Microsoft Purview Endpoint DLPとは?2026年5月更新の変更点と設定確認ポイント

Microsoft PurviewのEndpoint data loss preventionは、機密ファイルの監視と保護をPCやMac、対応するWindows Serverなどのエンドポイントまで広げるためのDLP機能です。結論から言うと、今回確認すべきポイントは「どの端末が対象になるか」「どの操作を監査・ブロックできるか」「JIT保護や未保存ファイル保護をどう展開するか」「除外設定で守るべきファイルを外していないか」の4つです。デバイスをMicrosoft Purviewにオンボードすると、機密アイテムに対するユーザー操作をActivity Explorerで確認し、DLPポリシーで保護アクションを適用できます。(Microsoft Learn)

目次

Microsoft PurviewのEndpoint data loss preventionは何が変わるのか

Microsoft PurviewのEndpoint DLPは、メールやSharePoint、OneDriveだけを見るDLPではありません。ユーザーの端末上で発生する「コピー」「印刷」「USBへの保存」「ネットワーク共有への移動」「制限されたクラウドサービスへのアップロード」などを対象に、監査・警告・ブロックを行う仕組みです。

重要なのは、Endpoint DLPが単独の“端末監視ツール”ではなく、Microsoft Purview Data Loss Preventionのポリシー評価をエンドポイントに拡張する機能だという点です。Microsoft公式情報では、Endpoint DLPはWindows 10/11、macOSの最新3メジャーバージョン、特定のWindows ServerにDLPの監視・保護機能を拡張すると説明されています。(Microsoft Learn)

確認ポイント変更・整理された内容管理者が取るべき行動
対象範囲DLPの監視・保護がエンドポイント上のファイル操作まで広がる端末のオンボード状況とActivity Explorerへのイベント流入を確認する
ファイル分類作成・変更時にスキャンし、既に分類済みのファイルはポリシー変更時に再評価されるポリシー変更後の再評価タイミングをテストする
OS対応Windows 10/11、macOS、対応Windows Serverで差があるOS、Defender、KB、VDI環境を棚卸しする
ポリシースコーププレビューではユーザーとデバイスの両方がスコープに入る必要があるユーザーグループだけでなくデバイスグループも確認する
JIT保護未評価または古い評価のファイルに対するエグレス操作を評価完了まで制御するまず監査モードで影響を測り、段階的にブロックへ進める
未保存ファイルプレビュー機能として、保存前のファイルに対する印刷・転送の保護が整理されたDefenderのバージョン要件と自動検疫の必要性を確認する

対象者はDLP管理者だけではない

Endpoint data loss preventionの影響は、Microsoft Purview管理者だけに限りません。実際の展開では、端末管理、セキュリティ運用、業務アプリ開発、ヘルプデスクまで関係します。

対象者主な確認事項
Microsoft Purview / コンプライアンス管理者DLPポリシー、機密情報の種類、秘密度ラベル、Activity Explorer、アラート
Intune / Defender / 端末管理者デバイスオンボード、Defenderバージョン、Windows・macOS・VDI対応
セキュリティ運用担当USBコピー、印刷、RDP、Bluetooth、クラウドアップロードの監査イベント
業務アプリ開発者アプリが扱う一時ファイル、保存先、拡張子、ネットワーク共有、制限アプリ判定
ヘルプデスクユーザー通知、ブロック時の問い合わせ、業務上の正当な理由の扱い
データオーナーどの情報をブロックし、どこまでユーザーに上書きを認めるか

特に開発者や業務アプリ担当者は、「自分たちはDLPの設定をしないから関係ない」と考えると失敗しやすいです。アプリが機密データを一時フォルダーに書き出す、拡張子を変えて保存する、ネットワーク共有に直接出力する、バックグラウンドでファイルを読み込む、といった動作はEndpoint DLPの監査・制御に影響します。

Endpoint DLPで監視・制限できる主な操作

Endpoint DLPでは、端末に物理的に保存されている機密アイテムに対する複数のユーザー操作を監査・制限できます。代表的な対象は、制限付きクラウドサービスへのアップロード、許可されていないブラウザーからのアクセス、クリップボードへのコピー、USBリムーバブルデバイスへのコピー、ネットワーク共有へのコピー、印刷、RDP、Bluetoothアプリ経由の移動などです。(Microsoft Learn)

