Microsoft Purview Firefox拡張機能の導入手順と管理者が確認すべきDLP設定

Microsoft Purview extension for Firefoxは、Firefox上で扱われる機密ファイルのアップロード、印刷、クリップボードコピー、USB保存、ネットワーク共有へのコピーなどを、Microsoft Purview Endpoint DLPの監査・制御対象にするための拡張機能です。結論から言うと、管理者が最初に確認すべきことは「対象端末がEndpoint DLPにオンボード済みか」「Firefoxを未許可ブラウザーとして扱う既存設定と衝突しないか」「Intuneまたはグループポリシーで強制配布できるか」「シークレットモードを無効化できるか」の4点です。(Microsoft Learn)

特に注意したいのは、Firefox拡張機能を入れるだけではDLPが完成しない点です。Microsoft Purview側のDLPポリシー、端末オンボーディング、Firefox ADMX、拡張機能の自動更新設定、アラート確認の運用までセットで設計する必要があります。本記事では、2026年6月2日時点の確認対象として指定された公式情報を前提に、Microsoft Purview extension for Firefoxの変更点、影響範囲、展開手順、管理者・開発者が確認すべきポイントを実務目線で整理します。

目次

Microsoft Purview extension for Firefoxとは

Microsoft Purview extension for Firefoxは、Firefoxブラウザーで行われる機密情報の取り扱いを、Microsoft PurviewのEndpoint DLPで監視・制御するための拡張機能です。Endpoint DLPは、Windows 10/11デバイス上の機密アイテムに対するユーザー操作をActivity Explorerに可視化し、DLPポリシーで保護アクションを適用できる仕組みです。Firefox拡張機能をインストールすると、Firefoxからクラウドサービスへ機密アイテムをアップロードしようとした操作などを検出し、DLPポリシーに基づいて監査、上書き許可付きブロック、ブロックを適用できます。(Microsoft Learn)

対象になる操作は、単なる「Webアクセスの監視」ではありません。Firefox内で開いた機密ファイルや機密情報に対して、ユーザーがどのような持ち出し操作をしたかを制御する点が重要です。

対象操作できること主なポリシーアクション
クラウドサービスへのコピー・アップロード制限対象ドメインへの機密ファイルアップロードを検出監査、上書き許可付きブロック、ブロック
印刷Firefoxで開いた機密アイテムのローカル・ネットワークプリンター印刷を検出監査、上書き許可付きブロック、ブロック
クリップボードコピー機密情報を別アプリや別文書へコピーする操作を検出監査、上書き許可付きブロック、ブロック
USB・リムーバブルメディアへのコピー機密アイテムを外部メディアへ保存する操作を検出監査、上書き許可付きブロック、ブロック
ネットワーク共有へのコピーネットワーク共有やマップ済みドライブへのコピーを検出監査、上書き許可付きブロック、ブロック

これにより、Firefoxを利用する部門やユーザーに対しても、EdgeやChrome中心のDLP運用と近いレベルで情報漏えい対策を設計しやすくなります。ただし、ブラウザー拡張だけで完結する機能ではなく、Endpoint DLPへのオンボーディングとDLPポリシーが前提です。(Microsoft Learn)

今回の公式情報で管理者が確認すべき変更点

今回のポイントは、「Firefoxを禁止する」運用から、「Firefox上の機密操作をDLPで制御する」運用へ移行できる点です。従来、Firefoxを未許可ブラウザーとして扱っていた環境では、拡張機能の導入範囲に応じて未許可アプリ・未許可ブラウザーのリストを見直す必要があります。

Microsoftの手順では、監視対象のWindows 10デバイスすべてに拡張機能を展開する場合、Mozilla Firefoxを未許可アプリおよび未許可ブラウザーのリストから削除する必要があるとされています。一方、一部端末だけに展開する場合は、Firefoxを未許可リストに残す選択も可能です。拡張機能がインストールされた端末では、その両方のリストによる制限を拡張機能がバイパスする点も明記されています。(Microsoft Learn)

この仕様は、展開順序を間違えると保護の抜け道になりやすい部分です。たとえば、先にFirefoxを未許可ブラウザーから外し、その後に拡張機能の配布が一部端末で失敗すると、想定していたDLP制御が効かない端末が残る可能性があります。実務では、いきなり全社展開せず、パイロットグループで配布、検出、アラート、ユーザー通知まで確認してから段階的に広げるのが安全です。

影響範囲:誰が何を確認すべきか

Microsoft Purview extension for Firefoxの導入は、Purview管理者だけで完結しません。Intune、グループポリシー、端末管理、セキュリティ監視、業務アプリ運用が関係します。

関係者影響確認すべきこと
Microsoft Purview管理者DLPポリシーの適用範囲がFirefox利用端末にも広がる対象ポリシー、機密情報の種類、制限対象ドメイン、アラート運用
Intune管理者Firefox ADMXの取り込みと拡張機能の強制インストールが必要OMA-URI、JSON値、配布グループ、自動更新設定
Active Directory / GPO管理者Intuneを使わない環境ではGPOで展開するFirefox管理テンプレート、OU設計、ForceInstallリスト
SOC・セキュリティ運用担当Firefox由来のDLPアラートが増える可能性があるアラートの優先度、誤検知対応、調査フロー
ヘルプデスクユーザーから「アップロードできない」「印刷できない」問い合わせが来る通知文面、例外申請、回避不可の説明
開発者・業務アプリ担当Firefoxでのファイルアップロード、印刷、エクスポート処理に影響する可能性がある社内Webアプリ、SaaS連携、CSV出力、帳票印刷のテスト

開発者が特に注意すべきなのは、DLPはアプリのバグではなくポリシーに基づく制御として動作する点です。たとえば、社内Webアプリから顧客情報をCSV出力し、そのファイルをFirefox経由で外部ストレージへアップロードする運用がある場合、DLPポリシーに一致すればブロックや警告の対象になります。リリース前テストでは、アプリ単体の動作確認だけでなく、機密情報を含むサンプルファイルを使ったDLP動作確認も必要です。

導入前に確認する前提条件

Microsoft Purview extension for Firefoxを利用するには、Endpoint DLPのライセンスと端末要件を満たしている必要があります。公式手順では、組織がEndpoint DLPのライセンスを持っていること、デバイスがWindows 10 x64 build 1809以降であること、Antimalware Client Version 4.18.2202.x以降であることが要件として示されています。(Microsoft Learn)

確認項目判断基準確認を怠った場合のリスク
Endpoint DLPライセンス対象ユーザー・組織でEndpoint DLPが利用可能か拡張機能を入れてもDLP制御を運用できない
端末オンボーディング対象端末がMicrosoft Purview / Endpoint DLPにオンボード済みかActivity ExplorerやDLPポリシーの対象にならない
Windows要件Windows 10 x64 build 1809以降など、公式要件を満たすか一部端末で期待通り動作しない
Antimalware Client4.18.2202.x以降かEndpoint DLP関連機能の前提を満たせない
Firefox ADMX最新のFirefox ADMXを取得し、IntuneまたはGPOで利用できるか強制インストールポリシーを正しく配布できない
権限Activity ExplorerやDLPアラートを確認できるロールがあるか検出後の調査・チューニングができない
シークレットモードFirefoxのプライベートブラウジングを無効化できるかサポート外の利用経路が残る

Activity Explorerのデータを確認するには、コンプライアンス管理者、セキュリティ管理者、コンプライアンスデータ管理者、グローバルリーダー、セキュリティ閲覧者、レポート閲覧者、グローバル管理者のいずれかの権限が必要です。Microsoftは、可能な限り少ない権限のロールを使うことを推奨しており、グローバル管理者は低い権限のロールでは対応できない場合に限定すべきです。(Microsoft Learn)

展開方法はIntune、グループポリシー、単体インストールの3パターン

公式手順では、拡張機能の導入は複数フェーズのプロセスとして示されています。単一端末へのインストール、Microsoft Intuneによる組織展開、グループポリシーによる展開を選択できます。(Microsoft Learn)

展開方法向いている場面注意点
単体インストール管理者の検証端末、パイロット端末本番展開の管理方法としては不向き
Microsoft Intuneクラウド管理中心の組織、Microsoft 365運用環境Firefox ADMXの取り込みとOMA-URI設定が必要
グループポリシーオンプレAD中心の組織、既存GPO運用がある環境OU設計とFirefox管理テンプレートの整備が必要

単体端末で検証する

まずは管理者端末や検証用端末で、XPIファイルを使って動作を確認します。公式手順では、初期XPIファイルをダウンロードし、エクスプローラーでファイルを見つけてFirefoxウィンドウへドラッグし、インストールを確認する流れが示されています。(Microsoft Learn)

この段階で確認すべきことは、拡張機能が入るかどうかだけではありません。次の点まで見ておくと、組織展開時の失敗を減らせます。

  • Firefoxの拡張機能一覧にMicrosoft Purview拡張機能が表示されるか
  • DLPポリシーに一致する機密ファイルで通知が出るか
  • Activity Explorerに対象操作が記録されるか
  • アラート管理ダッシュボードにDLPアラートが出るか
  • ユーザーが拡張機能を無効化・削除できない配布方法を取れるか

Microsoft Intuneで組織展開する

組織全体へ展開する場合は、Intuneを使う方法が現実的です。公式手順では、拡張機能を強制インストールリストに追加する前に、Firefox ADMXをIntuneへ取り込む必要があるとされています。開始前に、Firefox GitHubから最新のFirefox ADMXをダウンロードする点も明記されています。(Microsoft Learn)

Firefox ADMXを取り込む際のOMA-URIは次の通りです。

./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Firefox/Policy/FirefoxAdmx

データ型はStringです。値には、ダウンロードしたfirefox.admxファイルのテキスト全体をコピーします。

ADMXを取り込んだ後、拡張機能の構成プロファイルを作成します。公式手順で示されているOMA-URIは次の通りです。

./Device/Vendor/MSFT/Policy/Config/Firefox~Policy~firefox~Extensions/ExtensionSettings

データ型はStringです。設定値の例は次のように示されています。

<enabled/><data id="ExtensionSettings" value='{"microsoft.defender.browser_extension.native_message_host@microsoft.com":{"installation_mode": "force_installed", "install_url": "https://github.com/microsoft/purview/raw/main/endpointDLP/browser_extension/prod-1.1.0.212.xpi","updates_disabled":false}}'/>

ここで最も重要なのは、updates_disabledをfalseにすることです。公式手順でも、拡張機能が時間の経過とともに自動更新できるように、この値をfalseに設定することが重要だとされています。(Microsoft Learn)

実務では、XMLとJSONが混在するため、引用符の崩れがよくある失敗です。スマートクォートに変換されるエディターや、全角記号が混ざるメモアプリを経由すると、Intune側でエラーになったり、端末に設定が反映されなかったりします。設定値は、テキストエディターで半角記号のまま管理し、変更履歴を残しておくことをおすすめします。

グループポリシーで展開する

Intuneを使わない場合は、グループポリシーで組織内に展開できます。公式手順では、グループポリシー管理エディターで対象OUに移動し、FirefoxのExtensions設定から「Extensions to install」を有効化し、ForceInstallリストにXPIのURLを追加する流れが示されています。(Microsoft Learn)

追加する値として示されているURLは次の通りです。

https://github.com/microsoft/purview/raw/main/endpointDLP/browser_extension/prod-1.1.0.212.xpi

GPO展開では、対象OUの切り方が重要です。全社OUに一気に適用するより、まずは情報システム部門、セキュリティ部門、一部業務部門などのパイロットOUで検証し、DLP通知や業務影響を確認してから本番OUへ広げる方が安全です。

