Microsoft 365 Copilot and Copilot Studioを管理している組織にとって、2026年4月22日更新の「Microsoft documents Anthropic as a Microsoft Online Services subprocessor」は、単なるモデル追加の告知ではありません。ポイントは、Copilotで利用されるAnthropicモデルが、Microsoftのオンラインサービスにおけるサブプロセッサとして位置付けられ、管理方法・既定状態・地域別の扱いが変わることです。
結論から言うと、Microsoft 365管理者は「Anthropicモデルを使うかどうか」「誰に使わせるか」「EU/EFTA・英国・政府クラウド・Copilot Studio環境でどう制御するか」を早めに確認する必要があります。特に、商用クラウドでは既定で有効になる地域がある一方、EU/EFTAと英国では既定で無効、政府クラウドやソブリンクラウドでは利用不可とされているため、グローバル企業ではテナント単位ではなく、地域・部門・利用シナリオ単位で判断することが重要です。(Microsoft Learn)
Microsoft 365 Copilot and Copilot Studioで何が変わったのか
今回の更新で押さえるべき中心は、AnthropicがMicrosoft Online Servicesのサブプロセッサとして文書化されたことです。これにより、Microsoft 365 CopilotやCopilot StudioなどでAnthropicモデルを使う場合、従来のようにAnthropicの個別の商用条件やデータ処理契約に管理者がオプトインする形ではなく、MicrosoftのProduct Terms、Microsoft Data Protection Addendum、Enterprise Data Protectionの枠組みで扱われると説明されています。(Microsoft Learn)
実務上は、次のように理解すると分かりやすいです。
| 観点 | これまでの理解で注意が必要な点 | 2026年4月更新後に確認すべき点 |
|---|---|---|
| 契約・データ処理 | Anthropicの個別条件へのオプトインが前提だったケースがある | Microsoftのオンラインサービスにおけるサブプロセッサとして扱われる |
| 管理者設定 | 旧Anthropicトグルの有無を見ていた | 新しい「AI providers operating as Microsoft subprocessors」設定を確認する |
| 利用範囲 | モデル利用の可否だけを見がち | Microsoft 365 Copilot、Copilot Studio、Power Platform、Excel Agent Modeなど複数の体験に影響する |
| 地域対応 | 全テナントで同じ挙動と誤解しやすい | EU/EFTA、英国、政府クラウド、ソブリンクラウドでは既定状態や利用可否が異なる |
| アクセス制御 | 全社一括で有効・無効にしがち | ユーザーまたはMicrosoft Entra IDセキュリティグループ単位で制御できる |
特に重要なのは、これは「CopilotにClaudeが追加された」という単純な話ではない点です。管理者の視点では、AIモデルの選択肢が広がる一方で、データ境界、社内規程、利用者範囲、監査説明の準備が必要になります。
対象になる主なサービスと利用シナリオ
Microsoftの説明では、AnthropicモデルはMicrosoft 365 Copilot、Researcher、Copilot Studio、Power Platform、ExcelのAgent Mode、Word・Excel・PowerPointのエージェントなどで利用される可能性があるとされています。(Microsoft Learn)
管理者が見落としやすいのは、影響範囲がMicrosoft 365 Copilotのチャット画面だけに限られないことです。たとえば、次のような業務シナリオで関係します。
| 利用者 | 想定される影響 |
|---|---|
| Microsoft 365管理者 | テナントの既定状態、ユーザー割り当て、地域別の有効・無効を確認する必要がある |
| Copilot Studio作成者 | エージェント作成時に、どのAIモデルを使うかの選択が関係する |
| Power Platform管理者 | Power Platform管理センター側で外部LLM利用の環境設定を確認する必要がある |
| Word/Excel/PowerPoint利用者 | 対応アプリ内のCopilot体験でAnthropicモデルが使われる可能性がある |
