ChatGPT EnterpriseのPurview対応表|DLP・秘密度ラベル・eDiscoveryの可否

ChatGPT Enterpriseの対話をMicrosoft Purviewで管理する場合、eDiscovery、監査、データ分類、保持、インサイダーリスク管理などは利用できますが、DLPや秘密度ラベルの適用には対応していません

対象になるのは、Microsoft Purviewのコネクタで取得したChatGPT Enterpriseのプロンプトと応答です。利用にはコネクタの登録・スキャンに加え、Microsoft Purviewの従量課金制を有効にする必要があります。

特に重要なのは、Microsoft Purview for ChatGPT Enterpriseが、現時点では「送信前に機密情報を遮断する仕組み」ではなく、主に取得した対話を可視化・監査・調査・保持する仕組みだという点です。本記事では、2026年7月29日更新のMicrosoft公式グローバル情報を基に、各機能の対応状況と導入時の注意点を整理します。(Microsoft Learn)

目次

ChatGPT EnterpriseでPurviewのDLP・ラベル・eDiscoveryは使えるか

Microsoft公式の対応状況を整理すると、次のようになります。

Microsoft Purviewの機能対応状況ChatGPT Enterpriseでできること実務上の注意点
DSPM/DSPM for AI(クラシック)対応AIの利用状況、機密情報、リスクをレポートやアクティビティエクスプローラーで確認現行のDSPMとクラシック版で画面や名称が異なる場合がある
Audit対応プロンプトや応答に関する監査イベントを検索統合監査ログに取り込まれたデータが対象
データ分類対応機密情報の種類やトレーニング可能な分類子で、対話内の機密データを検出検出はできるが、秘密度ラベルの付与や送信遮断とは別機能
秘密度ラベル未対応対話そのものへのラベル付与はできない既存のラベル付きMicrosoft 365ファイルに関する情報が監査イベントに含まれる場合はある
秘密度ラベルを使わない暗号化未対応取得した対話への暗号化適用はできないPurviewコネクタによる取得後の対話が対象
DLP未対応取得した対話にDLPポリシーを適用できないコレクションポリシーの作成とDLPによる送信遮断を混同しない
Insider Risk Management対応危険なAI利用や内部不正につながるシグナルを検出・調査プロンプトと応答を取得するコレクションポリシーが必要
Communication Compliance対応不適切、危険、規程違反の可能性がある対話を検出対象者、分類子、レビュー担当者の設計が必要
eDiscovery対応対話の検索、保全、レビュー、エクスポートユーザーのメールボックスを検索対象として指定する
Data Lifecycle Management対応プロンプトと応答の保持・削除をポリシーで管理「Enterprise AI apps」を保持場所として選択する
Compliance Manager対応AI関連規制への対応状況を評価し、改善タスクを管理DLPやラベルが利用可能になる機能ではない

対応表における「対応」は、ChatGPT Enterpriseの利用画面にPurviewの機能が直接組み込まれるという意味ではありません。コネクタで取得したプロンプトと応答を、各Purviewソリューションで分析・管理できることを示しています。(Microsoft Learn)

Purviewコネクタは事後管理が中心

ChatGPT Enterprise向けMicrosoft Purviewの役割を理解するうえで、次の違いが重要です。

管理方式目的ChatGPT Enterpriseコネクタでの対応
送信前の制御機密情報を含むプロンプトの送信を警告・遮断するDLPは未対応
送信後の検出機密情報が入力された対話を見つけるデータ分類で対応
利用状況の記録誰が、いつ、どのように利用したかを調べるAuditで対応
法務・内部調査特定ユーザーの対話を検索・保全するeDiscoveryで対応
長期保存・削除規程に基づいて対話を保持または削除するData Lifecycle Managementで対応

コネクタの資料では、OpenAIのAPI上の制約により、会話は発生から24時間後に取り込まれると説明されています。そのため、リアルタイムのDLP、即時遮断、緊急アラートの代替として設計するべきではありません。(Microsoft Learn)

