Microsoft 365

【中小企業向け】Microsoft 365導入後にまずやるべき初期設定4選

枚黒さん@兼務情シス
枚黒さん@兼務情シス

M365を使い始めたけど、何も設定してないのが不安。そのまま使って大丈夫なのでしょうか?

本記事ではこのような悩みにお応えします。

記事の内容
  • Microsoft 365 で最低限対応しておく初期設定
記事を書いた人

Microsoft 365は、契約後にユーザーにライセンスを付与するだけで簡単に使い始められます。

一方で、初期設定を十分に確認しないまま開始すると、セキュリティやアカウント管理、外部共有などの問題が後から発生する場合があります。

本記事では、Microsoft 365を導入した後に、管理者が最低限確認しておきたい5つの初期設定について紹介します。

はじめに:M365は「契約して終わり」ではない

Microsoft 365を契約すると、Teams や OneDrive、SharePointなど、さまざまなサービスをすぐに利用できるようになります。

ただし、契約しただけですべての設定が自社に合った状態になるわけではありません。

例えば、初期状態のまま使い始めると、次のような問題が起きる可能性があります。

  • 管理ポータルへのサインインがロックアウトされる
  • 管理者アカウントが不正アクセスにあい被害が拡大する
  • 利用者が勝手に社外とのファイル共有を始めてしまう
  • 退職者や異動者のアカウントが残り続けて流星アクセスの温床になる
  • IDの二重管理が必要になる

とはいえ、Microsoft 365の設定項目は多岐にわたるため、導入直後からすべてを完璧に設定するのは難しいかもしれません。

そこで、まずは次の4つを優先して確認しましょう。

確認事項

  1. Microsoft 365 管理センターにアクセスできる管理者アカウントの整理
  2. 自社のメールアドレスと同じドメインの設定
  3. ユーザーの作成と多要素認証の設定
  4. OneDriveとSharePointの外部共有設定

