「なぜ全員に E5 が付いているんですか?」と聞いても、誰も答えられない。Microsoft 365 のライセンスでは、よくある光景だ。
ある D2C 系の会社(PC 約120台、ISMS 取得済み)で、EMS E5 を見直した。前任の体制から契約を引き継ぐうちに、導入した経緯が社内にも販売店にも残っていなかった。高いライセンスを全員に付けているのに、上位の機能はほとんど使われていない。この記事では、ライセンスを縮小するときの判断軸と、承認を取るまでの進め方を書く。結論から言うと、「管理者・役員だけ E5、残りは E3」にする。
この記事でわかること
- ▶ EMS E3 と E5 で、実際に何が違うか
- ▶ 「管理者だけ E5」が定番になる理由
- ▶ 見積の依頼から承認、更新までの進め方
- ▶ ライセンスの付け替えで業務を止めない順序と、契約の落とし穴
▼背景:E5 を全員に付けているのに、使っていない
現状を整理するとこうだった。
- ▶ EMS E5 を Windows ユーザー全員(40名あまり)に付与。Mac は別の MDM で管理していて、EMS は付けていない
- ▶ 認証基盤は Entra ID ではない。SSO は別の IdP が担っていて、Entra はその先のアカウントにすぎない
- ▶ EDR も別製品。Defender は使っていない
- ▶ 導入の経緯が不明。社内に記録がなく、販売店も「前の契約を引き継いだ」としかわからない
E5 の上位機能を活かすには、Entra ID が認証の中心にいる必要がある。この会社はそうなっていない。払っているのに、構造的に使えない状態だった。コスト削減の方針もあり、追加で買う予算もない。見直す理由は十分だった。
▼何が E3 で、何が E5 か
まず、何を失うのかを正確に把握する。
| ライセンス | 含まれるもの |
|---|---|
| EMS E3 | Entra ID P1、Intune P1、Windows Server CAL |
| EMS E5 で増えるもの | Entra ID P2(リスクベースの条件付きアクセス、特権の一時有効化=PIM、アクセスレビュー)、Defender for Identity(オンプレ AD の監視)、Defender for Cloud Apps(CASB) |
ここで押さえたいのは、E3 でも Windows の自動キッティング(Autopilot)は使えることだ。Autopilot に必要なのは Entra ID P1 と Intune の両方で、どちらも E3 に入っている。「E3 に落とすと端末管理ができなくなる」という心配は要らない。
一方、E5 で増える機能は、特権を持つ人に効くものが多い。PIM で管理者権限を一時的にだけ有効にする。アクセスレビューで権限を定期的に見直す。一般ユーザー全員に必要かは意見が分かれる。だから「特権を持つ管理者・役員だけ E5、残りは E3」が定番の構成になる。
判断の分かれ目:認証基盤がどこにあるか
端末の準拠状態や EDR の判定を条件にした「動的なアクセス制御」までやるなら、Entra ID を主な認証基盤にした方がいい。そのときは E5 の価値が上がる。逆に、静的な SSO で足りていて認証基盤が別の IdP なら、E5 の動的な制御は活きにくい。ツールのグレードより先に、認証の設計を見る。
▼進め方1:見積は「具体案」で依頼する
販売店には「安くしたいので見積をください」ではなく、「E5 を何本・E3 を何本」と具体的な構成で依頼した。今回は2案だ。
- ▶ 案1:EMS E5 を管理者2名だけ、残りを EMS E3 に
- ▶ 案2:Office アプリを Apps for enterprise から Apps for business に全数変更
案2の Apps for enterprise と business の差は、主に管理系の細かい制御だ。利用者の使い勝手はほぼ変わらない。切り替えのときは、最悪「アンインストールして再インストール」と案内すれば済む。
