Microsoft Entra Tenant Governanceの「関連テナントの発見」を有効にすると、B2Bコラボレーション、マルチテナントアプリ、共有課金アカウントなどの観測信号から、自社テナントと関係がある可能性の高いMicrosoft Entraテナントを確認できます。
ただし、表示されたテナントが自社所有であることや、自社に管理権限があることを証明する機能ではありません。さらに、この設定は一般的なオン・オフの切り替えではなく、一度有効にすると無効へ戻せません。実行前に、ライセンス、管理者ロール、設定の不可逆性を確認する必要があります。([Microsoft Learn][1])
Entraで関連テナントを発見する前に:戻せない設定と権限の確認
関連テナントの発見は、気軽に試してから元に戻す種類の設定ではありません。Microsoft Entra管理センターで操作する前に、次の3点を確認してください。
| 確認項目 | 必要な条件 |
|---|---|
| ライセンス | Microsoft Entra ID Governance |
| 実行できるロール | Tenant Governance AdministratorまたはGlobal Administrator |
| 元に戻せるか | 有効化後は無効へ戻せない |
Microsoftのライセンス対応表では、Related tenantsによるテナント発見はMicrosoft Entra ID Governanceの対象機能です。Microsoft Entra ID P1またはP2単体の欄には、Related tenantsの発見機能は含まれていません。
Microsoft Entra ID Governanceは、Microsoft Entra Suiteに含まれます。また、Microsoft 365 E7にはMicrosoft Entra Suiteが含まれるため、Microsoft 365 E7からも利用可能です。([Microsoft Learn][2])
P1やP2を契約していても利用できるとは限らない
Microsoft Entra ID P2には、アクセスレビューやPrivileged Identity Managementなどのガバナンス関連機能が含まれます。しかし、Related tenantsによるテナント発見は別の扱いです。
「P2を契約しているため、Tenant Governanceのすべての機能を利用できる」と判断しないようにしてください。少なくとも公式の機能対応表では、関連テナントの発見に必要なプランはMicrosoft Entra ID Governanceとされています。([Microsoft Learn][2])
なお、この対応表だけでは、組織内で必要になるライセンス本数や実際の価格までは確定できません。導入前には、現在の契約内容とライセンス条件を個別に確認する必要があります。
有効化できる管理者ロール
関連テナントの発見を有効にできるのは、次のいずれかのMicrosoft Entraロールを持つ管理者です。
- Tenant Governance Administrator
- Global Administrator
画面が表示されていても、必要なロールが割り当てられていなければ有効化できません。実行担当者のアカウントに、どのロールが付与されているかを事前に確認してください。([Microsoft Learn][1])
関連テナントの発見を有効にすると何が分かるのか
Related tenantsが発見するのは、自社テナントと他のテナントとの間に存在する「観測可能な関係」です。
主に、次の信号から関連性が推定されます。
| 発見信号 | 分かること | 解釈するときの注意点 |
|---|---|---|
| B2Bコラボレーション | ゲストユーザーの登録やサインインなど、テナントをまたぐIDの関係 | ゲスト登録があるだけでは、現在も活発に利用されているとは限らない |
| マルチテナントアプリ | 一方のテナントで登録されたアプリが、別のテナントで同意・利用されている関係 | 人の利用が少なくても、アプリの信頼関係が残っている場合がある |
| 共有課金アカウント | Azureの課金構造を通じた財務的・運用上の関係 | 対応する課金契約が限定されている |
B2Bコラボレーションでは、ゲストユーザーなどの登録状況だけでなく、テナントをまたぐサインインや、管理用アプリへのサインインも信号になります。
マルチテナントアプリでは、テナント間で成立しているアプリケーションの信頼や同意の関係を確認できます。ユーザーによる日常的な操作が見えにくい環境でも、アプリに設定された権限や信頼関係が残っている可能性を調査する手掛かりになります。([Microsoft Learn][3])
「関連あり」は所有権や管理権限を意味しない
関連テナントとして表示されたとしても、次のことが証明されるわけではありません。
- そのテナントを自社が所有している
- 自社の子会社や関連会社が管理している
- 自社の管理者がそのテナントへサインインできる
- 自社に設定変更やユーザー管理の権限がある
- 直ちにガバナンス対象にしなければならない
Related tenantsが示すのは、Microsoft EntraやAzure上で何らかの関係が観測されたという事実です。発見信号は調査や優先順位付けの材料であり、それ自体が所有関係や必要な対応を決定するものではありません。([Microsoft Learn][1])
たとえば、過去のプロジェクトで外部組織のゲストユーザーを招待していた場合、その組織のテナントが関連テナントとして表示される可能性があります。しかし、それだけを理由に「自社が管理すべきテナント」とは判断できません。
