Microsoft PurviewのData Lifecycle Management更新とは?CopilotとAIアプリ保持ポリシーの確認ポイント

Microsoft PurviewのData Lifecycle Managementに、CopilotやAIアプリの利用状況を可視化し、保持ポリシーを推奨する機能が追加予定です。ポイントは、AIとのやり取りを“見える化”したうえで、どの会話・プロンプト・応答を保持または削除すべきかを管理者が判断しやすくなることです。

Microsoft 365 Roadmap ID 561209では、プレビューが2026年6月、一般提供が2026年7月予定とされています。対象はMicrosoft Purview、プラットフォームはWeb、クラウドはWorldwide Standard Multi-Tenantです。なお、Microsoft 365 Roadmapの予定日は変更される可能性があるため、本番展開前には必ずテナントのMessage CenterとMicrosoft Purviewポータルで最新状態を確認してください。(Microsoft)

目次

Microsoft PurviewのData Lifecycle Managementに追加予定の内容

今回の更新は、Microsoft Purview Data Lifecycle Managementで、Microsoft CopilotやAI Appsとのやり取りに関するインサイト表示と保持ポリシーの推奨を提供するものです。

Microsoftのロードマップでは、機能の説明として「Copilots and AI Apps usageのインサイトを提供し、顧客がCopilotsとAI App interactionsを統制できるよう保持ポリシーを推奨する」とされています。ステータスはIn developmentで、PreviewとGeneral Availabilityの両方が設定されています。(Microsoft)

実務上は、単に「AI利用状況のレポートが増える」だけではありません。管理者にとって重要なのは、AI利用の実態を把握したうえで、次のような判断をしやすくなる点です。

  • CopilotやAIアプリに入力されたプロンプトを何日・何年保持するか
  • 機密情報を含むAI応答を監査・調査対象として残すか
  • 退職者や調査対象者のAI利用履歴をeDiscoveryで検索できる状態にするか
  • 保持しすぎによる情報リスクと、削除しすぎによる監査リスクのバランスをどう取るか

AI活用が進むほど、メールやTeamsだけでなく、AIとの会話そのものが業務データになります。今回の更新は、そのライフサイクル管理をMicrosoft Purview内でより現実的に進めるための機能と考えると分かりやすいでしょう。

変更点の要点

今回の変更で注目すべき点は、Data Lifecycle ManagementがAI利用状況と保持ポリシー設計をより結び付ける方向に進むことです。

項目内容
Roadmap ID561209
対象サービスMicrosoft Purview
機能領域Data Lifecycle Management
追加内容CopilotとAI Apps利用のインサイト、保持ポリシー推奨
ステータスIn development
プレビュー予定2026年6月
一般提供予定2026年7月
対象クラウドWorldwide Standard Multi-Tenant
プラットフォームWeb

Microsoft 365 Roadmap API上では、この項目のcreatedおよびmodifiedは2026-05-05T23:00:02と記録されています。日本時間では2026年5月6日朝に相当するため、日本の管理者は「2026年5月6日に確認されたPurview更新」として扱うと時系列を整理しやすくなります。(Microsoft)

影響範囲:対象になるAIインタラクション

Microsoft Purviewの保持ポリシーでは、Microsoft 365 CopilotやMicrosoft 365 Copilot Chatの保持場所がTeamsチャットとは分離され、AIアプリ向けの場所として整理されています。新しく作成する保持ポリシーでは、Microsoft Copilot experiences、Enterprise AI apps、Other AI appsといった場所がサポートされています。(Microsoft Learn)

代表的な対象は次のとおりです。

区分例管理上の見方
Microsoft Copilot experiencesMicrosoft 365 Copilot、Security Copilot、Copilot in Fabric、Copilot StudioMicrosoft 365やMicrosoft製品群の業務AI利用を統制する対象
Enterprise AI appsEntra登録済みAIアプリ、ChatGPT Enterprise、Microsoft Foundry企業管理下のAIアプリ利用を統制する対象
Other AI appsChatGPT、Google Gemini、Microsoft Copilot個人向け、DeepSeekシャドーAIや外部AI利用の把握・制御に関係する対象

特に注意したいのは、すべてのAIアプリの内容が無条件に保持対象になるわけではない点です。Microsoftのドキュメントでは、Microsoft 365 CopilotやCopilot Studioのユーザープロンプトと応答に加え、他のMicrosoft Copilotや生成AIアプリについては、コンテンツをキャプチャする設定を持つcollection policyがある場合に保持・削除の対象になると説明されています。(Microsoft Learn)

