Microsoft Purview Endpoint DLP JIT保護の更新ポイント|影響範囲と管理者チェックリスト

Microsoft Purview の Endpoint DLP Just-in-time protection は、DLP ポリシー評価が完了するまでの“すき間”で機密ファイルの持ち出しを検出・ブロックするための機能です。2026年6月26日に更新された公式ドキュメントでは、JIT 保護を有効化する前提条件、推奨される展開順序、フォールバック動作、影響見積もり、除外設定の扱いが整理されています。(Microsoft Learn)

今回のポイントは、単に「JIT 保護をオンにする」ことではありません。管理者は、Microsoft Defender マルウェア対策クライアントのバージョン、Endpoint DLP ポリシーの事前展開、フォールバック設定、クリップボード制御、除外設定の範囲を確認したうえで、段階的に展開する必要があります。特にグローバル環境では、拠点ごとの業務アプリ、ネットワーク品質、サポート体制の差によってユーザー影響が変わるため、いきなり全社展開するのは避けるべきです。

目次

Microsoft Purview の Endpoint DLP Just-in-time protection とは

Endpoint DLP Just-in-time protection、以下 JIT 保護は、Microsoft Purview Data Loss Prevention のエンドポイント向け機能です。ユーザーが監視対象ファイルを外部に持ち出そうとしたとき、DLP ポリシーの評価が終わるまでの間に、エグレスアクティビティを検出またはブロックします。(Microsoft Learn)

通常の Endpoint DLP では、ファイルの作成・変更・読み取りなどをきっかけに分類やポリシー評価が行われます。しかし、まだ評価されていないファイルや、ポリシー更新後に再評価されていないファイルでは、評価完了までのタイムラグが問題になることがあります。JIT 保護は、そのタイムラグを補うための仕組みです。

たとえば、ユーザーが新しく作成した Excel ファイルを USB メモリにコピーしようとした場合、DLP ポリシー評価が完了する前にコピーが成立すると、機密情報の持ち出しリスクが残ります。JIT 保護を適切に構成しておくと、評価が完了するまで一時的に操作を止め、ポリシー判断が出た後に許可・ブロック・再試行を促す動作にできます。

今回の公式更新で確認すべき主なポイント

2026年6月26日更新の「Get started with Endpoint DLP Just-in-time protection」で、管理者がまず確認すべき内容は次の通りです。なお、公式ページ上では、特定日までに移行が必須になるような移行期限は示されていません。したがって、今回の対応は「期限付きの強制移行」ではなく、「Endpoint DLP の展開品質を高めるための設定確認・段階展開」と捉えるのが現実的です。(Microsoft Learn)

確認項目管理者が見るべきポイント実務上の判断
対象デバイスWindows 10、Windows 11、macOS 最新3バージョンが対象Windows 端末だけでなく macOS 利用部門も棚卸しする
前提バージョンマルウェア対策クライアント 4.18.23080 以降が必要4.18.25080 以降を目標にするとユーザー体験が改善される
設定反映JIT 設定の更新・無効化はクライアント反映まで少なくとも1時間を見る変更直後の検証結果だけで判断しない
推奨展開順序Endpoint DLP ポリシーを先に構成・展開してから JIT を有効化JIT だけ先に有効化すると不要なブロックが増えやすい
フォールバック初期展開では「ユーザーによるアクションの完了を許可する」が推奨影響を把握する前にブロックを選ばない
影響見積もりActivity Explorer の JIT イベントから N/S で影響範囲を推定全社展開前にサポート問い合わせ増加を見積もる

影響範囲:どの端末・操作・部門に影響するか

JIT 保護は、Endpoint DLP の「Devices」場所に関係する設定です。公式ドキュメントでは、JIT 保護の対象として Windows 10、Windows 11、macOS の最新3バージョンが示されています。(Microsoft Learn)

