Microsoft Purview の機密ラベルで自動ラベル付与を試したところ、「ユーザーが適用時に権限を指定」にしたラベルだけが自動で付かない――多くのテナントで起きる典型的なつまずきです。本記事では、この挙動の理由と、現実的なラベル設計・運用パターンを詳しく解説します。
シナリオ整理:なぜ「ユーザーが権限を指定」ラベルは自動付与されないのか
まずは、今回のよくある質問シナリオを整理します。
- スコープ:Files & other data assets(ファイル)+ Sites を含む感度ラベル(機密ラベル)。
- 暗号化のアクセス制御:「ユーザーが適用時に権限を指定(Let users assign permissions when they apply the label)」 を選択。
- ラベル設定で 「ファイル/メールの自動ラベル付与」 を有効化。
- しかし、条件に合うコンテンツがあってもラベルが自動で付かない。
- 一方で、同じ条件で 「権限を今すぐ割り当てる(Assign permissions now)」 にした別ラベルは問題なく自動付与される。
ここから導かれる素朴な疑問が次のものです。
「ユーザーが適用時に権限を指定」ラベルは、自動ラベル付与に対応していないのか?
結論から言うと、ファイルや SharePoint / OneDrive を対象にした自動ラベル付与では、ほぼ「対応していない」と考えるべきです。理由はシンプルで、自動ラベル付与はサービスやクライアントが“ユーザーに何も聞かずに”ラベル+権限を決めて適用する仕組みだからです。
対して「ユーザーが権限を指定」ラベルは、ラベル適用時にユーザーに対して「誰にどの権限を付与するか」を聞く前提で設計されています。サービス側が勝手にそれを代行することはできません。
自動ラベル付与には 2 種類ある
混乱しがちなポイントとして、Microsoft Purview の「自動ラベル付与」は、大きく分けて次の 2 つがあります。
| 方式 | どこで動くか | 主な対象 | ユーザーとの対話 | ユーザー定義権限ラベルの扱い |
|---|---|---|---|---|
| クライアント側の自動ラベル付与 | Word / Excel / PowerPoint / Outlook など Office アプリ | ユーザーが編集中のファイル・メール | その場で通知・推奨・自動適用 | 暗号化を伴う場合、Do Not Forward / Encrypt-Only 以外は主に推奨のみ |
| サービス側の自動ラベル付与(自動ラベル付与ポリシー) | Microsoft Purview ポータル(クラウドサービス) | SharePoint / OneDrive 上の既存ファイル、Exchange を通過するメール | ユーザー非介入(バックグラウンドで評価) | SharePoint / OneDrive では「権限を今すぐ割り当てる」+有効期限なしが必須 |
どちらの方式も、「自動で適用する以上、ユーザーに『誰に権限を付けますか?』と聞くことはできない」という制約を持っています。そのため、事前に権限まできっちり決めてあるラベルでなければ、自動では適用できません。
クライアント側の自動ラベル付与と「ユーザーが権限を指定」
Office アプリに組み込まれた自動ラベル付与(ラベル側の設定で「自動的にラベルを適用」をオンにする機能)は、検出した機微情報に応じて、編集中のファイルやメールにラベルを付与します。
- 「ユーザーが権限を指定」のラベルでも、推奨(ラベルの推薦)は可能です。
- しかし、ユーザーに対話を求めるタイプ(Word/Excel/PowerPoint で権限ダイアログを出すタイプ)の暗号化ラベルは、完全自動での適用はできません。
- メールにおける Do Not Forward / Encrypt-Only を強制するためのラベルだけは例外的に自動適用が可能ですが、これは「誰に権限を与えるか」ではなく「受信者全員に特定の使用制限をかける」という固定ルールだからです。
サービス側の自動ラベル付与ポリシーと「ユーザーが権限を指定」
Purview ポータルの 「自動ラベル付与ポリシー」(SharePoint / OneDrive / Exchange 向け)でも同じ発想です。特に SharePoint / OneDrive で暗号化付きラベルを自動適用する場合、ラベルの暗号化設定は次の条件を満たしている必要があります。
- 「権限を今すぐ割り当てる(Assign permissions now)」 を選択していること。
- アクセス期限(User access to content expires)が「期限なし(Never)」 であること。
