Microsoft PurviewのEndpoint DLPを使っている組織は、「画像ファイルだけでなく、Officeファイルや圧縮ファイル、PDF内に埋め込まれた画像もDLP検査の対象になり得る」点を確認しておく必要があります。今回の更新は、これまで見落としやすかった「スクリーンショットをWordに貼る」「画像入りPDFを共有する」「ZIP内に画像を入れる」といった漏えい経路を検知しやすくするものです。
ただし、2026年5月30日時点のロードマップ情報では、対象機能は開発中で、2026年4月にプレビュー、2026年6月に一般提供予定とされつつ、2026年5月20日の更新でロールアウト一時停止が案内されています。導入前に、テナントでの提供状況、OCR課金、対象ユーザー、DLPポリシーの検知精度を必ず確認してください。(Microsoft)
Microsoft Purview Endpoint DLPのOCR拡張で何が変わるのか
今回の更新は、Microsoft PurviewのData Loss Prevention for endpointsにおけるOCR、つまり画像内テキストの読み取り対象を広げる変更です。従来のEndpoint DLP OCRは、JPEG、JPG、PNG、BMP、TIFF、PDFなどの単体画像や画像ベースPDFを中心に検査する位置付けでした。今回のロードマップ項目では、OCR対応をOfficeファイル、コンテナファイル、画像と検索可能テキストが混在するハイブリッドPDF内の埋め込み画像へ拡張すると説明されています。(Microsoft)
分かりやすく言うと、DLPの検査対象が「画像ファイルそのもの」から、「ファイルの中に隠れている画像」に広がります。
| 観点 | 従来の主な検査対象 | 更新後に注目すべき対象 |
|---|---|---|
| 画像ファイル | JPG、JPEG、PNG、BMP、TIFFなど | 引き続き対象 |
| 画像のみのPDFが中心 | 画像と検索可能テキストを含むハイブリッドPDFも対象 | |
| Officeファイル | テキスト部分のDLP検査が中心 | DOCX、XLSX、PPTX内の埋め込み画像もOCR対象 |
| 圧縮・コンテナファイル | ファイル種別や中身の検査設定に依存 | ZIP、RAR、7zなどに含まれる画像の検査が重要に |
| 管理上の影響 | 画像による持ち出しの一部に検知漏れが残る | スクリーンショット貼り付けや画像化された機密情報を検知しやすくなる |
たとえば、顧客リストをExcelの表として保存するのではなく、画面キャプチャをPowerPointに貼り付けて持ち出そうとした場合、従来よりもDLPで検知できる可能性が高まります。これは情報漏えい対策としては有効ですが、同時に既存のDLPポリシーが想定以上に反応する可能性もあります。
影響を受けやすい組織と業務シーン
今回のMicrosoft Purview OCR拡張で特に影響を受けやすいのは、エンドポイント上で機密情報を含むドキュメント、レポート、画像、圧縮ファイルを扱う組織です。Microsoft Learnでは、OCRを有効にすると画像内の文字に対しても機密情報の種類やトレーニング可能な分類子を利用でき、DLP、レコード管理、インサイダーリスク管理などの既存ポリシーを画像とテキストベースのコンテンツに適用できると説明されています。(Microsoft Learn)
特に確認すべき業務シーンは次の通りです。
- 営業担当者が顧客情報のスクリーンショットをPowerPointやWordに貼り付ける
- 経理部門が請求書や領収書のスキャン画像をPDFやZIPで扱う
- 開発部門がAPIキー、接続文字列、ログ画面のキャプチャをドキュメントに保存する
- 人事部門が本人確認書類や評価資料を画像としてOfficeファイルに埋め込む
- 外部委託先とのやり取りで、画像入りZIPやRARファイルを送受信する
これまで「画像化すればDLPに引っかかりにくい」と考えられていた運用は、今後リスクが高くなります。逆に、管理者側から見ると、画像経由の機密情報持ち出しを検知しやすくなるため、Endpoint DLPの実効性を高める機会になります。
対象ファイル形式の考え方
