Microsoft Edge for Business DLPとは?Microsoft Purviewで変わる情報漏えい対策と設定ポイント

Microsoft PurviewのDLPをMicrosoft Edge for Businessで使うポイントは、従来の端末単位のEndpoint DLPだけでなく、ブラウザー上のクラウドアプリ操作まで制御対象が広がることです。特に、ChatGPTやGeminiなどの未管理生成AIアプリへの機密情報送信、BYOD端末からの業務アプリデータのダウンロード、Office Onlineで開いた秘密度ラベル付きファイルのコピー・印刷などを、Edge for Businessを制御点として監査またはブロックできます。Microsoftの公式情報では、Edge for BusinessはEndpoint DLP、インラインブラウザーDLP、Windows Information Protectionを通じてDLPをサポートすると説明されています。(Microsoft Learn)

この記事では、Microsoft Purviewの「Understand Data Loss Prevention (DLP) in Microsoft Edge for Business」の内容を、管理者が実務で確認すべき観点に絞って整理します。単なる機能紹介ではなく、「どのユーザー・端末・ブラウザー操作に影響するのか」「既存のDLPポリシーとどう使い分けるのか」「展開時にどこで失敗しやすいのか」まで確認できます。

目次

Microsoft Edge for Business DLPで押さえるべき変更点

今回の公式情報で重要なのは、Microsoft Edge for BusinessがMicrosoft Purview DLPの実行ポイントとしてより明確に位置付けられている点です。DLPはメールやSharePoint、OneDrive、Teamsだけで考えるものではなく、ブラウザー上で行われるアップロード、ダウンロード、コピー、貼り付け、印刷、生成AIへの入力まで含めて設計する必要があります。

特に実務上のインパクトが大きいのは、次の3つです。

項目何ができるか主な確認ポイント
Endpoint DLP管理対象端末上のファイル操作を監査・制御するWindows 10/11、macOS、Edgeの利用状況、対象アクティビティ
インラインブラウザーDLPEdge for Business上でクラウドアプリへの共有や操作を制御する管理対象アプリ、未管理アプリ、BYOD、生成AI利用
MIP秘密度ラベル連携ラベル付きOfficeファイルのコピー、印刷、スクリーンショットなどを制御する秘密度ラベル設計、Office Online利用、監査ログ

Endpoint DLPでは、ファイルアップロード、クリップボード、印刷、USBやネットワーク保存などの操作を監査・管理できます。Microsoft EdgeのInPrivateモードや、仕事用・個人用プロファイルの両方にも保護が適用される点は、利用者が意図せず回避経路を作ってしまうリスクを下げるうえで重要です。(Microsoft Learn)

一方、インラインブラウザーDLPでは、Edge for Businessのブラウザー内でPurview DLPポリシーを適用し、未管理クラウドアプリや生成AIツールへの機密情報共有をリアルタイムに監査またはブロックできます。Microsoftの関連ドキュメントでは、クラウドアプリ向けDLPはEdge for Businessに組み込まれており、端末をMicrosoft Purviewにオンボードしなくても利用できるシナリオがあると説明されています。(Microsoft Learn)

影響範囲は「端末」だけでなく「ブラウザー操作」まで広がる

DLP導入でよくある誤解は、「端末を管理していれば十分」「SharePointやOneDriveにDLPを設定していれば十分」という考え方です。実際には、業務データはブラウザーを経由して外部SaaS、個人利用のクラウドストレージ、生成AIサービスへ移動する可能性があります。

Microsoft Edge for Business DLPで影響を受ける代表的な操作は次のとおりです。

操作想定されるリスクEdge for Business DLPでの対策例
生成AIへのテキスト入力顧客情報、契約情報、ソースコード、財務情報の外部送信未管理AIアプリへのテキスト送信をブロック
ファイルアップロード機密ファイルを個人クラウドや未承認SaaSへ送信ファイルアップロードを監査またはブロック
ファイルダウンロードBYOD端末へ業務データを保存管理対象クラウドアプリからのダウンロードをブロック
コピー・貼り付け業務アプリから個人アプリやAIツールへ転記クリップボード操作を制御
印刷紙やPDF経由で情報が持ち出される印刷操作を監査またはブロック
スクリーンショットコピー禁止を画面キャプチャで回避条件に応じてスクリーンショットを制御

クラウドアプリ向けのブラウザーDLPでは、アップロード、ダウンロード、コピー、貼り付け、印刷などの操作を監査またはブロックできます。ただし、ダウンロード処理がEdge for Businessのダウンロードパイプラインに沿わないアプリでは制限があるため、重要なSaaSは本番展開前に必ず検証する必要があります。(Microsoft Learn)

