シトリックス クラウド™ の マイクロソフト エントラ ID 権限
この記事では、Citrix Cloud が Microsoft Entra ID (ME-ID) に接続して使用する際に要求する権限について説明します。Microsoft Entra ID が Citrix Cloud アカウントでどのように使用されるかに応じて、ターゲットの Microsoft Entra ID テナントに1つ以上のエンタープライズアプリケーションが作成される場合があります。複数の Citrix Cloud アカウントを1つの Microsoft Entra ID テナントに接続し、アカウントごとにアプリケーションのセットを作成することなく、同じエンタープライズアプリケーションを使用できます。
注:
2022年4月現在、Citrix Cloud が Microsoft Entra ID に接続するために使用する Microsoft Entra ID アプリは、Group.Read.All 権限の代わりに GroupMember.Read.All 権限を使用するように更新されました。既存の Microsoft Entra ID 接続 (2022年4月以前) があり、アプリに新しい権限を使用させたい場合は、Microsoft Entra ID を Citrix Cloud から切断し、再接続する必要があります。この操作により、アカウントが Citrix Cloud で最新の Microsoft Entra ID アプリを使用していることが保証されます。詳細については、「アップグレードされたアプリのために Microsoft Entra ID に再接続する」を参照してください。
アプリを更新しない場合でも、既存の接続は正常に機能します。
エンタープライズアプリケーション
次の表に、Citrix Cloud が Microsoft Entra ID に接続して使用する際に利用する Microsoft Entra ID エンタープライズアプリケーションと、各アプリケーションの使用目的を示します。
| 名前 | アプリケーションID | 用途 |
|---|---|---|
| シトリックス クラウド | e95c4605-aeab-48d9-9c36-1a262ef8048e | ストアエンドユーザーログイン |
| シトリックス クラウド | f9c0e999-22e7-409f-bb5e-956986abdf02 | マイクロソフト エントラ ID と シトリックス クラウド 間の既定の接続 |
| シトリックス クラウド | 1b32f261-b20c-4399-8368-c8f0092b4470 | 管理者への招待とログイン(#administrator-invitations-and-logins) |
| シトリックス クラウド | 5c913119-2257-4316-9994-5e8f3832265b | シトリックス エンドポイント マネジメント™ を使用した Microsoft Entra ID と シトリックス クラウド 間のデフォルト接続(#default-connection-between-microsoft-entra-id-and-citrix-cloud-with-endpoint-management) |
| シトリックス クラウド | e067934c-b52d-4e92-b1ca-70700bd1124e | Legacy connection between Microsoft Entra ID and Citrix Cloud with Citrix Endpoint Management |
アクセス許可
Citrix Cloudのエンタープライズアプリケーションのアクセス許可により、Citrix CloudはMicrosoft Entra IDテナント内の特定のデータにアクセスできます。Citrix Cloudは、これらのデータを使用して、Microsoft Entra IDテナントへの接続、専用のサインインURLを使用した管理者によるCitrix Cloudへのサインイン、Microsoft Entra IDテナントとEndpoint Managementの接続などの特定の機能を実行します。Citrix Cloudは、お客様の同意がある場合にのみこれらのデータにアクセスできます。これらのアクセス許可は、Citrix CloudがMicrosoft Entra IDで機能するために必要な最小限の特権を表します。Microsoft Entra IDのアクセス許可と同意の詳細については、Microsoft AzureドキュメントWebサイトの「Permissions and consent in the Microsoft identity platform」を参照してください。
この記事では、Microsoft Entra IDアプリケーションのアクセス許可の各セットに次の情報が含まれています。
- API名: Citrix Cloudがアクセス許可を要求するリソースアプリケーション。これらのアプリケーションは、Microsoft GraphとWindows Microsoft Entra IDです。Citrix Cloudは、これら両方のリソースアプリケーションから同じアクセス許可を要求します。
-
種類: Citrix Cloudが特定のアクセス許可に対して要求するアクセスレベル。特定のエンタープライズアプリケーションのアクセス許可には、次のいずれかのアクセスレベルがあります。
- 委任されたアクセス許可は、サインインしているユーザーに代わって動作するために使用されます。たとえば、ユーザーのプロファイルを照会する場合などです。
- アプリケーションのアクセス許可は、アプリケーションがユーザーの存在なしにアクションを実行する場合に使用されます。たとえば、特定のグループ内のユーザーを照会する場合などです。このアクセス許可の種類には、Microsoft Entra ID のグローバル管理者による同意が必要です。
-
クレーム値: Microsoft Entra ID が特定のアクセス許可に割り当てる情報文字列。特定のエンタープライズアプリケーションのアクセス許可には、次のいずれかのクレーム値を含めることができます。
- User.Read: Citrix Cloud管理者が、接続されたMicrosoft Entra IDからユーザーをCitrix Cloudアカウントの管理者として追加できるようにします。
- User.ReadBasic.All: ユーザーのプロファイルから基本情報を収集します。User.Read.Allのサブセットですが、アクセス許可自体は下位互換性のために残されています。
-
User.Read.All: Citrix Cloudは、Microsoft Graphでユーザーのリストを呼び出し、顧客の接続されたMicrosoft Entra IDからユーザーの参照と選択を可能にします。たとえば、Microsoft Entra IDのユーザーには、ストアを持つCitrix DaaSリソースへのアクセス権を付与できます。Citrix Cloudは、基本プロファイル以外のプロパティ(
onPremisesSecurityIdentifierなど)にアクセスする必要があるため、User.ReadBasic.Allを使用できません。 - GroupMember.Read.All: Citrix Cloudは、Microsoft Graphでグループのリストを呼び出し、顧客の接続されたMicrosoft Entra IDからグループの参照と選択を可能にします。たとえば、Microsoft Entra IDのグループにもCitrix DaaSアプリケーションへのアクセス権を付与できます。
-
Directory.Read.All: Citrix Cloudは、Microsoft GraphでmemberOfのリストを呼び出し、ユーザーのグループメンバーシップを取得します。これは、
Groups.Read.Allでは不十分であるためです。 - DeviceManagementApps.ReadWrite.All: Citrix Cloudが、Microsoft Intuneによって管理されるプロパティ、グループ割り当て、アプリのステータス、アプリ構成、およびアプリ保護ポリシーを読み書きできるようにします。
- Directory.AccessAsUser.All: Citrix Cloudが、サインインしているユーザーと同じディレクトリ内の情報へのアクセス権を持つことを許可します。
注:
The Directory.Read.All is applicable only for Default connection between Microsoft Entra ID and Citrix Cloud with Endpoint Management.
