Microsoft Purview Endpoint DLPの更新点:Azure RMS保護済みOffice文書の分類対応と管理者の確認事項

Microsoft Purview Endpoint DLP の今回の更新で最初に押さえるべきポイントは、Azure RMS で保護された Office 文書でも、Windows デバイス上で Endpoint DLP の分類対象になることです。分類は、対象ファイルがアプリケーションで使われたとき、または Just-In-Time 分類が有効なときに実行されます。つまり、暗号化済みファイルを「端末側 DLP の対象外」と見なす運用は見直しが必要です。管理者は、対象テナント、Windows デバイスのオンボード状況、DLP ポリシーのスコープ、JIT 保護、除外設定を確認したうえで、まず監査または警告ベースで影響を測るのが安全です。(Microsoft)

目次

今回の更新で何が変わるのか

Microsoft 365 Roadmap ID 500895 の更新内容は、「Microsoft Purview compliance portal: Endpoint Data Loss Prevention – Endpoint DLP support classification of Azure RMS protected Office documents」です。公式ロードマップでは、Azure RMS 保護が適用された Windows デバイス上の Office ファイルを Endpoint DLP が分類できるようになり、分類はファイルがアプリケーションで使用されたとき、または Just-In-Time 分類が有効なときにトリガーされると説明されています。Preview は 2025年10月、General Availability は 2026年4月、状態は Rolling out、対象クラウドは Worldwide Standard Multi-Tenant です。(Microsoft)

Microsoft 365 Roadmap の modified は 2026-05-08T22:15:03Z で、日本時間では 2026年5月9日朝の更新に相当します。ただし、Microsoft 365 Roadmap の日付や内容は予定情報であり、一般提供、延期、キャンセルなどにより変更される可能性があります。(Microsoft)

今回の変更は、新しい DLP ポリシー種別が増えるというより、Endpoint DLP の分類対象に Azure RMS 保護済み Office 文書が加わると捉えると分かりやすいです。Azure RMS は Microsoft Purview Information Protection のクラウドベース暗号化サービスで、ファイルやメールを暗号化、ID、承認ポリシーで保護します。保護は組織外へファイルが移動しても残るため、重要文書の持ち出し対策では中核になる仕組みです。(Microsoft Learn)

なぜ重要なのか

Endpoint DLP は、機密性があると判断されたアイテムに対してユーザーが行う操作を監視し、意図しない共有を防ぐための機能です。Microsoft Purview にデバイスをオンボードすると、ユーザーが機密アイテムに対して行った操作を Activity Explorer で確認し、DLP ポリシーによる保護アクションを適用できます。(Microsoft Learn)

実務で分かりやすいのは、次のような場面です。

人事部が「社外秘」ラベルを付け、Azure RMS で暗号化された Excel ファイルを Windows ノート PC に保存しているとします。ユーザーがそのファイルを開く、個人用クラウドにアップロードする、USB メモリへコピーする、ネットワーク共有へ移す、印刷するといった操作を行った場合、Endpoint DLP の分類結果とポリシー設定に応じて、監査、警告、ブロックなどの制御を適用しやすくなります。Endpoint DLP では、制限付きクラウドサービスへのアップロード、許可されていないブラウザーからのアクセス、クリップボードコピー、USB へのコピー、ネットワーク共有へのコピー、印刷などを監査または制限できます。(Microsoft Learn)

特に影響が大きいのは、これまで「暗号化しているから安全」と考えていた文書管理です。Azure RMS はファイル自体を守る仕組みですが、Endpoint DLP は端末上での操作を監視・制御する仕組みです。両者は役割が異なるため、RMS 保護と DLP ポリシーを組み合わせて設計することで、「ファイルを守る」と「持ち出し操作を止める」を同時に考えられます。

