Microsoft Purviewの今回の更新は、SharePointドキュメントライブラリに設定済みの「既定の秘密度ラベル」を、すでに保存されている既存ファイルにも自動適用できるようにするものです。これまで既定ラベルは主に新規アップロードや編集済みファイルに効く仕組みだったため、古いファイルが未ラベルのまま残る「ラベル付けの抜け」が課題でした。管理者がまず確認すべきことは、ラベル設計、既定ラベルを設定しているライブラリ、SharePoint/OneDrive側の秘密度ラベル有効化、IRMやPDF対応、暗号化ラベルの影響範囲です。Microsoft 365 Roadmap ID 559105では、プレビューが2026年6月、一般提供が2026年7月予定、対象はMicrosoft PurviewのWeb/Worldwide環境とされています。(Microsoft)
Microsoft Purviewのセキュリティ更新で何が変わるのか
この更新「Microsoft Purview: Information Protection – Apply default SharePoint library labels to data at rest」は、SharePoint上の既存ファイルに対して、ドキュメントライブラリの既定の秘密度ラベルを自動適用する機能です。
Microsoftのロードマップ情報では、既存のSharePointファイルに対して、該当ライブラリに設定された既定の秘密度ラベルと一致するよう自動ラベル付けを行い、手動ラベル付けに頼らず、データ保管時のラベルギャップを埋めることが目的とされています。ステータスは「In development」、更新日はUTCで2026年6月2日23時台のため、日本時間では2026年6月3日更新として扱えます。(Microsoft)
これまでのドキュメントライブラリ既定ラベルは、SharePointで秘密度ラベルが有効な場合に設定でき、新規アップロードされたファイルや既存ファイルを編集したタイミングで適用される仕組みでした。一方で、Microsoft Learnの既存ドキュメントでは「SharePoint内で保存済みの既存ファイルには適用されない」という制限が明記されています。今回の更新は、この制限を補う方向の変更です。(Microsoft Learn)
| 観点 | 従来の動作 | 更新後のポイント |
|---|---|---|
| 対象ファイル | 新規アップロード、または編集された既存ファイルが中心 | 既存のSharePointファイルにも既定ラベルを適用可能に |
| ラベル付けの起点 | ユーザー操作、ファイル更新、ライブラリ既定設定 | ライブラリ既定ラベルに基づく自動適用 |
| 主な目的 | 新しく入るファイルの保護水準をそろえる | 保管済みファイルの未ラベル状態を減らす |
| 管理上の注意 | ライブラリごとの既定ラベル設計が重要 | 既存ファイルへの一括影響を事前に確認する必要がある |
実務上の意味は大きく、特に「機密情報を扱うライブラリに既定ラベルを設定しているが、過去に保存されたファイルは未ラベルのまま」という環境で効果があります。たとえば、法務部の契約書ライブラリ、経理部の請求・支払関連ライブラリ、人事部の評価資料ライブラリなどでは、ファイル作成時期によってラベル有無がばらつく状態を減らせます。
影響を受ける範囲
今回の更新で特に確認すべき範囲は、Microsoft Purview Information Protection、SharePointドキュメントライブラリ、秘密度ラベル、監査ログ、ファイルを扱う業務アプリや自動化処理です。
SharePoint管理者への影響
SharePoint管理者は、既定の秘密度ラベルが設定されているドキュメントライブラリを棚卸しする必要があります。
特に注意したいのは、「過去に暫定的に設定した既定ラベル」が残っているライブラリです。新規ファイルだけに影響する前提で設定していたラベルが、既存ファイルにも広がると、想定以上に多くのファイルへ分類や保護が適用される可能性があります。
確認すべきライブラリの例は次のとおりです。
| 優先度 | 確認対象 | 理由 |
|---|---|---|
| 高 | 経営、法務、人事、経理などの機密ライブラリ | 暗号化や外部共有制御の影響が大きい |
| 高 | 外部共有を使っているプロジェクトサイト | ラベルの保護設定によって取引先の閲覧に影響する可能性がある |
| 中 | Teamsに紐づくSharePointサイト | ユーザーが意識せずファイルを保存していることが多い |
| 中 | 古くから使っている部門ライブラリ | 未ラベルの既存ファイルが多く残っている可能性が高い |
| 低 | テンプレート、公開資料、社内ナレッジ | ラベル適用の必要性を再確認する価値がある |
Purview管理者への影響
Purview管理者は、秘密度ラベルの優先度、スコープ、暗号化設定、発行ポリシーを見直す必要があります。
ドキュメントライブラリの既定ラベルは、SharePointに限定されたロケーションベースのラベル付けです。Microsoft Learnでは、ライブラリ既定ラベルは低い優先度の既存ラベルを上書きする場合がある一方、手動で適用されたラベルは優先度に関係なく上書きしないと説明されています。(Microsoft Learn)
つまり、既存ファイルへの適用が始まる前に、次のような設計ミスを潰しておくことが重要です。
| よくある設計ミス | 起きる問題 | 対応 |
|---|---|---|
| ライブラリの既定ラベルが強すぎる | 一般資料まで暗号化され、共有や編集に支障が出る | ライブラリ単位でラベルを見直す |
| ラベル名だけで判断している | 「社外秘」でも暗号化なし・ありの違いを見落とす | ラベルの保護設定まで確認する |
| ラベル優先度が整理されていない | 意図しない上書き・未適用が発生しやすい | ラベル階層を文書化する |
| テスト用ラベルが残っている | 本番ファイルに不要な分類が付く | テストラベルを本番ポリシーから外す |
エンドユーザーへの影響
ユーザー視点では、「自分でラベルを付けていないのに、SharePoint上のファイルに秘密度ラベルが表示される」場面が増える可能性があります。
これは不具合ではなく、管理者がライブラリ単位で設定した保護方針が適用された結果です。ただし、ユーザーに説明していないと、次のような問い合わせが増えます。
- ファイル名の横に表示される秘密度ラベルは何か
- ラベルを外してよいのか
- 外部ユーザーに共有できなくなったのはなぜか
- ダウンロード後にファイルが開けないのはなぜか
- PDFや古いOfficeファイルにラベルが付かないのはなぜか
展開前に、ユーザー向けには「ラベルは部門や保存場所に応じた保護設定であり、勝手に削除・変更しない」「共有できない場合は管理者へ相談する」といった短いガイドを用意しておくと運用が安定します。
管理者が最初に確認すべき設定
今回の更新を安全に受け入れるには、機能の有効化状況と前提条件を確認してから、対象ライブラリを段階的に展開するのが基本です。
SharePointとOneDriveで秘密度ラベルが有効か確認する
ドキュメントライブラリの既定ラベルを使うには、SharePointとOneDriveでOfficeファイルの秘密度ラベル機能が有効になっている必要があります。Microsoft Learnでは、状態確認に(Get-SPOTenant).EnableAIPIntegrationを使用し、値がTrueであることを確認すると説明されています。(Microsoft Learn)
PowerShellで確認する場合の例です。
Get-SPOTenant | Select EnableAIPIntegration
有効化が必要な場合は、SharePoint Online Management Shellから次のように設定します。
Set-SPOTenant -EnableAIPIntegration $true
Microsoft Learnでは、Microsoft PurviewポータルまたはPowerShellで有効化でき、SharePoint/OneDriveのテナントレベル設定変更は反映まで約15分かかるとされています。また、Microsoft 365 Multi-Geo環境では、各geo-locationごとにPowerShellで有効化が必要です。(Microsoft Learn)
既定ラベルの前提条件を確認する
ドキュメントライブラリの既定ラベルを使うには、秘密度ラベルが作成・発行されており、Files & other data assetsのスコープを含む必要があります。また、ライブラリでSharePoint Information Rights Management、いわゆる従来のIRMが有効だと、既定の秘密度ラベルは選択できません。設定変更にはSharePointのサイト管理者権限が必要です。(Microsoft Learn)
確認項目を実務向けに整理すると、次のようになります。
| 確認項目 | 見る場所・方法 | 判断基準 |
|---|---|---|
| 秘密度ラベルの発行 | Microsoft Purviewポータル | 対象管理者やユーザーにラベルが発行されている |
| ラベルスコープ | ラベル設定 | Files & other data assetsが含まれている |
| SharePoint/OneDriveのラベル対応 | Get-SPOTenant | EnableAIPIntegrationがTrue |
| PDF対応 | Get-SPOTenant | PDFに適用したい場合はEnableSensitivityLabelforPDFを確認 |
| IRM | ライブラリ設定 | SharePoint IRMが有効なライブラリは対象外 |
| サイト権限 | SharePoint管理センターなど | 設定担当者がサイト管理者権限を持つ |
PDFや対応ファイル形式を確認する
SharePointとOneDriveで秘密度ラベルを有効化した場合、Office for the webやSharePoint上でのラベル適用に対応する主な形式は、Wordの.docx/.docm、Excelの.xlsx/.xlsm/.xlsb、PowerPointの.pptx/.ppsxです。PDFについては追加のサポート有効化が必要で、署名付きPDFは秘密度ラベルをサポートしないとされています。(Microsoft Learn)
PDF対応を確認するPowerShell例です。
Get-SPOTenant | Select EnableSensitivityLabelforPDF
PDF対応を有効化する例です。
Set-SPOTenant -EnableSensitivityLabelforPDF $true
注意したいのは、SharePointに保存されているすべてのファイル種別に同じように既定ラベルが付くわけではない点です。たとえばMP4ファイルは手動で秘密度ラベルを適用できますが、自動または既定ではラベル付けできないと説明されています。動画、CAD、圧縮ファイル、独自形式のファイルが多いライブラリでは、展開前に対応状況を確認してください。(Microsoft Learn)
ラベルの上書きルールを理解しておく
既存ファイルへラベルが適用されるときに最も怖いのは、「ユーザーが意図して付けたラベルを勝手に上書きするのではないか」という点です。
現行のドキュメントライブラリ既定ラベルの説明では、手動で適用された既存ラベルは優先度に関係なく上書きされません。一方、自動適用された低い優先度のラベルや、ポリシー由来の低い優先度の既定ラベルは、ライブラリ既定ラベルで上書きされる可能性があります。(Microsoft Learn)
| 既存ファイルの状態 | 想定される確認ポイント |
|---|---|
| 未ラベル | ライブラリ既定ラベルが適用対象になりやすい |
| 手動でラベル済み | 現行仕様では上書きされない扱い。新機能展開時も念のため検証 |
| 自動ラベル済みで優先度が低い | 既定ラベルに置き換わる可能性を確認 |
| 自動ラベル済みで優先度が高い | 置き換わらない想定だが、テスト対象に含める |
| 暗号化済み | アクセス権、共同編集、外部共有への影響を重点確認 |
本番展開前には、ラベルなし、手動ラベル済み、自動ラベル済み、暗号化ラベル済み、PDF、旧Office形式などを含む検証用ライブラリを作るのが安全です。特に「手動で高機密ラベルを付けたファイルが、ライブラリ既定の低いラベルに下がらないか」は必ず確認してください。
既定ラベルと自動ラベル付けポリシーの違い
今回の更新は「自動ラベル付け」という言葉が含まれますが、コンテンツの中身を検査してラベルを決める従来の自動ラベル付けポリシーとは考え方が異なります。
ドキュメントライブラリの既定ラベルは、保存場所に基づくベースライン保護です。たとえば「人事評価」ライブラリに保存されるファイルは、内容を細かく読まなくても人事情報である可能性が高いため、ライブラリ単位で「Confidential」相当のラベルを付ける、という使い方です。
一方、Microsoft Purviewの自動ラベル付けポリシーは、ファイルやメールが指定条件に一致した場合に秘密度ラベルを自動割り当てする仕組みです。サービス側の自動ラベル付けは、SharePointやOneDriveに保存済みのドキュメント、またはExchangeで送受信されるメールに対して動作し、管理者がシミュレーションで結果を確認してから適用できます。(Microsoft Learn)
| 種類 | 判断基準 | 向いている用途 | 注意点 |
|---|---|---|---|
| ライブラリ既定ラベル | 保存場所 | 部門別・用途別に最低限の保護をそろえる | 内容までは判定しない |
| 自動ラベル付けポリシー | 機密情報タイプ、条件一致など | クレジットカード番号、個人情報などの検出 | シミュレーションと誤検知確認が必要 |
| 手動ラベル | ユーザー判断 | 例外的な分類、文書作成者の判断が必要な資料 | ユーザー教育に依存する |
実務では、ライブラリ既定ラベルだけで完結させるより、次のように組み合わせると安定します。
- 部門ライブラリには、最低限の既定ラベルを設定する
- 特定の機密情報を含むファイルは、自動ラベル付けポリシーでより高いラベルを推奨または適用する
- 例外的な文書は、ユーザーが手動でより適切なラベルに変更できるよう教育する
Microsoft Learnでも、既定ラベルは最低限の保護を提供する一方、ファイル内容によってより高い保護が必要な場合は、内容検査を使う自動ラベル付けや手動ラベル付けで補完することが推奨されています。(Microsoft Learn)
展開前に行うべき棚卸し
本番展開で失敗しやすいのは、機能そのものではなく「どのライブラリに、どの既定ラベルが、なぜ設定されているか」を管理者が把握していないケースです。
展開前には、少なくとも次の棚卸しを行います。
| 棚卸し対象 | 確認内容 | 実務上の判断 |
|---|---|---|
| ドキュメントライブラリ | 既定の秘密度ラベルが設定済みか | 既存ファイルへ広がってよいか判断 |
| ラベル | 暗号化、透かし、ヘッダー、フッター、アクセス制御 | 業務影響が大きい設定を特定 |
| 外部共有 | ゲスト、取引先、匿名リンクの利用有無 | ラベル適用後も共有できるか検証 |
| ファイル形式 | Office、PDF、動画、旧形式、独自形式 | 対応外ファイルの説明を用意 |
| 自動化 | Power Automate、スクリプト、アプリ連携 | ラベル変更イベントや権限エラーを想定 |
| 監査 | ラベル適用ログの確認手順 | 展開後の問い合わせ対応に備える |
特に、暗号化を伴うラベルを既定ラベルにしているライブラリは慎重に扱ってください。秘密度ラベルは、暗号化やコンテンツマーキング、アクセス制御を含めることができ、保護はファイルに保持されます。(Microsoft Learn)
展開手順のおすすめ
いきなり全社展開するのではなく、影響の小さいライブラリから段階的に進めるのが現実的です。
| フェーズ | 作業 | 完了条件 |
|---|---|---|
| 準備 | ラベル、ライブラリ、IRM、PDF、外部共有を棚卸し | 影響が読めないライブラリが残っていない |
| 検証 | テスト用ライブラリで既存ファイルへの適用を確認 | 未ラベル、手動ラベル、自動ラベル、PDFの動作を確認 |
| パイロット | 1〜2部門で限定展開 | 問い合わせ内容と監査ログを確認 |
| 段階展開 | 機密度の高い部門から順に適用 | 共有・検索・共同編集の問題が許容範囲 |
| 定着 | ユーザーガイド、運用手順、例外対応を整備 | 管理者以外でも一次対応できる |
展開順は、「機密度が高いが外部共有が少ないライブラリ」から始めるのがおすすめです。たとえば人事部門の内部資料ライブラリや、経理部門の社内処理用ライブラリは、ラベル付けの効果が高く、外部共有への影響を比較的管理しやすい傾向があります。
逆に、取引先と頻繁にファイルを共有するプロジェクトサイトや、匿名リンクを使っている公開用ライブラリは後回しにした方が安全です。
監査ログで確認すべきポイント
展開後は、SharePointの「秘密度」列だけで判断せず、監査ログでラベル適用の理由を確認できるようにしておく必要があります。
