コミュニティ メンバーがこの投稿を同様の質問に関連付けています:
自身がメンバーもしくは所有者として所属するグループだけ表示させる制御方法について

モデレーターのみがこのコンテンツを編集できます。

Microsoft365の管理センターへのサインインとアクセス禁止設定について

BCAzure01 25 評価のポイント
2025-09-10T14:42:21.5966667+00:00

・IT部門の管理者アカウント以外の、一般社員に関して、以下2点制御したい。

 ①全Microsoft365の管理センターへのサインイン禁止

 ②全Microsoft365の管理センター上のリソースへのアクセスも禁止

 ※現状、一般社員でも、EntraID管理センターにアクセスできるようになってしまっている

制御する方法として、2つ考えているのですが、上記目的を達成させるための適切な手段となっているでしょうか。設定方法に関して、教えてください。

想定している下記方法に関して、リスクや懸念点、注意事項、その他適切な方法があれば、ご教示いただけると幸いです。
※【1】に関して、いきなり設定を入れると影響が出る可能性があるので、影響が出るユーザを特定するため、「レポート専用モード」でにしておき、ログを確認しようと考えています。

【1】条件付きアクセスを設定する

○ユーザ:

 対象:全社員

 対象外:IT部門の管理者アカウント+例外的に許可したいユーザが入ったセキュリティグループ

○リソース

 ・Microsoft Admin Portals をブロック(一般社員対象、管理者&非常口アカウント除外)。

 ・Windows Azure Service Management API もブロック(Azure管理/ARM/CLI/PowerShell等の抜け道対策)。

 ・ Windows Azure Active Directory を対象にディレクトリ読み取りスコープを保護(Graphの低特権スコープも実質カバー)

○アクセス:ブロック

【2】Entra ユーザー設定で「Microsoft Entra 管理センターへのアクセスを制限する」を有効にする

Microsoft System Center | その他
Microsoft System Center | その他

インフラストラクチャ、アプリケーション、サービスの管理のためのその他の System Center ツールおよびコンポーネント

0 件のコメント コメントはありません