Exchange Online の役割割り当てポリシー

役割割り当てポリシーは、ユーザーが Exchange Online でメールボックス設定と配布グループを管理できるようにする 1 つ以上のエンド ユーザーの役割のコレクションです。 エンド ユーザーの役割は、Exchange Online の役割ベースのアクセス制御 (RBAC) アクセス許可モデルの一部です。 さまざまなユーザーに異なるロール割り当てポリシーを割り当てて、Exchange Online の特定の自己管理機能を許可または禁止できます。

Exchange Online では、既定の役割の割り当てポリシーという名前の既定の役割の割り当てポリシーは、ユーザーのアカウントにライセンスが付与されたときにユーザーに割り当てられるメールボックス プランによって指定されます。 メールボックス計画の詳細については、「Exchange Online のメールボックス計画」を参照してください。

ロール割り当てポリシーは、(管理ロールではなく) エンド ユーザー ロールを Exchange Online に割り当てる方法です。 次の複数の方法で、役割の割り当てポリシーを使用してアクセス許可をユーザーに割り当てることができます。

  • 新しいユーザー:

    • 既定の役割の割り当てポリシーに割り当てるエンド ユーザーの役割を変更します。
    • カスタムの役割の割り当てポリシーを作成し、そのポリシーを既定に設定します。 この方法は、役割の割り当てポリシーを指定したり、ライセンスを割り当てたりせずに作成したメールボックスにのみ影響することに注意してください (ライセンスは、役割割り当てポリシーを指定するメールボックス プランを指定します)。
    • メールボックス プランでカスタムの役割の割り当てポリシーを指定します。 詳細については、「Exchange Online PowerShell を使用してメールボックス プランを変更する」を参照してください。
  • 既存のユーザー:

    • ユーザーに別のライセンスを割り当てます。 これにより、適用するロール割り当てポリシーを指定する別のメールボックス プランの設定が適用されます。
    • メールボックスにカスタムの役割の割り当てポリシーを手動で割り当てます。

ロール、ロール割り当てポリシー、メールボックスの関係。

メールボックス プランに割り当てることができる使用可能なエンド ユーザー ロールを次の表に示します。

役割 既定で既定の役割割り当てポリシーに割り当てられていますか? 説明
自分のカスタム アプリ はい カスタム アプリをインストールします。
マイ マーケットプレース アプリ はい マーケットプレース アプリをインストールします。
自分の ReadWriteMailbox アプリ はい ReadWriteMailbox のアクセス許可を持つアプリをインストールします。
MyBaseOptions はい ユーザーが自分のメールボックスから Outlook on the web のオプションにアクセスするために必要です。
MyContactInformation はい グローバル アドレス一覧 (GAL) で住所と電話番号を編集します。

このロールには、次の子ロールが含まれています。

  • MyAddressInformation: 郵送先住所、職場の電話番号、および FAX 番号のすべての要素を変更します。
  • MyMobileInformation: 携帯電話とポケットベルの番号を変更します。
  • MyPersonalInformation: 自宅の電話番号と Web ページを変更します。

この役割がユーザーに与える権限が大きすぎると思われる場合は、役割割り当てポリシーから役割を削除し、1 つ以上の子役割を割り当てることができます。 手順については、このトピックの「 ロール割り当てポリシーに対してロールを追加または削除する」 セクションを参照してください。

MyDistributionGroupMembership はい 既存の配布グループに参加するか、既存の配布グループから脱退します (メンバーをグループに参加または脱退させるようにグループが構成されている場合)。
MyDistributionGroups はい 新しい配布グループの作成、所有するグループの削除、所有するグループの変更、所有するグループのグループ メンバーシップの管理を行います。
MyMailboxDelegation 不要 ユーザーが自分のメールボックス上の他のユーザーに代理送信アクセス許可を付与できるようにします。 メッセージでは、<メールボックス> の代わりに [差出人] フィールド (<送信者> に送信者が明確に表示されますが、返信は送信者ではなくメールボックスに配信されます。
MyMailSubscriptions はい 接続されているアカウントは、2018 年 11 月に Outlook on the web から削除されました。 詳細については、「接続されているアカウントは Outlook on the web ではサポートされなくなりました
MyProfileInformation はい GAL で名、ミドル イニシャル、姓、表示名を編集します。

このロールには、次の子ロールが含まれています。

  • MyDisplayName: 表示名を変更します。
  • MyName: 名、ミドル イニシャル、姓、Notes プロパティを変更します。

この役割がユーザーに与える権限が大きすぎると思われる場合は、役割割り当てポリシーから役割を削除し、子役割の 1 つを割り当てることができます。 手順については、このトピックの「 ロール割り当てポリシーに対してロールを追加または削除する」 セクションを参照してください。

