Microsoft Purviewの公式ドキュメント「Learn about Data Loss Prevention for Cloud Apps in Edge for Business」で押さえるべき結論は、Cloud Apps向けDLPの制御点がMicrosoft Edge for Business内に入り、クラウドアプリへのテキスト送信、ファイルアップロード、ダウンロード、コピー、貼り付け、印刷などをブラウザー上で監視・制御できるよう整理されたことです。
特に2026年5月中旬の更新では、未管理クラウドアプリ向けDLPを有効化するための管理者権限、Edgeプロファイルごとの適用範囲、サポート対象の未管理AIアプリ一覧が見直されています。管理者は「どのデバイスで」「どのEdgeプロファイルに」「どのアプリ操作を」「どの既存DLP/Defenderポリシーと重複させずに」適用するかを確認する必要があります。(Microsoft Learn)
Microsoft PurviewのData Loss Prevention for Cloud Apps in Edge for Businessは何が変わるのか
Microsoft PurviewのCloud Apps向けDLPは、Edge for Businessを使ってクラウドアプリとのデータ共有を直接制御する仕組みです。従来の「端末全体を守るEndpoint DLP」だけでなく、ブラウザー上のクラウドアプリ利用をインラインで監視し、機密情報の送信や持ち出しを防ぐ考え方が明確になっています。Microsoftの説明では、Edge for BusinessはPurview DLPポリシーをブラウザー内で直接適用し、生成AIツールを含む未管理クラウドアプリへの共有、管理対象クラウドアプリでのアップロード・ダウンロード・コピー・貼り付け・印刷などを監査またはブロックできます。(Microsoft Learn)
今回のポイントは、単に「EdgeでDLPが使える」という話ではありません。実務では、マネージドアプリとアンマネージドアプリ、管理対象デバイスと非管理対象デバイス、Edgeの仕事用プロファイルと個人用/InPrivateプロファイルで、適用範囲が変わります。
| 変更・明確化されたポイント | 実務への影響 | 管理者が確認すべきこと |
|---|---|---|
| 未管理クラウドアプリ向けDLPの有効化に必要な権限が明確化 | Purview管理者だけでは展開が完了しない可能性がある | Directory Reader、Microsoft Edge管理、Microsoft Intune管理の権限を持つ担当者を確認する |
| Edgeブラウザープロファイルごとの適用範囲が明確化 | 想定外に個人用プロファイルやInPrivateまで対象になる、または逆に対象外になる可能性がある | 未管理アプリは管理対象デバイス上のすべてのEdgeプロファイル、マネージドアプリはEdge仕事用プロファイルのみという違いを把握する |
| サポート対象の未管理AIアプリ一覧が更新 | 旧資料の対象アプリと現在の対象アプリがずれる可能性がある | DeepLとZapierがサポート対象の未管理AIアプリ一覧から削除された点を確認する |
Microsoft PurviewのWhat’s newでは、2026年5月のData Loss Prevention更新として、未管理クラウドアプリ向けDLPの有効化に必要な管理者権限の追加、Edgeプロファイル適用範囲の明確化、DeepLとZapierのサポート対象リストからの削除が示されています。(Microsoft Learn)
まず理解すべき対象範囲
Cloud Apps向けDLPで最初に間違えやすいのは、「Edge for Businessならすべてのクラウドアプリ操作を同じように制御できる」と考えてしまうことです。実際には、対象デバイス、アプリの種類、Edgeプロファイル、ライセンス、前提設定によって適用範囲が分かれます。
管理対象デバイスでの適用
管理対象デバイスとは、Microsoft Intuneで管理され、ユーザーが職場または学校アカウントでデバイスにサインインしているWindows 10またはWindows 11デバイスを指します。これらのデバイスでは、Edge for BusinessがMicrosoft PurviewおよびMicrosoft Edgeサービスと直接接続し、ポリシー更新を取得して保護を適用します。(Microsoft Learn)
未管理クラウドアプリを対象にする場合、管理対象デバイス上ではEdgeの仕事用プロファイル、個人用プロファイル、InPrivateのすべてが対象になります。これは、生成AIサービスなどへ機密情報を貼り付けるリスクを広く抑えるには有効ですが、利用者の体験にも影響しやすいため、段階展開が重要です。(Microsoft Learn)
