Microsoft PurviewとMicrosoft Intuneを併用しているものの、「今回の更新でモバイル端末の保護がどう変わるのか」「今すぐ設定変更が必要なのか」と判断に迷う管理者も多いでしょう。
結論から言うと、対応優先度が高いのは、Intuneのモバイルアプリケーション管理(MAM)で業務アプリを保護し、スマートフォンやタブレット上で機密情報を扱っている組織です。現時点で本番ポリシーを変更する必要はありませんが、2026年9月のプレビューに備え、Intuneアプリ保護ポリシーの棚卸しと、監査から始める検証計画を準備しておく必要があります。
Microsoft Purviewの「Data Loss Prevention – Collection and DLP Policies for Intune-Policy Managed Apps」は、Intune MAMで保護されたモバイルアプリのクリップボード操作に対し、Purview DLPによる内容ベースの判定を追加する機能です。単に「管理対象アプリかどうか」だけでなく、「コピーしようとしている内容が機密情報かどうか」を考慮した保護が可能になる点が重要です。 (Microsoft)
Microsoft Purviewの「Collection and DLP Policies for Intune-Policy Managed Apps」とは
この機能は、Intuneのアプリ保護ポリシーが適用されたモバイルアプリと、Microsoft Purview Data Loss Preventionを連携させるものです。
管理対象モバイルアプリ内でコピー、切り取り、貼り付けなどのクリップボード操作が行われた際、共有を許可する前にPurview DLPポリシーで内容を評価します。また、Microsoft PurviewのCollectionポリシーを使い、モバイルアプリ内で機密情報がどのように扱われているかを収集・管理できるようになる予定です。 (Microsoft)
2026年7月10日時点の公式ロードマップ情報は次のとおりです。
| 項目 | 内容 |
|---|---|
| ロードマップID | 567311 |
| 開発状況 | In development |
| 対象 | Intune MAMで保護されたモバイルアプリ |
| 主な対象操作 | クリップボード操作 |
| パブリックプレビュー | 2026年9月予定 |
| 一般提供 | 2026年11月予定 |
| クラウド | Worldwide(Standard Multi-Tenant) |
| ロードマップ上のプラットフォーム | Web |
| 詳細ドキュメント | ロードマップ項目からは未掲載 |
公式API上の作成日時は2026年7月8日23時10分(UTC)、最終更新日時は2026年7月9日23時00分(UTC)です。日本時間では、作成が7月9日、最終更新が7月10日に当たります。 (Microsoft)
なお、ロードマップ上の「Web」というプラットフォーム表記を、Webブラウザーだけが対象と解釈するのは適切ではありません。説明文ではMAM保護されたモバイルアプリが明示されています。「Web」はPurview側の管理画面や提供区分を指している可能性が高いものの、正式な意味はプレビュー時のドキュメントで確認する必要があります。
また、Microsoft 365ロードマップに掲載されるリリース時期や内容は予定であり、延期や変更の可能性があります。 (Microsoft)
Intuneのアプリ保護ポリシーと何が変わるのか
従来のIntuneアプリ保護ポリシーは、主に「データをどのアプリへ移動できるか」というアプリ境界を制御します。
iOS/iPadOSとAndroidのアプリ保護ポリシーでは、コピーや貼り付けについて、次のような設定が用意されています。
| Intuneの設定 | 動作 |
|---|---|
| ブロック済み | 他のアプリとのコピー、切り取り、貼り付けを禁止する |
| ポリシーで管理されたアプリ | 管理対象アプリ間だけ許可する |
| 貼り付け元を許可した管理対象アプリ | 管理対象アプリ間のコピーを許可し、外部アプリからの貼り付けも許可する |
| 任意のアプリ | コピー、切り取り、貼り付けを制限しない |
さらに、指定した文字数までであれば、管理されていないアプリへのコピーを許可する例外設定もあります。 (Microsoft Learn)
この仕組みは、アプリが管理対象かどうかを基準にするため、同じ操作でもコピーする内容までは細かく区別しません。たとえば「管理対象アプリから個人アプリへのコピーを全面禁止する」か、「一定の条件で許可する」といった境界ベースの制御です。
今回のMicrosoft Purview DLP連携では、そこに内容ベースの判定が加わります。
