Microsoft Copilot Studioでセキュリティ運用向けエージェントを作る場合、2026年5月14日に更新されたMicrosoft公式情報のポイントは明確です。Microsoft Sentinel MCPツールをCopilot Studioのエージェントに追加できるようになり、Sentinelのデータ探索、インシデントのトリアージ、脅威ハンティングなどを自然言語で扱いやすくなりました。
ただし、これはプレビュー情報を含む機能です。管理者は「誰がSentinelデータにアクセスできるか」「Power Platformのデータポリシーでブロックされないか」「カスタムMCPツールのOAuth設定やシークレット管理が正しいか」を事前に確認する必要があります。開発者は、KQLクエリやツール説明を雑に作ると、エージェントが誤ったツールを選んだり、想定外のデータを参照したりする点に注意が必要です。
Microsoft Copilot StudioでSentinel MCPツールを使うと何が変わるのか
Microsoft Sentinel MCPツールは、Microsoft Sentinelのセキュリティデータや調査機能を、Copilot Studioのエージェントから扱うための仕組みです。MCPはModel Context Protocolの略で、AIエージェントが外部ツール、データ、コンテキストに接続するためのプロトコルです。Microsoft SentinelのMCPサポートでは、複数のセキュリティ向けツール群を統合されたサーバーインターフェイス経由で利用できます。(Microsoft Learn)
今回の公式情報で重要なのは、Copilot Studioのエージェントに対して、Microsoft Sentinelの既成MCPツールコレクションだけでなく、自社で作成したカスタムMCPツールも追加できる点です。公式ドキュメントでは、この情報がプレビュー製品に関するものであり、正式リリース前に内容が変更される可能性があると明記されています。(Microsoft Learn)
実務上は、次のような用途が想定されます。
| 利用シーン | できること | 注意点 |
|---|---|---|
| SOCアナリストの初動調査 | サインイン失敗、リスクユーザー、怪しい端末通信などを自然言語で確認 | 参照できるデータ範囲は権限とSentinel側の構成に依存 |
| インシデントのトリアージ | インシデントやエンティティの文脈を集約し、優先度判断を支援 | エージェントの回答を最終判断にせず、証跡確認が必要 |
| 脅威ハンティング | KQLやデータスキーマを完全に覚えていなくても探索を開始できる | 複雑な調査ではKQLの妥当性確認が必要 |
| カスタム調査ワークフロー | 保存済みKQLクエリをMCPツール化し、決まった調査手順を再利用 | ツール名、説明、パラメーター設計が精度を左右する |
2026年5月14日更新版で押さえるべき主なポイント
2026年5月14日更新の「Use an MCP tool in Microsoft Copilot Studio」では、Copilot StudioにMicrosoft SentinelのMCPツールコレクションを追加する手順と、カスタムツールコレクションを追加する手順が整理されています。既成のSentinelツールを使う場合は、Copilot Studioでエージェントを作成または選択し、ToolsからAdd toolを開き、「Sentinel」で検索して適切なコレクションを選びます。認証タイプはMicrosoft Entra ID Integratedに設定するよう案内されています。(Microsoft Learn)
特に管理者が確認すべき変更・影響ポイントは、次の3つです。
| 確認項目 | 内容 | 管理者・開発者への影響 |
|---|---|---|
| Sentinel MCPツールの追加手順 | Copilot Studioのツール追加画面からSentinelコレクションを選択 | セキュリティ部門だけでなく、Copilot Studio管理者との連携が必要 |
| カスタムMCPツールの追加 | Azureアプリ登録、APIアクセス許可、OAuth設定、リダイレクトURI登録が必要 | Entra ID、シークレット、権限設計のレビューが必須 |
| プレビュー扱い | 正式リリース前に仕様変更の可能性あり | 本番展開前に検証環境で動作確認し、変更に備える必要あり |
また、Microsoft Sentinel MCPツールの最適なパフォーマンスには、より大きなコンテキストウィンドウを持つGPT-5以降の利用が推奨されています。これは必須条件というより、複雑な調査や長いセキュリティ文脈を扱う場合の品質向上ポイントとして捉えるのが現実的です。(Microsoft Learn)
影響範囲:誰が対応すべきか
この更新の影響は、Copilot Studioの作成者だけに限られません。Microsoft Sentinel、Microsoft Defender、Microsoft Entra ID、Power Platformの管理領域が交差するため、役割ごとに確認すべき点が異なります。
| 役割 | 主な確認ポイント |
|---|---|
