Microsoft 365 Copilot connectorsでオンプレミスのファイル共有、SQL Server、Confluence Data Centerなどを扱う場合、重要になるのがMicrosoft Graph connector agentです。結論から言うと、このエージェントは「社内ネットワーク内のデータ」と「Microsoft 365 CopilotのコネクタAPI」を安全につなぐ中継役であり、オンプレミスデータをCopilotやMicrosoft Searchで活用するには、インストール、権限、ネットワーク、認証方式を事前に確認する必要があります。特に2026年5月中旬時点の公式情報では、.NET 8 Desktop Runtime、プロキシ除外、接続数の目安、再インストール時の接続作り直しなど、展開前に見落としやすい運用ポイントが明確に整理されています。(Microsoft Learn)
この記事では、Microsoft Graph connector agentの役割、今回確認すべき変更点、影響を受ける管理者・開発者、展開時のチェック項目を、実務で使える判断基準に落とし込んで解説します。
Microsoft Graph connector agentとは何か
Microsoft Graph connector agentは、オンプレミス環境にあるデータをMicrosoft 365 Copilot connectors経由でMicrosoft 365側に連携するためのエージェントです。
Microsoft 365 Copilot connectorsには、外部データをMicrosoft Graphへ取り込んでインデックス化する「同期コネクタ」と、MCPを使ってリアルタイムに取得する「フェデレーションコネクタ」があります。オンプレミスのローカルコンテンツを安全にインデックス化する場面では、Microsoft Graph connector agentが利用されます。(Microsoft Learn)
たとえば、次のようなケースが対象になります。
| 利用シーン | Microsoft Graph connector agentが必要になる理由 |
|---|---|
| 社内ファイルサーバーの文書をCopilotで検索・要約したい | オンプレミスのファイル共有へ安全に接続し、インデックス化する必要がある |
| Confluence Data CenterやGitHub Serverの情報をCopilotに参照させたい | 社内ネットワーク内のデータソースとMicrosoft 365側を橋渡しする必要がある |
| SQL ServerやOracle SQLの情報をMicrosoft Searchに出したい | データソースへの接続、認証、クロール処理を安定して実行する必要がある |
| クラウド移行前の既存ナレッジをCopilot活用したい | データをすぐ移行せず、既存環境を活かして段階的にCopilot連携できる |
ポイントは、Microsoft Graph connector agentが「Copilotそのもの」ではなく、Copilotが参照できる情報を安全に届けるための基盤部品だということです。ここを誤解すると、Copilotの回答品質だけを見て原因を探し、実際にはエージェント、権限、プロキシ、インデックス設定の問題だったという切り分けミスが起きやすくなります。
今回の公式情報で管理者が特に見るべき変更点
今回の「Microsoft Graph connector agent overview」で特に重要なのは、単なるインストール手順ではなく、展開・アップグレード・ネットワーク設計・認証設定まで含めた運用前提が整理されている点です。
最新版利用が前提になっている
Microsoftは、機能の完全性を確保するためにMicrosoft Graph connector agentの最新版利用を推奨しています。リリース履歴では、2026年4月10日のVersion 3.1.21.0が「Bug fixes and reliability improvements」として掲載されており、その前の3.1.20.0ではConfluenceオンプレミス、ファイル共有認証、Bitbucket Serverなどに関する改善が含まれています。(Microsoft Learn)
実務上は、次のように判断すると安全です。
| 状況 | 推奨アクション |
|---|---|
| 新規導入 | 最初から最新版のエージェントを使う |
| 既存環境でクロール失敗が増えている | ネットワークや権限だけでなく、エージェントのバージョンも確認する |
| Confluence、File Share、Bitbucket Serverを使っている | リリースノートで対象コネクタの修正内容を確認する |
| 1.xや古い2.x系を利用している | 検証環境でアップグレード手順を確認してから本番へ適用する |
「動いているから更新しない」という運用は、Copilot connectorsではリスクになります。コネクタ側の改善は、検索結果の安定性、クロール失敗の減少、認証エラーの見え方に影響するためです。
推奨構成では.NET 8 Desktop Runtimeが必要
公式情報では、推奨構成としてWindows 10、Windows Server 2016 R2以降、.NET Framework 4.7.2、.NET Core Desktop Runtime 8.0 x64、8コア3GHz、16GB RAMなどが示されています。また、1つのエージェントインスタンスで扱う接続数は最大3接続が目安で、それを超えると全接続のパフォーマンスが低下する可能性があります。(Microsoft Learn)
特に注意したいのは、サーバーのスペックよりも「接続数」と「クロール対象件数」です。
| 確認項目 | 目安・注意点 |
|---|---|
| CPU | 8コア、3GHzが推奨 |
| メモリ | 16GB RAMが推奨 |
| ディスク | 500万アイテムまで40GB、以降100万アイテムごとに約9GBが目安 |
| 接続数 | 1エージェントあたり最大3接続を目安にする |
| 通信 | データソースとインターネットの両方に443番で到達できる必要がある |
小規模な検証では問題が出なくても、本番で複数データソースをまとめて登録すると、クロール時間の長期化や接続エラーが発生することがあります。ファイル共有、SQL、Confluenceなど性質の違うデータソースを1台に詰め込むより、重要度やデータ量ごとにエージェントを分ける設計を検討した方が安定します。
プロキシ認証はサポートされない
ネットワーク面で最も見落とされやすいのがプロキシです。公式情報では、プロキシ認証はサポートされておらず、認証が必要なプロキシを使っている場合は、connector agentがプロキシをバイパスできるようにすることが推奨されています。さらに、アウトバウンドプロキシを使う環境では、エージェントのデータソースへのクロール要求も既定でそのプロキシを経由するため、データソースのホスト名をバイパス対象にする必要があります。(Microsoft Learn)
設定方法としては、環境に応じて次のいずれかを使います。
| 方法 | 向いている環境 | 注意点 |
|---|---|---|
NO_PROXY システム環境変数 | HTTP_PROXY / HTTPS_PROXY を使っている環境 | 変更後に GcaHostService の再起動が必要 |
| Windowsのシステムプロキシバイパス | Windows標準のプロキシ設定で管理している環境 | サービスアカウントでの通信も考慮する |
| PACファイル | 企業ネットワークで自動構成スクリプトを使っている環境 | データソースのホスト名が正しく除外されるか確認する |
例として、社内SharePoint Serverが sharepoint.contoso.com の場合、NO_PROXY=sharepoint.contoso.com のように設定します。すでに NO_PROXY が存在する場合は、既存値を消さずに対象ホスト名を追加します。
影響範囲:誰が何を確認すべきか
Microsoft Graph connector agentの更新は、管理センターでコネクタを作成する担当者だけで完結しません。ネットワーク、ID管理、データソース管理、開発担当が関わるため、役割ごとに確認すべき観点を分ける必要があります。
| 担当者 | 確認すべきこと |
|---|---|
| Microsoft 365管理者 | Copilot connectorsの接続作成、ユーザー展開、インデックス設定、結果表示の確認 |
| Entra ID管理者 | アプリ登録、APIアクセス許可、管理者同意、クライアントシークレットまたは証明書 |
| ネットワーク管理者 | 443番通信、許可リスト、プロキシバイパス、Service BusやGraphエンドポイントへの到達性 |
| サーバー管理者 | Windows Server要件、.NETランタイム、GcaHostService、ログ取得 |
| データソース管理者 | サービスアカウントの権限、対象データの範囲、ACL、不要データの除外 |
| 開発者 | カスタムコネクタ、スキーマ、semantic labels、URL解決、ユーザーアクティビティ |
よくある失敗は、Microsoft 365管理者だけで導入を進め、最後にネットワークやIDの制約で止まるパターンです。特にオンプレミス環境では、ファイアウォール、プロキシ、サービスアカウントのログオン権限がボトルネックになりやすいため、事前に関係者を巻き込んでおくべきです。
インストール前に確認すべき前提条件
公式情報では、インストール前に各ステップで必要なRBACロールを確認するよう案内されています。オンプレミスへのエージェントインストールにはAI administratorまたはCopilot admin、Entra IDでのアプリ登録にはAzure App adminまたはAzure adminが必要です。サービスアカウント作成については、対象コネクタの展開ガイドを確認する必要があります。(Microsoft Learn)
RBACロールを先にそろえる
導入作業をスムーズに進めるには、次の順番で確認します。
| 作業 | 必要な権限・確認先 |
|---|---|
| エージェントのインストール | AI administratorまたはCopilot admin |
| Entra IDアプリ登録 | Azure App adminまたはAzure admin |
| Microsoft Graph APIアクセス許可の付与 | 管理者同意が可能な権限 |
| データソース接続 | 対象サーバーやアプリ側の読み取り権限 |
| サービスアカウント作成 | コネクタ別の展開ガイド |
権限不足のまま作業を始めると、インストールは進んでもアプリ登録や接続テストで止まります。導入計画書には「誰がどの権限で作業するか」を明記しておくと、監査対応もしやすくなります。
PowerShell実行ポリシーを確認する
インストール時には、リモート署名済みスクリプトを実行できる実行ポリシーが必要です。コンピューターまたはグループポリシーで制限されている場合、インストールが失敗する可能性があります。確認コマンドは次の通りです。(Microsoft Learn)
Get-ExecutionPolicy -List
実務では、個別サーバーの設定だけでなく、ドメインのグループポリシーが上書きしていないか確認してください。インストール担当者がローカルで設定を変更しても、GPOで戻されると再発します。
ネットワーク許可リストを確認する
Microsoft 365 Enterprise環境では、少なくとも次のような宛先への通信が必要です。環境がGCCやGCCHの場合は、エンドポイントが異なるため公式情報に沿って確認してください。(Microsoft Learn)
| 種類 | 代表的な宛先 |
|---|---|
| Service Bus | *.servicebus.windows.net |
| イベント関連 | *.events.data.microsoft.com |
| Office関連 | *.office.com |
| 認証 | https://login.microsoftonline.com |
| Copilot connector services | https://gcs.office.com/ |
| Microsoft Graph | https://graph.microsoft.com/ |
ここでの注意点は、ブラウザーでURLを開けるかどうかだけでは不十分だということです。GcaHostService が動作するサービスコンテキストから通信できる必要があります。ユーザーのブラウザーでは通るが、サービスからはプロキシやFWで遮断されるというケースは珍しくありません。
Entra IDアプリ登録とAPIアクセス許可の注意点
Microsoft Graph connector agentを使うには、Entra IDでアプリを登録し、必要なMicrosoft Graphのアプリケーション権限を付与します。公式情報では、常に必要な権限として ExternalItem.ReadWrite.OwnedBy または ExternalItem.ReadWrite.All、ExternalConnection.ReadWrite.OwnedBy が示されています。また、Confluence DC、GitHub server、File share、MS SQL、Oracle SQL connectorsでは Directory.Read.All が必要です。(Microsoft Learn)
| 権限 | 必要になる場面 | 実務上の注意点 |
|---|---|---|
ExternalItem.ReadWrite.OwnedBy または ExternalItem.ReadWrite.All | 外部アイテムの読み書き | 最小権限で足りるか検討する |
ExternalConnection.ReadWrite.OwnedBy | 外部接続の管理 | 常に必要 |
Directory.Read.All | Confluence DC、GitHub server、File share、MS SQL、Oracle SQLなど | IDマッピングやグループ情報取得に関わるため、同意前に用途を説明する |
特に Directory.Read.All は組織内のディレクトリ情報に関わる権限です。セキュリティレビューで止まりやすいため、「なぜ必要か」「どのコネクタで使うか」「誰が管理するか」を事前に説明できるようにしておきましょう。
認証方式はクライアントシークレットと証明書のどちらを選ぶべきか
公式情報では、認証情報としてクライアントシークレットまたは証明書を使えるとされています。クライアントシークレットは設定が簡単ですが、有効期限切れによる停止リスクがあります。証明書は初期設定の手間が増える一方、運用ルールを整えやすいのが特徴です。(Microsoft Learn)
