Microsoft 365 グループの隠しメンバーシップの使用

Microsoft 365 グループの隠しメンバーシップの使用

グループメンバーシップを秘密にする

お客様は、マイクロソフトが 2014 年 11 月に Office 365 グループを立ち上げた直後に、Microsoft 365 グループのメンバーシップを非表示にしたいという要望を表明しました。マイクロソフトは2015年初頭にこの機能を正式に出荷しました。

グループのメンバーシップを隠すために、多くのシナリオが存在します。一部の教育機関は、クラスの完全なメンバーシップを明らかにすることを好まない。機密活動(合併買収プロジェクトなど)に従事する企業は、外部アドバイザーが内部チームに加わったという事実を隠したいかもしれません。他の組織は、いくつかの委員会のメンバーシップなどを隠すのが好きです。

非表示のメンバーシップを持つグループの作成

PowerShell のみが、非表示のメンバーシップを持つ Microsoft 365 グループの作成をサポートしています。このコードは、 新統一グループ コマンドレットを実行し、いくつかのメンバーと 2 番目の所有者を Add-UnifiedGroupLinks コマンドレット。を実行するアカウント 新統一グループ コマンドレットは自動的に所有者になります。

"Super.Secret.Team" -PrimarySmtpAddress Super.Secret.Team@office365itpros.com -HiddenGroupMembershipEnabled:$True -Name "Super Secret Team"
Add-UnifiedGroupLinks -Identity Super.Secret.Team -LinkType Member -Links Sean.Landy, Terry.Hegarty, James.Ryan, Jackson.Hoare, Jane.Sixsmith, Michael.King
Add-UnifiedGroupLinks -Identity Super.Secret.Team -LinkType Owner -Links Michael.King

グループに非表示のメンバーシップがある場合、Exchange Online は、そのメンバー (クライアント インターフェイス経由) とテナント管理者 (管理インターフェイス経由) にのみグループ メンバーシップの詳細を表示することを意味します。この声明は100%真実ではありません。図 1 に示すように、ユーザーがアドレス一覧を参照すると、グループ メンバーシップは表示されませんが、グループ所有者の 1 人 (グループ メンバーでもある) は表示されます。これは、グループ メンバーシップの一部が公開されていることを意味します。

Microsoft 365 グループの非表示のメンバーシップ
図 1: Microsoft 365 グループの非表示のメンバーシップ

配布リストは、非表示のメンバーシップもサポートしています。Microsoft 365 グループと同様に、新しい配布リストを作成するときに非表示のメンバーシップを設定することも、既存の配布リストのメンバーシップを非表示にすることもできます。たとえば、このコマンドは、非表示のメンバーシップを持つ新しい配布リストを作成します。

New-DistributionGroup -Alias "SecretDL" -Name "Secret Distribution List" -DisplayName "Secret Distribution List" -PrimarySmtpAddress SecretDl@office365itpros.com -HiddenGroupMembershipEnabled:$True

Microsoft 365 グループに非表示のメンバーシップがある場合、グループのプロパティを更新してもそのメンバーシップを明らかにすることはできません。ザ 統合グループの設定 コマンドレットは、 非表示のグループメンバーシップ有効 設定。ただし、配布リストの可視メンバーシップを復元することはできます。例えば:

Set-DistributionGroup -Identity SecretDL -HiddenGroupMembershipEnabled:$False

そして、あなたが間違いを犯した場合、あなたはコースを逆転させ、再びメンバーシップを隠すことができます。

Set-DistributionGroup -Identity SecretDL -HiddenGroupMembershipEnabled:$True

Exchange Online は、メンバーシップの可視性に対する変更が Outlook デスクトップで完全に有効になる前に、Outlook がダウンロードして適用するための更新された OAB ファイルを生成する必要があることに注意してください。

機密ラベルと隠しグループのプライバシー

プライベートな Microsoft 365 グループのみが非表示のメンバーシップを持つことができます。PowerShell およびその他の管理インターフェイスは、管理者がアクセスの種類をプライベートからパブリックに変更するのを停止します。考慮すべきもう 1 つのことは、新しいグループが受け取る必要がある機密ラベルです。機密ラベルは、グループのプライバシーの種類を制御できることに注意してください。コンテナー管理設定を適用する機密ラベルを割り当てる場合、ラベルによって設定されるアクセスの種類は[プライベート]である必要があります。そうでない場合は、エラーが表示されます。

