Exchange Server 2016・2019 のサポートは2025年10月14日に終了済み|ESU第2期は2026年10月末で終わり延長なし・Exchange Onlineがメールを止め始めた現実と、Microsoft 365 と Exchange SE どちらへ移行すべきか【中小企業向け】

Exchange Server 2016 と Exchange Server 2019 のサポートは、2025年10月14日にすでに終了しています。
この記事の公開時点で、終了からおよそ11か月が過ぎました。
それでも社内にメールサーバーを置いたまま運用している中小企業は少なくありません。
そして2026年に入ってから、状況がさらに動きました。
ひとつは、延命手段だったESU(拡張セキュリティ更新プログラム)の第2期が2026年10月31日で終わり、それ以降の延長予定がないと公式に示されたこと。
もうひとつは、Microsoft 365 側(Exchange Online)が、古い Exchange Server から送られてくるメールを遅らせたり拒否したりし始めたことです。
つまり「まだ動いているから」と先送りしてきた会社ほど、これからセキュリティの問題より先に「メールが届かない」という業務の問題にぶつかります。
この記事では、何がいつ終わったのか、いま何が起きているのか、そして Microsoft 365 と Exchange Server SE のどちらへ移るべきかを、中小企業の目線で整理します。
Exchange Server 2016・2019 は、いつ何が終わった?
まず、日付を一枚に並べます。名前が似ている製品が多いので、自社が該当するものだけを拾ってください。
| 対象 | 日付 | 状態 | 何が起きたか/起きるか |
|---|---|---|---|
| Exchange Server 2016(CU23) | 2025年10月14日 | 終了済み | 延長サポートが終了。修正プログラムの一般提供が止まった |
| Exchange Server 2019(CU14/CU15) | 2025年10月14日 | 終了済み | 同上。CU15 が最後の累積更新プログラム |
| ESU 第1期 | 2025年10月〜2026年4月 | 終了済み | 有償で重大な修正のみ受け取れた期間 |
| ESU 第2期 | 2026年5月1日〜10月31日 | 残りわずか | 最後の延命期間。これ以降の延長予定はない |
| Exchange Online の送信制限 | 2026年9月第2週〜 | 開始済み | 古いサーバーからのメールを遅延・拒否する基準が引き上げられた |
| Exchange Server SE CU1 | 2026年下半期 | これから | SE の最初の機能更新。旧バージョンとの共存はまだ可能 |
| Exchange Server SE CU2 | 2027年上半期 | これから | Exchange 2016/2019 が社内に残っているとインストールできなくなる |
名前に注意してください。
「Exchange Server 2016/2019」はオンプレミス(自社に置くサーバー)の製品です。
Microsoft 365 に含まれる「Exchange Online」は別のサービスで、今回の期限の対象外です。
自社がどちらかは、サーバー室に Exchange の入った Windows Server があるかどうかで判断できます。
サポートが終わると、具体的に何が起きる?
マイクロソフトは、サポート終了で提供されなくなるものを4つ挙げています。
「Exchange Server 2019 および 2016 のサポートは 2025 年 10 月 14 日に終了したため、Microsoft はそれらの製品に対して次のサポートを提供しなくなりました。発生する可能性がある問題のテクニカル サポート/サーバーの安定性と使いやすさに影響する可能性がある問題のバグ修正/サーバーがセキュリティ侵害に対して脆弱になる可能性がある脆弱性のセキュリティ修正/タイム ゾーンの更新」
(Microsoft Learn「Exchange Server 2019 および 2016 サポート終了ロードマップ」より)
一方で、止まらないものもあります。ここを取り違えると危機感がずれるので、分けて整理します。
| 内容 | |
|---|---|
| 終わったこと | セキュリティ修正の一般提供(ダウンロードセンターや Windows Update での配布) |
| 終わったこと | 不具合の修正、テクニカルサポートの受付 |
| 終わったこと | タイムゾーンの更新 |
| 終わっていないこと | サーバー自体は動き続ける。メールの送受信も止まらない |
| 終わっていないこと | ライセンスが失効するわけではない |
| これから起きること | Exchange Online 側がメールを遅らせる・拒否する(後述) |
「Exchange Server 2019 または 2016 のインストールは引き続き実行されますが、できるだけ早くそれらのバージョンから移行することを強くお勧めします。」
(同上)
つまり、ある日いきなり画面が真っ暗になるわけではありません。危ないのは「動いているのに、穴が開いたまま塞がらない」という状態が続くことです。
なぜ「まだ動いているから大丈夫」が危ないのか?
