ホーム›ガイド›Microsoft 365とGoogle Workspace
Microsoft 365とGoogle Workspace
Microsoft 365のメールをバックアップする方法
Microsoft 365のメールは、Exchange Onlineをメールボックスごとに、テナント以外のストレージへ複数の時点分コピーすることでバックアップします。手作業でその都度PSTをエクスポートするのはバックアップではありません。翌日には古くなるスナップショットにすぎず、PCに放置されたままになることも少なくありません。
2026年10月更新読了時間3分出典5件
要点
- 共有メールボックス(compta@、contact@)も対象に含めます。ライセンスがないことも多く、棚卸しから漏れがちです。
- 頻度は少なくとも毎日。コピーの間隔がそのままRPOになります。
- Exchangeのごみ箱は、完全に消去されたメッセージを既定で14日間、最大30日間保持します。バックアップが必要になるのはその先です。
- ツールは権限を絞ったアプリケーション経由で接続し、「グローバル管理者」アカウントは決して使いません。
- 別のメールボックスへの復元テストを年2回、所要時間を計測して実施します。
対象とするメールボックス
- 実際に業務で使われているすべてのユーザーメールボックス。
- 共有メールボックス(
compta@、contact@、support@)。ライセンスがないことも多く、棚卸しで見落とされがちです。 - リソースメールボックスは、その内容に価値がある場合のみ(まれです)。
- 退職者のメールボックスは、参照可能な状態で残す必要がある期間中のみ対象とし、その後は理由のない個人データの保存を避けるため明示的に停止します。Microsoftでは、削除されたアカウントをメールボックスごと復元できるのは30日間のみです。
カレンダーと連絡先は通常、同じメールボックスに含まれます。これらも対象にしておけば、メッセージだけ復元されて予定が消えている、という事態を防げます。
重要な設定
- 頻度。1日1回が最低限です。メールが受注窓口であれば数時間ごとに実施します。コピーの間隔がRPOです。前日22時のコピーしかない状態で17時に障害が起きれば、その日の作業は失われます。Cybermalveillance.gouv.fr(フランス政府のサイバー犯罪被害者支援サイト)は、1日、1週間、1か月分のデータを失った場合のコストを考えて頻度を設定するよう勧めています。
- 保持期間。30~90日あれば、操作ミスや発見が遅れた不正アクセスに対応できます。それ以上は、明確な理由(係争中の訴訟、業界固有の義務)が必要です。テナント内のMicrosoftの保持機能と併用できますが、第三者のもとにあるこれらの時点のコピーの代わりにはなりません。
- ツールの権限。Entra IDに登録したアプリケーションを使い、権限はメールボックスの読み取りに限定し、管理者の同意を得て、シークレットを保護し、管理者には多要素認証を適用します。パスワードがファイルに書かれた「グローバル管理者」アカウントを使ってはいけません。ANSSI(フランス国家情報システムセキュリティ庁)はより広く、バックアップ基盤が本番環境の認証を使わないことを推奨しています。
- ランサムウェア対策期間中のコピーのイミュータブル化。乗っ取られた管理者にバックアップまで消去されないようにします。
- 復元テストを年2回、別のメールボックスに対して実施します。フォルダー1つ、開いて確認した添付ファイル1つ、カレンダー1つを復元し、所要時間を計測します。ANSSIは、バックアップを定期的にテストし、復元手順を文書化するよう求めています。
ごみ箱でできること(過大評価しないために)
削除されたメッセージは、まず「削除済みアイテム」に移動します。そこから完全に削除されると(ごみ箱を空にする、Shift+Delete)、Exchange Onlineはそれを「回復可能なアイテム」フォルダーに移し、既定で14日間保持します。管理者はこの期間をメールボックスごとに最大30日間まで延長できます。その期間を過ぎるか、意図的に完全消去された後は、ごみ箱からメッセージを取り戻すことはできません。また、完全消去の権限を持つ攻撃者から守ることもできません。
| ニーズ | Exchangeのごみ箱 | テナント外のバックアップ |
|---|---|---|
| 昨日削除したメッセージ | 可能 | 可能 |
| 6週間前に完全消去されたフォルダー | 不可(最大30日間) | 可能(設定した保持期間による) |
| 乗っ取られた管理者に空にされたメールボックス | 不可 | 可能(コピーが保護されている場合) |
| 確認用のメールボックスへの復元 | 不可 | 可能 |
復元が必要になったとき
- 対象アカウントのセッションを切断し、不審な転送ルールを削除します。これをせずに復元すると、情報が漏れ続けているメールボックスにデータを戻すことになります。
- インシデント以前の日付を選びます。
- フォルダーまたはメールボックスを確認用の場所に復元し、その後本番環境に復元します。
- その日付から発覚までに失われたもの(RPO)をユーザーに伝えます。
詳しい手順はメールボックスが空にされた、または乗っ取られたをご覧ください。
よくある質問
定期的なPSTエクスポートで十分ですか?
ほとんどの場合、十分ではありません。エクスポートは手作業のため忘れられがちです。また、PCやディスクに置かれたままになることが多く、本番環境と同じランサムウェアにさらされます。複数の復元時点も得られず、新しいメールボックスも対象になりません。
退職者のメールボックスもバックアップすべきですか?
はい。そのメールを参照可能な状態で残す必要がある期間中はバックアップすべきです。Microsoftでは、削除されたアカウントをメールボックスごと復元できるのは30日間のみです。その後は、理由のない個人データの保存を避けるため、バックアップを明示的に停止してください。
攻撃者にメールボックスを空にされた場合、最初に何をすべきですか?
復元を始める前に、そのアカウントのセッションを切断し、不審な転送ルールを削除してください。そうしなければ、情報が漏れ続けているメールボックスにデータを戻すことになります。そのうえで、インシデント以前のコピーを選んでください。
出典
2026年10月に参照した資料です。
- Change how long permanently deleted items are kept for an Exchange Online mailbox(Exchange Onlineメールボックスで完全に削除されたアイテムの保持期間を変更する) — Microsoft Learn
- Restore a user(ユーザーを復元する) — Microsoft Learn
- 情報システムのバックアップ:基本原則(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- ランサムウェア:組織が攻撃を受けた場合の対処法(フランス語) — Cybermalveillance.gouv.fr
- プランと料金 — WeDoBack
