> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/ja/zi-dong-hua/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# MFA セキュア ユーザーをグループに同期（スケジュール済み）

安全な MFA 方法が登録されているユーザーを Entra ID グループに同期します

{% hint style="info" %}
これはスケジュール実行の runbook です。単一のオブジェクトでトリガーされるのではなく、繰り返しスケジュールで実行されるように設計されています。詳細は [スケジューリング](/ja/zi-dong-hua/runbooks/scheduling.md) runbook のスケジュールの構成方法についてご覧ください。
{% endhint %}

### 説明

この runbook は、Entra ID の認証方法登録レポートに基づき、少なくとも 1 つの「secure」な認証方法が登録されているすべてのメンバー ユーザーと Entra ID グループを同期します。どの方法グループを secure とみなすかはトグルで設定できます（パスキー / FIDO2 Security Key、プラットフォーム認証情報、Microsoft Authenticator アプリ、ソフトウェア OTP、ハードウェア OTP、証明書ベースの認証）。secure な方法が登録されなくなったユーザーはグループから削除されます。任意の厳格モード（"SecureOnly"）では、secure な方法に加えて安全でない方法（電話、メール、セキュリティの質問）のいずれかが登録されているユーザーも除外されます。管理者ユーザー（アクティブまたは PIM 対象の Entra ID ディレクトリ ロール保持者。ロール割り当て可能グループのメンバーを含む）は既定で除外されます（"ExcludeAdmins"）— 対象グループが SSPR の駆動に使われる場合、そうしないと管理者に第 2 要素の登録が強制されるため便利です。任意の除外グループにより、ブレークグラス アカウントやサービス アカウントのようなアカウントを対象グループの外に恒久的に置けます。個々のユーザーは multi-user picker（"ExcludeUserIds"）から直接除外することもできます。除外されたユーザーは追加されず、すでにメンバーであれば削除されます。ゲスト ユーザーとユーザー以外のグループ メンバーは一切変更されません。

必要に応じて、詳細レポートをメールで送信したり、Azure Storage Account にアップロードしたりできます（期限付きのダウンロード リンクを返します）。レポートには CSV ファイルと、情報カバー シート（選択したパラメーターと結果件数）、実施された変更、およびすべてのメンバー ユーザーのユーザーごとの評価を含む整形済みの Excel ブックが含まれます。レポート ファイルは、メールまたはダウンロード リンクが有効な場合にのみ生成されます。

### 仕組み

runbook は Entra ID の [認証方法登録レポート](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails` を読み取り、対象グループをすべての **メンバー ユーザー** に対してミラー同期します:

* ユーザーは、登録済みメソッドの少なくとも 1 つが構成済みの **secure** セットに含まれている場合に該当します。
* 厳格モード **厳格モード** (`SecureOnly`) では、ユーザーはさらに以下の **安全でない** セットに属する方法が登録されていてはなりません—パスキー ユーザーであっても SMS 要素を併用している場合は該当しません。
* まだグループ メンバーでない該当ユーザーは追加され、もはや該当しないメンバーは削除されます（ミラー同期）。
* ゲスト ユーザーは追加も削除もされません。ユーザー以外のグループ メンバー（デバイス、Service Principals、ネストされたグループ）は一切変更されません。

対象グループはこの runbook のみで管理してください。

### セキュアな方法グループ

各トグルは、どの `methodsRegistered` 値を secure とみなすかを制御します:

| トグル                         | 既定 | 対象の値                                                                                 |
| --------------------------- | -- | ------------------------------------------------------------------------------------ |
| パスキー / FIDO2 Security Key   | オン | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| プラットフォーム認証情報                | オン | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Microsoft Authenticator アプリ | オン | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| ソフトウェア OTP                  | オフ | `softwareOneTimePasscode`                                                            |
| ハードウェア OTP                  | オフ | `hardwareOneTimePasscode`                                                            |
| 証明書ベースの認証                   | オン | `certificateBasedAuthentication`                                                     |

