Microsoft PurviewのDLP運用で「なぜこのファイルは検出されたのか」「なぜラベルが付かなかったのか」「どのポリシーが発火したのか」を調べる場面は少なくありません。2026年5月16日時点で確認できる公式ロードマップ情報では、Microsoft PurviewにDLPとInformation Protection向けの追加診断が投入され、SharePoint、Exchange Online、SharePoint Online/OneDrive for Businessの自動ラベル付けを中心に、文書内の機密情報、適用済みラベル、トリガーされたポリシーを把握しやすくなります。(Microsoft)
今回の変更は、DLPポリシーそのものを置き換えるものではありません。管理者が確認すべきポイントは、既存のDLPポリシー、秘密度ラベル、自動ラベル付けポリシー、診断時に使うファイルパスやメール条件を整理し、誤検知・未検知の調査手順を運用に組み込むことです。
Microsoft Purview DLP 追加診断で何が分かるようになるのか
Microsoft PurviewのData Loss Prevention、いわゆるDLPは、機密情報の共有や持ち出しを検出・監視・制御するための仕組みです。Microsoftの公式ドキュメントでは、DLPは単純な文字列検索ではなく、キーワード、正規表現、内部検証、近接条件、機械学習などを使ったコンテンツ分析を行うと説明されています。対象にはExchange、SharePoint、OneDrive、Teams、Officeアプリ、Windows/macOS端末、オンプレミスのファイル共有などが含まれます。(Microsoft Learn)
今回のロードマップ項目「Microsoft Purview: Data Loss Prevention- Additional Diagnostics for Data Loss Prevention and Information Protection」は、DLPやInformation Protectionの運用で発生しがちな次の疑問に答えやすくするための追加診断です。
| 診断項目 | 主な対象 | 管理者が確認できること |
|---|---|---|
| DLP SharePoint Diagnostics | SharePoint上のファイル | ファイルがDLP評価対象になっているか、ポリシーに一致したか、どの機密情報や条件が関係したか |
| DLP EXO Diagnostics | Exchange Onlineのメール | メールや添付ファイルに対してDLPポリシーがどのように評価されたか |
| Auto labeling diagnostics for SPO/ODB | SharePoint Online/OneDrive for Business | 自動ラベル付けが適用された、または適用されなかった理由の切り分け |
EXOはExchange Online、SPOはSharePoint Online、ODBはOneDrive for Businessを指します。日本語の管理画面や社内手順書では略称だけだと伝わりにくいため、運用ドキュメントでは初出時に正式名称を併記しておくと混乱を防げます。
公式ロードマップで確認できる変更点
Microsoft 365 Roadmap APIで確認できるRoadmap ID 547833の主な内容は次のとおりです。
| 項目 | 内容 |
|---|---|
| Roadmap ID | 547833 |
| 機能名 | Microsoft Purview: Data Loss Prevention- Additional Diagnostics for Data Loss Prevention and Information Protection |
| 対象製品 | Microsoft Purview |
| プラットフォーム | Web |
| 対象クラウド | Worldwide(Standard Multi-Tenant) |
| リリースリング | Preview、General Availability |
| プレビュー | 2026年1月 |
| 一般提供 | 2026年2月 |
| ステータス | Launched |
| 作成日 | 2026年1月15日 |
| 更新日 | 2026年5月15日 22:00 UTC。日本時間では2026年5月16日に該当 |
ロードマップの説明では、これらの診断により、文書内に存在する機密情報、適用されているラベル、トリガーされたポリシーをユーザーが理解しやすくなるとされています。(Microsoft)
ここで重要なのは、今回の更新が「新しいブロック条件を追加する機能」というより、既存のDLPやInformation Protectionの判断結果を調査しやすくする機能だという点です。したがって、まず対応すべきなのは移行作業ではなく、既存ポリシーの棚卸しと診断を使った調査フローの見直しです。
影響範囲:誰が、どの環境で確認すべきか
