Microsoft PurviewのSensitivity label grouping modernizationとは?変更点と移行注意点

Microsoft Purview compliance portal: Information Protection – Sensitivity label grouping modernization は、秘密度ラベルの管理構造を「親ラベルとサブラベル」中心から「ラベル」と「ラベルグループ」に整理する変更です。結論から言うと、エンドユーザーのラベル選択体験は大きく変わらない想定ですが、管理者は移行が不可逆である点、親ラベルの設定内容によって新しいサブラベルが作成される点、ラベルポリシーやDLP、SDK連携への影響を事前に確認する必要があります。

特に、すでに Microsoft Purview で秘密度ラベルを本番運用している組織は、「表示上の整理」だけの変更として扱わない方が安全です。ラベルは暗号化、透かし、ヘッダー・フッター、自動ラベル付け、DLP、eDiscovery、Copilot利用時のデータ保護にも関係します。この記事では、2026年6月5日時点の公式ロードマップ情報と Microsoft Learn の移行手順をもとに、変更点、影響範囲、管理者・開発者が確認すべき設定、移行時の注意点を実務目線で整理します。(Microsoft)

目次

Microsoft PurviewのSensitivity label grouping modernizationで何が変わるのか

今回の変更の中心は、Microsoft Purview Information Protection の秘密度ラベル体系を簡素化することです。Microsoft 365 Roadmap ID 386900 では、秘密度ラベルのスキームが「labels」と「label groupings」のみで構成されるように簡素化され、従来は親ラベルで行っていた整理・分類を新しいラベルグループで行えるようになると説明されています。(Microsoft)

従来の親ラベルは、見た目の分類グループとして使われる一方で、管理画面上では通常のラベルに近い存在として扱われる場面がありました。そのため、長期間運用しているテナントでは「親ラベルに設定がある」「親ラベルがポリシーに含まれている」「サブラベルとのスコープが違う」といった複雑な状態になりがちです。

新しいラベルグループでは、グループ自体が保持できる設定は名前、説明、色、優先度などの整理用途に限定されます。保護設定や自動ラベル付けなどの実質的な制御は、グループ内のラベル側で管理する考え方になります。Microsoft Learn でも、親ラベルの置き換えとなるラベルグループは、名前、説明、色、優先度以外の設定をサポートしないと説明されています。(Microsoft Learn)

観点従来の考え方新しい考え方実務上の意味
ラベルの整理親ラベルとサブラベルで階層化ラベルとラベルグループで整理分類体系を後から組み替えやすくなる
グループ側の役割親ラベルが分類見出しのように使われるラベルグループは整理用の器グループ自体に保護設定を持たせない
設定の中心親ラベルとサブラベルが混在しやすい実際の制御はラベルに寄せる暗号化、透かし、DLP条件などの確認が重要
移行時の注意親ラベルの設定状態に依存条件により新しいサブラベルが作成される不要な選択肢がユーザーに見えないよう確認が必要

この変更は、単に管理画面の見た目が変わるだけではありません。秘密度ラベルの「分類体系をどう設計するか」「どのラベルをユーザーに公開するか」「どのラベルをDLPや自動ラベル付けで参照しているか」を見直すきっかけになります。

対象サービス、提供状況、影響範囲

Microsoft 365 Roadmap ID 386900 の公式情報では、対象サービスは Microsoft Purview、対象は Microsoft Purview compliance portal の Information Protection、プラットフォームは Web、クラウドは Worldwide(Standard Multi-Tenant)とされています。リリースフェーズは Preview と General Availability、Public Preview は July CY2025、General Availability は December CY2025、ステータスは Launched として掲載されています。(Microsoft)

項目内容
ロードマップID386900
機能名Microsoft Purview compliance portal: Information Protection – Sensitivity label grouping modernization
対象サービスMicrosoft Purview
対象領域Information Protection、秘密度ラベル管理
対象プラットフォームWeb
対象クラウドWorldwide(Standard Multi-Tenant)
Public PreviewJuly CY2025
General AvailabilityDecember CY2025
ステータスLaunched

ただし、Microsoft 365 Roadmap は商用機能のリリース予定日や説明を掲載するページであり、情報は変更される可能性があります。公開済み、延期、キャンセルなどの状態によって掲載内容が変わることもあるため、本番移行の直前には Microsoft 365 管理センターのメッセージセンターと Microsoft Purview ポータルの表示も併せて確認してください。(Microsoft)

影響を受けやすいテナント

影響が大きいのは、すでに親ラベルとサブラベルを使って秘密度ラベルを階層設計しているテナントです。特に、以下のような構成がある場合は、移行前レビューを丁寧に行う必要があります。

