この記事でわかること


  • Microsoft Purview DLPとは:メール、SharePoint Online、OneDrive for Business、Microsoft Teams、Windowsデバイスなどに存在する機密情報を検出し、警告やアクセス制限、共有ブロックなどによって情報漏えいを防ぐ機能です。 
  • DLPを構成する機能とライセンス:DLPポリシー、機密情報の種類、秘密度ラベルなどの役割に加え、保護するサービスや操作に応じたライセンスの考え方を解説します。 
  • 基本的な設定・運用方法:Microsoft PurviewポータルでのDLPポリシー作成から、シミュレーションによるテスト、警告・ブロックの段階的な適用まで、基本的な導入手順を紹介します。

2026年セキュリティ脅威・SCSへの対応提案ガイドを公開中

サプライチェーンリスク、AI活用に伴う情報漏えい対策、コンプライアンス強化など、企業が直面する新たなセキュリティ課題に対し、Microsoft 365 Business Premiumを中心に、Defender、Purview、Entra、バックアップ、SIEMを組み合わせた段階的なセキュリティ強化の考え方を解説。TD SYNNEXが提案する実践的なソリューションモデルをまとめたガイドです。

メールの誤送信やファイルの共有設定ミスなど、日常業務の中には意図しない情報漏えいにつながるリスクがあります。たとえば、次のようなケースです。

  • 機密情報を含むメールを、誤って組織外へ送信してしまう
  • 個人情報を含むファイルが、意図せず外部共有される
  • クラウドサービスや端末が増え、機密データの保存場所や利用状況を把握しきれない

このようなデータ流出リスクへの対策として、Microsoft 365環境で活用できるのが Microsoft Purview データ損失防止 (Data Loss Prevention: DLP) です。

Microsoft Purview DLPは、メール、SharePoint Online、OneDrive for Business、Microsoft Teams、デバイスなどに保存・利用・共有されるデータを検査し、組織が定めたポリシーに基づいて、通知、警告、アクセス制限、共有ブロックなどの制御を行います。

本記事では、Microsoft Purview DLPの仕組みや対象サービス、ライセンスの考え方、導入の進め方、基本的なポリシー設定手順をわかりやすく解説します。

Microsoft 365の情報漏えい対策を検討している方や、顧客への提案に必要なポイントを整理したい方は、ぜひ参考にしてください。

※ 本記事に記載している各機能、ロール名、UI の項目名称は、2026 年 8 月 13 日時点の Microsoft 365 E5 でのものとなっております。Microsoft は名称や文言を変更する場合があります。

Microsoft Purview DLP とは

DLP の目的

DLP は、組織が保護すべき情報を識別し、外部への漏えいや組織内での不適切な利用・共有を検出、監視、制御するための仕組みです。

対象となる情報の例には、次のようなものがあります。

  • マイナンバー (個人番号)
  • クレジットカード番号
  • 銀行口座情報
  • 顧客情報、従業員情報
  • 契約書や設計書
  • 財務情報、未公開の事業計画
  • ソースコードや技術情報

DLP では、単にファイルを検索するだけではありません。
ユーザーがデータをどのように扱っているか、たとえば「外部にメール送信する」「USB へコピーする」「個人用クラウドへアップロードする」といった操作も、ポリシーに基づいて検出・制御できます。

Microsoft Purview DLPの主な対象

Microsoft Purview DLP は、Microsoft 365 の複数のサービスを横断して利用できる点が大きな特徴です。

代表的な対象は次のとおりです。

対象利用例
Exchange Online機密情報を含むメールの外部送信を検出・制限
SharePoint Online機密ファイルの共有状態を監視・制御
OneDrive for BusinessDLP により、機密ファイルへの外部ユーザーのアクセスを制限
Microsoft Teamsチャットやチャネル投稿に含まれる機密情報を検出
エンドポイント(Windows 10 / 11、対応する macOS デバイス)USB コピー、印刷、クリップボード、アプリ間コピーなどを制御
※ Endpoint DLP は Microsoft Defender for Endpoint と連携して動作します。 
Microsoft Defender for Cloud Apps連携領域クラウド アプリケーション上のデータ利用を監視・制御
Power BIなどの対応サービス機密情報の共有や利用状況を可視化

