Microsoft Entraの公式ドキュメント更新「Deprecate ZTA tests 25378 and 35002 (AB#573501)」でまず押さえるべき結論は、Microsoft Entraのテナント設定が自動で変わる更新ではなく、Zero Trust Assessment(ZTA)の評価項目と公式ドキュメント上の推奨項目を整理する更新だという点です。特に、過去のZTAレポートでテストID 25378 や 35002 を監査証跡・セキュリティKPI・改善チケットに使っていた組織は、単純に「項目が消えた=対策不要」と判断せず、Cross-tenant access settings(テナント間アクセス設定)の実態確認と評価基準の読み替えを行う必要があります。
今回の更新では、Microsoft Entraの「Protect networks」関連ドキュメントから External collaboration is governed by explicit cross-tenant access policies に関する記述が削除され、関連するMarkdownインクルードファイル 25378.md も削除されています。GitHub上のコミットでは、configure-security.md と zero-trust-protect-networks.md の日付が 2026-04-30 に更新され、3ファイルで2行追加・34行削除の変更が行われています。(GitHub)
Microsoft Entraの公式ドキュメント更新で何が変わったか
今回の変更を一言でまとめると、ZTAの重複・衝突していた評価項目を整理し、25378と35002を廃止対象として扱う流れに合わせて、Microsoft Entraの公式ドキュメント側も該当する推奨項目を外したという内容です。
公開されている関連PRでは、25378、35002、21790 が互いに衝突していたため、セキュリティ姿勢のカバーは 21790 に集約し、25378と35002を廃止する趣旨が説明されています。PRのレビュー概要でも、25378と35002のPowerShell評価ロジック、Markdownガイダンス、35002のPesterテストが削除対象として示されています。(GitHub)
| 確認項目 | 変更前の位置づけ | 今回の更新後に見るべきポイント |
|---|---|---|
ZTAテスト 25378 | 既定のアウトバウンドB2Bコラボレーションを厳しく制御する評価 | 廃止対象。過去レポートの証跡は読み替えが必要 |
ZTAテスト 35002 | 暗号化コンテンツ共有のためにRMSが許可されているかを確認する評価 | 廃止対象。実運用ではRMSやMIPラベル利用時の動作確認は継続 |
ZTAテスト 21790 | Outbound cross-tenant access settingsの構成確認 | 25378/35002の代替・集約先として扱う候補 |
| Microsoft Entra公式ドキュメント | Protect networks内に25378相当の推奨項目が掲載 | 該当項目が削除され、現在の一覧では別のネットワーク保護項目に整理 |
ここで重要なのは、廃止されたのは評価テストやドキュメント上の項目であり、Cross-tenant access settingsそのものの重要性が下がったわけではないことです。Microsoft Learnの現在の「Configure Microsoft Entra for increased security」では、Microsoft Entraのセキュリティ推奨事項がSecure Future Initiative(SFI)のテーマごとに整理され、Protect networksの項目にはGlobal Secure Access、Tenant Restrictions、Conditional Access連携などが引き続き掲載されています。(Microsoft Learn)
25378・35002・21790の違いを整理する
今回の更新で混乱しやすいのは、25378 と 35002 がどちらもCross-tenant access settingsに関係しているものの、見ていた観点が異なる点です。
25378 は、既定のアウトバウンドB2Bコラボレーションで「すべてのユーザーがすべての外部アプリケーションへアクセスできる」状態を問題視し、外部コラボレーションを明示的なクロステナントアクセスポリシーで管理することを求めるチェックでした。PowerShell Gallery上の過去のテスト内容では、既定のアウトバウンドB2Bコラボレーションでユーザーとアプリケーションをブロックし、明示的なポリシーを要求するかどうかを確認していました。([PowerShell Gallery][4])
一方、35002 はMicrosoft Rights Management Services(RMS)アプリケーションがCross-Tenant Access Policiesで許可されているかを確認するチェックでした。過去のテスト内容では、RMSアプリID 00000012-0000-0000-c000-000000000000 がInboundとOutboundの両方で許可されているかを確認し、RMSがブロックされると暗号化メールやMIPラベル付きコンテンツを開けなくなるリスクがあると説明されていました。([PowerShell Gallery][5])
21790 は、Outbound cross-tenant access settingsが構成されているかを確認するチェックです。過去のテスト内容では、B2B CollaborationとB2B Direct Connectのアウトバウンド設定について、ユーザー・グループと外部アプリケーションが既定でブロックされているかを評価していました。([PowerShell Gallery][6])
