Microsoft Purview extension for Firefoxは、Firefox上で扱われる機密ファイルのアップロード、印刷、クリップボードコピー、USB保存、ネットワーク共有へのコピーなどを、Microsoft Purview Endpoint DLPの監査・制御対象にするための拡張機能です。結論から言うと、管理者が最初に確認すべきことは「対象端末がEndpoint DLPにオンボード済みか」「Firefoxを未許可ブラウザーとして扱う既存設定と衝突しないか」「Intuneまたはグループポリシーで強制配布できるか」「シークレットモードを無効化できるか」の4点です。(Microsoft Learn)
特に注意したいのは、Firefox拡張機能を入れるだけではDLPが完成しない点です。Microsoft Purview側のDLPポリシー、端末オンボーディング、Firefox ADMX、拡張機能の自動更新設定、アラート確認の運用までセットで設計する必要があります。本記事では、2026年6月2日時点の確認対象として指定された公式情報を前提に、Microsoft Purview extension for Firefoxの変更点、影響範囲、展開手順、管理者・開発者が確認すべきポイントを実務目線で整理します。
Microsoft Purview extension for Firefoxとは
Microsoft Purview extension for Firefoxは、Firefoxブラウザーで行われる機密情報の取り扱いを、Microsoft PurviewのEndpoint DLPで監視・制御するための拡張機能です。Endpoint DLPは、Windows 10/11デバイス上の機密アイテムに対するユーザー操作をActivity Explorerに可視化し、DLPポリシーで保護アクションを適用できる仕組みです。Firefox拡張機能をインストールすると、Firefoxからクラウドサービスへ機密アイテムをアップロードしようとした操作などを検出し、DLPポリシーに基づいて監査、上書き許可付きブロック、ブロックを適用できます。(Microsoft Learn)
対象になる操作は、単なる「Webアクセスの監視」ではありません。Firefox内で開いた機密ファイルや機密情報に対して、ユーザーがどのような持ち出し操作をしたかを制御する点が重要です。
| 対象操作 | できること | 主なポリシーアクション |
|---|---|---|
| クラウドサービスへのコピー・アップロード | 制限対象ドメインへの機密ファイルアップロードを検出 | 監査、上書き許可付きブロック、ブロック |
| 印刷 | Firefoxで開いた機密アイテムのローカル・ネットワークプリンター印刷を検出 | 監査、上書き許可付きブロック、ブロック |
| クリップボードコピー | 機密情報を別アプリや別文書へコピーする操作を検出 | 監査、上書き許可付きブロック、ブロック |
| USB・リムーバブルメディアへのコピー | 機密アイテムを外部メディアへ保存する操作を検出 | 監査、上書き許可付きブロック、ブロック |
| ネットワーク共有へのコピー | ネットワーク共有やマップ済みドライブへのコピーを検出 | 監査、上書き許可付きブロック、ブロック |
これにより、Firefoxを利用する部門やユーザーに対しても、EdgeやChrome中心のDLP運用と近いレベルで情報漏えい対策を設計しやすくなります。ただし、ブラウザー拡張だけで完結する機能ではなく、Endpoint DLPへのオンボーディングとDLPポリシーが前提です。(Microsoft Learn)
今回の公式情報で管理者が確認すべき変更点
今回のポイントは、「Firefoxを禁止する」運用から、「Firefox上の機密操作をDLPで制御する」運用へ移行できる点です。従来、Firefoxを未許可ブラウザーとして扱っていた環境では、拡張機能の導入範囲に応じて未許可アプリ・未許可ブラウザーのリストを見直す必要があります。
Microsoftの手順では、監視対象のWindows 10デバイスすべてに拡張機能を展開する場合、Mozilla Firefoxを未許可アプリおよび未許可ブラウザーのリストから削除する必要があるとされています。一方、一部端末だけに展開する場合は、Firefoxを未許可リストに残す選択も可能です。拡張機能がインストールされた端末では、その両方のリストによる制限を拡張機能がバイパスする点も明記されています。(Microsoft Learn)
この仕様は、展開順序を間違えると保護の抜け道になりやすい部分です。たとえば、先にFirefoxを未許可ブラウザーから外し、その後に拡張機能の配布が一部端末で失敗すると、想定していたDLP制御が効かない端末が残る可能性があります。実務では、いきなり全社展開せず、パイロットグループで配布、検出、アラート、ユーザー通知まで確認してから段階的に広げるのが安全です。
