Microsoft Entra の条件付きアクセスで SharePoint や OneDrive のダウンロード制御を考えている管理者にとって、今回押さえるべきポイントは明確です。「Block download policy for SharePoint sites and OneDrive」は、Microsoft Entra Conditional Access を使わずに、SharePoint サイトや OneDrive 単位でファイルのダウンロード、印刷、同期を抑止できる制御です。
ただし、これは「全社一括で何でもブロックする機能」ではありません。PowerShell の Set-SPOSite を使って、対象サイトごとに設定する仕組みです。Microsoft 365 Copilot やエージェント活用が進む中で、過剰共有されたサイト、機密情報を含む部門サイト、外部共有が多いプロジェクトサイトをどう守るかが重要になっています。2026年7月1日に更新された Microsoft Learn の SharePoint Advanced Management 関連情報でも、Copilot とエージェントは Microsoft Graph からデータを取得し、既存の権限、共有設定、ポリシーを尊重するため、コンテンツガバナンスの整備が重要だと説明されています。(Microsoft Learn)
この記事では、Block download policy の影響範囲、設定方法、Microsoft Entra Conditional Access との使い分け、移行期限の有無、管理者が確認すべき実務ポイントを整理します。
Microsoft Entra 管理者が最初に理解すべき更新ポイント
「Block download policy for SharePoint sites and OneDrive」は、名前のとおり SharePoint と OneDrive のファイルダウンロードを制御する機能です。Microsoft Entra の条件付きアクセスと関係が深いテーマですが、この機能自体は Microsoft Entra Conditional Access ポリシーを作成しなくても利用できる点が大きな特徴です。
Microsoft 公式ドキュメントでは、SharePoint 管理者が PowerShell の Set-SPOSite を使って SharePoint サイトまたは OneDrive からのファイルダウンロードをブロックできると説明されています。また、この機能は個別サイトに設定できる一方、組織全体レベルでは設定できません。(Microsoft Learn)
| 確認項目 | 管理者が押さえるべき意味 |
|---|---|
| 適用対象 | SharePoint サイト、OneDrive の特定 URL |
| 設定方法 | SharePoint Online PowerShell の Set-SPOSite |
| Entra 条件付きアクセス | この機能自体には不要。ただし併用は可能 |
| 適用単位 | サイト単位。組織全体への一括ポリシーではない |
| 主な効果 | ダウンロード、印刷、同期、Office デスクトップアプリ経由の利用を抑止 |
| 注意点 | 業務アプリ、Power Automate、Power Apps、クラシックサイト表示に影響する可能性がある |
重要なのは、「閲覧は許可したいが、ローカル保存は避けたい」場面に向くことです。たとえば、役員会資料、研究開発資料、法務・人事フォルダー、M&A 関連資料、外部協力会社と共有するプロジェクトサイトなどが候補になります。
Block download policy for SharePoint sites and OneDrive とは
Block download policy は、SharePoint や OneDrive 上のファイルをブラウザーで参照させながら、端末への持ち出しを抑えるための制御です。Microsoft 公式情報では、このポリシーを展開すると、ファイルのダウンロードだけでなく、他の SharePoint サイトへのファイル移動もブロックされるとされています。Power Automate や Quick Steps など、別経路によるファイル移動も対象になります。(Microsoft Learn)
何がブロックされるのか
| 操作 | 影響 |
|---|---|
| ファイルのダウンロード | ブロックされる |
| 印刷 | ブロックされる |
| OneDrive 同期 | ブロックされる |
| Word、Excel、PowerPoint などのデスクトップアプリ利用 | ブロックされる |
| ブラウザーでの表示 | 利用可能 |
| 他の SharePoint サイトへの移動 | ブロックされる |
| Power Automate などを使った移動 | ブロック対象になる |
| app-only モードで動くサービスアプリ | 例外扱いになる場合がある |