この4つは、Microsoft 365を安全にかつ便利に使い始めるうえでの土台になります。

Microsoft 365の契約を始めたらまずこれらの設定からはじめましょう。

のすけ
のすけ

管理者アカウントを整理する

Microsoft 365を導入したら、最初に「誰が管理者権限を持っているのか」を確認しましょう。

デフォルトでは初回契約時に発行されたアカウントが1つ存在している状態です。

例)admin@***.onmicrosoft.com

*注釈:「***」は初回契約時に指定した英数字。@より前が「admin」でない場合もあります。

このアカウントには「グローバル管理者」権限が自動で付与されます。

グローバル管理者とは

ユーザー管理やライセンス管理、SharePointなどの各種サービスの管理等、Microsoft 365 環境のほぼすべての設定を変更できる管理者権限

便利な権限ですが、必要以上に多くのユーザーへ付与すると、不正アクセスによる被害が甚大になります。

Microsoft もグローバル管理者のアカウント数は必要最低限にとどめることを推奨しています。

のすけ
のすけ

普段使いと管理用のアカウントを分ける

管理者が普段自分の業務で使うアカウントと管理作業用のアカウントは極力分けるのがおすすめです。

日常業務で管理者アカウントを使用する機会を減らすことで、フイッシングリスクや誤操作のリスクを軽減できます。

また、監査ログにも管理業務と通常業務がわかれて載ることになるので、いざというときの調査がしやすくなるメリットもあります。

例として、普段使いのアカウントを次のように仮定します

nosuke@example.com

*注釈:独自ドメインを選択するにはまず「独自ドメインを設定する」の章をご覧ください。

管理作業用はこんなアカウントにすると良いでしょう。

admin_global@example.onmicrosoft.com

管理業務用のドメインをあえてonmicrosoftにするのがポイントです。こうすることで管理アカウントであることがわかりやすくなります。

のすけ
のすけ

管理者を1人だけにしない

小規模な会社では、代表者や担当者1人だけがグローバル管理者になっていることがあります。

しかし、その担当者が不在になったり、認証手段を紛失したりすると、管理センターへアクセスできなくなる(ロックアウトする)可能性があります。

そのため、緊急時に備えてグローバル管理者のアカウントを複数用意しておきます。

これにより、パスワードを忘れても別の管理者でパスワードやMFAのリセットが可能になります。

グローバル管理者は不用意に増やさず、業務上必要な範囲に限定することが重要です。

のすけ
のすけ

管理アカウントのチェックリスト

  • グローバル管理者を把握している
  • 不要な管理者権限を削除した
  • 通常業務用と管理用のアカウントを分けた
  • 外部業者の管理者アカウントを整理した
  • 緊急時に利用できる管理者アカウントを確保した

独自ドメインを設定する

次に、Microsoft 365で使用する独自ドメインを登録していきます。

Microsoft 365を新規に契約すると、通常は次のような初期ドメインが用意されます。

***.onmicrosoft.com

*注釈:「***」は初回契約時に指定した英数字

実はこの初期ドメインでもMicrosoft 365の利用は可能で、そのまま使っている会社も多いことでしょう。

ただ、将来メールの移行を想定した場合や社員のID管理負荷を少しでも軽減したい場合は、このタイミングで独自ドメインを登録しておくのがおすすめです。

枚黒さん@兼務情シス
枚黒さん@兼務情シス

管理するIDが増えて困るって、社員からクレームがはいるようになりました…

登録するドメインは、現在自社のメールアドレスとして使っているものがおすすめです。

メールアドレスだからといって、メール機能までMicrosoft 365に移行しなくても大丈夫です。

あくまでもIDとしてメールアドレスを登録するだけす。

メール機能は今ご利用のサービスを継続的に使えます!

独自ドメインを登録しても、メール機能ら今ご利用のサービスを継続可能です。

のすけ
のすけ

独自ドメインの所有権を確認する

Microsoft 365へ独自ドメインを追加するときは、そのドメインを自社が所有していることを証明する必要があります。

証明する方法は簡単ですよ!

のすけ
のすけ

ドメインを管理するDNSサーバに、Microsoftから指定されたTXTレコードを追加するだけ。

ポイント

メール機能を移行しない場合はMXレコードは追加する必要なしです。

TXTレコードを登録するだけなので、業務影響はゼロか極めて限定的です。

DNSへのレコード登録が制限されている(またはやり方がわからない)場合を除き、ほぼすべての会社にお勧めしたい設定です。

わからない場合でもドメインの管理をしている販売店に聞くと教えてくれると思います!

のすけ
のすけ

独自ドメインチェックリスト

  • 会社のメールアドレスのドメインを確認した
  • ドメインのDNSサーバにTXTレコードの登録が可能か確認した
  • Microsoft 365 管理センターで独自ドメインを追加した
  • •Microsoft 365 管理センターで発行されたTXTレコードをDNSサーバに登録した

ユーザー作成とライセンスの付与

独自ドメインを登録したら、次にユーザー作成とライセンスの付与です。

コメント

すでにMicrosoft 365を運用中の会社はこちらは飛ばしても大丈夫です。

ただユーザーのドメインがonmicrosoft.comのままなら、この機会に独自ドメインに変更してみましょう。
独自ドメインを登録する

ユーザーのドメインを変更すると、Teamsで外部のテナントに招待されているユーザーは再招待が必要になる場合がありますのでご注意を。

のすけ
のすけ

ユーザー作成はMicrosoft 365 管理センターもしくはPowerShellで対応します。

初回は Microsoft 365 管理センターで対応するとよいでしょう。

慣れてきたらPowerShellを使うと効率的ですよ。

のすけ
のすけ

ユーザー名のルールを決める

ユーザーを作成する前に、アカウント名(ID)のルールを決めておきましょう。

  • アルファベットの氏名にするか社員番号にするか
  • 派遣社員や外部委託先の命名規則

現在使っているメールアドレスをIDとして登録すると、社員のID忘れを防止できるのでおすすめです。

Microsoft 365 のユーザーIDはあとから変更できます。ただ、使い込みが進んでからの変更はハードルが高くなりやすいので、はじめのうちからしっかりと整理しておきましょう!

