Microsoft 365 Copilotに機密情報を含むプロンプトを入力した場合、組織として「応答させない」「外部Web検索に使わせない」制御を入れたい管理者は、Microsoft Purview DLPのCopilot向けポリシーを確認する必要があります。今回の要点は、Microsoft Purview Data Loss Prevention for Microsoft 365 Copilotが、機密データを含むプロンプトをリアルタイムに制御し、CopilotやCopilot内のエージェントが応答生成やグラウンディングにその情報を使うリスクを抑えられるようになったことです。
Microsoft公式ロードマップID 515945は、Microsoft PurviewとMicrosoft Copilot(Microsoft 365)を対象にした機能で、ステータスは「Launched」、一般提供は2026年3月、対象クラウドはWorldwide(Standard Multi-Tenant)、プラットフォームはWebです。公式API上の更新時刻は2026年5月14日23:15 UTCで、日本時間では2026年5月15日の更新として確認できます。(Microsoft)
Microsoft 365 Copilotのセキュリティ更新で何が変わるのか
今回の「Microsoft Purview: Data Loss Prevention for Microsoft 365 Copilot to safeguard prompts」は、Microsoft 365 Copilotで入力されるプロンプトそのものをDLPの制御対象にする更新です。
従来のCopilot対策では、SharePointやOneDrive上のファイル権限、感度ラベル、暗号化、監査ログなどを整えることが中心でした。今回のポイントは、ユーザーがCopilotに入力するテキストにクレジットカード番号、パスポート番号、社会保障番号、組織が定義したカスタムSITなどの機密情報が含まれる場合、Copilotの処理を制限できることです。Microsoft Learnでは、Copilotが応答を返さないようにする制御や、内部検索・外部Web検索への利用を防ぐ制御として説明されています。(Microsoft Learn)
| 確認項目 | 内容 |
|---|---|
| ロードマップID | 515945 |
| 機能名 | Microsoft Purview: Data Loss Prevention for Microsoft 365 Copilot to safeguard prompts |
| 対象製品 | Microsoft Purview、Microsoft Copilot(Microsoft 365) |
| 対象範囲 | Worldwide(Standard Multi-Tenant)、Web |
| 提供状況 | Launched |
| プレビュー | 2025年11月 |
| 一般提供 | 2026年3月 |
| 管理者が行うこと | PurviewでCopilot向けDLPポリシーを確認・調整・有効化する |
重要なのは、この更新が「Copilotの利用を一律に止める機能」ではないことです。組織が指定した機密情報タイプや感度ラベルに基づき、どの情報をCopilotに処理させないかを設計するための制御です。
影響範囲:対象になるユーザー、アプリ、エージェント
Microsoft Learnでは、Microsoft 365 Copilot、Copilot Chat、Word・Excel・PowerPoint内のCopilotで利用でき、Microsoft 365 CopilotおよびCopilot Chatの事前構築済みエージェントにも保護が拡張されると説明されています。対象は、Microsoft 365 CopilotまたはCopilot Chatにアクセスできるテナントです。(Microsoft Learn)
管理者が特に確認すべき影響範囲は、次の4つです。
| 対象 | 確認すべきポイント |
|---|---|
| 一般ユーザー | 機密情報を含むプロンプトを入力したとき、Copilotの応答がブロックされる可能性がある |
| 情報システム部門 | 既定ポリシーがシミュレーションのままか、実際にブロックする状態かを確認する |
| セキュリティ・法務・監査部門 | どの情報を「入力禁止」とするか、監査・インシデント通知の運用を決める |
| 開発者・Power Platform担当者 | エージェントや業務フローで、不要な機密値をプロンプトに渡さない設計が必要になる |
たとえば、営業担当者が「この顧客の契約番号、住所、支払情報をもとにメール文を作って」とCopilotに入力するケースを考えます。DLPポリシーで該当するSITをブロック対象にしている場合、Copilotはそのプロンプトに対して応答を返さず、内部Microsoft 365データやWeb検索のグラウンディングにも使わないよう制御できます。(Microsoft Learn)
