5. Microsoft Azure の準備¶
- ユーザ単位で連携する方式の場合は、「ユーザ単位で連携する方式(認可コードフロー)のアプリケーションを設定する」を行ってください。
- システム間で連携する方式の場合は、「システム間で連携する方式(クライアントクレデンシャルフロー)のアプリケーションを設定する」を行ってください。
項目
注意
Microsoft 365、Microsoft Azure についての詳細は Microsoft社 のドキュメントを参照してください。
5.1. すでに存在する Microsoft Azure 管理者ユーザから Microsoft 365 の組織のディレクトリを参照可能にする¶
以下のURLから Microsoft Azure の管理ポータルに Microsoft 365 管理者ユーザ でサインインします。
サイドメニュー「Microsoft Entra ID」をクリックします。
「管理」の「ユーザー」をクリックします。
「すべてのユーザー」の「新しいユーザー」をクリックして、「外部ユーザーの招待」をクリックします。
- Microsoft Azure 管理者ユーザ の情報を入力し、「レビューと招待」をクリックし、「確認と招待」タブから「招待」をクリックします。「メール アドレス」には Microsoft Azure 管理者ユーザ のメールアドレスを入力してください。
コラム
プロパティタブから、ユーザ情報を設定できます。割り当てタブから、後述するロールの割り当てを行うことができます。 「すべてのユーザー」から追加されたユーザをクリックします。
「管理」の「割り当てられたロール」をクリックして「割り当ての追加」をクリックし、「アプリケーション管理者」を追加します。
Microsoft Azure 管理者ユーザ は、招待メールを確認して Microsoft 365 の組織のディレクトリに対してのアクセス許可を承諾してください。
5.2. ユーザ単位で連携する方式(認可コードフロー)のアプリケーションを設定する¶
5.2.1. アプリケーションを登録する¶
以下のURLから Microsoft Azure の管理ポータルに Microsoft Azure 管理者ユーザ でサインインします。
サイドメニューから「Microsoft Entra ID」をクリックします。
現在のディレクトリが「 Microsoft 365 の組織のディレクトリ」ではない場合は「ディレクトリの切り替え」を行います。
「概要」のサイドメニュー「管理」の「アプリの登録」をクリックします。
「新規登録」をクリックします。
以下を入力または選択して「登録」をクリックします。
- 名前に任意の名称を入力
- サポートされているアカウントの種類に「複数の Entra ID テナント」を選択し、「すべてのテナントを許可する」を選択
- リダイレクト URI に「Web」を選択し、 intra-mart Accel Platform のベースURL を入力
コラム
「複数の Entra ID テナント」を選択すると、「すべてのテナントを許可する」「特定のテナントのみを許可する(プレビュー)」を選択できます。本書では「すべてのテナントを許可する」を選択した場合の手順を説明します。「特定のテナントのみを許可する(プレビュー)」はプレビュー機能です。利用する場合は Microsoft社 のドキュメントを参照してください。以上でアプリケーションの登録は完了です。
5.2.2. アプリケーションを設定する¶
先程登録したアプリの「管理」の「Authentication (Preview)」をクリックします。
「リダイレクト URI の構成」タブで、プラットフォームの種類「Web」の「編集」をクリックします。
「リダイレクト URI」の値を ベースURL + /oauth/redirect に変更して「構成」をクリックします。
「管理」の「APIのアクセス許可」をクリックします。
「アクセス許可の追加」をクリックします。
「 SharePoint 」をクリックします。
「アプリケーションに必要なアクセス許可の種類」の「委任されたアクセス許可」をクリックします。
「AllSites」をクリックし、「AllSites.Write」を選択し、「アクセス許可の追加」をクリックします。
「 構成されたアクセス許可 」の一覧に、「 Microsoft Graph 」に対する「User.Read」のアクセス許可がない場合は追加します。
「アクセス許可の追加」をクリックします。
「 Microsoft Graph 」をクリックします。
「アプリケーションに必要なアクセス許可の種類」の「委任されたアクセス許可」をクリックします。
「User」をクリックし、「User.Read」を選択し、「アクセス許可の追加」をクリックします。
コラム
「APIのアクセス許可」で設定する「委任されたアクセス許可」における Microsoft 365 SharePoint Online の許可設定についての詳細は Microsoft社 の以下のドキュメントを参照してください。
- Microsoft Graph permissions reference :
「管理」の「証明書とシークレット」をクリックします。
「クライアント シークレット」の「新しいクライアント シークレット」をクリックします。
intra-mart Accel Platform からアクセスする際に必要なキーを生成します。
以下を入力または選択して「追加」をクリックします。
- 説明に任意のキーの説明を入力
- 有効期間に任意のキーの有効期限を選択
注意
キーは設定の保存後に一度のみ表示されます。移動前にキーの表示内容を退避させてください。
コラム
有効期限が切れた場合は、上記の手順でキーを再発行する必要があります。以上でアプリケーションの設定が完了です。