「うちのメールサーバーは何年も問題なく動いている」という感覚は、実際の危険度とかなりずれています。
Exchange Server は、攻撃者にとってインターネットに面していて、社内の全員のメールが集まっている、もっとも価値の高い入口だからです。
実際に悪用されている脆弱性は、17件中13件がランサムウェアで使われている
米国 CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)は、「実際に悪用が確認された脆弱性」だけを集めた KEV というカタログを公開しています。
ここに載るということは、理論上の危険ではなく現実に攻撃で使われたということです。
公開時点の最新版(カタログ版 2026.09.23・全1,721件)から Microsoft Exchange Server の分を自分で数えると、次のようになりました。
| 項目 | 件数 |
|---|---|
| Exchange Server の脆弱性で KEV に登録されているもの | 17件 |
| うちランサムウェアでの使用が確認されているもの | 13件(約76%) |
| 脆弱性が公表された年の内訳 | 2018年1件/2020年2件/2021年9件/2022年3件/2023年1件/2024年1件 |
17件のうち13件が、実際にランサムウェアの侵入経路として使われています。
Exchange Server は「攻撃されるかもしれない機器」ではなく、「攻撃の定番の入口として、すでに使われ続けている機器」だと考えてください。
2023年の脆弱性が、2026年になって「悪用が確認された」と登録された
もうひとつ、先送りが危ない理由を示す事実があります。
| 項目 | 内容 |
|---|---|
| 脆弱性 | CVE-2023-21529(Exchange Server の任意コード実行) |
| 公表された年 | 2023年 |
| KEV に登録された日 | 2026年4月13日 |
| ランサムウェアでの使用 | 確認済み(Known) |
| 米国政府機関の対応期限 | 2026年4月27日 |
3年前に公表された脆弱性が、2026年になってから「実際に悪用されている」として登録されたということです。
攻撃者にとって、古いことは使わない理由になりません。
むしろ「修正が出ないと分かっている穴」は、狙う価値が上がります。
2026年5月の脆弱性は、メールを開くだけで発動した
直近の実例も出ています。
2026年5月14日に公開された CVE-2026-42897 は、Outlook Web Access(ブラウザでメールを見る画面)に影響するもので、細工されたメールを利用者が開くと、ブラウザ上で任意のスクリプトが実行されうるという内容でした。
影響を受けるのは Exchange Server 2016(すべての更新レベル)、Exchange Server 2019(すべての更新レベル)、Exchange Server SE で、Exchange Online は影響を受けません。
ここが決定的です。
この脆弱性を根本的に直すセキュリティ更新プログラムは、Exchange SE には一般公開されましたが、Exchange 2016/2019 向けは第2期 ESU に参加している組織にしか提供されていません。
しかも第1期だけ入っていた組織は、2026年4月で契約が切れているため受け取れませんでした。
「お金を払えば直せる」ではなく、「特定の契約を結んでいる会社しか直せない」状態がすでに起きています。
▶ 関連記事:CVSSとは?脆弱性の深刻度を評価する共通指標をわかりやすく解説
いちばん急ぐのはどれ?──Exchange Online が、メールを止め始めました
セキュリティの話より先に、業務が止まる話から片付けます。
多くの中小企業は、自社の Exchange Server と Microsoft 365 をつないだ「ハイブリッド構成」で運用しています。
その構成に、2026年9月から直接効く変更が入りました。

2026年9月第2週に、何が変わったのか
日本マイクロソフトの Exchange サポートチームは、2026年9月4日に次のように告知しています。
「2026 年 9 月の第 2 週から、OnPremises タイプの受信コネクタ を介して Exchange Online に接続する Exchange Server 2016 または Exchange Server 2019 に対し、許容される最も古いバージョンを、少なくとも 2025 年 10 月にリリースされた最後の公開更新プログラムのバージョン まで引き上げます。」
(Japan Exchange & Outlook Support Blog「Exchange Server 2016/2019: 最終公開更新プログラムを基準としたスロットリングとブロック」2026年9月4日)
言い換えると、2025年10月の最後の更新を当てていない Exchange Server から Microsoft 365 へ送ったメールは、遅らされるか、拒否されるということです。
対象は限定されていて、次のとおりです。
| 条件 | 対象かどうか |
|---|---|
| 「OnPremises」タイプの受信コネクタで Exchange Online につないでいるサーバー | 対象 |
| それ以外の方法(別の種類のコネクタなど)で Exchange Online にメールを送るサーバー | 対象外 |
| 組織内のすべてのサーバー | 現時点では対象外(将来変更される可能性あり) |
次の調整で、ESU 加入組織と SE 移行組織しか基準を満たせなくなる
同じ告知には、さらに踏み込んだ一文があります。ここが本記事でもっとも重い部分です。
「Exchange Online へのメール送信に対して許容される Exchange Server の最も古いバージョンを次回更新すると、Exchange Server 2016 または Exchange Server 2019 に必要なバージョンは、一般公開されているどの更新プログラムよりも新しいバージョンになります。次回の調整は数か月後を見込んでいます。その時点では、ESU プログラム に加入している組織と Exchange Server Subscription Edition (Exchange SE) に移行した組織だけが、Exchange Online へのメール送信時にスロットリングやブロックを受けないために必要な更新バージョンを利用できます。」
(同上)
整理すると、こうなります。
数か月後の次回調整のあと、Exchange Online にメールを送り続けられるのは「ESU を契約している組織」か「Exchange SE に移行済みの組織」だけになります。
どちらでもない会社は、一般公開されている更新をすべて当てていても基準を満たせません。
つまり、努力では回避できない位置に置かれます。
なお、この制限は認証(SPF・DKIM・DMARC)の話とは別物です。メールの認証がすべて正しくても、送り出したサーバーのバージョンが基準より古ければ遅延・拒否の対象になります。
今日できる応急処置は、費用ゼロです
ここは救いのある話です。マイクロソフト自身が、直近の対処に ESU は必須ではないと明記しています。
「まずは、公開済みである 2025 年 10 月版 (Exchange 2016/2019 向け最終公開版) の更新を適用することで、直近の対処が可能です。この対処に ESU は必須ではありません。ただし、その状態でもサポート対象外であることは変わらないため、サポート対象バージョンへの移行を早期に進める必要があります。」
(Japan Exchange & Outlook Support Blog「Exchange Server 2016/2019 向け ESU プログラム 第 2 期 提供開始のお知らせ」2026年4月16日)
2025年10月版は一般公開されている最後の更新なので、いま当てても追加費用はかかりません。
まだ当てていないなら、今週中に当ててください。
これだけで、少なくとも現在のスロットリングとブロックからは外れます。
▶ 関連記事:Windows Server 2016のサポート終了は2027年1月12日|法人のESU費用と「Azureなら無償」の誤解・SQL Server 2016との連鎖と移行までの守り方
ESU(延長セキュリティ更新プログラム)で延命できる?
