AvePoint Cloud Governance を正しく使用するには、先に AvePoint Online Services でテナント用のアプリ プロファイルまたは Microsoft 365 サービス アカウント プロファイルを作成する必要があります。アプリまたは Microsoft 365 サービス アカウントを使用すると、AvePoint Cloud Governance は Microsoft 365 テナント、Microsoft Entra ID、Viva Engage に接続することができます。
詳細については、以下のシナリオを参照してください。
AvePoint Online Services を使用して Microsoft Entra ID でアプリを自動作成するには、AvePoint Online Services でアプリ プロファイルを作成する際に適切なモードおよびアプリ タイプを選択します。アプリ プロファイルの作成については、アプリ プロファイルの作成 を参照してください。
•クラシック モードの Microsoft 365 (すべての権限) 用のアプリ プロファイル – このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Online Services Administration for Microsoft365 アプリが作成されます。
•クラシック モードの Microsoft Entra ID 用のアプリ プロファイル – このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Online Services Administration for Entra ID アプリが作成されます。
•モダン モードの Cloud Governance for Microsoft 365 用のアプリ プロファイル – クラシック モードの Microsoft 365 (すべての権限) アプリ プロファイルおよび Microsoft Entra ID アプリ プロファイルを置き換えることができます。このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Cloud Governance for Microsoft365 アプリが作成されます。
*注意: 以下の機能を使用するには、アプリに グループ管理者 ロールを割り当てる必要があります。
o Microsoft 365 グループの作成サービスまたは Microsoft チームの作成サービス用の外部共有設定を構成する
o 対応するサービスで複数地域の場所でサイト コレクションのプロビジョニングまたはグループ チーム サイトのプロビジョニングを有効にする
o システム設定でグループ / チームの詳細設定を構成する
アプリへのロールの割り当て方法については、付録 N – アプリへのグループ管理者ロールの割り当て 内の説明を参照してください。
•モダン モードの Cloud Governance for Exchange 用のアプリ プロファイル – このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Cloud Governance for Exchange アプリが作成されます。
*注意: AvePoint Cloud Governance for Exchange アプリの作成後、以下のテーブルに一覧表示されている機能を使用する場合、Microsoft Entra 管理センター (Microsoft Azure ポータル) に移動してアプリに Exchange 管理者 ロールまたはカスタム Exchange Online ロール グループを割り当てる必要があります。
アプリにロールまたは Exchange Online ロール グループを割り当てる方法については、Exchange 管理者ロールのアプリへの割り当て方法 内の説明を参照してください。Exchange Online 管理センターで 役割グループの作成 を実行する際に、以下の権限を追加する必要があることに注意してください。
PowerShell コマンド |
ロール名 |
機能 |
New-Mailbox |
Mail Recipient Creation |
メールボックスの作成 |
Get-Mailbox |
Mail Recipient Creation |
メールボックスの取得 |
Set-Mailbox |
Mail Recipients |
メールボックスの更新 |
Add-MailboxPermission Remove-MailboxPermission Get-MailboxPermission |
Mail Recipients |
メールボックス権限の管理 |
New-DistributionGroup |
Security Group Creation and Membership |
メールが有効なセキュリティ グループの作成 |
New-DistributionGroup |
Distribution Groups |
配布グループの作成および管理 |
Get-OrganizationConfig |
View-Only Configuration |
地域の場所の取得 名前付けポリシーの取得 |
Set-UnifiedGroup |
Mail Recipients |
Outlook エクスペリエンス設定の変更 Exchange グローバル アドレス一覧の管理 動的サービスのチームの作成サービスでの招待メールの構成 動的サービスのドメイン範囲の設定 動的サービスのチームの作成サービスのチーム ID の構成 |
•モダン モードの Cloud Governance for Power Platform 用のアプリ プロファイル – このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Cloud Governance for Power Platform アプリが作成されます。
•モダン モードの Cloud Governance 委任アプリ 用のアプリ プロファイル – このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Cloud Governance 委任アプリ が作成されます。
• Viva Engage 用のアプリ プロファイル – このアプリ プロファイルを作成すると、Microsoft Entra ID で AvePoint Online Services Administration for Viva Engage アプリが作成されます。
