Microsoft PurviewのEndpoint DLPを運用している管理者にとって、今回の「Policy Sync & Device Health AI Skill」は、DLPポリシーそのものを置き換える機能ではなく、ポリシー同期の失敗やデバイス構成の不健全な状態をAIエージェントスキルで検知・通知しやすくする更新です。結論として、今すぐ大規模な移行作業が必要になる情報は出ていませんが、2026年6月のプレビュー、2026年7月のGAに向けて、Endpoint DLPのデバイス正常性、ポリシー同期状態、アラート対応フローを棚卸ししておくべきです。Microsoft 365 Roadmap ID 562016では、対象サービスはMicrosoft Purview、対象クラウドはWorldwide、プラットフォームはWeb、状態はIn developmentとされています。(Microsoft)
Microsoft PurviewのEndpoint DLP更新で何が変わるのか
今回の更新は、Microsoft PurviewのEndpoint Data Loss Prevention、つまりEndpoint DLPに関するロードマップ項目です。Endpoint DLPは、Windows 10/11、macOSの最新3メジャーリリース、特定のWindows Server環境に対して、機密データの利用状況を監視し、DLPポリシーに基づく保護アクションを適用する機能です。デバイスがMicrosoft Purviewにオンボードされると、ユーザーが機密性の高い項目をどのように扱っているかをアクティビティエクスプローラーなどで確認できるようになります。(Microsoft Learn)
今回追加される「Policy Sync & Device Health AI Skill」のポイントは、DLPの検知対象を増やすことよりも、Endpoint DLPが正しく効く状態かどうかを管理者が見落としにくくすることにあります。
| 項目 | 内容 |
|---|---|
| 機能名 | Microsoft Purview: Endpoint Data Loss Prevention – Policy Sync & Device Health AI Skill |
| Roadmap ID | 562016 |
| 説明 | 不健全なポリシー同期状態やデバイス構成をAIエージェントスキルで検知し、アラートする |
| 対象サービス | Microsoft Purview |
| プラットフォーム | Web |
| 対象クラウド | Worldwide(Standard Multi-Tenant) |
| プレビュー予定 | 2026年6月 |
| 一般提供予定 | 2026年7月 |
| 現在の状態 | In development |
Microsoft 365 Roadmapの更新情報は予定情報であり、提供時期や内容は変更される可能性があります。Microsoftのロードマップページでも、商用機能のリリース予定日や説明は変更される場合があると明記されています。(Microsoft)
Policy SyncとDevice Healthが重要な理由
Endpoint DLPでは、管理者がMicrosoft PurviewポータルでDLPポリシーを作成しただけでは十分ではありません。ポリシーが対象デバイスに同期され、デバイス側の構成が正常で、対象ユーザーと対象デバイスが正しくスコープに入っている必要があります。
特に注意したいのは、管理画面上ではポリシーが存在していても、現場の端末では次のような理由で期待通りに動作しないケースです。
- デバイスがオフラインで、最新のDLPポリシーを受け取っていない
- デバイスの構成状態が「更新済み」ではない
- Microsoft Defender関連コンポーネントやOS要件を満たしていない
- DLPポリシーの対象にユーザーは含まれているが、デバイスが対象外になっている
- ファイルパス除外、ブラウザー制限、アプリ制限などのEndpoint DLP設定により、想定した操作が監視対象外になっている
Microsoft Learnでは、オンボード後のデバイスについて「Configuration status」と「Policy Sync status」を確認し、ポリシー更新を受け取れる状態か確認できると説明されています。確認場所はDevice onboarding > Devicesです。(Microsoft Learn)
