Microsoft 365のセキュリティとコンプライアンス設定を見直すなら、最初に確認すべきなのは「新機能の有無」ではなく、どの機能がテナント全体に効き、誰にライセンスが必要になるかです。2026年5月11日時点で公開されている Microsoft Learn の「Microsoft 365 guidance for security & compliance – Service Descriptions」では、セキュリティ関連の詳細情報が Defender、Entra、Intune、Priva、Purview の各サービス説明へ整理され、ライセンス確認の重要性が改めて示されています。公式ページ上の最終更新表示は 2026年3月26日ですが、運用上は最新の Microsoft Learn と Microsoft 365 管理センターのメッセージセンターを併せて確認するのが安全です。 (Microsoft Learn)
結論として、Microsoft 365 管理者は、Microsoft Purview、Microsoft Defender、Microsoft Entra、Microsoft Intune の設定を個別に見るだけでなく、ライセンス、サービスプラン、テナントレベルの適用範囲、DLPや監査ログの影響範囲をまとめて棚卸しする必要があります。特に、Purview の DLP、eDiscovery、監査、秘密度ラベル、Defender for Cloud Apps、Defender for Identity、Copilot 関連の保護を使っている環境では、設定変更やライセンス見直しが業務影響につながりやすいため注意が必要です。
Microsoft 365 guidance for security & compliance で押さえるべき変更点
今回の公式情報で重要なのは、Microsoft 365のセキュリティとコンプライアンス機能が「単一ページで完結する説明」から、各ファミリーサービスの Service Descriptions に分かれて整理されている点です。公式ページでは、詳細なセキュリティサービス説明は Defender、Entra、Intune、Priva、Purview の統合されたファミリーサービス説明で利用できると案内されています。 (Microsoft Learn)
これは、単なるドキュメント構成の変更に見えますが、管理実務では影響があります。たとえば、DLPの確認は Purview、IDと条件付きアクセスは Entra、端末管理は Intune、脅威対策は Defender というように、確認先が分かれます。社内の運用手順書や監査チェックリストに古いリンクや旧名称が残っている場合、最新のライセンス要件やサービスプランを見落とす原因になります。
| 確認ポイント | 実務上の意味 | 管理者の対応 |
|---|---|---|
| 詳細説明が各ファミリーに整理 | Defender、Entra、Intune、Priva、Purviewごとに確認が必要 | 社内手順書、監査資料、設計書のリンクを更新する |
| テナントレベルサービスの扱い | 一部または全部のユーザーにテナント単位で機能が有効になる | 「誰が恩恵を受けるか」を基準にライセンスを確認する |
| 一部機能は特定ユーザーだけに制限できない | ライセンス割り当てだけでは利用範囲を完全に限定できない場合がある | スコープ設定、ポリシー対象、製品条項を確認する |
| Copilot、DLP、監査、eDiscoveryの記載が重要 | AI活用や証跡管理に直結する | 導入前にPurview側のポリシーとライセンスを点検する |
影響範囲はセキュリティ担当だけに限られない
Microsoft 365のセキュリティ&コンプライアンス機能は、情報システム部門やセキュリティ担当だけの管理対象ではありません。Exchange Online、SharePoint Online、OneDrive、Teams、Microsoft 365 Copilot、端末、ID、外部アプリ、監査ログにまたがるため、複数の担当者が関わります。
| 関係者 | 主な影響範囲 | 確認すべきこと |
|---|---|---|
| Microsoft 365 管理者 | ライセンス、サービスプラン、メッセージセンター | E3/E5/Business Premium/アドオンの割り当て状況 |
| セキュリティ管理者 | Defender、脅威検出、クラウドアプリ監視 | Defenderポータル、対象ユーザー、スコープ設定 |
