Entra ID
Entra IDを業務アセットとして接続すると、Entra IDのアカウントとグループをYESODから管理できます。管理単位・ロール・アプリケーション所有者・ライセンスも割り当てられます。接続に必要な管理者ロールと、管理できる範囲を説明します。
概要
Microsoft Entra IDは、Microsoft Entra製品群の中核となるIDおよびアクセス管理サービスです。ゼロトラストセキュリティを支援します。Microsoft 365やAzureなどのクラウドサービスと連携し、認証とアクセス制御を実現します。
| 参照先 | リンク |
|---|---|
| 公式HP | Microsoft Entra ID (旧称 Azure Active Directory) | Microsoft Security |
| 公式ヘルプ | Microsoft Entra のドキュメント |
| APIドキュメント | Microsoft Graph の概要 - Microsoft Graph |
管理できること
| 項目 | 備考 |
|---|---|
| アカウント管理 | アカウントの作成・削除。属性同期による属性更新 |
| グループ、管理単位、ロール、アプリケーション所有者、ライセンスの管理 | 割当の付与 |
接続方式は標準コネクタです。Microsoft 365 グループとセキュリティグループは、グループプッシュにも対応します。
事前に必要なもの
Entra ID側で、次の管理者ロールを用意してください。
初回接続時にアプリへの管理者同意を付与できるロール
次のいずれかのロールが必要です。
- グローバル管理者
- 特権ロール管理者
- アプリケーション管理者
- クラウドアプリケーション管理者
割当種別の付与・剥奪に必要な管理者ロール
| 割当種別 | 必要な権限 |
|---|---|
| Microsoft 365 グループ | ユーザー管理者 または グループ管理者 |
| セキュリティグループ | ユーザー管理者 または グループ管理者 |
| 管理単位 | 特権ロール管理者 |
| ロール | 特権ロール管理者 |
| アプリケーション所有者 | アプリケーション管理者 または クラウドアプリケーション管理者 |
| ライセンス | ユーザー管理者 または ライセンス管理者 |
アカウント作成には、ユーザー管理者権限が必要です。
接続する
「業務アセット」画面から「SaaS接続」画面を開くまでの手順は、業務アセットを追加するを参照してください。
接続にはOAuthを使います。入力する資格情報はありません。
-
「SaaS接続」画面で「Entra ID」を選択します。 接続画面が表示されます。
-
「ログイン」ボタンをクリックします。 Entra IDの画面が表示されます。
-
管理者権限を持ったアカウントの資格情報を入力します。 接続に成功すると、業務アセットが作成されます。
アカウントの作成
Entra ID上に同一のユーザープリンシパルネームのアカウントが存在するかどうかに応じて、次のように動作します。
| Entra IDの状態 | 動作 |
|---|---|
| 同一のユーザープリンシパルネームのアカウントがEntra IDに存在しない | アカウントを新規作成します |
| 同一のユーザープリンシパルネームの有効なアカウントがEntra IDに存在する | そのアカウントの情報を更新します |
| 同一のユーザープリンシパルネームの無効なアカウントがEntra IDに存在する | そのアカウントを有効にして情報を更新します |
| 同一のユーザープリンシパルネームのアカウントがEntra IDの削除済みのユーザーに存在する | そのアカウントを復元して情報を更新します |
パスワードの設定
パスワード設定に対応しています。
アカウント作成時にパスワードを生成しない場合、招待メールは届きません。ユーザーは初回アクセス時に、自身でパスワードを設定します。
アカウントの削除
Entra IDのサービス仕様には「無効」と「削除」があり、業務アセット上で選択できます。「アカウント設定」の「アカウント削除タスクの実行方法」で、「アカウントを削除」と「アカウントを無効化」のどちらかを選びます。
アカウントを削除すると、Entra IDの管理画面上では「削除済みのユーザー」へ移動し、30日後に完全削除されます。
アカウントの削除時に、割当の剥奪はされません。アカウント削除タスクと同じ実行予定日で作られた割当剥奪タスクは、「タスク一覧」画面に表示されず、実行できません。権限セットの設定変更による、アカウント削除を伴わない割当剥奪タスクは、通常どおり表示されて実行できます。
割当種別
| 割当種別名 | タイプ | 割当項目 | 備考 |
|---|---|---|---|
| Microsoft 365 グループ | 複数のグループに所属させる | 接続先サービスの管理画面で設定した値を取り込みます | — |
| セキュリティグループ | 複数のグループに所属させる | 接続先サービスの管理画面で設定した値を取り込みます | — |
| 管理単位 | 複数のグループに所属させる | 接続先サービスの管理画面で設定した値を取り込みます | — |
| ロール | 複数のグループに所属させる | 接続先サービスの管理画面で設定した値を取り込みます | YESOD上では有効化済みのロールしか選択肢に表示されません。ロールを有効化するには、誰かにそのロールを付与する必要があります。Entra ID側であらかじめ対応してください |
