Microsoft Purview Endpoint DLPがアーカイブ内の感度ラベルを検出|影響範囲と管理者対応

Microsoft Purview Endpoint Data Loss Prevention(Endpoint DLP)では、ZIPなどのアーカイブ内に格納されたファイルの感度ラベルを検出し、そのラベルを分類・監査・制御に利用できるようにする更新が予定されています。アーカイブ自体に感度ラベルを付ける機能ではなく、アーカイブを開かずに内部ファイルのラベルをEndpoint DLPの判定へ反映する点が重要です。(Microsoft)

特に対応を優先すべきなのは、「デバイス」を対象とするDLPポリシーで感度ラベルを条件にし、USBコピー、ネットワーク共有、クラウドサービスへのアップロードなどをブロックしている組織です。既存ポリシーを変更していなくても、これまでラベル条件に一致しなかったアーカイブが検知対象になる可能性があります。

一方、Endpoint DLPを利用していない組織や、機密情報の種類であるSensitive Information Types(SIT)のみを条件にしている組織では、緊急度は比較的低くなります。ただし、監査イベントやアラート件数の変化を把握するため、プレビュー開始前にテスト環境と基準値を準備しておくことが重要です。

目次

Microsoft Purview Endpoint DLP detects sensitivity labels on files inside archivesとは

「Microsoft Purview: Data Loss Prevention – Endpoint DLP now detects sensitivity labels on files inside archives」は、Microsoft 365 Roadmap ID 566617として登録されているMicrosoft Purviewの更新です。

Microsoftの説明では、ZIPなどのアーカイブや類似するコンテナ形式について、Endpoint DLPによる分類と制御の方法を変更し、検出精度と管理者による制御性を高めるとされています。(Microsoft)

2026年7月7日は新規公開日ではなく実質的な更新日

公式APIに記録されている日時を確認すると、ロードマップ項目の作成日時は2026年6月25日、更新日時はUTCで2026年7月6日23時です。更新日時を日本時間に換算すると、2026年7月7日8時ごろになります。

したがって、この情報は「2026年7月7日に初めて公開された」というより、2026年7月7日に内容が実質更新されたロードマップ項目と捉えるのが正確です。

項目公式情報
Roadmap ID566617
製品Microsoft Purview
状態開発中
プレビュー予定2026年12月
一般提供予定2027年1月
クラウドWorldwide(Standard Multi-Tenant)
プラットフォームWeb
作成日時2026年6月25日
実質更新日2026年7月7日(日本時間)

これらの日程は2026年7月18日時点の予定です。Microsoft 365 Roadmapに掲載されるリリース時期や説明は変更される可能性があり、延期、キャンセル、一般提供などに伴って情報が更新または削除される場合があります。(Microsoft)

今回追加されるのは「アーカイブ内ファイルのラベル検知」

Endpoint DLPでは、すでに次の機能が提供されています。

  • デバイス上のファイルを機密情報の種類や感度ラベルで分類する
  • ZIP、RAR、7z、TARなどのアーカイブ形式を監視する
  • 感度ラベルをDLPポリシーの条件として使用する
  • 保護対象ファイルのUSBコピー、ネットワーク共有、アップロードなどを監査または制限する

しかし、「アーカイブ形式を監視できること」と、「アーカイブ内部の個々のファイルに付いた感度ラベルを認識できること」は同じではありません。

今回の更新では、例えば次のようなファイルを想定できます。

project-files.zip
├─ budget.xlsx        感度ラベル:社外秘
├─ specification.docx 感度ラベル:機密
└─ readme.txt          ラベルなし

利用者がこのZIPファイルをUSBメモリへコピーした場合、Endpoint DLPが内部のbudget.xlsxやspecification.docxに付いた感度ラベルを認識し、感度ラベルを条件とするDLPルールの判定に利用できるようになると考えられます。

ただし、複数の異なるラベルが含まれている場合の集約方法や、どのラベルが監査画面に表示されるかまでは、現時点のロードマップでは説明されていません。混在するラベルを含むアーカイブは、プレビュー期間中に必ず検証すべきケースです。

