Microsoft PurviewのCloud Apps向けDLPを解説:Edge for Businessで変わる設定・展開ポイント

Microsoft Purviewの公式ドキュメント「Learn about Data Loss Prevention for Cloud Apps in Edge for Business」で押さえるべき結論は、Cloud Apps向けDLPの制御点がMicrosoft Edge for Business内に入り、クラウドアプリへのテキスト送信、ファイルアップロード、ダウンロード、コピー、貼り付け、印刷などをブラウザー上で監視・制御できるよう整理されたことです。

特に2026年5月中旬の更新では、未管理クラウドアプリ向けDLPを有効化するための管理者権限、Edgeプロファイルごとの適用範囲、サポート対象の未管理AIアプリ一覧が見直されています。管理者は「どのデバイスで」「どのEdgeプロファイルに」「どのアプリ操作を」「どの既存DLP/Defenderポリシーと重複させずに」適用するかを確認する必要があります。(Microsoft Learn)

目次

Microsoft PurviewのData Loss Prevention for Cloud Apps in Edge for Businessは何が変わるのか

Microsoft PurviewのCloud Apps向けDLPは、Edge for Businessを使ってクラウドアプリとのデータ共有を直接制御する仕組みです。従来の「端末全体を守るEndpoint DLP」だけでなく、ブラウザー上のクラウドアプリ利用をインラインで監視し、機密情報の送信や持ち出しを防ぐ考え方が明確になっています。Microsoftの説明では、Edge for BusinessはPurview DLPポリシーをブラウザー内で直接適用し、生成AIツールを含む未管理クラウドアプリへの共有、管理対象クラウドアプリでのアップロード・ダウンロード・コピー・貼り付け・印刷などを監査またはブロックできます。(Microsoft Learn)

今回のポイントは、単に「EdgeでDLPが使える」という話ではありません。実務では、マネージドアプリとアンマネージドアプリ、管理対象デバイスと非管理対象デバイス、Edgeの仕事用プロファイルと個人用/InPrivateプロファイルで、適用範囲が変わります。

変更・明確化されたポイント実務への影響管理者が確認すべきこと
未管理クラウドアプリ向けDLPの有効化に必要な権限が明確化Purview管理者だけでは展開が完了しない可能性があるDirectory Reader、Microsoft Edge管理、Microsoft Intune管理の権限を持つ担当者を確認する
Edgeブラウザープロファイルごとの適用範囲が明確化想定外に個人用プロファイルやInPrivateまで対象になる、または逆に対象外になる可能性がある未管理アプリは管理対象デバイス上のすべてのEdgeプロファイル、マネージドアプリはEdge仕事用プロファイルのみという違いを把握する
サポート対象の未管理AIアプリ一覧が更新旧資料の対象アプリと現在の対象アプリがずれる可能性があるDeepLとZapierがサポート対象の未管理AIアプリ一覧から削除された点を確認する

Microsoft PurviewのWhat’s newでは、2026年5月のData Loss Prevention更新として、未管理クラウドアプリ向けDLPの有効化に必要な管理者権限の追加、Edgeプロファイル適用範囲の明確化、DeepLとZapierのサポート対象リストからの削除が示されています。(Microsoft Learn)

まず理解すべき対象範囲

Cloud Apps向けDLPで最初に間違えやすいのは、「Edge for Businessならすべてのクラウドアプリ操作を同じように制御できる」と考えてしまうことです。実際には、対象デバイス、アプリの種類、Edgeプロファイル、ライセンス、前提設定によって適用範囲が分かれます。

管理対象デバイスでの適用

管理対象デバイスとは、Microsoft Intuneで管理され、ユーザーが職場または学校アカウントでデバイスにサインインしているWindows 10またはWindows 11デバイスを指します。これらのデバイスでは、Edge for BusinessがMicrosoft PurviewおよびMicrosoft Edgeサービスと直接接続し、ポリシー更新を取得して保護を適用します。(Microsoft Learn)

