Microsoft Edge 152以降でMicrosoft 365 Copilot Coworkのブラウザー操作を組織管理するには、Microsoft 365テナント側でCoworkのブラウザー利用を有効にしたうえで、EdgeのCopilotCoworkToolActionsEnabledポリシーを設定します。
重要なのは、テナント設定とEdgeポリシーが別の制御である点です。テナント側が無効なままでは、Edgeポリシーを有効にしてもCoworkはWebページを操作できません。反対に、テナント側を有効にしても、Edgeポリシーを未構成にすると、ユーザー自身が操作許可を変更できます。組織で確実に統制するなら、利用対象者には「有効」、非対象者には「無効」を明示的に配布する必要があります。(Microsoft Learn)
CopilotCoworkToolActionsEnabledとは
CopilotCoworkToolActionsEnabledは、Microsoft 365 Copilot CoworkがMicrosoft Edge上でユーザーに代わって操作を実行できるかを制御するポリシーです。
Coworkのtool actionsには、タブの作成、スクリーンショットの取得、Webページ上の要素との対話などが含まれます。実行時にはユーザー端末のEdgeが使用され、既存のサインイン状態、Cookie、セッションを引き継いで、非表示のタブで処理が進みます。パスワード入力、MFA、CAPTCHAなどが必要になると、Coworkは自動操作を一時停止し、ユーザーへ操作を引き継ぎます。(Microsoft Learn)
このポリシーは、Edgeの次の設定に対応しています。
edge://settings/ai
設定項目は「Allow Cowork to take actions on your behalf」、日本語では「Coworkがユーザーに代わって操作することを許可」といった名称で表示されます。ポリシーを有効または無効にすると、この設定は組織によって管理され、ユーザーは変更できなくなります。(Microsoft Learn)
主な仕様は次のとおりです。
| 項目 | 仕様 |
|---|---|
| 対応するEdge | Windows版・macOS版のバージョン152以降 |
| Android・iOS | 非対応 |
| データ型 | Boolean |
| 強制ポリシー | 対応 |
| 推奨ポリシー | 非対応 |
| 動的ポリシー更新 | 対応 |
| プロファイル単位 | 対応 |
| 個人用Microsoftアカウントのプロファイル | 非適用 |
テナント設定とEdgeポリシーは両方必要
Coworkのブラウザー操作は、次の二層で制御されます。
- Microsoft 365テナント側のCowork Browsing設定
- 各Edgeプロファイルに適用する
CopilotCoworkToolActionsEnabled
テナント設定は、組織全体でCoworkのブラウザー利用を許可するための上位スイッチです。Edgeポリシーは、その許可範囲の中で、どのユーザーや端末にtool actionsを認めるかを制御します。公式仕様を組み合わせると、実効結果は次のようになります。(Microsoft Learn)
| テナントのCowork Browsing | Edgeポリシー | 実際の動作 |
|---|---|---|
| 無効 | 有効・無効・未構成 | Coworkのブラウザー操作は利用不可 |
| 有効 | 有効 | 操作を許可。ユーザーによる変更不可 |
| 有効 | 無効 | 操作を禁止。ユーザーによる変更不可 |
| 有効 | 未構成 | ユーザーがEdgeの設定画面でオン・オフを変更可能 |
したがって、限定的なパイロット展開で、パイロットユーザーにだけ「有効」を配布する運用は不十分です。非対象ユーザーを未構成にすると、ユーザー自身が設定をオンにできる可能性があります。
限定展開では、原則として次のように設計します。
- パイロットグループ:
Enabled - その他のユーザー:
Disabled - 両方のグループに所属するユーザーが発生しないよう割り当てを整理
- 本番展開後も、未構成のユーザーが残っていないか確認
設定前に確認する前提条件
Cowork自体を利用できる状態にする
Coworkをユーザーへ提供するには、利用ベース課金の設定やCoworkの公開設定が必要です。ブラウザー操作だけを有効にしても、ユーザーがCowork自体へアクセスできなければ利用できません。Microsoft 365管理センターで、Coworkの利用可否、課金設定、対象ユーザーを先に確認してください。(Microsoft Learn)
テナント側でCowork Browsingを有効にする
Microsoft Learnの現行案内では、Microsoft 365管理センターで次の順に進みます。
- 「Copilot」を開く
- 「Settings」を開く
- 「View All」を選択する
- 「Cowork settings」を開く
