4
3

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

情シス全員がグローバル管理者になっていませんか? ~ Microsoft Entra PIM で始める特権管理

4
Last updated at Posted at 2026-09-26

はじめに

あなたの組織では、情報システム部のメンバーへ、全員 グローバル管理者 のロールが永続的に付与されている状況になっているということは無いですか?

管理操作を行うんだから当たり前じゃないか...と思われるかもしれませんが、これには大きなセキュリティリスクが潜んでいるため、特権管理の運用を検討されることをお勧めします。

この特権管理の運用を実現するための機能が、Microsoft Entra Privileged Identity Management(略:PIM)です。

公開情報:Microsoft Entra Privileged Identity Management とは
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-configure?wt.mc_id=MVP_407731

上記の公開情報でも説明されていますが、組織では、セキュリティで保護された情報やリソースへのアクセス権を持つユーザーの数を最小限に抑える必要があります。そうすることにより、次の可能性を軽減できます。

  • 悪意のあるアクターによるアクセス権の取得
  • 許可されているユーザーによる機密リソースの誤操作

それに対して、組織の管理者は、正当な管理操作も行う必要があります。
そのため、必要な場面(時間)で必要最小限の権限(ロール)を割り当てることが肝要です。

1. 前提事項

1-1. PIM の利用に必要なライセンス

PIM を利用するためには、適切なライセンスが必要です。
基本的には、Microsoft Entra ID P2 相当のライセンスを必要としますが、ライセンスの選択がなかなかややこしい状況になっているため、整理して紹介します。

※記事内に記載した価格は、2026/9/12 時点のものになっています。価格は経年で変わってしまうことは承知していますが、ライセンス間の価格差を見ていただきたいため、あえて記事内に記載しています。
また、ライセンス体系そのものも変更される可能性もあるため、最新の公式情報も併せて参照してください。

公開情報:Microsoft Entra ID ガバナンス ライセンスの基礎
https://learn.microsoft.com/ja-jp/entra/id-governance/licensing-fundamentals?wt.mc_id=MVP_407731

ライセンスに関する全体像
image.png

①:すでに Entra ID P2 を保有

Microsoft 365 E5 / E7 や、Enterprise Mobility & Security (EMS E5) には、Entra ID P2 のライセンスが含まれています。

そのため、追加投資なく、そのまま PIM が利用できます。

②:Entra ID P1 も P2 も無い

Entra ID P1 を含むライセンスを保有していない場合です。
例えば、Microsoft 365 E3 や EMS E3 を契約していない環境などが該当します。
そのような場合に、最小限の負担で PIM を使いたい場合に採用します。

  • Microsoft Entra ID P2(1,499円/月)

このライセンスには、Entra ID P1 と P2 の両方が含まれており、PIM が利用できるようになります。
すでに、Entra ID P1 のライセンスを持っているのに、この契約をしてしまうと割高になってしまうので、後述する アドオンライセンス の利用をお勧めします。

③:Entra ID P1 は保有

Microsoft 365 F3 / E3 や、Microsoft 365 Business Premium などを契約している場合におすすめのライセンスです。これらのライセンスには、Entra ID P1 が含まれていますが、Entra ID P2 部分が無いため不足部分を補う形で補強します。

ライセンスまとめ
どのライセンスを選ぶべきか迷った場合は、まず既に Entra ID P1 を保有しているかどうかを確認してください。

PIM の利用だけが目的であれば、Microsoft Entra ID Governance を追加する構成が最もシンプルです。

一方で、Defender 製品の強化も検討している場合は Microsoft Defender Suite for Business Premium を選択、
Global Secure Access や Verified ID の利用も視野に入れている場合は Microsoft Entra Suite も選択肢になります。

Microsoft Entra ID Governance のエンタイトルメント管理
Microsoft Entra ID Governance には、PIM の他にエンタイトルメント管理という機能があります。

