Microsoft PurviewでChatGPT Enterpriseを管理する更新ポイント|設定・影響範囲・注意点を解説

2026年6月25日時点で確認すべきポイントは明確です。Microsoft Purview は、ChatGPT Enterprise のプロンプトと応答を可視化し、監査、分類、インサイダーリスク管理、コミュニケーションコンプライアンス、eDiscovery、保持ポリシーなどの統制に接続できるようになっています。一方で、ChatGPT Enterprise に対して感度ラベル、ラベルなし暗号化、DLP の直接適用がすべて使えるわけではありません。導入時は「何を収集できるか」「何を防止できないか」「どの保持・調査ポリシーを先に設計するか」を分けて確認することが重要です。(Microsoft Learn)

Microsoft Purview で ChatGPT Enterprise を管理するには、コネクタのスキャン、従量課金の有効化、収集ポリシー、ChatGPT Enterprise 側の Compliance API 権限、Azure Key Vault を使った資格情報管理などが関係します。特にグローバル企業では、法務・セキュリティ・AI推進部門が別々に動くと、ログは取れているのに保持期間や調査権限が未整備、という状態になりがちです。この記事では、公式情報をもとに影響範囲、設定変更、移行期限、管理者が確認すべきポイントを実務目線で整理します。(Microsoft Learn)

目次

Microsoft Purview で ChatGPT Enterprise を管理するとは何か

Microsoft Purview の「Use Microsoft Purview to manage data security & compliance for ChatGPT Enterprise」は、ChatGPT Enterprise の利用ログを単に保存する機能ではありません。企業内で ChatGPT Enterprise がどのように使われ、どのような機密情報がプロンプトや応答に含まれた可能性があるかを、Purview のコンプライアンス機能に接続して管理するための枠組みです。

具体的には、ChatGPT Enterprise のプロンプトと応答を Microsoft Purview 側に取り込み、DSPM for AI、監査ログ、データ分類、インサイダーリスク管理、コミュニケーションコンプライアンス、eDiscovery、Data Lifecycle Management などで扱えるようにします。Microsoft の説明では、ChatGPT Enterprise の AI インタラクションを Purview で管理する前に、コネクタスキャンを実行する必要があります。(Microsoft Learn)

管理者にとっての結論は、次の3点です。

確認項目要点実務上の意味
収集ChatGPT Enterprise のプロンプトと応答を取り込めるAI利用状況、機密情報の入力、リスクのあるやり取りを後から確認できる
統制監査、分類、eDiscovery、保持などに接続できる事故調査、訴訟対応、監査証跡、社内規程対応に使える
制限DLP、感度ラベル、ラベルなし暗号化は ChatGPT Enterprise の対応表では未対応「Purview に接続したから送信をブロックできる」とは考えない

この更新は、ChatGPT Enterprise を業務利用する企業にとって「生成AIの利用を禁止するか許可するか」ではなく、「許可したうえでどう監査・分類・保持・調査するか」に軸足を移す内容です。

対象になる企業と影響範囲

影響を受けるのは、ChatGPT Enterprise を導入済み、または導入予定の企業です。特に、金融、医療、製造、法律、公共、グローバル企業のように、機密情報、個人情報、知的財産、規制対象データを扱う組織では優先度が高くなります。

Microsoft Purview で ChatGPT Enterprise を管理する場合、関係者は IT 管理者だけではありません。セキュリティ、コンプライアンス、法務、AI推進部門、各国・地域のデータ保護責任者まで含めて設計する必要があります。

関係者主な影響確認すべきこと
Microsoft Purview 管理者コネクタ、スキャン、収集ポリシー、権限設定を担当従量課金、Data Map、Key Vault、スキャン状態
セキュリティ運用担当AI利用に伴う内部不正や情報持ち出しリスクを確認Insider Risk Management、Activity explorer、アラート設計
コンプライアンス担当規制対応、監査証跡、保持要件を確認Compliance Manager、保持ポリシー、監査ログ
法務・調査担当訴訟・内部調査時に AI インタラクションを検索・保全eDiscovery ケース、検索条件、レビューセット
AI推進部門利用促進とガバナンスのバランスを調整利用ルール、教育、許可するデータ種別
各国・地域の管理者国・地域別の規制や権限分掌に対応保持期間、閲覧権限、管理単位、監査手順

