Microsoft PurviewのEndpoint Data Loss Prevention(Endpoint DLP)でJIT Auditを使っている組織は、2026年7月予定の更新に向けて、監査対象のユーザー・ユーザーグループ設計を見直しておくべきです。今回の変更は、Just-In-Time(JIT)Auditの監査イベントを「必要なユーザーまたはグループだけ」に限定できるようにするものです。
結論からいうと、DLPポリシーそのものの作り直しが直ちに必要になる更新ではありません。ただし、JIT Auditのログ量、Activity Explorerでの調査手順、SIEM連携、監査対象ユーザーの説明責任に影響します。特に、全社を対象にJIT Auditイベントを見ていた管理者は、GA前に「誰を含めるか」「誰を除外するか」「ログが減ったときに検知漏れと誤解しないか」を確認しておきましょう。
Microsoft 365 Roadmap ID 562991では、この機能は「In development」、リリースフェーズは「General Availability」、対象は「Microsoft Purview」「Web」「Worldwide(Standard Multi-Tenant)」、GA予定は2026年7月とされています。なお、Roadmap API上の作成・更新時刻はUTCで2026年5月26日22:45:59のため、日本時間では2026年5月27日の公開・更新として扱えます。(Microsoft)
Microsoft PurviewのJIT Auditスコープ指定で変わること
今回の更新内容は、Endpoint DLPのJIT Auditについて、監査対象に含めるユーザーまたはユーザーグループ、あるいは除外するユーザーまたはユーザーグループを指定できるようにするものです。つまり、JIT Auditイベントを「テナント全体に近い広い範囲で出す」のではなく、「監査目的に合う範囲に絞って出す」運用がしやすくなります。
| 項目 | 変更前に起きやすい課題 | 変更後に期待できること |
|---|---|---|
| 監査イベントの量 | JIT Auditイベントが多く、重要な操作を見つけにくい | 対象ユーザー・グループを絞り、調査対象を明確化できる |
| プライバシー・社内説明 | 監査対象が広くなり、説明や承認の範囲が曖昧になりやすい | 「どの部門・役割を監査するか」を文書化しやすい |
| パイロット展開 | 小さく始めたいが、監査範囲の制御が粗くなりやすい | 情シス、セキュリティ部門、特定部門だけで検証しやすい |
| SOC・監査レポート | ノイズが多く、DLP違反ではないJIT候補イベントも混ざる | JIT Auditの母集団を意図的に設計できる |
重要なのは、この更新が「JIT Auditの対象範囲を調整する機能」であり、DLPの検出ロジックそのものを置き換えるものではない点です。DLPポリシーの条件、アクション、デバイスのオンボーディング、Endpoint DLPの除外設定は引き続き別途管理する必要があります。
また、Microsoft 365 Roadmapの情報は予定であり、Microsoftはロードマップ上のリリース日や説明が変更される可能性があると明記しています。GA予定が2026年7月であっても、実際のテナント反映時期は更新情報やMessage centerで確認する前提にしておきましょう。(Microsoft)
JIT Auditとは何かを実務目線で整理する
JIT Auditを正しく扱うには、まずJIT保護の目的を押さえる必要があります。Endpoint DLPのJust-In-Time保護は、DLPのポリシー評価が完了するまでの間に、監視対象ファイルの持ち出し操作を検出またはブロックするための仕組みです。対象になる代表的な操作には、リムーバブルメディアへのコピー、ネットワーク共有へのコピー、印刷、RDP経由のコピーや移動、許可されていないBluetoothアプリ経由のコピーや移動、クリップボードへのコピー、制限されたクラウドサービスドメインへのアップロードなどがあります。(Microsoft Learn)
Microsoft Learnでは、JIT candidate fileは「DLPがまだ評価していないファイル」または「古い分類結果のままのファイル」と説明されています。JIT Auditでは、JITが有効な場合に、対象ファイルごとにActivity Explorerへイベントが生成され、イベント内ではJIT triggeredがtrue、Enforcement modeがAuditになります。(Microsoft Learn)
