Microsoft PurviewのContent Explorerに、未スキャンファイルの割合と分類履歴の推移を確認できる新しいサマリーメトリックが追加されます。
結論からいえば、今回の「Microsoft Purview: Information Protection- New Summary Metrics in Content Explorer for Unscanned Files and Classification History Details」は、DLPや秘密度ラベルの動作を直接変更する更新ではありません。管理者が、分類されていない可能性のあるファイルや、分類情報が古くなっているデータを見つけやすくするための可視化強化です。
そのため、直ちにポリシーを変更する必要はありません。一方で、未スキャン率の意味を整理せずに数値だけを監視すると、リスクを過大評価したり、反対に見逃したりする可能性があります。管理者は提供開始前に、Content Explorerの権限、現在の分類状況、調査手順を確認しておくことが重要です。
Microsoft Purviewの新しいSummary Metricsとは
Microsoft 365 Roadmap ID 526796では、Microsoft Purview Content Explorerに次の2つの情報が追加される予定です。
| 新しい指標 | 表示される内容 | 管理上の目的 |
|---|---|---|
| Unscanned Files Summary | 分類のためにスキャンされていないファイルの件数と割合 | 分類カバレッジの不足や処理漏れの可能性を把握する |
| Classification History Insights | 時間の経過に伴う分類変更の傾向と詳細 | 分類状態の変化や、古い分類情報が残っているデータを見つける |
現行の公式ロードマップでは、対象はMicrosoft Purview、プラットフォームはWeb、クラウド環境はWorldwideのStandard Multi-Tenantです。ステータスは「In development」で、プレビューは2026年9月、一般提供は2026年11月とされています。2026年7月8日に実質更新された後も調整が続いており、公式APIには2026年7月13日(UTC)の更新記録があります。導入計画では、以前の予定ではなく現行ロードマップの日程を基準にする必要があります。(Microsoft)
Content Explorerの役割
Content Explorerは、Microsoft 365内のデータについて、秘密度ラベル、保持ラベル、機密情報の種類などの分類状況を確認するための管理機能です。
たとえば、次のような確認に利用できます。
- クレジットカード番号や銀行口座番号を含むファイルがどこにあるか
- 「社外秘」「極秘」などの秘密度ラベルが付いたファイルがどの程度存在するか
- 特定のSharePointサイトやOneDriveに機密データが集中していないか
- 保持ラベルが適用されているアイテムがどこに保存されているか
現在のContent Explorerは、分類済みアイテムの「現在のスナップショット」を確認する性格が強い機能です。今回の更新により、現在の分類結果に加え、未スキャンの割合や分類状態の時間的な変化を把握しやすくなります。(Microsoft Learn)
今回の更新で変わること・変わらないこと
今回の変更を正しく理解するには、「可視化の強化」と「保護機能の強化」を分けて考える必要があります。
| 項目 | 今回の更新による直接的な変更 |
|---|---|
| 未スキャンファイルの件数表示 | 追加される |
| 未スキャンファイルの割合表示 | 追加される |
| 分類変更の傾向表示 | 追加される |
| DLPルール | 変更されない |
| 秘密度ラベルの定義 | 変更されない |
| 自動ラベル付けポリシー | 変更されない |
| ファイルの暗号化設定 | 変更されない |
| DLPによるブロックや警告 | 自動的には追加されない |
| 未スキャンファイルの自動修復 | ロードマップ上では明記されていない |
つまり、新しいメトリックを表示しただけでは、未スキャンファイルが自動的に分類されたり、秘密度ラベルが付いたりするわけではありません。
新しい画面で問題を見つけた後に、管理者が原因を調査し、必要に応じて分類、ラベル、DLP、保存場所などの設定を見直す流れになります。
「未スキャン」と「未保護」は同じではない
今回の更新で最も誤解しやすいのが、「未スキャンファイルはすべて無防備である」という解釈です。
スキャン、分類、ラベル付け、保護は、それぞれ異なる状態を表します。
| 用語 | 実務上の意味 |
|---|---|
| スキャン | ファイルの内容やメタデータを分類処理の対象として評価すること |
| 分類 | 機密情報の種類や分類子などによって、データの性質を判定すること |
| ラベル付け | 秘密度ラベルや保持ラベルをアイテムに適用すること |
| 保護 | 暗号化、アクセス制限、透かしなどを適用すること |
たとえば、ユーザーが手動で秘密度ラベルを付けたファイルは、一定の保護を受けていても、新しいメトリック上の分類スキャン状態とは別に扱われる可能性があります。
