Microsoft Entraで確認すべきSharePoint/OneDriveダウンロード禁止ポリシーの更新ポイント

Microsoft Entra の条件付きアクセスで SharePoint や OneDrive のダウンロード制御を考えている管理者にとって、今回押さえるべきポイントは明確です。「Block download policy for SharePoint sites and OneDrive」は、Microsoft Entra Conditional Access を使わずに、SharePoint サイトや OneDrive 単位でファイルのダウンロード、印刷、同期を抑止できる制御です。

ただし、これは「全社一括で何でもブロックする機能」ではありません。PowerShell の Set-SPOSite を使って、対象サイトごとに設定する仕組みです。Microsoft 365 Copilot やエージェント活用が進む中で、過剰共有されたサイト、機密情報を含む部門サイト、外部共有が多いプロジェクトサイトをどう守るかが重要になっています。2026年7月1日に更新された Microsoft Learn の SharePoint Advanced Management 関連情報でも、Copilot とエージェントは Microsoft Graph からデータを取得し、既存の権限、共有設定、ポリシーを尊重するため、コンテンツガバナンスの整備が重要だと説明されています。(Microsoft Learn)

この記事では、Block download policy の影響範囲、設定方法、Microsoft Entra Conditional Access との使い分け、移行期限の有無、管理者が確認すべき実務ポイントを整理します。

目次

Microsoft Entra 管理者が最初に理解すべき更新ポイント

「Block download policy for SharePoint sites and OneDrive」は、名前のとおり SharePoint と OneDrive のファイルダウンロードを制御する機能です。Microsoft Entra の条件付きアクセスと関係が深いテーマですが、この機能自体は Microsoft Entra Conditional Access ポリシーを作成しなくても利用できる点が大きな特徴です。

Microsoft 公式ドキュメントでは、SharePoint 管理者が PowerShell の Set-SPOSite を使って SharePoint サイトまたは OneDrive からのファイルダウンロードをブロックできると説明されています。また、この機能は個別サイトに設定できる一方、組織全体レベルでは設定できません。(Microsoft Learn)

確認項目管理者が押さえるべき意味
適用対象SharePoint サイト、OneDrive の特定 URL
設定方法SharePoint Online PowerShell の Set-SPOSite
Entra 条件付きアクセスこの機能自体には不要。ただし併用は可能
適用単位サイト単位。組織全体への一括ポリシーではない
主な効果ダウンロード、印刷、同期、Office デスクトップアプリ経由の利用を抑止
注意点業務アプリ、Power Automate、Power Apps、クラシックサイト表示に影響する可能性がある

重要なのは、「閲覧は許可したいが、ローカル保存は避けたい」場面に向くことです。たとえば、役員会資料、研究開発資料、法務・人事フォルダー、M&A 関連資料、外部協力会社と共有するプロジェクトサイトなどが候補になります。

Block download policy for SharePoint sites and OneDrive とは

Block download policy は、SharePoint や OneDrive 上のファイルをブラウザーで参照させながら、端末への持ち出しを抑えるための制御です。Microsoft 公式情報では、このポリシーを展開すると、ファイルのダウンロードだけでなく、他の SharePoint サイトへのファイル移動もブロックされるとされています。Power Automate や Quick Steps など、別経路によるファイル移動も対象になります。(Microsoft Learn)

何がブロックされるのか

操作影響
ファイルのダウンロードブロックされる
印刷ブロックされる
OneDrive 同期ブロックされる
Word、Excel、PowerPoint などのデスクトップアプリ利用ブロックされる
ブラウザーでの表示利用可能
他の SharePoint サイトへの移動ブロックされる
Power Automate などを使った移動ブロック対象になる
app-only モードで動くサービスアプリ例外扱いになる場合がある

ユーザー側には、組織がこのサイトからのダウンロード、印刷、同期を許可していないことを示すメッセージが表示されます。Microsoft 公式情報では、ユーザーはブラウザーのみでアクセスし、Microsoft 365 Apps などのアプリからはコンテンツにアクセスできないと説明されています。(Microsoft Learn)

「見せない」機能ではなく「持ち出しにくくする」機能

Block download policy は、アクセス権そのものを取り消す機能ではありません。ユーザーにファイルを見せたくない場合は、SharePoint の権限、Microsoft Entra グループ、Restricted Access Control、共有リンク設定を見直す必要があります。