操作管理上の意味失敗しやすいポイント
制限付きクラウドサービスへのアップロード個人用クラウドや未承認SaaSへの持ち出しを制御する許可ドメイン・ブロックドメインの設計が曖昧だと誤検知が増える
クリップボードへのコピーファイルから別アプリへの抜き出しを制御する同一Officeアプリ内・別ファイル間・非Officeアプリで動作が異なる
USBへのコピー物理メディアへの持ち出しを制御するデバイス制御とDLPの役割を混同しやすい
ネットワーク共有へのコピーファイルサーバーや共有ドライブへの移動を監視するVDIではUSBがネットワーク共有扱いになる場合がある
印刷紙への情報持ち出しを制御する仮想プリンターやリダイレクトプリンターも確認が必要
RDP経由のコピー・移動リモートセッションへのデータ持ち出しを制御するmacOSでは対象外の操作がある
制限付きアプリによるアクセス未承認アプリが保護ファイルを開く動作を制御するアプリ名・パス・グループ設定の優先順位を誤りやすい
Windows Recallスナップショット作成機密情報や秘密度ラベル付きアイテムがRecallに含まれるリスクを検出するプレビュー機能のため対象OS・運用方針を明確にする

USBの利用制御そのものを細かく行いたい場合は、Microsoft Defender for EndpointのDevice Controlと役割を分けて考える必要があります。Endpoint DLPは「機密アイテムの操作に対するDLP制御」、Device Controlは「デバイス利用そのものの制御」と整理すると設計しやすくなります。公式ドキュメントでも、リムーバブルストレージのデバイス制御はDefender for Endpoint Device Controlを参照するよう案内されています。(Microsoft Learn)

ファイル分類のタイミングを理解しないと運用でつまずく

Endpoint DLPは、ファイルが作成または変更されるたびに、機密情報の種類やラベルをスキャンし、DLPポリシーとルールに照らして評価します。既に分類済みのファイルを読み取る場合は、ポリシーやルール、機密情報の種類に変更があれば再評価しますが、テキストの再抽出は行いません。(Microsoft Learn)

この仕様は、ポリシー変更後の検証で重要です。たとえば、クレジットカード番号の検出ルールを追加した直後に「すべての既存ファイルが即座に再スキャンされる」と考えると、期待したイベントが出ない場合があります。対象ファイルが次にアクセス・変更されるタイミング、または別の分類手段を使うかを考えて検証計画を立てるべきです。

また、別テナントで付与された秘密度ラベルはEndpoint DLPで検出できないと説明されています。グループ会社や取引先から受領したラベル付きドキュメントを扱う組織では、「ラベルが付いているから自社DLPでも同じように扱える」とは限りません。(Microsoft Learn)

Windows ServerとmacOSは同じ前提で展開しない

Endpoint DLPはWindows 10/11だけでなく、Windows Server 2019、Windows Server 2022にも対応します。ただし、Windows Serverでは注意点があります。サポート対象のKBを適用するとサーバー上の分類機能は無効になり、Endpoint DLPはサーバー上のファイルを新たに分類しません。一方で、KB適用前に分類済みだったファイルは保護対象となり、保護にはMicrosoft Defenderバージョン4.18.23100以降が必要とされています。さらに、Windows Serverはオンボード直後にEndpoint DLPが既定で有効にならないため、Activity Explorerでイベントを見るにはWindows Server向けEndpoint DLPを有効化する必要があります。(Microsoft Learn)

加えて、ドメインコントローラーとして構成されたWindows Serverや、インストール時にCore Serverオプションを選んだWindows ServerではEndpoint DLPがサポートされないとされています。ファイルサーバーや業務サーバーへ展開する前に、OSロール、インストール形態、Defenderバージョン、KB適用状況を確認してください。(Microsoft Learn)

macOSは最新3メジャーバージョンが対象です。ただし、Windowsと同じ操作がすべて同じ状態で使えるとは限りません。たとえば、証拠収集や一部の貼り付け操作はプレビュー扱いになっている項目があり、VPN設定などはmacOSでサポート対象外とされています。Windows中心の検証結果をそのままMacユーザーに適用しないことが大切です。(Microsoft Learn)

