割り当てられたアクセス構成 XML ファイルを作成する
割り当て済みアクセスを構成するには、構成 XML ファイルを作成してデバイスに適用する必要があります。 構成ファイルは、割り当て済みアクセス XML スキーマ定義 (XSD) で定義されているスキーマに準拠している必要があります。
この記事では、実際の例を含め、割り当てられたアクセス構成ファイルを構成する方法について説明します。
XML ファイルの基本構造を見てみましょう。 割り当てられたアクセス構成ファイルには、次のものが含まれます。
- 1 つまたは複数の
profiles
。 各profile
は、実行を許可される一連のアプリケーションを定義します - 1 つまたは複数の
configs
。 各config
は、ユーザー アカウントまたはグループを に関連付けます。profile
1 つのプロファイルと 1 つの構成を持つ割り当てアクセス構成ファイルの基本的な例を次に示します。
<?xml version="1.0" encoding="utf-8" ?>
<AssignedAccessConfiguration xmlns="http://schemas.microsoft.com/AssignedAccess/2017/config">
<Profiles>
<Profile Id="{GUID}">
<!-- Add configuration here as needed -->
</Profile>
</Profiles>
<Configs>
<Config>
<!-- Add configuration here as needed -->
</Config>
</Configs>
</AssignedAccessConfiguration>
バージョン
割り当てられたアクセス構成 XML がバージョン管理されています。 バージョンは XML ルート要素で定義されており、XML ファイルの検証に使用するスキーマを決定するために使用されます。 バージョンは、構成に使用できる機能を決定するためにも使用されます。 バージョン、ドキュメントの例で使用されるエイリアス、名前空間の表を次に示します。
バージョン | Alias | 名前空間 |
---|---|---|
Windows 11、 バージョン 22H2 | v5 |
http://schemas.microsoft.com/AssignedAccess/2022/config |
Windows 11 バージョン 21H2 | v4 |
http://schemas.microsoft.com/AssignedAccess/2021/config |
Windows 10 | v5 |
http://schemas.microsoft.com/AssignedAccess/202010/config |
Windows 10 | v3 |
http://schemas.microsoft.com/AssignedAccess/2020/config |
Windows 10 | rs5 |
http://schemas.microsoft.com/AssignedAccess/201810/config |
Windows 10 | default | http://schemas.microsoft.com/AssignedAccess/2017/config |
バージョン固有の要素と属性を含む互換性のある構成 XML を承認するには、常にアドオン スキーマの名前空間を含め、それに応じて名前空間エイリアスで属性と要素を装飾します。 たとえば、バージョン 22H2 Windows 11で追加されたStartPins
機能を構成するには、次の例を使用します。 22H2 リリースのhttp://schemas.microsoft.com/AssignedAccess/2022/config
名前空間に関連付けられているエイリアスv5
、エイリアスはインラインでタグ付けStartPins
注意してください。
<?xml version="1.0" encoding="utf-8" ?>
<AssignedAccessConfiguration xmlns="http://schemas.microsoft.com/AssignedAccess/2017/config"
xmlns:v5="http://schemas.microsoft.com/AssignedAccess/2022/config">
<Profiles>
<Profile Id="{GUID}">
<!-- Add configuration here as needed -->
<v5:StartPins>
<!-- Add StartPins configuration here -->
</v5:StartPins>
</Profile>
</Profiles>
<Configs>
<Config>
<!-- Add configuration here as needed -->
</Config>
</Configs>
</AssignedAccessConfiguration>
ここでは、割り当て済みアクセス XML スキーマ定義: 割り当てアクセス XML スキーマ定義 (XSD) を見つけることができます。
プロファイル
構成ファイルには、1 つ以上のプロファイルを含めることができます。 各プロファイルは、一意の識別子 Profile Id
と、必要に応じて Name
によって識別されます。 次に、例を示します。
<Profiles>
<Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F78}" Name="Microsoft Learn example">
<!-- Add configuration here as needed -->
</Profile>
</Profiles>
ヒント
Profile Id
