OneDriveアクセス制限をセキュリティグループで管理する方法と注意点

OneDriveのアクセスや共有を部門・雇用区分・導入フェーズごとに制御したい場合、Microsoft 365ではMicrosoft Entra IDのセキュリティグループを使って、OneDriveを利用できるユーザーをテナントレベルで限定できます。結論として、この設定を有効にすると、指定したセキュリティグループ外のユーザーはOneDriveライセンスを持っていても、自分のOneDriveや共有されたOneDriveコンテンツを開けなくなります。導入前に確認すべきなのは、許可するグループ設計、既存共有への影響、検索やCopilotでの見え方、拒否時の案内、監査ログの確認体制です。(Microsoft Learn)

なお、Microsoft Learn上の該当ページは最終更新日が2026年5月12日と表示されています。日本時間で2026年5月13日に確認・展開対象となる更新として扱う場合もあるため、本稿では2026年5月13日時点で管理者が確認すべきポイントとして整理します。(Microsoft Learn)

目次

SharePoint / OneDriveのセキュリティ更新で何を確認すべきか

「Restrict OneDrive access by security group」は、OneDriveのアクセスと共有を、指定したMicrosoft Entra IDセキュリティグループのメンバーに限定する機能です。ポイントは、単なる共有リンクの制限ではなく、OneDriveへのアクセス可否そのものをテナントレベルで制御することです。

たとえば、次のようなケースで役立ちます。

  • 新入社員にMicrosoft 365ライセンスは付与するが、研修完了までOneDrive利用を開始させたくない
  • ゲストユーザーや外部協力者に、OneDrive領域へのアクセスを広げたくない
  • フロントラインワーカーにはTeamsやSharePoint中心の運用をさせ、個人用OneDriveの利用を制限したい
  • Microsoft 365 Copilot導入前に、OneDrive上の過剰共有リスクを抑えたい

この設定は、ユーザーがOneDriveまたはOneDrive上のファイルを開こうとしたタイミングで適用されます。グループ外のユーザーは、既存の共有権限があってもファイルを開けません。一方で、設定前から権限を持っていたファイルは、組織全体の検索やCopilotの体験上で表示される可能性があります。表示されても開けない、という状態が起き得る点は、問い合わせ増加につながりやすいので事前周知が必要です。(Microsoft Learn)

何が制限されるのか

この機能は「OneDriveを使えるユーザーの許可リスト」を作る仕組みです。拒否リストではありません。指定したセキュリティグループに入っているユーザーだけが、OneDriveと共有されたOneDriveコンテンツを利用できます。

確認項目動作管理者が確認すべきこと
OneDriveライセンスグループ外ユーザーは、ライセンスがあってもOneDriveを利用できないライセンス付与とグループ追加を別々に管理している場合、入社・異動フローを見直す
自分のOneDriveグループ外ユーザーは自分のOneDriveにもアクセスできない新規ユーザー、休職者、委託先ユーザーの扱いを事前に決める
共有されたOneDriveファイルグループ外ユーザーは共有ファイルを開けない重要業務でOneDrive共有に依存していないか確認する
共有操作指定グループまたはそのメンバーに対してのみ共有が許可される共有先として利用するグループ設計を整理する
検索・Copilot既存権限があるファイルは表示される可能性があるが、開くことはできない「検索に出るのに開けない」問い合わせへの説明を用意する
監査有効化・無効化の監査イベントをMicrosoft Purviewで確認できる変更作業後に監査ログで設定変更を確認する

特に注意したいのは、グループ外のユーザーが「自分のOneDrive」にもアクセスできなくなる点です。単に他人のファイル共有を止める機能ではなく、OneDriveサービス利用そのものを限定する設定として扱う必要があります。(Microsoft Learn)

必要な前提条件

この機能を使うには、SharePoint Advanced Managementの前提条件を満たしている必要があります。主な確認項目は、Microsoft 365のベースサブスクリプション、Microsoft 365 CopilotまたはSharePoint Advanced Management Plan 1の条件、管理者ロール、SharePoint Online PowerShell環境です。(Microsoft Learn)

項目確認ポイント
ベースサブスクリプションOffice 365 E3/E5/A5、Microsoft 365 E1/E3/E5/A5など、公式ドキュメントで示された対象ライセンスを確認する
追加条件Microsoft 365 Copilotライセンスが少なくとも1ユーザーに割り当てられているか、SharePoint Advanced Management Plan 1の条件を満たしているか確認する
管理者ロールSharePoint管理者、またはSharePoint Advanced Management管理者のロールを確認する
PowerShellSharePoint Online Management Shellを最新にしておく
対象グループOneDrive利用を許可するMicrosoft Entra IDセキュリティグループを用意する

