Microsoft Purview DLPの新条件「Count of labeled documents」と管理者の対応ポイント

Microsoft PurviewのData Loss Prevention(DLP)をExchange Onlineで使っている組織は、今回の更新を早めに確認する価値があります。ポイントは、メール本文や添付ファイルの「中身」だけでなく、指定した秘密度ラベルが付いた添付ファイルの「数」を条件にできるようになることです。

新条件「Count of labeled documents is greater than」は、メールに添付されたファイルのうち、指定した秘密度ラベルに一致する添付ファイル数を評価し、設定したしきい値を超えるとDLPルールを発火します。つまり、1ファイル単体では見逃しやすい低〜中リスクの資料でも、複数まとめて社外送信されるようなデータ持ち出しリスクを検知しやすくなります。Microsoft 365 Roadmap APIでは、ロードマップID 562342として、プレビューが2026年5月、一般提供が2026年6月、対象はMicrosoft Purview、Exchange Onlineポリシー向けの機能として示されています。なお、created/modifiedは2026-05-15T22:00Zで、日本時間では2026年5月16日に相当します。(Microsoft)

目次

今回の変更点:ラベル付き添付ファイルの「数」でDLPを発火できる

今回追加される条件は、Exchange Online向けDLPポリシーで使う「Count of labeled documents is greater than」です。日本語UIでは表記が変わる可能性がありますが、意味としては「一致する秘密度ラベルが付いたドキュメント数が指定値を超える場合」と考えると分かりやすいです。

たとえば、次のようなルールを作れます。

利用シーン条件例想定アクション
社外宛メールに機密資料が複数添付される「Confidential」ラベル付き添付ファイルが3件を超える送信ブロック、管理者アラート、インシデント生成
個人メール宛に社内資料がまとめて送られる「社外秘」ラベル付き添付ファイルが1件を超えるブロック。ただし正当な理由があれば上書きを許可
取引先への通常送付を監視したい「営業機密」ラベル付き添付ファイルが5件を超える監査のみ、送信者へのポリシーヒント表示

重要なのは、「greater than」は「以上」ではなく「より大きい」という意味である点です。しきい値を3に設定した場合、通常は3件ではなく4件以上で条件に該当すると解釈するのが自然です。誤検知や過剰ブロックを避けるため、設定時にはテストメールで境界値を必ず確認してください。

Microsoftの説明では、従来の条件はファイルコンテンツを評価できる一方で、ラベル付き添付ファイルの量に基づく制御は提供していなかったとされています。今回の条件は、複数のラベル付きファイルがまとめて送信される高ボリュームなデータ流出シナリオへの対応を強化する位置づけです。(Microsoft)

対象範囲:Exchange OnlineのDLPポリシーが中心

今回の更新は、Microsoft Purview全体のDLP機能の中でも、Exchange Onlineポリシーに対する新しい条件です。SharePoint、OneDrive、Teams、Endpoint DLPなどにも秘密度ラベルを条件にしたDLPは存在しますが、この「ラベル付きドキュメント数」の新条件は、ロードマップ上ではExchange Onlineポリシー向けとして説明されています。(Microsoft)

確認項目内容
対象サービスMicrosoft Purview Data Loss Prevention
対象ワークロードExchange Onlineポリシー
判定対象メールメッセージ内の添付ファイル
判定基準指定した秘密度ラベルに一致する添付ファイル数
対象クラウドWorldwide(Standard Multi-Tenant)
提供予定プレビュー:2026年5月、一般提供:2026年6月
ステータスIn development

Microsoft 365 Roadmapは商用機能の予定日や説明を示すものですが、Microsoft自身も「すべての情報は変更される可能性がある」と明記しています。展開月やUI表記、利用できるテナント条件は、公開時点の管理センターやMicrosoft Purviewポータルで再確認してください。(Microsoft)

秘密度ラベルとDLPの関係を整理する

この機能を正しく使うには、まず秘密度ラベルとDLPの役割を分けて理解する必要があります。

秘密度ラベルは、ファイルやメールに「これは社外秘」「これは極秘」といった分類を付け、必要に応じて暗号化や透かし、アクセス制御などを適用する仕組みです。Microsoft Purviewの秘密度ラベルはコンテンツの分類と保護に使われ、ラベルはファイルやメールのメタデータとして保持されます。(Microsoft Learn)

一方、DLPは「そのデータがどこへ移動しようとしているか」を監視し、条件に合えば通知、監査、ブロック、上書き許可、アラートなどのアクションを実行する仕組みです。DLPのルールは、条件が一致したときにポリシーを発火し、アクションでその結果を定義します。(Microsoft Learn)