### 厳格モード (SecureOnly)

厳格モードを有効にすると、以下の組み込みの安全でない方法のいずれかを持つユーザーは該当しません:

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

ある方法が secure セットと安全でないセットの両方に入った場合（オーバーライド パラメーターでのみ発生）、安全でない方が優先されます—そのようなユーザーは厳格モードでは該当しません。runbook は起動時にこれを警告します。

### 除外

除外されたユーザーは、登録済みメソッドに関係なく該当しません。対象グループに追加されることはなく、すでにメンバーなら削除されます。ユーザーごとのレポートでは、その理由が `ExclusionReason` 列に表示されます。

#### 管理者ユーザーを除外する（`ExcludeAdmins`、既定でオン）

Entra ID ディレクトリ ロールを保持するユーザーは除外されます。これには次が含まれます:

* **アクティブなロール割り当て** (`roleManagement/directory/roleAssignments`)
* **PIM 対象の割り当て** (`roleManagement/directory/roleEligibilitySchedules`、Entra ID P2 が必要です—P2 がない場合、runbook はアクティブな割り当てにフォールバックし、警告を記録します）
* **ロール割り当て可能グループ**: ロールを保持しているグループは、推移的なユーザー メンバーへ展開されます

背景: 対象グループが **SSPR** を駆動し、SSPR 管理者ポリシーが無効な場合でも、2 つの SSPR 方法が必要になると、グループ内の管理者は第 2 要素の登録を強制されます。管理者をグループから外しておくことで、これを回避できます。

このオプションには、追加の Graph 権限 `RoleManagement.Read.Directory` が managed identity に必要です。

#### 除外グループ（`ExcludeGroupId`、任意）

構成したグループの推移的なユーザー メンバーは除外されます—この同期で絶対に管理してはならないアカウント向けです。たとえば **ブレークグラス アカウント** または **サービス アカウント**。ネストされたグループも考慮されます。除外グループは対象グループ自身であってはなりません。

#### 個別に除外されたユーザー（`ExcludeUserIds`、任意）

個々のユーザーは、複数ユーザー ピッカーから直接除外できます—専用の除外グループを維持するほどではない一時的な除外に便利です。リストにはユーザー **オブジェクト ID** および **ユーザー プリンシパル名** （UPN）を指定できます。エントリは前後の空白が削除され、重複は除去されます。runbook は起動時にそれらを解決します。

#### ピッカーを使わずに Runbook Customization で除外を管理する

両方の除外パラメーターは、 [JSON ベースの Runbook Customization](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) （RealmJoin portal: **設定** → **Runbook Customizations**）で一元的に事前設定できます—除外がテナントで固定されており、runbook を起動またはスケジュールするたびに手動で選びたくない場合に便利です:

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** 単一のグループを受け取ります **オブジェクト ID** （GUID）をプレーン文字列として受け取ります—Entra admin center または RealmJoin portal のグループ概要ページからコピーしてください。
* **ExcludeUserIds** JSON を受け取ります **文字列の配列**；各エントリはユーザー **オブジェクト ID** または **UPN**を指定できます。エントリは前後の空白が削除され、重複は除去されます。runbook は起動時にそれらを解決します。
* **推奨:** Runbook Customization で除外を管理する場合は、 `"Hide": true` もパラメーターに設定してください（上の例のとおり）。これにより開始フォームから完全に削除されるため、runbook の起動やスケジュール時に UI で一元設定された除外を上書きできなくなります。 `Hide`がない場合、構成済みの値は事前入力された状態で表示されるだけで、そこで変更もできます。

