このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Risk Exchange モジュールを使用して Microsoft Entra ID v1.0.0 プラグインを構成する方法について説明します。 このプラグインは、Microsoft Entra ID プラットフォームの[ID] > [保護] > [Identity Protection] > [危険なユーザー]から危険なユーザーを取得し、 [ID] > [アプリケーション] > [アプリ登録]ページからアプリケーションを取得するために使用します。 このプラグインは、ユーザーに対して「グループに追加」、「グループから削除」、「侵害された操作の確認」などの操作を実行することをサポートしていますが、アプリケーションに対する操作はサポートしていません。
Netskope正規化スコアの計算 = リスクレベル低: 875; リスクレベル中: 625; リスクレベル高: 375。リスクレベルが「none」、「unknownFutureValue」、「hidden」の場合、正規化スコアの値は空白になります。
前提条件
この統合を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジモジュールが既に設定済みである必要があります。
- Microsoft Entra IDアカウント。
- クライアント(アプリケーション)ID、クライアントシークレットID、テナントIDなどの構成詳細情報へのアクセス。
- 以下のホストへの接続: https://entra.microsoft.com 。
- Microsoft Entra ID P2へのアクセス。
Entra IDプラグインのサポート
Risk Exchange Microsoft Entra ID プラグインは、Risky ユーザー、アプリケーション、およびそれぞれの詳細を Microsoft Entra プラットフォームから取得します。 このプラグインは、ユーザーに対して「グループに追加」、「グループから削除」、「侵害の確認」といった操作をサポートし、アプリケーションに対しては「何もしない」操作をサポートします。
| 取得したデータの種類 | ユーザー、アプリケーション |
| サポートされているアクション | Users:
|
マッピング
マッピングは 取得したユーザーとアプリケーションの詳細を表示するためのものです。 プラグイン設定中に使用されるマップされたフィールドは、データが取得された後に [レコード] ページに表示されます。 以下は、プラグインの設定時に使用すべき推奨マッピングです。 プラグインの設定時に使用してください。
ユーザー向けマッピングの取得
| プラグインフィールドラベル | 想定されるデータ型 | 推奨フィールドラベル | 総合戦略 |
|---|---|---|---|
| ユーザーの電子メール | String | ユーザーの電子メール | Unique |
| リスク状態 | String | リスク状態 | Overwrite |
| リスクレベル | String | リスクレベル | Overwrite |
| ユーザー名 | String | ユーザー名 | Overwrite |
| ユーザーID | String | ユーザーID | Overwrite |
| リスクの詳細 | String | リスクの詳細 | Overwrite |
| Netskope正規化スコア | Number | 正規化スコア | Overwrite |
アプリケーションのマッピングを取得する
| プラグインフィールドラベル | 想定されるデータ型 | 推奨フィールドラベル | 総合戦略 |
|---|---|---|---|
| アプリケーションID | String | アプリケーションID | Unique |
| アプリケーション名 | String | アプリケーション名 | Overwrite |
| Tags | List | Tags | Overwrite |
| パブリッシャードメイン | List | パブリッシャードメイン | Overwrite |
| 作成日 | Datetime | 日付 | Overwrite |
権限
ユーザーとアプリケーションに必要な権限を取得および付与するには、構成パラメーターへの権限の追加を参照してください。以下は、CRE Microsoft Entra IDプラグインに必要な権限です。
- Group.Create
- Group.ReadWrite.All
- GroupMember.Read.All
- IdentityRiskyUser.ReadWrite.All
- User.Read.All
- Application.Read.All
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| <tenant_id>/oauth2/v2.0/token | 得る | Get OAuth2 token |
| /identityProtection/riskyUsers | 得る | ユーザーを取得してレコードを更新する |
| /groups | 得る | すべてのグループを取得する |
| /groups | 役職 | 新しいグループを作成する |
| /groups/{group-id}/members/$ref | 役職 | グループにメンバーを追加する |
| /groups/{group-id}/members/{member-id}/$ref | DELETE | グループからメンバーを削除する |
| /identityProtection/riskyUsers/confirmCompromised | 役職 | ユーザーが侵害されたことを確認する |
| /users/{user-mail} | 得る | 電子メールでユーザーを取得 |
| /applications | 得る | アプリケーションの取得 |
認証トークンを取得する
API Endpoint: <Base URL>/<tenant_id>/oauth2/v2.0/token
Method: GET
Body:
{
grant_type": "client_credentials",
client_id": client_id,
client_secret": client_secret,
resource": "https://graph.microsoft.com/.default"
}
Sample API Response:
{
"token_type": "Bearer",
"expires_in": "3599",
"ext_expires_in": "3599",
"access_token": "eyJ0eXAiOiJKV1Q...."
}
ユーザーを取得してレコードを更新する
API Endpoint: <Base URL>/identityProtection/riskyUsers
Method: GET
Headers:
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#identityProtection/riskyUsers",
"@odata.nextLink": "https://graph.microsoft.com/v1.0/identityProtection/riskyUsers?$top=1&$skiptoken=*****cbe5460********************4f1442c63a7b211674hdb2850a4421048fc_1",
"@microsoft.graph.tips": "Use $select to choose only the properties your app needs, as this can lead to performance improvements. For example: GET identityProtection/riskyUsers?$select=isDeleted,isProcessing",