今回の新条件は、この2つを組み合わせます。つまり、「秘密度ラベルが付いているか」だけでなく、「そのラベル付きファイルが何個まとめて送られているか」をDLPの判断材料にできるようになります。

実務で効くシナリオ:単発ではなく「まとめ送り」を止める

この条件が特に有効なのは、添付ファイル1件ごとのリスクよりも、まとめて送られること自体が問題になるケースです。

たとえば、人事部門が「社外秘」ラベル付きの評価シートを10件添付して外部アドレスに送信しようとした場合、各ファイルに含まれる情報量が少なくても、合計すると重大な個人情報漏えいになり得ます。従来の「秘密度ラベルを含む」条件だけでは、1件でも10件でも同じように扱われやすく、リスク量に応じた制御が難しい場面がありました。

この新条件を使うと、次のような段階的な設計ができます。

リスクレベル例推奨される初期対応
低一般的な「社内限定」ラベル付き資料を少数送付監査のみ、必要に応じて送信者へ通知
中「Confidential」ラベル付き資料を複数添付して社外送信ポリシーヒント、上書き理由の記録、管理者通知
高「Highly Confidential」や役員・人事・財務系ラベル付き資料を複数添付ブロック、インシデント生成、セキュリティ担当者へ通知
例外あり契約済みベンダーや監査法人への定期送付特定ドメインや承認済みグループを例外に設定

最初から強いブロックを全社適用すると、正当な業務メールまで止める可能性があります。特に人事、法務、財務、営業、監査対応部門では、機密資料を複数添付して外部とやり取りする正当な業務が存在します。まずは監査またはシミュレーションで件数の分布を確認し、実際の業務フローに合ったしきい値を決めるのが現実的です。

管理者が確認すべき設定

既存のExchange Online DLPポリシーを棚卸しする

最初に確認すべきなのは、現在Exchange Onlineに対してどのDLPポリシーが効いているかです。Microsoft PurviewではDLPポリシーを作成すると中央のポリシーストアに保存され、Exchange、Outlook on the web、Outlook、OneDrive、SharePoint、Officeアプリなど対象の場所に同期されます。(Microsoft Learn)

特に次の点を見直してください。

  • Exchange Onlineを対象にしたDLPポリシーがあるか
  • 秘密度ラベルを条件にした既存ルールがあるか
  • 社外送信、個人メール宛、特定ドメイン宛の条件があるか
  • ブロック、上書き許可、監査、通知のどれを使っているか
  • アラートやインシデントレポートの宛先が現在の運用体制に合っているか

古いExchange管理センター側で作成されたDLPポリシーが残っている場合も注意が必要です。Microsoftのトラブルシューティング資料では、Exchange Onlineで作成したDLPポリシーはMicrosoft Purviewコンプライアンスポータルへ移行することが推奨されており、移行されていないポリシーではポリシーヒントが表示されないなど予期しない結果が起きる可能性があると説明されています。(Microsoft Learn)

しきい値はラベルの重要度ごとに変える

「ラベル付き添付ファイルが何件を超えたら危険か」は、ラベルの意味によって変えるべきです。すべてのラベルに同じしきい値を使うと、低リスク資料で通知が多すぎたり、高リスク資料のブロックが遅れたりします。

ラベル例初期しきい値の考え方補足
Public / 公開可原則この条件では対象外そもそもDLPで止める必要が薄い
Internal / 社内限定5〜10件超から監査大量送付の傾向把握に使う
Confidential / 機密2〜5件超から通知または上書き許可部門ごとの業務実態に合わせる
Highly Confidential / 極秘1〜2件超からブロック候補誤検知より漏えい防止を優先
人事・財務・法務系ラベル1件超から厳格に確認宛先ドメインや送信者グループで例外調整

しきい値は「セキュリティ部門が理想とする値」ではなく、「業務上あり得る正常な送信件数」と「許容できない持ち出し件数」の境界で決めると失敗しにくくなります。過去のDLPアラート、監査ログ、Activity Explorerのイベント、メール監査の傾向を使い、いきなりブロックせずに分布を見ることが重要です。

ポリシーヒントと通知を業務に合わせて調整する

DLPはブロックだけが目的ではありません。ユーザーに「この送信は危険かもしれない」と気づかせることも重要です。Microsoft Purview DLPでは、ポリシーに違反する可能性があるコンテンツに対してメール通知やポリシーヒントを構成できます。Outlook on the webやOutlookでは、作成中のメッセージ上部にポリシーヒントが表示される仕組みです。(Microsoft Learn)