つまり今回のAI Skillは、Endpoint DLPの「ポリシーを作ったのに効いていないかもしれない」という運用上の盲点を、より早く検知するための機能と考えると分かりやすいです。
影響を受ける管理者・部門
この更新で直接的に影響を受けるのは、Endpoint DLPをすでに利用している、または導入予定の組織です。エンドユーザーがすぐに新しい画面を操作するというより、管理者側の監視、診断、アラート対応に関わる更新と見るべきです。
| 対象 | 影響 |
|---|---|
| Microsoft Purview管理者 | Endpoint DLPデバイスの構成状態、ポリシー同期状態をより継続的に確認する必要がある |
| セキュリティ運用担当 | AI Skillからのアラートをインシデント管理や日次監視に組み込む必要がある |
| Intune / MDE管理者 | オンボード、Defenderバージョン、OS更新、デバイスグループ管理の確認が重要になる |
| コンプライアンス担当 | DLPポリシーが実際に端末へ反映されているかを監査観点で確認しやすくなる |
| 開発者・自動化担当 | 将来的にアラート連携、レポート出力、SIEM連携を行う場合は項目名やスキーマ変更に注意が必要 |
| 一般ユーザー | 現時点の情報では、ユーザー操作やDLPポリシー動作が直接変更されるとは明記されていない |
開発者が特に注意すべきなのは、今回の機能が「Web」プラットフォームのロードマップ項目であり、API仕様や外部連携仕様が同時に公開されているわけではない点です。アラートを自動処理する仕組みを作る場合は、プレビュー開始後に実際の通知形式、監査ログ、エクスポート項目、Microsoft Defender XDRやSIEM側での扱いを確認してから設計するのが安全です。
管理者が今すぐ確認すべきEndpoint DLP設定
プレビュー提供前に最も重要なのは、AI Skillの利用準備そのものではなく、現在のEndpoint DLP環境が正常に管理されているかを確認することです。AIが不健全な状態を検知しても、修復手順や担当者が決まっていなければ運用負荷が増えるだけです。
デバイスオンボードの状態を確認する
Endpoint DLPでデバイス上の機密アイテムを監視・保護するには、デバイス監視を有効にし、エンドポイントをオンボードする必要があります。Microsoft Defender for Endpointにすでにオンボード済みのデバイスは、Microsoft Purview側の管理デバイス一覧にも表示されます。(Microsoft Learn)
まずはMicrosoft Purviewポータルで、次の状態を確認します。
| 確認項目 | 見るべきポイント |
|---|---|
| オンボード済みデバイス数 | 想定している管理対象端末数と差がないか |
| 最終受信日 | 長期間オンラインになっていない端末がないか |
| OS | サポート対象外または古いビルドが混在していないか |
| Defenderエンジン / クライアント | Endpoint DLPに必要なバージョンを満たしているか |
| 有効なユーザー | ログインユーザーがEntra IDアカウントと対応し、DLPポリシーのスコープ内か |
| Endpoint DLPの状態 | 対象デバイスでEndpoint DLPが有効か |
Microsoft Learnでは、デバイス詳細として最終受信日、最後のポリシー同期時刻、OS、Defenderエンジンのバージョン、有効なユーザー、Endpoint DLPの状態などを確認できると説明されています。(Microsoft Learn)
Configuration statusとPolicy Sync statusを確認する
今回の機能名に含まれる「Policy Sync」と「Device Health」は、既存のトラブルシュートでも重要な指標です。
| 状態 | 意味 | 管理者の対応 |
|---|---|---|
| 更新済み | 構成またはポリシー同期が最新の状態 | 原則として追加対応は不要 |
| 更新されない | 設定に注意が必要、または最新ポリシーを同期できていない | デバイス詳細の修復手順、オンライン状態、Defender設定を確認 |
| 使用不可 | 最小OS要件未満、新規オンボード直後、またはEndpoint DLPポリシーがない可能性 | OS、オンボード状態、DLPポリシー有無を確認 |
