Microsoft Purview Content Explorer新機能|未スキャンファイルと分類履歴の見方・管理者対応

Microsoft PurviewのContent Explorerに、未スキャンファイルの割合と分類履歴の推移を確認できる新しいサマリーメトリックが追加されます。

結論からいえば、今回の「Microsoft Purview: Information Protection- New Summary Metrics in Content Explorer for Unscanned Files and Classification History Details」は、DLPや秘密度ラベルの動作を直接変更する更新ではありません。管理者が、分類されていない可能性のあるファイルや、分類情報が古くなっているデータを見つけやすくするための可視化強化です。

そのため、直ちにポリシーを変更する必要はありません。一方で、未スキャン率の意味を整理せずに数値だけを監視すると、リスクを過大評価したり、反対に見逃したりする可能性があります。管理者は提供開始前に、Content Explorerの権限、現在の分類状況、調査手順を確認しておくことが重要です。

目次

Microsoft Purviewの新しいSummary Metricsとは

Microsoft 365 Roadmap ID 526796では、Microsoft Purview Content Explorerに次の2つの情報が追加される予定です。

新しい指標表示される内容管理上の目的
Unscanned Files Summary分類のためにスキャンされていないファイルの件数と割合分類カバレッジの不足や処理漏れの可能性を把握する
Classification History Insights時間の経過に伴う分類変更の傾向と詳細分類状態の変化や、古い分類情報が残っているデータを見つける

現行の公式ロードマップでは、対象はMicrosoft Purview、プラットフォームはWeb、クラウド環境はWorldwideのStandard Multi-Tenantです。ステータスは「In development」で、プレビューは2026年9月、一般提供は2026年11月とされています。2026年7月8日に実質更新された後も調整が続いており、公式APIには2026年7月13日(UTC)の更新記録があります。導入計画では、以前の予定ではなく現行ロードマップの日程を基準にする必要があります。(Microsoft)

Content Explorerの役割

Content Explorerは、Microsoft 365内のデータについて、秘密度ラベル、保持ラベル、機密情報の種類などの分類状況を確認するための管理機能です。

たとえば、次のような確認に利用できます。

  • クレジットカード番号や銀行口座番号を含むファイルがどこにあるか
  • 「社外秘」「極秘」などの秘密度ラベルが付いたファイルがどの程度存在するか
  • 特定のSharePointサイトやOneDriveに機密データが集中していないか
  • 保持ラベルが適用されているアイテムがどこに保存されているか

現在のContent Explorerは、分類済みアイテムの「現在のスナップショット」を確認する性格が強い機能です。今回の更新により、現在の分類結果に加え、未スキャンの割合や分類状態の時間的な変化を把握しやすくなります。(Microsoft Learn)

今回の更新で変わること・変わらないこと

今回の変更を正しく理解するには、「可視化の強化」と「保護機能の強化」を分けて考える必要があります。

項目今回の更新による直接的な変更
未スキャンファイルの件数表示追加される
未スキャンファイルの割合表示追加される
分類変更の傾向表示追加される
DLPルール変更されない
秘密度ラベルの定義変更されない
自動ラベル付けポリシー変更されない
ファイルの暗号化設定変更されない
DLPによるブロックや警告自動的には追加されない
未スキャンファイルの自動修復ロードマップ上では明記されていない

つまり、新しいメトリックを表示しただけでは、未スキャンファイルが自動的に分類されたり、秘密度ラベルが付いたりするわけではありません。

新しい画面で問題を見つけた後に、管理者が原因を調査し、必要に応じて分類、ラベル、DLP、保存場所などの設定を見直す流れになります。

「未スキャン」と「未保護」は同じではない

今回の更新で最も誤解しやすいのが、「未スキャンファイルはすべて無防備である」という解釈です。

スキャン、分類、ラベル付け、保護は、それぞれ異なる状態を表します。

用語実務上の意味
スキャンファイルの内容やメタデータを分類処理の対象として評価すること
分類機密情報の種類や分類子などによって、データの性質を判定すること
ラベル付け秘密度ラベルや保持ラベルをアイテムに適用すること
保護暗号化、アクセス制限、透かしなどを適用すること

