グローバル管理者のMicrosoft Entraロールを持つユーザーは、テナント全体の責任を負う可能性がありますが、Microsoft Defender for Cloudでその組織全体の情報を表示するためのAzureアクセス許可がありません。 Microsoft Entraロールの割り当てではAzureリソースへのアクセスが許可されないため、アクセス許可の昇格が必要です。
テナント全体のアクセス許可を自分に付与する
テナント レベルのアクセス許可を自分自身に割り当てるには:
組織が Microsoft Entra Privileged Identity Management (PIM) またはその他の PIM ツールを使用してリソース アクセスを管理する場合は、グローバル管理者ロールがユーザーに対してアクティブである必要があります。
テナントのルート管理グループに割り当てのないグローバル管理者ユーザーとして、Defender for Cloudの [概要] ページを開き、バナーでテナント全体の可視性リンクを選択します。
割り当てる新しいAzure ロールを選択します。
ヒント
一般に、セキュリティ管理者ロールはルート レベルでポリシーを適用するために必要ですが、セキュリティ閲覧者はテナント レベルの可視性を提供するのに十分です。 これらのロールによって付与されるアクセス許可の詳細については、 セキュリティ管理者の組み込みロールの説明 または セキュリティ閲覧者の組み込みロールの説明を参照してください。
Defender for Cloudに固有のこれらのロールの違いについては、「ロールと許可されるアクション」の表を参照してください。
組織全体のビューは、テナントのルート管理グループ レベルでロールを付与することで実現されます。
Azure ポータルからサインアウトし、もう一度ログインします。
昇格されたアクセス権を取得したら、Microsoft Defender for Cloudを開くか更新して、Microsoft Entra テナントのすべてのサブスクリプションが表示されていることを確認します。
テナント レベルのアクセス許可を自分自身に割り当てるプロセスでは、多くの操作が自動的に実行されます。
ユーザーのアクセス許可は一時的に昇格されます。
新しいアクセス許可を使用すると、ユーザーはルート管理グループの目的のAzure RBAC ロールに割り当てられます。
昇格されたアクセス許可が削除されます。
Microsoft Entra昇格プロセスの詳細については、「アクセス権を昇格して、すべてのAzureサブスクリプションと管理グループを管理する」を参照してください。
自分のアクセス許可では不十分な場合は、テナント全体のアクセス許可を要求する
Defender for Cloudに移動すると、ビューが制限されていることを示すバナーが表示されることがあります。 このバナーを見たら、組織のグローバル管理者にリクエストを送るためにバナーを選択してください。 要求には、割り当てるロールを含めることができます。グローバル管理者は、付与するロールを決定します。
これらの要求を受け入れるか拒否するかは、グローバル管理者の決定です。
Important
送信できる要求は 7 日に 1 つだけです。
グローバル管理者に昇格されたアクセス許可を要求するには:
Azure ポータルで、Microsoft Defender for Cloudを開きます。
「表示される情報が制限されています。」というバナーが表示されている場合は、そのバナーを選択します。
詳細な要求フォームで、目的のロールと、これらのアクセス許可が必要な理由の正当な理由を選択します。
[ アクセスの要求] を選択します。
電子メールがグローバル管理者に送信されます。 電子メールには、要求を承認または拒否できるDefender for Cloudへのリンクが含まれています。
グローバル管理者が [ 要求の確認] を選択してプロセスを完了すると、決定が要求ユーザーに電子メールで送信されます。
テナント全体の権限を解除する
ルート テナント グループからアクセス許可を削除するには、次の手順に従います。
- Azure ポータルにアクセスします。
- Azure ポータルで、上部の検索バーで管理グループを検索します。
- [ 管理グループ ] ウィンドウで、管理グループの一覧から テナント ルート グループ を見つけて選択します。
- テナント ルート グループ内で、左側のメニューで Access Control (IAM) を選択します。
- Access Control (IAM) ウィンドウで、[ロールの割り当て] タブを選択します。テナント ルート グループのすべてのロールの割り当ての一覧が表示されます。
- ロールの割り当ての一覧を確認して、削除する必要があるロールの割り当てを特定します。
- 削除するロールの割り当てを選択し (セキュリティ管理者 または セキュリティ閲覧者)、[削除] を選択 します。 テナント ルート グループのロールの割り当てを変更するために必要なアクセス許可があることを確認します。