Defender for Office 365 Plan 2のUnified RBAC既定化|権限画面の違いと設定手順

2026年7月以降に新規作成されるMicrosoft Defender for Office 365 Plan 2の組織では、Microsoft Defender Unified RBACが既定の権限モデルになりました。そのため、既存テナント向けの手順にある「Email & collaboration roles(電子メールとコラボレーションのロール)」が見つからなかったり、権限の割り当て画面が異なったりしても、不具合とは限りません。

新規組織では、従来の権限画面を探すのではなく、Microsoft Defender XDRの「ロール」画面からUnified RBACを前提に役割を設計します。一方、既存組織が一斉に自動移行されるという変更ではなく、既存組織は必要に応じてUnified RBACを手動で有効化できます。(Microsoft Learn)

目次

新規Defender Plan 2で権限画面が違う原因―Unified RBAC既定化

MicrosoftはメッセージセンターのMC1246006およびMicrosoft Learnで、2026年7月以降、新しいMicrosoft Defender for Office 365 Plan 2組織ではUnified RBACを既定の権限モデルとして使用すると案内しています。

ここでいう「既定化」は、すべての既存テナントを強制的に移行するという意味ではありません。新規組織と既存組織では、次のように扱いが異なります。(Microsoft Learn)

項目2026年7月以降の新規Plan 2組織既存のPlan 2組織
既定の権限モデルUnified RBAC現在の権限モデルを継続
従来のEmail & collaboration roles画面利用できないUnified RBAC有効化前は利用可能
ロールの管理場所Microsoft Defender XDRのロール画面従来画面、またはUnified RBAC
既存ロールの移行原則不要インポートまたは再構築が必要
管理者の対応Unified RBAC前提で新規設計移行計画を立てて手動で有効化

新規Plan 2組織で従来の権限ページが表示されないのは、画面の表示遅延やライセンスエラーではなく、仕様どおりである可能性が高いといえます。

ただし、Microsoftの公開情報では「新しい組織」と表現されています。既存テナントに後からPlan 2ライセンスを追加したケースが常にどちらへ分類されるかは、公開文面だけで一律に判断せず、実際の「アクセス許可」画面とワークロード設定を確認するのが確実です。

Unified RBACは単なる権限画面の移動ではない

RBACは「Role-Based Access Control」の略で、利用者の職務や担当業務に応じてアクセス権を与える仕組みです。

Unified RBACでは、Defender for Office 365だけでなく、Microsoft Defender XDR配下の複数のセキュリティ製品について、同じ管理画面でロールとアクセス許可を管理できます。Defender for Office 365については、ポータル上のデータ表示、調査、検疫、修復、ポリシー管理などを細かく分けて割り当てられます。(Microsoft Learn)

従来の権限モデルとの主な違いは、次のとおりです。

観点従来のモデルUnified RBAC
主な管理単位ロールグループカスタムロールと割り当て
管理対象Email & collaboration中心複数のDefenderワークロード
権限の粒度既定ロールを中心に構成表示、コンテンツ閲覧、修復などを分離
割り当て対象ユーザー、グループユーザー、グループ、データソース
メール本文へのアクセスロール構成に含まれやすいメタデータと本文・添付ファイルを分離可能
管理画面Email & collaboration rolesMicrosoft Defender XDRのRoles

特に重要なのが、メールのメタデータを見る権限と、本文や添付ファイルを見る権限を分離できることです。

一次対応担当者には送信者、受信者、件名、検出結果などのメタデータだけを見せ、本文や添付ファイルへのアクセスは上位アナリストに限定する、といった設計が可能になります。

Unified RBACの権限画面を確認する方法

新規Defender for Office 365 Plan 2組織では、次の流れで権限を確認します。

  1. Microsoft Defenderポータルにサインインする
  2. 「システム」を開く
  3. 「アクセス許可」を選択する
  4. Microsoft Defender XDRの「ロール」を開く
  5. 既存ロール、カスタムロール、割り当て、データソースを確認する

Unified RBACのロールを管理するには、原則としてMicrosoft Entra IDのセキュリティ管理者以上の権限が必要です。従来の「Email & collaboration roles」ページが表示されなくても、新規Plan 2組織では正常な状態です。(Microsoft Learn)

なお、Microsoft Entra IDのセキュリティ管理者やセキュリティ閲覧者など、Microsoft Entraのグローバルロールによるアクセスは、Unified RBACの有効状態にかかわらず引き続き評価されます。

そのため、カスタムロールを外したにもかかわらずユーザーが操作できる場合は、Unified RBACだけでなくMicrosoft Entra側のロールも確認してください。(Microsoft Learn)

