Microsoft 365

【中小企業向け】Microsoft 365導入後にまずやるべき初期設定4選

枚黒さん@兼務情シス
枚黒さん@兼務情シス

M365を使い始めたけど、何も設定してないのが不安。そのまま使って大丈夫なのでしょうか?

本記事ではこのような悩みにお応えします。

記事の内容
  • Microsoft 365 で最低限対応しておく初期設定
記事を書いた人

Microsoft 365は、契約後にユーザーにライセンスを付与するだけで簡単に使い始められます。

一方で、初期設定を十分に確認しないまま開始すると、セキュリティやアカウント管理、外部共有などの問題が後から発生する場合があります。

本記事では、Microsoft 365の導入後に確認しておきたい初期設定を、4つに絞って解説します。

はじめに:使える状態と、安全に運用できる状態は違う

Microsoft 365は、ユーザーへライセンスを割り当てれば、すぐに使い始められます。

しかし、使える状態と、安全に運用できる状態は同じではありません。

例えば、初期状態のまま使い始めると、次のような問題が起きる可能性があります。

  • 管理者のリスク:管理ポータルへのサインインがロックアウトされる
  • セキュリティのリスク:管理者アカウントが不正アクセスにあい被害が拡大する
  • 共有のリスク:利用者が勝手に社外とのファイル共有を始めてしまう
  • 運用のリスク:退職者や異動者のアカウントが残り続けて不正アクセスの温床になる
  • 管理負担のリスク:IDの二重管理が必要になる

とはいえ、Microsoft 365の設定項目は多岐にわたるため、導入直後からすべてを完璧に設定するのは至難の業です。

そこで本記事では、中小企業が導入直後に確認しておきたい設定を、次の4つに絞って解説します。

確認事項

  1. 管理者アカウントを整理する
  2. 自社のメールアドレスと同じドメインの設定
  3. ユーザーの作成と多要素認証の設定
  4. OneDriveとSharePointの外部共有設定

安全に運用するためにこの4つは確実に押さえておきましょう!

のすけ
のすけ

管理者アカウントの数を制限する

Microsoft 365を導入したら、最初にグローバル管理者を確認しましょう。

確認するポイントは、次の3つです。

チェックポイント

  • 誰がグローバル管理者になっているか
  • 普段使いのアカウントに管理者権限が付いていないか
  • 緊急時に利用できる別の管理者がいるか

Microsoft 365を初めて契約すると、通常は次のようなアカウントが自動的に作成されます。

例)admin@***.onmicrosoft.com

*注釈:「***」は初回契約時に指定した英数字。@より前が「admin」でない場合もあります。

このアカウントにはMicrosoft 365 のほぼすべての設定を変更できる「グローバル管理者」権限が自動で付与されます。

グローバル管理者とは

ユーザー管理やライセンス管理、SharePointなどの各種サービスの管理等、Microsoft 365 環境のほぼすべての設定を変更できる管理者権限

グローバル管理者は便利な一方、不正アクセスを受けた場合の影響も大きくなります。そのため、権限を付与するアカウントは必要最小限にします。

Microsoft もグローバル管理者のアカウント数は必要最低限にとどめることを推奨しています。

のすけ
のすけ

メールやTeamsで管理者アカウントを使わない

普段のメールやTeamsには、次のような一般ユーザーでサインインします。

nosuke@example.com

管理センターでユーザーを追加したり、設定を変更したりするときだけ、管理用アカウントを使用するのがおすすめです。

admin_global@example.onmicrosoft.com

このようにアカウントを分ければ、管理者権限を日常的にインターネットへ露出する機会を減らせます。

また、管理操作と通常業務の監査ログを分けやすくなります。

管理業務用アカウントのドメインをあえてonmicrosoftにするのがポイントです。こうすることで管理アカウントであることがわかりやすくなります。

のすけ
のすけ

緊急時に備えて、管理者を2人以上用意する

グローバル管理者が1人しかいないと、その担当者が不在になった場合や、認証手段を紛失した場合に管理センターへ入れなくなる可能性があります。

そこで、緊急時に使用できる管理者アカウントを別に用意します。

一方で、管理者アカウントを増やすほど、不正アクセスの入口も増えます。

むやみに増やすのではなく、緊急時に対応できる必要最小限の数に抑えましょう。

のすけ
のすけ

管理アカウントのチェックリスト

  • グローバル管理者を把握している
  • 不要な管理者権限を削除した
  • 通常業務用と管理用のアカウントを分けた
  • 外部業者の管理者アカウントを整理した
  • 緊急時に利用できる管理者アカウントを確保した

