企業ストアで配布したスキルやMCPサーバーをCopilot in SharePointで使わせるには、企業ストアへ登録するだけでは不十分です。Copilot in SharePointの対象サイト、プラグインの利用者範囲、MCPサーバーや外部APIの認証・権限を、それぞれ設定する必要があります。
2026年7月20日時点では、Roadmap ID 567669は開発中です。Web版のプレビューは2026年8月、一般提供は2026年12月に予定されています。展開後は、管理者が全社または特定ユーザーへインストールしたプラグインに加え、組織で許可され、ユーザー自身が追加したプラグインもCopilot in SharePointから利用できる予定です。ただし、ロードマップの日程や仕様は変更される可能性があります。(Microsoft)
実務では、次の3層を分けて管理することが重要です。
- Copilot in SharePointを利用できるサイトとユーザー
- 企業ストアから利用できるプラグイン
- プラグインが接続するMCPサーバーや外部APIの権限
どれか1つでも条件を満たしていないと、「Copilotは表示されるがプラグインがない」「プラグインは見えるが実行できない」といった問題が発生します。
まず確認すべき利用条件
企業ストアのプラグインをCopilot in SharePointで利用するには、次の条件を順番に確認します。
| 確認項目 | 必要な状態 | 主な確認場所 |
|---|---|---|
| 機能の展開 | Roadmap ID 567669が対象テナントへ展開済み | Microsoft 365 Roadmap、Message center |
| 利用画面 | SharePointのWeb画面から利用 | Webブラウザー |
| ライセンス | 対象ユーザーに有効なMicrosoft 365 Copilotライセンスがある | Microsoft 365 admin center |
| サイト範囲 | 対象サイトがCopilot in SharePointの利用範囲に含まれている | SharePoint Online PowerShell |
| プラグイン配布 | 対象ユーザーまたはグループにプラグインがインストールされている | Agents > Tools > Plugins |
| ブロック状態 | プラグインやMCPサーバーがブロックされていない | Agents > Tools > Registry、Plugins |
| 認証と権限 | MCPサーバーやAPIの認証設定、管理者同意、利用者権限がそろっている | Microsoft Entra、外部サービスの管理画面 |
Copilot in SharePoint本体は、2026年6月中旬からMicrosoft 365 Copilotライセンス保有者を対象にオプトアウト方式のプレビューが展開されています。一方、企業ストアのプラグイン連携は別の機能であり、Copilot in SharePoint本体が表示されていても、Roadmap ID 567669の展開前は企業ストアのプラグインを利用できない場合があります。(Microsoft Learn)
また、現在のCopilot in SharePointはGCC、GCC High、DoD、閉域クラウド、21Vianet運営環境ではサポートされていません。Roadmap ID 567669も、現時点ではWorldwide Standard Multi-TenantとWebが対象です。(Microsoft Learn)
Roadmap ID 567669で何が変わるか
Roadmap ID 567669では、組織の企業ストアで利用可能にしたプラグインをCopilot in SharePointから直接使えるようになる予定です。
対象となるのは、次のようなプラグインです。
- 管理者がテナント全体へインストールしたプラグイン
- 管理者が特定のユーザーやグループへインストールしたプラグイン
- 組織で利用を許可され、ユーザー自身が追加したプラグイン
- スキル、MCPサーバー、外部APIなどを組み合わせたプラグイン
「ユーザー自身が追加できる」という説明は、管理者の統制を受けず自由に使えるという意味ではありません。組織で利用可能にされていること、管理者ポリシーにより許可されていること、必要な認証や権限が設定されていることが前提です。(Microsoft 365 Message Center Archive)
スキル・MCPサーバー・プラグインの違い
3つの用語は、次のように整理すると理解しやすくなります。
| 用語 | 主な役割 | 管理上の注意点 |
|---|---|---|
| スキル | プロンプトや手順を定義し、特定業務の進め方をCopilotへ与える | 指示内容、参照資料、出力形式を確認する |
| MCPサーバー | 外部データや業務機能をCopilotへ公開する | 読み取り・登録・更新・削除など、公開されるツールを確認する |
| プラグイン | スキルやMCPサーバー、API接続を配布する単位 | 配布範囲、認証、バージョン、ブロック方法を管理する |
たとえば、社内の契約書確認プラグインには、契約書を分析するスキルと、契約管理システムへ接続するMCPサーバーを組み合わせられます。スキルだけなら文書の分析で完結しますが、MCPサーバーが含まれると、契約情報の検索や登録、ステータス更新まで実行できる可能性があります。
