Dynamics 365 Business Central 2026 release wave 1更新ポイント|管理者・セキュリティ視点で解説

Dynamics 365 Business Central 2026 release wave 1 の2026年4月更新で最初に押さえるべき点は、Business Centralが「AIを後付けするERP」ではなく、AIエージェントを日常業務に組み込むERPへ進んでいることです。Microsoft公式のOverviewは2026年4月22日に更新され、2026年4月から9月に市場投入予定の新機能群として、AIエージェント、ガバナンス、管理、コンプライアンス、ローカライズ、分析強化を重点領域に位置付けています。(Microsoft Learn)

特に security admins、identity teams、compliance teams が見るべきなのは、「どの機能が自動で有効になるか」「どの機能は管理者設定が必要か」「AI・権限・監査・データ所在地にどんな影響があるか」です。新機能を便利そうな業務改善としてだけ見ると、権限設計や監査対応が後追いになりやすいため、リリース前から影響範囲を棚卸ししておく必要があります。

目次

Dynamics 365の最新動向: Overview of Dynamics 365 Business Central 2026 release wave 1で何が変わったか

今回のOverviewは、単なる機能一覧ではありません。Business Centralを中堅・中小企業向けの統合業務管理アプリケーションとして位置付けたうえで、財務、サプライチェーン、製造、プロジェクト、サービス業務などをAIと自動化で効率化する方向性を示しています。(Microsoft Learn)

管理者視点では、次のように読むと実務に落とし込みやすくなります。

確認項目2026 release wave 1のポイント管理・セキュリティ上の見方
対象期間2026年4月〜9月に市場投入予定の機能群リリース日程は変更される可能性があるため、月単位で検証計画を作る
製品の方向性AI-driven ERPへの移行AIの利用範囲、承認、例外処理、監査証跡を事前に決める
CopilotとAgents業務プロセスにAIエージェントを組み込む人間による確認点を明確にし、AI任せにしない
ガバナンスと管理環境、アプリ、移行、パートナーアクセス、暗号化、更新管理を強化環境ごとの権限、外部委託先アクセス、変更管理を再確認する
コンプライアンス地域別規制、電子請求、データガバナンスを継続強化グローバル拠点ごとの法令・データ所在地要件を整理する

重要なのは、2026 release wave 1の機能はすべてが即時利用可能になるわけではない点です。Microsoftの新機能一覧では、2026年4月から9月にリリース予定の機能が掲載されていますが、予定された機能は提供時期が変わる可能性があり、場合によってはリリースされない可能性もあると説明されています。(Microsoft Learn)

更新ポイントは「AI活用」と「統制強化」の両立

2026年4月更新の中心は、AIによる業務自動化を進めながら、管理者が統制しやすい仕組みを増やすことです。

Business Centralでは、Copilotや自律型エージェントにより、買掛金、経費、ドキュメント処理、承認準備などの業務を支援する方向が強まっています。一方で、権限の可視化、承認ワークフロー分析、SSRF対策、データ所在地対応など、セキュリティ・監査・コンプライアンスに関わる機能も並行して強化されています。(Microsoft Learn)

つまり、今回のリリースは「AIを使えるようになる」だけでは不十分です。実務では、AIが処理できる業務、AIが触れてよいデータ、AIの出力を誰が承認するか、異常時に誰が止めるかまで設計する必要があります。

セキュリティ管理者が最優先で見るべき変更

AIエージェントは「便利機能」ではなく業務実行者として扱う

Business CentralのCopilotとエージェントは、Business Central onlineの顧客向けに提供されると説明されています。オンプレミス環境や一部の特殊な運用では、同じ前提で利用できるとは限らないため、まず自社の利用形態を確認する必要があります。(Microsoft Learn)

特に注目したいのは、Payables Agentのように、買掛金処理を自動化するエージェントです。Microsoftは、Payables Agentが請求書を読み取り、ベンダーや勘定科目を照合し、承認に向けた請求書を準備する例を挙げています。ここで重要なのは、AIが処理を支援しても、最終的な統制は人間の確認と承認に残すべきという点です。(Microsoft Learn)

