Microsoft Purview DLPのメール通知とポリシーヒント変更点|管理者が確認すべき設定

Microsoft Purview DLPの「Send Email Notifications and Show Policy Tips for DLP Policies」は、DLPポリシーに違反しそうな操作をユーザーへ知らせるための設定です。結論から言うと、管理者がまず確認すべきポイントは、メール通知とポリシーヒントを同時に使う前提で作っていた既存ルールを、ルール単位で見直すことです。

DLPのメール通知は「あとから関係者へ知らせる仕組み」、ポリシーヒントは「ユーザーが作業中に気づける仕組み」です。Microsoft Purview DLPでは、Microsoft 365上の機密情報を検出・監視・保護しながら、Outlook、SharePoint、OneDrive、Word、Excel、PowerPointなどでユーザーに注意喚起できます。特にSharePointとOneDriveを対象にしている組織では、通知の出し方、上書き許可、本文カスタマイズ、PowerShell設定、展開テストをセットで確認しておく必要があります。(Microsoft Learn)

目次

Microsoft Purview DLPのメール通知とポリシーヒントで何が変わるのか

今回の重要点は、Microsoft PurviewのDLPルールで使うユーザー向けメール通知とポリシーヒントを、より分けて管理する方向にあることです。Microsoft 365 Roadmap ID 394279では、DLPルール設定時の「Policy tips」と「Email notifications」の分離が示されています。Microsoft 365 Roadmap自体も、リリース日は見込みであり変更される可能性があると説明しているため、最終的な展開状況は自社テナントのMessage Centerで確認する前提で扱うべきです。(Microsoft)

従来の運用では、「メール通知を有効にしたらポリシーヒントも表示される」「ポリシーヒントを使うならメール通知も発生する」といった前提でルールを設計しているケースがありました。更新後は、SharePointやOneDriveのDLPルールで、ユーザーへの通知方法をより細かく選べるようになるため、通知ノイズを減らしつつ、必要な場面では作業中の警告を残す設計がしやすくなります。2026年6月5日に更新されたMessage Center情報では、公開プレビューと一般提供の時期が見直され、Worldwideの一般提供は2026年7月中旬から下旬にかけての展開予定とされています。(Microsoft 365 Message Center Archive)

設定パターン向いている場面注意点
メール通知のみ所有者・最終更新者・サイト管理者へ事後通知したいユーザーが作業中に気づけない可能性がある
ポリシーヒントのみユーザーにその場で修正してもらいたい管理者や関係者への通知履歴を別途確認する必要がある
メール通知とポリシーヒントの両方重要データの外部共有、誤送信、ラベル未適用など通知が多すぎると無視されやすい
どちらも使わない検出・監査を中心にしたサイレント運用利用者教育や即時抑止にはつながりにくい

メール通知とポリシーヒントの違いを正しく理解する

メール通知とポリシーヒントは似ていますが、役割は異なります。メール通知は、DLPポリシーに一致したことを指定した相手へメールで知らせます。一方、ポリシーヒントは、ユーザーがメールやファイルを操作している画面上に警告を表示し、送信・共有・保存の前に気づかせるための仕組みです。Microsoft Learnでは、DLPポリシー作成時に、選択したユーザーへのメール通知と、ポリシーに抵触するコンテンツへのポリシーヒント表示を構成できると説明されています。(Microsoft Learn)

項目メール通知ポリシーヒント
主な目的関係者への通知、事後確認、運用記録ユーザーの作業中の気づき、自己修正
表示場所メールボックスOutlook、SharePoint、OneDrive、Officeアプリなど
有効な場面所有者・最終更新者・管理者へ知らせたい誤送信や不適切な共有をその場で止めたい
カスタマイズHTML、マークダウン、トークンを使える範囲がある基本はプレーンテキスト中心
注意点通知メール自体は保護されないクライアントや条件によって表示されない場合がある

