組織に Microsoft Purview データ損失防止 (DLP) がある場合は、Microsoft Teams チャネルまたはチャット セッションで機密情報を共有できないようにするポリシーを定義できます。 いくつかのシナリオ例を次に示します。
メッセージ内の機密情報の保護。 誰かが Teams のチャットまたはチャネルで機密情報をゲスト (外部ユーザー) と共有しようとしていたとします。 これを防ぐためにテナントで DLP ポリシーが定義されている場合、外部ユーザーに送信される機密情報を含むメッセージは削除されます。 ただし、テナントはチャットまたはスレッドのイニシエーターである必要があります。 これは、DLP ポリシーの構成方法に応じて、自動的に数秒以内に発生します。
ドキュメント内の機密情報の保護。 誰かが Microsoft Teams チャネルまたはチャットでゲストとドキュメントを共有しようとしていて、ドキュメントに機密情報が含まれているとします。 これを防ぐために DLP ポリシーが定義されている場合、ドキュメントはそれらのユーザーには開きません。 保護を適用するには、DLP ポリシーに SharePoint と OneDrive を含める必要があります。 これは Microsoft Teams に表示される SharePoint の DLP の例であるため、ユーザーは Office 365 DLP (Office 365 E3 に含まれる) のライセンスを取得する必要がありますが、Office 365 Advanced Compliance のライセンスを取得する必要はありません。
Teams 共有チャネルでの通信の保護。 共有チャネルは Microsoft Entra B2B 直接接続に基づいて構築されるため、各参加者は自分の (ホーム) テナントにサインインしたままになり、ホスト テナントで ID オブジェクトを取得することはできません。 DLP の評価は送信者の ID によって決定されるため、共有チャネルを所有しているテナントに関係なく、各ユーザーのメッセージは、自分のテナントの DLP ポリシーに対して評価されます。 たとえば、Contoso のチーム A が所有する共有チャネルがあり、Contoso には DLP ポリシー P1 があり、Fabrikam には DLP ポリシー P2 があるとします。 チャンネルを共有するには、次の 3 つの方法があります。
- メンバーと共有: Contoso のユーザー 1 をチーム A のメンバーにせずに、共有チャネルに参加するように招待します。ユーザー 1 のメッセージは、Contoso の他の場所でユーザー 1 に適用されるのと同じポリシーである Contoso の DLP ポリシー (P1) に対して評価されます。
- チームと共有 (内部): Contoso 内の別のチームであるチーム B とチャネルを共有します。チーム A およびチーム B のユーザーからのメッセージは、Contoso の DLP ポリシーに照らして評価されます。 チーム A とチーム B のスコープが異なるポリシーの場合でも、各ユーザーは、その対象となるポリシーに対して評価されます。
- チームと共有する (テナント間): Fabrikam のチーム F とチャネルを共有します。 Contoso の DLP ポリシー (P1) は、チーム A (Contoso) ユーザーから送信されたメッセージに適用されます。 Fabrikam の DLP ポリシー (P2) は、チーム F (Fabrikam) ユーザーから送信されたメッセージに適用されます。 Contoso は Fabrikam ユーザーのメッセージに DLP ポリシーを適用することはできません。また、その逆も同様です。
Microsoft Teams で外部ユーザーとチャットするときの通信の保護。
外部アクセス機能を使用するさまざまな Microsoft 365 組織のPeopleは、同じチャット セッションに参加できます。 このようなテナント間の会話における DLP ポリシーの適用は、チャットまたはスレッドを開始したホスティング テナントに基づきます。
たとえば、UserA、UserB、UserC が Contoso 出身で、UserX、UserY、UserZ が Fabrikam 出身で、同じ Teams グループチャットに参加しているとします。 Contoso の DLP ポリシーは、Contoso がホスティング テナントである場合にのみ、Contoso ユーザーから送信されるメッセージに適用されます (UserA、UserB、または UserC がチャットを作成したときなど)。 この場合、Fabrikam の DLP ポリシーは、UserX、UserY、または UserZ によって送信されたメッセージに対して評価または適用されず、Contoso の DLP ポリシーはこれらの Fabrikam ユーザーには適用されません。
