Microsoft 365 Copilot Chat API Overview (Preview) の更新ポイントと管理者が確認すべきこと

Microsoft 365 Copilot Chat API Overview (Preview) は、Microsoft 365 Copilot との会話をアプリケーションから開始・継続できるようにするプレビューAPIです。結論から言うと、既存の社内ポータル、業務アプリ、カスタムエージェントに「Microsoft 365 Copilot の会話機能」を組み込みたい開発者・管理者向けの変更です。ただし、現時点では /beta APIであり、本番利用前提で移行期限が設定された機能ではありません。ライセンス、権限、Web検索の扱い、SharePoint/OneDriveデータのアクセス範囲を確認したうえで、検証環境から段階的に評価するのが現実的です。

2026年7月2日に更新された公式ドキュメントでは、Microsoft 365 Copilot Chat API が、Microsoft 365 Copilot とのマルチターン会話をプログラムから実行し、エンタープライズ検索グラウンディングとWeb検索グラウンディングを利用できるAPIとして整理されています。独自のRAG基盤をすべて自前で作るのではなく、Microsoft 365 の権限・検索・コンプライアンス境界を保ったまま、Copilot の回答生成機能を業務アプリに渡せる点が重要です。 (Microsoft Learn)

目次

Microsoft 365 Copilot Chat API Overview (Preview) の更新ポイント

Microsoft 365 Copilot Chat API Overview (Preview) の要点は、Microsoft 365 Copilot を「画面上のチャット」だけでなく、API経由で業務システムに組み込める方向性が明確になったことです。

たとえば、次のような利用シーンが考えられます。

  • 社内ポータルに「自分がアクセスできる会議・メール・ドキュメントをもとに回答する検索窓」を作る
  • ヘルプデスクアプリから、ユーザーのMicrosoft 365上の情報を踏まえて一次回答を生成する
  • 営業支援システムで、SharePoint上の提案書やTeams会議情報をもとに次のアクションを整理する
  • 独自エージェントからMicrosoft 365 Copilotに会話を引き継ぎ、社内データに基づく回答を得る

重要なのは、このAPIが「汎用LLMのAPI」ではなく、Microsoft 365 Copilotの文脈を使うAPIである点です。Microsoft 365内の権限モデルを尊重し、ユーザーがアクセスできる情報をもとに回答を生成するため、通常の外部AI APIに社内データを丸ごと渡す設計とは考え方が異なります。公式ドキュメントでも、データソースの権限やコンプライアンス設定を維持しながら利用できることが説明されています。 (Microsoft Learn)

何ができるAPIなのか

Microsoft 365 Copilot Chat API では、大きく分けて「会話の作成」と「会話の継続」ができます。会話を作成すると会話IDが返り、そのIDを使って同期応答またはストリーミング応答で会話を続けます。

項目内容実務での見方
会話の開始POST /beta/copilot/conversations で会話を作成アプリ側でユーザーごとの会話セッションを管理する
同期応答/chat エンドポイントで完全な応答を一括取得バッチ処理、管理画面、単発問い合わせに向く
ストリーミング応答/chatOverStream でSSE形式の応答を受信チャットUIのように逐次表示したい場合に向く
グラウンディングエンタープライズ検索とWeb検索を利用社内情報と最新Web情報の両方を使える
追加コンテキストOneDrive/SharePointファイルや追加テキストを指定可能特定文書の要約、比較、確認に向く

同期応答は、1回のリクエストに対して完全な回答を返す方式です。一方、ストリーミング応答はServer-Sent Events、つまりSSEで段階的に結果を返す方式です。UI上で「生成中の文章を順次表示する」体験を作るならストリーミング、ワークフロー処理やログ保存を重視するなら同期応答が扱いやすくなります。なお、公式ドキュメントではGraph Explorerがストリーミング会話をサポートしないことも明記されています。 (Microsoft Learn)

既存のMicrosoft 365 Copilot利用企業への影響範囲

この更新は、すべてのMicrosoft 365 Copilot利用企業に即時の設定変更を求めるものではありません。影響が大きいのは、Microsoft 365 Copilotを業務アプリ、社内ポータル、カスタムエージェント、生成AI基盤に組み込もうとしている組織です。

特に確認すべき対象は次の部門です。

対象確認すべきこと
Microsoft 365管理者Copilotライセンス、Web検索ポリシー、SharePoint検索設定、DLP設定
Entra ID管理者アプリ登録、委任権限、管理者同意、条件付きアクセス
セキュリティ担当過剰共有、機密情報、外部Web検索、監査ログ、データ保持
開発者/beta APIであること、同期/ストリーミング設計、エラー処理、会話ID管理
業務部門どの業務プロセスに組み込むか、回答の確認責任を誰が持つか