非管理対象デバイスでの適用
非管理対象デバイスは、Intuneに接続されていない、またはMicrosoft Entraで組織に参加していない端末です。この場合、ユーザーはデバイス自体ではなく、Edge for Businessの仕事用プロファイルにサインインして組織の管理対象アプリへアクセスします。
非管理対象デバイスでは、DLPポリシーはEdgeの仕事用プロファイルにのみ適用されます。個人用プロファイルやInPrivateプロファイルには適用されないため、BYODでマネージドアプリを保護したい場合は、Edge for Businessの仕事用プロファイル利用を強制する設計が必要です。(Microsoft Learn)
マネージドアプリとアンマネージドクラウドアプリの違い
Microsoft PurviewのCloud Apps向けDLPでは、「マネージドアプリ」と「アンマネージドクラウドアプリ」を分けて考える必要があります。ここを混同すると、ポリシーを作成しても期待した場所でブロックされない、監査ログに出ない、別ブラウザーの利用を止められないといったトラブルにつながります。
| 区分 | 意味 | 主な対象 | 適用されるEdgeプロファイル | 主な前提条件 |
|---|---|---|---|---|
| Microsoft Entra接続済みのマネージドアプリ | Microsoft Entra SSO用に構成された業務アプリ | Workday、ServiceNowなどの業務SaaS | Edge仕事用プロファイルのみ | Conditional Access App Control、Microsoft Entra条件付きアクセス、Edge for Businessのブラウザー内保護、Purview DLPポリシー |
| アンマネージドクラウドアプリ | 組織が管理しておらず、職場または学校アカウントでサインインせずに使うアプリ | ChatGPT、Google Gemini、Perplexity AIなどの生成AIサービス | 管理対象デバイスでは仕事用、個人用、InPrivateのすべて | Intune管理済みWindows 10/11、Edge管理、Intune管理、Directory Readerなどの権限 |
マネージドアプリ向けポリシーは、ユーザーがEdge for Businessの仕事用プロファイルとアプリのサインイン資格情報の両方で職場または学校アカウントを使う場合に適用されます。一方、アンマネージドクラウドアプリ向けポリシーは、Intune管理済みWindows 10/11デバイス上のEdge for Businessに適用され、管理対象デバイスではすべてのEdgeプロファイルが対象になります。(Microsoft Learn)
サポートされる未管理AIアプリは必ず最新リストで確認する
2026年5月時点の公式情報では、Edge for Businessのブラウザーポリシーでサポートされる未管理アプリとして、Adobe Firefly、CapCut、ChatGPT(コンシューマー)、Cohere、DeepAI、DeepSeek、Google Gemini、Grok、Meta AI、Microsoft Copilot 365 Chat、Notion AI、Otter.ai、Perplexity AI、QwenAI、Qwen Chat、Runway、Textcortex、Textcortex Zenochat、You.comが挙げられています。(Microsoft Learn)
注意すべき点は、サポート対象リストが固定ではないことです。Microsoftは2026年5月の更新で、DeepLとZapierをEdge for Businessのブラウザーポリシーでサポートされる未管理AIアプリ一覧から削除したと説明しています。社内手順書や過去の設計資料にDeepLやZapierを前提にしたルールが残っている場合は、現在の公式リストと照合してください。(Microsoft Learn)
また、同じアプリでもカタログ上のエントリ名が複数存在する場合があります。MicrosoftはQwenAIとQwen Chatを例に、同じアプリに複数エントリがある場合は、意図しないカバレッジギャップを避けるためにすべてのエントリを含めるよう案内しています。(Microsoft Learn)
監視・制御できるアクティビティ
Cloud Apps向けDLPでは、ブラウザー内の機密アイテムに対する操作を監査または制御できます。代表的な対象は、AIプロンプトへのテキスト送信、ファイルアップロード、業務アプリからのファイルダウンロード、コピー、貼り付け、印刷です。(Microsoft Learn)
