Microsoft 365 で Microsoft Purview 機密ラベルを本格運用し始めると、「社外ユーザーが暗号化メールやファイルを開けない」「条件付きアクセスとぶつかって想定通り動かない」といった問い合わせが一気に増えます。本記事では、よくあるトラブルの原因と解決策、そして設計時のベストプラクティスを、現場目線で整理して解説します。
外部ユーザーが暗号化メールを閲覧できない原因と解決策
暗号化メールの基本動作を理解する
Microsoft Purview 機密ラベルで暗号化したメールを送信すると、宛先の受信トレイには通常のメール本文ではなく、「保護されたメッセージを表示」というリンクを含んだ通知メールが届きます。外部ユーザー(例:***@test.com)は、このリンクをクリックすることで、専用ビューアから暗号化されたコンテンツを閲覧できます。
閲覧に使える認証方法は大きく 2 パターンです。
- Microsoft アカウント(個人の Outlook.com / Hotmail / Xbox / Teams 無料アカウントなど)でサインイン
- ワンタイムパスコード方式(OTP)で一時的なコードを受信して認証
| 外部ユーザーの状態 | 推奨される閲覧方法 | ポイント |
|---|---|---|
| 既に Microsoft アカウントを保持 | Microsoft アカウントでサインイン | 通常の Web サービスと同様に利用でき、繰り返しアクセスにも向く |
| Microsoft アカウントを持っていない | ワンタイムパスコード方式 | メールアドレスさえあれば利用可能。OTP の有効時間に注意 |
| 社内のセキュリティポリシーが厳格 | Microsoft アカウント(業務用)+条件付きアクセス | 認証強度やアクセス制御を組み合わせて安全性を高められる |
機密ラベル側で外部ユーザーに閲覧権限を付与する
暗号化メールを開けない原因として非常に多いのが、「ラベルの権限設定で外部ユーザーが許可されていない」ケースです。Purview 機密ラベルで暗号化を有効にしている場合、次のどちらかの方法で外部ユーザーを許可します。
- 特定のメールアドレス(
[email protected]等)を直接追加 - 「認証済み任意のユーザー」などのテンプレートを利用し、任意ドメインの外部ユーザーを包括的に許可
ラベルの権限設定を整理すると、以下のようになります。
| 設定項目 | 推奨設定例 | 効果 |
|---|---|---|
| 暗号化の有効化 | オン | メールと添付ファイルをラベルに紐づくキーで保護 |
| ユーザー / グループ | 社内ユーザー+特定外部ドメイン(@partner.com) | 特定の取引先だけに編集/閲覧権限を付与 |
| 認証済み任意のユーザー | 「閲覧のみ」で付与 | 個別のアドレスを登録しなくても、認証済みであれば閲覧可能 |
| 役割 | 閲覧者 / 編集者 / 共同所有者などを必要に応じて付与 | 誤った編集や転送を制御し、情報漏えいリスクを低減 |
条件付きアクセスでメール閲覧用エンドポイントをブロックしていないか確認
「保護されたメッセージを表示」をクリックしたタイミングで、Azure AD / Entra ID の条件付きアクセス(CA)ポリシーが適用されます。ここでメール閲覧用のエンドポイントが誤ってブロックされると、外部ユーザーはログイン画面さえ表示できない、もしくは「アクセスが拒否されました」となることがあります。
代表的な対策は以下の通りです。
- 対象クラウドアプリで「Microsoft Rights Management」「Office 365 Exchange Online」などを対象に含め、必要なエンドポイントを許可
- 特定のラベルやグループ用に、別途「閲覧専用」の緩めのポリシーを用意する
- 社外ユーザー用のテストアカウントを用意し、実際に暗号化メールを開くテストを行う
| 状況 | 想定される症状 | 確認ポイント |
|---|---|---|
| CA で「不明なアプリ」をブロック | 「保護されたメッセージを表示」を押しても白画面のまま | 対象アプリに RMS / Exchange が含まれているか |
| 場所ベースの制限が厳格 | 社外拠点からのアクセスのみブロックされる | 信頼済み場所の定義が妥当か、VPN 利用有無 |
| デバイス準拠を必須 | 外部ユーザーが個人端末からアクセスできない | B2B 来訪者やゲストユーザーのポリシー例外を検討 |
外部宛て暗号化メールの運用ガイド例
