Microsoft 365 セキュリティ|法人の5領域と設定

Microsoft 365 セキュリティ

公式ドキュメント・公式発表などの一次情報を確認したうえで、株式会社Nexaが執筆・更新しています。AIツールの仕様や料金は変わることがあるため、導入判断の前に各公式サイトの最新情報もご確認ください。運営会社について

Microsoft 365 セキュリティは、ID、メール、端末、共有と会議、保持と監査の5領域に分け、契約プランと社内設定を対応づけて点検します。

  • 認証: MFAの登録だけで終わらず、適用対象と管理者権限を確認します。
  • 情報保護: 端末と共有先を点検し、会議への参加と録画の閲覧を分けて管理します。
  • 契約条件: 基本保護と追加機能を分け、監査ログの保持期間も契約と照合します。

対象: 中小企業の経営者・情報システム担当者

今日やること: 契約プラン、MFA、外部共有の現状を一覧にします。

この記事の著者
株式会社Nexa 代表取締役川島 陸

一橋大学経済学部卒業後、フォーティエンスコンサルティング株式会社(旧 株式会社クニエ)にて法人向けAI導入支援等を経験。独立後、AI系メディア運営やDify/n8nの導入支援を経て、株式会社Nexaを創業。法人向けAI研修・AI導入支援・AI関連メディア運営を手掛ける。

対象読者:中小企業の経営者・情報システム担当者。

Microsoft 365のセキュリティ対策は、使える機能と自社で有効にした設定を分けて確認することから始めます。契約に保護機能が含まれていても、不要な管理者権限や広すぎる共有先が自動で整理されるわけではありません。点検対象を5領域に整理すれば、上位プランの検討より先に直すべき設定も見つけやすくなります。

製品仕様とライセンス条件は、2026年10月9日に公式ページで確認しました。以下は一般商用の法人向け環境を対象とします。設定の選び方や担当の割り当ては、本記事の運用提案です。

Microsoft 365のセキュリティは設定と運用で変わる

Microsoft 365の保護機能を生かすには、契約内容だけでなく、利用者の権限と日々の運用も確認します。

Microsoftはメールや端末などの保護機能を提供しています。一方、誰に管理権限を与え、どの文書を社外へ共有するかは、会社の業務に合わせて決める必要があります。「クラウド側に保護機能がある」と「自社の共有範囲が適切である」は別の確認事項です。

Microsoftの中小企業向けガイダンスは、本人と端末の確認、必要最小限の権限、侵害を想定した対応を組み合わせています。最初の点検では、製品名の一覧よりも「アクセスできる人」「保存される場所」「異常時に連絡を受ける人」を書き出します。

最初に点検する5領域の早見表

セキュリティの点検は5領域に分け、設定の有無と確認担当を同じ表に記録すると、未対応の箇所が分かります。

以下は、Microsoftの推奨対策を社内点検用に整理したものです。5領域は本記事の分類であり、製品の公式な機能区分ではありません。

領域 最初に確かめること 記録する内容 担当の例
IDと認証 MFAの適用、管理者権限、退職者 対象者、例外、見直し日 情報システム担当
メール 保護ポリシー、検知後の確認 適用対象、誤検知時の窓口 メール管理者
端末 管理対象、更新状況、私物利用 所有区分、保護状態、紛失時の連絡先 端末管理者
共有と会議 外部共有、ゲスト、録画の閲覧 共有先、責任者、終了条件 部門責任者と管理者
保持と監査 文書の保存方針、操作記録 対象データ、保存期間、調査担当 業務責任者と管理者

兼任でも構いません。ただし、設定を変える担当と、その変更で業務が続けられるか確認する担当は明確にします。確認できていない項目を「問題なし」にせず、未確認として残すのが出発点です。