| アプリケーション所有者 | 複数のグループに所属させる | 接続先サービスの管理画面で設定した値を取り込みます | — |
| ライセンス | 複数のグループに所属させる | 接続先サービスの管理画面で設定した値を取り込みます | ライセンスは、使用可能数を超えて割り当てようとするとエラーになります。接続に使ったユーザーにライセンス操作の権限がない場合は、ライセンスの操作がすべて失敗します |
同期する項目
業務アセットの「アカウント設定」にある「同期する項目」で、YESODの項目をEntra IDの項目へ対応づけます。
| 必須 | 属性名 | key | デフォルト値 | 型 | 例 | 備考 |
|---|---|---|---|---|---|---|
| — | 年齢グループ | user.ageGroup | — | String | Minor / NotAdult / Adult | — |
| — | 電話番号 | user.businessPhone | — | String | — | — |
| — | 都市 | user.city | — | String | "品川区" | — |
| — | 会社の名前 | user.companyName | — | String | user.company[0].name | — |
| — | 未成年者について同意を得ているかどうか | user.consentProvidedForMinor | — | String | Granted / Denied / NotRequired | — |
| — | 国/地域 | user.country | — | String | — | — |
| — | 「部署」 | user.department | — | String | — | — |
| ✅ | アドレス帳に表示される名前 | user.displayName | user.familyNameLocalPreferred + " " + user.givenNameLocalPreferred | String | — | — |
| — | 従業員ID | user.employeeId | — | String | — | 最大の長さは16文字 |
| — | 「正社員」などの従業員種類 | user.employeeType | — | String | — | — |
| — | 名 | user.givenName | user.givenNameLocalPreferred | String | — | — |
| — | ユーザーが入社した日時、または入社する予定の日時 | user.employeeHireDate | — | DateTimeOffset | — | 形式は"2014-01-01T00:00:00Z"(UTC時間) |
| — | ユーザーが退職した日時、または退職する予定の日時 | user.employeeLeaveDateTime | — | DateTimeOffset | — | 形式は"2014-01-01T00:00:00Z"(UTC時間) |
| — | 「部門」 | user.employeeOrgData.division | — | String | — | — |
| — | コストセンター | user.employeeOrgData.costCenter | — | String | — | — |
| — | 役職 | user.jobTitle | — | String | — | — |
| — | メールアドレス | user.mail | user.email | String | — | — |
| ✅ | メールのエイリアス | user.mailNickname | String.substringBefore(user.email, "@") | String | — | — |
| — | 携帯電話 | user.mobilePhone | — | String | — | — |
| — | 勤務先の場所 | user.officeLocation | — | String | — | — |
| — | 拡張属性1 | user.onPremisesExtensionAttributes.extensionAttribute1 | — | String | — | — |
| — | 拡張属性2 | user.onPremisesExtensionAttributes.extensionAttribute2 | — | String | — | — |
| — | 拡張属性3 | user.onPremisesExtensionAttributes.extensionAttribute3 | — | String | — | — |
| — | 拡張属性4 | user.onPremisesExtensionAttributes.extensionAttribute4 | — | String | — | — |
| — | 拡張属性5 | user.onPremisesExtensionAttributes.extensionAttribute5 | — | String | — | — |
| — | 拡張属性6 | user.onPremisesExtensionAttributes.extensionAttribute6 | — | String | — | — |
