Citrix DaaS™

Microsoft Entra参加済みマシンIDのIDプール

この記事では、Citrix DaaSを使用してMicrosoft Entra参加済みマシンIDのIDプールを作成する方法について説明します。

要件、制限、考慮事項については、「Microsoft Entra参加済み」を参照してください。

マシンカタログを作成する前に、次のものが必要です。

  1. 新しいリソースの場所
    • Citrix Cloud™管理UI > 左上のハンバーガーメニュー > リソースの場所に移動します。
    • + リソースの場所をクリックします。
    • 新しいリソースの場所の名前を入力し、保存をクリックします。
  2. ホスティング接続を作成します。詳細については、「接続の作成と管理」セクションを参照してください。Azureにマシンを展開する場合は、「Azure Resource Managerへの接続」を参照してください。

StudioまたはPowerShellを使用して、Microsoft Entra参加済みカタログを作成できます。

Studioを使用する

次の情報は、「マシンカタログの作成」のガイダンスを補足するものです。Microsoft Entra参加済みカタログを作成するには、その記事の一般的なガイダンスに従い、Microsoft Entra参加済みカタログに固有の詳細に注意してください。

カタログ作成ウィザードで:

  1. イメージページで:
    • 機能レベルとして2106以降を選択します。
    • マシンプロファイルを使用」を選択し、リストから適切なマシンを選択します。
  2. マシンID」ページで、:

    1. Microsoft Entra参加済み」を選択します。作成されたマシンは組織が所有し、その組織に属するMicrosoft Entraアカウントでサインインします。それらはクラウドにのみ存在します。

      注:」:

      • Microsoft Entra参加済み」IDタイプには、カタログの最小機能レベルとしてバージョン2106以降が必要です。
      • マシンは、ホスティング接続がバインドされているテナントに関連付けられているMicrosoft Entraドメインに参加しています。
    2. サービスアカウントの選択」をクリックし、リストから利用可能なサービスアカウントを選択します。マシンIDが参加するMicrosoft Entraテナントに適したサービスアカウントが利用できない場合は、サービスアカウントを作成できます。サービスアカウントの詳細については、「Microsoft Entraサービスアカウント」を参照してください。

      注:」:

      選択したサービスアカウントは、さまざまな理由により異常な状態になっている可能性があります。「管理者 > サービスアカウント」に移動して詳細を表示し、推奨事項に従って問題を修正できます。または、マシンカタログ操作を続行し、後で問題を修正することもできます。問題を修正しない場合、古いMicrosoft Entra参加済みデバイスまたはMicrosoft Intune登録済みデバイスが生成され、マシンのMicrosoft Entra参加がブロックされる可能性があります。

    3. 拡張属性の追加」をクリックして、Entra IDデバイスオブジェクトに一意のカスタムデータを直接保存します。「拡張属性の追加」ページで、「拡張属性」と「」を追加します。

      注:」:

      • 最大15個の拡張属性を追加できます。
      • 名前は一意である必要があり、値は空にできません。
    4. Active Directoryアカウントオプションを選択します。

      • 新しいActive Directoryアカウントを作成」:
        • 新しいActive Directoryアカウントを作成」を選択し、既存のIDプールを使用して新しいアカウントを作成する場合は、それらのアカウントのドメインを選択し、アカウント命名スキームを指定します。
        • 新しいActive Directoryアカウントを作成」を選択し、既存のIDプールを使用して新しいアカウントを作成する場合は、リストからIDプールを選択します。
      • 既存のActive Directoryアカウントを使用: CSVファイルから参照またはインポートし、パスワードをリセットするか、すべてのアカウントに同じパスワードを指定できます。 - アカウント命名スキームを指定します。

ユーザーは、Microsoft Entra資格情報を使用してマシンにログオンするために、Azureで明示的なアクセス権を付与されている必要があります。詳細については、「Microsoft Entra joined」セクションを参照してください。

拡張属性の追加または変更

既存のMCSマシンカタログに拡張属性を変更または追加する場合、またはサービスアカウントなしでMCSカタログに拡張属性を追加する場合は、「マシンカタログの編集」ウィザードを使用します。

  • 追加の拡張属性を変更または追加するには、「Microsoft Entraデバイス拡張属性」ページに移動します。鉛筆アイコンをクリックし、拡張属性を追加または更新します。
  • Microsoft EntraサービスアカウントなしでMCSカタログに拡張属性を追加するには:

    1. サービスアカウント」ページに移動します。Microsoft Intra IDのMicrosoft Entraサービスアカウントを選択します。
    2. Microsoft Entraデバイス拡張属性ページに移動し、「拡張属性の追加」をクリックします。

サービスアカウントの関連付けの変更

関連付けられているサービスアカウントを変更したり、既存のMCSマシンカタログに新しい関連付けを追加したりするには、「マシンカタログの編集」ページを使用します。

  • サービスアカウントを追加するには、「サービスアカウント」ページの「サービスアカウントの選択」をクリックします。
  • サービスアカウントの関連付けを変更するには、「サービスアカウント」ページの編集アイコンをクリックします。

PowerShell を使用する

以下は、Studio での操作に相当する PowerShell の手順です。

オンプレミス AD 参加済みカタログと Microsoft Entra 参加済みカタログの違いは、ID プールの作成とプロビジョニングスキームにあります。

Microsoft Entra サービスアカウントを ID プールに関連付けてから、マシンカタログを作成する必要があります。新しい ID プールを作成するか、既存の ID プールを更新してサービスアカウントに関連付けることができます。

新しい ID プールを作成する

例: 新しい ID プールを作成し、サービスアカウントに関連付けるには、以下を実行します。

New-AcctIdentityPool -IdentityType AzureAD -IdentityPoolName MyPool -NamingScheme Acc#### -NamingSchemeType Numeric -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->

例: 指定された拡張属性を持つ新しい ID プールを作成し、サービスアカウントに関連付けるには、以下を実行します。

New-AcctIdentityPool -IdentityPoolName MyPool -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType AzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

VM が初めて起動され、Microsoft Entra ID に参加した後、VM はその Entra ID deviceId を MCS に報告します。

例: EntraIDDeviceID を確認するには、Get-AcctADAccount または Get-AcctIdentity を実行します。

Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->

再起動後、永続 VM の場合、EntraIDDeviceID は同じままです。非永続 VM の場合、再起動ごとに新しい EntraIDDeviceID が生成されます。

注:

カタログから VM を削除しても Azure から削除しない場合、MCS は関連付けられた拡張属性を自動的に削除します。

既存の ID プールを更新する

例: 既存の ID プールを更新してサービスアカウントに関連付けるには、以下を実行します。

$identityPoolUid = (Get-ProvScheme -ProvisioningSchemeName "MyProvScheme").IdentityPoolUid
Set-AcctIdentityPool -IdentityPoolUid $identityPoolUid -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->

注:

$serviceAccountUid は、有効な Microsoft Entra サービスアカウントの UID である必要があります。

例: 既存のカタログの拡張属性を編集するには、以下を実行します。

注:

  • 既存のカタログVMをVDAバージョン2511以降にアップグレードした後、再起動が必要です。この再起動により、VMはEntra ID deviceIdをMCSに報告し、MCSがVMの拡張属性を構成できるようになります。
  • 既存のカタログには、「Device.ReadWrite.All」の権限を持つAzureADタイプのサービスアカウントが必要です。

新しい属性を追加するには:

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

既存の属性を削除するには

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->

または

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->

Set-AcctIdentityPool は、すでにEntra IDに参加しており、そのID内に EntraIDDeviceID 値を持つVMのEntra IDデバイスの拡張属性も更新します。

Microsoft Entra参加済みカタログを作成する

Microsoft Entra参加済みカタログのプロビジョニングスキームを作成するには、New-ProvSchemeMachineProfile パラメータが必要です。例:

