Microsoft Entra ID と EVECLOUD のユーザーやグループを同期する機能で、「EntraID から EVECLOUD」と「EVECLOUD から EntraID」の方向に同期が可能です。
まずは、Entra ID 側の設定を行ってから控えた情報をEVECLOUD側へ設定を行ってください。
EVECLOUD側では、組織単位の設定、グループ単位の設定、ユーザー単位の設定をそれぞれ行う必要があります。
尚、EntraID から EVECLOUD へ同期した際に、同期される項目の情報は以下の通りです。
| EntraID | 同期方向 | EVECLOUD |
|---|---|---|
| 権限 | ||
| グローバル管理者 | ⇒ | 組織管理者 |
| その他 | 一般ユーザー | |
| グループ | ||
| EntraIDの各グループ | ⇒ | EVECLOUDグループの [EntraID連携] で設定 |
| ユーザ情報 | ||
| User principal name(プレフィックス部) | ⇒ | ユーザID |
| Display name | 表示名 | |
| メールアドレス | ||
| Account enabled | ユーザをロックする | |
[制限事項]
- EntraIDの
User principal nameのプレフィックスで "admin" のアカウントは同期対象外となります。 - EVECLOUDのユーザIDに利用できる文字は英数字と一部の記号(@ . _ -)、その他の文字が含まれる場合は同期対象外となります。
- EVECLOUDの表示名は30文字まで。EntraIDのDisplayNameが30文字を超える場合、先頭の30文字がEVECLOUDの表示名となります。
[注意事項1]プレフィックス部分の重複NG
EntraID から EVECLOUD へ同期を行うと、ユーザープリンシパル名のプレフィックス部分(@マークより前の文字列)が、EVECLOUDのユーザIDとして割り当てられます。このため、同期対象のEntraIDアカウントについては、プレフィックス部分が重複しないようにしてください。
プレフィックスが重複している複数のアカウントが存在する場合、いずれか一方のアカウントのみが同期され、どちらが同期対象となるかは特定できません。
尚、ユーザープリンシパル名のプレフィックス部分が「admin」のアカウントは、EVECLOUDの管理者アカウントと競合するため同期されません。
[注意事項2]自動追加されるユーザーの初期パスワード発行のための推奨設定
EntraID から EVECLOUD への同期により EVECLOUD に自動追加されるユーザーには、ランダムな値で初期パスワードが発行されます。以下のような設定がなされていない場合、初期パスワードは管理者・ユーザーいずれにも通知されず、確認する手段がありません。管理者は各ユーザーのパスワードを再設定する等の対処が必要となります。
推奨設定
各ユーザーにメールアドレスの登録があり、「ユーザーの登録」通知が有効な場合は、追加されたユーザーの登録メールアドレス宛に EVECLOUD の初期パスワードが自動通知されます。※同期前の設定が必須です。
- EntraIDのユーザー情報「Mail」にメールアドレスを設定する。
- EVECLOUD 管理ツールの組織管理>通知で「ユーザーの登録」通知を有効にする。詳細は「組織管理>通知」を参照。

