Microsoft 365 CopilotのCopilot Control System Security and Governance更新ポイント|管理者が確認すべき設定と影響範囲

Microsoft 365 Copilot の「Copilot Control System Security and Governance」は、Copilot やエージェントを安全に展開するためのセキュリティ・ガバナンス設計です。結論から言うと、管理者が優先すべきなのは「新しい機能をオンにすること」ではなく、SharePoint や OneDrive の過剰共有、秘密度ラベル、DLP、監査ログ、保持ポリシー、eDiscovery、エージェント利用の統制を順番に整えることです。

公式情報で確認できる範囲では、この「Copilot Control System Security and Governance」自体に強制的な移行期限や既存設定の廃止期限は示されていません。したがって、対応の基準は「いつまでに移行するか」よりも、「Copilot のライセンス展開前」「利用部門の拡大前」「Copilot Studio で作成したエージェントの公開前」に、データとAI利用の統制をどこまで整えるかです。なお、Microsoft Learn の該当ページは、ページ表示および GitHub 上のメタデータでは 2026年2月25日更新と確認できます。2026年6月26日時点の社内確認や展開判断で参照する場合も、実装時は公式ページ本文と管理センター上の表示を優先してください。(Microsoft Learn)

目次

Microsoft 365 Copilot の「Copilot Control System Security and Governance」とは

Copilot Control System は、Microsoft 365 Copilot とエージェントを安全に管理・測定するための統合的なコントロール体系です。Microsoft はこの仕組みを、主に次の3つの柱で整理しています。

柱目的管理者が見るべき観点
Security and governanceデータ、AI利用、コンプライアンスを守る過剰共有、DLP、監査、保持、eDiscovery
Management controlsCopilot とエージェントの展開を管理するライセンス、エージェントライフサイクル、カスタマイズ
Measurement and reporting利用状況と業務効果を可視化する導入率、生産性、ROI、利用レポート

今回の中心である Security and governance は、その中でも「Copilot が何を参照できるか」「AI利用をどこまで監査できるか」「法務・コンプライアンス対応に耐えられるか」を扱う領域です。Microsoft Learn では、対象として Microsoft 365 Copilot、Copilot Chat、Microsoft 365 の事前構築済みエージェント、Copilot Studio で作成して Microsoft 365 チャネルに公開するエージェントが挙げられています。(Microsoft Learn)

更新ポイントは「Copilotを止める」ではなく「参照してよいデータを整える」こと

Microsoft 365 Copilot は、ユーザーがアクセス権を持つ Microsoft 365 データをもとに回答を生成します。そのため、Copilot 導入時に問題になりやすいのは、Copilot そのものの設定よりも、既存の SharePoint サイト、OneDrive、Teams、Exchange、ファイル共有の権限設計です。

たとえば、全社共有になっている SharePoint サイトに人事評価資料や未公開の経営資料が置かれている場合、ユーザーが従来からアクセス可能な状態であれば、Copilot もその情報を回答に反映する可能性があります。これは「Copilot が権限を破る」という話ではなく、もともとの権限管理の甘さが AI によって見えやすくなる、という問題です。

そのため、Copilot Control System Security and Governance の実務上のポイントは、次の4つに集約できます。

優先度確認すべき領域具体的な対応
高SharePoint / OneDrive の過剰共有Data access governance レポート、サイトアクセスレビュー、不要な全社共有の削除
高機密情報の保護秘密度ラベル、DLP、ファイル単位の暗号化、サイトラベル
中AI利用の監査Purview Audit、eDiscovery、Copilot のプロンプト・応答・参照ファイルの確認
中エージェントの統制Copilot Studio エージェントの公開範囲、データソース、所有者、レビュー手順の整備

Microsoft は、SharePoint Advanced Management と Microsoft Purview を使って過剰共有リスクを評価し、必要に応じて修正することを推奨しています。また、不要なコンテンツのアーカイブや削除は、Copilot とエージェントの回答品質を高める観点でも重要です。(Microsoft Learn)

影響範囲:対象になるサービスと管理者の確認ポイント

Copilot Control System Security and Governance の影響は、Copilot ライセンスを持つユーザーだけに閉じません。データの所有者、SharePoint 管理者、セキュリティ担当、コンプライアンス担当、Copilot Studio でエージェントを作成する部門にも関係します。

