ExcelアドインをGPOで一元管理する場合、最初に対象がCOM/VSTOアドインなのか、.xlam/.xll形式なのか、Web技術を使うOffice Add-inなのかを確認します。GPOの[List of managed add-ins]と[Block all unmanaged add-ins]で直接許可・禁止を管理できる中心対象はCOMアドインで、識別にはProgIDを使います。一方、Microsoft 365のOffice Add-insは[Integrated apps]によるユーザー/グループ配布が推奨です。本記事では種類を混同せず、棚卸し、Office ADMX導入、検証OUへのGPO設定、確認、ロールバックを順に説明します。
Excelアドインの種類を見分ける
Excelの[File]、[Options]、[Add-ins]を開くと、Active Application Add-ins、Inactive Application Add-ins、Disabled Application Add-insなどに分かれて表示されます。画面下部の[Manage]にはCOM Add-ins、Excel Add-ins、Disabled Itemsなど複数の選択肢があります。名称が「アドイン」でも配布方式と制御点は同じではありません。
- COM/VSTOアドイン:Windowsデスクトップ版Officeへ登録され、ProgIDでGPOの管理リストを作れる。
- Excelアドイン(.xlam、.xla):ファイルとマクロ、信頼設定、読み込み場所を含めて管理する。
- XLLアドイン:ネイティブコードを含む場合があり、Officeのビット数と署名・製品対応を確認する。
- Office Add-in:HTML/JavaScriptとマニフェストを使い、Microsoft 365管理センターのIntegrated appsが主要な一元配布方法になる。
- 自動化アドインや業務ソフト連携:製品固有のインストーラー、サービス、ライセンスが別途必要な場合がある。
この記事のGPO許可リストは、主にCOM/VSTOアドインのロード状態を管理します。.xlamをファイル共有へ置くだけ、Web Add-inのマニフェストURLをGPOへ入れるだけ、といった置き換えはできません。対象ExcelがWindowsデスクトップ版か、Mac、Excel for the webかも確認してください。GPOは通常、ドメイン参加またはハイブリッド管理されたWindows端末に適用します。
GPOを作る前にアドインを棚卸しする
全社で未管理アドインを禁止する前に、代表端末からアドイン名、種類、ProgID、発行元、バージョン、ファイル場所、利用部署、業務影響、Excel起動時間、障害履歴を集めます。Excelの表示名だけでは同名製品やバージョン違いを識別できません。COMアドインはProgIDを正確に取得し、大文字・小文字や空白を含めて台帳へ記録します。
Microsoftの公式資料では、ProgIDはクライアントのレジストリにあるOfficeアプリケーション配下のAddinsキーで確認できます。確認対象はHKLMまたはHKCUのOffice\Excel\Addins配下です。レジストリエディターは読み取りに限定し、値を直接書き換えて本番制御を代替しません。64ビットWindows上の32ビットOfficeでは別ビューに登録される製品もあるため、実際に動作する端末で確認します。
許可・禁止の判断基準を作る
- 発行元と契約:正規入手先、サポート期限、更新提供、問い合わせ先を確認する。
- 技術要件:対応Office版、32/64ビット、Windows版、必要ランタイムを確認する。
- セキュリティ:コード署名、通信先、保存データ、要求権限、脆弱性対応を審査する。
- 業務要件:誰がどの作業で必要とし、停止時にどの程度影響するかを確認する。
- 品質:Excel起動時間、クラッシュ、文書互換性、更新後の回帰を検証する。
- 廃止:所有者不明、未使用、サポート終了のアドインは段階的に無効化する。
「便利だから常に有効」「不明だからすべて禁止」の二択にしません。必須アドインは常時有効、任意アドインはユーザーが切り替え可能、禁止アドインは常時無効という区分を作ります。許可期限と再評価日を台帳へ加え、ベンダー更新やOffice更新のたびに動作を再検証します。
最新のOffice ADMX/ADMLを準備する
Microsoft Download Centerの[Administrative Template files for Microsoft Office]から、対象Officeをサポートするテンプレートを入手します。現行パッケージはMicrosoft 365 Apps for enterprise、Office LTSC 2024/2021、Office 2019/2016のGPO設定を含みます。ADMXだけならx86版とx64版で内容は同じとMicrosoftが説明していますが、配布前にパッケージの公開日と同梱リファレンスを確認します。
- 現在のCentral StoreにあるOffice ADMX/ADMLの版とバックアップを記録します。
- 公式Download Centerからファイルを管理端末へ取得し、署名と入手元を確認します。
- 検証環境へ展開し、必要な言語のADMLと対応ADMXがそろうことを確認します。
