BoxやGoogle Workspaceに保存されたファイルは、Microsoft Purview Data Loss Prevention(DLP)の対象にできます。ただし、Microsoft 365向けDLPのポリシーをそのまま流用することはできません。
非Microsoft接続アプリでは、先にDefender for Cloud Appsのアプリコネクタを設定し、Microsoft 365の保存場所とは分離したカスタムポリシーを作成します。さらに、シミュレーション、ポリシーヒント、ユーザーによる上書きには対応していません。
そのため、BoxやGoogle WorkspaceをPurview DLPで管理するときは、単に対象の保存場所を追加するのではなく、非Microsoft接続アプリ専用のポリシーとして設計することが重要です。対象機能はプレビューで段階展開されているため、テナントによって利用できるアプリが異なる点にも注意が必要です。([Microsoft Learn][1])
Purview DLPでBoxなどを扱う場合の主な違い
非Microsoft接続アプリ向けDLPは、Microsoft 365向けと同じ分類エンジンとポリシーフレームワークを利用します。一方で、ポリシーの作成方法、対象範囲、導入方法、確認手段には大きな制限があります。
| 観点 | 非Microsoft接続アプリ向けDLPの仕様 |
|---|---|
| 対象サービス | Box、Dropbox、Google Workspace、Salesforce |
| 提供状況 | プレビュー。テナントごとに段階展開 |
| 事前準備 | Defender for Cloud Appsのアプリコネクタが必要 |
| ポリシーテンプレート | Custom policyのみ対応 |
| Microsoft 365との混在 | SharePoint、OneDrive、Exchange、Fabric、Devicesなどとは同一ポリシーに設定不可 |
| 管理単位 | 非対応。Full directoryに固定 |
| アプリの対象範囲 | 初期状態では選択したアプリの全インスタンス |
| ルール | 高度なDLPルールのみ対応 |
| 条件・アクション | アプリによって利用できる内容が異なる |
| シミュレーション | 非対応 |
| ポリシーヒント | 非対応 |
| ユーザーによる上書き | 非対応 |
| 作成時のモード | 直ちにオン、またはオフのどちらか |
| 確認先 | Activity explorer、DLP alerts |
| Content explorer | 非対応 |
| 暗号化ファイル | 分類非対応 |
| PDFファイル | 分類非対応 |
Microsoft 365向けDLPで使っている設計や展開手順をコピーするのではなく、上記の制限を前提に別ポリシーとして組み立てる必要があります。([Microsoft Learn][1])
対象になる非Microsoft接続アプリ
Microsoft Purviewの非Microsoft接続アプリ向けDLPでは、次のサービスが対象として記載されています。
- Box
- Dropbox
- Google Workspace
- Salesforce
ただし、対象アプリは一斉に提供されるわけではありません。機能は段階的に展開されるため、あるテナントではBoxが表示されても、別のテナントではまだ表示されない可能性があります。
ポリシー作成画面に目的のアプリが表示されない場合は、設定ミスと決めつける前に、次の2点を確認します。
- 自分のテナントで対象機能が提供されているか
- 対象アプリをDefender for Cloud Appsで接続済みか
非Microsoft接続アプリ向けDLPはプレビュー機能です。運用手順や社内マニュアルを固定化する前に、対象テナントの実際の選択肢を確認することが欠かせません。([Microsoft Learn][1])
最初にDefender for Cloud Appsコネクタを設定する
BoxやGoogle WorkspaceをPurview DLPの対象にするには、先にMicrosoft Defender for Cloud Appsのアプリコネクタで対象サービスを接続します。
Purviewが非Microsoft製SaaSへ直接接続するのではなく、Defender for Cloud Appsに設定された既存のコネクタを利用して、対象アプリの機能へアクセスする仕組みです。
したがって、導入順序は次のようになります。
- Defender for Cloud Appsで対象アプリを接続する
- 接続後、Microsoft PurviewでDLPポリシーを作成する
- 対象アプリと対象インスタンスを選択する
- 利用可能な条件とアクションを確認してルールを定義する
Purview側で先にポリシーだけ作成しても、未接続のBoxやGoogle Workspaceを対象にすることはできません。DLPポリシーの検討と、アプリコネクタの準備を別作業として分断しないことが重要です。([Microsoft Learn][1])