| 機能 | 主な判断基準 | 主な役割 |
|---|---|---|
| Intuneアプリ保護ポリシー | コピー元・コピー先が管理対象か | アプリ間のデータ移動を制御する |
| Microsoft Purview DLP | コピーする内容が機密情報か | 機密情報に応じて保護を適用する |
| Microsoft Purview Collectionポリシー | どのイベントをPurviewへ取り込むか | 操作の収集、分類、調査に利用する |
Microsoft Purview DLPは一般に、キーワードだけでなく、正規表現、検証ロジック、近接するデータ、機械学習などを組み合わせて機密情報を判定します。DLPポリシーでは、機密情報の種類や秘密度ラベルなどを条件として利用できます。 (Microsoft Learn)
ただし、今回のモバイルアプリ連携で使用できる機密情報の種類、ラベル、条件、アクションの詳細は、2026年7月10日時点では公開されていません。
保護対象となる範囲
公式ロードマップから確定している保護対象は、次の2点です。
- Intune MAMで保護されたモバイルアプリ
- 管理対象アプリ内で行われるクリップボード操作
一方、次の項目はまだ明らかになっていません。
| 未確定の項目 | 管理者が確認すべき内容 |
|---|---|
| 対応OS | iOS、iPadOS、Androidのどこまで対応するか |
| 対応アプリ | すべてのIntune保護対象アプリが対応するか |
| 必要なアプリバージョン | Intune SDKやアプリ更新が必要か |
| 対象操作 | コピー、切り取り、貼り付け以外も対象になるか |
| DLPアクション | 監査、警告、ブロック、上書き許可を利用できるか |
| オフライン時の動作 | Purviewへ接続できない状況でどう判定するか |
| ライセンス | 既存ライセンスに含まれるか、追加契約が必要か |
| イベント情報 | 操作名、アプリ名、コピー先など、どの情報が記録されるか |
Intuneアプリ保護ポリシー自体は、Intune MDMに登録された端末だけでなく、MDM未登録のBYOD端末にも適用できます。ユーザーのIDを基準に業務データを保護するため、個人所有端末でも業務アプリだけを管理できます。 (Microsoft Learn)
そのため、今回の機能も端末の所有形態より、対象ユーザーにIntuneアプリ保護ポリシーが適用され、対象アプリがMAMに対応しているかが重要な判断基準になると考えられます。ただし、MDM登録済み端末と未登録端末で同じ動作になるかは、プレビューで確認が必要です。
すべてのIntune対応アプリが対象とは限らない
Microsoft Intuneでは、Outlook、Teams、Word、Excel、OneDrive、Microsoft 365 Copilot、Edgeなど、多数のMicrosoftアプリがアプリ保護ポリシーに対応しています。Intune SDKやApp Wrapping Toolを組み込んだ業務アプリやパートナー製アプリも保護対象にできます。 (Microsoft Learn)
ただし、既存のIntuneアプリ保護ポリシーに対応していることと、今回のPurview DLP連携に対応していることは同義ではありません。
特に、自社開発アプリやパートナー製アプリを利用している場合は、次の点を確認してください。
- 対象アプリが新しいPurview DLP連携をサポートしているか
- 必要なIntune SDKバージョンが指定されているか
- アプリ更新をユーザーへ配布する必要があるか
- iOS版とAndroid版で対応時期に差がないか
- マルチID対応アプリで、個人アカウントと業務アカウントを正しく区別できるか
プレビュー開始時に公開される対応アプリ一覧を確認するまでは、「Intuneで管理しているから自動的にPurview DLPも有効になる」と判断しないことが重要です。
管理者が今確認すべきIntuneの設定
現時点で新機能を有効化する設定は公開されていません。まずは、現在のIntuneアプリ保護ポリシーを棚卸しします。
Intune管理センターでは、通常「アプリ」から「保護」を開き、iOS/iPadOSまたはAndroidのアプリ保護ポリシーを確認できます。対象アプリ、ユーザー、データ保護設定、アクセス要件、割り当てを順に確認します。 (Microsoft Learn)
対象ユーザーとアプリを確認する
次の情報を一覧化してください。
| 確認項目 | 確認する理由 |
|---|---|
| ポリシー名 | Purview側のポリシーとの対応関係を整理するため |
| 対象ユーザー・グループ | パイロット対象者を決めるため |
