Dynamics 365 Business Centralの2026 release wave 1でまず確認すべきなのは、派手なAI機能だけではありません。2026年4月更新では、権限監査、承認ワークフロー分析、SSRF対策、Copilot拡張時のプロンプトインジェクション対策、添付ファイルの外部ストレージ化、データレジデンシー対応など、security admins、identity teams、compliance teamsが早めに準備すべき変更が目立ちます。
結論から言うと、管理者が最初にやるべきことは「権限の棚卸し」「承認証跡の可視化」「外部連携のHTTP接続テスト」「AI拡張の入力統制」「国・地域別のコンプライアンス影響確認」です。Microsoftの「New and planned features for Dynamics 365 Business Central, 2026 release wave 1」は、2026年4月から9月にかけて予定される機能をまとめたリリースプランであり、未提供の機能は時期や内容が変わる可能性がある点にも注意が必要です。(Microsoft Learn)
Dynamics 365の最新動向: New and planned features for Dynamics 365 Business Central, 2026 release wave 1で何が変わったか
Dynamics 365 Business Central 2026 release wave 1は、業務ユーザー向けの利便性向上だけでなく、管理・監査・セキュリティ運用を強化するアップデートが多いリリースです。
特に2026年4月22日更新の文脈で注目したいのは、権限と承認に関する可視化です。「Audit user and group permissions across apps」「Use new APIs for analyzing permissions for auditors and IT staff」「Use new APIs for analyzing approval workflows for auditors and IT staff」など、監査担当者やIT管理者がBusiness Centralのアクセス状況を外部レポートや分析基盤に取り込みやすくなる機能が追加されています。(Microsoft Learn)
一方で、リリースプランの「General availability」は月単位で示されるため、実際の提供日はその月の任意の日付になる可能性があります。公開済みの機能はリリース日が明示されますが、未提供機能は予定変更の余地があります。運用計画では「リリース予定日を固定の約束」と見なさず、検証環境での確認期間を必ず確保してください。(Microsoft Learn)
管理者・ID・コンプライアンス担当者が優先して見るべき更新ポイント
今回の更新は、すべての機能を同じ優先度で追うよりも、自社のリスクに直結する領域から確認するのが現実的です。以下の表は、security admins、identity teams、compliance teams向けに優先度を整理したものです。
| 更新ポイント | 提供予定・状態 | 影響を受けやすいチーム | まず確認すべきこと |
|---|---|---|---|
| アプリ横断のユーザー・グループ権限監査 | 2026年5月一般提供予定 | セキュリティ管理者、ID管理、内部監査 | 権限セット、拡張機能、セキュリティグループ、ユーザーの関係を棚卸しする |
| 権限分析用の読み取り専用API | 2026年5月一般提供予定 | ID管理、監査、データ分析 | Power BIや監査レポートに取り込むデータ範囲を決める |
| 承認ワークフロー分析用API | 2026年5月一般提供予定 | コンプライアンス、経理統制、内部監査 | 承認者、操作履歴、例外承認を可視化する設計を始める |
| 送信HTTP呼び出しのSSRF対策 | 2026年4月1日一般提供 | セキュリティ管理者、開発、運用 | AL拡張機能が内部IPやループバックへ接続していないか確認する |
| Copilot拡張時のコンテンツフィルタリングとXPIA制御 | 2026年4月3日一般提供 | AIガバナンス、セキュリティ、開発 | 外部データを扱うAI機能でプロンプトインジェクション対策を設計する |
| 添付ファイルの外部ストレージ対応 | 2026年4月1日一般提供 | IT運用、コンプライアンス、コスト管理 | SharePointやAzure Storage利用時の保持・アクセス制御を決める |
| イタリア・ポーランドのデータレジデンシー対応 | 2026年6月一般提供予定 | グローバルIT、法務、コンプライアンス | 対象国の環境、Power Platform連携、通知対応を確認する |
権限監査は「誰が何を持っているか」を一画面で追いやすくなる
Business Centralの権限管理で難しいのは、ユーザーに直接付与された権限だけでなく、セキュリティグループ、権限セット、拡張機能、対象オブジェクトが絡み合う点です。2026 release wave 1では、新しいPermissions Overviewページにより、インストール済みのアプリや拡張機能を横断して権限セットを確認できるようになる予定です。オブジェクト、スコープ、拡張機能、権限セットでフィルターし、各権限セットに割り当てられているセキュリティグループやユーザーをFactBoxで確認できるとされています。(Microsoft Learn)
これは、単なる管理画面の改善ではありません。例えば「顧客レコードを編集できるユーザーは誰か」「特定の拡張機能が追加した権限セットに誰が紐づいているか」「退職・異動後も残っている権限はないか」といった監査質問に答えやすくなります。
実務では、次のような観点で使うと効果的です。
- 四半期ごとのアクセスレビューで、重要オブジェクトに対する編集権限を確認する
- 経理、購買、販売など職務分掌が必要な部門で、過剰権限を洗い出す
- 新しい拡張機能を導入した後、追加された権限セットの割り当て状況を確認する
- 監査指摘を受けた際に、対象ユーザーの権限経路を説明できるようにする
注意したいのは、「見える化」だけでは権限統制は完成しないことです。権限セットを確認できても、業務上の正当性を判断するには、権限のオーナー、承認者、付与理由、最終レビュー日を別途管理する必要があります。Permissions Overviewは棚卸しの入口として使い、権限変更の申請・承認プロセスと組み合わせるのが現実的です。
権限分析APIはPower BIや監査レポートとの連携に向いている
2026 release wave 1では、権限システムに対する読み取り専用APIも追加予定です。Microsoftの説明では、Permission Set、Object・Scope・Extension情報、Permission SetとSecurity Groupのマッピング、Permission SetとUserのマッピングを取得できるとされています。また、このAPIを利用するための新しい権限セットが導入されますが、標準ユーザーには付与すべきではないとされています。(Microsoft Learn)
このAPIの価値は、Business Centralの画面で確認するだけでなく、外部の監査基盤に接続できる点にあります。たとえばPower BIで次のようなダッシュボードを作れます。
| レポート例 | 見るべき指標 | 活用シーン |
|---|---|---|
| 高権限ユーザー一覧 | 管理系権限、マスター編集権限、投稿権限 | 月次のアクセスレビュー |
| 権限セット別ユーザー数 | 権限セットごとの割当人数 | 過剰に広い権限セットの検出 |
| 拡張機能別権限一覧 | Extensionごとの権限と対象オブジェクト | 新規アプリ導入後のリスク確認 |
| ユーザー別権限経路 | 直接付与、グループ経由、権限セット経由 | 監査証跡の説明、トラブルシュート |
読み取り専用APIであっても、権限情報は機密性の高い管理情報です。「誰が何にアクセスできるか」が漏れると、攻撃者にとって有用な情報になります。そのため、API利用権限は監査担当者、セキュリティ運用担当、専用サービスアカウントなどに限定し、通常ユーザーや汎用開発アカウントに付与しない方針が必要です。
承認ワークフローAPIはJ-SOXや内部統制の証跡作成に役立つ
承認ワークフローに関する読み取り専用APIも、コンプライアンスチームにとって重要です。Microsoftは、Workflow、WorkflowとUserのマッピング、Workflow・User・Action履歴をクエリできるAPIを導入すると説明しています。このAPIにも専用の権限セットが追加され、標準ユーザーには付与すべきではないとされています。(Microsoft Learn)
承認ワークフローの証跡は、経費、購買、支払、請求、マスター変更などの統制でよく確認されます。従来は、画面確認や個別エクスポートに頼りがちでしたが、APIで外部化できれば、監査レポートの定型化がしやすくなります。
実務で有効なレポート例は以下です。
| 監査観点 | 確認する内容 | 早期に決めるべき運用 |
|---|---|---|
| 承認者の妥当性 | 申請者と承認者が同一部門・同一人物に偏っていないか | 職務分掌ルールを定義する |
| 承認遅延 | 承認待ち日数が長いワークフロー | エスカレーション基準を決める |
| 例外承認 | 通常ルート外の承認や差戻し | 例外理由の記録方法を統一する |
| 高額取引 | 一定金額以上の承認履歴 | 金額しきい値と承認階層を確認する |
失敗しやすいのは、APIを導入しただけで「監査対応が自動化された」と考えてしまうことです。APIはデータ取得の手段であり、監査で必要になるのは、ルール、例外判断、証跡保存、レビュー責任者まで含めた運用です。リリース前に、内部監査や経理統制の担当者と「どの項目を証跡として残すか」を決めておくと、導入後の手戻りを減らせます。
送信HTTP呼び出しのSSRF対策でカスタム連携の見直しが必要
