OneDriveをGPOで管理 – 特定の種類のファイルをアップロードから除外する方法

OneDrive同期アプリから特定ファイルをアップロード対象外にするGPOは「特定の種類のファイルがアップロードされないようにする」(EnableODIgnoreListFromGPO)です。コンピューター構成のOneDrive管理用テンプレートで有効にし、setup.exeの完全名または*.pstのようなキーワードを登録します。ただし、これはWindowsのOneDrive.exeに対する同期除外で、Webブラウザーからのアップロードを禁止しません。既存ファイルの名前変更や同期フォルダー内で新規作成した一致ファイルにも適用されないという公式の制約があり、情報漏えい防止やマルウェア防御として単独利用できません。

目次

このGPOの対象と非対象を理解する

この設定は、管理対象Windows端末のOneDrive同期アプリがOneDriveまたはSharePointへアップロードするファイルをキーワードで除外します。適用されると一致したローカルファイルは同期されず、エクスプローラーの状態列に「同期から除外」のアイコンが表示され、OneDriveアクティビティセンターにも理由が示されます。

Microsoftは、利用者がブラウザーでOneDriveを開けば除外対象ファイルをアップロードできると明記しています。したがって「組織のクラウドへこの形式を一切保存させない」要件には不足します。GPOの目的を、同期エラーになりやすい一時ファイル、巨大な特定形式、アプリのローカルデータなどを同期対象から外すことに限定します。

公式制約を要件へ反映する

Microsoftの現行資料では、ポリシーを有効にした後の対象操作だけに制約があり、既存ファイルを一致する名前へ変更した場合には適用されません。また、同期フォルダー内で一致名のファイルを新規作成した場合もブロックされないと説明されています。ファイルを外部から移動・コピーする試験だけで、全保存経路を制御できたと判断しません。

このポリシーでは、除外対象としてOfficeファイルを扱うこともサポートされません。Word、Excel、PowerPointを同期から外す設計に転用せず、対象形式ごとに公式の対応可否を確認します。OneDrive同期アプリ自体が.tmpと.iniを同期しない既定動作もあるため、重複した除外一覧を無目的に作らないようにします。

GPOとテナント全体の設定を選び分ける

GPOはOUやセキュリティフィルターで対象Windows端末を限定できます。SharePoint管理センターの「特定のファイルの種類のアップロードをブロック」は、テナント側の同期設定として拡張子を入力し、反映まで約8時間かかるとMicrosoftは案内しています。対象範囲と運用責任が異なるため、どちらを正とするか決めます。

テナント設定では拡張子からピリオドや空白、特殊文字を除いて入力します。GPOでは完全名またはアスタリスクのワイルドカードを含むキーワードを使います。同じ形式を異なる書式で二重管理すると調査が難しくなります。Windows以外の端末、Web、モバイルを含む要件なら、同期設定だけでなくMicrosoft Purviewなどの情報保護要件を別途設計します。

最新のOneDrive ADMXとADMLを準備する

OneDrive同期アプリをインストールすると、ビルドごとのadmフォルダーへOneDrive.admxと各言語のOneDrive.admlが配置されます。Microsoftの現行手順では、ユーザー単位インストールなら%LOCALAPPDATA%\Microsoft\OneDrive\<BuildNumber>\adm、マシン単位ならProgram Files配下を確認します。

ドメインGPOでは、OneDrive.admxをCentral StoreのPolicyDefinitionsへ、OneDrive.admlをja-JPなど対応言語フォルダーへ配置します。既存ファイルの版、取得元ビルド、ハッシュ、導入日を記録し、バックアップ後に更新します。ADMXだけ、または言語の合わないADMLだけを上書きすると、エディターで説明が表示されないため対で扱います。

除外キーワードを小さく設計する

Microsoftは完全名のsetup.exeや、アスタリスクで一連の文字を表す*.pstを例示し、キーワードは大文字小文字を区別しないと説明しています。対象拡張子、想定ファイル名、平均・最大サイズ、作成アプリ、保存先、クラウド保護が不要な理由を一覧にします。

*だけ、広すぎる語句、業務ファイル名に含まれやすい短い文字列を登録しません。EXEを除外すれば安全になるわけではなく、ローカルに残ったファイルのマルウェアリスクは続きます。PSTなどを除外する場合も、OneDriveをメールデータのバックアップ先にしない運用と、代わりの保護・保持方法を所有者と決めます。

検証用GPOへポリシーを設定する

グループ ポリシー管理で検証用GPOを作り、「コンピューターの構成」「ポリシー」「管理用テンプレート」「OneDrive」を開きます。「特定の種類のファイルがアップロードされないようにする」を有効にし、「表示」から値名へ一意な識別、値へ除外キーワードを登録します。表示名はテンプレート言語で異なるため、EnableODIgnoreListFromGPOも照合します。

GPOのリンク先を検証端末OUまたは限定セキュリティグループにし、対象数を事前に数えます。Intuneの管理用テンプレートでも適用できるため、同じ端末へGPOとIntuneから異なる一覧を配らないよう、既存プロファイルとレジストリを検索します。変更前のGPOバックアップ、一覧、適用対象、戻す値を作業記録へ残します。

