Microsoft Purview Endpoint DLPのOCR拡張とは?埋め込み画像対応の影響と確認ポイント

Microsoft PurviewのEndpoint DLPを使っている組織は、「画像ファイルだけでなく、Officeファイルや圧縮ファイル、PDF内に埋め込まれた画像もDLP検査の対象になり得る」点を確認しておく必要があります。今回の更新は、これまで見落としやすかった「スクリーンショットをWordに貼る」「画像入りPDFを共有する」「ZIP内に画像を入れる」といった漏えい経路を検知しやすくするものです。

ただし、2026年5月30日時点のロードマップ情報では、対象機能は開発中で、2026年4月にプレビュー、2026年6月に一般提供予定とされつつ、2026年5月20日の更新でロールアウト一時停止が案内されています。導入前に、テナントでの提供状況、OCR課金、対象ユーザー、DLPポリシーの検知精度を必ず確認してください。(Microsoft)

目次

Microsoft Purview Endpoint DLPのOCR拡張で何が変わるのか

今回の更新は、Microsoft PurviewのData Loss Prevention for endpointsにおけるOCR、つまり画像内テキストの読み取り対象を広げる変更です。従来のEndpoint DLP OCRは、JPEG、JPG、PNG、BMP、TIFF、PDFなどの単体画像や画像ベースPDFを中心に検査する位置付けでした。今回のロードマップ項目では、OCR対応をOfficeファイル、コンテナファイル、画像と検索可能テキストが混在するハイブリッドPDF内の埋め込み画像へ拡張すると説明されています。(Microsoft)

分かりやすく言うと、DLPの検査対象が「画像ファイルそのもの」から、「ファイルの中に隠れている画像」に広がります。

観点従来の主な検査対象更新後に注目すべき対象
画像ファイルJPG、JPEG、PNG、BMP、TIFFなど引き続き対象
PDF画像のみのPDFが中心画像と検索可能テキストを含むハイブリッドPDFも対象
Officeファイルテキスト部分のDLP検査が中心DOCX、XLSX、PPTX内の埋め込み画像もOCR対象
圧縮・コンテナファイルファイル種別や中身の検査設定に依存ZIP、RAR、7zなどに含まれる画像の検査が重要に
管理上の影響画像による持ち出しの一部に検知漏れが残るスクリーンショット貼り付けや画像化された機密情報を検知しやすくなる

たとえば、顧客リストをExcelの表として保存するのではなく、画面キャプチャをPowerPointに貼り付けて持ち出そうとした場合、従来よりもDLPで検知できる可能性が高まります。これは情報漏えい対策としては有効ですが、同時に既存のDLPポリシーが想定以上に反応する可能性もあります。

影響を受けやすい組織と業務シーン

今回のMicrosoft Purview OCR拡張で特に影響を受けやすいのは、エンドポイント上で機密情報を含むドキュメント、レポート、画像、圧縮ファイルを扱う組織です。Microsoft Learnでは、OCRを有効にすると画像内の文字に対しても機密情報の種類やトレーニング可能な分類子を利用でき、DLP、レコード管理、インサイダーリスク管理などの既存ポリシーを画像とテキストベースのコンテンツに適用できると説明されています。(Microsoft Learn)

特に確認すべき業務シーンは次の通りです。

  • 営業担当者が顧客情報のスクリーンショットをPowerPointやWordに貼り付ける
  • 経理部門が請求書や領収書のスキャン画像をPDFやZIPで扱う
  • 開発部門がAPIキー、接続文字列、ログ画面のキャプチャをドキュメントに保存する
  • 人事部門が本人確認書類や評価資料を画像としてOfficeファイルに埋め込む
  • 外部委託先とのやり取りで、画像入りZIPやRARファイルを送受信する

これまで「画像化すればDLPに引っかかりにくい」と考えられていた運用は、今後リスクが高くなります。逆に、管理者側から見ると、画像経由の機密情報持ち出しを検知しやすくなるため、Endpoint DLPの実効性を高める機会になります。