| セキュリティ・法務・コンプライアンス担当 | サブプロセッサ、データ処理、EU Data Boundary、社内承認フローの確認が必要になる |
つまり、IT部門だけで完結する変更ではありません。生成AIの業務利用ルールを整備している企業では、情報システム、法務、セキュリティ、データ保護責任者、現場部門を含めて確認すべき更新です。
商用クラウドでは既定で有効になる地域がある
Microsoftは、商用クラウドの多くの顧客に対してAnthropicモデルを既定で有効にすると説明しています。ただし、EU/EFTAと英国は除外され、これらの地域では既定で無効です。(Microsoft Learn)
ここで重要なのは、「既定で有効」という表現をそのまま放置しないことです。企業によっては、AIモデルの利用に事前審査が必要だったり、第三者サブプロセッサの利用を社内台帳に登録する必要があったりします。既定で有効な地域にテナントがある場合は、実際に利用が始まる前に、社内ルールと一致しているかを確認するべきです。
管理者がまず確認すべき項目
| 確認項目 | 判断のポイント |
|---|---|
| テナントの地域 | EU/EFTA・英国か、それ以外の商用クラウドか |
| 現在の設定状態 | Anthropicが有効か無効か |
| 利用対象ユーザー | 全ユーザーか、特定ユーザー・グループか |
| 利用シナリオ | Microsoft 365 Copilotのみか、Copilot StudioやPower Platformも含むか |
| 社内承認 | 法務・セキュリティ・データ保護担当の確認が必要か |
| 利用者への説明 | モデル選択やUI表示について周知が必要か |
おすすめは、いきなり全社有効にするのではなく、Copilotを日常的に使う部門、データリスクが比較的低い業務、AI活用の責任者がいるチームから段階的に確認することです。
EU/EFTA・英国ではデータ境界の扱いに注意
EU/EFTAと英国の組織では、Anthropicモデルは既定で無効です。また、Microsoftは、Microsoft 365 CopilotやCopilot Studioなどで使われるAnthropicモデルについて、現時点ではEU Data Boundaryおよび該当する国別処理コミットメントから除外されると説明しています。(Microsoft Learn)
これは、グローバル企業にとって非常に重要です。たとえば、日本本社のテナントでは有効にできても、欧州子会社の業務データを扱う利用シナリオでは追加確認が必要になる可能性があります。
EU/EFTA・英国の管理者は、次のような判断を事前に行うとよいでしょう。
| 判断ポイント | 実務での見方 |
|---|---|
| 個人データの有無 | 従業員情報、顧客情報、契約情報を扱う業務では慎重に確認する |
| データ所在地要件 | EU Data Boundaryや社内のデータレジデンシーポリシーと整合するか確認する |
| 利用部門 | 法務、人事、財務、医療、公共系などは個別承認を検討する |
| 代替手段 | Anthropicモデルを使わず、既存のCopilot体験だけで要件を満たせるか確認する |
| 説明責任 | 監査時に「誰が、なぜ、有効化したか」を説明できる記録を残す |
Microsoftは、EU/EFTA・英国向けにMicrosoft 365アプリ内のAnthropicモデル利用を管理する設定も説明しています。この設定はWord、Excel、PowerPointのCopilot体験に関係し、グローバルなAnthropicサブプロセッサ設定とは別の位置付けとされています。(Microsoft Learn)
政府クラウド・ソブリンクラウドでは利用不可
政府機関や規制の厳しい業界で特に注意すべき点として、AnthropicモデルはGCC、GCC High、DoDなどの政府クラウドでは現在利用できないとされています。Microsoftの説明では、FedRAMP認証がまだないことが理由として示されています。また、その他のソブリンクラウドでも利用できず、該当環境では管理トグル自体が表示されないとされています。(Microsoft Learn)
そのため、政府クラウドを使っている組織が「Microsoft 365 CopilotでAnthropicモデルを使えるようになった」と一般向け情報だけを見て判断するのは危険です。管理センターに設定が表示されない場合、権限不足ではなく、クラウド種別による対象外の可能性があります。
管理センターで確認すべき設定
