Microsoft Entra PIM for Groupsの2026年4月更新ポイント|Eligible割り当ての実務チェック

Microsoft Entra PIM for Groupsで「グループのEligible割り当て」をどう設計すべきか迷っている場合、結論は明確です。特権につながるグループは、常時付与のActive assignmentではなく、承認・MFA・理由入力を伴うEligible assignmentを基本にするべきです。特にMicrosoft Entraロール、Azureリソース、Intune、業務アプリなどにアクセス権を与えるグループでは、PIM for Groupsの設定ミスがそのまま権限昇格リスクになります。Microsoft Learnの対象ページは、公開ページ上では2026年4月23日更新、GitHub履歴では2026年4月24日に日付更新とCustomer Intent関連の更新が確認できます。本文上は大規模な新機能追加というより、PIM for Groupsの割り当て運用を改めて確認すべき更新と捉えるのが実務的です。(Microsoft Learn)

目次

Microsoft Entraの最新動向: Assign eligibility for a group in Privileged Identity Managementで何が変わったか

今回取り上げる「Assign eligibility for a group in Privileged Identity Management」は、Microsoft Entra ID GovernanceのPIM for Groupsにおいて、ユーザーをグループのEligibleなメンバーまたは所有者として割り当てる手順を説明する公式ドキュメントです。PIM for Groupsは、グループのメンバーシップや所有権を必要なときだけ有効化する、いわゆるJust-in-Timeアクセスを実現する機能です。(Microsoft Learn)

2026年4月更新で実務担当者が見るべきポイントは、次の3つです。

確認ポイント実務上の意味
Eligible assignmentとActive assignmentの使い分け特権グループでは、常時権限を持つActiveを安易に使わない
管理権限とスコープrole-assignable groupと通常グループで必要な管理ロールが異なる
承認・MFA・理由入力の設計Microsoft Entraロールへ昇格できるグループでは承認必須に近い扱いで設計する

重要なのは、「ドキュメントが更新されたから新しい操作だけ覚える」のではなく、既存テナントのPIM for Groups設定を棚卸しすることです。Security admins、identity teams、compliance teamsは、特にロール割り当て可能グループ、管理者グループ、アプリケーション管理者グループ、運用委託先が触るグループを優先して確認するとよいでしょう。

PIM for Groupsの基本: Eligibleは「必要時だけ有効化できる権利」

Microsoft Entra PIM for Groupsでは、グループのメンバーまたは所有者としての権限を、常時ではなく必要なタイミングで有効化できます。PIM for Groupsは、Microsoft Entraロール、Azureロール、Azure SQL、Azure Key Vault、Intune、アプリケーションロール、サードパーティアプリなど、グループで制御されるさまざまなアクセスに使えます。(Microsoft Learn)

割り当てタイプは大きく分けて、Eligible assignmentとActive assignmentの2種類です。

割り当てタイプ状態向いている用途注意点
Eligible assignment普段は権限を持たず、必要時に有効化する管理者作業、障害対応、監査対象の特権操作有効化時のMFA、理由入力、承認フローを設計する
Active assignment割り当て後すぐに常時有効常時必要な運用担当、システム上どうしても常設が必要なケース特権グループでは最小限にし、定期レビューが必要
Permanently eligible / permanently assigned期限なしのEligibleまたはActive長期運用が必要な担当者グループ設定により表示・編集できない場合がある

公式ドキュメントでも、Eligible assignmentはメンバーまたは所有者が有効化操作を行ってから利用するものとされ、有効化時にMFA、業務上の理由、指定承認者による承認が求められる場合があると説明されています。一方、Active assignmentは有効化操作なしで常に権限を持つため、特権アクセスの最小化という観点では慎重に扱うべきです。(Microsoft Learn)

2026年4月更新で最初に確認すべきライセンス要件

PIM for GroupsでEligibleなメンバーまたは所有者になるユーザーには、Microsoft Entra ID P2またはMicrosoft Entra ID Governanceライセンスが必要です。PIM全体では、Eligibleまたは時間制限付きの割り当てを持つユーザー、PIM for Groupsのメンバーまたは所有者、承認者、アクセスレビュー対象者、レビュー実施者などもライセンス確認の対象になります。(Microsoft Learn)