反対に、スキャン済みで機密情報が検出されていても、自動ラベル付けやDLPの設定がなければ、暗号化や共有制限が適用されるとは限りません。
したがって、未スキャン率は「データ漏えい率」や「未保護率」として扱うのではなく、分類処理のカバレッジを確認するための指標として利用するのが適切です。
保護対象と影響範囲
今回の更新によって、Microsoft Purview Information Protectionの保護対象が新しく拡張されると公式ロードマップに記載されているわけではありません。
既存のContent Explorerでは、主に次の情報を確認できます。
- 機密情報の種類に一致するアイテム
- 秘密度ラベルが適用されたアイテム
- 保持ラベルが適用されたアイテム
- ExchangeやTeamsに関連する保存場所
- SharePointやOneDriveのサイト、フォルダー、ファイル
SharePointとOneDriveの秘密度ラベル情報をデータ分類画面に表示するには、これらのサービスでファイルの秘密度ラベルを有効にしておく必要があります。また、暗号化された秘密度ラベルについては、SharePointおよびOneDriveのContent Explorerに表示されない場合があります。(Microsoft Learn)
対象範囲についてプレビュー時に確認すべきこと
公式ロードマップでは、未スキャン率を算出する際の詳細な分母や対象ファイルの条件までは公開されていません。
プレビューが利用可能になったら、次の点をテナント内で確認してください。
- 未スキャン率の分母が、すべてのファイルなのか、Content Explorerで認識可能なファイルだけなのか
- SharePoint、OneDrive、Exchange、Teamsで同じ基準が使われるのか
- 暗号化ファイルやパスワード付きファイルがどのように数えられるのか
- サポート対象外のファイル形式が未スキャンとして含まれるのか
- 新規作成直後で処理待ちのファイルが含まれるのか
- 分類履歴として表示される期間はどの程度か
- 手動、自動、既定ラベルによる変更を区別できるのか
これらを確認せず、未スキャン率だけで担当部署を評価する運用は避けるべきです。
管理者設定と必要な権限
今回のロードマップには、新しいポリシーや有効化スイッチを管理者が事前設定するとは記載されていません。ただし、メトリックを確認し、対象ファイルまで調査するには、既存のContent Explorerの権限設計が関係します。
Content Explorerへのアクセス権
Content Explorerのタブにアクセスするには、たとえば次のEntra IDロールまたはMicrosoft Purviewロールが利用されます。
- コンプライアンス管理者
- セキュリティ管理者
- コンプライアンスデータ管理者
- Information Protection管理者
- Information Protectionアナリスト
- Information Protection調査員
- Information Protection閲覧者
ただし、これらのロールだけでは、Content Explorer内の個別アイテムや内容を確認できるとは限りません。
| ロール | 確認できる範囲 |
|---|---|
| Content Explorer List Viewer | アイテムと保存場所をリストで確認する |
| Content Explorer Content Viewer | アイテム名やファイル内容を確認する |
Content Explorer Content Viewerは、機密情報を含む可能性のあるファイル名や内容を閲覧できる強い権限です。サマリーメトリックを監視するだけの担当者に、安易に付与するべきではありません。
Microsoft Purviewでは管理単位によるスコープ制限も利用できます。部門別に管理を分けている組織では、全社データを閲覧できるロールを付与するのではなく、担当範囲に限定した権限設計を検討してください。(Microsoft Learn)
推奨する役割分担
実務では、次のように監視担当と調査担当を分けると安全です。
| 担当者 | 主な業務 | 権限の考え方 |
|---|---|---|
| 情報保護管理者 | 未スキャン率や分類傾向の確認 | サマリーと必要最小限の一覧閲覧 |
| セキュリティアナリスト | 増加原因や対象場所の調査 | List Viewerを中心に付与 |
| インシデント調査担当 | 個別ファイルの内容確認 | 必要な期間だけContent Viewerを付与 |
| ポリシー管理者 | DLPや秘密度ラベルの修正 | ポリシー変更に必要な管理ロールを付与 |
サマリーメトリックの閲覧を理由に、グローバル管理者を常用する必要はありません。
監査・検知への影響
今回追加される分類履歴は、管理者による監査やデータガバナンスを支援します。ただし、Microsoft PurviewのActivity Explorerや監査ログと同じものではありません。
Content ExplorerとActivity Explorerの違い
| 比較項目 | Content Explorer | Activity Explorer |
|---|---|---|
| 主な目的 | データの所在や分類状態を把握する | ユーザーやシステムが行った操作を確認する |
