Microsoft Entra PowerShell 1.3.0の変更点と管理者が確認すべき対応ポイント

Microsoft Entra documentation update: updated version to 1.3.0 は、単なるドキュメント表記の更新として片付けないほうがよい変更です。結論から言うと、2026年5月18日に Microsoft Entra PowerShell の Microsoft.Entra と Microsoft.Entra.Beta のモジュールメタデータが 1.2.0 から 1.3.0 に更新され、主な中身は Agent ID コマンドレットの GA 対応です。公式PRでは「Main payload: Agent ID GA changes from #1598」と明記されています。(GitHub)

管理者がまず行うべきことは、インストール済みの Microsoft Entra PowerShell モジュールのバージョン確認、Agent ID 関連コマンドレットの有無、スクリプトや Azure Automation Runbook の依存関係、そして Agent ID の所有者・スポンサー・権限設定の見直しです。CVE対応のような緊急パッチとして扱うより、AIエージェント向けID管理を本番運用に載せるための変更として確認するのが実務的です。

目次

Microsoft Entra PowerShell 1.3.0で何が変わったのか

今回の更新で確認すべき中心は、Microsoft Entra PowerShell のバージョンが 1.3.0 に上がったことと、Agent ID 関連のコマンドレットが GA 側に整理されたことです。

PowerShell Gallery では Microsoft.Entra 1.3.0 が 2026年5月18日に公開され、依存モジュールとして Microsoft.Entra.Applications、Microsoft.Entra.Users、Microsoft.Entra.SignIns などの 1.3.0 が並んでいます。Microsoft.Entra.Applications 1.3.0 には、Agent Identity Blueprint や Agent Identity を扱うコマンドレットが含まれています。([PowerShell Gallery][2])

確認項目内容管理者が見るべきポイント
更新日2026年5月18日本番環境の更新タイミングと一致していないか確認する
対象モジュールMicrosoft.Entra / Microsoft.Entra.BetaGA版とBeta版を混在利用していないか確認する
バージョン1.2.0 から 1.3.0RunbookやCI/CDでバージョン固定している場合は影響あり
主な変更Agent ID GA changesAgent Identity Blueprint、Agent Identity、Agent User関連の自動化を確認する
直接影響を受けやすい環境PowerShellでEntra ID管理を自動化している環境スクリプト、権限、監査ログ、ロール付与を再確認する

PR #1602 の差分では、module/Entra/config/ModuleMetadata.json と module/EntraBeta/config/ModuleMetadata.json の version が 1.2.0 から 1.3.0 に変更されています。つまり、表面的にはバージョン更新ですが、参照元の #1598 では Agent ID コマンドレットのGA対応が主な変更として扱われています。(GitHub)

Agent ID GA対応とは何を意味するのか

Microsoft Entra Agent ID は、AIエージェントを企業内で認証・認可・管理するためのID管理フレームワークです。MicrosoftのFAQでは、支援型・自律型・ユーザー型のエージェントが増える中で、非人間IDをエンタープライズ規模で管理するための仕組みとして説明されています。(Microsoft Learn)

従来のアプリ登録やサービスプリンシパル管理と似た部分はありますが、Agent ID では「誰がそのエージェントに責任を持つのか」「どのブループリントから作られたのか」「どの権限を継承するのか」を明確に扱う点が重要です。

用語役割実務での見方
Agent Identity BlueprintAgent Identityを作成するための設計元テンプレート、権限、スポンサー、所有者を管理する単位
Agent Identityテナント内のAIエージェントを表すIDアプリやサービスプリンシパルのように監査・権限管理の対象になる
Agent UserAgent Identityに関連するユーザー型オブジェクト削除・棚卸し・監査の対象として残存確認が必要
Sponsorエージェントに対する説明責任を持つユーザーまたは対応グループ承認者・責任者の不在を防ぐために必ず整理する
OwnerブループリントやIDを管理できる主体運用担当や自動化用サービスプリンシパルを慎重に割り当てる

