Azure の「Configure super users for Azure Rights Management」は、Microsoft Purview Information Protection の Azure Rights Management サービスで、暗号化されたメールやファイルを承認済みの管理者・サービスが読み取り、検査し、必要に応じて暗号化保護を削除または変更できるようにする設定です。結論から言うと、この機能は日常的に広く使うものではなく、退職者の暗号化ファイル復旧、eDiscovery、監査、DLP・マルウェア検査など、明確な業務目的がある場合に限定して使うべき「強力なデータ復旧・検査権限」です。既定では無効で、ユーザーも割り当てられていません。(Microsoft Learn)
なお、今回のトピックは「2026年6月26日に公開または更新された公式情報」として確認対象になっていますが、Microsoft Learn の該当ページ上では最終更新日が 2026年6月22日 と表示されています。本稿では、2026年6月時点の公式情報をもとに、Azure Rights Management のスーパー ユーザー機能について、影響範囲、設定変更、移行期限の有無、管理者が確認すべきポイントを実務目線で整理します。(Microsoft Learn)
Azure Rights Management のスーパー ユーザー機能とは
Azure Rights Management のスーパー ユーザー機能は、組織のテナントによって暗号化されたドキュメントやメールに対して、指定されたユーザーまたはサービス アカウントが常に Rights Management のフル コントロール権限を持てるようにする仕組みです。公式ドキュメントでは、この機能により、承認された人やサービスが Azure Rights Management で暗号化されたデータを読み取り、検査でき、必要に応じて暗号化保護を削除または変更できると説明されています。(Microsoft Learn)
重要なのは、スーパー ユーザーが「通常の閲覧権限を少し拡張したユーザー」ではないことです。組織のテナントで保護されたコンテンツに対して強い復旧権限を持つため、設定ミスや権限の棚卸し不足があると、機密情報への過剰アクセスにつながります。
代表的な利用シーンは次のとおりです。
| 利用シーン | 具体例 | 実務上の判断基準 |
|---|---|---|
| 退職者・異動者のデータ復旧 | 退職者が暗号化したファイルを後任者が開けない | 所有者不在で業務継続に支障がある場合に限定 |
| 監査・法務対応 | 訴訟対応や内部監査で暗号化ファイルを確認する | 監査依頼、承認記録、対象範囲を残す |
| eDiscovery | 暗号化メールや添付ファイルを検索・エクスポートする | Microsoft Purview eDiscovery の利用可否を先に確認 |
| DLP・マルウェア検査 | 暗号化済みファイルをセキュリティ製品が検査する | サービス アカウント化し、人の常用アカウントに付与しない |
| 暗号化設定の変更 | 既存の保護設定を外し、新しいラベルや保護設定を適用する | 一括処理前にテスト対象で復号・再保護を検証 |
今回確認すべき更新ポイント
今回の「Configure super users for Azure Rights Management」で管理者が注目すべき点は、新しい画面機能の追加というより、Microsoft Purview Information Protection 配下で Azure Rights Management のスーパー ユーザー機能をどう安全に構成・監査するかです。
特に確認すべきポイントは以下です。
| 確認ポイント | 内容 | 管理者の対応 |
|---|---|---|
| 既定状態 | スーパー ユーザー機能は既定で無効、ユーザー割り当てもなし | まず現在の有効・無効状態を確認する |
| 設定方法 | 手動有効化やユーザー追加は PowerShell で実施 | 管理ポータルだけを探さない |
| 権限範囲 | テナントで暗号化されたドキュメント・メールに強い復旧権限を持つ | 最小権限と承認フローを必須にする |
| グループ利用 | グループ指定は管理しやすいが、メンバーシップがキャッシュされる | 緊急復旧では個別追加を検討する |
| 監査 | 管理操作と復号操作はログで確認できる | ログとスーパー ユーザー一覧を突き合わせる |
| 日常運用 | 常時必要でない場合は必要時だけ有効化し、終わったら無効化 | 定期的な棚卸しを運用に組み込む |
公式情報では、Exchange 用 Rights Management コネクタを構成する場合は自動的に有効化される一方、Exchange Online、Microsoft SharePoint Server、SharePoint in Microsoft 365 の標準サービスでは必須ではないとされています。つまり、Microsoft 365 の標準利用だけであれば、安易にスーパー ユーザーを有効化する必要はありません。(Microsoft Learn)