※ 利用できる対象、機能、条件は、契約するライセンス、テナント設定、対象サービスの対応状況によって異なります。必ず最新の Microsoft Learn およびライセンス条件をご確認ください。

Microsoft Purview DLP を構成する主な要素

DLP を理解するには、次の4つの要素を押さえることが重要です。

DLP ポリシー

DLP ポリシーは、「どのデータを」「どこで」「どの条件で」「どのように制御するか」を定義するルールです。たとえば、次のようなルールを作成できます。

個人番号が 1 件以上含まれるファイルを外部共有しようとした場合、ユーザーに警告を表示し、理由のない共有はブロックする。

DLP ポリシーでは、一般的に次の項目を設定します。

  1. ポリシーを適用する場所
  2. 対象となるユーザーやグループ
  3. 検出する情報の条件
  4. 実行するアクション
  5. ユーザー通知や上書きの可否
  6. インシデントレポートやアラートの送信先

機密情報の種類

機密情報の種類 (英語では Sensitive Information Type: SIT) と呼ばれる機能は、保護対象となるデータを識別するための定義です。
Microsoft Purview には、個人番号、クレジットカード番号、銀行口座番号など、あらかじめ用意された機密情報の種類があります。

SIT では、正規表現、キーワード、チェックサム、近接条件などを組み合わせて情報を識別し、検出結果には信頼度レベルが設定されます。DLP ルールでは、使用する SIT、信頼度、および一致件数などを条件として指定できます。

商品コードや顧客番号などの組織固有の情報は、カスタム SIT で検出できます。
ただし、単純な正規表現だけでは誤検出や未検出が発生する可能性があるため、関連キーワードや近接条件を組み合わせ、検証環境で精度を確認してから本番適用してください。

保持ラベル・秘密度ラベルとの違い

DLP は、Microsoft Purview の他の機能と組み合わせて利用できますが、それぞれの役割は異なります。

機能主な役割
DLPデータの利用・共有・送信を検出し、制御する
秘密度ラベルデータの重要度を分類し、暗号化やアクセス制御を適用する
保持ラベルデータをどの期間保持し、いつ廃棄するかを管理する
Insider Risk Management内部不正や危険なユーザー行動の兆候を分析する
eDiscovery訴訟・監査などを目的にデータを検索・保全する

顧客提案時には、「DLP だけでデータ保護を完結させる」のではなく、分類、暗号化、保持、監査、内部リスク対策を組み合わせた情報保護基盤として説明すると、顧客の理解が進むでしょう。

アクションとユーザー通知

条件に一致した場合の対応には、段階的な選択肢があります。

  • 監視のみ
  • ユーザーへのヒントや警告の表示
  • ユーザーによる上書きを許可
  • 上書き時に業務上の理由を入力させる
  • 共有や送信をブロック
  • 管理者へのアラート通知
  • インシデントレポートの作成

最初からすべてをブロックするのではなく、まずは監視のみやテスト運用から開始し、誤検出と業務影響を確認することが重要です。

必要なライセンスと管理権限

Microsoft Purview DLP は、対象となるサービス、ユーザー、デバイス、利用する高度な機能によって必要なライセンスが異なります。
特に、Microsoft 365 サービス上の DLP と、Windowsデバイスを対象とする Endpoint DLP では、確認すべき条件が異なるため注意が必要です。

ライセンスの考え方

Microsoft Purview DLP の利用可否は、Microsoft 365 のプラン名だけでは判断できません。
次の項目を分けて確認する必要があります。

  • 保護する場所またはサービス
  • 検出する情報の種類
  • 実行する通知や制限アクション
  • 対象となるユーザーとデバイス
  • Endpoint DLP、高度な分類、調査・分析などの追加機能

たとえば、Exchange Online のメール、SharePoint Online または OneDrive for Business のファイル、Microsoft Teams のチャットおよびチャネル メッセージ、エンドポイント上の操作では、それぞれライセンス要件が異なる場合があります。

また、Microsoft Teams で共有されたファイルは、通常、SharePoint Online または OneDrive for Business に保存されます。
そのため、次の 2 つは分けて確認します。