| コンプライアンス管理者 | Purview、DLP、監査、eDiscovery、保持 | ポリシー対象、カストディアン、監査ログ保持期間 |
| ID管理者 | Entra ID、条件付きアクセス、外部ID、ワークロードID | アプリ登録、サービスプリンシパル、特権管理 |
| 端末管理者 | Intune、デバイス準拠、アプリ保護 | 登録ポリシー、準拠ポリシー、通知の確認 |
| 開発者・アプリ管理者 | Graph API、OAuthアプリ、Teams Export API | API権限、テナント単位の有効化、DLPとの競合 |
Microsoft Entra は、従業員、顧客、エージェントID、ワークロードIDのアクセスを保護するためのIDとネットワークアクセスのソリューションとして位置づけられています。ワークロードIDには、アプリケーション、サービスプリンシパル、マネージドIDが含まれるため、開発チームも影響範囲に入ります。 (Microsoft Learn)
管理者が最初に確認すべき設定
ライセンスとサービスプランを棚卸しする
最初にやるべきことは、Microsoft 365管理センターでライセンスの割り当て状況を確認することです。特に、Microsoft 365 E3、E5、Business Premium、Office 365 E5、Microsoft Purview スイート、Microsoft Defender スイート、各種アドオンを混在させているテナントでは、ユーザーごとの利用権が分かりにくくなります。
Microsoft Learnでは、テナントレベルサービスはテナント内のすべてのユーザーに対して一部または全部が有効になるオンラインサービスとして説明されており、オンラインサービスの利用には適切なサブスクリプションライセンスが必要とされています。また、一部のテナントサービスでは、特定のユーザーにだけメリットを限定できない場合があるとされています。 (Microsoft Learn)
確認時は、次のように「機能を使う人」ではなく「機能の恩恵を受ける人」で見るのが実務的です。
| 機能 | ライセンス確認で見落としやすい対象 |
|---|---|
| Purview DLP | メール送信者、Teams利用者、SharePoint/OneDriveの所有者・メンバー |
| eDiscovery | 検索や保留の対象となるカストディアン、ケース管理者 |
| 監査 Premium | 監査ログ保持や重要イベント記録の対象ユーザー |
| 情報バリア | 通信制限されるセグメントに属するユーザー |
| 秘密度ラベル | ラベルを作成・適用・利用するユーザー |
| Defender for Identity | 監視対象となるIDを持つユーザー |
| Defender for Cloud Apps | 対象アプリを利用し、保護や監視の対象になるユーザー |
Purviewでは、Purviewポータルのロールを持つユーザー、Exchangeメールボックス、OneDrive、Teamsチャット、デバイス、SharePointサイトやMicrosoft 365グループの所有者・メンバーなどが、機能の対象としてライセンス確認に関わる例として示されています。 (Microsoft Learn)
テナントレベルで有効になるサービスを確認する
Microsoft 365のセキュリティ機能は、ユーザー単位でアプリをオン・オフする感覚とは異なります。テナント全体で有効になり、その上でポリシーやスコープによって対象を絞る機能があります。
たとえば、Microsoft Defender for Cloud Apps はテナントレベルで有効になりますが、スコープ付き展開を使ってライセンスを持つユーザーに展開対象を限定できると説明されています。一方、Defender for Identity のように、特定ユーザーだけにメリットを制限できないと明記されているサービスもあります。 (Microsoft Learn)
この違いを理解しないまま「一部ユーザーだけにライセンスを割り当てたから問題ない」と判断すると、監査や契約確認で説明が難しくなります。検証環境やパイロット展開では、次の3点を必ず確認してください。
- サービスがテナント全体で有効になるか
- ポリシーやスコープで対象ユーザーを限定できるか
- 限定できない場合、誰がサービスの恩恵を受ける扱いになるか
PurviewのDLP、監査、eDiscoveryを重点確認する