Endpoint DLP、インラインブラウザーDLP、WIPの違い

Microsoft Edge for Business DLPを理解するには、3つの保護レイヤーを混同しないことが重要です。

Endpoint DLPは管理対象端末のファイル操作を守る

Endpoint DLPは、Windows 10/11、macOS、Microsoft Edgeに組み込まれたOSレベルのDLPです。追加のエージェントやブラウザープラグインなしで、管理対象デバイス上のアプリケーションにポリシーを適用できます。(Microsoft Learn)

たとえば、経理部門のPCで「顧客の銀行口座番号を含むExcelファイル」をUSBへ保存しようとした場合、DLPポリシーに応じて監査、警告、ブロックといった制御ができます。

実務では、次のような用途に向いています。

向いている用途例
会社支給PCの情報漏えい対策USB保存、ネットワーク共有、印刷、ファイルアップロードの制御
業務ファイル単位の保護秘密度ラベルや機密情報の種類に基づく制御
端末操作の監査不適切な持ち出し操作のログ取得

Endpoint DLPは端末を中心に考える保護です。会社管理端末が多く、ファイル持ち出しを重点的に抑えたい組織では、まず確認すべき領域です。

インラインブラウザーDLPはクラウドアプリと生成AI利用を守る

インラインブラウザーDLPは、Edge for Business上のクラウドアプリ操作をリアルタイムに制御する仕組みです。Microsoftの公式情報では、ChatGPT、DeepSeek、Geminiなどの生成AIツールを含む未管理クラウドアプリへの機密情報共有をブロックできると説明されています。(Microsoft Learn)

たとえば、財務担当者が銀行口座番号を含む文章をChatGPTに貼り付けようとした場合、Edgeが機密情報を検出し、その操作をブロックするシナリオが示されています。BYOD端末の請負業者がSharePointから顧客ファイルをダウンロードしようとするケースでも、ポリシーによりダウンロードをブロックし、イベントを記録できます。(Microsoft Learn)

この機能は、次のような組織で特に重要です。

組織の状況必要になる理由
生成AIの業務利用が増えているプロンプトに機密情報を入力するリスクがある
BYODや委託先端末を許可している管理外端末へのファイル保存を防ぎたい
SaaS利用が多いブラウザー経由のデータ移動を制御したい
シャドーIT対策が課題未承認アプリへの情報送信を検知したい

WIPは今後の主軸ではない

公式情報ではWindows Information Protectionにも触れられていますが、WIPは段階的に廃止される旨が記載されています。既存環境でWIPを使っている場合でも、新規設計ではMicrosoft Purview DLP、Endpoint DLP、秘密度ラベル、Intune、Conditional Accessなどを組み合わせた構成を優先して検討するのが現実的です。(Microsoft Learn)

管理対象デバイスと未管理デバイスで挙動が変わる

Edge for Business DLPで見落としやすいのが、管理対象デバイスと未管理デバイスで適用範囲が異なる点です。

Microsoftの関連ドキュメントでは、管理対象デバイスはMicrosoft Intuneで管理され、ユーザーが職場または学校アカウントでサインインするWindows 10/11デバイスとして説明されています。管理対象デバイスでは、未管理アプリ向けポリシーがEdgeの仕事用プロファイル、個人用プロファイル、InPrivateにまたがって適用されます。(Microsoft Learn)

一方、未管理デバイスでは、ユーザーは端末自体ではなくEdge for Businessの仕事用プロファイルにサインインして業務アプリへアクセスします。この場合、DLPポリシーは基本的にEdgeの仕事用プロファイルに適用され、個人用プロファイルやInPrivateプロファイルには適用されません。(Microsoft Learn)

区分代表例DLP設計の考え方
管理対象デバイスIntune管理の会社支給PC端末・ブラウザー・未管理アプリへの共有を広く制御
未管理デバイスBYOD、委託先PC、個人PCEdge仕事用プロファイルを強制し、業務アプリ内の操作を制御
混在環境正社員は会社PC、委託先はBYODユーザーグループごとにポリシーを分ける

展開時は「対象ユーザーがどの端末で、どのプロファイルから、どのアプリにアクセスしているか」を先に棚卸ししてください。ここを曖昧にしたままDLPポリシーを作ると、想定したユーザーに効かない、逆に業務に必要な操作まで止めてしまう、といった問題が起きます。