同期後の対処
EntraID 同期後に初期パスワード不明が発覚した場合は、下記を参考に対処してください。
- EVECLOUDの各ユーザーにメールアドレスの登録がある場合の対処
- 「組織管理」>「アカウント制御」で「アカウントリカバリ機能」を有効に設定し、各ユーザーに認証画面でパスワードの再発行を行ってもらう。詳細は「組織管理>アカウント制御>アカウントリカバリの設定」「組織管理>アカウント制御>アカウントのリカバリ方法」を参照。
- EVECLOUDの各ユーザーにメールアドレスの登録がない場合の対処(各種)
- 推奨設定を参考に、EntraIDのユーザー情報「Mail」にメールアドレスを設定後、組織管理>通知の「ユーザーの登録」通知を有効化、EntraID から EVECLOUD への再同期を行う。
- 「緊急時パスワード 一括発行ツール」などを利用して一時的なパスワードを発行し、管理者が各ユーザーに通知する。詳細は「緊急時パスワード」「緊急時パスワード 一括発行ツール」を参照。
- 「ユーザー管理用コマンドライン版ツール」を利用してユーザー情報をCSVでエクスポート後、パスワードを設定したCSVのインポートにてユーザー情報更新によるパスワード追加を行う。管理者はパスワードを各ユーザーに通知する。詳細は「ユーザー管理用コマンドライン版ツール」「ユーザーのインポート」を参照。
Entra ID 側の設定
EVECLOUDでEntra ID 同期機能を利用する際には、Entra ID 側での事前設定を行ってください。
前提条件は、Microsoft 365の利用を開始しており、グローバル管理者権限を持つユーザーアカウントが取得済みであることです。
テナントIDの確認方法
Entra ID のテナントIDは、管理者権限のあるアカウントで「Microsoft Entra 管理センター」 へログイン後、左カラムメニューの [概要] から確認が可能です。
接続用アカウントの作成 (ユーザー作成)
EVECLOUDからEntra IDに接続する為のユーザーを作成し、EVECLOUD側の接続設定で利用する「接続用アカウントID」「パスワード」を取得します。
- 管理者権限のあるアカウントで「Microsoft Entra 管理センター」 へログインします。
- 左カラムメニューの [ID] メニューを開き、[ユーザー] > [すべてのユーザー]を選択し、
「ユーザー」ページにある [+新しいユーザー] をクリックしてメニューを開きます。
「新しいユーザーの作成」を選択します。
- 「新しいユーザーの作成」ページの[基本]タブを選択し、「ユーザー プリンシパル名」「表示名」「パスワード」を設定します。設定する値は任意で構いません。「パスワード」はデフォルト「パスワード自動生成」の設定になっていますので、都合に合わせて変更してください。

- [割り当て]タブへ移動し、ユーザーへロールを割り当てます。
[+ロールの追加] をクリックし、「グローバル管理者」を選択します。
- 割り当てリストに「グローバル管理者」が追加されました。
[レビューと作成]ボタンをクリックして次へ進みます。
- [レビューと作成]タブへ移動し、設定内容を確認後、[作成] ボタンをクリックし、ユーザー作成を完了させます。

- 作成した値「ユーザー プリンシパル名」「パスワード」は、 EVECLOUDの「EntraID 接続設定」で「接続用アカウントID」「パスワード」として設定します。
| Entra ID 側の項目名称 | EVECLOUD側の接続設定用項目名称 |
|---|---|
| ユーザー プリンシパル名 | 接続用アカウントID |
| パスワード | パスワード |
[注意事項]接続用アカウント作成に関して、以下の内容を確認する必要があります。
- 作成した接続用アカウントの多要素認証(MFA)を無効に設定してください。
- 事前に、作成した接続用アカウントでMicrosoft Entra 管理センターにパスワードでログインできることを確認してください。
アプリケーション作成
Entra IDにアプリケーションを登録し、EVECLOUD側の接続設定で利用する「アプリケーション (クライアント) ID」を取得します。
- 左カラムメニューの [ID] メニューを開き、[アプリケーション] > [アプリの登録]を選択ます。
「アプリの登録」ページにある[+新規登録]をクリックし、「アプリケーションの登録」ページを開きます。
- 「名前」には任意の名前を入力します。
「サポートされているアカウントの種類」は「この組織ディレクトリのみに含まれるアカウント (****のみ※ - シングル テナント)」を選択します。※登録内容(組織名)によって表示が変わります。[登録] ボタンをクリックしてアプリケーションの登録を完了させます。
- 作成したアプリケーションの「アプリケーション(クライアント)ID」は、EVECLOUDの「EntraID 接続設定」へ設定します。

| Entra ID 側の項目名称 | EVECLOUD側の接続設定用項目名称 |
|---|---|
| アプリケーション(クライアント)ID | アプリケーション(クライアント)ID |
クライアントシークレットの追加
Entra IDにクライアント シークレットを登録し、EVECLOUD側の接続設定で利用する「シークレット値」を取得します。
- 左カラムメニューの [ID] メニューを開き、[アプリケーション] > [アプリの登録]を選択後、[すべてのアプリケーション]タブを選択します。
表示されたアプリケーション一覧の中から、作成したアプリケーションを選択します。
- 「クライアントの資格情報」の下にある [証明書またはシークレットの追加] をクリックします。

