SharePoint Restricted Access Controlで入れない原因|二重の権限と確認手順

SharePoint Restricted Access Controlの許可グループにユーザーを追加したのに、「アクセスが拒否されました」と表示されることがあります。多くの場合、原因は設定の反映遅延ではなく、Restricted Access Controlのグループ所属だけではSharePointのアクセス権が付与されないことです。

ユーザーが対象サイトやファイルを開くには、次の両方を満たす必要があります。

  • Restricted Access Controlで指定した許可グループのメンバーである
  • SharePointサイト、ライブラリ、フォルダー、ファイルのいずれかにアクセス権がある

反対に、SharePoint側でサイトを共有していても、Restricted Access Controlの許可グループに所属していなければアクセスできません。既存のアクセス権や共有リンクがあっても、制限グループの外にいるユーザーはブロックされます。(Microsoft Learn)

本記事では、SharePoint管理者とサイト所有者が確認すべき二重の権限、アクセス拒否が発生する典型例、具体的な確認手順を解説します。

目次

制限グループに追加したのにSharePointへ入れない――必要な2つの権限

SharePoint Restricted Access Controlによるアクセス判定は、次のように考えると分かりやすくなります。

アクセス可能なユーザー = 制限グループのメンバー ∩ SharePointアクセス権を持つユーザー

厳密には「2種類のアクセス権」というより、次の二段階のAND判定です。

  1. Restricted Access Controlを通過できるユーザーか
  2. 対象コンテンツを開くSharePoint権限を持っているか

Restricted Access Controlに関係する判定結果を整理すると、次のようになります。

制限グループのメンバーSharePointアクセス権結果
ありあり付与された権限の範囲でアクセス可能
ありなしアクセス不可
なしありRestricted Access Controlによってアクセス不可
なしなしアクセス不可

最も間違えやすいのは、1行目と2行目の違いです。Microsoft EntraセキュリティグループをRestricted Access Controlへ登録し、そのグループへユーザーを追加しても、SharePointサイトの閲覧権限や編集権限までは自動的に付与されません。Microsoftも、ユーザーには「制限グループへの所属」と「サイトまたはコンテンツへのアクセス権」の両方が必要であると明記しています。(Microsoft Learn)

なお、この表はRestricted Access ControlとSharePoint権限だけに絞ったものです。実際には、条件付きアクセス、外部共有設定、認証状態、秘密度ラベルなど、ほかのポリシーによってアクセスできない場合もあります。

Restricted Access Controlはアクセス権ではなく「外側の許可リスト」

Restricted Access Controlは、SharePointの通常の権限を置き換える機能ではありません。サイトへ入ることを許可するユーザーの範囲を、Microsoft 365グループまたはMicrosoft Entraセキュリティグループで限定する機能です。

サイトにRestricted Access Controlを設定すると、次の条件に該当するユーザーがブロックされます。

  • 以前からサイトのメンバーだった
  • ファイルを直接共有されていた
  • 有効な共有リンクを持っていた
  • 検索結果からファイルを開こうとした
  • Microsoft 365 Copilotからコンテンツを参照しようとした

これらのユーザーであっても、指定された制限グループに所属していなければ、サイトやコンテンツへアクセスできません。Restricted Access Controlは、既存の権限より外側に設置される追加のゲートとして機能します。(Microsoft Learn)

1つ目の条件は制限グループへの所属

SharePoint管理者は、サイトごとにRestricted Access Controlの許可グループを指定します。使用できるのは、主に次のグループです。

  • Microsoft 365グループ
  • Microsoft Entraセキュリティグループ
  • 動的メンバーシップを使用するMicrosoft Entraセキュリティグループ

1つのサイトには、最大10個のグループを指定できます。ユーザーは、そのうち少なくとも1つのグループに所属している必要があります。(Microsoft Learn)

