Microsoft Graph の「Microsoft MCP Server for Enterprise」は、AI エージェントから自然言語で Microsoft Entra テナント内のユーザー、グループ、アプリ、デバイスなどの情報を問い合わせられるようにするプレビュー機能です。結論から言うと、管理者が最初に確認すべきなのは「読み取り専用だから安全」と単純に捉えないことです。既存の Microsoft Graph 権限、ユーザー権限、付与済みスコープに基づいて動作するため、導入前にテナントでの有効化状況、委任アクセス許可、ログ取得、利用する MCP クライアント、問い合わせ可能なデータ範囲を点検する必要があります。なお、公式ページの英語版では最終更新日が 2026年6月26日と表示されているため、本記事では 2026年7月3日時点で確認できる公式情報として整理します。(Microsoft Learn)
Microsoft Graph の新機能・変更点:「Overview of Microsoft MCP Server for Enterprise」で確認すべきポイント
Microsoft MCP Server for Enterprise は、https://mcp.svc.cloud.microsoft/enterprise というエンドポイントを通じて、MCP 対応 AI エージェントが Microsoft Entra テナント内のエンタープライズデータを自然言語で問い合わせられるようにする仕組みです。MCP は Model Context Protocol の略で、AI モデルが外部ツールやサービスとやり取りするためのプロトコルです。このサーバーは、自然言語の質問を Microsoft Graph API 呼び出しに変換します。(Microsoft Learn)
たとえば、管理者が「テナント内のユーザー数は何人か」と質問すると、AI エージェントは意図を解釈し、関連する Microsoft Graph API の候補を探し、GET /users/$count のような API 呼び出しを選び、MCP Server 経由で Graph に問い合わせます。返された JSON の結果は、AI エージェントによって自然言語の回答に変換されます。(Microsoft Learn)
重要なのは、この機能が「Microsoft Graph を自然言語化する入口」であり、「管理者権限を無視して何でも取得できる仕組み」ではない点です。MCP Server は、ユーザーの特権、MCP クライアントに付与されたスコープ、Microsoft Graph の制限を考慮して実行されます。(Microsoft Learn)
何ができるようになるのか
Microsoft MCP Server for Enterprise の主な価値は、Microsoft Graph のエンドポイントやクエリ構文を覚えていなくても、AI エージェント経由で ID 管理・ディレクトリ管理に関する確認作業を進められることです。対象は現時点では Microsoft Entra ID とディレクトリの読み取り専用シナリオが中心で、ユーザー、グループ、アプリケーション、デバイスの情報、管理レポートなどが主な範囲です。(Microsoft Learn)
実務では、次のような場面で効果が出やすい機能です。
| 活用シーン | 具体的な質問例 | 実務上のメリット |
|---|---|---|
| IT ヘルプデスク | 「先月サインインしていないユーザーを確認したい」 | Graph API を直接書かなくても初動調査ができる |
| ID 管理 | 「ゲストユーザーは何人いるか」 | 定期棚卸しの下調べを短時間で行える |
| セキュリティ確認 | 「管理者に MFA が有効か確認したい」 | 特権アカウントの確認作業を会話形式で進められる |
| ライセンス管理 | 「未割り当てライセンスを表示したい」 | 管理レポート作成の前処理を効率化できる |
| 開発・検証 | 「この確認に使える Graph API はどれか」 | API 探索やプロトタイプ作成の時間を短縮できる |
ただし、これは本番運用の判断を AI に丸投げするための機能ではありません。AI エージェントが返す自然言語の回答だけで処理を完了させるのではなく、裏側で実行された Microsoft Graph API、対象データ、結果の妥当性を確認する運用にすることが重要です。
公開されている 3 つのツールを理解する
公式情報では、Microsoft MCP Server for Enterprise が AI エージェントに公開するツールとして、microsoft_graph_suggest_queries、microsoft_graph_get、microsoft_graph_list_properties の 3 つが示されています。(Microsoft Learn)
| ツール名 | 役割 | 管理者が見るべきポイント |
|---|---|---|