- [クライアントシークレット]タブにある、[+新しいクライアント シークレット] を選択します。

- 任意の内容で「説明」と「有効期限」を設定します。

- 作成した「値」は、 「シークレット値」としてEVECLOUDの「EntraID 接続設定」へ設定します。

| Entra ID 側の項目名称 | EVECLOUD側の接続設定用項目名称 |
|---|---|
| 値 | シークレット値 |
[注意事項]クライアント シークレットの値は、作成直後のみ表示&コピーが可能です。ページを閉じたり、移動する前に、必ず手元に控えを保存してください。
[補足事項]有効期限切れ等でクライアントシークレットを再作成した場合、EVECLOUD側にも新しいシークレット値を再設定してください。
API のアクセス許可を追加
登録したアプリケーションにAPIアクセス許可を追加します。
- 左カラムメニューの [ID] メニューを開き、[アプリケーション] > [アプリの登録]を選択後、[すべてのアプリケーション]タブを選択します。
表示されたアプリケーション一覧の中から、作成したアプリケーションを選択します。
- 開いたアプリケーションページの管理メニューから「API のアクセス許可」を選択後、[+アクセス許可の追加] を選択します。

- 表示された「API アクセス許可の要求」画面で [Microsoft Graph]を選択します。

- [委任されたアクセス許可]を選択します。

- 以下のようにリストメニューを開き、該当する項目にチェックを入れ、[アクセス許可の追加] ボタンをクリックして設定を完了させます。

アクセス許可を追加する項目は以下の通りです。API / アクセス許可の名前 種類 説明 Directory.AccessAsUser.All 委任済み Access directory as the signed in user Directory.ReadWrite.All 委任済み Read and write directory data - [****※に管理者の同意を与えます] を選択します。※登録内容(組織名)によって表示が変わります。

- 確認画面が開くので [はい]を選択し、管理者の同意を付与します。

同意後のイメージ(状態の警告が外れている)
EVECLOUD 側の設定
「組織管理」ページで EntraID を同期する際の接続設定を行います。
組織の設定後は、同期する方向により必要になる設定(グループ単位やユーザー単位)と同期開始のタイミングが異なります。
- EntraID から EVECLOUDに同期:グループ単位の設定 ⇒「組織管理」で同期を開始
- EVECLOUD から EntraIDに同期:グループ単位の設定 ⇒ ユーザー単位の設定後に同期が開始
- 右カラムメニューから[組織管理]を選択後、左カラムメニューの「EntraID 接続」を選択します。

- EntraID 接続ページの[接続設定] タブにて「Entra ID 側の設定」で控えておいた情報を入力します。[保存]ボタンをクリックし、設定内容を保存します。

| 項目 | 内容 |
|---|---|
| 同期情報送信先メールアドレス | 組織管理>通知の設定で「EntraIDアカウント同期失敗」の通知を設定している場合、通知の送信先メールアドレスを設定します。 |
| テナントID | EntraID のテナントIDを設定します。 |
| アプリケーション (クライアント)ID | EVECLOUDとの同期用に登録したアプリケーションの「アプリケーション (クライアント) ID」を設定します。 |
| シークレット値 | EVECLOUDとの同期用に登録したアプリケーションに紐づいたクライアント シークレットの「値」を設定します。 |
| 接続用アカウントID | EVECLOUDとの同期用に登録したアカウント(UPN)を設定します。 このアカウントは、Entra IDでのユーザー作成時に「グローバル管理者」の管理者ロールを割り当てる必要があります。 |
| パスワード | 接続用アカウントIDでのログイン用のパスワードを設定します。 |
| EntraID接続テスト | 接続テストを行えます。設定内容の保存が行われた後にボタンがアクティブになります。 |
- [EntraID接続テスト] ボタンがアクティブになるので、接続テストが行えるようになります。

