この記事では、Microsoft Entra ID のいくつかのタスクに使用する必要がある最小限の特権ロールについて説明します。 機能領域ごとのタスクと、各タスクを実行するために必要な最小特権ロールのほか、そのタスクを実行できる非グローバル管理者ロールも別途記載しています。
より小さなスコープでロールを割り当てるか、独自のカスタム ロールを作成することで、アクセス許可をさらに制限できます。 詳細については、「Microsoft Entra ロール 割り当てる」または「Microsoft Entra IDでカスタム ロールを作成する」を参照してください。
アプリケーション プロキシの最小特権ロール
Microsoft Entra アプリケーション プロキシでタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
アプリケーション プロキシ アプリを構成する | Application Administrator | |
コネクタ グループのプロパティを構成する | Application Administrator | |
アプリケーションの登録を作成する (すべてのユーザーについて権限が無効になっている場合) | Application Developer |
クラウド アプリケーション管理者 Application Administrator |
コネクタ グループを作成する | Application Administrator | |
コネクタ グループを削除する | Application Administrator | |
アプリケーション プロキシの無効化 | Application Administrator | |
コネクタ サービスをダウンロードする | Application Administrator | |
すべての構成を読み取る | Application Administrator |
外部 ID/Azure AD B2C の最小特権ロール
Microsoft Entra External ID と Azure Active Directory B2C でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Azure AD B2C のディレクトリを作成する | ゲスト以外のすべてのユーザー | |
エンタープライズ アプリケーションを作成する | クラウド アプリケーション管理者 | Application Administrator |
B2C のポリシーの作成、読み取り、更新、削除を実行する | B2C IEF ポリシー管理者 | |
ID プロバイダーの作成、読み取り、更新、削除を実行する | 外部 ID プロバイダー管理者 | |
パスワード リセット ユーザー フローの作成、読み取り、更新、削除を実行する | 外部 ID ユーザー フロー管理者 | |
プロファイル編集ユーザー フローの作成、読み取り、更新、削除を実行する | 外部 ID ユーザー フロー管理者 | |
サインイン ユーザー フローの作成、読み取り、更新、削除を実行する | 外部 ID ユーザー フロー管理者 | |
サインアップ ユーザー フローの作成、読み取り、更新、削除を実行する | 外部 ID ユーザー フロー管理者 | |
ユーザー属性の作成、読み取り、更新、削除を実行する | 外部 ID ユーザー フロー属性管理者 | |
ユーザーの作成、読み取り、更新、削除を実行する | User Administrator | |
B2B 外部コラボレーションの設定を構成する - ゲスト ユーザー アクセス | 特権ロール管理者 | |
B2B 外部コラボレーションの設定を構成する - ゲスト招待の設定 | Guest Inviter | 外部 ID ユーザー フロー管理者 |
B2B 外部コラボレーションの設定を構成する - 外部ユーザーの脱退設定 | 外部 ID プロバイダー管理者 | |
B2B 外部コラボレーションの設定を構成する - コラボレーションの制限 | Global Administrator | |
すべての構成を読み取る | Global Reader | |
B2C 監査ログを読み取る | Global Reader |
Note
Azure AD B2C の全体管理者には、Microsoft Entra の全体管理者と同じアクセス許可はありません。 Azure AD B2C の全体管理者権限がある場合、ユーザーが Microsoft Entra ディレクトリではなく Azure AD B2C ディレクトリにいることを確認してください。
最小限の特権ロールをブランド化する会社
Microsoft Entra ID で 会社のブランド化 のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
会社のブランドの構成 | 組織ブランド化管理者 | |
すべての構成を読み取る | Directory Readers | 既定のユーザー ロール |
最小特権ロールを接続する
Microsoft Entra Connect でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Passthrough authentication | ハイブリッド ID の管理者 | |
すべての構成を読み取る | Global Reader | ハイブリッド ID の管理者 |
シームレス シングル サインオン | ハイブリッド ID の管理者 |
Sync の最小特権ロールの接続
Microsoft Entra Connect Sync でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
オンプレミスのディレクトリ同期を管理する | ハイブリッド ID の管理者 |
クラウド プロビジョニングの最小特権ロール
Microsoft Entra ID で ID プロビジョニング のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Passthrough authentication | ハイブリッド ID の管理者 | |
すべての構成を読み取る | Global Reader | ハイブリッド ID の管理者 |
シームレス シングル サインオン | ハイブリッド ID の管理者 |
正常性の最小特権ロールを接続する