管理者が最初に確認すべき設定
既定DLPポリシーがシミュレーションのままになっていないか
Microsoftは、Copilot向けDLPを始めやすくするために「Default DLP policy – Protect sensitive M365 Copilot interactions」という既定ポリシーを用意しています。ただし、この既定ポリシーは初期状態では「Run the policy in simulation mode」に設定され、イベントの記録とポリシーヒント表示が中心です。プロンプト処理を実際にブロックするには、ポリシーを強制適用モードに変更する必要があります。(Microsoft Learn)
そのため、管理者はまずPurviewポータルで次を確認してください。
| 確認項目 | 判断基準 |
|---|---|
| 既定ポリシーの状態 | シミュレーションか、強制適用か |
| 対象ユーザー | 全社か、特定部署・テストグループか |
| 対象SIT | 自社で本当にブロックすべき情報タイプが含まれているか |
| インシデント通知 | セキュリティ担当者に通知される設定になっているか |
| 誤検知対策 | 業務上よく使う一般語や番号体系を過剰に検出していないか |
既定ポリシーをそのまま有効化するのではなく、自社のデータ分類に合わせてSIT、対象ユーザー、通知先を見直すことが重要です。Microsoftも、不要なSITを削除して誤検知を減らすことや、インシデントレポートを有効化してセキュリティチームに通知することを推奨しています。(Microsoft Learn)
Copilot専用のポリシー場所を使っているか
Copilot向けDLPでは、「Microsoft 365 Copilot and Copilot Chat」というポリシー場所を使います。この場所はカスタムポリシーテンプレートでのみ利用でき、選択すると同じポリシー内の他の場所は無効になります。つまり、Exchange、SharePoint、Teams向けに作った既存DLPポリシーが、そのままCopilotプロンプト制御として働くとは考えない方が安全です。(Microsoft Learn)
展開時は、既存ポリシーを流用するよりも、Copilot専用のDLPポリシーとして設計し直すのが実務的です。
DLPポリシーで選べる主な制御
Copilot向けDLPでは、プロンプト、ファイル・メール、Web検索の扱いを分けて考える必要があります。特に、SITによるプロンプト制御と、感度ラベルによるファイル・メール制御は同じルール内で併用できません。Microsoft Learnでは、同一ルールで「Content contains sensitive info types」と「Content contains sensitivity labels」を同時に使えないため、必要に応じて同じポリシー内に別ルールを作成すると説明されています。(Microsoft Learn)
| 制御したいこと | 条件 | アクション | 向いている用途 |
|---|---|---|---|
| 機密情報を含むプロンプトに応答させない | Content contains > Sensitive information types | Prevent Copilot from processing content > Processing prompts | 個人情報、決済情報、認証情報、未公開案件などを入力させたくない場合 |
| 機密情報を含むプロンプトで外部Web検索だけ止める | Content contains > Sensitive information types | Prevent Copilot from processing content > Performing Web Searches | 社内データ内での回答は許容しつつ、外部検索への利用を避けたい場合 |
| 特定ラベル付きのファイルやメールを要約に使わせない | Content contains > Sensitivity labels | Prevent Copilot from processing content | 極秘文書、人事資料、法務文書などをCopilotの要約対象から除外したい場合 |
実務では、すべてを一律ブロックするよりも、「プロンプト入力禁止の情報」と「Copilotに参照させたくないファイル」を分けて設計すると失敗しにくくなります。
設定手順:まずは小さく試してから全社展開する
機密情報の棚卸しを行う