- [同期方向の設定・同期実行] タブを開きます。「同期方向」セレクタから同期方向を選択します。

同期方向によって設定項目や同期設定の手順、同期開始条件が異なりますので、それぞれ下記内容を参照して設定を進めてください。- 「EntraIDから同期」の設定時は「EntraID から EVECLOUDに同期する場合の設定」を参照。
- 「EntraIDに同期」の設定時は「EVECLOUD から EntraIDに同期する場合の設定」を参照。
EntraID から EVECLOUDに同期する場合の設定
「EntraIDから同期」方向では、同期実行前にグループ単位での EntraID連携設定が必須です。
- 「組織管理」>「EntraID 接続」の [同期方向の設定・同期実行] タブにて「同期方向」セレクタから「EntraIDから同期」を選択します。下記項目が表示するので任意で各項目を設定します。[保存]ボタンをクリックし、設定内容を保存します。
[同期実行] ボタンは保存後にアクティブになりますが、グループの「EntraID連携」設定を行う前に同期を実行しないでください。
| 項目 | 内容 |
|---|---|
| 同期方向 | 「EntraIDから同期」を選択します。 |
| default-groupの割り当て | 「どのグループにも一致しないユーザーをdefault-groupに割り当てる」を有効化で、EVECLOUD と EntraID間で一致するグループが無いユーザーを「default-group」に割り当てます。 |
| 夜間同期の実行 | 「夜間同期を実行する」を有効化で、毎日深夜に自動で同期が実行されます。 |
| 同期開始時刻 | 「夜間同期を実行する」にチェックが入ると表示し、設定が可能になります。設定可能な時刻は 当日22:00 から1時間刻みで、翌3:00(デフォルト)までです。![]() |
| EntraIDから同期 | EntraIDからEVECLOUD への同期を実行します。EntraIDへの書き込みは行いません。 設定保存後 [同期実行] ボタンがアクティブになりますが、必ず全ての設定が完了(グループのEntraID設定等)してから実行を行ってください。 |
- グループの「EntraID連携」設定を行います。
右カラムメニューから[ユーザーとグループ]を選択し、ユーザーとグループページを開きます。
グループ一覧から任意のグループを選択します。
- 「EntraID連携」タブを選択し、設定画面を開きます。該当するEntraIDグループを選択後、[保存]ボタンをクリックし、グループの設定を完了させます。(EntraID連携タブが非表示の場合、組織管理のEntraID設定が不十分な可能性があります)
※グループの紐づけが「完全一致」から「部分一致」へ変更になりました。
部分一致:選択したいずれかのEntraIDグループに所属しているEntraIDユーザーを対象とします。
| 項目 | 内容 |
|---|---|
| グループ選択(上限10件) | EVECLOUDグループと同期するEntraIDグループを選択(上限10件)します。 選択したいずれかのEntraIDグループに所属しているEntraIDユーザーが対象となります。 |
| EntraID情報更新 | EntraID情報の更新を行います。 |
| 項目 | 内容 |
|---|---|
| 絞り込みフィルター | 「すべて・チェック済みのみ・未選択のみ」から表示の絞り込みが選択できます。 |
| 検索窓 | 任意の文字列で検索が可能です。 |
| チェックをすべて解除 | すべてのチェックを解除します。すべて解除は不可逆操作です。 |
- 全ての設定完了を確認後、「組織管理」>「EntraID 接続」ページの[同期方向の設定・同期実行] タブへ戻ります。 [同期実行]ボタンをクリックして同期を開始します。

