ChatGPT Enterpriseの対話をMicrosoft Purviewで管理する場合、eDiscovery、監査、データ分類、保持、インサイダーリスク管理などは利用できますが、DLPや秘密度ラベルの適用には対応していません。
対象になるのは、Microsoft Purviewのコネクタで取得したChatGPT Enterpriseのプロンプトと応答です。利用にはコネクタの登録・スキャンに加え、Microsoft Purviewの従量課金制を有効にする必要があります。
特に重要なのは、Microsoft Purview for ChatGPT Enterpriseが、現時点では「送信前に機密情報を遮断する仕組み」ではなく、主に取得した対話を可視化・監査・調査・保持する仕組みだという点です。本記事では、2026年7月29日更新のMicrosoft公式グローバル情報を基に、各機能の対応状況と導入時の注意点を整理します。(Microsoft Learn)
ChatGPT EnterpriseでPurviewのDLP・ラベル・eDiscoveryは使えるか
Microsoft公式の対応状況を整理すると、次のようになります。
| Microsoft Purviewの機能 | 対応状況 | ChatGPT Enterpriseでできること | 実務上の注意点 |
|---|---|---|---|
| DSPM/DSPM for AI(クラシック) | 対応 | AIの利用状況、機密情報、リスクをレポートやアクティビティエクスプローラーで確認 | 現行のDSPMとクラシック版で画面や名称が異なる場合がある |
| Audit | 対応 | プロンプトや応答に関する監査イベントを検索 | 統合監査ログに取り込まれたデータが対象 |
| データ分類 | 対応 | 機密情報の種類やトレーニング可能な分類子で、対話内の機密データを検出 | 検出はできるが、秘密度ラベルの付与や送信遮断とは別機能 |
| 秘密度ラベル | 未対応 | 対話そのものへのラベル付与はできない | 既存のラベル付きMicrosoft 365ファイルに関する情報が監査イベントに含まれる場合はある |
| 秘密度ラベルを使わない暗号化 | 未対応 | 取得した対話への暗号化適用はできない | Purviewコネクタによる取得後の対話が対象 |
| DLP | 未対応 | 取得した対話にDLPポリシーを適用できない | コレクションポリシーの作成とDLPによる送信遮断を混同しない |
| Insider Risk Management | 対応 | 危険なAI利用や内部不正につながるシグナルを検出・調査 | プロンプトと応答を取得するコレクションポリシーが必要 |
| Communication Compliance | 対応 | 不適切、危険、規程違反の可能性がある対話を検出 | 対象者、分類子、レビュー担当者の設計が必要 |
| eDiscovery | 対応 | 対話の検索、保全、レビュー、エクスポート | ユーザーのメールボックスを検索対象として指定する |
| Data Lifecycle Management | 対応 | プロンプトと応答の保持・削除をポリシーで管理 | 「Enterprise AI apps」を保持場所として選択する |
| Compliance Manager | 対応 | AI関連規制への対応状況を評価し、改善タスクを管理 | DLPやラベルが利用可能になる機能ではない |
対応表における「対応」は、ChatGPT Enterpriseの利用画面にPurviewの機能が直接組み込まれるという意味ではありません。コネクタで取得したプロンプトと応答を、各Purviewソリューションで分析・管理できることを示しています。(Microsoft Learn)
Purviewコネクタは事後管理が中心
ChatGPT Enterprise向けMicrosoft Purviewの役割を理解するうえで、次の違いが重要です。
| 管理方式 | 目的 | ChatGPT Enterpriseコネクタでの対応 |
|---|---|---|
| 送信前の制御 | 機密情報を含むプロンプトの送信を警告・遮断する | DLPは未対応 |
| 送信後の検出 | 機密情報が入力された対話を見つける | データ分類で対応 |
| 利用状況の記録 | 誰が、いつ、どのように利用したかを調べる | Auditで対応 |
| 法務・内部調査 | 特定ユーザーの対話を検索・保全する | eDiscoveryで対応 |
| 長期保存・削除 | 規程に基づいて対話を保持または削除する | Data Lifecycle Managementで対応 |
コネクタの資料では、OpenAIのAPI上の制約により、会話は発生から24時間後に取り込まれると説明されています。そのため、リアルタイムのDLP、即時遮断、緊急アラートの代替として設計するべきではありません。(Microsoft Learn)