MyRetentionPolicies はい 割り当てられたアイテム保持ポリシーの一部ではない個人タグをユーザーが追加できるようにします。*
MyTeamMailboxes はい サイト メールボックスは、2017 年 9 月に Microsoft 365 グループのため廃止されました。 詳細については、「 サイト メールボックスの廃止」を参照してください。
MyTextMessaging はい 会議と新しいメール メッセージのテキスト メッセージ通知を有効にします。*
MyVoiceMail はい ボイス メールの設定を更新します。*

*この機能は、一部の地域または組織では利用できません。

はじめに把握しておくべき情報

  • 各手順の推定完了時間: 5 分未満

  • このトピックの手順では、Exchange Online でロール管理 RBAC の役割が必要です。 通常、このアクセス許可は、Organization Management 役割グループのメンバーシップを介して取得します。 詳細については、「Exchange Online で役割グループを管理する」を参照してください。

  • Exchange 管理センター (EAC) を開くには、「Exchange Online での Exchange 管理センター」を参照してください。 Exchange Online PowerShell へ接続するには、「Exchange Online PowerShell に接続する」を参照してください。

  • アクセス許可の変更は、ユーザーがログアウトして再度ログインした後に有効になります。

ロール割り当てポリシーに割り当てられているロールを表示する

EAC を使用して、ロール割り当てポリシーに割り当てられたロールを表示する

  1. EAC で、[役割]>管理 をクリックします。 組織の役割グループのすべてが一覧表示されます。

  2. 役割グループを選択します。 詳細ウィンドウ には、役割グループの名前、 説明が表示され、アクセス許可が追加されます。

Exchange Online PowerShell を使用して、ロール割り当てポリシーに割り当てられているロールを表示する

ロール割り当てポリシーに割り当てられているロールを表示するには、次の構文を使用します。

Get-ManagementRoleAssignment -RoleAssignee "<RoleAssignmentPolicyName>" | Format-Table Name,Role -Auto

この例では、Default Role Assignment Policy という名前のポリシーに割り当てられているロールを返します。

Get-ManagementRoleAssignment -RoleAssignee "Default Role Assignment Policy" | Format-Table Name,Role -Auto

構文およびパラメーターの詳細については、「Get-ManagementRoleAssignment」を参照してください。

: 使用可能なすべてのエンド ユーザー ロールのリストを返すには、次のコマンドを実行します。

Get-ManagementRole | Where {$_.IsEndUserRole -eq $true} | Format-Table Name,Parent

ロール割り当てポリシーからロールを追加または削除する

EAC を使用して、ロール割り当てポリシーからロールを追加または削除する

  1. EAC で、[役割>ユーザーの役割] をクリックし、役割割り当てポリシーを選択して、[編集] ボタンをクリックします。

  2. 開いたポリシーのプロパティウィンドウで、次のいずれかの手順を実行します。

    • 役割を追加するには、役割の横にあるチェック ボックスをオンにします。

    • 既に割り当てられている役割を削除するには、チェック ボックスをオフにします。

    子役割を持つ役割のチェック ボックスをオンにすると、子役割のチェック ボックスもオンになります。 親ロールのチェックボックスをオフにすると、子ロールのチェックボックスもオフになります。 子ロールを選択するには、親ロールのチェック ボックスをオフにしてから、個々の子ロールを選択します。

  3. 完了したら、[保存] をクリックします。

Exchange Online PowerShell を使用して役割割り当てポリシーに役割を追加する

ロール割り当てポリシーにロールを追加すると、ロールの名前とロール割り当てポリシーの名前を組み合わせた一意の名前を持つ新しいロールの割り当てが作成されます。

ロール割り当てポリシーにロールを追加するには、次の構文を使用します。

New-ManagementRoleAssignment -Role <RoleName> -Policy "<RoleAssignmentPolicyName>"

この例では、既定の役割割り当てポリシーという名前の役割割り当てポリシーにロール MyMailboxDelegation を追加します。

New-ManagementRoleAssignment -Role MyMailboxDelegation -Policy "Default Role Assignment Policy"

構文およびパラメーターの詳細については、「New-ManagementRoleAssignment」を参照してください。

Exchange Online PowerShell を使用して、ロール割り当てポリシーからロールを削除する

  1. このトピックで前述した「Exchange Online PowerShell を使用して、役割割り当てポリシーに割り当てられている役割を表示する」セクションの手順を使用して、削除する役割の役割割り当ての名前 (役割の名前と役割割り当てポリシーの組み合わせ) を見つけます。