| アクティビティ | 対象デバイス | 対象アプリ | 実務での利用例 |
|---|---|---|---|
| テキストのアップロード | 管理対象デバイス | アンマネージドアプリ | ChatGPTやGeminiなどへ顧客情報、口座番号、社内資料の内容を送信しようとした場合に監査またはブロックする |
| ファイルアップロード | 管理対象・非管理対象デバイス | マネージド・アンマネージドアプリ | 機密ラベル付きファイルを未承認クラウドサービスへアップロードする操作を制御する |
| ファイルダウンロード | 管理対象・非管理対象デバイス | マネージドアプリ | BYOD端末からWorkdayやServiceNowなどの業務SaaS内データをダウンロードする操作を制御する |
| 切り取り・コピー | 管理対象・非管理対象デバイス | マネージドアプリ | 業務SaaS内の機密情報を個人メールや生成AIへコピーするリスクを抑える |
| 貼り付け | 管理対象・非管理対象デバイス | マネージドアプリ | 信頼境界の外へ機密情報を貼り付ける操作を制御する |
| 印刷 | 管理対象・非管理対象デバイス | マネージドアプリ | ブラウザーで表示した機密情報を印刷する操作を監査またはブロックする |
| 保護されたクリップボード | 管理対象・非管理対象デバイス | マネージドアプリ | 管理対象アプリ間だけコピー・貼り付けを許可し、外部アプリへの貼り付けを防ぐ |
| スクリーンキャプチャ | 管理対象・非管理対象デバイス | マネージドアプリ | コピー禁止のページでスクリーンショットや録画による持ち出しを抑える |
ただし、すべての操作が無条件に使えるわけではありません。Microsoftは、切り取り/コピー、貼り付け、印刷のアクティビティはマネージドデバイスまたはアンマネージドデバイス条件でのみ使用できること、またEdge for Businessのダウンロードパイプラインに従わないアプリではファイルダウンロードアクティビティがサポートされないことを注意点として挙げています。(Microsoft Learn)
ライセンスと課金で確認すべき点
展開前に必ず確認したいのがライセンスと課金です。Microsoftの説明では、管理対象デバイスからEdge for Business上のアンマネージドアプリへ共有されるデータの保護は従量課金制の機能です。一方、Edge for Business利用中にMicrosoft Entra登録済み、つまりマネージドアプリのデータを保護するシナリオは、Microsoft 365 E5または同等ライセンスに含まれます。(Microsoft Learn)
実務では、次のように分けて確認すると整理しやすくなります。
| 確認項目 | 見るべきポイント |
|---|---|
| 未管理AIアプリ対策 | 従量課金制機能としての利用量、Purviewの使用状況、予算管理を確認する |
| マネージドアプリ対策 | Microsoft 365 E5または同等ライセンスの有無を確認する |
| Protected ClipboardやScreen Capture | プレビュー機能としての要件、Edge Management Service側の有効化状態を確認する |
| テスト環境 | 本番展開前に小規模ユーザーで監査・シミュレーションを実施する |
Protected ClipboardとScreen Capture protectionはプレビュー段階の機能として説明されています。Protected Clipboardは、管理対象アプリ間の信頼境界を定義し、境界外への貼り付けを抑える仕組みです。Screen Capture protectionは、Copy:Blockポリシーが有効なページやサイトでスクリーンショットや録画を制限する補完的な保護として位置付けられています。(Microsoft Learn)
管理者が確認すべき設定
Cloud Apps向けDLPを展開する前に、管理者はPurviewだけでなく、Microsoft Edge管理、Microsoft Intune、Microsoft Entra条件付きアクセス、Microsoft Defender側の設定を横断的に確認する必要があります。
権限を確認する
未管理クラウドアプリ向けDLPを有効化するには、Purview DLPポリシーを作成・展開する権限に加えて、Purview外の構成に対する権限が必要です。公式情報では、未管理アプリのDLPポリシーをアクティブ化する管理者に、Directory Reader、Microsoft Edge管理、Microsoft Intune管理の権限が必要とされています。(Microsoft Learn)
