メインコンテンツまでスキップ

Entra ID

Entra IDを業務アセットとして接続すると、Entra IDのアカウントとグループをYESODから管理できます。管理単位・ロール・アプリケーション所有者・ライセンスも割り当てられます。接続に必要な管理者ロールと、管理できる範囲を説明します。

概要​

Microsoft Entra IDは、Microsoft Entra製品群の中核となるIDおよびアクセス管理サービスです。ゼロトラストセキュリティを支援します。Microsoft 365やAzureなどのクラウドサービスと連携し、認証とアクセス制御を実現します。

参照先リンク
公式HPMicrosoft Entra ID (旧称 Azure Active Directory) | Microsoft Security
公式ヘルプMicrosoft Entra のドキュメント
APIドキュメントMicrosoft Graph の概要 - Microsoft Graph

管理できること​

項目備考
アカウント管理アカウントの作成・削除。属性同期による属性更新
グループ、管理単位、ロール、アプリケーション所有者、ライセンスの管理割当の付与

接続方式は標準コネクタです。Microsoft 365 グループとセキュリティグループは、グループプッシュにも対応します。

事前に必要なもの​

Entra ID側で、次の管理者ロールを用意してください。

初回接続時にアプリへの管理者同意を付与できるロール​

次のいずれかのロールが必要です。

  • グローバル管理者
  • 特権ロール管理者
  • アプリケーション管理者
  • クラウドアプリケーション管理者

割当種別の付与・剥奪に必要な管理者ロール​

割当種別必要な権限
Microsoft 365 グループユーザー管理者 または グループ管理者
セキュリティグループユーザー管理者 または グループ管理者
管理単位特権ロール管理者
ロール特権ロール管理者
アプリケーション所有者アプリケーション管理者 または クラウドアプリケーション管理者
ライセンスユーザー管理者 または ライセンス管理者

アカウント作成には、ユーザー管理者権限が必要です。

接続する​

「業務アセット」画面から「SaaS接続」画面を開くまでの手順は、業務アセットを追加するを参照してください。

接続にはOAuthを使います。入力する資格情報はありません。

  1. 「SaaS接続」画面で「Entra ID」を選択します。 接続画面が表示されます。

  2. 「ログイン」ボタンをクリックします。 Entra IDの画面が表示されます。

  3. 管理者権限を持ったアカウントの資格情報を入力します。 接続に成功すると、業務アセットが作成されます。

アカウントの作成​

Entra ID上に同一のユーザープリンシパルネームのアカウントが存在するかどうかに応じて、次のように動作します。

Entra IDの状態動作
同一のユーザープリンシパルネームのアカウントがEntra IDに存在しないアカウントを新規作成します
同一のユーザープリンシパルネームの有効なアカウントがEntra IDに存在するそのアカウントの情報を更新します
同一のユーザープリンシパルネームの無効なアカウントがEntra IDに存在するそのアカウントを有効にして情報を更新します
同一のユーザープリンシパルネームのアカウントがEntra IDの削除済みのユーザーに存在するそのアカウントを復元して情報を更新します

パスワードの設定​

パスワード設定に対応しています。

アカウント作成時にパスワードを生成しない場合、招待メールは届きません。ユーザーは初回アクセス時に、自身でパスワードを設定します。

アカウントの削除​

Entra IDのサービス仕様には「無効」と「削除」があり、業務アセット上で選択できます。「アカウント設定」の「アカウント削除タスクの実行方法」で、「アカウントを削除」と「アカウントを無効化」のどちらかを選びます。

アカウントを削除すると、Entra IDの管理画面上では「削除済みのユーザー」へ移動し、30日後に完全削除されます。

注意

アカウントの削除時に、割当の剥奪はされません。アカウント削除タスクと同じ実行予定日で作られた割当剥奪タスクは、「タスク一覧」画面に表示されず、実行できません。権限セットの設定変更による、アカウント削除を伴わない割当剥奪タスクは、通常どおり表示されて実行できます。