  2. ロール割り当てポリシーからロールを削除するには、次の構文を使用します。

    Remove-ManagementRoleAssignment -Identity "<RoleAssignmentName>"
    

    この例では、既定の役割割り当てポリシーという名前のロール割り当てポリシーから MyDistributionGroups 役割を削除します。

    Remove-ManagementRoleAssignment -Identity "MyDistributionGroups-Default Role Assignment Policy"
    

構文およびパラメーターの詳細については、「Remove-ManagementRoleAssignment」を参照してください。

ロール割り当てポリシーの作成

EAC を使用して役割割り当てポリシーを作成する

  1. EAC で、[ロール>管理ロール] に移動し、[役割グループの追加] をクリックします。

  2. [ 役割グループの追加(Add role group )] ウィンドウで、[ 基本の設定(Set up the basics )] セクションをクリックし、次の設定を構成して、[ 次へ(Next)] をクリックします。

    • 名前: 役割グループの一意の名前を入力します。

    • 説明: 役割グループのオプションの説明を入力します。

    • ポリシーに割り当てる役割を選択します。

  3. 権限の追加」 セクションで、ロールを選択し、「 次へ」をクリックします。 ロールは、この役割グループに割り当てられたメンバーが管理するアクセス許可を持つタスクの範囲を定義します。

  4. [ 管理者の割り当て ] セクションで、この役割グループに割り当てるユーザーを選択し、[ 次へ] をクリックします。 彼らには、割り当てたロールを管理するアクセス許可があります。

  5. [ 役割グループと完了の確認 ] セクションで、すべての詳細を確認し、[ 役割グループの追加] をクリックします。

  6. [完了] をクリックします。

Exchange Online PowerShell を使用して役割割り当てポリシーを作成する

ロール割り当てポリシーを作成するには、次の構文を使用します。

New-RoleAssignmentPolicy -Name <UniqueName> [-Description "<Descriptive Text>"] [-Roles "<EndUserRole1>","<EndUserRole2>"...] [-IsDefault]

この例では、指定したエンド ユーザーの役割を含む Contoso Contractors という名前の新しい役割割り当てポリシーを作成します。

New-RoleAssignmentPolicy -Name "Contoso Contractors" -Description "Limited self-management capabilities for contingent staff."] -Roles "MyBaseOptions","MyContactInformation","MyProfileInformation"

構文およびパラメーターの詳細については、「New-RoleAssignmentPolicy」を参照してください。

ロール割り当てポリシーの変更

EAC PowerShell または Exchange PowerShell を使用して、 役割割り当てポリシーに対して役割を追加または削除できます。

Exchange Online PowerShell は、作成時にライセンスまたは役割割り当てポリシーが割り当てられていない新しいメールボックスに適用される既定の役割割り当てポリシーを指定することしか使用できません。

それ以外の場合、EAC または Exchange Online PowerShell でできることは、ロール割り当てポリシーの名前と説明を変更することだけです。

Exchange Online PowerShell を使用して既定の役割割り当てポリシーを指定する

既定の役割割り当てポリシーを指定するには、次の構文を使用します。

Set-RoleAssignmentPolicy -Identity "<RoleAssignmentPolicyName>" -IsDefault

この例では、Contoso Users を既定の役割割り当てポリシーとして構成します。

Set-RoleAssignmentPolicy -Identity "Contoso Users" -IsDefault

: IsDefault スイッチは、 New-RoleAssignmentPolicy コマンドレットでも使用できます。

構文およびパラメーターの詳細については、「Set-RoleAssignmentPolicy」を参照してください。

ロール割り当てポリシーを削除する

現在、既定として指定されている役割の割り当てポリシーを削除することはできません。 ポリシーを削除する前に、 まず別のロール割り当てポリシーを既定として指定 する必要があります。

メールボックスに割り当てられている役割の割り当てポリシーを削除できません。 「Exchange Online PowerShell を使用して、メールボックスでの役割割り当てポリシーの割り当てを変更する」セクションで説明されている手順を使用して、メールボックスに割り当てられている役割割り当てポリシーを置き換えます。

EAC を使用して役割割り当てポリシーを削除する

  1. EAC で、[ロール>管理 ロール] に移動します。

  2. 役割グループを選択し、[ 削除] をクリックします。

  3. 確認ウィンドウで [確認 ] をクリックします。

Exchange Online PowerShell を使用して役割割り当てポリシーを削除する

ロール割り当てポリシーを削除するには、次の構文を使用します。

Remove-RoleAssignmentPolicy -Identity "<RoleAssignmentPolicyName>"