APIそのものは便利ですが、導入判断では「Copilotを呼び出せるか」よりも「誰の権限で、どの情報を根拠に、どの業務判断に使うか」を先に整理する必要があります。特にSharePointの閲覧権限が広すぎる組織では、API化によって情報探索が容易になり、意図しない情報露出リスクが表面化しやすくなります。

ライセンスと利用条件

Microsoft 365 Copilot Chat API は、Microsoft 365 Copilot アドオンライセンスを持つユーザー向けに追加費用なしで利用できるとされています。一方、Microsoft 365 Copilot アドオンライセンスを持たないユーザーは、現時点ではサポート対象外です。 (Microsoft Learn)

ここで注意したいのは、「APIを呼ぶアプリにライセンスがあればよい」という話ではないことです。APIは委任権限を前提としており、実際に会話するユーザー側のMicrosoft 365 Copilotライセンスが重要になります。部門ポータルに組み込む場合でも、利用者ごとのライセンス割り当て状況を確認しておかないと、一部ユーザーだけ利用できないという運用トラブルにつながります。

また、プレビュー版の利用規約では、プレビューは現状有姿で提供され、SLAに含まれない可能性があること、最終版または商用版としてリリースされない可能性があることも示されています。基幹業務に直結するシステムへ組み込む場合は、正式提供後の仕様変更に備えた設計が必要です。 (Microsoft Learn)

権限設計で確認すべきポイント

Microsoft 365 Copilot Chat API の権限は、2026年7月時点の公式ドキュメントでは、職場または学校アカウントの委任権限のみが示されています。個人のMicrosoftアカウントやアプリケーション権限はサポートされていません。会話作成APIのドキュメントでは、必要なMicrosoft Graph権限として、Sites.Read.All、Mail.Read、People.Read.All、OnlineMeetingTranscript.Read.All、Chat.Read、ChannelMessage.Read.All、ExternalItem.Read.All が挙げられています。 (Microsoft Learn)

確認項目実務上の注意点
委任権限のみユーザーのサインインと同意を前提に設計する
アプリケーション権限なしバックグラウンドで全ユーザー分を一括処理する用途には向かない
広い読み取り権限管理者同意の前にセキュリティレビューが必要
Graph権限の組み合わせメール、チャット、会議、サイトなど複数領域へのアクセスを伴う
条件付きアクセス対象アプリ、対象ユーザー、デバイス条件を確認する

特に見落としやすいのは、Sites.Read.All や Mail.Read などの権限が、単なるチャットAPIの権限ではなく、回答の根拠になり得るMicrosoft 365データへの読み取り権限に関係する点です。アプリ登録を作るだけで終わらせず、管理者同意の申請フロー、利用部門、ログ確認、取り消し手順まで決めておく必要があります。

グローバル展開での注意点

グローバル向けに整理する場合、利用可能なクラウド環境も重要です。会話作成APIの公式ドキュメントでは、Global service は利用可能である一方、US Government L4、US Government L5、China operated by 21Vianet は利用不可と示されています。 (Microsoft Learn)

海外拠点を含む企業では、次のような確認が必要です。

観点確認内容
テナント種別商用グローバルテナントか、政府系・中国クラウドか
ユーザー所在地データ所在地や越境処理に関する社内ルール
ライセンス対象国・対象部門にMicrosoft 365 Copilotライセンスがあるか
Web検索国・地域ごとのポリシーや規制要件
サポート方針プレビュー機能を本番業務に使える社内基準か

グローバル企業では「本社テナントでは動くが、政府系クラウドや地域別テナントでは使えない」という差が発生する可能性があります。導入前に、対象テナントごとにAPI可用性を確認してください。

Web検索グラウンディングの扱い

Microsoft 365 Copilot Chat API は、既定でエンタープライズ検索グラウンディングとWeb検索グラウンディングの両方を利用します。Web検索を使わない場合は、リクエストごとに contextualResources.webContext.isWebEnabled を false にする必要があります。公式ドキュメントでは、このWeb検索グラウンディングのオフは「単一ターンの操作」と説明されており、必要なチャットメッセージごとに明示的に指定する必要があります。 (Microsoft Learn)

これは実装上かなり重要です。たとえば、社内データだけを根拠に回答させたいアプリで、最初の1回だけWeb検索をオフにしても、次の会話ターンで指定を忘れるとWeb検索が再び使われる可能性があります。

