Microsoft Purviewの秘密度ラベルがViva Engageに対応|保護範囲・設定・監査対応

Viva Engageで部門横断の情報共有や社外パートナーとのコミュニティを運用している場合、「誰が参加できるのか」「組織内の誰でも閲覧できてよいのか」をコミュニティごとに統制できているでしょうか。

今回の更新により、Viva EngageコミュニティにMicrosoft Purview Information Protectionの秘密度ラベルを適用し、コミュニティの公開範囲と外部ユーザーアクセスをラベルの設定に基づいて制御できるようになりました。一方で、投稿やコメント、添付ファイルを自動的に暗号化する機能ではありません。外部ゲストを利用している組織、コミュニティ作成を各部門へ開放している組織、TeamsやSharePointですでに秘密度ラベルを運用している組織は、優先的に対応を検討する必要があります。(Microsoft)

なお、Microsoft 365 Roadmapのレコードは、UTCで2026年7月7日23時1分、日本時間では2026年7月8日8時1分に更新されています。ただし、機能自体は2026年3月にプレビュー、2026年5月に一般提供されており、7月8日は提供開始日ではなく、ロードマップ上の状態が更新・確認された日と捉えるのが適切です。(Microsoft)

目次

Microsoft Purviewの秘密度ラベルがViva Engageコミュニティに対応

Microsoft 365 Roadmap ID 558684の正式名称は「Microsoft Purview: Information Protection – Sensitivity label support in Engage」です。現在のロードマップ情報は次のとおりです。(Microsoft)

項目内容
ロードマップID558684
対象サービスMicrosoft Purview Information Protection、Viva Engage
状態Launched
プレビュー2026年3月
一般提供2026年5月
対象クラウドWorldwide(Standard Multi-Tenant)
対象プラットフォームWeb
実質更新日2026年7月8日(日本時間)

今回の機能では、管理者が秘密度ラベルを作成し、ラベル発行ポリシーを使って、どのユーザーやグループがViva Engageコミュニティへラベルを適用できるかを制御します。発行されたラベルは、コミュニティ管理者がコミュニティ作成時または作成後に選択できます。

ロードマップの対象は標準マルチテナント環境のWebです。政府機関向けクラウドやモバイルアプリ、Teams内のViva Engage表示については、このロードマップ項目だけで同一の対応状況と判断せず、各テナントで表示と動作を確認してください。

なぜViva Engageで秘密度ラベルが必要なのか

現在のViva Engageは、Microsoft 365のNative Modeで動作します。Viva EngageのコミュニティはMicrosoft 365グループとして管理され、コミュニティへアップロードされたファイルはSharePointに保存されます。ユーザーやグループ、メンバーシップもMicrosoft Entra IDやMicrosoft 365の管理機能と連携しています。(Microsoft Learn)

そのため、Viva Engageだけを独立した社内SNSとして管理するのではなく、次の要素を一体として考える必要があります。

  • Viva Engageコミュニティ
  • 基盤となるMicrosoft 365グループ
  • コミュニティに接続されたSharePointサイト
  • Microsoft Entra ID上の所有者、メンバー、ゲスト
  • Microsoft Purviewの秘密度ラベルと発行ポリシー

秘密度ラベルへの対応によって、TeamsやSharePointで使っている情報分類をViva Engageにも拡張しやすくなります。単なる文字列として付与する従来のグループ分類とは異なり、秘密度ラベルではラベルに設定したアクセス制御をサービス側へ反映できます。(Microsoft Learn)

秘密度ラベルで保護される対象

今回の主な保護対象は、投稿単位ではなく、Viva Engageコミュニティという「コンテナー」です。

Microsoftの公式情報では、Viva Engageでサポートされるコンテナーラベル設定として、プライバシーとゲストアクセス制御が明示されています。(Microsoft Learn)

コミュニティの公開範囲を制御する

秘密度ラベルには、コミュニティのプライバシー設定として次の値を設定できます。

設定Viva Engageでの意味
Public組織内のユーザーがコミュニティへアクセスできる
Private承認されたメンバーだけがアクセスできる
Noneラベルでは公開範囲を固定せず、ユーザー側の設定を許可する