ユーザー側には、組織がこのサイトからのダウンロード、印刷、同期を許可していないことを示すメッセージが表示されます。Microsoft 公式情報では、ユーザーはブラウザーのみでアクセスし、Microsoft 365 Apps などのアプリからはコンテンツにアクセスできないと説明されています。(Microsoft Learn)
「見せない」機能ではなく「持ち出しにくくする」機能
Block download policy は、アクセス権そのものを取り消す機能ではありません。ユーザーにファイルを見せたくない場合は、SharePoint の権限、Microsoft Entra グループ、Restricted Access Control、共有リンク設定を見直す必要があります。
この機能の目的は、アクセス権を持つユーザーに対して「ブラウザーでの業務利用は許可しつつ、端末への保存・同期・印刷を避ける」ことです。つまり、完全な情報漏えい防止というより、偶発的なデータ持ち出しを減らす実務的なガードレールとして考えるのが現実的です。
2026年7月1日更新情報から見た位置づけ
2026年7月1日に更新された Microsoft Learn の SharePoint Advanced Management 関連情報では、Microsoft 365 Copilot とエージェントを安全に使うために、コンテンツが最新で、適切に管理されていることが重要だとされています。Copilot とエージェントは Microsoft Graph からデータを取得し、既存の権限、共有設定、ポリシーを尊重します。(Microsoft Learn)
この文脈で見ると、Block download policy は単独のセキュリティ機能ではなく、SharePoint Advanced Management によるコンテンツガバナンスの一部です。過剰共有の検出、サイトアクセス制御、Restricted Content Discovery、データアクセスガバナンスレポートと組み合わせて使うことで、Copilot 時代の情報管理に近づきます。
特に注目すべきなのは、Microsoft が「過剰共有の防止」を強調している点です。データアクセスガバナンスレポートでは、潜在的に過剰共有されたサイトや機密性の高いコンテンツを含むサイトを特定できると説明されています。(Microsoft Learn)
Microsoft Entra Conditional Access との違い
Block download policy と Microsoft Entra Conditional Access は、似た目的で使われることがありますが、制御する場所が違います。
| 比較項目 | Block download policy | Microsoft Entra Conditional Access |
|---|---|---|
| 主な制御対象 | SharePoint / OneDrive の特定サイト | ユーザー、デバイス、場所、アプリ、リスク条件 |
| 設定場所 | SharePoint Online PowerShell | Microsoft Entra 管理センター |
| 適用単位 | サイト単位 | ユーザー、グループ、クラウドアプリ、条件単位 |
| Entra CA の必要性 | 不要 | 必要 |
| 向いているケース | 特定サイトのダウンロード禁止 | 未管理端末、社外アクセス、リスクベース制御 |
| 注意点 | 全社一括の組織レベル設定ではない | 設計を誤ると広範囲に影響する |
Microsoft の SharePoint 管理者向けドキュメントでは、未管理デバイスからの SharePoint / OneDrive アクセスをブロックまたは制限する場合は Microsoft Entra Conditional Access に依存すると説明されています。未管理デバイスでアクセスを制限した場合、ユーザーはブラウザーのみでアクセスし、ダウンロード、印刷、同期、Office デスクトップアプリでのアクセスができなくなります。(Microsoft Learn)
つまり、判断基準は次のようになります。
Block download policy を選ぶべき場面
特定の SharePoint サイトや OneDrive に対して、利用者や端末条件に関係なく「この場所のファイルはダウンロードさせない」と決めたい場合に向いています。
例として、以下のようなサイトです。
- 経営会議、取締役会、監査対応の資料サイト
- 人事評価、給与、採用関連のドキュメントサイト
- 契約書、法務相談、訴訟対応の管理サイト
- 研究開発、設計図、製品ロードマップの共有サイト
- 外部委託先と共有するが、持ち出しは避けたいプロジェクトサイト
Microsoft Entra Conditional Access を選ぶべき場面
ユーザー、デバイス、場所、リスクに応じてアクセス条件を変えたい場合は、Microsoft Entra Conditional Access が向いています。
