Microsoft Entra PIM for Groupsで「グループのEligible割り当て」をどう設計すべきか迷っている場合、結論は明確です。特権につながるグループは、常時付与のActive assignmentではなく、承認・MFA・理由入力を伴うEligible assignmentを基本にするべきです。特にMicrosoft Entraロール、Azureリソース、Intune、業務アプリなどにアクセス権を与えるグループでは、PIM for Groupsの設定ミスがそのまま権限昇格リスクになります。Microsoft Learnの対象ページは、公開ページ上では2026年4月23日更新、GitHub履歴では2026年4月24日に日付更新とCustomer Intent関連の更新が確認できます。本文上は大規模な新機能追加というより、PIM for Groupsの割り当て運用を改めて確認すべき更新と捉えるのが実務的です。(Microsoft Learn)
Microsoft Entraの最新動向: Assign eligibility for a group in Privileged Identity Managementで何が変わったか
今回取り上げる「Assign eligibility for a group in Privileged Identity Management」は、Microsoft Entra ID GovernanceのPIM for Groupsにおいて、ユーザーをグループのEligibleなメンバーまたは所有者として割り当てる手順を説明する公式ドキュメントです。PIM for Groupsは、グループのメンバーシップや所有権を必要なときだけ有効化する、いわゆるJust-in-Timeアクセスを実現する機能です。(Microsoft Learn)
2026年4月更新で実務担当者が見るべきポイントは、次の3つです。
| 確認ポイント | 実務上の意味 |
|---|---|
| Eligible assignmentとActive assignmentの使い分け | 特権グループでは、常時権限を持つActiveを安易に使わない |
| 管理権限とスコープ | role-assignable groupと通常グループで必要な管理ロールが異なる |
| 承認・MFA・理由入力の設計 | Microsoft Entraロールへ昇格できるグループでは承認必須に近い扱いで設計する |
重要なのは、「ドキュメントが更新されたから新しい操作だけ覚える」のではなく、既存テナントのPIM for Groups設定を棚卸しすることです。Security admins、identity teams、compliance teamsは、特にロール割り当て可能グループ、管理者グループ、アプリケーション管理者グループ、運用委託先が触るグループを優先して確認するとよいでしょう。
PIM for Groupsの基本: Eligibleは「必要時だけ有効化できる権利」
Microsoft Entra PIM for Groupsでは、グループのメンバーまたは所有者としての権限を、常時ではなく必要なタイミングで有効化できます。PIM for Groupsは、Microsoft Entraロール、Azureロール、Azure SQL、Azure Key Vault、Intune、アプリケーションロール、サードパーティアプリなど、グループで制御されるさまざまなアクセスに使えます。(Microsoft Learn)
割り当てタイプは大きく分けて、Eligible assignmentとActive assignmentの2種類です。
| 割り当てタイプ | 状態 | 向いている用途 | 注意点 |
|---|---|---|---|
| Eligible assignment | 普段は権限を持たず、必要時に有効化する | 管理者作業、障害対応、監査対象の特権操作 | 有効化時のMFA、理由入力、承認フローを設計する |
| Active assignment | 割り当て後すぐに常時有効 | 常時必要な運用担当、システム上どうしても常設が必要なケース | 特権グループでは最小限にし、定期レビューが必要 |
| Permanently eligible / permanently assigned | 期限なしのEligibleまたはActive | 長期運用が必要な担当者 | グループ設定により表示・編集できない場合がある |
公式ドキュメントでも、Eligible assignmentはメンバーまたは所有者が有効化操作を行ってから利用するものとされ、有効化時にMFA、業務上の理由、指定承認者による承認が求められる場合があると説明されています。一方、Active assignmentは有効化操作なしで常に権限を持つため、特権アクセスの最小化という観点では慎重に扱うべきです。(Microsoft Learn)
2026年4月更新で最初に確認すべきライセンス要件
PIM for GroupsでEligibleなメンバーまたは所有者になるユーザーには、Microsoft Entra ID P2またはMicrosoft Entra ID Governanceライセンスが必要です。PIM全体では、Eligibleまたは時間制限付きの割り当てを持つユーザー、PIM for Groupsのメンバーまたは所有者、承認者、アクセスレビュー対象者、レビュー実施者などもライセンス確認の対象になります。(Microsoft Learn)
