Microsoft Purview DSPMとは?2026年更新で確認すべき変更点と管理者の対応

Microsoft Purview の Data Security Posture Management、いわゆる DSPM は、AI 利用が広がる組織で「機密データがどこにあり、誰がアクセスでき、どのように使われ、守られているか」を可視化するための中核機能です。今回の「Learn about Microsoft Purview Data Security Posture Management」更新で重要なのは、DSPM が単なるレポート画面ではなく、Microsoft 365、Azure、Fabric、AI アプリ、エージェント、外部 SaaS まで含めたデータリスク管理の入口として位置付けられている点です。Microsoft Learn では、現行版の DSPM がより多くのデータソース、ガイド付きワークフロー、AI 活用を前提としたデータセキュリティ運用に対応するものとして説明されています。(Microsoft Learn)

管理者が最初に確認すべきことは、すぐに既存ポリシーを作り直すことではありません。まず、Microsoft Purview ポータルで DSPM の現行版を開けるか、必要な権限があるか、初期セットアップタスクが完了しているか、クラシック版と混同していないかを確認します。特に、ほとんどの新機能は現行版に追加される一方で、DSPM for AI classic と DSPM classic のドキュメントにも引き続きアクセスできると説明されているため、当面は「すぐ廃止」ではなく「新規活用は現行版へ寄せる」判断が現実的です。(Microsoft Learn)

目次

Microsoft Purview DSPM とは何か

Microsoft Purview Data Security Posture Management は、組織内外に分散した機密データのリスクを検出、保護、調査するための Microsoft Purview の機能です。従来のセキュリティ管理が「端末」「ネットワーク」「クラウド設定」に寄りがちだったのに対し、DSPM は データそのものを中心に見ます。

具体的には、次の問いに答えるための管理画面とワークフローを提供します。

  • どのような機密データがあるのか
  • どこに保存されているのか
  • 誰がアクセスできるのか
  • どのポリシーやラベルで保護されているのか
  • Copilot や生成 AI アプリとのやり取りで機密情報が使われていないか
  • 過剰共有や外部流出につながる兆候がないか

Microsoft Learn では、DSPM が DLP、Insider Risk Management、秘密度ラベルによる情報保護、Data Security Investigations などの Microsoft Purview ソリューションからの分析情報を統合し、データリスク、ポリシーカバレッジ、姿勢の傾向を 1 つのビューで確認できると説明されています。(Microsoft Learn)

今回の更新で押さえるべき全体像

今回の更新ポイントは、DSPM が「AI 向けの追加機能」ではなく、組織全体のデータセキュリティを見直すための統合画面になっていることです。

確認ポイント内容管理者への影響
現行版 DSPM の位置付け多くの新機能は現行版に追加される新規検証や社内手順は現行版を前提にする
対象範囲の拡大Microsoft 365、Azure、Fabric、サードパーティ SaaS、AI アプリとエージェントを対象にする従来の M365 中心の管理から、AI・外部 SaaS も含めた確認が必要
目的別ワークフロー「過剰共有を防ぐ」「AI でのデータ露出を防ぐ」などの目的カードで操作する個別機能ではなく、リスク低減の結果を起点に運用できる
AI observabilityAI アプリやエージェントの利用状況、機密データとの関係を可視化するCopilot や生成 AI 利用の監査・説明責任に関わる
プレビュー機能の混在非 Microsoft データソース向けのパートナー連携や Data Security Posture Agent はプレビュー扱い本番運用では可用性、課金、サポート範囲の確認が必要

Microsoft の “What’s new in Microsoft Purview” では、新しい Data Security Posture Management が一般提供になった一方、非 Microsoft データソース向けのパートナーソリューションと Data Security Posture Agent は引き続きプレビューとされています。(Microsoft Learn)

影響範囲:誰が確認すべきか

今回の DSPM 更新は、Purview 管理者だけの話ではありません。特に影響を受けるのは、次のような担当者です。

担当者確認すべき理由
Microsoft 365 管理者SharePoint、OneDrive、Teams、Exchange などの機密データと共有状態が可視化対象になる
セキュリティ管理者DLP、Insider Risk Management、監査、アラート、調査対応と接続する
コンプライアンス担当AI 利用時のデータ露出、監査ログ、調査証跡を説明できるようにする必要がある
Copilot 導入担当Microsoft 365 Copilot や Copilot Chat の利用時に、どのデータが参照・共有されるかを把握する必要がある
データガバナンス担当Microsoft 365 だけでなく Fabric、Azure、外部 SaaS とのデータ保護設計に関わる