| 認証方式 | メリット | 注意点 | 向いているケース |
|---|---|---|---|
| クライアントシークレット | 設定が簡単、検証環境で扱いやすい | 期限切れ、保管ミス、更新漏れに注意 | PoC、短期検証、小規模環境 |
| 証明書 | 運用管理しやすく、本番向き | 証明書発行、秘密鍵権限、更新管理が必要 | 本番環境、監査要件がある環境 |
本番環境では、証明書の有効期限、秘密鍵へのアクセス権、更新手順を運用ドキュメントに含めてください。証明書を使う場合、NT Service\GcaHostService に秘密鍵を利用できる権限を付与する必要があります。ここを忘れると、アプリ登録や証明書アップロードが正しくても、エージェントがトークンを取得できません。
アップグレードと移行で失敗しやすいポイント
Microsoft Graph connector agentのアップグレードは、最新版をダウンロードしてインストールし、接続ペインでUpgradeを選択する流れです。1.xから2.xへ上げる場合は、インストーラーが.NET 8 Desktop runtimeのインストールを促すこと、*.office.com への通信許可が必要になること、構成アプリが再起動することが案内されています。(Microsoft Learn)
旧バージョンからの移行は検証環境で先に試す
アップグレードで確認すべき項目は次の通りです。
| 確認項目 | 理由 |
|---|---|
| 現在のエージェントバージョン | アップグレード手順や必要ランタイムが変わる可能性がある |
| .NET 8 Desktop Runtimeの有無 | ランタイム不足で構成アプリやサービスに影響する可能性がある |
*.office.com への通信 | 旧環境では許可していない場合がある |
| GcaHostServiceの状態 | アップグレード後にサービスが停止していると接続できない |
| Health Checkの結果 | 登録状態や疎通の確認に使える |
| クロール結果 | アップグレード後にインデックス更新が正常に進むか確認する |
特に古い1.x系を使っている場合、いきなり本番で作業するのは避けるべきです。クロール停止時間、ロールバック手順、ログ取得先を先に確認しておくと、問題発生時の切り分けが速くなります。
アンインストール・再インストールは慎重に扱う
公式情報では、Microsoft Graph connector agentをアンインストールして再インストールした場合、既存の接続を再起動する必要があり、再インストール後は接続を削除して新しく作成する必要があるとされています。(Microsoft Learn)
これは運用上かなり重要です。単純な「入れ直し」で解決しようとすると、既存接続の再作成、クロール再実行、ユーザーへの検索影響が発生します。
再インストール前には、少なくとも次を控えておきましょう。
- 対象コネクタ名
- 接続名
- データソースURLまたはパス
- 認証方式
- サービスアカウント
- APIアクセス許可
- ユーザー範囲
- コンテンツ・同期設定
- プロキシ除外設定
- 現在のクロール状態
「障害対応で再インストールしたら、接続情報が不足して復旧に時間がかかった」という事態を避けるため、構成情報は平常時に棚卸ししておくべきです。
Microsoft 365管理センターでの展開時に見るべき設定
Microsoft 365 Copilot connectorsは、Microsoft 365管理センターのCopilot > Connectorsから展開します。公式情報では、ギャラリーからデータソースを選び、接続名、URL、認証方式を入力し、まずは一部ユーザーに展開して検証してから広げる流れが示されています。(Microsoft Learn)
まずは一部ユーザーで検証する
本番展開では、いきなり全社公開しないことが重要です。推奨される進め方は次の通りです。
| フェーズ | 実施内容 | 判断基準 |
|---|---|---|
| PoC | 代表的なデータソースを1つ接続 | クロール成功、検索結果表示、権限反映を確認 |
| 限定展開 | 情報システム部門や業務部門の一部ユーザーに公開 | 実際の検索語で期待した結果が出るか確認 |
| 部門展開 | 対象業務部門に拡大 | 不要データ、古い文書、権限漏れがないか確認 |
| 全社展開 | 利用ガイドと問い合わせ窓口を整えて公開 | 運用監視、ログ確認、改善サイクルを開始 |
Microsoft 365 Copilotでは、検索結果の品質がそのままユーザー体験に影響します。技術的に接続できることと、業務で役立つ回答が得られることは別です。古いマニュアル、重複文書、権限が広すぎるフォルダーがあると、Copilotの回答にも悪影響が出ます。
接続説明文を軽視しない
管理センターの成功画面では、接続に含まれるコンテンツの種類、ユーザーがその情報源をどう呼ぶか、業務のどの場面で使うか、コンテンツの特徴などを説明することが案内されています。(Microsoft Learn)