"value": [
{
"id": "f8c8dcb2-21b7-4e20-985c-52**603300d",
"isDeleted": false,
"isProcessing": false,
"riskLevel": "high",
"riskState": "confirmedCompromised",
"riskDetail": "adminConfirmedUserCompromised",
"risk Last Updated DateTime": "2024-03-14T09:59:29.085289Z",
"userDisplayName": "User",
"userPrincipalName": "user@onmicrosoft.com"
}
]
}
すべてのグループを取得
API Endpoint: <Base URL>/groups
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Parameters:
| 鍵 | Value |
|---|---|
| $filter | groupTypes/any(s:s eq 'DynamicMembership') 以外 |
| $top | 999 |
| $orderby | displayName |
| $select | id,displayName,groupTypes |
| $count | true |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#groups(id,displayName,groupTypes)",
"@odata.nextLink": "https://graph.microsoft.com/v1.0/groups?$filter=groupTypes%2fany(s%3as+eq+%27DynamicMembership%27)&$top=1&$select=id%2cdisplayName%2cgroupTypes&$count=true&$skiptoken=RFNwdAoAAQAAAA",
"value": [
{
"id": "826e5e6c-f533-4a93-8420-fc9592ae3ca0",
"displayName": "TestDynamic",
"groupTypes": [
"DynamicMembership"
]
}
]
}
新しいグループを作成する
API Endpoint: <Base URL>/groups
Method: POST
Headers:
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Body:
{
"description": "Created group from Netskope Cloud Exchange via Microsoft Azure AD User Risk Exchange plugin.",
"displayName": "Group Name",
"mailEnabled": true,
"mailNickname": "groupname",
"securityEnabled": false,
"groupTypes": [
"Unified"
]
}
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#groups/$entity",
"id": "6999bb7****************05b4e04155",
"deletedDateTime": null,
"classification": null,
"createdDateTime": "2024-03-16T11:01:45Z",
"creationOptions": [],
"description": "Created group from Netskope Cloud Exchange via Microsoft Azure AD User Risk Exchange plugin.",
"displayName": "Group Name",
"expirationDateTime": null,
"groupTypes": [
"Unified"
],
"isAssignableToRole": null,
"mail": "groupname@netskopebd.onmicrosoft.com",
"mailEnabled": true,
"mailNickname": "groupname",
"membershipRule": null,
"membershipRuleProcessingState": null,
"onPremisesDomainName": null,
"onPremisesLastSyncDateTime": null,
"onPremisesNetBiosName": null,
"onPremisesSamAccountName": null,
"onPremisesSecurityIdentifier": null,
"onPremisesSyncEnabled": null,
"preferredDataLocation": null,
"preferredLanguage": null,
"proxyAddresses": [
"SMTP:groupname@netskopebd.onmicrosoft.com"
],
"renewedDateTime": "2024-03-16T11:01:45Z",
"resourceBehaviorOptions": [],
"resourceProvisioningOptions": [],
"securityEnabled": false,
"securityIdentifier": "S-1-12-1-1771682685-1286044974-90333062-1430380724",
"theme": null,
"uniqueName": null,
"visibility": "Public",
"onPremisesProvisioningErrors": [],
"serviceProvisioningErrors": []
}
グループにメンバーを追加する
API Endpoint: <Base URL>/groups/{group-id}/members/$ref
Method: POST
Headers:
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Body:
{
"@odata.id": "https://graph.microsoft.com/v1.0/directoryObjects/{id}"
}
Sample API Response: (Status Code 204)
{}
グループからメンバーを削除する
API Endpoint: <Base URL>/groups/{group-id}/members/{member-id}/$ref
Method: DELETE
Headers:
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Sample API Response: (Status Code 204)
{}
ユーザーが侵害されたことを確認する
API Endpoint: <Base URL>/identityProtection/riskyUsers/confirmCompromised
Method: POST
Headers:
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Body:
{
"userIds": [
"targeted-userId-1"
]
}
Sample API Response: (Status Code 204)
{}
電子メールでユーザーを取得する
API Endpoint: <Base URL>/users/{user-mail}
Method: GET
Headers:
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#users/$entity",
"@microsoft.graph.tips": "This request only returns a subset of the resource's properties. Your app will need to use $select to return non-default properties. To find out what other properties are available for this resource see https://learn.microsoft.com/graph/api/resources/user",
"businessPhones": [],
"displayName": "Crest",
"givenName": null,
"jobTitle": null,
"mail": "user@netskopebd.onmicrosoft.com",
"mobilePhone": null,
"officeLocation": null,
"preferredLanguage": "en-US",
"surname": null,
"userPrincipalName": "user@netskopebd.onmicrosoft.com",
"id": "e0ae0b3b-**********7-cb84372efc52"
}
アプリケーションの取得
API Endpoint: <Base URL>/applications
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Content-Type | アプリケーション/json |
| Accept | */* |
| Authorization | ベアラー <auth_token> |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#applications",
"@odata.count": 15,
"@odata.nextLink": "https://graph.microsoft.com/v1.0/applications?$count=true&$top=1&$skiptoken=m~ZDVhNjM3NjJiMTQ0MGQ1OzswOzA7Ow",
"value": [
{
"id": "37aa9bd8-279e-9293-bd5a-63762b1440d5",
"deletedDateTime": null,
"appId": "1dee8834-bb87-4238-jf99-6254767e28ed",
"applicationTemplateId": "8adf8e6e-67b2-4cf2-a259-e3dc5476c621",
"disabledByMicrosoftStatus": null,
"createdDateTime": "2024-07-16T06:55:21Z",
"displayName": "Netskope-5.0.1abc",
"description": null,
"groupMembershipClaims": null,
"identifierUris": [
"https://10.50.3.32/api/metadata"
],
"isDeviceOnlyAuthSupported": null,
"isFallbackPublicClient": false,
"signInAudience": "AzureADMyOrg",
"tags": [],
defaultRedirectUri": "https://10.50.3.32/api/ssoauth?acs=true",
api": {
"acceptMappedClaims": null,
"knownClientApplications": [],
"requestedAccessTokenVersion": null,
"oauth2PermissionScopes": [
{
"adminConsentDescription": "kaskm.",
"adminConsentDisplayName": "Access jsdkl",
"id": "403f11e5-c023-4a8c-af8e-9e35ac9342c8",
"isEnabled": true,
"type": "User",
"userConsentDescription": "Allow the application to access.",
"userConsentDisplayName": "Access Netskope-5.0.1abc",
"value": "user_impersonation"
}
],
"preAuthorizedApplications": []
},
"appRoles": [
{
"allowedMemberTypes": [
"User"
],
"description": "msiam_access",
"displayName": "msiam_access",
"id": "b9632174-c057-4f7e-951b-be3adc52bfe6",
"isEnabled": true,
"origin": "Application",
"value": null
}
],
"info": {
"logoUrl": null,
"marketingUrl": null,
"privacyStatementUrl": null,
"supportUrl": null,
"termsOfServiceUrl": null
},
"keyCredentials": [],
"parentalControlSettings": {
"countriesBlockedForMinors": [],
"legalAgeGroupRule": "Allow"
},
}
]
}
パフォーマンスマトリックス
これらのパフォーマンス測定は、Microsoft Entra IDプラグインからそれぞれ50万件のユーザーおよびアプリケーションレコードを取得することにより、これらのVM仕様を持つ大規模CEスタック上で実施されます。
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| 取得および更新されたユーザーレコードを保存するのにかかる時間 | 約45分 |
| 取得したアプリケーションレコードを保存するのにかかる時間 | 約7分 |
ユーザーエージェント
netskope-ce-5.1.0-cre-microsoft-entra-id-v1.0.0
ワークフロー
- クライアントシークレット、テナントID、およびクライアント(アプリケーションID)を取得してください。
- 設定に権限を追加します。
- Microsoft Entra IDプラグインを設定します。
- ビジネスルールを追加する
- アクションを追加します。
- プラグインを検証してください。
再生ボタンをクリックして動画をご覧ください。
クライアントシークレット、テナントID、およびクライアント(アプリケーションID)を取得してください。
- https://entra.microsoft.com/にアクセスし、クレデンシャルでログインします。
- 左側のパネルでApplicationsを展開し、 App registrationsをクリックします。