ただし、Outlookのポリシーヒントには制限があります。Microsoftのリファレンスでは、Outlook for Microsoft 365のポリシーヒントではメッセージ本文の最初の4MBまで、添付ファイルは最大2MBまで分類すると説明されています。また、クラシックOutlookでは、非メール有効セキュリティグループにスコープされたDLPポリシーのポリシーヒントは表示されない一方、ルールアクションは強制されるとされています。(Microsoft Learn)

そのため、管理者は「ユーザーに見える警告」と「バックエンドで実際に強制されるアクション」を分けてテストする必要があります。ポリシーヒントが出ないからといって、DLPルールが無効とは限りません。

対応ファイル形式と見落としやすい制限

秘密度ラベルをDLP条件として使う場合、対応ファイル形式も確認が必要です。Microsoftのドキュメントでは、Exchangeメールで秘密度ラベル条件を使えるファイル形式として、.docx、.xlsx、.pptx、.pdf、.pfileが示されています。一方で、従来型の.doc、.xls、.pptはサポート対象外とされています。(Microsoft Learn)

ファイル形式確認ポイント
.docx / .xlsx / .pptx現代的なOffice形式。ラベル運用の標準にしやすい
.pdfExchangeメールの秘密度ラベル条件でサポート対象
.pfile保護されたファイル形式として考慮が必要
.doc / .xls / .pptレガシー形式。秘密度ラベル条件での検知対象外になる可能性がある
ZIPなどの圧縮ファイルラベル付きファイルを圧縮した場合の挙動をテストする

実務では、古いテンプレートや基幹システムから出力される帳票が.docや.xlsのまま残っていることがあります。ラベル付きドキュメント数を使ったDLPを導入するなら、ファイル形式の標準化も同時に進めるべきです。

開発者・業務システム担当者が確認すべきポイント

この更新は管理者だけの話ではありません。業務システム、帳票生成、メール自動送信、Microsoft Information Protection SDKを扱う開発者にも影響します。

まず、システムが生成するファイルに秘密度ラベルが正しく付与されているかを確認してください。DLPは「ラベル付き添付ファイル数」を評価するため、そもそもラベルが付いていないファイルはこの条件ではカウントされません。帳票生成ツール、RPA、ETL、ワークフロー製品、CRMからの一括メール送信などで、ラベルの付与や保持が抜けていると、管理者が期待したDLP制御になりません。

次に、ファイル変換や再保存でラベルメタデータが失われないかを確認します。Microsoftの秘密度ラベルはファイルやメールのメタデータとして保持され、第三者アプリやサービスが読み取って独自の保護アクションに使えると説明されています。つまり、外部ツールでファイルを加工する場合、ラベルメタデータを壊さない設計が重要です。(Microsoft Learn)

開発・運用側では、次のテストケースを用意するとよいでしょう。

テストケース確認内容
ラベル付きファイルを1件添付条件が発火しない境界を確認
ラベル付きファイルをしきい値ぴったり添付「greater than」の境界値を確認
ラベル付きファイルをしきい値超で添付DLPルール、通知、アラート、ブロックを確認
異なる秘密度ラベルのファイルを混在対象ラベルだけがカウントされるか確認
ラベルなしファイルを混在件数に含まれないことを確認
旧Office形式やPDFを添付ファイル形式ごとの検知差を確認
自動送信システムから送信人手のOutlook送信と同じ挙動になるか確認

展開手順:いきなりブロックせず段階的に進める

Microsoft Purview DLPでは、ポリシー設計と同じくらい展開方法が重要です。Microsoftのガイドでも、業務中断を避けながらポリシー目的を達成するため、展開の制御が重要だと説明されています。(Microsoft Learn)

おすすめの展開順序は次のとおりです。

| 手順 | 作業 | 目的 |
| -: | ———————————— | —————— |
| 1 | 秘密度ラベルと既存DLPポリシーを棚卸しする | 対象ラベルと重複ルールを把握する |
| 2 | Exchange Onlineを対象にパイロットポリシーを作る | 影響範囲を限定する |
| 3 | 特定部門またはテストユーザーにスコープする | 誤検知を安全に確認する |
| 4 | 監査またはシミュレーションで開始する | 実際の一致件数を把握する |
| 5 | しきい値、宛先条件、例外ドメインを調整する | 正常業務を止めない |
| 6 | ポリシーヒントや上書き理由を有効化する | ユーザー教育と証跡取得を両立する |
| 7 | 高リスクラベルから段階的にブロックへ移行する | リスクの大きい経路を優先して抑止する |
| 8 | Activity Explorer、監査ログ、アラートを定期レビューする | ルールを継続的に改善する |