| Copilot Studio管理者 | エージェントでMCPを利用できるか、生成オーケストレーションが有効か、Power Platformデータポリシーに抵触しないか |
| Microsoft Sentinel管理者 | Sentinel data lakeのオンボード状況、利用できるMCPツールコレクション、対象ワークスペース |
| Entra ID管理者 | アプリ登録、APIアクセス許可、リダイレクトURI、クライアントシークレットの管理 |
| SOC・セキュリティ運用担当 | どの調査業務をエージェント化するか、回答の検証手順、誤検知・見落とし時の運用 |
| 開発者・自動化担当 | カスタムKQL、ツール説明、パラメーター設計、検証用プロンプトの整備 |
Copilot StudioでMCPを使うには、生成オーケストレーションを有効にする必要があります。また、接続されたMCPサーバーが公開するツールやリソースはCopilot Studio側に反映されるため、サーバー側でツールが追加・削除された場合の影響も考慮が必要です。(Microsoft Learn)
利用できるMicrosoft Sentinel MCPツールコレクション
Microsoft Sentinel MCP serverでは、シナリオ別のツールコレクションが用意されています。公式情報では、次の3つが利用可能なコレクションとして示されています。(Microsoft Learn)
| コレクション | 用途 | サーバーURL |
|---|---|---|
| Data exploration | Sentinel data lake内の関連テーブル検索、データ取得、エンティティ分析 | https://sentinel.microsoft.com/mcp/data-exploration |
| Security Copilot agent creation | 複雑なワークフロー向けのSecurity Copilotエージェント作成 | https://sentinel.microsoft.com/mcp/security-copilot-agent-creation |
| Triage | インシデントのトリアージや脅威ハンティング | https://sentinel.microsoft.com/mcp/triage |
まず試すなら、Data explorationが扱いやすいです。テーブル名やスキーマを覚えていなくても、自然言語から関連テーブルを探し、調査の入口を作れます。たとえば「過去24時間のサインイン失敗を要約して」「リスクの高いユーザー上位3件を理由付きで教えて」といったプロンプトで、日常的な一次調査を補助できます。(Microsoft Learn)
一方で、TriageやSecurity Copilot agent creationは、より運用プロセスに近い領域に関わります。既存のインシデント対応手順、承認フロー、SOCの責任分界と合わせて設計しないと、エージェントの提案が現場運用とずれる可能性があります。
事前に確認すべき前提条件
Microsoft Sentinel MCPツールの多くは、Microsoft Sentinel data lakeへのオンボードが前提になります。また、利用するツールによってはMicrosoft Sentinel in Microsoft Defender portal、Microsoft Defender XDRまたはMicrosoft Defender for Endpoint、Microsoft Security Copilotなどのオンボードが必要になる場合があります。(Microsoft Learn)
権限面では、Microsoft Sentinel MCP serverのツールを一覧表示・実行するためにSecurity Readerロールが必要とされています。Triageツールコレクションでは、既存の権限で許可されているツールを利用する形になります。(Microsoft Learn)
導入前のチェックリストは次の通りです。
| チェック項目 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| Sentinel data lake | 対象テナント・ワークスペースがオンボード済みか | data lake未構成のままCopilot Studio側だけ設定する |
| Defender連携 | 必要なDefender製品が利用可能か | ツールごとの前提条件を確認せず一括展開する |
| ユーザー権限 | Security Readerなど必要なロールが付与されているか | 作成者には権限があるが、利用者には権限がない |
| Copilot Studio環境 | MCP利用、生成オーケストレーション、接続作成が可能か | エージェントの設定不足でツールが呼び出されない |
| Power Platformデータポリシー | MCP接続や関連コネクタがブロックされていないか | DLPにより発行時または利用時にエラーになる |
| 検証用プロンプト | 想定業務に沿ったテストプロンプトを用意しているか | デモ用の質問だけで本番判断してしまう |
Copilot StudioにSentinel MCPツールを追加する基本手順
既成のMicrosoft Sentinelツールコレクションを追加する流れは、比較的シンプルです。