### 方法分類の参照

カンマ区切りのオーバーライド文字列を作成するときは、この表の正確な Graph 値を使用してください:

| `methodsRegistered` 値                | わかりやすい名前                                | 分類    | トグルでカバーされる（既定）                  |
| ------------------------------------ | --------------------------------------- | ----- | ------------------------------- |
| `fido2SecurityKey`                   | FIDO2 Security Key                      | 安全    | パスキー / FIDO2（オン）                |
| `passKeyDeviceBound`                 | パスキー（デバイス バインド）                         | 安全    | パスキー / FIDO2（オン）                |
| `passKeyDeviceBoundAuthenticator`    | Microsoft Authenticator のパスキー           | 安全    | パスキー / FIDO2（オン）                |
| `windowsHelloForBusiness`            | Windows Hello for Business              | 安全    | プラットフォーム認証情報（オン）                |
| `passKeyDeviceBoundWindowsHello`     | Windows Hello のパスキー                     | 安全    | プラットフォーム認証情報（オン）                |
| `macOsSecureEnclaveKey`              | macOS のプラットフォーム認証情報                     | 安全    | プラットフォーム認証情報（オン）                |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator（プッシュ通知）         | 安全    | Microsoft Authenticator アプリ（オン） |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator（パスワードレス電話サインイン） | 安全    | Microsoft Authenticator アプリ（オン） |
| `softwareOneTimePasscode`            | ソフトウェア OATH トークン（TOTP アプリ）              | 安全    | ソフトウェア OTP（オフ）                  |
| `hardwareOneTimePasscode`            | ハードウェア OATH トークン                        | 安全    | ハードウェア OTP（オフ）                  |
| `certificateBasedAuthentication`     | 証明書ベースの認証                               | 安全    | 証明書ベースの認証（オン）                   |
| `mobilePhone`                        | 電話（SMS / 音声通話）                          | 安全でない | 組み込みの安全でない一覧                    |
| `alternateMobilePhone`               | 代替電話（音声通話）                              | 安全でない | 組み込みの安全でない一覧                    |
| `officePhone`                        | Office 電話（音声通話）                         | 安全でない | 組み込みの安全でない一覧                    |
| `email`                              | メール（SSPR 専用）                            | 安全でない | 組み込みの安全でない一覧                    |
| `securityQuestion`                   | セキュリティの質問（SSPR 専用）                      | 安全でない | 組み込みの安全でない一覧                    |
| `temporaryAccessPass`                | Temporary Access Pass                   | 中立    | 該当もしない、除外もしない                   |

不明な値または将来の Graph 値は、オーバーライド パラメーターに明示的に記載されていない限り中立として扱われます。

### オーバーライド パラメーター

両方のオーバーライド パラメーターは既定で非表示で、RealmJoin runbook のカスタマイズ向けです:

* **SecureMethodsOverride** — カンマ区切りの `methodsRegistered` 値の一覧で、secure セットを定義します。設定すると、 **すべての** 方法グループのトグルは無視されます。例: `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — 組み込みの安全でない一覧を置き換えるカンマ区切りの一覧です。厳格モードでのみ評価されます。例: `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

不明な値は警告を出しますが、それでも評価されるため、このドキュメントが追いつく前に将来の Graph 値を使用できます。

### メール レポートとダウンロード リンク

必要に応じて詳細レポートを配信できます—特に最初の実行を確認するのに便利です（理想的には dry run モードと組み合わせます）:

* **メールでレポートを送信** (`SendEmail`、既定ではオフ）: 構成された受信者にレポートを送信します。受信者フィールドは、メールが有効なときにのみ表示されます。必要となるのは `RJReport.EmailSender` テナント設定です（ [RealmJoin レポート設定ドキュメント](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **ファイルのダウンロード リンクを作成** (`CreateDownloadLink`、既定ではオフ）: レポート ファイルを Azure Storage Account にアップロードし、期限付きのダウンロード リンクを返します（ `RJReport.StorageAccount.*` テナント設定を使用します）。

レポート ファイルは、2 つのオプションのうち少なくとも 1 つが有効な場合にのみ生成されます。レポートの内容は次のとおりです:

