Instiq
第3章 · ID・特権アクセス・コンプライアンス·v1.0.0·更新 2026/6/28·読了目安 約15分

変更要約: SC-100 第3章を新規作成(ドメイン2 後半: Entra ID/ハイブリッド ID(Entra Connect・PHS/PTA/フェデレーション)/外部 ID(B2B/分散 ID)、Conditional Access/Entra ID Protection リスク/CAE/protected actions/AD DS ハードニング/Key Vault/マネージド ID、enterprise access model/PIM/エンタイトルメント管理/アクセスレビュー/CIEM(Entra Permissions Management)/PAW、規制コンプラ(要件→統制)/Microsoft Purview/Microsoft Priva/Azure Policy/Defender for Cloud 規制ダッシュボード)。

3.1Entra ID とハイブリッド/外部 ID

この節の要点

Microsoft Entra ID を中核とするハイブリッド/マルチクラウドの ID 設計、ハイブリッド ID の同期/認証方式、外部 ID(B2B・分散 ID)、SaaS/PaaS/IaaS/オンプレへのアクセスの ID・ネットワーク・アプリ制御を理解します。

前章で「ID がコントロールプレーン」と述べました。本章ではその ID 基盤を設計します。中核は Microsoft Entra ID で、オンプレ AD・他クラウド・外部組織のユーザーまでを一貫したアクセス制御の下に置きます。

3.1.1ハイブリッド ID の同期と認証

オンプレ AD と Entra ID は Microsoft Entra Connect で同期します。認証方式は要件で選びます=パスワードハッシュ同期(PHS:最も単純で復元力が高い・漏えいパスワード検知も可)、パススルー認証(PTA:検証をオンプレで実施)、フェデレーション(AD FS:既存の SSO 基盤や厳格な制御が必要な場合)。アーキテクトは「クラウドの障害時にも認証を継続したい」「運用を単純化したい」要件では PHS を、特殊な要件がある場合のみ PTA/フェデレーションを推奨します。

3.1.2外部 ID:B2B と分散 ID

外部のパートナーやゲストには Microsoft Entra External IDB2B コラボレーション)を使い、相手の既存 ID(自社テナント外)でアクセスさせます=こちらでパスワードを管理しません。さらに Conditional Accessentitlement management でゲストのアクセスを統制します。分散 ID(decentralized identity / verifiable credentials)は、検証可能な資格情報をユーザー自身が保持/提示するモデルで、特定の信頼検証ユースケースに使います。アーキテクトは「外部の人をアカウント増殖なく安全に招く」要件に B2B を選びます。

試験ポイント

決め手:「クラウド障害時も認証継続・最も単純」=PHS。「パスワード検証をオンプレに残す」=PTA。「既存 AD FS/厳格な要件」=フェデレーション。「外部組織の人を自社でパスワード管理せず招く」=Entra External ID(B2B)。「ユーザー自身が検証可能資格情報を提示」=分散 ID。

注意

混同に注意:
①PHS はパスワードの「ハッシュのハッシュ」を同期=平文は同期しない。
②B2B(外部の人を招く)と B2C/External ID for customers(消費者向け)を取り違えない。
③ゲストにも Conditional Access/アクセスレビューを適用する(招いて放置しない)。

Entra ID を中核に、Entra Connect 同期と認証(PHS/PTA/フェデレーション)、外部 ID(B2B/分散 ID)、SaaS/PaaS/IaaS/オンプレへの一貫アクセス制御を示す図。
一貫した ID 基盤

3.1.3この節のまとめ

  • ハイブリッド ID=Entra Connect で同期、認証は PHS(既定推奨・復元力)/PTA(オンプレ検証)/フェデレーション(AD FS)
  • 外部 ID=Entra External ID(B2B) で相手の ID を使いパスワード管理を回避、CA/entitlement で統制
  • 分散 ID=ユーザーが検証可能資格情報を保持/提示する特定ユースケース

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. クラウド側で障害が起きても認証を継続でき、運用が最も単純なハイブリッド認証方式はどれですか?

Q2. 外部パートナーを、自社でパスワードを管理せず相手の既存 ID で招き、Conditional Access で統制したい。最適なのはどれですか?

Q3. 既存の AD FS 基盤があり、認証の厳格な制御要件を満たす必要がある。最適なハイブリッド認証はどれですか?

Q4. PHS について正しいのはどれですか?

Q5. ユーザー自身が検証可能な資格情報(verifiable credentials)を保持・提示するモデルはどれですか?

理解度を確認第3章「ID・特権アクセス・コンプライアンス」の問題を解く