| — | 拡張属性7 | user.onPremisesExtensionAttributes.extensionAttribute7 | — | String | — | — |
| — | 拡張属性8 | user.onPremisesExtensionAttributes.extensionAttribute8 | — | String | — | — |
| — | 拡張属性9 | user.onPremisesExtensionAttributes.extensionAttribute9 | — | String | — | — |
| — | 拡張属性10 | user.onPremisesExtensionAttributes.extensionAttribute10 | — | String | — | — |
| — | 拡張属性11 | user.onPremisesExtensionAttributes.extensionAttribute11 | — | String | — | — |
| — | 拡張属性12 | user.onPremisesExtensionAttributes.extensionAttribute12 | — | String | — | — |
| — | 拡張属性13 | user.onPremisesExtensionAttributes.extensionAttribute13 | — | String | — | — |
| — | 拡張属性14 | user.onPremisesExtensionAttributes.extensionAttribute14 | — | String | — | — |
| — | 拡張属性15 | user.onPremisesExtensionAttributes.extensionAttribute15 | — | String | — | — |
| — | オンプレミスイミュータブルID | user.onPremisesImmutableId | — | String | — | オンプレミスのActive DirectoryのアカウントをMicrosoft Entraユーザーオブジェクトに関連付けるために使用されます |
| — | 追加のメールアドレス | user.otherMail | — | String | — | — |
| — | パスワードポリシー | user.passwordPolicies | — | String | DisablePasswordExpiration | DisableStrongPasswordとDisablePasswordExpirationの2つを一緒に指定できます |
| ✅ | パスワード | user.password | — | String | — | — |
| ✅ | 「初回ログイン時のパスワード変更を強制するか」 | user.forceChangePasswordNextSignIn | true | Boolean | — | — |
| — | 住所の郵便番号 | user.postalCode | — | String | — | — |
| — | ユーザーの言語 | user.preferredLanguage | — | String | — | — |
| — | 都道府県 | user.state | — | String | — | — |
| — | 番地 | user.streetAddress | — | String | — | — |
| — | 姓 | user.surname | user.familyNameLocalPreferred | String | — | — |
| — | 利用場所 | user.usageLocation | — | String | — | 2文字の国コード(ISO規格3166)。ライセンスを割り当てられるユーザーには必須 |
| ✅ | ユーザープリンシパルネーム | user.userPrincipalName | user.email | String | — | 一意。メール形式(alias@domain)で指定。ドメインは、検証済みドメインのテナントのコレクション内に存在している必要があります |
| — | ユーザーの種類 | user.userType | — | String | Member / Guest | — |
| — | マネージャーID | user.manager | — | String | — | Entra IDアカウントのオブジェクトID。書き込みできるのは「クラウド専用ユーザー」のみです |
グループプッシュ
割当種別の「Microsoft 365 グループ」と「セキュリティグループ」は、グループプッシュに対応しています。グループプッシュそのものの説明は、グループプッシュとはを参照してください。
グループの作成・削除・移動の動作は、グループの種別によって異なります。
Microsoft 365 グループの作成
Microsoft 365 グループは、即時削除されずに削除済みグループへ移動します。そのため、グループの復元があります。アカウントと違い、有効・無効のようなステータスはありません。階層構造に対応していないため、作成・更新・復元だけが行われます。
| 有効なグループに同名のグループが存在している | 削除済みグループに同名のグループが存在している | 操作 |
|---|---|---|
| × | × | グループを新規作成します |