エンタイトルメント管理では、アクセス パッケージを利用して Teams や SharePoint、アプリケーションなどの業務アクセス権をまとめて配布・管理できます。

PIM が「管理者権限の管理」を目的とするのに対し、エンタイトルメント管理は「業務アクセス権の管理」を目的としています。

例えば、新しいプロジェクト メンバーに対して、Teams、SharePoint、業務アプリケーションなど複数のアクセス権をまとめて付与するといった用途で利用できます。

公開情報:エンタイトルメント管理とは
https://learn.microsoft.com/ja-jp/entra/id-governance/entitlement-management-overview?wt.mc_id=MVP_407731

Microsoft Support Blog : アクセス パッケージを利用した一括でのアクセス権の管理
https://jpazureid.github.io/blog/azure-active-directory/access-management-with-access-package/

1-2. 緊急アクセス用管理アカウント(Break glass Account)の導入

PIM を利用する場合、人が操作するアカウントについては、ロールを持たせずに、必要な場合のみ 特権を与える運用が適切です。

そのため、システム管理者や、組織の上位職であっても、永続的なロールは与えずに、PIM を使った特権管理にしましょう。

しかし、その反面 テナントやシステムを制限する作業を実施する際にミスをすると、だれも管理操作ができなくなるといういわゆる、「締め出し」になるリスクがあります。
※Entra 管理センターへのサインインは、管理者しか入れないと構成したら、PIM の操作画面に誰も入れなくなった...など。

そのため、管理者アカウントを PIM で運用できるようにするための前提として、緊急アクセス用管理アカウント (Break glass Account) を用意して、条件付きアクセスの除外に設定しておきましょう。

以下の私の記事で解説 および 手順を紹介していますので、PIM の設定を始める前に、まずはこちらを構成しておきましょう。

緊急アクセス用管理アカウント (Break glass) 入門: 基本構成からセオリー外の追加構成まで解説
https://qiita.com/carol0226/items/bbd69bdc907a48f0e67f

Entra PIM と Break glass の関係性
image.png

1-3. 本記事の前提

本記事では、人が操作する管理者アカウントについては 資格のある割り当て を利用することを前提に説明します。

常時特権を持つ アクティブな割り当て は、緊急アクセス用管理アカウント (Break glass Account) などの限定された用途のみで利用し、通常の管理業務は 資格のある割り当て を利用した運用を推奨します。

これにより、特権アカウントの攻撃対象領域を最小化しながら、必要な時だけ管理操作を実施できる環境を実現できます。

2. Entra ロール と Azure ロールの違い

PIM で制御できる対象を理解するために、まず Entra ロール と Azure ロールの違いを整理しておきます。

この2つはどちらも「ロール」ですが、管理対象が異なります。

Microsoft Entra ロール と Azure ロールの違い
image.png

1つの Entra テナントに対して、複数の Azure サブスクリプションが所属できる点を押さえておきましょう。

図のとおり、Entra ロールはテナント全体、Azure ロールはサブスクリプション配下のリソースを管理します。
そのため、Entra の管理者と Azure の管理者は、別の権限として考える必要があります。

詳細は以下も分かりやすいので、併せて参照してください。

Azure ロール、Microsoft Entra ロール、従来のサブスクリプション管理者ロール
https://learn.microsoft.com/ja-jp/azure/role-based-access-control/rbac-and-directory-admin-roles?wt.mc_id=MVP_407731

Entra IDロールとAzureロールのちがいを整理してみた
https://qiita.com/taki37/items/ad2472d0fc288676fce5

2-1. Entra ロールについて

Entra ロールは Microsoft Entra テナント全体(ユーザー、グループ、認証、条件付きアクセスなど)を管理するためのロールです。
グローバル管理者 や 条件付きアクセス管理者 などが該当しますが、その他の Entra ロールについては、以下の公開情報に記載されています。

