Microsoft Purview DLP for Recallの更新ポイント|前提条件・設定手順・管理者チェックリスト

Microsoft Purview の「DLP protections for Recall」は、Copilot+ PC の Recall が保存する画面スナップショットに、機密情報や秘密度ラベル付きコンテンツが残るリスクを下げるためのプレビュー機能です。結論から言うと、組織で Recall を許可する場合は、Endpoint DLP の有効化、Intune またはグループポリシーでの Windows AI 設定、DLP ポリシーの「Audit only」からの段階展開、Activity Explorer での確認までをセットで実施する必要があります。対象ページは 2026年6月の更新情報として確認でき、関連する DLP 作成・展開ドキュメントは 2026年6月26日更新表示となっています。(Microsoft Learn)

目次

Microsoft Purview の DLP protections for Recall とは

Recall は、Copilot+ PC 上で画面スナップショットをローカルに保存・解析し、ユーザーが自然言語で過去に見た内容を探せる Windows 機能です。商用管理デバイスでは既定で Recall は無効または削除された状態であり、管理者が一方的にスナップショット保存を開始することはできません。ユーザー自身のオプトインが必要です。(Microsoft Learn)

Microsoft Purview の DLP protections for Recall は、この Recall スナップショットに対して、Microsoft Purview DLP の機密情報の種類(SIT)や秘密度ラベルを使い、機密コンテンツがスナップショットに含まれないように制御する仕組みです。たとえば、財務資料、人事ファイル、顧客情報、秘密度ラベル付きの Teams チャネルや Outlook メールを扱う画面が Recall に残ることを抑制できます。(Microsoft Learn)

ここで重要なのは、これは「Recall を自動的に有効化する機能」ではない点です。あくまで、組織が Recall を利用可能にした場合に、Purview DLP で追加の保護をかけるための設定です。

今回の更新で管理者が確認すべきポイント

今回のポイントは、単なる新機能紹介ではなく「Copilot+ PC を業務利用する前に、Recall の情報保護設計をどう組み込むか」です。特に次の点を確認してください。

確認項目管理者が見るべきポイント実務上の判断
機能の状態DLP protections for Recall はプレビュー本番全社展開ではなく、対象部門・対象端末を絞って検証する
影響する端末Copilot+ PC、管理対象 Windows デバイス、Endpoint DLP オンボード済み端末Copilot+ PC の導入計画と DLP 設計を別々に進めない
保護対象SIT、秘密度ラベル、Teams、Outlook、Office ファイル、ローカルファイルなど既存のラベル設計が弱いと Recall 対策も弱くなる
主な設定場所Microsoft Purview、Microsoft Intune、Windows AI ポリシーPurview 管理者だけでなく、Intune 管理者との連携が必要
移行期限公式ページ上、既存機能からの強制移行期限は示されていない「Recall を許可する前」までに設定完了するのが実務上の期限

すでに Microsoft Purview DLP を使っている組織でも、既存ポリシーが自動的に Recall 向けに十分な保護を提供するとは限りません。DLP ポリシーの対象、条件、アクション、Windows AI 側の DLP Provider 設定を必ず確認する必要があります。

保護対象になるデータと利用シーン

公式情報では、DLP protections for Recall は、機密情報の種類や秘密度ラベルが付いた複数のコンテンツを対象にしています。代表的な対象は次のとおりです。(Microsoft Learn)

対象具体例確認すべきこと
秘密度ラベル付き Teams チャネル機密プロジェクト用チャネル、役員会議用チャネルチャネルや会議チャットにラベル運用が定着しているか
秘密度ラベル付き Teams 会議チャット人事面談、M&A、法務相談の会議チャット会議単位の情報保護ルールが曖昧でないか
Microsoft Edge for Business で開いた Office Web ファイルWord、Excel、PowerPoint の Web アプリEdge for Business の利用が標準化されているか
Outlook のラベル付きメール顧客情報、契約書、内部監査メールExchange や Outlook のラベル運用と整合しているか
ローカル保存ファイル端末上の Excel、PDF、CSV、設計資料Endpoint DLP が端末に正しく適用されているか
クラウド上の Office ファイルSharePoint、OneDrive 由来のファイルを Office アプリで開くケースクラウド保管時と端末利用時の両方で保護できるか