ライセンス条件や管理センター上の表示は契約内容によって変わることがあります。実際に展開する前に、Microsoft 365管理センターとMicrosoft Learnの最新情報をあわせて確認してください。

設定前に決めるべきグループ設計

この機能で失敗しやすいのは、設定そのものではなく「誰を許可グループに入れるか」を曖昧なまま進めることです。OneDriveアクセス制限は許可リスト型なので、グループに入れ忘れたユーザーは業務で必要なOneDriveファイルを開けなくなります。

実務では、次のようなグループ設計が扱いやすくなります。

グループ例用途注意点
OneDrive-Allowed-Employees正社員・通常利用者向け入社・退職・異動の自動更新ルールを整える
OneDrive-Allowed-Executives役員・経営層向け秘密度の高いファイル共有ルールと併せて管理する
OneDrive-Allowed-ProjectUsers特定プロジェクト向けプロジェクト終了時のメンバー削除を忘れない
OneDrive-Allowed-Guests限定的な外部ユーザー向け外部共有ポリシーやゲスト招待ポリシーと矛盾しないようにする
OneDrive-Allowed-Test検証用本番適用前のパイロットに使う

公式手順では、利用を許可するセキュリティグループは最大10個まで追加できます。10個を超えそうな場合は、部署ごとに細かく分けるよりも、利用可否のルールで統合したグループを作る方が運用しやすくなります。(Microsoft Learn)

グループ設計で避けたいパターン

避けたいのは、例外対応のためにグループを場当たり的に増やすことです。たとえば「営業部」「営業部一部例外」「営業部外部委託」「営業部短期案件」のように増やすと、誰がなぜOneDriveを使えるのか追跡しにくくなります。

おすすめは、次のように判断軸を分けることです。

  • OneDriveを常時使うユーザー
  • 一時的に使うユーザー
  • 原則使わせないユーザー
  • 検証・サポート用のユーザー

この分類に沿ってグループを作ると、監査や棚卸しのときに説明しやすくなります。

SharePoint管理センターでの設定手順

設定はSharePoint管理センターのアクセス制御から行います。公式手順では、SharePoint管理センターに管理者権限を持つアカウントでサインインし、「Restrict OneDrive access」を選択して、指定したセキュリティグループのユーザーだけにOneDriveアクセスを制限します。(Microsoft Learn)

手順作業確認ポイント
事前準備許可するMicrosoft Entra IDセキュリティグループを作成する対象ユーザーが正しく入っているか確認する
管理センターを開くSharePoint管理センターのAccess controlに移動する作業者に必要な管理者権限があるか確認する
機能を選択Restrict OneDrive accessを選択する他のアクセス制御設定と混同しない
制限を有効化指定したセキュリティグループのユーザーのみに制限する設定直後に影響が出る前提で作業する
グループ追加OneDrive利用を許可するグループを追加する最大10グループの範囲で設計する
保存設定を保存する検証ユーザーでアクセス確認を行う

本番環境では、いきなり全社適用するのではなく、検証用グループで先に動作を確認してください。特に、OneDriveを使ったファイル共有、Teamsチャットで共有されたファイル、Power Automateや業務アプリからのOneDrive参照は、実際の業務シナリオに近い形で確認する必要があります。

拒否ページの案内リンクを設定する

アクセス拒否が発生したとき、ユーザーに「なぜ開けないのか」「誰に問い合わせるべきか」を伝えられないと、ヘルプデスクへの問い合わせが急増します。公式情報では、OneDriveアクセス制限ポリシーによって拒否されたユーザー向けに、エラーページの「Learn more」リンクをテナントレベルで設定できます。(Microsoft Learn)

SharePoint PowerShellでは、次のように案内先URLを設定します。

Set-SPOTenant -RestrictedAccessControlForOneDriveErrorHelpLink "https://intranet.example.com/onedrive-access-policy"

設定値を確認するには、次のコマンドを使います。

Get-SPOTenant | select RestrictedAccessControlForOneDriveErrorHelpLink

案内ページには、少なくとも次の内容を載せておくと実務で使いやすくなります。

  • OneDriveアクセスが制限されている理由
  • 対象となるユーザー区分
  • 業務上OneDriveが必要な場合の申請方法
  • 承認者または問い合わせ窓口
  • 緊急時の代替手段
  • 反映までの目安や注意事項

