Microsoft 365 データに秘密度ラベルを自動的に適用する

Microsoft Purview サービスの説明

注:

Microsoft 365 の外部およびデータ マップに格納されているデータに秘密度ラベルを自動的に適用する方法については、「Microsoft Purview データ マップでのラベル付け」を参照してください。

ヒント

ここから始めましょう — タスクを選択してください

秘密度ラベルを作成すると、データが指定した条件に一致するときに、ファイルやメールなどの Microsoft 365 アイテムにそのラベルを自動的に割り当てることができます。

秘密度ラベルを自動的にコンテンツに適用する機能が重要である理由は次のとおりです。

  • それぞれの分類をいつ使用するかについて、ユーザーをトレーニングする必要がなくなる。

  • ユーザーへの依存は、一部のコンテンツを正しく分類するためにのみ必要。

  • ユーザーはポリシーについて把握する必要がなくなり、自分たちの仕事に集中できます。

Microsoft 365 でコンテンツに秘密度ラベルを自動的に適用するには、次の 2 つの方法があります。

  • ユーザーがドキュメントを編集したり、メールを作成 (返信または転送) するときのクライアント側のラベル付け: ファイルやメール (Word、Excel、PowerPoint、Outlook を含む) の自動ラベル付け用に構成されたラベルを使用します。

    この方法は、ユーザーへのラベルの推奨と、ラベルの自動適用をサポートしています。 ただし、どちらの場合も、ユーザーはラベルを承諾または拒否するかどうかを決定し、コンテンツの正しいラベル付けを行います。 このクライアント側のラベル付けでは、ドキュメントを保存する前であってもラベルを適用できるため、ドキュメントの遅延が最小限に抑えられます。 ただし、 すべてのクライアント アプリが自動ラベル付けをサポートしているわけではありません

    構成手順については、このページの「Office アプリの自動ラベル付けを構成する方法」を参照してください。

  • コンテンツが既に保存されている (SharePoint または OneDrive で) またはメールで送信された (Exchange Online によって処理される) サービス側のラベル付け: 自動ラベル付けポリシーを使用します。

    この方法は、保存データ (SharePoint および OneDrive のドキュメント) や転送中のデータ (Exchange によって送信または受信されたメール) の自動ラベル付けと呼ばれることもあります。 Exchange の場合、保存されているメール (メールボックス) は含まれません。

    自動ラベル付けポリシーはサービス内で実行されるため、ユーザーがインストールしたアプリのバージョンには依存しません。 これらは、ポリシーをオンにした瞬間から organization 全体で使用できるため、大規模なラベル付けに適しています。 ユーザーはラベル付けプロセスに関与しないため、自動ラベル付けポリシーでは 推奨される ラベル付けはサポートされません。代わりに、ポリシーを有効にする前にシミュレーションを実行して、正しいラベル付けを確保します。

    構成手順については、このページの「SharePoint、OneDrive、Exchange の自動ラベル付けポリシーを構成する方法」を参照してください。

    SharePoint と OneDrive の自動ラベル付け

    • Word (.docx)、PowerPoint (.pptx)、Excel (.xlsx) 用の PDF ドキュメントおよび Office ファイルがサポートされています。
      • これらのファイルは、自動ラベル付けポリシーが作成される前または後に、保存時に自動ラベル付けできます。 開いているセッションの一部である (ファイルが開いている) 場合、ファイルに自動ラベル付けはできません。
      • 現在、リスト アイテムへの添付はサポートされておらず、自動ラベル付けされません。
    • テナント内の自動的にラベル付けされたファイルは 1 日あたり最大 100,000 個までです。
    • テナントごとに最大 100 個の自動ラベル付けポリシー。 ポータルでは、各ポリシーは、明示的に追加または除外された場所 (SharePoint サイトまたは OneDrive) を最大 100 か所まで対象にすることができます。個々のユーザーまたはグループ。 [すべて] の既定の構成のままにすると、この構成は最大 100 個の場所から除外されます。
    • シミュレーション モードの場合、およびラベルが適用される場合、自動ラベル付けポリシーの結果として、変更、変更者、変更日の既存の値は変更されません。
    • ラベルが暗号化を適用する場合、Rights Management 発行者と Rights Management 所有者 は、ファイルを最後に変更したアカウントです。

    Exchange の自動ラベル付け

    • PDF 添付ファイルと Office 添付ファイルは、自動ラベル付けポリシーで指定した条件に従ってスキャンされます。 一致がある場合、メールにはラベルが付けられますが、添付ファイルにはラベルが付けられません。
      • PDF ファイルの場合、ラベルが暗号化を適用する場合、テナントで PDF 添付ファイルが有効になっている場合、これらのファイルは Message Encryption を使用して暗号化されます。
      • Word、PowerPoint、Excel の Office ファイルがサポートされています。 ラベルが暗号化を適用し、これらのファイルが暗号化されていない場合は、メッセージ暗号化を使用して暗号化されるようになりました。 暗号化設定はメールから継承されます。
    • Teams ボイスメール メッセージを含むメールにラベルを付けて保護するには、「組織で保護されたボイスメールを有効にする」の構成手順を参照してください organization。
    • IRM 暗号化を適用する Exchange メール フロー ルールまたは Microsoft Purview データ損失防止 (DLP) ポリシーがある場合: これらのルールやポリシーおよび自動ラベル付けポリシーによってコンテンツが識別されると、ラベルが適用されます。 このラベルが暗号化を適用すると、Exchange メール フロー ルールまたは DLP ポリシーの IRM 設定は無視されます。 ただし、そのラベルが暗号化を適用しない場合、メール フロー ルールまたは DLP ポリシーの IRM 設定がラベルに加えて適用されます。
    • ラベルが表示されない IRM 暗号化を使用しているメールは、自動ラベル付けを使用すると一致する場合は、暗号化設定のあるラベルに置き換えられます。
    • 自動ラベル付けの条件と一致する場合、受信メールにラベルが付けられます。 この結果を organization 外の送信者に適用するには、Exchange の場所を [すべて含む] と [除外しない] に設定する必要があります。 ラベルが 暗号化用に構成されている場合:
      • その暗号化は、送信者が organization からの場合、常に適用されます。
      • 既定では、送信者が組織外の場合、その暗号化は適用されませんが、電子メールの追加設定を構成し、Rights Management 所有者を指定することで適用できます。
    • ラベルが暗号化を適用する場合、Rights Management 発行者と Rights Management 所有者は、送信者が自分の組織から送信される際にメールを送信するユーザーです。 送信者が組織外の場合は、ポリシーによってラベル付けおよび暗号化された受信メールの Rights Management 所有者を指定できます。
    • 変数を使用してコンテンツ マーキングを適用するようにラベルが構成されている場合、受信メールの場合、この構成によりorganization外のユーザーの名前が表示される可能性があることに注意してください。

注:

一部の新規のお客様には、クライアント側のラベル付けとサービス側のラベル付けの両方に対する既定の自動ラベル付け設定の自動構成が提供されています。 この自動構成の対象になっていない場合でも、その構成を参照すると役立つ場合があります。 たとえば、既存のラベルを手動で構成し、同じ設定で独自の自動ラベル付けポリシーを作成して、ラベル付けの展開を高速化することができます。

詳細については、「Microsoft Purview Information Protection の既定のラベルとポリシー」を参照してください。

Office アプリの自動ラベル付けと自動ラベル付けポリシーを比較する

次の表は、2 つの相補的な自動ラベル付け方法の違いを特定するのに役立ちます。

機能または動作 ラベル設定: ファイルやメールの自動ラベル付け ポリシー: 自動ラベル付け
アプリの依存関係 はい (最小バージョン) いいえ *
場所による制限 いいえ はい
条件: メールの共有オプションと追加オプション いいえ はい
条件: 例外 いいえ はい
条件: 入れ子になったルール ロジック (AND/OR/NOT) 不要 はい
PDF ファイルのサポート 不要 はい
画像のサポート 不要 はい
推奨事項、ポリシーのヒント、ユーザー上書き はい いいえ
シミュレーション モード いいえ はい
条件についてチェックされた Exchange 添付ファイル いいえ はい
視覚的なマーキングの適用 はい はい (メール専用)
ラベルなしで適用された IRM 暗号化の上書き はい (ユーザーがエクスポートの最小使用権を持っている場合) はい (メール専用)
受信メールのラベル付け いいえ はい
別の組織から送信されたメールに Rights Management 所有者を割り当てる 不要 はい
優先度の低い手動で適用されたラベルを置き換える 不要 はい (構成可能)
SharePoint または OneDrive で既存のラベルを削除する 不要 はい

* バックエンドの Azure 依存関係のため、自動ラベル付けは現在すべてのリージョンで使用できるわけではありません。 テナントがこの機能をサポートしていない場合、 自動ラベル付け ページは Microsoft Purview ポータルに表示されません。 詳細については、国別の Azure 依存関係の可用性 を参照してください。

ライセンスと各サーフェスの場所

自動ラベル付けはライセンスによって制限され、2 つのサーフェス (クライアント側とサービス側) はポータル内の異なる場所に表示されます。 自動ラベル表示が表示されることが予想されるのに、表示されない場合は、まずライセンスを確認します。