たとえば、次のグループがRestricted Access Controlに登録されているとします。

  • SP-RAC-Accounting-Readers
  • SP-RAC-Accounting-Editors

ユーザーがどちらのグループにも所属していなければ、SharePoint側で直接アクセス権を与えられていても、対象サイトには入れません。

2つ目の条件はSharePointのサイトまたはコンテンツ権限

制限グループを通過した後は、通常のSharePoint権限が評価されます。

標準的なSharePointサイトでは、次のグループが使われます。

SharePointグループ標準の権限レベル主な用途
Visitors読み取りページやファイルを閲覧する
Members編集ファイルやリストを追加・更新する
Ownersフルコントロール権限やサイト設定を管理する

SharePointグループには、個別ユーザーだけでなく、Microsoft Entraセキュリティグループを追加することもできます。(Microsoft Learn)

Restricted Access Controlの許可グループに所属していても、ユーザーまたは所属グループがVisitors、Members、Ownersなどに登録されていなければ、サイト全体へのアクセス権はありません。

よくあるアクセス拒否のパターン

許可グループに追加しただけでSharePoint権限を付けていない

最も多いのが、Restricted Access Control側だけを設定したケースです。

たとえば、SharePoint管理者が次の操作を行ったとします。

  1. SP-RAC-ProjectAというMicrosoft Entraセキュリティグループを作成する
  2. Restricted Access Controlの許可グループに登録する
  3. 利用者をSP-RAC-ProjectAへ追加する

この状態では、利用者はRestricted Access Controlの条件を満たしています。しかし、SP-RAC-ProjectAがSharePointサイトのVisitorsやMembersに追加されていなければ、サイトへ入る権限がありません。

読み取りだけを許可する場合は、同じグループをサイトのVisitorsにも追加します。

Restricted Access Control
└─ SP-RAC-ProjectA

SharePointサイトのVisitors
└─ SP-RAC-ProjectA

これにより、グループへ追加されたユーザーは、Restricted Access ControlとSharePointの読み取り権限を同時に満たせます。

SharePointサイトのメンバーだが制限グループに所属していない

Restricted Access Controlを有効にする前からサイトを利用していたユーザーでも、制限グループに所属していなければブロックされます。

たとえば、次の状態です。

SharePointサイトのMembers
└─ [email protected]

Restricted Access Control
└─ SP-RAC-ProjectA

[email protected]がSP-RAC-ProjectAに所属していなければ、SharePointの編集権限を持っていてもアクセスできません。

このケースでは、SharePoint権限を付け直すのではなく、ユーザーがRestricted Access Controlで指定された正しいグループに所属しているかを確認します。

ファイルを共有したのに相手が開けない

Restricted Access Controlの対象サイトでは、共有リンクを作成しただけではアクセスできないことがあります。

ファイルを開くには、共有によって付与されたファイル権限に加えて、受信者がRestricted Access Controlの許可グループに所属している必要があります。制限グループ外のユーザーは、以前から有効な共有リンクを持っていてもブロックされます。(Microsoft Learn)

反対に、ユーザーが制限グループに所属し、特定のファイルだけを共有されている場合、そのファイルにはアクセスできても、サイト内のほかのコンテンツを閲覧できるとは限りません。

SharePointでは、特定のファイルやフォルダーだけを共有すると、必要な経路にLimited Accessが自動的に付与されます。Limited Accessは、共有されたコンテンツへ到達するための限定的な権限であり、サイト全体の閲覧権限ではありません。(Microsoft Learn)

Microsoft 365グループ接続サイトで閲覧者だけ入れない

Microsoft 365グループに接続されたチームサイトでは、接続先のMicrosoft 365グループがRestricted Access Controlの既定グループとして設定されます。また、Microsoft 365グループの所有者とメンバーには、通常、接続されたSharePointサイトへのアクセス権も付与されます。(Microsoft Learn)

そのため、TeamsやMicrosoft 365グループのメンバーは問題なくアクセスできる一方、SharePointのVisitorsにだけ追加されていた閲覧者がブロックされる場合があります。

Microsoft 365グループには標準の「閲覧のみ」の役割がありません。閲覧専用ユーザーはSharePointのVisitorsへ追加する必要がありますが、Restricted Access Controlを有効にしたサイトでは、そのユーザーが所属するセキュリティグループも許可グループへ追加しなければなりません。(Microsoft Learn)