会社のメールアドレスでサインインできるようにする

次に社員が普段使っているメールアドレスを、Microsoft 365のIDにしていきましょう。

Microsoft 365を新規に契約すると、通常は次のような初期ドメインが用意されます。

***.onmicrosoft.com

*注釈:「***」は初回契約時に指定した英数字

このドメインでもMicrosoft 365は利用できます。

ただし、社員が普段使っているメールアドレスとMicrosoft 365のIDが異なると、管理するIDが増えてしまいます。

枚黒さん@兼務情シス
枚黒さん@兼務情シス

最近クラウドサービスが増えるにつれて管理するIDも増えて困るって、社員からクレームがはいるようになりました…

そのため、現在使用しているメールアドレスのドメインをMicrosoft 365にも登録することをおすすめします。

メールの配送先までは変えなくてよい

メールアドレスでサインインするといっても、メールの配送先までは変わりません。

つまり、現在使用しているメールサービスを継続しながら、Microsoft 365のサインインIDだけを変更できます。

メールの配送先をMicrosoft 365 に向けたい場合は、MXレコードを登録しなければなりません。

メールの切り替えは業務影響が大きいので、慎重に計画を立てながら実行していきましょう。

のすけ
のすけ

TXTレコードを追加して独自ドメインの所有権を確認する

Microsoft 365へ独自ドメインを追加するときは、そのドメインを自社が所有していることを証明する必要があります。

その証明のために、DNSサーバーにMicrosoft指定のTXTレコードを1件追加します。

ポイント

メール機能を移行しない場合はTXTレコードを追加すだけです。MXレコードは追加しないでください。

TXTレコードを追加するだけなので、業務影響はゼロか極めて限定的です。

DNSへのレコード登録が制限されている(またはやり方がわからない)場合を除き、ほぼすべての会社にお勧めしたい設定です。

わからない場合でもドメインの管理をしている販売店に聞くと教えてくれると思います!

のすけ
のすけ

独自ドメインチェックリスト

  • 会社のメールアドレスのドメインを確認した
  • ドメインのDNSサーバにTXTレコードの登録が可能か確認した
  • Microsoft 365 管理センターで独自ドメインを追加した
  • •Microsoft 365 管理センターで発行されたTXTレコードをDNSサーバに登録した

ユーザー作成と多要素認証の設定

独自ドメインを登録したら、次にユーザーを作成していきます。

コメント

すでにMicrosoft 365を運用中の会社はこちらは飛ばしても大丈夫です。

ただユーザーのドメインがonmicrosoft.comのままなら、この機会に独自ドメインに変更してみましょう。
独自ドメインを登録する

ユーザーのドメインを変更すると、Teamsで外部のテナントに招待されているユーザーは再招待が必要になる場合がありますのでご注意を。

のすけ
のすけ

ユーザー作成はMicrosoft 365 管理センターもしくはPowerShellで対応します。

初回は Microsoft 365 管理センターで対応するとよいでしょう。

慣れてきたらPowerShellを使うと効率的ですよ。

のすけ
のすけ

ユーザー名のルールを決める

ユーザーを作成する前に、アカウント名(ID)のルールを決めておきましょう。

  • アルファベットの氏名にするか社員番号にするか
  • 派遣社員や外部委託先の命名規則

現在使っているメールアドレスをIDとして登録すると、社員のID忘れを防止できるのでおすすめです。

Microsoft 365 のユーザーIDはあとから変更できます。ただ、使い込みが進んでからの変更はハードルが高くなりやすいので、はじめのうちからしっかりと整理しておきましょう!

のすけ
のすけ

Microsoft 365 管理センターでユーザーを作成する

IDのルールを定めたら、さっそくMicrosoft 365 管理センターでユーザー作成していきましょう。

ユーザーは複数人同時に作成できます。複数人の場合は管理センター上でも可能ですが、CSVを使うことでより効率的に作成できます。

Microsoft 365 管理センターからフォーマットをダウンロードして必要事項を入力のうえ、アップロードしてください。

のすけ
のすけ

このとき作成するユーザーのIDは、***.onmicrosoft.com ではなく、メールアドレスにするとよいでしょう。

ID管理はできるだけ楽にしていきましょう!