Microsoft Entra Connect Health でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
サービスを追加または削除する | Owner | |
同期エラーに対する修正プログラムを適用する | Contributor | Owner |
Configure notifications | Contributor | Owner |
Configure settings | Owner | |
同期の通知を構成する | Contributor | Owner |
ADFS セキュリティ レポートを読み取る | Security Reader |
Contributor Owner |
すべての構成を読み取る | Reader |
Contributor Owner |
同期エラーを読み取る | Reader |
Contributor Owner |
同期サービスを読み取る | Reader |
Contributor Owner |
メトリックとアラートを表示する | Reader |
Contributor Owner |
メトリックとアラートを表示する | Reader |
Contributor Owner |
同期サービスのメトリックとアラートを表示する | Reader |
Contributor Owner |
カスタム ドメイン名の最小特権ロール
Microsoft Entra ID で カスタム ドメイン名 のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Manage domains | ドメイン名管理者 | |
すべての構成を読み取る | Directory Readers | 既定のユーザー ロール |
Domain Services の最小特権ロール
Microsoft Entra Domain Services でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Microsoft Entra Domain Services のインスタンスを作成する |
Application Administrator Groups Administrator ドメイン サービス共同作成者 |
|
すべての Microsoft Entra Domain Services のタスクを実行する | AAD DC 管理者グループ | |
すべての構成を読み取る | AD DS サービスを含む Azure サブスクリプションの閲覧者 |
デバイスの最小特権ロール
Microsoft Entra ID で デバイス ID のタスクを実行するときに使用する必要がある最小特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Delete device | クラウド デバイス管理者 | Intune Administrator |
Disable device | クラウド デバイス管理者 | Intune Administrator |
Enable device | クラウド デバイス管理者 | Intune Administrator |
基本構成を読み取る | 既定のユーザー ロール | |
BitLocker キーを読み取る | クラウド デバイス管理者 |
Helpdesk Administrator Intune Administrator Security Administrator Security Reader |
IoT デバイスのプロビジョニングと管理 | IoT デバイス管理者 を する | クラウド デバイス管理者 |
IoT デバイス テンプレートの管理 | IoT デバイス管理者 を する | クラウド デバイス管理者 |
エンタープライズ アプリケーションの最小特権ロール
Microsoft Entra ID で アプリケーション管理 のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
エンタイトルメント管理の最小特権ロール
Microsoft Entra ID ガバナンスで エンタイトルメント管理 のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
エンタイトルメント管理のタスク | ID ガバナンス管理者の。 エンタイトルメント管理システム内のこれより低い特権のロールについては、「 エンタイトルメント管理での委任とロール」を参照してください。 |
最小特権ロールをグループ化する
Microsoft Entra ID で グループ のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Assign license | User Administrator | |
Create group | Groups Administrator | User Administrator |
グループまたはアプリのアクセス レビューを作成、更新、削除する | User Administrator | |
グループの有効期限を管理する | User Administrator | |
グループ設定の管理 | Groups Administrator | User Administrator |
すべての構成を読み取る (非表示のメンバーシップを除く) | Directory Readers | 既定のユーザー ロール |
非表示のメンバーシップを読み取る | Group member |
Group owner Password Administrator Exchange Administrator SharePoint Administrator Teams Administrator User Administrator |
非表示のメンバーシップを含むグループのメンバーシップを読み取る | Helpdesk Administrator |
User Administrator Teams Administrator |
Revoke license | License Administrator | User Administrator |
動的メンバーシップ グループを更新する | Group owner | User Administrator |
グループ所有者を更新する | Group owner | User Administrator |
