Microsoft Purview compliance portal: Data Lifecycle Management – Automatic data preservation for high-risk usersは、Adaptive Protectionで高リスクと判定されたユーザーが削除したメールやファイルを、Data Lifecycle Managementの保持ラベルで自動的に保全する機能です。
結論から言うと、管理者が最優先で確認すべきなのは、Adaptive Protectionが有効か、Data Lifecycle Managementの自動保全ポリシーが有効化される状態か、既存の保持ラベルやeDiscovery運用と矛盾しないかの3点です。特に、すでにAdaptive Protectionを使っている環境では、Data Lifecycle Management側の保護を明示的に有効化する必要がある点に注意してください。
この更新は、退職前後の大量削除、機密ファイルの持ち出し兆候、内部不正や誤操作によるデータ消失リスクを抑えるための実務的な強化です。一方で、保持対象・保持期間・復元手順・監査ログ・既存ラベルとの関係を理解しないまま有効化すると、調査時に「どこに保存されたのか分からない」「既存の保持設計と衝突する」といった運用トラブルにつながります。
今回の変更点:高リスクユーザーの削除データを自動で保全
Microsoft 365 Roadmap ID 392839では、Microsoft PurviewのAdaptive Protectionが、ユーザーのデータ関連アクティビティから動的にインサイダーリスクレベルを判定し、そのリスクレベルに応じてData Lifecycle Managementの保持ラベルを自動適用する機能として説明されています。対象はMicrosoft Purview、プラットフォームはWeb、クラウドインスタンスはWorldwide、リリースフェーズはPreviewとGeneral Availabilityです。Roadmap上では一般提供が2026年7月、プレビューが2024年6月、ステータスはIn development、更新日時はUTCで2026年6月3日23時台となっています。日本時間では2026年6月4日の更新として扱うのが自然です。(Microsoft)
| 確認項目 | 内容 | 管理者が見るべきポイント |
|---|---|---|
| 機能名 | Data Lifecycle Management – Automatic data preservation for high-risk users | 高リスクユーザーの削除データ保全 |
| 関連機能 | Adaptive Protection、Insider Risk Management、Data Lifecycle Management | リスク判定と保持ラベルが連動する |
| 対象データ | 削除されたメール、SharePoint、OneDriveのコンテンツ | Teamsの投稿そのものではなく、ファイルやExchange Online側の保持範囲に注意 |
| リスク条件 | Adaptive ProtectionでElevated risk levelに割り当てられたユーザー | 「高リスク」は主にElevated risk levelとして扱う |
| 保持期間 | Microsoft Learnでは120日間の保全として説明 | 長期保存や法的保全の代替ではなく、削除リスクの初動対策として設計する |
| 展開上の注意 | Adaptive Protectionの有効化状態により動作が異なる | 既存利用中のテナントでは明示的なオプトインを確認 |
Adaptive ProtectionとData Lifecycle Managementの関係
Adaptive Protectionは、Microsoft Purview Insider Risk Managementが検出したユーザーのリスクレベルを、DLP、Data Lifecycle Management、Conditional Accessなどのポリシーエンジンと連携させる仕組みです。Microsoftの説明では、機械学習を使って重要なリスクを識別し、コンテキストに応じた保護コントロールを動的に適用します。(Microsoft Learn)
Data Lifecycle Managementとの連携では、Insider Risk ManagementがElevated risk levelのユーザーを検出すると、自動作成される保持ラベルポリシーによって、そのユーザーが削除したデータを120日間保全します。対象はSharePoint、OneDrive、Exchange Onlineの削除コンテンツです。Microsoft Learnでは、管理者が保全済みコンテンツの復元についてMicrosoftサポートに連絡できると説明されています。(Microsoft Learn)
