Microsoft 365 Copilotを導入すると、「権限外の文書までAIに読まれるのではないか」「機密情報が回答に混ざらないか」と不安になる管理者は少なくありません。結論から言えば、今回の公式情報は緊急パッチではなく、Copilotがユーザー認証後に到達できるデータを、既存の権限・データ保護・監査機能で絞り込むための実装指針です。
Microsoftは2026年7月8日、「Limiting Microsoft 365 Copilot data exposure risk with Zero Trust apps and data controls」を公開しました。同日にはMicrosoft Learnのセキュリティ情報も更新され、SharePointやOneDriveの過剰共有、Microsoft Purviewの秘密度ラベルとDLP、Microsoft EntraのアクセスレビューとPIM、エージェントやコネクターの管理、監査ログの可視化を組み合わせる考え方が示されています。(TECHCOMMUNITY.MICROSOFT.COM)
Microsoft 365 Copilotを本番利用している組織だけでなく、試験導入中、部門展開を予定している組織も対応対象です。まず優先すべきなのは、SharePointとOneDriveの公開範囲を確認し、Purview Auditを有効化したうえで、秘密度ラベル、DLP、アクセスレビュー、特権管理を段階的に適用することです。
「Microsoft publishes Zero Trust controls for limiting Microsoft 365 Copilot data exposure」とは
今回の公式情報が扱っているのは、Microsoft 365 Copilotへログインできるかどうかではなく、ログイン後のユーザーがどのデータへ到達できるかという問題です。
Microsoft 365 Copilotは、ユーザーに新しいアクセス権を自動付与する仕組みではありません。既存のMicrosoft 365の権限に従い、そのユーザーがアクセスできるデータだけを利用します。しかし、過去に「Everyone」「Everyone except external users」などで広く共有された文書も、権限上はアクセス可能なデータです。そのため、Copilotが権限を突破しなくても、検索しにくかった機密情報を短時間で見つけ、要約できてしまう可能性があります。(Microsoft Learn)
例えば、一般社員が次のような質問をしたとします。
過去の買収案件について、提示価格と交渉上の論点をまとめてください。
買収関連の資料が全社向けグループに誤って共有されていれば、Copilotは既存権限の範囲内で文書を見つけ、内容を整理する可能性があります。この場合、問題はCopilotによる権限逸脱ではなく、元から存在していた過剰共有がAIによって発見しやすくなったことです。
公表内容を見る限り、今回の情報は単一の新機能や脆弱性修正ではありません。既存のMicrosoft 365、Microsoft Purview、Microsoft Entra、SharePointの機能を重ねて使う、Zero Trust型の運用設計と捉えるのが適切です。
今回の情報で見直すべき保護対象
Microsoft 365 Copilotのデータ露出対策では、ファイルだけを保護しても不十分です。少なくとも、次の5つを一体として管理する必要があります。
| 保護対象 | 主なリスク | 主な管理機能 |
|---|---|---|
| SharePoint・OneDriveのサイト、ファイル、フォルダー | 全社共有、匿名リンク、古い直接権限、壊れた権限継承 | SharePoint Advanced Management、サイト権限、共有設定 |
| Copilotのプロンプト、応答、参照ファイル | 機密情報を含む質問、回答への機密データ混入 | Microsoft Purview Audit、DSPM、Activity Explorer |
| Copilotが生成した文書や要約 | 機密情報がラベルのない新規文書へ転記される | 秘密度ラベル、ラベル継承、Purview DLP |
| エージェント、プラグイン、コネクター | 外部データソースや書き込み操作へのアクセス拡大 | Agent Registry、権限管理、利用者の割り当て |
| ユーザー、グループ、管理者権限 | 不要になったアクセス権、常時有効な特権 | Microsoft Entra Access Reviews、PIM |
Microsoft Purviewでは、監査、データ分類、秘密度ラベル、DLP、Insider Risk Management、Communication Compliance、eDiscovery、保持・削除などがCopilotのAI操作に対応しています。Microsoftは、DSPMまたはDSPM for AIをAI利用の可視化と保護を始める入口として案内しています。(Microsoft Learn)
