Zoomのセキュリティ対策|法人が点検する5領域

Zoom セキュリティのイメージ画像

公式ドキュメント・公式発表などの一次情報を確認したうえで、株式会社Nexaが執筆・更新しています。AIツールの仕様や料金は変わることがあるため、導入判断の前に各公式サイトの最新情報もご確認ください。運営会社について

Zoomのセキュリティは、通信、入室、会議中、保存、管理の5領域に分け、会議の機密性に合わせて設定します。

  • 暗号化:通常の暗号化とE2EEは異なり、E2EEではクラウド録画やAI機能が制限されます。
  • 参加と共有:パスコードだけに頼らず、待機室、認証方式、録画の閲覧範囲を確認します。
  • AIと管理:学習に使わないことと、処理や保存をしないことは別の条件です。

対象読者:中小企業の経営者、DX推進担当者。

今日やること:次の会議1件の参加条件と録画の共有先を点検する。

この記事の著者
株式会社Nexa 代表取締役川島 陸

一橋大学経済学部卒業後、フォーティエンスコンサルティング株式会社(旧 株式会社クニエ)にて法人向けAI導入支援等を経験。独立後、AI系メディア運営やDify/n8nの導入支援を経て、株式会社Nexaを創業。法人向けAI研修・AI導入支援・AI関連メディア運営を手掛ける。

Zoomのセキュリティを判断するときは、製品の安全性と自社の設定を分けて考えます。通信が暗号化されていても、招待情報の公開や録画の共有ミスは別に防ぐ必要があるためです。

会議に入れる人を制限したつもりでも、実際には「Zoomへログインできる人」まで許可している場合があります。録画リンクに期限を付けても、録画ファイルそのものが消えるわけではありません。こうした設定の違いを、会議を開く担当者と管理者の両方が確認できる形に整理します。

確認日:2026年10月10日にZoomの公式ページで確認。対象は主にZoom Meetingsです。設定項目の表示や利用条件は契約、権限、アプリのバージョンで異なります。以下の点検例は運用上の提案であり、実アカウントでの操作検証や特定企業の導入実績ではありません。

Zoomのセキュリティは5領域で点検する

Zoomの安全性は、通信だけでは判断できません。入室から保存までの設定と、管理者の認証を合わせて確認します。

以下の5領域は、この記事で点検漏れを防ぐために整理した分類です。Zoomの公式認証や評価スコアを示すものではありません。

点検領域 主な確認事項 主な担当
通信 通常暗号化とE2EEの選択、参加方法の制約 管理者とホスト
入室 招待情報、パスコード、待機室、認証方式 ホスト
会議中 画面共有、参加者の権限、不審者への対処 ホストと共同ホスト
保存 録画の閲覧者、ダウンロード、保持と削除 管理者と録画所有者
管理 管理者ログイン、外部アプリ、AIデータの条件 管理者

たとえば社内会議は参加者の所属確認、社外との打ち合わせは招待先と録画の共有先を重点的に見ます。設定をすべて強くするのではなく、会議の目的と扱う情報に合う組み合わせを選びます。公開資料の入口はZoomのセキュリティページです。

Zoomのセキュリティを通信、入室、会議中、保存、管理の5領域で点検する流れ図1: 暗号化だけでなく、入室から終了後の保存までを点検し、管理者が設定を管理します。

通常の暗号化で守られる範囲

Zoomの通常暗号化とE2EEは、鍵の管理主体が異なります。「暗号化されている」だけで両者を同じと扱えません。

暗号化は、通信内容を鍵なしでは読めない形にする仕組みです。Zoomは、クライアントを利用する参加者間のリアルタイム音声、映像、共有内容の通信に、標準で256ビットAES GCMを使うと説明しています。通常方式の会議鍵はZoomのサーバーが生成、管理します。

一方、暗号化は参加者の権限を決める機能ではありません。正規に入室した相手への資料の見せ過ぎや、端末に保存したファイルの持ち出しは、別の対策が必要です。電話など異なる接続方法を含む会議では、同じ条件で保護されると決めつけず、会議情報に表示される暗号化方式を確認してください。根拠はZoom公式の暗号化方式とE2EEの説明です。

