Microsoft Purview監査ログは追加費用が必要?Business Basicで無料有効化する手順とStandard/Premiumの違いを徹底解説

Microsoft 365 Business Basic を使っていても、Microsoft Purview ポータルから監査ログ(Audit)をオンにできるのか、料金は発生するのか──この疑問に実務者目線で答えます。結論は「標準の監査(Audit Standard)は追加費用不要、必要に応じて Premium を後付け」で OK。以下で手順・注意点・活用例まで一気に整理します。

目次

結論(最短回答)

  • Business Basic でも Purview 監査ログ(Audit Standard)は追加費用なしで有効化可能。
  • 保持期間は180 日。検索できる操作(Exchange / SharePoint / OneDrive / Entra ID など)の範囲も中小規模の標準監査用途なら十分。
  • より長期保持(既定 1 年、最長 10 年)や高価値イベントの詳細追跡が必要なら、Microsoft 365 E5 / E5 Compliance または「Microsoft Purview Audit (Premium)」アドオンで拡張。
  • Purview ポータルの[ソリューション]→[監査]→「ユーザーと管理者のアクティビティの記録を開始する」からオンにするだけ。反映には数時間の遅延があり得ます。

Standard と Premium の違い(費用と機能の要点)

事項Standard Audit(Business Basic に標準搭載)Premium Audit(拡張機能)
追加費用不要要(Microsoft 365 E5/E5 Compliance など、または Audit (Premium) アドオン)
保持期間180 日既定 1 年(最長 10 年まで拡張可)
主な機能Exchange・SharePoint・OneDrive・Teams・Entra ID 等の一般的な操作を検索、基本的なフィルタ・エクスポート高度なフィルタ、重要操作の詳細イベント(例:高価値メール操作等)、長期保持、分析・アラート設計の柔軟性
有効化デフォルト無効 → Purview ポータルで手動オンE5 / E5 Compliance / アドオン適用後、同様にオン(Premium 機能が解放)

なぜ「追加費用なし」で使えるのか

Microsoft 365 の監査ログは、コンプライアンス基盤の中核として「標準監査(Audit Standard)」が広くのプランに含まれています。Business Basic はエントリープランですが、ユーザー/管理者アクティビティの把握という基本要件は標準機能でカバーされており、オンにするだけで利用開始できます。これに対して Premium は、保持期間の延伸や高価値イベントの詳細なトレースなど、証跡の深度・期間を強化するための拡張と理解すると誤解が少なくなります。

無料で使うための実践手順(Business Basic)

前提となる権限

  • テナントの 全体管理者(グローバル管理者) または コンプライアンス管理者 等、監査の有効化・検索を許可されたロール。
  • 上記ロールを持たない一般ユーザーは監査の有効化自体ができません。

Purview ポータルでの有効化手順

  1. Microsoft 365 管理アカウントでサインインし、Microsoft Purview ポータルを開く。
  2. 左ナビの[ソリューション]→[監査]を選択。
  3. 「ユーザーと管理者のアクティビティの記録を開始する」をクリック。
  4. 数時間待ってから、実際に操作を行い、検索画面でイベントが出るかを確認。

ポイント:有効化後すぐに全イベントが表示されるわけではありません。最短 15 分~数時間の遅延が生じることがあります。初回は特に反映まで余裕を見てください。

PowerShell での有効化・確認

自動化や IaC(Infrastructure as Code)志向の場合は PowerShell が便利です。

# Exchange Online への接続
Connect-ExchangeOnline

# 統合監査ログの取り込み(Unified Audit Log)を有効化

Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

# 状態の確認

Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled 

コマンド実行後も、ポータル側での表示は遅延する可能性があります。イベントが出ないときは、実際にファイル操作やサインインなどを行い、日付範囲のフィルタを広めにとって再検索してください。

標準監査でできること(ユースケース別に具体化)

