Microsoft Purview DLPエクスポートとは?ラベルポリシーZIP出力の変更点と管理者の確認事項

Microsoft Purview DLP エクスポートは、DLPポリシーや秘密度ラベルの公開ポリシーを、管理・監査・サポート対応に使いやすい形で取り出せる新機能です。結論から言うと、この更新はDLPの検知やブロック動作を直接変えるものではなく、既存ポリシー構成をZIP形式で取得し、トラブルシューティングや変更管理に活用しやすくするための管理者向け機能です。

特に、DLPポリシーを複数部門・複数サービスに展開している組織や、秘密度ラベルの公開範囲を細かく分けている組織では、設定の棚卸し、サポートチケットへの添付、変更前後の比較に使えます。一方で、エクスポートしたZIPは復元用のバックアップではありません。インポートしてポリシーを戻す用途には使えないため、移行やロールバックの設計では注意が必要です。

目次

Microsoft Purviewのセキュリティ更新、管理者が確認すべき影響範囲と対応ポイント

Microsoft 365 Roadmap ID 557553「Microsoft Purview: Data Loss Prevention – Export DLP and Label Policy Configurations」では、Microsoft Purviewに新しいエクスポート機能が追加されることが示されています。対象は、Data Loss Prevention > Policies と Information Protection > Label publishing policies の2か所です。既存のDLP構成とラベルポリシーを、スキーマを含むZIPファイルとしてダウンロードでき、サポートチケットに添付して調査を早める用途が想定されています。ロードマップ上の状態は「Launched」、対象はWorldwide、Web、Microsoft Purview、PreviewおよびGeneral Availabilityです。(Microsoft)

この機能の実務上の価値は、単なる「設定の書き出し」ではありません。これまで管理画面のスクリーンショットや手作業のメモに頼っていたDLP・ラベルポリシーの確認を、より構造化されたファイルで扱える点にあります。

確認項目内容実務での意味
追加される機能ポリシー構成をZIPでエクスポートサポート依頼、設定レビュー、変更前後の比較に使いやすい
対象画面DLPのPolicies、Information ProtectionのLabel publishing policiesDLP管理者と情報保護管理者の双方に関係する
含まれる情報XML形式のポリシー構成、ルール、条件、アクション、スコープ、優先度など設定の全体像を確認しやすい
個別ポリシー選択個別選択は不可。対象ソリューションの全ポリシーが含まれる不要な情報まで含まれる可能性があるため共有先に注意
復元・移行インポート不可。読み取り専用の時点スナップショットバックアップや移行ツールとして扱わない

何が変わるのか

今回のMicrosoft Purview DLP エクスポートでは、ポリシー一覧画面に「Export to zip」相当の操作が追加されます。Microsoft Learnの公式説明では、このZIPはエクスポート時点のポリシー構成をXML形式で取得するスナップショットとされています。DLPポリシーの場合は、ルール、条件、アクション、スコープ、優先度など、構成確認に必要な詳細が含まれます。ラベルポリシーの場合は、ポリシーに含まれるラベル情報が含まれますが、ラベルポリシー自体にはDLPのようなルールや条件はありません。(Microsoft Learn)

重要なのは、CSVエクスポートとは役割が違う点です。CSVはポリシー一覧に表示される名前、状態、最終更新日などの概要情報を出力するものです。一方、ZIPエクスポートは構成の詳細を確認するためのものです。ポリシーの調査や設計レビューでは、CSVだけでは不足する場面が多くなります。(Microsoft Learn)

ZIPエクスポートでできること

ZIPエクスポートは、次のような場面で役立ちます。

利用シーン具体例期待できる効果
Microsoftサポートへの問い合わせDLPの誤検知、想定外のブロック、ラベル表示不具合の調査画面キャプチャより詳細な構成を共有できる
変更管理DLPルール変更前後でZIPを保存「いつ、どの設定が変わったか」を追いやすい
定期棚卸し月次・四半期ごとにポリシー構成を保存属人化した設定を可視化しやすい
ローカル分析XMLをPowerShellで読み込み、ポリシー一覧やルールを確認手作業レビューの負担を減らせる
監査準備管理画面の状態を時点証跡として保存監査説明用の補助資料にできる

