Microsoft Entra B2B collaborationは、社外パートナーやゲストユーザーに自社のアプリ、SharePoint、OneDrive、SaaS、独自アプリなどへのアクセスを安全に許可するためのMicrosoft Entra External IDの機能です。結論として、2026年4月更新で管理者が見るべきポイントは「新機能の追加」よりも、B2B collaborationの位置づけ、ゲストサインイン体験、クロステナントアクセス設定、外部コラボレーション設定を前提にした運用整理です。Microsoft Learnの該当ページはWorkforce tenants向けの記事として公開され、2026年4月25日に最終更新されています。(Microsoft Learn)
security admins、identity teams、compliance teamsが今すぐ確認すべきなのは、外部ユーザーを招待できる範囲、ゲストの認証方法、条件付きアクセス、MFAやデバイス要求の扱い、既存ゲストの棚卸しです。特に、B2B collaborationは既定で有効化されている前提のため、「使えるか」ではなく「どこまで許可し、どう監査するか」を設計する必要があります。(Microsoft Learn)
Microsoft Entra B2B collaborationとは
Microsoft Entra B2B collaborationは、自社のWorkforce tenant内で、外部パートナーやゲストに自社リソースへのアクセスを許可する仕組みです。ポイントは、社外ユーザーのパスワードを自社で管理しなくても、相手が持つ職場、学校、ソーシャルIDなどを使ってアクセスできることです。Microsoft公式ドキュメントでは、パートナーがMicrosoft Entra IDを持っていない場合や、IT部門を持たない組織であっても安全に共同作業できる機能として説明されています。(Microsoft Learn)
招待を受けたゲストが招待を承諾する、またはセルフサービスサインアップを完了すると、自社ディレクトリ内ではユーザーオブジェクトとして表されます。通常、ユーザー種別はGuestになり、UPNには#EXT#識別子が含まれます。これは、ID管理チームがゲストユーザーを棚卸しする際の実務的な手掛かりになります。(Microsoft Learn)
B2B collaborationが向いている利用シーン
B2B collaborationは、単なる「社外ユーザー招待機能」ではありません。次のような場面で、外部ID管理とアクセス制御を両立するために使います。
| 利用シーン | 具体例 | 管理上のポイント |
|---|---|---|
| 取引先との共同作業 | SharePointサイト、OneDriveファイル、Teams、業務アプリを共有する | 誰が招待できるか、どのドメインを許可するかを決める |
| 委託先・派遣社員のアクセス | 一時的に社内アプリやポータルを使わせる | 契約終了時のアクセスレビューと削除手順を用意する |
| グループ会社・海外拠点との連携 | 別テナントのユーザーを自社アプリへ招待する | クロステナントアクセス設定で受信・送信を制御する |
| Microsoft Entra IDを持たない相手との連携 | 小規模ベンダー、個人事業主、IT管理されていない組織 | email one-time passcodeなどのフォールバック認証を確認する |
2026年4月更新で押さえるべきポイント
今回の更新で重要なのは、記事の主題が「Workforce tenantの概観」から「Microsoft Entra B2B collaborationとは何か」に明確化された点です。GitHub上のMicrosoftDocs差分では、ページタイトルとH1が「What is Microsoft Entra B2B collaboration?」へ変更され、メタデータの日付も2026年4月24日に更新されています。Microsoft Learn側では最終更新日が2026年4月25日と表示されています。(GitHub)
| 更新ポイント | 内容 | 実務への影響 |
|---|---|---|
| 記事タイトルの明確化 | B2B collaborationの説明記事として位置づけが整理された | Entra External IDの中でも「外部ゲスト招待・管理」の基本記事として参照しやすくなった |
| ゲストサインイン体験の記述更新 | 2025年7月に始まったゲストサインイン体験の更新が、2025年末までに完了したと記載された | ヘルプデスク手順や社外ユーザー向け案内を、現在のサインイン画面に合わせる必要がある |
| クロステナント管理の説明整理 | Cross-tenant access settingsとExternal collaboration settingsの役割が整理されている | 「招待できるか」と「認証・アクセスできるか」を分けて設計する必要がある |
