社畜の所業

社畜の所業

Microsoft365の機能について解説をしていきたいと思います。このブログの情報をご活用いただければ幸いです。たまに他の情報も取り入れていきたいと思います。

※このサイトはPR記事を含みます。

【Microsoft365参考書】ユーザーによるメール転送を禁止する方法【RBAC+トランスポートルールの併用】

ユーザーによるメール転送を禁止する方法【RBAC+トランスポートルールの併用】

この記事でわかること

  • ユーザーがOutlook on the webやルールで設定できる転送方法の種類
  • RBAC(役割ベースのアクセス制御)を使って、ユーザーによる転送設定を禁止する方法
  • Outlookクライアントの仕分けルールによる転送・リダイレクトを、トランスポートルールで防ぐ方法

ユーザーが自分で設定できる転送設定には、Outlook on the web のオプションにある転送設定受信トレイのルールによる転送、そしてリダイレクト(Outlookクライアントの仕分けルール)があります。

情報漏えい対策などの目的で、これらの転送設定をユーザー自身が操作できないように禁止したい場合、テナントの役割ベースのアクセス制御(RBAC)を使ってユーザーの役割をカスタマイズすることで実現できます。

ユーザーには既定で [Default Role Assignment Policy] というポリシーが割り当てられており、その中に複数の役割グループが含まれています。ユーザーの転送設定は、この中の [MyBaseOptions] という役割グループをカスタマイズすることで禁止できます。

注意点
・[MyBaseOptions] をカスタマイズした役割をユーザーに付与しても、管理者には別途管理者権限が付与されているため、管理者アカウントでは引き続き転送設定が可能です。あくまで一般ユーザーのみを対象とすることができる点にご注意ください。
・この方法はOutlook on the web側にのみ適用され、Outlookクライアントの仕分けルールによる転送/リダイレクトは禁止できません(こちらは後述のトランスポートルールで別途対応します)。

なお、役割のカスタマイズはPowerShellのコマンドレットでのみ実行可能です。あらかじめExchange Online PowerShellに接続してから、以下の手順を実行してください。

it-bibouroku.hateblo.jp

 

 

 

 

Outlook on the webの転送・受信トレイルールの転送/リダイレクトを禁止する

1. 新しい役割項目を作成する

<構文>
New-ManagementRole -Parent "<コピー元の役割項目>" -Name "<新しい役割項目名>"

<実行例>
New-ManagementRole -Parent "MyBaseOptions" -Name "NewMyBaseOptions"

※実行例では、既定の [MyBaseOptions] の役割をもとに [NewMyBaseOptions] という名前で作成しています。

2. 作成した役割項目の機能を制限する

<構文>
Set-ManagementRoleEntry -Identity "<手順1で作成した役割項目>\<コマンド名>" -Parameters <削除するパラメーター名> -RemoveParameter

<実行例>

Set-ManagementRoleEntry -Identity "NewMyBaseOptions\Set-Mailbox" -Parameters DeliverToMailboxAndForward,ForwardingAddress,ForwardingSmtpAddress -RemoveParameter

Set-ManagementRoleEntry -Identity "NewMyBaseOptions\New-InboxRule" -Parameters RedirectTo,ForwardTo,ForwardAsAttachmentTo -RemoveParameter

Set-ManagementRoleEntry -Identity "NewMyBaseOptions\Set-InboxRule" -Parameters RedirectTo,ForwardTo,ForwardAsAttachmentTo -RemoveParameter

1つ目のコマンドでは、Set-Mailboxに含まれるOutlook on the webのオプションの転送設定に必要なパラメーターを削除しています。2つ目・3つ目のコマンドでは、受信トレイのルールの転送・リダイレクトに必要なパラメーターとして、New-InboxRule(ルールの作成)とSet-InboxRule(ルールの編集)に関するパラメーターを削除しています。

3. 作成した役割項目を内包した新しいポリシーを作成する

  1. Exchange 管理センター(https://admin.exchange.microsoft.com)に管理者でサインインします。
  2. [アクセス許可] > [ユーザーの役割] をクリックします。
  3. [+] をクリックします。
  4. [名前] に任意の役割グループ名を入力します(本手順では例として「Noforwarding」とします)。
  5. 手順1で作成した [NewMyBaseOptions] と [MyBaseOptions] 以外のすべての役割にチェックを入れます。
  6. [保存] をクリックします。
重要
必ず作成した [NewMyBaseOptions] にのみチェックを入れてください。もし [MyBaseOptions](カスタマイズ前のもの)にもチェックを入れてしまうと、カスタマイズされていない役割が付与され、転送設定が無効化されません。

