(旧 Azure AD) とAzure サブスクリプショ ンは密接に関係しており、Azure ポータルから両⽅操作できるが、別々に考える必要がある AWS で例えると、AWS IAM と AIAM Identity Center が AWS アカウントから切り離されている イメージ Microsoft Entra ID Azure サブスクリプション 信頼関係 AWS IAM AWS IAM Identity Center AWS account AWS IAM, AWS IAM Identity Center 以外のリソース
サブスクリプションや他のアプリケーションを関連付けできる Entra ID の旧称が Azure AD だからといって Azure のためだけに存在するわけではない Microsoft Entra ID Azure サブスクリプション Azure サブスクリプション [email protected] カスタムドメイン example.com Microsoft 365
Azure に対応した「Microsoft Entra ID ロール」と「Azure ロール」がある 名前の通り、それぞれの製品に対する権限を与えることができ、別々に関連付ける必要がある Azure サブスクリプション Microsoft Entra ID ユーザー Microsoft Entra ID ロール Azure ロール
ID テナン トが作成され、個⼈の Microsoft アカウントに関するユーザーが作成されている(と理解している) そのユーザーに特権の「Microsoft Entra ID ロール」と「Azure ロール」が割り当てられており、 Entra ID と Azure サブスクリプションを⾃由に操作できる状態になっている Microsoft Entra ID Azure サブスクリプション ユーザー user_example.com#EXT#@userexample.onmicrosoft.com (外部の「Microsoft アカウント」であり、「職場または学校アカウント/組織アカウント」として作成されたものではない) ⾃動で⽣成されているドメイン userexample.onmicrosoft.com Microsoft Entra ID ロール グローバル管理者 Azure ロール 所有者 メールアドレス「[email protected]」の Microsoft アカウントで Azure を契約した場合のイメージ 信頼関係
機能を利⽤している Microsoft Entra ID ロール グローバル閲覧者 資格のある割り当て アクティブな割り当て ユーザー Microsoft Entra ID Microsoft Entra ID ロール グローバル閲覧者 ユーザー Microsoft Entra ID 資格のある割り当てから利⽤したいロールをアクテイブ化 割り当て終了の時刻指定 or 永続的な割り当て アクセス可能
ID - B Azure サブスクリプション - B ユーザー(ゲスト) [email protected] カスタムドメイン b.example.com Microsoft Entra ID - A ユーザー [email protected] カスタムドメイン a.example.com 同⼀ユーザーで他のテナントを利⽤できる 招待
ID - B Azure サブスクリプション - B ユーザー(ゲスト) [email protected] Microsoft Entra ID - A ユーザー [email protected] Azure ロール 共同作成者 同⼀ユーザーで他のテナントを利⽤できる 招待 カスタムドメイン b.example.com カスタムドメイン a.example.com
Machine Entra Managed Identity Virtual Machine Entra Managed Identity Virtual Machine Entra Managed Identity Virtual Machine Virtual Machine Entra Managed Identity Virtual Machine システム割り当てマネージド ID - VM リソースから直接有効化できる - VM 毎にマネージド ID は異なる(各 VM で有効化) - VM の削除される場合にマネージド ID も削除される ユーザー割り当てマネージド ID - VM とは独⽴したリソースとしてマネージド ID を作成する - 複数の VM に割り当てることができる - VM を削除してもマネージド ID は削除されない
アクセスする必要があるリソースまたはアプリケーションでマネージド ID がサポートされていない Entra ID において「アプリの登録」 登録したアプリにおいて 証明書 or シークレットを設定 ロールの割り当てにおいて メンバーとしてサービスプリンシパル (登録したアプリ)を選択 Microsoft Entra ID リソースグループ App / サービスプリンシパル Azure ロール オンプレミス App ① ② ③