New-ProvScheme -CustomProperties "<CustomProperties xmlns=`"http://schemas.citrix.com/2014/xd/machinecreation`" xmlns:xsi=`"http://www.w3.org/2001/XMLSchema-instance`"><Property xsi:type=`"StringProperty`" Name=`"UseManagedDisks`" Value=`"true`" /><Property xsi:type=`"StringProperty`" Name=`"StorageType`" Value=`"StandardSSD_LRS`" /><Property xsi:type=`"StringProperty`" Name=`"LicenseType`" Value=`"Windows_Server`" /></CustomProperties>" -HostingUnitName "AzureResource" -IdentityPoolName "AzureADJoinedCatalog" -InitialBatchSizeHint 1 -MachineProfile "XDHyp:\HostingUnits\AzureResource\image.folder\azuread-rg.resourcegroup\MasterVDA.vm" -MasterImageVM "XDHyp:\HostingUnits\AzureResource\image.folder\azuread-rg.resourcegroup\azuread-small_OsDisk_1_5fb42fadf7ff460bb301ee0d56ea30da.manageddisk" -NetworkMapping @{"0"="XDHyp:\HostingUnits\AzureResource\virtualprivatecloud.folder\East US.region\virtualprivatecloud.folder\azuread-rg.resourcegroup\azuread-vnet.virtualprivatecloud\Test_VNET.network"} -ProvisioningSchemeName "AzureADJoinedCatalog" -RunAsynchronously -Scope @() -SecurityGroup @() -ServiceOffering "XDHyp:\HostingUnits\AzureResource\serviceoffering.folder\Standard_DS1_v2.serviceoffering"
<!--NeedCopy-->

準備されたイメージを使用してMicrosoft Entraカタログを作成するには。例:

New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->

Microsoft Entra参加プロセスのステータスを表示する

Studioでは、デリバリーグループ内のMicrosoft Entra参加済みマシンが電源オン状態の場合に、Microsoft Entra参加プロセスのステータスが表示されます。ステータスを表示するには、検索 を使用してそれらのマシンを特定し、下部ペインの 詳細 タブで各マシンの マシンID を確認します。マシンID には次の情報が表示されます。

  • Microsoft Entra参加済み
  • まだMicrosoft Entra IDに参加していません

注:

マシンがMicrosoft Entra参加状態にならなかった場合、Delivery Controllerに登録されません。登録ステータスは初期化中と表示されます。

また、Studioを使用して、マシンが利用できない理由を知ることができます。それには、検索ノードでマシンをクリックし、下部ペインの詳細タブで登録を確認し、ツールチップを読んで追加情報を確認します。

デリバリーグループ

詳細については、デリバリーグループの作成セクションを参照してください。

Rendezvousを有効にする

デリバリーグループが作成されたら、Rendezvousを有効にできます。詳細については、Rendezvous V2を参照してください。

トラブルシューティング

マシンがMicrosoft Entra参加に失敗した場合、次の操作を行います。

  • システム割り当てマネージドIDがマシンで有効になっているか確認します。MCSプロビジョニングされたマシンでは、これが自動的に有効になっている必要があります。システム割り当てマネージドIDがないと、Microsoft Entra参加プロセスは失敗します。MCSプロビジョニングされたマシンでシステム割り当てマネージドIDが有効になっていない場合、考えられる理由は次のとおりです。

    • プロビジョニングスキームに関連付けられているIDプールのIdentityTypeAzureADに設定されていません。これはGet-AcctIdentityPoolを実行して確認できます。
  • VDAバージョン2206以前のマスターイメージを使用するカタログの場合、マシンのAADLoginForWindows拡張機能のプロビジョニングステータスを確認します。AADLoginForWindows拡張機能が存在しない場合、考えられる理由は次のとおりです。

    • プロビジョニングスキームに関連付けられているIDプールのIdentityTypeAzureADに設定されていません。これはGet-AcctIdentityPoolを実行して確認できます。

    • AADLoginForWindows拡張機能のインストールがAzureポリシーによってブロックされています。

  • AADLoginForWindows 拡張機能のプロビジョニングの失敗をトラブルシューティングするには、MCS でプロビジョニングされたマシン上の C:\WindowsAzure\Logs\Plugins\Microsoft.Azure.ActiveDirectory.AADLoginForWindows の下のログを確認できます。

    注:

    MCS は、VDA バージョン 2209 以降のマスターイメージを使用する場合、VM を Microsoft Entra ID に参加させるために AADLoginForWindows 拡張機能に依存しません。この場合、AADLoginForWindows 拡張機能は MCS でプロビジョニングされたマシンにインストールされません。したがって、AADLoginForWindows 拡張機能のプロビジョニングログを収集することはできません。

  • MCS でプロビジョニングされたマシンで dsregcmd /status コマンドを実行して、Microsoft Entra 参加ステータスとデバッグログを確認します。