| 関連コンテンツの整理 | ゲストユーザー追加とB2B direct connectへの導線が簡素化された | B2B collaborationとB2B direct connectの使い分けを確認しやすくなった |
今回の更新は、B2B collaborationの仕様を大きく変えるものというより、2025年後半までに進んだサインイン体験の変更や、外部ID管理の説明を現在の運用に合わせて整理したものと見るのが適切です。したがって、管理者が取るべき行動は「新設定を探す」ことではなく、既存のゲスト招待、認証、アクセス制御、監査の設定が現在のドキュメント前提に合っているかを点検することです。
ゲストサインイン体験の変更はヘルプデスク影響が大きい
Microsoftは、B2B collaborationのゲストユーザーサインイン体験について、2025年7月に更新のロールアウトを開始し、2025年末までに完了したと説明しています。この更新後、ゲストユーザーは資格情報を入力するために自分の組織のサインインページへリダイレクトされ、ホームテナントのブランドやURLエンドポイントを確認した後、認証成功後にリソース側の組織へ戻ります。(Microsoft Learn)
この変更は、セキュリティ面では自然な流れです。ゲストは自分の所属組織の認証基盤でサインインするため、相手組織のMFAや認証ポリシーを活用できます。一方で、社外ユーザーから見ると「なぜ自社のサインイン画面が出るのか」「共有元企業の画面ではないが問題ないのか」という問い合わせが増えやすいポイントです。
社外ユーザー向け案内には、次のような説明を入れておくと混乱を減らせます。
| 問い合わせ内容 | 案内すべき回答 |
|---|---|
| 共有元企業ではなく自社のログイン画面が表示される | B2B collaborationでは、ゲストは自分の組織の資格情報で認証するため正常な動作 |
| どのメールアドレスでサインインすればよいか分からない | 招待を受けたメールアドレス、または自組織で利用している職場・学校アカウントを使う |
| ワンタイムパスコードが届かない | 迷惑メール、メール配送制限、招待メールの宛先、既存アカウントの有無を確認する |
| サインイン後にアクセスできない | 招待承諾は完了していても、アプリ・グループ・SharePoint権限が未付与の可能性がある |
管理の中心は「Cross-tenant access settings」と「External collaboration settings」
B2B collaborationを安全に運用するには、2種類の設定を分けて理解する必要があります。Cross-tenant access settingsは、外部のMicrosoft Entra組織との受信・送信アクセス、MFAやデバイス要求の信頼、ユーザー・グループ・アプリ単位のスコープ制御を扱います。一方、External collaboration settingsは、誰がゲストを招待できるか、特定ドメインを許可またはブロックするか、ゲストがディレクトリ内で何を閲覧できるかを扱います。(Microsoft Learn)
| 設定 | 主な役割 | 代表的な確認項目 |
|---|---|---|
| Cross-tenant access settings | 外部Microsoft Entraテナントとの受信・送信アクセスを制御する | 特定組織を許可・ブロックしているか、MFAやデバイス要求を信頼するか |
| External collaboration settings | ゲスト招待、ドメイン制限、ゲストのディレクトリ閲覧範囲を制御する | 誰が招待できるか、ゲストが他ユーザー情報を見られるか、許可・拒否ドメインは適切か |
| Conditional Access | ゲストアクセス時の認証・認可条件を制御する | MFA必須、対象アプリ、対象ゲスト、リスク条件をどう設定するか |
| Identity providers / email OTP | ゲストが使う認証方法を制御する | email one-time passcodeを使うか、Microsoft accountやGoogleなどを許可するか |
実務でよくある失敗は、External collaboration settingsだけを見て「このドメインは許可しているから問題ない」と判断することです。Microsoft Entra組織とのB2B collaborationでは、Cross-tenant access settingsも関係します。逆に、Cross-tenant access settingsで広く許可していても、External collaboration settings側でドメインをブロックしていれば、新しい招待は止まります。公式ドキュメントでも、より制限的な設定が適用される例が示されています。(Microsoft Learn)
既定設定のまま放置しない