グループのプロパティを更新する | Group owner | User Administrator |
Delete group | Groups Administrator | User Administrator |
最小限の特権ロールのライセンス
Microsoft Entra ライセンスのタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Assign license | License Administrator | User Administrator |
すべての構成を読み取る | Directory Readers | 既定のユーザー ロール |
Revoke license | License Administrator | User Administrator |
サブスクリプションを試用または購入する | Billing Administrator |
ライフサイクル ワークフローの最小特権ロール
Microsoft Entra ID Governance で ライフサイクル ワークフロー のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
ワークフローを作成する | ライフサイクル ワークフロー管理者 | |
ワークフローにカスタム拡張機能を追加する |
ライフサイクル ワークフロー管理者。 また、 |
Microsoft Entra Health の最小特権ロール
Microsoft Entra Health 監視でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
シナリオ監視シグナルとアラート構成を表示する | Reports Reader |
Security Reader Security Operator Security Administrator Helpdesk Administrator Global Reader |
アラートとアラートの電子メール構成を更新する | Helpdesk Administrator |
Microsoft Entra ID Protection の最小特権ロール
Microsoft Entra ID Protection でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
アラート通知を構成する | Security Administrator | |
MFA ポリシーを構成し、有効または無効にする | Security Administrator | |
サインイン リスク ポリシーを構成し、有効または無効にする | Security Administrator | |
ユーザー リスク ポリシーを構成し、有効または無効にする | Security Administrator | |
週刊ダイジェストを構成する | Security Administrator | |
すべてのリスク検出を無視する | Security Operator | |
脆弱性を修正または無視する | Security Administrator | |
すべての構成を読み取る | Security Reader | |
すべてのリスク検出を読み取る | Security Reader | |
Read vulnerabilities | Security Reader |
監視と正常性 - 監査ログとサインイン ログの最小特権ロール
Microsoft Entra 監視で監査ログとサインイン ログのタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
監査ログとサインイン ログの読み取り | Reports Reader |
Application Administrator クラウド アプリケーション管理者 クラウド デバイス管理者 グローバル セキュア アクセス 管理者 ハイブリッド ID の管理者 Security Administrator Security Operator Security Reader |
監視と正常性 - 最小特権ロールのログのプロビジョニング
Microsoft Entra プロビジョニング ログのタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles | |
---|---|---|---|
プロビジョニング ログの読み取り | Reports Reader | エンタープライズ アプリケーション所有者 |
Application Administrator クラウド アプリケーション管理者 クラウド デバイス管理者 ハイブリッド ID の管理者 Security Administrator Security Operator Security Reader |
監視と正常性 - 推奨事項の最小特権ロール
Microsoft Entra ID の推奨事項のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Read recommendations | Reports Reader |
Security Reader Global Reader Helpdesk Administrator サービス サポート管理者 User Administrator |
Update recommendations | 認証ポリシー管理者 |
Application Administrator Authentication Administrator クラウド アプリケーション管理者 条件付きアクセス管理者 Exchange Administrator ハイブリッド ID の管理者 Identity Governance 管理者 特権ロール管理者 Security Administrator Security Operator SharePoint Administrator |
ID セキュリティ スコアの改善アクションの読み取り | サービス サポート管理者 |
Security Administrator Exchange Administrator |
ID セキュリティ スコアの改善アクションを更新する | SharePoint Administrator |