Microsoft 365 セキュリティの5領域と契約・設定・担当の関係図図1: 機能の契約と適用状態を分け、領域ごとに点検担当を決めます。

Business Basic、Standard、Premiumの違い

Business系プランはメールの基本保護を共通で備えますが、端末管理や高度な保護機能には契約上の違いがあります。

中小企業向けの比較では、まず次の範囲を確認します。機能を契約していることと、対象ユーザーへ割り当てて設定済みであることは同じではありません。

確認対象 Business Basic / Standard Business Premium
メールの基本的な迷惑メール、マルウェア、なりすまし対策 含まれる 含まれる
セキュリティの既定値を使うMFA 利用可能 利用可能
条件付きアクセス 別途対応ライセンスを確認 利用可能
Defender for Office 365 Plan 1 別途対応ライセンスを確認 含まれる
Intune Plan 1 別途対応ライセンスを確認 含まれる
Defender for Business 別途対応ライセンスを確認 含まれる

表の根拠は前節のMicrosoft公式比較表です。BasicやStandardにセキュリティがないわけではありません。反対に、Premiumならすべての高度な監査やTeamsの情報保護が無条件に使える、という理解も避けます。

企業向けのE3やE5も含め、契約を比較するときは正式な製品名と追加契約を確認します。機能名だけで判断せず、「誰の、どの操作を、どのサービスで保護したいか」を販売担当へ伝えると、確認すべき条件を絞れます。


AI導入に関するお困りごとは、株式会社NexaのAI顧問がサポートします。「何から始めればいいか分からない」という段階からご相談いただけます。

AI顧問の無料相談はこちら →


MFAとセキュリティの既定値を確認する

MFAは登録した人数だけで判断せず、保護が適用される利用者と、古い認証方式を使う業務も一緒に確認します。

パスワードだけに頼らず、追加の方法で本人を確かめる仕組みが多要素認証(MFA)です。たとえば、パスワードに加えて認証アプリで確認します。Microsoft Entra IDは、こうした組織のIDとアクセスを管理する基盤です。

セキュリティの既定値は、MFA登録や古い認証方式のブロックなどをまとめて提供します。ただし、一般ユーザー全員が毎回同じ追加認証を求められるという意味ではありません。既定値は細かい個別設定には対応しません。

適用前には、古いメールアプリや複合機などが現在どの方式で接続しているかを確認します。社員には登録方法と問い合わせ先を案内し、登録済みという表示だけで対策完了にしないようにします。

条件付きアクセスはライセンスと業務影響を確認する

条件付きアクセスを使う場合は、必要なライセンスを確認し、対象者と端末を絞って業務への影響を検証します。

条件付きアクセスは、利用者、場所、端末などの条件に応じて接続を許可したり、追加の認証を求めたりする仕組みです。「社内システムへ接続するなら、管理された端末を使う」といったルールを設計できます。

公式のライセンス要件ではMicrosoft Entra ID P1が必要で、Business Premiumでも利用できます。サインインリスクやユーザーリスクに基づく制御はP2の機能です。この違いを、単に「条件付きアクセス対応」と一括りにしないでください。

既定値から切り替える場合は、保護がない時間を作らない計画が必要です。管理者自身が接続できなくなる事態に備え、緊急用のアクセス経路も確認してから適用します。

管理者アカウントを日常業務から分ける

管理者権限は必要な業務だけに割り当て、普段のメールや文書作業と分けて使い、権限の保有者を把握します。

管理者は一般社員より広い範囲の設定を変更できます。そのため、強い権限を持つアカウントで日常のメールを読み続ける運用は避けます。Microsoftも、管理用と通常業務用のアカウントを分離するよう案内しています。

点検表には、権限を持つ人、必要な理由、見直しの時期を記録します。すべての担当者へ同じ強い権限を渡すのではなく、担当する作業に必要な範囲へ絞ります。退職や担当交代のときに権限を外す責任者も決めておきます。

緊急用アカウントは日常業務の共用アカウントにしません。通常の管理者が使えない場合の復旧用として、保管方法と使用時の連絡手順を文書化します。

\ AI活用の「次の一手」を一緒に考えませんか /

AI顧問の無料相談はこちら

メールの基本保護と高度な脅威対策を分ける

メール対策は基本保護の適用を確認したうえで、高度な検査の契約と、検知後に判断する担当者まで決めます。

Business系プランには、迷惑メールやマルウェアなどへの基本保護があります。Business PremiumはMicrosoft Defender for Office 365 Plan 1を含みます。この製品は、さらにSafe LinksやSafe Attachmentsを提供します。前者はリンク、後者は添付ファイルなどへの脅威対策を担います。

