Outlookの自動転送は、担当者不在時の引き継ぎや、特定条件のメール共有に役立つ機能です。一方で、会社のメールを個人アドレスへ転送したり、侵害されたアカウントに不正な転送ルールを作成されたりすると、顧客情報や契約情報の漏洩につながるおそれがあります。
特にMicrosoft 365では、組織外への自動転送はセキュリティ上のリスクとして扱われます。便利だからという理由で個人Gmailなどへ業務メールを集約する運用は避け、必要な場合は管理者の承認を受けましょう。
本記事では、従来のデスクトップ版Outlook(Classic Outlook)、新しいOutlook for Windows、職場・学校アカウント向けのOutlook on the webで自動転送を設定する方法を解説します。個人向けのOutlook.comとは設定画面や対象アカウントが異なるため、混同しないよう注意してください。あわせて、転送できないときの確認項目、外部転送のブロック、DLP、共有メールボックス、新旧Outlookの移行時に確認したい事項を整理します。
Outlookの自動転送は短時間で設定できますが、業務メールには顧客情報、見積書、契約書、社内資料、認証情報などが含まれることがあります。設定前に、転送の目的、転送先、必要な期間、承認者を明確にしましょう。
会社の業務メールをGmail、Outlook.comなどの個人アドレス、または承認されていない外部サービスへ自動転送する運用は、多くの企業で禁止または制限されています。転送先でメールが再配布されたり、端末管理や監査の対象外になったりするためです。
Microsoft 365では、アウトバウンドスパムポリシー、Remote Domains、メールフロールールのいずれかで外部自動転送がブロックされていると、通常はブロック側の設定が優先されます。アウトバウンドスパムポリシーの既定値である「Automatic - System-controlled」は組織によって挙動が異なる可能性があるため、外部自動転送を確実に禁止したい場合は「Off - Forwarding is disabled」を明示的に設定してください。設定後は、Remote Domainsやメールフロールールも含めた実効設定をテストします。
外部転送を例外的に認める場合も、対象ユーザー、転送先ドメイン、利用目的、責任者、有効期限を限定し、申請番号と監査ログを残す運用が必要です。機密情報を含むメールは、個人のOutlookルールで除外しようとするのではなく、Microsoft Purview DLPまたはExchangeのメールフロールールで組織として制御しましょう。
DLPのポリシーヒントは利用者に注意を促す表示であり、情報漏洩防止の最終手段ではありません。秘密度ラベルをメール作成途中で付与した場合、Outlookクライアントで新しいラベルを条件とするポリシーヒントが再評価されないことがあります。ただし、サーバー側のDLPアクションは適用されます。「ヒントが出ない=転送できる」とは判断せず、Classic Outlook、新しいOutlook、Outlook on the webを分けて、ラベル付与前後の表示と実際の送信・ブロック結果をテストしてください。
自動転送ルールは、利用者本人だけでなく、アカウント侵害後の攻撃者が作成することがあります。攻撃者はメールボックスへ侵入したあと、外部アドレスへの受信トレイルールやSMTP転送を設定し、請求書、見積書、取引先との連絡を継続的に取得します。
管理者は、Exchange管理センターの自動転送メッセージレポートを活用しましょう。このレポートでは、受信トレイルール、メールフロールール、SMTP forwardingを区別し、転送先ドメイン、転送ユーザー、転送回数、最初の転送日を確認できます。これまで存在しなかった転送先ドメイン、新たに転送を開始したユーザー、個人向けメールドメインへの転送を優先して調査することが重要です。
監査は月次で各メールボックスを確認するだけでは不十分です。レポートを定期的にCSVで保管して前回との差分を確認し、可能であれば日次確認またはアラート化してください。新規作成ルール、未知の外部ドメイン、通常使わないフォルダーへ移動するルールを検知対象とし、ルール作成者、作成元IPアドレス、同時期のサインイン履歴を突合します。
