Microsoft Purviewの高リスクユーザー自動データ保持とは?管理者が確認すべき影響と設定

Microsoft Purview compliance portal: Data Lifecycle Management – Automatic data preservation for high-risk usersは、Adaptive Protectionで高リスクと判定されたユーザーが削除したメールやファイルを、Data Lifecycle Managementの保持ラベルで自動的に保全する機能です。

結論から言うと、管理者が最優先で確認すべきなのは、Adaptive Protectionが有効か、Data Lifecycle Managementの自動保全ポリシーが有効化される状態か、既存の保持ラベルやeDiscovery運用と矛盾しないかの3点です。特に、すでにAdaptive Protectionを使っている環境では、Data Lifecycle Management側の保護を明示的に有効化する必要がある点に注意してください。

この更新は、退職前後の大量削除、機密ファイルの持ち出し兆候、内部不正や誤操作によるデータ消失リスクを抑えるための実務的な強化です。一方で、保持対象・保持期間・復元手順・監査ログ・既存ラベルとの関係を理解しないまま有効化すると、調査時に「どこに保存されたのか分からない」「既存の保持設計と衝突する」といった運用トラブルにつながります。

目次

今回の変更点:高リスクユーザーの削除データを自動で保全

Microsoft 365 Roadmap ID 392839では、Microsoft PurviewのAdaptive Protectionが、ユーザーのデータ関連アクティビティから動的にインサイダーリスクレベルを判定し、そのリスクレベルに応じてData Lifecycle Managementの保持ラベルを自動適用する機能として説明されています。対象はMicrosoft Purview、プラットフォームはWeb、クラウドインスタンスはWorldwide、リリースフェーズはPreviewとGeneral Availabilityです。Roadmap上では一般提供が2026年7月、プレビューが2024年6月、ステータスはIn development、更新日時はUTCで2026年6月3日23時台となっています。日本時間では2026年6月4日の更新として扱うのが自然です。(Microsoft)

確認項目内容管理者が見るべきポイント
機能名Data Lifecycle Management – Automatic data preservation for high-risk users高リスクユーザーの削除データ保全
関連機能Adaptive Protection、Insider Risk Management、Data Lifecycle Managementリスク判定と保持ラベルが連動する
対象データ削除されたメール、SharePoint、OneDriveのコンテンツTeamsの投稿そのものではなく、ファイルやExchange Online側の保持範囲に注意
リスク条件Adaptive ProtectionでElevated risk levelに割り当てられたユーザー「高リスク」は主にElevated risk levelとして扱う
保持期間Microsoft Learnでは120日間の保全として説明長期保存や法的保全の代替ではなく、削除リスクの初動対策として設計する
展開上の注意Adaptive Protectionの有効化状態により動作が異なる既存利用中のテナントでは明示的なオプトインを確認

Adaptive ProtectionとData Lifecycle Managementの関係

Adaptive Protectionは、Microsoft Purview Insider Risk Managementが検出したユーザーのリスクレベルを、DLP、Data Lifecycle Management、Conditional Accessなどのポリシーエンジンと連携させる仕組みです。Microsoftの説明では、機械学習を使って重要なリスクを識別し、コンテキストに応じた保護コントロールを動的に適用します。(Microsoft Learn)

Data Lifecycle Managementとの連携では、Insider Risk ManagementがElevated risk levelのユーザーを検出すると、自動作成される保持ラベルポリシーによって、そのユーザーが削除したデータを120日間保全します。対象はSharePoint、OneDrive、Exchange Onlineの削除コンテンツです。Microsoft Learnでは、管理者が保全済みコンテンツの復元についてMicrosoftサポートに連絡できると説明されています。(Microsoft Learn)

ここで重要なのは、ユーザーの削除操作を単純にブロックする機能ではないという点です。ユーザーから見ると削除操作は実行される場合がありますが、コンプライアンス上必要なコピーが保全領域に残ります。Microsoft 365の保持設定では、SharePointとOneDriveではPreservation Hold library、ExchangeではRecoverable Items folderにコピーが保持される仕組みです。(Microsoft Learn)

影響範囲:誰が、どのサービスを確認すべきか

この更新の影響を受けるのは、Purview管理者だけではありません。セキュリティ、コンプライアンス、法務、内部監査、IT運用、場合によっては開発・自動化担当者も関係します。

役割影響確認すべきこと
Microsoft Purview管理者保持ラベルポリシーの自動作成・適用Data Lifecycle Managementの設定、既存ラベルとの関係
Insider Risk Management管理者リスクレベル判定が保全対象を決めるElevated、Moderate、Minorの条件設計
セキュリティ運用担当削除インシデント時の調査データが残る監査ログ、DLP、Conditional Accessとの連携
法務・コンプライアンス担当削除データを調査・証跡として扱う可能性eDiscovery HoldやRecords Managementとの使い分け
SharePoint / OneDrive管理者Preservation Hold libraryによりストレージへ影響サイト容量、ユーザー問い合わせ対応
開発・自動化担当削除済みデータの扱いが変わるレポート、監査、削除フロー、復元フローの前提見直し

対象ワークロードとして特に意識すべきなのは、Exchange Online、SharePoint、OneDriveです。SharePointやOneDriveでは、保持対象のコピーがPreservation Hold libraryに保存され、この領域はサイトのストレージクォータに含まれる可能性があります。大容量ファイルを扱う部門や、退職・異動が多い組織では、ストレージ監視も運用項目に入れるべきです。(Microsoft Learn)

管理者が最初に確認すべき設定

Adaptive Protectionが有効か確認する

まず、Microsoft PurviewポータルでAdaptive Protectionの状態を確認します。確認場所は、Microsoft PurviewポータルのInsider Risk ManagementからAdaptive protectionに進む流れです。

確認すべき項目は次のとおりです。

確認項目判断基準
Adaptive ProtectionがOnかOffの場合、Data Lifecycle Managementの自動保全は期待どおり動作しない
Quick setupで有効化したか既定で広範囲のユーザー・ポリシーが作成されるため内容を確認
Custom setupを使っているか既存のInsider Risk ManagementやDLPポリシーとの整合性を確認
Elevated risk levelの条件高リスク判定が厳しすぎる、または緩すぎると運用負荷が増える
Data Lifecycle Management保護のオプトイン状態既存のAdaptive Protection利用環境では特に重要

Microsoft Learnでは、Adaptive Protectionの開始方法としてQuick setupとCustom setupが用意されていると説明されています。Quick setupは既存のInsider Risk Management、DLP、Data Lifecycle Management、Conditional Accessポリシーがなくても開始できる一方、既存運用がある組織ではCustom setupで調整するのが現実的です。(Microsoft Learn)

既存利用中の環境ではData Lifecycle Managementのオプトインを確認する

注意点として、すでにAdaptive Protectionを有効化している場合、Data Lifecycle Managementのポリシーは自動的に有効になるとは限りません。Microsoft Learnでは、Adaptive Protectionをすでに有効にしている場合、自動作成されるData Lifecycle Managementポリシーに明示的にオプトインする必要があると説明されています。(Microsoft Learn)

新規にAdaptive Protectionを有効化する環境では、Quick setupにより、Elevated risk levelのユーザーを監視する組織全体の自動適用ラベルポリシーが作成され、SharePoint、OneDrive、Exchange Onlineの削除コンテンツが120日間保全されます。(Microsoft Learn)

つまり、確認ポイントは次のように分かれます。

環境対応
Adaptive Protectionをまだ使っていないQuick setupまたはCustom setupで有効化し、作成されるポリシーを確認
Adaptive Protectionをすでに使っているData Lifecycle Managementの保護設定が有効化されているか確認
Insider Risk Managementを細かく運用済みCustom setupでリスク条件、対象ユーザー、DLPとの関係を調整
法務保全を別運用しているeDiscovery HoldやRecords Managementとの役割分担を明文化

