Office for the webで秘密度ラベルのユーザー定義アクセス許可を使うには、Word for web、Excel for web、PowerPoint for webごとの個別スイッチを探すのではなく、Microsoft Purviewのラベル設定、SharePoint/OneDriveとの統合、暗号化ファイルの共同編集、ラベル発行先を確認します。
2026年6月23日に更新されたMicrosoft 365 Roadmap ID 468888は、ステータスが「Launched」、一般提供時期が2026年4月となっています。対象はWeb版のWord、Excel、PowerPointとMicrosoft Purviewです。なお、6月23日はRoadmapレコードの更新日であり、一般提供の開始日ではありません。(Microsoft)
設定済みの秘密度ラベルがある組織でも、共同編集や発行ポリシーが未設定だと、ラベルが表示されなかったり、デスクトップアプリを使うよう案内されたりします。以下では、管理者が確認すべき設定場所からユーザー向けの操作、テスト方法、よくある失敗まで順に解説します。
2026年6月23日更新で確認できる変更内容
今回の機能により、Office for the web上でユーザー定義アクセス許可を設定する秘密度ラベルを適用できるようになりました。
ユーザーはラベルの適用時に、次の内容をブラウザー上で指定できます。
- アクセスを許可するユーザー
- Microsoft Entra IDのグループ
- 組織またはドメイン
- 閲覧、編集、所有者などの権限レベル
ユーザー定義アクセス許可では、管理者ではなく、ラベルを適用するユーザーが「誰に」「何を許可するか」を決定します。アクセス先がファイルごとに変わる契約書、個別顧客向け資料、プロジェクト限定文書などに向く方式です。(Microsoft Learn)
管理者定義とユーザー定義の違い
| 比較項目 | 管理者定義のアクセス許可 | ユーザー定義アクセス許可 |
|---|---|---|
| アクセス先を決める人 | 管理者 | ラベルを適用するユーザー |
| 権限の決め方 | ラベルにあらかじめ設定 | ファイルごとに選択 |
| 向いている用途 | 全社員、特定部署など対象が固定された文書 | 取引先別、案件別など対象が変わる文書 |
| 利点 | 設定ミスを抑えやすい | 柔軟に共有先を指定できる |
| 主な注意点 | 例外対応のためラベルが増えやすい | 過剰な権限付与や宛先間違いが起きやすい |
対象者がほぼ固定されているなら、管理者定義のアクセス許可を優先した方が安全です。ユーザー定義アクセス許可は、利用者自身にアクセス判断を任せる必要がある業務に限定すると運用しやすくなります。
最初に確認する設定チェックリスト
Office for the webで機能を利用できる状態かどうかは、次の順に確認すると効率的です。
| 確認対象 | 合格条件 | 主な確認場所 |
|---|---|---|
| サービス提供状況 | RoadmapがLaunched | Microsoft 365 Roadmap |
| アカウントとライセンス | 職場または学校アカウントで、秘密度ラベルと暗号化を利用できる契約 | Microsoft 365管理情報 |
| SharePoint/OneDrive統合 | EnableAIPIntegration が True | PurviewポータルまたはPowerShell |
| 暗号化ファイルの共同編集 | 共同編集設定がオン | Microsoft Purviewポータル |
| 秘密度ラベル | ファイル用スコープとユーザー定義アクセス許可が設定済み | Microsoft Purviewポータル |
| ラベル発行ポリシー | テストユーザーまたは対象グループにラベルを発行済み | Microsoft Purviewポータル |
| ファイル形式 | Office for the webでラベルを適用できる形式 | Word、Excel、PowerPoint |
| 実機確認 | 権限あり・権限なしの別アカウントで動作確認済み | Office for the web |
秘密度ラベルはMicrosoft 365の職場または学校アカウントで利用する機能です。また、ラベルが作成されているだけではユーザーには表示されず、発行ポリシーで対象者に配布する必要があります。(Microsoft Learn)
SharePointとOneDriveで秘密度ラベルを有効にする
Office for the webで暗号化されたラベル付きファイルを扱うには、SharePoint OnlineとOneDrive for Businessが秘密度ラベルを処理できる状態になっている必要があります。
この設定が有効になると、Office for the webでラベルを適用できるほか、SharePointとOneDriveが暗号化されたファイルの内容を処理し、検索、DLP、eDiscovery、共同編集などに利用できるようになります。(Microsoft Learn)
Purviewポータルで確認する方法
Microsoft Purviewポータルで、次の場所を開きます。
ソリューション > Information Protection > 秘密度ラベル
