
「気づいたら退職者が全メールを個人のGmailに自動転送していた」
そんなヒヤリとする話を、Exchange Online管理の現場では今でも耳にします。実はこの手のリスクの多くは、OWA Mailbox Policy(Outlook Web App ポリシー)をきちんと設計しておくだけで大幅に減らせます。
この記事では、Exchange Online管理者が押さえておくべきOWA Mailbox Policyの全体像から、実務でよく使う主要プロパティ、PowerShellでの操作方法、そして2026年8月に予定されている重要な仕様変更まで、一気にまとめて解説します。
- OWA Mailbox Policyとは?
- OWA Mailbox Policyで制御できる5つのカテゴリ
- 実務で押さえておきたい主要プロパティ
- 現場でよく使うPowerShellコマンド集
- 部署・役割別の運用イメージ
- 新しいOWAポリシーを作る手順(GUI編)
- まとめ:まずはこの5項目から見直そう
OWA Mailbox Policyとは?
OWA Mailbox Policyは、Outlook on the web(旧Outlook Web App)や新しいOutlook for Windowsで、ユーザーごとに使える機能を制御するポリシーです。
Exchange Onlineでは、何も設定しなければ全ユーザーに OwaMailboxPolicy-Default という既定ポリシーが適用されます。しかし実際の企業では、部署や雇用形態によって「見せてよい機能」「見せたくない機能」が異なるはずです。
そこで登場するのがカスタムポリシーです。派遣社員にはTeamsのプレゼンス連携を見せない、共有アカウントにはモバイル同期をさせない、といった細かなコントロールが可能になります。
つまりOWA Mailbox Policyは、「Outlook on the webの機能を絞り込むための、最も基本的かつ強力なアクセス制御の仕組み」と考えると理解しやすいでしょう。
OWA Mailbox Policyで制御できる5つのカテゴリ
管理画面やMicrosoft Learnの分類に沿うと、大きく次の5つのカテゴリに分けられます。
| カテゴリ | 主な制御内容 |
|---|---|
| コミュニケーション管理 | インスタントメッセージ、Teamsプレゼンス、SMS、連絡先、ActiveSync同期 |
| 情報管理 | 受信トレイルール、署名、メモ、タスク、ジャーナル、パブリックフォルダー |
| セキュリティ | パスワード変更、S/MIME、IRM、添付ファイル制御、WebReady閲覧 |
| ユーザー体験 | テーマ変更、MailTips、予定表表示、アドイン利用 |
| 時間管理 | 予定表、勤務時間、勤務場所(オフィス/自宅/リモート) |
中でも実務で最も重要なのがセキュリティカテゴリです。特に添付ファイルの取り扱いと受信トレイルールの制御は、情報漏えい対策として真っ先にチェックされるポイントになります。
実務で押さえておきたい主要プロパティ
Get-OwaMailboxPolicy | Format-List * を実行すると100項目以上のプロパティが表示されますが、正直なところ全部を覚える必要はありません。ここでは、Exchange Online管理者が優先的に押さえるべき項目を紹介します。
1. InboxRulesEnabled(受信トレイルールの作成可否)
最も注意すべき設定です。これがTrueだと、ユーザーは自動転送・自動振り分け・自動返信などのルールを自由に作成できます。裏を返せば、退職予定者や情報持ち出しリスクのある部署では、この設定を無効化しておくことで「気づかぬうちに全メールが外部に転送されていた」という事故を未然に防げます。
2. ChangePasswordEnabled(パスワード変更の可否)
Entra ID のセルフサービスパスワードリセット(SSPR)を導入している組織では、Trueにしておくのが一般的です。
3. ActiveSyncIntegrationEnabled(モバイル同期)
スマートフォンとの同期を許可するかどうかを決める設定です。共有メールボックスなど「個人が持ち歩く必要のないメールボックス」では、無効化するケースが多く見られます。
4. IRMEnabled(Information Rights Management)
