Microsoft PurviewでSharePoint既存ファイルに既定ラベルを自動適用|管理者の確認ポイント

Microsoft Purviewの今回の更新は、SharePointドキュメントライブラリに設定済みの「既定の秘密度ラベル」を、すでに保存されている既存ファイルにも自動適用できるようにするものです。これまで既定ラベルは主に新規アップロードや編集済みファイルに効く仕組みだったため、古いファイルが未ラベルのまま残る「ラベル付けの抜け」が課題でした。管理者がまず確認すべきことは、ラベル設計、既定ラベルを設定しているライブラリ、SharePoint/OneDrive側の秘密度ラベル有効化、IRMやPDF対応、暗号化ラベルの影響範囲です。Microsoft 365 Roadmap ID 559105では、プレビューが2026年6月、一般提供が2026年7月予定、対象はMicrosoft PurviewのWeb/Worldwide環境とされています。(Microsoft)

目次

Microsoft Purviewのセキュリティ更新で何が変わるのか

この更新「Microsoft Purview: Information Protection – Apply default SharePoint library labels to data at rest」は、SharePoint上の既存ファイルに対して、ドキュメントライブラリの既定の秘密度ラベルを自動適用する機能です。

Microsoftのロードマップ情報では、既存のSharePointファイルに対して、該当ライブラリに設定された既定の秘密度ラベルと一致するよう自動ラベル付けを行い、手動ラベル付けに頼らず、データ保管時のラベルギャップを埋めることが目的とされています。ステータスは「In development」、更新日はUTCで2026年6月2日23時台のため、日本時間では2026年6月3日更新として扱えます。(Microsoft)

これまでのドキュメントライブラリ既定ラベルは、SharePointで秘密度ラベルが有効な場合に設定でき、新規アップロードされたファイルや既存ファイルを編集したタイミングで適用される仕組みでした。一方で、Microsoft Learnの既存ドキュメントでは「SharePoint内で保存済みの既存ファイルには適用されない」という制限が明記されています。今回の更新は、この制限を補う方向の変更です。(Microsoft Learn)

観点従来の動作更新後のポイント
対象ファイル新規アップロード、または編集された既存ファイルが中心既存のSharePointファイルにも既定ラベルを適用可能に
ラベル付けの起点ユーザー操作、ファイル更新、ライブラリ既定設定ライブラリ既定ラベルに基づく自動適用
主な目的新しく入るファイルの保護水準をそろえる保管済みファイルの未ラベル状態を減らす
管理上の注意ライブラリごとの既定ラベル設計が重要既存ファイルへの一括影響を事前に確認する必要がある

実務上の意味は大きく、特に「機密情報を扱うライブラリに既定ラベルを設定しているが、過去に保存されたファイルは未ラベルのまま」という環境で効果があります。たとえば、法務部の契約書ライブラリ、経理部の請求・支払関連ライブラリ、人事部の評価資料ライブラリなどでは、ファイル作成時期によってラベル有無がばらつく状態を減らせます。

影響を受ける範囲

今回の更新で特に確認すべき範囲は、Microsoft Purview Information Protection、SharePointドキュメントライブラリ、秘密度ラベル、監査ログ、ファイルを扱う業務アプリや自動化処理です。

SharePoint管理者への影響

SharePoint管理者は、既定の秘密度ラベルが設定されているドキュメントライブラリを棚卸しする必要があります。

特に注意したいのは、「過去に暫定的に設定した既定ラベル」が残っているライブラリです。新規ファイルだけに影響する前提で設定していたラベルが、既存ファイルにも広がると、想定以上に多くのファイルへ分類や保護が適用される可能性があります。

確認すべきライブラリの例は次のとおりです。

優先度確認対象理由
高経営、法務、人事、経理などの機密ライブラリ暗号化や外部共有制御の影響が大きい
高外部共有を使っているプロジェクトサイトラベルの保護設定によって取引先の閲覧に影響する可能性がある
中Teamsに紐づくSharePointサイトユーザーが意識せずファイルを保存していることが多い
中古くから使っている部門ライブラリ未ラベルの既存ファイルが多く残っている可能性が高い
低テンプレート、公開資料、社内ナレッジラベル適用の必要性を再確認する価値がある

Purview管理者への影響

Purview管理者は、秘密度ラベルの優先度、スコープ、暗号化設定、発行ポリシーを見直す必要があります。

ドキュメントライブラリの既定ラベルは、SharePointに限定されたロケーションベースのラベル付けです。Microsoft Learnでは、ライブラリ既定ラベルは低い優先度の既存ラベルを上書きする場合がある一方、手動で適用されたラベルは優先度に関係なく上書きしないと説明されています。(Microsoft Learn)