  • Microsoft Teams のチャットおよびチャネル メッセージを保護する DLP
  • Microsoft Teams から共有される SharePoint Online / OneDrive for Business上のファイルを保護する DLP

ライセンス条件は変更されることがあるため、提案時および導入時には、Microsoft Purview のライセンス ガイダンス、Microsoft 365 サービス説明、製品条項の最新版を確認してください。

ライセンスの整理

代表的なライセンスの考え方は次のとおりです。

以下は代表的な構成例であり、完全なライセンス判定表ではありません。対象機能を利用するユーザーには、該当する利用権の割り当てが必要です。
契約形態、ベース ライセンス、アドオンの提供条件を含め、提案時には最新の Microsoft 365 ライセンス ガイダンスと製品条項で確認してください。

実現したいこと主な DLP 機能Business PremiumMicrosoft 365 E3Microsoft 365 E5
メールに含まれる機密情報を検出し、外部送信を警告・制限したいExchange Online 向け DLP利用可能利用可能利用可能
SharePoint Online / OneDrive for Businessの機密ファイルを検出し、外部共有を警告・制限したいSharePoint Online / OneDrive for Business 向け DLP利用可能利用可能利用可能
Microsoft Teams から共有されたファイルを保護したいSharePoint Online / OneDrive for Business 向け DLP利用可能利用可能利用可能
Microsoft Teams のチャット / チャネル メッセージ本文を検出・制限したいMicrosoft Teams メッセージ向け DLP追加ライセンスが必要追加ライセンスが必要利用可能
USB へのコピー、印刷、クリップボードなどを制御したいEndpoint DLP追加ライセンスが必要追加ライセンスが必要利用可能

※ 利用可能な機能範囲はプランや契約形態によって異なります。必ず最新のライセンス状況を確認してください。 

Business Premium の場合

Microsoft Purview Suite for Microsoft 365 Business Premium など、対象機能の利用権を含む追加ライセンスを検討します。

Microsoft 365 E3 の場合

Microsoft Purview Suite など、対象機能の利用権を含む追加ライセンスを検討します。

ライセンスの選び方

Microsoft Purview DLP のライセンスは、保護したいデータの場所と操作によって選びます。

  • メール、SharePoint Online、OneDrive for Business に保存されているファイルを中心に保護する場合
    • Microsoft 365 Business Premium、Microsoft 365 E3、Microsoft 365 E5 のいずれかを基本構成として検討します。
  • Microsoft Teams のチャットやチャネル メッセージ本文まで保護する場合や、USB へのコピー、印刷、クリップボードなど、PC 上の操作を制御する場合
    • Microsoft 365 E5、または対象機能の利用権を含む Microsoft Purview の追加ライセンスが必要です。
    • なお、Microsoft Teams で共有されたファイルは、通常、SharePoint Online または OneDrive for Business に保存されます。
    • そのため、Microsoft Teams 上のデータは次のように分けて考えます。
      • Microsoft Teams から共有されたファイル
        SharePoint Online / OneDrive for Business 向け DLP で保護します。
      • Microsoft Teams のチャット / チャネル メッセージ本文
        Microsoft Teams メッセージ向け DLP で保護します。

※ ライセンスに関する注意

Microsoft Purview の機能とライセンス条件は更新されることがあります。
提案・導入時は、 Microsoft Purview の最新ライセンス ガイダンス、製品条項、対象プランのサービスを必ずご確認ください。

機能別の確認ポイント

Microsoft 365サービスのDLP

メール、SharePoint Online、OneDrive for Business、Microsoft Teamsなどを対象とする場合は、顧客が保有する Microsoft 365 または Office 365 のエディションで、対象サービスの DLP が利用可能かを確認します。

Endpoint DLP

Windows デバイスで次の操作を制御する場合は、Endpoint DLP を検討します。
Endpoint DLP は、要件を満たす macOS デバイスにも対応しますが、利用できるアクションや前提条件が異なるため、本記事では Windows を例に説明します。

Windows の場合、次のケースでは Endpoint DLP が必要です。

  • USBなどのリムーバブルメディアへのコピー
  • 印刷
  • クリップボードへのコピー
  • ネットワーク共有へのコピー
  • 特定のブラウザーやクラウドサービスへのアップロード
  • 未承認アプリケーションへのコピー

Endpoint DLP を利用するには、デバイス監視を有効にし、対象デバイスを Microsoft Purview にオンボードします。
Microsoft Defender for Endpoint にオンボード済みの対応デバイスは、Endpoint DLP でも利用できます。
利用するオンボーディング方法とライセンス要件は、最新の Microsoft Learn で確認してください。

DLP と組み合わせて利用できる関連機能

Microsoft Purview には、DLP 以外にもデータ保護やリスク管理を支援する機能があります。

  • 秘密度ラベル
    情報を分類し、必要に応じて暗号化やアクセス制御を適用します。DLP ポリシーの条件として利用できる場合があります。
  • トレーニング可能な分類器
    文書の内容や意味に基づいて、契約書や財務文書などを分類します。分類結果を DLP などの Microsoft Purview 機能で利用できる場合があります。
  • Insider Risk Management
    内部不正や危険なユーザー行動の兆候を分析する、DLP とは別のソリューションです。DLP と組み合わせて調査・運用する場合があります。

これらは DLP そのものではありません。本記事では概要のみを紹介し、詳細はそれぞれの製品資料をご参照ください。

クラウドアプリケーションの制御

Microsoft 365 以外のクラウドアプリケーションまで制御する場合は、Microsoft Defender for Cloud Apps など、連携する製品・機能のライセンス要件を確認します。
Microsoft 365 上の DLP だけで、すべての SaaS アプリケーションを自動的に制御できるとは限りません。

管理に必要な最小権限

Microsoft Purview DLP の管理では、作業内容に応じた Microsoft Purview のロール (役割) を割り当てます。
通常、作業のたびに全体管理者 (Global Administrator) を使用する必要はありません。

最小権限の原則に従い、ポリシーを作成・編集する担当者、レポートを閲覧する担当者、アラートを調査する担当者を分離することを推奨します。

  • Purview のロールは、Microsoft Purview ポータル の [設定] > [役割とスコープ] > [役割グループ] にて設定を行います。

Microsoft Purview DLP 管理に必要な最小権限

作業内容推奨するロール グループ / 権限想定する担当者注意点
DLP ポリシーを作成・編集・削除するDLP Compliance ManagementDLP 設計・設定担当者ポリシーを変更できるため、設定担当者に限定して割り当てます。
DLP ポリシーと設定を閲覧するView-Only DLP Compliance Management監査担当者、運用確認担当者ポリシーの変更を必要としない担当者向けです。
DLP アラートを閲覧するManage alerts + DLP Compliance Management、または
Manage alerts + View-Only DLP Compliance Management
監視担当者、監査担当者テナントのロール構成に応じて、アラート閲覧用のロールが別途必要になる場合があります。
DLP アラートを調査・更新するDLP Compliance Managementに加えて、アラート管理に必要なロールSOC、セキュリティ運用担当者アラートの状態変更や担当者割り当てを行う場合は、アラート管理権限も確認します。
DLP レポートを閲覧するView-Only DLP Compliance Management監査担当者、管理責任者閲覧するレポートや画面によって、追加の閲覧権限が必要になる場合があります。
Content Explorer でファイルの一覧やメタデータを確認するContent Explorer List Viewer監査担当者、調査担当者ファイルの一覧やメタデータを確認する権限です。コンテンツ本文の閲覧権限とは分けます。
Content Explorer でファイルの内容を確認するContent Explorer Content Viewer限定された調査担当者個人情報や機密情報を閲覧できる可能性があるため、必要最小限の担当者だけに付与します。
Endpoint DLP ポリシーを作成・変更するDLP Compliance ManagementEndpoint DLP 設定担当者Endpoint DLP のポリシー設定に使用します。デバイスのオンボーディング権限とは別です。
デバイスを DLP の対象としてオンボードするオンボーディング方法に応じた Microsoft Defender for Endpoint、Microsoft Intune などの管理権限端末管理担当者DLP Compliance Management だけでは、すべてのオンボーディング作業を実施できるとは限りません。
Microsoft Purview のロールを割り当てるPurview のロール管理に必要な管理権限特権管理担当者日常の DLP 運用担当者とは分離します。

DLP 導入の基本的な進め方

DLP 導入は、次の5段階で進めるとスムーズです。

1. 保護対象のデータを決める

まず、「何を守るのか」を明確にします。

例:

  • 個人情報
  • 決済情報
  • 顧客との契約情報
  • 未公開の製品情報
  • ソースコード
  • 財務・人事情報

ここが曖昧なままポリシーを作成すると、ルールが複雑になり、ユーザーへの影響も大きくなります。

2. データが存在する場所と操作を確認する

次に、対象データがどこにあり、どのように利用されているかを確認します。

  • Exchange Online で外部送信されているか
  • Microsoft Teams のチャットや会議で共有されているか
  • SharePoint Online やOneDrive for Business で外部共有されているか
  • Windows デバイスにダウンロードされているか
  • USB、印刷、クリップボードなどの操作が発生しているか

導入時や提案時のヒアリングでは、「データがどこにあるか」だけでなく、「誰が、誰に、どの経路で渡すのか」まで確認することがポイントです。

3. まず監視モードでテストする

初期段階では、ユーザーの操作をブロックせず、検出結果を確認する運用が推奨されます。

確認する項目は次のとおりです。

  • 本当に保護対象のデータが検出されているか
  • 誤検出が多くないか
  • 想定外の部署やユーザーに影響していないか
  • 業務上必要な送信や共有がブロックされないか
  • アラートを運用チームが処理できるか

4. 警告と上書きを導入する

監視結果を確認したら、ユーザーへの警告を有効にします。たとえば、外部共有時に次のようなメッセージを表示します。

「このファイルには機密情報が含まれている可能性があります。外部共有が必要な場合は、共有先と業務上の理由を確認してください。」

ユーザーによる上書きを許可する場合は、理由の入力を必須にすると、業務継続と監査のバランスを取りやすくなります。

5. 必要な範囲でブロックする

誤検出や業務影響を確認した後、リスクの高い操作に対してブロックを適用します。

例:

  • 個人番号を含むファイルの匿名リンク共有をブロック
  • 決済情報を含むメールの外部送信をブロック
  • 高機密データの USB コピーをブロック
  • 未承認アプリへのアップロードを警告または制限

重要なのは、「すべてをブロックする」のではなく、データの重要度、操作のリスク、業務上の必要性に応じて段階的に制御することです。

それでは、実際の基本操作を見ていきましょう。

Microsoft Purview ポータルでの基本操作

ここでは、代表的なDLPポリシー作成の流れを紹介します。

  • 画面名称や表示項目は、ポータルの更新によって変わる場合があります。
  • 2026 年 8 月 13 日時点の UI での操作手順です。
  • 必ずテスト環境で行ってください (実在する個人情報や機密情報を使用しないでください)。
  1. 管理画面を開く

※ 手順1-1~1-13に関する注意事項
手順1-1~1-13では、各項目の説明も併せて記載しているため、SharePoint、OneDrive、Teamsで共有されたファイル、Fabric、Power BIについても説明しています。
ただし、ポリシーのアクションが適用されるのは、選択した場所のみです。選択していない場所には適用されません。

1-1. Microsoft Purview ポータル にサインインします。
1-2. 左メニューから、[ソリューション] を選択し、[データ損失防止] を選択します。

1-3. [ポリシー] を選択し、[ポリシーの作成] を選択します。

1-4. [エンタープライズ アプリケーションとデバイス] を選択します。

1-5. [テンプレートの利用またはカスタム ポリシーの作成] ページが表示されます。

ここで、DLP のポリシー テンプレートを選択できます。
今回は [拡張] > [日本の個人情報 (PII) データの拡張] を選択します。

以下は、DLP の活用例です。
Microsoft Purview に表示されるポリシー テンプレートの正式名称を示すものではありません。実際の設定では、保護する情報の種類、適用場所、制御内容に応じてポリシーを作成します。

