2026年6月25日前後に確認すべきMicrosoft Purviewの重要な更新が、「Connect to and manage ChatGPT Enterprise AI interactions in Microsoft Purview (preview)」です。結論から言うと、この機能はChatGPT EnterpriseのワークスペースをMicrosoft Purviewのデータソースとして登録し、組織内のプロンプトや応答を検出・分類・監査・eDiscovery・保持管理などにつなげるためのプレビュー機能です。Microsoft Learn上の当該ページは最終更新日が2026年6月24日と表示されており、日本時間や配信タイミングによって25日更新情報として扱われる可能性があります。(Microsoft Learn)
特に重要なのは、ChatGPT Enterpriseの利用状況が「見えない外部AI利用」ではなく、Microsoft Purviewのデータガバナンス対象として扱えるようになる点です。ただし、利用にはChatGPT Enterpriseプラン、Microsoft Purviewの権限、Azure Key Vault、従量課金設定、Collection Policy、OpenAI側のAPIキー権限などが関係します。単にスイッチを入れれば完了する機能ではないため、管理者は事前確認を怠ると、スキャン失敗、想定外の課金、重複取り込み、閲覧権限の不足といった問題に直面しやすくなります。(Microsoft Learn)
Microsoft Purview の新機能・変更点:「Connect to and manage ChatGPT Enterprise AI interactions in Microsoft Purview (preview)」で確認すべきポイント
「Connect to and manage ChatGPT Enterprise AI interactions in Microsoft Purview」は、ChatGPT EnterpriseのワークスペースをMicrosoft Purviewにデータソースとして登録し、組織内のAI interactionsを検出・管理するためのコネクタです。Microsoftの説明では、ChatGPT Enterprise AI across your organizationをdiscover and governするための仕組みと位置付けられています。(Microsoft Learn)
ここでいうAI interactionsとは、主にユーザーがChatGPT Enterpriseに入力したテキストプロンプトと、それに対するテキスト応答を指します。Microsoft Purview側では、これらをスキャン対象として取り込み、Activity explorerやDSPM for AI、監査、eDiscovery、保持ポリシーなどのコンプライアンス機能と組み合わせて利用できます。(Microsoft Learn)
ただし、この機能はプレビューです。プレビュー機能は仕様、対応範囲、課金、画面表示、利用可能リージョンなどが変更される可能性があります。本番運用に組み込む場合は、いきなり全社展開するのではなく、管理部門、法務、情報セキュリティ、プライバシー担当と合意したうえで、限定スコープから検証するのが現実的です。
何ができるようになるのか
この更新で最も大きい価値は、ChatGPT Enterprise上のやり取りをMicrosoft Purviewの管理対象に入れられることです。従来、生成AIへの入力内容は、SaaS側の管理画面や監査機能だけでは全社横断のデータガバナンスに組み込みにくい領域でした。今回のコネクタにより、ChatGPT Enterpriseの利用状況をMicrosoft Purview Data MapやDSPM for AIの文脈で把握しやすくなります。(Microsoft Learn)
対応範囲を整理すると、次のようになります。
| 項目 | 対応状況 | 実務上の意味 |
|---|---|---|
| メタデータ抽出 | 対応 | プロンプトや応答など、AI interactionの技術メタデータを取り込める |
| フルスキャン | 対応 | 初回取り込みや広範囲の確認に使える |
| 増分スキャン | 対応 | 継続運用では増分スキャンが基本になる |
| スコープ指定スキャン | 非対応 | 細かい範囲指定を前提にした設計は避ける |
| 分類 | 対応 | 機密情報の種類などを検出し、分析に使える |
| 秘密度ラベル | 非対応 | ラベル付与やラベルベース制御を前提にしない |
| アクセスポリシー | 非対応 | Purview上のアクセス制御で直接制御する機能ではない |
| リネージ | 非対応 | データの系譜管理までは期待しない |
