
この記事でわかること
- ユーザーがOutlook on the webやルールで設定できる転送方法の種類
- RBAC(役割ベースのアクセス制御)を使って、ユーザーによる転送設定を禁止する方法
- Outlookクライアントの仕分けルールによる転送・リダイレクトを、トランスポートルールで防ぐ方法
ユーザーが自分で設定できる転送設定には、Outlook on the web のオプションにある転送設定、受信トレイのルールによる転送、そしてリダイレクト(Outlookクライアントの仕分けルール)があります。
情報漏えい対策などの目的で、これらの転送設定をユーザー自身が操作できないように禁止したい場合、テナントの役割ベースのアクセス制御(RBAC)を使ってユーザーの役割をカスタマイズすることで実現できます。
ユーザーには既定で [Default Role Assignment Policy] というポリシーが割り当てられており、その中に複数の役割グループが含まれています。ユーザーの転送設定は、この中の [MyBaseOptions] という役割グループをカスタマイズすることで禁止できます。
・[MyBaseOptions] をカスタマイズした役割をユーザーに付与しても、管理者には別途管理者権限が付与されているため、管理者アカウントでは引き続き転送設定が可能です。あくまで一般ユーザーのみを対象とすることができる点にご注意ください。
・この方法はOutlook on the web側にのみ適用され、Outlookクライアントの仕分けルールによる転送/リダイレクトは禁止できません(こちらは後述のトランスポートルールで別途対応します)。
なお、役割のカスタマイズはPowerShellのコマンドレットでのみ実行可能です。あらかじめExchange Online PowerShellに接続してから、以下の手順を実行してください。
Outlook on the webの転送・受信トレイルールの転送/リダイレクトを禁止する
1. 新しい役割項目を作成する
<構文>New-ManagementRole -Parent "<コピー元の役割項目>" -Name "<新しい役割項目名>"
<実行例>New-ManagementRole -Parent "MyBaseOptions" -Name "NewMyBaseOptions"
※実行例では、既定の [MyBaseOptions] の役割をもとに [NewMyBaseOptions] という名前で作成しています。
2. 作成した役割項目の機能を制限する
<構文>Set-ManagementRoleEntry -Identity "<手順1で作成した役割項目>\<コマンド名>" -Parameters <削除するパラメーター名> -RemoveParameter
<実行例>
Set-ManagementRoleEntry -Identity "NewMyBaseOptions\Set-Mailbox" -Parameters DeliverToMailboxAndForward,ForwardingAddress,ForwardingSmtpAddress -RemoveParameter Set-ManagementRoleEntry -Identity "NewMyBaseOptions\New-InboxRule" -Parameters RedirectTo,ForwardTo,ForwardAsAttachmentTo -RemoveParameter Set-ManagementRoleEntry -Identity "NewMyBaseOptions\Set-InboxRule" -Parameters RedirectTo,ForwardTo,ForwardAsAttachmentTo -RemoveParameter
1つ目のコマンドでは、Set-Mailboxに含まれるOutlook on the webのオプションの転送設定に必要なパラメーターを削除しています。2つ目・3つ目のコマンドでは、受信トレイのルールの転送・リダイレクトに必要なパラメーターとして、New-InboxRule(ルールの作成)とSet-InboxRule(ルールの編集)に関するパラメーターを削除しています。
3. 作成した役割項目を内包した新しいポリシーを作成する
- Exchange 管理センター(https://admin.exchange.microsoft.com)に管理者でサインインします。
- [アクセス許可] > [ユーザーの役割] をクリックします。
- [+] をクリックします。
- [名前] に任意の役割グループ名を入力します(本手順では例として「Noforwarding」とします)。
- 手順1で作成した [NewMyBaseOptions] と [MyBaseOptions] 以外のすべての役割にチェックを入れます。
- [保存] をクリックします。