Microsoftの推奨対策では、あらかじめ用意された保護ルールであるプリセットセキュリティポリシーも案内されています。導入時には、どのユーザーへ何が適用されているかを確認します。製品名を契約一覧に見つけただけでは、適用状態は分かりません。

社内運用では、不審なメールの報告先と、保留された正当なメールを確認する担当を決めます。業務メールが届かないからといって、原因を調べず保護を広く解除する運用を避けます。

端末管理と端末の脅威対策を組み合わせる

端末は管理対象へ登録するだけで終わらせず、更新や保護の状態を確認し、異常が出たときの対応まで決めます。

Microsoft Intuneは端末やアプリの管理を担います。一方、Microsoft Defender for Businessは端末の脅威検知や対処などを担う製品です。Business PremiumはIntune Plan 1とDefender for Businessを含みますが、役割は同じではありません。

端末台帳には、利用者、会社所有か私物か、管理対象か、保護状態を記録します。たとえば会社支給PCでも、管理対象から外れていれば、ほかのPCと同じ基準で点検できているとは限りません。まず、会社データへ接続する端末の一覧と管理対象の一覧を突き合わせます。

紛失の連絡を受ける窓口も必要です。端末対策の担当が不在でも、誰が判断を引き継ぐか分かる状態にします。

私物端末は対応アプリの会社データを管理する

私物端末を許可する場合は、端末全体の管理とアプリ内の会社データ保護を分け、対応範囲を社員に説明します。

端末全体を管理する方法はMDM、アプリを管理する方法はMAMと呼ばれます。Intuneのアプリ保護ポリシーは、端末をMDMへ登録しない場合にも会社データを保護できます。対応アプリでは、個人用アプリへのコピーや個人の保存先への移動を制限する設定などがあります。

ただし、私物スマートフォンのすべてのアプリや操作を制御できる機能ではありません。対応OS、アプリ、適用条件を確認する必要があります。利用を許可するアプリと、対象外のアプリで会社データを扱わないルールを対にして決めます。

社員向けの説明には、管理する範囲、紛失時の対応、退職時に会社データをどう扱うかを含めます。

SharePointとOneDriveの外部共有を絞る

ファイル共有は組織全体の上限、サイト単位の設定、実際の共有リンクを確認し、必要な相手へ範囲を絞ります。

SharePointは組織のサイトや共同作業用ファイル、OneDriveは利用者ごとのファイル保存に使われます。共有の可否は、ファイルを置いた場所だけでなく、その場所とリンクの設定にも左右されます。

公式の共有設定ガイドでは、サイトの設定は組織設定より厳しくできますが、緩くはできません。OneDriveもSharePointの組織設定より緩い共有にはできません。認証不要の「Anyone」リンクと、相手を指定する「Specific people」のリンクも区別します。

運用例として、取引先との作業用サイトと社内限定サイトを分け、外部共有の責任者を置きます。共有を許可するときは相手と終了条件を記録し、案件終了時に権限を見直します。「社内向けリンクだから機密文書にも適切」と決めつけず、社内の誰まで閲覧できるかも確認します。

Microsoft 365 セキュリティの外部共有を組織からリンクまで確認する図図2: 組織の上限を確認してから、サイトと実際の共有相手を点検します。

Teamsの外部チャットとゲスト権限を区別する

Teamsは社外と会話できる設定と、チームや文書へアクセスできる権限を分けて確認し、片方だけで判断しません。

Teamsの外部アクセスは、社外の相手とのチャットや会議に関する機能です。それだけで、自社のチームやSharePointサイトへのアクセスが与えられるわけではありません。チームで共同作業するゲストの設定や、匿名で会議へ参加する設定は別に確認します。

