SharePoint・OneDrive の外部共有は Entra B2B に切り替わる(2026年10月中旬から段階的に)|取引先ごとに、誰を招くか・期限・リンクの種類を決める
SharePoint・OneDrive の外部共有は、SharePoint 独自のワンタイムパスコード(SPO OTP)から Microsoft Entra B2B のゲストアカウントに替わります。ゲストアカウントが無い取引先は、以前の「特定のユーザー」リンクで「アクセス拒否」になります。開始は2026年10月中旬、完了は11月末の見込み(メッセージセンター 2026年10月1日更新)。ゲストの有無の調べ方、先に作る方法、取引先ごとの共有の台帳、年1回の棚卸しを、Microsoft の公式情報で整理しました。
目次 クリックで開く
この記事の要点
- SharePoint・OneDrive で社外の人を認証する仕組みが、SharePoint 独自のワンタイムパスコード(SPO OTP)から Microsoft Entra B2B に替わる。メールで届くコードで入る方式(OTP)そのものは残り、Entra B2B が引き継ぐ。自社のディレクトリにゲストアカウントが無い相手は、以前共有した「特定のユーザー」のリンクで「アクセス拒否」になる。
- 始まる時期は動いている。Learn の質問ページは「2026年7月以降」と書いたままだが、Microsoft 365 メッセージセンターの最新の更新(2026年10月1日)は、2026年10月中旬に始まり11月末までに完了する見込みと書いている。
- 先にやるのは、取引先ごとにゲストアカウントがあるかを調べ、無い相手を作ること。そのうえで、取引先ごとに「誰を招くか・期限・リンクの種類」を表にし、年1回、ゲストを棚卸しする。
切り替えの流れ(メッセージセンター MC1243549)
期限は1日ではなく、テナントごとに順に届く月単位の切り替え
2026年5月〜6月
新しい共有から、Entra B2B で招く
- 新しく社外と共有すると、相手は Entra B2B のゲストとして招かれる
- 以前 SPO OTP で入っていた相手は、ゲストアカウントがまだ無くても「特定のユーザー」のリンクを開ける
状態:2026年10月1日の更新で、本番環境ではこの段階の展開が済んだと書かれた
2026年10月中旬〜11月末(予定)
SPO OTP の認証が終わる
- ゲストアカウントが無い相手は、以前共有された「特定のユーザー」のリンクで「アクセス拒否」になる
- 完了は11月末の見込み。政府系の環境(GCC、GCC High、DoD)は別の日付
戻し方:ゲストアカウントを作る、またはファイル・フォルダー・サイトを1つ以上共有し直す
変わらないもの
「すべてのユーザー」のリンクと、共有の許可範囲
- SPO OTP の廃止と Entra B2B の利用は、「すべてのユーザー」(匿名)のリンクに影響しない
- この統合で、サイトの外部共有のオン・オフなどの共有設定は変わらない
選べないこと:切り替えの拒否、日付の指定、サイト単位の適用
出典:Microsoft 365 メッセージセンター MC1243549(公開アーカイブ)、Microsoft Learn「OneDrive と SharePoint での外部共有の機能強化の質問ページ」「SharePoint と OneDrive と Microsoft Entra B2B の統合」(2026年10月4日確認)
SharePoint・OneDrive で取引先とファイルをやり取りする会社に起きるのは、社外の人が使ってきた SharePoint 独自のワンタイムパスコード(SPO OTP)が終わり、認証が Microsoft Entra B2B のゲストアカウントに替わることです。Microsoft の質問ページは、メールで届くコードで入る方式(OTP)が廃止されるのではなく、外部ユーザーの認証が SharePoint から Entra B2B に移る、と説明しています(2026年10月4日に確認)。
