Microsoft Entra公式更新:ZTAテスト25378/35002廃止で確認すべき運用影響

Microsoft Entraの公式ドキュメント更新「Deprecate ZTA tests 25378 and 35002 (AB#573501)」でまず押さえるべき結論は、Microsoft Entraのテナント設定が自動で変わる更新ではなく、Zero Trust Assessment(ZTA)の評価項目と公式ドキュメント上の推奨項目を整理する更新だという点です。特に、過去のZTAレポートでテストID 25378 や 35002 を監査証跡・セキュリティKPI・改善チケットに使っていた組織は、単純に「項目が消えた=対策不要」と判断せず、Cross-tenant access settings(テナント間アクセス設定)の実態確認と評価基準の読み替えを行う必要があります。

今回の更新では、Microsoft Entraの「Protect networks」関連ドキュメントから External collaboration is governed by explicit cross-tenant access policies に関する記述が削除され、関連するMarkdownインクルードファイル 25378.md も削除されています。GitHub上のコミットでは、configure-security.md と zero-trust-protect-networks.md の日付が 2026-04-30 に更新され、3ファイルで2行追加・34行削除の変更が行われています。(GitHub)

目次

Microsoft Entraの公式ドキュメント更新で何が変わったか

今回の変更を一言でまとめると、ZTAの重複・衝突していた評価項目を整理し、25378と35002を廃止対象として扱う流れに合わせて、Microsoft Entraの公式ドキュメント側も該当する推奨項目を外したという内容です。

公開されている関連PRでは、25378、35002、21790 が互いに衝突していたため、セキュリティ姿勢のカバーは 21790 に集約し、25378と35002を廃止する趣旨が説明されています。PRのレビュー概要でも、25378と35002のPowerShell評価ロジック、Markdownガイダンス、35002のPesterテストが削除対象として示されています。(GitHub)

確認項目変更前の位置づけ今回の更新後に見るべきポイント
ZTAテスト 25378既定のアウトバウンドB2Bコラボレーションを厳しく制御する評価廃止対象。過去レポートの証跡は読み替えが必要
ZTAテスト 35002暗号化コンテンツ共有のためにRMSが許可されているかを確認する評価廃止対象。実運用ではRMSやMIPラベル利用時の動作確認は継続
ZTAテスト 21790Outbound cross-tenant access settingsの構成確認25378/35002の代替・集約先として扱う候補
Microsoft Entra公式ドキュメントProtect networks内に25378相当の推奨項目が掲載該当項目が削除され、現在の一覧では別のネットワーク保護項目に整理

ここで重要なのは、廃止されたのは評価テストやドキュメント上の項目であり、Cross-tenant access settingsそのものの重要性が下がったわけではないことです。Microsoft Learnの現在の「Configure Microsoft Entra for increased security」では、Microsoft Entraのセキュリティ推奨事項がSecure Future Initiative(SFI)のテーマごとに整理され、Protect networksの項目にはGlobal Secure Access、Tenant Restrictions、Conditional Access連携などが引き続き掲載されています。(Microsoft Learn)

25378・35002・21790の違いを整理する

今回の更新で混乱しやすいのは、25378 と 35002 がどちらもCross-tenant access settingsに関係しているものの、見ていた観点が異なる点です。

25378 は、既定のアウトバウンドB2Bコラボレーションで「すべてのユーザーがすべての外部アプリケーションへアクセスできる」状態を問題視し、外部コラボレーションを明示的なクロステナントアクセスポリシーで管理することを求めるチェックでした。PowerShell Gallery上の過去のテスト内容では、既定のアウトバウンドB2Bコラボレーションでユーザーとアプリケーションをブロックし、明示的なポリシーを要求するかどうかを確認していました。([PowerShell Gallery][4])

一方、35002 はMicrosoft Rights Management Services(RMS)アプリケーションがCross-Tenant Access Policiesで許可されているかを確認するチェックでした。過去のテスト内容では、RMSアプリID 00000012-0000-0000-c000-000000000000 がInboundとOutboundの両方で許可されているかを確認し、RMSがブロックされると暗号化メールやMIPラベル付きコンテンツを開けなくなるリスクがあると説明されていました。([PowerShell Gallery][5])