のすけ
のすけ

ユーザー作成が完了するとそれぞれのID/PWでMicrosoft 365 にサインインできるようになります。

共通アカウントはできるだけ避ける

複数の社員で、1つのアカウントを共用したい場面がありますが、その運用は基本的には不可です。

なぜなら、Microsoft 365 は特定のライセンスを除き、原則ユーザーライセンスだからです。

ユーザーライセンスとは

ユーザーライセンスとは、特定の個人のみに限定されて使用権が付与されるライセンスのこと。Microsoft 365 では1つのユーザーライセンスを複数人で使いまわすことを「マルチプレキシング」と称して禁止しています。

共有PCでの使用の場合は、共有コンピューターライセンス認証(SCA)をチェックしておきましょう。

部署の代表メールアドレスが必要な場合は、共有メールボックスがおすすめです。

ライセンスなしで、共有のメールアドレスを作れます。

のすけ
のすけ

異動・退職時の運用ルールを定める

どんな会社でも人事異動はつきものです。
新規採用、退職、部署間異動など様々考えられます。

そんなときに無駄にライセンスを買ってしまったり、不要なアカウントが残り続けたりするのは非効率ですし、セキュリティインシデントにもつながります。

  • 入社
  • 部署間異動
  • 退職
  • 育児休暇

など、異動の理由に応じて対応内容を整理しておきましょう。

Microsoft 365 には異動の種別に合わせて活用できる便利機能もあります。うまく活用していきましょう!。

のすけ
のすけ

サインイン不可設定

育児休暇などで一定期間、社員のIDを使わなくなるシナリオではユーザーのサインイン不可設定がお勧めです。

一定期間アカウントが使われない場合、不正アクセスに気づきにくいので、被害の拡大につながってしまいます。しかし、サインイン不可設定をしておけば、万が一ID/PWをつかってもアカウントにサインインできず、不要な情報漏洩を防げます。

ユーザーメールボックスの共有メールボックス化

退職者が出た際に、そのユーザーのメールを残しておきたいケースがあると思います。その場合に便利なのが共有メールボックス化です。

共有メールボックスにすると、そのアカウントには Exchange Online のライセンスが不要になります。

ライセンスなしで過去メールを残し続けることができますし、そのメールボックスからメール送信もできます。

以前、退職者のメールボックスのためにExchange Onlineのライセンスを購入していた会社があり、お伝えしたらとても喜んでいただけました。

のすけ
のすけ

遊休ライセンスの活用

退職者が出て遊休ライセンスか発生した場合、そのライセンスは別のユーザーに再割り当てできます。

枚黒さん@兼務情シス
枚黒さん@兼務情シス

退職者が使っていたデータは再割り当てしたユーザーに引き継がれてしまうのではないでしょうか。

実は Microsoft 365 のデータはユーザーアカウントに紐づいており、ライセンスはただの使用権という整理になっています。このため、ライセンスを付け替えたとしてもデータは引き継がれず、元のユーザーが所持し続けます。

仮に再度元のユーザーにライセンスが必要になった場合、必要なライセンスを付ければ、それまでのデータをふたたび参照できるようになっています。

ライセンス剥奪後、一定期間経過するとデータが削除されるので注意が必要です。

のすけ
のすけ

ユーザーのサインインに多要素認証を有効にする

ユーザーを作成したら次に多要素認証の設定です。

多要素認証とは

パスワードに加えて、スマートフォンなどを使って本人確認を行う仕組みです。一般的に「MFA」とも呼ばれます。

パスワードだけでは、セキュリティ対策は万全とは言えず、第三者にサインインされる可能性が高まります。

しかし、MFAを設定しておけば、パスワードを知られた場合でも、追加認証を通過しなければMicrosoft 365へサインインできません。

セキュリティ強化のため、Microsoft 365を導入したら、原則として全社員にMFAを設定しましょう。

のすけ
のすけ

Microsoft Authenticator を使ったMFAを設定する

全社員がスマートフォンを持っている場合は、Microsoft Authenticatorがおすすめです。

Microsoft Authenticatorは、スマートフォンに届いた通知を確認して、Microsoft 365へのサインインを承認できる認証アプリです。

SMSで確認コードを受け取る方法もありますが、Microsoft Authenticatorなら、届いた通知から認証操作を行えるので、利用者にとってもわかりやすく、全社で認証方法を統一しやすい特徴があります。