「Office Onlineファイルのコンテンツを処理する機能を有効にする」といったバナーと「今すぐ有効にする」が表示されている場合は、まだ有効化されていません。
バナーが表示されない場合でも、確実に確認したいときはPowerShellを使用します。
PowerShellで状態を確認する方法
SharePoint Online Management Shellで管理センターに接続し、次のコマンドを実行します。
Connect-SPOService -Url https://<テナント名>-admin.sharepoint.com
(Get-SPOTenant).EnableAIPIntegration
結果が次のようになれば有効です。
True
Falseの場合は、SharePoint管理者権限を持つアカウントで次のコマンドを実行します。
Set-SPOTenant -EnableAIPIntegration $true
テナント設定の反映には通常一定の時間がかかります。Microsoft 365 Multi-Geoを利用している場合は、地域ごとに接続して有効化する必要があります。(Microsoft Learn)
暗号化ファイルの共同編集を有効にする
ユーザー定義アクセス許可のラベルをOffice for the webで選択、変更するには、秘密度ラベルで暗号化されたファイルの共同編集を有効にすることが前提条件です。
共同編集が無効なままだと、ラベル自体が見えても、デスクトップアプリで適用するよう案内されることがあります。(Microsoft Learn)
共同編集の設定場所
Microsoft Purviewポータルで、次の順に開きます。
設定 > ソリューション設定 > Information Protection > 秘密度ラベルを使用するファイルの共同編集
続いて、次の設定を有効にして適用します。
秘密度ラベルを使用するファイルの共同編集を有効にする
設定後は、環境全体への反映に最大24時間程度を見込みます。
この操作には、Information Protection Admin、DLP Compliance Management、Security Administrator、Compliance Administratorなど、対応する管理ロールが必要です。SharePointとOneDriveの秘密度ラベル処理が未設定の場合、共同編集の有効化に伴って自動的に有効になりますが、導入後はPowerShellでも状態を確認しておくと確実です。(Microsoft Learn)
有効化前に確認すべき影響
共同編集を有効にすると、Officeファイル内で秘密度ラベルのメタデータを保存する形式や場所が変わります。
次のような仕組みを使用している場合は、事前検証が必要です。
- Officeファイルのカスタムプロパティからラベル情報を読むスクリプト
- 古いMicrosoft Information Protection SDKを使用するツール
- 添付ファイルのカスタムプロパティを参照するExchangeメールフロールール
- 古いOfficeアプリや外部システムによるファイル加工
- 独自の文書管理・アーカイブ製品
一度有効にすると、Microsoft Purviewポータルから簡単に無効化できません。PowerShellで無効化するとラベル情報や共同編集、AutoSaveに影響する可能性があるため、テストテナントまたは限定グループで検証してから有効化します。(Microsoft Learn)
ユーザー定義アクセス許可の秘密度ラベルを設定する
秘密度ラベルの設定場所
Microsoft Purviewポータルで、次の場所を開きます。
ソリューション > Information Protection > 秘密度ラベル
既存のラベルを編集するか、新しいラベルを作成します。新規作成時は「ラベルの作成」を選択します。
画面表記は、テナントがモダンラベルスキームへ移行済みかどうか、日本語表示の更新状況などによって若干異なることがあります。(Microsoft Learn)
ラベルで確認する設定項目
ラベル設定ウィザードでは、次の内容を確認します。
スコープにファイルを含める
スコープで、次の項目を選択します。
ファイルとその他のデータ資産(Files & other data assets)
このスコープが含まれていないラベルは、Word、Excel、PowerPoint用のファイルラベルとして表示されません。
アクセス制御を有効にする
アクセス制御のページで、次の設定を有効にします。
アクセス制御設定を構成する(Configure access control settings)
ユーザー定義アクセス許可を選ぶ
権限の割り当て方法で、次の項目を選択します。
ユーザーがラベルを適用するときにアクセス許可を割り当てる
英語画面では、次のように表示されます。
Let users assign permissions when they apply the label
Word、Excel、PowerPointで権限入力を求める
次のチェックボックスを有効にします。
Word、PowerPoint、Excelで、ユーザーにアクセス許可の指定を求める
英語画面では、次の項目です。
In Word, PowerPoint, and Excel, prompt users to specify permissions
