Microsoft Purview Endpoint DLP の今回の更新で最初に押さえるべきポイントは、Azure RMS で保護された Office 文書でも、Windows デバイス上で Endpoint DLP の分類対象になることです。分類は、対象ファイルがアプリケーションで使われたとき、または Just-In-Time 分類が有効なときに実行されます。つまり、暗号化済みファイルを「端末側 DLP の対象外」と見なす運用は見直しが必要です。管理者は、対象テナント、Windows デバイスのオンボード状況、DLP ポリシーのスコープ、JIT 保護、除外設定を確認したうえで、まず監査または警告ベースで影響を測るのが安全です。(Microsoft)
今回の更新で何が変わるのか
Microsoft 365 Roadmap ID 500895 の更新内容は、「Microsoft Purview compliance portal: Endpoint Data Loss Prevention – Endpoint DLP support classification of Azure RMS protected Office documents」です。公式ロードマップでは、Azure RMS 保護が適用された Windows デバイス上の Office ファイルを Endpoint DLP が分類できるようになり、分類はファイルがアプリケーションで使用されたとき、または Just-In-Time 分類が有効なときにトリガーされると説明されています。Preview は 2025年10月、General Availability は 2026年4月、状態は Rolling out、対象クラウドは Worldwide Standard Multi-Tenant です。(Microsoft)
Microsoft 365 Roadmap の modified は 2026-05-08T22:15:03Z で、日本時間では 2026年5月9日朝の更新に相当します。ただし、Microsoft 365 Roadmap の日付や内容は予定情報であり、一般提供、延期、キャンセルなどにより変更される可能性があります。(Microsoft)
今回の変更は、新しい DLP ポリシー種別が増えるというより、Endpoint DLP の分類対象に Azure RMS 保護済み Office 文書が加わると捉えると分かりやすいです。Azure RMS は Microsoft Purview Information Protection のクラウドベース暗号化サービスで、ファイルやメールを暗号化、ID、承認ポリシーで保護します。保護は組織外へファイルが移動しても残るため、重要文書の持ち出し対策では中核になる仕組みです。(Microsoft Learn)
なぜ重要なのか
Endpoint DLP は、機密性があると判断されたアイテムに対してユーザーが行う操作を監視し、意図しない共有を防ぐための機能です。Microsoft Purview にデバイスをオンボードすると、ユーザーが機密アイテムに対して行った操作を Activity Explorer で確認し、DLP ポリシーによる保護アクションを適用できます。(Microsoft Learn)
実務で分かりやすいのは、次のような場面です。
人事部が「社外秘」ラベルを付け、Azure RMS で暗号化された Excel ファイルを Windows ノート PC に保存しているとします。ユーザーがそのファイルを開く、個人用クラウドにアップロードする、USB メモリへコピーする、ネットワーク共有へ移す、印刷するといった操作を行った場合、Endpoint DLP の分類結果とポリシー設定に応じて、監査、警告、ブロックなどの制御を適用しやすくなります。Endpoint DLP では、制限付きクラウドサービスへのアップロード、許可されていないブラウザーからのアクセス、クリップボードコピー、USB へのコピー、ネットワーク共有へのコピー、印刷などを監査または制限できます。(Microsoft Learn)
特に影響が大きいのは、これまで「暗号化しているから安全」と考えていた文書管理です。Azure RMS はファイル自体を守る仕組みですが、Endpoint DLP は端末上での操作を監視・制御する仕組みです。両者は役割が異なるため、RMS 保護と DLP ポリシーを組み合わせて設計することで、「ファイルを守る」と「持ち出し操作を止める」を同時に考えられます。
影響範囲の早見表
| 確認項目 | 今回のポイント | 管理者の判断基準 |
|---|---|---|