ロードマップでは、単体画像から埋め込み画像へOCR対応を広げる対象として、Officeファイル、コンテナファイル、PDFファイルが挙げられています。具体的には、OfficeファイルではXLSX、DOCX、PPTX、コンテナファイルではzip、rar、7zなど、PDFでは画像のみPDFに加えてハイブリッドPDFが示されています。(Microsoft)
ただし、実務では「拡張子が対象か」だけで判断しない方が安全です。Endpoint DLPは一部のファイルについてMIMEタイプに基づいてアクティビティを監視するため、単純に拡張子を変更しただけでは監視を回避できないケースがあります。Microsoft Learnでは、DOCX、XLSX、PPTX、PDFなどについて、拡張子が変更されてもアクティビティが捕捉される場合があると説明されています。(Microsoft Learn)
実務での判断基準
管理者は、次の3つに分けて影響を整理すると対応しやすくなります。
| 分類 | 具体例 | 確認ポイント |
|---|---|---|
| 高優先で確認 | 顧客情報、個人番号、決済情報、医療情報を含むスクリーンショット | 既存DLPポリシーで画像内テキストが検知されるか |
| 中優先で確認 | 社内資料、設計書、ログ画面、運用手順書の画像 | 誤検知が業務停止につながらないか |
| 低優先だが把握 | ロゴ、製品画像、署名画像、装飾用画像 | OCR課金や不要な検査増加の原因にならないか |
特に注意したいのは、会社ロゴやメール署名のような小さな画像ではなく、画面キャプチャ、スキャン文書、画像化された表です。見た目は単なる画像でも、OCR後にはクレジットカード番号、住所、社員番号、契約番号などとして検知される可能性があります。
管理者が最初に確認すべき設定
Microsoft PurviewのOCRスキャンは、テナントレベルで有効化するオプション機能です。有効化後に、Exchange、SharePoint、OneDrive、Teams、Windows、macOSデバイスなど、画像をスキャンする場所を選択します。Microsoft Learnでは、OCR設定後に既存のDLP、レコード管理、インサイダーリスク管理のポリシーが画像とテキストベースのコンテンツに適用されると説明されています。(Microsoft Learn)
最低限確認すべき設定は次の通りです。
| 確認項目 | 見る場所・観点 | 対応の目安 |
|---|---|---|
| OCRが有効か | Microsoft PurviewポータルのOCR設定 | いきなり全社有効化せず、対象場所と対象グループを絞る |
| Devicesが対象か | DLPポリシーの場所設定 | Endpoint DLPで検査したいユーザー・端末を明確にする |
| 対象ユーザー | OCRスキャンの包含・除外グループ | まず情報システム部門や一部部署で検証する |
| DLPポリシーの状態 | テストモード、通知、ブロック設定 | 初回は監査・通知中心にして誤検知を観察する |
| アラート量 | DLPアラート、Activity explorer | 既存運用で処理できる件数か確認する |
| 課金影響 | OCRコスト見積もり、Azure課金 | 画像数が多い部署を把握してから範囲を広げる |
OCR設定は、Microsoft Purviewポータルにサインインし、設定から「光学式文字認識(OCR)」を選び、スキャンする場所と含める・除外するグループを指定する流れです。公式ドキュメントでは、OCR設定はオンにしてから約1時間後に有効になると案内されています。(Microsoft Learn)
OCR課金とコスト増加の注意点
OCRは便利ですが、無料で無制限に使える機能として扱うべきではありません。Microsoft Learnでは、OCRを使用するにはAzureの従量課金制サブスクリプションが必要で、Microsoft Syntexの課金設定後、コンプライアンス管理者がMicrosoft PurviewでOCRを構成できると説明されています。(Microsoft Learn)
課金の考え方も重要です。スキャンされた各画像は1トランザクションとしてカウントされ、PDFはページごとに個別に課金されます。たとえば10ページのPDFをOCRスキャンすると、10回の個別スキャンとして扱われます。(Microsoft Learn)