は XML ファイル内で一意である必要があります。 PowerShell コマンドレット New-Guid
を使用して GUID を生成できます。
プロファイルには、次の 2 種類のいずれかを指定できます。
-
KioskModeApp
: は、キオスク エクスペリエンスを構成するために使用されます。 このプロファイルを割り当てられたユーザーは、全画面表示で実行されているユニバーサル Windows プラットフォーム (UWP) アプリケーションまたは Microsoft Edge を実行します -
AllAppList
は、制限付きユーザー エクスペリエンスを構成するために使用されます。 このプロファイルを割り当てたユーザーは、[スタート] メニューの特定のアプリを使用してデスクトップにアクセスします
重要
- デバイスで
KioskModeApp
とShellLauncher
の両方を同時に設定することはできません - 構成ファイルに含めることができる
KioskModeApp
プロファイルは 1 つだけですが、複数のAllAppList
プロファイルを含めることができます。
KioskModeApp
KioskModeApp
プロファイルのプロパティは次のとおりです。
プロパティ | 説明 | 詳細 |
---|---|---|
AppUserModelId |
UWP アプリのアプリケーション ユーザー モデル ID (AUMID)。 | インストールされているアプリのアプリケーション ユーザー モデル ID を検索する方法について説明します。 |
v4:ClassicAppPath |
デスクトップ アプリの実行可能ファイルへの完全なパス。 | これは、キオスク モードで使用されるデスクトップ アプリへのパスです。 パスには、 %variableName% の形式でシステム環境変数を含めることができます。 |
v4:ClassicAppArguments |
デスクトップ アプリに渡される引数。 | このプロパティは省略可能です。 |
既定では、 CTRL+ALT+DEL シーケンスを使用してキオスク モードを終了できます。
BreakoutSequence
要素を定義して、既定のシーケンスを変更できます。
Key
属性は、キーの組み合わせを表す文字列です。
デスクトップ アプリと UWP アプリの 2 つのプロファイルの例:
<Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F78}">
<KioskModeApp v4:ClassicAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge.exe" v4:ClassicAppArguments="--kiosk https://www.contoso.com/ --edge-kiosk-type=fullscreen --kiosk-idle-timeout-minutes=2" />
<v4:BreakoutSequence Key="Ctrl+A"/>
</Profile>
<Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F79}">
<KioskModeApp AppUserModelId="Microsoft.BingWeather_8wekyb3d8bbwe!App" />
</Profile>
注
KioskModeApp
プロファイルはユーザーにのみ割り当てることができ、グループには割り当てできません。
AllAppList
キオスク デバイスの目的に基づき、実行が許可されるアプリケーションの一覧を定義します。 この一覧には、UWP アプリとデスクトップ アプリの両方を含めることができます。 mult-app キオスク構成がデバイスに適用されると、AppLocker ルールが生成され、構成に一覧表示されているアプリが許可されます。
注
アプリが別のアプリに依存している場合は、どちらも許可されているアプリの一覧に含まれている必要があります。
AllAppList
ノード内で、実行を許可するアプリケーションの一覧を定義します。 各 App
要素には、次のプロパティがあります。
プロパティ | 説明 | 詳細 |
---|---|---|
AppUserModelId |
UWP アプリのアプリケーション ユーザー モデル ID (AUMID)。 | インストールされているアプリのアプリケーション ユーザー モデル ID を検索する方法について説明します。 |
DesktopAppPath |
デスクトップ アプリの実行可能ファイルへの完全なパス。 | これは、キオスク モードで使用されるデスクトップ アプリへのパスです。 パスには、 %variableName% の形式でシステム環境変数を含めることができます。 |
rs5:AutoLaunch |
ユーザーがサインインするときにアプリ (デスクトップアプリまたは UWP アプリ) を自動的に起動するかどうかを示すブール型 (Boolean) 属性。 | このプロパティは省略可能です。 自動起動できるアプリケーションは 1 つだけです。 |
rs5:AutoLaunchArguments |
AutoLaunch で構成されているアプリに渡される引数。 |
AutoLaunchArguments は、そのままアプリに渡され、アプリは引数を明示的に処理する必要があります。 このプロパティは省略可能です。 |
例:
<AllAppsList>
<AllowedApps>
<App AppUserModelId="Microsoft.WindowsCalculator_8wekyb3d8bbwe!App" />
<App DesktopAppPath="C:\Windows\system32\cmd.exe" />
<App DesktopAppPath="%windir%\explorer.exe" />
