Microsoft PurviewのDLPをMicrosoft Edge for Businessで使うポイントは、従来の端末単位のEndpoint DLPだけでなく、ブラウザー上のクラウドアプリ操作まで制御対象が広がることです。特に、ChatGPTやGeminiなどの未管理生成AIアプリへの機密情報送信、BYOD端末からの業務アプリデータのダウンロード、Office Onlineで開いた秘密度ラベル付きファイルのコピー・印刷などを、Edge for Businessを制御点として監査またはブロックできます。Microsoftの公式情報では、Edge for BusinessはEndpoint DLP、インラインブラウザーDLP、Windows Information Protectionを通じてDLPをサポートすると説明されています。(Microsoft Learn)
この記事では、Microsoft Purviewの「Understand Data Loss Prevention (DLP) in Microsoft Edge for Business」の内容を、管理者が実務で確認すべき観点に絞って整理します。単なる機能紹介ではなく、「どのユーザー・端末・ブラウザー操作に影響するのか」「既存のDLPポリシーとどう使い分けるのか」「展開時にどこで失敗しやすいのか」まで確認できます。
Microsoft Edge for Business DLPで押さえるべき変更点
今回の公式情報で重要なのは、Microsoft Edge for BusinessがMicrosoft Purview DLPの実行ポイントとしてより明確に位置付けられている点です。DLPはメールやSharePoint、OneDrive、Teamsだけで考えるものではなく、ブラウザー上で行われるアップロード、ダウンロード、コピー、貼り付け、印刷、生成AIへの入力まで含めて設計する必要があります。
特に実務上のインパクトが大きいのは、次の3つです。
| 項目 | 何ができるか | 主な確認ポイント |
|---|---|---|
| Endpoint DLP | 管理対象端末上のファイル操作を監査・制御する | Windows 10/11、macOS、Edgeの利用状況、対象アクティビティ |
| インラインブラウザーDLP | Edge for Business上でクラウドアプリへの共有や操作を制御する | 管理対象アプリ、未管理アプリ、BYOD、生成AI利用 |
| MIP秘密度ラベル連携 | ラベル付きOfficeファイルのコピー、印刷、スクリーンショットなどを制御する | 秘密度ラベル設計、Office Online利用、監査ログ |
Endpoint DLPでは、ファイルアップロード、クリップボード、印刷、USBやネットワーク保存などの操作を監査・管理できます。Microsoft EdgeのInPrivateモードや、仕事用・個人用プロファイルの両方にも保護が適用される点は、利用者が意図せず回避経路を作ってしまうリスクを下げるうえで重要です。(Microsoft Learn)
一方、インラインブラウザーDLPでは、Edge for Businessのブラウザー内でPurview DLPポリシーを適用し、未管理クラウドアプリや生成AIツールへの機密情報共有をリアルタイムに監査またはブロックできます。Microsoftの関連ドキュメントでは、クラウドアプリ向けDLPはEdge for Businessに組み込まれており、端末をMicrosoft Purviewにオンボードしなくても利用できるシナリオがあると説明されています。(Microsoft Learn)
影響範囲は「端末」だけでなく「ブラウザー操作」まで広がる
DLP導入でよくある誤解は、「端末を管理していれば十分」「SharePointやOneDriveにDLPを設定していれば十分」という考え方です。実際には、業務データはブラウザーを経由して外部SaaS、個人利用のクラウドストレージ、生成AIサービスへ移動する可能性があります。
Microsoft Edge for Business DLPで影響を受ける代表的な操作は次のとおりです。
| 操作 | 想定されるリスク | Edge for Business DLPでの対策例 |
|---|---|---|
| 生成AIへのテキスト入力 | 顧客情報、契約情報、ソースコード、財務情報の外部送信 | 未管理AIアプリへのテキスト送信をブロック |
| ファイルアップロード | 機密ファイルを個人クラウドや未承認SaaSへ送信 | ファイルアップロードを監査またはブロック |