- 「Allow browser access」を確認する
- 「Allow Cowork to use the Microsoft Edge browser to perform tasks on behalf of users」を有効にする
Coworkのブラウザー利用は既定で無効とされているため、Edgeポリシーを配布する前に必ず確認します。管理センターの表示名やメニュー構成は更新されることがあるため、見つからない場合は「Cowork」「browser access」「Cowork Browsing」で設定を検索してください。(Microsoft Learn)
Edge 152以降へ更新する
Coworkのローカルブラウザー機能と、CopilotCoworkToolActionsEnabledによる管理を混同しないよう注意が必要です。
Coworkのブラウザー利用そのものについては、MicrosoftのドキュメントでEdge 150 Stable 2以降が前提として案内されています。一方、CopilotCoworkToolActionsEnabledポリシーの対応開始はEdge 152です。中央管理を前提にする場合は、対象端末をEdge 152以降へ統一してください。(Microsoft Learn)
対象端末では、次の画面からバージョンを確認できます。
edge://settings/help
職場または学校アカウントでEdgeにサインインする
Coworkのブラウザー操作では、CoworkとEdgeの両方に同じ職場または学校アカウントでサインインする必要があります。
InPrivateウィンドウやゲストプロファイルには通常のサインインセッションがないため、Coworkのブラウザー操作には使用できません。また、ブラウザー操作はCoworkのWeb版をMicrosoft Edgeで開いた場合に利用する機能であり、デスクトップアプリやモバイル版では同じ動作になりません。(Microsoft Learn)
最新のEdge管理用テンプレートを準備する
古いMSEdge.admxを使用している環境では、グループポリシーエディターにCopilotCoworkToolActionsEnabledが表示されません。
Microsoft Edge Enterprise向けの最新ポリシーテンプレートを取得し、次のファイルを更新します。
msedge.admx- 利用言語に対応した
msedge.adml
Active Directory環境ではCentral Store、単体端末ではC:\Windows\PolicyDefinitions配下に配置します。ADMXとADMLの世代がずれると、グループポリシーエディターで解析エラーが発生することがあるため、必ず同じテンプレート一式からコピーしてください。(Microsoft Learn)
ポリシー値の選び方
CopilotCoworkToolActionsEnabledでは、次の3状態を使い分けます。
| 設定状態 | 実際の動作 | 適した運用 |
|---|---|---|
| 有効 | Coworkによる操作を許可し、ユーザーによる変更を禁止 | 承認済みの利用者、パイロットグループ |
| 無効 | Coworkによる操作を禁止し、ユーザーによる変更を禁止 | 非対象者、高機密業務、共有端末 |
| 未構成 | ユーザーが設定を変更可能 | 個人判断を許容する環境 |
実務では、次の基準で判断すると整理しやすくなります。
有効が適しているケース
- CoworkによるWeb業務の自動化を正式に承認している
- 対象者へ事前教育を実施している
- 利用可能なWebサイトをEdgeのポリシーで管理している
- 条件付きアクセスやDLPなど既存の制御を確認している
- 操作結果や監査ログを定期的に確認できる
無効が適しているケース
- Coworkの利用評価が終わっていない
- 個人情報や機密情報を扱う業務端末
- 決済、契約、発注など影響の大きい操作を行う端末
- 不特定多数が利用する共有端末
- ユーザーのWebアクセス範囲が整理されていない
- 利用ベース課金の管理体制が未整備
未構成を避けた方がよいケース
組織として利用可否を決めている場合は、未構成を避けます。
未構成は「無効」ではありません。ユーザーがedge://settings/aiから設定を変更できる状態です。特にテナント側でCowork Browsingを有効にした後は、非対象者へ明示的に無効ポリシーを配布することが重要です。
グループポリシーで設定する方法
WindowsのActive Directory環境では、GPOを使用して設定できます。
設定手順
- 最新のEdgeポリシーテンプレートをCentral Storeへ配置する
- グループポリシー管理エディターを開く
- 「コンピューターの構成」または「ユーザーの構成」を開く
- 「ポリシー」を開く
- 「管理用テンプレート」を開く
- 「Microsoft Edge」を開く
- 「Allow Cowork to take actions on your behalf」を開く