困るのは、自社のディレクトリに、その取引先のゲストアカウントが無いときです。メッセージセンターの通知 MC1243549 によると、アカウントが無い相手は、SPO OTP の終了後、以前共有された「特定のユーザー」のリンクで「アクセス拒否」になります。最新の更新(2026年10月1日、公開アーカイブ)は、終わり始める時期を2026年10月中旬、完了を11月末としています。
取引先から7月以降に「開けない」と言われた場合、この切り替えが原因とは言い切れません。通知は、7月の前半までは第2段階の開始を7月と書き、7月16日に10月1日開始へ、10月1日にさらに10月中旬へと直しています。7月に実際に始まったテナントがあったかは、通知から分かりません。ほかの原因の候補は、下の「開けないときに見る4か所」にまとめました。
この記事は SharePoint Online と OneDrive の外部共有の話です。ゲストが使うサインインの方法(SMS・音声認証の廃止)はMicrosoft 365 の SMS・音声認証の廃止の記事、社内サーバーで動かしている SharePoint Server 2016・2019 のサポート終了はSharePoint Server のサポート終了の記事で扱っています。ここでは、取引先ごとの共有の決まりを作るところまでを書きます。
何が変わるのか:外部ユーザーの認証が SharePoint から Entra B2B に移る
Entra B2B になると、招かれた社外の人は、自社のディレクトリにそれぞれアカウントを持ち、多要素認証などの Entra のアクセス ポリシーの対象になります。SharePoint・OneDrive の共有は、Entra の外部コラボレーション設定(メンバーやゲストが招待できるか、など)の対象にもなり、Entra の設定が SharePoint の設定より厳しければ、Entra が優先されます(Microsoft Learn)。通知は、切り替え後の認証のログが SPO OTP のログではなく Entra の監査ログに出ることも書いています。
選べないことと、変わらないことは分けて覚えておけば足ります。切り替えを断ることも、日付を指定することも、サイト単位で適用することもできません。テナントは Microsoft の展開の仕組みが自動で選びます。いっぽう、「すべてのユーザー」のリンクは影響を受けず、サイトの外部共有のオン・オフといった共有設定も、この統合では変わりません(質問ページ)。
開始日が動いた経緯と、Learn の記述が古く見える点
| 通知の更新日 | 第2段階(SPO OTP の終了)の開始 | 完了の見込み |
|---|---|---|
| 2026年3月4日(公開後の更新) | 2026年7月 | 2026年8月31日 |
| 2026年7月16日〜17日 | 2026年10月1日 | 2026年10月31日 |
| 2026年10月1日(最新) | 2026年10月中旬 | 2026年11月末 |
アーカイブの版は、3月4日の版、7月17日の版、最新版で見られます。Microsoft 365 管理センターで読める原本と同じ内容かは、管理者アカウントでの確認が要ります。
Learn の質問ページは、ゲストアカウントが無い相手は「2026 年 7 月以降」にアクセス拒否になると書いています。最終更新は2026年5月9日です。同じ Learn の統合のページには、「2025 年 7 月 1 日以降は再共有が必要」という、さらに古い記述も残っています。この記事は、日付は最新の通知に、再共有の要否は新しい質問ページと通知に合わせました。2つの Learn のページと通知で説明が揃っていない点は、下の「確かめられなかったこと」にまとめています。
取引先ごとの共有の棚卸しは、Aurant Technologies のMicrosoft 365・Google Workspace 活用支援でも、台帳づくりから一緒に進めています。
調べる:ゲストアカウントの無い取引先を探す
