Microsoft Purview DLPの通知分離とは?SharePoint/OneDrive管理者の確認ポイント

Microsoft Purview DLPをSharePointとOneDriveで運用している管理者は、今回の変更を「通知設定の自由度が上がる更新」と捉えると分かりやすいです。これまで、ユーザー向けメール通知を有効にする場合はポリシーヒントも有効になり、逆も同様でした。今後は、メール通知だけ、ポリシーヒントだけ、両方、どちらもなしをルール単位で選べるようになります。

特に確認すべきなのは、既存のDLPルールが「ユーザーにその場で気づかせたい」のか、「メールで事後通知したい」のか、あるいは「両方必要なのか」です。設定の意味を整理せずに既存ルールをそのまま移行すると、通知が多すぎて無視されたり、逆にユーザーが違反に気づきにくくなったりする可能性があります。

Microsoft 365 Roadmap ID 394279では、対象製品はMicrosoft Purview、対象プラットフォームはWeb、対象クラウドはWorldwideの標準マルチテナント環境、ステータスはIn developmentとされています。プレビューは2026年2月、一般提供は2026年7月予定です。Roadmap API上の更新日時は2026年6月3日 23:00 UTCで、日本時間では2026年6月4日に相当します。(Microsoft) なお、Microsoft 365 Roadmapの掲載情報は予定であり、リリース時期や内容は変更される可能性があります。(Microsoft)

目次

Microsoft Purview DLPで何が変わるのか

今回の変更は、Microsoft Purview Data Loss Prevention、つまりDLPの「ユーザー通知」に関する仕様変更です。対象は、SharePointとOneDriveのDLPルールで使うポリシーヒントとユーザー向けメール通知です。

Microsoft Purview DLPでは、機密情報を含むファイルやメールなどを検出し、組織のポリシーに沿って監視・保護できます。ユーザーが業務を止めずにポリシー違反へ気づけるようにする仕組みとして、メール通知とポリシーヒントが用意されています。(Microsoft Learn)

従来は、SharePointやOneDrive向けDLPルールでユーザー向けメール通知を有効にする場合、ポリシーヒントも有効にする必要がありました。逆に、ポリシーヒントを有効にすると、メール通知もセットで扱われる構成でした。

変更後は、管理者が次の4パターンを選べます。

設定パターン使いどころ注意点
どちらも無効監査・検出だけ行い、ユーザーには通知しないユーザー教育にはつながりにくい
ポリシーヒントのみファイル操作中にその場で気づかせたいユーザーが画面を見落とす可能性がある
メール通知のみ後から内容を確認させたい、証跡として残したい通知メールが多いと埋もれやすい
両方有効重要なルールで即時注意と事後確認の両方を行いたい通知疲れを招かないよう対象を絞る

実務上のポイントは、「重要なDLPルールほど両方有効にする」のではなく、「ユーザーがいつ気づくべきか」で選ぶことです。たとえば、外部共有の直前に止めたいルールはポリシーヒントが有効です。一方、ファイル所有者や最終更新者に後から対応を促したいルールではメール通知が役立ちます。

影響範囲はSharePointとOneDriveのDLPルール

今回の対象は、Microsoft Purview compliance portalで構成するSharePointとOneDrive向けのData Loss Preventionルールです。Roadmapの説明では、ポリシーヒントとメール通知を分離し、4種類の構成を選べるようにする内容として公開されています。(Microsoft)

影響を受けやすいのは、次のような組織です。

  • SharePoint Onlineで社外共有を制御している
  • OneDrive for Businessで個人情報や機密情報の保存・共有を監視している
  • DLPルールをPowerShellで作成・更新している
  • DLP設定を運用手順書や自動化スクリプトで管理している
  • ユーザー向け通知文面を細かくカスタマイズしている

反対に、Exchangeだけを対象にしたDLPルールや、Endpoint DLP、Teams DLPなどは今回のRoadmap項目の直接対象とは切り分けて確認する必要があります。DLPは対象場所ごとに動作や通知方法が異なるため、「DLP全体の通知仕様が一律で変わる」と考えないほうが安全です。

