Teams アプリのアクセス許可に対する同意の付与と管理

Teams アプリを使用すると、organization ユーザーの生産性とコラボレーションが大幅に向上します。 Teams アプリは、コンテキストを切り替えることなくユーザーに情報を提供し、ユーザーが優れた仕事をできるようサポートします。 管理者は、会社のセキュリティとコンプライアンスのニーズのバランスを取りながら、適切な種類のアプリをユーザーに提供する上で重要な役割を果たします。 アプリの使用を承認することにした場合は、アプリの導入がユーザーにとってスムーズであることを確認します。

プロセスの重要な部分は、アプリが動作するために必要なアクセス許可に同意を付与することです。 承認済みアプリに対する同意は、organization 内の各ユーザーがアプリを起動するときにアクセス許可と同意を個別に確認する必要がないようにするために非常に重要です。 アプリから要求されるアクセス許可の例としては、チームに保存されている情報の読み取り、ユーザーのプロフィールの読み取り、ユーザーの代理でメールを送信する機能などがあります。 アクセス許可と同意の詳細については、「Microsoft ID プラットフォーム エンドポイントのアクセス許可と同意」を参照してください。

会社のニーズを保護し、そのポリシーを遵守するために、グローバル管理者のみが、organization内のすべてのユーザーに代わってアプリのアクセス許可に同意を付与できます。 同意を付与するための詳細と要件を表示するオプションは、カスタム アプリとサード パーティ製アプリに適用され、 Microsoft が提供するアプリには適用されません。

アプリから要求された Microsoft Graph のアクセス許可を表示する

[ アプリの管理 ] ページの [アクセス許可] 列には、アプリに同意が必要なアクセス許可があるかどうかが示されます。 アプリの [詳細の表示] リンクを選択して、アプリが要求するさまざまな権限と organization の情報へのアクセスを表示します。 詳細を表示して同意を与えるオプションは、カスタム アプリとサード パーティ製アプリに適用され、 Microsoft が提供するアプリには適用されません。

これらのアクセス許可に同意すると、アプリが organization の情報にアクセスできるようになります。 同意を与える前に、アプリが要求するアクセス許可を慎重に確認してください。 詳細については、「 Teams アプリのアクセス許可と同意」を参照してください。 アプリが要求する Graph アクセス許可に同意できるのはグローバル管理者だけです。 Teams 管理者は、管理センターで必要なアクセス許可を表示できます。 詳細を表示して同意を与えるオプションは、カスタム アプリとサード パーティ製アプリに適用され、 Microsoft が提供するアプリには適用されません。

organization 内のすべてのユーザーを表示して同意を付与するには、次の手順に従います。

  1. Teams 管理センターで、 Teams アプリ>アプリの管理にアクセスします。

  2. 必要なアプリを検索し、次のいずれかの操作を実行します。

    • アプリの [アクセス許可] 列にある [ 詳細の表示 ] リンクを選択して、[ アクセス許可] タブを開きます。
    • アプリ名を選択してアプリの詳細ページに移動し、[ アクセス許可] タブを選択します。

    アプリが要求した Graph アクセス許可に同意を付与するオプションを示すスクリーンショット。

  3. 開いたダイアログ ボックスで、アプリによって要求されたアクセス許可を確認します。

    アプリによって要求されたアクセス許可に対する同意を受け入れるダイアログを示すスクリーンショット。

  4. アプリによって要求されるアクセス許可に同意する場合は、[ 同意する ] を選択して同意を付与します。 確認メッセージは、アプリで同意が可能であることを知らせます。 これで、アプリは、アプリが許可されているorganization内のすべてのユーザーの指定されたリソースにアクセスできるようになりました。 ユーザーは現在、アクセス許可を確認するように求められません。

    アプリのアクセス許可に付与された同意を示すスクリーンショット。

注意

アプリの新しいバージョンで、開発者が管理者の同意を必要とする追加のアクセス許可を追加した場合、 更新されたアプリに同意を付与するまで、ユーザーはアプリを使用できません。

ユーザーが選択したアクセス許可に同意できるようにユーザーの同意設定を構成し (推奨する方法)、管理者の同意を必要とせずにこれらの特定のアクセス許可のみを必要とするアプリを使用できます。

この方法は、Microsoft Entra ID ポータルのアクセス許可分類と連携して機能します。 この分類により、管理者は一部の委任された Graph のアクセス許可を、organization 内のリスクの低いアクセス許可として定義できます。 管理者は、organizationのリスク態勢に基づいて、リスクの低いアクセス許可を決定します。 安全策として、アプリケーションのアクセス許可を危険度 - 低に分類することはできません。

