Microsoft 365 Business Basic を使っていても、Microsoft Purview ポータルから監査ログ(Audit)をオンにできるのか、料金は発生するのか──この疑問に実務者目線で答えます。結論は「標準の監査(Audit Standard)は追加費用不要、必要に応じて Premium を後付け」で OK。以下で手順・注意点・活用例まで一気に整理します。
結論(最短回答)
- Business Basic でも Purview 監査ログ(Audit Standard)は追加費用なしで有効化可能。
- 保持期間は180 日。検索できる操作(Exchange / SharePoint / OneDrive / Entra ID など)の範囲も中小規模の標準監査用途なら十分。
- より長期保持(既定 1 年、最長 10 年)や高価値イベントの詳細追跡が必要なら、Microsoft 365 E5 / E5 Compliance または「Microsoft Purview Audit (Premium)」アドオンで拡張。
- Purview ポータルの[ソリューション]→[監査]→「ユーザーと管理者のアクティビティの記録を開始する」からオンにするだけ。反映には数時間の遅延があり得ます。
Standard と Premium の違い(費用と機能の要点)
| 事項 | Standard Audit(Business Basic に標準搭載) | Premium Audit(拡張機能) |
|---|---|---|
| 追加費用 | 不要 | 要(Microsoft 365 E5/E5 Compliance など、または Audit (Premium) アドオン) |
| 保持期間 | 180 日 | 既定 1 年(最長 10 年まで拡張可) |
| 主な機能 | Exchange・SharePoint・OneDrive・Teams・Entra ID 等の一般的な操作を検索、基本的なフィルタ・エクスポート | 高度なフィルタ、重要操作の詳細イベント(例:高価値メール操作等)、長期保持、分析・アラート設計の柔軟性 |
| 有効化 | デフォルト無効 → Purview ポータルで手動オン | E5 / E5 Compliance / アドオン適用後、同様にオン(Premium 機能が解放) |
なぜ「追加費用なし」で使えるのか
Microsoft 365 の監査ログは、コンプライアンス基盤の中核として「標準監査(Audit Standard)」が広くのプランに含まれています。Business Basic はエントリープランですが、ユーザー/管理者アクティビティの把握という基本要件は標準機能でカバーされており、オンにするだけで利用開始できます。これに対して Premium は、保持期間の延伸や高価値イベントの詳細なトレースなど、証跡の深度・期間を強化するための拡張と理解すると誤解が少なくなります。
無料で使うための実践手順(Business Basic)
前提となる権限
- テナントの 全体管理者(グローバル管理者) または コンプライアンス管理者 等、監査の有効化・検索を許可されたロール。
- 上記ロールを持たない一般ユーザーは監査の有効化自体ができません。
Purview ポータルでの有効化手順
- Microsoft 365 管理アカウントでサインインし、Microsoft Purview ポータルを開く。
- 左ナビの[ソリューション]→[監査]を選択。
- 「ユーザーと管理者のアクティビティの記録を開始する」をクリック。
- 数時間待ってから、実際に操作を行い、検索画面でイベントが出るかを確認。
ポイント:有効化後すぐに全イベントが表示されるわけではありません。最短 15 分~数時間の遅延が生じることがあります。初回は特に反映まで余裕を見てください。
PowerShell での有効化・確認
自動化や IaC(Infrastructure as Code)志向の場合は PowerShell が便利です。
# Exchange Online への接続
Connect-ExchangeOnline
# 統合監査ログの取り込み(Unified Audit Log)を有効化
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
# 状態の確認
Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled
コマンド実行後も、ポータル側での表示は遅延する可能性があります。イベントが出ないときは、実際にファイル操作やサインインなどを行い、日付範囲のフィルタを広めにとって再検索してください。
