Microsoft 365 を運用していると、ユーザーが Microsoft AppSource(Office Store)からアプリ/アドインを自由に追加できてしまい、情報漏えいやサポート負荷につながることがあります。組織でストアを無効化し、必要なアドインだけを安全に配布するための設定手順と運用の勘所をまとめます。
Microsoft AppSource(Office Store)を制限したい背景
Office のアドインは、Word/Excel/PowerPoint/Outlook などの画面から簡単に追加でき、業務の効率化に役立つ一方で、組織運用では「ユーザーが勝手に入れてしまう」ことが課題になりがちです。特に Microsoft AppSource(Office Store)は、ユーザー側の操作だけで導入まで進められるケースがあり、管理者の統制が効きづらくなります。
よくある困りごと
- セキュリティ・コンプライアンス:外部サービス連携型のアドインが、社内データの取り扱いポリシーに合わない可能性がある
- 情報漏えいリスク:アドインがアクセスできる範囲や送信先が可視化されず、監査が難しくなる
- サポート負荷:アドイン起因の不具合(起動遅延、クラッシュ、アカウント連携エラー等)が増え、原因切り分けが難しくなる
- 標準化の阻害:部署ごとに勝手なツールが増え、教育・マニュアル・ヘルプデスク対応が複雑化する
「AppSource」と「Office Store」の関係をざっくり整理
呼び方が混在しやすいのですが、実務では「Office から追加できるアドインのストア(Office Store)」を、ユーザー側では AppSource 画面として認識していることが多いです。管理者が制御したいのは、ユーザーがストア経由で任意のアドインを追加できる経路であり、まずはその経路を塞いだうえで、必要なものだけを管理者経由で許可・配布する設計が王道です。
| 用語 | ユーザーからの見え方 | 管理者視点でのポイント |
|---|---|---|
| Microsoft AppSource | 「アプリを探す」「入手する」ためのカタログ | ストアへのアクセス経路が残っていると、ユーザーが自由に追加できる |
| Office Store | Office アプリ内の「アドイン」ストアとして表示 | Microsoft 365 管理センターの設定で、組織としてアクセス可否を制御できる |
| 管理者展開(集中管理) | ユーザーは勝手に探さず、必要なアドインが最初から使える | 許可したアドインのみ配布し、例外の申請運用も作りやすい |
結論:組織全体で Office Store へのアクセスを無効化する(推奨の王道)
「ユーザーが勝手に入れられないようにしたい」という目的に最も素直に効くのが、Microsoft 365 管理センターの全社スイッチで Office Store をオフにする方法です。まずここを押さえることで、ストア経由のアドイン追加を大きく抑止できます。
設定手順(Microsoft 365 管理センター)
管理センターのUIは更新で文言や配置が変わることがありますが、考え方は同じです。以下の流れで「ユーザーに Office Store へのアクセスを許可する」をオフにします。
- Microsoft 365 管理センターに管理者アカウントでサインイン
- 設定 を開く
- 組織設定 を開く
- (サービス タブ)→ ユーザー所有のアプリとサービス を開く
- 「ユーザーに Office Store へのアクセスを許可する」 をオフ
- 保存
反映までの時間と、確認のしかた
設定変更後、すぐに全端末・全ユーザーへ反映されないことがあります。数時間程度のタイムラグが出る場合があるため、ヘルプデスクや利用部門には「反映まで時間がかかることがある」旨を事前に周知しておくと混乱を減らせます。
動作確認の観点は次の通りです。
- Word/Excel/PowerPoint の「挿入」→「アドイン」周りで、ストア検索や追加ができない状態になっているか
- Outlook の「アドインの入手」など、ストア連携の導線が制限されているか(環境によって表示が異なる場合があります)
- ユーザーがブラウザーで AppSource にアクセスしても、導入フローが完結しない(または管理者承認が必要になる)状態か
