Microsoft PurviewのEndpoint data loss preventionは、機密ファイルの監視と保護をPCやMac、対応するWindows Serverなどのエンドポイントまで広げるためのDLP機能です。結論から言うと、今回確認すべきポイントは「どの端末が対象になるか」「どの操作を監査・ブロックできるか」「JIT保護や未保存ファイル保護をどう展開するか」「除外設定で守るべきファイルを外していないか」の4つです。デバイスをMicrosoft Purviewにオンボードすると、機密アイテムに対するユーザー操作をActivity Explorerで確認し、DLPポリシーで保護アクションを適用できます。(Microsoft Learn)
Microsoft PurviewのEndpoint data loss preventionは何が変わるのか
Microsoft PurviewのEndpoint DLPは、メールやSharePoint、OneDriveだけを見るDLPではありません。ユーザーの端末上で発生する「コピー」「印刷」「USBへの保存」「ネットワーク共有への移動」「制限されたクラウドサービスへのアップロード」などを対象に、監査・警告・ブロックを行う仕組みです。
重要なのは、Endpoint DLPが単独の“端末監視ツール”ではなく、Microsoft Purview Data Loss Preventionのポリシー評価をエンドポイントに拡張する機能だという点です。Microsoft公式情報では、Endpoint DLPはWindows 10/11、macOSの最新3メジャーバージョン、特定のWindows ServerにDLPの監視・保護機能を拡張すると説明されています。(Microsoft Learn)
| 確認ポイント | 変更・整理された内容 | 管理者が取るべき行動 |
|---|---|---|
| 対象範囲 | DLPの監視・保護がエンドポイント上のファイル操作まで広がる | 端末のオンボード状況とActivity Explorerへのイベント流入を確認する |
| ファイル分類 | 作成・変更時にスキャンし、既に分類済みのファイルはポリシー変更時に再評価される | ポリシー変更後の再評価タイミングをテストする |
| OS対応 | Windows 10/11、macOS、対応Windows Serverで差がある | OS、Defender、KB、VDI環境を棚卸しする |
| ポリシースコープ | プレビューではユーザーとデバイスの両方がスコープに入る必要がある | ユーザーグループだけでなくデバイスグループも確認する |
| JIT保護 | 未評価または古い評価のファイルに対するエグレス操作を評価完了まで制御する | まず監査モードで影響を測り、段階的にブロックへ進める |
| 未保存ファイル | プレビュー機能として、保存前のファイルに対する印刷・転送の保護が整理された | Defenderのバージョン要件と自動検疫の必要性を確認する |
対象者はDLP管理者だけではない
Endpoint data loss preventionの影響は、Microsoft Purview管理者だけに限りません。実際の展開では、端末管理、セキュリティ運用、業務アプリ開発、ヘルプデスクまで関係します。
| 対象者 | 主な確認事項 |
|---|---|
| Microsoft Purview / コンプライアンス管理者 | DLPポリシー、機密情報の種類、秘密度ラベル、Activity Explorer、アラート |
| Intune / Defender / 端末管理者 | デバイスオンボード、Defenderバージョン、Windows・macOS・VDI対応 |
| セキュリティ運用担当 | USBコピー、印刷、RDP、Bluetooth、クラウドアップロードの監査イベント |
| 業務アプリ開発者 | アプリが扱う一時ファイル、保存先、拡張子、ネットワーク共有、制限アプリ判定 |
| ヘルプデスク | ユーザー通知、ブロック時の問い合わせ、業務上の正当な理由の扱い |
| データオーナー | どの情報をブロックし、どこまでユーザーに上書きを認めるか |
特に開発者や業務アプリ担当者は、「自分たちはDLPの設定をしないから関係ない」と考えると失敗しやすいです。アプリが機密データを一時フォルダーに書き出す、拡張子を変えて保存する、ネットワーク共有に直接出力する、バックグラウンドでファイルを読み込む、といった動作はEndpoint DLPの監査・制御に影響します。
Endpoint DLPで監視・制限できる主な操作
Endpoint DLPでは、端末に物理的に保存されている機密アイテムに対する複数のユーザー操作を監査・制限できます。代表的な対象は、制限付きクラウドサービスへのアップロード、許可されていないブラウザーからのアクセス、クリップボードへのコピー、USBリムーバブルデバイスへのコピー、ネットワーク共有へのコピー、印刷、RDP、Bluetoothアプリ経由の移動などです。(Microsoft Learn)