SMSによる確認コードは2027年2月に廃止されます。

のすけ
のすけ

会社からスマートフォンを配っていない場合

会社から業務用スマートフォンを配っていない場合は、社員が個人で所有するスマートフォンにMicrosoft Authenticatorをインストールしてもらう方法を検討します。

Microsoft AuthenticatorによるMFAは、スマートフォンを「本人が所有していること」を利用した所有認証です。
会社が社員の個人用スマートフォンの中身を管理するための仕組みではありません。

Microsoft Authenticator では個人データの監視はできないので、安心してインストールいただけます。

MFAの登録を案内するときに、端末管理を行うものではないことも社員へ説明しておくと理解を得られやすいでしょう。

個人スマホの利用については、社員の同意、就業規則、端末利用規程など、社内ルールとの整合性も確認しておくのが賢明です。

のすけ
のすけ

個人スマホを使えない場合

社員によっては、次のような理由で個人スマートフォンをMicrosoft 365の認証に使用できないことがあります。

  • 個人端末を業務に使用することへ同意できない
  • 社内規程で個人端末の業務利用を禁止している(禁止するなら会社から支給するべきだと思います)
  • 業務を行う場所へスマートフォンを持ち込めない
  • そもそもスマートフォンを所有していない

個人スマートフォンが使えない場合はMFAを未設定にするのではなく、代替手段を検討しましょう。

MFAを導入することでパスワード関連のサイバー攻撃を99%以上防げると言われているので、よほどの理由がない限りMFAの未設定はやめましょう。

のすけ
のすけ

代替手段としては業務用端末の貸与、別のIDaaSの採用などが考えられます。

IDaaS製品によっては、端末へのサインインだけでM365へシングルサインオンできる製品もあります。シングルサインオンを使えば、ID/PWを社員が覚えなくてもよいので管理がかなり楽になります。

それでも一部の社員にMFAを採用できない場合は、セキュリティ既定値群を無効にし、MFAを適用するユーザーを個別に設定できます。

最終手段はMFA の無効化

繰り返しになりますが、MFAを導入することでパスワード関連のサイバー攻撃を99%以上防げると言われています。
セキュリティ既定値群の無効化は最終手段と思っておきましょう。

のすけ
のすけ

管理者アカウントのMFAは必須

一般ユーザーに例外を設ける場合でも、管理者アカウントにはMFAの設定が必須化されています(2025年以降必須化)。

管理者アカウントは不正アクセスされると被害が甚大化するので、それをMicrosoftとして強制的に防止しているのだと思います。

この仕様は変更できませんので、MFAの手段がない場合は、この機会に管理者用のスマートフォンの導入も検討するとよいでしょう。

機種変更や紛失時の手順も決める

Microsoft Authenticatorを導入するときは、登録方法だけでなく、機種変更や紛失時の対応も決めておく必要があります。

特に確認したいのは次の点です。

  • スマートフォンを機種変更するときの再登録方法
  • 古い端末に登録された認証方法の削除手順
  • 管理者が認証方法を再登録させる手順
  • 退職時のアカウント停止手順

スマートフォンの機種変更によるMFAの再登録は管理者側で対応可能です。

よく問い合わせを受けるのが、管理者が1人で管理者自身のスマートフォンを機種変更して、MFAの再登録ができなくなるケースです。

Microsoft 365 管理センターにアクセスできなくなるので、管理業務が軒並みストップします。

そうならないよう、管理者は複数人設定するようにしておきましょう。

ユーザー作成とMFAのチェック

  • ユーザー名の命名規則を決めた
  • 入社、異動、退職時の手順を作成した
  • 未使用ライセンスを定期的に確認する運用ルールを定めた
  • MFAの有効・無効を整理した
  • すべての管理者アカウントでMFAを設定した
  • 機種変更、紛失、認証不能時の対応手順を用意した