Helpdesk Administrator User Administrator Security Reader Security Operator Global Reader |
監視と正常性 - サインイン診断ツール
サインイン診断ツールの実行時に使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
問題の診断と解決からサインイン診断を使用する | Billing Administrator |
Application Administrator クラウド アプリケーション管理者 クラウド デバイス管理者 条件付きアクセス管理者 カスタマー ロックボックスのアクセス承認者 Groups Administrator License Administrator Global Reader Helpdesk Administrator 特権ロール管理者 Security Administrator User Administrator |
サインイン ログからサインイン診断を使用する | レポート閲覧者と課金管理者の両方 |
グローバル セキュア アクセス 管理者 ハイブリッド ID の管理者 Security Administrator Security Operator Security Reader |
多要素認証の最小特権ロール
Microsoft Entra 認証でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
選択したユーザーによって生成されたすべての既存のアプリケーション パスワードを削除する | 認証ポリシー管理者 | Authentication Administrator |
ユーザーごとの MFA を無効にする | Authentication Administrator | 特権認証管理者 |
ユーザーごとの MFA の有効化 | Authentication Administrator | 特権認証管理者 |
MFA サービスの設定を管理する | 認証ポリシー管理者 | |
選択したユーザーについて連絡方法の再指定を必須にする | Authentication Administrator | |
記憶されているすべてのデバイスで多要素認証を復元する | Authentication Administrator |
MFA サーバーの最小特権ロール
MFA Server でタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Block/unblock users | 認証ポリシー管理者 | |
アカウント ロックアウトを構成する | 認証ポリシー管理者 | |
キャッシュ規則を構成する | 認証ポリシー管理者 | |
不正アクセスのアラートを構成する | 認証ポリシー管理者 | |
Configure notifications | 認証ポリシー管理者 | |
ワンタイム バイパスを構成する | 認証ポリシー管理者 | |
電話の設定を構成する | 認証ポリシー管理者 | |
Configure providers | 認証ポリシー管理者 | |
サーバー設定の構成 | 認証ポリシー管理者 | |
アクティビティ レポートを読み取る | Global Reader | |
すべての構成を読み取る | Global Reader | |
サーバーの状態を読み取る | Global Reader |
組織のリレーションシップの最小特権ロール
Microsoft Entra External ID で 外部コラボレーション設定 のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
ID プロバイダーを管理する | 外部 ID プロバイダー管理者 | |
すべての構成を読み取る | Global Reader |
パスワード リセットの最小特権ロール
Microsoft Entra ID で パスワード リセット のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
認証方法を構成する | 認証ポリシー管理者 | |
Configure customization | 認証ポリシー管理者 | |
Configure notification | 認証ポリシー管理者 | |
オンプレミスの統合を構成する | 認証ポリシー管理者 | |
パスワードのリセット プロパティを構成する | User Administrator | 認証ポリシー管理者 |
Configure registration | 認証ポリシー管理者 | |
すべての構成を読み取る | Security Administrator | User Administrator |
Privileged Identity Management の最小特権ロール
Microsoft Entra ID ガバナンスで Microsoft Entra Privileged Identity Management のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
ユーザーをロールに割り当てる | 特権ロール管理者 | |
ロール設定を構成する | 特権ロール管理者 | |
監査アクティビティを表示する | Security Reader | |
ロールのメンバーシップを表示する | Security Reader |
ロールと管理者の最小特権ロール
Microsoft Entra ID でロールと管理者のタスクを実行するときに使用する必要がある最小限 の特権ロールを 次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
ロールの割り当てを管理する | 特権ロール管理者 | |
Microsoft Entra ロールのアクセス レビューを読み取る | Security Reader |
Security Administrator 特権ロール管理者 |
すべての構成を読み取る | 既定のユーザー ロール |
セキュリティ - 認証方法の最小特権ロール
Microsoft Entra ID で 認証方法 のタスクを実行するときに使用する必要がある最小特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
認証方法を有効または無効にする | 認証ポリシー管理者 | |
