Microsoft Entra IDでは、「テナント」「ユーザー」「グループ」という言葉が頻繁に登場します。
この3つは別々の機能ではなく、互いに関係しています。
最初に全体像を簡単に表すと、次のようになります。
テナントの中にユーザーやグループがあり、ユーザーをグループにまとめて権限や設定を管理する
この関係が理解できると、その後に学ぶ管理者ロール、デバイス、Intune、条件付きアクセスも理解しやすくなります。
テナントとは?
まずは、Entra IDの管理で土台となる「テナント」から確認します。

テナントは、簡単に言えば「組織専用のEntra ID管理スペース」です。
Microsoft Entra IDでは、ユーザー、グループ、デバイス、アプリなどの情報を、このテナント単位で管理します。
例えばA社とB社がそれぞれMicrosoft 365を利用している場合、基本的にはそれぞれ別のテナントを持ちます。
A社の管理者が、B社のユーザーや設定を自由に変更できるわけではありません。
それぞれのテナントは独立した管理領域になっています。
Microsoft 365とテナントの関係
Microsoft 365を利用するときも、その裏側ではMicrosoft Entra IDのテナントが重要な役割を持っています。
組織がMicrosoft 365などのMicrosoftクラウドサービスを利用し始めると、その組織に対応するMicrosoft Entraテナントが利用されます。
その中で、次のような情報を管理します。
- ユーザー
- グループ
- デバイス
- アプリ
- アクセスに関する設定
- 認証に関する設定
イメージとしては、次のように考えると分かりやすくなります。
会社 → Entraテナント → ユーザー・グループ・デバイス・各種設定
Microsoft 365を管理するときに、実際にはEntra IDのユーザーやグループを操作する場面が多いのは、このような関係があるためです。
「テナント」と「Microsoft 365」は同じものではない
初心者が混乱しやすいポイントですが、Microsoft 365とEntraテナントは同じものではありません。
Microsoft 365は、Outlook、Teams、SharePoint、OneDriveなどのサービスを提供します。
一方、Entra IDは、それらを利用するユーザーのIDやアクセスを管理する基盤です。
そのIDや設定を管理する組織単位の領域がテナントです。
したがって、次のように整理すると分かりやすくなります。
- Microsoft 365:実際に利用する各種サービス
- Entra ID:ユーザーやアクセスを管理する仕組み
- テナント:その組織専用のEntra ID管理領域
ユーザーとは?
テナントの中で、実際にMicrosoft 365などへサインインする人を管理するのが「ユーザー」です。

ユーザーは、単なる名前の一覧ではありません。
Entra IDでは、ユーザーごとにさまざまな情報を持たせることができます。
- 表示名
- サインインに使用するID
- 所属部署などの情報
- 所属するグループ
- 割り当てられているライセンス
- 利用できるアプリやサービス
- 管理者ロール
- 認証に関する情報
このユーザー情報を基に、「誰がMicrosoft 365を利用しているのか」をEntra IDが識別します。
基本は1人に1つのユーザーアカウント
通常、1人の社員に対して1つのユーザーアカウントを用意します。
複数の社員で1つのアカウントを共有すると、「誰が操作したのか」が分かりにくくなります。
また、社員が退職した場合のアクセス停止や、MFAによる本人確認なども適切に管理できなくなります。
そのため基本的には、
1人の利用者 = 1つのユーザーアカウント
と考えてください。
個別のユーザーを正しく管理することが、Entra IDによるアクセス管理の基本になります。
組織内部のユーザーだけとは限らない
Entra IDでは、自社の社員だけでなく、外部の利用者を扱うこともあります。
初心者の段階では、ユーザーには大きく次のような違いがあることを知っておけば十分です。
| ユーザー | 主なイメージ |
|---|---|
| メンバーユーザー | 自社の社員など、組織内部の利用者 |
| ゲストユーザー | 取引先や協力会社など、組織外部から招待された利用者 |
例えば、外部の協力会社とTeamsやSharePointで共同作業をする場合には、ゲストユーザーとしてテナントへ招待する方法があります。
ただし、この入門ではまず「会社の社員をユーザーとして登録して管理する」と考えれば十分です。
グループとは?
ユーザーが増えてくると、1人ずつ個別に権限や設定を管理するのは大変になります。
そこで利用するのが「グループ」です。