ポリシーヒントとメール通知の違いを整理する

今回の変更を正しく扱うには、ポリシーヒントとメール通知の役割を分けて理解することが重要です。

ポリシーヒントはその場で気づかせる仕組み

ポリシーヒントは、ユーザーがDLPポリシーに抵触する可能性のあるファイルやコンテンツを扱っているときに、画面上で注意を促す仕組みです。

SharePointまたはOneDrive上のドキュメントでは、ポリシーヒントは警告アイコンとして表示されます。ユーザーは対象アイテムを選択し、詳細ペインから内容を確認できます。また、OneDriveまたはSharePointに保存されたWord、Excel、PowerPointファイルでは、メッセージバーやBackstageビューにポリシーヒントが表示されます。(Microsoft Learn)

向いているのは、次のようなケースです。

ケースポリシーヒントが向いている理由
個人情報を含むファイルを社外共有しようとしている共有前後のタイミングでユーザーに気づかせやすい
社内ルールを学習させたい何が問題かを操作画面で伝えられる
業務上の正当な理由がある場合は上書きを許可したいユーザーの判断と理由入力を組み合わせやすい
ヘルプデスクへの問い合わせを減らしたい画面上で次に取るべき行動を案内できる

ただし、ポリシーヒントにはタイムラグがあります。Microsoft Learnでは、DLPポリシーはサイトやコンテンツに同期され、定期的かつ非同期に評価されるため、ポリシー作成後にヒントが表示されるまで、また解決後にアイコンが消えるまでに短い遅延が発生する可能性があると説明されています。(Microsoft Learn)

メール通知は後から確認させる仕組み

メール通知は、DLPルールに一致したときに、指定したユーザーへメールで知らせる仕組みです。通知先には、コンテンツの所有者、最終更新者、サイト所有者、特定ユーザーなどを指定できます。Microsoft Learnでは、メール通知は個人宛に送信できる一方、グループや配布リストには送信できないとされています。また、新しいコンテンツはメール通知のトリガーになりますが、既存コンテンツの編集はポリシーヒントのトリガーになるものの、メール通知のトリガーにはならない点にも注意が必要です。(Microsoft Learn)

メール通知が向いているのは、次のようなケースです。

ケースメール通知が向いている理由
ファイル所有者に後から対応を促したい作業画面を閉じた後でも確認できる
管理部門や責任者にも通知したいルールごとに通知先を設計できる
通知文にリンクや説明を含めたいカスタムメール通知で文面を調整できる
監査対応としてユーザー通知の事実を残したいメールとして履歴に残りやすい

注意すべきなのは、通知メール自体は保護されずに送信される点です。Microsoft Learnでは「Notification emails are sent unprotected」と明記されています。通知文面に機密情報そのものを入れすぎると、通知が新たな情報漏えいリスクになる可能性があります。(Microsoft Learn)

管理者が最初に確認すべき設定

今回の変更で、管理者が最初にやるべきことは「既存DLPルールの棚卸し」です。新機能が使えるようになってから慌てて設定を変えるのではなく、現在のルールがどの通知意図を持っているかを先に整理しておくと、移行時の判断が楽になります。

既存ルールを4分類に分ける

既存のSharePoint・OneDrive向けDLPルールを、次の4分類に分けます。

分類判断基準推奨設定
教育目的ユーザーにその場で気づかせたいポリシーヒントのみ、または両方
事後対応目的所有者や管理者に後から対応させたいメール通知のみ、または両方
高リスク制御外部共有や大量の個人情報など、見逃しを避けたい両方
監査目的ユーザー通知せず、検出・記録だけしたいどちらも無効

たとえば、社外秘ファイルの外部共有を検出するルールでは、ユーザーが操作中に気づけるポリシーヒントが重要です。一方、古いOneDriveファイルに個人情報が残っていることを所有者へ知らせる用途では、メール通知のほうが適しています。