Agent Identity Blueprint の作成ではスポンサーが必要で、所有者は推奨されています。公式ドキュメントでは、管理センターから作成する方法と、Microsoft Graph APIまたはPowerShellで作成・設定する方法が説明されています。PowerShellを使う場合、Agent Identity Blueprintの作成手順では PowerShell 7 が要件として示されている点にも注意が必要です。(Microsoft Learn)

影響範囲:すべてのMicrosoft Entra利用者に同じ影響があるわけではない

今回の Microsoft Entra PowerShell 1.3.0 更新は、Microsoft Entra IDにログインしている全ユーザーへ即座に影響するような変更ではありません。影響が大きいのは、PowerShellでEntra IDを管理している管理者、Agent IDを使う開発者、Azure AutomationやCI/CDでMicrosoft Entra PowerShellを利用している運用担当者です。

対象影響度確認すべきこと
Microsoft Entra管理センターだけを使う管理者低〜中Agent IDを使う予定がある場合は、スポンサー・所有者の設計を確認
PowerShellでユーザー・アプリ・サービスプリンシパルを管理している管理者中モジュール更新後に既存スクリプトが動くか検証
Agent ID / AIエージェントを開発しているチーム高GAコマンドレットへの移行、権限、トークン取得、監査方法を確認
Azure Automation Runbook利用環境高依存モジュールのバージョン、Import順序、実行アカウントの権限を確認
Betaモジュールを使っている検証環境中〜高EntraBeta 系コマンドレットとGA版コマンドレットの使い分けを確認

Microsoft Entra PowerShell自体は、Microsoft Graph PowerShell SDKを基盤とするコマンドラインツールで、ユーザー、グループ、アプリケーション、サービスプリンシパル、ポリシーなどの管理自動化に使われます。公式概要では、Windows PowerShell 5.1とPowerShell 7以降に対応し、より良い体験にはPowerShell 7以降が推奨されています。(Microsoft Learn)

まず確認すべきPowerShellコマンド

本番環境で更新する前に、現在のモジュール状態を棚卸しします。特に、管理端末、Azure Automation、GitHub Actions、Azure DevOps、運用サーバーでバージョンがずれていると、同じスクリプトでも結果が変わる可能性があります。

Get-InstalledModule -Name Microsoft.Entra* |
  Sort-Object Name |
  Format-Table Name, Version, InstalledLocation -AutoSize

PowerShell Gallery上の公開バージョンも確認します。

Find-Module -Name "Microsoft.Entra*" -Repository PSGallery |
  Sort-Object Name |
  Select-Object Name, Version

検証環境で 1.3.0 を明示的にインストールする場合は、バージョンを固定します。自動更新に任せると、将来のバージョン差分で再現性が落ちるためです。

Install-Module -Name Microsoft.Entra `
  -RequiredVersion 1.3.0 `
  -Repository PSGallery `
  -Scope CurrentUser `
  -AllowClobber `
  -Force

Install-Module -Name Microsoft.Entra.Beta `
  -RequiredVersion 1.3.0 `
  -Repository PSGallery `
  -Scope CurrentUser `
  -AllowClobber `
  -Force

Agent ID関連コマンドレットが読み込まれているかは、ApplicationsモジュールとUsersモジュールの両方で確認します。

Import-Module Microsoft.Entra.Applications -RequiredVersion 1.3.0
Import-Module Microsoft.Entra.Users -RequiredVersion 1.3.0

Get-Command -Module Microsoft.Entra.Applications -Name "*Agent*" |
  Sort-Object Name |
  Select-Object Name

Get-Command -Module Microsoft.Entra.Users -Name "*Agent*" |
  Sort-Object Name |
  Select-Object Name

Microsoft.Entra.Applications 1.3.0 には、New-EntraAgentIdentityBlueprint、New-EntraAgentIDForAgentIdentityBlueprint、Get-EntraAgentIdentity、Remove-EntraAgentIdentity などが含まれます。Microsoft.Entra.Users 側には、Agent Userを扱う New-EntraAgentUserForAgentId などが含まれます。(Microsoft Learn)