影響範囲:誰が確認すべきか
Azure Rights Management のスーパー ユーザー機能は、情報保護、監査、法務、セキュリティ運用にまたがる機能です。Azure 管理者だけで完結させると、権限が強すぎる割に利用目的や監査証跡が曖昧になりがちです。
| 関係者 | 影響 | 確認すべきこと |
|---|---|---|
| Azure・Microsoft 365 管理者 | PowerShell による有効化、無効化、ユーザー追加を担当 | 誰が実行権限を持つか、手順が標準化されているか |
| セキュリティ管理者 | 暗号化済みデータの検査や復号に関与 | DLP、マルウェア対策、監査ログとの連携 |
| コンプライアンス・法務担当 | eDiscovery や監査調査で利用 | 調査依頼、承認者、対象データの記録 |
| グローバル管理者 | 自身を含めスーパー ユーザーを割り当て可能 | グローバル管理者数と操作監査の見直し |
| エンドユーザー | 通常は直接設定しないが、復旧対象になる可能性がある | 暗号化ラベルの使い方と退職・異動時の引き継ぎ |
特に注意したいのは、グローバル管理者や Azure Rights Management の管理権限を持つ管理者です。公式ドキュメントでは、これらの管理者がスーパー ユーザー機能を有効化し、ユーザーや自分自身をスーパー ユーザーとして割り当てられる可能性があるため、制限と監視が必要だとされています。(Microsoft Learn)
設定変更の基本:PowerShell で構成する
スーパー ユーザー機能の構成は、管理ポータルではなく PowerShell で行います。AIPService PowerShell モジュールを使用し、Azure Rights Management サービスに接続してから、状態確認、有効化、ユーザーまたはグループの割り当てを行います。AIPService モジュールは、以前の AADRM モジュールを置き換える位置付けで、Azure Rights Management 暗号化サービスをコマンドラインから管理するためのモジュールです。(Microsoft Learn)
基本的な確認・設定の流れは次のとおりです。
# AIPService モジュールをインストールして読み込む
Install-Module -Name AIPService
Import-Module AIPService
# Azure Rights Management サービスに接続
Connect-AipService
# スーパー ユーザー機能の状態を確認
Get-AipServiceSuperUserFeature
# 個別に割り当てられているスーパー ユーザーを確認
Get-AipServiceSuperUser
# スーパー ユーザー グループを確認
Get-AipServiceSuperUserGroup
スーパー ユーザー機能を手動で有効化する場合は、次のように実行します。
Enable-AipServiceSuperUserFeature
個別ユーザーを追加する場合は、メール アドレスまたは UPN を指定します。
Add-AipServiceSuperUser -EmailAddress "[email protected]"
サービス プリンシパルをスーパー ユーザーとして追加する場合は、サービス プリンシパル ID を指定します。
Add-AipServiceSuperUser -ServicePrincipalId "00000000-0000-0000-0000-000000000000"
グループで管理する場合は、メール アドレスを持つ既存グループを指定します。
Set-AipServiceSuperUserGroup -GroupEmailAddress "[email protected]"
Add-AipServiceSuperUser ではユーザーのメール アドレスまたはサービス プリンシパル ID を指定できます。メール アドレスを持たないユーザーを指定する場合は UPN を使います。また、グループを指定する場合は Add-AipServiceSuperUser ではなく Set-AipServiceSuperUserGroup を使います。(Microsoft Learn)
個別ユーザーとグループ指定の使い分け
スーパー ユーザーを設定する際に迷いやすいのが、「個別ユーザーで追加するか、グループで管理するか」です。管理性だけを考えるとグループが便利ですが、緊急時の復号では注意が必要です。
| 指定方法 | 向いているケース | 注意点 |
|---|---|---|
| 個別ユーザー追加 | 今すぐ復号権限が必要な緊急対応 | 付与後に削除漏れが起きやすい |