| テストID | 主な目的 | 実務上の読み替え |
|---|---|---|
25378 | 外部コラボレーションを既定開放にせず、明示的なクロステナントアクセスポリシーで管理する | 「外部テナントへの既定アクセスをどう制御しているか」を確認する |
35002 | RMSを許可し、暗号化コンテンツ共有を壊さない | 「機密ラベル・暗号化メール・保護ドキュメントが外部共有で開けるか」を確認する |
21790 | アウトバウンドのクロステナントアクセス設定が構成されているかを見る | 今後のZTAレポートで基準になりやすい項目として扱う |
つまり、セキュリティ管理者が見るべき観点は2つです。ひとつは、外部テナントへのアクセスが「既定で広く許可」になっていないか。もうひとつは、制限を強めた結果、暗号化された業務コンテンツの共有が壊れていないかです。
影響を受けやすい組織
今回のMicrosoft Entra公式ドキュメント更新は、すべての組織に即時の設定変更を求めるものではありません。ただし、次のような組織では確認優先度が高くなります。
| 対象組織 | 影響が出やすい理由 | 確認すべきこと |
|---|---|---|
| ZTAレポートを定期実行している企業 | テストID単位でスコアや改善履歴を追跡している可能性がある | 25378/35002が消えた場合のレポート差分を記録する |
| 監査・コンプライアンス証跡にZTA結果を使っている組織 | 廃止テストを統制証跡として参照している可能性がある | 証跡IDを21790または実設定レビューに置き換える |
| Microsoft Purviewの機密ラベルや暗号化メールを使う組織 | RMS許可設定が業務影響に直結しやすい | 外部パートナーとの暗号化コンテンツ共有をテストする |
| 外部パートナーが多いグローバル企業 | 既定ポリシーとパートナー別設定の組み合わせが複雑になりやすい | Default settingsとOrganizational settingsを分けて棚卸しする |
| ゼロトラスト成熟度をKPI化している組織 | スコア低下・上昇の理由を説明する必要がある | 廃止によるスコア変動を設定改善と区別する |
特に監査チームは、「ZTAで以前は合格していた」「今回のレポートから項目が消えた」という状態を、そのまま統制の有効性証明に使わないよう注意が必要です。評価ツールの項目変更と、実際のMicrosoft Entraテナント設定は別物として扱うべきです。
確認すべきMicrosoft Entraの設定ポイント
今回の更新後に確認すべき中心は、Cross-tenant access settingsです。Microsoft Learnでは、Cross-tenant access settingsにより、外部Microsoft Entra組織とのB2B collaborationやB2B direct connectを管理でき、InboundとOutboundのアクセス、MFAやデバイス要求の信頼設定を制御できると説明されています。(Microsoft Learn)
Default settingsとOrganizational settingsを分けて確認する
Cross-tenant access settingsには、すべての外部組織に適用される既定設定と、特定組織向けの個別設定があります。Microsoft Learnでは、組織固有の設定を追加すると、その設定が既定設定より優先されると説明されています。(Microsoft Learn)
実務では、次の順番で確認すると抜け漏れを減らせます。
| 確認順 | 確認対象 | 判断基準 |
|---|---|---|
| 1 | Default outbound settings | すべての外部テナントに対して過度に開放されていないか |
| 2 | Partner-specific settings | 重要パートナーに必要な例外だけが設定されているか |
| 3 | B2B Collaboration | ゲスト招待・外部リソース利用の業務要件と合っているか |
| 4 | B2B Direct Connect | Teams共有チャネルなどの利用要件と矛盾していないか |
| 5 | Inbound trust settings | 外部テナントのMFA・準拠デバイス要求を信頼する範囲が妥当か |
| 6 | Applications | RMS、SharePoint、Teams、業務アプリなど必要なアプリだけが許可されているか |
「既定は厳しく、例外はパートナー別に明示する」という考え方が基本です。ただし、例外を絞り込みすぎると、暗号化メール、Microsoft Purview Information Protectionのラベル付きファイル、TeamsやSharePointの外部コラボレーションに影響することがあります。
変更前にCross-tenant access activity workbookを確認する
外部コラボレーションを制限する前に、実際にどの外部テナント・アプリケーション・ユーザーが利用されているかを確認する必要があります。Microsoft Learnでは、Cross-tenant access activity workbookを使うと、外部ユーザーが自組織のリソースへアクセスしている状況と、自組織ユーザーが外部組織のリソースへアクセスしている状況を1つのビューで把握できると説明されています。(Microsoft Learn)
