OutlookやExchange OnlineのDLPポリシーで、同じキーワード、取引先ドメイン、特定のメールアドレスを複数ルールに何度も登録している管理者は、今回の更新を早めに確認すべきです。
「Microsoft Purview: Data Loss Prevention – Reusable Global List for Exchange Online」は、Exchange Online向けDLPで使うキーワード、ドメイン、メールアドレスを再利用可能なグローバルリストとして一元管理できるようにする機能です。重複したルール設定を減らし、大規模なOutlookセキュリティポリシーの保守を楽にする一方、リスト設計を誤ると複数ルールへ一斉に影響するため、プレビュー段階での棚卸しと段階展開が重要です。公式ロードマップでは、プレビューが2026年6月、一般提供が2026年7月予定とされています。(Microsoft)
Outlookのセキュリティ更新、管理者が確認すべき影響範囲と対応ポイント
今回の更新は、Outlookの画面に新しいボタンが増えるような利用者向け機能ではありません。主な対象は、Microsoft PurviewでExchange OnlineのData Loss Prevention、つまりDLPポリシーを設計・運用している管理者です。
Microsoft 365 Roadmap ID 561919の内容では、Reusable Listsにより、DLPルールで使うキーワード、ドメイン、メールアドレスを中央管理し、複数ルール間での重複をなくして大規模ポリシーの保守負荷を下げると説明されています。ステータスは「In development」、対象はMicrosoft Purview、プラットフォームはWeb、クラウドはWorldwide Standard Multi-Tenantです。(Microsoft)
| 項目 | 内容 |
|---|---|
| 機能名 | Microsoft Purview: Data Loss Prevention – Reusable Global List for Exchange Online |
| 対象 | Exchange Online向けDLPポリシー |
| 影響するサービス | Outlook、Outlook on the web、Exchange Online、Microsoft Purview |
| 管理対象 | キーワード、ドメイン、メールアドレス |
| プレビュー予定 | 2026年6月 |
| 一般提供予定 | 2026年7月 |
| 主なメリット | DLPルール間の重複削減、変更作業の一元化、保守ミスの低減 |
| 注意点 | 1つのリスト変更が複数ルールに波及するため、設計とテストが必須 |
なお、Microsoft 365 Roadmapは商用機能の予定リリース日と説明を提供するもので、情報は変更される可能性があるとされています。社内の展開計画では、ロードマップの日付を固定納期として扱わず、Microsoft 365管理センターのメッセージセンターや自テナントでの表示状況も合わせて確認してください。(Microsoft)
Reusable Global Listで何が変わるのか
従来のDLP運用では、同じドメインやキーワードを複数のDLPルールに直接入力する場面がよくあります。たとえば、外部送信時の監視ルール、特定部署向けのブロックルール、例外許可ルールに、同じ取引先ドメインや同じ警戒キーワードをそれぞれ登録しているケースです。
Reusable Global Listが使えるようになると、こうした値を「ルールごとの個別設定」ではなく「複数ルールから参照できる共通リスト」として管理できます。
| 比較項目 | 従来の運用 | Reusable Global List利用後 |
|---|---|---|
| キーワード管理 | 各DLPルールに個別入力 | 共通リストを作成し、複数ルールで再利用 |
| ドメイン管理 | ルールごとに追加・削除 | 取引先、許可対象、監視対象など用途別に一元管理 |
| メールアドレス管理 | 例外宛先や監視宛先が分散 | 管理対象をリスト化し、変更箇所を減らせる |
| 変更作業 | 複数ルールを開いて修正 | リスト更新で関連ルールへ反映しやすい |
| 主なリスク | 修正漏れ、ルール間の不整合 | リスト設計ミスが広範囲に影響 |
ポイントは、設定作業が楽になるだけでなく、DLPポリシーの設計思想が変わることです。個別ルールに値を詰め込む運用から、共通部品を定義してルールに組み込む運用へ移行します。
たとえば、次のようなリスト設計が考えられます。
| リスト例 | 用途 |
|---|---|
