Microsoft Defender for Office 365 permissions in the Microsoft Defender portalでまず押さえるべき結論は、Defender for Office 365の管理権限を「Microsoft Entraの広い管理者ロール」と「Email & collaborationの専用ロール」で分けて考える必要がある、という点です。Global Administratorを常用するのではなく、担当業務に必要な最小権限をロールグループで割り当てることが、今回の確認で最も重要な実務ポイントです。(Microsoft Learn)
特に注意したいのは、Microsoft Defender unified RBACをEmail & collaborationに対して有効化すると、従来のEmail & collaboration permissionsページがDefenderポータルで利用できなくなる点です。移行前にロールを構成するか、既存ロールをインポートしておかないと、管理者の権限確認や運用引き継ぎで混乱が起きやすくなります。(Microsoft Learn)
この記事では、2026年6月2日時点で管理者が確認すべき内容として、Microsoft DefenderポータルにおけるDefender for Office 365の権限管理、影響範囲、設定確認、移行時の注意点を実務目線で整理します。
Microsoft Defender for Office 365 permissions in the Microsoft Defender portalの要点
Microsoft Defender for Office 365 permissions in the Microsoft Defender portalは、Defender for Office 365のメール・コラボレーション関連機能を、誰が閲覧・設定・調査・対応できるかを管理するための権限設定です。
Microsoft 365全体の管理権限はMicrosoft Entraロールで管理できます。一方で、Defender for Office 365のセキュリティ機能に権限を限定したい場合は、Microsoft DefenderポータルのEmail & collaboration rolesを使います。管理画面では、Permissions > Email & collaboration roles > Rolesからロールグループを確認・管理します。(Microsoft Learn)
| 確認項目 | 内容 | 実務上の意味 |
|---|---|---|
| 権限モデル | RBACによるロール・ロールグループ・メンバーの組み合わせ | 個人に直接広い権限を渡すのではなく、業務単位で管理する |
| 管理場所 | Microsoft DefenderポータルのEmail & collaboration roles | Defender for Office 365関連の一部管理をポータル内で完結できる |
| 管理に必要な権限 | Global Administrator、またはOrganization Managementロールグループなど | 権限管理者を絞り、変更できる人を明確にする |
| Unified RBACとの関係 | Microsoft Defender XDRの統合RBACとは別モデル | 移行時は既存のEmail & collaboration権限との違いを確認する |
| Exchange Onlineとの関係 | 一部機能はExchange Online側の権限も必要 | メールフローやPowerShell管理まで含める場合は別途確認が必要 |
ここで混同しやすいのが、「Defenderポータルで見える権限」と「Exchange OnlineやMicrosoft Entraで必要な権限」は同じではない、という点です。たとえば、Defender for Office 365の設定確認はできても、Exchange OnlineのメールフロールールやPowerShell操作には別の権限が必要になる場合があります。(Microsoft Learn)
今回の確認で管理者が見るべき変更点
今回の公式情報は、メール検出エンジンや保護ポリシーの挙動が急に変わるという話ではありません。重要なのは、Defender for Office 365の権限管理をどのモデルで運用しているかを点検することです。
特に管理者が見るべき変更点・確認点は次の3つです。
| 観点 | 確認すべきこと | 放置した場合のリスク |
|---|---|---|
| 権限の割り当て先 | Global Administratorに依存していないか | 不要に強い権限を持つ管理者が増える |
| Email & collaboration roles | 既定ロールグループとカスタムロールグループの使い分け | 担当者が必要な画面にアクセスできない、または過剰権限になる |
| Unified RBAC移行 | 有効化前にロール構成・インポートを済ませているか | 従来の権限ページが使えず、移行後の権限確認が難しくなる |
