Microsoft Entra ID と EVECLOUD のユーザーやグループを同期する機能で、「EntraID から EVECLOUD」と「EVECLOUD から EntraID」の方向に同期が可能です。

まずは、Entra ID 側の設定を行ってから控えた情報をEVECLOUD側へ設定を行ってください。
EVECLOUD側では、組織単位の設定、グループ単位の設定、ユーザー単位の設定をそれぞれ行う必要があります。

尚、EntraID から EVECLOUD へ同期した際に、同期される項目の情報は以下の通りです。

EntraID同期方向EVECLOUD
権限
グローバル管理者組織管理者
その他一般ユーザー
グループ
EntraIDの各グループEVECLOUDグループの [EntraID連携] で設定
ユーザ情報
User principal name(プレフィックス部)ユーザID
Display name表示名
Mailメールアドレス
Account enabledユーザをロックする

[制限事項]

  • EntraIDの User principal name のプレフィックスで "admin" のアカウントは同期対象外となります。
  • EVECLOUDのユーザIDに利用できる文字は英数字と一部の記号(@ . _ -)、その他の文字が含まれる場合は同期対象外となります。
  • EVECLOUDの表示名は30文字まで。EntraIDのDisplayNameが30文字を超える場合、先頭の30文字がEVECLOUDの表示名となります。

[注意事項1]プレフィックス部分の重複NG

EntraID から EVECLOUD へ同期を行うと、ユーザープリンシパル名のプレフィックス部分(@マークより前の文字列)が、EVECLOUDのユーザIDとして割り当てられます。このため、同期対象のEntraIDアカウントについては、プレフィックス部分が重複しないようにしてください。
プレフィックスが重複している複数のアカウントが存在する場合、いずれか一方のアカウントのみが同期され、どちらが同期対象となるかは特定できません。

尚、ユーザープリンシパル名のプレフィックス部分が「admin」のアカウントは、EVECLOUDの管理者アカウントと競合するため同期されません。

[注意事項2]自動追加されるユーザーの初期パスワード発行のための推奨設定

EntraID から EVECLOUD への同期により EVECLOUD に自動追加されるユーザーには、ランダムな値で初期パスワードが発行されます。以下のような設定がなされていない場合、初期パスワードは管理者・ユーザーいずれにも通知されず、確認する手段がありません。管理者は各ユーザーのパスワードを再設定する等の対処が必要となります。

推奨設定

各ユーザーにメールアドレスの登録があり、「ユーザーの登録」通知が有効な場合は、追加されたユーザーの登録メールアドレス宛に EVECLOUD の初期パスワードが自動通知されます。※同期前の設定が必須です。

  1. EntraIDのユーザー情報「Mail」にメールアドレスを設定する。
  2. EVECLOUD 管理ツールの組織管理>通知で「ユーザーの登録」通知を有効にする。詳細は「組織管理>通知」を参照。
同期後の対処

EntraID 同期後に初期パスワード不明が発覚した場合は、下記を参考に対処してください。

Entra ID 側EVECLOUD 側

Entra ID 側の設定

EVECLOUDでEntra ID 同期機能を利用する際には、Entra ID 側での事前設定を行ってください。
前提条件は、Microsoft 365の利用を開始しており、グローバル管理者権限を持つユーザーアカウントが取得済みであることです。

テナントIDの確認方法

Entra ID のテナントIDは、管理者権限のあるアカウントで「Microsoft Entra 管理センター」 へログイン後、左カラムメニューの [概要] から確認が可能です。

接続用アカウントの作成 (ユーザー作成)