対象ファイル形式の考え方

ロードマップでは、単体画像から埋め込み画像へOCR対応を広げる対象として、Officeファイル、コンテナファイル、PDFファイルが挙げられています。具体的には、OfficeファイルではXLSX、DOCX、PPTX、コンテナファイルではzip、rar、7zなど、PDFでは画像のみPDFに加えてハイブリッドPDFが示されています。(Microsoft)

ただし、実務では「拡張子が対象か」だけで判断しない方が安全です。Endpoint DLPは一部のファイルについてMIMEタイプに基づいてアクティビティを監視するため、単純に拡張子を変更しただけでは監視を回避できないケースがあります。Microsoft Learnでは、DOCX、XLSX、PPTX、PDFなどについて、拡張子が変更されてもアクティビティが捕捉される場合があると説明されています。(Microsoft Learn)

実務での判断基準

管理者は、次の3つに分けて影響を整理すると対応しやすくなります。

分類具体例確認ポイント
高優先で確認顧客情報、個人番号、決済情報、医療情報を含むスクリーンショット既存DLPポリシーで画像内テキストが検知されるか
中優先で確認社内資料、設計書、ログ画面、運用手順書の画像誤検知が業務停止につながらないか
低優先だが把握ロゴ、製品画像、署名画像、装飾用画像OCR課金や不要な検査増加の原因にならないか

特に注意したいのは、会社ロゴやメール署名のような小さな画像ではなく、画面キャプチャ、スキャン文書、画像化された表です。見た目は単なる画像でも、OCR後にはクレジットカード番号、住所、社員番号、契約番号などとして検知される可能性があります。

管理者が最初に確認すべき設定

Microsoft PurviewのOCRスキャンは、テナントレベルで有効化するオプション機能です。有効化後に、Exchange、SharePoint、OneDrive、Teams、Windows、macOSデバイスなど、画像をスキャンする場所を選択します。Microsoft Learnでは、OCR設定後に既存のDLP、レコード管理、インサイダーリスク管理のポリシーが画像とテキストベースのコンテンツに適用されると説明されています。(Microsoft Learn)

最低限確認すべき設定は次の通りです。

確認項目見る場所・観点対応の目安
OCRが有効かMicrosoft PurviewポータルのOCR設定いきなり全社有効化せず、対象場所と対象グループを絞る
Devicesが対象かDLPポリシーの場所設定Endpoint DLPで検査したいユーザー・端末を明確にする
対象ユーザーOCRスキャンの包含・除外グループまず情報システム部門や一部部署で検証する
DLPポリシーの状態テストモード、通知、ブロック設定初回は監査・通知中心にして誤検知を観察する
アラート量DLPアラート、Activity explorer既存運用で処理できる件数か確認する
課金影響OCRコスト見積もり、Azure課金画像数が多い部署を把握してから範囲を広げる

OCR設定は、Microsoft Purviewポータルにサインインし、設定から「光学式文字認識(OCR)」を選び、スキャンする場所と含める・除外するグループを指定する流れです。公式ドキュメントでは、OCR設定はオンにしてから約1時間後に有効になると案内されています。(Microsoft Learn)

OCR課金とコスト増加の注意点

OCRは便利ですが、無料で無制限に使える機能として扱うべきではありません。Microsoft Learnでは、OCRを使用するにはAzureの従量課金制サブスクリプションが必要で、Microsoft Syntexの課金設定後、コンプライアンス管理者がMicrosoft PurviewでOCRを構成できると説明されています。(Microsoft Learn)

課金の考え方も重要です。スキャンされた各画像は1トランザクションとしてカウントされ、PDFはページごとに個別に課金されます。たとえば10ページのPDFをOCRスキャンすると、10回の個別スキャンとして扱われます。(Microsoft Learn)