外部チャットを許可する相手を制限したとしても、以前から付与したファイルの共有権限を点検しなくてよい理由にはなりません。反対に、ファイル共有を制限しただけで、社外との会話もすべて止まるとは限りません。

運用表を「外部チャット」「チームのゲスト」「ファイル共有」に分けると、営業部門からの相談にも設定の対象を取り違えず対応できます。

Teams会議の参加と録画の閲覧を別々に管理する

会議は参加者の入室条件と、終了後の録画や文字起こしを閲覧できる範囲を分け、両方を確認して運用します。

ロビーは参加者が入室許可を待つ場所です。公式のロビー設定では、管理者が既定値を設定できる一方、主催者が会議ごとに変更できる項目もあります。対応する設定をテンプレートや秘密度ラベルで強制する場合は、Teams Premiumなどの条件を確認します。

会議を終えた後も点検対象は残ります。録画と文字起こしはOneDriveやSharePointに保存され、通常会議とチャネル会議では保存先や権限が異なります。会議へ参加できた人と、保存済みの録画を閲覧できる人が常に同じとは考えません。

試験会議を開き、社内参加者と社外参加者の入室、録画の共有先を確認します。記録する目的と共有範囲は、開始前に参加者へ伝えます。

秘密度ラベルとDLPの適用範囲を確認する

情報保護は文書を分類する設定と、データの持ち出しを制限する設定を分け、対象サービスと契約を照合します。

秘密度ラベルは「社外秘」などの分類を付け、設定に応じて暗号化等の保護を適用する仕組みです。公式説明には、保護設定を付けず分類だけに使う方法もあります。ラベルが表示されているだけで、外部閲覧が禁止されているとは判断できません。

DLP(データ損失防止)は、機密情報の共有などを検知し、ルールに沿って制限する仕組みです。TeamsのDLP公式文書は、チャット本文と共有ファイルの保護を分けています。E3に含まれるSharePoint、OneDrive、ExchangeのDLPを、Teamsチャット本文にも同じ条件で使えると読み替えないようにします。

必要な機能を確認するときは、「Teams全体」ではなく「チャットの文章」「共有した文書」のどちらを守りたいか伝えます。

文書の保持と削除は業務ごとに決める

文書やメールの保持は必要なデータを残すために設計し、不要になった情報の削除方針とセットで決めます。

Microsoft Purviewの保持機能は、文書やメールなどを一定期間残したり、削除したりするための仕組みです。保持のみ、削除のみ、保持した後に削除する方式があります。保存すべき期間は、文書の種類や社内の要件から決めます。

会社の全データに同じ期間を当てる前に、契約書、日常の作業ファイル、会議記録を分けて整理します。業務責任者が必要期間を決め、管理者が対象サービスと利用できる機能を確認する順番にすると、設定の目的が曖昧になりません。

保持の設定をしたことと、必要なファイルを復元できると確認したことも別です。日常業務の復旧については、取り戻したいデータと復旧方法を決め、試験で確かめます。

監査ログの180日と1年を混同しない

監査ログの保存期間は一律ではなく、操作した利用者のライセンス、対象サービス、保持ポリシーで確認します。

監査ログは、利用者や管理者が行った操作の記録です。前節の文書保持とは対象が異なり、ファイルを長く残しても、それに関する操作記録が同じ期間残るとは限りません。

保存期間の前に、監査の有効化を確認します。公式の有効化ガイドでは、Business Basic、Standard、Premiumは監査が既定で有効ではないと説明されています。管理者が有効化の状態を確かめ、未設定なら対応します。

公式の監査ログ保持条件では、Audit(Standard)の標準保持は180日です。Audit(Premium)では、対応するE5等のライセンスを持つ利用者の一部サービスの記録が、既定で1年間保持されます。

確認する記録 既定保持の考え方
Audit(Standard)の現行条件で生成された記録 標準は180日
対応ライセンスの利用者によるExchange、SharePoint、OneDrive、Entraの対象記録 Premiumの既定では1年
その他の操作、対応ライセンスを持たない利用者、ゲストの記録 一律1年とは限らない。通常の既定は180日