実務では、次のように確認すると漏れを減らせます。

確認対象見るべきポイント
EligibleにするユーザーP2またはID Governanceのライセンスがあるか
承認者承認ワークフローに参加するユーザーのライセンスが足りているか
アクセスレビュー担当者PIM運用とレビュー運用を同じライセンス設計で見ているか
グローバル組織の拠点管理者地域ごとにライセンス割り当てが偏っていないか
退職・異動者ライセンスだけ残り、Eligible assignmentも残っていないか

よくある失敗は、「PIMを設定できる管理者のライセンス」だけを確認し、実際にEligibleになるユーザーや承認者のライセンスを見落とすことです。監査対応では、PIMの設定画面だけでなく、ライセンス割り当て、承認ログ、アクセスレビューの実施状況を合わせて説明できる状態にしておく必要があります。

管理権限の違い: role-assignable groupかどうかで必要ロールが変わる

対象ドキュメントでは、PIM for Groupsでグループのメンバーまたは所有者を割り当てるには、グループ管理権限が必要だと説明されています。role-assignable groupの場合は、少なくともPrivileged Role Administratorであるか、そのグループのOwnerである必要があります。非role-assignable groupの場合は、Directory Writer、Groups Administrator、Identity Governance Administrator、User Administrator、またはグループOwnerが必要です。管理者ロールの割り当ては、Administrative Unitスコープではなくディレクトリレベルであるべきだとされています。(Microsoft Learn)

グループ種別PIM for Groupsで管理するための主な権限
role-assignable groupPrivileged Role Administrator、またはグループOwner
非role-assignable groupDirectory Writer、Groups Administrator、Identity Governance Administrator、User Administrator、またはグループOwner

ここで重要なのは、role-assignable groupとPIM for Groupsは同じ概念ではないという点です。Microsoft Entra IDでは、グループがrole-assignableかどうかと、PIM for Groupsに有効化されているかどうかは独立した属性です。Microsoft Entraロールをグループに割り当てたい場合はrole-assignable groupが必要ですが、PIM for Groups自体はrole-assignable groupでなくても利用できます。(Microsoft Learn)

実務では、次の判断基準が役立ちます。

シナリオ推奨判断
Microsoft Entraロールをグループに割り当てるrole-assignable groupを使う
機密性の高いアプリや管理機能へのアクセスをグループで制御するrole-assignable groupの保護メリットを検討する
一般的なMicrosoft 365グループの一時的な所有者管理非role-assignable groupでもPIM for Groupsを検討する
動的メンバーシップやオンプレ同期グループをPIM化したい対象にできるか事前確認する

5分未満の割り当てはできない: 障害ではなく仕様として理解する

対象ドキュメントでは、メンバーシップまたは所有権の割り当てについて、5分未満の期間では割り当てできず、割り当てから5分以内に削除することもできないと明記されています。(Microsoft Learn)

この仕様は、運用現場で「なぜすぐ削除できないのか」「テスト用に1分だけ割り当てたいのにできない」と誤解されやすいポイントです。検証時には、少なくとも5分以上の有効期間を前提に手順書を作る必要があります。

起きやすい場面誤解正しい対応
本番前の動作確認1分だけEligibleにしたい5分以上でテストする
誤って割り当てた直後すぐRemoveできないので不具合だと思う5分制約を待ってから削除する
監査ログ確認短時間すぎて記録が見えないと思う割り当て、Activation、Removeを分けて確認する

短時間の緊急作業を許可したい場合でも、極端に短いPIM設計は現実的ではありません。代わりに、承認者、最大有効化時間、理由入力、通知、アクセスレビューを組み合わせて制御しましょう。

Microsoft Entraロールへ昇格できるグループでは承認フローを必ず見直す

公式ドキュメントでは、Microsoft Entraロールへの昇格に使われるグループについて、Eligibleなメンバー割り当てに承認プロセスを要求することをMicrosoftが推奨しています。承認なしで有効化できる割り当ては、Eligibleユーザーのパスワードをリセットできる別の管理者によって悪用されるリスクがあるためです。(Microsoft Learn)