今回の追加診断は、Microsoft Purviewを使ってDLPや秘密度ラベル、自動ラベル付けを運用している組織に関係します。特に影響が大きいのは、SharePoint、OneDrive、Exchange OnlineをDLPの対象にしている環境です。
| 対象者・領域 | 影響の見方 | 確認すべきこと |
|---|---|---|
| Microsoft Purview管理者 | DLPやラベルのトラブルシュートがしやすくなる | DLPポリシー、ルール、対象場所、アラート設定 |
| 情報保護/コンプライアンス担当 | 誤検知・未検知の説明材料を得やすくなる | 秘密度ラベルの設計、ラベル優先順位、自動ラベル付け条件 |
| SharePoint/OneDrive管理者 | ファイル単位の診断が重要になる | サイト、ライブラリ、ファイルパス、外部共有設定 |
| Exchange Online管理者 | メールDLPの調査対象が明確になる | メールフロー、添付ファイル、送信者・受信者条件 |
| 開発者・情シスの自動化担当 | アプリが生成・アップロードするファイルやメールがDLP評価対象になる | ラベルメタデータ、添付ファイル形式、メール送信処理、テストデータ |
| 一般ユーザー | 直接の操作変更は限定的 | ポリシーヒントやブロック時の問い合わせ先 |
MicrosoftのDLPドキュメントでは、SharePointとOneDriveでは既存アイテムと新規アイテムの両方がスキャンされ、Exchangeでは新しいメールメッセージがスキャンされると説明されています。メールボックスやアーカイブに既に保存されている過去のメールが、後から同じようにスキャンされる前提で調査すると誤解が生じます。(Microsoft Learn)
DLP SharePoint Diagnosticsで確認すべきポイント
SharePoint向けのDLP診断は、ファイルに機密情報が含まれているはずなのにポリシーが発火しない、または想定外にアラートが出る場合に役立ちます。
Microsoft LearnのSelf-Help Diagnosticsでは、SharePointまたはOneDrive上のファイルでDLPルールが発火しない場合、ファイルがDLPで評価されたか、ポリシーのスコープ内にあるか、ファイルのプロパティや分類がどうなっているかを確認できると説明されています。診断時には共有リンクではなく、完全なファイルパスを指定する必要があります。(Microsoft Learn)
実務では、まず次の順で確認すると効率的です。
| 確認順 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| 1 | 対象ファイルの完全なパス | 共有リンクをそのまま使い、診断対象として正しく認識されない |
| 2 | DLPポリシーの対象場所 | SharePoint全体ではなく、一部サイトだけを対象にしている |
| 3 | 機密情報の検出条件 | テストデータが正規表現や検証ロジックを満たしていない |
| 4 | ラベルや既存分類 | 既に付与された秘密度ラベルとの関係を見落とす |
| 5 | アラート・Activity Explorer | 発火しているが、確認先や期間を間違えている |
たとえば「マイナンバーに似た数字を入れたのにDLPが反応しない」という問い合わせがあった場合、単に数字の桁数だけを見るのではなく、対象の機密情報の検証ロジック、近接キーワード、ファイルの保存場所、ポリシーの対象スコープを合わせて確認する必要があります。DLPは単純な文字列検索ではないため、テストデータの作り方が不十分だと未検知に見えることがあります。
DLP EXO Diagnosticsで確認すべきポイント
Exchange Online向けのDLP診断は、メール本文や添付ファイルに対するDLP評価を調べる場面で重要です。特に、次のような問い合わせで使う価値があります。
| よくある症状 | 最初に見るべき観点 | 次の対応 |
|---|---|---|
| 添付ファイル付きメールがブロックされない | メールが新規送信メールか、DLPポリシーの対象か | 同じ条件でテスト送信し、DLP EXO Diagnosticsで評価結果を確認 |
| 外部宛てメールだけ制御したいが内部宛ても検出される | 受信者条件、ドメイン条件、例外設定 | 条件と例外の優先関係を見直す |
| ポリシーヒントが出ない | Outlook on the webやクライアント側の表示条件 | DLPポリシーの状態、ヒント設定、ユーザー範囲を確認 |
| アラートが見つからない | アラート生成条件と確認先 | Activity Explorer、DLPアラート、Microsoft Defender側を確認 |
メールDLPでは「送信前にユーザーへ警告する」「送信をブロックする」「上長や管理者へ通知する」などのアクションが業務に直接影響します。診断で原因を確認せずに条件を緩めると、情報漏えいリスクが高まります。逆に、原因を特定しないまま制限を強めると、正当な業務メールが止まり、現場からDLP運用への反発が出やすくなります。
Auto labeling diagnostics for SPO/ODBで確認すべきポイント