この設定で「できること/できないこと」を整理
| 観点 | 期待できること | 注意点 |
|---|---|---|
| 新規インストール抑止 | ストア経由での任意追加を抑止しやすい | 製品別(Teams 等)では別の管理口があることがある |
| 既存アドイン | 新規追加は止めつつ、既存は業務継続できる場合が多い | 既に入っているアドインの棚卸し・削除は別途運用が必要 |
| 例外(必要なアドイン) | 管理者が承認・展開する形に寄せやすい | 「例外だけ許す」仕組みを先に用意しないと現場が困る |
「禁止するだけ」で終わらせない:必要なアドインを安全に配布する運用
Office Store を無効化すると、現場からは「便利なアドインが使えなくなった」「業務が止まる」と反発が出ることがあります。そこで重要なのが、禁止と同時に“公式ルート”を用意することです。つまり、必要なアドインは管理者が評価してから配布し、ユーザーはストアを探さなくて済む状態にします。
おすすめの運用フロー(例)
| フェーズ | やること | ポイント |
|---|---|---|
| 申請 | 部署からアドイン利用目的・対象データ・利用者範囲を申請してもらう | 「何をどこへ送る可能性があるか」を必ず書かせる |
| 審査 | セキュリティ観点(データ取り扱い、提供元、権限)と運用観点(サポート可否)で評価 | 不明点が多い場合は“却下”ではなく“条件付き許可”の逃げ道を作る |
| 展開 | 管理者が許可したアドインのみを組織に展開(対象はグループで切る) | 部署単位・職種単位で割り当てると、過剰展開を防げる |
| 棚卸し | 四半期・半期などの周期で利用実態を確認し、不要なものを廃止 | “入れっぱなし”を防ぐだけで、トラブルとコストが減る |
この運用にすると、ユーザーにとっても「勝手に探して入れる」より、最初から必要なものが揃っている方が楽になります。管理側も、許可済みアドインだけを前提にトラブルシュートできるため、対応がスムーズです。
特定ユーザーだけを制限したい場合:Intune/グループポリシー/Office Cloud Policy を検討
Microsoft 365 管理センターのスイッチは組織全体に効くため、「一部の部署だけ禁止」「管理職だけ許可」など、きめ細かい要件には合わないことがあります。その場合は、端末やユーザーグループに対してポリシーを配布できる仕組み(Intune、グループポリシー、Office Cloud Policy 等)で Office Store 無効化ポリシーを当てるのが現実的です。
使い分けの目安
| 手段 | 向いているケース | メリット | 注意点 |
|---|---|---|---|
| Intune | 端末がクラウド管理されている/モバイルや在宅端末も含む | 配布対象をグループで制御しやすい | ポリシー競合や適用順の設計が必要 |
| グループポリシー(Office ADMX) | ドメイン参加PCが中心/オンプレ管理の比率が高い | 従来の運用に馴染みやすい | 社外端末・非ドメイン端末には効かない |
| Office Cloud Policy | ユーザー単位で Office の設定を揃えたい/テナント標準化したい | クラウドで一元管理しやすい | 対象アプリや要件によって設定項目の探索が必要 |
実務のコツ:まず「全社で禁止」→必要なら例外を“許可制”で作る
「特定ユーザーだけ禁止」を最初から目指すと、要件が複雑化しがちです。運用現場では、まず全社でストアを止める→どうしても必要な部門だけ例外を作るという順に進めた方が、短期間で統制を効かせやすい傾向があります。例外を作る場合も、部署単位のグループにポリシーを割り当てる形にすると管理が破綻しにくいです。
方法2:ライセンス/アプリ割り当てで“間接的に”制限する案(ズレやすい)
「ユーザーごとのライセンスを外す」「Microsoft 365 Apps for enterprise を割り当てない」といった方法が提案されることがあります。確かに Office 本体の利用制限にはつながりますが、目的が“AppSource からのアドイン追加を止める”場合、狙い通りにならない(または影響が大きすぎる)ことが多いです。