個々のユーザー認証方法の表示、代理プロビジョニング、および管理を行う | Authentication Administrator | 特権認証管理者 |
パスワード保護を構成する | Security Administrator | |
スマート ロックアウトを構成する | Security Administrator | |
すべての構成を読み取る | Global Reader |
セキュリティ - 条件付きアクセスの最小特権ロール
Microsoft Entra ID で 条件付きアクセス のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
MFA の信頼できる IP アドレスを構成する | 条件付きアクセス管理者 | |
カスタム コントロールを作成する | 条件付きアクセス管理者 | Security Administrator |
ネームド ロケーションを作成する | 条件付きアクセス管理者 | Security Administrator |
Create policies | 条件付きアクセス管理者 | Security Administrator |
利用規約を作成する | 条件付きアクセス管理者 | Security Administrator |
VPN 接続の証明書を作成する | クラウド アプリケーション管理者 | Application Administrator |
クラシック ポリシーを削除する | 条件付きアクセス管理者 | Security Administrator |
利用規約を削除する | 条件付きアクセス管理者 | Security Administrator |
VPN 接続の証明書を削除する | 条件付きアクセス管理者 | Security Administrator |
クラシック ポリシーを無効にする | 条件付きアクセス管理者 | Security Administrator |
カスタム コントロールを管理する | 条件付きアクセス管理者 | Security Administrator |
ネームド ロケーションを管理する | 条件付きアクセス管理者 | Security Administrator |
利用規約を管理する | 条件付きアクセス管理者 | Security Administrator |
すべての構成を読み取る | Security Reader | |
ネームド ロケーションを読み取る | Security Reader | |
使用条件の読み取り | Security Reader | Global Reader |
サインインしているユーザーが同意した使用条件を確認する | 既定のユーザー ロール |
セキュリティ - ID セキュリティ スコアの最小特権ロール
Microsoft Entra ID で ID セキュリティ スコア のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
すべての構成を読み取る | Security Reader | Security Administrator |
セキュリティ スコアを読み取る | Security Reader | Security Administrator |
イベントの状態を更新する | Security Administrator |
セキュリティ - 危険なサインインの最小特権ロール
Microsoft Entra ID Protection で 危険なサインイン のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
すべての構成を読み取る | Security Reader | |
危険なサインインを読み取る | Security Reader |
セキュリティ - リスクが最も低い特権ロールのフラグが設定されたユーザー
Microsoft Entra ID Protection で リスクのフラグが設定されたユーザー に対してタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
すべてのイベントを閉じる | Security Administrator | |
すべての構成を読み取る | Security Reader | |
リスクのフラグ付きユーザーを読み取る | Security Reader |
一時アクセス パスの最小特権ロール
Microsoft Entra ID で 一時アクセス パス のタスクを実行する場合に使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
管理者またはメンバー (自分を除く) の一時アクセス パスを作成、削除、または表示する | 特権認証管理者 | |
メンバー (自分を除く) の一時アクセス パスを作成、削除、または表示する | Authentication Administrator | |
ユーザーの一時アクセス パスの詳細を表示する (コード自体は表示しない) | Global Reader | |
一時アクセス パスの認証方法ポリシーを構成または更新する | 認証ポリシー管理者 |
テナントの最小特権ロール
Microsoft Entra テナントでタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Task | 最小特権ロール | Additional roles |
---|---|---|
Microsoft Entra ID または Azure AD B2C テナントを作成する | Tenant Creator | |
Microsoft Entra テナントのプロパティを更新する | Billing Administrator | |
プライバシーに関する声明と連絡先を管理する | Billing Administrator |
ユーザーの最小特権ロール
Microsoft Entra ID で ユーザー のタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
最小限の特権ロールをサポートする
Microsoft Entra ID で サポート するタスクを実行するときに使用する必要がある最小限の特権ロールを次に示します。
Next steps
- Microsoft Entra ロールの割り当て
- Microsoft Entra ID でカスタム ロールを作成する
- Microsoft Entra ビルトイン ロール