Microsoft Security Copilot の自動プロビジョニングとは?Microsoft 365 E5 管理者が最初に確認すべき変更点

Microsoft Security Copilot を Microsoft 365 E5 で使っている、またはこれから有効化されるテナントでは、最初に確認すべきポイントが変わりました。結論から言うと、対象テナントでは Security Copilot の既定容量とワークスペースが自動で用意され、管理者は「有効化作業」よりも、データアクセス、権限、利用量、社内利用ルールの確認を優先すべきです。Microsoft Learn の 2026年4月20日更新では、Microsoft 365 E5 顧客向けの Security Copilot 自動プロビジョニングの内容が整理されています。 (Microsoft Learn)

この記事では、Microsoft 365 admins、security platform owners、licensing decision-makers 向けに、Microsoft Security Copilot / Microsoft 365 E5 の変更点を実務視点で整理します。単に「使えるようになる」という話ではなく、テナント管理者が最初に見るべき設定、影響範囲、失敗しやすい確認漏れまでまとめます。

目次

Microsoft Security Copilot / Microsoft 365 E5 の自動プロビジョニングで何が変わるのか

今回のポイントは、Microsoft 365 E5 の対象テナントで Security Copilot が有効化されると、Microsoft 側で既定の Security Copilot 仮想容量と既定ワークスペースが作成されることです。これにより、従来のように管理者が最初から Azure 側で容量を手動構成する前提ではなく、まずは自動作成された環境を確認し、組織のポリシーに合うように調整する流れになります。 (Microsoft Learn)

Microsoft は Microsoft 365 E5 顧客向けに Security Copilot を段階的に提供しており、対象顧客は有効化前に 30 日前通知を受け取ると説明しています。また、対象テナントでは「zero click activation」により Security Copilot が自動的にプロビジョニングされ、Azure セットアップや手動の容量プロビジョニングは不要とされています。 (Microsoft Learn)

実務上の意味は明確です。管理者が最初にやるべきことは「Security Copilot をどう作るか」ではなく、作られた Security Copilot を誰が使えるのか、どのデータにアクセスできるのか、どのくらい消費されるのかを確認することです。

確認項目自動プロビジョニング後に起きること管理者の初動
容量既定の Security Copilot 容量が作成される利用量ダッシュボードで消費状況を確認する
ワークスペース既定ワークスペースが作成されるOwner settings で設定値を確認する
データ保存場所Microsoft Entra の geography などを基に事前選択されるデータ所在地要件と照合する
Microsoft 365 データアクセス既定で ONPurview などのデータ参照を許可してよいか確認する
データ共有設定人によるレビューを伴うデータ取得設定は既定で OFF組織の AI・プライバシーポリシーに合わせて判断する
既定ロール一部の管理ロールに owner / contributor アクセスが付与される最小権限の観点で棚卸しする

最初に確認すべき変更点は「使えるようになったか」ではなく「誰が何にアクセスできるか」

Security Copilot はセキュリティ調査やデータ保護、ID 管理、エンドポイント管理などに関わる情報を扱います。そのため、自動プロビジョニングで最も重要なのは、機能の便利さよりもアクセス範囲の確認です。

Microsoft のドキュメントでは、Security Copilot が Microsoft Purview、Microsoft Entra、Microsoft Intune、Security Copilot ポータルなどの体験から利用できると説明されています。 (Microsoft Learn)

管理者が最初に見るべき 5 つの設定

自動プロビジョニング後は、次の順番で確認すると抜け漏れを防ぎやすくなります。

優先度確認対象見るべき理由
高Owner settingsデータ、容量、利用ポリシーに関わる主要設定を確認するため
高Role assignment自動付与された owner / contributor 権限を確認するため
高Microsoft 365 サービスデータへのアクセスSecurity Copilot が Purview などの情報を参照できるかを制御するため
中Usage monitoringSCU 消費、利用者、プラグイン、実行元を把握するため
中社内通知・利用ルールユーザーが勝手な判断で機密情報を入力しないようにするため

