Microsoft Office Excel をグループポリシー(GPO)で一元管理する方法|設定を全て公開

Microsoft ExcelをGPOで一元管理する場合、公式Office ADMX/ADMLをセントラルストアへ追加し、「Microsoft Excel 2016」配下の必要なポリシーだけを選びます。このノード名はMicrosoft 365 AppsやOffice LTSC 2024でも使われますが、Excel for the web、モバイル版、個人向けMicrosoft 365の全動作を統一するものではありません。特にマクロ、信頼できる場所、外部データ、アドイン、保護ビューは利便性と攻撃面の両方を変えるため、公式セキュリティベースラインを出発点に、業務ファイルを使う限定グループで検証してから展開します。

目次

対象のExcelとファイル利用を棚卸しする

端末ごとにMicrosoft 365 Apps、Office LTSC 2024/2021、旧Office、Excel for the web、モバイルのどれを使うかを確認します。デスクトップ版では「ファイル」「アカウント」「Excelのバージョン情報」からビルド、更新チャネル、32/64ビットを記録します。業務ファイルもxlsx、xlsm、xlam、xll、旧xls、CSV、Power Query、外部接続、ActiveX、VBAの有無に分けます。

Excelの起動、計算、保存だけでなく、月次集計、会計連携、データベース更新、帳票印刷、署名付きマクロ、アドイン、共同編集まで代表手順を残します。共有PC、VDI、ネットワーク共有、OneDrive/SharePoint、メール添付、ブラウザーダウンロードでは信頼判定が異なります。名称だけでファイルを安全とせず、所有者、配布経路、更新者、必要権限を記録します。

現行Officeテンプレートとポリシー表を入手する

Microsoft Download CenterのOffice管理用テンプレートは、Microsoft 365 Apps for enterprise、Office LTSC 2024/2021、Office 2019/2016向けADMX/ADMLと、設定一覧の表を含みます。ADMX/ADMLだけを使う場合はx86/x64配布物の内容が同じと公式ページに明記されています。管理端末で正規配布物を展開し、署名、版、取得日を確認します。

既存セントラルストアを世代バックアップしてから、Excel16.admxを含むADMXと対象言語ADMLを対で検証します。SYSVOLへコピー後はDFSR複製と別管理端末からの表示を確認します。古いスクリーンショットに合わせて非公式ADMを追加したり、設定名から推測したレジストリ値をGPO基本設定で配ったりしません。既存GPOのレポートも変更前に保存します。

GPOとクラウドポリシーの管理元を決める

AD DS参加WindowsのデスクトップExcelはGPOで管理できます。対応するMicrosoft 365 Apps利用者にはクラウドポリシーも選択でき、Entraグループを対象にユーザーベースの設定を配れます。MicrosoftによるとクラウドポリシーはWindowsの従来GPOより優先するため、同じマクロやTrust Center設定を両方から違う値で配ると、GPOだけを見ても結果を説明できません。

設定台帳へ項目名、アプリ、管理元、ユーザー/コンピュータースコープ、優先度、例外、承認者を記録します。クラウドポリシーはOfficeへサインインしたプライマリユーザーを基準にし、Office再起動後に反映されます。Office LTSCなどクラウドポリシー対象外の製品や、Excel for the webのサービス設定は別に扱い、「Excel設定は全部GPO」という前提を置きません。

設定一覧をカテゴリ別に絞り込む

Microsoft Excel 2016配下にはExcelのオプション、セキュリティ、Trust Center、データ、外部コンテンツ、保存、数式、詳細設定、アドイン、ファイルブロックなど多数のポリシーがあります。公式配布物の一覧表でPolicy Path、Setting Name、対応範囲、Help Text、レジストリ情報を検索し、要件に必要なものだけ選択します。すべてを有効にすることが一元管理ではありません。

最初にセキュリティベースラインとの差分を取り、マクロ、DDE、古いファイル形式、ActiveX、外部リンク、保護ビュー、信頼できる場所を評価します。次に自動回復、既定保存形式、計算、アドイン、データ接続など業務設定を評価します。表示や個人の好みまで強制せず、セキュリティ、互換性、サポート負荷のいずれかに明確な理由がある項目だけをポリシー化します。

インターネット由来マクロのブロックを維持する

Microsoft 365 Appsでは、Mark of the Webが付いたインターネット由来OfficeファイルのVBAマクロを既定でブロックします。Excelの「インターネットから取得したOfficeファイル内のマクロの実行をブロックする」ポリシーは、Microsoftの推奨に沿って有効化を検討します。メール添付、ブラウザーダウンロード、インターネットゾーン扱いの共有から来るxlsmやxlamが対象になります。

業務マクロが止まった場合に、全社でマクロを有効化したり、ファイルのブロック解除を一括実行したりしません。配布元、署名、コードレビュー、更新手順を確認し、管理された配布へ移します。Excelのxla/xlamはMark of the Webがあると、署名済みで発行元を信頼しても読み込めない場合があるという公式の注意があります。例外は対象ファイル、利用者、期限を限定します。