| グループ指定 | 法務・監査チームなど、継続的に管理する体制がある | グループ メンバーシップがキャッシュされる |
| サービス プリンシパル | DLP、マルウェア検査、業務アプリ連携 | 人間の共有アカウント代わりに使わない |
公式ドキュメントでは、グループの方が管理しやすい一方で、Azure Rights Management サービスがパフォーマンス上の理由からグループ メンバーシップをキャッシュするため、すぐに復号が必要な場合はグループ追加ではなく Add-AipServiceSuperUser で個別追加することが推奨されています。(Microsoft Learn)
また、Add-AipServiceSuperUser を使う場合、プライマリ メール アドレスまたは UPN を使う必要があります。メール エイリアスは評価されないため、エイリアスを指定して「追加したはずなのに復号できない」というトラブルが起きないよう注意してください。(Microsoft Learn)
セキュリティ上の注意点
スーパー ユーザー機能の最大のリスクは、復旧用の便利な権限が、いつの間にか常設の強権限になってしまうことです。特にグローバル展開している企業では、日本法人、海外本社、リージョンごとのセキュリティ担当がそれぞれ異なるルールで運用すると、誰がどの暗号化データを開けるのか把握しづらくなります。
最低限、次のルールを決めておくべきです。
| 管理項目 | 推奨ルール |
|---|---|
| 付与対象 | 個人の通常業務アカウントではなく、承認済みの管理者またはサービス アカウントに限定 |
| 有効化タイミング | 常時必要なサービス連携を除き、必要時のみ有効化 |
| 承認 | 情報システム、セキュリティ、法務・監査のいずれかが承認 |
| 証跡 | 作業依頼、対象データ、実行者、実行日時、復号理由を残す |
| 棚卸し | 月次または四半期ごとにスーパー ユーザーとグループ メンバーを確認 |
| 終了処理 | 作業後に Remove-AipServiceSuperUser またはグループ削除、必要に応じて機能を無効化 |
スーパー ユーザー機能を無効化しても、以前に追加されたユーザーやグループがスーパー ユーザー一覧から自動削除されるわけではありません。再度有効化したときに不要なユーザーが権限を持たないよう、無効化前または運用終了時に Remove-AipServiceSuperUser や Clear-AipServiceSuperUserGroup による整理を行う必要があります。(Microsoft Learn)
監査ログで見るべきポイント
スーパー ユーザー機能では、機能の有効化・無効化、スーパー ユーザーの追加・削除といった管理操作は Get-AipServiceAdminLog で監査できます。また、スーパー ユーザーがファイルを復号した場合、その復号操作は使用状況ログで監査できます。(Microsoft Learn)
ただし、ログを見るときには重要な注意点があります。公式ドキュメントでは、復号ログには「誰が復号したか」などの情報は含まれるものの、そのユーザーがスーパー ユーザーであるかどうかまでは示されないと説明されています。そのため、ログだけを見て判断せず、Get-AipServiceSuperUser と Get-AipServiceSuperUserGroup でスーパー ユーザー一覧を取得し、ログ上の実行ユーザーと突き合わせる必要があります。(Microsoft Learn)
確認用のコマンド例は次のとおりです。
# 管理操作ログの確認
Get-AipServiceAdminLog
# 個別スーパー ユーザーの確認
Get-AipServiceSuperUser
# スーパー ユーザー グループの確認
Get-AipServiceSuperUserGroup
運用では、単に「ログを取得できる」だけでは不十分です。監査で説明できるように、次の観点で記録を残しておくと実務に耐えやすくなります。
| ログ確認項目 | 確認内容 |
|---|---|
| 機能の有効化日時 | 誰が、いつ、なぜ Enable-AipServiceSuperUserFeature を実行したか |
| ユーザー追加 | Add-AipServiceSuperUser の対象者と承認者 |
| グループ変更 | Set-AipServiceSuperUserGroup の対象グループとメンバー |
| 復号操作 | 復号したユーザー、対象ファイル、業務理由 |
| 終了処理 | 権限削除または Disable-AipServiceSuperUserFeature の実行有無 |
一括復号やラベル変更で使う場合の注意
スーパー ユーザーに割り当てられたユーザーが、複数の場所にある複数ファイルから暗号化を削除する場合、手作業では漏れや誤操作が起きやすくなります。公式ドキュメントでは、こうした一括処理には Microsoft Purview Information Protection クライアントの PowerShell で利用する Set-FileLabel コマンドレットを使う方法が示されています。(Microsoft Learn)