ここでいうPublicは、インターネット上への一般公開ではありません。「同じMicrosoft 365組織内のユーザーへ公開する」という意味です。

PublicまたはPrivateをラベルに設定すると、そのラベルをコミュニティへ適用した時点で公開範囲が置き換えられ、ラベルを外さない限り、利用者が公開範囲だけを自由に変更することはできません。(Microsoft Learn)

外部ゲストを追加できるか制御する

秘密度ラベルでは、コミュニティ所有者が外部ユーザーをゲストとして追加できるかを制御できます。

ゲストアクセスを許可しないラベルを適用したコミュニティには、組織外のユーザーを追加できません。取引先や委託事業者を含むコミュニティではゲストを許可し、社内情報だけを扱うコミュニティではゲストを禁止するといった使い分けが可能です。(Microsoft Learn)

ただし、ラベル設定を「ゲスト許可」から「ゲスト禁止」へ変更しても、すでに参加しているゲストが自動的に削除されるわけではありません。変更後の設定は新たなゲスト追加に影響しますが、既存ゲストは別途確認し、不要であればグループメンバーシップから削除する必要があります。(Microsoft Learn)

基盤となるグループとSharePointサイトへ連携する

Viva Engageコミュニティへ適用する秘密度ラベルは、基盤となるMicrosoft 365グループや接続されたSharePointサイトと連携します。これにより、Engage、グループ、サイトを別々の分類ルールで管理してしまう状態を減らせます。(Microsoft Learn)

ただし、Viva Engageで直接サポートされる中心的な制御は、コミュニティのプライバシーとゲストアクセスです。SharePointサイト向けの外部共有制御、非管理デバイスからのアクセス制限、認証コンテキストなどを利用する場合は、接続サイト側の設定やMicrosoft Entra Conditional Accessとの依存関係も確認してください。

投稿や添付ファイルにはラベルが自動継承されない

Viva Engageコミュニティへ秘密度ラベルを適用しても、コミュニティ内の投稿、コメント、文書に同じラベルが自動的に付与されるわけではありません。

Microsoftのコンテナーラベルでは、コンテナー内部のアイテムにラベルが継承されず、ファイルやメール向けの暗号化、透かし、ヘッダー、フッターといったアイテムレベルの保護も自動適用されません。(Microsoft Learn)

たとえば、「機密」というラベルをPrivateかつゲスト禁止で設定しても、コミュニティに投稿した文章自体が暗号化されるわけではありません。メンバーが内容をコピーしたり、画面を保存したりする行為まで防げるものでもありません。

添付ファイルはSharePointに保存されるため、ファイル自体を保護する必要がある場合は、次のような対策を別途組み合わせます。

  • Officeファイル向けの秘密度ラベル
  • SharePointとOneDriveでの秘密度ラベル対応
  • ファイルの暗号化
  • Data Loss Preventionポリシー
  • 保持ポリシーやeDiscovery
  • 高機密情報をViva Engageへ投稿しない運用ルール

特に人事異動の未公開情報、M&A、セキュリティインシデント、個人情報を大量に含むデータなどは、「Privateにすれば投稿してよい」と判断しないことが重要です。

管理者が行う設定手順

コンテナー向け秘密度ラベルが有効か確認する

Teams、Microsoft 365グループ、SharePoint、Viva Engageなどのコンテナーで秘密度ラベルを使うには、Microsoft Entra ID側でMicrosoft 365グループへの秘密度ラベル対応を有効にし、Purviewのラベルを同期する必要があります。

まだ設定していない環境では、Security & Compliance PowerShellへ接続し、次の同期コマンドを実行します。(Microsoft Learn)

Execute-AzureAdLabelSync

すでにTeamsやSharePointサイトへ秘密度ラベルを適用しているテナントでは、この初期設定が完了している可能性があります。設定を繰り返すのではなく、現在のラベル構成とMicrosoft Entra IDへの同期状況を先に確認してください。

