小規模事業向け OneDrive セキュリティ完全ガイド|Office 365 E1 と Entra ID P2・Amazon WorkSpaces で実現する防御策

小規模事業でも、クラウドストレージとして OneDrive を使う以上「いつ・誰が・どこから・何をしたか」を把握できる体制は欠かせません。本記事では、Office 365 E1 と Microsoft Entra ID P2、端末は Amazon WorkSpaces という構成で、どこまで OneDrive セキュリティを高められるかを具体的に解説します。

目次

OneDrive セキュリティを考える前提:E1+Entra ID P2+Amazon WorkSpaces

今回の前提環境は次のとおりです。

  • Office 365 E1:Exchange Online、OneDrive for Business、SharePoint Online、Teams などを含むエントリープラン
  • Microsoft Entra ID P2:旧 Azure AD P2。条件付きアクセス(CA)やリスクベース制御などの高機能な ID 管理
  • 端末は Amazon WorkSpaces:Windows 仮想デスクトップを業務端末として利用

よくあるお悩みは次の3つです。

  • OneDrive ファイルのアクセスや共有をログで追跡したい
  • どの端末・どこからアクセスしているかを可視化・制御したい
  • 情報漏えいを防ぐためにDLP や機密ラベルでデータを守りたい

結論から言うと、現行の E1+Entra ID P2 だけでも「ログ取得」「アラート」「未管理端末の制限」「リスクベース制御」は十分実用レベルで構築可能です。一方、DLP や機密ラベルなどの高度な情報保護、OneDrive 同期クライアントの詳細な可視化には、E3 や E5 Compliance 等の追加ライセンスが必要になります。

ファイルアクセスの記録:Purview 監査(Standard)の活用

Office 365 E1 には、Microsoft Purview 監査(Standard)が含まれており、OneDrive や SharePoint の操作ログを取得できます。小規模事業であっても、ここをしっかり押さえておくことで、「誰がいつどのファイルにアクセスしたか」を追跡でき、インシデント発生時の調査や説明責任に対応しやすくなります。

監査で追跡できる代表的なイベント

対象代表的なアクティビティ用途イメージ
OneDrive ファイルFileAccessed、FilePreviewed、FileModified、FileDeleted不正アクセスや大量削除の調査、誰がいつ編集したかの確認
共有設定SharingSet、SharingInvitationCreated など社外共有リンクの作成状況を把握し、漏えいリスクを評価
管理操作管理者ロール変更、ポリシー変更 等設定変更の履歴管理、内部不正の抑止

監査ログの既定の保持期間は 180 日です。半年以内であれば、過去の操作履歴をさかのぼって確認できます。

Purview 監査(Standard)の実務的な使い方

小規模事業であれば、まず次のような「最低限運用」を回すだけでも大きな効果があります。

  1. 管理センターから Microsoft Purview ポータルを開く
  2. 監査(Audit)メニューで、
    ・ワークロード:OneDrive/SharePoint
    ・アクティビティ:FileAccessed、SharingSet、FileDeleted など
    を選択し、期間を 7 日や 30 日程度に指定して検索
  3. 検索結果を CSV 形式でエクスポートし、社内のセキュリティ担当者フォルダなどに保存
  4. これを週次または月次のルーチン作業として実施

こうしておくと、万一のインシデント時に「180 日を過ぎていてログが存在しない」という事態をある程度避けることができます。重大インシデントが疑われるケースでは、発生から 180 日以内にエビデンスとしてエクスポート・保全する運用ルールを決めておくと安心です。

Audit Premium が必要になるケース

次のような要件がある場合は、Microsoft 365 E5 / E5 Compliance + Audit(Premium) などの追加ライセンスが必要になります。

  • ログを1 年以上(最大 10 年)保持したい
  • 高度な検索(例:より詳細なフィルタリングや長期間を跨いだ分析)をしたい
  • コンプライアンス要件で「○年分の監査証跡を保持」と定められている
項目Standard(E1 に含まれる)Audit Premium(E5 等)
保持期間180 日1 年〜最大 10 年
対象アクティビティ数主要な操作をカバーより詳細で網羅的
想定用途インシデント調査、内部統制の基本厳格な規制対応、大企業・金融機関など