現場のヘルプデスク対応をスムーズにするため、外部向けの簡易マニュアルをあらかじめ共有しておくとトラブルが減ります。例えば、次のような案内をテンプレート化しておくと便利です。
- 件名に「【暗号化メール】」などのキーワードを付与する
- 本文の末尾に「閲覧方法(Microsoft アカウント/ワンタイムパスコード)」を簡潔に記載する
- 開けない場合の問い合わせ窓口(社内担当者)を明示する
暗号化された Word/PDF を外部ユーザーが開けないときの対処
同じラベルを引き継いだ Word と PDF の違い
メール本文だけでなく、Word や PDF といった添付ファイルにも Purview 機密ラベルの暗号化ポリシーが引き継がれます。ただし、ファイル形式によって「対応すべきアプリ」が異なる点に注意が必要です。
| ファイル種別 | 必要なアプリ | 操作手順(外部ユーザー) |
|---|---|---|
| Word (.docx) | Microsoft 365 アプリ(デスクトップ版 / Web 版) または MIP 対応編集アプリ | 1. アプリを起動 2. Microsoft アカウントまたは組織アカウントでサインイン 3. ファイルを開く(自動的にライセンス取得&復号) |
| Adobe Acrobat / Reader DC + Microsoft Purview Information Protection (MIP) Extension | 1. MIP Extension プラグインをインストール 2. Adobe アプリから Microsoft アカウントでサインイン 3. 暗号化 PDF を開く(ラベルに基づき権限が適用) | |
| PDF(MIP 非対応リーダー) | 標準の PDF リーダーのみ | 暗号化ファイルは開けないため、MIP 対応の Adobe アプリへ切り替えが必要 |
Word ファイルを開くための前提条件
外部ユーザーが暗号化された Word ファイルを開けないときは、次のチェックリストを順番に確認します。
- 利用しているアプリが Microsoft 365 アプリ(最新バージョン)か
- 同アプリで、暗号化メールを受信したアドレスでサインインしているか
- Purview 機密ラベルの権限に、そのユーザー(または所属組織)が含まれているか
- 条件付きアクセスで、Office アプリからの RMS への接続が許可されているか
Word ファイルは、アプリ側で自動的に RMS へライセンスを要求します。そのため、「サインインしていない Office」で開こうとした場合や、非対応アプリ(古い Office 永続版など)では、ラベル情報を解釈できずエラーとなります。
PDF を開くための前提条件と Adobe MIP 拡張機能
暗号化 PDF の閲覧には、Adobe Acrobat / Reader DC と Microsoft Purview Information Protection 拡張機能(MIP Extension)の組み合わせが必須です。MIP 拡張機能は無償で提供されており、企業内端末への一括配布も可能です。
展開のポイントは次の通りです。
- Office アプリを導入する前、または同時に MIP 拡張機能を配布する(PDF も同レベルの保護で運用するため)
- 社外パートナーに対しても、事前に「Adobe Reader DC+MIP 拡張機能」を標準環境として案内する
- 端末イメージやインストール手順書に、MIP 拡張機能の有無を明記しておく
| 項目 | 推奨 | 理由 |
|---|---|---|
| ライセンス | Adobe Reader DC(無償)+ MIP 拡張機能 | 暗号化 PDF の閲覧要件を満たしつつ、コストを抑えられる |
| 配布方法 | ソフトウェア配布ツールで一括配布 | 端末ごとの入れ忘れ・バージョンばらつきを防止 |
| サポート範囲 | 社内標準 PDF リーダーを Adobe 製に統一 | 問い合わせ対応をシンプル化し、運用負荷を下げる |
外部パートナーへの案内テンプレート例
外部パートナーに暗号化 PDF を送る際は、次のような案内文を併記しておくと親切です。
- 「本メールに添付している PDF ファイルは Microsoft Purview によって暗号化されています」
- 「閲覧には Adobe Acrobat / Reader DC と Microsoft Purview Information Protection 拡張機能が必要です」
- 「開けない場合は御社の IT 管理者にご相談ください」
外部共有用ラベルで「アクセス制御(暗号化)」をオフにすべきか?
