Microsoft 365 E5/E7 を利用している組織にとって、今回の Security Copilot 関連情報で最初に押さえるべき結論は、Security Copilot が対象テナントに順次含まれるようになり、Azure での容量作成や手動 SCU プロビジョニングなしで使い始められる一方、データアクセス、既定ロール、SCU 消費、エージェント展開は管理者が必ず確認すべきという点です。公式ドキュメント「Learn about Security Copilot for Microsoft 365 E5 and E7 customers」では、Microsoft Defender、Microsoft Entra、Microsoft Intune、Microsoft Purview などの業務フローに Security Copilot エージェントを組み込む方針と、Microsoft 365 E5/E7 顧客への段階的な提供が示されています。(Microsoft Learn)
特に注意したいのは、「自動で使えるようになる」ことと「安全に本番展開できる」ことは別だという点です。Security Copilot は有効化後、Microsoft 365 の顧客データを処理して回答やセキュリティ分析に利用できるため、管理者は有効化通知を待つだけでなく、Owner settings、既定ロール、Microsoft 365 サービスデータへのアクセス、SCU 使用状況の監視体制を先に整理しておく必要があります。(Microsoft Learn)
今回の変更点をひとことで整理
今回の変更は、Security Copilot を「別途準備して使うセキュリティ AI」から、Microsoft 365 E5/E7 のセキュリティ運用に組み込まれる機能として扱いやすくする動きです。
対象となる Microsoft 365 E5/E7 テナントでは、Security Copilot の既定容量と既定ワークスペースが自動的に作成され、Microsoft Defender、Entra、Intune、Purview、Security Copilot ポータルなどから利用できるようになります。自動プロビジョニング関連の公式情報は 2026年5月7日に更新されています。(Microsoft Learn)
| 変更点 | 内容 | 管理者への影響 |
|---|---|---|
| Microsoft 365 E5/E7 への包含 | 対象顧客は Security Copilot を追加コストなしで利用できる範囲が広がる | ライセンス対象者、利用部門、既存契約の確認が必要 |
| ゼロクリック有効化 | 対象テナントは自動的にプロビジョニングされる | Azure 側で手動容量作成をしなくても使い始められる |
| 既定ワークスペースと既定容量の作成 | Security Copilot の既定容量がテナントに割り当てられる | 容量が全ユーザー・全エクスペリエンスで共有される |
| Microsoft 365 サービスデータアクセス | 既定でオン | Purview などのデータ参照可否を事前確認すべき |
| エージェント利用 | エージェントは自動有効化ではなく、組織側で設定・展開が必要 | ID、権限、トリガー、承認フローの設計が必要 |
実務上のポイントは、ライセンス面では導入のハードルが下がる一方、運用面では「誰が使えるか」「どのデータにアクセスできるか」「どのくらい SCU を消費するか」を見える化しないと、現場任せの AI 利用になりやすいことです。
影響範囲:対象になる組織とならない組織
Security Copilot の Microsoft 365 E5/E7 への包含は、すべての Microsoft 365 E5/E7 顧客が対象です。ただし、すべてのテナントで同時に有効化されるわけではなく、段階的なロールアウトとして提供されます。既存の Security Copilot Microsoft 365 E5 顧客向けには 2025年11月18日にロールアウトが開始され、今後すべての Microsoft 365 E5/E7 顧客に広がるとされています。(Microsoft Learn)
対象になりやすい組織
Microsoft 365 E5 または E7 を契約している組織は、ユーザーライセンス数にかかわらず対象です。E3 から E5/E7 にアップグレードした場合も、追加の個別操作なしで対象になると説明されています。(Microsoft Learn)
具体的には、次のような組織で影響が大きくなります。
- Microsoft Defender XDR を使って SOC 運用をしている組織
- Microsoft Purview でデータ保護やコンプライアンス運用をしている組織
- Microsoft Entra で条件付きアクセスやアクセスレビューを運用している組織
- Microsoft Intune でエンドポイント管理をしている組織
- Security Copilot をすでに従量課金・プロビジョニング済み容量で利用している組織
対象外・注意が必要な組織
Microsoft 365 E5/E7 ライセンスを持たない組織は、この包含の対象ではありません。たとえば Microsoft Sentinel を使っていても、Microsoft 365 E5/E7 ライセンスがない場合は対象外とされています。Security Copilot 自体は既存の価格モデルで引き続き利用できますが、E5/E7 への包含とは別扱いです。(Microsoft Learn)
