Intune で管理している Windows PC で「Teams や Outlook だけスクリーンショット禁止にしたい」という相談がここ数年で一気に増えました。しかし、OS の仕様を正しく理解しないまま設定を探し続けると、かなり消耗します。本記事では、「できること」と「できないこと」を整理しつつ、代わりに取り得る現実的なアプローチ(Purview 感度ラベル、Teams Premium、AVD / Windows 365)を具体的な手順レベルで解説します。
Windows で「特定アプリだけスクリーンショット禁止」はできる?結論
まず、一番気になる結論から整理します。
- Intune / GPO だけで「任意の既存アプリだけスクショ禁止」はできない
- Windows OS が用意しているのは、アプリ開発者が自分のアプリを守るための API(
SetWindowDisplayAffinity)であり、管理者が後付けで他社アプリに適用する仕組みはない - 一方で、コンテンツベース(文書・メール)と会議コンテンツについては、Microsoft Purview Information Protection と Teams Premium を組み合わせることで、かなり強力にスクリーンショットを抑止できる
- さらに、Windows 365 / Azure Virtual Desktop(AVD) のスクリーンキャプチャ保護を使えば、仮想デスクトップ セッション単位での保護も可能
つまり、
- OS や Intune のポリシーで「Teams.exe だけスクショ禁止」のような制御はできない
- しかし、「中身(コンテンツ)」と「会議」という単位なら、かなり細かくスクショ抑止ができる
というのが 2025 年時点での現実解です。
Windows のスクリーンキャプチャの仕組みと制約をざっくり理解する
アプリ自身が使える保護 API:SetWindowDisplayAffinity
Windows には SetWindowDisplayAffinity という API があり、アプリが自分のウィンドウに対して「スクリーンキャプチャから除外してほしい」というフラグを立てられます。
- 対象ウィンドウごとに指定(HWND 単位)
- DWM(デスクトップ ウィンドウ マネージャー)が有効な環境で動作
- 一部のコンテンツ保護機能(動画配信アプリなど)や、Windows 11 の Recall 対策を行っているアプリでも応用されている
ただし、この API はあくまでアプリ開発者が自分のアプリ内で呼び出すためのものです。Intune や GPO から「Teams や Outlook に対して SetWindowDisplayAffinity を呼び出す」といったことはできません。
Intune / GPO ができること・できないこと
管理者視点で整理すると次のようになります。
| レベル | 例 | できること | できないこと |
|---|---|---|---|
| OS 全体 | Snipping Tool 無効化、PrintScreen 無効化系の GPO など | 端末全体のキャプチャツールを禁止することは可能 | 「特定アプリのウィンドウだけ」禁止することは不可 |
| ブラウザー | Microsoft Edge for Business の DisableScreenshots ポリシー など | Edge 内でのスクリーンショット機能(ショートカットや API)を無効化 | Snipping Tool や OS 全体の PrintScreen までは制御できない |
| 仮想デスクトップ | AVD / Windows 365 のスクリーンキャプチャ保護 | リモート セッション内のコンテンツをまとめてスクショ不可にできる | セッション内の「特定アプリだけ」を指定する粒度では制御できない |
| アプリ自身 | 動画配信アプリ、Signal など | SetWindowDisplayAffinity や独自 DRM で自ウィンドウを保護できる | 管理者が外からこの挙動を強制することは基本的にできない |
この構造があるため、Intune だけで「Teams と Outlook だけスクリーンショット禁止」というのは設計的に無理と理解しておくことが重要です。
現実解 1:Microsoft Purview Information Protection で「コンテンツ単位」にスクショを抑止する
