SharePoint と OneDrive の外部共有を安全に運用したい場合、今回確認すべき中心は「外部共有そのものを禁止するか」ではなく、「社外に共有できる社内ユーザーを、承認済みのセキュリティグループに限定するか」です。
この設定を使うと、SharePoint 管理者は外部共有できるユーザーを特定のセキュリティグループのメンバーに絞り込めます。あわせて、Microsoft Entra のゲスト招待設定、Anyone リンクの扱い、サイト単位の外部共有設定、2026年の Entra B2B 移行影響を確認しておくことが重要です。(Microsoft Learn)
SharePoint の外部共有制限で確認すべき更新ポイント
Microsoft Learn の「Allow only members of specific security groups to share SharePoint and OneDrive files and folders externally」は、SharePoint と OneDrive のファイル・フォルダーを外部共有できるユーザーを、特定のセキュリティグループに限定するための管理者向け設定です。該当ページでは最終更新日が 2026年5月7日と表示されているため、本稿では 2026年7月時点で管理者が確認すべき外部共有ガバナンスのポイントとして整理します。(Microsoft Learn)
この設定の本質は、外部共有先の相手を制限することではありません。制御するのは「組織内の誰が外部共有操作を実行できるか」です。たとえば、営業部門の一部ユーザーやプロジェクト責任者だけに外部共有を許可し、一般ユーザーには社外共有をさせない、といった運用ができます。
特に重要なのは、SharePoint 側でセキュリティグループを指定しても、そのグループのユーザーが Microsoft Entra のゲスト招待設定でゲストを招待できる状態になっていなければ、期待どおりに外部共有できない点です。SharePoint の設定だけで完結する機能ではなく、Microsoft Entra の外部コラボレーション設定と組み合わせて確認する必要があります。(Microsoft Learn)
この設定でできることと、できないこと
この機能でできるのは、SharePoint と OneDrive のコンテンツを外部共有できる社内ユーザーを、最大 12 個のセキュリティグループで管理することです。各グループには「Authenticated guests only」または「Anyone」を選択できます。(Microsoft Learn)
| 観点 | できること | 注意点 |
|---|---|---|
| 外部共有できるユーザーの制限 | 承認済みセキュリティグループのメンバーだけに外部共有を許可できる | グループに入っていないユーザーは、外部共有が必要な業務で詰まる可能性がある |
| SharePoint と OneDrive の統制 | ファイル、フォルダーの外部共有操作を組織単位で制御できる | サイト単位の外部共有設定がより厳しい場合、そのサイトでは共有できない |
| Anyone リンクの許可 | 指定グループに限って、認証不要リンクの作成を許可できる | 転送されたリンクでもアクセスでき、誰がアクセスしたか追跡しにくい |
| ゲスト認証の強制 | 認証済みゲストのみに共有を限定できる | ゲスト側のサインインや確認コード対応が必要になる |
| 部門別の運用 | 営業、調達、パートナー担当など、必要な部門だけに外部共有権限を付与できる | グループ設計を細かくしすぎると棚卸しが難しくなる |
一方、この設定は DLP や秘密度ラベルの代替ではありません。機密情報を誤って共有した場合の検知、分類、ブロックまで担わせたい場合は、Microsoft Purview の DLP、秘密度ラベル、監査ログ、サイト単位の権限制御と組み合わせる必要があります。
影響範囲は SharePoint と OneDrive、ただしサイト設定にも左右される
SharePoint の外部共有設定には、組織レベルとサイトレベルがあります。外部共有を利用するには組織レベルで許可されている必要があり、サイト側では組織設定と同じか、より厳しい設定にできます。設定が一致しない場合は、より制限の強い設定が適用されます。OneDrive の共有設定も、SharePoint の設定と同じか、より厳しい設定にできます。(Microsoft Learn)
つまり、セキュリティグループにユーザーを追加しただけでは十分ではありません。次のようなケースでは、ユーザーが「許可されたはずなのに共有できない」と感じる可能性があります。
| よくある状況 | 原因 | 確認ポイント |
|---|---|---|
| グループに入れたユーザーが共有できない | Microsoft Entra のゲスト招待設定で制限されている | Entra の外部コラボレーション設定で、該当ユーザーがゲストを招待できるか |
| 特定サイトだけ共有できない | サイト単位の外部共有設定が厳しい | SharePoint 管理センターで対象サイトの共有レベルを確認 |
| OneDrive では共有できない | OneDrive 側の設定が SharePoint より厳しい | OneDrive の外部共有設定を確認 |
