Microsoft Purview Endpoint DLPのAIスキルとは?Policy SyncとDevice Healthの影響

Microsoft PurviewのEndpoint DLPを運用している管理者にとって、今回の「Policy Sync & Device Health AI Skill」は、DLPポリシーそのものを置き換える機能ではなく、ポリシー同期の失敗やデバイス構成の不健全な状態をAIエージェントスキルで検知・通知しやすくする更新です。結論として、今すぐ大規模な移行作業が必要になる情報は出ていませんが、2026年6月のプレビュー、2026年7月のGAに向けて、Endpoint DLPのデバイス正常性、ポリシー同期状態、アラート対応フローを棚卸ししておくべきです。Microsoft 365 Roadmap ID 562016では、対象サービスはMicrosoft Purview、対象クラウドはWorldwide、プラットフォームはWeb、状態はIn developmentとされています。(Microsoft)

目次

Microsoft PurviewのEndpoint DLP更新で何が変わるのか

今回の更新は、Microsoft PurviewのEndpoint Data Loss Prevention、つまりEndpoint DLPに関するロードマップ項目です。Endpoint DLPは、Windows 10/11、macOSの最新3メジャーリリース、特定のWindows Server環境に対して、機密データの利用状況を監視し、DLPポリシーに基づく保護アクションを適用する機能です。デバイスがMicrosoft Purviewにオンボードされると、ユーザーが機密性の高い項目をどのように扱っているかをアクティビティエクスプローラーなどで確認できるようになります。(Microsoft Learn)

今回追加される「Policy Sync & Device Health AI Skill」のポイントは、DLPの検知対象を増やすことよりも、Endpoint DLPが正しく効く状態かどうかを管理者が見落としにくくすることにあります。

項目内容
機能名Microsoft Purview: Endpoint Data Loss Prevention – Policy Sync & Device Health AI Skill
Roadmap ID562016
説明不健全なポリシー同期状態やデバイス構成をAIエージェントスキルで検知し、アラートする
対象サービスMicrosoft Purview
プラットフォームWeb
対象クラウドWorldwide(Standard Multi-Tenant)
プレビュー予定2026年6月
一般提供予定2026年7月
現在の状態In development

Microsoft 365 Roadmapの更新情報は予定情報であり、提供時期や内容は変更される可能性があります。Microsoftのロードマップページでも、商用機能のリリース予定日や説明は変更される場合があると明記されています。(Microsoft)

Policy SyncとDevice Healthが重要な理由

Endpoint DLPでは、管理者がMicrosoft PurviewポータルでDLPポリシーを作成しただけでは十分ではありません。ポリシーが対象デバイスに同期され、デバイス側の構成が正常で、対象ユーザーと対象デバイスが正しくスコープに入っている必要があります。

特に注意したいのは、管理画面上ではポリシーが存在していても、現場の端末では次のような理由で期待通りに動作しないケースです。

  • デバイスがオフラインで、最新のDLPポリシーを受け取っていない
  • デバイスの構成状態が「更新済み」ではない
  • Microsoft Defender関連コンポーネントやOS要件を満たしていない
  • DLPポリシーの対象にユーザーは含まれているが、デバイスが対象外になっている
  • ファイルパス除外、ブラウザー制限、アプリ制限などのEndpoint DLP設定により、想定した操作が監視対象外になっている

Microsoft Learnでは、オンボード後のデバイスについて「Configuration status」と「Policy Sync status」を確認し、ポリシー更新を受け取れる状態か確認できると説明されています。確認場所はDevice onboarding > Devicesです。(Microsoft Learn)

つまり今回のAI Skillは、Endpoint DLPの「ポリシーを作ったのに効いていないかもしれない」という運用上の盲点を、より早く検知するための機能と考えると分かりやすいです。

影響を受ける管理者・部門

この更新で直接的に影響を受けるのは、Endpoint DLPをすでに利用している、または導入予定の組織です。エンドユーザーがすぐに新しい画面を操作するというより、管理者側の監視、診断、アラート対応に関わる更新と見るべきです。

対象影響
Microsoft Purview管理者Endpoint DLPデバイスの構成状態、ポリシー同期状態をより継続的に確認する必要がある
セキュリティ運用担当AI Skillからのアラートをインシデント管理や日次監視に組み込む必要がある
Intune / MDE管理者オンボード、Defenderバージョン、OS更新、デバイスグループ管理の確認が重要になる
コンプライアンス担当DLPポリシーが実際に端末へ反映されているかを監査観点で確認しやすくなる
開発者・自動化担当将来的にアラート連携、レポート出力、SIEM連携を行う場合は項目名やスキーマ変更に注意が必要
一般ユーザー現時点の情報では、ユーザー操作やDLPポリシー動作が直接変更されるとは明記されていない