実務では、次のように確認すると漏れを減らせます。
| 確認対象 | 見るべきポイント |
|---|---|
| Eligibleにするユーザー | P2またはID Governanceのライセンスがあるか |
| 承認者 | 承認ワークフローに参加するユーザーのライセンスが足りているか |
| アクセスレビュー担当者 | PIM運用とレビュー運用を同じライセンス設計で見ているか |
| グローバル組織の拠点管理者 | 地域ごとにライセンス割り当てが偏っていないか |
| 退職・異動者 | ライセンスだけ残り、Eligible assignmentも残っていないか |
よくある失敗は、「PIMを設定できる管理者のライセンス」だけを確認し、実際にEligibleになるユーザーや承認者のライセンスを見落とすことです。監査対応では、PIMの設定画面だけでなく、ライセンス割り当て、承認ログ、アクセスレビューの実施状況を合わせて説明できる状態にしておく必要があります。
管理権限の違い: role-assignable groupかどうかで必要ロールが変わる
対象ドキュメントでは、PIM for Groupsでグループのメンバーまたは所有者を割り当てるには、グループ管理権限が必要だと説明されています。role-assignable groupの場合は、少なくともPrivileged Role Administratorであるか、そのグループのOwnerである必要があります。非role-assignable groupの場合は、Directory Writer、Groups Administrator、Identity Governance Administrator、User Administrator、またはグループOwnerが必要です。管理者ロールの割り当ては、Administrative Unitスコープではなくディレクトリレベルであるべきだとされています。(Microsoft Learn)
| グループ種別 | PIM for Groupsで管理するための主な権限 |
|---|---|
| role-assignable group | Privileged Role Administrator、またはグループOwner |
| 非role-assignable group | Directory Writer、Groups Administrator、Identity Governance Administrator、User Administrator、またはグループOwner |
ここで重要なのは、role-assignable groupとPIM for Groupsは同じ概念ではないという点です。Microsoft Entra IDでは、グループがrole-assignableかどうかと、PIM for Groupsに有効化されているかどうかは独立した属性です。Microsoft Entraロールをグループに割り当てたい場合はrole-assignable groupが必要ですが、PIM for Groups自体はrole-assignable groupでなくても利用できます。(Microsoft Learn)
実務では、次の判断基準が役立ちます。
| シナリオ | 推奨判断 |
|---|---|
| Microsoft Entraロールをグループに割り当てる | role-assignable groupを使う |
| 機密性の高いアプリや管理機能へのアクセスをグループで制御する | role-assignable groupの保護メリットを検討する |
| 一般的なMicrosoft 365グループの一時的な所有者管理 | 非role-assignable groupでもPIM for Groupsを検討する |
| 動的メンバーシップやオンプレ同期グループをPIM化したい | 対象にできるか事前確認する |
5分未満の割り当てはできない: 障害ではなく仕様として理解する
対象ドキュメントでは、メンバーシップまたは所有権の割り当てについて、5分未満の期間では割り当てできず、割り当てから5分以内に削除することもできないと明記されています。(Microsoft Learn)
この仕様は、運用現場で「なぜすぐ削除できないのか」「テスト用に1分だけ割り当てたいのにできない」と誤解されやすいポイントです。検証時には、少なくとも5分以上の有効期間を前提に手順書を作る必要があります。
| 起きやすい場面 | 誤解 | 正しい対応 |
|---|---|---|
| 本番前の動作確認 | 1分だけEligibleにしたい | 5分以上でテストする |
| 誤って割り当てた直後 | すぐRemoveできないので不具合だと思う | 5分制約を待ってから削除する |
| 監査ログ確認 | 短時間すぎて記録が見えないと思う | 割り当て、Activation、Removeを分けて確認する |
短時間の緊急作業を許可したい場合でも、極端に短いPIM設計は現実的ではありません。代わりに、承認者、最大有効化時間、理由入力、通知、アクセスレビューを組み合わせて制御しましょう。
Microsoft Entraロールへ昇格できるグループでは承認フローを必ず見直す
公式ドキュメントでは、Microsoft Entraロールへの昇格に使われるグループについて、Eligibleなメンバー割り当てに承認プロセスを要求することをMicrosoftが推奨しています。承認なしで有効化できる割り当ては、Eligibleユーザーのパスワードをリセットできる別の管理者によって悪用されるリスクがあるためです。(Microsoft Learn)
