Azure AD 機能紹介 動的なグループメンバーシップの設定

◆ Live配信スケジュール ◆
サイオステクノロジーでは、Microsoft MVPの武井による「わかりみの深いシリーズ」など、定期的なLive配信を行っています。
⇒ 詳細スケジュールはこちらから
⇒ 見逃してしまった方はYoutubeチャンネルをご覧ください
【5/21開催】Azure OpenAI ServiceによるRAG実装ガイドを公開しました
生成AIを活用したユースケースで最も一番熱いと言われているRAGの実装ガイドを公開しました。そのガイドの紹介をおこなうイベントです!!
https://tech-lab.connpass.com/event/315703/

こんにちは、サイオステクノロジー 荒俣です。
ADでは、グループ単位での権限管理をよく行いますが、グループに属しているメンバーの管理はユーザ毎に制御しなければならず、時間をとられてしまいます。(一人、二人ぐらいならば、問題ないですが、人事異動、組織改編などで大人数が変更されると、、)

いい方法を探していたところ、ADではありませんが、Azure ADに「動的グループ」というグループ種別がありましたので紹介させていただきます。

動的グループとは

「動的グループ」はユーザの属性情報を参照してメンバーを自動登録、削除してくれるグループです。
属性情報でのメンバー制御が可能になれば、ユーザ追加時や更新時にキーとなっている属性を更新するだけで、グループの更新が可能になります。
※「動的グループ」を使用するためには、Azure AD Premiumライセンスが必要になります。

設定方法

設定方法は、グループ作成時にメンバーシップの種類を「動的ユーザ」を選択します。
その後、メンバーシップ条件を指定してください。
グループ管理に有用であるユーザの属性情報は以下の通りになります。もちろん、そのほかの属性、拡張属性も条件に指定できます。

proxyAddresses任意の文字列値または nullユーザーのプロキシメールアドレス

ユーザ属性比較条件説明
userPrincipalName任意の文字列値ユーザ名
displayName任意の文字列値表示名
companyName任意の文字列値または null会社名
department任意の文字列値または null部門名
jobTitle任意の文字列値または null職名
mail任意の文字列値または nullユーザーの SMTP アドレス
mailNickName任意の文字列値ユーザーのメールエイリアス

また、使用できる主な演算子としては以下の通りになります。

演算子説明
-eq指定した文字列と属性値が一致した場合、メンバーとする
-ne指定した文字列と属性値が一致しない場合、メンバーとする
-startsWith指定した文字列が属性値の先頭だった場合、メンバーとする
-notStartsWith指定した文字列が属性値の先頭ではない場合、メンバーとする
-contains指定した文字列が属性値に含まれている場合、メンバーとする
-notContains指定した文字列が属性値に含まれていない場合、メンバーとする

また、複数の条件を指定する場合は、以下の接続子を使用します。

接続子説明
–orどちらかの条件が満たされていれば、メンバーとする
-and両方の条件を満たされていれば、メンバーとする

メンバーシップ条件例

ここでいくつかの条件例を上げさせていたできます。

メールアドレスが「test」で始まるユーザを格納するグループ
条件式: (user.mail -startsWith “test”)

部門名が「SE」でかつ、ユーザ名が「test」で始まらないユーザを格納するグループ
条件式: (user.department -eq “SE”) -and (user.userPrincipalName -notStartsWith “test”)

最後に、、

今回は、「動的グループ」について紹介させていただきました。
この「動的グループ」のメンバー条件はAADCで同期されたユーザにも有効ですので、同期をしている場合、ローカルの属性情報を更新すれば、グループ情報に反映されます。
こうやって、作成したAzure AD グループでアプリケーションアカウント共有を行えば、アカウント管理の手間は大きく省けれと思えました。

アバター画像
About 荒俣 15 Articles
認証基盤、データベース構築、ID管理システム担当。
ご覧いただきありがとうございます! この投稿はお役に立ちましたか?

役に立った 役に立たなかった

0人がこの投稿は役に立ったと言っています。


ご覧いただきありがとうございます。
ブログの最新情報はSNSでも発信しております。
ぜひTwitterのフォロー&Facebookページにいいねをお願い致します!



>> 雑誌等の執筆依頼を受付しております。
   ご希望の方はお気軽にお問い合わせください!

Be the first to comment

Leave a Reply

Your email address will not be published.


*


質問はこちら 閉じる