Power Platform inventoryの権限要件が拡大|2026年7月更新の変更点と確認事項

2026年7月10日、Microsoft Learn英語版の「Power Platform inventory」が更新され、インベントリを閲覧できるMicrosoft Entraロールと、ロールごとの表示範囲が明確化されました。

従来の公式説明ではPower Platform管理者とDynamics 365管理者が対象でしたが、更新後はグローバル管理者、グローバル閲覧者、AI管理者、AI閲覧者も追加されています。ただし、AI系ロールで確認できるのはエージェントやエージェント型アプリ、エージェントフローなどに限られ、キャンバスアプリ、モデル駆動型アプリ、通常のクラウドフローは表示対象外です。(Microsoft Learn)

既存のPower Platform管理者やDynamics 365管理者が利用している組織では、緊急の設定変更は基本的に必要ありません。一方、監査担当者への読み取り専用アクセス、AIガバナンス担当者への権限委任、Microsoft 365 Copilot Workflowsを含む資産管理を行う組織では、ロール設計と集計ルールを確認する必要があります。

目次

Power Platform inventoryとは

Power Platform inventoryは、組織のPower Platform上に作成されたリソースをテナント単位で一覧化する管理機能です。

Power Platform管理センターの「Manage」から「Inventory」を開くと、複数の環境に分散しているアプリ、フロー、エージェントなどを横断的に検索、フィルター、並べ替えできます。

リソース区分インベントリに含まれる主な対象
エージェントCopilot Studio、Microsoft 365 Copilot Agent Builderで作成されたエージェント
アプリキャンバスアプリ、モデル駆動型アプリ、コードアプリ、Vibeアプリ、App Builderアプリ
フローPower Automateのクラウドフロー、Copilot Studioのエージェントフロー、Microsoft 365 Copilot Workflowsのフロー
環境テナント内のPower Platform環境
環境グループテナント内の環境グループ

作成、更新、削除されたリソースの情報は、通常15分以内にインベントリへ反映されます。列の追加・削除、条件に一致する件数の表示、Excelへのダウンロードにも対応しています。

また、プレビュー機能であるコネクタインベントリを利用すると、アプリ、フロー、エージェントが使用しているコネクタや操作も確認できます。廃止予定コネクタの影響調査、Premiumコネクタの利用状況確認、DLPポリシーの検討などに活用できます。(Microsoft Learn)

2026年7月10日の更新で何が変わったのか

インベントリを閲覧できるMicrosoft Entraロールが拡大

今回の更新で最も重要なのは、アクセス要件の変更です。

Microsoft公式ドキュメントの変更履歴では、以前はPower Platform管理者またはDynamics 365管理者が必要とされていました。更新後は、次の6種類のMicrosoft Entraロールが明示されています。

Microsoft EntraロールPower Platform inventoryで確認できる範囲
グローバル管理者すべてのインベントリリソース
Power Platform管理者すべてのインベントリリソース
Dynamics 365管理者すべてのインベントリリソース
グローバル閲覧者すべてのインベントリリソース
AI管理者AI関連リソース、環境、環境グループ
AI閲覧者AI関連リソース、環境、環境グループ

AI管理者とAI閲覧者が確認できるAI関連リソースには、次のものが含まれます。

  • Copilot StudioおよびMicrosoft 365 Copilotで作成されたエージェント
  • コードアプリ、Vibeアプリ、App Builderアプリ
  • Copilot Studioのエージェントフロー
  • Microsoft 365 Copilot Workflowsのフロー
  • 環境および環境グループ

一方、通常のキャンバスアプリ、モデル駆動型アプリ、Power Automateのクラウドフローは、AI管理者とAI閲覧者の表示範囲には含まれません。(Microsoft Learn)

読み取り専用の担当者にも委任しやすくなる

従来の公式説明では、インベントリを確認するために管理操作が可能なPower Platform管理者またはDynamics 365管理者が必要でした。

更新後は、グローバル閲覧者やAI閲覧者も利用可能と記載されています。そのため、次のような役割分担がしやすくなります。

担当者想定するロール
Power Platform全体の管理担当者Power Platform管理者
テナント全体の監査・調査担当者グローバル閲覧者
AI資産の監査担当者AI閲覧者
Copilotやエージェントの管理担当者AI管理者
Dynamics 365を含む管理担当者Dynamics 365管理者

ただし、グローバル閲覧者はPower Platform inventory専用のロールではありません。グローバル管理者が読み取れる広範なMicrosoft 365管理情報を参照できるロールです。

AI閲覧者もMicrosoft 365 CopilotやAI関連サービスを広く読み取れる特権ロールとして定義されています。インベントリを見せることだけを目的に、安易に割り当てるべきではありません。(Microsoft Learn)