ただし、この記事の主眼である Windows Endpoint デバイスでは、特に次の部門・業務に影響が出やすくなります。

  • USB メモリや外付けドライブを使う業務
  • ネットワーク共有へファイルをコピーする業務
  • RDP 経由でファイルや内容をコピーする業務
  • 印刷を多用する部門
  • クラウドストレージや SaaS へファイルをアップロードする業務
  • クリップボード経由でデータを転記する業務

JIT 保護の対象となる代表的なエグレスアクティビティには、リムーバブルメディアへのコピー、ネットワーク共有へのコピー、印刷、RDP を使ったコピーまたは移動、ブロックされた Bluetooth アプリ経由のコピーまたは移動、制限付きクラウドサービスドメインへのアップロードなどがあります。クリップボードへのコピーは、既定では JIT 監査として扱われます。(Microsoft Learn)

グローバル環境で注意したい影響

グローバル企業では、同じ Microsoft Purview テナントでも、国や地域によって業務アプリ、プリンター構成、ファイルサーバー、ネットワーク品質が異なります。そのため、本社で問題なく動いた設定をそのまま全リージョンに適用すると、現地業務を止める原因になります。

たとえば、日本本社では SharePoint と OneDrive が中心でも、海外拠点では部門ファイルサーバーやローカル NAS が業務上残っている場合があります。この環境でネットワーク共有へのコピーを厳しく制御すると、設計図、契約書、出荷資料などの受け渡しに影響する可能性があります。

展開前には、少なくとも次の単位で影響を分けて確認してください。

単位確認する内容
国・地域ネットワーク遅延、現地ファイルサーバー、印刷運用
部門経理、人事、法務、営業、開発などの機密データ利用状況
デバイス種別Windows 10、Windows 11、macOS、VDI、共有端末
操作種別USB、ネットワーク共有、印刷、RDP、クラウドアップロード
サポート体制現地ヘルプデスクが JIT 通知や DLP ブロックを説明できるか

設定変更の要点:まずは「許可」フォールバックで始める

JIT 保護の設定は、Microsoft Purview ポータルで Settings > Data Loss Prevention > Just-in-time protection から行います。展開時は、監視する場所として「Devices」を選択し、失敗時のフォールバックアクションを設定します。(Microsoft Learn)

公式ドキュメントでは、最初の設定として「Allow users to complete actions」、つまり分類に失敗した場合はユーザーの操作完了を許可する選択肢が示されています。また、影響を完全に理解するまでは「Block users from completing actions」を選ばないよう注意が示されています。(Microsoft Learn)

ここで誤解しやすいのは、フォールバック設定が JIT ブロックそのものを直接オン・オフするわけではない点です。公式ドキュメントでは、フォールバックの「許可」または「ブロック」の選択は、JIT Block がトリガーされるかどうかを変えるものではなく、分類失敗時の Endpoint DLP の適用動作を制御するものと説明されています。(Microsoft Learn)

推奨される段階展開の流れ

フェーズ推奨アクション目的
事前準備Endpoint DLP ポリシーを先に設計・展開するJIT 有効化時の不要なブロックを減らす
パイロット対象ユーザーと対象端末を限定する実業務での JIT イベント量を把握する
初期設定フォールバックは「ユーザー操作を許可」から始める分類失敗時の業務停止を避ける
監視Activity Explorer で JIT triggered、Enforcement mode を確認するJIT 監査・ブロックの傾向を把握する
拡大拠点・部門ごとに段階的に対象を広げるサポート負荷と業務影響を制御する
強化必要な範囲でフォールバックのブロックを検討する高リスク部門の情報持ち出しリスクを下げる

前提条件:マルウェア対策クライアントのバージョン確認が必須

JIT 保護を展開する前に、マルウェア対策クライアント バージョン 4.18.23080 以降が必要です。さらに、JIT 保護のエンドユーザー体験は 4.18.25080 以降で改善されています。(Microsoft Learn)

