Microsoft Entra ID GovernanceでB2Bゲストを管理している組織は、「ゲストがいるかどうか」ではなく「ゲストに対してどのガバナンス機能を実行したか」をコスト管理の基準にする必要があります。2026年4月16日時点で確認できるMicrosoft Entraの更新では、Microsoft Entra ID Governanceの「guest billing meter enforcement」が重要な変更点として扱われています。これは、ゲスト向けの高度なIDガバナンス機能を使い続けるには、Azureサブスクリプションとのリンクと、MAUベースの課金把握が欠かせなくなったことを意味します。(TECHCOMMUNITY.MICROSOFT.COM)
特に影響を受けるのは、アクセスパッケージ、ライフサイクルワークフロー、アクセスレビューを使って外部パートナー・委託先・グループ会社のB2Bゲストを管理しているIAMリーダーや、Microsoftライセンス費用を見ているIT管理者です。この記事では、guest billing enforcementの意味、課金される操作、予算管理で見るべき指標、すぐ確認すべき設定を実務目線で整理します。
Microsoft Entra ID Governanceのguest billing enforcementとは
Microsoft Entra ID Governanceのguest billing enforcementとは、B2Bゲストユーザーに対して一部の高度なIDガバナンス機能を使う場合、Microsoft Entra ID Governance for guests add-onをAzureサブスクリプション経由で有効化し、対象利用分を課金メーターで計測する仕組みです。
Microsoftのドキュメントでは、ゲストユーザー向けのMicrosoft Entra ID Governanceは、従業員向けのユーザー単位ライセンスとは異なり、Monthly Active User(MAU)モデルで扱われます。対象になるのは、userTypeがGuestのユーザーです。B2B招待で作成される外部ユーザーは通常このGuestとして扱われます。(Microsoft Learn)
ここで重要なのは、単にゲストアカウントがディレクトリに存在するだけでは、必ずしも課金対象にならない点です。課金の起点になるのは、ゲストに対してMicrosoft Entra ID Governance固有のガバナンスアクションが発生した月です。
たとえば、1万人のゲストアカウントが存在していても、その月に高度なガバナンス機能の対象になったゲストが240人であれば、考えるべきコスト対象は1万人ではなく240人です。逆に、少数のゲストしかいなくても、毎月同じゲストに高度なレビューやワークフローを実行すれば、毎月のコストとして継続的に見込む必要があります。
何が変わるのか:ゲストアクセス管理が「セキュリティ設定」から「コスト統制対象」になる
これまでB2Bゲスト管理は、主にセキュリティや監査の観点で語られがちでした。たとえば「外部ユーザーのアクセスを定期レビューする」「退職・契約終了時に自動でアクセスを外す」といった運用です。
guest billing meter enforcementによって、これらの運用はセキュリティだけでなく、調達・予算・部門別チャージバックの対象にもなります。
| 観点 | 従来の見方 | 今後必要になる見方 |
|---|---|---|
| ゲスト管理 | 外部ユーザーのアクセスリスクを下げる | リスク低減と利用コストを同時に管理する |
| アクセスレビュー | 定期的に実施すればよい | 対象ゲスト数、実施頻度、対象機能を設計する |
| ライフサイクルワークフロー | 自動化で運用負荷を減らす | 自動化対象のゲスト数が月次費用に影響する |
| アクセスパッケージ | 申請・承認を標準化する | 高度な条件や拡張機能を使う場合は課金影響を見る |
| 予算管理 | Microsoft 365やEntraの固定ライセンス中心 | Azureサブスクリプション経由の変動費も確認する |
IAMリーダーにとっては、「安全なB2Bコラボレーションを維持しながら、どのガバナンス操作に費用が発生しているかを説明できること」が重要になります。調達部門や経理部門から見ると、IDガバナンスは固定席数のライセンスだけでなく、利用量に応じたクラウドコストとして管理すべき領域になります。
課金対象になるゲストユーザーの基本ルール
Microsoftの説明では、ゲスト課金モデルでは、userTypeがGuestであるユーザーが対象になります。ゲストがどこで認証するかではなく、Microsoft Entra ID上のユーザー種別が基準です。さらに、月内に1つ以上の対象ガバナンスアクションがあったゲストが、その月の請求レコードに含まれます。(Microsoft Learn)