Microsoft Learnでは、ライブラリ既定ラベルによって適用されたかを識別するには、監査ログ検索ツールで「Applied sensitivity label file」の監査イベントを確認し、詳細内のSensitivityLabelEventDataにあるActionScourceDetailsを確認すると説明されています。また、値6は、ドキュメントライブラリの既定ラベルによってラベルが適用された場合に使われます。(Microsoft Learn)
監査で見るべき観点は次のとおりです。
| 確認項目 | 見る理由 |
|---|---|
| どのファイルにラベルが付いたか | 想定外のライブラリやファイル形式を検出する |
| どのラベルが付いたか | ライブラリ既定ラベルと一致しているか確認する |
| ラベル変更か新規適用か | 既存ラベルの上書き有無を確認する |
| 適用元 | ユーザー操作、自動ラベル付け、ライブラリ既定ラベルを切り分ける |
| 失敗や未適用 | 対応外ファイル、空ファイル、権限問題を特定する |
SharePointの秘密度列に「自動的にラベル付けされた」と表示されても、それだけではライブラリ既定ラベルなのか、自動ラベル付けポリシーなのか、ユーザーの既定ポリシー由来なのかを区別しきれません。運用チームは、監査ログで確認する手順をナレッジ化しておきましょう。
ロールバックと停止時の注意点
ドキュメントライブラリの既定ラベル機能は、必要に応じてテナントレベルで停止できます。Microsoft Learnでは、DisableDocumentLibraryDefaultLabelingパラメーターをTrueに設定することで、ドキュメントライブラリの既定ラベル機能をオフにできると説明されています。(Microsoft Learn)
Set-SPOTenant -DisableDocumentLibraryDefaultLabeling $true
ただし、停止すればすべてが元に戻るわけではありません。既定ラベルとして適用済みの秘密度ラベルは削除されず、以前設定されていたライブラリ側のラベル選択は残るものの非アクティブになり、新しいファイルには適用されなくなるとされています。(Microsoft Learn)
そのため、展開前に「停止すれば済む」という前提で進めるのは危険です。ラベルが暗号化やアクセス制御を含む場合、停止後も既存ファイルには保護が残る可能性があります。ロールバック計画には、少なくとも次の内容を含めてください。
| ロールバック項目 | 具体策 |
|---|---|
| 機能停止 | テナント設定で既定ラベル機能を停止 |
| ラベル解除 | 必要なファイルだけ個別対応する手順を用意 |
| 暗号化解除 | 管理者権限での解除可否と承認フローを確認 |
| ユーザー通知 | 影響範囲、復旧見込み、問い合わせ先を案内 |
| 監査保全 | 変更前後のログを保持し、原因追跡できる状態にする |
開発者・自動化担当者が確認すべきこと
開発者にとっての影響は、SharePointへファイルをアップロードするアプリ、Power Automateフロー、バッチ処理、外部連携ツールに出やすくなります。
秘密度ラベルはファイルやメールのメタデータに保存され、サードパーティアプリやサービスが読み書きできる場合があります。また、Microsoft Information Protection SDKを使えば、複数プラットフォームでラベル付けや暗号化機能をサポートできます。(Microsoft Learn)
開発・自動化担当者は、次の点を確認してください。
| 対象 | 確認ポイント |
|---|---|
| ファイルアップロード処理 | アップロード後にラベルが付く前提で後続処理が動くか |
| ファイル変換処理 | 暗号化ラベル付きファイルを読み込めるか |
| 外部連携 | ラベル付きファイルを送信・同期してよいか |
| 検索・分類処理 | 未ラベルを前提にした条件分岐が壊れないか |
| Webhook・監査連携 | ラベル適用イベントを不要な更新として誤検知しないか |
| テストデータ | 本番と同じラベル・権限条件で検証しているか |