DLPポリシーのスコープは「ユーザー」と「デバイス」の両方を見る

Endpoint DLPのポリシースコープは、プレビューではユーザーとデバイスの両方で行われます。つまり、ユーザーがスコープに入っていてもデバイスが入っていなければポリシーは適用されません。逆に、デバイスがスコープに入っていてもユーザーが対象外であれば、同じく適用されません。(Microsoft Learn)

この仕様は、展開時の「効かない」原因になりやすいです。特定部門だけにDLPを適用する場合、ユーザーグループだけを見て満足せず、対象端末がPurviewにオンボードされ、ポリシー対象のデバイスとして扱われているかを確認してください。

実務では、次の順番で確認すると切り分けが早くなります。

確認順チェック内容見るべき場所
1デバイスがオンボード済みかMicrosoft Purviewのデバイス一覧、Defender連携状況
2ユーザーがDLPポリシーの対象かDLPポリシーのスコープ、グループメンバー
3デバイスがポリシー対象かデバイススコープ、除外設定
4対象操作がルールで定義されているかAudit / Block / Block with overrideの設定
5Activity Explorerにイベントが出ているかアクティビティ、JIT triggered、Enforcement mode

JIT保護は「分類が終わるまでの隙間」を埋める機能

Just-in-time protection、つまりJIT保護は、未評価または古い分類状態のファイルに対するエグレス操作を、ポリシー評価が完了するまで検出・ブロックする機能です。対象には、リムーバブルメディアへのコピー、ネットワーク共有へのコピー、印刷、RDP、ブロックされたBluetoothアプリ、クリップボード、制限付きクラウドサービスへのアップロードなどが含まれます。(Microsoft Learn)

JIT保護は強力ですが、いきなりブロックで全社展開すると問い合わせが急増する可能性があります。Microsoftの展開手順でも、JIT設定の反映には少なくとも1時間を見込むこと、JIT保護の前提としてantimalware client version 4.18.23080以降が必要で、エンドユーザー体験は4.18.25080以降で改善されることが説明されています。(Microsoft Learn)

推奨される進め方は、最初にEndpoint DLPポリシーを端末へ展開し、その後でJIT保護を有効化する流れです。これにより、評価中の不要なブロックを減らし、ユーザー業務への影響を抑えられます。(Microsoft Learn)

JIT保護を展開する実務手順

手順作業判断基準
1Defenderのantimalware client versionを確認する最低要件を満たさない端末を先に更新する
2対象ユーザーと対象デバイスを小さく絞る情シス、セキュリティ部門、特定部署から始める
3まずAuditでイベント量を見るActivity ExplorerでJITイベントが多すぎないか確認する
4Fallback actionを慎重に決める分類失敗時に許可するかブロックするかを業務影響で判断する
5除外アプリ・除外拡張子・除外パスを調整する除外しすぎて保護対象を外さないようにする
6Blockへ段階移行する問い合わせ件数と業務影響が許容範囲に入ってから広げる

特に注意したいのは、JITの除外設定とEndpoint DLP全体のファイルパス除外設定は意味が違うことです。JITのファイルパス除外はJIT保護からの除外に限定されます。一方、Endpoint settings側のファイルパス除外は、その場所のファイルに対するEndpoint DLPの分類・保護そのものを止めます。(Microsoft Learn)

未保存ファイル保護はプレビューだが見逃せない

従来のEndpoint DLPでは、データがローカルデバイス上のファイルとして保存されていない場合、スキャンや分類ができません。たとえば、Wordで作成した文書を一度もローカル保存せずUSBに直接保存するような操作は、標準の流れでは検査・ブロックできないケースとして説明されています。(Microsoft Learn)

この隙間を補うために整理されているのが、プレビューの未保存ファイル保護です。未保存ファイル保護は、まだディスクに保存されていない新規ファイルや、自動保存前の変更を含む既存ファイルに対し、JIT保護を拡張します。Microsoft公式情報では、保存前のファイルに対するリムーバブルメディアへのコピー、ネットワーク共有へのコピー、印刷などを監査またはブロックできるとされています。(Microsoft Learn)

ただし、未保存ファイル保護を使うには前提条件があります。構成手順では、未保存ファイル保護にantimalware client version 4.18.26040以降が必要で、USBやネットワーク共有へのコピーでは自動検疫を有効にする必要があると説明されています。まず少数ユーザーでAuditを有効化し、イベント量を把握してからBlockへ進むのが安全です。(Microsoft Learn)