Quick setupで自動作成されるものを理解する

Quick setupは便利ですが、「何が自動で作られるのか」を理解せずに有効化すると、後から運用チームが困ります。Microsoft Learnによると、Quick setupではInsider Risk Managementポリシー、Conditional Accessポリシー、Data Lifecycle Managementポリシー、DLPポリシーなどが構成されます。Data Lifecycle Managementについては、Elevated risk levelのユーザーを監視する組織全体の自動適用ラベルポリシーが作成されます。(Microsoft Learn)

特に押さえるべき点は次の3つです。

項目内容注意点
Insider Risk Managementポリシーリスクレベル判定の元になる全ユーザー・全グループが対象になる設定が含まれる場合がある
Data Lifecycle ManagementポリシーElevated risk levelユーザーの削除データを120日保持既存ラベルや保持ポリシーとの関係を確認
DLP / Conditional Accessリスクレベルに応じた制御に使われるDLPはテストモード、Conditional Accessはレポート専用など初期状態を確認

Quick setup開始後、関連する分析やポリシー、リスクレベル、保護アクションの適用完了まで最大72時間かかる場合があります。また、セットアップ完了前にAdaptive Protectionを無効化するとポリシーエラーにつながる可能性があるため、途中で安易に無効化しないようにしてください。(Microsoft Learn)

Elevated risk levelの条件を業務に合わせて調整する

Data Lifecycle Managementの自動保全は、主にElevated risk levelに割り当てられたユーザーが対象です。したがって、リスクレベルの条件が実務と合っていないと、保全対象が多すぎる、または本当に必要なユーザーが対象外になる可能性があります。

Adaptive Protectionのリスクレベルには、Elevated、Moderate、Minorがあります。Microsoft Learnでは、Elevated risk levelには高重大度のアラートや高重大度のシーケンスインサイトなどの組み込み定義があり、組織のニーズに合わせてカスタマイズできると説明されています。(Microsoft Learn)

条件設計の実務例

シナリオ条件設計の考え方
退職予定者による大量ダウンロードを警戒したいSharePointやOneDriveからの大量取得、外部共有、USBコピーなどを重視
研究開発部門の知財流出を警戒したい優先コンテンツや機密ラベル付きファイルの操作を条件に含める
誤検知を減らしたいアラート生成だけでなく、確認済みアラートや複数の高重大度活動を条件にする
初期導入で広げすぎたくない対象ユーザーやグループを絞り、検出数を見て段階展開する

Adaptive Protectionでは、過去アクティビティの検出期間は既定で7日、5〜30日の範囲で選択できます。また、リスクレベルがユーザーに割り当てられてから自動リセットされる期間も既定で7日、5〜30日の範囲で設定できます。(Microsoft Learn)

既存の保持ラベル・保持ポリシーとの衝突に注意する

Data Lifecycle Managementの自動保全は、保持ラベルを使って削除データを保全します。ここで重要なのが、1つのメールやドキュメントに適用できる保持ラベルは1つだけという点です。Microsoft Learnでは、保持ラベルには優先順位を設定できず、アイテムには一度に1つの保持ラベルしか適用できないと説明されています。(Microsoft Learn)

また、自動適用ラベルポリシーでラベルが適用された後、コンテンツやポリシーを変更しても、そのラベルは自動的に削除・変更されません。別の自動適用ラベルポリシーによって自動的に置き換わることもありません。(Microsoft Learn)

事前に棚卸しすべき既存設定

設定確認理由
Exchange Onlineの保持ポリシーメール削除後の保持・復元フローと重複しないか確認
SharePoint / OneDriveの保持ラベル既存ラベルがあるファイルに自動保全ラベルが適用されない可能性を確認
レコード管理ラベル規制記録やレコード宣言済みコンテンツとの扱いを整理
eDiscovery Hold / Litigation Hold法的保全は別目的のため、役割を混同しない
Preservation Lock一度ロックした保持ポリシーは緩和できないため、検証前の適用に注意
サードパーティのバックアップ製品「削除済み」「保持済み」「復元可能」の定義がずれないか確認