ユースケース検索条件の例確認できること運用ヒント
不審な共有リンクの追跡(OneDrive / SharePoint)アクティビティ:リンクの作成/共有、アイテムのアクセス
サービス:SharePoint / OneDrive
ユーザー:該当者
誰がいつ、どのファイルを、どの権限で共有したか「外部共有のみ」に絞ると調査のノイズを減らせます
メール誤送信の一次調査(Exchange Online)アクティビティ:メッセージ送信関連(標準範囲)
ユーザー:送信者
対象ユーザーの送信操作の有無、タイムスタンプ件名や本文は監査ログに含まれません。内容調査は別途プロセスで
異常ログイン兆候の把握(Entra ID / サインイン)サービス:Entra ID(Azure AD)
アクティビティ:サインイン関連
サインインの成否・対象アプリ
(詳細なリスク分析は ID 側レポートを併用)
条件付きアクセスや MFA の適用状況レビューと合わせて実施
Teams ファイル操作の追跡サービス:Teams / SharePoint(チームの裏側)
アクティビティ:ファイルの作成/更新/削除
チーム内ファイル操作の履歴「チーム名 → 対応する SharePoint サイト」のひも付け理解が鍵

Premium を検討すべきタイミング

  • 保持要件が 180 日を超える(金融、公共、医療、製造などの監査・規制対応)。
  • 調査時に詳細な「高価値イベント」を追いたい(例:メールアクセスの粒度、検索操作の追跡など)。
  • eDiscovery/内部不正対策/インシデント対応で長期にわたり再現性の高い証跡が必要。
  • SIEM 連携やデータレイクへの長期アーカイブでクロステナント・クロスワークロードの時系列分析を回したい。

Premium は Microsoft 365 E5 / E5 Compliance の一部として利用できるほか、「Microsoft Purview Audit (Premium)」アドオンでも拡張可能です。導入は「高価値イベントと保持」のニーズから逆算し、対象ユーザーを限定して付与するのが費用対効果の観点で王道です。

料金早見表(方針決定のための整理)

想定シナリオ推奨ライセンス構成理由ポイント
一般的な中小企業の基本監査Business Basic(既存)+ Audit Standard(標準)180 日保持で日常の監査・内部統制に十分追加費用なし。まずは標準で回して不足を把握
一部部門のみ長期保持主要アカウントにのみ E5 Compliance または Audit (Premium) を付与費用を抑えつつ「必要な人だけ Premium」を実現対象範囲を厳選。ロールと組み合わせて運用
全社で 1 年以上の保持が必須全社的に E5 / E5 Compliance(Premium)規制要件や監査要求に基づく長期保持保持・エクスポート戦略と運用体制をセットで設計

監査ログの見方(Purview 監査の検索画面を使いこなす)

Purview 監査の検索画面は、以下の基本フィルタを押さえるだけで実務が大きく楽になります。

  • 日付範囲:まずは「広め」に設定→ヒット後に絞り込む。
  • アクティビティ:目的に応じた操作名(作成/削除/共有/サインインなど)。
  • サービス:Exchange / SharePoint / OneDrive / Teams / Entra ID 等。
  • ユーザー/ファイル/サイト:メールアドレスや URL の断片で前方一致検索。

検索結果は CSV でエクスポート可能です。エクスポート後は Excel のテーブル化、スライサー、ピボットで「人・時刻・操作・リソース」の 4 軸を回すと一気に可視化が進みます。

保持・アーカイブ設計(標準を最大限に活かす)

Audit Standard は 180 日保持です。日常の監査・内部統制には十分ですが、半年をまたぐ比較や季節性の分析を継続的に行うなら、以下のどちらかを検討します。

  1. Premium で保持を延伸(既定 1 年、最長 10 年)。
  2. 標準のまま定期エクスポートし、社内データレイクや専用ストレージで長期保管(注意:標準では高価値イベントの詳細が出ない場合があります)。

どちらの方式でも、監査ログのアクセス権限は最小特権で運用しましょう。監査ログにアクセスした事実自体も監査対象にすることで、二重の透明性を確保できます。

よくある質問(FAQ)