* **mfa-secure-users-group-sync-changes.csv** — 実施済み（dry run では予定）変更のすべてと、ユーザーごとのメソッド詳細
* **mfa-secure-users-group-sync-all-users.csv** — すべてのメンバー ユーザーの評価: 登録済みメソッド、secure/unsecure の分類、該当可否、除外理由、グループ メンバーシップ
* **mfa-secure-users-group-sync-report.xlsx** — 同じデータを整形した Excel ブックとして: 選択したパラメーターと結果件数を含む「Info」カバー シート、「Changes」ワークシート（追加ユーザーは緑、削除ユーザーは赤で強調）、および「All Users」ワークシート

大規模テナントでは、未加工の CSV ファイルがメール添付サイズの上限を超えることがあります（Graph は合計およそ 4 MB でメールを拒否します）。CSV ファイルが 2.5 MB の予算を超えると、メールには Excel ブックのみが添付され（完全なデータが圧縮形式で含まれます）、省略についての注記が付きます。フルサイズ送信に失敗した場合も、Excel ブックのみで自動的に再試行されます。ダウンロードリンクのアップロードには、サイズに関係なく常にすべてのファイルが含まれます。

#### メールのブランド設定

レポートメールは、任意の `RJReport.Branding.*` テナント設定に従います:

* **ヘッダーおよびフッター画像** – 公開 HTTPS URL、PNG/JPEG/GIF、各最大 200 KB
* **フッターリンク** – フッター画像のリンク先
* **アクセント色とテキスト色** – 6 桁の 16 進数値、例: `#0052cc`

これらの設定が構成されていない場合、既定の RealmJoin のグラフィックと色が使用されます。ダウンロードまたは検証できない画像や無効な色の値が、レポートメールを妨げることはありません。代わりに対応する既定値が使用されます。

セットアップ手順と画像要件: [メールのブランド設定](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings#email-branding-optional).

### 注意事項と制限

* 登録レポートには **Entra ID P1 or P2** ライセンスが必要です。
* PIM 対象のロール割り当て（管理者除外）には **Entra ID P2** ライセンスが必要です—ない場合、除外されるのはアクティブなロール割り当てのみです。
* レポートには **無効** またはソフト削除されたユーザーは含まれません—そのようなアカウントは次回の実行でグループから削除されます。
* レポート データは最近の登録変更に遅れる場合があります。新しく登録した方法が反映されるまでに、1 回の同期サイクルが必要なことがあります。
* runbook は、ページ分割されたレポート読み取りとバッチ化されたグループ書き込みを、自動スロットリング再試行付きで使って大規模テナント（2 万ユーザー以上）を処理します。

### スケジューリング

同期は冪等です—単一の繰り返しスケジュール（例: 毎日）でグループを最新に保ち、部分的な失敗の後に再実行すれば自己修復します。推奨: まず 1 回、 **ドライラン (WhatIf)** を有効にして実行結果を確認してから、runbook を本番モードでスケジュールしてください。

### 場所

Organization → セキュリティ → Sync MFA Secure Users To Group (Scheduled)

**完全な runbook 名**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### 詳細

| プロパティ    | 値                                                                                                                 |
| -------- | ----------------------------------------------------------------------------------------------------------------- |
| バージョン    | 1.5.0                                                                                                             |
| 必要なモジュール | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| スケジュール可能 | はい                                                                                                                |

### アクセス許可

#### アプリケーションのアクセス許可

* **種類**: Microsoft Graph
  * AuditLog.Read.All
    * *各ユーザーの登録済み MFA 方法を評価するために userRegistrationDetails を読み取ります*
  * Group.Read.All
    * *対象グループと除外グループ、およびそれらの推移的なユーザー メンバーを読み取ります*
  * RoleManagement.Read.Directory
    * *ExcludeAdmins が有効な場合、管理者ユーザーを除外するためにロール割り当てと資格スケジュールを読み取ります*
  * GroupMember.ReadWrite.All
    * *バッチ化された /groups/{id}/members/$ref 呼び出しを使用して、対象グループのユーザーを追加・削除します*
  * User.Read.All
    * *管理者ロールのプリンシパルと ExcludeUserIds エントリをユーザー オブジェクトに解決します*
  * Organization.Read.All
    * *レポートのカバー シートとメールに表示するテナント名のために /organization を読み取ります*
  * Mail.Send *(オプション — 機能: メール レポート)*
    * *メール レポートが有効な場合、Send-RjReportEmail を使ってレポート メールを送信します*