<App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge.exe" />
<App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge_proxy.exe" />
<App AppUserModelId="Microsoft.MicrosoftEdge.Stable_8wekyb3d8bbwe!App"/>
<App DesktopAppPath="C:\Windows\System32\notepad.exe" rs5:AutoLaunch="true" rs5:AutoLaunchArguments="%windir%\setuperr.log" />
</AllowedApps>
</AllAppsList>
重要
Microsoft Edge セカンダリ タイルを使用して [スタート] メニューに要素をピン留めする場合は、許可されているアプリの一覧に次のアプリを含めます。
<App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge_proxy.exe" />
<App AppUserModelId="Microsoft.MicrosoftEdge.Stable_8wekyb3d8bbwe!App"/>
エクスプローラー制限
制限付きユーザー エクスペリエンスでは、フォルダーの参照は既定でロックダウンされます。
FileExplorerNamespaceRestrictions
ノードを含めることで、既知のフォルダーへのアクセスを明示的に許可できます。
[ダウンロード] フォルダー、リムーバブル ドライブへのユーザー アクセスを指定することも、制限をまったく指定することもできません。 ダウンロードとリムーバブル ドライブは同時に許可できます。
<Profiles>
<Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F78}" Name="Microsoft Learn example">
<AllAppsList>
<AllowedApps>
<!-- Add configuration here as needed -->
</AllowedApps>
</AllAppsList>
<rs5:FileExplorerNamespaceRestrictions>
<!-- Add configuration here as needed -->
</rs5:FileExplorerNamespaceRestrictions>
<!-- Add configuration here as needed -->
</Profile>
</Profiles>
実用的な例を次に示します。
すべてをブロックする
ノードを使用しないか、空のままにします。
<rs5:FileExplorerNamespaceRestrictions>
</rs5:FileExplorerNamespaceRestrictions>
ダウンロードのみを許可する
<rs5:FileExplorerNamespaceRestrictions>
<rs5:AllowedNamespace Name="Downloads"/>
</rs5:FileExplorerNamespaceRestrictions>
リムーバブル ドライブのみを許可する
<rs5:FileExplorerNamespaceRestrictions>
<v3:AllowRemovableDrives />
</rs5:FileExplorerNamespaceRestrictions>
ダウンロードとリムーバブル ドライブの両方を許可する
<rs5:FileExplorerNamespaceRestrictions>
<rs5:AllowedNamespace Name="Downloads"/>
<v3:AllowRemovableDrives/>
</rs5:FileExplorerNamespaceRestrictions>
制限なし、すべての場所が許可されます
<rs5:FileExplorerNamespaceRestrictions>
<v3:NoRestriction />
</rs5:FileExplorerNamespaceRestrictions>
ヒント
制限付きユーザー エクスペリエンスでエクスプローラーへのアクセスを許可するには、許可されているアプリの一覧にExplorer.exe
を追加し、ショートカットを [スタート] メニューにピン留めします。
スタート メニューのカスタマイズ
制限付きユーザー エクスペリエンス プロファイル (AllAppList
) の場合は、スタート 画面のレイアウトを定義する必要があります。 [スタート] レイアウトには、[スタート] メニューにピン留めされているアプリケーションの一覧が含まれています。 許可されているすべてのアプリケーションを [スタート] メニューまたはサブセットにピン留めすることができます。 カスタマイズしたスタート 画面レイアウトを作成する最も簡単な方法は、テスト デバイスで [スタート] メニューを構成し、レイアウトをエクスポートすることです。
スタート メニュー構成をカスタマイズしてエクスポートする方法については、「スタート メニュー のカスタマイズ」を参照してください。
エクスポートされた [スタート] メニュー構成で、 StartLayout
要素を使用し、XML ファイルの内容を追加します。 次に、例を示します。
<StartLayout>
<![CDATA[
<!-- Add your exported Start menu XML configuration file here -->
]]>
</StartLayout>
一部のアプリがピン留めされた例:
<StartLayout>
<![CDATA[