| Data Sharing / Live view | 非対応 | リアルタイム可視化や共有機能としては扱わない |
Microsoft Learnの対応表では、ChatGPT Enterpriseソースに対して、メタデータ抽出、フルスキャン、増分スキャン、分類は対応とされています。一方で、スコープ指定スキャン、秘密度ラベル、アクセスポリシー、リネージ、データ共有、Live viewは非対応です。(Microsoft Learn)
実務では、「ChatGPT Enterpriseの利用を完全に制御する機能」ではなく、「利用実態をMicrosoft Purviewに取り込み、監査・分類・調査・保持管理に使う機能」と理解すると誤解が少なくなります。
対象になるAI利用と対象外になりやすいAI利用
この機能の対象は、ChatGPT Enterpriseのワークスペースです。前提条件にもChatGPT Enterpriseプランが明記されています。個人向けChatGPT、ChatGPT Team、ユーザーが私用アカウントで使っている外部AI、ブラウザ経由で検出される一般的な生成AIサイト利用とは、管理の入り口が異なります。(Microsoft Learn)
Microsoft Purviewでは、生成AIアプリを大きく「Copilot experiences and agents」「Enterprise AI apps」「Other AI apps」のようなカテゴリで扱う説明があります。ChatGPT Enterpriseは、Enterprise AI appsの例として挙げられています。一方、一般的なChatGPTやGoogle Gemini、DeepSeekなどは、Defender for Cloud Appsのカタログなどで検出されるOther AI appsの文脈で説明されています。(Microsoft Learn)
この違いは重要です。ChatGPT Enterpriseのコネクタを設定しても、従業員が個人アカウントで通常のChatGPTにアクセスする行為まで自動的に同じ方法で管理できるわけではありません。個人利用や未管理AIサイトへの入力を監視・警告・ブロックしたい場合は、Endpoint DLP、ブラウザ拡張、ネットワーク検出、Defender for Cloud Appsなど、別のPurview関連機能との組み合わせを検討する必要があります。(Microsoft Learn)
管理者が最初に確認すべき前提条件
このプレビュー機能を使うには、Microsoft Purview側、Azure側、ChatGPT Enterprise側の準備が必要です。特に見落としやすいのは、Azure Key Vault、pay-as-you-go課金、Collection Policy、OpenAI APIキーのスコープです。
| 確認項目 | 必要な内容 | 見落とした場合の影響 |
|---|---|---|
| Azureサブスクリプション | アクティブなAzureアカウントとサブスクリプション | Key Vaultや従量課金連携で詰まる |
| Microsoft Purview | Enterprise Microsoft Purview account | コネクタ登録やData Map利用ができない |
| Purview権限 | Data Source Administrator、Data Readerなど | ソース登録、管理、スキャン操作ができない |
| ChatGPT Enterprise | 有効なEnterpriseプラン | そもそも対象データソースとして扱えない |
| pay-as-you-go | Microsoft Purviewの従量課金設定 | スキャンや一部機能の利用に影響する |
| Collection Policy | プロンプトと応答の取り込みを許可するポリシー | AI interactionを期待通り取り込めない |
| OpenAI APIキー | Compliance API用のreadスコープなど | 接続テストやスキャンが失敗する可能性がある |
| Azure Key Vault | APIキーを格納するシークレット管理 | 認証情報を安全に扱えない |
Microsoftの前提条件では、Azureアカウント、Enterprise版のMicrosoft Purview account、Purview Data Governance classic permissionsのData Source AdministratorおよびData Reader、ChatGPT Enterpriseプラン、pay-as-you-go billing、Collection Policyが必要とされています。さらに、Microsoft Purviewがスキャンしてメタデータを取得するには、OpenAI API Platform Portalで作成したAPIキーに少なくともreadスコープが必要と説明されています。(Microsoft Learn)
