Microsoft Purview の Chrome 拡張機能を使うと、Google Chrome 上での機密ファイルのアップロード、印刷、コピー、USB 保存、ネットワーク共有へのコピーといった操作を Endpoint DLP の対象にできます。2026年6月26日に更新された公式情報で管理者がまず確認すべき点は、Chrome 拡張機能が Manifest V3 対応版へ更新されていること、対象は Windows デバイスであること、展開前に Endpoint DLP のオンボード・権限・Chrome 管理ポリシーを見直す必要があることです。(Microsoft Learn)
特に重要なのは、「拡張機能を入れれば完了」ではない点です。Microsoft Purview 側の DLP ポリシー、Endpoint DLP の対象範囲、Chrome の強制インストール設定、Unallowed browsers の扱い、アラート確認まで含めて設計しないと、期待したブロックや監査が動作しない可能性があります。
Microsoft Purview の「Get started with the Microsoft Purview extension for Chrome」とは
「Get started with the Microsoft Purview extension for Chrome」は、Microsoft Purview の Chrome 拡張機能を Windows デバイスへ展開するための公式手順です。対象は、Google Chrome を業務利用している環境で、Microsoft Purview Data Loss Prevention、特に Endpoint DLP による情報漏えい対策を Chrome にも適用したい管理者です。(Microsoft Learn)
Microsoft Purview extension for Chrome を導入すると、Chrome ブラウザー上でユーザーが機密アイテムをクラウドサービスへアップロードしようとした場合などに、DLP ポリシーに基づいて監査、上書き許可付きブロック、ブロックを実行できます。Chrome でのファイルコピー、印刷、クリップボード、USB、ネットワーク共有への操作も監視・制御対象として整理されています。(Microsoft Learn)
ただし、この拡張機能は単独のセキュリティ製品ではありません。前提として、対象デバイスを Microsoft Purview の Endpoint DLP にオンボードし、DLP ポリシーを作成し、対象ユーザーと対象デバイスのスコープを正しく設定する必要があります。(Microsoft Learn)
2026年6月26日更新で管理者が確認すべきポイント
今回の公式情報では、管理者が展開前に確認すべき実務上のポイントが明確に整理されています。特に、Chrome 拡張機能の Manifest V3 対応、Windows デバイス限定である点、Intune またはグループポリシーによる強制展開、テストとアラート確認の流れが重要です。
| 確認項目 | 管理者が見るべきポイント | 実務上の注意 |
|---|---|---|
| 対象デバイス | Windows デバイスが対象 | macOS では Chrome 拡張機能なしで DLP を適用する前提のため、同じ展開手順を流用しない |
| 前提条件 | Endpoint DLP ライセンス、Windows 10 x64 build 1809 以降、Antimalware Client 4.18.2202.x 以降 | 古い Windows 端末や Defender コンポーネントが更新されていない端末は事前確認が必要 |
| Manifest V3 | 既存の Purview Chrome 拡張機能は 3.0.0.239 以降へ自動更新される想定 | 拡張機能のバージョン確認を展開後チェックに入れる |
| 展開方法 | 単体端末、Microsoft Intune、グループポリシー | グローバル展開では Intune か GPO による強制インストールが現実的 |
| Chrome 制御 | Unallowed browsers / apps、Native Messaging の設定 | Chrome を禁止リストに残すか外すかで挙動が変わる |
| 監視 | DLP Alerts dashboard と Activity explorer | ブロックできたかだけでなく、イベントが記録されるかまで確認する |
Microsoft の公式ページは、Microsoft Purview extension for Chrome が Windows デバイスでのみ動作し、利用には Endpoint DLP へのデバイスオンボードが必要だと説明しています。また、ライセンス、Windows 10 x64 build 1809 以降、Antimalware Client 4.18.2202.x 以降という前提条件も示されています。(Microsoft Learn)
影響範囲:Chrome 利用部門だけでなく、DLP 運用全体に関わる
影響を受けるのは、単に Google Chrome を使っているユーザーだけではありません。実際には、情報保護、端末管理、ブラウザー管理、SOC・監査対応まで関係します。
影響を受ける主な担当者
| 担当領域 | 影響内容 |
|---|---|
| Microsoft Purview 管理者 | DLP ポリシー、Endpoint DLP、Activity explorer、アラート設定の確認が必要 |
| Intune 管理者 | Chrome 拡張機能の強制インストールプロファイルを作成・配布する |
| Active Directory / GPO 管理者 | Intune を使わない環境ではグループポリシーで Chrome 拡張機能を展開する |
| セキュリティ運用担当 | DLP アラート、誤検知、ユーザー例外申請の運用を設計する |
