Microsoft Edge v.148の「Shadow AI」は、未承認または管理外の生成AIアプリに機密情報を送ろうとしたユーザーを、単にブロックして終わらせるのではなく、Microsoft 365 Copilotへ誘導して業務を続けやすくする更新です。結論として、管理者が確認すべきポイントは「Purview DLPの対象範囲」「Edge for Businessの展開状態」「Microsoft 365 Copilotの利用可否」「ブロック時のユーザー案内」の4つです。公式ロードマップAPIでは、Roadmap ID 560341の名称は「Microsoft Edge: v.148 – Shadow AI」、関連製品はMicrosoft Edge、Microsoft Copilot(Microsoft 365)、Microsoft Purview、GAは2026年5月、ステータスはLaunched、更新日時は2026-05-11 23:15 UTCで、日本時間では2026年5月12日に相当します。(Microsoft)
Microsoft Edge v.148 – Shadow AIとは
Microsoft Edge v.148のShadow AIは、Microsoft Purview DLPで機密情報の送信が検出されたときのユーザー体験を改善する機能です。
従来は、ユーザーがChatGPTやGeminiなどの生成AIアプリにプロンプトを送ろうとして、DLPポリシーに該当すると、その時点で送信がブロックされました。セキュリティ上は正しい動作ですが、ユーザー側では「作業が止まった」「どこでなら続けられるのか分からない」という問題が起きやすくなります。
今回の更新では、ブロック時に新しいUIが表示され、ユーザーがMicrosoft 365 Copilotへリダイレクトできる選択肢が用意されます。Microsoft 365 Copilotのタブを開き、同じプロンプトをそこで送信できるようにする、という説明が公式リリースノートにも記載されています。(Microsoft Learn)
重要なのは、この更新が「DLPを弱める機能」ではないことです。未管理の生成AIアプリへの送信は引き続き止めつつ、組織が管理しやすいMicrosoft 365 Copilotへ作業場所を移すための導線と考えると分かりやすいでしょう。
Microsoft 365 CopilotのAI/Copilot更新で何が変わるのか
Shadow AIの本質は、セキュリティ制御とユーザー生産性の衝突を減らすことです。
これまでのDLPは「禁止」によって情報漏えいを防ぐ設計が中心でした。しかし生成AIの利用が業務に定着すると、単純なブロックだけでは、ユーザーが別のAIサービスや別のブラウザーに回避しようとするリスクが高まります。Shadow AIは、ブロックした後に「では、どこで安全に続けるべきか」を示す仕組みです。
| 観点 | 従来の挙動 | Shadow AI更新後の挙動 | 実務上の意味 |
|---|---|---|---|
| 未管理AIアプリへの送信 | DLPに該当すると送信をブロック | ブロックに加えてMicrosoft 365 Copilotへの誘導UIを表示 | 作業停止ではなく、管理されたAI利用へ誘導できる |
| ユーザー体験 | 「なぜ止まったのか」「代替手段は何か」が分かりにくい | 業務を続ける選択肢が画面上に出る | ヘルプデスク問い合わせや抜け道利用を減らしやすい |
| 管理者の目的 | 機密情報の外部送信を止める | 外部送信を止めつつ、Copilot利用へ寄せる | シャドーAI対策とCopilot定着を同時に進めやすい |
| DLPポリシー | Purviewで設計・展開 | 既存のDLP制御を前提にEdge側のUXが追加 | ポリシー設計の重要性は変わらない |
Microsoft 365 CopilotとMicrosoft 365 Copilot Chatでは、プロンプトと応答にエンタープライズデータ保護が適用され、アクセス制御、秘密度ラベル、保持、監査などの管理設定に従うと説明されています。さらに、Microsoft Graphを通じてアクセスするプロンプト、応答、データは基盤モデルのトレーニングには使用されないとされています。(Microsoft Learn)
ただし、「Microsoft 365 Copilotなら何でも入力してよい」という意味ではありません。Copilotでのプロンプトや応答は保存・監査・保持の対象になり得るため、社内の情報分類や業務ルールに沿った使い方を教育する必要があります。Microsoftのドキュメントでも、Copilotとのやり取りにはユーザーのプロンプト、応答、参照情報が保存され、管理者はContent searchやMicrosoft Purviewを使って保持ポリシーを設定できると説明されています。(Microsoft Learn)
対象範囲:どの環境に影響するのか
今回のロードマップ項目は、Microsoft Edge、Microsoft Copilot(Microsoft 365)、Microsoft Purviewにまたがる更新です。プラットフォームはWeb、クラウドはWorldwide(Standard Multi-Tenant)、リリースリングはGeneral Availabilityです。(Microsoft)
| 項目 | 内容 |
|---|---|
| Roadmap ID | 560341 |
| 機能名 | Microsoft Edge: v.148 – Shadow AI |
| 関連製品 | Microsoft Edge、Microsoft Copilot(Microsoft 365)、Microsoft Purview |
| プラットフォーム | Web |
| クラウド | Worldwide(Standard Multi-Tenant) |
| リリース | General Availability |
| GA時期 | 2026年5月 |
| ステータス | Launched |
| 更新日時 | 2026-05-11 23:15 UTC、日本時間では2026-05-12相当 |
実務上は、特にEdge for BusinessとMicrosoft Purview DLPを使って、管理外の生成AIアプリへの機密情報送信を制御している組織が影響を受けます。Microsoftのドキュメントでは、Edge for Business上のPurview DLPは、Intuneで管理されたWindows 10/11デバイスに対して適用でき、管理外クラウドアプリ向けのポリシーはEdgeのwork profile、personal profile、InPrivateを横断して適用されると説明されています。(Microsoft Learn)
また、サポート対象の管理外AIアプリには、ChatGPT(consumer)、Google Gemini、DeepSeek、Grok、Meta AI、Notion AI、Perplexity AIなどが例示されています。ただし、すべての管理外AIアプリが対象になるわけではなく、アプリによってはエンドポイントや送信形式の違いにより適用に制約が出る可能性があります。(Microsoft Learn)
利用者への影響:ブロックで終わらず、Copilotへ進める
利用者にとって最も大きい変化は、DLPによりプロンプト送信が止まったときの案内です。
例えば、営業担当者が顧客との商談メモを未管理の生成AIサービスに貼り付け、「要約して次回提案の論点を出して」と依頼しようとしたとします。その商談メモに顧客名、契約条件、未公開価格、個人情報などが含まれている場合、Purview DLPポリシーに該当すれば送信はブロックされます。
Shadow AI更新後は、単に「送れません」と表示されるだけでなく、Microsoft 365 Copilotで作業を続ける導線が提示されます。これにより、ユーザーは外部AIサービスへ再送するのではなく、組織が管理しやすいCopilot環境へ移動できます。
現場で説明するときは、次のように伝えると混乱を減らせます。
| 利用者に伝える内容 | 伝え方の例 |
|---|---|
| 未管理AIに機密情報を送れない理由 | 「顧客情報や社内資料を、会社が管理していないAIへ送ることを防いでいます」 |
| Copilotへ誘導される理由 | 「業務でAIを使う場合は、会社の管理対象であるMicrosoft 365 Copilotを使ってください」 |
| Copilotでも注意が必要な理由 | 「Copilotでのやり取りも監査や保持の対象になり得るため、必要以上の個人情報や秘密情報は入力しないでください」 |
| 困ったときの行動 | 「ブロック理由が不明な場合は、プロンプト内容を減らすか、情報管理部門に確認してください」 |
この更新は、ユーザー教育の代替ではありません。むしろ、ユーザー教育を画面上の導線で補強する機能です。社内ルールでは「禁止されるAI」だけでなく、「使ってよいAI」「入力してよい情報」「入力してはいけない情報」をセットで明文化しておく必要があります。
管理者が確認すべき設定
Shadow AIを有効に活用するには、Microsoft Edgeの更新だけでなく、Purview DLP、Edge for Business、Intune、Copilotの利用条件をまとめて確認する必要があります。
Purview DLPポリシーの対象を確認する
まず確認すべきなのは、Microsoft Purview DLPで何を検出し、どこへの送信を止めるかです。
Microsoftの手順では、PurviewポータルからDLPポリシーを作成し、Inline web trafficを選択し、Adaptive app scopesでAll unmanaged AI appsを追加し、Edge for Businessを適用先として選ぶ流れが示されています。さらに、テキスト送信やファイルアップロードをBlockに設定し、必要に応じて管理者アラートやメール通知を有効化できます。(Microsoft Learn)
実務では、いきなり全社ブロックにするより、次の順で進めるのが安全です。
| 手順 | 作業内容 | 失敗しやすいポイント |
|---|---|---|