のすけ
のすけ

Microsoft 365 管理センターでユーザーを作成する

IDのルールを定めたら、さっそくMicrosoft 365 管理センターでユーザー作成していきましょう。

ユーザーは複数人同時に作成できます。複数人の場合は管理センター上でも可能ですが、CSVを使うことでより効率的に作成できます。

Microsoft 365 管理センターからフォーマットをダウンロードして必要事項を入力のうえ、アップロードしてください。

のすけ
のすけ

このとき作成するユーザーのIDは、***.onmicrosoft.com ではなく、メールアドレスにするとよいでしょう。

ID管理はできるだけ楽にしていきましょう!

のすけ
のすけ

ユーザー作成が完了するとそれぞれのID/PWでMicrosoft 365 にサインインできるようになります。

共通アカウントはできるだけ避ける

複数の社員で、1つのアカウントを共用したい場面がありますが、その運用は基本的には不可です。

なぜなら、Microsoft 365 は特定のライセンスを除き、原則ユーザーライセンスだからです。

ユーザーライセンスとは

ユーザーライセンスとは、特定の個人のみに限定されて使用権が付与されるライセンスのこと。Microsoft 365 では1つのユーザーライセンスを複数人で使いまわすことを「マルチプレキシング」と称して禁止しています。

共有PCでの使用の場合は、共有コンピューターライセンス認証(SCA)をチェックしておきましょう。

部署の代表メールアドレスが必要な場合は、共有メールボックスがおすすめです。

ライセンスなしで、共有のメールアドレスを作れます。

のすけ
のすけ

必要なライセンスだけを付与する

ユーザーを作成したあとに必要なライセンスを付与すれば、付与したライセンスプランに応じたサービスをご利用いただけるようになります。

ライセンスは、ユーザーの業務に応じて選びます。例えば、次のように整理します。

デスクトップ版Officeが必要で Teams などのクラウドサービスは使わないユーザーMicrosoft 365 Apps for business
デスクトップ版Officeが必要で、Teams や SharePoint も使うユーザーMicrosoft 365 Business Standard
高度なセキュリティ機能や端末管理が必要なユーザーMicrosoft 365 Business Premium
Office の入力業務とメールが中心のユーザーMicrosoft 365 Business Basic
メールだけを使用するユーザー / Teams だけを使用するユーザーExchange Online Plan1(or Kiosk)/ Teams Essentials

全社員に同じライセンスを付与するとシンプルですが、使わない機能にコストを払うのはもったいないです。

反対に、必要な機能が含まれていない安価なライセンスを付与すると、後から業務に支障が出る可能性があります。

自社が必要とするライセンスは見定めたうえで最適なライセンスを購入するようにしましょう。

自社に適したライセンスの選定は日頃からお付き合いのある販売店に聞いてみると教えてくれるはずです。

のすけ
のすけ

異動・退職時の運用ルールを定める

どんな会社でも人事異動はつきものです。
新規採用、退職、部署間異動など様々考えられます。

そんなときに無駄にライセンスを買ってしまったり、不要なアカウントが残り続けたりするのは非効率ですし、セキュリティインシデントにもつながります。

  • 入社
  • 部署間異動
  • 退職
  • 育児休暇

など、異動の理由に応じて対応内容を整理しておきましょう。

Microsoft 365 には異動の種別に合わせて活用できる便利機能もあります。うまく活用していきましょう!。

のすけ
のすけ

サインイン不可設定

育児休暇などで一定期間、社員のIDを使わなくなるシナリオではユーザーのサインイン不可設定がお勧めです。

一定期間アカウントが使われない場合、不正アクセスに気づきにくいので、被害の拡大につながってしまいます。しかし、サインイン不可設定をしておけば、万が一ID/PWをつかってもアカウントにサインインできず、不要な情報漏洩を防げます。

