【Azure AD】ユーザーの種類(ネイティブ、ハイブリッド、ゲスト)の概要

この記事では、Azure AD のユーザーアカウントの種類を整理します。Azure AD の中だけで使うネイティブユーザー、オンプレミスの Active Directory から同期するハイブリッドユーザー、外部から招待するゲストユーザーの3種類です。ネイティブユーザーとゲストユーザーは、実際に作成する手順も確かめます。

この記事でわかること
  1. Azure AD のユーザーの3つの種類と、それぞれの作られ方
  2. ネイティブユーザーの作成手順(基本、プロパティ、割り当て、確認と作成)
  3. ハイブリッドユーザーの仕組み(Azure AD Connect による同期)
  4. ゲストユーザーの招待と、ゲスト側の承諾の流れ
現在の名称

Azure AD(Azure Active Directory)は、現在は Microsoft Entra ID という名前に変わっています。Azure AD Connect も Microsoft Entra Connect になりました。名前が変わっただけで、機能や使い方は同じです。この記事では、検証時(2023年4月)の名前のまま説明します。

ユーザーの3つの種類

Azure AD のユーザーは、どこで作られたか、誰のアカウントかによって、次の3つに分かれます。

Azure AD(Microsoft Entra ID)のテナントネイティブユーザーAzure AD で直接作成ユーザーの種類:メンバーハイブリッドユーザーオンプレミスの AD から同期ユーザーの種類:メンバーゲストユーザー外部のユーザーを招待ユーザーの種類:ゲスト作られ方管理者が作成オンプレミスのActive Directory同期招待メールを承諾
図1 Azure AD のユーザーの3つの種類
種類アカウントの元作り方ユーザーの種類
ネイティブユーザーAzure ADAzure ポータルなどで直接作成メンバー
ハイブリッドユーザーオンプレミスの Active DirectoryAzure AD Connect で同期メンバー
ゲストユーザー外部の組織や個人のアカウント招待メールを送り、相手が承諾ゲスト

ネイティブユーザー(Azure AD)

ネイティブユーザーは、いちばん簡単なアカウントの種類で、Azure ポータルから直接作成できます。このユーザーは、ドメインコントローラーのようなオンプレミスの環境にはなく、Azure AD の中にだけ存在します。

ここでは、新しいユーザーアカウントを作るのに最低限必要な手順を確かめます。Azure ポータル(https://portal.azure.com/)にグローバル管理者のロールを持つユーザーでサインインし、Azure Active Directory ›› ユーザー ›› 新しいユーザー ›› 新しいユーザーの作成 をクリックします。

補足

ユーザーの作成は、グローバル管理者でなくても、ユーザー管理者のロールがあればできます。普段の作業には、必要な権限だけを持つロールを使うのが安全です。

現在は、Microsoft Entra 管理センター(https://entra.microsoft.com)の Entra ID ›› ユーザー から作成することもできます。

基本の情報を入れる

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時(2023年4月)の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。今のポータルとは、項目の並びや表記が違うことがあります。ドメイン名、メールアドレス、テナント ID は伏せています。

Azure ポータル(新しいユーザーの作成:基本)画面イメージ
基本 プロパティ 割り当て 確認と作成
1ユーザー プリンシパル名yamada @ (伏せています)
メール ニックネームyamada
☑ ユーザー プリンシパル名から受け継ぐ
2表示名yamada
3パスワード••••••••
☐ パスワードの自動生成
有効なアカウント☑
図2 基本の情報(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1ユーザー プリンシパル名サインインに使うユーザー名です。「名前@ドメイン」の形で、@ の後ろはテナントに登録したドメインから選びます。今回は名前を yamada にしました。
2表示名一覧などに表示される名前です。今回は yamada にしました。
3パスワード「パスワードの自動生成」のチェックを外し、手動で入力します。

入力したら、「次: プロパティ」をクリックします。

プロパティを入れる

ユーザーの姓と名を入れます。ユーザーの種類は、既定の「メンバー」のままにします。

Azure ポータル(新しいユーザーの作成:プロパティ)画面イメージ
ID
1名Taro
姓Yamada
ユーザーの種類メンバー
⋮ (中略)
設定
2利用場所日本
レビューと作成< 前へ3次: 割り当て >
図3 プロパティ(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1名/姓ユーザーの名と姓です。
2利用場所ユーザーがサービスを使う国です。今回は「日本」を選びます。
3次: 割り当てグループとロールの割り当てに進みます。

