SharePointで特定ユーザーのOneDriveアクセスをグループ制限する方法と注意点

SharePoint 管理者が今回確認すべきポイントは、個々のユーザーの OneDrive コンテンツに対して「指定したグループのメンバーだけが開ける」という上位のアクセス制限をかけられる点です。2026年7月1日更新の Microsoft Learn では、OneDrive 所有者が通常どおり共有していても、指定した Microsoft Entra セキュリティグループまたは Microsoft 365 グループに含まれないユーザーは、以前の権限や共有リンクがあってもコンテンツを開けないと説明されています。(Microsoft Learn)

この機能は、退職予定者・役員・法務・人事・研究開発など、OneDrive 内の情報を特定メンバーだけに閉じたいケースで有効です。一方で、設定を誤ると OneDrive の所有者本人までアクセスできなくなるため、導入前にグループ設計、所有者の所属確認、共有ポリシー、監査ログの確認手順まで整えておく必要があります。

目次

SharePoint の新機能・変更点:「Restrict access to a user’s OneDrive content」で確認すべきポイント

「Restrict access to a user’s OneDrive content to people in a group」は、SharePoint in Microsoft 365 の管理機能として提供される OneDrive 向けのアクセス制限です。日本語で言えば、「特定ユーザーの OneDrive コンテンツを、指定グループのメンバーだけに制限する機能」と考えると分かりやすいでしょう。

重要なのは、この機能が単なる共有設定ではなく、OneDrive サイトに対する追加の制限ポリシーとして動くことです。Microsoft の説明では、指定グループ外のユーザーは、過去に直接権限を付与されていた場合や共有リンクを持っている場合でも、対象 OneDrive のコンテンツへアクセスできません。(Microsoft Learn)

つまり、従来の「誰に共有されているか」を見るだけでは不十分になります。今後は、対象 OneDrive に RAC、つまり restricted access control が設定されているか、どのグループが許可リストに入っているかも確認する必要があります。

何ができる機能なのか

この機能でできることは、個々のユーザーの OneDrive に対して、アクセス可能なユーザーの範囲を Microsoft Entra セキュリティグループまたは Microsoft 365 グループに限定することです。公式情報では、1つの OneDrive に最大10個までの Microsoft Entra セキュリティグループまたは Microsoft 365 グループを割り当てられるとされています。(Microsoft Learn)

ただし、ここで誤解しやすい点があります。この設定は、指定したグループのメンバーに自動でファイル権限を付与する機能ではありません。Microsoft Learn でも、指定グループのユーザーにファイル権限が直接付与されるわけではなく、OneDrive 所有者は通常どおり共有する必要があると説明されています。(Microsoft Learn)

整理すると、次のような関係になります。

項目役割
通常の OneDrive 共有ファイルやフォルダーを誰に共有するかを決める
今回のアクセス制限ポリシー共有されていても、指定グループ外ならアクセスをブロックする
Microsoft Entra セキュリティグループ / Microsoft 365 グループアクセスを許可するユーザーの境界として使う
SharePoint 管理者テナント設定と対象 OneDrive のポリシーを管理する

実務上は、「共有権限」と「アクセス制限」の両方を満たしたユーザーだけがファイルを開ける、と理解すると判断しやすくなります。

影響範囲:既存の権限や共有リンクにも影響する

この変更で特に重要なのは、既存の共有状態にも影響する点です。指定グループに含まれないユーザーは、以前からファイル権限を持っていたとしても、また共有リンクを受け取っていたとしても、対象 OneDrive のコンテンツを開けません。(Microsoft Learn)

そのため、次のようなユーザーに影響が出る可能性があります。

  • 過去に対象ユーザーの OneDrive ファイルを共有された社内ユーザー
  • プロジェクト終了後もファイル権限が残っているユーザー
  • 共有リンクをブックマークしているユーザー
  • Microsoft Teams や Outlook 経由で OneDrive ファイルを参照しているユーザー
  • Microsoft 365 Copilot や検索結果からファイルを見つける可能性があるユーザー

公式情報では、直接権限を持つユーザーは検索結果にファイルが表示される場合があるものの、指定グループに含まれていなければファイルにはアクセスできないとされています。(Microsoft Learn)

この仕様は、セキュリティ面では強力です。一方で、ユーザーから見ると「検索には出るのに開けない」「昨日まで開けたリンクが急に開けない」という問い合わせにつながりやすい部分でもあります。導入時は、対象部門やヘルプデスクに事前周知しておくべきです。