DLPポリシーと未許可ブラウザー設定の見直し

Firefox拡張機能を導入する際の最大の落とし穴は、既存の「未許可ブラウザー」設定との関係です。

Firefoxを未許可ブラウザーとしてブロックしていた環境では、拡張機能の導入後にどの端末でFirefox利用を許可するのかを明確にする必要があります。全監視端末へ拡張機能を展開するなら、Firefoxを未許可アプリ・未許可ブラウザーのリストから削除します。一方、限定展開なら、未導入端末ではFirefoxを未許可のままにする判断もあります。(Microsoft Learn)

おすすめの進め方は次の通りです。

フェーズ実施内容判断基準
検証管理者端末に単体インストール拡張機能が動作し、Activity Explorerに記録される
パイロットIntuneまたはGPOで少数グループへ強制配布業務影響と誤検知が許容範囲に収まる
監査モードDLPポリシーを監査中心で適用実際の操作傾向とアラート量を把握できる
制御強化上書き許可付きブロックを一部適用正当業務を止めすぎず、理由入力を収集できる
本番ブロック高リスク操作をブロック例外申請と問い合わせ対応が整っている

最初から「ブロック」にすると、業務で必要なアップロードや印刷まで止めてしまう可能性があります。まず監査で実態を把握し、次に上書き許可付きブロックで例外理由を集め、最後に高リスク操作をブロックする流れが現実的です。

展開後に必ずテストすべきシナリオ

拡張機能を配布したら、インストール確認だけで終わらせず、DLPポリシーが期待通り動くかをテストします。公式手順では、組み込みの機密情報の種類または組織独自の機密情報の種類に一致する機密データを用意し、制限されたサービスドメインへのアップロードを試すと、操作が許可されないことを示すDLPトースト通知が表示されると説明されています。(Microsoft Learn)

テスト項目操作例期待される結果
クラウドアップロード機密情報を含むファイルを制限対象のクラウドサービスへアップロードDLPトースト通知、監査またはブロック
クリップボードコピーFirefoxで開いた保護対象ファイルから別文書へコピーコピー操作に対するDLP通知
印刷Firefoxで開いた保護対象ファイルを印刷印刷操作に対するDLP通知
USB保存機密ファイルをリムーバブルメディアへ保存保存操作に対するDLP通知
ネットワーク共有機密ファイルを共有フォルダーへ保存コピー操作に対するDLP通知
アラート確認Microsoft PurviewポータルでDLPアラートを確認Firefox由来のイベントを調査できる
Activity Explorer確認Activity Explorerで端末アクティビティを確認対象端末の操作履歴をフィルターできる

Firefoxでのテストでは、ポリシー条件に一致する機密データを使うことが重要です。機密情報の種類に一致しないダミーファイルでテストすると、拡張機能が正しく入っていてもDLPが反応しません。「拡張機能が動かない」と誤判断しないよう、テストデータ、DLPポリシー、制限対象ドメインをセットで確認してください。

アラートとActivity Explorerの確認ポイント

展開後は、Microsoft PurviewポータルのDLPアラートとActivity Explorerで確認します。公式手順では、Microsoft Purviewポータルのデータ損失防止ページからAlertsを開き、Endpoint DLPポリシーのアラートを確認する流れが示されています。また、Activity ExplorerではEndpointデバイスのデータへアクセスし、フィルターして確認できます。(Microsoft Learn)

運用で見るべきポイントは次の3つです。

  • どのユーザー・端末でFirefox由来のDLPイベントが多いか
  • どのクラウドサービスやネットワーク共有に持ち出しが集中しているか
  • ブロックではなく、上書き許可付きブロックで許可されている操作が多くないか

特に、上書き許可付きブロックを使っている場合は、ユーザーが入力した理由を定期的に確認する価値があります。「顧客提出のため」「業務上必要」などの理由が多い場合、正規の共有経路を整備すべきかもしれません。逆に、理由が曖昧なまま外部ストレージへのアップロードが繰り返されている場合は、ポリシーをブロックへ強化する判断材料になります。

既知の制限:シークレットモードは無効化が必要

公式情報では、Incognito mode、つまりFirefoxのプライベートブラウジングはサポートされておらず、無効化する必要があると明記されています。(Microsoft Learn)