microsoft_graph_suggest_queries | ユーザーの意図に合う Microsoft Graph API 例を検索する | AI がどの API 候補を選んでいるか確認する |
microsoft_graph_get | 読み取り専用の Microsoft Graph API 呼び出しを実行する | 権限、スコープ、Graph のスロットリング制限を考慮する |
microsoft_graph_list_properties | Graph エンティティのプロパティやリレーションシップのスキーマを取得する | 取得できる属性が想定範囲内か確認する |
特に注意すべきなのは microsoft_graph_get です。読み取り専用とはいえ、ユーザー情報、グループ構成、アプリケーション、デバイス、監査・レポート系データなど、組織の内部状態を把握できる情報にアクセスする可能性があります。AI エージェントの利用者がどのスコープで何を読めるのかを、事前に棚卸ししておくべきです。
影響範囲は Microsoft Entra の ID・ディレクトリ情報が中心
Microsoft MCP Server for Enterprise の現在のスコープは、Microsoft Entra ID とディレクトリの読み取り専用シナリオです。ユーザー、グループ、アプリケーション、デバイスのインサイト、管理レポートなどに焦点が当たっています。すべての操作は、既存の Microsoft Graph アクセス許可、ユーザー特権、テナントのセキュリティポリシーを尊重すると説明されています。(Microsoft Learn)
影響範囲を整理すると、次のようになります。
| 項目 | 影響の有無 | 確認ポイント |
|---|---|---|
| Microsoft Entra ユーザー情報 | あり | ユーザー一覧、属性、サインイン関連情報を誰が確認できるか |
| グループ情報 | あり | メンバーシップやグループ構成の閲覧範囲 |
| アプリケーション情報 | あり | エンタープライズアプリ、アプリ登録情報の可視化範囲 |
| デバイス情報 | あり | 管理対象デバイスや登録状態の確認範囲 |
| 書き込み操作 | 現時点では対象外 | 読み取り専用だが、今後の変更に注意 |
| アプリ専用の自動実行 | 現時点では非対応 | 委任アクセス許可のユーザー対話型シナリオが前提 |
読み取り専用であることはリスク低減にはなりますが、情報漏えいリスクがゼロになるわけではありません。たとえば、退職予定者、ゲストユーザー、管理者ロール、ライセンス割り当て、条件付きアクセス関連の情報は、読み取りだけでも組織のセキュリティ状態を推測できる材料になります。
利用できるクラウドはグローバルサービスのみ
公式ページでは、Microsoft MCP Server for Enterprise の提供対象として、グローバルサービスは利用可能、US Government L4、US Government L5、21Vianet が運営する中国クラウドは非対応と示されています。(Microsoft Learn)
日本企業が一般的な商用 Microsoft 365 / Microsoft Entra テナントを利用している場合は、通常はグローバルサービス側の扱いになります。ただし、政府機関向けクラウドや特殊なリージョン要件がある組織では、利用可否を個別に確認してください。
ライセンスとコストで誤解しやすいポイント
公式情報では、MCP Server for Enterprise を有効化するための追加コストや個別ライセンスは不要とされています。ただし、アクセスするデータに応じた適切なライセンスは必要です。たとえば、Privileged Identity Management 関連の内容を見るには、Microsoft Entra ID Governance や Microsoft Entra ID P2 など、対象データに対応するライセンスが必要になる場合があります。(Microsoft Learn)
また、要求はユーザーあたり 1 分あたり 100 回に制限され、microsoft_graph_get 経由の呼び出しには通常の Microsoft Graph スロットリング制限も適用されます。大量の棚卸し、定期レポート、自動化フローで使う場合は、AI エージェントが短時間に多数の Graph 呼び出しを発生させないように設計する必要があります。(Microsoft Learn)
| 確認項目 | 判断基準 |
|---|---|
| 追加ライセンス | MCP Server 自体の追加ライセンスは不要とされている |
| データアクセスのライセンス | 参照する Microsoft Entra 機能やレポートに応じたライセンスが必要 |
| 呼び出し制限 | ユーザーあたり 1 分 100 回が目安 |
| Graph 制限 | 通常の Microsoft Graph スロットリングも考慮 |
| 本番自動化 | 短時間に大量クエリを投げる設計は避ける |