Microsoft Entra ビルトイン ロール
https://learn.microsoft.com/ja-jp/entra/identity/role-based-access-control/permissions-reference?wt.mc_id=MVP_407731

Entra ロールを PIM で管理するための手順は、以下の公開情報で示されています。

公開情報:Privileged Identity Management で Microsoft Entra ロールを割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-how-to-add-role-to-user?wt.mc_id=MVP_407731

2-2. Azure ロールについて

Azure ロールは Azure サブスクリプションやリソースグループ、リソースを管理するためのロールです。
所有者 (Owner) や共同作成者 (Contributor) などが該当しますが、その他の Azure ロールについては、以下の公開情報に記載されています。

公開情報:組み込みロールのAzure
https://learn.microsoft.com/ja-jp/azure/role-based-access-control/built-in-roles?wt.mc_id=MVP_407731

Azure ロールを PIM で管理するための手順は、以下の公開情報で示されています。

公開情報:Privileged Identity Management で Azure リソース ロールを割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-resource-roles-assign-roles?wt.mc_id=MVP_407731

PIM では、グループ の制御も可能
Entra ユーザーに対してグループのメンバーシップや所有者権限を管理できます。
一時的な権限管理を実現できる非常に便利な機能です。
 
例えば、特定のアプリケーション利用者向けグループや、検証環境へのアクセス権を持つグループに対して、一時的なメンバーシップを付与できます。
 
検証作業や一時的な調査のためにグループへ参加する場合でも、期限を設定しておけば自動的にメンバーシップが失効するため、削除し忘れによる権限残存を防ぐことができます。
 
公開情報:Privileged Identity Management でグループの資格を割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/groups-assign-member-owner?wt.mc_id=MVP_407731

グループ向け PIM の詳細については、以下のサポートブログも参考になります。

Microsoft Support Blog : グループ向けの PIM と条件付きアクセスとの統合機能が一般公開されました!
https://jpazureid.github.io/blog/azure-active-directory/pim-for-group-ga/

3. PIM の基本的な考え方

PIM を理解する上で最も重要なポイントは、

「権限を常時持たせるのではなく、必要な時だけ有効化する」

という考え方です。

従来は、グローバル管理者などの管理者ロールを常時割り当てる運用が一般的でした。しかし、この運用では管理者アカウントが侵害された場合に、攻撃者が即座に特権を利用できてしまいます。

PIM では、ロールを常時有効化するのではなく、「資格のある割り当て」として保持し、必要なときだけ一時的に有効化します。

以降では、この考え方を理解するために、

  • ロールを割り当てる
    • アクティブな割り当て
    • 資格のある割り当て
  • アクティブ化
    • 追加の制御
    • 承認

の流れを見ていきます。

image.png

Microsoft サポートチームでも、PIM を利用した
Just-in-Time (JIT) 特権管理や、
最小権限の原則に基づく運用の考え方が紹介されています。

Microsoft Support Blog : PIM の活用方法
https://jpazureid.github.io/blog/azure-active-directory/pim-overview/

3-1. Privileged Identity Management へのアクセス方法

1.Microsoft Entra 管理センターへアクセスします。
https://entra.microsoft.com

2.ID ガバナンス のメニューから Privileged Identity Management を選択します。
右側の ★ にチェックを入れると、お気に入り にセットすることができます(次回から便利)
image.png

3.上記の水色枠内の 管理 にあるメニューから PIM の管理が行えます。

  • Entra ロール
  • グループ
  • Azure リソース

ショートカット URL
こちらも便利です。

3-2. ロールを割り当てる

PIM を利用するためには、まずユーザーにロールを割り当てる必要があります。
ただし、PIM では単にロールを割り当てるだけではなく、

  • アクティブな割り当て
  • 資格のある割り当て

のどちらとして割り当てるかを選択できます。

この選択によって、ロールが常に有効な状態になるのか、必要な時だけ有効化できる状態になるのかが決まります。

まずは、この2つの違いを見ていきましょう。

「ロールの割り当て」について、公開情報では 対象ごとに記事が用意されています。

公開情報:Privileged Identity Management で Microsoft Entra ロールを割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-how-to-add-role-to-user?wt.mc_id=MVP_407731