特に注意したいのは、Microsoft 365 サービスデータへのアクセスが既定で ON になっている点です。この設定により、Security Copilot は Microsoft Purview などの Microsoft 365 サービスから情報を直接照会できるようになります。無効化も可能ですが、その場合は Microsoft 365 製品と連携した Security Copilot の活用範囲が制限されます。 (Microsoft Learn)

自動プロビジョニングで作成されるもの

Microsoft の説明では、自動プロビジョニングの一部として、既定の Security Copilot 仮想容量、既定ワークスペース、ワークスペース設定、追加設定、既定ロールの割り当てが行われます。 (Microsoft Learn)

実務的には、次のように理解すると分かりやすいです。

既定の Security Copilot 容量

Microsoft 365 E5 に含まれる Security Copilot の容量は、テナント全体で共有される月次の容量として扱われます。Microsoft Learn では、Microsoft 365 E5 の inclusion capacity は月単位で更新され、未使用分は翌月に繰り越されないと説明されています。 (Microsoft Learn)

この点はライセンス担当者にとって重要です。使わなかった SCU を翌月に貯める運用はできないため、「高価な機能だから温存する」よりも、優先ユースケースを決めて毎月の範囲内で活用する考え方が現実的です。

既定ワークスペース

Security Copilot の既定ワークスペースも自動作成されます。管理者は、作成済みのワークスペースが自社の運用単位に合っているかを確認する必要があります。

例えば、グローバル企業でリージョン別、事業部別、SOC 別に運用責任が分かれている場合、既定ワークスペースだけで十分か、追加の運用設計が必要かを検討します。

データ保存場所

Customer Data storage location は、プロンプト、応答、ワークスペースに関連する Customer Data が保存される geography を指します。自動作成された既定ワークスペースでは、Microsoft Entra geography が事前選択され、Microsoft 365 geo override がある場合は Security Copilot がサポートする geography にマッピングされると説明されています。 (Microsoft Learn)

日本企業や多国籍企業では、ここを軽く見ない方がよいです。データ所在地、契約、社内規程、顧客との取り決めによっては、AI サービスのデータ処理場所が確認対象になります。

確認すべき観点は次の通りです。

観点確認すること
データ所在地自社のデータレジデンシー要件と一致しているか
規制・契約顧客契約や業界規制で処理場所の制限がないか
グローバル運用EU、米国、日本など地域ごとの要件差がないか
監査対応設定値を証跡として残せるか

データ共有設定は既定で OFF。ただし安心して放置してよいわけではない

自動プロビジョニングでは、Microsoft が Security Copilot のデータを取得して人によるレビューで製品性能を検証する設定、および Microsoft のセキュリティ AI モデル構築・検証のためにデータを取得して人がレビューする設定は、既定で OFF です。 (Microsoft Learn)

これは多くの組織にとって安心材料ですが、「OFF だから何もしなくてよい」という意味ではありません。実務では、次の 2 点を確認すべきです。

まず、現在の設定が本当に OFF のままかを Owner settings で確認します。次に、将来的に ON にする可能性がある場合、誰が承認し、どのデータ分類まで許可するのかを決めておきます。

特に、セキュリティ運用ではインシデント情報、ユーザー情報、脆弱性情報、内部調査メモなどがプロンプトに含まれる可能性があります。データ共有を許可するかどうかは、IT 部門だけでなく、セキュリティ、法務、プライバシー、コンプライアンス部門と合わせて判断するのが安全です。

プロンプト評価場所は GPU 処理の所在地に関わる

Prompt evaluation location は、Security Copilot が入力プロンプトを Azure データセンター上の GPU リソースで処理する場所に関わる設定です。Microsoft の説明では、Customer Data storage location が EU の場合は EU で処理され、それ以外の場合は地域性や GPU 可用性に応じて US、UK、EU、ANZ でグローバルに処理されるとされています。 (Microsoft Learn)