管理者が確認すべき設定ポイント

Microsoft Edge for Business DLPを展開する前に、管理者は次の項目を確認しておく必要があります。

確認項目確認内容失敗しやすいポイント
ライセンスMicrosoft 365 E5相当、従量課金、対象機能の要件機能ごとにライセンス条件が異なる
Edgeのバージョン対象機能をサポートする安定版Edge古いEdgeで検証して結果を誤る
Intune管理対象端末がIntune管理下か未管理端末なのに管理対象端末向け設定を想定する
Entra IDサインインユーザーが職場または学校アカウントでサインインしているか個人プロファイル利用により適用範囲がずれる
DLPポリシー対象ユーザー、アプリ、アクション、条件いきなりブロックして業務影響が出る
Conditional Access管理対象アプリのセッション制御前提条件を満たさずポリシーが効かない
監査ログActivity Explorer、監査ログ、Defender XDRログ確認の担当者と手順が決まっていない

クラウドアプリ向けのEdge for Business DLPは、Edgeの直近2つのStableバージョンで利用でき、バージョン144以降が前提とされています。また、Microsoft PurviewのブラウザーデータセキュリティポリシーはB2Bゲストユーザーには適用されないため、外部ユーザーを含む運用では別の制御策も検討が必要です。(Microsoft Learn)

未管理AIアプリ対策では「対象アプリの抜け漏れ」に注意

生成AI対策としてDLPを導入する場合、最初に決めるべきなのは「どのAIアプリを対象にするか」です。Microsoftの関連ドキュメントでは、ChatGPT、DeepSeek、Google Gemini、Grok、Meta AI、Perplexity AI、Notion AIなど、複数の未管理AIアプリがEdge for Businessのブラウザーポリシー対象として挙げられています。(Microsoft Learn)

ただし、ここで注意したいのは、アプリ名の登録単位や動的エンドポイントの問題です。公式情報では、同じアプリに複数のカタログエントリが存在する場合は、意図しないカバレッジ不足を避けるためにすべて含める必要があるとされています。また、一部の未管理AIアプリでは、コンテンツがエンコードされた形式で動的に生成されるエンドポイントへ送信されることがあり、ポリシー適用に影響する可能性があります。(Microsoft Learn)

実務では、次のように段階的に設計すると安全です。

フェーズ実施内容
現状把握Activity Explorerや監査ログで、どのAIアプリにアクセスがあるか確認
対象選定業務利用を許可するAI、禁止するAI、条件付きで許可するAIを分類
シミュレーション監査モードでポリシーを動かし、誤検知や業務影響を確認
部分適用財務、人事、法務、開発など高リスク部門から適用
本番展開ブロック、通知、例外申請フローを整備して展開

「全AIアプリを一律禁止」にすると、利用者は別の経路を探しやすくなります。禁止するだけでなく、許可済みAIサービス、入力してよい情報、入力禁止の情報、例外申請手順をセットで周知することが重要です。

自動作成されるEdge・Intuneポリシーを確認する

未管理アプリ向けのPurview DLPポリシーを有効化すると、Microsoft Edge management serviceが必要なEdge構成ポリシー、Intuneポリシー、セキュリティグループを自動作成・同期します。これにより、Purview外での追加設定や継続的な管理を減らしつつ、保護が適用される仕組みです。(Microsoft Learn)

自動作成される代表的なものは次のとおりです。

作成・更新されるもの役割
Edge構成ポリシーEdge for Business内でDLPを有効化する
Intuneポリシー保護が適用されないブラウザーでの回避を防ぐ
セキュリティグループPurview DLPポリシーの対象ユーザーを反映する

注意点は、自動同期に失敗した場合です。Microsoftの公式情報では、自動作成または更新に失敗するとPurviewにエラーメッセージが表示され、ポリシーはEdge for Businessに適用されないとされています。この場合、必要な権限を持つ管理者が再同期する必要があります。(Microsoft Learn)

展開後は、Purviewポリシーだけを見て「設定済み」と判断しないでください。Microsoft 365管理センターのEdge設定、Intune管理センターのデバイス構成、対象セキュリティグループまで確認することで、実際に適用されているかを判断できます。

管理対象クラウドアプリではConditional Accessが前提になる

ServiceNow、Workdayなどの業務アプリから機密情報を持ち出すリスクを抑える場合は、管理対象クラウドアプリ向けのDLP設計が必要です。このシナリオでは、アプリをConditional Access App Controlにオンボードし、Microsoft Entra Conditional Accessでカスタムセッション制御を設定し、Edge for Businessのin-browser protectionを有効化する流れになります。(Microsoft Learn)

