Microsoft Purview DLPの外部ドメイン/ユーザーブロックとは?SharePoint・OneDrive管理者が確認すべき影響と設定

Microsoft Purview DLPの新機能「Block External Domain/User action in DLP for SharePoint/OneDrive」は、SharePointとOneDrive上の機密ファイルに対して、特定の外部ドメインや外部ユーザーのアクセスをDLPポリシーでブロックできるようにする更新です。従来の「外部ユーザー全体をブロック」より細かく制御できるため、取引先との共同作業を続けながら、競合企業・退職者の個人メール・許可していない外部委託先などへのアクセスだけを制限しやすくなります。

特に確認すべきなのは、既存のSharePoint/OneDrive共有設定を置き換える機能ではなく、機密情報を含むファイルに対するDLPの追加アクションとして使う点です。管理者は、既存の外部共有ルール、Microsoft Entra IDの外部コラボレーション制限、SharePointのドメイン制限、Purview DLPポリシーの優先順位を合わせて見直す必要があります。

目次

Microsoft Purview DLPのBlock External Domain/User actionとは

Microsoft 365 Roadmap ID 557191として公開されているこの更新は、Microsoft Purview Data Loss Prevention(DLP)で、SharePointとOneDriveの機密ファイルへの外部アクセスをより細かく制御するための機能です。公式ロードマップでは、管理者がDLPポリシーを構成し、特定の外部ドメインまたは個別ユーザーによるファイルアクセスをブロックできるようになる、と説明されています。ロードマップ上の対象はMicrosoft Purview、Web、Worldwide Standard Multi-Tenantで、一般提供はJuly CY2026、プレビューはApril CY2026とされています。なお、Microsoft 365 Roadmapの公開日は予定情報であり、Microsoftはロードマップ上の情報が変更される可能性があると明記しています。(Microsoft)

これまでのDLPでも、SharePointやOneDriveで「組織外のユーザーをブロックする」といった制御は可能でした。ただし、外部共有を業務で使っている企業では、「すべての外部ユーザーを止める」のは現実的でないことがあります。今回の強化により、たとえば次のような制御がしやすくなります。

  • 機密ラベル「社外秘」が付いたファイルは、特定の競合ドメインからのアクセスを拒否する
  • 個人メールアドレス宛てに共有された機密ファイルは、特定ユーザー単位で開封・プレビュー・ダウンロードをブロックする
  • 許可済みパートナー企業には共有を認めつつ、未承認ドメインからのアクセスはDLPで止める
  • M&A、共同研究、外部委託など、共有相手が多いプロジェクトでリスクの高い外部アクセスだけを制限する

ポイントは、単なる共有リンクの作成制限ではなく、DLPの条件に合致した機密ファイルへのアクセス制御として設計することです。

何が変わるのか

今回の変更点を整理すると、中心になるのは「DLPのアクションでブロック対象を外部ドメイン・外部ユーザー単位に指定できるようになる」ことです。Microsoft LearnのDLPポリシー参照では、SharePointとOneDriveの対応アクションとして「Block access for specific external domains or users」が public preview として記載されており、ドメイン例として partner.com、ユーザーSMTP例として [email protected] のような指定が説明されています。(Microsoft Learn)

観点従来の考え方今回の強化でできること
外部アクセス制御組織外ユーザー全体をブロックする設計になりやすい特定の外部ドメインまたはユーザーSMTPを指定してブロックできる
対象サービスSharePoint、OneDriveのDLP制御SharePoint、OneDriveの機密ファイルに対する外部アクセス制御を細分化
条件の組み合わせ機密情報の種類、ラベル、共有状態などを条件にする条件に合致したファイルについて、外部ドメイン・ユーザー単位でアクセス拒否
業務影響外部共有を広く止めると業務停止につながりやすい許可すべき外部共有を残しながら、高リスクな共有先だけ制限しやすい
監査・調査DLPアラート、監査ログ、Activity Explorerで確認ブロックされたユーザーのメールを含むイベントを確認できるとされる