Microsoftは最小権限の原則を明確に推奨しており、Global Administratorは非常に強い権限であるため、緊急時や他のロールで代替できない場合に限定すべきとしています。Defender for Office 365の通常運用では、Security AdministratorやEmail & collaborationの適切なロールグループを検討するのが現実的です。(Microsoft Learn)
影響範囲は管理者、SecOps、ヘルプデスク、開発・自動化担当まで及ぶ
この権限整理の影響は、Microsoft 365管理者だけに限られません。Defender for Office 365では、検疫、ユーザー報告メッセージ、構成アナライザー、ユーザータグなど、複数の運用タスクが権限に依存します。公式の導入ガイドでも、Email & collaboration permissionsで管理できる例として、Configuration analyzer、管理者による検疫管理、ユーザー報告メッセージの確認、User tagsなどが挙げられています。(Microsoft Learn)
| 役割 | 影響を受けやすい作業 | 確認ポイント |
|---|---|---|
| Microsoft 365管理者 | 権限設計、ロールグループ管理、管理者追加 | Global Administratorを常用していないか |
| セキュリティ運用担当 | 脅威調査、検疫対応、ユーザー報告の確認 | 調査と対応に必要なロールが不足していないか |
| ヘルプデスク | ユーザーからの誤検知・検疫問い合わせ対応 | 閲覧だけでよいのか、解放などの操作も必要か |
| コンプライアンス担当 | Purview関連ロールとの役割分担 | Defender側のデータとPurview側のスコープを混同していないか |
| 開発・自動化担当 | PowerShell、運用スクリプト、API連携 | ポータル権限とPowerShell権限を同一視していないか |
特に開発・自動化担当は注意が必要です。Microsoft Defender unified RBACを有効化しても、Exchange Online PowerShellやSecurity & Compliance PowerShellは引き続きExchange Online rolesやEmail & Collaboration rolesを使用すると説明されています。つまり、ポータルで見える権限を変更しただけで、既存スクリプトの実行権限まで同じように変わるとは限りません。(Microsoft Learn)
Microsoft Entraロール、Email & collaborationロール、Exchange Online権限の違い
Defender for Office 365の権限トラブルは、ほとんどの場合「どの権限モデルで何を管理しているか」が曖昧なまま運用されることで起きます。次のように分けて考えると整理しやすくなります。
| 権限の種類 | 主な対象 | 向いている使い方 | 注意点 |
|---|---|---|---|
| Microsoft Entraロール | Microsoft 365全体の管理権限 | Security Administratorなど、複数サービスを横断する管理者 | 権限範囲が広くなりやすい |
| Email & collaboration roles | DefenderポータルとPurviewポータルの一部ロールグループ | Defender for Office 365のメール・コラボレーション系タスク | 他のMicrosoft 365ワークロード全体をカバーするわけではない |
| Exchange Online権限 | Exchange admin center、Exchange Online PowerShell | メールフロー、受信者、トランスポート関連の管理 | Defenderポータルの権限とは別に設計する必要がある |
| Microsoft Defender unified RBAC | Defender XDRの複数セキュリティ領域 | 複数のDefender製品を統合的に権限管理したい組織 | 有効化前のロール準備が重要 |
Email & collaboration rolesは、DefenderポータルとMicrosoft Purviewポータルの両方で同じロールグループとロールを利用できます。ただし、Defenderポータルで利用できるDefender for Office 365のデータは、Purviewポータルで構成したadaptive scopesの影響を受けない点にも注意が必要です。(Microsoft Learn)
管理者が最初に確認すべき設定
Global Administratorの常用をやめる
最初に確認すべきなのは、日常運用でGlobal Administratorを使っていないかです。Global AdministratorはMicrosoft 365全体に大きな影響を与えるため、Defender for Office 365の検疫確認やユーザー報告メッセージ確認のような日常作業に使うべきではありません。
実務では、次のように切り分けると安全です。
