Microsoft Entra licensing の更新ポイントで最も重要なのは、「機能を使えるかどうか」を Microsoft Entra ID Free / P1 / P2 / Microsoft Entra Suite / Microsoft 365 E7 / Microsoft Agent 365 のどれで満たすのかを、機能単位で再確認する必要がある点です。特に、条件付きアクセス、ID Protection、ID Governance、PIM、Agent ID、グループベースのライセンス管理を使っている組織は、単に契約SKUを見るだけでなく、「誰がその機能の対象になっているか」「どこで割り当てを管理するか」「ライセンス期限切れ時に何が止まるか」まで確認しておくべきです。
本記事では、Microsoft Learn の「Microsoft Entra licensing」を中心に、2026年7月2日時点で管理者が確認すべき Microsoft Entra のライセンス要件、影響範囲、設定変更、移行・確認ポイントを実務目線で整理します。Microsoft Learn の該当ページは、Microsoft Entra 製品ファミリーのライセンス要件をまとめた公式ドキュメントで、セキュリティ意思決定者、ID・ネットワークアクセス管理者、IT担当者を対象にしています。(Microsoft Learn)
Microsoft Entra licensing でまず確認すべき結論
Microsoft Entra のライセンス確認は、今後さらに「製品名」ではなく「利用している機能」から逆算する必要があります。たとえば、Microsoft 365 E3 を持っているから十分、Microsoft Entra ID P2 があるからガバナンス機能もすべて使える、といった判断は危険です。
Microsoft Entra ID P1 は Microsoft 365 E3、E5、E7、F1、F3、Enterprise Mobility + Security E3 などに含まれ、Microsoft Entra ID P2 は Microsoft 365 E5、E7、Enterprise Mobility + Security E5、Microsoft Defender Suite などに含まれます。Microsoft Entra Suite は Private Access、Internet Access、ID Governance、ID Protection、Verified ID のプレミアム機能をまとめるスイートで、利用には Microsoft Entra ID P1 または P1 を含むパッケージが前提です。(Microsoft Learn)
管理者が最初に見るべきポイントは、次の4つです。
| 確認項目 | 実務での見方 |
|---|---|
| どの機能を使っているか | 条件付きアクセス、PIM、ID Protection、ID Governance、External ID、Workload ID、Agent ID などを棚卸しする |
| 誰が対象か | 管理者だけでなく、レビュー対象者、承認者、アクセスパッケージ対象者、同期対象ユーザー、エージェント利用者まで含める |
| どこで割り当てるか | ユーザー・グループへのライセンス割り当ては Microsoft 365 管理センターが中心になる |
| 期限切れ時に何が起きるか | 条件付きアクセス、PIM、ID Governance、Agent 365 関連機能は、期限切れや前提ライセンス不足で運用影響が出る |
特にグループベースのライセンス管理については、Microsoft Entra 側の古い導線ではなく、Microsoft 365 管理センターのライセンス管理を前提に手順を見直す必要があります。Microsoft Learn の関連履歴では、2026年7月1日にグループライセンスUI関連ドキュメントのリダイレクト更新が行われており、管理画面や社内手順書のリンクが古いままだと、運用担当者が迷いやすくなります。(GitHub)
Microsoft Entra の主なライセンス体系
Microsoft Entra licensing では、Microsoft Entra ID Free、P1、P2、Microsoft Entra Suite、Microsoft Entra ID Governance、Microsoft Agent 365 など、複数のライセンス体系が整理されています。重要なのは、上位プランを持っていても、すべての新機能や周辺サービスが自動的に使えるとは限らないことです。
| ライセンス・製品 | 主な位置づけ | 管理者が見るべきポイント |
|---|---|---|
| Microsoft Entra ID Free | Azure、Microsoft 365 などのクラウドサブスクリプションに含まれる基本機能 | セキュリティ既定値、基本的なID管理、SSPRの範囲を確認する |
| Microsoft Entra ID P1 | 条件付きアクセスやハイブリッドID運用の基盤 | 条件付きアクセス、アプリケーションプロキシ、Connect Health などの要件を確認する |
