Microsoft Entra ゲストアクセスの許可レベルの設定について

2024年8月7日

ゲストユーザのアクセス

自テナント(ゲスト招待する側のテナント)に、ゲストユーザを招待した際、「ゲストユーザが自テナント(ゲスト招待する側のテナント)内の情報に、どの程度アクセスできるか」を決める設定となりますが、各選択肢の違いがよくわからなかったので確認しました。

以下が選択肢です。

①ゲスト ユーザーは、メンバーと同じアクセス権を持ちます (制限が最も少ない)
②ゲスト ユーザーは、ディレクトリ オブジェクトのプロパティとメンバーシップへのアクセスが制限されます
③ゲスト ユーザーのアクセスは、各自のディレクトリ オブジェクトのプロパティとメンバーシップに制限されます (最も制限が多い)

特に①②の違いがよく分かりません(③は、「ゲストユーザは、自テナント(ゲスト招待する側のテナント)のメンバーシップを表示できない」ので、分かりやすいです)

①②の違い

Azure portal 上での表示できる内容の違い

 Azure ポータル上から [すべてのユーザー] や [すべてのグループ] を①では確認できますが②では確認できません。

① [ゲスト ユーザーは、メンバーと同じアクセス権を持ちます (制限が最も少ない)] を選択した場合

URL: https://jpazureid.github.io/blog/azure-active-directory/external-collaboration-setting-b2b-access/#%E3%82%B2%E3%82%B9%E3%83%88-%E3%83%A6%E3%83%BC%E3%82%B6%E3%83%BC%E3%81%AF%E3%80%81%E3%83%A1%E3%83%B3%E3%83%90%E3%83%BC%E3%81%A8%E5%90%8C%E3%81%98%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E6%A8%A9%E3%82%92%E6%8C%81%E3%81%A1%E3%81%BE%E3%81%99-%E5%88%B6%E9%99%90%E3%81%8C%E6%9C%80%E3%82%82%E5%B0%91%E3%81%AA%E3%81%84-%E3%82%92%E9%81%B8%E6%8A%9E%E3%81%97%E3%81%9F%E5%A0%B4%E5%90%88

② [ゲスト ユーザーは、ディレクトリ オブジェクトのプロパティとメンバーシップへのアクセスが制限されます] を選択した場合

URL: https://jpazureid.github.io/blog/azure-active-directory/external-collaboration-setting-b2b-access/#%E3%82%B2%E3%82%B9%E3%83%88-%E3%83%A6%E3%83%BC%E3%82%B6%E3%83%BC%E3%81%AF%E3%80%81%E3%83%87%E3%82%A3%E3%83%AC%E3%82%AF%E3%83%88%E3%83%AA-%E3%82%AA%E3%83%96%E3%82%B8%E3%82%A7%E3%82%AF%E3%83%88%E3%81%AE%E3%83%97%E3%83%AD%E3%83%91%E3%83%86%E3%82%A3%E3%81%A8%E3%83%A1%E3%83%B3%E3%83%90%E3%83%BC%E3%82%B7%E3%83%83%E3%83%97%E3%81%B8%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%81%8C%E5%88%B6%E9%99%90%E3%81%95%E3%82%8C%E3%81%BE%E3%81%99-%E3%82%92%E9%81%B8%E6%8A%9E%E3%81%97%E3%81%9F%E5%A0%B4%E5%90%88

Teams 上での表示できる内容の違い

たとえば、ゲストユーザが、自テナント(ゲスト招待する側のテナント)のユーザを検索する際は以下のようなな違いが発生します。

① 通常の自テナント(ゲスト招待する側のテナント)のユーザーと同じく、部分一致の検索でもテナント全体からユーザーの検索が可能です。

②フルアドレスを入力することで、テナント全体からユーザーの検索が可能です。それに対し部分一致的な検索は、所属しているチーム内、やり取りしたことがあるチャットや会議関連のみ検索が可能です。

その他、M365アプリなどでの表示できる内容の違い

影響を受ける範囲は公開情報にありましたが、それぞれのサービスで具体的にどのような影響があるかを網羅的に案内されている公開情報はありませんでした(明確にしたい場合、各サービス毎にMSサポートへ問い合わせが必要そうです

—抜粋—

質問      Answer

これらのアクセス許可はどこに適用されますか。  これらのディレクトリ レベルのアクセス許可は、Microsoft Graph、PowerShell v2、Azure portal、マイ アプリ ポータルなどの Microsoft Entra サービスに適用されます。 コラボレーション シナリオに Microsoft 365 グループを利用する Microsoft 365 サービスも、特に Outlook、Microsoft Teams、および SharePoint が影響を受けます。

—抜粋—

Title: Microsoft Entra ID でゲスト アクセス許可を制限する | よく寄せられる質問 (FAQ)

URL: https://learn.microsoft.com/ja-jp/entra/identity/users/users-restrict-guest-permissions#frequently-asked-questions-faq

Azure,Entra

Posted by mitsuru