Microsoft が質問ページで示している探し方は、サイトごとの外部共有レポートです。SPO OTP で招かれて、まだ Entra B2B のゲストアカウントが無い人を、レポートの「ユーザー電子メール」の列から拾います。Learn の手順では、サイトを開き、設定の「サイトの使用状況」から「外部ユーザーと共有」の「レポートの実行」を選び、保存先を決めます。レポートを出せるのはサイト管理者で、出来上がるとメールでリンクが届き、サイトが大きいと時間がかかります(Microsoft Learn)。OneDrive は、各自の設定の「共有レポートの実行」から出します。
ゲストアカウントの無い取引先を探すまで
1と4は社内の作業、2と3が Microsoft の手順に沿う作業
根拠:Microsoft Learn「外部共有の機能強化の質問ページ」「ファイルとフォルダーの共有に関するレポート」。1・3・4の段取りは当社の整理(2026年10月4日確認)
レポートは CSV で、リソースのパス、アクセス許可、ユーザーのメールアドレス、ユーザーの種類(メンバーかゲストか)、リンクの種類(匿名、組織、特定の People)が並びます。直接メールで送ったままクリックされていないリンクと、「すべてのユーザー」のリンクは含まれません。レポートはサイトまたは OneDrive を1つずつ出すので、共有しているサイトの数だけ繰り返します。
メールアドレスを「ゲストアカウントがある・無い」に分ける照合は、Microsoft 365 管理センターの「ゲスト」ページ(Microsoft Learnが、組織のゲストを確認する場所として挙げています)で行います。全サイトのレポートをまとめて、ゲスト一覧と自動で突き合わせる公式の手順は、今回読んだページには見つかりませんでした。件数が多い会社では、表計算で照合する前提で段取りを組みます。
直す:ゲストを先にディレクトリへ作る
アクセスを戻す方法は、通知に2つ書かれています。管理者が、社外の人のゲストアカウントをいつでも手で作る方法と、権限のある社内の人が、ファイル・フォルダー・サイトを1つ以上共有し直す方法です。共有し直すとゲストアカウントが自動で作られ、以前共有したすべての内容へのアクセスが戻ります(MC1243549)。すでにゲストアカウントがある相手に重複は作られません(質問ページ)。
手で作る手順は、Entra 管理センターで「ユーザー」から「新しいユーザー」、「外部ユーザーを招待する」を選び、ゲストのメールアドレスと表示名を入れて「確認と招待」を選びます。Learn はユーザー管理者以上でのサインインを前提にしています。ユーザーの招待が期限切れになることはない、とも書かれています(Microsoft Learn)。
作る前に、通知が挙げている準備が2つあります。1つは、Entra でゲストの招待が許されていることで、外部共有をする人や、アカウントを作る人に Guest Inviter ロールを割り当てる例が出ています。もう1つは、Entra External ID でメールのワンタイム パスコードが無効になっていないことです。無効にすると、ゲストは Microsoft アカウントを作るよう求められます(Microsoft Learn)。
相手が開けないときに見る4か所
ゲストを作っても開けないときは、場所 2〜4 を順に見る
場所 1
ゲストアカウントと招待
- 自社のディレクトリに、相手のメールアドレスのゲストがあるか
- 2024年6月以降、従来の SharePoint 招待マネージャーで送った招待ではアクセスが付かず、共有し直しが要る
直し方:ゲストを作る、または共有し直す
場所 2
招待と認証の設定
- Entra の外部コラボレーション設定で、ゲストを招待できる人が決まる
- Entra External ID で、メールのワンタイム パスコードが無効になっていないか
- 許可・拒否のドメインの一覧
優先:Entra の設定が SharePoint より厳しければ、Entra が優先される
場所 3
条件付きアクセス
- Entra B2B になると、外部ユーザーも条件付きアクセスの対象になる
- メールのワンタイム パスコードのアカウントには、認証強度のポリシーを当てられない
代わりに:許可コントロールの「MFA を必須にする」を使う
場所 4
サイトの共有設定と期限
- サイトの共有が「既存のゲストのみ」や「組織内のユーザーのみ」になっていないか
- ゲストアクセスの有効期限が切れていないか