割当種別​

割当種別名タイプ割当項目備考
Microsoft 365 グループ複数のグループに所属させる接続先サービスの管理画面で設定した値を取り込みます—
セキュリティグループ複数のグループに所属させる接続先サービスの管理画面で設定した値を取り込みます—
管理単位複数のグループに所属させる接続先サービスの管理画面で設定した値を取り込みます—
ロール複数のグループに所属させる接続先サービスの管理画面で設定した値を取り込みますYESOD上では有効化済みのロールしか選択肢に表示されません。ロールを有効化するには、誰かにそのロールを付与する必要があります。Entra ID側であらかじめ対応してください
アプリケーション所有者複数のグループに所属させる接続先サービスの管理画面で設定した値を取り込みます—
ライセンス複数のグループに所属させる接続先サービスの管理画面で設定した値を取り込みますライセンスは、使用可能数を超えて割り当てようとするとエラーになります。接続に使ったユーザーにライセンス操作の権限がない場合は、ライセンスの操作がすべて失敗します

同期する項目​

業務アセットの「アカウント設定」にある「同期する項目」で、YESODの項目をEntra IDの項目へ対応づけます。

必須属性名keyデフォルト値型例備考
—年齢グループuser.ageGroup—StringMinor / NotAdult / Adult—
—電話番号user.businessPhone—String——
—都市user.city—String"品川区"—
—会社の名前user.companyName—Stringuser.company[0].name—
—未成年者について同意を得ているかどうかuser.consentProvidedForMinor—StringGranted / Denied / NotRequired—
—国/地域user.country—String——
—「部署」user.department—String——
✅アドレス帳に表示される名前user.displayNameuser.familyNameLocalPreferred + " " + user.givenNameLocalPreferredString——
—従業員IDuser.employeeId—String—最大の長さは16文字
—「正社員」などの従業員種類user.employeeType—String——
—名user.givenNameuser.givenNameLocalPreferredString——
—ユーザーが入社した日時、または入社する予定の日時user.employeeHireDate—DateTimeOffset—形式は"2014-01-01T00:00:00Z"(UTC時間)
—ユーザーが退職した日時、または退職する予定の日時user.employeeLeaveDateTime—DateTimeOffset—形式は"2014-01-01T00:00:00Z"(UTC時間)
—「部門」user.employeeOrgData.division—String——
—コストセンターuser.employeeOrgData.costCenter—String——
—役職user.jobTitle—String——
—メールアドレスuser.mailuser.emailString——
✅メールのエイリアスuser.mailNicknameString.substringBefore(user.email, "@")String——
—携帯電話user.mobilePhone—String——
—勤務先の場所user.officeLocation—String——
—拡張属性1user.onPremisesExtensionAttributes.extensionAttribute1—String——
—拡張属性2user.onPremisesExtensionAttributes.extensionAttribute2—String——
—拡張属性3user.onPremisesExtensionAttributes.extensionAttribute3—String——
—拡張属性4user.onPremisesExtensionAttributes.extensionAttribute4—String——
—拡張属性5user.onPremisesExtensionAttributes.extensionAttribute5—String——
—拡張属性6user.onPremisesExtensionAttributes.extensionAttribute6—String——
—拡張属性7user.onPremisesExtensionAttributes.extensionAttribute7—String——
—拡張属性8user.onPremisesExtensionAttributes.extensionAttribute8—String——
—拡張属性9user.onPremisesExtensionAttributes.extensionAttribute9—String——
—拡張属性10user.onPremisesExtensionAttributes.extensionAttribute10—String——
—拡張属性11user.onPremisesExtensionAttributes.extensionAttribute11—String——
—拡張属性12user.onPremisesExtensionAttributes.extensionAttribute12—String——
—拡張属性13user.onPremisesExtensionAttributes.extensionAttribute13—String——
—拡張属性14user.onPremisesExtensionAttributes.extensionAttribute14—String——
—拡張属性15user.onPremisesExtensionAttributes.extensionAttribute15—String——
—オンプレミスイミュータブルIDuser.onPremisesImmutableId—String—オンプレミスのActive DirectoryのアカウントをMicrosoft Entraユーザーオブジェクトに関連付けるために使用されます
—追加のメールアドレスuser.otherMail—String——
—パスワードポリシーuser.passwordPolicies—StringDisablePasswordExpirationDisableStrongPasswordとDisablePasswordExpirationの2つを一緒に指定できます
✅パスワードuser.password—String——
✅「初回ログイン時のパスワード変更を強制するか」user.forceChangePasswordNextSignIntrueBoolean——
—住所の郵便番号user.postalCode—String——
—ユーザーの言語user.preferredLanguage—String——
—都道府県user.state—String——
—番地user.streetAddress—String——
—姓user.surnameuser.familyNameLocalPreferredString——
—利用場所user.usageLocation—String—2文字の国コード(ISO規格3166)。ライセンスを割り当てられるユーザーには必須
✅ユーザープリンシパルネームuser.userPrincipalNameuser.emailString—一意。メール形式(alias@domain)で指定。ドメインは、検証済みドメインのテナントのコレクション内に存在している必要があります
—ユーザーの種類user.userType—StringMember / Guest—
—マネージャーIDuser.manager—String—Entra IDアカウントのオブジェクトID。書き込みできるのは「クラウド専用ユーザー」のみです