OneDriveとSharePointの外部共有設定を確認する

次に確認したいのが、OneDriveとSharePointの外部共有設定です。

OneDriveやSharePointでは、ファイルやフォルダーを社外の取引先、協力会社、顧客などへ共有できます。

メールへファイルを添付する必要がなく、URLの共有だけで済むのでPPAP対策にもなる非常に便利な機能です。

のすけ
のすけ

しかし、共有方法を理解せずに利用すると、意図していない人がファイルへアクセスできる可能性があります。

SharePointとOneDriveの外部共有は組織全体で既定で有効になっている場合があり、利用を開始する前に方針を決めることが推奨されています。

組織全体とサイト単位の両方を確認する

外部共有設定には、主に次の2つの段階があります。

  1. 組織全体の共有設定
  2. SharePointサイトやユーザーのOneDriveごとの共有設定

組織全体の設定で許可した範囲を上限として、特定のSharePointサイトでは、さらに厳しい設定を適用できます。

例えば、組織全体では外部共有を許可しながら、経理部や人事部のSharePointサイトだけ外部共有を禁止する運用が考えられます。

組織全体の共有設定は、SharePoint管理センターの次の場所から確認できます。

共有範囲を確認する

外部共有では、共有相手の範囲を確認します。

代表的な考え方は次のとおりです。

共有相手の範囲共有相手の範囲の詳細説明
誰でもリンクを知っている人がアクセスできる共有方法相手にサインインを求めないため便利ですが、リンクが第三者へ転送された場合のリスクがあります。
新規および既存のゲスト共有先のメールアドレスを指定し、認証されたゲストにアクセスを許可取引先との継続的な共同作業に向いています。
既存のゲストのみすでに組織へ登録されているゲストだけに共有誰をゲストとして招待するかを別途管理したい場合に適しています。
組織内のユーザーのみ社外への共有を禁止し、社内ユーザーだけが利用できる状態機密情報や個人情報を扱うサイトで検討します。
のすけ
のすけ

会社として「誰でも」のリンクを許可しないだけで過剰共有を大幅に抑制できます。

共有リンクの既定値を確認する

社員がファイルを共有するとき、どの種類のリンクが最初に選択されるかも重要です。

「誰でも」のリンクを許可する場合でも、それを既定値にしないことで意図しない過剰共有を防止できます。

既定値を社内向けまたは指定したユーザー向けにしておけば、社員が設定を変更しない限り、必要以上に広い範囲へ共有される可能性を減らせます。

併せて、次の項目も確認します。

  • 誰でもリンクの有効期限
  • 閲覧だけを許可するか
  • 編集も許可するか
  • ファイルのダウンロードを許可するか
  • 一部のドメインだけ外部共有を許可するか

SharePointとOneDriveでは、組織またはサイト単位で、許可するドメインやブロックするドメインを指定することもできます。

OneDriveとSharePointを使い分ける

外部共有設定と合わせて、ファイルの保存場所も決めておきましょう。
基本的には、次のように考えると整理しやすくなります。
•OneDrive:個人が作業中のファイル
•SharePoint:部署やチームで継続して利用するファイル

個人のOneDriveに会社の重要なファイルを保存したままにすると、その社員が退職したときに引き継ぎが難しくなります。

契約書、提案書、マニュアル、顧客向け資料など、組織として継続利用するファイルはSharePointへ保存するルールを決めておきましょう。

外部共有のチェックリスト

  • •組織全体の外部共有設定を確認した
  • 「誰でも」のリンクを許可するか決めた
  • 共有リンクの既定値を確認した
  • 共有リンクの有効期限を決めた
  • 編集、閲覧、ダウンロードの範囲を確認した
  • 機密情報を扱うサイトでは外部共有を制限した
  • OneDriveとSharePointの使い分けを決めた

まとめ

Microsoft 365は、契約すればすぐに使い始められます。

しかし、安全かつ効率的に運用するには、利用開始前の初期設定が重要です。

まずは今回紹介した次の項目を確認しましょう。

  1. 管理者アカウントを整理する
  2. 多要素認証を設定する
  3. 独自ドメインを確認する
  4. ユーザーを作成する
  5. 適切なライセンスを付与する
  6. OneDriveとSharePointの外部共有設定を確認する

特に優先したいのは、管理者アカウントと多要素認証です。

管理者アカウントが不正利用されると、ユーザーやメール、ファイル、セキュリティ設定など、Microsoft 365環境全体へ影響する可能性があります。

導入後は管理者を整理し、多要素認証まで設定してから利用者への展開を進めましょう。

また、Microsoft 365の運用は、初期設定を一度行えば終わりではありません。

入退社に伴うアカウント管理、ライセンスの棚卸し、外部共有先の確認などを定期的に行うことで、安全で無駄の少ない運用につながります。

最初からすべての設定を完璧にする必要はありません。まずは本記事で紹介した項目から確認し、自社の利用状況に合わせて設定を見直していきましょう。

  • この記事を書いた人

のすけ

仕事はMicrosoft 365 のプリセールス。マイクロソフト認定資格を多数取得。プライベートもマイクロソフトに染まっている30代会社員。4人家族。

-Microsoft 365