2026 release wave 1では、AIエージェント関連の運用を支える機能も増えています。

機能実務上の意味管理者が確認すべきこと
エージェントタスク専用ペイン複数のAIエージェントが作成したタスクを集約して確認できるタスクの確認担当、対応期限、放置時のエスカレーション
ページ上でのAI生成コンテンツ確認AIが生成した内容を業務画面上で確認・修正できる承認前に人間が確認すべき項目
Payables Agent処理済みメールの識別処理済みメールにカテゴリを付け、Outlook上で判別しやすくする共有メールボックスの責任者、二重処理の防止
選択したエージェントの全アクティブタスク停止エージェントが誤動作・過負荷・誤設定になった場合に停止できる異常時の停止手順、停止権限、連絡ルート

これらは業務効率化だけでなく、AIエージェントを安全に使うための運用管理機能として見るべきです。エージェントタスクの一元管理、ページ内でのレビュー、処理済みメールの明示、エージェントタスク停止はいずれも2026 release wave 1で計画されています。(Microsoft Learn)

権限監査はPermissions Overviewと読み取り専用APIに注目

security adminsとidentity teamsにとって、最も実務的な更新の一つが権限の可視化です。

「Audit user and group permissions across apps」では、インストール済みアプリや拡張機能を横断して権限セットを確認できるPermissions Overviewページが導入される予定です。オブジェクト、スコープ、拡張機能、権限セットでフィルターし、どの権限セットが特定の操作を許可しているかを確認できます。さらに、関連するセキュリティグループやユーザーもFactBoxesで確認できるため、監査やアクセス権トラブルシュートに使いやすくなります。(Microsoft Learn)

加えて、権限分析向けの読み取り専用APIも計画されています。このAPIでは、Permission Set、Object、Scope、Extension情報、Permission SetとSecurity Groupのマッピング、Permission SetとUserのマッピングを照会できます。ただし、Microsoftは新しいAPI用権限セットを標準ユーザーに付与すべきではないと説明しているため、監査担当やセキュリティ担当向けの限定的な権限設計が必要です。(Microsoft Learn)

実務では、次の順で準備すると失敗しにくくなります。

準備項目実施内容成果物
現行権限の棚卸し重要オブジェクト、権限セット、セキュリティグループを整理する権限マトリクス
高リスク操作の特定取引先編集、支払承認、会計転記、設定変更などを洗い出す重要操作リスト
API利用者の限定読み取り専用APIを使うユーザー・アプリを限定する監査API利用ポリシー
定期レビュー化四半期ごと、監査前、組織変更後に見直す権限レビュー手順書

承認ワークフローの分析APIは監査対応に使える

compliance teamsにとっては、承認ワークフロー分析向けの読み取り専用APIも重要です。Microsoftは、承認ワークフローやユーザーアクションに読み取り専用でアクセスし、Power BIなどで監査・コンプライアンスレポートを作成できると説明しています。照会対象にはWorkflow、WorkflowとUserのマッピング、Workflow・User・Action historyが含まれます。(Microsoft Learn)

この更新により、「誰が承認フローに関与したか」「どの承認プロセスがどのユーザーに紐づいているか」「アクション履歴を外部レポートで確認できるか」といった監査観点を整理しやすくなります。

ただし、APIが読み取り専用でも、取得できる情報は機密性が高い場合があります。標準ユーザーに広く付与せず、監査担当、セキュリティ担当、限定された分析基盤だけに利用を絞るべきです。

開発・拡張まわりのセキュリティ強化

ALコードの外向きHTTP通信はSSRF対策が標準で強化

開発チームとセキュリティ管理者が必ず確認すべきなのが、「Get more secure outgoing HTTP calls by default」です。Business Centralでは、ALコードのHttpClientによる外向きHTTPリクエストがSSRF対策ルールで検証されるようになり、既定でループバックアドレスや非ルーティングアドレスへのリクエストがブロックされます。Online環境ではこのSSRF保護は常に適用され、無効化できないと説明されています。(Microsoft Learn)