グループプッシュ​

割当種別の「Microsoft 365 グループ」と「セキュリティグループ」は、グループプッシュに対応しています。グループプッシュそのものの説明は、グループプッシュとはを参照してください。

グループの作成・削除・移動の動作は、グループの種別によって異なります。

Microsoft 365 グループの作成​

Microsoft 365 グループは、即時削除されずに削除済みグループへ移動します。そのため、グループの復元があります。アカウントと違い、有効・無効のようなステータスはありません。階層構造に対応していないため、作成・更新・復元だけが行われます。

有効なグループに同名のグループが存在している削除済みグループに同名のグループが存在している操作
××グループを新規作成します
○×該当のグループを更新します
○○該当のグループを更新します
×○該当のグループの情報を復元して更新します。複数存在した場合は、直近で削除されたグループを復元します

Microsoft 365 グループの削除​

削除すると、Entra IDの管理画面上では「削除済みのグループ」へ移動し、30日後に完全削除されます。

Microsoft 365 グループの移動​

階層構造に対応していないため、グループの移動はありません。

Microsoft 365 グループで同期する項目​

次のプロパティを設定できます。参照先の公式ドキュメントには、読み取り専用の項目、Microsoft 365 グループ専用の項目、セキュリティグループ専用の項目も含まれています。

必須項目

項目名keyvalue説明
メールニックネームmailNickname—組織内のMicrosoft 365 グループに対して一意のメールエイリアス。最大64文字。ASCII文字セット0-127の文字のみ使用可能。特定の文字(@()\ [] " ; : <> , SPACE)は除外
表示名displayNamegroup.groupNameLocalグループの表示名。最大256文字。グループ作成時に必須。フィルタリングとSearchをサポート

任意属性

項目名keyvalue(入力例)説明備考
説明description"説明"グループに関する任意の説明。フィルタリングとSearchをサポート—
データ保存場所preferredDataLocation"JPN"Microsoft 365 グループのデータの優先される場所。データ保存場所を指定。特定の管理者権限が必要—
分類classification"Internal Only"グループの分類(低、中、高のビジネスへの影響など)。テンプレート定義に基づいて値を定義。フィルタリングをサポート/groupSettingsで取得できるClassificationListで設定されている値を指定できます。設定をリストする - Microsoft Graph v1.0
テーマtheme"Teal"Microsoft 365 グループの色のテーマ使用可能な値はTeal、Purple、Green、Blue、Pink、Orange、Redです
「リソース動作オプション」resourceBehaviorOptions{'AllowOnlyMembersToPost', 'SubscribeNewGroupMembers'}Microsoft 365 グループの動作を指定する設定のコレクション。作成時のみ設定可能設定可能な値はMicrosoft 365 グループの動作とプロビジョニング オプション - Microsoft Graphを参照してください
表示設定visibility"Private"グループの参加ポリシーと可視性を指定設定できる値はPrivate、Public、HiddenMembershipです。指定なしの場合はPublicで設定されます
ロール割り当て可能isAssignableToRoletrueグループをMicrosoft Entraロールに割り当て可能かどうかを示します。作成時のみ設定可能設定にはMicrosoft Entra ID P1またはP2ライセンスが必要です。Microsoft Entra ID でロール割り当てが可能なグループを作成する - Microsoft Entra ID

Exchange Online項目

注記

Exchange Onlineの項目のため、次の項目の更新にはExchange Onlineが有効なプランのライセンスが必要です。詳細はMicrosoft 365 および Office 365 プラン オプション - Service Descriptionsを参照してください。