「Groups & sites」スコープのラベルを作成する

Microsoft Purviewポータルで、次の順に移動します。

ソリューション → Information Protection → 秘密度ラベル

新しいラベルを作成するか既存ラベルを編集し、ラベルのスコープとして「Groups & sites」を選択します。そのうえで、プライバシーと外部ユーザーアクセスを設定します。(Microsoft Learn)

Viva Engage向けに最低限用意するラベルの例は次のとおりです。

ラベル例プライバシーゲスト主な用途
社内オープンPublic禁止社内イベント、福利厚生、全社的な情報交換
部門・プロジェクト限定Private禁止部門内共有、社内プロジェクト
外部協業Private許可取引先、委託先、共同プロジェクト

ラベルを増やしすぎると、コミュニティ作成者が正しいラベルを選べなくなります。最初は3種類程度に絞り、ラベル名だけで「誰が閲覧できるか」が判断できる設計にすると運用しやすくなります。

ラベル発行ポリシーを設定する

作成したラベルは、そのままではViva Engageに表示されません。Microsoft Purviewポータルの次の場所から、発行ポリシーへ追加します。

ソリューション → Information Protection → Publishing policies

ラベル発行ポリシーでは、次の項目を設定します。

  • Viva Engageで利用させる秘密度ラベル
  • ラベルを利用できるユーザーまたはグループ
  • グループやサイトに適用する既定ラベル
  • Viva Engageコミュニティ用の既定ラベル
  • 必要に応じてラベルの適用を必須とする設定

発行先は個人ユーザーを大量に指定するより、コミュニティ作成者用のグループや部門グループを利用した方が管理しやすくなります。発行ポリシーに含まれていないユーザーには、対象ラベルが表示されない点にも注意してください。(Microsoft Learn)

Viva Engage専用の既定ラベルを決める

Viva Engageコミュニティの既定ラベルは、SharePointサイトの既定ラベルと分けて設定できます。

Microsoftは例として、SharePointサイトでは「Confidential・Private」を既定にしつつ、社内交流を目的とするViva Engageでは「General・Public」を既定にする構成を示しています。(Microsoft Learn)

ただし、すべての組織でPublicを既定にすべきという意味ではありません。次のような環境では、Privateを既定にする方が安全です。

  • コミュニティで顧客情報や案件情報を扱う
  • 部門ごとの情報共有が中心
  • コミュニティ作成者が多く、教育が行き届いていない
  • 外部ゲストを日常的に利用する
  • 過去に公開範囲の設定ミスが発生している

既定値は、ユーザーが何も考えずに作成したときの安全性を決めます。利用者への注意喚起だけに頼らず、安全側の既定値を選ぶことが重要です。

少人数でパイロット運用する

Microsoftは、コンテナー向けラベルを最初から全ユーザーへ公開せず、少数のテストユーザーへ発行して動作を確認することを推奨しています。

確認項目は次のとおりです。

確認項目チェック内容
ラベル表示コミュニティ作成・設定画面に対象ラベルが表示されるか
既定値新規コミュニティへ意図したラベルが自動設定されるか
Public/Privateラベル変更に合わせて公開範囲が変わるか
ゲスト制御ゲスト禁止ラベルで外部ユーザーを追加できないか
接続サイトSharePointサイト側のラベルと矛盾していないか
監査ラベル変更が監査ログに記録されているか

ラベルや発行ポリシーの変更は、各サービスへの反映に時間がかかります。設定直後に表示されない場合でも、少なくとも24時間程度は待ってからトラブルシューティングを行います。グループメンバーシップの変更を伴う場合は、24~48時間かかることもあります。(Microsoft Learn)

コミュニティ管理者がラベルを変更する方法

発行ポリシーによってラベルを利用できるコミュニティ管理者は、Viva Engageで次の操作を行います。

  1. 対象コミュニティを開く
  2. 「…」メニューを選択する
  3. 「Settings」を開く
  4. 発行済みの秘密度ラベルを選択する
  5. 公開範囲とゲストアクセスが想定どおりか確認する