特に注意したいのは、Recall は「ユーザーが見た画面」を対象にする点です。従来の DLP は、メール送信、ファイル共有、USB コピー、印刷などの操作を中心に考えがちでした。しかし Recall では、ファイルを外部送信していなくても、画面上に表示された機密情報がスナップショットとして残る可能性があります。

そのため、Recall 対策では「データが外へ出たか」だけでなく、「機密データが画面に表示されたときに、保存対象から除外できるか」という視点が必要です。

事前条件:設定前に確認すべき環境要件

DLP protections for Recall を使うには、Purview 側だけでなく、端末、Intune、Office、Teams、Edge for Business の条件も確認する必要があります。公式ページでは、Endpoint DLP の有効化、Intune の利用、Copilot+ PC 側のバージョン要件などが前提として示されています。(Microsoft Learn)

項目確認内容つまずきやすい点
Copilot+ PCRecall のデバイス要件を満たすこと通常の Windows 11 PC すべてが対象ではない
Endpoint DLP対象テナントで Microsoft Purview Endpoint DLP が有効デバイスが Purview にオンボードされていないと保護できない
Microsoft IntuneWindows テナントポリシーを作成できる状態Purview 側だけ設定して Intune 側を忘れる
Windows ビルド公式ページの要件を満たす Windows ビルド配布リングや更新チャネルで端末ごとの差が出る
Anti-malware Client指定バージョン以上Defender 更新が止まっている端末が混在しやすい
Teams指定バージョン以上Teams の新旧クライアントや更新状態を確認する
Office デスクトップアプリWord、Excel、PowerPoint の指定バージョン以上Office 更新チャネルによって展開時期がずれる
Microsoft Edge for Business対象シナリオで必要別ブラウザ運用が標準の組織では統制設計が必要

Endpoint DLP は、オンボード済みの Windows 10/11 や macOS デバイスに対して、機密アイテムの利用や共有を検出・制御する Microsoft Purview DLP の機能です。DLP ポリシーをエンドポイントに適用する場合、ユーザーとデバイスの両方がスコープに含まれている必要があるため、対象ユーザーだけを指定して安心しないようにしてください。(Microsoft Learn)

Windows AI ポリシーで必要になる主な設定

Recall 関連の設定では、ポリシー名が直感と逆に見える箇所があります。特に「Turn off saving snapshots for Recall」を無効にすることで、ユーザーがスナップショット保存を選択できる状態になる点に注意が必要です。

設定推奨される確認内容補足
Allow Recall to be enabled管理対象デバイスで Recall を利用可能にするか決める商用管理デバイスでは Recall は既定で利用不可
Turn off saving snapshots for RecallRecall を許可する場合は、ユーザーが保存を選べる状態にする管理者が保存を強制開始することはできない
Set Data Loss Prevention ProviderMicrosoft Purview Endpoint DLP を Recall の DLP Provider として指定endpointdlp.dll を使う指定値を設定する
Set maximum duration for storing snapshots30、60、90、180日など保持期間を管理保持期間を短くすると端末内の残存リスクを下げられる
Set maximum storage for snapshots10GB〜150GB など保存容量を管理容量上限に達すると古いスナップショットから削除される
Set a list of apps to be filtered特定アプリをスナップショット対象から除外パスワード管理、VDI、基幹業務アプリなどを検討
Set a list of URIs to be filtered特定Webサイトをスナップショット対象から除外人事、給与、顧客管理、金融系サイトなどを検討

Recall の DLP 統合では、SetDataLossPreventionProvider を使って DLP Provider を指定します。Microsoft Purview を使う場合は、Microsoft Defender 配下の endpointdlp.dll を参照する設定値が公式例として示されています。WindowsAI Policy CSP では、この設定は Enterprise と Education のクライアント SKU 向けで、Windows 11 version 24H2 の指定更新以降が対象とされています。(Microsoft Learn)

