Microsoft 365のセキュリティ更新、管理者が確認すべき影響範囲と対応ポイント

Microsoft 365のセキュリティとコンプライアンス設定を見直すなら、最初に確認すべきなのは「新機能の有無」ではなく、どの機能がテナント全体に効き、誰にライセンスが必要になるかです。2026年5月11日時点で公開されている Microsoft Learn の「Microsoft 365 guidance for security & compliance – Service Descriptions」では、セキュリティ関連の詳細情報が Defender、Entra、Intune、Priva、Purview の各サービス説明へ整理され、ライセンス確認の重要性が改めて示されています。公式ページ上の最終更新表示は 2026年3月26日ですが、運用上は最新の Microsoft Learn と Microsoft 365 管理センターのメッセージセンターを併せて確認するのが安全です。 (Microsoft Learn)

結論として、Microsoft 365 管理者は、Microsoft Purview、Microsoft Defender、Microsoft Entra、Microsoft Intune の設定を個別に見るだけでなく、ライセンス、サービスプラン、テナントレベルの適用範囲、DLPや監査ログの影響範囲をまとめて棚卸しする必要があります。特に、Purview の DLP、eDiscovery、監査、秘密度ラベル、Defender for Cloud Apps、Defender for Identity、Copilot 関連の保護を使っている環境では、設定変更やライセンス見直しが業務影響につながりやすいため注意が必要です。

目次

Microsoft 365 guidance for security & compliance で押さえるべき変更点

今回の公式情報で重要なのは、Microsoft 365のセキュリティとコンプライアンス機能が「単一ページで完結する説明」から、各ファミリーサービスの Service Descriptions に分かれて整理されている点です。公式ページでは、詳細なセキュリティサービス説明は Defender、Entra、Intune、Priva、Purview の統合されたファミリーサービス説明で利用できると案内されています。 (Microsoft Learn)

これは、単なるドキュメント構成の変更に見えますが、管理実務では影響があります。たとえば、DLPの確認は Purview、IDと条件付きアクセスは Entra、端末管理は Intune、脅威対策は Defender というように、確認先が分かれます。社内の運用手順書や監査チェックリストに古いリンクや旧名称が残っている場合、最新のライセンス要件やサービスプランを見落とす原因になります。

確認ポイント実務上の意味管理者の対応
詳細説明が各ファミリーに整理Defender、Entra、Intune、Priva、Purviewごとに確認が必要社内手順書、監査資料、設計書のリンクを更新する
テナントレベルサービスの扱い一部または全部のユーザーにテナント単位で機能が有効になる「誰が恩恵を受けるか」を基準にライセンスを確認する
一部機能は特定ユーザーだけに制限できないライセンス割り当てだけでは利用範囲を完全に限定できない場合があるスコープ設定、ポリシー対象、製品条項を確認する
Copilot、DLP、監査、eDiscoveryの記載が重要AI活用や証跡管理に直結する導入前にPurview側のポリシーとライセンスを点検する

影響範囲はセキュリティ担当だけに限られない

Microsoft 365のセキュリティ&コンプライアンス機能は、情報システム部門やセキュリティ担当だけの管理対象ではありません。Exchange Online、SharePoint Online、OneDrive、Teams、Microsoft 365 Copilot、端末、ID、外部アプリ、監査ログにまたがるため、複数の担当者が関わります。

関係者主な影響範囲確認すべきこと
Microsoft 365 管理者ライセンス、サービスプラン、メッセージセンターE3/E5/Business Premium/アドオンの割り当て状況
セキュリティ管理者Defender、脅威検出、クラウドアプリ監視Defenderポータル、対象ユーザー、スコープ設定
コンプライアンス管理者Purview、DLP、監査、eDiscovery、保持ポリシー対象、カストディアン、監査ログ保持期間
ID管理者Entra ID、条件付きアクセス、外部ID、ワークロードIDアプリ登録、サービスプリンシパル、特権管理
端末管理者Intune、デバイス準拠、アプリ保護登録ポリシー、準拠ポリシー、通知の確認
開発者・アプリ管理者Graph API、OAuthアプリ、Teams Export APIAPI権限、テナント単位の有効化、DLPとの競合

Microsoft Entra は、従業員、顧客、エージェントID、ワークロードIDのアクセスを保護するためのIDとネットワークアクセスのソリューションとして位置づけられています。ワークロードIDには、アプリケーション、サービスプリンシパル、マネージドIDが含まれるため、開発チームも影響範囲に入ります。 (Microsoft Learn)

管理者が最初に確認すべき設定

ライセンスとサービスプランを棚卸しする

最初にやるべきことは、Microsoft 365管理センターでライセンスの割り当て状況を確認することです。特に、Microsoft 365 E3、E5、Business Premium、Office 365 E5、Microsoft Purview スイート、Microsoft Defender スイート、各種アドオンを混在させているテナントでは、ユーザーごとの利用権が分かりにくくなります。