対象影響の内容管理者が確認すべきこと
Microsoft 365 CopilotWord、Excel、PowerPoint、Outlook、Teams などで組織データを利用ライセンス付与前に対象ユーザーとアクセス権を確認する
Microsoft 365 Copilot Chat業務データやWeb情報を使ったチャット利用Web検索、プロンプト、応答、機密情報の扱いを整理する
SharePoint / OneDriveCopilot が参照する主要なファイル保管場所全社共有、匿名リンク、所有者不在サイト、古いファイルを点検する
Teams会議録、チャット、録画、トランスクリプトが関係保持・削除ポリシーと監査要件を確認する
Microsoft PurviewDLP、秘密度ラベル、監査、eDiscovery、保持を担当Copilot 用の監査・調査・保護ルールを整備する
Copilot Studio のエージェント独自エージェントが Microsoft 365 チャネルに公開されるデータソース、所有者、公開範囲、廃止手順を定義する

特にグローバル企業では、国や地域ごとに個人情報、労務情報、金融情報、医療情報などの扱いが異なります。日本本社のルールだけで統一するのではなく、各リージョンの法務・コンプライアンス要件に合わせて、保持期間、監査ログ、アクセスレビューの基準を調整する必要があります。

Foundational と Optimized の違い

Microsoft Learn では、Security and Governance のコントロールを「Foundational」と「Optimized」に分けて説明しています。Foundational は基本的なセキュリティ・ガバナンスの土台、Optimized はより高度な自動化、検知、調査、リスク対応の領域と考えると理解しやすくなります。(Microsoft Learn)

区分主な利用機能想定される用途
FoundationalMicrosoft 365 admin center、SharePoint Advanced Management、Microsoft Purview の基本機能過剰共有の検出、サイトレビュー、秘密度ラベル、監査、保持、eDiscovery
OptimizedMicrosoft Purview の高度な機能、Defender for Cloud Apps などDSPM for AI、DLP for Copilot、Insider Risk Management、Adaptive Protection、Communication Compliance

実務では、まず Foundational の範囲で「危険な共有を減らす」「ログを取る」「保持・削除方針を決める」ことが先です。そのうえで、機密情報を多く扱う部門や、Copilot Studio で独自エージェントを多数展開する組織では、Optimized の機能を使って検知・自動適用・調査を強化します。

関連するライセンス比較ページでは、SharePoint Advanced Management は Microsoft 365 Copilot ライセンスに含まれると説明されています。ただし、利用できる機能は契約、テナント、管理センターのロール、地域、リリース状況で変わる場合があるため、実際の設定前に自社テナントで確認してください。(Microsoft Learn)

管理者が確認すべき設定変更

SharePoint と OneDrive の過剰共有を洗い出す

最初に確認すべきなのは、Copilot の設定画面ではなく SharePoint と OneDrive の共有状態です。特に、次のような状態は優先的に見直す必要があります。

  • 全社員がアクセスできるサイトに機密ファイルがある
  • Anyone リンクや広範囲の共有リンクが残っている
  • サイト所有者が不明、または退職者のままになっている
  • 長期間更新されていないサイトに重要情報が残っている
  • 権限継承が壊れ、フォルダー単位で例外権限が増えている

Microsoft は、SharePoint Advanced Management の Data access governance レポートやサイトアクセスレビューを使い、過剰共有されたサイトを特定して所有者にレビューを依頼できると説明しています。また、修正中の一時対策として、Restricted Content Discovery や Restricted Access Control を使って、Copilot やエージェントからの発見・参照を制限する選択肢も示されています。(Microsoft Learn)

ただし、一時的な制限を入れただけで終わらせるのは危険です。最終的には、共有リンクの削除、グループの見直し、所有者の再設定、不要サイトのアーカイブまたは削除まで進める必要があります。

秘密度ラベルと DLP を Copilot 前提で見直す

Copilot 導入後は、秘密度ラベルと DLP の重要性がさらに高まります。これまでは「ファイルを外部送信しない」「ダウンロードを制限する」という観点が中心だった組織でも、今後は「Copilot やエージェントがそのデータを処理してよいか」という観点が必要です。

確認すべき代表的な設定は次のとおりです。

設定確認ポイント
秘密度ラベル人事、財務、法務、開発、経営資料などに適切なラベルが付いているか
サイトラベルSharePoint サイトや Teams チーム単位で機密度を表現できているか
DLP特定の機密ファイルやメールを Copilot の処理対象から除外する必要があるか
自動ラベル付け手動運用だけに依存せず、機密情報の検出と保護を自動化できるか
ラベル継承Copilot やエージェントが作成した応答・文書に保護を引き継げるか

Microsoft Learn では、秘密度ラベルによるファイルレベルの保護、Copilot とエージェントの応答や作成文書へのラベル継承、DLP for Microsoft 365 Copilot and agents による特定の機密ファイルの処理制限が説明されています。(Microsoft Learn)

監査ログ、保持、eDiscovery を先に決める

Copilot の利用が広がると、「誰が、どのようなプロンプトを入力し、どの情報を参照して、どのような回答を得たのか」を後から確認したい場面が増えます。情報漏えい調査、内部不正調査、訴訟対応、監査対応では、Copilot のプロンプトや応答も調査対象になり得ます。

管理者は、少なくとも次の3点を導入前に決めておくべきです。

項目決めるべきこと
AuditCopilot とエージェントの利用ログを誰が、どの頻度で確認するか
RetentionCopilot の対話履歴、Teams 会議録、トランスクリプトをどの期間保持・削除するか
eDiscovery法務・監査・内部調査で Copilot のプロンプトや応答を検索・保全する手順をどうするか

Microsoft Learn では、Purview Audit による Copilot と AI アプリケーションの監査、Data Lifecycle Management による Copilot・エージェントの対話や Teams 会議録・トランスクリプトの保持、eDiscovery によるプロンプト・応答の保全や検索が説明されています。(Microsoft Learn)

AIセキュリティは「組み込み保護」と「運用監視」を分けて考える

Copilot には、プロンプトインジェクション対策、有害コンテンツ対策、保護対象コンテンツの検出などの組み込み保護があります。ただし、それだけで企業のAIリスク管理が完了するわけではありません。(Microsoft Learn)

実務では、次のように役割を分けて考えると整理しやすくなります。

領域役割
組み込み保護プロンプトインジェクションや有害コンテンツなど、AI特有の攻撃・不適切利用への基本対策
Purview eDiscoveryプロンプト、応答、参照ファイルを調査・エクスポートする
DSPM for AIAI利用に関係するデータ露出や機密情報参照を可視化する
Insider Risk Management通常と異なる利用行動やリスクの高いユーザー行動を検知する
Adaptive Protectionリスクの高いユーザーに対して、より厳しい保護ポリシーを適用する

特に重要なのは、AIセキュリティを「攻撃対策」だけで見ないことです。実際には、過剰共有されたファイルをユーザーが意図せず要約してしまう、機密データを含むプロンプトを入力してしまう、社内規程に反する使い方をする、といった内部利用上のリスクも管理対象になります。

移行期限はあるのか

公式情報で確認できる範囲では、Copilot Control System Security and Governance について、特定日までの強制移行や既存機能の廃止期限は示されていません。つまり、管理者が見るべきなのは「締切日」ではなく「展開フェーズ」です。

フェーズ実施すべき対応
Copilot ライセンス付与前対象ユーザー、対象部門、管理者ロール、監査担当を決める
パイロット開始前SharePoint / OneDrive の過剰共有、所有者不在サイト、機密ファイルを確認する
本番展開前秘密度ラベル、DLP、保持、監査、eDiscovery の最低限のルールを整える
利用部門拡大前DSPM for AI、Insider Risk Management、Activity Explorer などでリスクを継続監視する
エージェント公開前エージェントの所有者、データソース、公開範囲、停止・廃止手順を文書化する

特に避けたいのは、ライセンスだけを先に配布し、データ棚卸しと監査設計を後回しにする進め方です。Copilot の効果測定や利用促進を急ぐ場合でも、最初のパイロット対象は、機密度が低く、データ所有者が明確で、アクセス権を整理しやすい部門から始めるのが安全です。

