結論からいうと、2026年5月以降、SharePoint と OneDrive の外部共有は Microsoft Entra B2B との統合を前提に運用されます。管理者がまず確認すべきことは、外部共有の許可範囲、既存ゲストの Microsoft Entra B2B ゲストアカウント有無、過去に共有したリンクの影響、そして Entra 側の外部コラボレーション設定です。Microsoft Learn の日本語ページは 2026年5月8日に更新されており、EnableAzureADB2BIntegration の状態だけを見て「まだ影響しない」と判断する運用は危険になっています。(Microsoft Learn)
今回の Microsoft Entra B2B と SharePoint/OneDrive の統合は、単なる認証方式の変更ではありません。外部ユーザーを SharePoint 側だけで扱うのではなく、Microsoft Entra ID のゲストとして管理し、条件付きアクセス、多要素認証、組織間の招待制御などと連動させやすくする変更です。特に社外共有が多い企業、取引先ごとにアクセス制御を分けている企業、SharePoint/OneDrive の共有リンクを長期間使っている企業は、早めに棚卸しを行う必要があります。(Microsoft Learn)
今回の変更で何が変わるのか
Microsoft の公式情報では、2026年5月以降、EnableAzureB2BIntegration のテナント設定に関係なく、すべてのテナントで SharePoint と OneDrive の Microsoft Entra B2B 統合が有効化されると説明されています。ロールアウト後は、この設定が共有動作に影響しなくなり、統合を無効にする機能も削除されます。(Microsoft Learn)
つまり、これまでのように「自社テナントではまだ Entra B2B 統合を有効にしていないから、SharePoint の従来型の外部共有運用を続ける」という前提は成り立ちにくくなります。今後は、SharePoint 管理センター側の共有設定だけでなく、Microsoft Entra の外部 ID、ゲスト招待、許可/拒否リスト、条件付きアクセスまで含めて外部共有を設計する必要があります。
| 変更点 | 実務上の意味 | 管理者が見るべきポイント |
|---|---|---|
| SharePoint/OneDrive と Microsoft Entra B2B の統合が全テナントに適用 | 外部ユーザー管理が Entra ID 側に寄る | 既存ゲスト、外部共有ポリシー、条件付きアクセス |
EnableAzureADB2BIntegration の無効化による回避ができなくなる | テナント単位でのオプトアウト前提の計画は不可 | ロールアウト前提で展開計画を作る |
| 一部の過去共有リンクでアクセス問題が起きる可能性 | 外部ユーザーから「アクセスできない」と問い合わせが増える可能性 | 共有レポート、監査ログ、再共有手順 |
| Entra 側の組織関係設定が影響する | SharePoint 側で許可していても Entra 側で制限される場合がある | ゲスト招待の許可範囲、ドメイン制限 |
| 匿名リンクは今回の主対象ではない | 「すべてのユーザー」リンクとは影響が異なる | 匿名リンクと特定ユーザーリンクを分けて棚卸し |
OTPは廃止ではなく、認証の基盤が移る
誤解しやすい点は、「ワンタイムパスコード(OTP)がなくなる」という話ではないことです。Microsoft の FAQ では、OTP はゲストの認証方法として廃止されるわけではなく、外部ユーザー認証が SharePoint Online 側から Microsoft Entra B2B 側へ移行すると説明されています。Microsoft Entra B2B では、新規テナントと既存テナントのゲストに対して、既定の認証方法として OTP が使われます。(Microsoft Learn)
実務では、この違いが重要です。外部ユーザーにとっては「メールに届いたコードでサインインする」という体験が似ていても、管理者から見ると、ユーザーが Microsoft Entra ID のゲストとして扱われるかどうかで、監査、アクセス制御、削除、再招待、条件付きアクセスの適用範囲が変わります。
影響を受けやすいテナントとユーザー
