Microsoft Edge 151では、印刷時のデータ損失防止を支援するOnPrintEnterpriseConnectorポリシーがmacOSに対応しました。対象となるのはMicrosoft Edge 151以降で、最初のStable版は「151.0.4129.59」です。
ただし、Edgeを151へ更新するだけで印刷制御が自動的に有効になるわけではありません。対応するDLPエージェントの導入、対象URLや障害時の動作を定めたポリシー設定、MDMによるMacへの配布が必要です。また、Edge 151以降はmacOS 13 Ventura以降が必要なため、macOS 12 Montereyを使用している端末では利用できません。(Microsoft Learn)
この記事では、OnPrintEnterpriseConnectorの役割、macOS対応による変化、設定項目の意味、plistの記述例、導入時に失敗しやすいポイントを管理者向けに整理します。
Edge 151のOnPrintEnterpriseConnectorがmacOSに対応
Microsoftが2026年7月31日付で公開したMicrosoft Edge 151のStableリリースノートでは、OnPrintEnterpriseConnectorにmacOSプラットフォーム対応が追加されたことが案内されています。
今回の更新内容を整理すると、次のとおりです。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| 対象ポリシー | OnPrintEnterpriseConnector |
| 用途 | Edgeからページやファイルを印刷するときのDLPコネクタ設定 |
| macOSの対応バージョン | Microsoft Edge 151以降 |
| 初回Stable版 | 151.0.4129.59 |
| 必要なmacOS | macOS 13 Ventura以降 |
| データ型 | Dictionary |
| ポリシーの種類 | 必須ポリシーとして設定可能 |
| 動的ポリシー更新 | 対応 |
| プロファイル単位 | 対応 |
| 追加構成 | 対応する端末内DLPエージェントなどが必要 |
特に注意したいのが、Microsoft Edgeのバージョン要件とmacOSの要件は別々に確認する必要がある点です。
Edge 151以降はmacOS 13以降を必要とします。macOS 12 MontereyではEdge 150が最後の対応メジャーバージョンとなるため、OnPrintEnterpriseConnectorのmacOS対応を利用するには、OSを含めた更新計画が必要です。(Microsoft Learn)
OnPrintEnterpriseConnectorとは
OnPrintEnterpriseConnectorは、Microsoft Edge for Businessからページやファイルを印刷するときに、DLPサービスへ分析を要求するためのエンタープライズポリシーです。
DLPは「Data Loss Prevention」の略で、日本語ではデータ損失防止と呼ばれます。機密情報を含むコンテンツが、印刷、アップロード、貼り付けなどの操作によって組織外へ持ち出されることを検知・制御する仕組みです。
Microsoft Edge for BusinessのDLPコネクタでは、対象となる操作内容を端末内のDLPエージェントへ送り、エージェントが返す判定結果に基づいて処理を続行または制限します。Microsoftの概要ページでは、対象操作として貼り付け、印刷、アップロードが挙げられています。(Microsoft)
プリンターを設定するポリシーではない
名前に「OnPrint」と含まれますが、次のような用途のポリシーではありません。
- プリンターをMacへ自動登録する
- AirPrintを有効または無効にする
- 既定のプリンターを指定する
- 印刷ダイアログの項目を変更する
- 特定メーカーのプリンターだけを許可する
OnPrintEnterpriseConnectorが設定するのは、印刷操作をDLP分析の対象にする条件と、判定を待つか、通信障害時に許可するかといった動作です。
プリンターの配布や印刷機能そのものの管理とは分けて考える必要があります。
Edge単体では動作しない
このポリシーは、Edgeだけで完結する単純な印刷禁止設定ではありません。Microsoftも、ポリシーを有効にするには追加セットアップが必要と明記しています。
MicrosoftのDLPコネクタ概要では、接続先としてSymantec DLP、Trellix、Cisco Secure Accessが案内されています。実際にmacOSへ導入する際は、利用中のDLP製品とエージェントのバージョンが、Mac版Edgeのコネクタ連携に対応しているかをベンダー資料でも確認してください。(Microsoft)