Outlook向けの「転送不可」や「暗号化のみ」だけを選択しても、Word、Excel、PowerPointにはユーザー定義アクセス許可のラベルとして表示されません。(Microsoft Learn)
自動適用できるとは限らない
Word、Excel、PowerPointで個別のユーザーやグループを指定するラベルは、原則として利用者が手動で適用します。
ユーザー定義アクセス許可を使用するラベルは「推奨」として表示できますが、Word、Excel、PowerPointのファイルに個別アクセス許可を自動決定して適用する用途には向きません。自動適用とユーザーによる宛先選択を同時に実現できる機能ではない点に注意してください。(Microsoft Learn)
ラベルを対象ユーザーへ発行する
ラベルは、作成しただけではOfficeアプリに表示されません。ラベル発行ポリシーへ追加し、利用者またはグループへ発行します。
Microsoft Purviewポータルで、次の場所を開きます。
ソリューション > Information Protection > 発行ポリシー(Publishing policies)
「ラベルを発行」を選択し、次の内容を設定します。
- 発行する秘密度ラベルを選択する
- パイロット用のユーザーまたはグループを指定する
- 必要に応じて既定ラベルや必須ラベルの設定を確認する
- ポリシーを作成して発行する
個人を多数登録するより、メールが有効なセキュリティグループやMicrosoft 365グループを利用した方が、異動や退職時の管理負担を減らせます。(Microsoft Learn)
反映時間を考慮する
新しい暗号化ラベルは、Officeアプリには表示されても、SharePointやOneDrive側への同期が完了していない場合があります。
Microsoftは、新しいラベルをまず少数のテストユーザーへ発行し、少なくとも1時間待って動作を確認したうえで、全社展開まで少なくとも1日程度空ける方法を案内しています。ラベルがすぐに見えない場合、設定を何度も変更するのではなく、反映時間を考慮して確認してください。(Microsoft Learn)
Word、Excel、PowerPointのWeb版でラベルを適用する手順
Word for web、Excel for web、PowerPoint for webでの基本操作は共通です。
- SharePointまたはOneDriveに保存された対象ファイルを開く
- ファイル名の横にある秘密度ラベルのアイコンを選択する
- 対象の秘密度ラベルを選択する
- 表示されたアクセス許可ダイアログにユーザー、グループ、組織を追加する
- ユーザーごとの権限レベルを選択する
- 設定を適用してファイルを保存する
- 必要に応じて「共有」からSharePointの共有権限も付与する
環境によっては、リボンの「ホーム」タブにある「秘密度」からもラベルを選択できます。(Microsoft サポート)
選択できる主な権限レベル
表示名は言語や更新状況によって異なる場合がありますが、主な権限レベルは次のとおりです。
| 権限 | できること | できないこと |
|---|---|---|
| Viewer | 閲覧 | 編集、印刷、コピー、保護の変更 |
| Restricted Editor | 閲覧、編集 | 印刷、コピー、保護の変更 |
| Editor | 閲覧、編集、印刷、コピー | 保護の変更・削除 |
| Owner | ファイルと保護設定の完全な管理 | 原則として制限なし |
アクセス許可を後から変更できるのは、原則としてOwner権限を持つユーザーです。Ownerを必要以上に割り当てると、利用者が保護を解除したり、別のユーザーへ権限を広げたりできるため、通常はViewer、Restricted Editor、Editorを使い分けます。(Microsoft サポート)
SharePointの共有権限とは別に考える
ユーザー定義アクセス許可で設定する暗号化権限と、SharePointやOneDriveの共有権限は別の仕組みです。
たとえば、ラベルのアクセス許可で取引先ユーザーにViewer権限を付けても、そのユーザーがSharePoint上のファイルへ到達する共有リンクや権限を持っていなければ、ファイルを開けません。反対に、SharePointで編集権限を付けても、秘密度ラベル側でViewerしか付与していなければ編集できません。
実務では、次の両方を確認します。
- SharePoint/OneDriveの共有権限でファイルへアクセスできるか
- 秘密度ラベルの暗号化権限で内容を閲覧・編集できるか
Microsoftのユーザー向け資料でも、IRMのアクセス許可とSharePointのアクセス許可は異なるため、両方を付与する必要があると説明されています。(Microsoft サポート)
ドメイン指定は組織全体へ権限が広がる可能性がある
Office for the webでは、アクセス許可の入力欄にドメインを指定できます。
たとえば、次のように入力します。
@example.com
ただし、ドメイン指定は、その文字列に完全一致するメールアドレスだけを対象にするとは限りません。指定したドメインを所有するMicrosoft Entra ID組織に別のドメインやサブドメインが登録されている場合、それらのユーザーにも権限が及ぶ可能性があります。