したがって、テナント間の会話では、ユーザーのホーム テナント DLP ポリシーは、別のテナントがホストする会話に自動的にユーザーをたどることはありません。
Microsoft Teams を使用して組織の外部のユーザーとチャットする方法の詳細については、「Microsoft ID を使用して外部会議とユーザーや組織とのチャットを管理する」を参照してください。
ヒント
Microsoft Security Copilot の使用を開始して、AI の力を使用して、よりスマートかつ迅速に作業するための新しい方法を発見しましょう。 Microsoft Purview の Microsoft Security Copilot に関する詳細情報をご覧ください。
Microsoft Teams 用の DLP ライセンス
データ損失防止機能には、次のプライベート チャネル メッセージを含む Microsoft Teams のチャットとチャネル メッセージが含まれます。
- Office 365 E5/A5/G5
- Microsoft 365 E5/A5/G5
- Microsoft 365 E5/A5/G5 Information Protection とガバナンス
- Microsoft 365 E5/A5/G5/F5 Compliance and F5 Security & Compliance
Office 365 と Microsoft 365 E3 には、SharePoint、OneDrive、Exchange の DLP 保護が含まれています。 Teams が SharePoint と OneDrive を使用してファイルを共有するため、これには Teams で共有されるファイルも含まれます。
Teams チャットでの DLP 保護のサポートには、E5 ライセンスが必要です。
重要
ライセンスの詳細については、「Microsoft 365、Office 365、Enterprise Mobility + Security、Windows 11 Subscriptions for Enterprises」を参照してください。
DLP 保護のスコープ
DLP 保護は、Teams エンティティごとに異なる方法で適用されます。次の表で説明します。
| ポリシーの範囲 | Teams エンティティ | DLP 保護 |
|---|---|---|
| 個別のユーザー アカウント | 1:1/n チャット | はい |
| 個別のユーザー アカウント | Standard、プライベート、および共有チャネル メッセージ | 不要 |
| セキュリティ グループ/配布グループ/メールが有効でないセキュリティ グループ | 1:1/n チャット | はい |
| セキュリティ グループ/配布グループ/非メールが有効なセキュリティ グループ | Standard、プライベート、および共有チャネル メッセージ | はい |
| Microsoft 365 グループ | 1:1/n チャット | はい |
| Microsoft 365 グループ | Standard、プライベート、および共有チャネル メッセージ | はい |
ユーザー教育に役立つポリシー ヒント
DLP ポリシー ヒントが Exchange、Outlook、SharePoint、OneDrive、および Windows デバイスで機能する方法と同様に、Teams のポリシー ヒントは、DLP ポリシーを使用してアクションがトリガーされると表示されます。 ポリシー ヒントの例を次に示します。
ここでは、送信者が Microsoft Teams チャネルで社会保障番号を共有しようとしました。 この「 どうすればよいですか? リンクをクリックすると、送信者が問題を解決するためのオプションを提供するダイアログ ボックスが開きます。 送信者はポリシーをオーバーライドするか、管理者に通知して問題を確認および解決してもらうことを選択できます。
組織内のユーザーに DLP ポリシーのオーバーライドを許可することを選択できます。 DLP ポリシーを構成するときに、既定のポリシー ヒントを使用するか、組織に合わせてポリシー ヒントをカスタマイズできます。
この例に戻ると、送信者が Teams チャネルで社会保障番号を共有している場合、受信者に表示される内容は次のとおりです。