| 棚卸し | どの部署がどのAIサービスを使っているか確認する | 実利用を見ずに一律禁止し、業務影響を見落とす |
| 対象データの定義 | 顧客情報、契約情報、財務情報、個人情報、ソースコード内の秘密情報などを整理する | 「機密情報」の定義が曖昧で、誤検知・過検知が増える |
| 対象ユーザーの設定 | まずはリスクが高い部署やテストグループに絞る | All usersにして、未検証のまま業務を止める |
| シミュレーション | Run the policy in simulation modeで確認する | ブロック前に影響件数や対象アプリを確認しない |
| 本番適用 | アラート、例外、問い合わせ先を整えてから有効化する | ユーザーに代替手段を案内せず反発を招く |
特に、金融、法務、人事、営業、研究開発、ソフトウェア開発のように、機密データと生成AIの利用が交差しやすい部門では、テストグループを作って先に検証することをおすすめします。
Edge for BusinessとIntune連携を確認する
Purview DLPのポリシーを作成しても、Edge側に正しく反映されなければ効果は出ません。
Microsoftのドキュメントでは、Edge for Businessで管理外アプリを対象にした最初のPurview CollectionまたはDLPポリシーを保存すると、Microsoft Edge管理サービスが必要なEdge構成ポリシー、Intuneポリシー、セキュリティグループを自動作成・同期すると説明されています。自動処理に失敗した場合は、Purview側にエラーが表示され、Edge for Businessにポリシーが適用されないため、必要な権限を持つ管理者が再同期する必要があります。(Microsoft Learn)
確認すべき権限は、少なくとも次の3つです。
| 権限・役割 | 確認理由 |
|---|---|
| Directory Reader | 対象ユーザーやグループのスコープ反映に必要 |
| Microsoft Edge administration | Edge構成ポリシーの作成・確認に必要 |
| Microsoft Intune administration | 管理対象デバイスやブラウザー制御の反映に必要 |
自動作成されたポリシーは、Microsoft 365管理センターのEdge設定、Intune管理センターのDevices > Configuration、Microsoft 365管理センターのSecurity groupsで確認できます。再同期が必要な場合は、Microsoft Admin centerのSettings > Edgeに移動し、Microsoft Purview DLP protectionsカードからSync nowを実行します。ただし、必要な権限がない場合、再同期を実行してもポリシーやグループは作成・更新されません。(Microsoft Learn)
Microsoft Edge v148以降への更新状況を確認する
Shadow AIはMicrosoft Edge v.148の更新として扱われています。Microsoft EdgeのStable Channelリリースノートでは、2026年5月7日にStable 148.0.3967.54、2026年5月15日にStable 148.0.3967.70が掲載されており、v148のFeature UpdatesにShadow AIが含まれています。(Microsoft Learn)
管理者は、次の点を確認してください。
| 確認項目 | 理由 |
|---|---|
| 対象端末がEdge v148以降か | Shadow AIのUIが利用できる前提になる |
| Edge for Businessとしてサインインしているか | 組織ポリシーの適用対象を明確にするため |
| 自動更新が止まっていないか | 古いEdgeでは想定したUIやDLP体験にならない可能性がある |
| テスト端末と本番端末で差がないか | 部門別・デバイス別に展開時期がずれることがある |
また、Edgeのリリースノートでは、Microsoft 365 Copilot ChatをホストするEdge内部コンテナページについて、edge://やchrome-untrusted://の内部URLをブロックすると、Microsoft 365 Sidebar Copilot Chatが無効化されるなど予期しないエラーにつながる可能性があると注意されています。セキュリティ製品やプロキシ、ブラウザーポリシーで内部URLを過度に制限している組織は、Copilot関連の動作確認を必ず行いましょう。(Microsoft Learn)
Microsoft 365 Copilotの利用可否を確認する
Shadow AIは、ブロック後の代替導線としてMicrosoft 365 Copilotを提示します。そのため、対象ユーザーがMicrosoft 365 CopilotまたはMicrosoft 365 Copilot Chatを利用できない状態では、期待した業務継続につながりません。
確認すべきポイントは次の通りです。
| 確認項目 | チェック内容 |
|---|---|