たとえば、@sales.example.comを指定しても、同じMicrosoft Entraテナントに属するmarketing.example.comなどへ権限が広がる可能性があります。外部組織の一部の担当者だけに共有したい場合は、ドメインではなく個別のユーザーまたはグループを指定する方が安全です。(Microsoft Learn)
対応するファイル形式と利用条件
Office for the webから秘密度ラベルを適用できる主なファイル形式は次のとおりです。
| アプリ | 対応形式 |
|---|---|
| Word for web | .docx、.docm |
| Excel for web | .xlsx、.xlsm、.xlsb |
| PowerPoint for web | .pptx、.ppsx |
古い.doc、.xls、.pptなどは、アップロード済みラベルの読み取りに対応する場合があっても、Office for the webからのラベル適用では対象外です。対象形式へ変換してから検証してください。(Microsoft Learn)
Roadmap上の対象クラウドは、Worldwide、GCC、GCC High、DoDです。プラットフォームはWeb、対象製品はWord、Excel、PowerPoint、Microsoft Purviewとされています。(Microsoft)
Office for the webで注意する制限
暗号化ファイルの印刷やダウンロード
秘密度ラベルで暗号化された文書では、Office for the webからの印刷、ダウンロード、エクスポート、コピーの作成がサポートされない場合があります。
Editor権限に印刷やコピーの利用権が含まれていても、Office for the web自体がその操作に対応していなければ実行できません。業務で印刷や別形式への書き出しが必要な場合は、デスクトップアプリを含めた検証が必要です。(Microsoft Learn)
画面キャプチャまでは防止できない
暗号化やコピー制限を設定しても、Office for the webはOSや外部ツールによる画面キャプチャを防止しません。
クリップボードへのコピーは、Copy権限を付与しなければ制限できますが、撮影、手書き、再入力などによる情報持ち出しを技術的に完全防止する機能ではありません。(Microsoft Learn)
一部の暗号化方式はOffice for the webで扱えない
次のファイルやラベルは、Office for the webで表示されない、または開けない場合があります。
- Double Key Encryptionを使用するラベル
- HYOKなどオンプレミスの鍵で暗号化されたファイル
- ラベルとは別にRights Managementテンプレートで暗号化されたファイル
- パスワードで保護されたOfficeファイル
- 「コンテンツへのユーザーアクセスの有効期限」が「なし」以外のラベル
- 秘密度ラベルの処理を有効にする前に暗号化された既存ファイル
該当する場合は、デスクトップアプリで開くか、ラベル設計そのものを見直します。既存ファイルについては、ダウンロードして再アップロードすることで認識される場合があります。(Microsoft Learn)
特殊なデータを含むファイル
デスクトップアプリで暗号化されたファイルに次の要素が含まれていると、SharePointやOneDriveが内容を処理できない場合があります。
- Power Queryデータ
- カスタムアドインが保存したデータ
- カスタムXMLパーツ
- 文献情報
- Document ID
- 独自の文書情報パネルやスキーマ
この場合、Office for the webではなくデスクトップアプリで開くよう利用者へ案内します。Office for the webだけでラベルを適用・暗号化したファイルは、この制限の影響を受けないとされています。(Microsoft Learn)
ラベルを変更すると元の暗号化が外れることがある
ユーザー定義アクセス許可で暗号化されたファイルを、暗号化しない秘密度ラベルへ変更すると、元の暗号化は保持されず削除されます。
ただし、実行できるのはExport、Full Control、Ownerなど、暗号化を変更できる権限を持つユーザーに限られます。ラベルの格下げや変更を許可する場合は、「分類名が変わるだけ」と説明せず、暗号化自体が解除される可能性を周知してください。(Microsoft Learn)
展開前に実施するテスト
本番展開では、実データではなくダミー文書を使い、複数のテストアカウントで確認します。
| テスト項目 | 操作 | 期待結果 |
|---|---|---|
| ラベル表示 | 対象ユーザーがWeb版Officeを開く | ユーザー定義アクセス許可のラベルが表示される |
| ラベル適用 | ラベルを選択する | アクセス許可ダイアログが開く |
| Viewer | Viewerを付与した別ユーザーで開く | 閲覧でき、編集できない |
| Editor | Editorを付与した別ユーザーで開く | 編集と保存ができる |
| 未許可ユーザー | 権限を付与していないユーザーで開く | アクセスが拒否される |