アプリを承認する際に承諾する必要な API 権限については、AvePoint アプリが必要とする API アクセス許可 を参照してください。
カスタム アプリは自動作成されたアプリを置き換えることができます。
Microsoft Entra ID でアプリを手動作成する場合、以下のテーブル内に一覧表示される権限を参照して、カスタム アプリに AvePoint Cloud Governance 機能が必要とする API 権限を追加します。
Microsoft Entra ID でのアプリの作成方法については、カスタム アプリの作成 を参照してください。アプリの準備が整っている場合、AvePoint Online Services でアプリ プロファイルを作成し、カスタム モード を選択します。詳細については、アプリ プロファイルの作成 を参照してください。
使用する機能およびカスタム Azure アプリに付与した権限に基づいて、Azure アプリ、委任されたアクセス許可を持つ Azure アプリ、Viva Engage を選択します。
AvePoint Cloud Governance 機能 |
API 名 |
アクセス許可 |
タイプ |
目的 |
SharePoint オブジェクトのプロビジョニングおよび管理 |
SharePoint |
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
SharePoint 設定および SharePoint オブジェクトのプロパティを取得します。 SharePoint オブジェクトを作成および管理します。 |
Microsoft Graph |
Sites.Read.All (Read items in all site collections [preview]) |
アプリケーション |
最新のサイト コレクション URL を取得します。 | |
User.Invite.All (Invite guest users to the organization) |
アプリケーション |
ゲスト ユーザーに SharePoint 権限を割り当てます。 | ||
Directory.Read.All (Read directory data) |
アプリケーション |
ユーザー、グループ、ゲスト ユーザーのメンバーシップ情報を取得します。 | ||
InformationProtectionPolicy.Read.All (Read all published labels and label policies for an organization.) |
アプリケーション |
秘密度ラベルを管理します。 | ||
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
コンテンツ タイプを管理します。 | ||
Reports.Read.All (Read all usage reports) |
アプリケーション |
最終アクティビティ日時を取得します。 | ||
Microsoft 365 グループ / Microsoft チームのプロビジョニングおよび管理 |
SharePoint |
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
グループ チーム サイトのプロパティを取得・更新します。 |
Office 365 Exchange Online *注意: Office 365 Exchange Online API は、グループ / チームのプロビジョニングおよび管理に Exchange Web サービス API の使用を選択した場合にのみ必要です。詳細については、付録 I – Exchange Web サービス API について を参照してください。 |
full_access_as_app (Use Exchange Web Services with full access to all mailboxes) |
アプリケーション |
グループ / チームの作成、グループ / チームのプロパティの更新を実行します。
| |
Exchange.ManageAsApp (Manage Exchange As Application) *注意: アプリに Exchange 管理者 ロールを付与するか、カスタム Exchange Online ロール グループを割り当てる必要があります。アプリにロールまたは Exchange Online ロール グループを割り当てる方法については、Exchange 管理者ロールのアプリへの割り当て方法 内の説明を参照してください。 |
アプリケーション |
グループ / チームの設定を構成します。
| ||
Microsoft Graph
|
Directory.ReadWrite.All (Read and write directory data) カスタム アプリに グループ管理者 ロールが割り当てられている *注意: アプリに グループ管理者 ロールを割り当てる方法については、付録 N – アプリへのグループ管理者ロールの割り当て 内の説明を参照してください。 |
アプリケーション |
グループ / チーム設定の取得、外部共有設定の構成、複数地域の場所のグループ / チーム プロビジョニングへのサポートを実行します。 ユーザーが所属しているグループを取得します。
| |
Group.ReadWrite.All (Read and write all groups) |
アプリケーション |
グループ / チーム プロパティを取得します。 グループ / チームを作成および管理します。 グループにユーザーを追加します。 | ||
Member.Read.Hidden (Read all hidden memberships) |
アプリケーション |
非表示のメンバーシップを持っているチームのメンバーを読み取り、既存のチームからメンバーをコピーします。 | ||
User.Invite.All (Invite guest users to the organization) |
アプリケーション |
グループ / チームにゲスト ユーザーを招待します。 | ||
Files.Read.All (Read files in all site collections) |
アプリケーション |
Microsoft 365 グループ チーム サイトおよびチーム チャネル サイトの URL を取得します。 | ||
ChannelMember.ReadWrite.All (Add and remove members from all channels) |
アプリケーション |
チャネルのメンバーを取得および管理します。 | ||