確認対象影響が出やすい状態確認すべきこと
親ラベル暗号化、透かし、ヘッダー・フッター、自動ラベル付け、PowerShellの詳細設定がある移行後に同名のサブラベルが作成されるか
ラベルポリシー親ラベルとサブラベルが異なるポリシーで公開されている予定外のラベルがユーザーに表示されないか
ラベルスコープ親ラベルとサブラベルで Files、Emails、Groups & sites などの範囲が違う移行後の選択可能範囲が意図どおりか
DLP・自動ラベル付け条件やアクションで秘密度ラベルを参照している移行後もルールが想定どおり動くか
SDK・外部連携ラベル名や表示階層を前提に処理しているGUIDやメタデータを基準に扱えているか

一方、2025年10月1日以降に作成された新しいテナントや、移行によって同名サブラベル作成の問題が発生しない構成では、自動的に modern label scheme を使う場合があると Microsoft Learn で説明されています。つまり、すべてのテナントで同じ手動作業が必要になるとは限りません。(Microsoft Learn)

移行前に管理者が確認すべき設定

まず確認すべき場所は、Microsoft Purview ポータルの Solutions > Information Protection > Sensitivity labels です。Microsoft Learn では、この画面に「Migrate to the modern label scheme」の情報バナーが表示されている場合、対象テナントで移行を開始できると説明されています。(Microsoft Learn)

移行前の実務チェックは、次の順番で進めると抜け漏れを減らせます。

手順確認内容判断基準
ラベル一覧の棚卸し親ラベル、サブラベル、単独ラベルを一覧化する使われていない親ラベルがないか
親ラベルの設定確認暗号化、コンテンツマーキング、自動ラベル付け、詳細設定を確認する新しいサブラベル作成の対象になりそうか
ラベルポリシー確認どのユーザー・グループにどのラベルを公開しているか確認する移行後に不要なラベルが表示されないか
名前の重複確認親ラベルとサブラベルの表示名が重複していないか確認する移行画面で競合が出ないか
DLP・自動化確認DLP、eDiscovery、保持、自動ラベル付け、PowerShell、SDK連携を確認するラベル名依存の運用がないか
テスト計画代表ユーザー、Officeアプリ、SharePoint、Teams、外部連携を検証する本番移行後の切り戻しに頼らない計画になっているか

重要なのは、移行作業そのものよりも「移行後にどのラベルがユーザーに見えるか」を事前に確認することです。Microsoft Learn では、条件に該当する親ラベルがある場合、ラベルグループに加えて同名の新しいサブラベルが作成される可能性があると説明されています。この新しいサブラベルは、元の親ラベルと同じ名前、ラベルGUID、設定を持ち、何もしなければ従来は選択できなかった場所で選択可能になる場合があります。(Microsoft Learn)

たとえば、従来の構成が次のようになっていたとします。

従来の分類想定される状態
Confidential親ラベル。見出しとして利用していたが、一部設定が入っている
Confidential \ Internal社内向けのサブラベル
Confidential \ External外部共有向けのサブラベル

この場合、親ラベル Confidential に暗号化やコンテンツマーキングなどの設定が残っていると、移行後にラベルグループ Confidential とは別に、ラベルとしての Confidential が作成される可能性があります。結果として、ユーザーのラベル選択肢に「Confidential」「Internal」「External」が並び、意図しない分類が使われるリスクがあります。

そのため、親ラベルを単なる見出しとして使っていたのか、実際に保護設定を持つラベルとして使っていたのかを必ず分けて確認してください。

移行手順の流れ

移行は Microsoft Purview ポータル上のウィザードで進めます。Microsoft Learn では、移行は段階的に展開されるため、テナントによってはまだ利用できない場合があると説明されています。移行可能な場合は、Sensitivity labels ページの情報バナーから開始します。(Microsoft Learn)

フェーズ作業内容注意点
事前準備現在のラベル、ポリシー、DLP、自動ラベル付け、PowerShell設定を棚卸しする画面キャプチャやエクスポートで作業前状態を残す
テスト本番に近い構成のテストテナントで移行を試す移行は不可逆のため、本番でいきなり実施しない
ウィザード確認「Review new scheme」で移行後の構成を確認する名前競合や新規サブラベル作成を確認する
判断新しく作成されるサブラベルを公開したままにするか、非公開にするか決める不要な選択肢をユーザーに見せない
移行実行Migrate を選択して移行する実行中はラベル構成を変更しない
移行後確認ラベルグループ、ラベル、ポリシー、Officeアプリ、DLP、SDK連携を確認する反映には時間がかかる場合がある

