Microsoft Defender for Office 365で検疫されたメールは、すべて管理者だけが処理するものではありません。条件を満たすメッセージであれば、ユーザー自身がMicrosoft Defenderポータルから確認し、解放、解放申請、削除、送信者の許可・ブロックなどを行えます。重要なのは、ユーザーが何をできるかは「検疫理由」と「検疫ポリシー」で決まる点です。管理者は、単に手順を案内するだけでなく、通知設定、保持期間、監査ログ、TeamsメッセージやSafe Attachmentsとの関係まで確認しておく必要があります。
Microsoft Defenderの検疫メッセージ対応でまず押さえるべき結論
Microsoft Defender for Office 365の「Find and release quarantined messages as a user」は、ユーザーが自分宛ての検疫メッセージをMicrosoft 365上で探し、必要に応じて処理するための公式手順です。対象は、クラウドメールボックス向けの組み込み保護機能、Microsoft Defender for Office 365 Plan 1/Plan 2、Microsoft Defender XDRにまたがります。(Microsoft Learn)
実務上のポイントは次の3つです。
| 確認ポイント | 実務での意味 |
|---|---|
| ユーザー操作は検疫ポリシーで制御される | 同じ「検疫メール」でも、ユーザーが解放できる場合、解放申請だけできる場合、表示すらできない場合がある |
| 高リスク判定は管理者対応が基本 | 高信頼フィッシング、マルウェア、メールフロールールによる検疫は、既定でユーザーに表示されないケースがある |
| 通知は自動で常に有効ではない | 検疫通知を使わせたい場合、管理者がポリシーや通知設定を確認する必要がある |
つまり、今回の内容は「ユーザーに解放手順を教えれば終わり」ではありません。ヘルプデスク、セキュリティ運用、Microsoft 365管理者が、どのメールを誰が判断するのかを整理するための運用設計ポイントとして捉えるべきです。
ユーザーが検疫メールを確認・解放できる範囲
Microsoft Defenderでは、危険または不要と判断されたメッセージが検疫に保持されます。ユーザーはMicrosoft Defenderポータル、または管理者が設定した検疫通知から、自分宛ての検疫メッセージを確認・管理できます。(Microsoft Learn)
ただし、ユーザーに許可される操作は一律ではありません。たとえば、スパムやバルクメールとして検疫されたものはユーザーが確認・解放できる場合がありますが、高信頼フィッシングやマルウェア、メールフロールールで検疫されたメッセージは、既定では管理者だけが扱う前提になっています。(Microsoft Learn)
ユーザーが行える主な操作
| 操作 | 内容 | 注意点 |
|---|---|---|
| 表示 | 検疫されたメールの差出人、件名、受信時刻、検疫理由などを確認する | 表示可否は検疫ポリシーに依存 |
| プレビュー | 本文を確認する | HTML表示ではリンクが無効化される |
| 解放 | メールを自分のメールボックスへ配信する | すべての検疫メールで使えるわけではない |
| 解放申請 | 管理者に解放を依頼する | 高リスク判定ではこの運用が中心になる |
| 削除 | 検疫から完全に削除する | 削除後は元の受信者へ配信されない |
| ヘッダー表示 | メールヘッダーを確認する | なりすまし調査や配送経路確認に有効 |
| 送信者の許可・ブロック | 自分のメールボックスの差出人リストに追加する | 組織全体の許可・ブロックとは別物 |
「自分で解放できるメール」と「管理者の承認が必要なメール」を混同すると、問い合わせ対応が混乱します。ユーザー向けマニュアルには、単に「Releaseを押す」と書くのではなく、「ボタンが表示されない場合やグレーアウトしている場合は管理者へ申請する」と明記しておくと実務で使いやすくなります。
ユーザー向け:検疫メールを探して解放する基本手順
ユーザーはMicrosoft Defenderポータルで、Email & collaboration > Review > Quarantine > Emailタブに移動して検疫メールを確認します。公式手順では、QuarantineページまたはEmailタブへ直接移動する導線も案内されています。(Microsoft Learn)
| 手順 | 操作 | 確認すること |
