SharePoint / OneDriveのドメイン制限とは?外部共有のAllow/Block設定と注意点

SharePoint / OneDriveで外部共有を許可している場合、取引先や委託先との共同作業は便利になる一方で、「どの会社のユーザーに共有できるのか」を放置すると情報漏えいリスクが高まります。2026年5月時点のMicrosoft公式情報では、SharePointとOneDriveのコンテンツ共有に対して、特定ドメインのゲストだけを許可する「Allow list」または、特定ドメインのゲストを拒否する「Block list」を設定できます。結論から言えば、機密性の高いサイトや限定された取引先との共有にはAllow list、広く外部共有しつつ一部ドメインを避けたい場合はBlock listが現実的です。(Microsoft Learn)

この記事では、SharePoint / OneDriveのドメイン制限で何ができるのか、2026年5月のMicrosoft Entra B2B連携強化を踏まえて管理者が確認すべき設定、移行時の注意点、開発者が外部共有機能を扱う際の実装上のポイントを整理します。

目次

SharePoint / OneDriveのドメイン制限とは

SharePoint / OneDriveのドメイン制限は、外部ユーザーへコンテンツを共有するときに、メールアドレスのドメインを基準に共有先を制御する設定です。

たとえば、次のような制御ができます。

制御方法できること向いているケース
Allow list指定したドメインのゲストにだけ共有を許可する共同作業先が限られているプロジェクト、機密性の高いサイト、委託先を厳格に管理したい部門
Block list指定したドメインのゲストへの共有を禁止する外部共有は広く許可したいが、個人メールや競合企業など一部を避けたい組織
制限なしドメイン単位の制限を設けない外部共有ポリシーやゲスト管理を別の仕組みで十分に統制している場合

重要なのは、この設定が「外部共有をオンにする機能」ではなく、「許可済みの外部共有を、さらにドメインで絞り込む機能」である点です。SharePointの外部共有設定は組織レベルとサイトレベルの両方にあり、基本的にはより厳しい設定が優先されます。OneDriveの共有設定も、SharePointと同じか、それより厳しい設定にできます。(Microsoft Learn)

2026年5月時点で押さえるべき変更点

今回のポイントは、単に「ドメイン制限の設定画面がある」という話ではありません。2026年5月以降のSharePoint / OneDrive運用では、Microsoft Entra B2Bとの関係を前提に外部共有を見直す必要があります。

Microsoftの公式情報では、2026年5月から、SharePointとOneDriveのMicrosoft Entra B2B連携がすべてのテナントで有効化される方向で案内されています。展開後はEnableAzureB2BIntegrationの設定が共有動作に影響しなくなり、連携を無効化する機能も削除されるとされています。(Microsoft Learn)

この変更により、管理者が見るべき範囲は次のように広がります。

確認対象なぜ重要か
SharePoint / OneDriveのドメイン制限サイトやファイルを共有できる外部ドメインを直接制御するため
Microsoft Entra B2BのAllow/Deny listSharePoint招待がEntra B2Bの制限にも従う場合があるため
既存の外部共有リンクEntra B2B連携の影響で、以前の共有リンクに再共有が必要になるケースがあるため
ゲストユーザーのライフサイクル退職者、契約終了済みパートナー、不要な外部ユーザーを残さないため
監査ログと共有レポートどのサイトで外部共有が多いか、過剰共有が起きていないかを確認するため

特に、SharePoint / OneDriveをMicrosoft Entra B2Bと統合している場合、SharePointの招待はEntra ID側で構成されたドメイン制限にも従います。SharePoint側だけを見て「設定済み」と判断すると、TeamsやMicrosoft 365 Groupsなど他サービスとの整合性を見落とす可能性があります。(Microsoft Learn)

影響を受ける範囲

ドメイン制限の影響を受けるのは、主にSharePointサイト、ドキュメントライブラリ、ファイル、フォルダー、OneDrive上のファイル共有です。ユーザーが許可されていないドメインのゲストに共有しようとすると、共有は許可されず、エラーメッセージが表示されます。すでにディレクトリ内に存在する外部ユーザーの場合、共有操作時にはエラーが出ないことがありますが、アクセス時にブロックされる可能性があります。(Microsoft Learn)