Agent ID関連コマンドレットで確認すべき変更点

PR #1598 では、GA版の Microsoft.Entra とBeta版の Microsoft.Entra.Beta の両方で、Agent Identity関連のコマンドレット、ドキュメント、テストが追加・整理されています。ファイル一覧では、GA版のApplications配下に15個、Users配下に3個のAgent関連コマンドレットが確認できます。(GitHub)

代表的なコマンドレットは次のとおりです。

コマンドレット用途注意点
New-EntraAgentIdentityBlueprintAgent Identity Blueprintを作成スポンサー・所有者の指定を運用ルール化する
Add-EntraClientSecretToAgentIdentityBlueprintBlueprintにクライアントシークレットを追加本番ではシークレットよりマネージドIDや証明書を優先
Add-EntraScopeToAgentIdentityBlueprintOAuth2スコープを追加スコープ名と説明を監査しやすくする
New-EntraAgentIdentityBlueprintPrincipalBlueprint Principalを作成権限付与と管理者同意の流れを確認
New-EntraAgentIDForAgentIdentityBlueprintBlueprintからAgent Identityを作成スポンサー指定が必要。自動化では対話プロンプトに頼らない
Get-EntraAgentIdentityAgent Identityを取得棚卸し・監査用スクリプトに組み込む
Remove-EntraAgentIdentityAgent Identityを削除関連するAgent Userの残存確認が必要
New-EntraAgentUserForAgentIdAgent Identityに紐づくAgent Userを作成UPN、mailNickname、命名規則を事前に決める

New-EntraAgentIDForAgentIdentityBlueprint の公式説明では、少なくとも1つのスポンサーが必要で、所有者は任意です。AgentIdentityBlueprintId が指定されない場合は、以前の New-EntraAgentIdentityBlueprint 実行で保存されたIDを使うか、対話的に入力を促します。自動化環境では、こうした暗黙の状態やプロンプトに依存しない設計が重要です。(Microsoft Learn)

管理者が見直すべき権限とロール

Agent IDはAIエージェントのIDを扱うため、通常のアプリ登録よりも「誰が責任を持つのか」が重要です。公式ドキュメントでは、Agent Identity Blueprintの作成に関して、Agent ID Developer、Agent ID Administrator、Cloud Application Administrator、Application Administrator、Privileged Role Administratorなどの役割が説明されています。(Microsoft Learn)

実務では、次のように役割を分けると安全です。

役割担当者の例権限設計のポイント
Agent ID設計者AI基盤チーム、ID管理チームBlueprintの命名規則、権限、スポンサー運用を設計
Agent ID管理者Entra ID管理者作成・削除・権限付与を実施。最小権限で委任
開発者アプリ開発チーム、AIエージェント開発者本番権限を直接持たず、検証環境で動作確認
セキュリティ担当SOC、監査チームログ、所有者、不要なAgent Userの棚卸しを確認
業務責任者部門管理者、プロダクトオーナーSponsorとしてエージェントの利用目的に責任を持つ

注意したいのは、スポンサーに使えるグループ種別です。公式ドキュメントでは、スポンサーにはユーザー、動的メンバーシップグループ、Microsoft 365グループを使える一方、セキュリティグループやロール割り当て可能グループはサポートされないと説明されています。既存の権限管理グループをそのままスポンサーに流用できるとは限りません。(Microsoft Learn)

開発者が注意すべき移行ポイント

開発者にとっての最大の注意点は、Beta版で試していたAgent ID関連処理をGA版へ移す際に、コマンドレット名・APIエンドポイント・権限・対話入力の扱いを見直すことです。

たとえば、Beta版では Get-EntraBetaAgentIdentity のような名前を使っていた処理を、GA版では Get-EntraAgentIdentity に置き換えることになります。ただし、単純な文字列置換だけで移行すると、スコープ、パラメーター、戻り値、エラー処理の差分を見落とす危険があります。

