知識マップ: Microsoft Graph PowerShell入門 ── AzureAD・MSOnline廃止後のMicrosoft 365運用
記事「Microsoft Graph PowerShell入門 ── AzureAD・MSOnline廃止後のMicrosoft 365運用」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
この記事はMicrosoft Graph PowerShell SDKへの移行を扱い、廃止されたAzureAD・MSOnlineモジュールの後継であるGraph SDKと、その上に構築されたMicrosoft Entra PowerShellを対比します。Connect-MgGraphは対話サインインの委任アクセス許可と、アプリ登録・証明書によるアプリケーションアクセス許可の2形態を持ち、証明書の保管場所によって-CertificateThumbprintが証明書を見つけられないことがあります。Get-MgUserなどのデータ取得はWhere-Objectでの後段絞り込みを避け、-Allと-Filter/-Propertyでサーバー側に絞り込ませることでMicrosoft Graphの調整(スロットリング)を避けます。退職者処理ではアカウント無効化とRevoke-MgUserSignInSessionを組み合わせ、即時遮断には継続的アクセス評価が必要になります。
flowchart LR
accTitle: Microsoft Graph PowerShellの知識マップ
accDescr: AzureAD・MSOnlineモジュールの廃止とMicrosoft Graph PowerShell SDKへの移行、Connect-MgGraphにおける委任とアプリ専用(証明書)の2つの認証形態、証明書ストアの違いによる落とし穴、Get-MgUserでのページングとサーバー側絞り込みによるスロットリング回避、退職者処理とセッション失効の関係を示す図
microsoft_graph_powershell_sdk["Microsoft Graph PowerShell SDK"]
connect_mggraph["Connect-MgGraph"]
azuread_module["AzureADモジュール"]
msonline_module["MSOnlineモジュール"]
microsoft_entra_powershell["Microsoft Entra PowerShell"]
entra_id["Microsoft Entra ID"]
delegated_permission["委任(Delegated)アクセス許可"]
application_permission["アプリケーション(Application)アクセス許可"]
app_registration["アプリ登録(サービスプリンシパル)"]
admin_consent["管理者の同意"]
client_certificate["クライアント証明書"]
mggraph_certificatethumbprint_param["-CertificateThumbprint(Connect-MgGraph)"]
localmachine_store["コンピューターの証明書ストア"]
thumbprint["拇印(サムプリント)"]
currentuser_store["ユーザーの証明書ストア"]
task_scheduler["タスクスケジューラの無人実行"]
get_mguser["Get-MgUser"]
mggraph_paging["-All(Microsoft Graphのページング取得)"]
mggraph_server_side_filter["-Filter/-Property(サーバー側の絞り込み)"]
where_object["Where-Object"]
mggraph_throttling["Microsoft Graphの調整(スロットリング)"]
dormant_account_detection["休眠アカウントの検出(最終サインイン日時)"]
leaver_processing["退職者処理(サインインブロックとセッション失効)"]
revoke_mguser_signinsession["Revoke-MgUserSignInSession"]
continuous_access_evaluation["継続的アクセス評価(CAE)"]
microsoft_graph_powershell_sdk -->|"の後継"| azuread_module
microsoft_graph_powershell_sdk -->|"の後継"| msonline_module
microsoft_entra_powershell -->|"利用する"| microsoft_graph_powershell_sdk
microsoft_entra_powershell -.->|"推奨される対応"| entra_id
connect_mggraph -->|"利用する"| delegated_permission
connect_mggraph -->|"利用する"| application_permission
application_permission -->|"前提とする"| app_registration
application_permission -->|"前提とする"| admin_consent
connect_mggraph -->|"で構成できる"| client_certificate
connect_mggraph -->|"利用する"| mggraph_certificatethumbprint_param
mggraph_certificatethumbprint_param -->|"両立しない"| localmachine_store
mggraph_certificatethumbprint_param -->|"利用する"| thumbprint
client_certificate -.->|"に保存される"| currentuser_store
client_certificate -.->|"に保存される"| localmachine_store
task_scheduler -.->|"前提とする"| application_permission
get_mguser -->|"前提とする"| connect_mggraph
get_mguser -->|"利用する"| mggraph_paging
get_mguser -->|"利用する"| mggraph_server_side_filter
where_object -->|"用いるのは非推奨"| get_mguser
mggraph_server_side_filter -->|"軽減する"| mggraph_throttling
dormant_account_detection -->|"前提とする"| get_mguser
leaver_processing -->|"利用する"| revoke_mguser_signinsession
application_permission -->|"推奨される対応"| leaver_processing
revoke_mguser_signinsession -.->|"前提とする"| continuous_access_evaluation
概念間の関係(全24件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- Microsoft Graph PowerShell SDKはAzureADモジュールの後継に当たります。
- Microsoft Graph PowerShell SDKはMSOnlineモジュールの後継に当たります。
- Microsoft Entra PowerShellはMicrosoft Graph PowerShell SDKを利用します。
- Microsoft Entra PowerShellはMicrosoft Entra IDに対する本記事の推奨です。
- Connect-MgGraphは委任(Delegated)アクセス許可を利用します。
- Connect-MgGraphはアプリケーション(Application)アクセス許可を利用します。
- アプリケーション(Application)アクセス許可はアプリ登録(サービスプリンシパル)を前提とします。
- アプリケーション(Application)アクセス許可は管理者の同意を前提とします。
- Connect-MgGraphはクライアント証明書で構成できます。
- Connect-MgGraphは-CertificateThumbprint(Connect-MgGraph)を利用します。
- -CertificateThumbprint(Connect-MgGraph)はコンピューターの証明書ストアと両立しません。
- -CertificateThumbprint(Connect-MgGraph)は拇印(サムプリント)を利用します。
- クライアント証明書はユーザーの証明書ストアに保存されます。
- クライアント証明書はコンピューターの証明書ストアに保存されます。
- タスクスケジューラの無人実行はアプリケーション(Application)アクセス許可を前提とします。
- Get-MgUserはConnect-MgGraphを前提とします。
- Get-MgUserは-All(Microsoft Graphのページング取得)を利用します。
- Get-MgUserは-Filter/-Property(サーバー側の絞り込み)を利用します。
- Where-ObjectをGet-MgUserに用いることは推奨されません。
- -Filter/-Property(サーバー側の絞り込み)はMicrosoft Graphの調整(スロットリング)を軽減します。
- 休眠アカウントの検出(最終サインイン日時)はGet-MgUserを前提とします。
- 退職者処理(サインインブロックとセッション失効)はRevoke-MgUserSignInSessionを利用します。
- アプリケーション(Application)アクセス許可は退職者処理(サインインブロックとセッション失効)に対する本記事の推奨です。
- Revoke-MgUserSignInSessionは継続的アクセス評価(CAE)を前提とします。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。