OS / アプリ単位での制御に限界がある一方、文書やメールといった「中身(コンテンツ)」単位で保護する仕組みはかなり成熟しています。それが Microsoft Purview Information Protection(旧 MIP/AIP) の感度ラベル+暗号化(Rights Management)です。
感度ラベルで何ができるのか
Purview の感度ラベルに暗号化+使用権限(Usage Rights)を設定すると、保護された文書/メールに対して以下のような制御が可能です。
- 閲覧のみ(編集禁止)
- コピー & ペースト禁止
- 印刷禁止
- 転送禁止(メール)
- オンライン版 Office(Word/Excel/PowerPoint)と Edge for Business の組み合わせでは、スクリーンショット自体のブロックも可能
特に新しいポイントとして、Microsoft Edge for Business 142 以降では、感度ラベルに基づいて Office Online 上のスクリーンショットをブロックする機能が提供されています。
どのアプリでスクリーンショット抑止が効くのか
2025 年時点の代表的な対応状況をざっくりまとめると、次のようなイメージです。
| アプリ / シナリオ | 感度ラベル+暗号化によるスクショ抑止 | ポイント |
|---|---|---|
| Office デスクトップ (Word/Excel/PowerPoint) | 多くのケースで有効 | 保護されたファイルはキャプチャツールで黒塗りになるか、キャプチャ不可になる実装が増えている |
| Outlook デスクトップ | 保護メールの本文表示に対して有効なケースが多い | Rights Management により閲覧のみ・転送禁止なども併用可能 |
| Office Online (Word/Excel/PowerPoint) + Edge for Business | スクリーンショット制御に対応 | Edge 管理サービスで「Protect labeled content in Microsoft 365 online」を有効化すると、ラベルに応じてスクショなどをブロック可能 |
| 他ブラウザー (Chrome, Firefox など) | スクショ抑止はほぼ効かない | 感度ラベルによる暗号化は効くが、ブラウザー自体がスクショ制御に未対応 |
| Teams チャット / チャネル投稿 | メッセージそのものには効きにくい | 添付の Office ファイルは保護できるが、チャット UI 全体を守るには別途 Teams Premium 機能が必要 |
| サードパーティ Office 互換アプリ | 非対応が多い | 暗号化された Office ファイル自体が開けない、もしくはスクショ抑止の連携はされない |
このように、「Outlook や Office 上で開いた保護コンテンツに限ってスクショを抑止する」という用途にはかなりフィットしますが、Teams アプリのウィンドウ全体や任意のサードパーティアプリの UIまでは届きません。
構成の全体像:Outlook / Office 文書を「閲覧専用+スクショ抑止」にする
実運用をイメージしやすいように、代表的な設計例を挙げます。
| 要件 | 構成イメージ |
|---|---|
| 機密文書・メールを閲覧専用にしたい | 感度ラベル「機密-社外秘(閲覧のみ)」を作成し、暗号化+閲覧のみ権限を付与 |
| コピー & 印刷も禁止したい | 同じラベルでコピー権限・印刷権限を外す(Usage Rights を調整) |
| Web から見たときも保護したい | Edge 管理サービスで「Protect labeled content in Microsoft 365 online」を有効化し、Edge for Business を標準ブラウザーとして配布 |
| スクショ抑止の効かない環境を減らしたい | Mac や他ブラウザーでの利用を制限し、業務では Windows + Edge for Business + M365 アプリを標準クライアントにするポリシーを明文化 |
感度ラベル構成ステップ(たたき台)
具体的な構成ステップの一例です。
- 前提ライセンス・サービスを確認
- Microsoft 365 E3/E5、または同等ライセンス
- Purview Information Protection(旧 Azure Information Protection)が利用可能であること
- Azure Rights Management サービスが有効化済みであること(新しいテナントでは既定で有効な場合もあるが、無効な場合は有効化が必要)
- 分類ルールとラベル設計
- 例:
- 公開
- 社内限定
- 機密 – 社外秘(閲覧のみ)
- 極秘 – プロジェクト X(閲覧のみ・有効期限付き)
- 「スクショ抑止まで行うラベル」は、対象を絞りすぎず、本当に守りたいコンテンツに限定する(多すぎると現場が回らなくなる)
- 例:
- ラベルに暗号化+使用権限を設定
- 「機密 – 社外秘(閲覧のみ)」ラベルで、次のような Usage Rights を設定
- 閲覧:許可
- 編集:禁止
- コピー:禁止
- 印刷:禁止
- 自動転送:禁止(メールの場合)
- プロジェクト単位のラベルでは、アクセス可能なグループ(例:プロジェクト用 Microsoft 365 グループ)を指定し、必要に応じて有効期限も設定
- 「機密 – 社外秘(閲覧のみ)」ラベルで、次のような Usage Rights を設定
- ラベルの自動適用 / 推奨適用を設定
- 機微なキーワード(「極秘」「取締役会」「顧客番号」など)や情報タイプ(マイナンバー、クレジットカード番号等)に応じて、自動ラベル付与や「ラベルの推奨」を設定
- ユーザーは Outlook / Office アプリ上で、ラベルを選択できるようにしておく
- ラベルの公開(Label Policy)
- テストグループ → 部門単位 → 全社と段階的に展開する
- 「スクショ抑止を伴う」ラベルは、まずは限定された部署で PoC するのがおすすめ
- Edge for Business での保護を有効化
- Edge 管理サービス(または Intune のテンプレート)で Microsoft Purview Information Protection の設定を有効にし、「Protect labeled content in Microsoft 365 online」をオンにする
- Edge for Business を企業ブラウザーとして配布し、Edge 以外からの M365 アクセスを制限する(条件付きアクセスなども併用)
Endpoint DLP との関係
Endpoint DLP 自体には「OS 全体のスクリーンキャプチャを止める機能」はありません。
ただし、次のように組み合わせると、より強い多層防御になります。
- 感度ラベルで機密コンテンツを識別
- Endpoint DLP で
- USB へのコピー
- 個人クラウド(個人 OneDrive、個人 Gmail など)へのアップロード
- 印刷
- クリップボード経由の貼り付け
- ブラウザー側では Edge Protected Clipboard などでコピー & ペーストの制御を強化
このように、「スクショ以外の抜け道」も合わせて塞ぐことが、セキュリティ設計としては非常に重要です。
現実解 2:Teams Premium の「画面取り込みの防止」で会議を守る
文書・メールは感度ラベルで保護できるとして、「じゃあ Teams 会議の画面はどうするの?」というのが次の論点です。
ここで登場するのが、Teams Premium の「Prevent screen capture(画面取り込みの防止)」機能です。Microsoft のアナウンスでは、Teams Premium 会議に対してこの機能を有効にすると、Windows デスクトップと Android でのスクリーンショットや画面録画をブロックできるとされています。
「画面取り込みの防止」が動作するとどうなるか
公開情報ベースの挙動をまとめると、概ね次のようなイメージです。
- 対象:Teams Premium ライセンスが割り当てられたユーザーが主催する会議
- 設定方法:会議ごとの 会議オプション や管理者の 会議ポリシー で「画面取り込みの防止」を有効化
- Windows / Android クライアント:
- スクリーンショット・画面録画を試みると、会議ウィンドウが黒くなる、またはキャプチャが失敗する
- 会議ウィンドウに表示されるステージ(共有画面)、チャット、参加者リスト、Copilot パネルなども保護対象
- 非対応プラットフォーム(古いクライアントや一部ブラウザーなど):
- 映像なしの音声のみ参加になると案内されています
つまり、「Teams 会議の画面だけスクショ禁止」にかなり近い世界を、Teams Premium ライセンスを付与されたユーザーが開催する会議に対して実現できるようになった、という位置づけです。
ウォーターマークとの併用で抑止力を高める
Teams Premium には、参加者ごとにメールアドレスや名前を会議画面に重ねて表示するウォーターマーク機能もあります。
- 各参加者は、自分のメールアドレスが動画や共有コンテンツ上に透かしとして表示される
