Microsoft Purview Insider Risk Managementでは、アラートに関連するファイルやメールの内容を、ケースを作成する前にプレビューできるようになります。2026年7月8日付で実質更新されたMicrosoft 365 Roadmap ID 557189は、一般提供に向けて「展開中」とされています。
結論から言えば、今回の変更は検知ポリシーや保護対象を広げるものではありません。アラート発生後の初動調査を短縮する機能です。ただし、これまでケース作成を「機密コンテンツを閲覧する前の承認ゲート」としていた組織では、調査担当者の権限、監査ログ、管理単位、社内手順を見直す必要があります。(Microsoft)
Microsoft Purview Insider Risk Managementの今回の変更点
今回追加される「Content preview」は、Insider Risk Managementのアラートに紐づいたコンテンツを、Activity explorerから直接確認できる機能です。
これまでは、ファイルやメールの実体を詳しく確認するために、アラートを確定してケースを作成し、ケース内のContent explorerを開く必要がありました。今回の変更後は、対応するアクティビティであれば、ケース作成前のアラート調査段階で内容を確認できます。(Microsoft)
| 確認項目 | 公式情報 |
|---|---|
| Roadmap ID | 557189 |
| 機能名 | Ability to preview content in Insider Risk Management Alerts |
| 状態 | Rolling out(展開中) |
| パブリックプレビュー | 2026年4月 |
| 一般提供予定 | 2026年7月 |
| 対象クラウド | Worldwide、GCC、GCC High、DoD |
| 対象プラットフォーム | Web |
| 主な変更 | ケースを作成せず、アラート内のActivity explorerから関連コンテンツをプレビュー可能 |
公式Roadmap APIの更新日時は「2026-07-07T23:01:01」です。この時刻をUTCとして扱うと、日本時間では2026年7月8日8時1分に相当します。なお、ロードマップの提供時期は予定であり、テナントごとに表示開始時期が異なる可能性があります。(Microsoft)
ケース作成前に何ができるようになるのか
Content previewの目的は、アラートを本格的な調査へ進めるべきか、初動段階で判断しやすくすることです。
たとえば、あるユーザーがSharePointから多数のファイルをダウンロードし、Insider Risk Managementのアラートが生成されたとします。従来は、ファイル名や操作履歴だけでは内容を判断できない場合、ケースを作成してContent explorerを開く必要がありました。
Content previewが利用できれば、Activity explorerから対象ファイルを確認し、次のような判断を早められます。
- 機密情報を含むため、ケースを作成して本格調査する
- 空のテンプレートや公開済み資料であり、誤検知として処理する
- 内容だけでは判断できないため、ユーザーの過去のアクティビティやリスク要因を追加確認する
Microsoftも、Content previewを、機密データの有無、誤検知の可能性、ケースへのエスカレーション要否を早期に判断するための機能と位置付けています。(Microsoft Learn)
Activity explorerとContent explorerの違い
名前が似ていますが、両者の役割は異なります。
| 項目 | Activity explorer | Content explorer |
|---|---|---|
| 主な利用場所 | アラート | ケース |
| 主な目的 | アクティビティの確認と初動トリアージ | ケースの詳細調査と証拠確認 |
| ケース作成 | 不要 | 必要 |
| コンテンツ確認 | 対応アクティビティのみ | ケースに取得されたファイルやメール |
| スナップショット | ケースの証拠保全機能ではない | ケース確定時のファイルやメッセージをコピーとして保管 |
| エクスポート | 公開資料では案内なし | PDFまたは元形式でのエクスポートに対応 |
ケースのContent explorerでは、アラートをケースに確定した時点のファイルやメッセージがスナップショットとして保存されます。一方、ケース作成前のContent previewは初動確認のための機能です。プレビューできたことを、証拠が保全されたことと同一視してはいけません。(Microsoft Learn)
Content previewの対象となるコンテンツ
今回の機能は、Insider Risk Managementが検知するすべてのアクティビティに対応するわけではありません。