つまり、SharePoint / OneDrive を対象にした自動ラベル付与では「ユーザーが権限を指定」ラベルは暗号化付きで使えない、と捉えるのが安全です。
アクセス制御タイプごとの自動ラベル付与サポート状況
整理のため、「暗号化なし」と「暗号化あり(権限の決め方)」でサポート状況を表にまとめます。
| ラベルの暗号化設定 | ファイル(Word / Excel / PowerPoint、SharePoint / OneDrive) | メール(Outlook / Exchange) | 自動ラベル付与での典型的な使い方 |
|---|---|---|---|
| 暗号化なし(ヘッダー/フッター/透かしのみ) | 自動付与可能 | 自動付与可能 | 「社外秘」「社内限定」など、分類だけしたいラベルに最適 |
| 暗号化あり +「権限を今すぐ割り当てる」 | クライアント自動ラベル付与:対応 SharePoint / OneDrive 自動ラベル付与ポリシー:推奨構成(期限なし条件を満たす必要あり) | Exchange 自動ラベル付与ポリシー: Do Not Forward や Encrypt-Only 以外も利用可 | 特定部門やグループにだけ開示したい 「機微情報を含むドキュメント/メール」の自動保護 |
| 暗号化あり +「ユーザーが適用時に権限を指定」 | ファイル自動ラベル付与:ほぼ非対応 (推奨のみ・手動適用専用と考える) | メール自動ラベル付与: Do Not Forward / Encrypt-Only を強制する構成に限り自動適用可能 | 臨時共有・例外的な共有パターンを ユーザーが手動で選ぶためのラベル |
したがって、質問のように Files & Sites スコープ+「ユーザーが権限を指定」+自動ラベル付与 という組み合わせでは、ファイル側の自動付与は動かないのが仕様通りと理解できます。
結論:自動付与用は「管理者定義ラベル」、例外用は「ユーザー定義ラベル」
以上を踏まえると、実運用での基本方針は次のようになります。
- 自動ラベル付与で使うラベル:
- 「権限を今すぐ割り当てる」+有効期限なし を前提とした 管理者定義の権限ラベル を用意する。
- SharePoint / OneDrive / Exchange の自動ラベル付与ポリシーや、Office アプリの自動ラベル付与でこちらを使用。
- 手動適用専用ラベル:
- 「ユーザーが適用時に権限を指定」にしたラベルは、あくまで手動適用用として位置づける。
- 臨時共有やレアケースの対応に限定して公開する。
「同じ機密度なのにラベルが増えてしまうのでは?」という懸念もありますが、実際の運用では「分類」と「アクセス制御のパターン」を分けて考えることで整理しやすくなります。
おすすめ設計パターン:自動付与用ラベルと手動ラベルをペアで用意
ここからは、現場で取り入れやすいラベル設計パターンを紹介します。
パターン1:同じ機密度で「自動付与用」と「手動用」を作る
同じ機密度に対して、暗号化の方式だけを変えたラベルをペアで用意します。
| ラベル名の例 | 暗号化設定 | 用途 |
|---|---|---|
| 機密 – 社外秘(自動) | 暗号化あり+「権限を今すぐ割り当てる」 対象:社外秘共有が想定されるグループや部門 | 自動ラベル付与ポリシーに指定。 クライアント自動ラベリングにも利用。 |
| 機密 – 社外秘(手動・共有先指定可) | 暗号化あり+「ユーザーが適用時に権限を指定」 | 例外的に特定の社外ユーザーとだけ共有したいとき。 ユーザーが明示的に選ぶ「上級者向け」ラベルとして公開。 |
ポイントは、分類(機密度)の名前はそろえつつ、ラベル説明文や説明文の先頭などで「自動」「手動」をはっきり書き分けることです。
- 例:「[自動付与用] 条件一致時に自動で付与されます。」
- 例:「[手動専用] 共有先を自分で選びたい場合のみ使用してください。」
パターン2:既定ラベルを軽くし、条件一致時だけ強い暗号化ラベルを自動付与
「とりあえず全部に何かしらのラベルを付けたい」という場合、次のような設計がよく使われます。
- 既定ラベル(Default):暗号化なし・視覚的なマークのみ(スタンプ/透かし)。
- より上位のラベル:暗号化あり+「権限を今すぐ割り当てる」。
- 条件一致時のみ、上位ラベルを自動付与(もしくは推奨)。
こうすることで、
- すべてのコンテンツに最低限の分類(ラベル)が付く。
- マイナンバー・クレジットカードなどの機微情報が含まれる場合のみ、自動で暗号化ラベルが乗る。
ユーザー体験としても、「一部のコンテンツだけ急に編集できなくなる」といった混乱を避けやすくなります。
