SharePoint / OneDriveに保存された社内ファイルをAIエージェントやCopilotが参照する機会が増えるほど、管理者に求められるのは「誰がアクセスできるか」だけでなく、「どのエージェントが、どのサイトで、どの程度活動しているか」を早く見つけることです。2026年6月5日にMicrosoft 365 Roadmapで公開・更新された「SharePoint: Agent Access Insights heatmap for SharePoint and OneDrive sites」は、その確認をヒートマップで視覚化する新機能です。一般提供は2026年7月予定で、SharePoint / OneDrive上のエージェント活動の偏り、集中箇所、不自然なアクセス傾向を管理者が見つけやすくすることが主な目的です。(M365 Admin)
この更新は、一般ユーザーの画面操作を大きく変える機能というより、SharePoint管理者・Microsoft 365管理者・セキュリティ担当者向けの可視化強化です。特に、Microsoft 365 Copilot、SharePointエージェント、Copilot Studioで作成されたエージェント、今後のAgent 365活用を進める組織では、展開前にサイト権限、OneDriveの共有状態、監査ログ、SharePoint Advanced Managementまわりの設定を確認しておく価値があります。
SharePoint / OneDriveのAI・Copilot更新で何が変わるのか
今回の「Agent Access Insights heatmap」は、SharePoint / OneDriveサイトに対するエージェント活動をヒートマップとして表示し、管理者がアクセスの傾向を直感的に把握できるようにする更新です。Microsoft 365 Roadmap上の説明では、管理者がエージェント活動のパターン、ホットスポット、通常と異なるアクセス行動を素早く検出できるようにするものとされています。(M365 Admin)
ポイントは、単なる「利用回数レポート」ではなく、どこにエージェント活動が集中しているかを見つけるための画面であることです。たとえば、次のような確認がしやすくなると考えられます。
| 見たいこと | 実務での意味 |
|---|---|
| 特定のSharePointサイトでエージェント活動が急に増えていないか | 機密情報を含むサイトがAI活用の中心になっていないか確認できる |
| OneDriveアカウント側にアクセスが偏っていないか | 個人領域に重要ファイルが集まりすぎていないか見直せる |
| 部門サイト、プロジェクトサイト、古いサイトのどこが多く参照されているか | コンテンツ整理、権限見直し、アーカイブ判断に使える |
| 想定外のサイトでエージェント活動が発生していないか | 過剰共有や権限設計の不備を疑うきっかけになる |
Microsoft Learnの関連ドキュメントでは、Agent access insightsレポートはSharePoint / OneDrive全体でエージェントがどのようにコンテンツへアクセスしているかを把握するための情報を提供し、読み取り、検索、コンテンツ操作などのシグナルをMicrosoft 365統合監査ログから追跡すると説明されています。(Microsoft Learn)
対象になるサービスとリリース時期
Roadmap ID 565027の対象は、SharePointとOneDriveです。リリースフェーズはGeneral Availability、プラットフォームはWeb、クラウドインスタンスはWorldwide、GCC、GCC High、DoDが対象として示されています。一般提供時期は2026年7月予定です。(M365 Admin)
ただし、Microsoft 365 Roadmapの公開情報は予定であり、提供時期や内容は変更される可能性があります。Microsoft 365 Roadmap自体も、商用機能の見込みリリース日と説明を提供するもので、情報は変更される可能性があると明記しています。(Microsoft)
| 項目 | 内容 |
|---|---|
| Roadmap ID | 565027 |
| 機能名 | SharePoint: Agent Access Insights heatmap for SharePoint and OneDrive sites |
| 対象サービス | SharePoint / OneDrive |
| 主な対象者 | SharePoint管理者、Microsoft 365管理者、セキュリティ担当者、情報管理担当者 |