|---|---|---|
| 1 | Microsoft Defenderポータルを開く | 職場または学校アカウントでサインインする |
| 2 | QuarantineのEmailタブを開く | 自分宛ての検疫メールが表示されるか確認する |
| 3 | フィルターで絞り込む | 差出人、受信者、件名、受信日時、検疫理由、解放状態などを指定する |
| 4 | メールを選択する | 件名、差出人、検疫理由、期限、ポリシー種別を確認する |
| 5 | 必要な操作を選ぶ | Release、Request release、Delete、Preview messageなどを選択する |
| 6 | 解放後にOutlookを確認する | 受信トレイまたはメールボックスルールで振り分けられたフォルダーを確認する |
検索ボックスを使う場合は注意が必要です。公式情報では、検索ボックスは現在の表示範囲を検索するもので、すべての検疫アイテムを横断検索するものではありません。全体から探す場合はフィルターを使う必要があります。また、ワイルドカード検索はサポートされず、件名で探す場合は件名全体を使う前提です。(Microsoft Learn)
解放後のメールは「元の位置に戻る」わけではない
検疫からメールを解放すると、メールはメールボックスへ再配信されます。元の受信日時の場所へ復元されるのではなく、Outlook上では再配信された時刻が配信時刻として見える場合があります。ただし、元の送信日時はメールヘッダーに保持されます。(Microsoft Learn)
この仕様は、問い合わせ対応でよく誤解されます。ユーザーが「解放したのに当時の日時に見つからない」と言う場合は、受信トレイの最新付近、迷惑メール、メールボックスルールで移動されたフォルダーを確認するよう案内してください。
「Release」が押せない場合の判断基準
Releaseボタンがグレーアウトしている場合、それは不具合とは限りません。検疫ポリシーや検疫理由によって、ユーザーによる解放が許可されていないことがあります。公式情報でも、同じメッセージに対して「解放」と「解放申請」の両方が同時に提供されるわけではなく、ポリシーによってはどちらも許可されない場合があると説明されています。(Microsoft Learn)
| 状況 | ユーザーの対応 | 管理者の対応 |
|---|---|---|
| Releaseが表示される | 内容を確認し、正当なメールなら解放する | 必要に応じて誤検知報告やポリシー確認 |
| Request releaseのみ表示される | 解放申請を送る | 管理者が承認または拒否する |
| メールが見えない | 管理者またはヘルプデスクへ問い合わせる | 高信頼フィッシング、マルウェア、トランスポートルールの可能性を確認 |
| 期限切れになっている | ユーザー側では復旧不可 | 保持期間と通知頻度を見直す |
特に、高信頼フィッシングやマルウェアの可能性があるメールを、業務上必要だからという理由だけで安易に解放するのは危険です。請求書、見積書、パスワード再設定、電子契約通知などに見えるメールでも、リンク先や添付ファイルの検証を行ってから判断する必要があります。
管理者が確認すべき影響範囲
今回の公式情報で管理者が重視すべきなのは、ユーザー操作の有無そのものではなく、「誰が、どの検疫理由に対して、どこまで操作できるか」です。
| 対象者 | 影響 | 確認すべき項目 |
|---|---|---|
| 一般ユーザー | 自分宛ての検疫メールを探し、解放または解放申請できる | 操作手順、Release不可時の問い合わせ先 |
| ヘルプデスク | 「メールが届かない」問い合わせの一次切り分けが増える | 検疫理由、期限、解放状態の確認手順 |
| Microsoft 365管理者 | 検疫ポリシーと通知の設計が必要 | ユーザー権限、通知頻度、保持期間、監査 |
| SOC/セキュリティ担当 | 誤検知と本物の攻撃メールの判定が必要 | メールヘッダー、送信者、URL、添付ファイル、監査ログ |
| 開発者・運用自動化担当 | PowerShellや監査API連携の影響を受ける | 既存スクリプト、権限、ログ取り込み、変更非遡及 |
管理者はMicrosoft DefenderポータルまたはExchange Online PowerShellから検疫メッセージを管理できます。管理者向け手順では、管理者がすべてのユーザーの検疫メッセージやファイルを表示、解放、削除できることに加え、Defender for Office 365環境ではSafe Attachmentsで検疫されたSharePoint、OneDrive、Teams関連のファイルや、ZAPで検疫されたTeamsメッセージも管理対象になると説明されています。(Microsoft Learn)