公式ドキュメントでは、コンテンツへのアクセスや送信に関係する、次のアクティビティが対象として示されています。(Microsoft Learn)
| サービス | プレビュー対象となる主なアクティビティ |
|---|---|
| SharePoint | ファイルへのアクセス、ファイルのダウンロード、完全同期ダウンロード |
| OneDrive for Business | ファイルへのアクセス、ファイルのダウンロード、完全同期ダウンロード |
| Exchange | メール送信のhygiene events、DLPルール一致 |
ここで注意したいのは、対象が「SharePointやOneDriveに保存されたすべてのファイル」ではないことです。アラート内に存在する対応アクティビティと、関連付けられたコンテンツがプレビュー対象になります。
プレビューできない主なアクティビティ
次のような、状態変更、権限変更、削除、シグナルのみのイベントはContent previewの対象外です。
| 対象外の分類 | 具体例 |
|---|---|
| 削除関連 | ファイルやフォルダーの削除、ごみ箱への移動 |
| Endpoint関連 | ファイルのコピー、印刷、削除、USBへの転送 |
| ブラウザー・外部媒体 | ブラウザー操作、リムーバブルメディアのイベント |
| メタデータのみのイベント | ユーザーやグループの変更、Power BIのエクスポートや削除 |
| ファイル変更 | 名前が変更されたファイル |
| 権限・状態変更 | 共有権限の変更や、コンテンツを伴わない状態変更 |
特にEndpoint中心のポリシーを運用している組織では、今回の機能による効果は限定的です。USBコピーや印刷などのアクティビティでプレビューが表示されなくても、機能の展開に失敗しているとは限りません。(Microsoft Learn)
検知範囲や保護対象は変わらない
Content previewは、アラートが生成された後の調査機能です。公開されているRoadmapとMicrosoft Learnには、新しいリスクインジケーターの追加、スコアリング条件の変更、ポリシー対象の拡大は示されていません。
そのため、今回の更新を理由に、既存のInsider Risk Managementポリシーを作り直す必要は基本的にありません。まず確認すべきなのは、検知設定ではなく、次の3点です。
- 誰がコンテンツをプレビューできるか
- プレビュー操作が監査ログにどう記録されるか
- ケース作成前の閲覧を社内規程で許可できるか
「プレビューが表示されないからリスクが低い」「表示されたファイルだけ確認すればよい」と判断するのも危険です。対象外アクティビティや、プレビューできないコンテンツがアラートに含まれる可能性があるため、リスクスコア、操作履歴、異常な行動パターンも併せて確認する必要があります。(Microsoft Learn)
管理者が確認すべき権限設定
公式Roadmapでは、適切な権限を持つユーザーがコンテンツをプレビューできると説明されています。Microsoft Learnでは、Content previewを利用する主体を「investigators」と表現しています。(Microsoft)
既存のInsider Risk Managementロールでは、アラートを確認できることと、コンテンツを閲覧できることは同じではありません。
| ロールグループ | アラート調査 | 既存Content explorerの閲覧 |
|---|---|---|
| Insider Risk Management | 可能 | 可能 |
| Insider Risk Management Admins | 不可 | 不可 |
| Insider Risk Management Analysts | 可能 | 不可 |
| Insider Risk Management Investigators | 可能 | 可能 |
| Insider Risk Management Auditors | 不可 | 不可 |
この表から、コンテンツ閲覧を必要とする担当者には、Insider Risk ManagementまたはInsider Risk Management Investigators相当の権限が必要になると考えられます。ただし、新しいContent previewの権限対応表は公開資料で個別に明記されていません。
そのため、Analystsロールのユーザーにも表示されると決めつけず、実際のテナントでロール別に確認してください。権限を付与してから反映されるまで、最大30分程度かかる場合があります。(Microsoft Learn)
最初に棚卸しするロール
次のロールグループに登録されているユーザーを優先的に確認します。
- Insider Risk Management
- Insider Risk Management Investigators
- Insider Risk Management Analysts
- 独自に作成したInsider Risk Management用ロールグループ