「お金を払えば、もう少し使い続けられるのでは」と考えるのが自然です。
Exchange にも ESU はあります。
ただし、中小企業にとってはそもそも買えない可能性が高いという、あまり知られていない条件があります。
| 項目 | 内容 |
|---|---|
| 正式名称 | Extended Security Update(拡張セキュリティ更新プログラム) |
| 第1期 | 2025年10月〜2026年4月(終了済み) |
| 第2期 | 2026年5月1日〜2026年10月31日 |
| 第3期 | 予定なし(これ以降の延長予定はないと明記) |
| 対象バージョン | Exchange Server 2016 CU23/Exchange Server 2019 CU14・CU15 |
| 購入の前提 | Microsoft Enterprise Agreement(EA)契約が必要 |
| 購入窓口 | マイクロソフトのアカウントチームへ個別に依頼(別契約) |
| 自動更新 | されない。第1期に入っていても第2期は再購入が必要 |
| 提供されるもの | 「緊急」「重要」に該当するセキュリティ更新のみ |
第2期は2026年10月31日で終わり、その先はありません
「今回、Exchange Server ESU プログラムの 第 2 期 が発表されました。第 2 期の期間は 2026 年 5 月から 2026 年 10 月末までの 6 か月です。これ以降の延長予定はありません。」
(同上)
この記事の公開時点で、第2期の残りはおよそ5週間です。そして第3期はありません。「ESU でもう1年」という選択肢は、Exchange には存在しないということです。
中小企業がつまずくのはここ──ESU は EA 契約がないと買えません
そして、本記事でもっとも実務に効く事実がこれです。
「Exchange ESU は各組織が Microsoft のアカウント チーム経由で明示的に購入する別契約です ( Microsoft Enterprise Agreement が必要)。ボリューム ライセンスや Software Assurance へ自動付与されるものではありません。」
(同上・FAQ より)
「このプログラムは、Microsoft Enterprise Agreement (EA) 契約の組織で、2026 年 4 月末までに Exchange 2016/2019 から Exchange SE への移行完了が難しく、現在稼働中のサーバーに対して、Critical および Important のセキュリティ保護が必要な組織を対象としています。」
(同上・対象について)
Microsoft Enterprise Agreement(EA)は、一般に数百ライセンス規模から結ぶ大企業向けの包括契約です。
従業員数十名〜300名程度の中小企業が EA を持っていることはほとんどありません。
つまり多くの中小企業にとって ESU は、「高いから見送る」対象ですらなく、そもそも購入という選択肢が存在しないということになります。
費用を検討する前に、契約形態で対象外になっている可能性が高いのです。
これは SQL Server で「無償の Express エディションは ESU を買えない」という制約があるのと同じ構図です。
延命手段を検討するときは、金額よりも先に「自社はそれを買える立場にあるか」を確認してください。
▶ 関連記事:SQL Server 2016のサポートは2026年7月14日に終了済み|ESUの費用と「Expressは延命できない」という落とし穴・移行先と間に合わない場合の守り方
ESU を買えたとしても、サポートが戻るわけではありません
「ESU は、Exchange Server 2016/2019 における サポート ライフサイクル の延長ではありません 。これらのサーバーは引き続きサポート対象外となるため、サポート ケースを起票することはできません。」
(同上)
修理の窓口が開くわけではなく、重大な脆弱性の修正だけが届く仕組みです。さらに、
「第 2 期期間中に、必ずしもセキュリティ更新プログラム(SU)がリリースされるとは限りません。Exchange Server SU は 毎月必ず公開されるものではなく 、Critical/Important な変更がある場合に公開されます。」
(同上)
お金を払っても、その期間に何も届かないこともあり得ます。ESU は「時間を買う仕組み」であって「安全を買う仕組み」ではありません。
移行先は2つ。どちらを選べばいい?
マイクロソフトが示している選択肢は2つだけです。クラウド(Microsoft 365)へ移すか、オンプレミスのまま Exchange Server SE へ上げるか。
| 項目 | Microsoft 365(Exchange Online)へ移行 | Exchange Server SE へアップグレード |
|---|---|---|
| 置き場所 | マイクロソフトのクラウド | 自社のサーバー(変わらない) |
| サーバーの保守 | 不要(ハード・OS・更新から解放される) | 必要(Windows Server の更新も継続) |
| 費用の形 | 1ユーザーあたりの月額 | サーバーライセンス+CAL+ソフトウェアアシュアランス |
| 更新作業 | 不要(常に最新) | 年2回の累積更新+随時のセキュリティ更新 |
| サポート期限 | なし(サービスとして継続) | なし(最新を保つ限り。2035年まで継続を表明) |
| 向いている会社 | 大半の中小企業 | 規制・監査でデータを外に出せない会社 |
| マイクロソフトの推奨 | こちらを第一に推奨 | オンプレが必要な場合の選択肢 |
「Microsoft 365 への移行は、Exchange Server 2019 または 2016 の展開を廃止するのに役立つ最適で最も簡単なオプションです。」
(Microsoft Learn「Exchange Server 2019 および 2016 サポート終了ロードマップ」)
一方で、オンプレを残す理由も公式に列挙されています。
- 規制による要件
- データが外部データセンターに格納されていないことを保証するため
- クラウドでは満たされない固有の設定または要件があるため
- オンプレミスの Active Directory を引き続き使用している間、クラウド メールボックスを管理するには Exchange Server が必要であるため
中小企業の場合、上の3つに当てはまるケースはそれほど多くありません。4つ目だけは要注意なので、あとで詳しく触れます。
Microsoft 365 に移すと、いくらかかる?
もっとも気になる費用です。2026年9月時点のマイクロソフト公式の価格ページを実際に確認した金額を載せます(いずれも税抜・年払いのユーザー1人あたり月額相当)。
| プラン | 月額(税抜) | メールボックス容量 | こんな会社向け |
|---|---|---|---|
| Exchange Online(プラン 1) | 599円 | プライマリ50GB+アーカイブ50GB | メールだけを移したい |
| Exchange Online(プラン 2) | 1,199円 | プライマリ100GB+アーカイブ1.5TB | メールの長期保存・監査対応が要る |
| Microsoft 365 Business Basic | 1,049円 | プライマリ50GB+アーカイブ50GB | メール+Teams+1TBストレージ(Office はWeb版) |
| Microsoft 365 Business Standard (Copilot Business 込みの構成) |
3,523円 | プライマリ100GB+アーカイブ50GB | デスクトップ版 Office も必要 |
メールだけを移すなら、1人あたり月599円からです。
従業員30名なら月17,970円、年間で約215,640円。
ここにサーバー本体の電気代も保守費も更新作業の人件費も含まれないことを考えると、オンプレミスを維持するより安くなる会社が多いはずです。
価格は改定されます。
また Business Standard は Copilot を含む構成として表示されており、単体構成の価格は公式ページに表示されていない場合があります。
実際の金額は見積り時に必ずご確認ください。
見落としやすい落とし穴──Exchange サーバーを1台残す必要がある場合があります
「クラウドに全部移したから、サーバーは捨てよう」と考える前に、この一文を読んでください。
「組織がメールボックスを Microsoft 365 に移行することを選択したが、Microsoft Entra Connect を使用して Active Directory のユーザー アカウントを管理し続ける予定の場合は、少なくとも 1 つの Exchange サーバーを保持する必要があります。すべての Exchange サーバーを削除した場合、Exchange Online の Exchange 受信者に変更を加えることはできません。これは、権限のソースがオンプレミスの Active Directory であるためです。」
(Microsoft Learn・同上)
社内に Active Directory があり、そのアカウント情報を Microsoft 365 と同期している会社は、メールボックスを全部クラウドに移しても、受信者を管理するための Exchange サーバーが1台必要になります。
そしてその1台も、当然 Exchange SE に上げなければなりません。
公式が推奨している順番は次のとおりです。
- Exchange Server 2019 または 2016 を使って Microsoft 365 に接続し、メールボックスを移行する
- その後、残ったサーバーを Exchange Server SE にアップグレードする
- 古いサーバーを使用停止にする
▶ 関連記事:Active Directory(ドメインコントローラ)が乗っ取られると何が起きる?ランサムウェアが一晩で全社に広がる仕組みと、費用ゼロでできる7つの守り方
Exchange SE に上げるには、何をすればいい?