「アクセスできません。管理者に連絡してください」だけでは、ユーザーもサポート担当者も次の行動が分かりません。拒否ページのリンクは、設定と同じくらい重要な展開準備と考えるべきです。

既存共有とCopilotへの影響

この機能を有効にしても、既存の共有権限そのものが自動的に整理されるわけではありません。公式情報では、ポリシー設定前に既存権限を持っていたユーザーは、組織全体の検索やCopilot体験でファイルを見つける可能性があるとされています。ただし、指定セキュリティグループに含まれていなければ、そのファイルやOneDriveは開けません。(Microsoft Learn)

この挙動は、Copilot導入企業では特に重要です。ユーザーから見ると「検索結果やCopilotの回答候補に出るのに開けない」という体験になる可能性があります。これは権限エラーや不具合ではなく、アクセス制限ポリシーによるブロックです。

既存共有を減らしたい場合は個別OneDriveの制限も検討する

過剰共有をさらに抑えたい場合は、個別ユーザーのOneDriveコンテンツに対してアクセス制限ポリシーを適用する方法もあります。関連する公式情報では、特定ユーザーのOneDriveコンテンツをセキュリティグループまたはMicrosoft 365グループのメンバーに制限でき、グループ外ユーザーは以前の権限や共有リンクがあってもアクセスできないと説明されています。(Microsoft Learn)

ただし、個別OneDriveの制限では、OneDrive所有者自身を許可グループに含める必要があります。所有者を含めないと、自分のOneDriveにアクセスできなくなる可能性があります。(Microsoft Learn)

目的使うべき制御判断基準
OneDriveサービスを使えるユーザーを限定したいテナントレベルのOneDriveアクセス制限新入社員、ゲスト、フロントラインワーカーなど、利用可否を大きく分けたい場合
特定ユーザーのOneDriveコンテンツの過剰共有を抑えたい個別OneDriveのサイトアクセス制限役員、人事、法務など、特定ユーザーのOneDriveを厳密に保護したい場合
共有リンクや外部共有そのものを管理したいSharePoint/OneDriveの共有ポリシー、DLP、秘密度ラベルなどリンク種別、外部共有、情報保護ルールを制御したい場合

管理者が展開前に確認すべきチェックリスト

本番適用前には、次のチェックリストを使って影響範囲を確認してください。

分類チェック項目確認方法
ユーザーOneDriveを使うべきユーザーが許可グループに入っているかMicrosoft Entra IDのグループメンバーを確認する
業務影響OneDrive共有に依存している業務がないか部署代表者、ヘルプデスク、業務アプリ担当に確認する
Teams連携Teamsチャットや会議でOneDrive上のファイルを共有していないか実際の業務シナリオでテストする
アプリ連携Microsoft Graph、SharePoint API、Power AutomateでOneDriveを参照していないか許可ユーザー・非許可ユーザーの両方で動作確認する
既存共有設定前の共有リンクが業務上必要か共有棚卸し、利用部門ヒアリングで確認する
サポートアクセス拒否時の案内ページがあるかLearn moreリンクを設定し、内容をレビューする
監査設定変更を追跡できるかMicrosoft Purviewの監査イベントを確認する

開発者が確認すべきポイント

OneDriveを扱うアプリや自動化フローがある場合、開発者も影響を確認する必要があります。特に、ユーザー権限でOneDriveファイルを取得する処理は、指定グループ外のユーザーでアクセス拒否になる可能性があります。

確認すべき代表例は次のとおりです。

  • Microsoft Graphで/me/driveやDriveItemを扱う処理
  • SharePoint APIでOneDrive上のファイルを参照する処理
  • Power AutomateでOneDriveファイルを読み書きするフロー
  • 社内ポータルからOneDrive共有リンクを開く導線
  • Teamsチャットで共有されたOneDriveファイルを前提にした業務
  • 検索結果からファイルを開くカスタムUI
  • Copilotや検索結果で見つかったファイルを開く導線

テストでは、少なくとも3種類のユーザーを用意してください。

テストユーザー期待される確認
許可グループ内のユーザーOneDriveを開けるか、共有・ファイル取得ができるか
許可グループ外のユーザーOneDriveや共有ファイルが開けないか
既存共有権限はあるが許可グループ外のユーザー検索などで見えても、ファイルを開けない挙動を正しく扱えるか