- New Registrationをクリックしてください。

- アプリケーション名を入力して、 Registerをクリックしてください。

- Netskopeのクライアント(アプリケーション)IDであるアプリケーション(クライアントID)をコピーします。ディレクトリ(テナント)ID、これはNetskopeにおけるテナントIDです。Certificates & Secrets .
をクリックしてください
- New client secret .
をクリックしてください
- デスクリプションを入力し、必要に応じて有効期限を選択し、 Addをクリックします。

- その値をコピーしてください。これはプラグインの設定に必要なクライアントシークレットです。

設定に権限を追加する
- 左側のパネルで、 API permissions .
をクリックします。
- Add a permission .
をクリックしてください
- Microsoft Graph .
をクリックしてください
- Application permissions .
をクリックしてください
- グループを検索し、次のアクセス許可を選択します:
Group.Create
Group.ReadWrite.All
- groupmember を検索し、次の権限を選択します:
GroupMember.読む.All
- IdentityRiskyUser を検索し、次の権限を選択します:
IdentityRiskyUser.ReadWrite.All
- ユーザーを検索し、この権限を選択してから、 Add Permissionsをクリックします。
User.読む.All
- 「アプリケーション」を検索し、この権限を選択してから、「権限の追加」をクリックします。
Application.読む.All
- Grant admin consent for Contosoをクリックし、確認ボックスでYesを選択してください。

- 権限を付与すると、このページはこの画像のようになります。

Microsoft Entra IDプラグインの設定
- Cloud Exchangeで Settings > Pluginsに行ってください。Microsoft Entra IDプラグインボックスを検索して選択します。

- プラグイン設定名を入力し、同期間隔を変更(必要な場合)してから、 Next .
をクリックしてください。
- 設定パラメータを入力してください:
- クライアント(アプリケーション)ID:Entra IDのアプリケーションID。
- クライアントシークレット: Entra ID のクライアント (アプリケーション) ID のシークレット値。
- Tenant ID: The Tenant ID of your Microsoft Account.