Power Platform管理センターの組み込みRBACロールではアクセスできない

今回の更新では、対象となるロールがMicrosoft Entraロールであることも明記されました。

Power Platform管理センターには、プレビュー機能として次のような組み込みRBACロールがあります。

  • Power Platform reader
  • Power Platform contributor
  • Power Platform owner
  • Power Platform role-based access control administrator

名称だけを見ると、Power Platform readerでインベントリを閲覧できそうに見えます。しかし、公式ドキュメントでは、これらのPower Platform組み込みRBACロールはPower Platform inventoryへのアクセスに対応していないと明記されています。

したがって、Power Platform readerを割り当てても、インベントリを閲覧できるとは限りません。Microsoft Entra管理センターで割り当てる対象ロールと、Power Platform RBACのロールを区別する必要があります。(Microsoft Learn)

Microsoft 365 Copilot Workflowsの環境情報が表示されない

既知の制限として、Microsoft 365 CopilotのWorkflowsエージェントから作成されたフローには、環境情報が表示されないことが追記されました。

2026年4月以降、Workflowsエージェントで作成されたフローは、テナントごとに自動作成される非表示の専用Power Platform環境に保存されます。この環境は、通常のPower Platform管理センターの環境一覧やMakerポータルには表示されません。

そのため、Power Platform inventoryではフロー自体を確認できても、環境列が空欄になる場合があります。空欄をデータ取得エラーや所属不明のフローと判断しないよう、集計ルールを調整する必要があります。(GitHub)

Power Automateの組み込みアクションはコネクタとして表示されない

同時期に更新されたインベントリスキーマの公式情報では、Power Automateの組み込みアクションがコネクタインベントリに含まれないことも明確化されました。

対象外となる代表例は次のとおりです。

  • HTTP組み込みアクション
  • Controlアクション
  • Data Operations
  • その他、コネクタとして扱われない組み込み処理

たとえば、フローがHTTP組み込みアクションで外部サービスを呼び出していても、その通信先はコネクタ一覧に表示されません。

そのため、「コネクタ欄に表示されていないから外部通信はない」と判断するのは危険です。セキュリティ調査やDLP検討では、コネクタインベントリだけでなく、フロー定義やソリューションの内容も確認する必要があります。(Microsoft Learn)

更新日を機能のリリース日と同一視しない

GitHub上のMicrosoft公式ドキュメント変更履歴を見ると、今回の更新はアクセス要件、既知の制限、スキーマ説明などを追加・修正したものです。

公式ページには、すべてのテナントで2026年7月10日に一斉に機能が有効化されたとは記載されていません。そのため、今回の日付は「最新の公式仕様が文書化された日」と捉え、実際の利用可否は自組織のテナントで確認するのが安全です。(GitHub)

対象ユーザーと対応要否

今回の更新に対する対応要否は、現在の運用体制によって異なります。

現在の状況対応優先度推奨する対応
Power Platform管理者が問題なく利用している既存運用を継続し、ロール一覧だけ確認する
Dynamics 365管理者が利用している権限が過剰でないかを定期的に確認する
閲覧専任の監査担当者に委任したいグローバル閲覧者によるアクセスをテストする
AI資産だけを監査したいAI閲覧者の表示範囲をテストする
Power Platform readerだけを割り当てているMicrosoft Entraロールを別途検討する
Microsoft 365 Copilot Workflowsを利用している環境情報が空欄になる前提でレポートを修正する
コネクタ情報をDLPやセキュリティ監査に使うプレビュー機能と取得対象外の処理を確認する
リソース数が1,000件を超える検索前にフィルターを適用し、API利用も検討する
GCC、21Vianet、中国、Air Gapped環境を利用している対象外現時点ではPower Platform inventoryを利用できない

既存の管理者ロールが廃止されたわけではありません。すでにPower Platform管理者またはDynamics 365管理者がインベントリを利用できている場合、直ちにロールを変更する必要はありません。(Microsoft Learn)

Power Platform inventoryの提供条件

導入前に、少なくとも次の条件を確認してください。

確認項目内容
対応ロール対象となるMicrosoft Entraロールが必要
Power Platform RBAC組み込みのPower Platform readerなどは非対応
アクセス場所Power Platform管理センターの「Manage」から「Inventory」
データ反映作成、変更、削除は通常15分以内に反映
詳細画面個別リソースの詳細を開くには追加のアクセス権が必要
コネクタ情報プレビュー機能として提供
検索範囲画面に読み込まれた最大1,000件が対象
提供クラウドGCC、GCC-High、DoD、21Vianet、中国、Air Gapped環境では利用不可
専用ライセンス公式ページにはインベントリ閲覧専用ライセンスの記載なし

専用ライセンスの記載がないことは、Power Apps、Power Automate、Copilot Studioなどのライセンスが不要になるという意味ではありません。各リソースの作成、実行、Premiumコネクタの利用などには、それぞれのサービスのライセンス条件が適用されます。(Microsoft Learn)