これは単なる管理メモではありません。Copilotがコネクタコンテンツを見つけやすくするための手がかりになります。
悪い例:
社内文書
良い例:
経理部が管理する経費精算ルール、交通費申請手順、請求書処理マニュアルを含む社内ナレッジです。社員は「経費精算」「交通費」「請求書処理」「領収書ルール」などの質問で参照します。
接続説明文は、ユーザーが実際に使う言葉に寄せるのがコツです。システム名だけでなく、業務用語、略称、問い合わせでよく出る表現を入れると、検索・Copilot体験の改善につながります。
開発者が確認すべきカスタムコネクタの観点
カスタムの同期コネクタを作る場合、Microsoft 365 Agents Toolkit、connector SDK、Copilot connector APIsを使う選択肢があります。Microsoft 365 Copilotに取り込んだコンテンツを有効に使わせるには、semantic labels、contentプロパティ、urlToItemResolver、user activities、意味のある接続説明が重要です。(Microsoft Learn)
開発者が特に注意すべきなのは、「データを入れる」だけでは不十分という点です。
| 設計項目 | 重要な理由 |
|---|---|
title | 検索結果やCopilotの参照でユーザーが内容を判断する入口になる |
content | Copilotの根拠付け品質に直結する |
url | ユーザーが原典を開くために必要 |
| semantic labels | Microsoft 365側の検索・表示体験と連携しやすくする |
| ACL | ユーザーに見せてよい情報だけを表示するために必須 |
| user activities | アイテムのランキング改善に役立つ |
| urlToItemResolver | 共有URLをCopilotが識別しやすくする |
失敗しやすいのは、本文が短すぎる、タイトルがIDだけ、URLが開けない、ACLが雑、メタデータだけが多く本文がない、という設計です。Copilotで使わせたいなら、ユーザーが質問したときに「何を根拠として回答するか」を意識してスキーマを設計する必要があります。
トラブルシューティングで最初に見るべきポイント
Microsoft Graph connector agentの問題は、インストール、登録、オンライン状態、到達性、接続テストに分けて切り分けると整理しやすくなります。
インストールに失敗する場合
インストール失敗時は、ログを出力して確認します。公式情報では次のようなコマンド例が示されています。(Microsoft Learn)
msiexec /i "<path to msi>\GcaInstaller.msi" /L*V "<destination path>\install.log"
よくある原因は、実行ポリシーやセキュリティ制限です。まず Get-ExecutionPolicy -List でポリシーを確認し、リモート署名済みスクリプトが実行できる状態か確認してください。
Agent is offlineの場合
エージェントがオフラインと判定される場合、まず GcaHostService が実行中か確認します。そのうえで、PowerShellから次の疎通確認を行います。(Microsoft Learn)
tnc gcs.office.com -Port 443
期待される結果は TcpTestSucceeded: True です。ICMPや環境制約で tnc が使いにくい場合は、ヘルスチェックURLへのアクセス確認も案内されています。
wget https://gcs.office.com/v1.0/admin/AdminDataSetCrawl/healthcheck
期待されるステータスは StatusCode: 200 です。失敗する場合は、プロキシ、ファイアウォール、許可リスト、サービスアカウントからの通信可否を確認します。
Agent is unreachableの場合
接続設定時にエージェントへ到達できない場合は、エラー詳細に表示されるService Bus namespaceを使って確認します。代表的な確認コマンドは次の通りです。(Microsoft Learn)
tnc <yournamespacename>.servicebus.windows.net -port 443
または、
wget https://<yournamespacename>.servicebus.windows.net/
ここでも、ユーザーのブラウザーではなく、エージェントが動くサーバーとサービスコンテキストから通信できるかが重要です。
接続テストが失敗する場合
接続作成時の Test connection でユーザー名、パスワード、データソースパスの確認を求めるエラーが出る場合、資格情報そのものだけでなく、サービスアカウントにエージェント導入サーバーへの対話型サインイン権限があるか、データソースとエージェントコンピューターが同じネットワーク上にあるかを確認する必要があります。(Microsoft Learn)