不正が疑われる場合は、ルールを削除して終わりにせず、まず証拠を保全します。Unified Audit Log、メールボックス監査ログ、メッセージトレース、サインインログを確保したうえで、不審なルール、メールボックス転送、OAuth同意を確認してください。次に、強制サインアウトやリフレッシュトークンの失効で既存セッションを無効化し、パスワード変更とMFA再登録の要否を確認します。
Microsoft 365 Copilotでは、対応環境で自然言語による受信トレイルールの作成、表示、変更、無効化、削除が利用できます。変更前には確認画面が表示され、作成したルールは将来受信するメールに適用されます。ただし、公式に例示されているのはメールの移動、カテゴリ付与、削除などであり、外部アドレスへの自動転送ルール作成は確認できません。Copilotの一覧だけで監査を完結させず、管理者はExchangeやDefender側のログも確認してください。
問い合わせメールをチケット管理システムへ送る、CRMへ活動履歴を残すといった目的で自動転送を使っている場合は、転送ルールに依存しない方法も検討しましょう。Power Automate、Microsoft Graph API、各サービスの公式コネクタ、共有メールボックスを使うと、必要なデータだけを連携し、権限・ログ・エラーを管理しやすくなります。
代表アドレスを複数人で扱う場合、個人メールボックスへの転送先を増やすだけでは、「誰が対応中か」「誰が返信したか」「未対応メールがあるか」を把握しにくく、二重返信も起こりがちです。香川銀行では、共有メールの担当者、対応状況、メモ、上長承認、履歴などを管理する仕組みと、添付ファイルをURL共有へ切り替える仕組みを組み合わせた事例が公表されています。ベンダー発表のため効果を一般化はできませんが、単純な転送ではなく、メール対応とファイル受け渡しを分離して管理する設計例として参考になります。
info@、support@、sales@などは、転送先の人数ではなく、担当者、ステータス、承認、監査ログが必要かで方式を選びます。添付ファイルをURLで共有する場合は、認証、有効期限、アクセスログを管理しましょう。HTMLを無効化したり本文をテキスト表示にしたりする対策は安全性を高める一方、表、署名、画像などが失われます。重要メールでは原本を保持する方法も決めてください。
問い合わせ窓口では、送信元や件名による自動分類、受付完了の自動返信、担当者への割り当て、SLA・回答期限、返信前の承認、不達・再送、対応完了後の履歴保存を一つのワークフローとして設計することが重要です。保険業界でも、自動ルールと自動返信、対応履歴を組み合わせるメール共有ツールの導入事例があります。保険・金融・医療では、転送できたかだけでなく、顧客に届いたか、誰が承認したか、どの文面を送ったかまで記録できるようにしましょう。
AIを使う場合も、いきなり完全自動化する必要はありません。まずは転送、次に問い合わせのケース化、返信案作成、人による承認付き送信へと段階的に進め、定型かつ低リスクな問い合わせだけを限定的に自律処理する方法が現実的です。契約、請求、個人情報、苦情、解約に関するメールは、カテゴリごとに自動化レベルを定め、最終送信を人が確認する設計が安全です。
外部サービスを転送の代替として採用する場合は、OAuth権限を確認してください。Mail.ReadではなくMail.ReadWriteが本当に必要か、全ユーザーではなく特定メールボックスに限定できるか、Application permissionとDelegated permissionのどちらか、管理者同意が必要な権限は何かを確認します。メール本文、添付、連絡先、予定表のどこまで取得するか、同意の取消方法、退役時にトークンやサービスプリンシパルを削除する手順も明確にしましょう。
Classic OutlookでCRM、SFA、チケット管理システムなどと連携するためにCOMアドインやVSTOアドインを利用している場合、新しいOutlook for Windowsへの移行時には注意が必要です。新しいOutlookはWeb版に近い設計であり、従来型のローカルアドイン、VBA、Outlook Object Modelは利用できません。
