一般ユーザの管理センターへのアクセス・サインインの禁止設定について

BCAzure01 25 評価のポイント
2025-09-22T03:02:53.7866667+00:00

当社にて以下の目的を達成すべく、2つの制御方法で実現可能か検証しようと考えております。
【1】のみ、【2】のみですと、制御できないことは過去の問合わせ履歴から、理解しておりますが、合わせることで実現できるのではと推測しております。
目的を達成するために、設定漏れやリスクがありそうでしたら、正しい設定方法と合わせて教えていただけますと幸いです。

■目的

・IT部門の管理者アカウント以外の、一般社員に関して、以下2点制御したい

 ①全Microsoft365の管理センターへのサインイン禁止

 ②全Microsoft365の管理センター上のリソースへのアクセスも禁止

 ※現状、一般社員でも、EntraID管理センターにアクセスできるようになってしまっている

■制御方法

【1】条件付きアクセスを設定する

⇒以下のようにMicrosoftEntra上から、条件付きアクセスを設定 ユーザ:対象:全てのユーザ     対象外:管理者アカウント+その他制御から除外したいメンバーが入ったセキュリティグループ

ターゲットリソース:

 ・P1: Microsoft Admin Portals   (一般社員対象、管理者&非常口アカウント除外)。

 ・P2: Windows Azure Service Management API   (Azure管理/ARM/CLI/PowerShell等の抜け道対策)

 ・P3: Windows Azure Active Directory   (Graphの低特権スコープも実質カバー)

アクセス:ブロック

⇒最初は「レポート専用モード」にし、影響範囲を事前に確認。必要な対象者を対象外に設定した上で「オン」にする

【2】Entra ユーザー設定で「Microsoft Entra 管理センターへのアクセスを制限する」を有効にする


<モデレーター注>
新規の質問として投稿されましたが、以下のスレッドでの質問と重複であるためロックしました。
自身がメンバーもしくは所有者として所属するグループだけ表示させる制御方法について
Microsoftの各管理センターへのアクセス禁止設定方法について
Microsoft Graphを介したアクセス許可の制御・確認方法について
Microsoft365管理センターへのサインインとリソースへのアクセスを禁止する設定について
Microsoft365管理センターへのサインインとリソースへのアクセスを禁止する設定について
Microsoft365の管理センターへのサインインとアクセス禁止設定について
Microsoft Entra管理センターへのアクセスを禁止する方法について
Regarding the setting to prohibit general users from accessing and signing in to the Administration Center

Azure Policy
Azure Policy

Azure リソースの大規模なコーポレート ガバナンスと標準を実装するために使用する Azure サービス。

ロックされた質問。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。