Microsoft Teams 1対1チャットのDLPポリシー設定完全ガイド|OneDriveを選ぶべき理由と実務ベストプラクティス

Microsoft Teams の 1 対 1 チャットに DLP ポリシーを適用しようとしたとき、「Teams チャット」ではなく「OneDrive アカウント」が正解になる――この少しモヤっとするポイントを、試験対策と実務の両方の観点からすっきり整理していきます。

目次

Microsoft Teams 1 対 1 チャットで DLP ロケーションが紛らわしい理由

Microsoft 365 E5 環境で、Microsoft Teams の 1 対 1 チャットに含まれる機密情報を DLP で保護したい、というシナリオはとても一般的です。実務でも試験(例:SC 系や Microsoft 365 系の試験)でも頻出トピックですが、多くの人が次のような疑問を持ちます。

  • 「機密情報を含む Teams の 1 対 1 チャットを保護せよ」という問題なのに
  • DLP ポリシーのロケーション候補は
    • Exchange メール
    • OneDrive アカウント
    • SharePoint サイト
    • Teams チャットおよびチャネル メッセージ
  • 直感的には「Teams チャットおよびチャネル メッセージ」が正解に思える
  • しかし模範解答は「OneDrive アカウント」になっている

このギャップの正体は、「Teams のチャット本文」と「チャットで共有されるファイル」の保存場所が違うこと、そして試験問題がしばしば チャット内で共有されるファイルまで含めて機密情報 とみなしていることにあります。

Teams チャットのテキストとファイルはどこに保存されるのか

まずは前提として、「Teams 上で見えているものが、裏側ではどこに保存されているのか」を整理しておきましょう。これを理解しておくと、DLP のロケーション設計が一気にクリアになります。

1 対 1 チャット / グループ チャット

Teams の「チャット」タブでやり取りする 1 対 1 チャットやグループ チャットでは、次のようにデータが保存されます。

対象ユーザーから見える場所実際の保存場所
チャット本文(テキスト)Teams クライアントのチャット画面Teams サービス(およびコンプライアンス用コピーが Exchange メールボックス)
チャットで共有されたファイルチャット画面の「ファイル」タブ送信者の OneDrive for Business(自動でフォルダー作成・権限付与)

つまり、ユーザーはあくまで「Teams のチャット画面」しか見ていませんが、ファイルはすでに OneDrive 上のドキュメントとして存在しています。DLP でファイルの中身に含まれる機密情報を検知したい場合、監視対象は Teams ではなく OneDrive になる、というのがポイントです。

チャネル(チーム)での投稿

Teams の「チーム」タブ配下の各チャネルでは、保存先がさらに変わります。

対象ユーザーから見える場所実際の保存場所
チャネル メッセージ(テキスト)チャネル画面の投稿一覧Teams サービス
チャネルで共有されたファイルチャネルの「ファイル」タブ紐づく SharePoint サイト(チーム用のドキュメント ライブラリ)

このように、Teams の UI だけ見ていると「全部 Teams の中にある」ように感じますが、実際には次の 3 つが関係します。

  • Teams サービス(チャットやチャネルのテキスト)
  • OneDrive for Business(1 対 1 / グループ チャットのファイル)
  • SharePoint Online(チャネルのファイル)

DLP のロケーション選択は、この「真の保存場所」を意識して行う必要があります。

テキストとファイルで DLP ロケーションが変わる

上記を踏まえて、DLP ポリシーでどのロケーションを選ぶべきかを整理してみましょう。

対象データ保存場所DLP で選択すべきロケーション
1 対 1 チャットのテキストTeams サービスTeams チャットおよびチャネル メッセージ
1 対 1 チャットで共有されるファイル送信者の OneDrive for BusinessOneDrive アカウント
チャネル投稿のテキストTeams サービスTeams チャットおよびチャネル メッセージ
チャネルで共有されるファイルチーム用 SharePoint サイトSharePoint サイト

