Microsoft Security Copilot / Microsoft 365 E5 自動プロビジョニング対応チェックリスト

Microsoft Security Copilot / Microsoft 365 E5 の管理者が最初に確認すべき結論は、対象テナントでは Security Copilot の利用基盤が自動プロビジョニングされる一方で、データ設定・権限・利用ルールの確認は管理者側の責任として残るという点です。

2026年4月20日更新の Microsoft Learn では、Microsoft 365 E5 ライセンスに Security Copilot が含まれ、テナントが有効化されると、Microsoft が既定の容量・ワークスペース・一部設定を自動で作成し、Purview、Entra、Intune、Security Copilot ポータルなどから利用を開始できると説明されています。つまり、従来の「Azure 側で容量を用意してから始める」前提だけでなく、E5 管理者は「有効化された後に何を確認し、誰へどう周知するか」を急いで整理する必要があります。(Microsoft Learn)

この記事では、Microsoft documents auto-provisioning of Security Copilot for Microsoft 365 E5 customers の更新内容を踏まえ、IT admins、operations owners、deployment planners がそのまま使える導入・設定・周知チェックリストに落とし込みます。

目次

Microsoft Security Copilot / Microsoft 365 E5 の自動プロビジョニングで何が変わるのか

Microsoft 365 E5 向けの Security Copilot 自動プロビジョニングでは、対象テナントに対して既定の Security Copilot 仮想容量と既定ワークスペースが作成されます。さらに、Customer Data の保存場所、データ共有設定、プロンプト評価場所、Microsoft 365 サービスデータへのアクセス、既定ロールなどが事前に設定されます。(Microsoft Learn)

重要なのは、自動プロビジョニングは「管理不要」ではないという点です。初期設定が用意されるだけで、組織のセキュリティポリシー、データ所在地要件、職務分掌、監査要件に合っているかは管理者が確認しなければなりません。

確認項目自動プロビジョニングで起きること管理者が見るべきポイント
容量・ワークスペース既定の Security Copilot 容量とワークスペースが作成される既存の Security Copilot 容量との関係、利用部門、使用量監視の担当者を決める
Customer Data 保存場所既定ワークスペースの保存場所が事前選択されるMicrosoft Entra geography や Microsoft 365 geo override と社内要件の整合性を確認する
データ共有設定製品性能検証やモデル検証に関するデータ共有は既定でオフオフのまま運用するか、例外承認を設けるかを決める
Microsoft 365 サービスデータアクセス既定でオンPurview などのデータを Security Copilot が参照できる範囲を確認する
ロール一部の管理者ロールが Owner / Contributor アクセスを継承過剰権限や想定外の利用者がいないか確認する
ユーザー周知自動的に技術的な利用準備が進む利用目的、禁止事項、問い合わせ先、ログ確認方針を周知する

管理者が最初に押さえるべき影響範囲

「有効化されたらすぐ使える」と「安全に使える」は別物

Microsoft 365 E5 の対象顧客は、Security Copilot をゼロクリックに近い形で受け取れるようになります。Microsoft の説明では、対象顧客は Azure のセットアップや手動の容量プロビジョニングを行わずに Security Copilot を利用開始できるとされています。(Microsoft Learn)

ただし、セキュリティ運用の現場では、利用開始の速さよりも次の点が問題になります。

  • 誰が Security Copilot を使えるのか
  • どの Microsoft 365 データを参照できるのか
  • プロンプトや応答がどこに保存・処理されるのか
  • 利用ログを誰が確認するのか
  • 誤った回答や過剰な自動化をどう扱うのか
  • 利用上限に近づいたとき、誰が判断するのか

特にグローバル企業では、リージョン、データ所在地、子会社テナント、MSSP 連携、監査部門への説明が絡みます。日本国内の管理者であっても、海外拠点や EU 圏のユーザーがいる場合は、単に「E5 に含まれたので有効化された」と捉えず、データ処理場所と権限設計を先に確認してください。