- Nextをクリックしてください。エンティティのドロップダウンからエンティティをSelectしてください。エンティティフィールドは、スキーマエディタページから作成することも、 フィールドドロップダウンの「+ フィールドを追加」オプションから作成することもできます。 現場のマッピング情報を提供してください。推奨されるマッピングについては、上記の「マッピング」セクションを参照してください。
ユーザーに対してアクションを実行するには、「ユーザーの電子メール」フィールドが必要であることに注意してください。
- エンティティソースのApplicationsタブをクリックします。エンティティのドロップダウンからEntity Select 、アプリケーションのニーズに合わせてフィールドマッピングを指定してください。

- Save .
をクリックしてください
Entra ID のリスク交換ビジネスルールを追加する
- Risk Exchange > Business Rulesへ移動してください。
- 右上隅のCreate New Ruleをクリックするか、既存のビジネスルールを編集してください。
- ルール名を入力してください。Microsoft Entra IDプラグイン用にフィールドが設定されているエンティティをSelect 、要件に基づいてクエリを設定します。 以下の例では、リスクレベルが「高」のユーザーをフィルタリングしています。

この例では、アプリケーションIDに「2345」が含まれるすべてのアプリケーションをフィルタリングします。
- Save .
をクリックしてください
Entra ID のリスク交換アクションを追加する
Microsoft Entra IDプラグインは、ユーザーに対して以下の操作をサポートしています。
- 「グループに追加」アクションは、選択したグループにユーザーを追加します。
- 「グループから削除」アクションを実行すると、選択したグループからユーザーが削除されます。
- 「侵害の確認」アクションは、リスクのあるユーザー ステータスに追加されたユーザーが実際にリスクのあるユーザーであることを確認し、それらのユーザーのリスク状態を「侵害の確認」に変更します。
- The No Action action will not perform any action on Users.
これらのアクションを設定するには、次のセクションに進んでください。
注記
- ユーザーは、Entra ID プラグインの電子メール フィールドにマッピングされたフィールドに対してアクションを実行できるようになります。
- Entra IDから取得したアプリケーションおよびユーザーに対してNetskopeプラグインの操作を実行する場合は、リスクエクスチェンジガイドを参照してください。
グループに追加
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「構成」で、構成済みのプラグインの名前を選択します。
- 「アクション」ドロップダウンメニューからAdd to Group Select 。
- [アクション パラメーター] で、[電子メール] オプションを選択します (ユーザーがビジネス ルールを使用してユーザーを除外する必要がある場合、または静的な電子メールを提供します。
- 「グループ」ドロップダウンで、ユーザーを追加する既存のグループを選択するか、 Create new groupを選択して新しいグループを作成し、ユーザーを追加します。
- [新しいグループ名] ドロップダウンで、新しいグループの名前を入力します ([グループ] ドロップダウンで新しいグループの作成を選択した場合)。
- グループの種類Select 。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 Require Approvalラジオボタンを有効にしてください。
- Save .
をクリックしてください

- Syncをクリックしてください。日数を入力し、 Fetchをクリックすると、この操作の影響を受けるユーザー数が表示されます。手動で操作するには、 Syncをクリックしてください。
グループから削除
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「構成」で、構成済みのプラグインの名前を選択します。
- 「アクション」ドロップダウンメニューからRemove from Group Select 。
- [アクション パラメーター] で、[電子メール] オプションを選択します (ユーザーがビジネス ルールを使用してユーザーを除外する必要がある場合、または静的な電子メールを提供します。
- 削除したいユーザーが含まれるグループを、「グループ」ドロップダウンメニューからSelect 。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 Require Approvalラジオボタンを有効にしてください。
- Save .
をクリックしてください
- Syncをクリックしてください。日数を入力し、 Fetchをクリックすると、この操作の影響を受けるユーザー数が表示されます。手動で操作するには、 Syncをクリックしてください。
侵害を確認
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「構成」で、構成済みのプラグインの名前を選択します。
- 「アクション」ドロップダウンでConfirm compromised Select 。
- [アクション パラメーター] で、[電子メール] オプションを選択します (ユーザーがビジネス ルールを使用してユーザーを除外する必要がある場合、または静的な電子メールを提供します。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 Require Approvalラジオボタンを有効にしてください。
- Save .
をクリックしてください
- Syncをクリックしてください。日数を入力し、 Fetchをクリックすると、この操作の影響を受けるユーザー数が表示されます。手動で操作するには、 Syncをクリックしてください。
ユーザー向けのアクションはありません
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「構成」で、構成済みのプラグインの名前を選択します。
- 「アクション」ドロップダウンでNo actions Select 。 CTOモジュールでアラートを生成するには、 Generate Alertトグルを有効にしてください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 Require Approvalラジオボタンを有効にしてください。
- Save .
をクリックしてください
Microsoft Entra ID プラグインは、アプリケーションに対して以下の操作をサポートしています。
「何もしない」を選択すると、アプリケーションに対して一切の操作は行われません。
No Action for Applications
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「構成」で、構成済みのプラグインの名前を選択します。
- 「アクション」ドロップダウンでNo actions Select 。 CTOモジュールでアラートを生成するには、 Generate Alertトグルを有効にしてください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 Require Approvalラジオボタンを有効にしてください。
- Save .
をクリックしてください
- Syncをクリックしてください。日数を入力し、 Fetchをクリックすると、この操作の影響を受けるユーザー数が表示されます。手動で操作するには、 Syncをクリックしてください。