| 主な情報 | ラベル、機密情報の種類、保存場所、未スキャン率 | ラベル適用、変更、削除、ファイル操作、DLPイベント |
| 時間軸 | 現在の状態と新しい分類傾向 | 操作履歴 |
| データの性質 | 分類メタデータと集計情報 | Microsoft 365統合監査ログを基にしたイベント |
| 主な用途 | 分類カバレッジの確認 | 誰が何をしたかの調査 |
Activity ExplorerはMicrosoft 365統合監査ログの情報を変換して表示し、最大30日分のアクティビティをレポートします。秘密度ラベルの適用、変更、削除や、各種DLPイベントなどを確認できます。(Microsoft Learn)
新しい分類履歴だけでは監査証跡にならない
Classification History Insightsは、分類変更の傾向や詳細を把握するための機能です。
しかし、現時点のロードマップでは、次の情報をどこまで表示するかは明確になっていません。
- 分類を変更したユーザー
- 変更に使用されたアプリ
- 変更前後の秘密度ラベル
- 自動分類か手動分類か
- 変更理由
- クライアントIPやデバイス情報
個別の操作主体や変更理由を追跡する必要がある場合は、Activity ExplorerやMicrosoft Purview Auditと組み合わせて確認する必要があります。
DLPの検知精度が自動的に上がるわけではない
新しいサマリーメトリックにより、分類の空白を発見しやすくなります。ただし、メトリックの追加だけでDLPの検知条件やブロック動作が変わるわけではありません。
未スキャンファイルが多い場合は、次の可能性を調査するきっかけになります。
- 保存済みデータの分類処理が追いついていない
- 対象となる場所やファイルが想定と異なる
- 分類条件が現在のデータに合っていない
- 機密情報の種類の定義を更新した後、既存ファイルが再評価されていない
- 特定の保存場所だけ分類カバレッジが低い
特に注意したいのが、機密情報の種類の定義を変更した場合です。Microsoftのドキュメントでは、SITの定義を更新しても、既存ファイルが変更されない限り、自動的には新しい定義で再分類されないと説明されています。新規ファイルや変更されたファイルは最新の条件で評価されますが、既存データには古い分類結果が残る可能性があります。(Microsoft Learn)
このような環境では、Classification History Insightsが古い分類状態を見つけるための重要な手掛かりになります。
「stale data」の意味を過度に広げない
公式ロードマップでは、Classification History Insightsによって組織内の「stale data」を発見しやすくなると説明されています。(Microsoft)
ただし、現時点ではstale dataの判定条件は公開されていません。
そのため、次のような解釈を自動的に行うべきではありません。
- 更新日が古いファイルはすべて不要
- 分類履歴が変わっていないファイルは削除対象
- 古い分類結果はすべて誤判定
- staleと表示されたデータは保持期限を過ぎている
古いデータかどうか、削除できるかどうかは、保持ポリシー、法的保留、業務上の保存要件、レコード管理などを含めて判断する必要があります。
Classification History Insightsは削除判断を自動化する機能ではなく、調査対象を絞り込むための情報として利用するのが安全です。
対応を優先すべき組織
すべての組織が同じ優先度で対応する必要はありません。
| 優先度 | 該当する組織 |
|---|---|
| 高 | Content Explorerを日常的に利用している |
| 高 | 自動ラベル付けやDLPを全社展開している |
| 高 | 金融、医療、公共分野など分類カバレッジの説明責任が大きい |
| 高 | 機密情報の種類やカスタムSITを最近変更した |
| 高 | Microsoft 365 Copilot導入前にデータを整理している |
| 中 | 秘密度ラベルは利用しているが、分類状況を定期監視していない |
| 中 | SharePointやOneDriveのサイト数が多く、データ所有者が分散している |
| 低 | Content Explorerを利用しておらず、該当ライセンスもない |
| 低 | 対象となるWorldwideの標準テナントを利用していない |
政府機関向けクラウドなど、公式ロードマップに記載されていないクラウド環境では、同じ時期に提供されると断定できません。
管理者が優先して行う対応
提供開始前に権限を棚卸しする
Microsoft Purviewの「設定」から「ロールとスコープ」を確認し、次の権限を持つユーザーを一覧化します。
- Information Protection関連ロール
- Content Explorer List Viewer
- Content Explorer Content Viewer
- コンプライアンス管理者
- セキュリティ管理者
特にContent Viewerは、業務上必要な担当者だけに限定します。
現在の分類状況を記録する
新しいメトリックの提供前に、現在のContent Explorerから次の情報を記録しておきます。