たとえば、次のように構成します。

利用者Restricted Access ControlSharePoint側
Teamsの所有者接続されたMicrosoft 365グループOwners
Teamsのメンバー接続されたMicrosoft 365グループMembers
閲覧専用ユーザー閲覧者用セキュリティグループVisitors

アクセスできないときの確認手順

アクセス拒否を調査するときは、グループを闇雲に追加するのではなく、外側から順に確認します。

アクセスできない範囲を特定する

最初に、ユーザーがどこまでアクセスできないのかを確認します。

  • サイトのトップページ自体を開けない
  • サイトは開けるが、特定のライブラリだけ開けない
  • ライブラリは開けるが、特定のフォルダーやファイルだけ開けない
  • Teamsの標準チャネルは開けるが、プライベートチャネルだけ開けない
  • ブラウザーでは開けるが、検索やCopilotから見つからない

サイト全体を開けない場合は、Restricted Access Controlまたはサイト権限を優先して確認します。

特定のコンテンツだけ開けない場合は、ライブラリ、フォルダー、ファイルに固有の権限が設定されていないかを確認します。

Restricted Access Controlの設定を確認する

SharePoint管理者は、SharePoint管理センターから対象サイトの設定を確認します。

  1. SharePoint管理センターを開く
  2. 「サイト」を展開する
  3. 「アクティブなサイト」を開く
  4. 対象サイトを選択する
  5. 設定タブを開く
  6. Restricted site accessまたはサイトアクセス制限の項目を確認する
  7. 登録されているMicrosoft 365グループまたはセキュリティグループを確認する

UIの日本語表記は更新状況によって異なる場合がありますが、英語UIでは「Restricted site access」などの名称で表示されます。(Microsoft Learn)

PowerShellでは、次のコマンドでサイトの設定を確認できます。

Get-SPOSite -Identity "https://contoso.sharepoint.com/sites/ProjectA" |
    Select-Object RestrictedAccessControl, RestrictedAccessControlGroups

確認する項目は次のとおりです。

  • RestrictedAccessControlが有効になっているか
  • RestrictedAccessControlGroupsに意図したグループIDが登録されているか
  • 同名の別グループを誤って登録していないか
  • 対象サイトのURLを間違えていないか

Restricted Access Controlではグループ名ではなくグループの識別情報が重要です。同じような名前のMicrosoft 365グループとMicrosoft Entraセキュリティグループが存在する環境では、オブジェクトIDまで照合すると誤設定を見つけやすくなります。

ユーザーのグループ所属を確認する

次に、ユーザーが登録済みの許可グループへ実際に所属しているかを確認します。

特に確認したいのは次の点です。

  • ユーザーを正しいグループへ追加したか
  • 別アカウントやゲストアカウントを追加していないか
  • 動的グループのメンバーシップ条件を満たしているか
  • グループ変更が処理済みか
  • 複数テナントを利用している場合、正しいテナントのユーザーか

メールアドレスが似ていても、内部ユーザーとゲストユーザーは別のオブジェクトです。アクセス時に使用しているアカウントと、グループへ登録したアカウントが一致しているかを確認してください。

SharePointサイトの権限を確認する

Restricted Access Controlの条件を満たしていることを確認したら、サイト側の権限を確認します。

サイト所有者は、対象サイトで次の操作を行います。

  1. 設定を開く
  2. 「サイトのアクセス許可」または「Site permissions」を開く
  3. Owners、Members、Visitorsを確認する
  4. 対象ユーザーまたは所属グループが含まれているか確認する
  5. 必要な範囲に応じて読み取り、編集、フルコントロールを付与する

単に閲覧させるだけなら、MembersではなくVisitorsへの追加が基本です。閲覧だけでよいユーザーをMembersへ追加すると、ファイルやリストの編集・削除が可能になるため、過剰な権限になりやすくなります。

ライブラリやファイルの固有権限を確認する

サイトには入れるのに特定のファイルだけ開けない場合、権限継承が停止されている可能性があります。

SharePointでは、通常、ファイルやフォルダーは親のライブラリから権限を継承します。しかし、個別共有や固有権限の設定によって継承が停止されることがあります。親サイトのMembersに所属していても、対象ライブラリやファイルの固有権限から外されていればアクセスできません。(Microsoft Learn)