「パスワードは合っているのに失敗する」場合、ネットワーク経路、ログオンポリシー、名前解決、プロキシ経由の有無まで確認してください。
展開前チェックリスト
Microsoft Graph connector agentを本番展開する前に、次のチェックリストを使うと抜け漏れを減らせます。
| 分類 | チェック項目 |
|---|---|
| バージョン | 最新版のMicrosoft Graph connector agentを使っているか |
| OS・ランタイム | Windows要件、.NET Framework 4.7.2、.NET 8 Desktop Runtimeを満たしているか |
| サイジング | 1エージェントあたり3接続以内を目安に設計しているか |
| ディスク | アイテム数に応じた容量を確保しているか |
| RBAC | AI administrator、Copilot admin、Azure App adminなど必要な権限を用意しているか |
| Entra ID | アプリ登録、APIアクセス許可、管理者同意が完了しているか |
| 認証 | クライアントシークレットまたは証明書の期限管理ができているか |
| ネットワーク | 443番、Service Bus、Graph、GCS、Office関連エンドポイントに到達できるか |
| プロキシ | 認証プロキシを使っていないか、必要なバイパスを設定しているか |
| データソース | サービスアカウントに必要な読み取り権限があるか |
| 権限反映 | ACLが正しく反映され、見えてはいけない情報が出ないか |
| 検証展開 | 一部ユーザーで検索結果とCopilot回答を確認したか |
| ログ | GcaHostServiceログの場所と取得手順を把握しているか |
| 復旧 | 再インストール時の接続再作成手順を準備しているか |
導入判断のポイント
Microsoft Graph connector agentは、すべての組織がすぐに導入すべきものではありません。次の条件に当てはまる場合に優先度が高くなります。
| 導入優先度 | 条件 |
|---|---|
| 高い | オンプレミスの重要ナレッジが多く、Microsoft 365 Copilotの回答に反映したい |
| 高い | ファイルサーバー、Confluence Data Center、SQLなどに業務情報が分散している |
| 中程度 | Microsoft Searchで外部データも横断検索したい |
| 中程度 | クラウド移行前に既存データをCopilot活用したい |
| 低い | 主要データがすでにSharePoint OnlineやOneDrive、Teamsに集約されている |
| 低い | 外部データをCopilotに参照させる業務要件がまだ明確でない |
導入するか迷う場合は、まず「どの業務質問に対して、どのオンプレミスデータを根拠に回答させたいのか」を1つに絞って検証すると判断しやすくなります。
たとえば、次のような問いが具体化できるなら、検証価値があります。
- 「経費精算の例外ルールをCopilotに聞けるようにしたい」
- 「過去の障害対応記録を検索して、類似障害の対応策を見つけたい」
- 「Confluence Data Centerの製品仕様を営業担当がCopilotから確認できるようにしたい」
- 「ファイルサーバーに残る部門マニュアルをMicrosoft Searchで横断検索したい」
逆に、「何となくCopilotを賢くしたい」だけでは、データ範囲が広がりすぎて品質管理が難しくなります。
まとめ:Microsoft Graph connector agentは導入前設計が成否を分ける
Microsoft Graph connector agentは、Microsoft 365 Copilot connectorsでオンプレミスデータを活用するための重要なコンポーネントです。単にインストーラーを実行するだけではなく、RBAC、Entra IDアプリ登録、Graph権限、.NETランタイム、プロキシ、通信許可、接続数、サービスアカウント、ACLまで含めて設計する必要があります。
管理者は、まず対象データソースを絞り、最新版のエージェント、推奨構成、ネットワーク到達性、認証方式を確認してください。開発者は、Copilotが回答の根拠として使いやすいように、title、content、url、semantic labels、ACLを丁寧に設計することが重要です。
次に取るべき行動は明確です。オンプレミスデータをCopilotに連携したい場合は、いきなり全社展開せず、代表的なデータソースを1つ選び、検証環境でMicrosoft Graph connector agentのインストール、接続作成、クロール、検索結果、権限反映まで確認してください。その結果をもとに、接続数、サーバー台数、運用監視、アップグレード手順を本番設計へ反映するのが安全な進め方です。

コメント