  • アプリケーションとサービスログ > Microsoft > Windows > ユーザーデバイス登録の下にある Windows イベントログを確認します。
  • Get-Item -LiteralPath XDHyp:\Connections\${HostingConnectionName} を実行して、Microsoft Entra デバイス管理が正しく構成されているか確認します。

    次の値を確認します。

    • CustomPropertiesAzureAdDeviceManagement プロパティが true であること
    • メタデータの Citrix_MCS_AzureAdDeviceManagement_PermissionGranted プロパティが true であること

    Citrix_MCS_AzureAdDeviceManagement_PermissionGrantedfalse の場合、ホスティング接続で使用されるアプリケーションの ServicePrincipal に、Microsoft Entra デバイス管理を実行するための十分な権限が付与されていないことを示します。これを解決するには、ServicePrincipalCloud Device Administrator ロールを割り当てます。

Microsoft Entra ダイナミックセキュリティグループ

ダイナミックグループルールは、マシンカタログの命名スキームに基づいて、カタログ内の VM をダイナミックセキュリティグループに配置します。

マシンカタログの命名スキームが Test###(# は数字を意味します)の場合、Citrix® はダイナミックセキュリティグループに動的メンバーシップルール ^Test[0-9]{3}$ を作成します。この場合、Citrix によって作成された VM の名前が Test001 から Test999 のいずれかであれば、その VM はダイナミックセキュリティグループに含まれます。

注:

手動で作成した VM の名前が Test001 から Test999 のいずれかである場合も、その VM はダイナミックセキュリティグループに含まれます。これはダイナミックセキュリティグループの制限の1つです。

動的セキュリティグループ機能は、Microsoft Entra ID で VM を管理したい場合に役立ちます。これは、条件付きアクセス ポリシーを適用したり、Microsoft Entra 動的セキュリティグループで VM をフィルタリングして Intune からアプリを配布したりする場合にも役立ちます。

PowerShell コマンドを使用して、次のことができます。

  • Microsoft Entra 動的セキュリティグループを使用してマシンカタログを作成する
  • Microsoft Entra カタログのセキュリティグループ機能を有効にする
  • Microsoft Entra 参加済みデバイスセキュリティグループを使用してマシンカタログを削除する

重要:

  • Microsoft Entra 動的セキュリティグループを使用してマシンカタログを作成し、カタログにマシンを追加し、マシンカタログを削除するには、Microsoft Entra アクセストークンが必要です。Microsoft Entra アクセストークンの取得については、https://docs.microsoft.com/ja-jp/graph/graph-explorer/graph-explorer-features#consent-to-permissions/ を参照してください。
  • Microsoft Entra ID でアクセストークンを要求するために、Citrix は Microsoft Graph API の Group.ReadWrite.All 権限を要求します。テナント全体の管理者同意権限を持つ Microsoft Entra ユーザーは、Microsoft Graph API の Group.ReadWrite.All 権限を付与できます。Microsoft Entra ID でアプリケーションにテナント全体の管理者同意を付与する方法については、Microsoft ドキュメント https://learn.microsoft.com/ja-jp/entra/identity/enterprise-apps/grant-admin-consent を参照してください。
  • Microsoft Entra サービスアカウントを使用する場合、Microsoft Entra アクセストークンは必要ありません。サービスアカウントの詳細については、マシン ID 管理用のサービスアカウント を参照してください。

Microsoft Entra 動的セキュリティグループを使用してマシンカタログを作成する

  1. Web ベースのコンソールのマシンカタログ設定ユーザーインターフェイスで、Machine Identities ページで Microsoft Entra joined を選択します。
  2. Microsoft Entra ID にログインします。
  3. MS Graph API へのアクセストークンを取得します。PowerShell コマンドを実行する際に、このアクセストークンを $AzureADAccessToken パラメーターの値として使用します。Microsoft Entra サービスアカウントを使用する場合、Microsoft Entra アクセストークンは必要ありません。
  4. テナントに動的セキュリティグループ名が存在するかどうかを確認するには、次のコマンドを実行します。

    Get-AcctAzureADSecurityGroup
    –AccessToken  $AzureADAccessToken
    –Name "SecurityGroupName"
    <!--NeedCopy-->
    