| 対象サービス | Microsoft Purview Endpoint DLP | 既存の DLP ポリシーとエンドポイント設定を確認する |
| 対象ファイル | Azure RMS 保護が適用された Office ファイル | Word、Excel、PowerPoint など、Office 文書の持ち出し経路を優先して確認する |
| 対象デバイス | ロードマップ上は Windows デバイス上のファイル | macOS や Windows Server まで同じ挙動と決めつけず、個別に検証する |
| 分類トリガー | アプリケーションでの使用時、または Just-In-Time 分類が有効な場合 | JIT を有効化しているか、どのユーザー・端末に適用しているか確認する |
| 対象クラウド | Worldwide Standard Multi-Tenant | GCC、GCC High、DoD は別ロードマップ項目を確認する |
| ポリシー条件 | 機密情報の種類、秘密度ラベルなど | Devices ロケーションで使える条件に合わせてルールを設計する |
上記のうち、政府系クラウドは同名の機能でも別ロードマップ ID 503780 として扱われ、GCC、GCC High、DoD 向けの一般提供予定は 2026年6月とされています。商用テナントと同じ日程で展開されると考えないほうが安全です。(Microsoft)
管理者が最初に確認すべき設定
Windows デバイスが Microsoft Purview にオンボードされているか
Endpoint DLP は、対象デバイスが Microsoft Purview ソリューションにオンボードされていることが前提です。デバイス管理では、ローカルスクリプト、グループポリシー、Configuration Manager、Microsoft Intune、VDI 向けスクリプトなどを使ってオンボードできます。また、Microsoft Defender for Endpoint にオンボード済みのデバイスは DLP 側にも表示され、Endpoint DLP を使うにはデバイス監視を有効にする必要があります。(Microsoft Learn)
確認するポイントは、単に「端末が一覧にあるか」だけではありません。次の3点を見ます。
| 確認項目 | 見るべき内容 |
|---|---|
| デバイス状態 | 対象 Windows 端末が Purview または Defender for Endpoint 経由で管理下にあるか |
| ポリシー同期 | DLP ポリシーが端末へ反映されているか |
| Activity Explorer | 対象端末のファイル操作イベントが記録されているか |
端末がオフラインの場合、既に配布済みのポリシーは既存ファイルに適用されますが、新しいポリシーや変更済みポリシーは再接続後に同期されます。監査イベントも、端末がオンラインに戻るまで Activity Explorer に表示されない場合があります。(Microsoft Learn)
DLP ポリシーのスコープがユーザーとデバイスの両方で合っているか
Devices ロケーションを含む Microsoft Purview DLP ポリシーは、ユーザーとデバイスの両方でスコープ設定できます。ポリシーは、ユーザーとデバイスの両方が対象範囲に含まれる場合にエンドポイントへ適用されます。ユーザーだけ、またはデバイスだけが対象でも、ポリシーは適用されません。(Microsoft Learn)
よくある失敗は、管理者が「対象ユーザーを入れたから適用される」と考えてしまうことです。実際には、共有 PC、キオスク端末、VDI、部門専用端末などでは、ユーザーとデバイスの組み合わせがずれることがあります。展開前に、次のような対象設計を決めておくとトラブルを減らせます。
| 目的 | 推奨スコープ例 |
|---|---|
| 全社展開前の検証 | 情報システム部門のユーザー + 検証用 Windows 端末 |
| 高リスク部門の保護 | 経理、人事、法務ユーザー + 管理済み端末 |
| 共有端末の制御 | 全ユーザー + 特定の共有端末グループ |
| 役員端末の厳格化 | 特定ユーザー + 特定デバイス |
Just-In-Time 保護をどの範囲で有効にするか
今回の更新では、Just-In-Time 分類が有効な場合にも分類がトリガーされます。JIT 保護は、ポリシー評価が完了するまで監視対象ファイルのエグレス操作を検出・ブロックするための機能です。Microsoft Learn では、JIT を展開する前にマルウェア対策クライアント バージョン 4.18.23080 以降が必要で、4.18.25080 以降ではエンドユーザー体験が改善されていると説明されています。(Microsoft Learn)