21790 は、Outbound cross-tenant access settingsが構成されているかを確認するチェックです。過去のテスト内容では、B2B CollaborationとB2B Direct Connectのアウトバウンド設定について、ユーザー・グループと外部アプリケーションが既定でブロックされているかを評価していました。([PowerShell Gallery][6])

テストID主な目的実務上の読み替え
25378外部コラボレーションを既定開放にせず、明示的なクロステナントアクセスポリシーで管理する「外部テナントへの既定アクセスをどう制御しているか」を確認する
35002RMSを許可し、暗号化コンテンツ共有を壊さない「機密ラベル・暗号化メール・保護ドキュメントが外部共有で開けるか」を確認する
21790アウトバウンドのクロステナントアクセス設定が構成されているかを見る今後のZTAレポートで基準になりやすい項目として扱う

つまり、セキュリティ管理者が見るべき観点は2つです。ひとつは、外部テナントへのアクセスが「既定で広く許可」になっていないか。もうひとつは、制限を強めた結果、暗号化された業務コンテンツの共有が壊れていないかです。

影響を受けやすい組織

今回のMicrosoft Entra公式ドキュメント更新は、すべての組織に即時の設定変更を求めるものではありません。ただし、次のような組織では確認優先度が高くなります。

対象組織影響が出やすい理由確認すべきこと
ZTAレポートを定期実行している企業テストID単位でスコアや改善履歴を追跡している可能性がある25378/35002が消えた場合のレポート差分を記録する
監査・コンプライアンス証跡にZTA結果を使っている組織廃止テストを統制証跡として参照している可能性がある証跡IDを21790または実設定レビューに置き換える
Microsoft Purviewの機密ラベルや暗号化メールを使う組織RMS許可設定が業務影響に直結しやすい外部パートナーとの暗号化コンテンツ共有をテストする
外部パートナーが多いグローバル企業既定ポリシーとパートナー別設定の組み合わせが複雑になりやすいDefault settingsとOrganizational settingsを分けて棚卸しする
ゼロトラスト成熟度をKPI化している組織スコア低下・上昇の理由を説明する必要がある廃止によるスコア変動を設定改善と区別する

特に監査チームは、「ZTAで以前は合格していた」「今回のレポートから項目が消えた」という状態を、そのまま統制の有効性証明に使わないよう注意が必要です。評価ツールの項目変更と、実際のMicrosoft Entraテナント設定は別物として扱うべきです。

確認すべきMicrosoft Entraの設定ポイント

今回の更新後に確認すべき中心は、Cross-tenant access settingsです。Microsoft Learnでは、Cross-tenant access settingsにより、外部Microsoft Entra組織とのB2B collaborationやB2B direct connectを管理でき、InboundとOutboundのアクセス、MFAやデバイス要求の信頼設定を制御できると説明されています。(Microsoft Learn)

Default settingsとOrganizational settingsを分けて確認する

Cross-tenant access settingsには、すべての外部組織に適用される既定設定と、特定組織向けの個別設定があります。Microsoft Learnでは、組織固有の設定を追加すると、その設定が既定設定より優先されると説明されています。(Microsoft Learn)

実務では、次の順番で確認すると抜け漏れを減らせます。

確認順確認対象判断基準
1Default outbound settingsすべての外部テナントに対して過度に開放されていないか
2Partner-specific settings重要パートナーに必要な例外だけが設定されているか
3B2B Collaborationゲスト招待・外部リソース利用の業務要件と合っているか
4B2B Direct ConnectTeams共有チャネルなどの利用要件と矛盾していないか
5Inbound trust settings外部テナントのMFA・準拠デバイス要求を信頼する範囲が妥当か
6ApplicationsRMS、SharePoint、Teams、業務アプリなど必要なアプリだけが許可されているか

「既定は厳しく、例外はパートナー別に明示する」という考え方が基本です。ただし、例外を絞り込みすぎると、暗号化メール、Microsoft Purview Information Protectionのラベル付きファイル、TeamsやSharePointの外部コラボレーションに影響することがあります。

変更前にCross-tenant access activity workbookを確認する

外部コラボレーションを制限する前に、実際にどの外部テナント・アプリケーション・ユーザーが利用されているかを確認する必要があります。Microsoft Learnでは、Cross-tenant access activity workbookを使うと、外部ユーザーが自組織のリソースへアクセスしている状況と、自組織ユーザーが外部組織のリソースへアクセスしている状況を1つのビューで把握できると説明されています。(Microsoft Learn)

