For the complete documentation index, see llms.txt. This page is also available as Markdown.

RealmJoin Portal での Privileged Identity Management (PIM) の実装

Groups 向け Microsoft Entra PIM を RealmJoin Portal で実装し、必要なときだけの管理者アクセスと恒常的権限の削減を実現します。

概要

このガイドでは、Microsoft Entra ID Privileged Identity Management (PIM) を RealmJoin Portal の管理アクセス用グループに実装する方法を説明します。PIM により、必要なときに特権ロールを有効化することが求められるため、セキュリティ リスクを低減しつつ、必要時に管理アクセスを付与できます。

RealmJoin と PIM を組み合わせて実装することで、管理者は定義された期間に対して管理者権限を明示的に有効化する必要があり、監査証跡が作成され、継続的な管理アクセスの攻撃対象領域が縮小されます。

前提条件

  • PIM アクセスを必要とするユーザー向けの Microsoft Entra ID P2 ライセンス

  • グローバル管理者または特権ロール管理者の権限

  • RealmJoin Portal の構成へのアクセス

  • Microsoft Entra ID Groups とロール割り当ての理解

実装手順

手順 1: ロール割り当て可能なグループを作成する

Microsoft Entra ID に 2 つの Security Group を作成します。「role-assignable」属性はもはや厳密な前提条件ではありませんが、PIM を最適に機能させるために引き続き推奨されます。

グループ 1: 資格グループ

  • 名前: sec - PIM-Eligibility - RealmJoin Portal - Admins

  • 目的: RealmJoin の管理者アクセスの対象となるユーザーを含みます

  • 種類: Security Group

  • ロール割り当て可能: 推奨 (はい)

グループ 2: アクティブ管理者グループ

  • 名前: sec - PIM-Enabled - RealmJoin Portal - Admins

  • 目的: 実際の RealmJoin 管理者権限を提供する対象グループ

  • 種類: Security Group

  • ロール割り当て可能: 推奨 (はい)

手順 2: グループで PIM を構成する

グループで PIM を有効にする

  1. 次へ移動し Microsoft Entra ID > 特権 ID 管理

  2. 選択します グループ 左側のナビゲーション ペインから

  3. 選択 グループを検出 PIM 管理の対象となるグループを特定するために

  4. 新しく作成したグループを選択して、PIM の管理下に入れます

詳細な構成手順については、Microsoft の公式ドキュメントを参照してください:

グループ設定を構成する

  1. 有効化期間を設定する (推奨: 1~8 時間)

  2. 必要に応じて承認要件を構成する

  3. 有効化要件を定義する (MFA、業務上の正当性)

  4. 最大有効化期間のポリシーを設定する

手順 3: 資格を割り当てる

PIM 有効化グループのユーザー資格を構成します:

  1. PIM で、次へ移動します グループ > 割り当て

  2. 次を選択します sec - PIM-Enabled - RealmJoin Portal - Admins グループ

  3. 選択 割り当てを追加

  4. 選択します 対象 割り当ての種類

  5. ユーザーまたは資格グループを選択 (sec - PIM-Eligibility - RealmJoin Portal - Admins)

  6. 必要に応じて割り当て期間とスケジュールを設定します

割り当てに関する包括的なガイダンスについては、次を参照してください: Privileged Identity Management でグループの資格を割り当てる

構成ロジック

ユーザー管理ワークフロー

  1. ユーザーを資格グループに追加: ユーザー アカウントを次に追加 sec - PIM-Eligibility - RealmJoin Portal - Admins

    • このグループは、管理者アクセスを要求できるユーザーのソースとして機能します

    • このグループのユーザーは、PIM 有効化グループでメンバーシップを有効化できます

  2. RealmJoin Portal を構成する: 次を設定 sec - PIM-Enabled - RealmJoin Portal - Admins RealmJoin Portal の設定で管理グループとして

    • このグループのアクティブ メンバーのみが管理者権限を持ちます

    • ユーザーはアクセスを得るために PIM を通じてメンバーシップを有効化する必要があります

アクセス有効化プロセス

ユーザーが RealmJoin の管理者アクセスを必要とする場合:

  1. ユーザーは次へ移動 My Access ポータルまたは PIM インターフェース

  2. 次のメンバーシップの有効化を要求 sec - PIM-Enabled - RealmJoin Portal - Admins

  3. 業務上の正当性を提示する (必要な場合)

  4. MFA チャレンジを完了する (構成されている場合)

  5. RealmJoin Portal への時間制限付き管理者アクセスを取得する

  6. アクセスは定義された期間後に自動的に期限切れになります

セキュリティ上の利点

  • 必要時アクセス: 管理者権限は必要なときにのみ付与されます

  • 監査証跡: すべての有効化要求と承認が記録されます

  • 攻撃対象領域の縮小: 永続的な管理者アカウントが減ります

  • コンプライアンス: 特権アクセス管理に関する規制要件をサポートします

  • 制御された期間: 管理者アクセスは自動的に期限切れになります

  • 承認ワークフロー: 重要なロール向けの任意の承認プロセス

ベスト プラクティス

  • 定期的なアクセス レビュー: グループ メンバーシップと PIM 割り当てを定期的に確認します

  • 適切な期間: 一般的な管理作業の所要時間に基づいて有効化期間を設定します

  • MFA の強制: 有効化には常に多要素認証を要求します

  • 業務上の正当性: ユーザーにアクセス要求の理由の提示を求めます

  • 監視: 異常な有効化パターンがないか PIM 監査ログを定期的に確認します

  • ドキュメント: 緊急アクセス シナリオ向けの明確な手順を維持します

トラブルシューティング

一般的な問題

  • ユーザーに有効化オプションが表示されない: PIM ライセンスとグループ割り当てを確認します

  • 有効化に失敗する: MFA の設定と承認ワークフローの構成を確認します

  • RealmJoin へのアクセスが拒否される: RealmJoin Portal の設定で正しいグループが構成されていることを確認します

確認手順

  1. パイロット ユーザーで有効化プロセスをテストする

  2. RealmJoin Portal が PIM 有効化グループを認識することを確認する

  3. 監査ログが正しく動作していることを確認する

  4. 緊急アクセス手順をテストする

追加リソース

最終更新

役に立ちましたか?