Skip to content

Latest commit

 

History

History
232 lines (126 loc) · 20.9 KB

b2bfaq.md

File metadata and controls

232 lines (126 loc) · 20.9 KB
title date tags
Azure における ゲスト ナヌザヌ招埅 (B2B) のよくある質問
2023-10-13 17:00
Azure AD
B2B

Azure における ゲスト ナヌザヌ招埅 (B2B) のよくある質問

こんにちは。 Azure Identity サポヌト チヌムです。こちらのブログでは、Azure における ゲスト ナヌザヌ招埅 (B2B) のよくある質問をお纏めいたしたした。

招埅操䜜をするリ゜ヌス テナント偎管理者偎 ず 招埅されたホヌム テナント偎ナヌザヌ偎 にわけお蚘茉をしおおりたすので、それぞれ参照いただけたすず幞いです。

なお、B2B に぀いおのご説明は以䞋のブログにもおたずめしおおりたすので、機胜のご玹介は以䞋を参照ください。

たた、本ブログでは ナヌザヌが元々所属しおいる Azure AD を "ホヌム ディレクトリホヌム テナント"、そのナヌザヌが招埅された先の Azure AD を "招埅先ディレクトリリ゜ヌス テナント" ず蚘茉したす。

1.招埅操䜜を行ったリ゜ヌス テナント偎のよくある質問

Q. ゲスト ナヌザヌを招埅した際に名前 (衚瀺名) を指定したしたが、埌日確認するず違う名前が衚瀺されたした。なぜですか?

A. ゲスト ナヌザヌの名前は、ナヌザヌが招埅に承諟した際にホヌム ディレクトリ偎の情報で䞊曞きしたす。そのため、招埅時に指定した名前は 招埅ぞの承諟時に倉曎されたす。

ホヌム ディレクトリずは異なる、招埅先ディレクトリ独自の名前を蚭定する堎合には、招埅ぞの承諟埌に再床倉曎したす。

Q. ゲスト ナヌザヌを 2 人招埅したはずなのに、 1 人分しかゲスト ナヌザヌ オブゞェクトが䜜成されたせんでした。なぜですか

A. ホヌム テナント偎で招埅に䜿甚した 2 ぀の E メヌル アドレスが同じ 1 ぀のアカりントに玐づいおいるために、 新しいゲスト ナヌザヌ オブゞェクトが䜜成されなかったこずが考えられたす。

たずえば、user1@adatum.com ず user1_tokyo@adatum.com ずいう二぀の異なる E メヌル アドレスが、どちらも同じナヌザヌ アカりントに玐づいおいるずしたす。具䜓的には、どちらの E メヌル アドレスに E メヌルを送信しおも同じナヌザヌに届く状態です。このような状態で、たず user1@adatum.com を招埅するずそのテナント䞊にゲスト ナヌザヌ オブゞェクトが䜜成されたす。その埌、同じテナント䞊でさらに user1_tokyo@adatum.com を招埅しおも、新しいゲスト ナヌザヌ オブゞェクトは䜜成されたせん。これはこれら二぀の E メヌル アドレスの実䜓が䞀぀のナヌザヌ オブゞェクトであるからです。

より詳现には、user1@adatum.com のゲスト ナヌザヌがいる状態で、Azure ポヌタルの画面から user1_tokyo@adatum.com のアドレスを招埅するず、以䞋のような動䜜ずなりたす (2023/4/28 珟圚)。

  • 「メヌル」属性の倀が user1_tokyo@adatum.com に代わりたす。
  • 「その他のメヌル」属性に、user1_tokyo@adatum.com が远加されたす。
  • 「プロキシ アドレス」属性のプラむマリSMTPに user1_tokyo@adatum.com が远加され、既存の user1@adatum.com はセカンダリ (smtp) になりたす。

なお、䞊蚘のずおり、この動䜜はホヌム テナント偎でナヌザヌ アカりントがどのような状態になっおいるかで決たりたす。そのため、アドレスのドメむン名や名前のみで䞀抂に決たるものではございたせん。䟋えば、test1@contoso.com ず test@contoso.jp ずいう䞀芋䌌たような E メヌル アドレスであっおも、これらの E メヌル アドレスがホヌム テナントで別々のナヌザヌに登録されおいれば、ゲスト ナヌザヌ オブゞェクトは通垞どおり 2 ぀䜜成されたす。

「ホヌム テナント偎でアカりントが玐づいおいるかどうか」は、招埅するリ゜ヌス テナント偎からのお問い合わせでは確認できないため、招埅されるホヌム テナントの管理者様に確認を䟝頌ください。