アプリ側では、アクセス拒否を「ファイルが存在しない」「同期エラー」「権限設定ミス」と決めつけない設計が必要です。ユーザー向けメッセージでは、組織のOneDriveアクセスポリシーによる制限であることを説明し、申請ページや問い合わせ先に誘導すると混乱を減らせます。

監査ログで確認できること

OneDriveアクセス制限に関する監査イベントは、Microsoft Purviewポータルで確認できます。公式情報では、制限されたOneDriveアクセスと共有の有効化、無効化のイベントが記録対象として示されています。(Microsoft Learn)

展開直後は、次の観点で監査と問い合わせを見比べると、問題の切り分けがしやすくなります。

  • いつ設定が有効化・無効化されたか
  • 変更作業者は誰か
  • ユーザーからのアクセス拒否問い合わせが設定変更直後に増えていないか
  • 想定外の部署や職種でOneDrive利用不可が起きていないか
  • グループメンバー更新の運用が追いついているか

監査ログは、セキュリティ確認だけでなく、展開作業の証跡としても重要です。特に大規模テナントでは、設定変更日、作業者、対象グループ、承認記録を変更管理チケットに残しておくと、後から説明しやすくなります。

展開時に起きやすいトラブルと対策

トラブル原因対策
ライセンスがあるのにOneDriveを開けない許可グループに入っていないライセンス付与フローとグループ追加フローを連動させる
検索では見えるのに開けない既存権限により検索やCopilot体験に表示される可能性がある拒否ページや社内FAQで仕様として説明する
一部の業務アプリが動かないOneDrive上のファイル参照を前提にしている許可ユーザー・非許可ユーザーでアプリ検証を行う
例外対応が増えるグループ設計が細かすぎる、または業務実態を反映していない利用可否の基準を整理し、例外グループを最小化する
ヘルプデスクに問い合わせが集中する事前周知と拒否ページが不足している展開前に案内文、FAQ、申請フォームを用意する
共有先に指定できないユーザーが出る共有は指定グループまたはそのメンバーに限定される共有先の業務要件を事前に洗い出す

この機能はセキュリティ強化に有効ですが、利用者から見ると「昨日まで開けたファイルが開けない」という変化になります。セキュリティ設定だけでなく、ユーザー体験の変化まで含めて展開計画を作ることが重要です。

段階的な展開手順

本番導入では、次の順序で進めると失敗しにくくなります。

フェーズ作業成功条件
影響調査OneDrive利用部門、共有状況、アプリ連携を確認する主要な業務影響が把握できている
グループ設計許可するMicrosoft Entra IDセキュリティグループを作成する利用可否の判断基準が明文化されている
パイロット検証ユーザーだけで設定を試す期待どおりアクセス可否が分かれる
案内整備拒否ページ、社内FAQ、申請フローを用意するユーザーが次に取る行動を理解できる
本番適用低リスクの対象から段階的に適用する問い合わせと業務影響を監視できる
運用定着監査ログ、グループ棚卸し、例外申請を定期確認する許可グループが最新状態に保たれている

特に重要なのは、パイロット段階で「許可されるべきユーザー」と「拒否されるべきユーザー」の両方をテストすることです。成功パターンだけを確認しても、本番での問い合わせを予測できません。

まとめ:まずは許可グループと影響範囲を整理する

OneDrive access restriction by security groupは、SharePoint / OneDrive環境でOneDrive利用者を明確に制御したい管理者にとって有効なセキュリティ機能です。指定したMicrosoft Entra IDセキュリティグループ外のユーザーは、OneDriveライセンスを持っていても自分のOneDriveや共有コンテンツを開けなくなります。

一方で、既存共有、検索やCopilotでの表示、Teamsや業務アプリのOneDrive連携には影響が出る可能性があります。導入時は、設定画面を操作する前に、次の順序で準備してください。

  • OneDriveを使えるユーザーの基準を決める
  • Microsoft Entra IDセキュリティグループを設計する
  • 最大10グループの範囲で許可リストを整理する
  • 既存共有と業務アプリへの影響を確認する
  • アクセス拒否時の案内リンクを設定する
  • Microsoft Purviewで監査ログを確認する
  • 小さな範囲でテストしてから本番展開する

OneDriveのアクセス制限は、設定を有効にするだけなら短時間で完了します。しかし、本当に重要なのは「誰が、なぜ、OneDriveを使えるべきか」を運用として決めることです。まずは現在のOneDrive利用者と共有状況を棚卸しし、許可グループの設計から着手してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次