Microsoft Security Copilot を Microsoft 365 E5 で使っている、またはこれから有効化されるテナントでは、最初に確認すべきポイントが変わりました。結論から言うと、対象テナントでは Security Copilot の既定容量とワークスペースが自動で用意され、管理者は「有効化作業」よりも、データアクセス、権限、利用量、社内利用ルールの確認を優先すべきです。Microsoft Learn の 2026年4月20日更新では、Microsoft 365 E5 顧客向けの Security Copilot 自動プロビジョニングの内容が整理されています。 (Microsoft Learn)
この記事では、Microsoft 365 admins、security platform owners、licensing decision-makers 向けに、Microsoft Security Copilot / Microsoft 365 E5 の変更点を実務視点で整理します。単に「使えるようになる」という話ではなく、テナント管理者が最初に見るべき設定、影響範囲、失敗しやすい確認漏れまでまとめます。
Microsoft Security Copilot / Microsoft 365 E5 の自動プロビジョニングで何が変わるのか
今回のポイントは、Microsoft 365 E5 の対象テナントで Security Copilot が有効化されると、Microsoft 側で既定の Security Copilot 仮想容量と既定ワークスペースが作成されることです。これにより、従来のように管理者が最初から Azure 側で容量を手動構成する前提ではなく、まずは自動作成された環境を確認し、組織のポリシーに合うように調整する流れになります。 (Microsoft Learn)
Microsoft は Microsoft 365 E5 顧客向けに Security Copilot を段階的に提供しており、対象顧客は有効化前に 30 日前通知を受け取ると説明しています。また、対象テナントでは「zero click activation」により Security Copilot が自動的にプロビジョニングされ、Azure セットアップや手動の容量プロビジョニングは不要とされています。 (Microsoft Learn)
実務上の意味は明確です。管理者が最初にやるべきことは「Security Copilot をどう作るか」ではなく、作られた Security Copilot を誰が使えるのか、どのデータにアクセスできるのか、どのくらい消費されるのかを確認することです。
| 確認項目 | 自動プロビジョニング後に起きること | 管理者の初動 |
|---|---|---|
| 容量 | 既定の Security Copilot 容量が作成される | 利用量ダッシュボードで消費状況を確認する |
| ワークスペース | 既定ワークスペースが作成される | Owner settings で設定値を確認する |
| データ保存場所 | Microsoft Entra の geography などを基に事前選択される | データ所在地要件と照合する |
| Microsoft 365 データアクセス | 既定で ON | Purview などのデータ参照を許可してよいか確認する |
| データ共有設定 | 人によるレビューを伴うデータ取得設定は既定で OFF | 組織の AI・プライバシーポリシーに合わせて判断する |
| 既定ロール | 一部の管理ロールに owner / contributor アクセスが付与される | 最小権限の観点で棚卸しする |
最初に確認すべき変更点は「使えるようになったか」ではなく「誰が何にアクセスできるか」
Security Copilot はセキュリティ調査やデータ保護、ID 管理、エンドポイント管理などに関わる情報を扱います。そのため、自動プロビジョニングで最も重要なのは、機能の便利さよりもアクセス範囲の確認です。
Microsoft のドキュメントでは、Security Copilot が Microsoft Purview、Microsoft Entra、Microsoft Intune、Security Copilot ポータルなどの体験から利用できると説明されています。 (Microsoft Learn)
管理者が最初に見るべき 5 つの設定
自動プロビジョニング後は、次の順番で確認すると抜け漏れを防ぎやすくなります。
| 優先度 | 確認対象 | 見るべき理由 |
|---|---|---|
| 高 | Owner settings | データ、容量、利用ポリシーに関わる主要設定を確認するため |
| 高 | Role assignment | 自動付与された owner / contributor 権限を確認するため |
| 高 | Microsoft 365 サービスデータへのアクセス | Security Copilot が Purview などの情報を参照できるかを制御するため |
| 中 | Usage monitoring | SCU 消費、利用者、プラグイン、実行元を把握するため |
