Microsoft Defender for Office 365 の権限管理で最初に押さえるべき答えは、「グローバル管理者を増やす」のではなく、担当業務に合ったロールグループへ最小権限で追加することです。2026年4月更新では、Microsoft Defender for Office 365 と Microsoft Purview のロール・ロールグループの関係、Microsoft Defender unified RBAC との切り分け、Data Security Investigation Admin の割り当て確認が重要になります。security admins、identity teams、compliance teams は、この記事を読み終えたらまず Organization Management、Data Security Investigation Admins、Purview 側のロールグループのメンバーを棚卸ししてください。
Microsoft Defenderのロール管理で2026年4月に確認すべきこと
Microsoft Defender for Office 365 と Microsoft Purview の権限管理は、旧 Security & Compliance Center ではなく、Microsoft Defender ポータル、Microsoft Purview ポータル、governance ポータルで扱う流れに整理されています。これらのポータルへアクセスするには、ユーザーがグローバル管理者であるか、Defender for Office 365 の Email & collaboration role groups、または Purview の Microsoft Purview solutions role groups のいずれかに所属している必要があります。(Microsoft Learn)
今回の実務上のポイントは、単なる「ロール一覧の更新」ではありません。組織内で誰が Defender、Purview、DLP、eDiscovery、Data Security Investigation にアクセスできるのかを、改めて説明できる状態にすることです。
| 確認項目 | 何を見るべきか | 放置した場合のリスク |
|---|---|---|
| ポータルアクセス条件 | グローバル管理者か、適切なロールグループ所属か | 必要以上に高い権限を付けてしまう |
| Organization Management | メンバーと実効権限 | 強い権限を持つユーザーが増えすぎる |
| Data Security Investigation Admin | どのロールグループから付与されるか | 調査作成・設定管理の権限範囲を誤認する |
| Microsoft Defender unified RBAC | Email & collaboration で有効化済みか | 旧来の権限ページが使えず、移行漏れが起きる |
| Microsoft Purview RBAC | DLP、Insider Risk、eDiscovery などの担当範囲 | Defender 側だけ見て権限確認が不完全になる |
ロールとロールグループの違いを正しく理解する
Microsoft Defender for Office 365 と Microsoft Purview の権限は RBAC、つまりロールベースのアクセス制御で管理されます。ロールは「何ができるか」を定義し、ロールグループは複数のロールをまとめてユーザーに割り当てるための入れ物です。Microsoft Purview の公式説明でも、ロールはタスク実行権限、ロールグループは業務に必要なロールの集合として説明されています。(Microsoft Learn)
たとえば、セキュリティ担当者に「Microsoft Defender を見られるようにしてほしい」と依頼された場合、すぐにグローバル管理者を付与するのは避けるべきです。実際には、次のように業務内容を分解して判断します。
| 依頼内容 | まず確認する候補 | 判断のポイント |
|---|---|---|
| Defender for Office 365 のアラートや設定を確認したい | Security Reader、Security Administrator、該当する Email & collaboration role group | 閲覧だけか、設定変更まで必要か |
| 検疫メールを確認・解放したい | Quarantine Administrator など | メール解放は影響が大きいため対象者を絞る |
| DLP ポリシーや秘密度ラベルを扱いたい | Information Protection Admins、Information Protection Analysts、Information Protection Investigators | ポリシー作成、アラート調査、コンテンツ閲覧のどこまで必要か |
| eDiscovery ケースを扱いたい | eDiscovery Manager、Reviewer | ケース作成・検索・レビューセット閲覧の範囲を分ける |
| Data Security Investigation を管理したい | Data Security Investigation Admins、必要に応じたカスタムロールグループ | Organization Management に安易に入れない |
重要なのは、「画面が開けないから強い権限を付ける」という運用から脱却することです。権限付与の前に、担当者が実際に行う作業を「閲覧」「調査」「承認」「設定変更」「ロール管理」に分けてください。
2026年4月更新で注目すべきData Security Investigation Adminの扱い
2026年4月の差分として特に確認したいのが、Data Security Investigation Admin のロールマッピングです。MicrosoftDocs の公開履歴では、Data Security Investigation Admin を Organization Management のロールグループ一覧に含め、Data Security Investigation Admin ロール側の割り当て先にも Organization Management を追加する変更が確認できます。(GitHub)
Microsoft Learn の現行表でも、Organization Management には Data Security Investigation Admin が含まれています。Organization Management は、ポータル機能へのアクセス権限管理、デバイス管理、DLP、レポート、保持関連の設定などを扱う強いロールグループです。さらに、グローバル管理者は Organization Management のメンバーとして自動的に追加されますが、Security & Compliance PowerShell の Get-RoleGroupMember の出力には表示されないと説明されています。(Microsoft Learn)
