macOS版Microsoft Edgeで、クリップボードからの貼り付けやドラッグ&ドロップをDLP(データ損失防止)コネクタで検査したい場合、Edge 151からOnBulkDataEntryEnterpriseConnectorポリシーを利用できます。
Microsoftは、2026年7月31日公開のMicrosoft Edge 151.0.4129.59で、このポリシーにmacOSプラットフォームのサポートを追加しました。ただし、Edgeを更新するだけでDLPが自動的に有効になるわけではありません。MDMによるポリシー配布、対応する分析サービスやエンドポイントエージェントの設定が必要です。(Microsoft Learn)
また、Edge 151以降のmacOS版はmacOS 13 Ventura以降が動作要件です。macOS 12 Monterey以前の端末が残っている組織は、ポリシー設計より先にOSとEdgeの更新可否を確認しましょう。(Microsoft Learn)
Edge 151のOnBulkDataEntryEnterpriseConnectorがmacOSに対応
今回の変更内容は次のとおりです。
| 項目 | 内容 |
|---|---|
| 対象バージョン | Microsoft Edge 151.0.4129.59 |
| 公開日 | 2026年7月31日 |
| 変更内容 | OnBulkDataEntryEnterpriseConnectorのmacOS対応を追加 |
| macOSでの対応開始 | Edge 151以降 |
| macOSの動作要件 | macOS 13 Ventura以降 |
| 情報の状態 | 情報提供 |
| 主な対象 | 企業・組織でEdge for BusinessとDLPコネクタを管理する担当者 |
OnBulkDataEntryEnterpriseConnector自体はWindows版Edge 137以降ですでにサポートされていました。公式ポリシー資料では、macOSとLinuxはEdge 151以降、AndroidとiOSは非対応とされています。(Microsoft Learn)
今回の変更により、Windows端末だけでなく、Macを利用する営業、開発、デザイン、管理部門などにも、ブラウザー上のデータ持ち出し対策を展開しやすくなります。
OnBulkDataEntryEnterpriseConnectorとは
OnBulkDataEntryEnterpriseConnectorは、ユーザーがMicrosoft Edge上のWebページへデータを入力したときに、DLPコネクタへ分析を依頼するためのエンタープライズポリシーです。
主に対象となる操作は次の2つです。
- クリップボードからWebページへの貼り付け
- Webコンテンツのドラッグ&ドロップ
たとえば、顧客名簿や従業員情報をコピーしてWebメール、生成AIサービス、チャット、外部の業務システムへ貼り付けようとした際に、DLPサービスへデータを送って判定させる構成が可能です。URLや判定結果に応じて、入力を許可するか、ブロックするかを制御できます。(Microsoft Learn)
「一括データ入力」はCSVの一括登録機能ではない
ポリシー名にある「Bulk Data Entry」は、業務システムへCSVを一括登録する機能を意味するものではありません。
このポリシーが扱うのは、クリップボードの貼り付けやドラッグ&ドロップによって、まとまったデータがWebページへ渡される場面です。通常のキーボード入力を含む、あらゆるフォーム入力を監視するポリシーだと解釈しないように注意してください。
ファイルアップロードや印刷は別ポリシー
Edge 151では、関連する3つのDLPコネクタポリシーにmacOS対応が追加されています。
| ユーザー操作 | 使用するポリシー |
|---|---|
| クリップボードからの貼り付け | OnBulkDataEntryEnterpriseConnector |
| Webコンテンツのドラッグ&ドロップ | OnBulkDataEntryEnterpriseConnector |
| ファイルの添付・アップロード | OnFileAttachedEnterpriseConnector |
| Webページや文書の印刷 | OnPrintEnterpriseConnector |
「貼り付け対策を設定したので、ファイルアップロードも保護される」と考えるのは誤りです。アップロードや印刷も管理する場合は、それぞれのポリシーを別途構成する必要があります。(Microsoft Learn)
macOS対応によって何が変わるのか
WindowsとMacでDLPポリシーをそろえやすくなる
これまでは、Windows端末でブラウザーの貼り付け操作を管理していても、Mac端末には同じポリシーを適用できませんでした。
Edge 151以降では、Macにも同じ目的のDLPルールを配布できます。OSごとに異なるセキュリティ水準になっていた組織では、次のような統一がしやすくなります。
- 外部の生成AIサービスへの機密情報貼り付けを検査する
- 個人用Webメールへの顧客情報貼り付けを制御する
- 未承認のクラウドサービスへのデータ入力をブロックする
- 社内システムや承認済みSaaSを検査対象から除外する
- WindowsとMacで同じインシデント調査基準を適用する
すでにポリシーを配布している組織は事前確認が必要
Edge 150以前のMacに、OnBulkDataEntryEnterpriseConnectorの設定キーを先行配布している場合は注意が必要です。
Edge 151から正式にmacOS対応となったため、更新後に既存設定が読み取られる可能性があります。全社展開の前に、MDMの構成プロファイル、対象グループ、DLPエージェントの状態を確認し、意図しないブロックが始まらないか検証してください。
OnBulkDataEntryEnterpriseConnectorの主な設定項目
このポリシーはDictionary型で、複数のフィールドを組み合わせて構成します。