実務では、次のように役割を分けると分かりやすくなります。

  • 送信前の事故を防ぐ仕組み:別のブラウザー制御、ネットワーク制御、利用規程、アクセス制御など
  • 送信後に問題を発見する仕組み:データ分類、Audit、DSPM
  • 問題発生後に調査する仕組み:Insider Risk Management、Communication Compliance、eDiscovery
  • 法令や社内規程に合わせて保存する仕組み:Data Lifecycle Management

DLP未対応でもコレクションポリシーが必要な理由

ChatGPT Enterpriseの対話を取り込むには、プロンプトと応答のインジェストを許可するコレクションポリシーが必要です。

このポリシーは、Microsoft Purviewポータルの「Data Loss Prevention」配下から作成できる場合があります。そのため、「DLP画面でポリシーを作ったので、ChatGPT EnterpriseにもDLPが適用される」と誤解しやすくなります。

しかし、コレクションポリシーの役割は、どのイベントをMicrosoft Purviewへ取り込むかを決めることです。DLPポリシーのように、ユーザーの操作を遮断したり、警告を表示したりするものではありません。Microsoft公式でも、コレクションポリシーはイベントの収集・フィルタリングに使う機能と説明されています。(Microsoft Learn)

整理すると、次のようになります。

ポリシー主な役割ChatGPT Enterprise対話への効果
コレクションポリシープロンプトや応答をPurviewへ取り込む取得・分類・監査・調査の前提になる
DLPポリシー機密情報の共有や持ち出しを検出・制限する取得済みのChatGPT Enterprise対話には未対応
保持ポリシー取得した対話を一定期間保存または削除するData Lifecycle Managementで対応
Communication Complianceポリシー不適切・危険な対話をレビュー対象にする対応
Insider Risk Managementポリシー内部リスクにつながる行動を検出する対応

データ分類と秘密度ラベルは別機能

Microsoft Purviewでは「データ分類」と「秘密度ラベル」が関連して見えるため、同じものだと考えられがちです。しかし、ChatGPT Enterpriseでは対応状況が異なります。

データ分類でできること

データ分類では、機密情報の種類やトレーニング可能な分類子を使い、プロンプトと応答に含まれる機密データを検出できます。

たとえば、次のような運用が考えられます。

  • 顧客情報を含むプロンプトが入力されていないか確認する
  • 社内で定義した機密情報のパターンを検出する
  • 機密情報が入力された対話をアクティビティエクスプローラーで絞り込む
  • AIアプリ別に機密性の高い対話件数を集計する

検出結果は、DSPMのレポートやアクティビティエクスプローラーで確認できます。(Microsoft Learn)

秘密度ラベルでできないこと

取得したChatGPT Enterpriseの対話そのものに、次のような秘密度ラベルを付けることはできません。

  • 一般
  • 社外秘
  • 機密
  • 極秘

自動ラベル付けやラベルに連動した暗号化も、ChatGPT Enterpriseの取得済み対話には適用できません。

一方、AIの利用中にアクセスされたMicrosoft 365上のファイルに秘密度ラベルが付いている場合、そのラベル情報が監査イベントに記録されることがあります。これは「対話にラベルを付けられる」という意味ではなく、参照されたファイルの既存ラベルを記録できるという意味です。(Microsoft Learn)

対応機能を目的別に選ぶ

すべてのPurview機能を一度に導入する必要はありません。まず管理目的を決め、その目的に合う機能から有効化すると運用しやすくなります。

管理目的優先するPurview機能確認できること
ChatGPT Enterpriseの利用実態を把握したいDSPM、Audit利用件数、利用者、発生日時、AIアプリ別の活動
機密情報の入力状況を調べたいデータ分類、DSPM機密情報の種類、該当するプロンプトや応答
危険なAI利用を検出したいInsider Risk Managementリスクの高い利用、保護対象情報へのアクセスなど
不適切な対話をレビューしたいCommunication Compliance規程違反、ハラスメント、脅威などの可能性
法務調査を行いたいeDiscovery対象ユーザーの会話検索、保全、レビュー、出力
保存期間を統制したいData Lifecycle Managementプロンプトと応答の保持・削除
AI規制への対応状況を管理したいCompliance Manager規制テンプレート、改善アクション、評価状況
機密情報の送信を止めたいコネクタ単体では不可DLP以外の予防的な対策を別途検討