ただし、エクスポートファイルは自動更新されません。保存したZIPは、あくまで取得した時点の設定です。ポリシー変更後も同じファイルを最新版として扱うと、調査や監査で誤った判断につながります。

影響範囲:一般ユーザーより管理者・運用担当者への影響が大きい

この更新で主に影響を受けるのは、Microsoft PurviewでDLPポリシーや秘密度ラベルの公開ポリシーを管理している管理者です。公式情報上、この機能は管理画面で既存構成をエクスポートするものとして説明されており、DLPの検知条件やラベル適用ルールそのものを変更する更新ではありません。(Microsoft)

一方、運用面では影響があります。特に次の担当者は確認が必要です。

対象者確認すべきこと
Microsoft Purview管理者Export to zipが表示されるか、取得したZIPに必要な構成が含まれるか
セキュリティ・コンプライアンス担当ZIPファイルの保管場所、アクセス権、共有ルール
情報保護担当ラベル公開ポリシーの対象ユーザー・グループが正しいか
ヘルプデスク・運用担当サポートチケットに添付する前の承認フロー
開発者・自動化担当XML解析やPowerShellによる確認手順、スキーマ変更への耐性

一般ユーザー側では、Word、Excel、Outlook、TeamsなどでのDLP通知や秘密度ラベルの表示が、このエクスポート機能の追加だけで変わるとは考えにくいです。ただし、管理者がエクスポート結果をもとにDLPルールやラベルポリシーを変更すれば、その変更内容によってユーザー体験は変わります。

管理者が最初に確認すべき設定

Export to zipの表示場所を確認する

まず確認すべき場所は、次の2つです。

対象確認パス
DLPポリシーMicrosoft Purview > Data Loss Prevention > Policies
ラベル公開ポリシーMicrosoft Purview > Information Protection > Label publishing policies

Microsoft Learnでは、エクスポートに対応しているポリシーページでは「Export to zip」オプションが利用できると説明されています。操作は、Purviewポータルにサインインし、対象ソリューションのポリシーページへ移動して、Export to zipを選択し、ZIPを保存・展開してXML構成を確認する流れです。(Microsoft Learn)

表示されない場合は、テナントへの展開状況、権限、対象クラウド、管理ポータルの表示条件を確認します。ロードマップ上の対象はWorldwideの標準マルチテナント環境です。(Microsoft)

権限を必要最小限にする

エクスポートZIPには、ポリシー名、条件、対象範囲、アクション、優先度、ラベル構成など、組織の情報保護方針が分かる情報が含まれます。そのため、誰でもダウンロードできる状態は避けるべきです。

Microsoft Purviewでは、各コンプライアンス・ガバナンス機能に対応するロールグループがあり、必要な担当者を既定のロールグループへ割り当てる形で権限を管理します。ロールグループのメンバー追加・削除やカスタムロールグループ作成は、PurviewポータルのSettings > Roles and scopesから行います。(Microsoft Learn)

実務では、次のように分けると安全です。

役割推奨する考え方
DLP設計者ポリシー設計・変更に必要な権限を付与
監査担当必要に応じて参照中心の権限に限定
外部ベンダー常時権限ではなく、期間・範囲を限定
ヘルプデスクサポート添付作業が必要な場合のみ承認制にする

DLPポリシーで見るべきポイント

DLPポリシーは、Exchange Online、SharePoint、OneDrive、Teams、デバイスなど、複数の場所にスコープを設定できます。ポリシーの適用範囲は、サイト、グループ、アカウント、配布グループ、メールボックス、デバイスなどのinclude/excludeでさらに絞り込めます。(Microsoft Learn)

エクスポート結果を見るときは、単に「ポリシーが存在するか」ではなく、次の観点で確認します。

確認項目見落とすと起きる問題
対象ロケーションTeamsだけのつもりがSharePointやOneDriveにも影響する
include/excludeテスト用ユーザーや例外グループが残ったまま本番展開される
ルール条件機密情報の種類、キーワード、ラベル条件が意図より広い
アクション通知だけの想定がブロックになっている
ユーザー通知利用者に表示される説明が古い、問い合わせ先が不明
アラート検知はしているが運用担当に通知されない
優先度より厳しいルールが先に適用され、想定と違う結果になる