つまり、管理者は「Purviewで保持ポリシーを作ったから大丈夫」と考えるのではなく、対象AIアプリごとに、監査ログ、データ収集、ブラウザー拡張、デバイスオンボーディング、AIアプリ連携設定などが必要かを確認する必要があります。

管理者がまず確認すべき設定

今回の機能は、既存のMicrosoft Purview設定の上に成り立ちます。プレビュー前に、最低限次の設定を棚卸ししておきましょう。

Microsoft Purview Auditが有効か

AIインタラクションの可視化や調査では、監査ログが重要です。MicrosoftのMicrosoft 365 Copilot向けガイダンスでは、DSPM for AIのOverviewからAuditが有効か確認し、無効であればMicrosoft Purview Auditを有効化する手順が示されています。(Microsoft Learn)

確認すべきポイントは次の3つです。

  • Purview Auditが有効化されているか
  • AI関連イベントがActivity explorerやReportsに表示されるか
  • 監査ログを確認できる担当者に適切なロールが割り当てられているか

監査ログが不足していると、後から「誰が、どのAIアプリで、どのような情報を扱ったか」を追跡しにくくなります。

DSPMまたはDSPM for AIの利用状況

Microsoft Purviewでは、Data Security Posture ManagementがAI利用の発見、保護、コンプライアンス制御の入口として位置付けられています。DSPM for AIでは、AIアクティビティのインサイト、事前構成済みポリシー、データリスク評価、データ取り扱いと保存に関するコンプライアンス制御が提供されます。(Microsoft Learn)

今回のData Lifecycle Management更新も、利用状況インサイトと保持ポリシー推奨が中心です。そのため、管理者は次の項目を確認しておくと展開後の対応が速くなります。

  • ReportsにCopilot experiences、Enterprise AI apps、Other AI appsのデータが出るか
  • Activity explorerでプロンプト、応答、検出された機密情報を確認できるか
  • 既存のDLP、Insider Risk Management、Communication Complianceと連携しているか
  • レポート表示までに少なくとも1日程度の反映待ちが必要なことを運用手順に入れているか

AIインタラクションを閲覧できる権限

AIのプロンプトや応答には、個人情報、営業情報、契約情報、未公開の製品情報などが含まれる可能性があります。そのため、閲覧権限は最小権限で設計するべきです。

DSPM for AIで作成・編集できる代表的なロールには、Microsoft Entra Compliance Administrator、Global Administrator、Microsoft Purview Compliance Administrator role groupがあります。一方、閲覧専用の候補としてMicrosoft Purview Security Reader role groupやPurview Data Security AI Viewer roleなどが示されています。MicrosoftはGlobal Administratorの利用を最小限にすることも推奨しています。(Microsoft Learn)

さらに、Activity explorerでAIインタラクション内のプロンプトと応答を表示するには、Content Explorer Content ViewerまたはMicrosoft Purview Data Security AI Content Viewerが必要とされています。(Microsoft Learn)

作業必要になりやすい権限・ロール
DSPM for AIの設定・ポリシー作成Compliance Administrator、Purview Compliance Administratorなど
レポートの閲覧Security Reader、Data Security AI Viewerなど
AIプロンプト・応答の中身の確認Content Explorer Content Viewer、Data Security AI Content Viewer
Insider Risk関連の詳細確認Insider Risk Management Analyst、Investigatorなど

「管理者だから全部見える」状態にすると、AI会話の内容まで過剰に閲覧できてしまう可能性があります。監査チーム、セキュリティチーム、法務・コンプライアンス部門で役割を分け、誰が何を見られるかを明文化しておきましょう。

保持ポリシー設計で失敗しやすいポイント

AIインタラクションの保持ポリシーでは、メールやファイルとは異なる注意点があります。

Copilot上で見える内容と保持状態は一致しない

Microsoftのドキュメントでは、AIアプリ上で見えているメッセージは、コンプライアンス要件上の保持・完全削除状態を正確に表すものではないと明記されています。CopilotやAIアプリのメッセージは、バックエンドではExchangeメールボックスの隠しフォルダーにコピーされ、eDiscoveryツールで検索できる形で扱われます。(Microsoft Learn)

そのため、利用者がCopilotの画面でチャットを閉じた、または一部の履歴を削除したとしても、保持ポリシーやeDiscoveryホールドの状態によっては、コンプライアンス上は検索可能なまま残る場合があります。