- これにより、スマホ撮影など技術的には防げないスクリーンショットに対しても「誰が撮ったか」を強く意識させる抑止効果が期待できる
- 管理者は会議ポリシーで「ウォーターマークの利用を許可/必須化」し、主催者が会議ごとにオンにできるようにする
Teams Premium 構成のたたき台
実運用のイメージとして、以下のようなステップが考えられます。
- 対象ユーザーに Teams Premium ライセンスを割り当て
- 役員、経営会議、機密プロジェクトのメンバーなど、「画面取り込みの防止」が特に必要なユーザー群を絞る
- Teams 管理センターで会議ポリシーを作成
- Meetings > Meeting policies で新しいポリシーを作成
- 画面取り込み防止・ウォーターマーク関連の設定を有効化
- ポリシーを対象ユーザーに割り当て
- 会議テンプレートを用意
- 「機密会議用」「取締役会用」などの会議テンプレートを作成し、既定で「画面取り込みの防止」とウォーターマークをオンにしておく
- ユーザーが毎回手動で設定しなくても良いように設計する
- ユーザー教育とガイドライン
- 画面取り込み防止が有効な会議には「スクリーンショット禁止」であることを明示(会議タイトルや説明文に明記)
- スマホ撮影を含めた二次利用を禁止すること、違反時の対応を就業規則・セキュリティポリシーに落とし込む
プラットフォーム別の挙動イメージ
公開情報ベースで推測できる範囲のプラットフォーム別挙動です(将来変わる可能性があるため、実環境での検証は必須です)。
| クライアント | 画面取り込みの防止 ON 時の挙動 | 注意点 |
|---|---|---|
| Teams デスクトップ(Windows) | スクショ・録画がブロックされ、黒画面になるなどの動作 | OS レベルのスクショ API と連携して実装されているため、Snipping Tool 等でも同様に抑止される想定 |
| Teams モバイル(Android) | スクショ・録画をブロック | 端末や OS バージョンによる挙動差に注意 |
| ブラウザー版 Teams | 画面取り込みの防止の対象外となる場合があり、音声のみ参加に制限される可能性 | 重要会議ではデスクトップ / モバイルアプリからの参加を推奨 |
| 未対応クライアント | 映像なしの音声のみ参加 | あくまで「映像を見せない」ことで漏えいリスクを下げるアプローチ |
なお、当然ながら物理カメラで画面を撮影する行為までは技術的に防げないため、ウォーターマークと運用ルールをセットにすることが重要です。
補足:仮想デスクトップ(Windows 365 / AVD)でセッション単位のスクリーンキャプチャ保護
「ローカル端末ではどうしてもスクショ禁止を徹底できない」ケースでは、仮想デスクトップ環境そのものをスクリーンキャプチャ保護付きで提供するという選択肢があります。
Azure Virtual Desktop(AVD) / Windows 365 では、スクリーンキャプチャ保護(Screen Capture Protection)機能により、リモートセッション内の画面をスクショ・画面共有から保護することができます。
- クライアント側でスクリーンショットを撮ろうとしても、リモートセッションの部分は黒くなる
- Teams で画面共有しても、共有者側が AVD セッションを映している場合はコンテンツが表示されない
- 設定は Intune / GPO のいずれからでも可能(セッションホスト側のポリシーとして有効化)
GPO パスの例:
- コンピューターの構成 > ポリシー > 管理用テンプレート > Windows コンポーネント > リモート デスクトップ サービス > リモート デスクトップ セッション ホスト > Azure Virtual Desktop > Enable screen capture protection
このアプローチは、
- 開発環境
- 顧客情報を扱う業務アプリ
- BPO などの委託先オペレーションセンター
のような、「画面に映るもの全てを守りたい業務」で特に有効です。一方、「Teams だけ」「Outlook だけ」といった粒度での制御はできない点に注意してください。
「できないこと」と誤解されがちなポイント
任意のサードパーティアプリだけを管理者がスクショ禁止にすることはできない
繰り返しになりますが、任意の既存アプリ(Teams や Outlook、Chrome など)に対して、管理者が Intune / GPO から「このウィンドウだけスクショ禁止」を後付けすることはできません。
