-- Views
September 27, 26
スライド概要
2026/09/27
Power Platform Administrator 勉強会 #09でお話しした内容です。
イベント概要
https://jppac.connpass.com/event/404329/
組み込みソフトウェアプログラマ → 情シス → ITコンサルタント → 技術営業 → ITコンサルタントを経て、現在はPower PlatformのアーキテクトとしてPower Platformのガバナンス策定、開発、技術支援、教育等の職務に従事。 書籍「Microsoft Power Apps入門 手を動かしてわかるローコード開発の考え方」共著者。 https://www.shoeisha.co.jp/book/detail/9784798173955
セキュリティロール 操作の自動化を 考えてみる 2026/9/27 Power Platform Administrator 勉強会 #09 じゅんじゅん
セキュリティロール
セキュリティロール って何だっけ…?
管理者 開発者 利用者
管理者 開発者 利用者 環境設定変更OK 開発OK アプリ実行OK 全テーブル読み書きOK 環境設定変更NG 開発OK アプリ実行OK 全テーブル読み書きOK 環境設定変更NG 開発NG アプリ実行OK 一部のテーブルだけ読み書きOK
管理者 開発者 利用者 環境設定変更OK 開発OK アプリ実行OK 全テーブル読み書きOK 環境設定変更NG 開発OK アプリ実行OK 全テーブル読み書きOK 環境設定変更NG 開発NG アプリ実行OK 一部のテーブルだけ読み書きOK これ。
セキュリティロールとは 環境内のすべてのデータやアプリ等へのアクセス権を ひとまとめにした権限のセット。 ユーザーの役割(ロール)に応じて用意する/されている。
当時は、99種類。 (2026/1/19時点) 1. Agent 365 Tools Role 2. AIB Roles 3. AIB SML Roles 4. ApolloServiceRole 5. App Deployment Orchestration Role 6. Approvals Administrator 7. Approvals User 8. Async ingestion 9. Basic User 10. BizQAApp 11. Bot Author 12. Bot Contributor 13. Bot Transcript Viewer 14. Bot Viewer 15. Bulk Archival Role 16. BusinessApplicationPlatformRole 17. Cards Basic Role 18. Cards Role 19. CCI admin 20. ContextualAIS2SRole 21. Data Sync Framework Role 22. Data Sync Service Role 23. Dataflow Maker 24. DataLakeFolderEntityContributor 25. DataLakeWorkspaceAppAccess 26. DataProcessingConfigTableAppAccess 27. Dataverse Search Role 28. Deflection Service Role 29. Desktop Flows AI Application User 30. Desktop Flows Machine User 31. Desktop Flows Runtime Application User 32. EAC App Access 33. EAC Reader App Access 34. Environment Maker 35. Export Customizations (Solution Checker) 36. Fabric AISkills Role 37. Federated Knowledge Role 38. FileStoreService App Access 39. Flow-CDS Native Connector Role 40. Flow-RP Role 41. Global Active Metrics Monitoring Alerting Custom Role 42. Global Discovery Service Role 43. Help Page Author 44. Help Page Consumer 45. Insights Apps Platform Role 46. IntegratedSearchApp 47. KnowledgeQualityService 48. KnowledgeQualityServiceRole 49. M365 Workflows Agents Maker 50. Microsoft Copilot Administrator 51. Microsoft Copilot User 52. Non-Relational Data App Access 53. Office コラボレーター 54. Omnichannel CDS Flush Role 55. Portal Application User 56. Portal RP Service Role 57. Power Apps Checker Service Role 58. Power Automate AI Flows Application User 59. Power Automate Operator 60. Power BI Embedded App Access 61. Power Platform Dataflows Service Role 62. Power Policy App User Role 63. PowerAppsRPRole 64. PowerPlatformDataAnalyticsRole 65. PowerPlatformInsightsRole 66. PPApiGateway Role 67. Process Mining アプリケーション 68. Process Mining ユーザー 69. Project Background Services App Role 70. PurviewLabelRole 71. Report Service Role 72. RPE Role 73. Solution Checker 74. SuggestedActionS2SRole 75. Support User 76. SupportUserCustomAPI Role 77. Sustainability all - full access Role 78. Sustainability all - ingest - full access Role 79. Sustainability BusinessUnit - full access Role 80. Sustainability BusinessUnit - ingest - full access Role 81. Synapse Link Service Access 82. System Customizer 83. Teams Chat Sync App Access 84. Tour Author 85. Tour Consumer 86. アプリ オープナー 87. クラスター アプリ ロールとしての Dataverse 88. サービス ライター 89. サービス リーダー 90. サービス削除 91. システム管理者 92. デスクトップ フロー コンピューター アプリケーション ユーザー 93. デスクトップ フロー コンピューター ユーザー共有可能 94. デスクトップ フロー コンピューター構成管理者 95. デスクトップ フロー コンピューター所有者 96. デスクトップ フロー モジュール開発者 97. ナレッジ マネージャー 98. 代理メールボックス承認者 99. 代理人