あいまいな依頼をすると、販売店が「おすすめ構成」を出してくる。比較の軸がずれるし、何を削ったのかが見えにくくなる。
▼進め方2:承認資料には「何を失うか」を正直に書く
削減額だけを並べた資料は、承認者を不安にさせる。安くなる理由がわからないからだ。今回は、失うものを正直に書いた。
- ▶ E3 になる人は、Entra ID P2 の機能(リスクベースの条件付きアクセス、PIM、アクセスレビュー)が使えなくなる
- ▶ Defender for Identity と Defender for Cloud Apps も使えなくなる
- ▶ ただし、いずれも現状は使っていない。実質的な変化はない
「失うもの」と「でも今は使っていない」をセットで示すと、判断が早い。もう1つ、ISMS を取得している会社では資産台帳や取引先向けのセキュリティ調査票の回答と、縮小後の構成が矛盾しないかも確認しておく。調査票に「E5 の機能で〜を実施」と書いていたら、回答の更新が要る。
▼進め方3:満了日から逆算する
スケジュールは、契約の満了日から逆算して組む。
満了の約2か月前 販売店に具体案で見積を依頼する
満了の約1か月半前 見積を受け取り、比較と承認資料を作る
満了の約1か月前 承認を得て、更新の依頼を出す(自動更新の有無もここで確認)
満了 新しい構成で更新し、割り当てと台帳を反映する
年末に満了する契約なら、10月中に見積、11月頭に更新依頼、が目安になる。ギリギリになると、同じ構成のまま自動更新されてしまう。
▼付け替えの順序と、契約の落とし穴
別の会社(設計・解析系、PC 約25台)では、ライセンスを Business Premium に寄せる付け替えをした。ここで学んだことも書いておく。
順序は「新規購入 → 付与 → 旧を解約」
旧ライセンスを先に外すと、その瞬間に Office やメールが使えなくなる人が出る。新しいライセンスを買って付与し、新旧を一時的に併用してから、旧を解約する。この順序を手順書にして、発注する担当者と共有した。
「年契約だった」が後からわかる
付け替えの途中で、販売店経由の契約が年契約になっていたことが判明した。すぐには解約できない。二重払いの期間と解約の時期を、販売店と交渉することになった。付け替えの前に、契約期間と解約条件を必ず確認する。
あわせて覚えておきたいのが、新しい商流(NCE)の条件だ。月払いでも12か月の最低契約になっていることがあり、途中で解約すると残りの月数の25%がかかる。お試しで入れるなら、試用版を使う。
購入元の管理画面と、Microsoft の管理画面を取り違えない
購入作業の電話で、担当者が開いていたのは販売店の購入画面だった。こちらは Microsoft の管理センターのつもりで話していた。最初に「どちらの画面で管理しているか」を確認するだけで、無駄なやり取りが減る。
管理対象外の端末は、棚卸しの時点で分ける
オフラインで使う古い OS の PC、棚にしまってある検証用の PC、廃棄予定の PC。これらにライセンスは要らない。共有・予備の PC は、共有のユーザーアカウントに Business Premium を付けて、Intune で管理し Defender を適用する構成にした。人と PC の対応を棚卸しで決めてから、本数を数える。
▼まとめ
- ▶ E3 でも Autopilot は使える。E5 で増えるのは特権まわりの機能が中心
- ▶ 認証基盤が Entra でないなら、E5 の動的な制御は活きにくい。「管理者だけ E5」が定番
- ▶ 見積は具体案で依頼し、承認資料には「何を失うか」を正直に書く
- ▶ 満了日から逆算する。付け替えは「購入 → 付与 → 旧を解約」
- ▶ 年契約・最低契約期間・解約料は、付け替えの前に確認する
📅 30分無料相談、受け付けています
「Microsoft 365 のライセンス構成が妥当かわからない。更新が近いのに判断材料がない」——そういった段階からお気軽にどうぞ。現状の棚卸しから、見積の比較、承認資料づくりまで対応しています。
📅 30分無料相談を予約する →