Microsoft Entra は、組織のアプリケーションを作成および管理できるプラットフォームです。 データへのアクセスやアクションの実行など、さまざまなアクセス許可をアプリケーションに付与できます。 これらのアクセス許可を定期的に確認して、適切で安全な状態を維持することが重要です。
アプリに付与されたアクセス許可を確認する 1 つの方法は、アクティビティ ログを使用して、Microsoft Entra アプリケーションで発生するアクティビティとイベントを記録することです。 アクティビティ ログは、アプリケーションの使用状況とパフォーマンスを監視し、潜在的な問題やリスクを特定するのに役立ちます。 アクティビティ ログを確認することで、アプリケーションに与えるアクセス許可と、アプリケーションがポリシーと期待に準拠しているかどうかを確認できます。
この記事では、次のことを行います:
- アクティビティ ログを表示して、特定のアプリケーションのアクティビティを許可および削除する API アクセス許可を確認します。
- アクティビティ ログを表示して、すべてのアプリケーションのアクティビティを許可および削除する API アクセス許可を確認します。
- アプリからアプリへの API アクセス許可の付与と削除を追跡するために使用される監査ログについて説明します。
[前提条件]
アプリケーションのアクティビティ ログを表示するには、次のものが必要です。
- ユーザー アカウント。 アカウントをまだお持ちでない場合は、 無料でアカウントを作成できます。
- 次のいずれかのロール: レポート閲覧者、セキュリティ閲覧者、セキュリティ管理者、グローバル閲覧者
ディレクトリ内のすべてのアプリケーションのアクセス許可監査ログを表示する方法
アプリケーションのアクセス許可アクティビティを表示するには、アクティビティ ログに記録された特定のイベントのみが必要です。 Microsoft Entra 管理センターを使用してすべてのイベントを表示するには、次の手順を実行します。
少なくともレポート閲覧者ロールを使用して Microsoft Entra 管理センターにサインインする
Entra ID>Enterprise アプリをブラウズします。
[アクティビティ] の下の左側のナビゲーションで、[監査ログ] を参照します。
[監査ログ] セクションに含まれる情報を使用して 監査ログ をフィルター処理し、アプリケーションのアクセス許可アクティビティを表示するために必要なログのみを選択します。
上部のコマンド バーの [管理] ビュー を使用して、表示される列を編集します。 [ 日付] 列を選択すると、監査ログごとの詳細情報が表示されます。
特定のリソース アプリケーションのアクセス許可監査ログを表示する方法
リソース アプリケーションのアクティビティを詳しく調べ、API アクセス許可を使用して既にアクセス権を持っているアプリケーションを確認すると役立ちます。 たとえば、Microsoft Graph アプリケーションのアクティビティ ログを監視して、保護するリソースに対してアクセス許可が付与されるタイミングを確認できます。
リソース アプリケーションのアクティビティ ログを表示するには:
少なくともレポート閲覧者ロールを使用して Microsoft Entra 管理センターにサインインする
Entra ID>Enterprise アプリをブラウズします。
アクセス許可を所有するリソース アプリケーションを検索します。 たとえば、過去 30 日間に Microsoft Graph
Mail.Readアクセス許可が付与されたアプリケーションを表示する場合は、 Microsoft Graph を検索します。[アクティビティ] の下の左側のナビゲーションで、[監査ログ] を参照します。
[監査ログ] セクションに含まれる情報を使用して 監査ログ をフィルター処理し、アプリケーションのアクセス許可アクティビティを表示するために必要なログのみを選択します。
上部のコマンド バーの [管理] ビュー を使用して、表示される列を編集します。 [ 日付] 列を選択すると、監査ログごとの詳細情報が表示されます。
監査ログ
次の表は、アプリに付与されたアクセス許可の付与と取り消しに使用できるシナリオと監査値の概要を示しています。
| シナリオ | 監査サービス | 監査のカテゴリ | 監査アクティビティ | 監査アクター | 監査ログの制限事項 |
|---|---|---|---|---|---|
| アプリ専用アクセス権をアプリに付与する | Core Directory (コア ディレクトリ) | アプリケーション管理 | サービス プリンシパルにアプリ ロールの割り当てを追加する | ユーザー コンテキスト | |
| アプリへのアプリ専用アクセスの取り消し | Core Directory (コア ディレクトリ) | アプリケーション管理 | サービス プリンシパルからアプリ ロールの割り当てを削除する | ユーザー コンテキスト | |
| 委任されたアクセス権をアプリに付与する | Core Directory (コア ディレクトリ) | アプリケーション管理 | 委任されたアクセス許可の付与の追加 | ユーザー コンテキスト | |
| ユーザーがアプリケーションに同意を付与する | Core Directory (コア ディレクトリ) | アプリケーション管理 | アプリケーションへの同意 | ユーザー コンテキスト |