実装時は、次のように用途ごとに既定値を決めるのが安全です。

用途Web検索の推奨設定理由
社内規程、契約、顧客情報の確認原則オフ内部情報だけを根拠にしたい
業界ニュースや市場情報の調査オンを検討最新情報の参照価値がある
個人情報・機密情報を含む問い合わせ原則オフ外部検索との組み合わせを避ける
一般的な操作ヘルプオンでも可公開情報が役立つ場合がある

管理者側では、Cloud Policy service for Microsoft 365 の「Allow web search in Copilot」ポリシーで、Microsoft 365 CopilotおよびCopilot ChatのWeb検索利用を管理できます。未構成の場合、商用環境ではWeb検索が既定で利用可能になる点にも注意が必要です。 (Microsoft Learn)

OneDrive・SharePointファイルをコンテキストに使うときの注意点

Chat APIでは、contextualResources を使ってOneDriveやSharePointのファイルをコンテキストとして渡せます。公式ドキュメントの例では、SharePoint上のWord文書URLを指定し、その文書を要約するリクエストが示されています。複数のOneDrive/SharePointファイルをコンテキストとして利用できることも説明されています。 (Microsoft Learn)

実務では、これは非常に便利な一方で、ガバナンス上の確認が欠かせません。特に次の点を確認してください。

確認項目失敗しやすいポイント
SharePoint権限「リンクを知っている全員」や広すぎるグループ権限が残っている
検索対象設定サイトやライブラリが検索対象外で、期待した根拠が使われない
ファイルの鮮度古い規程や廃止済み資料が回答根拠になる
秘密度ラベルラベル付きファイルをCopilotに使わせるか社内方針が未整理
外部共有ゲストや外部共有済みファイルの扱いを確認していない

Microsoft 365 Copilotは、ユーザーが少なくとも表示権限を持つ組織データのみを表示する仕組みですが、これは逆に言えば、ユーザーに広く見えているデータは回答の候補になり得るということです。SharePointの権限整理が不十分なままAPIを導入すると、「Copilotが漏らした」のではなく「もともと見える状態だった情報が見つけやすくなった」という問題が起こります。 (Microsoft Learn)

セマンティックインデックスとの関係

Microsoft 365 Copilot Chat API は、Microsoft 365 Copilotのセマンティックインデックスの制限を受けます。セマンティックインデックスは、Microsoft 365 Copilotの検索結果を支える仕組みで、ユーザーがアクセス権を持つMicrosoft 365内の情報を意味的に理解し、関連情報を取得しやすくします。 (Microsoft Learn)

管理者にとって重要なのは、セマンティックインデックスが自動的に有効化される一方で、SharePointサイトの検索可否やDLP、権限設定の影響を受けることです。公式ドキュメントでは、SharePointサイトを検索対象外にすることでMicrosoft Searchとセマンティックインデックスの両方から除外できる一方、片方だけを除外することはできないと説明されています。 (Microsoft Learn)

つまり、「Copilotには使わせたくないがMicrosoft Searchには出したい」といった細かい分離は簡単ではありません。重要度の高い人事、給与、財務、未公開情報を含むサイトは、SharePoint権限、検索設定、秘密度ラベル、DLPを組み合わせて管理する必要があります。

APIでできないことも把握しておく

Microsoft 365 Copilot Chat API は、Copilotとの会話をプログラムから扱える便利なAPIですが、万能な自動化APIではありません。公式ドキュメントでは、ファイル作成、メール送信、会議スケジュール設定のようなアクションやコンテンツ生成スキルはサポートされないこと、応答はテキストのみであること、コードインタープリターやグラフィックアートなどのツールはサポートされないことが制限として示されています。長時間実行タスクもサポートされず、ゲートウェイタイムアウトが起こりやすいとされています。 (Microsoft Learn)

期待しがちなこと現時点での考え方
メールを自動送信するChat API単体ではなく、別のGraph APIや承認フローが必要
会議を自動作成するCopilotの回答生成と予定作成処理を分離する
ファイルを自動生成する応答テキストを受け取り、アプリ側で生成処理を実装する
長時間の分析を任せる短いリクエストに分割し、タイムアウト前提で設計する
画像生成やコード実行を使うChat APIの対象外として別サービスを検討する

この制限を理解せずに設計すると、「Copilotに依頼すれば業務処理まで完了する」と誤解されます。現時点では、Chat APIは主に「回答生成」「要約」「情報整理」「会話継続」に使い、実際の業務更新処理はアプリ側のロジックやMicrosoft Graphの別APIで安全に制御する設計が適しています。