ここで重要なのは、ユーザーの削除操作を単純にブロックする機能ではないという点です。ユーザーから見ると削除操作は実行される場合がありますが、コンプライアンス上必要なコピーが保全領域に残ります。Microsoft 365の保持設定では、SharePointとOneDriveではPreservation Hold library、ExchangeではRecoverable Items folderにコピーが保持される仕組みです。(Microsoft Learn)
影響範囲:誰が、どのサービスを確認すべきか
この更新の影響を受けるのは、Purview管理者だけではありません。セキュリティ、コンプライアンス、法務、内部監査、IT運用、場合によっては開発・自動化担当者も関係します。
| 役割 | 影響 | 確認すべきこと |
|---|---|---|
| Microsoft Purview管理者 | 保持ラベルポリシーの自動作成・適用 | Data Lifecycle Managementの設定、既存ラベルとの関係 |
| Insider Risk Management管理者 | リスクレベル判定が保全対象を決める | Elevated、Moderate、Minorの条件設計 |
| セキュリティ運用担当 | 削除インシデント時の調査データが残る | 監査ログ、DLP、Conditional Accessとの連携 |
| 法務・コンプライアンス担当 | 削除データを調査・証跡として扱う可能性 | eDiscovery HoldやRecords Managementとの使い分け |
| SharePoint / OneDrive管理者 | Preservation Hold libraryによりストレージへ影響 | サイト容量、ユーザー問い合わせ対応 |
| 開発・自動化担当 | 削除済みデータの扱いが変わる | レポート、監査、削除フロー、復元フローの前提見直し |
対象ワークロードとして特に意識すべきなのは、Exchange Online、SharePoint、OneDriveです。SharePointやOneDriveでは、保持対象のコピーがPreservation Hold libraryに保存され、この領域はサイトのストレージクォータに含まれる可能性があります。大容量ファイルを扱う部門や、退職・異動が多い組織では、ストレージ監視も運用項目に入れるべきです。(Microsoft Learn)
管理者が最初に確認すべき設定
Adaptive Protectionが有効か確認する
まず、Microsoft PurviewポータルでAdaptive Protectionの状態を確認します。確認場所は、Microsoft PurviewポータルのInsider Risk ManagementからAdaptive protectionに進む流れです。
確認すべき項目は次のとおりです。
| 確認項目 | 判断基準 |
|---|---|
| Adaptive ProtectionがOnか | Offの場合、Data Lifecycle Managementの自動保全は期待どおり動作しない |
| Quick setupで有効化したか | 既定で広範囲のユーザー・ポリシーが作成されるため内容を確認 |
| Custom setupを使っているか | 既存のInsider Risk ManagementやDLPポリシーとの整合性を確認 |
| Elevated risk levelの条件 | 高リスク判定が厳しすぎる、または緩すぎると運用負荷が増える |
| Data Lifecycle Management保護のオプトイン状態 | 既存のAdaptive Protection利用環境では特に重要 |
Microsoft Learnでは、Adaptive Protectionの開始方法としてQuick setupとCustom setupが用意されていると説明されています。Quick setupは既存のInsider Risk Management、DLP、Data Lifecycle Management、Conditional Accessポリシーがなくても開始できる一方、既存運用がある組織ではCustom setupで調整するのが現実的です。(Microsoft Learn)
既存利用中の環境ではData Lifecycle Managementのオプトインを確認する
注意点として、すでにAdaptive Protectionを有効化している場合、Data Lifecycle Managementのポリシーは自動的に有効になるとは限りません。Microsoft Learnでは、Adaptive Protectionをすでに有効にしている場合、自動作成されるData Lifecycle Managementポリシーに明示的にオプトインする必要があると説明されています。(Microsoft Learn)
新規にAdaptive Protectionを有効化する環境では、Quick setupにより、Elevated risk levelのユーザーを監視する組織全体の自動適用ラベルポリシーが作成され、SharePoint、OneDrive、Exchange Onlineの削除コンテンツが120日間保全されます。(Microsoft Learn)
つまり、確認ポイントは次のように分かれます。
| 環境 | 対応 |
|---|---|