OneDrive 全体のアクセス制限との違い

Microsoft 365 には、OneDrive へのアクセスをセキュリティグループ単位で制限する別の機能もあります。こちらは、指定グループに含まれないユーザーが自分の OneDrive や共有された OneDrive コンテンツにアクセスできなくなる、より広い範囲の制御です。(Microsoft Learn)

今回の「Restrict access to a user’s OneDrive content」は、テナント全体の OneDrive 利用制限というより、特定ユーザーの OneDrive サイト単位でアクセス範囲を絞るための機能です。

比較項目特定ユーザーの OneDrive コンテンツ制限OneDrive アクセスのグループ制限
主な対象個別ユーザーの OneDriveOneDrive サービス全体の利用対象者
主な目的特定ユーザーの OneDrive にある情報の過共有防止特定ユーザー層に OneDrive 利用を許可または制限
影響する範囲対象 OneDrive のコンテンツ自分の OneDrive と共有された OneDrive コンテンツ
想定例役員、人事、法務、退職予定者、機密プロジェクト担当者新入社員、現場担当者、ゲスト、特定部門
注意点OneDrive 所有者を許可グループに含める必要がある指定グループ外のユーザーは自分の OneDrive にもアクセスできなくなる

個別 OneDrive の過共有を防ぎたい場合は、今回の機能が適しています。OneDrive そのものの利用者を制限したい場合は、テナントレベルの OneDrive アクセス制限を検討します。

利用前に確認すべき前提条件

Microsoft Learn では、この機能を使う前に SharePoint Advanced Management の前提条件を満たす必要があると案内されています。SharePoint Advanced Management は、SharePoint と OneDrive のコンテンツ拡散、ライフサイクル、過共有対策を管理するための高度な管理機能です。(Microsoft Learn)

前提条件としては、ライセンス、管理ロール、SharePoint Online PowerShell モジュールの準備が重要です。公式の前提条件ページでは、対象となるベースライセンス、Microsoft 365 Copilot または SharePoint Advanced Management Plan 1 アドオン、管理ロール、PowerShell モジュールについて説明されています。(Microsoft Learn)

実務では、少なくとも次の4点を確認してから進めるのが安全です。

確認項目見るべきポイント
ライセンスSharePoint Advanced Management を利用できる契約状態か
管理ロールSharePoint 管理者または必要な管理権限が付与されているか
PowerShell最新の SharePoint Online Management Shell を利用できるか
グループ設計Microsoft Entra セキュリティグループまたは Microsoft 365 グループが適切に管理されているか

特に PowerShell は、古いモジュールのままだとコマンドが期待どおり動かない可能性があります。公式の前提条件でも、コマンド実行前に最新の SharePoint Online Management Shell をダウンロードするよう案内されています。(Microsoft Learn)

設定変更の流れ

設定は、大きく分けて「テナントで機能を有効化する」「対象 OneDrive で制限を有効化する」「許可グループを追加する」という流れです。

テナントでサイトアクセス制限を有効化する

まず、組織全体でサイトアクセス制限を有効にする必要があります。SharePoint 管理センターでは、ポリシーのアクセス制御から Site access restriction を選び、アクセス制限を許可して保存する流れです。(Microsoft Learn)

PowerShell で有効化する場合は、次のコマンドを使います。

Set-SPOTenant -EnableRestrictedAccessControl $true

公式情報では、このコマンドの反映に最大1時間かかる場合があるとされています。また、Microsoft 365 Multi-Geo を利用している場合は、必要な geo-location ごとに個別に実行する必要があります。(Microsoft Learn)

対象 OneDrive でアクセス制限を有効化する

次に、対象となるユーザーの OneDrive サイトでアクセス制限を有効化します。

Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true

<siteurl> には、対象ユーザーの OneDrive サイト URL を指定します。たとえば、人事部長や役員など、制限対象とするユーザーの OneDrive サイトを明確にしてから実行します。

許可するグループを追加する

対象 OneDrive に、アクセスを許可するグループの GUID を追加します。

Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>

複数グループを指定する場合は、カンマ区切りで指定します。Microsoft Learn では、各 OneDrive に割り当てられるグループは最大10個までとされています。(Microsoft Learn)

グループメンバーシップをユーザー属性に基づいて自動管理したい場合は、動的セキュリティグループの利用も選択肢になります。ただし、動的グループは条件設計を誤ると意図しないユーザーが含まれるため、最初は検証用グループで試すのが安全です。

