Microsoft Entra IDは、Microsoftが提供するクラウドベースのIdentity and Access Management(IAM)プラットフォームです。2023年3月にAzure ADから名称変更されました。本記事では、Entra IDの機能体系、料金プラン、旧Azure ADとの違い、実装方法を詳しく解説します。
Microsoft Entra IDの概要
Entra IDとは
Entra IDは、組織のユーザー認証、シングルサインオン SSO、多要素認証、アクセス制御を統合的に提供するクラウド IAMプラットフォームです。全世界で約1,000万組織が採用しており、Microsoft 365(Office 365)との緊密な統合が特徴です。
Microsoft Entra ID(クラウドIAM)
├─ ユーザー認証(パスワード、MFA、FIDO2等)
├─ SAML/OIDC/OAuth 2.0対応
├─ 条件付きアクセス(Conditional Access)
├─ Privileged Identity Management(PIM)
├─ Identity Protection(リスク検知)
└─ Microsoft 365との深度統合
IDaaS比較表
主要IDaaS製品の機能比較表。SSO対応アプリ数、MFA方式、ディレクトリ連携、価格体系などを一覧で比較できます。
Entra ID 料金プラン比較
Microsoft Entra IDは、複数の料金プランを提供しており、組織の規模と要件に応じて選択できます。
1. 無料プラン(Free)
【対象組織】
- 中小企業(従業員 100名未満)
- パイロットプロジェクト
- コスト重視
【月額費用】
- ¥0(無料)
【含まれる機能】
- ユーザー・グループ管理(無制限)
- シングルサインオン(SSO)
- 基本的なAPIアクセス
- 監査ログ(30日保持)
- アプリケーション連携(SAML/OIDC)
- デバイス管理(基本)
- デバイスへの条件付きアクセス(基本)
【含まれない機能】
- 高度な条件付きアクセス
- Identity Protection(リスク検知)
- Privileged Identity Management(PIM)
- セルフサービスパスワードリセット(SSPR)Advanced
- 監査ログの長期保持
2. Entra ID Free(Business)
【対象組織】
- 小規模企業(従業員 100~500名)
- SSO・基本的なMFA必要
【月額費用】
- ¥0~500円/ユーザー/月(実質無料だが、Microsoftが提供するオプションで変動)
【含まれる機能】
- Free プランの全機能
- セルフサービスグループ管理
- オンプレミスAD連携(Azure AD Connect)
3. Entra ID P1(Premium P1)
【対象組織】
- 中規模企業(従業員 500~5,000名)
- 高度なSSO・アクセス制御が必要
【月額費用】
- ¥600~800円/ユーザー/月
- 最小導入数:制限なし(1ユーザーから)
- 月額費用例:1,000ユーザー × 600円 = 600,000円/月
【含まれる機能】
- Free プランの全機能
- 高度な条件付きアクセス(Conditional Access)
* IP制限、デバイス確認、リスク検知に基づくアクション
- セルフサービスパスワードリセット(SSPR)Advanced
- デバイス管理(オンプレミスAD同期含む)
- 監査ログ(90日保持)
- ハイブリッド Azure AD Join
- 動的グループメンバーシップ
4. Entra ID P2(Premium P2)
【対象組織】
- 大規模企業(従業員 5,000名以上)
- 金融機関・医療機関等、高度なセキュリティが必須
【月額費用】
- ¥1,200~1,800円/ユーザー/月
- 最小導入数:制限なし
【含まれる機能】
- P1 のすべての機能
- Privileged Identity Management(PIM)
* 管理者権限の時間制限・承認フロー
- Identity Protection
* リスクユーザーの自動検知
* 異常ログイン検知
* 条件付きアクセスとの連携自動化
- アクセスレビュー
* 定期的なアクセス権限の見直し自動化
- 監査ログ(12ヶ月保持)
5. Entra ID Governance
【対象組織】
- グローバル企業
- 複雑なアクセス権管理・監査が必須
【月額費用】
- ¥2,000円/ユーザー/月以上
【含まれる機能】
- P2 のすべての機能