この点は、監査や棚卸しで見落としやすいポイントです。PowerShell の結果だけを見て「このユーザーは Organization Management にいない」と判断すると、グローバル管理者として実質的に強い権限を持っているアカウントを見落とす可能性があります。
管理者がすぐ確認すべき3点
| 確認対象 | 確認内容 | 推奨アクション |
|---|---|---|
| Organization Management | メンバー、グローバル管理者、業務上の必要性 | 日常運用ユーザーを外し、必要なら個別ロールグループへ移す |
| Data Security Investigation Admins | 調査作成・管理を本当に担当する人だけか | 調査担当、レビュー担当、閲覧担当を分ける |
| グローバル管理者 | 常用アカウントに付与されていないか | break-glass 用を除き、PIM や一時昇格を検討する |
Microsoft は最小権限の原則を強く推奨しており、グローバル管理者は非常に高い権限を持つため、緊急時や他のロールで代替できない場合に限定すべきだとしています。(Microsoft Learn)
Microsoft Defender、Purview、Exchangeの権限は同じ名前でも別物
運用でよくある失敗は、「Organization Management」という名前が同じだから、Exchange Online、Defender for Office 365、Purview で同じ権限だと思い込むことです。
公式ドキュメントでは、Defender for Office 365 または Purview compliance のロールグループは、Exchange Online のロールグループとメンバーシップや権限を共有しないと明記されています。たとえば Exchange Online にも Organization Management は存在しますが、Defender for Office 365 や Purview compliance の Organization Management とは、付与される権限もメンバーも異なります。(Microsoft Learn)
つまり、メールフロールール、トランスポートルール、Exchange 管理センターの操作まで含めて担当させたい場合は、Defender/Purview 側だけでなく Exchange Online 側の権限も確認する必要があります。逆に、Defender のアラート確認だけが目的なら、Exchange の強い管理権限まで付ける必要はありません。
Microsoft Defender unified RBACを有効化している場合の注意点
Microsoft Defender XDR には、個別サービス横断で権限を管理する Microsoft Defender unified RBAC があります。ただし、これは Defender for Office 365 の従来の Email & collaboration 権限と同じものではありません。
特に注意すべきなのは、Email & collaboration で Defender unified RBAC を有効化すると、従来の Email & collaboration permissions ページが Microsoft Defender ポータルで利用できなくなる点です。Microsoft は、有効化前にロールの構成またはインポートを済ませる必要があると説明しています。(Microsoft Learn)
また、Defender ポータルからアクセスできる DLP や Insider Risk Management のようなコンプライアンス系シナリオは、Microsoft Defender unified RBAC ではなく Microsoft Purview RBAC によって管理されるとされています。(Microsoft Learn)
unified RBAC移行前のチェックリスト
| チェック | 確認内容 |
|---|---|
| 現在の権限モデル | Email & collaboration、Purview、Entra、Exchange のどれで管理しているか |
| 既存ロールの棚卸し | 既定ロールグループ、カスタムロールグループ、メンバーを一覧化したか |
| 移行対象 | Defender unified RBAC に移す対象ワークロードを明確にしたか |
| Purview 管理領域 | DLP、Insider Risk、eDiscovery を Defender 側だけで判断していないか |
| ロール管理者 | 誰がロールを作成・変更できるかを文書化したか |
| 検証 | 移行後に代表ユーザーで画面表示、操作、ログ確認をテストしたか |
移行時は、いきなり本番の管理者全員を切り替えるのではなく、代表的な業務ロールを3〜5個選び、読み取り、調査、設定変更、承認の操作が想定通りに制限されるかを確認すると安全です。
security admins、identity teams、compliance teams別の見るべきポイント
Microsoft Defender for Office 365 と Microsoft Purview の権限管理は、1つのチームだけで完結しません。特に大規模組織やグローバル組織では、security admins、identity teams、compliance teams が同じ権限表を見ながら、責任範囲を分ける必要があります。
| チーム | 主な関心 | 具体的に確認すること |
|---|---|---|
| security admins | Defender for Office 365 の検知、隔離、対応 | Security Administrator、Security Operator、Quarantine Administrator、Tenant Allow/Block List 関連権限 |
| identity teams | Microsoft Entra ID、グローバル管理者、PIM | グローバル管理者の常用有無、Entra ロールと Purview スコープ付き権限の重複 |
| compliance teams | DLP、eDiscovery、監査、保持、Insider Risk | Purview のロールグループ、コンテンツ閲覧権限、Export、Search And Purge、eDiscovery Manager |
| platform admins | 移行、標準化、運用設計 | unified RBAC の有効化状況、カスタムロールグループ命名規則、監査ログ |
特に identity teams は、Entra ロールの影響を軽視しないでください。Purview では、Entra ロールとスコープ付き Microsoft Purview ロールグループの割り当てが重なる場合、実行時には Entra ロールが優先され、スコープが効かない可能性があると説明されています。(Microsoft Learn)