新規テナントで最初に行うロール設計

Unified RBACでは、製品名や役職名からロールを作るのではなく、実際に行う作業から必要なアクセス許可を決めると失敗しにくくなります。

担当者が行う作業を洗い出す

最初に、担当者ごとに次の操作が必要かを整理します。

  • インシデントやアラートを見る
  • Threat Explorerでメールを検索する
  • メール本文や添付ファイルを見る
  • 検疫されたメールを解放する
  • 悪意のあるメールを移動または削除する
  • 修復アクションを承認する
  • Microsoftへメッセージを送信する
  • スパム対策やフィッシング対策ポリシーを変更する
  • テナント許可/ブロックリストを変更する
  • レポートだけを閲覧する

「セキュリティ担当者だからフル権限」と考えるのではなく、日常業務で必要な操作だけを割り当てることが重要です。

個人ではなくMicrosoft Entraセキュリティグループへ割り当てる

ロールを個々のユーザーへ直接割り当てると、異動や退職のたびに複数の設定を変更する必要があります。

Microsoftは、個人アカウントではなくMicrosoft Entraセキュリティグループを使用したロール割り当てを推奨しています。グループを使えば、メンバーの追加と削除だけで権限を管理でき、Privileged Identity Managementを利用した一時的な権限付与にも対応しやすくなります。(Microsoft Learn)

例えば、次のようなグループを用意します。

  • MDO-SOC-Tier1
  • MDO-SOC-Tier2
  • MDO-SOC-Tier3
  • MDO-Audit-Readers
  • MDO-TABL-Managers

データソースの範囲を確認する

カスタムロールの割り当てでは、対象となるデータソースを選択します。Defender for Office 365専用のロールを作る場合は、データソースとしてMicrosoft Defender for Office 365が選択されていることを確認します。

「今後のデータソースを自動的に含める」は既定で選択される場合があります。将来追加されたDefender製品へ同じ権限を自動適用したくない場合は、最小権限の観点から設定を見直してください。(Microsoft Learn)

実務で使いやすいUnified RBACのロール例

Microsoftが示しているペルソナ例を基にすると、Defender for Office 365 Plan 2では次のように分けると運用しやすくなります。(Microsoft Learn)

ロール例主な業務主なアクセス許可
SOC Tier 1アラートの一次確認、検疫対応Alerts (Manage)、Email & collaboration quarantine (Manage)、Email & collaboration metadata (Read)
セキュリティアナリストメール調査、本文確認、修復Tier 1の権限、Response (Manage)、Email & collaboration advanced actions (Manage)、Email & collaboration content (Read)
SOC Tier 3/ポリシー管理者ポリシー変更、検出ルール調整アナリストの権限、Core security settings (Manage)、Detection tuning (Manage)
監査・コンプライアンス閲覧者設定、レポート、メタデータの閲覧Core security settings (Read)、System settings (Read)、Security data basics (Read)、Email & collaboration metadata (Read)
許可/ブロックリスト管理者テナント許可/ブロックリストの更新Core security settings (Read)、Detection tuning (Manage)、Security data basics (Read)

Tier 1にはメール本文を見せない設計も可能

一次対応で必要なのがアラートの分類と検疫操作だけであれば、Email & collaboration metadata (Read)を付与し、Email & collaboration content (Read)は付与しない設計ができます。

これにより、担当者は脅威情報を確認できますが、メール本文や添付ファイルにはアクセスできません。個人情報や機密情報を含むメールへの不要なアクセスを抑えられます。

ResponseとAdvanced actionsは役割が違う

Unified RBACでは、対応操作も一つの権限にまとめられていません。

操作主に必要なアクセス許可
Microsoftへメッセージを送信するResponse (Manage)
自動調査の修復を承認するResponse (Manage)
メールを移動、論理削除、完全削除するEmail & collaboration advanced actions (Manage)
Threat Explorerからメールを修復するEmail & collaboration advanced actions (Manage)
高度なハンティングから対応操作を行うResponse (Manage)とEmail & collaboration advanced actions (Manage)

「対応権限を付けたのにメールを削除できない」という場合は、ResponseだけでなくEmail & collaboration advanced actionsも確認する必要があります。(Microsoft Learn)

Unified RBACが管理しない範囲に注意する

名称に「Unified」と付いていますが、Microsoft 365のすべての権限が一つに統合されるわけではありません。

Unified RBACが直接制御するのは、原則としてMicrosoft Defenderポータル内のDefenderワークロードです。Exchange管理センター、PowerShell、Microsoft Purviewなどは、引き続き別の権限モデルを使用します。(Microsoft Learn)