| ライセンス・利用権 | 対象ユーザーがCopilotを使える契約・設定になっているか |
| アプリへのアクセス | Microsoft 365 CopilotのWeb体験やEdgeサイドバーで利用できるか |
| サインイン状態 | 職場または学校アカウントで利用しているか |
| データ保護の理解 | Copilotでのプロンプトや応答が保持・監査対象になり得ることを周知しているか |
| 利用ルール | 入力してよい情報、入力してはいけない情報を明文化しているか |
Copilotへ誘導されるからといって、機密データを無制限に入力してよいわけではありません。特に、顧客から受領した秘密情報、契約前の価格、M&A関連情報、個人情報、アクセスキーやトークンを含むコードなどは、社内の情報分類と照らし合わせて扱う必要があります。
開発者・アプリ担当者が見るべき影響
Shadow AIは、開発者向けの新しいAPIというより、Edge、Purview、Copilotをまたぐ管理・UX更新です。ただし、社内AIアプリや業務Webアプリを開発・運用しているチームにも影響があります。
社内AIアプリが「管理対象」か「管理外」かを整理する
開発チームが独自にAIチャットUIを作っている場合、そのアプリがMicrosoft Entraに登録された管理対象アプリなのか、外部の生成AIサービスを単にブラウザーから呼び出している管理外アプリなのかを確認してください。
管理外AIアプリとして扱われると、DLPやEdgeポリシーの対象になり、プロンプト送信やファイルアップロードがブロックされる可能性があります。Microsoftのドキュメントでは、管理外クラウドアプリは、ユーザーがMicrosoftの職場または学校アカウントでサインインせずに利用する、組織が管理していないアプリと説明されています。(Microsoft Learn)
開発者は、次の観点で確認するとよいでしょう。
| 観点 | 確認内容 |
|---|---|
| 認証 | Microsoft Entra IDで管理されているか |
| データ送信先 | 外部LLM、外部SaaS、社内APIのどこへ送っているか |
| 機密データ | プロンプト、添付ファイル、ログに機密情報が含まれるか |
| 監査 | 誰が、いつ、何を送ったか追跡できるか |
| DLPとの整合 | Purview DLPやEndpoint DLPと矛盾しない設計か |
| 代替導線 | ブロック時にMicrosoft 365 Copilotや承認済みAIへ誘導できるか |
プロンプトやファイルアップロードのテストケースを用意する
DLPは、通常のテストデータでは検知されないことがあります。開発・検証時は、実データを使わず、検証用の疑似データで次のケースを確認してください。
| テストケース | 確認したいこと |
|---|---|
| テキストプロンプト送信 | 機密情報を含むプロンプトがブロックされるか |
| ファイルアップロード | 契約書、見積書、議事録などのアップロードが意図通り制御されるか |
| 別ブラウザー利用 | Chrome、Firefoxなどで回避できないか |
| Edgeプロファイル | work profile、personal profile、InPrivateで挙動が変わらないか |
| Copilot誘導 | ブロック時にMicrosoft 365 Copilotへ自然に移れるか |
| 監査ログ | Activity explorer、監査ログ、Defender XDRで確認できるか |
Microsoftのドキュメントでは、管理外アプリとのやり取りについて、Activity explorer、監査ログ、Defender XDR、DSPM for AIでデータを確認できると説明されています。(Microsoft Learn)
Microsoft 365 Copilot拡張やエージェント利用時のデータアクセスを確認する
Microsoft 365 Copilotを業務アプリと連携させる場合、Graph connectorsやエージェントを使って外部データを参照する設計になることがあります。Microsoftのドキュメントでは、管理者はMicrosoft 365管理センターのIntegrated appsでエージェントに必要な権限やデータアクセス、利用条件、プライバシー声明を確認でき、組織で許可するエージェントを管理できると説明されています。(Microsoft Learn)
開発者は「Copilotに移せば安全」と短絡的に考えるのではなく、Copilotが参照する外部データ、エージェントの権限、ユーザーのアクセス権、ログ保存、保持ポリシーまで含めて設計する必要があります。
展開時のおすすめ手順
Shadow AIをきっかけに、組織のAI利用ルールを見直す場合は、次の順番で進めると失敗しにくくなります。
まずAI利用状況を可視化する
いきなりブロックするのではなく、どの部署がどのAIサービスを使っているかを確認します。