これは、内部ネットワーク資産への不正アクセスを防ぐうえで重要な改善です。一方で、既存の拡張機能がプライベートIP、ローカルホスト、社内限定APIを直接呼び出している場合、動作に影響が出る可能性があります。

確認すべきポイントは次の通りです。

確認対象見るべき内容
AL拡張のHttpClient利用箇所呼び出し先URL、IPアドレス、認証方式
社内API連携プライベートIPやループバック宛てになっていないか
サンドボックス検証本番更新前に連携処理が失敗しないか
例外設計失敗時に業務処理が止まるのか、代替処理があるのか

特に古いカスタム拡張では、開発時の暫定エンドポイントや内部IPが残っていることがあります。release wave適用前に、ALコードの外部通信を棚卸ししておくべきです。

Copilot拡張ではコンテンツフィルタリングとXPIA対策を確認

Copilotを拡張するパートナーや開発者向けには、コンテンツフィルタリングと間接プロンプトインジェクション攻撃、いわゆるXPIAへの対応設定が追加されています。Microsoftは、外部データソースに隠された悪意ある指示を検出・ブロックするために、XPIA検出タグを利用できると説明しています。(Microsoft Learn)

これは、メール、文書、WebサイトなどをAIに読み込ませるシナリオで重要です。たとえば、請求書PDFや取引先からのメール本文に、AIへ不正な指示を与える文言が含まれていた場合、通常の業務データに見えてもAI処理上はリスクになります。

実務では、次のように分類して管理します。

入力データリスク対応方針
社内で作成したマスターデータ比較的低い権限と変更履歴を確認
取引先からのメール・添付PDF高いXPIA検出、レビュー、承認を組み合わせる
Webサイトや外部文書高い信頼できない入力として扱う
ユーザー入力プロンプト中〜高入力制限、ログ、レビュー基準を設ける

AI機能の精度だけでなく、AIに渡す入力の安全性を評価することが、今後のBusiness Central運用では重要になります。

ID管理チームへの影響

identity teamsは、ユーザー単位の権限だけでなく、セキュリティグループ、権限セット、環境単位のアクセス、外部パートナーアクセスをまとめて見直す必要があります。

Overviewでは、複数環境を持つ顧客向けに、管理者が特定の環境に対してパートナーアクセスを割り当てられること、顧客管理キーによるデータ保護、更新ウィンドウの拡張、PTEとAppSourceアプリ管理の統合、IPv6対応などがガバナンスと管理の投資領域として示されています。(Microsoft Learn)

特に注意したいのは、AIエージェントやMCP serverを使った管理操作です。Business Central admin center MCP serverのプレビューでは、AIエージェントが管理センターAPIを扱い、更新状況の確認、サンドボックスへの環境コピー、更新履歴の確認、失敗したアップグレードの調査、インストール済み拡張機能の一覧確認などを支援できると説明されています。操作には明示的な確認ステップがあるとされていますが、管理APIに関わるため、利用者の限定と運用ルールが欠かせません。(Microsoft Learn)

ID管理チームは、次の観点で準備してください。

観点確認内容
環境単位のアクセス本番、サンドボックス、検証環境で同じ権限になっていないか
パートナーアクセス外部委託先が必要な環境だけにアクセスできるか
AI管理操作MCP serverやAIツールを使える管理者を限定しているか
権限API読み取り専用APIの利用者が過剰に広がっていないか
退職・異動対応グループ経由の権限が残っていないか

コンプライアンスチームは地域別対応とデータ所在地を確認

2026 release wave 1では、国・地域別の規制対応も重要な更新領域です。Overviewでは、税制、電子請求、データガバナンス要件など、変化する法的・財務・データ関連要件に合わせて継続的に更新すると説明されています。(Microsoft Learn)