Surface 構成場所 バンドル対象
クライアント側の自動ラベル付け (Office アプリ) 秘密度ラベルの構成 → ファイルとメールのページの自動ラベル付け Microsoft 365 E5、Microsoft 365 E5 Compliance、Microsoft 365 E5 Information Protection & Governance、Azure Information Protection PremiumP2 (スタンドアロン)
サービス側の自動ラベル付け (SharePoint、OneDrive、Exchange) Microsoft Purview ポータル → Information Protectionポリシー自動ラベル付けポリシー 上記と同じ E5 / P2 層 SKU
コンテナー レベルの既定のラベル (チーム、グループ、サイト) Microsoft Teams、Microsoft 365 グループ、SharePoint サイトでの秘密度ラベルの使用」に文書化されています このページでは取り上げていない

権限のある SKU ごとの機能マトリックス (Microsoft 365 Business Premium、Frontline、Education、Government クラウドの現在の資格を含む) については、セキュリティとコンプライアンスに関する Microsoft 365 ライセンス ガイダンスを参照してください。

ライセンスの一般的な現象:

  • E3 または Business Premium を所有している。 この SKU には、ファイルとメールの自動ラベル付けは含まれていません。 秘密度ラベルと手動ラベル付けは、自動ラベル付けには E5/P2 層のアドオンが必要です。
  • E5 はあるが、ポータルに自動ラベル付けポリシーが表示されない。 Microsoft Purview ポータル (従来のコンプライアンス センターではない) を使用していること、ロールにコンプライアンス管理者またはコンプライアンス データ管理者が含まれていること、およびリージョンが自動ラベル付け (国別の Azure 依存関係の可用性) をサポートしていることを確認します。
  • E5 があり、ページは表示されますが、新しいポリシーの保存が「一致するデータベースがありません」で 失敗します。これは既知の一時的なバックエンド状態です。 セーブを再試行します。24 時間以上繰り返し失敗する場合は、ポリシー構成を使用してサポート ケースを開きます。

複数のラベルに適用するときの複数の条件の評価方法

ラベルは、Microsoft Purview ポータルで指定した位置に応じて評価用に順序付けされます。最初に配置されたラベルは最も低い位置 (最も感度が低いため、最も低い優先度) を持ち、最後に配置されたラベルは最も高い位置 (最も感度が高いため、最も高い優先度) を持ちます。 最も大きな順序番号のラベルが選択されます。

この動作は、サブラベルが同じ親ラベルを共有する場合のサービス側の自動ラベル付け (自動ラベル付けポリシー) にも当てはまります。評価と順序付けの後、同じ親ラベルの複数のサブラベルが自動ラベル付け条件を満たした場合、注文番号が最も大きいサブラベルが選択されて適用されます。

ただし、クライアント側の自動ラベル付け (ラベルの自動ラベル付け設定) の場合は動作が少し異なります。 同じ親ラベルの複数のサブラベルが条件に一致する場合:

  • ファイルにまだラベル付けされていない場合は、推奨ラベル付け用に構成されている最上位サブラベルではなく、自動ラベル付け用に構成されている最上位サブラベルが常に選択されます。 これらのサブラベルのいずれも自動ラベル付け用に構成されておらず、推奨ラベル付けのみの場合は、最上位のサブラベルが選択されて推奨されます。

  • ファイルに同じ親のサブラベルが既にラベル付けされている場合は、何も実行されず、既存のサブラベルが残ります。 この動作は、既存のサブラベルが既定のラベルであったり、自動的に適用されたりした場合でも適用されます。

ラベルの優先度の詳細については、「 ラベルの優先度 (順序の問題)」を参照してください。

ラベル構成に関する考慮事項

次の考慮事項は、クライアント側のラベル付けとサービス側のラベル付けの両方に適用されます。

ラベル グループではなくサブラベルを含む親ラベルを使用している場合: コンテンツに親ラベル (サブラベルを含むラベル) を適用することはできません。 Office アプリで親ラベルが自動適用または自動推奨されるように構成されていないこと、自動ラベル ポリシーで親ラベルが選択されていないことを確認してください。 その場合、親ラベルをコンテンツに適用できなくなる可能性があります。

親ラベルを持つサブラベルで自動ラベル付けを使用するには、親ラベルとサブラベルの両方を発行する必要があります。

親ラベル、ラベル グループ、サブラベルの詳細については、「 親ラベルまたはラベル グループを使用するサブラベル」を参照してください。

ファイルまたは電子メールを除外するラベルの範囲

コンテンツに秘密度ラベルを自動的に適用するには、ラベルのスコープに、ドキュメントにラベルを自動的に適用するための他のデータ資産Files &、およびラベルをメールに自動的に適用するメールを含める必要があります。

これらのラベル スコープのいずれか 1 つだけを選択した場合の詳細については、「 ラベルをファイルまたはメールのみにスコープする」を参照してください。

既存のラベルはオーバーライドされますか?

秘密度ラベルを適用する自動ラベル付けポリシーでは、既存の秘密度ラベルが削除されてコンテンツがラベル付けされないままになることはありません。 ただし、SharePoint と OneDrive の場合、ラベルを自動的に削除するように構成された自動ラベル付けポリシーを使用すると、ラベルが手動で適用された場合も含め、選択したラベルが削除され、コンテンツはラベルがラベル付けされないままになる場合があります。

自動ラベル付けが既存のラベルをオーバーライドするかどうかのデフォルトのビヘイビアー:

  • コンテンツが手動でラベル付けされている場合、そのラベルが自動ラベル付けで置き換えられることはありません。

  • 自動ラベル付けは、自動的に適用された低優先度の秘密度ラベルを置き換えますが、優先度の高いラベルは置き換えません。

    ヒント

    たとえば、Microsoft Purview ポータルで一覧の一番上にある秘密度ラベルは、注文番号 (優先度) が 0 の " パブリック " という名前で、一覧の下部にある秘密度ラベルには、注文番号 (優先度 4) の " 極秘 " という名前が付いています。 高機密ラベルは、パブリック ラベルをオーバーライドできますが、その逆はできません。

秘密度ラベルを適用する自動ラベル付けポリシーの場合は、優先度の低い手動で適用されたラベルをオーバーライドする設定を選択できます。 ラベルを自動的に削除するように構成された自動ラベル付けポリシーには、この設定は必要ありません。

既存のラベル ラベル設定によりオーバーライドする: ファイルやメールの自動ラベル付け ポリシーによりオーバーライドする: 自動ラベル付け
手動で適用、優先度が低い 不要 既定ではなしですが、構成可能です
手動で適用、優先度が高い 不要 不要
自動的に適用される、または既定のラベル、低い優先度 はい * はい
自動的に適用される、または既定のラベル、高い優先度 不要 不要

* 同じ親ラベルを共有するサブラベルは例外です

自動ラベル付けポリシーの構成可能な設定は、[ 追加のラベル設定] ページにあります。

Office アプリの自動ラベル付けを構成する方法

ヒント

SharePoint、OneDrive、または Exchange の自動ラベル付けポリシー (保存中のファイルと転送中のメールのサービス側の自動ラベル付け) をお探しですか? SharePoint、OneDrive、Exchange の自動ラベル付けポリシーを構成する方法に進みます。 このページのセクションは、Word、Excel、PowerPoint、Outlook でのクライアント側の自動ラベル付けに関するものです。

Office アプリで自動ラベル付け に必要な最小バージョン を確認します。

Office アプリの自動ラベル付け設定は、機密ラベルを作成または編集するときに使用できます。 ドキュメントに自動ラベル付けするには [ラベル スコープFiles &その他のデータ資産] が選択され、メールに自動ラベル付けするには [メール] が選択されていることを確認します。 例:

Files と Email を含むアイテムの秘密度ラベル スコープ オプション。

構成内を移動すると、[ファイルやメールの自動ラベル付け] ページが表示されます。このページでは、機密情報の種類またはトレーニング可能な分類子の一覧から選択できます。

Office アプリでの自動ラベル付けのラベル条件

この機密ラベルが自動的に適用されると、ユーザーの Office アプリに通知が表示されます。 例:

文書にラベルが自動的に適用されたことを示す通知。

必須ラベル付けも使用すると、タイミングの問題により、Office アプリの自動ラベル付けがトリガーされない可能性があります。 詳細については、 ポリシー設定 [ユーザーにメールとドキュメントにラベルを適用することを要求する] を構成するための追加情報を参照してください。

ラベルの機密情報の種類の構成

[ 機密情報の種類 ] オプションを選択すると、データ損失防止 (DLP) ポリシーを作成するときと同じ 機密情報の種類 の一覧が表示されます。 そのため、たとえば、クレジットカード番号、社会保障番号、またはパスポート番号など、お客様の個人情報を含むコンテンツに極秘ラベルを自動的に適用できます。

Office アプリでの自動ラベル付けの機密情報の種類。

DLP ポリシーを構成する場合と同様に、インスタンス数と一致精度を変更することで条件を調整できます。 例:

一致精度とインスタンス数のオプション。

信頼度の詳細については、DLP ドキュメントを参照してください: 信頼度に関する詳細

重要

機密情報の種類には、最大固有インスタンス数パラメーターを定義する 2 つの異なる方法があります。 詳細については、「SIT のインスタンス数のサポート値」を参照してください。

