2026年7月以降に新規作成されるMicrosoft Defender for Office 365 Plan 2の組織では、Microsoft Defender Unified RBACが既定の権限モデルになりました。そのため、既存テナント向けの手順にある「Email & collaboration roles(電子メールとコラボレーションのロール)」が見つからなかったり、権限の割り当て画面が異なったりしても、不具合とは限りません。
新規組織では、従来の権限画面を探すのではなく、Microsoft Defender XDRの「ロール」画面からUnified RBACを前提に役割を設計します。一方、既存組織が一斉に自動移行されるという変更ではなく、既存組織は必要に応じてUnified RBACを手動で有効化できます。(Microsoft Learn)
新規Defender Plan 2で権限画面が違う原因―Unified RBAC既定化
MicrosoftはメッセージセンターのMC1246006およびMicrosoft Learnで、2026年7月以降、新しいMicrosoft Defender for Office 365 Plan 2組織ではUnified RBACを既定の権限モデルとして使用すると案内しています。
ここでいう「既定化」は、すべての既存テナントを強制的に移行するという意味ではありません。新規組織と既存組織では、次のように扱いが異なります。(Microsoft Learn)
| 項目 | 2026年7月以降の新規Plan 2組織 | 既存のPlan 2組織 |
|---|---|---|
| 既定の権限モデル | Unified RBAC | 現在の権限モデルを継続 |
| 従来のEmail & collaboration roles画面 | 利用できない | Unified RBAC有効化前は利用可能 |
| ロールの管理場所 | Microsoft Defender XDRのロール画面 | 従来画面、またはUnified RBAC |
| 既存ロールの移行 | 原則不要 | インポートまたは再構築が必要 |
| 管理者の対応 | Unified RBAC前提で新規設計 | 移行計画を立てて手動で有効化 |
新規Plan 2組織で従来の権限ページが表示されないのは、画面の表示遅延やライセンスエラーではなく、仕様どおりである可能性が高いといえます。
ただし、Microsoftの公開情報では「新しい組織」と表現されています。既存テナントに後からPlan 2ライセンスを追加したケースが常にどちらへ分類されるかは、公開文面だけで一律に判断せず、実際の「アクセス許可」画面とワークロード設定を確認するのが確実です。
Unified RBACは単なる権限画面の移動ではない
RBACは「Role-Based Access Control」の略で、利用者の職務や担当業務に応じてアクセス権を与える仕組みです。
Unified RBACでは、Defender for Office 365だけでなく、Microsoft Defender XDR配下の複数のセキュリティ製品について、同じ管理画面でロールとアクセス許可を管理できます。Defender for Office 365については、ポータル上のデータ表示、調査、検疫、修復、ポリシー管理などを細かく分けて割り当てられます。(Microsoft Learn)
従来の権限モデルとの主な違いは、次のとおりです。
| 観点 | 従来のモデル | Unified RBAC |
|---|---|---|
| 主な管理単位 | ロールグループ | カスタムロールと割り当て |
| 管理対象 | Email & collaboration中心 | 複数のDefenderワークロード |
| 権限の粒度 | 既定ロールを中心に構成 | 表示、コンテンツ閲覧、修復などを分離 |
| 割り当て対象 | ユーザー、グループ | ユーザー、グループ、データソース |
| メール本文へのアクセス | ロール構成に含まれやすい | メタデータと本文・添付ファイルを分離可能 |
| 管理画面 | Email & collaboration roles | Microsoft Defender XDRのRoles |
特に重要なのが、メールのメタデータを見る権限と、本文や添付ファイルを見る権限を分離できることです。
一次対応担当者には送信者、受信者、件名、検出結果などのメタデータだけを見せ、本文や添付ファイルへのアクセスは上位アナリストに限定する、といった設計が可能になります。
Unified RBACの権限画面を確認する方法
新規Defender for Office 365 Plan 2組織では、次の流れで権限を確認します。
- Microsoft Defenderポータルにサインインする
- 「システム」を開く
- 「アクセス許可」を選択する
- Microsoft Defender XDRの「ロール」を開く
- 既存ロール、カスタムロール、割り当て、データソースを確認する
Unified RBACのロールを管理するには、原則としてMicrosoft Entra IDのセキュリティ管理者以上の権限が必要です。従来の「Email & collaboration roles」ページが表示されなくても、新規Plan 2組織では正常な状態です。(Microsoft Learn)
なお、Microsoft Entra IDのセキュリティ管理者やセキュリティ閲覧者など、Microsoft Entraのグローバルロールによるアクセスは、Unified RBACの有効状態にかかわらず引き続き評価されます。
そのため、カスタムロールを外したにもかかわらずユーザーが操作できる場合は、Unified RBACだけでなくMicrosoft Entra側のロールも確認してください。(Microsoft Learn)
新規テナントで最初に行うロール設計
Unified RBACでは、製品名や役職名からロールを作るのではなく、実際に行う作業から必要なアクセス許可を決めると失敗しにくくなります。
担当者が行う作業を洗い出す
最初に、担当者ごとに次の操作が必要かを整理します。
- インシデントやアラートを見る
- Threat Explorerでメールを検索する