<LayoutModificationTemplate xmlns:defaultlayout="http://schemas.microsoft.com/Start/2014/FullDefaultLayout"
xmlns:start="http://schemas.microsoft.com/Start/2014/StartLayout" Version="1"
xmlns="http://schemas.microsoft.com/Start/2014/LayoutModification">
<LayoutOptions StartTileGroupCellWidth="6" />
<DefaultLayoutOverride>
<StartLayoutCollection>
<defaultlayout:StartLayout GroupCellWidth="6">
<start:Group Name="Group1">
<start:Tile Size="4x4" Column="0" Row="0" AppUserModelID="Microsoft. ZuneMusic_8wekyb3d8bbwe!Microsoft.ZuneMusic" />
<start:Tile Size="2x2" Column="4" Row="2" AppUserModelID="Microsoft. ZuneVideo_8wekyb3d8bbwe!Microsoft.ZuneVideo" />
</start:Group>
<start:Group Name="Group2">
<start:DesktopApplicationTile Size="2x2" Column="2" Row="0" DesktopApplicationLinkPath="%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Accessories\Paint.lnk" />
<start:DesktopApplicationTile Size="2x2" Column="0" Row="0" DesktopApplicationLinkPath="%APPDATA%\Microsoft\Windows\Start Menu\Programs\Accessories\Notepad. lnk" />
</start:Group>
</defaultlayout:StartLayout>
</StartLayoutCollection>
</DefaultLayoutOverride>
</LayoutModificationTemplate>
]]>
</StartLayout>
エクスポートされた [スタート] メニュー構成で、 v5:StartPins
要素を使用し、エクスポートされた JSON ファイルの内容を追加します。 次に、例を示します。
<v5:StartPins>
<![CDATA[
<!-- Add your exported Start menu JSON configuration file here -->
]]>
</v5:StartPins>
一部のアプリと Microsoft Edge ピン留めされたサイトの例:
<v5:StartPins>
<![CDATA[
{
"pinnedList":[
{"packagedAppId":"Microsoft.WindowsCalculator_8wekyb3d8bbwe!App"},
{"desktopAppLink":"%APPDATA%\\Microsoft\\Windows\\Start Menu\\Programs\\File Explorer.lnk"},
{"desktopAppLink": "%ALLUSERSPROFILE%\\Microsoft\\Windows\\Start Menu\\Programs\\Microsoft Edge.lnk"},
{"secondaryTile": { "tileId": "MSEdge._pin_mjalfbhoimpkfjlpajnjkpknoe", "arguments": " --pin-url=https://www.contoso.com --profile-directory=Default --launch-tile", "displayName": "Contoso intranet", "packagedAppId": "Microsoft.MicrosoftEdge.Stable_8wekyb3d8bbwe!App", "smallIconPath": "ms-appdata:///local/Pins/MSEdge._pin_mjalfbhoimpkfjlpajnjkpknoe/ContosoLogo.png", "smallIcon": "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", "largeIconPath": "ms-appdata:///local/Pins/MSEdge._pin_mjalfbhoimpkfjlpajnjkpknoe/ContosoLogo.png" }}
]
}
]]>
</v5:StartPins>
注
アプリがユーザー用にインストールされていないが、[スタート] レイアウト XML に含まれている場合、アプリは [スタート] 画面に表示されません。
タスク バーのカスタマイズ
制限付きユーザー エクスペリエンスでタスク バーにアプリをピン留めすることはできません。 割り当てられたアクセス構成の一部として、レイアウト変更 XML の <CustomTaskbarLayoutCollection>
タグを使用してタスク バー レイアウトを構成することはサポートされていません。
使用可能な唯一のタスク バーのカスタマイズは、 ShowTaskbar
ブール値属性を使用して表示または非表示にするオプションです。
次の例では、タスク バーを公開しています。