特に注意したいのは、DSPM が「AI を使っている部門だけ」の機能ではないことです。AI を利用していない部署でも、SharePoint の過剰共有、未ラベルファイル、DLP 未適用データ、外部共有リンクなどは DSPM の可視化・改善対象になります。

現行版と classic 版の違い

Microsoft Learn では、現行版の DSPM と、以前の DSPM for AI classic、DSPM classic を明確に分けています。管理画面で名前が似ているため、運用担当者が混同しやすい点です。

項目現行版 DSPMDSPM for AI classic / DSPM classic
今後の新機能多くの新機能が追加される中心既存機能・既存ドキュメントへのアクセスは継続
対象従来データ、AI アプリ、エージェント、Microsoft 365、Azure、Fabric、外部 SaaS旧来の DSPM または AI 向け DSPM の範囲
操作設計目的別カード、ガイド付きワークフロー、推奨アクション中心従来の画面・タスク中心
管理者の判断新規展開・手順整備はこちらを優先既存運用の確認や移行前比較に利用

現時点の Microsoft Learn 上では、classic 版の明確な移行期限や廃止日までは示されていません。ただし「ほとんどの新機能は現行版にのみ追加される」と説明されているため、社内の手順書、運用設計、教育資料は現行版を基準に更新していくのが安全です。(Microsoft Learn)

主な新機能・変更点

データセキュリティ目的カードで、対策の優先順位を決めやすくなった

現行版 DSPM では、初期セットアップ後に Data security objectives がカード形式で表示されます。これは「どの画面を見ればよいか」ではなく、「どのリスクを下げたいか」から操作を始めるための仕組みです。

たとえば、次のような目的が想定されています。

  • Microsoft 365 Copilot と Microsoft Copilot のやり取りでデータ露出を防ぐ
  • 機密データの過剰共有を防ぐ
  • リスクの高い場所へのデータ流出を防ぐ
  • 組織内の機密データを検出する

各目的を選ぶと、情報保護、DLP、Insider Risk Management、eDiscovery など、関連する Microsoft Purview 機能をまとめたワークフローに沿って対策できます。目的カードには、ポリシーでカバーされているデータの割合、危険な共有インシデント数、改善傾向などの指標も表示されます。(Microsoft Learn)

実務では、これにより「DLP から見る」「ラベルから見る」「監査から見る」といった機能別の分断を減らせます。たとえば Copilot 導入前なら、まず「AI でのデータ露出防止」を選び、未ラベルファイル、外部共有、DLP ポリシー未整備の順に確認する、といった進め方ができます。

AI observability で AI アプリとエージェントの利用状況を把握できる

AI observability は、AI アプリやエージェントの利用をデータセキュリティの観点から可視化する機能です。Microsoft Learn では、AI アプリとエージェントに関する専用ダッシュボードやメトリックにより、過剰共有、流出、通常とは異なるアクセスパターンなどを追跡できると説明されています。(Microsoft Learn)

管理者にとって重要なのは、AI observability が単なる利用数レポートではない点です。見るべき観点は次の 3 つです。

観点確認例
利用実態どの AI アプリやエージェントが利用されているか
機密データとの接点AI とのやり取りに機密情報や秘密度ラベル付きデータが含まれていないか
ポリシー適用状況DLP、ラベル、監査、Insider Risk Management の対象になっているか

生成 AI の利用は、正式導入した Copilot だけに限られません。部門ごとの AI ツール利用、外部 SaaS、エージェントの自動処理も含めて「誰が何を使っているか」を把握することが、今後のデータセキュリティ運用の前提になります。

サードパーティ SaaS・IaaS への可視化が広がる

現行版 DSPM は、Microsoft 365 だけでなく、Google Cloud Platform、Snowflake、Databricks などのサードパーティ SaaS・IaaS プラットフォームへのカバレッジ拡張にも言及しています。また、Varonis、Cyera、BigID、OneTrust などのパートナーソリューションとの統合により、包括的なリスク分析情報を得られるとされています。(Microsoft Learn)

ただし、ここは導入時に注意が必要です。Microsoft の更新情報では、非 Microsoft データソース向けのパートナーソリューションはプレビュー扱いです。(Microsoft Learn)

本番環境で使う場合は、次を確認してください。

  • 自社リージョンで利用できるか
  • 対象データソースがサポートされているか
  • Microsoft Sentinel データレイクやパートナー連携の前提条件を満たすか
  • プレビュー機能を本番運用に組み込む社内ルールがあるか
  • 追加コストやログ保持の扱いを確認したか