| ファイルダウンロード | BYOD端末へ業務データを保存 | 管理対象クラウドアプリからのダウンロードをブロック |
| コピー・貼り付け | 業務アプリから個人アプリやAIツールへ転記 | クリップボード操作を制御 |
| 印刷 | 紙やPDF経由で情報が持ち出される | 印刷操作を監査またはブロック |
| スクリーンショット | コピー禁止を画面キャプチャで回避 | 条件に応じてスクリーンショットを制御 |
クラウドアプリ向けのブラウザーDLPでは、アップロード、ダウンロード、コピー、貼り付け、印刷などの操作を監査またはブロックできます。ただし、ダウンロード処理がEdge for Businessのダウンロードパイプラインに沿わないアプリでは制限があるため、重要なSaaSは本番展開前に必ず検証する必要があります。(Microsoft Learn)
Endpoint DLP、インラインブラウザーDLP、WIPの違い
Microsoft Edge for Business DLPを理解するには、3つの保護レイヤーを混同しないことが重要です。
Endpoint DLPは管理対象端末のファイル操作を守る
Endpoint DLPは、Windows 10/11、macOS、Microsoft Edgeに組み込まれたOSレベルのDLPです。追加のエージェントやブラウザープラグインなしで、管理対象デバイス上のアプリケーションにポリシーを適用できます。(Microsoft Learn)
たとえば、経理部門のPCで「顧客の銀行口座番号を含むExcelファイル」をUSBへ保存しようとした場合、DLPポリシーに応じて監査、警告、ブロックといった制御ができます。
実務では、次のような用途に向いています。
| 向いている用途 | 例 |
|---|---|
| 会社支給PCの情報漏えい対策 | USB保存、ネットワーク共有、印刷、ファイルアップロードの制御 |
| 業務ファイル単位の保護 | 秘密度ラベルや機密情報の種類に基づく制御 |
| 端末操作の監査 | 不適切な持ち出し操作のログ取得 |
Endpoint DLPは端末を中心に考える保護です。会社管理端末が多く、ファイル持ち出しを重点的に抑えたい組織では、まず確認すべき領域です。
インラインブラウザーDLPはクラウドアプリと生成AI利用を守る
インラインブラウザーDLPは、Edge for Business上のクラウドアプリ操作をリアルタイムに制御する仕組みです。Microsoftの公式情報では、ChatGPT、DeepSeek、Geminiなどの生成AIツールを含む未管理クラウドアプリへの機密情報共有をブロックできると説明されています。(Microsoft Learn)
たとえば、財務担当者が銀行口座番号を含む文章をChatGPTに貼り付けようとした場合、Edgeが機密情報を検出し、その操作をブロックするシナリオが示されています。BYOD端末の請負業者がSharePointから顧客ファイルをダウンロードしようとするケースでも、ポリシーによりダウンロードをブロックし、イベントを記録できます。(Microsoft Learn)
この機能は、次のような組織で特に重要です。
| 組織の状況 | 必要になる理由 |
|---|---|
| 生成AIの業務利用が増えている | プロンプトに機密情報を入力するリスクがある |
| BYODや委託先端末を許可している | 管理外端末へのファイル保存を防ぎたい |
| SaaS利用が多い | ブラウザー経由のデータ移動を制御したい |
| シャドーIT対策が課題 | 未承認アプリへの情報送信を検知したい |
WIPは今後の主軸ではない
公式情報ではWindows Information Protectionにも触れられていますが、WIPは段階的に廃止される旨が記載されています。既存環境でWIPを使っている場合でも、新規設計ではMicrosoft Purview DLP、Endpoint DLP、秘密度ラベル、Intune、Conditional Accessなどを組み合わせた構成を優先して検討するのが現実的です。(Microsoft Learn)
管理対象デバイスと未管理デバイスで挙動が変わる
Edge for Business DLPで見落としやすいのが、管理対象デバイスと未管理デバイスで適用範囲が異なる点です。