ここで注意したいのは、JIT Auditイベントは通常のDLPルール一致イベントと同じ見方をしてはいけない点です。Microsoft Learnでは、Endpoint DLPはJITに対してDLPRuleMatchイベントやアラートを生成しないと説明されています。つまり、JIT Auditを監視しているSOCや管理者は、「アラートがないから何も起きていない」と判断しないように、Activity Explorerや監査ログ側の見方を整えておく必要があります。(Microsoft Learn)
影響範囲:誰が何を確認すべきか
今回の変更は、一般ユーザーに新しい操作を求めるタイプの更新ではありません。主な影響を受けるのは、Microsoft PurviewでDLPを管理する管理者、セキュリティ運用担当、コンプライアンス担当、監査ログを参照する運用チームです。
| 対象者 | 影響 | 確認すべきこと |
|---|---|---|
| Microsoft Purview管理者 | JIT Auditの対象範囲をユーザー・グループ単位で設計できる | 既存のDLPポリシースコープとJIT Auditスコープの違いを整理する |
| セキュリティ運用担当 | Activity ExplorerやSIEMで見るJIT Auditイベントの量が変わる可能性がある | 検知ルール、ダッシュボード、月次レポートの前提を見直す |
| コンプライアンス担当 | 監査対象者を明示しやすくなる一方、対象外ユーザーの説明も必要になる | 監査目的、対象範囲、除外理由を文書化する |
| ヘルプデスク | JIT評価中の通知や再試行に関する問い合わせを受ける可能性がある | 「ブロック」と「監査」の違い、再試行が必要なケースを理解する |
| 業務アプリ担当・開発者 | ファイル出力、印刷、ネットワーク共有、RDP、クリップボード操作の検証が必要になる場合がある | 対象グループに含まれるユーザーで業務アプリのファイル操作をテストする |
特に影響が大きいのは、JIT AuditイベントをSIEMや監査レポートに取り込んでいる組織です。対象スコープを絞るとログ量が減るため、正常な設定変更による減少なのか、デバイスのオンボーディング不備やポリシー不具合による減少なのかを区別できるようにしておく必要があります。
管理者が確認すべき設定ポイント
JIT Auditの対象ユーザー・グループ設計
まず決めるべきなのは、「誰をJIT Auditの対象にするか」です。全社一律で監査するのではなく、業務上のリスク、取り扱うデータの種類、監査目的に応じてスコープを分けるのが現実的です。
| スコープ設計の例 | 含める候補 | 注意点 |
|---|---|---|
| 高機密データを扱う部門中心 | 経理、人事、法務、研究開発、役員秘書、M&A担当 | 部門異動や兼務者が漏れないよう、グループ管理者を決める |
| パイロット展開 | 情報システム部、セキュリティ部門、協力的な事業部 | ログ量とユーザー影響を確認してから拡大する |
| 外部委託・一時利用者中心 | 契約社員、業務委託、短期プロジェクトメンバー | 雇用形態だけでなく、扱うデータの機密度で判断する |
| 監査ノイズ削減 | 実際に機密ファイルを扱うグループのみ | 対象外ユーザーで検知したいリスクがないかを確認する |
失敗しやすいのは、「便利だから全社員グループを入れる」か「ログを減らしたいから対象を絞りすぎる」のどちらかです。前者はノイズ削減の効果が薄く、後者は監査の抜け道を作ります。最初はパイロットグループでイベント量を測り、その後に部門単位で広げるのが安全です。
Endpoint DLPの前提条件
Endpoint DLPは、オンボードされたWindows 10、Windows 11、macOSデバイスで機密アイテムの使用や共有を検出します。Microsoft Learnでは、macOSは最新の3つのメジャーバージョンが対象と説明されています。(Microsoft Learn)
JIT保護については、Windows 10、Windows 11、macOSの最新3バージョンがサポート対象として示されています。また、JIT保護を展開する前にマルウェア対策クライアントバージョン4.18.23080以降が必要で、4.18.25080以降ではエンドユーザー体験が改善されると説明されています。(Microsoft Learn)
実務では、次の3点を先に確認してください。
| 確認項目 | 見る場所・方法 | 判断基準 |
|---|---|---|
| 対象デバイスがEndpoint DLPにオンボード済みか | Microsoft Purview、Microsoft Defender、Intuneなどの管理画面 | 対象ユーザーが使う主要デバイスが監視対象になっている |
| マルウェア対策クライアントのバージョン | DefenderのAdvanced Hunting、または端末管理台帳 | JIT保護の最小要件を満たしている |
| macOSや仮想環境の扱い | 対象OS、VDI、RDP利用状況の棚卸し | JIT Audit対象ユーザーの業務端末がサポート範囲に入っている |