また、DLP ポリシー構成と同様に、条件で検知する必要があるのは、機密情報の種類のすべてか、またはそのうちの 1 つだけかを選択できます。 また、条件をより柔軟または複雑にするには、グループを追加し、グループ間で論理演算子を使用できます。

Exact Data Match によるカスタムの機密情報の種類

秘密度ラベルを構成して、カスタムの機密情報の種類に Exact Data Match による機密情報の種類 を使用できます。 ただし、現時点では、EDM を使用しない機密情報の種類を少なくとも 1 つ指定する必要があります。 たとえば、クレジット カード番号など、組み込みの機密情報の種類のうちの 1 つ。

機密情報の種類の条件に対して EDM のみを使用して秘密度ラベルを構成した場合、ラベルの自動ラベル付け設定は自動的にオフになります。

ラベルのトレーニング可能な分類子を構成する

このオプションを Microsoft 365 Apps for Windows バージョン 2106 以下、またはMicrosoft 365 Apps for Mac バージョン 16.50 以下で使用する場合、自動ラベル付けと機密情報の種類オプション用に構成された少なくとも 1 つの他の機密ラベルをテナントに公開していることを確認してください。 これらのプラットフォームでそれ以降のバージョンを使用する場合、この要件は必要ありません。

トレーニング可能分類器」 オプションを選択する場合は、事前トレーニング済み分類器またはカスタムトレーニング可能分類器を 1 つ以上選択します。

トレーニング可能な分類子と秘密度ラベルのオプション

使用可能な事前トレーニング済み分類子は頻繁に更新されるため、このスクリーンショットに表示されているものよりも多くのエントリを選択できます。

これらの分類子の詳細については、「トレーニング可能な分類子 (プレビュー) の詳細」を参照してください。

ユーザーが秘密度ラベルを適用することを推奨

状況に応じて、ユーザーがラベルを適用することを推奨できます。 このオプションでは、分類および関連する保護を受け入れるか、またはラベルがそのコンテンツに適していない場合、推奨事項を無視するかをユーザーが選択できます。

秘密度ラベルをユーザーに推奨するためのオプション。

デスクトップ バージョンの Word で組み込みのラベル付けを使用する場合、ユーザーには、推奨されるラベル プロンプトで機密コンテンツを表示する追加オプションがあります。 このボタンを選択すると、[エディター] ウィンドウで各検出がユーザーに示されます。 その後、ユーザーは機密データを削除したり、機密ラベルが推奨された理由をよりよく理解したままにしておくことができます。 この追加情報があれば、ユーザーはより自信を持って [秘密度の適用] ボタンを選択できます。 例:

推奨ラベルを適用し、機密性の高いコンテンツを表示するように求めるメッセージを表示します。

この例は既定の推奨ラベル プロンプトを示していますが、自動ラベル付けと同様に、このテキストをカスタマイズして、ユーザーにとってより意味のあるテキストや具体的なテキストにカスタマイズできます。 たとえば、organization の名前を含めるか、IT 部門を参照して可視性を高め、これが自分に当てはまらない可能性のある一般的なメッセージではないことをユーザーに確信させます。

ヒント

秘密度ラベルを推奨するとユーザーのワークフローが中断されますが、ユーザーが作業する機密データについてその場でユーザーを教育するための非常に効率的な方法です。 実際の動作を確認するには、次のビデオをご覧ください: ドキュメント & データの自動分類 & 保護

推奨ラベル付けは、検出された機密コンテンツの各インスタンスをユーザーに順を追って表示するこのオプションと組み合わせると特に強力です。 これにより、当面の品目だけでなく、将来の品目で手動のラベル付けが必要な場合や、再ラベル付けが必要になる可能性のある変更された品目に対しても、より正確なラベル付けが可能になります。

すべての Office アプリで自動ラベル付けと推奨ラベル付けがサポートされているわけではありません。 詳しくは、「アプリでの秘密度ラベル機能のサポート」を参照してください。

その他の考慮事項:

  • 以前に手動でラベルが付けられているか、以前に上位の機密度で自動的にラベルが付けられているドキュメントと電子メールには自動ラベル付けを使用できません。 ドキュメントや電子メールに適用できる機密ラベルは (1 つの保持ラベルに加えて) 1 つだけであることにご注意ください。

  • 以前に上位の秘密度でラベルが付けられているドキュメントまたはメールには推奨ラベル付けを使用できません。 コンテンツに既に上位の秘密度でラベルが付けられている場合、推奨事項とポリシー ヒントに関するプロンプトは、ユーザーに表示されません。

  • Word のデスクトップ バージョンにおける推奨ラベルでは、推奨をトリガーした機密コンテンツにフラグが付けられるので、ユーザーが確認して、推奨されている秘密度ラベルを適用しないで機密コンテンツを削除できます。

こうしたラベルが Office アプリで適用される方法、スクリーンショット例、機密情報の検出方法について詳しくは、「Office のファイルとメールに秘密度ラベルを自動的に適用、または推奨する」を参照してください。

ラベル設定を自動ラベル付けポリシーに変換する

構成された条件の機密情報の種類がラベルに含まれている場合、ラベルの作成または編集プロセスの最後に、同じ自動ラベル付け設定に基づく自動ラベル付けポリシーを自動的に作成するオプションが表示されます。

ただし、ラベルにラベル条件としてトレーニング可能な分類子が含まれている場合は、次のようになります。

  • ラベル条件にトレーニング可能な分類子のみが含まれている場合、自動ラベル付けポリシーを自動的に作成するオプションは表示されません。

  • ラベル条件にトレーニング可能な分類子と秘密度情報の種類が含まれている場合は、機密情報の種類のみに対して自動ラベル付けポリシーが作成されます。

自動ラベル付けポリシーは、ポリシーを最初から作成する場合に手動で選択する必要がある値を自動入力することによって自動的に作成されますが、保存前に値を表示および編集できます。

既定では、SharePoint、OneDrive、Exchange のすべての場所が自動ラベル ポリシーに含まれ、ポリシーが保存されると シミュレーション モード で実行されます。 SharePoint および OneDrive で Office ファイルの秘密度ラベルを有効にする をオンにしたかどうかは確認できません。有効にすることは、SharePoint および OneDrive のコンテンツに適用する自動ラベル付けの前提条件の 1 つです。

SharePoint、OneDrive、Exchange の自動ラベル付けポリシーを構成する方法

注:

Exchange の自動ラベル付けポリシーを使用して、大量のメール配布用の暗号化された電子メールを送信しないでください。 これらのポリシーは、この目的のために設計されていないため、送信エラーや配信不能受信が発生する可能性があります。 このシナリオでは、メールを自動的に送信するラベル設定の方が適しています。

自動ラベル付けポリシーを構成する前に、前提条件を必ずご確認ください。 フライト前のチェックリストを使用して 1 回のスキャンでそれぞれを確認し、以下の自動ラベル付けポリシーの完全な前提条件を確認してください。

フライト前のチェックリスト

自動ラベル付けポリシーを作成する前に、以下の各項目を確認してください。 これらのいずれかが欠落している場合、通常、ファイルにラベルを付けることなくポリシーが実行され、ポータルにエラーは表示されません。 各項目は、この記事の後半にある完全なガイダンスへのリンクを示しています。

  • [ ] Microsoft 365 で監査が有効になっています。 シミュレーションに必要です。 「 監査ログ検索を有効または無効にする」を参照してください。
  • [ ] SharePoint と OneDrive の Office ファイルに対して秘密度ラベルが有効になっています。 これらの場所のファイルにラベルを適用する前に必要です。 「 SharePoint と OneDrive で Office ファイルの秘密度ラベルを有効にする」を参照してください。
  • [ ] 自動ラベル付けは、お住まいの地域で利用できます。 Microsoft Purview ポータルに 自動ラベル付け ページが表示されない場合、テナントはサポートされていない地域にあります。 国別の Azure 依存関係の可用性を参照してください。
  • [ ] ルールには、EDM 以外の機密情報の種類が少なくとも 1 つ含まれています。 完全一致 (EDM) の機密情報タイプのみを使用するルールは、ラベルの自動ラベル付けを暗黙的に無効にします。 完全データ一致を使用したカスタム機密情報の種類を参照してください。
  • [ ] 適用する予定のラベルは親ラベルではありません。 親ラベル (サブラベルを持つラベル) をコンテンツに適用することはできません。 ポリシーを選択すると、ポリシーは実行されますが、何もラベル付けされません。 「 親ラベルが自動的に適用されるか、推奨されるように構成しない」を参照してください。
  • [ ] ラベルの範囲はターゲット コンテンツと一致します。ファイルにラベルを付けるには、ラベル スコープにFiles &他のデータ アセットを含める必要があります。 メールにラベルを付けるには、 メールを含める必要があります。 「ファイルまたはメールを除外するラベルの範囲設定」を参照してください。
  • [ ] ラベルが SharePoint または OneDrive のコンテンツに暗号化を適用する場合: ラベルは [今すぐアクセス許可を割り当てる] で構成され、[ コンテンツへのユーザー アクセスの有効期限が切れると ] が [ なし] に設定されます。 「自動ラベル付けポリシーの前提条件」の暗号化の詳細を参照してください。
  • [ ] ラベル付けされると予想されるファイルが、機密情報の種類を作成または変更した後に作成または変更されました。 自動ラベル付けは、SIT の作成または最終変更後に作成または変更されたコンテンツのみを評価します。 変更されていない古いファイルを分類するには、 オンデマンド分類を実行します。
  • [ ] シミュレーション結果を確認するために必要なロールがあります。ソースビューでファイルの内容を表示するには、データ分類コンテンツビューアーの役割(コンテンツエクスプローラーのコンテンツビューアー、Information Protection、およびInformation Protection調査担当者の役割グループに含まれています)が必要です。 既定では、全体管理者にはこの役割はありません。
  • [ ] シミュレーション後にポリシーをオンにするために必要なロールがあります。ポリシーを [準備完了からオン] にするには、コンプライアンス管理者またはコンプライアンス データ管理者が必要です。 これらの役割のいずれかがない場合、シミュレーションが成功した後でも、[ ポリシーを有効にする ] ボタンは灰色表示されます。