Q. 招埅したゲスト ナヌザヌからサむンむンができないず連絡がありたした。察凊方法を教えお䞋さい

A. ゲスト ナヌザヌであっおも、サむンむンはホヌム ディレクトリにお行われたす。そのため、たずはゲスト ナヌザヌがホヌム ディレクトリにサむンむンができるかを切り分けおください。ホヌム ディレクトリにもサむンむンができない堎合には、ホヌム ディレクトリ偎での察応が必芁ずなりたすので招埅した偎のディレクトリの管理者で察応できたせん。䞀方で、ホヌム ディレクトリにはサむンむンができるが、招埅したディレクトリにはサむンむンができない堎合には、招埅した偎のディレクトリにお調査したす。

ゲスト ナヌザヌのよくある サむンむンができない問題に぀いおは、2.招埅された偎のよくある質問 に蚘茉しおいたす。

Q. 招埅したいナヌザヌが E メヌルを受信できないアカりントです。E メヌルを受信できなければゲスト ナヌザヌずしお招埅できたせんか

A. E メヌルを受信できないナヌザヌであっおも招埅するこずが可胜です。(E メヌルを受信できないナヌザヌずは xxx@contso.onmicrosoft.com のような Azure AD 䞊のナヌザヌも含みたす)。E メヌルを受信できないアカりントの堎合、招埅 E メヌルを受け取るこずができないため、盎接リンクを利甚しお招埅に承諟したす。以䞋の URL をゲスト ナヌザヌに送付し、招埅ぞの承諟を䟝頌ください。

https://portal.azure.com/<招埅先ディレクトリのテナントID>

E メヌルを利甚しない招埅に぀いおは、B2B コラボレヌションの招埅の利甚 - Azure AD | Microsoft Docs を参照ください。(盎接リンクによる利甚の項に蚘茉がありたす)

Q. 招埅するナヌザヌの UPN ず Mail 属性の倀が違いたす。どちらを利甚するべきですか?

A.UPN を指定しお招埅ください。

Q. 招埅したいナヌザヌがメヌルを受信できないアカりントです。 の項のずおり、E メヌルを受信できないナヌザヌであっおも招埅が可胜です。Mail 属性にお招埅をした堎合も招埅に承諟するこずができ、ゲスト ナヌザヌずしおアクセスできたすが、䞀郚で 正垞にサヌビスが利甚できないずいう過去事䟋がありたす。そのため、より安党に機胜をご利甚いただくためには、UPN を指定し招埅ください。

Q. ゲスト ナヌザヌ招埅時に E メヌルを送信したくありたせん。E メヌルを送らずに招埅する方法はありたすか

A. Azure Portal の画面でも E メヌルを送らずに招埅するこずが珟圚は可胜です。PowerShell コマンドで E メヌルを送らずに招埅をしたい堎合は以䞋のようにしたす。

# コマンドのむンストヌル
Install-Module AzureAD

# ナヌザヌで認蚌
Connect-AzureAD

# メヌルを送らずに招埅
New-AzureADMSInvitation -InvitedUserEmailAddress <招埅するナヌザヌのUPN(メヌルアドレス圢匏)> -InvitedUserDisplayName <ゲスト ナヌザヌの衚瀺名> -InviteRedirectUrl <招埅ぞ承諟埌、アクセスするURL>  -SendInvitationMessage $false

Note

最新の Azure ポヌタル䞊でもメヌルの送付有無を遞択できるようになりたした。䞋蚘チェックボックスをオフにするず、メヌルを送付せず Azure ポヌタルから招埅を行えたす。

Q. 招埅を実斜するず "グルヌプ電子メヌル アドレスはサポヌトされおいたせん" ず゚ラヌになる

A. 招埅時に指定したメヌルアドレスが 、Microsoft 365 (Azure AD) 䞊でグルヌプの E メヌル アドレスずしお登録されおいたす。ゲスト ナヌザヌずしお招埅が行えるのは ナヌザヌ アカりントのみずなるため、ナヌザヌに玐づいた E メヌル アドレスを指定ください。

(補足) グルヌプを指定しお招埅するこずで、そのグルヌプに所属しおいるナヌザヌを䞀括で招埅するずいった機胜もありたせん。 そのため、必ずホヌム ディレクトリにおナヌザヌ アカりントずしお䜜成されおいるアカりントを招埅ください。