実務上は、次のように理解すると判断しやすくなります。
| ケース | 課金判断の考え方 |
|---|---|
| ゲストアカウントが存在するだけ | 通常、それだけではID Governanceのゲスト課金対象とは考えない |
| 先月アクセスパッケージを付与され、今月は何もアクションがない | 今月の明示的なガバナンスアクションがなければ、通常は今月分の対象外 |
| 今月、ゲストにLifecycle Workflowsを実行した | 対象アクションに該当すれば、その月の課金対象 |
| 同じ月に同じゲストへ複数の対象アクションを実行 | そのゲストは月内で1回分として扱う考え方 |
| Microsoft Entra P2に含まれる基本機能だけを使う | ID Governance for guests add-onの課金対象とは区別して考える |
Microsoftは、ゲストユーザーがMicrosoft Entra ID Governance専用の機能を能動的に利用した場合に課金されると説明しています。また、Microsoft Entra P2に含まれる機能はこのゲスト向けガバナンスアドオンの課金対象ではなく、P2アクションについてはAzureサブスクリプションのリンクも必須ではないとされています。(Microsoft Learn)
つまり、コスト管理では「B2Bゲスト数」だけを見ても不十分です。どのゲストに、どの高度なガバナンス機能が、どの月に実行されたかを見る必要があります。
課金対象になりやすい主な機能
Microsoft Learnでは、ゲストユーザーの課金対象になり得るアクションとして、Entitlement Management、Lifecycle Workflows、Access Reviewsに関する複数の操作が示されています。対象リストは今後機能追加により変わる可能性があるため、運用では最新ドキュメントの確認が必要です。(Microsoft Learn)
代表的なものを実務目線で整理すると、次の通りです。
| 機能領域 | 課金対象になりやすい操作例 | 管理者が見るべきポイント |
|---|---|---|
| Entitlement Management | アクセスパッケージの高度な割り当て、スポンサー承認、Verified ID、カスタム拡張、PIM for Groupsを含むアクセスパッケージなど | 外部ユーザー向けアクセスパッケージに高度な条件を入れすぎていないか |
| Lifecycle Workflows | ゲストを対象にしたワークフロー実行 | 契約終了、休眠ゲスト削除、通知などの対象範囲が広すぎないか |
| Access Reviews | 非アクティブゲストのレビュー、機械学習支援付きレビューなど | レビュー対象を「全ゲスト」にせず、リスクベースで絞れているか |
| 直接割り当て | ディレクトリに存在しない外部ユーザーへの直接割り当てなど | 管理者の手動割り当てが乱立していないか |
| governed guest化 | ゲストをガバナンス対象としてマークする操作 | どのゲストを継続管理対象にするか基準があるか |
ここでの落とし穴は、「セキュリティを強めるほど常に正しい」と考えて、すべてのゲストを一律に高度な機能の対象にしてしまうことです。
たとえば、すべてのゲストに毎月高度なアクセスレビューをかける運用は分かりやすい反面、ゲスト数が多い企業ではコストが膨らみやすくなります。現実的には、機密性の高いアプリ、管理者権限に近いロール、長期未使用アカウント、外部委託先など、リスクに応じて対象範囲を分ける設計が必要です。
課金状況を確認するには監査ログを見る
guest billing enforcementで最初に整備すべきなのは、請求後に慌てて原因を探す体制ではなく、課金につながる操作を事前に追跡できる体制です。
Microsoftは、課金対象のアクションを監査ログで識別できると説明しています。具体的には、課金対象となるアクションには、TargetId、TargetUserType: Guest、GovernanceLicenseFeatureUsed: Trueといったプロパティが含まれます。(Microsoft Learn)
管理者は、少なくとも次の3点を定期的に確認できるようにしておくべきです。
| 確認項目 | 目的 |
|---|---|
TargetUserType = Guestのイベント数 | ゲスト向けガバナンス操作の全体量を把握する |
GovernanceLicenseFeatureUsed = Trueのイベント | 課金につながる可能性がある操作を特定する |
TargetIdごとの月次ユニーク数 | MAUベースのコスト見込みを作る |
