Microsoft Entra B2BとSharePoint/OneDrive統合の変更点|管理者が確認すべき影響と対応

結論からいうと、2026年5月以降、SharePoint と OneDrive の外部共有は Microsoft Entra B2B との統合を前提に運用されます。管理者がまず確認すべきことは、外部共有の許可範囲、既存ゲストの Microsoft Entra B2B ゲストアカウント有無、過去に共有したリンクの影響、そして Entra 側の外部コラボレーション設定です。Microsoft Learn の日本語ページは 2026年5月8日に更新されており、EnableAzureADB2BIntegration の状態だけを見て「まだ影響しない」と判断する運用は危険になっています。(Microsoft Learn)

今回の Microsoft Entra B2B と SharePoint/OneDrive の統合は、単なる認証方式の変更ではありません。外部ユーザーを SharePoint 側だけで扱うのではなく、Microsoft Entra ID のゲストとして管理し、条件付きアクセス、多要素認証、組織間の招待制御などと連動させやすくする変更です。特に社外共有が多い企業、取引先ごとにアクセス制御を分けている企業、SharePoint/OneDrive の共有リンクを長期間使っている企業は、早めに棚卸しを行う必要があります。(Microsoft Learn)

目次

今回の変更で何が変わるのか

Microsoft の公式情報では、2026年5月以降、EnableAzureB2BIntegration のテナント設定に関係なく、すべてのテナントで SharePoint と OneDrive の Microsoft Entra B2B 統合が有効化されると説明されています。ロールアウト後は、この設定が共有動作に影響しなくなり、統合を無効にする機能も削除されます。(Microsoft Learn)

つまり、これまでのように「自社テナントではまだ Entra B2B 統合を有効にしていないから、SharePoint の従来型の外部共有運用を続ける」という前提は成り立ちにくくなります。今後は、SharePoint 管理センター側の共有設定だけでなく、Microsoft Entra の外部 ID、ゲスト招待、許可/拒否リスト、条件付きアクセスまで含めて外部共有を設計する必要があります。

変更点実務上の意味管理者が見るべきポイント
SharePoint/OneDrive と Microsoft Entra B2B の統合が全テナントに適用外部ユーザー管理が Entra ID 側に寄る既存ゲスト、外部共有ポリシー、条件付きアクセス
EnableAzureADB2BIntegration の無効化による回避ができなくなるテナント単位でのオプトアウト前提の計画は不可ロールアウト前提で展開計画を作る
一部の過去共有リンクでアクセス問題が起きる可能性外部ユーザーから「アクセスできない」と問い合わせが増える可能性共有レポート、監査ログ、再共有手順
Entra 側の組織関係設定が影響するSharePoint 側で許可していても Entra 側で制限される場合があるゲスト招待の許可範囲、ドメイン制限
匿名リンクは今回の主対象ではない「すべてのユーザー」リンクとは影響が異なる匿名リンクと特定ユーザーリンクを分けて棚卸し

OTPは廃止ではなく、認証の基盤が移る

誤解しやすい点は、「ワンタイムパスコード(OTP)がなくなる」という話ではないことです。Microsoft の FAQ では、OTP はゲストの認証方法として廃止されるわけではなく、外部ユーザー認証が SharePoint Online 側から Microsoft Entra B2B 側へ移行すると説明されています。Microsoft Entra B2B では、新規テナントと既存テナントのゲストに対して、既定の認証方法として OTP が使われます。(Microsoft Learn)

実務では、この違いが重要です。外部ユーザーにとっては「メールに届いたコードでサインインする」という体験が似ていても、管理者から見ると、ユーザーが Microsoft Entra ID のゲストとして扱われるかどうかで、監査、アクセス制御、削除、再招待、条件付きアクセスの適用範囲が変わります。

影響を受けやすいテナントとユーザー

今回の変更で特に注意すべきなのは、過去に SharePoint/OneDrive の「特定のユーザー」リンクやサイト共有を使って外部コラボレーターにファイルを共有していたケースです。公式記事では、Microsoft Entra B2B 統合の有効化後、以前のワンタイムパスコード型の共有リンクにアクセスしようとする外部ユーザーが「この組織はゲストアクセス設定を更新しました」という趣旨のエラーを受け取る可能性があり、アクセス回復にはファイル、フォルダー、サイトの再共有が必要になるとされています。(Microsoft Learn)

ただし、FAQ では「以前に共有されたすべてのリンクを再共有する必要はない」とも整理されています。受信者に Microsoft Entra B2B ゲストアカウントが存在していれば、以前の共有リンクへのアクセスを維持できるためです。一方で、B2B ゲストアカウントがない外部コラボレーターは、2026年7月以降にアクセス拒否となる可能性があると説明されています。(Microsoft Learn)