Endpoint settingsで必ず確認すべき設定

Endpoint DLPの挙動は、個々のDLPポリシーだけでなく、Microsoft PurviewポータルのEndpoint settingsで一元的に管理される設定に大きく左右されます。公式ドキュメントでは、クラウドへの持ち出し制限、アプリごとの制限、Windows/macOSのファイルパス除外、ブラウザーとドメイン制限、業務上の正当な理由、Office/PDF/CSVファイルの自動監査などがEndpoint settingsで制御されると説明されています。(Microsoft Learn)

高度な分類スキャン

高度な分類スキャンを有効にすると、クラウドベースのデータ分類サービスを利用して、Exact Data Match、トレーニング可能な分類子、資格情報分類子、名前付きエンティティなどをDLPポリシーで活用できます。ただし、ローカル端末からクラウドサービスへコンテンツが送信されるため、帯域幅制限やプライバシー要件を確認する必要があります。公式情報では、ローリング24時間単位の帯域幅制限を設定でき、制限を超えるとクラウド分類に一部制約が出ると説明されています。(Microsoft Learn)

ファイルパス除外

ファイルパス除外は、DLP監視、DLPアラート、ポリシー適用から特定パスを外す設定です。除外された場所のファイルは監査されず、作成・変更されたファイルもDLPポリシー適用の対象外になります。ログが減る便利な設定ではありますが、誤って業務データの保存先を除外すると、情報漏えい対策の穴になります。(Microsoft Learn)

よくある失敗は、アプリの一時ファイルが多いからといって、広い範囲を丸ごと除外することです。たとえば、業務アプリがC:\Tempやユーザープロファイル配下に顧客データを一時保存している場合、そのパスを除外すると保護対象から外れる可能性があります。除外は「パフォーマンス上やむを得ない最小範囲」に絞るべきです。

制限付きアプリとアプリグループ

制限付きアプリは、DLPで保護されたファイルへ特定アプリがアクセスしたときの動作を制御する設定です。Windowsでは実行ファイル名、macOSではフルパスの扱いなど、指定方法に違いがあります。また、制限付きアプリグループの設定は、同一ルール内では制限付きアプリ一覧や全アプリ向け設定より優先されるため、設定の重複に注意が必要です。(Microsoft Learn)

開発者や業務アプリ担当者は、自社アプリが保護ファイルを読み込むだけなのか、コピー・印刷・外部送信まで行うのかを明確にしてください。単に「アプリをブロックする」だけでは、正当な業務処理まで止める可能性があります。

ブラウザーとドメイン制限

Endpoint DLPでは、機密ファイルを許可されていないクラウドサービスドメインへアップロードする操作を制御できます。サービスドメイン設定は、Microsoft Edge、またはMicrosoft Purview Chrome Extensionを導入したGoogle ChromeやMozilla Firefoxでのアップロードに関係します。(Microsoft Learn)

ここでの設計は「許可リスト方式」と「ブロックリスト方式」のどちらを採るかが重要です。高リスク部門では許可リスト方式が安全ですが、業務SaaSが多い組織では例外申請の運用が必要になります。逆にブロックリスト方式は導入しやすいものの、未知のSaaSや新しいAIサービスへの持ち出しを見逃しやすくなります。

監視対象ファイルとサポート外ファイルの扱い

Endpoint DLPは、Word、Excel、PowerPoint、PDF、テキスト、HTML、JSON、メール、XML、アーカイブなど多くのファイル種類を監視できます。OCRを有効にすると、画像ファイルの一部もポリシー設定で監視対象になります。(Microsoft Learn)

一方で、.exe、.dll、.sys、.lib、.obj、.mui、.spl、.drv、.pf、.crdownload、.iniなどは監視対象外のファイル種類として示されています。サポートされない拡張子を一律に制限する機能もありますが、アプリケーションの通常動作で.dll、.json、.tmpのようなファイルを読み込む場合、予期しないエラーや通知が発生する可能性があります。(Microsoft Learn)

実務では、次のように判断すると安全です。

状況推奨判断
Office、PDF、CSVなど一般的な業務ファイルを守りたい標準のDLP条件と秘密度ラベルを中心に設計する
画像内の機密情報も見たいOCR有効化とファイルサイズ・性能影響を検証する
独自拡張子の業務ファイルを守りたい拡張子条件とアプリ制御を組み合わせて検証する
実行ファイルやライブラリを制限したいDLPだけでなく、アプリ制御やデバイス制御も検討する
ファイル拡張子の変更で回避されないか心配MIME種類ベースの監視対象もあるため、実ファイルで検証する

