1. はじめに
Azureでは、Entra IDロール と Azureロール という似た言葉が出てきます。
どちらも権限に関する話ですが、管理対象が異なるため、最初はかなり混乱しやすいです。
私も最初は、
- Entra IDの管理者ロールを持っていればAzureリソースも自由に操作できるのでは?
- AzureロールとEntra IDロールは、名前が違うだけでほぼ同じものでは?
と思っていました。ですが、実際にはこの2つは役割が違います。
この記事では、初心者向けに以下を整理します。
- Entra IDロールとAzureロールの違い
- それぞれ何に対する権限なのか
- Azureポータル上でどこを見れば区別できるのか
- どのように使い分ければよいのか
※記事とコメントは所属企業を代表した発言ではありません
※本記事では Microsoft Entra ID を Entra ID と表記します
2. ズバリ違いは?
ざっくり言うと、違いは 「何を管理するための権限か」 です。
-
Entra IDロール
ユーザー、グループ、認証設定など、ID基盤 を管理するための権限 -
Azureロール
サブスクリプション、リソースグループ、仮想マシン、ストレージアカウントなど、Azureリソース を管理するための権限
迷ったときは、次のように考えると整理しやすいです。
- 人・グループ・認証の管理 → Entra IDロール!
- Azureのサービスやリソースの管理 → Azureロール!
3. なぜ混乱しやすいのか
個人的に、混乱しやすい理由はいくつかあるのではないかと思います。
- どちらも「ロール」と呼ばれる
- どちらもAzureポータル上で確認できる
- どちらも管理者権限の話として登場しやすい
- 「管理者なら何でもできそう」に思える
ですが、実際には権限の対象も管理するために操作するべき場所も異なります。
4. Entra IDロールとは
Entra IDロールは、Entra ID の管理ロールです。
主に、ID基盤に関する設定や管理作業で使います。
たとえば、次のような操作が該当します。
- ユーザーを作成する
- グループを管理する
- 認証方法や一部のセキュリティ設定を管理する
- テナントレベルのID関連設定を変更する
代表的なロールには以下があります。
グローバル管理者ユーザー管理者グループ管理者セキュリティ管理者
Entra IDロールについての公式ドキュメントは下記リンクを参照してください。
https://learn.microsoft.com/ja-jp/entra/identity/role-based-access-control/permissions-reference
Entra IDロールはAzureポータルのどこで管理できる?
Azureポータルで Entra IDロールは主に次の流れで確認することができます。
- Azureポータルで Microsoft Entra ID を開く
- 左メニューから ロールと管理者 を開く
- 各ロールの一覧や割り当て状況を確認する

図1. Entra ID の「ロールと管理者」画面。Entra IDロールはこの画面から確認できる
図1は、Entra ID の「ロールと管理者」画面です。
各ロールが表示されており、ユーザーや認証、テナント管理に関する権限をここで確認できます。
5. Azureロールとは
Azureロールは、Azure RBAC (Role-Based Access Control) で使用されるロールです。
主に、Azure上の各種リソースに対する操作権限を制御するために使います。
たとえば、次のような操作が該当します。
- 仮想マシンを作成する
- ストレージアカウントの設定を変更する
- サブスクリプション配下のリソースを閲覧する
- リソースに対するアクセス権を割り当てる
代表的なロールには以下があります。
所有者共同作成者閲覧者ユーザーアクセス管理者
Azureロールについての公式ドキュメントは下記リンクを参照してください。
https://learn.microsoft.com/ja-jp/azure/role-based-access-control/built-in-roles
Azure RBACで押さえておきたいポイント
Azure RBACについて簡単に触れておくと、 誰に、どの範囲で、どの操作を許可するかを管理する仕組み のことです。
実現するには、単にロール名だけを見るのではなく、どのスコープに対して割り当てられているか も重要です。
同じ 閲覧者 でも、サブスクリプションに付いているのか、リソースグループに付いているのか、個別リソースに付いているのかで、影響範囲が変わります。
スコープは主に次のような単位で考えます。
- 管理グループ
- サブスクリプション
- リソースグループ
- 個別リソース
つまり、Azureロールは
「どのロールを持っているか」だけでなく、「どこに対してそのロールを持っているか」
までセットで見る必要があります。
これはEntra IDロールとの違いを理解するうえでも大事なポイントです。
Azure RBACのについての公式ドキュメントは下記リンクを参照してください。
https://learn.microsoft.com/ja-jp/azure/role-based-access-control/overview
AzureロールはAzureポータルでどこを見るか
Azureロールを確認する場合は、主にサブスクリプション や リソースグループ、または 個別のリソース から確認することができます。
例としてサブスクリプションから確認する場合は、次の流れとなります。
- Azureポータルで サブスクリプション を開く
- 対象のサブスクリプションを選ぶ
- 左メニューから アクセス制御 (IAM) を開く
- ロールの割り当て などを確認する

図2. サブスクリプションの「アクセス制御 (IAM)」画面。Azureロールはここで確認する
図2は、サブスクリプションの「アクセス制御 (IAM)」画面です。
所有者 や 共同作成者、閲覧者 などのロールが表示され、Azureリソースに対する権限をここで管理します。
6. 比較表で整理する
Entra IDロールとAzureロールの特徴を表形式で整理すると次のようになります。
| 観点 | Entra IDロール | Azureロール |
|---|---|---|
| 目的 | ID基盤の管理 | Azureリソースの管理 |
| 主な対象 | ユーザー、グループ、認証、テナント設定 | サブスクリプション、リソースグループ、VM、Storageなど |
| 主な確認場所 | Microsoft Entra ID > ロールと管理者 | サブスクリプション / リソースグループ / リソース > アクセス制御 (IAM) |
| 代表例 | グローバル管理者, ユーザー管理者 | 所有者, 共同作成者, 閲覧者 |
| 典型的な操作 | ユーザー作成、グループ管理、認証設定変更 | リソース作成、設定変更、閲覧権限付与 |
7. 具体例で考える
例1: ユーザーを新規作成したい
これは Entra IDロール の話です。
ユーザー管理はID基盤の管理となるため、Entra IDロールが関係します。
たとえば、ユーザー管理者 などのロールが関係します。

図4. Entra ID の「ユーザー」画面。ユーザー管理は Entra IDロールの対象
例2: 仮想マシンを作成したい
これは Azureロール の話です。
仮想マシンはAzureリソースのため、Azure RBACの権限が関係します。
たとえば、対象スコープで 共同作成者 や 所有者 が必要になることがあります。
例3: 特定ユーザーにサブスクリプションの閲覧権限を付与したい
これは Azureロール の話です。
サブスクリプションに対する閲覧権限は、Azureリソース側の権限となるためです。
この場合、対象ユーザーに 閲覧者 ロールを割り当てる、という形になります。

図5. サブスクリプションの「ロールの割り当ての追加」画面。閲覧者 などの Azureロールを付与する
例4: MFAや認証関連の設定を管理したい
これは Entra IDロール の話です。
認証やIDセキュリティに関する設定は、Entra ID側の管理対象です。
補足: Entra IDロールを持っていてもAzureリソースを自由に操作できるとは限らない
ここは初心者が誤解しやすいポイントです。
たとえば、Entra ID側で強い管理者ロールを持っていたとしても、
Azureサブスクリプションやリソースに対するAzureロールが別途必要 な場合があります。
逆に、Azureリソースを操作できるロールを持っていても、
Entra ID上のユーザー管理や認証設定を変更できるとは限りません。
つまり、
- Entra IDロール = ID基盤に対する管理権限
- Azureロール = Azureリソースに対する管理権限
であり、片方だけで全部をカバーするものではありません。
Entra ID側の管理ロールとAzureリソース側のロールは、確認する場所も管理対象も異なります。
そのため、Entra IDで強い権限を持っていても、Azureリソースに対する権限が別途必要になることがあります。
実務では、Entra IDロールとAzureロールが両方必要となるケースが多々あります。
たとえば、新しいメンバーをAzureで作業できるようにするケースを考えると、
- Entra IDでユーザーを作成または管理する
- Azureロールで必要なサブスクリプションやリソースへの権限を付与する
という流れになることがあります。
このように、両者は競合する概念というより、役割分担 として理解した方が自然です。
8. まとめ
Entra IDロールとAzureロールは、どちらも権限管理に関するものですが、対象が異なります。
似たような言葉なので最初は混乱しますが、何に対する権限なのか を軸に見れば整理しやすくなるかなと思います。
これからAzureの権限周りを学ぶ人の参考になれば幸いです。