| 中 | 社内通知・利用ルール | ユーザーが勝手な判断で機密情報を入力しないようにするため |
特に注意したいのは、Microsoft 365 サービスデータへのアクセスが既定で ON になっている点です。この設定により、Security Copilot は Microsoft Purview などの Microsoft 365 サービスから情報を直接照会できるようになります。無効化も可能ですが、その場合は Microsoft 365 製品と連携した Security Copilot の活用範囲が制限されます。 (Microsoft Learn)
自動プロビジョニングで作成されるもの
Microsoft の説明では、自動プロビジョニングの一部として、既定の Security Copilot 仮想容量、既定ワークスペース、ワークスペース設定、追加設定、既定ロールの割り当てが行われます。 (Microsoft Learn)
実務的には、次のように理解すると分かりやすいです。
既定の Security Copilot 容量
Microsoft 365 E5 に含まれる Security Copilot の容量は、テナント全体で共有される月次の容量として扱われます。Microsoft Learn では、Microsoft 365 E5 の inclusion capacity は月単位で更新され、未使用分は翌月に繰り越されないと説明されています。 (Microsoft Learn)
この点はライセンス担当者にとって重要です。使わなかった SCU を翌月に貯める運用はできないため、「高価な機能だから温存する」よりも、優先ユースケースを決めて毎月の範囲内で活用する考え方が現実的です。
既定ワークスペース
Security Copilot の既定ワークスペースも自動作成されます。管理者は、作成済みのワークスペースが自社の運用単位に合っているかを確認する必要があります。
例えば、グローバル企業でリージョン別、事業部別、SOC 別に運用責任が分かれている場合、既定ワークスペースだけで十分か、追加の運用設計が必要かを検討します。
データ保存場所
Customer Data storage location は、プロンプト、応答、ワークスペースに関連する Customer Data が保存される geography を指します。自動作成された既定ワークスペースでは、Microsoft Entra geography が事前選択され、Microsoft 365 geo override がある場合は Security Copilot がサポートする geography にマッピングされると説明されています。 (Microsoft Learn)
日本企業や多国籍企業では、ここを軽く見ない方がよいです。データ所在地、契約、社内規程、顧客との取り決めによっては、AI サービスのデータ処理場所が確認対象になります。
確認すべき観点は次の通りです。
| 観点 | 確認すること |
|---|---|
| データ所在地 | 自社のデータレジデンシー要件と一致しているか |
| 規制・契約 | 顧客契約や業界規制で処理場所の制限がないか |
| グローバル運用 | EU、米国、日本など地域ごとの要件差がないか |
| 監査対応 | 設定値を証跡として残せるか |
データ共有設定は既定で OFF。ただし安心して放置してよいわけではない
自動プロビジョニングでは、Microsoft が Security Copilot のデータを取得して人によるレビューで製品性能を検証する設定、および Microsoft のセキュリティ AI モデル構築・検証のためにデータを取得して人がレビューする設定は、既定で OFF です。 (Microsoft Learn)
これは多くの組織にとって安心材料ですが、「OFF だから何もしなくてよい」という意味ではありません。実務では、次の 2 点を確認すべきです。
まず、現在の設定が本当に OFF のままかを Owner settings で確認します。次に、将来的に ON にする可能性がある場合、誰が承認し、どのデータ分類まで許可するのかを決めておきます。
特に、セキュリティ運用ではインシデント情報、ユーザー情報、脆弱性情報、内部調査メモなどがプロンプトに含まれる可能性があります。データ共有を許可するかどうかは、IT 部門だけでなく、セキュリティ、法務、プライバシー、コンプライアンス部門と合わせて判断するのが安全です。
プロンプト評価場所は GPU 処理の所在地に関わる
Prompt evaluation location は、Security Copilot が入力プロンプトを Azure データセンター上の GPU リソースで処理する場所に関わる設定です。Microsoft の説明では、Customer Data storage location が EU の場合は EU で処理され、それ以外の場合は地域性や GPU 可用性に応じて US、UK、EU、ANZ でグローバルに処理されるとされています。 (Microsoft Learn)