Policy.Read.All (Read your organization's policies) |
アプリケーション |
共有チャネルのマンバーを更新します。 | ||
Channel.Create (Create channels) |
アプリケーション |
チームでプライベート チャネルを作成します。 | ||
ChannelSettings.ReadWrite.All (Read and write the names, descriptions, and settings of all channels) |
アプリケーション |
チャネルのプロパティを更新します。 | ||
TeamSettings.ReadWrite.All (Read and change all teams' settings) |
アプリケーション |
チーム設定を取得・更新します。 | ||
Team.Create (Create teams) |
アプリケーション |
既存のチームからか、チーム テンプレートを使用してチームを作成します。 | ||
TeamMember.ReadWrite.All (Add and remove members from all teams) |
アプリケーション |
チームからメンバーを追加・削除します。 | ||
Channel.Delete.All (Delete channels) |
アプリケーション |
チャネルを削除します。 | ||
ChannelMessage.Read.All (Read all channel messages) |
アプリケーション |
チームの非アクティブしきい値の計算に Microsoft Teams チャネル会話を取得します。 | ||
InformationProtectionPolicy.Read.All (Read all published labels and label policies for an organization) |
アプリケーション |
秘密度ラベルを管理します。 | ||
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
グループ チーム サイトのコンテンツ タイプを取得および更新します。 | ||
Reports.Read.All (Read all usage reports) |
アプリケーション |
最終アクティビティ日時を取得します。 | ||
Group.ReadWrite.All (Read and write all groups) |
委任済み |
Microsoft 365 グループで外部送信者を許可します。 Microsoft 365 グループのメンバー サブスクリプション設定を変更します。 | ||
配布グループ / メールが有効なセキュリティ グループのプロビジョニングおよび管理 |
Office 365 Exchange Online |
Exchange.ManageAsApp (Manage Exchange As Application) *注意: アプリに Exchange 管理者 ロールを付与するか、カスタム Exchange Online ロール グループを割り当てる必要があります。アプリにロールまたは Exchange Online ロール グループを割り当てる方法については、Exchange 管理者ロールのアプリへの割り当て方法 内の説明を参照してください。 |
アプリケーション |
グループを作成および管理します。 |
Microsoft Graph |
User.Read.All (Read all users' full profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 | |
Group.ReadWrite.All (Read and write all groups) |
アプリケーション |
グループ情報の取得、グループ ライフサイクルの管理、グループ所有権またはメンバーシップの変更を実行します。 | ||
User.Invite.All (Invite guest users to the organization) |
アプリケーション |
ゲスト ユーザーをグループに招待します。 | ||
セキュリティ グループのプロビジョニングおよび管理 |
Microsoft Graph |
User.Read.All (Read all users' full profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 |
Group.ReadWrite.All (Read and write all groups) |
アプリケーション |
グループ情報の取得、グループ ライフサイクルの管理、グループ所有権またはメンバーシップの変更を実行します。 | ||
User.Invite.All (Invite guest users to the organization) |
アプリケーション |
ゲスト ユーザーをグループに招待します。 | ||
共有メールボックスのプロビジョニングおよび管理 |
Office 365 Exchange Online |
Exchange.ManageAsApp (Manage Exchange As Application) *注意: アプリに Exchange 管理者 ロールを付与するか、カスタム Exchange Online ロール グループを割り当てる必要があります。アプリにロールまたは Exchange Online ロール グループを割り当てる方法については、Exchange 管理者ロールのアプリへの割り当て方法 内の説明を参照してください。 |
アプリケーション |
共有メールボックスを作成および管理します。 |
Microsoft Graph |
User.ReadWrite.All (Read and write all users’ full profiles) |
アプリケーション |
ユーザー プロパティを取得および更新します。 | |
Group.Read.All (Read all groups) |
アプリケーション |
グループ情報を取得します。 | ||
リソース メールボックスのプロビジョニングおよび管理 |
Office 365 Exchange Online |
Exchange.ManageAsApp (Manage Exchange As Application) *注意: アプリに Exchange 管理者 ロールを付与するか、カスタム Exchange Online ロール グループを割り当てる必要があります。アプリにロールまたは Exchange Online ロール グループを割り当てる方法については、Exchange 管理者ロールのアプリへの割り当て方法 内の説明を参照してください。 |
