macOS版Microsoft Edgeで、Webサービスへのファイル添付をDLP製品と連携して制御したい場合、これまではWindowsとの機能差が課題になっていました。Microsoft Edge 151では、ファイル添付を対象とする「OnFileAttachedEnterpriseConnector」ポリシーがmacOSに対応しました。
最初のStable版は、2026年7月31日に公開された「151.0.4129.59」です。ただし、Edgeを更新するだけでファイルが自動的に検査・ブロックされるわけではありません。DLPコネクタ、端末側のエージェント、対象URL、障害時の処理などを管理者が設定する必要があります。また、Edge 151以降のmacOS版はmacOS 13 Ventura以降が必要です。(Microsoft Learn)
この記事では、OnFileAttachedEnterpriseConnectorの役割、macOS対応による影響、設定項目の意味、IntuneやJamfでの配布方法、導入時に失敗しやすいポイントを解説します。
Edge 151のOnFileAttachedEnterpriseConnectorがmacOSに対応
Microsoft Edge 151のStableリリースでは、OnFileAttachedEnterpriseConnectorにmacOSプラットフォーム対応が追加されました。これは新しいポリシーの追加ではなく、既存ポリシーの対応OS拡張です。WindowsではEdge 137以降ですでに利用できました。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| 対象ポリシー | OnFileAttachedEnterpriseConnector |
| 目的 | Edgeでファイルを添付するときのDLPコネクタ設定 |
| macOS対応開始 | Microsoft Edge 151以降 |
| 最初のStable版 | 151.0.4129.59 |
| 公開・更新日時 | 2026年7月31日 00:00 UTC |
| Windows対応 | Edge 137以降 |
| Linux対応 | Edge 151以降 |
| Android・iOS | 非対応 |
| 更新状態 | 情報提供 |
| 自動有効化 | されない。管理者による追加設定が必要 |
同じEdge 151では、貼り付けを対象とするOnBulkDataEntryEnterpriseConnectorと、印刷を対象とするOnPrintEnterpriseConnectorにもmacOS対応が追加されています。これにより、ファイル添付だけでなく、貼り付け、アップロード、印刷といった主要な情報持ち出し経路をMacでも統一的に管理しやすくなりました。(Microsoft Learn)
OnFileAttachedEnterpriseConnectorとは
OnFileAttachedEnterpriseConnectorは、ユーザーがMicrosoft Edgeでファイルを添付するときに適用する、Microsoft Edge for Businessのデータ損失防止コネクタ用ポリシーです。
Webメール、生成AIサービス、クラウドストレージ、ファイル共有サイト、問い合わせフォームなどでファイルを選択すると、Edgeが設定内容に基づいてDLPサービスへ分析を依頼します。DLPサービスから返された判定によって、アップロードを許可したりブロックしたりできます。(Microsoft)
処理の流れは次のとおりです。
- ユーザーがWebページでファイルを添付する
- ページのURLが
enableで指定したパターンに一致する - 対応するタグを含めてDLPコネクタへ分析を依頼する
- DLPエージェントがファイルを検査する
- 設定に応じて、Edgeが許可またはブロックする
disableに一致するURLは、enableにも一致していたとしても対象から除外できます。分析要求に少なくとも1つのタグが含まれる場合に、分析処理が開始されます。(Microsoft Learn)
単独でDLP機能を提供するポリシーではない
OnFileAttachedEnterpriseConnector自体が、機密情報を検出するわけではありません。
このポリシーが担当するのは、主に次の部分です。
- どのWebサイトで検査するか
- どの分析サービスを利用するか
- 判定結果を待つか
- DLPサービスに接続できない場合に許可するか、ブロックするか
実際の機密情報判定には、対応するDLP製品、端末エージェント、検出ルールなどが必要です。MicrosoftのDLPコネクタ概要では、Symantec DLP、Trellix、Cisco Secure Accessなどの連携先が案内されています。(Microsoft)
macOS対応で管理者に影響するポイント
WindowsとMacでファイル添付ポリシーをそろえられる
Windows端末とMac端末が混在する組織では、これまでOSによってファイル添付時の保護レベルが異なる場合がありました。
Edge 151以降では、同じURL条件やDLP運用方針をmacOSにも展開できます。たとえば、次のようなルールをOSをまたいで統一しやすくなります。
- 生成AIサービスへの社内ファイル添付を検査する