表示される数値は正確な件数ではない
関連テナントの画面で確認できるメトリックは、生の件数ではなく、桁単位に集約された値です。
| 実際の範囲 | 表示される値 |
|---|---|
| 1~9 | 1 |
| 10~99 | 10 |
| 100~999 | 100 |
| 1,000~9,999 | 1,000 |
| 10,000~99,999 | 10,000 |
したがって、画面に「100」と表示されていても、正確に100件あるという意味ではありません。実際の値は100件から999件までの範囲です。
「前回は100、今回も100だから変化していない」とも限りません。たとえば、実際の件数が150から800へ増えても、桁が変わらなければ表示はどちらも100です。集約値は、関係の規模を大まかに比較するための指標として扱います。([Microsoft Learn][3])
初回・直近・方向性を組み合わせて判断する
発見された信号には、関係性を解釈するための追加情報が付く場合があります。
| 情報 | 判断できること |
|---|---|
| Initial | 適格な関係が最初に観測された状況 |
| Recent | 最近も関係が観測されているか |
| Inbound | 関連テナント側から自社テナントへの活動や構成 |
| Outbound | 自社テナント側から関連テナントへの活動や構成 |
| 集約値 | 関係のおおまかな規模 |
B2Bコラボレーションやマルチテナントアプリでは、InboundとOutboundの方向性も判断材料になります。一方、共有課金アカウントの信号には、同じ意味でのInbound・Outboundは適用されません。([Microsoft Learn][3])
単に「関連あり・なし」だけを見るのではなく、信号の種類、方向、直近の状況、規模を組み合わせることで、調査すべきテナントの優先順位を付けやすくなります。
共有課金アカウントの信号には対象条件がある
課金情報による関連テナントの発見には、AzureのMicrosoft Customer Agreementによるenterprise billing accountが必要です。
次の課金方式は、共有課金アカウントによる発見信号の対象外です。
- Enterprise Agreement
- 旧来の課金方式
そのため、Enterprise Agreementを利用している組織で課金信号が表示されなくても、それだけで「テナント間に組織上の関係がない」とは判断できません。課金以外のB2Bコラボレーションやマルチテナントアプリの信号も確認する必要があります。([Microsoft Learn][3])
Microsoft Entra管理センターで関連テナントの発見を有効にする手順
必要なライセンスとロールを確認したら、Microsoft Entra管理センターから有効化します。
- Tenant Governance AdministratorまたはGlobal AdministratorでMicrosoft Entra管理センターへサインインする
Tenant Governanceを開くRelated tenantsを選択する- 有効化に関する説明を確認する
Discover related tenantsを選択する
この操作を行うと、Microsoft Entraが既存の活動や構成から発見信号の集約を開始します。([Microsoft Learn][1])
有効化直後に何も表示されなくても「関連なし」とは限らない
関連テナントの情報は、有効化した瞬間にすべて表示されるとは限りません。Microsoftの公式手順でも、発見データの集約と表示には時間がかかる場合があると案内されています。([Microsoft Learn][1])
一方で、公式情報には初期集約が完了する具体的な上限時間は示されていません。そのため、利用者や関係部署へ「24時間以内に必ず表示される」などと案内するのは避けてください。
有効化直後に一覧が空だった場合は、次のように判断します。
- 関連テナントが存在しないと即断しない
- 集約が進むまで一定期間を置いて再確認する
- B2B、アプリ、課金のどの信号が対象になり得るか整理する
- 対象外の課金方式を利用していないか確認する
Related tenantsは、世界中の関連組織を網羅する名簿ではありません。Microsoft EntraとAzure上で定義された信号を観測できたテナントが対象です。
発見後は信号を分類し、管理対象を優先付けする
関連テナントが表示されたら、すぐにすべてを管理対象へ追加するのではなく、発見信号を使って分類します。
実務では、次の順番で整理すると判断しやすくなります。
| 段階 | 実施内容 |
|---|---|
| 発見 | Related tenantsで観測可能な関係を確認する |
| 分類 | B2B、マルチテナントアプリ、共有課金のどの信号で発見されたか確認する |
| 優先付け | 方向性、直近の状況、規模を基に調査順を決める |
| 判断 | 自組織がガバナンスすべきテナントか確認する |
| 関係設定 | 必要なテナントとGovernance relationshipを別途設定する |
たとえば、単にゲストユーザーが登録されているだけのテナントと、管理用アプリへのテナント間サインインが観測されているテナントでは、調査の優先度が異なります。
また、マルチテナントアプリの信号がある場合は、ユーザー間の交流が少なくても、アプリを介した信頼関係が存在します。ユーザー数だけで重要度を判断せず、信号の種類も確認することが重要です。([Microsoft Learn][3])
発見とGovernance relationshipは別の機能
Related tenantsでテナントを発見しても、そのテナントへの管理権限は自動的に付与されません。