現行のMicrosoft 365 Copilot向けプラグインの一般ドキュメントでは、プラグインは宣言型エージェントのアクションとしてサポートされ、Microsoft 365 Copilot本体では直接有効にならないと説明されています。そのため、企業ストアにプラグインが存在しているだけで、現時点のCopilot in SharePointから利用できるとは限りません。Roadmap ID 567669の展開が、この制限をCopilot in SharePoint向けに拡張する変更点です。(Microsoft Learn)
企業ストアのプラグインを使わせる設定手順
Copilot in SharePointをパイロットサイトで有効化する
最初から全サイトへ展開するのではなく、専用のパイロットサイトだけを対象にする方法が安全です。
Copilot in SharePointのプレビュー期間中は、SharePoint Online PowerShellのSet-SPOTenantとKnowledgeAgent系パラメーターを使って利用範囲を制御します。
| 設定値 | 動作 | 適した用途 |
|---|---|---|
AllSites | すべてのSharePointサイトで利用可能 | 全社展開後 |
IncludeSelectedSites | 指定したサイトだけで利用可能 | パイロット運用 |
ExcludeSelectedSites | 指定したサイト以外で利用可能 | 一部の機密サイトを除外 |
NoSites | すべてのサイトで利用不可 | 緊急停止、準備期間 |
パイロットサイトだけを有効化する例は次のとおりです。
# SharePoint Online Management Shellを更新
Update-Module -Name Microsoft.Online.SharePoint.PowerShell
# SharePoint管理センターへ接続
Connect-SPOService https://contoso-admin.sharepoint.com
# 指定サイトだけでCopilot in SharePointを有効化
Set-SPOTenant -KnowledgeAgentScope IncludeSelectedSites
Set-SPOTenant -KnowledgeAgentSelectedSitesList @(
"https://contoso.sharepoint.com/sites/copilot-pilot"
)
# 設定を確認
Get-SPOTenant |
Select-Object KnowledgeAgentScope, KnowledgeAgentSelectedSitesList
KnowledgeAgentSelectedSitesListに登録できるサイトURLは最大100件です。既定では既存リストを上書きするため、サイトを追加する場合はKnowledgeAgentSelectedSitesListOperation Appendを指定します。マルチジオテナントでは、ジオごとに設定を実行する必要があります。(Microsoft Learn)
SharePoint Online Management Shellは、バージョン16.0.26615.12013以降が必要です。KnowledgeAgentScopeパラメーターが見つからない場合は、古いモジュールや複数バージョンが競合していないか確認してください。(Microsoft Learn)
なお、サイトでRestricted Content Discoveryが有効になっている場合は、KnowledgeAgentScopeで利用可能にしてもCopilot in SharePointとAIアクションが表示されません。サイト単位の検証では、この設定も確認が必要です。(Microsoft Learn)
プラグインを企業ストアへ登録・承認する
社内で開発したプラグインは、企業ストアで配布できるMicrosoft 365アプリパッケージとして準備します。
Microsoftが関連するMicrosoft 365 Copilot機能向けに文書化している現在のパッケージ方式では、標準のMicrosoft 365 App Packageに次の要素を含めます。
manifest.json- アプリアイコン
SKILL.mdを含むスキルフォルダー- MCPサーバーや外部APIへの接続定義
- 認証構成を参照するID
スキルとリモート接続を同じパッケージにまとめ、Microsoft 365 App Storeまたは組織のストアから配布する構成です。プレビュー開始時にパッケージ仕様や管理画面が変更される可能性があるため、実際の登録時にはRoadmap ID 567669に関連するMessage centerの案内も確認してください。(Microsoft Learn)
登録前には、少なくとも次の項目を確認します。
- 発行元と運用責任者が明確か
- MCPサーバーやAPIの接続先が正しいか
- 読み取り、登録、更新、削除のどの操作を公開するか
- 取り扱うデータに個人情報や機密情報が含まれるか
- 認証方式と要求権限が過大ではないか
- 障害やインシデント発生時にブロックできるか
- バージョン更新時に再審査する運用があるか
特に、MCPサーバーのURLや利用可能なツールが更新される構成では、プラグインの表示名だけで安全性を判断してはいけません。実際に公開されるツール一覧と、そのツールが実行する処理を確認する必要があります。
管理者がユーザーまたはグループへインストールする
現在のMicrosoft 365 admin centerでは、次の手順でプラグインをインストールできます。
- Microsoft 365 admin centerへサインインします。
Agents > Tools > Pluginsを開きます。- 対象プラグインを選択します。
Installを選択します。All usersまたは特定のユーザー・グループを指定します。- 内容を確認し、
Review & installからインストールします。
プラグインは全社へ一括配布できるほか、特定のユーザーやグループだけに割り当てられます。最初は、Microsoft Entra IDで次のようなパイロットグループを作成して割り当てる方法が適しています。
M365-Copilot-SharePoint-Plugin-Pilot
たとえば、情報システム担当者、業務部門担当者、セキュリティ担当者を合わせて5~20人程度に絞ります。全ユーザーへインストールするのは、読み取りテスト、書き込みテスト、ブロックテストが完了してからにします。(Microsoft Learn)
Microsoft 365 admin centerは更新頻度が高いため、プレビュー開始後にメニュー名や配置が変わる可能性があります。AgentsまたはToolsが見つからない場合は、管理センター内検索とMessage centerを確認してください。(Microsoft Learn)
MCPサーバーの承認と認証を整える
MCPサーバーや外部APIを利用するプラグインでは、配布設定とは別に認証設定が必要です。
Microsoft 365 Copilot向けプラグインで現在文書化されている認証方式は次のとおりです。
| 認証方式 | MCPプラグイン | APIプラグイン | 主な用途 |
|---|---|---|---|
| Microsoft Entra SSO | 対応 | 対応 | 社内システム、Microsoft Entra連携サービス |
| Dynamic Client Registration | 対応 | 非対応 | DCRに対応したMCPサービス |
| OAuth 2.0認可コード | 対応 | 対応 | 外部SaaS、ユーザー単位の認証 |
| APIキー | 非対応 | 対応 | APIキー方式の外部API |
| 匿名接続 | 対応 | 対応 | 公開情報を扱う読み取り専用サービス |
認証構成はMicrosoft Enterprise token storeに保存され、プラグインのマニフェストは認証構成のIDを参照します。APIキーやクライアントシークレットをプラグインパッケージへ直接記述する運用は避けます。(Microsoft Learn)
社内システムでは、可能な限りMicrosoft Entra SSOやOAuth 2.0によるユーザー単位の認証を利用します。匿名接続は、公開情報を読み取るだけの用途に限定するのが安全です。
BYO MCPサーバーを登録する場合
Agent 365のBYO MCPサーバーとして登録した場合は、管理者による承認が必要です。
- 開発者がAgent 365 CLIからリモートMCPサーバーを登録します。
- 管理者がMicrosoft 365 admin centerを開きます。
Agents > Tools > Requestsを開きます。- サーバー名、発行元、申請者、公開ツールを確認します。
ApproveまたはRejectを選択します。- 承認する場合は、必要なMicrosoft Entra権限へ管理者同意を与えます。
この承認とテナント全体の同意を実行できるのは、AI AdministratorまたはGlobal Administratorです。通常運用ではGlobal Administratorを常用せず、AI Administratorなど必要最小限のロールを利用します。(Microsoft Learn)
ただし、BYO MCPサーバーをAgent Toolsへ登録しただけでは、Copilot in SharePointで使えるとは限りません。
現在のBYO MCPサーバープレビューで明記されている対応クライアントは、Copilot Studio、Visual Studio Code、Claude Code、GitHub Copilot CLIです。Microsoft 365 Declarative Agentsは未対応とされています。Roadmap ID 567669が対象としているのは、MCPサーバーなどを含む「企業ストアのプラグイン」です。そのため、単独で登録したBYO MCPサーバーが自動的にSharePointへ表示されると考えず、企業ストア向けプラグインとしてのパッケージ化と、プレビュー開始後の対応条件を確認してください。(Microsoft Learn)
Copilot in SharePoint上で動作確認する
Roadmap ID 567669がテナントへ展開されたら、次の順番で検証します。
| テスト | 確認内容 |
|---|---|
| 表示テスト | 対象ユーザーが対象サイトでプラグインを利用できるか |
| 非対象ユーザーテスト | 割り当てていないユーザーが利用できないか |
| 読み取りテスト | SharePointと外部システムから必要な情報だけを取得するか |
| 権限差テスト | 権限の異なるユーザーで取得結果が変わるか |
| 書き込みテスト | 登録・更新操作が意図した対象だけに実行されるか |
| エラーテスト | 認証切れや接続障害時に安全に停止するか |
| ブロックテスト | 管理者がブロックした後、呼び出しが停止するか |
最初の検証では、読み取りだけを行うプロンプトを使います。
CRMから顧客Aの最新案件情報を読み取り、
このSharePointサイトにある提案書との不一致を一覧にしてください。
外部システムのデータは変更しないでください。
書き込みテストは、本番データではなくテスト環境で実施します。
テスト用案件にフォローアップタスクを1件登録してください。
登録前に、対象案件、期日、担当者、登録内容を確認してください。
プレビュー段階では、ボタン名やプラグイン選択画面が変更される可能性があります。利用者向けマニュアルを作成する場合は、画面キャプチャを一般提供直前に撮り直す運用が適しています。
管理者ガバナンスで押さえるべきポイント
企業ストアのプラグインは、単に「使える・使えない」を設定するだけでは十分ではありません。サイト、ユーザー、ツール、認証、データの各層で統制します。
| 統制レイヤー | 管理方法 | 推奨設定 |
|---|---|---|
| SharePointサイト | KnowledgeAgentScope | 初期はIncludeSelectedSites |
| 利用者 | プラグインのユーザー・グループ割り当て | パイロットグループから開始 |
| プラグイン | Install、Block、Uninstall | 緊急停止はBlock |
| MCPサーバー | Registry、Requests、承認・拒否 | 公開ツールを個別確認 |
| 認証 | Entra SSO、OAuth、管理者同意 | 最小権限、ユーザー委任を優先 |
| データ管理 | SharePoint権限、外部サービス権限 | 両方を別々に確認 |
| 監視 | Purview、Defender、サービスログ | 定期レビューと異常検知 |
| ライフサイクル | 所有者、期限、更新審査 | 四半期ごとに再認定 |
Microsoft 365 admin centerでは、Copilot > Settings > Data access > Agentsから、エージェントへアクセスできるユーザーや、インストール可能なエージェントの種類を管理できます。また、Microsoft Purviewへの導線から、秘密度ラベル、保持ポリシー、監査、eDiscoveryなどのデータガバナンス設定を確認できます。(Microsoft Learn)
SharePoint権限と外部システム権限を分けて考える
Copilot in SharePointが参照するSharePointコンテンツと、プラグインが接続する外部システムでは、権限の境界が異なります。
SharePoint側では、エージェントは質問者がアクセス権を持つサイトや文書ライブラリのコンテンツを対象に回答します。一方、MCPサーバーやAPI側では、プラグインに設定した認証方式と外部サービス側の権限が適用されます。(Microsoft Support)
たとえば、次のような状態が発生します。
- SharePointの提案書は読めるが、CRMの顧客情報は読めない
- CRMの案件情報は読めるが、SharePointの機密サイトは参照できない
- 外部システムの情報は読めるが、更新権限がないため登録処理は失敗する
Microsoft Graphなどの権限を利用する場合は、可能な限り委任されたアクセス許可を選びます。委任されたアクセス許可は、サインインしているユーザーのコンテキストで動作します。アプリケーションのアクセス許可はユーザーがサインインしていない状態でも組織全体へアクセスできる可能性があるため、より厳格な審査が必要です。(Microsoft Learn)
公開・インストール・ブロック・アンインストールの違い
管理者は、それぞれの操作の意味を区別して運用する必要があります。
| 操作 | 結果 | 主な用途 |
|---|---|---|
| 企業ストアへ公開 | 組織内でプラグインを見つけられる状態にする | 利用申請やユーザー追加を許可 |
| Install | 指定ユーザーやグループですぐ使える状態にする | 管理者による事前配布 |
| Block | 登録状態を残したまま呼び出しを禁止する | インシデント時の緊急停止 |
| Uninstall | プラグインを環境から削除する | 利用終了、廃止 |
| Unblock | ブロックを解除して再び呼び出せるようにする | 調査・修正後の再開 |
Blockでは、プラグインはMicrosoft 365 admin centerに登録・表示されたままですが、エージェントから呼び出せなくなります。Uninstallでは環境からプラグイン自体が削除され、再利用するには再インストールが必要です。(Microsoft Learn)
問題が起きたときは、いきなりアンインストールするよりも、まずBlockで実行を止めます。その後、ログ、認証、公開ツール、直前の更新内容を調査し、再開するかアンインストールするかを判断します。