Microsoftは、シャドーAIによるデータ漏えいを防ぐ最初のステップとして、組織内で使われているAIアプリ、利用者、機密データ共有の有無を把握することを挙げています。Defender for Cloud AppsではCloud app catalogをGenerative AIカテゴリで絞り込み、リスクスコアや利用状況を確認し、SanctionedまたはUnsanctionedに分類する流れが示されています。(Microsoft Learn)
次にテストグループでDLPをシミュレーションする
Purview DLPポリシーは、最初から本番ブロックにするのではなく、シミュレーションモードで検出件数、対象ユーザー、対象アプリ、誤検知を確認します。
特に注意したいのは、業務上必要なAI利用まで止めてしまうことです。例えば、マーケティング部門が公開情報の要約にAIを使っている場合と、営業部門が顧客名や価格情報を含む商談メモを貼り付けている場合では、リスクが異なります。同じ「AI利用」でも、データの種類と送信先で判断する必要があります。
Edge for Businessの展開とブラウザー回避対策を確認する
DLPをEdgeで正しく効かせても、他のブラウザーで簡単に回避できる状態では意味がありません。
Microsoftのドキュメントでは、Purview DLPポリシーを管理外クラウドアプリに対して有効化すると、対象ユーザーが必要なEdge構成ポリシーへ自動的に追加され、DLPが適用されない保護外ブラウザーの利用がブロックされると説明されています。(Microsoft Learn)
また、ブロックアクションを設定した場合、Firefoxなどの他ブラウザーがデバイスレベルでブロックされることや、ChromeではMicrosoft Purview拡張機能が未導入または古い場合にブロックされることが説明されています。(Microsoft Learn)
この制御は強力なため、全社展開前に次の点を必ず確認してください。
| 確認項目 | 理由 |
|---|---|
| 業務で必要なブラウザー例外 | 特定業務でEdge以外が必要な場合に業務停止を避ける |
| Chrome拡張機能の状態 | 拡張機能の未導入・旧バージョンで挙動が変わる可能性がある |
| ユーザー通知 | なぜ他ブラウザーが使えないのか説明しないと問い合わせが増える |
| ヘルプデスク手順 | DLPブロック、Copilot誘導、ブラウザー制御を切り分ける必要がある |
ユーザー向けガイドを用意する
Shadow AIのUIが表示されても、ユーザーが意味を理解していなければ、別のAIサービスを探して回避する可能性があります。
展開時には、次のような短い利用ガイドを用意すると効果的です。
| シーン | ユーザーに案内する行動 |
|---|---|
| 生成AIサービスで送信が止まった | 画面の案内に従い、Microsoft 365 Copilotで作業を続ける |
| Copilotでも入力してよいか迷う | 個人情報、顧客秘密、未公開情報を最小限にし、必要なら管理者へ確認する |
| 業務上どうしても外部AIが必要 | 例外申請または承認済みアプリへの切り替えを依頼する |
| ブロックが誤りだと思う | プロンプト全文ではなく、理由と業務影響を添えて問い合わせる |
ポイントは、「禁止」ではなく「安全な使い方」を説明することです。Microsoft 365 Copilotへの誘導は、シャドーAI利用を減らすきっかけになりますが、利用ルールと問い合わせ導線がなければ定着しません。
注意点:Shadow AIで解決しないこと
Shadow AIは便利な更新ですが、万能ではありません。特に次の点は誤解されやすいので、展開前に整理しておきましょう。
すべての生成AIアプリが完全に対象になるわけではない
PurviewとEdgeの制御は、対応するアプリ、ブラウザー、デバイス、プロファイル、エンドポイントに依存します。Microsoftのドキュメントでも、管理外AIアプリのすべてがEdge for Businessでサポートされるわけではなく、Adaptive app scopesはサポート対象の管理外AIアプリにのみ適用されると説明されています。(Microsoft Learn)
AIサービスはドメイン、API、アップロード方法、エンコード形式を頻繁に変えることがあります。そのため、ポリシーを一度作って終わりではなく、利用状況とブロック結果を定期的に確認する必要があります。
B2Bゲストユーザーには適用されない制約がある
Edge for Businessのブラウザーデータセキュリティポリシーについて、MicrosoftのドキュメントではB2Bゲストユーザーには適用されないと明記されています。外部協力会社や委託先ユーザーが生成AIを使う業務では、テナント内ユーザーと同じ制御が効くと思い込まないようにしましょう。(Microsoft Learn)
外部ユーザーが関わるプロジェクトでは、契約上のAI利用ルール、アクセス権、ファイル共有範囲、監査方法を別途定める必要があります。
Copilotへの誘導は情報分類ルールの代わりにならない
Microsoft 365 Copilotではエンタープライズデータ保護やアクセス制御が適用されますが、入力内容の妥当性を最終判断するのは組織です。
例えば、次のような情報は、Copilotであっても入力前に社内ルールを確認すべきです。