開発者が特に注意すべきなのは、今回の機能が「Web」プラットフォームのロードマップ項目であり、API仕様や外部連携仕様が同時に公開されているわけではない点です。アラートを自動処理する仕組みを作る場合は、プレビュー開始後に実際の通知形式、監査ログ、エクスポート項目、Microsoft Defender XDRやSIEM側での扱いを確認してから設計するのが安全です。

管理者が今すぐ確認すべきEndpoint DLP設定

プレビュー提供前に最も重要なのは、AI Skillの利用準備そのものではなく、現在のEndpoint DLP環境が正常に管理されているかを確認することです。AIが不健全な状態を検知しても、修復手順や担当者が決まっていなければ運用負荷が増えるだけです。

デバイスオンボードの状態を確認する

Endpoint DLPでデバイス上の機密アイテムを監視・保護するには、デバイス監視を有効にし、エンドポイントをオンボードする必要があります。Microsoft Defender for Endpointにすでにオンボード済みのデバイスは、Microsoft Purview側の管理デバイス一覧にも表示されます。(Microsoft Learn)

まずはMicrosoft Purviewポータルで、次の状態を確認します。

確認項目見るべきポイント
オンボード済みデバイス数想定している管理対象端末数と差がないか
最終受信日長期間オンラインになっていない端末がないか
OSサポート対象外または古いビルドが混在していないか
Defenderエンジン / クライアントEndpoint DLPに必要なバージョンを満たしているか
有効なユーザーログインユーザーがEntra IDアカウントと対応し、DLPポリシーのスコープ内か
Endpoint DLPの状態対象デバイスでEndpoint DLPが有効か

Microsoft Learnでは、デバイス詳細として最終受信日、最後のポリシー同期時刻、OS、Defenderエンジンのバージョン、有効なユーザー、Endpoint DLPの状態などを確認できると説明されています。(Microsoft Learn)

Configuration statusとPolicy Sync statusを確認する

今回の機能名に含まれる「Policy Sync」と「Device Health」は、既存のトラブルシュートでも重要な指標です。

状態意味管理者の対応
更新済み構成またはポリシー同期が最新の状態原則として追加対応は不要
更新されない設定に注意が必要、または最新ポリシーを同期できていないデバイス詳細の修復手順、オンライン状態、Defender設定を確認
使用不可最小OS要件未満、新規オンボード直後、またはEndpoint DLPポリシーがない可能性OS、オンボード状態、DLPポリシー有無を確認

Microsoft Learnでは、ポリシー更新にはデバイスがオンラインである必要があり、状態が更新されない場合はデバイスの最終表示時刻を確認するよう案内されています。また、デバイス一覧の状態更新には最大2時間かかる場合があります。(Microsoft Learn)

この確認を定期運用に入れていない場合、AI Skillのプレビューが始まった後に大量の「不健全」アラートが出る可能性があります。プレビュー前に、少なくとも主要拠点、VDI、共有端末、役員端末、開発者端末などを分けて状態を確認しておくと、原因の切り分けがしやすくなります。

Endpoint DLP設定の除外と制限を見直す

Endpoint DLPでは、ポリシーだけでなく、Endpoint settings側の構成も動作に大きく影響します。Microsoft Learnでは、Endpoint DLP設定でクラウドへの持ち出し制限、アプリごとの制限、Windows/macOSのファイルパス除外、ブラウザーとドメイン制限、ポリシーヒントでの業務上の正当な理由、Office/PDF/CSVファイルの自動監査などを制御できると説明されています。(Microsoft Learn)

特に見直すべきなのは、ファイルパス除外です。除外された場所のファイルは、DLP監視、DLPアラート、DLPポリシー適用の対象外になります。テスト用に広く除外したパスが本番環境に残っていると、ポリシー同期が正常でもDLPが効かないように見えることがあります。(Microsoft Learn)

よくある失敗と確認ポイント

Endpoint DLPのトラブルは、DLPポリシーの条件だけを見ても解決しないことがあります。Policy Sync & Device Health AI Skillの導入を見据えるなら、次のような失敗パターンを先に整理しておきましょう。

事象よくある原因確認する場所対応
DLPポリシーを作ったのに端末でブロックされないデバイスが最新ポリシーを同期していないDevice onboarding > DevicesPolicy Sync status、最後のポリシー同期時刻、オンライン状態を確認
一部端末だけDLPが効かないOS、Defender、オンボード状態の差デバイス詳細OS更新、Defender更新、オンボード再確認
状態が「使用不可」になるEndpoint DLPポリシーがない、最小OS要件未満、新規オンボード直後デバイス一覧とポリシー一覧対象ポリシー、OS、オンボード後の経過時間を確認
期待したファイル操作が監査されないファイルパス除外、未対応ファイル、監査設定の影響Endpoint settings除外パス、常時監査設定、ファイル種類を確認
オフライン端末で最新ポリシーが反映されないデバイスがインターネットに再接続していない最終受信日、Policy Sync status再接続後の同期確認、古いポリシーの残存を考慮
アラートが出ても誰も対応しない運用責任者と対応手順が未定義SOC / ITSM / 運用手順書一次対応者、エスカレーション、証跡保存ルールを定義