利用者への影響

利用者にとって一番分かりやすい変化は、「今まで送れていた共有招待が送れなくなる」ことです。

たとえば、次のような問い合わせが増える可能性があります。

利用者の状況起きること管理者側の確認ポイント
取引先の担当者にファイルを共有したい許可されていないドメインの場合、共有できないその取引先ドメインをAllow listに入れるべきか確認する
個人メールアドレスに共有したいBlock listに入っていれば共有できない業務上、個人メール共有を許可する必要があるか確認する
以前はアクセスできた外部ユーザーがアクセスできない既存ゲストや過去リンクが制限に引っかかる場合があるゲストユーザー、共有リンク、Entra B2B設定を確認する
OneDriveから外部共有したい組織または個人のOneDriveサイト設定により制限されるOneDriveサイトコレクションの設定も確認する

ドメイン制限を導入する前に、利用者へ「なぜ共有できなくなるのか」「例外申請はどこに出すのか」「取引先メールのどのドメインを使うべきか」を案内しておくと、展開後の混乱を減らせます。

管理者への影響

管理者は、単に設定をオンにするだけでは不十分です。ドメイン制限は、外部共有ポリシー、サイト単位の共有設定、Microsoft Entra B2B、監査、ヘルプデスク運用とセットで考える必要があります。

特に注意したいのは、組織レベルの設定がサイトレベルの設定より強いことです。組織全体でAllow listを設定した場合、サイト単位のAllow listは組織のAllow listのサブセットでなければなりません。また、組織全体でAllow listを使っている場合、サイト側でBlock listを使うことはできません。(Microsoft Learn)

Allow listとBlock listの選び方

Allow listとBlock listは、どちらが優れているというより、組織の外部共有方針によって向き不向きが変わります。

Allow listが向いているケース

Allow listは、指定したドメイン以外への共有を禁止するため、最も厳格な運用に向いています。

具体的には、次のようなケースです。

  • 特定の委託先やグループ会社とだけ共同作業する
  • 契約で共有先企業が明確に決まっている
  • 機密情報、研究開発資料、顧客データを扱う
  • 個人メールアドレスや未承認の取引先への共有を避けたい
  • サイト単位で「このプロジェクトはこの会社だけ」と明確に分けたい

Allow listのメリットは、想定外の外部ドメインへ共有されにくいことです。一方で、取引先が増えるたびにドメイン追加が必要になります。管理フローを整えずに導入すると、「急ぎの共有ができない」「担当者がメール添付で回避する」といった逆効果が起きることがあります。

Block listが向いているケース

Block listは、基本的には外部共有を許可しつつ、指定したドメインだけを拒否する運用です。

具体的には、次のようなケースに向いています。

  • 顧客やパートナーが多く、Allow listでは管理しきれない
  • 競合企業や退職者が使うドメインなど、明確に拒否したい対象がある
  • 個人メールドメインへの共有を抑止したい
  • まずは緩やかに制限を始め、段階的に厳格化したい

Block listのメリットは、業務影響が比較的小さいことです。ただし、未知の危険なドメインを事前にすべて列挙することはできません。機密性の高いサイトでは、Block listだけに頼るのではなく、サイト単位の外部共有制限、秘密度ラベル、条件付きアクセス、アクセスレビューなどと組み合わせるべきです。

テナント全体とサイト単位の設定の違い

SharePoint / OneDriveのドメイン制限は、組織全体とサイト単位で設定できます。ただし、設定できる数や優先関係が異なります。

項目組織レベルサイトレベル
主な用途テナント全体の外部共有方針を統一する特定サイトだけ厳しく制御する
設定場所SharePoint管理センターの共有設定SharePoint管理センターのアクティブなサイト、またはPowerShell
ドメイン数の上限最大5,000ドメイン最大500ドメイン
ワイルドカード非対応非対応
優先関係サイト設定より優先組織設定の範囲内で制御
OneDrive個別サイト組織設定として反映個別OneDriveサイトはPowerShellで設定

Microsoft公式情報では、組織レベルのドメイン一覧は最大5,000件、サイトレベルは最大500件とされています。また、ドメイン指定ではワイルドカードはサポートされていません。(Microsoft Learn)