E2EEを選ぶ条件と使えなくなる機能

E2EEは鍵を参加者側で管理する方式ですが、会議の機能が制限されます。機密性と必要な機能を合わせて判断します。

E2EE(エンドツーエンド暗号化)では、会議鍵を参加者の端末側で生成します。Zoomサーバーは復号に必要な鍵を持ちません。ただし、参加者の端末が侵害された場合や、画面を別の機器で撮影する行為まで防ぐものではありません。

公式資料では、E2EEを有効にした会議でクラウド録画、ZoomのAI機能、ライブ文字起こし、ライブ配信、投票などが無効になります。参加者は対応するデスクトップアプリ、モバイルアプリ、Zoom Roomsなどの要件を満たす必要があります。Webアプリ、電話、SIP/H.323機器による参加には制約があります。

社外の参加者がブラウザや電話から入る予定なら、当日になって入室できない事態を避けたいところです。機密会議にE2EEを採用すると決めたら、招待時点で参加方法と録画の扱いを案内し、事前に接続を確認します。


AI導入に関するお困りごとは、株式会社NexaのAI顧問がサポートします。「何から始めればいいか分からない」という段階からご相談いただけます。

AI顧問の無料相談はこちら →


会議URLとパスコードの配り方

会議URLとパスコードは、参加を予定する相手に限定して配ります。パスコードの設定だけで本人確認は完了しません。

Zoomは、会議情報を公開せず、パスコードや待機室を活用するよう案内しています。社内の限られた相手に送る招待を、公開ページや不特定多数が閲覧する場所へそのまま転載しない運用が必要です。会議を保護する公式ガイドでは、開始前と参加時の対策が整理されています。

運用例として、招待担当者に「転送してよい相手」と「追加参加の連絡先」を明記してもらいます。人が増えるたびにホストが把握できれば、待機室での照合にも使えます。会議情報を知っていることと、その業務の資料を閲覧してよいことは別です。

待機室で本人を確認する

待機室は、ホストが入室を管理する機能です。参加者名だけを見て自動的に許可せず、招待対象と照合します。

待機室では、参加希望者をいったん会議の外で待機させ、ホストが入室を許可します。招待先一覧と表示名が一致しない場合には、既知の連絡先で本人を確認する運用が考えられます。表示名を信用するだけでは、所属や招待の正当性を確認したことになりません。

外部参加者が多い会議では、進行役と入室確認役を分けると確認を続けやすくなります。待機室を通さず参加できる対象が設定されていないかも、自社環境で点検してください。画面に「待機室が有効」と出ることだけで、想定する全員が同じ確認を受けるとは判断しません。

社内限定会議は認証方式まで指定する

社内限定にするなら、ログイン要求だけでなく認証方式を確認します。Zoomにログインできる人全員と、自社の利用者は異なります。

認証プロファイルは、誰を参加可能とするかの条件をまとめた設定です。公式にはZoomへのサインイン、同じアカウントへの所属、指定ドメイン、登録メールとの一致、外部SSOなどの方式があります。対象アカウントと管理権限が必要で、先に管理者が構成します。

認証プロファイルの公式手順では、Pro、Business、Education、Enterpriseのアカウントが要件に挙がっています。有効化してもロックしなければ、ホストが無効にできる場合があります。認証例外を許す場合は、例外の対象と理由も管理します。

なお、会議参加時の外部SSOと、Zoomアカウントへのログインに使うSSOは同じ設定ではありません。管理者は「入室する人の条件」と「アカウントにログインする条件」を分けて確認してください。

\ AI活用の「次の一手」を一緒に考えませんか /

AI顧問の無料相談はこちら

画面共有の権限と共有範囲を絞る

画面共有は、共有できる人と見せる内容を分けて制御します。権限を絞っても、共有者の操作ミスは別に防ぐ必要があります。

ホストと共同ホストは、ホストツールで参加者の画面共有を許可するか切り替えられます。説明担当者だけが共有する会議なら、それ以外の参加者に不要な共有権限を開けない運用が考えられます。設定が管理者によってロックされている場合は、その制約に従います。

共有者は開始前に、選択した画面やウィンドウに何が表示されるかを確認します。Zoomの画面共有のセキュリティ説明は、共有範囲の閲覧とリモート操作を区別しています。共有を始めただけで、他者にすべてのファイル操作を許すわけではありません。