Microsoft Learnでは、ポリシー更新にはデバイスがオンラインである必要があり、状態が更新されない場合はデバイスの最終表示時刻を確認するよう案内されています。また、デバイス一覧の状態更新には最大2時間かかる場合があります。(Microsoft Learn)
この確認を定期運用に入れていない場合、AI Skillのプレビューが始まった後に大量の「不健全」アラートが出る可能性があります。プレビュー前に、少なくとも主要拠点、VDI、共有端末、役員端末、開発者端末などを分けて状態を確認しておくと、原因の切り分けがしやすくなります。
Endpoint DLP設定の除外と制限を見直す
Endpoint DLPでは、ポリシーだけでなく、Endpoint settings側の構成も動作に大きく影響します。Microsoft Learnでは、Endpoint DLP設定でクラウドへの持ち出し制限、アプリごとの制限、Windows/macOSのファイルパス除外、ブラウザーとドメイン制限、ポリシーヒントでの業務上の正当な理由、Office/PDF/CSVファイルの自動監査などを制御できると説明されています。(Microsoft Learn)
特に見直すべきなのは、ファイルパス除外です。除外された場所のファイルは、DLP監視、DLPアラート、DLPポリシー適用の対象外になります。テスト用に広く除外したパスが本番環境に残っていると、ポリシー同期が正常でもDLPが効かないように見えることがあります。(Microsoft Learn)
よくある失敗と確認ポイント
Endpoint DLPのトラブルは、DLPポリシーの条件だけを見ても解決しないことがあります。Policy Sync & Device Health AI Skillの導入を見据えるなら、次のような失敗パターンを先に整理しておきましょう。
| 事象 | よくある原因 | 確認する場所 | 対応 |
|---|---|---|---|
| DLPポリシーを作ったのに端末でブロックされない | デバイスが最新ポリシーを同期していない | Device onboarding > Devices | Policy Sync status、最後のポリシー同期時刻、オンライン状態を確認 |
| 一部端末だけDLPが効かない | OS、Defender、オンボード状態の差 | デバイス詳細 | OS更新、Defender更新、オンボード再確認 |
| 状態が「使用不可」になる | Endpoint DLPポリシーがない、最小OS要件未満、新規オンボード直後 | デバイス一覧とポリシー一覧 | 対象ポリシー、OS、オンボード後の経過時間を確認 |
| 期待したファイル操作が監査されない | ファイルパス除外、未対応ファイル、監査設定の影響 | Endpoint settings | 除外パス、常時監査設定、ファイル種類を確認 |
| オフライン端末で最新ポリシーが反映されない | デバイスがインターネットに再接続していない | 最終受信日、Policy Sync status | 再接続後の同期確認、古いポリシーの残存を考慮 |
| アラートが出ても誰も対応しない | 運用責任者と対応手順が未定義 | SOC / ITSM / 運用手順書 | 一次対応者、エスカレーション、証跡保存ルールを定義 |
Endpoint DLPでは、ポリシー更新がサービス全体で同期されるまで通常約1時間かかり、承認されたグループの変更ではポリシー同期に24時間必要とされています。検証時は、ポリシー変更直後に「効かない」と判断せず、同期時間と端末のオンライン状態を合わせて確認することが重要です。(Microsoft Learn)
プレビュー開始前に作っておきたい運用ルール
AI Skillが不健全なデバイスやポリシー同期の問題を検知してくれるようになっても、運用ルールがなければ効果は限定的です。プレビュー開始前に、次のルールを決めておくと導入後の混乱を避けられます。
| 決めること | 実務での決め方 |
|---|---|
| アラートの一次対応者 | Purview管理者、SOC、エンドポイント管理者のどこが初動を持つか決める |
| 対応優先度 | 役員端末、開発者端末、機密部門、外部持ち出しリスクが高い端末を優先する |
| 対応期限 | 「重大端末は1営業日以内」「一般端末は5営業日以内」などSLAを設定する |
| 証跡の残し方 | デバイスID、ユーザー、最終受信日、同期状態、修復内容を記録する |