ここでのキーメッセージは非常にシンプルです。

  • メッセージ本文を守りたい → Teams のロケーション
  • 添付ファイルの中身も守りたい → OneDrive/SharePoint のロケーション

この切り分けを理解しているかどうかで、試験問題の選択肢に対する納得感が大きく変わります。

なぜ模範解答が「OneDrive アカウント」になるのか

では、冒頭の「1 対 1 チャットの機密情報を保護する」問題で、なぜ「Teams チャットおよびチャネル メッセージ」ではなく「OneDrive アカウント」が正解になるのでしょうか。背景をもう少し分解してみます。

試験問題が暗に想定している「機密情報」の範囲

試験問題の文章は往々にして簡略化されており、「機密情報」という言葉で メッセージ本文だけでなく、チャットで共有されるファイルの中身も含む ケースがよくあります。とくに次のようなニュアンスが含まれているときは要注意です。

  • 「ユーザーが Teams チャットで機密文書を共有するのを防ぎたい」
  • 「Teams チャットで共有されるファイルに対してポリシーを適用したい」
  • 「財務データや個人情報を含むコンテンツが Teams を通じて外部に流出するのを防ぎたい」

このような記述がある場合、出題者は「機密情報=ファイル内のコンテンツ」を主眼に置いている可能性が高く、その保存先である OneDrive アカウントを正解にしていると考えられます。

試験の意図をテーブルで整理してみる

観点受験者が抱きがちなイメージ出題者が意図している答え
「Teams の 1 対 1 チャット」チャット画面に見えているもの全体チャットで共有されるファイルも含むコミュニケーション
「機密情報」メッセージ本文の機密情報(例:番号、氏名)機密文書そのもの(例:財務報告書、個人情報一覧の Excel)
DLP ロケーション「Teams と書いてあるから Teams を選ぶ」実際に機密文書が保存されている場所(OneDrive)

このギャップを埋めるカギは、次の 2 点です。

  • Teams 上に見えるもの ≠ Teams サービスに保存されているとは限らない
  • 試験では「どこに保存されているか」を理解しているかを問うことが多い

したがって、「チャット本文だけでよい」のか「チャットで扱うファイルまで含めて守るのか」を自分の中で整理し、後者であれば OneDrive(場合によっては SharePoint)を選択する、という思考プロセスが重要になります。

実務では「Teams」と「OneDrive/SharePoint」を両方カバーする

試験問題ではシンプルに 1 つの選択肢を選ばなければなりませんが、実務ではそうはいきません。実際の運用では次のような設計が推奨されます。

Teams チャットとファイルを包括的に守る DLP 設計

保護したい対象必要な DLP ロケーション補足
Teams 1 対 1 / グループ チャットのテキストTeams チャットおよびチャネル メッセージ送信前ブロックやポリシー ヒントで即時フィードバック
Teams 1 対 1 / グループ チャットで共有されるファイルOneDrive アカウントOneDrive 上のファイルとして継続的に保護
Teams チャネル投稿のテキストTeams チャットおよびチャネル メッセージチームメンバー全体への情報発信を監視
Teams チャネルで共有されるファイルSharePoint サイトチーム用ドキュメント ライブラリ上のファイルに DLP を適用

まとめると、Teams に関する DLP は次の 3 つをセットで考えるのがベスト プラクティスです。

  • Teams チャットおよびチャネル メッセージ(テキスト用)
  • OneDrive アカウント(1 対 1 / グループ チャットのファイル用)
  • SharePoint サイト(チャネルのファイル用)