削除ポリシーを短くしても即時削除されるとは限らない

AIアプリの保持ポリシーでは、Exchangeサービスのタイマージョブが定期的に評価します。Microsoftの説明では、この処理は通常1〜7日で実行されます。期限切れのアイテムはSubstrateHoldsフォルダーに移動され、少なくとも1日保持された後、次回のタイマージョブで完全削除されます。(Microsoft Learn)

実務では、「1日で削除」と設定しても、eDiscovery検索から完全に消えるまでに時間差が出る可能性があります。Microsoftの例では、1日後削除の設定でも、完全削除まで最大16日かかる可能性がある流れが示されています。(Microsoft Learn)

eDiscoveryホールドや他の保持設定が優先される場合がある

保持ポリシー、Litigation Hold、delay hold、eDiscovery holdなどが同じメールボックスに適用されている場合、SubstrateHoldsからの完全削除は停止されます。これは法的調査や内部調査を優先するための動作です。(Microsoft Learn)

「削除ポリシーを設定したのに残っている」と見える場合、AI側の不具合ではなく、別の保持・ホールド設定が優先されている可能性があります。削除確認では、Purviewポータルだけでなく、eDiscoveryケース、訴訟ホールド、退職者の非アクティブメールボックスも確認しましょう。

保持ポリシーを作る前の判断基準

AIインタラクションの保持期間は、短ければ安全、長ければ安心という単純な話ではありません。業務要件、法務要件、情報漏えいリスク、監査要件を分けて考える必要があります。

判断軸短期保持が向くケース長期保持が向くケース
情報漏えいリスク機密情報や個人情報をAIに入力する可能性が高い監査・調査で履歴確認が重要
法務・規制対応不要データを早期削除したい業界規制や訴訟対応で証跡が必要
業務監査AI利用を限定的に試験導入している全社利用で利用履歴の説明責任が必要
調査対応インシデント時のみ別途ホールドする平時からeDiscovery検索対象にしたい

実務では、まず次のような方針を決めると設計しやすくなります。

  • Microsoft 365 Copilotの業務利用は、メールやTeamsと同等の業務証跡として扱う
  • 個人向けAIアプリや未承認AIアプリは、入力抑止と短期保持を優先する
  • ChatGPT EnterpriseやMicrosoft Foundryなどの企業AIアプリは、業務データとして監査可能にする
  • 法務調査や内部不正調査が必要な部門では、eDiscovery検索を前提に保持期間を設計する

「全AIアプリを同じ期間で保持する」よりも、Copilot系、企業AIアプリ、その他AIアプリを分けて考えるほうが運用しやすくなります。

管理者向け:展開前チェックリスト

プレビュー開始前に、次の項目を確認しておくと、機能が有効になった後の混乱を減らせます。

確認項目具体的な作業
ロードマップ確認Roadmap ID 561209のステータス、プレビュー日、GA日を確認する
Purview権限Compliance Administrator、Security Reader、Content Viewer系ロールを棚卸しする
AuditMicrosoft Purview Auditが有効か確認する
DSPM/DSPM for AIReportsとActivity explorerにAI関連データが出るか確認する
AIアプリ分類Copilot experiences、Enterprise AI apps、Other AI appsを分けて管理対象を整理する
collection policyMicrosoft 365 Copilot以外のAIアプリでコンテンツ取得設定が必要か確認する
保持ポリシー既存のTeams、Exchange、SharePoint、OneDriveの保持設定と競合しないか確認する
eDiscoveryAIインタラクションを検索・保持・エクスポートする手順を用意する
利用者説明AI会話が監査・保持対象になる可能性を社内ポリシーに明記する

開発者・AIアプリ担当者が注意すべき点

開発者やAIアプリ運用担当者にとっても、今回の更新は無関係ではありません。Entra登録済みAIアプリ、Microsoft Foundry、Copilot Studioなどを使っている場合、AIアプリの設計がPurviewの可視化・保持・監査に影響します。

Microsoft Foundryについては、Microsoft PurviewでAIインタラクションを管理する前提として、Foundry側またはDefender for Cloud側でMicrosoft Purview Data Securityを有効化する構成が示されています。また、Microsoft Foundry AI interactionsのポリシー管理には従量課金設定が必要とされています。(Microsoft Learn)