管理対象アプリ向けDLPでは、ユーザーがEdge for Businessの仕事用プロファイルと対象アプリの両方に同じ職場または学校アカウントでサインインしていることが重要です。前提条件を満たしていない場合、DLPポリシーはEdgeに適用されません。(Microsoft Learn)

特にBYODを許可している組織では、次のような設計が現実的です。

シナリオ推奨する制御
委託先が個人PCからWorkdayへアクセスEdge仕事用プロファイルを強制し、ファイルダウンロードをブロック
営業担当が個人端末からCRMへアクセス顧客情報を含むファイルのダウンロード・印刷を制御
人事部門がSaaS上の個人情報を扱うコピー、貼り付け、印刷、スクリーンショットを制御
経理部門が財務データを扱う銀行口座番号やSWIFTコードなどの機密情報タイプで制御

この領域は、Purview単体ではなく、Microsoft Entra ID、Defender for Cloud Apps、Intune、Edge管理サービスとの組み合わせで考える必要があります。

MIP秘密度ラベルとの連携でOffice Onlineの情報持ち出しを抑える

Edge for Businessは、Microsoft Information Protectionの秘密度ラベルをPurview DLPポリシーの条件として利用できます。ユーザーがOffice OnlineのWord、Excel、PowerPointでラベル付き文書を開くと、Edge for Business上でコピー、貼り付け、印刷、スクリーンショットなどの制限を適用できます。(Microsoft Learn)

たとえば、「社外秘」ラベルが付いたExcelファイルをExcel Onlineで開いた場合、ラベルの制限に従ってコピーや印刷をブロックできます。ファイル自体を暗号化するだけでなく、ブラウザー上での操作まで制御できる点が実務上のメリットです。

ただし、秘密度ラベル連携はラベル設計が前提です。ラベル名だけを増やしても、運用は安定しません。

確認すべきラベル設計悪い例改善例
ラベルの意味「重要」「極秘」など基準が曖昧「社外共有禁止」「個人情報含む」など行動基準と紐づける
適用対象すべての文書に高いラベルを付ける部門、情報種類、共有範囲に応じて分類
ユーザー説明ラベル選択の理由が分からない具体例を示して選択ミスを減らす
DLP連携ラベルとDLP条件が不一致ラベルごとに許可・禁止操作を明確化

秘密度ラベルは「分類」、DLPは「制御」です。どちらか一方ではなく、分類と制御を連動させることで、現場にとって分かりやすい情報保護になります。

Protected Clipboardとスクリーンキャプチャ保護の位置付け

Edge for Businessには、管理対象Webアプリと未管理Webアプリ間のコピー・貼り付けを制御するProtected Clipboardも用意されています。Microsoftの公式情報では、Protected ClipboardはMicrosoft Purview DLPポリシーを活用し、管理者が定義した信頼境界の中にデータを留めるための機能として説明されています。(Microsoft Learn)

また、スクリーンキャプチャ保護はコピー保護の拡張として扱われ、Copy:Blockポリシーが有効なページやサイトでスクリーンショットや画面録画を制限します。ただし、グローバルにすべてのスクリーンショットを止める機能ではなく、適用範囲はコピー保護が有効な場所に限定されます。(Microsoft Learn)

Protected Clipboardはプレビューとして説明されているため、本番環境で使う場合は次の点を確認してください。

確認項目理由
プレビュー機能の扱い仕様や提供状況が変わる可能性がある
信頼境界の定義どの管理対象アプリ間でコピーを許可するかを決める必要がある
ユーザー体験貼り付けが無言で失敗する場合があり、問い合わせにつながる
監査方法ブロックされた貼り付け操作をどこで確認するか決める

コピー・貼り付けは業務効率に直結します。最初から厳格に止めるのではなく、どの業務フローでコピーが必要かを確認し、信頼境界を狭すぎず広すぎない範囲で設計することが重要です。

開発者・情シスが確認すべきポイント

この機能は主に管理者向けですが、開発者や社内システム担当にも影響があります。特に、社内Webアプリや業務SaaSを開発・運用している場合、DLP制御によってユーザー操作やダウンロード処理が変わる可能性があります。

確認すべきポイントは次のとおりです。

立場確認すべきこと
Webアプリ開発者ファイルダウンロード処理がEdgeの通常のダウンロード動作に沿っているか
社内ポータル管理者機密ファイルの表示、コピー、印刷、ダウンロードがどのように制御されるか
SaaS管理者Conditional Access App Controlへのオンボード可否
セキュリティ担当DLPログ、Defender XDR、Activity Explorerで追跡できるイベント
ヘルプデスクユーザーに表示されるブロック通知、問い合わせ対応手順