Microsoft Purviewは、データの保存場所にかかわらず、データのガバナンス、管理、保護を支援するソリューション群です。Exchange Online、SharePoint Online、OneDrive、Teams、エンドポイント、ブラウザー、ネットワーク、Microsoft 365 Copilotにまたがるため、設定ミスの影響が広範囲に及びます。 (Microsoft Learn)
特に確認すべきなのはDLPです。Exchange Online、SharePoint Online、OneDrive for Business向けのDLPでは、メールやファイル、Teamsのファイルリポジトリに保存されるファイル全体の機密情報を識別、監視、自動保護できます。Teams向けDLPでは、チャットやチャネルメッセージ内の機密情報を検査し、ポリシーに応じてブロックできます。 (Microsoft Learn)
Microsoft 365 Copilotを導入している、または導入予定の組織では、CopilotをDLPポリシーの場所として扱える点も重要です。公式情報では、Microsoft 365 CopilotとCopilot ChatのDLPにより、機密情報の種類や秘密度ラベルに基づいて、Copilotの接地や相互作用で機密コンテンツの使用を識別・制限できると説明されています。 (Microsoft Learn)
| Purview領域 | 確認すべき設定 | 失敗しやすいポイント |
|---|---|---|
| DLP for Exchange/SharePoint/OneDrive | 対象ワークロード、条件、アクション、通知 | テストなしでブロック設定を有効化し業務メールや共有を止める |
| DLP for Teams | チャット・チャネルの対象、Microsoft Communications DLPサービスプラン | Teamsの投稿制限をヘルプデスクに共有していない |
| Endpoint DLP | 対象OS、デバイス登録、監査・制限アクション | Intuneや端末準拠設定と切り離して設計する |
| Copilot DLP | Copilotをポリシーの場所に含めるか | Copilot導入後に情報保護を後追いで整備する |
| eDiscovery | ケース、カストディアン、検索、保留、エクスポート | 対象者と管理者のライセンス確認を分けていない |
| 監査 Premium | 1年保持、重要イベント、保持ポリシー | 調査に必要なログ保持期間をライセンス変更で短くしてしまう |
監査 Premiumでは、ユーザーおよび管理者アクティビティの監査ログを1年間保持でき、適切なアドオンにより10年間保持も可能とされています。ただし、これらは適切なライセンスを持つユーザーに適用されるため、退職者対応、内部調査、法務調査がある組織ではライセンス変更前に慎重な確認が必要です。 (Microsoft Learn)
秘密度ラベルとメッセージ暗号化の挙動を確認する
Microsoft Purview Information Protectionは、ドキュメント、メール、会議、グループ、サイトを検出、分類、ラベル付け、保護するための機能です。管理者による自動適用、ユーザーによる手動適用、推奨ラベルの提示などを組み合わせられます。公式情報では、手動の秘密度ラベル付け、自動またはポリシーベースのラベル付けで必要なライセンスが異なる点も示されています。 (Microsoft Learn)
実務では、次のような確認が必要です。
- 社外共有ファイルに秘密度ラベルが適用されたとき、外部ユーザーが開けるか
- ラベル付きファイルを業務アプリやRPAが処理できるか
- 自動ラベル付けを有効化したとき、既存ファイルに想定外の制限がかからないか
- 会議、Teams、SharePointサイト、Microsoft 365グループにラベルを適用する運用ルールがあるか
- 暗号化メールの受信者向け案内をヘルプデスクが用意しているか
Microsoft Purview Message Encryptionでは、GmailやOutlook.comなど宛先メールアドレスにかかわらず、暗号化メールを組織内外へ送信できます。受信者は暗号化メッセージの表示や暗号化された返信にサブスクリプションを必要としないとされています。 (Microsoft Learn)
Intuneとメッセージセンターの確認は後回しにしない
Intuneは、組織のデバイス、アプリ、データを管理・保護するクラウドベースのエンドポイント管理サービスです。Microsoft Entra IDと統合され、デバイスとアプリが組織のセキュリティ要件に準拠しているかを確認する役割を持ちます。 (Microsoft Learn)