セキュリティ面で特に見落とせないのが、ALコードからの送信HTTP呼び出しに対するSSRF対策です。2026年4月1日一般提供の機能として、HttpClientを使った送信HTTPリクエストがSSRF保護ルールで検証され、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16、127.0.0.0/8、::1などの非ルーティングアドレスやループバックアドレスへのリクエストは既定でブロックされ、SecurityExceptionになると説明されています。オンライン環境ではこの保護は常に強制され、無効化できません。(Microsoft Learn)
影響を受けやすいのは、次のようなケースです。
- カスタムAL拡張機能から社内APIへ直接HTTP接続している
- 検証環境でローカルホストやプライベートIPのエンドポイントを使っている
- オンプレミス連携や中継サーバーを内部IPで参照している
- 古い連携設計のまま、接続先の棚卸しができていない
管理者が取るべき行動は明確です。まず、Business Centralの拡張機能が呼び出すHTTPエンドポイントを一覧化します。次に、プライベートIP、ループバック、社内限定ホスト名が含まれていないか確認します。該当する場合は、セキュアな公開エンドポイント、API管理基盤、認証付きの中継方式などに設計を見直します。
オンプレミス環境では、NavHttpClientAntiSSRFEnabledやNavHttpClientAntiSSRFAllowedAddressesによって制御できるとされていますが、これは例外を安易に増やすための機能ではありません。例外許可は、接続先、業務理由、代替手段、承認者、見直し期限を記録したうえで最小限に絞るべきです。(Microsoft Learn)
Copilot拡張ではXPIAとコンテンツフィルタリングを設計に組み込む
Business CentralでCopilotやAIエージェントを活用する場合、AI機能の便利さだけでなく、外部データに潜む悪意ある指示への対策が重要になります。2026 release wave 1では、AI development toolkitを使ってBusiness CentralのCopilotを拡張するパートナーが、コンテンツフィルタリングと間接プロンプトインジェクション攻撃、いわゆるXPIAのポリシーを設定できるようになると説明されています。(Microsoft Learn)
XPIAは、文書、メール、Webサイトなどの外部データに隠された悪意ある命令をAIが処理してしまうリスクです。Microsoftの説明では、XPIA検出タグにより、外部データソースに隠れた悪意ある指示を識別し、ブロックするための分類を行えるとされています。また、信頼できない入力に対しては、XPIA検出が有効な場合にAOAIChatMessage.AddXPIADetectionTags(Input)を使う必要があるとされています。(Microsoft Learn)
実務では、AI拡張を次のように分類しておくと管理しやすくなります。
| 入力データ | リスク | 推奨される確認 |
|---|---|---|
| 社内マスターや会計データ | 権限外データの参照、誤回答 | ユーザー権限に沿ったデータ取得か確認する |
| 取引先から届くメール・文書 | XPIA、偽装指示、誤処理 | 信頼できない入力として検出タグやレビューを設計する |
| Webサイトや外部ナレッジ | 不正確な情報、悪意ある指示 | 参照元の制限、ログ、手動確認を入れる |
| 生成AIの回答 | 誤生成、コンプライアンス違反 | 人による承認が必要な業務を切り分ける |
コンテンツフィルタリングについても、単に「厳しくすれば安全」とは限りません。Microsoftは、Business Central AI resourcesを使う場合はLowとMediumがサポートされ、Lowが既定であり、必要なシナリオが有害として検出される場合のみ変更することを推奨しています。独自のAzure OpenAIサブスクリプションを使う場合はHighも利用可能ですが、承認が必要であり、高レベル設定は推奨されていないと説明されています。(Microsoft Learn)
AIエージェントと管理センター連携は「人の確認」を前提に使う
Business Central admin centerのMCP serverプレビューも、管理者にとって注目すべき機能です。Microsoftは、Model Context Protocolサーバーにより、Business Central admin center APIを標準化された自己記述的な方法で公開し、MCP対応AIエージェントが管理操作を発見・理解・実行できるようにすると説明しています。Visual Studio Codeなどのツールから、環境の更新状況、利用可能なアップグレード、インストール済み拡張機能などを確認でき、サンドボックスへのコピーや更新スケジュールなどの後続アクションも提案できるとされています。(Microsoft Learn)
ここで重要なのは、AIエージェントを「自律実行の管理者」と見なさないことです。公式説明でも、ユーザーの明示的な確認ステップで制御を維持する前提が示されています。運用では、少なくとも以下を決めてから使い始めるべきです。(Microsoft Learn)