独自の保持ポリシーが既定より優先される場合もあります。「会社でE5を契約している」だけでは判断せず、調査対象の操作をした本人の契約と、実際のポリシーまで確認します。

Microsoft 365 セキュリティの文書保持と監査ログの条件を区別する図図3: 文書が残る期間と操作記録が残る期間は別々に確認します。

Copilot導入前に既存の閲覧権限を見直す

法人向けCopilotを導入するときは、AIの設定だけを確認せず、もともと社員が閲覧できる文書の範囲を点検します。

Microsoft 365の法人向けCopilotは、社内の文書やメールを利用するAI機能です。現行の公式のデータ保護文書には、Microsoft 365 CopilotからMicrosoft Copilotへの改称が案内されています。

同文書は、利用者に閲覧権限がある組織データを提示すると説明しています。これは「過剰な共有権限まで自動で修正する」という意味ではありません。もともと全社員へ広く公開していた文書があれば、先にその権限の必要性を見直します。

プロンプトや応答などを基盤モデルの学習に使わないという説明も、社内のアクセス権限とは別の論点です。導入前点検には、使うAIの種類にかかわらず、共有先とデータ管理責任者の確認を含めます。

Secure Scoreを改善作業の管理に使う

Secure Scoreは安全性を保証する合格点としてではなく、設定を見直す候補と改善状況を確認するために使います。

Microsoft Secure Scoreは、Microsoft環境の保護状況を数値化し、改善の推奨事項を確認する仕組みです。公式説明でも、侵害が起きない保証ではないと明記されています。

点数だけを目標にすると、業務への影響や未対応の理由が見えなくなります。推奨事項ごとに担当、対応予定、対応しない場合の理由を記録します。経営者への報告は、点数の変化に加えて「外部共有の責任者を決めた」など、具体的な変更を示します。

管理画面の表示を確認する人と、その結果を受けて判断する人を決めておけば、推奨事項が増えたまま放置される状態を避けやすくなります。

設定変更は試験対象から段階的に展開する

設定を変えるときは現在の状態と戻し方を記録し、試験対象で影響を確かめてから、適用する範囲を広げます。

Microsoftの条件付きアクセス導入計画も、試験と影響評価を案内しています。報告専用モードは、ルールを強制する前に影響を確認するためのものです。その状態だけでアクセス制御が完了したと判断しません。

社内の変更票には、次の項目を残します。

  • 変更の目的と対象ユーザー、端末、サービス
  • 変更前の設定と、業務が止まった場合の戻し方
  • 試験で確認する操作と、確認する担当者
  • 本適用の判断者と、社員への連絡方法

試験は「ログインできるか」だけでは足りません。出張先からの接続、外部とのファイル共有、会議への参加など、自社に必要な操作を確かめます。例外を認める場合も、理由と見直す時期を記録します。

退職時はアクセス停止とデータ引継ぎを分ける

退職時はアクセスを止める対応と、必要なメールや文書の引継ぎを分け、アカウント削除を急いで進めないようにします。

Microsoftの退職者対応ガイドは、サインインの停止、必要データの保存、メールやOneDriveの引継ぎなどを順に案内しています。ライセンスを解除する操作と、ユーザーアカウントを削除する操作は別です。

退職連絡を受ける担当、アクセス停止を実施する担当、引継ぎ先を決める上長を一覧にします。メール、文書、所有していたチームや共有先を確認し、保持が必要な情報を整理してから削除を判断します。ローカルのID管理と同期している環境では、同期元を含む手順の確認も必要です。

異動時も同じ考え方を使います。新しい業務の権限を追加するだけでなく、以前の部門で使っていた権限を残す必要があるか点検します。

よくある質問

契約名だけで安全性を判断せず、利用する機能、対象ユーザー、保護するデータの種類を分けて条件を確認します。

Q. Microsoft 365を契約すればセキュリティ対策は完了しますか?

契約には保護機能が含まれますが、利用者への権限付与やファイル共有など、自社で決めて点検する設定が残ります。MFAの適用、管理者権限、外部共有、端末、監査ログを確認し、変更と日常点検の担当者を決めてください。