Microsoft Learnでは、このサブオプションを使うと、構成済みの外部ユーザーまたはドメインがファイルを開く、プレビューする、ダウンロードするタイミングでアクセスが拒否され、イベントはDLP Alerts、Activity Explorer、Audit logsで確認できると説明されています。(Microsoft Learn)

影響範囲:SharePointとOneDriveの外部共有を使う組織は確認が必要

影響を受けるのは、Microsoft Purview DLPでSharePoint OnlineやOneDrive for Businessを監視・制御しており、外部ユーザーとのファイル共有を許可している組織です。

特に影響が大きいのは、次のような環境です。

環境・運用想定される影響
取引先や委託先とSharePointサイトを共有している許可済みパートナーとブロック対象ドメインを整理しないと、業務共有まで止まる可能性がある
OneDriveから個別ファイル共有を頻繁に行っている個人メール、退職者、契約終了済み外部ユーザーへのアクセスを制限しやすくなる
機密ラベルや機密情報の種類をDLP条件に使っているラベル・SIT・共有状態と外部ドメイン制御を組み合わせた実用的なポリシー設計が可能
Power Automate、Graph API、業務アプリで共有リンクを作成しているリンク作成に成功しても、DLP条件に該当すれば外部ユーザーのアクセス時に拒否される可能性がある
監査ログやDLPアラートをSOCで監視しているブロックイベントが増えるため、アラート運用とチューニングが必要

注意したいのは、共有リンクが存在することと、実際に外部ユーザーがアクセスできることは別だという点です。DLPがアクセス時に制御する場合、ユーザーからは「リンクはあるのに開けない」という問い合わせにつながる可能性があります。展開前にヘルプデスク向けの説明文やエスカレーション手順を用意しておくと、現場の混乱を減らせます。

SharePointのドメイン制限との違い

今回のDLPアクションは、SharePoint管理センターの「外部共有のドメイン制限」と混同しやすい機能です。どちらも外部ドメインを扱いますが、目的と適用単位が異なります。

SharePoint/OneDriveの外部共有設定では、組織レベルで特定ドメインのみ許可または特定ドメインをブロックできます。Microsoft Learnでは、組織レベルのドメイン制限はSharePointサイトと各ユーザーのOneDriveに影響し、ドメインは domain.com 形式で最大5,000件まで指定できると説明されています。また、Microsoft Entra IDの許可・ブロックドメインもSharePointとOneDriveの共有に影響するため、外部共有設定の一部として確認する必要があります。(Microsoft Learn)

比較項目SharePoint/OneDriveのドメイン制限Microsoft Purview DLPの外部ドメイン/ユーザーブロック
主な目的外部共有そのものの許可・禁止を制御する機密情報を含むファイルへのアクセスをDLP条件に基づいて制御する
適用単位組織、サイト、OneDriveサイトコレクションなどDLPポリシーのスコープ、条件、アクション
判断材料共有先ドメイン中心機密情報の種類、ラベル、共有状態、外部ドメイン、ユーザーSMTPなど
向いている用途「このドメインとは共有しない」という全体方針「この種類の機密ファイルだけ、この外部先を止める」というリスクベース制御
注意点組織レベル設定がサイトレベル設定より優先されるDLPルールの重複、許可/ブロック条件、監査ログ増加に注意

SharePointのドメイン制限は「そもそも共有できる相手」を制御する入口のガードです。一方、Purview DLPは「ファイルの中身やラベルを見たうえでアクセスをどう扱うか」を決める出口・実行時のガードに近い位置づけです。