<Taskbar ShowTaskbar="true"/>
次の例では、タスク バーを非表示にします。
<Taskbar ShowTaskbar="false"/>
注
これは、タブレット モードの [タスク バーを自動的に隠す] オプションとは異なります。このオプションでは、画面の下部から上にスワイプしたり、マウス ポインターを画面の下部まで下に移動したりした場合にタスク バーが表示されます。
ShowTaskbar
を false
に設定すると、タスク バーは完全に非表示になります。
タスク バーをカスタマイズするには、カスタム レイアウトを作成し、それを XML ファイルに追加します。 タスク バーの構成をカスタマイズしてエクスポートする方法については、「タスク バーのカスタマイズ」を参照してください。
注
Windows 11では、ShowTaskbar
属性は no-op です。
true
の値で構成します。
エクスポートされたタスク バー構成で、 v5:TaskbarLayout
要素を使用し、XML ファイルの内容を追加します。 次に、例を示します。
<Taskbar ShowTaskbar="true" />
<v5:TaskbarLayout><![CDATA[
<!-- Add your exported Taskbar XML configuration file here -->
]]>
</v5:TaskbarLayout>
いくつかのアプリがピン留めされたカスタム タスク バーの例を次に示します。
<Taskbar ShowTaskbar="true" />
<v5:TaskbarLayout><![CDATA[
<?xml version="1.0" encoding="utf-8"?>
<LayoutModificationTemplate
xmlns="http://schemas.microsoft.com/Start/2014/LayoutModification"
xmlns:defaultlayout="http://schemas.microsoft.com/Start/2014/FullDefaultLayout"
xmlns:start="http://schemas.microsoft.com/Start/2014/StartLayout"
xmlns:taskbar="http://schemas.microsoft.com/Start/2014/TaskbarLayout"
Version="1">
<CustomTaskbarLayoutCollection>
<defaultlayout:TaskbarLayout>
<taskbar:TaskbarPinList>
<taskbar:DesktopApp DesktopApplicationID="Microsoft.Windows.Explorer" />
<taskbar:DesktopApp DesktopApplicationID="windows.immersivecontrolpanel_cw5n1h2txyewy!microsoft.windows.immersivecontrolpanel" />
<taskbar:DesktopApp DesktopApplicationLinkPath="%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Microsoft Edge.lnk"/>
</taskbar:TaskbarPinList>
</defaultlayout:TaskbarLayout>
</CustomTaskbarLayoutCollection>
</LayoutModificationTemplate>
]]>
</v5:TaskbarLayout>
Configs
[ Configs
] で、1 つ以上のユーザー アカウントまたはグループ、およびプロファイルとの関連付けを定義します。
ユーザー アカウントがサインインすると、関連付けられた割り当てアクセス プロファイルが、制限付きユーザー エクスペリエンスの一部であるポリシー設定と共に適用されます。
次の情報を割り当てることができます。
- ローカル、ドメイン、またはMicrosoft Entra IDできる標準ユーザー アカウント
- グループ アカウント(ローカル、Active Directory (ドメイン)、またはMicrosoft Entra ID
制限:
- グループ アカウントを指定する構成ではキオスク プロファイルを使用できません。制限付きユーザー エクスペリエンス プロファイルのみ
- 制限付きユーザー エクスペリエンスを標準ユーザーにのみ適用します。 管理者ユーザーを割り当てられたアクセス プロファイルに関連付けるのはサポートされていません
- ユーザー操作を必要とする条件付きアクセス ポリシーの対象となるユーザーまたはグループには、プロファイルを適用しないでください。 たとえば、多要素認証 (MFA)、使用条件 (TOU) などです。 詳細については、「マルチアプリ キオスク プロファイルが割り当てられている場合、ユーザーは Windows にログオンできない」を参照してください。
注
Microsoft Entra参加済みデバイスとドメイン参加済みデバイスでは、ローカル ユーザー アカウントは既定でサインイン画面に表示されません。 サインイン画面にローカル アカウントを表示するには、ポリシー設定を有効にします。
- GPO: コンピューターの構成>管理用テンプレート>System>Logon>ドメインに参加しているコンピューターでローカル ユーザーを有効にする
- CSP:
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/
EnumerateLocalUsersOnDomainJoinedComputers
AutoLogon アカウント
<AutoLogonAccount>