今回の変更で特に注意すべきなのは、過去に SharePoint/OneDrive の「特定のユーザー」リンクやサイト共有を使って外部コラボレーターにファイルを共有していたケースです。公式記事では、Microsoft Entra B2B 統合の有効化後、以前のワンタイムパスコード型の共有リンクにアクセスしようとする外部ユーザーが「この組織はゲストアクセス設定を更新しました」という趣旨のエラーを受け取る可能性があり、アクセス回復にはファイル、フォルダー、サイトの再共有が必要になるとされています。(Microsoft Learn)
ただし、FAQ では「以前に共有されたすべてのリンクを再共有する必要はない」とも整理されています。受信者に Microsoft Entra B2B ゲストアカウントが存在していれば、以前の共有リンクへのアクセスを維持できるためです。一方で、B2B ゲストアカウントがない外部コラボレーターは、2026年7月以降にアクセス拒否となる可能性があると説明されています。(Microsoft Learn)
このため、実務上の対応は「全リンクを一律に再共有する」ではなく、次の順で絞り込むのが現実的です。
| 優先度 | 対象 | 対応方針 |
|---|---|---|
| 高 | 重要プロジェクト、顧客、委託先が使う外部共有リンク | 共有相手に B2B ゲストアカウントがあるか確認し、必要に応じて再共有 |
| 高 | 長期間使われているサイト共有、チームサイトの外部メンバー | サイト単位で外部共有レポートを確認 |
| 中 | 個人の OneDrive から共有された業務ファイル | 退職者・異動者の共有リンクも含めて棚卸し |
| 中 | 過去の単発共有リンク | 利用継続が必要なものだけ再共有または共有停止 |
| 低 | 匿名リンク、誰でもアクセス可能なリンク | 今回の B2B 移行とは別枠でリスク評価 |
SharePoint側の共有設定は自動で緩くならない
今回の変更で、SharePoint や OneDrive の外部共有が勝手に広がるわけではありません。公式情報では、Microsoft Entra B2B 統合を有効にしても共有設定自体は変更されず、たとえば外部共有がオフのサイトコレクションはオフのままだと説明されています。(Microsoft Learn)
ただし、管理の中心が SharePoint 側だけでは完結しなくなる点には注意が必要です。Microsoft Entra の組織関係設定が SharePoint/OneDrive の設定より厳しい場合、Microsoft Entra 側の設定が優先されます。たとえば、SharePoint 側では外部共有を許可していても、Entra 側でゲスト招待を制限していれば、ユーザーの共有操作が期待どおりに進まない可能性があります。(Microsoft Learn)
管理者は、少なくとも次の設定をセットで確認してください。
| 確認項目 | 見る場所 | 確認の観点 |
|---|---|---|
| SharePoint/OneDrive の外部共有 | SharePoint 管理センター | サイト単位で外部共有が許可されているか |
| Entra の外部コラボレーション設定 | Microsoft Entra 管理センター | 誰がゲストを招待できるか |
| 許可/拒否ドメイン | Microsoft Entra、SharePoint/OneDrive | 取引先ドメインを過不足なく制御できているか |
| 条件付きアクセス | Microsoft Entra | ゲストに MFA や場所制限を適用するか |
| 監査ログ | Microsoft Purview | 誰が、誰に、何を共有しているか |
| ゲストユーザー | Microsoft Entra ID | 既存外部ユーザーが B2B ゲストとして存在するか |
現在の統合状態を確認するPowerShellコマンド
テナントで SharePoint と OneDrive の Entra B2B 統合が有効かどうかは、SharePoint Online Management Shell で Get-SPOTenant を実行し、EnableAzureADB2BIntegration プロパティを確認します。値が True なら統合は有効、False なら未有効と判断できます。(Microsoft Learn)