既定でオンになる Microsoft 365 サービスデータアクセスに注意する

自動プロビジョニングでは、Security Copilot が Microsoft 365 サービスデータへアクセスする設定が既定でオンになります。Microsoft は、この設定により Security Copilot が Microsoft Purview などの Microsoft 365 サービスから情報を直接照会できると説明しています。無効化も可能ですが、その場合は Microsoft 365 製品と連携した Security Copilot の利用能力が制限されます。(Microsoft Learn)

実務上は、ここが最も誤解されやすいポイントです。Security Copilot は「誰にでも全データを見せる」わけではありませんが、ユーザーやプラグイン、各サービス側の権限設定によって参照できる情報が変わります。したがって、Security Copilot 側の Contributor 付与だけでなく、Purview、Defender、Intune、Entra、Sentinel など各ワークロード側の権限も合わせて点検する必要があります。

導入前チェックリスト:通知を受けたら確認すること

Microsoft 365 管理センターや各製品内バナーで有効化通知を受けたら、まず次の項目を確認します。Microsoft は Microsoft 365 E5 顧客に対して、アクティベーション前に 30 日前通知を行うと説明しています。(Microsoft Learn)

タイミングチェック項目判断基準
通知直後対象テナントの確認本番、検証、買収先、海外拠点テナントのどれが対象かを整理する
通知直後Microsoft 365 E5 ライセンス数利用可能な SCU 規模と想定利用部門を把握する
通知直後既存の Security Copilot 容量すでに手動プロビジョニング済みの容量を削除しない。継続利用の要否を確認する
有効化前Owner 候補Global Administrator 常用ではなく、専任の Security Copilot Owner グループを用意する
有効化前Contributor 候補SOC、ID 管理、DLP、Intune 運用など、業務上必要なチームから限定的に始める
有効化前データ取り扱い方針プロンプトに入力してよい情報、ファイルアップロード可否、共有セッションの扱いを決める
有効化前周知文「何が使えるか」より先に「何に使ってよいか」を明文化する
有効化前問い合わせ先誤回答、権限不足、SCU 上限、データアクセス懸念の窓口を分ける

既存の Security Copilot 顧客は、Microsoft 365 E5 による inclusion が始まったからといって、以前にプロビジョニングした容量を即削除しない方が安全です。Microsoft も既存顧客に対して、以前にプロビジョニングした容量を削除しないことを推奨しています。(Microsoft Learn)

有効化直後の設定チェックリスト

有効化後は、Security Copilot ポータルにアクセスし、Owner settings と Role assignment を中心に確認します。Owner settings の管理には Security Copilot owner ロールが必要です。(Microsoft Learn)

最初に確認する設定一覧

設定確認場所の例推奨アクション
既定ワークスペースSecurity Copilot ポータルワークスペース名、利用対象、Owner を記録する
Customer Data 保存場所Owner settings組織のデータ所在地要件と一致するか確認する
データ共有設定Owner settings既定オフを維持するか、承認プロセスを設けて変更する
Microsoft 365 サービスデータアクセスOwner settingsオンのままにする場合、参照対象と利用者を周知する
ファイルアップロードOwner settings機密ファイルを扱う部門では、最初は制限を検討する
監査ログOwner settings / Microsoft PurviewPurview 側でログ確認できる体制を整える
使用量監視Usage monitoringSCU 消費の初期ベースラインを取得する
ロール割り当てRole assignment個人ではなくセキュリティグループ単位で管理する

Microsoft Purview による監査ログでは、管理者操作、ユーザー操作、システム応答などのデータを処理・保存できます。多くのシナリオでは、有効化後 24 時間以内に Purview でログが利用可能になると説明されています。(Microsoft Learn)

権限設計チェックリスト:Owner と Contributor を分ける

Security Copilot の権限設計では、Owner と Contributor の違いを明確にする必要があります。Owner は設定変更、ロール割り当て、データ共有オプション、使用量ダッシュボードなどに関われます。一方、Contributor はセッション作成やプロンプトブック実行など、日常利用に近い権限です。(Microsoft Learn)