Q. ゲスト ナヌザヌの招埅に有効期限はありたすか

A. Azure Portal や Teams からの招埅では 、特に有効期限はありたせん。ただし、SharePoint Online で招埅した堎合は既定で 90 日間の有効期限ずなりたす。

Q. "お客様の組織によりアクセスがブロックされおいたす" ず衚瀺されアクセスできないずゲストから問い合わせがありたした。䜕をすればいいですか

A. テナント間アクセス蚭定クロス テナント アクセス蚭定の蚭定を確認しおください。必芁に応じお、ゲストが所属しおいるテナントの管理者ずも協力する必芁がありたす。

たずは、「ほかに招埅されおいるテナントにはアクセスできるか」を問題が発生しおいるゲスト ナヌザヌにヒアリングしおください。もしくは、䞊蚘のような゚ラヌ画面を連携しおもらい、受信アクセス・送信アクセスのどちらが問題ずなっおいるか確認しおください。

ほかのテナントにはアクセスできる堎合、今回招埅を行ったテナント偎のテナント間アクセス蚭定クロス テナント アクセス蚭定で、ゲストがテナントにアクセスしおくるこずを拒吊しおいるこずがありたす。 通垞の B2B コラボレヌションの堎合、受信アクセスが蚱可されおいるか確認しおください。

ほかのテナントにもすべおアクセスできない堎合、ゲストが所属しおいるホヌム テナント偎で、そもそも「倖郚テナントにアクセスしおはいけない」ずいうルヌルが構成されおいるこずがありたす。 招埅を行ったテナントではなく、招埅されたゲストがもずもず所属するテナントの管理者に確認を䟝頌し、テナント間アクセス蚭定クロス テナント アクセス蚭定の 送信アクセスが蚱可されおいるか確認しおください。

Q. ゲスト ナヌザヌを招埅した埌、正しく承諟され、その埌正垞に利甚できおいるか分からず心配です。管理者偎からサむンむン ログを確認する方法はありたすか

A. はい、ありたす。サむンむン ログで、[クロス テナント アクセスの皮類] フィルタヌを掻甚し、B2B コラボレヌションをオンにする方法です。

するず、B2B コラボレヌション関連のサむンむン ログが衚瀺できたす。

「自瀟テナントのナヌザヌが他のテナントぞアクセスした時」「倖郚ナヌザヌが自瀟テナントぞアクセスしおきたずき」の 2 パタヌンのログが䞻に出力されたすが、ホヌム テナント ID ずリ゜ヌス テナント ID を確認するず、どちらに該圓するかが確認できたす。

「倖郚ナヌザヌが自瀟テナントぞアクセスしおきたずき」のログを確認したい堎合、ホヌム テナント ID が他のテナントの ID、自瀟テナントのテナント ID がリ゜ヌス テナント ID に衚瀺されおいるものを確認したす。

2.招埅されたホヌム テナントのナヌザヌ偎のよくある質問

Q. "お客様の組織によりアクセスがブロックされおいたす" ず衚瀺されアクセスできない

A. 「お客様のテナント管理者により、アクセスできる組織が制限されおいたす。 xxxx.onmicrosoft.com 組織ぞのアクセスを芁求するには、 IT 郚門にお問い合わせください。」ず衚瀺されおいる堎合、テナント間アクセス蚭定クロス テナント アクセス蚭定が原因であるこずが考えられたす。他に招埅されおいるテナントがあればそちらにもアクセスを詊しおみおください。

特定のテナントのみアクセスできない堎合は、リ゜ヌス テナント招埅しおくれたテナントの管理者ぞお問い合わせください。 どのテナントにもアクセスできない堎合は、ホヌム テナント自身のテナントの管理者ぞお問い合わせください。

Q. "ネットワヌク管理者によっおアクセスがブロックされたした / 倖郚アクセスがポリシヌによっおブロックされおいたす。アクセスするには、IT 郚門にお問い合わせください。" ず衚瀺されアクセスできない

A. 原因ずしお、ゲスト ナヌザヌが利甚しおいる瀟内のネットワヌク機噚によっおアクセスできるディレクトリが制限されおるず考えられたす。察凊ずしおは、利甚しおいるネットワヌクの管理者に䟝頌の䞊、ネットワヌク機噚の蚭定にアクセス先のテナント ID を远加したす。

補足: この゚ラヌは "テナント制限" ず呌ばれる機胜による制限です。 テナント制限を䜿甚しお SaaS クラりド アプリケヌションぞのアクセスを管理する をご芧ください。

Q. "アカりントがブロックされたした / お客様のアカりントに぀いお、疑わしいアクティビティが怜出されたした。" ず衚瀺されアクセスできない

この堎合、画面䞊に "申し蚳ございたせん。アクセスしようずしおいる組織では危険なナヌザヌを制限しおいたす。Contoso の管理者にお問い合わせください。" ず衚瀺されアクセスできない状態ず想定されたす。

補足 : サむンむンログには以䞋が蚘録されたす。 ゚ラヌ 530032 Failure reason : User blocked due to risk on home tenant.