影響範囲の早見表

確認項目今回のポイント管理者の判断基準
対象サービスMicrosoft Purview Endpoint DLP既存の DLP ポリシーとエンドポイント設定を確認する
対象ファイルAzure RMS 保護が適用された Office ファイルWord、Excel、PowerPoint など、Office 文書の持ち出し経路を優先して確認する
対象デバイスロードマップ上は Windows デバイス上のファイルmacOS や Windows Server まで同じ挙動と決めつけず、個別に検証する
分類トリガーアプリケーションでの使用時、または Just-In-Time 分類が有効な場合JIT を有効化しているか、どのユーザー・端末に適用しているか確認する
対象クラウドWorldwide Standard Multi-TenantGCC、GCC High、DoD は別ロードマップ項目を確認する
ポリシー条件機密情報の種類、秘密度ラベルなどDevices ロケーションで使える条件に合わせてルールを設計する

上記のうち、政府系クラウドは同名の機能でも別ロードマップ ID 503780 として扱われ、GCC、GCC High、DoD 向けの一般提供予定は 2026年6月とされています。商用テナントと同じ日程で展開されると考えないほうが安全です。(Microsoft)

管理者が最初に確認すべき設定

Windows デバイスが Microsoft Purview にオンボードされているか

Endpoint DLP は、対象デバイスが Microsoft Purview ソリューションにオンボードされていることが前提です。デバイス管理では、ローカルスクリプト、グループポリシー、Configuration Manager、Microsoft Intune、VDI 向けスクリプトなどを使ってオンボードできます。また、Microsoft Defender for Endpoint にオンボード済みのデバイスは DLP 側にも表示され、Endpoint DLP を使うにはデバイス監視を有効にする必要があります。(Microsoft Learn)

確認するポイントは、単に「端末が一覧にあるか」だけではありません。次の3点を見ます。

確認項目見るべき内容
デバイス状態対象 Windows 端末が Purview または Defender for Endpoint 経由で管理下にあるか
ポリシー同期DLP ポリシーが端末へ反映されているか
Activity Explorer対象端末のファイル操作イベントが記録されているか

端末がオフラインの場合、既に配布済みのポリシーは既存ファイルに適用されますが、新しいポリシーや変更済みポリシーは再接続後に同期されます。監査イベントも、端末がオンラインに戻るまで Activity Explorer に表示されない場合があります。(Microsoft Learn)

DLP ポリシーのスコープがユーザーとデバイスの両方で合っているか

Devices ロケーションを含む Microsoft Purview DLP ポリシーは、ユーザーとデバイスの両方でスコープ設定できます。ポリシーは、ユーザーとデバイスの両方が対象範囲に含まれる場合にエンドポイントへ適用されます。ユーザーだけ、またはデバイスだけが対象でも、ポリシーは適用されません。(Microsoft Learn)

よくある失敗は、管理者が「対象ユーザーを入れたから適用される」と考えてしまうことです。実際には、共有 PC、キオスク端末、VDI、部門専用端末などでは、ユーザーとデバイスの組み合わせがずれることがあります。展開前に、次のような対象設計を決めておくとトラブルを減らせます。

目的推奨スコープ例
全社展開前の検証情報システム部門のユーザー + 検証用 Windows 端末
高リスク部門の保護経理、人事、法務ユーザー + 管理済み端末
共有端末の制御全ユーザー + 特定の共有端末グループ
役員端末の厳格化特定ユーザー + 特定デバイス

Just-In-Time 保護をどの範囲で有効にするか

今回の更新では、Just-In-Time 分類が有効な場合にも分類がトリガーされます。JIT 保護は、ポリシー評価が完了するまで監視対象ファイルのエグレス操作を検出・ブロックするための機能です。Microsoft Learn では、JIT を展開する前にマルウェア対策クライアント バージョン 4.18.23080 以降が必要で、4.18.25080 以降ではエンドユーザー体験が改善されていると説明されています。(Microsoft Learn)