すべての項目を確認したら、「 自動ラベル付けポリシーの前提条件」 に進み、完全な詳細を確認し、「 自動ラベル付けポリシーの作成」に進みます。

前提条件 — 詳細なリファレンス

自動ラベル付けポリシーのすべての前提条件を以下に示します。 ポリシーを構成する前に各項目を確認してください。通常、ポリシーが欠落している場合は、ポータル内エラーが表示されず、ファイルにラベルを付けることなくポリシーが実行されます。

  • シミュレーション モード:

    • Microsoft 365 の監査を有効にする必要があります。 監査を有効にする必要がある場合、または監査が既に有効になっているかどうかが不明の場合は、「監査ログの検索を有効または無効にする」を参照してください。
    • ソースビューでファイルまたは電子メールのコンテンツを表示するには、コンテンツエクスプローラーコンテンツビューアー役割グループに含まれるデータ分類コンテンツビューアー役割、またはInformation ProtectionおよびInformation Protection調査担当者役割グループが必要です。 必要なロールがないと、[ Items to review (レビューするアイテム )] タブからアイテムを選択しても、プレビュー ウィンドウが表示されません。既定では、グローバル管理者にはこのロールがありません。
  • SharePoint および OneDrive にあるファイルに自動でラベルを付けるには:

    • SharePoint および OneDrive で Office ファイルの機密度ラベルを有効にしています
    • OneDrive の場合、OneDrive アカウントは対応するユーザー アカウントに関連付けられている必要があります。 ユーザー アカウントに関連付けられていない OneDrive アカウント (切断された OneDrive アカウントと呼ばれることもあります) は、自動ラベル付けまたはシミュレーションではサポートされません。 適切に関連付けられた OneDrive アカウントを使用するか、コンテンツをサポートされている SharePoint または OneDrive の場所に移動してから、シミュレーションを再実行します。
    • 自動ラベル付けポリシーの実行時に、別のプロセスまたはユーザーがファイルを開いておくことはできません。 編集のためにチェックアウトされたファイルはこのカテゴリに分類され、 同様に、ドキュメントのチェックアウトを要求するように構成されたライブラリ内のすべてのファイルも同様です。
    • 省略可能ですが推奨されますが、 オンデマンド 分類を実行して、長期間分類または変更されていないファイル、分類されたことがないファイル、または以前に分類されたファイルの分類を更新する必要があるファイルに分類を拡張します。
    • 機密情報の種類を使用する場合:
      • 選択した機密情報の種類は、これらの情報の種類が 作成または変更された後に作成または変更されたコンテンツにのみ適用されます。 この制限は、すべてのカスタム機密情報の種類と、新しい組み込み情報の種類に適用されます。
      • 新しいカスタムの機密情報の種類をテストするには、自動ラベル付けポリシーを作成する前に作成してから、テスト用のサンプル データを使用して新しいドキュメントを作成します。
    • ドキュメント プロパティを条件 (ドキュメント プロパティ) として使用する予定がある場合、このオプションでは、DLP ポリシーに使用されるのと同じ方法で SharePoint 管理プロパティが使用されます。 文字列の完全一致を使用します。正規表現パターンはサポートされていません。 検索方法としての管理プロパティの詳細については、「 SharePoint で検索スキーマを管理する」を参照してください。
    • 手動で適用されたラベルを置き換えるように構成された自動ラベル付けポリシーがあっても、別のアクティブな自動ラベル付けポリシーがこのオプションなしでラベルを適用するように構成されている場合、ラベルは置き換えられません。 シミュレーションには 1 つのポリシーの結果が表示されるため、ラベル置換ポリシーのシミュレーション結果ではラベルは置換済みとして表示されますが、競合はすべてのポリシーが実行されると解決されます。
    • ラベルを削除するように構成された自動ラベル付けポリシーがあり、ラベルを適用するように別のアクティブな自動ラベル付けポリシーが構成されており、条件が一致した場合、ラベルは削除されず、適用されます。 シミュレーションでは 1 つのポリシーの結果が表示されるため、ラベル削除ポリシーのシミュレーション結果ではラベルは削除済みと表示されますが、すべてのポリシーが実行されると競合は解決されます。
    • 暗号化を適用するラベルを削除することを選択すると、暗号化はラベルとともに自動的に削除されます。
  • 自動ラベル付けポリシー用に選択できる、作成および公開された (少なくとも 1 人のユーザーに対して) 1 つ以上の秘密度ラベル。 これらのラベルの場合:

    • 概要で説明したように、ラベル設定は自動ラベル付けポリシーを補完するため、Office アプリのラベル設定の自動ラベル付けがオンかオフかは関係ありません。
    • 選択したラベルが視覚的なマーキング (ヘッダー、フッター、透かし) を使用するように構成されている場合、自動ラベル付けを使用してもこれらのマーキングは文書に適用されません。
    • ラベルが暗号化を適用する場合:
      • 自動ラベル付けポリシーに SharePoint または OneDrive の場所が含まれている場合は、 [今すぐアクセス許可を割り当てる ] 設定にラベルを構成し、 コンテンツへのユーザー アクセスの有効期限[なし] に設定する必要があります。
      • 自動ラベル付けポリシーが Exchange 専用の場合、ラベルは、[アクセス許可を今すぐ割り当てる] または [ユーザーにアクセス許可を割り当てさせる] ([転送しない] または [暗号化のみ] オプションの場合) のいずれかに構成できます。 構成されているラベルを自動適用して S/MIME 保護を適用することはできません。

ユーザーとグループによるポリシーのスコープ設定

自動ラベル付けポリシーのスコープを [すべて] ではなく特定のユーザーまたはグループに設定する場合、選択するグループの種類とそのメンバーシップのライフサイクルの両方が、新しく追加されたユーザーがポリシーによって保護されるかどうかに影響します。

自動ラベル付けポリシー スコープでサポートされているグループの種類:

  • メールが有効なセキュリティ グループ。 サポートされています。 静的メンバーシップ (ほとんどの場合は動的メンバーシップ)。
  • 配布グループ。 Exchange の場所の範囲指定でサポートされています。
  • Microsoft 365 グループ。 サポートされています。

ポリシー ターゲットとしてサポートされていない (または部分的にサポートされている) グループの種類:

  • メールが無効なセキュリティ グループ。 自動ラベル付けポリシーのターゲットとしてサポートされていません。 1 つを参照するポリシーは、保存できますが、そのメンバーは評価しません。 メールが有効なセキュリティ グループに変換するか、メンバーを個別に一覧表示します。
  • 動的配布グループ (Entra 動的メンバーシップ グループではなく、Exchange 動的配布グループ)。 サポートされていません。メンバーシップは、ポリシーの構成時ではなく、メッセージの送信時に解決されます。
  • ネストされたグループ。 メンバーシップの拡張深度に制限があります。 深く入れ子になったメンバーシップ (ポリシーによって参照される別のグループのメンバーであるグループのメンバー) は、確実に解決されない可能性があります。 ポリシーの適用範囲が重要な場合は、最も内側のグループを直接参照します。

メンバーシップが変更されたときの伝搬ラグ。

自動ラベル付けポリシーのスコープを設定するグループにユーザーを追加しても、そのユーザーはすぐにスコープ内に入るわけではありません。 このサービスは、ルールの複雑さとテナント サイズに応じて、独自の頻度でグループ メンバーシップを解決します。通常、メールが有効なグループの場合は数分から数時間、Entra 動的グループの場合は最大数時間です。 伝達が完了するまで、新しいメンバーのコンテンツはポリシーによって評価されず、エラーは表示されません。 新入社員を初日に保護する必要がある場合は、グループと一緒にポリシー スコープに直接追加するか、可能な場合は [すべての 場所] スコープを使用します。

ユーザー/グループ スコープではなくファイルの場所 (SharePoint サイト、OneDrive アカウント) の場合、サイトがポリシーに追加されてからそのファイルが最初にクロールされるまでの間に、同様の伝達遅延が適用される可能性があります。新しく追加した場所でラベルが見つからない場合のトラブルシューティングを行うまで、少なくとも 24 時間余裕を持って計画してください。

シミュレーション モードの詳細

シミュレーション モードは、自動ラベル付けポリシーでサポートされ、ワークフローに織り込まれています。 ポリシーで少なくとも 1 回のシミュレーションを実行するまで、ドキュメントや電子メールに自動的にラベル付けしたり、ラベルを削除したりすることはできません。