| 操作 | 管理上の意味 | 失敗しやすいポイント |
|---|---|---|
| 制限付きクラウドサービスへのアップロード | 個人用クラウドや未承認SaaSへの持ち出しを制御する | 許可ドメイン・ブロックドメインの設計が曖昧だと誤検知が増える |
| クリップボードへのコピー | ファイルから別アプリへの抜き出しを制御する | 同一Officeアプリ内・別ファイル間・非Officeアプリで動作が異なる |
| USBへのコピー | 物理メディアへの持ち出しを制御する | デバイス制御とDLPの役割を混同しやすい |
| ネットワーク共有へのコピー | ファイルサーバーや共有ドライブへの移動を監視する | VDIではUSBがネットワーク共有扱いになる場合がある |
| 印刷 | 紙への情報持ち出しを制御する | 仮想プリンターやリダイレクトプリンターも確認が必要 |
| RDP経由のコピー・移動 | リモートセッションへのデータ持ち出しを制御する | macOSでは対象外の操作がある |
| 制限付きアプリによるアクセス | 未承認アプリが保護ファイルを開く動作を制御する | アプリ名・パス・グループ設定の優先順位を誤りやすい |
| Windows Recallスナップショット作成 | 機密情報や秘密度ラベル付きアイテムがRecallに含まれるリスクを検出する | プレビュー機能のため対象OS・運用方針を明確にする |
USBの利用制御そのものを細かく行いたい場合は、Microsoft Defender for EndpointのDevice Controlと役割を分けて考える必要があります。Endpoint DLPは「機密アイテムの操作に対するDLP制御」、Device Controlは「デバイス利用そのものの制御」と整理すると設計しやすくなります。公式ドキュメントでも、リムーバブルストレージのデバイス制御はDefender for Endpoint Device Controlを参照するよう案内されています。(Microsoft Learn)
ファイル分類のタイミングを理解しないと運用でつまずく
Endpoint DLPは、ファイルが作成または変更されるたびに、機密情報の種類やラベルをスキャンし、DLPポリシーとルールに照らして評価します。既に分類済みのファイルを読み取る場合は、ポリシーやルール、機密情報の種類に変更があれば再評価しますが、テキストの再抽出は行いません。(Microsoft Learn)
この仕様は、ポリシー変更後の検証で重要です。たとえば、クレジットカード番号の検出ルールを追加した直後に「すべての既存ファイルが即座に再スキャンされる」と考えると、期待したイベントが出ない場合があります。対象ファイルが次にアクセス・変更されるタイミング、または別の分類手段を使うかを考えて検証計画を立てるべきです。
また、別テナントで付与された秘密度ラベルはEndpoint DLPで検出できないと説明されています。グループ会社や取引先から受領したラベル付きドキュメントを扱う組織では、「ラベルが付いているから自社DLPでも同じように扱える」とは限りません。(Microsoft Learn)
Windows ServerとmacOSは同じ前提で展開しない
Endpoint DLPはWindows 10/11だけでなく、Windows Server 2019、Windows Server 2022にも対応します。ただし、Windows Serverでは注意点があります。サポート対象のKBを適用するとサーバー上の分類機能は無効になり、Endpoint DLPはサーバー上のファイルを新たに分類しません。一方で、KB適用前に分類済みだったファイルは保護対象となり、保護にはMicrosoft Defenderバージョン4.18.23100以降が必要とされています。さらに、Windows Serverはオンボード直後にEndpoint DLPが既定で有効にならないため、Activity Explorerでイベントを見るにはWindows Server向けEndpoint DLPを有効化する必要があります。(Microsoft Learn)
加えて、ドメインコントローラーとして構成されたWindows Serverや、インストール時にCore Serverオプションを選んだWindows ServerではEndpoint DLPがサポートされないとされています。ファイルサーバーや業務サーバーへ展開する前に、OSロール、インストール形態、Defenderバージョン、KB適用状況を確認してください。(Microsoft Learn)
macOSは最新3メジャーバージョンが対象です。ただし、Windowsと同じ操作がすべて同じ状態で使えるとは限りません。たとえば、証拠収集や一部の貼り付け操作はプレビュー扱いになっている項目があり、VPN設定などはmacOSでサポート対象外とされています。Windows中心の検証結果をそのままMacユーザーに適用しないことが大切です。(Microsoft Learn)
DLPポリシーのスコープは「ユーザー」と「デバイス」の両方を見る
