Microsoft Entra B2B collaborationとは?2026年4月更新ポイントと管理者が確認すべき設定

Microsoft Entra B2B collaborationは、社外パートナーやゲストユーザーに自社のアプリ、SharePoint、OneDrive、SaaS、独自アプリなどへのアクセスを安全に許可するためのMicrosoft Entra External IDの機能です。結論として、2026年4月更新で管理者が見るべきポイントは「新機能の追加」よりも、B2B collaborationの位置づけ、ゲストサインイン体験、クロステナントアクセス設定、外部コラボレーション設定を前提にした運用整理です。Microsoft Learnの該当ページはWorkforce tenants向けの記事として公開され、2026年4月25日に最終更新されています。(Microsoft Learn)

security admins、identity teams、compliance teamsが今すぐ確認すべきなのは、外部ユーザーを招待できる範囲、ゲストの認証方法、条件付きアクセス、MFAやデバイス要求の扱い、既存ゲストの棚卸しです。特に、B2B collaborationは既定で有効化されている前提のため、「使えるか」ではなく「どこまで許可し、どう監査するか」を設計する必要があります。(Microsoft Learn)

目次

Microsoft Entra B2B collaborationとは

Microsoft Entra B2B collaborationは、自社のWorkforce tenant内で、外部パートナーやゲストに自社リソースへのアクセスを許可する仕組みです。ポイントは、社外ユーザーのパスワードを自社で管理しなくても、相手が持つ職場、学校、ソーシャルIDなどを使ってアクセスできることです。Microsoft公式ドキュメントでは、パートナーがMicrosoft Entra IDを持っていない場合や、IT部門を持たない組織であっても安全に共同作業できる機能として説明されています。(Microsoft Learn)

招待を受けたゲストが招待を承諾する、またはセルフサービスサインアップを完了すると、自社ディレクトリ内ではユーザーオブジェクトとして表されます。通常、ユーザー種別はGuestになり、UPNには#EXT#識別子が含まれます。これは、ID管理チームがゲストユーザーを棚卸しする際の実務的な手掛かりになります。(Microsoft Learn)

B2B collaborationが向いている利用シーン

B2B collaborationは、単なる「社外ユーザー招待機能」ではありません。次のような場面で、外部ID管理とアクセス制御を両立するために使います。

利用シーン具体例管理上のポイント
取引先との共同作業SharePointサイト、OneDriveファイル、Teams、業務アプリを共有する誰が招待できるか、どのドメインを許可するかを決める
委託先・派遣社員のアクセス一時的に社内アプリやポータルを使わせる契約終了時のアクセスレビューと削除手順を用意する
グループ会社・海外拠点との連携別テナントのユーザーを自社アプリへ招待するクロステナントアクセス設定で受信・送信を制御する
Microsoft Entra IDを持たない相手との連携小規模ベンダー、個人事業主、IT管理されていない組織email one-time passcodeなどのフォールバック認証を確認する

2026年4月更新で押さえるべきポイント

今回の更新で重要なのは、記事の主題が「Workforce tenantの概観」から「Microsoft Entra B2B collaborationとは何か」に明確化された点です。GitHub上のMicrosoftDocs差分では、ページタイトルとH1が「What is Microsoft Entra B2B collaboration?」へ変更され、メタデータの日付も2026年4月24日に更新されています。Microsoft Learn側では最終更新日が2026年4月25日と表示されています。(GitHub)

更新ポイント内容実務への影響
記事タイトルの明確化B2B collaborationの説明記事として位置づけが整理されたEntra External IDの中でも「外部ゲスト招待・管理」の基本記事として参照しやすくなった
ゲストサインイン体験の記述更新2025年7月に始まったゲストサインイン体験の更新が、2025年末までに完了したと記載されたヘルプデスク手順や社外ユーザー向け案内を、現在のサインイン画面に合わせる必要がある
クロステナント管理の説明整理Cross-tenant access settingsとExternal collaboration settingsの役割が整理されている「招待できるか」と「認証・アクセスできるか」を分けて設計する必要がある
関連コンテンツの整理ゲストユーザー追加とB2B direct connectへの導線が簡素化されたB2B collaborationとB2B direct connectの使い分けを確認しやすくなった