| ○ | × | 該当のグループを更新します |
| ○ | ○ | 該当のグループを更新します |
| × | ○ | 該当のグループの情報を復元して更新します。複数存在した場合は、直近で削除されたグループを復元します |
Microsoft 365 グループの削除
削除すると、Entra IDの管理画面上では「削除済みのグループ」へ移動し、30日後に完全削除されます。
Microsoft 365 グループの移動
階層構造に対応していないため、グループの移動はありません。
Microsoft 365 グループで同期する項目
次のプロパティを設定できます。参照先の公式ドキュメントには、読み取り専用の項目、Microsoft 365 グループ専用の項目、セキュリティグループ専用の項目も含まれています。
必須項目
| 項目名 | key | value | 説明 |
|---|---|---|---|
| メールニックネーム | mailNickname | — | 組織内のMicrosoft 365 グループに対して一意のメールエイリアス。最大64文字。ASCII文字セット0-127の文字のみ使用可能。特定の文字(@()\ [] " ; : <> , SPACE)は除外 |
| 表示名 | displayName | group.groupNameLocal | グループの表示名。最大256文字。グループ作成時に必須。フィルタリングとSearchをサポート |
任意属性
| 項目名 | key | value(入力例) | 説明 | 備考 |
|---|---|---|---|---|
| 説明 | description | "説明" | グループに関する任意の説明。フィルタリングとSearchをサポート | — |
| データ保存場所 | preferredDataLocation | "JPN" | Microsoft 365 グループのデータの優先される場所。データ保存場所を指定。特定の管理者権限が必要 | — |
| 分類 | classification | "Internal Only" | グループの分類(低、中、高のビジネスへの影響など)。テンプレート定義に基づいて値を定義。フィルタリングをサポート | /groupSettingsで取得できるClassificationListで設定されている値を指定できます。設定をリストする - Microsoft Graph v1.0 |
| テーマ | theme | "Teal" | Microsoft 365 グループの色のテーマ | 使用可能な値はTeal、Purple、Green、Blue、Pink、Orange、Redです |
| 「リソース動作オプション」 | resourceBehaviorOptions | {'AllowOnlyMembersToPost', 'SubscribeNewGroupMembers'} | Microsoft 365 グループの動作を指定する設定のコレクション。作成時のみ設定可能 | 設定可能な値はMicrosoft 365 グループの動作とプロビジョニング オプション - Microsoft Graphを参照してください |
| 表示設定 | visibility | "Private" | グループの参加ポリシーと可視性を指定 | 設定できる値はPrivate、Public、HiddenMembershipです。指定なしの場合はPublicで設定されます |
| ロール割り当て可能 | isAssignableToRole | true | グループをMicrosoft Entraロールに割り当て可能かどうかを示します。作成時のみ設定可能 | 設定にはMicrosoft Entra ID P1またはP2ライセンスが必要です。Microsoft Entra ID でロール割り当てが可能なグループを作成する - Microsoft Entra ID |
Exchange Online項目
Exchange Onlineの項目のため、次の項目の更新にはExchange Onlineが有効なプランのライセンスが必要です。詳細はMicrosoft 365 および Office 365 プラン オプション - Service Descriptionsを参照してください。
| 項目名 | key | value(入力例) | 説明 |
|---|---|---|---|
| 新規メンバー自動購読 | autoSubscribeNewMembers | true | 新しいメンバーがグループの会話を自動的に購読するかどうかを示します |
| 外部送信者の許可 | allowExternalSenders | true | 外部の送信者がこのグループにメールを送信できるかどうかを示します |
| アドレス帳から非表示 | hideFromAddressLists | true | グループがExchangeのアドレス一覧に表示されるかどうかを示します |
| Outlookクライアントから非表示 | hideFromOutlookClients | true | グループがOutlookクライアントに表示されるかどうかを示します |
| メール購読状態 | isSubscribedByMail | true | サインインしているユーザーが会話を購読しているかどうかを示します |
拡張項目
| 項目名 | key | 説明 |
|---|---|---|
| ディレクトリ拡張 | directoryExtension.{name} | アプリケーション単位で設定されるカスタムディレクトリ拡張項目 |