「チャットの DLP をやりたい」と言われたら、最初からこの 3 つを意識してポリシー設計を行うと、後々の保護漏れを防ぐことができます。

Purview コンプライアンス ポータルでの具体的な設定手順

ここからは、実際に Microsoft Purview コンプライアンス ポータルで DLP ポリシーを作成するときの流れを具体的に整理します。

Teams 1 対 1 チャット + ファイルを守る DLP ポリシー例

  1. Microsoft Purview コンプライアンス ポータルにサインインする。
  2. 左メニューから データ損失防止 (DLP) を選択する。
  3. ポリシー タブを開き、「ポリシーの作成」をクリックする。
  4. テンプレート選択画面で、必要に応じて
    • 「金融データ」
    • 「個人情報」
    • 「カスタム ポリシー」
    などを選択し、「次へ」をクリックする。
  5. ポリシー名と説明を入力する(例:Teams 1 対 1 チャット・ファイル DLP)。
  6. [ポリシーの場所] のステップで、次のロケーションを選択する。
    • Teams チャットおよびチャネル メッセージ
    • OneDrive アカウント
    • (チャネル ファイルもカバーしたい場合)SharePoint サイト
  7. 必要に応じて「一部のアカウントまたはグループにのみ適用」を選択し、対象ユーザーやグループを絞り込む。
  8. ルールの構成 ステップで、機密情報タイプや感度ラベルなどの条件を設定する。
    • 例:クレジット カード番号、マイナンバー、機微な財務レポートなど
  9. 検出時に行うアクションを設定する。
    • ユーザーへのポリシー ヒント表示
    • 送信ブロック(上書き理由の要求も可能)
    • 監査のみ(テスト段階)
  10. ポリシーを「テスト モード」から開始するか、すぐに有効化するかを選択して完了する。

このとき、Teams だけ、OneDrive だけにチェックを付けるのではなく、両方にチェックを付ける ことが実務上のポイントです。特に最初は Teams のテキストばかり意識しがちなので、OneDrive/SharePoint もセットで有効化する運用ルールをチーム内で決めておくとよいでしょう。

DLP エンジンはロケーションごとに独立している

DLP を理解する上で見落としがちなのが、「ロケーションごとに DLP エンジンが動いている」という点です。ひとつの DLP ポリシーで複数ロケーションを選択すると、概念的には次のようなイメージになります。

ロケーション検査対象よくある誤解
Teams チャットおよびチャネル メッセージTeams のメッセージ テキスト「Teams を選べばファイルも全部見てくれる」と勘違いしがち
OneDrive アカウントOneDrive for Business 上のファイル「Teams チャットとは関係ない」と思われがちだが、1 対 1 チャットのファイルはここ
SharePoint サイトサイト コレクション内のファイルTeams チャネルのファイルも、実際はここを通じて保護される

どれか 1 つだけを有効化しても、他のロケーションには影響しません。つまり、Teams のテキスト用 DLP を構成しても、OneDrive 上のファイルに対しては何も起こらない、という状況が普通に発生します。

この仕組みを理解していないと、「DLP を入れたはずなのに、ファイルだけ保護されていなかった」という事故につながりかねません。逆に言えば、ロケーションの関係性さえ押さえておけば、DLP の挙動はとても予測しやすくなります。

Unified DLP(統合 DLP)で運用をシンプルにする

最近の Microsoft 365 では、Microsoft Purview の Unified DLP(統合 DLP) によって、Teams、Exchange、OneDrive、SharePoint など複数サービスをまたいだ一貫した DLP ポリシー運用がしやすくなっています。

Unified DLP の特徴を、Teams との関係に絞って整理すると次のようになります。

  • 同じポリシーの中で Teams・OneDrive・SharePoint をまとめて管理できる
  • 機密情報タイプや感度ラベルの定義をサービスごとに分けず、共通で使える
  • アラートやインシデントの管理も Purview 上で一元的に行える

これにより、「Teams 用のポリシー」「OneDrive 用のポリシー」をバラバラに作るのではなく、「機密情報 A を含むデータは、Teams・OneDrive・SharePoint すべてで同じポリシーを適用する」といったポリシー設計がしやすくなります。

実務では、「Teams 対策」という観点ではなく、「機密情報タイプごとのポリシー」を起点に Unified DLP を構成し、その中で Teams/OneDrive/SharePoint のロケーションをセットで有効化する設計が長期的に運用しやすいパターンです。

よくあるつまずきポイントと対策

Teams の DLP を設計・運用する際に、現場でよく見かけるつまずきポイントと、その対策をいくつか紹介します。

つまずき 1:Teams のポリシーを作ったのにファイルがブロックされない

原因:Teams チャットおよびチャネル メッセージだけを有効化し、OneDrive/SharePoint を対象にしていない。

対策:

  • 1 対 1 / グループ チャットのファイル → OneDrive アカウントを必ず対象に含める
  • チャネル ファイル → SharePoint サイトも忘れずに選択する
  • 既存ポリシーを棚卸しし、「Teams だけ」「OneDrive だけ」になっているものを整理する