たとえば、あるユーザーが「Privileged Role Administrator相当の権限につながるグループ」にEligibleとして登録されているとします。そのユーザーのパスワードをリセットできる管理者がいる場合、承認なしで有効化できる設計では、想定外の権限昇格リスクが残ります。

そのため、特権グループでは次の設計を基本にしてください。

設定項目推奨設定
Assignment type原則Eligible
Activation approvalMicrosoft Entraロール昇格につながる場合は有効化
MFA有効化時に要求
Justification業務理由の入力を必須化
Activation maximum duration作業内容に応じて短めに設定
Notificationセキュリティ管理者または運用責任者に通知
Access review定期的にEligible対象者を棚卸し

承認者は2人以上設定するのが実務上安全です。公式ドキュメントでも、グループごとに2人以上の承認者を選ぶこと、承認者には24時間の承認時間があること、24時間以内に承認されない場合はEligibleユーザーが再申請する必要があることが説明されています。(Microsoft Learn)

PIM設定は「グループごと」かつ「Member/Ownerごと」に分けて考える

PIM for Groupsのロール設定は、グループごと、さらにMemberとOwnerのロールごとに定義されます。同じグループでも、Memberの有効化条件とOwnerの有効化条件は別々に考える必要があります。(Microsoft Learn)

これは設計上かなり重要です。メンバーになるだけなら業務アプリの管理画面にアクセスできる程度でも、所有者になるとグループのメンバー変更や所有者変更ができる場合があります。Ownerの有効化条件をMemberと同じ軽い条件にしてしまうと、グループ管理そのものを乗っ取られるリスクが高まります。

ロール主な意味設計の考え方
Memberグループ経由でリソースへアクセスする業務上の利用時間に合わせて短時間化する
Ownerグループ自体を管理できるMemberより厳しい承認・通知・レビューを設定する

特に、グループOwnerをPIMでEligibleにする場合は、「最後のActive Owner」問題にも注意が必要です。Microsoft Entra IDではグループの最後のActive Ownerを削除できないため、PIMで有効化したOwnerの無効化が失敗するケースがあります。PIMは最大30日間、所有権の無効化を試行し、別のActive Ownerが追加されれば無効化できると説明されています。(Microsoft Learn)

Conditional Access authentication contextを使う場合の注意点

PIM for Groupsの設定では、有効化時にMFAを要求するだけでなく、Microsoft Entra Conditional Access authentication contextを使って条件付きアクセス要件を満たさせることもできます。たとえば、特定の認証強度、Intune準拠デバイス、利用規約への同意などを有効化条件にできます。(Microsoft Learn)

ただし、条件付きアクセスの対象設定には注意が必要です。公式ドキュメントでは、条件付きアクセスのスコープはEligibleユーザーを含むようにし、authentication contextとグループを同時にスコープ指定しないよう注意しています。有効化前のユーザーはまだグループメンバーではないため、グループを条件にしてしまうとポリシーが適用されない可能性があります。(Microsoft Learn)

実務上の設計例は次のとおりです。

目的設定例
管理者操作は強い認証だけ許可したいAuthentication Strengthsを使い、フィッシング耐性の高い認証を要求
社外端末からの特権有効化を防ぎたいIntune準拠デバイスを条件にする
グローバル運用で例外を減らしたい地域別ではなく、特権作業の種類ごとにauthentication contextを分ける
承認だけでは不安承認、MFA、条件付きアクセス、理由入力を組み合わせる

条件付きアクセスを管理できる管理者は、PIM有効化条件を変えたり、Eligibleユーザーの有効化を妨げたりできる可能性があります。そのため、Conditional Access AdministratorやSecurity Administratorも高い特権を持つ管理者として保護する必要があります。(Microsoft Learn)

Groups API/UXによる上書きリスクを監査観点で見る

対象ドキュメントで見落としやすいのが、PIMの変更がGroups API/UX経由で上書きされる可能性への注意です。非role-assignableのMicrosoft 365グループでは、Exchange Administratorsなどグループ管理権限を持つ他ロールや、Administrative Unitスコープの管理者がGroups API/UXを通じてグループを管理し、Microsoft Entra PIMで行った変更を上書きできる場合があると説明されています。(Microsoft Learn)