EVECLOUDからEntra IDに接続する為のユーザーを作成し、EVECLOUD側の接続設定で利用する「接続用アカウントID」「パスワード」を取得します。

  1. 管理者権限のあるアカウントで「Microsoft Entra 管理センター」 へログインします。
  2. 左カラムメニューの [ID] メニューを開き、[ユーザー] > [すべてのユーザー]を選択し、
    「ユーザー」ページにある [+新しいユーザー] をクリックしてメニューを開きます。
    「新しいユーザーの作成」を選択します。
  3. 「新しいユーザーの作成」ページの[基本]タブを選択し、「ユーザー プリンシパル名」「表示名」「パスワード」を設定します。設定する値は任意で構いません。「パスワード」はデフォルト「パスワード自動生成」の設定になっていますので、都合に合わせて変更してください。
  4. [割り当て]タブへ移動し、ユーザーへロールを割り当てます。
    [+ロールの追加] をクリックし、「グローバル管理者」を選択します。
  5. 割り当てリストに「グローバル管理者」が追加されました。
    [レビューと作成]ボタンをクリックして次へ進みます。
  6. [レビューと作成]タブへ移動し、設定内容を確認後、[作成] ボタンをクリックし、ユーザー作成を完了させます。
  7. 作成した値「ユーザー プリンシパル名」「パスワード」は、 EVECLOUDの「EntraID 接続設定」で「接続用アカウントID」「パスワード」として設定します。
Entra ID 側の項目名称EVECLOUD側の接続設定用項目名称
ユーザー プリンシパル名接続用アカウントID
パスワードパスワード

[注意事項]接続用アカウント作成に関して、以下の内容を確認する必要があります。

  • 作成した接続用アカウントの多要素認証(MFA)を無効に設定してください。
  • 事前に、作成した接続用アカウントでMicrosoft Entra 管理センターにパスワードでログインできることを確認してください。

アプリケーション作成

Entra IDにアプリケーションを登録し、EVECLOUD側の接続設定で利用する「アプリケーション (クライアント) ID」を取得します。

  1. 左カラムメニューの [ID] メニューを開き、[アプリケーション] > [アプリの登録]を選択ます。
    「アプリの登録」ページにある[+新規登録]をクリックし、「アプリケーションの登録」ページを開きます。
  2. 「名前」には任意の名前を入力します。
    「サポートされているアカウントの種類」は「この組織ディレクトリのみに含まれるアカウント (****のみ - シングル テナント)」を選択します。※登録内容(組織名)によって表示が変わります。[登録] ボタンをクリックしてアプリケーションの登録を完了させます。
  3. 作成したアプリケーションの「アプリケーション(クライアント)ID」は、EVECLOUDの「EntraID 接続設定」へ設定します。
Entra ID 側の項目名称EVECLOUD側の接続設定用項目名称
アプリケーション(クライアント)IDアプリケーション(クライアント)ID

クライアントシークレットの追加

Entra IDにクライアント シークレットを登録し、EVECLOUD側の接続設定で利用する「シークレット値」を取得します。

  1. 左カラムメニューの [ID] メニューを開き、[アプリケーション] > [アプリの登録]を選択後、[すべてのアプリケーション]タブを選択します。
    表示されたアプリケーション一覧の中から、作成したアプリケーションを選択します。
  2. 「クライアントの資格情報」の下にある [証明書またはシークレットの追加] をクリックします。
  3. [クライアントシークレット]タブにある、[+新しいクライアント シークレット] を選択します。
  4. 任意の内容で「説明」と「有効期限」を設定します。
  5. 作成した「値」は、 「シークレット値」としてEVECLOUDの「EntraID 接続設定」へ設定します。
Entra ID 側の項目名称EVECLOUD側の接続設定用項目名称
シークレット値

[注意事項]クライアント シークレットの値は、作成直後のみ表示&コピーが可能です。ページを閉じたり、移動する前に、必ず手元に控えを保存してください。

[補足事項]有効期限切れ等でクライアントシークレットを再作成した場合、EVECLOUD側にも新しいシークレット値を再設定してください。

API のアクセス許可を追加

登録したアプリケーションにAPIアクセス許可を追加します。

  1. 左カラムメニューの [ID] メニューを開き、[アプリケーション] > [アプリの登録]を選択後、[すべてのアプリケーション]タブを選択します。
    表示されたアプリケーション一覧の中から、作成したアプリケーションを選択します。
  2. 開いたアプリケーションページの管理メニューから「API のアクセス許可」を選択後、[+アクセス許可の追加] を選択します。
  3. 表示された「API アクセス許可の要求」画面で [Microsoft Graph]を選択します。
  4. [委任されたアクセス許可]を選択します。
  5. 以下のようにリストメニューを開き、該当する項目にチェックを入れ、[アクセス許可の追加] ボタンをクリックして設定を完了させます。

    アクセス許可を追加する項目は以下の通りです。
    API / アクセス許可の名前種類説明
    Directory.AccessAsUser.All委任済みAccess directory as the signed in user
    Directory.ReadWrite.All委任済みRead and write directory data
  6. [****に管理者の同意を与えます] を選択します。※登録内容(組織名)によって表示が変わります。
  7. 確認画面が開くので [はい]を選択し、管理者の同意を付与します。