たとえば、ユーザーが手動で秘密度ラベルを付けたファイルは、一定の保護を受けていても、新しいメトリック上の分類スキャン状態とは別に扱われる可能性があります。

反対に、スキャン済みで機密情報が検出されていても、自動ラベル付けやDLPの設定がなければ、暗号化や共有制限が適用されるとは限りません。

したがって、未スキャン率は「データ漏えい率」や「未保護率」として扱うのではなく、分類処理のカバレッジを確認するための指標として利用するのが適切です。

保護対象と影響範囲

今回の更新によって、Microsoft Purview Information Protectionの保護対象が新しく拡張されると公式ロードマップに記載されているわけではありません。

既存のContent Explorerでは、主に次の情報を確認できます。

  • 機密情報の種類に一致するアイテム
  • 秘密度ラベルが適用されたアイテム
  • 保持ラベルが適用されたアイテム
  • ExchangeやTeamsに関連する保存場所
  • SharePointやOneDriveのサイト、フォルダー、ファイル

SharePointとOneDriveの秘密度ラベル情報をデータ分類画面に表示するには、これらのサービスでファイルの秘密度ラベルを有効にしておく必要があります。また、暗号化された秘密度ラベルについては、SharePointおよびOneDriveのContent Explorerに表示されない場合があります。(Microsoft Learn)

対象範囲についてプレビュー時に確認すべきこと

公式ロードマップでは、未スキャン率を算出する際の詳細な分母や対象ファイルの条件までは公開されていません。

プレビューが利用可能になったら、次の点をテナント内で確認してください。

  • 未スキャン率の分母が、すべてのファイルなのか、Content Explorerで認識可能なファイルだけなのか
  • SharePoint、OneDrive、Exchange、Teamsで同じ基準が使われるのか
  • 暗号化ファイルやパスワード付きファイルがどのように数えられるのか
  • サポート対象外のファイル形式が未スキャンとして含まれるのか
  • 新規作成直後で処理待ちのファイルが含まれるのか
  • 分類履歴として表示される期間はどの程度か
  • 手動、自動、既定ラベルによる変更を区別できるのか

これらを確認せず、未スキャン率だけで担当部署を評価する運用は避けるべきです。

管理者設定と必要な権限

今回のロードマップには、新しいポリシーや有効化スイッチを管理者が事前設定するとは記載されていません。ただし、メトリックを確認し、対象ファイルまで調査するには、既存のContent Explorerの権限設計が関係します。

Content Explorerへのアクセス権

Content Explorerのタブにアクセスするには、たとえば次のEntra IDロールまたはMicrosoft Purviewロールが利用されます。

  • コンプライアンス管理者
  • セキュリティ管理者
  • コンプライアンスデータ管理者
  • Information Protection管理者
  • Information Protectionアナリスト
  • Information Protection調査員
  • Information Protection閲覧者

ただし、これらのロールだけでは、Content Explorer内の個別アイテムや内容を確認できるとは限りません。

ロール確認できる範囲
Content Explorer List Viewerアイテムと保存場所をリストで確認する
Content Explorer Content Viewerアイテム名やファイル内容を確認する

Content Explorer Content Viewerは、機密情報を含む可能性のあるファイル名や内容を閲覧できる強い権限です。サマリーメトリックを監視するだけの担当者に、安易に付与するべきではありません。

Microsoft Purviewでは管理単位によるスコープ制限も利用できます。部門別に管理を分けている組織では、全社データを閲覧できるロールを付与するのではなく、担当範囲に限定した権限設計を検討してください。(Microsoft Learn)

推奨する役割分担

実務では、次のように監視担当と調査担当を分けると安全です。

担当者主な業務権限の考え方
情報保護管理者未スキャン率や分類傾向の確認サマリーと必要最小限の一覧閲覧
セキュリティアナリスト増加原因や対象場所の調査List Viewerを中心に付与
インシデント調査担当個別ファイルの内容確認必要な期間だけContent Viewerを付与
ポリシー管理者DLPや秘密度ラベルの修正ポリシー変更に必要な管理ロールを付与

サマリーメトリックの閲覧を理由に、グローバル管理者を常用する必要はありません。

監査・検知への影響

今回追加される分類履歴は、管理者による監査やデータガバナンスを支援します。ただし、Microsoft PurviewのActivity Explorerや監査ログと同じものではありません。

Content ExplorerとActivity Explorerの違い

比較項目Content ExplorerActivity Explorer
主な目的データの所在や分類状態を把握するユーザーやシステムが行った操作を確認する
主な情報ラベル、機密情報の種類、保存場所、未スキャン率ラベル適用、変更、削除、ファイル操作、DLPイベント
時間軸現在の状態と新しい分類傾向操作履歴
データの性質分類メタデータと集計情報Microsoft 365統合監査ログを基にしたイベント
主な用途分類カバレッジの確認誰が何をしたかの調査

