アクセス レビュー API の概要

名前空間: microsoft.graph

重要

Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。

注:

これは、アクセス レビューに推奨される API です。 以前のバージョンの アクセス レビュー API は非推奨です。

Microsoft Entra アクセス レビューを使用して、Microsoft Entra リソースにアクセスするプリンシパルの権利を証明するための 1 回限りまたは定期的なアクセス レビューを構成します。 プリンシパルは、ユーザーまたはアプリケーション (サービス プリンシパル) です。 Microsoft Entra リソースには、グループ、アプリケーション (サービス プリンシパル)、アクセス パッケージ、特権ロールが含まれます。 アクセス レビューは、Microsoft Entra ID ガバナンスの機能です。

アクセス レビューの一般的な顧客シナリオは次のとおりです。

  • 顧客は、グループ メンバーシップを通じて、グループへのゲスト ユーザー アクセスを確認し、認定できます。 レビュー担当者は、提供された分析情報を使用して、ゲストに引き続きアクセス許可を付与する必要があるかどうかを効率的に決定できます。
  • 顧客は、従業員の Microsoft Entra リソースへのアクセスを確認して認定できます。
  • お客様は、Microsoft Entra ID 特権ロールへの割り当てを確認および監査できます。 これは、特権アクセスの管理において組織をサポートします。
  • 顧客は、カタログで指定されたリソースへのアクセスを確認できます。 カタログ内の外部リソースの場合、顧客はアクセス レビュー インスタンスが Initializing 状態に達した後、外部リソースの資格データをアップロードできます。 カタログ内のリソースに対してアクセス レビューを実行またはクエリするには、次のいずれかの方法を使用する場合もヘッダー x-accessreviews-version: vnext を渡す必要があります。

API を使用してアクセス レビューを作成または管理するテナントには、十分な購入済みライセンスまたは試用版ライセンスが必要です。 ライセンス要件の詳細については、「 アクセス レビュー ライセンス要件」を参照してください。

注:

この記事では、デバイスまたはサービスから個人データをエクスポートする方法について説明します。 これらの手順は、一般データ保護規則 (GDPR) に基づく義務をサポートするために使用できます。 承認されたテナント管理者は、Microsoft Graph を使用して、顧客と従業員のユーザー プロファイルや、Microsoft Entra ID 環境のユーザーの名前、職名、住所、電話番号などの個人データを含む、エンド ユーザーに関する識別可能な情報を修正、更新、または削除できます。