| ステータス | In development |
| リリースフェーズ | General Availability |
| 予定時期 | 2026年7月 |
| プラットフォーム | Web |
| 対象クラウド | Worldwide、GCC、GCC High、DoD |
既存のAgent insightsと何が違うのか
既存のAgent insights関連機能では、SharePoint管理者がエージェント作成状況やアクセス状況をレポートで確認できます。たとえば、SharePoint上で作成されたエージェントのInsightsレポートでは、組織内のSharePointサイトとOneDriveサイト全体で最近作成されたエージェントを把握し、エージェント数が多いサイトを確認できます。(Microsoft Learn)
一方、今回の更新は「heatmap」という名称から分かる通り、アクセス状況を表形式だけで追うのではなく、視覚的に偏りを把握するための機能です。現時点で公開されている説明は短いため、具体的なUI、色分け条件、しきい値、エクスポート可否などは断定できません。ただし、既存のAgent access insightsが持つ「サイト別」「エージェント別」「期間別」の把握を、より早く判断しやすくする改善と見ておくと実務上は理解しやすいでしょう。
管理者にとっての実用的なメリット
管理者が特に期待できるのは、調査の初動が早くなることです。
従来のレポート確認では、上位サイトの一覧、アクセス数、エージェントの分布を読み解いてから「どこを深掘りするか」を決める必要があります。ヒートマップが加わると、活動が集中しているサイトや、想定外に目立つ領域を先に見つけ、その後に権限、共有リンク、機密ラベル、サイト所有者、エージェント構成を確認する流れを作りやすくなります。
特に次のような組織では効果が出やすいはずです。
- 部門ごとにSharePointサイトが多く、管理者が全体像を把握しにくい
- OneDriveに業務ファイルが多く、個人領域とチーム領域の使い分けが曖昧
- Microsoft 365 CopilotやSharePointエージェントを段階展開している
- 機密情報を扱う部門サイトがあり、AI経由の参照状況を監視したい
- 過剰共有の棚卸しを定期的に行っている
影響範囲:一般ユーザーよりも管理・監査プロセスへの影響が大きい
今回の機能は、ユーザーがSharePointやOneDriveでファイルを開く操作を直接変えるものではありません。主な影響は、管理者がエージェントアクセスを確認し、ガバナンス施策へつなげるプロセスにあります。
一般ユーザーへの影響
一般ユーザーにとっては、日常操作の変更は限定的です。ファイルの保存、共有、共同編集、Copilotやエージェントの利用方法が、このヒートマップ機能だけで急に変わるわけではありません。
ただし、管理者がヒートマップでリスクの高いサイトを見つけた結果、後から次のような運用変更が入る可能性はあります。
| 起こり得る変更 | ユーザーへの見え方 |
|---|---|
| サイト権限の見直し | 以前見えていたファイルが表示されなくなる場合がある |
| 共有リンクの整理 | 外部共有リンクや匿名リンクが使えなくなる場合がある |
| Restricted access controlの適用 | 指定グループ以外がサイトにアクセスできなくなる場合がある |
| Restricted content discoveryの適用 | Copilotや検索で見つかる範囲が制限される場合がある |
| OneDriveからSharePointサイトへのファイル移管 | 個人管理ファイルをチーム管理へ移す運用になる場合がある |
このため、管理者は機能展開だけでなく、「AI活用に合わせてファイル管理ルールを見直す」ことをユーザーへ説明しておくと混乱を減らせます。
管理者への影響
SharePoint管理者にとっては、レポートを見るだけでなく、検出後の対応手順を決めておくことが重要です。
Microsoft Learnでは、Agent access insightsレポートからRestrict site access policyやRestricted Content Discovery policyなどのコンテンツガバナンスポリシーを適用できると説明されています。(Microsoft Learn)
つまり、ヒートマップで「活動が多いサイト」を見つけた後は、次の流れに落とし込む必要があります。
- ヒートマップで活動が集中しているSharePoint / OneDrive領域を確認する
- 対象サイトの所有者、利用部門、機密度を確認する