このため、実務上の対応は「全リンクを一律に再共有する」ではなく、次の順で絞り込むのが現実的です。

優先度対象対応方針
高重要プロジェクト、顧客、委託先が使う外部共有リンク共有相手に B2B ゲストアカウントがあるか確認し、必要に応じて再共有
高長期間使われているサイト共有、チームサイトの外部メンバーサイト単位で外部共有レポートを確認
中個人の OneDrive から共有された業務ファイル退職者・異動者の共有リンクも含めて棚卸し
中過去の単発共有リンク利用継続が必要なものだけ再共有または共有停止
低匿名リンク、誰でもアクセス可能なリンク今回の B2B 移行とは別枠でリスク評価

SharePoint側の共有設定は自動で緩くならない

今回の変更で、SharePoint や OneDrive の外部共有が勝手に広がるわけではありません。公式情報では、Microsoft Entra B2B 統合を有効にしても共有設定自体は変更されず、たとえば外部共有がオフのサイトコレクションはオフのままだと説明されています。(Microsoft Learn)

ただし、管理の中心が SharePoint 側だけでは完結しなくなる点には注意が必要です。Microsoft Entra の組織関係設定が SharePoint/OneDrive の設定より厳しい場合、Microsoft Entra 側の設定が優先されます。たとえば、SharePoint 側では外部共有を許可していても、Entra 側でゲスト招待を制限していれば、ユーザーの共有操作が期待どおりに進まない可能性があります。(Microsoft Learn)

管理者は、少なくとも次の設定をセットで確認してください。

確認項目見る場所確認の観点
SharePoint/OneDrive の外部共有SharePoint 管理センターサイト単位で外部共有が許可されているか
Entra の外部コラボレーション設定Microsoft Entra 管理センター誰がゲストを招待できるか
許可/拒否ドメインMicrosoft Entra、SharePoint/OneDrive取引先ドメインを過不足なく制御できているか
条件付きアクセスMicrosoft Entraゲストに MFA や場所制限を適用するか
監査ログMicrosoft Purview誰が、誰に、何を共有しているか
ゲストユーザーMicrosoft Entra ID既存外部ユーザーが B2B ゲストとして存在するか

現在の統合状態を確認するPowerShellコマンド

テナントで SharePoint と OneDrive の Entra B2B 統合が有効かどうかは、SharePoint Online Management Shell で Get-SPOTenant を実行し、EnableAzureADB2BIntegration プロパティを確認します。値が True なら統合は有効、False なら未有効と判断できます。(Microsoft Learn)

Connect-SPOService -Url https://<tenant>-admin.sharepoint.com

Get-SPOTenant | Select-Object EnableAzureADB2BIntegration

従来の手順では、次のように Set-SPOTenant で統合を有効化できると説明されています。(Microsoft Learn)

Set-SPOTenant -EnableAzureADB2BIntegration $true

ただし、2026年5月以降のロールアウトでは、テナント設定に関係なく統合が有効化され、ロールアウト後はこの設定が共有動作に影響しなくなる点に注意してください。FAQ でも、この変更はすべてのテナントに適用され、オプトアウトできず、テナント側で有効化日を選択することもできないとされています。(Microsoft Learn)

既存の外部共有リンクをどう棚卸しするか

最初に行うべき作業は、外部ユーザーと共有されているファイル、フォルダー、サイトの棚卸しです。Microsoft は、影響を受ける以前の共有リンクや外部ユーザーを特定する方法として、監査ログ、Microsoft Graph Data Connect によるサイト共有レポート、SharePoint サイトの共有レポートを挙げています。(Microsoft Learn)

特に Microsoft Purview の監査ログでは、SharePoint/OneDrive の共有イベントを確認できます。共有監査では、誰が、どのリソースを、いつ、誰に共有したかを把握でき、TargetUserOrGroupType や TargetUserOrGroupName などのフィールドを使って外部ユーザーへの共有を分析できます。(Microsoft Learn)

実務では、次の順で進めると混乱しにくくなります。

手順作業判断基準
1重要サイトを洗い出す顧客、委託先、監査対象データを扱うサイトを優先
2外部共有レポートを確認するSPO OTP 経由の外部ユーザー、B2B ゲスト未作成ユーザーを探す
3Purview 監査ログを確認するSharingInvitationCreated、SecureLinkCreated、AddedToSecureLink などを確認
4B2B ゲストアカウントの有無を照合するEntra ID にゲストとして存在するか確認
5必要な相手に再共有する重要リンク、継続利用中の共有から優先対応
6利用されていない共有を削除する移行対応を機に外部共有を整理