実務では、次のように役割分担すると分かりやすくなります。

  • 明確に取引禁止・共有禁止のドメインはSharePoint/OneDriveまたはEntra ID側で制限する
  • 取引はあるが、特定種類の機密情報だけ渡したくない相手はPurview DLPで制御する
  • 例外が多いプロジェクトは、サイト単位の共有設定とDLPポリシーを分けて管理する
  • 監査証跡が必要な機密ファイルは、DLPアラートとActivity Explorerで追跡できる設計にする

管理者が確認すべき設定

まず確認すべきなのは、既存のDLPポリシーにどのような外部共有制御が入っているかです。Microsoft PurviewのDLPポリシーはPurviewポータルで作成・管理され、作成後はSharePointサイトやOneDriveなどの対象場所に同期され、条件に合うコンテンツを評価してアクションを適用します。(Microsoft Learn)

既存DLPポリシーの条件を棚卸しする

確認すべき条件は、主に次の4つです。

確認項目見るべきポイント
対象場所SharePointサイト、OneDriveアカウントが含まれているか
機密情報の条件個人情報、クレジットカード番号、マイナンバー相当の情報、独自の機密情報タイプなどを条件にしているか
感度ラベル「社外秘」「Confidential」など、外部共有を制限すべきラベルが使われているか
共有状態「組織外と共有されている」など、外部共有を条件にしているか

既存ルールが「外部ユーザー全体をブロック」になっている場合、今回の機能を使って「特定ドメインだけをブロック」に緩和できる可能性があります。逆に、現在は監査のみで運用しているポリシーに対して、いきなりブロックアクションを追加すると、業務影響が大きくなることがあります。

ブロックリストと許可リストの衝突を避ける

Microsoft Learnでは、このサブオプションでユーザーまたはドメインが許可リストとブロックリストの両方に含まれる場合、より制限の強いブロックが有効になると説明されています。また、許可ルールとブロックルールの両方に一致した場合、許可されたユーザーやドメインは許可、ブロックされたユーザーやドメインは拒否され、どちらにも含まれないユーザーは既定でブロックされるという挙動が記載されています。(Microsoft Learn)

そのため、運用前に次のような衝突チェックが必要です。

  • partner.example を許可しながら、同じドメインを別ルールでブロックしていないか
  • ユーザー単位の例外がドメイン単位のブロックに埋もれていないか
  • 複数のDLPルールに同じファイルが一致した場合、想定外に広くブロックされないか
  • 許可リスト方式にした場合、未登録の正当な共有先まで止まらないか

特に、許可リスト方式はセキュリティ上は強力ですが、登録漏れがそのまま業務停止につながります。最初は対象部門・対象サイト・対象ラベルを絞り、監査結果を見ながら拡張するのが安全です。

内部ユーザーのブロックには使えない点を理解する

この機能は、特定の外部ドメインまたは外部ユーザーを対象にした制御です。Microsoft Learnでは、内部ユーザーや内部ドメインはこのサブオプションではブロックできず、内部ユーザーをブロックするには「Block everyone」を使う必要があると説明されています。(Microsoft Learn)

つまり、次のような用途には向きません。

  • 社内の特定部門だけにSharePointファイルを見せたくない
  • 内部ユーザーのアクセスを部署単位で制限したい
  • 退職予定者や異動者の内部アクセスをDLPだけで止めたい

内部アクセス制御には、SharePointの権限、Microsoft Entra ID、情報バリア、感度ラベルによる暗号化、アクセスレビューなどを組み合わせる必要があります。

展開時の注意点:いきなり本番ブロックしない

DLPポリシーは、正しく設計すれば情報漏えい対策として強力ですが、誤検知や過剰ブロックがあると業務への影響も大きくなります。Microsoft Learnでも、DLPの展開はスコープ、状態、アクションの3軸で管理し、影響の小さいシミュレーションモードから段階的に本番適用へ進めることが推奨されています。(Microsoft Learn)