「追加費用なし」と聞くとすぐに試したくなりますが、実務ではライセンスよりもアクセス権限とログ監査のほうが重要です。特に管理者アカウントで AI エージェントを使う場合、広い範囲のディレクトリ情報が自然言語で引き出せる状態になるため、利用者と用途を限定して始めるのが安全です。
設定変更で確認すべきポイント
Microsoft MCP Server for Enterprise を利用するには、テナントで有効化し、MCP クライアントを接続できるようにする必要があります。公式の開始手順では、Microsoft.Entra.Beta PowerShell モジュール 1.0.13 以降をインストールし、Grant-EntraBetaMCPServerPermission を使って MCP Server と Visual Studio Code をプロビジョニングする流れが示されています。実行には Application Administrator または Cloud Application Administrator のロールが必要です。(Microsoft Learn)
管理者が見るべき設定変更は、単に「有効化できるか」ではありません。次の順に確認すると、導入後のトラブルを避けやすくなります。
| 手順 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| 事前確認 | 利用目的、対象ユーザー、対象データを決める | とりあえず全管理者に使わせてしまう |
| 権限確認 | Application Administrator または Cloud Application Administrator を用意する | 個人のグローバル管理者アカウントで作業して監査が曖昧になる |
| モジュール確認 | Microsoft.Entra.Beta 1.0.13 以降を使用する | 古いモジュールでコマンドが使えない |
| サーバー登録確認 | MCP Server と MCP クライアントのサービスプリンシパルを確認する | 登録されたが権限付与が不十分 |
| スコープ確認 | MCP クライアントに付与された委任スコープを確認する | 必要以上に広いスコープを付与する |
| ログ確認 | Microsoft Graph Activity Logs で利用状況を追えるようにする | 導入後に誰が何を問い合わせたか追跡できない |
公式手順では、Microsoft MCP Server for Enterprise の appId は e8c77dc2-69b3-43f4-bc51-3213c9d915b4、Visual Studio Code の appId は aebc6443-996d-45c2-90f0-388ff96faa56 とされています。登録確認では、Microsoft Graph、Microsoft Entra PowerShell、Microsoft Entra 管理センターでこれらのサービスプリンシパルを確認します。(Microsoft Learn)
カスタム MCP クライアントでは委任アクセス許可だけを使う
カスタム MCP クライアントを接続する場合、公式情報ではシングルテナントのアプリ登録、リダイレクト URI、委任アクセス許可、管理者同意などを設定する流れが示されています。たとえば、テナント内のユーザー数を数える場合は MCP.User.Read.All のようなスコープを追加する例が示されています。(Microsoft Learn)
ここで重要なのは、MCP Server がユーザー対話型シナリオ向けの委任アクセス許可のみをサポートし、アプリ専用権限やアプリ専用ワークフローはサポートしていない点です。つまり、バックグラウンドで無人実行するバッチや、アプリケーション権限だけで広範囲に Graph を読む設計とは相性が異なります。(Microsoft Learn)
スコープ名は MCP.{Microsoft Graph のスコープ名} というパターンに従います。たとえば Microsoft Graph の User.Read.All は、MCP Server では MCP.User.Read.All として扱われます。(Microsoft Learn)
付与するスコープは「質問したい内容」から逆算する
MCP Server の導入で失敗しやすいのは、「後で困らないように広く付与する」という考え方です。AI エージェントは自然言語で問い合わせできるため、広いスコープを付与すると、ユーザーが意図せず機密性の高いディレクトリ情報を引き出せる可能性があります。
実務では、次のように用途から逆算してスコープを絞るべきです。
| 目的 | 検討するスコープ例 | 注意点 |
|---|---|---|
| ユーザー数や基本属性の確認 | MCP.User.Read.All | 個人情報の取り扱いルールを確認 |
| グループ構成の確認 | MCP.Group.Read.All、MCP.GroupMember.Read.All | セキュリティグループや特権グループの可視化に注意 |