信頼できる場所は最小範囲に限定する

信頼できる場所のファイルは、マクロ、アドイン、ActiveX、外部データ接続などのアクティブコンテンツが有効になり、保護ビューやファイル検証も迂回します。単に警告を消すため、Cドライブ全体、ドキュメント全体、部門共有のルートを信頼済みにしません。Microsoftのベースラインはネットワーク上の信頼できる場所を無効にすることを推奨しています。

どうしても必要なら、管理者だけが書き込める専用フォルダーを作り、利用者は読み取りだけにし、サブフォルダー、UNCパス、対象アプリ、所有者、期限を限定します。「Allow mix of policy and user locations」を評価し、利用者が任意の場所を追加できないようにします。ファイルの正規配布、ハッシュ、署名、更新承認を管理し、信頼済み場所をマルウェアの置き場にしません。

外部データ・リンク・アドインを個別審査する

ExcelはPower Query、ODBC/OLE DB、データモデル、外部ブックリンク、Officeアドイン、COM/XLLアドインなど多くの接続手段を持ちます。すべての外部コンテンツを許可すると、認証情報送信や意図しないデータ更新の危険があります。一方で一律禁止すると、会計や在庫の更新が停止します。接続先、認証方式、ゲートウェイ、更新権限、プライバシーレベルを用途ごとに確認します。

アドインは名称、発行元、ProgIDまたはアドインID、バージョン、署名、配布元、必要ネットワークを棚卸しします。未管理アドインをブロックする場合は、必須一覧を先に作り、代表端末で読み込みと業務処理を確認します。警告回避のためActiveX、DDE、保護ビュー、Defenderを無効にせず、現行アドインへの更新やWeb API化など原因に近い代替を検討します。

ファイルブロックと保護ビューを業務データで試す

旧形式のファイルブロックや保護ビューを強化すると攻撃面を減らせますが、古い会計帳票、テンプレート、埋め込みオブジェクトが開けなくなることがあります。保護ビューを無効にして互換性を得るのではなく、対象形式、入手元、必要な読み取り/編集を特定し、安全な現行形式へ変換する計画を作ります。原本は読み取り専用バックアップとして保持します。

変換時は数式、名前定義、VBA、外部リンク、印刷範囲、日付、文字コード、丸め、パスワード保護が維持されるかを比較します。CSVはブック機能を保持しないため、xlsxの代替保存先として一括変換しません。ポリシー例外を出すなら対象部門、ファイル形式、期限を限定し、提供元システムの更新完了後に撤回します。

検証OUで結果と業務操作を確認する

IT担当と代表利用者の検証グループへ新規GPOを適用し、Excelを完全終了して再起動します。gpresultで適用GPO、拒否理由、ユーザー/コンピュータースコープを確認し、Excelの「ファイル」「オプション」「トラストセンター」で管理表示を照合します。クラウドポリシー利用時はプライマリアカウント、Entraグループ、構成優先度、チェックインも確認します。

署名済み社内xlsm、インターネット由来xlsm、通常xlsx、旧xls、CSV、Power Query、外部リンク、xlam、印刷をテスト用データで実行します。実際の顧客情報や資格情報を検証環境へ複製しません。起動時間、計算結果、警告、保存、共同編集、データ更新、アドイン状態を変更前と比較し、設定画面がグレーになっただけで成功と判断しません。

段階展開と戻し方を準備する

セキュリティ、データ接続、アドイン、ファイル互換、UIの変更を別GPOにし、IT、代表部門、限定OU、全社の順に展開します。問い合わせにはExcel版、ファイル形式、入手経路、警告文、操作、時刻を記録し、業務ファイルそのものを無断収集しません。例外は所有者、理由、対象、期限、代替計画を審査します。

ロールバックはGPOリンク解除、対象設定を未構成へ戻す、直前バックアップを復元する手順と、クラウドポリシーの割り当て解除を用意します。未構成にしても別GPO、クラウドポリシー、利用者の信頼済み文書、ローカル設定が残る場合があります。結果セットとExcel動作を再確認し、レジストリ、XLSTART、アドイン、ユーザーブックを一括削除しません。

確認チェックリスト

  • Excel版、更新チャネル、ファイル形式、マクロ、外部接続、アドインを棚卸しした
  • 公式Office ADMX/ADMLと設定一覧表を使った
  • セントラルストアをバックアップし、ADMX/ADMLの対と複製を確認した
  • GPOとクラウドポリシーの管理元・優先度を整理した
  • インターネット由来マクロのブロックを安易に解除していない
  • 信頼できる場所を最小の書き込み管理済みフォルダーに限定した
  • 代表ファイルとテストデータで実際の業務処理を確認した
  • 段階展開、期限付き例外、管理元からのロールバックを準備した

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次