公式情報が整理する7つのデータ露出リスク
2026年7月8日のFastTrack記事は、認証後のアプリとデータに関するリスクを「Layer 2」として整理しています。中心となるのは、過剰共有、ラベル不足、過剰なアクセス権、DLP不足、コネクターの拡大、監査不足、特権ユーザーによる影響拡大です。(TECHCOMMUNITY.MICROSOFT.COM)
| リスク | 起こり得る問題 | 優先する対策 |
|---|---|---|
| R7:SharePoint・OneDriveの過剰共有 | 本来は一部門だけが見る文書を全社員が検索・要約できる | EEEU、Everyone、Anyoneリンク、組織内リンクを棚卸しする |
| R8:秘密度ラベルの不足 | 機密データを判別できず、DLPや暗号化を適切に適用できない | ラベル体系を整備し、必須・自動ラベルを段階導入する |
| R9:ユーザー権限の過剰付与 | 異動前のグループや不要なサイトへのアクセスが残る | 定期的なアクセスレビューとサイト所有者による確認を行う |
| R10:Copilot処理・出力へのDLP不足 | 機密文書の内容が要約や下書きとして再構成される | Copilot向けDLPポリシーをテスト後に適用する |
| R11:エージェントやコネクターによるデータ面の拡大 | 外部サービス、メール、予定表、API、書き込み操作まで利用範囲が広がる | Agent Registryでデータソース、ツール、権限、対象ユーザーを確認する |
| R12:監査・可視性の不足 | 誰が何を質問し、どのファイルが参照されたか調査できない | Purview AuditとActivity Explorerを有効化し、検知フローを作る |
| R13:特権ユーザーによる影響拡大 | 管理者や役員アカウントの侵害時に、広範なデータが探索される | PIMによるJIT化、常設特権の削減、管理用アカウントの分離を行う |
ここで重要なのは、どれか一つの対策だけで解決しようとしないことです。秘密度ラベルはデータの機密性を示し、DLPは処理を制御し、アクセスレビューは利用者を減らし、監査ログは問題を検知します。それぞれ守る場所が異なるため、複数のコントロールを重ねる必要があります。
対応要否を判断する基準
次の条件に一つでも該当する場合は、Microsoft 365 Copilotの展開状況にかかわらず、データ露出の確認を始めるべきです。
| 組織の状況 | 対応優先度 | 判断理由 |
|---|---|---|
| Microsoft 365 Copilotを本番利用している | 高 | 現在の権限と共有範囲が、そのままCopilotの参照範囲になる |
| 一部門でパイロット運用している | 高 | 全社展開前に権限、ラベル、監査の問題を発見できる |
| エージェントやコネクターを利用している | 高 | Microsoft 365外のデータや操作まで対象が広がる可能性がある |
| Purview Auditの有効・無効が不明 | 高 | 問題発生時の調査証跡を確保できない |
| EEEU、Everyone、Anyoneリンクの利用状況が不明 | 高 | 過剰共有の規模を把握できていない |
| Copilotをまだ導入していない | 中 | 導入前にデータ基盤を整理すれば、展開後の手戻りを減らせる |
| 権限レビュー、ラベル、DLP、監査を運用済み | 中 | 設定済みでも、Copilotとエージェントが対象になっているか確認が必要 |
「以前にセキュリティ設定を行ったから問題ない」とは限りません。Copilot向けDLPの対象場所、AI操作の監査、エージェントの権限など、従来のMicrosoft 365運用では確認していなかった項目が含まれるためです。
管理者が最初に行うべき対応
対策は、いきなりDLPでブロックするのではなく、可視化、優先順位付け、試験適用、本番適用の順で進めます。
| 目安 | 対応 | 完了条件 |
|---|---|---|
| 最初の1日 | ダッシュボードと監査設定を確認 | Copilot利用状況と監査の有効・無効を確認できる |
| 最初の1週間 | SharePoint・OneDriveの権限レポートを作成 | 高リスクサイトの一覧と所有者を特定できる |
| 2週間程度 | ラベル、DLP、アクセスレビューをパイロット適用 | 誤検知、業務影響、例外条件を確認できる |
| 以後継続 | エージェント、特権、共有状態を定期レビュー | 担当者、頻度、是正期限が決まっている |
Copilotセキュリティダッシュボードを確認する
Microsoft 365管理センターでは、次の経路からCopilotセキュリティダッシュボードを確認できます。
Copilot > Overview > Security
閲覧にはGlobal Reader、設定変更にはAI Administratorが必要です。日常的な確認のためにGlobal Administratorを付与する必要はありません。ダッシュボードでは、DLP、データの過剰共有、コンプライアンスに関する情報を確認できます。(Microsoft Learn)
Microsoftは、Microsoft Defender、Microsoft Entra、Microsoft Purviewの情報を横断して確認できる「Microsoft Security Dashboard for AI」も提供しています。ただし、2026年7月時点ではパブリックプレビューであり、対応製品や表示内容が変更される可能性があります。日常的なCopilot管理にはMicrosoft 365管理センター、組織全体のAIリスク把握にはSecurity Dashboard for AIという使い分けが適しています。(Microsoft Learn)
Microsoft Purview Auditが有効か確認する
Microsoft Purviewポータルでは、次の経路を確認します。
Solutions > DSPM for AI(classic)> Overview > All AI apps > Get Started
監査が無効の場合は、「Activate Microsoft Purview Audit」から有効化します。メニュー名は更新により変わる可能性がありますが、重要なのは、Copilotとエージェントの操作が統合監査ログへ記録される状態を確認することです。(Microsoft Learn)
レポートは即時に表示されるとは限りません。Microsoftは、Microsoft 365 Copilotビューやポリシーレポートにデータが表示されるまで、少なくとも1日待つよう案内しています。設定直後に「データがないため監査されていない」と判断しないよう注意が必要です。(Microsoft Learn)
SharePoint・OneDriveの過剰共有を可視化する
SharePoint管理センターでは、次の経路からData access governanceレポートを確認します。
Reports > Data access governance
最初に確認したいのは、次のレポートです。
- 組織全体のサイト権限ベースライン
- 特定ユーザーがアクセスできるサイトの一覧
- Everyone except external usersの利用状況
- Anyoneリンク、組織内リンクなどの共有リンク
- 秘密度ラベルの適用状況
SharePoint Advanced Managementでは、EEEUで共有された上位サイトや、直近に多数の共有リンクが作られたサイトを確認できます。サイト権限ベースラインでは、アクセス可能なユーザー数、ゲスト、Entraグループ、壊れた権限継承、EveryoneやEEEU、共有リンクなどを横断して確認できます。(Microsoft Learn)
2026年7月時点の公式情報では、サイト権限ベースラインの初回作成には最大5日、2回目以降は最大24時間かかる場合があります。レポートには最大48時間程度の反映差があり、再実行間隔にも制限があります。Copilot展開直前に初めて実行するのではなく、余裕を持って作成してください。(Microsoft Learn)
「機密性×公開範囲×管理状態」で優先順位を決める
すべての共有サイトを同時に修正するのは現実的ではありません。次の3要素が重なるサイトから対応すると、露出リスクを効率よく下げられます。
| 評価軸 | 高リスクの例 |
|---|---|
| 機密性 | 人事、法務、M&A、財務、顧客情報、認証情報を含む |
| 公開範囲 | Anyone、Everyone、EEEU、全社グループ、巨大なEntraグループ |
| 管理状態 | 所有者不在、長期間未更新、壊れた権限継承、ラベル未設定 |
例えば、「役員会資料を含む」「EEEUが付与されている」「サイト所有者が退職済み」という3条件が重なるサイトは、最優先で修正します。一方、全社規程や社内FAQなど、意図的に全社員へ公開している情報は、広いアクセス範囲だけを理由に閉じる必要はありません。
修正時は、次の順序が実務的です。
- サイトの業務上の所有者を決める
- 全社共有が意図したものか確認する
- Anyone、Everyone、EEEU、古い直接権限を削除する
- 部門単位のMicrosoft Entraグループへ置き換える
- 高リスクサイトにはRestricted Access Controlを検討する
- 修正後にCopilotから検索できないことをテストする