グローバルにBusiness Centralを使う企業では、日本本社だけで判断せず、各国拠点のローカライズ要件を確認する必要があります。

領域代表的な確認ポイント
電子請求フランス、ドイツ、スペインなどの電子請求・税務要件
支払・報告UK Payment Practices、Australian Payment Times Reportingなど
VAT・税制Czechia、Belgium、各種税制変更
データ所在地Italy、Polandなど地域別Azure Geoへの移行
サステナビリティCSRD、CBAM、EPRなどの報告要件

ItalyとPolandについては、Business Central環境をそれぞれItaly Azure Geo、Poland Azure Geoへ移すことで、ローカルのデータ所在地要件に対応し、地域ユーザーのレイテンシ改善も期待できると説明されています。多くの環境では手動操作不要とされていますが、Business Central環境をPower Platform環境にリンクしている場合は注意が必要です。(Microsoft Learn)

また、電子文書領域では、e-invoiceだけでなく、出荷、移送出荷など、より広い業務文書に電子ドキュメントフレームワークを拡張する方向が示されています。コンプライアンスチームは、会計・購買・物流部門と連携し、どの文書が電子化・自動処理・保管対象になるかを整理しておくべきです。(Microsoft Learn)

「自動有効」と「管理者が有効化」の違いを間違えない

Business Centralのrelease waveを読むときに失敗しやすいのが、Enabled for列の読み違いです。Microsoftの新機能一覧では、機能ごとに「Users, automatically」「Admins, makers, marketers, or analysts, automatically」「Users by admins, makers, or analysts」といった区分が示されています。(Microsoft Learn)

この違いは、変更管理に直結します。

区分意味管理者の対応
Users, automaticallyユーザー体験に影響する機能が自動で有効化される事前周知、業務手順書更新、問い合わせ対応準備
Admins, makers, marketers, or analysts, automatically管理者や作成者向け機能が自動で利用可能になる管理者ロールの確認、利用ルール策定
Users by admins, makers, or analysts管理者などが有効化・設定して初めて利用可能有効化判断、検証、承認フローが必要

MicrosoftのOverviewでも、ユーザー体験に影響する自動有効機能はアプリケーション管理者がレビューすべきであり、管理者や作成者が有効化・構成しなければ利用できない機能もあると説明されています。(Microsoft Learn)

実務では、すべての新機能を同じ扱いにせず、次の3分類で管理すると効率的です。

分類対応方針
自動で有効になる業務機能ユーザー影響、画面変更、操作手順を確認する
管理者向けに自動で利用可能になる機能管理者権限と操作ログの確認を優先する
管理者が有効化する機能検証環境で効果とリスクを確認してから本番展開する

役割別の対応チェックリスト

2026 release wave 1の更新は、アプリケーション管理者だけで完結しません。セキュリティ、ID管理、コンプライアンス、開発、業務部門が同じリリース計画を見ながら役割分担する必要があります。

役割すぐに確認すること成果物
Security adminsAIエージェント、SSRF対策、Copilot拡張、権限監査機能セキュリティ影響評価、AI利用ルール
Identity teams権限セット、セキュリティグループ、環境別アクセス、パートナーアクセス権限マトリクス、アクセスレビュー計画
Compliance teams電子請求、承認履歴、データ所在地、地域別規制対応コンプライアンス影響一覧
Application admins自動有効機能、管理者有効化機能、更新ウィンドウリリース対応Runbook
DevelopersALのHttpClient利用、Copilot拡張、外部API連携拡張機能の検証結果、修正計画
Business ownersAI導入対象業務、承認者、例外処理業務手順書、教育資料

実務シナリオで見る更新の使いどころ

買掛金処理でPayables Agentを使う場合

Payables Agentを導入する場合、最初に決めるべきなのは「どのメールボックスを監視対象にするか」です。Microsoftは、Payables AgentがPDF添付のあるメールを処理し、処理済みメールにカテゴリを付けると説明しています。共有メールボックスで複数人が作業している場合、処理済みの識別は二重処理や見落としの防止に役立ちます。(Microsoft Learn)

