Microsoft Security Copilot / Microsoft 365 E5 の管理者が最初に確認すべき結論は、対象テナントでは Security Copilot の利用基盤が自動プロビジョニングされる一方で、データ設定・権限・利用ルールの確認は管理者側の責任として残るという点です。
2026年4月20日更新の Microsoft Learn では、Microsoft 365 E5 ライセンスに Security Copilot が含まれ、テナントが有効化されると、Microsoft が既定の容量・ワークスペース・一部設定を自動で作成し、Purview、Entra、Intune、Security Copilot ポータルなどから利用を開始できると説明されています。つまり、従来の「Azure 側で容量を用意してから始める」前提だけでなく、E5 管理者は「有効化された後に何を確認し、誰へどう周知するか」を急いで整理する必要があります。(Microsoft Learn)
この記事では、Microsoft documents auto-provisioning of Security Copilot for Microsoft 365 E5 customers の更新内容を踏まえ、IT admins、operations owners、deployment planners がそのまま使える導入・設定・周知チェックリストに落とし込みます。
Microsoft Security Copilot / Microsoft 365 E5 の自動プロビジョニングで何が変わるのか
Microsoft 365 E5 向けの Security Copilot 自動プロビジョニングでは、対象テナントに対して既定の Security Copilot 仮想容量と既定ワークスペースが作成されます。さらに、Customer Data の保存場所、データ共有設定、プロンプト評価場所、Microsoft 365 サービスデータへのアクセス、既定ロールなどが事前に設定されます。(Microsoft Learn)
重要なのは、自動プロビジョニングは「管理不要」ではないという点です。初期設定が用意されるだけで、組織のセキュリティポリシー、データ所在地要件、職務分掌、監査要件に合っているかは管理者が確認しなければなりません。
| 確認項目 | 自動プロビジョニングで起きること | 管理者が見るべきポイント |
|---|---|---|
| 容量・ワークスペース | 既定の Security Copilot 容量とワークスペースが作成される | 既存の Security Copilot 容量との関係、利用部門、使用量監視の担当者を決める |
| Customer Data 保存場所 | 既定ワークスペースの保存場所が事前選択される | Microsoft Entra geography や Microsoft 365 geo override と社内要件の整合性を確認する |
| データ共有設定 | 製品性能検証やモデル検証に関するデータ共有は既定でオフ | オフのまま運用するか、例外承認を設けるかを決める |
| Microsoft 365 サービスデータアクセス | 既定でオン | Purview などのデータを Security Copilot が参照できる範囲を確認する |
| ロール | 一部の管理者ロールが Owner / Contributor アクセスを継承 | 過剰権限や想定外の利用者がいないか確認する |
| ユーザー周知 | 自動的に技術的な利用準備が進む | 利用目的、禁止事項、問い合わせ先、ログ確認方針を周知する |
管理者が最初に押さえるべき影響範囲
「有効化されたらすぐ使える」と「安全に使える」は別物
Microsoft 365 E5 の対象顧客は、Security Copilot をゼロクリックに近い形で受け取れるようになります。Microsoft の説明では、対象顧客は Azure のセットアップや手動の容量プロビジョニングを行わずに Security Copilot を利用開始できるとされています。(Microsoft Learn)
ただし、セキュリティ運用の現場では、利用開始の速さよりも次の点が問題になります。
- 誰が Security Copilot を使えるのか
- どの Microsoft 365 データを参照できるのか
- プロンプトや応答がどこに保存・処理されるのか
- 利用ログを誰が確認するのか
- 誤った回答や過剰な自動化をどう扱うのか
- 利用上限に近づいたとき、誰が判断するのか
特にグローバル企業では、リージョン、データ所在地、子会社テナント、MSSP 連携、監査部門への説明が絡みます。日本国内の管理者であっても、海外拠点や EU 圏のユーザーがいる場合は、単に「E5 に含まれたので有効化された」と捉えず、データ処理場所と権限設計を先に確認してください。
既定でオンになる Microsoft 365 サービスデータアクセスに注意する
自動プロビジョニングでは、Security Copilot が Microsoft 365 サービスデータへアクセスする設定が既定でオンになります。Microsoft は、この設定により Security Copilot が Microsoft Purview などの Microsoft 365 サービスから情報を直接照会できると説明しています。無効化も可能ですが、その場合は Microsoft 365 製品と連携した Security Copilot の利用能力が制限されます。(Microsoft Learn)