影響範囲:誰が何を確認すべきか
Microsoft Purview extension for Firefoxの導入は、Purview管理者だけで完結しません。Intune、グループポリシー、端末管理、セキュリティ監視、業務アプリ運用が関係します。
| 関係者 | 影響 | 確認すべきこと |
|---|---|---|
| Microsoft Purview管理者 | DLPポリシーの適用範囲がFirefox利用端末にも広がる | 対象ポリシー、機密情報の種類、制限対象ドメイン、アラート運用 |
| Intune管理者 | Firefox ADMXの取り込みと拡張機能の強制インストールが必要 | OMA-URI、JSON値、配布グループ、自動更新設定 |
| Active Directory / GPO管理者 | Intuneを使わない環境ではGPOで展開する | Firefox管理テンプレート、OU設計、ForceInstallリスト |
| SOC・セキュリティ運用担当 | Firefox由来のDLPアラートが増える可能性がある | アラートの優先度、誤検知対応、調査フロー |
| ヘルプデスク | ユーザーから「アップロードできない」「印刷できない」問い合わせが来る | 通知文面、例外申請、回避不可の説明 |
| 開発者・業務アプリ担当 | Firefoxでのファイルアップロード、印刷、エクスポート処理に影響する可能性がある | 社内Webアプリ、SaaS連携、CSV出力、帳票印刷のテスト |
開発者が特に注意すべきなのは、DLPはアプリのバグではなくポリシーに基づく制御として動作する点です。たとえば、社内Webアプリから顧客情報をCSV出力し、そのファイルをFirefox経由で外部ストレージへアップロードする運用がある場合、DLPポリシーに一致すればブロックや警告の対象になります。リリース前テストでは、アプリ単体の動作確認だけでなく、機密情報を含むサンプルファイルを使ったDLP動作確認も必要です。
導入前に確認する前提条件
Microsoft Purview extension for Firefoxを利用するには、Endpoint DLPのライセンスと端末要件を満たしている必要があります。公式手順では、組織がEndpoint DLPのライセンスを持っていること、デバイスがWindows 10 x64 build 1809以降であること、Antimalware Client Version 4.18.2202.x以降であることが要件として示されています。(Microsoft Learn)
| 確認項目 | 判断基準 | 確認を怠った場合のリスク |
|---|---|---|
| Endpoint DLPライセンス | 対象ユーザー・組織でEndpoint DLPが利用可能か | 拡張機能を入れてもDLP制御を運用できない |
| 端末オンボーディング | 対象端末がMicrosoft Purview / Endpoint DLPにオンボード済みか | Activity ExplorerやDLPポリシーの対象にならない |
| Windows要件 | Windows 10 x64 build 1809以降など、公式要件を満たすか | 一部端末で期待通り動作しない |
| Antimalware Client | 4.18.2202.x以降か | Endpoint DLP関連機能の前提を満たせない |
| Firefox ADMX | 最新のFirefox ADMXを取得し、IntuneまたはGPOで利用できるか | 強制インストールポリシーを正しく配布できない |
| 権限 | Activity ExplorerやDLPアラートを確認できるロールがあるか | 検出後の調査・チューニングができない |
| シークレットモード | Firefoxのプライベートブラウジングを無効化できるか | サポート外の利用経路が残る |
Activity Explorerのデータを確認するには、コンプライアンス管理者、セキュリティ管理者、コンプライアンスデータ管理者、グローバルリーダー、セキュリティ閲覧者、レポート閲覧者、グローバル管理者のいずれかの権限が必要です。Microsoftは、可能な限り少ない権限のロールを使うことを推奨しており、グローバル管理者は低い権限のロールでは対応できない場合に限定すべきです。(Microsoft Learn)
展開方法はIntune、グループポリシー、単体インストールの3パターン
公式手順では、拡張機能の導入は複数フェーズのプロセスとして示されています。単一端末へのインストール、Microsoft Intuneによる組織展開、グループポリシーによる展開を選択できます。(Microsoft Learn)
| 展開方法 | 向いている場面 | 注意点 |