| Microsoft Entra ID P2 | ID Protection、リスクベースの条件付きアクセス、PIM などの高度なID保護 | リスク検出、PIM、アクセスレビューの対象者数を確認する |
| Microsoft Entra ID Governance | エンタイトルメント管理、Lifecycle Workflows、アクセスレビューなどの高度なガバナンス | 対象ユーザー、レビュー担当者、管理者、ゲスト課金を含めて見積もる |
| Microsoft Entra Suite | ID保護、IDガバナンス、Private Access、Internet Access、Verified ID プレミアム機能をまとめるスイート | ゼロトラスト、SASE、社内外アクセス統制を一体で検討する |
| Microsoft Agent 365 | AIエージェントの管理・ガバナンス・セキュリティに関わるライセンス | Agent ID と Entra のセキュリティ機能をエージェントへ拡張する場合に確認する |
Microsoft Entra ID Governance の公式ドキュメントでは、P1、P2、ID Governance、Microsoft Entra Suite、Microsoft Agent 365 の関係が機能別に整理されています。ID Governance は、Microsoft Entra Suite に含まれる一方で、単体製品として利用する場合は前提となるサービスプランが必要です。(Microsoft Learn)
影響範囲:誰が対応すべきか
今回の Microsoft Entra licensing の確認対象は、ライセンス管理担当だけではありません。影響を受けるのは、ID管理、セキュリティ運用、AIエージェント管理、監査対応、グローバルテナント管理に関わる複数のチームです。
| 対象者 | 影響する業務 | 確認すべきこと |
|---|---|---|
| Microsoft 365 管理者 | ユーザー・グループへのライセンス割り当て | Microsoft 365 管理センターでの割り当て手順、エラー確認、使用場所設定 |
| Entra 管理者 | 条件付きアクセス、PIM、ID Protection | P1/P2/Governance/Suite のどれが必要か |
| セキュリティ管理者 | リスクベース制御、MFA、特権管理 | ID Protection、PIM、条件付きアクセスの対象者と期限切れ時の動作 |
| IDガバナンス担当 | アクセスレビュー、権限申請、入退社ワークフロー | レビュー対象者、承認者、管理者、ゲストユーザーの扱い |
| AI・Copilot 推進担当 | Agent 365、Agent ID、エージェントのアクセス統制 | Agent 365 の前提ライセンスと Entra セキュリティ機能の拡張要件 |
| グローバルIT担当 | 複数テナント、外部ID、政府クラウド | クラウドごとの機能提供状況、External ID の課金モデル |
Microsoft Entra ID Governance の機能は、すべてのクラウドで同じように提供されるとは限らないため、Azure Government などの環境では機能提供状況を個別に確認する必要があります。グローバル企業では、商用クラウド、政府クラウド、地域別テナントを同じ前提で扱わないことが重要です。(Microsoft Learn)
条件付きアクセスは P1 が基本、リスクベース制御は P2 を確認
Microsoft Entra Conditional Access は、基本的に Microsoft Entra ID P1 が必要です。ただし、サインインリスクやユーザーリスクを使ったリスクベースの条件付きアクセスは Microsoft Entra ID Protection に依存するため、Microsoft Entra ID P2 の要件が出てきます。Microsoft 365 Business Premium の利用者も条件付きアクセス機能を利用できますが、リスクベース制御まで含める場合は P2 相当の要件を切り分けて確認すべきです。(Microsoft Learn)
実務では、次のように判断すると分かりやすくなります。
| やりたいこと | 必要な考え方 |
|---|---|
| 管理者にMFAを必須化したい | Free のセキュリティ既定値で足りる場合もあるが、柔軟な条件設定には P1 を検討する |
| 国・場所・デバイス状態でアクセス制御したい | 条件付きアクセスのため P1 を確認する |
| リスクの高いサインインだけ追加認証させたい | ID Protection が関係するため P2 を確認する |
| エージェントに条件付きアクセスを適用したい | Agent 365 と Entra Agent ID の要件を確認する |
注意したいのは、ライセンスが期限切れになった場合の挙動です。条件付きアクセスに必要なライセンスが失効しても、ポリシーが自動的に無効化・削除されるわけではありません。ただし、残ったポリシーは表示や削除はできても更新できなくなるため、ライセンス変更前にポリシーの棚卸しと移行計画を作っておく必要があります。(Microsoft Learn)
