
Explanation:

Microsoft Identity and Access Administrator (SC-300) 学習ガイドと公式の Microsoft Learn ドキュメント (「Azure サブスクリプションを Microsoft Entra Permissions Management にオンボードする」) によると、Azure サブスクリプションを Microsoft Entra Permissions Management (EPM) にオンボードするには、Azure RBAC と Entra ロールのアクセス許可の組み合わせが必要です。
サブスクリプションレベルでは、オンボーディング担当者は、Permissions Management サービスプリンシパルにサブスクリプションへのアクセスを許可できる必要があります。これには、ユーザーアクセス管理者および所有者のロールに含まれる「Microsoft.Authorization/*/Write」権限が必要です。
ただし、最小権限の原則を適用すると、Microsoft は所有者ではなくユーザー アクセス管理者を推奨します。これは、所有者ロールにはすべてのリソースに対する完全な管理権限が含まれており、オンボーディングに必要な権限を超えているためです。ユーザー アクセス管理者ロールでは、ロールと権限の割り当ては可能ですが、リソース コンテンツの管理はできません。
「最小権限の原則に従いながら、Permissions Managementへのオンボーディングに必要な権限を付与するには、サブスクリプションレベルでユーザーアクセス管理者ロールを割り当てます。」(参照:SC-300試験ガイド、モジュール「Microsoft Entra Permissions Managementの実装と管理」)テナントレベルでは、オンボーディングアクション(サブスクリプションの接続、コネクタの管理、データ取り込みの構成など)には、EPM機能へのアクセスを許可するディレクトリロールが必要です。Microsoftのドキュメントでは、Permissions Management管理者ロールがまさにこのアクセス権限を提供すると明記されています。
「Entra テナントでは、コネクタを構成し、オンボードされたクラウド環境を管理するために、権限管理管理者ロールが必要です。」グローバル管理者またはセキュリティ管理者はこのタスクを実行できますが、権限がはるかに広範囲にわたるため、最小権限要件に違反します。
範囲
役割
Explanation:
サブ1
ユーザーアクセス管理者
オンボードサブスクリプションに必要な権限を割り当てることができます
テナント
権限管理管理者
権限管理のオンボードと管理に必要な権限を提供します