New-EntraApplication

Microsoft Entra IDで新しいアプリケーション登録を作成します。

構文

CreateApplication (既定)

New-EntraApplication
    -DisplayName <String>
    [-SignInAudience <String>]
    [-IdentifierUris <List[String]>]
    [-IsDeviceOnlyAuthSupported <Boolean>]
    [-IsFallbackPublicClient <Boolean>]
    [-AppRoles <List[MicrosoftGraphAppRole]>]
    [-RequiredResourceAccess <MicrosoftGraphRequiredResourceAccess[]>]
    [-Api <MicrosoftGraphApiApplication>]
    [-PublicClient <MicrosoftGraphPublicClientApplication>]
    [-Web <MicrosoftGraphWebApplication>]
    [-InformationalUrl <MicrosoftGraphInformationalUrl>]
    [-ParentalControlSettings <MicrosoftGraphParentalControlSettings>]
    [-OptionalClaims <MicrosoftGraphOptionalClaims>]
    [-AddIns <Object[]>]
    [-KeyCredentials <Object[]>]
    [-PasswordCredentials <MicrosoftGraphPasswordCredential[]>]
    [-Tags <List[String]>]
    [-GroupMembershipClaims <String>]
    [-TokenEncryptionKeyId <String>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

CreateWithAdditionalProperties

New-EntraApplication
    -AdditionalProperties <Hashtable>
    [-DisplayName <String>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

説明

New-EntraApplication コマンドレットは、Microsoft Entra IDに新しいアプリケーション登録を作成します。 アプリケーションは、シングルテナントやマルチテナントなど、さまざまな認証シナリオ用に構成でき、さまざまな資格情報の種類を使用できます。

例 1: 基本的なアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName 'Contoso HR App'
DisplayName               Id                                   AppId                                SignInAudience PublisherDomain
-----------               --                                   -----                                -------------- ---------------
Contoso HR Onboarding App dddd3333-ee44-5555-66ff-777777aaaaaa 22223333-cccc-4444-dddd-5555eeee6666 AzureADMyOrg   contoso.com

このコマンドは、既定の設定で基本的なアプリケーション登録を作成します。

例 2: マルチテナント アプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName 'Contoso Partner API' -SignInAudience 'AzureADMultipleOrgs'
DisplayName               Id                                   AppId                                SignInAudience PublisherDomain
-----------               --                                   -----                                -------------- ---------------
Contoso Partner API   dddd3333-ee44-5555-66ff-777777aaaaaa 22223333-cccc-4444-dddd-5555eeee6666 AzureADMyOrg   contoso.com

このコマンドは、任意のMicrosoft Entra IDテナントのアカウントで使用できるアプリケーションを作成します。

例 3: アプリケーション パスワードを使用してアプリケーションを作成する (クライアント シークレット)

Connect-Entra -Scopes 'Application.ReadWrite.All'
$passwordCred = [Microsoft.Graph.PowerShell.Models.MicrosoftGraphPasswordCredential]@{
    DisplayName = 'AI automation Cred'
    StartDateTime = [DateTime]::UtcNow
    EndDateTime = [DateTime]::UtcNow.AddYears(1)
}

$app = New-EntraApplication -DisplayName 'Contoso Automation App' -PasswordCredentials @($passwordCred)
$app.PasswordCredentials.SecretText

このコマンドは、パスワード資格情報 (クライアント シークレット) を使用してアプリケーションを作成します。 シークレット値が応答で返されます。

例 4: API アクセス許可を持つアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
$msGraphAccess = @{
    ResourceAppId = "00000003-0000-0000-c000-000000000000"  # Microsoft Graph
    ResourceAccess = @(
        @{
            Id = "e1fe6dd8-ba31-4d61-89e7-88639da4683d"  # User.Read
            Type = "Scope"
        },
        @{
            Id = "df021288-bdef-4463-88db-98f22de89214"  # User.ReadWrite.All
            Type = "Role"
        }
    )
}