このワークブックでは、外部テナントID、ユーザー、アプリケーション、サインイン成功・失敗、最大90日間の時間範囲などでフィルターできます。変更前の影響調査では、次のように使うと実務的です。(Microsoft Learn)
| 目的 | 見るべきデータ | 判断例 |
|---|---|---|
| 重要パートナーの特定 | Outbound activityの外部テナントID | 定常的に使われる取引先は個別許可候補にする |
| 業務アプリの特定 | Applications accessed | SharePoint、Teams、RMS、業務SaaSを分けて確認する |
| ブロック影響の予測 | Sign-in status | 既に失敗が多いテナントは設定不整合を疑う |
| 例外範囲の絞り込み | Individual users | 全社許可ではなく部門・グループ単位で検討する |
運用影響の見方:レポート、監査、ユーザー影響を分ける
今回の更新で失敗しやすいのは、ZTAレポート上の変化を、Microsoft Entra設定の変化と混同することです。
ZTAレポートの影響
Zero Trust Assessmentは、Microsoft Entra、Microsoft Intune、Azure networks、Microsoft Purviewなどの構成を自動評価し、Zero TrustやSFIに沿った多数のセキュリティ項目をテストするツールとして説明されています。(Microsoft Learn)
そのため、ZTAを継続運用している場合は、次の点を確認してください。
Get-InstalledPSResource -Name ZeroTrustAssessment
# 保存先は自社のレポート出力先に合わせて変更
Select-String -Path ".\reports\*" -Pattern "25378|35002|21790"
確認するポイントは、次の3つです。
| 確認ポイント | 理由 |
|---|---|
| 直近レポートに25378/35002が残っているか | 利用中のZTAバージョンやプレビュー版により結果が変わる可能性がある |
| スコア差分の原因が「設定改善」か「テスト廃止」か | セキュリティKPIの誤読を防ぐため |
| 21790の結果がどう変化しているか | 今後のアウトバウンド制御評価の中心になりやすいため |
監査・コンプライアンスへの影響
監査・コンプライアンスチームは、テストIDそのものよりも、統制目的に着目して証跡を整理するのが安全です。
| 旧証跡 | 置き換え先の考え方 |
|---|---|
| 25378の合格結果 | Cross-tenant access settingsのDefault outbound設定、パートナー別例外、変更承認記録 |
| 35002の合格結果 | RMS・MIPラベル・暗号化メールの外部共有テスト結果 |
| ZTAスコア | ZTAスコアに加え、Microsoft Entra admin centerの設定スクリーンショットまたはGraph取得結果 |
| 改善チケット | 21790の結果、実設定レビュー、業務影響テストに分解して管理 |
「テストID 25378がなくなったため統制も終了」と記録すると、後から説明が難しくなります。実務では、統制名を「外部テナントへのアウトバウンドアクセス管理」や「暗号化コンテンツの外部共有可用性確認」のように、設定目的ベースへ変更するのがよいでしょう。
ユーザー影響
エンドユーザーに影響が出る可能性があるのは、ドキュメント更新そのものではなく、管理者がCross-tenant access settingsを変更した場合です。
特に注意すべき例は次のとおりです。
| 変更内容 | 起こり得る影響 |
|---|---|
| 既定のOutbound B2B Collaborationを全面ブロック | ユーザーが外部組織のSharePoint、Teams、業務アプリへアクセスできなくなる |
| アプリケーション許可リストを厳格化 | My Apps、MFA登録、RMS、SharePointなど必要なMicrosoftアプリが抜ける |
| RMSをブロック | 暗号化メールや保護ドキュメントを外部ユーザーが開けない |
| パートナー別設定を未整備のままDefault settingsを強化 | 重要取引先との既存コラボレーションが突然止まる |
| Inbound trust settingsを不用意に変更 | 外部ユーザーにMFA再要求が増え、サポート問い合わせが増える |
Microsoft Learnでも、既定のInboundまたはOutbound設定をBlock accessに変更すると、組織内またはパートナー組織の業務上重要なアプリへの既存アクセスをブロックする可能性があるため、事前にツールで利用状況を把握し、関係者と必要アクセスを確認するよう注意しています。(Microsoft Learn)
具体的な確認手順
現在のZTA評価項目を棚卸しする
まず、過去3〜6か月分のZTAレポートを確認し、25378、35002、21790 の出現状況を見ます。目的は、設定をすぐ変更することではなく、評価基準がいつ変わったのかを記録することです。
チェックリストは次のとおりです。
| 作業 | 完了基準 |
|---|---|
| ZTAの実行日とバージョンを記録 | レポート差分を説明できる |
| 25378/35002の過去結果を抽出 | 廃止前の統制証跡として保管できる |
| 21790の現在結果を確認 | 今後の評価軸を決められる |
| スコア変動の理由をメモ | 「設定変更」か「テスト廃止」かを分けられる |
Cross-tenant access settingsを実設定で確認する