重要

"シミュレーション モード" が行うことと行わないこと

シミュレーションは、ラベルを適用 (または削除) せずに一致を評価してログに記録するように設計されています。 完全にサイレントなドライランではありません。 シミュレーションを実行する前に、お客様がバグと誤診することが多い次の動作を知っておいてください。

  • シミュレーションでもアクティビティ アラートが生成されます。 Microsoft Purview アラート ポリシーが自動ラベル付けまたは機密情報タイプのアクティビティで構成されている場合、シミュレーション中に表面化した一致がそれらのアラートをトリガーします。 ポリシーの検証中に大量のアラート メールを回避するには、シミュレーション ウィンドウのアラート ポリシーを一時的に範囲指定または無効にします。
  • ポリシー管理は、ポリシーが作成されてから約 24 時間グレー表示されます。 この期間中、バックエンドがプロビジョニングを終了している間は、新しく作成されたポリシーに対する [ポリシーを有効にする]、[ 編集]、および [削除 ] アクションを使用できません。 これは正常です。24 時間待ってから更新してください。
  • 重複したポリシーは既定でシミュレーションに入り、通知されません。 既存のポリシーを複製すると、ソース ポリシーの状態に関係なく、シミュレーションで新しいポリシーが作成されます。 複製がソースのアクティブ状態を継承することを想定している場合は継承されません。
  • シミュレーションと DLP は同じテスト モード サーフェイスを共有します。 ビュー を確認する一部の項目 には、自動ラベル付けと DLP の結果が混在している可能性があり、いずれかのシグナルがロード中の場合、ロードに失敗する可能性があります。 ビューがエラーを返す場合は、サポート ケースを開く数時間後に再試行します。
  • シミュレーションの制限は別途記載されています。 次のガイダンスでは、アイテムの上限 (表示されるサイトごとに 100、CSV エクスポートの上限は 50,000 レコード、スキャンの上限は 4,000,000 です)、12 時間のターゲット完了時間、ストールの検出について説明します。

シミュレーション モードでは、最大 4,000,000 個の一致するファイルがサポートされます。 自動ラベル付けポリシーからこの数を超えるファイルが一致する場合、ポリシーをオンにしてラベルを適用することはできません。 この場合、一致するファイルが少なくなるように自動ラベル付けポリシーを再構成して、シミュレーションを再実行する必要があります。 この最大 4,000,000 個の一致ファイルはシミュレーション モードにのみ適用され、秘密度ラベルを適用するために既にオンになっている自動ラベル付けポリシーには適用されません。

注:

シミュレーションの結果は、ポリシーがオンになっているときとは異なる場合があります。

  • シミュレーションは 1 つの ポリシーの結果を示しています。 複数の自動ラベル付けポリシーが同じコンテンツに適用されている場合 (たとえば、あるポリシーが既存のラベルを置き換え、別のポリシーがそのオプションなしでラベルを適用する場合)、競合は すべての ポリシーが実行されたときにのみ解決されるため、強制される結果は 1 つのポリシーのシミュレーションとは異なる場合があります。
  • 自動ラベル付けは、選択した機密情報の種類が、それらの情報の種類が作成または変更 された後に作成または変更 されたコンテンツにのみ適用されます。 変更されていない古いファイルを分類するには、 オンデマンド分類を実行します。
  • Exchange の場合、シミュレーションは実行中に送受信された電子メールを評価するため、同じメッセージが再送受信されない限り、電子メールの結果に一貫性がありません。

自動ラベル付けポリシーのワークフロー:

  1. 自動ラベル付けポリシーを作成して構成する。

  2. ポリシーをシミュレーション モードで実行します。完了までに 12 時間かかる場合があります。 シミュレーションが完了すると、 アクティビティ アラートを受信するように構成されたユーザーに送信されるメール通知がトリガーされます。

  3. 結果を確認し、必要に応じてポリシーを調整します。 たとえば、誤検知を減らすためにポリシー ルールを編集したり、一致するファイルの数が 4,000,000 を超えないように一部のサイトを削除したりする必要がある場合があります。 シミュレーション モードを再実行し、シミュレーションが再度完了するまで待機します。

  4. 必要に応じて、手順 3 を繰り返します。

  5. 実稼働環境に展開する。

シミュレートされた展開は、特定の時点の PowerShell の WhatIf パラメーターのように実行されます。 定義したルールを使用して、自動ラベル付けポリシーが選択したラベルを適用したかのようにレポートされた結果が表示されます。 その後、必要に応じてルールの精度を高め、シミュレーションを再実行できます。 ただし、Exchange の自動ラベル付けは、メールボックスに保存されたメールではなく、送受信されるメールに適用されるため、完全に同じメール メッセージを送受信することができなければ、シミュレーションのメールの結果に一貫性があるとは期待できません。

シミュレーション モードでは、展開前に自動ラベル付けポリシーの範囲を徐々に広げることもできます。 たとえば、1 つのドキュメント ライブラリを持った SharePoint サイトなどの 1 つの場所から始めることができます。 次に、反復的な変更を加えて、範囲を複数のサイトに拡大し、次に OneDrive などの別の場所に拡大します。

最後に、シミュレーション モードを使用して、自動ラベル付けポリシーの実行に必要な時間の概算を提供し、シミュレーション モードを使用せずに実行するタイミングを計画してスケジュールすることができます。

注:

構成された自動ポリシー条件と現在のファイルの内容に基づいて、シミュレーション結果に期待したファイルが含まれていない場合は、シミュレーションの実行後にファイルが更新されたことが原因である可能性があります。 ファイルが更新されたかどうかを確認し、シミュレーションをもう一度実行してラベル付けされることを確認します。

自動ラベル付けポリシーの作成

  1. Microsoft Purview ポータルにサインインします>解決方法>Information Protection>ポリシー>自動ラベル付けポリシー

    注:

    自動ラベル付けのオプションが表示されない場合、バックエンドの Azure 依存関係のために、この機能は現在お住まいのリージョンでは使用できません。 詳細については、国別の Azure 依存関係の可用性 を参照してください。

  2. [+自動ラベル付けポリシーの作成] を選択します。 機密ラベルを適用するか、ラベルを削除するかを選択します。 次に、選択したオプションに従って指示に従います。

  1. この ラベルを適用する情報を選択できるページの場合: いずれかのカテゴリ ( 財務など) を選択してから、対応する規制 ( カナダの財務データなど) を選択します。 国または地域のテンプレート検索またはドロップダウン ボックスを使用して、検索を絞り込むことができます。 または、テンプレートが要件を満たしていない場合は、[ カスタム>カスタム ポリシー ] を選択します。 [次へ] を選択します。

  2. [自動ラベル ポリシーに名前を付ける] ページの場合: 一意の名前を入力し、必要に応じて説明を入力して、自動的に適用されるラベル、場所、ラベル付けするコンテンツを識別する条件を識別します。

  3. [ 自動適用するラベルの選択 ] ページの場合: [+ ラベルの選択] を選択し、[ 秘密度ラベルの選択 ] ウィンドウからラベルを選択して追加し、[ 次へ] を選択します。

  4. [管理単位の割り当て] ページの場合: organization が Microsoft Entra ID の管理単位を使用している場合は、Exchange と OneDrive の自動ラベル付けポリシーを自動的に特定のユーザーに制限し、SharePoint の自動ラベル付けポリシーは、選択した管理単位用に構成された特定のサイトに自動的に制限できます。 アカウントに 管理単位が割り当てられている場合は、1 つ以上の管理単位を選択する必要があります。

    管理単位を使用してポリシーを制限したくない場合、または organization が管理単位を構成していない場合は、既定の [フル ディレクトリ] のままにします。

    注:

    既存のポリシーを編集し、管理単位を変更する場合は、次の手順で場所を再構成する必要があります。

  5. [ラベルを適用する場所を選択する] ページの場合: Exchange、SharePoint、OneDrive の場所を選択して指定します。 選択した場所の既定値を [すべて] のままにしない場合は、リンクを選択して含める特定のインスタンスを選択するか、リンクを選択して除外する特定のインスタンスを選択します。 [次へ] を選択します。

    自動ラベル付け構成の [場所の選択] ページ。

    注:

    管理単位を使用し、ポリシーで選択されている組織の場合:

    • SharePoint の場合、[ 含める] または [除外する] オプションは使用できず、[ すべて ] の既定の選択を使用する必要があります。
    • Exchange と OneDrive の場合は、[ 含める] または [ 除外する] オプションを使用できますが、前の手順で選択した管理単位からユーザーのみを表示し、選択することができます。

    [ 含める] または [除外する] オプションを使用する場合:

    • Exchange の場所については、指定された受信者の送信者アドレスに従ってポリシーが適用されます。 ほとんどの場合、既定の [すべて] の既定値は、[なし] を除外する必要があります。 この構成は、ユーザーのサブセットをテストする場合でも適しています。 ここでユーザーのサブセットを指定する代わりに、次の手順の高度なルールを使用して、組織内の受信者を含めるか除外する条件を構成します。 それ以外の場合は、ここで既定の設定を変更します。

