Microsoft 365 CopilotでViva Engageを使っている組織は、プライベートコミュニティやイベントの扱いを早めに見直すべきです。2026年5月の一般提供として、Viva Engageの非公開コミュニティやイベントのコンテンツが、Microsoft 365 Copilotの回答生成時のグラウンディング、つまり回答の根拠として使われる対象に加わります。Microsoft 365 Roadmap ID 515144では、この更新は「Rolling out」、対象はWeb、製品はMicrosoft VivaとMicrosoft Copilot (Microsoft 365)、一般提供は2026年5月とされています。(Microsoft)
重要なのは、ユーザーが本来アクセスできないViva Engageの投稿をCopilotが見せるわけではないという点です。一方で、これまでEngage内で探しにくかった非公開コミュニティの会話やイベント情報が、Copilot経由で要約・検索されやすくなります。管理者は「Copilotの設定」だけでなく、Viva Engageのコミュニティ権限、Microsoft 365グループのメンバー、機密情報の投稿ルール、監査・保持ポリシーまで確認しておく必要があります。
Microsoft 365 Copilotで何が変わるのか
今回の更新は、Microsoft 365 Copilotが参照できる業務コンテンツの範囲が広がる変更です。これまでMicrosoft Learnでは、Viva Engageの公開コミュニティのQ&A、ディスカッション、Storylinesの投稿がCopilotのグラウンディング対象であり、プライベートコミュニティのコンテンツは対象外と説明されていました。(Microsoft Learn)
Roadmap ID 515144では、この範囲が拡張され、Viva Engageのプライベートコミュニティおよびイベントのコンテンツが、Microsoft 365 Copilotのグラウンディングソースとして使われるとされています。ユーザーがM365 Copilotで質問した場合、そのユーザーにアクセス権があるコンテンツだけが表示対象になります。(Microsoft)
| 項目 | これまで | 更新後 |
|---|---|---|
| Copilotの根拠に使われるEngageコンテンツ | 主に公開コミュニティやStorylinesなど | プライベートコミュニティ、イベントのコンテンツも対象 |
| アクセス制御 | ユーザーが閲覧権限を持つコンテンツのみ | 同じく、ユーザーが閲覧権限を持つコンテンツのみ |
| 管理上の焦点 | 公開投稿の品質・検索性 | 非公開コミュニティのメンバー管理、機密投稿、イベント権限まで拡大 |
| ユーザー体験 | Engage内で探す必要がある情報も多い | Copilotの質問から関連するEngage情報に到達しやすくなる |
つまり、Copilotが新しい権限を勝手に付与するのではありません。ただし、既存の権限設定が広すぎる場合、その広すぎる範囲の情報をCopilotが見つけやすくする可能性があります。ここが管理者にとって最も重要な確認ポイントです。
なぜViva Engageのプライベートコンテンツが重要なのか
Viva Engageのプライベートコミュニティには、部門内の相談、経営層向けの議論、人事・労務に関するQ&A、障害対応の振り返り、顧客対応ナレッジなど、検索すれば価値が高い一方で、公開範囲に注意が必要な情報が蓄積されがちです。
これまでは、ユーザーがEngageを開き、該当コミュニティに入り、キーワード検索や過去投稿の確認をする必要がありました。今後は、たとえば次のような質問でCopilotが関連情報を拾う場面が増える可能性があります。
「先月の製品Aに関する問い合わせ傾向をまとめて」
「社内で議論された在宅勤務ルールの変更点を教えて」
「過去の障害対応で再発防止策として挙がった内容を要約して」
「営業部門のイベントで共有されたFAQを整理して」
これ自体は、社内ナレッジ活用として大きなメリットがあります。現場の暗黙知やコミュニティ内の議論が、Teams、Outlook、Wordなどの業務フローの中で使いやすくなるためです。
一方で、投稿者が「このコミュニティ内だけで見られる」と思って書いた内容が、Copilotの回答として別の画面に要約されることがあります。アクセス権の範囲は同じでも、情報の見え方と到達しやすさが変わる点を理解しておく必要があります。
Copilotはどこまで見られるのか
Microsoft 365 Copilotは、ユーザーのプロンプトを処理する際にMicrosoft Graphなどを通じて業務データにアクセスし、ユーザーの作業文脈に合う回答を生成します。Microsoftの説明では、Copilotは個々のユーザーが少なくとも表示権限を持つ組織データだけを表示対象にし、アクセス権のないデータにはアクセスしません。(Microsoft Learn)
この原則は、今回のViva Engageプライベートコンテンツにも当てはまります。Roadmap ID 515144でも、ユーザーは自分に権限があるコンテンツだけを見られると説明されています。(Microsoft)
ただし、管理者が注意すべきなのは「権限がある」の意味です。たとえば、次のような状態では、本人があまり意識していなくてもCopilotの参照対象になり得ます。
| 状態 | 起こりやすい問題 |
|---|---|
| 昔のプロジェクトメンバーがプライベートコミュニティに残っている | 終了済み案件の情報に引き続きアクセスできる |
| 部門全体のグループをまとめてメンバーにしている | 必要以上に広い範囲へ議論内容が見える |
| イベント参加者の権限を見直していない | イベント関連情報が想定より広く参照される |
| コミュニティ管理者が退職・異動している | メンバー棚卸しや投稿管理が止まる |
| 添付ファイルの保存先権限が会話の想定とずれている | 投稿本文とファイルで参照可否が食い違う |
Copilotのリスクは、AIが勝手に秘密を盗み見ることではなく、人間が放置していたアクセス権の問題を、AIが目立たせることにあります。
利用者への影響
エンドユーザーにとっては、Viva Engage内の知識を探しやすくなるのが主なメリットです。特に、社内コミュニティに質問や議論が蓄積されている組織では、Copilotの回答が実務に近い内容になりやすくなります。
たとえば、次のような使い方が考えられます。
| 利用シーン | 期待できる効果 |
|---|---|
| 社内FAQの確認 | 過去のQ&Aやコミュニティ投稿をもとに回答を得やすくなる |
| イベント後の情報整理 | イベントで共有された論点や質問を業務文脈に合わせて把握しやすくなる |
| 新任者のキャッチアップ | 関係コミュニティで蓄積された議論を短時間で確認できる |
| 部門横断プロジェクト | 複数コミュニティに散らばる知見をまとめやすくなる |
| 障害・問い合わせ対応 | 過去の対応履歴や議論から再利用できる知識を見つけやすくなる |
ただし、利用者には次の点を周知しておくべきです。
- Copilotの回答は、元投稿の文脈を完全に再現するとは限らない
- 回答に表示される根拠や引用元を確認してから業務判断に使う
- 非公開コミュニティの内容を、アクセス権のない相手に転送・貼り付けしない
- 機密性の高い話題は、投稿前にコミュニティの公開範囲を確認する
- Copilotが出した内容を、そのまま公式見解として扱わない
Microsoftも、生成AIの回答は100%事実である保証はなく、送信や共有の前にユーザーが確認すべきだと説明しています。(Microsoft Learn)
管理者が最初に確認すべき設定
今回の更新で最優先に確認すべきなのは、Viva Engageのプライベートコミュニティのメンバーと所有者です。Copilot側で細かく制御するよりも、まず情報の元になるEngage側の権限を正しくすることが基本です。
プライベートコミュニティのメンバーを棚卸しする
まず、機密性が高いコミュニティを洗い出します。特に次のようなコミュニティは優先度が高いです。
- 経営会議、役員連絡、部門長向けコミュニティ
- 人事、労務、採用、評価に関するコミュニティ
- 法務、監査、コンプライアンス関連コミュニティ
- M&A、新規事業、未発表製品に関するコミュニティ
- インシデント対応、セキュリティ対応、障害報告コミュニティ
- 主要顧客や個別案件に関する営業・サポートコミュニティ
確認すべき項目は、単に「誰が入っているか」だけではありません。
| 確認項目 | 判断基準 |
|---|---|
| メンバー | 現在の職務上、本当に必要な人だけか |
| 所有者・管理者 | 異動・退職者が残っていないか、複数名で管理できているか |
| グループ連携 | Microsoft 365グループのメンバーとEngage側の認識がずれていないか |
| 外部ユーザー | ゲストや外部参加者が不要に残っていないか |
| 命名・説明 | 何のためのコミュニティか、機密度が分かる名前・説明になっているか |
Viva EngageのコミュニティはMicrosoft 365グループと接続される場合があり、対象となるコミュニティは公開またはプライベートの内部コミュニティで、所有者とメンバーが必要です。接続されたグループでは、Microsoft 365管理センターからメンバー、所有者、プライバシー設定などを管理できます。(Microsoft Learn)
コミュニティの公開範囲を見直す
「プライベートだから安全」と考えるのは不十分です。プライベートであっても、参加者が多すぎれば実質的には広い範囲に公開されているのと変わりません。
判断基準は、次のように置くと実務で迷いにくくなります。
| コミュニティの性質 | 推奨される管理 |
|---|---|
| 全社員に知らせたい内容 | 公開コミュニティやAll Companyを活用 |
| 部門内の業務ナレッジ | 部門メンバーに限定し、異動時に棚卸し |
| 役職者限定の議論 | 役職・職務ベースのグループで管理 |
| 案件・顧客別の情報 | プロジェクト終了時にメンバー整理 |
| 人事・法務・監査情報 | 最小権限を徹底し、投稿ルールを明文化 |
Viva EngageのAll Companyについても注意が必要です。接続されたAll CompanyではMicrosoft 365グループが関連付けられ、プライバシーやデータ分類をMicrosoft Entra ID側で変更できる一方、Privateに設定するとユーザーがAll Companyグループを投稿・閲覧できなくなります。(Microsoft Learn)
イベントの権限を事前に確認する
Roadmap ID 515144では、プライベートコミュニティだけでなくイベントのコンテンツも対象に含まれます。Viva Engageのライブイベントでは、公開またはプライベートのグループがMicrosoft 365に接続されている必要があり、プライベートグループのイベントに参加するには、そのプライベートグループのメンバーである必要があります。(Microsoft Learn)
イベント関連で見落としやすいのは、開催前後の権限変更です。Microsoft Learnでは、ライブイベント作成前にビデオ、コミュニティ、ユーザー権限を設定する必要があり、TeamsとViva Engage間で権限反映に最大2時間かかる場合があるため、少なくとも24時間前に設定してテストすることが推奨されています。(Microsoft Learn)
Copilot展開後は、イベント終了後にも次を確認しましょう。
- イベント用に一時追加したメンバーを削除したか
- 録画、資料、Q&A、投稿の公開範囲が想定通りか
- イベント後のフォローアップ投稿が適切なコミュニティにあるか
- 参加者向け情報と運営者向け情報が混在していないか
Microsoft Purviewや秘密度ラベルの確認ポイント
Microsoft 365 Copilotは、Microsoft 365のサービス境界内で動作し、既存のデータ保護、アクセス制御、コンプライアンス機能を尊重します。Microsoft Purviewの秘密度ラベルや暗号化も、グラウンディングやコンテンツ生成時のアクセス制御に関係します。(Microsoft Learn)
特に、Viva Engageコミュニティに添付されたファイルや動画は、会話本文とは別にSharePoint側の権限やラベルの影響を受けることがあります。Viva EngageのPrivate content modeに関するMicrosoft Learnでも、管理者はプライベートコミュニティの会話を確認できる一方、コミュニティ内で共有されたファイルや動画は、その管理者がコミュニティメンバーでない限りアクセスできないと説明されています。これは、ファイルや動画がコミュニティのSharePointサイトに保存される設計と整合するものです。(Microsoft Learn)
管理者は、次の観点で確認するとよいでしょう。
| 項目 | 確認する理由 |
|---|---|
| 秘密度ラベル | 機密ファイルをCopilotが要約・参照できる権限が適切か確認する |
| 暗号化と使用権限 | Copilotが内容を扱うには、ユーザーに必要な表示・抽出権限が求められる場合がある |
| 保持ポリシー | Copilotのやり取りや参照元情報を、監査・調査に必要な期間保持できるか確認する |
| DLPポリシー | 個人情報、顧客情報、契約情報などの扱いを統制する |
| 監査ログ | Copilot利用後に、問題の調査や利用状況確認ができるようにする |
Microsoftは、Copilotのやり取りのデータがMicrosoft 365サービス内に保存され、Microsoft Purviewで検出、監査、保持できると説明しています。(Microsoft Learn)
Private content modeは管理用途として理解しておく
Viva Engageには、管理者がプライベートコンテンツを確認するためのPrivate content modeがあります。Microsoft Learnでは、Verified adminまたはEngage adminとしてViva Engageにサインインし、Engage Admin centerのGovernance & ComplianceからPrivate content modeを有効化する手順が示されています。(Microsoft Learn)
Private content modeでは、管理者がメンバーでないプライベートコミュニティの会話確認、スレッドのミュート・クローズ・削除・移動、コミュニティ設定の管理などを行えます。(Microsoft Learn)
ただし、これは日常的な閲覧のための機能ではなく、監査・管理・コンプライアンス目的で慎重に扱うべき機能です。運用ルールとして、次の点を決めておくと安全です。
- 誰がPrivate content modeを有効化できるか
- どのような目的なら利用してよいか
- 利用時に承認や記録を残すか
- プライベートコミュニティの管理依頼を誰が受けるか
- 管理者自身が不要に機密情報へ触れない仕組みを作るか
Copilot対応のためにすべての管理者へ広く権限を配るのではなく、Viva Engageの管理ロールを職務に合わせて最小限にすることが重要です。Viva EngageにはGlobal Administrator、Engage Administrator、Verified Administrator、Network Administrator、Community Administratorなどのロールがあり、それぞれ管理できる範囲が異なります。(Microsoft Learn)
開発者・Copilot拡張担当者が注意すべきこと
この更新は、カスタムアプリやエージェントのAPI仕様変更というより、Microsoft 365 Copilotが使える業務コンテキストの拡張として捉えるべきです。Copilot Studio、Graphコネクタ、宣言型エージェントなどを扱っている開発者は、「EngageのプライベートコンテンツはCopilotの根拠にならない」という前提を置かないようにしましょう。
確認すべきポイントは次の通りです。
| 確認対象 | 注意点 |
|---|---|
| プロンプト設計 | 「社内で議論された内容」など広い表現で、想定以上のEngage情報が含まれないか |
| エージェントの応答 | Copilotの回答を外部SaaSやチケットに転記する場合、権限境界が崩れないか |
| 引用元表示 | Engage由来の情報か、SharePointやTeams由来の情報かを利用者が確認できる運用にする |
| テストユーザー | アクセス権あり・なしの複数ユーザーで同じ質問を試す |
| ログ・監査 | 問題が起きたときに、誰が何を質問し、どの情報が参照されたか追えるようにする |
Microsoft 365 Copilotの拡張に関する説明では、Graphコネクタのデータも、ユーザーにアクセス権がある場合にCopilot応答へ返されるとされています。また、管理者はMicrosoft 365管理センターのIntegrated appsで、エージェントが必要とする権限やデータアクセス、利用規約、プライバシー声明を確認でき、組織で許可するエージェントを制御できます。(Microsoft Learn)
開発者が特に避けるべきなのは、Copilotの回答を「そのユーザーだけが見てよい情報」として扱わず、別システムに保存・共有してしまう設計です。Copilotの画面上では権限が守られていても、後続処理で外部チケット、CRM、チャット、メールに転記すれば、そこで別のアクセス制御が必要になります。
展開前に行うべき実務チェックリスト
管理者は、次の順番で確認すると効率的です。
| 手順 | 実施内容 | 完了の目安 |
|---|---|---|
| 1 | 機密性の高いViva Engageコミュニティを一覧化する | 人事、法務、経営、顧客、障害対応などを分類できている |
| 2 | 各コミュニティの所有者とメンバーを確認する | 異動者、退職者、不要な部門グループが残っていない |
| 3 | Microsoft 365グループとの連携状態を確認する | Engage側とEntra ID側でメンバー管理の責任者が明確 |
| 4 | イベントの権限と参加者を確認する | プライベートイベントの参加者範囲が業務上必要な人に限定されている |
| 5 | 添付ファイルや動画の保存先権限を確認する | SharePoint側の権限、ラベル、保持ポリシーが適切 |
| 6 | 代表ユーザーでCopilotの検証を行う | 権限あり・なしで回答内容が変わることを確認できている |
| 7 | 利用者向けガイドを更新する | Copilot回答の引用元確認、転記禁止、機密投稿ルールを明文化している |
| 8 | 展開後の監査方法を決める | 問い合わせ窓口、ログ確認手順、権限修正フローがある |
このチェックで最も大切なのは、最初から完璧なポリシーを作ることではありません。まずは影響が大きいコミュニティを優先し、Copilotが見つけやすくなると困る情報が、誰に見える状態なのかを把握することです。
失敗しやすいポイント
「プライベートだから問題ない」と考える
プライベートコミュニティでも、メンバーが数百人いれば情報の拡散範囲は広くなります。Copilotはその範囲内で情報を見つけやすくするため、メンバー数と職務上の必要性を見直す必要があります。
コミュニティ管理者に任せきりにする
Viva Engageのコミュニティ管理者は、日々の投稿管理には詳しくても、Copilot、Purview、秘密度ラベル、監査ログまで把握していないことがあります。IT管理者、セキュリティ担当、コミュニティ所有者が一緒に確認する体制が必要です。
投稿本文だけを見て、添付ファイルを見落とす
Viva Engageの会話に添付されたファイルや動画は、SharePoint側の権限やラベルの影響を受けます。本文は問題なくても、添付資料に個人情報や未公開情報が含まれるケースがあります。
テストを管理者アカウントだけで行う
管理者アカウントは通常ユーザーより多くの権限を持っていることが多く、実際の利用者の見え方を再現できません。営業、開発、人事、一般社員、部門長など、権限の異なるユーザーで検証することが重要です。
Copilotの回答を別の場所へ貼り付ける運用を放置する
Copilot上では権限が守られていても、回答をTeamsチャネル、メール、チケット、ドキュメントに貼り付けると、その場所の権限に従って共有されます。利用者向けガイドでは「Copilotで見えた情報を、誰に共有してよいか」を明確にしましょう。
よくある疑問
Copilotがプライベートコミュニティの全投稿を全社員に見せるのか
見せません。Roadmap ID 515144では、ユーザーは自分がアクセス権を持つコンテンツだけを見られるとされています。(Microsoft)
ただし、全社員に近いグループがプライベートコミュニティのメンバーになっている場合、その範囲ではCopilotの参照対象になり得ます。見直すべきはCopilotより先に、コミュニティのメンバーとグループ設計です。
管理者がオフにできるのか
Roadmap ID 515144の記載だけでは、専用のオン・オフ設定は示されていません。なお、既存のViva Engage公開コンテンツ連携のMicrosoft Learnでは、Engage admin centerにはCopilotとのコンテンツ共有を有効・無効にするトグルはないと説明されています。(Microsoft Learn)
そのため、少なくとも現時点では「Copilot側の単一スイッチで止める」前提ではなく、コミュニティ権限、グループ管理、秘密度ラベル、保持・監査ポリシーで統制する考え方が現実的です。Microsoft 365 Roadmapの情報は変更される可能性があるため、展開時には最新の管理センター通知と公式ドキュメントも確認してください。(Microsoft)
Viva Engageライセンスがないユーザーにも影響するのか
既存のViva Engage公開コンテンツ連携のMicrosoft Learnでは、Copilotを利用するユーザーにはMicrosoft 365 Copilotライセンスが必要であり、Engageコンテンツに基づくCopilot回答を見るだけであればViva Engageライセンスは必須ではないと説明されています。(Microsoft Learn)
ただし、今回のプライベートコンテンツ拡張で同じ扱いが維持されるか、またテナントやライセンス構成で差が出るかは、展開時点の公式ドキュメントで確認するのが安全です。
投稿者は何を気をつければよいのか
投稿者は、Copilot時代のViva Engage投稿を「後からAIで探され、要約される社内ナレッジ」と考えるべきです。特に、個人情報、評価情報、顧客名、契約条件、未公開の製品情報、障害原因などを書く場合は、コミュニティの公開範囲と投稿の必要性を確認してください。
今回の更新で管理者が取るべき次の一手
今回の「Engage private content in M365 Copilot」は、Microsoft 365 Copilotの価値を高める更新です。Viva Engageに蓄積された会話やイベント情報がCopilotの根拠として使われれば、社内ナレッジの再利用は進みます。
一方で、Copilotは既存の権限設計をそのまま反映します。アクセス権が広すぎるコミュニティ、放置されたイベント、分類されていない添付ファイルがあると、AI活用の便利さがそのまま情報管理上の不安につながります。
まずは、機密性の高いプライベートコミュニティを10〜20件ほど選び、メンバー、所有者、Microsoft 365グループ連携、イベント権限、添付ファイルの扱いを確認してください。そのうえで、利用者向けに「Copilotの回答は引用元を確認する」「非公開情報を別の場所へ転記しない」「投稿前にコミュニティの範囲を見る」というシンプルなルールを周知するのが、最も実務的な準備になります。

コメント