小規模事業であれば、まずは E1 標準の監査機能で運用を回し、「ログが足りない」という具体的な課題が出てきた段階で Premium を検討する方がコスト効率は高くなります。

アラート通知:Microsoft Defender アラート ポリシーで異常を見逃さない

監査ログを取るだけでは、「気づいたときには手遅れ」になりがちです。そこで重要になるのが、特定の操作が発生したときにメールなどで通知するアラート機能です。

Office 365 E1 環境では、Microsoft Defender ポータルからアラート ポリシーを作成できます。

おおまかな操作の流れは次の通りです。

  1. Defender ポータルに管理者アカウントでサインイン
  2. Email & collaboration(メールとコラボレーション) > ポリシーとルール > アラート ポリシー を開く
  3. 「新しいアラート ポリシー」を作成し、トリガー条件と通知先を設定

おすすめのアラートテンプレート

小規模事業で最低限入れておきたいアラート例を紹介します。

シナリオトリガー条件の例狙い
大量ダウンロード同一ユーザーが 1 時間でダウンロード 300 件以上退職予定者による持ち出しやアカウント乗っ取りによる吸い上げを早期検知
大量削除5 分間に削除 100 件以上ランサムウェアや悪意ある削除の可能性に素早く気付く
匿名リンクの乱発匿名リンク作成が 1 日で 10 件以上「誰でもアクセスできるリンク」の乱発を防ぎ、漏えいリスクを抑止
管理者操作新しい管理ロール付与、重要ポリシーの変更権限の不正付与や設定ミスを早期に検知

権限としては、アラートの閲覧のみであれば View-Only Manage Alerts、ポリシーの作成・変更には Manage Alerts が必要です。小規模事業なら、セキュリティ担当者 1〜2 名に Manage Alerts を付与し、それ以外は View-Onlyにしておくとよいでしょう。

同期デバイスの可視化とアクセス制御:E1 でできること/できないこと

「どの端末で OneDrive を同期しているか」「どこからアクセスしているか」を知ることは、セキュリティ運用の基本です。しかし、Office 365 E1 では、OneDrive 専用の同期クライアント レポート機能は提供されていません(E3/E5 以上で利用可能)。

そのため、E1+Entra ID P2 環境では、次のような代替アプローチを組み合わせていきます。

目的手段ライセンス
アクセス元 IP/端末情報の把握Entra ID サインインログE1+Entra ID P2 で利用可
WorkSpaces 以外のアクセス制御条件付きアクセスで「名前付き場所」制御Entra ID P2 機能
未管理デバイスへのダウンロード制限SharePoint 管理センター「管理されていないデバイス」設定E1 で利用可
端末インベントリ・準拠端末のみ許可Intune + 条件付きアクセス別途 Intune ライセンスや E3 相当が必要

Entra ID サインインログで「どこから/どの端末か」を把握する

Entra ID(旧 Azure AD)には、ユーザーのサインイン情報が詳細に記録されています。

  • IP アドレス
  • 国や地域(IP ベースの位置情報)
  • OS 種別(Windows / macOS / iOS / Android など)
  • ブラウザ種別、クライアントアプリ

Amazon WorkSpaces 環境の場合、多くのアクセスは

  • WorkSpaces からインターネットに出ていくときの NAT IP
  • あるいは固定された出口 IP(オンプレや AWS のゲートウェイ)

として記録されます。これをもとに、次のような運用が可能です。

  1. 通常は WorkSpaces の IP からしか OneDrive にアクセスしていないことを確認
  2. 不審な国・IP からのサインインがあれば、即座にアラート&アカウント保護
  3. 新しい拠点や VPN を導入したら、その IP を「許可すべき正常なパターン」として整理

条件付きアクセスと「名前付き場所」で WorkSpaces を起点に制御する

Entra ID P2 の強みは、条件付きアクセス(Conditional Access:CA)です。WorkSpaces 環境に合わせて、次のようなルールを設計できます。