実務上は、ここが最も誤解されやすいポイントです。Security Copilot は「誰にでも全データを見せる」わけではありませんが、ユーザーやプラグイン、各サービス側の権限設定によって参照できる情報が変わります。したがって、Security Copilot 側の Contributor 付与だけでなく、Purview、Defender、Intune、Entra、Sentinel など各ワークロード側の権限も合わせて点検する必要があります。
導入前チェックリスト:通知を受けたら確認すること
Microsoft 365 管理センターや各製品内バナーで有効化通知を受けたら、まず次の項目を確認します。Microsoft は Microsoft 365 E5 顧客に対して、アクティベーション前に 30 日前通知を行うと説明しています。(Microsoft Learn)
| タイミング | チェック項目 | 判断基準 |
|---|---|---|
| 通知直後 | 対象テナントの確認 | 本番、検証、買収先、海外拠点テナントのどれが対象かを整理する |
| 通知直後 | Microsoft 365 E5 ライセンス数 | 利用可能な SCU 規模と想定利用部門を把握する |
| 通知直後 | 既存の Security Copilot 容量 | すでに手動プロビジョニング済みの容量を削除しない。継続利用の要否を確認する |
| 有効化前 | Owner 候補 | Global Administrator 常用ではなく、専任の Security Copilot Owner グループを用意する |
| 有効化前 | Contributor 候補 | SOC、ID 管理、DLP、Intune 運用など、業務上必要なチームから限定的に始める |
| 有効化前 | データ取り扱い方針 | プロンプトに入力してよい情報、ファイルアップロード可否、共有セッションの扱いを決める |
| 有効化前 | 周知文 | 「何が使えるか」より先に「何に使ってよいか」を明文化する |
| 有効化前 | 問い合わせ先 | 誤回答、権限不足、SCU 上限、データアクセス懸念の窓口を分ける |
既存の Security Copilot 顧客は、Microsoft 365 E5 による inclusion が始まったからといって、以前にプロビジョニングした容量を即削除しない方が安全です。Microsoft も既存顧客に対して、以前にプロビジョニングした容量を削除しないことを推奨しています。(Microsoft Learn)
有効化直後の設定チェックリスト
有効化後は、Security Copilot ポータルにアクセスし、Owner settings と Role assignment を中心に確認します。Owner settings の管理には Security Copilot owner ロールが必要です。(Microsoft Learn)
最初に確認する設定一覧
| 設定 | 確認場所の例 | 推奨アクション |
|---|---|---|
| 既定ワークスペース | Security Copilot ポータル | ワークスペース名、利用対象、Owner を記録する |
| Customer Data 保存場所 | Owner settings | 組織のデータ所在地要件と一致するか確認する |
| データ共有設定 | Owner settings | 既定オフを維持するか、承認プロセスを設けて変更する |
| Microsoft 365 サービスデータアクセス | Owner settings | オンのままにする場合、参照対象と利用者を周知する |
| ファイルアップロード | Owner settings | 機密ファイルを扱う部門では、最初は制限を検討する |
| 監査ログ | Owner settings / Microsoft Purview | Purview 側でログ確認できる体制を整える |
| 使用量監視 | Usage monitoring | SCU 消費の初期ベースラインを取得する |
| ロール割り当て | Role assignment | 個人ではなくセキュリティグループ単位で管理する |
Microsoft Purview による監査ログでは、管理者操作、ユーザー操作、システム応答などのデータを処理・保存できます。多くのシナリオでは、有効化後 24 時間以内に Purview でログが利用可能になると説明されています。(Microsoft Learn)
権限設計チェックリスト:Owner と Contributor を分ける
Security Copilot の権限設計では、Owner と Contributor の違いを明確にする必要があります。Owner は設定変更、ロール割り当て、データ共有オプション、使用量ダッシュボードなどに関われます。一方、Contributor はセッション作成やプロンプトブック実行など、日常利用に近い権限です。(Microsoft Learn)
既定ロールで特に確認すべき対象