管理に使う PowerShell コマンド一覧

運用では、設定したら終わりではありません。対象 OneDrive の制限状態を確認し、必要に応じてグループを編集・削除・リセットできるようにしておくことが重要です。

目的コマンド
対象 OneDrive でアクセス制限を有効化Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true
グループを追加Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>
グループ一覧を置き換えSet-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>
設定状態を確認Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups
グループを削除Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>
アクセス制限をリセットSet-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl

特に確認コマンドは、変更作業の前後で必ず実行しましょう。作業ログとして、実行日時、対象 URL、指定グループ GUID、変更前後の結果を残しておくと、監査や問い合わせ対応が楽になります。

絶対に注意したいポイント:OneDrive 所有者をグループに含める

この機能で最も失敗しやすいのは、OneDrive の所有者本人を許可グループに含め忘れることです。Microsoft Learn では、OneDrive の所有者が指定したセキュリティグループまたは Microsoft 365 グループのいずれかに含まれていない場合、所有者は自分の OneDrive とそのコンテンツへのアクセスを失うと明記されています。(Microsoft Learn)

実務では、次のようなミスが起こりがちです。

ミス起きる問題対策
管理者用グループだけを指定する所有者本人が OneDrive を開けなくなる所有者を含む業務グループを必ず指定する
動的グループの条件から所有者が外れる人事異動や属性変更後にアクセス不能になる動的グループの条件変更時に対象 OneDrive を再確認する
一時対応用グループを削除する許可リストに存在しないグループが残り運用が混乱するグループ削除前に RAC 設定を棚卸しする
グループ GUID を取り違える想定外のユーザーに開放、または全員がブロックされる表示名ではなく GUID とメンバー一覧を確認する

本番環境でいきなり役員や人事部門の OneDrive に適用するのは避け、まずは検証用ユーザーで「所有者」「許可グループのメンバー」「許可グループ外のユーザー」の3パターンを確認してください。

共有操作も制限したい場合の設定

アクセス制限だけでなく、許可グループ外への共有操作そのものを抑止したい場合は、共有制御の設定も確認します。公式情報では、制限ポリシーで許可されていないユーザーやグループへの OneDrive サイト共有をブロックできると説明されています。(Microsoft Learn)

共有制御は既定では無効です。有効化するには、次の PowerShell コマンドを実行します。

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false

この設定を有効にすると、restricted access control groups に含まれるユーザーへの共有だけを許可する動きになります。グループ共有についても、restricted access control groups のリストに含まれる Microsoft Entra セキュリティグループまたは Microsoft 365 グループには共有できますが、その他のグループには共有できないとされています。(Microsoft Learn)

注意点として、公式情報では、現在、restricted access control groups に含まれるネストされたセキュリティグループに対して、サイトとそのコンテンツを共有することはできないと説明されています。(Microsoft Learn)

そのため、階層化されたセキュリティグループを多用している組織では、導入前にグループ構造を見直す必要があります。

アクセス拒否時の「詳しくはこちら」リンクを設定する

アクセス制限を導入すると、ユーザーが「なぜ開けないのか分からない」という問い合わせをする可能性があります。そこで、アクセス拒否エラーページに表示される “learn more” リンクを設定しておくと、社内ポリシーや申請手順へ誘導できます。

Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>"

設定済みのリンクは、次のコマンドで確認できます。

Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink

このリンクは、restricted access control policy が有効なすべての OneDrive サイトに適用されるテナントレベルの設定です。(Microsoft Learn)

リンク先には、単なる説明ページではなく、次の情報を入れると問い合わせ削減に効果的です。

掲載内容理由
アクセス制限の目的ユーザーに「障害ではなくポリシー」と理解してもらうため
申請先業務上必要な場合の連絡先を明確にするため
必要な情報対象ファイル、共有元、業務理由などを最初から集めるため
承認フロー上長承認やデータ所有者承認の要否を示すため
よくある質問「昨日まで開けたのに」「検索には出るのに」への回答を用意するため

レポートと監査で確認すべきこと

導入後は、対象 OneDrive が正しく保護されているか、アクセス拒否が想定どおり発生しているかを確認します。公式情報では、管理者が確認できるレポートとして、RACProtectedSites と ActionsBlockedByPolicy が案内されています。(Microsoft Learn)

RACProtectedSites は、restricted site access policy で保護されているサイトを確認するためのレポートです。ActionsBlockedByPolicy は、ポリシーによって拒否されたアクセスの詳細を確認するためのレポートです。

