Microsoft Purview Endpoint DLPのAI調査機能とは?Policy Sync・Device Healthの変更点

Microsoft Purviewの「Endpoint Data Loss Prevention – Policy Sync & Device Health AI-Powered Investigation」は、Endpoint DLPポリシーの同期状況やデバイスの健全性をAIで調査し、影響を受けている端末、同期失敗の原因、推奨される対処方法を管理者に示す新機能です。

2026年6月9日に公開されたロードマップID「565374」は、GCC、GCC High、DoD環境が対象です。2026年8月の一般提供が予定されています。一般ユーザー向けの操作画面やDLPポリシーそのものを変更する機能ではなく、管理者の調査と復旧を効率化する機能と考えると分かりやすいでしょう。(Microsoft)

目次

Microsoft Purview Endpoint DLPの変更点

ロードマップID 565374の概要は次のとおりです。

項目内容
機能名Endpoint Data Loss Prevention – Policy Sync & Device Health AI-Powered Investigation
ロードマップID565374
公開・更新日2026年6月9日
対象クラウドGCC、GCC High、DoD
プラットフォームWeb
リリース段階一般提供
提供予定2026年8月
2026年6月19日時点の状態開発中
プレビュー予定記載なし

今回の変更では、Endpoint DLPポリシーが各デバイスへ正しく配布されているかをAIが分析します。主に追加されるのは次の機能です。

  • DLPポリシーの同期状況を横断的に可視化する
  • ポリシーが適用されていない可能性のあるデバイスを特定する
  • 同期失敗やデバイス異常の根本原因を説明する
  • 管理者が実施すべき対処方法を提示する
  • 組織全体でDLPがどこまで適用されているかを把握する

ポイントは、単に「異常なデバイスを一覧表示する」だけではないことです。AIが原因と推奨アクションまで提示することで、担当者が複数の管理画面やログを行き来する時間を減らせます。(Microsoft)

従来の確認方法から何が変わるのか

現在のEndpoint DLPでは、管理者がMicrosoft Purviewポータルの「設定」から「デバイスのオンボーディング」「デバイス」を開き、端末ごとの構成状態とポリシー同期状態を確認します。

主なステータスは次の3種類です。

ステータス意味管理者の判断
Updated構成またはポリシーが最新原則として対処不要
Not updated構成不備や同期遅延がある詳細画面で原因を確認する
Not available状態を取得できないOS、オンボーディング、ポリシーの有無などを確認する

従来は、「Not updated」と表示されても、端末の最終接続時刻、Defenderのバージョン、ユーザー情報、ネットワーク状態などを管理者が個別に確認しなければなりませんでした。

AI-Powered Investigationの提供後は、問題のある端末の特定から原因分析、推奨される対処までを一連の流れで確認できるようになる見込みです。ただし、ロードマップでは自動修復やDLPポリシーの自動変更までは発表されていません。最終的な設定変更は、管理者が内容を確認して実施する必要があります。(Microsoft Learn)

Device Health Reporting Dashboardとの違い

Microsoft Purviewには、Endpoint DLPの状態を集約する「Device Health Reporting Dashboard」もあります。

このダッシュボードでは、主に次の情報を確認できます。

  • Endpoint DLPへのオンボーディング状況
  • ポリシー更新を受信できる状態か
  • 必要な機能を利用できる状態か
  • 最近オンラインになったデバイス
  • 構成やDefenderのバージョンに問題があるデバイス

ダッシュボードが「どのデバイスに問題がありそうか」を見つける機能であるのに対し、AI-Powered Investigationは「なぜ問題が発生しているのか」「次に何をすべきか」まで踏み込んで支援する機能です。

提供済みの環境では、「設定」から「デバイスのオンボーディング」「Device report」を開くとダッシュボードを確認できます。ダッシュボードは過去30日以内に報告されたデバイスを対象とし、情報は1時間ごとに更新されます。(Microsoft Learn)

影響を受けるユーザーと管理者

対象影響
Purview管理者ポリシー同期とデバイス異常の調査が効率化される
セキュリティ管理者問題端末の特定と原因調査を短縮できる
コンプライアンス担当者DLPの適用範囲を説明しやすくなる
Intune・Defender担当者OS、Defender、接続状態などの修正依頼を受ける可能性がある
一般ユーザー直接的な画面変更は基本的にない

一般ユーザーへの影響は限定的です。ただし、ポリシーを受信できていない端末が見つかった場合は、OSやMicrosoft Defenderの更新、端末の再接続、再起動などを依頼される可能性があります。

また、ロードマップ上の「Web」は管理者向けWeb画面の機能であることを示します。EdgeやChromeにおけるDLP制御が追加されるという意味ではありません。

対象テナントを間違えないことが重要

ロードマップID 565374の対象は、GCC、GCC High、DoDです。通常のWorldwide(Standard Multi-Tenant)環境は対象に含まれていません。

Worldwide環境には、同じ名称の別項目としてロードマップID「562016」があります。こちらは2026年6月のプレビュー、2026年7月の一般提供が予定されています。名称が同じでも対象クラウドと提供時期が異なるため、自社テナントに対応するロードマップIDを確認してください。(Microsoft)