実務では、月末に請求金額だけを見るのでは遅い場合があります。特に外部委託先の入れ替わりが多い企業、プロジェクト単位でゲスト招待を多用する企業、M&Aやグループ会社連携でテナント間アクセスが増えている企業では、週次または隔週でゲストガバナンスイベントを確認する運用が向いています。
Azureサブスクリプションとのリンクが必要になる
Microsoft Entra ID Governanceのゲスト向け機能を適切に課金し、機能アクセスを維持するには、テナントをAzureサブスクリプションにリンクする必要があります。Microsoft Learnでは、Microsoft Entra管理センターからID Governanceのダッシュボードに進み、ゲストガバナンスパネルでサブスクリプションとリソースグループを選択して有効化する手順が案内されています。(Microsoft Learn)
大まかな流れは次の通りです。
| 手順 | 作業内容 | 注意点 |
|---|---|---|
| 1 | Microsoft Entra管理センターにサインイン | AzureサブスクリプションまたはリソースグループのOwner権限が必要 |
| 2 | 対象ディレクトリに切り替える | 複数テナントを扱う管理者は作業先を間違えやすい |
| 3 | Entra ID > ID Governance > Dashboardへ移動 | 画面構成は変更される可能性があるため、最新UIに合わせて確認する |
| 4 | ゲストガバナンスパネルで開始する | 対象のAzureサブスクリプションとリソースグループを選ぶ |
| 5 | 有効化後、請求先を確認する | Azure DirectやEnterprise Agreementなど契約形態に応じた請求になる |
サブスクリプションが表示されない場合は、権限不足、ディレクトリとサブスクリプションの関連付け不足、そもそも利用可能なサブスクリプションがない、といった原因が考えられます。ID管理チームだけでは解決できないことも多いため、Azure管理者、調達部門、クラウドCoEが関与する体制にしておくと安全です。
リンクしない場合に起きる実務上の影響
Azureサブスクリプションをリンクせず、Microsoft Entra ID Governance for guests add-onを有効にしていない場合、ゲスト向けの一部高度機能が使えなくなります。
Microsoftのドキュメントでは、ゲスト課金メーターが有効でない場合、ゲストを対象にした一部の新しいアクセスレビュー作成、ゲストを含む高度なEntitlement Managementポリシー作成、userType=Guestを含む自動割り当てポリシー作成、ゲストを対象にしたLifecycle Workflowsの新規作成や更新などが制限されると説明されています。(Microsoft Learn)
実務で起きやすい問題は、次のようなものです。
| 起きる問題 | 影響 |
|---|---|
| 新しいゲスト向けアクセスレビューを作れない | 監査対応や内部統制の計画が遅れる |
| 既存ポリシーに高度なゲスト向け条件を追加できない | B2Bアクセス管理の改善が止まる |
| ゲスト向けライフサイクルワークフローを作れない | 契約終了後のアクセス削除を手動運用に戻す必要が出る |
| 直接割り当てやgoverned guest化が制限される | 外部ユーザーの標準化された管理が難しくなる |
| 管理者が原因をライセンス問題と認識できない | 障害調査や問い合わせ対応に時間を浪費する |
特に注意したいのは、「既存の設定があるから問題ない」と考えてしまうことです。新規作成や更新のタイミングで制限に気づくと、監査直前やプロジェクト開始直前に対応が詰まる可能性があります。
B2B identity cost governanceで見るべきKPI
guest billing enforcementをコスト管理に落とし込むには、単なる請求額ではなく、IAM運用に紐づくKPIを決める必要があります。
おすすめのKPIは次の通りです。
| KPI | 見る理由 | 判断基準の例 |
|---|---|---|
| 月次の課金対象ゲスト数 | MAUベースの費用見込みを把握する | 前月比で急増していないか |
| ゲスト総数に対する課金対象比率 | ガバナンス対象の広がりを把握する | 全ゲストのうち何%が高度機能対象か |
| 機能別の課金対象イベント | コスト発生源を特定する | Access Reviews、Lifecycle Workflows、Entitlement Managementのどれが多いか |
| 部門・プロジェクト別ゲスト数 | チャージバックや予算説明に使う | 委託先・地域・事業部別に分類できるか |
| 非アクティブゲスト数 | 不要アカウント削減の余地を見る | 90日以上未使用などの基準を設ける |
