なぜ初期設定が重要か

Exchange Onlineは「テナントを作っただけ」ではメールセキュリティが不十分です。SPF/DKIM/DMARCの未設定はフィッシングメールの踏み台にされるリスクがあり、取引先からの信頼を損なう可能性もあります。

実際に、中小企業のメールドメインがなりすましに悪用されるケースは年々増加しています。初期設定を正しく行うことで、自社のブランドと取引先の安全を守ることができます。

SPF・DKIM・DMARCの設定

SPF(Sender Policy Framework)

SPFは「このドメインからメールを送信できるサーバー」をDNSに登録する仕組みです。

SPFレコードの設定例

v=spf1 include:spf.protection.outlook.com -all
DNSのTXTレコードに上記を追加します。-all(ハードフェイル)を推奨します。~all(ソフトフェイル)は移行期のみ使用してください。

DKIM(DomainKeys Identified Mail)

DKIMは送信メールに電子署名を付与し、改ざんされていないことを受信側で検証する仕組みです。

ステップ操作
1Microsoft 365 Defender → メールとコラボレーション → ポリシーとルール → DKIM
2対象ドメインを選択 → 「DKIMキーの作成」をクリック
3表示されるCNAMEレコード2つをDNSに登録
4DNS伝播後(最大48時間)、DKIMを「有効」に切り替え

DMARC(Domain-based Message Authentication)

DMARCはSPFとDKIMの結果に基づき、認証に失敗したメールの処理方法を指定します。

ポリシー設定値動作推奨段階
監視モードp=noneレポート送信のみ、メールは通常配信導入初期(1〜3ヶ月)
隔離モードp=quarantine認証失敗メールを迷惑メールフォルダへ中間段階(3〜6ヶ月)
拒否モードp=reject認証失敗メールを完全にブロック最終目標

メールボックスの種類と使い分け

種類用途ライセンス送信
ユーザーメールボックス個人用メール必要可能
共有メールボックスinfo@やsupport@等の共有アドレス50GB以下なら不要可能(委任送信)
配布グループメーリングリスト(一斉配信)不要グループ宛に送信
Microsoft 365グループTeams/SharePointと連携するグループメンバーに必要グループ宛に送信
リソースメールボックス会議室・設備の予約管理不要自動応答のみ

メールフロールール

Exchange管理センターのメールフロールールで、以下の運用ルールを自動化できます。

  • 免責事項の自動付与:外部送信メールにフッターを自動追加
  • 外部送信の警告:外部ドメインへの送信時に確認メッセージを表示
  • 添付ファイル制限:特定の拡張子(.exe、.bat等)のブロック
  • 暗号化の強制:機密情報を含むメールの自動暗号化
  • BCC自動追加:特定条件のメールを監査用アドレスにBCC

アーカイブとリテンション

法令遵守やeディスカバリー対応のため、メールの保持ポリシーを設定します。

機能用途必要ライセンス
インプレースアーカイブ古いメールを自動的にアーカイブメールボックスへ移動Exchange Online Plan 2 / M365 E3以上
リテンションポリシーメールの保持期間を設定(例:7年保持後に削除)Exchange Online Plan 1以上
訴訟ホールド削除されたメールも含めて全メールを保持Exchange Online Plan 2 / M365 E3以上

セキュリティ強化設定

  • 多要素認証(MFA):全ユーザーに必須化(セキュリティ既定値群 or 条件付きアクセス)
  • 外部転送のブロック:メールの自動転送を社外アドレスへ禁止
  • 監査ログの有効化:メールボックス操作の監査ログを有効化(既定で有効)
  • フィッシング対策ポリシー:Defender for Office 365のフィッシング対策ポリシーを構成
  • 安全な添付ファイル:未知のマルウェアをサンドボックスで検査

BTNコンサルティングの支援

Exchange Onlineの初期設定、SPF/DKIM/DMARCの構成、メールセキュリティの最適化を支援します。既存環境の監査・改善提案も対応可能です。

まとめ

Exchange Onlineの初期設定は、SPF→DKIM→DMARCの順でメール認証を整備し、共有メールボックスとメールフロールールで運用を効率化します。アーカイブとリテンションポリシーでコンプライアンスに対応し、MFAと外部転送ブロックでセキュリティを強化しましょう。

E

BTNコンサルティング 編集部

株式会社BTNコンサルティング|情シス365 運営

Microsoft 365・Google Workspace導入支援、IT-PMI(M&A後のIT統合)、セキュリティ対策を専門とするITコンサルティング企業。中小企業の「ひとり情シス」を支援し、ITの力で経営課題を解決します。