ストアのエンドユーザーログイン
このCitrix Cloudアプリケーション (ID: e95c4605-aeab-48d9-9c36-1a262ef8048e) は、次のアクセス許可を使用します。
| API の名前 | クレーム値 | アクセス許可名 | タイプ |
|---|---|---|---|
| マイクロソフト グラフ | ユーザーの読み取り | サインインしてユーザープロファイルを読み取る | 委任済み |
マイクロソフト エントラ ID と シトリックス クラウド 間の既定の接続
このCitrix Cloudアプリケーション (ID: f9c0e999-22e7-409f-bb5e-956986abdf02) は、以下の権限を使用します。
| エーピーアイ名 | クレーム値 | アクセス許可 | タイプ |
|---|---|---|---|
| マイクロソフト グラフ | グループメンバーのすべてを読み取り | すべてのグループを読み取る | 委任済み |
| マイクロソフト グラフ | ユーザー.リードベーシック.オール | すべてのユーザーの基本プロファイルを読み取る | 委任済み |
| マイクロソフト グラフ | ユーザー.リード.オール | すべてのユーザーの完全なプロファイルを読み取る | 委任済み |
| マイクロソフト グラフ | ユーザー.リード | サインインしてユーザープロファイルを読み取る | 委任済み |
| マイクロソフト グラフ | グループメンバー.リード.オール | すべてのグループを読み取る | アプリケーション |
| マイクロソフト グラフ | ユーザー.リード.オール | すべてのユーザーの完全なプロファイルを読み取る | アプリケーション |
管理者への招待とログイン
このCitrix Cloudアプリケーション(ID: 1b32f261-b20c-4399-8368-c8f0092b4470)は、以下の権限を使用します:
| エーピーアイ名 | クレーム値 | 権限の名前 | 種類 |
|---|---|---|---|
| マイクロソフト グラフ | ユーザー.リード | サインインしてユーザープロファイルを読み取る | 委任済み |
| マイクロソフト グラフ | ユーザー.リードベーシック.オール | すべてのユーザーの基本プロファイルを読み取る | 委任済み |
Microsoft Entra ID と Citrix Cloud (エンドポイント管理を含む) 間のデフォルト接続
このCitrix Cloudアプリケーション (ID: 5c913119-2257-4316-9994-5e8f3832265b) は、以下の権限を使用します。
| API の名前 | クレーム値 | 権限の名前 | 種類 |
|---|---|---|---|
| マイクロソフト グラフ | グループメンバー.読み取り.すべて | すべてのグループを読み取る | 委任型 |
| マイクロソフトグラフ | ユーザー基本情報の全読み取り | すべてのユーザーの基本プロファイルを読み取る | 委任型 |
| マイクロソフトグラフ | ユーザー情報の読み取り | サインインしてユーザープロファイルを読み取る | 委任型 |
| マイクロソフトグラフ | ディレクトリ情報の全読み取り | ディレクトリデータを読み取る | アプリケーション |
| マイクロソフトグラフ | ディレクトリ情報の全読み取り | ディレクトリデータを読み取る | 委任された |
| マイクロソフトグラフ | デバイス管理アプリ.読み取り/書き込み.すべて | Microsoft Intuneアプリの読み取りと書き込み | 委任された |
| マイクロソフトグラフ | Directory.AccessAsUser.All | サインインしているユーザーとしてディレクトリにアクセスする | 委任された |
マイクロソフト エントラ ID と シトリックス クラウド との エンドポイント マネジメント を使用したレガシー接続
このCitrix Cloudアプリケーション (ID: e067934c-b52d-4e92-b1ca-70700bd1124e) は、次の権限を使用します。
| APIの名前 | クレーム値 | 権限の名前 | 種類 |
|---|---|---|---|
| マイクロソフト グラフ | グループメンバー.リード.オール | すべてのグループを読み取る | 委任された |
| マイクロソフト グラフ | ユーザー.リードベーシック.オール | すべてのユーザーの基本プロファイルを読み取る | 委任された |
| マイクロソフト グラフ | ユーザーの読み取り | サインインしてユーザープロファイルを読み取る | 委任された |
| マイクロソフト グラフ | デバイスマネージメントアプリ.リードライト.オール | Microsoft Intune アプリの読み取りおよび書き込みを行う | 委任された |
| マイクロソフト グラフ | ディレクトリ.ユーザーとしてアクセス.すべて | サインインしているユーザーとしてディレクトリにアクセス | 委任された |