- アプリ自身が
SetWindowDisplayAffinityやそれに類する機構を実装していれば、そのアプリの画面は保護される - しかし、OS から他社アプリのウィンドウを強制的に「キャプチャ不可」に切り替える API は提供されていない
Endpoint DLP ではスクリーンキャプチャそのものは止められない
「Purview Endpoint DLP を入れればスクショも止められるのでは?」と期待されることがありますが、Endpoint DLP は基本的にファイル操作やクリップボードなどのアクティビティを対象としており、OS のスクリーンショット動作そのものを止めるものではありません。
最近では「AI サイトへの画面キャプチャ持ち込みを制御する」といった文脈で、Endpoint DLP とブラウザー拡張(Edge Protected Clipboard など)を組み合わせる例も増えていますが、あくまでコンテンツ流出の経路制御であって、OS レベルのスクショ禁止ではない点に注意が必要です。
スマホ撮影・口述・メモ書きなどは技術的には防げない
どれだけ技術的な対策を行っても、
- 画面をスマホで撮影する
- 内容を覚えて別の端末で再入力する
- 紙にメモを書いて持ち出す
といった行為を完全に止めることはできません。
そのため、
- 技術対策:感度ラベル、Teams 画面取り込み防止、AVD スクリーンキャプチャ保護、DLP 等
- 運用対策:規程、誓約書、教育、監査ログの活用
を組み合わせた多層防御が必須です。
Windows 11 の Recall など「OS 側が勝手にスクショを撮る機能」との関係
Windows 11 では、Copilot+ PC 向けに「Recall」のようなバックグラウンドで画面のスナップショットを撮る機能が登場し、プライバシー面で大きな議論を呼びました。
一部のアプリ(例:Signal や Brave ブラウザー)は、自アプリの画面が Recall に保存されないように独自の対策を行っていますが、これもあくまでアプリ側が自衛しているだけであり、管理者が Intune から任意アプリに同じ挙動を強制できるわけではありません。
企業としては、
- Recall 自体のオン/オフや、除外範囲の設定方針をポリシーで定める
- どうしてもリスクが高い場合は Recall を無効化する
といった対応を検討することになります。
ユースケース別おすすめ構成パターン
ここまでの要素を組み合わせて、「こういう要件ならこう設計する」というパターンをいくつか示します。
| ユースケース | おすすめ構成 | 利用する主な機能 / 製品 |
|---|---|---|
| 社外秘資料のメール配布 | メール本文・添付に「機密-社外秘(閲覧のみ)」ラベルを付与。コピー・印刷禁止。閲覧クライアントは Outlook デスクトップ/Edge + Outlook on the web に限定。 | Purview 感度ラベル+暗号化、Edge for Business、Endpoint DLP |
| 役員会議・取締役会 | 会議を必ず Teams Premium 主催者から作成し、「画面取り込みの防止」「ウォーターマーク」を既定でオンにした会議テンプレートを使用。配布資料には感度ラベルを必須に。 | Teams Premium(Prevent screen capture + ウォーターマーク)、Purview 感度ラベル |
| 開発環境でのソースコード閲覧 | 開発環境を AVD / Windows 365 上に閉じ込め、スクリーンキャプチャ保護を有効化。ローカル PC ではコードを扱わない。 | Azure Virtual Desktop / Windows 365、スクリーンキャプチャ保護、Intune / GPO |
| 社外 BPO 先での顧客データ入力 | 業務画面を AVD 経由で提供し、スクリーンキャプチャ保護+ウォーターマークを有効化。顧客データの CSV ダウンロードなどは DLP でブロック。 | AVD、スクリーンキャプチャ保護、Endpoint DLP、Teams ウォーターマーク |
Intune / GPO 観点で整理:どこまで制御対象を絞れるか
最後に、管理者の関心が高い Intune / GPO 観点で、「どこまで絞れるか」を整理します。
| 対象 | 粒度 | 代表的な設定例 | コメント |
|---|---|---|---|
