グループ管理アクセス許可を Microsoft Entra ID のカスタム ロール定義で使用すると、次のようなきめ細かいアクセス権を付与できます:
- 名前や説明など、グループのプロパティを管理する
- メンバーと所有者を管理する
- グループを作成または削除する
- 監査ログを読み取る
- 特定の種類のグループを管理する
この記事では、さまざまなグループ管理シナリオのカスタム ロールで使用できるアクセス許可の一覧を示します。 カスタム ロールを作成する方法については、「Microsoft Entra IDでカスタム ロールを作成する」を参照してください。
ライセンス要件
この機能を使用するには、Microsoft Entra ID P1 ライセンスが必要です。 自分の要件に適したライセンスを探すには、「一般提供されている Microsoft Entra ID の機能の比較」を参照してください。
グループ管理アクセス許可を解釈する方法
グループ管理アクセス許可を解釈するには、さまざまなアクセス許可のサブタイプの意味を理解すると役立ちます。
| アクセス許可のサブタイプ | アクセス許可のサブタイプの説明 |
|---|---|
| グループ | ロール割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを管理する |
| groups.unified | ロール割り当て可能なグループを除き、メンバーシップ種類が動的と割り当て済みの両方の Microsoft 365 グループを管理する |
| groups.unified.assignedMembership | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのみの Microsoft 365 グループを管理する |
| groups.security | ロール割り当て可能なグループを除き、メンバーシップ種類が動的と割り当て済みの両方のセキュリティ グループを管理する |
| groups.security.assignedMembership | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのみのセキュリティ グループを管理する |
次の表に、さまざまなサブタイプのグループ メンバーを更新するためのアクセス許可の例を示します。
| アクセス許可の例 | アクセス許可の説明 |
|---|---|
| microsoft.directory/groups/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified/members/update | ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.security/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する |
| microsoft.directory/groups.security.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する |
グループ情報を読み取る
次のアクセス許可を使用すると、グループのプロパティ、メンバー、所有者を読み取ることができます。
| 権限 | 説明 |
|---|---|
| microsoft.directory/groups/allProperties/read | ロールを割り当て可能なグループを含む、セキュリティ グループと Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を読み取る |
| microsoft.directory/groups/standard/read | ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループの標準プロパティを読み取る |
| microsoft.directory/groups/members/read | ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループのメンバーを読み取る |
| microsoft.directory/groups/memberOf/read | ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループの memberOf プロパティを読み取る |
| microsoft.directory/groups/owners/read | ロールを割り当て可能なグループを含め、セキュリティ グループと Microsoft 365 グループの所有者を読み取る |
グループの作成
次のアクセス許可を使用すると、さまざまな種類のグループを作成できます。
| 権限 | 説明 |
|---|---|
| microsoft.directory/groups/create | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを作成する |
| microsoft.directory/groups.unified/create | ロールを割り当て可能なグループを除き、Microsoft 365 グループを作成する |
| microsoft.directory/groups.unified.assignedMembership/create | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みの Microsoft 365 グループを作成する |
| microsoft.directory/groups.security/create | ロールを割り当て可能なグループを除き、セキュリティ グループを作成する |
| microsoft.directory/groups.security.assignedMembership/create | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのセキュリティ グループを作成する |
| microsoft.directory/groups/createAsOwner | ロール割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを作成する。 作成者は最初の所有者として追加されます。 |
| microsoft.directory/groups.unified/createAsOwner | ロール割り当て可能なグループを除き、Microsoft 365 グループを作成する。 作成者は最初の所有者として追加されます。 |
| microsoft.directory/groups.unified.assignedMembership/createAsOwner | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みの Microsoft 365 グループを作成する。 作成者は最初の所有者として追加されます。 |
| microsoft.directory/groups.security/createAsOwner | ロールを割り当て可能なグループを除き、セキュリティ グループを作成する 作成者は最初の所有者として追加されます。 |
| microsoft.directory/groups.security.assignedMembership/createAsOwner | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みのセキュリティ グループを作成する。 作成者は最初の所有者として追加されます。 |
グループ情報を更新する
次のアクセス許可を使用すると、グループのプロパティとメンバーを更新できます。
| 権限 | 説明 |
|---|---|
| microsoft.directory/groups/allProperties/update | ロール割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を更新する |