この機能の目的は、アクセス権を持つユーザーに対して「ブラウザーでの業務利用は許可しつつ、端末への保存・同期・印刷を避ける」ことです。つまり、完全な情報漏えい防止というより、偶発的なデータ持ち出しを減らす実務的なガードレールとして考えるのが現実的です。

2026年7月1日更新情報から見た位置づけ

2026年7月1日に更新された Microsoft Learn の SharePoint Advanced Management 関連情報では、Microsoft 365 Copilot とエージェントを安全に使うために、コンテンツが最新で、適切に管理されていることが重要だとされています。Copilot とエージェントは Microsoft Graph からデータを取得し、既存の権限、共有設定、ポリシーを尊重します。(Microsoft Learn)

この文脈で見ると、Block download policy は単独のセキュリティ機能ではなく、SharePoint Advanced Management によるコンテンツガバナンスの一部です。過剰共有の検出、サイトアクセス制御、Restricted Content Discovery、データアクセスガバナンスレポートと組み合わせて使うことで、Copilot 時代の情報管理に近づきます。

特に注目すべきなのは、Microsoft が「過剰共有の防止」を強調している点です。データアクセスガバナンスレポートでは、潜在的に過剰共有されたサイトや機密性の高いコンテンツを含むサイトを特定できると説明されています。(Microsoft Learn)

Microsoft Entra Conditional Access との違い

Block download policy と Microsoft Entra Conditional Access は、似た目的で使われることがありますが、制御する場所が違います。

比較項目Block download policyMicrosoft Entra Conditional Access
主な制御対象SharePoint / OneDrive の特定サイトユーザー、デバイス、場所、アプリ、リスク条件
設定場所SharePoint Online PowerShellMicrosoft Entra 管理センター
適用単位サイト単位ユーザー、グループ、クラウドアプリ、条件単位
Entra CA の必要性不要必要
向いているケース特定サイトのダウンロード禁止未管理端末、社外アクセス、リスクベース制御
注意点全社一括の組織レベル設定ではない設計を誤ると広範囲に影響する

Microsoft の SharePoint 管理者向けドキュメントでは、未管理デバイスからの SharePoint / OneDrive アクセスをブロックまたは制限する場合は Microsoft Entra Conditional Access に依存すると説明されています。未管理デバイスでアクセスを制限した場合、ユーザーはブラウザーのみでアクセスし、ダウンロード、印刷、同期、Office デスクトップアプリでのアクセスができなくなります。(Microsoft Learn)

つまり、判断基準は次のようになります。

Block download policy を選ぶべき場面

特定の SharePoint サイトや OneDrive に対して、利用者や端末条件に関係なく「この場所のファイルはダウンロードさせない」と決めたい場合に向いています。

例として、以下のようなサイトです。

  • 経営会議、取締役会、監査対応の資料サイト
  • 人事評価、給与、採用関連のドキュメントサイト
  • 契約書、法務相談、訴訟対応の管理サイト
  • 研究開発、設計図、製品ロードマップの共有サイト
  • 外部委託先と共有するが、持ち出しは避けたいプロジェクトサイト

Microsoft Entra Conditional Access を選ぶべき場面

ユーザー、デバイス、場所、リスクに応じてアクセス条件を変えたい場合は、Microsoft Entra Conditional Access が向いています。

たとえば、次のような条件です。

  • 未管理デバイスではブラウザーのみ許可する
  • 準拠済みデバイスだけフルアクセスを許可する
  • 社外ネットワークからのアクセスには MFA を要求する
  • 特定の国や地域からのアクセスを制御する
  • ゲストユーザーだけ制限を強くする

Microsoft 公式ドキュメントでは、未管理デバイス制御を SharePoint だけでなく Microsoft 365 全体に広げる場合、Office 365 クラウドアプリを対象にした条件付きアクセスポリシーを検討できると説明されています。(Microsoft Learn)

設定前に確認すべき前提条件

Block download policy を使う前に、ライセンス、管理者ロール、PowerShell 環境を確認します。Microsoft 公式情報では、SharePoint Advanced Management の利用には、対応する基本サブスクリプション、Microsoft 365 Copilot または SharePoint Advanced Management Plan 1 アドオンなどの条件、適切な管理者ロール、SharePoint Online PowerShell モジュールが必要だと説明されています。(Microsoft Learn)

確認項目確認内容
ライセンスSharePoint Advanced Management を利用できる契約か
管理者ロールSharePoint Administrator または SharePoint Advanced Management Administrator など適切な権限があるか
PowerShell最新の SharePoint Online Management Shell を使っているか
対象 URLSharePoint サイト URL または OneDrive URL を正確に把握しているか
例外ユーザーサイト所有者、運用担当者、監査担当者などを除外する必要があるか
業務影響Office デスクトップアプリ、同期、Power Apps、Power Automate の利用状況を把握しているか