Insider Risk Managementロールは、ポリシーや設定の管理、アラート調査、ケース調査、Content explorerの閲覧など、広い権限を持ちます。調査だけを担当するユーザーにフル権限を付けている場合は、Insider Risk Management Investigatorsへの分離を検討してください。
Microsoft Purviewポータルでは、通常、次の順にロールグループを確認できます。
- Microsoft Purviewポータルを開く
- 「設定」を開く
- 「ロールとグループ」を選択する
- 「ロールグループ」を開く
- 対象のInsider Risk Managementロールを確認する
Microsoftも、必要最小限の権限を使用することを推奨しています。(Microsoft Learn)
管理単位を使用している場合は境界を検証する
Insider Risk Managementでは、管理単位を使用して、地域や部門ごとにアラートへのアクセス範囲を制限できます。たとえば、日本部門を担当する調査員には、日本部門のユーザーに関するアラートだけを表示する運用が可能です。(Microsoft Learn)
一方、既存の公式ロール表では、管理単位でスコープされたInsider Risk ManagementおよびInvestigatorsロールについて、Content explorerの閲覧が「Unrestricted」とされています。
今回のアラート内Content previewが、アラートの管理単位スコープに従うのか、既存Content explorerの挙動に近いのかは、公開資料だけでは断定できません。複数地域や複数部門で管理単位を利用している組織は、次の組み合わせを実際にテストしてください。
- 管理単位で制限されたInvestigator
- 管理単位が設定されていないInvestigator
- 対象部門内のアラート
- 対象部門外のアラート
- プレビュー画面に表示されるファイル名、本文、送信者、受信者
意図しない部門のコンテンツを閲覧できる場合は、一般提供を前提とした運用開始を止め、Microsoftへの問い合わせを含めて対応を検討すべきです。(Microsoft Learn)
匿名化を有効にしていてもコンテンツから本人が分かる可能性がある
Insider Risk Managementでは、ポリシーに一致したユーザー名を匿名化して表示できます。ただし、Microsoftは既存のContent explorerについて、ファイルのメタデータやファイル本文に含まれるユーザー名は匿名化されないと説明しています。(Microsoft Learn)
新しいアラート内Content previewについて、匿名化の詳細な挙動は公開資料で明示されていません。しかし、ファイルやメールの本文には、次の情報が含まれる可能性があります。
- 氏名
- メールアドレス
- 部署名
- 顧客名
- 取引先情報
- 署名やコメント
- ファイルの作成者情報
したがって、ユーザー名の匿名化を有効にしているだけで、調査の匿名性が保たれるとは考えない方が安全です。プレビュー権限を付与する担当者には、個人情報や人事情報を閲覧する可能性があることを明示し、守秘義務や利用目的を再確認してください。
暗号化・ラベル保護されたコンテンツも事前確認する
ケース内のContent explorerでは、Information Rights Managementの権限が設定されたコンテンツについて、元の権限が維持されます。調査担当者がファイルを開くには、必要な権利を持っていなければならない場合があります。(Microsoft Learn)
アラート内Content previewについても、次のコンテンツを使って事前検証することを推奨します。
- 暗号化を適用した秘密度ラベル付きファイル
- 特定グループだけが閲覧できるファイル
- 外部共有が禁止されたファイル
- 権限が失効したファイル
- 移動または削除されたファイル
- 保護されたメール
表示できなかった場合に、安易に調査員へ広いアクセス権を付与してはいけません。まず、Content previewが対応していないのか、元コンテンツの権限が不足しているのか、ファイルが移動・削除されているのかを切り分けます。
監査ログへの影響
Insider Risk Managementの監査ログは自動的に有効化され、無効にはできません。ポリシー、ケース、アラート、設定、ユーザー、通知テンプレートなどに対する操作が記録され、データは180日間保持されます。ログの閲覧やエクスポートには、Insider Risk ManagementまたはInsider Risk Management Auditorsロールが必要です。(Microsoft Learn)
監査ログでは、操作したユーザー、日時、カテゴリ、操作内容などを確認できます。既存の操作種別には「Viewed」が含まれ、カテゴリには「Alerts」も含まれます。