暗号化を無効にする前に考えるべきこと
外部共有でトラブルが起こると、「一旦暗号化はオフにしてラベルだけ付けよう」という判断をしがちです。しかし、これは長期的には情報漏えいリスクを高める選択になります。
おすすめは、「暗号化は有効のまま、許可すべき外部ユーザーをきちんと定義する」設計です。具体的には以下のようなラベル構成が考えられます。
| ラベル名(例) | 想定用途 | 暗号化設定 | 権限対象 |
|---|---|---|---|
| 社外共有 – 閲覧のみ | パートナーへ仕様書や見積書を共有 | 暗号化オン(印刷・コピー制限) | 社内メンバー+認証済み外部ユーザー(閲覧のみ) |
| 社外共有 – 共同編集 | 共同プロジェクトでの資料作成 | 暗号化オン(編集許可) | 社内メンバー(編集)+特定外部ドメイン(編集) |
| 社内限定 – 機密 | 社内機密資料(人事情報・給与など) | 暗号化オン(外部ドメインを許可しない) | 社内ユーザーのみ |
アクセス制御をオンにしたまま外部ユーザーを許可するメリット
- ファイルが社外・クラウドストレージ・USB に流出しても、ラベルに紐づく権限がないと開けない
- 外部ユーザーのアクセスログが追跡でき、監査やインシデント調査に役立つ
- 状況に応じて「権限の取り消し」「有効期限の設定」などの後付け制御が可能
結果として、「外部共有しつつ、常に保護された状態」を維持できるのが最大の利点です。暗号化をオフにするのは、どうしても技術的制約を解消できない特殊なケースに限り、標準ポリシーでは常にオンとすることをおすすめします。
Purview 機密ラベルと Purview メッセージ暗号化の使い分け
両者の役割の違いを整理する
Microsoft Purview には、
- ファイルやメールに「ラベル+暗号化」を付け、ライフサイクル全体を保護する 機密ラベル
- メール送信時にだけ、追加の暗号化や権限制御を行う Purview メッセージ暗号化(旧 OME)
という 2 つの仕組みがあります。現場で混同されやすいため、役割の違いを明確にしておきましょう。
| 比較項目 | Purview 機密ラベル | Purview メッセージ暗号化 |
|---|---|---|
| 保護範囲 | メール本文・添付ファイル・SharePoint / OneDrive 上のファイルなど、場所を問わず永続的に保護 | 送信時のメール本文と添付のみ |
| 自動分類 | DLP や自動ラベリングでの自動付与に対応 | 自動分類機能なし(ルールベースの暗号化付与は可能) |
| 主な用途 | 長期的に保管される機密文書の保護、共同編集 | 一時的・スポット的な機密メールの送付 |
| 推奨ベストプラクティス | 保護の「基本」として位置づける | 外部宛てメールの閲覧体験を簡易化したい場合などに併用 |
運用パターンの具体例
現実的な運用としては、次のような考え方がおすすめです。
- 基本は Purview 機密ラベルで保護する
- 社内外問わず、機密度に応じてラベルを付与(自動+手動)
- 添付ファイルも同じラベルで保護されるため、一貫性が高い
- 一部の外部宛てにのみメッセージ暗号化を追加
- 例えば「取引先にパスワード付き ZIP を送る代替」として、メッセージ暗号化を利用
- 受信側に Office や Adobe の準備がなくても、ブラウザだけで閲覧してもらえる
これにより、「重要な文書はファイルとして長期保護」「ごく一部の相手にはメール単位の一時的保護」といった柔軟な設計が実現できます。
RMS を条件付きアクセスから除外するリスク
なぜ RMS を CA の対象にすべきなのか
Microsoft Rights Management Service (RMS) は、暗号化されたメールやファイルを開く際に必ず経由するサービスです。条件付きアクセスの対象から RMS を除外すると、一見「トラブルが減ったように見える」反面、セキュリティ上のリスクを大きくします。
主なリスクは次の通りです。
- 多要素認証やリスクベース制御が適用されず、侵害アカウントが暗号化データに触れやすくなる
- サインイン位置やデバイス準拠状況による危険サインインのブロックが無効化される
- インサイダーリスク検知時の自動制御が働かず、内部漏えいの可能性が上昇
- 監査証跡が不十分となり、規制・社内監査の要件を満たせなくなる
- SharePoint / Teams / Exchange など他サービスとのポリシー不一致により、動作が予測しづらくなる
| RMS の CA 対象 | 安全性 | ユーザー体験 | コメント |
|---|---|---|---|