マネージドアプリを対象にする場合は、Conditional Access管理とMicrosoft Defender for Edgeのブラウザー内保護に関する権限も確認します。権限が不足したままポリシーだけ作成すると、Purview上では設定できたように見えても、Edge for Business側で期待どおりに適用されない可能性があります。(Microsoft Learn)
Edgeのバージョンと対象ユーザーを確認する
Cloud Apps向けDLPは、Edge for Businessで直接動作します。Microsoftは、これらの機能がバージョン144以降のEdge for Businessの最新2つの安定版で利用できると説明しています。また、Microsoft PurviewのブラウザーデータセキュリティポリシーはB2Bゲストユーザーには適用されません。(Microsoft Learn)
展開前に確認すべき項目は次のとおりです。
| 確認項目 | 判断基準 |
|---|---|
| Edge for Businessのバージョン | バージョン144以降かつ最新2つの安定版に入っているか |
| 対象OS | 未管理アプリ向けはIntune管理済みWindows 10/11が前提か |
| ユーザー種別 | B2Bゲストユーザーを保護対象として誤って設計していないか |
| Edgeプロファイル | 仕事用プロファイルが正しく使われているか |
| サインイン状態 | デバイスまたはEdgeプロファイルに職場・学校アカウントでサインインしているか |
マネージドアプリ向けポリシーの前提条件を満たす
マネージドアプリを対象にする場合は、アプリをConditional Access App Controlにオンボードし、Microsoft Entra条件付きアクセスでカスタムセッションコントロールを設定し、Edge for Businessのブラウザー内保護を構成したうえで、Purview DLPポリシーを作成します。(Microsoft Learn)
このシナリオでは、ユーザーとアプリの両方が前提保護のスコープに入っていなければ、ポリシーはEdgeで適用されません。たとえば、対象ユーザーはポリシーに含まれているが、対象アプリがConditional Access App Controlに正しくオンボードされていない場合、期待したブロックや監査は行われません。(Microsoft Learn)
未管理アプリ向けポリシーの自動作成設定を確認する
未管理クラウドアプリ向けのPurview DLPポリシーを保存すると、Microsoft Edge管理サービスが必要なEdge構成ポリシー、Microsoft Intuneポリシー、セキュリティグループを自動作成・同期します。これにより、管理者がEdgeやIntune側で一つずつポリシーを手動作成しなくても、Edge for BusinessでDLPポリシーを有効化できます。(Microsoft Learn)
自動作成される構成は読み取り専用で、Purviewポリシーの変更に合わせて同期されます。同期に失敗した場合はPurviewにエラーが表示され、ポリシーはEdge for Businessに適用されません。その場合、必要な権限を持つ管理者がMicrosoft管理センターのEdge設定から再同期する必要があります。(Microsoft Learn)
展開手順の実務イメージ
Cloud Apps向けDLPは、いきなり全社ブロックで展開すると業務影響が大きくなります。特に生成AIアプリやSaaSの利用は部署ごとに実態が違うため、まず監査・シミュレーションで利用状況を見てから段階的にブロックするのが現実的です。
未管理AIアプリへの共有を防ぐ場合
未管理AIアプリ向けの典型例は、財務部門や人事部門のユーザーが、銀行口座番号、顧客情報、契約情報、従業員情報をChatGPTやGeminiなどに送信しようとするケースです。
| 手順 | 作業内容 | 失敗しやすいポイント |
|---|---|---|
| 利用状況を確認 | どの部署がどのAIアプリを使っているかを把握する | サポート対象外アプリまで保護できると思い込む |
| 対象ユーザーを絞る | 財務、人事、法務、開発など高リスク部門から開始する | 全社一括でブロックし、業務問い合わせが急増する |
| PurviewでDLPポリシーを作成 | Inline web trafficを選び、未管理AIアプリを対象にする | 旧リストにあるDeepLやZapierを対象として設計する |
| 条件を設定 | 銀行口座番号、個人情報、機密ラベルなどを条件にする | 検出条件が広すぎて通常業務まで止める |