運用上は、関係のないウィンドウを閉じ、資料の表示範囲を確認してから共有します。共有先が正しくても、別の顧客名や社内通知が同時に映れば、意図しない開示になります。

不審な参加者が現れたときの初動

会議中に不審な操作が起きたら、まず進行を止めて状況を確認します。削除と再開の判断を、会議を続けながら行わない運用にします。

ホストツールの公式説明には、会議のロック、参加者の削除、参加者アクティビティの一時停止があります。一時停止は音声、映像、Zoom Apps、画面共有を止め、会議をロックします。

次は、それらの機能を組み合わせた初動の例です。Zoomが自動で順に実行する手順ではありません。

  • ホストか共同ホストが参加者アクティビティを一時停止する。
  • 対象の参加者と操作内容を確認し、必要に応じて削除や報告を行う。
  • 再参加を許可する設定を確認し、関係者に状況を伝える。
  • 再開する機能と共有資料を確認してから会議を再開する。

削除した参加者が戻れるかは再参加許可設定に依存します。社内の事故連絡先も決めておくと、ホストが進行と調査を一人で抱えずに済みます。

録画の閲覧者とダウンロードを分けて設定する

クラウド録画は、会議の参加条件とは別に共有設定を確認します。会議への参加者を限定しても、録画リンクの公開範囲は別です。

クラウド録画は、端末ではなくZoom側に保存する録画です。録画共有の公式説明には、リンクを持つ全員、同じアカウントのログイン済みユーザー、指定相手などの閲覧範囲が示されています。表示される選択肢は有効な機能や権限で変わります。

録画所有者は、閲覧範囲、パスコード、ダウンロード許可、共有リンクの期限を個別に確認します。「社外へ共有する必要がある」という理由だけで、リンクを持つ全員に公開する必要はありません。送付前に、想定する閲覧者の条件で開けるか確認する運用が有効です。

録画を別の配信チャンネルにも掲載する場合には、掲載先の権限も点検します。録画単体の共有を絞っても、別の公開経路が残れば、閲覧範囲を閉じたことにはなりません。

録画の共有期限と保存期間を区別する

共有リンクの期限は、録画ファイルの保存期限ではありません。閲覧を止める設定と、データを削除する設定を別々に決めます。

管理者向けのクラウド録画管理設定には、共有、ダウンロード、自動削除などの項目があります。指定日数後の削除は録画の作成日を基準とします。保存目的を決めたうえで、組織として保持期間と管理担当者を定めます。

削除後の状態にも注意が必要です。録画削除の公式手順には、自動削除の例外やゴミ箱の扱いが説明されています。ゴミ箱の有無、例外指定、管理者設定によって挙動が異なります。完全削除の操作は回復できないため、必要な保存義務や業務上の保管理由を社内で確認してから行います。

録画をダウンロードした後の端末ファイルも別管理です。クラウド側だけを削除しても、参加者や担当者が取得した複製まで消えるとは限りません。

Zoom録画の閲覧制限、保存期間、ダウンロードした複製を別々に管理する図図2: リンクの期限、クラウド上の削除、取得済みの複製は、それぞれ管理が必要です。

管理者の二段階認証とSSOを確認する

管理者アカウントは、会議設定とは別にログインを保護します。二段階認証とSSOは、対象となるログイン方式を確認します。

二段階認証は、パスワードに加えて別の確認を求める仕組みです。Zoomの二段階認証の管理手順は、仕事用メールアドレスとパスワードでログインする利用者を対象としています。管理者は全ユーザー、特定ロール、特定グループに要求できます。要件には対象プランと管理権限があります。

SSO(シングルサインオン)は、組織の認証基盤を使ってログインする仕組みです。SSOを選択できることと、SSOを必須にすることは異なります。サインイン方式の設定では、関連付けたドメインや例外ユーザーの管理が説明されています。

SSOを使う場合は、認証基盤側の多要素認証も管理者が確認します。Zoomの二段階認証を有効にしただけで、SSO経由の認証も同じように保護されたとは判断しません。復旧コードの保管と管理者の交代手順も合わせて決めておきます。

AIの学習不使用と処理や保存を分ける

Zoomが顧客の会話内容をAI学習に使わないことと、AI機能の処理や保存がないことは別です。利用する機能ごとに条件を読みます。

ZoomのAIのデータガバナンスとプライバシー資料では、音声、映像、チャット、画面共有、添付などの顧客コミュニケーション内容を、自社や第三者のAIモデルの学習に使わないと説明しています。一方、サービス提供には一定の内容を使用します。

