Skip to content

MS_AzureADPIM

nishi_74322014 edited this page Aug 19, 2026 · 1 revision

Azure AD Privileged Identity Management (PIM)

概要

Privileged Identity Management(PIM, 特権 ID 管理)(AADP2)

補足: 「AADP2」は Azure AD Premium P2 ライセンスの意。
PIM は P2(現在の Microsoft Entra ID P2
または Microsoft Entra ID Governance)が必要な機能であり、
無償版や P1 では利用できない
導入検討時にまず確認すべき前提条件になる。

詳細

  • 特定期間の JIT 割当(&解除)
  • 必要以上の権限割り当てチェック
  • 監査・アラート機能

補足(PIM が解決する問題): Azure Virtual Data Center
「最も多い事故」として挙げるオペミス・オペレータ不正は、
「強い権限が常時付与されたままである」ことに起因する。
PIM はこれを時間軸で切る仕組みである。

【従来】 割り当て = 恒久的(Active)
  運用担当 ──── 所有者ロール ────▶ いつでも何でもできる

【PIM】  割り当て = 資格(Eligible)
  運用担当 ──[資格]──▶ アクティブ化を要求
                         ├ 理由の入力
                         ├ MFA / 条件付きアクセス
                         ├ (必要なら)承認者の承認
                         └ 期限付きで昇格(例: 8 時間)

つまり権限を持っていること
権限を行使できる状態にあることを分離する。

主な機能

機能 内容
資格のある割り当て(Eligible) 必要なときだけアクティブ化する。既定はこちらにする
アクティブ化の条件 MFA、理由の入力、チケット番号、承認者による承認
期間の上限 アクティブ化の最大時間、割り当ての有効期限
アクセス レビュー 定期的に「この人にこの権限は今も必要か」を棚卸し
監査ログ / アラート 「恒久的な割り当てが作られた」等を検知して通知

対象

  • Microsoft Entra ID のロール(全体管理者、ユーザー管理者 など)
  • Azure リソースのロールRBAC の所有者、共同作成者 など。
    管理グループ / サブスクリプション / RG / リソースの各スコープ)
  • グループ(PIM for Groups。グループ経由の権限も JIT にできる)

運用上の注意

  • 緊急事態用アカウント(break glass)は PIM の対象外にする
    PIM や条件付きアクセスの障害・設定ミスで昇格できなくなると、
    誰も復旧できなくなるため。
    詳細は Azure Subscriptionの管理@エンプラ を参照。
  • 承認者を単一の人物にしない。休暇・退職で運用が止まる。
  • アクティブ化の通知は必ず有効にする
    本人以外が気付ける状態にしておくことが牽制になる。

参考


Tags: 移行, セキュリティ, アカウント, クラウド, 認証基盤, Azure, Active Directory

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally