Microsoft Purview OCRは、画像やスキャンPDFに含まれる文字を読み取り、DLPやレコード管理などの既存ポリシーで機密情報を検出できるようにする機能です。結論から言うと、管理者が最初に確認すべきなのは「テナント単位で有効化するか」「どの場所をスキャン対象にするか」「従量課金とエンドポイント通信量を許容できるか」の3点です。OCRを有効にすると、Exchange、SharePoint、OneDrive、Teams、Windows、macOSデバイス上の画像が対象になり、既存の機密情報の種類やトレーニング可能な分類子を画像にも適用できます。(Microsoft Learn)
この記事では、Microsoft Purviewの「Learn about optical character recognition in Microsoft Purview」で示されている内容をもとに、Microsoft Purview OCRの変更点、影響範囲、設定確認、移行・展開時の注意点を管理者目線で整理します。特に、DLP運用中の企業、スキャンPDFや画像添付が多い組織、Endpoint DLPを使っている環境では、導入前に読んでおく価値があります。
Microsoft Purview OCRで何が変わるのか
Microsoft Purview OCRの本質は、画像を単にテキスト化することではありません。これまでテキスト本文やドキュメント内の文字列を中心に適用していたコンプライアンス制御を、画像内の文字にも広げる点にあります。
公式情報では、OCR設定を構成すると、Microsoft PurviewがDLP、レコード管理、インサイダーリスク管理の既存ポリシーを、画像とテキストベースのコンテンツの両方に適用すると説明されています。たとえば、クレジットカード番号を検出するDLP条件を設定している場合、選択した場所にあるテキストと画像の両方がスキャン対象になります。(Microsoft Learn)
| 観点 | 変更後のポイント | 管理者が見るべきこと |
|---|---|---|
| 検出対象 | 画像内の文字も機密情報検出の対象になる | スキャンPDF、スクリーンショット、画像添付の利用実態 |
| ポリシー | 既存のDLP、保持、自動ラベル、インサイダーリスク管理に連動 | 既存ポリシーが画像に適用されたときの誤検知・過検知 |
| 課金 | OCRはオプション機能で、従量課金の設定が必要 | Azureサブスクリプション、コスト見積もり、予算管理 |
| 展開単位 | テナントレベルで有効化し、対象場所とグループを選択 | 全社展開ではなく、部門・場所単位の段階展開 |
重要なのは、OCR用にまったく別の分類器を作る必要がない点です。Microsoft Purviewでは、OCRを構成すると、既存の機密情報の種類、正確なデータ一致に基づく機密情報の種類、トレーニング可能な分類子、フィンガープリントSITが画像にも使われます。(Microsoft Learn)
影響範囲:対象サービスと対応ソリューション
Microsoft Purview OCRは、すべてのMicrosoft 365コンテンツを一律に同じ方法で処理するわけではありません。対象場所ごとに、対応するPurviewソリューションやファイル種類が異なります。
| 対象場所 | 主な対応ソリューション | 実務上の影響 |
|---|---|---|
| Exchange | DLP、情報保護の自動ラベル、レコード管理 | 画像添付、スキャンPDF、Officeファイル内画像を含むメールでDLP検出が増える可能性 |
| SharePoint | DLP、インサイダーリスク管理、レコード管理 | スキャン契約書、画像化された申請書、写真付き資料が検出対象になる |
| OneDrive | DLP、レコード管理 | 個人領域に保存された画像・スキャンPDFもポリシー対象になる |
| Teams | DLP、インサイダーリスク管理 | チャットやチャネルに投稿された画像内の機密情報が検出対象になる |
| Windows / macOSデバイス | DLP、インサイダーリスク管理 | ローカル端末上の画像やPDF操作に対してEndpoint DLPの影響が出る |
公式ドキュメントでは、Exchange、SharePoint、OneDrive、Teams、デバイスごとに対応ソリューションが整理されています。インサイダーリスク管理では、画像内に存在する機密情報の種類やトレーニング可能な分類子がリスクスコアリングで考慮されます。(Microsoft Learn)
実務では、まず「どこに画像化された機密情報が多いか」を見ます。たとえば、請求書や本人確認書類のスキャンPDFをメールで受け取る部門ならExchangeが優先です。営業資料や契約書をSharePointに集約しているならSharePointが優先です。スクリーンショットやローカル保存ファイルの持ち出しを抑えたいなら、WindowsやmacOSデバイスを含めたEndpoint DLPの確認が必要です。
サポートされるファイル種類とサイズ制限
OCRは便利ですが、すべての画像・PDFを無制限に読み取れるわけではありません。対象サービスごとにサポートされるファイル形式と制限があります。
| 場所 | サポートされる主なファイル種類 |
|---|---|
| Exchange | JPEG、JPG、PNG、BMP、TIFF、スキャン済みPDF。DOCX、PPTX、XLSX、RAR、TAR、ZIP、7z、ハイブリッドPDF内の埋め込み画像も対象。ただし埋め込み画像は1ファイルあたり20個まで |
| SharePoint / OneDrive | BMP、PNG、JPEG、JPG、GIF、TIFF、HEIC、HEIF、RAW系画像、DNG、スキャンPDF、ハイブリッドPDF、Officeファイル内の埋め込み画像など |
| Teams / Windows / macOSエンドポイント | JPEG、JPG、PNG、BMP、TIFF、画像のみのPDF |
ExchangeとTeamsではファイルサイズ上限が20MB、SharePoint、OneDrive、Windows、macOSエンドポイントでは50MBです。画像解像度は最小50×50px、最大16,000×16,000pxとされています。(Microsoft Learn)
また、OCRで抽出されるテキストは最初の200万文字までです。大量ページのPDFや、非常に長い画像化文書を扱う場合は、「OCRを有効にすれば必ず全文を検出できる」と考えないほうが安全です。(Microsoft Learn)
設定前に確認すべき前提条件
Microsoft Purview OCRはオプション機能です。有効化するには、Azureの従量課金制サブスクリプションが必要です。公式ドキュメントでは、組織のグローバル管理者がAzure従量課金制サブスクリプションの有無を確認し、必要に応じて設定する流れが示されています。(Microsoft Learn)
請求設定はMicrosoft Syntexの従量課金設定を使いますが、Microsoft Syntexそのものを別途セットアップする必要はありません。課金情報を入力した後は、コンプライアンス管理者がMicrosoft PurviewでOCRを構成できます。(Microsoft Learn)
| 確認項目 | 確認内容 |
|---|---|
| Azureサブスクリプション | OCR課金に使う従量課金制サブスクリプションが同一テナントにあるか |
| Azureリソースグループ | 課金・メーター管理に使うリソースグループを用意しているか |
| 管理者権限 | 課金設定を行う担当者が必要なMicrosoft 365管理者権限とAzure権限を持つか |
| Purviewロール | ポリシー作成・展開に必要なロールグループに所属しているか |
| 予算管理 | スキャン対象が増えた場合の費用上限や監視方法を決めているか |
ドキュメント処理サービスの従量課金設定では、Azureサブスクリプションとリソースグループが必要です。また、設定にはSharePoint管理者またはグローバル管理者の権限に加え、対象Azureサブスクリプションに対する所有者または共同作成者権限が必要とされています。(Microsoft Learn)
OCRスキャン料金の考え方
Microsoft Purview OCRで失敗しやすいのは、技術設定よりもコスト見積もりです。OCRでは、スキャンされた各画像が1トランザクションとしてカウントされます。JPEGやPNGなどの単体画像は1枚ごとに1トランザクション、PDFは各ページが個別に課金対象になります。たとえば10ページのPDFをOCRスキャンすると、10回分のスキャンとして扱われます。(Microsoft Learn)
一方で、コスト削減のためのキャッシュもあります。Exchangeでメール送信されるロゴや署名のような小さな画像は、5日間の移動期間内でテナント内の一意画像ごとに1回だけスキャン・課金されます。エンドポイントではキャッシュが30日間維持されます。ただし、SharePointとOneDriveのスタンドアロン画像にはキャッシュメカニズムがないため、画像ファイルが多い環境では見積もりを慎重に行う必要があります。(Microsoft Learn)
コスト見積もりには、Microsoft PurviewポータルのOCRコスト見積もりツールを使えます。初回見積もりには約24時間かかる場合があり、その後ダッシュボードは毎日更新されます。見積もりツールには、OCR本体と同時に実行できない、顧客ごとに一度だけ使用できる、90日後にダッシュボードデータが削除される、といった制限があります。(Microsoft Learn)
Microsoft Purview OCRの設定手順
基本的な設定の流れは、次の順序で進めると安全です。
| 手順 | 作業内容 | 補足 |
|---|---|---|
| 事前整理 | 画像化された機密情報が多い場所を洗い出す | メール、Teams、SharePoint、端末保存のどれが主な経路か確認 |
| コスト見積もり | OCRコスト見積もりツールを実行する | SharePointやOneDriveでは実費が見積もりより高くなる可能性にも注意 |
| 課金設定 | Microsoft Syntexの従量課金をAzureに接続する | Azureサブスクリプション、リソースグループ、権限を確認 |
| OCR設定 | Microsoft PurviewポータルでOCR対象場所を選ぶ | 最初から全場所ではなく、高リスク部門から始めるとよい |
| グループ範囲 | 含めるグループ、除外するグループを指定する | 役員、経理、人事、法務などを優先的に検証 |
| ポリシー検証 | DLPや保持ラベルの検出結果を確認する | 誤検知、通知、ブロック動作、ユーザー影響を確認 |
| 段階展開 | 対象場所と部門を広げる | コスト、アラート量、サポート問い合わせを見ながら拡大 |
Purviewポータルでの設定は、サインイン後に「設定」から「光学式文字認識(OCR)」を選択し、画像をスキャンする場所と、OCRスキャンに含めるまたは除外するグループを指定して完了します。一般に、OCR設定はオンにしてから約1時間後に有効になります。(Microsoft Learn)
管理者が特に注意すべき設定ポイント
Exchangeではメールのスコープを必ず確認する
既定では、組織外からの受信メール、組織内メール、組織外への送信メールがOCRスキャン対象になります。受信メールを除外したい場合は、OCR設定のスコープを「すべての送信者グループ」から「特定の送信者グループ」に変更し、スキャン対象にしたい内部グループを指定します。送信メールだけに限定したい場合は、Exchange向けの詳細設定を使います。(Microsoft Learn)
ここを確認しないまま有効化すると、取引先から届く画像付きメールや署名画像まで広く評価され、想定以上のスキャン量になる可能性があります。最初は経理、人事、法務など、画像化された機密情報の利用が明確な部門に絞るほうが現実的です。
Exchangeの画像ではDLPポリシーヒントが使えない
Exchangeの画像に対しては、DLPポリシーヒントがサポートされていません。つまり、テキストメールではユーザーに表示できていたヒントや注意喚起が、画像検出では同じように出ないケースがあります。(Microsoft Learn)
ユーザー教育や問い合わせ対応では、「画像添付でもDLPにより検出・制御される可能性がある」ことを別途周知しておくと混乱を減らせます。
Endpoint DLPでは帯域幅と除外パスを確認する
WindowsやmacOSデバイスでOCRを有効にすると、デバイスはスキャンのためにクラウドへメッセージを送信します。既定の帯域幅制限はデバイスあたり1日1,024MBで、この上限に達するとOCRによる画像スキャンは停止します。継続してスキャンしたい場合は、帯域幅制限の見直しが必要です。(Microsoft Learn)
また、エンドポイントDLP設定で除外したパス内の画像はOCRスキャンされません。業務アプリの出力先、一時フォルダー、共有フォルダー、RPAの作業フォルダーを除外している場合、実際に保護したい画像がスキャン対象外になっていないか確認してください。(Microsoft Learn)
Endpoint DLPの高度な分類では、ローカルデバイスからクラウドサービスへコンテンツが送信され、スキャン・分類結果が返されます。帯域幅が気になる場合は、ローリング24時間の上限をデバイス単位で設定できます。(Microsoft Learn)
ネットワーク許可設定を確認する
エンドポイントデバイスでは、ネットワーク設定がOCR通信を妨げていないかを確認する必要があります。公式ドキュメントでは、blob.core.windows.netエンドポイントを許可するワイルドカードが必要とされています。(Microsoft Learn)
プロキシ、SSLインスペクション、ゼロトラスト系の通信制御を導入している環境では、先に検証用デバイスで通信とDLPイベントを確認してから本番展開するのが安全です。
移行・展開時に失敗しやすいポイント
既存ファイルがすぐにすべて再スキャンされると考えない
OCRで重要なのは、有効化後にアップロードされた画像のみがスキャンされる点です。既にSharePointやOneDriveに大量のスキャンPDFや画像がある場合、OCRをオンにしただけで過去ファイルがすべて即時に対象になるとは考えないほうがよいです。(Microsoft Learn)
既存保管データをどこまで評価したいのか、今後アップロードされるデータを中心に保護するのかで、移行計画は変わります。過去データの扱いが監査要件に関わる場合は、Microsoftの最新ドキュメントと自社環境での検証結果をもとに判断してください。
