Microsoft Purview Message Encryptionは、組織内外の相手に暗号化メールを安全に送受信するための機能です。2026年5月15日時点の公式情報を前提にすると、管理者が最初に確認すべきなのは「旧Office 365 Message Encryption前提のメールフロールールが残っていないか」「Azure Rights Managementが有効か」「外部受信者をポータル経由にする必要があるか」の3点です。
特に注意したいのは、単に“暗号化できるか”ではありません。外部取引先がどう開くのか、添付ファイルに制御が引き継がれるのか、失効・有効期限・監査ログを使える条件を満たしているのかまで確認しておかないと、展開後に「読めない」「監査できない」「思ったより制限が弱い」といった問題が起きやすくなります。
Microsoft Purview Message Encryptionとは
Microsoft Purview Message Encryptionは、Microsoft 365環境でメール本文や添付ファイルを保護し、組織内外のユーザーと暗号化メールをやり取りするためのサービスです。Outlook.com、Yahoo、GmailなどMicrosoft 365以外のメールサービス宛にも送信でき、受信者はOutlookまたは暗号化メッセージポータルを通じて内容を確認できます。(Microsoft Learn)
仕組みとしては、Microsoft Purview Information Protectionの一部であるAzure Rights Managementサービスを基盤にしています。管理者はExchange Onlineのメールフロールール、DLPポリシー、Rights Managementテンプレート、Do Not Forward、Encrypt-onlyなどを組み合わせて、メールの暗号化条件を制御します。(Microsoft Learn)
2026年5月時点で押さえるべき変更点
2026年5月時点での重要なポイントは、旧Office 365 Message Encryptionを前提にした運用から、Microsoft Purview Message Encryptionを中心にした運用へ整理して確認することです。公式情報では、Office 365 Message Encryptionは非推奨とされ、Microsoft Purview Message Encryptionに置き換えられる位置づけになっています。(Microsoft Learn)
| 確認項目 | 旧来の考え方 | 現在確認すべきポイント |
|---|---|---|
| 暗号化ルール | 旧OMEのメールフロールールで暗号化 | 既存ルールを「Apply Office 365 Message Encryption and rights protection」に更新する |
| 受信体験 | HTML添付ファイルを開く運用が中心 | Outlookではシームレス表示、その他クライアントでは暗号化メッセージポータルを使う |
| 権限制御 | 単純な暗号化中心 | Do Not Forward、Encrypt-only、カスタムテンプレートを用途別に選ぶ |
| 外部受信者の制御 | 開封後の追跡や失効は限定的 | Advanced Message Encryptionでポータル経由の有効期限、失効、監査ログを検討する |
| AD RMS環境 | オンプレミスAD RMSを使うケースがある | Microsoft Purview Message Encryptionを使うにはAzure Rights Managementへの移行が必要 |
既存のメールフロールールを更新しない場合、ユーザーが従来のHTML添付ファイル形式の暗号化メールを受信し続ける可能性があります。移行時は、ルールのアクションを確認し、旧OMEのアクションを削除してから、Microsoft Purview Message Encryptionの暗号化アクションへ切り替えることが重要です。(Microsoft Learn)
影響範囲は管理者・利用者・外部受信者の3方向で見る
Microsoft Purview Message Encryptionの影響は、メールを送る社内ユーザーだけではありません。受信者のメール環境、添付ファイルの扱い、監査やeDiscoveryの要件まで関係します。
社内ユーザーへの影響
社内ユーザーは、OutlookやOutlook on the webから暗号化メールを送信できます。管理者がメールフロールールを設定していれば、件名、本文、宛先、受信者ドメイン、機密情報の条件などに応じて自動的に暗号化できます。(Microsoft Learn)
実務では、手動送信と自動適用を混在させる設計が扱いやすくなります。たとえば、経理部門が取引先へ請求情報を送る場合は「外部宛て、かつ件名または本文に請求書・振込・口座番号などが含まれるメールを自動暗号化」し、役員会資料などはユーザーが手動でDo Not Forwardを選べるようにする、といった運用です。
外部受信者への影響
Microsoft 365の受信者はOutlookで直接読める場合がありますが、GmailやYahooなどの外部アカウントでは、暗号化メッセージポータルに誘導されるケースがあります。管理者は、Google、Yahoo、Microsoftアカウントでのサインインを許可するか、ワンタイムパスコードを使わせるかを設定できます。(Microsoft Learn)
外部取引先が多い組織では、技術設定だけでなく案内文も重要です。「暗号化メールが届いたら、Read Messageを押してワンタイムパスコードで開く」といった短い手順を社外向けに用意しておくと、問い合わせを減らせます。
添付ファイルへの影響