- サイト権限、共有リンク、外部共有、ゲストアクセスを確認する
- どのエージェントがアクセスしているかを確認する
- 必要に応じて制限付きアクセス制御やコンテンツ検出制限を適用する
- 変更内容をサイト所有者とユーザーへ案内する
「見つける」だけで終わらせると、レポート機能は形骸化します。展開前に、検出後の判断基準まで決めておくことが大切です。
管理者が事前に確認すべき設定
Agent Access Insights heatmapを有効活用するには、SharePoint / OneDriveの権限管理と監査データの前提が整っている必要があります。特に確認したいのは、ライセンス、管理者権限、レポート生成、データ保持期間、サイトガバナンスです。
SharePoint Advanced ManagementまたはMicrosoft 365 Copilotの前提を確認する
Agent access insightsレポートをSharePoint Online Management Shellで生成・確認する場合、組織にSharePoint Advanced ManagementアドオンまたはMicrosoft 365 Copilotライセンスが必要とされています。(Microsoft Learn)
また、SharePoint Advanced Managementライセンスがない場合は、関連する監査データを収集するためにデータ収集を有効化する必要があり、有効化後にレポート生成が可能になるまで24時間かかるとされています。データは28日間保存され、3か月に1回もレポートが生成されない場合はデータ収集が一時停止される点にも注意が必要です。(Microsoft Learn)
| 確認項目 | 見落とすと起きること |
|---|---|
| SharePoint管理者ロール | レポート作成・閲覧ができない |
| SharePoint Advanced Management / Microsoft 365 Copilotライセンス | 機能利用やレポート生成の前提を満たせない可能性がある |
| データ収集の有効化 | レポートに必要な監査データが蓄積されない |
| 24時間の待機 | 有効化直後にレポートが出ないと誤解しやすい |
| 28日間のデータ保持 | 長期トレンド分析には別途エクスポートや定期確認が必要 |
| 3か月以内の定期生成 | 収集停止に気づかず空白期間ができる可能性がある |
SharePoint管理センターでAgent insightsを確認する
Microsoft Learnでは、SharePoint管理センターのナビゲーションからReportsを展開し、Agent insightsを選択してAgent accessを確認する手順が示されています。レポートでは、エージェント活動、アクセスパターン、サイト分布などを確認できます。(Microsoft Learn)
実務では、次のような周期で確認すると運用に乗せやすくなります。
| タイミング | 確認内容 |
|---|---|
| Copilot / エージェントの展開前 | 既存のサイト権限、共有範囲、機密サイトの有無 |
| 展開直後1〜2週間 | 活動が集中するサイト、想定外のOneDrive利用 |
| 月次運用 | 上位サイト、部門別傾向、不要なエージェントの有無 |
| インシデント発生時 | 対象サイトへのエージェントアクセス傾向 |
| 組織変更・異動時 | 部門サイトやプロジェクトサイトの権限継承 |
PowerShellでレポート運用を自動化できるか確認する
既存のAgent access insightsでは、SharePoint Online Management Shellからレポートを生成・確認できます。Microsoft Learnでは、Start-SPOM365AgentAccessInsightsReportで既定の1日分レポートを生成する例が示されています。(Microsoft Learn)
既存のSharePointエージェント作成状況に関するInsightsレポートでは、Start-SPOCopilotAgentInsightsReportやGet-SPOCopilotAgentInsightsReportなどのコマンド例も示されています。(Microsoft Learn)
ヒートマップ機能がどの範囲までPowerShellやエクスポートに対応するかは、Roadmapの短い説明だけでは断定できません。ただし、管理者は次の観点で準備しておくと展開後に動きやすくなります。
- SharePoint Online Management Shellを最新化する