Entra IDプラグインを検証する
ユーザーは、Microsoft Entra管理センターのHome > Identity Protection > Risky usersから取得されます。
アプリケーションは、Microsoft Entra管理センターのHome > Identity > app registrationsから取得されます。
CEにおいて、プル処理を検証するには、以下の手順に従ってください。
- Risk ExchangeでRecordsに移動してください。ユーザーが取得したユーザーを見るためにフィールドマッピングを設定する際に選択したエンティティをSelectします。

- アプリケーションのフィールドマッピングを設定する際に選択したエンティティSelect 、取得したアプリケーションを表示します。

アクションを検証する
グループに追加
- Go to the Actions and select the Add to group Action.

- Sync .
をクリックしてください
- Loggingにアクセスしてログを確認すると、グループが正常に作成され、ユーザーがグループに正常に追加されたことがわかります。

- Entraプラットフォームで検証するには、Entraプラットフォーム https://entra.microsoft.com/ にログインし、 Groups > All groupsをクリックしてください。
- Entraプラットフォームで Groups > All Groupsに行ってください。 アクションの設定時に指定されたグループ名を検索し、そのグループ名をクリックします。Membersをクリックしてください。操作対象となったユーザーは、グループに正常に追加されます。




グループから削除
- Entraプラットフォームで Groups > All Groupsに行ってください。 アクションの設定時に入力したグループ名を検索し、そのグループ名をクリックします。Membersをクリックしてください。操作対象となったユーザーは、グループから正常に削除されます。





侵害を確認
- Loggingにアクセスしてログを確認すると、ユーザーに対してアクションが正常に実行されたことが確認できます。

- Entra プラットフォームで検証するには、Entra プラットフォームhttps://entra.microsoft.com/にログインし、 Protection > Identity Protection > Risky usersをクリックすると、ユーザーkdawg@M365x37738005.OnMicrosoft.com に対して、以前は、リスク状態は下の画像に示すように「安全確認済み」でしたが、現在は「侵害確認済み」に変更されています。