JIT 保護は、Microsoft Purview ポータルの Settings > Data Loss Prevention > Just-in-time protection から構成し、監視対象として Devices を選択します。分類失敗時のフォールバックでは、影響を十分に理解するまで Block users from completing actions を選ばず、まず Allow users to complete actions を選ぶことが推奨されます。(Microsoft Learn)

実務では、最初からブロックモードにしないほうが安全です。分類待ちによる一時ブロックや再試行が増えると、ユーザーから「ファイルがコピーできない」「印刷できない」「作業が止まる」という問い合わせが発生します。まず少人数で JIT イベントの発生率を見てから、対象部門を広げるべきです。

Endpoint DLP 設定の除外が広すぎないか

Endpoint DLP の設定は、デバイス上のすべての DLP ポリシーに影響します。クラウド出力制限、制限付きアプリ、ファイルパス除外、ブラウザーとドメインの制限、ポリシーヒント、Office・PDF・CSV ファイルの監査などを制御できます。設定画面は Microsoft Purview ポータルの Data loss prevention > Overview > Data loss prevention settings > Endpoint settings から確認できます。(Microsoft Learn)

特に注意したいのは、ファイルパス除外です。除外された場所にあるファイルは監査されず、その場所で作成または変更されたファイルも DLP ポリシー適用の対象外になります。たとえば、開発用フォルダーや一時フォルダーを広く除外している場合、Azure RMS 保護済み Office 文書の分類対応が入っても、その除外によって監視から漏れる可能性があります。(Microsoft Learn)

DLP ルールが「秘密度ラベル」と「機密情報の種類」を正しく使っているか

Microsoft Purview DLP ポリシーは、機密情報の種類、秘密度ラベル、保持ラベルなどで対象コンテンツを定義します。Devices ロケーションでは、機密情報の種類と秘密度ラベルによる定義がサポートされていますが、保持ラベルは対象外です。(Microsoft Learn)

Azure RMS 保護済み Office 文書を扱う場合は、次のようなルール設計が現実的です。

目的ルール例
社外秘ファイルの個人クラウドアップロードを防ぐ秘密度ラベルが「社外秘」以上、かつ制限付きクラウドサービスへのアップロードをブロック
顧客情報入りファイルのUSB持ち出しを抑止顧客番号や個人情報の機密情報の種類を検出し、USBコピーを警告またはブロック
役員資料の印刷を制御特定ラベル付き Office 文書の印刷を監査またはブロック
初期展開時の誤検知を減らすブロックではなく監査、またはブロックと上書き許可で理由入力を求める

注意点として、Endpoint DLP は別テナントの秘密度ラベルを検出できません。取引先から受け取ったラベル付き文書や、M&A 直後の別テナント文書を扱う場合は、ラベル条件だけに依存せず、ファイル種別、保存場所、送信先、機密情報の種類なども組み合わせて検証する必要があります。(Microsoft Learn)

展開手順:いきなりブロックせず段階的に進める

フェーズ実施内容成功条件失敗しやすいポイント
棚卸しAzure RMS 保護付き Office 文書を使う部門、ラベル、端末を洗い出す対象ファイルと業務フローが分かる「Office 文書全般」と大ざっぱに扱い、重要部門を見落とす
小規模検証情シスやセキュリティ部門の Windows 端末で監査モードを試すActivity Explorer にイベントが出る端末オンボードやポリシー同期が完了していない
JIT 検証JIT を限定範囲で有効化し、分類待ちイベントを確認するユーザー影響と問い合わせ数を予測できる最初から失敗時ブロックを選んで業務を止める
警告展開高リスク操作に対して警告や上書き理由入力を設定する誤検知と正当な業務例を収集できる警告文が抽象的で、ユーザーが何を直せばよいか分からない
ブロック展開USB、個人クラウド、未許可ブラウザーなどにブロックを適用する高リスクの持ち出しを抑止できる例外申請やサポート窓口を用意していない
全社拡大部門別にポリシーを調整しながら対象を広げる重要部門から順に安定運用できる全社一括展開で問い合わせが集中する