実務では、次のように役割を分けると分かりやすくなります。
- 送信前の事故を防ぐ仕組み:別のブラウザー制御、ネットワーク制御、利用規程、アクセス制御など
- 送信後に問題を発見する仕組み:データ分類、Audit、DSPM
- 問題発生後に調査する仕組み:Insider Risk Management、Communication Compliance、eDiscovery
- 法令や社内規程に合わせて保存する仕組み:Data Lifecycle Management
DLP未対応でもコレクションポリシーが必要な理由
ChatGPT Enterpriseの対話を取り込むには、プロンプトと応答のインジェストを許可するコレクションポリシーが必要です。
このポリシーは、Microsoft Purviewポータルの「Data Loss Prevention」配下から作成できる場合があります。そのため、「DLP画面でポリシーを作ったので、ChatGPT EnterpriseにもDLPが適用される」と誤解しやすくなります。
しかし、コレクションポリシーの役割は、どのイベントをMicrosoft Purviewへ取り込むかを決めることです。DLPポリシーのように、ユーザーの操作を遮断したり、警告を表示したりするものではありません。Microsoft公式でも、コレクションポリシーはイベントの収集・フィルタリングに使う機能と説明されています。(Microsoft Learn)
整理すると、次のようになります。
| ポリシー | 主な役割 | ChatGPT Enterprise対話への効果 |
|---|---|---|
| コレクションポリシー | プロンプトや応答をPurviewへ取り込む | 取得・分類・監査・調査の前提になる |
| DLPポリシー | 機密情報の共有や持ち出しを検出・制限する | 取得済みのChatGPT Enterprise対話には未対応 |
| 保持ポリシー | 取得した対話を一定期間保存または削除する | Data Lifecycle Managementで対応 |
| Communication Complianceポリシー | 不適切・危険な対話をレビュー対象にする | 対応 |
| Insider Risk Managementポリシー | 内部リスクにつながる行動を検出する | 対応 |
データ分類と秘密度ラベルは別機能
Microsoft Purviewでは「データ分類」と「秘密度ラベル」が関連して見えるため、同じものだと考えられがちです。しかし、ChatGPT Enterpriseでは対応状況が異なります。
データ分類でできること
データ分類では、機密情報の種類やトレーニング可能な分類子を使い、プロンプトと応答に含まれる機密データを検出できます。
たとえば、次のような運用が考えられます。
- 顧客情報を含むプロンプトが入力されていないか確認する
- 社内で定義した機密情報のパターンを検出する
- 機密情報が入力された対話をアクティビティエクスプローラーで絞り込む
- AIアプリ別に機密性の高い対話件数を集計する
検出結果は、DSPMのレポートやアクティビティエクスプローラーで確認できます。(Microsoft Learn)
秘密度ラベルでできないこと
取得したChatGPT Enterpriseの対話そのものに、次のような秘密度ラベルを付けることはできません。
- 一般
- 社外秘
- 機密
- 極秘
自動ラベル付けやラベルに連動した暗号化も、ChatGPT Enterpriseの取得済み対話には適用できません。
一方、AIの利用中にアクセスされたMicrosoft 365上のファイルに秘密度ラベルが付いている場合、そのラベル情報が監査イベントに記録されることがあります。これは「対話にラベルを付けられる」という意味ではなく、参照されたファイルの既存ラベルを記録できるという意味です。(Microsoft Learn)
対応機能を目的別に選ぶ
すべてのPurview機能を一度に導入する必要はありません。まず管理目的を決め、その目的に合う機能から有効化すると運用しやすくなります。
| 管理目的 | 優先するPurview機能 | 確認できること |
|---|---|---|
| ChatGPT Enterpriseの利用実態を把握したい | DSPM、Audit | 利用件数、利用者、発生日時、AIアプリ別の活動 |
| 機密情報の入力状況を調べたい | データ分類、DSPM | 機密情報の種類、該当するプロンプトや応答 |
| 危険なAI利用を検出したい | Insider Risk Management | リスクの高い利用、保護対象情報へのアクセスなど |
| 不適切な対話をレビューしたい | Communication Compliance | 規程違反、ハラスメント、脅威などの可能性 |
| 法務調査を行いたい | eDiscovery | 対象ユーザーの会話検索、保全、レビュー、出力 |