実務では、すべてのDLP一致にメール通知を出すと、通知が多すぎて管理者もユーザーも見なくなります。逆に、ポリシーヒントだけにすると、重大インシデントの関係者通知が遅れる可能性があります。判断基準はシンプルで、ユーザーがその場で直せるものはポリシーヒント、関係者が把握すべきものはメール通知、重大な外部共有は両方を基本にすると設計しやすくなります。

影響範囲はSharePointとOneDriveだけでなくOutlookやOfficeにも及ぶ

今回の分離で特に見直しが必要なのはSharePointとOneDriveのDLPルールですが、ポリシーヒントの表示可否はクライアントによって大きく異なります。Outlook on the web、Outlook for Microsoft 365、新しいOutlook for Windows、SharePoint/OneDrive Webクライアント、Office Webアプリなどはポリシーヒントに対応しています。一方、Outlook Mobile、Outlook for Mac、Officeモバイルアプリ、SharePoint/OneDriveのデスクトップクライアント、サードパーティクラウドアプリ、オンプレミス環境では、ポリシーヒントがサポートされない、または制限があります。(Microsoft Learn)

対象確認すべきポイント
Outlook on the web / Outlook for Microsoft 365本文、件名、添付ファイルの機密情報でヒントが出るか
SharePoint / OneDrive Web警告アイコン、ブロックアイコン、詳細ペインの表示を確認する
Word / Excel / PowerPointファイルがSharePointまたはOneDrive上にあるか確認する
TeamsチャットやチャネルのDLPヒントと、ファイルに対する制御の違いを確認する
モバイル・Mac・デスクトップ同期クライアントポリシーヒントが期待どおり出ない前提で補完策を用意する

特にWord、Excel、PowerPointのデスクトップアプリでは、SharePointまたはOneDrive上のドキュメントであることに加え、DLPポリシーの条件やアクションが対応範囲内である必要があります。対応範囲外の条件やアクションを含めると、ポリシーヒントがデスクトップアプリに表示されない場合があります。(Microsoft Learn)

管理者が最初に確認すべきDLP設定

まずは、既存のDLPルールで「誰に通知しているか」「メール通知とポリシーヒントをどう使っているか」「ブロックや上書き許可と組み合わせているか」を棚卸しします。Microsoft LearnのPowerShellドキュメントでは、Set-DlpComplianceRuleのNotifyUserTypeで、通知タイプとしてNotSet、Email、PolicyTip、Email,PolicyTipを指定できるとされています。(Microsoft Learn)

Get-DlpComplianceRule -Identity "Rule Name" |
  Format-List Name,NotifyUser,NotifyUserType,BlockAccess,BlockAccessScope,NotifyAllowOverride

新しい設計に合わせて通知タイプを変更する場合は、次のようにルール単位で設定します。

# ポリシーヒントのみ
Set-DlpComplianceRule -Identity "Rule Name" -NotifyUserType PolicyTip

# メール通知のみ
Set-DlpComplianceRule -Identity "Rule Name" -NotifyUserType Email

# メール通知とポリシーヒントの両方
Set-DlpComplianceRule -Identity "Rule Name" -NotifyUserType Email,PolicyTip

ただし、PowerShellで一括変更する前に、DLPルールの優先順位、ブロック設定、上書き許可、対象ワークロードを確認してください。ポリシーヒントはルール単位で動作し、複数のDLPポリシーや複数ルールに一致した場合、最も制限が強く、優先度が高いルールのポリシーヒントだけが表示されます。シミュレーションモードのポリシーもこの判定に含まれるため、テスト用ルールが本番ユーザーの表示に影響しないか確認が必要です。(Microsoft Learn)