確認対象は画面上でアドインが表示されるかだけではありません。サーバー側のメール連携がEWSに依存していないかも棚卸ししてください。CRM・SFAへのメール保存、メールアーカイブやバックアップ、問い合わせ管理、Exchange Online移行ツール、共有・グループメールボックス連携、予定表・連絡先・添付ファイルの取得などが対象です。EWSリクエストの段階的ブロックは2026年10月1日から案内されているため、製品ベンダーの移行計画を確認しましょう。
| 確認対象 | 管理者が確認する内容 |
|---|---|
| API | EWS、Microsoft Graph、REST、独自APIのどれを使うか |
| メールボックス種別 | ユーザー、共有、Microsoft 365グループ、設備のどれが対象か |
| 認証 | アプリID、証明書、シークレット、委任権限 |
| Graph移行の差分 | 会議通知、既読状態、添付、フォルダー、権限への影響 |
| ベンダー対応 | 対応バージョン、再同意、既知の制限、ロールバック手順 |
| 移行後監視 | APIエラー、未処理メール、重複処理、再試行 |
EWSを一時的に利用する場合は、ベンダー名だけでなくアプリケーションID単位で確認します。EWSAllowedAppIDsはEntra ID上のアプリケーションのクライアントIDを使うテナント単位の制御です。一方、従来のEWSAllowListとEWSBlockListはUser-Agentベースであり、別レイヤーとして評価されます。許可対象アプリが成功するテストだけでなく、未登録アプリが拒否されるテストも実施し、既存のEwsApplicationAccessPolicy、許可リスト、ブロックリストを別途確認してください。猶予設定は恒久対策ではないため、2027年4月1日までを見据えたGraph移行計画を持つことが重要です。
Microsoftは、PSTファイルのエクスポート先としてOneDriveの同期フォルダーを使用しないよう案内しています。OneDriveによるOutlook PSTファイルの自動同期はブロックされるため、PSTをリアルタイム共有や継続的なバックアップの手段として運用しないでください。
バックアップが必要な場合は、Outlookを終了したうえで、組織が管理するバックアップ先へコピーします。保持ポリシー、オンラインアーカイブ、メールボックスの容量管理を含め、PSTへの依存を減らす設計を検討しましょう。
新しいOutlookでは、PST内のメールを閲覧、検索、管理し、メールボックスとの間でメールを移動できます。一方、PSTに保存された予定表と連絡先は利用できず、PSTからメールボックスへのインポートも現時点では未対応です。インポートが必要な場合はClassic Outlookを利用してください。
| 機能 | 新しいOutlookでの扱い |
|---|---|
| PST内メールの閲覧・検索 | 一部利用可能 |
| PSTとメールボックス間のメール移動 | 利用可能 |
| メールボックスからPSTへのエクスポート | 利用可能 |
| PST内の予定表・連絡先 | 現時点では利用不可 |
| PSTからメールボックスへのインポート | 現時点では未対応。Classic Outlookが必要 |
| ルールのインポート/エクスポート | 未対応 |
| PSTをOneDriveで自動同期 | 避ける。自動同期はブロックされる |
Outlookのルールには、通常の転送とリダイレクトがあります。リダイレクトは、元の差出人から届いたメールをそのまま別の宛先へ配送する動きに近いため、転送先が自動応答を設定していると、元の差出人へ自動応答が届く場合があります。
差出人が転送やリダイレクトの存在を知らない場合、想定外の相手から自動応答が返ってきたように見えます。社外とのやり取りでは、事前に関係者へ周知するか、通常の転送を選ぶほうが安全です。
AさんのメールをBさんへ転送し、BさんのメールをAさんへ転送するような相互転送設定は避けましょう。Exchange Onlineの受信トレイルールによる自動転送・リダイレクトは、X-MS-Exchange-Inbox-Rules-Loopヘッダーで追跡され、1回に制限されています。そのため、AからB、BからCという多段転送は途中で止まる可能性があります。
無限ループを防げても、未達や監査上の混乱は起こり得ます。複数のルール、共有メールボックス、配布グループを組み合わせる場合は、テストメールで配送経路と宛先を確認してください。