Microsoftのドキュメントでは、B2B collaborationは既定で有効と説明されています。また、External collaboration settingsでは、既定では組織内のすべてのユーザー、B2B collaborationゲストを含むユーザーが外部ユーザーを招待できるとされています。(Microsoft Learn)
この既定値は、コラボレーションを始めやすい一方で、統制が弱い状態でもあります。特に次のような組織では、招待権限を絞るべきです。
| 組織の状況 | 推奨される見直し |
|---|---|
| 監査対象システムや機密情報を扱う | Guest Inviter、User Administratorなど必要なロールに限定する |
| 取引先ドメインが限定されている | 許可ドメイン方式を検討し、個人メールや不要ドメインを制限する |
| 部門ごとに勝手に外部共有している | アプリ所有者やグループ所有者に責任範囲を明確化する |
| M&Aやグループ会社連携が多い | 組織別のCross-tenant access settingsを作成する |
email one-time passcodeは無効化前に影響確認が必要
email one-time passcodeは、Microsoft Entra ID、Microsoft account、ソーシャルIDプロバイダーなどで認証できないB2Bゲストユーザーに対して、メールで一時的なコードを送りサインインさせるフォールバック認証です。Microsoft公式ドキュメントでは、この機能は新規テナントおよび明示的に無効化していない既存テナントで既定でオンになっていると説明されています。無効化すると、代替としてMicrosoft accountの作成を求める動作になります。(Microsoft Learn)
email one-time passcodeを使うべきかどうかは、単純に「安全か危険か」では判断できません。Microsoft Entra IDを持たない取引先や、IT管理されていない小規模パートナーと連携する場合には現実的な手段です。一方で、規制対象データや高機密アプリへのアクセスでは、追加の条件付きアクセス、アプリ権限、アクセスレビューを組み合わせる必要があります。
| 判断項目 | 継続利用しやすいケース | 慎重に検討すべきケース |
|---|---|---|
| 相手のID基盤 | Microsoft Entra IDを持たない外部パートナーが多い | 相手がEntra IDを持ち、MFAやデバイス管理を実施している |
| 共有リソース | 低〜中リスクのドキュメント、期間限定の共同作業 | 機密情報、個人情報、監査対象システム |
| 運用負荷 | 招待先ごとにIdP連携を作るのが難しい | 取引先が限定され、フェデレーションやテナント単位制御が可能 |
| 監査要件 | 定期レビューで補える | 認証方式や本人確認の厳格な証跡が必要 |
注意点として、one-time passcodeは30分間有効で、ユーザーセッションは24時間で期限切れになります。また、Microsoftはemail one-time passcodeアカウントに対して条件付きアクセスの認証強度ポリシーを適用できないため、代わりに条件付きアクセスの「Require MFA」付与制御を使うよう案内しています。(Microsoft Learn)
条件付きアクセスはゲスト専用の設計にする
B2B collaborationでは、条件付きアクセスをテナント全体、アプリ単位、特定ゲストユーザー単位で適用できます。Microsoft公式ドキュメントでも、MFAなどの条件付きアクセスを使って企業のコンテンツを保護できると説明されています。(Microsoft Learn)
内部ユーザー向けの条件付きアクセスをそのままゲストに適用すると、意図しないブロックが発生しやすくなります。たとえば、社外ユーザーに対して「準拠済みデバイス必須」を一律に求めると、相手組織のデバイス管理状況によってはほぼ全員がアクセスできません。逆に、すべてのゲストをMFA不要にすると、機密アプリへのアクセスリスクが高まります。
現実的には、次のように段階を分けて設計します。
| 対象 | 推奨方針 |
|---|---|
| SharePoint、OneDrive、Teamsなど一般的な共同作業 | ゲストにMFAを要求し、必要に応じてドメインやテナント単位で制限する |
| 人事、財務、顧客データを扱うアプリ | ゲストアクセスを原則禁止、または特定組織・特定ユーザー・MFA必須に絞る |
| 信頼できる大口取引先 | Cross-tenant access settingsで相手テナントのMFA要求を信頼するか検討する |
| IT管理されていない外部ユーザー | email OTPと最小権限、短期アクセス、定期レビューを組み合わせる |