特に見落としやすいのが、Office デスクトップアプリと同期の影響です。ユーザーが日常的に Excel デスクトップアプリで大容量ファイルを編集している場合、ポリシー適用後に業務手順が変わります。導入前に、対象サイトの利用者へ「今後はブラウザーで開く運用になる」と明確に案内しておくべきです。

PowerShell による基本設定

Block download policy は、SharePoint Online PowerShell の Set-SPOSite で設定します。Microsoft 公式ドキュメントでは、次のようなコマンド例が示されています。(Microsoft Learn)

Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true

たとえば、特定の SharePoint サイトに適用する場合は次のように指定します。

Set-SPOSite -Identity https://contoso.sharepoint.com/sites/research -BlockDownloadPolicy $true

OneDrive に適用する場合は、対象ユーザーの OneDrive URL を指定します。

Set-SPOSite -Identity https://contoso-my.sharepoint.com/personal/John -BlockDownloadPolicy $true

サイト所有者を除外する

サイト所有者には通常どおりダウンロードを許可したい場合は、次のパラメーターを使います。

Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ExcludeBlockDownloadPolicySiteOwners $true

Set-SPOSite の公式リファレンスでは、-ExcludeBlockDownloadPolicySiteOwners はサイト所有者をブロックダウンロードポリシーから除外するかどうかを制御するパラメーターとされています。(Microsoft Learn)

特定グループを除外する

セキュリティ管理者、監査担当者、業務オーナーなど、一部グループだけダウンロードを許可したい場合は、グループ ID を指定できます。

Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ExcludedBlockDownloadGroupIds <comma separated group IDs>

公式リファレンスでは、-ExcludedBlockDownloadGroupIds に指定したグループのユーザーはブロックダウンロードポリシーから除外され、そのサイトのコンテンツを完全にダウンロードできると説明されています。(Microsoft Learn)

SharePoint グループ名で除外する方法もあります。

Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ExcludeBlockDownloadSharePointGroups <comma separated group names>

読み取り専用も併用する

ダウンロード禁止に加えて、対象サイトを読み取り専用にしたい場合は、次のように指定します。

Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ReadOnlyForBlockDownloadPolicy $true

この設定は、単にファイルの持ち出しを防ぐだけでなく、対象サイト上での編集も抑えたい場合に検討します。たとえば、監査資料、確定済み契約書、アーカイブ済みプロジェクト文書などに向いています。

感度ラベルと組み合わせる考え方

公式ドキュメントでは、サイトの秘密度ラベルに Block download policy を関連付ける例として、Set-Label の高度な設定が示されています。(Microsoft Learn)

Set-Label -Identity 'Internal' -AdvancedSettings @{BlockDownloadPolicy="true" | "false" }

実務では、サイトごとに手作業で設定するよりも、情報分類とポリシーを合わせるほうが運用しやすくなります。

たとえば、次のような設計です。

ラベル例想定サイト推奨制御
Public社外公開前提の情報Block download policy は原則不要
Internal社内一般情報必要に応じて個別設定
Confidential人事、法務、研究、財務Block download policy を検討
Highly Confidential経営、M&A、監査、知財Block download policy と読み取り専用を検討

ただし、感度ラベルと連動させる場合は、ラベル設計が曖昧だと逆に運用が混乱します。「Confidential を付ける基準」「誰がラベルを変更できるか」「例外申請の流れ」を先に決めておくことが重要です。

影響範囲:ユーザー、アプリ、業務プロセス

Block download policy の影響は、単に「ダウンロードボタンが使えない」だけではありません。Office デスクトップアプリ、OneDrive 同期、Power Automate、Power Apps、クラシック SharePoint サイトの表示にも影響する可能性があります。

Microsoft 公式ドキュメントでは、ダウンロードブロックは一部の Office アプリを含むアプリのユーザー体験に影響する可能性があるため、組織で利用しているアプリで事前にテストすることが推奨されています。また、Power Apps と Power Automate の動作確認も推奨されています。(Microsoft Learn)