4. 作成したポリシーをユーザーへ付与する

特定のユーザーにポリシーを付与したい場合
Set-Mailbox -Identity <対象ユーザーのメールアドレス> -RoleAssignmentPolicy Noforwarding

すべてのユーザーにポリシーを付与したい場合
Get-Mailbox | Set-Mailbox -RoleAssignmentPolicy Noforwarding

複数のユーザーにCSVで一括付与したい場合

①以下の書式でCSVファイルを作成します(1行目は固定、2行目以降に対象ユーザーのメールアドレスを記載)。

Identity
user01@contoso.com
user02@contoso.com

※CSVファイルは文字コードをUTF-8で保存してください(メモ帳で作成する場合、[名前を付けて保存]画面で[文字コード]を[UTF-8]に指定します)。

②作成したCSVファイルを読み込み、一括でポリシーを付与します。

<構文>
Import-Csv C:\<CSVファイルを格納したフォルダパス>\<ファイル名>.csv | Foreach { Set-Mailbox -Identity $_.Identity -RoleAssignmentPolicy "Noforwarding" }

<実行例>
Import-Csv C:\Temp\User.csv | Foreach { Set-Mailbox -Identity $_.Identity -RoleAssignmentPolicy "Noforwarding" }

設定反映後、対象ユーザーのOutlook on the webのオプション画面からは [転送] の表示がなくなります。また、[受信トレイルール] で転送やリダイレクトルールを作成しようとすると、「指定されたオプションを更新する権限がありません。」というエラーが表示されるようになり、一般ユーザーによる転送・リダイレクト設定を制限できます。

 

 

 

Outlookクライアントの仕分けルールによる転送を防ぐ

前述のとおり、RBACによる制限はOutlook on the web側にのみ適用され、Outlookクライアント(デスクトップ版)の仕分けルールによる転送/リダイレクトは禁止できません。この仕分けルール自体の作成は防げませんが、別途トランスポートルールを作成することで、転送先のメールボックスへの配信そのものを禁止することができます。

 

  1. Exchange 管理センター(https://admin.exchange.microsoft.com)にアクセスし、管理者のユーザーでサインインします。
  2. 画面左側のメニューから [メール フロー] をクリックします。
  3. [ルール] をクリックし、[+(ルールの新規作成)] をクリックします。
  4. 画面下部の [その他のオプション...] をクリックします。
  5. [名前:] に任意のルール名を入力します。
  6. [このルールを適用する条件...] にて [メッセージのプロパティ...] > [メッセージの種類を含む] > [自動転送] を選択します。
  7. [実行する処理] にて [メッセージをブロックする...] > [だれにも通知せずメッセージを削除する] を選択します。
  8. [保存] をクリックします。

 

 

 

よくある質問

Q. 管理者アカウントも転送設定を禁止したいのですが、できますか?
A. できません。管理者には別途管理者権限が付与されているため、RBACによる制限を行った役割ポリシーを割り当てても、管理者アカウントでは引き続き転送設定の操作が可能です。この方法はあくまで一般ユーザーを対象とした制限です。

Q. トランスポートルールを設定すれば、Outlookクライアントの仕分けルール自体も作成できなくなりますか?
A. いいえ、仕分けルールの作成自体は引き続き可能です。トランスポートルールは、その仕分けルールによって自動転送されたメッセージが、実際に転送先へ配信されることをブロックする仕組みです。

 

 

 

まとめ

ユーザーによる転送設定を禁止したい場合は、以下の2つの対策を組み合わせて実施しましょう。

  1. RBACで [MyBaseOptions] をカスタマイズし、Outlook on the webのオプションの転送設定・受信トレイルールの転送/リダイレクトを禁止する
  2. トランスポートルールで自動転送されたメッセージをブロックし、Outlookクライアントの仕分けルールによるリダイレクトへの対策とする(MAPI接続限定)
  3. 管理者アカウントは対象外となる点、POP/IMAP接続には対応できない点を理解した上で運用する

情報漏えい対策として転送設定を制限したい場合は、この2つの方法をセットで導入することで、より実効性の高い対策になります。

 

 

it-bibouroku.hateblo.jp

it-bibouroku.hateblo.jp

it-bibouroku.hateblo.jp