| Anyone リンクが選べない | 組織またはサイトで Anyone リンクが許可されていない | 組織レベル、サイトレベル、リンク既定値を確認 |
| 外部ユーザーがアクセスできない | Entra B2B ゲストアカウントや既存共有リンクの影響 | 外部共有レポートや監査ログで対象ユーザーを確認 |
Microsoft 365 グループや Teams に接続された SharePoint サイトでは、グループや Teams 側のゲスト共有設定も関係します。SharePoint 単体の設定だけを見ていると、Teams 連携サイトで想定外の挙動に見えることがあるため、共同作業の導線全体で確認することが大切です。(Microsoft Learn)
設定手順:SharePoint 管理センターでセキュリティグループを指定する
設定は SharePoint 管理センターの共有設定から行います。Microsoft Learn では、SharePoint 管理者または Microsoft 365 の適切な管理権限を持つアカウントで操作する流れが示されています。(Microsoft Learn)
| 手順 | 操作 | 実務上の確認ポイント |
|---|---|---|
| 事前準備 | 外部共有を許可するユーザーを決め、セキュリティグループを用意する | 部門名ではなく「外部共有を許可する役割」でグループを設計する |
| 1 | SharePoint 管理センターで「Policies」から「Sharing」を開く | 管理者権限のあるアカウントで操作する |
| 2 | 「External sharing」の詳細設定を展開する | 組織レベルの共有設定も同時に確認する |
| 3 | 「Allow only users in specific security groups to share externally」を選択する | 既存ユーザーの外部共有業務に影響が出るため、事前通知を行う |
| 4 | 「Manage security groups」から対象グループを追加する | 指定できるグループは最大 12 個 |
| 5 | グループごとに「Authenticated guests only」または「Anyone」を選ぶ | 原則は認証済みゲストのみ、例外的に Anyone を検討する |
| 6 | 保存後、対象ユーザーと非対象ユーザーの両方で動作確認する | SharePoint サイト、OneDrive、Teams 連携サイトで確認する |
実務では、いきなり全社に適用するよりも、まず「外部共有を頻繁に使う部門」と「機密度の低い検証用サイト」でテストするのが安全です。テストでは、グループメンバーが外部共有できることだけでなく、グループ外ユーザーが外部共有できないことも確認してください。
「Authenticated guests only」と「Anyone」の選び方
この設定では、セキュリティグループごとに外部共有の範囲を選択します。既定は「Authenticated guests only」です。これは、外部ユーザーが本人確認を行ってアクセスする方式で、機密性のある情報や社外秘資料の共有に向いています。(Microsoft Learn)
一方、「Anyone」を選ぶと、該当グループのユーザーは認証不要の Anyone リンクを使って外部共有できます。Microsoft Learn では、Anyone リンクは転送されても内部・外部で動作し、誰がアクセス権を持っているか、誰がアクセスしたかを追跡できないと説明されています。利便性は高いものの、機密情報には向きません。(Microsoft Learn)
| 選択肢 | 向いている用途 | 避けたい用途 | 管理者の判断基準 |
|---|---|---|---|
| Authenticated guests only | 契約書、見積書、共同編集資料、パートナー向け資料 | 不特定多数に配布する公開資料 | 相手を特定し、アクセス履歴やゲスト管理を重視する場合 |
| Anyone | 公開前提の資料、イベント案内、広く配布する非機密ファイル | 個人情報、社外秘、顧客情報、契約関連資料 | 認証の手間より配布の簡便さを優先し、漏えいリスクを許容できる場合 |
Anyone リンクを許可する場合は、リンクの有効期限や表示専用権限を組み合わせるのが現実的です。SharePoint の管理設定では、Anyone リンクの有効期限やリンク権限を制限できます。(Microsoft Learn)
2026年の Entra B2B 移行影響もあわせて確認する
今回のセキュリティグループによる外部共有制限そのものに、Microsoft Learn 上で個別の移行期限が示されているわけではありません。ただし、SharePoint と OneDrive の外部共有全体では、Microsoft Entra B2B への移行影響を無視できません。
Microsoft は 2026年5月から、テナントの EnableAzureB2BIntegration 設定にかかわらず、すべてのテナントで SharePoint と OneDrive の Microsoft Entra B2B 統合を有効化すると説明しています。ロールアウト後は、この設定は共有動作に影響しなくなり、統合を無効化する機能も削除されます。(Microsoft Learn)
