Microsoft は 2026年4月10日に公開した Microsoft Edge 147 Stable のリリースノートで、新しいポリシー InPrivateModeUrlAllowlist を追加しました。これは、管理者が InPrivate モードで開いてよい URL パターンを指定できる機能です。特に重要なのは、このポリシーを単独で構成すると、許可した URL だけが InPrivate で開けて、それ以外はブロックされることです。単なる「一部サイトの例外許可」と理解すると、設計を誤りやすい更新です。(Microsoft Learn)
Edge の InPrivate 制御をしている管理者にとって、今回の追加は「全面許可か全面禁止か」だけだった運用を、URL 単位で細かく分けやすくする更新です。この記事では、Edge 147 の InPrivateModeUrlAllowlist の挙動、既存ポリシーとの違い、設定方法、URL パターン設計のコツ、失敗しやすいポイントまでを実務向けに整理します。(Microsoft Learn)
Edge 147 の InPrivateModeUrlAllowlist とは
まず仕様を一枚で整理すると、InPrivateModeUrlAllowlist は Edge 147 で追加された InPrivate 専用の URL 許可ポリシーです。公式ドキュメントでは、Windows / macOS / Android / iOS の Edge 147 以降をサポートし、必須ポリシーのみ、動的なポリシー更新に対応、プロファイル単位、最大 1,000 エントリまで対応とされています。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| 追加タイミング | Edge 147 Stable 147.0.3912.60(2026年4月10日) |
| ポリシー名 | InPrivateModeUrlAllowlist |
| 役割 | InPrivate モードで開いてよい URL パターンを指定する |
| 対応版 | Windows / macOS / Android / iOS の 147 以降 |
| ポリシー種別 | 必須のみ、推奨設定は不可 |
| 反映方式 | 動的なポリシー更新に対応、プロファイル単位 |
| 適用上の注意 | Microsoft アカウントでサインインしているプロファイルには適用されない |
| 上限 | 最大 1,000 エントリ |
この表の内容は、Edge 147 の Stable リリースノートと Microsoft Learn のポリシー仕様に基づいています。(Microsoft Learn)
まず押さえたい挙動
InPrivateModeUrlAllowlist は、名前以上に挙動の理解が重要です。既存の InPrivateModeAvailability は InPrivate の全体可否を制御するポリシーで、1 は「無効」です。今回の InPrivateModeUrlAllowlist は、その全体制御に対して URL 単位の限定許可を加えられるのがポイントです。(Microsoft Learn)
実務では、次の整理で考えると迷いません。(Microsoft Learn)
| やりたいこと | 使うポリシー | 実際の結果 |
|---|---|---|
| 特定の URL だけ InPrivate で許可したい | InPrivateModeUrlAllowlist | 許可リストにある URL だけ InPrivate で開ける |
| 特定の URL だけ InPrivate で禁止したい | InPrivateModeUrlBlocklist | 一致した URL だけ InPrivate でブロックされる |
| InPrivate を原則禁止しつつ、例外 URL だけ許可したい | InPrivateModeAvailability=1 + InPrivateModeUrlAllowlist | 許可リストに一致する URL にだけ InPrivate を許可できる |
| 通常モードも含めて URL を許可したい | URLAllowlist | InPrivate 専用ではなく、全閲覧モードの制御になる |
さらに、InPrivateModeUrlAllowlist と InPrivateModeUrlBlocklist の両方を設定した場合は allowlist が優先されます。一方、どちらのリストにも一致しない URL は、一般の URLBlocklist / URLAllowlist の評価に戻ります。既存の URL 制御ポリシーを使っている環境では、InPrivate 専用設定だけで完結すると考えないほうが安全です。(Microsoft Learn)
このポリシーが向いている場面
このポリシーが刺さるのは、InPrivate を全面解禁したくないが、Cookie やセッションを分けて開きたい業務サイトはあるという環境です。Edge 147 で InPrivate 専用の URL 許可・禁止ポリシーが追加されたことで、全面許可と全面禁止の中間を取りやすくなりました。(Microsoft Learn)
| シナリオ | どう使うか | 向いている理由 |
|---|---|---|
| 共有 PC・受付端末 | 社内申請ポータルや外部手続きサイトだけを InPrivate 許可 | すべての InPrivate ウィンドウを閉じると履歴や Cookie などが削除されるため、端末側に残る一時データを抑えやすい |
| サポート・検証端末 | テスト用ログイン URL だけを InPrivate 許可 | 既存セッションを汚さず、別アカウントや別テナントの検証がしやすい |