|---|---|---|
| 単体インストール | 管理者の検証端末、パイロット端末 | 本番展開の管理方法としては不向き |
| Microsoft Intune | クラウド管理中心の組織、Microsoft 365運用環境 | Firefox ADMXの取り込みとOMA-URI設定が必要 |
| グループポリシー | オンプレAD中心の組織、既存GPO運用がある環境 | OU設計とFirefox管理テンプレートの整備が必要 |
単体端末で検証する
まずは管理者端末や検証用端末で、XPIファイルを使って動作を確認します。公式手順では、初期XPIファイルをダウンロードし、エクスプローラーでファイルを見つけてFirefoxウィンドウへドラッグし、インストールを確認する流れが示されています。(Microsoft Learn)
この段階で確認すべきことは、拡張機能が入るかどうかだけではありません。次の点まで見ておくと、組織展開時の失敗を減らせます。
- Firefoxの拡張機能一覧にMicrosoft Purview拡張機能が表示されるか
- DLPポリシーに一致する機密ファイルで通知が出るか
- Activity Explorerに対象操作が記録されるか
- アラート管理ダッシュボードにDLPアラートが出るか
- ユーザーが拡張機能を無効化・削除できない配布方法を取れるか
Microsoft Intuneで組織展開する
組織全体へ展開する場合は、Intuneを使う方法が現実的です。公式手順では、拡張機能を強制インストールリストに追加する前に、Firefox ADMXをIntuneへ取り込む必要があるとされています。開始前に、Firefox GitHubから最新のFirefox ADMXをダウンロードする点も明記されています。(Microsoft Learn)
Firefox ADMXを取り込む際のOMA-URIは次の通りです。
./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Firefox/Policy/FirefoxAdmx
データ型はStringです。値には、ダウンロードしたfirefox.admxファイルのテキスト全体をコピーします。
ADMXを取り込んだ後、拡張機能の構成プロファイルを作成します。公式手順で示されているOMA-URIは次の通りです。
./Device/Vendor/MSFT/Policy/Config/Firefox~Policy~firefox~Extensions/ExtensionSettings
データ型はStringです。設定値の例は次のように示されています。
<enabled/><data id="ExtensionSettings" value='{"microsoft.defender.browser_extension.native_message_host@microsoft.com":{"installation_mode": "force_installed", "install_url": "https://github.com/microsoft/purview/raw/main/endpointDLP/browser_extension/prod-1.1.0.212.xpi","updates_disabled":false}}'/>
ここで最も重要なのは、updates_disabledをfalseにすることです。公式手順でも、拡張機能が時間の経過とともに自動更新できるように、この値をfalseに設定することが重要だとされています。(Microsoft Learn)
実務では、XMLとJSONが混在するため、引用符の崩れがよくある失敗です。スマートクォートに変換されるエディターや、全角記号が混ざるメモアプリを経由すると、Intune側でエラーになったり、端末に設定が反映されなかったりします。設定値は、テキストエディターで半角記号のまま管理し、変更履歴を残しておくことをおすすめします。
グループポリシーで展開する
Intuneを使わない場合は、グループポリシーで組織内に展開できます。公式手順では、グループポリシー管理エディターで対象OUに移動し、FirefoxのExtensions設定から「Extensions to install」を有効化し、ForceInstallリストにXPIのURLを追加する流れが示されています。(Microsoft Learn)
追加する値として示されているURLは次の通りです。
https://github.com/microsoft/purview/raw/main/endpointDLP/browser_extension/prod-1.1.0.212.xpi
GPO展開では、対象OUの切り方が重要です。全社OUに一気に適用するより、まずは情報システム部門、セキュリティ部門、一部業務部門などのパイロットOUで検証し、DLP通知や業務影響を確認してから本番OUへ広げる方が安全です。
