Microsoft Purview の「DLP protections for Recall」は、Copilot+ PC の Recall が保存する画面スナップショットに、機密情報や秘密度ラベル付きコンテンツが残るリスクを下げるためのプレビュー機能です。結論から言うと、組織で Recall を許可する場合は、Endpoint DLP の有効化、Intune またはグループポリシーでの Windows AI 設定、DLP ポリシーの「Audit only」からの段階展開、Activity Explorer での確認までをセットで実施する必要があります。対象ページは 2026年6月の更新情報として確認でき、関連する DLP 作成・展開ドキュメントは 2026年6月26日更新表示となっています。(Microsoft Learn)
Microsoft Purview の DLP protections for Recall とは
Recall は、Copilot+ PC 上で画面スナップショットをローカルに保存・解析し、ユーザーが自然言語で過去に見た内容を探せる Windows 機能です。商用管理デバイスでは既定で Recall は無効または削除された状態であり、管理者が一方的にスナップショット保存を開始することはできません。ユーザー自身のオプトインが必要です。(Microsoft Learn)
Microsoft Purview の DLP protections for Recall は、この Recall スナップショットに対して、Microsoft Purview DLP の機密情報の種類(SIT)や秘密度ラベルを使い、機密コンテンツがスナップショットに含まれないように制御する仕組みです。たとえば、財務資料、人事ファイル、顧客情報、秘密度ラベル付きの Teams チャネルや Outlook メールを扱う画面が Recall に残ることを抑制できます。(Microsoft Learn)
ここで重要なのは、これは「Recall を自動的に有効化する機能」ではない点です。あくまで、組織が Recall を利用可能にした場合に、Purview DLP で追加の保護をかけるための設定です。
今回の更新で管理者が確認すべきポイント
今回のポイントは、単なる新機能紹介ではなく「Copilot+ PC を業務利用する前に、Recall の情報保護設計をどう組み込むか」です。特に次の点を確認してください。
| 確認項目 | 管理者が見るべきポイント | 実務上の判断 |
|---|---|---|
| 機能の状態 | DLP protections for Recall はプレビュー | 本番全社展開ではなく、対象部門・対象端末を絞って検証する |
| 影響する端末 | Copilot+ PC、管理対象 Windows デバイス、Endpoint DLP オンボード済み端末 | Copilot+ PC の導入計画と DLP 設計を別々に進めない |
| 保護対象 | SIT、秘密度ラベル、Teams、Outlook、Office ファイル、ローカルファイルなど | 既存のラベル設計が弱いと Recall 対策も弱くなる |
| 主な設定場所 | Microsoft Purview、Microsoft Intune、Windows AI ポリシー | Purview 管理者だけでなく、Intune 管理者との連携が必要 |
| 移行期限 | 公式ページ上、既存機能からの強制移行期限は示されていない | 「Recall を許可する前」までに設定完了するのが実務上の期限 |
すでに Microsoft Purview DLP を使っている組織でも、既存ポリシーが自動的に Recall 向けに十分な保護を提供するとは限りません。DLP ポリシーの対象、条件、アクション、Windows AI 側の DLP Provider 設定を必ず確認する必要があります。
保護対象になるデータと利用シーン
公式情報では、DLP protections for Recall は、機密情報の種類や秘密度ラベルが付いた複数のコンテンツを対象にしています。代表的な対象は次のとおりです。(Microsoft Learn)
| 対象 | 具体例 | 確認すべきこと |
|---|---|---|
| 秘密度ラベル付き Teams チャネル | 機密プロジェクト用チャネル、役員会議用チャネル | チャネルや会議チャットにラベル運用が定着しているか |
| 秘密度ラベル付き Teams 会議チャット | 人事面談、M&A、法務相談の会議チャット | 会議単位の情報保護ルールが曖昧でないか |
| Microsoft Edge for Business で開いた Office Web ファイル | Word、Excel、PowerPoint の Web アプリ | Edge for Business の利用が標準化されているか |
| Outlook のラベル付きメール | 顧客情報、契約書、内部監査メール | Exchange や Outlook のラベル運用と整合しているか |
| ローカル保存ファイル | 端末上の Excel、PDF、CSV、設計資料 | Endpoint DLP が端末に正しく適用されているか |