Anthropicモデルの利用可否は、Microsoft 365管理センターのCopilot設定から確認します。Microsoftの手順では、Microsoft 365 admin centerで「Copilot」から設定に進み、「AI providers operating as Microsoft subprocessors」でAnthropicを選択・保存する流れが示されています。既定でオフの地域では、グローバル管理者が明示的にオプトインする必要があります。(Microsoft Learn)
実務では、次の順番で確認すると混乱しにくくなります。
| 手順 | 作業内容 | 注意点 |
|---|---|---|
| 1 | Microsoft 365管理センターでCopilot設定を開く | 必要な管理者ロールでサインインする |
| 2 | 「AI providers operating as Microsoft subprocessors」を確認する | 表示されない場合は地域・クラウド種別・展開状況を確認する |
| 3 | Anthropicの状態を確認する | On/Offだけでなく、対象ユーザーも確認する |
| 4 | ユーザーまたはグループを割り当てる | いきなり全社展開せず、検証グループから始める |
| 5 | Copilot StudioやPower Platform側の設定を確認する | Microsoft 365側で有効でも、環境側の制御が別に存在する |
| 6 | 変更履歴と判断理由を記録する | 監査・問い合わせ対応に備える |
変更作業を行う前に、スクリーンショットや変更前の設定値を記録しておくと、後から「いつ、誰に、どの範囲で有効化したか」を説明しやすくなります。
ユーザー・グループ単位の制御が重要になる
Anthropicモデルの利用は、特定のユーザーまたはMicrosoft Entra IDセキュリティグループに割り当てて制御できます。Microsoftは、AIプロバイダーへのアクセスを個別ユーザー、セキュリティグループ、ネストされたセキュリティグループに割り当てられると説明しており、制限された場合は指定されたユーザーのみが該当プロバイダーに依存するCopilot機能を利用できます。(Microsoft Learn)
この機能は、AIガバナンスの観点で非常に実用的です。たとえば、次のような段階展開ができます。
| 展開フェーズ | 対象例 | 目的 |
|---|---|---|
| 検証 | 情報システム、AI推進チーム、セキュリティ担当 | 挙動、ログ、社内ルールとの整合性を確認する |
| 限定展開 | マーケティング、営業企画、ナレッジ管理部門 | 文書生成・要約・調査支援で効果を検証する |
| 条件付き展開 | 機密データを扱わない一般部門 | 利用ガイドラインを守れる範囲で拡大する |
| 保留 | 法務、人事、財務、規制対象部門 | データ処理・監査要件を確認するまで利用を控える |
注意したいのは、ユーザーが「モデルを選んだつもりがない」状態でも、特定のCopilot機能やエージェントがAIプロバイダーに依存する可能性がある点です。管理者は、単にモデルの名称を周知するだけでなく、「どの業務で使ってよいか」「入力してはいけない情報は何か」をセットで案内する必要があります。
Copilot StudioとPower Platformでは追加設定を確認する
Copilot StudioやPower Platformを使っている組織では、Microsoft 365管理センターだけでなく、Power Platform管理センター側の設定も確認する必要があります。Microsoftは、Microsoft 365管理センターでAnthropicモデルへのアクセスが許可された後、Power Platform管理センターで「Enable External Models」設定または環境グループルールによって外部モデルの利用を制御できると説明しています。(Microsoft)
Copilot Studioで特に注意すべきなのは、作成者がエージェントの目的に合わせてモデルを選ぶ場面です。業務エージェントは一度作成されると、現場で継続的に利用されます。最初の設定ミスが、そのまま長期的なガバナンスリスクになることがあります。
Copilot Studio管理で確認したいポイント
| 確認項目 | 具体的なチェック内容 |
|---|---|
| 環境ごとの設定 | 開発、検証、本番環境で外部モデル利用の設定が分かれているか |
| 環境グループ | 複数環境に同じルールを適用する場合、意図せず本番に反映されないか |
| エージェントの用途 | 顧客情報、社内機密、規制対象データを扱うエージェントではないか |
| 作成者の権限 | 誰がモデルを選択・変更できるか明確になっているか |
| 公開前レビュー | モデル、データソース、利用部門、想定入力を確認しているか |