| 保存期間を統制したい | Data Lifecycle Management | プロンプトと応答の保持・削除 |
| AI規制への対応状況を管理したい | Compliance Manager | 規制テンプレート、改善アクション、評価状況 |
| 機密情報の送信を止めたい | コネクタ単体では不可 | DLP以外の予防的な対策を別途検討 |
eDiscoveryでChatGPT Enterpriseの対話を検索する方法
ChatGPT Enterpriseに関するPurview機能の中でも、特に実務上の利用価値が高いのがeDiscoveryです。
Microsoft公式では、AIアプリのプロンプトと応答がユーザーのメールボックスに格納されるため、eDiscoveryでユーザーのメールボックスを検索ソースに指定できると説明されています。(Microsoft Learn)
検索前に確認すること
eDiscoveryで検索する前に、次の状態になっている必要があります。
- ChatGPT EnterpriseワークスペースがPurviewに登録されている
- コレクションポリシーが有効になっている
- コネクタのスキャンが正常に完了している
- 対象期間のプロンプトと応答が取り込まれている
- eDiscoveryを操作する担当者に必要な権限がある
コレクタースキャンを実行していない場合、eDiscoveryを有効にしていてもChatGPT Enterpriseの対話は検索できません。
基本的な検索手順
- Microsoft Purviewポータルを開く
- 「eDiscovery」を開く
- 「Cases」からケースを作成する
- ケース内で検索を作成する
- 対象ユーザーのメールボックスをデータソースに指定する
- クエリ条件で「Type」を追加する
- 「Contains any」から「Copilot activity」を指定する
- 必要に応じてアプリ、ユーザー、期間などで絞り込む
- 検索結果をレビューセットへ追加するか、エクスポートする
「Copilot activity」の条件には、Microsoft 365 Copilotだけでなく、ほかのAIアプリケーションのアクティビティも含まれます。ChatGPT Enterpriseだけを調査する場合は、アプリ情報やItemClassなどを使って追加で絞り込む必要があります。(Microsoft Learn)
Microsoft公式の推奨手順では、次のItemClass値も案内されています。
ローカルコンピューター側のアクティビティ:
IPM.SkypeTeams.Message.ConnectedAIApp.Connector.<ChatGPTEnterprise>
ブラウザーベースのアクティビティ:
IPM.SkypeTeams.Message.CloudAIApp.SaaS.<AppID>
<ChatGPTEnterprise>や<AppID>は、そのまま入力する固定文字列ではなく、実際の環境に対応する値へ置き換えて使用します。
eDiscoveryの検索で失敗しやすい点
検索結果が表示されない場合は、eDiscoveryのクエリだけでなく、データ取得側から確認します。
| 確認項目 | よくある原因 |
|---|---|
| コネクタの状態 | 接続テストやスキャンが失敗している |
| 取得開始日 | 必要な期間より後の日付からスキャンしている |
| コレクションポリシー | プロンプトと応答の取得が有効になっていない |
| API権限 | OpenAI Compliance APIの読み取り権限が不足している |
| 検索ソース | 対象ユーザーのメールボックスを指定していない |
| 検索条件 | 「Copilot activity」だけでは広すぎる、またはItemClassが誤っている |
| 反映時間 | 会話発生直後で、Purviewへの取り込みが完了していない |
Data Lifecycle Managementで対話を保持・削除する
ChatGPT Enterpriseのプロンプトと応答は、Data Lifecycle Managementの保持ポリシーで管理できます。
基本的な設定手順は次のとおりです。
- Microsoft Purviewポータルを開く
- 「Data Lifecycle Management」を選択する
- 「Policies」から「Retention Policies」を開く
- 新しい保持ポリシーを作成する
- 対象場所として「Enterprise AI apps」を選択する
- 保持期間と、期間経過後の動作を設定する
- 対象ユーザーや範囲を確認して公開する
保存期間は、「全件を永久保存する」といった単純な決め方ではなく、業務上の必要性、法務要件、社内規程、プライバシーへの影響を踏まえて決めます。
複数の保持ポリシーやeDiscoveryホールドが同じデータに適用される場合は、Purviewの保持原則に基づいて競合が処理されます。たとえば、削除ポリシーより長期の保持ポリシーやホールドが適用されていれば、必要な期間はデータが保持されます。(Microsoft Learn)