DLP 保護は、チャットまたはチャネル スレッド内の実際のメッセージに適用されます。 メッセージ情報は、チャットまたはチャネル メッセージから作成されたアクティビティ通知の短いプレビューにも表示されます。 DLP ポリシーに一致するものがある場合、対応するプレビューが非表示になり、ブロックされたプレビューの代わりに "プレビューを利用できません" というメッセージが表示されます。 送信されたメッセージが DLP ポリシーに一致している場合は、送信者のアクティビティ エントリも生成されます。 フラグが設定されたメッセージとブロックされたメッセージ、アクティビティは "メッセージがブロックされました" というものが作成されます。
Microsoft Teams の DLP は、Exchange、SharePoint、OneDrive の DLP のようなユーザー通知メールを送信しません。 代わりに、ユーザーはメッセージ フラグのみを通知として受信します。
ポリシーのヒントをカスタマイズするには
このタスクを実行するには、DLP ポリシーを編集する権限を持つロールを割り当てる必要があります。 詳細については、「Microsoft Purview ポータルのアクセス許可」を参照してください。
[Microsoft Purview ポータル]>[データ損失防止]>[ポリシー] にサインインします。
ポリシーを選択し、[ポリシーの編集] (鉛筆アイコン) を選択 します。
[高度な DLP ルールのカスタマイズ] 画面が表示されるまで、ツール内を移動します。
新しいルールを作成するか、ポリシーの既存のルールを編集します。
[ユーザー通知] まで下にスクロールし、[通知を使用してユーザーに通知し、機密情報の適切な使用についてユーザーを教育する] トグルを [オン] に切り替えます。
[Microsoft 365 サービス] で、[Office 365 サービスのユーザーにポリシー ヒントの通知を表示する] を選択 します。
[ ポリシー ヒント] で、[ ポリシー ヒントのテキストをカスタマイズする] を選択します。
ポリシー ヒントに使用するテキストを指定します。
ポリシー ヒントが Microsoft Exchange のユーザー アクティビティに適用され、メールの送信前にダイアログ ボックスにヒントを表示する場合は、[送信前に、エンド ユーザーのダイアログとしてポリシー ヒントを表示する] を選択します。
[保存]、[次へ] の順に選択 します。
[ポリシー モード] ページで、必要に応じて [シミュレーション モードでポリシー ヒントを表示する] の横にあるチェック ボックスをオンにします。
[次へ] を選択し、[送信] を選択して、その後 [完了] を選択 します。
Microsoft Teams を場所として既存の DLP ポリシーに追加する
このタスクを実行するには、DLP ポリシーを編集する権限を持つロールを割り当てる必要があります。 詳細については、「Microsoft Purview ポータルのアクセス許可」を参照してください
[Microsoft Purview ポータル]>[データ損失防止]>[ポリシー] にサインインします。
ポリシーを選択し、[ポリシーの編集] (鉛筆アイコン) を選択 します。
[ポリシーを適用する場所の選択] ページが表示されるまでツールを移動します。
[Teams チャットおよびチャネル メッセージ] を選択します。
[次へ] を選択し、プロセスの最後まで進みます。
[送信] を選択します。
変更がデータセンターを通過してユーザー アカウントに同期されるまでに、約 1 時間かかります。
Microsoft Teams の新しい DLP ポリシーを定義する
新しい DLP ポリシーを作成して実装する方法については、「データ損失防止ポリシーの作成と展開」を参照してください。
機密文書への外部アクセスを防止する
既定で新しいファイルを機密としてマークすることで、DLP がスキャンして共有しても安全であるとマークするまで、ドキュメントを確実に保護することができます。
推奨される DLP ポリシー構造
条件
コンテンツには、これらの機密情報の種類のいずれかが含まれています: [該当する情報をすべて選択]
[コンテンツが Microsoft 365 から共有されている]>[組織外の連絡先]
アクション
操作を追加する
[Microsoft 365 の場所にあるコンテンツへのアクセスを制限または暗号化する]>[組織外のユーザーのみをブロックする]
[通知を使用してユーザーに通知し、機密情報の適切な使用についてユーザーを教育します]>[Office 365 サービスのユーザーにポリシー ヒントの通知を表示する]
これらのユーザーに通知する [該当するすべてのユーザーを選択]
ポリシー ヒント [該当する項目をすべて選択]
注:
インシデント レポートの送信者アドレスは no-reply@teams.mail.microsoft.com です。