- 個人向けクラウドストレージへのアップロードをブロックする
- Webメールへの機密文書添付を記録する
- 特定の業務システムだけを検査対象から除外する
- DLPエージェントとの通信障害時は添付を禁止する
ただし、Edge側のポリシー構造を統一できても、DLPエージェントの対応OSや利用できる機能が同じとは限りません。
DLP製品側のmacOS対応は別途確認が必要
今回追加されたのは、Microsoft Edge側のmacOSプラットフォーム対応です。利用中のDLP製品やエージェントがmacOS版Edgeとのコネクタ連携に対応しているかは、製品ごとに確認しなければなりません。
たとえば、MicrosoftのTrellix向け設定ページでは、現在もTrellix DLP Endpoint for Windowsとの統合として説明されています。EdgeのポリシーがmacOS対応になったからといって、すべてのDLPコネクタが同時にMac対応したとは判断できません。(Microsoft Learn)
導入前にベンダーへ確認したい項目は次のとおりです。
- macOS版エージェントがEdgeコネクタに対応しているか
- 必要なエージェントの最低バージョン
- AppleシリコンとIntel Macの両方に対応しているか
- ファイル添付、貼り付け、印刷のうち何を検査できるか
service_providerに指定する正確な値- macOSで追加のシステム拡張や権限が必要か
- ネットワーク切断時の動作
- 対応するファイルサイズやファイル形式
macOS 12 Montereyでは利用できない
Microsoft Edge 151以降のmacOS版は、macOS 13 Ventura以降を必要とします。そのため、macOS 12 Montereyの端末はEdge 151へ更新できず、今回のmacOS対応も利用できません。(Microsoft Learn)
導入対象を選定するときは、Edgeのバージョンだけでなく、OSバージョンも確認してください。
| macOS | Edge 151 | OnFileAttachedEnterpriseConnector |
|---|---|---|
| macOS 12 Monterey | 利用不可 | 利用不可 |
| macOS 13 Ventura | 利用可能 | 利用可能 |
| macOS 14以降 | 利用可能 | 利用可能 |
以前から配布していた設定が更新後に認識される可能性がある
MDMの構成プロファイルにOnFileAttachedEnterpriseConnectorをすでに含めていた場合、Edge 150以前ではmacOS非対応のため設定が適用されていなかった可能性があります。
Edge 151への更新後はポリシーがサポート対象になるため、既存の設定値が認識され始める可能性があります。特に、次のような構成を残している場合は更新前に確認が必要です。
url_listに*を指定しているblock_until_verdictを1にしているdefault_actionをblockにしている- Macに対応するDLPエージェントが入っていない
- Windows用の
service_provider値をそのまま配布している
この状態で一斉にEdge 151へ更新すると、ファイル添付が予期せず停止する可能性があります。まずテスト端末で、ポリシーの認識状態と実際の添付動作を確認してください。
OnFileAttachedEnterpriseConnectorの主な設定項目
OnFileAttachedEnterpriseConnectorのデータ型はDictionaryです。macOSでは、配列と辞書を組み合わせたplist形式で構成します。ポリシーは管理者による必須設定として利用できますが、ユーザーが変更できる推奨ポリシーとしては利用できません。(Microsoft Learn)
| 設定項目 | 役割 | 実務上の判断ポイント |
|---|---|---|
enable | 検査対象のURLとタグを指定する | 最初は対象サービスを限定する |
disable | enableから除外するURLを指定する | 例外は必要最小限にする |
url_list | 対象となるWebページのURLパターン | *は全サイトを意味するため慎重に使う |
tags | 分析要求に含める分類 | DLP製品が受け付けるタグを指定する |
service_provider | 利用する分析サービスを識別する | ベンダー資料の正確な値を使用する |
block_until_verdict | DLP判定を待ってからページへファイルを渡すか | セキュリティと操作待ち時間を比較する |
default_action | DLPサービスとの通信に失敗した場合の処理 | 業務継続と情報漏えいリスクを比較する |
block_until_verdictの決め方
block_until_verdictを1にすると、EdgeはDLPサービスから応答を受け取るまで、ページがファイルデータへアクセスするのを待機させます。
それ以外の整数値では、DLPサービスの応答を待たず、ページがファイルへアクセスできます。(Microsoft Learn)
| 設定 | 動作 | 向いているケース |
|---|---|---|
1 | 判定を待ってから処理する | 機密情報の持ち出し防止を優先する |