    または、Microsoft Entra サービスアカウントを使用している場合は、次を実行します。

    Get-AcctAzureADSecurityGroup -ServiceAccountUid <service account uid> –Name "SecurityGroupName"
    <!--NeedCopy-->
    
  5. Tenant ID、アクセストークン、動的セキュリティグループを使用してマシンカタログを作成します。次のコマンドを実行して、IdentityType=AzureAD を使用してIdentityPoolを作成し、Azureに動的セキュリティグループを作成します。

    New-AcctIdentityPool
    -AllowUnicode
    -IdentityPoolName "SecurityGroupCatalog"
    -NamingScheme "SG-VM-###"
    -NamingSchemeType "Numeric" -Scope @()
    -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
    -WorkgroupMachine
    -IdentityType "AzureAD"
    -DeviceManagementType "None"
    -AzureADTenantId  620387bb-9167-4bdd-8435-e3dccc58369e
    -AzureADSecurityGroupName "SecurityGroupName"
    -AzureADAccessToken $AzureADAccessToken
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    New-AcctIdentityPool  -AllowUnicode -AzureADSecurityGroupName "<security group name>" -AzureADTenantId "<Azure tenant id>" -DeviceManagementType "Intune" -IdentityPoolName "dynamic security group test" -IdentityType "AzureAD"  -NamingScheme "<naming scheme>" -NamingSchemeType "Numeric" -Scope @() -ServiceAccountUid @("<service account uid>") -StartCount 1 -WorkgroupMachine -ZoneUid "<Zone UID>"
    <!--NeedCopy-->
    

Microsoft Entraカタログのセキュリティグループ機能を有効にする

動的セキュリティグループ機能が有効になっていない状態で作成されたMicrosoft Entraカタログに対して、動的セキュリティ機能を有効にすることができます。これを行うには、次の手順を実行します。

  1. 新しい動的セキュリティグループを手動で作成します。既存の動的セキュリティグループを再利用することもできます。
  2. Microsoft Entra IDにログインし、MS Graph APIへのアクセストークンを取得します。PowerShellコマンドを実行する際に、このアクセストークンを$AzureADAccessTokenパラメーターの値として使用します。

    注:

  3. 作成したMicrosoft Entra動的セキュリティグループにIDプールを接続するには、次のコマンドを実行します。

    Set-AcctIdentityPool
    -IdentityPoolName "SecurityGroupCatalog"
    -AzureADTenantId 620387bb-9167-4bdd-8435-e3dccc58369e
    -AzureADSecurityGroupNam "ExistingSecurityGroupName"
    -AzureADAccessToken $AzureADAccessToken
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    Set-AcctIdentityPool
    -IdentityPoolName "SecurityGroupCatalog"
    -AzureADTenantId 620387bb-9167-4bdd-8435-e3dccc58369e
    -AzureADSecurityGroupNam "ExistingSecurityGroupName"
    -ServiceAccountUid @("<service account uid>") -StartCount 1 -WorkgroupMachine -ZoneUid "<Zone UID>"
    <!--NeedCopy-->
    

命名スキームを更新すると、Citrixは命名スキームを新しいメンバーシップルールに更新します。カタログを削除すると、セキュリティグループではなく、メンバーシップルールが削除されます。

Microsoft Entra参加済みデバイスセキュリティグループを持つマシンカタログを削除する

マシンカタログを削除すると、Microsoft Entra参加済みデバイスセキュリティグループも削除されます。

Microsoft Entra動的セキュリティグループを削除するには、次の手順を実行します。

  1. Microsoft Entra ID にログインします。
  2. MS Graph API へのアクセストークンを取得します。PowerShell コマンドを実行する際に、このアクセストークンを $AzureADAccessToken パラメーターの値として使用します。Microsoft Entra サービスアカウントを使用する場合は、Microsoft Entra アクセストークンは必要ありません。
  3. 次のコマンドを実行します。

    Remove-AcctIdentityPool
    -IdentityPoolName "SecurityGroupCatalog"
    -AzureADAccessToken $AzureADAccessToken
    <!--NeedCopy-->
    

    または、Microsoft Entra サービスアカウントを使用している場合は、次を実行します。

    Remove-AcctIdentityPool
    -IdentityPoolName "SecurityGroupCatalog"
    -ServiceAccountUid @("<service account uid>") -StartCount 1 -WorkgroupMachine -ZoneUid "<Zone UID>"
    <!--NeedCopy-->
    