通知対象者を見直す

メール通知を使う場合は、誰に送るかを見直します。Microsoft Learnでは、DLPルールの通知先として、コンテンツ所有者、最終更新者、サイト所有者、特定ユーザーなどを選べるとされています。(Microsoft Learn)

よくある失敗は、「とりあえず管理者にも全部送る」設定です。初期段階では安心に見えますが、通知量が増えると重要な違反が埋もれます。管理者への通知が必要な場合は、メール通知ではなく、DLPアラートやインシデントレポートの設計もあわせて検討してください。

DLPアラートは、ルール条件に一致したときに生成できます。Microsoft Learnでは、DLPアラートの調査・管理はMicrosoft Defender XDRダッシュボードとMicrosoft Purviewポータルで行え、調査と管理にはDefender XDRダッシュボードが推奨されています。(Microsoft Learn)

PowerShellで確認・変更するポイント

DLPルールをPowerShellで管理している組織では、NotifyUserTypeの扱いが重要になります。Microsoft LearnのNew-DlpComplianceRuleでは、NotifyUserTypeパラメーターが通知タイプを指定するためのものとして記載され、有効な値としてNotSet、Email、PolicyTip、Email,PolicyTipが示されています。(Microsoft Learn)

既存ルールの更新に使うSet-DlpComplianceRuleでも、同じくNotifyUserTypeを指定できます。(Microsoft Learn)

既存ルールの確認例

まずは、対象ポリシーに含まれるルールを確認します。Get-DlpComplianceRuleは、Microsoft Purview compliance portalのDLPルールを表示するためのコマンドレットです。(Microsoft Learn)

Get-DlpComplianceRule -Policy "対象のDLPポリシー名" |
  Format-List Name,Policy,NotifyUser,NotifyUserType,NotifyPolicyTipCustomText

環境によって表示されるプロパティは異なる場合があるため、最初はFormat-List *Notify*のように通知関連プロパティを広めに確認するとよいでしょう。

Get-DlpComplianceRule -Identity "対象ルール名" |
  Format-List *Notify*

設定変更の例

ポリシーヒントのみ有効にする例です。

Set-DlpComplianceRule -Identity "対象ルール名" -NotifyUserType PolicyTip

メール通知のみ有効にする例です。

Set-DlpComplianceRule -Identity "対象ルール名" -NotifyUserType Email

ポリシーヒントとメール通知の両方を有効にする例です。

Set-DlpComplianceRule -Identity "対象ルール名" -NotifyUserType Email,PolicyTip

どちらも使わない場合の例です。

Set-DlpComplianceRule -Identity "対象ルール名" -NotifyUserType NotSet

既存の動作をできるだけ維持したい場合は、まずEmail,PolicyTipを明示するのが安全です。変更後に「メールが来なくなった」「画面に警告が出なくなった」といった問い合わせが出るのを避けるため、既存ルールの意図が不明なものは安易にEmailのみ、またはPolicyTipのみに切り替えないようにします。

開発者・運用担当者が見直すべき自動化スクリプト

DLPルールを手作業で設定している組織だけでなく、PowerShellスクリプトや構成管理の一部としてDLPルールを展開している組織も影響を受けます。

特に確認すべきなのは、次の3点です。

確認項目見直す理由
ルール作成スクリプト新規作成時に通知タイプを明示しないと、意図しない既定値になる可能性がある
ルール更新スクリプト既存ルールの通知設定を上書きしてしまう可能性がある
監査・棚卸しレポートNotifyUserTypeを出力対象に含めないと設定差分を追いにくい

たとえば、これまでNotifyUserだけを設定して「ユーザー通知を有効化した」と見なしていたスクリプトは、今後は不十分になる可能性があります。通知先と通知タイプは別の観点として扱うべきです。