Restricted Access Controlでは、指定したMicrosoft EntraセキュリティグループやMicrosoft 365グループに所属しないユーザーのサイトアクセスを制限できます。また、権限を直ちに整理できない高リスクサイトでは、Restricted Content DiscoveryによりCopilotや組織全体検索での偶発的な発見を抑える方法もあります。後者は権限自体を修正する機能ではないため、恒久対策の代わりにしないことが重要です。(Microsoft Learn)
秘密度ラベルとDLPは段階的に導入する
秘密度ラベルが未整備の状態で強いDLPルールを適用すると、必要な文書までCopilotで扱えなくなり、例外申請が急増しやすくなります。
まず、組織に必要なラベルを絞ります。例えば、次のような構成です。
| ラベル例 | 想定データ | Copilotに対する方針例 |
|---|---|---|
| 一般 | 公開可能な社内資料 | 利用を許可 |
| 社内限定 | 通常の業務資料 | 既存権限の範囲で許可 |
| 機密 | 顧客情報、契約、財務情報 | 対象者と利用方法を制限 |
| 最重要機密 | M&A、役員会、人事評価、認証情報 | Copilot処理の制限を検討 |
ラベル名や区分を増やしすぎると、利用者が正しく選べません。最初は3~5段階程度に抑え、業務部門が判断できる定義と具体例を用意する方が運用しやすくなります。
Microsoft Purview DLPでは、「Microsoft 365 Copilot and Copilot Chat」をポリシーの対象場所として選び、機密情報の種類を含むプロンプトや、特定の秘密度ラベルが付いたファイル・メールの処理を制限できます。秘密度ラベルによる暗号化では、VIEWだけでなくEXTRACT権限もCopilotによるデータ利用に影響します。(Microsoft Learn)
導入時は、次の順序を推奨します。
- 機密情報の種類と秘密度ラベルを定義する
- 対象をパイロット部門へ限定する
- 検知・監視中心の設定で影響を確認する
- 業務上必要な例外条件を整理する
- 高リスクデータからブロックへ移行する
- 誤検知と例外利用を毎月確認する
Copilotが生成した回答だけを見るのではなく、その回答から新しく作成されたWord、PowerPoint、メールなどにも注目してください。秘密度ラベルの継承やDLPを利用し、機密情報がラベルのない新規文書へコピーされる経路まで保護する必要があります。(Microsoft Learn)
Microsoft Entraで過剰なアクセス権と特権を減らす
Microsoft Entra Access Reviewsでは、グループメンバー、エンタープライズアプリへのアクセス、Microsoft Entraロールなどを定期的にレビューできます。週次、月次、四半期、年次などの繰り返しレビューを設定し、不要と判断されたグループ所属やアプリ割り当てを削除できます。(Microsoft Learn)
Copilot対策として優先したい対象は次のとおりです。
- Copilotパイロットユーザーを含むグループ
- 機密サイトへのアクセスに使うEntraグループ
- 多数のSharePointサイトへアクセスできるグループ
- 外部ゲストを含むMicrosoft 365グループ
- エージェントの利用を許可するグループ
- Global Administrator、AI Administrator、Compliance Administratorなどの管理ロール
ただし、Access Reviewsが直接確認できるのは、主にグループ、アプリ、ロールの割り当てです。SharePointのファイルやフォルダーへ個別に付与された直接権限は、SharePoint Advanced Managementのレポートやサイト所有者による確認が必要です。Entraだけで権限棚卸しが完了したと考えないようにしてください。(Microsoft Learn)
特権ロールについては、Microsoft Entra Privileged Identity Managementを利用し、常時有効な割り当てから、必要時にだけ有効化するJIT方式へ移行します。PIMでは、時間制限、承認、MFA、利用理由、通知、アクセスレビュー、監査履歴を組み合わせられます。(Microsoft Learn)
管理者が日常業務でも同じ特権アカウントを使っている場合は、通常作業用アカウントと管理用アカウントを分離します。Copilotを日常利用するアカウントへ恒常的な管理ロールを持たせないことが、特権ユーザーによるデータ露出の抑制につながります。
エージェントとコネクターは「何を読めるか」だけでなく「何ができるか」を見る
エージェントは、Copilotへ検索機能、外部コネクター、API、カスタムアクションを追加します。単に参照できるデータが増えるだけでなく、メール送信や外部システムの更新など、書き込み操作が加わる場合があります。
Microsoft 365管理センターでは、次の経路からエージェントを確認します。