通知先とメール本文の設計で失敗しやすいポイント

DLPのメール通知は、コンテンツの所有者、最終更新者、サイト所有者、特定ユーザーなどに送れます。ただし、Microsoft Learnでは、通知メールの送信先は個人受信者のみで、グループや配布リストには送信できないと説明されています。また、メール通知を発生させるのは新しいコンテンツであり、既存コンテンツの編集ではポリシーヒントは発生してもメール通知は発生しません。外部送信者には、ポリシー構成の詳細が漏れないよう、詳細を含まないテンプレート化された通知だけが送られます。(Microsoft Learn)

通知メールで特に注意すべきなのは、通知メール自体は保護されない点です。DLP違反の内容を知らせるためのメールに、機密情報や具体的な検出値を入れすぎると、通知メールが新たな情報漏えい経路になりかねません。本文には「どのファイル・メールで何を確認すべきか」「どの社内手順に従うべきか」を中心に書き、検出値の詳細は必要最小限に抑えるのが安全です。(Microsoft Learn)

設計項目推奨する考え方
通知先所有者、最終更新者、サイト管理者など、対応できる人に絞る
件名「DLP通知」だけでなく、対象業務が分かる文言にする
本文違反理由、次の操作、問い合わせ先を短く書く
トークンポリシー名、ルール名、ファイル名、発生時刻など運用に必要なものだけ使う
機密値通知メールに過度に含めない

カスタムメール通知では、送信者表示名、件名、本文を調整でき、本文にはHTMLやマークダウン、トークンを使えます。Microsoft Learnでは、送信者表示名は70文字、件名は256文字、本文は5,120文字の制限が示されています。画像やブランド要素を入れられる一方で、ユーザーが取れるアクションをメールに追加する場合は、本文の書式設定にマークダウンのみを使う必要があります。(Microsoft Learn)

ポリシーヒントは短く、行動が分かる文言にする

ポリシーヒントは、メール通知より短く、ユーザーがその場で判断できる文言にすることが重要です。Microsoft Learnでは、ポリシーヒントのカスタムテキストはメール通知とは別に設定できるものの、HTMLやトークンは使えず、プレーンテキストのみで256文字までと説明されています。(Microsoft Learn)

悪い例は「このアイテムは組織のポリシーに違反しています」だけで終わる文言です。ユーザーは何を直せばよいか分かりません。良い例は、「個人番号を含むファイルを外部共有しようとしています。共有先を社内ユーザーに変更するか、承認済み手順に従ってください」のように、検出理由と次の行動が分かる文言です。

ケースポリシーヒント文言の例
個人情報を外部共有しようとしている個人情報を含むファイルは外部共有できません。共有先を社内ユーザーに変更するか、承認手順を確認してください。
ラベル未適用のファイルを共有しようとしているこのファイルには秘密度ラベルがありません。共有前に適切な秘密度ラベルを適用してください。
クレジットカード情報をメール送信しようとしているクレジットカード情報を含むメールです。送信前に添付ファイルと宛先を確認してください。

上書き許可を使う場合は「ブロック」と「理由入力」をセットで確認する

ポリシーヒントでは、ユーザーにポリシーの上書きを許可できます。たとえば、業務上やむを得ず社内で個人情報を共有する必要がある場合、ユーザーに業務上の理由を入力させたうえで上書きを許可できます。Microsoft Learnでは、上書きはルール単位で設定され、上書きが許可された最も制限の強いルールをユーザーが上書きすると、そのコンテンツに一致した他のルールのアクションも上書きされると説明されています。(Microsoft Learn)

ここでの失敗例は、通知だけのルールに上書き許可を付けてしまうことです。Microsoft Learnでは、NotifyAllowOverrideを使う場合は、BlockAccessをtrueにし、BlockAccessScopeに適切な値を設定する必要があると説明されています。そうしないと、ポリシーヒントは表示されても、ユーザーが理由を入力して上書きする選択肢を見つけられない場合があります。(Microsoft Learn)

上書き許可は、次の基準で使い分けると安全です。

データ・操作推奨設定
社内限定の軽微な機密情報ポリシーヒントのみ、または理由なし上書き
業務上例外があり得る内部共有ブロック+理由入力付き上書き
外部共有禁止の個人情報・認証情報ブロック、上書き不可
誤検知が想定されるルールfalse positive報告を許可し、監査ログで確認