Connect-SPOService -Url https://<tenant>-admin.sharepoint.com
Get-SPOTenant | Select-Object EnableAzureADB2BIntegration
従来の手順では、次のように Set-SPOTenant で統合を有効化できると説明されています。(Microsoft Learn)
Set-SPOTenant -EnableAzureADB2BIntegration $true
ただし、2026年5月以降のロールアウトでは、テナント設定に関係なく統合が有効化され、ロールアウト後はこの設定が共有動作に影響しなくなる点に注意してください。FAQ でも、この変更はすべてのテナントに適用され、オプトアウトできず、テナント側で有効化日を選択することもできないとされています。(Microsoft Learn)
既存の外部共有リンクをどう棚卸しするか
最初に行うべき作業は、外部ユーザーと共有されているファイル、フォルダー、サイトの棚卸しです。Microsoft は、影響を受ける以前の共有リンクや外部ユーザーを特定する方法として、監査ログ、Microsoft Graph Data Connect によるサイト共有レポート、SharePoint サイトの共有レポートを挙げています。(Microsoft Learn)
特に Microsoft Purview の監査ログでは、SharePoint/OneDrive の共有イベントを確認できます。共有監査では、誰が、どのリソースを、いつ、誰に共有したかを把握でき、TargetUserOrGroupType や TargetUserOrGroupName などのフィールドを使って外部ユーザーへの共有を分析できます。(Microsoft Learn)
実務では、次の順で進めると混乱しにくくなります。
| 手順 | 作業 | 判断基準 |
|---|---|---|
| 1 | 重要サイトを洗い出す | 顧客、委託先、監査対象データを扱うサイトを優先 |
| 2 | 外部共有レポートを確認する | SPO OTP 経由の外部ユーザー、B2B ゲスト未作成ユーザーを探す |
| 3 | Purview 監査ログを確認する | SharingInvitationCreated、SecureLinkCreated、AddedToSecureLink などを確認 |
| 4 | B2B ゲストアカウントの有無を照合する | Entra ID にゲストとして存在するか確認 |
| 5 | 必要な相手に再共有する | 重要リンク、継続利用中の共有から優先対応 |
| 6 | 利用されていない共有を削除する | 移行対応を機に外部共有を整理 |
外部共有の棚卸しで失敗しやすいのは、サイト共有だけを見て、個人の OneDrive 共有を見落とすことです。実際の業務では、プロジェクト資料、見積書、議事録、提案書などが個人の OneDrive から外部共有されていることがあります。退職者や異動者の OneDrive 共有も含めて確認すると、移行後の問い合わせを減らせます。
ドメイン制限はSharePoint側とEntra側の違いを理解する
SharePoint と OneDrive で独自のドメイン共有制限を使っている場合は、それを Microsoft Entra B2B の許可/拒否リストへ移すべきか検討する必要があります。公式記事では、Microsoft Entra ID の許可/拒否リストは Teams や Microsoft 365 グループなど他の Microsoft 365 サービスにも影響すると説明されています。(Microsoft Learn)
ここで注意したいのは、SharePoint/OneDrive のドメイン制限と、Microsoft Entra B2B の許可/拒否リストは同じものではないという点です。Entra の許可/拒否リストは B2B コラボレーション招待を制御するもので、OneDrive や SharePoint Online の許可/ブロックリストとは独立して機能します。さらに、許可リストとブロックリストは同時に設定できず、組織ごとに作成できるポリシーは1つです。(Microsoft Learn)