| クラウド上の Office ファイル | SharePoint、OneDrive 由来のファイルを Office アプリで開くケース | クラウド保管時と端末利用時の両方で保護できるか |
特に注意したいのは、Recall は「ユーザーが見た画面」を対象にする点です。従来の DLP は、メール送信、ファイル共有、USB コピー、印刷などの操作を中心に考えがちでした。しかし Recall では、ファイルを外部送信していなくても、画面上に表示された機密情報がスナップショットとして残る可能性があります。
そのため、Recall 対策では「データが外へ出たか」だけでなく、「機密データが画面に表示されたときに、保存対象から除外できるか」という視点が必要です。
事前条件:設定前に確認すべき環境要件
DLP protections for Recall を使うには、Purview 側だけでなく、端末、Intune、Office、Teams、Edge for Business の条件も確認する必要があります。公式ページでは、Endpoint DLP の有効化、Intune の利用、Copilot+ PC 側のバージョン要件などが前提として示されています。(Microsoft Learn)
| 項目 | 確認内容 | つまずきやすい点 |
|---|---|---|
| Copilot+ PC | Recall のデバイス要件を満たすこと | 通常の Windows 11 PC すべてが対象ではない |
| Endpoint DLP | 対象テナントで Microsoft Purview Endpoint DLP が有効 | デバイスが Purview にオンボードされていないと保護できない |
| Microsoft Intune | Windows テナントポリシーを作成できる状態 | Purview 側だけ設定して Intune 側を忘れる |
| Windows ビルド | 公式ページの要件を満たす Windows ビルド | 配布リングや更新チャネルで端末ごとの差が出る |
| Anti-malware Client | 指定バージョン以上 | Defender 更新が止まっている端末が混在しやすい |
| Teams | 指定バージョン以上 | Teams の新旧クライアントや更新状態を確認する |
| Office デスクトップアプリ | Word、Excel、PowerPoint の指定バージョン以上 | Office 更新チャネルによって展開時期がずれる |
| Microsoft Edge for Business | 対象シナリオで必要 | 別ブラウザ運用が標準の組織では統制設計が必要 |
Endpoint DLP は、オンボード済みの Windows 10/11 や macOS デバイスに対して、機密アイテムの利用や共有を検出・制御する Microsoft Purview DLP の機能です。DLP ポリシーをエンドポイントに適用する場合、ユーザーとデバイスの両方がスコープに含まれている必要があるため、対象ユーザーだけを指定して安心しないようにしてください。(Microsoft Learn)
Windows AI ポリシーで必要になる主な設定
Recall 関連の設定では、ポリシー名が直感と逆に見える箇所があります。特に「Turn off saving snapshots for Recall」を無効にすることで、ユーザーがスナップショット保存を選択できる状態になる点に注意が必要です。
| 設定 | 推奨される確認内容 | 補足 |
|---|---|---|
| Allow Recall to be enabled | 管理対象デバイスで Recall を利用可能にするか決める | 商用管理デバイスでは Recall は既定で利用不可 |
| Turn off saving snapshots for Recall | Recall を許可する場合は、ユーザーが保存を選べる状態にする | 管理者が保存を強制開始することはできない |
| Set Data Loss Prevention Provider | Microsoft Purview Endpoint DLP を Recall の DLP Provider として指定 | endpointdlp.dll を使う指定値を設定する |
| Set maximum duration for storing snapshots | 30、60、90、180日など保持期間を管理 | 保持期間を短くすると端末内の残存リスクを下げられる |
| Set maximum storage for snapshots | 10GB〜150GB など保存容量を管理 | 容量上限に達すると古いスナップショットから削除される |
| Set a list of apps to be filtered | 特定アプリをスナップショット対象から除外 | パスワード管理、VDI、基幹業務アプリなどを検討 |
| Set a list of URIs to be filtered | 特定Webサイトをスナップショット対象から除外 | 人事、給与、顧客管理、金融系サイトなどを検討 |