Endpoint DLP のポリシーヒントは、ユーザーに「なぜ止められたのか」を伝える重要な接点です。ただし、DLP は暗号化ファイルのポリシーヒント生成が難しい場合があるため、今回の更新後も実際の通知表示は検証しておくべきです。(Microsoft Learn)

検証すべき操作シナリオ

今回の更新は、ファイルがアプリケーションで使用されたときに分類がトリガーされる点が重要です。単にファイルを置いておくだけで期待どおりの制御が走るかではなく、ユーザーが実際に行う操作ごとに確認します。

テストシナリオ確認すること
Azure RMS 保護済み Word 文書を開くアプリケーション使用時に分類や監査イベントが発生するか
保護済み Excel ファイルを USB にコピーする監査、警告、ブロックがポリシーどおりに動くか
保護済み PowerPoint を個人クラウドへアップロードする制限付きクラウドサービスや未許可ブラウザーの制御が効くか
ネットワーク共有へコピーする部門共有や外部共有用フォルダーへの移動を検知できるか
印刷する印刷制御の対象になり、ユーザー通知が分かりやすいか
オフライン状態で操作する既存ポリシーの適用、再接続後のイベント反映を確認する
他テナントのラベル付き文書を扱うラベル条件だけで検知できないケースを把握する

Endpoint DLP は、Office、PDF、CSV などのファイルに対する操作を監査でき、ファイル拡張子が変更された場合でも一部の Office/PDF 形式では MIME タイプに基づいてアクティビティを捕捉します。拡張子変更を前提にした回避策や、拡張子だけでの判定に頼る設計は避けるべきです。(Microsoft Learn)

開発者・自動化担当者が確認すべきこと

開発者や業務自動化担当者は、今回の更新を「管理者だけの設定変更」と見ないほうがよいです。ローカル端末上で Office 文書を生成、編集、暗号化、アップロードするアプリやスクリプトは、Endpoint DLP の分類や制御の影響を受ける可能性があります。

たとえば、次のような処理は検証対象です。

対象確認ポイント
Office アドインRMS 保護済みファイルを開いたり保存したりするタイミングで、ユーザー通知やブロックが起きないか
Power Automate Desktop や RPAファイルコピー、アップロード、印刷操作が DLP ポリシーに抵触しないか
社内業務アプリローカルに一時保存した Office 文書が除外パスや監視対象パスのどちらに置かれるか
バッチ処理拡張子変更、テンポラリファイル、ネットワーク共有への移動が想定外の DLP イベントを出さないか
SIEM 連携Endpoint DLP イベントを監査ログや管理 API で収集・相関分析できるか

Office 365 Management Activity API のスキーマでは、DLP イベントは Exchange Online、Endpoint、SharePoint、OneDrive で利用でき、Endpoint メタデータや DLP ルール一致イベントを扱えます。SOC やログ基盤を運用している場合は、Azure RMS 保護済み Office 文書に関するイベント増加を見越して、ルール名、デバイス名、ユーザー、操作種別、ファイルパスなどを確認できるようにしておくと調査が楽になります。(Microsoft Learn)

今回のロードマップ項目自体は、新しい開発 API の追加を告知するものではありません。そのため、アプリ側で特別な API 移行を行うというより、既存のファイル操作が Endpoint DLP によって監査・警告・ブロックされる可能性をテストすることが重要です。

移行・展開時の注意点

Azure RMS や秘密度ラベルを弱めない

今回の更新によって、Azure RMS 保護済み Office 文書が Endpoint DLP の分類対象になりやすくなりますが、これは RMS 保護が不要になるという意味ではありません。秘密度ラベルは、データの機密性を識別し、必要に応じて暗号化やアクセス制御などの保護設定を適用できます。ラベルはメタデータとしてコンテンツに残り、保存場所が変わっても保持されます。(Microsoft Learn)