Agents > All agents
各エージェントについて、Users、Data & tools、Permissions、Securityなどの項目を確認します。管理者はエージェントを有効化、無効化、割り当て、ブロック、削除でき、許可したエージェントだけを組織のユーザーへ提供できます。(Microsoft Learn)
確認項目は、最低でも次のとおりです。
| 確認項目 | 判断基準 |
|---|---|
| 所有者 | 現在も在籍し、問い合わせ可能か |
| 業務目的 | どの業務で、なぜ必要なのか説明できるか |
| 利用者 | 全社員ではなく、必要なユーザーやグループに限定されているか |
| ナレッジソース | SharePoint、OneDrive、メール、外部URLなどの範囲は適切か |
| 権限 | 委任されたアクセス許可とアプリケーション権限が過剰でないか |
| ツール・アクション | 外部サービスへの送信、書き込み、更新、削除を行わないか |
| 外部提供元 | 発行元、認証、コンプライアンス情報を確認できるか |
| 有効期限 | 定期的な再承認日が設定されているか |
特に注意したいのは、Data & tools欄が空であることを「データアクセスなし」と判断しないことです。公式ドキュメントでは、エージェントの種類が未対応、開発者がメタデータを設定していない、同期が完了していない場合にも情報が表示されないと説明されています。情報が不足しているエージェントは、安全とみなすのではなく、開発者や所有者へ確認してください。(Microsoft Learn)
また、エージェントの「利用可能な対象」と「自動インストールする対象」は別の設定です。特定グループだけに公開したつもりでも、インストール先を組織全体にすると、対象範囲が意図せず広がる可能性があります。
監査・検知への影響
プロンプト、応答、参照ファイルが調査対象になる
Microsoft Purviewの統合監査ログには、Copilotのプロンプトと応答に関するイベントが記録されます。イベントには、ユーザーがいつ、どのMicrosoft 365サービスでAIを利用したか、どのファイルを参照したか、そのファイルにどの秘密度ラベルが付いていたかといった情報が含まれる場合があります。(Microsoft Learn)
Activity Explorerでは、AIアプリの種類、機密情報、秘密度ラベル、ユーザーなどで絞り込めます。プロンプトと応答の本文を表示するには、Microsoft Purview Content Explorer Content Viewerロールグループなど、追加の権限が必要です。監査担当者全員へ無条件に本文閲覧権限を付与せず、職務分離と承認手続きを設けてください。(Microsoft Learn)
DLPやInsider Risk Managementのアラートが増える
Copilot向けDLP、Risky AI usage、Communication Complianceなどを有効にすると、これまで検知されなかったAI操作がアラートとして表示されるようになります。
アラート件数の増加は、直ちに情報漏えいが増えたことを意味しません。以前は見えていなかった操作が可視化された可能性もあります。最初の数週間はベースライン期間を設け、次の観点で重要度を分けます。
- 最重要機密ラベルのファイルが参照された
- プロンプトに個人情報、認証情報、顧客情報が含まれる
- 特権ユーザーや高リスクユーザーによる操作である
- エージェントが外部サービスや書き込みツールを利用した
- プロンプトインジェクションや保護対象データへのアクセスが検知された
- 同じユーザーで短期間に多数の高リスク操作が発生した
Purview Insider Risk ManagementのRisky AI usageテンプレートでは、プロンプトインジェクションや保護対象データへのアクセスに関するシグナルを検知でき、関連情報をMicrosoft Defender XDRへ統合できます。(Microsoft Learn)
SIEMへ送るだけでは不十分
Microsoft SentinelなどのSIEMを利用している場合は、Copilot関連の監査イベント、Purviewのアラート、EntraのサインインやPIMの有効化、SharePointの権限変更を相関できるようにします。
ただし、ログを転送するだけでは対応できません。少なくとも、次の情報を確認する調査手順を用意します。
- 操作したユーザーとアカウントのリスク
- 入力されたプロンプトと生成された応答
- 参照されたファイル、サイト、秘密度ラベル
- 操作時点でのユーザー権限とグループ所属
- 利用したエージェント、コネクター、ツール
- 直前のサインイン、特権有効化、権限変更
- 回答内容がコピー、送信、ダウンロードされた可能性
- 必要な封じ込めと再発防止策