    同意後のイメージ(状態の警告が外れている)

EVECLOUD 側の設定

「組織管理」ページで EntraID を同期する際の接続設定を行います。
組織の設定後は、同期する方向により必要になる設定(グループ単位やユーザー単位)と同期開始のタイミングが異なります。

  • EntraID から EVECLOUDに同期:グループ単位の設定 ⇒「組織管理」で同期を開始
  • EVECLOUD から EntraIDに同期:グループ単位の設定 ⇒ ユーザー単位の設定後に同期が開始
  1. 右カラムメニューから[組織管理]を選択後、左カラムメニューの「EntraID 接続」を選択します。
  2. EntraID 接続ページの[接続設定] タブにて「Entra ID 側の設定」で控えておいた情報を入力します。[保存]ボタンをクリックし、設定内容を保存します。
項目内容
同期情報送信先メールアドレス組織管理>通知の設定で「EntraIDアカウント同期失敗」の通知を設定している場合、通知の送信先メールアドレスを設定します。
テナントIDEntraID のテナントIDを設定します。
アプリケーション
(クライアント)ID
EVECLOUDとの同期用に登録したアプリケーションの「アプリケーション (クライアント) ID」を設定します。
シークレット値EVECLOUDとの同期用に登録したアプリケーションに紐づいたクライアント シークレットの「値」を設定します。
接続用アカウントIDEVECLOUDとの同期用に登録したアカウント(UPN)を設定します。
このアカウントは、Entra IDでのユーザー作成時に「グローバル管理者」の管理者ロールを割り当てる必要があります。
パスワード接続用アカウントIDでのログイン用のパスワードを設定します。
EntraID接続テスト接続テストを行えます。設定内容の保存が行われた後にボタンがアクティブになります。
  1. [EntraID接続テスト] ボタンがアクティブになるので、接続テストが行えるようになります。
  2. [同期方向の設定・同期実行] タブを開きます。「同期方向」セレクタから同期方向を選択します。

    同期方向によって設定項目や同期設定の手順、同期開始条件が異なりますので、それぞれ下記内容を参照して設定を進めてください。

EntraID から EVECLOUDに同期する場合の設定

「EntraIDから同期」方向では、同期実行前にグループ単位での EntraID連携設定が必須です。

  1. 「組織管理」>「EntraID 接続」の [同期方向の設定・同期実行] タブにて「同期方向」セレクタから「EntraIDから同期」を選択します。下記項目が表示するので任意で各項目を設定します。[保存]ボタンをクリックし、設定内容を保存します。
    [同期実行] ボタンは保存後にアクティブになりますが、グループの「EntraID連携」設定を行う前に同期を実行しないでください。
項目内容
同期方向「EntraIDから同期」を選択します。
default-groupの割り当て「どのグループにも一致しないユーザーをdefault-groupに割り当てる」を有効化で、EVECLOUD と EntraID間で一致するグループが無いユーザーを「default-group」に割り当てます。
夜間同期の実行「夜間同期を実行する」を有効化で、毎日深夜に自動で同期が実行されます。
同期開始時刻「夜間同期を実行する」にチェックが入ると表示し、設定が可能になります。設定可能な時刻は 当日22:00 から1時間刻みで、翌3:00(デフォルト)までです。
EntraIDから同期EntraIDからEVECLOUD への同期を実行します。EntraIDへの書き込みは行いません。
設定保存後 [同期実行] ボタンがアクティブになりますが、必ず全ての設定が完了(グループのEntraID設定等)してから実行を行ってください。
  1. グループの「EntraID連携」設定を行います。
    右カラムメニューから[ユーザーとグループ]を選択し、ユーザーとグループページを開きます。
    グループ一覧から任意のグループを選択します。
  2. 「EntraID連携」タブを選択し、設定画面を開きます。該当するEntraIDグループを選択後、[保存]ボタンをクリックし、グループの設定を完了させます。(EntraID連携タブが非表示の場合、組織管理のEntraID設定が不十分な可能性があります)
    ※グループの紐づけが「完全一致」から「部分一致」へ変更になりました。
    部分一致:選択したいずれかのEntraIDグループに所属しているEntraIDユーザーを対象とします。
設定項目
項目内容
グループ選択(上限10件)EVECLOUDグループと同期するEntraIDグループを選択(上限10件)します。
選択したいずれかのEntraIDグループに所属しているEntraIDユーザーが対象となります。
EntraID情報更新EntraID情報の更新を行います。
検索・フィルター・解除ボタン関連
項目内容
絞り込みフィルター「すべて・チェック済みのみ・未選択のみ」から表示の絞り込みが選択できます。
検索窓任意の文字列で検索が可能です。
チェックをすべて解除すべてのチェックを解除します。すべて解除は不可逆操作です。
  1. 全ての設定完了を確認後、「組織管理」>「EntraID 接続」ページの[同期方向の設定・同期実行] タブへ戻ります。 [同期実行]ボタンをクリックして同期を開始します。
【同期中の表示】
【同期完了後の表示】