たとえば、次のような条件です。
- 未管理デバイスではブラウザーのみ許可する
- 準拠済みデバイスだけフルアクセスを許可する
- 社外ネットワークからのアクセスには MFA を要求する
- 特定の国や地域からのアクセスを制御する
- ゲストユーザーだけ制限を強くする
Microsoft 公式ドキュメントでは、未管理デバイス制御を SharePoint だけでなく Microsoft 365 全体に広げる場合、Office 365 クラウドアプリを対象にした条件付きアクセスポリシーを検討できると説明されています。(Microsoft Learn)
設定前に確認すべき前提条件
Block download policy を使う前に、ライセンス、管理者ロール、PowerShell 環境を確認します。Microsoft 公式情報では、SharePoint Advanced Management の利用には、対応する基本サブスクリプション、Microsoft 365 Copilot または SharePoint Advanced Management Plan 1 アドオンなどの条件、適切な管理者ロール、SharePoint Online PowerShell モジュールが必要だと説明されています。(Microsoft Learn)
| 確認項目 | 確認内容 |
|---|---|
| ライセンス | SharePoint Advanced Management を利用できる契約か |
| 管理者ロール | SharePoint Administrator または SharePoint Advanced Management Administrator など適切な権限があるか |
| PowerShell | 最新の SharePoint Online Management Shell を使っているか |
| 対象 URL | SharePoint サイト URL または OneDrive URL を正確に把握しているか |
| 例外ユーザー | サイト所有者、運用担当者、監査担当者などを除外する必要があるか |
| 業務影響 | Office デスクトップアプリ、同期、Power Apps、Power Automate の利用状況を把握しているか |
特に見落としやすいのが、Office デスクトップアプリと同期の影響です。ユーザーが日常的に Excel デスクトップアプリで大容量ファイルを編集している場合、ポリシー適用後に業務手順が変わります。導入前に、対象サイトの利用者へ「今後はブラウザーで開く運用になる」と明確に案内しておくべきです。
PowerShell による基本設定
Block download policy は、SharePoint Online PowerShell の Set-SPOSite で設定します。Microsoft 公式ドキュメントでは、次のようなコマンド例が示されています。(Microsoft Learn)
Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true
たとえば、特定の SharePoint サイトに適用する場合は次のように指定します。
Set-SPOSite -Identity https://contoso.sharepoint.com/sites/research -BlockDownloadPolicy $true
OneDrive に適用する場合は、対象ユーザーの OneDrive URL を指定します。
Set-SPOSite -Identity https://contoso-my.sharepoint.com/personal/John -BlockDownloadPolicy $true
サイト所有者を除外する
サイト所有者には通常どおりダウンロードを許可したい場合は、次のパラメーターを使います。
Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ExcludeBlockDownloadPolicySiteOwners $true
Set-SPOSite の公式リファレンスでは、-ExcludeBlockDownloadPolicySiteOwners はサイト所有者をブロックダウンロードポリシーから除外するかどうかを制御するパラメーターとされています。(Microsoft Learn)
特定グループを除外する
セキュリティ管理者、監査担当者、業務オーナーなど、一部グループだけダウンロードを許可したい場合は、グループ ID を指定できます。
Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ExcludedBlockDownloadGroupIds <comma separated group IDs>