ここで失敗しやすいのが、サブドメインの扱いです。example.comを登録したからといって、すべてのサブドメインが期待どおり許可されるとは限りません。ワイルドカードが使えないため、partner.example.comやjp.example.comのようなサブドメインを使う取引先がいる場合は、事前に検証し、必要なドメインを個別に整理してください。

管理センターで設定する手順

SharePoint管理センターから設定する場合、組織全体とサイト単位で手順が分かれます。画面名はテナントや表示言語によって多少異なることがありますが、基本的な流れは同じです。

組織全体でドメイン制限を設定する

手順作業内容
1SharePoint管理センターの共有設定を開く
2外部共有の詳細設定で、ドメインによる外部共有制限を有効にする
3Allow listまたはBlock listを選択する
4domain.com形式でドメインを入力する
5保存する
6許可ドメイン、拒否ドメインの両方でテスト共有する

ドメインを複数登録する場合、管理センターでは1行ごとに入力する形式です。PowerShellではスペース区切りの文字列として指定する例が案内されています。(Microsoft Learn)

サイト単位でドメイン制限を設定する

手順作業内容
1SharePoint管理センターで「アクティブなサイト」を開く
2対象サイトを選択する
3設定タブから外部共有の詳細設定を開く
4ドメインによる外部共有制限を有効にする
5Allow listまたはBlock listを選ぶ
6ドメインを入力して保存する
7サイト所有者と外部ユーザーで動作確認する

サイト単位の設定では、組織レベルの設定との整合性が重要です。たとえば、組織全体でpartner-a.co.jpとpartner-b.co.jpだけをAllow listにしている場合、あるサイトでpartner-c.co.jpを追加しても、組織全体の制限を超えて許可することはできません。

PowerShellでの設定例

多数のサイトに同じ設定を展開する場合や、OneDriveの個別サイトコレクションを制御する場合は、SharePoint Online Management Shellを使ったPowerShell設定が現実的です。Set-SPOTenantでは組織レベル、Set-SPOSiteではサイト単位の共有設定を変更できます。(Microsoft Learn)

組織全体でAllow listを設定する例

Set-SPOTenant `
  -SharingDomainRestrictionMode "AllowList" `
  -SharingAllowedDomainList "partner-a.co.jp partner-b.co.jp"

この設定では、指定したドメインの外部共同作業者にだけ共有できます。厳格な制御が必要なテナントに向いています。

組織全体でBlock listを設定する例

Set-SPOTenant `
  -SharingDomainRestrictionMode "BlockList" `
  -SharingBlockedDomainList "example-blocked.com personal-mail.example"

この設定では、指定したドメイン以外の外部共同作業者には共有できます。広く外部共有を許可しつつ、一部ドメインを除外したい場合に使います。

サイト単位でAllow listを設定する例

Set-SPOSite `
  -Identity https://contoso.sharepoint.com/sites/project-a `
  -SharingCapability ExternalUserSharingOnly

Set-SPOSite `
  -Identity https://contoso.sharepoint.com/sites/project-a `
  -SharingDomainRestrictionMode AllowList `
  -SharingAllowedDomainList "partner-a.co.jp"

この例では、対象サイトで認証済み外部ユーザーとの共有を許可しつつ、共有可能な外部ドメインをpartner-a.co.jpに絞ります。Set-SPOSiteの公式例でも、サイトに対してSharingCapabilityとSharingDomainRestrictionMode、SharingAllowedDomainListを組み合わせる方法が示されています。(Microsoft Learn)

導入前に確認すべきチェックリスト

ドメイン制限はセキュリティ強化に有効ですが、いきなり全社展開すると業務影響が出やすい設定です。導入前に、少なくとも次の項目を確認してください。

確認項目確認する理由実務での見方
現在の外部共有先ドメイン既存業務を止めないため監査ログ、共有レポート、サイト所有者への確認で洗い出す
取引先の正式ドメイン個人メールや別会社ドメインとの混在を避けるため契約書、購買台帳、取引先マスターと照合する
機密性の高いサイト厳格なAllow listを適用する候補を選ぶため経営資料、顧客情報、研究開発、法務、人事のサイトを優先する
Microsoft Entra B2B設定SharePoint側とEntra側の制限が競合しないようにするためExternal collaboration settings、Allow/Deny list、クロステナント設定を確認する
OneDriveの利用実態個人領域からの外部共有が抜け道にならないようにするため部門別のOneDrive共有状況を確認する
例外申請フロー業務停止やシャドーITを防ぐため誰が承認し、何日以内に追加するかを決める
テスト対象本番展開前に失敗パターンを把握するため許可ドメイン、拒否ドメイン、既存ゲスト、OneDrive共有をそれぞれ試す