- SharePoint管理者ロールを持つ運用アカウントを明確にする
- 月次でレポートを生成する手順を運用書に入れる
- セキュリティチームが確認すべき出力項目を決める
- 長期保管が必要な場合は、CSVエクスポートや別システム連携の可否を確認する
サイト権限とエージェント権限の見直しが重要になる
AIエージェントのアクセス監視で最も誤解されやすいのは、「エージェントが勝手に全社ファイルを見に行く」というイメージです。SharePointのエージェントは、Microsoft 365 Copilotと同様に、ユーザーのデータアクセス権限に基づいて応答します。Microsoft Learnでは、SharePointのエージェントはユーザーが持つデータ権限に基づいて応答し、管理者は誰がエージェントにアクセスできるか、ユーザーがエージェント経由でどの情報にアクセスできるか、どこでエージェントを利用できるかを管理できると説明されています。(Microsoft Learn)
ただし、これは「権限設定が適切であれば安全」という意味です。逆に言えば、もともとSharePointやOneDriveで共有範囲が広すぎる場合、AIエージェントによってその問題が見えやすく、影響も大きく感じられる可能性があります。
確認すべき権限ポイント
| 確認対象 | チェック内容 | 判断基準 |
|---|---|---|
| SharePointサイト | メンバー・閲覧者が過剰に多くないか | 部門外ユーザーが不要に含まれていないか |
| Microsoft 365グループ | 退職者、異動者、外部ユーザーが残っていないか | 定期的に所有者が棚卸ししているか |
| OneDrive共有 | 個人領域から全社共有していないか | 業務共有は原則SharePointへ移す |
| 共有リンク | 「リンクを知っている全員」相当の共有がないか | 機密ファイルでは禁止または例外承認にする |
| .agentファイル | 誰がエージェントを利用・編集できるか | ファイル権限とサイト権限の両方を確認する |
| 機密ラベル | 高機密ファイルにラベルが適用されているか | ラベルなし重要文書を減らす |
SharePointのエージェントは.agentファイルとして表され、そのファイルの権限がエージェントへのアクセスや編集を管理します。また、ユーザーがエージェントにアクセスできても、参照元サイトやドキュメントライブラリへの権限がなければ、その制限されたソースの内容は応答に含まれません。(Microsoft Learn)
開発者・Copilot Studio担当者が注意すべき点
開発者やCopilot Studio担当者にとって、今回のヒートマップは「自分が作ったエージェントがどこに影響を与えているか」を管理側から見られるようになる更新と捉えるべきです。つまり、エージェントの作成・公開時に、参照元、認証、権限、説明文、利用部門を曖昧にしたまま展開すると、運用後の調査で困ります。
SharePointをナレッジソースにする場合の認証とスコープ
Copilot StudioでSharePointをナレッジソースとして追加する場合、Microsoft Teams、Power Apps、Microsoft 365 Copilotから接続するエージェントでは、既定でMicrosoft認証を使ってSharePointソースにアクセスするよう事前構成されます。手動構成が必要な場合、Microsoft Entra IDアプリ登録でSites.Read.AllとFiles.Read.Allスコープを指定する必要があると説明されています。これらのスコープはユーザー権限を増やすものではなく、構成されたSharePointサイト内でユーザーが許可されているコンテンツを利用できるようにするものです。(Microsoft Learn)
開発者が気をつけるべき点は、アプリ登録やスコープの設定だけではありません。次の情報を必ず残しておくべきです。
| 記録すべき項目 | 理由 |
|---|---|
| エージェント名と用途 | 管理者がヒートマップ上の活動を業務目的と紐づけられる |
| 所有部門・責任者 | 問題発生時に確認先を特定できる |
| 参照するSharePointサイト / OneDrive | 想定外の参照範囲を防ぐ |
| 利用者グループ | 誰に公開したエージェントか判断できる |
| 認証方式 | SSO、Entra ID設定、権限スコープを確認できる |
| 公開日・変更履歴 | 活動増加の原因を追跡しやすい |
Restricted SharePoint Searchとの関係を確認する