Endpoint DLPのポリシースコープは、プレビューではユーザーとデバイスの両方で行われます。つまり、ユーザーがスコープに入っていてもデバイスが入っていなければポリシーは適用されません。逆に、デバイスがスコープに入っていてもユーザーが対象外であれば、同じく適用されません。(Microsoft Learn)
この仕様は、展開時の「効かない」原因になりやすいです。特定部門だけにDLPを適用する場合、ユーザーグループだけを見て満足せず、対象端末がPurviewにオンボードされ、ポリシー対象のデバイスとして扱われているかを確認してください。
実務では、次の順番で確認すると切り分けが早くなります。
| 確認順 | チェック内容 | 見るべき場所 |
|---|---|---|
| 1 | デバイスがオンボード済みか | Microsoft Purviewのデバイス一覧、Defender連携状況 |
| 2 | ユーザーがDLPポリシーの対象か | DLPポリシーのスコープ、グループメンバー |
| 3 | デバイスがポリシー対象か | デバイススコープ、除外設定 |
| 4 | 対象操作がルールで定義されているか | Audit / Block / Block with overrideの設定 |
| 5 | Activity Explorerにイベントが出ているか | アクティビティ、JIT triggered、Enforcement mode |
JIT保護は「分類が終わるまでの隙間」を埋める機能
Just-in-time protection、つまりJIT保護は、未評価または古い分類状態のファイルに対するエグレス操作を、ポリシー評価が完了するまで検出・ブロックする機能です。対象には、リムーバブルメディアへのコピー、ネットワーク共有へのコピー、印刷、RDP、ブロックされたBluetoothアプリ、クリップボード、制限付きクラウドサービスへのアップロードなどが含まれます。(Microsoft Learn)
JIT保護は強力ですが、いきなりブロックで全社展開すると問い合わせが急増する可能性があります。Microsoftの展開手順でも、JIT設定の反映には少なくとも1時間を見込むこと、JIT保護の前提としてantimalware client version 4.18.23080以降が必要で、エンドユーザー体験は4.18.25080以降で改善されることが説明されています。(Microsoft Learn)
推奨される進め方は、最初にEndpoint DLPポリシーを端末へ展開し、その後でJIT保護を有効化する流れです。これにより、評価中の不要なブロックを減らし、ユーザー業務への影響を抑えられます。(Microsoft Learn)
JIT保護を展開する実務手順
| 手順 | 作業 | 判断基準 |
|---|---|---|
| 1 | Defenderのantimalware client versionを確認する | 最低要件を満たさない端末を先に更新する |
| 2 | 対象ユーザーと対象デバイスを小さく絞る | 情シス、セキュリティ部門、特定部署から始める |
| 3 | まずAuditでイベント量を見る | Activity ExplorerでJITイベントが多すぎないか確認する |
| 4 | Fallback actionを慎重に決める | 分類失敗時に許可するかブロックするかを業務影響で判断する |
| 5 | 除外アプリ・除外拡張子・除外パスを調整する | 除外しすぎて保護対象を外さないようにする |
| 6 | Blockへ段階移行する | 問い合わせ件数と業務影響が許容範囲に入ってから広げる |
特に注意したいのは、JITの除外設定とEndpoint DLP全体のファイルパス除外設定は意味が違うことです。JITのファイルパス除外はJIT保護からの除外に限定されます。一方、Endpoint settings側のファイルパス除外は、その場所のファイルに対するEndpoint DLPの分類・保護そのものを止めます。(Microsoft Learn)
未保存ファイル保護はプレビューだが見逃せない
従来のEndpoint DLPでは、データがローカルデバイス上のファイルとして保存されていない場合、スキャンや分類ができません。たとえば、Wordで作成した文書を一度もローカル保存せずUSBに直接保存するような操作は、標準の流れでは検査・ブロックできないケースとして説明されています。(Microsoft Learn)
この隙間を補うために整理されているのが、プレビューの未保存ファイル保護です。未保存ファイル保護は、まだディスクに保存されていない新規ファイルや、自動保存前の変更を含む既存ファイルに対し、JIT保護を拡張します。Microsoft公式情報では、保存前のファイルに対するリムーバブルメディアへのコピー、ネットワーク共有へのコピー、印刷などを監査またはブロックできるとされています。(Microsoft Learn)