### パラメーター

#### TargetGroupId

同期先の Entra ID グループ。このグループのメンバーは、この runbook のみが管理します。

| プロパティ   | 値                                    |
| ------- | ------------------------------------ |
| 必須      | はい                                   |
| 既定値     |                                      |
| 種類      | 文字列                                  |
| ポータル表示名 | 対象グループ（secure な MFA 方法を持つユーザーを同期する先） |

#### IncludePasskeys

パスキーと FIDO2 Security Key を secure とみなします（fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator）。

| プロパティ   | 値                                       |
| ------- | --------------------------------------- |
| 必須      | いいえ                                     |
| 既定値     | True                                    |
| 種類      | ブール値                                    |
| ポータル表示名 | パスキー / FIDO2 Security Key を secure とみなす |

#### IncludePlatformCredentials

プラットフォーム認証情報を secure とみなします（windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey）。

| プロパティ   | 値                                                                            |
| ------- | ---------------------------------------------------------------------------- |
| 必須      | いいえ                                                                          |
| 既定値     | True                                                                         |
| 種類      | ブール値                                                                         |
| ポータル表示名 | プラットフォーム認証情報（Windows Hello for Business / macOS Secure Enclave）を secure とみなす |

#### IncludeMicrosoftAuthenticator

Microsoft Authenticator アプリを secure とみなします（microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless）。

| プロパティ   | 値                                                              |
| ------- | -------------------------------------------------------------- |
| 必須      | いいえ                                                            |
| 既定値     | True                                                           |
| 種類      | ブール値                                                           |
| ポータル表示名 | Microsoft Authenticator アプリ（プッシュ / パスワードレス サインイン）を secure とみなす |

#### IncludeSoftwareOtp

ソフトウェア OTP / authenticator TOTP アプリを secure とみなします（softwareOneTimePasscode）。

| プロパティ   | 値                                               |
| ------- | ----------------------------------------------- |
| 必須      | いいえ                                             |
| 既定値     | False                                           |
| 種類      | ブール値                                            |
| ポータル表示名 | ソフトウェア OTP（authenticator TOTP アプリ）を secure とみなす |

#### IncludeHardwareOtp

ハードウェア OTP トークンを secure とみなします（hardwareOneTimePasscode）。

| プロパティ   | 値                            |
| ------- | ---------------------------- |
| 必須      | いいえ                          |
| 既定値     | False                        |
| 種類      | ブール値                         |
| ポータル表示名 | ハードウェア OTP トークンを secure とみなす |

#### IncludeCertificateBasedAuth

証明書ベースの認証を secure とみなします（certificateBasedAuthentication）。

| プロパティ   | 値                      |
| ------- | ---------------------- |
| 必須      | いいえ                    |
| 既定値     | True                   |
| 種類      | ブール値                   |
| ポータル表示名 | 証明書ベースの認証を secure とみなす |

#### SecureOnly

厳格モード: 安全でない方法（mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion）のいずれかが登録されているユーザーは、secure な方法も持っていても該当しません。すでにメンバーであればグループから削除されます。

| プロパティ   | 値                                                   |
| ------- | --------------------------------------------------- |
| 必須      | いいえ                                                 |
| 既定値     | False                                               |
| 種類      | ブール値                                                |
| ポータル表示名 | 厳格モード: 安全でない方法（電話、メール、セキュリティの質問）のいずれかがあるユーザーは該当しません |