外部共有の棚卸しには、SharePoint Advanced ManagementのData access governance reportsも有効です。Microsoft公式情報では、過剰共有や機密コンテンツを含むサイトの発見、共有リンクの活動確認などに使えると説明されています。(Microsoft Learn)

移行・展開時に注意したいポイント

既存ゲストは「共有済みだから安全」とは限らない

ドメイン制限を設定しても、既存のゲストユーザーや過去の共有リンクをどう扱うかは別途確認が必要です。特にMicrosoft Entra B2B連携の変更により、以前のワンタイムパスコード系の共有リンクでアクセス問題が発生し、外部ユーザーへの再共有が必要になるケースが案内されています。(Microsoft Learn)

導入時は、新規共有だけでなく、既存共有も棚卸ししてください。

実務では、次の順番で確認すると進めやすくなります。

順番作業目的
1外部共有されているサイトを洗い出す影響範囲を把握する
2外部ゲストのメールドメインを集計するAllow list / Block list候補を作る
3取引先として正当なドメインか確認する不要な外部共有を排除する
4パイロットサイトで制限を適用するエラー、問い合わせ、業務影響を確認する
5既存ゲストのアクセスを検証する再共有が必要なユーザーを特定する
6全社展開する運用ルールと一緒に適用する

匿名リンク対策は別で考える

ドメイン制限は、ゲストのメールアドレスドメインを基準に共有を制御する設定です。匿名の「Anyoneリンク」を広く許可している場合、ドメイン制限だけで十分な統制になるとは考えない方が安全です。

外部共有を厳格化したい場合は、次の設定も合わせて確認してください。

設定確認ポイント
Anyoneリンクの許可状況匿名アクセスを許可する必要が本当にあるか
既定の共有リンク種別「特定のユーザー」が既定になっているか
リンクの有効期限長期間有効なリンクが残っていないか
再共有の許可ゲストがさらに別ユーザーへ共有できないよう制御しているか
サイト所有者の共有権限所有者以外が外部招待できる状態になっていないか

セキュリティ事故は、1つの設定ミスだけで起きるとは限りません。ドメイン制限、リンク設定、権限管理、監査を組み合わせて、抜け道を減らすことが重要です。

Allow listを厳しくしすぎると業務回避が起きる

Allow listは強力ですが、厳しすぎると利用者がメール添付、個人クラウド、チャットアプリなど、管理外の手段に流れることがあります。

避けるには、次の運用を用意してください。

課題対策
新しい取引先にすぐ共有できない例外申請フォームと承認者を明確にする
どのドメインを申請すべきか分からない取引先の正式メールドメインを確認する手順を用意する
承認に時間がかかる緊急時の暫定許可ルールを決める
共有できない理由が利用者に伝わらないエラー時の案内文、社内FAQ、ヘルプデスク回答例を整備する

セキュリティ設定は、厳しさだけでなく「使える運用」まで設計して初めて効果を発揮します。

開発者が確認すべき実装上のポイント

SharePoint / OneDriveの共有をアプリや自動化フローから扱っている場合、ドメイン制限は開発者にも影響します。特に、Power Automate、社内ポータル、プロビジョニングツール、Microsoft GraphやSharePoint APIを使った共有処理では注意が必要です。

共有招待の失敗を正常な業務エラーとして扱う

ドメイン制限が有効になると、外部共有APIや自動処理が、特定ドメインへの招待で失敗する可能性があります。これはシステム障害ではなく、ポリシーに基づく拒否です。

実装では、次のように扱うと運用しやすくなります。

実装ポイント推奨対応
許可されないドメインへの共有エラーメッセージを利用者向けに分かりやすく変換する
ドメイン一覧の管理コードに直書きせず、管理者が更新できる設定値として扱う
ログ共有先メール、対象サイト、エラー理由、申請導線を記録する
再試行処理ポリシー拒否に対して無限リトライしない
承認フロー未許可ドメインの場合、共有ではなく申請ワークフローへ回す