テナント間で管理アクセスを設定するには、管理対象と判断したテナントに対して、Governance relationshipを別途設定します。Governance relationshipは、テナントをまたぐ管理アクセスやガバナンスを設定するための仕組みです。([Microsoft Learn][4])
両者の違いは次のとおりです。
| 機能 | 目的 |
|---|---|
| Related tenants | 関係が観測されたテナントを発見し、分類・優先付けする |
| Governance relationship | 管理するテナントとの間に、クロステナントの管理関係を設定する |
「Related tenantsに表示されたので管理できる」「発見を有効にすれば相手テナントへ入れる」という説明は誤りです。
一度有効化した関連テナント発見は無効に戻せない
関連テナントの発見は、通常の設定画面にあるオン・オフのトグルではありません。
有効化すると、設定値であるisRelatedTenantsEnabledがtrueになり、元の状態へ戻すことはできません。管理センターから有効化した場合でも、APIから有効化した場合でも、設定の不可逆性は同じです。([Microsoft Learn][1])
そのため、実務上は次のような扱いが適切です。
- 検証目的でも安易に有効化しない
- 本番テナントで実行する前に関係者へ説明する
- 有効化の目的と実行者を記録する
- ライセンスとロールを事前に確認する
- 発見後の確認担当者と運用方法を決める
「まずオンにして、不要なら後でオフにする」という進め方はできません。
関連テナントの発見で間違えやすいポイント
| 誤った理解 | 正しい考え方 |
|---|---|
| 発見されたテナントは自社所有である | 観測可能な関係があることを示すだけ |
| 発見すると自動的に管理権限が付く | 管理関係はGovernance relationshipで別途設定する |
| 後から無効に戻せる | 一度有効にすると元へ戻せない |
| Entra ID P2があれば使える | Related tenantsの発見にはEntra ID Governanceが必要 |
| 表示値100は正確に100件を表す | 実際には100~999の範囲を表す |
| EA契約でも課金信号を利用できる | 課金信号にはMCA enterprise billing accountが必要 |
| 有効化直後に空なら関連テナントはない | 初期集約に時間がかかる可能性がある |
これらを混同すると、存在しない管理権限を期待したり、表示値から誤ったリスク評価を行ったりする可能性があります。
有効化前に確認するチェックリスト
Discover related tenantsを選択する前に、次の項目を確認してください。
- Microsoft Entra ID Governanceを利用できる契約か
- Microsoft Entra SuiteまたはMicrosoft 365 E7に含まれる権利を利用しているか
- Entra ID P1またはP2だけで利用できると誤認していないか
- 実行者がTenant Governance AdministratorまたはGlobal Administratorか
- 一度有効化すると無効へ戻せないことを関係者が理解しているか
- 発見後に誰が一覧を確認するか決まっているか
- 信号の分類と優先付けを行う運用を用意しているか
- 必要なテナントだけにGovernance relationshipを設定する方針になっているか
- 表示値が正確な件数ではないことを理解しているか
- 初期集約の完了時間を断定して案内していないか
関連テナントの発見は、把握できていなかったB2B関係、アプリの信頼関係、課金上のつながりを調査する入口になります。一方で、発見は所有権の証明でも、管理権限の付与でもありません。
最も重要なのは、設定を無効に戻せないことを理解したうえで有効化し、発見結果を分類してから、管理すべきテナントにだけGovernance relationshipを設定することです。
[1]: https://learn.microsoft.com/en-us/entra/id-governance/tenant-governance/how-to-enable-tenant-discovery “Enable tenant discovery – Microsoft Entra ID Governance | Microsoft Learn”
[2]: https://learn.microsoft.com/en-us/entra/fundamentals/licensing “Microsoft Entra licensing – Microsoft Entra | Microsoft Learn”
[3]: https://learn.microsoft.com/en-us/entra/id-governance/tenant-governance/signals-metrics “Signals and metrics for tenant discovery – Microsoft Entra ID Governance | Microsoft Learn”
[4]: https://learn.microsoft.com/en-us/entra/id-governance/tenant-governance/overview “What is Microsoft Entra Tenant Governance? – Microsoft Entra ID Governance | Microsoft Learn”

コメント