ここは、単なる技術設定ではありません。AI サービスをグローバルで利用する企業では、プロンプト処理場所がデータガバナンス上の確認事項になります。
例えば、次のような組織では事前確認が必要です。
| 組織の例 | 注意点 |
|---|---|
| EU 圏の個人データを扱う企業 | EU 内処理の要件と実設定を確認する |
| 日本本社で海外子会社を管理する企業 | テナント geography と実際の利用部門の所在地がずれていないか確認する |
| 金融・医療・公共系 | AI 処理場所や監査証跡について内部統制上の説明が必要になる可能性がある |
| MSP / MSSP | 顧客テナントごとに要件が異なるため、標準手順書だけで判断しない |
既定ロールの自動付与は必ず棚卸しする
自動プロビジョニングでは、特定の Microsoft Entra、Intune、Defender、Purview 関連ロールが Security Copilot の owner または contributor アクセスを継承します。Microsoft のドキュメントでは、Global Administrator、Security Administrator、Conditional Access Administrator、Intune Administrator、Microsoft Entra Compliance Administrator、Purview Compliance Admin、Purview Organization Management、Purview Data Governance Administrator などが owner アクセスを継承するロールとして示されています。 (Microsoft Learn)
また、Microsoft Defender の一部ロールや Microsoft Purview ロールは contributor アクセスを継承します。これらの既定ロールは Security Copilot ポータルの Role assignment ページで変更可能です。 (Microsoft Learn)
権限確認で見るべきポイント
Security Copilot は、調査、要約、推奨アクション、エージェント活用などに使われます。便利な一方で、広い権限を持つ管理者が AI によって多くの情報へ素早くアクセスできる状態にもなります。
以下の観点で棚卸ししてください。
| 確認項目 | 判断基準 |
|---|---|
| Global Administrator が多すぎないか | 日常運用で不要なユーザーから削減する |
| Security Administrator の対象者は妥当か | SOC、セキュリティ管理者、委託先の範囲を確認する |
| Intune / Purview 管理者が Copilot を使ってよいか | 業務上必要な範囲に限定する |
| 委託先アカウントが含まれていないか | 契約、監査、ログ確認の対象にする |
| 退職者・異動者の権限が残っていないか | Entra ID のロール棚卸しと合わせて確認する |
実務でありがちな失敗は、「Microsoft 365 E5 の一部だから通常の Copilot と同じ感覚で使わせる」ことです。Security Copilot はセキュリティ調査や管理業務に深く関わるため、一般ユーザー向けの生成 AI よりも権限管理を厳格に考える必要があります。
SCU と容量管理で押さえるべきこと
Security Copilot では Security Compute Units、つまり SCU が利用量の単位になります。Microsoft Learn では、SCU は Security Copilot のワークロードを実行するために必要なコンピュート容量を表す単位と説明されています。 (Microsoft Learn)
Microsoft 365 E5 向けの inclusion capacity は、テナント全体で共有される月次バケットとして扱われます。Microsoft 365 E5 ライセンスを持つ顧客には、1,000 paid user license あたり月 400 SCU、最大月 10,000 SCU まで追加費用なしで含まれると Microsoft は説明しています。 (Microsoft Learn)
400 SCU / 1,000 ライセンスをどう考えるか
この数字だけを見ると十分に見えるかもしれませんが、重要なのは「誰が、どの機能で、どの頻度で使うか」です。
例えば、次のような使い方では消費傾向が異なります。
| 利用シーン | 消費管理の考え方 |
|---|---|
| SOC のインシデント要約 | 利用価値が高く、優先ユースケースにしやすい |
| フィッシングトリアージ | 繰り返し発生するため、月次消費を見ながら運用する |
| Conditional Access の検討支援 | 利用者を ID 管理チームに絞りやすい |
| Purview のデータセキュリティ調査 | 機密データの取り扱いルールと合わせて管理する |
| エージェントや自動実行 | 手動プロンプトより消費が読みにくいため、監視が重要 |