ユーザーメールボックスの共有メールボックス化

退職者が出た際に、そのユーザーのメールを残しておきたいケースがあると思います。その場合に便利なのが共有メールボックス化です。

共有メールボックスにすると、そのアカウントには Exchange Online のライセンスが不要になります。

ライセンスなしで過去メールを残し続けることができますし、そのメールボックスからメール送信もできます。

以前、退職者のメールボックスのためにExchange Onlineのライセンスを購入していた会社があり、お伝えしたらとても喜んでいただけました。

のすけ
のすけ

遊休ライセンスの活用

退職者が出て遊休ライセンスか発生した場合、そのライセンスは別のユーザーに再割り当てできます。

枚黒さん@兼務情シス
枚黒さん@兼務情シス

退職者が使っていたデータは再割り当てしたユーザーに引き継がれてしまうのではないでしょうか。

実は Microsoft 365 のデータはユーザーアカウントに紐づいており、ライセンスはただの使用権という整理になっています。このため、ライセンスを付け替えたとしてもデータは引き継がれず、元のユーザーが所持し続けます。

仮に再度元のユーザーにライセンスが必要になった場合、必要なライセンスを付ければ、それまでのデータをふたたび参照できるようになっています。

ライセンス剥奪後、一定期間経過するとデータが削除されるので注意が必要です。

のすけ
のすけ

ユーザーライセンスのチェック

  • ユーザー名の命名規則を決めた
  • 社員ごとに個別アカウントを作成した
  • 業務に合ったライセンスを付与した
  • 入社、異動、退職時の手順を作成した
  • 未使用ライセンスを定期的に確認する担当者を決めた
  • 未使用ライセンスを定期的に確認する運用ルールを定めた

多要素認証を設定する

ユーザーを作成したら次に多要素認証の設定です。

多要素認証とは

パスワードに加えて、スマートフォンなどを使って本人確認を行う仕組みです。一般的に「MFA」とも呼ばれます。

パスワードだけでは、セキュリティ対策は万全とは言えず、第三者にサインインされる可能性が高まります。しかし、MFAを設定しておけば、パスワードを知られた場合でも、追加認証を通過しなければMicrosoft 365へサインインできません。

セキュリティ強化のため、Microsoft 365を導入したら、原則として全社員にMFAを設定しましょう。

Microsoft Authenticatorの利用を推奨する

全社員がスマートフォンを持っている場合は、Microsoft Authenticatorがおすすめです。

Microsoft Authenticatorは、スマートフォンに届いた通知を確認して、Microsoft 365へのサインインを承認できる認証アプリです。

SMSで確認コードを受け取る方法もありますが、Microsoft Authenticatorなら、届いた通知から認証操作を行えるので、利用者にとってもわかりやすく、全社で認証方法を統一しやすい特徴があります。

SMSによる確認コードは2027年2月に廃止されます。

のすけ
のすけ

会社からスマートフォンを配っていない場合

会社から業務用スマートフォンを配っていない場合は、社員が個人で所有するスマートフォンにMicrosoft Authenticatorをインストールしてもらう方法を検討します。

Microsoft AuthenticatorによるMFAは、スマートフォンを「本人が所有していること」を利用した所有認証です。
会社が社員の個人用スマートフォンの中身を管理するための仕組みではありません。

Microsoft Authenticator では個人データの監視はできないので、安心してインストールいただけます。

MFAの登録を案内するときに、端末管理を行うものではないことも社員へ説明しておくと理解を得られやすいでしょう。

個人スマホの利用については、社員の同意、就業規則、端末利用規程など、社内ルールとの整合性も確認しておくのが賢明です。

のすけ
のすけ

個人スマホを使えない場合

社員によっては、次のような理由で個人スマートフォンをMicrosoft 365の認証に使用できないことがあります。

  • 個人端末を業務に使用することへ同意できない
  • 社内規程で個人端末の業務利用を禁止している(禁止するなら会社から支給するべきだと思います)
  • 業務を行う場所へスマートフォンを持ち込めない
  • そもそもスマートフォンを所有していない