ユーザーが次のことをできるようにユーザーの同意設定を構成できます:

  • どのアプリにも同意できないため、管理者が承認したアプリのみを使用する。
  • 選択したアクセス許可 (推奨アプローチ) に同意し、これらの特定のアクセス許可のみを必要とするアプリを使用します。

推奨される方法は、アクセス許可の分類と連携して機能します。 この分類により、管理者は委任された Graph のアクセス許可の一部またはすべてを、organization内の低リスクのアクセス許可として定義できます。 管理者は、organizationのリスク態勢に基づいて、リスクの低いアクセス許可を決定します。 安全策として、アプリケーションのアクセス許可を危険度 - 低に分類することはできません。 アプリケーションのアクセス許可には、管理者の同意のみが必要です。 詳細については、「 ユーザーがアプリケーションに同意する方法を構成する 」および「 アクセス許可を危険度 - 低または高 "に分類する方法」を参照してください。

この構成を実行できるロールは、グローバル管理者、アプリケーション管理者、またはクラウド アプリケーション管理者です。 アプリケーション管理者などの特権の低いロールを使用することをお勧めします。

アプリのアクセス許可に同意すると、[ アクセス権] タブに、アプリのアクセス許可に同意が可能かどうかの確認が表示されます。 各アプリのアクセス許可の詳細を表示する場合は、次の手順に従います。

  1. Microsoft Entra 管理センターにサインインします。

  2. [アプリケーション]> [エンタープライズ アプリケーション] を選択します。

  3. アクセス許可を表示するアプリケーションを選択します。 アプリケーション ページで [アクセス許可 ] を選択します。

    アプリのアクセス許可に付与された同意を表示および管理するために使用される Microsoft Entra UI を示すスクリーンショット。

  4. 詳細を表示するには、アクセス許可を選択します。

    選択したアクセス許可の詳細を示すスクリーンショット。

アプリに付与した同意を取り消すには、次の手順を実行します。

  1. [アクセス許可] タブで Microsoft Entra ID リンクを選択して、Microsoft Entra 管理センターでアプリのアクセス許可を開きます。

  2. [管理同意] タブで、取り消すアクセス許可を選択し、省略記号の...を選択します。

  3. [ アクセス許可の取り消し ] を選択し、確認ダイアログで [ はい、取り消します ] を選択します。

    Microsoft Entra 管理センターからアプリの Graph アクセス許可を取り消すオプションを示すスクリーンショット。

一部のアクセス許可に対する同意を取り消した後、もう一度同意を付与できます。 詳細については、「 組織全体の管理者の同意をアプリのアクセス許可に付与する」を参照してください。

開発者はアプリを更新して、新しい機能の追加、既存の機能の強化、またはバグの修正を行います。 一部のアプリの更新プログラムにより、以前のバージョンのアプリに含まれていなかった新しいアクセス許可が追加されます。 開発者が管理者の同意を必要とする新しいアクセス許可を追加する場合は、新しいアクセス許可に同意する必要があります。 再同意フローは、「 アプリのアクセス許可に組織全体の管理者の同意を付与する」で説明されているものと同じです。

ユーザーまたは管理者の同意が必要なアプリの変更の詳細については、「 アプリの更新に同意が必要な条件」を参照してください。 organization の構成によっては、ユーザーが一部の種類のアクセス許可に同意できる場合があります。

リソース固有の同意 (RSC) アクセス許可を使用すると、アプリはチームまたはユーザーのデータにアクセスして変更できます。 RSC アクセス許可は細かく、アプリが追加された Teams チームに固有です。 RSC アクセス許可の例として、チーム内のチャネルの作成および削除、チームの設定の取得、チャネル タブの作成および削除があります。

RSC アクセス許可は、Microsoft Entra 管理センターではなく、アプリ マニフェストで定義します。 チーム所有者は、チームまたはチャットにアプリを追加するときに、これらのアクセス許可に対する同意を付与できます。 詳細については、「 リソース固有の同意 (RSC)」を参照してください。

アプリの RSC アクセス許可は、アプリの詳細ページの [アクセス許可] タブで確認できます。 RSC アクセス許可は、他のアクセス許可と共に [アプリケーション] および [委任されたアクセス許可] のセクションの下に一覧表示されます。