むしろ、ラベル設計が曖昧なままだと DLP ルールも曖昧になります。たとえば「社外秘」「極秘」「個人情報」などのラベルが多すぎる、または部門ごとに意味が違う場合、どの操作をブロックすべきか判断しづらくなります。Endpoint DLP 展開前に、ラベルの意味、適用対象、暗号化の有無を整理しておきましょう。

JIT の失敗時ブロックは慎重に使う

JIT 保護では、分類が完了するまでエグレス操作を一時的に止めることがあります。失敗時にブロックする設定は強力ですが、業務影響も大きくなります。Microsoft Learn でも、影響を十分理解するまで Block users from completing actions を選ばないよう注意しています。(Microsoft Learn)

特に、次の部門では慎重な検証が必要です。

部門・業務理由
営業提案資料を短時間で共有・印刷することが多い
経理請求書、支払データ、監査資料など機密ファイルが多い
人事個人情報を含む Office 文書を頻繁に扱う
法務契約書や取締役会資料など RMS 保護済み文書が多い
開発・設計ネットワーク共有や自動化処理が多く、除外設計の影響を受けやすい

ユーザー向け通知文を業務用語で書く

DLP の警告文が「組織のポリシーに違反しています」だけだと、ユーザーは何をすればよいか分かりません。通知文には、操作が止まった理由、許可された代替手段、問い合わせ先を入れるべきです。

例として、USB コピーを止める場合は次のように書くと実用的です。

このファイルは Azure RMS で保護された社外秘文書です。USB メモリへのコピーは許可されていません。社外共有が必要な場合は、承認済みの SharePoint 共有リンクを使用してください。例外が必要な場合は、情報セキュリティ窓口へ申請してください。

Devices ロケーションでは、メール通知のサポートに制限があるため、端末上のポリシーヒントやトースト通知でユーザーが理解できる文面にすることが重要です。(Microsoft Learn)

管理者向けチェックリスト

展開前に、最低限次の項目を確認してください。

チェック項目完了の目安
ロードマップ対象テナントの確認商用テナントか、GCC/GCC High/DoD かを確認済み
Windows デバイスのオンボード対象端末が Purview または Defender for Endpoint 管理下にある
DLP ポリシーのスコープ対象ユーザーと対象デバイスの両方が含まれている
Azure RMS 保護ラベルの棚卸し暗号化を適用する秘密度ラベルと対象部門が分かっている
JIT 保護の方針まず Allow フォールバックで検証し、影響を測る計画がある
除外設定の見直しファイルパス、アプリ、拡張子の除外が広すぎない
操作テスト開く、コピー、アップロード、印刷、ネットワーク共有を検証済み
ログ確認Activity Explorer、DLP アラート、監査ログでイベントを追える
ユーザー通知警告文、問い合わせ先、例外申請フローを整備済み
段階展開計画監査、警告、ブロック、全社展開の順に進める

まず取るべき次のアクション

今回の Microsoft Purview Endpoint DLP 更新は、Azure RMS 保護済み Office 文書を扱う組織にとって、端末上の情報漏えい対策を強化する重要な変更です。特に、機密文書を Windows PC に同期して作業するユーザーが多い企業では、個人クラウドへのアップロード、USB コピー、ネットワーク共有、印刷の制御を見直す価値があります。

最初に行うべきことは、全社ブロックではありません。まず、対象ラベルと対象端末を棚卸しし、少数の Windows デバイスで監査モードまたは警告モードを使ってイベントを確認します。そのうえで、JIT 保護、除外設定、ポリシーヒント、例外申請フローを整え、リスクの高い操作から段階的にブロックへ移行してください。

この順序で進めれば、業務を止めずに Azure RMS 保護と Endpoint DLP を組み合わせた実効性の高いデータ保護へ移行できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次