Microsoft Purview「Configure endpoint DLP settings」更新ポイントと管理者の確認事項

Microsoft Purview の「Configure endpoint DLP settings」は、Endpoint DLP の個別ポリシーではなく、デバイス向け DLP 全体の挙動を決める共通設定です。結論から言うと、2026年7月時点で管理者が重点的に確認すべきなのは、クラウドへのアップロード制御、制限アプリ、ファイルパス除外、ブラウザーとサービスドメイン、USB・プリンター・ネットワーク共有・VPN の例外設定です。これらは一部のユーザーだけでなく、デバイスを対象にした DLP ポリシー全体に影響するため、変更前に棚卸しとテスト展開を行う必要があります。

公式ページ上では該当ドキュメントの最終更新日は 2026年6月26日と表示されています。本記事では、2026年7月1日時点で確認すべき Microsoft Purview の「Configure endpoint DLP settings」の更新ポイントを、グローバル企業や複数拠点で運用する管理者向けに整理します。(Microsoft Learn)

目次

Microsoft Purview の「Configure endpoint DLP settings」とは

Microsoft Purview の「Configure endpoint DLP settings」は、Endpoint DLP で監視・制御するデバイス上のファイル操作を、組織共通のルールとして調整する設定画面です。Microsoft Purview ポータルでは、Data loss prevention > Overview > Data loss prevention settings > Endpoint settings からアクセスします。公式情報では、この設定でクラウドへの持ち出し制限、アプリごとの制限動作、Windows と macOS のファイルパス除外、ブラウザーとドメイン制限、ポリシーヒントでの業務上の正当化、Office・PDF・CSV ファイル操作の自動監査などを制御できると説明されています。(Microsoft Learn)

Endpoint DLP は、オンボード済みの Windows 10、Windows 11、macOS デバイスで、機密情報を含むファイルが使われたり共有されたりする場面を検出・制御する機能です。macOS については、最新の3つのリリースが対象として説明されています。導入時は、デバイスのオンボード、クラウド DLP サービスとの通信、ライセンス、対象ユーザーと対象デバイスのスコープ設計を確認する必要があります。(Microsoft Learn)

項目役割変更時の影響
DLP ポリシーどの情報を検出し、どの操作を監査・ブロックするかを定義する対象ルールやユーザー、場所に応じて影響する
Endpoint DLP settingsデバイス上の DLP 動作、例外、アプリ・ブラウザー・デバイスグループを共通設定するデバイス向け DLP ポリシー全体に影響する
Activity explorer監査イベントやユーザー操作を確認する誤検知、過検知、ブロック状況の検証に使う
ポリシーヒントユーザーに警告や正当化入力を表示する業務継続性と統制のバランスに影響する

重要なのは、Endpoint DLP settings を「単なる初期設定」と見なさないことです。ここで設定した除外や許可リストは、将来作成するポリシーにも影響します。特にグローバル環境では、国・地域ごとの業務アプリ、承認済みクラウドサービス、プリンター、共有フォルダー、VPN 構成が異なるため、全社一律の設定が業務停止につながる場合があります。

2026年7月時点で確認すべき主な更新ポイント

2026年7月時点の「Configure endpoint DLP settings」で注目すべきポイントは、Endpoint DLP が単に「ファイルを検出する機能」から、デバイス上の出口対策を細かく設計する管理領域になっていることです。

確認項目管理者が見るべきポイント実務上の影響
高度な分類スキャンEDM、学習可能な分類子、資格情報分類子などを使うかクラウド分類の通信量、検出精度、対応ファイルサイズに影響
ファイルパス除外除外フォルダーが監査・アラート・制御対象外になる点広すぎる除外は情報漏えいの死角になる
制限アプリとアプリグループアプリ単位でアクセス、コピー、印刷などを制御する未承認エディター、同期アプリ、圧縮ツールなどの制御に使う
ブラウザーとサービスドメインEdge、Chrome、Firefox でのアップロードや貼り付けを制御するSaaS、生成 AI サイト、個人クラウドへの持ち出し対策に直結
ネットワーク共有共有フォルダーやマップドライブを制御対象に含めるかファイルサーバー利用企業では影響が大きい
USB・プリンター・VPNデバイスグループやネットワーク条件で例外を設計する物理持ち出し、印刷、社外接続時の制御に関係
自動監査と証拠収集監査対象と証拠ファイルの保存先を設計する調査効率、ストレージ、データ所在に影響