おすすめの展開手順は次の通りです。

フェーズ実施内容判断基準
棚卸し外部共有中のSharePointサイト、OneDrive、共有先ドメインを確認重要データを扱うサイトと高リスクな共有先を特定できている
シミュレーション対象ラベル・機密情報タイプ・外部ドメインを指定し、まず監査中心で動かす想定外の一致や業務上必要な共有先が見えている
パイロット特定部門、特定サイト、特定ラベルに限定してブロックを有効化問い合わせ件数、誤検知、業務影響が許容範囲
段階展開対象サイトやドメインリストを拡張例外申請、解除手順、ログ監視が運用に乗っている
定常運用アラート、監査ログ、Activity Explorerを定期確認不要なブロック、過剰な例外、古いドメイン設定を継続的に見直せている

避けるべきなのは、「競合ドメイン一覧を一括投入して全社DLPに即時適用する」ような進め方です。外部ドメインは、子会社、委託先、監査法人、法律事務所、SaaSベンダーなど、業務上必要な相手と重なることがあります。ブロック対象は、法務・情報システム・セキュリティ部門だけで決めず、事業部門の共有実態も確認してから設定しましょう。

開発者・業務アプリ担当者が確認すべきこと

SharePointやOneDriveの共有は、ユーザー操作だけでなく、業務アプリや自動化フローからも発生します。Power Automate、Microsoft Graph、社内ポータル、ワークフロー製品などで共有リンクを作成している場合、DLPによって外部ユーザーのアクセスが拒否される可能性を前提に設計を見直す必要があります。

特に確認したいのは次の点です。

確認対象チェック内容
共有リンク作成処理リンク作成成功を「アクセス可能」とみなしていないか
エラーハンドリング外部ユーザーがファイルを開けない場合の問い合わせ導線があるか
通知メール「共有しました」と通知するだけでなく、DLPで制限される可能性を説明できるか
外部ユーザーマスター契約終了済み、退職済み、個人メールなどが残っていないか
テストデータ機密ラベル付きファイル、SIT検出ファイル、通常ファイルで挙動を分けて検証しているか

たとえば、契約管理システムから外部法律事務所に契約書を共有する仕組みがあるとします。共有リンクの発行自体は成功しても、そのファイルに「社外秘」ラベルが付き、かつ法律事務所のドメインがDLPのブロック対象に含まれていれば、外部ユーザーは開けない可能性があります。

この場合、アプリ側では「リンクを作成できたか」だけでなく、「共有先がDLPポリシー上許可されているか」「代替手段が必要か」を業務フローとして整理しておくべきです。

失敗しやすいポイント

許可リストを厳しくしすぎる

許可リスト方式は安全ですが、実務では共有先の追加・変更が頻繁に起こります。新しい委託先や共同研究先を登録し忘れると、正当な業務ファイルまで開けなくなります。最初から全社に適用せず、重要度の高いサイトやラベルに絞って始めるのが現実的です。

SharePointの共有設定とDLP設定を別々に管理する

SharePoint管理センター、Microsoft Entra ID、Microsoft Purview DLPで外部共有に関係する設定が分散していると、原因調査が難しくなります。「なぜこの外部ユーザーは開けないのか」を説明できるように、設定の優先関係と担当チームを整理しておきましょう。

監査ログの増加を見落とす

Microsoft Learnでは、このサブオプションの制限として、ブロックされたユーザーによる特定の操作で複数の監査レコードが生成される可能性があること、また画像ファイルは保護されないことが記載されています。(Microsoft Learn)

SOCや管理者がDLPアラートを監視している場合、プレビュー段階では特にノイズが増える可能性を考慮する必要があります。アラートの重要度、通知先、インシデント化の基準を見直しておきましょう。

ユーザー向け説明を後回しにする

DLPによるブロックは、エンドユーザーから見ると「共有したのに相手が開けない」「昨日まで開けたファイルが開けない」という現象になります。管理者向けの設定だけでなく、利用者向けに次のような説明を用意しておくと効果的です。