既成のSentinel MCPツールコレクションを追加する
- Copilot Studioで新しいエージェントを作成する、または既存のエージェントを開く
- エージェントのOverviewページでToolsに移動する
- Add toolを選択する
- Add toolの画面で
Sentinelを検索する - 目的に合うSentinel MCP tool collectionを選択する
- Authentication typeがMicrosoft Entra ID Integratedになっていることを確認する
- Createを選択する
- Add and configureを選択する
この設定により、エージェントは選択したSentinelツールコレクションに接続されます。公式手順では、接続後にプロンプトからツールを使い始められると説明されています。(Microsoft Learn)
追加後に確認すること
ツールを追加しただけで安心するのは危険です。Copilot Studioでは、MCPサーバーをエージェントに追加すると、サーバーが提供するツールやリソースを確認できます。さらに、すべてのツールが必要でない場合は、Allow allをオフにして個別のツールを無効化できます。なお、Allow allをオフにすると、MCPサーバー側に新しいツールが追加されても既定ではオフになります。(Microsoft Learn)
本番展開前には、最低でも次を確認してください。
| 確認内容 | 判断基準 |
|---|---|
| 不要なツールが有効になっていないか | エージェントの目的に不要な調査・作成系ツールは無効化する |
| ユーザー権限で実行できるか | 作成者ではなく、実際の利用者アカウントでテストする |
| 回答に根拠が出るか | 参照データ、期間、対象ワークスペースが分かる形で回答させる |
| 誤ったプロンプトへの挙動 | 曖昧な依頼では確認質問を返すよう指示する |
| 発行時エラー | データポリシー違反や接続エラーがないか確認する |
カスタムMCPツールを追加する場合の設定ポイント
既成ツールだけでなく、自社の保存済みKQLクエリを活用したカスタムMCPツールも利用できます。これは、SOCの定型調査や自社固有の検知ロジックをエージェントに組み込む場合に有効です。
たとえば、次のような用途に向いています。
| カスタムツール化しやすい業務 | 例 |
|---|---|
| 定型的なユーザー調査 | 特定ユーザーのサインイン失敗、リスクイベント、端末利用状況をまとめる |
| アラート後の追加確認 | パスワードスプレー疑いのユーザー群を調査する |
| 重要資産の監視 | 特権アカウント、重要サーバー、機密データアクセスを確認する |
| 組織固有のハンティング | 自社の命名規則、ネットワーク範囲、業務アプリに合わせたKQLを実行する |
カスタムMicrosoft Sentinel MCPツールを作成するには、Microsoft Sentinel data lakeとMicrosoft Defenderのライセンスが必要です。作成・更新・削除にはSecurity Operator、Security Admin、Global Adminのいずれかが必要で、一覧表示・実行にはSecurity ReaderまたはGlobal Readerが必要です。(Microsoft Learn)
Azure portalでアプリ登録を行う
カスタムツールコレクションをCopilot Studioに追加する場合、Azure portalでアプリ登録を行います。公式手順では、App registrationsからNew registrationを作成し、API permissionsでSentinel Platform Servicesを検索してSentinelPlatform.DelegatedAccessを追加します。その後、クライアントシークレットを作成し、Application client ID、Directory tenant ID、シークレット値を控えます。(Microsoft Learn)
ここでの注意点は、シークレット値は作成直後に保存しておく必要があることです。後から値を再表示できないため、管理ルールに沿って安全に保管してください。運用上は、1つのアプリ登録を複数のSentinelカスタムツールで使いつつ、カスタムコレクションごとに個別のクライアントシークレットを作る設計が推奨されています。(Microsoft Learn)
Copilot Studio側でOAuth設定を入力する
Copilot Studioでは、対象エージェントのToolsからNew toolを選び、Model Context Protocolを選択してカスタムツールコレクションの情報を入力します。OAuth設定では、Manualを選択し、先ほど控えたClient IDとClient secretを使います。Authorization URL、Token URL template、Refresh URLにはテナントIDを含むMicrosoft Entra IDのURLを設定し、Scopeには4500ebfb-89b6-4b14-a480-7f749797bfcd/.defaultを指定します。(Microsoft Learn)
| 項目 | 設定内容 |
|---|---|
| Type | Manual |