アプリケーション |
リソース メールボックスを作成および管理します。 |
Microsoft Graph |
User.ReadWrite.All (Read and write all users’ full profiles) |
アプリケーション |
ユーザー プロパティを取得および更新します。 | |
Group.Read.All (Read all groups) |
アプリケーション |
グループ情報を取得します。 | ||
Viva Engage コミュニティのプロビジョニング管理 |
Microsoft Graph |
Group.ReadWrite.All (Read and write all groups) |
アプリケーション |
グループ情報を取得および管理します。 |
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
Viva Engage コミュニティ サイト コンテンツ タイプを取得および更新します。 | ||
Directory.Read.All (Read directory data) |
アプリケーション |
ユーザーおよびグループの情報を取得します。 | ||
Files.Read.All (Read files in all site collections) |
アプリケーション |
Viva Engage コミュニティ サイトの URL を取得します。 | ||
Reports.Read.All (Read all usage reports) |
アプリケーション |
最終アクティビティ日時を取得します。 | ||
Community.ReadWrite.All |
アプリケーション |
Viva Engage で新しいコミュニティを作成します。 | ||
SharePoint |
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
関連するチーム サイトを管理します。 | |
Yammer |
user_impersonation (Read and write to the Yammer platform [preview]) |
委任済み |
Viva Engage コミュニティにアクセス・管理します。 | |
Power Apps アプリの管理 |
Dynamics CRM |
user_impersonation (Access Common Data Service as organization users) |
委任済み |
Power Apps アプリを管理します。 |
Microsoft Graph |
User.Read.All (Read all users' full profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 | |
Group.Read.All (Read all groups) |
アプリケーション |
グループ情報を取得します。 | ||
PowerApps サービス |
User (Access the PowerApps Service API) |
委任済み |
Power Apps アプリの情報を取得します。 | |
環境の管理 |
Dynamics CRM |
user_impersonation (Access Common Data Service as organization users) |
委任済み |
Power Platform 環境を管理します。 |
Microsoft Graph |
User.Read.All (Read all users' full profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 | |
Group.ReadWrite.All (Read and write all groups) |
アプリケーション |
グループ情報を取得および更新します。 | ||
Power Automate フローの管理 |
Microsoft Graph |
User.Read.All (Read all users' full profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 |
Group.Read.All (Read all groups) |
アプリケーション |
グループ情報を取得します。 | ||
PowerApps サービス |
User (Access the PowerApps Service API) |
委任済み |
Power Apps アプリの情報を取得します。 | |
Power BI ワークスペースの管理 |
Microsoft Graph |
Directory.Read.All (Read directory data) |
アプリケーション |
ユーザーおよびグループの情報を取得します。 |
Power BI サービス |
Tenant.ReadWrite.All (Read and write all users’ full profiles) |
委任済み |
Power BI ワークスペース ロールを更新します。 | |
Workspace.ReadWrite.All (Read and write all workspaces) |
委任済み |
Power BI ワークスペースを削除します。 | ||
Microsoft 365 ユーザー管理 |
Microsoft Graph |
User.ReadWrite.All (Read and write all users’ full profiles) |
アプリケーション |
ユーザー プロパティを取得および更新します。 |
Directory.Read.All (Read directory data) |
アプリケーション |
ユーザー ライセンス情報を取得します。 | ||
ゲスト ユーザーの招待および管理 |
Microsoft Graph |
User.ReadWrite.All (Read and write all users’ full profiles) |
アプリケーション |
ユーザー プロパティを取得および更新します。 |
User.Invite.All (Invite guest users to the organization) |
アプリケーション |
ゲスト ユーザーを招待します。 ゲスト ユーザーに SharePoint の権限を割り当てます。 | ||