標準監査でできること(ユースケース別に具体化)
| ユースケース | 検索条件の例 | 確認できること | 運用ヒント |
|---|---|---|---|
| 不審な共有リンクの追跡(OneDrive / SharePoint) | アクティビティ:リンクの作成/共有、アイテムのアクセス サービス:SharePoint / OneDrive ユーザー:該当者 | 誰がいつ、どのファイルを、どの権限で共有したか | 「外部共有のみ」に絞ると調査のノイズを減らせます |
| メール誤送信の一次調査(Exchange Online) | アクティビティ:メッセージ送信関連(標準範囲) ユーザー:送信者 | 対象ユーザーの送信操作の有無、タイムスタンプ | 件名や本文は監査ログに含まれません。内容調査は別途プロセスで |
| 異常ログイン兆候の把握(Entra ID / サインイン) | サービス:Entra ID(Azure AD) アクティビティ:サインイン関連 | サインインの成否・対象アプリ (詳細なリスク分析は ID 側レポートを併用) | 条件付きアクセスや MFA の適用状況レビューと合わせて実施 |
| Teams ファイル操作の追跡 | サービス:Teams / SharePoint(チームの裏側) アクティビティ:ファイルの作成/更新/削除 | チーム内ファイル操作の履歴 | 「チーム名 → 対応する SharePoint サイト」のひも付け理解が鍵 |
Premium を検討すべきタイミング
- 保持要件が 180 日を超える(金融、公共、医療、製造などの監査・規制対応)。
- 調査時に詳細な「高価値イベント」を追いたい(例:メールアクセスの粒度、検索操作の追跡など)。
- eDiscovery/内部不正対策/インシデント対応で長期にわたり再現性の高い証跡が必要。
- SIEM 連携やデータレイクへの長期アーカイブでクロステナント・クロスワークロードの時系列分析を回したい。
Premium は Microsoft 365 E5 / E5 Compliance の一部として利用できるほか、「Microsoft Purview Audit (Premium)」アドオンでも拡張可能です。導入は「高価値イベントと保持」のニーズから逆算し、対象ユーザーを限定して付与するのが費用対効果の観点で王道です。
料金早見表(方針決定のための整理)
| 想定シナリオ | 推奨ライセンス構成 | 理由 | ポイント |
|---|---|---|---|
| 一般的な中小企業の基本監査 | Business Basic(既存)+ Audit Standard(標準) | 180 日保持で日常の監査・内部統制に十分 | 追加費用なし。まずは標準で回して不足を把握 |
| 一部部門のみ長期保持 | 主要アカウントにのみ E5 Compliance または Audit (Premium) を付与 | 費用を抑えつつ「必要な人だけ Premium」を実現 | 対象範囲を厳選。ロールと組み合わせて運用 |
| 全社で 1 年以上の保持が必須 | 全社的に E5 / E5 Compliance(Premium) | 規制要件や監査要求に基づく長期保持 | 保持・エクスポート戦略と運用体制をセットで設計 |
監査ログの見方(Purview 監査の検索画面を使いこなす)
Purview 監査の検索画面は、以下の基本フィルタを押さえるだけで実務が大きく楽になります。
- 日付範囲:まずは「広め」に設定→ヒット後に絞り込む。
- アクティビティ:目的に応じた操作名(作成/削除/共有/サインインなど)。
- サービス:Exchange / SharePoint / OneDrive / Teams / Entra ID 等。
- ユーザー/ファイル/サイト:メールアドレスや URL の断片で前方一致検索。
検索結果は CSV でエクスポート可能です。エクスポート後は Excel のテーブル化、スライサー、ピボットで「人・時刻・操作・リソース」の 4 軸を回すと一気に可視化が進みます。
保持・アーカイブ設計(標準を最大限に活かす)
Audit Standard は 180 日保持です。日常の監査・内部統制には十分ですが、半年をまたぐ比較や季節性の分析を継続的に行うなら、以下のどちらかを検討します。
- Premium で保持を延伸(既定 1 年、最長 10 年)。
- 標準のまま定期エクスポートし、社内データレイクや専用ストレージで長期保管(注意:標準では高価値イベントの詳細が出ない場合があります)。