この機能は、ユーザーの削除操作によるデータ消失リスクを下げるものです。法務案件で特定ユーザーや特定コンテンツを保全する場合は、eDiscovery Holdなどの法務調査向けの仕組みと分けて設計してください。Microsoft Learnでも、保持設定とeDiscovery Holdはどちらも完全削除を防げる一方、前者は長期的なデータライフサイクル管理、後者は法的調査のための限定的な保全として位置付けられています。(Microsoft Learn)

監査ログと復元手順を事前に決めておく

導入後に重要になるのが、「本当に保全されたのか」「インシデント時に誰が確認し、どう復元するのか」です。

Microsoft Learnでは、Adaptive Protectionによって保持ラベルが適用された場合の監査イベントとして、SharePointとOneDriveでは「Retained file proactively」、Exchangeでは「Retained email item proactively」を確認できると説明されています。(Microsoft Learn)

運用では、次のような流れを事前にRunbook化しておくと安全です。

フェーズ実施内容
検知Insider Risk ManagementでElevated risk levelに割り当てられたユーザーを確認
保全確認AuditでRetained file proactively / Retained email item proactivelyを確認
調査eDiscovery、Content Search、関連するDLPアラートを確認
復元判断誰が復元を承認するか、法務・人事・セキュリティの関与を決める
復元依頼必要に応じてMicrosoftサポートへの連絡手順を用意
証跡保存調査結果、承認者、復元範囲、日時を記録

Data Lifecycle Managementのメトリクスは、Adaptive Protectionのダッシュボードに現時点で表示されないと説明されています。代わりに、プロアクティブなデータ保全が有効な場合は、Adaptive Protectionタブに保護が適用されている旨のメッセージが表示されます。(Microsoft Learn)

展開前チェックリスト

本番環境で有効化する前に、次のチェックリストを使って影響を整理してください。

チェック項目推奨アクション
ライセンスAdaptive Protection、Insider Risk Management、Data Lifecycle Managementを利用できるライセンスか確認
権限最小権限の原則で、Global Administrator常用を避ける
既存ポリシー保持ラベル、DLP、Conditional Access、eDiscovery Holdを棚卸し
対象ユーザー全社展開か、特定部門・高リスク部門から始めるか決める
Elevated条件誤検知・検知漏れの両方を考慮してしきい値を調整
ストレージSharePoint / OneDriveのPreservation Hold libraryによる容量増を監視
監査ログ保全イベントを確認できる担当者と手順を決める
復元手順Microsoftサポートへの連絡、社内承認、証跡保存をRunbook化
通知・教育セキュリティ運用、人事、法務、ヘルプデスクに影響を共有
段階展開まず限定対象で検証し、検出数とストレージ影響を見て拡大

権限については、Microsoftが最小権限の使用を推奨しており、保持ポリシーや保持ラベルを管理する担当者にはCompliance AdministratorやRetention Managementなどの役割を使う選択肢があります。(Microsoft Learn)

開発者・自動化担当者が見直すべきポイント

この更新はエンドユーザー向けのUI変更ではありませんが、運用自動化や監査レポートを作っているチームには影響します。

削除済みデータを「存在しない」と扱わない

SharePoint、OneDrive、Exchange Onlineでユーザーが削除したコンテンツは、保持設定により保全領域にコピーされる場合があります。削除イベントだけを見て「完全に消えた」と判断するレポートは、コンプライアンス上の実態とずれる可能性があります。

監査レポートやインシデント管理システムでは、削除イベント、保持ラベル適用イベント、DLPアラート、Insider Risk Managementのリスクレベルを分けて扱う設計が必要です。