- AIエージェントが参照できる環境の範囲
- 更新、コピー、拡張機能確認など、許可する操作の種類
- 本番環境に対する操作で必要な承認
- エージェント利用ログの確認担当者
- 障害時に人手で切り戻す手順
特にグローバル企業では、地域ごとの管理者、外部パートナー、本社ITの権限境界が曖昧になりやすいです。AIエージェントを導入する前に、Business Central admin centerの管理ロール、委任管理、環境ごとの責任者を整理しておくと安全です。
添付ファイルの外部ストレージ対応はコスト削減だけでなく統制設計が重要
2026年4月1日に一般提供された添付ファイルの外部ストレージ対応では、Business Centralのデータベースではなく、SharePoint、Azure Blob Storage、Azure Files shareなどの外部ストレージに文書添付を保持できると説明されています。ユーザーはBusiness Central上で添付ファイルを追加・表示・管理でき、管理者は外部ストレージの場所を構成し、文書シナリオに割り当てられるとされています。(Microsoft Learn)
文書量が多い請求、購買、製造、プロジェクト管理では、データベース肥大化や容量コストの抑制に役立つ可能性があります。ただし、コンプライアンス担当者にとっては「保存先が変わる」こと自体が重要な変更です。
確認すべきポイントは次の通りです。
| 確認項目 | なぜ重要か | 実務での判断基準 |
|---|---|---|
| 保存先 | データの所在と管理責任が変わる | SharePoint、Azure Blob、Azure Filesのどれを使うかを文書種別ごとに決める |
| アクセス制御 | Business Central外の権限設定が影響する | 外部ストレージ側で過剰共有が起きないようにする |
| 保持期間 | 法定保存や社内規程に関わる | 請求書、契約書、購買関連文書で保持ルールを分ける |
| 監査ログ | 誰が閲覧・変更したかの確認が必要 | Business Centralと外部ストレージのログ確認手順を整理する |
| 移行対象 | 既存添付ファイルの扱いで混乱しやすい | 新規添付から始めるか、既存分も移行するかを決める |
外部ストレージ化は「Business Centralの容量問題を外に出す」だけでは不十分です。文書の機密区分、保存先のリージョン、アクセス権、削除ポリシーをあわせて設計しなければ、むしろ管理対象が増えてしまいます。
データレジデンシー対応は対象国とPower Platform連携を確認する
グローバル読者向けに重要なのが、イタリアとポーランドのデータレジデンシー対応です。イタリア向け環境では、2025 release wave 2以降、Italian localizationが構成されたBusiness Central環境がEurope Azure GeoではなくItaly Azure Geoにホストされると説明されています。多くの環境ではMicrosoftが移行を処理し、手動対応は不要とされていますが、Power Platform環境にリンクしている場合は注意が必要です。(Microsoft Learn)
ポーランドについても同様に、Polish localizationが構成された環境はPoland Azure Geoにホストされると説明されています。移行はスケジュールされた環境更新中に自動で行われ、事前通知が送られるとされていますが、Business Central環境をPower Platform環境にリンクしている場合は確認が必要です。(Microsoft Learn)
コンプライアンスチームは、次の一覧を作っておくと影響調査が進めやすくなります。
| 調査項目 | 記録する内容 |
|---|---|
| 法人・拠点 | 国、法人名、利用部門、業務範囲 |
| Business Central環境 | 本番、サンドボックス、ローカライゼーション |
| データ所在地 | 現在のGeo、移行予定のGeo |
| Power Platform連携 | Dataverse、Power Automate、Power Appsとの接続有無 |
| 外部連携 | EDI、電子請求、会計連携、データエクスポート先 |
| 社内規程 | データ保存国、越境移転、委託先管理の要件 |
データレジデンシーは、ITだけで完結しません。法務、コンプライアンス、情報セキュリティ、現地法人の責任者が同じ前提を共有しておく必要があります。特に外部ストレージやPower Platform連携がある場合、Business Central本体だけを確認しても十分とは言えません。
電子文書・電子請求は国別要件を早めに確認する
Business Central 2026 release wave 1では、Electronic documents関連の更新も多く含まれています。たとえばE-Document frameworkで支払い情報を扱う機能は、電子文書が全額支払済み、一部支払済み、未払いのどれに該当するかを追跡でき、支払日、VAT込み回収額、支払い時点の基準額やVAT額などを含められると説明されています。(Microsoft Learn)