つまり、既存ファイルへの適用が始まる前に、次のような設計ミスを潰しておくことが重要です。

よくある設計ミス起きる問題対応
ライブラリの既定ラベルが強すぎる一般資料まで暗号化され、共有や編集に支障が出るライブラリ単位でラベルを見直す
ラベル名だけで判断している「社外秘」でも暗号化なし・ありの違いを見落とすラベルの保護設定まで確認する
ラベル優先度が整理されていない意図しない上書き・未適用が発生しやすいラベル階層を文書化する
テスト用ラベルが残っている本番ファイルに不要な分類が付くテストラベルを本番ポリシーから外す

エンドユーザーへの影響

ユーザー視点では、「自分でラベルを付けていないのに、SharePoint上のファイルに秘密度ラベルが表示される」場面が増える可能性があります。

これは不具合ではなく、管理者がライブラリ単位で設定した保護方針が適用された結果です。ただし、ユーザーに説明していないと、次のような問い合わせが増えます。

  • ファイル名の横に表示される秘密度ラベルは何か
  • ラベルを外してよいのか
  • 外部ユーザーに共有できなくなったのはなぜか
  • ダウンロード後にファイルが開けないのはなぜか
  • PDFや古いOfficeファイルにラベルが付かないのはなぜか

展開前に、ユーザー向けには「ラベルは部門や保存場所に応じた保護設定であり、勝手に削除・変更しない」「共有できない場合は管理者へ相談する」といった短いガイドを用意しておくと運用が安定します。

管理者が最初に確認すべき設定

今回の更新を安全に受け入れるには、機能の有効化状況と前提条件を確認してから、対象ライブラリを段階的に展開するのが基本です。

SharePointとOneDriveで秘密度ラベルが有効か確認する

ドキュメントライブラリの既定ラベルを使うには、SharePointとOneDriveでOfficeファイルの秘密度ラベル機能が有効になっている必要があります。Microsoft Learnでは、状態確認に(Get-SPOTenant).EnableAIPIntegrationを使用し、値がTrueであることを確認すると説明されています。(Microsoft Learn)

PowerShellで確認する場合の例です。

Get-SPOTenant | Select EnableAIPIntegration

有効化が必要な場合は、SharePoint Online Management Shellから次のように設定します。

Set-SPOTenant -EnableAIPIntegration $true

Microsoft Learnでは、Microsoft PurviewポータルまたはPowerShellで有効化でき、SharePoint/OneDriveのテナントレベル設定変更は反映まで約15分かかるとされています。また、Microsoft 365 Multi-Geo環境では、各geo-locationごとにPowerShellで有効化が必要です。(Microsoft Learn)

既定ラベルの前提条件を確認する

ドキュメントライブラリの既定ラベルを使うには、秘密度ラベルが作成・発行されており、Files & other data assetsのスコープを含む必要があります。また、ライブラリでSharePoint Information Rights Management、いわゆる従来のIRMが有効だと、既定の秘密度ラベルは選択できません。設定変更にはSharePointのサイト管理者権限が必要です。(Microsoft Learn)

確認項目を実務向けに整理すると、次のようになります。

確認項目見る場所・方法判断基準
秘密度ラベルの発行Microsoft Purviewポータル対象管理者やユーザーにラベルが発行されている
ラベルスコープラベル設定Files & other data assetsが含まれている
SharePoint/OneDriveのラベル対応Get-SPOTenantEnableAIPIntegrationがTrue
PDF対応Get-SPOTenantPDFに適用したい場合はEnableSensitivityLabelforPDFを確認
IRMライブラリ設定SharePoint IRMが有効なライブラリは対象外
サイト権限SharePoint管理センターなど設定担当者がサイト管理者権限を持つ

PDFや対応ファイル形式を確認する

SharePointとOneDriveで秘密度ラベルを有効化した場合、Office for the webやSharePoint上でのラベル適用に対応する主な形式は、Wordの.docx/.docm、Excelの.xlsx/.xlsm/.xlsb、PowerPointの.pptx/.ppsxです。PDFについては追加のサポート有効化が必要で、署名付きPDFは秘密度ラベルをサポートしないとされています。(Microsoft Learn)

PDF対応を確認するPowerShell例です。

Get-SPOTenant | Select EnableSensitivityLabelforPDF

PDF対応を有効化する例です。

Set-SPOTenant -EnableSensitivityLabelforPDF $true

注意したいのは、SharePointに保存されているすべてのファイル種別に同じように既定ラベルが付くわけではない点です。たとえばMP4ファイルは手動で秘密度ラベルを適用できますが、自動または既定ではラベル付けできないと説明されています。動画、CAD、圧縮ファイル、独自形式のファイルが多いライブラリでは、展開前に対応状況を確認してください。(Microsoft Learn)

ラベルの上書きルールを理解しておく

既存ファイルへラベルが適用されるときに最も怖いのは、「ユーザーが意図して付けたラベルを勝手に上書きするのではないか」という点です。

現行のドキュメントライブラリ既定ラベルの説明では、手動で適用された既存ラベルは優先度に関係なく上書きされません。一方、自動適用された低い優先度のラベルや、ポリシー由来の低い優先度の既定ラベルは、ライブラリ既定ラベルで上書きされる可能性があります。(Microsoft Learn)

既存ファイルの状態想定される確認ポイント
未ラベルライブラリ既定ラベルが適用対象になりやすい
手動でラベル済み現行仕様では上書きされない扱い。新機能展開時も念のため検証
自動ラベル済みで優先度が低い既定ラベルに置き換わる可能性を確認
自動ラベル済みで優先度が高い置き換わらない想定だが、テスト対象に含める
暗号化済みアクセス権、共同編集、外部共有への影響を重点確認

本番展開前には、ラベルなし、手動ラベル済み、自動ラベル済み、暗号化ラベル済み、PDF、旧Office形式などを含む検証用ライブラリを作るのが安全です。特に「手動で高機密ラベルを付けたファイルが、ライブラリ既定の低いラベルに下がらないか」は必ず確認してください。

既定ラベルと自動ラベル付けポリシーの違い

今回の更新は「自動ラベル付け」という言葉が含まれますが、コンテンツの中身を検査してラベルを決める従来の自動ラベル付けポリシーとは考え方が異なります。

ドキュメントライブラリの既定ラベルは、保存場所に基づくベースライン保護です。たとえば「人事評価」ライブラリに保存されるファイルは、内容を細かく読まなくても人事情報である可能性が高いため、ライブラリ単位で「Confidential」相当のラベルを付ける、という使い方です。

一方、Microsoft Purviewの自動ラベル付けポリシーは、ファイルやメールが指定条件に一致した場合に秘密度ラベルを自動割り当てする仕組みです。サービス側の自動ラベル付けは、SharePointやOneDriveに保存済みのドキュメント、またはExchangeで送受信されるメールに対して動作し、管理者がシミュレーションで結果を確認してから適用できます。(Microsoft Learn)

種類判断基準向いている用途注意点
ライブラリ既定ラベル保存場所部門別・用途別に最低限の保護をそろえる内容までは判定しない
自動ラベル付けポリシー機密情報タイプ、条件一致などクレジットカード番号、個人情報などの検出シミュレーションと誤検知確認が必要
手動ラベルユーザー判断例外的な分類、文書作成者の判断が必要な資料ユーザー教育に依存する

実務では、ライブラリ既定ラベルだけで完結させるより、次のように組み合わせると安定します。

  • 部門ライブラリには、最低限の既定ラベルを設定する
  • 特定の機密情報を含むファイルは、自動ラベル付けポリシーでより高いラベルを推奨または適用する
  • 例外的な文書は、ユーザーが手動でより適切なラベルに変更できるよう教育する

Microsoft Learnでも、既定ラベルは最低限の保護を提供する一方、ファイル内容によってより高い保護が必要な場合は、内容検査を使う自動ラベル付けや手動ラベル付けで補完することが推奨されています。(Microsoft Learn)

展開前に行うべき棚卸し

本番展開で失敗しやすいのは、機能そのものではなく「どのライブラリに、どの既定ラベルが、なぜ設定されているか」を管理者が把握していないケースです。

展開前には、少なくとも次の棚卸しを行います。

棚卸し対象確認内容実務上の判断
ドキュメントライブラリ既定の秘密度ラベルが設定済みか既存ファイルへ広がってよいか判断
ラベル暗号化、透かし、ヘッダー、フッター、アクセス制御業務影響が大きい設定を特定
外部共有ゲスト、取引先、匿名リンクの利用有無ラベル適用後も共有できるか検証
ファイル形式Office、PDF、動画、旧形式、独自形式対応外ファイルの説明を用意
自動化Power Automate、スクリプト、アプリ連携ラベル変更イベントや権限エラーを想定
監査ラベル適用ログの確認手順展開後の問い合わせ対応に備える