さらに、エンドポイントではキャッシュが30日間維持されると説明されていますが、画像の内容やハッシュなどの条件が一致しない場合は再スキャンされる可能性があります。SharePointやOneDriveについても、埋め込みファイルタイプではテキストのみが更新された場合に画像が再スキャンされない仕組みが説明されています。(Microsoft Learn)
コストで失敗しやすいパターン
| 失敗パターン | 何が起きるか | 防止策 |
|---|---|---|
| 全社一括でOCRを有効化する | 画像入り資料が多い部門で想定以上のスキャンが発生する | 部門・グループ単位で段階展開する |
| ZIPやPDFの利用量を把握していない | 圧縮ファイルや複数ページPDFでトランザクションが増える | ファイル種別別の利用実態を確認する |
| ロゴや署名画像を考慮しない | 小さな画像が多数存在し、検査対象が増える | テスト期間中に実スキャン量を観察する |
| 誤検知を放置する | アラート対応工数が増え、現場の不満が高まる | SITや条件、しきい値を調整する |
MicrosoftはOCRコスト見積もりツールも提供しており、Endpointで利用する場合は前提条件として2024年2月29日以降のWindows Updateが必要とされています。見積もりは初回完了まで約24時間かかる場合があり、ダッシュボードは日次で更新されると説明されています。(Microsoft Learn)
Endpoint DLP側で確認すべき前提条件
Endpoint DLPは、対象デバイスがMicrosoft Purviewにオンボードされていることが前提です。Microsoft Learnでは、Endpoint DLPによりオンボード済みのWindows 10、Windows 11、macOSの直近3つの主要リリースを監視できると説明されています。(Microsoft Learn)
デバイス管理は、Endpoint DLPやインサイダーリスク管理にテレメトリを取り込むための仕組みです。対象デバイスはローカルスクリプト、グループポリシー、Configuration Manager、Microsoft Intune、VDI向けスクリプトなどでオンボードできます。Microsoft Defender for Endpoint経由でオンボード済みのデバイスはDLPにも表示され、Endpoint DLPを使うにはデバイス監視を有効にする必要があります。(Microsoft Learn)
確認手順の例
| 手順 | 確認内容 | 判断基準 |
|---|---|---|
| デバイス一覧を確認 | Purviewで対象端末が表示されるか | 対象部署の端末が不足していないか |
| ポリシー同期を確認 | 端末に最新DLPポリシーが届いているか | Not updatedやNot availableが多くないか |
| 対象ユーザーを確認 | DLPポリシーのスコープに含まれているか | 共有PCや兼務ユーザーの扱いを整理する |
| Activity explorerを確認 | ファイル操作イベントが記録されるか | USBコピー、印刷、アップロードなどをテストする |
| アラートを確認 | DLPアラートが想定通り発生するか | 検知漏れと誤検知の両方を見る |
Endpoint DLPでは、DLPアラート管理ダッシュボードやMicrosoft Defender XDRで関連アラートを確認でき、Activity explorerではDLPポリシーを構成する前から監査アクティビティが流れ込む場合があります。(Microsoft Learn)
DLPポリシーは「ブロック」より先に検知精度を確認する
今回のOCR拡張は、単純に「検知範囲が広がる良い更新」とだけ捉えると危険です。検知範囲が広がるということは、これまで反応していなかったファイル操作が急にポリシーに一致する可能性があるということです。
特に、次のようなDLPポリシーでは事前検証が重要です。
- 個人情報や金融情報を含むファイルの外部アップロードをブロックする
- USBメディアへのコピーを制限する
- 印刷やクリップボードコピーを制限する
- 特定ドメイン以外へのアップロードを禁止する
- 機密ラベル付きファイルの操作を制御する
最初から強制ブロックを広範囲に適用すると、業務上必要なPDF送付、提案資料作成、監査資料の圧縮送付などが止まる可能性があります。まずはテストモードや監査中心の設定で、どのファイル、どのユーザー、どの操作が検知されるかを確認してください。