今回の更新は、B2B collaborationの仕様を大きく変えるものというより、2025年後半までに進んだサインイン体験の変更や、外部ID管理の説明を現在の運用に合わせて整理したものと見るのが適切です。したがって、管理者が取るべき行動は「新設定を探す」ことではなく、既存のゲスト招待、認証、アクセス制御、監査の設定が現在のドキュメント前提に合っているかを点検することです。

ゲストサインイン体験の変更はヘルプデスク影響が大きい

Microsoftは、B2B collaborationのゲストユーザーサインイン体験について、2025年7月に更新のロールアウトを開始し、2025年末までに完了したと説明しています。この更新後、ゲストユーザーは資格情報を入力するために自分の組織のサインインページへリダイレクトされ、ホームテナントのブランドやURLエンドポイントを確認した後、認証成功後にリソース側の組織へ戻ります。(Microsoft Learn)

この変更は、セキュリティ面では自然な流れです。ゲストは自分の所属組織の認証基盤でサインインするため、相手組織のMFAや認証ポリシーを活用できます。一方で、社外ユーザーから見ると「なぜ自社のサインイン画面が出るのか」「共有元企業の画面ではないが問題ないのか」という問い合わせが増えやすいポイントです。

社外ユーザー向け案内には、次のような説明を入れておくと混乱を減らせます。

問い合わせ内容案内すべき回答
共有元企業ではなく自社のログイン画面が表示されるB2B collaborationでは、ゲストは自分の組織の資格情報で認証するため正常な動作
どのメールアドレスでサインインすればよいか分からない招待を受けたメールアドレス、または自組織で利用している職場・学校アカウントを使う
ワンタイムパスコードが届かない迷惑メール、メール配送制限、招待メールの宛先、既存アカウントの有無を確認する
サインイン後にアクセスできない招待承諾は完了していても、アプリ・グループ・SharePoint権限が未付与の可能性がある

管理の中心は「Cross-tenant access settings」と「External collaboration settings」

B2B collaborationを安全に運用するには、2種類の設定を分けて理解する必要があります。Cross-tenant access settingsは、外部のMicrosoft Entra組織との受信・送信アクセス、MFAやデバイス要求の信頼、ユーザー・グループ・アプリ単位のスコープ制御を扱います。一方、External collaboration settingsは、誰がゲストを招待できるか、特定ドメインを許可またはブロックするか、ゲストがディレクトリ内で何を閲覧できるかを扱います。(Microsoft Learn)

設定主な役割代表的な確認項目
Cross-tenant access settings外部Microsoft Entraテナントとの受信・送信アクセスを制御する特定組織を許可・ブロックしているか、MFAやデバイス要求を信頼するか
External collaboration settingsゲスト招待、ドメイン制限、ゲストのディレクトリ閲覧範囲を制御する誰が招待できるか、ゲストが他ユーザー情報を見られるか、許可・拒否ドメインは適切か
Conditional Accessゲストアクセス時の認証・認可条件を制御するMFA必須、対象アプリ、対象ゲスト、リスク条件をどう設定するか
Identity providers / email OTPゲストが使う認証方法を制御するemail one-time passcodeを使うか、Microsoft accountやGoogleなどを許可するか

実務でよくある失敗は、External collaboration settingsだけを見て「このドメインは許可しているから問題ない」と判断することです。Microsoft Entra組織とのB2B collaborationでは、Cross-tenant access settingsも関係します。逆に、Cross-tenant access settingsで広く許可していても、External collaboration settings側でドメインをブロックしていれば、新しい招待は止まります。公式ドキュメントでも、より制限的な設定が適用される例が示されています。(Microsoft Learn)