さらに、エンドポイントではキャッシュが30日間維持されると説明されていますが、画像の内容やハッシュなどの条件が一致しない場合は再スキャンされる可能性があります。SharePointやOneDriveについても、埋め込みファイルタイプではテキストのみが更新された場合に画像が再スキャンされない仕組みが説明されています。(Microsoft Learn)

コストで失敗しやすいパターン

失敗パターン何が起きるか防止策
全社一括でOCRを有効化する画像入り資料が多い部門で想定以上のスキャンが発生する部門・グループ単位で段階展開する
ZIPやPDFの利用量を把握していない圧縮ファイルや複数ページPDFでトランザクションが増えるファイル種別別の利用実態を確認する
ロゴや署名画像を考慮しない小さな画像が多数存在し、検査対象が増えるテスト期間中に実スキャン量を観察する
誤検知を放置するアラート対応工数が増え、現場の不満が高まるSITや条件、しきい値を調整する

MicrosoftはOCRコスト見積もりツールも提供しており、Endpointで利用する場合は前提条件として2024年2月29日以降のWindows Updateが必要とされています。見積もりは初回完了まで約24時間かかる場合があり、ダッシュボードは日次で更新されると説明されています。(Microsoft Learn)

Endpoint DLP側で確認すべき前提条件

Endpoint DLPは、対象デバイスがMicrosoft Purviewにオンボードされていることが前提です。Microsoft Learnでは、Endpoint DLPによりオンボード済みのWindows 10、Windows 11、macOSの直近3つの主要リリースを監視できると説明されています。(Microsoft Learn)

デバイス管理は、Endpoint DLPやインサイダーリスク管理にテレメトリを取り込むための仕組みです。対象デバイスはローカルスクリプト、グループポリシー、Configuration Manager、Microsoft Intune、VDI向けスクリプトなどでオンボードできます。Microsoft Defender for Endpoint経由でオンボード済みのデバイスはDLPにも表示され、Endpoint DLPを使うにはデバイス監視を有効にする必要があります。(Microsoft Learn)

確認手順の例

手順確認内容判断基準
デバイス一覧を確認Purviewで対象端末が表示されるか対象部署の端末が不足していないか
ポリシー同期を確認端末に最新DLPポリシーが届いているかNot updatedやNot availableが多くないか
対象ユーザーを確認DLPポリシーのスコープに含まれているか共有PCや兼務ユーザーの扱いを整理する
Activity explorerを確認ファイル操作イベントが記録されるかUSBコピー、印刷、アップロードなどをテストする
アラートを確認DLPアラートが想定通り発生するか検知漏れと誤検知の両方を見る

Endpoint DLPでは、DLPアラート管理ダッシュボードやMicrosoft Defender XDRで関連アラートを確認でき、Activity explorerではDLPポリシーを構成する前から監査アクティビティが流れ込む場合があります。(Microsoft Learn)

DLPポリシーは「ブロック」より先に検知精度を確認する

今回のOCR拡張は、単純に「検知範囲が広がる良い更新」とだけ捉えると危険です。検知範囲が広がるということは、これまで反応していなかったファイル操作が急にポリシーに一致する可能性があるということです。

特に、次のようなDLPポリシーでは事前検証が重要です。

  • 個人情報や金融情報を含むファイルの外部アップロードをブロックする
  • USBメディアへのコピーを制限する
  • 印刷やクリップボードコピーを制限する
  • 特定ドメイン以外へのアップロードを禁止する
  • 機密ラベル付きファイルの操作を制御する

最初から強制ブロックを広範囲に適用すると、業務上必要なPDF送付、提案資料作成、監査資料の圧縮送付などが止まる可能性があります。まずはテストモードや監査中心の設定で、どのファイル、どのユーザー、どの操作が検知されるかを確認してください。