オンプレミスを残す場合、いま動いているバージョンによって手順がまったく変わります。ここを取り違えると見積りが数倍ずれます。
| いま動いているもの | 移行方法 | 実際にやること |
|---|---|---|
| Exchange Server 2019 CU14/CU15 | インプレースアップグレード | いまのサーバーにそのまま適用。累積更新を当てるのと同じ作業 |
| Exchange Server 2019 CU13 以前 | 2段階 | CU15 に上げてから、インプレースで SE へ |
| Exchange Server 2016 CU23 | レガシーアップグレード | 新しいサーバーを立て、メールボックスを移し、古いサーバーを撤去 |
| Exchange Server 2016 CU22 以前 | 3段階 | CU23 に更新 → 新サーバー構築 → メールボックス移行 → 旧サーバー撤去 |
| Exchange Server 2013 以前 | 全面的な入れ替え | 共存がブロックされるため、移行経路を個別に設計する必要がある |
Exchange 2019 なら、思ったより軽く終わります
悪い話ばかりではありません。
Exchange Server SE の中身は、Exchange Server 2019 CU15 とほぼ同じです。
公式は SE RTM と CU15 の違いをこう説明しています。
- 機能の追加や削除はありません
- Active Directory スキーマの変更はありません(CU14 からの場合は /PrepareAD が必要な場合あり)
- インストール前提条件の変更はありません
- 新しいライセンス キーは不要です
違いは、製品名の表記とビルド番号、ライセンス契約書のファイル、そして CU15 以降に出た更新が取り込まれていること。
マイクロソフト自身が「低リスク」と表現しています。
Exchange 2019 を使っている会社は、サーバーを新しく買う必要も、メールボックスを移す必要もありません。
Exchange 2016 の会社は、サーバーを1台用意する前提で考えてください
一方、Exchange Server 2016 からはインプレースアップグレードができません。
新しい Windows Server に Exchange SE を入れ、既存の組織に参加させ、メールボックスを順に移し、最後に古いサーバーを撤去します。
ここで注意すべきなのは、途中に Exchange 2019 を挟まないことです。
技術的には「2016 → 2019 CU15 → SE」という経路も通りますが、Exchange 2019 自体がすでにサポート終了しています。
公式も「Exchange SE に直接移行することがベスト プラクティスです」と明記しています。
2027年上半期までに、旧サーバーを「撤去」まで終わらせる必要があります
もうひとつ、スケジュールを決める要素があります。Exchange SE は今後の累積更新で、古いバージョンとの共存を段階的に打ち切ります。
| Exchange SE RTM | Exchange SE CU1 (2026年下半期) |
Exchange SE CU2 (2027年上半期) |
|
|---|---|---|---|
| Exchange 2016 CU23 との共存 | 可能 | 可能(ただし非サポート) | 不可(インストールがブロックされる) |
| Exchange 2019 CU14/CU15 との共存 | 可能 | 可能(ただし非サポート) | 不可(インストールがブロックされる) |
| Exchange 2013 との共存 | 不可 | 不可 | 不可 |
「Exchange Server SE CU2 のセットアップでは、すべてのサポートされていないバージョン (例:Exchange Server 2013、Exchange Server 2016、Exchange Server 2019) との共存がブロックされ、Exchange Server SE とのみ共存が許可されます。」
(Japan Exchange & Outlook Support Blog「現行バージョンから Exchange Server SE へのアップグレード」2026年5月22日更新)
つまり、Exchange 2016 が社内に1台でも残っていると、CU2 以降の更新を入れられなくなります。移行のゴールは「SE を立てること」ではなく「旧サーバーを撤去し終えること」です。
よく見かける解説には「SE CU2 は2026年後半」と書かれているものがありますが、マイクロソフトは2026年5月22日にタイムラインを更新し、CU1 が2026年下半期、CU2 が2027年上半期としています。
古い情報をもとに社内スケジュールを組まないよう、公式のタイムラインで確認してください。
Exchange SE のライセンスは、何が変わった?