たとえば、特定部門だけに DLP 管理権限をスコープしたつもりでも、同じユーザーに Entra 側の広い管理ロールが付いていれば、想定より広い範囲にアクセスできる場合があります。権限設計では「Purview でどう見えるか」だけでなく、「Entra で何を持っているか」も必ず突き合わせましょう。
ロールグループを棚卸しする実務手順
権限棚卸しは、一覧を眺めるだけでは不十分です。誰が、どの理由で、どの期間、どのデータへアクセスできるのかを説明できる状態にする必要があります。
Microsoft Defender側の確認手順
- Microsoft Defender ポータルを開く
- Permissions から Email & collaboration roles の Roles を確認する
- Organization Management、Security Administrator、Security Operator、Quarantine Administrator などを確認する
- 各ロールグループのメンバーを確認する
- 業務内容と一致しないメンバーを削除候補にする
- 必要に応じてカスタムロールグループを作成し、最小限のロールだけを割り当てる
Defender for Office 365 の Email & collaboration role groups は、Microsoft Defender ポータルで作成、コピー、メンバー変更、カスタムロールグループのロール変更、カスタムロールグループの削除ができます。ただし、既定ロールグループのロール割り当ては変更できず、変更できるのはカスタムロールグループのみです。(Microsoft Learn)
Microsoft Purview側の確認手順
- Microsoft Purview ポータルを開く
- Settings から Roles and scopes を開く
- Role groups を選択する
- Microsoft Purview solutions のロールグループを確認する
- DLP、eDiscovery、Insider Risk、Data Security Management、Information Protection 関連のメンバーを確認する
- 必要に応じて Administrative Units によるスコープ設定を確認する
Microsoft Purview の組み込みロールグループへユーザーまたはグループを追加するには、Role management ロールを持つ管理者アカウントで Purview ポータルにサインインし、Settings > Roles and scopes > Role groups から対象ロールグループを編集します。なお、セキュリティグループのサポートは Microsoft 365 commercial cloud organizations に限定されます。(Microsoft Learn)
権限付与で失敗しやすいポイント
グローバル管理者を「一時対応」のまま放置する
「急ぎなので一旦グローバル管理者を付ける」は、もっともよくある危険な運用です。一時対応が恒久化すると、退職、異動、委託先変更、監査対応のタイミングで大きなリスクになります。
一時昇格を使う場合は、申請理由、承認者、有効期限、作業後の削除確認をセットにしてください。可能であれば Microsoft Entra ID の PIM を使い、常時付与ではなく必要時だけ昇格する運用に寄せるべきです。
コンテンツ閲覧権限を広く付けすぎる
DLP、eDiscovery、Content Explorer、Data Security Investigation では、設定変更よりも「中身を見られる権限」のほうがセンシティブな場合があります。メール本文、添付ファイル、AI アプリケーションのプロンプトや応答、調査対象データにアクセスできるロールは、人数を最小限にしてください。
Data Security AI Content Viewer、Content Explorer Content Viewer、Data Classification Content Download、Export、Search And Purge などは、業務上の必要性と監査ログ確認をセットで扱うべきです。
既定ロールグループをカスタムのように扱う
既定ロールグループは便利ですが、組織ごとの職務分掌に完全一致するとは限りません。Microsoft Defender 側では、既定ロールグループのロール割り当ては変更できず、ロール割り当てを変更できるのはカスタムロールグループのみです。既定ロールグループに合わない場合は、メンバーを無理に追加するのではなく、カスタムロールグループで調整します。(Microsoft Learn)
Exchange Onlineの権限確認を忘れる
Defender for Office 365 や Purview のロールを付けても、Exchange メールフロールールなど別ワークロードの操作権限まではカバーしない場合があります。メール関連の運用では、Defender、Purview、Exchange Online のどの操作を担当するのかを分けて確認してください。
まず実施すべきアクション
今回の更新を受けて、最初にやるべきことは大きく5つです。
| 優先度 | アクション | 完了条件 |
|---|---|---|
| 高 | Organization Management のメンバー確認 | メンバー、グローバル管理者、業務理由が一覧化されている |
| 高 | Data Security Investigation Admin の付与経路確認 | Data Security Investigation Admins、Organization Management、Compliance Administrator 経由の付与を説明できる |
| 高 | グローバル管理者の常用確認 | 日常利用アカウントから不要な Global Administrator が外れている |
| 中 | Purview ロールグループの棚卸し | DLP、eDiscovery、Insider Risk、Information Protection の担当者が整理されている |
| 中 | unified RBAC の移行状況確認 | 有効化済みワークロード、未移行ロール、テスト結果が記録されている |
Microsoft Defender for Office 365 の2026年4月更新ポイントは、「新しいロール名を覚えること」ではなく、Defender、Purview、Entra、Exchange の権限境界を正しく理解し、最小権限で運用できる状態にすることです。まずは Organization Management と Data Security Investigation Admins の棚卸しから始め、次に Purview の DLP、eDiscovery、Insider Risk 関連ロールを見直してください。最後に、unified RBAC を有効化している組織は、移行前後で誰の実効権限が変わったのかをテストユーザーで確認することが重要です。

コメント