ここは、単なる技術設定ではありません。AI サービスをグローバルで利用する企業では、プロンプト処理場所がデータガバナンス上の確認事項になります。

例えば、次のような組織では事前確認が必要です。

組織の例注意点
EU 圏の個人データを扱う企業EU 内処理の要件と実設定を確認する
日本本社で海外子会社を管理する企業テナント geography と実際の利用部門の所在地がずれていないか確認する
金融・医療・公共系AI 処理場所や監査証跡について内部統制上の説明が必要になる可能性がある
MSP / MSSP顧客テナントごとに要件が異なるため、標準手順書だけで判断しない

既定ロールの自動付与は必ず棚卸しする

自動プロビジョニングでは、特定の Microsoft Entra、Intune、Defender、Purview 関連ロールが Security Copilot の owner または contributor アクセスを継承します。Microsoft のドキュメントでは、Global Administrator、Security Administrator、Conditional Access Administrator、Intune Administrator、Microsoft Entra Compliance Administrator、Purview Compliance Admin、Purview Organization Management、Purview Data Governance Administrator などが owner アクセスを継承するロールとして示されています。 (Microsoft Learn)

また、Microsoft Defender の一部ロールや Microsoft Purview ロールは contributor アクセスを継承します。これらの既定ロールは Security Copilot ポータルの Role assignment ページで変更可能です。 (Microsoft Learn)

権限確認で見るべきポイント

Security Copilot は、調査、要約、推奨アクション、エージェント活用などに使われます。便利な一方で、広い権限を持つ管理者が AI によって多くの情報へ素早くアクセスできる状態にもなります。

以下の観点で棚卸ししてください。

確認項目判断基準
Global Administrator が多すぎないか日常運用で不要なユーザーから削減する
Security Administrator の対象者は妥当かSOC、セキュリティ管理者、委託先の範囲を確認する
Intune / Purview 管理者が Copilot を使ってよいか業務上必要な範囲に限定する
委託先アカウントが含まれていないか契約、監査、ログ確認の対象にする
退職者・異動者の権限が残っていないかEntra ID のロール棚卸しと合わせて確認する

実務でありがちな失敗は、「Microsoft 365 E5 の一部だから通常の Copilot と同じ感覚で使わせる」ことです。Security Copilot はセキュリティ調査や管理業務に深く関わるため、一般ユーザー向けの生成 AI よりも権限管理を厳格に考える必要があります。

SCU と容量管理で押さえるべきこと

Security Copilot では Security Compute Units、つまり SCU が利用量の単位になります。Microsoft Learn では、SCU は Security Copilot のワークロードを実行するために必要なコンピュート容量を表す単位と説明されています。 (Microsoft Learn)

Microsoft 365 E5 向けの inclusion capacity は、テナント全体で共有される月次バケットとして扱われます。Microsoft 365 E5 ライセンスを持つ顧客には、1,000 paid user license あたり月 400 SCU、最大月 10,000 SCU まで追加費用なしで含まれると Microsoft は説明しています。 (Microsoft Learn)

400 SCU / 1,000 ライセンスをどう考えるか

この数字だけを見ると十分に見えるかもしれませんが、重要なのは「誰が、どの機能で、どの頻度で使うか」です。

例えば、次のような使い方では消費傾向が異なります。

利用シーン消費管理の考え方
SOC のインシデント要約利用価値が高く、優先ユースケースにしやすい
フィッシングトリアージ繰り返し発生するため、月次消費を見ながら運用する
Conditional Access の検討支援利用者を ID 管理チームに絞りやすい
Purview のデータセキュリティ調査機密データの取り扱いルールと合わせて管理する
エージェントや自動実行手動プロンプトより消費が読みにくいため、監視が重要