| アクションを設定 | テキスト送信やファイルアップロードを監査またはブロックする | 最初からブロックのみで展開し、誤検知調整ができない |
| 自動作成ポリシーを確認 | Edge構成ポリシー、Intuneポリシー、セキュリティグループを確認する | 権限不足で同期に失敗していることに気づかない |
| 監査結果を見る | Activity Explorer、監査ログ、Defender XDRで確認する | ブラウザー適用プレーンでフィルターせず、ログを見落とす |
Microsoftの手順例では、Microsoft PurviewポータルでData loss preventionからポリシーを作成し、Inline web trafficを選択し、Adaptive app scopesで未管理AIアプリを対象にし、Edge for Businessで適用する流れが示されています。ポリシー作成後はMicrosoft Edge管理サービスが必要な構成ポリシーとIntuneポリシーを自動作成します。(Microsoft Learn)
マネージドアプリからの持ち出しを防ぐ場合
マネージドアプリ向けの典型例は、契約社員や外部委託先がBYOD端末からWorkdayやServiceNowなどの業務SaaSにアクセスし、顧客情報を含むファイルをダウンロードしようとするケースです。
この場合は、未管理AIアプリ向けよりも前提条件が多くなります。アプリをConditional Access App Controlにオンボードし、Microsoft Entra条件付きアクセスでブラウザー向けのカスタムセッションコントロールを構成し、Edge for Businessのブラウザー内保護を有効化してから、Purview DLPポリシーを作成します。(Microsoft Learn)
| 手順 | 作業内容 | 確認ポイント |
|---|---|---|
| アプリをオンボード | Workday、ServiceNowなどをConditional Access App Controlに登録する | 対象アプリがマネージドアプリとして扱われるか |
| 条件付きアクセスを設定 | ブラウザー向けにカスタムセッションコントロールを設定する | Client AppsでBrowserを選んでいるか |
| Edge保護を構成 | Edge for Businessのブラウザー内保護を有効化する | Edge仕事用プロファイルでのアクセスを強制できるか |
| Purview DLPポリシーを作成 | Enterprise apps and Devicesからマネージドクラウドアプリを対象にする | ユーザーとアプリの両方がスコープに入っているか |
| 操作を制御 | ファイルダウンロード、コピー、貼り付け、印刷などを監査またはブロックする | 業務上必要な操作を過剰に止めていないか |
| Defenderで確認 | Defender XDRでポリシーデータとアラートを確認する | 調査担当者がアラートを見られる権限を持つか |
既存のDLP・Defenderポリシーとの重複に注意
既存環境にMicrosoft Defender for Cloud AppsのセッションポリシーやMicrosoft Purview Endpoint DLPポリシーがある場合、Cloud Apps向けDLPを追加するだけではうまく動かないことがあります。Microsoftは、ユーザーがMicrosoft PurviewのマネージドクラウドアプリDLPポリシーとMicrosoft Defenderセッションポリシー、またはEndpoint DLPポリシーの両方のスコープに含まれる場合、Edge for Businessでマネージドアプリ向け保護が適用されない可能性があると説明しています。(Microsoft Learn)
対策として、重複対象ユーザーをMicrosoft DefenderセッションポリシーまたはEndpoint DLPポリシーから除外し、Edge for Business向けのマネージドクラウドアプリDLPポリシーが優先して適用されるようにします。移行時は、いきなり既存ポリシーを削除するのではなく、対象ユーザー、対象アプリ、制御アクション、ログの出力先を表にして比較するのが安全です。
| 既存の制御 | 移行時の確認ポイント |
|---|---|
| Endpoint DLP | 端末全体のファイル操作制御と、Edge内クラウドアプリ制御の役割を分ける |
| Defender for Cloud Appsセッションポリシー | マネージドアプリのユーザースコープがPurviewブラウザーポリシーと重複していないか確認する |