たとえば、SharePoint では partner.example だけを許可していたが、Entra 側では個人メールドメインだけをブロックしている場合、Teams や Microsoft 365 グループの外部招待まで含めた制御が意図とずれる可能性があります。外部共有を厳格にしたい場合ほど、「SharePoint だけで閉じる制御」から「Microsoft 365 全体のゲスト管理」へ設計を見直す必要があります。
管理者が展開前に確認すべきチェックリスト
展開前の確認は、単に設定値を見るだけでは不十分です。外部ユーザーが実際に業務で使っている共有リンク、Entra 側のゲスト状態、問い合わせ時の再共有手順まで準備しておく必要があります。
| チェック項目 | 確認内容 | 対応の目安 |
|---|---|---|
| テナント状態 | EnableAzureADB2BIntegration の値 | 参考情報として確認。ただしロールアウト後は回避策にならない |
| 外部共有ポリシー | SharePoint/OneDrive の共有レベル | サイト単位で不要な外部共有を無効化 |
| ゲスト招待設定 | 誰が外部ユーザーを招待できるか | 一般ユーザーに許可するか、管理者承認に寄せるか判断 |
| B2Bゲスト | 主要取引先が Entra ID に存在するか | 重要な相手は事前作成または再共有で対応 |
| ドメイン制限 | SharePoint側とEntra側の差分 | Teams、Microsoft 365 グループへの影響も確認 |
| 条件付きアクセス | ゲストにMFA等を適用するか | 社外IP、国、端末条件を過度に厳しくしない |
| 問い合わせ対応 | アクセス拒否時の案内文 | 「再共有が必要なケース」をヘルプデスクに共有 |
| 監査 | 共有イベントのログ取得 | 重要サイトは定期的にレビュー |
外部ユーザー向けの案内も用意しておくと効果的です。たとえば「以前のリンクでアクセスできない場合は、共有元に再共有を依頼してください」「初回アクセス時に組織のアクセス許可確認が表示される場合があります」といった説明を、社内の共有手順書や取引先向けメールテンプレートに入れておくと、移行時の混乱を抑えられます。
開発者・運用自動化担当者が注意すべき点
SharePoint や OneDrive の外部共有を、Microsoft Graph、SharePoint REST API、監査ログ、社内ワークフローと連携している場合は、ゲストユーザーの扱いを確認してください。Microsoft Entra B2B で外部ユーザーを招待すると、招待されたユーザーは Microsoft Entra ID に Guest のユーザー種別として追加されます。(Microsoft Learn)
また、B2B コラボレーションユーザーは emailaddress#EXT#@domain のような形式の UPN でディレクトリに追加されます。メールアドレスそのものと UPN が一致するとは限らないため、アプリケーションやスクリプトで外部ユーザーを識別する場合は、表示名やメール文字列だけに依存しない設計が必要です。(Microsoft Learn)
開発・自動化の観点では、次のような見直しが必要です。
| 対象 | 注意点 | 見直し例 |
|---|---|---|
| ユーザー同期 | 外部ユーザーが Entra ID の Guest として存在する | userType、メール、UPN、オブジェクトIDを確認 |
| 権限付与スクリプト | 共有先の識別方法が変わる可能性 | メールアドレス完全一致だけで処理しない |
| 監査レポート | 共有イベントの種類を理解する必要がある | SecureLinkCreated、AddedToSecureLink などを分類 |
| ヘルプデスク連携 | アクセス拒否の原因がリンク切れとは限らない | B2Bゲスト未作成、同意未完了、条件付きアクセスを切り分け |
| 外部ポータル | 招待・同意フローが影響する | 初回同意画面や利用規約の表示を案内する |
ゲストの初回アクセスでは、組織のプライバシー情報や利用規約への同意が求められる場合があります。ホームディレクトリが見つからず、ゲスト向けメール OTP が有効な場合は、招待メール経由でパスコードが送信され、Microsoft Entra のサインインページで入力する流れになります。(Microsoft Learn)
よくある失敗と回避策
「匿名リンク」と「特定のユーザーリンク」を混同する
