Edge 151のOnPrintEnterpriseConnectorがmacOS対応|印刷DLPの設定と注意点

Microsoft Edge 151では、印刷時のデータ損失防止を支援するOnPrintEnterpriseConnectorポリシーがmacOSに対応しました。対象となるのはMicrosoft Edge 151以降で、最初のStable版は「151.0.4129.59」です。

ただし、Edgeを151へ更新するだけで印刷制御が自動的に有効になるわけではありません。対応するDLPエージェントの導入、対象URLや障害時の動作を定めたポリシー設定、MDMによるMacへの配布が必要です。また、Edge 151以降はmacOS 13 Ventura以降が必要なため、macOS 12 Montereyを使用している端末では利用できません。(Microsoft Learn)

この記事では、OnPrintEnterpriseConnectorの役割、macOS対応による変化、設定項目の意味、plistの記述例、導入時に失敗しやすいポイントを管理者向けに整理します。

目次

Edge 151のOnPrintEnterpriseConnectorがmacOSに対応

Microsoftが2026年7月31日付で公開したMicrosoft Edge 151のStableリリースノートでは、OnPrintEnterpriseConnectorにmacOSプラットフォーム対応が追加されたことが案内されています。

今回の更新内容を整理すると、次のとおりです。(Microsoft Learn)

項目内容
対象ポリシーOnPrintEnterpriseConnector
用途Edgeからページやファイルを印刷するときのDLPコネクタ設定
macOSの対応バージョンMicrosoft Edge 151以降
初回Stable版151.0.4129.59
必要なmacOSmacOS 13 Ventura以降
データ型Dictionary
ポリシーの種類必須ポリシーとして設定可能
動的ポリシー更新対応
プロファイル単位対応
追加構成対応する端末内DLPエージェントなどが必要

特に注意したいのが、Microsoft Edgeのバージョン要件とmacOSの要件は別々に確認する必要がある点です。

Edge 151以降はmacOS 13以降を必要とします。macOS 12 MontereyではEdge 150が最後の対応メジャーバージョンとなるため、OnPrintEnterpriseConnectorのmacOS対応を利用するには、OSを含めた更新計画が必要です。(Microsoft Learn)

OnPrintEnterpriseConnectorとは

OnPrintEnterpriseConnectorは、Microsoft Edge for Businessからページやファイルを印刷するときに、DLPサービスへ分析を要求するためのエンタープライズポリシーです。

DLPは「Data Loss Prevention」の略で、日本語ではデータ損失防止と呼ばれます。機密情報を含むコンテンツが、印刷、アップロード、貼り付けなどの操作によって組織外へ持ち出されることを検知・制御する仕組みです。

Microsoft Edge for BusinessのDLPコネクタでは、対象となる操作内容を端末内のDLPエージェントへ送り、エージェントが返す判定結果に基づいて処理を続行または制限します。Microsoftの概要ページでは、対象操作として貼り付け、印刷、アップロードが挙げられています。(Microsoft)

プリンターを設定するポリシーではない

名前に「OnPrint」と含まれますが、次のような用途のポリシーではありません。

  • プリンターをMacへ自動登録する
  • AirPrintを有効または無効にする
  • 既定のプリンターを指定する
  • 印刷ダイアログの項目を変更する
  • 特定メーカーのプリンターだけを許可する

OnPrintEnterpriseConnectorが設定するのは、印刷操作をDLP分析の対象にする条件と、判定を待つか、通信障害時に許可するかといった動作です。

