この記事の結論
全員を管理者にすると作業は通りやすくなりますが、誤操作や侵害の影響も広がります。必要な操作、対象範囲、期間を分けて権限を決め、不要になったものを外す仕組みを作ります。
作業名から必要な権限を調べる
記事投稿、請求情報の閲覧、メール追跡、ユーザー追加など、作業を具体化します。同じ管理画面でも必要な権限は異なります。Microsoft Entraの指針も権限・範囲・期間を限定する考え方です。「IT担当だから全て」という付与から、作業に合う役割へ見直します。
日常用と管理用を分ける
メールやWeb閲覧を行うアカウントと、強い権限で設定を変えるアカウントの分離を検討します。管理用IDにはMFAと使用記録を適用します。分離しても同じ端末を無条件に安全と見なさず、端末保護と更新も管理します。少人数でも権限の理由を台帳へ残します。
外部委託には範囲と終了日を付ける
保守担当に個別IDを用意し、対象サイトやプロジェクトだけを操作できるか確認します。期間を限定できる仕組みがある場合は利用条件を確認します。常設の高権限を渡す前に、必要時の付与や作業立会いで目的を満たせるかを検討します。作業後の解除も依頼内容に含めます。
権限不足と緊急対応の手順を決める
不足が見つかるたびに全体管理者へ昇格させず、どの操作ができなかったかを確認します。緊急時の例外には理由・承認者・終了条件を残します。棚卸しではアカウントが存在するかだけでなく、役割やグループ経由の付与も確認し、実際に使える範囲を評価します。
| 要素 | 例 | 確認 |
|---|---|---|
| 操作 | 記事を投稿する | 利用者の削除まで必要か |
| 範囲 | 一つのサイト | 全社への権限が必要か |
| 期間 | 保守作業の期間 | 終了後に外せるか |
導入・見直しのチェックリスト
- 権限を操作・範囲・期間で説明できるか
- 外部担当に個別IDと終了日を設定したか
- グループ経由を含めて棚卸ししたか
参考資料と確認範囲
- Microsoft:Entraロールのベストプラクティス — 最小権限と期間限定・棚卸しの考え方。