SharePoint OnlineとOneDrive for Businessの自動ラベル付けは、ファイルの内容や条件に応じて秘密度ラベルを自動適用する仕組みです。今回の追加診断では、自動ラベル付けが適用されたか、または適用されなかった理由の切り分けが重要になります。
Microsoft Learnでは、自動ラベル付けがSharePointまたはOneDriveのファイルに適用されない場合、ファイルが正しく評価されたか、自動ラベル付け条件を満たしたかを確認できると説明されています。この場合も、入力するファイルパスは共有リンクではなく完全なファイルパスである必要があります。(Microsoft Learn)
自動ラベル付けでは、次の点を特に確認してください。
| 確認項目 | 理由 |
|---|---|
| 自動ラベル付けポリシーがシミュレーション済みか | Microsoftのドキュメントでは、本番適用前に少なくとも1回のシミュレーションが必要と説明されている |
| SharePoint/OneDriveでOfficeファイルの秘密度ラベルが有効か | 自動ラベル付けをSharePoint/OneDriveに適用する前提条件に関わる |
| 暗号化ラベルの設定 | SharePoint/OneDriveを対象にする場合、ラベルの暗号化設定に制約がある |
| ラベルの優先順位 | 複数のラベル条件に一致した場合の結果に影響する |
| シミュレーション後にファイルが更新されていないか | シミュレーション結果と現在のファイル内容がずれる可能性がある |
Microsoftの自動ラベル付けドキュメントでは、SharePoint、OneDrive、Exchangeのすべての場所が既定で含まれ、ポリシー保存時にはシミュレーションモードで実行されると説明されています。また、SharePoint/OneDriveで暗号化ラベルを使う場合は、権限を即時割り当てにし、ユーザーアクセスの有効期限を「なし」にする必要があります。(Microsoft Learn)
さらに、シミュレーションモードでは最大400万件の一致ファイルがサポートされ、これを超える場合はポリシーを本番適用できないため、条件や対象サイトを絞って再シミュレーションする必要があります。(Microsoft Learn)
管理者が事前に確認すべき設定
追加診断を有効に活用するには、診断を実行する前に環境情報を整理しておくことが重要です。特に、権限、ポリシーの対象、ラベル設計、アラート確認先の4つは必ず確認しておきましょう。
管理権限とロール
DLPポリシーの作成・展開には、Compliance administrator、Compliance data administrator、Information Protection、Information Protection Admin、Security administratorなどのロールグループが関係します。細かな調査や閲覧には、Information Protection Analyst、Information Protection Investigator、Information Protection Readerなどの役割も使われます。(Microsoft Learn)
診断担当者に過剰な管理権限を付けるのではなく、次のように役割を分けると運用しやすくなります。
| 役割 | 推奨される担当 |
|---|---|
| ポリシー設計・変更 | コンプライアンス管理者、情報保護管理者 |
| 診断・一次調査 | 情報保護アナリスト、セキュリティ運用担当 |
| 監査・証跡確認 | コンプライアンス担当、内部監査担当 |
| サイトやメール環境の確認 | SharePoint管理者、Exchange管理者 |
DLPポリシーの対象場所
DLPはExchange、SharePoint、OneDrive、Teams、端末、オンプレミスリポジトリなど広い範囲を対象にできます。今回の追加診断はSharePoint、Exchange Online、SharePoint Online/OneDrive for Businessの自動ラベル付けに焦点があるため、まずこの3領域のポリシーを棚卸しします。(Microsoft Learn)
確認すべき項目は、対象場所、対象ユーザー、対象サイト、除外条件、アクション、アラート、ポリシーヒントです。特に、テスト用に作った古い除外条件が残っていると「なぜ発火しないのか」の原因になります。
秘密度ラベルの優先順位
秘密度ラベルは、一覧上の順序が優先順位に影響します。Microsoftのドキュメントでは、最も制限の強いラベルを下に、最も制限の弱いラベルを上に配置する考え方が説明されています。また、文書やメールなどのアイテムには1つの秘密度ラベルだけを適用できます。(Microsoft Learn)
自動ラベル付けの診断では、「条件には一致しているが、想定したラベルではなく別のラベルが適用される」というケースがあります。この場合、条件式だけでなくラベルの優先順位、サブラベルの構造、既存ラベルの置換設定を確認してください。