既存のSITとカスタム分類子を見直す

OCRで画像内テキストを読み取れるようになっても、DLPポリシー側の検知条件が粗いままだと、誤検知や検知漏れは残ります。Microsoft Purviewの機密情報の種類、つまりSITは、クレジットカード番号、銀行口座番号、社会保障番号のようなパターンベースの分類子であり、組織独自の形式に合わせてカスタムSITも作成できます。(Microsoft Learn)

日本語環境では、キーワードや正規表現の作り方も重要です。Microsoft Learnでは、中国語・日本語などの文字を含むパターンを検出する場合、スペースあり・なしのバリエーションを定義する例が示されています。(Microsoft Learn)

見直すべきSIT設計の例

検知したい情報悪い設計例改善例
社員番号数字6桁だけで検知「社員番号」「Employee ID」など周辺語を条件に加える
顧客ID英数字の短い文字列だけで検知接頭辞、桁数、部門固有の命名規則を使う
契約番号ハイフンあり形式だけ検知ハイフンなし、全角文字、OCR誤読を想定する
APIキー「key」という単語だけで検知文字長、接頭辞、周辺語、除外条件を組み合わせる

OCRでは「0」と「O」、「1」と「I」、「5」と「S」のような読み取り誤差が起きる可能性があります。完全一致だけに頼ると検知漏れが増え、緩すぎる正規表現にすると誤検知が増えます。まずは高リスク情報から対象を絞り、検知結果を見ながら条件を調整するのが現実的です。

開発者・アプリ担当者が注意すべきポイント

この更新は管理者だけの話ではありません。社内アプリ、業務システム、レポート出力、ログ出力を担当する開発者にも影響します。

たとえば、システムがPDFレポートに個人情報を画像として埋め込んでいる場合、Endpoint DLPで検知されやすくなります。画面キャプチャを自動生成してExcelやPowerPointに貼り付ける業務アプリも同様です。これまで「画像だから検索されにくい」「テキスト抽出されにくい」と考えていた設計は、今後のDLP運用と相性が悪くなります。

開発・運用チームは次の点を見直してください。

対象確認ポイント推奨対応
PDF生成機能個人情報を画像として埋め込んでいないか必要最小限の情報だけ出力する
レポート機能画面キャプチャに顧客情報や認証情報が含まれないかマスキングや項目制御を追加する
ログ画面APIキー、トークン、接続文字列が表示されないか表示制御とログ秘匿を徹底する
エクスポート機能ZIP内に画像化された機密資料が含まれないか出力前チェックや権限制御を設ける
テストデータ本番個人情報を含むスクリーンショットを使っていないかダミーデータ化する

特に生成AIやBIツールを使って資料化する業務では、画像化されたデータがOfficeファイルに埋め込まれやすくなります。Microsoft Purview DLPの観点では、「画像だから安全」ではなく、「画像も検査される前提」で設計する必要があります。

展開時のおすすめ手順

全社展開の前に、次の順序で進めると失敗しにくくなります。

フェーズ実施内容成功条件
現状把握画像、PDF、Office、圧縮ファイルの利用が多い部署を洗い出す高リスク部署と高頻度ファイル形式が分かる
小規模検証情報システム部門やセキュリティ部門でOCRを有効化する想定した画像内テキストを検知できる
ポリシー調整SIT、しきい値、除外条件、通知文面を調整する誤検知が業務を妨げない水準になる
コスト確認OCRコスト見積もりやAzure課金を確認する月次コストの見通しが立つ
部署別展開経理、人事、営業、開発などリスクの高い順に広げるアラート対応体制が追いつく
本番運用ブロック、監査、通知、例外申請を運用に組み込むユーザーが対応方法を理解している

ポイントは、技術的な有効化よりも運用設計を先に固めることです。DLPは検知して終わりではありません。誰がアラートを見るのか、誤検知をどう処理するのか、業務上必要な例外を誰が承認するのかまで決めておく必要があります。

