> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/ja/to/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md).

# RealmJoin Portal での Privileged Identity Management (PIM) の実装

### 概要

このガイドでは、RealmJoin Portal の管理者アクセスを伴う Groups 向け Microsoft Entra ID 特権 ID 管理 (PIM) の実装方法を説明します。PIM は、必要なときにユーザーが特権ロールを有効化するよう求めることで、必要時のみの管理者アクセスを提供し、セキュリティ リスクを低減します。

RealmJoin と PIM を導入することで、管理者は定義された期間だけ管理権限を明示的に有効化する必要があり、監査証跡が作成され、恒常的な管理者アクセスの攻撃対象領域が縮小されます。

### 前提条件

* PIM アクセスが必要なユーザー向けの Microsoft Entra ID P2 ライセンス
* グローバル管理者または特権ロール管理者の権限
* RealmJoin Portal の構成へのアクセス
* Microsoft Entra ID Groups とロール割り当ての理解

### 実装手順

#### 手順 1: ロール割り当て可能なグループを作成する

Microsoft Entra ID に 2 つの Security Group を作成します。「role-assignable」属性はもはや厳密な前提条件ではありませんが、PIM を最適に機能させるために引き続き推奨されます。

**グループ 1: 対象資格グループ**

* **名前**: `sec - PIM-Eligibility - RealmJoin Portal - Admins`
* **目的**: RealmJoin の管理者アクセスの対象となるユーザーを含みます
* **種類**: Security Group
* **ロール割り当て可能**: 推奨 (はい)

**グループ 2: アクティブ管理者グループ**

* **名前**: `sec - PIM-Enabled - RealmJoin Portal - Admins`
* **目的**: 実際の RealmJoin 管理者権限を提供する対象グループ
* **種類**: Security Group
* **ロール割り当て可能**: 推奨 (はい)

#### 手順 2: Groups の PIM を構成する

**Groups の PIM を有効にする**

1. 移動先 **Microsoft Entra ID** > **特権 ID 管理**
2. 選択 **Groups** 左側のナビゲーション ペインで
3. 選択 **グループを検出する** PIM 管理の対象となるグループを特定するために
4. 新しく作成したグループを選択し、PIM の管理下に置きます

詳細な構成手順については、Microsoft の公式ドキュメントを参照してください:

* [Groups 向け Privileged Identity Management (PIM) の概要](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/concept-pim-for-groups)
* [グループを Privileged Identity Management に取り込む](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-discover-groups)

**グループ設定を構成する**

1. 有効化期間を設定する (推奨: 1～8 時間)
2. 必要に応じて承認要件を構成する
3. 有効化要件を定義する (MFA、業務上の正当化理由)
4. 最大有効化期間ポリシーを設定する

#### 手順 3: 対象資格を割り当てる

PIM が有効なグループに対するユーザーの対象資格を構成します:

1. PIM で、次へ移動します: **Groups** > **割り当て**
2. 次を選択します `sec - PIM-Enabled - RealmJoin Portal - Admins` グループ
3. 選択 **割り当てを追加**
4. 選択 **対象資格** 割り当ての種類
5. ユーザーまたは対象資格グループ (`sec - PIM-Eligibility - RealmJoin Portal - Admins`)
6. 必要に応じて割り当て期間とスケジュールを設定します

包括的な割り当てガイダンスについては、次を参照してください: [Privileged Identity Management でグループに対象資格を割り当てる](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-assign-member-owner)

### 構成ロジック

#### ユーザー管理ワークフロー

1. **ユーザーを対象資格グループに追加する**: ユーザー アカウントを追加します `sec - PIM-Eligibility - RealmJoin Portal - Admins`
   * このグループは、管理者アクセスを要求できるユーザーのソースです
   * このグループのユーザーは、PIM が有効なグループでメンバーシップを有効化できます
2. **RealmJoin Portal を構成する**: 設定する `sec - PIM-Enabled - RealmJoin Portal - Admins` RealmJoin Portal の設定で管理者グループとして
   * このグループのアクティブ メンバーのみが管理者権限を持ちます
   * ユーザーはアクセスを取得するために PIM を通じてメンバーシップを有効化する必要があります

#### アクセス有効化のプロセス

ユーザーが RealmJoin の管理者アクセスを必要とする場合:

1. ユーザーは次へ移動します: **My Access** ポータルまたは PIM インターフェース
2. のメンバーシップの有効化を要求します `sec - PIM-Enabled - RealmJoin Portal - Admins`
3. 業務上の正当化理由を提供します (必要な場合)
4. MFA チャレンジを完了します (構成されている場合)
5. RealmJoin Portal への時間制限付き管理者アクセスを受け取ります
6. アクセスは指定した期間の後に自動的に期限切れになります

### セキュリティ上の利点

* **必要時のみのアクセス**: 管理者権限は必要なときにのみ付与されます
* **監査証跡**: すべての有効化要求と承認が記録されます
* **攻撃対象領域の縮小**: 恒常的な管理者アカウントが減ります
* **コンプライアンス**: 特権アクセス管理に関する規制要件をサポートします
* **制御された期間**: 管理者アクセスは自動的に期限切れになります
* **承認ワークフロー**: 機密性の高いロール向けの任意の承認プロセス

### ベスト プラクティス

* **定期的なアクセス レビュー**: グループ メンバーシップと PIM 割り当てを定期的にレビューします
* **適切な期間**: 一般的な管理タスクの所要時間に基づいて有効化期間を設定します
* **MFA の強制**: 有効化時には常に多要素認証を必須にします
* **業務上の正当化理由**: ユーザーにアクセス要求の理由を提供するよう求めます
* **監視**: 異常な有効化パターンがないか PIM 監査ログを定期的に確認します
* **ドキュメント**: 緊急アクセスのシナリオに備え、明確な手順を維持します

### トラブルシューティング

#### 一般的な問題

* **ユーザーに有効化オプションが表示されない**: PIM ライセンスとグループ割り当てを確認します
* **有効化に失敗する**: MFA の設定と承認ワークフローの構成を確認します
* **RealmJoin へのアクセスが拒否される**: RealmJoin Portal の設定で正しいグループが構成されていることを確認します

#### 確認手順

1. パイロット ユーザーで有効化プロセスをテストします
2. RealmJoin Portal が PIM が有効なグループを認識することを確認します
3. 監査ログが正しく機能していることを確認します
4. 緊急アクセス手順をテストします

### 追加リソース

* [Microsoft Entra ID ガバナンス ドキュメント](https://learn.microsoft.com/en-us/entra/id-governance/)
* [PIM のベスト プラクティス](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-deployment-plan)
* [RealmJoin Portal ドキュメント](https://docs.realmjoin.com/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/ja/to/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