Microsoft Learnでは、テナントレベルサービスはテナント内のすべてのユーザーに対して一部または全部が有効になるオンラインサービスとして説明されており、オンラインサービスの利用には適切なサブスクリプションライセンスが必要とされています。また、一部のテナントサービスでは、特定のユーザーにだけメリットを限定できない場合があるとされています。 (Microsoft Learn)

確認時は、次のように「機能を使う人」ではなく「機能の恩恵を受ける人」で見るのが実務的です。

機能ライセンス確認で見落としやすい対象
Purview DLPメール送信者、Teams利用者、SharePoint/OneDriveの所有者・メンバー
eDiscovery検索や保留の対象となるカストディアン、ケース管理者
監査 Premium監査ログ保持や重要イベント記録の対象ユーザー
情報バリア通信制限されるセグメントに属するユーザー
秘密度ラベルラベルを作成・適用・利用するユーザー
Defender for Identity監視対象となるIDを持つユーザー
Defender for Cloud Apps対象アプリを利用し、保護や監視の対象になるユーザー

Purviewでは、Purviewポータルのロールを持つユーザー、Exchangeメールボックス、OneDrive、Teamsチャット、デバイス、SharePointサイトやMicrosoft 365グループの所有者・メンバーなどが、機能の対象としてライセンス確認に関わる例として示されています。 (Microsoft Learn)

テナントレベルで有効になるサービスを確認する

Microsoft 365のセキュリティ機能は、ユーザー単位でアプリをオン・オフする感覚とは異なります。テナント全体で有効になり、その上でポリシーやスコープによって対象を絞る機能があります。

たとえば、Microsoft Defender for Cloud Apps はテナントレベルで有効になりますが、スコープ付き展開を使ってライセンスを持つユーザーに展開対象を限定できると説明されています。一方、Defender for Identity のように、特定ユーザーだけにメリットを制限できないと明記されているサービスもあります。 (Microsoft Learn)

この違いを理解しないまま「一部ユーザーだけにライセンスを割り当てたから問題ない」と判断すると、監査や契約確認で説明が難しくなります。検証環境やパイロット展開では、次の3点を必ず確認してください。

  • サービスがテナント全体で有効になるか
  • ポリシーやスコープで対象ユーザーを限定できるか
  • 限定できない場合、誰がサービスの恩恵を受ける扱いになるか

PurviewのDLP、監査、eDiscoveryを重点確認する

Microsoft Purviewは、データの保存場所にかかわらず、データのガバナンス、管理、保護を支援するソリューション群です。Exchange Online、SharePoint Online、OneDrive、Teams、エンドポイント、ブラウザー、ネットワーク、Microsoft 365 Copilotにまたがるため、設定ミスの影響が広範囲に及びます。 (Microsoft Learn)

特に確認すべきなのはDLPです。Exchange Online、SharePoint Online、OneDrive for Business向けのDLPでは、メールやファイル、Teamsのファイルリポジトリに保存されるファイル全体の機密情報を識別、監視、自動保護できます。Teams向けDLPでは、チャットやチャネルメッセージ内の機密情報を検査し、ポリシーに応じてブロックできます。 (Microsoft Learn)

Microsoft 365 Copilotを導入している、または導入予定の組織では、CopilotをDLPポリシーの場所として扱える点も重要です。公式情報では、Microsoft 365 CopilotとCopilot ChatのDLPにより、機密情報の種類や秘密度ラベルに基づいて、Copilotの接地や相互作用で機密コンテンツの使用を識別・制限できると説明されています。 (Microsoft Learn)

Purview領域確認すべき設定失敗しやすいポイント
DLP for Exchange/SharePoint/OneDrive対象ワークロード、条件、アクション、通知テストなしでブロック設定を有効化し業務メールや共有を止める
DLP for Teamsチャット・チャネルの対象、Microsoft Communications DLPサービスプランTeamsの投稿制限をヘルプデスクに共有していない
Endpoint DLP対象OS、デバイス登録、監査・制限アクションIntuneや端末準拠設定と切り離して設計する
Copilot DLPCopilotをポリシーの場所に含めるかCopilot導入後に情報保護を後追いで整備する
eDiscoveryケース、カストディアン、検索、保留、エクスポート対象者と管理者のライセンス確認を分けていない
監査 Premium1年保持、重要イベント、保持ポリシー調査に必要なログ保持期間をライセンス変更で短くしてしまう