パターン3:外部共有向けに「事前定義された共有グループ」を使う
「ユーザーが権限を指定」ラベルが欲しくなる最大の理由は、外部共有です。しかし、ユーザーに自由にメールアドレスを入力させると、想定外の共有が起きやすくなります。
そこでおすすめなのが、事前に外部パートナーも含んだグループ(Microsoft 365 グループ/メール有効セキュリティグループなど)を作成し、ラベル側でそのグループに権限を割り当てる方法です。
- 例:
[email protected]グループに対して閲覧権限のみ付与。 - ラベル名:「機密 – プロジェクトABC(パートナー共有)」など。
こうすることで、
- 自動ラベル付与ポリシーにも利用できる(「権限を今すぐ割り当てる」で設定されているため)。
- ユーザーは「どのラベルを選べばどこまで共有されるか」を理解しやすい。
設定手順の例:自動付与用ラベルを作り、ポリシーに紐づける
実際に構成するときの、典型的な流れを順を追って確認しておきましょう。
1. 自動付与用ラベル(管理者定義権限)を作成
- Microsoft Purview ポータル > Information Protection > Sensitivity labels へ移動。
- 新しいラベルを作成し、スコープに 「Files & other data assets」「Emails」「Meetings」など必要なもの を選択。
- 暗号化設定で 「権限を今すぐ割り当てる」 を選択。
- 権限を付与するユーザー/グループを選び、使用権限(閲覧のみ、編集可など)を設定。
- SharePoint / OneDrive 自動ラベル付与に使う場合は、アクセス期限を「期限なし(Never)」にする。
2. ラベル側の「自動ラベル付与(クライアント側)」を設定(必要に応じて)
- ラベル編集画面で 「ファイルとメールの自動ラベル付与」 をオン。
- 検出条件(機微情報タイプ、キーワード、トレーナブル分類器など)を設定。
- いきなり自動ではなく、まずは 「推奨のみ」 で検証するのも有効です。
3. ラベルをユーザーに公開(ラベルポリシー)
- Label publishing policy で、対象ユーザー/グループに新ラベルを公開。
- 既定ラベル・強制ラベル(必須かどうか)などのポリシー設定も合わせて確認。
4. 自動ラベル付与ポリシー(サービス側)を作成
- Purview ポータル > Information Protection > Policies > Auto-labeling に移動。
- 新しいポリシーを作成し、対象ロケーション(SharePoint / OneDrive / Exchange)を指定。
- 検出条件を設定(機微情報タイプ、キーワード、ドキュメントプロパティなど)。
- 適用するラベルとして、自動付与用ラベル(「権限を今すぐ割り当てる」で作ったもの) を選択。
- 必ず シミュレーションモード で結果を確認し、問題なければ「オン」に切り替える。
「ユーザーが権限を指定」ラベルを手動専用として活かすコツ
次に、「ユーザーが適用時に権限を指定」ラベルを、あくまで手動専用としてうまく活かすポイントをまとめます。
ラベル名と説明文で「手動専用」を明示する
ユーザー混乱を防ぐため、ラベル名・説明文で次のようにハッキリ書いておくと効果的です。
- ラベル名例:「機密 – 共有先個別指定(手動専用)」
- 説明文例:「このラベルは自動付与されません。共有先を自分で指定したい場合にのみ選択してください。」
公開対象ユーザーを絞る
全ユーザーに見せてしまうと「どれを選べばいいのか分からない」状態になりがちです。情報システム部門や情報管理責任者、プロジェクトオーナーなど、ある程度リテラシーの高いユーザーに限定して公開すると運用が安定します。
教育コンテンツで典型パターンを具体的に示す
- 「社外パートナー A 社とだけ共有したいときは、この手動ラベルを選び、メールアドレスに
@a-partner.comドメインを指定する」 - 「一時的に外部レビューを依頼するための資料は、このラベルを選び、有効期限を○日後に設定する」
といった具体例を、社内 Wiki やチュートリアル動画で示しておくと、ユーザーが自分で権限を設計しやすくなります。
自動ラベルが付かないときのチェックリスト
最後に、よくあるトラブルシュートの観点を表にまとめます。
| チェック項目 | 観点 | 確認ポイント |
|---|---|---|
| ライセンス | 自動ラベル付与の権利 | ユーザーに Microsoft 365 E5 / E3 + E5 Compliance など、自動ラベル付与を含むライセンスが割り当てられているか。 |