図 2 は、Microsoft 365 管理センターのグループ設定を示しています。グループ機密ラベルは[機密アクセス]ですが、アクセスの種類を[プライベート]に設定するため問題ありません。アクセスの種類を Public に設定するラベルを使用しようとすると、あまり明確ではないわかりやすいエラー メッセージが表示されます。

  Microsoft 365 管理センターで非表示のメンバーシップを持つ Microsoft 365 グループのプロパティを管理する
図 2: Microsoft 365 管理センターでの非表示のメンバーシップを持つ Microsoft 365 グループのプロパティの管理

さらに、このインターフェイスを使用してプライバシー (アクセスの種類) を変更しようとすると、"非表示のメンバーシップを持つグループの可視性は更新できません."

アドレス一覧からグループを非表示にする

にチームのメールアドレスを表示しない [見通し]設定は、グループの 非表示のアドレス一覧有効 財産。既定では、プロパティの値は False です。つまり、Exchange Online では、オフライン アドレス帳 (OAB) やグローバル アドレス一覧 (GAL) などのグループをアドレス一覧に含めます。このオプションを選択すると、ユーザーが Outlook アドレス一覧を参照するときに、グループのエントリが見つかる (したがって、その SMTP アドレスを表示できる) のを防ぐことができます。たとえば、Outlook アドレス帳にグループの兆候はありません (図 3)。

GAL に非表示のグループの痕跡がない
図 3: GAL に非表示グループの痕跡がない

グループを表示するにはアドレス一覧で、管理センターで設定を更新するか、 統合グループの設定 プロパティを更新するには:

Set-UnifiedGroup -Identity Super.secret.team -HiddenFromAddressListsEnabled $False

グループの SMTP アドレスを非表示にしても、ユーザーがグループにメッセージを送信するのを止めることはできません。これは視覚的なブロックであり、トランスポート サービスに課せられたハード ブロックではありません。グループにメッセージを送信できるユーザーを制限する場合は、 AcceptMessagesOnlyFromSendersormembers 財産。この例では、グループがグループ メンバー以外のユーザーからのメッセージの受け付けを停止します。

Set-UnifiedGroup -Identity Super.secret.team -AcceptMessagesOnlyFromSendersOrMembers "Super.Secret.Team@Office365itpros.com"

チームと隠しメンバーシップ

Teams は、非表示のメンバーシップを持つ Microsoft 365 グループをサポートしています。グループをチームで有効にするには、 チームの追加 オプションは、Microsoft 365 管理センターのグループのプロパティの[全般]タブにあります。または、PowerShell を使用して Teams に接続し、 新チーム コマンドレットと グループ ID Microsoft 365 グループの Azure AD 識別子を指すパラメーター:

Connect-MicrosoftTeams
New-Team -GroupId (Get-UnifiedGroup -Identity Super.Secret.Team | Select-Object -ExpandProperty ExternalDirectoryObjectId)

チームにアクセスできるのはチーム メンバーのみであるため、メンバーシップを表示できるのはチーム メンバーだけです。

レポートへの影響

管理インターフェイスは常にグループ メンバーシップ データにアクセスできるため、グループ メンバーシップを非表示に設定すると、PowerShell コマンドレットとグラフ API 要求によって返されるデータに影響する場合と影響しない場合があります。たとえば、Teams メンバーシップのレポートを生成するスクリプトには、コードが各チームにアクセスしてメンバーシップを取得するため、非表示のメンバーシップが含まれています。しかし、 Graph TransitiveMemberOf API は、結果に非表示のメンバーシップを含めず、Microsoft 365 グループ (および Teams) のメンバーシップのレポートを生成するスクリプトには、非表示のメンバーシップ データを持つグループとチームは含まれません。

隠しは一部の人にとっては良いことです

テナントが非表示のメンバーシップを持つグループを使用し、長年にわたってこのトピックについて多くの質問を持っ Office365ITPros.com いない多くの状況に遭遇しません。この機能はそこにあり、動作し、一部の問題を解決します。それについて私たちが言う必要があるのはそれだけです。


Microsoft 365 エコシステムの変化する世界に追いつくには、 IT プロフェッショナル向け Office 365 電子ブック。毎月の更新は、加入者が新しい開発についてその都度知ることを意味します。

未分類

Posted by admin