Microsoft Graph でテナント構成管理 API を使用する

名前空間: microsoft.graph

テナント構成管理 (TCM) API を使用すると、管理者は、organization内の 1 つのワークロードまたは複数のワークロード全体で構成設定を制御および管理できます。

テナント構成 API では、管理者が最初に TCM サービス プリンシパルをテナントに追加してから、そのテナントにアクセス許可を付与する必要があります。 これは前提条件の手順です。 続きを読む: テナント構成管理 API の認証を設定する

Authorization

Microsoft Graph で TCM API を呼び出すには、アプリでアクセス トークンを取得する必要があります。 アクセス トークンの詳細については、「Microsoft Graph を呼び出すためのトークンの取得」を参照してください。 アプリには、適切なアクセス許可も必要です。 詳細については、「Microsoft Graph のアクセス許可リファレンス」を参照してください。

テナント監視 API

TCM のテナント 監視 API を使用すると、管理者は 1 つ以上のモニターを作成し、監視結果を確認し、テナント内のすべてのアクティブなドリフトに関する情報を取得できます。 管理者は、関連する管理センターまたはその他の利用可能な方法を使用して、これらの ドリフト を解決できます。

スナップショット API

TCM のスナップショット API を使用すると、管理者は現在のテナント構成設定を抽出できます。 このプロセスにより、管理者は目的のテナント構成を表すベースラインを取得でき、定期的なテナント監視の基盤として機能します。

一般的なユース ケース

次の表に、TCM API の一般的なユース ケースを示します。

ユース ケース REST リソース 関連項目
ベースラインを取得し、スナップショット ジョブを作成する configurationBaseline configurationBaseline メソッド
ドリフトを一覧表示して取得する configurationDrift configurationDrift メソッド
モニターの作成と管理 configurationMonitor configurationMonitor メソッド
監視結果の一覧表示と取得 configurationMonitoringResult configurationMonitoringResult メソッド
ジョブの一覧表示、取得、削除スナップショット configurationSnapshotJob configurationSnapshotJob メソッド

API の制限

テナントの監視

configurationMonitor API には、次の API 制限が適用されます。

  • テナントごとに最大 30 個の configurationMonitor オブジェクトを作成できます。
  • 各 configurationMonitor は、 6 時間の固定間隔で実行されます。 モニターを他の頻度で実行するように構成することはできません。
  • 管理者は、すべてのモニターで、 テナントごとに 1 日あたり最大 800 個の構成リソースを監視できます。 管理者は、1 台のモニターまたは複数のモニターを使用して、このクォータの使用方法を決定します。 例: 管理者がモニターのベースラインに 20 個のトランスポート ルール30 個の条件付きアクセス ポリシー を含める場合、そのモニターは 1 サイクルあたり 50 個のリソースを追跡します。 モニターは 6 時間 (4 サイクル/日) ごとに実行されるため、 1 日あたり 200 個の監視リソースが生成されます1 日の 800 リソース制限に達するまで、追加のモニターを作成できます。
  • 管理者が既存のモニターのベースラインを更新すると、 以前に生成されたすべての監視結果と、そのモニターの検出されたドリフト が自動的に削除されます。

ドリフト

configurationDrift API には、次の API 制限が適用されます。

  • アクティブなドリフトはすべて保持され、管理者はいつでも確認できます。
  • 各固定ドリフトは、解決後 30 日後に削除されます。

スナップショット

configurationSnapshotJob API には、次の API 制限が適用されます。

  • テナントあたり 1 か月あたり最大 2,0000 個のリソースを抽出できます。 これは、すべてのスナップショットの累積制限です。
  • 1 日または 1 か月に作成できる スナップショットの最大数はありません抽出されたリソースの合計数がテナントの 20,000 リソースの月間クォータ内に留まる限り、必要なだけスナップショットを生成できます。
  • 最大 12 個のスナップショット ジョブが管理者に表示されます。 管理者がより多くのスナップショットジョブを作成する場合は、1 つ以上の既存のジョブを削除する必要があります。
  • スナップショットは最大 7 日間保持され、その後は自動的に削除されます。

次の手順

Microsoft Graph TCM API を使用して、organization内の 1 つ以上のワークロード間で構成設定を制御および管理します。 詳細情報

Microsoft Graph のテナント構成管理 API の概要

テナント構成管理 API の認証を設定する