開発・展開時には、次の点を確認しましょう。

  • AIアプリがユーザーコンテキストを持って呼び出されているか
  • Microsoft Entra ID認証と監査ログのひも付けができるか
  • プロンプトや応答に機密情報が含まれる可能性があるか
  • Purview側でEnterprise AI appsとして見えるか
  • 保持ポリシーやDLPの対象に入れるべきか
  • 本番導入前に、テストユーザーでActivity explorerへの反映を確認できるか

特に社内向けAIアプリでは、「アプリの機能要件」だけでなく、「誰が何をAIに入力し、その内容を後から説明できるか」を設計段階で考えることが重要です。

ライセンス・課金面で確認すべきこと

Microsoft PurviewのData Lifecycle ManagementをAIアプリに適用する場合、課金条件にも注意が必要です。

Microsoft Learnでは、Microsoft Copilot experiences、Enterprise AI apps、Other AI appsを含む保持ポリシーを作成するには、従量課金の設定が必要とされています。ただし、Microsoft 365 Copilot interactionsについては課金されないと説明されています。(Microsoft Learn)

このため、管理者は次のように整理しておくとよいでしょう。

対象確認ポイント
Microsoft 365 Copilot保持ポリシー対象だが、Microsoft 365 Copilot interactions自体の課金扱いを確認
Copilot StudioMicrosoft Copilot experiencesとして保持対象に入る可能性を確認
ChatGPT EnterpriseEnterprise AI appsとして取り込み・保持するための構成を確認
Microsoft FoundryPurview Data Security有効化と従量課金設定を確認
個人向けAIアプリブラウザー拡張、デバイスオンボーディング、ネットワーク経由の検出要件を確認

コストだけで判断すると、必要な監査証跡を残せない可能性があります。一方で、全データを長期保持すると情報リスクと管理コストが増えます。プレビュー期間中に、対象AIアプリごとの保持方針と課金影響を小さな範囲で検証するのが現実的です。

移行・展開時の注意点

今回の更新に向けて、既存のTeamsチャット保持ポリシーだけを見ている管理者は注意が必要です。Microsoft 365 CopilotとCopilot Chatの保持ポリシーはTeamsチャットから分離されているため、過去の「Teams chats and Copilot interactions」前提の設定が、現在のAIアプリ分類と合っているかを確認する必要があります。(Microsoft Learn)

展開時は、次の順序で進めると安全です。

現状のAI利用を棚卸しする

まず、社内で使われているAIを分類します。Microsoft 365 Copilot、Copilot Studio、Security Copilot、ChatGPT Enterprise、Microsoft Foundry、個人向けChatGPTやGeminiなどを一覧化し、承認済み・未承認・検証中に分けます。

既存の保持ポリシーを確認する

次に、Exchange、Teams、SharePoint、OneDrive、Microsoft 365 Groupsの保持ポリシーを確認します。AIインタラクションはExchangeメールボックスの隠し領域に保存される仕組みを使うため、既存の保持やホールドと重なる場合があります。(Microsoft Learn)

小規模な対象で検証する

プレビュー段階では、全社適用よりも、IT部門、法務部門、情報システム部門などの少数ユーザーで検証するのが安全です。レポート表示、Activity explorer、eDiscovery検索、保持・削除の反映遅延を確認します。

社内ルールを更新する

最後に、AI利用ポリシーへ「AIへの入力内容や応答が監査・保持・調査対象になる可能性」を明記します。利用者に周知しないまま監査だけを強化すると、現場との信頼関係を損ねる可能性があります。

まとめ:プレビュー前にやるべきこと

今回のMicrosoft Purview Data Lifecycle Management更新は、CopilotとAIアプリの利用実態を把握し、保持ポリシー設計を支援する機能です。AI活用を進める企業にとって、セキュリティ、コンプライアンス、eDiscovery、内部調査の基盤を整える重要な更新といえます。

管理者が今すぐ行うべきことは、次の3つです。

1つ目は、Roadmap ID 561209を継続確認し、2026年6月のプレビュー、2026年7月の一般提供予定に合わせて検証計画を作ることです。

2つ目は、Microsoft Purview Audit、DSPM、Activity explorer、eDiscovery、保持ポリシーの現在設定を棚卸しすることです。

3つ目は、Copilot experiences、Enterprise AI apps、Other AI appsを分けて、どのAIインタラクションを保持・削除・調査対象にするかを決めることです。

AIの利用ログは、単なる操作履歴ではなく、業務判断や機密情報の流れを示す重要なデータです。プレビューが始まってから慌てて設定するのではなく、今のうちにAI利用の実態、権限、保持期間、調査手順を整理しておきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次