たとえば、あるユーザーが「Privileged Role Administrator相当の権限につながるグループ」にEligibleとして登録されているとします。そのユーザーのパスワードをリセットできる管理者がいる場合、承認なしで有効化できる設計では、想定外の権限昇格リスクが残ります。
そのため、特権グループでは次の設計を基本にしてください。
| 設定項目 | 推奨設定 |
|---|---|
| Assignment type | 原則Eligible |
| Activation approval | Microsoft Entraロール昇格につながる場合は有効化 |
| MFA | 有効化時に要求 |
| Justification | 業務理由の入力を必須化 |
| Activation maximum duration | 作業内容に応じて短めに設定 |
| Notification | セキュリティ管理者または運用責任者に通知 |
| Access review | 定期的にEligible対象者を棚卸し |
承認者は2人以上設定するのが実務上安全です。公式ドキュメントでも、グループごとに2人以上の承認者を選ぶこと、承認者には24時間の承認時間があること、24時間以内に承認されない場合はEligibleユーザーが再申請する必要があることが説明されています。(Microsoft Learn)
PIM設定は「グループごと」かつ「Member/Ownerごと」に分けて考える
PIM for Groupsのロール設定は、グループごと、さらにMemberとOwnerのロールごとに定義されます。同じグループでも、Memberの有効化条件とOwnerの有効化条件は別々に考える必要があります。(Microsoft Learn)
これは設計上かなり重要です。メンバーになるだけなら業務アプリの管理画面にアクセスできる程度でも、所有者になるとグループのメンバー変更や所有者変更ができる場合があります。Ownerの有効化条件をMemberと同じ軽い条件にしてしまうと、グループ管理そのものを乗っ取られるリスクが高まります。
| ロール | 主な意味 | 設計の考え方 |
|---|---|---|
| Member | グループ経由でリソースへアクセスする | 業務上の利用時間に合わせて短時間化する |
| Owner | グループ自体を管理できる | Memberより厳しい承認・通知・レビューを設定する |
特に、グループOwnerをPIMでEligibleにする場合は、「最後のActive Owner」問題にも注意が必要です。Microsoft Entra IDではグループの最後のActive Ownerを削除できないため、PIMで有効化したOwnerの無効化が失敗するケースがあります。PIMは最大30日間、所有権の無効化を試行し、別のActive Ownerが追加されれば無効化できると説明されています。(Microsoft Learn)
Conditional Access authentication contextを使う場合の注意点
PIM for Groupsの設定では、有効化時にMFAを要求するだけでなく、Microsoft Entra Conditional Access authentication contextを使って条件付きアクセス要件を満たさせることもできます。たとえば、特定の認証強度、Intune準拠デバイス、利用規約への同意などを有効化条件にできます。(Microsoft Learn)
ただし、条件付きアクセスの対象設定には注意が必要です。公式ドキュメントでは、条件付きアクセスのスコープはEligibleユーザーを含むようにし、authentication contextとグループを同時にスコープ指定しないよう注意しています。有効化前のユーザーはまだグループメンバーではないため、グループを条件にしてしまうとポリシーが適用されない可能性があります。(Microsoft Learn)
実務上の設計例は次のとおりです。
| 目的 | 設定例 |
|---|---|
| 管理者操作は強い認証だけ許可したい | Authentication Strengthsを使い、フィッシング耐性の高い認証を要求 |
| 社外端末からの特権有効化を防ぎたい | Intune準拠デバイスを条件にする |
| グローバル運用で例外を減らしたい | 地域別ではなく、特権作業の種類ごとにauthentication contextを分ける |
| 承認だけでは不安 | 承認、MFA、条件付きアクセス、理由入力を組み合わせる |
条件付きアクセスを管理できる管理者は、PIM有効化条件を変えたり、Eligibleユーザーの有効化を妨げたりできる可能性があります。そのため、Conditional Access AdministratorやSecurity Administratorも高い特権を持つ管理者として保護する必要があります。(Microsoft Learn)
Groups API/UXによる上書きリスクを監査観点で見る
対象ドキュメントで見落としやすいのが、PIMの変更がGroups API/UX経由で上書きされる可能性への注意です。非role-assignableのMicrosoft 365グループでは、Exchange Administratorsなどグループ管理権限を持つ他ロールや、Administrative Unitスコープの管理者がGroups API/UXを通じてグループを管理し、Microsoft Entra PIMで行った変更を上書きできる場合があると説明されています。(Microsoft Learn)