| スキーマ拡張 | schemaExtension.{id}.{propertyName} | スキーマを拡張する拡張項目。オブジェクト型を設定可能 |
セキュリティグループの作成
セキュリティグループは削除済みグループへ移動せず、即座に削除されます。そのため、グループの復元はありません。階層構造に対応しているため、作成・更新に加えて、親グループへのメンバー追加が行われます。
| 有効なグループに同名のグループが存在している | 親グループ/子グループ | 操作 |
|---|---|---|
| × | 最上位のグループ(「グループ連携条件」で選択したグループ) | グループを新規作成します |
| × | 子グループ | グループを新規作成します。次に、親グループへのメンバー追加をします |
| ○ | 最上位のグループ(「グループ連携条件」で選択したグループ) | 該当のグループを更新します |
| ○ | 子グループ | 該当のグループを更新します。次に、親グループへのメンバー追加をします |
セキュリティグループの削除
セキュリティグループは削除済みグループへ移動せず、即座に削除されます。削除したグループは復元できません。
セキュリティグループの移動
階層構造に対応しているため、グループの移動があります。移動元の親グループのメンバーから所属を外して、移動先の親グループのメンバーへ追加します。
| 移動元 | 移動先 | 操作 |
|---|---|---|
| 最上位のグループ(「グループ連携条件」で選択したグループ) | 別のグループの子グループ | 移動先の親グループのメンバーへ追加します |
| 子グループ | 別のグループの子グループ | 移動元の親グループのメンバーから所属を外します。次に、移動先の親グループのメンバーへ追加します |
| 子グループ | 最上位のグループ | 移動元の親グループのメンバーから所属を外します |
参考: グループを管理する方法 - Microsoft Entra
セキュリティグループで同期する項目
必須項目
| 項目名 | key | value(デフォルト値) | 説明 |
|---|---|---|---|
| 表示名 | displayName | group.groupNameLocal | グループの表示名。最大256文字。グループ作成時に必須。フィルタリングとSearchをサポート |
任意項目
| 項目名 | key | value(入力例) | 説明 | 備考 |
|---|---|---|---|---|
| 説明 | description | "説明" | グループに関する任意の説明。フィルタリングとSearchをサポート | — |
| ロール割り当て可能 | isAssignableToRole | true | グループをMicrosoft Entraロールに割り当て可能かどうかを示します。作成時のみ設定可能 | 設定にはMicrosoft Entra ID P1またはP2ライセンスが必要です。Microsoft Entra ID でロール割り当てが可能なグループを作成する - Microsoft Entra ID |
拡張項目
| 項目名 | key | 説明 |
|---|---|---|
| ディレクトリ拡張 | directoryExtension.{propertyName} | アプリケーション単位で設定されるカスタムディレクトリ拡張項目 |
| スキーマ拡張 | schemaExtension.{id}.{propertyName} | スキーマを拡張する拡張項目。オブジェクト型を設定可能 |
グループの種別によって固定値になる項目
| 項目名 | Entra IDでのプロパティ名 | Microsoft 365 グループ | セキュリティグループ | 説明 | 備考 |
|---|---|---|---|---|---|
| グループの種類 | groupTypes | ["Unified"] | [] | グループ種別 | 常に固定値になります |
| グループがセキュリティグループかどうか | securityEnabled | false | true | グループがセキュリティグループであるかどうかを指定します | 配布グループはAPIでの作成が非対応です |
| メールが有効なグループであるかどうか | mailEnabled | true | false | メールが有効なグループであるかどうかを指定します | メールが有効なセキュリティグループはAPIでの作成が非対応です |
| 可視性 | visibility | Private / Public / HiddenMembership | Private | グループの参加ポリシーとグループコンテンツの可視性を指定します | セキュリティグループの場合はPrivate固定になります |
詳しい仕様は次を参照してください。
サポート対象外の項目
| 項目名 | Entra IDでのプロパティ名 |
|---|---|
| メンバーシップルール | membershipRule |
| メンバーシップルール処理状態 | membershipRuleProcessingState |
| メンバーシップタイプ | membershipType |
| ライセンス | assignedLicenses |
| オープン拡張 | openExtention |
| 優先言語 | preferredLanguage |