Recall の DLP 統合では、SetDataLossPreventionProvider を使って DLP Provider を指定します。Microsoft Purview を使う場合は、Microsoft Defender 配下の endpointdlp.dll を参照する設定値が公式例として示されています。WindowsAI Policy CSP では、この設定は Enterprise と Education のクライアント SKU 向けで、Windows 11 version 24H2 の指定更新以降が対象とされています。(Microsoft Learn)
Purview DLP ポリシーでの設定手順
Purview 側では、新規 DLP ポリシーを作成するか、既存の DLP ポリシーを編集して Recall 向けの保護を追加します。設定場所は、Enterprise Applications & devices policies のポリシー編集フロー内にある「Actions」配下です。具体的には、デバイス上のアクティビティを監査または制限する設定から、Copilot+ PC の Windows Recall に関する制限を選び、「Restrict content in Windows Recall」を設定します。(Microsoft Learn)
実務では、次の順序で進めると失敗しにくくなります。
| 手順 | 作業内容 | 判断ポイント |
|---|---|---|
| 事前整理 | 保護したい情報を SIT と秘密度ラベルで棚卸しする | 顧客情報、個人情報、財務情報、ソースコードなどを優先 |
| 対象選定 | Copilot+ PC の利用部門と端末を特定する | いきなり全社ではなく、役員、営業、人事、開発など高リスク部門から確認 |
| Endpoint DLP 確認 | 対象端末が Purview にオンボード済みか確認する | Activity Explorer に端末イベントが出るかを見る |
| Windows AI 設定 | Intune またはグループポリシーで Recall と DLP Provider を設定 | Recall 許可と DLP Provider 設定を別々に管理しない |
| DLP ポリシー編集 | Recall 向けアクションを追加する | 最初は Audit only が安全 |
| 検証 | ラベル付きファイルや SIT を含むファイルでイベントを確認する | 誤検知・過検知・検知漏れを記録 |
| 本番展開 | Block へ段階移行する | 高信頼のラベルや規制対象データからブロックする |
Audit only と Block の使い分け
Recall 向けの DLP アクションでは、「Audit only」と「Block」を選択できます。Audit only では、機密情報を含むスナップショットが取得されてもユーザー通知は表示されず、イベントが DLP レポートに記録されます。Block では、スナップショット取得時に機密コンテンツが含まれないように制御されます。(Microsoft Learn)
| アクション | 動作 | 向いている場面 |
|---|---|---|
| Audit only | ユーザー影響を出さずにイベントを記録 | 初期検証、対象範囲の把握、誤検知確認 |
| Block | 機密コンテンツを Recall スナップショットに含めない | 個人情報、決済情報、機密契約、役員資料、開発情報などの保護 |
最初から Block を広範囲に適用すると、業務上必要な画面まで過剰に除外され、ユーザーから「Recall が使えない」と受け止められる可能性があります。まず Audit only で 2〜4週間程度のイベント傾向を確認し、検出条件を調整してから、重要度の高いデータに Block を適用する流れが現実的です。
Microsoft の DLP 展開ガイダンスでも、ポリシーはスコープ、状態、アクションを使って段階的に展開し、シミュレーションや監査データを使って調整してから本格適用する考え方が示されています。(Microsoft Learn)
Activity Explorer で確認すべきログ
Recall 関連の DLP イベントは、Microsoft Purview Activity Explorer で確認します。Activity Explorer は、ラベル付きコンテンツや DLP ポリシー一致イベントなどを確認できる画面で、最大30日分のアクティビティを確認できます。Endpoint DLP を有効にしている場合は、オンボード済みデバイスのアクティビティも対象になります。(Microsoft Learn)
確認時は、次の観点で見るとポリシー改善につながります。
| 見る項目 | 確認する理由 |
|---|---|
| 対象ユーザー | 特定部門・特定ロールにイベントが集中していないか |
| 対象デバイス | Copilot+ PC や管理対象端末で正しくイベントが出ているか |
| 機密情報の種類 | クレジットカード番号、個人番号、医療情報などの検出精度 |
| 秘密度ラベル | ラベル設計と実際の利用が一致しているか |
| 対象アプリ | Teams、Outlook、Office、Edge など、想定アプリで検出されているか |
| アクション結果 | Audit only から Block に移行してよい条件か |