OpenAI側のAPIキーについては、現時点ではAPIキー作成時にスコープが定義されないため、Microsoft LearnではOpenAIサポートへメールし、APIキーの下4桁、キー名、作成者名、要求スコープを伝える手順が案内されています。Microsoft Purviewがスキャンを実行するには、少なくともreadスコープが必要です。(Microsoft Learn)
pay-as-you-go課金の影響を先に確認する
この機能で特に注意したいのが課金です。Microsoft Learnでは、ChatGPT Enterpriseソースに対するスキャンは新しいMicrosoft Purview billing modelの対象であり、組織でpay-as-you-go billingを有効にする必要があると明記されています。(Microsoft Learn)
Microsoft Purviewの課金モデルは、Microsoft 365やWindows/macOSエンドポイント向けのユーザー単位ライセンスと、非Microsoft 365データソースや一部機能向けのpay-as-you-goモデルが補完的に使われる形で説明されています。pay-as-you-goはAzureベースの消費課金モデルであり、Microsoft 365テナントを有効なAzureサブスクリプションに関連付ける必要があります。(Microsoft Learn)
管理者は、機能検証の前に次の3点を確認してください。
| 確認すること | 判断基準 |
|---|---|
| 誰が課金同意を行えるか | pay-as-you-goへの切り替え同意はGlobal Administratorロールのアカウントが必要とされています |
| どの部門の予算で扱うか | セキュリティ部門、IT部門、法務・コンプライアンス部門のどこで費用を見るか決める |
| どの範囲から検証するか | 初回から全社ではなく、限定ワークスペース・限定期間でスキャン量を把握する |
pay-as-you-go機能の同意について、Microsoft LearnではGlobal Administratorロールのアカウントのみが同意できると説明されています。また、同意は現在および将来のpay-as-you-go機能にも関係するため、単なる画面操作ではなく、組織としての課金方針に関わる変更として扱うべきです。(Microsoft Learn)
設定変更の流れ
設定は大きく分けて、Azure Key Vaultの準備、Microsoft Purviewでのデータソース登録、認証情報の作成、スキャン設定、結果確認の順に進みます。
Azure Key Vaultを準備する
最初に、Azure portalでKey Vaultを作成または管理し、ChatGPT Enterpriseコネクタで利用するシークレットを登録します。Microsoft Learnの手順では、Key Vaultの作成、ロール割り当て、シークレット作成、アクセスポリシーの割り当てが案内されています。(Microsoft Learn)
ここで重要なのは、APIキーを担当者のローカルPCや手順書に平文で保存しないことです。検証段階であっても、後から本番運用に移る可能性があるため、最初からKey Vaultで管理しておく方が安全です。
ChatGPT Enterpriseをデータソースとして登録する
次にMicrosoft Purview governance portalを開き、Data Mapからデータソース登録を行います。登録画面ではChatGPT Enterpriseを選択し、カタログ内でのデータソース名、Enterprise workspaceのWorkspaceID、ドメイン、コレクションを指定します。(Microsoft Learn)
データソース名は、後から監査・運用しやすい命名にしておくことが重要です。たとえば、グローバル企業で複数地域のChatGPT Enterpriseワークスペースを持つ場合は、chatgpt-enterprise-jp-prod、chatgpt-enterprise-us-prodのように、サービス名、地域、用途が分かる名前にすると管理しやすくなります。
認証情報を作成する
Microsoft Purview側では、Source managementのCredentialsから新しい認証情報を作成します。認証方法はAPI keyを選び、ChatGPT Enterprise用に作成したAzure Key Vault、シークレット名、シークレットバージョンを紐付けます。(Microsoft Learn)
ここで失敗しやすいのは、Key Vaultのアクセス権、シークレット名、シークレットバージョンの不一致です。接続テストで失敗した場合は、いきなりコネクタ設定を疑うのではなく、Key Vault側の権限、Purview側のロール、OpenAI APIキーのスコープを順に確認すると原因を切り分けやすくなります。