| SharePoint権限不足 | ラベル権限だけ付与する | SharePointへ到達できず、共有設定が必要になる |
| 権限変更 | Ownerが利用者を追加・削除する | 変更後の権限でアクセスが制御される |
| 再オープン | 保存後にブラウザーを閉じて再度開く | ラベルと暗号化が維持される |
| デスクトップ連携 | 同じファイルをデスクトップ版で開く | ラベルと権限が正しく認識される |
| ラベル変更 | 暗号化しないラベルへ変更する | 意図どおり暗号化が解除されるか確認できる |
同じブラウザーで複数アカウントを切り替えると認証状態を誤認しやすいため、ブラウザープロファイルやInPrivateウィンドウを分けてテストすると確実です。
ユーザー周知で必ず伝えるポイント
利用者には機能の操作だけでなく、権限を付ける際の判断基準を伝えます。
- 個別共有で済む場合は、ドメインではなくユーザーまたはグループを指定する
- 閲覧だけならViewer、編集が必要ならRestricted EditorまたはEditorを選ぶ
- 権限管理を任せる必要がない相手にはOwnerを付けない
- ラベルの権限設定後も、SharePointまたはOneDriveの共有操作が必要
- 「共有リンクで編集可」と「秘密度ラベルのEditor」は別の権限
- ラベルが表示されないときは別ラベルで代用せず、管理者へ連絡する
- 画面キャプチャまでは防止できない
- 暗号化しないラベルへ変更すると、保護が解除される可能性がある
- 印刷やダウンロードが必要な業務では、事前にWeb版とデスクトップ版の両方を確認する
ユーザー向け案内文の例
Word、Excel、PowerPointのWeb版で「社外秘・共有先指定」ラベルを選ぶと、アクセスを許可するユーザーと権限を指定できます。閲覧だけの相手にはViewer、編集が必要な相手にはEditorを選択してください。Ownerはアクセス許可を変更できるため、原則として付与しないでください。
ドメインを指定すると、同じ組織の別ドメインを含む多数のユーザーへ権限が広がる場合があります。特定の担当者だけに共有する場合は、個人のメールアドレスを指定してください。
ラベルのアクセス許可とSharePointの共有権限は別です。ラベル適用後、必要に応じて「共有」から相手へファイルを共有してください。
表示されない・使えない場合の確認方法
| 症状 | 主な原因 | 確認・対処 |
|---|---|---|
| 秘密度ラベル自体が表示されない | 発行対象外、ファイル用スコープなし、反映待ち | 発行ポリシー、対象グループ、スコープ、反映時間を確認 |
| 対象ラベルだけ表示されない | DKE、有効期限設定、未対応構成 | ラベルの暗号化設定を確認 |
| デスクトップアプリを使うよう表示される | 共同編集が未有効化 | Purviewの共同編集設定を確認し、反映を待つ |
| ラベルを選んでも権限入力画面が出ない | 管理者定義のアクセス許可になっている | 「ユーザーがアクセス許可を割り当てる」とWord/Excel/PowerPoint用チェックを確認 |
| 相手がファイルを開けない | SharePoint権限不足、別アカウントで認証、ラベル権限不足 | 共有権限、認証アカウント、暗号化権限を個別に確認 |
| 古いファイルだけWebで開けない | 統合有効化前にラベルまたは暗号化を適用 | ダウンロード後に再アップロードして検証 |
| Power Queryを含むExcelだけ開けない | 特殊データを含む暗号化ファイル | デスクトップ版Excelを使用 |
| ライブラリの秘密度列が更新されない | サービス側の処理待ち、チェックアウト中 | 時間を置くか、チェックイン後に再確認 |
| 設定変更が反映されない | ラベルやポリシーの同期中 | 少なくとも数時間から1日程度待ち、テストユーザーで再確認 |
RoadmapがLaunchedになっていても、テナント側の共同編集、ラベル発行、SharePoint/OneDrive統合が未設定なら利用できません。「機能がまだ来ていない」と判断する前に、上から順に設定を切り分けることが重要です。(Microsoft Learn)
まとめ:パイロット展開から始める
Office for the webで秘密度ラベルのユーザー定義アクセス許可を利用するための要点は、次の4つです。
- SharePointとOneDriveの秘密度ラベル処理を有効にする
- 暗号化ファイルの共同編集を有効にする
- ラベルをユーザー定義アクセス許可として構成する
- ラベルを対象ユーザーへ発行し、複数アカウントでテストする
最初から全社員へ発行せず、情報システム部門や特定プロジェクトのパイロットグループへ限定して展開してください。Word、Excel、PowerPointの3形式で、Viewer、Editor、未許可ユーザーの動作まで確認した後、操作ルールと問い合わせ先を周知します。
運用開始後は、秘密度ラベルの適用、変更、削除に関する監査イベントも確認できます。ラベルの利用状況や誤操作を定期的に確認し、ユーザー定義アクセス許可を使うラベルが必要以上に広く利用されていないか見直すと、安全性と利便性を両立できます。(Microsoft Learn)

コメント