また、既存の Security Copilot 顧客は、E5/E7 に含まれるようになったからといって、すぐに既存のプロビジョニング済み容量を削除しない方が安全です。公式情報でも、既存顧客には以前にプロビジョニングした容量を削除しないことが推奨されています。(Microsoft Learn)
管理者が最初に確認すべきポイント
Security Copilot の有効化で最初に確認すべき場所は、Microsoft 365 管理センターのメッセージセンターと、各製品内に表示されるバナーです。通知を受け取るロールには、グローバル管理者、メッセージセンターリーダー、セキュリティ管理者、Purview コンプライアンス管理者、Intune 管理者などが含まれます。(Microsoft Learn)
有効化前後の確認フロー
| タイミング | 確認すること | 実務上の判断基準 |
|---|---|---|
| 有効化通知を受け取った時点 | メッセージセンター通知、対象テナント、対象ライセンス | 通知の有効化日を管理台帳に記録する |
| 有効化前 | Owner settings、データ保存場所、既定ロール | セキュリティ・法務・コンプライアンス部門と確認する |
| 有効化直後 | Security Copilot ポータル、既定ワークスペース、既定容量 | 想定外の管理者ロール継承がないか見る |
| 初期利用開始後 | SCU 使用状況、利用者、プラグイン、実行元 | 使用状況ダッシュボードを週次で確認する |
| 本格展開前 | エージェント、プロンプトブック、カスタム統合 | パイロット部門で検証してから全社展開する |
公式情報では、アクティベーション前の通知について 30日前通知と7日前通知の記載が併存しています。実務では、メッセージセンターに届いた自社テナント向け通知を正とし、有効化予定日、対象サービス、管理者側の対応期限を明確にしておくのが安全です。(Microsoft Learn)
自動プロビジョニングで設定される内容
Security Copilot が Microsoft 365 E5/E7 ライセンスに含まれ、対象テナントが有効化されると、Microsoft により自動プロビジョニングとオンボードが行われます。自動プロビジョニングでは、既定の Security Copilot 仮想容量、既定ワークスペース、顧客データ保存場所、顧客データ共有設定、プロンプト評価場所、Microsoft 365 サービスからのデータアクセス、既定ロールなどが設定されます。(Microsoft Learn)
| 設定項目 | 既定の考え方 | 管理者が確認すべきこと |
|---|---|---|
| 顧客データ保存場所 | Microsoft Entra の地域などに基づき事前選択 | データ所在地要件、ADR、Go Local などとの整合性 |
| プロンプト評価場所 | EU テナントは EU、非 EU は GPU 可用性などによりグローバル処理 | 社内のデータ処理ポリシーに合うか |
| 顧客データ共有設定 | 既定ではオフ | 人によるレビューやモデル検証へのデータ利用を許容するか |
| Microsoft 365 サービスデータアクセス | 既定ではオン | Purview などのデータに Copilot がアクセスしてよいか |
| 既定ロール | 一部の管理ロールが Owner/Contributor 権限を継承 | 最小権限の原則に合っているか |
特に重要なのは、Microsoft 365 サービスデータへのアクセスが既定でオンになっている点です。これを無効化すると、Purview など Microsoft 365 製品と連携した Security Copilot の機能が制限されます。つまり、セキュリティ強化のために無効化すればよいという単純な話ではなく、「どの部門が、どの目的で、どのデータを使うのか」を整理して判断する必要があります。(Microsoft Learn)
既定ロールの見直しは必須
自動プロビジョニングでは、グローバル管理者、セキュリティ管理者、条件付きアクセス管理者、Intune 管理者、Purview 関連ロールなどが Security Copilot の Owner アクセスを自動的に継承します。また、Microsoft Defender や Purview の一部ロールは Contributor アクセスを継承します。(Microsoft Learn)
これは便利な一方で、既存のロール設計がそのまま Security Copilot の利用権限に影響することを意味します。たとえば、過去の運用都合で広めに付与していたセキュリティ管理者ロールがある場合、そのユーザーが Security Copilot の Owner として動ける可能性があります。
ロール確認で見るべき観点
| 観点 | 確認例 | 放置した場合のリスク |
|---|---|---|
| Owner が多すぎないか | グローバル管理者やセキュリティ管理者の棚卸し | 設定変更・データアクセス範囲が広がりすぎる |
| Contributor の範囲が適切か | Defender/Purview ロールに不要なユーザーがいないか | 現場ユーザーが想定外に Copilot を利用できる |