JIT 保護は、Microsoft Purview ポータルの Settings > Data Loss Prevention > Just-in-time protection から構成し、監視対象として Devices を選択します。分類失敗時のフォールバックでは、影響を十分に理解するまで Block users from completing actions を選ばず、まず Allow users to complete actions を選ぶことが推奨されます。(Microsoft Learn)
実務では、最初からブロックモードにしないほうが安全です。分類待ちによる一時ブロックや再試行が増えると、ユーザーから「ファイルがコピーできない」「印刷できない」「作業が止まる」という問い合わせが発生します。まず少人数で JIT イベントの発生率を見てから、対象部門を広げるべきです。
Endpoint DLP 設定の除外が広すぎないか
Endpoint DLP の設定は、デバイス上のすべての DLP ポリシーに影響します。クラウド出力制限、制限付きアプリ、ファイルパス除外、ブラウザーとドメインの制限、ポリシーヒント、Office・PDF・CSV ファイルの監査などを制御できます。設定画面は Microsoft Purview ポータルの Data loss prevention > Overview > Data loss prevention settings > Endpoint settings から確認できます。(Microsoft Learn)
特に注意したいのは、ファイルパス除外です。除外された場所にあるファイルは監査されず、その場所で作成または変更されたファイルも DLP ポリシー適用の対象外になります。たとえば、開発用フォルダーや一時フォルダーを広く除外している場合、Azure RMS 保護済み Office 文書の分類対応が入っても、その除外によって監視から漏れる可能性があります。(Microsoft Learn)
DLP ルールが「秘密度ラベル」と「機密情報の種類」を正しく使っているか
Microsoft Purview DLP ポリシーは、機密情報の種類、秘密度ラベル、保持ラベルなどで対象コンテンツを定義します。Devices ロケーションでは、機密情報の種類と秘密度ラベルによる定義がサポートされていますが、保持ラベルは対象外です。(Microsoft Learn)
Azure RMS 保護済み Office 文書を扱う場合は、次のようなルール設計が現実的です。
| 目的 | ルール例 |
|---|---|
| 社外秘ファイルの個人クラウドアップロードを防ぐ | 秘密度ラベルが「社外秘」以上、かつ制限付きクラウドサービスへのアップロードをブロック |
| 顧客情報入りファイルのUSB持ち出しを抑止 | 顧客番号や個人情報の機密情報の種類を検出し、USBコピーを警告またはブロック |
| 役員資料の印刷を制御 | 特定ラベル付き Office 文書の印刷を監査またはブロック |
| 初期展開時の誤検知を減らす | ブロックではなく監査、またはブロックと上書き許可で理由入力を求める |
注意点として、Endpoint DLP は別テナントの秘密度ラベルを検出できません。取引先から受け取ったラベル付き文書や、M&A 直後の別テナント文書を扱う場合は、ラベル条件だけに依存せず、ファイル種別、保存場所、送信先、機密情報の種類なども組み合わせて検証する必要があります。(Microsoft Learn)
展開手順:いきなりブロックせず段階的に進める
| フェーズ | 実施内容 | 成功条件 | 失敗しやすいポイント |
|---|---|---|---|
| 棚卸し | Azure RMS 保護付き Office 文書を使う部門、ラベル、端末を洗い出す | 対象ファイルと業務フローが分かる | 「Office 文書全般」と大ざっぱに扱い、重要部門を見落とす |
| 小規模検証 | 情シスやセキュリティ部門の Windows 端末で監査モードを試す | Activity Explorer にイベントが出る | 端末オンボードやポリシー同期が完了していない |
| JIT 検証 | JIT を限定範囲で有効化し、分類待ちイベントを確認する | ユーザー影響と問い合わせ数を予測できる | 最初から失敗時ブロックを選んで業務を止める |
| 警告展開 | 高リスク操作に対して警告や上書き理由入力を設定する | 誤検知と正当な業務例を収集できる | 警告文が抽象的で、ユーザーが何を直せばよいか分からない |