Exchange管理センター側のポリシーヒント設定に注意する

Outlookでポリシーヒントが表示されない場合、DLPルールだけを見ても原因が分からないことがあります。Microsoft Learnでは、ポリシーヒントはExchange管理センターで作成したDLPポリシーやメールフロールール、またはPurviewポータルのDLPポリシーのいずれか一方からしか参照できないと説明されています。Exchange管理センター側でポリシーヒントを構成している場合、Purviewポータル側のポリシーヒントは、Exchange管理センター側のヒントをオフにするまでOutlook on the webやOutlook 2013以降に表示されません。なお、メール通知は両方を使っていても送信されます。(Microsoft Learn)

移行時は、Exchange管理センター側の既存ルール、Purview側のDLPポリシー、メールフロールールを一覧化し、「どちらを正にするか」を先に決めてください。特に長くMicrosoft 365を運用している組織では、過去に作成したメールフロールールが残っていて、Purview側の新しいDLPポリシーの表示検証を妨げることがあります。

OneDriveとSharePointのアクション付きメール通知はプレビュー扱いで慎重に使う

OneDriveとSharePoint向けには、メール通知からユーザーが直接アクションできる機能も用意されています。Microsoft Learnでは、この機能はプレビューとされており、ファイル共有の停止、ファイル削除、秘密度ラベルまたは保持ラベルの適用、ポリシー上書き、false positive報告、対応不可の報告などのコントロールをカスタムメール通知に追加できると説明されています。(Microsoft Learn)

便利な機能ですが、いきなり全社展開するのは避けるべきです。たとえば「Delete file」をユーザーに出すと、誤操作で業務ファイルを削除するリスクがあります。「Stop sharing file」は情報漏えいリスクを下げやすい一方で、共有リンクを前提にした業務フローを止める可能性があります。プレビュー機能は仕様や表示が変わる可能性があるため、まずは限定部署で、監査ログと問い合わせ件数を見ながら展開するのが現実的です。

展開前に行うべきテスト手順

DLP通知は、設定画面で有効にしただけでは十分ではありません。対象ワークロード、クライアント、機密情報タイプ、共有範囲、上書き可否を組み合わせてテストする必要があります。SharePointやOneDriveでは、DLPポリシーの同期とコンテンツ評価が定期的かつ非同期で行われるため、ポリシー作成直後や上書き・解決直後に表示が反映されるまで短い遅延が発生する場合があります。Outlookでも、機密情報を追加してからポリシーヒントが表示されるまで遅延する場合があります。(Microsoft Learn)

手順確認内容
既存ルールの棚卸しNotifyUser、NotifyUserType、BlockAccess、NotifyAllowOverrideを確認
対象ワークロードの確認Exchange、SharePoint、OneDrive、Teams、Endpointのどれに効かせるか確認
テストユーザー作成一般ユーザー、ファイル所有者、最終更新者、サイト管理者で挙動を確認
クライアント別テストOutlook Web、Outlookデスクトップ、SharePoint Web、Officeアプリで確認
共有範囲別テスト社内共有、外部共有、匿名リンク共有で動作を比較
上書きテスト理由入力、false positive報告、上書き不可の挙動を確認
監査ログ確認ユーザー操作、上書き理由、false positive報告が追跡できるか確認
本番展開部署単位またはポリシー単位で段階的に有効化

管理者・開発者が移行時に見落としやすい注意点

DLPポリシーをPowerShellや運用スクリプトで管理している場合、これまで「通知を有効にする」とだけ扱っていた箇所を見直す必要があります。NotifyUserTypeを明示せずにルールを作成・更新していると、期待した表示や通知にならない可能性があります。既存スクリプトでは、メール通知、ポリシーヒント、両方、未設定の4パターンを明示的に扱えるようにしておくべきです。(Microsoft Learn)