含まれる SCU は月次で更新され、未使用分は繰り越されません。含まれる容量を超えた場合、将来的にはスロットリングされる可能性があり、追加の従量課金オプションについても Microsoft は説明しています。 (Microsoft Learn)

利用量ダッシュボードで見るべき指標

Security Copilot の利用状況は、Usage monitoring dashboard で確認できます。Microsoft のドキュメントでは、このダッシュボードで SCU 使用量、使用されたプラグイン、セッション開始者などを確認でき、最大 90 日分のデータを含むと説明されています。 (Microsoft Learn)

管理者が見るべき指標は、単なる合計消費量だけではありません。

指標見る理由
Units used月次容量を使い切るリスクを把握する
Initiated by想定外のユーザーが利用していないか確認する
CategoryPrompt、Promptbook、Agent のどれで消費しているかを見る
TypeManual Action と Automated Action の違いを把握する
Copilot experienceDefender、Purview、Entra、Intune、ポータルなど利用元を特定する
Plugin usedどの Microsoft サービス連携で消費されているか確認する

特に、Automated Action や Agent の利用が増えると、ユーザーが手動でプロンプトを打っていなくても SCU が消費される可能性があります。最初の 1 か月は、週次で利用量を確認し、想定外の増加がないかを見るのが現実的です。

既存の Security Copilot 顧客は既存容量をすぐ削除しない

すでに Security Copilot を利用しており、手動で容量をプロビジョニングしている組織は、Microsoft 365 E5 の inclusion capacity が使えるからといって、既存容量をすぐ削除しない方が安全です。Microsoft は、既存の Security Copilot 顧客に対して、以前にプロビジョニングした容量は削除せず保持することを推奨しています。 (Microsoft Learn)

これは移行期の実務で重要です。ライセンス上の対象になっていても、テナントの有効化タイミング、業務ピーク、SOC の運用、既存の自動化ワークフローによっては、容量を急に削除すると業務に影響する可能性があります。

既存顧客は、次の順番で判断してください。

手順やること
1Microsoft 365 管理センターや製品内バナーで有効化状況を確認する
2Security Copilot ポータルで Default Security Copilot Capacity の有無を見る
3既存の provisioned capacity と inclusion capacity の利用状況を比較する
4月次 SCU 消費が inclusion capacity 内に収まるか確認する
5削除や縮小は、運用影響と請求影響を確認してから実施する

ユーザーへの案内は「使えます」だけでは不十分

Microsoft は、有効化後に管理者が Owner settings を確認し、Security Copilot が Microsoft 365 E5 ライセンスの一部として利用可能であることと、組織ポリシー内での使い方をユーザーに知らせることを推奨しています。 (Microsoft Learn)

社内通知では、単に「Security Copilot が使えるようになりました」と伝えるだけでは不十分です。利用者が何を入力してよいのか、どの業務で使ってよいのか、出力をどう扱うべきかまで示す必要があります。

社内通知に入れるべき内容

項目例
利用対象者SOC、ID 管理、Intune 管理、Purview 管理など
利用可能な範囲インシデント要約、フィッシング分析、アクセス制御の確認など
入力禁止事項顧客との契約で制限された情報、未承認の個人情報、極秘プロジェクト情報など
出力の扱いCopilot の回答は最終判断ではなく、担当者が検証する
問い合わせ先Security Platform Owner、Microsoft 365 管理チームなど
ログ・監査利用状況が確認されることを明記する

特に重要なのは、Copilot の回答をそのまま対外説明や本番変更に使わないことです。Security Copilot は調査・要約・判断支援に有効ですが、最終判断は組織の管理者やセキュリティ担当者が行う必要があります。