これはコンプライアンスチームにとって重要です。PIM画面上では「Eligibleだけにしている」と見えても、別経路でActiveメンバーが追加される運用が残っていると、監査上は統制が不十分になります。
確認すべき観点は次のとおりです。
| 監査観点 | 確認内容 |
|---|---|
| 誰がグループを直接編集できるか | Groups Administrator、Exchange Administrator、User Administratorなどを棚卸し |
| AUスコープ管理者の影響 | Administrative Unit単位の管理者が対象グループを編集できないか |
| API経由の変更 | Microsoft Graphや自動化スクリプトでメンバー追加していないか |
| 変更ログ | PIM経由と通常グループ管理経由の変更を区別して見られるか |
| 例外運用 | 緊急時だけ直接追加する手順が常態化していないか |
特権グループの統制は、PIMの画面設定だけで完結しません。グループそのものを管理できるロール、API権限、自動化アカウント、運用委託先の権限まで含めて設計する必要があります。
実際の割り当て手順: EligibleメンバーまたはOwnerを追加する流れ
公式ドキュメントの手順に沿うと、PIM for GroupsでEligible割り当てを追加する流れは次のとおりです。(Microsoft Learn)
| 手順 | 操作 |
|---|---|
| 1 | Microsoft Entra admin centerにサインインする |
| 2 | ID Governance > Privileged Identity Management > Groupsに移動する |
| 3 | PIM for Groupsで管理されている対象グループを選択する |
| 4 | Assignmentsを開く |
| 5 | Eligible assignmentsとActive assignmentsを確認する |
| 6 | Add assignmentsを選択する |
| 7 | Select roleでMemberまたはOwnerを選ぶ |
| 8 | Eligibleにするユーザーを選択する |
| 9 | Assignment typeでEligibleまたはActiveを選ぶ |
| 10 | 必要に応じてPermanentlyを選択する |
| 11 | Assignを選択する |
ここでの実務ポイントは、Add assignmentsを押す前に既存のEligible assignmentsとActive assignmentsを確認することです。既存のActive割り当てが多いグループにEligibleを追加しても、最小権限の実現にはつながりません。先にActiveを棚卸しし、常時権限が本当に必要なユーザーだけ残すべきです。
有効化後にアクセスできない場合はキャッシュと反映遅延を疑う
PIM for Groupsでメンバーシップまたは所有権を有効化すると、Microsoft Entra PIMは一時的なActive assignmentを追加し、無効化時には削除します。ただし、アプリケーション側がグループメンバーシップをキャッシュしている場合、アクセス権の反映や削除が即時に見えないことがあります。公式ドキュメントでは、状況によってはサインアウトと再サインインが役立つ場合があると説明されています。(Microsoft Learn)
トラブル対応では、次の順で切り分けると効率的です。
| 症状 | 確認ポイント |
|---|---|
| 有効化したのにアクセスできない | PIM上でActiveになっているか、対象アプリがグループ変更を反映済みか |
| 承認後も権限がない | 承認状態、Activation状態、アプリ側のキャッシュを確認 |
| 無効化後もアクセスできる | アプリ側セッション、トークン、キャッシュを確認 |
| ポータルで権限が反映されない | サインアウト、再サインイン、別ブラウザで確認 |
| SCIM連携アプリで反映が遅い | プロビジョニングログとPIMログを確認 |
PIM for GroupsをアプリケーションロールやSCIMプロビジョニングと組み合わせる場合、グループメンバーシップの反映にはアプリ側の同期タイミングも影響します。公式ドキュメントでは、PIMによるグループメンバーシップ有効化がアプリプロビジョニングをトリガーするケースや、通常の同期サイクル、短時間に多数の有効化が発生した場合の考慮点も説明されています。(Microsoft Learn)
Security admins向けチェックリスト
Security adminsは、特権昇格のリスクを最小化する観点で確認します。
| チェック項目 | 推奨アクション |
|---|---|
| 特権グループにActiveメンバーが多い | 常時必要なユーザー以外をEligibleへ移行 |
| Microsoft Entraロール昇格グループで承認なし | 承認フローを有効化 |
| 有効化時MFAが弱い | Authentication Strengthsや条件付きアクセスを検討 |
| Ownerの条件がMemberと同じ | Owner側の条件を厳格化 |