Microsoft の自動プロビジョニング説明では、Global Administrator、Security Administrator、Conditional Access Administrator、Intune Administrator、Microsoft Entra Compliance Administrator、Purview Compliance Admin、Purview Organization Management、Purview Data Governance Administrator などが Security Copilot owner アクセスを継承する対象として挙げられています。また、Microsoft Defender や Purview の一部ロールは contributor アクセスに関係します。(Microsoft Learn)
| ロール設計の論点 | 失敗しやすい例 | 実務での対応 |
|---|---|---|
| Owner が多すぎる | 各製品管理者が全員 Owner になり、設定変更の責任者が不明になる | Owner は運用責任者と代理者に限定し、変更履歴を残す |
| Global Administrator を常用する | Copilot 利用のためだけに高権限ロールを付ける | Copilot 用のセキュリティグループを作り、必要最小限で割り当てる |
| Contributor が広すぎる | Everyone 相当の広い範囲にアクセスが残る | 推奨セキュリティロールまたはカスタムグループへ置き換える |
| ワークロード権限を見落とす | Copilot Contributor だが Defender や Intune のデータが見えない | 各 Microsoft 製品側の RBAC とライセンスを合わせて確認する |
| 共有セッションを軽視する | 調査内容を含むセッションリンクが広く共有される | 共有ルール、禁止情報、レビュー方法を周知する |
Microsoft は、Security Copilot ロールを個人ではなくセキュリティグループで割り当てることを推奨しています。また、Security Administrator などの高権限ロールを Copilot アクセス目的だけで付与しないよう注意しています。(Microsoft Learn)
データ・プライバシー設定チェックリスト
Security Copilot / Microsoft 365 E5 の導入で最も説明責任が問われるのは、プロンプト、応答、参照データ、ファイルアップロード、監査ログの扱いです。Microsoft は Customer Data の例として、ユーザーが送信したプロンプト、応答生成のために取得された情報、応答、ピン留めされた項目、ファイルアップロードなどを挙げています。(Microsoft Learn)
管理者が決めるべきデータ方針
| 項目 | 決めること | 推奨される初期方針 |
|---|---|---|
| プロンプト入力 | 個人情報、顧客情報、未公開インシデント情報を入力してよいか | 業務上必要な範囲に限定し、入力禁止例を明文化する |
| 応答の利用 | Copilot の回答をそのまま運用判断に使えるか | 人間のレビューを必須にする |
| ファイルアップロード | 誰がファイルをアップロードできるか | 初期展開では Owner と限定 Contributor に絞る |
| データ共有 | Microsoft への性能検証・モデル検証目的の共有を許可するか | 既定オフを維持し、法務・セキュリティ承認後に変更する |
| Microsoft 365 データアクセス | Purview などのデータを Copilot が参照できるか | オンのまま試験する場合、対象業務と利用者を限定する |
| 監査ログ | 誰がログを確認し、何を検知するか | SOC またはセキュリティ運用責任者をログ確認担当にする |
特に注意したいのは、Microsoft 365 サービスデータアクセスをオフにしても、過去に取得されたデータがその瞬間に削除されるわけではない点です。Microsoft は、アクセス済みの Microsoft 365 データは Security Copilot のデータ保持ポリシーに従って削除されると説明しています。(Microsoft Learn)
SCU と利用量監視チェックリスト
Microsoft 365 E5 に含まれる Security Copilot は、inclusion capacity モデルで提供されます。Microsoft は、Microsoft 365 E5 顧客には有料ユーザーライセンス 1,000 件あたり毎月 400 SCU、最大で毎月 10,000 SCU が追加費用なしで提供されると説明しています。未使用分は翌月に繰り越されません。(Microsoft Learn)
| 確認項目 | 内容 | 管理者の判断 |
|---|---|---|
| Default Security Copilot Capacity | E5 inclusion により自動作成される既定容量 | 既存容量と混同しないよう名前と用途を記録する |
| 月次 SCU | テナント全体で共有される月次バケット | 部門別の利用目安を決める |
| 繰り越し | 未使用 SCU は翌月へ繰り越されない | 月末に余っていても無理に消費する運用は避ける |