macOS対応によって変わること
これまでWindows端末を中心にEdgeの印刷DLPを運用していた組織では、Macだけ別の制御方法を用意しなければならないケースがありました。
Edge 151以降では、macOSにもOnPrintEnterpriseConnectorを配布できるため、対応するDLP環境が整っていれば、WindowsとMacで共通の考え方に基づく印刷制御を設計しやすくなります。
例えば、次のような運用が考えられます。
- 社内業務システムのページを印刷する際にDLP分析を実行する
- 顧客情報を扱うWebサービスを印刷対象として監視する
- 公開情報だけを掲載するサイトは分析対象から除外する
- DLPエージェントから許可判定が返るまで印刷処理を待機させる
- エージェントへ接続できない場合は印刷を許可せず、安全側に倒す
ただし、Edge側のmacOS対応と、DLP製品側のmacOS対応は同じ意味ではありません。Edge 151がポリシーを認識しても、端末内エージェントが未導入、停止中、または非対応バージョンであれば、期待した制御にならない可能性があります。
導入前に確認すべき条件
Edgeが151以降になっているか
MacでMicrosoft Edgeを開き、アドレスバーに次を入力します。
edge://version
表示されたバージョンが151以降であることを確認します。初回の対応Stable版は151.0.4129.59ですが、それより新しい151系または後続バージョンでも、ポリシーの対応条件を満たします。(Microsoft Learn)
Extended Stableを使用していないか
2026年7月31日のリリースノート公開時点では、通常のStableチャネルが151.0.4129.59である一方、Extended Stableチャネルの最新メジャーバージョンは150でした。
そのため、Extended Stableを採用しているMacでは、同じ日にポリシーを配布してもmacOS対応の最低バージョンへ到達していない可能性があります。ブラウザーの配布チャネルと実際のバージョンを確認してください。(Microsoft Learn)
macOS 13以降か
Edge 151以降のmacOS版は、macOS 13 Ventura以降が必要です。
macOS 12 Montereyの端末が残っている場合は、次のいずれかを判断します。
| 選択肢 | 判断のポイント |
|---|---|
| macOSをアップグレードする | Mac本体がmacOS 13以降に対応している |
| Macを更新する | ハードウェアが新しいmacOSに対応していない |
| 対象外端末として管理する | 一時的な例外措置と終了時期を定められる |
| 別の印刷制御を使用する | DLP製品側に代替機能がある |
OSを更新できないMacを無期限に例外扱いすると、印刷制御の抜け道になりかねません。例外端末には利用者、用途、期限を設定することが重要です。
対応するDLPエージェントが導入されているか
最低限、次の項目を確認します。
- DLPエージェントがmacOSに対応している
- Mac版Edgeとのコネクタ連携に対応している
- 必要なサービスやシステム拡張が正常に動作している
- DLP管理サーバーとの通信が確立している
- 対象のタグやルールがDLP側にも定義されている
Edgeのポリシー配布だけを先に進めるのではなく、DLPエージェント、管理サーバー、Edgeポリシーの3点を一つの構成として確認します。
OnPrintEnterpriseConnectorの設定項目
OnPrintEnterpriseConnectorでは、主に次のフィールドを使用します。(Microsoft Learn)
| フィールド | 役割 | 設計時のポイント |
|---|---|---|
enable | DLP分析を有効にするURLパターンとタグを指定 | 機密情報を扱う業務サイトから設定する |
disable | 分析対象から除外するURLパターンとタグを指定 | 公開ページや誤検知が多いページを限定的に除外する |
url_list | 対象となるページのURLパターン | プリンター名や印刷先のURLではない |
tags | 分析要求へ含めるタグ | DLP側のルールと一致させる |
service_provider | 使用する分析サービスプロバイダー | Microsoftの例ではlocal_system_agent |
block_until_verdict | 分析結果を待ってから処理を進めるか | 1では判定を待つ |