では、割り当てられたアクセスによって、デバイスの再起動後に自動的にサインインするユーザー アカウントが作成および管理されます。 アカウントはローカル標準ユーザーです。
次の例は、自動的にサインインするアカウントと、サインイン画面でのアカウントのオプションの表示名を指定する方法を示しています。
<Configs>
<Config>
<AutoLogonAccount rs5:DisplayName="Microsoft Learn example"/>
<DefaultProfile Id="{GUID}"/>
</Config>
</Configs>
重要
Exchange Active Sync (EAS) パスワード制限がデバイスでアクティブな場合、自動ログオン機能は機能しません。 この動作は仕様です。 詳細については、「 Windows で自動ログオンを有効にする方法」を参照してください。
グローバル プロファイル
GlobalProfile
を使用すると、サインインするすべての管理者以外のアカウントに適用される割り当て済みアクセス プロファイルを定義できます。
GlobalProfile
は、現場担当者や学生のデバイスなどのシナリオで、すべてのユーザーが一貫したエクスペリエンスを持っていることを確認する場合に便利です。
<Configs>
<v3:GlobalProfile Id="{GUID}"/>
</Configs>
注
グローバル プロファイルを他のプロファイルと組み合わせることができます。 ユーザーにグローバル以外のプロファイルを割り当てると、グローバル プロファイルはそのユーザーに適用されません。
ユーザー アカウント
個々のアカウントは、 <Account>
を使用して指定されます。
重要
割り当てられたアクセス構成を適用する前に、指定したユーザー アカウントがデバイスで使用できることを確認します。それ以外の場合は失敗します。
ドメインアカウントとMicrosoft Entraアカウントの両方で、デバイスが Active Directory に参加しているか、Microsoft Entra参加している限り、デバイスが参加しているドメイン フォレストまたはテナントでアカウントを検出できます。 ローカル アカウントの場合、割り当てられたアクセスのアカウントを構成する前にアカウントが存在している必要があります。
ローカル ユーザー
ローカル アカウントは、 devicename\user
、 .\user
、または単に user
として入力できます。
<Config>
<Account>user</Account>
<DefaultProfile Id="{GUID}"/>
</Config>
Active Directory ユーザー
ドメイン アカウントは、 domain\samAccountName
形式を使用して入力する必要があります。
<Config>
<Account>contoso\user</Account>
<DefaultProfile Id="{GUID}"/>
</Config>
Microsoft Entra ユーザー
Microsoft Entraアカウントは、AzureAD\{UPN}
という形式で指定する必要があります。
AzureAD
は、そのまま指定する必要があります。その後、Microsoft Entra ユーザー プリンシパル名 (UPN) に従ってください。
<Config>
<Account>AzureAD\user@contoso.onmicrosoft.com</Account>
<DefaultProfile Id="{GUID}"/>
</Config>
グループ アカウント
グループ アカウントは、 <UserGroup>
を使用して指定します。 入れ子になったグループはサポートされていません。 たとえば、 ユーザー A が グループ A のメンバーであり、 グループ A が グループ B のメンバーであり、 グループ B が <Config/>
で使用されている場合、 ユーザー A にはキオスク エクスペリエンスがありません。
ローカル グループ
グループの種類を LocalGroup
として指定し、 Name
属性にグループ名を追加します。
<Config>
<UserGroup Type="LocalGroup" Name="groupname" />
<DefaultProfile Id="{GUID}"/>
</Config>
Active Directory グループ
セキュリティ グループと配布グループの両方がサポートされています。 グループの種類を ActiveDirectoryGroup
として指定します。 name 属性のプレフィックスとしてドメイン名を使用します。
<Config>
<UserGroup Type="ActiveDirectoryGroup" Name="contoso\groupname" />
<DefaultProfile Id="{GUID}"/>
</Config>
Microsoft Entra グループ
Microsoft Entra グループのオブジェクト ID を使用します。 オブジェクト ID は、Microsoft Entra 管理センターにサインインし、Identity>Groups>All グループを参照することで、グループの概要ページにあります。 グループの種類を AzureActiveDirectoryGroup
として指定します。 キオスク デバイスは、グループ サインインに属するユーザーがインターネットに接続している必要があります。
<Config>
<UserGroup Type="AzureActiveDirectoryGroup" Name="Group_GUID" />
<DefaultProfile Id="{GUID}"/>
</Config>
次のステップ
割り当てられたアクセス XML 構成の実用的な例をいくつか確認します。