また、Power Platform向けのMicrosoftドキュメントでは、Copilot Studio内のAnthropicモデルはEU Data Boundaryコミットメントから除外され、FedRAMPが達成されていないこと、PCI DSSがAnthropicモデルを使うCopilot Studio内では適用されないことも説明されています。決済カード情報を保存・処理・送信する用途では使わないよう明記されているため、該当業務では特に注意が必要です。(Microsoft)
旧Anthropicトグルは非推奨になっている
今回の更新では、従来のAnthropic管理トグルが非推奨になり、新しいサブプロセッサ管理トグルに置き換わる点も重要です。Microsoftの説明では、2025年12月8日に新しい管理者トグルがMicrosoft 365管理センターに表示され、2026年1月7日にAnthropicがMicrosoftサブプロセッサとして有効化される流れが示されています。(Microsoft Learn)
特に、以前のAnthropicトグルにオプトインしていたEU/EFTA・英国の組織は、新しい設定では既定でオフになり、利用するには改めてオプトインが必要とされています。(Microsoft Learn)
管理者がやりがちな失敗は、過去に一度承認した設定をそのまま有効なものとして扱うことです。今回のように管理トグルの位置付けが変わる場合、過去の承認記録、現在の管理センター設定、実際の利用可否が一致しているとは限りません。
管理者・ITチームが取るべき実務対応
今回の更新に対して、Microsoft 365 adminsやworkplace IT teamsが取るべき対応は、単に「有効化する」「無効化する」の二択ではありません。安全に運用するには、次の順番で進めるのが現実的です。
現在の設定を棚卸しする
まず、Microsoft 365管理センターでAnthropicのサブプロセッサ設定を確認します。あわせて、Copilot Studio、Power Platform、Word/Excel/PowerPointのCopilot体験でAnthropicモデルが関係する可能性があるかを整理します。
確認時は、次の情報を記録しておくと後の説明が楽になります。
| 記録項目 | 記録例 |
|---|---|
| 確認日 | 2026年4月28日 |
| 確認者 | Microsoft 365管理者名 |
| テナント地域 | 日本、EU、英国など |
| Anthropic設定 | 有効、無効、特定グループのみ |
| 対象グループ | AI検証チーム、営業企画部など |
| 関連サービス | Microsoft 365 Copilot、Copilot Studio、Power Platform |
| 判断理由 | 検証目的、社内承認待ち、地域要件への配慮など |
利用可否の判断基準を決める
次に、どの業務でAnthropicモデルを使ってよいかを決めます。おすすめは、業務データのリスクで分類する方法です。
| 業務データの種類 | 利用判断の目安 |
|---|---|
| 公開情報、一般的な社内文書 | 検証対象にしやすい |
| 顧客名を含む営業資料 | 部門ルールとデータ保護方針を確認してから判断 |
| 人事評価、給与、懲戒情報 | 原則として慎重に扱い、個別承認を検討 |
| 契約書、M&A、未公開財務情報 | 法務・セキュリティ確認を必須にする |
| 決済カード情報 | Copilot StudioでAnthropicモデルを使う用途では避けるべき |
「便利そうだから使う」ではなく、「この業務では、どのデータが入力され、どの管理設定で保護され、誰が責任を持つのか」を先に決めることが重要です。
検証グループから始める
いきなり全社展開すると、問い合わせ対応やポリシー違反の検知が追いつかないことがあります。最初は、Microsoft Entra IDのセキュリティグループを使い、検証メンバーだけに割り当てるのが安全です。
検証では、次の観点を確認します。
| 検証観点 | 確認内容 |
|---|---|
| UI表示 | ユーザーがAnthropicモデル利用を認識できるか |
| 業務効果 | 要約、文書生成、調査、エージェント応答で改善があるか |
| 禁止入力 | 機密情報や個人情報の入力を避ける運用ができるか |
| 管理ログ | 監査や問い合わせ対応に必要な情報を追えるか |
| サポート負荷 | ヘルプデスクにどのような質問が来るか |
利用者向けガイドラインを更新する
管理者設定だけでは不十分です。利用者は、Anthropicがサブプロセッサかどうかよりも、「自分は何を入力してよいのか」「どの機能を使ってよいのか」を知りたいからです。