| 業務プロファイルを維持したまま外部サイトだけ分離 | 特定の外部ポータルや認証系 URL のみ InPrivate 許可 | メインの業務プロファイルを残しつつ、一部サイトだけ別セッションで扱いやすい |
一方で、InPrivate は完全な隔離環境ではありません。Microsoft Support では、InPrivate でも元のプロファイルの favorites、passwords、form fill data にアクセスできること、また学校・職場・ISP からの可視性が消えるわけではないこと、悪意のあるサイトへの耐性が増すわけでもないことが明記されています。つまり、InPrivateModeUrlAllowlist は「強い匿名化」ではなく、一時的なセッション分離を管理しやすくするポリシーとして捉えるのが正確です。(マイクロソフトサポート)
設定前に決めるべきこと
実際の設計では、ポリシーの有無よりも URL パターンの粒度 が成否を分けます。広すぎる指定は許可範囲を広げすぎ、細かすぎる指定はログイン後の遷移やコールバック URL で詰まりやすくなります。(Microsoft Learn)
| 決める項目 | 判断基準 |
|---|---|
| ドメイン全体を許可するか | まずは本当に必要なホストだけに絞るほうが安全 |
| サブドメインを含めるか | サブドメインも許可するなら広め、完全一致なら絞り込みが必要 |
| パスやポートまで絞るか | 認証フローが複数 URL にまたがるなら、最初から細かくしすぎない |
| 通常モードも許可したいか | 通常モードにも効かせたいなら URLAllowlist を使う |
| どのプロファイルを対象にするか | Microsoft アカウントでサインインしたプロファイルには適用されない点を前提にする |
InPrivateModeUrlAllowlist が使う URL リスト形式は [scheme://][.]host[:port][/path][@query] です。contoso.com は contoso.com とそのサブドメインに一致し、.portal.contoso.com は portal.contoso.com の完全一致だけに絞れます。さらに、scheme と host は大文字小文字を区別しませんが、path と query は区別します。ここは検証で最もハマりやすい部分です。(Microsoft Learn)
Microsoft Edge での設定方法
Group Policy で設定する
Windows で最もわかりやすいのは GPO です。Microsoft の手順では、まず msedge.admx を中央ストアまたはローカルの PolicyDefinitions に配置し、Group Policy Editor から Microsoft Edge のポリシーを開きます。InPrivateModeUrlAllowlist の GP 名は「InPrivate モードの URL の一覧へのアクセスを許可します。」で、ADMX パスは 管理用テンプレート/Microsoft Edge です。(Microsoft Learn)
- 最新の Edge ポリシーテンプレートを取得し、
msedge.admx/msedge.admlを中央ストアまたはローカル環境へ配置する - Group Policy Editor で
コンピューターの構成またはユーザーの構成→ポリシー→管理用テンプレート→Microsoft Edgeを開く InPrivate モードの URL の一覧へのアクセスを許可します。を有効化する- 許可したい URL パターンを追加する
- 対象端末で
edge://policyを開き、反映を確認する。Active Directory 配下なら必要に応じてgpupdate /forceを実行し、Edge を再起動して再確認する
Microsoft の設定・検証ドキュメントでは、ローカル適用のポリシーは比較的すぐに edge://policy に現れますが、AD 配下では反映まで時間差があり得ると案内されています。運用では、配布確認と実 URL テストを分けて行うのが安全です。(Microsoft Learn)
レジストリで設定する
レジストリで入れる場合、Windows の必須ポリシーは SOFTWARE\Policies\Microsoft\Edge\InPrivateModeUrlAllowlist 配下に、1、2、3… の名前で REG_SZ を並べる形です。単一の複数文字列値ではなく、番号付きの文字列リストで持つ点がポイントです。(Microsoft Learn)
SOFTWARE\Policies\Microsoft\Edge\InPrivateModeUrlAllowlist
1 = .portal.contoso.com
2 = https://login.partner.example.com
3 = https://contoso.com/hr
公式ドキュメントでも同じ構造の例が示されています。いきなり本番に入れるのではなく、まずは検証端末で edge://policy と実アクセスを確認してから展開するのが無難です。(Microsoft Learn)
Intune / MDM で設定する
Windows を Intune で管理している場合は、Settings Catalog から Microsoft Edge ポリシーを検索して構成する運用が基本です。Microsoft の Intune ドキュメントでは、Windows 10 and later の構成プロファイルを作成し、検索欄から目的の Edge 設定を探して追加・配布する手順が案内されています。(Microsoft Learn)