確認対象は次のとおりです。

  • ドキュメントライブラリ
  • リスト
  • フォルダー
  • 個別ファイル
  • 個別のリスト項目

Restricted Access Controlのグループ所属は、固有権限による拒否や権限不足を上書きしません。

管理しやすい推奨構成

Restricted Access ControlとSharePoint権限を別々の個人一覧で管理すると、追加漏れや削除漏れが起きやすくなります。実務では、Microsoft Entraセキュリティグループを両方の設定で利用する構成が分かりやすくなります。

閲覧者と編集者を分ける例

経理部門のサイトを例にすると、次のように構成できます。

SP-RAC-Accounting-Readers
SP-RAC-Accounting-Editors

Restricted Access Controlには、両方のグループを登録します。

Restricted Access Control
├─ SP-RAC-Accounting-Readers
└─ SP-RAC-Accounting-Editors

SharePoint側では、役割に応じて登録先を分けます。

Accounting Site Visitors
└─ SP-RAC-Accounting-Readers

Accounting Site Members
└─ SP-RAC-Accounting-Editors

この構成には、次の利点があります。

  • グループ追加だけで二段階の条件を満たせる
  • 閲覧者と編集者を明確に分離できる
  • 個別ユーザーへの直接付与を減らせる
  • 異動や退職時の削除漏れを抑えられる
  • SharePoint管理者とサイト所有者の責任範囲を整理しやすい

ただし、同じセキュリティグループをVisitorsとMembersの両方へ追加すると、実質的には強い方の権限が適用されます。用途ごとにグループを分けることが重要です。

SharePoint管理者とサイト所有者の役割を分ける

Restricted Access Controlのトラブルは、管理者間の役割分担が曖昧な場合にも発生します。

担当者主な確認対象
SharePoint管理者テナントでの機能有効化、サイトへのポリシー適用、許可グループ、レポート
Microsoft Entra管理者セキュリティグループ、動的グループ、ユーザー所属
サイト所有者Visitors、Members、Owners、ライブラリやファイルの権限
Teams所有者チーム、標準チャネル、共有チャネル、プライベートチャネルのメンバー

Restricted Access Controlのサイト単位の管理をサイト管理者へ委任する機能は、既定では無効です。SharePoint管理者が委任を有効にした場合、サイト側の管理者は変更理由を記録したうえでポリシーを更新できます。サイト所有者は、適用されているポリシーと制限グループをサイトのパネルから確認できます。(Microsoft Learn)

委任状態はPowerShellで確認できます。

Get-SPOTenant |
    Select-Object DelegateRestrictedAccessControlManagement

Teamsの共有チャネルとプライベートチャネルは別サイトとして確認する

Teamsに接続されたSharePointサイトへRestricted Access Controlを設定しても、共有チャネルやプライベートチャネルのサイトには自動適用されません。

共有チャネルサイトとプライベートチャネルサイトは、親チームの標準チャネルが利用するサイトとは別のサイトコレクションです。そのため、それぞれのサイトに対して個別にRestricted Access Controlを設定する必要があります。(Microsoft Learn)

また、共有チャネルやプライベートチャネルのメンバー管理はTeams側で行います。SharePoint側だけでユーザーを追加して、Teamsチャネルへアクセスさせる運用には向きません。(Microsoft Learn)

確認するときは、ユーザーが開いているURLが次のどちらかを見分けてください。

  • 親チームのSharePointサイト
  • 共有チャネルまたはプライベートチャネル専用のSharePointサイト

親サイトの設定だけを調査しても、チャネルサイトのアクセス拒否は解決しません。

制限グループ外への共有操作も禁止したい場合

Restricted Access Controlを有効にすると、制限グループ外のユーザーはコンテンツへアクセスできなくなります。一方、既定では、制限グループ外のユーザーに対する共有操作そのものが常に禁止されるわけではありません。