Entra IDプラグインのトラブルシューティング
CRE Microsoft Entra IDプラグインの設定ができません。
CRE Microsoft Entra IDプラグインの設定ができない場合、以下のいずれかの理由が考えられます。
-
- クライアント(アプリケーションID)、クライアントシークレット、テナントIDが正しく入力されていません。
- ただし、クレデンシャルに十分な権限がない場合に限ります。
これらの問題を解決するには、以下の手順に従ってください。
-
- クライアント(アプリケーションID)、クライアントシークレット、テナントIDを取得するには、上記の「クライアントシークレット、テナントID、およびクライアント(アプリケーションID)の取得」セクションの手順に従ってください。
- 構成パラメータに適切な権限を付与するには、上記の「クライアントシークレット、テナントID、およびクライアント(アプリケーションID)を取得する」セクションの手順に従ってください。
ユーザーを取得できません
CRE Microsoft Entra IDプラグインからユーザーを取得できない場合、Entraにユーザーが存在しないことが原因である可能性があります。
これを解決するには、Entra プラットフォームをチェックインして、ユーザーが存在するかどうかを確認します。
アプリケーションを取得できません
CRE Microsoft Entra IDプラグインからアプリケーションを取得できない場合は、Entraにアプリケーションが存在しないことが原因である可能性があります。
これを解決するには、Entra プラットフォームをチェックインして、アプリケーションが存在するかどうかを確認します。
レコード上のユーザー詳細を表示できません
レコードテーブルでユーザーの詳細を表示できない場合、以下のいずれかの理由が考えられます。
- CRE Microsoft Entra IDプラグインには、すべてのEntraフィールドのマッピングは提供されていません。
- ユーザーは取得されますが、レコードでは、ユーザーはカンマ区切りの値で1行に表示されます。
これらの問題を解決するには、以下の手順に従ってください。
- プラグインの設定時には、必要なマッピングを必ず指定してください。
- エンティティ内に作成されたフィールドが一意であることを確認してください。
記録上のアプリケーションの詳細を表示できません
レコードテーブルで申請の詳細が表示されない場合、以下のいずれかの理由が考えられます。
- CRE Microsoft Entra IDプラグインには、アプリケーション用のすべてのEntraフィールドのマッピングは提供されていません。
- 応募情報は取得されますが、レコード画面では、応募情報はカンマ区切りの値で1行に表示されます。
これらの問題を解決するには、以下の手順に従ってください。
- プラグインの設定時には、必要なアプリケーションマッピングを必ず指定してください。
- アプリケーション用にエンティティに作成されたフィールドは、必ず一意としてマークしてください。
ユーザーに対して操作を実行できません
ユーザーに対して操作を実行できない場合、以下のいずれかの理由が考えられます。
- ユーザーが既にグループに存在するか、ユーザーがグループに存在しません。
- アクション設定を追加する際に、正しいフィールドが選択されませんでした。
これらの問題を解決するには、以下の手順に従ってください。
- CE のログを確認し、 「グループに追加」アクションを実行する際に、ユーザーが既にグループに存在しないことを確認し、 「グループから削除」アクションを実行する際に、ユーザーがグループに存在していることを確認してください。
- 操作を実行するために必要な項目を必ず選択してください。
既知の動作
オンプレミスの Active Directory が Microsoft Entra ID (Azure) と統合されている環境では、インフラストラクチャが次のように構成されていることが確認されています。 ディレクトリ同期。 この構成では、オンプレミスのディレクトリが主要な権限ソースとして残ります。ディレクトリ同期されたすべてのオブジェクトについて、Microsoft Entra ID はクラウド上で読み取り専用状態を強制し、ハイブリッド展開全体でデータの整合性を維持します。
したがって、これらのオブジェクトに対する変更はすべて、ローカルのオンプレミス環境で実行し、上位環境に同期させる必要があります。このアーキテクチャ上の制約により、このプラグインは同期されたIDに対して「グループに追加」または「グループから削除」アクションを実行することができません。これらの書き込み操作はテナントレベルでブロックされているためです。同期されたユーザーのメンバーシップ管理はすべて、オンプレミスのActive Directory管理ツールを使用して行う必要があります。
この問題が発生した場合は、Entra IDでグループを作成し、以下の手順を実行する必要があります。
このような場合、以下のような警告ログが表示されます。
CRE Microsoft Entra ID [Entra ID]: Unable to add user with email 'netskopeuser@netskope.com' to group named 'Netskope - Blocked Users' and ID 'd3c10ddd-****-**-****-a5e368367ac1'. This error may occur if user already exist in group. Error: {'code': 'Request_BadRequest', 'message': 'Unable to update the specified properties for on-premises mastered Directory Sync objects or objects currently undergoing migration.', 'innerError': {'date': '2026-03-31T14:11:43', 'request-id': '629b069c-****-****-****-472b9e6056ff', 'client-request-id': '629b069c-****-****-****-472b9e6056ff'}}