Microsoft公式情報では、Endpoint DLPは一部ファイルについてMIME種類に基づいてアクティビティを監視するため、拡張子を変更してもアクティビティが捕捉される場合があります。拡張子だけを見た単純な回避テストでは、実際の挙動を判断できません。(Microsoft Learn)

Activity Explorerで見るべきイベント

Endpoint DLPでは、デバイスがオンボードされると、デバイスを場所として使うDLPポリシーを構成・展開する前でも、監査対象アクティビティがActivity Explorerに流れます。USBへのコピーイベントでは、アクティビティ種類、クライアントIP、ファイルパス、発生時刻、ユーザー、ファイル拡張子、ファイルサイズ、機密情報の種類、ハッシュ、デバイス名、コピーを実行したアプリ、リムーバブルメディアの製造元・モデル・シリアル番号などが確認できると説明されています。(Microsoft Learn)

運用担当者は、最初からブロックの成否だけを見るのではなく、次の観点でログを確認してください。

見る項目判断できること
対象ユーザー想定した部署・職種にポリシーが当たっているか
デバイス名オンボード漏れや共有端末の影響がないか
アプリケーションどの業務アプリが持ち出し操作をしているか
ファイルパス除外すべきでない保存先を除外していないか
宛先USB、ネットワーク共有、クラウド、RDPなどのリスク経路
Enforcement modeAudit、Block、Block with override、JIT Blockの切り分け
JIT triggeredJIT保護によるイベントか通常のDLP評価か

また、「Always audit file activity for devices」がオンの場合、デバイスが特定ポリシーの対象でなくても、Word、PowerPoint、Excel、PDF、CSVファイルのアクティビティが常に監査されます。ログ量やプライバシー面の説明責任に影響するため、ポリシー一致だけを監視したい場合は設定を見直してください。(Microsoft Learn)

オフライン端末とVDIの注意点

Windows端末がオフラインの場合でも、既に配布済みのポリシーは既存ファイルに引き続き適用されます。JIT保護をブロックモードで有効にしている場合、新しいファイルはデータ分類サービスに接続して評価が完了するまで共有を防ぐ動作になります。一方、オフライン中に作成・変更されたポリシーは、端末がオンラインに戻るまで反映されません。なお、このオフライン時の機能はmacOS端末ではサポートされないとされています。(Microsoft Learn)

VDI環境では、通常の物理PCと同じ感覚で検証しないことが重要です。Microsoft公式情報では、仮想化環境でUSBストレージデバイスがネットワーク共有として扱われるため、USBコピーを監視するには「Copy to network share」アクティビティを含める必要があると説明されています。また、Azure Virtual Desktop環境のブラウザー経由ではクリップボードコピーやEndpoint DLPの強制適用に制約があり、RDP経由の操作として監視されるケースがあります。(Microsoft Learn)

展開・移行で失敗しないための実務チェックリスト

Endpoint DLPの導入は、ポリシーを作って有効化するだけでは不十分です。既存のDLP、Defender for Endpoint、Intune、VDI、ファイルサーバー、業務アプリの動きをまとめて確認する必要があります。

導入前

チェック項目確認内容
ライセンスMicrosoft Purview DLPとEndpoint DLPを利用できる契約か
管理権限Purview、Defender、Intune、Edge関連の管理権限が足りているか
端末棚卸しWindows、macOS、Windows Server、VDI、共有端末の数
Defender状態必要なantimalware client versionを満たしているか
データ分類機密情報の種類、秘密度ラベル、EDM、分類子の利用方針
業務影響USB、印刷、RDP、ネットワーク共有を使う業務の洗い出し
例外管理除外パス、許可アプリ、許可ドメイン、許可プリンターの申請フロー

展開中

チェック項目確認内容
監査モード最初はAuditでイベント量と誤検知を確認する
小規模パイロット情シスや特定部門から始め、対象を段階的に広げる
ユーザー通知ブロック理由、上書き理由、問い合わせ先を明確にする
Activity Explorer想定したイベントが出ているか、ログ量が過剰でないか
JITイベントJIT Blockが多すぎないか、評価に時間がかかる端末がないか
ヘルプデスクよくある通知文と対処手順を共有する