また、InPrivateModeUrlAllowlist は Windows だけでなく macOS / Android / iOS でも同名の設定キーが用意されており、macOS と iOS は配列、Android は JSON 配列の例が公開されています。複数プラットフォームを同時に管理している場合は、まず共通の URL 一覧を決め、その後に OS ごとのフォーマットへ落とし込むと運用がぶれにくくなります。(Microsoft Learn)
URL パターン設計で迷わないための実例
URL パターンは、設定そのものよりも設計ミスが起きやすい部分です。代表的な書き方を押さえておくと、必要以上に広い許可や、逆に細かすぎる指定を避けやすくなります。(Microsoft Learn)
| 設定例 | 何を意味するか | 実務上のポイント |
|---|---|---|
contoso.com | contoso.com とそのサブドメインに一致 | まとめて許可したいとき向きだが、範囲は広い |
.portal.contoso.com | portal.contoso.com の完全一致 | 1ホストだけ許可したいときに有効 |
https://contoso.com/hr | 特定スキーム・特定パスに一致 | ログイン後の遷移先まで確認しないと詰まりやすい |
https://contoso.com:8443 | 特定ポートに一致 | 非標準ポートの業務システムに向く |
custom:* | カスタムスキーム全体に一致 | プロトコルハンドラー利用時に使う |
* | すべての URL に一致 | 本番では慎重に扱うべき設定 |
特に注意したいのは、custom:app のような個別指定は無効で、カスタムスキームは custom:* または custom://* の形だけが許可される点です。また、* はすべての URL に一致するため、検証用ならともかく、本番で allowlist に入れると設計意図がほぼ消えます。(Microsoft Learn)
SSO や外部認証の URL を許可するときは、最初から path や query を細かく絞り込みすぎないほうが安全です。path / query は大文字小文字を区別するため、まずはホスト単位で通し、必要になった時点で絞るほうがトラブルを減らせます。(Microsoft Learn)
導入時に失敗しやすいポイント
InPrivateModeUrlAllowlist は便利ですが、思い込みで設計すると失敗しやすいポリシーでもあります。特に次のパターンは現場で起きやすいです。(Microsoft Learn)
| よくある失敗 | 何が起きるか | 見直すポイント |
|---|---|---|
| allowlist を「例外追加」だと思って単独設定する | 許可していない URL が InPrivate で全部開けなくなる | allowlist 単独時の挙動を理解しているか |
contoso.com を完全一致のつもりで入れる | サブドメインまで許可される | 完全一致にしたいなら先頭ドットを使う |
| ポリシーが見えているのにログイン後だけ失敗する | path / query の大小文字違い、ポート違い、認証後遷移先の未許可が起きる | 実 URL の流れを end-to-end で確認する |
| 個人の Microsoft アカウントでサインインしたプロファイルで試す | 想定どおりに効かない | 対象プロファイル種別を確認する |
| InPrivate を「完全なプライバシー保護」と考える | 元プロファイルの資格情報に触れられたり、職場・ISPからの可視性が残ったりする | ユーザー説明と設計前提を見直す |
とくに認証系サイトは、最初のログイン URL だけでなく、リダイレクト先、コールバック先、ポート違いの URL まで含めて確認しないと、edge://policy 上は正しく見えても実運用で失敗します。ポリシー確認と業務フロー確認は別作業として進めるのが重要です。(Microsoft Learn)
安全に導入するならこの順番
本番導入では、いきなり全社展開するより、次の順番のほうが失敗しにくいです。(Microsoft Learn)
- まず、InPrivate が本当に必要な業務 URL だけを洗い出す
- 最初は広いドメイン許可ではなく、必要最小限のホスト単位で始める
InPrivateModeAvailability=1と組み合わせるべきかを決める- パイロット端末または限定グループに配布する
edge://policyで反映を確認し、許可 URL・非許可 URL・認証後遷移を実機で検証する- 問題がなければ対象を段階的に広げる
GPO 配布環境では gpupdate /force と Edge 再起動、Intune 環境では構成プロファイルの配布状態確認をセットで行うと、切り分けが早くなります。(Microsoft Learn)
まとめ
Edge 147 の InPrivateModeUrlAllowlist は、InPrivate の可否を URL 単位で設計できるようにした、実務向けの追加ポリシーです。価値が大きいのは、「InPrivate を全面解禁したくないが、特定サイトだけは許可したい」場面です。ただし、allowlist 単独構成で他の URL がすべてブロックされること、通常モードには効かないこと、Microsoft アカウントでサインインしているプロファイルには適用されないことは、導入前に必ず押さえるべきです。(Microsoft Learn)
次にやるべきことはシンプルです。まず InPrivate が本当に必要な URL を棚卸しし、次に InPrivateModeAvailability や InPrivateModeUrlBlocklist との組み合わせ要否を決め、最後にパイロット端末で edge://policy と実 URL テストを行ってから広げてください。そこまでやれば、Edge 147 の新ポリシーは「ただの新機能」ではなく、現場で使える運用ルールになります。(Microsoft Learn)

コメント