たとえば、SharePointに契約書をアップロードした後、別システムがそのファイルを読み込んでPDF変換する処理がある場合、ラベル適用後の暗号化やアクセス制御によって読み込みに失敗する可能性があります。アップロード直後だけでなく、数分後、ラベル適用後、別ユーザー実行時の3パターンでテストするのが安全です。
失敗しやすいポイント
今回の更新は、セキュリティ強化としては有用ですが、既存ファイルに影響するため、設定ミスが表面化しやすい更新でもあります。
既定ラベルを「とりあえず高め」にしている
「迷ったら高いラベルを付ける」は一見安全に見えますが、暗号化や外部共有制限を含む場合は業務停止につながります。
ライブラリ既定ラベルは、最低限のベースラインにするのが基本です。より高い分類が必要なファイルは、自動ラベル付けポリシーや手動ラベルで上げる設計にした方が運用しやすくなります。
部門ライブラリとプロジェクトライブラリを同じ基準で扱う
人事部門の内部資料ライブラリと、社外メンバーを含むプロジェクトライブラリでは、同じ「Confidential」でも必要な共有範囲が異なります。
既定ラベルは、部門名ではなく「誰がアクセスし、どこへ共有し、ダウンロード後も保護が必要か」で決めてください。
PDF対応を確認していない
Officeファイルにはラベルが付くのに、PDFには付かないという問い合わせは起きやすいポイントです。PDFを対象に含めたい場合は、テナント側のPDFサポート、署名付きPDFの扱い、既存の自動ラベル付けポリシーへの影響を事前に確認しましょう。PDFサポートを有効化すると、既存の自動ラベル付けポリシーでラベル付けされるファイル数が増える可能性があり、自動ラベル付けポリシーには1日あたり最大100,000ファイルの制限があります。(Microsoft Learn)
ラベル変更の反映時間を考慮していない
秘密度ラベルやポリシーの変更は、すべてのアプリやサービスへ即時に反映されるとは限りません。Microsoft Learnでは、新しい暗号化ラベルをテストユーザーへ公開し、少なくとも1時間待ってSharePoint/OneDriveで動作を確認し、標準ユーザーへ広げる前に少なくとも1日待つことが安全策として示されています。(Microsoft Learn)
展開直後に「付かない」「見えない」と判断せず、反映待ち時間を運用手順に含めてください。
管理者向けチェックリスト
展開前の最終確認として、次のチェックリストを使うと漏れを減らせます。
| チェック | 内容 |
|---|---|
| ラベル設計 | 既定ラベルにする分類が強すぎないか |
| 暗号化 | 共有、共同編集、外部ユーザーアクセスに影響しないか |
| ライブラリ棚卸し | 既定ラベル設定済みライブラリを把握しているか |
| 有効化状態 | EnableAIPIntegrationがTrueか |
| PDF対応 | 必要に応じてEnableSensitivityLabelforPDFを確認したか |
| IRM | 対象ライブラリで従来IRMが有効になっていないか |
| ファイル形式 | 対応外ファイルの説明を用意したか |
| 監査ログ | 適用元を確認する手順があるか |
| ユーザー通知 | ラベルが自動で付くことを案内したか |
| ロールバック | 停止後も既存ラベルが残る前提で手順化したか |
まず取るべき対応
今回のMicrosoft Purview更新で最初にやるべきことは、新機能を待ってから慌てて設定することではありません。すでにSharePointドキュメントライブラリへ設定している既定の秘密度ラベルを棚卸しし、「既存ファイルに広がっても問題ない設計か」を確認することです。
特に優先すべき作業は、次の3つです。
- 既定ラベルが設定されたSharePointライブラリを一覧化する
- 暗号化や外部共有制御を含むラベルを重点的に確認する
- 小さなライブラリで、未ラベル・手動ラベル済み・PDF・外部共有ファイルを含めて検証する
この更新は、SharePointに眠る未ラベルの既存ファイルを減らし、Microsoft Purviewによる情報保護をより一貫したものにする重要な改善です。一方で、既存データに作用するため、ラベル設計の甘さもそのまま広がります。安全に活用するには、「ライブラリ単位の既定ラベルは最低限の保護」「高機密データは内容検査による自動ラベル付けで補完」「展開は小さく始めて監査ログで確認」の3点を徹底してください。

コメント