影響対象起こり得ること管理者の確認ポイント
一般ユーザーデスクトップアプリで開けず、ブラウザー利用になるブラウザーで業務が完結するか
OneDrive 同期ユーザー対象サイトの同期が使えない同期前提の業務手順がないか
Excel ヘビーユーザーマクロ、外部接続、大容量編集に影響する可能性対象ファイルの編集方法を確認
Power Automateファイル移動や処理フローが失敗する可能性フロー所有者と事前検証する
Power Apps添付ファイルや SharePoint 連携の動作に影響する可能性テスト環境で確認する
クラシックサイト画像が正しく表示されない可能性モダンサイト化や画像配置を見直す
ウイルス対策、検索クローラーapp-only モードのアプリは例外になる場合があるサービスアプリの動作を確認

見落としやすいのは、ユーザーが「ダウンロードできない」こと自体よりも、普段使っている作業手順が変わることです。特に、Excel をローカルで開いて加工する文化が強い部署では、導入前の説明が欠かせません。

グローバル環境での注意点

多国籍企業や複数リージョンの Microsoft 365 テナントでは、Microsoft Entra Conditional Access と SharePoint サイト単位の制御を混同しないことが重要です。

Microsoft の未管理デバイス制御ドキュメントでは、Microsoft Entra ID は Multi-Geo Capabilities を提供しないため、未管理デバイスのブロックまたは制限は Microsoft 365 テナント内のすべての Geo に影響すると説明されています。(Microsoft Learn)

一方、Block download policy は SharePoint サイトや OneDrive の URL に対して設定するため、特定リージョンの重要サイトから段階的に始めやすい制御です。

グローバル展開では、次の順序が現実的です。

フェーズ実施内容
事前調査各国・各部門の機密サイト、外部共有サイト、OneDrive 利用状況を棚卸しする
パイロット法務、人事、研究開発など一部サイトに限定して検証する
例外設計監査、管理者、業務オーナー用の除外グループを決める
展開サイト単位、ラベル単位、部門単位で段階適用する
定着化データアクセスガバナンスレポートや棚卸しで見直す

移行期限はあるのか

現時点で、Block download policy for SharePoint sites and OneDrive 自体について、Microsoft 公式情報上で「この日までに移行が必要」「既存機能が廃止されるため必ず設定変更が必要」といった移行期限は確認できません。

そのため、管理者は「期限対応」として慌てて全社展開するよりも、次の観点で優先度を決めるべきです。

優先度対象理由
高機密情報を含み、外部共有もあるサイト情報持ち出しリスクが高い
高Copilot 利用前に棚卸しが必要なサイト権限と共有設定の影響が大きい
中部門内限定だが機密性が高いサイトダウンロード制御で事故を減らせる
中OneDrive に重要資料が集中している役職者個人領域の持ち出しリスクを抑えられる
低公開情報、社内一般情報、作業用一時サイト過度な制限で生産性を下げる可能性がある

Microsoft 365 Copilot やエージェントを利用する組織では、移行期限の有無よりも、権限、共有リンク、機密ラベル、外部共有の棚卸しを先に進めることが重要です。2026年7月1日更新の公式情報でも、Content Management Assessment は過剰共有、所有者不在、非アクティブサイトなどを特定し、30日ごとに再実行して進捗を追跡する流れが示されています。(Microsoft Learn)

管理者が確認すべきチェックリスト

導入前に、次の項目を確認してください。

チェック項目確認する内容失敗しやすいポイント
対象サイトの選定本当にダウンロード禁止が必要なサイトか全サイトに一律適用して業務を止める
権限棚卸しサイト所有者、メンバー、ゲストを確認そもそも不要なユーザーに権限が残っている
外部共有Anyone リンク、組織内リンク、特定ユーザー共有を確認ダウンロード制御だけで共有リスクを解決しようとする
例外設計サイト所有者や管理者を除外するか例外が多すぎて実質的に効かなくなる
業務アプリPower Apps、Power Automate、Office デスクトップアプリを確認フローやアプリが突然失敗する
ユーザー案内ブラウザー利用に変わることを周知ヘルプデスク問い合わせが増える
ロール確認SharePoint 管理者権限があるかEntra 管理者だけで完結すると誤解する
PowerShell 環境最新の SharePoint Online Management Shell を使う古いモジュールでパラメーターが使えない
テスト一部ユーザー、一部サイトで検証本番サイトに即適用して戻し作業が発生する
継続監査レポートで過剰共有や高リスクサイトを見直す一度設定して放置する

特に重要なのは、Block download policy を「権限管理の代替」として使わないことです。アクセスさせるべきでないユーザーには、まずアクセス権を付与しないことが基本です。そのうえで、アクセスを許可するが持ち出しを抑えたいサイトに Block download policy を適用します。