含まれる SCU は月次で更新され、未使用分は繰り越されません。含まれる容量を超えた場合、将来的にはスロットリングされる可能性があり、追加の従量課金オプションについても Microsoft は説明しています。 (Microsoft Learn)
利用量ダッシュボードで見るべき指標
Security Copilot の利用状況は、Usage monitoring dashboard で確認できます。Microsoft のドキュメントでは、このダッシュボードで SCU 使用量、使用されたプラグイン、セッション開始者などを確認でき、最大 90 日分のデータを含むと説明されています。 (Microsoft Learn)
管理者が見るべき指標は、単なる合計消費量だけではありません。
| 指標 | 見る理由 |
|---|---|
| Units used | 月次容量を使い切るリスクを把握する |
| Initiated by | 想定外のユーザーが利用していないか確認する |
| Category | Prompt、Promptbook、Agent のどれで消費しているかを見る |
| Type | Manual Action と Automated Action の違いを把握する |
| Copilot experience | Defender、Purview、Entra、Intune、ポータルなど利用元を特定する |
| Plugin used | どの Microsoft サービス連携で消費されているか確認する |
特に、Automated Action や Agent の利用が増えると、ユーザーが手動でプロンプトを打っていなくても SCU が消費される可能性があります。最初の 1 か月は、週次で利用量を確認し、想定外の増加がないかを見るのが現実的です。
既存の Security Copilot 顧客は既存容量をすぐ削除しない
すでに Security Copilot を利用しており、手動で容量をプロビジョニングしている組織は、Microsoft 365 E5 の inclusion capacity が使えるからといって、既存容量をすぐ削除しない方が安全です。Microsoft は、既存の Security Copilot 顧客に対して、以前にプロビジョニングした容量は削除せず保持することを推奨しています。 (Microsoft Learn)
これは移行期の実務で重要です。ライセンス上の対象になっていても、テナントの有効化タイミング、業務ピーク、SOC の運用、既存の自動化ワークフローによっては、容量を急に削除すると業務に影響する可能性があります。
既存顧客は、次の順番で判断してください。
| 手順 | やること |
|---|---|
| 1 | Microsoft 365 管理センターや製品内バナーで有効化状況を確認する |
| 2 | Security Copilot ポータルで Default Security Copilot Capacity の有無を見る |
| 3 | 既存の provisioned capacity と inclusion capacity の利用状況を比較する |
| 4 | 月次 SCU 消費が inclusion capacity 内に収まるか確認する |
| 5 | 削除や縮小は、運用影響と請求影響を確認してから実施する |
ユーザーへの案内は「使えます」だけでは不十分
Microsoft は、有効化後に管理者が Owner settings を確認し、Security Copilot が Microsoft 365 E5 ライセンスの一部として利用可能であることと、組織ポリシー内での使い方をユーザーに知らせることを推奨しています。 (Microsoft Learn)
社内通知では、単に「Security Copilot が使えるようになりました」と伝えるだけでは不十分です。利用者が何を入力してよいのか、どの業務で使ってよいのか、出力をどう扱うべきかまで示す必要があります。
社内通知に入れるべき内容
| 項目 | 例 |
|---|---|
| 利用対象者 | SOC、ID 管理、Intune 管理、Purview 管理など |
| 利用可能な範囲 | インシデント要約、フィッシング分析、アクセス制御の確認など |
| 入力禁止事項 | 顧客との契約で制限された情報、未承認の個人情報、極秘プロジェクト情報など |
| 出力の扱い | Copilot の回答は最終判断ではなく、担当者が検証する |
| 問い合わせ先 | Security Platform Owner、Microsoft 365 管理チームなど |
| ログ・監査 | 利用状況が確認されることを明記する |
特に重要なのは、Copilot の回答をそのまま対外説明や本番変更に使わないことです。Security Copilot は調査・要約・判断支援に有効ですが、最終判断は組織の管理者やセキュリティ担当者が行う必要があります。
Security Copilot 自動プロビジョニング後の初動チェックリスト
有効化通知を受け取ったら、次のチェックリストに沿って確認すると実務に落とし込みやすくなります。