管理者がやるべきことは、単に「最新化する」ではなく、対象端末の分布を把握することです。特にグローバル環境では、国ごとに Windows Update の制御、Microsoft Defender 更新チャネル、プロキシ設定、VDI イメージ更新のタイミングが異なる場合があります。

公式ドキュメントでは、Microsoft Defender XDR の Advanced hunting で MsMpEng.exe のバージョンを確認するクエリ例が示されています。これにより、必要バージョンを満たすデバイス数や、改善版のユーザー体験に対応できるデバイス数を把握できます。(Microsoft Learn)

バージョン確認で失敗しやすいポイント

失敗しやすい点起きる問題対策
一部端末だけ検証して全社展開する古いクライアントの端末で想定外の動作になるAdvanced hunting で全体分布を見る
VDI イメージを更新していない新規セッションでも古い構成が残るゴールデンイメージ更新を展開計画に含める
海外拠点の更新遅延を見落とす特定地域だけ JIT 通知やブロックが多発する地域別・ネットワーク別に集計する
設定直後に結果を判断するクライアント反映前のため誤判定する少なくとも1時間の反映時間を考慮する

JIT 保護がブロックする条件を正しく理解する

JIT 保護は、すべてのファイル操作を常にブロックする機能ではありません。公式ドキュメントでは、JIT 保護がブロックする条件として、未分類または古い分類のアイテムに対するエグレス操作、ユーザーが JIT スコープ内であること、対象操作に対して DLP ポリシーで Block または Block with override が設定されていること、許可された場所への操作ではないこと、ポリシー評価が一定時間内に完了しないことなどが示されています。(Microsoft Learn)

実務では、次のように整理すると理解しやすくなります。

状況JIT の考え方管理者の確認ポイント
ファイルがまだ DLP 評価されていないJIT 候補ファイルになり得る新規作成ファイルの持ち出し操作を検証する
DLP ポリシー更新後に再評価されていない古い分類として扱われる可能性があるポリシー変更後の再評価タイミングを考慮する
ユーザーが JIT 対象外JIT ブロック対象にならないユーザー・デバイスのスコープを確認する
許可済み USB・プリンター・URL への操作JIT ブロックされない場合がある許可リストの設計が甘くないか確認する
ポリシー評価が短時間で完了通常の DLP 判定が適用される端末性能やネットワーク品質を確認する
評価が完了しないフォールバック設定が重要になる許可・ブロックの選択を段階的に判断する

ユーザー体験:操作が止まる場面と再試行が必要な場面

JIT 保護を有効化すると、ユーザーの操作が一時的に止まったように見える場面があります。これは不具合とは限らず、DLP ポリシー評価が完了するまでエグレス操作を保護しているためです。

マルウェア対策クライアント 4.18.25080 以降では、ポリシー評価が3秒以内に完了した場合、リムーバブルメディアへのコピーとネットワーク共有へのコピーは自動的に再開されます。一方、印刷、RDP を使ったコピーまたは移動、許可されていない Bluetooth アプリを使ったコピーまたは移動、クリップボードへのコピーなどは、評価完了後にユーザーが操作を繰り返す必要があります。(Microsoft Learn)

この違いをユーザーに説明しておかないと、「コピーが失敗した」「プリンターが壊れた」「RDP の問題ではないか」といった問い合わせが増えます。特にヘルプデスクには、JIT 通知のスクリーンショット例、再試行が必要な操作、DLP ポリシーによる正式なブロックとの違いを共有しておくべきです。

Activity Explorer で影響を見積もる方法

公式ドキュメントでは、JIT 保護の影響を見積もる考え方として、Activity Explorer のイベントに基づく N/S の計算が示されています。ここで、N は JIT イベントを発生させた一意のマシン数、S は展開スコープ内のマシン総数です。(Microsoft Learn)

たとえば、パイロット対象が 600 台で、そのうち 30 台が JIT イベントを発生させた場合、30 / 600 = 5% です。この数値は「JIT ブロックや通知の影響を受ける可能性がある端末割合」の目安になります。