| 作業内容 | 推奨される考え方 |
|---|---|
| 初期構成や緊急対応 | 必要に応じてGlobal Administratorを使用し、作業後は常用しない |
| Defender for Office 365の設定変更 | Security Administratorや適切なEmail & collaborationロールを検討 |
| 検疫やユーザー報告の確認 | 操作範囲に応じて専用ロールグループを割り当てる |
| 閲覧だけの監査・確認 | 読み取り系ロールを優先する |
権限を減らすと作業が不便になると感じるかもしれません。しかし、セキュリティ運用では「一時的に楽」よりも「誰が何を変更できるかを説明できる」ことが重要です。
Organization ManagementとRole Managementを確認する
Defender for Office 365のロールグループを表示・作成・変更するには、Role Managementロールが重要です。公式情報では、Role Managementロールは既定でOrganization Managementロールグループに割り当てられていると説明されています。(Microsoft Learn)
確認すべきポイントは次の通りです。
| 確認項目 | 見るべき内容 |
|---|---|
| Organization Managementのメンバー | 退職者、異動者、不要な管理者が残っていないか |
| Role Managementを持つ管理者 | ロールグループを変更できる人が多すぎないか |
| 変更履歴の管理 | 権限追加・削除の申請経路が決まっているか |
| 緊急用アカウント | 通常業務に使われていないか |
ここを放置すると、誰かが善意でロールグループを変更しただけでも、SecOpsチームの調査権限が消えたり、逆にヘルプデスクに不要な対応権限が付いたりします。
既定ロールグループを優先し、カスタムロールは目的を明確にする
Microsoft Defenderポータルには、一般的なタスク向けの既定ロールグループが用意されています。通常は、まず既定ロールグループに個別ユーザーをメンバーとして追加する方法が推奨されています。(Microsoft Learn)
カスタムロールグループを作るのは、次のような場合に限定すると管理しやすくなります。
| カスタムロールが向いているケース | 例 |
|---|---|
| 業務分掌が明確に決まっている | 検疫の確認はできるが、ポリシー変更はできない運用にしたい |
| 外部委託先に限定権限を付けたい | SOCベンダーに調査用の閲覧権限だけを付与する |
| 監査要件で権限を細かく分けたい | 本番変更権限とレビュー権限を分離する |
ただし、組み込みロールグループのロール割り当ては変更できません。ロール割り当ての変更や削除はカスタムロールグループが対象です。既定ロールグループを無理に変えようとせず、必要に応じてコピーまたは新規作成する方が安全です。(Microsoft Learn)
Microsoft Defender unified RBACへ移行する場合の注意点
Microsoft Defender unified RBACは、複数のMicrosoft Defenderセキュリティソリューションを中央で権限管理するためのモデルです。Microsoft Defender for Office 365については、データとアクションに対するサポートが示されていますが、従来のEmail & collaboration permissionsとは別の権限モデルとして扱う必要があります。(Microsoft Learn)
移行時に最も避けたいのは、既存の権限を整理しないままUnified RBACを有効化することです。Email & collaborationに対してDefender unified RBACを有効にすると、従来のEmail & collaboration permissionsページがDefenderポータルで利用できなくなるため、事前準備なしで進めると「誰がどの権限を持っているのか」を確認しにくくなります。(Microsoft Learn)
| フェーズ | 実施すること | 失敗しやすいポイント |
|---|---|---|
| 移行前 | 現在のロールグループ、メンバー、担当業務を棚卸しする | 実際に使われている権限を把握しないまま進める |
| 設計時 | 既存ロールをUnified RBACにどう対応させるか整理する | 既定ロール名だけで判断し、実作業との対応を見落とす |
| 有効化前 | ロールを構成またはインポートし、テスト用管理者で検証する | 本番管理者のアクセス確認を後回しにする |
| 有効化後 | 検疫、ユーザー報告、ポリシー確認、調査画面を実操作で確認する | ログインできるだけで検証完了にしてしまう |
| 定着後 | Global Administratorや旧ロールの過剰付与を削除する | 移行前後の権限が二重管理のまま残る |
Unified RBACは便利ですが、導入すれば自動的に最小権限になるわけではありません。むしろ、既存の運用が曖昧なまま統合すると、見た目は一元管理でも実態は複雑化します。移行前に「誰が、どの画面で、どの操作をするのか」を業務単位で書き出すことが最初の作業です。