操作・管理画面使用する権限モデル
Microsoft DefenderポータルUnified RBAC
Microsoft Entraの管理機能Microsoft Entraロール
Exchange管理センターExchange Online RBAC
Exchange Online PowerShellExchange Onlineのロールグループ
Security & Compliance PowerShell対応するExchange Online/Email & collaborationの権限
Microsoft PurviewポータルMicrosoft Purview RBAC
攻撃シミュレーショントレーニングMicrosoft Entraロール
メッセージ追跡Exchange Onlineロール
メールフローレポートExchange Onlineロール
メールフローコネクタExchange Onlineロール

例えば、Defenderポータルで十分なUnified RBAC権限を付与しても、Exchange Online PowerShellのコマンドが実行できるとは限りません。

逆に、Exchange Online側の強いロールを持っていても、新規Plan 2組織のDefenderポータルで必要な操作がすべて許可されるとは限りません。ポータル操作とPowerShell操作は分けて設計してください。

よくある権限トラブルと確認ポイント

Unified RBAC導入後や新規Plan 2組織で発生しやすい問題は、必要なアクセス許可を一つずつ確認すると切り分けやすくなります。(Microsoft Learn)

症状主な原因確認するアクセス許可
従来の権限画面が見つからない新規Plan 2組織でUnified RBACが既定Microsoft Defender XDRの「ロール」を確認
Threat Explorerを開けないメタデータ閲覧権限が不足Email & collaboration metadata (Read)
メール本文をプレビューできないコンテンツ閲覧権限が不足Email & collaboration content (Read)
ポリシーを変更できない設定管理権限が不足Core security settings (Manage)
修復アクションを承認できない応答権限が不足Response (Manage)
メールを移動・削除できない高度な操作権限が不足Email & collaboration advanced actions (Manage)
テナント許可/ブロックリストを変更できない検出調整権限が不足Detection tuning (Manage)
PowerShellコマンドが失敗するUnified RBACの対象外Exchange Onlineのロールグループ
割り当て直後に反映されない権限の伝達待ち5分程度待ってから再確認

アクセス確認は管理者アカウントだけで行わず、各ロールに所属するテストユーザーで実施します。

「できるべき操作」だけでなく、ポリシー変更やメール本文閲覧などの「できてはいけない操作」が拒否されることも確認してください。

既存組織をUnified RBACへ移行する場合の注意点

既存のDefender for Office 365 Plan 2組織は、必要に応じてUnified RBACを手動で有効化できます。ただし、先にUnified RBACを有効化してからロールを作るのではなく、必要なロールと割り当てを準備してから有効化することが重要です。

有効化後は、従来のEmail & collaboration rolesがDefenderポータルへのアクセスを制御しなくなり、従来の権限ページも利用できなくなります。準備不足のまま切り替えると、担当者がThreat Explorerや検疫にアクセスできなくなる可能性があります。(Microsoft Learn)

既存ロールの移行方法は、主に次の2つです。

方法適しているケース
インポート現在のロール構造が整理されており、短時間で移行したい
再構築不要なロールが多い、権限が過剰、SOCの担当階層に合わせ直したい

既存ロールが長年継ぎ足されている場合は、そのままインポートするより、Tier 1、Tier 2、Tier 3、監査担当などの職務単位で再構築した方が、将来の管理が容易です。

Microsoftは、Unified RBACを無効化する機能を将来削除する予定であるとも案内しています。既存組織で有効化する場合は、一時的な試行ではなく、継続利用を前提に設計とテストを行うべきです。(Microsoft Learn)

新規Plan 2組織ではUnified RBAC前提で権限を設計する

2026年7月以降の新規Microsoft Defender for Office 365 Plan 2組織では、Unified RBACが既定です。従来のEmail & collaboration roles画面が表示されない場合は、まずMicrosoft Defender XDRの「ロール」画面を確認してください。

実務では、次の順序で対応すると安全です。

  1. 担当者が行う操作を洗い出す
  2. Tier 1、Tier 2、Tier 3、監査担当などのセキュリティグループを作る
  3. 必要なアクセス許可だけを持つカスタムロールを作る
  4. Defender for Office 365をデータソースとして割り当てる
  5. 各ロールのテストユーザーで許可・拒否の両方を確認する
  6. PowerShell、Exchange管理センター、Purviewの権限を別途整理する

特に、メールのメタデータ閲覧、本文・添付ファイル閲覧、修復、ポリシー変更を一つのロールへまとめないことが重要です。まずは一次対応、調査・修復、ポリシー管理を分離し、必要になった権限だけを追加する設計にすると、Unified RBACの利点を生かしながら過剰なアクセス権を防げます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次