公式ドキュメントでは、Endpoint DLP settings がクラウド持ち出し制限、アプリ制限、ファイルパス除外、ブラウザー・ドメイン制限、ポリシー上書き時の業務上の正当化、ファイル操作の自動監査を制御すると明記されています。つまり、更新確認時は「新機能があるか」だけでなく、「既存ポリシーの挙動が変わる可能性があるか」を見る必要があります。(Microsoft Learn)

影響範囲は「デバイス向け DLP 全体」

Endpoint DLP settings の変更は、特定の DLP ルールだけで完結しません。デバイスを対象にした DLP ポリシー全体に関わるため、既存の USB 制御、ブラウザーアップロード制御、印刷制御、ネットワーク共有へのコピー制御にも影響します。

たとえば、ある部署の検証用フォルダーをファイルパス除外に追加すると、その場所にあるファイルは DLP の監視、アラート、ポリシー適用の対象外になります。公式情報でも、除外場所のファイルは監査されず、その場所で作成・変更されたファイルは DLP ポリシー強制の対象にならないと説明されています。(Microsoft Learn)

影響を受けやすい利用シーン

利用シーン影響例確認すべきこと
個人クラウドへのアップロード未承認クラウドへのアップロードが監査またはブロックされるサービスドメインの Allow / Block 設計
生成 AI サイトへの貼り付け機密情報の貼り付けが制御対象になるSensitive service domain groups の設定
USB メモリへのコピー承認済み USB のみ許可できるRemovable USB device groups の登録精度
法務部門の印刷契約書を特定プリンターのみに制限できるPrinter groups の識別条件
共有フォルダーへの保存部署別ファイルサーバーへのコピー可否が変わるNetwork share groups とネットワーク共有カバレッジ
VPN 接続中の操作社外接続時だけ制限を強められるVPN settings の優先順位

管理者が最初に行うべきことは、Endpoint DLP settings の各項目を「誰に効くか」ではなく「どの出口経路に効くか」で整理することです。DLP の失敗は、検出条件の不足よりも、例外設定の広げすぎや、未承認経路の見落としで起きやすくなります。

高度な分類スキャンは精度と通信量をセットで見る

Advanced classification scanning and protection を有効にすると、Microsoft Purview のクラウドベースのデータ分類サービスがアイテムをスキャンし、分類結果をローカルマシンに返します。これにより、Exact Data Match、学習可能な分類子、資格情報分類子、名前付きエンティティなどを DLP ポリシーで活用できます。(Microsoft Learn)

一方で、ローカルデバイスからクラウドサービスへコンテンツが送信されるため、帯域幅やデータ取り扱いの観点も確認が必要です。公式情報では、24時間のローリング期間でデバイスごとの帯域幅上限を設定でき、上限を超えるとコンテンツのクラウド送信が停止し、ローカル分類は継続するものの EDM や名前付きエンティティ、学習可能な分類子、資格情報分類子は利用できないと説明されています。(Microsoft Learn)

また、ファイルサイズにも上限があります。高度な分類では、テキストファイルは 64MB、OCR が有効な画像ファイルは 50MB の制限が示されています。大容量ログ、設計書、スキャン PDF を扱う組織では、「検出される前提」で設計せず、検出できないファイルの扱いを別途決めておくべきです。(Microsoft Learn)

実務での判断基準

高度な分類を有効化するかは、次のように判断すると整理しやすくなります。

判断ポイント有効化を検討しやすいケース慎重に検討すべきケース
検出精度顧客番号、従業員番号、資格情報などを高精度に検出したい単純なキーワードやラベルだけで十分な場合
通信量社内ネットワークに余裕があり、端末台数が管理されている低帯域の拠点や VDI が多い
データ所在クラウド分類の利用が社内規程上許容される国・地域ごとのデータ移転制限が厳しい
運用負荷Activity explorer で文脈情報を使って調査したい誤検知調査の体制が未整備