Q. Business StandardでもMFAを使えますか?

Business Standardでもセキュリティの既定値を利用して、MFAによる基本的な保護を適用できます。ただし、端末や場所などに応じた細かな条件付きアクセスとは異なります。必要な条件を整理し、Entra ID P1などのライセンス要件を確認してください。

Q. Business PremiumならTeamsチャットのDLPも使えますか?

Business Premiumの契約だけで、Teamsチャット本文のDLPまで使えるとは判断できません。公式のTeams DLP文書は、チャット本文の保護にE5系などの対応ライセンスを示しています。共有ファイルのDLPと区別して、現在の追加契約を含めて確認してください。

Q. 監査ログはどのプランでも1年間残りますか?

監査ログは全プランで一律に1年間残るわけではなく、利用者のライセンスと記録の対象によって条件が変わります。Audit(Standard)の標準は180日です。Premiumの1年保持は対応ライセンスの利用者と対象サービスに条件があり、独自の保持ポリシーも確認が必要です。

Q. Teamsの外部アクセスを止めればファイル共有も止まりますか?

Teamsの外部アクセスとファイルの共有権限は別なので、外部チャットの制限だけで共有停止を判断できません。チームのゲスト、SharePointやOneDriveの共有先、実際の共有リンクをそれぞれ点検します。不要になった相手の権限も個別に確認してください。

Q. Copilotを使うと権限のない社内文書も参照されますか?

法人向けCopilotは利用者が閲覧できる組織データを提示するため、導入前に既存の共有権限を確認します。公式文書はアクセス権限に従うと説明していますが、すでに広く共有されている文書の権限が適切かまでは保証しません。機密文書の閲覧者を先に点検してください。

まとめ

Microsoft 365の安全な運用は、契約、設定、日常点検をつなぎ、誰が何を確認するかを決めることから始まります。

ID、メール、端末、共有と会議、保持と監査の5領域を使い、現状を一覧にします。Business Premiumの機能も、対象者への割り当てや適用状態まで確認して初めて運用の判断に使えます。Teamsのチャットとファイル、文書保持と監査ログのように、似た言葉の違いも分けて扱います。

最初に着手するのは、契約プラン、MFA、外部共有の確認です。分からない項目はそのまま未確認として記録し、担当と確認日を決めてください。変更は試験対象から始め、業務を続けられることと保護が適用されたことを両方確かめます。


AI導入に関するお困りごとをサポートします

株式会社NexaのAI顧問は、ツール選定から業務への適用、社内定着までを月額制でサポートします。特定のツールに限らず、「AIをどう使えばいいか分からない」という段階からご相談いただけます。

AI顧問の詳細・無料相談はこちら →





この記事で参照した外部情報

  1. Microsoftの中小企業向けガイダンスlearn.microsoft.com
  2. Microsoftの推奨対策learn.microsoft.com
  3. セキュリティの既定値learn.microsoft.com
  4. 公式のライセンス要件learn.microsoft.com
  5. アプリ保護ポリシーlearn.microsoft.com
  6. 公式の共有設定ガイドlearn.microsoft.com
  7. Teamsの外部アクセスlearn.microsoft.com
  8. 公式のロビー設定learn.microsoft.com
  9. 録画と文字起こしはOneDriveやSharePointに保存learn.microsoft.com
  10. 公式説明learn.microsoft.com
  11. TeamsのDLP公式文書learn.microsoft.com
  12. Microsoft Purviewの保持機能learn.microsoft.com
  13. 公式の有効化ガイドlearn.microsoft.com
  14. 公式の監査ログ保持条件learn.microsoft.com
  15. 公式のデータ保護文書learn.microsoft.com

本文中でリンクしている外部ページの一覧です(自動生成)。最終確認日は本記事の最終更新日 2026-10-09 で、リンク先の内容はその後変わることがあります。

AI導入を検討中の方へ

AIの力で、ビジネスを次のステージへ

まずはお気軽にご相談ください。貴社に最適なAI活用プランをご提案します。