DLPではルールの優先度も重要です。Exchange、SharePoint、OneDriveなどのホスト型サービスでは、ルールは優先度順に処理され、複数のルールに一致した場合は、より制限の強いアクションが適用されるケースがあります。(Microsoft Learn)

つまり、DLPの不具合調査では「該当ルールだけ」を見ると判断を誤ることがあります。ZIPエクスポートで全体構成を確認できるようになることは、優先度や重複ルールの調査に役立ちます。

ラベル公開ポリシーで見るべきポイント

秘密度ラベルは、作成しただけではユーザーに利用させる設定としては不十分です。ラベルを組織内のユーザーやサービスで使えるようにするには、ラベルポリシーとして公開する必要があります。ラベルポリシーでは、対象ユーザーやグループ、ラベルポリシー設定を選択します。Microsoftは、管理負荷を下げるために個別ユーザーよりグループ指定を推奨しています。(Microsoft Learn)

エクスポート結果では、次の点を確認します。

確認項目判断基準
公開対象部門・役職・地域ごとの対象が正しいか
グループ指定動的グループや配布グループの利用意図が明確か
ラベルの表示必要なユーザーに必要なラベルが公開されているか
既定ラベル意図せず厳しすぎる、または緩すぎるラベルが設定されていないか
必須ラベルユーザー業務に過度な負担をかけていないか
ヘルプリンクユーザーが判断に迷ったときの案内先があるか

秘密度ラベルでは、ラベルの優先度も設計上の重要点です。Microsoft Purviewポータル上のラベル一覧では順序が優先度を表し、一般的には制限の弱いラベルを上、制限の強いラベルを下に配置します。(Microsoft Learn)

また、ラベルポリシーの変更が組織全体に反映されるまで時間がかかる場合があります。Microsoft Learnでは、新しい秘密度ラベルをユーザーやグループに割り当てる公開ポリシーを作成した後、Officeアプリに反映されるまで最大24時間かかる可能性があると説明されています。(Microsoft Learn)

エクスポートZIPの扱いで失敗しやすいポイント

Microsoft Purview DLP エクスポートで最も注意すべきなのは、ZIPファイルを「便利な管理資料」として軽く扱ってしまうことです。実際には、組織の情報保護ルールを詳細に含む可能性があります。

失敗しやすい行動なぜ危険か対応策
ZIPをメールで広く共有するDLP条件や対象範囲が不要な相手に見える承認済みの共有先に限定する
個別ポリシーだけ出力できると思い込むZIPには全ポリシーが含まれる共有前に含有情報を確認する
ZIPをバックアップとして扱うインポートして復元できない復元計画は別途設計する
CSVだけを保存する詳細なルールやスコープが追えないCSVとZIPの用途を分ける
変更後だけエクスポートする変更前との差分が分からない変更前・変更後の両方を保存する
公開リポジトリに置くセキュリティ設計が漏えいする非公開ストレージ、暗号化、アクセス制御を使う
ファイル名が曖昧いつのどの環境か分からなくなる日付、環境、対象をファイル名に含める

特に重要なのは、エクスポートZIPは読み取り専用の時点スナップショットであり、テナントへインポートしてポリシーを復元・作成することはできない点です。Microsoft Learnでも、参照目的のファイルであり、その後の構成変更を自動反映しないと明記されています。(Microsoft Learn)

移行・展開時の注意点

この機能は、テナント移行や環境再構築に役立つ補助資料にはなります。しかし、移行ツールではありません。

たとえば、AテナントのDLPポリシーをZIPで出力し、Bテナントにそのままインポートして同じ設定を再現する、といった使い方はできません。移行時は、エクスポート結果を参照しながら、サポートされる管理画面やPowerShell、既存の運用手順で再構成する必要があります。

展開時は、次の順番で進めると安全です。

手順作業内容確認ポイント
事前棚卸し現行DLP・ラベルポリシーをExport to zipで保存ベースラインとして保管
影響確認スコープ、条件、アクション、公開対象を確認不要な対象や例外がないか
パイロット対象を限定して変更を適用誤検知、通知文、業務影響を確認
本番展開変更内容を承認後に適用作業日時と担当者を記録
事後エクスポート変更後のZIPを保存変更前との差分を追える状態にする
定期レビュー月次・四半期で再エクスポート形骸化した例外や古いラベルを整理