| 対象アプリ | 新機能の対応アプリと照合するため |
| 対象OS | iOS/iPadOSとAndroidを分けて検証するため |
| 端末管理状態 | MDM登録済みとBYODで動作を比較するため |
| データ転送設定 | 既存のアプリ間移動制限を把握するため |
| コピー・貼り付け設定 | Purview DLPとの重複や競合を確認するため |
| 文字数例外 | 少量の機密情報が外部へ出る可能性を確認するため |
特に優先して確認すべきなのは、「他のアプリとの切り取り、コピー、貼り付けを制限する」設定と、任意のアプリへのコピーを許可する文字数です。
「任意のアプリ」や文字数例外を利用している場合、個人情報、顧客番号、認証情報の一部などが外部アプリへコピーされる可能性があります。このような環境ほど、内容ベースで判定するPurview DLPの効果が大きくなります。
既存ポリシーとの優先関係をテストする
現時点では、Intuneアプリ保護ポリシーとPurview DLPポリシーの評価順序や、両方が異なる結果を返した場合の処理は公開されていません。
実務上は、どちらか一方が禁止した操作は許可されないという厳しい側の動作を前提に、プレビューで検証するのが安全です。
たとえば、Intune側でコピーを全面的に禁止している環境では、Purview DLPによる内容判定を設定しても、利用者の操作結果が変わらない可能性があります。一方、Intune側で管理対象アプリ間のコピーを許可している場合は、その範囲内でPurviewが機密情報だけを検知・制御できるかが重要なテスト項目になります。
Microsoft Purview側で準備すべきポリシー
Microsoft Purview側では、既存のDLPポリシーとCollectionポリシーを確認します。
DLPポリシーの対象データを整理する
Microsoft Purview DLPでは、機密情報の種類や秘密度ラベルなどを使って保護条件を設計できます。すべての機密情報を一度に対象にするのではなく、モバイルアプリから流出した場合の影響が大きい情報から優先します。 (Microsoft Learn)
優先候補には、次のような情報があります。
- 顧客の氏名、住所、電話番号、メールアドレス
- クレジットカード番号や銀行口座情報
- 従業員番号、給与、人事評価
- 医療・健康関連情報
- 契約書に含まれる非公開情報
- ソースコード、APIキー、認証情報
- 未公開の売上、予算、買収情報
DLPポリシーを設計する際は、「機密情報が含まれているか」だけでなく、「どの業務で正当なコピーが必要か」も確認してください。
たとえば、顧客の電話番号をOutlookから管理対象のTeamsへコピーする操作は、通常業務として必要かもしれません。一方、同じ情報を個人用メッセージアプリへコピーする操作は制限対象となります。
Collectionポリシーで必要なイベントだけを収集する
Collectionポリシーは、アプリやデータソースで発生したイベントのうち、どのイベントをMicrosoft Purviewへ取り込むかを指定する機能です。収集されたデータは、Activity Explorer、Insider Risk Management、eDiscoveryなどのPurview機能で利用できる場合があります。 (Microsoft Learn)
現行のPurviewポータルでは、「ソリューション」から「Data Loss Prevention」、「分類子」、「Collectionポリシー」の順に進み、Collectionポリシーを管理します。 (Microsoft Learn)
ただし、モバイルアプリ向けのデータソース名、アクティビティ名、条件設定はまだ公開されていません。プレビュー開始後、既存ポリシーにモバイルアプリのデータソースを追加できるのか、専用ポリシーが必要なのかを確認してください。
Collectionポリシーは、原則としてイベントの収集とフィルタリングを担います。Collectionポリシーを作成しただけで、ユーザー操作が自動的にブロックされるとは限りません。保護アクションはDLPポリシーと分けて考える必要があります。
監査・検知への影響
今回の連携によって期待される大きな変化は、これまで把握しにくかったモバイルアプリ内のデータ移動を、Purview側で調査できる可能性が高まることです。
Microsoft Purview DLPでは、監視対象の操作がMicrosoft 365監査ログへ記録され、Activity Explorerへ送られます。DLPルールに一致した場合は「DLP Rule Matched」イベントが生成され、対象となる操作に関連したイベントも記録されます。 (Microsoft Learn)
