RealmJoin Portal の範囲を制限する
RealmJoin での管理単位の使用
RealmJoin Portal はサポートしています Microsoft Entra ID の管理単位 (AU).
制限付き管理の管理単位
RealmJoin から一部の機密性の高いグループを隠す/保護するには、 Microsoft Entra ID に制限付き管理の管理単位を作成できます。その制限付き AU を作成した後は、 機密性の高いグループ をその AU に割り当て、これらのグループを RealmJoin Portal(および RealmJoin Portal を使用するすべての人)から「隠す」ことができます。 これは次のような場合に適しています。 特に機密性の高いグループ 保護したいグループ、たとえば権限/ロールの付与に使用されるグループや、特定の Conditional Access ポリシーなどからユーザーを除外するためのグループです。 ユーザーとアプリケーションは 明示的に付与/追加される必要があります 制限付き管理 AU によって「保護」されているグループとやり取りできるようにするには、その AU のスコープに含める必要があります。
制限付き管理の管理単位を利用するには、 RealmJoin 側で必要な設定はありません.
Microsoft Entra ID の制限付き管理の管理単位について詳しくは、こちらをご覧ください ここ.
制限付き AU を作成するには、Microsoft のガイドに従ってください ここ.
保護したいグループを制限付き AU に追加する方法や、これらのグループとやり取りすることを許可したい管理者を追加する方法については、このガイドをご覧ください ここ.
RealmJoin Portal に専用の管理単位を割り当てる
RealmJoin Portal を完全に「カプセル化」するには、専用の AU(既定では非制限)を作成し、RealmJoin Portal アプリをその AU に割り当てることができます。 その結果、RealmJoin Portal はその特定の AU 内でのみグループを作成し、その AU のスコープに明示的に含まれるグループとのみやり取りできるようになります。
AU を作成するには、 Microsoft のガイドに従ってください
AU のスコープにグループを追加して、RealmJoin が引き続きこれらのグループとやり取りできるようにするには、 このガイドをご覧ください
管理単位スコープでロールを割り当てるには、 このガイドをご覧ください
RealmJoin が Administrative Units を使用できるようにする
Entra ID で AU を作成します(既定、制限なし)。
AU では、ロール「Group Administrator」を RealmJoin Portal アプリ(アプリケーション ID: 「b0130885-16be-4c6f-83de-5b1042b5d2e3」)に永続的に割り当てます。
Microsoft Graph API のアクセス許可を追加します
"AdministrativeUnit.Read.All"(種類「Application」)を RealmJoin Portal アプリ(アプリケーション ID: 「b0130885-16be-4c6f-83de-5b1042b5d2e3」)に追加します。特にすでに RealmJoin Portal を使用している場合は、RealmJoin がやり取りできるようにすべきすべてのグループ(既存のアプリ グループや権限グループなど)を AU のスコープに移動してください。
チケットを作成し、 RealmJoin Support 作成した AU の ObjectID を提供してください。
RealmJoin サポートからの確認を待ちます。
これで、次のアプリケーション権限は AU を認識しないため、RealmJoin Portal アプリ(アプリケーション ID: 「b0130885-16be-4c6f-83de-5b1042b5d2e3」)から安全に削除できます。
"Group.ReadWrite.All"&"GroupMember.ReadWrite.All"代わりに Entra ロール「Group Administrator」が使用されます。事前にそのロールを追加したことを確認してください(手順 2)。
Microsoft Graph API のアクセス許可は Graph 経由でのみ追加/削除できることにご注意ください!
次の RealmJoin Portal の機能ページにある Grant スクリプトを使用して、以下の "AdministrativeUnit.Read.All" アクセス許可を追加します。
スクリプトをコピーし、マークされた $permissions セクションにアクセス許可を追加し、スクリプトを実行し、Portal で実行を確認します。
RealmJoin は新しいアクセス許可を自動的に確認し、付与済みセクションに表示します。
削除するには
"Group.ReadWrite.All"&"GroupMember.ReadWrite.All"各アクセス許可の横にある「Revoke」オプションを使用して、その特定のアクセス許可専用のスクリプトを生成できます。

最終更新
役に立ちましたか?