未管理クラウドアプリを対象にする場合、管理対象デバイス上ではEdgeの仕事用プロファイル、個人用プロファイル、InPrivateのすべてが対象になります。これは、生成AIサービスなどへ機密情報を貼り付けるリスクを広く抑えるには有効ですが、利用者の体験にも影響しやすいため、段階展開が重要です。(Microsoft Learn)

非管理対象デバイスでの適用

非管理対象デバイスは、Intuneに接続されていない、またはMicrosoft Entraで組織に参加していない端末です。この場合、ユーザーはデバイス自体ではなく、Edge for Businessの仕事用プロファイルにサインインして組織の管理対象アプリへアクセスします。

非管理対象デバイスでは、DLPポリシーはEdgeの仕事用プロファイルにのみ適用されます。個人用プロファイルやInPrivateプロファイルには適用されないため、BYODでマネージドアプリを保護したい場合は、Edge for Businessの仕事用プロファイル利用を強制する設計が必要です。(Microsoft Learn)

マネージドアプリとアンマネージドクラウドアプリの違い

Microsoft PurviewのCloud Apps向けDLPでは、「マネージドアプリ」と「アンマネージドクラウドアプリ」を分けて考える必要があります。ここを混同すると、ポリシーを作成しても期待した場所でブロックされない、監査ログに出ない、別ブラウザーの利用を止められないといったトラブルにつながります。

区分意味主な対象適用されるEdgeプロファイル主な前提条件
Microsoft Entra接続済みのマネージドアプリMicrosoft Entra SSO用に構成された業務アプリWorkday、ServiceNowなどの業務SaaSEdge仕事用プロファイルのみConditional Access App Control、Microsoft Entra条件付きアクセス、Edge for Businessのブラウザー内保護、Purview DLPポリシー
アンマネージドクラウドアプリ組織が管理しておらず、職場または学校アカウントでサインインせずに使うアプリChatGPT、Google Gemini、Perplexity AIなどの生成AIサービス管理対象デバイスでは仕事用、個人用、InPrivateのすべてIntune管理済みWindows 10/11、Edge管理、Intune管理、Directory Readerなどの権限

マネージドアプリ向けポリシーは、ユーザーがEdge for Businessの仕事用プロファイルとアプリのサインイン資格情報の両方で職場または学校アカウントを使う場合に適用されます。一方、アンマネージドクラウドアプリ向けポリシーは、Intune管理済みWindows 10/11デバイス上のEdge for Businessに適用され、管理対象デバイスではすべてのEdgeプロファイルが対象になります。(Microsoft Learn)

サポートされる未管理AIアプリは必ず最新リストで確認する

2026年5月時点の公式情報では、Edge for Businessのブラウザーポリシーでサポートされる未管理アプリとして、Adobe Firefly、CapCut、ChatGPT(コンシューマー)、Cohere、DeepAI、DeepSeek、Google Gemini、Grok、Meta AI、Microsoft Copilot 365 Chat、Notion AI、Otter.ai、Perplexity AI、QwenAI、Qwen Chat、Runway、Textcortex、Textcortex Zenochat、You.comが挙げられています。(Microsoft Learn)

注意すべき点は、サポート対象リストが固定ではないことです。Microsoftは2026年5月の更新で、DeepLとZapierをEdge for Businessのブラウザーポリシーでサポートされる未管理AIアプリ一覧から削除したと説明しています。社内手順書や過去の設計資料にDeepLやZapierを前提にしたルールが残っている場合は、現在の公式リストと照合してください。(Microsoft Learn)

また、同じアプリでもカタログ上のエントリ名が複数存在する場合があります。MicrosoftはQwenAIとQwen Chatを例に、同じアプリに複数エントリがある場合は、意図しないカバレッジギャップを避けるためにすべてのエントリを含めるよう案内しています。(Microsoft Learn)

監視・制御できるアクティビティ

Cloud Apps向けDLPでは、ブラウザー内の機密アイテムに対する操作を監査または制御できます。代表的な対象は、AIプロンプトへのテキスト送信、ファイルアップロード、業務アプリからのファイルダウンロード、コピー、貼り付け、印刷です。(Microsoft Learn)

アクティビティ対象デバイス対象アプリ実務での利用例
テキストのアップロード管理対象デバイスアンマネージドアプリChatGPTやGeminiなどへ顧客情報、口座番号、社内資料の内容を送信しようとした場合に監査またはブロックする
ファイルアップロード管理対象・非管理対象デバイスマネージド・アンマネージドアプリ機密ラベル付きファイルを未承認クラウドサービスへアップロードする操作を制御する
ファイルダウンロード管理対象・非管理対象デバイスマネージドアプリBYOD端末からWorkdayやServiceNowなどの業務SaaS内データをダウンロードする操作を制御する
切り取り・コピー管理対象・非管理対象デバイスマネージドアプリ業務SaaS内の機密情報を個人メールや生成AIへコピーするリスクを抑える
貼り付け管理対象・非管理対象デバイスマネージドアプリ信頼境界の外へ機密情報を貼り付ける操作を制御する
印刷管理対象・非管理対象デバイスマネージドアプリブラウザーで表示した機密情報を印刷する操作を監査またはブロックする
保護されたクリップボード管理対象・非管理対象デバイスマネージドアプリ管理対象アプリ間だけコピー・貼り付けを許可し、外部アプリへの貼り付けを防ぐ
スクリーンキャプチャ管理対象・非管理対象デバイスマネージドアプリコピー禁止のページでスクリーンショットや録画による持ち出しを抑える

ただし、すべての操作が無条件に使えるわけではありません。Microsoftは、切り取り/コピー、貼り付け、印刷のアクティビティはマネージドデバイスまたはアンマネージドデバイス条件でのみ使用できること、またEdge for Businessのダウンロードパイプラインに従わないアプリではファイルダウンロードアクティビティがサポートされないことを注意点として挙げています。(Microsoft Learn)

ライセンスと課金で確認すべき点

展開前に必ず確認したいのがライセンスと課金です。Microsoftの説明では、管理対象デバイスからEdge for Business上のアンマネージドアプリへ共有されるデータの保護は従量課金制の機能です。一方、Edge for Business利用中にMicrosoft Entra登録済み、つまりマネージドアプリのデータを保護するシナリオは、Microsoft 365 E5または同等ライセンスに含まれます。(Microsoft Learn)

実務では、次のように分けて確認すると整理しやすくなります。

確認項目見るべきポイント
未管理AIアプリ対策従量課金制機能としての利用量、Purviewの使用状況、予算管理を確認する
マネージドアプリ対策Microsoft 365 E5または同等ライセンスの有無を確認する
Protected ClipboardやScreen Captureプレビュー機能としての要件、Edge Management Service側の有効化状態を確認する
テスト環境本番展開前に小規模ユーザーで監査・シミュレーションを実施する

Protected ClipboardとScreen Capture protectionはプレビュー段階の機能として説明されています。Protected Clipboardは、管理対象アプリ間の信頼境界を定義し、境界外への貼り付けを抑える仕組みです。Screen Capture protectionは、Copy:Blockポリシーが有効なページやサイトでスクリーンショットや録画を制限する補完的な保護として位置付けられています。(Microsoft Learn)

管理者が確認すべき設定

Cloud Apps向けDLPを展開する前に、管理者はPurviewだけでなく、Microsoft Edge管理、Microsoft Intune、Microsoft Entra条件付きアクセス、Microsoft Defender側の設定を横断的に確認する必要があります。

権限を確認する

未管理クラウドアプリ向けDLPを有効化するには、Purview DLPポリシーを作成・展開する権限に加えて、Purview外の構成に対する権限が必要です。公式情報では、未管理アプリのDLPポリシーをアクティブ化する管理者に、Directory Reader、Microsoft Edge管理、Microsoft Intune管理の権限が必要とされています。(Microsoft Learn)

マネージドアプリを対象にする場合は、Conditional Access管理とMicrosoft Defender for Edgeのブラウザー内保護に関する権限も確認します。権限が不足したままポリシーだけ作成すると、Purview上では設定できたように見えても、Edge for Business側で期待どおりに適用されない可能性があります。(Microsoft Learn)

Edgeのバージョンと対象ユーザーを確認する

Cloud Apps向けDLPは、Edge for Businessで直接動作します。Microsoftは、これらの機能がバージョン144以降のEdge for Businessの最新2つの安定版で利用できると説明しています。また、Microsoft PurviewのブラウザーデータセキュリティポリシーはB2Bゲストユーザーには適用されません。(Microsoft Learn)

展開前に確認すべき項目は次のとおりです。

確認項目判断基準
Edge for Businessのバージョンバージョン144以降かつ最新2つの安定版に入っているか
対象OS未管理アプリ向けはIntune管理済みWindows 10/11が前提か
ユーザー種別B2Bゲストユーザーを保護対象として誤って設計していないか
Edgeプロファイル仕事用プロファイルが正しく使われているか
サインイン状態デバイスまたはEdgeプロファイルに職場・学校アカウントでサインインしているか

マネージドアプリ向けポリシーの前提条件を満たす

マネージドアプリを対象にする場合は、アプリをConditional Access App Controlにオンボードし、Microsoft Entra条件付きアクセスでカスタムセッションコントロールを設定し、Edge for Businessのブラウザー内保護を構成したうえで、Purview DLPポリシーを作成します。(Microsoft Learn)

このシナリオでは、ユーザーとアプリの両方が前提保護のスコープに入っていなければ、ポリシーはEdgeで適用されません。たとえば、対象ユーザーはポリシーに含まれているが、対象アプリがConditional Access App Controlに正しくオンボードされていない場合、期待したブロックや監査は行われません。(Microsoft Learn)

未管理アプリ向けポリシーの自動作成設定を確認する

未管理クラウドアプリ向けのPurview DLPポリシーを保存すると、Microsoft Edge管理サービスが必要なEdge構成ポリシー、Microsoft Intuneポリシー、セキュリティグループを自動作成・同期します。これにより、管理者がEdgeやIntune側で一つずつポリシーを手動作成しなくても、Edge for BusinessでDLPポリシーを有効化できます。(Microsoft Learn)

自動作成される構成は読み取り専用で、Purviewポリシーの変更に合わせて同期されます。同期に失敗した場合はPurviewにエラーが表示され、ポリシーはEdge for Businessに適用されません。その場合、必要な権限を持つ管理者がMicrosoft管理センターのEdge設定から再同期する必要があります。(Microsoft Learn)

展開手順の実務イメージ

Cloud Apps向けDLPは、いきなり全社ブロックで展開すると業務影響が大きくなります。特に生成AIアプリやSaaSの利用は部署ごとに実態が違うため、まず監査・シミュレーションで利用状況を見てから段階的にブロックするのが現実的です。

未管理AIアプリへの共有を防ぐ場合

未管理AIアプリ向けの典型例は、財務部門や人事部門のユーザーが、銀行口座番号、顧客情報、契約情報、従業員情報をChatGPTやGeminiなどに送信しようとするケースです。

手順作業内容失敗しやすいポイント
利用状況を確認どの部署がどのAIアプリを使っているかを把握するサポート対象外アプリまで保護できると思い込む
対象ユーザーを絞る財務、人事、法務、開発など高リスク部門から開始する全社一括でブロックし、業務問い合わせが急増する
PurviewでDLPポリシーを作成Inline web trafficを選び、未管理AIアプリを対象にする旧リストにあるDeepLやZapierを対象として設計する
条件を設定銀行口座番号、個人情報、機密ラベルなどを条件にする検出条件が広すぎて通常業務まで止める
アクションを設定テキスト送信やファイルアップロードを監査またはブロックする最初からブロックのみで展開し、誤検知調整ができない
自動作成ポリシーを確認Edge構成ポリシー、Intuneポリシー、セキュリティグループを確認する権限不足で同期に失敗していることに気づかない
監査結果を見るActivity Explorer、監査ログ、Defender XDRで確認するブラウザー適用プレーンでフィルターせず、ログを見落とす

Microsoftの手順例では、Microsoft PurviewポータルでData loss preventionからポリシーを作成し、Inline web trafficを選択し、Adaptive app scopesで未管理AIアプリを対象にし、Edge for Businessで適用する流れが示されています。ポリシー作成後はMicrosoft Edge管理サービスが必要な構成ポリシーとIntuneポリシーを自動作成します。(Microsoft Learn)

マネージドアプリからの持ち出しを防ぐ場合

マネージドアプリ向けの典型例は、契約社員や外部委託先がBYOD端末からWorkdayやServiceNowなどの業務SaaSにアクセスし、顧客情報を含むファイルをダウンロードしようとするケースです。

この場合は、未管理AIアプリ向けよりも前提条件が多くなります。アプリをConditional Access App Controlにオンボードし、Microsoft Entra条件付きアクセスでブラウザー向けのカスタムセッションコントロールを構成し、Edge for Businessのブラウザー内保護を有効化してから、Purview DLPポリシーを作成します。(Microsoft Learn)

手順作業内容確認ポイント
アプリをオンボードWorkday、ServiceNowなどをConditional Access App Controlに登録する対象アプリがマネージドアプリとして扱われるか
条件付きアクセスを設定ブラウザー向けにカスタムセッションコントロールを設定するClient AppsでBrowserを選んでいるか
Edge保護を構成Edge for Businessのブラウザー内保護を有効化するEdge仕事用プロファイルでのアクセスを強制できるか
Purview DLPポリシーを作成Enterprise apps and Devicesからマネージドクラウドアプリを対象にするユーザーとアプリの両方がスコープに入っているか
操作を制御ファイルダウンロード、コピー、貼り付け、印刷などを監査またはブロックする業務上必要な操作を過剰に止めていないか
Defenderで確認Defender XDRでポリシーデータとアラートを確認する調査担当者がアラートを見られる権限を持つか

既存のDLP・Defenderポリシーとの重複に注意

既存環境にMicrosoft Defender for Cloud AppsのセッションポリシーやMicrosoft Purview Endpoint DLPポリシーがある場合、Cloud Apps向けDLPを追加するだけではうまく動かないことがあります。Microsoftは、ユーザーがMicrosoft PurviewのマネージドクラウドアプリDLPポリシーとMicrosoft Defenderセッションポリシー、またはEndpoint DLPポリシーの両方のスコープに含まれる場合、Edge for Businessでマネージドアプリ向け保護が適用されない可能性があると説明しています。(Microsoft Learn)

対策として、重複対象ユーザーをMicrosoft DefenderセッションポリシーまたはEndpoint DLPポリシーから除外し、Edge for Business向けのマネージドクラウドアプリDLPポリシーが優先して適用されるようにします。移行時は、いきなり既存ポリシーを削除するのではなく、対象ユーザー、対象アプリ、制御アクション、ログの出力先を表にして比較するのが安全です。

既存の制御移行時の確認ポイント
Endpoint DLP端末全体のファイル操作制御と、Edge内クラウドアプリ制御の役割を分ける
Defender for Cloud AppsセッションポリシーマネージドアプリのユーザースコープがPurviewブラウザーポリシーと重複していないか確認する
Chrome拡張機能による保護Edge for Businessでの保護範囲と、Chrome利用時の制限を整理する
社内プロキシやSSE製品ブラウザー内DLPとネットワークDLPで二重ブロックが起きないか確認する