開発者が特に注意したいのは、DLPを「ブラウザーの邪魔な制限」と捉えないことです。社内アプリ側でファイル名、MIMEタイプ、ダウンロード導線、データ分類、ラベル付与が整理されているほど、DLPポリシーは安定して機能します。

展開前のチェックリスト

本番展開前には、次のチェックリストを使って抜け漏れを確認してください。

チェック内容
対象ユーザーを決めた全社一括ではなく、部門・役割・リスクで分けている
対象アプリを決めた管理対象アプリ、未管理アプリ、生成AIアプリを分類している
対象操作を決めたアップロード、ダウンロード、コピー、貼り付け、印刷を整理している
機密情報タイプを選んだクレジットカード番号、銀行口座番号、個人情報などを業務に合わせて選定
秘密度ラベルを確認したラベルとDLP条件が矛盾していない
Edgeバージョンを確認した対象機能をサポートするEdge for Businessを利用している
Intune管理状態を確認した管理対象端末とBYODを分けて設計している
監査モードで検証したいきなりブロックせず、業務影響を把握している
例外申請を用意した正当な業務でブロックされた場合の手順がある
ログ確認担当を決めたActivity Explorer、監査ログ、Defender XDRを確認できる

DLPは「設定したら終わり」ではありません。最初の1〜2週間は監査ログを重点的に確認し、誤検知、過剰ブロック、抜け道、問い合わせ内容をもとにポリシーを調整してください。

よくある失敗と回避策

Microsoft Edge for Business DLPの展開では、技術的な設定ミスだけでなく、運用設計の不足が失敗につながります。

失敗例原因回避策
ポリシーが効かない対象ユーザー、端末、プロファイル、アプリの条件が一致していない適用条件を表で整理し、テストユーザーで確認する
業務が止まる監査なしでいきなりブロックしたシミュレーションや監査モードから開始する
AI対策に抜け漏れがある対象AIアプリのカタログ指定が不足同一アプリの複数エントリも含める
ユーザーが別ブラウザーを使うEdge以外での回避を考慮していないIntuneやEdge構成ポリシーで回避経路を制御する
ログを見ていない運用担当が決まっていないActivity ExplorerとDefender XDRの確認手順を作る
問い合わせが増えるブロック理由や代替手段を周知していないユーザー向けFAQと例外申請フローを用意する

特に「いきなり全社ブロック」は避けるべきです。DLPはセキュリティ強化のための仕組みですが、業務フローを理解せずに適用すると、生産性低下や現場の反発を招きます。

実務でのおすすめ展開手順

最も現実的なのは、リスクの高い部門から段階展開する方法です。

手順実施内容
現状把握生成AI、SaaS、BYOD、ファイル持ち出しの利用実態を確認
保護対象を決定顧客情報、財務情報、人事情報、契約情報、ソースコードなどを分類
小規模テストセキュリティ部門や情シス部門で監査モード検証
高リスク部門へ展開財務、人事、法務、開発、営業管理などに適用
ブロック有効化誤検知を調整したうえで、重要操作をブロック
全社ルール化許可済みAI、禁止操作、例外申請、問い合わせ先を明文化
継続改善ログと問い合わせをもとにポリシーを定期的に見直す

たとえば、最初のポリシーとしては「財務部門のユーザーが、銀行口座番号やSWIFTコードを含むテキストやファイルを未管理AIアプリへ送信する操作をブロックする」といった具体的な条件にすると運用しやすくなります。Microsoftのシナリオ例でも、財務チームが銀行口座番号などを未管理AIアプリへ共有する操作をブロックする設定例が示されています。(Microsoft Learn)

まとめ:Edge for Business DLPは生成AI時代の情報漏えい対策として設計する

Microsoft Purviewの「Understand Data Loss Prevention (DLP) in Microsoft Edge for Business」で押さえるべき点は、Edge for Businessが単なるブラウザーではなく、DLPの実行ポイントとして機能することです。Endpoint DLPで端末操作を守り、インラインブラウザーDLPでクラウドアプリや生成AIへの共有を制御し、秘密度ラベル連携でOffice Online上の操作も制御できます。

まず行うべきことは、全社展開ではなく、次の3点の棚卸しです。

  • どのユーザーが、どの端末から、どのクラウドアプリやAIアプリを使っているか
  • どの情報を、どの操作で外部に出してはいけないか
  • 監査、警告、ブロックのどれを、どの段階で適用するか

この整理ができていれば、Microsoft Edge for Business DLPは「禁止のための制限」ではなく、生成AIやBYODを安全に活用するための現実的な情報保護基盤になります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次