検証では、最低でも次の観点を確認してください。

確認項目失敗しやすい例推奨対応
コマンドレット名EntraBeta のまま本番スクリプトに残るGA版コマンドレット一覧を取得して差分確認する
スコープ必要以上に強いGraph権限を付与する操作単位で必要なスコープだけを指定する
対話入力CI/CDでプロンプト待ちになり停止するID、スポンサー、所有者をパラメーターで明示する
認証方式本番でクライアントシークレットを長期利用するマネージドID、フェデレーション資格情報、証明書を優先
削除処理Agent Identity削除後の関連ユーザー確認をしない削除後にAgent Userの残存確認を行う
ログ確認GraphログだけでAgent ID種別を判定しようとするサインインログなどと突き合わせて確認する

公式FAQでは、Agent IdentityやBlueprintを削除した場合でも関連するAgent Userアカウントがテナント内に残る場合があり、手動削除が必要になる点が説明されています。また、Microsoft GraphアクティビティログではAgent Identityが他のID種別と分離されて記録されないため、サインインログと突き合わせる必要があるとされています。(Microsoft Learn)

本番展開前のチェックリスト

Microsoft Entra PowerShell 1.3.0を本番へ展開する前に、次のチェックリストを使って確認すると、運用トラブルを減らせます。

チェック確認内容完了の目安
モジュールバージョンMicrosoft.Entra* が想定バージョンか管理端末・Runbook・CI/CDで一致している
依存モジュールApplications、Usersなどのサブモジュールが1.3.0かGet-InstalledModuleで確認済み
既存スクリプトEntraBeta、AzureAD、MSOnlineの残存置換対象と継続利用対象を分類済み
Agent IDコマンドGet-Command "*Agent*"で一覧確認必要なコマンドレットが読み込める
権限Agent ID操作に必要なロール・Graph権限最小権限で検証済み
認証方式本番でシークレットを避けられるかマネージドIDや証明書を検討済み
監査作成・更新・削除ログの追跡方法Graphログとサインインログの確認手順がある
ロールバック1.2.0へ戻す手順検証環境で再インストール手順を確認済み

ロールバック手順も用意しておくと安全です。モジュール更新後にRunbookやスクリプトが失敗した場合、原因調査中に以前のバージョンへ戻せるようにしておきます。

Install-Module -Name Microsoft.Entra `
  -RequiredVersion 1.2.0 `
  -Repository PSGallery `
  -Scope CurrentUser `
  -AllowClobber `
  -Force

ただし、ロールバックは一時対応にとどめるべきです。Agent ID GA対応を利用する予定がある場合は、最終的には1.3.0前提でスクリプトと権限設計を整備する必要があります。

Azure AutomationやCI/CDでの注意点

Azure AutomationやCI/CDでは、ローカルPCよりもモジュール差分の影響が出やすくなります。特に、Runbookで Microsoft.Entra 全体をインポートしている場合、依存サブモジュールのバージョンがそろっていないと、特定のコマンドレットだけが見つからないことがあります。

次のような運用は避けてください。

  • 本番Runbookで常に最新版を取得する
  • BetaモジュールとGAモジュールを同じ処理で混在させる
  • Import-Moduleの失敗を握りつぶす
  • 対話型コマンドレットを無人実行に使う
  • 実行アカウントに過剰なGraph権限を付ける

CI/CDでは、バージョン固定とスモークテストをセットにします。

$requiredVersion = "1.3.0"

$module = Get-InstalledModule -Name Microsoft.Entra -ErrorAction SilentlyContinue

if (-not $module -or $module.Version -ne [version]$requiredVersion) {
  Install-Module -Name Microsoft.Entra `
    -RequiredVersion $requiredVersion `
    -Repository PSGallery `
    -Scope CurrentUser `
    -AllowClobber `
    -Force
}

Import-Module Microsoft.Entra -RequiredVersion $requiredVersion

Get-Command -Module Microsoft.Entra.Applications -Name "*Agent*" |
  Select-Object Name