既存の Microsoft Entra ID 割り当て済みセキュリティグループの下に Microsoft Entra 動的セキュリティグループを作成する

既存の Microsoft Entra ID 割り当て済みセキュリティグループの下に Microsoft Entra 動的セキュリティグループを作成できます。次のことができます。

  • セキュリティグループ情報を取得します。
  • オンプレミス AD サーバーから同期されたすべての Microsoft Entra ID 割り当て済みセキュリティグループ、または Microsoft Entra ロールを割り当てることができる割り当て済みセキュリティグループを取得します。
  • すべての Microsoft Entra 動的セキュリティグループを取得します。
  • Microsoft Entra 動的セキュリティグループを Microsoft Entra ID 割り当て済みグループのメンバーとして追加します。
  • マシンカタログとともに Microsoft Entra 動的セキュリティグループが削除されたときに、Microsoft Entra 動的セキュリティグループと Microsoft Entra ID 割り当て済みセキュリティグループ間のメンバーシップを削除します。

いずれかの操作が失敗した場合、明示的なエラーメッセージも表示されます。

要件:

PowerShell コマンドを実行する際には、MS Graph API へのアクセストークンが必要です。Microsoft Entra サービスアカウントを使用する場合は、Microsoft Entra アクセストークンは必要ありません。したがって、-AccessToken <token> の代わりに ServiceAccountUid <service account uid> を使用します。

アクセストークンを取得するには:

  1. Microsoft Graph Explorer を開き、Microsoft Entra IDにログインします。
  2. Group.ReadWrite.All および GroupMember.ReadWrite.All 権限への同意があることを確認してください。
  3. Microsoft Graph Explorerからアクセストークンを取得します。PowerShell コマンドを実行する際に、このアクセストークンを使用します。

グループIDでセキュリティグループ情報を取得するには:

  1. アクセストークンを取得します。
  2. AzureポータルからグループオブジェクトIDを見つけます。
  3. PowerShell コンソールで次の PowerShell コマンドを実行します。

    Get-AcctAzureADSecurityGroup
    -AccessToken <token> -GroupId <GroupUid>
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    Get-AcctAzureADSecurityGroup -ServiceAccountUid <guid> -GroupId <GroupUid>
    <!--NeedCopy-->
    

グループ表示名でセキュリティグループを取得するには:

  1. アクセストークンを取得します。
  2. PowerShell コンソールで次の PowerShell コマンドを実行します。

    Get-AcctAzureADSecurityGroup
    -AccessToken <token>
    -Name <TargetGroupDisplayName>
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    Get-AcctAzureADSecurityGroup
    -ServiceAccountUid <guid>
    -Name <TargetGroupDisplayName>
    <!--NeedCopy-->
    

表示名に部分文字列が含まれるセキュリティグループを取得するには:

  1. アクセストークンを取得します。
  2. PowerShell コンソールで次の PowerShell コマンドを実行します。

    Get-AcctAzureADSecurityGroup
    -AccessToken <token>
    -SearchString <displayNameSubString>
    <!--NeedCopy-->
    

    または、Microsoft Entra サービスアカウントを使用している場合は、以下を実行します。

    Get-AcctAzureADSecurityGroup
    -ServiceAccountUid <guid>
    -SearchString <displayNameSubString>
    <!--NeedCopy-->
    

オンプレミスのADサーバーから同期されたすべてのMicrosoft Entra ID割り当て済みセキュリティグループ、またはMicrosoft Entraロールを割り当てることができる割り当て済みセキュリティグループを取得するには、以下を実行します。

  1. アクセストークンを取得します。
  2. PowerShellコンソールで次のPowerShellコマンドを実行します。

    Get-AcctAzureADSecurityGroup
    -AccessToken <token>
    -Assigned true
    <!--NeedCopy-->
    

    または、Microsoft Entra サービスアカウントを使用している場合は、以下を実行します。

    Get-AcctAzureADSecurityGroup
    -ServiceAccountUid <guid>
    -Assigned true
    <!--NeedCopy-->
    

すべてのMicrosoft Entra動的セキュリティグループを取得するには、以下を実行します。

  1. アクセストークンを取得します。
  2. PowerShellコンソールで次のPowerShellコマンドを実行します。

    Get-AcctAzureADSecurityGroup
    -AccessToken <token>
    -Dynamic true
    <!--NeedCopy-->
    