Purview DLP ポリシーでの設定手順

Purview 側では、新規 DLP ポリシーを作成するか、既存の DLP ポリシーを編集して Recall 向けの保護を追加します。設定場所は、Enterprise Applications & devices policies のポリシー編集フロー内にある「Actions」配下です。具体的には、デバイス上のアクティビティを監査または制限する設定から、Copilot+ PC の Windows Recall に関する制限を選び、「Restrict content in Windows Recall」を設定します。(Microsoft Learn)

実務では、次の順序で進めると失敗しにくくなります。

手順作業内容判断ポイント
事前整理保護したい情報を SIT と秘密度ラベルで棚卸しする顧客情報、個人情報、財務情報、ソースコードなどを優先
対象選定Copilot+ PC の利用部門と端末を特定するいきなり全社ではなく、役員、営業、人事、開発など高リスク部門から確認
Endpoint DLP 確認対象端末が Purview にオンボード済みか確認するActivity Explorer に端末イベントが出るかを見る
Windows AI 設定Intune またはグループポリシーで Recall と DLP Provider を設定Recall 許可と DLP Provider 設定を別々に管理しない
DLP ポリシー編集Recall 向けアクションを追加する最初は Audit only が安全
検証ラベル付きファイルや SIT を含むファイルでイベントを確認する誤検知・過検知・検知漏れを記録
本番展開Block へ段階移行する高信頼のラベルや規制対象データからブロックする

Audit only と Block の使い分け

Recall 向けの DLP アクションでは、「Audit only」と「Block」を選択できます。Audit only では、機密情報を含むスナップショットが取得されてもユーザー通知は表示されず、イベントが DLP レポートに記録されます。Block では、スナップショット取得時に機密コンテンツが含まれないように制御されます。(Microsoft Learn)

アクション動作向いている場面
Audit onlyユーザー影響を出さずにイベントを記録初期検証、対象範囲の把握、誤検知確認
Block機密コンテンツを Recall スナップショットに含めない個人情報、決済情報、機密契約、役員資料、開発情報などの保護

最初から Block を広範囲に適用すると、業務上必要な画面まで過剰に除外され、ユーザーから「Recall が使えない」と受け止められる可能性があります。まず Audit only で 2〜4週間程度のイベント傾向を確認し、検出条件を調整してから、重要度の高いデータに Block を適用する流れが現実的です。

Microsoft の DLP 展開ガイダンスでも、ポリシーはスコープ、状態、アクションを使って段階的に展開し、シミュレーションや監査データを使って調整してから本格適用する考え方が示されています。(Microsoft Learn)

Activity Explorer で確認すべきログ

Recall 関連の DLP イベントは、Microsoft Purview Activity Explorer で確認します。Activity Explorer は、ラベル付きコンテンツや DLP ポリシー一致イベントなどを確認できる画面で、最大30日分のアクティビティを確認できます。Endpoint DLP を有効にしている場合は、オンボード済みデバイスのアクティビティも対象になります。(Microsoft Learn)

確認時は、次の観点で見るとポリシー改善につながります。

見る項目確認する理由
対象ユーザー特定部門・特定ロールにイベントが集中していないか
対象デバイスCopilot+ PC や管理対象端末で正しくイベントが出ているか
機密情報の種類クレジットカード番号、個人番号、医療情報などの検出精度
秘密度ラベルラベル設計と実際の利用が一致しているか
対象アプリTeams、Outlook、Office、Edge など、想定アプリで検出されているか
アクション結果Audit only から Block に移行してよい条件か

イベントが少なすぎる場合は、DLP が効いているのではなく、対象端末・対象ユーザー・ポリシースコープが漏れている可能性があります。逆にイベントが多すぎる場合は、SIT のしきい値、ラベル条件、対象部門の絞り込みを見直してください。