New-EntraApplication -DisplayName "User Management App" -RequiredResourceAccess @($msGraphAccess)

このコマンドは、指定された Microsoft Graph API アクセス許可を持つアプリケーションを作成します。

例 5: アドインの詳細を含むアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
$addIn = @{
    Id         = "00000002-0000-0ff1-ce00-000000000000"  # Outlook's service principal ID
    Type       = "messageReadCommandSurface"          # UI surface
    Properties = @(
        @{ Key = "extensionId"; Value = "Contoso.EmailInsights" },
        @{ Key = "sourceLocation"; Value = "https://contoso.com/addin/home.html" },
        @{ Key = "supportedLocales"; Value = "en-US" }
    )
}

New-EntraApplication -DisplayName "Contoso Email Insights" -AddIns $addIn

この例では、Contoso Email Insights アドインを Microsoft Entra ID に登録して、Web 上のOutlookと統合し、AppSource を介してサイドロードまたは発行できるようにします。

例 6: アプリ ロールを持つアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
$appRoles = @(
    @{
        id = [Guid]::NewGuid()
        allowedMemberTypes = @("User", "Application")
        description = "Read-only access to HR data"
        displayName = "HR Reader"
        isEnabled = $true
        value = "HRReader"
        origin = "Application"
    },
    @{
        id = [Guid]::NewGuid()
        allowedMemberTypes = @("User", "Application")
        description = "Manage HR data"
        displayName = "HR Manager"
        isEnabled = $true
        value = "HRManager"
        origin = "Application"
    }
)

# Create the new application registration with AppRoles
New-EntraApplication -DisplayName "Contoso Sandbox" -AppRoles $appRoles

この例では、Contoso Sandbox と呼ばれるマルチテナント API を登録し、2 つのカスタム ロール (HRReader アクセス用のread-onlyと、従業員データへのHRManager用のfull access) を定義します。

例 7: 識別子 URI を使用して Web アプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName 'Contoso App' -IdentifierUris 'https://myselfserve.contoso.com'

このコマンドは、識別子 URI を持つアプリケーションを作成します。

例 8: AdditionalProperties を使用してアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
$props = @{
    displayName = "Advanced Configuration App"
    signInAudience = "AzureADMyOrg"
    api = @{
        oauth2PermissionScopes = @(
            @{
                id = [Guid]::NewGuid().ToString("D")
                adminConsentDescription = "Allow the app to access resources on user's behalf"
                adminConsentDisplayName = "Access resources"
                isEnabled = $true
                type = "Admin"
                value = "access"
            }
        )
    }
}

New-EntraApplication -AdditionalProperties $props

このコマンドは、高度な構成に AdditionalProperties パラメーターを使用してアプリケーションを作成します。

例 9: タグ付けの詳細を含むアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName "Contoso Tagged App" `
    -SignInAudience "AzureADMultipleOrgs" `
    -Tags @(
        "WindowsAzureActiveDirectoryIntegratedApp",
        "HideApp",
        "CertifiedApp"
    )

この例では、マルチテナント エンタープライズ アプリを作成し、Microsoft Partner Center検出と管理者の同意フィルター処理をサポートするタグを追加します。

例 10: パブリック クライアント アプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'

# Define the PublicClient object with redirect URIs
$publicClient = @{
    redirectUris = @("https://login.microsoftonline.com/common/oauth2/nativeclient")
}

New-EntraApplication -DisplayName "Contoso PowerShell Client" `
    -SignInAudience "AzureADMyOrg" `
    -PublicClient $publicClient

この例では、ユーザーを対話形式で認証する Android アプリや iOS アプリなど、ローカル テスト用のリダイレクト URI を使用してパブリック クライアント アプリを登録する方法を示します。

例 11: カスタム スコープを使用してアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'