Microsoftの関連ドキュメントでは、管理対象デバイスはMicrosoft Intuneで管理され、ユーザーが職場または学校アカウントでサインインするWindows 10/11デバイスとして説明されています。管理対象デバイスでは、未管理アプリ向けポリシーがEdgeの仕事用プロファイル、個人用プロファイル、InPrivateにまたがって適用されます。(Microsoft Learn)
一方、未管理デバイスでは、ユーザーは端末自体ではなくEdge for Businessの仕事用プロファイルにサインインして業務アプリへアクセスします。この場合、DLPポリシーは基本的にEdgeの仕事用プロファイルに適用され、個人用プロファイルやInPrivateプロファイルには適用されません。(Microsoft Learn)
| 区分 | 代表例 | DLP設計の考え方 |
|---|---|---|
| 管理対象デバイス | Intune管理の会社支給PC | 端末・ブラウザー・未管理アプリへの共有を広く制御 |
| 未管理デバイス | BYOD、委託先PC、個人PC | Edge仕事用プロファイルを強制し、業務アプリ内の操作を制御 |
| 混在環境 | 正社員は会社PC、委託先はBYOD | ユーザーグループごとにポリシーを分ける |
展開時は「対象ユーザーがどの端末で、どのプロファイルから、どのアプリにアクセスしているか」を先に棚卸ししてください。ここを曖昧にしたままDLPポリシーを作ると、想定したユーザーに効かない、逆に業務に必要な操作まで止めてしまう、といった問題が起きます。
管理者が確認すべき設定ポイント
Microsoft Edge for Business DLPを展開する前に、管理者は次の項目を確認しておく必要があります。
| 確認項目 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| ライセンス | Microsoft 365 E5相当、従量課金、対象機能の要件 | 機能ごとにライセンス条件が異なる |
| Edgeのバージョン | 対象機能をサポートする安定版Edge | 古いEdgeで検証して結果を誤る |
| Intune管理 | 対象端末がIntune管理下か | 未管理端末なのに管理対象端末向け設定を想定する |
| Entra IDサインイン | ユーザーが職場または学校アカウントでサインインしているか | 個人プロファイル利用により適用範囲がずれる |
| DLPポリシー | 対象ユーザー、アプリ、アクション、条件 | いきなりブロックして業務影響が出る |
| Conditional Access | 管理対象アプリのセッション制御 | 前提条件を満たさずポリシーが効かない |
| 監査ログ | Activity Explorer、監査ログ、Defender XDR | ログ確認の担当者と手順が決まっていない |
クラウドアプリ向けのEdge for Business DLPは、Edgeの直近2つのStableバージョンで利用でき、バージョン144以降が前提とされています。また、Microsoft PurviewのブラウザーデータセキュリティポリシーはB2Bゲストユーザーには適用されないため、外部ユーザーを含む運用では別の制御策も検討が必要です。(Microsoft Learn)
未管理AIアプリ対策では「対象アプリの抜け漏れ」に注意
生成AI対策としてDLPを導入する場合、最初に決めるべきなのは「どのAIアプリを対象にするか」です。Microsoftの関連ドキュメントでは、ChatGPT、DeepSeek、Google Gemini、Grok、Meta AI、Perplexity AI、Notion AIなど、複数の未管理AIアプリがEdge for Businessのブラウザーポリシー対象として挙げられています。(Microsoft Learn)
ただし、ここで注意したいのは、アプリ名の登録単位や動的エンドポイントの問題です。公式情報では、同じアプリに複数のカタログエントリが存在する場合は、意図しないカバレッジ不足を避けるためにすべて含める必要があるとされています。また、一部の未管理AIアプリでは、コンテンツがエンコードされた形式で動的に生成されるエンドポイントへ送信されることがあり、ポリシー適用に影響する可能性があります。(Microsoft Learn)
実務では、次のように段階的に設計すると安全です。
| フェーズ | 実施内容 |
|---|---|
| 現状把握 | Activity Explorerや監査ログで、どのAIアプリにアクセスがあるか確認 |
| 対象選定 | 業務利用を許可するAI、禁止するAI、条件付きで許可するAIを分類 |
