Microsoft Entra カスタム ロールのグループ管理アクセス許可

グループ管理アクセス許可を Microsoft Entra ID のカスタム ロール定義で使用すると、次のようなきめ細かいアクセス権を付与できます:

  • 名前や説明など、グループのプロパティを管理する
  • メンバーと所有者を管理する
  • グループを作成または削除する
  • 監査ログを読み取る
  • 特定の種類のグループを管理する

この記事では、さまざまなグループ管理シナリオのカスタム ロールで使用できるアクセス許可の一覧を示します。 カスタム ロールを作成する方法については、「Microsoft Entra IDでカスタム ロールを作成する」を参照してください。

ライセンス要件

この機能を使用するには、Microsoft Entra ID P1 ライセンスが必要です。 自分の要件に適したライセンスを探すには、「一般提供されている Microsoft Entra ID の機能の比較」を参照してください。

グループ管理アクセス許可を解釈する方法

グループ管理アクセス許可を解釈するには、さまざまなアクセス許可のサブタイプの意味を理解すると役立ちます。

アクセス許可のサブタイプ アクセス許可のサブタイプの説明
グループ ロール割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを管理する
groups.unified ロール割り当て可能なグループを除き、メンバーシップ種類が動的と割り当て済みの両方の Microsoft 365 グループを管理する
groups.unified.assignedMembership ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのみの Microsoft 365 グループを管理する
groups.security ロール割り当て可能なグループを除き、メンバーシップ種類が動的と割り当て済みの両方のセキュリティ グループを管理する
groups.security.assignedMembership ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのみのセキュリティ グループを管理する

次の表に、さまざまなサブタイプのグループ メンバーを更新するためのアクセス許可の例を示します。

アクセス許可の例 アクセス許可の説明
microsoft.directory/groups/members/update ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified/members/update ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.security/members/update ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する
microsoft.directory/groups.security.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する

グループ情報を読み取る

次のアクセス許可を使用すると、グループのプロパティ、メンバー、所有者を読み取ることができます。

権限 説明
microsoft.directory/groups/allProperties/read ロールを割り当て可能なグループを含む、セキュリティ グループと Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を読み取る
microsoft.directory/groups/standard/read ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループの標準プロパティを読み取る
microsoft.directory/groups/members/read ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループのメンバーを読み取る
microsoft.directory/groups/memberOf/read ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループの memberOf プロパティを読み取る
microsoft.directory/groups/owners/read ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループの所有者を読み取る

グループの作成

次のアクセス許可を使用すると、さまざまな種類のグループを作成できます。

権限 説明
microsoft.directory/groups/create ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを作成する
microsoft.directory/groups.unified/create ロールを割り当て可能なグループを除き、Microsoft 365 グループを作成する
microsoft.directory/groups.unified.assignedMembership/create ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みの Microsoft 365 グループを作成する
microsoft.directory/groups.security/create ロールを割り当て可能なグループを除き、セキュリティ グループを作成する
microsoft.directory/groups.security.assignedMembership/create ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのセキュリティ グループを作成する
microsoft.directory/groups/createAsOwner ロール割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを作成する。 作成者は最初の所有者として追加されます。
microsoft.directory/groups.unified/createAsOwner ロール割り当て可能なグループを除き、Microsoft 365 グループを作成する。 作成者は最初の所有者として追加されます。
microsoft.directory/groups.unified.assignedMembership/createAsOwner ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みの Microsoft 365 グループを作成する。 作成者は最初の所有者として追加されます。
microsoft.directory/groups.security/createAsOwner ロールを割り当て可能なグループを除き、セキュリティ グループを作成する 作成者は最初の所有者として追加されます。
microsoft.directory/groups.security.assignedMembership/createAsOwner ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのセキュリティ グループを作成する。 作成者は最初の所有者として追加されます。

グループ情報を更新する

次のアクセス許可を使用すると、グループのプロパティとメンバーを更新できます。

権限 説明
microsoft.directory/groups/allProperties/update ロール割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を更新する
microsoft.directory/groups.unified/allProperties/update ロール割り当て可能なグループを除き、Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を更新する
microsoft.directory/groups.unified.assignedMembership/allProperties/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を更新する
microsoft.directory/groups.security/allProperties/update ロール割り当て可能なグループを除き、セキュリティ グループのすべてのプロパティ (特権プロパティを含む) を更新する
microsoft.directory/groups.security.assignedMembership/allProperties/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのすべてのプロパティ (特権プロパティを含む) を更新する
microsoft.directory/グループ/基本/更新 ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループの基本プロパティを更新する
microsoft.directory/groups.unified/basic/update ロールを割り当て可能なグループを除き、Microsoft 365 グループの基本プロパティを更新する
microsoft.directory/groups.unified.assignedMembership/basic/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループの基本プロパティを更新する
microsoft.directory/groups.security/basic/update ロールを割り当て可能なグループを除き、セキュリティ グループの基本プロパティを更新する
microsoft.directory/groups.security.assignedMembership/basic/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループの基本プロパティを更新する
microsoft.directory/groups/classification/update ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループの分類プロパティを更新する
microsoft.directory/groups.unified/classification/update ロール割り当て可能なグループを除き、Microsoft 365 グループの分類プロパティを更新する
microsoft.directory/groups.unified.assignedMembership/classification/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループの分類プロパティを更新する
microsoft.directory/groups.security/classification/update ロールを割り当て可能なグループを除き、セキュリティ グループの分類プロパティを更新する
microsoft.directory/groups.security.assignedMembership/classification/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループの分類プロパティを更新する
microsoft.directory/groups/dynamicMembershipRule/update ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループの動的メンバーシップ グループのルールを更新する
microsoft.directory/groups.unified/dynamicMembershipRule/update ロール割り当て可能なグループを除き、Microsoft 365 グループの動的メンバーシップ グループのルールを更新する
microsoft.directory/groups.security/dynamicMembershipRule/update ロール割り当て可能なグループを除き、セキュリティ グループの動的メンバーシップ グループのルールを更新する
microsoft.directory/groups/members/update ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified/members/update ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.security/members/update ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する
microsoft.directory/groups.security.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する

さまざまなグループの種類のメンバーを更新する

次のアクセス許可を使用すると、さまざまなグループの種類のメンバーを更新できます。

権限 説明
microsoft.directory/groups/members/update ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified/members/update ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.security/members/update ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する
microsoft.directory/groups.security.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する

グループを削除する

次のアクセス許可を使用すると、グループを削除できます。

権限 説明
microsoft.directory/groups/delete ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを削除する
microsoft.directory/groups.unified/members/update ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.unified.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する
microsoft.directory/groups.security/members/update ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する
microsoft.directory/groups.security.assignedMembership/members/update ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する

次のステップ