  • 機密情報を含むファイルは、共有先によってアクセスが制限されることがある
  • 個人メールや未承認ドメインへの共有はブロックされる場合がある
  • 業務上必要な共有先がブロックされた場合は、申請フォームまたはヘルプデスクへ連絡する
  • 機密ファイルを別名保存、圧縮、画像化して回避する行為は禁止する

実務で使いやすいポリシー設計例

例:競合企業ドメインへのアクセスを止める

研究開発部門や営業企画部門では、提案資料、価格表、技術仕様書などの外部流出リスクが高くなります。この場合は、機密ラベル「Confidential」または特定の機密情報タイプを条件にし、競合企業ドメインをブロック対象として指定します。

設計のポイントは、競合企業ドメインの一覧を人手で更新し続ける必要があることです。法務部門や事業部門と連携し、四半期ごとに見直す運用が現実的です。

例:個人メールアドレスへの共有を制限する

外部委託先とのやり取りで、会社ドメインではなく個人メールが使われるケースがあります。個人メールへの共有は監査や契約管理が難しいため、機密ファイルについてはユーザーSMTP単位でブロックする設計が有効です。

ただし、すべての個人メールを一括で制御するには、DLPだけでなく外部共有設定や業務ルールの整備も必要です。例外を認める場合は、期間、対象ファイル、承認者を明確にしましょう。

例:許可済みパートナーだけに機密ファイルを共有する

外部共同作業が多い企業では、「ブロック対象を列挙する」より「許可対象を明示する」ほうが安全な場合があります。重要なSharePointサイトやプロジェクトでは、許可ドメインを限定し、それ以外の外部ユーザーはDLPでブロックする設計を検討できます。

この方式では登録漏れが課題になるため、新規パートナー追加時の申請フローと、DLPポリシー更新の作業SLAを決めておくことが重要です。

管理者向けチェックリスト

公開前・展開前には、少なくとも次の項目を確認してください。

チェック項目確認内容
ロードマップ確認Roadmap ID 557191のステータス、一般提供時期、対象クラウドを確認したか
対象範囲SharePoint、OneDriveのどのサイト・アカウントを対象にするか決めたか
条件設計機密情報タイプ、感度ラベル、外部共有状態を適切に組み合わせたか
ドメイン設計ブロック対象、許可対象、例外対象を業務部門と確認したか
既存設定との整合SharePoint外部共有、Entra ID外部コラボレーション、既存DLPとの矛盾がないか
ログ監視DLP Alerts、Activity Explorer、Audit logsで確認する項目を決めたか
展開方法シミュレーション、パイロット、段階展開の順に進める計画があるか
ユーザー対応ブロック時の問い合わせ先、例外申請、説明文を用意したか
開発影響共有リンクを作成する業務アプリや自動化フローをテストしたか
制限事項public previewの制限、画像ファイル保護の扱い、監査ログ増加を理解したか

まとめ:外部共有を止めるのではなく、機密ファイルの共有リスクを細かく制御する

Microsoft Purview DLPの「Block External Domain/User action in DLP for SharePoint/OneDrive」は、SharePointとOneDriveの外部共有をより現実的に管理するための重要な更新です。すべての外部共有を止めるのではなく、機密情報を含むファイルについて、特定の外部ドメインやユーザーだけをブロックできる点が大きなメリットです。

管理者がまず行うべきことは、既存の外部共有設定とDLPポリシーの棚卸しです。そのうえで、重要なサイトや機密ラベルを対象にシミュレーションを行い、誤検知や業務影響を確認してから段階的に展開しましょう。

開発者や業務アプリ担当者は、共有リンク作成後にDLPでアクセスが拒否されるケースを想定し、通知文、エラー対応、例外申請フローを見直す必要があります。今回の機能は、単なるセキュリティ強化ではなく、外部コラボレーションを続けながら情報漏えいリスクを下げるための運用設計が問われる更新です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次