| 手動直接割り当て数 | 標準プロセスから外れた運用を検出する | 管理者による例外対応が増えていないか |
特にIAMリーダーが経営層や調達部門に説明する場合、「今月はいくらかかったか」だけでは不十分です。なぜその費用が発生したのか、リスク削減にどう寄与したのか、どの部門の外部コラボレーションに紐づくのかを説明できる形にする必要があります。
予算超過を防ぐ設計ポイント
ゲスト課金を抑える目的でガバナンスを弱めるのは本末転倒です。一方で、すべてのゲストに同じ高度な制御をかけると、必要以上のコストが発生しやすくなります。
実務では、次のようにリスクベースで設計します。
低リスクゲストは基本機能で管理する
短期間の閲覧権限だけを持つ外部ユーザーや、機密性の低いチームに限定されたゲストまで、すべて高度なガバナンス機能の対象にする必要はありません。
たとえば、単発のウェビナー運営、限定的な資料共有、短期的なレビュー参加者などは、招待期限、グループ有効期限、基本的なアクセス管理で十分な場合があります。
高リスクゲストには高度なガバナンスを集中させる
次のようなゲストは、Microsoft Entra ID Governanceの高度機能を使う価値が高い対象です。
- 機密データを扱うSaaSやSharePointサイトにアクセスする外部委託先
- 長期プロジェクトに参加するパートナー企業ユーザー
- 複数部門のリソースにアクセスする外部コンサルタント
- 特権に近いグループやPIM for Groupsに関係するゲスト
- 契約終了後のアクセス削除漏れが重大リスクになるユーザー
この層には、アクセスパッケージ、承認フロー、定期レビュー、ライフサイクルワークフローを組み合わせるべきです。コストは発生しますが、リスク低減効果を説明しやすい領域です。
レビュー頻度を一律にしない
全ゲストを毎月レビューする運用は、分かりやすい反面、過剰になりやすい設計です。機密性や利用状況に応じて、月次、四半期、半年ごとに分ける方が現実的です。
| ゲスト分類 | 推奨レビュー頻度の例 |
|---|---|
| 特権・機密データに関係するゲスト | 月次または四半期 |
| 通常の業務委託先 | 四半期 |
| 低リスクの短期ゲスト | 契約終了時または期限ベース |
| 休眠ゲスト | 非アクティブ検出時にレビューまたは削除 |
頻度を下げるだけでなく、非アクティブ条件や対象リソースを絞ることで、セキュリティ効果を保ちながら課金対象を適正化できます。
Multitenant organizationを使う場合の注意点
Microsoft Learnでは、マルチテナント組織に関する扱いも説明されています。ゲスト課金はuserTypeがGuestのユーザーに適用されますが、参加組織テナントからのゲストについては、マルチテナント組織を設定または参加することで、課金メーターに加算されないケースが示されています。(Microsoft Learn)
これは、グループ会社や地域法人を複数テナントで運用している企業にとって重要です。
たとえば、同じ企業グループ内で各国法人が別テナントを使っている場合、全員を通常のB2Bゲストとして扱うより、マルチテナント組織の設計を検討した方が、ID管理とコスト管理の両面で合理的になる可能性があります。
ただし、コストだけを理由にユーザー種別やテナント構成を変更するのは危険です。認証、条件付きアクセス、監査、データ境界、運用責任が変わるため、セキュリティアーキテクトとライセンス担当の両方で判断する必要があります。
調達部門とIT管理者が確認すべきチェックリスト
guest billing enforcementは、IAMチームだけの課題ではありません。調達・経理・クラウド管理チームと連携して、次のチェックを行うべきです。
| チェック項目 | 確認内容 |
|---|---|
| Azureサブスクリプションのリンク状況 | 対象テナントでguest governanceの課金メーターが有効か |
| 請求先 | どのAzureサブスクリプション、リソースグループ、契約に紐づくか |
| 管理権限 | Entra ID Governance管理者とAzure課金管理者の責任分界 |
| 監査ログ | GovernanceLicenseFeatureUsed=Trueを追えるか |
| ゲスト棚卸し | 不要なB2Bゲストが残っていないか |
| アクセスパッケージ | ゲスト向けポリシーに高度機能が含まれているか |
| Lifecycle Workflows | ゲスト対象のワークフローがどの程度実行されているか |
| Access Reviews | 対象範囲と頻度がコストに見合っているか |
| チャージバック | 部門別・プロジェクト別に費用説明できるか |
| 予算アラート | Azure Cost Managementなどで異常増加を検知できるか |