実務でのおすすめ設計パターン

人事・法務サイト

人事評価、給与、懲戒、採用候補者情報、契約書、法務相談履歴などは、閲覧対象者が限定されるうえ、ローカル保存や印刷による事故が起こりやすい領域です。

おすすめは、権限を Microsoft Entra グループで管理し、SharePoint サイト側で Block download policy を設定する構成です。監査担当者や部門責任者だけを除外グループに入れる設計にすれば、通常利用者の持ち出しを抑えながら、必要な管理業務は継続できます。

研究開発・製品企画サイト

設計図、ロードマップ、試験結果、未公開仕様などは、ファイルが外部に出た時の影響が大きい領域です。特に外部委託先と共同作業する場合は、共有リンクの棚卸しと併用する必要があります。

Block download policy だけでは、画面キャプチャや手入力による情報持ち出しは防げません。そのため、Microsoft Purview の感度ラベル、DLP、監査ログ、外部共有制限と合わせて設計するのが現実的です。

役員会・監査資料サイト

確定版資料を閲覧させるだけでよい場合は、-ReadOnlyForBlockDownloadPolicy $true を併用する設計が向いています。これにより、ダウンロード禁止だけでなく、編集抑止も含めた運用にできます。

ただし、会議前に資料を差し替える運用がある場合は、編集担当者を明確に分けておく必要があります。全員を読み取り専用にすると、資料更新のたびに管理者対応が発生します。

よくある質問

Microsoft Entra 管理センターだけで設定できますか

Block download policy 自体は、SharePoint Online PowerShell の Set-SPOSite を使って設定します。Microsoft Entra Conditional Access を使わずに設定できる点が特徴です。(Microsoft Learn)

ただし、未管理デバイス、場所、リスク、MFA などの条件で制御したい場合は、Microsoft Entra Conditional Access の設計が必要です。

全社の SharePoint と OneDrive に一括適用できますか

公式情報では、この機能は個別サイトに設定できる一方、組織レベルでは設定できないとされています。(Microsoft Learn)

大量のサイトに適用したい場合は、対象サイトをリスト化して PowerShell で順次適用する方法が考えられます。ただし、業務影響が大きいため、全社一括適用は慎重に判断すべきです。

OneDrive にも使えますか

使えます。公式ドキュメントでは、OneDrive に適用する場合は OneDrive の URL を指定する例が示されています。(Microsoft Learn)

ただし、役職者や特定部門の OneDrive に個別適用する場合は、対象者の業務影響を事前に確認してください。

デスクトップ版 Word や Excel は使えますか

Block download policy が有効なサイトでは、Microsoft 365 Apps などのアプリからのコンテンツアクセスが制限されます。公式情報では、ユーザーはブラウザーのみでアクセスし、デスクトップアプリを含むアプリからはアクセスできないと説明されています。(Microsoft Learn)

そのため、Excel デスクトップアプリの高度な機能、マクロ、外部データ接続を使う業務では、事前検証が必須です。

移行期限はありますか

Block download policy 自体について、明確な移行期限や強制適用日は確認できません。管理者は期限対応ではなく、機密性、共有範囲、Copilot 利用状況、業務影響をもとに優先順位を決めるべきです。

まとめ:まずは高リスクサイトの棚卸しから始める

Block download policy for SharePoint sites and OneDrive は、Microsoft Entra Conditional Access を使わずに、SharePoint サイトや OneDrive 単位でファイルのダウンロード、印刷、同期を抑止できる実務的な制御です。

一方で、これは権限管理の代替ではありません。アクセス権を持つユーザーに対して「ブラウザー利用は許可するが、端末への持ち出しは抑える」ための仕組みです。

管理者が次に取るべき行動は、次の順序です。

  1. 人事、法務、研究、経営、外部共有サイトなど高リスクサイトを洗い出す
  2. サイトの権限、ゲスト、共有リンク、所有者を確認する
  3. SharePoint Advanced Management の前提条件と管理者ロールを確認する
  4. 一部サイトで Set-SPOSite -BlockDownloadPolicy $true を試験適用する
  5. Office デスクトップアプリ、OneDrive 同期、Power Apps、Power Automate の影響を検証する
  6. 例外グループ、感度ラベル、Microsoft Entra Conditional Access との役割分担を決める

Copilot とエージェントの活用が進むほど、SharePoint と OneDrive の情報管理は「後回しにできない基盤作業」になります。Block download policy は、その中でも機密サイトの持ち出しリスクを下げるために、早めに検証しておきたい制御です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次