この例では、Contoso Managers という名前のロール割り当てポリシーを削除します。

Remove-RoleAssignmentPolicy -Identity "Contoso Managers"

構文およびパラメーターの詳細については、「Remove-RoleAssignmentPolicy」を参照してください。

メールボックスの役割割り当てポリシーの割り当てを表示する

EAC を使用して、メールボックスの役割割り当てポリシーの割り当てを表示する

  1. EAC で、[受信者>メールボックス] に移動し、メールボックスを選択して、[編集] ボタンをクリックします。

  2. 開いたメールボックスのプロパティ ウィンドウで、[ メールボックスの機能] をクリックします。 ロール割り当てポリシーは、[ ロール割り当てポリシー ] フィールドに表示されます。

  3. 完了したら、[保存] をクリックします。

Exchange Online PowerShell を使用して、メールボックスの役割割り当てポリシーの割り当てを表示する

特定のメールボックスでロール割り当てポリシーの割り当てを表示するには、次の構文を使用します。

Get-Mailbox -Identity <MailboxIdentity> | Format-List RoleAssignmentPolicy

この例では、Pedro Pizarro という名前のメールボックスの役割割り当てポリシーが返されます。

Get-Mailbox -Identity "Pedro Pizarro" | Format-List RoleAssignmentPolicy

特定の役割割り当てポリシーが割り当てられているすべてのメールボックスを返すには、次の構文を使用します。

$<VariableName> = Get-Mailbox -ResultSize unlimited
$<VariableName> | where {$_.RoleAssignmentPolicy -eq '<RoleAssignmentPolicyName>'}

この例では、Contoso Managers という名前のロール割り当てポリシーが割り当てられているすべてのメールボックスが返されます。

$Mgrs = Get-Mailbox -ResultSize unlimited
$Mgrs | where {$_.RoleAssignmentPolicy -eq 'Contoso Managers'}

メールボックスの役割割り当てポリシーの割り当てを変更する

メールボックスは役割の割り当てポリシーを 1 つだけ割り当てることができます。 メールボックスに割り当てる役割割り当てポリシーは、割り当てられている既存の役割割り当てポリシーを置き換えます。

EAC を使用して、メールボックスでの役割割り当てポリシーの割り当てを変更する

EAC で [受信者>メールボックス] をクリックし、次のいずれかの手順を実行します。

  • 個々のメールボックス: メールボックスを選択し> [編集] ボタンをクリックします。> 開くウィンドウで [メールボックスの機能] をクリックし> [ロール割り当てポリシー] の横にあるドロップダウンをクリックします>新しいロール割り当てポリシーを選択し> [保存] をクリックします。

  • 複数のメールボックス: メールボックスを選択し、Shift キーを押しながらリストのさらに下にある別のメールボックスを選択するか、Ctrl キーを押しながら各メールボックスを選択して、同じ種類の複数のメールボックス ( ユーザーなど) を選択します。 詳細ウィンドウ (現在は [一括編集] というタイトルになっています): [その他のオプション] をクリックします> [更新] をクリックします。 「ロール割り当てポリシー」セクションで、「保存」>表示されるウィンドウでロール割り当てポリシーを選択します。

Exchange Online PowerShell を使用して、メールボックスの役割割り当てポリシーの割り当てを変更する

特定のメールボックスでロール割り当てポリシーの割り当てを変更するには、次の構文を使用します。

Set-Mailbox -Identity <MailboxIdentity> -RoleAssignmentPolicy "<RoleAssignmentPolicyName>"

この例では、Contoso Managers という名前の役割割り当てポリシーを Pedro Pizarro という名前のメールボックスに適用します。

Get-Mailbox -Identity "Pedro Pizarro" -RoleAssignmentPolicy "<RoleAssignmentPolicyName>"

特定の役割割り当てポリシーが割り当てられているすべてのメールボックスの割り当てを変更するには、次の構文を使用します。

$<VariableName> = Get-Mailbox -ResultSize unlimited
$<VariableName> | where {$_.RoleAssignmentPolicy -eq '<CurrentRoleAssignmentPolicyName>'} | Set-Mailbox -RoleAssignmentPolicy '<NewRoleAssignmentPolicyName>'

この例では、現在既定の役割割り当てポリシーが割り当てられているすべてのメールボックスの役割割り当てポリシーを既定の役割割り当てポリシーから Contoso スタッフに変更します。

$Users = Get-Mailbox -ResultSize unlimited
$Users | where {$_.RoleAssignmentPolicy -eq 'Default Role Assignment Policy'} | Set-Mailbox -RoleAssignmentPolicy 'Contoso Staff'