ただし、この値だけで展開可否を判断するのは危険です。5% でも、その端末が経理決算、給与処理、製造ライン、出荷業務などの重要業務に関係していれば、影響は大きくなります。逆に、イベント数が多くても、業務上不要な USB コピーや未承認クラウドアップロードが中心であれば、ブロック強化の価値が高いと判断できます。

判断基準の例

見るべき指標判断の観点
JIT イベント発生端末の割合全体影響が局所的か、広範囲か
部門別イベント数特定部門の業務フローに偏っていないか
操作種別USB、印刷、RDP、クラウドアップロードのどれが多いか
ヘルプデスク問い合わせ通知の意味が伝わっているか
DLP ポリシー一致内容本当に保護すべきデータか、過検知か
許可リストの妥当性許可済みプリンター・USB・URL が広すぎないか

除外設定:便利だが広げすぎると保護が弱くなる

JIT 保護では、追加設定としてクリップボードへのコピー制御、Windows または Mac のアプリ除外、ファイル拡張子除外、ファイルパス除外を調整できます。Windows と Mac のアプリ除外は、それぞれ最大50個まで設定できます。(Microsoft Learn)

除外設定は業務影響を抑えるために重要ですが、安易に広げると JIT 保護の意味が薄れます。たとえば、業務アプリの動作不良を避けるためにアプリ全体を除外すると、そのアプリ経由の持ち出しが JIT 評価から外れる可能性があります。まずはアプリ除外よりも、対象ファイルパスや拡張子、許可済みの業務場所を精査する方が安全です。

特に重要なのは、JIT のファイルパス除外と、Endpoint DLP 設定にある Windows のファイルパス除外は意味が異なる点です。JIT のファイルパス除外は、そのパスを JIT 保護から除外するものですが、それ以外の Endpoint DLP 分類と保護は引き続き適用されます。一方、Endpoint DLP 側の Windows ファイルパス除外は、指定フォルダー配下のファイルに対して Purview が Endpoint DLP の分類と保護を適用しない設定です。(Microsoft Learn)

除外設定の使い分け

設定使う場面注意点
JIT のアプリ除外特定アプリで JIT 評価中の動作影響が大きい場合最大50個。広げすぎると保護対象が減る
JIT のファイル拡張子除外明らかに保護対象外の拡張子でノイズが多い場合機密データが入る可能性のある拡張子は除外しない
JIT のファイルパス除外一時フォルダーや業務上 JIT 対象外にしたい場所がある場合Endpoint DLP 全体の除外とは意味が違う
Endpoint DLP のファイルパス除外その場所の分類・保護自体を適用しない場合セキュリティ例外として承認フローを設けるべき

移行期限はあるのか

2026年6月26日更新の公式情報では、JIT 保護について「いつまでに移行しなければならない」という期限は示されていません。確認できるのは、JIT 設定の更新や無効化をクライアントデバイスへ反映するには少なくとも1時間を見ること、展開前にマルウェア対策クライアント 4.18.23080 以降が必要であること、ユーザー体験は 4.18.25080 以降で改善されることです。(Microsoft Learn)

そのため、管理者は「移行期限対応」として慌てて有効化するのではなく、次の順序で計画するのが適切です。

優先度対応内容目安
対象端末のマルウェア対策クライアントバージョンを棚卸しすぐに実施
Endpoint DLP ポリシーの Devices スコープを確認JIT 有効化前
パイロット部門を決める全社展開前
Activity Explorer で JIT イベントを分析パイロット中
除外設定と許可リストを見直す段階展開中
フォールバックのブロック化を検討影響が見えた後
全社標準手順書・ヘルプデスク FAQ を整備展開拡大前