既定設定のまま放置しない

Microsoftのドキュメントでは、B2B collaborationは既定で有効と説明されています。また、External collaboration settingsでは、既定では組織内のすべてのユーザー、B2B collaborationゲストを含むユーザーが外部ユーザーを招待できるとされています。(Microsoft Learn)

この既定値は、コラボレーションを始めやすい一方で、統制が弱い状態でもあります。特に次のような組織では、招待権限を絞るべきです。

組織の状況推奨される見直し
監査対象システムや機密情報を扱うGuest Inviter、User Administratorなど必要なロールに限定する
取引先ドメインが限定されている許可ドメイン方式を検討し、個人メールや不要ドメインを制限する
部門ごとに勝手に外部共有しているアプリ所有者やグループ所有者に責任範囲を明確化する
M&Aやグループ会社連携が多い組織別のCross-tenant access settingsを作成する

email one-time passcodeは無効化前に影響確認が必要

email one-time passcodeは、Microsoft Entra ID、Microsoft account、ソーシャルIDプロバイダーなどで認証できないB2Bゲストユーザーに対して、メールで一時的なコードを送りサインインさせるフォールバック認証です。Microsoft公式ドキュメントでは、この機能は新規テナントおよび明示的に無効化していない既存テナントで既定でオンになっていると説明されています。無効化すると、代替としてMicrosoft accountの作成を求める動作になります。(Microsoft Learn)

email one-time passcodeを使うべきかどうかは、単純に「安全か危険か」では判断できません。Microsoft Entra IDを持たない取引先や、IT管理されていない小規模パートナーと連携する場合には現実的な手段です。一方で、規制対象データや高機密アプリへのアクセスでは、追加の条件付きアクセス、アプリ権限、アクセスレビューを組み合わせる必要があります。

判断項目継続利用しやすいケース慎重に検討すべきケース
相手のID基盤Microsoft Entra IDを持たない外部パートナーが多い相手がEntra IDを持ち、MFAやデバイス管理を実施している
共有リソース低〜中リスクのドキュメント、期間限定の共同作業機密情報、個人情報、監査対象システム
運用負荷招待先ごとにIdP連携を作るのが難しい取引先が限定され、フェデレーションやテナント単位制御が可能
監査要件定期レビューで補える認証方式や本人確認の厳格な証跡が必要

注意点として、one-time passcodeは30分間有効で、ユーザーセッションは24時間で期限切れになります。また、Microsoftはemail one-time passcodeアカウントに対して条件付きアクセスの認証強度ポリシーを適用できないため、代わりに条件付きアクセスの「Require MFA」付与制御を使うよう案内しています。(Microsoft Learn)

条件付きアクセスはゲスト専用の設計にする

B2B collaborationでは、条件付きアクセスをテナント全体、アプリ単位、特定ゲストユーザー単位で適用できます。Microsoft公式ドキュメントでも、MFAなどの条件付きアクセスを使って企業のコンテンツを保護できると説明されています。(Microsoft Learn)

内部ユーザー向けの条件付きアクセスをそのままゲストに適用すると、意図しないブロックが発生しやすくなります。たとえば、社外ユーザーに対して「準拠済みデバイス必須」を一律に求めると、相手組織のデバイス管理状況によってはほぼ全員がアクセスできません。逆に、すべてのゲストをMFA不要にすると、機密アプリへのアクセスリスクが高まります。

現実的には、次のように段階を分けて設計します。

対象推奨方針
SharePoint、OneDrive、Teamsなど一般的な共同作業ゲストにMFAを要求し、必要に応じてドメインやテナント単位で制限する
人事、財務、顧客データを扱うアプリゲストアクセスを原則禁止、または特定組織・特定ユーザー・MFA必須に絞る
信頼できる大口取引先Cross-tenant access settingsで相手テナントのMFA要求を信頼するか検討する
IT管理されていない外部ユーザーemail OTPと最小権限、短期アクセス、定期レビューを組み合わせる