| フィールド | 役割 | 設計時の判断ポイント |
|---|---|---|
enable | 分析を有効にするURLとタグを指定 | 最初から全サイトを対象にせず、リスクの高い外部サービスから始める |
disable | 分析対象から除外するURLとタグを指定 | 社内システムや承認済みサービスを必要に応じて除外する |
url_list | 対象WebページのURLパターン | サブドメインや例外URLを含めて設計する |
tags | 分析要求へ含めるタグ | DLP製品側のポリシーや分類と一致させる |
service_provider | 使用する分析サービスを指定 | DLPベンダーが案内する正確な値を使用する |
block_until_verdict | 分析結果を待つかどうか | セキュリティと操作待ち時間のバランスを考える |
default_action | 分析サービスとの通信エラー時の動作 | 業務継続優先か、情報保護優先かを決める |
minimum_data_size | 検査を開始する最小データサイズ | 短い文字列まで検査する必要があるかを判断する |
minimum_data_sizeは文字数ではなくバイト単位です。未設定の場合の既定値は100バイトです。日本語の文字列では文字数とバイト数が単純には一致しないため、実際の業務データを使ってしきい値を検証してください。(Microsoft Learn)
block_until_verdictの考え方
block_until_verdictを1にすると、Edgeは分析サービスから結果が返るまで、Webページへデータを渡さずに待機します。
1以外の整数値では、分析結果を待たずにページがデータへアクセスできます。機密情報のリアルタイム遮断を目的とする場合は、通常は1を軸に検討します。ただし、分析に時間がかかる環境では、貼り付け操作の待ち時間が利用者の不満につながる可能性があります。(Microsoft Learn)
default_actionは「通常時の既定判定」ではない
default_actionは、すべてのデータを既定で許可またはブロックする設定ではありません。
分析サービスへ接続できないなど、判定処理中にエラーが発生した場合の動作を決める項目です。
| 運用方針 | block_until_verdict | default_action | 特徴 |
|---|---|---|---|
| 情報保護を最優先 | 1 | block | 判定を待ち、通信エラー時も入力を拒否する |
| 業務継続を優先 | 1 | allow | 判定を待つが、通信エラー時は入力を許可する |
| 即時操作を優先 | 0 | allow | ページへデータをすぐ渡すため、遮断目的では慎重な評価が必要 |
blockは強力ですが、DLPエージェントの停止やサービス障害が、そのまま貼り付け不能につながります。全社へ配布する前に、オフライン時やサービス停止時の挙動を必ず確認しましょう。
macOSで設定する手順
EdgeとmacOSのバージョンを確認する
対象Macで次の条件を確認します。
- macOS 13 Ventura以降である
- Microsoft Edge 151.0.4129.59以降である
- 組織の管理対象端末としてMDMへ登録されている
- 利用するDLPコネクタやエージェントがmacOSに対応している
Edge Stableの更新は段階的に配信される場合があります。Edgeのアドレスバーへedge://versionと入力し、実際に適用されているバージョンを確認してください。(Microsoft Learn)
DLPサービス側のmacOS対応を確認する
Edge側のポリシーがmacOS対応になっても、接続先となるDLP製品やローカルエージェントがMacに対応しているとは限りません。
事前に確認すべき項目は次のとおりです。
- macOS用エンドポイントエージェントの提供有無
- 必要なエージェントバージョン
service_providerに指定する値- 利用可能な
tagsの値 - 判定サービスとの通信先
- プロキシやファイアウォールで必要な許可
- Apple Silicon搭載Macへの対応状況
ポリシー公式資料にも、設定を有効にするには追加のセットアップが必要と明記されています。EdgeのMDM設定だけで導入が完了するわけではありません。(Microsoft Learn)
対象URLとエラー時の動作を決める
最初に、どのWebサービスを検査するのかを決めます。
全Webサイトを表す*から始めると、想定外の業務システムまで対象となり、問い合わせや誤検知が急増するおそれがあります。初期導入では、次のような範囲へ絞る方が安全です。
- 未承認の生成AIサービス
- 個人用Webメール
- 外部ファイル共有サービス
- テキストを保存できる公開Webサービス
- 機密情報の入力を禁止している業務委託先サイト
同時に、block_until_verdictとdefault_actionの組み合わせを、セキュリティ部門だけでなく業務部門とも合意しておきます。
plistまたはMDMのカスタム設定を作成する
macOS版Edgeでは、基本設定ドメインとしてcom.microsoft.Edgeを使用します。OnBulkDataEntryEnterpriseConnectorの基本設定キーを含むplistを作成し、Microsoft IntuneやJamfなどのMDMから配布できます。com.microsoft.Edgeは大文字と小文字を区別するため、表記を変えないでください。(Microsoft Learn)
構造の概念例は次のとおりです。
<key>OnBulkDataEntryEnterpriseConnector</key>
<array>
<dict>
<key>block_until_verdict</key>
<integer>1</integer>
<key>default_action</key>
<string>block</string>
<key>enable</key>