管理者が今すぐ確認すべきチェックリスト

JIT 保護の展開前に、少なくとも次の項目を確認してください。

チェック項目確認内容
デバイスWindows 10、Windows 11、macOS の対象台数を把握したか
バージョン4.18.23080 以降、できれば 4.18.25080 以降の端末割合を確認したか
DLP ポリシーDevices を含むポリシーが適切に設計されているか
スコープユーザーとデバイスの対象範囲が過不足ないか
フォールバック初期展開で「許可」から始める計画になっているか
Activity ExplorerJIT イベントを分析する担当者と頻度を決めたか
除外設定アプリ、拡張子、ファイルパスの除外理由を記録しているか
業務影響USB、印刷、RDP、ネットワーク共有を使う部門を洗い出したか
ユーザー通知JIT 通知が出た場合の説明文や FAQ を用意したか
グローバル展開国・地域別の展開順序とサポート窓口を決めたか

実務でのおすすめ展開シナリオ

最初は、全社ではなく「機密データを扱うが、業務停止時の影響を管理しやすい部門」から始めるのが現実的です。たとえば、情報システム部門、セキュリティ部門、法務部門の一部ユーザーをパイロット対象にします。

次に、経理、人事、営業、開発など、機密情報の種類が異なる部門へ広げます。経理では Excel や PDF の USB コピー、営業ではクラウドサービスへのアップロード、人事では印刷やネットワーク共有、開発では RDP やファイル共有が問題になりやすいなど、部門ごとに見るべき操作が異なります。

グローバル展開では、地域ごとの代表拠点を選び、同じポリシーでも挙動や問い合わせ内容が変わらないかを確認します。日本、北米、欧州、アジア拠点でファイルサーバー構成やプリンター利用が異なる場合、JIT の通知・再試行・ブロック体験も変わります。

よくある誤解と注意点

JIT 保護を有効にすればすべての漏えいを防げるわけではない

JIT 保護は、Endpoint DLP のポリシー評価が完了するまでのリスクを抑える機能です。DLP ポリシーの設計が不十分であれば、JIT 保護を有効にしても守るべきデータを正しく判定できません。まずは、機密情報の種類、秘密度ラベル、対象操作、通知、例外承認の設計を見直す必要があります。

フォールバックのブロックを急ぐと業務停止につながる

分類失敗時にユーザー操作をブロックする設定は、セキュリティ上は強力ですが、ネットワーク不調や一時的な評価失敗でも業務影響が出る可能性があります。公式ドキュメントでも、影響を十分理解するまでブロック設定を選ばないよう注意されています。(Microsoft Learn)

除外設定で問題を隠すと後で運用が崩れる

問い合わせを減らすためにアプリやフォルダーを広く除外すると、JIT 保護の対象外が増えます。除外は「一時回避」ではなく「明確な業務要件に基づく例外」として管理し、承認者、理由、期限、再評価日を記録しておくべきです。

Endpoint DLP 全体の制限も理解する

Endpoint DLP は、ローカルデバイスに保存されないデータをスキャン・分類できない場合があります。たとえば、Word で開いた文書をローカル保存せずに直接 USB へ保存するようなケースでは、Endpoint DLP が検査・ブロックできないことがあると公式ドキュメントで説明されています。(Microsoft Learn)

まとめ:JIT 保護は「有効化」より「影響を測る設計」が重要

Microsoft Purview の Endpoint DLP Just-in-time protection は、DLP ポリシー評価が完了するまでの間に発生し得る情報持ち出しリスクを下げる重要な機能です。一方で、設定を強くしすぎると、USB コピー、印刷、RDP、ネットワーク共有、クラウドアップロードなど、日常業務に直接影響します。

管理者が次に取るべき行動は明確です。まず、対象端末のマルウェア対策クライアントバージョンを確認し、Endpoint DLP ポリシーを先に整備します。そのうえで、フォールバックは許可から始め、Activity Explorer の JIT イベントを使って影響を数値化し、部門・地域ごとに段階展開してください。

JIT 保護は、スイッチを入れれば終わる機能ではありません。DLP ポリシー、デバイス管理、ユーザー通知、ヘルプデスク、例外管理まで含めて設計することで、業務を止めずに情報漏えいリスクを下げられます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次