[{"data":1,"prerenderedAt":283},["ShallowReactive",2],{"sc:header-data-ja":3,"sc:footer-data-ja":37,"blog-ja-reject-direct-send-without-breaking-scanners":71},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"ja":10},{"title":11,"url":12,"alt":13},"ホーム","/ja","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"ja":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"ja":22},{"title":23,"url":24},"パートナー","/ja/partner",{"name":26,"languages":27},"about",{"ja":28},{"title":29,"url":30},"会社概要","/ja/about-us",{"name":32,"languages":33},"blog",{"ja":34},{"title":35,"url":36},"ブログ","/ja/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksJa":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,67,69],{"title":66,"url":56,"target":57},"プライバシー",{"title":68,"url":60,"target":57},"法的情報",{"title":70,"url":63,"target":57},"お問い合わせと拠点",{"id":72,"title":73,"author":74,"body":76,"cta":266,"date":267,"description":268,"eventid":266,"extension":269,"hideInRecent":270,"layout":266,"meta":271,"moment":266,"navigation":273,"outro":274,"path":277,"seo":278,"stem":281,"tags":266,"webcast":270,"__hash__":282},"content_ja/blog/reject-direct-send-without-breaking-scanners.md","スキャナーを止めずに Direct Send を閉じる",[75],"Sendman Team",{"type":77,"value":78,"toc":259},"minimal",[79,83,86,90,95,98,115,118,126,129,132,135,163,170,173,176,179,188,191,207,214,217,255],[80,81,82],"p",{},"Direct Send は、もともと巧妙な仕組みとして作られたものではありません。スキャナーや小さなアプリケーションが、どこにもサインインせずに、自社のアドレスを送信者としてテナントの MX エンドポイントに直接メールを送り込めるようにするためのものです。Microsoft はこれを「mimics incoming anonymous emails from the internet, apart from the sender domain」と説明しています。穏やかな言い方ですが、要するに、スキャナーとインターネット上のほかの誰かを区別する手がかりは、名乗っているアドレスしかないということです。",[80,84,85],{},"2025 年 5 月、これを悪用する者が現れました。Varonis は、70 を超える組織（その大半は米国）に届いたキャンペーンを追跡しました。そのメールは社内から送られたように見えましたが、Exchange Online から見れば実際に社内のメールでした。テナントのスマートホストに対して PowerShell を 1 行実行し、被害者自身のアドレスを送信者にして、偽の Microsoft サインインページに誘導する QR コード付きの PDF を送るだけです。おとりは不在着信や FAX の通知で、複合機が毎日送っている種類のメールでした。だからこそ、誰も疑わなかったのです。",[87,88],"at-a-glance",{":items":89},"[{\"label\":\"概要\",\"value\":\"承認済みドメインのいずれかを送信者として、テナントの MX エンドポイントに匿名で送信されるメール\"},{\"label\":\"スイッチ\",\"value\":\"組織構成の RejectDirectSend（2025 年 4 月に導入、既定ではオフ）\"},{\"label\":\"引き続き受信されるもの\",\"value\":\"自分で設定した受信コネクタ経由で届き、IP アドレスまたは証明書で照合されたメール\"},{\"label\":\"新しいテナント\",\"value\":\"Microsoft は既定で有効にし、無効にできないようにする予定\"}]",[91,92,94],"h2",{"id":93},"microsoft-が追加したスイッチ","Microsoft が追加したスイッチ",[80,96,97],{},"2025 年 4 月から、実際にオフにできるスイッチがあり、必要なのは 1 行だけです。",[99,100,105],"pre",{"className":101,"code":102,"language":103,"meta":104,"style":104},"language-powershell shiki shiki-themes github-light github-dark","Set-OrganizationConfig -RejectDirectSend $true\n","powershell","",[106,107,108],"code",{"__ignoreMap":104},[109,110,113],"span",{"class":111,"line":112},"line",1,[109,114,102],{},[80,116,117],{},"反映までは 30 分ほどです。それ以降、エンベロープの送信者に自社ドメインを使う匿名メールは、設定済みの受信コネクタ経由で届いたものでない限り入口で拒否され、送信側には次のメッセージが返ります。",[99,119,124],{"className":120,"code":122,"language":123,"meta":104},[121],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[106,125,122],{"__ignoreMap":104},[80,127,128],{},"Microsoft は、新しいテナントではこれを既定で有効にし、そのテナントでは無効にできないようにする意向も示しています。日付は決まっていませんが、方向ははっきりしています。",[91,130,131],{"id":131},"まず誰が使っているかを調べる",[80,133,134],{},"ほとんどのテナントがまだスイッチを入れていない理由は単純で、入れたときにほかに何が止まるのか誰にもわからないからです。Microsoft は SPF レコードから始めることを勧めています。Direct Send で送信していながら SPF レコードに載っていないものは、すでに配信に問題を抱えているからです。実際のトラフィックについては、Microsoft が Exchange 管理センターでプレビューとして公開した Change Optics レポートに、この設定で拒否されるメッセージの例が表示されます。コネクタを経由せずに受信したすべてのメールを対象にした履歴メッセージ追跡では、最大 90 日前までさかのぼれます。",[99,136,138],{"className":101,"code":137,"language":103,"meta":104,"style":104},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[106,139,140,145,151,157],{"__ignoreMap":104},[109,141,142],{"class":111,"line":112},[109,143,144],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[109,146,148],{"class":111,"line":147},2,[109,149,150],{},"  -ConnectorType NoConnector -Direction Received `\n",[109,152,154],{"class":111,"line":153},3,[109,155,156],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[109,158,160],{"class":111,"line":159},4,[109,161,162],{},"  -NotifyAddress admin@contoso.com\n",[80,164,165,166,169],{},"Defender for Office 365 Plan 2 があれば、Advanced Hunting で ",[106,167,168],{},"EmailEvents"," のうちコネクタフィールドが空のものを検索すると、同じメールが見つかります。