また、ポリシーヒント本文を多言語化している場合は、PowerShellのNotifyPolicyTipCustomTextTranslationsも確認対象です。Microsoft LearnのPowerShellドキュメントでは、このパラメーターにより、クライアント設定に基づいて表示されるローカライズ済みポリシーヒント文言を指定できると説明されています。日本語環境では、英語の既定文言のままでは利用者が判断できないことがあるため、ja-JPの文言を含めた確認が必要です。(Microsoft Learn)

開発者や運用自動化担当者は、次の観点で修正漏れを防ぐとよいでしょう。

観点確認すること
PowerShellスクリプトNotifyUserTypeを明示しているか
IaC・構成管理通知タイプの差分をレビュー対象にしているか
テストデータ日本のマイナンバー、銀行口座、パスポート番号など実運用に近いSITで確認しているか
ロールバック誤通知が発生した場合にメール通知だけ止められるか
監査上書き理由やfalse positive報告を追跡できるか
利用者教育ポリシーヒントが出た時の対応手順を短く案内しているか

ポリシーヒントが表示されないときの切り分け

「DLPルールは作ったのにポリシーヒントが出ない」という問い合わせは珍しくありません。原因は設定ミスだけでなく、クライアント非対応、条件非対応、Exchange管理センター側の設定、同期遅延、ユーザー側の表示設定など複数あります。

症状主な原因確認ポイント
Outlookで出ないExchange管理センター側のポリシーヒントが優先されているEACとPurviewのどちらで管理しているか確認
Officeデスクトップで出ないファイルがSharePoint/OneDrive上にない、または条件が非対応ファイル保存先とDLP条件を確認
SharePointでアイコンがすぐ出ない非同期評価による遅延反映まで時間を置いて再確認
メール通知だけ届かない既存コンテンツの編集、通知先がグループ、通知タイプ未設定新規コンテンツで再テスト
ユーザーが上書きできないブロック設定と上書き設定が一致していないBlockAccess、BlockAccessScope、NotifyAllowOverrideを確認
暗号化メールで出ない検出条件との組み合わせによりポリシーヒントが表示されないMicrosoft Purview Message Encryption利用時の条件を確認

Microsoft Learnでは、Microsoft Purview Message Encryptionで暗号化されたメールについて、検出に使うポリシーが「detected encryption」条件を使用している場合、ポリシーヒントは表示されないと説明されています。暗号化、DLP、ポリシーヒントを組み合わせる場合は、本番前に必ず実際の送信パターンで検証してください。(Microsoft Learn)

どの設定を選ぶべきか

設定方針は、データの重要度とユーザーに期待する行動で決めます。すべてをブロックすると業務が止まり、すべてを通知だけにすると漏えい防止として弱くなります。DLPの目的は「止めること」だけではなく、「ユーザーが安全な行動を選べる状態を作ること」です。

利用シーンおすすめ設定
社内の軽微な個人情報を含むファイル共有ポリシーヒントのみで自己修正を促す
外部共有リンクに機密情報が含まれるブロック+ポリシーヒント+必要に応じてメール通知
経理・人事ファイルの誤共有メール通知とポリシーヒントの両方
誤検知が多い検出条件ポリシーヒント+false positive報告
開発・検証中の新ルールまずは限定ユーザーまたは監査中心で検証
重大な規制対象データブロック、上書き不可、管理者通知

Microsoft Purview DLPのメール通知とポリシーヒントは、単なるアラート機能ではありません。ユーザー教育、誤操作防止、監査、例外処理をつなぐ運用設計の要です。まずは既存DLPルールを棚卸しし、NotifyUserType、通知先、ポリシーヒント文言、上書き許可、クライアント対応状況を確認してください。そのうえで、SharePointとOneDriveから段階的にテストし、通知が多すぎるルール、逆にユーザーが気づけないルールを調整するのが現実的な進め方です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次