- メール本文や添付ファイルを見る
- 検疫されたメールを解放する
- 悪意のあるメールを移動または削除する
- 修復アクションを承認する
- Microsoftへメッセージを送信する
- スパム対策やフィッシング対策ポリシーを変更する
- テナント許可/ブロックリストを変更する
- レポートだけを閲覧する
「セキュリティ担当者だからフル権限」と考えるのではなく、日常業務で必要な操作だけを割り当てることが重要です。
個人ではなくMicrosoft Entraセキュリティグループへ割り当てる
ロールを個々のユーザーへ直接割り当てると、異動や退職のたびに複数の設定を変更する必要があります。
Microsoftは、個人アカウントではなくMicrosoft Entraセキュリティグループを使用したロール割り当てを推奨しています。グループを使えば、メンバーの追加と削除だけで権限を管理でき、Privileged Identity Managementを利用した一時的な権限付与にも対応しやすくなります。(Microsoft Learn)
例えば、次のようなグループを用意します。
- MDO-SOC-Tier1
- MDO-SOC-Tier2
- MDO-SOC-Tier3
- MDO-Audit-Readers
- MDO-TABL-Managers
データソースの範囲を確認する
カスタムロールの割り当てでは、対象となるデータソースを選択します。Defender for Office 365専用のロールを作る場合は、データソースとしてMicrosoft Defender for Office 365が選択されていることを確認します。
「今後のデータソースを自動的に含める」は既定で選択される場合があります。将来追加されたDefender製品へ同じ権限を自動適用したくない場合は、最小権限の観点から設定を見直してください。(Microsoft Learn)
実務で使いやすいUnified RBACのロール例
Microsoftが示しているペルソナ例を基にすると、Defender for Office 365 Plan 2では次のように分けると運用しやすくなります。(Microsoft Learn)
| ロール例 | 主な業務 | 主なアクセス許可 |
|---|---|---|
| SOC Tier 1 | アラートの一次確認、検疫対応 | Alerts (Manage)、Email & collaboration quarantine (Manage)、Email & collaboration metadata (Read) |
| セキュリティアナリスト | メール調査、本文確認、修復 | Tier 1の権限、Response (Manage)、Email & collaboration advanced actions (Manage)、Email & collaboration content (Read) |
| SOC Tier 3/ポリシー管理者 | ポリシー変更、検出ルール調整 | アナリストの権限、Core security settings (Manage)、Detection tuning (Manage) |
| 監査・コンプライアンス閲覧者 | 設定、レポート、メタデータの閲覧 | Core security settings (Read)、System settings (Read)、Security data basics (Read)、Email & collaboration metadata (Read) |
| 許可/ブロックリスト管理者 | テナント許可/ブロックリストの更新 | Core security settings (Read)、Detection tuning (Manage)、Security data basics (Read) |
Tier 1にはメール本文を見せない設計も可能
一次対応で必要なのがアラートの分類と検疫操作だけであれば、Email & collaboration metadata (Read)を付与し、Email & collaboration content (Read)は付与しない設計ができます。
これにより、担当者は脅威情報を確認できますが、メール本文や添付ファイルにはアクセスできません。個人情報や機密情報を含むメールへの不要なアクセスを抑えられます。
ResponseとAdvanced actionsは役割が違う
Unified RBACでは、対応操作も一つの権限にまとめられていません。
| 操作 | 主に必要なアクセス許可 |
|---|---|
| Microsoftへメッセージを送信する | Response (Manage) |
| 自動調査の修復を承認する | Response (Manage) |
| メールを移動、論理削除、完全削除する | Email & collaboration advanced actions (Manage) |
| Threat Explorerからメールを修復する | Email & collaboration advanced actions (Manage) |
| 高度なハンティングから対応操作を行う | Response (Manage)とEmail & collaboration advanced actions (Manage) |
「対応権限を付けたのにメールを削除できない」という場合は、ResponseだけでなくEmail & collaboration advanced actionsも確認する必要があります。(Microsoft Learn)
Unified RBACが管理しない範囲に注意する
名称に「Unified」と付いていますが、Microsoft 365のすべての権限が一つに統合されるわけではありません。
Unified RBACが直接制御するのは、原則としてMicrosoft Defenderポータル内のDefenderワークロードです。Exchange管理センター、PowerShell、Microsoft Purviewなどは、引き続き別の権限モデルを使用します。(Microsoft Learn)
| 操作・管理画面 | 使用する権限モデル |
|---|---|
| Microsoft Defenderポータル | Unified RBAC |