ただし、未保存ファイル保護を使うには前提条件があります。構成手順では、未保存ファイル保護にantimalware client version 4.18.26040以降が必要で、USBやネットワーク共有へのコピーでは自動検疫を有効にする必要があると説明されています。まず少数ユーザーでAuditを有効化し、イベント量を把握してからBlockへ進むのが安全です。(Microsoft Learn)
Endpoint settingsで必ず確認すべき設定
Endpoint DLPの挙動は、個々のDLPポリシーだけでなく、Microsoft PurviewポータルのEndpoint settingsで一元的に管理される設定に大きく左右されます。公式ドキュメントでは、クラウドへの持ち出し制限、アプリごとの制限、Windows/macOSのファイルパス除外、ブラウザーとドメイン制限、業務上の正当な理由、Office/PDF/CSVファイルの自動監査などがEndpoint settingsで制御されると説明されています。(Microsoft Learn)
高度な分類スキャン
高度な分類スキャンを有効にすると、クラウドベースのデータ分類サービスを利用して、Exact Data Match、トレーニング可能な分類子、資格情報分類子、名前付きエンティティなどをDLPポリシーで活用できます。ただし、ローカル端末からクラウドサービスへコンテンツが送信されるため、帯域幅制限やプライバシー要件を確認する必要があります。公式情報では、ローリング24時間単位の帯域幅制限を設定でき、制限を超えるとクラウド分類に一部制約が出ると説明されています。(Microsoft Learn)
ファイルパス除外
ファイルパス除外は、DLP監視、DLPアラート、ポリシー適用から特定パスを外す設定です。除外された場所のファイルは監査されず、作成・変更されたファイルもDLPポリシー適用の対象外になります。ログが減る便利な設定ではありますが、誤って業務データの保存先を除外すると、情報漏えい対策の穴になります。(Microsoft Learn)
よくある失敗は、アプリの一時ファイルが多いからといって、広い範囲を丸ごと除外することです。たとえば、業務アプリがC:\Tempやユーザープロファイル配下に顧客データを一時保存している場合、そのパスを除外すると保護対象から外れる可能性があります。除外は「パフォーマンス上やむを得ない最小範囲」に絞るべきです。
制限付きアプリとアプリグループ
制限付きアプリは、DLPで保護されたファイルへ特定アプリがアクセスしたときの動作を制御する設定です。Windowsでは実行ファイル名、macOSではフルパスの扱いなど、指定方法に違いがあります。また、制限付きアプリグループの設定は、同一ルール内では制限付きアプリ一覧や全アプリ向け設定より優先されるため、設定の重複に注意が必要です。(Microsoft Learn)
開発者や業務アプリ担当者は、自社アプリが保護ファイルを読み込むだけなのか、コピー・印刷・外部送信まで行うのかを明確にしてください。単に「アプリをブロックする」だけでは、正当な業務処理まで止める可能性があります。
ブラウザーとドメイン制限
Endpoint DLPでは、機密ファイルを許可されていないクラウドサービスドメインへアップロードする操作を制御できます。サービスドメイン設定は、Microsoft Edge、またはMicrosoft Purview Chrome Extensionを導入したGoogle ChromeやMozilla Firefoxでのアップロードに関係します。(Microsoft Learn)
ここでの設計は「許可リスト方式」と「ブロックリスト方式」のどちらを採るかが重要です。高リスク部門では許可リスト方式が安全ですが、業務SaaSが多い組織では例外申請の運用が必要になります。逆にブロックリスト方式は導入しやすいものの、未知のSaaSや新しいAIサービスへの持ち出しを見逃しやすくなります。
監視対象ファイルとサポート外ファイルの扱い
Endpoint DLPは、Word、Excel、PowerPoint、PDF、テキスト、HTML、JSON、メール、XML、アーカイブなど多くのファイル種類を監視できます。OCRを有効にすると、画像ファイルの一部もポリシー設定で監視対象になります。(Microsoft Learn)
一方で、.exe、.dll、.sys、.lib、.obj、.mui、.spl、.drv、.pf、.crdownload、.iniなどは監視対象外のファイル種類として示されています。サポートされない拡張子を一律に制限する機能もありますが、アプリケーションの通常動作で.dll、.json、.tmpのようなファイルを読み込む場合、予期しないエラーや通知が発生する可能性があります。(Microsoft Learn)
実務では、次のように判断すると安全です。
| 状況 | 推奨判断 |
|---|---|
| Office、PDF、CSVなど一般的な業務ファイルを守りたい | 標準のDLP条件と秘密度ラベルを中心に設計する |
| 画像内の機密情報も見たい | OCR有効化とファイルサイズ・性能影響を検証する |
| 独自拡張子の業務ファイルを守りたい | 拡張子条件とアプリ制御を組み合わせて検証する |