既存のSITとカスタム分類子を見直す
OCRで画像内テキストを読み取れるようになっても、DLPポリシー側の検知条件が粗いままだと、誤検知や検知漏れは残ります。Microsoft Purviewの機密情報の種類、つまりSITは、クレジットカード番号、銀行口座番号、社会保障番号のようなパターンベースの分類子であり、組織独自の形式に合わせてカスタムSITも作成できます。(Microsoft Learn)
日本語環境では、キーワードや正規表現の作り方も重要です。Microsoft Learnでは、中国語・日本語などの文字を含むパターンを検出する場合、スペースあり・なしのバリエーションを定義する例が示されています。(Microsoft Learn)
見直すべきSIT設計の例
| 検知したい情報 | 悪い設計例 | 改善例 |
|---|---|---|
| 社員番号 | 数字6桁だけで検知 | 「社員番号」「Employee ID」など周辺語を条件に加える |
| 顧客ID | 英数字の短い文字列だけで検知 | 接頭辞、桁数、部門固有の命名規則を使う |
| 契約番号 | ハイフンあり形式だけ検知 | ハイフンなし、全角文字、OCR誤読を想定する |
| APIキー | 「key」という単語だけで検知 | 文字長、接頭辞、周辺語、除外条件を組み合わせる |
OCRでは「0」と「O」、「1」と「I」、「5」と「S」のような読み取り誤差が起きる可能性があります。完全一致だけに頼ると検知漏れが増え、緩すぎる正規表現にすると誤検知が増えます。まずは高リスク情報から対象を絞り、検知結果を見ながら条件を調整するのが現実的です。
開発者・アプリ担当者が注意すべきポイント
この更新は管理者だけの話ではありません。社内アプリ、業務システム、レポート出力、ログ出力を担当する開発者にも影響します。
たとえば、システムがPDFレポートに個人情報を画像として埋め込んでいる場合、Endpoint DLPで検知されやすくなります。画面キャプチャを自動生成してExcelやPowerPointに貼り付ける業務アプリも同様です。これまで「画像だから検索されにくい」「テキスト抽出されにくい」と考えていた設計は、今後のDLP運用と相性が悪くなります。
開発・運用チームは次の点を見直してください。
| 対象 | 確認ポイント | 推奨対応 |
|---|---|---|
| PDF生成機能 | 個人情報を画像として埋め込んでいないか | 必要最小限の情報だけ出力する |
| レポート機能 | 画面キャプチャに顧客情報や認証情報が含まれないか | マスキングや項目制御を追加する |
| ログ画面 | APIキー、トークン、接続文字列が表示されないか | 表示制御とログ秘匿を徹底する |
| エクスポート機能 | ZIP内に画像化された機密資料が含まれないか | 出力前チェックや権限制御を設ける |
| テストデータ | 本番個人情報を含むスクリーンショットを使っていないか | ダミーデータ化する |
特に生成AIやBIツールを使って資料化する業務では、画像化されたデータがOfficeファイルに埋め込まれやすくなります。Microsoft Purview DLPの観点では、「画像だから安全」ではなく、「画像も検査される前提」で設計する必要があります。
展開時のおすすめ手順
全社展開の前に、次の順序で進めると失敗しにくくなります。
| フェーズ | 実施内容 | 成功条件 |
|---|---|---|
| 現状把握 | 画像、PDF、Office、圧縮ファイルの利用が多い部署を洗い出す | 高リスク部署と高頻度ファイル形式が分かる |
| 小規模検証 | 情報システム部門やセキュリティ部門でOCRを有効化する | 想定した画像内テキストを検知できる |
| ポリシー調整 | SIT、しきい値、除外条件、通知文面を調整する | 誤検知が業務を妨げない水準になる |
| コスト確認 | OCRコスト見積もりやAzure課金を確認する | 月次コストの見通しが立つ |
| 部署別展開 | 経理、人事、営業、開発などリスクの高い順に広げる | アラート対応体制が追いつく |
| 本番運用 | ブロック、監査、通知、例外申請を運用に組み込む | ユーザーが対応方法を理解している |