【同期中の表示】

【同期完了後の表示】

[補足事項]同期中の表示について
同期件数が少ない(同期処理時間が掛からない)状況では、画面を閉じる等のページ移行する前に処理が完了している場合があります。ページ移行等が無い場合「同期中」の表示は自動で切り替わりません。そのような場合はブラウザの更新を行ってください。
EVECLOUD から EntraIDに同期する場合の設定
グループ単位での EntraID連携の設定を行います。
その後、ユーザー単位で EntraIDと同期の有効化を設定後、同期が開始します。
- 「組織管理」>「EntraID 接続」の [同期方向の設定・同期実行] タブにて「同期方向」セレクタから「EntraIDに同期」を選択します。
[保存] ボタンをクリックして設定を保存します。EVECLOUD からEntraIDに同期する場合、組織管理のEntraID 接続設定はこれで完了です。
- グループの「EntraID連携」設定を行います。
右カラムメニューから[ユーザーとグループ]を選択し、ユーザーとグループページを開きます。
グループ一覧から任意のグループを選択します。
- 「EntraID連携」タブを選択し、設定画面を開きます。
各項目を設定後、[保存]ボタンをクリックし、設定内容を反映させます。
| 項目 | 内容 |
|---|---|
| EntraIDドメイン | EVECLOUDグループと同期するEntraIDドメインを選択します。 |
| グループ選択(上限10件) | EVECLOUDグループと同期するEntraIDグループを選択(上限10件)します。 選択したいずれかのEntraIDグループに所属しているEntraIDユーザーが対象となります。 |
| EntraIDライセンス | EVECLOUDグループに所属するユーザに割り当てるEntraIDライセンスを選択します。 |
| EntraID情報更新 | EntraID情報の更新を行います。 |
| 項目 | 内容 |
|---|---|
| 絞り込みフィルター | 「すべて・チェック済みのみ・未選択のみ」から表示の絞り込みが選択できます。 |
| 検索窓 | 任意の文字列で検索が可能です。 |
| チェックをすべて解除 | すべてのチェックを解除します。すべて解除は不可逆操作です。 |
新規ユーザー追加時のEntraID設定
新規にユーザーを追加する際、EntraIDアカウント同期のための情報が設定できます。
- 「新規ユーザーの追加」ダイアログにて必須項目の「ユーザーID」(他の項目は任意)を入力後に「次へ」ボタンで次へ進みます。
- EntraIDアカウントの設定画面へ移ります。「ユーザープリンシパル名(UPN)」欄に先ほど入力した「ユーザーID」とグループの「EntraID連携」タブ内の「EntraIDドメイン」で選択したドメインで、ユーザープリンシパル名が自動入力されています。
同期を有効にする場合は「EntraIDと同期を有効にする」にチェックを入れ、内容に間違いが無ければ「追加」ボタンをクリックし、ユーザー追加を完了させます。
- 新規ユーザーの追加方法について詳しくは「ユーザーの追加」を参照してください。
各ユーザーのアカウント同期設定
上記「新規ユーザー追加時のEntraID設定」以外に「認証情報(ユーザーの設定)>アカウント同期」にて、同期の有効/無効の設定、設定内容・同期状況(同期有効時のみ表示)を確認できます。
詳しい設定方法は「認証情報(ユーザーの設定)>アカウント同期」を参照してください。
同期解除・同期方向変更方法
「同期しない」状態に戻す方法です。同期方向を変更したい場合にも同じ手順が必要です。
- 「組織管理」ページの左カラムメニューから「EntraID 接続」を選択し、[同期方向の設定・同期実行] タブを開きます。[同期方向解除] ボタンをクリックします。

- [保存] ボタンをクリックして設定を保存します。

- 同期方向が「同期しない」状態に戻ります。同期方向を変更する場合は「同期方向」セレクタから同期方向を選択します。