たとえば、「共有に失敗しました」だけを表示すると、利用者はシステム不具合だと誤解します。代わりに、「この取引先ドメインは現在許可されていません。外部共有申請から追加を依頼してください」と案内する方が実務的です。

サイト作成時に共有ポリシーもセットで適用する

プロジェクトサイトを自動作成している組織では、サイト作成時に共有設定も同時に適用するべきです。

悪い例は、サイトだけ作って共有設定を所有者任せにする運用です。部門ごとに設定がばらつき、後から外部共有の棚卸しが難しくなります。

良い例は、サイトの種類ごとにテンプレートを決める運用です。

サイト種別推奨される共有方針
社内限定サイト外部共有を無効化
特定取引先プロジェクトサイト単位のAllow list
一般的な部門サイト組織レベルの制限に従う
機密性の高いサイト外部共有オフ、または限定的なAllow list
一時的な共同作業サイトAllow list、有効期限、定期レビューを組み合わせる

このように、サイト作成、秘密度、外部共有、ドメイン制限をセットで設計すると、運用の属人化を防げます。

よくある失敗と対策

ドメインを登録したのに共有できない

組織レベルのAllow list、サイトレベルのAllow list、Microsoft Entra B2BのAllow/Deny listのどこかで制限されている可能性があります。SharePoint側だけでなく、Entra ID側の外部コラボレーション設定も確認してください。

サイト単位で許可したのにブロックされる

組織レベルの設定がより厳しい場合、サイト単位ではそれを上回る許可はできません。サイト側に追加したドメインが組織レベルのAllow listに含まれているか確認してください。

個別のOneDriveだけ制御したい

個別のOneDriveサイトコレクションに対するドメイン制限は、PowerShellのSet-SPOSiteを使って設定する必要があります。Microsoft公式情報でも、個別OneDriveサイトコレクションの制限はPowerShellで行うと案内されています。(Microsoft Learn)

個人メールをすべてブロックしたい

Block listで個人メール系ドメインを登録する方法はありますが、個人メールドメインは多数存在します。完全な網羅は難しいため、機密性の高い共有ではAllow listの方が安全です。Microsoft EntraのB2B Allow/Deny listでも、個人メールドメインのブロック例が紹介されています。(Microsoft Learn)

取引先が複数ドメインを使っている

大企業やグループ会社では、請求部門、開発部門、海外拠点で別ドメインを使うことがあります。代表ドメインだけをAllow listに入れると、一部担当者が共有できません。取引開始時に、共有で使う正式ドメインを確認するプロセスを作ってください。

管理者が次に取るべき行動

SharePoint / OneDriveのドメイン制限は、外部共有を「禁止するためだけの設定」ではありません。安全に共同作業を続けるために、共有できる相手を明確にする設定です。

まずは、現在の外部共有先ドメインを棚卸ししてください。次に、機密性の高いサイトから優先してAllow listを試験導入し、問い合わせ内容や業務影響を確認します。そのうえで、Microsoft Entra B2BのAllow/Deny list、SharePointの組織レベル設定、サイト単位の設定、OneDrive共有、監査レポートを整合させることが重要です。

実務では、次の順番で進めると失敗しにくくなります。

優先度やること
高外部共有されているサイトとOneDriveの利用状況を確認する
高主要な取引先ドメインを一覧化する
高Entra B2Bの外部コラボレーション設定を確認する
中機密サイトでAllow listをパイロット適用する
中ヘルプデスク向けのFAQと例外申請フローを作る
中PowerShellで設定を標準化する
低定期レビューで不要なゲストと共有リンクを削除する

ドメイン制限は、一度設定して終わりではありません。取引先の追加、組織変更、プロジェクト終了、Entra B2Bの運用変更に合わせて、定期的に見直す必要があります。SharePoint / OneDriveを安全な共同作業基盤として使い続けるには、「共有できるドメイン」「共有できるサイト」「共有後の監査」を一体で管理することが最も重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次