| ヘルプデスク | Chrome でアップロードできない、印刷できない、トースト通知が出るといった問い合わせに対応する |
特にグローバル企業では、国や地域ごとに Chrome の管理方式、端末のオンボード状況、DLP ポリシーの適用範囲が異なることがあります。Microsoft Purview extension for Chrome の展開は、全社一括で設定を流し込むよりも、まず対象ユーザー、対象デバイス、対象ドメイン、想定されるブロック操作を整理してから段階展開するのが安全です。
設定変更で特に注意すべきポイント
Chrome を Unallowed browsers から外すかどうかを判断する
公式手順では、監視対象の Windows 10/11 デバイス全体へ拡張機能を展開する場合、Google Chrome を Unallowed app と Unallowed browser のリストから削除することが推奨されています。一方、一部端末だけに展開する場合は、Chrome をこれらのリストに残したままでもよいとされています。拡張機能がインストールされている端末では、その制限をバイパスする挙動になるためです。(Microsoft Learn)
ここは失敗しやすいポイントです。Chrome を禁止ブラウザーのままにしていると、拡張機能を使った細かな DLP 制御ではなく、「Chrome ではアクセスできない」という粗い制御になりやすくなります。逆に、Chrome を禁止リストから外したのに拡張機能が未展開の端末が残ると、意図した DLP 制御が抜ける可能性があります。
判断基準は次のように考えると整理しやすくなります。
| 展開状況 | Chrome の扱い | 推奨される確認 |
|---|---|---|
| 全社の対象 Windows 端末に強制展開済み | Unallowed browsers / apps から Chrome を外す | 拡張機能のインストール率、バージョン、DLP イベントを確認 |
| パイロット展開中 | Chrome を禁止リストに残す選択も可能 | 対象端末だけ期待どおりバイパスされるか確認 |
| 端末管理が不完全 | いきなり Chrome を外さない | Intune / GPO の適用状況を先に棚卸し |
| BYOD や例外端末が多い | 対象外端末の扱いを明確化 | DLP 対象外端末からのアップロードリスクを別途評価 |
NativeMessageBlocklist を使っている場合は Allowlist が必要
Chrome Enterprise の Native Messaging を制御している環境では、Chrome NativeMessageBlocklist を設定している場合に、Microsoft Purview extension for Chrome を NativeMessageAllowlist に含める必要があります。(Microsoft Learn)
この確認を忘れると、拡張機能自体は入っているように見えても、DLP エンジンとの連携が期待どおり動かない可能性があります。Chrome 拡張機能の配布だけでなく、Chrome Enterprise ポリシー全体を確認することが重要です。
Service domains の Allow / Block 設計を見直す
Microsoft Purview の Endpoint DLP では、Service domains の設定により、機密ファイルを特定のクラウドサービスドメインへアップロードできるかを制御できます。この設定は、Microsoft Edge、または Microsoft Purview 拡張機能が入った Google Chrome / Mozilla Firefox からのファイルアップロードに適用されると説明されています。(Microsoft Learn)
ここで重要なのは、Allow と Block の考え方を間違えないことです。
| Service domains の考え方 | 意味 | 向いているケース |
|---|---|---|
| Block リスト方式 | 指定したドメインへのアップロードに DLP 制限を適用する | 禁止したい外部サービスが明確な場合 |
| Allow リスト方式 | 指定した許可ドメイン以外に DLP 制限を適用する | 社内で許可済みクラウドサービスだけを使わせたい場合 |
| Sensitive service domain groups | Web サイトグループ単位でアップロードや貼り付けなどに制御をかける | 生成AIサイト、外部ストレージ、業務SaaSなどを分類して制御したい場合 |
公式情報では、Service domains の設定はファイルアップロードに適用され、ブラウザーへの貼り付けなど一部アクションは Service domains の挙動に従わない点も示されています。Chrome では、Microsoft Purview 拡張機能が入っている場合に「Paste to supported browsers」と「Upload to a restricted cloud service domain」がサポート対象として整理されています。(Microsoft Learn)
移行期限はあるのか
2026年6月26日更新の公式情報では、Microsoft Purview extension for Chrome の Manifest V3 対応について、明確な「移行期限」は示されていません。記載されているのは、Microsoft Purview が Chrome 拡張機能を Manifest V3 にアップグレードしており、既存の Purview Chrome 拡張機能がインストール済みの場合は、3.0.0.239 以降へ自動更新されるはずだという内容です。(Microsoft Learn)
そのため、管理者は「期限までに手動移行する」というよりも、次の確認を行うべきです。
