Entra と Intune で個人 PC を「準拠デバイス」にする——顧客テナントに入る前に整える 3 点
「個人 PC での開発は不可」で会話が終わるとき、足りないのは熱意ではなく答えだ。 相手が確認したいのは 3 点しかない。その端末は誰の管理下にあるか / 顧客テナントのどこまで入るのか / AI は何に触るのか。 この 3 つに具体的な答えを持てば、依頼の中身が「PC を貸してください(規程の例外承認)」から「設定を 1 つ入れてください(設定変更)」に変わる。 顧客の規程には、外部の個人が AI ツールを使って開発することを記述する欄そのものが無いことが多い。欄が無ければ、正しさとは無関係に通り道が存在しない。この状況がなぜ続くのかは本番データは外に出さない方が安全だ——それでも声が上がらない理由で扱った。ここでは「では何を持てば審査に答えられるか」だけを書く。 前提を 1 つ置いておく。基本線は顧客テナントに触らずに作り切ることで、この記事の装備はその代わりではない。 入館を求められたときと、「触っていない」ことを証明する必要が出たときに要るものだ。 先に、顧客側に発生するコストを書くこの経路は無料の抜け道ではない。顧客側に作業と費用が生まれる。提案の後で判明すると信用を失うので、最初に開示する。 顧客側に発生するもの 中身 誰が実施するか クロステナントアクセス設定の変更 受信側の信頼設定で「準拠しているデバイスを信頼する」を有効化 Entra の Security Administrator 以上 ゲストユーザーのライセンス Dataverse にアクセスさせるならゲスト側もライセンス要件を満たす必要がある 顧客のライセンス管理者 Dataverse セキュリティロール ゲストにロールを割り当てる。既定では何も付かない 環境管理者 / システム管理者 環境ごとの設定変更 ゲストアクセスの開閉は環境単位。まとめて一括では入らない Power Platform 管理者 監査の見直し 外部ユーザーが増えるぶんの証跡確認 情報セキュリティ担当 この表を先に出せる状態が、審査を通る前提になる。交渉の相手を、規程の例外承認から設定変更 1 件に移す。 問い①:その端末は誰の管理下にあるか既存の答えは貸与 PC だ。ID とデバイスと開発環境を一度に片付けるので有効だが、届くまでの待ち時間に報酬は出ない。 別解は 3 段構えになる。 受託側が自分の Microsoft Entra テナントを持つ(M365 や Power Platform の職場アカウントを自分の名義で確保する) 個人 PC を自分のテナントの Intune に登録し、デバイス準拠ポリシーを満たす(Intune = 端末の設定と準拠状態を管理する Microsoft のサービス) 顧客側で、受信側の信頼設定を有効にしてもらう 3 が要になる。Microsoft Entra のクロステナントアクセス設定には、外部ユーザーのホームテナントが出す「この端末は準拠している」というクレームを信頼するかどうかの選択肢がある。公式ドキュメントの記述はこうだ。 ...