| ラベルスコープ | Files / Emails の有無 | 対象がファイルなら 「Files & other data assets」、メールなら 「Emails」 がスコープに含まれているか。 |
| ラベル公開 | Label publishing policy | 対象ユーザーが含まれるポリシーでラベルが公開されているか。 |
| 暗号化設定 | Assign now / Let users assign | 自動ラベル付与に使うラベルが 「権限を今すぐ割り当てる」+期限なし になっているか(SharePoint / OneDrive)。 |
| 条件設定 | 機微情報タイプ・キーワード | テスト用ファイル/メールが、設定した条件(クレジットカード番号、特定キーワードなど)を本当に含んでいるか。 |
| ファイル種別 | サポートされる拡張子 | SharePoint / OneDrive の自動ラベル付与では、Office ファイル(docx/xlsx/pptx)と PDF のみ対象である点に注意。 |
| 評価タイミング | ラグ・シミュレーション | ポリシー有効化後、処理には時間差がある。監査ログやコンテンツエクスプローラーで結果を確認し、即時反映を期待しすぎない。 |
| 既存ラベル | 上書きルール | より高い優先度のラベルがすでに付いている場合、自動ラベル付与では上書きされないケースがあることに注意。 |
よくある質問と注意点
Q. メールだけは「ユーザーが権限を指定」ラベルを自動適用できますか?
A. 部分的には Yes です。
- Exchange の自動ラベル付与ポリシーが メールのみ を対象とする場合、ラベルの暗号化設定として Do Not Forward / Encrypt-Only を強制する構成であれば、「Let users assign permissions」タイプのラベルでも使えることが公式ドキュメントで示されています。
- ただしこれは、「ユーザーが細かく権限を選ぶ」わけではなく、「受信者全員に決まった制限を適用する」パターンなので、一般的な「ユーザー定義権限」とは性質が少し異なります。
混乱を避けるため、記事全体では 「ファイルや SharePoint / OneDrive を含むラベルの自動付与では、ユーザー定義権限ラベルは基本的に自動付与に向かない」 という整理にしています。
Q. ラベルの設定を途中で変えたら、自動ラベル付与にも即反映されますか?
A. ラベル自体の変更(暗号化や視覚的マーク)は、基本的に新たにラベルが適用されたタイミングで反映されます。すでにラベルが付いているファイルについては、ユーザーのライセンス期限や利用状況に応じて徐々に反映されるため、一括で即時反映されるとは限りません。
Q. そもそも感度ラベル/自動ラベル付与を導入する価値は?
感度ラベルと自動ラベル付与を正しく設計すると、次のようなメリットがあります。
- ユーザーが意識しなくても、規定の条件に合うコンテンツが自動的に分類・保護される。
- 「誰がどの機密度の情報を扱っているか」を、レポートやログで俯瞰できる。
- Microsoft 365 Copilot などの AI 機能に対しても、機密度に応じた制御をかけやすくなる。
一方で、今回のテーマのようにラベルの暗号化設定を間違えると、自動付与が動かず「壊れている」と誤解されることが多いため、最初の設計がとても重要です。
まとめ:設計のポイントを押さえれば、自動ラベル付与は強力な武器になる
本記事のポイントを整理すると、次の 3 点に集約できます。
- 自動ラベル付与は「ラベル+権限」をそのまま適用するだけで、ユーザーと対話しない。
そのため、適用時にユーザー入力が必要な「ユーザーが権限を指定」ラベルは、自動付与には原則向かない。 - 自動付与で使うラベルは、「権限を今すぐ割り当てる」+アクセス期限なしが基本。
特に SharePoint / OneDrive の自動ラベル付与ポリシーでは、この条件を満たしていないと暗号化付きラベルは適用されない。 - 実運用では、「自動付与用ラベル(管理者定義)」と「手動用ラベル(ユーザー定義)」をペアで設計する。
例外共有や臨時共有はユーザー定義ラベルに任せ、それ以外の大多数のケースは自動付与用ラベルでカバーする。
この方針でラベル設計を行えば、「なぜかこのラベルだけ自動で付かない」といったトラブルを避けつつ、Microsoft Purview の機密ラベルと自動ラベル付与のメリットを最大限引き出せます。新規導入時はもちろん、既存環境の見直し時にも、ぜひ本記事をチェックリスト代わりに活用してみてください。

コメント