| 確認項目 | 確認方法の例 |
|---|---|
| 拡張機能が残っているか | Chrome の拡張機能一覧、Intune の適用状況、GPO の適用結果を確認 |
| バージョンが 3.0.0.239 以降か | 管理対象端末で Chrome 拡張機能のバージョンを確認 |
| DLP イベントが発生するか | Activity explorer で Chrome 関連イベントを確認 |
| アラートが上がるか | Microsoft Purview portal の Data loss prevention > Alerts で確認 |
| ユーザー通知が出るか | テスト用の機密ファイルを使い、アップロードや印刷を試す |
移行期限が明記されていないからといって、確認を後回しにしてよいわけではありません。Chrome 拡張機能はブラウザー、Chrome Enterprise ポリシー、Endpoint DLP、Defender コンポーネントに依存するため、バージョン差やポリシー差があると、部門や地域ごとに挙動が変わることがあります。
Microsoft Intune で展開する場合の実務ポイント
全社展開では、Microsoft Intune による強制インストールが最も管理しやすい方法です。公式手順では、Intune admin center の Settings catalog から Google Chrome の Extensions 設定を使い、強制インストール対象として次の値を登録する流れが示されています。(Microsoft Learn)
echcggldkblhodogklpincgchnpgcdco;https://clients2.google.com/service/update2/crx
実務では、単にこの値を登録するだけでなく、次の観点を確認してください。
| 手順 | 確認ポイント |
|---|---|
| 対象グループを決める | 全社一括ではなく、情報システム部門や一部拠点で先行検証する |
| Windows 10/11 の対象を確認する | 古い Windows 10、未管理端末、共有端末を洗い出す |
| Chrome が管理対象か確認する | Chrome ADMX / Chrome Enterprise ポリシーが効く状態か確認する |
| 適用後に端末で確認する | Chrome の拡張機能一覧に Microsoft Purview extension が入っているか確認する |
| DLP ポリシーと組み合わせる | 拡張機能だけでなく、DLP ポリシーの Devices ロケーションを確認する |
Intune での失敗例として多いのは、Chrome 拡張機能の強制インストールは成功しているのに、Endpoint DLP の対象デバイスに入っていないケースです。Microsoft Purview の DLP ポリシーをエンドポイントへ適用するには、ユーザーとデバイスの両方がスコープに含まれている必要があります。(Microsoft Learn)
グループポリシーで展開する場合の実務ポイント
Intune を利用していない、またはオンプレミス AD 管理が中心の環境では、グループポリシーで Chrome の ForceInstall リストへ拡張機能を追加できます。公式手順では、Google Chrome の Extensions 管理テンプレートから「Configure the list of force-installed extensions」を有効化し、Intune と同じ拡張機能 ID と更新 URL を登録する流れが示されています。(Microsoft Learn)
グループポリシー展開では、OU 設計と適用結果の確認が重要です。たとえば、本社端末には GPO が当たっているが、海外拠点の端末は別 OU にあり未適用というケースは珍しくありません。gpresult や Chrome のポリシー確認画面を使い、対象端末でポリシーが実際に反映されているかを確認しましょう。
導入後に必ず実施したいテスト
Microsoft Purview extension for Chrome の展開後は、実際の DLP アクションをテストする必要があります。公式手順では、機密情報タイプまたは組織独自の機密情報に一致するテストファイルを用意し、制限対象のクラウドサービスドメインへアップロードして、DLP トースト通知が表示されるか確認する流れが示されています。(Microsoft Learn)
テストは、最低でも次のシナリオを用意すると実運用に近づきます。
| テストシナリオ | 確認すること |
|---|---|
| 機密ファイルのクラウドアップロード | 制限ドメインへのアップロードがブロック、または監査されるか |
| Chrome からのコピー | クリップボードへのコピーがポリシーどおりに制御されるか |
| Chrome からの印刷 | 印刷禁止ポリシーでトースト通知が出るか |
| USB への保存 | リムーバブルメディアへのコピーが制御されるか |
| ネットワーク共有への保存 | ファイルサーバーや共有フォルダーへのコピーが制御されるか |
| 誤検知時の動き | Block with override の理由入力や監査ログが想定どおり残るか |
テストで見るべきなのは、「ブロックされたか」だけではありません。ユーザーに表示される通知内容、Activity explorer への記録、DLP Alerts dashboard へのアラート、管理者が調査に使えるメタデータまで確認する必要があります。Microsoft Purview では、Chrome DLP アラートを Data loss prevention の Alerts から確認し、Chrome DLP アクティビティを Activity explorer で確認する手順が案内されています。(Microsoft Learn)
アラート運用で確認すべきこと