  • WorkSpaces の出口 IP を 名前付き場所として登録
  • 「名前付き場所」以外からのアクセスはブロック、もしくは MFA を必須にする
  • サインイン リスク(高・中)に応じて、追加の MFA やアクセス ブロックを行う

具体的には、次のようなルール構成が考えられます。

  • ポリシー A:通常アクセス用
    ・ユーザー:全ユーザー(管理者含む)
    ・アプリ:Office 365(SharePoint Online / OneDrive など)
    ・条件:場所が「WorkSpaces IP を含む名前付き場所」
    ・アクセス制御:許可(必要に応じて MFA)
  • ポリシー B:未知の場所からのアクセス
    ・ユーザー:全ユーザー
    ・条件:場所が「名前付き場所に含まれない」
    ・アクセス制御:MFA 必須、もしくはブロック
  • ポリシー C:高リスク サインイン
    ・ユーザー:全ユーザー
    ・条件:サインイン リスク=高
    ・アクセス制御:アクセスをブロック

これにより、WorkSpaces を「正規の入口」とみなし、それ以外からのアクセスは強く制御する設計が可能です。

SharePoint 管理センターで「管理されていないデバイス」を制御する

Office 365 E1 でも、SharePoint 管理センターから未管理デバイス(管理されていないデバイス)に対する制御を行えます。

SharePoint 管理センター > ポリシー > アクセス制御 > 管理されていないデバイス で、次のような設定が可能です。

  • Web のみ(ダウンロード禁止):ブラウザからは閲覧のみ許可し、ダウンロード・同期・印刷を禁止
  • アクセス ブロック:未管理デバイスからのアクセスを完全に禁止

WorkSpaces を「管理されたデバイス」とみなし、それ以外は「未管理」として Web のみ/ブロックを組み合わせることで、データのローカル保存や USB へのコピーをかなり抑制できます。

本格的な端末管理を行いたい場合

「この端末は最新パッチが当たっているか」「ディスク暗号化されているか」といった、より一歩踏み込んだ端末管理を行うには、Microsoft Intune が必要になります。

  • Intune で端末を管理し、準拠ポリシー(コンプライアンスポリシー)を定義
  • 条件付きアクセスで「準拠端末のみアクセス許可」を設定
  • Amazon WorkSpaces を Entra 参加+ Intune で管理する構成を検討

このレベルになると、Office 365 E3 や Microsoft 365 E3 以上のライセンスが現実的な選択肢となります。

データ管理統制(DLP/機密ラベル)に必要なライセンス

「マイナンバーが含まれるファイルは自動で検出してブロックしたい」「社外に出してはいけないファイルには、強制的に暗号化と透かしを入れたい」といった、DLP(Data Loss Prevention)や機密ラベルによる高度なデータ保護は、Office 365 E1 には含まれていません。

これらを実現するには、次のようなライセンスが必要です。

  • Microsoft 365 E5 Compliance
  • または、Purview の「情報保護」「情報ガバナンス」系アドオン

これらによって、以下が可能になります。

  • OneDrive/SharePoint 向け DLP ポリシー(個人情報や機密情報を検出し、自動で共有をブロック・制限)
  • 機密ラベル(暗号化、透かし、アクセス制御を自動付与)
  • 長期保持のための情報ガバナンス(記録管理、訴訟ホールド等)
  • 高度な eDiscovery、インサイダーリスク管理 など

E1 環境でできる「最低限のデータ統制」

とはいえ、DLP や機密ラベルが使えなくても、次のようなシンプルだが効果的な対策は取れます。

  • 外部共有ポリシーの厳格化
    ・既定リンク=「特定のユーザー」にする
    ・社外共有は許可ドメインのみに限定
    ・匿名リンク(サインイン不要リンク)は原則禁止
  • サイト単位の共有制御
    ・機密度の高いサイトは社外共有を完全禁止
    ・プロジェクトメンバー以外への共有を制限
  • 有効期限付き共有
    ・社外共有リンクには必ず有効期限(例:30 日)を設定