検疫ポリシーで確認すべき設定
検疫ポリシーは、ユーザーが自分宛ての検疫メッセージに対して何をできるか、検疫通知を受け取るかどうかを決める中核設定です。Microsoftの公式情報では、検疫理由に応じたユーザー操作と通知を管理者が定義できると説明されています。(Microsoft Learn)
まず確認する設定
| 設定 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| ユーザーのアクセス権 | Limited access、個別権限、解放可否、解放申請可否 | 業務部門ごとに必要な操作が違うのに一律設定にする |
| 検疫通知 | 通知の有効化、頻度、ロゴ、差出人、翻訳 | 通知が無効で、ユーザーが検疫に気づけない |
| 保持期間 | 期限切れ前にユーザーや管理者が対応できるか | 期限切れ後に復旧できる前提で運用してしまう |
| 高リスク判定 | 高信頼フィッシング、マルウェア、Safe Attachmentsの扱い | ユーザーが解放できると思い込む |
| 既存メッセージへの影響 | ポリシー変更後のメールにだけ反映されるか | 変更前に検疫済みのメールにも反映されると誤解する |
検疫ポリシーの割り当てを変更しても、変更前に検疫されたメッセージには新しいポリシーが適用されません。展開時には「設定変更後に発生する検疫メールから反映される」と社内に説明しておく必要があります。(Microsoft Learn)
検疫通知の見直しポイント
検疫通知は、ユーザーが自分宛ての検疫メールに気づくための重要な導線です。ただし、既定のAdminOnlyAccessPolicyやDefaultFullAccessPolicyでは検疫通知が有効ではありません。通知を使うには、通知が有効な既定ポリシーを使うか、カスタム検疫ポリシーを作成・構成する必要があります。(Microsoft Learn)
通知では、差出人、件名、検疫日時などがユーザーに提示されます。さらに、管理者は通知の翻訳を最大3言語まで追加したり、通知の差出人やロゴ、頻度を4時間ごと・毎日・毎週から調整したりできます。(Microsoft Learn)
日本語圏の組織では、通知本文が英語のままだとユーザーがフィッシングメールと誤認することがあります。展開前に、通知の見た目、差出人、文面、社内ヘルプページへの案内を確認しておくと、問い合わせを減らせます。
Teamsメッセージとファイル検疫はメールと同じ扱いにしない
Microsoft Defenderの検疫は、メールだけでなくMicrosoft Teamsメッセージや、Safe Attachmentsで検疫されたSharePoint/OneDrive/Teams関連ファイルにも関係します。ただし、ユーザーがメールと同じ感覚で扱えるとは限りません。
公式情報では、Teamsの検疫ポリシーは現在AdminOnlyAccessに設定されており、ユーザーは検疫されたTeamsメッセージにアクセスできないと説明されています。一方、管理者はDefender for Office 365 Plan 1またはPlan 2の対象組織で、ZAPにより検疫されたTeamsメッセージを管理できます。(Microsoft Learn)
この点は、移行・展開時の説明で重要です。ユーザー向け案内に「検疫されたものは自分で確認できます」とだけ書くと、Teamsメッセージやファイルでも同じ対応ができると誤解されます。メール、Teams、SharePoint/OneDriveファイルは、管理対象と権限を分けて案内しましょう。
PowerShellや監査ログ連携を使う場合の注意点
運用自動化や監査連携を行っている組織では、Exchange Online PowerShellとOffice 365 Management Activity APIの扱いも確認が必要です。
Get-QuarantineMessageはクラウドベースの組織で検疫メッセージや検疫ファイルを表示するためのコマンドレットで、Safe AttachmentsによりSharePoint、OneDrive、Teamsで検疫されたファイルも対象に含まれます。(Microsoft Learn)