DLP-EXO-Domain-TrustedPartners | 信頼済み取引先ドメインの管理 |
DLP-EXO-Domain-HighRiskExternal | 監視を強めたい外部ドメインの管理 |
DLP-EXO-Keyword-ConfidentialProjects | 機密プロジェクト名や社内コード名の管理 |
DLP-EXO-Address-AutomationSenders | 業務アプリや通知システムの送信元管理 |
ただし、名前を付けてリスト化すればよいわけではありません。信頼済みドメイン、ブロック対象ドメイン、監視対象キーワード、例外用メールアドレスを混ぜると、後から誰も安全に更新できないリストになります。用途別に分け、誰が更新を承認するのかまで決めておくことが大切です。
Outlook利用者への影響は限定的だが、DLP判定結果は変わり得る
Microsoft PurviewのDLPポリシーは、Purviewポータルで作成・管理され、中央のポリシーストアに保存された後、Exchange、Outlook for the web、Outlookなどに同期されます。つまり今回の機能は管理画面側の更新ですが、最終的にはOutlookでメールを送信する利用者のポリシーヒント、警告、ブロック動作に影響する可能性があります。(Microsoft Learn)
特に注意すべきなのは、既存ルールの値をReusable Global Listへ置き換えるタイミングです。値の転記漏れ、意図しないドメイン追加、例外リストの範囲拡大があると、これまで警告されていたメールが警告されなくなったり、逆に通常業務のメールがブロックされたりする可能性があります。
Microsoft Learnでは、ExchangeのDLPアラートについて、新しいメールメッセージがスキャンされ、ポリシーと一致した場合にアラートが生成されると説明されています。一方で、メールボックスやアーカイブに保存済みの既存メールアイテムに対しては、スキャンや一致検出を行わないとされています。テストでは「過去メールを見れば分かる」と考えず、実際に新規送信する検証メールで確認する必要があります。(Microsoft Learn)
管理者が最初にやるべき棚卸し
Reusable Global Listのプレビューが始まる前に、まず既存のDLPポリシーを棚卸しします。いきなり新機能へ移行するのではなく、「どの値が共通化に向いているか」を見極めることが重要です。
確認すべき項目は次の通りです。
| 確認項目 | 見るべきポイント |
|---|---|
| 重複しているキーワード | 複数ルールに同じ語句が登録されていないか |
| 重複しているドメイン | 取引先、競合、個人メール、フリーメールなどが分散していないか |
| 重複しているメールアドレス | 例外宛先、監視対象、通知先が混在していないか |
| ルールの目的 | ブロック、監査、警告、例外のどれに使っている値か |
| 所有者 | その値を誰が追加・削除してよいのか |
| 更新頻度 | 毎月変わる取引先リストか、年数回しか変わらない固定リストか |
共通化に向いているのは、複数ルールで同じ意味で使われている値です。逆に、同じドメインでも「あるルールでは許可」「別のルールでは監視」のように用途が違う場合は、同じリストにまとめるべきではありません。
DLPルールの条件・アクションとの関係を確認する
DLPポリシーでは、条件が「何を検出するか」を決め、アクションが「条件を満たしたときに何をするか」を決めます。Exchange向けDLPでも、送信者、件名や本文、添付ファイル、秘密度ラベル、機密情報の種類など、複数の条件や例外を組み合わせてルールを作ります。(Microsoft Learn)
Reusable Global Listを導入する際は、リストだけを見るのではなく、必ず次の組み合わせで確認してください。
- そのリストは条件で使うのか、例外で使うのか
- 一致した場合に監査するのか、警告するのか、ブロックするのか
- ユーザーによる上書きを許可するのか
- 対象は全社か、特定部門か、パイロットグループか
- Outlookのポリシーヒントを表示するのか
たとえば、信頼済み取引先ドメインのリストを「例外」として使う場合、誤って広すぎるドメインを追加するとDLPの抜け道になります。一方、監視対象キーワードのリストを「条件」として使う場合、一般的すぎる単語を入れると誤検知が急増します。
権限と変更管理を見直す