他ブラウザー利用時のユーザー影響

未管理クラウドアプリ向けDLPでブロックアクションを設定すると、保護が適用されないブラウザーの利用が制限される場合があります。Microsoftの説明では、Purview DLPポリシーがブロックに設定されている場合、保護されていないブラウザーでの利用がブロックされ、Edge for Businessでのユーザー体験には影響しないとされています。(Microsoft Learn)

自動構成の説明では、ChromeにMicrosoft Purview拡張機能がある場合は状態やポリシースコープによって利用が許可されることがあり、許可された場合でも生成AIアプリへのアクセスが制限される可能性があります。一方、Firefoxやその他のブラウザーはブロックされると説明されています。(Microsoft Learn)

そのため、展開前には次のような周知が必要です。

周知すべき内容伝え方の例
なぜEdge for Businessを使う必要があるのか機密情報を扱うクラウドアプリでは、Edge上でDLPが適用されるため
どの操作がブロックされる可能性があるか顧客情報をAIに貼り付ける、機密ファイルを未承認アプリへアップロードするなど
ブロック時の問い合わせ先セキュリティ部門、ITヘルプデスク、業務システム管理者
例外申請の基準業務上必要なアプリ、対象データ、利用部署、代替手段の有無

開発者・アプリ管理者が確認すべき点

開発者やSaaS管理者にとって重要なのは、DLPが単なるセキュリティ部門の設定ではなく、アプリのユーザー体験やサポート対応に影響する点です。

マネージドアプリにポリシーが適用されると、Edge for Businessでは監査モードとブロックモードの両方で開発者ツールが自動的に無効化され、アプリがネイティブクライアントで開かれることもブロックされます。業務アプリのサポート担当者がブラウザー開発者ツールを使ってトラブルシュートしている場合、検証手順を見直す必要があります。(Microsoft Learn)

また、ファイルダウンロード制御は、アプリがEdge for Businessのダウンロードパイプラインに従うことが前提です。独自のダウンロード実装、動的エンドポイント、エンコードされた送信方式を使うアプリでは、ポリシー適用や検出に制限が出る可能性があります。Microsoftは、RunwayやMeta AIのような一部の未管理AIアプリが、エンコードされた形式で動的エンドポイントへ断続的にコンテンツを送信することがあり、ポリシー適用に影響する可能性があると注意しています。(Microsoft Learn)

開発者・アプリ管理者は、次のテストを本番展開前に行うと安全です。

テスト項目確認内容
ファイルアップロード機密ファイルを対象アプリへアップロードしたときに監査・ブロックされるか
ファイルダウンロードマネージドアプリから機密ファイルをダウンロードしたときに制御されるか
コピー・貼り付け管理対象アプリから未管理アプリ、個人用タブ、AIツールへ貼り付けられないか
印刷ブラウザー印刷やPDF出力がポリシーどおりに制御されるか
ネイティブクライアント連携Teams、Office、専用クライアントなどへ迂回できないか
例外処理誤検知時にユーザーがどこへ問い合わせるべきか明確か

監査ログとアラートの見方

ポリシーを作成したら、必ず「効いているか」を確認します。マネージドアプリ操作のポリシーデータとアラートはDefender XDR調査で確認できます。未管理アプリ操作については、Activity Explorer、監査ログ、Defender XDR調査でアクティビティと監査ログエントリを確認でき、Activity Explorerではenforcement planeをbrowserに設定して絞り込めます。AIアプリ固有のデータはDSPM for AIにも表示されます。(Microsoft Learn)