メールの転送禁止・印刷禁止・コピー禁止といった保護機能を有効化する設定です。Microsoft Purviewと連携させることで、機密情報の取り扱いを強化できます。E5ライセンス環境であれば、有効化を積極的に検討したい項目です。
5. WebReadyDocumentViewingEnabled(添付ファイルのブラウザー表示)
Word・Excel・PowerPoint・PDFなどの添付ファイルを、ダウンロードせずブラウザー上で閲覧できるようにする機能です。公共PCや管理外端末からのアクセスが想定される環境では、ダウンロードを抑制する目的でこの設定が重宝されます。
6. PersonalBookingsDisabled(Bookings with meの制御)ー要注意の最新トピック
比較的新しく追加されたプロパティで、「Bookings with me(個人の予約ページ)」の利用可否を制御します。2026年8月以降、この機能はEWSの設定ではなく、OWA Mailbox Policyのみで管理される方式に移行する予定です。現在EWS側で個人予約機能を制御している組織は、早めに設定の見直しをおすすめします。
現場でよく使うPowerShellコマンド集
管理者がよく使うコマンドをまとめました。GUI操作よりも一括管理がしやすく、複数ユーザーへの適用にも向いています。
現在のポリシー一覧を確認する
Get-OwaMailboxPolicy
特定ポリシーの詳細をすべて確認する
Get-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default | Format-List *
新しいポリシーを作成する
New-OwaMailboxPolicy -Name "RestrictedUsers"
受信トレイルールを禁止するなど、個別設定を変更する
Set-OwaMailboxPolicy -Identity "RestrictedUsers" -InboxRulesEnabled $false
ユーザーにポリシーを割り当てる
Set-CASMailbox -Identity user1@contoso.com -OwaMailboxPolicy "RestrictedUsers"
部署・役割別の運用イメージ
実際にどんな運用パターンがあるのか、イメージしやすいように表にまとめました。
| 対象 | 制御内容の例 |
|---|---|
| 一般社員 | フル機能を許可 |
| 派遣社員 | 添付ファイルの保存を禁止 |
| 共有メールボックス | ActiveSync同期を禁止 |
| システム管理者 | 全機能を許可 |
| 高セキュリティ部門 | 自動転送・添付保存を禁止 |
| コールセンター | アドイン・テーマ変更を禁止 |
このように、部署の性質やリスクレベルに応じてポリシーを複数用意し、ユーザー単位で使い分けるのが基本的な考え方です。
新しいOWAポリシーを作る手順(GUI編)
PowerShellが苦手な方向けに、Exchange管理センターからの作成手順も紹介します。
- グローバル管理者またはExchange管理者権限を持つアカウントで、Exchange管理センターにアクセスする
- 左メニューの「役割」から「Outlook Web アプリポリシー」を選択する
- 「新しいOWAポリシー」をクリックする
- 任意のポリシー名を入力する
- 「機能」と「ファイルアクセス」の項目はいったんそのままで「次へ」をクリックする
- 最後に「作成」をクリックして完了
作成したポリシーをユーザーに割り当てるには、対象ユーザーのメールボックス設定画面から「メールアプリの設定の管理」を開き、該当ポリシーを選択して保存すればOKです。
まとめ:まずはこの5項目から見直そう
OWA Mailbox Policyは項目数が非常に多く、最初はどこから手をつければよいか迷いがちです。まずは以下の5つを優先的にチェックすることをおすすめします。
- InboxRulesEnabled(情報漏えい対策の要)
- IRMEnabled(メール保護の強化)
- SMimeEnabled(電子署名・暗号化)
- WebReadyDocumentViewingEnabled(添付ファイル制御)
- PersonalBookingsDisabled(2026年8月の仕様変更に要対応)
特にPersonalBookingsDisabledについては移行期限が迫っているため、現行の設定方式を確認しておくことを強くおすすめします。定期的な棚卸しを行い、組織のセキュリティポリシーとOWA Mailbox Policyの内容を一致させておきましょう。