- 「有効」または「無効」を選択する
- 対象OUやセキュリティグループへGPOを割り当てる
- 対象端末でポリシーを更新する
ポリシーの正式名称、ADMXファイル、設定場所は次のとおりです。
| 項目 | 値 |
|---|---|
| ポリシー名 | CopilotCoworkToolActionsEnabled |
| 表示名 | Allow Cowork to take actions on your behalf |
| 管理用テンプレート | MSEdge.admx |
| GPOの場所 | Administrative Templates / Microsoft Edge |
| 推奨ポリシー | 非対応 |
対象端末で直ちにGPOを更新する場合は、管理者権限のコマンドプロンプトまたはPowerShellで次を実行します。
gpupdate /force
GPOはユーザー構成とコンピューター構成のどちらでも管理できます。複数の利用者が同じ端末を使用し、利用者ごとにCoworkの可否を変えるならユーザー構成が適しています。端末単位で一律に禁止したい場合は、コンピューター構成の方が管理しやすくなります。Edgeポリシーの適用結果はedge://policyで確認できます。(Microsoft Learn)
レジストリとPowerShellで設定する方法
小規模な検証やトラブルシューティングでは、レジストリを直接設定できます。
使用する値は次のとおりです。
| 項目 | 値 |
|---|---|
| パス | HKLM\SOFTWARE\Policies\Microsoft\Edge |
| 値の名前 | CopilotCoworkToolActionsEnabled |
| 種類 | REG_DWORD |
| 有効 | 1 |
| 無効 | 0 |
Coworkの操作を有効にする
管理者権限でPowerShellを開き、次を実行します。
$policyPath = 'HKLM:\SOFTWARE\Policies\Microsoft\Edge'
New-Item `
-Path $policyPath `
-Force | Out-Null
New-ItemProperty `
-Path $policyPath `
-Name 'CopilotCoworkToolActionsEnabled' `
-PropertyType DWord `
-Value 1 `
-Force | Out-Null
Coworkの操作を無効にする
$policyPath = 'HKLM:\SOFTWARE\Policies\Microsoft\Edge'
New-Item `
-Path $policyPath `
-Force | Out-Null
New-ItemProperty `
-Path $policyPath `
-Name 'CopilotCoworkToolActionsEnabled' `
-PropertyType DWord `
-Value 0 `
-Force | Out-Null
未構成へ戻す
値を0にすることと、未構成に戻すことは同じではありません。未構成へ戻す場合は、値自体を削除します。
$policyPath = 'HKLM:\SOFTWARE\Policies\Microsoft\Edge'
Remove-ItemProperty `
-Path $policyPath `
-Name 'CopilotCoworkToolActionsEnabled' `
-ErrorAction SilentlyContinue
レジストリの直接編集は、GPOやIntuneによって同じ設定が配布されていると上書きされます。本番環境では、設定元をGPO、Intune、Edge管理サービスのいずれかに統一してください。
Microsoft Intuneで設定する方法
Windows端末をMicrosoft Intuneで管理している場合は、設定カタログを使用します。
- Microsoft Intune管理センターを開く
- 「デバイス」を開く
- 「構成」を開く
- 「作成」を選択する
- プラットフォームで「Windows 10以降」を選択する
- プロファイルの種類で「設定カタログ」を選択する
- 設定の追加画面で
CopilotCoworkToolActionsEnabledを検索する - 有効または無効を選択する
- 対象のユーザーまたはデバイスグループへ割り当てる
- パイロット端末で適用結果を確認する
Microsoft Intuneの設定カタログは、Edgeのポリシーをクラウドから管理する標準的な方法です。ただし、新しく追加されたポリシーは管理画面へ反映される時期がテナントによって異なる可能性があります。検索しても表示されない場合は、古い名称で代用せず、Edge管理サービス、最新ADMXを使用したGPO、またはMicrosoftが案内するADMX取り込み方式を検討します。(Microsoft Learn)
設定カタログとカスタムOMA-URIで同じポリシーへ異なる値を設定すると、結果が予測しにくくなります。既存のカスタムプロファイルがある場合は、重複設定がないか確認してください。(Microsoft Learn)