0など | 判定を待たず処理を進める | 監視や段階導入を優先する |
機密文書のアップロードを確実に止めたい場合は1が基本です。ただし、エージェントの処理速度が遅いと、ファイル選択後の待ち時間が増えます。大容量ファイルを頻繁に扱う部門では、事前に操作時間を測定してください。
default_actionの決め方
default_actionは、DLPサービスとの接続や分析中にエラーが発生した場合の処理を決めます。
blockを指定すると、Edgeはページによるファイルアクセスを拒否します。それ以外の値ではアクセスを許可します。(Microsoft Learn)
| 設定 | 障害時の動作 | 特徴 |
|---|---|---|
block | 添付を禁止する | 情報保護を優先するフェイルクローズ |
allow | 添付を許可する | 業務継続を優先するフェイルオープン |
設計時には、次のようにデータの重要度で使い分けると判断しやすくなります。
- 顧客情報、個人情報、設計情報を扱う端末:
block - 一般的な社内資料を扱う端末:
allowから試行 - DLPエージェントの安定性を検証中:
allow - 規制対応で検査なしの送信を認められない環境:
block
default_action=blockを全社へ一斉展開すると、DLPエージェントの停止や設定不備だけでファイル添付ができなくなる可能性があります。まずは少人数のテストグループで確認するのが安全です。
導入前に確認するチェックリスト
設定を作成する前に、次の条件を確認してください。
- macOS 13 Ventura以降である
- Microsoft Edge 151以降へ更新されている
- 利用するDLP製品がmacOS版Edgeコネクタに対応している
- 対応するDLPエージェントがインストールされている
- DLPエージェント側でEdgeの監視機能が有効になっている
service_providerの指定値を確認している- 検査するURLと除外するURLを整理している
- 通信障害時に許可するかブロックするか決めている
- 実データを使わないテストファイルを用意している
- ヘルプデスク向けの問い合わせ対応手順を用意している
Microsoftのポリシー資料にも、このポリシーを機能させるには追加セットアップが必要と明記されています。Edge側の設定だけで導入を完了したと判断しないことが重要です。(Microsoft Learn)
Microsoft Edge管理サービスで設定する方法
Microsoft Edge管理サービスを利用すると、Microsoft 365管理センターから構成ポリシーやDLPコネクタを設定できます。
おおまかな手順は次のとおりです。
- Microsoft 365管理センターを開く
2.「設定」から「Microsoft Edge」を開く - 構成ポリシーを作成する
- macOSを対象プラットフォームに含める
- 対象となるMicrosoft Entraグループを割り当てる
- コネクタ画面で利用するDLPプロバイダーを選ぶ
- 検査するユーザー操作としてファイルアップロードを有効にする
- 対象URLと通信障害時の処理を設定する
- 設定を保存する
- 対象ユーザーのEdgeでポリシーを確認する
DLPコネクタの設定画面では、検査する操作、対象ポリシー、DLP判定を受け取れない場合の処理などを指定できます。(Microsoft Learn)
macOSではCloudポリシーを選ぶ
Microsoft Edge管理サービスの現行仕様では、同サービスから作成するIntune形式の構成ポリシーはWindowsのみを対象としています。macOSを含む複数プラットフォームへ展開する場合は、Cloudポリシーを使用します。(Microsoft Learn)
Cloudポリシーを受け取るには、原則としてユーザーがMicrosoft Edgeへサインインしている必要があります。サインインしていない共用Macやキオスク端末では、MDMによるデバイス向け構成プロファイルの方が管理しやすい場合があります。
また、CloudポリシーとMDMポリシーが競合した場合は、端末に設定されたMDMポリシーが優先されます。既存のIntuneやJamf構成を残したままEdge管理サービスを導入するときは、重複設定を確認してください。(Microsoft Learn)
IntuneやJamfからplistで配布する方法
macOS版Edgeのポリシーは、プロパティリストで配布できます。
Microsoft EdgeのPreference Domainは、次の値です。
com.microsoft.Edge
大文字と小文字が区別されます。plistファイルとして管理する場合の名前は、次のとおりです。
com.microsoft.Edge.plist
EdgeのStable、Beta、Devなどのチャンネルを含め、macOSでは共通してcom.microsoft.Edgeを使用します。(Microsoft Learn)
plistの構造例
次の例は、特定ドメインへのファイル添付をDLP検査し、判定結果を待つ構成です。service_providerには、利用するDLPベンダーが指定した値を設定してください。
<key>OnFileAttachedEnterpriseConnector</key>
<array>