見直し後の考え方は、次のようになります。

New-DlpComplianceRule `
  -Name "External Sharing PII PolicyTip" `
  -Policy "SharePoint-OneDrive-DLP" `
  -ContentContainsSensitiveInformation @{Name="Credit Card Number"} `
  -NotifyUser Owner,LastModifier `
  -NotifyUserType PolicyTip

この例では、通知先はOwner,LastModifier、通知タイプはPolicyTipです。つまり、「誰に知らせるか」と「どの方法で知らせるか」を分けて書いています。

展開時に失敗しやすいポイント

メール通知とDLPアラートを混同する

ユーザー向けメール通知は、あくまでエンドユーザーや指定ユーザーへ知らせるための通知です。管理者やセキュリティ担当者が調査するためのDLPアラートとは目的が違います。

たとえば、外部共有の違反をセキュリティチームが調査したい場合、ユーザー通知だけでなくアラート設定を確認する必要があります。Microsoft Learnでは、DLPアラートはDLPポリシールールで構成され、ルール条件に一致したときに生成できると説明されています。(Microsoft Learn)

通知メールに機密情報を書きすぎる

通知メールは保護されずに送信されるため、本文に検出された個人情報や秘密情報をそのまま入れるのは避けるべきです。通知文は、次のように「行動を促す内容」に寄せると安全です。

悪い例:

次のファイルには顧客のクレジットカード番号 4111-xxxx-xxxx-xxxx が含まれています。

良い例:

このファイルは組織のDLPポリシーに一致しました。共有範囲と保存場所を確認し、必要に応じてアクセス権を見直してください。

メール通知にはHTMLやトークンを使ったカスタマイズが可能ですが、便利だからといって詳細情報を盛り込みすぎないことが重要です。(Microsoft Learn)

ポリシーヒントの文面にHTMLや長文を入れようとする

ポリシーヒントのカスタムテキストは、メール通知とは制約が異なります。Microsoft Learnでは、ポリシーヒントのカスタムテキストはメール通知とは別にカスタマイズできる一方、HTMLやトークンは使えず、プレーンテキストのみで256文字制限があると説明されています。(Microsoft Learn)

ポリシーヒントでは、長い説明よりも短い行動指示が有効です。

このファイルには機密情報が含まれる可能性があります。社外共有前に共有先とラベルを確認してください。

すべてのルールで両方有効にする

「通知漏れが怖いから全部両方有効にする」という判断は、短期的には安全に見えます。しかし、通知量が増えるとユーザーは警告を読み飛ばすようになります。

両方有効にするのは、次のような高リスクルールに絞るのが現実的です。

  • 個人情報や決済情報を含むファイルの外部共有
  • 秘密度ラベル「極秘」相当のファイルの社外共有
  • 大量の機密情報を含むファイルの共有
  • 規制対象データを含むファイルの公開リンク作成

一方、社内向けの軽微な注意喚起では、ポリシーヒントのみで十分な場合があります。

移行前に作っておきたい判断基準

今回の変更は、単なる設定項目の追加ではありません。DLP運用を「検出して止める」だけでなく、「ユーザーにどう行動してもらうか」まで設計する機会です。

以下のような判断基準を先に作っておくと、ルールごとの設定に迷いにくくなります。

判断軸ポリシーヒントを優先メール通知を優先
気づかせるタイミング操作中に知らせたい操作後に確認させたい
対象ユーザーファイルを操作している本人所有者、最終更新者、管理者
目的教育、抑止、自己修正証跡、フォローアップ、責任者確認
文面短く具体的な注意詳細な説明や社内手順への誘導
リスク見落としに注意通知疲れ、メールの保護状態に注意

判断に迷う場合は、次の順で考えると実務に落とし込みやすくなります。

  1. ユーザーがその場で止まるべき内容か
  2. 後から所有者や管理者が対応すべき内容か
  3. 通知が多発しても業務に支障がないか
  4. 通知文に機密情報を含めずに説明できるか
  5. 問い合わせ先や社内手順が明確か

