コンテンツにスキップ

ディレクトリ🔗

ディレクトリ

Taegis Menu から Identity を選択し、Directory を選択すると、お客様の環境内で Taegis™ IDR が監視している内容の概要を確認できます。

ページ上部に並ぶ一連のカードには、お客様の環境内のアクティブな Identities、Non-Human Identities (NHIs)、Groups、および Devices の数が表示されます。カードをクリックすると、下のパネルが対応するレコードで更新されます。

ID🔗

IDビューには、IDプロバイダーから取得されたIDの一覧が表示されます。完全なカードビューまたはリストビューの上部には、ユーザーに関する次のクイックビュー情報が表示されます。

  • MFAで保護されていないID — アカウントに多要素認証(MFA)が設定されていないユーザー数
  • 休眠アカウント — 過去90日以内にログインしていないユーザー数
  • 管理者アカウント — Microsoft Entra IDテナント内で admin role を持つユーザー数

各IDには Risk Score も表示されます — リストビューでは Risk Score 列に、カードビューでは各カードの右上に表示されます。

IDのアイコンとタグ🔗

IDには、アカウントの種類と関連するアトリビュートをすばやく識別できるように、異なるアイコンとタグのセットがあります。これらはカードビュー、Top Risky Users ウィジェット、および Identity Details ページ内に表示されます。IDには次のアイコンがあります。

アカウントタイプのアイコン

さらに、IDに関連する1つ以上のタグも表示されます。これらのタグは、アカウントに関連するアトリビュート、およびシステムによる分析と処理に基づいて生成されます。

Icon Meaning
このアカウントは、IDプロバイダー内の管理者として識別されています。
このアカウントは、お客様のテナント内のゲストです。
このアカウントは、お客様のテナントから削除されています。
このアカウントは無効化されています。
このアカウントではMFAが有効になっています。
このアカウントにはアクティブな認証情報漏えいがあります。
このアカウントは the last 90 days 以内にログインしていません。
このアカウントにはオンプレミス識別子がなく、クラウドIDプロバイダーにのみ存在することを示しています。
このアカウントにはオンプレミス識別子が含まれており、同期されていてクラウドとオンプレミスの両方のリソースにアクセスできることを示しています。
このアカウントは人間のユーザーに関連付けられています。
このアカウントは非人間IDです。
このアカウントはエージェントIDです。
このアカウントはVIP監視用に設定されています。詳細は、VIP Monitoring を参照してください。

IDビューの調整🔗

次のコントロールを使用してIDビューを調整します。

  • テーブル上部のアイコンを使用して、カードビューとリストビューを切り替えます。
  • デフォルトでは、ユーザーは名前のアルファベット順に並べ替えられます。テーブル上部のドロップダウンメニューを使用して並べ替えを変更します — たとえば、Risk Score の降順で並べ替えると、最もリスクの高いIDを先に表示できます。
  • Search Identities フィールドを使用して、名前でIDをフィルタリングします。
  • アトリビュートでIDをフィルタリングします。

    • Status — IDプロバイダー(例: Microsoft Entra ID)内でのIDのステータス
    • Risk Severity — IDのリスクスコアの範囲
    • Department — IDプロバイダー内で定義されている場合のユーザーの部門
    • Employee Type — IDプロバイダー内で定義されている場合の従業員タイプ
    • Is Admin — ユーザーにIDプロバイダー内でAdminフラグが設定されているかどうか
    • Is VIP — ユーザーが VIP Monitoring 用に設定されているかどうか
    • Is Compromised — ユーザーにアクティブな認証情報漏えいがあるかどうか
    • Is Dormant — ユーザーが休眠状態と見なされるかどうか(つまり、過去90日以内にログインしていない)
    • Is Guest — ユーザーがIDプロバイダー内のゲストかどうか
    • Is Cloud Only — ユーザーがクラウドにのみ登録されているかどうか
    • Has MFA — ユーザーのアカウントにIDプロバイダー内でMFAが設定されているかどうか
    • Has Passwordless MFA — パスワードレスMFAなど、より強力なMFA方式がユーザーに定義されているかどうか
    • Primary MFA Method — ユーザーに設定されている主要なMFA方式
    • Country — IDプロバイダー内で定義されている場合のユーザーの国
    • Region — IDプロバイダー内で定義されている場合のユーザーの地域
    • MFA Method — 該当する場合、選択したMFA方式でフィルタリングされたユーザーを表示します

注意

すべてのフィルターに値が入っているとは限りません。収集される情報の一部は、IDプロバイダー内で設定されており、収集可能であるかどうかに依存します。

カードビューの調整🔗

カードビューでユーザーを表示している場合:

  • カード下部の下向き矢印を選択してカードを展開し、詳細を表示します。一度に展開できるカードは1つだけです。

リストビューの調整🔗

リストビューでユーザーを表示している場合:

  • 行の左側にある矢印を選択して行を展開し、詳細を表示します。
  • 任意の列のメニューアイコンを選択して、列の固定、自動サイズ調整、リセット、列の追加または削除を行います。

IDのエクスポート🔗

ユーザー一覧をCSVファイルにエクスポートするには、テーブル上部から Export All または Export Filtered Results を選択します。ダウンロードの準備ができると、Data Exports テーブルに表示されます。

IDの詳細を表示🔗

カードビューではカード上部の表示名を、リストビューではテーブルから表示名を選択すると、新しいタブで Identity Details に移動します。

レスポンスアクションを実行🔗

お客様のテナントで関連する Automations が設定されている場合、ユーザーに対してレスポンスアクションを実行できます。カードビューでは展開したカードの Actions メニューを、リストビューでは Actions 列を選択し、目的のレスポンスアクションを選択します。