| ブロック展開 | USB、個人クラウド、未許可ブラウザーなどにブロックを適用する | 高リスクの持ち出しを抑止できる | 例外申請やサポート窓口を用意していない |
| 全社拡大 | 部門別にポリシーを調整しながら対象を広げる | 重要部門から順に安定運用できる | 全社一括展開で問い合わせが集中する |
Endpoint DLP のポリシーヒントは、ユーザーに「なぜ止められたのか」を伝える重要な接点です。ただし、DLP は暗号化ファイルのポリシーヒント生成が難しい場合があるため、今回の更新後も実際の通知表示は検証しておくべきです。(Microsoft Learn)
検証すべき操作シナリオ
今回の更新は、ファイルがアプリケーションで使用されたときに分類がトリガーされる点が重要です。単にファイルを置いておくだけで期待どおりの制御が走るかではなく、ユーザーが実際に行う操作ごとに確認します。
| テストシナリオ | 確認すること |
|---|---|
| Azure RMS 保護済み Word 文書を開く | アプリケーション使用時に分類や監査イベントが発生するか |
| 保護済み Excel ファイルを USB にコピーする | 監査、警告、ブロックがポリシーどおりに動くか |
| 保護済み PowerPoint を個人クラウドへアップロードする | 制限付きクラウドサービスや未許可ブラウザーの制御が効くか |
| ネットワーク共有へコピーする | 部門共有や外部共有用フォルダーへの移動を検知できるか |
| 印刷する | 印刷制御の対象になり、ユーザー通知が分かりやすいか |
| オフライン状態で操作する | 既存ポリシーの適用、再接続後のイベント反映を確認する |
| 他テナントのラベル付き文書を扱う | ラベル条件だけで検知できないケースを把握する |
Endpoint DLP は、Office、PDF、CSV などのファイルに対する操作を監査でき、ファイル拡張子が変更された場合でも一部の Office/PDF 形式では MIME タイプに基づいてアクティビティを捕捉します。拡張子変更を前提にした回避策や、拡張子だけでの判定に頼る設計は避けるべきです。(Microsoft Learn)
開発者・自動化担当者が確認すべきこと
開発者や業務自動化担当者は、今回の更新を「管理者だけの設定変更」と見ないほうがよいです。ローカル端末上で Office 文書を生成、編集、暗号化、アップロードするアプリやスクリプトは、Endpoint DLP の分類や制御の影響を受ける可能性があります。
たとえば、次のような処理は検証対象です。
| 対象 | 確認ポイント |
|---|---|
| Office アドイン | RMS 保護済みファイルを開いたり保存したりするタイミングで、ユーザー通知やブロックが起きないか |
| Power Automate Desktop や RPA | ファイルコピー、アップロード、印刷操作が DLP ポリシーに抵触しないか |
| 社内業務アプリ | ローカルに一時保存した Office 文書が除外パスや監視対象パスのどちらに置かれるか |
| バッチ処理 | 拡張子変更、テンポラリファイル、ネットワーク共有への移動が想定外の DLP イベントを出さないか |
| SIEM 連携 | Endpoint DLP イベントを監査ログや管理 API で収集・相関分析できるか |
Office 365 Management Activity API のスキーマでは、DLP イベントは Exchange Online、Endpoint、SharePoint、OneDrive で利用でき、Endpoint メタデータや DLP ルール一致イベントを扱えます。SOC やログ基盤を運用している場合は、Azure RMS 保護済み Office 文書に関するイベント増加を見越して、ルール名、デバイス名、ユーザー、操作種別、ファイルパスなどを確認できるようにしておくと調査が楽になります。(Microsoft Learn)
今回のロードマップ項目自体は、新しい開発 API の追加を告知するものではありません。そのため、アプリ側で特別な API 移行を行うというより、既存のファイル操作が Endpoint DLP によって監査・警告・ブロックされる可能性をテストすることが重要です。
移行・展開時の注意点
Azure RMS や秘密度ラベルを弱めない