- Group Policy Management EditorでExcelとOfficeの設定がエラーなく表示されるか確認します。
- 同梱のOffice Group Policy settings一覧で、設定名、対象、レジストリ、対応製品を照合します。
- 本番Central Storeへ反映するときは変更日時、担当、戻すファイルを記録します。
Central Storeの変更は、すべてのGPO編集者へ影響します。新しいADMXだけを上書きし、古いADMLを残すと表示エラーや説明欠落が起きる場合があります。Officeテンプレートの見出しが「Microsoft Excel 2016」と表示されても、16.0系列のMicrosoft 365 Appsや後続LTSCに共通する設定があります。製品名だけで判断せず、同梱一覧のSupported onを確認します。
検証用GPOを作成して対象を限定する
- Group Policy Managementを開き、検証用OUへ新しいGPOをリンクします。
- GPO名にExcel、Add-in、Pilot、作成日など目的が分かる情報を付けます。
- セキュリティフィルターをテストユーザーまたはテスト端末へ限定します。
- ユーザー構成とコンピューター構成のどちらへ設定があるか、ADMXの説明を確認します。
- 本番GPOを直接編集せず、競合するOffice GPOの優先順位と継承を確認します。
COMアドインの管理設定は通常、[User Configuration]、[Policies]、[Administrative Templates]、[Microsoft Excel]、[Miscellaneous]配下にあります。表示名や階層はテンプレートの版と言語で変わることがあるため、同梱リファレンスで検索します。ローカルGPOで確認できても、ドメインGPOの対象、WMIフィルター、ループバック処理によって結果が変わります。
List of managed add-insを設定する
[List of managed add-ins]をEnabledにし、[Show]からProgIDと管理値を追加します。Microsoft公式資料では、値0は常に無効、1は常に有効、2はユーザーが有効/無効を選択可能です。表示名やDLLファイル名ではなくProgIDを登録します。1文字でも違うと、管理対象として一致しません。
- 0:禁止。既知の脆弱性、サポート終了、未承認のアドインなどをロードさせない。
- 1:常時有効。業務必須で、停止すると処理に影響する承認済みアドインに使う。
- 2:ユーザー選択可。承認済みだが利用者や業務により要否が異なる場合に使う。
値1にしても、アドイン本体がインストールされていなければ配布されるわけではありません。GPOはロード状態を管理するもので、MSI、ClickOnce、ベンダー配布ツールなど製品の導入方式は別に設計します。また依存ランタイム、ライセンス、通信先が不足すると、ポリシーが正しくても起動しません。
Block all unmanaged add-insは許可リスト完成後に使う
[Block all unmanaged add-ins]をEnabledにすると、管理リストにないCOMアドインをブロックできます。Microsoft公式資料では、これを有効にし、List of managed add-insへ許可項目がない状態では、すべてのCOMアドインが無効になります。最初から全社GPOで有効にせず、棚卸し済みのテストユーザーで許可リストを確認します。
許可リストのうち値1または2はロード可能で、値0はブロックされます。未管理アドイン禁止は、部門固有アドイン、アクセシビリティ支援、会計・設計・市場データ連携などを止める可能性があります。Excelを起動できるだけで成功とせず、代表ブック、関数、リボン、外部接続、保存、印刷までテストします。
Office Add-insはIntegrated appsで管理する
Excelの[Add-ins]から使うWebベースのOffice Add-insは、Microsoft 365管理センターの[Settings]、[Integrated apps]による一元配布が推奨です。管理者はアドインを追加し、特定ユーザー、グループ、組織全体へ割り当て、後から有効化、割り当て解除、削除を管理できます。GPOのCOM許可リストへマニフェスト名を入れても同じ管理にはなりません。
Office Store/Microsoft Marketplaceへのユーザーアクセスを制限し、承認済みアドインだけを中央配布する構成も可能です。ただし配布にはテナント、ライセンス、メールボックスなどの要件があります。要求されるMicrosoft Graph権限、外部通信、データ処理、発行元を確認し、小規模グループから段階展開します。Web Add-insをすべて禁止するGPOは影響が大きいため、COM制御とは別の変更として扱います。
.xlam・.xll・マクロを同じ許可リストと誤認しない
.xlamや.xllは、COMアドインのProgID許可リストとは異なる管理が必要です。ファイルの配布場所、署名、Excelのビット数、信頼済み発行元、マクロポリシー、ユーザー書き込み権限を確認します。信頼済み場所を広い共有やユーザープロファイルへ設定すると、その場所の別ファイルまで信頼されるため、アドイン1本のためにセキュリティ境界を広げないでください。