| OS 全体 | 端末単位 | Snipping Tool 無効化、PrintScreen 無効化 などの GPO / Intune 設定 | 「全端末でスクショ禁止」はできるが、ユーザーの利便性を大きく損ねやすい |
| ブラウザー | アプリ単位(Edge) | Edge の DisableScreenshots ポリシー | Edge 内でのスクショを抑止できるが、OS 全体のキャプチャは制御できない |
| 仮想デスクトップ | AVD / Windows 365 セッション単位 | スクリーンキャプチャ保護ポリシーを Intune / GPO で有効化 | セッション内全体を保護。特定アプリだけを指定することはできない |
| Office / Outlook | コンテンツ単位(ファイル/メール) | Purview 感度ラベル+暗号化+使用権限構成 | 「保護されたファイルの表示時だけスクショ抑止」という運用が可能 |
| Teams 会議 | 会議単位 | Teams Premium の「Prevent screen capture」「ウォーターマーク」 | 対象会議だけ画面取り込み禁止・ウォーターマーク付きで開催できる |
この表から分かる通り、「アプリ横断での OS レベル制御」よりも、「コンテンツ単位」や「会議単位」に設計軸を移した方が、現実的かつユーザー体験も損ねにくいことが分かります。
導入を進める際のチェックリスト
最後に、実際にプロジェクトとして進める際に確認しておきたいポイントをチェックリスト形式でまとめます。
要件整理
- どの業務・どの情報を「絶対に漏らしたくない」のか?
- 「Teams だけ」「Outlook だけ」と言いつつ、実際には「そこに載っている資料」が守れれば良いのか?
- スマホ撮影をどこまで許容するのか?
技術要素の整理
- Purview 感度ラベル・暗号化・Endpoint DLP のライセンス状況
- Teams Premium のライセンスを誰に付与するか
- AVD / Windows 365 の採用有無と、スクリーンキャプチャ保護を適用したい業務
- 標準ブラウザーとして Edge for Business を採用できるか
PoC(検証)のポイント
- 代表的な業務パターン(メール閲覧、ファイル閲覧、Teams 会議)ごとに
- ラベル付与時のユーザー操作負荷
- スクショ抑止の挙動(Snipping Tool、PrintScreen、サードパーティツール)
- Edge / 他ブラウザー / モバイルなどクライアントごとの挙動差
- Teams 会議では、社内参加者だけでなく、社外参加者のクライアント環境も考慮してテストする
運用・ガバナンス
- セキュリティポリシー/就業規則に
- スクリーンショット取得に関するルール
- ウォーターマーク付き画面の外部共有の禁止
- 違反時の対応
- 定期的な教育(オンボーディング研修、e ラーニングなど)でユーザーに周知
- Purview のアクティビティ エクスプローラーや Teams ログを用いた監査プロセスの整備
まとめ:アプリ横断の一律ブロックを夢見ず、「守るべき中身」から逆算する
本記事のポイントを改めて整理します。
- Windows / Intune / GPO だけでは、「任意のサードパーティアプリだけスクリーンショット禁止」という制御はできない(SetWindowDisplayAffinity はアプリ自身が実装するための API)
- 文書・メールなどの中身を守るには、Microsoft Purview 感度ラベル+暗号化+使用権限を使い、「閲覧のみ」「コピー・印刷禁止」「Edge for Business でのオンライン閲覧時のスクショ抑止」といった構成が現実的
- Teams 会議の画面を守るには、Teams Premium の「Prevent screen capture」とウォーターマークを、重要会議でオンにすることで、スクショ・録画のブロックと抑止を両立できる
- 画面全体を守りたい業務には、AVD / Windows 365 のスクリーンキャプチャ保護を使い、仮想デスクトップ セッション単位でキャプチャを禁止するアプローチも有効
- いずれの手段でも、スマホ撮影など物理的な持ち出しまでは防げないため、技術対策と運用ルール(教育・規程・監査)を組み合わせた多層防御が必須
「Intune で Teams だけスクショ禁止にする方法」を探し続けるよりも、守りたい情報とシナリオを整理したうえで、Purview・Teams Premium・AVD をどう組み合わせるかを考える方が、はるかに生産的で現実的です。この記事が、自社の情報保護戦略を見直すきっかけになれば幸いです。

コメント