適用後の秘密度ラベルは、コミュニティのバナーに表示されます。新規コミュニティには管理者が指定した既定ラベルを自動適用でき、作成者は許可されたラベルの中から別のラベルを選択できます。ただし、Viva Engage上で新しいラベルを作ることはできません。(Microsoft Learn)

既存コミュニティへの対応

一般提供後も、既存コミュニティが自動的に適切なラベルへ分類されるとは限りません。既存コミュニティについては、少なくとも次の情報を棚卸しする必要があります。

  • コミュニティ名
  • 所有者
  • PublicまたはPrivate
  • 外部ゲストの有無
  • 接続SharePointサイト
  • 扱っている情報の種類
  • 適用すべき秘密度ラベル
  • 最終更新日
  • 利用実態の有無

利用されていないコミュニティは、ラベル付与だけで済ませず、アーカイブや削除も検討します。使われていないPublicコミュニティや、所有者が退職・異動しているコミュニティを残すことは、情報管理上のリスクになります。

Microsoftの現行ドキュメントでは、PowerShellからViva Engageコミュニティへ秘密度ラベルを直接指定する方法はサポートされていません。回避策として、接続されたSharePointサイトへラベルを適用し、対応するコミュニティ側へ反映させる方法が案内されています。大量の既存コミュニティへ一括適用する場合は、本番実行前に少数のサイトで連携動作を検証してください。(Microsoft Learn)

監査ログへの影響

コミュニティのラベル変更はMicrosoft Entra ID側も確認する

Viva EngageコミュニティはMicrosoft 365グループとして管理されます。Microsoft Purviewの公式ドキュメントでは、Microsoft 365グループに対する秘密度ラベルの操作は、Microsoft Entra IDのグループ管理監査として記録されると説明されています。(Microsoft Learn)

そのため、Viva Engageのラベル変更を調査するときは、Microsoft Purview Auditだけでなく、Microsoft Entra IDの監査ログも確認します。

確認すべき項目は次のとおりです。

  • 変更を実行したユーザー
  • 変更日時
  • 対象となったMicrosoft 365グループ
  • 変更前と変更後のラベル
  • プライバシー設定の変更
  • ゲストやメンバーの追加・削除

接続SharePointサイトのラベル操作を監査する

Microsoft Purview Auditでは、サイトに対する秘密度ラベル操作として、次のイベントが定義されています。(Microsoft Learn)

操作監査イベント
サイトへラベルを適用SiteSensitivityLabelApplied
サイトのラベルを変更SiteSensitivityLabelChanged
サイトからラベルを削除SiteSensitivityLabelRemoved

Viva Engageコミュニティの基盤となるMicrosoft 365グループと、接続SharePointサイトでは監査記録の場所が異なる場合があります。インシデント調査時は、一方だけを検索して「記録がない」と判断しないことが重要です。

ファイルとサイトのラベル不整合が検知される可能性がある

秘密度ラベル付きのSharePointサイトへ、サイトより優先度の高い秘密度ラベルが付いたファイルをアップロードすると、DocumentSensitivityMismatchDetectedという監査イベントが記録されます。

たとえば、次の組み合わせです。

  • 接続サイト:General
  • アップロードしたファイル:Confidential

この場合、アップロードしたユーザー、サイト所有者、サイト管理者へ不整合を知らせるメールが送信されます。ただし、ファイルのアップロード自体はブロックされません。(Microsoft Learn)

Viva EngageへアップロードしたファイルはSharePointに保存されるため、接続サイトとファイルのラベル構成によっては、この不整合検知の対象になると考えられます。監査イベントを検知した後に、ファイルを削除するのか、より制限の強いサイトへ移動するのかを、あらかじめ運用手順として決めておく必要があります。(Microsoft Learn)

DLPやコンテンツ検知が自動で有効になるわけではない

秘密度ラベルをViva Engageコミュニティへ適用しても、それだけで投稿本文から個人番号、クレジットカード番号、顧客情報などを自動検出できるようになるわけではありません。

今回の機能が直接行うのは、主に次の処理です。

  • コミュニティの分類
  • PublicまたはPrivateの制御
  • 外部ゲスト追加の許可・禁止
  • ラベルの表示
  • ラベル操作の監査

機密情報の検知、ユーザーへの警告、投稿のブロック、保持、調査を行う場合は、組織のライセンスと要件に応じて、DLP、Communication Compliance、保持ポリシー、eDiscoveryなどを別途設計します。