IDアクション🔗

Entra ID 用の自動化プレイブックが有効になっている場合、選択したユーザーに対して利用可能なさまざまな Actions を確認できます。この自動化を有効にする方法の詳細については、ナレッジベース記事 How To: Setting Up IDR Automation Playbooks を参照してください。

ID自動化アクション

Non-Human Identities (NHIs)🔗

Non-Human Identities (NHIs) ビューには、Microsoft Entra IDテナント内に登録されているNHIの一覧が表示されます。これには、Enterprise Applications、その他のサービスプリンシパル、および Microsoft Entra Agent ID オブジェクトが含まれます。

Enterprise Applications はサービスプリンシパルの一種であり、単一のテナントまたはディレクトリ内におけるグローバルアプリケーションオブジェクトのローカル表現、つまりアプリケーションインスタンスです。この場合、サービスプリンシパルはアプリケーションオブジェクトから作成された具体的なインスタンスであり、そのアプリケーションオブジェクトから特定のプロパティを継承します。サービスプリンシパルは、アプリケーションが使用される各テナントで作成され、グローバルに一意なアプリオブジェクトを参照します。サービスプリンシパルオブジェクトは、そのアプリが特定のテナント内で実際に何を実行できるか、誰がそのアプリにアクセスできるか、およびそのアプリがどのリソースにアクセスできるかを定義します。

Entra ID とその service principal objects の詳細については、Microsoft のドキュメントを参照してください。

エージェント🔗

IDR は、Microsoft Entra Agent ID 上に構築されたAIエージェントも、個別の種類のNHIとして検出します。これは、エージェントIDブループリント、そのブループリントプリンシパル、および1つ以上のエージェントIDで構成されます。これらがそれぞれ何を意味し、どのように関連しているかの説明については、Understanding Agent ID Concepts を参照してください。

注意

Microsoft には、オプションの agent's user account もあります。これは、エージェントがユーザーのように動作する必要がある場合に使用される、エージェントと対になるメールボックス/TeamsスタイルのIDです。これはサービスプリンシパルではなくユーザーのように動作するため、IDR ではここではなく Identities ビューに アイコン付きで表示されます。エージェント固有のフィールドについては、Identity Details を参照してください。これらのアカウントに対する Microsoft の manager ロールは現在表示されません。

Non-Human Identities のフィルタリング🔗

テーブル上部の検索フィールドを使用してNHIを検索するか、アトリビュートでNHIをフィルタリングします。

  • Status: アクティブ、無効、削除済みなど、IDプロバイダー内でのNHIのステータス。
  • Resource Type: Application、ServiceIdentity、ManagedIdentity、SocialIdp、Legacy などの基になるオブジェクトタイプ。
  • Has Password Credentials: NHIにパスワード認証情報が設定されているかどうか。
  • Has Key Credentials: NHIにキー(証明書)認証情報が設定されているかどうか。
  • Is Agent: NHIがエージェントIDまたはエージェントIDブループリントプリンシパルとして分類されているかどうか。
  • Agent Type: Agent Identity のみ、または Blueprint Principal オブジェクトのみにフィルタリングします。

Non-Human Identity の詳細を表示🔗

テーブル内の Display Name をクリックすると、Non-Human Identity Details を表示できます。

グループ🔗

グループビューには、IDプロバイダーから取得されたグループの一覧が表示されます。テーブル上部の検索フィールドを使用してグループを検索するか、フィルターを使用して次の条件でテーブルをフィルタリングします。

  • Mail Enabled — グループでメールが有効かどうか(つまり、グループにメールを送信できる)
  • Security Enabled — グループでセキュリティが有効かどうか(つまり、リソースへのユーザーアクセスを制御するために使用できる)
  • Assignable to Roles — グループをロールに割り当て可能かどうか
  • Deleted — グループがIDプロバイダー内で削除されているかどうか

注意

Microsoft Entra ID グループの詳細については、Security groups and mail-enabled security groups を参照してください。

グループの詳細🔗

グループビューからグループを選択すると、取得されたグループメタデータと、そのグループに関連付けられたユーザー、グループ、およびアプリケーションのテーブルを含む専用の詳細ページが開きます。

デバイス🔗

デバイスビューには、Microsoft Entra IDテナント内に登録されている デバイスの一覧が表示されます。デバイスには、ユーザーが会社のリソースにアクセスするために使用する個人所有または会社所有のデバイスの両方が含まれます。

テーブル上部の検索フィールドを使用してデバイスを検索するか、フィルターを使用して次の条件でテーブルをフィルタリングします。

  • State — アクティブや無効など、IDプロバイダーによって報告されるデバイスの状態。
  • Ownership — 個人、会社、不明など、IDプロバイダーによって報告されるデバイスの所有区分。
  • Operating System — IDプロバイダーによって報告されるオペレーティングシステム
  • Architecture — IDプロバイダーによって報告されるデバイスアーキテクチャ
  • Manufacturer — IDプロバイダーによって報告されるデバイスメーカー
  • Model — IDプロバイダーによって報告されるデバイスモデル
  • Rooted — デバイスがIDプロバイダーによってroot化されていると報告されているかどうか
  • Managed — デバイスがIDプロバイダーによってマネージドと見なされているかどうか
  • Compliant — デバイスがIDプロバイダーによって準拠していると見なされているかどうか

注意

デバイスで利用できる詳細は、IDプロバイダーから提供される内容に依存するため、すべて利用できるとは限りません。Microsoft Entra ID デバイスの詳細については、Device Identity を参照してください。

デバイスの詳細🔗

デバイスビューからデバイスを選択すると、取得されたデバイスメタデータ、そのデバイスに関連する 検出結果、関連付けられたID、およびデバイスタイプに応じたその他の情報を一覧表示する専用の詳細ページが開きます。