どちらの方式でも、監査ログのアクセス権限は最小特権で運用しましょう。監査ログにアクセスした事実自体も監査対象にすることで、二重の透明性を確保できます。
よくある質問(FAQ)
| 質問 | 答え |
|---|---|
| 監査をオンにするだけで追加料金はかかりますか? | かかりません。Business Basic では Audit Standard をそのまま使えます。 |
| 保持期間を 1 年以上にできますか? | はい。Premium(E5 / E5 Compliance またはアドオン)で既定 1 年、設定により最長 10 年まで延長可能です。 |
| ログが出てこないのですが… | 有効化直後は数時間の遅延があり得ます。日付範囲を広げて再検索、アクティビティの選択を見直す、実際にテスト操作を行う、ロールの権限を再確認してください。 |
| Premium でしか取れないイベントはありますか? | あります。いわゆる「高価値イベント(高解像度のメッセージアクセスなど)」は Premium に分類されるものが含まれます。 |
| Teams のチャット内容まで監査に出ますか? | 監査は操作のメタデータ中心です。内容(本文)自体の収集・閲覧は別領域(コンプライアンスポリシー、eDiscovery など)で扱います。 |
| Exchange の「メールボックス監査」は必要ですか? | 近年は既定で有効化されています。Premium イベントの可視化や保持はライセンスに依存します。 |
| 誰が監査ログを見られるようにすべき? | 原則として最小権限。コンプライアンス/セキュリティ担当の専任者のみに限定し、アクセス履歴も監査対象に含めます。 |
運用ベストプラクティス(中小企業で効く 10 の工夫)
- まずは Standard で実運用し、実際の不足点を洗い出す。
- 監査ダッシュボードを Excel / Power BI などで簡易に可視化。
- 共有ポリシーと監査を連動:外部共有ルールを明文化し、違反検出を毎週チェック。
- アラートは絞り込む:誤検知で埋もれない閾値設計に。
- インシデント手順書に「監査検索のテンプレ」を記載し、初動品質を標準化。
- エクスポート命名規則と保存先を固定、再現性を担保。
- 権限はロールグループで管理し、個別付与を避ける。
- 四半期レビューで監査活用状況を振り返り、Premium への投資判断を再評価。
- 教育:担当者交代でも回るように「監査の見方」を 60 分で学べる社内資料を用意。
- ログ遅延を前提に運用設計(リアルタイムが必要なら、別途リアルタイム連携サービスを併用)。
トラブルシューティング(出ない・遅い・足りない)
- 出ない:有効化済みか確認(PowerShell で
UnifiedAuditLogIngestionEnabledを確認)。日付を広げ、アクティビティの選択を見直す。テスト操作を実施。 - 遅い:設計上の遅延を理解。インシデント初動では「監査ログ+他ソース(ID サインイン、Defender 側のアラート)」で併走。
- 足りない:要件が「保持」か「粒度」かを切り分け、Premium 導入/対象ユーザー限定付与を検討。
セキュリティとプライバシーに配慮した運用
監査ログは「社員の操作履歴」というセンシティブな情報です。以下を徹底しましょう。
- 最小特権:監査の閲覧権限は限定。二要素認証を必須化。
- 目的外利用の抑止:監査ログの利用目的・保管場所・保管期間を文書化し、監査ログへのアクセス自体もログ化。
- データ所在:テナントのデータ所在地ポリシーや多地域(Multi-Geo)方針に沿って保管。
- 廃棄ルール:保持期間満了後の削除や匿名化のルールを明確化。
導入から運用定着までのロードマップ(サンプル)
- Day 0:Purview 監査をオン、担当者ロールを付与、基本教育。
- Week 1:3 つの優先ユースケース(外部共有/不審サインイン/誤送信)で検索テンプレを作成。
- Week 2–4:週次レビューを実施、エクスポートとレポートの型を固定。
- Month 2:半年分の保持を見越し、長期比較が必要か評価。必要なら Premium の PoC を限定ユーザーで実施。
- Month 3:アラート・SIEM 連携・教育の拡充。必要十分の運用へチューニング。
ケーススタディ(中小 300 名規模の想定)
まず Business Basic のまま標準監査を有効化し、以下の 3 本柱で「効果の見える化」を進めました。
- 外部共有の健全化:外部共有イベントを週次でレビュー。不要公開リンクを削除、ルールを明文化。
