Microsoft 365 運用で実際によく見る 5 つのセキュリティ確認ポイント Microsoft 365 を導入した後、設定変更作業よりも骨が折れるのは、現在の設定が本当に自社環境に適しているかを見極めることだ。
導入時に付与した管理者権限は、担当者の異動や退職があれば見直しが必須。取引先とのファイル共有、認証の例外ルールも同じ。ルール作成時の事情が、ずっと続くとは限らない。
今回は管理画面の確認箇所だけでなく、何を照合して判断すればよいか、5 つの項目にまとめた。

管理者権限:昔設定した Global Administrator が残っていないか
管理者一覧を開いたら、まずリストのアカウントと現担当者情報を突き合わせる。 確認したいのは管理者の人数ではない。各アカウントの利用目的だ。

Global Administrator(グローバル管理者)は、Microsoft 365 の多くの設定を変更できる強力なロール。 システム導入担当者に一時付与した権限、トラブル調査用に追加した権限が、作業完了後も放置されるケースは非常に多い。このアカウントが不正アクセスを受けた場合、影響範囲は極めて大きい。
この問題の根本は、権限付与と権限剥奪の業務が分断されている点。導入完了チェックではサービス動作確認は実施しても、一時権限の解除まで項目に含まれないことが多く、そのまま次の担当者へ引き継がれてしまう。
確認先は Microsoft 365 管理センターの「ロールの割り当て」。まずグローバル管理者から確認し、業務に対し権限が過剰な場合は、ユーザー管理者や SharePoint 管理者といった必要範囲のロールへ変更を検討する。
一覧へ最低限、利用者・使用目的・権限継続の要否を記載すること。目的が把握できないアカウントは確認済みとしない。緊急アクセス用アカウントは、利用頻度のみで削除してはならず、通常の担当アカウントと分離管理する。
MFA:「有効化済み」=「保護済み」ではない
MFA とは、パスワードに加え認証アプリなど別の要素を組み合わせ、ログイン者が本人であるかを確認する仕組みだ。
実運用でチェックすべきは二つ。ユーザー側の認証手段の登録状況、そして MFA を強制するポリシー設定。 Authenticator アプリをユーザーが登録しているだけでは、日常的に使う業務アプリのアクセスが想定通り守られるとは限らない。
よくある事例として、条件付きアクセスの対象グループへ新入社員を登録し忘れる、一時的に設けた除外設定を解除し忘れるケースが挙げられる。 ポリシー自体は作成済みでも、ユーザーが対象から外れたままになってしまう。 「レポート専用」モードのまま放置すると、ポリシーの評価だけ走り、アクセス制御は一切働かない。
この確認作業は Microsoft Entra 管理センター上で行う。
セキュリティの既定値群を利用する場合:機能の有効状態、ユーザーの認証方法登録状況を確認
条件付きアクセスを利用する場合:対象ユーザー、対象リソース、除外設定、ポリシーの有効状態を確認
実動作確認:サインインログから認証詳細と、該当ポリシーの適用結果を確認
一点注意。ユーザー単位 MFA 一覧画面で「無効」と表示されていても、セキュリティの既定値群や条件付きアクセスで保護されている場合がある。画面表示だけを見て設定漏れと判断しないこと。
対象範囲・例外設定を確認し、代表的なアカウントで想定認証ルールが適用されたログを確認できれば、この項目の点検は完了。毎回追加認証画面が出るかだけで判断せず、ログを根拠とする。
外部共有:完了した案件の共有リンクが有効なまま放置されていないか
外部共有確認では、組織全体の共有設定だけでなく、実際に共有しているファイルまで確認する必要がある。共有設定とは、誰にファイル閲覧・編集を許可するかのアクセス権のことだ。
案件が終了しても、資料保管は継続することが多い。この際「ファイル保存」と「取引先アクセス停止」を分けて考えないと、共有権限だけが残ってしまう。
点検優先対象は完了案件のフォルダ。相手に今もアクセスが必要か、編集権限まで必要なのか、案件担当者に確認する。「すべてのユーザー」向け共有リンクが存在する場合、リンク転送により第三者が認証なしでファイルを開ける。リンクを残す正当な理由を必ず確認する。