また、外部共有の FAQ では、OTP 自体が廃止されるのではなく、外部ユーザー認証の基盤が SharePoint Online から Microsoft Entra B2B に移行すると説明されています。既存リンクのすべてを再共有する必要はありませんが、テナント内に Microsoft Entra B2B のゲストアカウントがない外部ユーザーは、2026年7月以降にアクセス拒否が発生する可能性があります。(Microsoft Learn)
| 確認項目 | 2026年7月時点の見方 | 管理者の対応 |
|---|---|---|
| セキュリティグループによる外部共有制限 | 外部共有できる社内ユーザーを絞るガバナンス設定 | 外部共有を許可するユーザーを棚卸しし、グループ化する |
| Entra B2B 統合 | 2026年5月以降、全テナントで有効化が進む | テナントの状態、ゲストアカウント、外部共有レポートを確認する |
| 既存共有リンク | すべての再共有が必要とは限らない | B2B ゲストアカウントがない外部ユーザーを洗い出す |
| Anyone リンク | Entra B2B への移行自体では影響を受けない | ただし、機密情報向けには使わない運用を徹底する |
| 手動有効化の期限 | FAQ では 2026年4月末まで手動有効化可能とされていた | 2026年7月時点では、影響確認と是正が中心になる |
このため、2026年7月時点で管理者が行うべきことは、「移行期限に間に合わせる」よりも、「すでに影響が出る可能性のあるゲストと共有リンクを特定し、外部共有ルールを再整理する」ことです。
グローバル組織での設計ポイント
グローバル企業では、国や地域ごとに外部共有の事情が異なります。日本法人では取引先とのファイル共有が中心でも、海外法人では販売代理店、開発パートナー、委託先との共同編集が多い場合があります。この場合、単純に全社一律で外部共有を禁止すると、ユーザーが個人用ストレージや未承認サービスに流れるリスクがあります。
Microsoft のセキュアな外部アクセスに関するガイダンスでも、特定のセキュリティグループに外部共有を限定する設定は、セキュアな共有トレーニングを受けたユーザーだけを承認済み共有者にする運用に使える一方、承認された共有者になれないユーザーが非承認の方法で共有する可能性にも触れています。(Azure 文档)
グローバル運用では、次のようにグループを分けると管理しやすくなります。
| グループ例 | 付与する共有範囲 | 想定ユーザー | 運用ルール |
|---|---|---|---|
| SPO-ExternalShare-Authenticated | Authenticated guests only | 営業、調達、プロジェクト管理者 | 外部共有トレーニング受講後に追加 |
| SPO-ExternalShare-Anyone-Approved | Anyone | 広報、イベント担当、公開資料担当 | 非機密資料のみ。有効期限と表示専用を原則にする |
| SPO-ExternalShare-Pilot | Authenticated guests only | 検証対象部門 | 本番展開前のテスト用 |
| SPO-ExternalShare-Exception | 必要に応じて最小権限 | 一時的な案件担当者 | 期限付きでメンバーシップを棚卸し |
グループ名には、地域名よりも権限の意味を入れるのがおすすめです。たとえば「Japan-Share」だけでは、何を許可しているのか分かりません。「ExternalShare-Authenticated」のように、外部共有と認証済みゲスト限定であることが名前から分かる設計にすると、監査や引き継ぎが楽になります。
管理者が確認すべきチェックリスト
設定前後で確認すべきポイントは、SharePoint 管理センターだけでは完結しません。SharePoint、OneDrive、Microsoft Entra、監査ログ、ユーザー教育をまとめて確認する必要があります。
| チェック項目 | 確認内容 | 優先度 |
|---|---|---|
| 組織レベルの外部共有設定 | SharePoint と OneDrive の共有レベルが業務要件に合っているか | 高 |
| サイトレベルの共有設定 | 機密サイトで外部共有が許可されていないか | 高 |
| セキュリティグループ | 外部共有を許可すべきユーザーだけが所属しているか | 高 |
| Entra ゲスト招待設定 | グループメンバーがゲストを招待できる設定になっているか | 高 |
| Anyone リンク | 利用可否、有効期限、表示専用設定が適切か | 高 |
| 既存外部共有 | 共有中のファイル、フォルダー、サイト、外部ユーザーを把握しているか | 中 |
| Entra B2B ゲスト | ゲストアカウントがない外部ユーザーを把握しているか | 高 |
| ユーザー通知 | 共有できなくなるユーザーに代替手順を案内しているか | 中 |
| 監査ログ | 外部共有イベントを追跡できる状態か | 中 |
| 棚卸し頻度 | グループメンバーと外部共有先を定期的に見直しているか | 中 |
特に、グループに追加する基準を明文化しておくことが重要です。「部長が依頼したから追加」ではなく、「外部共有トレーニングを完了」「業務上の外部共有が継続的に必要」「上長またはデータ所有者が承認」「定期棚卸しの対象にする」といった条件を決めておくと、後から権限が膨らみにくくなります。