注意したいのは、ChatGPT Enterprise の会話内容を可視化できるようになるほど、管理者側の閲覧権限も慎重に扱う必要がある点です。Microsoft の手順では、プロンプトや応答の詳細を表示するには、Microsoft Purview Content Explorer Content Viewer ロールグループの権限が関係します。権限を広く付与しすぎると、監査のための仕組みが新たな情報漏えいリスクになります。(Microsoft Learn)

サポートされる Microsoft Purview 機能

公式情報では、ChatGPT Enterprise の AI インタラクションに対して、Microsoft Purview のすべての機能が同じように使えるわけではありません。ここを誤解すると、導入後に「DLPで止められると思っていた」「感度ラベルで保護されると思っていた」といった認識違いが起きます。

Microsoft Purview の機能ChatGPT Enterprise での対応管理者が見るべきポイント
DSPM / DSPM for AI classic対応AI利用状況、機密情報、リスクを俯瞰する入口
Audit対応誰がいつ AI アプリを使ったかを監査ログで確認
Data classification対応プロンプト・応答内の機密情報タイプや分類を確認
Sensitivity labels非対応ChatGPT Enterprise のやり取り自体に感度ラベルを適用する前提で設計しない
Encryption without sensitivity labels非対応暗号化による保護の対象外として別の統制を考える
Data Loss Prevention非対応ChatGPT Enterprise コネクタの管理と、DLPによるリアルタイム防止を混同しない
Insider Risk Management対応リスクの高い AI 利用や機密情報の扱いを検知
Communication compliance対応不適切なやり取りや規制違反につながる内容をレビュー
eDiscovery対応訴訟・調査時に AI インタラクションを検索、レビュー、エクスポート
Data Lifecycle Management対応プロンプト・応答の保持または削除をポリシー化
Compliance Manager対応AI 規制や社内統制に対する評価・改善に活用

この表で特に重要なのは、DLP が非対応になっている点です。Microsoft Purview の設定には「収集ポリシー」が関係しますが、それは ChatGPT Enterprise のプロンプトと応答を取り込み、後続の監査・分類・調査に使うための前提です。ChatGPT Enterprise への入力をその場で必ずブロックできる、という意味ではありません。(Microsoft Learn)

DSPM for AI は最初に見るべき管理画面

Microsoft は、ChatGPT Enterprise を含む AI インタラクションの管理において、Data Security Posture Management、または DSPM for AI classic を入口として使う流れを示しています。DSPM for AI は、AI利用状況の可視化、機密情報の検出、リスクのある利用の把握、推奨事項に基づくポリシー作成を支援する領域です。(Microsoft Learn)

実務では、最初から細かい eDiscovery 検索条件を作り込むより、まず DSPM for AI のレポートで次の情報を確認すると効果的です。

見るべき情報確認の目的例
Enterprise AI apps の利用量ChatGPT Enterprise がどれだけ使われているか把握する部門別・時系列で利用増加を確認
Sensitive interactions per AI app機密情報が含まれる可能性のあるやり取りを把握する個人情報、財務情報、ソースコード、契約情報の入力傾向
Insider Risk severityリスクの高い利用者やパターンを把握する退職予定者、異常な頻度、保護された資料へのアクセス
Activity explorer の詳細個別のやり取りを調査するプロンプト、応答、関連ファイル、ユーザー、時刻を確認

DSPM for AI は「監視画面」ではなく、セキュリティ運用の優先順位を決めるための画面として使うのが現実的です。たとえば、全社一律で厳しいルールを入れる前に、実際にどの部門で機密情報の入力が多いのかを確認し、教育、保持、調査、例外設定の順番を決めます。

設定変更で必ず確認する前提条件

ChatGPT Enterprise を Microsoft Purview に接続するには、いくつかの前提条件があります。公式手順では、ChatGPT Enterprise ワークスペースを Microsoft Purview のデータソースとして登録し、スキャンによってプロンプトと応答のメタデータを取り込みます。(Microsoft Learn)