保護対象になるファイルとアーカイブ形式

Endpoint DLPの対象になるための条件

アーカイブ内の感度ラベルが検出できるようになっても、すべてのPCやファイルが自動的に保護されるわけではありません。少なくとも、次の条件を満たす必要があります。

  • デバイスがMicrosoft Purviewのデバイス管理へオンボードされている
  • DLPポリシーの場所として「デバイス」が選択されている
  • 対象ユーザーと対象デバイスの両方がポリシーのスコープに含まれている
  • DLPルールの条件に対象の感度ラベルが設定されている
  • Endpoint DLPが認識できるファイル形式と感度ラベルである
  • ファイル保存場所がEndpoint DLPの除外パスに含まれていない

デバイス向けDLPポリシーでは、ユーザーとデバイスの両方がスコープ内でなければポリシーは適用されません。ユーザーだけ、またはデバイスだけが対象になっている状態では制御されないため、パイロットテストでも両方のスコープを確認する必要があります。(Microsoft Learn)

現行ドキュメントで監視対象とされているアーカイブ

Microsoft Learnでは、WindowsのEndpoint DLPで監視可能なアーカイブ形式として、次の拡張子が掲載されています。

分類拡張子
ZIP系.zip
RAR・7-Zip.rar、.7z
TAR・圧縮形式.tar、.gz、.bz2、.xz、.lzma
その他のコンテナ.arj、.cab、.chm、.lzh、.mhtml、.xar

また、Endpoint DLPの概要では、アーカイブファイルの監視がWindows 10/11、対応するWindows Server、macOSでサポートされるとされています。(Microsoft Learn)

ただし、Roadmap ID 566617では、これらすべてのアーカイブ形式で内部ファイルの感度ラベルを検出できるとは明記されていません。ロードマップ本文で明示されているのは「.zipなどのアーカイブおよび類似するコンテナ形式」です。

そのため、RAR、7z、TARなどを業務で利用している場合は、「Endpoint DLPが形式自体を監視できる」という既存仕様だけで判断せず、内部ラベル検知が実際に動作するかをプレビューで確認する必要があります。

感度ラベル条件で明示されているファイル形式

現在のMicrosoft Learnでは、デバイス上で感度ラベルをDLP条件として利用できるファイル形式として、次の形式が掲載されています。

  • .docx
  • .xlsx
  • .pptx
  • .pdf
  • .pfile

旧形式の.doc、.xls、.pptは、感度ラベルを条件とするDLPの対応形式には含まれていません。(Microsoft Learn)

今回のロードマップでは、アーカイブ内の対象ファイル形式が新たに拡大するかどうかまでは説明されていません。したがって、「ZIPに格納すれば、すべてのファイルの感度ラベルを検出できる」と判断するのは早計です。

他テナントの感度ラベルは対象外

Endpoint DLPには、別のMicrosoft 365テナントで付与された感度ラベルを検出できないという制限があります。取引先から受け取った文書に相手企業の感度ラベルが付いていても、自社Endpoint DLPの感度ラベル条件には一致しない可能性があります。(Microsoft Learn)

今回のロードマップには、このテナント間の制限を解消するとの記載はありません。そのため、外部組織から受け取る文書については、感度ラベルだけに依存せず、SIT、ファイル名、保存場所、共有先、アプリケーションなどの条件を組み合わせる必要があります。

既存のEndpoint DLP環境に与える影響

検出とブロックは別の処理

アーカイブ内の感度ラベルを検出できても、その時点でファイル操作が自動的にブロックされるわけではありません。

処理内容
分類アーカイブ内のファイルに付いた感度ラベルを認識する
条件判定DLPルールに設定された感度ラベルと照合する
監査一致した操作をActivity Explorerや監査ログへ記録する
制御設定されたアクションに従い、許可、監査、上書き可能なブロック、完全ブロックを行う
アラートDLPポリシーでアラートが設定されている場合に管理者へ通知する

DLPルールは、条件とユーザー操作が一致したときに適用されます。ルールに一致しても制御アクションが設定されていなければ、監査だけが行われる場合があります。(Microsoft Learn)

影響度を判断する目安

現在の利用状況対応優先度主な理由
デバイス向けポリシーで感度ラベルを条件にし、ブロックしている高アーカイブ操作が新たにブロック対象になる可能性がある
感度ラベル条件で「ブロック(上書き可能)」を使用している高利用者の上書き件数や業務影響が増える可能性がある
感度ラベル条件を監査専用で使用している中監査イベントやアラート件数が増える可能性がある
SITと感度ラベルを組み合わせている中ルールの優先順位や重複検知の確認が必要
SITまたはトレーニング可能な分類子だけを使用している低~中今回の直接的な変更対象ではないが回帰テストは必要
デバイスをDLPポリシーの場所に含めていない低Endpoint DLPの制御には直接影響しない
Endpoint DLPを導入していない低現時点の運用への直接的な影響はない
他テナントのラベル付き文書を多く扱う要注意今回の更新でも他テナントラベルの制限は残る