Cross-tenant access settingsでは、外部Microsoft Entra組織のMFA、準拠済みデバイス、Microsoft Entra hybrid joined deviceの要求を信頼する設定も可能です。ただし、信頼設定は「相手組織のセキュリティ運用を信頼する」という判断を含むため、全テナントに一律適用するのではなく、組織別に適用範囲を絞るのが安全です。(Microsoft Learn)

B2B collaborationとB2B direct connectの違い

B2B collaborationとB2B direct connectは混同されやすい機能です。B2B collaborationは、外部ユーザーを自社組織に招待し、ゲストユーザーオブジェクトとして管理する方式です。一方、B2B direct connectは、別のMicrosoft Entra組織と相互信頼関係を構成し、現時点ではMicrosoft Teams共有チャネルを中心に、相手ユーザーをゲストとして追加せずに共同作業できる方式です。(Microsoft Learn)

比較項目B2B collaborationB2B direct connect
主な用途Microsoft、SaaS、独自アプリ、SharePoint、OneDriveなどへのゲスト招待Teams共有チャネルでの組織間コラボレーション
ユーザー管理自社ディレクトリにゲストユーザーオブジェクトが作成される相手ユーザーは自社組織にゲストとして追加されない
相手の条件Microsoft Entra IDがなくても利用しやすい相手もMicrosoft Entra組織で、相互設定が必要
管理の焦点招待、ゲスト権限、アプリ割り当て、条件付きアクセス相互のクロステナントアクセス設定、Teams共有チャネルの管理
向いているケース外部パートナーに複数アプリを使わせたいTeamsの共有チャネルだけで共同作業したい

判断基準はシンプルです。相手に自社アプリ、SharePointサイト、SaaS、独自アプリなどへアクセスしてもらうならB2B collaborationを使います。Teams共有チャネルでの限定的な共同作業が目的で、双方の管理者がクロステナントアクセス設定を調整できるならB2B direct connectを検討します。(Microsoft Learn)

SharePointとOneDrive共有では権限設計を見直す

Microsoft Entra B2Bは、SharePointやOneDriveとの統合にも関係します。Microsoft公式ドキュメントでは、SharePointとOneDriveの統合を有効にすることで、Microsoft Entra B2Bを認証と管理に使いながら、ファイル、フォルダー、リスト項目、ドキュメントライブラリ、サイトを外部ユーザーと共有できると説明されています。また、共有相手は通常ディレクトリ内のゲストユーザーになり、権限やグループは内部ユーザーと同じように機能します。(Microsoft Learn)

ここで重要なのは、「ゲストとして招待できる」と「必要な情報だけ見られる」は別問題だという点です。SharePointサイト全体にゲストを追加すると、意図せず広い範囲のドキュメントにアクセスできる場合があります。ファイル単位の共有、サイト単位の共有、Microsoft 365グループ参加の違いを整理し、情報分類に応じた共有ルールを決めてください。

実務では、次の確認が効果的です。

確認項目見るべきポイント
外部共有の対象ファイル単位か、フォルダー単位か、サイト単位か
ゲストの所属個別ユーザーか、グループか、アプリロールか
権限レベル閲覧のみ、編集可、所有者相当になっていないか
共有期限一時プロジェクト終了後に削除される仕組みがあるか
監査誰が招待し、誰がアクセスし、いつ不要になったか追跡できるか

グローバル企業はMicrosoft cloud settingsも確認する

グローバル企業や公共機関、規制産業では、Microsoft Azure global cloudとnational cloudの境界も考慮が必要です。Microsoftのドキュメントでは、Microsoft cloud settingsを使うことで、Microsoft Azure global cloudとMicrosoft Azure Government、またはMicrosoft Azure operated by 21Vianetとの間で相互B2B collaborationを確立できると説明されています。異なるクラウド間でB2B collaborationを設定するには、双方のテナントでMicrosoft cloud settingsを構成し、その後に相手テナントとの受信・送信クロステナントアクセスを設定します。(Microsoft Learn)