| チェック | 内容 | 担当の例 |
|---|---|---|
| 有効化状況の確認 | Microsoft 365 管理センター、製品内バナー、Security Copilot ポータルを確認 | Microsoft 365 管理者 |
| 既定容量の確認 | Default Security Copilot Capacity が作成されているか確認 | ライセンス担当、Azure 管理者 |
| Owner settings 確認 | データ共有、データアクセス、容量設定を確認 | Security Platform Owner |
| データ所在地確認 | Customer Data storage location と Prompt evaluation location を確認 | コンプライアンス担当 |
| ロール棚卸し | owner / contributor の自動付与対象を確認 | Entra ID 管理者 |
| Microsoft 365 データアクセス判断 | 既定 ON のまま使うか、制限するかを決める | セキュリティ責任者 |
| 利用量監視 | 90 日以内の利用傾向を週次で確認 | SOC、運用管理者 |
| 社内ルール整備 | 入力禁止事項、検証ルール、問い合わせ先を周知 | 情報システム、法務 |
| 既存容量の扱い | 既存 provisioned capacity を削除・縮小する前に影響確認 | ライセンス担当 |
実務で失敗しやすいポイント
「自動プロビジョニング=管理不要」と考えてしまう
自動化されるのは初期構成の一部です。データアクセス、権限、利用ルール、監査、コスト管理まで自動的に最適化されるわけではありません。
データアクセス ON の意味を確認しない
Microsoft 365 サービスデータへのアクセスが ON であることは、Security Copilot の価値を引き出すうえで重要です。一方で、Purview などの情報を参照できることは、データガバナンス上の確認事項でもあります。
既定ロールを放置する
既存の管理者ロールが広すぎる環境では、Security Copilot の owner / contributor アクセスも想定より広がる可能性があります。特に、過去のプロジェクト用に付与した管理権限が残っている場合は注意が必要です。
利用量を月末まで見ない
SCU は月次容量です。月末に初めて確認すると、どの機能やユーザーが消費したのかを追いかけるのが難しくなります。初期は週次確認、利用が広がったら月次レビューに移行するのがおすすめです。
既存容量を急いで削除する
既存の Security Copilot 容量を持っている場合、inclusion capacity の有効化状況や業務影響を確認せずに削除すると、利用停止や運用混乱につながる可能性があります。
管理者・セキュリティ責任者・ライセンス担当の役割分担
Security Copilot の自動プロビジョニングは、Microsoft 365 管理者だけの作業では完結しません。複数部門で役割を分けると、確認漏れを防ぎやすくなります。
| 役割 | 主な確認事項 |
|---|---|
| Microsoft 365 管理者 | 有効化通知、テナント状態、管理センターでの案内確認 |
| Security Platform Owner | Owner settings、利用ポリシー、ユースケース選定 |
| Entra ID 管理者 | ロール、条件付きアクセス、特権アカウント管理 |
| Purview / Compliance 管理者 | データアクセス、データ所在地、監査要件 |
| SOC | インシデント対応、フィッシング分析、調査ワークフローへの組み込み |
| ライセンス担当 | Microsoft 365 E5 対象範囲、SCU 消費、既存容量の扱い |
| 法務・プライバシー | データ共有設定、プロンプト入力ルール、対外説明 |
特にグローバル企業では、Security Copilot の技術設定だけでなく、地域別の規制、社内規程、顧客契約を踏まえた判断が必要です。
まず取るべき行動
Microsoft Security Copilot / Microsoft 365 E5 の今回の変更は、対象テナントで Security Copilot をより早く使い始められるようにするものです。一方で、管理者にとっては「有効化された後の統制」が重要になります。
最初にやるべきことは、次の 3 つです。
- Security Copilot ポータルで Owner settings、既定容量、既定ワークスペースを確認する
- 自動付与された owner / contributor ロールを棚卸しする
- Microsoft 365 サービスデータへのアクセス、データ共有、利用量監視、社内利用ルールを確認する
この 3 つを先に済ませておけば、Security Copilot をセキュリティ運用の効率化に活用しながら、権限・データ・容量のリスクを抑えやすくなります。自動プロビジョニングはゴールではなく、管理された活用を始めるための入口と考えるのが実務的です。

コメント