| 実行ファイルやライブラリを制限したい | DLPだけでなく、アプリ制御やデバイス制御も検討する |
| ファイル拡張子の変更で回避されないか心配 | MIME種類ベースの監視対象もあるため、実ファイルで検証する |
Microsoft公式情報では、Endpoint DLPは一部ファイルについてMIME種類に基づいてアクティビティを監視するため、拡張子を変更してもアクティビティが捕捉される場合があります。拡張子だけを見た単純な回避テストでは、実際の挙動を判断できません。(Microsoft Learn)
Activity Explorerで見るべきイベント
Endpoint DLPでは、デバイスがオンボードされると、デバイスを場所として使うDLPポリシーを構成・展開する前でも、監査対象アクティビティがActivity Explorerに流れます。USBへのコピーイベントでは、アクティビティ種類、クライアントIP、ファイルパス、発生時刻、ユーザー、ファイル拡張子、ファイルサイズ、機密情報の種類、ハッシュ、デバイス名、コピーを実行したアプリ、リムーバブルメディアの製造元・モデル・シリアル番号などが確認できると説明されています。(Microsoft Learn)
運用担当者は、最初からブロックの成否だけを見るのではなく、次の観点でログを確認してください。
| 見る項目 | 判断できること |
|---|---|
| 対象ユーザー | 想定した部署・職種にポリシーが当たっているか |
| デバイス名 | オンボード漏れや共有端末の影響がないか |
| アプリケーション | どの業務アプリが持ち出し操作をしているか |
| ファイルパス | 除外すべきでない保存先を除外していないか |
| 宛先 | USB、ネットワーク共有、クラウド、RDPなどのリスク経路 |
| Enforcement mode | Audit、Block、Block with override、JIT Blockの切り分け |
| JIT triggered | JIT保護によるイベントか通常のDLP評価か |
また、「Always audit file activity for devices」がオンの場合、デバイスが特定ポリシーの対象でなくても、Word、PowerPoint、Excel、PDF、CSVファイルのアクティビティが常に監査されます。ログ量やプライバシー面の説明責任に影響するため、ポリシー一致だけを監視したい場合は設定を見直してください。(Microsoft Learn)
オフライン端末とVDIの注意点
Windows端末がオフラインの場合でも、既に配布済みのポリシーは既存ファイルに引き続き適用されます。JIT保護をブロックモードで有効にしている場合、新しいファイルはデータ分類サービスに接続して評価が完了するまで共有を防ぐ動作になります。一方、オフライン中に作成・変更されたポリシーは、端末がオンラインに戻るまで反映されません。なお、このオフライン時の機能はmacOS端末ではサポートされないとされています。(Microsoft Learn)
VDI環境では、通常の物理PCと同じ感覚で検証しないことが重要です。Microsoft公式情報では、仮想化環境でUSBストレージデバイスがネットワーク共有として扱われるため、USBコピーを監視するには「Copy to network share」アクティビティを含める必要があると説明されています。また、Azure Virtual Desktop環境のブラウザー経由ではクリップボードコピーやEndpoint DLPの強制適用に制約があり、RDP経由の操作として監視されるケースがあります。(Microsoft Learn)
展開・移行で失敗しないための実務チェックリスト
Endpoint DLPの導入は、ポリシーを作って有効化するだけでは不十分です。既存のDLP、Defender for Endpoint、Intune、VDI、ファイルサーバー、業務アプリの動きをまとめて確認する必要があります。
導入前
| チェック項目 | 確認内容 |
|---|---|
| ライセンス | Microsoft Purview DLPとEndpoint DLPを利用できる契約か |
| 管理権限 | Purview、Defender、Intune、Edge関連の管理権限が足りているか |
| 端末棚卸し | Windows、macOS、Windows Server、VDI、共有端末の数 |
| Defender状態 | 必要なantimalware client versionを満たしているか |
| データ分類 | 機密情報の種類、秘密度ラベル、EDM、分類子の利用方針 |
| 業務影響 | USB、印刷、RDP、ネットワーク共有を使う業務の洗い出し |
| 例外管理 | 除外パス、許可アプリ、許可ドメイン、許可プリンターの申請フロー |
展開中
| チェック項目 | 確認内容 |
|---|---|
| 監査モード | 最初はAuditでイベント量と誤検知を確認する |
| 小規模パイロット | 情シスや特定部門から始め、対象を段階的に広げる |
