SharePointで禁止拡張子のアップロード制御を見直す考え方|仕様差・判断基準・代替策

SharePointで禁止拡張子のアップロード制御を見直したいのに、設定場所が多くて何が正解か分かりにくい。そんなときの結論はシンプルで、SharePoint Online では「禁止拡張子」を1つの機能で片づけようとせず、同期を止めたいのか、ブラウザーから入れさせたくないのか、持ち出しを止めたいのか、内容ベースで守りたいのかで機能を分けて考えるのが正解です。管理センターの「特定のファイルの種類のアップロードをブロック」は、公式文書上は OneDrive 同期アプリ経由のアップロード抑止として説明されており、SharePoint Server の blocked file types と同じ感覚では運用できません。 (Microsoft Learn)

この記事では、SharePoint Online と SharePoint Server の仕様差、向く運用、注意点、代替策を、実務で判断しやすい順番で整理します。

目次

SharePointで禁止拡張子のアップロード制御を見直す結論

最初に結論だけ示すと、考え方は次の早見表でほぼ足ります。

実際に止めたいもの第一候補向いている場面
同期アプリ経由の特定拡張子アップロードSharePoint 管理センター / Set-SPOTenantSyncClientRestriction全社で単純な拡張子ルールを敷きたい
端末ごとのファイル名・ワイルドカード除外Intune / GPO の OneDrive ポリシーsetup.exe や *.pst まで細かく制御したい
スクリプト系ファイルの利用抑止Custom script のブロック.aspx などを通常サイトで扱わせたくない
非管理対象デバイスからの持ち出し非管理対象デバイス制御ブラウザーのみ閲覧に寄せたい
特定サイトだけダウンロード禁止Block download policyサイト単位で厳しくしたい
機密内容や不正アップロードPurview DLP / Defender for Cloud Apps拡張子より内容・セッションを見たい

この整理は、Microsoft が公開している SharePoint 管理センターの同期拡張子制御、OneDrive ポリシー、custom script、非管理対象デバイス制御、block download policy、Purview DLP、Defender for Cloud Apps の説明をもとにした実務向けの整理です。 (Microsoft Learn)

なぜこのテーマは誤解しやすいのか

SharePoint 管理センターでは「特定のファイルの種類のアップロードをブロック」と表示されますが、公式記事のタイトルは「特定のファイルの種類の同期をブロックする」です。しかも本文では、「OneDrive ファイルを同期するときに、特定のファイルの種類をアップロードできないようにする」と説明されています。ここが、SharePoint Online の禁止拡張子設定を「ライブラリに入れられなくする一般的な deny list」だと誤解しやすい最大のポイントです。 (Microsoft Learn)

PowerShell 側も同じで、Set-SPOTenantSyncClientRestriction は tenant-wide の同期制御として定義されており、特定拡張子の同期除外を設定するコマンドレットです。少なくとも今回確認した Microsoft の現行ドキュメント上では、SharePoint Online で明確に案内されているのは、テナント全体の同期拡張子制御、custom script 制御、非管理対象デバイス / block download によるアクセス制御、Purview / Defender の内容・セッション制御です。サイトやライブラリごとに任意の禁止拡張子リストを持つ汎用機能としては案内されていません。 (Microsoft Learn)

実運用で困りやすいのは、すでに対象拡張子のファイルが OneDrive 側にある場合です。公式記事では、対象ファイルは PC には同期される一方、その後の変更はアップロードされないと案内されています。つまり、「保存できたように見えるのにサーバー側は更新されない」という問い合わせが起きやすい設計です。 (Microsoft Learn)

目的別に選ぶべき機能

同期アプリから特定拡張子を上げさせたくない

全社で .exe や .mp3 のような拡張子を同期アップロードさせたくないなら、SharePoint 管理センターの [設定] → [同期] → [特定のファイルの種類のアップロードをブロック] が基本です。入力は exe や mp3 のようにピリオドなしで入れます。管理画面の案内では、OneDrive 同期アプリが設定を検知して反映するまで約8時間かかることがあります。 (Microsoft Learn)

PowerShell で扱うなら Set-SPOTenantSyncClientRestriction -ExcludedFileExtensions です。こちらもテナント全体の同期制御なので、シンプルな全社ルールには向きますが、特定サイトだけ例外を付けたい運用には噛み合いにくいです。さらに Microsoft は、対象ファイルを同期しようとしたユーザーにブロックのエラーメッセージが出る想定で説明しています。設定だけ入れて終わりではなく、事前周知まで含めて設計したほうが安全です。 (Microsoft Learn)