Security Copilot 自動プロビジョニング後の初動チェックリスト

有効化通知を受け取ったら、次のチェックリストに沿って確認すると実務に落とし込みやすくなります。

チェック内容担当の例
有効化状況の確認Microsoft 365 管理センター、製品内バナー、Security Copilot ポータルを確認Microsoft 365 管理者
既定容量の確認Default Security Copilot Capacity が作成されているか確認ライセンス担当、Azure 管理者
Owner settings 確認データ共有、データアクセス、容量設定を確認Security Platform Owner
データ所在地確認Customer Data storage location と Prompt evaluation location を確認コンプライアンス担当
ロール棚卸しowner / contributor の自動付与対象を確認Entra ID 管理者
Microsoft 365 データアクセス判断既定 ON のまま使うか、制限するかを決めるセキュリティ責任者
利用量監視90 日以内の利用傾向を週次で確認SOC、運用管理者
社内ルール整備入力禁止事項、検証ルール、問い合わせ先を周知情報システム、法務
既存容量の扱い既存 provisioned capacity を削除・縮小する前に影響確認ライセンス担当

実務で失敗しやすいポイント

「自動プロビジョニング=管理不要」と考えてしまう

自動化されるのは初期構成の一部です。データアクセス、権限、利用ルール、監査、コスト管理まで自動的に最適化されるわけではありません。

データアクセス ON の意味を確認しない

Microsoft 365 サービスデータへのアクセスが ON であることは、Security Copilot の価値を引き出すうえで重要です。一方で、Purview などの情報を参照できることは、データガバナンス上の確認事項でもあります。

既定ロールを放置する

既存の管理者ロールが広すぎる環境では、Security Copilot の owner / contributor アクセスも想定より広がる可能性があります。特に、過去のプロジェクト用に付与した管理権限が残っている場合は注意が必要です。

利用量を月末まで見ない

SCU は月次容量です。月末に初めて確認すると、どの機能やユーザーが消費したのかを追いかけるのが難しくなります。初期は週次確認、利用が広がったら月次レビューに移行するのがおすすめです。

既存容量を急いで削除する

既存の Security Copilot 容量を持っている場合、inclusion capacity の有効化状況や業務影響を確認せずに削除すると、利用停止や運用混乱につながる可能性があります。

管理者・セキュリティ責任者・ライセンス担当の役割分担

Security Copilot の自動プロビジョニングは、Microsoft 365 管理者だけの作業では完結しません。複数部門で役割を分けると、確認漏れを防ぎやすくなります。

役割主な確認事項
Microsoft 365 管理者有効化通知、テナント状態、管理センターでの案内確認
Security Platform OwnerOwner settings、利用ポリシー、ユースケース選定
Entra ID 管理者ロール、条件付きアクセス、特権アカウント管理
Purview / Compliance 管理者データアクセス、データ所在地、監査要件
SOCインシデント対応、フィッシング分析、調査ワークフローへの組み込み
ライセンス担当Microsoft 365 E5 対象範囲、SCU 消費、既存容量の扱い
法務・プライバシーデータ共有設定、プロンプト入力ルール、対外説明

特にグローバル企業では、Security Copilot の技術設定だけでなく、地域別の規制、社内規程、顧客契約を踏まえた判断が必要です。

まず取るべき行動

Microsoft Security Copilot / Microsoft 365 E5 の今回の変更は、対象テナントで Security Copilot をより早く使い始められるようにするものです。一方で、管理者にとっては「有効化された後の統制」が重要になります。

最初にやるべきことは、次の 3 つです。

  1. Security Copilot ポータルで Owner settings、既定容量、既定ワークスペースを確認する
  2. 自動付与された owner / contributor ロールを棚卸しする
  3. Microsoft 365 サービスデータへのアクセス、データ共有、利用量監視、社内利用ルールを確認する

この 3 つを先に済ませておけば、Security Copilot をセキュリティ運用の効率化に活用しながら、権限・データ・容量のリスクを抑えやすくなります。自動プロビジョニングはゴールではなく、管理された活用を始めるための入口と考えるのが実務的です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次