スキャンを作成して実行する
登録済みのChatGPT EnterpriseワークスペースからNew scanを作成し、スキャン名、Capture data since、認証情報、ドメイン、コレクションを指定します。Capture data sinceでは、新しいスキャンの現在日から取得するか、過去の特定日を選ぶかを指定できます。設定後はTest connectionで接続を確認し、Save and Runで実行します。(Microsoft Learn)
初回スキャン後の継続運用では、Microsoft Learnが推奨している通り、増分スキャンを使うのが基本です。新しいスキャンを何度も作成すると、データが重複して取り込まれる可能性があるため、運用手順書には「原則として既存スキャンを増分運用する」と明記しておくとよいでしょう。(Microsoft Learn)
取り込みには最大24時間の遅れを見込む
ChatGPT Enterpriseソースのスキャンでは、会話が発生してから24時間後に取り込まれると説明されています。これはOpenAI側の現在のAPI制限によるものです。(Microsoft Learn)
この仕様を理解していないと、管理者は「テストで入力したプロンプトがActivity explorerに出ない」「スキャンに失敗しているのではないか」と誤解しがちです。検証時は、テストプロンプトを投入した直後に結果を確認するのではなく、翌営業日にPurview側のスキャン結果、Activity explorer、DSPM for AIレポートを確認する流れにしてください。
また、インシデント対応用途で使う場合も、リアルタイム検知のように扱うのは危険です。緊急時の即時ブロックや警告にはEndpoint DLPやブラウザ制御などを組み合わせ、ChatGPT Enterpriseコネクタは後追いの可視化、調査、証跡、保持管理のための仕組みとして設計する方が現実的です。
取り込んだデータをどこで確認できるか
スキャン後の結果は、Microsoft PurviewのData Mapでスキャンステータスやメトリクスを確認できます。さらに、DSPM for AIレポートではAI interactions、機密データ、Insider Riskに関する分析を確認でき、Activity explorerではプロンプトと応答、プロンプトや応答内で識別された機密情報タイプを確認できます。(Microsoft Learn)
Microsoft PurviewのChatGPT Enterprise向け説明では、DSPM、Auditing、Data classification、Insider Risk Management、Communication Compliance、eDiscovery、Data Lifecycle Management、Compliance Managerが対応機能として示されています。一方で、Sensitivity labels、Encryption without sensitivity labels、Data loss preventionはChatGPT EnterpriseのAI interactionsに対して非対応とされています。(Microsoft Learn)
ここは誤解しやすいポイントです。Collection PolicyはPurviewポータルのData Loss PreventionやInformation Protection配下のClassifiersからアクセスできますが、ChatGPT Enterprise interactionsに対するDLP機能そのものが対応しているという意味ではありません。Microsoft Learnの対応表ではDLPは非対応とされているため、「収集ポリシーの管理場所」と「DLPによる制御可否」は分けて理解する必要があります。(Microsoft Learn)
Collection Policyで収集範囲をどう考えるべきか
Collection Policyは、Microsoft Purviewに取り込むイベントをフィルタリングするための仕組みです。アプリや場所が組織の信頼境界の内側・外側にあるかを問わず、どのイベントをPurviewに取り込むかを制御できます。取り込まれたデータは、Activity explorer、Insider Risk Management、eDiscovery、Data Lifecycle ManagementなどのPurview機能で利用できます。(Microsoft Learn)
ChatGPT Enterprise連携では、プロンプトと応答の取り込みを許可するCollection Policyが前提になります。Microsoft Learnでは、enterprise AI appsのinteractionをキャプチャするone-click policy、またはMicrosoft Purview Data Loss Preventionでのcollection policy設定が案内されています。(Microsoft Learn)
