支援先からアカウントをもらって顧客テナントに入ろうとしたら弾かれた——それは壁の1層目しか解けていないからだ。
壁は3層あり、借用アカウントが解くのは「ID認証」という1層目だけ。本丸は2層目のデバイス準拠で、アカウントではなくデバイスの問題だ。
越えるには、支援先の設定変更1本と、自前テナント+Intuneによる個人PC準拠化の2本が必要になる。


壁は3層ある——借用アカウントが解くのは最初の1層だけ

支援先から発行してもらうアカウントには2通りある。B2Bコラボレーション招待によるゲストアカウントと、支援先テナントの正規ユーザーとして発行されるメンバー相当のアカウントだ。

どちらを受け取っても、3層の壁はそれぞれ別の鍵が必要になる。

壁内容借用アカウントで解けるか
① ID認証有効なアカウントで認証を通す✓ 解ける
② デバイス準拠条件付きアクセスポリシーが「準拠デバイス」を要求✗ 解けない
③ 環境設定テナント側の外部アクセス設定・Dataverse設定✗ 解けない(管理者操作が必要)

2層目が本丸だ。多くの企業環境では条件付きアクセスポリシー(Conditional Access Policy:特定条件を満たさないアクセスを自動ブロックする仕組み)が有効になっており、「準拠デバイス(Compliant Device)」でなければ弾かれる。

問題は、デバイスをどのテナントが管理するかにある。準拠デバイスかどうかは、そのデバイスを管理しているテナントが判定する。支援先が貸与したPCなら支援先の基準で準拠になる。しかし個人PCは、あなたが持っているホームテナントでしか管理できない。借用アカウントはこのデバイスの問題を解かない。

Entra ID(旧称 Azure Active Directory:クラウドのID管理サービス)のクロステナントアクセス設定には「Trust compliant devices(外部テナントのデバイス準拠クレームを信頼する)」という設定がある。この設定が閉じている限り、あなたのホームテナントで準拠にした個人PCを支援先テナントは「準拠デバイス」とみなさない。

そしてこの設定は既定でオフだ(MicrosoftDocs/entra-docs, 2025)。支援先管理者が明示的にオンにしない限り、準拠状態のPCを持ち込んでも認識されない。

これは鍵の問題ではなく、錠前の設定の問題だ。


ゲストアカウントでは Power Platform に実質入れない理由

「ゲストでいいのでは」という判断が割れるケースがある。だが Power Platform を使う支援業務では、ゲストに固有の壁がさらに重なる。

Microsoft の公式ドキュメントには次の記載がある(Microsoft Learn, 2025):

By default, guest access to Dataverse is restricted for all new environments.

新規のPower Platform環境では、Dataverse(Power Appsのデータ基盤)へのゲストアクセスが既定で遮断されている。設定値は restrictGuestUserAccess = true だ。支援先管理者が Power Platform管理センターのCLIで明示的に false に変更しなければ、ゲストはDataverseに触れない。

加えてライセンスの壁もある。ゲストがDataverseにアクセスするには、リソーステナント(支援先)側にもPower Appsライセンスが必要になる(Microsoft Power Apps Licensing FAQ, 2025)。あなたが自分のホームテナントでPower Appsライセンスを持っていても、それは支援先テナントには継承されない。

ゲストアカウントでDataverseにたどり着くために必要な条件を整理すると:

  • restrictGuestUserAccess = false(支援先管理者が設定変更)
  • Dataverse セキュリティロールの付与
  • 支援先テナント側のPower Appsライセンス

この3点が揃って初めて技術的に可能になる。ただし「ゲスト + Trust compliant devices 有効 + restrictGuestUserAccess=false + リソーステナント側Powerライセンス」の4条件をすべて満たした状態でDataverseに実際に到達できるかどうかは、現時点では未検証だ。条件付きアクセス通過とDataverse到達は独立した層であるため、実機での確認が取れていない。

ゲストルートは支援先管理者の複数の設定変更とライセンス手配が必要になる。この構造的な理由から、Power Platformを使う支援業務ではメンバー相当のアカウントを発行してもらう方が現実的な入り方になる。


デバイス準拠を突破する3点セット

3層の壁を越えるための実際の設定は3点だ。

支援先(リソーステナント)管理者が行うこと:

  1. クロステナントアクセス設定で Trust compliant devices を有効化する
    「Entra管理センター → 外部ID → クロステナントアクセス設定 → 受信設定 → 信頼設定」でオンにする。有効化には支援先テナント側のMicrosoft Entra ID P1ライセンスが必要(Microsoft Learn, 2025)。

  2. メンバー相当アカウントの発行、またはDataverse設定の調整
    Power Platformを使う業務では前述のゲスト制約を踏まえた判断になる。

あなた(受託側)が行うこと:

  1. 自前テナント + Intuneで個人PCを準拠デバイスにする
    Intune(Microsoft のデバイス管理サービス)に個人PCを登録し、コンプライアンスポリシー(OSバージョン・暗号化・ロック画面等の要件)を構成する。PCがそれを満たした状態になると「準拠デバイス」クレームが発行される。支援先が Trust compliant devices を有効にしていれば、このクレームを信頼してもらえる。

代替案として支援先のIntuneに個人PCを直接登録する方法もある。ただしこれは自分のPCが支援先の管理ポリシー下に置かれることを意味する。管理範囲は支援先の設定によって異なるが、選択肢として重い部類に入る。

なお自前テナントにIntuneを構成するためにはライセンスの準備が先になる。


個人PCを準拠デバイスにする最小コスト

自前テナントでIntuneを使い個人PCを準拠にするためのライセンス構成と月額の目安(2026年9月時点):

構成月額/ユーザー(USD)円換算目安(1USD≈150円)
Intune Plan 1 単体$8.00約¥1,200/月
Entra ID P1 単体~$6.00約¥900/月
最小合計(単品組み合わせ)~$14/月約¥2,100/月
M365 Business Premium(年間契約)$22/月約¥3,300/月

ポイントは2点だ:

  • Intune Plan 1($8/月)が個人PCの登録とコンプライアンスポリシー適用の最低限
  • 条件付きアクセスポリシーで「準拠デバイス」要件を設定するにはEntra ID P1が別途必要

単品で揃えると月~$14(約¥2,100)。M365 Business Premium($22/月・年間契約)は Intune P1 + Entra P1 + Microsoft 365 Apps + Defender が込みになるため、すでにMicrosoft 365の利用を考えているなら最もコスパが良い選択肢になる(2026年7月のM365価格改定後も$22/ユーザー/月を維持、blog.teamascend.com, 2026)。

Intuneへの登録後、コンプライアンスポリシーを構成しPCが条件を満たすまで「準拠」クレームは発行されない。初回設定時は時間に余裕を持って動作確認したい。


「PCを貸してください」から「設定を3つ開けてください」へ

装備が整うと、顧客への依頼の言葉が変わる。

「貸与PCが必要です」という依頼から「設定を3つ開けてもらえますか」へ。

支援先に依頼する3点は技術的な裏付けがある:

  1. Trust compliant devicesをオンにする(Entra管理センターの操作1本、Entra P1ライセンスが前提)
  2. メンバー相当アカウントを発行する(Power Platformを使う場合はゲストより確実)
  3. Entra ID P1ライセンスが支援先テナントにあるか確認する(上記1の前提)

この3点が何であるか、なぜ必要か、どのリスク範囲に収まるかを一枚の説明資料にまとめて持ち込めば、IT管理者との議論を技術的に進められる。

顧客側の承認プロセスは組織規模や運用方針によって異なるため、この依頼が常に受け入れられるとは限らない。ただし「PCを貸してください」と「設定を3つ開けてください」では、交渉の出発点が違う。後者は準拠した状態のデバイスを自分で装備している前提があってはじめて成立する。


まとめ

借用アカウントで弾かれるのは、2層目のデバイス準拠という壁を越えていないからだ。越えるための鍵はアカウントではなく、支援先のクロステナントアクセス設定(Trust compliant devices)と自前テナントのIntune管理にある。月~¥2,100から装備できる。


次の一歩:まず自前テナントでIntune Plan 1のトライアルを開始し、個人PCをIntuneに登録してコンプライアンスポリシーを1本構成する。「準拠デバイス」クレームが何かを体感してから、支援先への依頼を組み立てる順序が確実だ。


関連記事:顧客環境に拘束された時間は、あなたの資産にならない