オンプレミスを続ける場合、ライセンスの考え方も変わりました。ここは予算に直結します。
| 項目 | 以前(Exchange 2016/2019) | Exchange Server SE |
|---|---|---|
| ライセンスの構成 | サーバーライセンス+CAL | サーバーライセンス+CAL(構成自体は同じ) |
| 必須条件 | 買い切りで使い続けられた | 有効なソフトウェアアシュアランス(SA)またはクラウドサブスクリプションライセンスが必要 |
| サポート期限 | 製品ごとに固定(約10年) | モダンライフサイクル(最新を保つ限り終了日なし) |
| 更新の頻度 | 年2回の累積更新 | 年2回の累積更新+随時のセキュリティ更新 |
「サブスクリプション エディションのサーバー製品を展開して使用するには、製品にアクセスするすべてのユーザーとデバイスが有効なソフトウェア アシュアランス (SA) またはクラウド サブスクリプション ライセンスを取得する必要があります。」
(Windows Blog for Japan「2025 年 7 月よりオンプレミス サーバー製品のライセンスと価格を改定」)
あわせて、2025年7月1日から価格も改定されています。
| 対象 | 改定率 |
|---|---|
| スタンドアロンのサーバー製品(Exchange Server など) | 10%引き上げ |
| Core CAL スイート | 15%引き上げ |
| Enterprise CAL スイート | 20%引き上げ |
「買い切りだから安い」という前提はもう成り立ちません。
Exchange SE を使い続けるには SA の維持が前提になり、SA は毎年の費用です。
サーバー本体・Windows Server のライセンス・電気代・更新作業の人件費まで足したうえで、Microsoft 365 の月額と比べてください。
多くの中小企業では、総額でクラウドのほうが安くなります。
移行の前に、見落としやすい3つのこと
ここは、実際の移行プロジェクトでいちばん多く「聞いていなかった」となる部分です。メールボックスの数だけ数えて見積りを取ると、あとから工数が膨らみます。
① 複合機・業務システムからのメール送信は、そのままでは動きません
社内の Exchange Server は、たいていメールの中継役(SMTPリレー)も兼ねています。複合機でスキャンした書類をメールで送る、勤怠システムが承認依頼を自動送信する、受発注システムが注文確認を送る——こうした仕組みは、社内のメールサーバーがあることを前提に設定されています。
Exchange Server を撤去して Microsoft 365 に移すと、この送信経路が丸ごとなくなります。マイクロソフトが示している代替手段は次の4つで、どれを選ぶかで必要な準備が変わります。
| 方法 | 外部宛に送れるか | 必要なもの | 中小企業での向き不向き |
|---|---|---|---|
| クライアントSMTP送信 (SMTP AUTH) |
〇 | ライセンス付きのメールボックス、TLS 1.2以降の対応、ポート587 | 機器がTLS 1.2に対応していれば手軽。ただし基本認証は廃止予定 |
| SMTPリレー (受信コネクタ) |
〇 | 固定のグローバルIPアドレスまたはTLS証明書、ポート25 | 固定IPがあれば有力。メールボックスのライセンスは不要 |
| ダイレクト送信 | ×(社内宛のみ) | ポート25、SPFレコードの設定 | 社外へ送れないため、取引先への送信には使えない |
| High Volume Email | ×(社内宛のみ) | HVE専用アカウント、ポート587 | 社内向けの大量通知メール向け |
とくに注意すべき点が3つあります。
ひとつは、古い複合機は TLS 1.2 に対応していないことがある点です。マイクロソフトは「デバイスまたはアプリケーションが TLS 1.2 以降をサポートしていない場合、Microsoft 365 または Office 365 でクライアント SMTP 送信を使用することはできません」と明記しています。
ふたつめは、SMTPリレーには固定のグローバルIPアドレスが要る点です。「動的 IP アドレスはサポートされていないか、許可されていません」とされています。
みっつめは、ダイレクト送信では社外にメールを送れない点です。「外部の受信者 (たとえば、Yahoo! アドレスまたは Gmail アドレスを持つ受信者) にメールを配信できません」とあります。スキャンした書類を取引先へ送る用途には使えません。
さらに、SMTP AUTH(認証つきSMTP送信)は2020年1月以降に作成された組織では既定で無効になっており、メールボックスごとに有効化する必要があります。「設定すれば動くはず」と思っていた機能が、そもそも塞がっていることがあるのです。
移行を決める前に、社内でメールを自動送信している機器とシステムを洗い出してください。複合機、勤怠、受発注、会計、グループウェア、監視サーバー——数を数えるだけなら費用はかかりませんし、この一覧が見積りの精度を決めます。
▶ 関連記事:複合機・プリンターのセキュリティ対策はどこまで必要?「コピー機」ではなくサーバーである理由と、初期パスワード・FAX回線・リース返却の落とし穴
② パブリックフォルダーを使っているかどうか
Exchange の「パブリックフォルダー」に、部門共通の連絡先や過去のメール、共有の予定表を溜めている会社があります。ここはメールボックスの移行とは別の作業になり、データ量によっては移行の山場になります。使っているかどうかを先に確認し、使っているなら「移す」「別の仕組みに置き換える」「この機会に整理する」のどれにするかを決めてください。
③ 証明書とDNSの段取り
Exchange Server は SSL/TLS 証明書を使っています。Exchange SE へ移る場合は証明書の引き継ぎが、Microsoft 365 へ移る場合は MX レコードの切り替えが必要です。証明書の有効期限が移行の途中で切れると、そこで作業が止まります。期限を先に確認し、移行スケジュールと重ならないようにしてください。
▶ 関連記事:会社のドメイン名・DNS・SSL証明書はどう守る?一度手放したドメインは原則取り戻せないという現実と、証明書の有効期間200日化
クラウドに移せば、メールの守りは十分?
ここは正確に書きます。Microsoft 365 に移すと、サーバーの更新作業からは解放されます。ただしメールを狙った攻撃そのものが無くなるわけではありません。
Exchange Online には標準で迷惑メール・マルウェアのフィルタリングが付いています。一方で、中小企業が実際に被害に遭う手口は次のようなものです。
| 手口 | 標準機能で防げるか | 必要な対策 |
|---|---|---|
| 大量にばらまかれる迷惑メール・既知のウイルス | おおむね防げる | 標準機能で足りることが多い |
| 取引先になりすました請求書の偽装(BEC) | 防ぎにくい | なりすまし対策・ドメイン認証・従業員教育 |
| 未知のファイルを添付した標的型メール | 防ぎにくい | サンドボックス(開いて安全を確かめてから配信) |
| 本文のURLから偽サイトへ誘導するフィッシング | 一部 | URLフィルタリング・添付URLの無害化 |
| 社内から誤って送ってしまう情報漏えい | 防げない | 誤送信対策(一時保留・上長承認)・添付の暗号化 |
| メールデータそのものの消失・誤削除 | 防げない | Microsoft 365 のバックアップ |
とくに見落とされやすいのが最後の2つです。
Microsoft 365 は「サービスが止まらないこと」は保証しますが、利用者が消したデータや、ランサムウェアに書き換えられたデータを元に戻すことまでは標準では保証していません。
オンプレミスのときにバックアップを取っていた会社ほど、移行後にこの穴が空きます。
▶ 関連記事:Microsoft 365バックアップ製品 徹底比較|SysCloud vs Veeam Data Cloud vs AvePoint Cloud Backup
▶ 関連記事:法人向けメールセキュリティの選び方|クラウド型・ゲートウェイ型・Microsoft 365標準の違いを比較
移行が間に合わない場合、どう守ればいい?