Copilot StudioのSharePointナレッジソースに関するMicrosoft Learnでは、Restricted SharePoint Searchが有効な場合、SharePointの使用がブロックされると記載されています。(Microsoft Learn)
これは、管理者と開発者の間で認識違いが起きやすいポイントです。セキュリティを強めるために検索範囲やコンテンツ検出を制限しているテナントでは、エージェントが期待通りにSharePointコンテンツを参照できない可能性があります。エージェントを展開する前に、次の観点を確認してください。
- 対象サイトがRestricted SharePoint SearchやRestricted Content Discoveryの影響を受けるか
- エージェントの利用者が参照元サイトに実際にアクセスできるか
- 検証用ユーザーで、想定される回答と制限される回答を確認したか
- セキュリティ制限を緩めずに、必要な業務シナリオを満たせるか
移行・展開時に失敗しやすいポイント
Agent Access Insights heatmapそのものは可視化機能ですが、導入時に問題になりやすいのは周辺運用です。特に、AI活用を急いで進めている組織では、サイト整理より先にエージェント活用が広がり、後からアクセス状況を見て慌てるケースが起こりがちです。
失敗例と対策
| 失敗しやすいポイント | 起きる問題 | 対策 |
|---|---|---|
| OneDriveに重要ファイルが散在している | 個人領域へのエージェント活動が目立つ | チーム利用ファイルはSharePointへ移管する |
| 古いプロジェクトサイトを放置している | 終了済み案件の情報が参照対象に残る | 所有者確認、アーカイブ、権限削除を行う |
| サイト所有者が不明 | ヒートマップで異常を見つけても確認先がない | 所有者を最低2名設定し、定期棚卸しする |
| 全社共有リンクが多い | AI以前にアクセス範囲が広すぎる | 共有リンクの棚卸しと外部共有ポリシー見直しを行う |
| エージェントの責任者が不明 | 不審な活動か業務利用か判断できない | エージェント台帳を作る |
| レポートを見ても対応ルールがない | 可視化だけで改善につながらない | リスク分類と対応SLAを決める |
特に重要なのは、ヒートマップを「監視画面」として見るだけでなく、「次にどのサイトを整備するか」を決める材料にすることです。赤く目立つ場所を見つけても、サイト所有者、業務重要度、機密度、利用者範囲が分からなければ、適切な対処はできません。
展開前チェックリスト
2026年7月の一般提供に向けて、管理者は次の項目を確認しておくと実務に落とし込みやすくなります。
| チェック項目 | 完了の目安 |
|---|---|
| Microsoft 365 Roadmap ID 565027の更新状況を確認した | 提供時期、対象クラウド、ステータスを確認済み |
| SharePoint管理者ロールを確認した | レポート閲覧・生成できる担当者が明確 |
| SharePoint Advanced Management / Copilotライセンスを確認した | 機能利用の前提を満たしている |
| Agent insightsの現行レポートを確認した | 管理センターでAgent insightsを見られる |
| 監査データ収集の状態を確認した | レポート生成に必要なデータが蓄積されている |
| 高リスクサイトを洗い出した | 人事、経理、法務、経営、顧客情報サイトを把握済み |
| OneDrive共有を棚卸しした | 個人領域に重要共有ファイルが放置されていない |
| エージェント台帳を作成した | 名称、所有者、参照元、公開範囲を記録済み |
| 検出後の対応ルールを決めた | 権限修正、共有停止、所有者確認の流れがある |
| ユーザー向け説明を用意した | AI活用に伴うファイル管理ルールを案内できる |
ヒートマップを見た後の判断基準
ヒートマップで活動が多い場所が見つかったとしても、活動量が多いこと自体が直ちに問題とは限りません。たとえば、全社ポータル、FAQ、ナレッジベース、規程集サイトはエージェントから多く参照されて当然です。一方で、経営資料、未公開人事情報、顧客別提案書、法務案件、M&A関連資料などを含むサイトで活動が目立つ場合は、慎重に確認すべきです。
判断基準は、次の4つで整理すると実務的です。
業務上自然なアクセスか
部門FAQや社内手順書サイトへのアクセス増加は、AI活用が進んでいる良い兆候かもしれません。反対に、利用者が少ないはずの古い案件サイトや個人のOneDriveで活動が目立つ場合は、不要な共有や参照元設定を疑います。