設定変更は必要か

今回の更新だけで、全テナントに必須の設定変更が発生するわけではありません。ただし、Chat APIを検証・導入する場合は、次の設定確認が必要です。

項目対応
Microsoft 365 Copilotライセンス利用対象ユーザーにアドオンライセンスがあるか確認
アプリ登録Entra IDで検証用アプリを作成し、権限を最小範囲で確認
管理者同意要求される委任権限をセキュリティレビューにかける
Web検索ポリシーAllow web search in Copilot の設定を確認
SharePoint権限過剰共有、外部共有、古いサイト権限を棚卸し
DLP機密情報を含むプロンプトやファイルの扱いを制御
監査・保持Copilot利用履歴、保持ポリシー、調査手順を確認

Microsoft Purview DLPでは、Microsoft 365 CopilotおよびCopilot Chatを対象に、機密情報を含むプロンプトで外部Web検索を制限したり、秘密度ラベル付きのファイルやメールを応答生成に使わせないよう制御したりできます。高機密データを扱う組織では、API検証と同時にDLPポリシーも見直すべきです。 (Microsoft Learn)

移行期限はあるか

2026年7月2日更新の Microsoft 365 Copilot Chat API Overview (Preview) から読み取れる範囲では、既存機能からの強制移行期限や、特定日までに設定変更が必要という案内は確認できません。むしろ、関連APIは /beta バージョンであり、公式ドキュメントでは /beta APIは変更される可能性があり、本番アプリケーションでの使用はサポートされないと明記されています。 (Microsoft Learn)

そのため、管理者や開発者は「すぐ移行しなければならない機能」としてではなく、「将来的なCopilot組み込み開発のために検証を始める機能」として扱うのが妥当です。

実務上は、次の順序で進めると安全です。

フェーズ実施内容
調査公式ドキュメント、利用条件、対象クラウド、制限事項を確認
小規模検証検証テナントまたは限定ユーザーで同期応答を試す
セキュリティ評価Graph権限、Web検索、SharePoint権限、DLPを確認
UI検証必要に応じてストリーミング応答を組み込む
運用設計ログ、エラー対応、利用者教育、回答確認ルールを整備
正式判断GA情報、サポート条件、SLA、仕様変更を確認して本番化を判断

管理者が優先して確認すべきチェックリスト

Microsoft 365 Copilot Chat API を検証する前に、管理者は次の項目を確認してください。

チェック項目確認の目安
対象ユーザーはCopilotライセンスを持っているかライセンス未割り当てユーザーを除外する
対象テナントはGlobal serviceか政府系・中国クラウドでは利用可否に注意
アプリ登録の責任者は明確か所有者、証明書/シークレット管理、削除手順を決める
要求権限を説明できるかなぜメール、サイト、チャット等の権限が必要か説明できる状態にする
Web検索を許可するか部門別・用途別にオン/オフ方針を決める
SharePointの過剰共有はないか全社公開サイト、古い共有リンク、外部共有を棚卸しする
DLPと秘密度ラベルは機能しているか機密情報を含むプロンプトやファイルの扱いをテストする
回答の検証責任は決まっているかAI生成回答を業務判断に使う前の確認ルールを定める

特に重要なのは、API導入を開発部門だけで進めないことです。Microsoft 365 Copilot Chat API は、Microsoft Graph、SharePoint、Teams、Outlook、Purview、Entra IDの設計と深く関係します。検証の初期段階から、Microsoft 365管理者、セキュリティ担当、法務・コンプライアンス担当、業務部門を巻き込むべきです。

導入判断のポイント

Microsoft 365 Copilot Chat API Overview (Preview) は、Microsoft 365 Copilotを業務アプリに組み込むうえで重要な一歩です。これまでユーザーがCopilotの画面で行っていた会話を、社内ポータルや業務アプリから開始・継続できる可能性が広がります。

一方で、現時点ではプレビューかつ /beta APIであり、移行期限が示された正式機能ではありません。すぐに本番システムへ組み込むよりも、まずは小規模な検証で、ライセンス、権限、Web検索、SharePoint権限、DLP、応答品質、タイムアウト、ストリーミングUIを確認するのが現実的です。

次に取るべき行動は明確です。まず対象ユーザーと利用シーンを1つに絞り、Microsoft 365 Copilotライセンスとテナント可用性を確認します。そのうえで、Entra IDのアプリ登録、必要なGraph委任権限、Web検索ポリシー、SharePointの権限整理をセットで確認してください。APIの技術検証より先にデータガバナンスを整えることが、Microsoft 365 Copilot Chat APIを安全に活用する近道です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次