社内ガイドラインには、少なくとも次の内容を入れると実用的です。
| ガイドライン項目 | 書き方の例 |
|---|---|
| 利用可能な業務 | 公開資料の要約、一般的な文案作成、会議準備など |
| 禁止・注意データ | 未公開財務情報、個人評価、顧客の機微情報など |
| モデル選択 | 利用画面でモデル表示がある場合は確認してから使う |
| Copilot Studio | エージェント作成前に用途とデータソースを申請する |
| 問い合わせ先 | 情報システム部門、AI推進窓口、セキュリティ担当など |
Business usersが知っておくべきこと
一般の業務ユーザーにとって、今回の更新は「Copilotで使えるAIモデルの選択肢が増える可能性がある」と捉えると分かりやすいでしょう。ただし、利用可否は組織の管理者設定に依存します。
ユーザー側で意識したいのは、次の3点です。
| ユーザーが確認すべきこと | 理由 |
|---|---|
| 画面上のモデル表示や注意表示を見る | どのモデルが使われているか分かる場合がある |
| 社内ルールに従う | 生成AIに入力できる情報は会社ごとに異なる |
| 使えない機能を自己判断で回避しない | 管理者が意図的に無効化している可能性がある |
特に、Copilot Studioで作られた社内エージェントを使う場合、ユーザーは背後のモデルを意識しないことがあります。エージェントの説明欄や社内案内に、利用できるデータ範囲が明記されているか確認しましょう。
よくある疑問
Anthropicがサブプロセッサになると、データはAnthropicに自由に使われるのか
Microsoftの説明では、AnthropicはMicrosoftの監督下で契約上の保護措置や技術的・組織的措置のもとで運用され、Microsoft Product TermsやDPAが適用されるとされています。(Microsoft Learn)
ただし、これだけで全業務に無条件で使ってよいという意味ではありません。組織のデータ分類、地域要件、業界規制、社内ポリシーに照らして判断する必要があります。
何もしないと自動的に有効になるのか
多くの商用クラウド顧客では既定で有効になるとされていますが、EU/EFTAと英国では既定で無効です。また、政府クラウドやソブリンクラウドでは利用できません。(Microsoft Learn)
そのため、「何もしない場合の状態」はテナントの地域やクラウド種別によって異なります。管理者は必ずMicrosoft 365管理センターで実際の状態を確認してください。
Copilot Studioだけ無効にできるのか
Copilot StudioやPower Platformでは、Microsoft 365管理センターでの許可に加えて、Power Platform管理センターの環境設定や環境グループルールで外部モデル利用を制御できます。(Microsoft)
つまり、全社のサブプロセッサ設定と、Power Platform環境ごとの運用設定を組み合わせて管理する形になります。
EU Data Boundaryを重視する企業はどうすべきか
Anthropicモデルは、Microsoftの説明上、現時点ではEU Data Boundaryや該当する国別処理コミットメントから除外されています。EU/EFTA・英国の企業、または欧州の個人データを扱うグローバル企業は、既定設定だけでなく、対象業務とデータの種類を確認してから判断するべきです。(Microsoft Learn)
まず行うべき次のアクション
今回の「Microsoft documents Anthropic as a Microsoft Online Services subprocessor」の更新は、AIモデル選択の自由度を高める一方で、管理者に明確な確認作業を求める内容です。Microsoft 365 Copilot and Copilot Studioを利用している組織は、次の順番で対応すると安全です。
まず、Microsoft 365管理センターでAnthropicのサブプロセッサ設定を確認します。次に、EU/EFTA・英国・政府クラウド・ソブリンクラウドに該当する環境がないかを確認します。そのうえで、Microsoft Entra IDセキュリティグループを使って検証対象を限定し、Copilot StudioやPower Platformの環境設定まで含めて管理します。
最後に、利用者向けの生成AIガイドラインを更新してください。設定だけを変えても、現場が「何を入力してよいか」を理解していなければ、AI活用は定着しません。管理者は、モデルの有効化より先に、利用範囲・禁止データ・問い合わせ先を明確にすることが、今回の更新を安全に活用する近道です。

コメント