ロールアウト一時停止中にやるべきこと

ロードマップ項目では、2026年5月20日の更新としてロールアウトを一時停止し、近日中に再開すると案内されています。Microsoft 365ロードマップ自体も、提供時期や内容は変更される可能性があると明記しています。(Microsoft)

そのため、現時点で管理者がやるべきことは「本番で全面展開する」ではなく、次の準備です。

  • Microsoft 365管理センターのメッセージセンターとロードマップを確認する
  • 自社テナントでOCR設定項目と対象場所がどう表示されるか確認する
  • 既存のEndpoint DLPポリシーでDevicesが対象になっているか確認する
  • 画像入りOfficeファイル、ZIP、ハイブリッドPDFのサンプルを用意する
  • テストユーザー・テスト端末で検知結果を確認する
  • OCR課金とアラート対応工数を見積もる
  • 利用部門へ「画像化してもDLP対象になる可能性がある」と周知する

特に、セキュリティ部門だけで進めると現場との摩擦が起きやすくなります。営業、経理、人事、開発など、画像入り資料をよく扱う部門には、展開前に業務影響を確認しておきましょう。

よくある疑問

画像内のすべての文字が必ず検知されますか

必ず検知されるとは考えない方が安全です。OCRは画像の解像度、文字の向き、画質、フォント、背景、圧縮状態などに影響されます。Microsoft Learnでは、画像解像度の要件や抽出文字数の上限なども示されています。(Microsoft Learn)

実務では、検知させたい情報を含む実サンプルに近いファイルでテストしてください。特に、スマートフォン撮影の斜め画像、低解像度のスクリーンショット、装飾の多い資料は検知精度に差が出やすい領域です。

既存のDLPポリシーは作り直す必要がありますか

通常は最初から作り直すより、既存ポリシーの対象場所、条件、アクション、通知、例外を見直す方が現実的です。OCRを有効にすると、既存ポリシーが画像内テキストにも適用される可能性があるため、まずはテストモードや監査で影響を確認してください。(Microsoft Learn)

圧縮ファイル内の画像もすべて安全に検査できますか

ロードマップではzip、rar、7zなどのコンテナファイルが対象として示されていますが、実際の検査可否や範囲は、テナントで提供される機能、ファイル構造、サイズ、暗号化状態などに左右される可能性があります。暗号化ZIPや破損ファイルのようなケースは、DLPだけに頼らず、メールセキュリティ、Defender、条件付きアクセス、外部共有制御などと組み合わせて対策するべきです。

まず何から始めるべきですか

最初にやるべきことは、Endpoint DLPの対象デバイス、OCR設定、既存DLPポリシー、画像入りファイルの利用実態を確認することです。次に、小さなユーザーグループでテストし、アラート量、誤検知、課金影響を見てから展開範囲を広げてください。

まとめ:画像をDLPの抜け道にしないための準備を進める

Microsoft Purview Endpoint DLPのOCR埋め込み画像対応は、画像化された機密情報の検知範囲を広げる重要な更新です。Officeファイル、圧縮ファイル、ハイブリッドPDFに埋め込まれた画像が検査対象に加わることで、スクリーンショットやスキャン文書を使った情報持ち出しを検知しやすくなります。

一方で、検知範囲の拡大は、アラート増加、誤検知、OCR課金、現場業務への影響も伴います。ロードマップ上ではロールアウト一時停止の案内もあるため、提供状況を確認しながら、段階的に展開することが重要です。

まずは、次の3点から始めてください。

  1. Microsoft PurviewでOCRとEndpoint DLPの現在設定を確認する
  2. 画像入りOfficeファイル、ZIP、PDFの実サンプルでテストする
  3. DLPポリシー、SIT、通知、例外運用を本番前に調整する

「画像だからDLPに見つからない」という前提は、今後さらに通用しにくくなります。管理者と開発者は、画像・PDF・Officeファイルを含めたデータ保護設計へ早めに移行しておきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次