非Microsoft接続アプリ向けDLPポリシーの作成手順
ポリシーはMicrosoft Purviewポータルから作成します。
ポリシー作成画面を開く
Microsoft Purviewで、次の順に移動します。
Solutions > Data Loss Prevention > Policies > Create policy
情報の保護対象を選択する画面では、Enterprise applications & devicesを選びます。
続いて、テンプレートとして次を選択します。
Custom > Custom policy
非Microsoft接続アプリでは、定義済みの業種別テンプレートは利用できません。既存のMicrosoft 365向けポリシーでテンプレートを使っている場合でも、非Microsoft接続アプリ用にはカスタムポリシーを新しく作成します。
管理範囲はFull directoryになる
Assign admin unitsでは、スコープがFull directoryに設定されます。
非Microsoft接続アプリの保存場所では管理単位がサポートされていないため、管理単位を使ってポリシーの管理範囲を分ける設計は利用できません。
ここで注意したいのは、Full directoryとアプリの対象インスタンスは別の設定だという点です。
- 管理単位のスコープはFull directory
- 対象アプリは、初期状態では全インスタンス
- 必要に応じて、特定インスタンスだけを含めるか、不要なインスタンスを除外する
組織内で複数のBox環境やGoogle Workspace環境を接続している場合は、初期設定のまま進めず、どのインスタンスを対象にするか確認する必要があります。([Microsoft Learn][1])
対象アプリとインスタンスを選ぶ
Choose where to apply the policyで、利用可能な非Microsoft接続アプリを選択します。
選択したアプリは、既定では接続済みの全インスタンスが対象です。対象を限定する場合は編集画面を開き、次のいずれかで範囲を調整します。
- 全インスタンスを基本とし、不要なインスタンスを除外する
- 特定のインスタンスだけを対象に含める
例えば、本番用と検証用のGoogle Workspaceが別インスタンスとして接続されている場合、初期状態のままでは両方が対象になる可能性があります。ポリシーをオンにする前に、対象インスタンスを明示的に確認することが重要です。
SharePointやOneDriveとは別ポリシーにする
非Microsoft接続アプリ同士は、同じDLPポリシー内で選択できます。
例えば、次の組み合わせは選択可能です。
- BoxとGoogle Workspace
- BoxとDropbox
- Google WorkspaceとSalesforce
一方、非Microsoft接続アプリと次のMicrosoft 365関連の保存場所は、同一ポリシーに混在させられません。
- SharePoint
- OneDrive
- Exchange
- Microsoft Fabric
- Devices
したがって、BoxとOneDriveを一つのDLPポリシーでまとめて管理する構成は利用できません。
既存のMicrosoft 365向けDLPポリシーにBoxを追加するのではなく、次のようにポリシーを分けます。
| ポリシー | 対象の例 |
|---|---|
| Microsoft 365向けDLPポリシー | SharePoint、OneDrive、Exchangeなど |
| 非Microsoft接続アプリ向けDLPポリシー | Box、Google Workspace、Dropboxなど |
組織全体で同じ機密情報を保護する場合でも、保存場所の種類によってポリシーを分離し、それぞれで利用可能な条件とアクションを設定する必要があります。([Microsoft Learn][1])
高度なDLPルールだけを使用する
非Microsoft接続アプリ向けポリシーでは、Create or customize advanced DLP rulesを選択し、高度なDLPルールを作成します。
簡易的な設定方法ではなく、高度なDLPルールだけがサポートされます。
ルールを作成するときは、少なくとも次の項目を設定します。
- ルール名と説明
- 条件
- アクション
- 通知に関する設定
ただし、利用できる条件とアクションはアプリによって異なります。
Boxで利用できる条件やアクションが、Google Workspace、Dropbox、Salesforceでも同じように利用できるとは限りません。複数アプリを同じポリシーに含める場合でも、すべてのアプリが同じ属性や操作に対応していると考えないようにします。
実務では、最初に全アプリ共通のルールを決めてから当てはめるのではなく、ポリシー作成画面に表示される条件とアクションを、対象アプリごとに確認することが重要です。([Microsoft Learn][1])