質問答え
監査をオンにするだけで追加料金はかかりますか?かかりません。Business Basic では Audit Standard をそのまま使えます。
保持期間を 1 年以上にできますか?はい。Premium(E5 / E5 Compliance またはアドオン)で既定 1 年、設定により最長 10 年まで延長可能です。
ログが出てこないのですが…有効化直後は数時間の遅延があり得ます。日付範囲を広げて再検索、アクティビティの選択を見直す、実際にテスト操作を行う、ロールの権限を再確認してください。
Premium でしか取れないイベントはありますか?あります。いわゆる「高価値イベント(高解像度のメッセージアクセスなど)」は Premium に分類されるものが含まれます。
Teams のチャット内容まで監査に出ますか?監査は操作のメタデータ中心です。内容(本文)自体の収集・閲覧は別領域(コンプライアンスポリシー、eDiscovery など)で扱います。
Exchange の「メールボックス監査」は必要ですか?近年は既定で有効化されています。Premium イベントの可視化や保持はライセンスに依存します。
誰が監査ログを見られるようにすべき?原則として最小権限。コンプライアンス/セキュリティ担当の専任者のみに限定し、アクセス履歴も監査対象に含めます。

運用ベストプラクティス(中小企業で効く 10 の工夫)

  1. まずは Standard で実運用し、実際の不足点を洗い出す。
  2. 監査ダッシュボードを Excel / Power BI などで簡易に可視化。
  3. 共有ポリシーと監査を連動:外部共有ルールを明文化し、違反検出を毎週チェック。
  4. アラートは絞り込む:誤検知で埋もれない閾値設計に。
  5. インシデント手順書に「監査検索のテンプレ」を記載し、初動品質を標準化。
  6. エクスポート命名規則と保存先を固定、再現性を担保。
  7. 権限はロールグループで管理し、個別付与を避ける。
  8. 四半期レビューで監査活用状況を振り返り、Premium への投資判断を再評価。
  9. 教育:担当者交代でも回るように「監査の見方」を 60 分で学べる社内資料を用意。
  10. ログ遅延を前提に運用設計(リアルタイムが必要なら、別途リアルタイム連携サービスを併用)。

トラブルシューティング(出ない・遅い・足りない)

  • 出ない:有効化済みか確認(PowerShell で UnifiedAuditLogIngestionEnabled を確認)。日付を広げ、アクティビティの選択を見直す。テスト操作を実施。
  • 遅い:設計上の遅延を理解。インシデント初動では「監査ログ+他ソース(ID サインイン、Defender 側のアラート)」で併走。
  • 足りない:要件が「保持」か「粒度」かを切り分け、Premium 導入/対象ユーザー限定付与を検討。

セキュリティとプライバシーに配慮した運用

監査ログは「社員の操作履歴」というセンシティブな情報です。以下を徹底しましょう。

  • 最小特権:監査の閲覧権限は限定。二要素認証を必須化。
  • 目的外利用の抑止:監査ログの利用目的・保管場所・保管期間を文書化し、監査ログへのアクセス自体もログ化。
  • データ所在:テナントのデータ所在地ポリシーや多地域(Multi-Geo)方針に沿って保管。
  • 廃棄ルール:保持期間満了後の削除や匿名化のルールを明確化。

導入から運用定着までのロードマップ(サンプル)

  1. Day 0:Purview 監査をオン、担当者ロールを付与、基本教育。
  2. Week 1:3 つの優先ユースケース(外部共有/不審サインイン/誤送信)で検索テンプレを作成。
  3. Week 2–4:週次レビューを実施、エクスポートとレポートの型を固定。
  4. Month 2:半年分の保持を見越し、長期比較が必要か評価。必要なら Premium の PoC を限定ユーザーで実施。
  5. Month 3:アラート・SIEM 連携・教育の拡充。必要十分の運用へチューニング。

ケーススタディ(中小 300 名規模の想定)

