社畜の所業

社畜の所業

Microsoft365の機能について解説をしていきたいと思います。このブログの情報をご活用いただければ幸いです。たまに他の情報も取り入れていきたいと思います。

※このサイトはPR記事を含みます。

【Microsoft365参考書】ファイアウォール/プロキシでExchange Onlineを許可するURL・IPアドレス設定の注意点

ファイアウォール/プロキシでExchange Onlineを許可するURL・IPアドレス設定の注意点

この記事でわかること

  • Exchange Online を含む Microsoft 365 の通信を許可するための公式情報の見方
  • 2022年からの変更点(ドメインの統合、項目番号の変更)
  • 手動確認ではなく自動的に最新情報を取得する方法(Web サービス)
  • なぜ「必須」の項目は全て許可しなければならないのか

ファイアウォールやプロキシサーバーで通信を制限している環境で Exchange Online(Microsoft 365)を利用する場合、Microsoft が公開している必須の URL・IP アドレスを許可リストに登録する必要があります。

この記事では、許可リストを設定する際の考え方と、意外と見落とされがちな最新の注意点について解説します。

 

 

 

公式情報の確認先(最新版)

ファイアウォールやプロキシサーバーなどで Exchange Online の通信を許可する場合、以下の公開情報にある「必須」の項目の URL または IP アドレスを許可することで Exchange Online の利用が可能となります。

Microsoft 365 の URL と IP アドレスの範囲(日本語版)

learn.microsoft.com

Microsoft 365 URLs and IP address ranges(英語版)
 

 learn.microsoft.com

 

ポイント
このページは毎月更新されており、新しいIPアドレスやURLは有効になる30日前に公開される運用になっています。日本語版は機械翻訳ベースで更新されるため、英語版のほうが先に反映される場合があります。念のため両方をブックマークし、更新が疑われる際は英語版もあわせて確認することをおすすめします。

 

 

 

【重要】2022年から変わった点

この記事の初出時(2022年)から、Microsoft 365 のネットワーク要件にはいくつか変更が加わっています。既に許可リストを設定済みの環境でも、以下の点は見落とされやすいため、あらためて確認をおすすめします。

① 新しい統合ドメイン(*.cloud.microsoft など)の追加

Microsoft は、エンドポイント管理を簡素化するため、Microsoft 365 のアプリやサービスを .microsoft という専用の最上位ドメイン(TLD)に統合する取り組みを進めています。現在、以下のドメインが「Microsoft 365 統合ドメイン」として案内されており、許可リストに含まれていないと接続エラーの原因になることがあります。

ドメイン 用途
*.cloud.microsoft Microsoft SaaS 製品の認証済みユーザー向けエクスペリエンス
*.static.microsoft CDNでホストされる静的コンテンツ
*.usercontent.microsoft アプリからのドメイン分離が必要なコンテンツ

いずれも「必須」区分のため、既存の許可リストにこれらのドメインが含まれているか、あらためて確認してください。

② 表のID番号は固定ではない

注意
以前は「POP/IMAPを使う場合はID◯番と◯番を許可する」といった案内がされることがありましたが、このID番号は仕様変更のたびに変わるため、番号を固定で覚えるのはおすすめできません。POP3/IMAP4/SMTPクライアントのトラフィックは、Exchange Onlineの表の中で「許可・省略可能」に分類され、備考欄に「POP3、IMAP4、SMTP クライアント トラフィック」と明記されている行に該当します。番号ではなく、この備考(メモ)欄の説明文で該当行を探すようにしてください。

 

 

 

必須・オプションの考え方

公式ドキュメントの表では、各エンドポイントが以下のいずれかに分類されています。

カテゴリ 内容
最適化(Optimize) 最も重要かつ帯域を多く使う通信。プロキシを経由させず直接インターネットへ迂回させることが推奨される
許可(Allow) Microsoft 365 専用の通信だが、最適化ほど帯域や遅延の影響を受けにくい
既定(Default) Microsoft 365以外のサービスとも共有される可能性がある通信。特別な扱いは不要

さらに各行には「必須」「省略可能」の区分があります。「必須」の項目をブロックすると、該当機能が利用できなくなります。「省略可能」の項目は、備考欄に記載された特定の機能(例: Viva Engage、Office for iPad など)を使わないのであれば許可しなくても問題ありません。