| Client ID | Azureアプリ登録のApplication client ID |
| Client secret | 作成したクライアントシークレットの値 |
| Authorization URL | https://login.microsoftonline.com/<tenant ID>/oauth2/v2.0/authorize |
| Token URL template | https://login.microsoftonline.com/<tenant ID>/oauth2/v2.0/token |
| Refresh URL | https://login.microsoftonline.com/<tenant ID>/oauth2/v2.0/token |
| Scope | 4500ebfb-89b6-4b14-a480-7f749797bfcd/.default |
Createを選択するとリダイレクトURLが生成されます。このURLをAzure portal側のアプリ登録に戻ってRedirect URIとして追加し、Webプラットフォームに登録します。その後、Copilot Studioに戻り、新しい接続を作成して接続できれば、カスタムツールをエージェントに追加できます。(Microsoft Learn)
開発者が注意すべきカスタムツール設計
カスタムMCPツールの品質は、KQLそのものだけでなく、ツール名、説明、パラメーター設計に左右されます。Microsoftの公式情報では、ツール名と説明がAIモデルによるツール選択に重要であり、説明は短く、行動指向で、目的を明確にすることが推奨されています。(Microsoft Learn)
悪い例は、次のような説明です。
ユーザー関連のログを調べるツールです。
これでは、いつ使うべきツールなのかが曖昧です。改善するなら、次のようにします。
指定したユーザーの過去7日間のサインイン失敗、リスクイベント、関連アラートを取得します。
この説明なら、エージェントが「ユーザーが侵害された可能性を確認したい」という依頼に対して、適切にツールを選びやすくなります。
KQLをツール化する前の確認項目
| 確認項目 | 良い状態 | 悪い状態 |
|---|---|---|
| 目的 | 1つの調査目的に絞られている | 複数用途を詰め込みすぎている |
| 期間 | 既定の調査期間が明確 | 無制限に近い期間で重い |
| パラメーター | ユーザーID、端末名、IPなど必要最小限 | 入力項目が多すぎて使いにくい |
| 結果件数 | 要約しやすい件数に制限 | 大量行を返して回答が不安定 |
| 説明 | いつ使うかが分かる | 「ログを取得」など抽象的 |
| 権限 | 最小権限で実行できる | 広すぎるデータにアクセスできる |
カスタムツールでは、エージェントがどのデータを推論対象にできるかを細かく制御できます。これは便利な反面、設計を誤ると「本来見せるべきでない範囲のデータを、自然言語で簡単に引き出せる」状態になりかねません。特に人事、法務、経営層、特権IDに関するログを扱う場合は、利用者ロールと監査ログをセットで設計してください。
Power Platformデータポリシーの確認は必須
Copilot StudioのMCP接続は、Power Platformコネクタに依存します。そのため、Power Platformのデータポリシーでコネクタが制御されている場合、MCPサーバーやそのツールへのアクセスにも影響します。Microsoft Learnでは、MCPサーバーツールとデータポリシーの関係として、この点が明記されています。(Microsoft Learn)
Copilot Studioのデータポリシーでは、コネクタをBusiness、Non-business、Blockedなどのグループに分類できます。2025年初頭以降は、すべてのテナントでデータポリシー適用が有効になっており、従来のエージェント向け適用除外はサポートされないと説明されています。(Microsoft Learn)
特に注意すべきなのは、Power Platformコネクタをツールとして使うことをブロックした場合、Power Platformコネクタに依存する接続済みMCPサーバーのツールアクセスもブロックされる点です。(Microsoft Learn)
管理者向けDLP確認リスト
| 確認項目 | 対応 |
|---|---|
| MCP関連コネクタがBlockedに入っていないか | Power Platform admin centerでデータポリシーを確認 |
| BusinessとNon-businessの混在がないか | Sentinel、Defender、外部サービスの接続グループを整理 |
| エージェント発行時にエラーが出ないか | Copilot Studioで発行前テストを実施 |
| 例外運用が属人化していないか | 環境単位・テナント単位でルール化 |
| エラー時の連絡先が明確か | 管理者メールや社内手順へのリンクを整備 |
セキュリティ系エージェントでは、「動くこと」よりも「許可された範囲だけで動くこと」が重要です。検証環境で成功しても、本番環境のDLPポリシーでブロックされるケースは珍しくありません。展開前に、利用環境ごとのポリシー差分を確認してください。
移行・展開時に見落としやすいポイント