インターネットから取得したファイル、署名のないVBA、サポート外XLLを動かすために、保護ビューやマクロ警告を全社で無効化しません。ベンダーへ署名済みパッケージと対応表を求め、読み取り専用の配布場所、ハッシュまたはバージョン台帳、更新テストを整えます。
クライアントで適用結果を確認する
- テストユーザーでサインインし、通常のGPO更新と再サインイン後にExcelを起動します。
- [File]、[Options]、[Add-ins]で対象アドインの状態と種類を確認します。
- COM Add-insの[Go]を開き、値1、0、2が設計どおりの操作可否になっているか確認します。
- gpresultなどの承認済み手段で、対象GPOがユーザーへ適用されたことを確認します。
- Excelイベント、アプリケーションログ、アドインログを確認し、起動時間とクラッシュを測定します。
- 代表業務ブックでリボン、関数、データ更新、保存、再起動後の状態を確認します。
レジストリのPolicies配下は適用確認に使えますが、直接編集して「直った」状態にしません。Microsoft公式資料では、16.0\Excel\Resiliency\AddinListにProgIDと値が反映され、RestrictToListが未管理アドイン禁止を表します。適用されないときは、GPO対象、ユーザー/コンピューター構成、競合GPO、Central Store、ProgIDの順に確認します。
問題が起きたときの切り分け
- 一覧にない:アドイン本体の導入、Officeビット数、登録先、ProgIDを確認する。
- 管理者により無効:List of managed add-insの値とBlock all unmanaged add-insを確認する。
- 常時有効なのに動かない:依存ランタイム、ライセンス、通信、ExcelのDisabled Itemsを確認する。
- 一部ユーザーだけ違う:GPOスコープ、グループ反映、ループバック、別GPOとの優先順位を確認する。
- Excelが遅い/落ちる:アドインを1つずつ比較し、ベンダー版とOffice更新チャネルを照合する。
- Web Add-inだけ見えない:Integrated appsの割り当て、テナント要件、Office Store制御を確認する。
不具合時に全社GPOを削除する前に、検証OUで該当ProgIDを値0または2へ変更し、影響がアドインかを切り分けます。MicrosoftはOffice Telemetry Dashboardによるアドインの使用状況と性能確認も案内しています。収集する文書名や利用情報のプライバシーを確認し、必要最小限の範囲で使います。
段階展開とロールバック
ITと業務所有者、少数利用者、部門、全社の順で対象を広げます。各段階で成功率、起動時間、問い合わせ、業務処理の完了を確認し、次へ進む条件を記録します。Office更新チャネルやアドイン版が混在するなら、同じGPOでも結果が異なるため組み合わせごとにテストします。
戻すときは、GPOリンクを無計画に削除するのではなく、許可リストの旧版、未管理アドイン禁止の旧状態、アドイン本体の旧版を準備します。ポリシーをNot Configuredへ戻しただけで、製品の登録やユーザー設定が復元するとは限りません。変更前のgpresult、アドイン一覧、レジストリの読み取り記録、インストール版を保存します。
管理完了チェックリスト
- COM/VSTO、.xlam/.xll、Office Add-inの種類を判別した。
- ProgID、発行元、版、利用部署、所有者、期限を棚卸しした。
- 公式Office ADMX/ADMLを検証し、Central Storeを退避して更新した。
- List of managed add-insの0、1、2を設計どおり登録した。
- Block all unmanaged add-insは許可リスト完成後、検証OUから段階適用した。
- Office Add-insはIntegrated appsの割り当てと権限を別に管理した。
- 代表ブック、Excel起動時間、クラッシュ、更新後の動作を確認した。
- GPOとアドイン本体の双方にロールバックを準備した。
Excelアドインの一元管理で重要なのは、1つのGPOですべての種類を扱えると思い込まないことです。COMはProgIDの管理リスト、Office Add-insはIntegrated apps、.xlam/.xllは署名と安全な配布というように制御点を分け、同じ台帳と承認基準で統合します。まず棚卸しと検証OUを完成させてから、未管理アドイン禁止へ進んでください。
公式情報・参考資料
- Microsoft Download Center:Office Administrative Templates
- Microsoft Learn:GPOによりOfficeアドインが読み込まれない場合
- Microsoft Learn:Office Telemetry Dashboardでアドインを管理する
- Microsoft Learn:Office互換性を評価する
- Microsoft Learn:Microsoft 365管理センターでアドインを管理する
- Microsoft Learn:Office Add-insの一元展開FAQ
- Microsoft Learn:Office Add-insのプライバシーとセキュリティ

コメント