| 対象に含める(推奨) | 高い(MFA・リスクベース制御を適用可能) | 初回アクセス時に追加認証が発生する場合あり | セキュリティ・コンプライアンス重視の標準構成 |
| 対象から除外する | 低い(侵害アカウントからも暗号化データにアクセスしやすい) | 一見スムーズだが、不正アクセスの検知が困難 | 恒常的な運用は避けるべき。検証用などに限定 |
どうしても除外したい場合の代替策
要件上どうしても RMS を条件付きアクセスから除外せざるを得ない場合は、以下のような代替策を組み合わせてリスクを下げます。
- セッション制御(Cloud App Security / Defender for Cloud Apps)で操作を制限
- 高リスクセッションではダウンロード禁止 / コピー禁止とする
- クライアントアプリケーション制限
- モバイルアプリやブラウザを限定し、未知のクライアントからの接続を防ぐ
- インサイダーリスク管理や DLP ポリシーを強化
- 大量ダウンロードや異常な共有を検知し、即時アラートを上げる
いずれにしても、「RMS を CA から除外する=守りの最後の砦を弱める」ことになるため、本番環境では慎重な判断が求められます。
運用を安定させるための補足ポイントとチェックリスト
Adobe MIP 拡張機能の展開戦略
暗号化 PDF を本格的に利用する場合、Adobe MIP 拡張機能の展開順序も重要です。以下のような方針をとると、導入後の問い合わせを減らせます。
- 標準端末イメージに Adobe Reader DC と MIP 拡張機能を組み込む
- 既存端末へは、Office アプリよりも先に MIP 拡張機能を一括配布する
- 社内ルールとして「PDF は Adobe Reader で開く」ことを推奨し、他リーダーの利用を制限する
Microsoft アカウントを持たない受信者にはワンタイムパスコード方式を必ず有効化
外部ユーザーに Microsoft アカウントの取得を強要すると、業務上のハードルが高くなります。Purview メッセージ暗号化や暗号化メールの設定では、ワンタイムパスコード方式(OTP)を有効化しておくことで、ほぼすべての外部ドメインに対して「メールアドレスさえあれば閲覧できる」体験を提供できます。
- OTP は一定時間のみ有効であり、使い捨てのため安全性も高い
- メールアドレスの所有者であることを確認する仕組みとして機能する
- ゲストアカウントの事前登録が不要なため、スポット的な共有に最適
本番適用前に必ず行いたい動作テスト
新しいラベルを本番環境に適用する前に、少なくとも以下の観点で検証を行うことが重要です。
| テスト観点 | 社内代表ユーザー | 社外代表ユーザー |
|---|---|---|
| 暗号化メールの閲覧 | Outlook(デスクトップ / Web / モバイル)で正常に閲覧できるか | 「保護されたメッセージを表示」から Microsoft アカウント / OTP で閲覧できるか |
| Word ファイル(暗号化)の編集 | ラベルに応じて編集 / 閲覧 / 印刷制御が想定通りか | 許可された外部ドメインで編集可能か、それ以外はブロックされるか |
| PDF(暗号化)の閲覧 | Adobe Reader DC+MIP 拡張機能で問題なく開けるか | 標準 PDF リーダーが MIP 非対応の場合の挙動を確認し、案内文を整備したか |
| 条件付きアクセスとの組み合わせ | 社内ネットワーク・社外ネットワーク・モバイル環境で想定通りの制御になるか | 外部ユーザーにとって過度に厳しい制限になっていないか |
まとめ:外部ユーザーの体験とセキュリティの両立を目指す
Microsoft Purview 機密ラベルやメッセージ暗号化は、うまく設計すれば「強固な保護」と「スムーズな外部共有」を同時に実現できます。その鍵となるのは、
- 暗号化を安易に無効化せず、権限対象と閲覧方法を丁寧に設計すること
- Word / PDF / メールそれぞれの「必要アプリ」と「認証方法」を明確にすること
- RMS を条件付きアクセスから除外せず、MFA やリスクベース制御と一体で運用すること
- 社内外代表ユーザーによる事前テストと、分かりやすい案内文の整備
これらを押さえておけば、「外部ユーザーが暗号化メールを読めない」「PDF が開かない」といったトラブルは大幅に減り、セキュリティレベルを落とすことなく、業務スピードを維持することができます。自社のポリシーや取引先の IT リテラシーに応じて、本記事の内容をカスタマイズしながら、自社に最適な運用ルールを整えていきましょう。

コメント