FAQ では、SPO OTP の廃止と外部共有での Entra B2B 利用は、「すべてのユーザー」リンクや匿名リンクには影響しないと説明されています。(Microsoft Learn)
ただし、匿名リンクは別の意味でリスクがあります。B2B ゲストとして管理されないため、条件付きアクセスやゲスト単位のアクセスレビューとは相性がよくありません。今回の移行対応では、匿名リンクを「影響なし」として放置するのではなく、機密度の高いファイルで使われていないかを確認するとよいでしょう。
Entra側の制限を見ずにSharePointだけ確認する
SharePoint 管理センターで外部共有が許可されていても、Microsoft Entra の外部コラボレーション設定や許可/拒否リストが厳しければ、招待やアクセスが期待どおりに動かないことがあります。特に、特定の取引先ドメインだけを許可する運用では、新しい子会社ドメイン、委託先の別ドメイン、個人事業主のメールドメインがブロックされる可能性があります。
回避策は、業務上必要な外部ドメインを一覧化し、SharePoint/OneDrive、Teams、Microsoft 365 グループで同じルールにするか、サービスごとに異なるルールにするかを明文化することです。
全ユーザーに再共有を丸投げする
アクセスできない外部ユーザーが発生したときに、社内ユーザーへ「もう一度共有してください」とだけ案内すると、不要な再共有や権限過多が発生しやすくなります。まずは、重要サイトと主要取引先を優先して、B2B ゲストアカウントの有無を確認しましょう。
再共有が必要な場合も、個別ファイルではなく、適切な SharePoint グループ、チーム、サイト権限で再設計した方が、後の運用が安定します。
条件付きアクセスを厳しくしすぎる
Microsoft Entra B2B によって、外部ユーザーにも MFA や条件付きアクセスを適用しやすくなります。これは大きな利点ですが、いきなり厳格な条件を適用すると、取引先の環境や認証方式によってアクセスできないケースが増えます。
まずは重要データを扱うサイトから段階的に適用し、テスト用の外部ユーザーでサインイン、OTP、同意画面、MFA、ファイルアクセスまで確認することをおすすめします。
移行・展開を進める実務フロー
今回の変更に対応するには、設定確認、棚卸し、ポリシー整理、テスト、社内周知をまとめて進める必要があります。おすすめの進め方は次のとおりです。
| フェーズ | 実施内容 | 成果物 |
|---|---|---|
| 現状確認 | テナント設定、外部共有設定、ゲスト招待設定を確認 | 設定一覧 |
| 棚卸し | 外部共有リンク、サイト共有、OneDrive共有を抽出 | 外部共有リスト |
| 影響判定 | B2Bゲスト未作成の外部ユーザーを特定 | 対応優先順位 |
| ポリシー整理 | SharePointとEntraのドメイン制限を見直す | 外部共有ポリシー |
| 検証 | テスト外部ユーザーでアクセス確認 | 検証結果 |
| 展開 | 重要サイトから再共有・ゲスト作成を実施 | 移行完了リスト |
| 運用 | 監査ログと共有レポートを定期確認 | 月次レビュー |
小規模テナントであれば、重要サイトと主要な外部ユーザーから確認すれば十分な場合があります。一方、部門ごとに取引先共有が多い企業では、IT部門だけで棚卸しするのは難しいため、部門管理者に「継続利用が必要な外部共有」を確認してもらう運用が現実的です。
今すぐ取るべき対応
まずは Get-SPOTenant で現在の状態を確認し、SharePoint/OneDrive の外部共有レポートと Purview 監査ログで、外部ユーザーとの共有実態を把握してください。次に、Microsoft Entra ID に主要な外部コラボレーターの B2B ゲストアカウントがあるかを確認し、必要に応じて再共有やゲスト作成を進めます。
特に優先すべきなのは、顧客・委託先・監査対象データ・長期プロジェクトで使われている共有リンクです。今回の Microsoft Entra B2B と SharePoint/OneDrive の統合は、外部共有を止めるための変更ではなく、外部ユーザーを Entra ID で一元管理し、セキュリティと監査性を高めるための変更です。設定値だけで判断せず、「誰が、どのデータに、どの認証状態でアクセスしているか」を基準に整理すると、移行後のトラブルを大きく減らせます。

コメント