以下の内容は intra-mart Accel Platform システム管理者 が環境構築を行う際に利用します。
- アプリケーション(クライアント)ID (クライアントIDとして利用します)
- キー(クライアント シークレットの「値」。設定の保存後に一度のみ表示されます)
5.3. システム間で連携する方式(クライアントクレデンシャルフロー)のアプリケーションを設定する¶
コラム
- 証明書(公開鍵)は、以下の「証明書をアップロードする」で Microsoft Azure にアップロードします。 ファイル形式は .cer 、 .pem 、 .crt のいずれかです。
- 秘密鍵は、 intra-mart Accel Platform 側の設定(「OAuthプロバイダを設定する(システム間連携)」)で利用します。 ファイル形式は PEM 形式 または PKCS#12 形式 です。
- RSA 鍵を利用する場合、鍵長は 2048 ビット以上としてください。
5.3.1. アプリケーションを登録する¶
以下のURLから Microsoft Azure の管理ポータルに Microsoft Azure 管理者ユーザ でサインインします。
サイドメニューから「Microsoft Entra ID」をクリックします。
現在のディレクトリが「 Microsoft 365 の組織のディレクトリ」ではない場合は「ディレクトリの切り替え」を行います。
「概要」のサイドメニュー「管理」の「アプリの登録」をクリックします。
「新規登録」をクリックします。
以下を入力または選択して「登録」をクリックします。
- 名前に任意の名称を入力
- サポートされているアカウントの種類に「シングル テナントのみ - <組織名>」を選択
- リダイレクト URI は入力不要
コラム
この方式では、アクセストークンの取得時に Microsoft 365 の組織のディレクトリ(テナント)ID を指定します。そのため、サポートされているアカウントの種類に「複数の Entra ID テナント」を選択しても動作は変わりません。ただし、ほかの組織のディレクトリから利用されないよう、「シングル テナント」を選択することを推奨します。以上でアプリケーションの登録は完了です。
「概要」に表示される以下の値を控えておきます。
- アプリケーション(クライアント)ID
- ディレクトリ(テナント)ID
5.3.2. 証明書をアップロードする¶
先程登録したアプリの「管理」の「証明書とシークレット」をクリックします。
「証明書」タブをクリックし、「証明書のアップロード」をクリックします。
以下を入力または選択して「追加」をクリックします。
- アップロードする証明書(公開鍵)ファイルを選択
- 説明に任意の説明を入力
「証明書」の一覧に、アップロードした証明書が表示されます。
表示された「拇印」の値を控えておきます。
コラム
「拇印」は intra-mart Accel Platform 側の設定で、追加設定の「x5t」として設定します。画面に表示されている値(16進数)をそのまま設定してください。コラム
証明書の有効期限が切れた場合は、新しい証明書をアップロードし、 intra-mart Accel Platform 側の秘密鍵と「x5t」の値を更新する必要があります。
5.3.3. APIのアクセス許可を設定する¶
「管理」の「APIのアクセス許可」をクリックします。
「アクセス許可の追加」をクリックします。
「 SharePoint 」をクリックします。
「アプリケーションに必要なアクセス許可の種類」の「アプリケーションの許可」をクリックします。
「Sites」をクリックし、「Sites.ReadWrite.All」を選択し、「アクセス許可の追加」をクリックします。
コラム
「Sites.ReadWrite.All」を付与すると、組織のすべてのサイトコレクションにアクセスできます。アクセスするサイトを限定したい場合は、「Sites.ReadWrite.All」の代わりに「Sites.Selected」を選択してください。「Sites.Selected」を選択した場合は、アクセスを許可するサイトごとに、このアプリケーションへの権限を別途付与する必要があります。詳細は Microsoft社 の以下のドキュメントを参照してください。- Overview of Selected permissions in OneDrive and SharePoint :
5.3.4. 管理者の同意を与える¶
「APIのアクセス許可」の「<組織名> に管理者の同意を与えます」をクリックします。
確認のメッセージが表示されますので、「はい」をクリックします。
「構成されたアクセス許可」の一覧で、追加したアクセス許可の状態が「<組織名> に付与されました」となっていることを確認します。
コラム
管理者の同意を与えるには、アプリケーション管理者、クラウド アプリケーション管理者 または 特権ロール管理者 のいずれかのロールが必要です。「すでに存在する Microsoft Azure 管理者ユーザから Microsoft 365 の組織のディレクトリを参照可能にする」で「アプリケーション管理者」を割り当てた Microsoft Azure 管理者 は、この操作を行えます。詳細は Microsoft社 の以下のドキュメントを参照してください。- アプリケーションに対してテナント全体の管理者の同意を付与する :
以上でアプリケーションの設定が完了です。
以下の内容は intra-mart Accel Platform の テナント管理者 が「OAuthプロバイダを設定する(システム間連携)」を行う際に利用します。
- アプリケーション(クライアント)ID
- ディレクトリ(テナント)ID
- 証明書の拇印
- 証明書に対応する秘密鍵

























