
Explanation:
ユーザー 1 は、Microsoft 365 アプリにサインインするときに多要素認証 (MFA) を使用する必要があります。= はい ユーザー 2 は、Microsoft 365 アプリにサインインするときに多要素認証 (MFA) を使用する必要があります。= はい ユーザー 3 は、Microsoft 365 アプリにサインインするときに多要素認証 (MFA) を使用する必要があります。= いいえ すべての Microsoft SC-300: ID およびアクセス管理者ドキュメントによる包括的かつ詳細な説明: = 条件付きアクセスでは、適用は割り当て # ユーザーまたはワークロード ID (ポリシーの適用先を指定) とターゲット リソース (保護されるアプリ/リソースを指定) によって決定されます。
ポリシーの付与制御が「多要素認証を必要とする」に設定されている場合、ポリシーのユーザー割り当てスコープに含まれるすべてのIDは、対象リソースへのアクセス時に多要素認証を実行する必要があります。複数のグループのメンバーであっても適用が緩和されることはありません。ユーザーがいずれかのグループに属している場合、ポリシーが適用されます。
逆に、ポリシーのユーザー割り当てスコープに含まれていないユーザーは、特権ロールを保持している場合でも、そのポリシーによってMFAの入力を求められません。テナントがセキュリティの既定値を使用しているか、条件付きアクセスポリシーがその管理者アカウントまたはそのグループを対象としている場合を除き、グローバル管理者ロールを保持しているからといって、MFAが自動的に強制されるわけではありません。
これをシナリオに適用すると、Policy1 はすべてのクラウドアプリを対象としており(つまり、アプリ側はユニバーサル)、グループのコンテキストを考慮すると、ユーザー割り当てのスコープは Group1 に設定されます。User1(Group1)と User2(Group1 と Group2)は両方ともスコープ内にあるため、MFA を実行する必要があります。User3 は Group2 のみに存在します。Group2 はポリシーのユーザー割り当て範囲外であるため、グローバル管理者ロールを持つ User3 には Policy1 が適用されません。したがって、次のようになります。
User1 の場合は「はい」、User2 の場合は「はい」、User3 の場合は「いいえ」。