eDiscoveryでChatGPT Enterpriseの対話を検索する方法

ChatGPT Enterpriseに関するPurview機能の中でも、特に実務上の利用価値が高いのがeDiscoveryです。

Microsoft公式では、AIアプリのプロンプトと応答がユーザーのメールボックスに格納されるため、eDiscoveryでユーザーのメールボックスを検索ソースに指定できると説明されています。(Microsoft Learn)

検索前に確認すること

eDiscoveryで検索する前に、次の状態になっている必要があります。

  1. ChatGPT EnterpriseワークスペースがPurviewに登録されている
  2. コレクションポリシーが有効になっている
  3. コネクタのスキャンが正常に完了している
  4. 対象期間のプロンプトと応答が取り込まれている
  5. eDiscoveryを操作する担当者に必要な権限がある

コレクタースキャンを実行していない場合、eDiscoveryを有効にしていてもChatGPT Enterpriseの対話は検索できません。

基本的な検索手順

  1. Microsoft Purviewポータルを開く
  2. 「eDiscovery」を開く
  3. 「Cases」からケースを作成する
  4. ケース内で検索を作成する
  5. 対象ユーザーのメールボックスをデータソースに指定する
  6. クエリ条件で「Type」を追加する
  7. 「Contains any」から「Copilot activity」を指定する
  8. 必要に応じてアプリ、ユーザー、期間などで絞り込む
  9. 検索結果をレビューセットへ追加するか、エクスポートする

「Copilot activity」の条件には、Microsoft 365 Copilotだけでなく、ほかのAIアプリケーションのアクティビティも含まれます。ChatGPT Enterpriseだけを調査する場合は、アプリ情報やItemClassなどを使って追加で絞り込む必要があります。(Microsoft Learn)

Microsoft公式の推奨手順では、次のItemClass値も案内されています。

ローカルコンピューター側のアクティビティ:

IPM.SkypeTeams.Message.ConnectedAIApp.Connector.<ChatGPTEnterprise>

ブラウザーベースのアクティビティ:

IPM.SkypeTeams.Message.CloudAIApp.SaaS.<AppID>

<ChatGPTEnterprise><AppID>は、そのまま入力する固定文字列ではなく、実際の環境に対応する値へ置き換えて使用します。

eDiscoveryの検索で失敗しやすい点

検索結果が表示されない場合は、eDiscoveryのクエリだけでなく、データ取得側から確認します。

確認項目よくある原因
コネクタの状態接続テストやスキャンが失敗している
取得開始日必要な期間より後の日付からスキャンしている
コレクションポリシープロンプトと応答の取得が有効になっていない
API権限OpenAI Compliance APIの読み取り権限が不足している
検索ソース対象ユーザーのメールボックスを指定していない
検索条件「Copilot activity」だけでは広すぎる、またはItemClassが誤っている
反映時間会話発生直後で、Purviewへの取り込みが完了していない

Data Lifecycle Managementで対話を保持・削除する

ChatGPT Enterpriseのプロンプトと応答は、Data Lifecycle Managementの保持ポリシーで管理できます。

基本的な設定手順は次のとおりです。

  1. Microsoft Purviewポータルを開く
  2. 「Data Lifecycle Management」を選択する
  3. 「Policies」から「Retention Policies」を開く
  4. 新しい保持ポリシーを作成する
  5. 対象場所として「Enterprise AI apps」を選択する
  6. 保持期間と、期間経過後の動作を設定する
  7. 対象ユーザーや範囲を確認して公開する

保存期間は、「全件を永久保存する」といった単純な決め方ではなく、業務上の必要性、法務要件、社内規程、プライバシーへの影響を踏まえて決めます。

複数の保持ポリシーやeDiscoveryホールドが同じデータに適用される場合は、Purviewの保持原則に基づいて競合が処理されます。たとえば、削除ポリシーより長期の保持ポリシーやホールドが適用されていれば、必要な期間はデータが保持されます。(Microsoft Learn)