プリンターの配布や印刷機能そのものの管理とは分けて考える必要があります。

Edge単体では動作しない

このポリシーは、Edgeだけで完結する単純な印刷禁止設定ではありません。Microsoftも、ポリシーを有効にするには追加セットアップが必要と明記しています。

MicrosoftのDLPコネクタ概要では、接続先としてSymantec DLP、Trellix、Cisco Secure Accessが案内されています。実際にmacOSへ導入する際は、利用中のDLP製品とエージェントのバージョンが、Mac版Edgeのコネクタ連携に対応しているかをベンダー資料でも確認してください。(Microsoft)

macOS対応によって変わること

これまでWindows端末を中心にEdgeの印刷DLPを運用していた組織では、Macだけ別の制御方法を用意しなければならないケースがありました。

Edge 151以降では、macOSにもOnPrintEnterpriseConnectorを配布できるため、対応するDLP環境が整っていれば、WindowsとMacで共通の考え方に基づく印刷制御を設計しやすくなります。

例えば、次のような運用が考えられます。

  • 社内業務システムのページを印刷する際にDLP分析を実行する
  • 顧客情報を扱うWebサービスを印刷対象として監視する
  • 公開情報だけを掲載するサイトは分析対象から除外する
  • DLPエージェントから許可判定が返るまで印刷処理を待機させる
  • エージェントへ接続できない場合は印刷を許可せず、安全側に倒す

ただし、Edge側のmacOS対応と、DLP製品側のmacOS対応は同じ意味ではありません。Edge 151がポリシーを認識しても、端末内エージェントが未導入、停止中、または非対応バージョンであれば、期待した制御にならない可能性があります。

導入前に確認すべき条件

Edgeが151以降になっているか

MacでMicrosoft Edgeを開き、アドレスバーに次を入力します。

edge://version

表示されたバージョンが151以降であることを確認します。初回の対応Stable版は151.0.4129.59ですが、それより新しい151系または後続バージョンでも、ポリシーの対応条件を満たします。(Microsoft Learn)

Extended Stableを使用していないか

2026年7月31日のリリースノート公開時点では、通常のStableチャネルが151.0.4129.59である一方、Extended Stableチャネルの最新メジャーバージョンは150でした。

そのため、Extended Stableを採用しているMacでは、同じ日にポリシーを配布してもmacOS対応の最低バージョンへ到達していない可能性があります。ブラウザーの配布チャネルと実際のバージョンを確認してください。(Microsoft Learn)

macOS 13以降か

Edge 151以降のmacOS版は、macOS 13 Ventura以降が必要です。

macOS 12 Montereyの端末が残っている場合は、次のいずれかを判断します。

選択肢判断のポイント
macOSをアップグレードするMac本体がmacOS 13以降に対応している
Macを更新するハードウェアが新しいmacOSに対応していない
対象外端末として管理する一時的な例外措置と終了時期を定められる
別の印刷制御を使用するDLP製品側に代替機能がある

OSを更新できないMacを無期限に例外扱いすると、印刷制御の抜け道になりかねません。例外端末には利用者、用途、期限を設定することが重要です。

対応するDLPエージェントが導入されているか

最低限、次の項目を確認します。

  • DLPエージェントがmacOSに対応している
  • Mac版Edgeとのコネクタ連携に対応している
  • 必要なサービスやシステム拡張が正常に動作している
  • DLP管理サーバーとの通信が確立している
  • 対象のタグやルールがDLP側にも定義されている

Edgeのポリシー配布だけを先に進めるのではなく、DLPエージェント、管理サーバー、Edgeポリシーの3点を一つの構成として確認します。

OnPrintEnterpriseConnectorの設定項目

OnPrintEnterpriseConnectorでは、主に次のフィールドを使用します。(Microsoft Learn)