      • 既定の [すべて] を含めるという既定値を変更して、代わりに特定のユーザーまたはグループを選択した場合、組織外から送信されたメールはポリシーから除外されます。
      • 既定の [すべて] を含めるという既定を維持しながらも、除外するユーザーまたはグループを指定した場合、これらの除外されたユーザーが送信するメールはポリシーから除外されますが、除外されたユーザーが受信するメールは除外されません。
    • OneDrive の場所には、ユーザーまたはグループを指定する必要があります。 以前は、URL でサイトを指定する必要がありました。 自動ラベル付けポリシー内の既存の OneDrive URL サイトは引き続き機能しますが、新しい OneDrive の場所を指定する前、または制限された管理者の場合は、まず既存のサイト URL を削除する必要があります。 サポートされているグループ: 配布グループ、Microsoft 365 グループ、メールが有効なセキュリティ グループ、およびセキュリティ グループ。

  6. [一般または詳細ルールの設定] ページの場合: 既定の [一般的なルール] のままにして、選択したすべての場所でラベル付けするコンテンツを識別するルールを定義します。 Exchange または SharePoint サイトと OneDrive アカウントでのみ利用可能なルールなど、場所ごとに異なるルールが必要な場合は、[ 高度なルール] を選択します。 [次へ] を選択します。

    ルールでは、 機密情報の種類トレーニング可能な分類器、共有オプション、その他の条件を含む条件を使用します。

    • 機密情報の種類またはトレーニング可能な分類子を条件として選択するには、[ 次を含むコンテンツ] で [ 追加] を選択し、[ 機密情報の種類] または [トレーニング可能な分類子] を選択します。
    • 条件として共有オプションを選択するには、[コンテンツが共有されている] で、 [my organization 内の人とのみ] または [my organization 外の人と] のいずれかを選択します。
    • 選択できるその他の条件:

    Exchange の場所で [詳細ルール] を選択した場合は、追加の条件を選択できます。

    • 送信者の IP アドレスが
    • 受信者ドメインが
    • 受信者が
    • 添付ファイルがパスワードで保護されている
    • メールの添付ファイルのコンテンツをスキャンできなかった
    • メールの添付ファイルのコンテンツのスキャンが完了しなかった
    • ヘッダーがパターンと一致している
    • 件名がパターンと一致している
    • 受信者のアドレスに単語が含まれている
    • 受信者のアドレスがパターンと一致している
    • 送信者のアドレスがパターンと一致している
    • 送信者のドメインが次の場合
    • 受信者が次のメンバーの場合
    • 送信者が

    場所が SharePoint サイト または OneDrive アカウント であり、[ 高度なルール] を選択した場合は、選択できる条件が他に 1 つあります。

    • ドキュメントの作成者が次の場合
  7. 以前の選択に応じて、条件と例外を使用して新しいルールを作成する機会があります。

    機密情報の種類の構成オプションは、Office アプリの自動ラベル付けに選択したものと同じです。 詳細情報が必要な場合は、「ラベルの機密情報の種類の構成」を参照してください。

    必要なすべてのルールを定義し、状態が [オン] になっていることを確認したら、[次へ] を選択して、自動適用するラベルの選択に進みます。

  8. [ 追加のラベル設定 ] ページでオプションの構成を指定します。

    • メールのみ: 受信メールと送信メールの両方に適用されます。 この設定を選択すると、ポリシーに対して選択した秘密度ラベルの優先 が高い場合、既存の秘密度ラベルが常にメールで上書きされます。 この設定を使用すると、機密コンテンツが検出されたときに、手動でラベル付けされたメールをより高い優先度ラベルで上書きできます。

    • すべての場所: SharePoint および OneDrive 内のメールおよびファイルに適用されます。 この設定を選択すると、ポリシーに対して選択した秘密度ラベルの優先 が高い場合、既存の秘密度ラベルが常に上書きされます。 この設定を使用すると、機密コンテンツが検出されたときに、手動でラベル付けされたメールとファイルをより高い優先度のラベルで上書きできます。

    • Apply encryption to email from outside your organization: このオプションは、選択した秘密度ラベルが暗号化を適用する場合にのみ表示されます。 このオプションを選択して、organization の外部から受信した電子メールに暗号化を適用する場合は、Rights Management の所有者を割り当てる必要があります。 この構成により、organization内の承認されたユーザーが、organizationの外部から送信され暗号化されたこれらのメールの使用権限をフル コントロールできるようになります。 このロールは、後で暗号化を削除したり、組織内のユーザーに異なる使用権を割り当てたりするために必要になる場合があります。

      Rights Management 所有者を割り当てる場合は、組織が所有するメール アドレスで 1 人のユーザーを指定します。 メール連絡先、共有メールボックス、またはグループの種類は、このロールではサポートされていないため、指定しないでください。

  9. [ポリシーを今すぐテストするか後でテストするかを決定する] ページの場合: シミュレーション モードで、今すぐ自動ラベル付けポリシーを実行する準備が整っている場合は、[シミュレーション モードでポリシーを実行する] を選択します。 次に、7 日間編集されていないポリシーを自動的に有効にするかどうかを決定します。

    構成済みの自動ラベル付けポリシーをテストします。

    シミュレーションを実行する準備が整っていない場合は、[ポリシーをオフのままにする] を選択します。

  10. [ 概要 ] ページの場合: 自動ラベル付けポリシーの構成を確認し、必要な変更を加えて、構成を完了します。

例: 件名に基づいて Exchange メールにラベルを適用する

この例では、電子メールの件名が架空のプロジェクトのコードネーム Project Atlas と一致する場合、自動ラベル付けポリシーによって秘密度ラベルが適用されます。

  1. 高確度の秘密度ラベルが少なくとも 1 人のユーザーに公開されており、そのスコープに電子メールが含まれていることを確認します。
  2. 上記の手順に従って、ラベルを自動的に適用するポリシーを作成します。 [ カスタム>カスタム ポリシー] を選択し、[ 高信頼度 ] ラベルを選択します。
  3. [ ラベルを適用する場所を選択する] ページで、[ Exchange] を選択します。 ポリシーが組織外からの受信メールを評価する必要がある場合は、既定の [すべてを含む] と [除外なし] のまま organization.
  4. [ 一般ルールまたは詳細ルールの設定 ] ページで、[ 詳細ルール] を選択します。 Exchange のルールを作成し、 Subject matches patterns 条件を追加して、件名の Project Atlas と一致する正規表現を入力します。 この条件の正規表現の詳細については、「 SubjectMatchesPatterns」を参照してください。
  5. シミュレーション モードでポリシーを実行し、シミュレーションの実行中に代表的なテスト メッセージを送信します。 [ Items to review (確認する項目 )] タブで一致するメッセージを確認し、ポリシーを有効にします。

注:

この構成には、Exchange メール フロー ルールまたはデータ損失防止 (DLP) ポリシーは必要ありません。 Exchange 自動ラベル付けポリシーは、送受信時に転送中のメッセージを評価します。メールボックスに保存されている既存のメッセージは評価しません。 同様に、シミュレーションは、シミュレーションの実行中に送受信したメッセージを評価します。

[情報保護]>[自動ラベル付け] ページでは、自動ラベル付けポリシーを [シミュレーション] または [オフ] セクションのどちらかで確認できます。これは、シミュレーション モードで実行することを選択したかどうかによって決まります。 ポリシーを選択して、構成と状態の詳細 ([ポリシー シミュレーションの実行中] など) を確認します。 シミュレーション モードのポリシーの場合は、[ 確認するアイテム ] タブを選択して、指定したルールに一致するメールまたはドキュメントを確認します。

このインターフェイスからは、次のようにポリシーを直接変更できます。

  • [オフ] セクションのポリシーの場合は、[ポリシーの編集] ボタンを選択します。

  • [ シミュレーション ] セクションのポリシーについては、ページ上部のいずれかのタブから [ ポリシーの編集 ] オプションを選択します。

    自動ラベル付けポリシーの編集オプション。

    シミュレーションなしでポリシーを実行する準備が整っているときには、[ポリシーを有効にする] オプションを選択します。

    注:

    コンテンツのない (つまり、サイズが 0 バイトの) Files にはラベルを付けないでください。

自動ラベル付けポリシーは、削除されるまで継続的に実行されます。 たとえば、新しいドキュメントや変更されたドキュメントは、現在のポリシー設定に含まれます。

自動ラベル付けポリシーによる秘密度ラベルの削除またはダウングレード

自動ラベル付けポリシーを使用して、その条件に一致するファイルから秘密度ラベル を削除 することもできます。たとえば、コンテンツが移行、外部共有、または再分類される前に、暗号化強制ラベルを削除することができます。 このモードは強力で、大規模な削除実行でアクティブ化後に何も行われないように見える場合に、お客様がバグと誤診することが多い動作も文書化されています。