利用場所は必ず設定します。Microsoft 365 などのライセンスは、利用場所が設定されていないユーザーには割り当てられません。サービスによっては使えない国や地域があり、その確認に利用場所が使われるためです。

グループとロールを割り当てる

ここでは、ユーザーにグループとロールを割り当てられます。

Azure ポータル(新しいユーザーの作成:割り当て)画面イメージ
最大 20 個のグループまたはロールの割り当てを作成します。
1割り当ての追加+ 管理単位の追加+ グループの追加+ ロールの追加
割り当てNo assignments to display.
レビューと作成< 前へ2次: 確認と作成 >
図4 割り当て(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1グループ/ロール今回は何も追加しません。
2次: 確認と作成確認の画面に進みます。
割り当て意味
グループ複数のユーザーをまとめて管理する単位です。同じ部署や同じ役割のユーザーをグループにまとめておくと、ユーザーごとではなくグループにまとめて設定(アプリのアクセス許可やライセンスなど)を適用できます。
ロールAzure AD を管理する権限のまとまりです(ユーザー管理者、グローバル管理者など)。ユーザーやグループに割り当てると、そのロールで決められた管理操作ができるようになります。

確認して作成する

設定内容を確認し、画面下の「作成」をクリックします。

Azure ポータル(新しいユーザーの作成:確認と作成)画面イメージ
基本
1ユーザー プリンシパル名yamada@(伏せています)
表示名yamada
メール ニックネームyamada
パスワード••••••••
有効なアカウントはい
⋮ (プロパティ、割り当て)
2作成< 前へ次へ >
図5 確認と作成(実際の画面ではなく、確認のポイントを示したイメージです)

作成が終わると、次のメッセージが表示されます。ユーザーの一覧にも、作成したユーザーが追加されています。

Azure ポータル(作成後の通知とユーザーの一覧)画面イメージ
1 ユーザーが正常に作成されました
ユーザー yamada が正常に作成されました。
表示名ユーザー プリンシパル名ユーザーの種類オンプレミスの…
2yamadayamada@(伏せています)メンバーいいえ
⋮ (ほかのユーザーは省略)
図6 作成後の通知とユーザーの一覧(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1ユーザーが正常に作成されました(緑)ユーザーが作成されました。
2一覧の yamada の行ユーザーの種類は「メンバー」です。右端の列はオンプレミスとの同期が有効かどうかで、Azure AD で直接作ったネイティブユーザーなので「いいえ」になっています。

ハイブリッドユーザー(Active Directory)

ハイブリッドユーザーは、オンプレミスの Active Directory のドメインコントローラーにアカウントがあり、その ID 情報が Azure AD に同期されたユーザーです。オンプレミスとクラウドでユーザー ID がそろうので、ユーザーは同じ ID とパスワードで、オンプレミスとクラウドの両方のリソースにアクセスできます。

ハイブリッドユーザーを使うには、オンプレミスの Active Directory と Azure AD をつなぐ必要があります。そのために、Azure AD Connect を使って、オンプレミスの ID 情報を Azure AD に同期します。

オンプレミスクラウドID を同期ID を同期Active DirectoryAzure AD ConnectAzure ADサインインサインイン同じ ID とパスワードで、オンプレミスとクラウドにサインインできる
図7 Azure AD Connect によるハイブリッド ID

クラウドへのサインインで同じパスワードを使う方法は、パスワードハッシュ同期、パススルー認証、フェデレーション(AD FS など)の3つから選びます。パスワードハッシュ同期は、パスワードのハッシュをさらにハッシュしたものを Azure AD に同期し、Azure AD がサインインを確かめる方法で、追加のサーバがいらないため最も簡単です。

補足

同期されたユーザーは、ユーザーの一覧のオンプレミスとの同期を表す列が「はい」になります。名前やパスワードなどの情報はオンプレミスの Active Directory が元なので、変更はオンプレミス側で行います。

同期には、Azure AD Connect(現在の Microsoft Entra Connect Sync)のほかに、軽量なエージェントで同期する Microsoft Entra Cloud Sync も使えます。

ゲストユーザー

ゲストユーザーは、外部の人(パートナー、ベンダー、顧客など)を自分の組織に招待して作るアカウントです。メールで招待状を送り、相手が承諾するとアカウントができます。ゲストは、新しいパスワードを作らず、自分がすでに持っているアカウントでサインインして、招待した組織のリソースにアクセスします。