この5点を満たせないルールは、通知設定よりも先にDLPルールの条件や例外を見直したほうがよい場合があります。

テスト展開の進め方

本番ルールをいきなり変更するのは避け、段階的に確認します。

手順作業内容確認ポイント
事前棚卸し既存DLPルールを一覧化するSharePoint/OneDrive対象ルールを抽出できているか
意図の分類4パターンに分類する教育目的、事後対応目的、高リスク制御、監査目的に分けたか
テストルール作成限定スコープでルールを作る対象サイトやユーザーを絞っているか
動作確認テストファイルで検出させるポリシーヒント、メール通知が意図通り出るか
文面確認ユーザーに表示される文面を確認する機密情報を含まず、次の行動が分かるか
運用確認アラートや問い合わせ対応を確認する管理者側の確認先が明確か
本番展開重要ルールから順に反映する変更前後の設定を記録しているか

テストでは、表示されるかどうかだけでなく、ユーザーが迷わず次の行動を取れるかを確認してください。たとえば、「このファイルはポリシーに違反しています」だけでは不十分です。「共有先を社内ユーザーに限定してください」「必要な場合は申請フォームから例外申請してください」のように、行動に落とし込む文面が有効です。

ユーザー向け通知文の実用例

通知分離後は、ポリシーヒントとメール通知で文面の役割を変えると効果的です。

ポリシーヒントの例

このファイルには機密情報が含まれる可能性があります。社外共有前に共有先、秘密度ラベル、必要性を確認してください。
個人情報を含む可能性があります。業務上必要な場合のみ共有し、不要な公開リンクは削除してください。

短く、画面上で読める文面にします。ポリシーヒントはユーザーが作業中に見るため、長い規程文を入れるより、次の行動を明確にするほうが実用的です。

メール通知の例

あなたが所有または更新したファイルが、組織のDLPポリシーに一致しました。

対応してください:
1. ファイルの共有先を確認する
2. 不要な外部共有リンクを削除する
3. 必要に応じて秘密度ラベルを確認する
4. 業務上必要な共有であれば、社内手順に従って例外申請する

この通知には機密情報の詳細は含めていません。対象ファイルの詳細はMicrosoft 365上で確認してください。

メール通知では、手順を少し詳しく書けます。ただし、検出された値や具体的な機密情報を本文に入れないようにします。

管理者向けチェックリスト

本番展開前に、少なくとも次の項目を確認しておきましょう。

チェック項目確認内容
Roadmapの更新状況一般提供時期が変更されていないか
対象ルールSharePoint/OneDrive対象のDLPルールを抽出したか
通知タイプNotSet、Email、PolicyTip、Email,PolicyTipのどれにするか決めたか
通知先所有者、最終更新者、サイト管理者、特定ユーザーのどれに通知するか
通知文面機密情報を含めず、次の行動が分かる文面になっているか
PowerShellNotifyUserTypeを明示的に扱うようスクリプトを修正したか
監査ログ・アラートユーザー通知と管理者向けアラートを混同していないか
ヘルプデスク問い合わせ時の一次回答を用意したか
ロールバック変更前の設定を記録し、戻せる状態にしたか

今回の更新をどう活用すべきか

今回のMicrosoft Purview DLPの更新は、通知を減らすためだけの変更ではありません。SharePointとOneDriveで扱う機密情報について、「どの場面で、誰に、どの方法で気づかせるか」を再設計できる変更です。

まずは、既存のSharePoint・OneDrive向けDLPルールを棚卸しし、ルールごとに通知の目的を分類してください。高リスクな外部共有にはポリシーヒントとメール通知の両方を使い、軽微な教育目的のルールではポリシーヒントに絞るなど、通知の強さを調整するのが現実的です。

PowerShellや自動化スクリプトを使っている場合は、NotifyUserTypeを明示的に扱うように修正し、設定変更前後の差分を記録しておきましょう。通知設定を分離できるようになることで、DLPは単なる制御機能ではなく、ユーザーの行動改善を支える運用ツールとして使いやすくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次