AI CompanionなどのAI機能を審査するときは、学習への利用だけでなく、入力される内容、処理先、保存先、保持期間、生成結果の共有先を確認してください。機能名や提供範囲は更新されるため、旧資料と現行資料の条件を混ぜないようにします。

AIのモデルと保存に関する公式資料は、第三者の生成AIモデル事業者への保持方針と、Zoomの関連サービスが通常保持する内容を区別しています。第三者へのゼロデータ保持には限定的な例外があり、Zoom側の要約や関連データがすべて保存されなくなる意味ではありません。

会議文字起こしの保持を抑える設定でも、クラウド録画が独立して文字起こしを残す場合があります。要約の設定だけを確認して「会議データは何も残らない」と案内しないことが、社内説明での注意点です。

外部アプリと社外主催会議の条件を確認する

自社の設定だけで、社外主催の会議や外部アプリの処理条件は決まりません。主催者とデータを受け取るアプリを確認します。

Zoomのプライバシー通知の説明は、アカウント所有者やアプリへの共有を案内しています。AI資料にも、外部アカウントとのやり取りでは、そのアカウントの設定に従って内容が処理される場合があると記載されています。

社外主催の会議で録画やAI機能を使うときは、保存先、閲覧者、利用目的を相手に確認する運用が考えられます。利用者が追加した外部アプリについても、Zoom自身の学習方針がそのまま適用されるとは扱いません。必要なデータと権限だけを渡す前提で、提供元の条件を別に確認します。

あわせて読みたい

法人導入前に設定を点検する手順

法人導入では、会議の用途を決めてから設定と実際の参加条件を確認します。以下は管理者とホストが行う点検手順の例です。

1. 会議の用途と扱う情報を決める

参加者、機密性、録画の必要性を先に決めます。社内会議、社外との打ち合わせ、機密性の高い協議を同じ設定で運用するか、用途別に分けるかを整理します。

2. 契約と変更できる権限を確認する

契約プラン、利用者の役割、管理者によるロック状態を確認します。公式にある機能でも自社アカウントで表示されない場合は、権限や利用条件を照合してから変更します。

3. 招待から入室までを試す

実際に使う端末と参加方法で、招待した人が参加できることを確認します。認証対象でない利用者を拒否する条件、待機室の適用、E2EE使用時の接続制約も確認します。

4. 録画とAIの保存先を確認する

非機密のテスト内容で、録画や要約がどこに保存され、誰に共有されるかを確認します。リンクの期限と削除設定を分け、想定外の保存先がないか点検します。

5. 設定の責任者と例外を記録する

管理者が強制する項目、ホストが変更できる項目、例外の承認者を記録します。導入時の設定表を残し、契約や機能が変わったときに見直せるようにします。

会議の種類ごとに運用ルールを決める

会議の用途が違えば、必要な参加条件と保存方法も変わります。以下は自社ルールを検討するための例で、公式の必須設定ではありません。

会議の例 入室と共有の考え方 保存の考え方
社内の定例会議 所属を確認する認証方式と必要な共有権限 必要な場合だけ録画し、閲覧者を限定
社外との打ち合わせ 招待先と待機室を照合し、ゲスト例外を把握 送付先と再共有の扱いを事前に確認
機密性の高い協議 E2EEの要件と参加方法を検討 録画やAI機能の利用可否を先に決定

たとえば、機密性を理由にE2EEを選ぶなら、クラウド録画を同時に利用する計画は見直しが必要です。反対に、録画が業務上必要なら、その保存先と閲覧範囲まで含めて保護方法を検討します。機能の名称だけではなく、会議後に何を残すかを決めてください。

管理者とホストの点検表を残す

点検結果は、設定名だけでなく対象と責任者を記録します。誰が変更できるかを明記すると、例外の放置を見つけやすくなります。

次の項目は、そのまま社内の確認票に転記できる記録例です。担当者が確認した日付と、管理画面や契約上の根拠も残してください。

  • 会議名と用途、扱う情報、参加対象。
  • 暗号化方式と、利用する参加方法。
  • 待機室、認証プロファイル、例外対象。
  • 画面共有を許可する人と不審者対応の担当。
  • 録画の閲覧範囲、ダウンロード許可、共有期限、削除条件。
  • AI機能の処理先、保存先、共有先と確認資料。
  • 管理者ログインの保護方法、変更権限、確認日。

