EntraIDユーザをゲスト招待した場合の仕様確認

小川 豊 20 評価のポイント
2025-03-06T06:59:34.4766667+00:00

現状のAAA社はBBBグループのEntraテナント(bbb.com)に所属し、Azureも同テナント上で運用しています。今回、新規Azureテナントを作成し、そのテナントでAzure環境を構築したいです。また、新規Azureテナントユーザは新たにEntraIDユーザを作成するのでは無く、bbb.comテナントのEntraIDユーザをゲスト招待したいです。

この要件について、以下の2点を確認させて下さい。

・別テナントから招待したゲストユーザでも、VPN経由のAzure利用は可能でしょうか?

・別テナントから招待したゲストユーザでも、Azure VMへのリモートデスクトップ接続は、すべてのユーザーではなく限られたユーザーのみに制限することは可能でしょうか?

監視対象外
監視対象外
タグは Microsoft によって監視されません。
256 件の質問
0 件のコメント コメントはありません
{count} 件の投票

承認済みの回答
  1. Hebikuzure aka Murachi Akira 14,416 評価のポイント MVP
    2025-03-07T05:05:09.2433333+00:00

    まず「ゲスト」というのは Entra ID のアカウントの権限の種類で、ゲストに対して「メンバー」という種類があります。名前で分かる通りメンバーはそのテナントのフル機能が(管理者が許可すれば、あるいはアクセス権があれば)利用できるユーザーで、ゲストは制限のあるユーザーです。

    一方で Entra ID には「内部アカウント」と「外部アカウント」というアカウントの種類があります。これはそのアカウントの認証プロバイダーがどこにあるかで、内部はその Entra ID 自身が認証プロバイダーとなっているアカウント、外部は別のテナントや Microsoft アカウントなどが認証プロバイダーとなっているアカウントです。

    一般的に「ゲスト」として招待されると「ゲスト権限」+「外部アカウント」となりますが、これを「メンバー」+「外部アカウント」とすることも可能です。

    参考:B2B ゲスト ユーザーのプロパティを理解して管理する

    ここまでの前振りでお分かりかもしれませんが、書かれている内容は bbb テナントを認証プロバイダーとする外部アカウントを招待した上で「メンバー」に権限変更すれば、aaa テナント自体のアカウントと同様の権限が利用できます。

    ただしサインインなどの認証が外部テナントで行われるので、多要素認証や条件付きアクセスの運用にやや難があるかもしれません。

    本来であれば自テナントでユーザーを作成して、そのユーザーを利用するのが良いでしょう。

    なお相手テナントの条件次第ですが、B2B 直接接続テナント間アクセスを構成することも可能です。詳細はリンク先を確認してください。

    テナント構成やアカウントの設計は間違えて不適切にしてしまうと修正が困難ですので、できれば実績のある IT ベンダーによく相談されることをお勧めします。

    0 件のコメント コメントはありません

1 件の追加の回答

並べ替え方法: 最も役に立つ
  1. 小川 豊 20 評価のポイント
    2025-03-07T05:38:47.8566667+00:00

    ご回答ありがとうございます。
    メンバー、ゲストと外部アカウント・内部アカウントの違いを理解いたしました。
    また、テナント接続のパターンを良く検討した上で進めていきたいと思います。

    0 件のコメント コメントはありません

お客様の回答

回答は、質問作成者が [承諾された回答] としてマークできます。これは、ユーザーが回答が作成者の問題を解決したことを知るのに役立ちます。