公式リファレンスでは、-ExcludedBlockDownloadGroupIds に指定したグループのユーザーはブロックダウンロードポリシーから除外され、そのサイトのコンテンツを完全にダウンロードできると説明されています。(Microsoft Learn)
SharePoint グループ名で除外する方法もあります。
Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ExcludeBlockDownloadSharePointGroups <comma separated group names>
読み取り専用も併用する
ダウンロード禁止に加えて、対象サイトを読み取り専用にしたい場合は、次のように指定します。
Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true -ReadOnlyForBlockDownloadPolicy $true
この設定は、単にファイルの持ち出しを防ぐだけでなく、対象サイト上での編集も抑えたい場合に検討します。たとえば、監査資料、確定済み契約書、アーカイブ済みプロジェクト文書などに向いています。
感度ラベルと組み合わせる考え方
公式ドキュメントでは、サイトの秘密度ラベルに Block download policy を関連付ける例として、Set-Label の高度な設定が示されています。(Microsoft Learn)
Set-Label -Identity 'Internal' -AdvancedSettings @{BlockDownloadPolicy="true" | "false" }
実務では、サイトごとに手作業で設定するよりも、情報分類とポリシーを合わせるほうが運用しやすくなります。
たとえば、次のような設計です。
| ラベル例 | 想定サイト | 推奨制御 |
|---|---|---|
| Public | 社外公開前提の情報 | Block download policy は原則不要 |
| Internal | 社内一般情報 | 必要に応じて個別設定 |
| Confidential | 人事、法務、研究、財務 | Block download policy を検討 |
| Highly Confidential | 経営、M&A、監査、知財 | Block download policy と読み取り専用を検討 |
ただし、感度ラベルと連動させる場合は、ラベル設計が曖昧だと逆に運用が混乱します。「Confidential を付ける基準」「誰がラベルを変更できるか」「例外申請の流れ」を先に決めておくことが重要です。
影響範囲:ユーザー、アプリ、業務プロセス
Block download policy の影響は、単に「ダウンロードボタンが使えない」だけではありません。Office デスクトップアプリ、OneDrive 同期、Power Automate、Power Apps、クラシック SharePoint サイトの表示にも影響する可能性があります。
Microsoft 公式ドキュメントでは、ダウンロードブロックは一部の Office アプリを含むアプリのユーザー体験に影響する可能性があるため、組織で利用しているアプリで事前にテストすることが推奨されています。また、Power Apps と Power Automate の動作確認も推奨されています。(Microsoft Learn)
| 影響対象 | 起こり得ること | 管理者の確認ポイント |
|---|---|---|
| 一般ユーザー | デスクトップアプリで開けず、ブラウザー利用になる | ブラウザーで業務が完結するか |
| OneDrive 同期ユーザー | 対象サイトの同期が使えない | 同期前提の業務手順がないか |
| Excel ヘビーユーザー | マクロ、外部接続、大容量編集に影響する可能性 | 対象ファイルの編集方法を確認 |
| Power Automate | ファイル移動や処理フローが失敗する可能性 | フロー所有者と事前検証する |
| Power Apps | 添付ファイルや SharePoint 連携の動作に影響する可能性 | テスト環境で確認する |
| クラシックサイト | 画像が正しく表示されない可能性 | モダンサイト化や画像配置を見直す |
| ウイルス対策、検索クローラー | app-only モードのアプリは例外になる場合がある | サービスアプリの動作を確認 |
見落としやすいのは、ユーザーが「ダウンロードできない」こと自体よりも、普段使っている作業手順が変わることです。特に、Excel をローカルで開いて加工する文化が強い部署では、導入前の説明が欠かせません。
グローバル環境での注意点
多国籍企業や複数リージョンの Microsoft 365 テナントでは、Microsoft Entra Conditional Access と SharePoint サイト単位の制御を混同しないことが重要です。