既定ロールで特に確認すべき対象

Microsoft の自動プロビジョニング説明では、Global Administrator、Security Administrator、Conditional Access Administrator、Intune Administrator、Microsoft Entra Compliance Administrator、Purview Compliance Admin、Purview Organization Management、Purview Data Governance Administrator などが Security Copilot owner アクセスを継承する対象として挙げられています。また、Microsoft Defender や Purview の一部ロールは contributor アクセスに関係します。(Microsoft Learn)

ロール設計の論点失敗しやすい例実務での対応
Owner が多すぎる各製品管理者が全員 Owner になり、設定変更の責任者が不明になるOwner は運用責任者と代理者に限定し、変更履歴を残す
Global Administrator を常用するCopilot 利用のためだけに高権限ロールを付けるCopilot 用のセキュリティグループを作り、必要最小限で割り当てる
Contributor が広すぎるEveryone 相当の広い範囲にアクセスが残る推奨セキュリティロールまたはカスタムグループへ置き換える
ワークロード権限を見落とすCopilot Contributor だが Defender や Intune のデータが見えない各 Microsoft 製品側の RBAC とライセンスを合わせて確認する
共有セッションを軽視する調査内容を含むセッションリンクが広く共有される共有ルール、禁止情報、レビュー方法を周知する

Microsoft は、Security Copilot ロールを個人ではなくセキュリティグループで割り当てることを推奨しています。また、Security Administrator などの高権限ロールを Copilot アクセス目的だけで付与しないよう注意しています。(Microsoft Learn)

データ・プライバシー設定チェックリスト

Security Copilot / Microsoft 365 E5 の導入で最も説明責任が問われるのは、プロンプト、応答、参照データ、ファイルアップロード、監査ログの扱いです。Microsoft は Customer Data の例として、ユーザーが送信したプロンプト、応答生成のために取得された情報、応答、ピン留めされた項目、ファイルアップロードなどを挙げています。(Microsoft Learn)

管理者が決めるべきデータ方針

項目決めること推奨される初期方針
プロンプト入力個人情報、顧客情報、未公開インシデント情報を入力してよいか業務上必要な範囲に限定し、入力禁止例を明文化する
応答の利用Copilot の回答をそのまま運用判断に使えるか人間のレビューを必須にする
ファイルアップロード誰がファイルをアップロードできるか初期展開では Owner と限定 Contributor に絞る
データ共有Microsoft への性能検証・モデル検証目的の共有を許可するか既定オフを維持し、法務・セキュリティ承認後に変更する
Microsoft 365 データアクセスPurview などのデータを Copilot が参照できるかオンのまま試験する場合、対象業務と利用者を限定する
監査ログ誰がログを確認し、何を検知するかSOC またはセキュリティ運用責任者をログ確認担当にする

特に注意したいのは、Microsoft 365 サービスデータアクセスをオフにしても、過去に取得されたデータがその瞬間に削除されるわけではない点です。Microsoft は、アクセス済みの Microsoft 365 データは Security Copilot のデータ保持ポリシーに従って削除されると説明しています。(Microsoft Learn)

SCU と利用量監視チェックリスト

Microsoft 365 E5 に含まれる Security Copilot は、inclusion capacity モデルで提供されます。Microsoft は、Microsoft 365 E5 顧客には有料ユーザーライセンス 1,000 件あたり毎月 400 SCU、最大で毎月 10,000 SCU が追加費用なしで提供されると説明しています。未使用分は翌月に繰り越されません。(Microsoft Learn)

確認項目内容管理者の判断
Default Security Copilot CapacityE5 inclusion により自動作成される既定容量既存容量と混同しないよう名前と用途を記録する
月次 SCUテナント全体で共有される月次バケット部門別の利用目安を決める
繰り越し未使用 SCU は翌月へ繰り越されない月末に余っていても無理に消費する運用は避ける
上限到達inclusion capacity が使い切られると、overage 未設定の場合はリクエストが止まる可能性がある重要業務で使う場合は overage 方針を事前に検討する
UI 上のコスト表示inclusion capacity の UI コスト値は情報表示であり、請求を意味しない経理・管理部門へ誤解が出ないよう説明する
Usage monitoring利用者、プラグイン、手動・自動実行などを確認できる週次レビューと月次レポートの形式を決める