Data Security Investigations との連携が重要になる

DSPM は、リスクを「見つける」だけでなく、Data Security Investigations と連携して調査につなげる設計になっています。Microsoft Learn では、DSPM の流出防止目的カードで、Data Security Investigations を利用した proactive AI insights がサポートされると説明されています。この機能を有効にすると、最近流出した機密データを継続的に分析する調査が自動的に作成・更新されます。(Microsoft Learn)

ただし、Data Security Investigations 側では課金と使用量の設定が重要です。Microsoft Learn では、DSPM の proactive AI insights を有効にする予定がある場合、トグルを有効にする前に課金を設定する必要があり、自動作成される調査によってストレージと AI コストが直ちに発生すると説明されています。(Microsoft Learn)

これは管理者が見落としやすいポイントです。検証環境で「とりあえずオン」にする前に、課金責任者、セキュリティ責任者、データ保持ポリシーの担当者と合意しておきましょう。

設定変更で確認すべきこと

DSPM を初めて開くと、テナントで有効になっていない初期セットアップタスクの受け入れを求められる場合があります。Microsoft Learn では、初回利用時に初期セットアップタスクを受け入れた後、テナントのデータが表示され、アクション可能になるまで 1 日程度かかる場合があると説明されています。(Microsoft Learn)

初期セットアップタスク

DSPM のセットアップタスクは、Microsoft Purview ポータルの DSPM > Actions > Setup tasks から確認できます。セットアップタスクには、手順、状態、完了目安、ユーザー影響、追加情報へのリンクが含まれます。(Microsoft Learn)

設定項目何を確認するか注意点
Audit と analytics監査と分析が有効か新しいテナントでは監査が既定で有効な場合があるが、DSPM 初回実行時に確認される
Collection policiesAI インタラクションを取得するポリシーを作成するか取得対象、プライバシー、監査目的を事前に整理する
One-click policies事前構成済みポリシーを利用するか既存の DLP やラベル設計と競合しないか確認する
Partner integrationSentinel データレイクやパートナーソリューションを使うかプレビュー機能、リージョン、コスト、サポート範囲を確認する

特に one-click policies は便利ですが、既存の DLP ポリシーや秘密度ラベル運用がある組織では、そのまま本番適用しない方が安全です。まずは検出モードや限定範囲で確認し、誤検知、ユーザー通知、業務影響を評価しましょう。

権限設計で失敗しやすいポイント

DSPM は強力な情報を扱うため、誰に何を見せるかが非常に重要です。Microsoft Learn では、DSPM で表示、作成、編集できるロールとして Microsoft Entra Compliance Administrator、Microsoft Entra Global Administrator、Microsoft Purview Compliance Administrator ロールグループが示されています。また Microsoft は、可能な限り少ない権限のロールを使い、グローバル管理者を最小限にすることを推奨しています。(Microsoft Learn)

やりたいこと必要な権限の考え方
DSPM の全体設定や推奨事項への対応Compliance Administrator または Purview Compliance Administrator を中心に検討
閲覧だけ許可したいSecurity Reader、Data Security Viewer、Data Security AI Viewer などを検討
Security Copilot の分析情報を表示・プロンプト実行したいData Security Viewer など追加権限が必要
Sentinel のパートナー連携を設定したいMicrosoft Sentinel Contributor など別権限が必要
AI インタラクションのプロンプトや応答を見たいコンテンツ閲覧系の追加ロールが必要

失敗しやすいのは、「Purview 管理者なら全部見えるはず」と思い込むことです。DSPM では、ポスチャ指標、推奨事項、AI アクティビティ、プロンプト内容、ファイルメタデータ、Data Security Investigations などで必要な権限が分かれます。運用開始前に、少なくとも「設定者」「閲覧者」「調査者」「監査者」の 4 種類に分けてロールを整理すると、過剰権限を避けやすくなります。

移行期限はあるのか

現時点で、Microsoft Learn の該当ページ上では、DSPM classic または DSPM for AI classic の明確な終了日や強制移行期限は確認できません。一方で、Microsoft は現行版のドキュメントで「ほとんどの新機能はこのバージョンにのみ追加される」と説明しています。(Microsoft Learn)

そのため、管理者は次のように判断すると実務的です。

状況推奨対応
これから DSPM を導入する現行版 DSPM を前提に設計する
classic 版で既に運用しているすぐ削除せず、現行版で同等の確認・レポート・権限を検証する
社内手順書が classic 版の画面名になっている現行版のメニュー構成に合わせて更新する
Copilot や AI エージェント利用が増えているAI observability、Activity explorer、Collection policy を優先確認する
外部 SaaS のデータも対象にしたいパートナー連携がプレビューである点を踏まえて段階導入する