グローバル企業では、地域ごとのネットワーク事情やデータ保護要件が異なります。全社一括で有効化するより、まず対象部門・対象国・対象ファイル種別を絞って検証する進め方が安全です。

ファイルパス除外は最小限にする

File path exclusions は、DLP の誤検知やパフォーマンス影響を抑えるために便利ですが、設定を広げすぎると監視の穴になります。Windows では、パス末尾の書き方によって除外範囲が変わります。たとえば C:\Temp\ は指定フォルダー直下のみ、C:\Temp\* は指定フォルダー配下のサブフォルダー内のみ、C:\Temp は指定フォルダー直下とすべてのサブフォルダーを除外する扱いです。(Microsoft Learn)

macOS では、パス定義は大文字・小文字を区別せず、ワイルドカードも利用できます。さらにパフォーマンス上の理由から、推奨される除外パスを含めるトグルが用意されています。公式情報では、この推奨除外を有効のままにしておくことが推奨されています。(Microsoft Learn)

除外設定で失敗しやすい例

NG 設定起きる問題改善案
C:\Users\*\Documents を広く除外するユーザーの主要な作業場所が監視対象外になるアプリの一時フォルダーなど必要最小限に限定する
検証用フォルダーを本番にも残す機密ファイルの退避場所として悪用される期限付きで設定し、変更管理チケットに紐づける
macOS の推奨除外を理解せず無効化するパフォーマンスやユーザー体験に影響する無効化前に対象プロセスとログを確認する
部門ごとの例外をグローバル設定に入れる他地域・他部署にも例外が波及するDLP ポリシー側のスコープや条件で分ける

除外は「監視しない場所」を作る設定です。監査証跡も残らない場所が発生するため、セキュリティ部門だけでなく、業務部門、内部監査、法務と合意したうえで設定すべきです。

制限アプリとアプリグループは「禁止リスト」より「許可リスト」で考える

Restricted apps は、DLP で保護されたファイルに対して、指定したアプリがアクセスしたときの動作を制御する設定です。Windows 10/11 と、直近3つの macOS リリースのデバイスで利用できます。Windows では実行ファイル名のみを登録し、パスを含めない点に注意が必要です。macOS では、アプリのフルパスを確認して登録します。(Microsoft Learn)

Restricted app groups を使うと、アプリのまとまりごとに、クリップボードへのコピー、USB へのコピー、ネットワークドライブへのコピー、印刷などの操作を個別に制御できます。1グループあたり最大50アプリ、最大10グループまで作成できるため、最大500アプリに対してポリシーアクションを割り当てられます。(Microsoft Learn)

実務では、禁止アプリを無限に登録するより、許可済みアプリグループを作成して、それ以外をブロックする設計のほうが管理しやすいケースがあります。公式情報でも、許可アプリのリストを作成し、それ以外をブロックする構成が紹介されています。この場合、許可したいアプリグループに Allow を設定し、それ以外のアプリを Block にします。(Microsoft Learn)

代表的な設計例

業務要件設定例注意点
承認済み Office アプリのみ機密文書を扱わせたいWord、Excel、PowerPoint、承認済み PDF ビューアーを許可グループに登録業務で使う変換ツールや電子署名アプリを漏らさない
個人向けクラウド同期を止めたい未承認同期アプリを Restricted apps に追加し Auto-quarantine を検討正規の OneDrive 同期と混同しない
開発ツールからの持ち出しを監査したいエディター、IDE、圧縮ツールを監査対象にするビルドやキャッシュ生成で誤検知が出る可能性を確認
一部アプリでは印刷だけ止めたいアプリグループで Print を Block、他操作を Audit onlyアプリグループの設定が他の制限より優先される点に注意

アプリグループの設定は、同じルール内では Restricted apps list や File activities for all apps より優先されます。意図しない許可・ブロックを避けるため、同じアプリを複数のリストに重複登録していないか確認してください。(Microsoft Learn)