Security Copilot の Usage monitoring dashboard では、SCU の使用量、利用プラグイン、セッション開始者、手動・自動実行の種別などを確認でき、最大 90 日分のデータを見られます。利用状況は Excel ファイルへエクスポートすることもできます。(Microsoft Learn)

エージェント展開チェックリスト

Microsoft 365 E5 に Security Copilot が含まれても、すべてのエージェントが自動的に業務へ適用されるわけではありません。Microsoft の FAQ でも、Security Copilot agents は自動的に有効化されるのではなく、関連するスタンドアロンまたは組み込みエクスペリエンスでセットアップと展開が必要だと説明されています。(Microsoft Learn)

エージェント展開で確認すること

項目確認内容失敗を防ぐポイント
対象業務フィッシング調査、DLP アラート調査、アクセスレビュー、脆弱性対応などまずは「頻度が高く、判断基準が明確な業務」から始める
実行方式手動実行か、自動実行か初期段階では手動実行で結果を検証する
IDエージェント ID を作るか、既存ユーザーアカウントを使うか可能なら専用の agent identity を検討する
権限どの製品データや操作権限が必要か必要最小限の権限でテストする
承認パートナー製エージェントや Microsoft 製品データへアクセスするエージェントの承認Global Administrator の承認フローを事前に決める
メモリ・フィードバックエージェントが保持するフィードバックの扱い定期的にレビューし、不要な記憶を削除する
停止手順問題発生時に一時停止できるかRun / pause の責任者を明確にする

Microsoft-built agents は、Security Copilot の Agents から対象エージェントを選び、ID、トリガー、権限、プラグイン、必要製品、ロールベースアクセスなどを設定します。パートナー製エージェントが Microsoft Intune、Entra、Sentinel、Defender などの Microsoft 製品データへアクセスする場合、テナントの Global Administrator による承認が必要になることがあります。(Microsoft Learn)

社内周知チェックリスト:利用開始前に伝えるべきこと

Security Copilot はセキュリティ担当者の生産性を高める一方で、使い方を誤ると、機密情報の入力、誤回答の過信、権限不足による調査漏れ、セッション共有の誤用につながります。管理者は「使えます」という通知だけでなく、次の項目をセットで周知してください。

周知文に含めるべき項目

周知項目記載例
利用目的Security Copilot は、セキュリティ調査、アラート要約、ポリシー確認、運用支援に利用します
利用対象者初期展開では SOC、ID 管理、Purview 管理、Intune 管理の指定メンバーに限定します
入力禁止情報顧客との契約上入力禁止の情報、不要な個人情報、未承認の機密ファイルは入力しないでください
回答の扱いCopilot の回答は判断材料であり、最終判断は担当者がログや管理画面で確認してください
共有ルールセッション共有は同一テナント内の許可された関係者に限定してください
問い合わせ先権限不足、誤回答、利用上限、データアクセス懸念は指定窓口へ連絡してください
ログ確認利用状況は管理者が監査・改善目的で確認する場合があります
禁止事項許可されていない自動化、外部共有、検証されていないプラグイン利用は禁止します

そのまま使える短い周知文サンプル

以下の文章を、自社のポリシーに合わせて調整してください。

Microsoft 365 E5 に含まれる Microsoft Security Copilot の利用準備が進んでいます。初期展開では、指定されたセキュリティ運用担当者のみ利用できます。Security Copilot には、業務上必要な範囲を超える個人情報、顧客機密、未承認ファイルを入力しないでください。Copilot の回答は調査支援情報であり、最終判断は各管理画面、監査ログ、既存の運用手順に基づいて行ってください。利用中に権限不足、誤回答、データアクセスへの懸念がある場合は、セキュリティ運用窓口へ連絡してください。

展開順序:小さく始めて全社運用へ広げる

Microsoft Security Copilot / Microsoft 365 E5 の展開では、いきなり全セキュリティ部門へ広げるより、業務シナリオごとに段階的に進める方が失敗を避けやすくなります。