グローバル企業で特に注意すべき点

グローバル展開では、日本国内だけの端末管理よりも考慮点が増えます。地域ごとに端末の更新状況、Intune 管理方針、BYOD ポリシー、法規制、データ分類ルールが異なるためです。

まず、BYOD や未管理デバイスの扱いを明確にしてください。公式情報では、管理対象デバイスの場合は管理者が Recall の利用可否を制御できますが、未管理の Copilot+ PC ではユーザーが自分で Recall を有効・無効にできます。また、未管理デバイスに対して Recall 専用の組み込み条件付きアクセス制御があるわけではない点にも注意が必要です。(Microsoft Learn)

次に、欧州経済領域(EEA)の端末では Recall スナップショットのエクスポートに関するポリシーも確認が必要です。公式情報では、管理対象デバイスではエクスポートは既定で無効であり、EEA のみ対象の設定として説明されています。グローバル企業では、地域ごとのプライバシー要件とユーザー通知の文面を合わせて整備してください。(Microsoft Learn)

よくある設定ミスと回避策

失敗しやすいポイント起きる問題回避策
Recall の許可だけ先に進める機密画面がスナップショットに残るリスクが高まるRecall 許可前に DLP Provider と Purview ポリシーを設定
「Turn off saving snapshots」の意味を誤解するユーザーが Recall を使えない、または意図せず利用可能になるポリシー名ではなく、実際の有効・無効時の動作で確認
既存 DLP ポリシーだけで十分と判断するRecall 向けアクションが未設定のままになるEnterprise Applications & devices の Recall 設定を明示的に確認
ユーザーだけをスコープに入れるデバイス側が対象外でポリシーが効かないEndpoint DLP ではユーザーとデバイスの両方を確認
ラベル運用が未成熟秘密度ラベルに依存する保護が効きにくいSIT とラベルの両方で段階的に検出条件を設計
Audit only の確認を省略するBlock で業務影響や問い合わせが急増する監査期間を設け、Activity Explorer で傾向を確認
BYOD を対象外にする未管理端末で Recall 利用を制御しにくい業務データへのアクセス条件、端末準拠要件、利用ルールを整理

特に重要なのは、Recall 対策を「端末設定」だけで終わらせないことです。情報保護ラベル、DLP ポリシー、端末管理、ユーザー教育、ログ監視がそろって初めて実効性が出ます。

管理者向けチェックリスト

本番展開前に、最低限次の項目を確認してください。

  • Copilot+ PC の導入部門と対象ユーザーを把握している
  • 商用管理デバイスで Recall を許可するかどうかの方針が決まっている
  • Microsoft Purview Endpoint DLP が対象テナントで有効になっている
  • 対象デバイスが Purview にオンボードされている
  • Intune またはグループポリシーで Windows AI 設定を管理できる
  • SetDataLossPreventionProvider の設定値を確認している
  • Recall 向け DLP アクションを Audit only で検証している
  • Activity Explorer でイベントを確認できる
  • Block に移行する対象データを決めている
  • BYOD、EEA、海外拠点の扱いを整理している
  • ユーザー向けに Recall のオプトイン、保存、制限の説明を準備している

まとめ:Recall を許可する前に DLP 設計を完了する

Microsoft Purview の「DLP protections for Recall」は、Copilot+ PC と Recall の業務利用を進めるうえで重要な情報保護機能です。ただし、プレビュー機能であり、設定すれば自動的にすべてのリスクが消えるものではありません。

管理者が取るべき次の行動は明確です。まず、Copilot+ PC と Recall の利用予定を棚卸しし、Endpoint DLP のオンボード状況を確認します。次に、Intune またはグループポリシーで Recall と DLP Provider を設定し、Purview DLP ポリシーに Recall 向けの Audit only を追加します。そのうえで Activity Explorer のイベントを確認し、誤検知を調整してから、重要度の高い機密情報に Block を適用してください。

「移行期限に追われて設定する」のではなく、「Recall を許可する前に保護を整える」ことが、グローバル環境でも安全に Copilot+ PC を展開するための現実的な進め方です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次