外部共有の棚卸しで失敗しやすいのは、サイト共有だけを見て、個人の OneDrive 共有を見落とすことです。実際の業務では、プロジェクト資料、見積書、議事録、提案書などが個人の OneDrive から外部共有されていることがあります。退職者や異動者の OneDrive 共有も含めて確認すると、移行後の問い合わせを減らせます。

ドメイン制限はSharePoint側とEntra側の違いを理解する

SharePoint と OneDrive で独自のドメイン共有制限を使っている場合は、それを Microsoft Entra B2B の許可/拒否リストへ移すべきか検討する必要があります。公式記事では、Microsoft Entra ID の許可/拒否リストは Teams や Microsoft 365 グループなど他の Microsoft 365 サービスにも影響すると説明されています。(Microsoft Learn)

ここで注意したいのは、SharePoint/OneDrive のドメイン制限と、Microsoft Entra B2B の許可/拒否リストは同じものではないという点です。Entra の許可/拒否リストは B2B コラボレーション招待を制御するもので、OneDrive や SharePoint Online の許可/ブロックリストとは独立して機能します。さらに、許可リストとブロックリストは同時に設定できず、組織ごとに作成できるポリシーは1つです。(Microsoft Learn)

たとえば、SharePoint では partner.example だけを許可していたが、Entra 側では個人メールドメインだけをブロックしている場合、Teams や Microsoft 365 グループの外部招待まで含めた制御が意図とずれる可能性があります。外部共有を厳格にしたい場合ほど、「SharePoint だけで閉じる制御」から「Microsoft 365 全体のゲスト管理」へ設計を見直す必要があります。

管理者が展開前に確認すべきチェックリスト

展開前の確認は、単に設定値を見るだけでは不十分です。外部ユーザーが実際に業務で使っている共有リンク、Entra 側のゲスト状態、問い合わせ時の再共有手順まで準備しておく必要があります。

チェック項目確認内容対応の目安
テナント状態EnableAzureADB2BIntegration の値参考情報として確認。ただしロールアウト後は回避策にならない
外部共有ポリシーSharePoint/OneDrive の共有レベルサイト単位で不要な外部共有を無効化
ゲスト招待設定誰が外部ユーザーを招待できるか一般ユーザーに許可するか、管理者承認に寄せるか判断
B2Bゲスト主要取引先が Entra ID に存在するか重要な相手は事前作成または再共有で対応
ドメイン制限SharePoint側とEntra側の差分Teams、Microsoft 365 グループへの影響も確認
条件付きアクセスゲストにMFA等を適用するか社外IP、国、端末条件を過度に厳しくしない
問い合わせ対応アクセス拒否時の案内文「再共有が必要なケース」をヘルプデスクに共有
監査共有イベントのログ取得重要サイトは定期的にレビュー

外部ユーザー向けの案内も用意しておくと効果的です。たとえば「以前のリンクでアクセスできない場合は、共有元に再共有を依頼してください」「初回アクセス時に組織のアクセス許可確認が表示される場合があります」といった説明を、社内の共有手順書や取引先向けメールテンプレートに入れておくと、移行時の混乱を抑えられます。

開発者・運用自動化担当者が注意すべき点

SharePoint や OneDrive の外部共有を、Microsoft Graph、SharePoint REST API、監査ログ、社内ワークフローと連携している場合は、ゲストユーザーの扱いを確認してください。Microsoft Entra B2B で外部ユーザーを招待すると、招待されたユーザーは Microsoft Entra ID に Guest のユーザー種別として追加されます。(Microsoft Learn)

また、B2B コラボレーションユーザーは emailaddress#EXT#@domain のような形式の UPN でディレクトリに追加されます。メールアドレスそのものと UPN が一致するとは限らないため、アプリケーションやスクリプトで外部ユーザーを識別する場合は、表示名やメール文字列だけに依存しない設計が必要です。(Microsoft Learn)

開発・自動化の観点では、次のような見直しが必要です。

対象注意点見直し例
ユーザー同期外部ユーザーが Entra ID の Guest として存在するuserType、メール、UPN、オブジェクトIDを確認
権限付与スクリプト共有先の識別方法が変わる可能性メールアドレス完全一致だけで処理しない
監査レポート共有イベントの種類を理解する必要があるSecureLinkCreated、AddedToSecureLink などを分類
ヘルプデスク連携アクセス拒否の原因がリンク切れとは限らないB2Bゲスト未作成、同意未完了、条件付きアクセスを切り分け
外部ポータル招待・同意フローが影響する初回同意画面や利用規約の表示を案内する

