Microsoft Teams の 1 対 1 チャットに DLP ポリシーを適用しようとしたとき、「Teams チャット」ではなく「OneDrive アカウント」が正解になる――この少しモヤっとするポイントを、試験対策と実務の両方の観点からすっきり整理していきます。
Microsoft Teams 1 対 1 チャットで DLP ロケーションが紛らわしい理由
Microsoft 365 E5 環境で、Microsoft Teams の 1 対 1 チャットに含まれる機密情報を DLP で保護したい、というシナリオはとても一般的です。実務でも試験(例:SC 系や Microsoft 365 系の試験)でも頻出トピックですが、多くの人が次のような疑問を持ちます。
- 「機密情報を含む Teams の 1 対 1 チャットを保護せよ」という問題なのに
- DLP ポリシーのロケーション候補は
- Exchange メール
- OneDrive アカウント
- SharePoint サイト
- Teams チャットおよびチャネル メッセージ
- 直感的には「Teams チャットおよびチャネル メッセージ」が正解に思える
- しかし模範解答は「OneDrive アカウント」になっている
このギャップの正体は、「Teams のチャット本文」と「チャットで共有されるファイル」の保存場所が違うこと、そして試験問題がしばしば チャット内で共有されるファイルまで含めて機密情報 とみなしていることにあります。
Teams チャットのテキストとファイルはどこに保存されるのか
まずは前提として、「Teams 上で見えているものが、裏側ではどこに保存されているのか」を整理しておきましょう。これを理解しておくと、DLP のロケーション設計が一気にクリアになります。
1 対 1 チャット / グループ チャット
Teams の「チャット」タブでやり取りする 1 対 1 チャットやグループ チャットでは、次のようにデータが保存されます。
| 対象 | ユーザーから見える場所 | 実際の保存場所 |
|---|---|---|
| チャット本文(テキスト) | Teams クライアントのチャット画面 | Teams サービス(およびコンプライアンス用コピーが Exchange メールボックス) |
| チャットで共有されたファイル | チャット画面の「ファイル」タブ | 送信者の OneDrive for Business(自動でフォルダー作成・権限付与) |
つまり、ユーザーはあくまで「Teams のチャット画面」しか見ていませんが、ファイルはすでに OneDrive 上のドキュメントとして存在しています。DLP でファイルの中身に含まれる機密情報を検知したい場合、監視対象は Teams ではなく OneDrive になる、というのがポイントです。
チャネル(チーム)での投稿
Teams の「チーム」タブ配下の各チャネルでは、保存先がさらに変わります。
| 対象 | ユーザーから見える場所 | 実際の保存場所 |
|---|---|---|
| チャネル メッセージ(テキスト) | チャネル画面の投稿一覧 | Teams サービス |
| チャネルで共有されたファイル | チャネルの「ファイル」タブ | 紐づく SharePoint サイト(チーム用のドキュメント ライブラリ) |
このように、Teams の UI だけ見ていると「全部 Teams の中にある」ように感じますが、実際には次の 3 つが関係します。
- Teams サービス(チャットやチャネルのテキスト)
- OneDrive for Business(1 対 1 / グループ チャットのファイル)
- SharePoint Online(チャネルのファイル)
DLP のロケーション選択は、この「真の保存場所」を意識して行う必要があります。
テキストとファイルで DLP ロケーションが変わる
上記を踏まえて、DLP ポリシーでどのロケーションを選ぶべきかを整理してみましょう。
| 対象データ | 保存場所 | DLP で選択すべきロケーション |
|---|---|---|
| 1 対 1 チャットのテキスト | Teams サービス | Teams チャットおよびチャネル メッセージ |
| 1 対 1 チャットで共有されるファイル | 送信者の OneDrive for Business | OneDrive アカウント |
| チャネル投稿のテキスト | Teams サービス | Teams チャットおよびチャネル メッセージ |
| チャネルで共有されるファイル | チーム用 SharePoint サイト | SharePoint サイト |
ここでのキーメッセージは非常にシンプルです。