今は、 119種類。 (2026/9/21時点) 1. Agent 365 Tools Role 2. Agent Viewer 3. AIB Roles 4. AIB SML Roles 5. ApolloServiceRole 6. App Agents Maker 7. App Agents User 8. App Deployment Orchestration Role 9. AppAgentsS2SRole 10. Approvals Administrator 11. Approvals User 12. Async ingestion 13. Basic ユーザー 14. BizQAApp 15. Bot Author 16. Bot Contributor 17. Bot Transcript Viewer 18. Bot Viewer 19. Bulk Archival Role 20. BusinessApplicationPlatformRole 21. Cards Basic Role 22. Cards Role 23. CCI admin 24. ContactCenterRTAReportingServiceRole 25. ContextualAIS2SRole 26. CopilotGovernanceRole 27. Customer Service Representative 28. Data Sync Framework Role 29. Data Sync Service Role 30. DataLakeFolderEntityContributor 31. DataLakeWorkspaceAppAccess 32. DataProcessingConfigTableAppAccess 33. Dataverse Intelligence Learning Management Role 34. Dataverse Search Role 35. Deflection Service Role 36. Desktop Flows Aggregation Application User 37. Desktop Flows AI Application User 38. Desktop Flows Machine User 39. Desktop Flows Runtime Application User 40. DorsApp 41. DV-MetadataService-Role 42. EAC App Access 43. EAC Reader App Access 44. Environment Maker 45. EventStreamsServiceRole 46. Export Customizations (Solution Checker) 47. Fabric AI スキル ロール 48. Federated Knowledge Role 49. FileStoreService App Access 50. Flow-CDS Native Connector Role 51. Flow-RP Role 52. Global Active Metrics Monitoring Alerting Custom Role 53. Global Discovery Service Role 54. Help Page Author 55. Help Page Consumer 56. Insights Apps Platform Role 57. IntegratedSearchApp 58. KnowledgeQualityServiceRole 59. M365 Workflows Agents Maker 60. MCP ユーザー 61. Microsoft Copilot Administrator 62. Microsoft Copilot User 63. Non-Relational Data App Access 64. Office コラボレーター 65. Omnichannel CDS Flush Role 66. Portal Application User 67. Portal RP Service Role 68. Power Apps Checker Service Role 69. Power Automate AI Flows Application User 70. Power Automate Operator 71. Power BI Embedded App Access 72. Power Platform Authorization Service Role 73. Power Platform Dataflows Service Role 74. Power Policy App User Role 75. PowerAppsRPRole 76. PowerPlatformDataAnalyticsRole 77. PowerPlatformInsightsRole 78. PPApiGateway Role 79. Process Mining アプリケーション 80. Process Mining ユーザー ※ 赤字が新規ロール 81. Project Background Services App Role 82. PurviewLabelRole 83. Report Service Role 84. RPE Role 85. Salesperson 86. Semantic Model Role 87. Skill Sharing Role 88. SkillMiningApp 89. Solution Checker 90. SourceControlAppUserRole 91. SuggestedActionS2SRole 92. SupportUserCustomAPI Role 93. Sustainability all - full access Role 94. Sustainability all - ingest - full access Role 95. Sustainability BusinessUnit - full access Role 96. Sustainability BusinessUnit - ingest - full access Role 97. Synapse Link Service Access 98. System Customizer 99. Teams Chat Sync App Access 100. Tour Author 101. Tour Consumer 102. アプリ オープナー 103. クラスター アプリ ロールとしての Dataverse 104. サービス ライター 105. サービス リーダー 106. サービス削除 107. サポート ユーザー 108. システム管理者 109. データフローの作成者 110. デスクトップ フロー コンピューター アプリケーション ユー ザー 111. デスクトップ フロー コンピューター ユーザー共有可能 112. デスクトップ フロー コンピューター構成管理者 113. デスクトップ フロー コンピューター所有者 114. デスクトップ フロー モジュール開発者 115. ナレッジ マネージャー 116. ナレッジ品質サービス 117. プロンプト列の役割 118. 代理メールボックス承認者 119. 代理人