グローバル企業では、国・地域ごとのプライバシー要件が異なるため、すべての地域で同じ収集ポリシーを適用するのは避けた方が安全です。Collection Policyの説明では、地域ごとのデータセキュリティやプライバシー要件に応じて収集イベントを定義できる例が示されています。たとえば、日本、EU、米国でAI interactionの保存可否、保存期間、閲覧権限、調査プロセスを分ける設計が考えられます。(Microsoft Learn)
eDiscoveryや保持ポリシーでの使いどころ
ChatGPT Enterpriseのプロンプトと応答は、監査や分析だけでなく、eDiscoveryやData Lifecycle Managementにも関係します。Microsoft Learnでは、AIアプリのユーザープロンプトと応答はユーザーのメールボックスに保存され、eDiscoveryではユーザーのメールボックスを検索対象としてAI interactionデータを検索できると説明されています。(Microsoft Learn)
保持管理については、Data Lifecycle Managementの保持ポリシーでEnterprise AI appsを選択し、ChatGPT Enterpriseとのやり取りを保持対象にできます。法務、監査、規制対応の観点でAI interactionを一定期間保持する必要がある場合は、利用開始前に保持期間と削除方針を決めておくことが重要です。(Microsoft Learn)
実務では、次のような用途が考えられます。
| 利用シーン | Purviewで確認・設定する内容 |
|---|---|
| 機密情報の入力状況を把握したい | DSPM for AI、Activity explorer、Data classification |
| 問題のあるAI利用を調査したい | Audit、Activity explorer、Insider Risk Management |
| 訴訟・監査対応で証跡を保持したい | eDiscovery、Data Lifecycle Management |
| 規制対応の状況を整理したい | Compliance Manager、DSPM for AI |
| 地域ごとに収集範囲を変えたい | Collection Policy、ドメイン、コレクション設計 |
移行期限は明記されていないが、設計方針は早めに決める
今回の公式情報では、ChatGPT Enterpriseコネクタについて特定の移行期限や強制切り替え期限は明記されていません。したがって、「いつまでに移行しなければならない」と断定するのは避けるべきです。(Microsoft Learn)
ただし、関連情報として、DSPM for AI classicについては、新しいData Security Posture Managementに置き換えられ、classic版には改善が追加されない旨が説明されています。長期運用を考えるなら、classic版だけを前提にした設計ではなく、Microsoft Purviewの新しいDSPMを中心に確認する方が安全です。(Microsoft Learn)
管理者は、移行期限の有無よりも次の判断を急ぐべきです。
| 判断項目 | 推奨される進め方 |
|---|---|
| ChatGPT Enterpriseを正式に管理対象にするか | 情シス、セキュリティ、法務、プライバシー担当で合意する |
| どのワークスペースから始めるか | 本番全体ではなく、代表的な1ワークスペースで検証する |
| どこまで内容を閲覧可能にするか | 最小権限を原則にし、閲覧者と承認フローを決める |
| 保存期間をどうするか | eDiscoveryや監査要件に合わせて保持ポリシーを設計する |
| 課金をどう管理するか | Azureサブスクリプション、予算、アラートを設定する |
| グローバル拠点をどう扱うか | 地域ごとにCollection Policyと運用ルールを分ける |
導入前に失敗しやすいポイント
「DLPでChatGPT Enterpriseを直接ブロックできる」と誤解する
今回のコネクタは、ChatGPT EnterpriseのAI interactionsをPurviewに取り込み、管理・調査に使うためのものです。Microsoft LearnのChatGPT Enterprise対応表では、DLPは非対応とされています。したがって、プロンプト入力をリアルタイムに警告・ブロックする目的なら、Endpoint DLPやブラウザ制御など別の設計が必要です。(Microsoft Learn)
初回から過去データを広く取り込みすぎる