| シミュレーション | 監査モードでポリシーを動かし、誤検知や業務影響を確認 |
| 部分適用 | 財務、人事、法務、開発など高リスク部門から適用 |
| 本番展開 | ブロック、通知、例外申請フローを整備して展開 |
「全AIアプリを一律禁止」にすると、利用者は別の経路を探しやすくなります。禁止するだけでなく、許可済みAIサービス、入力してよい情報、入力禁止の情報、例外申請手順をセットで周知することが重要です。
自動作成されるEdge・Intuneポリシーを確認する
未管理アプリ向けのPurview DLPポリシーを有効化すると、Microsoft Edge management serviceが必要なEdge構成ポリシー、Intuneポリシー、セキュリティグループを自動作成・同期します。これにより、Purview外での追加設定や継続的な管理を減らしつつ、保護が適用される仕組みです。(Microsoft Learn)
自動作成される代表的なものは次のとおりです。
| 作成・更新されるもの | 役割 |
|---|---|
| Edge構成ポリシー | Edge for Business内でDLPを有効化する |
| Intuneポリシー | 保護が適用されないブラウザーでの回避を防ぐ |
| セキュリティグループ | Purview DLPポリシーの対象ユーザーを反映する |
注意点は、自動同期に失敗した場合です。Microsoftの公式情報では、自動作成または更新に失敗するとPurviewにエラーメッセージが表示され、ポリシーはEdge for Businessに適用されないとされています。この場合、必要な権限を持つ管理者が再同期する必要があります。(Microsoft Learn)
展開後は、Purviewポリシーだけを見て「設定済み」と判断しないでください。Microsoft 365管理センターのEdge設定、Intune管理センターのデバイス構成、対象セキュリティグループまで確認することで、実際に適用されているかを判断できます。
管理対象クラウドアプリではConditional Accessが前提になる
ServiceNow、Workdayなどの業務アプリから機密情報を持ち出すリスクを抑える場合は、管理対象クラウドアプリ向けのDLP設計が必要です。このシナリオでは、アプリをConditional Access App Controlにオンボードし、Microsoft Entra Conditional Accessでカスタムセッション制御を設定し、Edge for Businessのin-browser protectionを有効化する流れになります。(Microsoft Learn)
管理対象アプリ向けDLPでは、ユーザーがEdge for Businessの仕事用プロファイルと対象アプリの両方に同じ職場または学校アカウントでサインインしていることが重要です。前提条件を満たしていない場合、DLPポリシーはEdgeに適用されません。(Microsoft Learn)
特にBYODを許可している組織では、次のような設計が現実的です。
| シナリオ | 推奨する制御 |
|---|---|
| 委託先が個人PCからWorkdayへアクセス | Edge仕事用プロファイルを強制し、ファイルダウンロードをブロック |
| 営業担当が個人端末からCRMへアクセス | 顧客情報を含むファイルのダウンロード・印刷を制御 |
| 人事部門がSaaS上の個人情報を扱う | コピー、貼り付け、印刷、スクリーンショットを制御 |
| 経理部門が財務データを扱う | 銀行口座番号やSWIFTコードなどの機密情報タイプで制御 |
この領域は、Purview単体ではなく、Microsoft Entra ID、Defender for Cloud Apps、Intune、Edge管理サービスとの組み合わせで考える必要があります。
MIP秘密度ラベルとの連携でOffice Onlineの情報持ち出しを抑える
Edge for Businessは、Microsoft Information Protectionの秘密度ラベルをPurview DLPポリシーの条件として利用できます。ユーザーがOffice OnlineのWord、Excel、PowerPointでラベル付き文書を開くと、Edge for Business上でコピー、貼り付け、印刷、スクリーンショットなどの制限を適用できます。(Microsoft Learn)