[補足事項]同期中の表示について
同期件数が少ない(同期処理時間が掛からない)状況では、画面を閉じる等のページ移行する前に処理が完了している場合があります。ページ移行等が無い場合「同期中」の表示は自動で切り替わりません。そのような場合はブラウザの更新を行ってください。

EVECLOUD から EntraIDに同期する場合の設定

グループ単位での EntraID連携の設定を行います。
その後、ユーザー単位で EntraIDと同期の有効化を設定後、同期が開始します。

  1. 「組織管理」>「EntraID 接続」の [同期方向の設定・同期実行] タブにて「同期方向」セレクタから「EntraIDに同期」を選択します。
    [保存] ボタンをクリックして設定を保存します。EVECLOUD からEntraIDに同期する場合、組織管理のEntraID 接続設定はこれで完了です。
  2. グループの「EntraID連携」設定を行います。
    右カラムメニューから[ユーザーとグループ]を選択し、ユーザーとグループページを開きます。
    グループ一覧から任意のグループを選択します。
  3. 「EntraID連携」タブを選択し、設定画面を開きます。
    各項目を設定後、[保存]ボタンをクリックし、設定内容を反映させます。
設定項目
項目内容
EntraIDドメインEVECLOUDグループと同期するEntraIDドメインを選択します。
グループ選択(上限10件)EVECLOUDグループと同期するEntraIDグループを選択(上限10件)します。
選択したいずれかのEntraIDグループに所属しているEntraIDユーザーが対象となります。
EntraIDライセンスEVECLOUDグループに所属するユーザに割り当てるEntraIDライセンスを選択します。
EntraID情報更新EntraID情報の更新を行います。
検索・フィルター・解除ボタン関連
項目内容
絞り込みフィルター「すべて・チェック済みのみ・未選択のみ」から表示の絞り込みが選択できます。
検索窓任意の文字列で検索が可能です。
チェックをすべて解除すべてのチェックを解除します。すべて解除は不可逆操作です。

新規ユーザー追加時のEntraID設定

新規にユーザーを追加する際、EntraIDアカウント同期のための情報が設定できます。

  1. 「新規ユーザーの追加」ダイアログにて必須項目の「ユーザーID」(他の項目は任意)を入力後に「次へ」ボタンで次へ進みます。
  2. EntraIDアカウントの設定画面へ移ります。「ユーザープリンシパル名(UPN)」欄に先ほど入力した「ユーザーID」とグループの「EntraID連携」タブ内の「EntraIDドメイン」で選択したドメインで、ユーザープリンシパル名が自動入力されています。
    同期を有効にする場合は「EntraIDと同期を有効にする」にチェックを入れ、内容に間違いが無ければ「追加」ボタンをクリックし、ユーザー追加を完了させます。
  3. 新規ユーザーの追加方法について詳しくは「ユーザーの追加」を参照してください。

各ユーザーのアカウント同期設定

上記「新規ユーザー追加時のEntraID設定」以外に「認証情報(ユーザーの設定)>アカウント同期」にて、同期の有効/無効の設定、設定内容・同期状況(同期有効時のみ表示)を確認できます。
詳しい設定方法は「認証情報(ユーザーの設定)>アカウント同期」を参照してください。

同期解除・同期方向変更方法

「同期しない」状態に戻す方法です。同期方向を変更したい場合にも同じ手順が必要です。

  1. 「組織管理」ページの左カラムメニューから「EntraID 接続」を選択し、[同期方向の設定・同期実行] タブを開きます。[同期方向解除] ボタンをクリックします。
  2. [保存] ボタンをクリックして設定を保存します。
  3. 同期方向が「同期しない」状態に戻ります。同期方向を変更する場合は「同期方向」セレクタから同期方向を選択します。