特に、メール添付用の資料や設計データを日常的にZIP化する組織では、影響を過小評価しない方がよいでしょう。感度ラベルによる制御が、個々のOffice文書だけでなく、まとめて圧縮されたファイルの持ち出しにも及ぶ可能性があるためです。

管理者が確認すべき設定

専用の有効化スイッチが追加されるとは限らない

Roadmap ID 566617には、新しい専用トグルや新規DLP条件を追加するとの説明はありません。案内されているのは、アーカイブの分類と制御方法の変更です。(Microsoft)

そのため、管理者が最初に行うべきことは「新しい設定画面を探すこと」ではありません。まず、既存のデバイス向けDLPポリシーに感度ラベル条件が含まれているかを確認してください。

既存ポリシーを棚卸しする

Microsoft Purviewポータルのデータ損失防止ポリシーで、次の項目を確認します。

確認項目確認内容
ポリシーの場所「デバイス」が含まれているか
ユーザースコープ対象部署、グループ、除外ユーザー
デバイススコープ全デバイス、特定デバイスグループ、除外デバイス
条件「コンテンツに含まれるもの」で感度ラベルを使用しているか
対象ラベル社外秘、機密、極秘など、どのラベルを選択しているか
操作USB、ネットワーク共有、アップロード、RDP、Bluetooth、制限アプリなど
アクション許可、監査のみ、ブロック(上書き可能)、ブロック
アラート発生条件、重大度、通知先、集約方法
例外パス、ユーザー、デバイス、アプリ、ドメインの除外条件

デバイスでは感度ラベルをDLPの条件として使用でき、条件は「Content contains」の選択肢から設定します。(Microsoft Learn)

Endpoint DLPの共通設定も確認する

Endpoint DLPの共通設定は、デバイスを対象とする複数のDLPポリシーへ横断的に影響します。Microsoft Learnでは、Microsoft Purviewポータルの「Data loss prevention settings」から、次のような設定を管理できるとされています。

  • ファイルパスの除外
  • ネットワーク共有の監視と除外
  • 制限対象アプリとアプリグループ
  • ブラウザーとサービスドメインの制限
  • USBデバイスグループ
  • プリンターグループ
  • 操作の常時監査
  • 証拠ファイルの収集
  • ポリシー上書き時の業務上の理由

ファイルパスを除外すると、その場所のファイルは監査、アラート、DLPポリシーの適用対象から外れます。テスト用ZIPファイルを除外フォルダーに保存してしまうと、機能が動作していてもイベントが記録されないため注意が必要です。(Microsoft Learn)

Advanced classificationを安易に有効化しない

「アーカイブ内を分類する機能だから、Advanced classification scanning and protectionを有効化すればよい」と考えるのは適切ではありません。

Advanced classification scanning and protectionは、クラウドのデータ分類サービスを使用し、完全データ一致、トレーニング可能な分類子、名前付きエンティティなどの高度な分類方法を利用するための別設定です。コンテンツがクラウドへ送信されるほか、帯域幅やファイルサイズの制限もあります。Roadmap ID 566617では、この設定がアーカイブ内の感度ラベル検知の必須条件であるとは説明されていません。(Microsoft Learn)

正式な導入条件が公開されるまでは、今回の機能だけを理由にAdvanced classificationを変更せず、既存設定のままプレビュー検証を始めるのが安全です。

監査ログ、Activity Explorer、アラートへの影響

DLP Rule Matchedイベントが増える可能性がある

DLPでは、ファイルが分類されただけでは、必ずしも「DLP Rule Matched」イベントが生成されるわけではありません。分類されたファイルに対し、ユーザーがDLPポリシーの対象となる操作を行ったときに、ルール一致イベントと持ち出し方法を示すイベントが記録されます。(Microsoft Learn)

今回の機能が有効になると、次のようなイベントが増える可能性があります。

  • 感度ラベル付きファイルを含むZIPのUSBコピー
  • アーカイブのネットワーク共有へのコピー
  • 制限対象ドメインへのZIPアップロード
  • 制限対象アプリによるアーカイブへのアクセス
  • ブロックを利用者が上書きしたイベント
  • 感度ラベル条件に一致したDLP Rule Matchedイベント