メソッド

次の表に、アクセス レビュー関連リソースの操作に使用できる方法を示します。

メソッド 戻り値の種類 説明
スケジュールの定義
リスト定義 accessReviewScheduleDefinition コレクション accessReviewScheduleDefinition オブジェクトとそのプロパティーのリストを取得します。
Access を取得ReviewScheduleDefinition accessReviewScheduleDefinition accessReviewScheduleDefinition オブジェクトとそのプロパティを取得します。
定義を作成する accessReviewScheduleDefinition 新しい accessReviewScheduleDefinition を作成します。
accessReviewScheduleDefinition の削除 なし accessReviewScheduleDefinition を削除します。
accessReviewScheduleDefinition の更新 なし accessReviewScheduleDefinition のプロパティを指定された ID で更新します。
filterByCurrentUser accessReviewScheduleDefinition コレクション 呼び出し元ユーザーが 1 つ以上のインスタンスのレビュー担当者であるすべての定義を取得します。
Instances
インスタンスを一覧表示する accessReviewInstance コレクション accessReviewInstance オブジェクトとそのプロパティーのリストを取得します。
AccessReviewInstance を取得する accessReviewInstance accessReviewInstance オブジェクトのプロパティと関係を読み取ります。
sendReminder なし accessReviewInstance のレビュー担当者にリマインダーを送信します。
stop なし accessReviewInstance を手動で停止します。
acceptRecommendations なし 呼び出し元ユーザーが、特定の accessReviewInstance のレビュー担当者である各 NotReviewed accessReviewInstanceDecisionItem に対する決定の推奨事項を受け入れることを許可します。
applyDecisions なし accessReviewInstance に決定を手動で適用します。
batchRecordDecisions なし 1 回の呼び出しでプリンシパルまたはリソースのバッチを確認します。
resetDecisions なし インスタンスのすべての決定項目を notReviewed にリセットします。
filterByCurrentUser accessReviewInstance コレクション 呼び出し元ユーザーが 1 つ以上の決定のレビュー担当者である特定の accessReviewScheduleDefinition のすべてのインスタンスを返します。
インスタンス決定項目
決定を一覧表示する accessReviewInstanceDecisionItem コレクション accessReviewInstanceDecisionItem オブジェクトとそのプロパティのリストを取得します。
Get accessReviewInstanceDecisionItem accessReviewInstanceDecisionItem accessReviewInstanceDecisionItem オブジェクトのプロパティと関係を読み取ります。
accessReviewInstanceDecisionItem を更新 なし 呼び出し元ユーザーにレビュー担当者が割り当てられている accessReviewInstanceDecisionItems の場合、呼び出し元ユーザーは決定オブジェクトにパッチを適用することで決定を記録できます。
filterByCurrentUser accessReviewInstanceDecisionItem コレクション 呼び出し元が特定の accessReviewInstance のレビューアーであるすべての accessReviewInstanceDecisionItems オブジェクトを取得します。
listPendingApproval (非推奨) accessReviewInstanceDecisionItem コレクション 特定の accessReviewInstance に対して、呼び出し元ユーザーに割り当てられているすべての accessReviewInstanceDecisionItems を取得します。 このメソッドは非推奨となり、 accessReviewInstanceDecisionItem: filterByCurrentUser に置き換えられます。
履歴の定義
履歴の定義を一覧表示する accessReviewHistoryDefinition コレクション accessReviewHistoryDefinition オブジェクトとそのプロパティーのリストを取得します。
Create historyDefinitions accessReviewHistoryDefinition 新しい accessReviewHistoryDefinition オブジェクトを作成します。
Access を取得ReviewHistoryDefinition accessReviewHistoryDefinition accessReviewHistoryDefinition オブジェクトのプロパティーと関係を読み取ります。
generateDownloadUri accessReviewHistoryInstance レビュー履歴データの取得に使用できるインスタンスの URI を生成します。
インスタンスを一覧表示する accessReviewHistoryInstance accessReviewHistoryInstance オブジェクトとそのプロパティーのリストを取得します。
ポリシー
GetAccessReviewPolicy accessReviewPolicy accessReviewPolicy オブジェクトのプロパティと関係を読み取ります。
accessReviewPolicy を更新する accessReviewPolicy accessReviewPolicy オブジェクトのプロパティを更新します。
保留中のリスト定義 (非推奨) accessReviewScheduleDefinition コレクション 呼び出し元ユーザーが 1 つ以上のインスタンスのレビュー担当者であるすべての定義を取得します。 このメソッドは非推奨であり、 accessReviewScheduleDefinition: filterByCurrentUser に置き換えられています。
list pendingAccessReviewInstances (非推奨) accessReviewInstance コレクション 呼び出し元ユーザーに割り当てられているすべての保留中の accessReviewInstance リソースを取得します。 このメソッドは非推奨であり、 accessReviewInstance: filterByCurrentUser に置き換えられています。
カスタム データが提供される リソース アップロード セッション
Create customDataProvidedResourceUploadSession 新しい customDataProvidedResourceUploadSession オブジェクトを作成します。
Get customDataProvidedResourceUploadSession customDataProvidedResourceUploadSession オブジェクトのプロパティと関係を読み取ります。
Update customDataProvidedResourceUploadSession customDataProvidedResourceUploadSession オブジェクトのプロパティを更新します。
uploadFile customDataProvidedResourceUploadSession このアップロード セッションでファイルをアップロードしてください。

ロールとアプリケーションのアクセス許可の承認チェック

呼び出し元ユーザーがアクセス レビューを管理するには、次の Microsoft Entra ロールが必要です。

操作 アプリケーションのアクセス許可 呼び出し元ユーザーの最小特権ディレクトリ ロール
読み取り AccessReview.Read.All または AccessReview.ReadWrite.All グローバル閲覧者、セキュリティ管理者、セキュリティ閲覧者、またはユーザー管理者
作成、更新、または削除 AccessReview.ReadWrite.All ユーザー管理者

また、アクセス レビューの割り当てられたレビュー担当者であるユーザーは、ディレクトリ ロールに所属していなくても決定を管理できます。

  • アクセス レビュー API を使用して Microsoft Entra リソースへのアクセスを確認する方法については、ガイド付きチュートリアルを参照してください。