- Entitlement Management
* アクセス要求・承認フロー自動化
* アクセスレビューの高度な定義
- Lifecycle Workflows
* 入社・異動・退社時の自動プロビジョニング
- Identity Governance Dashboard
* 全社的なアクセス権の可視化
Entra ID(旧Azure AD)との違い
名称変更の背景
2023年3月、MicrosoftはAzure ADを「Microsoft Entra ID」に名称変更しました。これは、Microsoft の Identity プロダクト全体の統一化戦略の一環です。
Azure AD(旧名)
↓(2023年3月に名称変更)
Microsoft Entra ID(新名)
機能・仕様は基本的に変わらず、UIやドキュメントが更新されました
主要な変更点
| 項目 | Azure AD(旧) | Entra ID(新) |
|---|---|---|
| 製品名 | Azure Active Directory | Microsoft Entra ID |
| ポータルURL | portal.azure.com | entra.microsoft.com(推奨) |
| 管理画面 | Azure Portal内 | 独立した Entra Admin Center |
| ブランディング | Azure プロダクトの一部 | Microsoft Entra 独立ブランド |
| 機能・料金 | 変わらず | 変わらず |
| API | graph.microsoft.com(同じ) | graph.microsoft.com(同じ) |
実質的な変化:ほぼUIの改善であり、既存顧客への互換性は完全に保たれています。
Microsoft Entra IDの主要機能
1. 条件付きアクセス(Conditional Access)
ユーザーのログイン状況に基づき、動的にセキュリティ要件を変更します。
【条件付きアクセスルール例】
Rule 1: 会社外からのアクセス
条件:(Location != Japan)AND (IP != Corporate)
アクション:多要素認証(MFA)を要求
Rule 2: リスク検知時
条件:Risk Level = High(Identity Protection が検知)
アクション:パスワード変更を強制
Rule 3: オンプレミスAD未同期ユーザー
条件:(Cloud-only user)AND (Accessing legacy system)
アクション:追加認証 + デバイス確認
Rule 4: 時間帯制限
条件:(TimeOfDay > 22:00)AND (WorkingHours = false)
アクション:ブロック
2. Identity Protection(リスク検知)
異常なログイン活動を自動検知し、セキュリティを脅かす可能性のあるユーザーを特定します。
【検知する異常】
- Impossible Travel:
短時間に物理的に移動不可能な場所からのログイン
例:東京から5分後にニューヨークからログイン
- Unfamiliar sign-in properties:
ユーザーの通常と異なる環境からのアクセス
例:通常はWindows PC だが、Linux からのアクセス
- Leaked Credentials:
ユーザーの認証情報がダークウェブで流出
例:過去のデータ漏洩で認証情報が露出
- Anonymous IP:
VPN / Tor / プロキシ経由のアクセス
- Malware Linked IP:
マルウェアからのアクセスが確認されたIP
3. Privileged Identity Management(PIM)
管理者権限を時間制限・承認フロー化し、特権濫用を防止します。
【PIMの仕組み】
管理者が必要な場合:
1. PIM ポータルで「Activate」をリクエスト
2. 理由・期間を入力
3. 承認者(別の管理者)が レビュー
4. 承認されたら、指定期間のみ権限が有効化
5. 期間終了後、自動的に権限が失効
【制御の例】
Global Admin:
- 常時有効化:禁止
- Activation期限:8時間
- 承認必須:O
- 監査対象:全アクション
Security Admin:
- Activation期限:4時間
- 承認必須:O
4. Access Reviews(アクセスレビュー)
定期的に従業員のアクセス権を見直し、不要な権限を自動削除できます。
【アクセスレビュー設定例】
対象:全グローバル管理者
頻度:四半期ごと(90日)
レビュアー:CEO
内容:
1. 全グローバル管理者リストを CEO に提示
2. CEO が「このユーザーに権限は必要か?」を確認
3. 「不要」とマークされたユーザーの権限を自動削除
4. 監査ログに記録
実装パターン別ガイド
パターン1:Office 365 のみ利用(小規模企業)
【構成】
- Entra ID(Free プラン)
- Microsoft 365(Office 365)
- ユーザー数:100~200名
【メリット】
- ¥0で実装可能
- Microsoft 365 と完全統合
- セットアップが簡単
【デメリット】
- 条件付きアクセス未搭載
- オンプレミスシステムとの連携が限定的
パターン2:Office 365 + 社内システムの統合(中規模企業)
【構成】
- Entra ID(P1 プラン)
- Microsoft 365
- オンプレミスActive Directory(Azure AD Connect で同期)
- 社内基幹システム(SAML連携)
- ユーザー数:1,000~5,000名
【メリット】
- AD とのハイブリッド連携が堅牢
- 条件付きアクセスで詳細な制御
- セキュリティが向上
【構築期間】
- 2~3ヶ月(AD同期周りが時間かかる)
【月額費用】
- 1,000ユーザー × 600円 = 600,000円/月
パターン3:グローバル企業向け(大規模、高度なセキュリティ)
【構成】
- Entra ID(P2 + Governance プラン)
- Microsoft 365
- Azure AD Connect + Azure AD Connect Health
- 複数地域の AD サーバー同期
- PIM で権限管理
- Identity Protection で脅威検知
- ユーザー数:10,000名以上
【メリット】
- 最高レベルのセキュリティ
- 権限濫用防止(PIM)
- 脅威の自動検知・対応
- 監査対応の自動化
【月額費用】
- 10,000ユーザー × 1,200円 = 12,000,000円/月
大規模導入事例
日本の大手電機メーカー(従業員 50,000名)
課題
- グローバル 15地域でのIdentity管理の一元化
- オンプレミスAD + Office 365 のハイブリッド環境
- セキュリティ監査(SOC 2)への対応
実装
-
フェーズ1(準備):6ヶ月
- Azure AD Connect 導入(日本、欧州、米国のADサーバー同期)
- パイロットグループ(500名)でテスト
-
フェーズ2(展開):12ヶ月
- 段階的に全社展開
- P1 ライセンスで条件付きアクセス導入
-
フェーズ3(高度化):6ヶ月
- P2 + Governance ライセンスアップグレード
- PIM で管理者権限の厳密化
- Identity Protection で異常検知の自動化
成果
- パスワードリセット要求:月間 2,000件 → 100件(95%削減)
- セキュリティインシデント(認証関連):90%削減
- オンボーディング時間:3日 → 4時間
- 月額費用:5,000万円(大規模割引適用)
LOCKED MSO との連携
Entra ID は Microsoft エコシステムの中核ですが、LOCKED MSO との組み合わせで さらに強力になります。
ユーザー
↓
Entra ID(認証・条件付きアクセス)
↓
LOCKED MSO(追加検証層)
├─ デバイスセキュリティチェック
├─ リスク分析(高度な判定)
└─ 条件付きアクセスルール(複雑な組み合わせ)
↓
Office 365/アプリケーション
まとめ
Microsoft Entra IDは、Microsoft 365 を導入している企業にとって、最も統合度が高く、コスト効率的なIAMソリューションです。
推奨される導入パターン
- 小規模企業(~200名):Free プラン、Office 365 のみ
- 中規模企業(200~5,000名):P1 プラン、AD連携
- 大規模企業(5,000名以上):P2 + Governance、PIM・Identity Protection 活用
参考資料・外部リンク
関連記事
- SAML vs OAuth完全比較【プロトコル仕様から実装まで】
- Azure AD SAML連携完全手順【証明書管理までの全手順】
- Okta SSO設定完全ガイド【Sandbox環境でのテスト法】
- SSOセキュリティ課題完全対策【トークンハイジャック・セッション固定攻撃防止】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。