Microsoft Entra Agent ID と Microsoft Agent 365 の確認ポイント
Microsoft Entra Agent ID は、エージェントIDやエージェントIDブループリントを作成・管理するための Microsoft Entra の製品です。公式ドキュメントでは、Agent ID 自体はすべての Microsoft Entra 顧客が利用可能とされています。一方で、Microsoft 365 サービスや企業ワークフロー全体でエージェントを動作させる Microsoft Agent 365 には、ユーザーごとの Agent 365 ライセンスが必要です。(Microsoft Learn)
さらに、エージェントに Microsoft Entra のセキュリティ機能を拡張する場合は、Microsoft 365 E7、または Microsoft 365 E5 と Microsoft Agent 365 の組み合わせが中心になります。E5/E7 を持たない組織では、Microsoft Agent 365 ライセンスに加えて、条件付きアクセスなら Entra ID P1、ID Protection なら Entra ID P2、ID Governance なら Entra ID P1、ネットワーク制御なら Entra Internet Access など、機能ごとのライセンス確認が必要です。(Microsoft Learn)
2026年7月の Partner Center 発表では、Agent 365 の新規購入について、2026年6月1日以降は Microsoft 365 E5/A5/Business Premium、Microsoft Defender Suite と Microsoft Purview Suite、教育機関向けの Defender/Purview Suite、Defender and Purview Suite FLW などの前提ライセンスが必要とされています。Microsoft 365 E7 には Microsoft 365 E5、Agent 365、Microsoft 365 Copilot、Microsoft Entra Suite が含まれるため、この更新の影響を受けないと説明されています。(Microsoft Learn)
AIエージェントの導入を進めている組織は、「Copilot Studio や Azure AI Foundry でエージェントを作れるか」だけでなく、「そのエージェントに誰の権限でアクセスさせるか」「条件付きアクセスやID保護の対象にするか」「監査・ガバナンスの責任者は誰か」をライセンス設計に含めるべきです。
ID Governance と PIM は対象者数の数え方に注意
Microsoft Entra ID Governance は、アクセスレビュー、エンタイトルメント管理、Lifecycle Workflows などを使う組織で重要になります。ここで失敗しやすいのは、管理者だけにライセンスを割り当てればよいと考えてしまうことです。
公式ドキュメントでは、ID Governance の利用には、機能のスコープに含まれるメンバーユーザー、アクセスレビューを実施するユーザー、レビューされるユーザーなどを含めてライセンスを考える必要があると説明されています。Lifecycle Workflows では、ワークフロー管理者だけでなく、そのワークフローで処理されるユーザーも見積もり対象になります。(Microsoft Learn)
PIM も同様です。Microsoft Entra Privileged Identity Management を利用するには、Microsoft Entra ID P2 または Microsoft Entra ID Governance が必要です。対象には、PIMで管理されるロール割り当てユーザー、PIM for Groups のメンバーや所有者、アクティブ化要求の承認者、アクセスレビューの対象者や実施者が含まれます。(Microsoft Learn)
| 機能 | ライセンス見積もりで含めるべきユーザー |
|---|---|
| アクセスレビュー | レビュー対象ユーザー、レビュー担当者 |
| エンタイトルメント管理 | アクセスパッケージを要求できるユーザー、割り当て対象ユーザー、必要に応じてゲスト |
| Lifecycle Workflows | ワークフロー管理者、ワークフローで処理されるユーザー |
| PIM | 対象ロールの有資格者、承認者、レビュー担当者、PIM for Groups の対象者 |
PIM のライセンスが期限切れになると、永続的なロール割り当て自体は影響を受けない一方で、PIM の管理画面、Graph API、PowerShell インターフェイスからの特権ロールのアクティブ化や管理、特権ロールのアクセスレビューが利用できなくなります。さらに、有資格ロール割り当ては削除され、進行中のアクセスレビューは終了し、PIM の設定も削除されます。(Microsoft Learn)