監査 Premiumでは、ユーザーおよび管理者アクティビティの監査ログを1年間保持でき、適切なアドオンにより10年間保持も可能とされています。ただし、これらは適切なライセンスを持つユーザーに適用されるため、退職者対応、内部調査、法務調査がある組織ではライセンス変更前に慎重な確認が必要です。 (Microsoft Learn)

秘密度ラベルとメッセージ暗号化の挙動を確認する

Microsoft Purview Information Protectionは、ドキュメント、メール、会議、グループ、サイトを検出、分類、ラベル付け、保護するための機能です。管理者による自動適用、ユーザーによる手動適用、推奨ラベルの提示などを組み合わせられます。公式情報では、手動の秘密度ラベル付け、自動またはポリシーベースのラベル付けで必要なライセンスが異なる点も示されています。 (Microsoft Learn)

実務では、次のような確認が必要です。

  • 社外共有ファイルに秘密度ラベルが適用されたとき、外部ユーザーが開けるか
  • ラベル付きファイルを業務アプリやRPAが処理できるか
  • 自動ラベル付けを有効化したとき、既存ファイルに想定外の制限がかからないか
  • 会議、Teams、SharePointサイト、Microsoft 365グループにラベルを適用する運用ルールがあるか
  • 暗号化メールの受信者向け案内をヘルプデスクが用意しているか

Microsoft Purview Message Encryptionでは、GmailやOutlook.comなど宛先メールアドレスにかかわらず、暗号化メールを組織内外へ送信できます。受信者は暗号化メッセージの表示や暗号化された返信にサブスクリプションを必要としないとされています。 (Microsoft Learn)

Intuneとメッセージセンターの確認は後回しにしない

Intuneは、組織のデバイス、アプリ、データを管理・保護するクラウドベースのエンドポイント管理サービスです。Microsoft Entra IDと統合され、デバイスとアプリが組織のセキュリティ要件に準拠しているかを確認する役割を持ちます。 (Microsoft Learn)

IntuneはOS更新、モバイルアプリ、管理ポータルの変更の影響を受けやすいため、Microsoft 365管理センターとIntune管理センターのメッセージセンター確認が重要です。公式情報では、Intuneのサービス変更は影響に応じて7日から90日前に通知され、サービス終了の場合は12か月前に通知されると説明されています。 (Microsoft Learn)

展開時は、次のような流れで確認すると失敗を減らせます。

手順確認内容目的
事前確認Intuneの新機能、メッセージセンター、サービス正常性変更予定や影響を把握する
対象整理管理対象デバイス、OS、アプリ、ユーザーグループ影響範囲を明確にする
検証小規模グループで登録、準拠、アプリ保護を確認業務停止を防ぐ
展開ヘルプデスク向けFAQ、利用者向け手順を配布問い合わせを減らす
監視失敗した登録、非準拠端末、ポリシー競合を確認展開後の問題を早期に検出する

開発者・アプリ運用者が確認すべきポイント

Microsoft 365のセキュリティ&コンプライアンス更新は、管理者だけでなく開発者にも関係します。特に、Microsoft Graph API、Teams Export API、OAuthアプリ、Entraのアプリ登録、サービスプリンシパル、マネージドIDを使っている場合は注意が必要です。

Defender for Cloud Appsのアプリガバナンスは、Microsoft Entra IDに登録されたOAuth対応アプリを対象に、Microsoft 365に保存されている機密データへのアクセス、使用、共有を可視化し、ポリシーアラートやアクションを提供する機能として説明されています。 (Microsoft Learn)

また、Teams DLP向け Microsoft Graph API や Teams Export API は、コンプライアンスアーカイブやeDiscovery用途で使われることがあります。公式情報では、APIアクセスはテナントレベルで構成され、Microsoft 365管理センターで “Microsoft Communications DLP” サービスを選択する必要があると説明されています。 (Microsoft Learn)

開発者は、次の観点で設計を見直してください。

  • アプリ登録に過剰なGraph権限が付いていないか
  • サービスプリンシパルやマネージドIDの所有者が明確か
  • Teamsメッセージやファイルを取得する処理がDLPやeDiscoveryポリシーと競合しないか
  • 秘密度ラベル付きファイル、暗号化メール、保持対象データをアプリが正しく扱えるか
  • CopilotやAIエージェントが参照するデータに、必要なアクセス制御とラベルが適用されているか
  • 本番テナントでAPI検証を行う前に、監査ログとDLPイベントの出方を確認しているか

特にCopilotやAI連携アプリでは、「ユーザーがアクセスできる情報ならAIも参照できる可能性がある」という前提で、SharePoint、OneDrive、Teams、Exchangeの権限を見直す必要があります。DLPや秘密度ラベルは、AI活用を止めるための機能ではなく、安全に使うための前提条件として設計するのが現実的です。