ただし、AIが処理済みカテゴリを付けるからといって、承認まで自動化してよいとは限りません。金額、取引先、支払期日、勘定科目、例外条件は、人間の確認ポイントとして定義しておくべきです。

監査前に権限を確認する場合

従来、権限セット、アプリ、拡張機能、セキュリティグループを横断して確認するには手間がかかりがちでした。Permissions Overviewと読み取り専用APIを組み合わせると、たとえば「顧客レコードを編集できる権限セットはどれか」「その権限セットはどのグループやユーザーに割り当てられているか」を確認しやすくなります。(Microsoft Learn)

監査対応では、単に一覧を出すだけでなく、次の観点でレビューします。

確認観点例
職務分掌支払作成者と承認者が同一人物になっていないか
過剰権限日常業務に不要な設定変更権限が付いていないか
グループ経由の権限退職者や異動者がグループに残っていないか
拡張機能由来の権限AppSourceアプリやPTEが想定外の権限を付与していないか

グローバル拠点でデータ所在地を管理する場合

ItalyやPolandのように、Business Central環境のデータ所在地対応が強化される地域では、現地法人、法務、セキュリティ、IT運用が連携する必要があります。Microsoftは、該当地域のローカライズ環境について、Azure Geoへの移行によりデータ所在地要件への対応とレイテンシ改善が期待できると説明しています。(Microsoft Learn)

確認すべきなのは、移行そのものだけではありません。Power Platform環境とのリンク、外部連携、監査ログ、バックアップ、運用通知の受信者も含めて見直すことが重要です。

2026 release wave 1を読むときの注意点

Dynamics 365 Business Central 2026 release wave 1は、リリース計画です。予定月が記載されていても、機能提供のタイミングは月内の任意の日になる可能性があり、未提供の機能は変更される可能性があります。公開済みの機能は日付まで表示されますが、未リリース機能は計画として扱う必要があります。(Microsoft Learn)

失敗しやすいポイントは次の通りです。

注意点なぜ問題になるか対応策
Overviewだけで判断する詳細な有効化条件や制限を見落とす個別機能ページも確認する
AI機能を業務部門だけで導入する権限、監査、例外処理が後回しになるセキュリティ・ID・コンプライアンスを初期段階から参加させる
自動有効機能を見落とすユーザー画面や業務手順が突然変わるEnabled for列で分類する
グローバル要件を日本基準で見る海外拠点の電子請求・データ所在地要件を見落とす拠点別に影響一覧を作る
既存拡張の通信先を確認しないSSRF対策により連携が失敗する可能性があるHttpClient利用箇所をサンドボックスで検証する

まず取るべき行動

Dynamics 365 Business Central 2026 release wave 1 の2026年4月更新は、AI活用の拡大と、管理・監査・コンプライアンス強化が同時に進むリリースです。読者が今すぐ取るべき行動は、次の3つです。

優先度行動目的
高新機能一覧を自社影響あり・なしで分類するリリース対応の抜け漏れを防ぐ
高自動有効機能と管理者有効化機能を分ける変更管理と周知の優先順位を決める
高AI、権限、承認、データ所在地の4領域を重点確認するsecurity admins、identity teams、compliance teamsの対応を前倒しする

まずは、Business Central環境ごとに「利用中の拡張機能」「管理者権限」「AI利用予定業務」「対象国・地域」「監査対象プロセス」を一覧化してください。そのうえで、2026年4月〜9月の各月に予定される機能を、検証環境、本番展開、社内周知、監査対応のスケジュールに落とし込むことが重要です。

AIエージェントを安全に活用するには、便利な機能を有効にするだけでは不十分です。誰が何を許可され、AIがどこまで処理し、どこで人間が確認し、どの証跡を残すのかを決めることが、2026 release wave 1を実務で成功させる鍵になります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次