フィールド役割設計時のポイント
enableDLP分析を有効にするURLパターンとタグを指定機密情報を扱う業務サイトから設定する
disable分析対象から除外するURLパターンとタグを指定公開ページや誤検知が多いページを限定的に除外する
url_list対象となるページのURLパターンプリンター名や印刷先のURLではない
tags分析要求へ含めるタグDLP側のルールと一致させる
service_provider使用する分析サービスプロバイダーMicrosoftの例ではlocal_system_agent
block_until_verdict分析結果を待ってから処理を進めるか1では判定を待つ
default_action分析サービスとの通信に失敗した場合の動作blockならエラー時に拒否する

block_until_verdictの決め方

block_until_verdictを1にすると、EdgeはDLPエージェントから判定が返るまで待機します。

機密情報の印刷を確実に制御したい場合は1が基本候補です。一方、エージェントの応答速度や端末性能によっては、印刷開始までの待ち時間が利用者に影響します。

本番展開前に、通常時と高負荷時の両方で応答時間を測定してください。

default_actionの決め方

default_actionは、DLP分析サービスへ接続できない場合の動作を決めます。

設定方針値の例長所リスク
可用性優先allow障害時も業務を継続しやすいDLP判定なしで印刷される可能性がある
セキュリティ優先block障害時の情報流出を防ぎやすいエージェント障害や通信障害で印刷できなくなる

個人情報、設計情報、医療情報などを扱う端末では、blockによるフェイルクローズが適する場合があります。

一方、業務停止の影響が大きい環境では、いきなり全端末をblockにせず、監視や限定グループでの検証を経てから判断する方が安全です。

macOS向けplistの設定例

macOS版Edgeでは、基本設定キーとしてOnPrintEnterpriseConnectorを使用します。Microsoft公式のMac向け例では、配列の中に辞書形式でコネクタ設定を記述します。(Microsoft Learn)

次は、*.example.comをDLP分析の対象とし、public.example.comを除外する厳格寄りの構成例です。

<key>OnPrintEnterpriseConnector</key>
<array>
  <dict>
    <key>block_until_verdict</key>
    <integer>1</integer>

    <key>default_action</key>
    <string>block</string>

    <key>disable</key>
    <array>
      <dict>
        <key>tags</key>
        <array>
          <string>dlp</string>
        </array>
        <key>url_list</key>
        <array>
          <string>public.example.com</string>
        </array>
      </dict>
    </array>

    <key>enable</key>
    <array>
      <dict>
        <key>tags</key>
        <array>
          <string>dlp</string>
        </array>
        <key>url_list</key>
        <array>
          <string>*.example.com</string>
        </array>
      </dict>
    </array>

    <key>service_provider</key>
    <string>local_system_agent</string>
  </dict>
</array>

この例では、DLPエージェントの判定を待ち、エージェントとの通信でエラーが起きた場合も印刷を許可しない設計です。

実際に使用する際は、次の項目を自社環境に合わせて変更します。

  • url_listの対象ドメイン
  • 除外するサブドメイン
  • DLP製品側で使用するタグ
  • service_providerの指定
  • 判定を待つかどうか
  • 障害時に許可するかブロックするか

URLのワイルドカードやマッチ条件は、いきなり広い範囲へ適用せず、テスト用サイトで一致結果を確認してから本番ドメインへ展開します。

IntuneやJamfでMacへ配布する方法

Microsoft EdgeのmacOS向けポリシーは、com.microsoft.Edgeという基本設定ドメインを使用します。ファイルとして管理する場合の名前はcom.microsoft.Edge.plistです。

Microsoft Intuneでは、macOSを対象とするデバイス構成プロファイルを作成し、Preference file形式でplistを配布できます。基本設定ドメインにはcom.microsoft.Edgeを指定します。Jamfでは、plistをCustom Settingsペイロードとして配布できます。(Microsoft Learn)

IntuneへアップロードするplistまたはXMLについて、MicrosoftはXMLヘッダーや外側の<plist>、<dict>を除き、キーと値のペアだけを含めるよう案内しています。前述のコードは、その形式を意識した断片です。(Microsoft Learn)

安全に導入する手順

対象端末を棚卸しする

最初に、MacのOS、Edgeの更新チャネル、Edgeのバージョン、DLPエージェントのバージョンを一覧化します。

特に次の端末は分けて管理します。

  • macOS 12以前の端末
  • Extended Stableを使用している端末
  • DLPエージェントが未導入の端末
  • DLPエージェントの更新が止まっている端末
  • MDM管理外の端末