また、仕入先テンプレートに既定のE-Document Typeを設定できる機能では、新しい仕入先を作成するときにPurchase OrderまたはPurchase Invoiceをテンプレートから適用でき、電子文書処理の手戻りを減らせるとされています。受信した電子文書を既存の購買請求書やクレジットメモにリンクする機能も追加され、特にインターカンパニーのシナリオで監査証跡や重複防止に役立つとされています。(Microsoft Learn)
フランスについては、Business Centralがe-invoicingとe-reportingに対応し、Peppol BIS3とFactur-X形式をサポートすると説明されています。Microsoftのリリースプランでは、フランスのVAT登録事業者に対する義務化が2026年9月から始まるとされ、プレビューは2026年6月、一般提供は2026年7月予定です。(Microsoft Learn)
国別要件は頻繁に変わる可能性があるため、Business Centralの機能提供だけでなく、現地の法令、認定プロバイダー、電子請求ネットワーク、既存の会計プロセスを合わせて確認してください。特にグローバル企業では、同じ「電子請求」でも国ごとに必要な形式、送受信経路、保存要件、ライフサイクルステータスが異なります。
転記可能期間の数式管理は月次締めのミス防止に効く
Supply chain managementの中で、コンプライアンスや経理統制に関わる更新として見逃せないのが、転記可能期間を日付数式で制御できる機能です。General Ledger Setup、User Setup、General Journal Templatesで、固定日付ではなく日付数式を使ってAllow Posting FromとAllow Posting Toを設定できるようになります。Business Centralは転記日付を検証するたびに、今日の日付を基準に転記可能期間を計算します。(Microsoft Learn)
たとえば、当月のみ許可する、過去30日のみ許可する、前月締めの期間だけ許可する、といった運用を固定日付の手更新なしで管理しやすくなります。Microsoftの説明では、転記日付の制限はUser Setup、General Ledger Setup、General Journal Templateの順に評価されるとされています。(Microsoft Learn)
この機能は小さな改善に見えますが、月次締め後の誤転記、過去月への意図しない入力、ユーザーごとの例外設定漏れを減らす効果が期待できます。経理部門とIT管理者は、以下のようにルールを分けて検討するとよいでしょう。
| 運用パターン | 向いている設定例 | 注意点 |
|---|---|---|
| 通常ユーザーは当月のみ | User Setupで当月範囲を指定 | 月初・月末の業務タイミングを考慮する |
| 経理担当は前月締め作業も可能 | 1か月前から当月までの範囲 | 例外権限のレビューが必要 |
| 特定仕訳テンプレートのみ制限 | General Journal Templateで設定 | テンプレート利用ルールを周知する |
| 締め後は過去月不可 | General Ledger Setupで全体制限 | 締め直し時の承認手順を用意する |
「Users, automatically」を見落とさない
リリースプランでは、各機能に「Enabled for」の区分が示されています。Microsoftは「Users, automatically」はユーザー体験の変更を含み自動で有効化される機能、「Admins, makers, marketers, or analysts, automatically」は管理者や作成者など向けで自動有効化される機能、「Users by admins, makers, or analysts」は管理者などが有効化または構成する必要がある機能と説明しています。(Microsoft Learn)
ここでの落とし穴は、「自動で有効化されるなら準備不要」と考えることです。自動有効化される機能でも、運用影響、権限、監査証跡、社内手順、ユーザー教育は別問題です。
特に次の領域は、自動有効化であっても事前確認が必要です。
- 権限や承認データを外部レポートに出す機能
- AIやCopilot拡張で外部入力を扱う機能
- 添付ファイルの保存先が変わる機能
- 転記可能期間など、会計処理に影響する設定
- 国・地域別の電子文書やデータレジデンシー対応
2026年4月更新後に取るべき実務アクション
Business Central 2026 release wave 1の更新を確認したら、次は自社環境への影響を具体的に洗い出します。以下の順序で進めると、セキュリティ、ID、コンプライアンスの観点を漏らしにくくなります。
| 手順 | 実施内容 | 担当の目安 |
| -: | —————————————————– | —————– |