レポート確認できること活用シーン
RACProtectedSitesポリシーで保護されているサイト導入対象の棚卸し、設定漏れ確認
ActionsBlockedByPolicyポリシーで拒否されたアクセス問い合わせ対応、想定外ブロックの調査
TopUsers拒否回数が多いユーザー業務上必要なアクセスが不足していないか確認
TopSites拒否が多いサイト過剰に制限していないか確認
SiteDistribution拒否の分布全体傾向や対象範囲の把握

レポート生成には数時間かかる場合があります。また、最新の拒否履歴については過去28日間の最新100件、ダウンロードでは最大10,000件まで確認できると説明されています。(Microsoft Learn)

さらに、Microsoft Purview ポータルでは、サイトアクセス制限の適用、削除、制限グループの変更に関する監査イベントを確認できます。(Microsoft Learn)

管理者は、導入後に少なくとも次の観点で確認しましょう。

確認タイミング確認内容
設定直後所有者、許可グループ内ユーザー、許可グループ外ユーザーのアクセス結果
1日後レポートや監査ログに想定どおり記録されているか
部門異動時動的グループや手動グループのメンバーが適切か
共有トラブル発生時共有権限の問題か、RAC による拒否か
定期棚卸し対象 OneDrive と許可グループが現状の業務に合っているか

移行期限はあるのか

2026年7月1日更新の該当 Microsoft Learn ページでは、この機能に関する廃止予定や移行期限は案内されていません。確認すべきポイントは「いつまでに移行しなければならないか」ではなく、「どの OneDrive に適用すべきか」「既存共有にどの程度影響するか」「管理者が誤設定を防げるか」です。(Microsoft Learn)

ただし、Microsoft 365 の管理機能は段階的に更新されることがあります。実装前には、テナントのライセンス、管理センターの表示、PowerShell モジュールのバージョン、公式ドキュメントの更新日を確認してください。

導入に向いているケース

この機能は、すべての OneDrive に一律で適用するよりも、リスクの高いユーザーや特定部門に絞って使う方が効果的です。

たとえば、次のようなケースに向いています。

ケース使い方の例
役員の OneDrive秘書室、経営企画、役員本人だけに制限する
人事部門の OneDrive人事部、労務担当、監査担当だけに制限する
法務・知財部門法務部、知財担当、外部共有を扱う管理者だけに制限する
退職予定者の OneDrive引き継ぎ担当者と管理者だけに一時的に制限する
機密プロジェクトプロジェクトメンバーのセキュリティグループだけに制限する

一方で、一般社員の OneDrive に広く適用すると、問い合わせや業務影響が増える可能性があります。まずは機密性の高い領域から段階的に導入し、アクセス拒否レポートを見ながら範囲を広げるのが現実的です。

導入前チェックリスト

本番適用前には、次のチェックリストを使って確認すると失敗を減らせます。

チェック項目確認済み
SharePoint Advanced Management の前提条件を満たしている□
管理者ロールが適切に付与されている□
最新の SharePoint Online Management Shell を準備した□
対象 OneDrive の URL を確認した□
OneDrive 所有者が許可グループに含まれている□
許可グループの GUID とメンバーを確認した□
グループ数が10個以内に収まっている□
許可グループ外ユーザーのアクセス拒否を検証した□
共有制御を有効にするか判断した□
アクセス拒否時の社内案内リンクを用意した□
監査ログとレポートの確認手順を決めた□
ヘルプデスク向けの説明文を用意した□

管理者が次に取るべき行動

SharePoint の「Restrict access to a user’s OneDrive content to people in a group」は、OneDrive の過共有対策として強力な機能です。指定グループ外のユーザーは、過去の権限や共有リンクを持っていても対象 OneDrive のコンテンツを開けないため、機密性の高いユーザーの OneDrive を保護する目的に向いています。

一方で、これは権限付与の機能ではなく、共有済みコンテンツへのアクセスをさらに絞り込む制限ポリシーです。OneDrive 所有者を許可グループに含め忘れると本人もアクセスできなくなるため、検証なしで本番適用するのは避けるべきです。

まずは、機密性の高い OneDrive を数件選び、検証用グループで「所有者」「許可グループ内ユーザー」「許可グループ外ユーザー」のアクセス結果を確認しましょう。そのうえで、共有制御、アクセス拒否時の案内リンク、監査ログ、レポート確認まで含めた運用ルールを整えることが、安定した導入につながります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次