| 自動化の範囲 | 初期は通知とチケット起票までに留め、自動隔離や自動変更は慎重に扱う |
| 例外管理 | 意図的にオフライン運用する端末や検証端末をどう扱うか決める |
特に注意したいのは、自動修復を急ぎすぎないことです。プレビュー段階では、検知ロジックやアラート内容が変わる可能性があります。最初は「検知 → 通知 → 人が判断 → 修復」の流れで運用し、誤検知や過検知の傾向を見てから自動化範囲を広げる方が安全です。
開発者・自動化担当が確認すべきこと
今回のロードマップ項目は管理者向けの要素が強いものの、セキュリティ運用を自動化している組織では開発者やSRE、SecOpsエンジニアにも関係します。
確認すべきポイントは次の通りです。
| 項目 | 確認内容 |
|---|---|
| 既存の監視連携 | Microsoft Purview、Microsoft Defender XDR、SIEM、ITSMにどのようにアラートを取り込んでいるか |
| データ項目 | デバイスID、ユーザー、ポリシー同期状態、構成状態、最終同期時刻を記録できるか |
| アラート分類 | 「DLP違反」と「DLPが効かない可能性がある端末異常」を分けて扱えるか |
| 通知ルール | 端末管理チームとコンプライアンスチームのどちらに通知するか |
| レポート | 月次監査で「未同期デバイス数」「不健全デバイス数」「修復済み件数」を出せるか |
| 仕様変更対応 | プレビュー期間中は項目名や表示内容が変わる可能性を前提に実装する |
「DLPアラート」は通常、機密データの持ち出しやルール一致を起点に調査します。一方で今回のAI Skillが扱うのは、DLPが正しく効くための前提条件に関するアラートです。両者を同じキューに流すと優先度が曖昧になりやすいため、分類名やチケット種別を分けることをおすすめします。
移行・展開上の注意点
現時点のロードマップ情報からは、既存のEndpoint DLPポリシーを移行したり、ポリシー構文を変更したりする必要は示されていません。したがって、準備の中心は「ポリシー移行」ではなく「運用確認」です。
展開時の注意点は次の通りです。
| フェーズ | 対応ポイント |
|---|---|
| 2026年5月時点 | 現在のConfiguration statusとPolicy Sync statusを棚卸しする |
| 2026年6月プレビュー | 検知内容、通知先、アラート量、誤検知傾向を確認する |
| 2026年7月GA前 | 運用手順書、SLA、チケット分類、レポート形式を確定する |
| GA後 | 月次レポートに不健全デバイス数と修復状況を組み込む |
Windows ServerをEndpoint DLP対象にしている場合も注意が必要です。Microsoft Learnでは、Windows Serverは初回オンボード時にEndpoint DLPが既定で有効にならないため、Activity ExplorerでサーバーのEndpoint DLPイベントを確認するには、まずWindows Server向けのEndpoint DLPを有効にする必要があると説明されています。(Microsoft Learn)
まとめ:AI Skillを待つ前に、Endpoint DLPの健全性を見える化する
Microsoft Purviewの「Endpoint Data Loss Prevention – Policy Sync & Device Health AI Skill」は、Endpoint DLP運用で見落としやすいポリシー同期不良やデバイス構成不備を検知・通知するための更新です。DLPポリシーを強化する機能というより、DLPが正しく効く状態を保つための運用支援機能と捉えると実務に落とし込みやすくなります。
管理者が次に取るべき行動は明確です。まず、Microsoft PurviewポータルでEndpoint DLPのデバイス一覧を確認し、Configuration status、Policy Sync status、最終受信日、Defenderバージョン、有効なユーザー、Endpoint DLPの状態を棚卸しします。そのうえで、プレビュー開始時にAI Skillのアラートをどのチームが受け、どの手順で修復し、どのレポートに残すかを決めておきましょう。
AIによる検知が追加されても、最終的にDLPを効かせるのは、正しくオンボードされた端末、最新のポリシー同期、整理された例外設定、そして対応できる運用体制です。

コメント