スコープ設定だけを整えても、デバイス側の前提条件が満たされていなければ、期待した監査イベントは得られません。特にVDI、RDP、共有端末、開発用端末を使う部門は、通常のオフィス端末とは別に確認しましょう。
Just-in-time protectionの設定場所
JIT保護の基本設定は、Microsoft PurviewポータルでSettings > Data Loss Prevention > Just-in-time protectionから構成します。Microsoft Learnでは、JIT保護を有効にする前にEndpoint DLPポリシーを構成してデバイスへ展開することが推奨されています。これにより、ポリシー評価中にユーザー操作が不要にブロックされるリスクを抑えられます。(Microsoft Learn)
2026年7月のGA後は、このJIT関連設定の中でJIT Auditのユーザー・ユーザーグループ単位のinclude/exclude項目を確認する流れになると考えるのが自然です。ただし、実際のUI名称や配置はGA時点で変わる可能性があるため、最終的にはテナント上のMicrosoft Purviewポータルと公式ドキュメントで確認してください。
フォールバックアクションとJIT Auditスコープを混同しない
JIT保護には、ポリシー評価が完了しない場合のフォールバックアクションがあります。Microsoft Learnでは、「ユーザーによるアクションの完了を許可する」または「ユーザーのアクションの完了をブロックする」を選んでも、JITブロックがトリガーされるかどうか自体は変わらないと説明されています。フォールバックアクションは、分類に失敗したときのEndpoint DLPの適用を制御する設定です。(Microsoft Learn)
今回の更新で対象になるのはJIT Auditのスコープ制御です。フォールバックアクション、DLPポリシーのBlockやBlock with override、Endpoint DLPのポリシースコープとは役割が違います。
| 設定 | 主な役割 | 今回の更新との関係 |
|---|---|---|
| JIT Auditスコープ | JIT Auditイベントを生成する対象ユーザー・グループを制御 | 直接関係する |
| DLPポリシースコープ | DLPポリシーを適用する場所、ユーザー、デバイスなどを制御 | 別設定として確認が必要 |
| フォールバックアクション | 分類失敗時に許可するかブロックするかを制御 | 混同しやすいが目的が異なる |
| アプリ・拡張子・パス除外 | JIT保護やEndpoint DLPの対象外にする条件を制御 | 監査漏れの原因になり得る |
この違いを整理せずに設定すると、「監査対象外にしたつもりがDLP保護まで外していた」「JIT Auditを絞っただけなのにブロック動作まで変わったと誤解した」といった運用ミスにつながります。
移行・展開でやるべき手順
まず既存のJIT Auditイベント量を把握する
GA前に最初にやるべきことは、現在どの程度JIT Auditイベントが発生しているかを確認することです。Activity Explorerでは、日付範囲、アクティビティの種類、場所、機密ラベル、User、デバイス名などのフィルターを使ってアクティビティを確認できます。Endpoint DLPを有効にすると、オンボードされたWindows 10、Windows 11、macOSデバイスからのデバイスレベルのアクティビティも含まれます。(Microsoft Learn)
見るべき観点は次の通りです。
| 観点 | 確認内容 |
|---|---|
| ユーザー別 | 特定ユーザーにJIT Auditイベントが偏っていないか |
| 部門別 | 高機密データを扱う部門で十分にイベントが取れているか |
| 操作別 | USB、ネットワーク共有、印刷、RDP、クリップボードなど、どの操作が多いか |
| デバイス別 | 古い端末、VDI、共有端末で想定外の挙動がないか |
| ポリシー変更後 | DLPポリシー更新後にstale classification由来のイベントが増えていないか |
現状を測らずに新しいスコープを設定すると、ログが減った理由を説明できません。監査・セキュリティ運用では「減ったこと」自体が改善とは限らないため、GA前のベースラインを保存しておきましょう。
パイロットグループを作成する
次に、JIT Auditのパイロット対象グループを作ります。おすすめは、情報システム部やセキュリティ部門だけでなく、実際に機密ファイルを扱う少人数の業務部門を含めることです。技術部門だけでテストすると、実業務で起きる印刷、USB、ネットワーク共有、RDP、クラウドアップロードのパターンを拾いきれません。
パイロットでは、最低でも次のシナリオを確認します。
| シナリオ | 確認ポイント |