既存DLPポリシーの検出件数が増える可能性がある
OCRは新しいポリシーを自動作成する機能ではありません。しかし、既存の機密情報の種類や分類子が画像にも適用されるため、同じDLPポリシーでも検出件数が増える可能性があります。特に、画像化された申込書、本人確認書類、帳票、請求書、スクリーンショットを扱う部門では、アラート量やブロック回数が増えることがあります。
展開前には、次のような観点で既存ポリシーを見直してください。
| 確認対象 | 見直すポイント |
|---|---|
| DLP条件 | 機密情報の種類、信頼度、件数しきい値が画像検出にも適しているか |
| アクション | 監査のみ、警告、上書き許可、ブロックのどこから始めるか |
| 対象ユーザー | 全社ではなく、高リスク部門や検証グループから始めるか |
| 通知 | 画像検出時にユーザーや管理者へどう周知するか |
| 例外 | 業務上必要なスキャン画像や定型帳票をどう扱うか |
開発者・業務アプリ担当者は出力形式を見直す
開発者やRPA担当者は、アプリが出力するPDFや画像の扱いを確認する必要があります。たとえば、基幹システムから出力される請求書PDF、顧客情報を含む帳票画像、ExcelやPowerPointに貼り付けられるスクリーンショットは、OCR有効化後にDLP対象になり得ます。
実装面では、次の点を確認しておくとトラブルを避けやすくなります。
| 項目 | 確認例 |
|---|---|
| PDF形式 | 画像のみPDFか、検索可能テキストを含むハイブリッドPDFか |
| 画像サイズ | 50MB超や解像度上限超過にならないか |
| 出力先 | DLP除外パスや一時フォルダーに保存していないか |
| テストデータ | 本物の個人情報・カード番号を使わず、検証用データでポリシー評価できるか |
| ユーザー操作 | アップロード、メール送信、Teams共有、外部共有時にどのDLPが働くか |
OCRを前提にすると、「画面を画像化すればDLPを回避できる」という古い運用前提は崩れます。逆に、業務上正当な画像共有が多い部署では、過度なブロックにならないようポリシー設計を調整する必要があります。
導入判断の基準
Microsoft Purview OCRは、全社で一気に有効化するより、リスクとコストのバランスで優先順位を付ける機能です。
| 導入を優先しやすいケース | 慎重に検証すべきケース |
|---|---|
| スキャンPDFや画像添付で個人情報・契約情報を扱う | 画像ファイルやPDFページ数が非常に多い |
| DLPを既に運用しており、画像経由の抜け道を減らしたい | DLPポリシーが厳しく、誤検知時の業務影響が大きい |
| Endpoint DLPでスクリーンショットやローカル保存ファイルの持ち出しを抑えたい | 端末の通信制限やプロキシ制御が厳しい |
| 監査・規制対応で画像内テキストの検出が必要 | 部門ごとの例外運用が整理されていない |
最初の展開先としては、経理、人事、法務、カスタマーサポート、営業管理など、画像化された機密情報を扱う可能性が高い部門が候補になります。反対に、画像生成やデザインファイルを大量に扱う部門では、コストと誤検知の検証を先に行うべきです。
管理者向けチェックリスト
| チェック項目 | 完了の目安 |
|---|---|
| Azure従量課金サブスクリプションを確認した | 同一テナントのサブスクリプションとリソースグループを用意済み |
| OCRコストを見積もった | 対象場所ごとの概算と、見積もりツールの制限を理解済み |
| 対象場所を決めた | Exchange、SharePoint、OneDrive、Teams、Endpointの優先順位を決定済み |
| 対象グループを決めた | 全社ではなく検証部門から開始できる |
| DLPポリシーを見直した | 条件、しきい値、アクション、例外を確認済み |
| Endpoint DLP設定を確認した | 帯域幅、除外パス、ネットワーク許可を確認済み |
| 既存ファイルの扱いを決めた | 有効化前ファイルの扱いを監査・運用チームと合意済み |
| 問い合わせ対応を準備した | 画像添付やスキャンPDFが検出される可能性を利用者に説明できる |
Microsoft Purview OCRは、画像化された機密情報の検出漏れを減らす強力な機能です。一方で、テナントレベルの設定、従量課金、エンドポイント通信、既存DLPポリシーへの影響があるため、単に「オンにする」だけでは運用トラブルにつながります。
次に取るべき行動は、まず画像・スキャンPDFが多い業務領域を洗い出し、OCRコスト見積もりを実行することです。そのうえで、ExchangeやSharePointなど高リスクな場所から小さく有効化し、DLP検出件数、誤検知、通信量、コストを見ながら段階的に展開するのが現実的な進め方です。

コメント