Microsoft の 2026 年 10 月の ID ドキュメント更新では、アプリケーション構成がこのブリーフィングの中心となっています。この期間にサポートされる更新には、アプリ インスタンス プロパティ ロック、Microsoft Entra External ID のパスキー API、Microsoft Entra Connect Health の登録権限、カルチャ対応のアプリケーション プロビジョニング式が含まれます。
ID 管理者、セキュリティ アーキテクト、IT リーダーにとっての要点は明確です。広範なテナント ロールアウトが発表されていない場合でも、ドキュメントの変更によってアプリケーションのベースライン、特権セットアップ手順、属性の結果が変わる可能性があります。本番環境の制御を変更する前に、チームは適用可能性を検証する必要があります。
1. アプリ プロパティ ロックが両方のアプリケーション モデルを対象に
変更内容: Daily Entra の 2026 年 10 月 2 日のダイジェストによると、Microsoft はアプリ インスタンス プロパティ ロックのガイダンスを更新しました。このガイダンスはシングルテナントとマルチテナントの両方のアプリケーションを対象とし、2026 年 6 月以降に作成された新しいアプリケーションの既定の動作について説明しています。
提供された調査では、正確な既定の動作は指定されていません。また、ライセンス要件、ロールアウト段階、管理者が変更する必要のあるテナント設定も特定されていません。
重要な理由: アプリケーションの作成日が、レビューで考慮すべき要素となりました。これは既存のすべてのアプリケーションに修復が必要である証拠ではありません。むしろ、2026 年 6 月より前と後に作成されたアプリケーションが同じプロパティ ロックのベースラインを共有していると想定しないための理由です。
セキュリティ アーキテクトにとって、実務上のリスクはアプリケーション資産全体における構成の不整合です。ある作成期間に基づく標準が、別の期間を正確に説明できるとは限りません。
管理者の対応: シングルテナントおよびマルチテナント アプリケーションを作成時期ごとにインベントリ化し、プロパティ ロック構成を Microsoft の最新ガイダンスと比較してください。あるアプリケーションを別のアプリケーションのテンプレートとして使用する前に、相違点を文書化します。
2. External ID に顧客向けパスキー API リファレンスが追加
変更内容: Daily Entra の 10 月 2 日のダイジェストによると、Microsoft は Entra External ID の資格情報管理 API リファレンスを追加しました。文書化された範囲には、サインイン済み顧客のパスキーの一覧表示と登録が含まれます。
ソースでは、エンドポイント識別子、ライセンス要件、構成の依存関係、一般提供に関する記述は提供されていません。新しいリファレンスがあることは、すべてのテナントが本番環境でこの機能を使用できる証明にはなりません。
重要な理由: この API リファレンスにより、顧客向け ID ジャーニーにパスキー管理を統合するための可能な経路が生まれます。ただし、管理上の判断はテナントの適格性と、文書化された現在のサポート状態に左右されます。
これは包括的なパスキー ロールアウトではありません。検証が必要な統合インターフェイスです。
管理者の対応: この機能が External ID テナントに適用されるドキュメントおよび環境に表示されていることを確認してください。利用可能な場合は、本番アプリケーションにフローを接続する前に、失敗した登録と回復経路を含め、テスト用顧客 ID でパスキーの一覧表示と登録をパイロット実施します。
3. Connect Health が既定の登録ロールを明示
変更内容: 10 月 2 日のドキュメント概要では、Microsoft が Connect Health のインストール ガイダンスを更新し、エージェント登録権限を持つ既定のアカウントとして Global Administrator を特定したと報告されています。
提供された資料では、Global Administrator が唯一許可されるロールであるとは述べられていません。また、このロールを継続的に割り当てることがセキュリティ上の推奨事項であるとも示されていません。
重要な理由: エージェントのインストールでは、短期間ながら高度な特権を持つ管理上の依存関係が生じる場合があります。既定のアカウントを恒久的な運用要件として扱うチームは、登録タスクに必要な範囲を超えるアクセスを保持する可能性があります。
この区別は重要です。文書化された既定値が、自動的に最小特権設計となるわけではありません。
管理者の対応: Connect Health エージェントの登録を誰が実行しているか、またそのワークフローで Global Administrator アクセスがどのように付与されているかを確認してください。登録後は、エージェントの正常性を検証し、特権の割り当てが引き続き運用上必要かどうかを再評価します。
4. プロビジョニングにカルチャ対応の正規化を追加
変更内容: Daily Entra の 10 月 1 日の変更レポートによると、Microsoft は Entra アプリケーション プロビジョニング式リファレンスを NormalizeDiacriticsByCulture(source, culture) で更新しました。文書化されたドイツ語の字訳例には、ä を ae に、ß を ss に変換することが含まれます。
提供された調査では、この関数がプレビューか一般提供かは示されておらず、ライセンス要件も特定されていません。管理者は、本番マッピングでこの関数に依存する前に、現在のサポート状況を確認する必要があります。
重要な理由: カルチャ対応の正規化により、ターゲット システムにおける生成識別子の予測可能性を高められますが、ユーザー名、照合ルール、または下流ディレクトリに渡される属性値を変更する可能性もあります。そのため、式を 1 つ変更するだけでアカウント相関の問題になる場合があります。
これは見た目の文字列クリーンアップではありません。プロビジョニング ロジックです。
管理者の対応: NormalizeDiacriticsByCulture(source, culture) を、ユーザー母集団に関連する文字を含む代表的な名前でテストしてください。本番のプロビジョニング マッピングを更新する前に、提案される出力を既存のアカウント識別子および競合ルールと比較します。
ID 管理者が次に行うべきこと
アプリケーションの作成日をインベントリ化する。 2026 年 6 月より前と以降に作成されたアプリケーションを分け、適切な Microsoft ガイダンスに照らしてプロパティ ロックの想定を検証できるようにします。
External ID の適格性を検証する。 API ベースの登録フローに開発作業を割り当てる前に、顧客パスキーの一覧表示と登録がテナントでサポートされているかを確認します。
Connect Health の登録特権をレビューする。
Global Administratorがいつ使用されるかを判断し、文書化された登録プロセスをテストして、検証後に不要な常時アクセスを削除します。カルチャ対応プロビジョニングをパイロット実施する。 代表的な ID を
NormalizeDiacriticsByCulture(source, culture)に通し、本番デプロイ前に識別子の変更や競合を確認します。未解決のリリース詳細を記録する。 提供された 10 月のドキュメント概要でライセンスや提供状況が確認されていない場合は、それらを未解決の検証項目として扱います。