移行・展開時に失敗しやすいポイント

Microsoft 365のセキュリティ機能は、オンにした瞬間から効果が出る一方で、準備不足だと業務影響も出ます。以下の失敗は特に起こりやすいため、展開前に確認してください。

失敗しやすいポイント起きる問題回避策
ライセンスだけ見てポリシー対象を見ない未ライセンスユーザーが機能の対象になる可能性を見落とす機能ごとに「恩恵を受けるユーザー」を定義する
DLPをいきなりブロックモードで展開メール送信、Teams投稿、ファイル共有が止まる監査モードやテストグループで検証する
Copilot導入後にPurviewを整備する機密データの露出リスクを後追いで対応するCopilot導入前に権限、ラベル、DLPを確認する
eDiscovery対象者のライセンスを見落とす調査や保留の対象範囲を説明しづらいカストディアンと管理者の両方を確認する
共有メールボックスやリソースメールボックスを放置保持、監査、容量、ライセンス条件で問題が出るメールボックス種別ごとに一覧化する
社内手順書のリンクが古い管理者が旧名称・旧ページを参照するService Descriptionsのリンクを最新化する
開発者がDLPやラベルを知らないAPI処理や自動化が失敗する開発要件にPurview影響確認を入れる

管理者向けの実務チェックリスト

Microsoft 365管理者は、次の順番で確認すると効率的です。

優先度確認項目具体的な作業
高ライセンス棚卸しE3/E5/Business Premium/Office 365/Purview/Defenderアドオンを一覧化する
高テナントレベルサービス特定ユーザーに制限できる機能とできない機能を分ける
高Purview DLPExchange、SharePoint、OneDrive、Teams、Endpoint、Copilotの対象を確認する
高監査・eDiscoveryログ保持期間、カストディアン、ケース管理者を確認する
中Defender設定Defender for Cloud Apps、Endpoint、Identityの対象とスコープを確認する
中Entra設定条件付きアクセス、外部ID、アプリ登録、ワークロードIDを見直す
中Intune設定デバイス準拠、アプリ保護、サービス正常性、メッセージセンターを確認する
中社内ドキュメント古いSecurity & Compliance Center表記や旧リンクを更新する
低利用者周知DLP通知、暗号化メール、ラベル運用のFAQを作成する

展開は「小さく検証してから広げる」が基本

セキュリティとコンプライアンス機能は、全社一括で設定すると影響範囲が読みにくくなります。おすすめは、次のような段階的展開です。

まず現状を可視化する

ライセンス、サービスプラン、管理ロール、DLPポリシー、秘密度ラベル、保持ポリシー、監査ログ保持、eDiscoveryケースを一覧化します。ここで重要なのは、「設定があるか」だけでなく「誰に効いているか」を見ることです。

次にテストグループで検証する

情報システム部門、法務、セキュリティ、業務部門の代表者を含む小規模グループで検証します。DLPは監査モードや通知のみから始め、どのファイル、メール、Teamsメッセージが検出されるかを確認します。

影響を説明できる状態で展開する

DLPでブロックされる例、暗号化メールの開き方、秘密度ラベルの選び方、Copilotで扱ってはいけない情報、問い合わせ先を整理してから展開します。利用者向け説明が不足すると、正しいセキュリティ設定でも「業務を邪魔する仕組み」と受け止められます。

展開後も監査ログとメッセージセンターを確認する

Microsoft 365は継続的に更新されます。展開後も、Microsoft 365管理センター、Microsoft Purviewポータル、Microsoft Defenderポータル、Microsoft Entra管理センター、Intune管理センターの通知を定期的に確認してください。特にIntuneは、サービス変更や非推奨、サービス終了に関する通知が運用に直結します。 (Microsoft Learn)

まとめ:次にやるべきこと

Microsoft 365の「Microsoft 365 guidance for security & compliance – Service Descriptions」は、単なるセキュリティ機能の紹介ではなく、管理者がライセンス、テナントレベルサービス、各ファミリーサービスの確認先を整理するための重要な公式情報です。

次に取るべき行動は明確です。まず、現在のMicrosoft 365ライセンスとサービスプランを棚卸しし、Purview、Defender、Entra、Intuneで有効になっている機能を一覧化してください。そのうえで、DLP、監査、eDiscovery、秘密度ラベル、Copilot関連保護、Defender for Cloud Apps、Defender for Identity、Intuneの通知を順番に確認します。

特に、Microsoft 365 Copilotや外部共有、Teams、Graph APIを活用している組織では、セキュリティとコンプライアンスの確認を後回しにすると、情報漏えいリスクだけでなく、ライセンスや監査対応の説明責任にも影響します。小さく検証し、影響範囲を説明できる状態にしてから展開することが、Microsoft 365を安全に運用するための現実的な進め方です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次