運用初期に見るべき指標は、単なるブロック件数ではありません。次のような観点で見ると、ポリシーを改善しやすくなります。

指標読み取り方
ブロック件数期待どおりリスクの高い操作が止まっているか、業務影響が大きすぎないか
監査のみの検出件数ブロック前にどの部署・アプリでリスクが高いかを把握する
対象アプリ別の件数ChatGPT、Gemini、Perplexityなど、利用が多いAIアプリを把握する
ユーザー別の繰り返し検出教育が必要なユーザー、業務上の例外が必要な部署を見つける
誤検知率Sensitive info typesやラベル条件が広すぎないか確認する
同期エラー自動作成されたEdge/Intuneポリシーが正しく反映されているか確認する

展開時に起きやすい失敗と回避策

Cloud Apps向けDLPは便利ですが、前提条件が多いため、設定ミスが起きやすい機能でもあります。特に以下の失敗は実務で起こりやすいため、事前にチェックリスト化しておくと安全です。

失敗しやすいポイント起きる問題回避策
Purview側だけ設定して終わるEdge/Intune側の自動構成が同期されず、実際には適用されないMicrosoft管理センター、Intune管理センター、セキュリティグループを確認する
プロファイル範囲を誤解する個人用プロファイルまで対象になる、または対象外になる未管理アプリとマネージドアプリで適用プロファイルを分けて設計する
既存Defenderポリシーと重複するマネージドアプリ向け保護がEdgeで適用されない可能性がある対象ユーザーを除外し、ポリシーの役割を整理する
サポート対象アプリを古いリストで設計するDeepLやZapierなど、現在の対象外アプリを前提にしてしまう最新のMicrosoft Learnで対象アプリを確認する
最初から全社ブロックにする問い合わせ増加、業務停止、例外申請の混乱が起きる監査、シミュレーション、小規模ブロック、全社展開の順に進める
トークン更新を考慮しないユーザーを追加してもすぐにポリシーが適用されない再サインイン、条件付きアクセスのサインイン頻度を確認する

Microsoftは、ユーザーを初めてポリシーに追加した場合、すでにアプリにサインインしているとポリシーがすぐ適用されない可能性があり、トークン期限切れ後の再サインインで適用されると説明しています。必要に応じて、条件付きアクセスのセッション制御でサインイン頻度を調整します。(Microsoft Learn)

今すぐ確認すべきチェックリスト

Microsoft PurviewのCloud Apps向けDLPを導入済み、またはこれから展開する管理者は、まず次の項目を確認してください。

チェック項目確認内容
公式の変更点2026年5月のPurview更新で、権限、プロファイル範囲、サポート対象アプリが変わっていないか
ライセンスE5相当か、従量課金制機能の対象か
権限Purview、Edge、Intune、Entra、Defenderの担当者と権限がそろっているか
EdgeバージョンEdge for Businessバージョン144以降かつ最新安定版に入っているか
デバイス範囲Intune管理済みWindows 10/11、macOS、BYODの違いを整理しているか
Edgeプロファイル仕事用、個人用、InPrivateのどこに適用されるか把握しているか
対象アプリマネージドアプリと未管理AIアプリを分けて設計しているか
既存ポリシーDefenderセッションポリシーやEndpoint DLPと重複していないか
自動構成Edge構成ポリシー、Intuneポリシー、セキュリティグループが同期されているか
監査ログActivity Explorer、Defender XDR、監査ログで検出結果を確認できるか

最初の一歩としておすすめなのは、全社展開ではなく「高リスク部門の監査」から始めることです。財務、人事、法務、研究開発など、機密情報を扱う部門を対象に、未管理AIアプリへのテキスト送信とファイルアップロードを監査します。その結果を見て、誤検知を調整し、ユーザー周知を行ったうえでブロックへ移行する流れが現実的です。

Microsoft PurviewのData Loss Prevention for Cloud Apps in Edge for Businessは、生成AIやSaaS利用が広がる環境で、ブラウザーをデータ保護の重要な制御点にする機能です。管理者は、最新のサポート対象アプリ、Edgeプロファイルごとの適用範囲、必要権限、自動作成されるEdge/Intuneポリシー、既存DLPとの重複を確認し、小さく検証してから段階的に展開してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次