失敗しやすいポイント
セキュリティグループに入れたのに共有できない
最も多い原因は、SharePoint の設定と Microsoft Entra のゲスト招待設定がそろっていないことです。Microsoft Learn では、対象セキュリティグループのユーザーは Microsoft Entra のゲスト招待設定でゲストを招待できる必要があると説明されています。(Microsoft Learn)
対策は、SharePoint 側で対象グループを指定したあと、Microsoft Entra の外部コラボレーション設定でゲスト招待が許可されているかを確認することです。テストユーザーを 1 人だけ使うのではなく、許可対象ユーザー、非許可ユーザー、外部ゲストの 3 パターンで検証してください。
Anyone リンクを例外扱いにしたつもりが常用される
Anyone リンクは便利ですが、転送されたリンクでもアクセスでき、アクセスした相手を追跡しにくいという特性があります。社内で「急ぎのときだけ」と説明しても、運用ルールが弱いと日常的に使われがちです。(Microsoft Learn)
対策は、Anyone を許可するグループを最小限にし、リンクの有効期限や表示専用権限を組み合わせることです。広報資料やイベント案内のような公開前提のファイルに限定し、契約書、個人情報、顧客資料では使わないルールを明文化しましょう。
サイト単位の制限を見落とす
組織レベルで外部共有を許可していても、サイト側がより厳しい設定になっていると、そのサイトでは外部共有できません。SharePoint では組織レベルとサイトレベルの設定があり、より制限の強い設定が適用されます。(Microsoft Learn)
対策は、外部共有が必要なサイトを一覧化し、サイト単位の共有設定を確認することです。特に、Teams に接続されたサイト、プロジェクトサイト、部門ポータル、役員向けサイトは、用途ごとに外部共有ポリシーを分けると運用しやすくなります。
グループを細かく分けすぎる
指定できるセキュリティグループは最大 12 個です。部署、地域、プロジェクトごとに細かく分けすぎると、上限に達しやすくなります。(Microsoft Learn)
対策は、「誰が外部共有してよいか」ではなく「どのレベルの外部共有を許可するか」でグループを設計することです。たとえば、認証済みゲスト限定のグループ、Anyone リンクを許可する例外グループ、一時的な検証グループのように、権限レベルで整理すると管理しやすくなります。
実務でのおすすめ運用パターン
最も安全で現実的なのは、「原則は Authenticated guests only」「Anyone は最小限」「機密サイトは外部共有オフ」「外部共有できるユーザーはトレーニング後にグループ追加」という運用です。
| 業務シーン | 推奨設定 | 理由 |
|---|---|---|
| 顧客との見積書・提案書共有 | Authenticated guests only | 相手を特定し、アクセス管理しやすい |
| 開発パートナーとの共同編集 | Authenticated guests only | 継続的な共同作業ではゲスト管理が重要 |
| 採用候補者への資料共有 | Authenticated guests only | 個人情報や評価情報の混在を避ける |
| イベント資料の配布 | Anyone、表示専用、有効期限付き | 公開前提の資料なら認証負荷を減らせる |
| 役員会資料・法務資料 | 外部共有オフ | 外部共有よりもサイト分離と厳格な権限管理を優先 |
| 社内ナレッジ | 外部共有オフまたは組織内リンク | 社外共有の必要性が低い |
この設定は、外部共有を禁止するためだけのものではありません。むしろ、必要な外部コラボレーションを止めずに、共有できる人を明確にするための仕組みです。現場の業務を止めないためにも、許可されていないユーザーが外部共有を必要とする場合の申請ルートを用意しておくと、シャドーITを防ぎやすくなります。
まず取るべきアクション
SharePoint と OneDrive の外部共有を安全に見直すなら、最初に行うべきことは設定変更ではなく、現状把握です。外部共有を使っている部門、共有先の外部ユーザー、Anyone リンクの利用状況、機密サイトの共有設定を確認してください。
そのうえで、外部共有を許可するユーザーをセキュリティグループに集約し、原則は「Authenticated guests only」で運用します。Anyone リンクは、公開前提の資料に限定し、有効期限や表示専用権限を組み合わせるのが安全です。
2026年7月時点では、Microsoft Entra B2B への外部共有基盤の移行影響も重なっています。セキュリティグループの設計だけでなく、ゲストアカウントの有無、既存共有リンク、外部共有レポートを確認し、アクセス拒否が発生しそうな外部ユーザーを先に洗い出しておきましょう。(Microsoft Learn)
SharePoint の外部共有は、許可しすぎると情報漏えいリスクが高まり、絞りすぎると現場が別の手段に流れます。管理者は「誰に共有させるか」「どのリンク種別を許すか」「どのサイトは共有禁止にするか」を分けて設計し、定期的に棚卸しすることが重要です。

コメント