インシデント時に初めてログの保存期間や閲覧権限を確認すると、必要な証跡を取得できないことがあります。監査ログの保持期間、eDiscoveryの利用権限、SOCへの通知経路も事前に確認してください。
ライセンスと提供状況の注意点
すべての組織が同じPurview、Entra、SharePoint機能を利用できるわけではありません。
Microsoftの公式情報では、A3・E3・G3系のライセンスで、Copilotやエージェントの監査、eDiscovery、保持・削除などの基礎的な機能が案内されています。一方、Copilotが特定の機密ファイルを処理することを防ぐDLP、Risky AI usage、Adaptive Protection、詳細なActivity Explorerなどは、A5・E5・G5系を含む上位ライセンスが必要となる場合があります。(Microsoft Learn)
Microsoft Entra Access ReviewsとPIMも、Microsoft Entra ID Governance、Microsoft Entra Suite、Microsoft Entra ID P2など、機能ごとにライセンス条件があります。(Microsoft Learn)
SharePoint Advanced Managementやエージェント管理の詳細表示にも、契約内容による差があります。導入前には、管理画面に項目が表示されるかだけで判断せず、Microsoft 365管理センターの契約情報と最新のサービス説明を確認してください。
失敗しやすいポイント
「Copilotは権限を守るから安全」と考える
Copilotが権限を守ることと、その権限が適切であることは別問題です。過剰共有されたデータは、権限上は正しく取得されます。
秘密度ラベルを整備する前にDLPで全面ブロックする
分類が不十分な状態では、必要な業務まで止まりやすくなります。ラベルの精度を確認し、パイロット部門で影響を測ってから適用範囲を広げます。
Entraのアクセスレビューだけで完了したと考える
Entraはグループやアプリ、ロールのレビューに有効ですが、SharePointの直接権限や壊れた継承までは解消できません。SharePoint側のレポートと組み合わせる必要があります。
エージェントの所有者と有効期限を決めない
作成者の異動や退職後も、エージェントが利用可能なまま残ることがあります。業務所有者、技術所有者、再承認日を登録し、所有者不在のエージェントはブロック対象とします。
監査を有効化しただけで安心する
ログを誰も確認せず、アラートの担当部署や対応期限も決まっていなければ、事故を発見できません。検知、調査、封じ込め、報告までの流れを決める必要があります。
一時的な検索制限を恒久対策にする
Restricted Content DiscoveryなどでCopilotから見つけにくくしても、元の権限問題は残ります。緊急時の封じ込めに使い、その後に共有範囲と直接権限を修正します。
対応優先度を決めるチェックリスト
次の項目について、「該当する」または「確認できない」がいくつあるか数えてください。
- SharePointとOneDriveのEEEU、Everyone、Anyoneリンクの件数を把握していない
- 機密サイトの所有者が明確でない
- 秘密度ラベルがほとんど使われていない
- Copilot向けDLPポリシーを確認していない
- Purview Auditが有効か分からない
- Copilotのプロンプトや応答を調査する担当者が決まっていない
- 特権ロールが常時有効になっている
- Copilot利用者が管理者ロールも常時保有している
- エージェントやコネクターの一覧を作成していない
- 所有者不在のエージェントが存在する
- Copilotの利用部門を追加する予定がある
実務上の目安は次のとおりです。
| 該当数 | 対応方針 |
|---|---|
| 0~1件 | 現行設定を記録し、定期レビューへ組み込む |
| 2~3件 | 新しい部門へ展開する前に、該当項目を是正する |
| 4件以上 | Copilotの利用拡大を急がず、権限・データ・監査を集中点検する |
今回のZero Trust controlsで最も重要なのは、Copilotだけを特別な情報漏えい経路として扱うのではなく、既存の権限、共有、ラベル、特権、エージェント管理の弱点をAIが拡大し得ると理解することです。
管理者が最初に行うべきことは、CopilotセキュリティダッシュボードとPurview Auditを確認し、SharePointの権限ベースラインを作成することです。その結果から高リスクサイトを選び、秘密度ラベル、DLP、Entra Access Reviews、PIM、エージェント管理を段階的に適用します。設定を一度行って終わりにせず、月次の共有確認と四半期ごとのアクセスレビューへ組み込むことで、Copilotの利便性を維持しながらデータ露出を抑えられます。

コメント