Microsoft Learn では、ラベル移行は不可逆であり、本番テナントと同じ秘密度ラベル構成を持つテストテナントで事前テストすることが強く推奨されています。また、移行画面では移行後のラベル構成をCSVとしてダウンロードでき、名前競合がある場合は移行前に解決する必要があります。(Microsoft Learn)

移行処理自体は通常、数分から1時間程度とされていますが、念のため最大24時間を見込むよう案内されています。移行中にラベル構成を変更すると、その変更が失われる可能性があるため、作業時間帯を決め、関係者に変更凍結を周知してから実施するのが安全です。(Microsoft Learn)

エンドユーザーへの影響は小さいが、管理側の確認は必要

Microsoft Learn では、ラベルグループへ移行された親ラベルと既存のサブラベルについて、ユーザーはアプリ内で変更を見たり体験したりしないと説明されています。ラベルの優先順位や既定のサブラベルも引き続き尊重されるとされています。(Microsoft Learn)

ただし、これは「管理者が何も確認しなくてよい」という意味ではありません。特に注意したいのは、移行時に作成される可能性がある新しいサブラベルです。これが公開されたままになると、ユーザーが従来想定していなかったラベルを選べるようになる場合があります。

移行後は、少なくとも次の観点でユーザー影響を確認してください。

確認項目具体的な確認方法
Officeアプリでの表示Word、Excel、PowerPoint、Outlookで代表ユーザーに表示されるラベルを確認する
既定ラベル新規ファイル、メール、会議、サイト作成時の既定ラベルが変わっていないか確認する
必須ラベル保存・送信時の必須ラベル動作が変わっていないか確認する
ラベル変更時の理由入力下位ラベルへの変更時に理由入力が求められるか確認する
SharePoint・Teamsサイト、グループ、Teamsに対するコンテナーラベルの動作を確認する
ヘルプ・社内手順社内マニュアルのラベル階層表記が古くなっていないか確認する

ラベルやラベルポリシーの変更は、すべてのサービスに即時反映されるとは限りません。Microsoft Learn では、ラベルやポリシー設定の反映には最大24時間を見込むべきであり、グループメンバーシップやネットワーク状況などに依存する場合は24〜48時間かかることがあると説明されています。(Microsoft Learn)

DLP、自動ラベル付け、Copilot利用環境での確認ポイント

秘密度ラベルは、単なる分類名ではありません。Microsoft Purview では、ラベルを使って暗号化、アクセス制御、コンテンツマーキング、DLP条件、eDiscovery検索、TeamsやSharePointサイト保護などを構成できます。Microsoft Learn でも、秘密度ラベルは組織データを分類・保護し、保護設定をコンテンツに適用して、その保護がコンテンツと一緒に保持されると説明されています。(Microsoft Learn)

そのため、移行後は次のようなシナリオをテストしてください。

シナリオ確認すべき動作
DLPポリシー特定ラベル付きファイルの外部共有、アップロード、メール送信が想定どおり制御されるか
自動ラベル付け機密情報タイプやトレーニング可能分類子による自動適用が継続するか
eDiscoveryラベル条件で検索した結果が移行前後で大きくずれていないか
SharePoint・OneDriveラベル付きファイルの表示、ダウンロード、共同編集が問題なく動作するか
Teams・Microsoft 365 Groupsコンテナーラベルによる外部共有、プライバシー、アクセス制御が維持されるか
Copilotラベル付きデータに対する参照・回答制御が権限どおりに動くか

特に Microsoft 365 Copilot を導入している組織では、秘密度ラベルの整備は情報漏えい対策の基礎になります。Microsoft Learn では、Copilot とエージェントは秘密度ラベルを認識し、暗号化ラベルが適用されている場合はユーザーの使用権限を確認すると説明されています。(Microsoft Learn)

開発者・外部連携システムが確認すべきこと

開発者や外部連携システム担当者は、ラベルの表示名や階層文字列に依存した実装がないかを確認してください。たとえば、アプリケーション側で Confidential \ Internal のような表示文字列を解析して処理を分岐している場合、ラベルグループ化後の表示や整理方法の変更に弱くなります。

Microsoft Information Protection SDK では、ラベル情報はファイルやレコードにキー・バリュー形式のメタデータとして保持され、MSIP_Label_GUID_Enabled = true のようにラベルGUIDを含む形式で表現されます。GUIDは組織内の各ラベルを識別する一意の識別子であり、同じ組織から同一オブジェクトに複数ラベルを書き込むことはできないと説明されています。(Microsoft Learn)