Microsoft Entra admin centerでは、次の経路で確認します。
Microsoft Entra admin center
→ Entra ID
→ External Identities
→ Cross-tenant access settings
確認対象は、少なくとも次の5つです。
| 画面 | 見るべき点 |
|---|---|
| Default settings | 既定のInbound/Outboundが業務要件に対して広すぎないか |
| Organizational settings | 重要パートナーが個別に設定されているか |
| B2B collaboration | ゲスト招待や外部リソースアクセスの許可範囲 |
| B2B direct connect | Teams共有チャネルなどの要件 |
| Trust settings | 外部テナントのMFA・準拠デバイス要求を信頼する範囲 |
Graphで確認する場合は、少なくともDefault policyとPartner policyを分けて取得します。PATCH は設定変更になるため、まずは読み取りとバックアップを優先してください。
GET https://graph.microsoft.com/v1.0/policies/crossTenantAccessPolicy/default
GET https://graph.microsoft.com/v1.0/policies/crossTenantAccessPolicy/partners
Microsoft Graphの公式ドキュメントでは、既定のCross-tenant access policyを更新するAPIとして PATCH /policies/crossTenantAccessPolicy/default が示され、Policy.ReadWrite.CrossTenantAccess 権限やSecurity Administratorロールなどが関連します。変更操作は監査ログ・変更承認・ロール権限を確認してから実施するべきです。(Microsoft Learn)
暗号化コンテンツ共有を実地テストする
35002 が廃止対象になっても、暗号化コンテンツ共有の確認が不要になるわけではありません。Microsoft Purview Information Protection、秘密度ラベル、暗号化メール、RMSを使っている組織では、外部共有の実地テストを残すべきです。
テスト例は次のとおりです。
| テスト | 確認内容 |
|---|---|
| 暗号化メールを外部パートナーへ送信 | 受信者が復号して読めるか |
| 機密ラベル付きOfficeファイルを共有 | 外部ユーザーが権限内で開けるか |
| SharePoint/OneDrive共有 | 外部ユーザーが招待、認証、ファイル表示まで完了できるか |
| Teams共有チャネル | B2B direct connect要件がある場合に接続できるか |
| 失敗時のログ確認 | Sign-in logs、Workbook、監査ログで原因を追えるか |
このテストは、本番の全社展開前に代表的なパートナーテナントで行います。グローバル企業では、国・地域、Microsoftクラウド環境、取引先のMFA要件、端末管理状況が異なるため、1社だけの成功を全体の成功とみなさないことが大切です。
変更してよい設定・すぐ変更しない設定
今回の更新を受けて、すぐにすべての設定を変更する必要はありません。判断は次のように分けると安全です。
| 判断 | 対応 |
|---|---|
| ZTAレポートから25378/35002が消えただけ | 設定変更ではなく、レポート注記と証跡マッピング更新を行う |
| 21790が不合格で、既定の外部アクセスが広い | 影響調査後にDefault outbound settingsの制限を検討する |
| RMSや暗号化メールの業務利用がある | アプリ許可リストにRMS関連要件が反映されているか検証する |
| パートナー別設定が未整備 | Default settingsを強める前に重要パートナーを棚卸しする |
| 監査で25378/35002を参照している | 統制IDを更新し、過去証跡との関係を明記する |
避けるべきなのは、「ZTAの廃止項目を消すために設定を緩める」ことです。特に、暗号化コンテンツ共有を復旧させる目的で AllApplications を広く許可すると、外部テナントへのアクセス制御が弱くなる可能性があります。必要なアプリケーションとパートナーを明示し、最小権限で例外を作るのが基本です。
よくある誤解と注意点
「Deprecate」とあるのでMicrosoft Entraの機能が廃止されるのか
今回の公開情報から確認できるのは、ZTAテスト25378/35002と関連ドキュメント項目の廃止・削除です。Cross-tenant access settings、B2B collaboration、RMS、Microsoft Entraそのものが廃止されるという意味ではありません。
25378と35002が消えたなら外部アクセス管理は不要か
不要ではありません。Microsoft EntraのCross-tenant access settingsは、外部Microsoft Entra組織とのInbound/Outboundアクセス、B2B collaboration、B2B direct connect、MFAやデバイス要求の信頼を制御する重要な設定です。(Microsoft Learn)
21790だけ見れば十分か