- 外部共有を狭めると、通常は1時間以内にゲストが入れなくなる
見る画面:SharePoint 管理センターのアクティブなサイト
出典:Microsoft Learn「外部共有の概要」「SharePoint と OneDrive と Microsoft Entra B2B の統合」「B2B ゲスト ユーザーのメール ワンタイム パスコード認証」「外部共有のオン・オフ」「サイトの共有設定を変更する」、メッセージセンター MC1243549(2026年10月4日確認)
古い招待メールのリンクで開けない場合は、2024年6月以降、従来の SharePoint 招待マネージャーで送った招待ではアクセスが付かなくなっているため、共有し直して新しい招待を作ります(Microsoft Learn)。
ゲストを先に作った場合に以前のリンクが再共有なしで開けるかについて、質問ページは「開ける」と書いています。いっぽう、別の Learn のページには、事前に追加しても再共有が要ると読める記述が残っています。切り替えが届く前に、取引先を1社選んで、ゲストを作ったあとで以前のリンクが開けるかを試しておくと、自社のテナントでの動きを確かめられます(当社の整理)。
取引先ごとの決まり:誰を招くか・期限・リンクの種類
共有の設定は、組織の設定とサイトの設定の2段で、食い違えば厳しいほうが効きます。取引先ごとの決まりは、この設定に合わせて、取引先の単位で台帳に書いておくと、開けないと言われたときに設定を探し回らずに済みます。台帳の列は、Microsoft の設定名と対応させます。
外部に出すリンクの種類(厳しい順)
取引先の台帳には、リンクの種類を1つ書いておく
1特定のユーザー
組織外の、指定した相手だけに共有できる。リンクの種類のうち、最も制限が厳しい
取引先との共有の基本にする(当社の整理)。今回の切り替えで影響を受けるのは、このリンク
2組織内のユーザーのみ
転送されると、組織内の全員に効く
社内向けのリンク
3リンクを知っているすべてのユーザー
外部共有の設定が「すべてのユーザー」のときだけ使える。転送されると誰でも開け、誰がアクセスしたかを追えなくなる
有効期限と、閲覧のみへの制限をかけられる。今回の切り替えの影響は受けない
出典:Microsoft Learn「外部共有のオン・オフ」「外部共有の機能強化の質問ページ」。台帳の使い方は当社の整理(2026年10月4日確認)
| サイトの共有設定 | 共有できる相手 | 取引先の決まりでの使いどころ(当社の整理) |
|---|---|---|
| すべてのユーザー | サインインしたゲストと、認証しないで開けるリンクの受け手 | 取引先の共有では使わない。公開してよい資料だけのサイト |
| 新規および既存のゲスト | 組織外の人。ディレクトリにまだいない相手も、招待して追加できる | 取引先を新しく招く窓口になるサイト。招く人を台帳で決めておく |
| 既存のゲスト | すでにディレクトリにゲストとしている人だけ | 事前にゲストを作った取引先だけが入るサイト。新しい相手は管理者が作ってから |
| 組織内のユーザーのみ | 外部共有なし | 外に出さない資料のサイト |
期限は、組織の設定として、サイトまたは OneDrive へのゲストアクセスを一定の日数で自動で切れるようにできます。サイトごとの設定画面で「組織レベルの設定と同じ」のチェックを外せば、そのサイトだけ別の日数にできます(Microsoft Learn)。期限が近づくとサイトにバナーが出て、サイト コレクション管理者には、2〜3週間以内に期限が来るゲストの一覧が週に1回メールで届きます。延長は、設定した日数ぶんです。共有リンクそのものは失効せず、ゲストが権限を失う仕組みです(Microsoft サポート(英語))。「すべてのユーザー」のリンクの有効期限は、別の設定です。
メールの確認コードで入る人が、再認証を求められるまでの日数は、Entra B2B を使うと、SharePoint の設定ではなく Entra の設定に従います(Microsoft Learn)。台帳に、再認証の間隔は Entra 側で決める、と一行入れておきます。
