セキュリティ・運用

最小権限を小さな会社で実践する:管理者を増やす前の確認

最小権限を操作・範囲・期間に分け、管理用ID、外部委託、緊急時の権限、棚卸しを運用する方法を解説します。

初稿:2026年9月21日運営:合同会社イクシル更新:2026年10月3日

この記事の結論

全員を管理者にすると作業は通りやすくなりますが、誤操作や侵害の影響も広がります。必要な操作、対象範囲、期間を分けて権限を決め、不要になったものを外す仕組みを作ります。

作業名から必要な権限を調べる

記事投稿、請求情報の閲覧、メール追跡、ユーザー追加など、作業を具体化します。同じ管理画面でも必要な権限は異なります。Microsoft Entraの指針も権限・範囲・期間を限定する考え方です。「IT担当だから全て」という付与から、作業に合う役割へ見直します。

日常用と管理用を分ける

メールやWeb閲覧を行うアカウントと、強い権限で設定を変えるアカウントの分離を検討します。管理用IDにはMFAと使用記録を適用します。分離しても同じ端末を無条件に安全と見なさず、端末保護と更新も管理します。少人数でも権限の理由を台帳へ残します。

外部委託には範囲と終了日を付ける

保守担当に個別IDを用意し、対象サイトやプロジェクトだけを操作できるか確認します。期間を限定できる仕組みがある場合は利用条件を確認します。常設の高権限を渡す前に、必要時の付与や作業立会いで目的を満たせるかを検討します。作業後の解除も依頼内容に含めます。

権限不足と緊急対応の手順を決める

不足が見つかるたびに全体管理者へ昇格させず、どの操作ができなかったかを確認します。緊急時の例外には理由・承認者・終了条件を残します。棚卸しではアカウントが存在するかだけでなく、役割やグループ経由の付与も確認し、実際に使える範囲を評価します。

権限申請で明確にする三点
要素例確認
操作記事を投稿する利用者の削除まで必要か
範囲一つのサイト全社への権限が必要か
期間保守作業の期間終了後に外せるか

導入・見直しのチェックリスト

  • 権限を操作・範囲・期間で説明できるか
  • 外部担当に個別IDと終了日を設定したか
  • グループ経由を含めて棚卸ししたか

参考資料と確認範囲

  1. Microsoft:Entraロールのベストプラクティス — 最小権限と期間限定・棚卸しの考え方。