個人スマートフォンが使えない場合はMFAを未設定にするのではなく、代替手段を検討しましょう。

MFAを導入することでパスワード関連のサイバー攻撃を99%以上防げると言われているので、よほどの理由がない限りMFAの未設定はやめましょう。

のすけ
のすけ

代替手段としては業務用端末の貸与、別のIDaaSの採用などが考えられます。

IDaaS製品によっては、端末へのサインインだけでM365へシングルサインオンできる製品もあります。シングルサインオンを使えば、ID/PWを社員が覚えなくてもよいので管理がかなり楽になります。

MFA の無効化

それでも一部の社員にMFAを採用できない場合は、セキュリティ既定値群を無効にし、MFAを適用するユーザーを個別に設定できます。

繰り返しになりますが、MFAを導入することでパスワード関連のサイバー攻撃を99%以上防げると言われています。
セキュリティ既定値群の無効化は最終手段と思っておきましょう。

のすけ
のすけ

管理者アカウントのMFAは必須

一般ユーザーに例外を設ける場合でも、管理者アカウントにはMFAの設定が必須化されています(2025年以降必須化)。

管理者アカウントは不正アクセスされると被害が甚大化するので、それをMicrosoftとして強制的に防止しているのだと思います。

この仕様は変更できませんので、MFAの手段がない場合は、この機会に管理者用のスマートフォンの導入も検討するとよいでしょう。

機種変更や紛失時の手順も決める

Microsoft Authenticatorを導入するときは、登録方法だけでなく、機種変更や紛失時の対応も決めておく必要があります。

特に確認したいのは次の点です。

  • スマートフォンを機種変更するときの再登録方法
  • 古い端末に登録された認証方法の削除手順
  • 管理者が認証方法を再登録させる手順
  • 退職時のアカウント停止手順

スマートフォンの機種変更によるMFAの再登録は管理者側で対応可能です。

よく問い合わせを受けるのが、管理者が1人で管理者自身のスマートフォンを機種変更して、MFAの再登録ができなくなるケースです。

Microsoft 365 管理センターにアクセスできなくなるので、管理業務が軒並みストップします。

そうならないよう、管理者は複数人設定するようにしておきましょう。

多要素認証のチェックリスト

  • 原則として全社員にMFAを設定した
  • Microsoft Authenticatorを標準の認証方法にした
  • 会社スマートフォンがない場合の個人端末でMFAを設定した
  • 個人スマートフォンを使えない社員がいる場合の代替手段を用意した
  • すべての管理者アカウントでMFAを設定した
  • 機種変更、紛失、認証不能時の対応手順を用意した