導入に必要な前提条件
ChatGPT Enterpriseを契約しているだけでは、Microsoft Purviewによる管理は開始できません。
| 前提条件 | 内容 |
|---|---|
| ChatGPTの契約 | ChatGPT Enterpriseプラン |
| Azure環境 | アクティブなAzureアカウントとサブスクリプション |
| Purview環境 | Enterprise Microsoft Purviewアカウント |
| 課金設定 | Microsoft Purviewの従量課金制を有効化 |
| データソース権限 | Data Source Administrator、Data Readerなど |
| 取得ポリシー | プロンプトと応答を取り込むコレクションポリシー |
| OpenAI側の権限 | Compliance APIを読み取れるAPIキー |
| 資格情報の管理 | Azure Key VaultにAPIキーを保存してPurviewから参照 |
| ソリューション別権限 | eDiscovery、Communication Compliance、Insider Risk Managementなどの操作権限 |
ChatGPT EnterpriseワークスペースをPurviewへ登録するには、Workspace ID、コレクション、ドメイン、APIキー資格情報などを設定します。資格情報はAzure Key Vaultのシークレットとして管理し、Purviewのスキャン資格情報に関連付けます。(Microsoft Learn)
導入手順の全体像
実際の導入は、次の順番で進めると手戻りを減らせます。
従量課金制を有効にする
Microsoft 365テナントとAzureサブスクリプションを関連付け、Microsoft Purviewの従量課金制機能を有効にします。
本番利用を始める前に、Azure側で予算とコストアラートも設定しておくと、想定外の利用増加を把握しやすくなります。
管理者と閲覧者の権限を分ける
ワークスペースを登録・スキャンする担当者と、取得したプロンプトや応答を閲覧する担当者では、必要な権限が異なります。
たとえば、Microsoft Entraのコンプライアンス管理者やグローバル管理者であっても、アクティビティエクスプローラー内のプロンプトと応答を閲覧するには、追加のContent Explorer Content ViewerまたはPurview Data Security AI Content Viewerが必要です。(Microsoft Learn)
グローバル管理者を調査担当者へ常時付与するのではなく、最小権限になるようロールを分離します。
コレクションポリシーを作成する
DSPMの推奨事項からワンクリックポリシーを作成するか、Purviewの分類子機能からコレクションポリシーを設定します。
プロンプトと応答の内容を取得する場合は、AIインタラクションのコンテンツキャプチャを有効にします。コンテンツ取得を有効にしない構成では、検出された機密情報の情報だけに限定される場合があります。(Microsoft Learn)
ChatGPT Enterpriseワークスペースを登録する
Microsoft Purviewのデータマップから、新しいデータソースとしてChatGPT Enterpriseを登録します。
主な入力項目は次のとおりです。
- データソース名
- ChatGPT EnterpriseのWorkspace ID
- ドメイン
- コレクション
- Azure Key Vaultに保存したAPIキー資格情報
接続テストと初回スキャンを実行する
登録したデータソースで新しいスキャンを作成し、取得開始日、資格情報、ドメイン、コレクションを指定します。
接続テストに成功したことを確認してから、保存して実行します。
DSPMとアクティビティエクスプローラーで確認する
スキャン完了後は、次の項目を確認します。
- ChatGPT Enterpriseの対話件数
- プロンプトと応答が表示されるか
- 機密情報の種類が検出されるか
- ユーザーやアプリで絞り込めるか
- Insider Risk Managementなどへシグナルが連携されるか
Microsoft公式の推奨手順では、データが表示されるまで少なくとも1日待ってからレポートを確認するよう案内されています。(Microsoft Learn)
2回目以降は増分スキャンを使う
初回スキャン後は、新しいスキャンを毎回作成せず、既存設定による増分スキャンを使用します。
Microsoftは、重複取り込みを避けるため、将来のスキャンには増分スキャンを使用するよう推奨しています。(Microsoft Learn)
ChatGPT Enterpriseコネクタのスキャン対応範囲
Purviewソリューションの対応表とは別に、データソースコネクタ自体にも対応・非対応があります。