| Adaptive Protectionをまだ使っていない | Quick setupまたはCustom setupで有効化し、作成されるポリシーを確認 |
| Adaptive Protectionをすでに使っている | Data Lifecycle Managementの保護設定が有効化されているか確認 |
| Insider Risk Managementを細かく運用済み | Custom setupでリスク条件、対象ユーザー、DLPとの関係を調整 |
| 法務保全を別運用している | eDiscovery HoldやRecords Managementとの役割分担を明文化 |
Quick setupで自動作成されるものを理解する
Quick setupは便利ですが、「何が自動で作られるのか」を理解せずに有効化すると、後から運用チームが困ります。Microsoft Learnによると、Quick setupではInsider Risk Managementポリシー、Conditional Accessポリシー、Data Lifecycle Managementポリシー、DLPポリシーなどが構成されます。Data Lifecycle Managementについては、Elevated risk levelのユーザーを監視する組織全体の自動適用ラベルポリシーが作成されます。(Microsoft Learn)
特に押さえるべき点は次の3つです。
| 項目 | 内容 | 注意点 |
|---|---|---|
| Insider Risk Managementポリシー | リスクレベル判定の元になる | 全ユーザー・全グループが対象になる設定が含まれる場合がある |
| Data Lifecycle Managementポリシー | Elevated risk levelユーザーの削除データを120日保持 | 既存ラベルや保持ポリシーとの関係を確認 |
| DLP / Conditional Access | リスクレベルに応じた制御に使われる | DLPはテストモード、Conditional Accessはレポート専用など初期状態を確認 |
Quick setup開始後、関連する分析やポリシー、リスクレベル、保護アクションの適用完了まで最大72時間かかる場合があります。また、セットアップ完了前にAdaptive Protectionを無効化するとポリシーエラーにつながる可能性があるため、途中で安易に無効化しないようにしてください。(Microsoft Learn)
Elevated risk levelの条件を業務に合わせて調整する
Data Lifecycle Managementの自動保全は、主にElevated risk levelに割り当てられたユーザーが対象です。したがって、リスクレベルの条件が実務と合っていないと、保全対象が多すぎる、または本当に必要なユーザーが対象外になる可能性があります。
Adaptive Protectionのリスクレベルには、Elevated、Moderate、Minorがあります。Microsoft Learnでは、Elevated risk levelには高重大度のアラートや高重大度のシーケンスインサイトなどの組み込み定義があり、組織のニーズに合わせてカスタマイズできると説明されています。(Microsoft Learn)
条件設計の実務例
| シナリオ | 条件設計の考え方 |
|---|---|
| 退職予定者による大量ダウンロードを警戒したい | SharePointやOneDriveからの大量取得、外部共有、USBコピーなどを重視 |
| 研究開発部門の知財流出を警戒したい | 優先コンテンツや機密ラベル付きファイルの操作を条件に含める |
| 誤検知を減らしたい | アラート生成だけでなく、確認済みアラートや複数の高重大度活動を条件にする |
| 初期導入で広げすぎたくない | 対象ユーザーやグループを絞り、検出数を見て段階展開する |
Adaptive Protectionでは、過去アクティビティの検出期間は既定で7日、5〜30日の範囲で選択できます。また、リスクレベルがユーザーに割り当てられてから自動リセットされる期間も既定で7日、5〜30日の範囲で設定できます。(Microsoft Learn)
既存の保持ラベル・保持ポリシーとの衝突に注意する
Data Lifecycle Managementの自動保全は、保持ラベルを使って削除データを保全します。ここで重要なのが、1つのメールやドキュメントに適用できる保持ラベルは1つだけという点です。Microsoft Learnでは、保持ラベルには優先順位を設定できず、アイテムには一度に1つの保持ラベルしか適用できないと説明されています。(Microsoft Learn)
また、自動適用ラベルポリシーでラベルが適用された後、コンテンツやポリシーを変更しても、そのラベルは自動的に削除・変更されません。別の自動適用ラベルポリシーによって自動的に置き換わることもありません。(Microsoft Learn)
事前に棚卸しすべき既存設定
| 設定 | 確認理由 |
|---|---|
| Exchange Onlineの保持ポリシー | メール削除後の保持・復元フローと重複しないか確認 |