イベントが少なすぎる場合は、DLP が効いているのではなく、対象端末・対象ユーザー・ポリシースコープが漏れている可能性があります。逆にイベントが多すぎる場合は、SIT のしきい値、ラベル条件、対象部門の絞り込みを見直してください。
グローバル企業で特に注意すべき点
グローバル展開では、日本国内だけの端末管理よりも考慮点が増えます。地域ごとに端末の更新状況、Intune 管理方針、BYOD ポリシー、法規制、データ分類ルールが異なるためです。
まず、BYOD や未管理デバイスの扱いを明確にしてください。公式情報では、管理対象デバイスの場合は管理者が Recall の利用可否を制御できますが、未管理の Copilot+ PC ではユーザーが自分で Recall を有効・無効にできます。また、未管理デバイスに対して Recall 専用の組み込み条件付きアクセス制御があるわけではない点にも注意が必要です。(Microsoft Learn)
次に、欧州経済領域(EEA)の端末では Recall スナップショットのエクスポートに関するポリシーも確認が必要です。公式情報では、管理対象デバイスではエクスポートは既定で無効であり、EEA のみ対象の設定として説明されています。グローバル企業では、地域ごとのプライバシー要件とユーザー通知の文面を合わせて整備してください。(Microsoft Learn)
よくある設定ミスと回避策
| 失敗しやすいポイント | 起きる問題 | 回避策 |
|---|---|---|
| Recall の許可だけ先に進める | 機密画面がスナップショットに残るリスクが高まる | Recall 許可前に DLP Provider と Purview ポリシーを設定 |
| 「Turn off saving snapshots」の意味を誤解する | ユーザーが Recall を使えない、または意図せず利用可能になる | ポリシー名ではなく、実際の有効・無効時の動作で確認 |
| 既存 DLP ポリシーだけで十分と判断する | Recall 向けアクションが未設定のままになる | Enterprise Applications & devices の Recall 設定を明示的に確認 |
| ユーザーだけをスコープに入れる | デバイス側が対象外でポリシーが効かない | Endpoint DLP ではユーザーとデバイスの両方を確認 |
| ラベル運用が未成熟 | 秘密度ラベルに依存する保護が効きにくい | SIT とラベルの両方で段階的に検出条件を設計 |
| Audit only の確認を省略する | Block で業務影響や問い合わせが急増する | 監査期間を設け、Activity Explorer で傾向を確認 |
| BYOD を対象外にする | 未管理端末で Recall 利用を制御しにくい | 業務データへのアクセス条件、端末準拠要件、利用ルールを整理 |
特に重要なのは、Recall 対策を「端末設定」だけで終わらせないことです。情報保護ラベル、DLP ポリシー、端末管理、ユーザー教育、ログ監視がそろって初めて実効性が出ます。
管理者向けチェックリスト
本番展開前に、最低限次の項目を確認してください。
- Copilot+ PC の導入部門と対象ユーザーを把握している
- 商用管理デバイスで Recall を許可するかどうかの方針が決まっている
- Microsoft Purview Endpoint DLP が対象テナントで有効になっている
- 対象デバイスが Purview にオンボードされている
- Intune またはグループポリシーで Windows AI 設定を管理できる
SetDataLossPreventionProviderの設定値を確認している- Recall 向け DLP アクションを Audit only で検証している
- Activity Explorer でイベントを確認できる
- Block に移行する対象データを決めている
- BYOD、EEA、海外拠点の扱いを整理している
- ユーザー向けに Recall のオプトイン、保存、制限の説明を準備している
まとめ:Recall を許可する前に DLP 設計を完了する
Microsoft Purview の「DLP protections for Recall」は、Copilot+ PC と Recall の業務利用を進めるうえで重要な情報保護機能です。ただし、プレビュー機能であり、設定すれば自動的にすべてのリスクが消えるものではありません。
管理者が取るべき次の行動は明確です。まず、Copilot+ PC と Recall の利用予定を棚卸しし、Endpoint DLP のオンボード状況を確認します。次に、Intune またはグループポリシーで Recall と DLP Provider を設定し、Purview DLP ポリシーに Recall 向けの Audit only を追加します。そのうえで Activity Explorer のイベントを確認し、誤検知を調整してから、重要度の高い機密情報に Block を適用してください。
「移行期限に追われて設定する」のではなく、「Recall を許可する前に保護を整える」ことが、グローバル環境でも安全に Copilot+ PC を展開するための現実的な進め方です。

コメント