| 緊急用アカウントが常時Owner | 例外理由、保管、監査ログを明確化 |
| API経由の直接追加がある | 自動化アカウントとGraph権限を棚卸し |
特に、パスワードリセット権限を持つ管理者と、PIMで昇格できるEligibleユーザーの関係は重点的に見てください。承認なしの設計では、意図しない権限昇格の経路が残る可能性があります。
Identity teams向けチェックリスト
Identity teamsは、運用の再現性とユーザー体験を重視して確認します。
| チェック項目 | 推奨アクション |
|---|---|
| グループ命名が分かりにくい | PIM対象、用途、権限レベルが分かる命名にする |
| EligibleとActiveの基準が曖昧 | ロール別の割り当てポリシーを文書化 |
| 承認者が1人だけ | 2人以上にし、休暇・時差を考慮 |
| グローバル拠点で承認が止まる | 地域別またはフォローザサン運用を検討 |
| 手順書が古い | Microsoft Entra admin centerの現在のナビゲーションで更新 |
| ユーザーが理由入力を適当に書く | 理由入力の例文と禁止例を提示 |
グローバル運用では、承認者の勤務時間がボトルネックになりやすいです。24時間以内に承認されなければ再申請が必要になるため、重要グループでは複数地域の承認者を設定するなど、業務継続性も考慮しましょう。(Microsoft Learn)
Compliance teams向けチェックリスト
Compliance teamsは、「誰が、いつ、なぜ、どの権限を有効化したか」を説明できる状態を重視します。
| チェック項目 | 推奨アクション |
|---|---|
| Eligible対象者が増え続けている | 定期的なアクセスレビューを実施 |
| 理由入力が監査に使えない | 業務チケット番号や作業目的の記載ルールを作る |
| Active assignmentの例外が多い | 例外承認と期限を管理 |
| 承認者の独立性がない | 申請者本人や同一作業者による承認を避ける |
| ログの保管方針がない | 監査要件に合わせてログ保管を設計 |
| PIM外のグループ変更がある | Groups API/UX経由の変更も監査対象に含める |
承認者は自分自身のロール有効化リクエストを承認できず、サービスプリンシパルも承認者としては認められないとされています。承認フローを設計する際は、承認者の独立性と代替承認者の確保をセットで考えるべきです。(Microsoft Learn)
既存環境で優先的に見直すべきグループ
すべてのグループを一度に見直すのは現実的ではありません。まずは、権限昇格や機密情報アクセスにつながるグループから優先順位を付けます。
| 優先度 | 対象グループ例 | 理由 |
|---|---|---|
| 最優先 | Global Administrator、Privileged Role Administrator、Exchange Administratorなどにつながるグループ | 侵害時の影響が大きい |
| 高 | Azureサブスクリプション、Key Vault、Intune管理に関わるグループ | クラウド基盤や端末管理に影響 |
| 高 | セキュリティ製品、監査ログ、SIEMにアクセスできるグループ | 証跡の改ざん・隠ぺいリスク |
| 中 | 業務アプリの管理者グループ | 業務データや承認フローに影響 |
| 中 | Microsoft 365グループのOwner | Teams、SharePoint、メール関連の管理に影響 |
判断に迷う場合は、「そのグループに入ると何ができるか」ではなく、「そのグループを悪用されたとき、どこまで横展開できるか」で優先度を決めると実務に合います。
今回の更新を受けて取るべき次のアクション
2026年4月更新のポイントは、PIM for Groupsの新しいボタン操作を覚えることではありません。重要なのは、Eligible assignmentを中心にした特権グループ運用が、ライセンス、承認、MFA、条件付きアクセス、監査ログ、API経由の変更まで含めて成立しているかを見直すことです。
まずは次の順で確認してください。
| 順番 | アクション |
|---|---|
| 1 | Microsoft Entraロールや重要アプリに紐づくグループを洗い出す |
| 2 | Active assignmentが必要最小限か確認する |
| 3 | Eligible assignmentに承認、MFA、理由入力が設定されているか確認する |
| 4 | role-assignable groupと通常グループの管理者権限を棚卸しする |
| 5 | Groups API/UX経由の直接変更や自動化を確認する |
| 6 | 承認者、アクセスレビュー、ログ保管を監査要件に合わせる |
| 7 | 手順書に5分制約、反映遅延、再サインイン対応を明記する |
PIM for Groupsは、正しく使えば特権アクセスを大きく減らせます。一方で、承認なしのEligible、放置されたActive assignment、Owner権限の過剰付与、PIM外のグループ変更が残ると、見かけだけのJust-in-Time運用になります。今回の更新を機に、まずは最重要グループを1つ選び、Eligible化、承認設定、監査ログ確認までを通しで点検することから始めるのが最も確実です。

コメント