- メッセージ本文を守りたい → Teams のロケーション
- 添付ファイルの中身も守りたい → OneDrive/SharePoint のロケーション
この切り分けを理解しているかどうかで、試験問題の選択肢に対する納得感が大きく変わります。
なぜ模範解答が「OneDrive アカウント」になるのか
では、冒頭の「1 対 1 チャットの機密情報を保護する」問題で、なぜ「Teams チャットおよびチャネル メッセージ」ではなく「OneDrive アカウント」が正解になるのでしょうか。背景をもう少し分解してみます。
試験問題が暗に想定している「機密情報」の範囲
試験問題の文章は往々にして簡略化されており、「機密情報」という言葉で メッセージ本文だけでなく、チャットで共有されるファイルの中身も含む ケースがよくあります。とくに次のようなニュアンスが含まれているときは要注意です。
- 「ユーザーが Teams チャットで機密文書を共有するのを防ぎたい」
- 「Teams チャットで共有されるファイルに対してポリシーを適用したい」
- 「財務データや個人情報を含むコンテンツが Teams を通じて外部に流出するのを防ぎたい」
このような記述がある場合、出題者は「機密情報=ファイル内のコンテンツ」を主眼に置いている可能性が高く、その保存先である OneDrive アカウントを正解にしていると考えられます。
試験の意図をテーブルで整理してみる
| 観点 | 受験者が抱きがちなイメージ | 出題者が意図している答え |
|---|---|---|
| 「Teams の 1 対 1 チャット」 | チャット画面に見えているもの全体 | チャットで共有されるファイルも含むコミュニケーション |
| 「機密情報」 | メッセージ本文の機密情報(例:番号、氏名) | 機密文書そのもの(例:財務報告書、個人情報一覧の Excel) |
| DLP ロケーション | 「Teams と書いてあるから Teams を選ぶ」 | 実際に機密文書が保存されている場所(OneDrive) |
このギャップを埋めるカギは、次の 2 点です。
- Teams 上に見えるもの ≠ Teams サービスに保存されているとは限らない
- 試験では「どこに保存されているか」を理解しているかを問うことが多い
したがって、「チャット本文だけでよい」のか「チャットで扱うファイルまで含めて守るのか」を自分の中で整理し、後者であれば OneDrive(場合によっては SharePoint)を選択する、という思考プロセスが重要になります。
実務では「Teams」と「OneDrive/SharePoint」を両方カバーする
試験問題ではシンプルに 1 つの選択肢を選ばなければなりませんが、実務ではそうはいきません。実際の運用では次のような設計が推奨されます。
Teams チャットとファイルを包括的に守る DLP 設計
| 保護したい対象 | 必要な DLP ロケーション | 補足 |
|---|---|---|
| Teams 1 対 1 / グループ チャットのテキスト | Teams チャットおよびチャネル メッセージ | 送信前ブロックやポリシー ヒントで即時フィードバック |
| Teams 1 対 1 / グループ チャットで共有されるファイル | OneDrive アカウント | OneDrive 上のファイルとして継続的に保護 |
| Teams チャネル投稿のテキスト | Teams チャットおよびチャネル メッセージ | チームメンバー全体への情報発信を監視 |
| Teams チャネルで共有されるファイル | SharePoint サイト | チーム用ドキュメント ライブラリ上のファイルに DLP を適用 |
まとめると、Teams に関する DLP は次の 3 つをセットで考えるのがベスト プラクティスです。
- Teams チャットおよびチャネル メッセージ(テキスト用)
- OneDrive アカウント(1 対 1 / グループ チャットのファイル用)
- SharePoint サイト(チャネルのファイル用)
「チャットの DLP をやりたい」と言われたら、最初からこの 3 つを意識してポリシー設計を行うと、後々の保護漏れを防ぐことができます。
Purview コンプライアンス ポータルでの具体的な設定手順
ここからは、実際に Microsoft Purview コンプライアンス ポータルで DLP ポリシーを作成するときの流れを具体的に整理します。
Teams 1 対 1 チャット + ファイルを守る DLP ポリシー例
- Microsoft Purview コンプライアンス ポータルにサインインする。
- 左メニューから データ損失防止 (DLP) を選択する。
- ポリシー タブを開き、「ポリシーの作成」をクリックする。