移行時には、条件に該当する親ラベルから作成される新しいサブラベルが元の親ラベルのGUIDを継承し、新しいラベルグループには新しいGUIDが付与されると Microsoft Learn で説明されています。これは業務継続性のための重要な設計ですが、開発者は「グループのGUID」と「ラベルのGUID」を混同しないようにする必要があります。(Microsoft Learn)

開発・連携観点確認内容
MIP SDK利用アプリラベルID、メタデータ、保護状態の取得・設定が移行後も成功するか
独自DLP・CASB連携ラベル名ではなくGUIDや正規のメタデータで判定しているか
レポート・監査移行前後でラベル別集計のキーが変わっていないか
ワークフロー特定ラベルを条件にした承認、通知、移動処理が継続するか
エラー処理ラベルポリシー未公開時や権限不足時の例外を適切に処理しているか

MIP SDK では、ラベルポリシーが Microsoft Purview ポータルで公開されていない場合、ラベルの読み取りや一覧取得で NoPolicyException が発生するケースも説明されています。移行後のテストでは、単にファイルのメタデータを読むだけでなく、実際のユーザーコンテキストでラベルポリシーが取得できるかまで確認すると安全です。(Microsoft Learn)

移行時に失敗しやすいポイント

Sensitivity label grouping modernization で特に失敗しやすいのは、「ラベルグループはただのフォルダーのようなもの」と考えて、親ラベルの設定を見落とすことです。ラベルグループは整理用の概念ですが、移行対象の親ラベルが設定を持っている場合、移行後に新しいサブラベルが作成される可能性があります。

失敗しやすい判断起こり得る問題回避策
親ラベルは見出しだけだと思い込む実際には暗号化や透かし設定が残っている親ラベルの設定を1つずつ確認する
本番でいきなり移行する不要なラベル公開やDLP条件の見落としが起きるテストテナントで移行結果を確認する
移行中にラベルを編集する変更が失われる可能性がある作業中はラベル構成を凍結する
ラベル名でシステム連携している表示名変更やグループ化で処理が壊れるGUIDや公式メタデータを基準にする
反映遅延を障害と判断する不要な追加変更で状況を悪化させる最大24時間、条件により24〜48時間を見込む
不要な新規サブラベルを放置するユーザーが誤ったラベルを選ぶ移行直後に非公開化または再設定する

もう1つの注意点は、移行を「ラベル体系の掃除」と同時にやりすぎないことです。古いラベルの削除、名前変更、ポリシー統合、DLP再設計を同じタイミングで行うと、問題が起きたときに原因を切り分けにくくなります。まずは既存動作を維持したまま modern label scheme に移行し、その後に分類体系の改善を段階的に進める方が現実的です。

管理者向けの実務チェックリスト

本番移行前後で確認すべき項目を、実務で使いやすい形にまとめると次のとおりです。

タイミングやること
今すぐ親ラベル、サブラベル、ラベルポリシー、DLP、自動ラベル付け、SDK連携を棚卸しする
移行前Microsoft Purview ポータルで移行バナーと Review new scheme を確認する
移行前新しく作成される可能性があるサブラベルを公開するか非公開にするか決める
移行前テストテナントまたは限定的な検証環境で、Officeアプリ、SharePoint、Teams、DLPを確認する
移行当日ラベル構成の変更を凍結し、作業ログとCSVを保存する
移行直後ラベルグループ、ラベル、ポリシー、優先順位、既定ラベルを確認する
24〜48時間後反映遅延が収まった状態で、ユーザー表示、DLP、SDK連携、監査レポートを再確認する
安定後社内マニュアル、管理手順、開発仕様書の「親ラベル」表記を見直す

管理者が最初に行うべきことは、移行ボタンを押すことではありません。現在のラベル体系がどう使われているかを把握し、移行後に「増えるラベル」「見え方が変わるラベル」「外部連携が参照しているラベル」を明確にすることです。

Microsoft Purview の Sensitivity label grouping modernization は、長期的には秘密度ラベル管理を分かりやすくし、分類体系の再編成をしやすくする更新です。一方で、既存環境では親ラベルの設定、ラベルポリシー、DLP、自動化、SDK連携が絡むため、軽い画面変更として扱うと見落としが発生します。まずはラベル棚卸し、移行後スキームの確認、テスト、不要な新規サブラベルの扱い決定を行い、そのうえで本番移行に進めるのが安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次