| 上限到達 | inclusion capacity が使い切られると、overage 未設定の場合はリクエストが止まる可能性がある | 重要業務で使う場合は overage 方針を事前に検討する |
| UI 上のコスト表示 | inclusion capacity の UI コスト値は情報表示であり、請求を意味しない | 経理・管理部門へ誤解が出ないよう説明する |
| Usage monitoring | 利用者、プラグイン、手動・自動実行などを確認できる | 週次レビューと月次レポートの形式を決める |
Security Copilot の Usage monitoring dashboard では、SCU の使用量、利用プラグイン、セッション開始者、手動・自動実行の種別などを確認でき、最大 90 日分のデータを見られます。利用状況は Excel ファイルへエクスポートすることもできます。(Microsoft Learn)
エージェント展開チェックリスト
Microsoft 365 E5 に Security Copilot が含まれても、すべてのエージェントが自動的に業務へ適用されるわけではありません。Microsoft の FAQ でも、Security Copilot agents は自動的に有効化されるのではなく、関連するスタンドアロンまたは組み込みエクスペリエンスでセットアップと展開が必要だと説明されています。(Microsoft Learn)
エージェント展開で確認すること
| 項目 | 確認内容 | 失敗を防ぐポイント |
|---|---|---|
| 対象業務 | フィッシング調査、DLP アラート調査、アクセスレビュー、脆弱性対応など | まずは「頻度が高く、判断基準が明確な業務」から始める |
| 実行方式 | 手動実行か、自動実行か | 初期段階では手動実行で結果を検証する |
| ID | エージェント ID を作るか、既存ユーザーアカウントを使うか | 可能なら専用の agent identity を検討する |
| 権限 | どの製品データや操作権限が必要か | 必要最小限の権限でテストする |
| 承認 | パートナー製エージェントや Microsoft 製品データへアクセスするエージェントの承認 | Global Administrator の承認フローを事前に決める |
| メモリ・フィードバック | エージェントが保持するフィードバックの扱い | 定期的にレビューし、不要な記憶を削除する |
| 停止手順 | 問題発生時に一時停止できるか | Run / pause の責任者を明確にする |
Microsoft-built agents は、Security Copilot の Agents から対象エージェントを選び、ID、トリガー、権限、プラグイン、必要製品、ロールベースアクセスなどを設定します。パートナー製エージェントが Microsoft Intune、Entra、Sentinel、Defender などの Microsoft 製品データへアクセスする場合、テナントの Global Administrator による承認が必要になることがあります。(Microsoft Learn)
社内周知チェックリスト:利用開始前に伝えるべきこと
Security Copilot はセキュリティ担当者の生産性を高める一方で、使い方を誤ると、機密情報の入力、誤回答の過信、権限不足による調査漏れ、セッション共有の誤用につながります。管理者は「使えます」という通知だけでなく、次の項目をセットで周知してください。
周知文に含めるべき項目
| 周知項目 | 記載例 |
|---|---|
| 利用目的 | Security Copilot は、セキュリティ調査、アラート要約、ポリシー確認、運用支援に利用します |
| 利用対象者 | 初期展開では SOC、ID 管理、Purview 管理、Intune 管理の指定メンバーに限定します |
| 入力禁止情報 | 顧客との契約上入力禁止の情報、不要な個人情報、未承認の機密ファイルは入力しないでください |
| 回答の扱い | Copilot の回答は判断材料であり、最終判断は担当者がログや管理画面で確認してください |
| 共有ルール | セッション共有は同一テナント内の許可された関係者に限定してください |
| 問い合わせ先 | 権限不足、誤回答、利用上限、データアクセス懸念は指定窓口へ連絡してください |
| ログ確認 | 利用状況は管理者が監査・改善目的で確認する場合があります |
| 禁止事項 | 許可されていない自動化、外部共有、検証されていないプラグイン利用は禁止します |
そのまま使える短い周知文サンプル
以下の文章を、自社のポリシーに合わせて調整してください。
Microsoft 365 E5 に含まれる Microsoft Security Copilot の利用準備が進んでいます。初期展開では、指定されたセキュリティ運用担当者のみ利用できます。Security Copilot には、業務上必要な範囲を超える個人情報、顧客機密、未承認ファイルを入力しないでください。Copilot の回答は調査支援情報であり、最終判断は各管理画面、監査ログ、既存の運用手順に基づいて行ってください。利用中に権限不足、誤回答、データアクセスへの懸念がある場合は、セキュリティ運用窓口へ連絡してください。
展開順序:小さく始めて全社運用へ広げる
