Microsoft 365 Copilot Agent Builderで埋め込みファイルを追加した後、エラーが出ないままエージェントを作成できない、または作成できても資料の内容を参照しない場合は、ファイルの秘密度ラベルと暗号化方式を最優先で確認してください。
特に原因になりやすいのは、Microsoft PurviewのDouble Key Encryption(DKE)、ユーザー定義アクセス許可、Copy(EXTRACT)権限の不足、別テナントで暗号化されたファイル、パスワード保護です。単純な再アップロードでは解決しないため、問題のあるファイルを一度削除し、保護設定を確認してから1ファイルずつ戻すのが確実です。
Microsoft Learnの公式文書は2026年7月29日付で更新され、DKEやユーザー定義アクセス許可では、画面にエラーが表示されない場合があることが明記されています。アップロードできたことと、Agent Builderがナレッジとして利用できることは別問題です。(Microsoft Learn)
Agent Builder埋め込みファイルで起きる5つの失敗パターン
ここで扱う「埋め込みファイル」とは、SharePointやOneDriveのファイルを参照する方法ではなく、Agent Builderの[アップロード]からデバイス内のファイルを直接追加したものです。
公式文書では、秘密度ラベルや暗号化の状態によって、次のように動作が異なると説明されています。(Microsoft Learn)
| ファイルの状態 | Agent Builderで起きること | エラー表示 | 最初に行う対処 |
|---|---|---|---|
| DKEが有効な秘密度ラベル | ファイルは埋め込まれるが、ナレッジとして使われない | 表示されない | DKEファイルを削除し、利用を避ける |
| ユーザー定義アクセス許可が有効 | アップロード後、エージェント作成に失敗する | 表示されない | 該当ファイルを削除する |
| 作成者にCopy(EXTRACT)権限がない | アップロード後、エージェント作成に失敗する | 表示されない | 権限またはラベル設定を見直す |
| 別テナントの秘密度ラベルで暗号化 | 埋め込まれるが、ナレッジとして使われない | ファイルの登録だけでは判断しにくい | 暗号化されていない承認済みコピーを用意する |
| パスワード保護 | ファイルを利用できない | アップロードしたファイルの横に表示される | パスワード保護を解除したコピーに差し替える |
重要なのは、原因によって症状が異なる点です。
- エージェント自体を作成できない場合は、ユーザー定義アクセス許可またはEXTRACT権限を疑います。
- エージェントは作成できるが資料を参照しない場合は、DKEまたは別テナントの暗号化ファイルを疑います。
- ファイルの横にエラーが表示される場合は、パスワード保護を最初に確認します。
エラーなしの作成失敗を最短で切り分ける手順
埋め込みファイルをすべて外して作成できるか確認する
Agent Builderの[構成]タブを開き、[ナレッジ]にある[アップロード済みファイル]を確認します。各ファイルの横にある[×]を選択し、いったんすべて削除してください。
埋め込みファイルを外した状態でエージェントを作成できれば、エージェント名や指示文ではなく、追加したファイルのいずれかに原因がある可能性が高いと判断できます。
ファイルを20件近く追加している場合、最初から1件ずつ調べるより、半分ずつ追加して作成できるか確認すると効率的です。
たとえば20件ある場合は、次の順番で絞り込みます。
- 10件だけ追加して作成する
- 失敗した側の10件を5件ずつに分ける
- さらに失敗した側を2件または3件に分ける
- 最後に1件ずつ確認する
Agent Builderには、デバイスからアップロードする埋め込みファイルを最大20件追加できます。(Microsoft Learn)
保護されていないテスト用ファイルで正常系を確認する
次に、秘密度ラベル、暗号化、パスワード保護が設定されていない小さなTXTファイルを用意します。
内容には、一般知識から回答できない固有の文字列を入れてください。
例:
Agent Builder検証コードは「AB-2026-731」です。
このファイルだけを埋め込み、エージェントに「Agent Builder検証コードを答えてください」と質問します。
「会社の休暇制度を教えてください」のような一般的な質問では、ファイルを参照していなくても、それらしい回答が生成される可能性があります。Agent Builderの[指定したソースのみを使用する]設定は、指定ソースを優先する機能であり、一般的なAI知識を完全に遮断するものではありません。したがって、ファイルが実際に使われているかは固有文字列で確認する必要があります。(Microsoft Learn)
保護されていないTXTファイルでも作成できない場合は、次の可能性も確認します。
- テナントの既定秘密度ラベル
- Agent Builderに関する組織ポリシー