<array>
<dict>
<key>tags</key>
<array>
<string>dlp</string>
</array>
<key>url_list</key>
<array>
<string>*.example.com</string>
</array>
</dict>
</array>
<key>minimum_data_size</key>
<integer>100</integer>
<key>service_provider</key>
<string>REPLACE_WITH_PROVIDER_VALUE</string>
</dict>
</array>
この例はそのまま運用環境へ投入するものではありません。service_provider、tags、URLパターンは、使用するDLP製品の仕様と組織の要件に合わせて置き換えてください。
Microsoft IntuneのPreference fileとして登録する場合、公式手順では外側のXMLヘッダー、<plist>、最上位の<dict>を除き、キーと値だけをアップロードします。JamfではplistのCustom Settingsペイロード、またはEdgeのポリシーマニフェストを利用できます。(Microsoft Learn)
edge://policyで反映を確認する
ポリシー配布後は、対象MacのEdgeでedge://policyを開きます。
次の項目を確認してください。
OnBulkDataEntryEnterpriseConnectorが表示されている- ポリシーの状態がエラーになっていない
- 設定値がMDMで配布した内容と一致している
- ポリシーのソースが組織管理になっている
- 必要に応じて「ポリシーの再読み込み」を実行しても値が維持される
古いJamf用ポリシーマニフェストやMDMスキーマを使用していると、管理画面に新しいmacOS対応項目が表示されない場合があります。Edge 151に対応したポリシーテンプレートまたはマニフェストへ更新したうえで設定してください。Microsoftの一般的なEdgeポリシー確認手順でも、適用結果はedge://policyで確認する方法が案内されています。(Microsoft Learn)
実際の貼り付け操作でテストする
edge://policyに表示されるだけでは、DLP連携全体が正しく動いているとは判断できません。
少なくとも次のテストを実施します。
| テスト内容 | 確認すること |
|---|---|
| 対象URLへの機密データ貼り付け | 分析やブロックが実行されるか |
| 対象外URLへの貼り付け | 不要な分析が発生しないか |
| しきい値未満の短い文字列 | minimum_data_sizeが意図どおり動くか |
| ドラッグ&ドロップ | 貼り付けと同様に判定されるか |
| DLPエージェント停止時 | default_actionどおりになるか |
| ネットワーク切断時 | 業務影響が許容できるか |
| 日本語を含むデータ | バイト数によるしきい値が適切か |
| 複数のEdgeプロファイル | 対象プロファイルへ正しく適用されるか |
公式資料では、このポリシーは動的なポリシー更新とプロファイル単位の適用に対応しています。一方、推奨ポリシーとしては利用できず、管理者が強制するポリシーとして構成します。(Microsoft Learn)
導入時に失敗しやすいポイント
Edgeを更新すれば保護が始まると思い込む
Edge 151で追加されたのは、macOS上でポリシーを認識・適用するためのプラットフォーム対応です。
実際の検査には、MDMポリシー、DLPサービス、エージェント、通信設定が必要です。いずれかが欠けていると、貼り付けデータは期待どおりに検査されません。
macOS 12以前の端末を対象に含める
Edge 151以降はmacOS 13以降が必要です。macOS 12以前を継続利用する端末では、Edge 151へ更新できず、今回のポリシー対応も利用できません。
MDMのスマートグループなどを使い、OS要件を満たす端末だけを初期配布対象にするのが安全です。
いきなり全Webサイトをブロック対象にする
url_listへ*を設定すると、幅広いWebサイトが分析対象になります。
DLPサービスの負荷、貼り付け時の待ち時間、誤検知、業務システムへの影響を評価せず全社適用すると、セキュリティ強化よりも業務停止が先に起きる可能性があります。まずは対象ドメインと利用者を限定しましょう。
default_actionを誤解する
default_actionは、通常のDLP判定結果を決める項目ではありません。
DLPサービスとの通信エラー時に許可するか、拒否するかを決めます。blockを採用する場合は、サービス障害時の連絡体制や一時解除手順もあわせて準備する必要があります。
DLPベンダーの値を確認せずサンプルをコピーする
公式資料やWeb上のサンプルにあるservice_providerの値が、自社のDLP製品で使えるとは限りません。
異なる製品の値をコピーすると、Edge上ではポリシーが表示されても、分析サービスへ正しく接続できない可能性があります。必ず利用製品の導入ガイドを確認してください。
管理者が今やるべきこと
最初に、組織内のMacについて、macOS 13以降へ更新できる端末と、Edge 151を配布できる端末を洗い出します。
次に、利用中または導入予定のDLP製品がmacOS版Edgeのエンタープライズコネクタに対応しているかを確認します。そのうえで、限定した利用者とURLを対象にplistまたはMDMプロファイルを配布し、貼り付け、ドラッグ&ドロップ、通信障害時の挙動をテストしてください。
特に重要なのは、Edge 151への更新、MDMポリシー、DLPエージェントの3点を別々に確認することです。今回のmacOS対応によって、WindowsとMacのブラウザーDLPを統一しやすくなりましたが、設定範囲を一度に広げず、小規模な検証から段階的に展開することが安定運用への近道です。

コメント