| SharePoint / OneDriveの保持ラベル | 既存ラベルがあるファイルに自動保全ラベルが適用されない可能性を確認 |
| レコード管理ラベル | 規制記録やレコード宣言済みコンテンツとの扱いを整理 |
| eDiscovery Hold / Litigation Hold | 法的保全は別目的のため、役割を混同しない |
| Preservation Lock | 一度ロックした保持ポリシーは緩和できないため、検証前の適用に注意 |
| サードパーティのバックアップ製品 | 「削除済み」「保持済み」「復元可能」の定義がずれないか確認 |
この機能は、ユーザーの削除操作によるデータ消失リスクを下げるものです。法務案件で特定ユーザーや特定コンテンツを保全する場合は、eDiscovery Holdなどの法務調査向けの仕組みと分けて設計してください。Microsoft Learnでも、保持設定とeDiscovery Holdはどちらも完全削除を防げる一方、前者は長期的なデータライフサイクル管理、後者は法的調査のための限定的な保全として位置付けられています。(Microsoft Learn)
監査ログと復元手順を事前に決めておく
導入後に重要になるのが、「本当に保全されたのか」「インシデント時に誰が確認し、どう復元するのか」です。
Microsoft Learnでは、Adaptive Protectionによって保持ラベルが適用された場合の監査イベントとして、SharePointとOneDriveでは「Retained file proactively」、Exchangeでは「Retained email item proactively」を確認できると説明されています。(Microsoft Learn)
運用では、次のような流れを事前にRunbook化しておくと安全です。
| フェーズ | 実施内容 |
|---|---|
| 検知 | Insider Risk ManagementでElevated risk levelに割り当てられたユーザーを確認 |
| 保全確認 | AuditでRetained file proactively / Retained email item proactivelyを確認 |
| 調査 | eDiscovery、Content Search、関連するDLPアラートを確認 |
| 復元判断 | 誰が復元を承認するか、法務・人事・セキュリティの関与を決める |
| 復元依頼 | 必要に応じてMicrosoftサポートへの連絡手順を用意 |
| 証跡保存 | 調査結果、承認者、復元範囲、日時を記録 |
Data Lifecycle Managementのメトリクスは、Adaptive Protectionのダッシュボードに現時点で表示されないと説明されています。代わりに、プロアクティブなデータ保全が有効な場合は、Adaptive Protectionタブに保護が適用されている旨のメッセージが表示されます。(Microsoft Learn)
展開前チェックリスト
本番環境で有効化する前に、次のチェックリストを使って影響を整理してください。
| チェック項目 | 推奨アクション |
|---|---|
| ライセンス | Adaptive Protection、Insider Risk Management、Data Lifecycle Managementを利用できるライセンスか確認 |
| 権限 | 最小権限の原則で、Global Administrator常用を避ける |
| 既存ポリシー | 保持ラベル、DLP、Conditional Access、eDiscovery Holdを棚卸し |
| 対象ユーザー | 全社展開か、特定部門・高リスク部門から始めるか決める |
| Elevated条件 | 誤検知・検知漏れの両方を考慮してしきい値を調整 |
| ストレージ | SharePoint / OneDriveのPreservation Hold libraryによる容量増を監視 |
| 監査ログ | 保全イベントを確認できる担当者と手順を決める |
| 復元手順 | Microsoftサポートへの連絡、社内承認、証跡保存をRunbook化 |
| 通知・教育 | セキュリティ運用、人事、法務、ヘルプデスクに影響を共有 |
| 段階展開 | まず限定対象で検証し、検出数とストレージ影響を見て拡大 |
権限については、Microsoftが最小権限の使用を推奨しており、保持ポリシーや保持ラベルを管理する担当者にはCompliance AdministratorやRetention Managementなどの役割を使う選択肢があります。(Microsoft Learn)
開発者・自動化担当者が見直すべきポイント
この更新はエンドユーザー向けのUI変更ではありませんが、運用自動化や監査レポートを作っているチームには影響します。
削除済みデータを「存在しない」と扱わない
SharePoint、OneDrive、Exchange Onlineでユーザーが削除したコンテンツは、保持設定により保全領域にコピーされる場合があります。削除イベントだけを見て「完全に消えた」と判断するレポートは、コンプライアンス上の実態とずれる可能性があります。