    または、Microsoft Entra サービスアカウントを使用している場合は、以下を実行します。

    Get-AcctAzureADSecurityGroup
    -ServiceAccountUid <guid>
    -Dynamic true
    <!--NeedCopy-->
    

最大レコード数のMicrosoft Entra ID割り当て済みセキュリティグループを取得するには、以下を実行します。

  1. アクセストークンを取得します。
  2. PowerShellコンソールで次のPowerShellコマンドを実行します。

    Get-AcctAzureADSecurityGroup
    -AccessToken <token>
    -Assigned true
    -MaxRecordCount 10
    <!--NeedCopy-->
    

    または、Microsoft Entra サービスアカウントを使用している場合は、以下を実行します。

    Get-AcctAzureADSecurityGroup
    -ServiceAccountUid <guid>
    -Assigned true
    -MaxRecordCount 10
    <!--NeedCopy-->
    

Microsoft Entra動的セキュリティグループをMicrosoft Entra ID割り当て済みセキュリティグループのメンバーとして追加するには、以下を実行します。

  1. アクセストークンを取得します。
  2. PowerShellコンソールで次のPowerShellコマンドを実行します。

    Add-AcctAzureADSecurityGroupMember
    -AccessToken <token>
    -GroupId <ASG-Id>
    -RefGroupId <DSG-Id>
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    Add-AcctAzureADSecurityGroupMember
    -ServiceAccountUid <guid>
    -GroupId <ASG-Id>
    -RefGroupId <DSG-Id>
    <!--NeedCopy-->
    

Microsoft Entra ID割り当て済みセキュリティグループのメンバーを取得するには:

  1. アクセストークンを取得します。
  2. PowerShellコンソールで次のPowerShellコマンドを実行します。

    Get-AcctAzureADSecurityGroupMember
    -AccessToken <token>
    -GroupId <ASG-Id>
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    Get-AcctAzureADSecurityGroupMember
    -ServiceAccountUid <guid>
    -GroupId <ASG-Id>
    <!--NeedCopy-->
    

    注:

    Get-AcctAzureADSecurityGroupMemberは、Microsoft Entra ID割り当て済みセキュリティグループの下にあるセキュリティグループタイプの直接メンバーのみを提供します。

マシンカタログとともにMicrosoft Entra動的セキュリティグループが削除されたときに、Microsoft Entra動的セキュリティグループとMicrosoft Entra ID割り当て済みセキュリティグループ間のメンバーシップを削除するには:

  1. アクセストークンを取得します。
  2. PowerShellコンソールで次のPowerShellコマンドを実行します。

    Remove-AcctIdentityPool
    -IdentityPoolName "SecurityGroupCatalog"
    -AzureADAccessToken $AzureADAccessToken
    <!--NeedCopy-->
    

    または、Microsoft Entraサービスアカウントを使用している場合は、次を実行します。

    Remove-AcctIdentityPool
    -ServiceAccountUid <guid>
    -IdentityPoolName "SecurityGroupCatalog"
    <!--NeedCopy-->
    

Microsoft Entra動的セキュリティグループ名を変更する

マシンカタログに関連付けられているMicrosoft Entra動的セキュリティグループ名を変更できます。この変更により、Microsoft Entra IDプールオブジェクトに保存されているセキュリティグループ情報が、Azureポータルに保存されている情報と一貫性を持つようになります。

注:

Microsoft Entra 動的セキュリティグループには、オンプレミス AD から同期されたセキュリティグループや、Office 365 グループなどの他のグループタイプは含まれません。

Studio および PowerShell コマンドを使用して、Microsoft Entra 動的セキュリティグループ名を変更できます。

PowerShell を使用して Microsoft Entra 動的セキュリティグループ名を変更するには:

  1. PowerShell ウィンドウを開きます。
  2. Citrix 固有の PowerShell モジュールをロードするには、asnp citrix* を実行します。
  3. コマンド Set-AcctIdentityPool -AzureAdSeurityGroupName [DSG-Name] を実行します。

Microsoft Entra 動的セキュリティグループ名を変更できない場合、適切なエラーメッセージが表示されます。

詳細情報