Instiq
第5章 · ID ガバナンスと監視·v1.0.0·更新 2026/6/28·読了目安 約12分

変更要約: SC-300 第5章を新規作成(ドメイン4: エンタイトルメント管理(カタログ/アクセスパッケージ/ポリシー/My Access/connected organizations/ToU/外部ライフサイクル)、アクセスレビュー(対象/レビュー担当/自動適用/特権ロールレビュー)、PIM(eligible/active/アクティブ化/Entra ロール/Azure リソース/PIM for Groups/設定/監査履歴/break-glass)、監視(サインイン/監査/プロビジョニングログ/診断設定 Log Analytics・ストレージ・Event Hubs/KQL/workbooks/Identity Secure Score))。

5.4ID アクティビティの監視

この節の要点

サインイン/監査/プロビジョニングログの分析、診断設定(Log Analytics・ストレージ・Event Hubs への送信)、KQL クエリ、ブックと レポート、Identity Secure Score による posture 改善を理解します。

ガバナンスは「監視と可視化」で完結します。アクセス管理者は、ID のログを分析し、長期保管・相関し、posture を継続改善する仕組みを設計します。

5.4.1ログの種類と診断設定

Entra の主要ログは 3 種類です=サインインログ(誰がいつどこからサインインしたか・CA の結果)、監査ログ(ディレクトリの変更:ロール付与・ポリシー編集など)、プロビジョニングログ(SaaS への自動プロビジョニングの結果)。既定では保持が短いため、診断設定Log Analytics ワークスペース(KQL で分析)・ストレージアカウント(長期保管/コンプライアンス)・Azure Event Hubs(SIEM/サードパーティへストリーム)へ送ります。「ログを長期保持し相関分析」したい要件は診断設定+Log Analytics です。

5.4.2KQL・ブック・Identity Secure Score

Log Analytics に送ったログは KQL(Kusto Query Language) で柔軟に検索/集計します。ブック(workbooks) は、サインインの傾向や CA の影響などを可視化するダッシュボードです。さらに Identity Secure Score は、ID 構成のベストプラクティスに対する達成度を点数化し、改善アクション(MFA 拡大・レガシー認証ブロック等)を優先順位付けします。「ID の posture を測って継続改善」したい要件は Identity Secure Score です(インフラの Secure Score とは別)。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。