Edge管理サービスでユーザーグループへ配布する方法
Microsoft 365管理センターのEdge管理サービスを使用している場合は、クラウドポリシーとしてユーザーグループへ割り当てられます。
基本的な操作の流れは次のとおりです。
- Microsoft 365管理センターを開く
- 「設定」を開く
- 「Microsoft Edge」を開く
- 「Configuration policies」を開く
- 新しいポリシーを作成するか、既存ポリシーを開く
CopilotCoworkToolActionsEnabledを検索する- 有効または無効に設定する
- 対象のMicrosoft Entraユーザーグループへ割り当てる
- ポリシーを公開する
- 対象ユーザーのEdgeで適用結果を確認する
Edge管理サービスのクラウドポリシーは、ユーザーグループを対象にできるため、部署単位やパイロットグループ単位でCoworkの操作可否を分けたい場合に適しています。(Microsoft Learn)
既存のGPOやIntuneポリシーと併用する場合は、同じ設定へ異なる値を配らないようにします。特に「パイロットでは有効、全社ポリシーでは無効」といった重複割り当てでは、ポリシーの優先順位を明確にしてください。
macOSで設定する方法
macOS版Edgeでは、Preference Keyとして設定します。
有効にする場合のキーと値は次のとおりです。
<key>CopilotCoworkToolActionsEnabled</key>
<true/>
無効にする場合は、falseを指定します。
<key>CopilotCoworkToolActionsEnabled</key>
<false/>
Microsoft EdgeのPreference Domainは次の値です。
com.microsoft.Edge
IntuneでmacOSのPreference fileプロファイルを使用する場合は、Preference Domainへcom.microsoft.Edgeを指定し、ポリシーのキーと値を配布します。Microsoftの案内では、Intuneへアップロードする内容からXMLヘッダーや外側のplist、dictを除き、キーと値の組だけを含める方式が示されています。(Microsoft Learn)
ポリシーが適用されたか確認する方法
設定後は、レジストリの有無だけで判断せず、Edgeがポリシーを認識しているかを確認します。
edge://policyで確認する
対象ユーザーのEdgeで次を開きます。
edge://policy
検索欄へ次のポリシー名を入力します。
CopilotCoworkToolActionsEnabled
次の項目を確認してください。
- ポリシー名が表示されている
- 値が意図どおりになっている
- 状態欄にエラーがない
- 適用元とスコープが想定どおりである
- GPO、クラウド、Intuneで競合していない
Edgeのポリシーは動的更新に対応していますが、画面へ反映されない場合はEdgeを完全に終了して再起動します。Active Directory環境では、先にgpupdate /forceを実行してください。(Microsoft Learn)
EdgeのAI設定を確認する
次を開きます。
edge://settings/ai
ポリシーを有効または無効に設定した場合は、Coworkの操作許可が組織によって管理され、ユーザーが変更できない状態になっていることを確認します。
ユーザーがスイッチを自由に変更できる場合は、ポリシーが未適用、未対応バージョン、または別のEdgeプロファイルを開いている可能性があります。
低リスクなサイトで動作確認する
初回検証で、いきなり決済、申請、顧客データ更新などを実行するのは避けます。テスト用サイトや影響の小さい社内システムを使い、次の流れを確認します。
- Coworkへ簡単なWeb操作を依頼する
- Edgeの非表示タブで処理が開始される
- 許可されたサイトへアクセスできる
- ブロック対象サイトでは処理が停止する
- 重要な操作で承認要求が表示される
- CAPTCHAやMFAでユーザーへ操作が戻る
- 終了後に実際の変更内容を確認する
Coworkのブラウザー操作は、既存のEdgeサイト制御、条件付きアクセス、DLPなどを引き継ぎます。Coworkを有効にしたからといって、ユーザー本人がアクセスできないサイトへ新たにアクセスできるわけではありません。(Microsoft Learn)
設定しても動作しない場合の確認ポイント
| 症状 | 主な原因 | 対処 |
|---|---|---|
| GPOにポリシーが表示されない | ADMXが古い | 最新のmsedge.admxとmsedge.admlへ更新 |
edge://policyに表示されない | GPOやIntuneの割り当て漏れ | 対象ユーザー、端末、OU、グループを確認 |
