Citrix Cloud™ Japan 向けの Microsoft Entra ID アクセス許可
この記事では、Citrix Cloud Japan が Microsoft Entra ID (AD) に接続して使用する際に要求するアクセス許可について説明します。Citrix Cloud Japan アカウントで Microsoft Entra ID をどのように使用するかによって、ターゲットの Microsoft Entra ID テナントに 1 つ以上のエンタープライズアプリケーションが作成される場合があります。複数の Citrix Cloud Japan アカウントを 1 つの Microsoft Entra ID テナントに接続し、アカウントごとにアプリケーションセットを作成することなく、同じエンタープライズアプリケーションを使用できます。
注:
2022 年 4 月現在、Citrix Cloud Japan が Microsoft Entra ID への接続に使用する Microsoft Entra ID アプリは、Group.Read.All アクセス許可の代わりに GroupMember.Read.All アクセス許可を使用するように更新されました。既存の Microsoft Entra ID 接続 (2022 年 4 月以前) があり、アプリに新しいアクセス許可を使用させたい場合は、Microsoft Entra ID を Citrix Cloud Japan から切断し、再接続する必要があります。この操作により、アカウントが Citrix Cloud Japan で最新の Microsoft Entra ID アプリを使用していることが保証されます。詳細については、「更新されたアプリのために Microsoft Entra ID に再接続する」を参照してください。
アプリを更新しない場合でも、既存の接続は正常に機能します。
エンタープライズアプリケーション
次の表に、Citrix Cloud Japan が Microsoft Entra ID に接続して使用する際に使用する Microsoft Entra ID エンタープライズアプリケーションと、各アプリケーションの使用目的を示します。
| 名前 | アプリケーション ID | 用途 |
|---|---|---|
| Citrix Cloud プロダクションJP | f751768a-a91d-4306-af65-448ab59e2c85 | Workspace サブスクライバーログイン |
| CC-Directory-プロダクションJP | 6550e1c7-8970-46bc-82b6-ebd920ff255d | Microsoft Entra ID と Citrix Cloud Japan 間の既定の接続(#default-connection-between-azure-ad-and-citrix-cloud-japan) |
| アテナ プロダクションJP | 6464247d-8d40-42b9-a75e-4660db847454 | 管理者への招待とログイン(#administrator-invitations-and-logins) |
アクセス許可
Citrix Cloud Japan のエンタープライズアプリケーションのアクセス許可は、Citrix Cloud Japan がお客様の Microsoft Entra ID テナント内の特定のデータにアクセスすることを許可します。Citrix Cloud Japan はこれらのデータを使用して、お客様の Microsoft Entra ID テナントへの接続や、管理者が専用のサインイン URL を使用して Citrix Cloud Japan にサインインできるようにすることなど、特定の機能を実行します。Citrix Cloud Japan は、お客様の同意がある場合にのみこれらのデータにアクセスできます。これらのアクセス許可は、Citrix Cloud Japan がお客様の Microsoft Entra ID と連携するために必要な最小限の特権を表します。Microsoft Entra ID のアクセス許可と同意の詳細については、Microsoft Azure ドキュメント Web サイトの「Microsoft ID プラットフォームのアクセス許可と同意」を参照してください。
この記事では、Microsoft Entra ID アプリケーションのアクセス許可の各セットに次の情報が含まれています。
- API 名: Citrix Cloud Japan がアクセス許可を要求するリソースアプリケーション。これらのアプリケーションは、Microsoft Graph と Windows Microsoft Entra ID です。Citrix Cloud Japan は、これら両方のリソースアプリケーションから同じアクセス許可を要求します。
-
種類: Citrix Cloud Japan が特定のアクセス許可に対して要求するアクセスレベル。特定のエンタープライズアプリケーションのアクセス許可には、次のいずれかのアクセスレベルがあります。