項目名keyvalue(入力例)説明
新規メンバー自動購読autoSubscribeNewMemberstrue新しいメンバーがグループの会話を自動的に購読するかどうかを示します
外部送信者の許可allowExternalSenderstrue外部の送信者がこのグループにメールを送信できるかどうかを示します
アドレス帳から非表示hideFromAddressListstrueグループがExchangeのアドレス一覧に表示されるかどうかを示します
Outlookクライアントから非表示hideFromOutlookClientstrueグループがOutlookクライアントに表示されるかどうかを示します
メール購読状態isSubscribedByMailtrueサインインしているユーザーが会話を購読しているかどうかを示します

拡張項目

項目名key説明
ディレクトリ拡張directoryExtension.{name}アプリケーション単位で設定されるカスタムディレクトリ拡張項目
スキーマ拡張schemaExtension.{id}.{propertyName}スキーマを拡張する拡張項目。オブジェクト型を設定可能

セキュリティグループの作成​

セキュリティグループは削除済みグループへ移動せず、即座に削除されます。そのため、グループの復元はありません。階層構造に対応しているため、作成・更新に加えて、親グループへのメンバー追加が行われます。

有効なグループに同名のグループが存在している親グループ/子グループ操作
×最上位のグループ(「グループ連携条件」で選択したグループ)グループを新規作成します
×子グループグループを新規作成します。次に、親グループへのメンバー追加をします
○最上位のグループ(「グループ連携条件」で選択したグループ)該当のグループを更新します
○子グループ該当のグループを更新します。次に、親グループへのメンバー追加をします

セキュリティグループの削除​

警告

セキュリティグループは削除済みグループへ移動せず、即座に削除されます。削除したグループは復元できません。

セキュリティグループの移動​

階層構造に対応しているため、グループの移動があります。移動元の親グループのメンバーから所属を外して、移動先の親グループのメンバーへ追加します。

移動元移動先操作
最上位のグループ(「グループ連携条件」で選択したグループ)別のグループの子グループ移動先の親グループのメンバーへ追加します
子グループ別のグループの子グループ移動元の親グループのメンバーから所属を外します。次に、移動先の親グループのメンバーへ追加します
子グループ最上位のグループ移動元の親グループのメンバーから所属を外します

参考: グループを管理する方法 - Microsoft Entra

セキュリティグループで同期する項目​

必須項目

項目名keyvalue(デフォルト値)説明
表示名displayNamegroup.groupNameLocalグループの表示名。最大256文字。グループ作成時に必須。フィルタリングとSearchをサポート

任意項目

項目名keyvalue(入力例)説明備考
説明description"説明"グループに関する任意の説明。フィルタリングとSearchをサポート—
ロール割り当て可能isAssignableToRoletrueグループをMicrosoft Entraロールに割り当て可能かどうかを示します。作成時のみ設定可能設定にはMicrosoft Entra ID P1またはP2ライセンスが必要です。Microsoft Entra ID でロール割り当てが可能なグループを作成する - Microsoft Entra ID

拡張項目

項目名key説明
ディレクトリ拡張directoryExtension.{propertyName}アプリケーション単位で設定されるカスタムディレクトリ拡張項目
スキーマ拡張schemaExtension.{id}.{propertyName}スキーマを拡張する拡張項目。オブジェクト型を設定可能

グループの種別によって固定値になる項目​

項目名Entra IDでのプロパティ名Microsoft 365 グループセキュリティグループ説明備考
グループの種類groupTypes["Unified"][]グループ種別常に固定値になります
グループがセキュリティグループかどうかsecurityEnabledfalsetrueグループがセキュリティグループであるかどうかを指定します配布グループはAPIでの作成が非対応です
メールが有効なグループであるかどうかmailEnabledtruefalseメールが有効なグループであるかどうかを指定しますメールが有効なセキュリティグループはAPIでの作成が非対応です
可視性visibilityPrivate / Public / HiddenMembershipPrivateグループの参加ポリシーとグループコンテンツの可視性を指定しますセキュリティグループの場合はPrivate固定になります

詳しい仕様は次を参照してください。

サポート対象外の項目​

項目名Entra IDでのプロパティ名
メンバーシップルールmembershipRule
メンバーシップルール処理状態membershipRuleProcessingState
メンバーシップタイプmembershipType
ライセンスassignedLicenses
オープン拡張openExtention
優先言語preferredLanguage

関連ページ​