まず Business Basic のまま標準監査を有効化し、以下の 3 本柱で「効果の見える化」を進めました。

  1. 外部共有の健全化:外部共有イベントを週次でレビュー。不要公開リンクを削除、ルールを明文化。
  2. 誤送信の初動短縮:送信操作のタイムラインを監査から即把握。関係者連絡と二次対応のリードタイムを 40% 短縮。
  3. 異常サインイン兆候:ID 側レポートと突き合わせ、MFA 未適用ユーザーの是正を完了。

3 か月運用後、管理職と役員アカウントのみ Premium を付与し、保持 1 年・高価値イベントの粒度を確保。全社 Premium 化はせず、費用対効果を最大化しました。

監査ログと他機能のすみ分け

領域目的典型ツール監査ログとの関係
アイデンティティ不審サインイン検知、リスク対応Entra ID(サインインログ/監査)Purview 監査は横断監査の「統合ビュー」。両者を突合せると強力
端末・脅威対策マルウェア・行動検知Microsoft Defender (XDR)インシデント起点で監査ログに遡及し、ユーザー操作を追う
コンテンツ保護情報保護/DLP/ラベルPurview 情報保護・DLPポリシー違反の発生と、ユーザー操作の因果を監査で可視化
証拠保全法的保持・調査eDiscovery(Standard / Premium)監査は「いつ・誰が・何を」操作したかのタイムラインを提供

リスクコミュニケーション:社員への説明テンプレ

監査をオンにする際は、社員への透明性確保が大切です。社内アナウンスのひな形例:

当社は Microsoft 365 の監査ログを有効化し、情報資産の保護と業務の信頼性向上を図ります。
監査は操作の履歴(誰が・いつ・どのリソースに対して・どの操作を行ったか)を記録するもので、業務内容そのものの監視を目的とするものではありません。
取り扱いは最小権限で行い、法令・社内規程に基づき適切に保護・管理します。

チェックリスト(今日から使える)

  • Purview 監査をオンにした(ポータル/PowerShell)。
  • 監査閲覧ロールを最小権限で付与した。
  • 3 つの検索テンプレ(外部共有/誤送信/サインイン)を作成した。
  • 週次レビューとエクスポートの運用を定義した。
  • 保持・アーカイブ方針(Standard で十分か、Premium が必要か)を明文化した。

まとめ

Business Basic でも追加費用なく Purview 監査(Standard)を有効化できます。まずは標準機能で実運用し、不足が「保持」か「粒度」かを切り分けてから Premium を必要最小限で導入するのが賢い進め方です。ポータルの「有効化」→「検索テンプレ」→「週次レビュー」というシンプルな導入から始め、半年後の自社にとっての「ちょうどいい監査体制」を描きましょう。

付録:キーボードショートカットと検索のコツ(小ワザ集)

  • フィルタは後から絞る:日付を広め、サービスを複数選択して全体像を先に掴む。
  • 人・時間・操作・対象の 4 軸でピボット:ユーザー/タイムスタンプ/アクティビティ/リソース ID で見ると構造が見える。
  • CSV の保存名に検索条件を含める:Audit_ExternalShare_2025-11-04_to_2025-11-10.csv のように再現性を担保。
  • サマータイムやタイムゾーンの差に注意:UTC とローカルのずれで 1 日分見落とす事故を防止。
  • 定点観測:毎週同じ時間に同じ検索を回すと傾向変化に気づきやすい。

補足:要点の再掲(表)

項目要点
費用Business Basic で Audit Standard は追加費用不要。Premium は別ライセンス要。
保持Standard は180 日。Premium は既定 1 年/最大 10 年。
有効化Purview ポータル[監査]→「記録を開始」。PowerShell でも可。
遅延初回・一部イベントは15 分~数時間の遅延があり得る。
使い分け標準で足りるかを検証し、不足があれば Premium を対象限定で導入。

無料で使うポイント(最終チェック)

  1. Business Basic で Standard Audit を使う限り追加費用は発生しない。
  2. Purview ポータル → [ソリューション]→[監査] → 「ユーザーと管理者のアクティビティの記録を開始する」。
  3. 保持延長や詳細トレースが必要になったときのみ、E5 ライセンスや Audit (Premium) アドオンを検討。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次