公開情報:Privileged Identity Management で Azure リソース ロールを割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-resource-roles-assign-roles?wt.mc_id=MVP_407731

公開情報:Privileged Identity Management でグループの資格を割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/groups-assign-member-owner?wt.mc_id=MVP_407731

3-2-1. アクティブな割り当て

アクティブな割り当て は、従来のロール割り当てに近い方式です。

ロールが割り当てられた時点で有効となり、利用者は特別な操作を行わなくても常にその権限を利用できます。

ユーザー
  ↓
グローバル管理者を割り当て
  ↓
常にグローバル管理者

緊急アクセス用管理アカウント (Break glass Account) など、一部の特殊な用途では アクティブな割り当て を利用する場合があります。

しかし、人が日常的に利用する管理者アカウントでは、セキュリティリスクを考慮すると、アクティブな割り当て の利用は最小限に留めることをお勧めします。

アクティブな割り当ての方法
割り当ての種類で、アクティブを選びます。
「割り当ての開始と終了を設定」するか、「永続的に割り当てる」かを選び、理由を記入する必要があります。

「アクティブな割り当て」の画面イメージ
image.png
緑枠は、資格のあるユーザーが PIM を使ってアクティブ化した場合の表示です。
水色枠は、永続的にアクティブになっているアカウントです(私のテナントでは Break glass アカウント)

3-2-2. 資格のある割り当て

資格のある割り当て は PIM の中心となる考え方です。

資格のある割り当て では、ロールが割り当てられていても、その時点では権限は有効になっていません。

管理作業が必要になった時に利用者自身がアクティベーションを実施することで、一定時間だけ権限が有効になります。

ユーザー
  ↓
資格のある割り当て
  ↓
通常時は権限なし
  ↓
必要になったらアクティベーション
  ↓
一定時間だけ権限取得
  ↓
期限到達で自動失効

例えば、グローバル管理者ロールを 資格のある割り当て として割り当てた場合、普段は一般ユーザーとして動作します。

その後、条件付きアクセスポリシーの変更や、アプリケーション登録の管理など、特権操作が必要になったタイミングでロールを有効化します。

作業終了後は、設定した有効期限を迎えることで自動的に権限が失効します。

資格のある割り当ての方法
割り当ての種類で、対象を選びます。
「割り当ての開始と終了を設定」するか、「永続的に割り当てる」かを選びます。

「資格のある割り当て」の画面イメージ
image.png

3-3. アクティブ化

資格のある割り当てを持つユーザーは、必要なタイミングでロールを有効化(アクティベーション)できます。

アクティベーションを行うことで、一定時間だけ対象のロールを利用できるようになります。

また、ロールの重要度に応じて、アクティベーション時に追加のセキュリティ要件を設定できます。例えば、多要素認証 (MFA) や理由の入力を求めたり、承認者による承認を必須にしたりすることが可能です。

「アクティベーション」の画面イメージ
アクティブ化で種類を選び、資格のある割り当て タブに一覧表示されているロールが、対象 として割り当てられています。資格を付与したいロールの右側(赤丸)の箇所の アクティブ化 を押します。
image.png

以下は、Intune 管理者のロールをアクティブ化する際の画面です。
2時間を指定してアクティブ化すると、2時間後にロールが無効化されます。

以下の画面で、ロールのアクティブ化が行われます。

アクティブな割り当て のタブを見ると、PIM でアクティブ化されているロールを見ることができます。
終了時刻が先ほど申請した2時間後になっており、非アクティブ化 を押すと、キャンセルもできます。
ここで、アクティブになっている間だけ、Intune 管理者 としての操作が可能になっています。
image.png