管理者外部ユーザーを招待招待メールゲストに届くゲスト招待を承諾してサインイン自分のアカウントでMicrosoft アカウントなどがないメールアドレスでは、メールに届くワンタイムパスコードでサインインする承諾が済むと、テナントにユーザーの種類が「ゲスト」のユーザーができる
図8 ゲストユーザーの招待と承諾の流れ

外部ユーザーを招待する

ユーザーの画面で、新しいユーザー ›› 外部ユーザーの招待 をクリックします。招待したい人のメールアドレスを入れます。招待メッセージを付けることもできます。

Azure ポータル(外部ユーザーの招待:基本)画面イメージ
基本 プロパティ 割り当て 確認と招待
1メール(伏せています)
表示名 
2招待メッセージの送信☑
メッセージThis is an email invitation to sign in to Microsoft365 from “(伏せています)”.
CC 受信者 
3レビューと 招待< 前へ次: プロパティ >
図9 外部ユーザーの招待(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1メール招待する人のメールアドレスです。
2招待メッセージ招待メールにメッセージを付けられます。
3レビューと 招待ネイティブユーザーと同じようにグループやロールも割り当てられますが、今回は設定せずに確認の画面に進みます。

確認して招待する

確認の画面で「招待」をクリックすると、招待メールが送られます。

Azure ポータル(外部ユーザーの招待:確認と招待)画面イメージ
基本
メール(伏せています)
表示名 
招待メッセージの送信はい
メッセージThis is an email invitation to sign in to Microsoft365 from “(伏せています)”.
⋮ (プロパティ、割り当て)
1招待< 前へ
2 ユーザーが正常に招待されました
図10 確認と招待、招待後の通知(実際の画面ではなく、操作のポイントを示したイメージです)
No.表示意味
1招待クリックすると招待メールが送られます。
2ユーザーが正常に招待されました(緑)招待が送られ、ディレクトリにゲストユーザーが追加されました。

ゲストが招待を承諾する

招待された人には、Microsoft Invitations から招待メールが届きます。メールには招待した組織とドメイン、招待メッセージが書かれていて、「招待の承諾」をクリックすると手続きが始まります。

ゲストに届く招待メール画面イメージ
FromMicrosoft Invitations 既定のディレクトリ…
件名組織内のアプリケーションにアクセスするための 既定のディレクトリ さんからの招待
1組織/ドメイン既定のディレクトリ/(伏せています)
メッセージThis is an email invitation to sign in to Microsoft365 from “(伏せています)”.
移動先https://myapplications.microsoft.com/?tenantid=(伏せています)
2招待の承諾
図11 招待メール(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1組織/ドメイン招待した組織です。メールには「信頼する組織からの招待にだけ対応する」という注意も書かれているので、心当たりがあるかを確かめます。
2招待の承諾クリックすると、サインインの画面に進みます。

「招待の承諾」をクリックすると、サインインを求められます。今回招待したメールアドレスには Microsoft アカウントなどがないので、メールアドレスにサインイン用のコード(ワンタイムパスコード)を送る画面になりました。「コードの送信」をクリックし、届いたコードを入れてサインインします。

Microsoft のサインイン画面画面イメージ
アカウント(伏せています)
1サインインサインインするためのコードを(伏せています)に送信します。
2コードの送信
図12 ゲストのサインイン(実際の画面ではなく、操作のポイントを示したイメージです)
No.表示意味
1コードを送信します招待されたメールアドレスで使える Microsoft アカウントや Azure AD のアカウントがないときは、メールに届くワンタイムパスコードでサインインします。
2コードの送信メールに届いたコードを入れると、サインインが完了します。

サインインが完了すると、招待が承諾され、ゲストとして受け入れられます。ゲストがすでに Azure AD(職場のアカウント)や Microsoft アカウントを持っている場合は、そのアカウントでサインインします。

補足

ゲストユーザーのユーザー プリンシパル名は、user@contoso.com を招待した場合、user_contoso.com#EXT#@(招待した組織).onmicrosoft.com のような形になります。一覧では、ユーザーの種類が「ゲスト」と表示されます。

まとめ

種類作り方サインインに使うものポイント
ネイティブユーザーポータルで新しいユーザーを作成Azure AD のユーザー名とパスワード利用場所を設定しないとライセンスを割り当てられない
ハイブリッドユーザーAzure AD Connect でオンプレミスの AD から同期オンプレミスと同じ ID とパスワード情報の変更はオンプレミス側で行う
ゲストユーザー外部ユーザーを招待し、相手が承諾ゲスト自身のアカウント(ない場合はワンタイムパスコード)ユーザーの種類は「ゲスト」

コメント