ファイル名やワイルドカードで細かく外したい

「.pst 全般は止めたい」「setup.exe だけも外したい」のように、拡張子だけでは荒すぎるときは Intune / グループポリシーの OneDrive ポリシーが実務向きです。公式文書では setup.exe の完全一致や *.pst のワイルドカードが案内されており、除外されたファイルはローカルに残り、エクスプローラーでは “Excluded from sync” として見えます。しかも admin center の拡張子ブロックより柔軟だと明記されています。 (Microsoft Learn)

ただし、この方式には見落としやすい弱点があります。Microsoft は同じ文書の中で、除外したファイルでもユーザーは Web ブラウザーから OneDrive にアップロードできる と明記しています。つまり、これは「ローカル同期経由の流入抑止」には強い一方で、「Web からも絶対に入れさせない」制御ではありません。加えて Microsoft は、除外対象の Office ファイルのアップロードには別の制約があると注記しているため、Office 系拡張子で使うなら pilot が前提です。 (Microsoft Learn)

スクリプト系ファイルを通常サイトで使わせたくない

.aspx や .master などで迷うときは、禁止拡張子ではなく custom script を確認します。ここは Microsoft の文書でも書きぶりに差があります。サポート記事では「アップロードはできても、custom script を許可しないサイトでは動作しない」という整理ですが、最新の管理者向け記事では、custom script が blocked のときは .asmx、.ascx、.aspx、.htc、.jar、.master、.swf、.xap、.xsf は library に upload / copy / move / open できないとされています。少なくとも共通しているのは、これらは一般的な禁止拡張子の話ではなく、custom script の文脈で判断すべき対象だという点です。 (マイクロソフトサポート)

さらに SharePoint Online で特定サイトに custom script を許可しても、その変更は通常 24 時間以内に blocked に戻ると案内されています。しかも、仮に許可しても実際にスクリプトを動かすには Add and Customize Pages 権限が必要です。「このサイトだけ恒久的に .aspx を扱いたい」という発想は、思った以上に運用コストが高いと見ておいたほうが安全です。 (Microsoft Learn)

ダウンロードや持ち出しを止めたい

本当に止めたいのが「アップロード」ではなく「持ち出し」なら、禁止拡張子を増やすよりアクセス制御を優先したほうが効果的です。非管理対象デバイスの制御を使うと、SharePoint と OneDrive はブラウザーのみのアクセスになり、ダウンロード・印刷・同期・デスクトップアプリ経由の利用が止まります。適用範囲も、全社だけでなく一部ユーザーや一部サイトまで広げられます。ただし、この仕組みは Microsoft Entra Conditional Access 前提です。 (Microsoft Learn)

特定サイトだけ厳しくしたいなら、site-level の block download policy が有力です。これは Conditional Access を使わずに SharePoint サイトや OneDrive 単位で設定でき、ダウンロードだけでなく他の SharePoint サイトへの move も止めます。サイト所有者や特定グループを例外にすることもでき、sensitivity label にひも付ける運用も可能です。一方で、Microsoft の案内では利用にあたり base license に加えて Copilot か SharePoint Advanced Management の要件があります。 (Microsoft Learn)

共有リンクだけの話なら、OneDrive / SharePoint の「表示のみ + Block download」がもっとも軽量です。閲覧は許しつつ、ダウンロード・印刷・コピーやデスクトップ / モバイルアプリでのオープンを抑えられます。権限設計を大きく変えずに、共有リンクの持ち出しだけを絞りたいときに使いやすい方法です。 (マイクロソフトサポート)

拡張子ではなく中身が問題

「拡張子」ではなく「中身」が問題なら、Microsoft Purview DLP が本筋です。DLP はキーワードや正規表現だけでなく、近接評価や機械学習を含む deep content analysis で判定し、SharePoint や OneDrive を含む複数の場所に適用できます。「顧客台帳だから止めたい」「個人情報を含むから警告したい」という要件は、こちらに寄せたほうが設計が素直です。 (Microsoft Learn)

さらに強い対策が必要なら、Purview の file quarantine で一致ファイルを管理者用の quarantine site に移す方法があります。ただしこれは preview で、既存ファイルを一括で後追い隔離する機能ではなく、原則としてポリシー有効化後に作成または変更されたファイルが対象です。しかも共有権限は保持されず、復元も自動ではありません。誤検知時の戻し方まで設計してから使うべき機能です。 (Microsoft Learn)

ブラウザー セッション中のアップロードをリアルタイムで見たい場合は、Defender for Cloud Apps の session policy も候補です。Microsoft はこの機能で、SharePoint Online への malware upload の block や、ラベル未付与の sensitive file upload の block を例示しています。ただし session control の適用範囲は interactive browser session に限られるため、ネイティブクライアントまで同じように抑えられるわけではありません。 (Microsoft Learn)