Microsoft の未管理デバイス制御ドキュメントでは、Microsoft Entra ID は Multi-Geo Capabilities を提供しないため、未管理デバイスのブロックまたは制限は Microsoft 365 テナント内のすべての Geo に影響すると説明されています。(Microsoft Learn)
一方、Block download policy は SharePoint サイトや OneDrive の URL に対して設定するため、特定リージョンの重要サイトから段階的に始めやすい制御です。
グローバル展開では、次の順序が現実的です。
| フェーズ | 実施内容 |
|---|---|
| 事前調査 | 各国・各部門の機密サイト、外部共有サイト、OneDrive 利用状況を棚卸しする |
| パイロット | 法務、人事、研究開発など一部サイトに限定して検証する |
| 例外設計 | 監査、管理者、業務オーナー用の除外グループを決める |
| 展開 | サイト単位、ラベル単位、部門単位で段階適用する |
| 定着化 | データアクセスガバナンスレポートや棚卸しで見直す |
移行期限はあるのか
現時点で、Block download policy for SharePoint sites and OneDrive 自体について、Microsoft 公式情報上で「この日までに移行が必要」「既存機能が廃止されるため必ず設定変更が必要」といった移行期限は確認できません。
そのため、管理者は「期限対応」として慌てて全社展開するよりも、次の観点で優先度を決めるべきです。
| 優先度 | 対象 | 理由 |
|---|---|---|
| 高 | 機密情報を含み、外部共有もあるサイト | 情報持ち出しリスクが高い |
| 高 | Copilot 利用前に棚卸しが必要なサイト | 権限と共有設定の影響が大きい |
| 中 | 部門内限定だが機密性が高いサイト | ダウンロード制御で事故を減らせる |
| 中 | OneDrive に重要資料が集中している役職者 | 個人領域の持ち出しリスクを抑えられる |
| 低 | 公開情報、社内一般情報、作業用一時サイト | 過度な制限で生産性を下げる可能性がある |
Microsoft 365 Copilot やエージェントを利用する組織では、移行期限の有無よりも、権限、共有リンク、機密ラベル、外部共有の棚卸しを先に進めることが重要です。2026年7月1日更新の公式情報でも、Content Management Assessment は過剰共有、所有者不在、非アクティブサイトなどを特定し、30日ごとに再実行して進捗を追跡する流れが示されています。(Microsoft Learn)
管理者が確認すべきチェックリスト
導入前に、次の項目を確認してください。
| チェック項目 | 確認する内容 | 失敗しやすいポイント |
|---|---|---|
| 対象サイトの選定 | 本当にダウンロード禁止が必要なサイトか | 全サイトに一律適用して業務を止める |
| 権限棚卸し | サイト所有者、メンバー、ゲストを確認 | そもそも不要なユーザーに権限が残っている |
| 外部共有 | Anyone リンク、組織内リンク、特定ユーザー共有を確認 | ダウンロード制御だけで共有リスクを解決しようとする |
| 例外設計 | サイト所有者や管理者を除外するか | 例外が多すぎて実質的に効かなくなる |
| 業務アプリ | Power Apps、Power Automate、Office デスクトップアプリを確認 | フローやアプリが突然失敗する |
| ユーザー案内 | ブラウザー利用に変わることを周知 | ヘルプデスク問い合わせが増える |
| ロール確認 | SharePoint 管理者権限があるか | Entra 管理者だけで完結すると誤解する |
| PowerShell 環境 | 最新の SharePoint Online Management Shell を使う | 古いモジュールでパラメーターが使えない |
| テスト | 一部ユーザー、一部サイトで検証 | 本番サイトに即適用して戻し作業が発生する |
| 継続監査 | レポートで過剰共有や高リスクサイトを見直す | 一度設定して放置する |
特に重要なのは、Block download policy を「権限管理の代替」として使わないことです。アクセスさせるべきでないユーザーには、まずアクセス権を付与しないことが基本です。そのうえで、アクセスを許可するが持ち出しを抑えたいサイトに Block download policy を適用します。
実務でのおすすめ設計パターン
人事・法務サイト
人事評価、給与、懲戒、採用候補者情報、契約書、法務相談履歴などは、閲覧対象者が限定されるうえ、ローカル保存や印刷による事故が起こりやすい領域です。
おすすめは、権限を Microsoft Entra グループで管理し、SharePoint サイト側で Block download policy を設定する構成です。監査担当者や部門責任者だけを除外グループに入れる設計にすれば、通常利用者の持ち出しを抑えながら、必要な管理業務は継続できます。