シミュレーションを使えない点が大きな違い
非Microsoft接続アプリ向けDLPでは、シミュレーションモードがサポートされていません。
Microsoft 365向けDLPの導入で用いられることがある、シミュレーションで影響を確認してから本番適用する流れを、そのまま転用することはできません。
ポリシー作成時に選べるモードは次の2つです。
| 選択肢 | 意味 |
|---|---|
| Turn the policy on immediately | ポリシーを直ちにオンにする |
| Leave the policy turned off | ポリシーをオフの状態で作成する |
シミュレーションを選択する項目はありません。
対象範囲やルールが確定していない状態では、全インスタンスを対象にしたまま直ちにオンにするのではなく、オフで作成する選択肢も含めて慎重に判断する必要があります。
特に次の項目は、作成前に確認しておくべきです。
- 対象アプリが正しいか
- 対象インスタンスが広すぎないか
- 条件が対象アプリで利用可能か
- アクションが対象アプリで利用可能か
- PDFや暗号化ファイルを検出対象として期待していないか
- 運用開始後にActivity explorerとDLP alertsを確認できる体制があるか
シミュレーション非対応は、画面上の機能が一つ少ないだけではありません。導入前の影響確認方法そのものを、Microsoft 365向けとは分けて考える必要があります。([Microsoft Learn][1])
ポリシーヒントとユーザー上書きも利用できない
非Microsoft接続アプリ向けDLPでは、ポリシーヒントとユーザーによる上書きがサポートされていません。
そのため、次のような運用を前提にはできません。
- ユーザーにポリシーヒントを表示して注意を促す
- ユーザーが業務上の理由を入力して制限を上書きする
- ポリシーヒントを利用して利用者教育を進める
Microsoft 365向けのDLP運用でポリシーヒントや上書きを利用している組織では、非Microsoft接続アプリにも同じ利用者体験が提供されると想定しないことが重要です。
特に、利用者への警告と管理者による監視を組み合わせている場合は、非Microsoft接続アプリ側でどこまで実現できるかを分けて整理する必要があります。
Activity explorerとDLP alertsで確認する
非Microsoft接続アプリ向けDLPの状況は、主に次の機能で確認します。
Activity explorer
Activity explorerは、非Microsoft接続アプリ向けDLPポリシーに対応しています。
BoxやGoogle Workspaceなどに対するDLPポリシーのアクティビティを確認する際に利用します。
DLP alerts
DLPアラートにも対応しています。
非Microsoft接続アプリ向けポリシーのアラートは、ほかの保存場所に関するアラートと同様に、DLP alertsのダッシュボードへ表示されます。
Content explorerは利用できない
Content explorerは、非Microsoft接続アプリに対応していません。
そのため、Content explorerからBoxやGoogle Workspaceに保存されたコンテンツを参照したり、内容を確認したりすることはできません。
監視方法を整理すると、次のようになります。
| 確認機能 | 対応状況 |
|---|---|
| Activity explorer | 対応 |
| DLP alerts | 対応 |
| Content explorer | 非対応 |
Microsoft 365向けDLPでContent explorerを調査手段として利用している場合は、非Microsoft接続アプリでは同じ確認方法を使えない点に注意してください。([Microsoft Learn][1])
暗号化ファイルとPDFは分類非対応
非Microsoft接続アプリ向けDLPには、ファイル分類に関する既知の制限があります。
現在、次のファイルは分類に対応していません。
- 暗号化されたファイル
- PDFファイル
ここでいう非対応は、BoxやGoogle WorkspaceにPDFを保存できないという意味ではありません。非Microsoft接続アプリに保存されたPDFファイルを、Purview DLPの分類対象として扱う機能がサポートされていないという意味です。
同様に、暗号化されたファイルについても、内容を分類できることを前提にポリシーを設計してはいけません。
例えば、機密文書の大部分をPDFとして保管している組織では、非Microsoft接続アプリ向けDLPを有効にするだけで、保存済みPDFの機密情報を網羅的に分類できるとは限りません。
導入前に、対象サービスで実際に保護したいファイル形式を整理し、PDFや暗号化ファイルへの依存度を確認する必要があります。([Microsoft Learn][1])