<dict>
<key>block_until_verdict</key>
<integer>1</integer>
<key>default_action</key>
<string>allow</string>
<key>enable</key>
<array>
<dict>
<key>tags</key>
<array>
<string>dlp</string>
</array>
<key>url_list</key>
<array>
<string>*.example.com</string>
</array>
</dict>
</array>
<key>disable</key>
<array>
<dict>
<key>tags</key>
<array>
<string>dlp</string>
</array>
<key>url_list</key>
<array>
<string>trusted.example.com</string>
</array>
</dict>
</array>
<key>service_provider</key>
<string>PROVIDER_DOCUMENTED_VALUE</string>
</dict>
</array>
この例では、次のように動作します。
*.example.comを検査対象にするtrusted.example.comを検査対象から除外する- DLPエージェントの判定を待つ
- DLPエージェントと通信できない場合は添付を許可する
本番環境では、サンプルのドメイン名とPROVIDER_DOCUMENTED_VALUEをそのまま使用しないでください。
Intuneで配布する場合
Microsoftの案内では、IntuneでmacOS向けのデバイス構成プロファイルを作成し、Preference file形式を使用します。
設定する主な項目は次のとおりです。
| 項目 | 設定値 |
|---|---|
| プラットフォーム | macOS |
| プロファイル形式 | Preference file |
| Preference Domain | com.microsoft.Edge |
| 設定キー | OnFileAttachedEnterpriseConnector |
| 割り当て先 | 検証用デバイスグループから開始 |
Intuneへアップロードする設定内容には、キーと値だけを含めます。Microsoftの手順では、XMLヘッダーや外側の<plist>、<dict>を削除してからアップロードするよう案内されています。(Microsoft Learn)
Jamfで配布する場合
Jamfでは、次のいずれかを利用できます。
- plistをCustom Settingsペイロードとして配布する
- Microsoft EdgeのポリシーマニフェストをCustom Schemaとして登録する
Custom Schemaを利用する場合は、Edge for BusinessのダウンロードページからmacOS用のポリシーマニフェストを取得し、Preference Domainにcom.microsoft.Edgeを指定します。Edgeのバージョンに対応した最新のマニフェストを使うことで、新しいポリシーを管理画面から選びやすくなります。(Microsoft Learn)
設定後の確認手順
ポリシーを配布しただけで完了とせず、EdgeからDLPエージェントまでの一連の動作を確認します。
Edgeのバージョンを確認する
Edgeのアドレスバーに次を入力します。
edge://settings/help
バージョンが151以降であることを確認します。
「151.0.4129.59」はmacOS対応が追加された最初のStable版ですが、導入時点でより新しい151系または後継バージョンが提供されている場合は、原則として新しい更新版を使用します。
ポリシーの認識状態を確認する
アドレスバーに次を入力します。
edge://policy
一覧でOnFileAttachedEnterpriseConnectorを探し、次の項目を確認します。
- ポリシーが表示されている
- 状態がエラーになっていない
- 設定値が意図した内容になっている
- ポリシーの配布元が想定どおりである
- CloudポリシーとMDMポリシーが競合していない
Microsoftのコネクタ設定手順でも、edge://policyで対象ポリシーが表示され、状態が正常であることを確認するよう案内されています。(Microsoft Learn)
ダミーファイルで添付をテストする
機密情報を含まないダミーファイルを用意し、次のパターンを確認します。
| テスト項目 | 期待する結果 |
|---|---|
enable対象サイトへ安全なファイルを添付 | DLP検査後に許可される |
enable対象サイトへ検出用ファイルを添付 | DLPルールに従ってブロックされる |
disable対象サイトへ添付 | 検査対象から除外される |
| 対象外サイトへ添付 | 通常どおり処理される |
| DLPエージェントを停止して添付 | default_actionどおりに動作する |
| 大容量ファイルを添付 | 待ち時間が許容範囲に収まる |
ポリシーがedge://policyに表示されていても、DLPエージェント側の機能が無効なら、期待する検査は行われません。管理コンソールや端末ログでも、分析要求と判定結果を確認してください。