- Office が使えなくなる:アドイン対策のつもりが、Word/Excel/Outlook の利用自体を制限する方向に寄ってしまう
- Web版の導線が残る:ライセンス設計とストア導線の遮断は、必ずしも同じ効き方をしない
- 運用が分かりづらい:ヘルプデスクの案内が「ライセンスが原因」なのか「ストアが禁止」なのか混乱しやすい
よほど「そのユーザーには Office を使わせない」という明確な理由がある場合を除き、アドイン対策としては方法1(Office Store 無効化)+許可制の展開の方が、目的に対して素直で副作用が少ないです。
製品別に管理口が分かれることがある:Outlook アドイン/Teams アプリは要注意
AppSource に関連する制御は、製品ごとに管理口が分かれることがあります。特に「Outlook だけ止めたい」「Teams だけは許可したい」といった要件がある場合、Office Store の全社設定だけでは不足する可能性があります。
Outlook アドインで確認したいこと
- Outlook(デスクトップ)と Outlook on the web(ブラウザー版)で、アドイン追加の導線が同じとは限らない
- 組織で配布するアドイン(管理者展開)と、ユーザーが追加するアドイン(ストア経由)を切り分けて考える
- 業務で必須のアドインがある場合、禁止の前に「管理者展開できるか」「代替手段があるか」を確認する
Teams アプリで確認したいこと
- Teams には Teams 管理センター側の「アプリ許可/ブロック」設定があり、Office Store の設定とは別枠で動くことがある
- 「サードパーティアプリを許可しない」「特定アプリだけ許可する」など、組織の方針に合わせた設計が必要
- ユーザーが個別に追加できる範囲と、管理者が組織に固定でピン留め・配布できる範囲を整理する
結局のところ、目標は「どの製品でも、ユーザーが無断で増やせない状態」を作ることです。Office Store の無効化は大きな一手ですが、Outlook・Teams などの主要製品は“別ルールがないか”を必ず合わせて確認しましょう。
実務でハマりがちなポイントとトラブルシュート
最後に、運用でよく起きるつまずきを、チェックリストとしてまとめます。設定変更後の問い合わせ対応や、導入時の検証に役立ててください。
| 症状 | よくある原因 | 確認・対処の例 |
|---|---|---|
| 設定をオフにしたのに、ユーザーがまだ入れられる | 反映待ち/クライアント側キャッシュ/複数ポリシーの競合 | 数時間置いて再確認、Office 再起動、サインアウト/サインイン、ポリシー適用状況の確認 |
| 一部のユーザーだけ挙動が違う | 例外ポリシーの適用/端末管理が混在(IntuneとGPOの併用など) | 対象ユーザーの所属グループ、端末管理方式、適用ポリシーの優先順位を棚卸し |
| 業務で必要なアドインが使えなくなった | 禁止の前に“代替ルート”が未整備 | 管理者展開への切り替え、対象グループで限定展開、申請フローの整備 |
| Teams だけはインストールできてしまう | Teams のアプリ許可設定が別管理になっている | Teams 管理センターでのアプリ許可/ブロック設計を見直す |
| 「自作アドイン」や「社内アドイン」も止めたい | ストア制限と配布方式(社内カタログ等)が別枠 | 社内配布のルールを整理し、署名・配布経路・更新手順まで標準化する |
おすすめの落としどころ:統制と利便性を両立する設計
最終的には、次の形が最もトラブルが少なく、統制と利便性のバランスを取りやすいです。
- ストア(Office Store)へのユーザーアクセスは原則オフにして、無断追加を防ぐ
- 必要なアドインは管理者が審査して展開し、ユーザーは“探す”必要をなくす
- Outlook/Teams など製品別の管理口も合わせて統制し、抜け道を作らない
- 棚卸しを定期実施して、不要なアドインを減らし続ける
「禁止したい」から始めると厳しすぎる運用になりがちですが、実務で効くのは“禁止+許可制の配布”のセットです。まずは Microsoft 365 管理センターで Office Store を無効化し、次に必要なアドインだけを管理者ルートで提供する設計に寄せていきましょう。

コメント