サイトの機密度に見合っているか
機密度の高いサイトでは、アクセス数の多さよりも「誰が、どのエージェント経由で、何の目的で使っているか」が重要です。ヒートマップで目立つ場合は、機密ラベル、外部共有、ゲストアクセス、所有者設定を優先確認します。
エージェントの用途が説明できるか
業務用途が明確なエージェントであれば、活動増加を前向きに評価できます。しかし、名称や所有者が不明なエージェント、テスト用のまま残っているエージェント、退職者が作成したエージェントは整理対象です。
ガバナンス施策につながっているか
Microsoft Learnでは、Agent access insightsを使ってアクセスパターンを把握し、Restricted access controlやRestricted content discoveryなどのガバナンス制御を適用する流れが示されています。(Microsoft Learn)
つまり、ヒートマップで見つけた結果を、サイトアクセス制御、コンテンツ検出制限、共有設定見直し、サイトライフサイクル管理へつなげることが重要です。
SharePoint Admin AgentやAgent 365との関係
今回の更新は、SharePoint / OneDriveにおけるAIエージェント管理の流れの一部として見ると理解しやすくなります。
Microsoft Agent 365とSharePoint Online / OneDriveの統合に関するMicrosoft Learnでは、Agent 365によりAIエージェントをSharePoint OnlineとOneDriveに統合でき、エージェントインスタンスをサイトメンバーとして追加したり、サイトやコンテンツへのアクセスを許可したりできると説明されています。また、Agent access insightsでは、一定期間内にサイトやOneDriveアカウントへアクセスしたエージェントを表示し、アクセス制御ポリシーを使ってガバナンスアクションを実行できるとされています。(Microsoft Learn)
さらに、SharePoint Admin Agentは、SharePoint / OneDrive環境全体のコンテンツ関連リスクを評価・修復するためのAI搭載ガバナンス体験として位置づけられています。Microsoft Learnでは、コンテンツスプロール、ライフサイクル管理、検索やAI応答での過剰共有防止、権限とアクセス管理などがガバナンス優先事項として挙げられています。(Microsoft Learn)
つまり、Agent Access Insights heatmapは単独の便利機能というより、エージェント時代のSharePoint / OneDriveガバナンスを可視化する部品です。今後は、レポートで見つける、Admin Agentで調査する、ポリシーで制御する、という運用がより重要になります。
まず管理者が取るべき行動
現時点で最初にやるべきことは、ヒートマップの画面を待つことではありません。先に、エージェントアクセスを見ても判断できる状態を作ることです。
具体的には、次の順番で進めるのがおすすめです。
- Microsoft 365 Roadmap ID 565027をウォッチ対象に入れる
- SharePoint管理センターでAgent insightsの現行レポートを確認する
- SharePoint / OneDriveの高機密領域を一覧化する
- エージェントの所有者、用途、参照元を台帳化する
- OneDriveの業務利用ルールを見直す
- 活動が多いサイトを見つけた場合の対応フローを決める
- Copilot / エージェント利用者にファイル共有ルールを周知する
Agent Access Insights heatmapは、AIエージェントがSharePoint / OneDriveをどう使っているかを見える化する重要な更新です。しかし、ヒートマップは問題を自動で解決してくれるものではありません。価値を出すには、事前に権限、共有、所有者、ライセンス、監査データ、対応ルールを整えておく必要があります。
Microsoft 365 CopilotやSharePointエージェントの展開を進めている組織は、2026年7月の一般提供予定に向けて、まず既存のAgent insightsを確認し、活動が集中しそうなサイトとOneDrive領域を把握するところから始めましょう。そこまで準備できていれば、ヒートマップ提供後に「見えるようになったが、どう対処すればよいか分からない」という状態を避けられます。

コメント