| microsoft.directory/groups.unified/allProperties/update | ロール割り当て可能なグループを除き、Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を更新する |
| microsoft.directory/groups.unified.assignedMembership/allProperties/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのすべてのプロパティ (特権プロパティを含む) を更新する |
| microsoft.directory/groups.security/allProperties/update | ロール割り当て可能なグループを除き、セキュリティ グループのすべてのプロパティ (特権プロパティを含む) を更新する |
| microsoft.directory/groups.security.assignedMembership/allProperties/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのすべてのプロパティ (特権プロパティを含む) を更新する |
| microsoft.directory/グループ/基本/更新 | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループの基本プロパティを更新する |
| microsoft.directory/groups.unified/basic/update | ロールを割り当て可能なグループを除き、Microsoft 365 グループの基本プロパティを更新する |
| microsoft.directory/groups.unified.assignedMembership/basic/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループの基本プロパティを更新する |
| microsoft.directory/groups.security/basic/update | ロールを割り当て可能なグループを除き、セキュリティ グループの基本プロパティを更新する |
| microsoft.directory/groups.security.assignedMembership/basic/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループの基本プロパティを更新する |
| microsoft.directory/groups/classification/update | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループの分類プロパティを更新する |
| microsoft.directory/groups.unified/classification/update | ロール割り当て可能なグループを除き、Microsoft 365 グループの分類プロパティを更新する |
| microsoft.directory/groups.unified.assignedMembership/classification/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループの分類プロパティを更新する |
| microsoft.directory/groups.security/classification/update | ロールを割り当て可能なグループを除き、セキュリティ グループの分類プロパティを更新する |
| microsoft.directory/groups.security.assignedMembership/classification/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループの分類プロパティを更新する |
| microsoft.directory/groups/dynamicMembershipRule/update | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループの動的メンバーシップ グループのルールを更新する |
| microsoft.directory/groups.unified/dynamicMembershipRule/update | ロール割り当て可能なグループを除き、Microsoft 365 グループの動的メンバーシップ グループのルールを更新する |
| microsoft.directory/groups.security/dynamicMembershipRule/update | ロール割り当て可能なグループを除き、セキュリティ グループの動的メンバーシップ グループのルールを更新する |
| microsoft.directory/groups/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified/members/update | ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.security/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する |
| microsoft.directory/groups.security.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する |
さまざまなグループの種類のメンバーを更新する
次のアクセス許可を使用すると、さまざまなグループの種類のメンバーを更新できます。
| 権限 | 説明 |
|---|---|
| microsoft.directory/groups/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified/members/update | ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.security/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する |
| microsoft.directory/groups.security.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する |
グループを削除する
次のアクセス許可を使用すると、グループを削除できます。
| 権限 | 説明 |
|---|---|
| microsoft.directory/groups/delete | ロールを割り当て可能なグループを除き、セキュリティ グループと Microsoft 365 グループを削除する |
| microsoft.directory/groups.unified/members/update | ロールを割り当て可能なグループを除き、Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.unified.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みである Microsoft 365 グループのメンバーを更新する |
| microsoft.directory/groups.security/members/update | ロールを割り当て可能なグループを除き、セキュリティ グループのメンバーを更新する |
| microsoft.directory/groups.security.assignedMembership/members/update | ロール割り当て可能なグループを除き、メンバーシップの種類が割り当て済みであるセキュリティ グループのメンバーを更新する |
次のステップ
- Microsoft Entra ID でカスタム ロールを作成する
- Microsoft Entra ロールの割り当てを一覧表示する