ゲストの初回アクセスでは、組織のプライバシー情報や利用規約への同意が求められる場合があります。ホームディレクトリが見つからず、ゲスト向けメール OTP が有効な場合は、招待メール経由でパスコードが送信され、Microsoft Entra のサインインページで入力する流れになります。(Microsoft Learn)

よくある失敗と回避策

「匿名リンク」と「特定のユーザーリンク」を混同する

FAQ では、SPO OTP の廃止と外部共有での Entra B2B 利用は、「すべてのユーザー」リンクや匿名リンクには影響しないと説明されています。(Microsoft Learn)

ただし、匿名リンクは別の意味でリスクがあります。B2B ゲストとして管理されないため、条件付きアクセスやゲスト単位のアクセスレビューとは相性がよくありません。今回の移行対応では、匿名リンクを「影響なし」として放置するのではなく、機密度の高いファイルで使われていないかを確認するとよいでしょう。

Entra側の制限を見ずにSharePointだけ確認する

SharePoint 管理センターで外部共有が許可されていても、Microsoft Entra の外部コラボレーション設定や許可/拒否リストが厳しければ、招待やアクセスが期待どおりに動かないことがあります。特に、特定の取引先ドメインだけを許可する運用では、新しい子会社ドメイン、委託先の別ドメイン、個人事業主のメールドメインがブロックされる可能性があります。

回避策は、業務上必要な外部ドメインを一覧化し、SharePoint/OneDrive、Teams、Microsoft 365 グループで同じルールにするか、サービスごとに異なるルールにするかを明文化することです。

全ユーザーに再共有を丸投げする

アクセスできない外部ユーザーが発生したときに、社内ユーザーへ「もう一度共有してください」とだけ案内すると、不要な再共有や権限過多が発生しやすくなります。まずは、重要サイトと主要取引先を優先して、B2B ゲストアカウントの有無を確認しましょう。

再共有が必要な場合も、個別ファイルではなく、適切な SharePoint グループ、チーム、サイト権限で再設計した方が、後の運用が安定します。

条件付きアクセスを厳しくしすぎる

Microsoft Entra B2B によって、外部ユーザーにも MFA や条件付きアクセスを適用しやすくなります。これは大きな利点ですが、いきなり厳格な条件を適用すると、取引先の環境や認証方式によってアクセスできないケースが増えます。

まずは重要データを扱うサイトから段階的に適用し、テスト用の外部ユーザーでサインイン、OTP、同意画面、MFA、ファイルアクセスまで確認することをおすすめします。

移行・展開を進める実務フロー

今回の変更に対応するには、設定確認、棚卸し、ポリシー整理、テスト、社内周知をまとめて進める必要があります。おすすめの進め方は次のとおりです。

フェーズ実施内容成果物
現状確認テナント設定、外部共有設定、ゲスト招待設定を確認設定一覧
棚卸し外部共有リンク、サイト共有、OneDrive共有を抽出外部共有リスト
影響判定B2Bゲスト未作成の外部ユーザーを特定対応優先順位
ポリシー整理SharePointとEntraのドメイン制限を見直す外部共有ポリシー
検証テスト外部ユーザーでアクセス確認検証結果
展開重要サイトから再共有・ゲスト作成を実施移行完了リスト
運用監査ログと共有レポートを定期確認月次レビュー

小規模テナントであれば、重要サイトと主要な外部ユーザーから確認すれば十分な場合があります。一方、部門ごとに取引先共有が多い企業では、IT部門だけで棚卸しするのは難しいため、部門管理者に「継続利用が必要な外部共有」を確認してもらう運用が現実的です。

今すぐ取るべき対応

まずは Get-SPOTenant で現在の状態を確認し、SharePoint/OneDrive の外部共有レポートと Purview 監査ログで、外部ユーザーとの共有実態を把握してください。次に、Microsoft Entra ID に主要な外部コラボレーターの B2B ゲストアカウントがあるかを確認し、必要に応じて再共有やゲスト作成を進めます。

特に優先すべきなのは、顧客・委託先・監査対象データ・長期プロジェクトで使われている共有リンクです。今回の Microsoft Entra B2B と SharePoint/OneDrive の統合は、外部共有を止めるための変更ではなく、外部ユーザーを Entra ID で一元管理し、セキュリティと監査性を高めるための変更です。設定値だけで判断せず、「誰が、どのデータに、どの認証状態でアクセスしているか」を基準に整理すると、移行後のトラブルを大きく減らせます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次