今回の更新によって、Azure RMS 保護済み Office 文書が Endpoint DLP の分類対象になりやすくなりますが、これは RMS 保護が不要になるという意味ではありません。秘密度ラベルは、データの機密性を識別し、必要に応じて暗号化やアクセス制御などの保護設定を適用できます。ラベルはメタデータとしてコンテンツに残り、保存場所が変わっても保持されます。(Microsoft Learn)
むしろ、ラベル設計が曖昧なままだと DLP ルールも曖昧になります。たとえば「社外秘」「極秘」「個人情報」などのラベルが多すぎる、または部門ごとに意味が違う場合、どの操作をブロックすべきか判断しづらくなります。Endpoint DLP 展開前に、ラベルの意味、適用対象、暗号化の有無を整理しておきましょう。
JIT の失敗時ブロックは慎重に使う
JIT 保護では、分類が完了するまでエグレス操作を一時的に止めることがあります。失敗時にブロックする設定は強力ですが、業務影響も大きくなります。Microsoft Learn でも、影響を十分理解するまで Block users from completing actions を選ばないよう注意しています。(Microsoft Learn)
特に、次の部門では慎重な検証が必要です。
| 部門・業務 | 理由 |
|---|---|
| 営業 | 提案資料を短時間で共有・印刷することが多い |
| 経理 | 請求書、支払データ、監査資料など機密ファイルが多い |
| 人事 | 個人情報を含む Office 文書を頻繁に扱う |
| 法務 | 契約書や取締役会資料など RMS 保護済み文書が多い |
| 開発・設計 | ネットワーク共有や自動化処理が多く、除外設計の影響を受けやすい |
ユーザー向け通知文を業務用語で書く
DLP の警告文が「組織のポリシーに違反しています」だけだと、ユーザーは何をすればよいか分かりません。通知文には、操作が止まった理由、許可された代替手段、問い合わせ先を入れるべきです。
例として、USB コピーを止める場合は次のように書くと実用的です。
このファイルは Azure RMS で保護された社外秘文書です。USB メモリへのコピーは許可されていません。社外共有が必要な場合は、承認済みの SharePoint 共有リンクを使用してください。例外が必要な場合は、情報セキュリティ窓口へ申請してください。
Devices ロケーションでは、メール通知のサポートに制限があるため、端末上のポリシーヒントやトースト通知でユーザーが理解できる文面にすることが重要です。(Microsoft Learn)
管理者向けチェックリスト
展開前に、最低限次の項目を確認してください。
| チェック項目 | 完了の目安 |
|---|---|
| ロードマップ対象テナントの確認 | 商用テナントか、GCC/GCC High/DoD かを確認済み |
| Windows デバイスのオンボード | 対象端末が Purview または Defender for Endpoint 管理下にある |
| DLP ポリシーのスコープ | 対象ユーザーと対象デバイスの両方が含まれている |
| Azure RMS 保護ラベルの棚卸し | 暗号化を適用する秘密度ラベルと対象部門が分かっている |
| JIT 保護の方針 | まず Allow フォールバックで検証し、影響を測る計画がある |
| 除外設定の見直し | ファイルパス、アプリ、拡張子の除外が広すぎない |
| 操作テスト | 開く、コピー、アップロード、印刷、ネットワーク共有を検証済み |
| ログ確認 | Activity Explorer、DLP アラート、監査ログでイベントを追える |
| ユーザー通知 | 警告文、問い合わせ先、例外申請フローを整備済み |
| 段階展開計画 | 監査、警告、ブロック、全社展開の順に進める |
まず取るべき次のアクション
今回の Microsoft Purview Endpoint DLP 更新は、Azure RMS 保護済み Office 文書を扱う組織にとって、端末上の情報漏えい対策を強化する重要な変更です。特に、機密文書を Windows PC に同期して作業するユーザーが多い企業では、個人クラウドへのアップロード、USB コピー、ネットワーク共有、印刷の制御を見直す価値があります。
最初に行うべきことは、全社ブロックではありません。まず、対象ラベルと対象端末を棚卸しし、少数の Windows デバイスで監査モードまたは警告モードを使ってイベントを確認します。そのうえで、JIT 保護、除外設定、ポリシーヒント、例外申請フローを整え、リスクの高い操作から段階的にブロックへ移行してください。
この順序で進めれば、業務を止めずに Azure RMS 保護と Endpoint DLP を組み合わせた実効性の高いデータ保護へ移行できます。

コメント