アクセス許可管理 API を使用したマルチクラウド インフラストラクチャ内のアクセス許可の検出、修復、監視 (プレビュー)

注:

2025年4月1日より、Microsoft Entra Permissions Management は購入できなくなり、2025年10月1日をもって製品の提供およびサポートを終了します。 詳細な情報は、こちらで確認できます。

Microsoft Entra Permissions Management は、Microsoft Azure、Amazon Web Services (AWS)、Google Cloud Platform (GCP) などの複数のクラウド インフラストラクチャ全体ですべての ID に割り当てられたアクセス許可を包括的に可視化します。 Microsoft Graph のアクセス許可管理 API を使用すると、マルチクラウド インフラストラクチャでこれらのアクセス許可を検出、管理、監視するためのプログラムの方法が提供されます。

この記事では、Microsoft Graph を使用してプログラムで管理できる Permissions Management 機能について説明します。

Permissions Management の詳細については、「Microsoft Entra Permissions Management とは」を参照してください。

アクセス許可管理 API の主なユース ケース

アクセス許可管理 API を使用すると、複数のクラウド全体のすべての ID に割り当てられたアクセス許可を包括的に可視化できるため、Microsoft Entra Permissions Management の 3 つの主要なユース ケース (検出修復監視) に対処できます。

承認システム

承認システムは、ID とリソースを含むプラットフォームです。 ID がアクセスできるリソースと、ID が実行できるアクションを制御するアクセス許可を公開します。

authorizationSystem リソースの種類とその関連メソッドを使用して、Permissions Management にオンボードされている承認システムとその詳細を検出します。 現在、Permissions Management は Microsoft Azure、AWS、および GCP をサポートしています。

次の主要な API シナリオでは、承認システムの詳細を取得できます。

説明 API
承認システムの取得 authorizationSystems の一覧表示
AWS 認証システムの詳細を取得する awsAuthorizationSystems を一覧表示する
Azure 承認システムの詳細を取得する azureAuthorizationSystems の一覧表示
GCP 承認システムの詳細を取得する gcpAuthorizationSystems の一覧表示

AWS 認証システムAzure 認証システムGCP 認証システムの API 操作クイックリファレンスをご覧ください。

承認システム インベントリ

すべての許可システムには、許可システムの機能を形成するオブジェクトの定義済みセットがあります。 たとえば、ユーザーやサービス アカウントなどの ID、アクションとリソースなどです。

次の主要な API シナリオでは、承認システムのインベントリを取得できます。

説明 API
承認システム内のすべての ID を一覧表示する
特定の承認システムでの ID タイプの一覧表示
その他のインベントリ

アクセス許可の要求

ID は、承認システム内のアクションおよびリソースに対するアクセス許可を要求できます。 アクセス許可の要求機能を使用すると、呼び出し元は自分自身または別の ID に代わってアクセス許可を要求でき、他の ID は要求を承認、拒否、または取り消すことができます。

次の主要な API シナリオでは、オンデマンドでのアクセス許可の機能を実装できます。

シナリオ API
アクセス許可を要求する要求を許可または拒否する scheduledPermissionsRequest の作成
アクセス許可要求を取り消す scheduledPermissionsRequest: cancelAll
アクセス許可の要求とその状態を追跡する アクセス許可の一覧表示RequestChanges

アクセス許可分析

Permissions Management は、権限分析 API を通じて、承認システムの ID とリソースの権限リスクを検出するのに役立ちます。 これらの結果を使用して、次のようなユースケースを自動化できます。

  • ダッシュボードの構築
  • リスク レビューのトリガー
  • 修復の優先順位付け
  • チケットを生成する

以下のサンプル結果は、API を介して入手できます。

検索結果 サンプル シナリオ API
非アクティブな ID: 過去 90 日間に付与されたアクセス許可を使用していない ID。
非アクティブなグループ: 過去 90 日間にグループを介して割り当てられたアクセス許可を利用した ID はありません。
スーパー ID: 承認システム全体にわたる管理者レベルのアクセス許可。 これらの ID は、承認システムの下のすべてのリソースを管理できます。

その他の調査結果は次のとおりです。

  • リソースベースの検索結果: たとえば、一般にアクセスできる Azure BLOB コンテナー、S3 バケット、ストレージ バケット、オープン ネットワーク セキュリティ グループ、機密情報にアクセスしたりセキュリティ ツールを利用できる ID
  • オーバープロビジョニングされたユーザー、ロール、リソース、サービス プリンシパル、サービス アカウント
  • AWS で多要素認証が強制されていないユーザー
  • 権限昇格の機会
  • AWS アクセス キーの有効期限と使用状況

ゼロ トラスト

この機能は、組織がテナントをゼロ トラスト アーキテクチャの 3 つの基本原則に合わせるのに役立ちます。

  • 明確に確認する
  • 最小限の特権を使用する
  • 侵害を想定する

ゼロ トラストと、organizationを指針の原則に合わせるその他の方法の詳細については、ゼロ トラスト ガイダンス センターを参照してください。


アクセス許可と特権

アクセス許可管理 API を呼び出すために、呼び出し元は Microsoft Graph のアクセス許可を必要としません。 ただし、Microsoft Entra テナントと外部システムで適切な権限を持っている必要があります。

詳細については、「Permissions Management ロールとアクセス許可レベル」を参照してください