Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。
Google Workspace と Microsoft 365 の管理者用アカウントは、個人の ID に管理者権限を付ける作りなので、共有せずに管理できます。公式ドキュメントが勧めることは 4 つに整理できます。最上位の管理者を少なくする、役割に応じた権限に分ける、二段階認証を必須にする、緊急用のアカウントを分ける、です。
最上位の管理者を少なくする
Google Workspace の最上位は特権管理者(Super Admin)です。管理コンソールのすべての機能を使え、組織のアカウントのあらゆる面を管理できます。公式ヘルプは、特権管理者アカウントを 2 つ以上置き、それぞれ別の個人が管理するよう勧めています。1 人が締め出されたときに戻せる人がいなくなるためです。同時に、特権管理者アカウントを日常の作業に使わないことと、管理者アカウントを複数人で共有しないことを求めています。共有しない理由として、管理者の操作の記録からどの管理者が行ったかを特定するためだと書かれています。
Microsoft 365 の最上位はグローバル管理者で、組織の設定とデータの大半にほぼ無制限にアクセスできます。公式ドキュメントは、グローバル管理者をできるだけ少なくするよう求め、Microsoft Entra ID のベストプラクティスでは 5 人未満を勧めています。5 人以上になると管理画面に警告が出ます。グローバル管理者が締め出されたときに戻せるよう、特権認証管理者を置くことも勧めています。
役割に応じた管理者権限に分ける
どちらのサービスにも、あらかじめ用意された管理者の権限の種類(ロール)があり、作業に必要な最小の権限を与えられます。名前は公式ドキュメントの英語表記で示します。
| 作業 | Google Workspace のロール | Microsoft 365 のロール |
|---|---|---|
| 利用者の作成・削除・パスワードの再設定 | User Management Admin(管理者以外の利用者が対象) | User Administrator |
| パスワードの再設定だけ | Help Desk Admin(管理者以外が対象) | Password Administrator、Helpdesk Administrator(管理者以外が対象) |
| グループの管理 | Groups Admin | Groups Administrator |
| サービスの設定 | Services Admin | Exchange Administrator、SharePoint Administrator、Teams Administrator など |
| 端末の管理 | Mobile Admin | Intune の管理者ロール(別の管理センター) |
| 契約・支払い | — | Billing Administrator |
| 見るだけ | — | Global Reader |
Microsoft の公式ドキュメントは、パスワードの再設定を頼みたいだけならグローバル管理者にしない、という例を挙げています。代わりに Password Administrator や Helpdesk Administrator を与えます。Entra ID には、必要なときだけ一定時間、承認つきで権限を有効にする Privileged Identity Management(PIM)もあります。権限が今も必要かを定期的に確認するアクセスレビューもあります。PIM は Entra ID P2 またはガバナンス、アクセスレビューはガバナンスの契約プラン(一部は P2)が要ります。
管理者に二段階認証を必須にする
Google の公式ヘルプは、管理者アカウントに二段階認証を必須にするよう求め、セキュリティキー(手元の小さな鍵型の機器)を最も安全な方式としています。方式は、セキュリティキー、Google からの確認、認証アプリのコード、バックアップコード、SMS・音声通話です。管理者は、利用者に対して任意にも必須にもできます。公式ヘルプは、Google が管理者アカウントに二段階認証を強制していることにも触れています。二段階認証そのものの説明は二段階認証(二要素認証)とはにあります。
Microsoft は、管理者を含むすべての利用者に MFA(多要素認証)を必須にするよう求めています。それに加えて、Azure ポータルや Microsoft Entra 管理センターなどは 2024 年 10 月から、順次 MFA が必須になりました。Microsoft 365 管理センターは 2025 年 2 月からです。除外の設定はできず、緊急用のアカウントも MFA が要ります(パスキーか証明書が推奨)。
緊急用のアカウントを分ける
日常の管理者アカウントとは別に、締め出されたときのためのアカウントを用意します。Microsoft は、2 つ以上の緊急用アカウントを、社内の認証の仕組みに頼らないクラウドだけのアカウントとして作るよう求めています。特定の個人に結びつけず、場所や端末の条件でログインを制限する設定から除外し、少なくとも 90 日ごとに使えることを確かめます。詳しくは緊急用アカウント(ブレークグラス)とはにまとめています。Google は、別々の個人が管理する複数の特権管理者アカウントを置くことに加えて、予備のセキュリティキーの登録を勧めています。バックアップコードをあらかじめ安全な場所に保存しておくことも勧めています。
使った記録を確かめる
Google の公式ヘルプは、管理者の操作の記録(管理ログイベント)を確認するよう勧めています。不審なログインや設定変更のときに管理者へメールで知らせる設定も勧めています。Microsoft のグローバル管理者はディレクトリの操作の記録を見られ、Entra ID にはサインインの記録があります。どちらも管理者が個人の ID なので、記録はその人の名前で残ります。
共有のまま残るのは何か
管理者権限を個人の ID に付けられるこの 2 つのサービスでは、共有が要るのは主に緊急用アカウントです。緊急用アカウントは日常には使わず、使ったら記録を見直します。ほかに共有が残る場合の扱いと、ほかの管理画面も含めた全体の考え方は管理者用アカウント(特権 ID)の管理にあります。
よくある質問
特権管理者・グローバル管理者は何人がよいですか
Google は 2 人以上、Microsoft は 5 人未満を勧めています。締め出しに備えて 1 人にしないことと、権限が広いので増やしすぎないことが、両社に共通する目安です。
管理者は日常の作業用アカウントと分けるべきですか
Google の公式ヘルプは、特権管理者アカウントを日常の作業に使わず、管理作業のときだけログインして終わったらログアウトするよう求めています。日常の作業は別の利用者アカウントで行います。
二段階認証を管理者だけ必須にできますか
Google は管理者が利用者に対して任意か必須かを設定でき、管理者アカウントには必須を求めています。Microsoft の管理センターは MFA が必須になっており、除外の設定はできません。
緊急用アカウントは何個必要ですか
Microsoft は 2 つ以上を勧めています。Google は、別々の個人が管理する複数の特権管理者に加えて、予備のセキュリティキーの登録とバックアップコードの保管を勧めています。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- 自社の Google Workspace や Microsoft 365 の管理者は、個人の ID と ID 管理サービスで足ります。Junify が担うのは、それでも共有で残る管理者アカウントです。自社の ID を持たない社外の技術者に使わせる場合や、担当者が交代で使う管理コンソールです。本人確認をした担当者だけが使え、誰が・いつ入ったかが一人ひとり残ります。
参考資料
- Google Workspace 管理者ヘルプ「Pre-built administrator roles」
- Google Workspace 管理者ヘルプ「Security best practices for administrator accounts」
- Google Workspace 管理者ヘルプ「Protect your business with 2-Step Verification」
- Microsoft Learn「About administrator roles in the Microsoft 365 admin center」
- Microsoft Learn「Best practices for Microsoft Entra roles」
- Microsoft Learn「Plan for mandatory Microsoft Entra multifactor authentication (MFA)」
- Microsoft Learn「Manage emergency access admin accounts - Microsoft Entra ID」
- Microsoft Learn「Microsoft Entra ID Governance licensing fundamentals」
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
Okta・Entra ID がある会社で、それでも残る共有の管理者アカウント
ID 管理サービスは、共有の管理者アカウントも預かったパスワードを代わりに入力する機能で扱えます。残るのは、そこにアカウントのない人が使う場面、ログイン後の記録が要る場面、管理画面側の二段階認証のコードを扱う場面の 3 つです。