主な前提条件は次のとおりです。

前提条件内容失敗しやすいポイント
Azure アカウントと有効なサブスクリプションKey Vault などの構成で必要Purview 管理者と Azure 管理者が別で、作業が止まる
Enterprise Microsoft Purview アカウントPurview 側でデータソース登録・管理を行うclassic と enterprise の扱いを確認しないまま進める
Data Source Administrator / Data Reader 権限ソース登録と管理に必要グローバル管理者だけで足りると誤解する
ChatGPT Enterprise プラン対象は ChatGPT EnterpriseTeam や個人利用の ChatGPT と混同する
従量課金の有効化スキャンや AI インタラクション管理で必要コスト管理部門の承認前に設定を進めてしまう
収集ポリシープロンプトと応答を取り込むために必要ポリシーがないため、期待したデータが入らない
OpenAI API キーのスコープPurview がメタデータを取得するには少なくとも read スコープが必要API キーは作ったが、Compliance API のスコープが不足している
Azure Key VaultAPI キー資格情報を安全に管理シークレット名、バージョン、アクセス権限の不一致で接続テストに失敗

Microsoft の手順では、ChatGPT Enterprise ワークスペースを登録する前に、Azure Key Vault にシークレットを作成し、Purview 側で API key 認証の資格情報として参照する流れになっています。資格情報を手元のメモや共有ファイルで管理するのではなく、Key Vault に寄せる点が重要です。(Microsoft Learn)

導入手順の全体像

実務で導入する場合は、次の順番で進めると抜け漏れを減らせます。

| 手順 | 作業 | 確認ポイント |
| -: | —————————————- | ————————————————– |
| 1 | 対象範囲を決める | 全社、特定部門、特定ワークスペースのどこから始めるか |
| 2 | Purview と Azure の権限を確認する | Data Source Administrator、Data Reader、Key Vault 権限 |
| 3 | 従量課金を有効化する | スキャンや AI インタラクション管理に伴う課金を事前承認する |
| 4 | 収集ポリシーを作成する | Enterprise AI apps 向けにプロンプトと応答の取り込みを許可 |
| 5 | OpenAI 側の API キーとスコープを確認する | Purview がスキャンできる read 権限を確認 |
| 6 | Azure Key Vault に資格情報を登録する | シークレット名、バージョン、アクセス権限を記録 |
| 7 | Purview で ChatGPT Enterprise をデータソース登録する | Workspace ID、ドメイン、コレクションを指定 |
| 8 | 新しいスキャンを作成して実行する | 取得開始日、資格情報、ドメイン、コレクションを確認 |
| 9 | DSPM for AI と Activity explorer で結果を確認する | 反映までの時間を考慮し、少なくとも翌日以降に確認 |
| 10 | 保持、eDiscovery、コミュニケーションコンプライアンスを設計する | ログが見える状態で終わらせず、統制まで接続する |

スキャン設定では、現在日付から取得するか、過去の特定日から取得するかを選べます。ただし、OpenAI の API 制限により、会話は発生から24時間後に取り込まれると説明されています。導入直後にデータが見えない場合でも、すぐに設定ミスと判断せず、スキャン状態、収集ポリシー、API キースコープ、反映時間を順番に確認するのが安全です。(Microsoft Learn)

フルスキャンと増分スキャンの使い分け

ChatGPT Enterprise のスキャンでは、フルスキャンと増分スキャンがサポートされています。一方で、Microsoft の手順では、将来のスキャンには増分スキャンを推奨し、新しいスキャンを作り直すとデータの重複取り込みを避けにくくなるため注意が必要です。(Microsoft Learn)

スキャン種別向いている場面注意点
フルスキャン初回導入時、過去データを一定範囲で取り込みたい場合対象期間とコスト、処理時間を事前に見積もる
増分スキャン継続運用、定期的な取り込み既存スキャンを活用し、不要な新規スキャンを増やさない
過去日付からの取得導入前の会話も管理対象にしたい場合どこまで遡るかを法務・コンプライアンスと決める

グローバル企業では、すべての地域で一斉に過去データを取得するより、まず本社または高リスク部門で取得範囲とレポート品質を確認し、その後に各地域へ展開する方法が現実的です。保持期間や調査権限は国・地域で要件が変わるため、スキャン範囲だけ先に広げると、後から削除・保全・閲覧権限の整理が難しくなります。