ここでは、上部リボンに[ファイル]タブがある従来のデスクトップ版、いわゆるClassic Outlookでの設定方法を紹介します。組織のリボン構成や画面幅によって入口は異なりますが、[ホーム]の[移動]>[ルール]、または[ファイル]から[仕分けルールと通知の管理]を開きます。
Exchange Onlineの受信トレイルールで指定できる個別受信者数は、合計10件までです。11件以上へ共有したい場合は、個別アドレスを並べず、配布グループ、Microsoft 365グループ、または共有メールボックスを利用してください。
添付ファイルや特定の差出人を例外にすることはできますが、機密情報を含むメールを外部転送から除外する制御は、管理者がPurview DLPまたはメールフロールールで実施しましょう。
自動転送を停止するには、[仕分けルールと通知の管理]を開きます。対象ルールのチェックを外すと一時停止、ルールを選択して[削除]をクリックすると完全削除できます。操作前に、ルール名、条件、転送先を確認してください。
新しいOutlook for Windowsは、Outlook on the webに近い画面設計で、設定画面もほぼ共通しています。メールボックス全体の転送を設定する基本手順は次のとおりです。
一部のMicrosoft 365 Businessプランでは、メールボックス容量を最大100GBへ拡大する変更が展開されています。ただし、実際のクォータはライセンスとテナントの展開状況で異なります。コピー保持を容量対策の代わりにせず、管理センターで実際のクォータ、保持ポリシー、アーカイブ設計を確認してください。
条件付きで転送する場合は、[メール]>[ルール]で、条件と転送アクションを組み合わせます。新しいOutlookでは、テナントへの展開状況に応じて、Externalタグが付いたメールを受信トレイルールの条件として利用できます。利用できる条件は段階的に展開されるため、実際の[メール]>[ルール]画面とMicrosoft 365 Message Centerで確認してください。
ただし、「組織外からのメール」は外部転送を許可する機能ではありません。外部メールだけを個人アドレスへ一括転送したり、ルール条件をDLPや外部転送制御の代替にしたりする運用は避けてください。ルール追加後は、既存の[以降のルールの処理を停止する]と競合しないかも確認します。
職場・学校アカウントでは、Outlook on the webから自動転送と条件付きルールを設定できます。個人のHotmail、Live、MSN、Outlook.comアカウント向けのOutlook.comとは別のサービスです。スマホアプリでは詳細なルール作成ができない場合があるため、PCのブラウザーから組織のMicrosoft 365ポータルまたはOutlook on the webへサインインして設定してください。
[メール]>[転送]からメールボックス全体の転送を設定する場合は、転送を有効にして宛先を入力し、必要に応じて元メールのコピー保持を選択して保存します。外部転送の可否は利用者の設定ではなく、組織のポリシーに左右されます。
[設定]>[メール]>[ルール]を開きます。一時停止する場合は対象ルールをオフにし、不要になった場合は削除します。メールボックス全体の転送は[メール]>[転送]で無効にします。期限付きの代理対応ルールは、終了日を運用台帳などにも記録し、残置しないようにしましょう。
一定期間だけ特定の取引先から届くメールを代理担当者へ転送する場合は、対象者、期間、転送先、終了後の停止方法を事前に決めます。
代理対応が複数人に及ぶ、承認が必要、対応状況を可視化したいといった場合は、個人への転送を増やすより、共有メールボックスやメール共有システムを使い、担当・ステータス・承認・履歴を管理する方法が適しています。
会社のメールを個人アドレスなど組織外へ転送した際に、5.7.520 Access deniedやAS(7555)を含むNDRが返る場合は、組織の外部自動転送ブロックが原因です。
管理者は、アウトバウンドスパムポリシーのAutoForwardingMode、Remote Domainsの自動転送設定、メールフロールール、転送先が内部か外部かを確認します。外部転送を禁止する方針なら、AutoForwardingModeを明示的にOffへ設定し、例外を最小限に管理しましょう。