#### SecureMethodsOverride

任意。secure セットを定義する methodsRegistered 値のカンマ区切り一覧です。設定すると、すべての方法グループのトグルは無視されます。既知の値は runbook ドキュメントを参照してください。

| プロパティ     | 値                                                  |
| --------- | -------------------------------------------------- |
| 必須        | いいえ                                                |
| 既定値       |                                                    |
| 種類        | 文字列                                                |
| ポータル表示名   | 上級者向け: カスタム secure メソッド一覧（カンマ区切り、上のすべてのトグルを置き換えます） |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定）                           |

#### UnsecureMethodsOverride

任意。組み込みの安全でない一覧を置き換える methodsRegistered 値のカンマ区切り一覧です。厳格モード（SecureOnly）でのみ評価されます。

| プロパティ     | 値                                            |
| --------- | -------------------------------------------- |
| 必須        | いいえ                                          |
| 既定値       |                                              |
| 種類        | 文字列                                          |
| ポータル表示名   | 上級者向け: カスタム安全でないメソッド一覧（カンマ区切り、組み込み一覧を置き換えます） |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定）                     |

#### ExcludeAdmins

管理者ユーザーを除外: Entra ID ディレクトリ ロールを保持するユーザー（アクティブまたは PIM 対象、ロール割り当て可能グループのメンバーを含む）は該当せず、すでにメンバーならグループから削除されます。既定で有効です—対象グループが SSPR を駆動している場合、そうしないと管理者に第 2 要素の登録が強制されます。

| プロパティ   | 値                                   |
| ------- | ----------------------------------- |
| 必須      | いいえ                                 |
| 既定値     | True                                |
| 種類      | ブール値                                |
| ポータル表示名 | 管理者ユーザーを除外（ディレクトリ ロール保持者、PIM 対象を含む） |

#### ExcludeGroupId

任意の除外グループ: このグループの推移的なユーザー メンバー（例: ブレークグラス アカウントやサービス アカウント）は該当せず、すでにメンバーならグループから削除されます。

| プロパティ   | 値                           |
| ------- | --------------------------- |
| 必須      | いいえ                         |
| 既定値     |                             |
| 種類      | 文字列                         |
| ポータル表示名 | 除外グループ（メンバーは対象グループに同期されません） |

#### ExcludeUserIds

個別に除外するユーザーの任意一覧: これらのユーザーは該当せず、すでにメンバーならグループから削除されます。ユーザー オブジェクト ID とユーザー プリンシパル名を受け付けます。解決できないエントリは警告付きで無視されます。

| プロパティ   | 値                         |
| ------- | ------------------------- |
| 必須      | いいえ                       |
| 既定値     | @()                       |
| 種類      | String\[]                 |
| ポータル表示名 | 除外されたユーザー（対象グループに同期されません） |

#### WhatIfMode

ドライラン: グループを変更せずに、どのユーザーが追加または削除されるかを記録します。

| プロパティ   | 値                |
| ------- | ---------------- |
| 必須      | いいえ              |
| 既定値     | False            |
| 種類      | ブール値             |
| ポータル表示名 | ドライラン（記録のみ、変更なし） |

#### SendEmail

有効にすると、レポートは CSV と Excel（xlsx）の添付ファイル付きでメール送信されます。既定では無効です。

| プロパティ   | 値                |
| ------- | ---------------- |
| 必須      | いいえ              |
| 既定値     | False            |
| 種類      | ブール値             |
| ポータル表示名 | メールでレポートを送信しますか? |

**ポータル オプション**

| ポータル オプション         | 値 |
| ------------------ | - |
| はい - レポートをメール送信します |   |
| いいえ - メール送信しません    |   |