| ライセンス状況の確認 | MCP.Organization.Read.All、MCP.User.Read.All など | 利用部門や契約情報と結び付く可能性 |
| サービス正常性・メッセージ確認 | MCP.ServiceHealth.Read.All、MCP.ServiceMessage.Read.All | 変更管理用途では関係者への共有ルールを決める |
| セキュリティ関連の確認 | MCP.SecurityAlert.Read.All、MCP.SecurityIncident.Read.All など | セキュリティ運用チーム以外に広げすぎない |
スコープは「便利だから追加」ではなく、「その業務で本当に必要か」「誰が質問できるべきか」「結果をどこに転記してよいか」まで決めてから付与するのが現実的です。
ログ監視は導入前に必ず設計する
Microsoft MCP Server for Enterprise の利用状況を監視するには、テナントで Microsoft Graph Activity Logs を有効にします。MCP Server は Microsoft Graph API を使用するため、MCP クライアントが実行した要求は Graph Activity Logs に記録されます。MCP Server 固有の利用状況を確認する場合は、AppId e8c77dc2-69b3-43f4-bc51-3213c9d915b4 でフィルターします。(Microsoft Learn)
公式ページには、次のような Kusto クエリ例が示されています。(Microsoft Learn)
MicrosoftGraphActivityLogs
| where TimeGenerated >= ago(30d)
| where AppId == "e8c77dc2-69b3-43f4-bc51-3213c9d915b4"
| project RequestId, TimeGenerated, UserId, RequestMethod, RequestUri, ResponseStatusCode
運用で見るべき項目は、単に成功・失敗だけではありません。誰が、どの MCP クライアントから、どの Graph API に、どの頻度でアクセスしたかを確認できるようにしておく必要があります。
| 監視項目 | 見る理由 |
|---|---|
UserId | どのユーザーが AI エージェント経由で問い合わせたかを確認する |
RequestUri | どの Graph リソースにアクセスしたかを確認する |
ResponseStatusCode | 権限不足、スロットリング、失敗の傾向を把握する |
TimeGenerated | 業務時間外や異常な頻度の利用を検出する |
RequestMethod | 読み取り中心の想定から外れた挙動がないか確認する |
MCP Server はプレビュー段階の機能です。最初から全社展開するのではなく、監査ログを確認できる状態で、限定された管理者グループや検証用テナントから始めるのが安全です。
移行期限は現時点で明示されていない
今回の公式情報を見る限り、Microsoft MCP Server for Enterprise に関する移行期限や強制適用日は明示されていません。むしろ、現時点ではプレビュー機能として提供されており、正式リリース前に内容が変更される可能性があると説明されています。(Microsoft Learn)
そのため、管理者は「いつまでに移行しなければならないか」よりも、「自社の AI エージェント運用に組み込むべきか」「組み込むならどの範囲から始めるか」を判断する段階です。
導入判断は、次のように分けると整理しやすくなります。
| 組織の状況 | 推奨アクション |
|---|---|
| Microsoft Graph API を日常的に使っている | 検証環境で API 探索・レポート作成の補助として試す |
| ヘルプデスクが Entra 情報を頻繁に確認する | 読み取り範囲を限定して、問い合わせ作業の効率化を検証する |
| 権限管理や監査ログ整備が不十分 | 先に Entra ロール、Graph 権限、ログ監査を整備する |
| AI エージェント利用ルールが未整備 | 利用ガイドライン、プロンプト入力ルール、出力結果の扱いを決めてから検証する |
| 政府機関向けクラウドや特殊環境を使っている | 提供対象外の可能性があるため、公式のクラウド対応状況を確認する |
無効化も可能だが、削除できるものではない
公式の開始手順では、Microsoft MCP Server for Enterprise は Microsoft 所有のサービスであるため、テナントから削除することはできない一方、必要に応じて無効化できると説明されています。無効化には、対象サービスプリンシパルの accountEnabled を false にする Graph PATCH の例が示されています。(Microsoft Learn)