DLPポリシーと未許可ブラウザー設定の見直し
Firefox拡張機能を導入する際の最大の落とし穴は、既存の「未許可ブラウザー」設定との関係です。
Firefoxを未許可ブラウザーとしてブロックしていた環境では、拡張機能の導入後にどの端末でFirefox利用を許可するのかを明確にする必要があります。全監視端末へ拡張機能を展開するなら、Firefoxを未許可アプリ・未許可ブラウザーのリストから削除します。一方、限定展開なら、未導入端末ではFirefoxを未許可のままにする判断もあります。(Microsoft Learn)
おすすめの進め方は次の通りです。
| フェーズ | 実施内容 | 判断基準 |
|---|---|---|
| 検証 | 管理者端末に単体インストール | 拡張機能が動作し、Activity Explorerに記録される |
| パイロット | IntuneまたはGPOで少数グループへ強制配布 | 業務影響と誤検知が許容範囲に収まる |
| 監査モード | DLPポリシーを監査中心で適用 | 実際の操作傾向とアラート量を把握できる |
| 制御強化 | 上書き許可付きブロックを一部適用 | 正当業務を止めすぎず、理由入力を収集できる |
| 本番ブロック | 高リスク操作をブロック | 例外申請と問い合わせ対応が整っている |
最初から「ブロック」にすると、業務で必要なアップロードや印刷まで止めてしまう可能性があります。まず監査で実態を把握し、次に上書き許可付きブロックで例外理由を集め、最後に高リスク操作をブロックする流れが現実的です。
展開後に必ずテストすべきシナリオ
拡張機能を配布したら、インストール確認だけで終わらせず、DLPポリシーが期待通り動くかをテストします。公式手順では、組み込みの機密情報の種類または組織独自の機密情報の種類に一致する機密データを用意し、制限されたサービスドメインへのアップロードを試すと、操作が許可されないことを示すDLPトースト通知が表示されると説明されています。(Microsoft Learn)
| テスト項目 | 操作例 | 期待される結果 |
|---|---|---|
| クラウドアップロード | 機密情報を含むファイルを制限対象のクラウドサービスへアップロード | DLPトースト通知、監査またはブロック |
| クリップボードコピー | Firefoxで開いた保護対象ファイルから別文書へコピー | コピー操作に対するDLP通知 |
| 印刷 | Firefoxで開いた保護対象ファイルを印刷 | 印刷操作に対するDLP通知 |
| USB保存 | 機密ファイルをリムーバブルメディアへ保存 | 保存操作に対するDLP通知 |
| ネットワーク共有 | 機密ファイルを共有フォルダーへ保存 | コピー操作に対するDLP通知 |
| アラート確認 | Microsoft PurviewポータルでDLPアラートを確認 | Firefox由来のイベントを調査できる |
| Activity Explorer確認 | Activity Explorerで端末アクティビティを確認 | 対象端末の操作履歴をフィルターできる |
Firefoxでのテストでは、ポリシー条件に一致する機密データを使うことが重要です。機密情報の種類に一致しないダミーファイルでテストすると、拡張機能が正しく入っていてもDLPが反応しません。「拡張機能が動かない」と誤判断しないよう、テストデータ、DLPポリシー、制限対象ドメインをセットで確認してください。
アラートとActivity Explorerの確認ポイント
展開後は、Microsoft PurviewポータルのDLPアラートとActivity Explorerで確認します。公式手順では、Microsoft Purviewポータルのデータ損失防止ページからAlertsを開き、Endpoint DLPポリシーのアラートを確認する流れが示されています。また、Activity ExplorerではEndpointデバイスのデータへアクセスし、フィルターして確認できます。(Microsoft Learn)
運用で見るべきポイントは次の3つです。
- どのユーザー・端末でFirefox由来のDLPイベントが多いか
- どのクラウドサービスやネットワーク共有に持ち出しが集中しているか
- ブロックではなく、上書き許可付きブロックで許可されている操作が多くないか
特に、上書き許可付きブロックを使っている場合は、ユーザーが入力した理由を定期的に確認する価値があります。「顧客提出のため」「業務上必要」などの理由が多い場合、正規の共有経路を整備すべきかもしれません。逆に、理由が曖昧なまま外部ストレージへのアップロードが繰り返されている場合は、ポリシーをブロックへ強化する判断材料になります。
既知の制限:シークレットモードは無効化が必要