- 機密情報の種類ごとの件数
- 秘密度ラベルごとの件数
- SharePointサイトごとの件数
- OneDriveやExchangeを含む保存場所別の傾向
- 特定部門だけ件数が極端に多い、または少ない場所
- 既知の分類処理上の制約
現在値を残しておけば、新機能の提供後に表示件数が変化した場合でも、機能変更による差なのか、実際のデータ変化なのかを判断しやすくなります。
数値の更新遅延を考慮する
Content Explorerのカウントはリアルタイムではありません。Microsoftのドキュメントでは、件数の更新に最大7日、SharePointのファイルでは最大14日かかる場合があるとされています。(Microsoft Learn)
したがって、未スキャン率が増えたからといって、直ちに障害や設定ミスと判断してはいけません。
調査時には、少なくとも次の情報を併記します。
- 数値を確認した日時
- 対象となる保存場所
- ファイルが作成・変更された日時
- 前回確認時の件数
- 直近のポリシー変更
- Microsoft 365側のサービス正常性
調査基準を決める
Microsoftが公式の警戒値を示しているわけではないため、組織ごとに基準を設定します。
たとえば、次のような運用が考えられます。
- 未スキャン率が前週から急増した場合に調査する
- 重要部門で未スキャン率が一定値を超えたら担当者へ通知する
- 2回以上の定期確認で改善しない保存場所を調査対象にする
- 機密情報を多く扱うサイトは、全社平均より厳しい基準を設定する
- SITを変更した後は、分類履歴を重点的に確認する
「5%を超えたら危険」といった一律の基準ではなく、データ量、更新頻度、業務重要度を考慮してください。
Activity Explorerと突き合わせる
分類履歴に大きな変化が見つかった場合は、Activity Explorerで同じ期間の次のイベントを確認します。
- 秘密度ラベルの適用
- 秘密度ラベルの変更
- 秘密度ラベルの削除
- 自動ラベル付け
- DLPポリシーの一致
- ファイルの読み取りや持ち出しに関するイベント
たとえば、「極秘」ラベルの件数が急減している場合、単なるデータ削除なのか、ユーザーがラベルを下げたのか、ポリシー変更によるものかを確認します。
導入時の確認手順
| 時期 | 実施内容 | 成果物 |
|---|---|---|
| プレビュー前 | ロードマップとMessage Centerの確認 | 最新スケジュール |
| プレビュー前 | Content Explorer権限の棚卸し | 権限一覧 |
| プレビュー前 | 現在の分類件数を記録 | ベースライン |
| プレビュー開始後 | 未スキャン率の分母と対象範囲を確認 | 指標定義書 |
| プレビュー開始後 | 保存場所ごとにサンプル調査 | 検証記録 |
| プレビュー開始後 | Activity Explorerと履歴を照合 | 調査手順書 |
| 一般提供前 | 調査基準と担当者を決定 | 運用ルール |
| 一般提供後 | 月次または週次で傾向を確認 | 定期レポート |
よくある失敗と注意点
未スキャン率をリアルタイム監視に使う
Content Explorerの件数には更新遅延があります。日次の厳密なSLAやリアルタイム障害検知にそのまま利用するのは適していません。
未スキャンファイルをすべて情報漏えいと判断する
未スキャンは分類処理の状態を示すものであり、外部公開、アクセス権過剰、暗号化不足を直接示すものではありません。
情報漏えいリスクを判断するには、共有設定、秘密度ラベル、DLPイベント、アクセスログなどを併せて確認します。
スキャン済みなら安全だと判断する
スキャン済みであっても、適切なラベルやDLPポリシーが設定されていなければ、データが保護されるとは限りません。
Classification Historyを監査ログの代わりにする
分類の傾向を確認できても、誰がいつ何を変更したかを証明できるとは限りません。監査証跡が必要な場合は、Activity ExplorerやMicrosoft Purview Auditを使用します。
Content Viewerを広範囲に付与する
ファイル名や内容そのものに、個人情報や営業秘密が含まれる可能性があります。集計を見る担当者と内容を調査する担当者を分離してください。
管理者はまず何をすべきか
今回のMicrosoft Purview Content Explorer更新に対して、優先すべき対応はポリシーの変更ではありません。
最初に行うべきことは、次の4点です。
- 現行ロードマップの日程を確認する
- Content Explorerの閲覧権限を棚卸しする
- 現在の分類件数をベースラインとして保存する
- 未スキャン率が増えた場合の調査担当者と判断基準を決める
新しいUnscanned Files Summaryは、分類漏れを自動修復する機能ではなく、見えにくかった分類カバレッジの問題を発見するための機能です。
Classification History Insightsについても、監査ログや保持管理の代替ではありません。Content Explorerで全体傾向を把握し、Activity Explorerや監査ログで原因を調べ、必要に応じてDLP、秘密度ラベル、SIT、保存場所の設定を修正する運用が基本となります。

コメント