Copilot StudioでMCPを扱う場合、既存の連携方法からの移行や新規展開でいくつかの落とし穴があります。
SSEではなくStreamable transportを前提にする
Copilot Studioで既存MCPサーバーに接続する場合、現在サポートされるtransportはStreamableです。SSE transportは非推奨であり、Copilot Studioでは2025年8月以降MCP向けにサポートされないと説明されています。(Microsoft Learn)
Microsoft Sentinelの公式コレクションを利用するだけなら、通常はこの点を細かく意識する必要はありません。しかし、自社でMCPサーバーやカスタムコネクタを用意している場合は、古いSSE前提の実装を残していないか確認してください。
すべてのツールを有効にしたまま本番展開しない
Copilot Studioでは、MCPサーバーを追加すると、提供されるツール群をエージェントから利用できます。便利ですが、すべてのツールが常に必要とは限りません。たとえば、調査専用エージェントに作成系・変更系のツールが含まれる場合、業務目的を超えた操作につながる可能性があります。
本番化する前に、エージェントの目的を次のように分けると管理しやすくなります。
| エージェント種別 | 有効にするツールの考え方 |
|---|---|
| 読み取り専用の調査エージェント | 検索、取得、要約、エンティティ分析に限定 |
| トリアージ支援エージェント | インシデント確認、関連情報取得、優先度判断支援に限定 |
| 自動化エージェント | 承認フロー、ログ記録、実行条件を明確にしたうえで展開 |
| 開発・検証エージェント | 新しいツールを検証するが、本番データへのアクセスは制限 |
ユーザー権限とエージェントの説明を混同しない
エージェントに「あなたはSOCアナリストです」と指示しても、実際のアクセス権限が自動的に付与されるわけではありません。逆に、利用者に広い権限がある場合、エージェントもその範囲のデータを扱える可能性があります。
そのため、エージェントの説明やプロンプトだけで制御しようとせず、Entra IDロール、Sentinel側の権限、Power Platformデータポリシー、ツールの有効・無効を組み合わせて制御する必要があります。
本番展開前のテスト観点
Microsoft Sentinel MCPツールをCopilot Studioに追加したら、単に接続テストを通すだけでは不十分です。セキュリティ運用で使うエージェントは、回答品質、権限、監査、失敗時の挙動まで確認する必要があります。
| テスト観点 | テスト例 | 合格基準 |
|---|---|---|
| 正常系 | 「過去24時間のサインイン失敗を要約して」 | 対象期間、データソース、要点が明確 |
| 権限不足 | 権限のない利用者で同じ質問を実行 | 不正にデータが返らず、適切なエラーになる |
| 曖昧な質問 | 「怪しいユーザーを調べて」 | 期間、対象、条件を確認する |
| 大量データ | 広い期間で問い合わせる | 制限や要約方針が働く |
| ツール選択 | 複数の似たツールがある状態で質問 | 期待するツールが選ばれる |
| DLP | 発行・実行時にポリシー違反が出るケース | エラー内容と問い合わせ先が分かる |
| 監査 | 誰がいつ何を実行したか | ログ確認手順がある |
特に重要なのは、エージェントが分からないことを分からないと言えるかです。セキュリティ運用では、もっとも危険なのは断定的な誤回答です。エージェントの指示には、根拠が不足している場合は確認質問を返す、参照した期間と対象を明示する、重大判断は人間のレビューに回す、といったルールを入れておくと実用性が上がります。
管理者・開発者がすぐに取るべき対応
Microsoft Copilot StudioでMicrosoft Sentinel MCPツールを使う場合、まずは小さく検証するのが安全です。いきなり本番SOCの全業務に組み込むのではなく、読み取り専用のデータ探索や定型的な一次調査から始めると、効果とリスクを評価しやすくなります。
最初の対応としては、次の順序で進めてください。
- Microsoft Sentinel data lakeと対象ワークスペースの状態を確認する
- Copilot StudioでMCP利用に必要な設定と生成オーケストレーションを確認する
- Power PlatformのデータポリシーでMCP関連コネクタがブロックされないか確認する
- 既成のData explorationコレクションを検証環境のエージェントに追加する
- 実際のSOC業務に近いプロンプトでテストする
- 不要なツールを無効化し、利用者ロールを最小権限に調整する
- 定型調査に効果がある場合のみ、保存済みKQLをカスタムMCPツール化する
- 本番展開前にDLP、監査、エラー時の運用手順を確認する
今回の更新は、Copilot Studioを単なるFAQボット作成ツールではなく、セキュリティ運用に接続された実務エージェント基盤として使う流れを強めるものです。一方で、扱うデータは組織のセキュリティログやインシデント情報です。便利さだけで判断せず、権限、データポリシー、ツール範囲、検証プロンプトをセットで整備してから展開してください。

コメント