この領域は、セキュリティ管理者だけで判断すると失敗しやすい部分です。国・地域、契約、データ所在地、監査要件、相手組織のクラウド種別が絡むため、compliance teamsや法務部門と事前に確認してください。特に、既定設定で広く許可するのではなく、対象組織、対象ユーザー、対象アプリを限定して開始するのが現実的です。

管理者が今すぐ実施すべきチェックリスト

2026年4月更新を受けて、B2B collaboration運用を見直す場合は、次の順番で確認すると効率的です。

手順確認内容担当の目安
1既存ゲストユーザーを棚卸しし、UserType=Guestや#EXT#を含むユーザーを確認するidentity teams
2誰が外部ユーザーを招待できるかをExternal collaboration settingsで確認するsecurity admins
3許可・拒否ドメインが現在の取引先一覧と合っているか確認するsecurity admins、compliance teams
4Cross-tenant access settingsで、既定設定と組織別設定を確認するidentity teams
5ゲスト向け条件付きアクセスを、内部ユーザー向けポリシーと分けて確認するsecurity admins
6email one-time passcodeの有効・無効と、無効化時の影響を確認するidentity teams
7SharePoint、OneDrive、Teams、SaaS、独自アプリのゲスト権限を確認するアプリ所有者、情報システム部門
8プロジェクト終了時のゲスト削除、アクセスレビュー、監査ログ確認の責任者を決めるcompliance teams

特に優先すべきは、招待権限と条件付きアクセスです。B2B collaborationは便利な機能ですが、外部ユーザーの招待を全ユーザーに許可したまま、機密アプリにも緩い条件でアクセスできる状態は避けるべきです。まずは高リスクアプリへのゲストアクセスを確認し、次にドメイン制限と招待権限を見直してください。

失敗しやすいポイント

招待できない原因を1つの設定だけで判断する

ゲストを招待できない場合、External collaboration settingsだけを見ても原因を特定できないことがあります。ドメインブロック、Cross-tenant access settings、相手テナント側の制限、アプリ割り当て、条件付きアクセス、メール配送制限など複数の要因が関係します。まず「招待メールが送れない」「招待は承諾できたがアプリに入れない」「サインイン画面で止まる」のどこで失敗しているかを切り分けます。

ゲストを追加しただけでアクセス権付与が完了したと思い込む

B2B collaborationでゲストユーザーオブジェクトが作成されても、対象アプリ、グループ、SharePointサイト、Teamsなどの権限が付与されていなければアクセスできません。招待処理とリソース権限付与は別工程として管理してください。

既存ゲストの認証方式を確認せずにemail OTPを無効化する

email one-time passcodeを無効にすると、既にone-time passcodeで招待を承諾していたユーザーがサインインできなくなる可能性があります。Microsoftのドキュメントでも、無効化した場合は必要に応じてゲストのredemption statusをリセットし、別の認証方法でサインインできるようにする必要があると説明されています。(Microsoft Learn)

取引先テナントを信頼しすぎる

MFAやデバイス要求の信頼設定は便利ですが、相手組織の認証ポリシー、MFA登録状況、デバイス管理、退職者管理が十分であることが前提です。すべての外部組織に一律で信頼設定を適用するのではなく、重要な取引先ごとに個別に判断してください。

まとめ:B2B collaborationは「外部共有」ではなく「外部IDガバナンス」として管理する

Microsoft Entra B2B collaborationは、社外パートナーに自社リソースを安全に共有するための中核機能です。2026年4月更新では、B2B collaborationの説明記事としての位置づけが明確になり、ゲストサインイン体験の更新完了や関連設定の理解がより重要になりました。(Microsoft Learn)

次に取るべき行動は、既存ゲストの棚卸し、招待権限の見直し、Cross-tenant access settingsとExternal collaboration settingsの確認、ゲスト向け条件付きアクセスの再設計です。特にグローバル企業や規制対象組織では、SharePoint・OneDrive共有、email one-time passcode、Microsoft cloud settingsまで含めて、外部ユーザーのライフサイクル全体を管理してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次