Microsoft Security Copilot / Microsoft 365 E5 の展開では、いきなり全セキュリティ部門へ広げるより、業務シナリオごとに段階的に進める方が失敗を避けやすくなります。
| フェーズ | 対象 | ゴール | 完了条件 |
|---|---|---|---|
| 準備 | 管理者、セキュリティ責任者、法務・監査担当 | 設定、権限、データ方針を確認する | Owner settings、ロール、周知文、問い合わせ先が確定している |
| パイロット | SOC、Purview、Intune、Entra の代表者 | 主要ユースケースで回答品質と権限を確認する | 誤回答例、権限不足、SCU 消費傾向が記録されている |
| 限定展開 | 実運用チーム | 日常業務に組み込む | プロンプト例、レビュー手順、エスカレーション先が整備されている |
| 本格展開 | 対象部門全体 | 利用ルールに基づいて安定運用する | 月次レビュー、監査ログ確認、使用量レポートが回っている |
| 継続改善 | 管理者、運用責任者 | 権限・プラグイン・エージェントを見直す | 不要アクセス削除、プロンプト改善、エージェント停止判断ができる |
最初のユースケースは、フィッシング報告の要約、Defender アラートの初期整理、DLP アラートの背景確認、条件付きアクセス設定のレビューなどがおすすめです。いずれも「担当者が既存画面で検証できる」「業務頻度が高い」「効果測定しやすい」という条件を満たしやすいためです。
よくある失敗と回避策
| 失敗 | 起きる理由 | 回避策 |
|---|---|---|
| 自動プロビジョニング後に設定確認をしない | E5 に含まれたことで「Microsoft 側が全部設定した」と誤解する | 有効化直後に Owner settings と Role assignment を必ず確認する |
| 利用者を広げすぎる | Copilot への期待が高く、早く使わせたい心理が働く | パイロット対象を業務シナリオ単位で絞る |
| 権限不足で使えない | Copilot Contributor と各製品側 RBAC を混同する | Defender、Purview、Intune、Entra、Sentinel の権限を別々に確認する |
| データ所在地の説明ができない | 保存場所、処理場所、Microsoft 365 データアクセスの違いを整理していない | 法務・監査向けに「保存」「処理」「参照」の説明資料を作る |
| SCU 上限に近づいてから慌てる | 使用量監視の担当者が決まっていない | Usage monitoring を週次で確認し、月次レポート化する |
| エージェントを過信する | 自動化の結果を人間が検証しない | 初期展開では手動実行を基本にし、出力レビューを必須にする |
| 周知が機能紹介だけになる | ユーザーが禁止事項や問い合わせ先を知らない | 利用目的、入力禁止情報、共有ルール、窓口を同時に案内する |
管理者向けの最終チェックリスト
公開前、展開前、または有効化直後に、次のチェックリストを使って抜け漏れを確認してください。
| チェック | 項目 |
|---|---|
| □ | Microsoft 365 管理センターまたは製品内バナーで対象テナントを確認した |
| □ | Security Copilot ポータルへ Owner 権限でアクセスできる |
| □ | 既定ワークスペースと Default Security Copilot Capacity を確認した |
| □ | Customer Data 保存場所を確認し、社内要件と照合した |
| □ | データ共有設定が既定オフであること、または変更理由を記録した |
| □ | Microsoft 365 サービスデータアクセスのオン・オフ方針を決めた |
| □ | Owner と Contributor の割り当てをセキュリティグループ単位で整理した |
| □ | Global Administrator を常用しない運用にした |
| □ | Purview、Defender、Intune、Entra、Sentinel など各製品側の RBAC を確認した |
| □ | ファイルアップロードの可否を決めた |
| □ | 監査ログと使用量監視の担当者を決めた |
| □ | SCU の月次上限、利用量確認、overage 方針を整理した |
| □ | エージェントを自動展開せず、対象業務ごとにセットアップする計画を作った |
| □ | 利用者向け周知文を作成した |
| □ | 誤回答、権限不足、データアクセス懸念の問い合わせ先を決めた |
| □ | 初期パイロットの成功条件を定義した |
Microsoft Security Copilot / Microsoft 365 E5 の自動プロビジョニングは、導入の手間を大きく下げます。一方で、管理者が見るべきポイントは「容量を作るかどうか」から「既定設定を自社の運用・データ・権限ルールに合わせるか」へ移ります。
まずは、Owner settings、Role assignment、Microsoft 365 サービスデータアクセス、Usage monitoring の4点を確認してください。そのうえで、限定ユーザーに展開し、プロンプト例、禁止事項、問い合わせ先を整備すれば、Security Copilot を安全に業務へ組み込みやすくなります。

コメント