メインコンテンツにスキップ

タイトル: 最小権限アクセス:Overe で管理者権限が必要なのは誰か、そしていつか

説明: 日常的に Overe を利用するユーザーに Microsoft の管理者ロールが不要な理由と、グローバル管理者または特権ロール管理者の関与が同意(コンセント)の時点のみで済む理由について説明します。

D
対応者:David McCandless

Overe では、混同されやすい次の 2 つを明確に分けています。

  • テナントの接続。 Microsoft Entra ID 上で Overe のエンタープライズアプリケーションに同意を付与することを指します。特権を持つ Microsoft ロールが必要で、実施は 1 回のみです。

  • Overe ポータルの利用。 検出結果の確認、ポリシーの適用、アラートへの対応などを指します。必要なのは Overe 内のロールであり、Microsoft の管理者ロールは不要です。

推奨するのは、この 2 つを分けて運用することです。日常的に Overe を利用するユーザーは、特権を持たない通常の Microsoft アカウントでサインインしてください。グローバル管理者または特権ロール管理者の関与は、同意を付与する時点のみに限定してください。

なぜ重要なのか

多くの組織や監査担当者は、グローバル管理者ロールの常時割り当てを過剰な権限とみなします。Overe の運用にグローバル管理者は必要ありません。

Overe はサービスプリンシパルを通じてテナントに接続します。サービスプリンシパルとは、お客様が同意した特定の Microsoft Graph アクセス許可とディレクトリロールを保持するエンタープライズアプリケーションです。Overe はインストールした担当者のアカウントを経由して接続するわけではありません。同意が付与された後、Overe のアクセスはアプリケーションのみに基づきます。そのため、同意を付与した管理者が Overe ポータルから外れても、Overe は引き続き正常に動作します。

アプリケーションが保持するアクセス許可とロールの一覧については、Microsoft 365アプリのアクセス許可について理解するをご覧ください。

推奨されるセットアップ手順

1. 実際にサービスを管理する担当者で Overe アカウントを作成する

日常的に Overe を運用する担当者の Microsoft ID を使用して Overe にサインアップしてください。このアカウントには、Microsoft 365 や Entra ID の管理者ロールは一切必要ありません。Overe 内では、このアカウントが組織の**オーナー(Owner)**になります。

2. 特権を持つ管理者がテナントを接続する

テナントを追加する際、同意の手順は次のいずれかのロールを持つユーザーが実施する必要があります。

  • 特権ロール管理者(推奨)。 Overe が要求する Microsoft Graph のアプリケーションアクセス許可に同意し、Overe アプリケーションに Exchange 管理者および Teams 管理者のロールを割り当てることができる、最小権限のロールです。

  • グローバル管理者。 このロールでも実施できます。テナント内で利用できる特権ロールがグローバル管理者のみの場合は、こちらを使用して問題ありません。

同意用のリンクは該当する管理者に送付できます。その管理者が Overe アカウントを持っている必要はありません。組織で Privileged Identity Management(PIM)を利用している場合は、同意の手順を行うときだけロールを一時的にアクティブ化し、完了後は期限切れにすることができます。

アプリケーション管理者およびクラウドアプリケーション管理者では、この手順を完了できません。これらのロールでは、Graph のアプリケーションアクセス許可への同意や、アプリケーションへのディレクトリロールの割り当てができないためです。

3. 日常の運用は特権を持たないアカウントで行う

チームメンバーを Overe ポータルに招待し、それぞれの担当業務に合った Overe のロールを割り当ててください。

  • オーナー(Owner): 組織のオフボーディングや他のオーナーの管理を含む、すべての操作が可能です。

  • 管理者(Admin): オフボーディングとオーナーの管理を除く、すべての操作が可能です。

  • 閲覧者(Viewer): 読み取り専用のアクセスです。

これらの Overe ロールには、いずれも Microsoft の管理者ロールは必要ありません。組織にアクセスできなくなる事態を防ぐため、オーナーは 2 名以上設定することをお勧めします。詳しくは管理者の役割と権限をご覧ください。

すでにグローバル管理者でインストール済みの場合

グローバル管理者が Overe アカウントを作成し、テナントを接続した場合でも、再インストールせずにこの運用モデルに移行できます。

  1. 日常的に Overe を管理する担当者を招待します。

  2. そのうち少なくとも 1 名をオーナーに設定します。

  3. 新しいオーナーでサインインし、グローバル管理者を Overe ポータルから削除します。

Entra ID 上に Overe のエンタープライズアプリケーションと付与済みのアクセス許可が残っている限り、スキャン、ポリシーコントロール、監視、自動対応を含むテナントへの接続は引き続き正常に動作します。

特権を持つ管理者が再度必要になる場合

特権ロール管理者またはグローバル管理者の関与が再度必要になるのは、次の場合のみです。

  • Overe が追加のアクセス許可を要求した場合。 新機能のリリースに伴い、再同意を求められることがあります。不足している Microsoft アクセス許可への同意をご覧ください。

  • Overe アプリケーションからディレクトリロールが削除された場合。 Entra ID 上で Exchange 管理者または Teams 管理者のロールが削除された場合は、再度割り当てる必要があります。

オフボーディングに特権を持つ管理者は必要ありません。Overe のオーナーがコンソールからオフボーディングを実行すると、Overe が自身のアプリケーションをテナントから削除します。

こちらの回答で解決しましたか?