|---|---|
| 機密ファイルをUSBにコピー | JIT Auditイベントが対象ユーザーで生成されるか |
| ネットワーク共有にコピー | 許可済み共有と未許可共有で挙動が想定通りか |
| 印刷 | 業務上必要なプリンター利用に過剰な影響がないか |
| RDP経由のコピー | リモートワークや管理作業でログが取れるか |
| クリップボードコピー | JIT Audit by defaultの扱いとユーザー影響を確認する |
| 業務アプリからのファイル出力 | 一時ファイル、未保存ファイル、エクスポート処理で問題がないか |
SIEM・レポート・運用手順を更新する
JIT Auditの対象を絞ると、ログ件数は意図的に変わります。SIEMや監査レポートにJIT Auditイベントを取り込んでいる場合は、単純な件数比較ではなく、対象スコープ変更を考慮した比較に切り替える必要があります。
たとえば、月次レポートで「JIT Auditイベント数が前月比70%減」と表示されても、それがリスク低下とは限りません。監査対象を全社から特定部門へ変更した結果かもしれません。レポートには、少なくとも次の情報を併記しましょう。
- JIT Auditの対象ユーザー・グループ
- 対象外にしたユーザー・グループと理由
- スコープ変更日
- DLPポリシー変更日
- 対象デバイス数
- 主要な除外設定
- JIT Auditイベントの集計条件
SOC側では、JIT Auditイベントが通常のDLPアラートと同じ扱いではない点も再確認が必要です。JIT Auditは調査のきっかけにはなりますが、それだけで重大インシデントと断定するのではなく、DLPポリシー一致、ファイルの機密度、ユーザー、宛先、操作種別と組み合わせて判断します。
展開時の注意点と失敗しやすいポイント
対象外ユーザーを作りすぎない
JIT Auditのスコープ制御は便利ですが、除外設定を安易に増やすと監査の空白が生まれます。特に、役員、開発者、管理者、外部委託先などは「業務影響を避けるために除外したい」と考えがちです。しかし、これらのユーザーほど高権限または高機密データに触れる可能性があります。
除外する場合は、次のような説明を残してください。
| 除外理由 | 許容される例 | 危険な例 |
|---|---|---|
| 技術的制約 | 特定端末で既知の互換性問題があり、期限付きで除外 | 原因調査せず恒久除外 |
| 業務影響 | 緊急対応部門で短期的に除外し、代替監査を実施 | 問い合わせが多いから除外 |
| 監査目的外 | 明確に対象外の業務グループ | 機密データを扱わない「はず」という思い込み |
グループ管理の責任者を決める
JIT Auditのスコープをユーザーグループで管理する場合、グループのメンバーシップが監査範囲そのものになります。つまり、グループ管理が曖昧だと、監査対象も曖昧になります。
おすすめは、次のように責任を分けることです。
| 役割 | 担当 |
|---|---|
| 監査対象の方針決定 | セキュリティ責任者、コンプライアンス担当 |
| グループ作成・メンバー管理 | Entra ID管理者、ID管理チーム |
| DLP・JIT設定 | Microsoft Purview管理者 |
| ログ確認・検知ルール更新 | SOC、セキュリティ運用チーム |
| 業務影響の確認 | 各部門のシステム担当、ヘルプデスク |
グループの命名規則も重要です。たとえば、DLP-JITAudit-Include-Finance、DLP-JITAudit-Pilot-Securityのように、用途が分かる名前にしておくと、後から設定を見た管理者が判断しやすくなります。
JITの除外設定とEndpoint DLP全体の除外設定を混同しない
Microsoft Learnでは、JITのファイルパス除外はJIT保護から特定のファイルパスを除外するものであり、それ以外のEndpoint DLP分類と保護は引き続き適用されると説明されています。一方、Endpoint設定側のファイルパス除外は、指定フォルダー配下のファイルに対してEndpoint DLPの分類と保護を適用できなくします。(Microsoft Learn)
この違いは非常に重要です。JIT Auditのノイズを減らしたいだけなのに、Endpoint DLP全体の保護対象から外してしまうと、監査だけでなく保護も効かなくなる可能性があります。除外設定を変更する前に、「JITだけを外すのか」「Endpoint DLP全体から外すのか」を必ず確認してください。
設定反映には時間差がある
Microsoft Learnでは、JITの無効化などJIT設定の更新をクライアントデバイスにプッシュするには、少なくとも1時間を許可するよう説明されています。(Microsoft Learn)