フェーズ対象ゴール完了条件
準備管理者、セキュリティ責任者、法務・監査担当設定、権限、データ方針を確認するOwner settings、ロール、周知文、問い合わせ先が確定している
パイロットSOC、Purview、Intune、Entra の代表者主要ユースケースで回答品質と権限を確認する誤回答例、権限不足、SCU 消費傾向が記録されている
限定展開実運用チーム日常業務に組み込むプロンプト例、レビュー手順、エスカレーション先が整備されている
本格展開対象部門全体利用ルールに基づいて安定運用する月次レビュー、監査ログ確認、使用量レポートが回っている
継続改善管理者、運用責任者権限・プラグイン・エージェントを見直す不要アクセス削除、プロンプト改善、エージェント停止判断ができる

最初のユースケースは、フィッシング報告の要約、Defender アラートの初期整理、DLP アラートの背景確認、条件付きアクセス設定のレビューなどがおすすめです。いずれも「担当者が既存画面で検証できる」「業務頻度が高い」「効果測定しやすい」という条件を満たしやすいためです。

よくある失敗と回避策

失敗起きる理由回避策
自動プロビジョニング後に設定確認をしないE5 に含まれたことで「Microsoft 側が全部設定した」と誤解する有効化直後に Owner settings と Role assignment を必ず確認する
利用者を広げすぎるCopilot への期待が高く、早く使わせたい心理が働くパイロット対象を業務シナリオ単位で絞る
権限不足で使えないCopilot Contributor と各製品側 RBAC を混同するDefender、Purview、Intune、Entra、Sentinel の権限を別々に確認する
データ所在地の説明ができない保存場所、処理場所、Microsoft 365 データアクセスの違いを整理していない法務・監査向けに「保存」「処理」「参照」の説明資料を作る
SCU 上限に近づいてから慌てる使用量監視の担当者が決まっていないUsage monitoring を週次で確認し、月次レポート化する
エージェントを過信する自動化の結果を人間が検証しない初期展開では手動実行を基本にし、出力レビューを必須にする
周知が機能紹介だけになるユーザーが禁止事項や問い合わせ先を知らない利用目的、入力禁止情報、共有ルール、窓口を同時に案内する

管理者向けの最終チェックリスト

公開前、展開前、または有効化直後に、次のチェックリストを使って抜け漏れを確認してください。

チェック項目
□Microsoft 365 管理センターまたは製品内バナーで対象テナントを確認した
□Security Copilot ポータルへ Owner 権限でアクセスできる
□既定ワークスペースと Default Security Copilot Capacity を確認した
□Customer Data 保存場所を確認し、社内要件と照合した
□データ共有設定が既定オフであること、または変更理由を記録した
□Microsoft 365 サービスデータアクセスのオン・オフ方針を決めた
□Owner と Contributor の割り当てをセキュリティグループ単位で整理した
□Global Administrator を常用しない運用にした
□Purview、Defender、Intune、Entra、Sentinel など各製品側の RBAC を確認した
□ファイルアップロードの可否を決めた
□監査ログと使用量監視の担当者を決めた
□SCU の月次上限、利用量確認、overage 方針を整理した
□エージェントを自動展開せず、対象業務ごとにセットアップする計画を作った
□利用者向け周知文を作成した
□誤回答、権限不足、データアクセス懸念の問い合わせ先を決めた
□初期パイロットの成功条件を定義した

Microsoft Security Copilot / Microsoft 365 E5 の自動プロビジョニングは、導入の手間を大きく下げます。一方で、管理者が見るべきポイントは「容量を作るかどうか」から「既定設定を自社の運用・データ・権限ルールに合わせるか」へ移ります。

まずは、Owner settings、Role assignment、Microsoft 365 サービスデータアクセス、Usage monitoring の4点を確認してください。そのうえで、限定ユーザーに展開し、プロンプト例、禁止事項、問い合わせ先を整備すれば、Security Copilot を安全に業務へ組み込みやすくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次