default_action | 分析サービスとの通信に失敗した場合の動作 | blockならエラー時に拒否する |
block_until_verdictの決め方
block_until_verdictを1にすると、EdgeはDLPエージェントから判定が返るまで待機します。
機密情報の印刷を確実に制御したい場合は1が基本候補です。一方、エージェントの応答速度や端末性能によっては、印刷開始までの待ち時間が利用者に影響します。
本番展開前に、通常時と高負荷時の両方で応答時間を測定してください。
default_actionの決め方
default_actionは、DLP分析サービスへ接続できない場合の動作を決めます。
| 設定方針 | 値の例 | 長所 | リスク |
|---|---|---|---|
| 可用性優先 | allow | 障害時も業務を継続しやすい | DLP判定なしで印刷される可能性がある |
| セキュリティ優先 | block | 障害時の情報流出を防ぎやすい | エージェント障害や通信障害で印刷できなくなる |
個人情報、設計情報、医療情報などを扱う端末では、blockによるフェイルクローズが適する場合があります。
一方、業務停止の影響が大きい環境では、いきなり全端末をblockにせず、監視や限定グループでの検証を経てから判断する方が安全です。
macOS向けplistの設定例
macOS版Edgeでは、基本設定キーとしてOnPrintEnterpriseConnectorを使用します。Microsoft公式のMac向け例では、配列の中に辞書形式でコネクタ設定を記述します。(Microsoft Learn)
次は、*.example.comをDLP分析の対象とし、public.example.comを除外する厳格寄りの構成例です。
<key>OnPrintEnterpriseConnector</key>
<array>
<dict>
<key>block_until_verdict</key>
<integer>1</integer>
<key>default_action</key>
<string>block</string>
<key>disable</key>
<array>
<dict>
<key>tags</key>
<array>
<string>dlp</string>
</array>
<key>url_list</key>
<array>
<string>public.example.com</string>
</array>
</dict>
</array>
<key>enable</key>
<array>
<dict>
<key>tags</key>
<array>
<string>dlp</string>
</array>
<key>url_list</key>
<array>
<string>*.example.com</string>
</array>
</dict>
</array>
<key>service_provider</key>
<string>local_system_agent</string>
</dict>
</array>
この例では、DLPエージェントの判定を待ち、エージェントとの通信でエラーが起きた場合も印刷を許可しない設計です。
実際に使用する際は、次の項目を自社環境に合わせて変更します。
url_listの対象ドメイン- 除外するサブドメイン
- DLP製品側で使用するタグ
service_providerの指定- 判定を待つかどうか
- 障害時に許可するかブロックするか
URLのワイルドカードやマッチ条件は、いきなり広い範囲へ適用せず、テスト用サイトで一致結果を確認してから本番ドメインへ展開します。
IntuneやJamfでMacへ配布する方法
Microsoft EdgeのmacOS向けポリシーは、com.microsoft.Edgeという基本設定ドメインを使用します。ファイルとして管理する場合の名前はcom.microsoft.Edge.plistです。
Microsoft Intuneでは、macOSを対象とするデバイス構成プロファイルを作成し、Preference file形式でplistを配布できます。基本設定ドメインにはcom.microsoft.Edgeを指定します。Jamfでは、plistをCustom Settingsペイロードとして配布できます。(Microsoft Learn)
IntuneへアップロードするplistまたはXMLについて、MicrosoftはXMLヘッダーや外側の<plist>、<dict>を除き、キーと値のペアだけを含めるよう案内しています。前述のコードは、その形式を意識した断片です。(Microsoft Learn)