アクティベーションを行えるツール
PIM のアクティベーションは、以下から行えます。

「アクティブ化」について、公開情報では 対象ごとに記事が用意されています。

公開情報:PIM で Microsoft Entra ロールをアクティブ化する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-how-to-activate-role?wt.mc_id=MVP_407731

公開情報:Privileged Identity Management で Azure リソース ロールを割り当てる
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-resource-roles-activate-your-roles?wt.mc_id=MVP_407731

公開情報:Privileged Identity Management でグループのメンバーシップまたは所有権をアクティブにする
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/groups-activate-roles?wt.mc_id=MVP_407731

3-3-1. ロールの設定(アクティベーション時の追加の制御)

PIM では、ロールを有効化する際の要件や運用上の統制を設定できます。

代表的なものとして、以下があります。

  • 多要素認証(MFA)の要求
  • アクティベーション理由の入力
  • 承認者による承認
  • チケット番号の入力
  • 利用可能時間の制限
  • 通知メールの送信

これらの設定を組み合わせることで、特権ロールの有効化に対して追加の統制を加えることができます。

例えば、

  • グローバル管理者では、MFA や上位者の承認を必須にして不正な有効化を防止する
  • Intune 管理者や Exchange 管理者では、理由の入力を必須にして監査性を高める
  • 変更管理を運用している組織では、チケット番号の入力を必須にして変更管理プロセスと連携する
  • 高権限ロールでは、利用可能時間を短く設定して不要な権限保持を防ぐ
  • グローバル管理者や所有者 (Owner) ロールでは、有効化時に運用担当者へ通知メールを送信して監視を強化する

といった構成が可能です。

「ロールの設定」について、公開情報では 対象ごとに記事が用意されています。

公開情報:Privileged Identity Management で Microsoft Entra ロール設定を構成する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-how-to-change-default-settings?wt.mc_id=MVP_407731

公開情報:Privileged Identity Management で Azure リソース ロールの設定を構成する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-resource-roles-configure-role-settings?wt.mc_id=MVP_407731

公開情報:グループの PIM 設定を構成する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/groups-role-settings?wt.mc_id=MVP_407731

3-3-2. アクティベーションの承認(オプション)

承認を必須に設定している場合、アクティベーション要求は即時有効化されず、承認者による確認後に有効化されます。

利用者
↓
アクティベーション申請
↓
承認者
↓
承認
↓
ロール有効化

公開情報:Privileged Identity Management で Microsoft Entra ロールに対する要求を承認または拒否する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-approval-workflow?wt.mc_id=MVP_407731

公開情報:Privileged Identity Management で Azure リソース ロールに対する要求を承認または拒否する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-resource-roles-approval-workflow?wt.mc_id=MVP_407731

公開情報:グループのメンバーと所有者のアクティブ化要求を承認する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/groups-approval-workflow?wt.mc_id=MVP_407731

4. 誰がいつ有効化したかを確認する

PIM で「資格のある割り当て」を運用する大きなメリットの一つが、「いつ・誰が・どのロールを有効化したか」が記録として残ることです。

常時ロールを付与している運用では「その権限がいつ使われたのか」を追うことは困難ですが、PIM ではアクティベーションのたびに履歴が残るため、後から追跡できます。

ここでは、PIM の監査ログで有効化の記録を確認できます。

  • 有効化した日時
  • 有効化したユーザー
  • 対象のロール
  • アクティベーション時に入力された理由
  • アクティベーションの状態(有効化・失効など)

PIM の監査ログは「PIM の操作」に特化しているため、

誰が
いつ
どのロールを
なぜ(理由)
有効化したか

を素早く確認したい場合に便利です。

公開情報:Privileged Identity Management で Microsoft Entra ロールの監査履歴を表示する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-how-to-use-audit-log