導入前にインベントリの集計目的を決める

「エージェント数」の定義を統一する

Power Platform inventoryとMicrosoft 365管理センターでは、エージェントの集計対象が異なります。

比較項目Power Platform inventoryMicrosoft 365管理センター
主な目的Power Platform上で作成された資産の管理ユーザーが利用できるエージェントの管理
対象Power Platform上で作成されたエージェントテナントで利用可能なエージェント
下書き含む原則として公開・共有されたもの
Microsoft製エージェント含まない含む
ISV製エージェント含まない含む
他の作成基盤原則として含まないSharePoint、Fabric、Foundryなども含む

経営層や監査部門から「社内にエージェントはいくつあるか」と質問された場合、どちらの数値を報告するのかを先に決める必要があります。

Power Platform inventoryの件数は「Power Platform上で組織が作成したエージェント数」に適しています。Microsoft 365管理センターの件数は「ユーザーが利用可能なエージェント数」に適しています。(Microsoft Learn)

目的に合ったロールを選ぶ

インベントリの利用目的に応じて、必要最小限のロールを選択します。

利用目的検討するロール注意点
Power Platform全体を管理するPower Platform管理者アプリやフローの管理操作も可能
既存のDynamics 365管理業務と兼務するDynamics 365管理者インベントリ専用としては権限が広い
テナント全体を読み取り専用で監査するグローバル閲覧者Microsoft 365全体を広く読み取れる
AI資産だけを読み取り専用で監査するAI閲覧者通常のアプリやクラウドフローは見えない
CopilotやAIサービスを管理するAI管理者読み取り以外の管理権限も含む

Power Platform inventory専用の読み取りロールは、現在のアクセス要件には示されていません。

全リソースを読み取り専用で確認する場合はグローバル閲覧者が候補になりますが、インベントリ以外の情報も広く参照できます。可能であればMicrosoft Entra Privileged Identity Managementを使用し、必要な時間だけロールを有効化する運用を検討してください。

Microsoftは、必要最小限の権限を割り当て、特権ロールには時間制限、承認、MFA、アクセスレビューなどを適用することを推奨しています。(Microsoft Learn)

導入時に行う確認手順

現在のインベントリを基準値として保存する

最初に、既存のPower Platform管理者で「Manage」から「Inventory」を開きます。

次の項目でフィルターし、組織の基準値を記録します。

  1. リソースの種類
  2. 環境
  3. 所有者または作成者
  4. 作成日
  5. リージョン
  6. 使用コネクタ
  7. エージェントやアプリの種類

結果はExcelへダウンロードし、確認日とフィルター条件を記録しておきます。条件を残さず件数だけ保存すると、次回の集計時に増減理由を説明できなくなります。

ロールごとにテストアカウントで確認する

本番担当者へロールを一括付与する前に、テストアカウントで次の内容を確認します。

  1. Power Platform管理センターへサインインできるか
  2. 「Manage」に「Inventory」が表示されるか
  3. 想定したリソース種別が表示されるか
  4. フィルターやExcelダウンロードを利用できるか
  5. リソース名から詳細画面へ移動できるか
  6. ロールを無効化した後にアクセスできなくなるか

特にAI閲覧者では、エージェント型アプリと通常のキャンバスアプリを用意し、表示範囲の違いを確認すると分かりやすくなります。

定期監査の方法を決める

リソース数が少ない組織では、管理センターから月次でExcelを取得する方法でも運用できます。

リソース数が多い場合や、週次・日次で監視したい場合は、次のプログラムアクセスを検討します。

方法適した用途
管理センター画面個別調査、少数テナントの手動確認
Excelダウンロード月次棚卸し、部門への確認依頼
Power Platform for Admins V2コネクタPower Automateによる定期通知や台帳更新
Power Platform inventory API外部の資産管理システムとの連携
Azure Resource GraphKQLによる件数集計、条件検索、コネクタ分析

Power Platform for Admins V2コネクタでは、「Query Power Platform resources」アクションを利用してインベントリデータを取得できます。Azure Resource Graphでは、PowerPlatformResourcesテーブルを使ってリソースを照会できます。(Microsoft Learn)