| Microsoft Entraの管理機能 | Microsoft Entraロール |
| Exchange管理センター | Exchange Online RBAC |
| Exchange Online PowerShell | Exchange Onlineのロールグループ |
| Security & Compliance PowerShell | 対応するExchange Online/Email & collaborationの権限 |
| Microsoft Purviewポータル | Microsoft Purview RBAC |
| 攻撃シミュレーショントレーニング | Microsoft Entraロール |
| メッセージ追跡 | Exchange Onlineロール |
| メールフローレポート | Exchange Onlineロール |
| メールフローコネクタ | Exchange Onlineロール |
例えば、Defenderポータルで十分なUnified RBAC権限を付与しても、Exchange Online PowerShellのコマンドが実行できるとは限りません。
逆に、Exchange Online側の強いロールを持っていても、新規Plan 2組織のDefenderポータルで必要な操作がすべて許可されるとは限りません。ポータル操作とPowerShell操作は分けて設計してください。
よくある権限トラブルと確認ポイント
Unified RBAC導入後や新規Plan 2組織で発生しやすい問題は、必要なアクセス許可を一つずつ確認すると切り分けやすくなります。(Microsoft Learn)
| 症状 | 主な原因 | 確認するアクセス許可 |
|---|---|---|
| 従来の権限画面が見つからない | 新規Plan 2組織でUnified RBACが既定 | Microsoft Defender XDRの「ロール」を確認 |
| Threat Explorerを開けない | メタデータ閲覧権限が不足 | Email & collaboration metadata (Read) |
| メール本文をプレビューできない | コンテンツ閲覧権限が不足 | Email & collaboration content (Read) |
| ポリシーを変更できない | 設定管理権限が不足 | Core security settings (Manage) |
| 修復アクションを承認できない | 応答権限が不足 | Response (Manage) |
| メールを移動・削除できない | 高度な操作権限が不足 | Email & collaboration advanced actions (Manage) |
| テナント許可/ブロックリストを変更できない | 検出調整権限が不足 | Detection tuning (Manage) |
| PowerShellコマンドが失敗する | Unified RBACの対象外 | Exchange Onlineのロールグループ |
| 割り当て直後に反映されない | 権限の伝達待ち | 5分程度待ってから再確認 |
アクセス確認は管理者アカウントだけで行わず、各ロールに所属するテストユーザーで実施します。
「できるべき操作」だけでなく、ポリシー変更やメール本文閲覧などの「できてはいけない操作」が拒否されることも確認してください。
既存組織をUnified RBACへ移行する場合の注意点
既存のDefender for Office 365 Plan 2組織は、必要に応じてUnified RBACを手動で有効化できます。ただし、先にUnified RBACを有効化してからロールを作るのではなく、必要なロールと割り当てを準備してから有効化することが重要です。
有効化後は、従来のEmail & collaboration rolesがDefenderポータルへのアクセスを制御しなくなり、従来の権限ページも利用できなくなります。準備不足のまま切り替えると、担当者がThreat Explorerや検疫にアクセスできなくなる可能性があります。(Microsoft Learn)
既存ロールの移行方法は、主に次の2つです。
| 方法 | 適しているケース |
|---|---|
| インポート | 現在のロール構造が整理されており、短時間で移行したい |
| 再構築 | 不要なロールが多い、権限が過剰、SOCの担当階層に合わせ直したい |
既存ロールが長年継ぎ足されている場合は、そのままインポートするより、Tier 1、Tier 2、Tier 3、監査担当などの職務単位で再構築した方が、将来の管理が容易です。
Microsoftは、Unified RBACを無効化する機能を将来削除する予定であるとも案内しています。既存組織で有効化する場合は、一時的な試行ではなく、継続利用を前提に設計とテストを行うべきです。(Microsoft Learn)
新規Plan 2組織ではUnified RBAC前提で権限を設計する
2026年7月以降の新規Microsoft Defender for Office 365 Plan 2組織では、Unified RBACが既定です。従来のEmail & collaboration roles画面が表示されない場合は、まずMicrosoft Defender XDRの「ロール」画面を確認してください。
実務では、次の順序で対応すると安全です。
- 担当者が行う操作を洗い出す
- Tier 1、Tier 2、Tier 3、監査担当などのセキュリティグループを作る
- 必要なアクセス許可だけを持つカスタムロールを作る
- Defender for Office 365をデータソースとして割り当てる
- 各ロールのテストユーザーで許可・拒否の両方を確認する
- PowerShell、Exchange管理センター、Purviewの権限を別途整理する
特に、メールのメタデータ閲覧、本文・添付ファイル閲覧、修復、ポリシー変更を一つのロールへまとめないことが重要です。まずは一次対応、調査・修復、ポリシー管理を分離し、必要になった権限だけを追加する設計にすると、Unified RBACの利点を生かしながら過剰なアクセス権を防げます。

コメント