監査レポートやインシデント管理システムでは、削除イベント、保持ラベル適用イベント、DLPアラート、Insider Risk Managementのリスクレベルを分けて扱う設計が必要です。
Preservation Hold libraryを通常の保存領域として扱わない
SharePointとOneDriveのPreservation Hold libraryは、コンプライアンス目的で自動的に使われる保全領域です。Microsoft Learnでは、Preservation Hold libraryは対話的に利用する場所ではなく、そこに保持されたファイルを手動で編集・削除・移動することはサポートされないと説明されています。(Microsoft Learn)
開発者が容量分析やクリーンアップ処理を作っている場合、この領域を通常のユーザーファイルと同じように扱わないよう注意してください。
ユーザー名の匿名化設定に注意する
Insider Risk Managementではプライバシー設計上、ユーザー名が匿名化される場合があります。ただし、Adaptive Protectionに関連するDLPやConditional Accessの情報では、匿名化の扱いが異なる場合があります。Microsoft Learnでは、DLPポリシーでは匿名化ユーザー名が表示される一方、Conditional Accessでは匿名化設定が選択されていてもユーザー名は匿名化されないと説明されています。(Microsoft Learn)
監査ダッシュボードやSIEM連携を設計する場合は、個人情報の表示範囲、閲覧権限、ログ保持期間を必ず確認してください。
よくある失敗と回避策
| 失敗例 | 原因 | 回避策 |
|---|---|---|
| Adaptive Protectionは有効なのに削除データが保全されない | Data Lifecycle Managementの保護にオプトインしていない | DLM側のAdaptive Protection設定を確認 |
| 高リスクユーザーが多すぎる | Elevated risk levelの条件が緩い | アラート重大度、活動回数、検出期間を調整 |
| 期待したファイルにラベルが付かない | 既存の保持ラベルがすでに適用されている | 既存ラベル設計を棚卸しし、上書きされない前提で設計 |
| SharePointの容量が急に増える | Preservation Hold libraryにコピーが保持されている | サイト容量監視と保全対象ユーザーの確認を行う |
| 調査時に復元手順が分からない | Runbookが未整備 | Audit、eDiscovery、Microsoftサポート連絡手順を文書化 |
| セットアップ途中で無効化してエラーになる | Quick setup完了前にAdaptive Protectionをオフにした | 最大72時間の構成完了を見込んで変更凍結期間を設ける |
| 法的保全の代替として使ってしまう | DLMとeDiscovery Holdの目的を混同 | 法務案件はeDiscovery HoldやRecords Managementで別管理 |
導入判断の目安
この機能は、すべての組織で即時に全社展開すればよいというものではありません。特に、既存の保持ラベルやeDiscovery運用が複雑な組織では、段階導入が安全です。
| 組織の状況 | 推奨アプローチ |
|---|---|
| Purview運用をこれから始める | Quick setupで検証環境または限定範囲から開始 |
| Insider Risk Managementを運用済み | Custom setupで既存ポリシーと整合させる |
| 法務・監査要件が厳しい | Records Management、eDiscovery Hold、監査ログ設計を先に整理 |
| 退職者・委託先・機密部門のリスクが高い | 対象部門を絞って早期検証 |
| ストレージコストに敏感 | 保全対象、保持期間、Preservation Hold libraryの増加を監視 |
| 自動化レポートが多い | 削除、保全、復元、ラベル適用を別イベントとして扱う |
管理者が次に取るべき行動
まず、Microsoft PurviewポータルでAdaptive Protectionの状態を確認してください。次に、Data Lifecycle Managementの自動保全が有効化される状態か、または明示的なオプトインが必要かを確認します。
そのうえで、既存の保持ラベル、保持ポリシー、eDiscovery Hold、DLP、Conditional Accessを棚卸しし、Elevated risk levelの条件を自社のリスクシナリオに合わせて調整します。最後に、Auditで保全イベントを確認する手順と、Microsoftサポートを含めた復元Runbookを整備してから、本番展開に進むのが安全です。
この更新の本質は、削除を止めることではなく、高リスクな削除操作が発生しても調査・復元に必要なデータを失わないようにすることです。Purviewを単なるポリシー設定画面として扱うのではなく、セキュリティ、法務、IT運用、開発チームが共通のRunbookで動ける状態にしておくことが、実運用での成功ポイントになります。

コメント