Cross-tenant access settingsでは、外部Microsoft Entra組織のMFA、準拠済みデバイス、Microsoft Entra hybrid joined deviceの要求を信頼する設定も可能です。ただし、信頼設定は「相手組織のセキュリティ運用を信頼する」という判断を含むため、全テナントに一律適用するのではなく、組織別に適用範囲を絞るのが安全です。(Microsoft Learn)
B2B collaborationとB2B direct connectの違い
B2B collaborationとB2B direct connectは混同されやすい機能です。B2B collaborationは、外部ユーザーを自社組織に招待し、ゲストユーザーオブジェクトとして管理する方式です。一方、B2B direct connectは、別のMicrosoft Entra組織と相互信頼関係を構成し、現時点ではMicrosoft Teams共有チャネルを中心に、相手ユーザーをゲストとして追加せずに共同作業できる方式です。(Microsoft Learn)
| 比較項目 | B2B collaboration | B2B direct connect |
|---|---|---|
| 主な用途 | Microsoft、SaaS、独自アプリ、SharePoint、OneDriveなどへのゲスト招待 | Teams共有チャネルでの組織間コラボレーション |
| ユーザー管理 | 自社ディレクトリにゲストユーザーオブジェクトが作成される | 相手ユーザーは自社組織にゲストとして追加されない |
| 相手の条件 | Microsoft Entra IDがなくても利用しやすい | 相手もMicrosoft Entra組織で、相互設定が必要 |
| 管理の焦点 | 招待、ゲスト権限、アプリ割り当て、条件付きアクセス | 相互のクロステナントアクセス設定、Teams共有チャネルの管理 |
| 向いているケース | 外部パートナーに複数アプリを使わせたい | Teamsの共有チャネルだけで共同作業したい |
判断基準はシンプルです。相手に自社アプリ、SharePointサイト、SaaS、独自アプリなどへアクセスしてもらうならB2B collaborationを使います。Teams共有チャネルでの限定的な共同作業が目的で、双方の管理者がクロステナントアクセス設定を調整できるならB2B direct connectを検討します。(Microsoft Learn)
SharePointとOneDrive共有では権限設計を見直す
Microsoft Entra B2Bは、SharePointやOneDriveとの統合にも関係します。Microsoft公式ドキュメントでは、SharePointとOneDriveの統合を有効にすることで、Microsoft Entra B2Bを認証と管理に使いながら、ファイル、フォルダー、リスト項目、ドキュメントライブラリ、サイトを外部ユーザーと共有できると説明されています。また、共有相手は通常ディレクトリ内のゲストユーザーになり、権限やグループは内部ユーザーと同じように機能します。(Microsoft Learn)
ここで重要なのは、「ゲストとして招待できる」と「必要な情報だけ見られる」は別問題だという点です。SharePointサイト全体にゲストを追加すると、意図せず広い範囲のドキュメントにアクセスできる場合があります。ファイル単位の共有、サイト単位の共有、Microsoft 365グループ参加の違いを整理し、情報分類に応じた共有ルールを決めてください。
実務では、次の確認が効果的です。
| 確認項目 | 見るべきポイント |
|---|---|
| 外部共有の対象 | ファイル単位か、フォルダー単位か、サイト単位か |
| ゲストの所属 | 個別ユーザーか、グループか、アプリロールか |
| 権限レベル | 閲覧のみ、編集可、所有者相当になっていないか |
| 共有期限 | 一時プロジェクト終了後に削除される仕組みがあるか |
| 監査 | 誰が招待し、誰がアクセスし、いつ不要になったか追跡できるか |
グローバル企業はMicrosoft cloud settingsも確認する
グローバル企業や公共機関、規制産業では、Microsoft Azure global cloudとnational cloudの境界も考慮が必要です。Microsoftのドキュメントでは、Microsoft cloud settingsを使うことで、Microsoft Azure global cloudとMicrosoft Azure Government、またはMicrosoft Azure operated by 21Vianetとの間で相互B2B collaborationを確立できると説明されています。異なるクラウド間でB2B collaborationを設定するには、双方のテナントでMicrosoft cloud settingsを構成し、その後に相手テナントとの受信・送信クロステナントアクセスを設定します。(Microsoft Learn)