特に、暗号化を伴うラベルを既定ラベルにしているライブラリは慎重に扱ってください。秘密度ラベルは、暗号化やコンテンツマーキング、アクセス制御を含めることができ、保護はファイルに保持されます。(Microsoft Learn)

展開手順のおすすめ

いきなり全社展開するのではなく、影響の小さいライブラリから段階的に進めるのが現実的です。

フェーズ作業完了条件
準備ラベル、ライブラリ、IRM、PDF、外部共有を棚卸し影響が読めないライブラリが残っていない
検証テスト用ライブラリで既存ファイルへの適用を確認未ラベル、手動ラベル、自動ラベル、PDFの動作を確認
パイロット1〜2部門で限定展開問い合わせ内容と監査ログを確認
段階展開機密度の高い部門から順に適用共有・検索・共同編集の問題が許容範囲
定着ユーザーガイド、運用手順、例外対応を整備管理者以外でも一次対応できる

展開順は、「機密度が高いが外部共有が少ないライブラリ」から始めるのがおすすめです。たとえば人事部門の内部資料ライブラリや、経理部門の社内処理用ライブラリは、ラベル付けの効果が高く、外部共有への影響を比較的管理しやすい傾向があります。

逆に、取引先と頻繁にファイルを共有するプロジェクトサイトや、匿名リンクを使っている公開用ライブラリは後回しにした方が安全です。

監査ログで確認すべきポイント

展開後は、SharePointの「秘密度」列だけで判断せず、監査ログでラベル適用の理由を確認できるようにしておく必要があります。

Microsoft Learnでは、ライブラリ既定ラベルによって適用されたかを識別するには、監査ログ検索ツールで「Applied sensitivity label file」の監査イベントを確認し、詳細内のSensitivityLabelEventDataにあるActionScourceDetailsを確認すると説明されています。また、値6は、ドキュメントライブラリの既定ラベルによってラベルが適用された場合に使われます。(Microsoft Learn)

監査で見るべき観点は次のとおりです。

確認項目見る理由
どのファイルにラベルが付いたか想定外のライブラリやファイル形式を検出する
どのラベルが付いたかライブラリ既定ラベルと一致しているか確認する
ラベル変更か新規適用か既存ラベルの上書き有無を確認する
適用元ユーザー操作、自動ラベル付け、ライブラリ既定ラベルを切り分ける
失敗や未適用対応外ファイル、空ファイル、権限問題を特定する

SharePointの秘密度列に「自動的にラベル付けされた」と表示されても、それだけではライブラリ既定ラベルなのか、自動ラベル付けポリシーなのか、ユーザーの既定ポリシー由来なのかを区別しきれません。運用チームは、監査ログで確認する手順をナレッジ化しておきましょう。

ロールバックと停止時の注意点

ドキュメントライブラリの既定ラベル機能は、必要に応じてテナントレベルで停止できます。Microsoft Learnでは、DisableDocumentLibraryDefaultLabelingパラメーターをTrueに設定することで、ドキュメントライブラリの既定ラベル機能をオフにできると説明されています。(Microsoft Learn)

Set-SPOTenant -DisableDocumentLibraryDefaultLabeling $true

ただし、停止すればすべてが元に戻るわけではありません。既定ラベルとして適用済みの秘密度ラベルは削除されず、以前設定されていたライブラリ側のラベル選択は残るものの非アクティブになり、新しいファイルには適用されなくなるとされています。(Microsoft Learn)

そのため、展開前に「停止すれば済む」という前提で進めるのは危険です。ラベルが暗号化やアクセス制御を含む場合、停止後も既存ファイルには保護が残る可能性があります。ロールバック計画には、少なくとも次の内容を含めてください。

ロールバック項目具体策
機能停止テナント設定で既定ラベル機能を停止
ラベル解除必要なファイルだけ個別対応する手順を用意
暗号化解除管理者権限での解除可否と承認フローを確認
ユーザー通知影響範囲、復旧見込み、問い合わせ先を案内
監査保全変更前後のログを保持し、原因追跡できる状態にする

開発者・自動化担当者が確認すべきこと

開発者にとっての影響は、SharePointへファイルをアップロードするアプリ、Power Automateフロー、バッチ処理、外部連携ツールに出やすくなります。

秘密度ラベルはファイルやメールのメタデータに保存され、サードパーティアプリやサービスが読み書きできる場合があります。また、Microsoft Information Protection SDKを使えば、複数プラットフォームでラベル付けや暗号化機能をサポートできます。(Microsoft Learn)