ただし、Content previewの操作がどのイベント名で記録されるかは、現時点の公開ドキュメントでは明記されていません。そのため、一般提供後に初めて確認するのではなく、次の手順でテストしてください。
- テスト用のInvestigatorアカウントを用意する
- 機密性の低いテストアラートを開く
- Activity explorerからContent previewを実行する
- Insider Risk Managementの監査ログを開く
- 実行ユーザー、日時、Alertsカテゴリで絞り込む
- 閲覧操作のイベント名と記録内容を確認する
- CSVへエクスポートし、監査手順書に記載する
ケースでコンテンツダウンロードを有効にした場合、「SharePointに保存されたファイルへのアクセス」に関するシステム生成の監査ログが記録されることがあります。アラート内プレビューでも同様のアクセスイベントが発生するかは明記されていないため、Microsoft 365監査ログやSharePoint側のアクセス履歴も含めて確認すると安全です。(Microsoft Learn)
検知やリスクスコアへの影響
Content preview自体は、検知前ではなくアラート生成後に使用する機能です。したがって、公開情報の範囲では、次の項目に直接の変更はありません。
- Insider Risk Managementポリシー
- トリガーイベント
- リスクインジケーター
- リスクスコア
- アラートの重要度
- 検知対象ユーザー
実務上の影響は、検知精度そのものよりも、調査員による分類結果に現れます。内容を早く確認できるため、誤検知の処理速度やケース作成の判断速度が向上する可能性があります。
一方で、ファイルの内容だけを見て「問題なし」と判断し、アラートを早すぎる段階で却下するリスクもあります。プレビュー結果に加えて、次の情報を確認してください。
- 通常時と異なるダウンロード量
- 退職予定日やアカウント削除予定日
- 外部送信先
- 過去のアラートやケース
- 複数の操作が連続するリスクシーケンス
- 優先コンテンツへのアクセス
- 許可されていないドメインへの送信
Content previewは判断材料を増やす機能であり、アラートの文脈を置き換える機能ではありません。(Microsoft Learn)
プレビューだけでは証拠保全にならない
ケース作成前に内容を確認できるようになると、「画面で確認したから調査記録として十分」と考えやすくなります。しかし、ケースのContent explorerでは、ファイルやメッセージがスナップショットとして保存されるのに対し、Content previewには同等の保全機能が案内されていません。(Microsoft Learn)
また、「Needs review」状態のアラートは、作成から120日が経過すると自動削除されます。一方、アクティブなケースと関連するアーティファクトには、自動的な有効期限が設定されません。(Microsoft Learn)
次の条件に該当する場合は、プレビューだけで処理を終えず、早い段階でケースを作成してください。
- 個人情報、顧客情報、知的財産が含まれている
- 人事、法務、内部監査との連携が必要になる
- 懲戒や訴訟につながる可能性がある
- 元ファイルが削除・変更される可能性がある
- 複数アラートを継続的に追跡する必要がある
- 調査理由や判断経緯を正式に記録する必要がある
自社で対応が必要か判断する基準
| 自社の状況 | 優先度 | 推奨対応 |
|---|---|---|
| Insider Risk Managementを利用していない | 低 | 導入予定がなければ情報確認のみ |
| IRMを利用し、Investigatorsを少人数に限定している | 中 | 表示確認、監査テスト、手順更新を実施 |
| Insider Risk Managementロールを多数の管理者に付与している | 最高 | 直ちに権限を棚卸しし、Investigatorへ分離 |
| ケース作成をコンテンツ閲覧の承認手順にしている | 最高 | 承認フローと技術的権限を再設計 |
| 個人情報、医療情報、金融情報を扱っている | 高 | 法務・プライバシー部門を含めて利用条件を定義 |
| 管理単位で地域・部門を分離している | 高 | 部門外コンテンツを閲覧できないか検証 |
| Endpointアクティビティが調査の中心 | 中~低 | 今回の機能を過大評価せず、従来手順を維持 |
| GCC、GCC High、DoDを利用している | 中 | テナントへの展開状況を個別に確認 |
特に優先すべきなのは、広すぎる調査権限と、ケース作成を前提にしていた社内統制とのずれです。
管理者が実施すべき確認手順
権限を棚卸しする
Insider Risk Management、Insider Risk Management Investigators、Analystsのメンバーを一覧化します。
各ユーザーについて、次の点を確認してください。
- 現在も調査業務を担当しているか
- コンテンツ本文の閲覧が必要か
- ポリシーや設定の変更権限まで必要か