この領域は、セキュリティ管理者だけで判断すると失敗しやすい部分です。国・地域、契約、データ所在地、監査要件、相手組織のクラウド種別が絡むため、compliance teamsや法務部門と事前に確認してください。特に、既定設定で広く許可するのではなく、対象組織、対象ユーザー、対象アプリを限定して開始するのが現実的です。
管理者が今すぐ実施すべきチェックリスト
2026年4月更新を受けて、B2B collaboration運用を見直す場合は、次の順番で確認すると効率的です。
| 手順 | 確認内容 | 担当の目安 |
|---|---|---|
| 1 | 既存ゲストユーザーを棚卸しし、UserType=Guestや#EXT#を含むユーザーを確認する | identity teams |
| 2 | 誰が外部ユーザーを招待できるかをExternal collaboration settingsで確認する | security admins |
| 3 | 許可・拒否ドメインが現在の取引先一覧と合っているか確認する | security admins、compliance teams |
| 4 | Cross-tenant access settingsで、既定設定と組織別設定を確認する | identity teams |
| 5 | ゲスト向け条件付きアクセスを、内部ユーザー向けポリシーと分けて確認する | security admins |
| 6 | email one-time passcodeの有効・無効と、無効化時の影響を確認する | identity teams |
| 7 | SharePoint、OneDrive、Teams、SaaS、独自アプリのゲスト権限を確認する | アプリ所有者、情報システム部門 |
| 8 | プロジェクト終了時のゲスト削除、アクセスレビュー、監査ログ確認の責任者を決める | compliance teams |
特に優先すべきは、招待権限と条件付きアクセスです。B2B collaborationは便利な機能ですが、外部ユーザーの招待を全ユーザーに許可したまま、機密アプリにも緩い条件でアクセスできる状態は避けるべきです。まずは高リスクアプリへのゲストアクセスを確認し、次にドメイン制限と招待権限を見直してください。
失敗しやすいポイント
招待できない原因を1つの設定だけで判断する
ゲストを招待できない場合、External collaboration settingsだけを見ても原因を特定できないことがあります。ドメインブロック、Cross-tenant access settings、相手テナント側の制限、アプリ割り当て、条件付きアクセス、メール配送制限など複数の要因が関係します。まず「招待メールが送れない」「招待は承諾できたがアプリに入れない」「サインイン画面で止まる」のどこで失敗しているかを切り分けます。
ゲストを追加しただけでアクセス権付与が完了したと思い込む
B2B collaborationでゲストユーザーオブジェクトが作成されても、対象アプリ、グループ、SharePointサイト、Teamsなどの権限が付与されていなければアクセスできません。招待処理とリソース権限付与は別工程として管理してください。
既存ゲストの認証方式を確認せずにemail OTPを無効化する
email one-time passcodeを無効にすると、既にone-time passcodeで招待を承諾していたユーザーがサインインできなくなる可能性があります。Microsoftのドキュメントでも、無効化した場合は必要に応じてゲストのredemption statusをリセットし、別の認証方法でサインインできるようにする必要があると説明されています。(Microsoft Learn)
取引先テナントを信頼しすぎる
MFAやデバイス要求の信頼設定は便利ですが、相手組織の認証ポリシー、MFA登録状況、デバイス管理、退職者管理が十分であることが前提です。すべての外部組織に一律で信頼設定を適用するのではなく、重要な取引先ごとに個別に判断してください。
まとめ:B2B collaborationは「外部共有」ではなく「外部IDガバナンス」として管理する
Microsoft Entra B2B collaborationは、社外パートナーに自社リソースを安全に共有するための中核機能です。2026年4月更新では、B2B collaborationの説明記事としての位置づけが明確になり、ゲストサインイン体験の更新完了や関連設定の理解がより重要になりました。(Microsoft Learn)
次に取るべき行動は、既存ゲストの棚卸し、招待権限の見直し、Cross-tenant access settingsとExternal collaboration settingsの確認、ゲスト向け条件付きアクセスの再設計です。特にグローバル企業や規制対象組織では、SharePoint・OneDrive共有、email one-time passcode、Microsoft cloud settingsまで含めて、外部ユーザーのライフサイクル全体を管理してください。

コメント