なお、"Exchange Online" 単体だけでなく、"Microsoft 365 Common および Office Online" に分類されている必須項目も、Microsoft 365を利用するうえでの共通項目となるため、あわせて許可しておく必要があります。Exchange Online 以外のサービス(Teams、SharePoint Online など)も利用している場合は、それぞれの必須項目も同様に確認してください。

 

 

手動確認より確実:Web サービス(REST API)の活用

公式ドキュメントのページはブラウザで手動確認することもできますが、表に掲載されているデータはすべてREST ベースの Web サービスから生成されています。ファイアウォールやプロキシの設定をスクリプトや自動化ツールで管理している場合は、ページを都度確認するのではなく、このWeb サービスに直接アクセスして最新のJSONデータを取得する運用が推奨されています。

Web サービスの詳細は以下の公式情報をご確認ください。

learn.microsoft.com

Web サービスを利用することで、新しいIPアドレスやURLが公開されるたびに人手で確認・反映する手間を減らし、更新漏れによる接続障害を防ぐことができます。

 

 

 

なぜ「必須」の項目はすべて許可する必要があるのか

公開されている「必須」の項目のURLやIPアドレスが具体的にどの機能で利用されているものかについては公開されていません。

そのため、機能単位で取捨選択することができず、必須の項目はすべて許可する必要があります。必須の項目を除外すると、意図しない機能が利用できなくなる可能性があります。

 

また、Exchange Online の URL や IP アドレス以外からの通信を拒否することで、実質的に Exchange Online のみを利用するという運用も考えられますが、これらのURL・IPアドレスが Exchange Online 専用であることを Microsoft が保証しているわけではないため、Exchange Online 以外の通信があわせて発生する可能性がある点には注意が必要です。

 

想定外の通信が発生した場合、その通信先のURLと公開情報のURLを比較することで、Microsoft 365関連の通信かどうかをある程度判断することは可能です。

ただし、対象のURLを許可リストから除外すると Exchange Online の機能自体が利用できなくなる可能性があるため、安易に除外することはできません。網羅的な対応表が公開されていない以上、Exchange Online 以外の通信が多少発生することは許容せざるを得ないというのが実情です。

 

 

 

よくある質問

Q. 許可リストを設定したのに、一部の機能が突然使えなくなりました。
A. Microsoft 365 のURL・IPアドレスは月次で更新され、新しい項目は有効になる30日前に公開されます。許可リストの更新が追いついていない可能性があるため、まずは公式ページやWeb サービスで最新の必須項目を確認してください。

Q. 全ての項目を許可するのはセキュリティ上不安です。範囲を絞れませんか?
A. 「必須」区分の項目がどの機能に対応しているかは公開されていないため、機能単位での絞り込みはできません。どうしても通信を制限したい場合は、Exchange Online に限らずMicrosoft 365全体の利用自体を見直す必要があります。

Q. POP/IMAP/SMTPクライアント接続だけ許可したくありません。
A. Exchange Onlineの表内で、備考欄に「POP3、IMAP4、SMTP クライアント トラフィック」と記載されている行が該当し、区分は「許可・省略可能」です。POP/IMAP/SMTP接続を使用しない場合は、その行のみ許可リストから外すことができます(前述のとおりID番号は変わる可能性があるため、番号ではなく備考欄の文言で特定してください)。

 

 

 

まとめ

Exchange Online を含む Microsoft 365 の通信をファイアウォールやプロキシで許可する場合は、以下のポイントを押さえておきましょう。

  1. 公式ページの「必須」項目は原則すべて許可する(機能単位での選別はできない)
  2. *.cloud.microsoft などの統合ドメインが許可リストに含まれているか確認する
  3. ID番号ではなく、カテゴリ(最適化/許可/既定)と備考欄の説明文で該当項目を判断する
  4. 自動化・スクリプトで運用している場合は、ページの手動確認ではなくWeb サービス(REST API)を利用する
  5. Exchange Online 以外の通信が発生する可能性があることは、ある程度許容する

公式情報は毎月更新されるため、一度設定して終わりにせず、定期的な見直しを運用に組み込んでおくことをおすすめします。

 

 

it-bibouroku.hateblo.jp

it-bibouroku.hateblo.jp

it-bibouroku.hateblo.jp