Intune × Entra クロステナント:個人PCで支援先テナントに入る3層の壁と最小装備
支援先からアカウントをもらって顧客テナントに入ろうとしたら弾かれた——それは壁の1層目しか解けていないからだ。 壁は3層あり、借用アカウントが解くのは「ID認証」という1層目だけ。本丸は2層目のデバイス準拠で、アカウントではなくデバイスの問題だ。 越えるには、支援先の設定変更1本と、自前テナント+Intuneによる個人PC準拠化の2本が必要になる。 壁は3層ある——借用アカウントが解くのは最初の1層だけ支援先から発行してもらうアカウントには2通りある。B2Bコラボレーション招待によるゲストアカウントと、支援先テナントの正規ユーザーとして発行されるメンバー相当のアカウントだ。 どちらを受け取っても、3層の壁はそれぞれ別の鍵が必要になる。 壁 内容 借用アカウントで解けるか ① ID認証 有効なアカウントで認証を通す ✓ 解ける ② デバイス準拠 条件付きアクセスポリシーが「準拠デバイス」を要求 ✗ 解けない ③ 環境設定 テナント側の外部アクセス設定・Dataverse設定 ✗ 解けない(管理者操作が必要) 2層目が本丸だ。多くの企業環境では条件付きアクセスポリシー(Conditional Access Policy:特定条件を満たさないアクセスを自動ブロックする仕組み)が有効になっており、「準拠デバイス(Compliant Device)」でなければ弾かれる。 問題は、デバイスをどのテナントが管理するかにある。準拠デバイスかどうかは、そのデバイスを管理しているテナントが判定する。支援先が貸与したPCなら支援先の基準で準拠になる。しかし個人PCは、あなたが持っているホームテナントでしか管理できない。借用アカウントはこのデバイスの問題を解かない。 Entra ID(旧称 Azure Active Directory:クラウドのID管理サービス)のクロステナントアクセス設定には「Trust compliant devices(外部テナントのデバイス準拠クレームを信頼する)」という設定がある。この設定が閉じている限り、あなたのホームテナントで準拠にした個人PCを支援先テナントは「準拠デバイス」とみなさない。 そしてこの設定は既定でオフだ(MicrosoftDocs/entra-docs, 2025)。支援先管理者が明示的にオンにしない限り、準拠状態のPCを持ち込んでも認識されない。 これは鍵の問題ではなく、錠前の設定の問題だ。 ゲストアカウントでは Power Platform に実質入れない理由「ゲストでいいのでは」という判断が割れるケースがある。だが Power Platform を使う支援業務では、ゲストに固有の壁がさらに重なる。 Microsoft の公式ドキュメントには次の記載がある(Microsoft Learn, 2025): By default, guest access to Dataverse is restricted for all new environments. 新規のPower Platform環境では、Dataverse(Power Appsのデータ基盤)へのゲストアクセスが既定で遮断されている。設定値は restrictGuestUserAccess = true だ。支援先管理者が Power Platform管理センターのCLIで明示的に false に変更しなければ、ゲストはDataverseに触れない。 ...