Activity ExplorerはMicrosoft 365統合監査ログの情報を変換して表示し、最大30日分のアクティビティをレポートします。秘密度ラベルの適用、変更、削除や、各種DLPイベントなどを確認できます。(Microsoft Learn)

新しい分類履歴だけでは監査証跡にならない

Classification History Insightsは、分類変更の傾向や詳細を把握するための機能です。

しかし、現時点のロードマップでは、次の情報をどこまで表示するかは明確になっていません。

  • 分類を変更したユーザー
  • 変更に使用されたアプリ
  • 変更前後の秘密度ラベル
  • 自動分類か手動分類か
  • 変更理由
  • クライアントIPやデバイス情報

個別の操作主体や変更理由を追跡する必要がある場合は、Activity ExplorerやMicrosoft Purview Auditと組み合わせて確認する必要があります。

DLPの検知精度が自動的に上がるわけではない

新しいサマリーメトリックにより、分類の空白を発見しやすくなります。ただし、メトリックの追加だけでDLPの検知条件やブロック動作が変わるわけではありません。

未スキャンファイルが多い場合は、次の可能性を調査するきっかけになります。

  • 保存済みデータの分類処理が追いついていない
  • 対象となる場所やファイルが想定と異なる
  • 分類条件が現在のデータに合っていない
  • 機密情報の種類の定義を更新した後、既存ファイルが再評価されていない
  • 特定の保存場所だけ分類カバレッジが低い

特に注意したいのが、機密情報の種類の定義を変更した場合です。Microsoftのドキュメントでは、SITの定義を更新しても、既存ファイルが変更されない限り、自動的には新しい定義で再分類されないと説明されています。新規ファイルや変更されたファイルは最新の条件で評価されますが、既存データには古い分類結果が残る可能性があります。(Microsoft Learn)

このような環境では、Classification History Insightsが古い分類状態を見つけるための重要な手掛かりになります。

「stale data」の意味を過度に広げない

公式ロードマップでは、Classification History Insightsによって組織内の「stale data」を発見しやすくなると説明されています。(Microsoft)

ただし、現時点ではstale dataの判定条件は公開されていません。

そのため、次のような解釈を自動的に行うべきではありません。

  • 更新日が古いファイルはすべて不要
  • 分類履歴が変わっていないファイルは削除対象
  • 古い分類結果はすべて誤判定
  • staleと表示されたデータは保持期限を過ぎている

古いデータかどうか、削除できるかどうかは、保持ポリシー、法的保留、業務上の保存要件、レコード管理などを含めて判断する必要があります。

Classification History Insightsは削除判断を自動化する機能ではなく、調査対象を絞り込むための情報として利用するのが安全です。

対応を優先すべき組織

すべての組織が同じ優先度で対応する必要はありません。

優先度該当する組織
高Content Explorerを日常的に利用している
高自動ラベル付けやDLPを全社展開している
高金融、医療、公共分野など分類カバレッジの説明責任が大きい
高機密情報の種類やカスタムSITを最近変更した
高Microsoft 365 Copilot導入前にデータを整理している
中秘密度ラベルは利用しているが、分類状況を定期監視していない
中SharePointやOneDriveのサイト数が多く、データ所有者が分散している
低Content Explorerを利用しておらず、該当ライセンスもない
低対象となるWorldwideの標準テナントを利用していない

政府機関向けクラウドなど、公式ロードマップに記載されていないクラウド環境では、同じ時期に提供されると断定できません。

管理者が優先して行う対応

提供開始前に権限を棚卸しする

Microsoft Purviewの「設定」から「ロールとスコープ」を確認し、次の権限を持つユーザーを一覧化します。

  • Information Protection関連ロール
  • Content Explorer List Viewer
  • Content Explorer Content Viewer
  • コンプライアンス管理者
  • セキュリティ管理者

特にContent Viewerは、業務上必要な担当者だけに限定します。

現在の分類状況を記録する

新しいメトリックの提供前に、現在のContent Explorerから次の情報を記録しておきます。

  • 機密情報の種類ごとの件数
  • 秘密度ラベルごとの件数
  • SharePointサイトごとの件数
  • OneDriveやExchangeを含む保存場所別の傾向
  • 特定部門だけ件数が極端に多い、または少ない場所
  • 既知の分類処理上の制約