Microsoft Learnでは、DLPポリシーの作成と展開に使用するアカウントについて、コンプライアンス管理者、コンプライアンスデータ管理者、情報保護、Information Protection管理者、セキュリティ管理者などのロールグループが挙げられています。Reusable Global Listの更新権限も、同じように慎重に扱うべきです。(Microsoft Learn)
特に大規模組織では、DLPルールの編集権限を持つ人と、リストの値を更新する人が同じとは限りません。運用ルールを決めずに導入すると、「取引先追加のつもりで例外範囲を広げた」「一時対応のために追加したメールアドレスが残り続けた」といった問題が起きやすくなります。
おすすめは、Reusable Global Listごとに次の情報を管理台帳へ記録することです。
| 管理項目 | 例 |
|---|---|
| リスト名 | DLP-EXO-Domain-TrustedPartners |
| 目的 | 外部送信時の誤検知を抑えるための信頼済み取引先ドメイン |
| 使用ルール | 契約書送信監視ルール、見積書外部送信ルール |
| 追加承認者 | 情報システム部、法務部、該当業務部門 |
| 更新頻度 | 月次レビュー、緊急時はチケット承認 |
| 削除基準 | 契約終了、取引停止、監査指摘 |
| 最終確認日 | 2026-06-xx |
移行時に失敗しやすいポイント
Reusable Global Listは便利ですが、共通化には副作用があります。とくに次の失敗は起きやすいため、移行前にチェックしてください。
| 失敗例 | 何が起きるか | 対策 |
|---|---|---|
| 許可用と監視用のドメインを同じリストに入れる | ルールの意図が分からなくなり、誤検知や検知漏れが起きる | 用途別にリストを分ける |
| 一般的すぎるキーワードを入れる | 通常業務のメールまで大量に検出される | 実メールに近いテストケースで確認する |
| 一時例外のメールアドレスを放置する | 退職者、旧システム、不要な送信元が残る | 有効期限と棚卸し日を決める |
| 全ルールを一度に置き換える | 問題発生時に原因を特定しにくい | 影響の小さいルールから段階移行する |
| 完全一致、部分一致、ワイルドカードの扱いを確認しない | 想定外のドメインや文字列に一致する可能性がある | プレビュー画面と公式ドキュメントで仕様を確認する |
| ユーザー通知を見直さない | Outlook利用者がなぜ警告されたのか理解できない | ポリシーヒント文言を業務用語で見直す |
特にドメインリストは注意が必要です。ドメインの一致仕様は機能の実装画面や公開ドキュメントで確認し、example.com、sub.example.com、類似ドメインの扱いをテストしてください。攻撃者や誤送信リスクを考えると、「見た目が似ているドメイン」も運用上の確認対象になります。
安全な展開手順
DLPポリシーの展開では、Microsoft Learnがスコープ、状態、アクションの3つを使って段階的に展開する考え方を示しています。影響の少ないシミュレーションモードから始め、パイロットグループでポリシーヒントを確認し、最終的に有効化する流れが推奨されています。(Microsoft Learn)
Reusable Global Listへの移行でも、同じ考え方を使います。
| 手順 | 作業内容 | 確認ポイント |
|---|---|---|
| 事前棚卸し | 既存DLPルールのキーワード、ドメイン、メールアドレスを洗い出す | 重複、用途、所有者を確認 |
| リスト設計 | 用途別にReusable Global Listの候補を作る | 許可、監視、ブロック、例外を混ぜない |
| 小規模作成 | 影響の小さいリストから作成する | 名前、説明、承認者を明確にする |
| 一部ルールへ適用 | 代表的なDLPルールだけで試す | 既存ルールと同じ判定になるか |
| シミュレーション | アクションを適用せず検出状況を見る | 誤検知、検知漏れ、アラート量 |
| パイロット展開 | 限定ユーザーにポリシーヒントを表示 | 利用者が理解できる文言か |
| 本番展開 | 対象範囲を広げて有効化 | アラート、Activity Explorer、問い合わせ件数 |
| 定期レビュー | リストの追加・削除を見直す | 不要な例外や古いドメインが残っていないか |
重要なのは、Reusable Global Listの作成を「設定変更」ではなく「DLPポリシーの再設計」として扱うことです。共通リストは便利な反面、変更の影響範囲が広くなります。チケット管理、承認フロー、変更履歴を残す運用にしておくと、監査や障害対応でも説明しやすくなります。
開発者と業務アプリ担当者が確認すべきこと