監査ログと Activity explorer で確認できること

Microsoft Purview Audit では、AI アプリとのやり取りに関するイベントを統合監査ログに取り込みます。公式情報では、ユーザーが AI アプリをいつ、どのように利用したか、Microsoft 365 サービス内での活動や、AI のやり取りで参照された Microsoft 365 上のファイルに関する情報が含まれる場合があります。対象ファイルに感度ラベルが適用されている場合、その情報もキャプチャされます。(Microsoft Learn)

Activity explorer では、DSPM for AI の AI activities タブなどから、AI アプリカテゴリやアプリ名で絞り込んで詳細を確認できます。ChatGPT Enterprise を対象にする場合は、AI app category で Enterprise AI apps を選び、App フィルターで ChatGPT Enterprise を指定する流れです。(Microsoft Learn)

実務での確認観点は次のとおりです。

確認観点具体例対応アクション
誰が使ったか部門、ユーザー、管理単位利用ルールの周知、例外部門の確認
いつ使ったか業務時間外、退職前、繁忙期インサイダーリスクや運用負荷の確認
何が含まれたか個人情報、財務情報、設計情報、契約内容SIT、分類、教育、ポリシー改善
どのアプリかChatGPT Enterprise、その他 Enterprise AI appsアプリ別のリスク比較
どのファイルが関係するかMicrosoft 365 上の参照ファイルラベル、アクセス権、共有範囲の見直し

監査で重要なのは、ログが存在することではなく、誰がどの条件でレビューできるかを明確にすることです。特にプロンプトや応答には、顧客情報、従業員情報、未公開の事業計画、ソースコード、法務相談の内容が含まれる可能性があります。閲覧権限は最小権限で付与し、レビュー手順そのものも監査対象にするべきです。

データ分類で見るべき機密情報

Microsoft Purview の Data classification は、プロンプトや応答に含まれる機密情報の検出に使えます。公式情報では、Sensitive information types と trainable classifiers を使って、AI アプリ利用時のユーザープロンプトと応答内の機密データを検出し、レポートや Activity explorer に表示できると説明されています。(Microsoft Learn)

グローバル企業では、分類ルールを日本だけで設計しないことが重要です。たとえば、日本のマイナンバーや銀行口座だけでなく、米国の Social Security Number、EU 圏の個人識別情報、各国の税番号、顧客ID、従業員番号、医療情報、契約番号なども検出対象に含める必要があります。

データ種別AI利用で起きやすい入力例管理上の対応
個人情報顧客名、住所、メール、電話番号を含む問い合わせ文の要約入力前の匿名化ルール、SIT 検出
財務情報請求書、売上、予算、銀行口座情報の分析部門別教育、監査レポート確認
知的財産設計書、ソースコード、研究資料の改善依頼開発部門向けルール、レビュー対象化
法務・契約情報NDA、契約条件、訴訟関連資料の要約法務承認フロー、保持ポリシー
人事情報評価、退職、懲戒、採用候補者情報HR データの入力制限、権限分離

分類結果は「違反を見つけるため」だけに使うのではなく、どの業務プロセスで AI への入力が多いのかを把握する材料にもなります。たとえば、営業部門で顧客情報の入力が多いなら、CRM からコピーする前に匿名化するテンプレートを作るほうが、単に利用を禁止するより効果的です。

Insider Risk Management で見るべきリスク

Microsoft Purview Insider Risk Management は、内部不正、情報漏えい、セキュリティ違反などのリスク検知に使われる機能です。ChatGPT Enterprise の AI インタラクションでは、Risky AI usage policy template を使って、プロンプトインジェクション攻撃や保護された資料へのアクセスを含むリスクのある利用を検出する流れが示されています。(Microsoft Learn)

特に注意したいのは、生成AIのリスクが「悪意ある利用」だけではない点です。従業員が業務効率化のために善意で機密情報を貼り付けるケースもあります。Insider Risk Management では、退職前の大量利用、機密ファイル参照後の AI 入力、通常と異なる利用パターンなど、複数のシグナルを組み合わせて見ることが重要です。

リスクシナリオ兆候推奨対応
退職前の情報持ち出し退職予定者が機密資料を参照し、AI に要約させるHR シグナルと AI 利用ログを組み合わせて確認
プロンプトインジェクション外部メールや文書に含まれる指示を AI 処理に使う外部由来データの扱いを教育し、検知ルールを確認
知的財産の流出ソースコードや設計情報を貼り付ける開発部門向けの AI 利用ガイドを整備
過剰な業務外利用深夜・休日に大量の AI 利用が発生異常検知後、業務上の正当性を確認