IntuneはOS更新、モバイルアプリ、管理ポータルの変更の影響を受けやすいため、Microsoft 365管理センターとIntune管理センターのメッセージセンター確認が重要です。公式情報では、Intuneのサービス変更は影響に応じて7日から90日前に通知され、サービス終了の場合は12か月前に通知されると説明されています。 (Microsoft Learn)
展開時は、次のような流れで確認すると失敗を減らせます。
| 手順 | 確認内容 | 目的 |
|---|---|---|
| 事前確認 | Intuneの新機能、メッセージセンター、サービス正常性 | 変更予定や影響を把握する |
| 対象整理 | 管理対象デバイス、OS、アプリ、ユーザーグループ | 影響範囲を明確にする |
| 検証 | 小規模グループで登録、準拠、アプリ保護を確認 | 業務停止を防ぐ |
| 展開 | ヘルプデスク向けFAQ、利用者向け手順を配布 | 問い合わせを減らす |
| 監視 | 失敗した登録、非準拠端末、ポリシー競合を確認 | 展開後の問題を早期に検出する |
開発者・アプリ運用者が確認すべきポイント
Microsoft 365のセキュリティ&コンプライアンス更新は、管理者だけでなく開発者にも関係します。特に、Microsoft Graph API、Teams Export API、OAuthアプリ、Entraのアプリ登録、サービスプリンシパル、マネージドIDを使っている場合は注意が必要です。
Defender for Cloud Appsのアプリガバナンスは、Microsoft Entra IDに登録されたOAuth対応アプリを対象に、Microsoft 365に保存されている機密データへのアクセス、使用、共有を可視化し、ポリシーアラートやアクションを提供する機能として説明されています。 (Microsoft Learn)
また、Teams DLP向け Microsoft Graph API や Teams Export API は、コンプライアンスアーカイブやeDiscovery用途で使われることがあります。公式情報では、APIアクセスはテナントレベルで構成され、Microsoft 365管理センターで “Microsoft Communications DLP” サービスを選択する必要があると説明されています。 (Microsoft Learn)
開発者は、次の観点で設計を見直してください。
- アプリ登録に過剰なGraph権限が付いていないか
- サービスプリンシパルやマネージドIDの所有者が明確か
- Teamsメッセージやファイルを取得する処理がDLPやeDiscoveryポリシーと競合しないか
- 秘密度ラベル付きファイル、暗号化メール、保持対象データをアプリが正しく扱えるか
- CopilotやAIエージェントが参照するデータに、必要なアクセス制御とラベルが適用されているか
- 本番テナントでAPI検証を行う前に、監査ログとDLPイベントの出方を確認しているか
特にCopilotやAI連携アプリでは、「ユーザーがアクセスできる情報ならAIも参照できる可能性がある」という前提で、SharePoint、OneDrive、Teams、Exchangeの権限を見直す必要があります。DLPや秘密度ラベルは、AI活用を止めるための機能ではなく、安全に使うための前提条件として設計するのが現実的です。
移行・展開時に失敗しやすいポイント
Microsoft 365のセキュリティ機能は、オンにした瞬間から効果が出る一方で、準備不足だと業務影響も出ます。以下の失敗は特に起こりやすいため、展開前に確認してください。
| 失敗しやすいポイント | 起きる問題 | 回避策 |
|---|---|---|
| ライセンスだけ見てポリシー対象を見ない | 未ライセンスユーザーが機能の対象になる可能性を見落とす | 機能ごとに「恩恵を受けるユーザー」を定義する |
| DLPをいきなりブロックモードで展開 | メール送信、Teams投稿、ファイル共有が止まる | 監査モードやテストグループで検証する |
| Copilot導入後にPurviewを整備する | 機密データの露出リスクを後追いで対応する | Copilot導入前に権限、ラベル、DLPを確認する |
| eDiscovery対象者のライセンスを見落とす | 調査や保留の対象範囲を説明しづらい | カストディアンと管理者の両方を確認する |
| 共有メールボックスやリソースメールボックスを放置 | 保持、監査、容量、ライセンス条件で問題が出る | メールボックス種別ごとに一覧化する |