導入時に失敗しやすいポイント
Edgeの更新だけで有効になると考える
今回の変更はmacOSでポリシーを利用できるようにするものです。DLPエージェントやコネクタを設定していない環境では、Edgeを151へ更新してもファイル添付の動作は変わりません。
macOS 12端末を対象に含める
Edge 151はmacOS 13以降が必要です。MDMのスマートグループや割り当てフィルターを使い、macOS 12端末を対象から除外してください。
service_providerを推測して設定する
service_providerは単なる表示名ではありません。DLPコネクタが認識する識別子を正確に指定する必要があります。
Microsoftの汎用サンプルや他社製品の値を流用せず、利用中のDLP製品の設定資料を確認してください。
最初から全サイトを対象にする
url_listに*を指定すると、原則としてすべての対象ページでファイル添付の分析が発生します。
大容量ファイルを扱う業務サイトや、DLPエージェントと相性の悪いサービスまで対象になり、操作遅延や誤検知が増える可能性があります。最初は情報持ち出しリスクの高いサービスに限定し、段階的に広げる方が安全です。
default_actionをblockにして一斉展開する
フェイルクローズは情報保護に有効ですが、次の障害でもファイル添付が止まる可能性があります。
- DLPエージェントが起動していない
- エージェントの更新に失敗した
- エージェントとEdgeの連携設定が無効
- 必要なmacOS権限が付与されていない
- 通信や証明書に問題がある
service_providerが間違っている
厳格な設定を使う場合でも、情報システム部門、セキュリティ部門、実際にファイルを扱う業務部門の順で段階展開します。
edge://policyだけで導入完了と判断する
edge://policyで状態が正常でも、確認できるのは主にEdgeがポリシーを認識していることです。
DLPエージェントがファイルを受け取り、正しいルールで分析し、判定結果を返していることまでは、実際の添付テストやエージェントログで確認する必要があります。
よくある疑問
151.0.4129.59でなければ利用できませんか
必須条件はMicrosoft Edge 151以降です。
151.0.4129.59は、macOS対応がStable Channelへ追加された最初のビルドです。より新しい151系の修正版や後継バージョンでも利用対象となります。(Microsoft Learn)
Edge 151へ更新するとファイル添付がブロックされますか
ポリシーやDLPコネクタを設定していなければ、通常は今回の変更だけで添付がブロックされることはありません。
ただし、MDMですでにポリシーキーを配布している環境では、Edge 151への更新後に設定が認識される可能性があります。更新前に構成プロファイルを確認してください。
Windows側の設定は変更する必要がありますか
WindowsではEdge 137以降ですでにサポートされています。既存のWindows構成を変更する必要があるとは限りません。
ただし、Macへ同じルールを展開する場合は、URL範囲、DLP製品の対応状況、障害時の処理がMacでも適切かを再評価してください。
macOS版ではグループポリシーを使いますか
macOSでは、Windowsのグループポリシーやレジストリではなく、主に次の方法を利用します。
- Microsoft Edge管理サービスのCloudポリシー
- IntuneのmacOS構成プロファイル
- JamfのCustom Settings
- plistを配布できるその他のMDM
AndroidやiPhoneでも利用できますか
OnFileAttachedEnterpriseConnectorは、AndroidとiOSではサポートされていません。モバイル端末の情報持ち出し対策は、アプリ保護ポリシーやモバイル向けDLP機能など、別の仕組みを検討する必要があります。(Microsoft Learn)
まずは検証用Macでエンドツーエンドの確認を行う
Edge 151のOnFileAttachedEnterpriseConnector macOS対応により、WindowsとMacが混在する環境でも、ブラウザーからのファイルアップロードを統一的に管理しやすくなりました。
一方で、Edge側の対応とDLP製品側のmacOS対応は別の問題です。次の順序で導入を進めると、予期しないアップロード停止を避けやすくなります。
- 対象MacがmacOS 13以降か確認する
- Edgeを151以降へ更新する
- DLP製品とエージェントのmacOS対応を確認する
- 対象URLと障害時の処理を決める
- 検証用グループへポリシーを配布する
edge://policyで設定を確認する- ダミーファイルで許可・ブロック・障害時動作を確認する
- 問題がなければ対象部門を段階的に広げる
特に、block_until_verdict=1とdefault_action=blockを組み合わせる場合は、DLPエージェントが利用できないと業務上必要なファイル添付まで停止します。ポリシーが表示されるかだけでなく、実際のDLP判定まで含めて検証してから本番展開してください。

コメント