これはロードマップの説明から予想される運用上の影響です。実際のイベント名や、アーカイブ内部のファイル名がどこまで表示されるかは、プレビュー環境で確認する必要があります。

感度ラベル情報は監査ログに記録される

感度ラベルを条件とするDLPポリシーが一致した場合、DLPルール一致の監査ログに感度ラベルの詳細が表示されます。Activity Explorerでは、感度ラベル、アクティビティの種類、ユーザー、デバイス名などで情報を絞り込めます。(Microsoft Learn)

Activity Explorerで確認できるデータは最大30日分です。プレビュー前後の差を比較する場合は、プレビュー開始前に現在の監査件数を記録またはエクスポートしておく必要があります。(Microsoft Learn)

また、エンドポイントイベントでは、Activity Explorerに最も制限の厳しいDLPルールだけが表示されます。複数のラベルやルールに一致するアーカイブでは、すべての一致内容が一覧上に並ぶとは限りません。(Microsoft Learn)

監査イベントとアラートを混同しない

監査イベントが生成されても、必ずDLPアラートが発生するわけではありません。アラートを受け取るには、DLPポリシー側でアラート条件を設定する必要があります。

DLP Alertsダッシュボードでは、デバイスを含む各ワークロードのポリシー違反、関連イベント、メタデータを確認できます。(Microsoft Learn)

アーカイブ内ラベルの検出開始後は、アラート件数が急増する可能性があります。一般提供の直前に、次の項目を見直してください。

  • 1件ごとにアラートを作成するか、一定時間内で集約するか
  • 監査のみのイベントをアラート対象にするか
  • 上書きされたブロックを高い重大度にするか
  • 機密度の高いラベルだけを即時通知するか
  • SOCや情報システム部門の対応可能件数を超えないか
  • ZIP作成やバックアップ処理など正常業務を除外すべきか

ポリシーチップだけで動作確認しない

感度ラベルをDLP条件として使用する場合、現在のMicrosoft Learnのサポート表では、エンドポイントデバイスのポリシーチップは非対応とされています。(Microsoft Learn)

そのため、「利用者の画面にメッセージが出なかったので検知されていない」と判断してはいけません。検証結果は、Activity Explorer、監査ログ、DLP Alertsダッシュボード、実際のブロック結果を組み合わせて確認してください。

プレビュー前に用意すべきテストケース

本番ポリシーを直接変更するのではなく、同等の条件を持つ検証用ポリシーを作成し、パイロットユーザーとパイロットデバイスに限定してテストする方法が安全です。

テストケース実行する操作確認するポイント
同一テナントのラベル付きDOCXをZIPへ格納制限ドメインへアップロード内部ラベルでルールが一致するか
ラベル付きXLSXをZIPへ格納USBへコピー監査、ブロック、アラートが設定どおりか
複数の異なるラベルを1つのZIPへ格納ネットワーク共有へコピーどのラベルとルールが記録されるか
ラベル付きファイルを含むZIPを別のZIPへ格納アップロード入れ子のアーカイブを検査できるか
パスワード付きZIPUSBまたはアップロード検知できない場合の代替制御
RAR、7z、TARを使用同一操作を形式ごとに実施ZIP以外の内部ラベル検知対応
他テナントのラベル付きファイルZIP化して持ち出し他テナントラベルの制限を確認
除外パスに保存したZIPUSBへコピー監査・制御されないことを確認
ユーザーだけをスコープ内にするZIPを持ち出すデバイスが範囲外なら適用されないことを確認
デバイスだけをスコープ内にするZIPを持ち出すユーザーが範囲外なら適用されないことを確認
ラベルなしでSITを含むファイルZIP化して持ち出し既存のコンテンツ検査に回帰がないか
大容量アーカイブコピーまたはアップロード検知時間、CPU負荷、操作遅延

ロードマップでは、パスワード付きアーカイブ、暗号化アーカイブ、入れ子のアーカイブ、複数ラベルの優先順位、検査可能な最大サイズなどは説明されていません。これらは「対応するはず」と推測せず、未確認事項として管理する必要があります。

安全に展開する手順

最初はシミュレーションモードを使用する

Microsoftは、DLPポリシーをいきなり完全ブロックで展開せず、影響の小さいシミュレーションモードから段階的に適用することを推奨しています。

シミュレーションモードでは設定したアクションは実行されず、管理者はイベントやアラートを確認できます。その後、「監査のみ」「ブロック(上書き可能)」「ブロック」の順に制御を強められます。(Microsoft Learn)