本番移行後

チェック項目確認内容
ポリシー更新変更後すぐに効くと決めつけず、同期と再評価を確認する
例外の棚卸し一時的な除外が恒久化していないか
サーバー対応Windows Serverで分類されない前提を理解しているか
macOS対応Windowsと同じ設定が有効だと思い込んでいないか
VDI対応USBがネットワーク共有として見える環境を考慮しているか
開発アプリアプリ更新後にDLPイベントやブロック挙動が変わっていないか

ポリシー更新については、Microsoft Purviewポータルで更新後、サービス全体で同期されるまで通常約1時間かかり、同期後に対象デバイス上のアイテムが次回アクセスまたは変更されたときに再評価されると説明されています。承認済みグループの変更では同期に24時間必要なケースもあります。(Microsoft Learn)

開発者・業務アプリ担当者が確認すべきこと

Endpoint DLPの導入で意外に問題になりやすいのが、業務アプリのファイル操作です。開発者は、DLPポリシーの詳細をすべて理解する必要はありませんが、自分たちのアプリがどこに、どの形式で、どのタイミングでデータを書き込むかを説明できるようにしておく必要があります。

アプリの動作DLP上の注意点
一時フォルダーに顧客データを保存するパス除外や未保存ファイル保護の影響を受ける
USBやネットワーク共有へ直接保存するJIT保護や未保存ファイル保護でブロックされる可能性がある
拡張子を独自形式にする標準スキャン対象外になり、別の制御が必要になる場合がある
バックグラウンドでファイルを読む制限付きアプリとして検知され、ユーザー操作と無関係に通知が出る可能性がある
PDFやCSVを自動生成するAlways audit設定により大量イベントが出る可能性がある
ファイルを圧縮・展開するアーカイブファイルや抽出操作の扱いを検証する必要がある

開発側でできる対策は、機密データの保存先を明確にする、不要な一時保存を減らす、保存前にユーザーへ適切な保存場所を案内する、アプリの実行ファイル名やmacOSのパスを管理者へ共有する、といった基本的なものです。これだけでも、DLP導入時の誤検知や業務停止を減らせます。

2026年5月時点で特に確認したい関連更新

Microsoft Purviewの2026年5月の新着情報では、Data Loss Prevention関連として、Edge for Businessで非管理クラウドアプリ向けDLPポリシーを有効化するために必要な管理者権限の追加、Edgeブラウザープロファイルのスコープ明確化、サポート対象の非管理AIアプリ一覧の変更なども示されています。(Microsoft Learn)

Endpoint DLPそのものの設計に加え、ブラウザー経由のクラウドアプリDLPやAIアプリ利用制御を併用している組織は、Edge for BusinessのDLP設定も見直してください。特に、管理対象デバイス上の非管理クラウドアプリ向けポリシーがEdgeの仕事用、個人用、InPrivateプロファイルにまたがって適用される一方、管理対象アプリ向けポリシーはEdgeの仕事用プロファイルに適用される、という整理は、ユーザー説明と検証シナリオに影響します。(Microsoft Learn)

まず何から確認すべきか

Microsoft PurviewのEndpoint data loss preventionを導入・見直しするなら、最初にやるべきことは「現在の端末とデータ持ち出し経路の見える化」です。すぐに全社ブロックへ進むのではなく、対象デバイスをオンボードし、Activity ExplorerでUSB、印刷、ネットワーク共有、クラウドアップロード、RDP、制限アプリのイベントを確認してください。

そのうえで、重要度の高い部門からDLPポリシーをAuditで適用し、誤検知、ログ量、業務影響を見ます。次にJIT保護や未保存ファイル保護を小規模に有効化し、ユーザー通知とヘルプデスク対応を整えたうえで、BlockまたはBlock with overrideへ移行するのが現実的です。

Endpoint DLPは「設定すれば終わり」の機能ではありません。端末、ユーザー、アプリ、保存先、ブラウザー、クラウドサービスの使い方が変われば、DLPの効き方も変わります。まずは対象端末、対象ユーザー、対象操作、除外設定、JIT保護の5点を棚卸しし、監査結果をもとに段階的に保護を強めていきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次