OneDriveとSharePointの外部共有設定を確認する

次に確認したいのが、OneDriveとSharePointの外部共有設定です。

OneDriveやSharePointでは、ファイルやフォルダーを社外の取引先、協力会社、顧客などへ共有できます。

メールへファイルを添付する必要がなく、URLの共有だけで済むのでPPAP対策にもなる非常に便利な機能です。

のすけ
のすけ

しかし、共有方法を理解せずに利用すると、意図していない人がファイルへアクセスできる可能性があります。

SharePointとOneDriveの外部共有は組織全体で既定で有効になっている場合があり、利用を開始する前に方針を決めることが推奨されています。

組織全体とサイト単位の両方を確認する

外部共有設定には、主に次の2つの段階があります。

  1. 組織全体の共有設定
  2. SharePointサイトやユーザーのOneDriveごとの共有設定

組織全体の設定で許可した範囲を上限として、特定のSharePointサイトでは、さらに厳しい設定を適用できます。

例えば、組織全体では外部共有を許可しながら、経理部や人事部のSharePointサイトだけ外部共有を禁止する運用が考えられます。

組織全体の共有設定は、SharePoint管理センターの次の場所から確認できます。

共有範囲を確認する

外部共有では、共有相手の範囲を確認します。

代表的な考え方は次のとおりです。

共有相手の範囲共有相手の範囲の詳細説明
誰でもリンクを知っている人がアクセスできる共有方法相手にサインインを求めないため便利ですが、リンクが第三者へ転送された場合のリスクがあります。
新規および既存のゲスト共有先のメールアドレスを指定し、認証されたゲストにアクセスを許可取引先との継続的な共同作業に向いています。
既存のゲストのみすでに組織へ登録されているゲストだけに共有誰をゲストとして招待するかを別途管理したい場合に適しています。
組織内のユーザーのみ社外への共有を禁止し、社内ユーザーだけが利用できる状態機密情報や個人情報を扱うサイトで検討します。
のすけ
のすけ

会社として「誰でも」のリンクを許可しないだけで過剰共有を大幅に抑制できます。

共有リンクの既定値を確認する

社員がファイルを共有するとき、どの種類のリンクが最初に選択されるかも重要です。

「誰でも」のリンクを許可する場合でも、それを既定値にしないことで意図しない過剰共有を防止できます。

既定値を社内向けまたは指定したユーザー向けにしておけば、社員が設定を変更しない限り、必要以上に広い範囲へ共有される可能性を減らせます。

併せて、次の項目も確認します。

  • 誰でもリンクの有効期限
  • 閲覧だけを許可するか
  • 編集も許可するか
  • ファイルのダウンロードを許可するか
  • 一部のドメインだけ外部共有を許可するか

SharePointとOneDriveでは、組織またはサイト単位で、許可するドメインやブロックするドメインを指定することもできます。

OneDriveとSharePointを使い分ける

外部共有設定と合わせて、ファイルの保存場所も決めておきましょう。
基本的には、次のように考えると整理しやすくなります。
•OneDrive:個人が作業中のファイル
•SharePoint:部署やチームで継続して利用するファイル

個人のOneDriveに会社の重要なファイルを保存したままにすると、その社員が退職したときに引き継ぎが難しくなります。

契約書、提案書、マニュアル、顧客向け資料など、組織として継続利用するファイルはSharePointへ保存するルールを決めておきましょう。

外部共有のチェックリスト

  • •組織全体の外部共有設定を確認した
  • 「誰でも」のリンクを許可するか決めた
  • 共有リンクの既定値を確認した
  • 共有リンクの有効期限を決めた
  • 編集、閲覧、ダウンロードの範囲を確認した
  • 機密情報を扱うサイトでは外部共有を制限した
  • OneDriveとSharePointの使い分けを決めた

まとめ

Microsoft 365は、契約すればすぐに使い始められます。

しかし、安全かつ効率的に運用するには、利用開始前の初期設定が重要です。

まずは今回紹介した次の項目を確認しましょう。

  1. 管理者アカウントを整理する
  2. 多要素認証を設定する
  3. 独自ドメインを確認する
  4. ユーザーを作成する
  5. 適切なライセンスを付与する
  6. OneDriveとSharePointの外部共有設定を確認する

特に優先したいのは、管理者アカウントと多要素認証です。

管理者アカウントが不正利用されると、ユーザーやメール、ファイル、セキュリティ設定など、Microsoft 365環境全体へ影響する可能性があります。

導入後は管理者を整理し、多要素認証まで設定してから利用者への展開を進めましょう。

また、Microsoft 365の運用は、初期設定を一度行えば終わりではありません。

入退社に伴うアカウント管理、ライセンスの棚卸し、外部共有先の確認などを定期的に行うことで、安全で無駄の少ない運用につながります。

最初からすべての設定を完璧にする必要はありません。まずは本記事で紹介した項目から確認し、自社の利用状況に合わせて設定を見直していきましょう。

  • この記事を書いた人

のすけ

仕事はMicrosoft 365 のプリセールス。マイクロソフト認定資格を多数取得。プライベートもマイクロソフトに染まっている30代会社員。4人家族。

-Microsoft 365