ポリシー反映後にOneDriveを再起動する

Microsoftは、この設定を有効にした後、OneDrive同期アプリを再起動しないと反映されないと案内しています。ポリシー更新を待つかgpupdateを実行し、利用者の作業を保存してからOneDriveを通常終了し、再度起動します。端末やOneDriveプロセスを強制終了する一括スクリプトは配布しません。

HKLM\SOFTWARE\Policies\Microsoft\OneDrive\EnableODIgnoreListFromGPO配下の文字列一覧を読み取り、GPOの値と一致することを確認します。レジストリ表示だけで成功とせず、gpresultで適用GPOを確認し、OneDriveのバージョン、サインインしている組織アカウント、同期対象OneDrive・SharePointライブラリを記録します。

四つの操作パターンで検証する

検証用のOneDriveフォルダーと非機密の小さなダミーファイルで、①同期外から一致ファイルをコピー、②一致ファイルを直接作成、③既存同期ファイルを一致名へ変更、④ブラウザーから同名をアップロード、を試します。公式制約どおり、すべてが同じ結果になるとは限りません。

GPOが対象とするケースでは、ローカルにファイルが残り、同期除外アイコンとアクティビティセンターの説明が表示され、Web側へ存在しないことを確認します。許可形式は通常同期されることも試します。テスト後はローカルとクラウドの両方を確認し、同名競合を作らない順序で検証データだけを片付けます。

ローカルに残るデータの保護を設計する

除外されたファイルはローカルOneDriveフォルダーに残りますが、クラウドへ上がらないため、OneDriveのバージョン履歴、保持、共有、別端末からの復元を期待できません。利用者が緑のチェックと除外アイコンを見分けられるよう案内し、端末故障時に失う可能性があることを明記します。

必要な業務データなら、同期対象に戻す、承認済みファイルサーバーへ保存する、アプリ固有のバックアップを使うなどの代替先を用意します。除外設定を容量削減のためだけに使い、保護が必要なデータを端末へ取り残さないでください。ローカルファイルを削除する自動処理はこの記事の設定に含めません。

Webアップロードと同名競合に注意する

利用者がWebから除外ファイルをアップロードすると、クラウドには存在する一方、同名のローカル除外ファイルが残る場合があります。Microsoftは、同じフォルダーに同名があると同期競合になるため、Webアップロード後はローカル側を整理するよう推奨しています。ただし内容を確認せず削除してはいけません。

競合時はローカルとWebのファイルサイズ、更新日時、ハッシュ、所有者を確認し、安全な一時保管先へコピーしてから正本を決めます。ブラウザーアップロードを禁止したい要件なら、利用者教育だけに依存せず、DLP、感度ラベル、アクセス制御など対応する管理策を検討します。同期除外の成功を「テナント保存禁止」と報告しません。

同期状態を管理画面で監視する

OneDrive同期正常性ダッシュボードでは、端末の同期状態、アプリ版、既知のフォルダー移動などを確認できます。現行資料では「OneDriveの同期正常性レポートを有効にする」ポリシーを使い、旧SyncAdminReportsレジストリはサポートされなくなっています。古い監視記事をそのまま使わないようにします。

除外件数そのものをダッシュボードが完全に集計するとは限らないため、検証端末の状態アイコン、利用者問い合わせ、同期エラー、Web側の存在確認を組み合わせます。ポリシー適用率、OneDrive版、除外キーワード版、同期競合、ローカル残存データの所有者を記録し、小規模から段階展開します。

解除時はDisabledと再同期を検証する

MicrosoftのOneDrive GPO資料は、設定を「未構成」に戻しても対応レジストリが変更されず、期待どおり解除されない場合があると注意しています。ロールバックでは、対象ポリシーを「無効」にする設計を確認し、ポリシー更新とOneDrive再起動後に一覧と動作が消えたかを検証します。

除外期間中のローカルファイルを一気に同期すると、帯域増、容量超過、マルウェア検出、同名競合が起きる可能性があります。解除前にファイル種類、件数、サイズ、クラウド側同名を調査し、代表端末から段階的に再同期します。問題があればGPO全体を復元せず、このポリシーの既知版だけへ戻します。

確認チェックリスト

  • EnableODIgnoreListFromGPOが同期アプリ限定でWebを禁止しないと確認する
  • 既存名前変更・同期フォルダー内新規作成・Officeファイルの制約を要件へ反映する
  • 最新OneDrive.admxと対応admlをバックアップして導入する
  • 完全名または必要最小限のワイルドカードだけを登録する
  • コピー・直接作成・名前変更・Webアップロードを別々に試す
  • 解除前にローカル残存とクラウド同名を調査する

OneDriveの除外GPOは、同期アプリの不要ファイルを減らすための機能で、クラウド全体の保存禁止ではありません。特にWebアップロード、既存ファイルの名前変更、同期フォルダー内での新規作成、Officeファイルという制約を理解せず運用すると、想定外のクラウド保存やローカルデータ消失につながります。限定GPOで実操作を検証し、除外アイコン、Web側、レジストリ、gpresultを照合し、ローカルに残るファイルの代替保護と解除時の再同期まで決めてください。

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次