ブラウザーとサービスドメイン制限は SaaS・生成 AI 対策の要になる

Browser and domain restrictions to sensitive data は、機密ファイルが未承認のクラウドサービスへアップロードされることを防ぐための重要な設定です。Windows ではブラウザーを実行ファイル名で指定でき、ブロックされたブラウザーで DLP 対象ファイルにアクセスしようとすると、ユーザーに Microsoft Edge で開くよう促す通知が表示されます。macOS ではブラウザーのフルパス登録が必要です。(Microsoft Learn)

Service domains は、DLP ポリシールールの Audit or restrict activities on devices と連動します。対象となるアクションは Audit only、Block with override、Block です。なお、Service domains の設定が適用されるのは、Microsoft Edge、または Microsoft Purview 拡張機能を導入した Google Chrome / Mozilla Firefox からのファイルアップロードです。(Microsoft Learn)

Allow と Block の考え方

Service domains には、Allow と Block の2つの考え方があります。

モード登録したドメイン登録していないドメイン向いているケース
AllowDLP 制限を適用しない許可先DLP 制限を適用する承認済み SaaS だけを許可したい
BlockDLP 制限を適用する禁止先DLP 制限を適用しない特定の高リスクサイトだけ止めたい

Allow モードでは、少なくとも1つのサービスドメインを設定しないと制限が適用されない点に注意が必要です。また、ドメイン登録ではプロトコルを含めず、FQDN 形式で入力し、サブドメインを含めたい場合は *. を使います。Sensitive Service domains には最大50ドメインまで設定できます。(Microsoft Learn)

一方、貼り付け操作は Service domains のリスト動作には従いません。貼り付け制御を設計する場合は、Sensitive service domain groups と DLP ルール側の Paste to supported browsers アクションを確認します。公式情報では、Sensitive service domain groups に対して、Web サイトからの印刷、コピー、ローカル保存、アップロード、貼り付けを監査・上書き付きブロック・ブロックに設定できると説明されています。(Microsoft Learn)

生成 AI サイト対策で見るべき点

生成 AI サイトへの機密情報入力を抑止したい場合、単に「ブラウザーを Edge に統一する」だけでは不十分です。次の3点を確認してください。

  • 生成 AI サイトを Sensitive service domain groups の制御対象として扱うか
  • 貼り付け、アップロード、コピー、保存、印刷のどれを制御するか
  • Audit only から始めるか、Block with override で業務上の正当化を取るか

公式情報では、Generative AI Websites group が Data Security Posture Management for AI の既定ポリシーで使われ、編集・削除できないグループとして説明されています。また、Sensitive service domain groups は1グループ最大100サイト、最大150グループまで作成できるため、最大15,000サイトに対してポリシーアクションを割り当てられます。(Microsoft Learn)

ネットワーク共有、USB、プリンター、VPN は例外設計が重要

Endpoint DLP settings では、ネットワーク共有、USB デバイス、プリンター、VPN に対してグループを作り、グローバルな制限とは異なるアクションを設定できます。これは、全社一律でブロックすると業務が止まるが、何も制御しないと情報漏えいリスクが高い領域です。

Network share coverage and exclusions を有効にすると、ネットワーク共有やマップドライブ上の新規作成・編集ファイルにも Endpoint DLP ポリシーとアクションを拡張できます。公式情報では、Windows と Defender の更新要件、macOS の対応条件も示されています。ファイルサーバーを多用する組織では、ネットワーク共有の制御を有効化する前に、共有パスの命名規則と例外リストを整理しておく必要があります。(Microsoft Learn)

Printer groups は、特定プリンターに対して異なるポリシーアクションを割り当てるための設定です。たとえば、契約書の印刷を法務部門のプリンターだけに限定するような運用に使えます。公式情報では、最大20グループ、各グループ最大50プリンターまで作成できると説明されています。(Microsoft Learn)

Removable USB device groups は、USB メモリや外付けドライブなどのリムーバブルストレージをグループ化し、グローバル設定とは異なるアクションを割り当てるための設定です。公式情報では、最大20グループ、各グループ最大50デバイスまで作成できると説明されています。バックアップ用に承認済み外付けドライブだけを許可する、といった設計に向いています。(Microsoft Learn)