# Define custom scopes for the API
$api = @{
    oauth2PermissionScopes = @(
        @{
            id = [Guid]::NewGuid()
            adminConsentDescription = "Allow the app to read user profiles."
            adminConsentDisplayName = "Read user profiles"
            isEnabled = $true
            type = "User"
            value = "Employee.Read"
        },
        @{
            id = [Guid]::NewGuid()
            adminConsentDescription = "Allow the app to write user profiles."
            adminConsentDisplayName = "Write user profiles"
            isEnabled = $true
            type = "User"
            value = "Employee.Write"
        }
    )
}

New-EntraApplication -DisplayName "Contoso API App" -Api $api

この例では、 -Api パラメーターを使用して、アプリケーションを登録し、使用可能なアクセス許可を定義する方法を示します。

例 12: RequiredResourceAccess の詳細を使用してアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
# Define the RequiredResourceAccess for Microsoft Graph API
$graphResourceAccess = @{
    ResourceAppId = '00000003-0000-0000-c000-000000000000'  # Microsoft Graph API AppID
    ResourceAccess = @(
        @{
            Id = 'e1fe6dd8-ba31-4d61-89e7-88639da4683d'  # GUID for 'User.Read' permission
            Type = 'Scope'  # Type of permission
        }
    )
}

# Define the RequiredResourceAccess for Azure Service Management API
$serviceManagementResourceAccess = @{
    ResourceAppId = '797f4846-ba00-4fd7-ba43-dac1f8f63013'  # Azure Service Management API ID
    ResourceAccess = @(
        @{
            Id = '41094075-9dad-400e-a0bd-54e686782033'  # GUID for 'user_impersonation'
            Type = 'Scope'  # Type of permission
        }
    )
}

# Combine both resource accesses into an array
$RequiredResourceAccess = @($graphResourceAccess, $serviceManagementResourceAccess)

# Create a new application with the required resource access
New-EntraApplication -DisplayName 'Contoso Service App' -RequiredResourceAccess $RequiredResourceAccess

この例では、 Contoso Service App という名前の新しいアプリケーションを作成し、登録時に必要なリソース アクセスを指定して、 Microsoft Graph (User.Read など) と Azure Service Management API (user_impersonation) の両方を呼び出す委任されたアクセス許可を付与します。

例 13: リダイレクト URI を使用して Web アプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
$web = @{
    redirectUris = @("https://contoso.com/auth", "https://contoso.com/auth/callback")
    implicitGrantSettings = @{
        enableAccessTokenIssuance = $true
        enableIdTokenIssuance = $true
    }
    logoutUrl = "https://contoso.com/logout"
}

New-EntraApplication -DisplayName "Contoso Web App" -Web $web

このコマンドは、リダイレクト URI と暗黙的な許可設定を含む Web アプリケーションを作成します。

例 14: サポート URI とマーケティング URI を使用して Web アプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'

$informationalUrl = @{
    marketingUrl = "https://contoso.com/marketing"
    privacyStatementUrl = "https://contoso.com/privacy"
    supportUrl = "https://contoso.com/support"
    termsOfServiceUrl = "https://contoso.com/terms"
}

New-EntraApplication -DisplayName "Contoso Pay Portal" -InformationalUrl $informationalUrl

このコマンドは、同意時またはMicrosoft Entra ポータルでユーザーと管理者がアプリを識別して信頼できるように、サポート URL とマーケティング URL を含むアプリケーションを作成します。

例 15: 省略可能な要求を含むアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'

$optionalClaims = @{
    idToken = @(
        @{
            name = "email"
            source = $null # user, directory, $null
            essential = $true
            additionalProperties = @{}
        }
    )
    accessToken = @(
        @{
            name = "roles"
            source = $null # user, directory, $null
            essential = $false
            additionalProperties = @{}
        }
    )
}

New-EntraApplication -DisplayName "Contoso Claims App" -OptionalClaims $optionalClaims