結果を読む前に知っておくべきことが 1 つあります。これらのレポートが最も役に立つのは、MX が独自のコネクタ経由で届くゲートウェイを指している場合です。MX が Exchange Online を直接指している場合は、通常の受信メールもすべてコネクタなしで届くため、自社ドメインを送信者とするものに絞り込む必要があります。",[80,171,172],{},"見つかるものに驚きはあまりありませんが、リストは予想より長くなります。複合機、ビル管理システム、倉庫のラベルプリンター、そしてときには自社の名義で請求書を送るクラウドサービスです。確定する前に影響を確認したい場合、Microsoft 自身が示す中間策は、この種のメールを拒否する代わりに検疫するメールフロールールです。何も失うことはなく、1 週間後にはスイッチが何を止めていたかが正確にわかります。",[91,174,175],{"id":175},"スキャナーを別の経路に移す",[80,177,178],{},"正当な送信者に対する Microsoft の答えは、オフィスのパブリック IP アドレス、または証明書を信頼する Partner タイプの受信コネクタです。ただし、実際に証明書を持っているスキャナーはほとんどありません。費用はかからず、固定アドレスを持つ単一拠点であれば機能します。注意点もあります。そのアドレスを組織外の誰とも共有してはならず、独自のインターネットブレイクアウトを持つ拠点ごとにエントリが必要で、IP アドレスが唯一の鍵になります。その背後にあるものは何でも、ドメイン内の誰の名義でも送信できます。間違った FAX 通知をクリックした経理部のノート PC も例外ではありません。",[80,180,181,182,187],{},"サインインでき、同僚にしかメールを送らないデバイスは High Volume Email に移行できます。これについては ",[183,184,186],"a",{"href":185},"/blog/smtp-auth-basic-authentication-retirement-timeline","SMTP AUTH に関する記事","で取り上げました。残りのデバイスがそもそも Direct Send を使っていたのは TLS もログインも使えないからで、こうしたデバイスには、デバイスにできることを受け入れつつ、誰が誰の名義で送信できるかを判断するリレーが必要です。",[91,189,190],{"id":190},"今週やるべきこと",[192,193,194,198,201,204],"ol",{},[195,196,197],"li",{},"コネクタなしのメッセージ追跡を実行し、Change Optics レポートを開いて、見つかった送信元をすべて書き出します。",[195,199,200],{},"正当な送信元には適切な経路を用意します。既知の IP アドレスには Partner コネクタ、社内にしかメールを送らないデバイスには High Volume Email、それ以外にはリレーです。",[195,202,203],{},"検疫ルールを 1 週間設定し、そこに何が入るかを確認します。",[195,205,206],{},"そのうえで RejectDirectSend を設定し、数日間は 5.7.68 のバウンスに注意します。",[80,208,209,210,213],{},"Sendman はそのリレーとして作りました。スキャナーはサインインするか、許可したアドレス範囲から送信し、",[106,211,212],{},"scan@contoso.com"," としては送信できても、CEO の名義では送信できません。",[91,215,216],{"id":216},"出典",[218,219,220,230,238,246],"ul",{},[195,221,222,223,229],{},"Microsoft Exchange Team: ",[183,224,228],{"href":225,"rel":226},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[227],"nofollow","Introducing more control over Direct Send in Exchange Online","、2025 年 4 月 28 日（その後更新）",[195,231,222,232,237],{},[183,233,236],{"href":234,"rel":235},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[227],"Direct Send vs sending directly to an Exchange Online tenant","、2025 年 8 月 4 日",[195,239,240,241],{},"Microsoft Learn: ",[183,242,245],{"href":243,"rel":244},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[227],"How to set up a multifunction device or application to send email using Microsoft 365",[195,247,248,249,254],{},"Varonis Threat Labs: ",[183,250,253],{"href":251,"rel":252},"https://www.varonis.com/blog/direct-send-exploit",[227],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails","、2025 年 6 月 26 日",[256,257,258],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":104,"searchDepth":147,"depth":147,"links":260},[261,262,263,264,265],{"id":93,"depth":147,"text":94},{"id":131,"depth":147,"text":131},{"id":175,"depth":147,"text":175},{"id":190,"depth":147,"text":190},{"id":216,"depth":147,"text":216},null,"2026-09-12T09:10:00+02:00","Direct Send を使えば、インターネット上の誰もが自社ユーザーになりすましてテナントにメールを送り込めます。昨年、攻撃者がそれに気付きました。現在は Exchange Online で拒否できますが、問題は何年も前から人知れずこれに頼ってきたスキャナーです。","md",false,{"lang":272},"ja",true,{"headline":275,"copy":276},"スキャナーは残し、裏口は閉じる","Sendman は Microsoft 365 のための SMTP リレーです。デバイスは既存のログインでサインインし、Microsoft Entra ID で検証されます。アプリ登録も同意も不要で、テナント側で変更することもありません。あるいは、許可したアドレス範囲からログインなしで送信することもでき、誰が誰の名義で送信できるかはポリシーで決まります。","/blog/reject-direct-send-without-breaking-scanners",{"title":279,"description":280},"スキャナーを壊さずに Direct Send を拒否する","攻撃者は Direct Send を使って自社ユーザーになりすまします。Exchange Online で拒否できますが、スキャナーが依存していることも少なくありません。それらを見つけて先に移行する方法を解説します。","blog/reject-direct-send-without-breaking-scanners","79vYzX5-xWDEi48eNSNFZDjJSLyZr-9tpU_CJNs_Ek4",1791278566856]