グループベースのライセンス管理は Microsoft 365 管理センターで確認する
ユーザーとグループへのライセンス割り当ては、Microsoft 365 管理センターで管理する流れが明確になっています。Microsoft Entra licensing のページでも、ユーザーとグループのライセンス割り当ては Microsoft 365 管理センターで管理すると案内されています。(Microsoft Learn)
Microsoft 365 管理センターでは、セキュリティグループ、メール有効セキュリティグループ、Microsoft 365 グループに対してライセンスを割り当てられます。必要な権限は、少なくとも Groups Administrator、License Administrator、User Administrator のいずれかです。ただし、グループベースのライセンスは入れ子グループをサポートしておらず、入れ子グループに割り当てても第1階層のユーザーだけが対象になります。(Microsoft Learn)
実務で特に重要なのは、ユーザーをライセンス付きグループ間で移動する順序です。移動元グループから先に削除すると、一時的にライセンスが外れ、サービスアクセスが失われる可能性があります。安全に移動するには、先に移動先グループへ追加し、新しいライセンスが適用されたことを確認してから、元のグループから削除します。(Microsoft Learn)
グループライセンス運用で失敗しやすいポイント
| 失敗例 | 起きる問題 | 対策 |
|---|---|---|
| 入れ子グループにライセンスを割り当てる | 期待したユーザーにライセンスが適用されない | 第1階層のグループ設計にする |
| 使用場所を未設定のまま割り当てる | ライセンス適用エラーが出る | ユーザー作成フローで Usage location を設定する |
| 移動元グループから先に削除する | 一時的にサービスアクセスを失う | 移動先追加、適用確認、移動元削除の順にする |
| 大規模グループを一括変更する | 反映に時間がかかる | 変更タイミングを分け、影響確認時間を確保する |
| エラーを見ずに再実行する | 根本原因が残り続ける | Errors & issues タブで不足ライセンス、競合、使用場所を確認する |
Microsoft 365 管理センターでは、ライセンスのエラーや問題を Errors & Issues タブで確認できます。よくある原因には、利用可能なライセンス不足、サービスプランの競合、無効な使用場所などがあります。問題を解消した後は、再処理によって現在の構成でライセンス適用を試せます。(Microsoft Learn)
移行期限として見るべきもの、期限と断定してはいけないもの
Microsoft Entra licensing のページ自体は、全テナントに対して「この日までに移行しなければならない」という一律の移行期限を示すものではありません。したがって、社内向けに「Microsoft Entra licensing の更新で全環境に即時移行期限が発生した」と説明するのは避けるべきです。
一方で、期限管理が必要な項目はあります。Agent 365 の新規購入では、2026年6月1日以降の前提ライセンス要件が発表されています。また、Microsoft Entra licensing では、エージェントに対する条件付きアクセスや ID Protection について「starting soon」として Agent 365 ライセンス要件が示されているため、AIエージェント関連の導入計画では早めに確認する必要があります。(Microsoft Learn)
| 項目 | 期限・時期の扱い | 管理者の対応 |
|---|---|---|
| グループベースのライセンス管理 | 一律の移行期限というより、管理導線の見直し | Microsoft 365 管理センター前提で手順書を更新する |
| Agent 365 新規購入の前提条件 | 2026年6月1日以降の新規購入で確認が必要 | E5/A5/Business Premium などの前提を営業・購買プロセスに入れる |
| 条件付きアクセス for agents | 公式文書では「starting soon」と表現 | 利用予定のエージェント、対象ユーザー、必要ライセンスを棚卸しする |
| ID Protection for agents | 公式文書では「starting soon」と表現 | P2、Agent 365、E7 のどれで満たすかを確認する |
| PIM ライセンス期限切れ | 期限切れ時に機能停止や設定削除の影響あり | 更新前に対象ロール、有資格割り当て、レビュー設定をバックアップ的に記録する |
管理者が今すぐ確認すべきチェックリスト
まず、Microsoft Entra 管理センターまたは Microsoft 365 管理センターで、テナントに存在する製品とサービスプランを確認します。ID Governance のドキュメントでは、Microsoft Entra 管理センターに License Administrator としてサインインし、Billing > Licenses から Licensed features や All products を確認する手順が示されています。(Microsoft Learn)
