公式情報ベース

Microsoft Entra External IDとは?できることや料金、注意点を解説

読む目安 約4分 更新日 2026-08-07Microsoft Entra External ID

Microsoft Entra External IDは、顧客向けアプリの認証とアカウント管理を扱うMicrosoftのクラウドサービスです。CIAM(顧客ID・アクセス管理)の機能を含み、一般消費者向けのB2Cアプリと、法人顧客が利用するB2Bアプリの両方を対象にしています。

特徴は、顧客のアカウントやアプリ、リソースを「外部テナント」に分けて管理することです。社内の従業員IDを管理するworkforceテナントとは分離し、顧客ID向けのセキュリティポリシーを適用できます。顧客認証を社内アカウント管理と混ぜず、Microsoftが運用するサービスとして導入したい場合に検討できます。

外部テナントで顧客IDを分けて管理する

外部テナントは、顧客アカウント、顧客向けアプリ、関連するリソースを格納する専用の領域です。Microsoft Entra External IDの顧客向けCIAMは、この外部テナントを使うクラウドサービスとして提供されます。

ここでいう「外部」は、アプリを使う顧客のIDを指します。自社の従業員向けID基盤をそのまま顧客向けに使うのではありません。B2CでもB2Bでも、顧客向けアプリを保護するための領域として設計します。

ただし、B2B向けだからといって、個々の企業をどのような組織単位で管理するかまで自動的に決まるわけではありません。外部テナント内で扱うユーザー、アプリ、アクセスの設計は、自社の顧客モデルに合わせて整理する必要があります。

サインアップとサインインでできること

Microsoft Entra External IDは、顧客自身が登録するセルフサービス登録と、利用者に合わせたサインイン体験を提供します。顧客のサインイン方法には、メールで受け取るワンタイムパスコード、パスワード、ソーシャルIDプロバイダーなどを設定できます。

ワンタイムパスコードは、一度だけ使えるコードで本人確認する方法です。ソーシャルIDプロバイダーを使う場合は、外部サービスのIDによるサインインを顧客へ提示できます。どの方法を採用するかは、対象利用者と登録後のアカウント管理まで含めて決めることが大切です。

顧客向けユーザーフローにはMFAも適用できます。MFAは、複数の要素を使って本人確認を強化する多要素認証です。導入時は、すべての顧客へ求めるのか、特定の流れで適用するのかをユーザーフローと一緒に確認しましょう。

アプリ連携とセッション管理

外部テナントのアプリ認証では、OpenID ConnectとOAuth 2.0を使います。OpenID Connectはアプリが認証結果を受け取るための仕組みで、OAuth 2.0はアクセスを委ねるための仕組みです。

顧客向けのサインインフローでは、IDトークンとアクセストークン、セッションポリシーを扱います。認証と認可は別の役割なので、誰がログインしたかを確認する流れと、ログイン後に何へアクセスできるかを分けて設計する必要があります。

セッションの扱いは、顧客がいつまでログイン状態を保つかに関わります。アプリ側のアクセス制御と、External ID側のトークンやセッションポリシーを対応させることが重要です。

ユーザーの作成とアカウント管理

Microsoft Entra External IDは、顧客アカウントを管理する機能を提供します。Microsoft Graphを使って、外部テナントのユーザーを作成・管理することもできます。

顧客自身が登録する流れと、管理側がユーザーを扱う流れは分けて考えましょう。たとえばセルフサービス登録を中心にする場合でも、問い合わせ対応やアカウント管理で誰がどの操作を担うかを決めておく必要があります。

Microsoft Entra External IDの料金

中核機能はMAU課金です。MAUは月間アクティブユーザー数を意味し、1暦月の間に認証した一意の外部ユーザーを数えます。プレミアムアドオンは、MAUとは別の課金単位です。

また、外部テナントでM2M Authenticationを使う場合は、client credentialsによる認証トランザクション数に応じて追加課金されます。M2Mはユーザー本人ではなく、システム間で認証する用途です。顧客ユーザーのMAUと同じ単位として見積もらないようにしましょう。

無料入口の公開条件は、今回の料金情報では直接確認できません。公開料金はMAUと認証トランザクションの従量式で示されるため、自社の想定利用量を分けて入力し、適用額を確定する必要があります。

プラン課金単位料金主な内容
quote contract minimum公式料金の課金単位を参照公開額なし(見積もりまたは個別条件)公開料金はMAUと認証transactionのmeter式で示され、契約通貨・tier別の適用額は公式calculatorまたは契約条件で確定する。

別途確認する費用

費用項目内容
認証トランザクションexternal tenantのM2M Authenticationはclient credentials認証transaction数による追加課金。

注意

料金は2026年8月7日に確認したGLOBAL向け公式情報が基準です。日本向けまたは日本語の公式ページはありますが、独立した円建て料金表ではありません。契約通貨、適用される料金階層、追加機能は公式calculatorまたは契約条件で確認してください。

データの配置と運用上の注意

顧客データの場所は、外部テナントを作成したMicrosoftのサービス地域に従います。利用者が自分でサーバーを設置するセルフホスト型ではなく、Microsoftが運用するクラウドサービスです。

そのため、インフラの運用主体はMicrosoftですが、どのサービス地域に外部テナントを作るか、どのサインイン方法やMFAを使うか、アプリでトークンをどう扱うかは導入側が決めます。顧客データを置く地域に条件がある場合は、テナント作成前に確認が必要です。

機能の利用可否とMAU課金は、外部テナントの現行制約と料金階層によって変わります。Microsoft Entra External IDは、顧客向けIDを社内の従業員IDから分離し、管理型クラウドで運用したい場合に検討しやすい製品です。一方、課金額を固定の月額だけで把握したい場合は、MAU、追加機能、M2Mトランザクションを分けて試算する必要があります。

確認しておきたいこと

1暦月に認証する外部ユーザー数と、システム間認証のトランザクション数を分けて見積もれますか。
顧客データを置く必要がある地域と、外部テナントを作成するMicrosoftのサービス地域が合っていますか。
顧客の登録方法、MFAを求める場面、アカウント管理の担当を具体的に決められますか。

よくある質問

Q.Microsoft Entra External IDは従業員向けのEntra IDと同じ?

A.顧客向けのExternal IDでは専用の外部テナントを作り、workforceテナントから分離します。顧客ID向けのポリシーを適用するため、用途を混ぜずに設計します。

Q.パスワード以外でもログインできる?

A.はい。メールのワンタイムパスコードやソーシャルIDプロバイダーなどを顧客のサインイン方法として設定できます。

Q.料金は固定月額?

A.中核機能は、1暦月に認証した一意の外部ユーザーを数えるMAU課金です。プレミアムアドオンは別の課金単位で、M2M Authenticationも認証トランザクション数による追加課金です。

Q.自社サーバーで運用できる?

A.今回確認した顧客向けCIAMは、Microsoftが運用する外部テナント型のクラウドサービスです。

出典

確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)

Microsoft Entra External ID