DLP アラートは、機密アイテムに対して保護アクションが実行されたときに管理者へ通知し、イベントや関連メタデータを確認するために使います。Microsoft Purview の DLP Alerts dashboard では、Exchange、SharePoint、OneDrive、Teams、Devices など複数のワークロードに対する DLP ポリシーのアラートを確認できます。(Microsoft Learn)
Chrome 拡張機能を展開した直後は、次のような観点でアラートを見直すと運用が安定します。
| 観点 | 確認内容 |
|---|---|
| アラートの粒度 | すべてを高重要度にせず、情報種別や操作内容で優先度を分ける |
| 調査担当 | Security Reader、Information Protection Analyst など、必要最小限の権限で運用する |
| 誤検知対応 | 正常業務でブロックされるケースを記録し、例外設計を見直す |
| 監査ログ保持 | 組織の監査ログ保持ポリシーにより、アラートが見える期間が変わる点を確認する |
| ユーザー教育 | トースト通知が出た場合の問い合わせ先、例外申請方法を明示する |
公式情報では、DLP Alerts dashboard の閲覧やアラート設定編集には適切なロールグループが必要であり、アラートがコンソールに表示される期間は組織の監査ログ保持ポリシーに左右されると説明されています。(Microsoft Learn)
導入時に失敗しやすいポイント
Microsoft Purview extension for Chrome の導入でよくある失敗は、技術設定そのものよりも、前提条件の見落としです。
拡張機能を入れただけで DLP が動くと思ってしまう
Chrome 拡張機能は、Endpoint DLP の機能を Chrome で有効にするための部品です。対象デバイスがオンボードされていない、DLP ポリシーの Devices ロケーションが有効でない、ユーザーやデバイスがスコープ外である場合、期待した制御は動きません。
Chrome の禁止設定と拡張機能展開が矛盾している
Chrome を Unallowed browsers に入れたまま全社で拡張機能を展開すると、制御設計が分かりにくくなります。逆に、Chrome を禁止リストから外したのに一部端末へ拡張機能が入っていなければ、抜け道になります。展開率と禁止リストの変更はセットで管理すべきです。
Service domains の Allow / Block を逆に理解する
Allow リスト方式では、許可リスト外のサイトに制限がかかります。Block リスト方式では、指定したサイトに制限がかかります。どちらが自社のポリシーに合っているかを、クラウドストレージ、生成AIサービス、個人メール、外部SaaSなどの利用実態に合わせて判断してください。
ヘルプデスク向けの説明を用意していない
DLP が正常に動くほど、ユーザーからは「Chrome でアップロードできない」「印刷できない」「警告が出る」という問い合わせが増えます。展開前に、通知画面の例、問い合わせ先、例外申請の条件、業務上必要な代替手段を用意しておくと混乱を減らせます。
管理者向けチェックリスト
導入前後の確認は、次の順番で進めると抜け漏れを減らせます。
| フェーズ | チェック項目 |
|---|---|
| 事前確認 | Endpoint DLP ライセンスがあるか |
| 事前確認 | 対象 Windows 端末が要件を満たしているか |
| 事前確認 | Antimalware Client が必要バージョン以上か |
| 事前確認 | 対象デバイスが Microsoft Purview にオンボードされているか |
| 設計 | Chrome を Unallowed browsers / apps から外す範囲を決めたか |
| 設計 | Service domains の Allow / Block 方針を決めたか |
| 設計 | NativeMessageBlocklist 利用時の Allowlist を確認したか |
| 展開 | Intune または GPO で強制インストール設定を配布したか |
| 展開 | 拡張機能 ID と更新 URL を誤っていないか |
| 検証 | Manifest V3 対応版、3.0.0.239 以降へ更新されているか |
| 検証 | アップロード、コピー、印刷、USB、ネットワーク共有のテストをしたか |
| 運用 | Alerts dashboard と Activity explorer にイベントが出るか |
| 運用 | ユーザー問い合わせと例外申請の流れを用意したか |
今回の更新を踏まえて管理者が次に行うべきこと
Microsoft Purview extension for Chrome の更新ポイントは、Chrome を業務ブラウザーとして使う組織にとって、Endpoint DLP の実効性に直結します。まずは、既存の Chrome 拡張機能が Manifest V3 対応版へ更新されているか、対象端末が Endpoint DLP にオンボードされているか、Chrome の Unallowed browsers 設定と Service domains 設定が矛盾していないかを確認しましょう。
次に、Intune またはグループポリシーで展開対象を明確にし、パイロット端末でアップロード、コピー、印刷、USB、ネットワーク共有のテストを行います。最後に、Activity explorer と DLP Alerts dashboard でイベントを確認し、誤検知や業務影響を踏まえて DLP ポリシーを調整します。
拡張機能の展開は入口にすぎません。Microsoft Purview で Chrome 利用時の情報漏えい対策を安定運用するには、端末管理、ブラウザー管理、DLP ポリシー、アラート運用を一つの流れとして設計することが最も重要です。

コメント