| ユーザー通知 | ブロック理由、上書き理由、問い合わせ先を明確にする |
| Activity Explorer | 想定したイベントが出ているか、ログ量が過剰でないか |
| JITイベント | JIT Blockが多すぎないか、評価に時間がかかる端末がないか |
| ヘルプデスク | よくある通知文と対処手順を共有する |
本番移行後
| チェック項目 | 確認内容 |
|---|---|
| ポリシー更新 | 変更後すぐに効くと決めつけず、同期と再評価を確認する |
| 例外の棚卸し | 一時的な除外が恒久化していないか |
| サーバー対応 | Windows Serverで分類されない前提を理解しているか |
| macOS対応 | Windowsと同じ設定が有効だと思い込んでいないか |
| VDI対応 | USBがネットワーク共有として見える環境を考慮しているか |
| 開発アプリ | アプリ更新後にDLPイベントやブロック挙動が変わっていないか |
ポリシー更新については、Microsoft Purviewポータルで更新後、サービス全体で同期されるまで通常約1時間かかり、同期後に対象デバイス上のアイテムが次回アクセスまたは変更されたときに再評価されると説明されています。承認済みグループの変更では同期に24時間必要なケースもあります。(Microsoft Learn)
開発者・業務アプリ担当者が確認すべきこと
Endpoint DLPの導入で意外に問題になりやすいのが、業務アプリのファイル操作です。開発者は、DLPポリシーの詳細をすべて理解する必要はありませんが、自分たちのアプリがどこに、どの形式で、どのタイミングでデータを書き込むかを説明できるようにしておく必要があります。
| アプリの動作 | DLP上の注意点 |
|---|---|
| 一時フォルダーに顧客データを保存する | パス除外や未保存ファイル保護の影響を受ける |
| USBやネットワーク共有へ直接保存する | JIT保護や未保存ファイル保護でブロックされる可能性がある |
| 拡張子を独自形式にする | 標準スキャン対象外になり、別の制御が必要になる場合がある |
| バックグラウンドでファイルを読む | 制限付きアプリとして検知され、ユーザー操作と無関係に通知が出る可能性がある |
| PDFやCSVを自動生成する | Always audit設定により大量イベントが出る可能性がある |
| ファイルを圧縮・展開する | アーカイブファイルや抽出操作の扱いを検証する必要がある |
開発側でできる対策は、機密データの保存先を明確にする、不要な一時保存を減らす、保存前にユーザーへ適切な保存場所を案内する、アプリの実行ファイル名やmacOSのパスを管理者へ共有する、といった基本的なものです。これだけでも、DLP導入時の誤検知や業務停止を減らせます。
2026年5月時点で特に確認したい関連更新
Microsoft Purviewの2026年5月の新着情報では、Data Loss Prevention関連として、Edge for Businessで非管理クラウドアプリ向けDLPポリシーを有効化するために必要な管理者権限の追加、Edgeブラウザープロファイルのスコープ明確化、サポート対象の非管理AIアプリ一覧の変更なども示されています。(Microsoft Learn)
Endpoint DLPそのものの設計に加え、ブラウザー経由のクラウドアプリDLPやAIアプリ利用制御を併用している組織は、Edge for BusinessのDLP設定も見直してください。特に、管理対象デバイス上の非管理クラウドアプリ向けポリシーがEdgeの仕事用、個人用、InPrivateプロファイルにまたがって適用される一方、管理対象アプリ向けポリシーはEdgeの仕事用プロファイルに適用される、という整理は、ユーザー説明と検証シナリオに影響します。(Microsoft Learn)
まず何から確認すべきか
Microsoft PurviewのEndpoint data loss preventionを導入・見直しするなら、最初にやるべきことは「現在の端末とデータ持ち出し経路の見える化」です。すぐに全社ブロックへ進むのではなく、対象デバイスをオンボードし、Activity ExplorerでUSB、印刷、ネットワーク共有、クラウドアップロード、RDP、制限アプリのイベントを確認してください。
そのうえで、重要度の高い部門からDLPポリシーをAuditで適用し、誤検知、ログ量、業務影響を見ます。次にJIT保護や未保存ファイル保護を小規模に有効化し、ユーザー通知とヘルプデスク対応を整えたうえで、BlockまたはBlock with overrideへ移行するのが現実的です。
Endpoint DLPは「設定すれば終わり」の機能ではありません。端末、ユーザー、アプリ、保存先、ブラウザー、クラウドサービスの使い方が変われば、DLPの効き方も変わります。まずは対象端末、対象ユーザー、対象操作、除外設定、JIT保護の5点を棚卸しし、監査結果をもとに段階的に保護を強めていきましょう。

コメント