| 情報の例 | 注意点 |
|---|---|
| 顧客の個人情報 | 利用目的、最小化、保持、監査の観点で確認が必要 |
| 契約書・見積書 | 守秘義務や契約条件に抵触しないか確認する |
| 未公開の財務情報 | インサイダー情報や開示ルールに注意する |
| ソースコード | APIキー、トークン、秘密鍵、未公開ロジックが含まれないか確認する |
| 人事評価・労務情報 | アクセス権と利用目的を厳格に確認する |
Copilotを「承認済みAI」と位置づける場合でも、入力データの分類、プロンプトの書き方、出力結果の確認責任を社内ガイドラインに含めるべきです。
よくある疑問
Shadow AIはDLPポリシーがなくても動作するのか
基本的には、Purview DLPで生成AIアプリへの機密情報送信を制御していることが前提です。公式説明でも、管理者がPurview DLPポリシーを設定し、生成AIアプリに機密データが送られないように保護できる現在の機能に対する追加UIとして説明されています。(Microsoft)
DLPポリシーが未整備の場合は、まず「どの情報を、どのAIアプリに、どのユーザーが送れないようにするか」を設計してください。
ユーザーはブロックされたプロンプトをそのままCopilotへ送ってよいのか
技術的には、公式説明では同じプロンプトをMicrosoft 365 Copilot側で送信できる導線が示されています。ただし、組織の情報分類ルール上、そのプロンプトをCopilotに入力してよいかは別問題です。(Microsoft Learn)
実務では、「DLPで外部AIへの送信は止める」「Copilotでは業務上必要な範囲に情報を最小化して入力する」という二段階のルールにするのが安全です。
開発者は何か移行作業が必要か
Shadow AI自体は、開発者がコードを移行するタイプの更新ではありません。ただし、社内AIアプリ、外部AIサービス連携、ブラウザー上のアップロード機能を提供しているチームは、DLPでブロックされる可能性をテストする必要があります。
特に、外部LLMにプロンプトやファイルを送る機能がある場合は、送信先、ログ、認証、データ分類、ユーザー同意、監査証跡を見直してください。
まず何から始めればよいか
最初にやるべきことは、AI利用の可視化です。MicrosoftのシャドーAI対策手順でも、最初のステップとして、組織内で使われているAIアプリ、利用者、機密データ共有の有無を把握することが示されています。(Microsoft Learn)
そのうえで、テストグループに対してPurview DLPをシミュレーションし、Edge v148以降でブロック時のCopilot誘導を確認します。最後に、利用者向けガイドとヘルプデスク手順を整えてから段階的に展開するのが現実的です。
管理者向けチェックリスト
展開前に、次の項目を確認してください。
| チェック項目 | 確認状況 |
|---|---|
| Microsoft Edge v148以降が対象端末に展開されている | 未確認ならEdge更新ポリシーを確認 |
| Edge for Businessに職場または学校アカウントでサインインしている | 個人利用のEdgeと混在していないか確認 |
| 対象デバイスがIntuneで管理されている | 管理外端末への適用範囲に注意 |
| Purview DLPで管理外AIアプリ向けポリシーを作成している | まずはシミュレーション推奨 |
| 検出する機密情報タイプや秘密度ラベルを定義している | 誤検知・過検知を減らす |
| Edge管理サービスによる自動作成ポリシーが同期されている | 同期エラーがあれば再同期 |
| Microsoft 365 Copilotの利用権とアクセスを確認している | 誘導先が使えないと業務継続できない |
| Activity explorer、監査ログ、Defender XDRで確認できる | 展開後の運用監視に必要 |
| ユーザー向けガイドを用意している | ブロック理由と代替手段を説明する |
| 例外申請フローを決めている | 業務上必要な外部AI利用を管理する |
まとめ:Shadow AIは「禁止」から「安全な誘導」への更新
Microsoft Edge v.148のShadow AIは、未管理の生成AIアプリへ機密情報を送ろうとしたユーザーを止めるだけでなく、Microsoft 365 Copilotへ誘導して作業を継続しやすくする更新です。
管理者にとっては、シャドーAI対策をユーザー体験まで含めて改善できる機会です。一方で、DLPポリシーの設計、Edge for Businessの展開、Intune連携、Copilotの利用可否、監査・保持、ユーザー教育が整っていないと、期待した効果は出ません。
まずは、現在の生成AI利用を可視化し、リスクの高い部署でPurview DLPをシミュレーションしてください。その後、Edge v148以降でブロック時のMicrosoft 365 Copilot誘導を確認し、利用者向けに「禁止されるAI」と「安全に使うべきAI」を明確に案内することが、実務上の最初の一歩です。

コメント