Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

SharePoint における外部共有:賢明な実装のためのヒント

SharePoint における外部共有:賢明な実装のためのヒント

Mar 27, 2023

はじめに

Microsoft SharePoint は、ユーザーが数回のクリックだけで同僚とファイルを共有できるようにします。とはいえ、外部共有も同様に簡単です。その結果、機密性の高いデータのセキュリティが危険にさらされます。

正当なコラボレーションを妨げることなく、ファイルやフォルダーの外部共有を管理できるようにするため、本記事では Microsoft の管理用インターフェイスで利用可能な外部共有設定を詳しく解説し、それらを構成する際のベストプラクティスを紹介します。取り上げる内容は、Microsoft 365 Admin Center、SharePoint および OneDrive for Business の管理センター、クラシック版の SharePoint Online Admin Center、モダン版の SharePoint Online Admin Center の設定です。

Microsoft 365 Admin Center:外部共有のテナント レベル設定

Microsoft SharePoint で外部共有を構成する場合は、管理者チームがテナント(組織)レベルから始めるのが最適です。 Microsoft 365 Admin Center(以前は Office 365)を開き、次に Settings –> Services & add-ins –> Sites へ移動します。

次に、テナント レベルの外部共有を制御するためのオプションを指定できます。:

Screenshot of SharePoint Online and OneDrive external sharing settings, showing sharing enabled for 'Anyone, including anonymous users' with anonymous links expiring in 7 days.

多くの場合、2 つ目のオプションである「新規および既存の外部ユーザー(サインインが必要)」が推奨されます。これは、柔軟性と管理のバランスが取れているためです。組織にとって最適なオプションを選択するための、より詳しいアドバイスは以下のとおりです:

Choose this option:

If your objective is to…

Let users share SharePoint Online and OneDrive content with people outside the organization

Enable external sharing at the tenant level, subject to the constraints you specify below.

Only existing external users (sign-in required)

Require external users (guests) to sign in with a Microsoft account before accessing content, and limit sharing to external users who already exist in your directory because they either have already been shared with or were manually imported.

New and existing external users (sign-in required)

Allow both existing and new external users to access shared content once they have signed in with a Microsoft account.

Anyone, including anonymous users

Allow use of anonymous links, which do not require sign-in to access

Set anonymous links to expire in these many days

If you allow anonymous access links, specify automatic expiration dates for them.

外部共有のためのサイト コレクションおよび OneDrive for Business 設定

テナント全体の共有設定を構成したら、次は各管理センターで SharePoint Online および OneDrive for Business の最上位の外部共有設定を構成し始める段階です。

ご覧のとおり、SharePoint Online で共有リンクを制御するために利用できるオプションは、上で説明したものとよく似ています:

Choose this option:

If your objective is to

Anyone

Allow users to share files and other site content with anyone.

Allow users to share files and other site content with anyone.

Allow users to share content with external users, but require them to sign in with a Microsoft account to access it. This option is usually best for site collections with external collaborators, especially if you’re in the process of migrating to a newer version of SharePoint.

Existing external users

Allow external sharing only with users who already exist in your directory.

Only people in your organization

Do not allow any external sharing.

また、OneDrive の外部共有オプションも非常によく似ていますが、文言がわずかに異なります:

A settings panel for default link sharing, with 'Shareable: Anyone with the link' selected, and advanced options for 7-day link expiration, 'View, edit, and upload' for files, and 'View' for folders.

繰り返しになりますが、リンクを持っている誰とでもユーザーがコンテンツを共有できるようにすると、ファイルが大きなリスクにさらされます。外部ユーザーにサインインを必須にすることで、より多くの制御が可能になります。ユーザーは OneDrive により機密性の高い情報を保存しがちなので、OneDrive には SharePoint よりも制限の厳しい設定を行うことがしばしば賢明です。

SharePoint 管理センター

従来の SharePoint Online 管理センターでは、各 SharePoint サイトの外部共有設定を作成できます。“Site Collections” セクションに移動して、Sharing:

Image

以下のスクリーンショットでは、利用可能なオプションが表示されています:

Image

既定では外部共有は許可されていませんが、必要に応じて選択したサイトで外部共有を有効にし、許可する共有の種類を選択できます。たとえば、機密データを含むサイトにはより厳格な制御を作成し、コラボレーションを重視するサイトにはより許容的な制御を設定できます。また、サイトに新しいユーザーを招待できる人を選択することもできます。ただし、通常はこの判断をサイト所有者に任せるのが最善です。

モダン SharePoint 管理センター

モダン SharePoint 管理センターでは、前に説明したのと同じオプションを反映するように設定が変更されています。

External sharing settings with the option

次のオプションを使用すると、さらに高度なアクセス制御を実現できます。

  • 管理されていないデバイス — 要件を満たしていない、またはドメインに参加していないデバイスからのアクセスを制限できます。オプションは、完全アクセスの許可、Web のみの許可(デスクトップまたはモバイルは不可)、アクセスの完全なブロックまでさまざまです。
  • アイドル セッションのサインアウト — 非アクティブなブラウザー セッションからユーザーを自動的にサインアウトできます。
  • ネットワークの場所 — 特定の IP アドレスからのアクセスのみを許可できます。
  • 最新の認証を使用しないアプリ — 従来の認証プロトコルに依存するアプリへのアクセスを拒否できます。

追加のセキュリティ コントロール

その他のセキュリティ コントロールは、SharePoint および OneDrive for Business における外部共有に影響を与える可能性があります。特に、次のコントロールによって、ユーザーが特定のドキュメントやその他のコンテンツを外部に共有することを防止できます:

  • データ損失防止(DLP)ポリシー
  • 記録の保持ポリシーを外部で有効にします。
  • eDiscovery の要件
  • Microsoft Purview Information Protection(旧 Microsoft Information Protection)のセキュリティ制御

さらに、次の監査およびアラート機能により、管理者はドキュメントの外部共有状況を把握しやすくなります。

  • 共有されたファイルに関連するすべてのユーザー アクティビティは、監査ログで表示できます。
  • 管理者は、ユーザーが SharePoint または OneDrive for Business で特定の操作を実行した際に通知を受け取るように選択できます。

PowerShell を使用して外部共有を可視化する

PowerShell スクリプトを使うと、外部共有の可視性を高めることができます。たとえば、以下のスクリプトはテナントのすべての外部ユーザーを返します(SharePoint の管理者権限が必要です):

PowerShell script to retrieve external users from a SharePoint Online tenant.

出力は次のようになります:

Image

Netwrix が支援できること

上で詳しく説明した設定を慎重に構成することで、組織はコンテンツを外部とどのように共有できるかを大きくコントロールできるようになります。ただし、サードパーティのツールなら、さらに優れた可視性と制御を提供でき、これは data securityを確実にするうえで重要です。

Netwrix のデータアクセス・ガバナンスソフトウェアは、機密データへの露出を減らすことで data breach のリスクを低減できるようにします。さらに GDPRのような規制にも準拠するために役立ちます。GDPR は組織に data protection by design and default を実装することを求めています。

特に、Netwrix のソリューションにより、次のことができます:

  • 最も重要なデータを特定します。
  • 機密データへのアクセスを必要最小限に抑えて、 insider threat のリスクを低減し、ランサムウェアやその他の攻撃による被害を最小限にします。
  • データ所有者による定期的な権限(privilege)の証明を効率化します。
  • コンテンツを正確かつ一貫したタグ付け(tagging)で管理することで、機密データをどこへ送っても保護します。
  • ITエコシステム全体の活動を監査し、脅威を素早く見つけてブロックします。

共有する

もっと詳しく

著者について

Asset Not Found

Farrah Gamboa

プロダクトマネジメント シニアディレクター

Netwrixにおけるプロダクトマネジメントのシニアディレクター。Farrahは、Data SecurityおよびAudit & Complianceに関連するNetwrix製品とソリューションのロードマップを構築し、実現することを担当しています。Farrahは、エンタープライズ規模のデータセキュリティソリューションに携わる経験が10年以上あり、Stealthbits TechnologiesからNetwrixに入社しました。Stealthbits Technologiesでは、テクニカルプロダクトマネージャーおよびQCマネージャーを務めていました。FarrahはRutgers Universityで産業工学の学士(BS)を取得しています。