公式情報では、Incognito mode、つまりFirefoxのプライベートブラウジングはサポートされておらず、無効化する必要があると明記されています。(Microsoft Learn)
これは展開時の必須チェック項目です。拡張機能を強制インストールしても、プライベートブラウジングが許可されたままだと、管理者が想定した監視・制御の範囲から外れる可能性があります。Firefoxのポリシー管理でプライベートブラウジングを無効化し、ユーザーが設定変更できない状態にしておきましょう。
よくある失敗と対策
| 失敗しやすいポイント | 起きる問題 | 対策 |
|---|---|---|
| Endpoint DLP未オンボード端末に配布する | 拡張機能は入ってもDLPイベントが期待通り見えない | 先にEndpoint DLPオンボーディング状況を棚卸しする |
| Firefoxを未許可リストから先に外す | 拡張機能未導入端末で保護の抜けが出る | 配布完了率を確認してから未許可設定を変更する |
updates_disabledをtrueにする | 拡張機能が自動更新されない | 公式手順通りfalseに設定する |
| OMA-URIやJSONの引用符が崩れる | Intuneポリシーが反映されない | 半角記号のまま構成値を管理し、コピー元を統一する |
| 監査なしで即ブロックする | 業務停止や問い合わせが急増する | 監査、上書き許可付きブロック、ブロックの順で強化する |
| シークレットモードを放置する | サポート外の利用経路が残る | Firefoxポリシーで無効化する |
| Activity Explorerの権限が広すぎる | 不要な管理者権限が増える | 最小権限のロールで閲覧・調査できるようにする |
管理者・開発者向けチェックリスト
展開前後に、次のチェックリストを使うと抜け漏れを減らせます。
管理者が確認すること
- Endpoint DLPライセンスが対象ユーザーに割り当てられている
- 対象端末がEndpoint DLPにオンボード済み
- WindowsとAntimalware Clientの要件を満たしている
- Firefox ADMXをIntuneまたはGPOで利用できる
- Microsoft Purview extension for Firefoxを強制インストールできる
updates_disabledがfalseになっている- Firefoxのプライベートブラウジングを無効化している
- 未許可アプリ・未許可ブラウザーリストとの関係を整理している
- DLPアラートとActivity Explorerを確認できるロールを用意している
- ヘルプデスク向けに、DLP通知が出た場合の案内を準備している
開発者・業務アプリ担当が確認すること
- Firefoxで利用される社内Webアプリのアップロード機能をテストした
- CSV、Excel、PDFなど、機密情報を含みやすい出力機能を確認した
- 印刷、コピー、ダウンロード、ネットワーク保存の業務フローを洗い出した
- DLPでブロックされた場合の代替手段を用意した
- 正当な外部共有が必要な場合、承認済みクラウドサービスや共有ルールを定義した
- リリース手順書やFAQに、DLP制御による影響を記載した
開発者側では、「Firefoxでアップロードできない」という問い合わせをアプリ障害として受け取る可能性があります。DLPポリシーによる制御なのか、アプリの不具合なのかを切り分けられるよう、エラー画面、DLPトースト通知、Purview側のアラートを照合する運用を作っておくと対応が速くなります。
まずは小さく導入し、監査データでポリシーを調整する
Microsoft Purview extension for Firefoxは、Firefox利用を単純に禁止するのではなく、機密情報の持ち出しリスクをDLPで制御したい組織に向いた機能です。ただし、導入効果を出すには、拡張機能の配布だけでなく、Endpoint DLPオンボーディング、未許可ブラウザー設定、IntuneまたはGPO、DLPポリシー、アラート運用を一体で設計する必要があります。
最初にやるべきことは、対象端末の棚卸しです。次に、パイロットグループへ拡張機能を強制配布し、監査モードでクラウドアップロード、印刷、クリップボードコピー、USB保存、ネットワーク共有へのコピーをテストします。その結果をActivity ExplorerとDLPアラートで確認し、業務影響を見ながら上書き許可付きブロック、ブロックへ段階的に強化してください。
Firefoxを使う業務がある組織ほど、早い段階で検証しておく価値があります。特に、顧客情報、個人情報、契約書、設計資料、ソースコード、財務データを扱う部門では、Firefox経由の持ち出し操作がDLPで見えるかどうかを確認することが、実効性のあるMicrosoft Purview運用の第一歩になります。

コメント