| 台帳の列 | 書くこと | 決める根拠(Microsoft の設定) |
|---|---|---|
| 取引先と窓口 | 会社名、先方の担当者のメールアドレス、社内の担当 | 台帳のメールアドレスが、共有レポートとゲスト一覧を照合する鍵になる(当社の整理) |
| 招く人 | 誰が招待してよいか(社内の担当と、管理者) | Entra の外部コラボレーション設定と、Guest Inviter ロール |
| 共有の単位 | サイト、フォルダー、ファイルのどれで共有するか。外に出さないものを置かない場所も書く | サイトの外部共有の設定(新規および既存のゲスト、既存のゲスト、組織内のみ) |
| リンクの種類 | 特定のユーザーを基本にする。例外があれば理由 | 既定のリンクの種類は、サイトごとに組織の設定と変えられる |
| ゲストアクセスの期限 | 日数と、延長してよい担当 | 組織の既定をサイトごとに上書きできる。期限が近いとサイトにバナーが出る |
| 最終確認日 | 年1回の棚卸しで、台帳とレポートを突き合わせた日 | 共有レポート(CSV) |
外に出してはいけない内容は、外部共有をオフにしたサイトに置き、外部共有が要る内容は別のサイトを作る、という分け方が Learn の外部共有の概要に書かれています(Microsoft Learn)。台帳の「共有の単位」の列は、この分け方を取引先ごとに書き写したものです。
年1回のゲスト棚卸し
招いたゲストは、取引が終わったあとも、期限の設定や削除の操作が無ければ残ります(当社の整理)。共有レポートで、いまのゲストと共有の内容を出し直し、取引先の台帳と突き合わせます。取引が終わった相手は、共有しているアイテムのアクセス許可を外すか、ディレクトリのゲストとして削除します(Microsoft Learn)。後者は、そのアカウントでの共有全体が止まります(当社の整理)。
年1回のゲスト棚卸しの流れ
期限を設定しておくと、延長しなかったゲストは期限で権限を失う
根拠:Microsoft Learn「共有レポート」「外部共有の概要」、Microsoft サポート「Manage guest expiration for a site(英語)」。年1回という周期と段取りは当社の整理(2026年10月4日確認)
Teams や Microsoft 365 グループを通じて入っているゲストには、Entra のアクセス レビューが使えます。グループやアプリへのアクセスを定期的に見直す機能で、周期には毎週、毎月、毎四半期、毎年が選べます(Microsoft Learn)。サイトに直接招いたゲストにそのまま当てはまるかは、このページには書かれていません。サイトのゲストは、期限の設定と共有レポートの突き合わせで見る、と分けておくのが無難です(当社の整理)。
この記事で確かめられなかったこと
- 自社のテナントに SPO OTP の終了がいつ届くか。テナントは自動で選ばれ、通知の日付も月単位です
- 7月に、実際に「アクセス拒否」が出たテナントがあったか。通知の履歴には書かれていません
- ゲストを事前に作った場合に、以前のリンクが再共有なしで開けるか。質問ページは「開ける」、別の Learn のページは再共有が要ると読める書き方です
- 全サイトの共有レポートを、ゲスト一覧と自動で突き合わせる公式の手順
- サイトに直接招いたゲストに、Entra のアクセス レビューがそのまま使えるか
- 政府系の環境(GCC、GCC High、DoD)の日付。通知は、別途知らせると書いています
取引先ごとの台帳づくりから、ゲストの洗い出し、切り替え前の動作確認までは、Aurant Technologies のMicrosoft 365・Google Workspace 活用支援と、移行と設定のスポット相談で受けています。
Microsoft 365・Google Workspace の移行と設定のスポット相談
メールの移行、ドメインとDNS、共有アドレスや代理人の権限、新しいOutlookへの切り替え、Copilot・Geminiを使うときの社内ルール。調べた手順で直らないとき、同じことが何人もで起きているときに、いま困っていることを1件から相談できます。