| コネクタ機能 | 対応状況 |
|---|---|
| メタデータ抽出 | 対応 |
| フルスキャン | 対応 |
| 増分スキャン | 対応 |
| スコープスキャン | 未対応 |
| データ分類 | 対応 |
| ラベル付け | 未対応 |
| アクセスポリシー | 未対応 |
| データ系列・リネージュ | 未対応 |
| データ共有 | 未対応 |
| ライブビュー | 未対応 |
公式資料で明示されている主な抽出対象は、テキスト形式のプロンプトと応答です。また、スキャン開始時には現在日または過去の特定日を取得開始日として指定できます。(Microsoft Learn)
従量課金で確認すべき項目
ChatGPT EnterpriseはMicrosoft 365以外の生成AIアプリとして扱われるため、Microsoft Purviewで対話を管理するには従量課金制が必要です。
Microsoft 365 E3やE5などのユーザー単位ライセンスと、Purviewの従量課金制は代替関係ではありません。両者は補完関係にあり、ユーザーライセンスを保有していても、ChatGPT Enterpriseコネクタの利用では従量課金設定が必要です。(Microsoft Learn)
機能ごとに課金単位が異なる点にも注意します。
| Purview機能 | 主な課金単位 |
|---|---|
| Audit | 処理された監査レコード数 |
| Communication Compliance | スキャンされたテキストレコード数 |
| Data Lifecycle Management | 保持ポリシー対象のプロンプトと応答数 |
| eDiscovery | 保存データ容量やエクスポート量 |
| Insider Risk Management | データセキュリティ処理単位 |
Data Lifecycle Managementでは、プロンプトと応答がそれぞれ別のインタラクションとしてカウントされます。Communication Complianceでは、1,000文字を1テキストレコードとして扱い、1,000文字を超えるメッセージは複数レコードとして計算されます。(Microsoft Learn)
正確な月額は、対話数、文字数、保持期間、調査データ量、利用するPurviewソリューションによって変わります。導入前に小規模な対象で試行し、Azureの請求データから実測値を確認する方法が現実的です。
導入時に起きやすい誤解と対策
| 誤解・失敗 | 実際の仕様 | 対策 |
|---|---|---|
| コレクションポリシーを作ればDLPが動く | コレクションポリシーはデータ取得用 | 送信前制御と取得後監査を分けて設計する |
| データ分類で機密情報を検出すればラベルも付く | 秘密度ラベルの適用は未対応 | 分類結果を調査・教育・改善に利用する |
| プロンプト送信直後にPurviewへ反映される | 取り込みには時間差がある | 即時監視の仕組みとして扱わない |
| Microsoft 365 E5があれば追加課金はない | ChatGPT Enterprise管理には従量課金制が必要 | Azure予算、アラート、利用量監視を設定する |
| グローバル管理者なら会話本文を読める | 本文閲覧には追加のコンテンツ閲覧権限が必要 | 調査担当者へ必要最小限の閲覧ロールを付与する |
| 毎回新しいスキャンを作成する | 重複取り込みの原因になる | 初回後は増分スキャンを利用する |
| eDiscoveryのCopilot activityはChatGPTだけを検索する | ほかのCopilot・AI活動も含まれる | アプリ情報、期間、ユーザー、ItemClassで絞り込む |
| Compliance Manager対応ならDLPも利用できる | Compliance Managerは評価・改善管理の機能 | 技術的な対応可否は個別機能の対応表で判断する |
まず監査目的か予防目的かを決める
ChatGPT Enterprise向けMicrosoft Purviewは、次の目的には有効です。
- ChatGPT Enterpriseの利用状況を把握する
- プロンプトや応答に含まれる機密情報を検出する
- 危険または不適切な利用を調査する
- 法務・監査対応のために対話を検索・保全する
- 社内規程に基づいて対話を保持・削除する
- AI関連規制への対応状況を管理する
一方、プロンプト送信前の遮断、取得した対話への秘密度ラベル付与、ラベルに連動した暗号化を目的とする場合、ChatGPT Enterpriseコネクタだけでは要件を満たせません。
導入時は、まず1つのワークスペースを対象に試行し、従量課金、コレクションポリシー、スキャン、データ分類、eDiscovery、保持ポリシーまでを一連の流れで検証します。そのうえで、送信前の予防策が必要なデータについては、別の技術的制御や社内運用を組み合わせるのが適切です。

コメント