チェックを付けるだけでなく、想定外の条件が見つかったら、確認が終わるまで該当機能や会議での機密情報の利用を控える運用を決めます。例外に期限と承認者を付けると、臨時対応が通常設定のまま残るのを避けやすくなります。

Zoomの法人利用で入室、共有、録画、AIデータ、管理者認証を確認する点検表図3: 設定の有効・無効だけでなく、対象、責任者、確認日を残します。

Zoomセキュリティのよくある質問

Q. Zoomは暗号化されていれば安全ですか?

暗号化だけでは、招待情報の公開や録画の共有ミスは防げません。通常暗号化とE2EEの違いに加え、入室する人、画面共有、録画、管理者ログインを分けて確認します。

Q. E2EEとクラウド録画は同時に使えますか?

公式資料では、E2EEを有効にした会議ではクラウド録画が無効になります。ZoomのAI機能やライブ文字起こしなどにも制限があるため、会議に必要な機能を先に確認してください。

Q. Zoomへのログインを要求すれば社内限定になりますか?

ログイン要求だけでは、同じ組織の人だけに限定したことになりません。同一アカウントや指定ドメインなど、認証プロファイルでどの条件を指定しているか確認します。

Q. 録画リンクの期限が切れると録画も削除されますか?

共有リンクの期限と録画の削除は別です。自動削除、例外、ゴミ箱の設定を確認し、ダウンロード済みの複製も別に管理します。

Q. ZoomのAIは学習に使わなければデータを保存しませんか?

学習への利用、サービス提供のための処理、データの保存は別です。Zoomは顧客コミュニケーション内容をAI学習に使わないと説明していますが、利用機能ごとの処理先と保持条件は別途確認が必要です。

Q. SSOを使えば二段階認証も自動で有効になりますか?

SSOの利用だけで、多要素認証が強制されるとは判断できません。Zoomの二段階認証はメールアドレスとパスワードによるログインが対象です。SSOを使う場合は認証基盤側の設定も確認します。

まとめ

Zoomのセキュリティ対策は、通信、入室、会議中、保存、管理の5領域を分けると、担当者ごとの作業に落とし込めます。E2EE、認証プロファイル、録画の共有期限はそれぞれ役割が異なり、一つの設定ですべてを保護するものではありません。

まず次の会議1件を選び、誰が入り、何を共有し、会議後に何が残るかを書き出してください。ホストが確認する項目と管理者が変更する項目を分け、利用予定の端末で試してから社内の標準設定にします。


AI導入に関するお困りごとをサポートします

株式会社NexaのAI顧問は、ツール選定から業務への適用、社内定着までを月額制でサポートします。特定のツールに限らず、「AIをどう使えばいいか分からない」という段階からご相談いただけます。

AI顧問の詳細・無料相談はこちら →





この記事で参照した外部情報

  1. Zoomのセキュリティページzoom.com
  2. Zoom公式の暗号化方式とE2EEの説明support.zoom.com
  3. 会議を保護する公式ガイドzoom.com
  4. 認証プロファイルの公式手順support.zoom.com
  5. 画面共有のセキュリティ説明support.zoom.com
  6. ホストツールの公式説明support.zoom.com
  7. 録画共有の公式説明support.zoom.com
  8. クラウド録画管理設定support.zoom.com
  9. 録画削除の公式手順support.zoom.com
  10. 二段階認証の管理手順support.zoom.com
  11. サインイン方式の設定support.zoom.com
  12. AIのデータガバナンスとプライバシー資料library.zoom.com
  13. AIのモデルと保存に関する公式資料library.zoom.com
  14. プライバシー通知の説明support.zoom.com

本文中でリンクしている外部ページの一覧です(自動生成)。最終確認日は本記事の最終更新日 2026-10-10 で、リンク先の内容はその後変わることがあります。

AI導入を検討中の方へ

AIの力で、ビジネスを次のステージへ

まずはお気軽にご相談ください。貴社に最適なAI活用プランをご提案します。