VPN settings では、特定の VPN 接続中に実行される操作だけを制御できます。対象アクションには、クリップボードへのコピー、USB へのコピー、ネットワーク共有へのコピー、印刷、未許可 Bluetooth アプリ、RDP 経由のコピー・移動などが含まれます。公式情報では、VPN と Corporate network の両方に該当する場合、優先順位に基づいて Endpoint DLP のアクションが適用されると説明されています。(Microsoft Learn)

例外設計の考え方

対象よくある例外設計時の確認ポイント
USBバックアップ専用ドライブ、暗号化済み媒体シリアル番号やデバイス ID で特定できるか
プリンター法務・人事・経理の管理プリンターFriendly name だけで誤判定しないか
ネットワーク共有部門別共有、承認済み保存先ワイルドカードが広すぎないか
VPN管理者 VPN、海外拠点 VPNCorporate network との優先順位は正しいか
RDP運用保守端末、VDIクリップボードやコピー経路を別途確認したか

グローバル運用では、例外グループの命名規則も重要です。JP-Legal-Printers、US-Backup-USB、EU-Approved-NetworkShares のように、国・用途・管理責任を名前に含めると、後から見直しやすくなります。

自動監査と証拠収集は調査体制とセットで設計する

Endpoint DLP では、ポリシーに一致したファイル活動の証拠を Azure Storage アカウントにコピーできます。これは、監査や特定の一致内容のトラブルシューティングに有効です。ただし、公式情報では、証拠収集を有効にする前に Azure Storage アカウントとコンテナーを作成し、権限を構成する必要があると説明されています。また、テナントと同じ Azure リージョンまたは地政学的境界にあるストレージアカウントの利用を検討すべきとされています。(Microsoft Learn)

Always audit file activity for devices も確認が必要です。公式情報では、デバイスをオンボードすると Office、PDF、CSV ファイルのアクティビティが既定で自動監査され、Activity explorer で確認できると説明されています。また、DLP ルールに一致しなかったドキュメントについても、ファイル作成、変更、名前変更、リムーバブルメディア上の作成、ネットワーク共有上の作成などを監査できるとされています。(Microsoft Learn)

証拠収集は便利ですが、保存されるファイル自体が機密情報を含む可能性があります。保管期間、アクセス権、暗号化、リージョン、監査ログ、削除手順を決めないまま有効化すると、DLP のために集めた証拠が新たなリスクになります。

設定変更前に管理者が確認すべきチェックリスト

Endpoint DLP settings を変更する前に、少なくとも次の項目を確認してください。

確認項目確認内容未確認のまま変更した場合のリスク
対象デバイスWindows、macOS、Windows Server、VDI の台数と状態一部端末だけ制御されず、検出漏れが起きる
オンボード状態Microsoft Purview でデバイスが表示され、Activity explorer に記録されているかポリシーを作っても端末側で効かない
ブラウザー構成Edge、Chrome、Firefox、拡張機能の導入状況アップロード制御や貼り付け制御に差が出る
既存 DLP ポリシーDevices を対象にしたルール、例外、通知設定グローバル設定変更で既存ルールの挙動が変わる
除外パスWindows / macOS の除外範囲と理由監査されない場所が増える
承認済みアプリ業務アプリ、同期アプリ、PDF、圧縮、開発ツール必要な業務がブロックされる
承認済みクラウドSaaS、ストレージ、生成 AI、取引先ポータル許可すべき先をブロック、または危険な先を許可する
物理持ち出しUSB、プリンター、RDP、Bluetooth紙・媒体・リモート経由の漏えいが残る
証拠収集Azure Storage のリージョン、権限、保管期間証拠データ自体が情報管理リスクになる
ユーザー通知Block with override の正当化入力、文言、言語ユーザーが理由を理解できず問い合わせが増える