- テンプレート選択画面で、必要に応じて
- 「金融データ」
- 「個人情報」
- 「カスタム ポリシー」
- ポリシー名と説明を入力する(例:Teams 1 対 1 チャット・ファイル DLP)。
- [ポリシーの場所] のステップで、次のロケーションを選択する。
- Teams チャットおよびチャネル メッセージ
- OneDrive アカウント
- (チャネル ファイルもカバーしたい場合)SharePoint サイト
- 必要に応じて「一部のアカウントまたはグループにのみ適用」を選択し、対象ユーザーやグループを絞り込む。
- ルールの構成 ステップで、機密情報タイプや感度ラベルなどの条件を設定する。
- 例:クレジット カード番号、マイナンバー、機微な財務レポートなど
- 検出時に行うアクションを設定する。
- ユーザーへのポリシー ヒント表示
- 送信ブロック(上書き理由の要求も可能)
- 監査のみ(テスト段階)
- ポリシーを「テスト モード」から開始するか、すぐに有効化するかを選択して完了する。
このとき、Teams だけ、OneDrive だけにチェックを付けるのではなく、両方にチェックを付ける ことが実務上のポイントです。特に最初は Teams のテキストばかり意識しがちなので、OneDrive/SharePoint もセットで有効化する運用ルールをチーム内で決めておくとよいでしょう。
DLP エンジンはロケーションごとに独立している
DLP を理解する上で見落としがちなのが、「ロケーションごとに DLP エンジンが動いている」という点です。ひとつの DLP ポリシーで複数ロケーションを選択すると、概念的には次のようなイメージになります。
| ロケーション | 検査対象 | よくある誤解 |
|---|---|---|
| Teams チャットおよびチャネル メッセージ | Teams のメッセージ テキスト | 「Teams を選べばファイルも全部見てくれる」と勘違いしがち |
| OneDrive アカウント | OneDrive for Business 上のファイル | 「Teams チャットとは関係ない」と思われがちだが、1 対 1 チャットのファイルはここ |
| SharePoint サイト | サイト コレクション内のファイル | Teams チャネルのファイルも、実際はここを通じて保護される |
どれか 1 つだけを有効化しても、他のロケーションには影響しません。つまり、Teams のテキスト用 DLP を構成しても、OneDrive 上のファイルに対しては何も起こらない、という状況が普通に発生します。
この仕組みを理解していないと、「DLP を入れたはずなのに、ファイルだけ保護されていなかった」という事故につながりかねません。逆に言えば、ロケーションの関係性さえ押さえておけば、DLP の挙動はとても予測しやすくなります。
Unified DLP(統合 DLP)で運用をシンプルにする
最近の Microsoft 365 では、Microsoft Purview の Unified DLP(統合 DLP) によって、Teams、Exchange、OneDrive、SharePoint など複数サービスをまたいだ一貫した DLP ポリシー運用がしやすくなっています。
Unified DLP の特徴を、Teams との関係に絞って整理すると次のようになります。
- 同じポリシーの中で Teams・OneDrive・SharePoint をまとめて管理できる
- 機密情報タイプや感度ラベルの定義をサービスごとに分けず、共通で使える
- アラートやインシデントの管理も Purview 上で一元的に行える
これにより、「Teams 用のポリシー」「OneDrive 用のポリシー」をバラバラに作るのではなく、「機密情報 A を含むデータは、Teams・OneDrive・SharePoint すべてで同じポリシーを適用する」といったポリシー設計がしやすくなります。
実務では、「Teams 対策」という観点ではなく、「機密情報タイプごとのポリシー」を起点に Unified DLP を構成し、その中で Teams/OneDrive/SharePoint のロケーションをセットで有効化する設計が長期的に運用しやすいパターンです。
よくあるつまずきポイントと対策
Teams の DLP を設計・運用する際に、現場でよく見かけるつまずきポイントと、その対策をいくつか紹介します。
つまずき 1:Teams のポリシーを作ったのにファイルがブロックされない
原因:Teams チャットおよびチャネル メッセージだけを有効化し、OneDrive/SharePoint を対象にしていない。
対策:
- 1 対 1 / グループ チャットのファイル → OneDrive アカウントを必ず対象に含める
- チャネル ファイル → SharePoint サイトも忘れずに選択する
- 既存ポリシーを棚卸しし、「Teams だけ」「OneDrive だけ」になっているものを整理する
つまずき 2:試験問題の選択肢がどうしても納得できない
原因:問題文の「機密情報」の範囲が曖昧で、出題者の意図と受験者の読み取りがズレている。
対策:
- 「どこに保存されたデータを守りたいのか」を自分なりに決めてから選択肢を見る
- Teams の画面に見えているものを「テキスト」と「ファイル」に分解して考える
- どうしてもあいまいな場合は、試験後に Microsoft Learn のフィードバック機能からコメントを送る
試験では「Teams と書かれているから Teams を選ぶ」のではなく、「ファイルは OneDrive/SharePoint にある」という技術的な前提を理解しているかが問われている、と考えると納得しやすくなります。
つまずき 3:ポリシーが厳しすぎて業務が止まる
原因:最初から「ブロック」設定を強くし過ぎ、現場での検証や説明が追いついていない。
対策:
- まずは「監査のみ」または「ユーザーへ警告(ポリシー ヒント)」から始める
- インシデント レポートを確認し「どんなルールが頻繁に引っかかっているか」を分析する
- 段階的にブロックの強度を上げ、最終的に外部共有のみ制限するといった段階導入を行う
DLP は「セキュリティ」と「利便性」を両立させることが重要です。とくに Teams のようなコミュニケーション基盤では、ユーザーとの丁寧なコミュニケーションと段階的導入が成功の鍵になります。
「1 対 1 チャット DLP」を設計するときの思考ステップ
最後に、実務・試験のどちらでも使える「1 対 1 チャット DLP 設計の思考手順」を整理しておきます。
- 守りたいものを明確にする
- テキストのみか?
- ファイルも含めるのか?
- 外部ユーザーとのやり取りだけを対象にするのか?
- 保存場所を特定する
- 1 対 1 / グループ チャットのテキスト → Teams
- 1 対 1 / グループ チャットのファイル → OneDrive
- DLP ロケーションを選定する
- テキスト → Teams チャットおよびチャネル メッセージ
- ファイル → OneDrive アカウント
- ポリシーの粒度を決める
- 全ユーザー対象か、特定部門(例:人事、財務)限定か
- 感度ラベルや機密情報タイプをどこまで細かく分けるか
- 導入モードを決める
- テストモード(監査のみ) → 警告 → ブロック の順に段階的に移行
この 5 ステップで考える癖をつけておくと、試験問題でも実務でも「どのロケーションを選ぶべきか?」で迷いにくくなります。
まとめ:試験と実務での「正解」の違いを理解する
ここまでのポイントを振り返りつつ、「なぜ OneDrive アカウントが正解になるのか」を最後に整理しておきます。
- Teams の 1 対 1 チャットでは
- テキスト → Teams サービスに保存され、DLP のロケーションは「Teams チャットおよびチャネル メッセージ」
- ファイル → 送信者の OneDrive for Business に保存され、DLP のロケーションは「OneDrive アカウント」
- 「チャットの機密情報を守る」という表現は、しばしば「チャットで共有される機密ファイル」も含む
- そのため、試験では「機密文書を守る」という意図から、保存先である OneDrive アカウントが模範解答になり得る
- 実務では
- Teams チャットおよびチャネル メッセージ
- OneDrive アカウント
- SharePoint サイト
- Unified DLP を活用すれば、Teams・OneDrive・SharePoint をまたいだ一貫したポリシー運用がしやすくなる
つまり、
- チャット本文だけを守る話なら → Teams チャットおよびチャネル メッセージ
- チャットで共有されるファイルも含めて守る話なら → OneDrive アカウントを必ず含める
という整理ができます。試験では後者の包括的なシナリオが暗に前提となっているケースが多いため、「OneDrive アカウント」が正解になっている、と理解しておくとよいでしょう。
この考え方を身につけておけば、Teams に限らず、Exchange・SharePoint・OneDrive など Microsoft 365 全体の DLP 設計でも、「画面に見えているもの」と「実際の保存場所」を切り分けて考えられるようになり、より堅牢で実用的な情報保護ポリシーを構築できるようになります。

コメント