このコマンドは、電子メール、ID トークンの upn (userPrincipalName) 要求、カスタム セッション追跡とユーザー ID 解決のためのアクセス トークンの sid (セッション ID) 要求など、オプションの要求を含むアプリケーションを作成します。

例 16: 保護者による制御設定を使用してアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'

# Define parental control settings
$parentalControlSettings = @{
    countriesBlockedForMinors = @("DE", "FR")   # ISO country codes
    legalAgeGroupRule = "RequireConsentForMinors"
}

# Create the app with parental control settings
New-EntraApplication -DisplayName "Contoso Kids Stream" `
    -SignInAudience "AzureADandPersonalMicrosoftAccount" `
    -ParentalControlSettings $parentalControlSettings

このコマンドは、保護者による制御設定を使用してアプリケーションを作成します。 たとえば、コンプライアンス要件を満たすために、ドイツやフランスなどの特定の国の子ども向けの "Contoso Kids Stream" などのストリーミング アプリへのアクセスを制限できます。

例 17: 証明書資格情報を使用してアプリケーションを作成する

Connect-Entra -Scopes 'Application.ReadWrite.All'
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2("C:\Certificates\MyCertificate.cer")
$thumbprint = $cert.Thumbprint
$base64Cert = [Convert]::ToBase64String($cert.RawData)

$keyCred = @{
    CustomKeyIdentifier = $thumbprint
    Type = "AsymmetricX509Cert"
    Usage = "Verify"
    Key = $base64Cert
    DisplayName = "App Certificate"
    StartDateTime = [DateTime]::UtcNow
    EndDateTime = [DateTime]::UtcNow.AddYears(1)
}

New-EntraApplication -DisplayName "Contoso Certificate App" -KeyCredentials @($keyCred)

このコマンドは、証明書資格情報を使用してアプリケーションを作成します。

パラメーター

-AddIns

アプリケーションのカスタム動作拡張機能を定義します。

パラメーターのプロパティ

型:

System.Object[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-AdditionalProperties

Microsoft Graph APIに直接送信するカスタム プロパティ。

パラメーターのプロパティ

型:Hashtable
規定値:None
ワイルドカードのサポート:False
DontShow:False
Aliases:Body, プロパティ, BodyParameter

パラメーター セット

CreateWithAdditionalProperties
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-Api

OAuth2 アクセス許可スコープとアプリ ロールを含む、アプリケーションの API 設定。

パラメーターのプロパティ

型:Microsoft.Graph.PowerShell.Models.MicrosoftGraphApiApplication
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-AppRoles

アプリケーションに対して定義されているアプリケーション ロールのコレクション。

パラメーターのプロパティ

型:

System.Collections.Generic.List`1[Microsoft.Graph.PowerShell.Models.MicrosoftGraphAppRole]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-DisplayName

Microsoft Entra ID内のアプリケーションの表示名。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:0
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-GroupMembershipClaims

ユーザーまたは OAuth 2.0 アクセス トークンで発行されたグループ要求を構成します。 有効な値: NoneSecurityGroupAll

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-IdentifierUris

AZURE AD 内のアプリケーションを一意に識別する URI。

パラメーターのプロパティ

型:

System.Collections.Generic.List`1[System.String]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-InformationalUrl

アプリケーションに関する詳細情報 (マーケティング、サービス条件、プライバシーなど) を含む URL。

パラメーターのプロパティ

型:Microsoft.Graph.PowerShell.Models.MicrosoftGraphInformationalUrl
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-IsDeviceOnlyAuthSupported

このアプリケーションがユーザーなしのデバイス認証をサポートするかどうかを指定します。

パラメーターのプロパティ

型:

System.Nullable`1[System.Boolean]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-IsFallbackPublicClient

アプリケーションがパブリック クライアントかどうかを指定します。 設定しない場合、既定の動作は false

パラメーターのプロパティ

型:

System.Nullable`1[System.Boolean]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-KeyCredentials

アプリケーションに関連付けられている証明書資格情報のコレクション。 各資格情報には、次のものが含まれている必要があります。

  • CustomKeyIdentifier: (省略可能) 証明書の拇印
  • DisplayName: (省略可能) 資格情報のフレンドリ名
  • EndDateTime: 有効期限の日付と時刻 (UTC)
  • キー: Base64 でエンコードされた証明書データ
  • StartDateTime: 開始日と時刻 (UTC)
  • 型: 資格情報の種類 (通常は "AsymmetricX509Cert"
  • 使用法: 資格情報の目的 (通常は "確認" )

パラメーターのプロパティ

型:

System.Object[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-OptionalClaims

アクセス トークンと ID トークンに含まれる省略可能な要求構成。

パラメーターのプロパティ

型:Microsoft.Graph.PowerShell.Models.MicrosoftGraphOptionalClaims
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-ParentalControlSettings

アプリケーションにおける、保護者による制限設定を指定します。

パラメーターのプロパティ

型:Microsoft.Graph.PowerShell.Models.MicrosoftGraphParentalControlSettings
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-PasswordCredentials

アプリケーションに関連付けられているパスワード資格情報のコレクションです。

パラメーターのプロパティ

型:

Microsoft.Graph.PowerShell.Models.MicrosoftGraphPasswordCredential[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-PublicClient

パブリック クライアント アプリケーション (モバイルまたはデスクトップ) の設定。

パラメーターのプロパティ

型:Microsoft.Graph.PowerShell.Models.MicrosoftGraphPublicClientApplication
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-RequiredResourceAccess

Microsoft Graphなどの他のリソースに対するアプリケーションに必要な API アクセス許可。

パラメーターのプロパティ

型:

Microsoft.Graph.PowerShell.Models.MicrosoftGraphRequiredResourceAccess[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-SignInAudience

このアプリケーションでサポートされるアカウントを定義します。 有効な値: AzureADMyOrgAzureADMultipleOrgsAzureADandPersonalMicrosoftAccountPersonalMicrosoftAccount

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-Tags

アプリケーションの分類と識別に使用できるカスタム タグ。

パラメーターのプロパティ

型:

System.Collections.Generic.List`1[System.String]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-TokenEncryptionKeyId

トークン暗号化用の keyCredentials コレクションの公開キーの keyId を指定します。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-Web

リダイレクト URI やログアウト URL など、Web アプリケーションの設定。

パラメーターのプロパティ

型:Microsoft.Graph.PowerShell.Models.MicrosoftGraphWebApplication
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

CreateApplication
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

CommonParameters

このコマンドレットでは、一般的なパラメーター -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction、-WarningVariable の各パラメーターがサポートされています。 詳細については、about_CommonParametersを参照してください。

入力

None

このコマンドレットは、パイプライン入力を受け入れていません。

出力

PSCustomObject

作成されたMicrosoft Entra アプリケーションを表すカスタム オブジェクトを返します。

メモ

  • このコマンドレットには、"Application.ReadWrite.All" アクセス許可スコープが必要です。
  • 証明書の資格情報を使用する場合は、適切な証明書管理プラクティスを確認します。
    • 強力なキー サイズを使用する (RSA 2048 ビット以上)
    • 秘密キーを安全に保存する
    • 有効期限前に証明書のローテーションを実装する
  • パスワード資格情報 (クライアント シークレット) は、証明書を使用できない場合にのみ使用する必要があります。
  • セキュリティのベスト プラクティスについては、次の点を考慮してください。
    • API アクセス許可を割り当てるときに最小限の特権原則を使用する
    • アプリケーション ロールを必要なもののみに制限する
    • 機密性の高いアプリケーションに条件付きアクセス ポリシーを使用する
    • 適切な資格情報ローテーション プロセスの実装