そのため、設定変更直後にテストして「反映されていない」と判断するのは早計です。検証時は、設定変更時刻、端末の同期状況、テスト時刻を記録し、最低でも反映待ち時間を見込んだうえで確認しましょう。
管理者・開発者向けの実務チェックリスト
GA前後で確認すべき項目を、実務で使えるチェックリストとして整理します。
| タイミング | チェック項目 | 完了の目安 |
|---|---|---|
| GA前 | 現在のJIT Auditイベント量をActivity Explorerで確認 | ユーザー別・部門別・操作別のベースラインがある |
| GA前 | 対象に含めるユーザー・グループを設計 | include/excludeの理由を文書化済み |
| GA前 | Endpoint DLP対象デバイスとOSを棚卸し | 対象部門の主要端末がオンボード済み |
| GA前 | マルウェア対策クライアントのバージョン確認 | JIT保護の要件を満たす端末が把握できている |
| GA直後 | Microsoft Purviewポータルで新設定の表示を確認 | JIT Auditスコープ設定が利用可能か確認済み |
| GA直後 | パイロットグループに適用 | 想定ユーザーのみJIT Auditイベントが出る |
| GA後 | SIEM・監査レポートの集計条件を修正 | スコープ変更によるログ減少を説明できる |
| GA後 | ヘルプデスク向け手順を更新 | JIT通知、再試行、問い合わせ対応が整理済み |
| GA後 | 定期レビューを設定 | 部門異動、退職、委託先変更に追随できる |
開発者や業務アプリ担当者は、API変更に備えるというよりも、ファイル操作の実務影響を確認する立場です。特に、帳票出力、CSVエクスポート、PDF生成、ネットワーク共有への保存、RDP経由のファイル移動、クリップボードを使う業務フローは、対象グループのユーザーで事前に検証しておくと安全です。
よくある疑問
今回の更新でDLPポリシーを作り直す必要はある?
通常は、DLPポリシーの全面的な作り直しが必要になる更新ではありません。ただし、JIT Auditのログを前提にした監査、SOC運用、レポート、ダッシュボードは見直しが必要です。特に、JIT Auditイベント数をKPIにしている場合は、スコープ変更による増減を区別できるようにしてください。
JIT Auditスコープを絞るとDLPのブロックも弱くなる?
JIT Auditのスコープ制御とDLPポリシーのブロック設定は別物です。JIT Auditの対象を絞ったからといって、DLPポリシーのBlockやBlock with overrideが自動的に無効になるとは考えないでください。ただし、設定の組み合わせによって見えるログや通知は変わるため、テストは必要です。
すべてのユーザーを対象にしたままでもよい?
可能かどうかだけで判断すると、全ユーザー対象の運用も選択肢にはなります。しかし、今回の更新の価値は、監査対象を必要な範囲に絞れる点にあります。全ユーザー対象にする場合でも、「なぜ全員を監査対象にするのか」「ログ量をどう処理するのか」「プライバシー説明をどう行うのか」を明確にしておくべきです。
Governmentクラウドも対象?
Roadmap ID 562991では、Cloud instanceとしてWorldwide(Standard Multi-Tenant)が示されています。GCC、GCC High、DoDはこの項目には記載されていません。Governmentクラウドを利用している組織は、自テナントのMessage centerやMicrosoftの公式ロードマップで別途確認してください。(Microsoft)
まとめ:GA前にやるべきこと
Microsoft PurviewのEndpoint DLPに追加予定のJIT Auditスコープ指定は、監査ログをより実務に合う形で制御するための更新です。大きなポイントは、JIT Auditを特定ユーザーまたはユーザーグループに含める・除外することで、必要な監査イベントだけを生成しやすくなることです。
管理者は、2026年7月のGAを待つだけでなく、今のうちに次の作業を進めておきましょう。
- 現在のJIT Auditイベント量をActivity Explorerで把握する
- 監査対象にするユーザー・グループを業務リスクで分類する
- 除外するユーザー・グループの理由を文書化する
- Endpoint DLP対象デバイス、OS、マルウェア対策クライアントの状態を確認する
- SIEM、監査レポート、SOC手順の集計条件を見直す
- パイロット展開から段階的にスコープを広げる
まずは、現在のJIT Auditイベントをユーザー別・部門別・操作別に集計し、「本当に監査したい対象」と「ノイズになっている対象」を分けるところから始めるのが現実的です。GA後に設定画面だけを触るのではなく、監査目的と運用設計を先に固めておくことで、この更新をログ削減だけでなく、DLP運用の精度向上につなげられます。

コメント