インサイダーリスク対応では、いきなり懲戒やブロックに進むのではなく、誤検知、業務上の必要性、教育不足を切り分ける運用が欠かせません。AI利用は新しい業務習慣として広がるため、初期段階では「違反者探し」よりも「危険な使い方の早期発見」に重点を置くほうが定着しやすくなります。

Communication compliance で確認する内容

Communication compliance は、規制違反やビジネス行動規範違反につながるコミュニケーションを検出・管理するための機能です。Microsoft の説明では、AI アプリのユーザープロンプトと応答も対象に含まれ、機密情報の共有、不適切な表現、脅迫、成人向けコンテンツなどの検出・修復に役立つとされています。(Microsoft Learn)

ChatGPT Enterprise での活用例としては、次のようなものがあります。

活用シーン例対応
規制対象業界の監督金融機関で顧客対応文を生成するサンプリングレビュー、表現ルール確認
ハラスメント・不適切表現の検出社内文書やメッセージ案に不適切表現が含まれるレビュー、教育、修正依頼
機密情報の共有確認未公開情報を含む文章を AI に整形させる収集ポリシー、分類、部門別指導
生成物の業務利用確認顧客向け説明文や契約文面の草案を生成承認フロー、法務レビュー

Communication compliance では、プライバシー保護のための疑似匿名化やロールベースアクセス制御も意識する必要があります。AI のやり取りは個人の作業内容に近いため、レビュー担当者、エスカレーション条件、本人通知の要否を社内規程に合わせて決めておくことが大切です。

eDiscovery で ChatGPT Enterprise のやり取りを検索する

法務調査や内部調査では、ChatGPT Enterprise のプロンプトと応答を eDiscovery で検索、レビュー、エクスポートできるかが重要になります。Microsoft の説明では、AI アプリのプロンプトと応答はユーザーのメールボックスに保存されるため、ユーザーのメールボックスを検索対象にしてケースを作成し、検索条件で AI アプリの活動を抽出できます。(Microsoft Learn)

公式手順では、ChatGPT Enterprise のやり取りを検索する際の ItemClass プロパティ値として、ローカルマシン活動向けに IPM.SkypeTeams.Message.ConnectedAIApp.Connector.<ChatGPTEnterprise>、ブラウザベース活動向けに IPM.SkypeTeams.Message.CloudAIApp.SaaS.<AppID> が示されています。(Microsoft Learn)

実務では、eDiscovery を導入後に慌てて設計するのではなく、次の点を先に決めておくべきです。

決めること理由
調査対象ユーザーの指定方法国・地域、雇用形態、部門で権限や法的要件が変わるため
検索条件のテンプレート事故発生時に担当者ごとに検索条件がばらつくのを防ぐため
レビューセットへの追加基準ノイズの多い AI ログをすべてレビューすると工数が膨らむため
エクスポートの承認者AI の会話内容に機密情報が含まれる可能性があるため
保全と削除の判断訴訟ホールド、保持ポリシー、削除要求が衝突する可能性があるため

eDiscovery は「検索できるか」だけでなく、「検索結果を誰がどこまで見られるか」「どの形式で外部弁護士や監査人に渡すか」まで設計して初めて実務で使えます。

Data Lifecycle Management で保持期間を設計する

ChatGPT Enterprise のプロンプトと応答は、業務上の記録、監査証跡、調査対象データになり得ます。Microsoft Purview Data Lifecycle Management では、AI アプリのユーザープロンプトと応答に対して保持ポリシーを使い、自動的に保持または削除できます。保持ポリシーを作成する場合は、場所として Enterprise AI apps を選択します。(Microsoft Learn)

保持期間は、長ければ安全というものではありません。長すぎる保持は、調査対象データの増加、開示負荷、プライバシーリスク、ストレージや処理コストの増加につながります。一方で短すぎると、監査、事故調査、規制対応、訴訟対応に必要な証跡を失う可能性があります。

方針向いているケース注意点
短期保持低リスク部門、一般的な業務補助事故発覚が遅れた場合に証跡が残らない可能性
中期保持一般的な監査・内部調査に備える企業部門や国ごとの要件差を整理する必要
長期保持規制産業、訴訟リスクが高い業務プライバシー、開示、コストの負担が増える
部門別保持法務、金融、研究開発などリスク差が大きい組織管理が複雑になり、例外管理が必要