現在値を残しておけば、新機能の提供後に表示件数が変化した場合でも、機能変更による差なのか、実際のデータ変化なのかを判断しやすくなります。

数値の更新遅延を考慮する

Content Explorerのカウントはリアルタイムではありません。Microsoftのドキュメントでは、件数の更新に最大7日、SharePointのファイルでは最大14日かかる場合があるとされています。(Microsoft Learn)

したがって、未スキャン率が増えたからといって、直ちに障害や設定ミスと判断してはいけません。

調査時には、少なくとも次の情報を併記します。

  • 数値を確認した日時
  • 対象となる保存場所
  • ファイルが作成・変更された日時
  • 前回確認時の件数
  • 直近のポリシー変更
  • Microsoft 365側のサービス正常性

調査基準を決める

Microsoftが公式の警戒値を示しているわけではないため、組織ごとに基準を設定します。

たとえば、次のような運用が考えられます。

  • 未スキャン率が前週から急増した場合に調査する
  • 重要部門で未スキャン率が一定値を超えたら担当者へ通知する
  • 2回以上の定期確認で改善しない保存場所を調査対象にする
  • 機密情報を多く扱うサイトは、全社平均より厳しい基準を設定する
  • SITを変更した後は、分類履歴を重点的に確認する

「5%を超えたら危険」といった一律の基準ではなく、データ量、更新頻度、業務重要度を考慮してください。

Activity Explorerと突き合わせる

分類履歴に大きな変化が見つかった場合は、Activity Explorerで同じ期間の次のイベントを確認します。

  • 秘密度ラベルの適用
  • 秘密度ラベルの変更
  • 秘密度ラベルの削除
  • 自動ラベル付け
  • DLPポリシーの一致
  • ファイルの読み取りや持ち出しに関するイベント

たとえば、「極秘」ラベルの件数が急減している場合、単なるデータ削除なのか、ユーザーがラベルを下げたのか、ポリシー変更によるものかを確認します。

導入時の確認手順

時期実施内容成果物
プレビュー前ロードマップとMessage Centerの確認最新スケジュール
プレビュー前Content Explorer権限の棚卸し権限一覧
プレビュー前現在の分類件数を記録ベースライン
プレビュー開始後未スキャン率の分母と対象範囲を確認指標定義書
プレビュー開始後保存場所ごとにサンプル調査検証記録
プレビュー開始後Activity Explorerと履歴を照合調査手順書
一般提供前調査基準と担当者を決定運用ルール
一般提供後月次または週次で傾向を確認定期レポート

よくある失敗と注意点

未スキャン率をリアルタイム監視に使う

Content Explorerの件数には更新遅延があります。日次の厳密なSLAやリアルタイム障害検知にそのまま利用するのは適していません。

未スキャンファイルをすべて情報漏えいと判断する

未スキャンは分類処理の状態を示すものであり、外部公開、アクセス権過剰、暗号化不足を直接示すものではありません。

情報漏えいリスクを判断するには、共有設定、秘密度ラベル、DLPイベント、アクセスログなどを併せて確認します。

スキャン済みなら安全だと判断する

スキャン済みであっても、適切なラベルやDLPポリシーが設定されていなければ、データが保護されるとは限りません。

Classification Historyを監査ログの代わりにする

分類の傾向を確認できても、誰がいつ何を変更したかを証明できるとは限りません。監査証跡が必要な場合は、Activity ExplorerやMicrosoft Purview Auditを使用します。

Content Viewerを広範囲に付与する

ファイル名や内容そのものに、個人情報や営業秘密が含まれる可能性があります。集計を見る担当者と内容を調査する担当者を分離してください。

管理者はまず何をすべきか

今回のMicrosoft Purview Content Explorer更新に対して、優先すべき対応はポリシーの変更ではありません。

最初に行うべきことは、次の4点です。

  1. 現行ロードマップの日程を確認する
  2. Content Explorerの閲覧権限を棚卸しする
  3. 現在の分類件数をベースラインとして保存する
  4. 未スキャン率が増えた場合の調査担当者と判断基準を決める

新しいUnscanned Files Summaryは、分類漏れを自動修復する機能ではなく、見えにくかった分類カバレッジの問題を発見するための機能です。

Classification History Insightsについても、監査ログや保持管理の代替ではありません。Content Explorerで全体傾向を把握し、Activity Explorerや監査ログで原因を調べ、必要に応じてDLP、秘密度ラベル、SIT、保存場所の設定を修正する運用が基本となります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次