- 作成者のライセンスや利用権限
- Microsoft 365管理センターのサービス正常性
- ブラウザーのキャッシュやセッション
元のファイルを1件ずつ戻す
テスト用ファイルで正常に作成できたら、元のファイルを1件ずつ追加します。
毎回、次の2点を確認してください。
- エージェントを正常に作成または更新できるか
- そのファイルだけに書かれた情報へ回答できるか
アップロードが完了したように見えても、DKEや別テナントの暗号化ファイルはナレッジとして使われないことがあります。作成ボタンが成功したかだけでなく、回答内容まで検証することが重要です。
原因別の具体的な対処法
DKEが設定されたファイルは埋め込みナレッジに使わない
DKEはDouble Key Encryptionの略で、Microsoft側のキーと組織が管理するキーの両方を必要とする強力な暗号化方式です。厳格な規制対象データや、組織の最重要情報を保護する用途が想定されています。
Agent BuilderにDKEファイルを追加すると、ファイル自体は埋め込まれますが、ナレッジとして使われません。しかも、アップロード時にエラーは表示されません。(Microsoft Learn)
DKEファイルで起きやすい誤解
DKEファイルを追加したエージェントが一般的な質問に回答すると、「ファイルを読めている」と誤認しやすくなります。しかし、実際には一般知識や別のナレッジソースから回答している可能性があります。
必ず、DKEファイル内にしか存在しない固有の名称、番号、日付などを質問して確認してください。
SharePointに置き直してもDKEの回避策にはならない
「埋め込みが駄目ならSharePointにアップロードし、リンクをナレッジに指定すればよい」と考えがちですが、DKEではこの方法も基本的な解決策になりません。
Microsoftの公式文書では、SharePointとOneDriveはDKE暗号化ファイルの内容を処理できず、検索や共同編集などのクラウド機能も動作しないと説明されています。(Microsoft Learn)
DKEファイルをエージェントで使う必要がある場合は、データ所有者や情報セキュリティ担当者の承認を得たうえで、次のような方法を検討します。
- エージェントに必要な部分だけを抽出した別資料を作る
- 個人情報や機密情報を削除した要約版を作る
- DKEを使用しない、組織承認済みの秘密度ラベルを適用する
- そもそもエージェントのナレッジ対象から除外する
DKEは強い保護が必要だから適用されているため、Agent Builderで利用する目的だけで安易にラベルや暗号化を解除してはいけません。
ユーザー定義アクセス許可のファイルを削除する
ユーザー定義アクセス許可とは、ファイルに秘密度ラベルを付ける際、利用者自身が閲覧者や編集者などを指定する方式です。
Word、Excel、PowerPointでは、ラベルを適用したユーザーが特定のユーザー、グループ、組織を選び、アクセス許可を設定する構成があります。(Microsoft Learn)
この方式で保護されたファイルを埋め込むと、ファイルのアップロードは完了しますが、Agent Builderでエージェントを作成できなくなります。画面に原因を示すエラーが出ないため、最も見つけにくい問題の一つです。
対処は、まず該当ファイルをAgent Builderから削除することです。その後、情報管理者と相談し、次のいずれかを行います。
- ユーザー定義アクセス許可を使わないラベルへ変更する
- 管理者が対象ユーザーと権限を定義したラベルを使用する
- エージェント用に必要情報だけを整理した別ファイルを作成する
ラベルの変更が許可されていない場合は、元ファイルを変更せず、データ所有者にAgent Builder用の承認済み資料を作成してもらう方法が安全です。
Copy(EXTRACT)権限を確認する
Microsoft Purviewで暗号化されたファイルには、閲覧、編集、印刷、コピーなどの利用権限が設定されています。
Agent Builderで特に重要なのが、Copy(EXTRACT)権限です。
VIEW権限だけでは、Copilotはファイルへのリンクを示すことはできても、内容を取得して要約することはできません。EXTRACT権限がある場合に、LLMが内容へアクセスし、利用者向けに要約できるようになります。(Microsoft Learn)
作成者にEXTRACT権限がない場合
ファイルはアップロードされますが、エージェント作成に失敗します。ユーザー定義アクセス許可の場合と同様に、エラーが表示されないことがあります。
利用者にEXTRACT権限がない場合
エージェント作成者が利用できても、共有先の利用者が使えない場合があります。
埋め込みコンテンツに適用された秘密度ラベルに対するEXTRACT権限がない利用者は、エージェントの名前や説明を確認できても、インストールして利用できません。(Microsoft Learn)
そのため、確認対象は作成者だけではありません。
| 確認するユーザー | 必要な確認 |
|---|---|
| エージェント作成者 | 埋め込みファイルを開けるか、EXTRACT権限があるか |
| エージェント管理者 | 対象ラベルの暗号化方式と利用権限 |
| 共有先ユーザー | 埋め込みコンテンツのラベルに対するEXTRACT権限 |
| 外部ユーザーやゲスト | 組織ポリシー上、暗号化コンテンツを利用できるか |
共有前には、作成者本人だけでなく、一般利用者と同じ権限を持つテストアカウントでも動作確認してください。
別テナントで暗号化されたファイルを使わない
取引先やグループ会社など、別のMicrosoft 365テナントで秘密度ラベルと暗号化が適用されたファイルは、Agent Builderへ埋め込まれてもナレッジとして使われません。
ファイルをダウンロードして自社PCへ保存しただけでは、秘密度ラベルや暗号化が解除されるとは限りません。秘密度ラベルはファイルのメタデータに保持され、ファイルを移動しても保護が継続するよう設計されています。(Microsoft Learn)
対処方法は次のとおりです。
- 元の組織にAgent Builderで利用する目的を伝える
- 暗号化されていない承認済みコピーを提供してもらう
- 自社テナントの管理ルールに沿って資料を再作成する
- 必要な内容だけを転記したエージェント専用資料を作る
- 情報提供元との契約や利用条件を確認する
暗号化を解除する権限がない場合は、変換ツールなどで無理に解除しないでください。元のファイル所有者または情報管理者へ依頼する必要があります。
パスワード保護を解除したコピーに差し替える
パスワードで保護されたWord、Excel、PowerPoint、PDFは、Agent Builderの埋め込みファイルとして利用できません。
このケースでは、他の暗号化問題と異なり、アップロードしたファイルの横にエラーが表示されます。
Word、Excel、PowerPointの場合は、ファイルを開く権限とパスワードを持っていることを確認したうえで、デスクトップ版Officeからパスワードを解除したコピーを作成します。
一般的な手順は次のとおりです。
- デスクトップ版のWord、Excel、PowerPointでファイルを開く
- [ファイル]を選択する
- [情報]を選択する
- [文書の保護][ブックの保護]または[プレゼンテーションの保護]を開く
- [パスワードを使用して暗号化]を選択する
- 入力済みのパスワードを削除する
- Agent Builder用の別ファイルとして保存する
パスワード保護の設定や解除はブラウザー版Officeではなく、デスクトップ版Word、Excel、PowerPointを使用します。(Microsoft Learn)
PDFの場合は、組織で承認されているPDF編集ソフトを使用して、保護されていないコピーを作成してください。機密文書を無料のオンラインパスワード解除サービスへアップロードするのは、情報漏えいにつながるため避けるべきです。
パスワードが分からない場合は、ファイル所有者から保護されていないコピーを受け取ります。
秘密度ラベルは埋め込みファイル全体に影響する
複数の埋め込みファイルに異なる秘密度ラベルが付いている場合、各ファイルが完全に独立して扱われるわけではありません。
Agent Builderの埋め込みコンテンツには、次のうち優先度が高い秘密度ラベルが適用されます。
- 埋め込んだ各ファイルの中で最も優先度が高いラベル
- 組織が設定した既定の秘密度ラベル
たとえば、19件が「一般」、1件だけが「極秘」であれば、埋め込みコンテンツ全体に「極秘」相当のラベルが適用される可能性があります。利用者は、そのラベルに対するEXTRACT権限がなければエージェントを利用できません。(Microsoft Learn)
この仕様から、エージェント用資料には次の運用が適しています。
- 秘密度が大きく異なるファイルを同じエージェントに混在させない
- 対象ユーザーが共通して利用できるラベルへ統一する
- 高機密情報は別のエージェントまたは別の業務フローに分ける
- エージェントに必要な情報だけをまとめたナレッジパックを作る
- 共有範囲を決めてからラベルとEXTRACT権限を設計する
なお、現時点ではエージェント自体へ作成者が任意の秘密度ラベルを直接設定することはできません。埋め込みコンテンツやその他のナレッジソースのラベルによって保護レベルが決まります。(Microsoft Learn)
埋め込みファイルの対応形式と容量上限
秘密度ラベルや暗号化に問題がなくても、ファイル形式や容量が上限を超えていれば利用できません。
Agent Builderでデバイスからアップロードする埋め込みファイルの上限は次のとおりです。(Microsoft Learn)
| ファイル形式 | 1ファイルあたりの上限 |
|---|---|
| .doc | 512MB |
| .docx | 512MB |
| 512MB | |
| .ppt | 512MB |
| .pptx | 512MB |
| .txt | 512MB |
| .xls | 30MB |
| .xlsx | 30MB |