Exchange Onlineの受信トレイルールで指定できる個別受信者数は合計10件までです。11件以上に同じメールを共有したい場合は、配布グループ、メールが有効なセキュリティグループ、Microsoft 365グループ、共有メールボックスを使用します。
一部のメールだけ転送されない場合は、ルールの条件、例外、処理順を確認します。別のルールが先にメールを移動し、[以降のルールの処理を停止する]設定になっていると、後続の転送ルールは実行されません。
POP、IMAPなどをOutlookで取得している場合や、ローカルフォルダーを対象にした場合は、ルールがクライアント側ルールになることがあります。その場合、Outlookが起動していない間は動作しません。
個人情報、クレジットカード番号、マイナンバーに類する情報、契約書などを含むメールは、DLPポリシーやメールフロールールで転送がブロックされる場合があります。確認時は、ポリシーヒントが表示されたか、ラベル付与前後のどちらで評価されたか、使用したクライアントがClassic Outlook・新しいOutlook・Webのどれか、サーバー側でブロックされたか、上書き可能な警告か強制ブロックかを分けて確認してください。
新しいOutlookにGmail、Yahoo!メール、iCloudなどのサードパーティーアカウントを追加していても、これらのアカウントに対する受信トレイルールはOutlook側でサポートされていません。Outlookで受信表示できていても、転送や振り分けは各メールサービスの設定画面で構成してください。
Microsoft 365 Copilotは、Outlookのメール要約、返信文の下書き、長いスレッドの要点整理に加え、対応環境では受信トレイルールの作成、表示、変更、無効化、削除にも活用できます。ルールを作成・変更する前には内容が表示され、利用者の確認後に実行されます。
ただし、公式文書には外部アドレスへの自動転送ルール作成例はありません。Copilotが扱える操作と、組織の外部転送ポリシーは別に管理する必要があります。削除、転送、自動送信はそれぞれリスク評価を行い、AI利用ガイドライン、データ分類、利用ログ、アクティブ率の確認と連動させましょう。
[名前/パブリック グループへ転送する]を選ぶと、転送先には転送者から送られたメールとして届きます。たとえばAさんからBさんに届いたメールをBさんがCさんへ転送した場合、Cさんの自動応答は通常Bさんへ返ります。
[名前/パブリック グループへリダイレクトする]を選ぶと、リダイレクト先には元の差出人から直接届いたように見えます。AさんからBさんに届いたメールをCさんへリダイレクトした場合、Cさんの自動応答がAさんへ届くことがあるため、社外メールでは特に注意が必要です。
Outlookの自動転送は、担当者不在時の引き継ぎや限定的な情報共有に役立ちます。しかし、外部アドレスへの転送は情報漏洩やアカウント侵害時の持ち出し経路になり得るため、原則禁止または承認制とすることが重要です。
安全に運用するには、転送先を連絡先やグループで管理すること、個別宛先は10件までという上限を守ること、作成後に必ずテストすること、不要なルールを削除すること、外部転送の例外に責任者と有効期限を設けることが基本です。管理者は、受信トレイルールだけでなくSMTP forwarding、メールフロールール、外部転送ポリシーを継続的に確認してください。
代表アドレスや問い合わせ窓口では、個人への転送を増やすより、共有メールボックスや対応管理システムを使い、担当者、対応期限、承認、返信済み状態、履歴を共有するほうが適しています。転送は便利な機能ですが、目的に応じて共有受信箱、Teams、Power Automate、Microsoft Graph API、公式コネクタなどを使い分け、自社のセキュリティポリシーと移行計画に沿って運用しましょう。
セールスや採用などのミーティングに関する業務を効率化し生産性を高める日程調整ツール。どの日程調整ツールが良いか選択にお困りの方は、まず無料で使い始めることができサービス連携や、必要に応じたデザインや通知のカスタマイズなどの機能が十分に備わっている日程調整ツールの導入がおすすめです。


