Microsoft 365、セキュリティ強化で旧式認証を遮断へ 2025年7月から適用:セキュリティニュースアラート
Microsoftは2025年7月から、Microsoft 365においてRPSやFPRPCといった旧式認証方式を遮断し、サードパーティー製アプリのアクセス制御も強化すると発表した。組織への影響はどのくらいあるのか。
Microsoftは2025年6月17日(現地時間)、「Microsoft 365」においてセキュリティ強化を目的とした既定設定の更新を発表した。MicrosoftはMicrosoft 365においてレガシー認証プロトコルやサードパーティー製アプリのアクセスを排除し、テナントのセキュリティ水準を引き上げる変更が適用される。
Microsoft 365のセキュリティ既定変更、組織への影響は
変更には「SharePoint Online」「Microsoft OneDrive」におけるWebブラウザ経由のRPS(Relying Party Suite)認証ブロックが含まれる。RPSは現代的な認証手法ではないためブルートフォースやフィッシングに対し耐性が低く、このような旧式接続は今後遮断されることとなった。これにより、これまで管理者がPowerShellなどで手動設定していたRPS認証のブロックが自動的に有効となる。
FrontPage Remote Procedure Call(FPRPC)プロトコルによるOfficeファイルアクセスも廃止される。FPRPCは旧式であり、今では広く利用されていないが、一部の環境では潜在的なリスクとなり得る。今後はFPRPCによるSharePoint Online上のOfficeファイルへの旧方式によるアクセスが無効化される。これにより、FPRPCに依存する古いクライアントや接続方法ではファイルを開けなくなり、脆弱(ぜいじゃく)性を減らす効果が見込まれる。
サードパーティー製アプリによるファイルやサイトへのアクセスに関しても新たな基準が導入される。従来はユーザー自身で承認できたが、今後は管理者の承認が必要となる。この変更により、テナント内データが過度に共有されるリスクが緩和される。Microsoftは「管理者の同意ワークフローの構成」を利用するよう推奨している。
これらの変更は追加ライセンスなしで自動適用される。Microsoft 365を利用する企業や組織は、内部構成や手順書、関係者への通知体制などを見直し、対応準備を行う必要がある。旧式認証が遮断されることで既存のアクセス方式には影響が出るが、それによりテナント環境が堅牢(けんろう)化されることとなる。
今回の変更は2025年7月中旬に展開が開始され、2025年8月までに完了する見込みだ。企業や組織は現状の利用状況を踏まえ、早期に対策と周知を図ることが望まれる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
富士通PCの一部モデルで起動不能の不具合 海外研究者が原因を分析
富士通はWindows 10の定例アップデート後に自社製の一部デスクトップPCおよびPCワークステーションで起動不能になる不具合を確認した。対象は2015〜2018年販売のモデルで、該当のWindows Updateの配信を停止している。
病院のセキュリティ対策を阻む残酷な「カネ」の問題 業界構造から真因を探る
医療業界におけるランサムウェア被害が度々世間を騒がせている。調査報告書では基本的な対策ができていないケースが目立つが、この背景にあるものは何か。本連載は業界構造を深堀し、「カネ」「ヒト」などの観点からその真因を探る。
アングラAI「WormGPT」の亜種が登場 Grokなどのモデルを改造か
Cato Networksは、地下フォーラムで流通するWormGPT派生2モデルの存在を報告した。GrokとMixtralを悪用したkeanu-WormGPTとxzin0vich-WormGPTが検閲回避で犯罪支援に利用されている実態が明らかになっている。
頼むからパスワード管理ソフトよ流行れ 筆者が激押しするワケ
筆者は常日頃から「自腹でお金を払ってでも使う」ことを推奨したいセキュリティ対策として「パスワード管理ソフト」を挙げています。ただ、このツールなかなか普及しないのも事実……。そこで今回あらためてメリットを紹介しましょう。