実務で使える対応手順

Copilot Control System Security and Governance を実装する際は、次の順番で進めると失敗しにくくなります。

手順作業完了の目安
1Copilot 利用対象者と対象データを決める部門、ユーザー、利用シナリオ、管理者が一覧化されている
2SharePoint / OneDrive の高リスクサイトを洗い出す全社共有、匿名リンク、所有者不在、機密情報を含むサイトが特定されている
3一時的な Copilot 参照制限を入れる修正中の高リスクサイトが Copilot から不用意に参照されない
4権限と共有リンクを修正する不要な共有、過剰なグループ、壊れた権限継承が整理されている
5秘密度ラベルと DLP を設定する機密ファイルやプロンプトに対する保護ルールが明文化されている
6監査・保持・eDiscovery を整備するCopilot の対話や生成物を調査・保全できる
7エージェント公開ルールを作る所有者、公開範囲、データソース、レビュー、廃止手順が決まっている
8レポートを定期確認するPurview、SharePoint、Copilot 関連レポートを定例で確認している

Microsoft の「secure and governed foundation」関連ドキュメントでも、過剰共有の修正、ガードレールの設定、規制対応、データ衛生の継続的な改善という流れで Copilot の準備を進める考え方が示されています。(Microsoft Learn)

失敗しやすいポイント

Copilot Control System Security and Governance でよくある失敗は、機能不足ではなく運用設計の不足です。

  • ライセンス配布を先行し、SharePoint の過剰共有を後回しにする
  • 秘密度ラベルを作っただけで、実際のファイルやサイトに適用されていない
  • DLP をメールや外部共有向けのままにして、Copilot やプロンプト処理の観点で見直していない
  • 監査ログを取っているが、誰がいつ確認するか決まっていない
  • Copilot Studio のエージェントを部門任せにし、データソースや公開範囲を中央で把握していない
  • 保持期間と削除ポリシーが未整理で、法務調査時に Copilot の対話を扱えない

特に、エージェントは通常のアプリよりも「誰の代わりに、どのデータを使い、どこまで実行できるのか」が見えにくくなりがちです。公開前レビューでは、機能説明だけでなく、データソース、権限、ログ、停止手順を確認項目に入れるべきです。

管理者向けチェックリスト

最後に、Microsoft 365 Copilot の導入・拡大前に確認すべき項目を整理します。

確認項目OKの目安
Copilot の利用対象者が明確か部門・ユーザー・ライセンス付与基準が決まっている
高リスクな SharePoint サイトを把握しているか過剰共有、所有者不在、匿名リンク、古いサイトを一覧化している
修正中のサイトに一時保護を入れているかRestricted Content Discovery や Restricted Access Control の利用可否を判断している
秘密度ラベルが実データに適用されているか人事、財務、法務、経営、開発などの重要データにラベルが付いている
DLP を Copilot 前提で見直しているか機密ファイル、メール、プロンプト、エージェント処理の制御方針がある
Copilot の監査ログを確認できるかPurview Audit や関連レポートを確認する担当者が決まっている
eDiscovery の対象に Copilot を含めているかプロンプト、応答、生成コンテンツを調査・保全する手順がある
エージェントの公開ルールがあるか所有者、公開範囲、データソース、廃止手順が定義されている
グローバル拠点の要件を確認しているか地域ごとの個人情報・規制・保持要件を反映している

Microsoft 365 Copilot の「Copilot Control System Security and Governance」は、単体の新機能というより、Copilot とエージェントを企業利用に耐える形で展開するための管理フレームワークです。最初に取り組むべきことは、Copilot の利用をむやみに制限することではありません。既存データの権限を整理し、秘密度ラベルと DLP を整え、監査・保持・eDiscovery の運用を決め、エージェント公開前のレビュー体制を作ることです。

移行期限が明示されていないからといって、対応を先送りにするのは危険です。Copilot の利用部門が増えるほど、後から権限やデータを整理する負担は大きくなります。まずは高リスクな SharePoint サイトの棚卸しから始め、パイロット、本番展開、エージェント公開の各段階で、必要なセキュリティとガバナンスを積み上げていきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次