最初に決めるべきことは、「従業員がCopilotに入力してはいけない情報」です。候補としては、顧客の個人情報、決済情報、健康情報、従業員情報、未公開のM&A情報、ソースコード内の秘密情報、APIキー、社内プロジェクトコードなどがあります。
SITは、社会保障番号、クレジットカード番号、銀行口座番号のようなパターンベースの分類子です。Microsoftが用意した既定SITを使えるほか、組織独自のカスタムSITも作成できます。日本語を含む表現や社内独自の顧客番号体系を扱う場合は、既定SITだけに頼らず、カスタムSITやExact Data Matchの利用も検討してください。(Microsoft Learn)
テストグループでDLPポリシーを作成する
最初から全社に強制適用すると、業務に必要なプロンプトまで止めてしまう可能性があります。まずは情報システム部門、セキュリティ部門、Copilot先行利用部門などに絞って検証します。
| 手順 | 作業内容 |
|---|---|
| 1 | Microsoft PurviewポータルでDLPポリシーを開く |
| 2 | カスタムポリシーを作成する |
| 3 | ポリシー場所に「Microsoft 365 Copilot and Copilot Chat」を選ぶ |
| 4 | 対象ユーザーまたはグループを限定する |
| 5 | 条件に「Content contains > Sensitive information types」を設定する |
| 6 | アクションに「Processing prompts」の制限を設定する |
| 7 | まずシミュレーションで検出状況を確認する |
| 8 | 誤検知を調整してから強制適用に切り替える |
ポリシー変更がCopilotの体験に反映されるまで最大4時間かかる可能性があります。検証時は、設定直後に結果が出ないことを前提に、変更時刻、テストユーザー、入力プロンプト、期待結果を記録しておくと切り分けが容易です。(Microsoft Learn)
ダミーデータでブロック動作を確認する
検証では、実在する顧客情報や社員情報を使わないでください。SITの検出を確認するためのテスト用文字列やダミーデータを使い、次の観点で確認します。
| テスト観点 | 確認内容 |
|---|---|
| ブロック対象の検出 | 指定したSITを含むプロンプトでCopilotの応答が止まるか |
| 誤検知 | 一般的な業務文や番号が過剰にブロックされないか |
| ユーザー表示 | 利用者に表示されるメッセージが業務上理解しやすいか |
| アラート | 管理者側でイベントや通知を確認できるか |
| 反映時間 | ポリシー変更後、想定時間内に挙動が変わるか |
Microsoft Learnでは、Word、Excel、PowerPointでは、組織ポリシーによってCopilot操作がブロックされたことを示すユーザーメッセージが明確でない場合があると説明されています。ユーザーから「Copilotが急に返答しない」と問い合わせが来る可能性があるため、展開前に社内向けFAQを用意しておくと混乱を減らせます。(Microsoft Learn)
注意点:この機能だけではCopilotの情報漏えい対策は完結しない
DLPは権限管理の代わりではない
Copilotは、ユーザーがアクセス権を持つ情報を前提に応答を生成します。Microsoftのデータ保護アーキテクチャでは、CopilotはMicrosoft 365のサービス境界内で動作し、既存のアクセス制御、コンプライアンス、感度ラベル、暗号化などを尊重すると説明されています。(Microsoft Learn)
つまり、SharePointやOneDriveでファイルが過剰共有されている場合、DLPだけで根本解決することはできません。Copilot向けDLPは「入力プロンプトや処理対象を制限する追加レイヤー」であり、権限棚卸し、共有リンクの見直し、感度ラベル設計と組み合わせる必要があります。
アップロードファイルの中身は直接スキャンされない
Copilotにファイルをアップロードして分析させるケースでは注意が必要です。Microsoft Learnでは、プロンプトに直接アップロードされたファイルの内容をDLPがスキャンできず、DLP Copilotはユーザーがプロンプトに入力したテキスト自体を確認すると説明されています。(Microsoft Learn)
そのため、「ファイルを添付すればDLPが必ず中身を見て止めてくれる」と考えるのは危険です。機密ファイルの扱いは、感度ラベル、SharePoint・OneDriveの権限、アップロード運用ルールと合わせて管理してください。
感度ラベルによる制御とSITによる制御を混同しない
SITは、プロンプト内の文字列パターンを検出するために使います。一方、感度ラベルは、ファイルやメールなどのアイテムを分類し、Copilotの要約や処理対象から除外するために使います。