- 所属部門や地域に応じた制限が必要か
- 異動者や退職者が残っていないか
アクセスできないという理由だけで、Insider Risk Managementのフルロールを付与する運用は避けます。
テスト用アラートで動作を確認する
次の組み合わせを使って、機能の表示と権限を確認します。
| テスト項目 | 確認内容 |
|---|---|
| SharePointのファイルダウンロード | Content previewが表示されるか |
| OneDriveのファイルアクセス | ファイル本文を表示できるか |
| ExchangeのDLPルール一致 | 対象メールを確認できるか |
| EndpointのUSBコピー | プレビュー対象外として動作するか |
| 名前を変更したファイル | プレビューできないことを確認できるか |
| 秘密度ラベル付きファイル | 暗号化や利用権限が維持されるか |
| Analystsロール | プレビュー機能の利用可否 |
| Investigatorsロール | 必要な範囲だけ閲覧できるか |
| 管理単位付きInvestigator | 対象外部門のコンテンツが表示されないか |
| 匿名化設定 | 本文やメタデータから本人を特定できないか |
1件のアラートでContent previewが表示されなかっただけでは、テナントに未展開だと判断できません。対象外アクティビティである可能性もあるため、SharePoint、OneDrive、Exchangeの対応イベントで確認してください。
監査ログを検証する
プレビュー実行前後の監査ログを比較し、少なくとも次の項目を記録します。
- イベント名
- 操作した調査員
- 操作日時
- アラートID
- ファイルやメールを識別できる情報
- IPアドレスやクライアント情報の有無
- Microsoft 365監査ログ側に記録されるイベント
- SharePointやExchange側に生じるアクセス記録
監査ログに必要な情報が残らない場合は、調査員が手動で判断理由を記録する運用も検討します。
調査手順を更新する
運用手順には、少なくとも次の判断基準を追加します。
| 状況 | 推奨アクション |
|---|---|
| 明確に無害なファイルで、ほかのリスク要因もない | 判断理由を記録してアラートを却下 |
| 機密情報を含む、または判断が難しい | ケースを作成して調査を継続 |
| 法務・人事対応の可能性がある | ケースを作成し、必要に応じてeDiscoveryへ連携 |
| Content previewが対象外 | プレビューできないことを安全の根拠にしない |
| 元ファイルが移動・削除されている | ユーザー履歴、監査ログ、ケース調査を利用 |
| 複数の異常操作が連続している | ファイル内容が無害でも、リスクシーケンスを優先して調査 |
運用で失敗しやすいポイント
プレビューをケースの代わりにする
プレビューは初動判断のための機能です。証拠保全、複数アラートの集約、調査メモ、関係者との連携が必要な場合は、ケースを作成します。
プレビューできないアラートを安全と判断する
Endpoint、削除、権限変更、ブラウザー、リムーバブルメディアなどは対象外です。表示されないことと、リスクがないことは別です。
権限不足をフルロール付与で解決する
調査員にInsider Risk Managementのフルロールを付与すると、コンテンツ閲覧以外の設定変更権限まで与える可能性があります。ロールは業務ごとに分離します。
匿名化設定だけでプライバシーを守れると考える
ファイル本文やメール本文には、ユーザー名や顧客情報が直接含まれます。調査員が閲覧できる情報を、UI上の匿名化だけで判断してはいけません。
コンテンツだけで誤検知と判断する
ファイルが一般資料であっても、通常と異なる大量ダウンロード、退職直前の操作、外部送信との組み合わせなど、行動パターン自体が重要な場合があります。
優先すべき対応
Microsoft Purview Insider Risk ManagementのContent previewは、不要なケース作成を減らし、アラート調査を速められる有用な機能です。一方で、機密コンテンツを閲覧できるタイミングが、ケース作成後からアラート調査段階へ前倒しされます。
管理者は、次の順序で対応すると効率的です。
- Insider Risk ManagementとInvestigatorsロールのメンバーを棚卸しする
- SharePoint、OneDrive、Exchangeのテストアラートで表示を確認する
- 管理単位、匿名化、暗号化コンテンツの挙動を検証する
- Content previewの操作が監査ログにどう残るか確認する
- 「プレビューで終了する条件」と「ケースを作成する条件」を手順書に明記する
- 調査員へ、プレビューが証拠保全ではないことを周知する
最初に変更すべきなのは検知ポリシーではありません。誰が、どのアラートから、どのコンテンツを、どの記録を残して閲覧できるのかを整理することが、今回の更新への最優先対応です。

コメント