削除またはダウングレード ポリシーを有効にする前に、次の動作を知っておく必要があります。

  • シミュレーションは、アクティベーションによって削除されないアイテムに一致します。 シミュレーションは、ポリシーの条件に一致するすべてのファイルを報告します。 アクティブ化時には、サービスは状態が最近変更された (新規、変更、または明示的に再クロールされた) ファイルのみを再評価します。 シミュレーションでは一致したが、それ以降変更されていない Files は、次のポリシー パスで再評価されません。 場所の完全な再スキャンを強制するには、アクティブ化後に オンデマンド 分類を実行します。
  • 削除ポリシーは、そのラベルが暗号化を強制する場合、そのファイルの現在適用されているラベルを上書きできません。 現在のラベルでファイルが暗号化で保護されている場合、サービスは他の自動ラベル付けポリシーと同じ上書き規則を適用します — 「既存のラベルは上書きされますか?」を参照してください。 最初にラベルから暗号化を削除して (または非暗号化ラベルにダウングレードして)、削除ポリシーを実行します。
  • テナント間の移行後、多くの場合、ソース テナント ラベルはターゲット テナントで認識されません。 ラベルのテナント スコープ ID はファイルのメタデータと共に移動しますが、ターゲット テナントのラベル セットには含まれていないため、ターゲット テナントの削除ポリシーは、削除するラベルを見つけることができません。 削除ポリシーを実行する前に、ターゲット テナントでラベルを再発行 (または PowerShell を使用してメタデータを直接削除) します。
  • ラベルを適用する競合するアクティブなポリシーが優先されます。 別の自動ラベル付けポリシーに同じファイルに一致する条件がありラベルを適用する場合、両方が削除としてシミュレートされる場合でも、ラベル適用がラベルの削除よりも優先されます。 完全な競合解決動作については、「ラベルを削除するように構成された自動ラベル付けポリシーがある場合」で始まる前提 条件 — 詳細なリファレンス メモを参照してください。
  • 暗号化を適用するラベルを削除すると、暗号化も削除されます。 これは意図的なことですが、ファイルが "ラベルなしだが保護されている" ことを期待していた管理者にとっては、しばしば驚くことになります。この計画を立てましょう。暗号化を維持する必要がある場合は、削除するのではなく、非暗号化ラベルにダウングレードしてください。

削除ポリシーを作成するには、上記の「自動ラベル付けポリシーの作成」の「ラベルのみを自動的に削除する」タブを使用します。

自動ラベル付けポリシーの監視

自動ラベル付けポリシーを有効にすると、選択した SharePoint と OneDrive の場所にあるファイルのラベル付けの進行状況を表示できます。 メールは、送信時に自動的にラベル付けされるため、ラベル付けの進行状況には含まれません。

ラベル付けの進行状況には、ポリシーによってラベル付けまたはラベル付けを解除するファイル、過去 7 日間に影響を受けたファイル、影響を受けたファイルの合計数が含まれます。 ラベル付けは 1 日に最大で 100,000 個であるため、この情報により、ポリシーの現在のラベル付けの進行状況と、まだラベル付けが必要なファイルの数を可視化できます。

ポリシーを初めて有効にすると、最新のデータが取得されるまで、ラベル付けするファイルの数が 0 と表示されます。 この進行状況情報は 48 時間ごとに更新されるため、1 日おきに最新のデータが表示されます。 自動ラベル付けポリシーを選択すると、ポップアップ ウィンドウにポリシーの詳細が表示されます。これには、上位 10 サイトによるラベル付けの進行状況が含まれます。 このポップアップ ウィンドウの情報は、"自動ラベル付け" メイン ページに表示される集約されたポリシー情報よりも最新である可能性があります。 自動ラベル付けポリシーのすべての進捗状況を確認するには、アクティビティ エクスプローラーを使用して、自動ラベル付けされたファイルとメールの最新情報を確認します。

また、適切なアクセス許可がある場合は、コンテンツ エクスプローラーを使用して、自動ラベル付けポリシーの結果を確認することもできます。

  • "コンテンツ エクスプローラーのリスト ビューアー" ロール グループでは、ファイルのラベルは表示できますが、ファイルのコンテンツは表示できません。
  • コンテンツ エクスプローラー、Content Viewer 役割グループ、および Information ProtectionInformation Protection Investigators 役割グループを使用すると、ファイルの内容を確認できます。

ただし、現時点では、制限付き管理者は、アクティビティ エクスプローラーで OneDrive のラベル付けアクティビティを表示できません。

ヒント

コンテンツ エクスプローラーを使用して、機密情報を含むラベルの付いていないドキュメントがある場所を特定することもできます。 この情報を使用して、自動ラベル付けポリシーにこれらの場所を追加することを検討し、識別された機密情報の種類をルールとして含めます。

SharePoint と OneDrive のポリシーレベルのラベル付けアクティビティ

自動ラベル付けポリシーが有効になっていて、SharePoint と OneDrive を対象としている場合は、メインの 自動ラベル付け ページから直接監視し、ポリシーごとのレビュー ページを使用できます。 これらのページを使用して、日々のラベル付けアクティビティを監視し、ラベル付けされたファイルをスポットチェックし、ラベル付けエラーを調査します。

レビュー ページを表示するには、次のいずれかの役割が必要です。

  • コンプライアンス管理者
  • コンプライアンス データ管理者
  • Information Protection 管理者
  • Information Protection アナリスト

[ コンテキスト サマリー ] タブからファイル内の一致するテキストを表示するには、 データ分類コンテンツ ビューアー ロールも必要です。

これらのページを開くには、[Information Protection>自動ラベル付け] から、自動ラベル付けポリシーの名前を選択します。 レビュー ページのほとんどのデータは、過去 30 日間のアクティビティを反映しています。

[ポリシー の概要 ] ページには、ラベル付けされたファイル数と失敗したファイル数、毎日のアクティビティ傾向グラフ、適用された上位のラベル、ラベル付けが発生した上位サイトが表示されます。 ラベル付けエラー カードには、エラーの合計数と上位 3 つのエラーの理由が表示されるため、ポリシーに注意が必要かどうかをすばやく特定できます。

[ ラベル付きアイテム] タブでは、[ ラベル付き ] ビュー (正常にラベル付けされたファイルのサンプル) と 失敗 したビュー (ポリシーでラベル付けできなかったファイル、エラーの理由別にグループ化) を切り替えることができます。 アイテムを選択すると、ファイル プレビュー、ファイル プロパティ、およびファイルが一致した理由やラベル付けに失敗した理由をわかりやすい言葉で説明する [ コンテキストの概要 ] タブを含む詳細ポップアップ ウィンドウが開きます。

ラベル付けエラーは、一般に 2 つのカテゴリに分類されます。ファイルがポリシーに一致したもののラベルを書き込めなかったラベル付け エラー (多くの場合、ファイル形式、既存の保護、またはラベル構成が原因) と、通常は自動的に再試行される一時的なインフラストラクチャ エラーである システム障害です。 失敗の理由と推奨される操作の完全な一覧については、「 SharePoint および OneDrive ファイルでの自動ラベル付けエラーの解決」を参照してください。

特定のファイルにラベルが付けられた (またはラベルが付けられなかった) のはなぜですか?

アクティブな自動ラベル付けポリシーによってファイルにラベル付けされることを想定していたのにそうしなかった場合、またはファイルにラベルが付けられていて予期しなかった場合は、これらのチェックを順番に行います。 [ラベル付きアイテム] タブの [失敗] ビューにファイルの失敗の理由が表示されたら、そこから開始します。

  1. ファイルが開いているか、チェックアウトされているか、またはチェックアウトが必要なライブラリにあるか 自動ラベル付けは、別のセッションで開かれているファイルをスキップします。 ファイルを閉じ (またはチェックイン) して、次のポリシー パスを待ちます。 ドキュメントのチェックアウトを要求するように構成されたライブラリ内の Files は、このカテゴリに分類されます。
  2. ファイルはサポートされている形式ですか? ポリシーの作成後に変更されましたか? SharePoint と OneDrive の自動ラベル付けは、PDF と最新の Office ファイル (.docx.pptx.xlsx) をサポートしています。 従来の Office 形式 (.xls.ppt.pfile)、汎用ファイルの種類、およびサポートされていないその他の拡張子は自動的にスキップされ、[失敗] ビューにfileExtensionNotSupportedとして表示されます。 さらに、新しいポリシーが有効になっても、既存の保存ファイルは自動的に再スキャンされません。新規アップロードされたファイルはすぐにラベル付けされますが、既存のファイルを選択するにはオン デマンド分類 が必要です。
  3. 機密情報の種類が作成または変更される前にファイルが作成または変更されましたか? 自動ラベル付けは、SIT の作成または最終変更後に作成または変更されたコンテンツのみを評価します。 変更されていない古いファイルを分類するには、 オンデマンド分類を実行し、次のポリシー パスを待ちます。
  4. ポリシーは親ラベルを適用しますか? サブラベルを含むラベルはコンテンツに適用できないため、ポリシーは何もラベル付けせずに実行されます。 「 親ラベルが自動的に適用されるか、推奨されるように構成しない 」を参照し、代わりにサブラベルまたは親以外のラベルを選択します。
  5. ファイルには既に高優先度のラベルが付いていますか? 自動ラベル付けは、優先度の手動で適用されたラベルをオーバーライドしたり、優先度の高い自動適用ラベルをオーバーライドしたりしません。 コンテンツ エクスプローラーで現在のラベルを確認します。 「 既存のラベルは上書きされますか? 」を参照してください。
  6. ラベルは暗号化を適用しますか。また、その暗号化の前提条件は満たされていますか? SharePoint および OneDrive の場所の場合は、[ 今すぐアクセス許可を割り当て ] および [コンテンツへのユーザー アクセスの有効期限][なし] に設定してラベルを構成する必要があります。 どちらか一方がない場合、ファイルはルールに一致しますが、ラベルを書き込むことはできません。 自動ラベル付けポリシーの前提条件を参照してください。
  7. 障害の原因はシステム障害ですか? [失敗] ビューでは、アプリケーション要求キューがいっぱい認証コンカレンシー制限に達したサービスを使用できない、またはタスクがキャンセルされたというメンション メッセージは、Microsoft 365 基質の一時的なバックエンド状態です。 これらは自動ラベル付けサービスによって自動的に再試行されます。お客様のアクションは必要ありません。 24 時間以上 notStarted 状態のままである Microsoft Graph assignSensitivityLabel操作は、このカテゴリに分類されます。API は非同期であり、透過的に再試行します。 同じファイルが 24 時間以上何回再試行しても失敗し続ける場合は、Microsoft サポート ケースを開きます。
  8. ラベルは最近追加されたのか、変更されたのか、それとも大規模に適用されたのか? SharePoint と OneDrive の Files は、検索インデックスが変更を取得した後にのみ再評価されます。 大規模なテナント (100+ サイト) の場合、一括ラベル更新または大規模なインデックス再作成後、これには最大で数日かかる場合があります。 個々のファイルのトラブルシューティングを行う前に、サイトのクロール状態を確認してください。
  9. 予期しないうちにファイルにラベルが付けられましたか? ラベルを適用したポリシーと一致するルールのポリシーの [ラベル付きアイテム ] タブを確認します。 ファイルの種類がビデオ、Clipchampプロジェクト (.mp4)、または PDF の場合は、ルールのファイルの種類の範囲が意図的であることを確認します。ルール条件が満たされると、これらの形式は既定で一致します。 自動適用されたラベルを削除するには、最優先度照合ルールがそのファイルを対象としなくなったポリシーによってファイルを再処理するか、十分なアクセス許可を持つユーザーがラベルを手動で削除する必要があります。