導入に必要な前提条件

ChatGPT Enterpriseを契約しているだけでは、Microsoft Purviewによる管理は開始できません。

前提条件内容
ChatGPTの契約ChatGPT Enterpriseプラン
Azure環境アクティブなAzureアカウントとサブスクリプション
Purview環境Enterprise Microsoft Purviewアカウント
課金設定Microsoft Purviewの従量課金制を有効化
データソース権限Data Source Administrator、Data Readerなど
取得ポリシープロンプトと応答を取り込むコレクションポリシー
OpenAI側の権限Compliance APIを読み取れるAPIキー
資格情報の管理Azure Key VaultにAPIキーを保存してPurviewから参照
ソリューション別権限eDiscovery、Communication Compliance、Insider Risk Managementなどの操作権限

ChatGPT EnterpriseワークスペースをPurviewへ登録するには、Workspace ID、コレクション、ドメイン、APIキー資格情報などを設定します。資格情報はAzure Key Vaultのシークレットとして管理し、Purviewのスキャン資格情報に関連付けます。(Microsoft Learn)

導入手順の全体像

実際の導入は、次の順番で進めると手戻りを減らせます。

従量課金制を有効にする

Microsoft 365テナントとAzureサブスクリプションを関連付け、Microsoft Purviewの従量課金制機能を有効にします。

本番利用を始める前に、Azure側で予算とコストアラートも設定しておくと、想定外の利用増加を把握しやすくなります。

管理者と閲覧者の権限を分ける

ワークスペースを登録・スキャンする担当者と、取得したプロンプトや応答を閲覧する担当者では、必要な権限が異なります。

たとえば、Microsoft Entraのコンプライアンス管理者やグローバル管理者であっても、アクティビティエクスプローラー内のプロンプトと応答を閲覧するには、追加のContent Explorer Content ViewerまたはPurview Data Security AI Content Viewerが必要です。(Microsoft Learn)

グローバル管理者を調査担当者へ常時付与するのではなく、最小権限になるようロールを分離します。

コレクションポリシーを作成する

DSPMの推奨事項からワンクリックポリシーを作成するか、Purviewの分類子機能からコレクションポリシーを設定します。

プロンプトと応答の内容を取得する場合は、AIインタラクションのコンテンツキャプチャを有効にします。コンテンツ取得を有効にしない構成では、検出された機密情報の情報だけに限定される場合があります。(Microsoft Learn)

ChatGPT Enterpriseワークスペースを登録する

Microsoft Purviewのデータマップから、新しいデータソースとしてChatGPT Enterpriseを登録します。

主な入力項目は次のとおりです。

  • データソース名
  • ChatGPT EnterpriseのWorkspace ID
  • ドメイン
  • コレクション
  • Azure Key Vaultに保存したAPIキー資格情報

接続テストと初回スキャンを実行する

登録したデータソースで新しいスキャンを作成し、取得開始日、資格情報、ドメイン、コレクションを指定します。

接続テストに成功したことを確認してから、保存して実行します。

DSPMとアクティビティエクスプローラーで確認する

スキャン完了後は、次の項目を確認します。

  • ChatGPT Enterpriseの対話件数
  • プロンプトと応答が表示されるか
  • 機密情報の種類が検出されるか
  • ユーザーやアプリで絞り込めるか
  • Insider Risk Managementなどへシグナルが連携されるか

Microsoft公式の推奨手順では、データが表示されるまで少なくとも1日待ってからレポートを確認するよう案内されています。(Microsoft Learn)

2回目以降は増分スキャンを使う

初回スキャン後は、新しいスキャンを毎回作成せず、既存設定による増分スキャンを使用します。

Microsoftは、重複取り込みを避けるため、将来のスキャンには増分スキャンを使用するよう推奨しています。(Microsoft Learn)