たとえば、「社外秘」ラベルが付いたExcelファイルをExcel Onlineで開いた場合、ラベルの制限に従ってコピーや印刷をブロックできます。ファイル自体を暗号化するだけでなく、ブラウザー上での操作まで制御できる点が実務上のメリットです。
ただし、秘密度ラベル連携はラベル設計が前提です。ラベル名だけを増やしても、運用は安定しません。
| 確認すべきラベル設計 | 悪い例 | 改善例 |
|---|---|---|
| ラベルの意味 | 「重要」「極秘」など基準が曖昧 | 「社外共有禁止」「個人情報含む」など行動基準と紐づける |
| 適用対象 | すべての文書に高いラベルを付ける | 部門、情報種類、共有範囲に応じて分類 |
| ユーザー説明 | ラベル選択の理由が分からない | 具体例を示して選択ミスを減らす |
| DLP連携 | ラベルとDLP条件が不一致 | ラベルごとに許可・禁止操作を明確化 |
秘密度ラベルは「分類」、DLPは「制御」です。どちらか一方ではなく、分類と制御を連動させることで、現場にとって分かりやすい情報保護になります。
Protected Clipboardとスクリーンキャプチャ保護の位置付け
Edge for Businessには、管理対象Webアプリと未管理Webアプリ間のコピー・貼り付けを制御するProtected Clipboardも用意されています。Microsoftの公式情報では、Protected ClipboardはMicrosoft Purview DLPポリシーを活用し、管理者が定義した信頼境界の中にデータを留めるための機能として説明されています。(Microsoft Learn)
また、スクリーンキャプチャ保護はコピー保護の拡張として扱われ、Copy:Blockポリシーが有効なページやサイトでスクリーンショットや画面録画を制限します。ただし、グローバルにすべてのスクリーンショットを止める機能ではなく、適用範囲はコピー保護が有効な場所に限定されます。(Microsoft Learn)
Protected Clipboardはプレビューとして説明されているため、本番環境で使う場合は次の点を確認してください。
| 確認項目 | 理由 |
|---|---|
| プレビュー機能の扱い | 仕様や提供状況が変わる可能性がある |
| 信頼境界の定義 | どの管理対象アプリ間でコピーを許可するかを決める必要がある |
| ユーザー体験 | 貼り付けが無言で失敗する場合があり、問い合わせにつながる |
| 監査方法 | ブロックされた貼り付け操作をどこで確認するか決める |
コピー・貼り付けは業務効率に直結します。最初から厳格に止めるのではなく、どの業務フローでコピーが必要かを確認し、信頼境界を狭すぎず広すぎない範囲で設計することが重要です。
開発者・情シスが確認すべきポイント
この機能は主に管理者向けですが、開発者や社内システム担当にも影響があります。特に、社内Webアプリや業務SaaSを開発・運用している場合、DLP制御によってユーザー操作やダウンロード処理が変わる可能性があります。
確認すべきポイントは次のとおりです。
| 立場 | 確認すべきこと |
|---|---|
| Webアプリ開発者 | ファイルダウンロード処理がEdgeの通常のダウンロード動作に沿っているか |
| 社内ポータル管理者 | 機密ファイルの表示、コピー、印刷、ダウンロードがどのように制御されるか |
| SaaS管理者 | Conditional Access App Controlへのオンボード可否 |
| セキュリティ担当 | DLPログ、Defender XDR、Activity Explorerで追跡できるイベント |
| ヘルプデスク | ユーザーに表示されるブロック通知、問い合わせ対応手順 |
開発者が特に注意したいのは、DLPを「ブラウザーの邪魔な制限」と捉えないことです。社内アプリ側でファイル名、MIMEタイプ、ダウンロード導線、データ分類、ラベル付与が整理されているほど、DLPポリシーは安定して機能します。
展開前のチェックリスト
本番展開前には、次のチェックリストを使って抜け漏れを確認してください。
| チェック | 内容 |
|---|---|
| 対象ユーザーを決めた | 全社一括ではなく、部門・役割・リスクで分けている |
| 対象アプリを決めた | 管理対象アプリ、未管理アプリ、生成AIアプリを分類している |
| 対象操作を決めた | アップロード、ダウンロード、コピー、貼り付け、印刷を整理している |
| 機密情報タイプを選んだ | クレジットカード番号、銀行口座番号、個人情報などを業務に合わせて選定 |