このワークブックでは、外部テナントID、ユーザー、アプリケーション、サインイン成功・失敗、最大90日間の時間範囲などでフィルターできます。変更前の影響調査では、次のように使うと実務的です。(Microsoft Learn)

目的見るべきデータ判断例
重要パートナーの特定Outbound activityの外部テナントID定常的に使われる取引先は個別許可候補にする
業務アプリの特定Applications accessedSharePoint、Teams、RMS、業務SaaSを分けて確認する
ブロック影響の予測Sign-in status既に失敗が多いテナントは設定不整合を疑う
例外範囲の絞り込みIndividual users全社許可ではなく部門・グループ単位で検討する

運用影響の見方:レポート、監査、ユーザー影響を分ける

今回の更新で失敗しやすいのは、ZTAレポート上の変化を、Microsoft Entra設定の変化と混同することです。

ZTAレポートの影響

Zero Trust Assessmentは、Microsoft Entra、Microsoft Intune、Azure networks、Microsoft Purviewなどの構成を自動評価し、Zero TrustやSFIに沿った多数のセキュリティ項目をテストするツールとして説明されています。(Microsoft Learn)

そのため、ZTAを継続運用している場合は、次の点を確認してください。

Get-InstalledPSResource -Name ZeroTrustAssessment
# 保存先は自社のレポート出力先に合わせて変更
Select-String -Path ".\reports\*" -Pattern "25378|35002|21790"

確認するポイントは、次の3つです。

確認ポイント理由
直近レポートに25378/35002が残っているか利用中のZTAバージョンやプレビュー版により結果が変わる可能性がある
スコア差分の原因が「設定改善」か「テスト廃止」かセキュリティKPIの誤読を防ぐため
21790の結果がどう変化しているか今後のアウトバウンド制御評価の中心になりやすいため

監査・コンプライアンスへの影響

監査・コンプライアンスチームは、テストIDそのものよりも、統制目的に着目して証跡を整理するのが安全です。

旧証跡置き換え先の考え方
25378の合格結果Cross-tenant access settingsのDefault outbound設定、パートナー別例外、変更承認記録
35002の合格結果RMS・MIPラベル・暗号化メールの外部共有テスト結果
ZTAスコアZTAスコアに加え、Microsoft Entra admin centerの設定スクリーンショットまたはGraph取得結果
改善チケット21790の結果、実設定レビュー、業務影響テストに分解して管理

「テストID 25378がなくなったため統制も終了」と記録すると、後から説明が難しくなります。実務では、統制名を「外部テナントへのアウトバウンドアクセス管理」や「暗号化コンテンツの外部共有可用性確認」のように、設定目的ベースへ変更するのがよいでしょう。

ユーザー影響

エンドユーザーに影響が出る可能性があるのは、ドキュメント更新そのものではなく、管理者がCross-tenant access settingsを変更した場合です。

特に注意すべき例は次のとおりです。

変更内容起こり得る影響
既定のOutbound B2B Collaborationを全面ブロックユーザーが外部組織のSharePoint、Teams、業務アプリへアクセスできなくなる
アプリケーション許可リストを厳格化My Apps、MFA登録、RMS、SharePointなど必要なMicrosoftアプリが抜ける
RMSをブロック暗号化メールや保護ドキュメントを外部ユーザーが開けない
パートナー別設定を未整備のままDefault settingsを強化重要取引先との既存コラボレーションが突然止まる
Inbound trust settingsを不用意に変更外部ユーザーにMFA再要求が増え、サポート問い合わせが増える

Microsoft Learnでも、既定のInboundまたはOutbound設定をBlock accessに変更すると、組織内またはパートナー組織の業務上重要なアプリへの既存アクセスをブロックする可能性があるため、事前にツールで利用状況を把握し、関係者と必要アクセスを確認するよう注意しています。(Microsoft Learn)

具体的な確認手順

現在のZTA評価項目を棚卸しする

まず、過去3〜6か月分のZTAレポートを確認し、25378、35002、21790 の出現状況を見ます。目的は、設定をすぐ変更することではなく、評価基準がいつ変わったのかを記録することです。