#### EmailTo

レポートの受信者メール アドレス。単一のアドレスでも、カンマ区切りの複数アドレスでも指定できます（文字列）。SendEmail が有効な場合にのみ使用されます。

| プロパティ   | 値           |
| ------- | ----------- |
| 必須      | いいえ         |
| 既定値     |             |
| 種類      | 文字列         |
| ポータル表示名 | 受信者のメールアドレス |

#### EmailFrom

送信者のメール アドレス。RJReport のテナント設定から取得されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### BrandingHeaderImageUrl

レポートメール用のカスタムヘッダー画像（PNG/JPEG/GIF、最大 200 KB）の任意の公開 HTTPS URL。RJReport.Branding.HeaderImageUrl テナント設定から取得されます。空の場合は既定の RealmJoin ヘッダー画像が使用されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### BrandingFooterImageUrl

レポートメール用のカスタムフッター画像（PNG/JPEG/GIF、最大 200 KB）の任意の公開 HTTPS URL。RJReport.Branding.FooterImageUrl テナント設定から取得されます。空の場合は既定の RealmJoin フッター画像が使用されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### BrandingFooterLink

フッター画像がリンクする任意の URL。RJReport.Branding.FooterLink テナント設定から取得されます。空の場合は既定のリンク（<https://www.realmjoin.com）が使用されます。>

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### BrandingAccentColor

レポートメール テンプレート用の任意のアクセント色の上書き（6 桁の 16 進数、例: '#0052cc'）。RJReport.Branding.AccentColor テナント設定から取得されます。空または無効な場合は、既定の RealmJoin アクセント色が使用されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### BrandingTextColor

レポートメール テンプレート用の任意のテキスト色の上書き（6 桁の 16 進数）。RJReport.Branding.TextColor テナント設定から取得されます。空または無効な場合は、既定の RealmJoin テキスト色が使用されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### ReportFileFormat

生成および配信されるレポートファイル形式を制御します: 「CSV のみ」、「CSV と XLSX」（既定）または「XLSX のみ」。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       | CSV と XLSX               |
| 種類        | 文字列                      |
| ポータル表示名   | レポートファイル形式               |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

**ポータル オプション**

| ポータル オプション | 値 |
| ---------- | - |
| CSV と XLSX |   |
| CSV のみ     |   |
| XLSX のみ    |   |

#### CreateDownloadLink

有効にすると、レポート ファイルは Azure Storage Account にアップロードされ、期限付きのダウンロード リンクが返されます。既定では無効です。

| プロパティ   | 値                                          |
| ------- | ------------------------------------------ |
| 必須      | いいえ                                        |
| 既定値     | False                                      |
| 種類      | ブール値                                       |
| ポータル表示名 | ファイルのダウンロード リンクを作成しますか（レポートをストレージにアップロード）? |

**ポータル オプション**

| ポータル オプション                        | 値 |
| --------------------------------- | - |
| はい - レポートをアップロードしてダウンロード リンクを返します |   |
| いいえ - ダウンロード リンクを作成しません           |   |

#### ContainerName

アップロードに使用するストレージ コンテナー名。runbook ごとに構成されます（グローバルな RJReport 設定ではありません）。

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| 必須        | いいえ                            |
| 既定値       | sync-mfa-secure-users-to-group |
| 種類        | 文字列                            |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定）       |

#### ResourceGroupName

Storage Account を含むリソース グループ。RJReport のテナント設定から取得されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### StorageAccountName

アップロードに使用する Storage Account 名。RJReport のテナント設定から取得されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       |                          |
| 種類        | 文字列                      |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

#### LinkExpiryDays

生成されたダウンロードリンクの有効期限が切れるまでの日数。RJReport のテナント設定から取得されます。

| プロパティ     | 値                        |
| --------- | ------------------------ |
| 必須        | いいえ                      |
| 既定値       | 6                        |
| 種類        | Int32                    |
| ポータルでは非表示 | はい（runbook のカスタマイズで事前設定） |

[Runbook Reference の概要に戻る](/ja/zi-dong-hua/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/ja/zi-dong-hua/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