- 委任されたアクセス許可は、サインインしているユーザーに代わって動作するために使用されます。たとえば、ユーザーのプロファイルを照会する場合などです。
- アプリケーションのアクセス許可は、アプリケーションがユーザーの存在なしにアクションを実行する場合に使用されます。たとえば、特定のグループ内のユーザーを照会する場合などです。このアクセス許可の種類には、Microsoft Entra ID のグローバル管理者の同意が必要です。
-
クレーム値: Microsoft Entra ID が特定のアクセス許可に割り当てる情報文字列。特定のエンタープライズアプリケーションのアクセス許可には、次のいずれかのクレーム値があります。
- User.Read: Citrix Cloud Japan 管理者が、接続されている Microsoft Entra ID のユーザーを Citrix Cloud Japan アカウントの管理者として追加できるようにします。
-
User.ReadBasic.All: ユーザーのプロファイルから基本情報を収集します。これは
User.Read.Allのサブセットですが、アクセス許可自体は下位互換性のために残されています。 -
User.Read.All: Citrix Cloud Japan は、Microsoft Graph の List users を呼び出して、お客様の接続されている Microsoft Entra ID からユーザーの参照と選択を可能にします。たとえば、Microsoft Entra ID のユーザーには、ワークスペースを持つ Citrix DaaS リソースへのアクセス権を付与できます。Citrix Cloud Japan は、
User.ReadBasic.Allを使用できません。これは、Citrix Cloud Japan がonPremisesSecurityIdentifierのような基本プロファイル以外のプロパティにアクセスする必要があるためです。 - GroupMember.Read.All: Citrix Cloud Japanは、顧客の接続済みMicrosoft Entra IDからグループを参照および選択できるように、Microsoft Graphでグループのリストを呼び出します。たとえば、Microsoft Entra IDのグループには、Citrix DaaSアプリケーションへのアクセスも許可できます。
ワークスペースサブスクライバーのログイン
Citrix Cloud ProductionJPアプリケーション(ID: f751768a-a91d-4306-af65-448ab59e2c85)は、Microsoft GraphとWindows Microsoft Entra IDの両方のリソースアプリケーションで同じ権限を使用します。
| API名 | クレーム値 | 権限名 | 種類 |
|---|---|---|---|
| マイクロソフト グラフ | User.Read | サインインしてユーザープロファイルを読み取る | 委任 |
| ウィンドウズ Microsoft Entra ID | User.Read | サインインしてユーザープロファイルを読み取る | 委任 |
Microsoft Entra ID と Citrix Cloud™ Japan 間の既定の接続
CC-Directory-ProductionJP アプリケーション (ID: 6550e1c7-8970-46bc-82b6-ebd920ff255d) は次のアクセス許可を使用します:
| API 名 | クレーム値 | アクセス許可 | 種類 |
|---|---|---|---|
| マイクロソフト グラフ | GroupMember.Read.All | すべてのグループを読み取る | 委任 |
| マイクロソフト グラフ | User.ReadBasic.All | すべてのユーザーの基本プロファイルを読み取る | 委任 |
| マイクロソフト グラフ | User.Read.All | すべてのユーザーの完全なプロファイルを読み取る | 委任 |
| マイクロソフトグラフ | User.Read | サインインしてユーザープロファイルを読み取る | 委任 |
| マイクロソフトグラフ | GroupMember.Read.All | すべてのグループを読み取る | アプリケーション |
| マイクロソフトグラフ | User.Read.All | すべてのユーザーの完全なプロファイルを読み取る | アプリケーション |
管理者への招待とログイン
Athena ProductionJP アプリケーション (ID: 6464247d-8d40-42b9-a75e-4660db847454) は、次のアクセス許可を使用します。
| API名 | クレーム値 | アクセス許可名 | タイプ |
|---|---|---|---|
| マイクロソフト グラフ | User.Read | サインインしてユーザープロファイルを読み取る | 委任 |
| マイクロソフト グラフ | User.ReadBasic.All | すべてのユーザーの基本プロファイルを読み取る | 委任 |