必ず作成した [NewMyBaseOptions] にのみチェックを入れてください。もし [MyBaseOptions](カスタマイズ前のもの)にもチェックを入れてしまうと、カスタマイズされていない役割が付与され、転送設定が無効化されません。
4. 作成したポリシーをユーザーへ付与する
特定のユーザーにポリシーを付与したい場合Set-Mailbox -Identity <対象ユーザーのメールアドレス> -RoleAssignmentPolicy Noforwarding
すべてのユーザーにポリシーを付与したい場合Get-Mailbox | Set-Mailbox -RoleAssignmentPolicy Noforwarding
複数のユーザーにCSVで一括付与したい場合
①以下の書式でCSVファイルを作成します(1行目は固定、2行目以降に対象ユーザーのメールアドレスを記載)。
Identity user01@contoso.com user02@contoso.com
※CSVファイルは文字コードをUTF-8で保存してください(メモ帳で作成する場合、[名前を付けて保存]画面で[文字コード]を[UTF-8]に指定します)。
②作成したCSVファイルを読み込み、一括でポリシーを付与します。
<構文>Import-Csv C:\<CSVファイルを格納したフォルダパス>\<ファイル名>.csv | Foreach { Set-Mailbox -Identity $_.Identity -RoleAssignmentPolicy "Noforwarding" }
<実行例>Import-Csv C:\Temp\User.csv | Foreach { Set-Mailbox -Identity $_.Identity -RoleAssignmentPolicy "Noforwarding" }
設定反映後、対象ユーザーのOutlook on the webのオプション画面からは [転送] の表示がなくなります。また、[受信トレイルール] で転送やリダイレクトルールを作成しようとすると、「指定されたオプションを更新する権限がありません。」というエラーが表示されるようになり、一般ユーザーによる転送・リダイレクト設定を制限できます。
Outlookクライアントの仕分けルールによる転送を防ぐ
前述のとおり、RBACによる制限はOutlook on the web側にのみ適用され、Outlookクライアント(デスクトップ版)の仕分けルールによる転送/リダイレクトは禁止できません。この仕分けルール自体の作成は防げませんが、別途トランスポートルールを作成することで、転送先のメールボックスへの配信そのものを禁止することができます。
- Exchange 管理センター(https://admin.exchange.microsoft.com)にアクセスし、管理者のユーザーでサインインします。
- 画面左側のメニューから [メール フロー] をクリックします。
- [ルール] をクリックし、[+(ルールの新規作成)] をクリックします。
- 画面下部の [その他のオプション...] をクリックします。
- [名前:] に任意のルール名を入力します。
- [このルールを適用する条件...] にて [メッセージのプロパティ...] > [メッセージの種類を含む] > [自動転送] を選択します。
- [実行する処理] にて [メッセージをブロックする...] > [だれにも通知せずメッセージを削除する] を選択します。
- [保存] をクリックします。
よくある質問
Q. 管理者アカウントも転送設定を禁止したいのですが、できますか?
A. できません。管理者には別途管理者権限が付与されているため、RBACによる制限を行った役割ポリシーを割り当てても、管理者アカウントでは引き続き転送設定の操作が可能です。この方法はあくまで一般ユーザーを対象とした制限です。
Q. トランスポートルールを設定すれば、Outlookクライアントの仕分けルール自体も作成できなくなりますか?
A. いいえ、仕分けルールの作成自体は引き続き可能です。トランスポートルールは、その仕分けルールによって自動転送されたメッセージが、実際に転送先へ配信されることをブロックする仕組みです。
まとめ
ユーザーによる転送設定を禁止したい場合は、以下の2つの対策を組み合わせて実施しましょう。
- RBACで [MyBaseOptions] をカスタマイズし、Outlook on the webのオプションの転送設定・受信トレイルールの転送/リダイレクトを禁止する
- トランスポートルールで自動転送されたメッセージをブロックし、Outlookクライアントの仕分けルールによるリダイレクトへの対策とする(MAPI接続限定)
- 管理者アカウントは対象外となる点、POP/IMAP接続には対応できない点を理解した上で運用する
情報漏えい対策として転送設定を制限したい場合は、この2つの方法をセットで導入することで、より実効性の高い対策になります。