管理者が提供前に確認すべきこと

デバイスのオンボーディング状態を確認する

AI調査機能を活用するには、前提となるEndpoint DLPのデバイス情報が正しく収集されている必要があります。

Microsoft Purviewポータルで次の画面を確認します。

  1. 「設定」を開く
  2. 「デバイスのオンボーディング」を開く
  3. 「デバイス」または「Device report」を選択する
  4. 「Not updated」「Not available」の端末を絞り込む
  5. 端末の詳細情報を確認する

特に確認したい項目は次のとおりです。

  • Last seen
  • Last policy sync time
  • OS
  • Defender engine version
  • Defender client version
  • Valid user
  • Endpoint DLP status

デバイスがオフラインの場合、新しいDLPポリシーは同期されません。端末内にある古いポリシーは引き続き動作しますが、管理者が変更した最新ポリシーは、端末がオンラインになるまで適用されない点に注意してください。(Microsoft Learn)

必要な管理者権限を整理する

デバイス管理やDevice Health Reporting Dashboardへのアクセスには、次のいずれかの管理者ロールが必要です。

  • Compliance Administrator
  • Security Administrator
  • Global Administrator

日常的な確認作業にGlobal Administratorを使い続けるのは避け、Compliance AdministratorまたはSecurity Administratorを中心に最小権限で運用するのが適切です。(Microsoft Learn)

現在の異常件数を記録する

機能の提供前に、次の件数を記録しておくと効果を判断しやすくなります。

  • オンボーディング済みデバイス数
  • Endpoint DLPが有効なデバイス数
  • 「Not updated」のデバイス数
  • 「Not available」のデバイス数
  • 24時間以上オフラインのデバイス数
  • Defenderの更新が必要なデバイス数

提供後に同じ指標を比較すれば、AIによる調査で復旧時間や未対応端末が減ったかを確認できます。

大規模環境では、Microsoft DefenderポータルのAdvanced HuntingからDeviceInfoテーブルのDlpInfo列を確認する方法もあります。

DeviceInfo
| where DlpInfo != ""
| project Timestamp, DeviceName, DlpInfo

この方法を利用すると、画面上の個別確認だけでなく、複数デバイスの構成状態やポリシー同期状態をまとめて調査できます。(Microsoft Learn)

設定・更新・移行・料金・期限の確認ポイント

確認項目2026年6月19日時点の判断
新しい設定詳細な有効化手順は未公開
クライアント更新特定の必須バージョンは発表されていない
ポリシー移行既存DLPポリシーの移行は発表されていない
データ移行発表されていない
追加料金ロードマップに記載なし
追加ライセンスロードマップに記載なし
対応期限必須対応期限は発表されていない
一般提供予定2026年8月

ロードマップ上では、Webプラットフォームの機能として登録されており、Endpoint DLPクライアントの個別配布や既存ポリシーの再作成は案内されていません。

料金についても、現時点では追加料金やSecurity Copilotライセンスの要否が明記されていません。「AI搭載」という名称だけで、既存ライセンスに含まれる、またはSecurity Copilotが必須と判断しないようにしてください。契約中のMicrosoft 365政府機関向けプラン、Endpoint DLPの利用権、今後公開されるサービス説明を確認する必要があります。

Policy Syncの30分化は別の変更

Endpoint DLPでは、ポリシー同期状態がPurview画面に反映されるまでの時間を、最大2時間から30分へ短縮する別の変更も計画されています。

GCC、GCC High、DoD向けはロードマップID「562994」で、2026年6月の提供予定です。ただし、2026年6月19日時点では開発中のため、「すでにすべてのテナントで30分以内に更新される」とは判断できません。AI-Powered Investigationとは別のロードマップ項目として進捗を確認してください。(Microsoft)

提供後の確認手順

機能がテナントへ展開されたら、次の順番で検証すると安全です。

  1. Device Health Reporting Dashboardで異常なデバイスを絞り込む
  2. AIが特定した影響デバイスと既存のデバイス一覧を比較する
  3. AIが示した根本原因を端末情報やログで確認する
  4. 推奨アクションが自社の運用基準に合っているか判断する
  5. OS、Defender、接続、オンボーディングなどを修正する
  6. ポリシー同期状態が「Updated」に戻ったことを確認する
  7. 対応内容と復旧時間を記録する

最初から全端末を対象に判断基準を変更するのではなく、既知の問題がある少数の端末でAIの説明精度を検証するのが安全です。AIの推奨内容は調査を補助する情報として扱い、構成変更前には必ず実際の端末状態と照合してください。

今やるべきこと

ロードマップID 565374による変更は、DLPポリシーの内容を変更するものではなく、ポリシー同期とデバイス健全性の調査をAIで効率化するものです。

GCC、GCC High、DoDを利用している組織は、2026年8月の提供に備えて、デバイスのオンボーディング、管理者権限、現在の異常端末数を確認しておきましょう。Worldwide環境ではロードマップID 562016を確認します。

ロードマップの日付は確定した提供日ではなく、開発状況によって変更される可能性があります。Microsoft 365ロードマップとメッセージセンターを継続的に確認し、正式なライセンス条件と操作手順が公開されてから本番運用へ組み込むことが重要です。(Microsoft)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次