これだけでも、「うっかり共有しっぱなし」や「本来共有してはいけない相手への誤共有」はかなり減らすことができます。

要件とライセンスのギャップまとめ

ここまでの内容を、要件ごとに整理してみます。

要件現行(E1+P2)追加が必要なライセンス
ファイルアクセス記録〇(Purview 監査 Standard/保持 180 日)E5+Audit Premium(1 年〜10 年保持や高度な検索)
アラート通知〇(Defender アラート ポリシー)なし(E1 で利用可)
同期端末一覧・同期ヘルス✕(OneDrive 同期レポートは E3/E5 のみ)Office 365 E3/Microsoft 365 E3 以上
端末の所在・制御△(IP ベース/条件付きアクセスで制御)Intune(準拠端末のみ許可)
DLP・機密ラベル✕(E1 には含まれない)Microsoft 365 E5 Compliance 等

この表をベースに、「今すぐ必要なもの」「将来的に必要になりそうなもの」を社内で話し合っておくと、ライセンス拡張のタイミングを誤らずに済みます。

小規模事業におすすめの段階的導入プラン

ここからは、実運用を考えた「段階的な進め方」の一例を紹介します。

段階 1:追加コストなしでできる対策を固める

まずは、今の E1+Entra ID P2 のまま実施できることから着手します。

  • Purview 監査(Standard)の有効化確認と週次エクスポート運用
    ・「OneDrive/SharePoint の監査ログを週 1 回 CSV で保全する」
    ・エクスポート先はセキュリティ担当者のみがアクセスできるサイトに限定
  • Defender アラート ポリシーの設定
    ・大量ダウンロード/大量削除/匿名リンク乱発/管理者操作 などのテンプレートを作成
    ・通知先に「セキュリティ担当メール」「管理者グループ」を指定
  • SharePoint の「管理されていないデバイス」ポリシー適用
    ・原則「Web のみ(ダウンロード禁止)」または「ブロック」を選択
    ・どうしても必要な例外は、別サイトを作り範囲を限定
  • 条件付きアクセスの基本ルール整備
    ・WorkSpaces の NAT/固定 IP を「名前付き場所」に登録
    ・高リスク サインインは MFA 必須、場合によってはブロック
  • 共有ポリシーの標準化
    ・既定の共有リンク=「特定のユーザー」
    ・社外共有は許可ドメインのみに制限
    ・匿名リンクは原則不可とする

この段階だけでも、「誰でもどこからでもフルダウンロード」状態からは脱却できます。

段階 2:可視化と端末統制を強化する

次のステップとして、必要に応じて Office 365 E3 もしくは Microsoft 365 E3 へのアップグレードを検討します。

  • OneDrive 同期レポートの活用
    ・どの端末で同期クライアントが動いているか可視化
    ・Known Folder Move(デスクトップやドキュメントのリダイレクト)の状況も確認
  • Intune(Plan 1)の導入
    ・Amazon WorkSpaces(Windows)を Entra 参加+ Intune 登録する設計を検討
    ・準拠ポリシーを設定し、「準拠端末のみアクセス許可」の CA を適用

ここまでくると、「誰の、どの端末から、どんな状態でアクセスしているか」をかなり細かく制御できるようになります。

段階 3:DLP・機密ラベルによる高度なデータ保護

最後のステップとして、Microsoft 365 E5 Compliance や Purview 情報保護アドオンの導入を検討します。

  • 機密ラベル
    ・「社外秘」「取引先限定」「社内公開」などのラベルを定義
    ・ラベルに応じて暗号化・透かし・印刷制限等を自動付与
  • OneDrive/SharePoint DLP
    ・マイナンバーやクレジットカード番号を検出し、自動で共有をブロック
    ・違反時にはユーザーにポップアップで説明を表示し、教育効果も期待
  • 長期監査・eDiscovery
    ・訴訟ホールドや監査保持を組み合わせ、法令・規制要求に対応