Do Not ForwardやEncrypt-onlyを使うと、対応しているOfficeファイルにはメールの保護が継承されます。一方で、すべての添付ファイル形式に同じ制御が効くわけではありません。PDFを自動暗号化したい場合は、Exchange Online PowerShellでPDF暗号化を有効にする設定も確認が必要です。(Microsoft Learn)
Set-IRMConfiguration -EnablePdfEncryption $true
SharePointやOneDriveのクラウド添付は、通常のファイル添付とは扱いが異なります。公式FAQでは、メール本文は暗号化できても、SharePointやOneDriveのクラウド添付は現時点ではサポート対象外とされています。共有リンクを使う場合は、メール暗号化だけで守るのではなく、リンク権限、秘密度ラベル、共有ポリシーも合わせて確認しましょう。(Microsoft Learn)
Do Not ForwardとEncrypt-onlyの使い分け
Microsoft Purview Message Encryptionでは、暗号化の強さよりも「何を許可するか」で選ぶことが大切です。代表的な選択肢はDo Not ForwardとEncrypt-onlyです。
| 選択肢 | 向いている用途 | 受信者に許可されること | 注意点 |
|---|---|---|---|
| Do Not Forward | 役員資料、人事情報、契約交渉資料など、転送・印刷・コピーを避けたいメール | 認証後の閲覧と返信 | 転送、印刷、コピーは制限される。送信者が選んだ受信者だけに限定したい場合に向く |
| Encrypt-only | 請求書、見積書、外部共同作業など、暗号化は必要だが転送や印刷を完全には止めないメール | 閲覧、コピー、印刷、転送など | 暗号化は維持されるが、受信者の操作制限は比較的緩い |
| カスタムテンプレート | 部門別、地域別、プロジェクト別に権限を分けたいメール | テンプレート設計に依存 | 権限設計が複雑になりやすいため、事前テストが必須 |
Do Not Forwardは、受信者がメールを転送・印刷・コピーできないようにする選択肢です。受信者リストに基づいて動的に許可対象が決まるため、「管理者が事前に指定したグループ全体」ではなく「送信者が選んだ相手だけ」に見せたい場面で有効です。(Microsoft Learn)
Encrypt-onlyは、データを暗号化しつつ、受信者によるコピー、印刷、転送などを許可する設計です。外部パートナーとの共同作業では便利ですが、「転送禁止」や「印刷禁止」まで期待して使うと意図とずれます。(Microsoft Learn)
管理者が最初に確認すべき設定
ライセンスを確認する
Microsoft Purview Message Encryptionを利用するには、対象ユーザーに適切なライセンスが必要です。公式FAQでは、Office 365 Enterprise E3/E5、Microsoft 365 Enterprise E3/E5、Microsoft 365 Business Premium、Office 365 A1/A3/A5、Office 365 Government G3/G5などが対象として案内されています。また、Exchange Plan 1/2やMicrosoft 365 Business Basic/StandardなどにはAzure Information Protection Plan 1を追加する構成も示されています。(Microsoft Learn)
管理者が見落としやすいのは、機能を設定する管理者だけでなく、実際に暗号化メールの恩恵を受けるユーザーにもライセンスが必要な点です。共有メールボックス、部門代表アカウント、外部送信用のアプリケーション用メールボックスを運用している場合は、利用実態に合わせてライセンス要件を確認してください。
Azure Rights Managementが有効か確認する
Microsoft Purview Message Encryptionの前提条件は、テナントでAzure Rights Managementサービスが有効になっていることです。多くの対象プランでは自動的に有効化されますが、無効化していた場合や移行済み環境ではPowerShellで確認したほうが安全です。(Microsoft Learn)
Get-IRMConfiguration | FL AzureRMSLicensingEnabled,InternalLicensingEnabled,SimplifiedClientAccessEnabled
AzureRMSLicensingEnabled が True であれば、Microsoft Purview Message Encryptionを利用する構成になっています。動作確認には、次のように Test-IRMConfiguration を実行します。(Microsoft Learn)
Test-IRMConfiguration -Sender [email protected] -Recipient [email protected]
テストでRMSテンプレートの取得、暗号化、復号、IRMの確認がPASSになるかを見ます。ここで失敗する場合は、ライセンス、IRM構成、AIPService構成、ネットワーク経路を切り分けます。
メールフロールールを棚卸しする
Exchange管理センターでは、Mail flow > Rulesから暗号化ルールを確認します。新規ルールでは、条件を設定したうえで「Modify the message security」から「Apply Office 365 Message Encryption and rights protection」を選び、Encrypt、Do Not Forward、またはカスタムRMSテンプレートを指定します。(Microsoft Learn)