Endpoint DLPでは、ポリシー更新がサービス全体で同期されるまで通常約1時間かかり、承認されたグループの変更ではポリシー同期に24時間必要とされています。検証時は、ポリシー変更直後に「効かない」と判断せず、同期時間と端末のオンライン状態を合わせて確認することが重要です。(Microsoft Learn)

プレビュー開始前に作っておきたい運用ルール

AI Skillが不健全なデバイスやポリシー同期の問題を検知してくれるようになっても、運用ルールがなければ効果は限定的です。プレビュー開始前に、次のルールを決めておくと導入後の混乱を避けられます。

決めること実務での決め方
アラートの一次対応者Purview管理者、SOC、エンドポイント管理者のどこが初動を持つか決める
対応優先度役員端末、開発者端末、機密部門、外部持ち出しリスクが高い端末を優先する
対応期限「重大端末は1営業日以内」「一般端末は5営業日以内」などSLAを設定する
証跡の残し方デバイスID、ユーザー、最終受信日、同期状態、修復内容を記録する
自動化の範囲初期は通知とチケット起票までに留め、自動隔離や自動変更は慎重に扱う
例外管理意図的にオフライン運用する端末や検証端末をどう扱うか決める

特に注意したいのは、自動修復を急ぎすぎないことです。プレビュー段階では、検知ロジックやアラート内容が変わる可能性があります。最初は「検知 → 通知 → 人が判断 → 修復」の流れで運用し、誤検知や過検知の傾向を見てから自動化範囲を広げる方が安全です。

開発者・自動化担当が確認すべきこと

今回のロードマップ項目は管理者向けの要素が強いものの、セキュリティ運用を自動化している組織では開発者やSRE、SecOpsエンジニアにも関係します。

確認すべきポイントは次の通りです。

項目確認内容
既存の監視連携Microsoft Purview、Microsoft Defender XDR、SIEM、ITSMにどのようにアラートを取り込んでいるか
データ項目デバイスID、ユーザー、ポリシー同期状態、構成状態、最終同期時刻を記録できるか
アラート分類「DLP違反」と「DLPが効かない可能性がある端末異常」を分けて扱えるか
通知ルール端末管理チームとコンプライアンスチームのどちらに通知するか
レポート月次監査で「未同期デバイス数」「不健全デバイス数」「修復済み件数」を出せるか
仕様変更対応プレビュー期間中は項目名や表示内容が変わる可能性を前提に実装する

「DLPアラート」は通常、機密データの持ち出しやルール一致を起点に調査します。一方で今回のAI Skillが扱うのは、DLPが正しく効くための前提条件に関するアラートです。両者を同じキューに流すと優先度が曖昧になりやすいため、分類名やチケット種別を分けることをおすすめします。

移行・展開上の注意点

現時点のロードマップ情報からは、既存のEndpoint DLPポリシーを移行したり、ポリシー構文を変更したりする必要は示されていません。したがって、準備の中心は「ポリシー移行」ではなく「運用確認」です。

展開時の注意点は次の通りです。

フェーズ対応ポイント
2026年5月時点現在のConfiguration statusとPolicy Sync statusを棚卸しする
2026年6月プレビュー検知内容、通知先、アラート量、誤検知傾向を確認する
2026年7月GA前運用手順書、SLA、チケット分類、レポート形式を確定する
GA後月次レポートに不健全デバイス数と修復状況を組み込む

Windows ServerをEndpoint DLP対象にしている場合も注意が必要です。Microsoft Learnでは、Windows Serverは初回オンボード時にEndpoint DLPが既定で有効にならないため、Activity ExplorerでサーバーのEndpoint DLPイベントを確認するには、まずWindows Server向けのEndpoint DLPを有効にする必要があると説明されています。(Microsoft Learn)

まとめ:AI Skillを待つ前に、Endpoint DLPの健全性を見える化する

Microsoft Purviewの「Endpoint Data Loss Prevention – Policy Sync & Device Health AI Skill」は、Endpoint DLP運用で見落としやすいポリシー同期不良やデバイス構成不備を検知・通知するための更新です。DLPポリシーを強化する機能というより、DLPが正しく効く状態を保つための運用支援機能と捉えると実務に落とし込みやすくなります。

管理者が次に取るべき行動は明確です。まず、Microsoft PurviewポータルでEndpoint DLPのデバイス一覧を確認し、Configuration status、Policy Sync status、最終受信日、Defenderバージョン、有効なユーザー、Endpoint DLPの状態を棚卸しします。そのうえで、プレビュー開始時にAI Skillのアラートをどのチームが受け、どの手順で修復し、どのレポートに残すかを決めておきましょう。

AIによる検知が追加されても、最終的にDLPを効かせるのは、正しくオンボードされた端末、最新のポリシー同期、整理された例外設定、そして対応できる運用体制です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次