| Chrome拡張機能による保護 | Edge for Businessでの保護範囲と、Chrome利用時の制限を整理する |
| 社内プロキシやSSE製品 | ブラウザー内DLPとネットワークDLPで二重ブロックが起きないか確認する |
他ブラウザー利用時のユーザー影響
未管理クラウドアプリ向けDLPでブロックアクションを設定すると、保護が適用されないブラウザーの利用が制限される場合があります。Microsoftの説明では、Purview DLPポリシーがブロックに設定されている場合、保護されていないブラウザーでの利用がブロックされ、Edge for Businessでのユーザー体験には影響しないとされています。(Microsoft Learn)
自動構成の説明では、ChromeにMicrosoft Purview拡張機能がある場合は状態やポリシースコープによって利用が許可されることがあり、許可された場合でも生成AIアプリへのアクセスが制限される可能性があります。一方、Firefoxやその他のブラウザーはブロックされると説明されています。(Microsoft Learn)
そのため、展開前には次のような周知が必要です。
| 周知すべき内容 | 伝え方の例 |
|---|---|
| なぜEdge for Businessを使う必要があるのか | 機密情報を扱うクラウドアプリでは、Edge上でDLPが適用されるため |
| どの操作がブロックされる可能性があるか | 顧客情報をAIに貼り付ける、機密ファイルを未承認アプリへアップロードするなど |
| ブロック時の問い合わせ先 | セキュリティ部門、ITヘルプデスク、業務システム管理者 |
| 例外申請の基準 | 業務上必要なアプリ、対象データ、利用部署、代替手段の有無 |
開発者・アプリ管理者が確認すべき点
開発者やSaaS管理者にとって重要なのは、DLPが単なるセキュリティ部門の設定ではなく、アプリのユーザー体験やサポート対応に影響する点です。
マネージドアプリにポリシーが適用されると、Edge for Businessでは監査モードとブロックモードの両方で開発者ツールが自動的に無効化され、アプリがネイティブクライアントで開かれることもブロックされます。業務アプリのサポート担当者がブラウザー開発者ツールを使ってトラブルシュートしている場合、検証手順を見直す必要があります。(Microsoft Learn)
また、ファイルダウンロード制御は、アプリがEdge for Businessのダウンロードパイプラインに従うことが前提です。独自のダウンロード実装、動的エンドポイント、エンコードされた送信方式を使うアプリでは、ポリシー適用や検出に制限が出る可能性があります。Microsoftは、RunwayやMeta AIのような一部の未管理AIアプリが、エンコードされた形式で動的エンドポイントへ断続的にコンテンツを送信することがあり、ポリシー適用に影響する可能性があると注意しています。(Microsoft Learn)
開発者・アプリ管理者は、次のテストを本番展開前に行うと安全です。
| テスト項目 | 確認内容 |
|---|---|
| ファイルアップロード | 機密ファイルを対象アプリへアップロードしたときに監査・ブロックされるか |
| ファイルダウンロード | マネージドアプリから機密ファイルをダウンロードしたときに制御されるか |
| コピー・貼り付け | 管理対象アプリから未管理アプリ、個人用タブ、AIツールへ貼り付けられないか |
| 印刷 | ブラウザー印刷やPDF出力がポリシーどおりに制御されるか |
| ネイティブクライアント連携 | Teams、Office、専用クライアントなどへ迂回できないか |
| 例外処理 | 誤検知時にユーザーがどこへ問い合わせるべきか明確か |
監査ログとアラートの見方
ポリシーを作成したら、必ず「効いているか」を確認します。マネージドアプリ操作のポリシーデータとアラートはDefender XDR調査で確認できます。未管理アプリ操作については、Activity Explorer、監査ログ、Defender XDR調査でアクティビティと監査ログエントリを確認でき、Activity Explorerではenforcement planeをbrowserに設定して絞り込めます。AIアプリ固有のデータはDSPM for AIにも表示されます。(Microsoft Learn)
運用初期に見るべき指標は、単なるブロック件数ではありません。次のような観点で見ると、ポリシーを改善しやすくなります。
| 指標 | 読み取り方 |
|---|---|
| ブロック件数 | 期待どおりリスクの高い操作が止まっているか、業務影響が大きすぎないか |
| 監査のみの検出件数 | ブロック前にどの部署・アプリでリスクが高いかを把握する |