上記のいずれも該当しない場合、ファイルは最後のポリシー パス後に更新された可能性があります。 ファイルの最終変更時刻を確認し、次のパスを待ちます。 ファイルごとのエラーの理由と推奨される操作の完全な一覧については、「 SharePoint および OneDrive ファイルでの自動ラベル付けエラーの解決」を参照してください。

毎日のラベリング量を監視する

テナント内のすべての自動ラベル付けポリシーが、1 日あたり 100,000 のファイル スループット制限に対してどのように追跡されているかを確認するには、メインの 自動ラベル付け ページを使用してください。 すべてのポリシーにわたってラベル付けされた 1 日のファイルの合計数がページの上部に表示されます。

新しいポリシーを計画する場合や、テナントがラベル付け制限に近づいているかどうかのトラブルシューティングを行う場合は、この番号を使用します。

ポリシー ルールの読み込みに失敗する

まれに、自動ラベル付けポリシーの規則が正しくないと、ポリシーが正しく読み込まれなくなることがあります。 最も一般的な症状は、Exchange メッセージが有効になっている自動ラベル付けポリシーと一致しなくなり、ルールが最初から読み込まれなかったために、レビューでアイテムレベルのラベル付けエラーが発生しない可能性があることです。

これは、このセクションで前述した SharePoint および OneDrive のアイテム レベルのラベル付けエラーとは異なります。 これらのエラーは、特定のファイルがポリシーに対して評価されたが、(ファイル形式や既存の保護などの理由で) ラベルを付けることができなかったことを意味します。 ルールの読み込み失敗は、ポリシーのルールがまったくコンパイルも読み込まれなかったこともできないことを意味します。そのため、問題が修正されるまで、そのルールに対してコンテンツが評価 されません

ポリシーがコンテンツのマッチングを停止した疑いがあり、対応するアイテムレベルのエラーがない場合は、Microsoft サポートにお問い合わせください。 サポートは、ルールの読み込みに失敗したかどうかチェックし、読み込みが失敗した場合は、影響を受ける特定のルールを特定できます。

重要

ルールは、読み込みに失敗した特定のルールを Microsoft サポートが特定した後にのみ削除して再作成してください。 規則の強制が削除されるため、一般的なトラブルシューティング手順としてポリシーからルールを削除しないでください。

特定のルールを再作成する必要があるとサポートが確認した場合は、次の順序を使用します。

  1. ポリシー名、ルール名、ターゲット ラベル、ワークロード/スコープ、条件、例外、優先度、有効状態など、影響を受けるルールの現在の構成を、削除する前に記録します。 Get-AutoSensitivityLabelRule を使用して、これらの詳細を取得して保存できます。
  2. Remove-AutoSensitivityLabelRule を使用して、Microsoft サポート が特定したルールのみを削除します。 ポリシー内の他のルールは削除しないでください。
  3. New-AutoSensitivityLabelRule を使用して、記録したのと同じ構成でルールを再作成します。
  4. シミュレーション モードでポリシーを実行して、再作成したルールが期待どおりにコンテンツと一致することを確認します。
  5. Exchange の場合、新しく送受信したメッセージを使用してルールを検証します。Exchange の自動ラベル付けはメールボックスに既に保存されているメッセージには適用されないためです。
  6. ポリシーをオンにし、一致するアクティビティが期待どおりに再開されることを確認します。

警告

影響を受けるルールを削除すると、ルールが再作成されて変更が反映されるまで、そのルールからの適用は一時停止されます。 変更ウィンドウを計画し、再作成したルールが完全に有効になるまでに遅延が生じることを予想してください。

自動ラベル付けポリシーに PowerShell を使用する

セキュリティ/コンプライアンス PowerShell を使用して、自動ラベル付けポリシーを作成し、構成できます。 つまり、自動ラベル付けポリシーの作成と保守を完全にスクリプト化できます。また、SharePoint と OneDrive に複数の場所を指定する、より効率的な方法も提供されます。

100 を超える SharePoint サイトを対象とするには、 -SharePointAdaptiveScopes パラメーター (または除外の -SharePointAdaptiveScopesException ) と New-AutoSensitivityLabelPolicy を使用して、既存の SharePoint アダプティブ スコープをポリシーに関連付けます。 これによってポータルの制限は増えません。代わりに、静的なサイト列挙を動的なアダプティブ スコープ メンバーシップに置き換えます。

PowerShell でコマンドを実行する前に、最初にセキュリティ/コンプライアンス センター PowerShell に接続する必要があります。 PowerShell を使用して自動ラベル付けポリシーのシミュレーションを開始または再実行するには、 Connect-IPPSSessionEnableSearchOnlySession スイッチを使用して接続します。

Connect-IPPSSession -EnableSearchOnlySession -UserPrincipalName <admin-UPN>

シミュレーション ジョブを正しく送信するには、 EnableSearchOnlySession スイッチが必要です。 PowerShell から開始したシミュレーションが進行中の場合は、このスイッチを使用して新しい PowerShell セッションに再接続してシミュレーションを再実行するか、Microsoft Purview ポータルを使用します。

新しい自動ラベル付けポリシーを作成するには:

New-AutoSensitivityLabelPolicy -Name <AutoLabelingPolicyName> -SharePointLocation "<SharePointSiteLocation>" -ApplySensitivityLabel <Label> -Mode TestWithoutNotifications

このコマンドは、指定した SharePoint サイトの自動ラベル付けポリシーを作成します。 OneDrive の場所については、代わりに OneDriveLocation パラメーターを使用します。

既存の自動ラベル付けポリシーにその他のサイトを追加するには:

$spoLocations = @("<SharePointSiteLocation1>","<SharePointSiteLocation2>")
Set-AutoSensitivityLabelPolicy -Identity <AutoLabelingPolicyName> -AddSharePointLocation $spoLocations -ApplySensitivityLabel <Label> -Mode TestWithoutNotifications

このコマンドは、新しい SharePoint URL を変数に指定し、既存の自動ラベル付けポリシーに追加します。 代わりに OneDrive の場所を追加するには、AddOneDriveLocation パラメーターに $OneDriveLocations のような別の変数を指定して使用します。

新しい自動ラベル付けポリシー ルールを作成するには:

New-AutoSensitivityLabelRule -Policy <AutoLabelingPolicyName> -Name <AutoLabelingRuleName> -ContentContainsSensitiveInformation @{"name"= "00aa00aa-bb11-cc22-dd33-44ee44ee44ee"; "mincount" = "2"} -Workload SharePoint

既存の自動ラベル付けポリシーの場合、このコマンドは、エンティティ ID が 00aa00aa-bb11-cc22-dd33-44ee44ee4ee の 米国社会保障番号 (SSN) の機密情報の種類を検出する新しいポリシー ルールを作成します。 その他の機密情報の種類のエンティティ ID を検索するには、「機密情報の種類のエンティティ定義」を参照してください。

自動ラベル付けポリシーをサポートする PowerShell コマンドレット、使用可能なパラメーター、そしていくつかの例の詳細については、次のコマンドレットのヘルプを参照してください。

ラベル付けの範囲を拡大するためのヒント

自動ラベル付けは、organizationが所有する Office ファイルと PDF ファイルを分類、ラベル付け、保護するための最も効率的な方法の 1 つですが、ラベル付けの範囲を拡大するために次のいずれかの方法で自動ラベル付けを補完できるかどうかチェック。

さらに、SharePoint で新しいファイルを既定で機密としてマークして、少なくとも 1 つの DLP ポリシーがファイルのコンテンツをスキャンするまでゲストが新しく追加されたファイルにアクセスできないようにすることを検討してください。