| 社内手順書のリンクが古い | 管理者が旧名称・旧ページを参照する | Service Descriptionsのリンクを最新化する |
| 開発者がDLPやラベルを知らない | API処理や自動化が失敗する | 開発要件にPurview影響確認を入れる |
管理者向けの実務チェックリスト
Microsoft 365管理者は、次の順番で確認すると効率的です。
| 優先度 | 確認項目 | 具体的な作業 |
|---|---|---|
| 高 | ライセンス棚卸し | E3/E5/Business Premium/Office 365/Purview/Defenderアドオンを一覧化する |
| 高 | テナントレベルサービス | 特定ユーザーに制限できる機能とできない機能を分ける |
| 高 | Purview DLP | Exchange、SharePoint、OneDrive、Teams、Endpoint、Copilotの対象を確認する |
| 高 | 監査・eDiscovery | ログ保持期間、カストディアン、ケース管理者を確認する |
| 中 | Defender設定 | Defender for Cloud Apps、Endpoint、Identityの対象とスコープを確認する |
| 中 | Entra設定 | 条件付きアクセス、外部ID、アプリ登録、ワークロードIDを見直す |
| 中 | Intune設定 | デバイス準拠、アプリ保護、サービス正常性、メッセージセンターを確認する |
| 中 | 社内ドキュメント | 古いSecurity & Compliance Center表記や旧リンクを更新する |
| 低 | 利用者周知 | DLP通知、暗号化メール、ラベル運用のFAQを作成する |
展開は「小さく検証してから広げる」が基本
セキュリティとコンプライアンス機能は、全社一括で設定すると影響範囲が読みにくくなります。おすすめは、次のような段階的展開です。
まず現状を可視化する
ライセンス、サービスプラン、管理ロール、DLPポリシー、秘密度ラベル、保持ポリシー、監査ログ保持、eDiscoveryケースを一覧化します。ここで重要なのは、「設定があるか」だけでなく「誰に効いているか」を見ることです。
次にテストグループで検証する
情報システム部門、法務、セキュリティ、業務部門の代表者を含む小規模グループで検証します。DLPは監査モードや通知のみから始め、どのファイル、メール、Teamsメッセージが検出されるかを確認します。
影響を説明できる状態で展開する
DLPでブロックされる例、暗号化メールの開き方、秘密度ラベルの選び方、Copilotで扱ってはいけない情報、問い合わせ先を整理してから展開します。利用者向け説明が不足すると、正しいセキュリティ設定でも「業務を邪魔する仕組み」と受け止められます。
展開後も監査ログとメッセージセンターを確認する
Microsoft 365は継続的に更新されます。展開後も、Microsoft 365管理センター、Microsoft Purviewポータル、Microsoft Defenderポータル、Microsoft Entra管理センター、Intune管理センターの通知を定期的に確認してください。特にIntuneは、サービス変更や非推奨、サービス終了に関する通知が運用に直結します。 (Microsoft Learn)
まとめ:次にやるべきこと
Microsoft 365の「Microsoft 365 guidance for security & compliance – Service Descriptions」は、単なるセキュリティ機能の紹介ではなく、管理者がライセンス、テナントレベルサービス、各ファミリーサービスの確認先を整理するための重要な公式情報です。
次に取るべき行動は明確です。まず、現在のMicrosoft 365ライセンスとサービスプランを棚卸しし、Purview、Defender、Entra、Intuneで有効になっている機能を一覧化してください。そのうえで、DLP、監査、eDiscovery、秘密度ラベル、Copilot関連保護、Defender for Cloud Apps、Defender for Identity、Intuneの通知を順番に確認します。
特に、Microsoft 365 Copilotや外部共有、Teams、Graph APIを活用している組織では、セキュリティとコンプライアンスの確認を後回しにすると、情報漏えいリスクだけでなく、ライセンスや監査対応の説明責任にも影響します。小さく検証し、影響範囲を説明できる状態にしてから展開することが、Microsoft 365を安全に運用するための現実的な進め方です。

コメント