Excelだけは30MBで、Word、PDF、PowerPoint、TXTより上限が小さい点に注意してください。
また、512MBや30MBは「アップロードできる最大値」であり、推奨サイズではありません。ファイルが大きくなるほど、必要な情報を検索しにくくなる可能性があります。公式文書でも、Copilotで利用するファイルは内容を簡潔にし、Excelは可能であれば1つのシートにまとめることが推奨されています。(Microsoft Learn)
実務では、次のような整理が有効です。
- 長大な規程集を業務単位で分割する
- 古い版や重複資料を削除する
- Excelの説明文とデータを別シートへ過度に分散させない
- スキャン画像だけの資料ではなく、検索可能なテキストを含む資料を用意する
- エージェントが回答に使わない付録や画像を減らす
- ファイル名に対象業務、年度、版数を含める
なお、HTMLファイルはデバイスからの埋め込みファイルとしてではなく、Microsoft 365上のSharePointコンテンツとしてのみサポートされます。
共有前に確認すべき情報保護上の注意点
埋め込みファイルは、単に作成者だけが参照する添付資料ではありません。エージェントを共有すると、利用資格を取得したユーザーは、その埋め込みコンテンツを根拠とする回答を得られるようになります。
さらに、Microsoft Purview Information BarriersはAgent Builderの埋め込みファイルではサポートされていません。エージェントへアクセスでき、必要なEXTRACT権限を持つ利用者は、埋め込みファイルの情報を根拠とする回答を確認できます。(Microsoft Learn)
公開前には、最低限次の項目を確認してください。
- 埋め込み資料に不要な個人情報が含まれていないか
- 全ファイルのデータ所有者から利用許可を得ているか
- エージェントの共有範囲が広すぎないか
- 対象ユーザーが適切なEXTRACT権限を持っているか
- 共有対象外の部署向け情報が混在していないか
- 古い規程や失効した資料が含まれていないか
- ファイルの更新責任者と見直し時期が決まっているか
エージェント作成時には、次のような管理表を用意すると運用しやすくなります。
| 管理項目 | 記録例 |
|---|---|
| ファイル名 | 経費精算規程_2026年度.docx |
| 所有部署 | 経理部 |
| 秘密度ラベル | 社内限定 |
| 暗号化方式 | DKEなし |
| EXTRACT対象 | 全社員 |
| 元テナント | 自社テナント |
| パスワード | なし |
| 最終確認日 | 2026年8月1日 |
| 次回見直し | 規程改定時 |
よくある疑問
アップロードが完了していれば、ファイルはナレッジとして使われていますか
必ずしも使われていません。
DKEファイルや別テナントで暗号化されたファイルは、埋め込み済みのように表示されてもナレッジとして利用されません。固有の検証コードや、ファイル内にしか存在しない情報を質問して確認してください。
ファイルを削除して再アップロードすれば直りますか
ファイル自体の保護設定が変わっていなければ、再アップロードしても同じ結果になります。
先にDKE、ユーザー定義アクセス許可、EXTRACT権限、テナント、パスワード保護を確認し、必要に応じて承認済みの別コピーを作成してください。
作成者は利用できるのに、共有先ユーザーが利用できないのはなぜですか
共有先ユーザーが、埋め込みコンテンツに適用された秘密度ラベルのEXTRACT権限を持っていない可能性があります。
複数ファイルがある場合は、最も優先度の高いラベルが埋め込みコンテンツへ適用されます。共有先ユーザーが、そのラベルに対する権限を持っているか確認してください。
DKEファイルをSharePoint経由で指定すれば使えますか
DKEファイルについては、有効な回避策になりません。SharePointとOneDriveもDKE暗号化されたファイルの内容を処理できないためです。
データ所有者と相談し、必要情報だけを抽出した非DKEの承認済み資料を用意するか、エージェントのナレッジ対象から除外してください。
まず問題ファイルを外し、権限を確認してから戻す
Agent Builderでエラーなしの作成失敗やナレッジ未使用が起きた場合は、次の順番で対応してください。
- [アップロード済みファイル]から全ファイルを外す
- 保護されていない小さなTXTファイルだけで作成する
- 固有の検証コードを質問し、ナレッジ利用を確認する
- 元のファイルを1件ずつ戻して原因ファイルを特定する
- DKE、ユーザー定義アクセス許可、EXTRACT権限を確認する
- 別テナント暗号化ファイルとパスワード保護ファイルを差し替える
- 実際の共有先と同じ権限のユーザーで最終テストする
最も重要なのは、Agent Builderで使うためだけに秘密度ラベルや暗号化を安易に弱めないことです。必要な情報だけを整理したエージェント専用資料を作り、対象ユーザー、秘密度ラベル、EXTRACT権限をセットで設計することで、作成失敗と情報漏えいの両方を防げます。

コメント