ここで混同しやすいのが、AIPService モジュールと PurviewInformationProtection モジュールの役割です。
| モジュール | 主な役割 |
|---|---|
| AIPService | Azure Rights Management サービス側の構成を管理する |
| PurviewInformationProtection | ファイルへのラベル適用、ラベル削除、暗号化解除などのクライアント側処理を補助する |
公式ドキュメントでも、PurviewInformationProtection モジュールは AIPService PowerShell モジュールとは異なり、補完するものだと説明されています。つまり、スーパー ユーザー機能の有効化やユーザー追加は AIPService、一括復号やラベル変更は PurviewInformationProtection 側のコマンドレット、という役割分担で考えると整理しやすくなります。(Microsoft Learn)
PST ファイルと eDiscovery の扱い
PST ファイルから暗号化を削除したい場合、公式ドキュメントでは、Microsoft Purview eDiscovery を使って暗号化メールや暗号化添付ファイルを検索・抽出する方法が推奨されています。Exchange Online ではスーパー ユーザー機能が自動的に統合されるため、Microsoft Purview ポータルの eDiscovery でエクスポート前に暗号化アイテムを検索したり、エクスポート時に暗号化メールを復号したりできます。(Microsoft Learn)
Microsoft Purview eDiscovery を使えない場合は、暗号化されたアイテムだけを抽出した小さな PST を作り、その PST に対して Set-FileLabel を実行して復号する流れが紹介されています。実務では、最初から全 PST を一括復号しようとせず、対象範囲を絞ってから処理する方が安全です。(Microsoft Learn)
移行期限はあるのか
「Configure super users for Azure Rights Management」そのものについて、2026年6月時点の公式情報では、特定の日付までに設定変更や移行を完了しなければならないという移行期限は示されていません。したがって、管理者がすぐに行うべきことは、期限対応ではなく、現在のスーパー ユーザー設定の棚卸しと運用ルールの見直しです。
一方で、Azure Rights Management サービスの停止、オンプレミス AD RMS への移行、Microsoft Purview Information Protection 展開の廃止を検討している場合は話が変わります。公式の無効化・廃止ガイドでは、Azure Rights Management を使わなくなるケースにおいて、指定管理者にスーパー ユーザー権限を付与し、Microsoft Purview Information Protection クライアントの PowerShell モジュールで一括復号する選択肢が示されています。(Microsoft Learn)
つまり、今回の確認ポイントは次のように分けて考えると実務で迷いにくくなります。
| 状況 | 期限対応 | 管理者の次の行動 |
|---|---|---|
| 通常の Microsoft Purview Information Protection 運用 | 明示された移行期限なし | スーパー ユーザー機能の状態、割り当て、ログ運用を確認 |
| eDiscovery・監査で一時利用 | 案件ごとの期限に依存 | 承認後に必要時だけ有効化し、作業後に無効化 |
| Azure Rights Management の廃止・移行 | 個別プロジェクト計画に依存 | 復号、キー、TPD、クライアント設定を含めて計画 |
| AD RMS との併用・移行 | 環境ごとの設計が必要 | 既存 AD RMS 構成を確認してから有効化判断 |
管理者が今すぐ確認すべきチェックリスト
Azure Rights Management のスーパー ユーザー機能は、設定そのものよりも運用設計が重要です。以下のチェックリストを使い、現在のテナント状態を確認してください。
| チェック項目 | 確認コマンド・確認方法 | 判断基準 |
|---|---|---|
| 機能が有効か | Get-AipServiceSuperUserFeature | 不要なら無効化を検討 |
| 個別スーパー ユーザーがいるか | Get-AipServiceSuperUser | 退職者、異動者、不要アカウントがないか |
| スーパー ユーザー グループがあるか | Get-AipServiceSuperUserGroup | グループ所有者とメンバーを確認 |