複数の保持ポリシーやホールドが同じ場所に適用される場合、Microsoft Purview の保持原則に従って競合が解決されます。たとえば、より長い保持期間や eDiscovery ホールドが優先される場合があります。(Microsoft Learn)

移行期限で確認すべきこと

Microsoft Purview の ChatGPT Enterprise 管理ページ自体には、すべての組織に共通する Purview 側の移行期限が明示されているわけではありません。一方で、OpenAI の Compliance Platform では、2026年3月5日に新しい conversation logs system がリリースされ、古い stateful route は非推奨となり、2026年6月5日に削除されたと説明されています。(OpenAI Help Center)

そのため、管理者が確認すべき移行観点は次の2つです。

確認対象確認内容必要な対応
Microsoft Purview コネクタ公式手順どおりに ChatGPT Enterprise ワークスペースをデータソース登録し、スキャンできるか収集ポリシー、API キースコープ、Key Vault、スキャン結果を確認
OpenAI Compliance API を使う既存連携古い stateful route に依存していないか新しい conversation logs system / Compliance Logs Platform 対応状況を確認

OpenAI の Compliance Logs Platform は、監査目的の変更不可・追記型ログイベントにアクセスする仕組みで、ログの保持期間は30日と説明されています。長期保持が必要な場合は、継続的にログを取得し、自社の保持ポリシーに従って保存する仕組みが必要です。(OpenAI Help Center)

ここでの実務上の注意点は、「OpenAI 側のログ保持」と「Microsoft Purview 側の保持ポリシー」を混同しないことです。OpenAI の API から取れる期間に依存しているだけでは、監査や訴訟対応に必要な期間を満たせない可能性があります。ChatGPT Enterprise の利用を正式に認めるなら、Purview 側で Enterprise AI apps の保持ポリシーを先に設計しておくべきです。

グローバル展開で失敗しやすいポイント

グローバル企業では、Microsoft Purview と ChatGPT Enterprise の接続そのものより、運用設計で失敗しやすくなります。特に、各国のデータ保護法、労務慣行、監査権限、保持期間、従業員通知の要件が異なる場合、単一のグローバルポリシーをそのまま全地域に適用すると問題が起きます。

失敗しやすい点起きる問題回避策
本社主導で全地域のログを一括閲覧従業員監視や個人情報保護の観点で問題化地域別の閲覧権限と承認フローを設計
保持期間を全社一律にする一部地域で過剰保持または保持不足になる法務・プライバシー部門と国別要件を整理
DLP で止められると誤解する機密情報の入力防止策が不足する入力前の教育、分類、監査、ブラウザDLPなどを別途検討
スキャンだけ導入して運用しないレポートはあるが対応されない月次レビュー、閾値、エスカレーションを定義
AI利用ルールと技術設定がずれるユーザーが何を入力してよいか分からない利用ガイド、テンプレート、禁止データ例を整備

特に日本企業の海外拠点では、本社が「監査のため」と考えていても、現地では従業員監視と受け取られる場合があります。ChatGPT Enterprise のログ管理を始める前に、プライバシー通知、就業規則、情報セキュリティ規程、AI利用規程を整合させることが重要です。

管理者向けチェックリスト

導入前後に確認すべき項目を、実務チェックリストとして整理します。

タイミングチェック項目完了基準
導入前ChatGPT Enterprise の対象ワークスペースを特定したかWorkspace ID と管理責任者が明確
導入前従量課金の承認を得たかコスト管理部門・管理者が把握
導入前Purview の必要権限を付与したかData Source Administrator、Data Reader などを確認
導入前OpenAI API キーのスコープを確認したか少なくとも read スコープでスキャン可能
導入前Azure Key Vault に資格情報を格納したかシークレット名・バージョン・アクセス権を確認
設定時収集ポリシーを作成したかEnterprise AI apps のプロンプト・応答を取り込める
設定時データソース登録と接続テストを実施したかTest connection が成功
設定時初回スキャン範囲を決めたか現在日付からか、過去日付からかを記録
運用開始後24時間以上待ってレポートを確認したかDSPM for AI、Activity explorer に結果が出る
運用開始後保持ポリシーを作成したかEnterprise AI apps の保持期間が定義済み
運用開始後eDiscovery 検索条件を準備したかケース作成・検索・レビュー手順が文書化
運用開始後閲覧権限を最小化したかContent Viewer 権限の付与先が限定されている
継続運用月次レビューを実施しているかリスク傾向、誤検知、教育課題を確認
継続運用OpenAI / Microsoft の仕様変更を確認しているかAPI、コネクタ、課金、対応機能の変更を追跡

