> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/ja/to/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md).

# RealmJoin Portal で Privileged Identity Management (PIM) を実装する

### 概要

このガイドでは、RealmJoin Portal の管理アクセスを伴う Groups 向けの Microsoft Entra ID Privileged Identity Management (PIM) の実装手順を説明します。PIM は、必要なときにユーザーが特権ロールを有効化することを求めることで、ジャストインタイムの管理アクセスを提供し、セキュリティ リスクを低減します。

RealmJoin で PIM を実装すると、管理者は定められた期間に対して管理者権限を明示的に有効化する必要があり、監査証跡が作成され、恒常的な管理アクセスの攻撃対象領域が縮小されます。

### 前提条件

* PIM アクセスを必要とするユーザー向けの Microsoft Entra ID P2 ライセンス
* グローバル管理者または特権ロール管理者の権限
* RealmJoin Portal の構成へのアクセス
* Microsoft Entra ID Groups とロール割り当ての理解

### 実装手順

#### 手順 1: ロール割り当て可能なグループを作成する

Microsoft Entra ID に 2 つのセキュリティ グループを作成します。"role-assignable" 属性はもはや厳密な前提条件ではありませんが、PIM を最適に機能させるために引き続き推奨されます。

**グループ 1: 適格性グループ**

* **名前**: `sec - PIM-Eligibility - RealmJoin Portal - Admins`
* **目的**: RealmJoin の管理アクセスの対象となるユーザーが含まれます
* **型**: Security Group
* **ロール割り当て可能**: 推奨 (はい)

**グループ 2: アクティブ管理者グループ**

* **名前**: `sec - PIM-Enabled - RealmJoin Portal - Admins`
* **目的**: 実際の RealmJoin 管理権限を提供する対象グループ
* **型**: Security Group
* **ロール割り当て可能**: 推奨 (はい)

#### 手順 2: Groups の PIM を構成する

**Groups に対して PIM を有効にする**

1. 次へ移動し、 **Microsoft Entra ID** > **Privileged Identity Management**
2. 選択します **グループ** 左側のナビゲーション ペインから
3. 選択 **グループを検出** PIM 管理の対象となるグループを特定するために
4. 新しく作成したグループを選択して、PIM の管理下に置きます

詳細な構成手順については、Microsoft の公式ドキュメントを参照してください:

* [Groups 向け Privileged Identity Management (PIM) の概要](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/concept-pim-for-groups)
* [グループを Privileged Identity Management に取り込む](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-discover-groups)

**グループ設定を構成する**

1. 有効化期間を設定する（推奨: 1～8 時間）
2. 必要に応じて承認要件を構成する
3. 有効化要件を定義する (MFA、業務上の正当化)
4. 最大有効化期間ポリシーを設定する

#### 手順 3: 適格性を割り当てる

PIM が有効なグループに対するユーザーの適格性を構成します:

1. PIM で、次へ移動します **グループ** > **割り当て**
2. 次の `sec - PIM-Enabled - RealmJoin Portal - Admins` グループの設定を開き
3. 選択 **割り当てを追加**
4. 選択します **適格** 割り当ての種類
5. ユーザーまたは適格性グループを選択します (`sec - PIM-Eligibility - RealmJoin Portal - Admins`)
6. 必要に応じて割り当て期間とスケジュールを設定します

割り当ての詳細なガイダンスについては、次を参照してください: [Privileged Identity Management でグループに適格性を割り当てる](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-assign-member-owner)

### 構成ロジック

#### ユーザー管理ワークフロー

1. **ユーザーを適格性グループに追加する**: ユーザー アカウントを追加します `sec - PIM-Eligibility - RealmJoin Portal - Admins`
   * このグループは、管理アクセスを要求できるユーザーのソースとして機能します
   * このグループのユーザーは、PIM が有効なグループでメンバーシップを有効化できます
2. **RealmJoin Portal を構成する**: 次を設定します `sec - PIM-Enabled - RealmJoin Portal - Admins` RealmJoin Portal の設定で管理グループとして
   * このグループのアクティブなメンバーのみが管理者権限を持ちます
   * アクセスを取得するには、ユーザーは PIM を通じてメンバーシップを有効化する必要があります

#### アクセス有効化プロセス

ユーザーが RealmJoin の管理アクセスを必要とする場合:

1. ユーザーは次へ移動します **My Access** ポータルまたは PIM インターフェース
2. 次のメンバーシップの有効化を要求します `sec - PIM-Enabled - RealmJoin Portal - Admins`
3. 業務上の正当化を提供します（必要な場合）
4. MFA チャレンジを完了します（構成されている場合）
5. RealmJoin Portal への時間制限付き管理アクセスを取得します
6. アクセスは、定義された期間後に自動的に期限切れになります

### セキュリティ上の利点

* **ジャストインタイム アクセス**: 管理者権限は必要なときにのみ付与されます
* **監査証跡**: すべての有効化要求と承認が記録されます
* **攻撃対象領域の縮小**: 恒常的な管理アカウントが少なくなります
* **コンプライアンス**: 特権アクセス管理に関する規制要件をサポートします
* **制御された期間**: 管理者アクセスは自動的に期限切れになります
* **承認ワークフロー**: 機密性の高いロール向けの任意の承認プロセス

### ベスト プラクティス

* **定期的なアクセス レビュー**: グループ メンバーシップと PIM 割り当てを定期的に確認します
* **適切な期間**: 一般的な管理タスクの所要時間に基づいて有効化期間を設定します
* **MFA の強制**: 有効化には常に多要素認証を必須にします
* **業務上の正当化**: ユーザーにアクセス要求の理由を提供させます
* **監視**: 異常な有効化パターンがないか PIM 監査ログを定期的に確認します
* **ドキュメント**: 緊急アクセスのシナリオに備えて明確な手順を維持します

### トラブルシューティング

#### 一般的な問題

* **ユーザーが有効化オプションを表示できない**: PIM のライセンスとグループ割り当てを確認します
* **有効化に失敗する**: MFA の設定と承認ワークフローの構成を確認します
* **RealmJoin へのアクセスが拒否される**: RealmJoin Portal の設定で正しいグループが構成されていることを確認します

#### 確認手順

1. パイロット ユーザーで有効化プロセスをテストします
2. RealmJoin Portal が PIM が有効なグループを認識することを確認します
3. 監査ログが正しく機能していることを確認します
4. 緊急アクセス手順をテストします

### 追加リソース

* [Microsoft Entra ID ガバナンス ドキュメント](https://learn.microsoft.com/en-us/entra/id-governance/)
* [PIM のベスト プラクティス](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-deployment-plan)
* [RealmJoin Portal ドキュメント](https://docs.realmjoin.com/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/ja/to/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