推奨する展開順序は次のとおりです。

  1. 検証用ポリシーを作成する
  2. デバイスの場所を選択する
  3. パイロットユーザーとパイロットデバイスを指定する
  4. 感度ラベルを条件に設定する
  5. 想定するアクションを設定する
  6. シミュレーションモードでイベントを収集する
  7. 誤検知と業務影響を確認する
  8. 監査のみで一部の本番対象へ展開する
  9. ブロック(上書き可能)へ移行する
  10. 上書き理由と例外を分析する
  11. 必要なラベルと操作だけを完全ブロックへ変更する

既存のSITベース制御を削除しない

アーカイブ内の感度ラベルを検出できるようになっても、SIT、トレーニング可能な分類子、ファイル拡張子、制限アプリなどの条件が不要になるわけではありません。

感度ラベルが付与されていないファイル、誤ってラベルが削除されたファイル、他テナントのラベル付きファイルなどは、感度ラベル条件だけでは十分に保護できない可能性があります。

感度ラベルは「所有者や利用者が決めた機密度」を示し、SITは「ファイル内容から判定した機密性」を示します。両者を組み合わせることで、ラベル漏れと内容検査漏れを相互に補完できます。

管理者が優先して行うべき対応

プレビュー開始前

2026年12月のプレビュー予定までに、次の準備を進めます。

  • デバイス向けDLPポリシーを一覧化する
  • 感度ラベルを条件とするルールを抽出する
  • アーカイブを扱う部署と業務を特定する
  • USB、ネットワーク共有、Webアップロードの利用状況を整理する
  • Activity Explorerの直近30日間の件数を基準値として保存する
  • ラベル別のテストファイルとアーカイブを作成する
  • パイロットユーザーとデバイスを決める
  • SOCやヘルプデスクの問い合わせ対応手順を作る

プレビュー期間中

プレビューが利用可能になったら、次の順序で検証します。

  • ZIP内の単一ラベル検知
  • 複数ラベルが混在するZIP
  • ZIP以外のアーカイブ形式
  • 入れ子のアーカイブ
  • パスワード付きアーカイブ
  • WindowsとmacOSの動作差
  • 監査イベントに表示されるファイル名とラベル
  • アラート件数と集約方法
  • ブロック時の利用者への表示
  • CPU、メモリ、操作時間への影響

特に、Windowsで成功したテスト結果を、そのままmacOSやWindows Serverへ当てはめないことが重要です。利用しているOSごとにテスト結果を記録してください。

一般提供前

2027年1月の一般提供予定前には、次の判断を完了させます。

  • どの感度ラベルを完全ブロックするか
  • どの操作を監査のみにするか
  • 上書きを認める業務と理由
  • 除外する業務アプリや保存場所
  • アラートの重大度と通知先
  • インシデント対応の担当者
  • 利用者向けの周知内容
  • ZIP送付が必要な場合の正式な代替手順

一般提供日になった直後に、すべてのテナントへ同時に反映されるとは限りません。ロードマップの日付だけで有効化を判断せず、Microsoft 365メッセージセンター、Microsoft Learnの更新、実際のテナント動作を確認してください。

まとめ

Microsoft Purview Endpoint DLPの「Microsoft Purview Endpoint DLP detects sensitivity labels on files inside archives」は、ZIPなどのアーカイブ内にあるファイルの感度ラベルを認識し、Endpoint DLPの分類と制御へ反映する更新です。

公式情報では2026年7月7日に実質更新され、2026年12月にプレビュー、2027年1月に一般提供が予定されています。(Microsoft)

優先的な対応が必要なのは、デバイス向けDLPポリシーで感度ラベルを条件とし、アーカイブの持ち出しをブロックする可能性がある組織です。まず既存ポリシーを棚卸しし、Activity Explorerの基準値を保存したうえで、同一テナントのラベル、複数ラベル、ZIP以外の形式、入れ子、パスワード付きアーカイブを検証してください。

現時点では、専用の有効化スイッチ、すべての対応形式、複数ラベルの処理方法などは明らかになっていません。いきなり本番でブロックせず、シミュレーションモード、監査のみ、上書き可能なブロック、完全ブロックの順に段階的に適用することが、業務影響を抑える最も確実な対応です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次