| 秘密度ラベルを確認した | ラベルとDLP条件が矛盾していない |
| Edgeバージョンを確認した | 対象機能をサポートするEdge for Businessを利用している |
| Intune管理状態を確認した | 管理対象端末とBYODを分けて設計している |
| 監査モードで検証した | いきなりブロックせず、業務影響を把握している |
| 例外申請を用意した | 正当な業務でブロックされた場合の手順がある |
| ログ確認担当を決めた | Activity Explorer、監査ログ、Defender XDRを確認できる |
DLPは「設定したら終わり」ではありません。最初の1〜2週間は監査ログを重点的に確認し、誤検知、過剰ブロック、抜け道、問い合わせ内容をもとにポリシーを調整してください。
よくある失敗と回避策
Microsoft Edge for Business DLPの展開では、技術的な設定ミスだけでなく、運用設計の不足が失敗につながります。
| 失敗例 | 原因 | 回避策 |
|---|---|---|
| ポリシーが効かない | 対象ユーザー、端末、プロファイル、アプリの条件が一致していない | 適用条件を表で整理し、テストユーザーで確認する |
| 業務が止まる | 監査なしでいきなりブロックした | シミュレーションや監査モードから開始する |
| AI対策に抜け漏れがある | 対象AIアプリのカタログ指定が不足 | 同一アプリの複数エントリも含める |
| ユーザーが別ブラウザーを使う | Edge以外での回避を考慮していない | IntuneやEdge構成ポリシーで回避経路を制御する |
| ログを見ていない | 運用担当が決まっていない | Activity ExplorerとDefender XDRの確認手順を作る |
| 問い合わせが増える | ブロック理由や代替手段を周知していない | ユーザー向けFAQと例外申請フローを用意する |
特に「いきなり全社ブロック」は避けるべきです。DLPはセキュリティ強化のための仕組みですが、業務フローを理解せずに適用すると、生産性低下や現場の反発を招きます。
実務でのおすすめ展開手順
最も現実的なのは、リスクの高い部門から段階展開する方法です。
| 手順 | 実施内容 |
|---|---|
| 現状把握 | 生成AI、SaaS、BYOD、ファイル持ち出しの利用実態を確認 |
| 保護対象を決定 | 顧客情報、財務情報、人事情報、契約情報、ソースコードなどを分類 |
| 小規模テスト | セキュリティ部門や情シス部門で監査モード検証 |
| 高リスク部門へ展開 | 財務、人事、法務、開発、営業管理などに適用 |
| ブロック有効化 | 誤検知を調整したうえで、重要操作をブロック |
| 全社ルール化 | 許可済みAI、禁止操作、例外申請、問い合わせ先を明文化 |
| 継続改善 | ログと問い合わせをもとにポリシーを定期的に見直す |
たとえば、最初のポリシーとしては「財務部門のユーザーが、銀行口座番号やSWIFTコードを含むテキストやファイルを未管理AIアプリへ送信する操作をブロックする」といった具体的な条件にすると運用しやすくなります。Microsoftのシナリオ例でも、財務チームが銀行口座番号などを未管理AIアプリへ共有する操作をブロックする設定例が示されています。(Microsoft Learn)
まとめ:Edge for Business DLPは生成AI時代の情報漏えい対策として設計する
Microsoft Purviewの「Understand Data Loss Prevention (DLP) in Microsoft Edge for Business」で押さえるべき点は、Edge for Businessが単なるブラウザーではなく、DLPの実行ポイントとして機能することです。Endpoint DLPで端末操作を守り、インラインブラウザーDLPでクラウドアプリや生成AIへの共有を制御し、秘密度ラベル連携でOffice Online上の操作も制御できます。
まず行うべきことは、全社展開ではなく、次の3点の棚卸しです。
- どのユーザーが、どの端末から、どのクラウドアプリやAIアプリを使っているか
- どの情報を、どの操作で外部に出してはいけないか
- 監査、警告、ブロックのどれを、どの段階で適用するか
この整理ができていれば、Microsoft Edge for Business DLPは「禁止のための制限」ではなく、生成AIやBYODを安全に活用するための現実的な情報保護基盤になります。

コメント