このチェックリストは、セキュリティ部門だけで完結させないことが大切です。保持期間は法務、閲覧権限はプライバシー、利用ルールはAI推進部門、コストはIT企画や購買部門が関係します。最初から関係者を分けておくと、導入後の手戻りを減らせます。

よくある誤解と注意点

Purview に接続すれば、ChatGPT Enterprise への機密情報入力を必ず止められるわけではない

ChatGPT Enterprise の対応表では、Data Loss Prevention は非対応です。収集ポリシーや監査・分類は重要ですが、それだけでリアルタイムの送信ブロックが保証されるわけではありません。入力前の教育、データ最小化、匿名化、業務プロセス側の承認を組み合わせる必要があります。(Microsoft Learn)

データがすぐ表示されないからといって、すぐ設定ミスとは限らない

OpenAI の現在の API 制限により、会話は発生から24時間後に取り込まれると説明されています。導入直後は、接続テスト、スキャン状態、収集ポリシー、API キースコープを確認しつつ、反映時間も考慮する必要があります。(Microsoft Learn)

新しいスキャンを何度も作ると運用が複雑になる

Microsoft は、将来のスキャンには増分スキャンを推奨し、重複取り込みを避けるために新しいスキャンを作り直さないよう注意しています。検証環境で何度もスキャンを作った設定を本番へ持ち込むと、後からデータの重複や調査ノイズに悩む可能性があります。(Microsoft Learn)

API キーを作成しただけでは足りない場合がある

公式手順では、API キー作成時点ではスコープが定義されていない場合があり、Microsoft Purview がスキャンしてメタデータを取得するには、少なくとも read スコープが必要と説明されています。接続エラーが出る場合は、Key Vault だけでなく OpenAI 側の Compliance API スコープも確認すべきです。(Microsoft Learn)

保持ポリシーを後回しにすると、監査対応で困る

OpenAI の Compliance Logs Platform は30日保持と説明されています。長期的な証跡が必要な企業は、Microsoft Purview の Data Lifecycle Management で Enterprise AI apps の保持ポリシーを設計し、必要な期間だけ保持または削除できるようにしておく必要があります。(OpenAI Help Center)

これから管理者が取るべき行動

Microsoft Purview で ChatGPT Enterprise を管理する際は、まず「接続する」ことを目的にしないでください。最初に決めるべきなのは、何をリスクと見なし、どのログをどの期間保持し、誰がどの条件で確認し、問題が見つかったときに誰へエスカレーションするかです。

実務では、次の順番で進めるのが現実的です。

  1. ChatGPT Enterprise の利用部門、ワークスペース、管理責任者を棚卸しする。
  2. Microsoft Purview の従量課金、権限、Key Vault、収集ポリシーを準備する。
  3. 小さな対象範囲でスキャンを実行し、DSPM for AI と Activity explorer に反映されるか確認する。
  4. 機密情報の入力傾向を確認し、部門別の利用ルールと教育内容を調整する。
  5. Data Lifecycle Management で保持期間を定義し、eDiscovery の検索・レビュー手順を整備する。
  6. OpenAI Compliance API の古い stateful route 依存が残っていないか確認する。
  7. 月次または四半期ごとに、レポート、誤検知、コスト、権限、保持ポリシーを見直す。

ChatGPT Enterprise の利用は、業務効率化の面では大きな価値があります。ただし、生成AIに入力される情報は、従来のメールやファイル共有より文脈が濃く、機密性が高くなりやすいのが特徴です。Microsoft Purview の今回の対応は、そのリスクを可視化し、監査・分類・調査・保持へつなげるための重要な選択肢です。導入する管理者は、DLP やラベルの非対応範囲を正しく理解したうえで、まずは小さく接続し、ログの見え方を確認し、保持と調査の設計まで一気通貫で整えることが次の一手になります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次