ChatGPT Enterpriseコネクタのスキャン対応範囲

Purviewソリューションの対応表とは別に、データソースコネクタ自体にも対応・非対応があります。

コネクタ機能対応状況
メタデータ抽出対応
フルスキャン対応
増分スキャン対応
スコープスキャン未対応
データ分類対応
ラベル付け未対応
アクセスポリシー未対応
データ系列・リネージュ未対応
データ共有未対応
ライブビュー未対応

公式資料で明示されている主な抽出対象は、テキスト形式のプロンプトと応答です。また、スキャン開始時には現在日または過去の特定日を取得開始日として指定できます。(Microsoft Learn)

従量課金で確認すべき項目

ChatGPT EnterpriseはMicrosoft 365以外の生成AIアプリとして扱われるため、Microsoft Purviewで対話を管理するには従量課金制が必要です。

Microsoft 365 E3やE5などのユーザー単位ライセンスと、Purviewの従量課金制は代替関係ではありません。両者は補完関係にあり、ユーザーライセンスを保有していても、ChatGPT Enterpriseコネクタの利用では従量課金設定が必要です。(Microsoft Learn)

機能ごとに課金単位が異なる点にも注意します。

Purview機能主な課金単位
Audit処理された監査レコード数
Communication Complianceスキャンされたテキストレコード数
Data Lifecycle Management保持ポリシー対象のプロンプトと応答数
eDiscovery保存データ容量やエクスポート量
Insider Risk Managementデータセキュリティ処理単位

Data Lifecycle Managementでは、プロンプトと応答がそれぞれ別のインタラクションとしてカウントされます。Communication Complianceでは、1,000文字を1テキストレコードとして扱い、1,000文字を超えるメッセージは複数レコードとして計算されます。(Microsoft Learn)

正確な月額は、対話数、文字数、保持期間、調査データ量、利用するPurviewソリューションによって変わります。導入前に小規模な対象で試行し、Azureの請求データから実測値を確認する方法が現実的です。

導入時に起きやすい誤解と対策

誤解・失敗実際の仕様対策
コレクションポリシーを作ればDLPが動くコレクションポリシーはデータ取得用送信前制御と取得後監査を分けて設計する
データ分類で機密情報を検出すればラベルも付く秘密度ラベルの適用は未対応分類結果を調査・教育・改善に利用する
プロンプト送信直後にPurviewへ反映される取り込みには時間差がある即時監視の仕組みとして扱わない
Microsoft 365 E5があれば追加課金はないChatGPT Enterprise管理には従量課金制が必要Azure予算、アラート、利用量監視を設定する
グローバル管理者なら会話本文を読める本文閲覧には追加のコンテンツ閲覧権限が必要調査担当者へ必要最小限の閲覧ロールを付与する
毎回新しいスキャンを作成する重複取り込みの原因になる初回後は増分スキャンを利用する
eDiscoveryのCopilot activityはChatGPTだけを検索するほかのCopilot・AI活動も含まれるアプリ情報、期間、ユーザー、ItemClassで絞り込む
Compliance Manager対応ならDLPも利用できるCompliance Managerは評価・改善管理の機能技術的な対応可否は個別機能の対応表で判断する

まず監査目的か予防目的かを決める

ChatGPT Enterprise向けMicrosoft Purviewは、次の目的には有効です。

  • ChatGPT Enterpriseの利用状況を把握する
  • プロンプトや応答に含まれる機密情報を検出する
  • 危険または不適切な利用を調査する
  • 法務・監査対応のために対話を検索・保全する
  • 社内規程に基づいて対話を保持・削除する
  • AI関連規制への対応状況を管理する

一方、プロンプト送信前の遮断、取得した対話への秘密度ラベル付与、ラベルに連動した暗号化を目的とする場合、ChatGPT Enterpriseコネクタだけでは要件を満たせません。

導入時は、まず1つのワークスペースを対象に試行し、従量課金、コレクションポリシー、スキャン、データ分類、eDiscovery、保持ポリシーまでを一連の流れで検証します。そのうえで、送信前の予防策が必要なデータについては、別の技術的制御や社内運用を組み合わせるのが適切です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次