対象URLと例外URLを決める

最初からすべてのWebサイトを対象にすると、利用者への影響や誤検知の原因を特定しにくくなります。

まずは顧客情報、契約情報、人事情報などを扱う業務サイトに限定し、必要性が確認できた範囲から追加します。

テストグループへ配布する

情報システム部門やセキュリティ担当者のMacを含む、小規模なテストグループへ配布します。

テストでは、通常の印刷成功だけでなく、次の状況も確認します。

  • 対象URLから印刷した場合
  • 除外URLから印刷した場合
  • DLPエージェントを停止した場合
  • DLP管理サーバーへ接続できない場合
  • Edgeを起動したままポリシーを更新した場合
  • 物理プリンターやPDF出力など、組織で利用する出力経路を選んだ場合

Edgeでポリシーの適用状態を確認する

対象のMacで次を開きます。

edge://policy

一覧にOnPrintEnterpriseConnectorが表示され、エラーが出ていないことを確認します。ポリシーを配布した直後に表示されない場合は、ポリシーを再読み込みし、必要に応じてEdgeを再起動します。

edge://policyに値が表示されていても、DLPエージェントとの連携まで正常とは限りません。必ず実際の印刷操作による動作確認まで行ってください。

段階的に対象を拡大する

テストが完了したら、部署や業務単位で適用範囲を広げます。

一斉展開するよりも、次の順番で進めると問題を切り分けやすくなります。

  1. 情報システム・セキュリティ担当
  2. 機密情報を扱う少人数の部署
  3. 一般的な業務部門
  4. 全社対象端末

よくある失敗と対処方法

症状主な原因対処
ポリシーが表示されないEdgeが150以前Edge 151以降へ更新する
MacだけEdgeを更新できないmacOS 12以前macOS 13以降への更新可否を確認する
Extended Stable端末で動作しない対応メジャーバージョンへ到達していない実際のEdgeバージョンを確認する
ポリシーは表示されるが分析されないDLPエージェントが未導入または停止中エージェントと管理サーバーの状態を確認する
関係のないサイトまで対象になるurl_listの指定が広すぎる対象ドメインを細分化する
除外設定が効かないtagsやURLパターンが対応していないenableとdisableのタグを照合する
障害時に全員が印刷できないdefault_actionがblock障害時運用と復旧手順を準備する
Intuneへのアップロードでエラーになるplistの外側要素が残っているXMLヘッダーや外側の要素を除いて確認する

導入判断のポイント

今回のmacOS対応による効果が大きいのは、次のような組織です。

  • WindowsとMacが混在している
  • 既に対応するDLP製品を導入している
  • Edge for Businessを標準ブラウザーとしている
  • Webシステムからの印刷による情報持ち出しを管理したい
  • 個人情報や機密情報を扱うMac利用者がいる
  • OSごとに異なるDLPルールを運用する負担を減らしたい

一方、対応するDLPエージェントを使用していない組織では、OnPrintEnterpriseConnectorだけを設定しても目的を達成できません。まず現在のDLP製品、Macエージェントの対応状況、印刷経由の情報流出リスクを確認することが先です。

まずバージョンとDLPエージェントを確認する

Microsoft Edge 151では、OnPrintEnterpriseConnectorがmacOSに対応し、MacでもEdgeからの印刷操作をDLP分析へ連携できるようになりました。最低条件はEdge 151以降とmacOS 13以降です。さらに、対応する端末内DLPエージェントと追加構成が必要です。(Microsoft Learn)

管理者が最初に行うべきことは、対象MacのOSとEdgeバージョン、更新チャネル、DLPエージェントの対応状況を棚卸しすることです。そのうえで、対象URLと障害時の動作を決め、小規模なテストグループから段階的に配布してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次