特に注意したいのは、Endpoint DLP ポリシーの対象指定です。公式情報では、ポリシーターゲティングをユーザーとデバイスの組み合わせで構成できる一方、サインインユーザーが必要条件を満たさないデバイスにポリシーを適用する場合は、ユーザーまたはデバイス、あるいはその両方を明示的に除外しないと、意図しないポリシー強制につながる可能性があるとされています。(Microsoft Learn)

実務での推奨手順

Endpoint DLP settings の変更は、次の順序で進めると失敗しにくくなります。

現状を棚卸しする

最初に、現在の DLP ポリシー、対象デバイス、除外パス、制限アプリ、サービスドメイン、USB・プリンター・ネットワーク共有・VPN グループを一覧化します。管理画面だけでなく、実際のユーザー操作ログも Activity explorer で確認してください。

棚卸しでは、次の3分類で整理すると実務に落とし込みやすくなります。

分類例判断
必ず止める個人クラウド、未承認生成 AI、私物 USBBlock または Block with override
原則許可する承認済み SaaS、部門共有、管理プリンターAllow または例外グループ
まず観察する新規アプリ、海外拠点の業務サイトAudit only

小さなスコープで監査から始める

いきなり Block を適用すると、業務影響の切り分けが難しくなります。最初は対象ユーザーやデバイスグループを限定し、Audit only でイベントを収集します。誤検知が多い場合は、除外パスを増やす前に、検出条件、対象ファイル種別、アプリグループ、サービスドメインの指定方法を見直してください。

Block with override を活用する

業務上どうしても必要な操作がある場合は、Block with override を使い、ユーザーに業務上の正当化を入力させる設計が有効です。公式情報では、ポリシーヒントに表示する業務上の正当化として、既定オプションとカスタムテキストボックス、既定オプションのみ、カスタムテキストボックスのみを選べると説明されています。(Microsoft Learn)

正当化入力は、単にユーザーの操作を許可するためではなく、後から「なぜ例外操作が必要だったのか」を確認するために使います。選択肢は業務に合わせて具体化し、たとえば「承認済み取引先ポータルへの提出」「法務確認済み」「期限付きプロジェクト対応」など、監査で意味が分かる文言にしておくと有効です。

段階的にブロックへ移行する

監査ログで業務影響を確認したら、リスクの高い経路から順に制御を強めます。優先順位は、一般的には次の順で考えるとよいでしょう。

優先度対象理由
高個人クラウド、未承認生成 AI、私物 USB外部流出時の追跡が難しい
中印刷、ネットワーク共有、RDP業務利用が多く、例外設計が必要
中未承認アプリ、圧縮・変換ツール正常業務と悪用の境界が曖昧
低〜中低リスクサイト、検証環境監査で傾向を見てから制御する

ブロックを強める際は、ユーザー通知の文言も重要です。「禁止されています」だけでは問い合わせが増えます。代替手段、承認済みアップロード先、問い合わせ先、例外申請方法をポリシーヒントや社内ポータルで案内してください。

移行期限は明記されていないが、変更管理は必須

今回確認した公式情報には、「特定日までに旧設定から移行しなければならない」といった明確な移行期限は見当たりません。ただし、該当ページでは Endpoint DLP settings が多くのデバイス向け DLP 動作を一元的に制御する設定として説明されており、ファイルパス除外、アプリ制御、ブラウザー制御、監査、証拠収集などの影響範囲が広いことは明確です。(Microsoft Learn)

そのため、移行期限がないから後回しにするのではなく、次のような変更管理として扱うべきです。

フェーズ実施内容成果物
調査既存設定、既存ポリシー、対象デバイス、業務経路を棚卸し設定一覧、影響範囲表
設計Allow / Block、例外、通知、証拠収集を決定制御マトリクス
検証限定ユーザーで Audit only または Block with override を適用Activity explorer の検証結果
展開部門・地域単位で段階適用展開計画、問い合わせ対応手順
見直し誤検知、例外申請、監査ログを定期確認改善チケット、例外棚卸し

グローバル企業では、各国の法規制、労使協議、データ所在、証拠保存の扱いが異なります。特に証拠収集や高度な分類スキャンを使う場合は、セキュリティ部門だけでなく、法務・プライバシー・内部監査・各地域 IT と事前に合意しておくことが重要です。