これはコンプライアンスチームにとって重要です。PIM画面上では「Eligibleだけにしている」と見えても、別経路でActiveメンバーが追加される運用が残っていると、監査上は統制が不十分になります。

確認すべき観点は次のとおりです。

監査観点確認内容
誰がグループを直接編集できるかGroups Administrator、Exchange Administrator、User Administratorなどを棚卸し
AUスコープ管理者の影響Administrative Unit単位の管理者が対象グループを編集できないか
API経由の変更Microsoft Graphや自動化スクリプトでメンバー追加していないか
変更ログPIM経由と通常グループ管理経由の変更を区別して見られるか
例外運用緊急時だけ直接追加する手順が常態化していないか

特権グループの統制は、PIMの画面設定だけで完結しません。グループそのものを管理できるロール、API権限、自動化アカウント、運用委託先の権限まで含めて設計する必要があります。

実際の割り当て手順: EligibleメンバーまたはOwnerを追加する流れ

公式ドキュメントの手順に沿うと、PIM for GroupsでEligible割り当てを追加する流れは次のとおりです。(Microsoft Learn)

手順操作
1Microsoft Entra admin centerにサインインする
2ID Governance > Privileged Identity Management > Groupsに移動する
3PIM for Groupsで管理されている対象グループを選択する
4Assignmentsを開く
5Eligible assignmentsとActive assignmentsを確認する
6Add assignmentsを選択する
7Select roleでMemberまたはOwnerを選ぶ
8Eligibleにするユーザーを選択する
9Assignment typeでEligibleまたはActiveを選ぶ
10必要に応じてPermanentlyを選択する
11Assignを選択する

ここでの実務ポイントは、Add assignmentsを押す前に既存のEligible assignmentsとActive assignmentsを確認することです。既存のActive割り当てが多いグループにEligibleを追加しても、最小権限の実現にはつながりません。先にActiveを棚卸しし、常時権限が本当に必要なユーザーだけ残すべきです。

有効化後にアクセスできない場合はキャッシュと反映遅延を疑う

PIM for Groupsでメンバーシップまたは所有権を有効化すると、Microsoft Entra PIMは一時的なActive assignmentを追加し、無効化時には削除します。ただし、アプリケーション側がグループメンバーシップをキャッシュしている場合、アクセス権の反映や削除が即時に見えないことがあります。公式ドキュメントでは、状況によってはサインアウトと再サインインが役立つ場合があると説明されています。(Microsoft Learn)

トラブル対応では、次の順で切り分けると効率的です。

症状確認ポイント
有効化したのにアクセスできないPIM上でActiveになっているか、対象アプリがグループ変更を反映済みか
承認後も権限がない承認状態、Activation状態、アプリ側のキャッシュを確認
無効化後もアクセスできるアプリ側セッション、トークン、キャッシュを確認
ポータルで権限が反映されないサインアウト、再サインイン、別ブラウザで確認
SCIM連携アプリで反映が遅いプロビジョニングログとPIMログを確認

PIM for GroupsをアプリケーションロールやSCIMプロビジョニングと組み合わせる場合、グループメンバーシップの反映にはアプリ側の同期タイミングも影響します。公式ドキュメントでは、PIMによるグループメンバーシップ有効化がアプリプロビジョニングをトリガーするケースや、通常の同期サイクル、短時間に多数の有効化が発生した場合の考慮点も説明されています。(Microsoft Learn)

Security admins向けチェックリスト

Security adminsは、特権昇格のリスクを最小化する観点で確認します。

チェック項目推奨アクション
特権グループにActiveメンバーが多い常時必要なユーザー以外をEligibleへ移行
Microsoft Entraロール昇格グループで承認なし承認フローを有効化
有効化時MFAが弱いAuthentication Strengthsや条件付きアクセスを検討
Ownerの条件がMemberと同じOwner側の条件を厳格化
緊急用アカウントが常時Owner例外理由、保管、監査ログを明確化
API経由の直接追加がある自動化アカウントとGraph権限を棚卸し