たとえば、「人事評価ファイル」というラベル付き文書をCopilot要約から除外したい場合は感度ラベルの制御が適しています。一方、ユーザーが「社員番号123456と給与額をもとに文章を作って」と直接入力するリスクを抑えるなら、SITによるプロンプト制御が適しています。
Admin unitsには対応していない
Microsoft Learnでは、Microsoft 365 Copilot and Copilot Chatのポリシー場所はAdmin unitsをサポートしないと説明されています。部門別・地域別の管理単位で委任管理している組織では、対象ユーザーやグループの設計を慎重に行う必要があります。(Microsoft Learn)
最小権限で管理ロールを割り当てる
Copilot向けDLPポリシーを作成・編集できるロールには、Entra AI Admin、Purview Data Security AI Admin、Purview Compliance Administrator、Purview Information Protection Admin、Purview Security Administrator、Entra Global Adminなどがあります。Microsoftは、Global Administratorを増やしすぎず、必要最小限の権限を使うことを推奨しています。(Microsoft Learn)
実務では、日常運用はPurview Data Security AI AdminやCompliance系ロールに寄せ、Global Administratorを恒常的なDLP運用者にしない設計が望ましいです。
開発者・エージェント担当者が見直すべき設計
Copilot Studioや業務システム連携を担当する開発者は、「DLPで止まるかどうか」だけでなく、「そもそも機密値をプロンプトに渡さない設計」へ寄せるべきです。
プロンプトに機密値を直接埋め込まない
エージェントや業務アプリからCopilotに渡すプロンプトに、顧客番号、認証トークン、APIキー、契約金額、個人情報をそのまま入れると、DLPでブロックされるだけでなく、ログや監査の扱いも複雑になります。
悪い例は、次のような設計です。
顧客ID C-100293、住所、電話番号、支払カード情報を使って解約防止メールを作成してください。
より安全な設計は、Copilotには最小限の文脈だけを渡し、機密値は権限管理された業務システム側で扱う方法です。
顧客の契約状況を踏まえ、解約防止メールの構成案を作成してください。個人情報や支払情報は本文に含めないでください。
DLPブロックを「不具合」として回避しない
DLPでCopilotの応答が止まる場合、それは多くの場合、組織が定義したデータ保護ルールに合致していることを意味します。開発者が入力文を分割したり、表記を変えたりしてDLPを回避する運用を作ると、セキュリティ統制が形骸化します。
ブロックが多すぎる場合は、回避策を作るのではなく、SITの信頼度、キーワード、近接条件、対象ユーザー、業務例外をセキュリティ担当者と見直してください。SITには信頼度や補助要素の考え方があり、過剰検出と検出漏れのバランスを調整できます。(Microsoft Learn)
外部Web検索を使うエージェントは特に確認する
プロンプトに機密情報が含まれる場合、外部Web検索への利用を止める制御も用意されています。Copilotが外部Web検索をグラウンディングに使うシナリオでは、ユーザーが入力した機密語句を外部検索に使わせない設計が重要です。Microsoft Learnでは、機密情報を含むプロンプトの場合に外部Web検索をグラウンディングソースとしてブロックし、許可された内部Microsoft 365データソースを使って応答を続ける制御が説明されています。(Microsoft Learn)
社外情報の検索が必要なエージェントでは、次のように切り分けると安全です。
| シナリオ | 推奨設計 |
|---|---|
| 市場調査、一般ニュース調査 | 外部Web検索を許可してもよいが、機密情報をプロンプトに含めない |
| 顧客固有の提案書作成 | 顧客名や契約情報を最小化し、外部検索と組み合わせない |
| 社内規程の要約 | 内部Microsoft 365データのみでグラウンディングする |
| セキュリティインシデント分析 | 機密ログやIP情報の扱いを別システムに分離する |
展開時のよくある失敗と対策
| 失敗しやすいポイント | 起きること | 対策 |
|---|---|---|
| 既定ポリシーがシミュレーションのまま | 検出はされるがブロックされない | 強制適用にする前提で、検証後にポリシーモードを変更する |
| SITを広く入れすぎる | 通常業務のプロンプトまで止まる | 部署別・用途別にテストし、不要なSITを外す |