チェックリストは次のとおりです。

作業完了基準
ZTAの実行日とバージョンを記録レポート差分を説明できる
25378/35002の過去結果を抽出廃止前の統制証跡として保管できる
21790の現在結果を確認今後の評価軸を決められる
スコア変動の理由をメモ「設定変更」か「テスト廃止」かを分けられる

Cross-tenant access settingsを実設定で確認する

Microsoft Entra admin centerでは、次の経路で確認します。

Microsoft Entra admin center
→ Entra ID
→ External Identities
→ Cross-tenant access settings

確認対象は、少なくとも次の5つです。

画面見るべき点
Default settings既定のInbound/Outboundが業務要件に対して広すぎないか
Organizational settings重要パートナーが個別に設定されているか
B2B collaborationゲスト招待や外部リソースアクセスの許可範囲
B2B direct connectTeams共有チャネルなどの要件
Trust settings外部テナントのMFA・準拠デバイス要求を信頼する範囲

Graphで確認する場合は、少なくともDefault policyとPartner policyを分けて取得します。PATCH は設定変更になるため、まずは読み取りとバックアップを優先してください。

GET https://graph.microsoft.com/v1.0/policies/crossTenantAccessPolicy/default
GET https://graph.microsoft.com/v1.0/policies/crossTenantAccessPolicy/partners

Microsoft Graphの公式ドキュメントでは、既定のCross-tenant access policyを更新するAPIとして PATCH /policies/crossTenantAccessPolicy/default が示され、Policy.ReadWrite.CrossTenantAccess 権限やSecurity Administratorロールなどが関連します。変更操作は監査ログ・変更承認・ロール権限を確認してから実施するべきです。(Microsoft Learn)

暗号化コンテンツ共有を実地テストする

35002 が廃止対象になっても、暗号化コンテンツ共有の確認が不要になるわけではありません。Microsoft Purview Information Protection、秘密度ラベル、暗号化メール、RMSを使っている組織では、外部共有の実地テストを残すべきです。

テスト例は次のとおりです。

テスト確認内容
暗号化メールを外部パートナーへ送信受信者が復号して読めるか
機密ラベル付きOfficeファイルを共有外部ユーザーが権限内で開けるか
SharePoint/OneDrive共有外部ユーザーが招待、認証、ファイル表示まで完了できるか
Teams共有チャネルB2B direct connect要件がある場合に接続できるか
失敗時のログ確認Sign-in logs、Workbook、監査ログで原因を追えるか

このテストは、本番の全社展開前に代表的なパートナーテナントで行います。グローバル企業では、国・地域、Microsoftクラウド環境、取引先のMFA要件、端末管理状況が異なるため、1社だけの成功を全体の成功とみなさないことが大切です。

変更してよい設定・すぐ変更しない設定

今回の更新を受けて、すぐにすべての設定を変更する必要はありません。判断は次のように分けると安全です。

判断対応
ZTAレポートから25378/35002が消えただけ設定変更ではなく、レポート注記と証跡マッピング更新を行う
21790が不合格で、既定の外部アクセスが広い影響調査後にDefault outbound settingsの制限を検討する
RMSや暗号化メールの業務利用があるアプリ許可リストにRMS関連要件が反映されているか検証する
パートナー別設定が未整備Default settingsを強める前に重要パートナーを棚卸しする
監査で25378/35002を参照している統制IDを更新し、過去証跡との関係を明記する

避けるべきなのは、「ZTAの廃止項目を消すために設定を緩める」ことです。特に、暗号化コンテンツ共有を復旧させる目的で AllApplications を広く許可すると、外部テナントへのアクセス制御が弱くなる可能性があります。必要なアプリケーションとパートナーを明示し、最小権限で例外を作るのが基本です。

よくある誤解と注意点

「Deprecate」とあるのでMicrosoft Entraの機能が廃止されるのか

今回の公開情報から確認できるのは、ZTAテスト25378/35002と関連ドキュメント項目の廃止・削除です。Cross-tenant access settings、B2B collaboration、RMS、Microsoft Entraそのものが廃止されるという意味ではありません。

25378と35002が消えたなら外部アクセス管理は不要か

不要ではありません。Microsoft EntraのCross-tenant access settingsは、外部Microsoft Entra組織とのInbound/Outboundアクセス、B2B collaboration、B2B direct connect、MFAやデバイス要求の信頼を制御する重要な設定です。(Microsoft Learn)