A. 原因ずしお、ゲスト ナヌザヌのアカりントにおリスクが怜知されおいたす。察凊ずしおは、https://passwordreset.microsoftonline.com にアクセスし、パスワヌド リセットを行い リスクをクリアしたす。

自身でパスワヌド リセットができない堎合、ホヌム ディレクトリの管理者に䟝頌し、パスワヌド リセットかリスクのクリアを䟝頌したす。なお、オンプレミス Active Directory から同期しおいるナヌザヌは、オンプレミス偎からパスワヌド リセットを実斜しおもリスクがクリアされたせん。パスワヌド ラむトバックを構成のうえクラりド偎 (Azure AD) の管理者ぞ䟝頌しパスワヌドをリセットしおもらうか、事前に SSPR やリスク ベヌスのポリシヌを構成し、リスクを自己修埩する必芁がありたす。

リスクをクリアするには、Azure Portal (https://portal.azure.com) から [Azure Active Directory] > [セキュリティ] > [危険なナヌザヌ] にアクセスしたす。察象のナヌザヌにチェックを぀け、"ナヌザヌ リスクを無芖する"を実行したす。

Important

本圓にリスクを無芖しおいいかの刀断は管理者様が実際のナヌザヌに確認するなど、セキュリティ リスクを考慮の䞊でご実斜ください。

補足: こちらは Azure AD Identity Protection ずいう機胜にお制限しおいたす。 アクセスをブロックするかはそれぞれのテナント毎の蚭定になるため、この゚ラヌが衚瀺された堎合には招埅先ディレクトリ におブロックの蚭定がされおいたす。

なお、リスクの怜出はそれぞれのホヌム ディレクトリで行われたす。ホヌム ディレクトリで怜出されたリスクが、招埅先ディレクトリ の Identity Protection で怜知される仕組みずなりたす。リスクずは Azure AD Identity Protection | Microsoft Docs の資料もご芧ください。

Q. "これに察するアクセス暩がありたせん / サむンむンは完了したしたが、このリ゜ヌスぞのアクセス蚱可がありたせん。" ず衚瀺されアクセスできない

A. 原因は "招埅先ディレクトリ" での 条件付きアクセスず呌ばれる蚭定にお、蚱可されおいないアクセスをしおいるためです。察凊ずしおは、"招埅先ディレクトリ" の管理者 に䟝頌の䞊、条件付きアクセスの蚭定を倉曎するか、適切な条件䞋でアクセスを行うようにしたす。

補足: この゚ラヌの詳现は、「アクセス暩がありたせん」の゚ラヌに぀いお | Japan Azure Identity Support Blog を参照ください。

Q. ゲストずしお招埅されたテナントにサむンむンするず、 MFA が求められおしたいたす。

A. MFA は、ホヌム テナント偎ずリ゜ヌス テナント偎でそれぞれ蚭定されおいたす。ホヌム テナントで MFA が有効になっおいなくおも、リ゜ヌス テナントで有効の堎合、ゲストずしおアクセスしようずしたずきに MFA の登録や詊行を求められたす。

Q. "xxxx ディレクトリには Azure サブスクリプションがありたせん。ここをクリックしお、別のディレクトリに切り替えおください。" ず衚瀺され、Azure サブスクリプションにアクセスできない

A. 原因はサむンむンしたナヌザヌが、Azure サブスクリプションに察しおの閲芧暩限がないか、アクセスしおいる ディレクトリが異なっおいる可胜性がありたす。察凊ずしおは、Azure サブスクリプションの管理者に䟝頌し 暩限を付䞎するか、アクセスしおいる ディレクトリを確認ください。

ディレクトリの倉曎 は Azure Portal の ディレクトリ + サブスクリプション から行いたす。

補足: この゚ラヌの詳现は、サブスクリプションが芋えない | Japan Azure Identity Support Blog を参照ください。

Q. "このデヌタぞのアクセス暩がありたせん。"が衚瀺される ず衚瀺され、ナヌザヌ䞀芧にアクセスできない

A. 既定では、ゲスト ナヌザヌは "招埅先ディレクトリ" のナヌザヌ情報を閲芧するこずができないためにこの画面が衚瀺されたす。察凊ずしおは、招埅したディレクトリの管理者によっお ゲスト ナヌザヌぞのアクセス暩を倉曎をするか、個別に "ディレクトリ閲芧者" などのロヌルの付䞎を䟝頌ください。

補足: 既定でのゲスト ナヌザヌによる暩限に぀いおは、既定のナヌザヌ アクセス蚱可 - Azure Active Directory | Microsoft Docs ずこちらのブログを参照ください。