| 対象アプリ別の件数 | ChatGPT、Gemini、Perplexityなど、利用が多いAIアプリを把握する |
| ユーザー別の繰り返し検出 | 教育が必要なユーザー、業務上の例外が必要な部署を見つける |
| 誤検知率 | Sensitive info typesやラベル条件が広すぎないか確認する |
| 同期エラー | 自動作成されたEdge/Intuneポリシーが正しく反映されているか確認する |
展開時に起きやすい失敗と回避策
Cloud Apps向けDLPは便利ですが、前提条件が多いため、設定ミスが起きやすい機能でもあります。特に以下の失敗は実務で起こりやすいため、事前にチェックリスト化しておくと安全です。
| 失敗しやすいポイント | 起きる問題 | 回避策 |
|---|---|---|
| Purview側だけ設定して終わる | Edge/Intune側の自動構成が同期されず、実際には適用されない | Microsoft管理センター、Intune管理センター、セキュリティグループを確認する |
| プロファイル範囲を誤解する | 個人用プロファイルまで対象になる、または対象外になる | 未管理アプリとマネージドアプリで適用プロファイルを分けて設計する |
| 既存Defenderポリシーと重複する | マネージドアプリ向け保護がEdgeで適用されない可能性がある | 対象ユーザーを除外し、ポリシーの役割を整理する |
| サポート対象アプリを古いリストで設計する | DeepLやZapierなど、現在の対象外アプリを前提にしてしまう | 最新のMicrosoft Learnで対象アプリを確認する |
| 最初から全社ブロックにする | 問い合わせ増加、業務停止、例外申請の混乱が起きる | 監査、シミュレーション、小規模ブロック、全社展開の順に進める |
| トークン更新を考慮しない | ユーザーを追加してもすぐにポリシーが適用されない | 再サインイン、条件付きアクセスのサインイン頻度を確認する |
Microsoftは、ユーザーを初めてポリシーに追加した場合、すでにアプリにサインインしているとポリシーがすぐ適用されない可能性があり、トークン期限切れ後の再サインインで適用されると説明しています。必要に応じて、条件付きアクセスのセッション制御でサインイン頻度を調整します。(Microsoft Learn)
今すぐ確認すべきチェックリスト
Microsoft PurviewのCloud Apps向けDLPを導入済み、またはこれから展開する管理者は、まず次の項目を確認してください。
| チェック項目 | 確認内容 |
|---|---|
| 公式の変更点 | 2026年5月のPurview更新で、権限、プロファイル範囲、サポート対象アプリが変わっていないか |
| ライセンス | E5相当か、従量課金制機能の対象か |
| 権限 | Purview、Edge、Intune、Entra、Defenderの担当者と権限がそろっているか |
| Edgeバージョン | Edge for Businessバージョン144以降かつ最新安定版に入っているか |
| デバイス範囲 | Intune管理済みWindows 10/11、macOS、BYODの違いを整理しているか |
| Edgeプロファイル | 仕事用、個人用、InPrivateのどこに適用されるか把握しているか |
| 対象アプリ | マネージドアプリと未管理AIアプリを分けて設計しているか |
| 既存ポリシー | DefenderセッションポリシーやEndpoint DLPと重複していないか |
| 自動構成 | Edge構成ポリシー、Intuneポリシー、セキュリティグループが同期されているか |
| 監査ログ | Activity Explorer、Defender XDR、監査ログで検出結果を確認できるか |
最初の一歩としておすすめなのは、全社展開ではなく「高リスク部門の監査」から始めることです。財務、人事、法務、研究開発など、機密情報を扱う部門を対象に、未管理AIアプリへのテキスト送信とファイルアップロードを監査します。その結果を見て、誤検知を調整し、ユーザー周知を行ったうえでブロックへ移行する流れが現実的です。
Microsoft PurviewのData Loss Prevention for Cloud Apps in Edge for Businessは、生成AIやSaaS利用が広がる環境で、ブラウザーをデータ保護の重要な制御点にする機能です。管理者は、最新のサポート対象アプリ、Edgeプロファイルごとの適用範囲、必要権限、自動作成されるEdge/Intuneポリシー、既存DLPとの重複を確認し、小さく検証してから段階的に展開してください。

コメント