現実には、年度の都合や業務システムとの連携で、すぐに動けない会社もあります。その場合でも、被害を受けずに時間を稼ぐための措置はあります。
| やること | 効果 | 費用 |
|---|---|---|
| 2025年10月版の最終公開更新を適用する | 現在のスロットリング・ブロックから外れる | 0円 |
| Exchange Emergency Mitigation(EM)サービスが有効か確認する | 新しい脆弱性の緩和策が自動適用される | 0円 |
| OWA(ブラウザでのメール画面)をインターネットに公開しない | 外部から直接狙われる面を減らす | 0円 |
| 管理者権限のアカウントを棚卸しし、多要素認証をかける | 侵入されても広がりにくくする | 0円〜 |
| メールの入口対策をクラウド側に置く | サーバーに届く前に危険なメールを落とす | 有料 |
| サーバーに EDR を入れ、24時間監視する | 侵入された場合に早く気づく | 有料 |
| メールデータを別の場所にバックアップする | 暗号化されても戻せるようにする | 有料 |
EM サービスには落とし穴があります。
Exchange Emergency Mitigation サービスは既定で有効になっており、重大な脆弱性が出たときに緩和策を自動で当ててくれます。
ただしマイクロソフトは「サーバーで稼働している Exchange Server のバージョンが 2023 年 3 月より前のものである場合、EM Service は新しい緩和策を確認できません」と明記しています。
更新を長く放置しているサーバーほど、自動の緩和すら効きません。
これらは移行を先送りするための手段ではなく、移行が終わるまでの期間を被害なしで乗り切るための措置です。ここを混同して「対策を入れたから急がなくていい」と判断してしまうのが、いちばん危険な状態です。
▶ 関連記事:サイバー攻撃を受けたら報告義務はある?個人情報の漏えい等報告(速報3〜5日・確報30日/60日)と2026年10月施行のサイバー対処能力強化法
費用をかけずに、今日からできることは?
見積りを取る前に片付く作業だけを並べます。
| やること | 所要時間の目安 | 費用 |
|---|---|---|
| 社内の Exchange サーバーのバージョンと更新レベルを確認する | 30分 | 0円 |
| 2025年10月版の最終公開更新が当たっているか確認する | 30分 | 0円 |
| Exchange Server Health Checker スクリプトで全台の状態を一覧化する | 1時間 | 0円 |
| Exchange Online と「OnPremises」コネクタでつないでいるか確認する | 30分 | 0円 |
| EM サービスが有効かどうかを確認する | 30分 | 0円 |
| 自社が EA 契約を持っているか(=ESU を買える立場か)を確認する | 1時間 | 0円 |
| メールボックスの数と総容量を数える(見積りの前提になる) | 1時間 | 0円 |
| Active Directory と Microsoft 365 を同期しているか確認する | 30分 | 0円 |
| 複合機・業務システムからメールを自動送信している機器を洗い出す | 1時間 | 0円 |
| パブリックフォルダーを使っているかどうかを確認する | 30分 | 0円 |
| メールサーバーが載っている Windows Server の期限も一緒に調べる | 30分 | 0円 |
11項目すべて0円です。このうち最初にやるべきは2つ目(2025年10月版が当たっているか)で、当たっていなければ、いま現在すでにメールが遅延・拒否されている可能性があります。
当社で扱えるメール対策の製品は?
移行先がクラウドでもオンプレミスでも、メールを狙った攻撃そのものは残ります。ここでは当社が取り扱っている製品を、役割の違いがわかる形で並べます。価格はいずれも税別です。
| 項目 | クラウドメールセキュリティ (MAIL GATE Σ/SECURITY SUITE) |
Sophos Email | m-FILTER@Cloud | Trend Vision One Email and Collaboration Security |
|---|---|---|---|---|
| 方式 | ゲートウェイ型(メールサーバーの前で検査) | API連携型(MXレコードの変更不要) | ゲートウェイ型 | ゲートウェイ型+API連携型の両対応 |
| 対応環境 | 一般メールサーバー/Microsoft 365/Google Workspace | Microsoft 365/Google Workspace/Gmail | Microsoft 365/Google Workspace ほか | Microsoft 365/Google Workspace/オンプレミス |
| 入口対策 | アンチウイルス・アンチスパム・標的型攻撃対策・URLフィルタ | スパム・マルウェア・フィッシング対策 | スパム対策・脅威URLブロック | 多層防御+サンドボックス |
| サンドボックス | 〇(上位プラン) | 〇 | 〇(オプション) | 〇 |
| 誤送信・情報漏えい対策 | 〇(一時保留・BCC強制変換・上長承認・添付暗号化) | 〇(DLP・添付の暗号化) | 〇(送信ディレイ・添付の自動暗号化) | 〇 |
| コラボレーションツールの保護 | Teams アーカイブ(SECURITY SUITE) | — | — | 〇(Teams・SharePoint・OneDrive・Drive・Box ほか) |
| 料金の目安 | 入口対策 1ユーザー月100円/300円 情報漏えい対策 月100円/200円 SECURITY SUITE 月200〜650円 |
1ユーザー年6,337円(25〜49名) 年5,796円(50〜99名) |
1ユーザー月500円〜(標準) 月400円〜(スパム対策のみ) |
要見積り(クレジット制) |
| 最低契約 | 50アカウント+初期費用 | 1名から | 10ユーザーから(年間契約) | 要確認 |
| この記事での役割 | オンプレでもクラウドでも使える汎用の入口・出口対策 | 少人数から始めやすい。M365 移行後と相性がよい | 誤送信と脱PPAPに強い | メール以外のコラボツールまで守りたい場合 |
Microsoft 365 へ移行したあとのデータ保護には、別の製品が必要です。
| 項目 | Veeam Data Cloud for Microsoft 365 | AvePoint Cloud Backup | SysCloud |
|---|---|---|---|
| 守る対象 | Exchange Online・SharePoint・OneDrive・Teams | Microsoft 365・Entra ID | Microsoft 365・Google Workspace・Box・Salesforce ほか |
| 料金の目安 | 1ユーザー年10,913円(50名以下) 年9,822円(51〜250名) |
1ユーザー年3,840円(3年保持) 年6,000円〜(無制限保持) |
1ユーザー年5,890円 |
| 保持期間 | 無制限 | 3年/無制限 | 無制限 |
| 最低ユーザー数 | — | 10ユーザー(3年保持プラン) | 1ユーザー |
サーバーの棚卸しやサポート終了 OS の可視化までまとめて行いたい場合は、IT資産管理ツールが向いています。
| 項目 | LANSCOPE エンドポイントマネージャー | ISM CloudOne |
|---|---|---|
| 役割 | IT資産台帳・操作ログ・Windows Update 管理 | IT資産管理+自動脆弱性診断+ふるまい検知 |
| サポート終了 OS の把握 | 資産台帳で一覧化 | サポート終了 OS/間近 OS の可視化に標準対応 |
| 料金の目安 | 初期30,000円/契約+1台月300〜500円 | 初期30,000円+1台月360〜600円 |
他社の製品も含めて横並びで比較して選びたい方は、法人向けセキュリティソフト7社一括比較もあわせてご覧ください。
費用はどのくらいかかる?