グループは、簡単に言えば複数のユーザーをまとめて管理するための入れ物です。
例えば営業部に3人のユーザーがいる場合、
- 営業部Aさん
- 営業部Bさん
- 営業部Cさん
それぞれに同じ設定を行うのではなく、「営業部」というグループへ3人を所属させます。
そして、そのグループに対して必要な権限や設定を割り当てます。
これによって、ユーザーごとの個別設定を減らすことができます。
Entra IDでよく使うグループ
Microsoft環境では複数種類のグループが登場するため、初心者には少し分かりにくい部分です。
まずは、次の3種類を区別できれば十分です。
| 種類 | 主な用途 |
|---|---|
| セキュリティグループ | アクセス権や各種設定をまとめて適用する |
| Microsoft 365グループ | TeamsやSharePointなどを使った共同作業 |
| 配布グループ | 複数ユーザーへのメール一斉送信など |
この中でも、Entra IDやIntuneなどでアクセス権や設定の対象をまとめたい場合に特に重要なのがセキュリティグループです。
例えば、
- 特定のアプリを利用できるユーザーをまとめる
- 条件付きアクセスの対象ユーザーをまとめる
- Intuneのポリシーを適用する対象をまとめる
- 特定のリソースへアクセスできるユーザーをまとめる
といった用途があります。
一方、Microsoft 365グループは、TeamsやSharePointなどの共同作業と深く関係しています。
同じ「グループ」という名称でも役割が異なるため、「何のためにユーザーをまとめるのか」を考えて種類を選ぶことが重要です。
なぜユーザーをグループで管理するの?
グループを利用する最大の理由は、管理を簡単にし、設定漏れを減らすためです。

例えば社員100人に同じ設定を適用するとします。
ユーザーへ直接設定する場合、100人それぞれを対象にする必要があります。
これでは、ユーザーが増えるたびに設定作業が必要になり、設定漏れや削除漏れが発生しやすくなります。
一方、グループを利用すれば、
設定 → グループ → 所属ユーザー
という関係にできます。
新しい社員が入社したときも、正しいグループへ追加すれば、そのグループを対象にしている設定や権限を利用できるようになります。
実務では「ユーザーへ直接設定」を増やしすぎない
Entra IDを実際に管理するときには、ユーザーへ直接権限や設定を割り当てる方法もあります。
少人数であれば、それでも管理できる場合があります。
しかしユーザーが増えるにつれて、
- 誰に何を設定したのか分からなくなる
- 担当者が変わったときに設定漏れが発生する
- 退職者の権限を外し忘れる
- 同じ役割なのにユーザーごとに設定が違う
- 設定変更時に対象者を探す必要がある
といった問題が起こりやすくなります。
そのため、複数ユーザーへ共通するアクセス権や設定については、可能な範囲でグループを使って管理する方法が基本になります。
グループは「部署」と同じとは限らない
もう一つ重要なのが、グループは必ずしも会社の組織図と同じように作る必要はないという点です。
例えば、
- 営業部
- 総務部
- 人事部
といった部署単位のグループを作ることもできます。
一方で、
- 特定アプリ利用者
- 管理者
- 特定のSharePointサイト利用者
- Intuneポリシー適用対象
のように、役割や利用目的に応じたグループを作ることもできます。
実務では、「そのグループを何のために使うのか」を明確にして作成することが重要です。
テナント・ユーザー・グループの関係
ここまでの内容を1つにつなげると、次のようになります。
テナント
↓
ユーザーを登録する
↓
同じ役割や目的のユーザーをグループへまとめる
↓
グループを使って権限や設定を管理する
例えば営業部のユーザーを管理する場合は、
会社のEntraテナント → 営業部のユーザー → 営業部用グループ → 必要な権限や設定
という形で管理できます。
Entra IDを実際に使い始めると、多くの機能で「ユーザーまたはグループを選択してください」という設定が出てきます。
そこでグループを適切に設計しておくと、その後の管理がかなり楽になります。
この章で覚えること
この章では、次の4点を覚えておけば十分です。
- テナント=組織専用のEntra ID管理領域
- ユーザー=サービスへサインインする人のアカウント
- グループ=複数のユーザーをまとめるための仕組み
- 複数ユーザーへの共通設定や権限は、グループで管理すると運用しやすい
特に重要なのは、「テナントの中にユーザーが存在し、そのユーザーをグループでまとめて管理する」という関係です。
この関係を理解できれば、この先に登場する管理者ロール、Intune、条件付きアクセスなども理解しやすくなります。
次は「管理者とロール」を理解する
ユーザーとグループの関係が分かったら、次は「誰がEntra IDの設定を変更できるのか」を確認します。
Entra IDでは、管理者だからといって全員が同じ操作をできるわけではありません。
ユーザー管理、デバイス管理、セキュリティ管理など、担当する仕事に応じて「ロール」と呼ばれる権限を割り当てます。