次の方法で共有


無制限のアプリ登録を作成するアクセス許可を持つカスタム ロールを作成する

このクイック スタート ガイドでは、無制限の数のアプリの登録を作成するアクセス許可があるカスタム ロールを作成した後、そのロールをユーザーに割り当てます。 その後、割り当てられたユーザーは、Microsoft Entra 管理センター、Microsoft Graph PowerShell、または Microsoft Graph API を使用して、アプリケーションの登録を作成できます。 組み込みのアプリケーション開発者ロールとは異なり、このカスタム ロールには、無制限の数のアプリの登録を作成する権限が付与されます。 アプリケーション開発者ロールにもこの権限は付与されますが、ディレクトリ全体のオブジェクトのクォータに達することがないように、作成されるオブジェクトの合計数は 250 に制限されています。 Microsoft Entra カスタム ロールの作成と割り当てに必要な最小限の特権を持つロールは、特権ロール管理者です。

Azure サブスクリプションをお持ちでない場合は、開始する前に 無料アカウント を作成してください。

前提条件

  • Microsoft Entra ID P1 または P2 ライセンス
  • 特権ロール管理者
  • PowerShell を使用する場合の Microsoft Graph PowerShell モジュール
  • Microsoft Graph API の Graph エクスプローラーを使用する場合の管理者の同意

詳細については、PowerShell または Graph エクスプローラーを使用するための前提条件に関するページを参照してください。

カスタム ロールを作成する

ヒント

この記事の手順は、開始するポータルによって若干異なる場合があります。

  1. Microsoft Entra 管理センター特権ロール管理者以上としてサインインします。

  2. [ID] >[役割と管理者]>[役割と管理者] の順に移動します。

  3. [新しいカスタム ロール] を選択します。

    Microsoft Entra 管理センターの [ロールと管理者] ページのスクリーンショット。

  4. [基本] タブで、ロールの名前として「アプリケーション登録作成者」と入力し、ロールの説明に「無制限の数のアプリケーションの登録を作成できる」と入力して、[次へ] を選びます。

    カスタム ロールの名前と説明を指定する [基本] タブのスクリーンショット。

  5. [アクセス許可] タブで、検索ボックスに「microsoft.directory/applications/create」と入力し、必要なアクセス許可の横にあるチェックボックスをオンにした後、[次へ] を選択します。

    カスタム ロールのアクセス許可を選択するための [アクセス許可] タブのスクリーンショット。

  6. [確認と作成] タブでアクセス許可を確認し、 [作成] を選択します。

ロールを割り当てる

  1. Microsoft Entra 管理センター特権ロール管理者以上としてサインインします。

  2. [ID] >[役割と管理者]>[役割と管理者] の順に移動します。

  3. [アプリケーション登録作成者] ロールを選択し、[割り当ての追加] を選択します。

  4. 目的のユーザーを選択し、[選択] をクリックして、ユーザーをロールに追加します。

これで完了です。 このクイックスタートでは、無制限の数のアプリの登録を作成するアクセス許可を持つカスタム ロールを作成した後、そのロールをユーザーに割り当てることに成功しました。

ヒント

Microsoft Entra 管理センター を使用してアプリケーションにロールを割り当てるには、[割り当て] ページの [検索] ボックスにアプリケーションの名前を入力します。 アプリケーションは既定では一覧に表示されませんが、検索結果に返されます。

アプリの登録とアクセス許可

アプリケーションの登録を作成する権限を付与するために使用できるアクセス許可は 2 つあり、それぞれ動作が異なります。

  • microsoft.directory/applications/createAsOwner: このアクセス許可を割り当てると、作成者は、作成されたアプリの登録の最初の所有者として追加され、作成されたアプリの登録は、その作成者の 250 という作成オブジェクト クォータのカウント対象になります。
  • microsoft.directory/applications/create: このアクセス許可を割り当てると、作成者は、作成されたアプリの登録の最初の所有者としては追加されず、作成されたアプリの登録は、その作成者の 250 という作成オブジェクト クォータのカウント対象になりません。 担当者がディレクトリ レベルのクォータに達するまでアプリの登録を作成できないようにするものはないため、このアクセス許可は慎重に使用してください。 両方のアクセス許可が割り当てられている場合は、このアクセス許可が優先されます。

次のステップ