ZTAレポート上の評価としては21790に集約される可能性がありますが、実務上は21790だけでは足りない場合があります。たとえば、暗号化メールやMIPラベル付きファイルの外部共有可否、特定パートナーとの例外設定、SharePoint/Teamsの利用実態は、実地テストやログ確認で補完する必要があります。
すぐDefault outboundをブロックすべきか
外部コラボレーションの利用状況を把握せずに全面ブロックするのは危険です。まずCross-tenant access activity workbookなどで、外部テナント、アプリケーション、ユーザー、サインイン状況を確認してください。Microsoft Learnでも、ポリシー変更前に既存のアクセス活動を把握する用途として同ワークブックが紹介されています。(Microsoft Learn)
Security admins、compliance teams、enterprise ITの対応方針
Security adminsがやるべきこと
Security adminsは、ZTAのテスト廃止を「レポート運用の変更」と「実設定のリスク確認」に分けて対応します。
| 優先度 | 対応 |
|---|---|
| 高 | 直近ZTAレポートで25378/35002/21790の状態を確認 |
| 高 | Default outbound settingsとOrganizational settingsを棚卸し |
| 中 | 重要パートナーごとの例外設定をレビュー |
| 中 | RMS・MIP・暗号化メールの外部共有テストを実施 |
| 低 | ダッシュボードやKPIから廃止テストIDを整理 |
Compliance teamsがやるべきこと
Compliance teamsは、証跡の継続性を重視します。過去の25378/35002の合格結果を消すのではなく、「当時の評価項目」として保持し、今後は21790や実設定レビューへマッピングします。
| 旧証跡 | 新しい証跡例 |
|---|---|
| ZTA 25378 pass | Default outbound settingsのレビュー結果 |
| ZTA 35002 pass | 暗号化コンテンツ共有のテスト証跡 |
| ZTAスコア推移 | テスト廃止を注記したスコア推移 |
| 改善チケット | Cross-tenant access policy変更履歴と承認記録 |
Enterprise ITがやるべきこと
Enterprise ITは、ユーザー影響を最小化することが重要です。外部共有を止めると、取引先との共同作業、法務レビュー、監査資料共有、グローバルプロジェクトのTeams利用などに影響する可能性があります。
変更前には、次のような代表シナリオをテストしてください。
| シナリオ | 成功条件 |
|---|---|
| 取引先ユーザーをSharePointに招待 | 招待、認証、ファイル閲覧まで完了 |
| 機密ラベル付きファイルを共有 | 許可された外部ユーザーが開ける |
| 暗号化メールを送受信 | 受信者が復号できる |
| Teams共有チャネルを利用 | 対象テナント間で接続できる |
| ブロック対象テナントへアクセス | 想定通りアクセスが拒否される |
今回の更新後に取るべき次のアクション
今回のMicrosoft Entra公式ドキュメント更新は、設定変更の合図というより、評価基準の整理に合わせて運用・監査・レポートの見直しを行うべき更新です。
まず、過去のZTAレポートから 25378、35002、21790 の扱いを確認してください。次に、Cross-tenant access settingsのDefault settingsとOrganizational settingsを棚卸しし、重要パートナーや必要アプリケーションの例外が最小権限で設計されているか確認します。最後に、RMS、MIPラベル、暗号化メール、SharePoint、Teamsなど、実際の外部コラボレーションが壊れていないかを代表シナリオで検証します。
ドキュメントから項目が消えても、外部テナントへのアクセス制御と暗号化コンテンツ共有の両立は、Microsoft Entra運用の重要テーマであり続けます。ZTAのテストIDに依存しすぎず、「どの外部組織に、誰が、どのアプリへ、どの条件でアクセスできるか」を説明できる状態にしておくことが、セキュリティ管理者とコンプライアンスチームにとって最も実用的な対応です。
[4]: https://www.powershellgallery.com/packages/ZeroTrustAssessment/2.1.59-preview/Content/tests%5CTest-Assessment.25378.ps1 “
PowerShell Gallery
| tests/Test-Assessment.25378.ps1 2.1.59-preview
“
[5]: https://www.powershellgallery.com/packages/ZeroTrustAssessment/2.1.144-preview/Content/tests%5CTest-Assessment.35002.ps1 “
PowerShell Gallery
| tests/Test-Assessment.35002.ps1 2.1.144-preview
“
[6]: https://www.powershellgallery.com/packages/ZeroTrustAssessment/2.1.118-preview/Content/tests%5CTest-Assessment.21790.ps1 “
PowerShell Gallery
| tests/Test-Assessment.21790.ps1 2.1.118-preview
“

コメント