| 1 | Business Centralの本番・サンドボックス環境、国、ローカライゼーション、拡張機能を一覧化する | IT管理者 |
| 2 | 重要オブジェクト、権限セット、セキュリティグループ、管理者アカウントを棚卸しする | IDチーム、セキュリティ管理者 |
| 3 | 権限分析APIと承認ワークフローAPIを使うレポート要件を定義する | 監査、コンプライアンス、データ分析 |
| 4 | AL拡張機能のHttpClient接続先を確認し、内部IPやループバック依存を排除する | 開発、セキュリティ |
| 5 | Copilot拡張やAIエージェントで扱う入力データを分類し、XPIA対策を設計する | AIガバナンス、セキュリティ |
| 6 | 添付ファイル外部ストレージの保存先、保持期間、アクセス制御を決める | IT運用、コンプライアンス |
| 7 | イタリア、ポーランド、フランスなど対象国の法令・データ所在地・電子請求要件を確認する | グローバルIT、法務、現地法人 |
| 8 | リリース予定月の前にサンドボックスで検証し、ユーザー向け変更点を周知する | IT管理者、業務部門 |
影響度を判断するチェックリスト
すべての組織が同じ優先度で対応する必要はありません。次の質問に多く当てはまるほど、早めの検証が必要です。
| 質問 | 該当する場合の優先アクション |
|---|---|
| Business Centralに多数の拡張機能を入れているか | 権限セットとHttpClient接続先を棚卸しする |
| 監査で「誰が何を承認したか」を頻繁に求められるか | 承認ワークフローAPIを使ったレポート設計を始める |
| Power BIでアクセスレビューを自動化したいか | 権限分析APIの利用権限とデータモデルを決める |
| Copilot拡張やAIエージェントを検討しているか | XPIA、コンテンツフィルタリング、承認フローを設計する |
| 請求書や購買関連の添付ファイルが多いか | 外部ストレージの保存先と保持ルールを決める |
| イタリア、ポーランド、フランスに拠点や法人があるか | データレジデンシーと電子請求対応を確認する |
| 月次締め後の誤転記が課題になっているか | 転記可能期間の日付数式化を検討する |
よくある誤解と失敗しやすいポイント
読み取り専用APIなら誰に付与しても安全、ではない
権限分析APIや承認ワークフローAPIは読み取り専用ですが、取得できる情報は監査・セキュリティ上重要です。標準ユーザーに付与せず、監査用の限定アカウントや専任ロールに絞るべきです。Microsoftも、これらのAPI用権限セットを標準ユーザーに付与すべきではないと説明しています。(Microsoft Learn)
自動有効化なら運用変更なし、ではない
自動有効化される機能でも、画面、データの見え方、レポート、監査手順、ユーザー操作に影響する場合があります。特に権限、承認、添付ファイル、AI関連は、機能が使えるようになる前に社内ルールを整える必要があります。
SaaS環境でもSSRF対策を無効化できる、ではない
オンライン環境ではSSRF保護が常に強制され、無効化できないと説明されています。既存のAL拡張機能が内部IPやループバックに依存している場合、リリース後に連携エラーが発生する可能性があります。サンドボックスで早めに検証してください。(Microsoft Learn)
外部ストレージ化すれば文書管理が自動で整う、ではない
外部ストレージ対応により、添付ファイルをBusiness Centralデータベース外に保存できますが、保存先のアクセス制御、保持期間、監査ログ、リージョン設計は別途必要です。特にSharePointやAzure Storageを既に使っている企業では、既存ポリシーとの整合性を確認してください。(Microsoft Learn)
まとめ: まずは権限・承認・外部連携から検証する
Dynamics 365 Business Central 2026 release wave 1の2026年4月更新ポイントは、業務機能の追加だけでなく、セキュリティ、ID、コンプライアンス運用に直結する内容が多いのが特徴です。
最初に取り組むべきなのは、権限と承認の可視化です。Permissions Overview、権限分析API、承認ワークフローAPIを使うことで、監査やアクセスレビューの精度を高められます。次に、SSRF対策による外部連携への影響を確認し、AL拡張機能のHTTP接続先を棚卸しします。AIやCopilotを拡張する組織は、XPIAとコンテンツフィルタリングを設計段階から組み込む必要があります。
グローバル企業では、イタリア、ポーランド、フランスなどの国別対応も見落とせません。データ所在地、Power Platform連携、電子請求、外部ストレージの保存先をまとめて確認してください。
次に取るべき行動はシンプルです。自社のBusiness Central環境、拡張機能、権限セット、承認ワークフロー、外部接続、対象国を一覧化し、リリース予定月の前にサンドボックスで検証を始めてください。今回の更新は、早めに確認した組織ほど、監査対応とセキュリティ運用を標準化しやすくなります。

コメント