従業員30名・メールボックス30個・Exchange Server 2016 が1台、という想定で概算します(税別)。
| 内容 | 初年度 | 2年目以降 |
|---|---|---|
| Exchange Online(プラン 1)30ユーザー | 215,640円 | 215,640円 |
| メールの入口・出口対策(Sophos Email 30ユーザー) | 190,110円 | 190,110円 |
| Microsoft 365 のバックアップ(AvePoint 3年保持 30ユーザー) | 115,200円 | 115,200円 |
| 棚卸し・移行計画の作成・社内周知 | 0円 | 0円 |
| 合計 | 約520,950円(月約43,400円) | 約520,950円(月約43,400円) |
メールボックスの移行作業そのものは別途費用がかかりますが、その分オンプレミスのサーバー本体・Windows Server のライセンス・電気代・更新作業の人件費がなくなります。
移行費用を見るときは、新しく払う費用だけでなく、払わなくてよくなる費用も並べて比べてください。
比較のために、事故が起きたあとの費用も置いておきます。
当社のマルウェア感染調査サービスは300台まで298,000円、詳細レポートは別途500,000円です。
合わせて798,000円で、上の年間費用を上回ります。
そして調査費用を払って分かるのは「何が起きたか」であって、止まったメールも、流出した取引先とのやり取りも戻ってきません。ESU で延命した場合も同じで、払い終えたあとに手元に残るものはありません。
補助金は使える?
デジタル化・AI導入補助金(旧 IT導入補助金)の対象になる可能性があります。ただし、何が対象になるかは枠と年度で変わります。
| 枠 | 補助額 | 補助率 |
|---|---|---|
| 通常枠 | 5万円〜450万円 | 原則1/2(小規模事業者は最大4/5) |
| セキュリティ対策推進枠 | 5万円〜150万円 | 小規模事業者2/3・中小企業1/2(サービス利用料は最大2年分) |
- 交付申請までに SECURITY ACTION の自己宣言ID と GビズID が必要です
- 交付決定前に発注すると対象外になります。移行を急ぐあまり先に発注しないよう注意してください
- Microsoft 365 のライセンス費用やサーバー本体などのハードウェアは、枠と年度によって扱いが変わります。補助金で賄いやすいのは、メールセキュリティ・バックアップ・IT資産管理といったITツール側です
- 最新の要件は必ず公募要領で確認し、判断に迷う場合は専門家にご相談ください
▶ 関連記事:セキュリティ対策の費用は補助金で抑えられる?デジタル化・AI導入補助金2026の対象・補助率・申請の流れ
結局、何から手をつければいい?