| 緊急用アカウントの扱い | Break glass アカウントが通常運用で使われていないか | 高権限アカウントによる操作ログが曖昧になる |
| 外部委託・MSP | 委託先アカウントの権限範囲 | 顧客データ参照やエージェント操作の責任分界が不明確になる |
Security Copilot は、単なるチャットツールではなく、セキュリティ製品群のデータを横断して分析・要約・提案を行う機能です。権限棚卸しをせずに展開すると、便利さより先にガバナンス上の不安が出やすくなります。
SCUと容量の考え方
Security Copilot の利用量は、Security Compute Unit、つまり SCU で管理されます。SCU は Security Copilot のスタンドアロンポータル、組み込みエクスペリエンス、Microsoft 製エージェント、パートナー製エージェント、その他の Security Copilot 機能を実行するためのコンピューティング容量です。(Microsoft Learn)
Microsoft 365 E5/E7 顧客には、1,000 有料ユーザーライセンスごとに毎月 400 SCU が含まれ、月間最大 10,000 SCU まで追加料金なしで利用できるとされています。1,000 ライセンス未満の組織でもライセンス数に応じてスケールします。たとえば、400 ライセンスなら月 160 SCU、4,000 ライセンスなら月 1,600 SCU です。(Microsoft Learn)
| 有料ユーザーライセンス数 | 月間 SCU の目安 |
|---|---|
| 100 | 40 SCU |
| 400 | 160 SCU |
| 1,000 | 400 SCU |
| 2,500 | 1,000 SCU |
| 4,000 | 1,600 SCU |
| 25,000 以上 | 最大 10,000 SCU |
含まれる SCU は月単位でリセットされ、未使用分の翌月繰り越しはありません。月末に余ったからといって翌月の検証枠に回せるわけではないため、初期展開では「毎月どのユースケースにどの程度使うか」を決めておくと無駄が出にくくなります。(Microsoft Learn)
既定容量は変更できないと考える
E5/E7 への包含で作成される Default Security Copilot Capacity は、自動的に作成される包含容量です。既定ワークスペースとともに作成され、テナント全体の Security Copilot コンピューティングを表します。この容量は変更できず、テナント内のすべてのユーザーとエクスペリエンスで共有されます。また、時間単位で課金されるものではなく、月単位の Microsoft 365 E5/E7 包含バケットから SCU が消費されます。(Microsoft Learn)
ここで失敗しやすいのは、部門ごとに容量が分かれていると誤解することです。実際には、SOC チーム、ID 管理チーム、データセキュリティチーム、Intune 管理者、開発者が同じテナント内で利用すると、同じ月間 SCU 枠を消費します。
そのため、利用開始直後から以下を決めておくと運用が安定します。
- 本番インシデント対応を最優先にする
- 検証用プロンプトや学習用途は時間帯・対象者を限定する
- 自動実行エージェントは本番影響と SCU 消費を見て段階的に展開する
- 開発者向けのカスタムエージェント検証は、利用上限とレビュー手順を設ける
SCU使用状況の監視方法
Security Copilot の使用状況は、Security Copilot ポータルの Owner settings から「Usage monitoring」を開いて確認できます。使用状況監視ダッシュボードでは、SCU の消費量、セッション開始者、使用されたプラグイン、Copilot エクスペリエンス、手動アクション・自動アクション、プロンプト・プロンプトブック・エージェントといったカテゴリを確認できます。ダッシュボードには最大90日間のデータが含まれます。(Microsoft Learn)
| 見るべき項目 | 何が分かるか | 活用例 |
|---|---|---|
| Initiated by | 誰が開始したか | 想定外の利用者を見つける |
| Category | プロンプト、プロンプトブック、エージェントの区別 | エージェント利用の増加を把握する |
| Type | 手動アクションか自動アクションか | 自動実行による SCU 消費を確認する |
| Copilot experience | Defender、Purview、スタンドアロンなどの開始元 | どの製品で利用が多いか把握する |
| Plugin used | 使用されたプラグイン | Entra、Defender など連携先を確認する |
使用状況ダッシュボードは Excel へのエクスポートにも対応しています。月次レビューでは、SCU 消費量だけでなく、「どの部門が、どの製品から、何の目的で使ったか」を見ると、利用制限ではなく改善に使いやすくなります。(Microsoft Learn)
含まれる機能と含まれない機能
Microsoft 365 E5/E7 に含まれる Security Copilot では、Microsoft Entra、Intune、Purview、Defender、スタンドアロン Security Copilot ポータルにおけるチャット、プロンプトブック、エージェントシナリオが対象です。また、開発者向けには Agent Builder や API を通じたカスタムエージェント、プロンプトブック、統合の作成も含まれます。(Microsoft Learn)