SharePoint Online と SharePoint Server を同じ発想で見ない

SharePoint Server 由来の運用経験があると、「禁止拡張子は Central Administration でまとめて持つもの」と考えがちです。実際、Microsoft の Server ドキュメントでは blocked file types を farm-level setting として扱っており、Server 2016 では Central Administration から追加・削除する手順も公開されています。Subscription Edition への upgrade 手順でも、blocked file types の再適用が明示されています。 (マイクロソフトサポート)

一方で、同じ Microsoft のサポート記事では SharePoint in Microsoft 365 と SharePoint Server 2019 は「現在、追加できない既知のファイルの種類はない」と案内されています。つまり、Online では「既定の blocked extension list を前提に運用する」よりも、同期制御、custom script、アクセス制御、DLP を目的別に組み合わせる発想へ切り替えたほうが現実的です。Server の感覚をそのまま Online に持ち込むと、見直しが遠回りになりやすいです。 (マイクロソフトサポート)

失敗しやすいポイント

  • 同期経由の制御を、Web も全部止まる設定だと思い込むこと。 公式文書が説明しているのはあくまで OneDrive 同期アプリ側の upload control です。Intune / GPO の除外設定では、Web からの upload が残ることまで明記されています。 (Microsoft Learn)
  • 「特定サイトだけ厳しくしたい」のにテナント全体の拡張子ブロックを選ぶこと。 Set-SPOTenantSyncClientRestriction は tenant-wide options として定義されています。サイトやグループ単位の例外が前提なら、block download policy の例外機能や site-level / user-level access control のほうが設計しやすいです。 (Microsoft Learn)
  • 即時反映を前提にテストすること。 管理センターの同期拡張子制御は検知まで約8時間、custom script の変更は 24 時間以内に blocked に戻る案内があり、非管理対象デバイス制御も有効化 / 解除に最大 24 時間かかることがあります。設定直後の 1 回のテストで結論を出すと誤判定しやすいです。 (Microsoft Learn)
  • ユーザー周知を省くこと。 Microsoft も custom script の変更は事前告知を勧めていますし、同期除外ではエラーや “Excluded from sync” アイコンが出ます。理由と代替手順を先に伝えないと、単なる「壊れた」問い合わせになりやすいです。 (Microsoft Learn)
  • DLP quarantine を軽い運用改善として入れること。 quarantine は preview で、自動復元がなく、元の共有権限も保持されません。強力ですが、誤検知時の運用を決めないまま入れると後始末が重くなります。 (Microsoft Learn)

実務で迷わない見直し手順

  1. まず、止めたいものを「拡張子」ではなく「経路」で書き出します。
    例として、Windows エクスプローラー経由の同期、ブラウザーの drag and drop、共有リンクからの持ち出し、私物端末からの閲覧、機密情報を含むファイルの配置、のように分けると、必要な機能が見えやすくなります。
  2. 次に、例外要件を先に決めます。
    サイト所有者だけは許可したい、特定グループだけはダウンロード可能にしたい、という要件があるなら、例外を持てる block download policy のような仕組みが向いています。反対に、全社で単純に止めたいだけなら、テナント全体の同期制御のほうが設計は軽く済みます。 (Microsoft Learn)
  3. そのうえで第一候補を決めます。
    「同期だけ止めたい」なら管理センターか PowerShell、「ファイル名やワイルドカードが必要」なら Intune / GPO、「持ち出し対策」なら非管理対象デバイス制御か block download policy、「内容で判定したい」なら Purview DLP、「ブラウザー セッションでの risky upload 対策」なら Defender for Cloud Apps、という切り分けで十分です。 (Microsoft Learn)
  4. 本番前に、1サイトか1部門で pilot します。
    とくに block download policy は Microsoft もアプリ影響のテストを勧めており、Power Apps や Power Automate を含めて確認するよう案内しています。禁止拡張子の見直しは「設定できたか」ではなく、「想定したアプリや操作で副作用がないか」まで見て初めて完了です。 (Microsoft Learn)
  5. 最後に、利用者向けの説明文を用意します。
    「なぜ止めるのか」「代わりにどこへ置くのか」「例外申請はどうするのか」を短く決めておくと、運用が安定します。設定だけ先に入れるより、問い合わせ件数をかなり抑えやすくなります。 (Microsoft Learn)

まとめ

SharePointで禁止拡張子のアップロード制御を見直すときは、「禁止拡張子」という言葉に引っ張られすぎないことが大切です。SharePoint Online でまず見るべきは、同期アップロードを止めたいのか、Web からも入れさせたくないのか、持ち出しを止めたいのか、内容ベースで守りたいのかという整理です。そのうえで、全社の拡張子ルールなら管理センターか PowerShell、端末差分なら Intune / GPO、持ち出しならアクセス制御か block download、機密情報なら DLP / Defender へ振り分けてください。最初の一歩としては、対象拡張子と対象経路を 5〜10 件だけ棚卸しし、1 部門または 1 サイトで pilot するのが失敗しにくい進め方です。 (Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次