ただし、今回の機能で記録される具体的なイベント名や項目は未公開です。次の情報が取得できるか、プレビュー時に確認してください。
- 操作したユーザー
- コピー元アプリとコピー先アプリ
- 端末のOSと管理状態
- MDM登録済みかBYODか
- 一致したDLPポリシーとルール
- 検出した機密情報の種類
- 許可、監査、警告、ブロックなどの処理結果
- ユーザーによる上書きと業務上の理由
- イベント発生から管理画面へ反映されるまでの時間
CollectionポリシーとDLPアラートを混同しない
Collectionポリシーでイベントを収集しても、必ずアラートが作成されるわけではありません。
DLPアラートは、DLPルールの条件を満たし、インシデントレポートでアラート生成が設定されている場合に作成されます。アラートはPurviewのDLPアラート画面やMicrosoft Defenderポータルで調査できます。 (Microsoft Learn)
そのため、管理者は次の3段階を分けて設計する必要があります。
- Collectionポリシーで必要なイベントを取り込む
- DLPポリシーで機密情報と対象操作を判定する
- 重大度や件数に応じてアラートを生成する
すべてのコピー操作を高重大度のアラートにすると、SOCや管理者が処理できない量になる可能性があります。最初はイベント数を測定し、機密度、コピー先、ユーザー属性、発生回数などを基準にアラート条件を絞り込むべきです。
対応優先度の判断基準
すべての組織が同じ優先度で対応する必要はありません。次の表を使って、自社の対応レベルを判断してください。
| 優先度 | 該当する組織 |
|---|---|
| 高 | Intune MAMをBYODへ適用し、OutlookやTeamsなどで個人情報・機密情報を扱っている |
| 高 | コピー先を「任意のアプリ」にしている、または文字数例外を設定している |
| 高 | モバイル端末からの情報持ち出しを監査できていない |
| 高 | 内部不正、個人情報保護、金融・医療などの規制対応が重要である |
| 中 | 管理対象アプリ間のコピーだけを許可している |
| 中 | 機密情報は少ないが、モバイルアプリの利用者が多い |
| 中 | コピーを全面禁止しているが、業務上の例外を増やしたい |
| 低 | Intune MAMを使用していない |
| 低 | モバイル端末で業務データを扱っていない |
| 低 | クリップボード操作を全面禁止しており、内容別の制御を必要としていない |
| 現時点では対象外 | GCC、GCC High、DoDなど、今回のロードマップに記載されていないクラウドを使用している |
Worldwide標準テナント以外については、将来的に対応範囲が追加される可能性がありますが、現時点で利用できると判断してはいけません。公式ロードマップの対象クラウドを継続して確認してください。 (Microsoft)
プレビュー開始までに進める対応手順
現在のポリシーを棚卸しする
まず、Intuneアプリ保護ポリシーとPurview DLPポリシーの一覧を作成します。
最低限、次の項目を同じ管理表で確認できるようにしてください。
- Intuneポリシー名
- 対象ユーザー
- 対象アプリ
- OS
- 端末の管理状態
- コピー・貼り付け設定
- 文字数例外
- 対応するPurview DLPポリシー
- 対象となる機密情報
- アラートの重大度
- ポリシー所有者
IntuneとPurviewを別々のチームが管理している場合は、ポリシー変更の承認者と障害時の切り戻し担当者も明確にします。
パイロット対象を決める
全社へ一斉展開せず、次の条件を満たす少人数のグループで検証します。
- iOS/iPadOSとAndroidの両方を含む
- MDM登録済み端末とBYOD端末を含む
- Outlook、Teams、Officeアプリなど複数の業務アプリを使っている
- 機密情報を扱う業務部門を含む
- 問題発生時にフィードバックできる利用者である
経営層や全営業担当者など、業務影響が大きいユーザーを最初の検証対象にするのは避けます。
監査から開始する
Microsoftは、DLPポリシーを最初から強制適用するのではなく、シミュレーションや監査から段階的に展開することを推奨しています。シミュレーションではアクションを強制せず、管理者がイベントやアラートを確認できます。 (Microsoft Learn)
推奨する展開順序は次のとおりです。
| 段階 | 実施内容 |
|---|---|
| 準備 | ポリシーを作成するが無効のままレビューする |
| 監査 | 操作を許可しながらイベント数と誤検知を確認する |
| 通知 | ユーザーへ警告を表示し、業務影響を確認する |
