インフラストラクチャ、アプリケーション、サービスの管理のためのその他の System Center ツールおよびコンポーネント
コミュニティ メンバーがこの投稿を同様の質問に関連付けています:
自身がメンバーもしくは所有者として所属するグループだけ表示させる制御方法について
モデレーターのみがこのコンテンツを編集できます。
Microsoft365の管理センターへのサインインとアクセス禁止設定について
・IT部門の管理者アカウント以外の、一般社員に関して、以下2点制御したい。
①全Microsoft365の管理センターへのサインイン禁止
②全Microsoft365の管理センター上のリソースへのアクセスも禁止
※現状、一般社員でも、EntraID管理センターにアクセスできるようになってしまっている
制御する方法として、2つ考えているのですが、上記目的を達成させるための適切な手段となっているでしょうか。設定方法に関して、教えてください。
想定している下記方法に関して、リスクや懸念点、注意事項、その他適切な方法があれば、ご教示いただけると幸いです。
※【1】に関して、いきなり設定を入れると影響が出る可能性があるので、影響が出るユーザを特定するため、「レポート専用モード」でにしておき、ログを確認しようと考えています。
【1】条件付きアクセスを設定する
○ユーザ:
対象:全社員
対象外:IT部門の管理者アカウント+例外的に許可したいユーザが入ったセキュリティグループ
○リソース
・Microsoft Admin Portals をブロック(一般社員対象、管理者&非常口アカウント除外)。
・Windows Azure Service Management API もブロック(Azure管理/ARM/CLI/PowerShell等の抜け道対策)。
・ Windows Azure Active Directory を対象にディレクトリ読み取りスコープを保護(Graphの低特権スコープも実質カバー)
○アクセス:ブロック
【2】Entra ユーザー設定で「Microsoft Entra 管理センターへのアクセスを制限する」を有効にする