導入前に確認するチェックリスト
BoxやGoogle WorkspaceをPurview DLPの対象にする前に、次の項目を確認します。
| 確認項目 | 確認内容 |
|---|---|
| 機能の提供状況 | 対象アプリが自テナントで利用可能か |
| コネクタ | Defender for Cloud Appsで接続済みか |
| ポリシーの分離 | Microsoft 365向けの保存場所と混在させていないか |
| テンプレート | Custom policyを選択しているか |
| 管理単位 | Full directoryになることを理解しているか |
| インスタンス | 不要なアプリインスタンスまで対象になっていないか |
| ルール形式 | 高度なDLPルールを使用しているか |
| 条件とアクション | 対象アプリで利用できる項目を確認したか |
| シミュレーション | 利用できないことを前提に導入方法を決めたか |
| 利用者向け機能 | ポリシーヒントとユーザー上書きに依存していないか |
| 監視方法 | Activity explorerとDLP alertsを確認する体制があるか |
| コンテンツ確認 | Content explorerを利用できないことを理解しているか |
| ファイル形式 | PDFや暗号化ファイルの分類を前提にしていないか |
特に見落としやすいのは、対象アプリを選択した時点で、全インスタンスが既定の対象になる点です。複数環境を接続している組織では、ポリシーのオン・オフを決める前に対象インスタンスを確認してください。
よくある疑問
BoxとGoogle Workspaceを同じポリシーに設定できる?
非Microsoft接続アプリ同士であれば、同じポリシー内で選択できます。
ただし、利用できる条件とアクションはアプリごとに異なります。同じポリシーに含められることと、同じルールが同じように動作することは別問題です。
BoxとOneDriveを同じポリシーに設定できる?
設定できません。
Boxなどの非Microsoft接続アプリは、SharePoint、OneDrive、Exchange、Fabric、Devicesなどと同一のDLPポリシーに混在させられません。別ポリシーとして作成します。
既存の業種別テンプレートを利用できる?
利用できません。
非Microsoft接続アプリ向けDLPでは、Custom > Custom policyを選択します。
シミュレーションで影響を確認できる?
できません。
作成時には、直ちにポリシーをオンにするか、オフで作成するかを選びます。
PDFをPurview DLPで分類できる?
非Microsoft接続アプリに保存されたPDFファイルは、現在、分類に対応していません。
PDFを多く扱う環境では、この制限を考慮して導入効果を判断する必要があります。
Content explorerで対象ファイルを確認できる?
確認できません。
非Microsoft接続アプリはContent explorerに対応していないため、Activity explorerとDLP alertsを中心に確認します。([Microsoft Learn][1])
Microsoft 365向けDLPとは分けて設計する
BoxやGoogle Workspaceに保存されたデータは、Microsoft Purview DLPの対象にできます。しかし、Microsoft 365向けDLPと同じ分類エンジンやポリシーフレームワークを使う一方で、設定方法と運用上の制限は大きく異なります。
導入時の要点は次のとおりです。
- Defender for Cloud Appsのコネクタを先に設定する
- 非Microsoft接続アプリ専用のCustom policyを作成する
- SharePointやOneDriveとはポリシーを分ける
- 全インスタンスが既定の対象になる点を確認する
- 高度なDLPルールだけを使用する
- 条件とアクションをアプリごとに確認する
- シミュレーション、ポリシーヒント、ユーザー上書きに依存しない
- Activity explorerとDLP alertsで状況を確認する
- PDFと暗号化ファイルの分類を前提にしない
まずは、自分のテナントで対象アプリが表示されるかを確認し、Defender for Cloud Appsの接続状況と対象インスタンスを整理してください。そのうえで、既存のMicrosoft 365向けポリシーとは分離した非Microsoft接続アプリ専用ポリシーとして設計するのが適切です。
[1]: https://learn.microsoft.com/en-us/purview/dlp-non-microsoft-connected-applications “Use Microsoft Purview data loss prevention policies for non-Microsoft connected apps (preview) | Microsoft Learn”

コメント