アクセス レビュー API の概要
名前空間: microsoft.graph
Microsoft Entra アクセス レビューを使用して、Microsoft Entra リソースにアクセスするプリンシパルの権限の構成証明のために、1 回限りのアクセス レビューまたは定期的なアクセス レビューを構成します。 プリンシパルは、ユーザーまたはアプリケーション (サービス プリンシパル) です。 Microsoft Entra リソースには、グループ、アプリケーション (サービス プリンシパル)、アクセス パッケージ、特権ロールが含まれます。 アクセス レビューは、Microsoft Entra ID ガバナンスの機能です。
アクセス レビューの一般的な顧客シナリオは次のとおりです。
- お客様は、グループ メンバーシップを通じて、グループへのゲスト ユーザー アクセスを確認および認定できます。 レビュー担当者は、提供された分析情報を使用して、ゲストが引き続きアクセスする必要があるかどうかを効率的に判断できます。
- お客様は、Microsoft Entra リソースへの従業員のアクセス権を確認および認定できます。
- お客様は、Microsoft Entra ID 特権ロールへの割り当てを確認および監査できます。 これにより、特権アクセスの管理における組織がサポートされます。
アクセス レビューが API を介して作成または管理されているテナントには、十分な購入ライセンスまたは試用版ライセンスが必要です。 ライセンス要件の詳細については、「 Access reviews license requirements」を参照してください。
注:
この記事では、デバイスまたはサービスから個人データをエクスポートする方法について説明します。 これらの手順は、一般データ保護規則 (GDPR) に基づく義務をサポートするために使用できます。 承認されたテナント管理者は、Microsoft Graph を使用して、Microsoft Entra ID 環境で、顧客と従業員のユーザー プロファイルや個人データ (ユーザーの名前、仕事のタイトル、住所、電話番号など) を含むエンド ユーザーに関する識別可能な情報を修正、更新、または削除できます。
メソッド
次の表に、レビュー関連のリソースへのアクセスに使用できるメソッドの一覧を示します。
ロールとアプリケーションのアクセス許可の承認チェック
呼び出し元のユーザーがアクセス レビューを管理するには、次の Microsoft Entra ロール が必要です。
操作 | アプリケーションのアクセス許可 | 呼び出し元ユーザーの最小特権ディレクトリ ロール |
---|---|---|
読み取り | AccessReview.Read.All または AccessReview.ReadWrite.All | グローバル 閲覧者、セキュリティ管理者、セキュリティ 閲覧者、またはユーザー管理者 |
作成、更新、または削除 | AccessReview.ReadWrite.All | ユーザー管理者 |
さらに、アクセス レビューの割り当てられたレビュー担当者であるユーザーは、ディレクトリ ロールである必要なく、決定を管理できます。
関連コンテンツ
- ガイド付きチュートリアルを参照して、 アクセス レビュー API を使用して Microsoft Entra リソースへのアクセスを確認する方法について説明します。