運用前に確認すべき既知の制限

Power Platform inventoryは便利ですが、表示された一覧を無条件に完全な資産台帳とみなすべきではありません。

制限実務への影響対応方法
画面検索は最大1,000件1,000件を超えたリソースを検索できない場合がある先に環境や種類でフィルターする
環境名は完全一致部分一致では目的の環境を抽出できない正式な環境名をコピーして指定する
詳細画面には別権限が必要一覧には表示されても詳細を開けないリソースまたは環境の権限を確認する
従来型チャットボットは対象外Copilot Studio資産の件数が一致しないClassic chatbotsの画面を別途確認する
未公開のモデル駆動型アプリは対象外開発中アプリが棚卸しから漏れるMakerポータルやソリューションも確認する
フローのOwner列は作成者を表示所有者変更後も元の作成者が表示される実際の所有者を個別に確認する
エージェントの更新日時・更新者が表示されない最終利用者や変更者の調査に使えないCopilot Studio側で確認する
Workflowsフローに環境情報がない環境別集計で「不明」に分類される専用の区分を作って集計する
表形式コネクタでは操作が空になるSharePointなどの操作単位を判断できないアプリやフロー定義を確認する
HTTPなどの組み込みアクションは対象外外部通信を見落とす可能性があるコネクタ一覧だけで安全性を判断しない
コネクタ名やPremium区分が含まれないIDだけではライセンス判断が難しいコネクタ情報と照合する
コネクタインベントリはプレビュー仕様変更や取得漏れの可能性がある監査の唯一の根拠にしない

また、Azure Resource Managerを対象とする条件付きアクセスでMFAを必須としている場合、インベントリが読み込まれないことがあります。

Microsoftの公式情報では、Entra ID管理者と連携し、Power Platform管理センターアプリケーションのクライアントID 00b46ad5-e4ae-43ac-a878-281fc03d0839 とMicrosoft Azure ManagementリソースをMFAの条件付きアクセスポリシーに含めるよう案内されています。セキュリティ要件を弱めるのではなく、対象アプリとリソースを正しく評価した上でポリシーを調整してください。(Microsoft Learn)

日本語版と英語版の公式情報に差がある点に注意

2026年7月19日時点では、日本語版のMicrosoft Learnページは2026年6月1日更新の内容を表示しており、アクセス要件にはPower Platform管理者とDynamics 365管理者だけが記載されています。

一方、2026年7月10日更新の英語版ページには、グローバル管理者、グローバル閲覧者、AI管理者、AI閲覧者が追加されています。(Microsoft Learn)

さらに、2026年7月17日更新のMicrosoft Entra組み込みロール一覧には、グローバル閲覧者について「Power Platform管理センターではまだサポートされていない」という一般的な制限が残っています。これは、Power Platform inventory固有の公式説明と一致していません。(Microsoft Learn)

機能固有かつ更新日の新しい英語版Power Platform inventoryページを優先して判断できますが、グローバル閲覧者へ本番運用を切り替える前に、実際のテナントでアクセス可否と表示範囲をテストするのが安全です。

Power Platform inventoryを活用できる実務シーン

Power Platform inventoryは、単なる資産一覧ではなく、次のようなガバナンス業務に活用できます。

廃止予定コネクタの影響範囲を調べる

廃止や仕様変更が予定されているコネクタを使用するアプリ、フロー、エージェントを抽出します。対応対象を一覧化し、所有者へ改修を依頼できます。

Premiumコネクタの利用状況を確認する

Premiumコネクタを利用しているリソースを把握し、ライセンスの割り当てや費用の見直しに利用します。ただし、現時点のインベントリスキーマにはコネクタのStandard・Premium区分が含まれないため、別途コネクタ情報との照合が必要です。

退職者や異動者が作成した資産を探す

作成者や所有者で絞り込み、引き継ぎが必要なアプリ、フロー、エージェントを確認します。フローのOwner列は現在の所有者ではなく作成者を表示する場合があるため、所有権変更前には個別確認が必要です。

承認していないリージョンの資産を調べる

Locationや環境情報を使い、組織が承認していない地域に作成されたリソースを抽出します。データ所在地や社内ポリシーに関する確認の起点として利用できます。

問い合わせ対象のリソースを特定する

サポート依頼に記載されたアプリ名やフロー名を検索し、リソースID、環境、作成者などを確認します。名称が重複している場合も、環境や作成日を組み合わせて絞り込めます。(Microsoft Learn)

まず行うべき対応

今回の更新は、既存管理者に移行作業を求めるものではありません。重要なのは、Power Platform inventoryを誰に、どの範囲まで見せるかを改めて整理することです。

最初に既存のPower Platform管理者で「Manage」から「Inventory」を開き、現在の資産をExcelへ保存してください。その上で、閲覧専任担当者にはグローバル閲覧者、AI資産だけを担当するユーザーにはAI閲覧者を候補として、テストアカウントで表示範囲を確認します。

あわせて、Workflowsフローの環境情報、フローのOwner列、未公開のモデル駆動型アプリ、コネクタインベントリの取得対象外などを集計ルールへ反映します。

Power Platform inventoryはガバナンスの有力な入口ですが、既知の制限があるため、単独で完全な構成管理データベースとして扱うのではなく、Makerポータル、ソリューション情報、API、Azure Resource Graphなどと組み合わせて運用することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次