| ポリシーを有効にしても操作できない | テナント側のCowork Browsingが無効 | Microsoft 365管理センターの設定を確認 |
| Cowork自体が表示されない | 利用ベース課金や公開設定が未構成 | Coworkの利用設定と割り当てを確認 |
| ユーザーが設定を変更できる | ポリシーが未構成または未適用 | edge://policyで値と適用元を確認 |
| 一部サイトだけ操作できない | URL制御、条件付きアクセス、DLP | 既存のブラウザー・セキュリティポリシーを確認 |
| InPrivateでは動作しない | サインインセッションを利用できない | 通常の職場用Edgeプロファイルを使用 |
| Chromeやデスクトップアプリで動作しない | ローカルブラウザー操作の対象外 | Web版CoworkをEdgeで開く |
| 設定変更後も挙動が変わらない | ポリシー更新やブラウザー再読込が未完了 | ポリシー更新後にEdgeを再起動 |
| ユーザーごとに結果が異なる | 複数ポリシーの競合 | GPO、Intune、Edge管理サービスの割り当てを整理 |
このポリシーだけではサイト単位に許可できない
CopilotCoworkToolActionsEnabledはBoolean型のポリシーです。指定できるのは操作を許可するか禁止するかであり、「社内サイトは許可するが外部サイトは禁止する」といったURL単位の設定はできません。(Microsoft Learn)
サイト単位の制御が必要な場合は、次のように役割を分けます。
CopilotCoworkToolActionsEnabled:Coworkによるブラウザー操作全体の可否- EdgeのURL許可・ブロックポリシー:アクセスできるサイトの範囲
- 条件付きアクセス:ユーザー、端末、場所などのアクセス条件
- DLPやPurview:機密データの持ち出しや操作制限
- Coworkの承認機能:影響の大きい操作を実行する前の確認
Coworkはユーザー端末のEdgeを操作するため、既存の許可リスト、ブロックリスト、閲覧専用ポリシーなどがそのまま適用されます。tool actionsのポリシーを、Webアクセス制御の代わりとして使用しないことが重要です。(Microsoft Learn)
EdgeEntraCopilotPageContextとの違い
Copilot関連ポリシーでは、EdgeEntraCopilotPageContextとの混同にも注意が必要です。
| 制御項目 | 使用する設定 |
|---|---|
| テナント全体でCoworkのブラウザー利用を許可する | Cowork Browsingテナント設定 |
| Coworkがユーザーに代わってWeb操作できるか | CopilotCoworkToolActionsEnabled |
| EdgeサイドペインのCopilotがページ内容、履歴、動画文字起こしへアクセスできるか | EdgeEntraCopilotPageContext |
| 特定サイトへのアクセスを許可・禁止する | EdgeのURL制御やWebフィルタリング |
EdgeEntraCopilotPageContextは、ページ内容や閲覧履歴、動画トランスクリプトへのアクセスを制御するポリシーです。Coworkがタブを作成したり、ページ上の操作を実行したりする権限とは別の設定です。(Microsoft Learn)
安全に展開するための推奨手順
Coworkのtool actionsは、単なる情報表示ではなく、実際のWeb操作につながります。全社一括で有効にするより、次の順序で段階展開する方が安全です。
- Coworkの利用ベース課金とアクセス設定を確認する
- テナント側でCowork Browsingを有効にする
- 対象端末をEdge 152以降へ更新する
- 最新のADMXや管理サービスへ設定を反映する
- 非対象者へ
Disabledを配布する - パイロットグループへ
Enabledを配布する - 低リスクなサイトで操作を検証する
- URL制御、条件付きアクセス、DLPとの組み合わせを確認する
- 統合監査ログと利用量を確認する
- 問題がなければ対象グループを段階的に拡大する
Coworkが開始したブラウザータスクは、他のCoworkアクティビティとともに統合監査ログへ記録されます。また、モデル応答、ツール呼び出し、ブラウザータスクなどは利用量に含まれるため、セキュリティだけでなくコスト面の監視も必要です。(Microsoft Learn)
Microsoft Edge 152以降でCoworkの操作を管理する際は、まずテナント側のCowork Browsingを有効にし、その後でCopilotCoworkToolActionsEnabledを利用者の要件に合わせて設定します。
全社統制を目的とするなら、未構成を既定状態として残さず、許可する対象には有効、許可しない対象には無効を明示してください。最後にedge://policyで適用結果を確認し、影響の小さいWeb操作からテストを始めることが、安全な導入への最短ルートです。

コメント