この段階でコマンドレット一覧が取得できない場合は、Runbookのモジュール取り込み、依存関係、PowerShell実行環境、リポジトリ接続を確認します。

セキュリティ運用で特に見落としやすいポイント

Agent IDは「AIエージェントのためのID」です。人間ユーザーでも従来のアプリ登録でもないため、監査・権限・ライフサイクル管理のルールを明確にしないと、後から棚卸しが難しくなります。

本番ではクライアントシークレットを安易に使わない

公式ドキュメントでは、Agent Identity Blueprintでトークンを要求するためにクライアント資格情報を追加できますが、本番環境ではマネージドIDをフェデレーションID資格情報として使うことが推奨されています。クライアントシークレットやパスワード資格情報は、ローカル開発やテストでは便利でも、本番のセキュリティベストプラクティスには合いにくいと説明されています。(Microsoft Learn)

管理者同意ワークフローを過信しない

Microsoft Entra Agent IDのFAQでは、Agent Identityが要求する権限について、管理者同意ワークフローが正しく機能しないケースがあるため、テナント管理者へ直接権限付与を依頼する必要があると説明されています。自動化フローに「申請すれば通知が飛ぶはず」という前提を置くと、展開時に止まる可能性があります。(Microsoft Learn)

削除後の残存オブジェクトを確認する

Agent IdentityやBlueprintを削除しても、関連するAgent Userアカウントが残る可能性があります。削除処理を自動化する場合は、削除後に関連ユーザーを検索し、不要なオブジェクトが残っていないか確認する手順を入れてください。(Microsoft Learn)

ログ上の見え方を事前に確認する

Microsoft Graphアクティビティログでは、Agent Identityが独立した種別として分離されない場合があります。Agent Identityからの要求はアプリケーションとして、Agent Userからの要求はユーザーとして記録されるため、監査ではアプリID、ユーザーID、サインインログを突き合わせる運用が必要です。(Microsoft Learn)

今回の更新に対する実務上の判断基準

Microsoft Entra PowerShell 1.3.0へすぐ更新すべきかは、環境によって判断が分かれます。

状況推奨判断
Agent IDを本番または検証で使っている1.3.0を検証環境へ入れ、GAコマンドレット前提で確認する
Entra PowerShellを既存のユーザー・グループ管理だけに使っている急いで本番更新せず、既存スクリプトの回帰テストを優先する
Azure AutomationでMicrosoft.Entraを使っている自動更新を避け、依存モジュールを含めてバージョン固定する
Beta版Agent IDコマンドレットを使っているGA版への移行可否を確認し、コマンド名と権限を見直す
まだAgent IDを使っていない将来のAIエージェント管理に備え、スポンサー・所有者・監査ルールだけ先に設計する

今回の更新は、すべての管理者が即時対応すべき障害対応ではありません。一方で、AIエージェントを企業利用する組織にとっては、非人間IDの管理をMicrosoft Entraの運用ルールに組み込むきっかけになります。

まとめ:次に取るべき対応

Microsoft Entra documentation update: updated version to 1.3.0 の要点は、Microsoft Entra PowerShellの1.3.0更新と、Agent ID GA対応です。まずは本番環境を直接更新せず、検証環境で Microsoft.Entra、Microsoft.Entra.Applications、Microsoft.Entra.Users、必要に応じて Microsoft.Entra.Beta のバージョンをそろえて確認してください。

次に、Agent ID関連のコマンドレット一覧を取得し、既存スクリプトがBeta版や対話入力に依存していないかを確認します。Agent Identity Blueprintを扱う場合は、スポンサー、所有者、Graph権限、認証方式、削除後の残存確認、監査ログの見方まで運用手順に入れることが重要です。

特にAIエージェントを本番導入する組織では、今回の1.3.0更新を「モジュール更新」としてではなく、「Agent IDを安全に展開するための運用見直し」として扱うとよいでしょう。

[2]: https://www.powershellgallery.com/packages/Microsoft.Entra/1.3.0 “
PowerShell Gallery
| Microsoft.Entra 1.3.0
“

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次