ただし、すべてが追加費用なしになるわけではありません。公式情報では、Microsoft Sentinel データレイクのコンピューティングまたはストレージ、Microsoft Purview の非エージェント型 Data Security Investigations、Security Copilot で利用する Azure Logic Apps の料金、Security Store 経由で購入するパートナー構築エージェントのライセンス、一部エージェントに必要な E5/E7 外の前提製品などは対象外の例として示されています。(Microsoft Learn)
追加費用・前提条件を確認すべきケース
| ケース | 確認ポイント |
|---|---|
| Microsoft Sentinel と連携する | Sentinel データレイクやストレージ費用が別途発生しないか |
| Azure Logic Apps で自動化する | Logic Apps の実行コストを見積もっているか |
| パートナー製エージェントを使う | Security Store 経由のライセンスが必要か |
| Purview の高度な調査を使う | Security Copilot の包含範囲外の機能ではないか |
| カスタムエージェントを作る | MCP、Graph API、データアクセス権限、監査ログを確認しているか |
「E5/E7 に含まれる」という表現だけで予算判断をすると、後から Azure やパートナーライセンスの費用が出てくる可能性があります。展開前に、含まれる SCU と周辺サービスの費用を分けて整理しましょう。
エージェントは自動で有効化されない
Security Copilot の提供が始まっても、Microsoft Security Copilot エージェントが自動的に有効になるわけではありません。エージェントを利用するには、関連するスタンドアロンまたは組み込みエクスペリエンスで、組織側が設定・展開する必要があります。(Microsoft Learn)
Microsoft 製エージェントを設定する場合は、Security Copilot ポータルでエージェントを選択し、エージェント ID または既存ユーザーアカウントを割り当て、必要な入力パラメーターを設定します。公式手順では、エージェント ID の作成が推奨されています。(Microsoft Learn)
エージェント展開時の実務チェック
| 確認項目 | なぜ重要か |
|---|---|
| エージェント ID | 個人アカウント依存を避け、実行主体を明確にする |
| トリガー | 自動実行の条件を誤ると、不要な処理や SCU 消費につながる |
| アクセス許可 | 必要以上のデータ参照・操作を避ける |
| プラグイン | Microsoft 以外のサービス連携時のデータ流出リスクを確認する |
| ロールベースアクセス | 誰が設定・実行・編集できるかを限定する |
| メモリ管理 | エージェントが保持するフィードバックや判断材料を定期確認する |
パートナー構築エージェントでは、Microsoft Intune、Entra、Sentinel、Defender などの Microsoft 製品データにアクセスする場合、テナントのグローバル管理者による承認が必要になる場合があります。Microsoft は可能な限り権限の少ないロールの利用を推奨しており、グローバル管理者は緊急時に限定すべき高権限ロールと説明しています。(Microsoft Learn)
開発者が確認すべきこと
開発者にとっての注目点は、Security Copilot が単なる管理者向けチャットではなく、カスタムエージェント、プロンプトブック、API 統合の基盤として使えることです。公式情報では、Agent Builder や MCP、Graph API を通じたカスタムエージェント、プロンプトブック、統合の作成が開発者エクスペリエンスとして示されています。(Microsoft Learn)
ただし、開発者が自由に作れる環境をそのまま本番に持ち込むのは危険です。特に以下の点を設計段階で決めておく必要があります。
| 開発観点 | 確認すべき内容 |
|---|---|
| データアクセス | エージェントが参照する Microsoft 365 データの範囲 |
| 実行主体 | エージェント ID か、既存ユーザーアカウントか |
| 権限設計 | 最小権限で実行できるか |
| 監査 | 誰が、いつ、どのエージェントを実行したか追跡できるか |
| SCU 消費 | 検証・本番・自動実行で消費量を分けて見られるか |
| 失敗時対応 | エージェントが誤った提案をした場合の人間によるレビュー手順 |
開発者が最初に取り組みやすいのは、インシデント要約、フィッシング判定支援、アクセスレビュー補助、Intune 変更影響の確認など、人間の判断を置き換えるのではなく「調査・整理・一次案作成」を支援するユースケースです。最初から完全自動の修復まで任せるより、レビュー付きの半自動運用から始める方が失敗しにくくなります。
移行・展開で失敗しやすいポイント