アラートとActivity Explorerの確認先
DLPのイベントは監査ログに記録され、Activity Explorerなどのレポートツールに反映されます。Microsoftのドキュメントでは、DLPの概要ページ、DLPアラート、Activity Explorerなど、目的別の確認先が説明されています。Activity Explorerでは、機密情報を含むファイル、DLPポリシーやルールに一致したイベントなどを確認できます。(Microsoft Learn)
注意したいのは、確認期間です。Microsoftのドキュメントでは、DLPアラートはMicrosoft Defenderポータルでは6か月、Microsoft PurviewのDLPアラートダッシュボードでは30日利用できると説明されています。(Microsoft Learn)
開発者・自動化担当が確認すべきポイント
今回の追加診断は管理者向けの印象が強い機能ですが、開発者や自動化担当にも関係します。特に、社内アプリがファイルをSharePointへアップロードする、Power Automateや独自プログラムでメールを送る、Microsoft Information Protection SDKなどを使ってラベル付きファイルを扱う環境では注意が必要です。
確認すべき観点は次のとおりです。
| 開発・自動化シーン | 確認すべきこと |
|---|---|
| SharePointへファイルを自動アップロードする | ファイル名、拡張子、保存先サイト、ライブラリ、メタデータがDLP対象になっているか |
| アプリからメールを送信する | 送信者、受信者、添付ファイル、メール本文がDLP条件に該当するか |
| ラベル付きファイルを生成する | 秘密度ラベルのメタデータが正しく保持されるか |
| テストデータを使って検証する | 実在する個人情報を使わず、検出条件を満たす安全な検証データを用意する |
| 例外処理を実装する | DLPによるブロックや遅延を「システム障害」と誤判定しない |
開発者がやりがちな失敗は、DLPを「ユーザー操作だけに効くもの」と考えることです。実際には、アプリが生成したファイルや自動送信メールも、保存場所や送信経路によってはDLPやラベル評価の対象になります。診断結果を使うことで、アプリ側の処理が原因なのか、DLPポリシー側の条件が原因なのかを切り分けやすくなります。
展開・移行で注意すべきこと
公式ロードマップの記載からは、今回の追加診断によって既存ポリシーの移行やユーザー操作の変更が必須になるとは読み取れません。一方で、診断結果をきっかけにDLPポリシーや自動ラベル付け条件を見直す場合は、慎重な展開が必要です。
MicrosoftのDLP展開ドキュメントでは、ポリシーをいきなり本番適用するのではなく、スコープ、状態、アクションの3軸で管理し、最も影響の少ないシミュレーションモードから段階的に展開することが推奨されています。シミュレーションモードではアクションは強制されず、管理者はアラートやアクティビティを追跡できます。(Microsoft Learn)
実務では、次の順番で進めると安全です。
| フェーズ | 作業内容 | 判断基準 |
|---|---|---|
| 棚卸し | 既存のDLPポリシー、ラベル、自動ラベル付けポリシーを一覧化 | 重複、古い例外、対象不明のポリシーがないか |
| 診断 | 誤検知・未検知の代表ケースを追加診断で確認 | 原因がポリシー、ラベル、対象場所、ファイル内容のどれか |
| 調整 | 条件、例外、対象範囲、ラベル優先順位を修正 | 業務影響と情報漏えいリスクのバランスが取れているか |
| シミュレーション | 本番前に影響を確認 | 想定外の大量一致や重要業務のブロックがないか |
| 段階展開 | パイロットユーザーや限定サイトから適用 | 問い合わせ件数、誤検知率、業務影響を監視 |
| 定着化 | 手順書、問い合わせ窓口、教育資料を更新 | 現場がブロック理由を理解し、適切に申請できるか |
特に、自動ラベル付けの条件を広げる場合は注意が必要です。ラベルは文書の扱い方やアクセス権に影響するため、DLPよりも利用者が気付きにくい形で業務に影響することがあります。診断で「ラベルが付かない原因」を確認したあと、すぐに広範囲へ展開するのではなく、対象サイトやライブラリを絞って検証しましょう。
公式のComplianceDiagnosticsツールとの使い分け
Microsoft Purviewには、サポートケース向けの診断データ収集手段としてComplianceDiagnosticsツールもあります。Microsoft Learnでは、このツールはPowerShell GalleryでホストされるPowerShellモジュールで、MIPやDLPの問題に関する診断データ収集を標準化・簡素化するために使うと説明されています。ツールは診断データを変更、削除、送信せず、ローカルのzipファイルとして保存します。(Microsoft Learn)
ComplianceDiagnosticsツールでは、Exchange DLP、SPO/ODB DLP、Teams DLP、Endpoint DLP、SPO/ODB Auto Labelingなどのテンプレートを選択できます。(Microsoft Learn)