次に、利用中の機能を一覧化し、それぞれのライセンス要件と対象ユーザーを対応させます。以下の表をそのまま社内チェックシートとして使うと、契約担当・ID管理担当・セキュリティ担当の認識を合わせやすくなります。
| 確認ステップ | 確認内容 | 完了基準 |
|---|---|---|
| ライセンス棚卸し | Free / P1 / P2 / Governance / Suite / E7 / Agent 365 の有無 | テナント単位で一覧化されている |
| 条件付きアクセス確認 | P1で足りるポリシーとP2が必要なリスクベース制御を分ける | ポリシーごとに必要ライセンスが記録されている |
| ID Protection確認 | リスク検出、リスクポリシー、通知、MFA登録ポリシーの利用状況 | P2対象ユーザーが明確になっている |
| PIM確認 | 有資格ロール、承認者、レビュー担当者、PIM for Groups | ライセンス期限切れ時の影響が把握されている |
| ID Governance確認 | アクセスレビュー、エンタイトルメント管理、Lifecycle Workflows | 対象者・承認者・レビュー担当者数が算出されている |
| グループライセンス確認 | Microsoft 365 管理センターでの割り当て、エラー、入れ子グループ | Errors & issues が解消されている |
| Agent 365確認 | Agent ID、条件付きアクセス for agents、ID Protection for agents | 前提ライセンスと対象ユーザーが整理されている |
| ゲスト・外部ID確認 | External ID、ゲスト課金、B2B、マルチテナント同期 | 課金モデルと対象テナントが明確になっている |
ライセンス別の実務判断例
Microsoft 365 E3 を中心に使っている組織では、Microsoft Entra ID P1 によって条件付きアクセスなどの基盤を整えやすい一方、リスクベースの条件付きアクセスや詳細な ID Protection は P2 の範囲になります。サインインリスクを使った自動制御を導入したい場合は、P2またはそれを含むライセンスへの拡張を検討します。
Microsoft 365 E5 を使っている組織では、Microsoft Entra ID P2 の機能を活用できます。ただし、今後の高度な ID Governance 機能がすべて P2 に追加され続けるわけではありません。公式FAQでは、Microsoft Entra ID P2 に現在一般提供されている機能は維持される一方、新しい IGA 機能や機能拡張は P2 SKU に追加されないと説明されています。(Microsoft Learn)
Microsoft 365 E7 を検討する組織では、Microsoft Entra Suite、Agent 365、Microsoft 365 Copilot を含む前提で、ID、ネットワークアクセス、AIエージェント管理をまとめて評価できます。ただし、全ユーザーに一律付与するのではなく、AIエージェントを利用・管理する部門、特権管理対象者、外部アクセスの多い部門など、リスクと業務価値の高いユーザーから割り当てるほうが現実的です。
中小規模組織で Microsoft 365 Business Premium を使っている場合は、条件付きアクセスを含むP1相当の機能を活用しやすい構成です。一方、ID Protection の高度なリスク分析、PIM、ID Governance の高度機能、Agent 365 関連機能を使う場合は、追加ライセンスや上位プランの要件を個別に確認する必要があります。
まとめ:次にやるべきこと
Microsoft Entra licensing の更新ポイントは、単なるライセンス表の確認ではありません。管理者がやるべきことは、現在の契約SKUを眺めることではなく、利用中または導入予定の機能を起点に、必要なライセンス、対象ユーザー、管理画面、期限切れ時の影響を整理することです。
まずは、Microsoft 365 管理センターと Microsoft Entra 管理センターで現在のライセンスと割り当て状況を確認してください。次に、条件付きアクセス、ID Protection、PIM、ID Governance、Agent 365、グループベースのライセンス管理を優先して棚卸しします。最後に、社内手順書の管理画面リンク、ライセンス見積もりの対象ユーザー、期限切れ時の運用手順を更新しておくと、監査・更新・移行時の混乱を防げます。
特にグローバル環境では、国やクラウド種別による機能差、ゲストユーザーの課金、マルチテナント同期、AIエージェントの管理範囲を同じチェックリストに入れておくことが重要です。Microsoft Entra のライセンスは、今後もID、ネットワーク、AIガバナンスを横断して影響するため、「契約部門だけの話」にせず、セキュリティ運用とID管理の設計レビューとして扱うべきです。

コメント