よくある失敗と回避策

Allow と Block の意味を逆に理解する

Service domains の Allow は「登録したサイトを許可し、それ以外に DLP 制限を適用する」考え方です。Block は「登録したサイトに DLP 制限を適用し、それ以外は制限しない」考え方です。名前だけで判断すると、意図とは逆の制御になる可能性があります。(Microsoft Learn)

回避策は、設定前に必ず「登録済みサイト」「未登録サイト」の両方でテストすることです。承認済み SaaS、未承認クラウド、生成 AI サイト、取引先ポータルをテスト対象に含めると、設計ミスを見つけやすくなります。

貼り付け制御を Service domains だけで実現しようとする

公式情報では、Service domains list の設定は Web サイトへのファイルアップロードに適用され、ブラウザーへの貼り付け操作はそのリスト動作に従わないと説明されています。貼り付けを制御したい場合は、Sensitive service domain groups と Paste to supported browsers のアクションを確認する必要があります。(Microsoft Learn)

生成 AI サイト対策では、アップロードだけでなく、テキスト貼り付け、コピー、保存、印刷も含めて設計してください。

ファイル拡張子制御で業務アプリを壊す

Endpoint DLP では、スキャンできないファイル拡張子に対して制限を適用する設計が可能です。しかし公式情報では、.dll、.json、.tmp のようなファイルを通常動作で読み込むアプリがあり、これらをブロックするとアプリのエラーや不完全なワークフロー、ユーザー意図と関係のないポップアップにつながる可能性があると説明されています。(Microsoft Learn)

回避策は、拡張子ベースのブロックを入れる前に、対象アプリが通常動作で扱うファイルを確認することです。目的が「未承認アプリによる持ち出し防止」なら、拡張子制御よりアプリ制御やコンテキスト条件のほうが適している場合があります。

Disable classification を安易に使う

Disable classification は、特定の拡張子を Endpoint DLP の分類対象から除外する設定です。公式情報では、この設定に拡張子を追加すると、その拡張子のファイル内容はスキャンされず、内容に基づくポリシー評価も行われず、調査目的のコンテンツ情報も確認できないと説明されています。(Microsoft Learn)

これは誤検知を減らす便利な設定ではありますが、同時に検出の死角を作ります。例外登録には、理由、承認者、期限、見直し日を必ず記録してください。

端末要件を確認せずに制御を有効化する

ネットワーク共有、プリンター、USB、VPN、貼り付け制御などは、OS バージョン、Windows 更新プログラム、Defender / Antimalware クライアント、ブラウザー、拡張機能に依存する場合があります。公式情報でも、各機能ごとに Windows 更新プログラムや Defender の要件、macOS 側のバージョン要件が示されています。(Microsoft Learn)

回避策は、ポリシー展開前に「機能別の対象端末一覧」を作ることです。Intune、Defender for Endpoint、Purview の情報を突き合わせ、対象機能が効く端末と効かない端末を明確にしてから展開します。

管理者が次に取るべき行動

Microsoft Purview の「Configure endpoint DLP settings」は、Endpoint DLP の出口対策を左右する中核設定です。2026年7月時点で優先すべきなのは、新しい項目をただ有効化することではなく、現在の業務経路に対して「どこを監査し、どこをブロックし、どこを例外にするか」を明確にすることです。

まず、既存の Endpoint DLP settings と DLP ポリシーを棚卸ししてください。次に、ブラウザーアップロード、生成 AI サイトへの貼り付け、USB、印刷、ネットワーク共有、VPN、制限アプリの順に、リスクと業務影響を評価します。そのうえで、Audit only で実績を取り、Block with override で正当化を収集し、最終的に高リスク経路から Block に移行する流れが現実的です。

移行期限が明記されていない場合でも、Endpoint DLP settings は「後で触ればよい設定」ではありません。除外や許可リストが積み上がるほど、DLP の実効性は下がります。次回のポリシー改定や Microsoft Purview の運用レビューに合わせて、Endpoint DLP settings を必ず点検対象に含めましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次