Group.ReadWrite.All (Read and write all groups) |
アプリケーション |
ゲスト ユーザーをグループに追加します。 ユーザーが所属しているグループを取得します。 | ||
AuditLog.Read.All (Read all audit log data) |
アプリケーション |
ゲスト ユーザーをテナントに招待するユーザーを取得します。 | ||
メタデータの管理 |
SharePoint |
User.Read.All (Read user profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 |
TermStore.ReadWrite.All (Read and write managed metadata) |
アプリケーション |
用語ストア情報を取得します。 | ||
Sites.FullControl.All (Have full control of all site collections) |
アプリケーション |
参照メタデータを管理する際に、SharePoint リスト情報を取得します。 | ||
Microsoft Graph |
User.Read.All (Read all users' full profiles) |
アプリケーション |
ユーザーまたはグループ メタデータを管理する際に、ユーザー プロファイルからユーザー ピロパティを取得します。 | |
Group.Read.All (Read all groups) |
アプリケーション |
ユーザーまたはグループ メタデータを管理する際に、グループ情報を取得します。 | ||
メール設定 – Microsoft 365 アカウントをメール送信者として使用する |
Microsoft Graph |
Mail.Send (Send mail as any user) |
アプリケーション |
通知メールを送信するために Microsoft 365 アカウントをメールの送信者として使用します。 |
ユーザー選択でのユーザーの検索 |
Microsoft Graph |
User.Read.All (Read all users’ full profiles) |
アプリケーション |
ユーザー プロファイルからユーザー プロパティを取得します。 |
Group.Read.All (Read all groups) |
アプリケーション |
グループ情報を取得します。 | ||
秘密度ラベルとの統合の有効化 |
Microsoft Graph |
InformationProtectionPolicy.Read.All (Read all published labels and label policies for an organization.) |
アプリケーション |
公開されている秘密度ラベルおよびラベル ポリシーの設定を取得します。 |
AvePoint Insights で内容の変更権限インデックスを有効化します。
|
Office 365 Management API |
ActivityFeed.Read (Read activity data for your organization) |
アプリケーション |
監査が有効になっているかどうかを確認します。 |
AvePoint Insights が必要とする API 権限が、サイト権限インデックスの統合を有効にするテナント内の Azure アプリに含まれていることを確認します。詳細については、AvePoint Insights ユーザー ガイドの カスタム Azure アプリの使用 を参照してください。 |
これらの権限を必要とする機能の詳細リストについては、付録 J – AvePoint Cloud Governance の使用時に必要なカスタム Azure アプリ権限 を参照してください。
権限の更新履歴については、API 権限の更新履歴 を参照してください。
以下の場合、Microsoft 365 サービス アカウント プロファイルが必要です。
•自動アプリ展開方法を使用して、AvePoint Cloud Governance アプリを SharePoint サイト コレクション、サイト、Microsoft 365 グループ チーム サイトに追加する場合、自動アプリ展開方法が以下のサービスおよび機能で有効にすることができます。
o サイト コレクションの作成サービス
o サイトの作成サービス
o グループ / チームの作成サービス
o オブジェクトのインポート機能
•テナント ユーザーが AvePoint Cloud Governance で以下のテンプレートを使用してサイト コレクションまたはサイトを作成する場合は、テナントに SharePoint 管理者 アカウントを持つ Microsoft 365 サービス アカウント プロファイルが存在する必要があります。
o ビジネス インテリジェンス センター
o Visio プロセス リポジトリ
•テナント ユーザーが AvePoint Cloud Governance の 権限の付与 要求を使用してゲスト ユーザーに権限を付与する場合、テナントに SharePoint 管理者 アカウントを持つ Microsoft 365 サービス アカウント プロファイルが存在する必要があります。
• AvePoint Cloud Management の展開マネージャー プランを使用して、AvePoint Cloud Governance で作成されたサイト コレクションまたはサイトにデザイン要素またはソリューションを展開する場合、テナントに Microsoft 365 サービス アカウント プロファイルが存在する必要があります。サービス アカウントは展開プロセスの実行中にサイト コレクション管理者グループに自動追加され、展開の完了後に管理者グループから自動削除されます。
• Cloud Governance ポータルで Microsoft 365 グループまたは Microsoft チームの写真を表示する場合、テナントに SharePoint 管理者 アカウントを持つ Microsoft 365 サービス アカウント プロファイルが存在する必要があります。サービス アカウントは、Microsoft Entra からグループまたはチームの写真の取得に使用されます。
Microsoft 365 サービス アカウント プロファイルは AvePoint Online Services > 管理 > サービス アカウント で構成されます。Microsoft 365 サービス アカウント プロファイルの作成については、サービス アカウント プロファイルの管理 を参照してください。