-
Notifications
You must be signed in to change notification settings - Fork 0
MS_AzureADPIM
nishi_74322014 edited this page Aug 19, 2026
·
1 revision
Privileged Identity Management(PIM, 特権 ID 管理)(AADP2)
補足: 「AADP2」は Azure AD Premium P2 ライセンスの意。
PIM は P2(現在の Microsoft Entra ID P2、
または Microsoft Entra ID Governance)が必要な機能であり、
無償版や P1 では利用できない。
導入検討時にまず確認すべき前提条件になる。
- 特定期間の JIT 割当(&解除)
- 必要以上の権限割り当てチェック
- 監査・アラート機能
補足(PIM が解決する問題): Azure Virtual Data Center が
「最も多い事故」として挙げるオペミス・オペレータ不正は、
「強い権限が常時付与されたままである」ことに起因する。
PIM はこれを時間軸で切る仕組みである。【従来】 割り当て = 恒久的(Active) 運用担当 ──── 所有者ロール ────▶ いつでも何でもできる 【PIM】 割り当て = 資格(Eligible) 運用担当 ──[資格]──▶ アクティブ化を要求 ├ 理由の入力 ├ MFA / 条件付きアクセス ├ (必要なら)承認者の承認 └ 期限付きで昇格(例: 8 時間)つまり権限を持っていることと
権限を行使できる状態にあることを分離する。
機能 内容 資格のある割り当て(Eligible) 必要なときだけアクティブ化する。既定はこちらにする アクティブ化の条件 MFA、理由の入力、チケット番号、承認者による承認 期間の上限 アクティブ化の最大時間、割り当ての有効期限 アクセス レビュー 定期的に「この人にこの権限は今も必要か」を棚卸し 監査ログ / アラート 「恒久的な割り当てが作られた」等を検知して通知
- Microsoft Entra ID のロール(全体管理者、ユーザー管理者 など)
- Azure リソースのロール(RBAC の所有者、共同作成者 など。
管理グループ / サブスクリプション / RG / リソースの各スコープ)- グループ(PIM for Groups。グループ経由の権限も JIT にできる)
- 緊急事態用アカウント(break glass)は PIM の対象外にする。
PIM や条件付きアクセスの障害・設定ミスで昇格できなくなると、
誰も復旧できなくなるため。
詳細は Azure Subscriptionの管理@エンプラ を参照。- 承認者を単一の人物にしない。休暇・退職で運用が止まる。
- アクティブ化の通知は必ず有効にする。
本人以外が気付ける状態にしておくことが牽制になる。
- Privileged Identity Management のドキュメント
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/
Tags: 移行, セキュリティ, アカウント, クラウド, 認証基盤, Azure, Active Directory
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。