EntraIDIDゼロトラストセキュリティ

Entra ID Identity Governanceに含まれる各種機能について

12 分で読めます

Entra ID P2やEntra Suiteに含まれるIdentity Governanceの主要4機能(Access Review、Access Package、Lifecycle Workflow、PIM)を、実際の利用シーンとあわせて解説します。

はじめに

Entra IDの機能群の中でも、「Identity Governance」は聞いたことはあるけど使いこなしている人が少ない印象があります。提案する側としても「P2ライセンスが必要」「機能名が横文字ばかり」「何がうれしいのか伝わりにくい」と、なかなかハードルが高い領域です。

ただ、実際に踏み込んでみると、Access Review・Access Package・Lifecycle Workflow・PIMの4つの機能はそれぞれ明確に「これがあれば解決できる課題」が存在しており、刺さる顧客にはダイレクトに刺さります。

この記事では、Identity Governanceに含まれる4つの機能を、ライセンス体系の話も交えながらまとめます。それぞれの機能について、自分が現場で実際に提案しているユースケースも紹介します。

ライセンス:P2とEntra Suiteの関係

まず「Identity Governanceを使うにはどのライセンスが必要か」を整理しておきます。

Entra ID P2

Entra ID P2には、Identity Governanceの各機能が含まれています。 M365 E5 / A5 / EMS E5 にも含まれるので、これらを使っている場合は追加購入なしで使えます。

Entra Suite

Entra Suiteは、比較的新しいライセンスバンドルで、次のような構成になっています。

  • Entra Private Access(社内リソースへのゼロトラストVPN代替)
  • Entra Internet Access(インターネット向けのSWG的なセキュリティ)
  • Entra ID Governance(Identity Governanceの拡張)
  • Entra ID Protection(Identity Protection相当)
  • Entra Verified ID(分散型ID)

Entra Suiteを購入するには、前提として何かしらのMicrosoft 365ライセンス(M365 E3以上など)を持っている必要があります。 単独購入はできない構造です。ただし、Entra Suiteを手に入れるとPrivate AccessやInternet Accessが使えるようになるので、VPN代替やSWG的な使い方を検討している企業にとっては「VPN装置を切り替えるタイミングでEntra Suiteを導入する」という流れが自然に成立します。

ライセンスの話は流動的なので、本記事の情報はあくまで執筆時点のものとして参照してください。

Access Review

機能概要

Access Reviewは、「特定のグループやアプリケーションに対するアクセス権を、定期的にレビュー(棚卸し)して、不要になったアクセスは削除する」ための仕組みです。

例えば、あるSaaSアプリに対するアクセスを持っているユーザーの一覧を、3か月おきにマネージャーに送って「このメンバーは引き続きアクセスが必要ですか?」と確認を取る、といった運用を自動化できます。

現場で刺さるユースケース

自分が実際に提案して響いたケースは以下のようなものです。

チームの入れ替わりが激しい環境でのID管理 プロジェクト型の組織(SESや業務委託を多く抱える環境)では、メンバーが3か月単位で入れ替わることが珍しくありません。こうした環境で「抜けたメンバーのアクセスを消す」のは、人手に頼ると必ず漏れが発生します。Access Reviewで「プロジェクトグループに対して月次レビュー」を設定しておくと、メンバーの所属元マネージャーに定期的に確認が飛ぶので、不要アクセスが自然に刈り取られるようになります。

契約SaaSのライセンスを最小化したい JiraやConfluenceなどのSaaS製品は、ライセンス数に上限がある(=コストに直結する)ことが多いです。年度をまたいだ時に「前年度のメンバーがまだライセンスを消費している」という状態を放置すると、新メンバー分のライセンスが足りなくなります。Access Reviewで半期ごとにレビューをかけて、利用していないメンバーのライセンスを回収する運用にすると、コストカットにつながります。

Access Package

機能概要

Access Packageは、「複数のアクセス権をパッケージ化して、申請ベースで付与する」仕組みです。 例えば「営業部向けパッケージ」を作って、中にSharePoint・Teams・Salesforceのアクセスをまとめておく。新しく営業部に入ったメンバーは、このパッケージを申請するだけで、必要なアクセスが一発で揃う、というイメージです。

現場で刺さるユースケース

社外やプロジェクトメンバーへの一時的なアクセス付与 期間限定でプロジェクトに参加する社外メンバーに対して、Jira・Confluence・SharePointなどのSaaS製品のアクセスをまとめて付与したいケース。Access Packageなら「有効期限付き」で払い出せるので、プロジェクト終了と同時にアクセスが自動で失効します。手動で消し忘れるリスクが無くなるのが一番のメリットです。

部署ごとに利用サービスが決まっている場合 人事部はTalent Management系のSaaS、営業部はCRM、開発部はGitHubとCI/CDツール、というふうに部署ごとにサービスが固定されているなら、それぞれをAccess Packageにしておくと、人事異動の度にIT担当が一つ一つアクセスを付け外しする手間が激減します。