| 既存DLPポリシーで対応済みと思い込む | Copilotプロンプトが制御対象にならない | Copilot専用のポリシー場所を使う |
| ユーザー教育をしない | 「Copilotが壊れた」と問い合わせが増える | ブロックされる入力例と代替入力例を共有する |
| SharePointの過剰共有を放置する | Copilotがアクセス可能な情報範囲が広すぎる | 権限、共有リンク、感度ラベルを並行して見直す |
| 開発者がDLPを回避する実装を作る | 統制違反や監査リスクが高まる | プロンプト最小化、業務データ分離、例外申請フローを整備する |
すぐ使える社内展開チェックリスト
Copilot向けDLPは、セキュリティ機能を有効化するだけでは効果が出にくい領域です。次の順序で確認すると、展開後の混乱を抑えられます。
| チェック | 内容 |
|---|---|
| ロードマップ確認 | ID 515945の対象範囲と自社テナントでの利用可否を確認する |
| データ分類 | Copilotに入力禁止とする情報を定義する |
| SIT確認 | 既定SITで足りるか、カスタムSITが必要かを判断する |
| 既定ポリシー確認 | シミュレーション状態、対象SIT、通知先を確認する |
| テスト展開 | 少人数グループで誤検知・検出漏れを確認する |
| 強制適用 | 影響範囲を決めて段階的に有効化する |
| ユーザー周知 | ブロックされる例、代替プロンプト、問い合わせ先を知らせる |
| 監視 | Purviewのアラート、監査、DSPM for AIのレポートを確認する |
| 定期見直し | 新しい業務データ、エージェント、カスタムSITを四半期ごとに見直す |
よくある質問
Copilotの利用が全体的に止まるのですか?
いいえ。DLPポリシーで指定した条件に一致するプロンプトやコンテンツが制限対象です。たとえば、機密情報を含まない文書作成、要約、アイデア出しまで一律に止まるわけではありません。対象SITや対象ユーザーを絞れば、業務影響を抑えながら機密情報の入力リスクを下げられます。
既定ポリシーだけで十分ですか?
多くの組織では不十分です。既定ポリシーは導入の出発点として便利ですが、初期状態ではシミュレーションであり、組織固有の機密情報や日本語の業務用語まで最適化されているとは限りません。自社のデータ分類、法務要件、業務フローに合わせて調整してください。
感度ラベルを設定していればSITのプロンプト制御は不要ですか?
不要とは言えません。感度ラベルは主にファイルやメールなどのアイテムを分類・保護するための仕組みです。一方、SITのプロンプト制御は、ユーザーがCopilotに直接入力するテキストを検出するために使います。両方を組み合わせることで、保存済みデータと入力中データの両方を守りやすくなります。
設定変更はすぐ反映されますか?
すぐに反映されるとは限りません。Microsoft Learnでは、DLPポリシーの更新がMicrosoft 365 CopilotとCopilot Chatの体験に反映されるまで最大4時間かかる可能性があると説明されています。検証時は、反映待ちの時間を考慮してください。(Microsoft Learn)
サードパーティの生成AIにも同じ設定が効きますか?
このロードマップ項目はMicrosoft 365 Copilot向けの制御です。ブラウザ経由で利用するサードパーティ生成AIへの貼り付けやファイル共有を制御したい場合は、Endpoint DLPなど別のPurview機能を検討します。Microsoft Learnでも、PurviewにオンボードされたWindows端末では、ブラウザ経由のサードパーティ生成AIサイトに対して機密情報の共有を警告またはブロックできると説明されています。(Microsoft Learn)
管理者が次に取るべき行動
今回のMicrosoft Purview DLP for Microsoft 365 Copilotの更新は、Copilot活用を止めるための機能ではなく、機密情報を含むプロンプトを安全に制御するための機能です。管理者は、まず既定DLPポリシーの状態を確認し、Copilot専用のポリシー場所、対象SIT、対象ユーザー、通知先、強制適用の有無を見直してください。
次に、テストグループで誤検知と業務影響を確認し、ユーザーに「入力してはいけない情報」と「安全な代替プロンプト」を周知します。開発者やエージェント担当者は、機密値をプロンプトに直接渡さない設計へ見直すことが重要です。
Copilotのセキュリティ対策は、DLPだけでは完結しません。SharePointやOneDriveの権限、感度ラベル、監査、DSPM for AI、ユーザー教育を組み合わせることで、Microsoft 365 Copilotを業務で使いながら、情報漏えいと過剰共有のリスクを現実的に下げられます。

コメント