21790だけ見れば十分か

ZTAレポート上の評価としては21790に集約される可能性がありますが、実務上は21790だけでは足りない場合があります。たとえば、暗号化メールやMIPラベル付きファイルの外部共有可否、特定パートナーとの例外設定、SharePoint/Teamsの利用実態は、実地テストやログ確認で補完する必要があります。

すぐDefault outboundをブロックすべきか

外部コラボレーションの利用状況を把握せずに全面ブロックするのは危険です。まずCross-tenant access activity workbookなどで、外部テナント、アプリケーション、ユーザー、サインイン状況を確認してください。Microsoft Learnでも、ポリシー変更前に既存のアクセス活動を把握する用途として同ワークブックが紹介されています。(Microsoft Learn)

Security admins、compliance teams、enterprise ITの対応方針

Security adminsがやるべきこと

Security adminsは、ZTAのテスト廃止を「レポート運用の変更」と「実設定のリスク確認」に分けて対応します。

優先度対応
高直近ZTAレポートで25378/35002/21790の状態を確認
高Default outbound settingsとOrganizational settingsを棚卸し
中重要パートナーごとの例外設定をレビュー
中RMS・MIP・暗号化メールの外部共有テストを実施
低ダッシュボードやKPIから廃止テストIDを整理

Compliance teamsがやるべきこと

Compliance teamsは、証跡の継続性を重視します。過去の25378/35002の合格結果を消すのではなく、「当時の評価項目」として保持し、今後は21790や実設定レビューへマッピングします。

旧証跡新しい証跡例
ZTA 25378 passDefault outbound settingsのレビュー結果
ZTA 35002 pass暗号化コンテンツ共有のテスト証跡
ZTAスコア推移テスト廃止を注記したスコア推移
改善チケットCross-tenant access policy変更履歴と承認記録

Enterprise ITがやるべきこと

Enterprise ITは、ユーザー影響を最小化することが重要です。外部共有を止めると、取引先との共同作業、法務レビュー、監査資料共有、グローバルプロジェクトのTeams利用などに影響する可能性があります。

変更前には、次のような代表シナリオをテストしてください。

シナリオ成功条件
取引先ユーザーをSharePointに招待招待、認証、ファイル閲覧まで完了
機密ラベル付きファイルを共有許可された外部ユーザーが開ける
暗号化メールを送受信受信者が復号できる
Teams共有チャネルを利用対象テナント間で接続できる
ブロック対象テナントへアクセス想定通りアクセスが拒否される

今回の更新後に取るべき次のアクション

今回のMicrosoft Entra公式ドキュメント更新は、設定変更の合図というより、評価基準の整理に合わせて運用・監査・レポートの見直しを行うべき更新です。

まず、過去のZTAレポートから 25378、35002、21790 の扱いを確認してください。次に、Cross-tenant access settingsのDefault settingsとOrganizational settingsを棚卸しし、重要パートナーや必要アプリケーションの例外が最小権限で設計されているか確認します。最後に、RMS、MIPラベル、暗号化メール、SharePoint、Teamsなど、実際の外部コラボレーションが壊れていないかを代表シナリオで検証します。

ドキュメントから項目が消えても、外部テナントへのアクセス制御と暗号化コンテンツ共有の両立は、Microsoft Entra運用の重要テーマであり続けます。ZTAのテストIDに依存しすぎず、「どの外部組織に、誰が、どのアプリへ、どの条件でアクセスできるか」を説明できる状態にしておくことが、セキュリティ管理者とコンプライアンスチームにとって最も実用的な対応です。

[4]: https://www.powershellgallery.com/packages/ZeroTrustAssessment/2.1.59-preview/Content/tests%5CTest-Assessment.25378.ps1 “
PowerShell Gallery
| tests/Test-Assessment.25378.ps1 2.1.59-preview
“
[5]: https://www.powershellgallery.com/packages/ZeroTrustAssessment/2.1.144-preview/Content/tests%5CTest-Assessment.35002.ps1 “
PowerShell Gallery
| tests/Test-Assessment.35002.ps1 2.1.144-preview
“
[6]: https://www.powershellgallery.com/packages/ZeroTrustAssessment/2.1.118-preview/Content/tests%5CTest-Assessment.21790.ps1 “
PowerShell Gallery
| tests/Test-Assessment.21790.ps1 2.1.118-preview
“

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次