Viva EngageのNative Modeでは、コンテンツをMicrosoft Purviewから検索でき、ホームネットワークはeDiscoveryに対応しています。秘密度ラベルはこれらの機能を置き換えるものではなく、アクセス制御と情報分類を補う仕組みとして位置付けるべきです。(Microsoft Learn)

対応を優先すべき組織

利用状況優先度推奨対応
外部ゲストを含むコミュニティがある高ゲスト許可ラベルを限定し、既存ゲストを棚卸しする
Publicコミュニティで案件・顧客・人事情報を扱っている高Privateラベルへの変更とコンテンツ移動を検討する
誰でもコミュニティを作成できる高既定ラベルを設定し、作成者向けポリシーを発行する
TeamsやSharePointですでに秘密度ラベルを運用している高既存ラベル体系をEngageへ拡張し、名称と制御を統一する
社内限定で、作成者も少数に制限している中少人数でパイロットし、既定ラベルを設定する
Viva Engageを利用していない低直ちに設定する必要はないが、今後の利用開始に備えて監視する

外部ゲストの存在は、最も優先して確認すべき項目です。ゲスト禁止ラベルへ変更しても既存ゲストは残るため、「ラベルを変更したので安全になった」と判断せず、Microsoft 365グループのメンバー一覧まで確認してください。

導入時に失敗しやすいポイント

Publicをインターネット公開と誤解する

Viva EngageにおけるPublicは、原則として組織内公開です。ただし、部門限定情報をPublicコミュニティへ投稿すれば、同じ組織の想定外のユーザーに閲覧される可能性があります。

コミュニティラベルをファイル暗号化だと考える

コンテナーラベルは、投稿やファイルへ自動継承されません。ファイルの暗号化や透かしが必要なら、ファイル向けラベルを別途設定します。

ラベルを作成しただけで運用を開始する

ラベルは発行ポリシーへ追加しなければ、Viva Engageの利用者に表示されません。対象ユーザー、対象グループ、既定ラベル、ポリシー優先順位まで確認してください。

本番ラベルの設定を後から頻繁に変える

Microsoftは、サイトやグループへ適用済みのラベルについて、保護設定を後から変更する運用を推奨していません。変更が必要な場合は、既存コミュニティ、既存ゲスト、接続サイトへの影響を確認してから実施します。(Microsoft Learn)

設定直後に反映されないため再設定を繰り返す

ラベルや発行ポリシーは、反映まで24時間程度かかることがあります。設定直後にコマンドやポリシーを繰り返し変更すると、どの変更が有効なのか分からなくなります。

既存のグループ分類だけで保護できていると考える

従来のグループClassificationは、Microsoft 365グループへ付与する文字列のメタデータです。Classification自体はPurviewポリシーと結び付かず、アクセス制御を自動適用しません。既存の分類値を利用している組織は、秘密度ラベルへの移行を検討してください。(Microsoft Learn)

管理者が最初に行うべき対応

まず、既存のViva Engageコミュニティを「Public/Private」「ゲストあり/なし」の4パターンに分けて一覧化してください。次に、「社内オープン」「部門・プロジェクト限定」「外部協業」など、利用者が判断しやすい秘密度ラベルを作成します。

その後、少数のコミュニティ作成者へラベルを発行し、新規コミュニティの既定値、ゲスト追加制御、接続SharePointサイト、監査ログを確認します。問題がなければ対象を段階的に広げます。

今回の更新で最も重要なのは、Viva Engageを単独の社内SNSとして扱わず、Microsoft 365グループ、SharePoint、Microsoft Entra ID、Microsoft Purviewを含む一つのガバナンス対象として管理することです。秘密度ラベルを「表示上の分類」にとどめず、公開範囲、ゲストアクセス、監査手順まで含めて運用へ組み込むことで、Viva Engageの利便性を維持しながら情報漏えいリスクを抑えられます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次