画面例はサイト単位の共有範囲設定。個別ファイルの共有相手はファイル側の設定で確認する。
確認箇所は 2 箇所。SharePoint 管理センターの「ポリシー」→「共有」、各サイト設定から許可された共有範囲を確認。その後、対象ファイル・フォルダの「アクセス許可の管理」を開き、共有リンクと付与済み権限をチェックする。
忘れがちなポイント。今後作成するリンクの既定値を変えても、既存の古い共有リンクは自動整理されない。
点検時に不要な共有相手のアクセスを取り消す。残す共有設定に関しては、利用目的と閲覧・編集権限が適切に釣り合っているか確認する。あわせて、機密データに匿名共有リンクが残存していないかもこの機会にチェックしておく。
監査ログ:必要な操作記録をきちんと抽出できるか
監査ログとは、ユーザーや管理者が行った操作を後から追える記録のこと。不審なファイル共有や設定変更が起きた時、誰が、いつ、どのファイルを操作したかを確認する根拠となる。
監査機能の点検では、管理画面にアクセスできるだけでは足りない。この機能は日頃触る機会が少ないため、トラブルが起きて調査を始めた段階になって「ログが取れない」「検索権限がない」と気づく現場が多い。
標準で有効になっていると思い込まないこと。Microsoft 公式ドキュメントにも、Business Basic・Business Standard・Business Premium といったプランでは監査機能を手動でオンにする必要があると書かれている。
確認を行う場所は Microsoft Purview ポータルの「ソリューション」→「監査」。
点検の手順として、日時を把握できるテスト操作を 1 つ実施する。例えば監査対象のテストファイルを共有し、少し待ってからログ検索を試す。操作者、対象ファイル、操作日時が取得できれば、記録の保存と検索機能が正常に動いていると判断できる。
検索結果が何も出ない場合、ログ自体が存在しないとすぐに決めつけない。検索期間、操作の種類、検索権限、ログ反映の遅れを順番に確認しよう。
もう一つ忘れがちなのがログの保存期間。標準の監査機能では 180 日分のログを保管できるが、業務で必要な調査期間を満たしているか、ライセンスや保持ポリシーと突き合わせて確認する必要がある。
調査担当者が必要なログを検索でき、かつ必要な期間分のログを保管できていれば、実運用で使える状態と言える。
ライセンス:契約した機能が、対象ユーザーに割り当て済みか
ライセンスは各機能を利用するための契約条件。会社として購入したプランと、各ユーザーに割り当てたライセンスは分けて確認しなければならない。
例えば一部ユーザーだけ上位プランを試用し、後に対象を拡大した場合、設定対象ユーザーとライセンス割当先が一致しているか確認が必要。試用終了後の正式契約も点検対象になる。
| 利用する機能 | 主なライセンス要件 |
| 通常の条件付きアクセス | Microsoft Entra ID P1。Microsoft 365 Business Premium にも含まれる |
| ユーザーリスク・サインインリスクに基づく制御 | Microsoft Entra ID P2 相当の機能が必要 |
Microsoft 365 管理センターの「課金」→「ライセンス」、各ユーザーの「ライセンスとアプリ」画面を開き、機能利用対象者とライセンス割当状況を突き合わせる。グループ経由でライセンスを割り当てている場合は、割当エラーの有無も確認。
必要な利用権限が対象ユーザーに割り当てられ、利用サービスが有効、試用期限も把握できていれば、この項目は確認済みとなる。管理画面に設定項目が表示されているだけでは、契約条件を満たしている証拠にはならない。
今回取り上げた 5 項目は、Microsoft 365 のセキュリティを維持する上で基礎的な点検内容です。 システム導入時の設定は時間経過とともに実態とずれが生じやすいため、定期的な棚卸しを推奨します。 権限の過剰付与、放置された共有リンク、MFA 設定の見落としなどは、気づかないうちにリスク源となります。 本リストを活用し、自社の Microsoft 365 環境の安全性を確認してみてください。