DLPポリシーでは、シミュレーションモードやポリシーヒントを使い、段階的にスコープを広げる設計が推奨されます。いきなり全社ブロックを有効化するのではなく、対象部門やテストグループで運用影響を確認してから展開する方が安全です。(Microsoft Learn)

開発者・自動化担当者が確認すべきこと

エクスポートされたXMLは、PowerShellでローカル分析できます。Microsoft Learnでは、ZIPを展開した後、Import-ClixmlでXMLを読み込み、利用可能なプロパティを確認する例が示されています。Import-Clixmlはローカルファイルを読む処理であり、サービスへ接続するものではありません。(Microsoft Learn)

$p = Import-Clixml -Path "C:\PurviewExport\policy.xml"

$p | Get-Member -MemberType Properties

$p.DlpCompliancePolicies | Format-Table
$p.DlpComplianceRules | Format-Table

実装時の注意点は、プロパティ名を固定で決め打ちしないことです。Microsoft Learnでも、エクスポートに含まれるプロパティ名はソリューションによって変わるため、Get-Memberで確認するよう案内されています。(Microsoft Learn)

また、Security & Compliance PowerShellには、Purviewの診断構成データをZIPとして出力するExport-PurviewConfigコマンドレットも用意されています。このコマンドレットはSecurity & Compliance PowerShellでのみ利用でき、DLP、MIPLabels、ClassificationAndTextExtraction、DLMなどのコンポーネントを指定できます。(Microsoft Learn)

$result = Export-PurviewConfig -Components DLP,MIPLabels
[IO.File]::WriteAllBytes("C:\PurviewDiagnosticExport.zip", $result)

UIのExport to zipとPowerShellの診断エクスポートは、運用上の目的が近いものの、完全に同じものとして扱うべきではありません。自動化担当者は、どの出力をどの用途に使うかを運用手順書に明記しておくと、サポート対応や監査時の混乱を避けられます。

サポート対応での使い方

この機能が特に効果を発揮するのは、Microsoftサポートや社内二次対応へ調査を依頼する場面です。

たとえば、Teamsチャットで個人情報を含まないメッセージがDLPにブロックされる場合、スクリーンショットだけでは、どのルールが該当したのか、対象ロケーションや例外設定がどうなっているのかを把握しにくいことがあります。ZIPエクスポートを添付すれば、サポート担当者がルール、条件、優先度、スコープをまとめて確認しやすくなります。

ただし、サポートチケットへ添付する前に、次の点を確認してください。

確認項目理由
社内承認を得ているかポリシー構成はセキュリティ情報に該当し得る
添付先が正しいか誤送信すると情報保護設計が外部に漏れる
ファイル名に環境名があるか本番・検証環境の取り違えを防ぐ
取得日時が分かるか調査対象時点と設定時点を合わせる
不要な再共有を禁止しているかベンダーや関係者間での拡散を抑える

すぐに実施すべきアクション

Microsoft Purview DLP エクスポートが利用できる環境では、まず「使えるかどうか」を確認するだけでなく、どう保管し、誰が扱い、何に使うかまで決めることが重要です。

まず、PurviewポータルのDLPポリシー画面とラベル公開ポリシー画面でExport to zipの表示を確認します。次に、検証用として一度エクスポートし、ZIP内のXMLにどの程度の構成情報が含まれるかを確認します。そのうえで、保存場所、命名規則、アクセス権、サポート添付時の承認フローを決めてください。

この機能は、DLPやラベルポリシーを「作って終わり」にしないための運用改善に向いています。変更前後のスナップショットを残し、定期的に構成をレビューすることで、誤検知、過剰なブロック、不要な例外、古いラベル公開範囲を見つけやすくなります。

最後にもう一度整理すると、Microsoft Purview DLP エクスポートは、復元ツールではなく、可視化・調査・変更管理のためのエクスポート機能です。管理者は、機能の追加そのものよりも、エクスポートされた構成情報を安全に扱う運用ルールを整えることから始めるべきです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次