OutlookのDLPというと管理者だけの話に見えますが、業務アプリや自動送信システムを開発・運用している担当者にも関係します。アプリがExchange Online経由で通知メール、請求メール、承認メール、レポートメールを送る場合、その送信元アドレス、宛先ドメイン、件名、本文、添付ファイル名がDLP判定に影響する可能性があります。
開発者や業務アプリ担当者は、次の点を確認してください。
| 確認対象 | 具体例 |
|---|---|
| 送信元アドレス | アプリ専用メールアドレス、共有メールボックス、通知用アカウント |
| 宛先 | 社外取引先、委託先、個人メールアドレスへの送信有無 |
| 件名・本文 | 「機密」「契約」「見積」「個人情報」などの定型文 |
| 添付ファイル | CSV、PDF、Excel、ログファイル、顧客一覧 |
| 例外要件 | どのシステムだけ例外が必要か、例外の有効期限はあるか |
| テストケース | 通常送信、警告対象、ブロック対象、例外対象のメール |
避けたいのは、業務アプリのメールが止まった後で、慌ててアプリ送信元を広い例外リストへ入れる対応です。短期的には解決しても、長期的には情報漏えい対策の穴になります。必要な例外は、送信元、宛先、メール種別、期間をできるだけ限定して設計してください。
Outlookのポリシーヒントは事前に見直す
Outlook利用者にとって、DLPは「なぜかメールが送れない」「急に警告が出た」と感じやすい機能です。Reusable Global Listへの移行で検出条件が整理されるなら、あわせてポリシーヒントの文言も見直すと効果的です。
Microsoft Learnでは、Outlook for Microsoft 365のDLPポリシーヒントについて、メールボックスがExchange Onlineでホストされている必要があること、ポリシーヒントでは最初の4MBのメッセージコンテンツと最大2MBの添付ファイルを分類することが説明されています。また、非メールが有効なセキュリティグループを対象にしたDLPポリシーでは、クラシックOutlookクライアントにポリシーヒントが表示されないものの、ルールアクションは適用されるとされています。(Microsoft Learn)
ポリシーヒントの文言は、管理者目線ではなく利用者目線で書くのがポイントです。
悪い例は「DLPポリシーに違反しています」のような抽象的な文言です。利用者は何を直せばよいか分かりません。
改善例は「このメールには社外送信前の確認が必要なキーワードが含まれています。宛先と添付ファイルを確認し、必要な場合は上長承認後に送信してください」のように、次の行動が分かる文言です。
優先的に対応すべき組織
Reusable Global Listの確認優先度が高いのは、次のような組織です。
- Exchange Online向けDLPルールが多い
- 部門ごとに似たDLPルールを作っている
- 取引先ドメインや例外宛先の変更が多い
- 誤検知対応でDLPルールが複雑化している
- 監査時に「なぜこのドメインが許可されているか」を説明しにくい
- Outlookのポリシーヒントやブロックに関する問い合わせが多い
一方、DLPルールが数本しかなく、キーワードやドメインの重複も少ない組織では、急いで移行する必要はありません。プレビューで仕様を確認し、既存ルールの棚卸しと命名ルールの整備から始めれば十分です。
まとめ:プレビュー前に「共通化できる値」と「共通化してはいけない値」を分ける
Microsoft PurviewのReusable Global List for Exchange Onlineは、OutlookとExchange OnlineのDLP運用を効率化する更新です。キーワード、ドメイン、メールアドレスを共通リストとして管理できれば、複数ルールの修正漏れを減らし、大規模なDLPポリシーを保守しやすくなります。
ただし、共通化は便利なだけではありません。1つのリスト変更が複数のDLPルールに影響するため、誤った値の追加や用途の混在は、検知漏れや業務停止につながります。
管理者が次に取るべき行動は明確です。まず既存DLPルールを棚卸しし、重複しているキーワード、ドメイン、メールアドレスを洗い出します。次に、許可用、監視用、ブロック用、例外用を分けてリスト設計します。プレビューが利用可能になったら、影響の小さいルールからシミュレーションで検証し、パイロット展開を経て本番適用するのが安全です。
Reusable Global Listは、DLP運用の手間を減らす機能であると同時に、DLPポリシーを整理する良い機会です。Outlookのセキュリティを強めながら業務への影響を抑えるために、今のうちに「どの値を誰が管理しているのか」を可視化しておきましょう。

コメント