公開情報:Privileged Identity Management で Azure リソース ロールのアクティビティおよび監査履歴を表示する
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/azure-pim-resource-rbac

公開情報:Privileged Identity Management でのグループ割り当ての監査アクティビティ履歴
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/groups-audit

このように、PIM を使うと「誰が・いつ・なぜ」特権を有効化したかが記録として残ります。これは監査やインシデント調査の観点で大きなメリットです。

5. (補足)資格の棚卸し:アクセス レビュー

アクセス レビューは、Microsoft Entra ID Governance のライセンスに含まれる機能の一つです。

PIM で「資格のある割り当て」を運用していくと、次第に

この人、まだこのロールの資格を持っている必要ある?

という状態が発生してきます。

異動や退職、プロジェクト終了などで、当初は必要だった資格が、いつの間にか不要になっているケースです。

こうした「資格の持ちすぎ」を定期的に見直す仕組みが、アクセス レビューです。

アクセス レビューを構成しておくと、

  • 定期的に(例:3か月ごと)資格保有者を棚卸しできる
  • レビュー担当者や本人に確認を依頼できる
  • 不要と判断された資格を自動的に削除できる

といった運用が実現できます。

PIM で資格を「付与する」という考え方までは本記事で解説しましたが、付与した資格を「見直す・剥がす」フェーズを担うのがアクセス レビュー、という位置づけです。

本記事のスコープからは外れるため詳細は割愛しますが、PIM とセットで検討する価値のある機能なので、公開情報を紹介しておきます。

公開情報:アクセス レビューとは
https://learn.microsoft.com/ja-jp/entra/id-governance/access-reviews-overview?wt.mc_id=MVP_407731

アクセス レビューの具体的な構成例やレビュー実施の流れについては、以下のサポートブログも参考になります。

Microsoft Support Blog : Microsoft Entra ID Governance のアクセス レビューを用いて非アクティブなユーザーの棚卸をする方法
https://jpazureid.github.io/blog/azure-active-directory/step-guide-access-review/

6. まとめ

今回は、PIM を使った特権管理について、その考え方とライセンス・前提を中心に解説しました。

改めて振り返ると、PIM がもたらす一番の変化は、特権ロールの持ち方が

常に持っている(誰がいつ使ったか分からない)

という状態から、

必要な時だけ有効化し、その記録が残る

という状態に変わることです。

情報システム部のメンバー全員がグローバル管理者を永続的に保有している、という冒頭のような状況では、アカウントが一つ侵害されるだけで、常に最大の権限が攻撃者の手に渡ってしまいます。

PIM を使って「資格のある割り当て」に切り替えておけば、普段は一般ユーザーとして動作するため、万が一侵害されても被害を最小限に抑えることができます。

本記事で押さえたポイント

  • PIM の利用には Microsoft Entra ID P2 相当のライセンスが必要であり、既存ライセンスの有無によって最適な選択肢が変わる
  • PIM を始める前に、締め出しを防ぐための緊急アクセス用管理アカウント (Break glass Account) を必ず用意しておく
  • 人が操作するアカウントは、常時有効な「アクティブな割り当て」ではなく、「資格のある割り当て」 を基本とする
  • 有効化時に MFA・理由入力・承認を求めることで、特権の有効化にハードルを設けられる
  • 「誰が・いつ・なぜ」有効化したかが記録として残り、監査やインシデント調査に活用できる

最後に

特権管理は「導入して終わり」ではありません。

Break glass の準備から始まり、資格の付与、ポリシーによる締め付け、有効化の記録の確認、そしてアクセス レビューによる棚卸しまで、一連のライフサイクルとして運用していくことが大切です。

まずは、グローバル管理者のような影響範囲の大きいロールから、「常に持つ」のをやめて「必要な時だけ持つ」運用へ切り替えてみてはいかがでしょうか。

この記事が、皆さんの組織の特権管理を見直すきっかけになれば幸いです。

4
3
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
4
3

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?