ここまで来ると、中堅規模以上や規制業種にも耐えうる OneDrive セキュリティ基盤になります。

すぐに使える運用テンプレート

監査クエリのサンプル

Purview 監査でよく使う検索条件の例を紹介します。

  • ワークロード:OneDrive、SharePoint
  • アクティビティ:
    • FileAccessed(ファイルアクセス)
    • FilePreviewed(ファイルプレビュー)
    • FileDeleted(ファイル削除)
    • SharingSet(共有設定変更)
  • ユーザーやサイトで絞り込み(例:退職予定者のアカウント、特定の機密サイト)
  • 期間は直近 7〜30 日

この検索を「保存されたクエリ」として登録しておけば、毎週クリック数回で CSV 出力まで完了します。

アラートのしきい値例

しきい値は業務の性質によって変える必要がありますが、一般的な小規模事業であれば、次のような数値からスタートして様子を見るとよいでしょう。

  • ダウンロード:300 件/1 時間
  • 削除:100 件/5 分
  • 匿名リンク作成:10 件/1 日

運用しながら「正常業務でも頻繁にアラートが出るか」「怪しい動きなのにアラートが出なかったか」を確認し、しきい値を微調整していくのがコツです。

よくある落とし穴と回避のコツ

WorkSpaces の IP 変動で条件付きアクセスが外れる

Amazon WorkSpaces のネットワーク構成によっては、NAT IP が変わることがあります。IP を 1 つだけ名前付き場所に登録していると、IP 変更のたびにユーザーがブロックされてしまうことも。

対策としては、

  • 想定される IP 範囲を広めに登録しておく
  • 必要なら AWS 側で固定 IP(Elastic IP)を検討する
  • 将来的には「準拠端末」の状態で制御する方針に移行

といったステップを考えておくと安全です。

監査 180 日を超える調査が必要になる

インシデントが発覚するタイミングは、必ずしも即時ではありません。半年以上前の出来事を調べる必要が出ることもあります。そのとき、Standard の 180 日制限に引っかかると、証跡が残っていない可能性があります。

そのため、

  • 週次 or 月次での CSV エクスポートを「定例業務」に組み込む
  • 業種的に「どうしても 1 年以上のログが必要」なら Audit Premium を検討

といった運用・ライセンス両面での対策をあらかじめ考えておくことが重要です。

E1 環境では同期クライアントの健康状態が見えにくい

Office 365 E1 では、OneDrive 同期クライアントのエラー状況やバージョン、Known Folder Move の普及状況などを一括で可視化することは困難です。このため、

  • ユーザーからの申告ベースで問題に気付くのが遅れる
  • ローカルフォルダが OneDrive に上がっていない端末を把握しにくい

などの問題が起こり得ます。「同期状況を全社で見える化したい」というニーズが強くなった時点が、E3 への移行を本格的に検討するタイミングと考えるとよいでしょう。

まとめ:E1+Entra ID P2 でどこまで守れるか?

最後に、本記事のポイントを整理します。

  • 現行の Office 365 E1 + Entra ID P2 でも、Purview 監査と Defender アラート、条件付きアクセス、SharePoint の未管理デバイス制御を組み合わせれば、「ログ取得」「アラート」「未管理端末の制限」「リスクベース制御」といった基本的な OneDrive セキュリティは十分に実現可能です。
  • 一方で、同期端末の詳細可視化や、DLP/機密ラベル/長期監査保持などの高度なデータ保護を本格運用するには、Office 365 E3(+Intune)や Microsoft 365 E5 Compliance などのライセンス拡張が必要になります。
  • 小規模事業では、いきなりフル装備を目指すのではなく、「段階 1:追加費用なしでできる対策」から確実に固め、必要になったタイミングで段階 2・3 に進むのがコストとセキュリティのバランスに優れています。

今のライセンスでもできることは意外と多くあります。まずは今日できる設定から一つずつ実施し、「誰が・いつ・どこから・何をしたか」を説明できる OneDrive セキュリティ体制を整えていきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次