PATCH https://graph.microsoft.com/v1.0/servicePrincipals(appId='e8c77dc2-69b3-43f4-bc51-3213c9d915b4')
{
"accountEnabled": false
}
ただし、無効化は最後の手段として考えるべきです。実務上は、まず MCP クライアントに付与したスコープ、管理者同意、対象ユーザー、条件付きアクセス、監査ログを見直します。利用目的が明確でないまま有効化した場合は、一度利用を止め、スコープ設計からやり直すほうが安全です。
管理者が確認すべきチェックリスト
Microsoft MCP Server for Enterprise を検証・導入する前に、次の項目を確認してください。
| チェック項目 | 確認内容 |
|---|---|
| 公式ステータス | プレビュー機能であり、仕様変更の可能性があることを関係者に共有したか |
| 対象クラウド | 自社テナントが対応対象のグローバルサービスか |
| 利用目的 | ヘルプデスク、管理レポート、API 探索など用途を明確にしたか |
| 対象ユーザー | 誰が AI エージェント経由で Graph データを確認できるか決めたか |
| MCP クライアント | VS Code か、カスタム MCP クライアントかを整理したか |
| 委任スコープ | 必要最小限の MCP.* スコープだけを付与しているか |
| 管理者同意 | 誰が、どの理由で、どのスコープに同意したか記録しているか |
| ログ | Microsoft Graph Activity Logs を有効化し、AppId で追跡できるか |
| 利用ルール | AI に入力してよい情報、出力結果の保存・共有ルールを定めたか |
| 制限 | 1 分 100 回の要求制限と Graph スロットリングを考慮しているか |
特に、委任スコープとログは最優先で確認すべきです。自然言語で使えるインターフェイスは便利ですが、裏側では Microsoft Graph API が実行されています。つまり、従来の Graph 権限管理と同じレベルで、誰が何を読めるのかを管理する必要があります。
実務での導入ステップ
最初の導入は、小さく始めるのが現実的です。いきなり全社の管理者やヘルプデスクに展開すると、権限設計やログ確認が追いつかない可能性があります。
検証環境または限定ユーザーで始める
まずは検証用テナント、または限定された管理者グループで試します。質問例は、ユーザー数、ゲストユーザー数、未割り当てライセンスなど、業務上有用でありながらリスクが比較的低いものから始めます。
実行された Graph API を必ず確認する
AI エージェントの自然言語回答だけで判断せず、どの Microsoft Graph API が実行されたかを確認します。意図と異なる API が選ばれていないか、想定より広いデータを取得していないかを確認することが重要です。
スコープを段階的に追加する
最初から多くの MCP.* スコープを付与せず、業務シナリオごとに必要なものだけを追加します。利用ログを見ながら、不要なスコープは削除します。
ログを定期レビューする
導入後は、Graph Activity Logs を定期的に確認します。特に、利用頻度が急に増えたユーザー、想定外の Graph リソースへのアクセス、権限不足エラーの多発、スロットリングの発生は見逃さないようにします。
AI 利用ルールに組み込む
MCP Server は AI エージェントと組み合わせて使うため、通常の Graph API 利用ルールだけでは不十分です。プロンプトに入力してよい情報、出力結果の転記先、チケットやレポートへの引用方法、個人情報の扱いを明文化しておくと、現場で迷いにくくなります。
まとめ:Microsoft Graph を自然言語で扱う前に、権限と監査を整える
Microsoft MCP Server for Enterprise は、Microsoft Graph を自然言語で扱いやすくする大きな変化です。ヘルプデスク、管理レポート、API 探索、変更管理などの作業を効率化できる一方で、組織の ID・ディレクトリ情報を AI エージェントから参照できるようにする機能でもあります。
現時点ではプレビューであり、移行期限や強制適用日は明示されていません。管理者が次に取るべき行動は、すぐに本番展開することではなく、まず公式情報で対応クラウドと最新仕様を確認し、検証環境で MCP クライアント、委任スコープ、Microsoft Graph Activity Logs、利用ルールをセットで確認することです。
読み取り専用であっても、ID 情報は重要な管理データです。Microsoft MCP Server for Enterprise を活用するなら、「便利な AI 連携」としてだけでなく、「Graph 権限を自然言語インターフェイスに開放する変更」として扱うことが、安全な導入の第一歩になります。

コメント