Customer Lockboxとは?Microsoft 365 E5でサポートのデータアクセスを承認制にする
この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。2026年9月17日時点のMicrosoft公式情報を確認し、Microsoft 365 Customer Lockboxの役割、E3/E5での位置づけ、承認フローを実務目線で整理しています。検証ステータス:📘 Microsoft公式情報確認済み・実機未確認
Customer Lockboxは、Microsoftのサポートエンジニアがトラブル対応などで組織の顧客コンテンツへアクセスする必要が生じた場合に、組織側の明示的な承認を要求する仕組みです。
普段のサービス運用でMicrosoft担当者が自由にメールやファイルを読める、という意味ではありません。Microsoftは通常、テレメトリや診断ツールで問題を解決し、どうしても顧客コンテンツへのアクセスが必要なケースでLockboxの承認ワークフローを使います。
E3/E5でどう違う?
Microsoft公式情報では、Customer LockboxはMicrosoft 365またはOffice 365 E5に含まれます。その他の対象プランではInformation Protection and ComplianceやAdvanced Compliance系の追加契約で利用できる場合があります。
| 項目 | Microsoft 365 E3 | Microsoft 365 E5 |
|---|---|---|
| Customer Lockbox | E3単体では標準包含ではない | 含まれる |
| 追加契約 | 対象add-onを確認 | 通常はE5権利で利用 |
ライセンス名称は契約チャネルやSKUで差があるため、実際の導入時はMicrosoft 365管理センターと契約条件を確認してください。
対象サービス
2026年9月時点のMicrosoft公式ドキュメントでは、Customer LockboxはExchange Online、SharePoint Online、OneDrive for Business、Teams、Windows 365をサポートしています。
まず試す:設定状態だけ確認
Microsoft 365 admin centerで Settings > Org Settings > Security & Privacy > Customer Lockbox を開き、現在の設定を確認します。
ここを見る
Require approval for all data access requestsが有効か
Customer Lockbox access approverの担当者が誰か
Support > Customer Lockbox Requestsに履歴があるか
最初の確認では設定を切り替えず、現状と運用担当者だけを確認します。
1か所変えてみる
本番で機能を有効化する前に、承認者ロールの割り当て方針を文書化します。Global Administratorだけに日常承認を依存せず、Customer Lockbox access approverを必要最小限の担当者へ割り当てる運用を検討します。
PowerShellで扱う場合
Customer Lockbox要求の承認・拒否にはMicrosoft公式の Set-AccessToCustomerDataRequest コマンドレットがあります。ただし承認はMicrosoft担当者の顧客データアクセスを許可する重要操作です。初回テスト用のコピペコマンドとして実行するのは適切ではありません。
そのため、まずGUIで要求内容、サービスリクエスト番号、期限、理由を確認し、組織の承認手順を通してから操作します。
承認すると何が起きる?
承認された場合でも、Microsoftエンジニアへ恒久的なアクセス権が付与されるわけではありません。Microsoftはleast privilegeとjust-in-time accessの考え方で、必要な期間と操作に限定してアクセスすると説明しています。
承認・拒否、Microsoftエンジニアによる関連操作はMicrosoft 365 audit logにも記録されます。
仕事で使うなら
Microsoftサポート対応時のデータアクセスを社内承認フローへ載せる
セキュリティ部門とサービス管理部門の役割を分離する
承認履歴を監査ログと突合する
サービスリクエスト番号をインシデント管理票へ記録する
管理者が確認する点
Customer Lockboxのライセンス
Global Administratorの常用を避けた承認者設計
休日・夜間の承認者バックアップ
承認要求の期限
Microsoft 365 audit logの保持と検索権限
Support ticketとの照合手順
「承認メールが来たらとりあえずApprove」という運用にしないことが重要です。要求の理由、対象サービス、サポート案件番号を確認してから判断します。
Microsoft公式情報・一次情報
Customer Lockbox requests: https://learn.microsoft.com/en-us/purview/customer-lockbox-requests
Microsoft Purview licensing guidance: https://learn.microsoft.com/en-us/office365/servicedescriptions/microsoft-365-service-descriptions/microsoft-365-tenantlevel-services-licensing-guidance/microsoft-purview-service-description
Customer Lockboxは、Microsoftを信用するかしないかという話ではなく、「例外的な顧客データアクセスを、組織自身の承認プロセスへ入れる」ための統制機能です。