つまずき 2:試験問題の選択肢がどうしても納得できない

原因:問題文の「機密情報」の範囲が曖昧で、出題者の意図と受験者の読み取りがズレている。

対策:

  • 「どこに保存されたデータを守りたいのか」を自分なりに決めてから選択肢を見る
  • Teams の画面に見えているものを「テキスト」と「ファイル」に分解して考える
  • どうしてもあいまいな場合は、試験後に Microsoft Learn のフィードバック機能からコメントを送る

試験では「Teams と書かれているから Teams を選ぶ」のではなく、「ファイルは OneDrive/SharePoint にある」という技術的な前提を理解しているかが問われている、と考えると納得しやすくなります。

つまずき 3:ポリシーが厳しすぎて業務が止まる

原因:最初から「ブロック」設定を強くし過ぎ、現場での検証や説明が追いついていない。

対策:

  • まずは「監査のみ」または「ユーザーへ警告(ポリシー ヒント)」から始める
  • インシデント レポートを確認し「どんなルールが頻繁に引っかかっているか」を分析する
  • 段階的にブロックの強度を上げ、最終的に外部共有のみ制限するといった段階導入を行う

DLP は「セキュリティ」と「利便性」を両立させることが重要です。とくに Teams のようなコミュニケーション基盤では、ユーザーとの丁寧なコミュニケーションと段階的導入が成功の鍵になります。

「1 対 1 チャット DLP」を設計するときの思考ステップ

最後に、実務・試験のどちらでも使える「1 対 1 チャット DLP 設計の思考手順」を整理しておきます。

  1. 守りたいものを明確にする
    • テキストのみか?
    • ファイルも含めるのか?
    • 外部ユーザーとのやり取りだけを対象にするのか?
  2. 保存場所を特定する
    • 1 対 1 / グループ チャットのテキスト → Teams
    • 1 対 1 / グループ チャットのファイル → OneDrive
  3. DLP ロケーションを選定する
    • テキスト → Teams チャットおよびチャネル メッセージ
    • ファイル → OneDrive アカウント
  4. ポリシーの粒度を決める
    • 全ユーザー対象か、特定部門(例:人事、財務)限定か
    • 感度ラベルや機密情報タイプをどこまで細かく分けるか
  5. 導入モードを決める
    • テストモード(監査のみ) → 警告 → ブロック の順に段階的に移行

この 5 ステップで考える癖をつけておくと、試験問題でも実務でも「どのロケーションを選ぶべきか?」で迷いにくくなります。

まとめ:試験と実務での「正解」の違いを理解する

ここまでのポイントを振り返りつつ、「なぜ OneDrive アカウントが正解になるのか」を最後に整理しておきます。

  • Teams の 1 対 1 チャットでは
    • テキスト → Teams サービスに保存され、DLP のロケーションは「Teams チャットおよびチャネル メッセージ」
    • ファイル → 送信者の OneDrive for Business に保存され、DLP のロケーションは「OneDrive アカウント」
  • 「チャットの機密情報を守る」という表現は、しばしば「チャットで共有される機密ファイル」も含む
  • そのため、試験では「機密文書を守る」という意図から、保存先である OneDrive アカウントが模範解答になり得る
  • 実務では
    • Teams チャットおよびチャネル メッセージ
    • OneDrive アカウント
    • SharePoint サイト
  • Unified DLP を活用すれば、Teams・OneDrive・SharePoint をまたいだ一貫したポリシー運用がしやすくなる

つまり、

  • チャット本文だけを守る話なら → Teams チャットおよびチャネル メッセージ
  • チャットで共有されるファイルも含めて守る話なら → OneDrive アカウントを必ず含める

という整理ができます。試験では後者の包括的なシナリオが暗に前提となっているケースが多いため、「OneDrive アカウント」が正解になっている、と理解しておくとよいでしょう。

この考え方を身につけておけば、Teams に限らず、Exchange・SharePoint・OneDrive など Microsoft 365 全体の DLP 設計でも、「画面に見えているもの」と「実際の保存場所」を切り分けて考えられるようになり、より堅牢で実用的な情報保護ポリシーを構築できるようになります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次