Preservation Hold libraryを通常の保存領域として扱わない

SharePointとOneDriveのPreservation Hold libraryは、コンプライアンス目的で自動的に使われる保全領域です。Microsoft Learnでは、Preservation Hold libraryは対話的に利用する場所ではなく、そこに保持されたファイルを手動で編集・削除・移動することはサポートされないと説明されています。(Microsoft Learn)

開発者が容量分析やクリーンアップ処理を作っている場合、この領域を通常のユーザーファイルと同じように扱わないよう注意してください。

ユーザー名の匿名化設定に注意する

Insider Risk Managementではプライバシー設計上、ユーザー名が匿名化される場合があります。ただし、Adaptive Protectionに関連するDLPやConditional Accessの情報では、匿名化の扱いが異なる場合があります。Microsoft Learnでは、DLPポリシーでは匿名化ユーザー名が表示される一方、Conditional Accessでは匿名化設定が選択されていてもユーザー名は匿名化されないと説明されています。(Microsoft Learn)

監査ダッシュボードやSIEM連携を設計する場合は、個人情報の表示範囲、閲覧権限、ログ保持期間を必ず確認してください。

よくある失敗と回避策

失敗例原因回避策
Adaptive Protectionは有効なのに削除データが保全されないData Lifecycle Managementの保護にオプトインしていないDLM側のAdaptive Protection設定を確認
高リスクユーザーが多すぎるElevated risk levelの条件が緩いアラート重大度、活動回数、検出期間を調整
期待したファイルにラベルが付かない既存の保持ラベルがすでに適用されている既存ラベル設計を棚卸しし、上書きされない前提で設計
SharePointの容量が急に増えるPreservation Hold libraryにコピーが保持されているサイト容量監視と保全対象ユーザーの確認を行う
調査時に復元手順が分からないRunbookが未整備Audit、eDiscovery、Microsoftサポート連絡手順を文書化
セットアップ途中で無効化してエラーになるQuick setup完了前にAdaptive Protectionをオフにした最大72時間の構成完了を見込んで変更凍結期間を設ける
法的保全の代替として使ってしまうDLMとeDiscovery Holdの目的を混同法務案件はeDiscovery HoldやRecords Managementで別管理

導入判断の目安

この機能は、すべての組織で即時に全社展開すればよいというものではありません。特に、既存の保持ラベルやeDiscovery運用が複雑な組織では、段階導入が安全です。

組織の状況推奨アプローチ
Purview運用をこれから始めるQuick setupで検証環境または限定範囲から開始
Insider Risk Managementを運用済みCustom setupで既存ポリシーと整合させる
法務・監査要件が厳しいRecords Management、eDiscovery Hold、監査ログ設計を先に整理
退職者・委託先・機密部門のリスクが高い対象部門を絞って早期検証
ストレージコストに敏感保全対象、保持期間、Preservation Hold libraryの増加を監視
自動化レポートが多い削除、保全、復元、ラベル適用を別イベントとして扱う

管理者が次に取るべき行動

まず、Microsoft PurviewポータルでAdaptive Protectionの状態を確認してください。次に、Data Lifecycle Managementの自動保全が有効化される状態か、または明示的なオプトインが必要かを確認します。

そのうえで、既存の保持ラベル、保持ポリシー、eDiscovery Hold、DLP、Conditional Accessを棚卸しし、Elevated risk levelの条件を自社のリスクシナリオに合わせて調整します。最後に、Auditで保全イベントを確認する手順と、Microsoftサポートを含めた復元Runbookを整備してから、本番展開に進むのが安全です。

この更新の本質は、削除を止めることではなく、高リスクな削除操作が発生しても調査・復元に必要なデータを失わないようにすることです。Purviewを単なるポリシー設定画面として扱うのではなく、セキュリティ、法務、IT運用、開発チームが共通のRunbookで動ける状態にしておくことが、実運用での成功ポイントになります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次