開発・自動化担当者は、次の点を確認してください。

対象確認ポイント
ファイルアップロード処理アップロード後にラベルが付く前提で後続処理が動くか
ファイル変換処理暗号化ラベル付きファイルを読み込めるか
外部連携ラベル付きファイルを送信・同期してよいか
検索・分類処理未ラベルを前提にした条件分岐が壊れないか
Webhook・監査連携ラベル適用イベントを不要な更新として誤検知しないか
テストデータ本番と同じラベル・権限条件で検証しているか

たとえば、SharePointに契約書をアップロードした後、別システムがそのファイルを読み込んでPDF変換する処理がある場合、ラベル適用後の暗号化やアクセス制御によって読み込みに失敗する可能性があります。アップロード直後だけでなく、数分後、ラベル適用後、別ユーザー実行時の3パターンでテストするのが安全です。

失敗しやすいポイント

今回の更新は、セキュリティ強化としては有用ですが、既存ファイルに影響するため、設定ミスが表面化しやすい更新でもあります。

既定ラベルを「とりあえず高め」にしている

「迷ったら高いラベルを付ける」は一見安全に見えますが、暗号化や外部共有制限を含む場合は業務停止につながります。

ライブラリ既定ラベルは、最低限のベースラインにするのが基本です。より高い分類が必要なファイルは、自動ラベル付けポリシーや手動ラベルで上げる設計にした方が運用しやすくなります。

部門ライブラリとプロジェクトライブラリを同じ基準で扱う

人事部門の内部資料ライブラリと、社外メンバーを含むプロジェクトライブラリでは、同じ「Confidential」でも必要な共有範囲が異なります。

既定ラベルは、部門名ではなく「誰がアクセスし、どこへ共有し、ダウンロード後も保護が必要か」で決めてください。

PDF対応を確認していない

Officeファイルにはラベルが付くのに、PDFには付かないという問い合わせは起きやすいポイントです。PDFを対象に含めたい場合は、テナント側のPDFサポート、署名付きPDFの扱い、既存の自動ラベル付けポリシーへの影響を事前に確認しましょう。PDFサポートを有効化すると、既存の自動ラベル付けポリシーでラベル付けされるファイル数が増える可能性があり、自動ラベル付けポリシーには1日あたり最大100,000ファイルの制限があります。(Microsoft Learn)

ラベル変更の反映時間を考慮していない

秘密度ラベルやポリシーの変更は、すべてのアプリやサービスへ即時に反映されるとは限りません。Microsoft Learnでは、新しい暗号化ラベルをテストユーザーへ公開し、少なくとも1時間待ってSharePoint/OneDriveで動作を確認し、標準ユーザーへ広げる前に少なくとも1日待つことが安全策として示されています。(Microsoft Learn)

展開直後に「付かない」「見えない」と判断せず、反映待ち時間を運用手順に含めてください。

管理者向けチェックリスト

展開前の最終確認として、次のチェックリストを使うと漏れを減らせます。

チェック内容
ラベル設計既定ラベルにする分類が強すぎないか
暗号化共有、共同編集、外部ユーザーアクセスに影響しないか
ライブラリ棚卸し既定ラベル設定済みライブラリを把握しているか
有効化状態EnableAIPIntegrationがTrueか
PDF対応必要に応じてEnableSensitivityLabelforPDFを確認したか
IRM対象ライブラリで従来IRMが有効になっていないか
ファイル形式対応外ファイルの説明を用意したか
監査ログ適用元を確認する手順があるか
ユーザー通知ラベルが自動で付くことを案内したか
ロールバック停止後も既存ラベルが残る前提で手順化したか

まず取るべき対応

今回のMicrosoft Purview更新で最初にやるべきことは、新機能を待ってから慌てて設定することではありません。すでにSharePointドキュメントライブラリへ設定している既定の秘密度ラベルを棚卸しし、「既存ファイルに広がっても問題ない設計か」を確認することです。

特に優先すべき作業は、次の3つです。

  • 既定ラベルが設定されたSharePointライブラリを一覧化する
  • 暗号化や外部共有制御を含むラベルを重点的に確認する
  • 小さなライブラリで、未ラベル・手動ラベル済み・PDF・外部共有ファイルを含めて検証する

この更新は、SharePointに眠る未ラベルの既存ファイルを減らし、Microsoft Purviewによる情報保護をより一貫したものにする重要な改善です。一方で、既存データに作用するため、ラベル設計の甘さもそのまま広がります。安全に活用するには、「ライブラリ単位の既定ラベルは最低限の保護」「高機密データは内容検査による自動ラベル付けで補完」「展開は小さく始めて監査ログで確認」の3点を徹底してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次