既存ルールを確認するときは、次の観点で棚卸ししてください。
| 確認する項目 | 見るべき内容 | 対応 |
|---|---|---|
| 旧OMEアクション | Apply the previous version of OMEが残っていないか | Microsoft Purview Message Encryptionのアクションへ更新 |
| 条件 | 外部宛て、特定ドメイン、機密語句、送信者部門などが適切か | 誤爆しやすい条件は例外を追加 |
| 優先順位 | 暗号化ルールとブランド適用ルールの順序 | 暗号化ルールを先に処理させる |
| 例外 | 社内システム、監査用メール、特定コネクタを除外する必要があるか | 業務影響をテストしてから本番化 |
| ログ確認 | テストメールが想定どおり処理されるか | 代表的な宛先で送受信テスト |
注意点として、外部送信者から届いた受信メールを、組織側のメールフロールールで後から暗号化することはできません。外部からのメールを保護したい場合は、送信元側の暗号化、受信後のDLP、ラベル付け、保管ポリシーなど別の対策を組み合わせる必要があります。(Microsoft Learn)
ハイブリッド環境はメール経路を確認する
Exchangeハイブリッド環境では、オンプレミスユーザーがMicrosoft Purview Message Encryptionを使えるかどうかはメール経路に依存します。公式情報では、オンプレミスユーザーが暗号化メールを送受信するには、メールがExchange Onlineを経由する必要があります。(Microsoft Learn)
移行中の組織では、「一部のユーザーだけ暗号化できない」「社外宛てでは動くが社内宛てで挙動が違う」といった問い合わせが起きやすくなります。ハイブリッド構成では、先に送受信経路、コネクタ、対象ユーザーのメールボックス配置を確認してから、暗号化ルールを展開してください。
Advanced Message Encryptionを使うべきケース
Microsoft Purview Advanced Message Encryptionは、通常のMessage Encryptionに加えて、外部受信者向けの制御を強化する機能です。複数のブランドテンプレート、有効期限、失効、暗号化メッセージポータルのアクティビティログなどを使えます。(Microsoft Learn)
ただし、ここで重要なのは「外部受信者がポータル経由でメールを開く必要がある」という条件です。有効期限や失効を使いたい場合は、カスタムブランドテンプレートを適用し、外部受信者を暗号化メッセージポータルに誘導する設計が必要です。(Microsoft Learn)
Advanced Message Encryptionが向いている例
- 法務部門が外部弁護士へ期限付きで契約書レビューを依頼する
- 人事部門が候補者や外部委託先へ個人情報を含むメールを送る
- 金融、医療、公共系の組織で外部受信者のアクセスログを残したい
- 誤送信時に外部受信者のポータルアクセスを取り消したい
- 部門ごとにロゴ、案内文、認証方式を変えたい
ブランドテンプレートでは、メールやポータルに表示するロゴ、説明文、免責文、プライバシーポリシーURL、背景色などを設定できます。Advanced Message Encryptionを利用している場合は、複数テンプレートを作成し、部門・地域・製品・用途別に使い分けることも可能です。(Microsoft Learn)
監査ログとレポートで確認すべきこと
外部受信者が暗号化メッセージポータルを使う場合、ポータルのアクセスログを確認できます。ログには、外部ユーザーのサインイン時刻、認証方法、メッセージや添付ファイルの閲覧、添付ファイルのダウンロード、返信や転送などのイベントが含まれます。(Microsoft Learn)
監査ログを有効にするには、Exchange Online PowerShellで次のように設定します。(Microsoft Learn)
Set-IrmConfiguration -EnablePortalTrackingLogs $true
開発者やセキュリティ運用担当者がログをAPI連携する場合は、Office 365 Management Activity APIのEncrypted message portal event schemaも確認対象です。このスキーマは、外部受信者が暗号化メッセージポータルでメールにアクセスしたときのイベントを扱います。(Microsoft Learn)
展開時に失敗しやすいポイント
Microsoft Purview Message Encryptionは、機能を有効にするだけなら難しくありません。失敗しやすいのは、例外条件や受信者体験を詰めずに全社展開してしまうケースです。
| 失敗しやすいポイント | 起きる問題 | 対応策 |
|---|---|---|
| 旧OMEルールを残したままにする | 古いHTML添付ファイル形式で届く可能性がある | 既存ルールをMicrosoft Purview Message Encryptionのアクションへ更新 |
| AD RMS環境のまま展開する | Microsoft Purview Message Encryptionを利用できない | Azure Rights Managementへ移行してから設定 |
| 外部受信者の開封手順を案内しない | 取引先から「読めない」と問い合わせが増える | ワンタイムパスコードやポータルの開封手順を用意 |
| Do Not ForwardとEncrypt-onlyを混同する | 転送禁止のつもりが転送可能になる | 用途別の選択基準を社内に周知 |