DLPポリシーは、導入時よりも導入後のチューニングで効果が大きく変わります。Microsoftも、新しいポリシーや既存ポリシーの変更時にはシミュレーションモードで実行し、アラートを確認して精度を評価することを推奨しています。(Microsoft Learn)

失敗しやすいポイント

「1件でも禁止」と「複数件なら危険」を混同する

1件でも社外送信してはいけない極秘資料なら、単純に「特定の秘密度ラベルを含む」条件でブロックする設計が向いています。今回の新条件は、ラベル付きファイルの数に応じてリスクを判定したい場合に使うものです。

たとえば、「役員会資料」は1件でもブロック、「一般的な社内限定資料」は5件超で通知、というように使い分けると実務に合います。

しきい値の境界を確認しない

「3件以上で止めたい」と考えてしきい値を3にすると、条件名がgreater thanである以上、実際には4件以上で発火する可能性があります。3件以上で止めたいなら、しきい値を2にする必要があるかもしれません。

これは本番適用前に必ずテストすべきです。境界値の誤解は、DLPルールの失敗でよく起きます。

レガシーファイル形式を残したままにする

.doc、.xls、.pptのような旧形式が業務に残っていると、秘密度ラベル条件の対象外になる可能性があります。DLP導入を機に、Officeファイルの標準形式を.docx、.xlsx、.pptxへ寄せる方針を決めると、検知精度と運用の一貫性が上がります。(Microsoft Learn)

ラベル運用が未整備なのにDLPだけ強化する

この条件は「ラベルが付いていること」が前提です。ユーザーがラベルを付け忘れる、ラベルポリシーが一部ユーザーにしか公開されていない、部門ごとにラベル名の意味が違う、といった状態ではDLPの精度が安定しません。

Microsoftの秘密度ラベルは、ラベルポリシーでユーザーやグループに公開して利用できるようにします。全社共通ラベルと部門専用ラベルを分ける場合は、DLPルールの対象ラベルもそれに合わせて設計してください。(Microsoft Learn)

通知だけで安心してしまう

ポリシーヒントはユーザー教育に有効ですが、すべてのクライアントや条件で同じように表示されるわけではありません。特にクラシックOutlookやスコープ条件によっては、ヒント表示とルール強制の挙動が異なる場合があります。最終的な安全性は、通知ではなくDLPルールのアクションと監査で確認してください。(Microsoft Learn)

どの組織が優先対応すべきか

優先度が高いのは、Exchange Onlineで社外メールを多用し、すでに秘密度ラベルを運用している組織です。特に、人事、法務、財務、研究開発、営業提案、顧客データを扱う部門では、複数ファイルのまとめ送りがリスクになりやすいため、プレビュー段階から検証しておく価値があります。

逆に、まだ秘密度ラベルを導入していない組織では、この新条件だけを有効化しても効果は限定的です。先にラベル体系、ラベルポリシー、ユーザー教育、既存DLPポリシーの整備を進めるべきです。

判断基準は次のように整理できます。

組織の状態対応方針
秘密度ラベルとExchange DLPを既に運用中プレビューで検証し、既存ルールに追加する
ラベルはあるがDLPは未整備高リスクラベルから監査モードで開始する
DLPはあるがラベル運用が弱いラベル体系と自動ラベル付け、ユーザー教育を先に見直す
主なデータ共有がSharePoint/OneDriveリンク中心Exchange添付だけでなく、SharePoint/OneDrive側のDLPも併せて確認する
旧Exchange DLPポリシーが残っているMicrosoft Purview側への移行計画を立てる

まとめ:まずは「ラベル」「件数」「宛先」の3点を確認する

今回のMicrosoft Purview DLP更新は、Exchange Onlineにおけるラベル付き添付ファイルの大量送信を検知しやすくする機能です。従来の「機密情報が含まれるか」「ラベルが付いているか」という判定に加え、「同じ種類のラベル付きファイルが何件送られているか」を条件にできる点が実務上の価値です。

管理者がまずやるべきことは、次の3つです。

  1. Exchange Online向けDLPポリシーと秘密度ラベルの棚卸し
  2. ラベルごとの適切なしきい値と宛先条件の設計
  3. シミュレーションまたは監査モードでの検証と、段階的なブロック適用

開発者や業務システム担当者は、自動生成ファイルや自動送信メールで秘密度ラベルが保持されるか、対応ファイル形式になっているかを確認してください。DLPは一度作って終わりではなく、業務実態に合わせて調整して初めて効果を発揮します。今回の新条件は、メール添付によるデータ流出リスクを「量」で捉えるための実用的な選択肢として、早めに検証しておきたい更新です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次