「移行期限がないから後回し」ではなく、「新機能と社内標準は現行版に寄せる」という進め方が安全です。

管理者が最初に行う確認手順

DSPM の更新内容を実務に落とし込むなら、次の順番で確認すると無駄がありません。

手順確認内容判断基準
1Microsoft Purview ポータルで Solutions > DSPM を開く現行版 DSPM にアクセスできるか
2classic 版と現行版を混同していないか確認画面名、メニュー名、手順書を照合する
3権限を確認管理者、閲覧者、調査者のロールが適切か
4Setup tasks を確認Audit、analytics、collection policy、one-click policy の状態を見る
5Posture を確認主要メトリック、30 日傾向、リスク上位の目的を確認する
6Objectives を確認過剰共有、AI での露出、流出リスクなど優先順位を決める
7AI observability を確認AI アプリ、エージェント、機密データとの接点を確認する
8Reports を確認経営層・監査向けに使える指標を整理する
9Remediation actions を確認自動適用前に業務影響をレビューする
10課金・プレビュー機能を確認Data Security Investigations、Posture Agent、外部連携を本番適用できるか判断する

この順番にすると、「機能をオンにしたが、何を見ればよいか分からない」「AI 関連のログを見たいが権限が足りない」「調査機能を有効にしたら想定外のコストが出た」といった失敗を避けやすくなります。

Data Security Posture Agent はどう扱うべきか

Data Security Posture Agent は、自然言語プロンプトで組織内の機密情報を探すためのエージェントです。ただし、Microsoft Learn ではこの機能はプレビューとされています。(Microsoft Learn)

このエージェントは、正式な eDiscovery ケースや監査調査の代替ではなく、事前調査やリスク把握に向いています。Microsoft Learn では、Data Security Posture Agent は SharePoint、OneDrive、Teams、Exchange、Copilot とのやり取りを対象に、キーワード、機密情報の種類、分類子に依存しない自然言語検索を行うと説明されています。また、現行版 DSPM 専用で、classic 版では利用できません。(Microsoft Learn)

導入判断では、次の点を確認してください。

  • プレビュー機能を本番利用してよい社内ルールか
  • Microsoft Security Copilot の前提条件を満たしているか
  • SCU、つまり Security Compute Unit の消費を監視できるか
  • 検索結果に含まれるコンテンツを誰が見られるか
  • 調査ログや監査証跡をどのように残すか

Posture Agent には、Microsoft 365 E5 と Security Copilot の SCU などの要件があります。エージェントは実行のたびに分析内容に応じて SCU を消費するため、検証時点から使用量監視をセットにしておく必要があります。(Microsoft Learn)

60 日以上使っていないテナントの注意点

見落としやすい変更点として、非アクティブなテナントのデータ更新停止があります。Microsoft Learn では、DSPM に 60 日を超えてアクセスしていないテナントでは、Microsoft 365 データを更新するバックグラウンド処理が一時停止されると説明されています。対象には Asset explorer、data snapshot、data scanned posture metric などが含まれます。再度 DSPM に戻ると処理は自動的に再開されますが、データ表示には初期遅延が発生する可能性があります。(Microsoft Learn)

これは、監査前だけ DSPM を開く組織では問題になりがちです。月次または四半期ごとに DSPM のポスチャ指標を確認する運用を入れておくと、必要なときにデータが空に見えるリスクを減らせます。

実務での活用シーン

Copilot 導入前のデータ棚卸し

Microsoft 365 Copilot を導入する前に、SharePoint や OneDrive の過剰共有、秘密度ラベル未適用ファイル、外部共有リンクを確認します。DSPM の目的カードを使えば、「AI で参照されると困るデータ」をリスク起点で確認できます。

特に確認すべきなのは、次のようなデータです。

  • 人事評価、給与、採用候補者情報
  • 顧客リスト、契約書、見積情報
  • 未公開の経営資料、M&A 関連資料
  • ソースコード、認証情報、内部手順書
  • 外部共有されたまま放置された部門フォルダー

Copilot 導入後に慌てて制御するより、導入前に「ラベル」「共有」「DLP」「監査」を整える方が、ユーザー体験を損なわずに済みます。

シャドー AI 利用の確認

正式に許可していない生成 AI サイトや外部 AI ツールに、従業員が機密情報を貼り付けていないかを確認する用途です。Activity explorer の AI activities タブでは、AI インタラクションに関するイベントを確認できます。Microsoft Learn では、生成 AI サイトへのアクセス、プロンプトや応答に機密情報が含まれていたか、DLP ルールに一致したかといった情報を確認できると説明されています。(Microsoft Learn)