安全に導入する手順
対象端末を棚卸しする
最初に、MacのOS、Edgeの更新チャネル、Edgeのバージョン、DLPエージェントのバージョンを一覧化します。
特に次の端末は分けて管理します。
- macOS 12以前の端末
- Extended Stableを使用している端末
- DLPエージェントが未導入の端末
- DLPエージェントの更新が止まっている端末
- MDM管理外の端末
対象URLと例外URLを決める
最初からすべてのWebサイトを対象にすると、利用者への影響や誤検知の原因を特定しにくくなります。
まずは顧客情報、契約情報、人事情報などを扱う業務サイトに限定し、必要性が確認できた範囲から追加します。
テストグループへ配布する
情報システム部門やセキュリティ担当者のMacを含む、小規模なテストグループへ配布します。
テストでは、通常の印刷成功だけでなく、次の状況も確認します。
- 対象URLから印刷した場合
- 除外URLから印刷した場合
- DLPエージェントを停止した場合
- DLP管理サーバーへ接続できない場合
- Edgeを起動したままポリシーを更新した場合
- 物理プリンターやPDF出力など、組織で利用する出力経路を選んだ場合
Edgeでポリシーの適用状態を確認する
対象のMacで次を開きます。
edge://policy
一覧にOnPrintEnterpriseConnectorが表示され、エラーが出ていないことを確認します。ポリシーを配布した直後に表示されない場合は、ポリシーを再読み込みし、必要に応じてEdgeを再起動します。
edge://policyに値が表示されていても、DLPエージェントとの連携まで正常とは限りません。必ず実際の印刷操作による動作確認まで行ってください。
段階的に対象を拡大する
テストが完了したら、部署や業務単位で適用範囲を広げます。
一斉展開するよりも、次の順番で進めると問題を切り分けやすくなります。
- 情報システム・セキュリティ担当
- 機密情報を扱う少人数の部署
- 一般的な業務部門
- 全社対象端末
よくある失敗と対処方法
| 症状 | 主な原因 | 対処 |
|---|---|---|
| ポリシーが表示されない | Edgeが150以前 | Edge 151以降へ更新する |
| MacだけEdgeを更新できない | macOS 12以前 | macOS 13以降への更新可否を確認する |
| Extended Stable端末で動作しない | 対応メジャーバージョンへ到達していない | 実際のEdgeバージョンを確認する |
| ポリシーは表示されるが分析されない | DLPエージェントが未導入または停止中 | エージェントと管理サーバーの状態を確認する |
| 関係のないサイトまで対象になる | url_listの指定が広すぎる | 対象ドメインを細分化する |
| 除外設定が効かない | tagsやURLパターンが対応していない | enableとdisableのタグを照合する |
| 障害時に全員が印刷できない | default_actionがblock | 障害時運用と復旧手順を準備する |
| Intuneへのアップロードでエラーになる | plistの外側要素が残っている | XMLヘッダーや外側の要素を除いて確認する |
導入判断のポイント
今回のmacOS対応による効果が大きいのは、次のような組織です。
- WindowsとMacが混在している
- 既に対応するDLP製品を導入している
- Edge for Businessを標準ブラウザーとしている
- Webシステムからの印刷による情報持ち出しを管理したい
- 個人情報や機密情報を扱うMac利用者がいる
- OSごとに異なるDLPルールを運用する負担を減らしたい
一方、対応するDLPエージェントを使用していない組織では、OnPrintEnterpriseConnectorだけを設定しても目的を達成できません。まず現在のDLP製品、Macエージェントの対応状況、印刷経由の情報流出リスクを確認することが先です。
まずバージョンとDLPエージェントを確認する
Microsoft Edge 151では、OnPrintEnterpriseConnectorがmacOSに対応し、MacでもEdgeからの印刷操作をDLP分析へ連携できるようになりました。最低条件はEdge 151以降とmacOS 13以降です。さらに、対応する端末内DLPエージェントと追加構成が必要です。(Microsoft Learn)
管理者が最初に行うべきことは、対象MacのOSとEdgeバージョン、更新チャネル、DLPエージェントの対応状況を棚卸しすることです。そのうえで、対象URLと障害時の動作を決め、小規模なテストグループから段階的に配布してください。

コメント