順番に意味があります。1〜5は費用ゼロで、しかも先にやっておかないと見積りが取れません。
| 順番 | やること | いつまでに | 費用 |
|---|---|---|---|
| 1 | 2025年10月版の最終公開更新が当たっているか確認し、当たっていなければ当てる | 今週中 | 0円 |
| 2 | Exchange のバージョンと更新レベル、台数、メールを自動送信している機器を一覧にする | 今週中 | 0円 |
| 3 | Exchange Online と「OnPremises」コネクタでつないでいるか確認する | 今月中 | 0円 |
| 4 | Active Directory と Microsoft 365 を同期しているか確認する(サーバーを1台残すかの判断) | 今月中 | 0円 |
| 5 | クラウドへ移すか、Exchange SE に上げるかを決める | 2026年内 | 0円 |
| 6 | 見積りを取り、予算化する(補助金を使うなら交付決定前に発注しない) | 2026年内 | — |
| 7 | 移行を実施し、旧サーバーを撤去するところまで終わらせる | 2027年上半期まで | 有料 |
7番の「撤去まで」を落とさないでください。
Exchange SE を立てただけでは終わりません。
古い Exchange が社内に1台でも残っていると、2027年上半期の CU2 以降、SE の更新が入れられなくなります。
よくある質問
Q. サポートが終わったら、メールは使えなくなりますか?
A. サーバー自体は動き続けるので、すぐに使えなくなるわけではありません。
ただし2026年9月からは、Microsoft 365 とつないでいる場合にメールが遅れたり拒否されたりするようになりました。
さらに数か月後の次回調整では、ESU 契約か Exchange SE 移行のどちらかがないと基準を満たせなくなります。
「使えなくなる」ではなく「届かなくなる」という形で業務に出ます。
Q. ESU を買って、もう1年延ばせませんか?
A. できません。
第2期が2026年10月31日で終わり、それ以降の延長予定はないとマイクロソフトが明記しています。
しかも ESU の購入には Microsoft Enterprise Agreement(EA)契約が必要で、中小企業の多くはこの契約を持っていません。
まず自社が EA を持っているかを確認してください。
持っていなければ、ESU という選択肢自体が存在しません。
Q. 社内の Exchange がどのバージョンか分かりません。どう調べますか?
A. Exchange 管理シェルで確認できるほか、マイクロソフトが無償で公開している Exchange Server Health Checker スクリプトを実行すると、組織内の全サーバーについて CU・更新プログラムの適用状況が HTML のレポートで出ます。
EM サービスの状態も同じレポートで確認できます。費用はかかりません。
Q. Microsoft 365 に移せば、サーバーは全部捨てられますか?
A. 社内の Active Directory を Microsoft 365 と同期している場合は捨てられません。
マイクロソフトは「少なくとも 1 つの Exchange サーバーを保持する必要があります」としています。
この1台も Exchange SE に上げる必要があるので、「クラウドに移行したから関係ない」とは言えません。
Q. Exchange 2019 を使っています。移行は大変ですか?
A. Exchange 2019 の CU14 または CU15 なら、いまのサーバーにそのまま適用するインプレースアップグレードが使えます。
累積更新を当てるのと同じ作業で、機能の追加も削除もなく、Active Directory のスキーマ変更も新しいライセンスキーも不要です。
マイクロソフト自身が「低リスク」と説明しています。
サーバーを買い直す必要も、メールボックスを移す必要もありません。
Q. Exchange 2016 の場合はどうなりますか?
A. インプレースアップグレードは使えません。
新しいサーバーを立てて Exchange SE を入れ、メールボックスを移し、古いサーバーを撤去するという手順になります。
サーバー1台分の費用と、移行作業の期間を見込んでください。
この場合はむしろ、Microsoft 365 へ移したほうが総額で安くなることが多いので、両方を見積もって比べることをおすすめします。
Q. 会計ソフトや業務システムが Exchange と連携しています。移行できますか?
A. 連携方式によります。
SMTP でメールを送っているだけなら移行の影響は小さく、送信先の設定変更で済むことが多いです。
一方、EWS(Exchange Web Services)など Exchange 固有の仕組みを使っている場合は、ソフト側の対応状況を先に確認する必要があります。
ベンダーへの問い合わせは回答待ちがそのままリードタイムになるので、最優先で着手してください。
Q. ウイルス対策ソフトを入れているので、当面は大丈夫ですか?
A. 足りません。
問題は「ウイルスが検知できるか」ではなく「サーバー自体の穴が塞がらないこと」です。
実際に、Exchange Server の脆弱性のうち17件が実際の攻撃で使われたものとして登録され、そのうち13件はランサムウェアで使われています。
ウイルス対策ソフトは、穴から入ってきたあとの話にしか効きません。
Q. 従業員10名の会社ですが、そこまで急ぐ必要がありますか?
A. 規模は関係ありません。
今回の変更は「大きい会社から順に」ではなく、Exchange Online に OnPremises コネクタでつないでいるかどうかという条件だけで決まります。
10名の会社でもメールが遅延・拒否されます。
むしろ担当者が少ない会社ほど、メールが止まったときの立て直しに時間がかかります。
Q. IT担当者がいません。何から相談すればいいですか?
A. 「いまサーバーに何が入っているか分からない」という状態からで構いません。
バージョンの確認、Microsoft 365 と Exchange SE のどちらが向いているかの判断、費用の概算、補助金が使えるかの確認まで、まとめてご相談いただけます。
まとめ
Exchange Server 2016・2019 のサポートは、2025年10月14日にすでに終了しています。
延命手段だった ESU は第2期が2026年10月31日で終わり、その先はありません。
しかも ESU は Microsoft Enterprise Agreement 契約が前提で、多くの中小企業はそもそも購入できません。
そして2026年9月からは、Exchange Online が古いサーバーからのメールを遅らせたり拒否したりし始めました。
次回の調整では、ESU 契約か Exchange SE 移行のどちらかがない会社は、一般公開されている更新をすべて当てても基準を満たせなくなります。
移行先は Microsoft 365 か Exchange Server SE の2択で、Exchange 2019 からならインプレースアップグレードで軽く終わります。
Exchange 2016 からは新しいサーバーが必要になるため、クラウドへの移行と両方を見積もって比べてください。
いずれの場合も、2027年上半期の SE CU2 までに古いサーバーを撤去し終えることがゴールです。
今日できることは費用ゼロです。まず2025年10月版の最終公開更新が当たっているかを確認してください。
当たっていなければ、いま現在すでにメールが遅れているかもしれません。
▶ 関連記事:法人向けサーバーセキュリティソフトの選び方|Windows/Linuxサーバーを守る製品比較と費用相場
▶ 関連記事:クラウドメールセキュリティサービスとは?仕組み・導入方法・対応環境と費用
この記事の対策に使える当社取扱製品
| クラウドメールセキュリティサービス(料金・機能) | Sophos Email(料金・機能) |
| Trend Vision One Email and Collaboration Security(料金・機能) | m-FILTER@Cloud(料金・機能) |

株式会社アーデント 代表取締役。2006年にオフィス専門不動産会社アーデントを創業。その後、オフィス賃貸仲介、ワークプレイス作りに10年以上携わり、合計500社以上のオフィス移転をサポート。2018年よりクラウドPBXを中心にネットワーク、通信分野を専門に400社以上の電話、ネット環境づくりをサポート。2022年より100以上のクラウドサービスの販売を開始。
デジタル化・AI導入補助金を使って、150社以上にクラウドツールを提供。IT活用による業務改善のDXコンサルを提供。ノーコードツールを使ったExcelやAccessからの基幹システム移行によるDX実績多数。サイバーセキュリティ対策の導入も50社以上を担当実績あり。
アマゾンで出版している書籍はこちら!
「AppSheetで作る中小企業の基幹システム」 ~Excel限界からの脱出。GoogleWorkspaceを使って、失敗しない業務アプリ導入を解説~
「Google Workspace完全活用マニュアル」 ~Google Workspaceをフル活用する方法を徹底解説!~
amzn.to/3w5zWfT
「中小法人向け サイバーセキュリティ完全ガイド」~サイバーセキュリティ対策で、特に中小企業が 守るべきポイントを網羅!~
amzn.to/3Y9Nm5n