Release-QuarantineMessageは、検疫メッセージを元の受信者全員または特定の受信者へ解放するために使います。また、Safe Attachmentsで検疫されたファイルを解放し、ユーザーがアクセス、共有、ダウンロードできるようにする用途にも使われます。(Microsoft Learn)
ただし、スクリプトで一括解放を行う設計は慎重に扱うべきです。特に、フィッシング判定やマルウェア判定を含む検疫アイテムを自動解放すると、誤検知対応のつもりが侵害リスクを高める可能性があります。自動化する場合は、最低でも次の条件を設けるべきです。
- 検疫理由で対象を限定する
- 送信者ドメインだけでなくMessage IDやヘッダーを確認する
- 解放前に管理者承認を挟む
- 実行アカウントに最小権限を適用する
- 実行結果を監査ログやチケットに残す
Microsoftの公式情報では、管理者またはユーザーが検疫メッセージに対して行った操作は監査されると説明されています。また、Office 365 Management Activity API schemaにはQuarantine events用のスキーマが用意されています。(Microsoft Learn) (Microsoft Learn)
展開前に管理者が行うべきチェックリスト
Microsoft Defenderの検疫メール運用を見直す場合は、いきなり全社展開するよりも、部門単位で検証してから広げる方が安全です。
| フェーズ | やること | 判断基準 |
|---|---|---|
| 現状確認 | 既存の検疫ポリシー、通知、保持期間、管理者権限を棚卸しする | ユーザーがどの検疫理由で何をできるか説明できる |
| パイロット | 情シス、経理、人事などメール重要度が高い部門で検証する | 誤検知時の復旧手順と問い合わせ経路が機能する |
| 通知整備 | 検疫通知の言語、頻度、差出人、社内案内を調整する | ユーザーが通知を正規のものと判断できる |
| 権限設計 | Quarantine Administrator、Security Administrator、Security Readerなどを最小権限で割り当てる | Global Administrator常用を避けられる |
| ログ連携 | 監査ログ、SIEM、チケットシステムの連携を確認する | 誰が、いつ、何を解放・削除したか追跡できる |
| 社内展開 | ユーザー向け手順とFAQを公開する | Release不可時の問い合わせ先が明確になっている |
特に注意したいのは、特権管理の前提です。管理者向け公式情報では、検疫操作に必要な権限としてDefender XDR Unified RBAC、Email & collaboration permissions、Microsoft Entraのロールが示されています。また、Microsoftは最小権限の原則を推奨しており、Global Administratorは緊急時などに限定すべき高権限ロールと位置付けています。(Microsoft Learn)
よくある誤解と対策
| 誤解 | 正しい理解 | 対策 |
|---|---|---|
| 検疫メールはすべてユーザーが解放できる | 検疫理由とポリシーによって異なる | ユーザー向けFAQに「Releaseできない場合」を追加する |
| 解放すれば元の受信日時の場所に戻る | 再配信されるため、Outlook上の表示時刻が変わる場合がある | 解放後は最新メールや振り分け先フォルダーを探すよう案内する |
| 安全な送信者に追加すれば組織全体で許可される | ユーザーのSafe Sendersリストと組織ポリシーは別 | 組織許可が必要な場合は管理者判断にする |
| 通知は既定で必ず届く | 既定ポリシーによっては通知が無効 | 検疫通知の有効化と頻度を確認する |
| ポリシー変更は過去の検疫メールにも反映される | 変更後に検疫されたメッセージが対象 | 展開タイミングと検証期間を明確にする |
次に取るべき対応
Microsoft Defender for Office 365の検疫メッセージ運用では、ユーザーに「検疫メールの見方」を教えるだけでは不十分です。管理者は、検疫ポリシー、通知、保持期間、権限、監査ログ、PowerShell運用をまとめて確認する必要があります。
まずは、現在の検疫ポリシーでユーザーが「表示」「解放」「解放申請」「削除」のどこまで可能かを棚卸ししてください。次に、問い合わせが多い部門を対象に検疫通知と解放申請フローを検証し、最後に社内向け手順書へ「Releaseできない場合の対応」「解放後の探し方」「怪しいメールを安易に解放しない判断基準」を追記すると、セキュリティを落とさずに業務停滞を減らせます。

コメント