| PDF暗号化を確認しない | PDF添付の保護が期待と異なる | EnablePdfEncryption を確認 |
| ブラウザーでの添付ファイル復号を許可する | 添付ファイルのコピーや印刷が可能になる場合がある | DecryptAttachmentForEncryptOnly の設定をリスクに応じて判断 |
| iOS標準メールアプリへの復号配信を安易に許可する | クライアント側で権限制御が効きにくい | Outlook利用を基本にし、例外運用は明文化 |
| eDiscoveryの前提を確認しない | ポータルリンク型の外部保護メールを検索できない可能性がある | 監査、保存、調査の要件を事前に確認 |
iOS標準メールアプリへのサービス側復号や、Webブラウザーでダウンロードする添付ファイルの復号は、利便性を上げる一方で、受信者側のコピーや印刷を完全には抑えられない場合があります。既定値や設定変更の影響を理解せずに有効化しないことが重要です。(Microsoft Learn)
また、eDiscoveryの観点では、外部組織から届いたカスタムブランド適用済みの保護メールが、メールボックス内の本文ではなくポータルリンクとして表示される場合、検索対象にならない可能性があります。法務・監査要件がある組織では、暗号化方式だけでなく調査可能性も設計に含めるべきです。(Microsoft Learn)
開発者・自動送信アプリが確認すべきこと
業務アプリ、CRM、チケット管理システムなどからメールを自動送信している場合、開発者は「アプリ側で暗号化処理を実装するか」よりも、まず送信経路とメールフロールールへの適合を確認してください。Microsoft Purview Message Encryptionは、Exchange OnlineのメールフロールールやDLPポリシーによって、条件に一致したメールを送信時に暗号化できます。(Microsoft Learn)
開発・運用で確認すべき項目は次のとおりです。
| 確認項目 | 具体例 |
|---|---|
| 送信経路 | アプリのメールがExchange Onlineを経由しているか |
| 差出人 | 共有メールボックス、サービスアカウント、代理送信がルール条件に合うか |
| 条件 | 件名プレフィックス、宛先ドメイン、ヘッダー、本文キーワードが安定しているか |
| 添付ファイル | PDF、Officeファイル、クラウドリンクのどれを送っているか |
| テスト | 社内、Microsoft 365外部、Gmail、Yahooなど複数パターンで開封確認したか |
| 監査 | ポータルログやメール追跡で期待どおり記録されるか |
Rights Managementの使用権限を扱うアプリや連携ツールを開発する場合は、VIEW、EDIT、FORWARD、PRINT、EXTRACTなどの権限がアプリごとにどう解釈されるかをテストする必要があります。公式情報でも、使用権限の実装はアプリケーションによって異なる可能性があるため、本番展開前にアプリの動作確認を行うことが推奨されています。(Microsoft Learn)
すぐに実施したい確認チェックリスト
本番環境で展開済み、またはこれから展開する場合は、次の順番で確認すると効率的です。
| 優先度 | 確認内容 | 実施者 |
|---|---|---|
| 高 | 対象ユーザーのライセンス確認 | Microsoft 365管理者 |
| 高 | Azure Rights Managementが有効か確認 | Exchange Online管理者 |
| 高 | 旧OMEルールが残っていないか棚卸し | Exchange Online管理者 |
| 高 | AD RMSやハイブリッド構成の影響確認 | インフラ管理者 |
| 中 | Do Not ForwardとEncrypt-onlyの使い分け定義 | 情報システム、セキュリティ担当 |
| 中 | 外部受信者向けの開封手順作成 | 情報システム、ヘルプデスク |
| 中 | PDF暗号化、添付ファイル復号設定の確認 | Exchange Online管理者 |
| 中 | Advanced Message Encryptionの有効期限・失効・監査ログ要件確認 | セキュリティ、法務、監査 |
| 低 | 部門別ブランドテンプレートの整備 | 情報システム、広報、各部門 |
まずは、全社一括展開ではなく、経理、人事、法務など機密メールの頻度が高い部門からパイロット展開するのがおすすめです。テストでは、社内宛て、外部Microsoft 365宛て、Gmail宛て、共有メールボックス宛て、PDF添付、Office添付のパターンを用意し、送信者・受信者・管理者ログの3方向で結果を確認してください。
Microsoft Purview Message Encryption運用のまとめ
Microsoft Purview Message Encryptionは、メールを暗号化するだけの機能ではなく、外部共有、添付ファイル保護、受信者体験、監査、失効、有効期限まで含めて設計するセキュリティ機能です。
管理者が最初に行うべきことは、Azure Rights Management、ライセンス、既存メールフロールール、ハイブリッド構成の確認です。そのうえで、Do Not ForwardとEncrypt-onlyの使い分け、外部受信者のポータル利用、Advanced Message Encryptionの必要性を決めると、展開後のトラブルを減らせます。
次に取るべき行動は、既存ルールの棚卸しです。旧OMEアクションが残っていないか、外部宛てメールが想定どおり暗号化されるか、添付ファイルと監査ログが業務要件を満たすかを、テストユーザーで確認してから本番展開に進めましょう。

コメント