ポイントは、技術的な有効化よりも運用設計を先に固めることです。DLPは検知して終わりではありません。誰がアラートを見るのか、誤検知をどう処理するのか、業務上必要な例外を誰が承認するのかまで決めておく必要があります。
ロールアウト一時停止中にやるべきこと
ロードマップ項目では、2026年5月20日の更新としてロールアウトを一時停止し、近日中に再開すると案内されています。Microsoft 365ロードマップ自体も、提供時期や内容は変更される可能性があると明記しています。(Microsoft)
そのため、現時点で管理者がやるべきことは「本番で全面展開する」ではなく、次の準備です。
- Microsoft 365管理センターのメッセージセンターとロードマップを確認する
- 自社テナントでOCR設定項目と対象場所がどう表示されるか確認する
- 既存のEndpoint DLPポリシーでDevicesが対象になっているか確認する
- 画像入りOfficeファイル、ZIP、ハイブリッドPDFのサンプルを用意する
- テストユーザー・テスト端末で検知結果を確認する
- OCR課金とアラート対応工数を見積もる
- 利用部門へ「画像化してもDLP対象になる可能性がある」と周知する
特に、セキュリティ部門だけで進めると現場との摩擦が起きやすくなります。営業、経理、人事、開発など、画像入り資料をよく扱う部門には、展開前に業務影響を確認しておきましょう。
よくある疑問
画像内のすべての文字が必ず検知されますか
必ず検知されるとは考えない方が安全です。OCRは画像の解像度、文字の向き、画質、フォント、背景、圧縮状態などに影響されます。Microsoft Learnでは、画像解像度の要件や抽出文字数の上限なども示されています。(Microsoft Learn)
実務では、検知させたい情報を含む実サンプルに近いファイルでテストしてください。特に、スマートフォン撮影の斜め画像、低解像度のスクリーンショット、装飾の多い資料は検知精度に差が出やすい領域です。
既存のDLPポリシーは作り直す必要がありますか
通常は最初から作り直すより、既存ポリシーの対象場所、条件、アクション、通知、例外を見直す方が現実的です。OCRを有効にすると、既存ポリシーが画像内テキストにも適用される可能性があるため、まずはテストモードや監査で影響を確認してください。(Microsoft Learn)
圧縮ファイル内の画像もすべて安全に検査できますか
ロードマップではzip、rar、7zなどのコンテナファイルが対象として示されていますが、実際の検査可否や範囲は、テナントで提供される機能、ファイル構造、サイズ、暗号化状態などに左右される可能性があります。暗号化ZIPや破損ファイルのようなケースは、DLPだけに頼らず、メールセキュリティ、Defender、条件付きアクセス、外部共有制御などと組み合わせて対策するべきです。
まず何から始めるべきですか
最初にやるべきことは、Endpoint DLPの対象デバイス、OCR設定、既存DLPポリシー、画像入りファイルの利用実態を確認することです。次に、小さなユーザーグループでテストし、アラート量、誤検知、課金影響を見てから展開範囲を広げてください。
まとめ:画像をDLPの抜け道にしないための準備を進める
Microsoft Purview Endpoint DLPのOCR埋め込み画像対応は、画像化された機密情報の検知範囲を広げる重要な更新です。Officeファイル、圧縮ファイル、ハイブリッドPDFに埋め込まれた画像が検査対象に加わることで、スクリーンショットやスキャン文書を使った情報持ち出しを検知しやすくなります。
一方で、検知範囲の拡大は、アラート増加、誤検知、OCR課金、現場業務への影響も伴います。ロードマップ上ではロールアウト一時停止の案内もあるため、提供状況を確認しながら、段階的に展開することが重要です。
まずは、次の3点から始めてください。
- Microsoft PurviewでOCRとEndpoint DLPの現在設定を確認する
- 画像入りOfficeファイル、ZIP、PDFの実サンプルでテストする
- DLPポリシー、SIT、通知、例外運用を本番前に調整する
「画像だからDLPに見つからない」という前提は、今後さらに通用しにくくなります。管理者と開発者は、画像・PDF・Officeファイルを含めたデータ保護設計へ早めに移行しておきましょう。

コメント