変化サマリ 新規追加項目 2026/01時点の件数 99 2026/09時点の件数 119 Agent Viewer 新規追加件数 App Agents Maker 削除件数 0 表記変更件数 5 App Agents User AppAgentsS2SRole 20 ContactCenterRTAReportingServiceRole CopilotGovernanceRole Customer Service Representative Dataverse Intelligence Learning Management Role Desktop Flows Aggregation Application User DorsApp DV-MetadataService-Role EventStreamsServiceRole MCP ユーザー Power Platform Authorization Service Role Salesperson Semantic Model Role Skill Sharing Role SkillMiningApp SourceControlAppUserRole プロンプト列の役割 現在の名称 以前の名称(同一扱い) Basic ユーザー Basic User Fabric AI スキル ロール Fabric AISkills Role サポート ユーザー Support User データフローの作成者 Dataflow Maker ナレッジ品質サービス KnowledgeQualityService
前提知識
よく利用される定義済みのセキュリティロール 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) ベーシック ユーザー (Basic User) 参考:ロールベースのセキュリティロール - Power Platform | Microsoft Learn https://learn.microsoft.com/ja-jp/power-platform/admin/database-security
よく利用される定義済みのセキュリティロール ロール制御 は私。 開発は任せろ アプリ/フローは 作れるよ 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) アプリ/フローを 使わせてください! 環境メーカー (Environment Maker) ベーシック ユーザー (Basic User) 参考:ロールベースのセキュリティロール - Power Platform | Microsoft Learn https://learn.microsoft.com/ja-jp/power-platform/admin/database-security
セキュリティロールまわりの運用
環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
Aさんも開発することに なったからAさんに ロール付与して 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
御意。 Aさんも開発することに なったからAさんに ロール付与して 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
カスタムテーブルXを追加 したから「かすたむろーる」に Xへの部署レベルのアクセス 権を付与して 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
御意。 カスタムテーブルXを追加 したから「かすたむろーる」に Xへの部署レベルのアクセス 権を付与して 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
めんどく せえ。 環境管理者/ システム管理者 システム カスタマイザ (Environment Admin/ System Administrator) (System Customizer) 環境メーカー (Environment Maker) かすたむ ろーる
今日の目的 セキュリティロールの運用効率化を考えるために セキュリティロールの仕組み(?)を理解してみる。
スピーカー:自己紹介 じゅんじゅん と申します。 お仕事 Power Platform 運用管理方針策定支援(Apps、Automate、Copilot Studio) Power Automate へのRPA移行推進 Power Platform 内製開発支援・トレーニング SNSなど X (Twitter):@KodamaJn LinkedIn:Junichi-kodama 著書:Microsoft Power Apps 入門 第2版 YouTube:@kodamachallenge
①セキュリティロールの保存形式
「セキュリティ ロール」テーブルに格納されてる。
でも、ロール内の権限設定情報はなさそうだなぁ。
②ユーザーへのセキュリティロールの付与/解除
ユーザーは「ユーザー」テーブルに格納されてる。
セキュリティロールとはN:Nの関係。
つまり、レコードとレコードを関連付ける/関連付けを解除すればよい。
クラウドフローで実現する場合の処理イメージ ※上図は環境横断で処理する場合の例。関連付けを解除する場合は関連付け解除用のアクションを使用し、パラメータは上記と同じでよい
③セキュリティロール内の権限変更
(再掲)セキュリティロールテーブルには権限設定情報はなさそうだなぁ。
あるよ。 (別のところに)
権限の種類は「privilege」テーブルに格納されてる(権限レベルは持ってない) テーブル数×8種 類の権限の数だ けレコードを持つ
ロールと権限が関連付いて初めて、権限レベルが決まる 1 2 3 4 5 6 7 8 9 10 11 12
ロールと権限が関連付いて初めて、権限レベルが決まる 中間テーブル roleprivilege (roleprivilegescollection) role priviledge depth 1 A 組織 1 1 B 組織 2 1 C 組織 1 D 組織 1 E 部署 1 F 部署 1 G 部署配下 1 H 部署配下 7 2 A ユーザー 8 2 B ユーザー 9 2 C ユーザー 10 2 D ユーザー 2 E 部署 2 F 部署配下 3 4 5 6 11 12
中身を覗いてみましょう。 中間テーブルの 中身って見れるの…?
権限レベル privilegedepthmask なし(None) レコード自体が存在しない ユーザー(Basic) 1 (0x01) 部署(Local) 2 (0x02) 部署配下(Deep) 4 (0x04) 組織(Global) 8 (0x08)
ロールと権限が関連付いて初めて、権限レベルが決まる 中間テーブル roleprivilege (roleprivilegescollection) role priviledge depth 1 A 組織 1 1 B 組織 2 1 C 組織 1 D 組織 1 E 部署 1 F 部署 1 G 部署配下 1 H 部署配下 7 2 A ユーザー 8 2 B ユーザー 9 2 C ユーザー 10 2 D ユーザー 2 E 部署 2 F 部署配下 3 4 5 6 11 12 更新したいのは ここ
えっ、N:Nの中間テーブルの中身って どうやって更新するの? そんな方法聞いた ことないんだけど…
「バインド済みアクションを実行する」を使用します。
クラウドフローで実現する場合の処理イメージ 権限レベル Depth ユーザー Basic 部署 Local 部署配下 Deep 組織 Global ※上図は環境横断で処理する場合の例。
まとめ
Power Platform管理者が主要機能のDataverse 構造を理解することはマストではありませんが、知って おくと色々便利なのでオススメです。 ※闇雲な自動処理を推奨するものではありません。 あと、「バインドされた/して いないアクションを実行」も 便利なので是非活用を。
様々な機能を楽しく学び、 楽しいPower Platform Lifeを!
ご清聴ありがとうございました。