特に、Azureサブスクリプションの所有者がID管理チームではない場合、設定変更や請求確認に時間がかかります。監査対応や年度予算策定の直前ではなく、早めに責任者を決めておくべきです。
よくある誤解と失敗しやすいポイント
「ゲストが5万人以下なら無料」と考えてしまう
External IDのMAU課金では無料枠に関する説明がありますが、Microsoft Entra ID Governance for guestsの課金は別に考える必要があります。Microsoft Learnでは、Governance guest billingは最初の50,000 MAU内のゲストにも適用され、無料枠はないと説明されています。(Microsoft Learn)
つまり、「B2Bゲストが少ないから費用は発生しない」とは判断できません。ID Governance固有の対象アクションがあるかどうかを確認する必要があります。
「同じゲストに複数アクションを実行すると何度も課金される」と誤解する
Microsoftの例では、同じ月に同じゲストに複数の対象ガバナンスアクションがあっても、月内ではそのゲストは1回分として扱われる説明がされています。(Microsoft Learn)
ただし、翌月に再び対象アクションがあれば、その月のMAUとして再度考える必要があります。月次で繰り返すアクセスレビューやワークフローは、継続コストとして見積もりましょう。
「課金を避けるためにガバナンスを止める」
これは最も避けるべき判断です。外部ユーザーのアクセス管理を弱めると、不要アカウントの放置、権限過多、契約終了後のアクセス残存といったリスクが高まります。
正しい対応は、ガバナンスを止めることではなく、対象範囲と頻度を適正化することです。高リスクゲストには高度なガバナンスを使い、低リスクゲストには期限管理や基本レビューを使うなど、階層化した設計が現実的です。
「IAMチームだけで完結できる」と考える
guest billing enforcementは、ID管理、Azure課金、契約、監査が交差する領域です。IAMチームが設定を理解していても、請求先のAzureサブスクリプションやEA契約の管理者が別部門であれば、運用は止まりやすくなります。
最低限、IAM、Azure管理、調達、セキュリティ監査の4者で責任分界を決めておくべきです。
今すぐ行うべき実務アクション
まずは、現在のテナントでゲスト向けMicrosoft Entra ID Governance機能をどの程度使っているかを確認します。次に、Azureサブスクリプションとのリンク状態を確認し、課金対象となる監査ログを追跡できるようにします。
優先順位を付けるなら、次の順番が実務的です。
| 優先度 | アクション | 目的 |
|---|---|---|
| 高 | Azureサブスクリプションのリンク有無を確認 | 機能停止や新規作成制限を避ける |
| 高 | 監査ログで課金対象アクションを確認 | 月次コストの発生源を把握する |
| 高 | ゲスト数と非アクティブゲストを棚卸し | 不要な対象を削減する |
| 中 | アクセスパッケージとレビュー設定を見直す | 過剰な対象範囲を防ぐ |
| 中 | 部門別・プロジェクト別にゲストを分類 | 予算説明とチャージバックに備える |
| 中 | マルチテナント組織の適用余地を検討 | グループ会社間アクセスを最適化する |
| 低 | 定期レポートを作成 | 継続的なコストガバナンスにする |
最初から完璧なチャージバックモデルを作る必要はありません。まずは「どのゲストが、どの機能で、何人分課金対象になり得るか」を見える化することが重要です。
まとめ:guest billing enforcementはB2Bゲスト管理を見直すきっかけになる
Microsoft Entra ID Governanceのguest billing enforcementは、単なる料金変更ではありません。B2Bゲストアクセスを、セキュリティ・運用・コストの3つの観点で管理する必要があるというメッセージです。
管理者が押さえるべき要点は明確です。
ゲスト課金は、ゲストアカウントの存在数ではなく、月内に発生した対象ガバナンスアクションに基づいて考えます。課金対象は監査ログで確認でき、Azureサブスクリプションとのリンクが機能利用の前提になります。さらに、全ゲストを一律に高度機能の対象にするのではなく、リスクに応じてアクセスレビュー、ライフサイクルワークフロー、アクセスパッケージを使い分けることが重要です。
まずは、対象テナントでAzureサブスクリプションがリンクされているか、GovernanceLicenseFeatureUsed=Trueのイベントがどれだけ発生しているかを確認してください。その上で、ゲストの棚卸し、レビュー頻度の見直し、部門別の費用説明に進めると、B2B identity cost governanceを現実的に運用できます。

コメント