Security Copilot の E5/E7 包含は歓迎すべき変更ですが、展開時にはいくつかの落とし穴があります。
| 失敗しやすいポイント | 具体例 | 対策 |
|---|---|---|
| 自動プロビジョニングを全自動展開と誤解する | エージェントも自動で動くと思い込む | エージェントは個別に設定・展開する |
| 既定ロールを確認しない | 広めに付与された管理者が Owner になる | Security Copilot のロール割り当てを棚卸しする |
| Microsoft 365 データアクセスを見落とす | Purview などのデータを Copilot が参照できる | Owner settings でデータアクセス方針を確認する |
| SCU 消費を監視しない | 自動アクションや検証利用で月間枠を圧迫する | Usage monitoring を週次・月次で確認する |
| 既存容量をすぐ削除する | 既存 Security Copilot 利用が止まる可能性 | 有効化後の動作確認まで既存容量を保持する |
| 追加費用を見積もらない | Logic Apps、Sentinel、パートナー製エージェントで費用が出る | 含まれる範囲と対象外費用を分けて管理する |
特に既存の Security Copilot 顧客は、E5/E7 包含への移行を「コスト削減イベント」とだけ見ない方がよいでしょう。まずは現在の容量、使用状況、利用部門、エージェント構成を棚卸しし、包含容量で十分か、既存のプロビジョニング容量をいつ見直すかを段階的に判断する必要があります。
管理者向けの実践チェックリスト
Security Copilot の有効化通知を受け取ったら、以下の順番で確認すると抜け漏れを減らせます。
| 優先度 | 作業 | 完了の目安 |
|---|---|---|
| 高 | メッセージセンター通知を確認 | 有効化日、対象テナント、対象ロールを記録 |
| 高 | Security Copilot ポータルにアクセス | Owner settings と既定ワークスペースを確認 |
| 高 | 既定ロールを棚卸し | Owner/Contributor が意図した範囲に収まっている |
| 高 | Microsoft 365 サービスデータアクセスを確認 | オンのまま使うか、制限するか判断済み |
| 中 | データ保存場所とプロンプト評価場所を確認 | 社内のデータ所在地要件と矛盾がない |
| 中 | SCU 使用状況ダッシュボードを確認 | 利用者、プラグイン、エージェント消費を追跡できる |
| 中 | パイロットユースケースを選定 | フィッシング、アラート要約、アクセスレビューなどから開始 |
| 中 | エージェント展開ルールを作成 | ID、権限、トリガー、承認、停止手順を定義 |
| 低 | 開発者向けガイドラインを整備 | カスタムエージェントと API 利用のレビュー手順を用意 |
最初の展開対象は、全社一斉ではなく、SOC、ID 管理、データセキュリティ、エンドポイント管理のいずれかに絞るのがおすすめです。Security Copilot は複数製品にまたがるため、最初から対象を広げると、効果測定と責任分界が曖昧になります。
まず取り組むべきユースケース
Security Copilot を使い始めるなら、最初は「判断の自動化」よりも「調査時間の短縮」に効くユースケースから始めると成果を出しやすくなります。
| 部門 | 初期ユースケース | 期待できる効果 |
|---|---|---|
| SOC | アラート要約、フィッシングトリアージ | 調査開始までの時間短縮 |
| ID 管理 | 条件付きアクセスの確認、アクセスレビュー支援 | 設定変更前の確認漏れ防止 |
| データセキュリティ | Purview アラートの整理、機密データ検出支援 | 優先順位付けの効率化 |
| エンドポイント管理 | Intune 変更影響の確認、脆弱性対応支援 | 変更前レビューの品質向上 |
| 開発・自動化担当 | カスタムエージェント、プロンプトブック作成 | 組織固有の運用フローに対応 |
公式情報でも、SOC のフィッシングトリアージやインシデント対応、ID チームの条件付きアクセスポリシー最適化、データ保護、エンドポイント管理、カスタムエージェント作成などがユースケースとして挙げられています。(Microsoft Learn)
まとめ:通知を待つだけでなく、設定・権限・利用量を先に整える
Security Copilot の Microsoft 365 E5/E7 への包含は、Microsoft 365 管理者にとって大きな変更です。Azure での手動容量作成や SCU プロビジョニングなしで使い始められる点はメリットですが、Microsoft 365 データへのアクセス、既定ロール、SCU 消費、エージェント設定を確認しないまま展開すると、セキュリティ運用が複雑になります。
まず実施すべきことは、メッセージセンター通知の確認、Owner settings の確認、既定ロールの棚卸し、Microsoft 365 サービスデータアクセスの判断、SCU 使用状況の監視体制づくりです。そのうえで、フィッシングトリアージ、アラート要約、アクセスレビュー、Intune 変更影響確認など、効果が測りやすいユースケースから小さく始めると、Security Copilot を安全に業務へ組み込めます。

コメント