| 限定ブロック | 高機密データと明確な外部コピーだけを止める |
| 本番展開 | 対象ユーザーとアプリを段階的に拡大する |
プレビューで検証すべきテストケース
プレビューでは、単に「ブロックされたか」だけを確認してはいけません。正常な業務を妨げず、危険な操作だけを検知できるかを確認します。
| テストケース | 確認するポイント |
|---|---|
| 機密情報を含まない文章を管理対象アプリ間でコピー | 正常業務が妨げられないか |
| 顧客情報を管理対象アプリから個人アプリへコピー | DLPが検知し、設定した処理を実行するか |
| 顧客情報をOutlookから管理対象Teamsへコピー | 正当な業務フローを許可できるか |
| 秘密度ラベル付き文書の一部をコピー | ラベルまたは内容を正しく認識するか |
| 文字数例外以下の機密情報をコピー | Intuneの例外とPurview DLPがどう連携するか |
| BYOD端末で業務アカウントからコピー | MAM管理対象として判定されるか |
| 同じアプリの個人アカウントからコピー | 個人データへ組織の制御が誤適用されないか |
| オフライン状態でコピー | 許可、ブロック、保留のどの動作になるか |
| アプリ更新前後でコピー | 必要なSDKやアプリバージョンを確認できるか |
| 複数回連続でコピー | イベントやアラートが過剰に重複しないか |
Androidでは、非Microsoft製キーボードが独自のクリップボードや入力候補機能を使用した場合、貼り付け制限の対象にならないことがあります。これは既存のIntuneアプリ保護ポリシーで案内されている注意点です。今回のPurview連携で同じ制約が残るかは未公表のため、実際に利用しているキーボードを含めて検証してください。 (Microsoft Learn)
失敗しやすいポイント
IntuneのDLP設定とPurview DLPを同じものとして扱う
Intuneアプリ保護ポリシーのデータ保護設定は、アプリ間の境界を制御します。Purview DLPは、データの内容や機密度を評価します。
役割が異なるため、一方を導入すればもう一方が不要になるわけではありません。Intuneで移動可能な経路を制限し、その経路上の機密情報をPurviewで判定するという多層防御として設計します。
Collectionポリシーだけでブロックできると考える
Collectionポリシーの主な役割は、イベントの収集とフィルタリングです。実際の保護アクションやアラートは、DLPポリシー側で設計する必要があります。
Collectionポリシーを作成しただけで情報漏えい対策が完了したと判断しないでください。
全アプリが自動対応すると考える
Intune SDK対応アプリでも、新しいPurview DLP連携に必要な実装が追加される可能性があります。アプリごとの対応状況と必要バージョンを確認しないまま、本番適用を計画するのは危険です。
最初からブロックする
クリップボードは、メール、チャット、文書編集、顧客対応など多くの業務で使用されます。誤検知が多い状態でブロックすると、ユーザーがスクリーンショットや手入力など別の方法で制御を回避する可能性もあります。
最初は監査を行い、どの操作が正当な業務で、どの操作が本当に危険なのかを確認してください。
プライバシー確認を後回しにする
Collectionポリシーによって、モバイルアプリの操作イベントがPurviewへ収集される可能性があります。特にBYODでは、業務コンテキストと個人コンテキストが正しく分離されることが重要です。
収集するイベント、閲覧できる管理者、保存期間、調査目的を整理し、必要に応じて法務、労務、個人情報保護担当と確認します。
まとめ:今すぐ行うべきこと
「Microsoft Purview: Data Loss Prevention – Collection and DLP Policies for Intune-Policy Managed Apps」は、Intune MAMによるアプリ境界の保護に、Purview DLPの内容ベース判定と監査を加える機能です。
2026年7月10日時点では開発中で、プレビューは2026年9月、一般提供は2026年11月に予定されています。対象はWorldwide標準テナントで、詳細な設定方法、ライセンス、対応アプリ、イベント項目はまだ公開されていません。 (Microsoft)
管理者が最初に行うべきことは、Intuneアプリ保護ポリシーのうち、対象ユーザー、対象アプリ、コピー・貼り付け設定、文字数例外を一覧化することです。そのうえで、モバイル端末で扱っている機密情報と正当な業務フローを整理し、2026年9月のプレビューでは監査モードから検証を開始してください。

コメント