Capture data sinceでは過去日を指定できますが、いきなり長期間を対象にすると、取り込み量、処理時間、課金、レビュー負荷が大きくなる可能性があります。まずは短期間で検証し、どの程度のinteractionが発生しているかを把握してから対象期間を広げる方が安全です。(Microsoft Learn)
新しいスキャンを何度も作って重複取り込みを起こす
Microsoft Learnでは、将来のスキャンでは増分スキャンを推奨し、重複取り込みを避けるために新しいスキャンを作成しないよう案内されています。検証担当者が複数いる場合は、誰がスキャンを作成・実行するかを決め、手順書に残しておくことが重要です。(Microsoft Learn)
APIキーのスコープ確認を後回しにする
OpenAI APIキーに必要なCompliance APIスコープがないと、Microsoft Purviewがスキャンしてメタデータを取得できません。APIキーの作成、スコープ付与依頼、Key Vaultへの登録、Purview認証情報への紐付けを一連の手順として管理してください。(Microsoft Learn)
誰がプロンプト内容を見られるかを決めていない
Activity explorerでは、権限があればプロンプトや応答の詳細を確認できます。ChatGPT Enterpriseのやり取りには個人情報、顧客情報、知的財産、内部検討中の情報が含まれる可能性があるため、閲覧権限は最小限にするべきです。Microsoft Learnでは、プロンプトや応答の詳細表示にはContent Explorer Content Viewerロールグループのメンバーであることが関係すると説明されています。(Microsoft Learn)
管理者向けチェックリスト
導入前には、次の順番で確認すると抜け漏れを減らせます。
| フェーズ | 確認内容 | 完了の目安 |
|---|---|---|
| 方針決定 | ChatGPT EnterpriseのAI interactionsをPurview管理対象にする目的を決める | 監査、機密情報検出、保持、eDiscoveryなどの目的が明文化されている |
| 権限確認 | Purview、Azure、OpenAI側の担当者と権限を整理する | Data Source Administrator、Data Reader、Global Administrator、Key Vault権限が確認済み |
| 課金確認 | pay-as-you-goの同意、Azureサブスクリプション、予算管理を確認する | 課金責任者と予算アラートが決まっている |
| 収集設計 | Collection Policyで対象範囲を決める | 地域、部門、ワークスペース単位の方針が決まっている |
| 認証設定 | OpenAI APIキー、Compliance APIスコープ、Key Vaultを設定する | 接続テストに成功している |
| スキャン設計 | 初回スキャン期間と増分スキャン運用を決める | 重複取り込みを防ぐ手順がある |
| 結果確認 | DSPM for AI、Activity explorer、Data Mapで確認する | 24時間遅延を考慮した確認手順がある |
| 運用整備 | eDiscovery、保持ポリシー、閲覧権限を整備する | 法務・監査・セキュリティの運用フローがある |
まず取るべきアクション
Microsoft PurviewのChatGPT Enterprise連携は、生成AIの利用実態を「見える化」し、機密情報の検出、監査、eDiscovery、保持管理につなげるための重要なプレビュー機能です。一方で、DLPや秘密度ラベルなど一部機能はChatGPT Enterprise interactionsに対して非対応であり、リアルタイム制御の仕組みとして過度に期待すると設計を誤ります。(Microsoft Learn)
管理者が最初に行うべきことは、全社展開ではなく小さな検証です。代表的なChatGPT Enterpriseワークスペースを1つ選び、Azure Key Vault、OpenAI APIキーのreadスコープ、Purviewのデータソース登録、Collection Policy、pay-as-you-go設定、増分スキャン、Activity explorerでの確認までを一通り実施します。そのうえで、取り込み量、課金影響、閲覧権限、保存期間、地域別のプライバシー要件を整理し、グローバル展開に進むのが安全です。
この更新は、ChatGPT Enterpriseを禁止するための機能ではなく、企業が生成AIを使い続けるために必要な監査性とガバナンスを補う機能です。AI利用のルール作りが先行している組織ほど、Microsoft Purviewとの連携によって「使ってよいAI」と「守るべきデータ」の境界を明確にしやすくなります。

コメント