なお、Agent 365へ登録したBYO MCPサーバーは、2026年7月時点では削除がサポートされていません。登録前に、名称、URL、認証方式、所有者を十分に確認する必要があります。(Microsoft Learn)
よくあるトラブルと確認順
| 症状 | 主な原因 | 確認・対処 |
|---|---|---|
| Copilot in SharePoint自体が表示されない | ライセンス不足、対象外サイト、未展開 | ライセンス、KnowledgeAgentScope、ロードマップ展開状況を確認 |
| 特定サイトだけ表示されない | 選択サイトリスト、Restricted Content Discovery | KnowledgeAgentSelectedSitesListとサイト設定を確認 |
| Copilotはあるがプラグインがない | Roadmap ID 567669未展開、割り当て対象外 | Message center、Agents > Tools > Pluginsを確認 |
| 一部ユーザーだけ使えない | グループ割り当て、ライセンス、外部サービス権限 | ユーザーのグループ所属と両方の権限を確認 |
| プラグインは見えるが実行できない | 認証構成、管理者同意、トークン、接続先障害 | Enterprise token store、Entra同意、MCP/APIログを確認 |
| 読み取りはできるが更新できない | 委任権限や外部システムの更新権限不足 | OAuthスコープと外部サービスのロールを確認 |
| MCPサーバーを登録したがSharePointに出ない | 単独BYO MCPと企業ストアプラグインを混同 | プラグインとしてのパッケージと対応サーフェスを確認 |
KnowledgeAgentScopeが認識されない | SharePoint PowerShellが古い、複数バージョンが競合 | モジュールを更新し、古いバージョンを削除 |
| 設定したサイト一覧が消えた | リスト更新時に既存値を上書きした | AppendまたはRemoveを明示して再設定 |
| ブロック後も利用できるように見える | 画面表示と実際の呼び出し状態を混同 | 新しいセッションで実行し、ツール呼び出しが拒否されるか確認 |
Copilot in SharePointの現在のWeb対応範囲にも注意が必要です。2026年7月20日時点では、SharePoint Home、Viva Connections、Teams内に表示したSharePointサイトなど、一部の画面ではCopilot in SharePointのフローティングボタンがサポートされていません。まず通常のWebブラウザーからSharePointサイトを直接開いて検証してください。(Microsoft Support)
安全に展開する段階的ロールアウト案
全社展開までを4段階に分けると、障害や権限設定ミスの影響を抑えられます。
| 段階 | 対象 | 実施内容 |
|---|---|---|
| 事前準備 | 管理者・開発者 | プラグイン棚卸し、権限審査、パイロットサイト作成 |
| 初期検証 | 5~20人、1~3サイト | スキルと読み取り専用MCPツールを検証 |
| 部門展開 | 1部門 | 更新系ツール、監査、問い合わせ対応を検証 |
| 全社展開 | 全ユーザーまたは複数部門 | 利用ガイド、サポート窓口、定期レビューを開始 |
初期検証では、次の条件を満たすプラグインから開始します。
- 読み取り専用である
- 個人情報や高度な機密情報を扱わない
- 外部システムのテスト環境を利用できる
- プラグイン所有者と問い合わせ先が明確である
- Blockによる緊急停止手順を確認済みである
更新や削除を行うプラグインは、読み取り専用プラグインとは別に審査します。誤操作時の復旧方法、実行前の確認画面、操作ログ、外部システム側の権限制御まで確認してから展開します。
まとめ:今やるべき準備と提供開始後の手順
Roadmap ID 567669が予定どおり展開されると、企業ストアで組織に提供したスキルやMCPサーバーを含むプラグインを、Copilot in SharePointのWeb画面から利用できるようになります。
ただし、企業ストアへの登録だけで利用可能になるわけではありません。次の設定をそろえる必要があります。
- 対象ユーザーへのMicrosoft 365 Copilotライセンス付与
- Copilot in SharePointを利用できるサイト範囲の設定
- プラグインのユーザーまたはグループ割り当て
- MCPサーバーやAPIの認証構成
- Microsoft Entraの管理者同意
- SharePointと外部システム双方のアクセス権
- Blockを使った緊急停止手順
- ログ確認と定期的な再審査
2026年7月20日時点で管理者が先に進めるべき作業は、パイロットグループとサイトの作成、利用予定プラグインの棚卸し、読み取り・更新・削除機能の分類、認証権限の確認です。
プレビューが対象テナントへ届いたら、特定グループへプラグインをインストールし、表示、読み取り、書き込み、権限差、ブロックの順に検証します。その結果を確認してから、部門単位、全社単位へ段階的に利用範囲を広げるのが安全です。

コメント