Lifecycle Workflow

機能概要

Lifecycle Workflowは、「ユーザーのライフサイクルイベント(入社・異動・退職など)に連動して、定型作業を自動実行する」仕組みです。 イベントをトリガーにして、メール送信・グループ追加/削除・ライセンス付与/剥奪などの処理を自動で走らせることができます。

現場で刺さるユースケース

定期人事異動への対応 4月・10月に数十〜数百人規模の異動が一斉に発生する環境で、「旧部署のグループから外す → 新部署のグループに入れる → ライセンスを付け替える → ウェルカムメールを送る」を手作業でやるのは地獄です。Lifecycle Workflowで「ユーザーの所属部署属性が変わったらトリガー」のように組んでおくと、人事データベースの更新と連動して作業が自動化されます。

実際には、人事データベースとEntra IDの間にインバウンドプロビジョニングの仕組みを組む必要があるので、Lifecycle Workflow単体というよりも、「データソースと連携した全体設計」として提案することが多いです。ただ、「全部Power Automateで組もうとしている」という話を聞くと、「Lifecycle Workflowの方が本来のID管理として正しいですよ」と提案するきっかけにはなります。

ちなみに「退職」のライフサイクルイベントでは、アカウントの無効化やグループからの削除だけでなく、「マネージャーにメール通知を送る」「退職日の○日前にOnedriveのデータ移行タスクを起動する」といった前後作業もワークフロー内で一連の流れとして組むことができます。退職後に「あの人のOneDriveに大事な資料があったのに消えてしまった」という事故はあるあるなので、事前処理を自動化できるのは地味に助かります。

Privileged Identity Management(PIM)

機能概要

PIMは、「特権ロールの付与を必要な時だけ、時間を区切って行う」仕組みです。 日常的にグローバル管理者やExchange管理者といった強い権限を持ちっぱなしにするのではなく、必要な作業がある時だけ、本人が申請(アクティベーション)して、一定時間だけ権限が有効になる、という運用に切り替えることができます。承認フローを挟むことも可能です。

現場で刺さるユースケース

セキュリティベンダーやIT管理者に対する一時的な特権付与 セキュリティ監査やテナント構築を外部ベンダーに委託する時、「常時Global Adminを渡す」のはリスクが高すぎます。PIMで「ベンダーのアカウントはGlobal Admin Eligible(対象)に設定し、作業時に自分でアクティベーション、最大4時間で自動失効」のように組むと、最小権限の原則を現実的に運用できます。

自分が担当した案件でも、構築フェーズでベンダーに必要な特権を渡す際にPIMを使い、本番リリース後は「IT部門が承認→最大2時間→自動失効」にルールを変更する、という流れで展開しました。

特権付与に承認を入れたい PIMの承認フローを使うと、「特権をアクティベーションしようとした時に、管理者のメール宛に承認依頼が飛ぶ → Entra管理センターで承認されたら有効化」という運用が実現できます。金融系やセキュリティ要件が厳しい環境では、この「承認の証跡」が監査対応上の強い武器になります。

Identity Governance導入前にやっておくべきこと

最後に一つ。Identity Governanceの機能はどれも強力ですが、前提として「Entra IDのユーザー属性がきちんとメンテナンスされている」ことが必要です。Access Reviewで「マネージャーにレビューを飛ばす」にはユーザーのマネージャー属性が埋まっていなければなりませんし、Lifecycle Workflowで「所属部署の変更をトリガーにする」には部署属性が正確でなければ意味がありません。またマネージャーはEntra IDのシステム上1人のユーザーしか登録できないため、複数人に承認依頼を飛ばすことが不可能です。

Identity Governanceを入れたいと思ったら、最初にユーザー属性の棚卸しをすること。これが一番大事な最初のステップです。

4機能の使いどころまとめ

ここまでの内容を、一枚のテーブルにまとめます。

機能 一言 使いどころ
Access Review アクセス権の定期棚卸し メンバー入替が多い、ライセンス最適化
Access Package アクセス権のパッケージ化と申請ベース付与 外部メンバーへの一時付与、部署単位の権限セット
Lifecycle Workflow ライフサイクルイベント連動の自動化 定期人事異動、入退社対応
PIM 特権の時間限定付与と承認 ベンダーの一時的特権、承認フロー付き

まとめ

Identity Governanceの4機能は、どれも「IDとアクセスの管理をサボると起きる問題」に正面から対処するためのものです。「アクセス権を棚卸ししたい」「入退社で権限を自動化したい」「特権を常時持たせたくない」といった悩みを抱えている組織には、機能一つでかなりの改善が見込めます。

ライセンスのハードルはありますが、E5やEntra Suiteを使っているならそもそも含まれていますし、P2単体で買う場合でも特権ユーザーだけに絞れば費用は限定的です。

自分の経験としては、PIMが一番「導入のインパクト対コスト」が良い印象です。特権管理という分かりやすい課題にピンポイントで効きますし、設定もそこまで複雑ではないので、PoC(概念実証)を短期間で見せやすいのもポイントが高いです。 まずはPIMから入って、必要に応じてAccess ReviewやAccess Packageに広げていく、という段階的なアプローチが現場では受け入れられやすいと感じています。