活用例主な検出対象主な適用場所
個人情報の保護個人番号、電話番号、住所などExchange Online、SharePoint Online、OneDrive for Business、Microsoft Teams
財務情報の保護クレジット カード番号、銀行口座情報などExchange Online、SharePoint Online、OneDrive for Business
顧客情報の保護顧客番号、契約情報、案件情報などExchange Online、SharePoint Online、OneDrive for Business、Microsoft Teams
ソース コードやシークレットの保護ソース コード、接続文字列、認証情報などSharePoint Online、OneDrive for Business、Endpoint

1-6. ポリシーの名前の設定が表示されます。
既に既定の内容が入力されていますが、必要に応じて内容は調整してください。ここではそのまま [次へ] を選択します。

1-7. ここで、このポリシーに割り当てる Entra ID の管理単位を指定します。
今回は管理単位を指定せず、テナント全体を管理できるスコープのポリシーとして [次へ] を選択します。実際の保護対象は、次の画面で指定する場所と対象 / 除外設定によって決まります。

1-8. ここではこのポリシーをどのアプリ (Exchange Online、Microsoft Teams、SharePoint Online など) に適用するかを指定します。
アプリごとにどのグループを対象にするか指定も可能です (管理単位を指定した場合、選択できるユーザーやグループは、その管理単位のスコープによる制約を受けます。管理単位を指定しない場合も、場所ごとにサポートされる対象の種類と上限が異なります)。

保護範囲と指定できる内容は次のとおりです。

場所 (Location)保護対象対象 (Include)除外 (Exclude)
Exchange Onlineメール、添付ファイルユーザー、対応するグループユーザー、対応するグループ
SharePoint OnlineShatePoint サイト内ファイルサイトサイト
OneDrive for BusinessOneDrive for Business内 ファイルユーザー / OneDrive アカウント、グループユーザー / OneDrive アカウント、グループ
Microsoft Teamsチャット、チャネル メッセージユーザー、対応するグループユーザー、対応するグループ
デバイス (Endpoint DLP)エンドポイント上の操作ユーザーおよびデバイス スコープユーザーおよびデバイス スコープ

1-9. 今回は、練習ということで、Exchange Onlineと Microsoft Teams を指定します。[次へ] ボタンを選択します。

1-10. [ポリシー設定の定義] 画面では、指定した DLP ルールをカスタマイズできます。
今回は指定せずに [次へ] を選択します。

1-11. [保護対象の情報] のページは、このポリシーは何を機密情報として認識するかを設定します。
[このコンテンツが Microsoft 365 から共有された場合に検出する] の設定は、Microsoft 365でコンテンツが共有されたときにDLP を発動させるための設定です。
[組織外連絡先] の項目は、たとえば組織外のユーザー (たとえば外部取引先) にファイルに共有された場合に DLP を検出させるための設定です。

今回は[このコンテンツが Microsoft 365 から共有された場合に検出する] > [組織外の連絡先] のまま、[次へ] ボタンを選択します。

1-12. 次に [保護処理] のページです。
この画面では、DLPポリシーに一致した際の対応を設定します。
前の画面で決めた「何を検出するか」に対し、「検出したら何をするか」の設定です。

  • [コンテンツがポリシーの条件と一致した場合に、ユーザーにポリシー ヒントを表示して、メール通知を送信する]
    • 機密情報を含むファイルやメールを扱ったユーザーに、Outlook、OneDrive for Business、SharePoint Online、Microsoft Teams などでポリシー ヒント / 通知を表示します。
    • たとえば、マイナンバー付きファイルを外部共有しようとした場合に、「このファイルは機密情報が含まれています」と表示するなどです。
    • 今回この項目はオンにしておきます。
  • [特定の量の機密情報が一度に共有されている場合に検出します]
    • 機密情報が大量に含まれる場合にだけ通知します。既定では [少なくとも 10 件以上の種類が同じ機密情報] となっています。
    • この場合は、たとえば、マイナンバーの件数が 1 件では通知しませんが、10 件の場合は通知するといった具合です。
    • この項目の目的は、誤検出を減らすためです。実際の運用では適宜数値を調整してください。
    • 今回は 1 にします。
  • [インシデント レポートのメール送信]
    • DLP 違反が発生したときに、管理者 / 指定した管理者へレポート メールを送信します。
    • 管理者の監視用です。
    • このままこの設定をオンにします。
  • [いずれかの DLP ルールが一致した場合に通知を送信する]
    • DLP アラートを生成します。
    • アラートは Purview ポータルのアラートから追跡できます。
  • [Microsoft 365 の場所にあるコンテンツへのアクセスを制限またはコンテンツを暗号化する]
    • 選択した場所でサポートされるアクセス制限または保護アクションを構成します。
    • たとえば、チェックがオンの場合、SharePointや OneDrive for Business で外部共有禁止、ダウンロード禁止、特定ユーザー以外アクセス禁止などを設定できます。
    • チェックを入れない場合は、「検出→通知→監査」だけを行います。今回この設定はオンにします。

最後に [次へ] ボタンを選択します。

※ ポリシーのアクションは、選択した場所にのみ適用されます。

1-13. 次は [アクセスと上書きの設定のカスタマイズ] のページです。
[アクセスと上書きの設定のカスタマイズ] ページでは、DLP ポリシーに一致したコンテンツへのアクセス制限と、ユーザーによる上書きを設定します。

  • [Microsoft 365 の場所にあるコンテンツへのアクセスを制限またはコンテンツを暗号化する] 
    • ポリシーに一致したコンテンツについて、アクセスを制限するための設定です。 
    • 実際に利用できるアクションは、Exchange Online、SharePoint Online、OneDrive for Business、Microsoft Teams など、ポリシーを適用する場所によって異なります。 
    • 今回はこの設定をオンにします。 
  • [ユーザーによるメールの受信、または共有された SharePoint Online、OneDrive、Teams ファイル、Fabric および Power BI アイテムへのアクセスをブロックします] 
    • 機密情報を含むコンテンツへのアクセスを制限します。 
    • たとえば、SharePoint Online または OneDrive for Business に保存されているファイルが DLP ポリシーに一致した場合に、組織外のユーザーによるアクセスを制限できます。 
    • Microsoft Teams で共有されたファイルは、通常、SharePoint Online または OneDrive for Business に保存されます。そのため、Microsoft Teams で共有されたファイルを保護する場合は、SharePoint Online または OneDrive for Business を DLP ポリシーの適用場所に含めます。 
    • 今回はこの設定をオンにしておきます。 
  • [すべてのユーザーをブロックします] 
    • ポリシーに一致したコンテンツへのアクセスを、組織内外の一般ユーザーに対して制限します。 
    • ただし、コンテンツの所有者、最終変更者、サイト管理者など、サービスの仕様上アクセスが維持されるユーザーが存在する場合があります。実際のアクセス範囲は、対象サービスとポリシーの設定をテストして確認してください。 
    • 今回こちらは選択しません。 
  • [組織外のユーザーのみをブロックします] 
    • 組織内のユーザーによる利用を維持しながら、組織外のユーザーによるアクセスを制限します。 
    • 外部共有による情報流出を防止したい場合に適した設定です。ただし、ゲスト ユーザーなどの扱いは、サービスの外部共有設定やユーザーの状態によって異なる場合があります。 
    • 今回はこの設定をオンにします。 
  • [ヒントを見たユーザーによるポリシーの上書きを許可します] 
    • ポリシー ヒントが表示されたユーザーに、DLP による制限を上書きすることを許可します。 
    • たとえば、顧問弁護士や取引先へ個人情報を提出するなど、正当な業務上の理由がある場合に、ユーザーが操作を継続できるようにします。 
    • 今回こちらはオフにします。 
  • [上書きするには業務上の理由が必要です] 
    • ユーザーが制限を上書きする際に、業務上の理由の入力を求めます。 
    • 入力された理由は、管理者による確認や監査に使用できます。本番運用では、原則としてこの設定を有効にすることを推奨します。 
    • 推奨項目ですので、今回この設定はオンにします。 
  • [誤検知として報告された場合にルールを自動的に上書きします] 
    • ユーザーが検出結果を誤検出として報告した場合に、操作の継続を許可します。 
    • 業務への影響を軽減できますが、ユーザーの判断だけで制限を解除できるため、利用する場合はリスクと監査要件を確認してください。最初から有効にするのではなく、シミュレーション結果と誤検出の発生状況を確認した上で判断します。 
    • 今回こちらをオンにします。 
  • [オーバーライドを明示的に確認するようエンドユーザーに要求する] 
    • ユーザーが制限を上書きするときに、操作を継続する意思を明示的に確認します。 
    • 対応する場所やクライアントは設定によって異なるため、対象環境で動作を確認してください。 
    • 今回こちらはオフにします。 