そのため、利用者が制限グループ外の相手へ共有リンクを送り、受信者が開けないという混乱が発生することがあります。

共有先も制限グループ内に限定する場合は、SharePoint管理者が次のテナント設定を検討します。

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false

この設定を有効にすると、Restricted Access Controlの許可グループ外にいるユーザーや、許可リストに含まれないグループへの共有を制限できます。(Microsoft Learn)

ただし、テナント全体へ影響する設定です。既存の外部共有や部門横断共有に影響しないかを確認し、テストサイトで検証してから適用してください。

アクセス拒否レポートでRACによるブロックを確認する

設定を確認しても原因を特定できない場合は、Restricted Access Controlのインサイトレポートを利用できます。

アクセス拒否に関するレポートは、次のコマンドで生成します。

Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

レポートの生成状況を確認します。

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

取得したレポートIDを使い、拒否内容を表示します。

Get-SPORestrictedAccessForSitesInsights `
    -ActionsBlockedByPolicy `
    -ReportId <Report-ID> `
    -Content AllDenials

このレポートを利用すると、Restricted Access Controlによって拒否されたユーザーやサイトを確認できます。単なるSharePoint権限不足なのか、Restricted Access Controlによるブロックなのかを切り分ける際に有効です。(Microsoft Learn)

Microsoft Purviewの監査ログでは、サイトへの制限適用、制限解除、制限グループの変更、委任されたサイト管理者が入力した変更理由なども記録されます。意図しない設定変更が疑われる場合は、監査ログも確認してください。(Microsoft Learn)

設定変更後もすぐに直らない場合の確認事項

グループやポリシーを修正した直後は、変更内容がすべての画面へ同時に反映されるとは限りません。

確認時は次の手順で再テストします。

  • ユーザーが正しいアカウントでサインインしているか確認する
  • InPrivateウィンドウやシークレットウィンドウで開く
  • サイトのトップページと対象ファイルのURLを分けて確認する
  • Microsoft EntraまたはMicrosoft 365グループのメンバー一覧を再確認する
  • Restricted Access Controlに登録されたグループIDを再確認する
  • SharePointのVisitors、Members、Ownersを再確認する

テナントでRestricted Access Control自体を有効にするPowerShell設定は、反映まで最大1時間程度かかる場合があります。また、検索やMicrosoft 365 Copilotへの反映は、サイト内のアイテム数などによって時間がかかることがあります。(Microsoft Learn)

ブラウザーでサイトを開けるようになっても、検索結果やCopilotにすぐ反映されない場合があるため、通常のサイトアクセスと検索インデックスの反映を分けて判断してください。

導入前に確認したい前提条件

Restricted Access Controlは、SharePoint Advanced Managementの前提条件に依存します。利用できるライセンス、管理ロール、PowerShell環境は契約や提供状況によって変わる可能性があるため、導入時点のMicrosoft Learnを確認してください。

管理センターやSharePoint Advanced Management機能を利用するには、SharePoint Administratorなどの適切なMicrosoft Entraロールも必要です。PowerShellで管理する場合は、最新のSharePoint Online Management Shellを使用します。(Microsoft Learn)

まとめ

SharePoint Restricted Access Controlでユーザーがアクセスできない場合は、次の2点を必ず別々に確認します。

  1. ユーザーがRestricted Access Controlで指定されたMicrosoft 365グループまたはMicrosoft Entraセキュリティグループに所属しているか
  2. ユーザーまたは所属グループが、SharePointサイト、ライブラリ、フォルダー、ファイルのアクセス権を持っているか

許可グループへの追加だけでは、SharePointのアクセス権は付与されません。反対に、SharePointのアクセス権だけを持っていても、制限グループ外のユーザーはブロックされます。

運用を安定させるには、閲覧者用と編集者用のMicrosoft Entraセキュリティグループを作成し、それぞれをRestricted Access ControlとSharePointのVisitorsまたはMembersの両方へ登録する方法が有効です。

アクセス拒否が発生したら、最初にRestricted Access Controlの許可グループを確認し、次にSharePointのサイト権限、最後にライブラリやファイルの固有権限を確認してください。この順序で調査すれば、原因を切り分けやすくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次