| グローバル管理者が多すぎないか | Microsoft Entra 管理センターなどで確認 | 常時管理者を減らし、必要時昇格を検討 |
| 監査ログを確認しているか | Get-AipServiceAdminLog、使用状況ログ | 有効化、追加、復号の理由を説明できるか |
| 緊急復旧手順があるか | 社内手順書・承認フロー | 誰が承認し、誰が実行するか明確か |
| 作業後の無効化・削除があるか | Disable-AipServiceSuperUserFeature、Remove-AipServiceSuperUser | 一時付与が放置されていないか |
特に、スーパー ユーザー機能を一度無効化しただけで安心しないことが重要です。無効化しても、以前に追加したユーザーやグループは一覧に残るため、将来再度有効化した際に不要な権限が復活する可能性があります。不要なユーザーは Remove-AipServiceSuperUser で削除し、不要なグループは Clear-AipServiceSuperUserGroup で整理する運用にしておきましょう。(Microsoft Learn)
失敗しやすいポイント
スーパー ユーザー機能では、次のようなミスが起きやすくなります。
| 失敗例 | 起きる問題 | 回避策 |
|---|---|---|
| エイリアスのメール アドレスで追加する | 想定したユーザーがスーパー ユーザーとして評価されない | プライマリ メール アドレスまたは UPN を使う |
| グループ追加直後に復号を試す | キャッシュの影響で即時反映されない場合がある | 緊急時は Add-AipServiceSuperUser で個別追加 |
| 作業後に無効化だけで終わる | 再有効化時に過去のユーザーが権限を持つ | ユーザー・グループも棚卸しする |
| 常用管理者に付与する | 日常業務アカウントが過剰権限になる | 専用アカウントや承認済みサービス アカウントを使う |
| ログだけで監査する | 復号者がスーパー ユーザーか判断できない | スーパー ユーザー一覧とログを突き合わせる |
| PowerShell 7 前提で手順化する | AIPService モジュールの実行環境でつまずく | Windows PowerShell 前提で手順を検証する |
AIPService モジュールは Windows PowerShell で利用する前提のモジュールで、公式情報では PowerShell 7 はサポートされないと説明されています。運用手順書を作る場合は、実行端末、PowerShell の種類、モジュールのインストール手順まで含めて検証しておくと、緊急復旧時に慌てずに済みます。(Microsoft Learn)
グローバル企業での運用設計の考え方
グローバル企業では、スーパー ユーザー機能を「本社の管理者だけが使う機能」と考えると、現地法人の法務対応や監査対応で詰まることがあります。一方で、各国・各部門に自由に付与すると、情報保護の統制が崩れます。
現実的には、次のような階層で設計すると管理しやすくなります。
| レイヤー | 役割 |
|---|---|
| グローバルポリシー | スーパー ユーザーの利用目的、承認者、禁止事項を定義 |
| リージョン運用 | 各国の法務・監査要件に応じて申請を受け付ける |
| 技術実行者 | AIPService PowerShell で有効化・追加・削除を実行 |
| 監査担当 | ログ、申請、復号対象の整合性を確認 |
| 定期レビュー | 不要アカウント、不要グループ、古い承認フローを削除 |
スーパー ユーザーは「誰に付与するか」だけでなく、「誰が付与できるか」「誰が利用を承認するか」「誰がログを確認するか」まで決めて初めて安全に運用できます。
まとめ:まずは現在の設定と運用ルールを棚卸しする
Azure の「Configure super users for Azure Rights Management」で最も重要なのは、スーパー ユーザー機能を便利な復旧機能として安易に常用しないことです。この機能は、退職者データの復旧、監査、eDiscovery、DLP・マルウェア検査など、暗号化された組織データを正当な理由で読み取るために必要な場面があります。一方で、テナントで保護されたコンテンツに対して強い権限を持つため、付与対象、承認、ログ監査、終了処理をセットで管理する必要があります。
管理者が次に行うべきことは、まず Get-AipServiceSuperUserFeature、Get-AipServiceSuperUser、Get-AipServiceSuperUserGroup で現状を確認することです。そのうえで、不要なスーパー ユーザーを削除し、必要時のみ有効化する運用に改め、監査ログと承認記録を突き合わせられる状態にしてください。移行期限が明示されていないからこそ、緊急時に初めて手順を作るのではなく、今のうちに復旧・監査・無効化まで含めた標準手順を整備しておくことが重要です。

コメント