ここで [次へ] ボタンを選択します。

1-14. [ポリシー モード] の設定ページです。
作成した DLP ポリシーを、本番運用前にテストするか、本番稼働させるかを決めます。

各選択肢の意味

モード用途実際の動作
シミュレーション モードでポリシーを実行するテスト運用ブロックはしない
ただし、[シミュレーション モード中にポリシー ヒントを表示する]を有効にした場合は、対象クライアントでユーザーにポリシー ヒントが表示されます。
ポリシーをすぐに有効にする本番運用構成したルールとアクションを本番で適用する
ポリシーをオフのままにする保存のみ動作しない

今回は、[シミュレーション モードでポリシーを実行する] ラジオ ボタンをオンにし、[シミュレーション モード中にポリシーヒントを表示します]を選択します。[次へ] ボタンを選択します。

1-15. 最後に [確認と完了] ページです。[送信] ボタンを選択します。送信後しばらく待ちます。

1-16. [新しいポリシーが作成されました] の通知を確認したら、[完了] を選択します。

※ 反映には時間がかかる場合があります。この次のステップはしばらく待ってから行ってください。

ポリシーの反映は、Purview ポータルの [ソリューション] > [データ損失防止] > [ポリシー] のページから確認できます。ポリシー同期が完了するまで待ちます。

1-17. ユーザーの Microsoft Teams を起動し、外部ユーザーとのチャットなどで個人情報を入力するなどしてみましょう。

項目記載例 (ここでは記載例内容をマスクしています)
カード番号4111********1111 (決済事業者が提供するテスト番号を使用)
マイナンバーXXXXXXXXXXXX
免許証番号運転免許証番号: 第 30123***7890 号

Microsoft Teams のチャットで個人情報を送信しようとした際の警告の例

1-18. 最後に管理者視点でどのように見えるか見ていきましょう。
Purview ポータルより、[ソリューション] > [データ損失防止] > [ポリシー] と選択し、[ポリシー ページ] のポリシー一覧から、作成したポリシーを選択します。ポリシーの詳細から [シミュレーションの表示] を選択します。

1-19. シミュレーションの詳細ページから、[アラート] タブを選択します。
個人情報などを含むメールやメッセージに対するアラートの履歴が確認できます。

以上で基本操作は終了です。

まとめ:DLPは段階的な導入と運用設計が重要 

Microsoft Purview DLP は、Microsoft 365 を中心に、機密情報の検出とデータ流出リスクへの対策を実現する機能です。

DLP 導入の成功ポイントは、機能を有効化することではありません。自社や顧客の業務フローに合わせて、守るべきデータと制御すべき操作を明確にし、ユーザーが納得できる運用へ落とし込むことです。

Microsoft Purview DLP を入口として、秘密度ラベル、保持、監査、内部リスク管理などを組み合わせれば、データの分類から利用、共有、保持、廃棄までを含む、より包括的な情報保護を実現できます。

Microsoft Purview DLPの導入やライセンスの選定、Microsoft 365を活用した情報漏えい対策についてご不明な点がございましたら、TD SYNNEXまでお気軽にお問い合わせください。

2026年セキュリティ脅威・SCSへの対応提案ガイドを公開中

サプライチェーンリスク、AI活用に伴う情報漏えい対策、コンプライアンス強化など、企業が直面する新たなセキュリティ課題に対し、Microsoft 365 Business Premiumを中心に、Defender、Purview、Entra、バックアップ、SIEMを組み合わせた段階的なセキュリティ強化の考え方を解説。TD SYNNEXが提案する実践的なソリューションモデルをまとめたガイドです。