- 誤送信の初動短縮:送信操作のタイムラインを監査から即把握。関係者連絡と二次対応のリードタイムを 40% 短縮。
- 異常サインイン兆候:ID 側レポートと突き合わせ、MFA 未適用ユーザーの是正を完了。
3 か月運用後、管理職と役員アカウントのみ Premium を付与し、保持 1 年・高価値イベントの粒度を確保。全社 Premium 化はせず、費用対効果を最大化しました。
監査ログと他機能のすみ分け
| 領域 | 目的 | 典型ツール | 監査ログとの関係 |
|---|---|---|---|
| アイデンティティ | 不審サインイン検知、リスク対応 | Entra ID(サインインログ/監査) | Purview 監査は横断監査の「統合ビュー」。両者を突合せると強力 |
| 端末・脅威対策 | マルウェア・行動検知 | Microsoft Defender (XDR) | インシデント起点で監査ログに遡及し、ユーザー操作を追う |
| コンテンツ保護 | 情報保護/DLP/ラベル | Purview 情報保護・DLP | ポリシー違反の発生と、ユーザー操作の因果を監査で可視化 |
| 証拠保全 | 法的保持・調査 | eDiscovery(Standard / Premium) | 監査は「いつ・誰が・何を」操作したかのタイムラインを提供 |
リスクコミュニケーション:社員への説明テンプレ
監査をオンにする際は、社員への透明性確保が大切です。社内アナウンスのひな形例:
当社は Microsoft 365 の監査ログを有効化し、情報資産の保護と業務の信頼性向上を図ります。
監査は操作の履歴(誰が・いつ・どのリソースに対して・どの操作を行ったか)を記録するもので、業務内容そのものの監視を目的とするものではありません。
取り扱いは最小権限で行い、法令・社内規程に基づき適切に保護・管理します。
チェックリスト(今日から使える)
- Purview 監査をオンにした(ポータル/PowerShell)。
- 監査閲覧ロールを最小権限で付与した。
- 3 つの検索テンプレ(外部共有/誤送信/サインイン)を作成した。
- 週次レビューとエクスポートの運用を定義した。
- 保持・アーカイブ方針(Standard で十分か、Premium が必要か)を明文化した。
まとめ
Business Basic でも追加費用なく Purview 監査(Standard)を有効化できます。まずは標準機能で実運用し、不足が「保持」か「粒度」かを切り分けてから Premium を必要最小限で導入するのが賢い進め方です。ポータルの「有効化」→「検索テンプレ」→「週次レビュー」というシンプルな導入から始め、半年後の自社にとっての「ちょうどいい監査体制」を描きましょう。
付録:キーボードショートカットと検索のコツ(小ワザ集)
- フィルタは後から絞る:日付を広め、サービスを複数選択して全体像を先に掴む。
- 人・時間・操作・対象の 4 軸でピボット:ユーザー/タイムスタンプ/アクティビティ/リソース ID で見ると構造が見える。
- CSV の保存名に検索条件を含める:
Audit_ExternalShare_2025-11-04_to_2025-11-10.csvのように再現性を担保。 - サマータイムやタイムゾーンの差に注意:UTC とローカルのずれで 1 日分見落とす事故を防止。
- 定点観測:毎週同じ時間に同じ検索を回すと傾向変化に気づきやすい。
補足:要点の再掲(表)
| 項目 | 要点 |
|---|---|
| 費用 | Business Basic で Audit Standard は追加費用不要。Premium は別ライセンス要。 |
| 保持 | Standard は180 日。Premium は既定 1 年/最大 10 年。 |
| 有効化 | Purview ポータル[監査]→「記録を開始」。PowerShell でも可。 |
| 遅延 | 初回・一部イベントは15 分~数時間の遅延があり得る。 |
| 使い分け | 標準で足りるかを検証し、不足があれば Premium を対象限定で導入。 |
無料で使うポイント(最終チェック)
- Business Basic で Standard Audit を使う限り追加費用は発生しない。
- Purview ポータル → [ソリューション]→[監査] → 「ユーザーと管理者のアクティビティの記録を開始する」。
- 保持延長や詳細トレースが必要になったときのみ、E5 ライセンスや Audit (Premium) アドオンを検討。

コメント