ただし、これは従業員監視のためではなく、業務上必要な AI 利用を安全にするための材料として使うべきです。社内規程、プライバシー通知、監査目的を明確にしてから運用しましょう。

過剰共有の是正

SharePoint や OneDrive では、過去に作成された共有リンクが残り続けることがあります。DSPM の Data risk assessments を使うと、機密データの過剰共有リスクを特定し、修正する流れを作れます。Microsoft Learn では、Discover > Data risk assessments から、既定またはカスタムの評価で機密データの過剰共有リスクを特定・修正できると説明されています。(Microsoft Learn)

いきなり全社でリンク削除を自動化するのではなく、まずは役員会資料、人事、法務、経理など高リスク部門から確認するのが現実的です。

導入時の注意点

既存ポリシーとの重複を確認する

DSPM の推奨アクションや one-click policy は便利ですが、既存の DLP ポリシー、秘密度ラベル、Insider Risk Management ポリシーと重複する可能性があります。

たとえば、既にクレジットカード番号を含むファイルの外部共有をブロックする DLP ポリシーがある場合、新たな one-click policy を追加することで、通知文や例外処理が重複することがあります。ユーザーに複数の警告が出ると、ポリシー疲れが起き、正しい運用が定着しません。

プレビュー機能を本番前提で組み込まない

外部 SaaS 連携や Data Security Posture Agent など、一部機能はプレビューです。プレビュー機能は検証価値が高い一方、仕様、可用性、課金、管理画面が変わる可能性があります。

本番導入時は、次を決めてから使いましょう。

  • 検証対象の部門
  • 取得するデータの範囲
  • 管理者と閲覧者
  • コスト上限
  • 問題発生時の停止手順
  • 監査ログの確認方法

AI 関連データの閲覧権限を絞る

AI インタラクションのプロンプトや応答には、顧客情報、個人情報、機密文書の抜粋が含まれる可能性があります。DSPM の閲覧権限を広く付与すると、セキュリティ機能そのものが情報漏えいの入口になる恐れがあります。

設定担当者、レポート閲覧者、コンテンツ閲覧者、調査担当者を分け、最小権限で運用しましょう。

管理者向けチェックリスト

公開情報を読んだあと、管理者は次の項目を確認してください。

チェック項目確認結果
Microsoft Purview ポータルで現行版 DSPM を開けるか未確認ならアクセス権を確認
classic 版を前提にした社内手順書が残っていないか画面名と操作手順を更新
Compliance Administrator や Purview Compliance Administrator などの権限が適切かグローバル管理者依存を減らす
初期セットアップタスクが完了しているかAudit、analytics、collection policy を確認
Posture と Objectives の主要リスクを確認したか上位リスクから対応計画を作る
AI observability を確認したかCopilot、外部 AI、エージェント利用を把握
DLP と秘密度ラベルのカバレッジを確認したか未ラベル・未保護データを優先
Data Security Investigations の課金設定を確認したかproactive AI insights 有効化前に必須
Posture Agent を使う場合、SCU と権限を確認したかプレビュー扱いで段階導入
非 Microsoft データソース連携が必要かプレビュー範囲とパートナー要件を確認

まとめ:DSPM は「AI 時代のデータ棚卸し」から始める

Microsoft Purview DSPM の更新で最も重要なのは、データセキュリティ管理の起点が「個別ポリシー」から「リスクと目的」に移っていることです。現行版 DSPM では、機密データの所在、アクセス権、共有状態、AI アプリやエージェントとの関係を、目的別ワークフローで確認しやすくなっています。

管理者は、まず Microsoft Purview ポータルで現行版 DSPM を開き、権限、初期セットアップ、Posture、Objectives、AI observability を確認してください。classic 版に明確な移行期限が示されていないとしても、新機能の中心は現行版です。社内の運用手順、Copilot 導入準備、DLP・秘密度ラベル設計、調査フローは、現行版 DSPM を前提に見直すのが現実的です。

特に Copilot や生成 AI の利用が進んでいる組織では、DSPM を「導入後に見るレポート」ではなく、AI を安全に使うための事前点検ツールとして扱うことが重要です。まずは高リスク部門や機密データの多い領域から、過剰共有、未ラベル、DLP 未適用、AI 利用状況を確認し、リスクの高い順に対策を進めましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次