これは展開時の必須チェック項目です。拡張機能を強制インストールしても、プライベートブラウジングが許可されたままだと、管理者が想定した監視・制御の範囲から外れる可能性があります。Firefoxのポリシー管理でプライベートブラウジングを無効化し、ユーザーが設定変更できない状態にしておきましょう。

よくある失敗と対策

失敗しやすいポイント起きる問題対策
Endpoint DLP未オンボード端末に配布する拡張機能は入ってもDLPイベントが期待通り見えない先にEndpoint DLPオンボーディング状況を棚卸しする
Firefoxを未許可リストから先に外す拡張機能未導入端末で保護の抜けが出る配布完了率を確認してから未許可設定を変更する
updates_disabledをtrueにする拡張機能が自動更新されない公式手順通りfalseに設定する
OMA-URIやJSONの引用符が崩れるIntuneポリシーが反映されない半角記号のまま構成値を管理し、コピー元を統一する
監査なしで即ブロックする業務停止や問い合わせが急増する監査、上書き許可付きブロック、ブロックの順で強化する
シークレットモードを放置するサポート外の利用経路が残るFirefoxポリシーで無効化する
Activity Explorerの権限が広すぎる不要な管理者権限が増える最小権限のロールで閲覧・調査できるようにする

管理者・開発者向けチェックリスト

展開前後に、次のチェックリストを使うと抜け漏れを減らせます。

管理者が確認すること

  • Endpoint DLPライセンスが対象ユーザーに割り当てられている
  • 対象端末がEndpoint DLPにオンボード済み
  • WindowsとAntimalware Clientの要件を満たしている
  • Firefox ADMXをIntuneまたはGPOで利用できる
  • Microsoft Purview extension for Firefoxを強制インストールできる
  • updates_disabledがfalseになっている
  • Firefoxのプライベートブラウジングを無効化している
  • 未許可アプリ・未許可ブラウザーリストとの関係を整理している
  • DLPアラートとActivity Explorerを確認できるロールを用意している
  • ヘルプデスク向けに、DLP通知が出た場合の案内を準備している

開発者・業務アプリ担当が確認すること

  • Firefoxで利用される社内Webアプリのアップロード機能をテストした
  • CSV、Excel、PDFなど、機密情報を含みやすい出力機能を確認した
  • 印刷、コピー、ダウンロード、ネットワーク保存の業務フローを洗い出した
  • DLPでブロックされた場合の代替手段を用意した
  • 正当な外部共有が必要な場合、承認済みクラウドサービスや共有ルールを定義した
  • リリース手順書やFAQに、DLP制御による影響を記載した

開発者側では、「Firefoxでアップロードできない」という問い合わせをアプリ障害として受け取る可能性があります。DLPポリシーによる制御なのか、アプリの不具合なのかを切り分けられるよう、エラー画面、DLPトースト通知、Purview側のアラートを照合する運用を作っておくと対応が速くなります。

まずは小さく導入し、監査データでポリシーを調整する

Microsoft Purview extension for Firefoxは、Firefox利用を単純に禁止するのではなく、機密情報の持ち出しリスクをDLPで制御したい組織に向いた機能です。ただし、導入効果を出すには、拡張機能の配布だけでなく、Endpoint DLPオンボーディング、未許可ブラウザー設定、IntuneまたはGPO、DLPポリシー、アラート運用を一体で設計する必要があります。

最初にやるべきことは、対象端末の棚卸しです。次に、パイロットグループへ拡張機能を強制配布し、監査モードでクラウドアップロード、印刷、クリップボードコピー、USB保存、ネットワーク共有へのコピーをテストします。その結果をActivity ExplorerとDLPアラートで確認し、業務影響を見ながら上書き許可付きブロック、ブロックへ段階的に強化してください。

Firefoxを使う業務がある組織ほど、早い段階で検証しておく価値があります。特に、顧客情報、個人情報、契約書、設計資料、ソースコード、財務データを扱う部門では、Firefox経由の持ち出し操作がDLPで見えるかどうかを確認することが、実効性のあるMicrosoft Purview運用の第一歩になります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次