研究開発・製品企画サイト
設計図、ロードマップ、試験結果、未公開仕様などは、ファイルが外部に出た時の影響が大きい領域です。特に外部委託先と共同作業する場合は、共有リンクの棚卸しと併用する必要があります。
Block download policy だけでは、画面キャプチャや手入力による情報持ち出しは防げません。そのため、Microsoft Purview の感度ラベル、DLP、監査ログ、外部共有制限と合わせて設計するのが現実的です。
役員会・監査資料サイト
確定版資料を閲覧させるだけでよい場合は、-ReadOnlyForBlockDownloadPolicy $true を併用する設計が向いています。これにより、ダウンロード禁止だけでなく、編集抑止も含めた運用にできます。
ただし、会議前に資料を差し替える運用がある場合は、編集担当者を明確に分けておく必要があります。全員を読み取り専用にすると、資料更新のたびに管理者対応が発生します。
よくある質問
Microsoft Entra 管理センターだけで設定できますか
Block download policy 自体は、SharePoint Online PowerShell の Set-SPOSite を使って設定します。Microsoft Entra Conditional Access を使わずに設定できる点が特徴です。(Microsoft Learn)
ただし、未管理デバイス、場所、リスク、MFA などの条件で制御したい場合は、Microsoft Entra Conditional Access の設計が必要です。
全社の SharePoint と OneDrive に一括適用できますか
公式情報では、この機能は個別サイトに設定できる一方、組織レベルでは設定できないとされています。(Microsoft Learn)
大量のサイトに適用したい場合は、対象サイトをリスト化して PowerShell で順次適用する方法が考えられます。ただし、業務影響が大きいため、全社一括適用は慎重に判断すべきです。
OneDrive にも使えますか
使えます。公式ドキュメントでは、OneDrive に適用する場合は OneDrive の URL を指定する例が示されています。(Microsoft Learn)
ただし、役職者や特定部門の OneDrive に個別適用する場合は、対象者の業務影響を事前に確認してください。
デスクトップ版 Word や Excel は使えますか
Block download policy が有効なサイトでは、Microsoft 365 Apps などのアプリからのコンテンツアクセスが制限されます。公式情報では、ユーザーはブラウザーのみでアクセスし、デスクトップアプリを含むアプリからはアクセスできないと説明されています。(Microsoft Learn)
そのため、Excel デスクトップアプリの高度な機能、マクロ、外部データ接続を使う業務では、事前検証が必須です。
移行期限はありますか
Block download policy 自体について、明確な移行期限や強制適用日は確認できません。管理者は期限対応ではなく、機密性、共有範囲、Copilot 利用状況、業務影響をもとに優先順位を決めるべきです。
まとめ:まずは高リスクサイトの棚卸しから始める
Block download policy for SharePoint sites and OneDrive は、Microsoft Entra Conditional Access を使わずに、SharePoint サイトや OneDrive 単位でファイルのダウンロード、印刷、同期を抑止できる実務的な制御です。
一方で、これは権限管理の代替ではありません。アクセス権を持つユーザーに対して「ブラウザー利用は許可するが、端末への持ち出しは抑える」ための仕組みです。
管理者が次に取るべき行動は、次の順序です。
- 人事、法務、研究、経営、外部共有サイトなど高リスクサイトを洗い出す
- サイトの権限、ゲスト、共有リンク、所有者を確認する
- SharePoint Advanced Management の前提条件と管理者ロールを確認する
- 一部サイトで
Set-SPOSite -BlockDownloadPolicy $trueを試験適用する - Office デスクトップアプリ、OneDrive 同期、Power Apps、Power Automate の影響を検証する
- 例外グループ、感度ラベル、Microsoft Entra Conditional Access との役割分担を決める
Copilot とエージェントの活用が進むほど、SharePoint と OneDrive の情報管理は「後回しにできない基盤作業」になります。Block download policy は、その中でも機密サイトの持ち出しリスクを下げるために、早めに検証しておきたい制御です。

コメント