特に、パスワードリセット権限を持つ管理者と、PIMで昇格できるEligibleユーザーの関係は重点的に見てください。承認なしの設計では、意図しない権限昇格の経路が残る可能性があります。

Identity teams向けチェックリスト

Identity teamsは、運用の再現性とユーザー体験を重視して確認します。

チェック項目推奨アクション
グループ命名が分かりにくいPIM対象、用途、権限レベルが分かる命名にする
EligibleとActiveの基準が曖昧ロール別の割り当てポリシーを文書化
承認者が1人だけ2人以上にし、休暇・時差を考慮
グローバル拠点で承認が止まる地域別またはフォローザサン運用を検討
手順書が古いMicrosoft Entra admin centerの現在のナビゲーションで更新
ユーザーが理由入力を適当に書く理由入力の例文と禁止例を提示

グローバル運用では、承認者の勤務時間がボトルネックになりやすいです。24時間以内に承認されなければ再申請が必要になるため、重要グループでは複数地域の承認者を設定するなど、業務継続性も考慮しましょう。(Microsoft Learn)

Compliance teams向けチェックリスト

Compliance teamsは、「誰が、いつ、なぜ、どの権限を有効化したか」を説明できる状態を重視します。

チェック項目推奨アクション
Eligible対象者が増え続けている定期的なアクセスレビューを実施
理由入力が監査に使えない業務チケット番号や作業目的の記載ルールを作る
Active assignmentの例外が多い例外承認と期限を管理
承認者の独立性がない申請者本人や同一作業者による承認を避ける
ログの保管方針がない監査要件に合わせてログ保管を設計
PIM外のグループ変更があるGroups API/UX経由の変更も監査対象に含める

承認者は自分自身のロール有効化リクエストを承認できず、サービスプリンシパルも承認者としては認められないとされています。承認フローを設計する際は、承認者の独立性と代替承認者の確保をセットで考えるべきです。(Microsoft Learn)

既存環境で優先的に見直すべきグループ

すべてのグループを一度に見直すのは現実的ではありません。まずは、権限昇格や機密情報アクセスにつながるグループから優先順位を付けます。

優先度対象グループ例理由
最優先Global Administrator、Privileged Role Administrator、Exchange Administratorなどにつながるグループ侵害時の影響が大きい
高Azureサブスクリプション、Key Vault、Intune管理に関わるグループクラウド基盤や端末管理に影響
高セキュリティ製品、監査ログ、SIEMにアクセスできるグループ証跡の改ざん・隠ぺいリスク
中業務アプリの管理者グループ業務データや承認フローに影響
中Microsoft 365グループのOwnerTeams、SharePoint、メール関連の管理に影響

判断に迷う場合は、「そのグループに入ると何ができるか」ではなく、「そのグループを悪用されたとき、どこまで横展開できるか」で優先度を決めると実務に合います。

今回の更新を受けて取るべき次のアクション

2026年4月更新のポイントは、PIM for Groupsの新しいボタン操作を覚えることではありません。重要なのは、Eligible assignmentを中心にした特権グループ運用が、ライセンス、承認、MFA、条件付きアクセス、監査ログ、API経由の変更まで含めて成立しているかを見直すことです。

まずは次の順で確認してください。

順番アクション
1Microsoft Entraロールや重要アプリに紐づくグループを洗い出す
2Active assignmentが必要最小限か確認する
3Eligible assignmentに承認、MFA、理由入力が設定されているか確認する
4role-assignable groupと通常グループの管理者権限を棚卸しする
5Groups API/UX経由の直接変更や自動化を確認する
6承認者、アクセスレビュー、ログ保管を監査要件に合わせる
7手順書に5分制約、反映遅延、再サインイン対応を明記する

PIM for Groupsは、正しく使えば特権アクセスを大きく減らせます。一方で、承認なしのEligible、放置されたActive assignment、Owner権限の過剰付与、PIM外のグループ変更が残ると、見かけだけのJust-in-Time運用になります。今回の更新を機に、まずは最重要グループを1つ選び、Eligible化、承認設定、監査ログ確認までを通しで点検することから始めるのが最も確実です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次