開発者・自動化担当者が確認すべきこと
開発者や自動化担当者は、ポータルの権限変更だけを見て判断しないことが重要です。Defender for Office 365の運用では、ポータル操作、Exchange Online PowerShell、Security & Compliance PowerShell、場合によってはMicrosoft Graphを使った自動化が混在します。
特に確認すべきなのは次の点です。
| 確認項目 | 理由 |
|---|---|
| スクリプト実行アカウントのロール | ポータル権限とPowerShell権限が一致するとは限らない |
| Exchange Online側の権限 | メールフロー、受信者、トランスポート関連の操作に必要 |
| 手順書の画面表記 | ポータルUIやアイコン名の変更で、古いスクリーンショットが誤解を招く |
| サービスアカウントの権限範囲 | 長期間使われるため、過剰権限が残りやすい |
| エラー時の切り分け | 認証失敗、権限不足、対象機能のライセンス不足を分けて確認する |
運用スクリプトでよくある失敗は、「管理者がポータルで操作できるからスクリプトも動くはず」と考えることです。PowerShellやAPIの実行権限は別途確認し、変更前後でテスト実行してから本番に反映しましょう。
よくある失敗と回避策
| 失敗例 | 起きる原因 | 回避策 |
|---|---|---|
| Global Administratorを複数人に付与したままにする | 権限不足の問い合わせを早く解決したい | 業務別ロールに分解し、緊急用以外は削除する |
| Unified RBACを先に有効化してしまう | 移行前のロール棚卸しを省略した | 有効化前に既存ロールを整理し、必要に応じてインポートする |
| Security Administratorだけで全作業ができると思い込む | Microsoft EntraロールとExchange Online権限を混同している | Defender、Exchange、Purviewの権限を別表で管理する |
| 組み込みロールグループを変更しようとする | 既定ロールとカスタムロールの違いを把握していない | 変更が必要な場合はカスタムロールグループを作る |
| ヘルプデスクに対応権限を広く渡しすぎる | 問い合わせ対応を優先して権限設計が後回しになる | 閲覧、解放、ポリシー変更を分けて設計する |
| 移行後に手順書を更新しない | 画面や権限モデルの変更が現場に伝わらない | ロール変更と同じタイミングで運用手順も更新する |
権限管理の失敗は、すぐに大きな障害として表面化しないことがあります。しかし、インシデント対応時に「必要な担当者が検疫メッセージを確認できない」「本来変更できない担当者がポリシーを変更できる」といった形で影響が出ます。平時にこそ、権限の棚卸しを行う価値があります。
管理者向けチェックリスト
最後に、Microsoft Defender for Office 365 permissions in the Microsoft Defender portalに関連して、管理者がすぐ確認できるチェックリストをまとめます。
| 優先度 | 確認内容 | 完了の目安 |
|---|---|---|
| 高 | Global Administratorを日常運用に使っていないか | 緊急用・初期構成用以外の利用を減らす |
| 高 | Organization Managementのメンバーが適切か | 不要な管理者、退職者、異動者がいない |
| 高 | Unified RBACを有効化済みか、または予定があるか | 有効化前にロール構成・インポート計画がある |
| 中 | Email & collaborationロールグループのメンバーが業務と一致しているか | SecOps、ヘルプデスク、監査担当で権限が分かれている |
| 中 | Exchange Online権限が必要な作業を洗い出しているか | メールフローやPowerShell操作の担当が明確 |
| 中 | カスタムロールグループの目的が文書化されているか | 役割、対象者、付与理由が説明できる |
| 低 | 手順書やスクリーンショットが最新の画面に合っているか | 新任担当者が迷わず操作できる |
まず行うべきことは、現在のロールグループとメンバーを一覧化し、「その人が本当にその操作を行う必要があるか」を確認することです。次に、Unified RBACへ移行する予定がある組織は、移行前に既存ロールを整理し、テスト用アカウントで主要操作を検証してください。
Defender for Office 365の権限管理は、単なる管理画面の設定ではありません。メール脅威への初動対応、検疫運用、誤検知対応、監査対応のすべてに関わります。検索してこの記事にたどり着いた管理者は、まずGlobal Administrator依存の解消、Email & collaboration rolesの棚卸し、Unified RBAC移行前の準備という3点から着手すると、実務上のリスクを大きく減らせます。

コメント