使い分けの目安は次のとおりです。
| 目的 | 使うもの |
|---|---|
| 管理画面上で個別のファイルやポリシー評価を素早く切り分けたい | 追加診断、Self-Help Diagnostics |
| Microsoftサポートへ提出する診断データをまとめたい | ComplianceDiagnosticsツール |
| DLP全体の傾向やイベントを見たい | Activity Explorer、DLPアラート、監査ログ |
| 本番適用前の影響を確認したい | DLPシミュレーション、自動ラベル付けシミュレーション |
診断機能が増えるほど、調査の入り口を決めておくことが重要になります。社内の運用手順では「まずSelf-Help Diagnosticsで個別事象を確認し、解決しなければComplianceDiagnosticsでサポート提出用データを収集する」といった流れを明文化しておくと、問い合わせ対応が属人化しにくくなります。
よくある失敗と回避策
共有リンクをファイルパスとして使ってしまう
SharePointやOneDriveの診断では、共有リンクではなく完全なファイルパスが必要です。共有リンクを貼り付けるだけでは、診断対象として正しく扱えない場合があります。ファイルの詳細情報やOfficeアプリの情報画面からパスを取得する手順を、管理者向け手順書に入れておきましょう。(Microsoft Learn)
Exchangeの過去メールまで同じように評価されると思い込む
ExchangeのDLPは新しいメールメッセージをスキャンし、ポリシー一致があればアラートを生成します。既にメールボックスやアーカイブに存在する過去メールまで同じ前提で調べると、診断結果の解釈を誤ります。(Microsoft Learn)
ラベルの優先順位を確認しない
自動ラベル付けの未適用や想定外のラベル適用は、条件式だけでなくラベルの優先順位が原因になることがあります。秘密度ラベルは一覧上の順序が重要で、最も制限の強いラベルを下に置く考え方が示されています。(Microsoft Learn)
診断結果だけで即座にポリシーを強化する
診断によって未検知の原因が見つかると、すぐに条件を強めたくなります。しかし、DLPは業務プロセスに直接影響します。Microsoftのドキュメントでも、性急な展開は業務プロセスやユーザー受容に悪影響を与える可能性があると説明されています。(Microsoft Learn)
テストデータが不適切
DLPの検証に実在する個人情報や顧客データを使うのは避けるべきです。一方で、検出条件を満たさないダミーデータを使うと「DLPが効かない」と誤判断します。検証用データは、社内ルールに沿って安全に作成し、検出条件を満たすかどうかを事前に確認してください。
管理者が今すぐ行うべき対応
今回のMicrosoft Purview DLP追加診断に備えて、まず次の5つを実施してください。
| 優先度 | 対応 | 具体的な作業 |
|---|---|---|
| 高 | DLPポリシーの棚卸し | Exchange、SharePoint、OneDriveを対象にしたポリシーを一覧化する |
| 高 | ラベル設計の確認 | 秘密度ラベルの優先順位、暗号化設定、自動ラベル付け対象を確認する |
| 高 | 診断手順の整備 | ファイルパス取得方法、メール調査項目、問い合わせテンプレートを用意する |
| 中 | 代表ケースの検証 | 誤検知、未検知、自動ラベル未適用のサンプルを診断で確認する |
| 中 | 展開ルールの見直し | ポリシー変更時はシミュレーション、パイロット、本番適用の順に進める |
DLPや自動ラベル付けは、設定した時点で終わりではありません。診断で得た情報を使って、誤検知を減らし、未検知を潰し、ユーザーが納得できるポリシーヒントや問い合わせ導線を整えることが運用品質を左右します。
まとめ:追加診断はDLP運用を「勘」から「根拠ある調査」に変える
Microsoft PurviewのDLP追加診断は、SharePoint、Exchange Online、SharePoint Online/OneDrive for Businessの自動ラベル付けにおける調査を強化する更新です。文書内の機密情報、適用済みラベル、トリガーされたポリシーを確認しやすくなるため、DLPの誤検知・未検知・ラベル未適用の原因を説明しやすくなります。(Microsoft)
管理者が取るべき次の行動は、機能の有無を確認するだけではありません。既存のDLPポリシー、秘密度ラベル、自動ラベル付け条件、診断手順、展開ルールを見直し、問い合わせが来たときに「どの診断で、何を確認し、どの判断基準で修正するか」を決めておくことです。
まずは影響の大きいSharePoint、OneDrive、Exchange Onlineのポリシーから棚卸しし、代表的な誤検知・未検知ケースを診断で確認するところから始めましょう。それだけでも、DLP運用は属人的な調査から、根拠に基づく改善サイクルへ移行しやすくなります。

コメント