シャドーAIの実態をつかむ|Purview DSPM for AIで「監査」から「遮断」へ進める手順

DSPM for AI のレポートに ChatGPT の利用が1件も出ていない——それは「誰も使っていない」のではなく、計測の前提がそろっていないだけかもしれません。

ChatGPT・Gemini などの社外の生成AIは、Microsoft 365 E5 のライセンスだけでは計測されません。Azure サブスクリプションと結びつけた従量課金、端末の登録、ブラウザーの条件がそろって、はじめてレポートに出てきます。

さらに、エンドポイント DLP が検査するのは「貼り付け」と「アップロード」です。画面に直接打ち込んだ文字は、Microsoft Edge for Business に組み込まれた別の仕組みでしか検査できません。

弊社は以前のコラム「増える社内『シャドーAI』を統制する」で、シャドーAI対策の全体像を紹介しました。本記事はその続きです。DSPM for AI を有効にする手順は知っている方を前提に、何がどこまで見えるのか、何が見えないのか、監査から遮断へどう進めるのかを、Microsoft の公式情報にもとづいて解説します。

株式会社ロクシアシステムズは、福岡と東京を拠点に、全国のお客様へ Microsoft 365・Azure の導入支援と、AIの業務活用(AIプライベート)の支援を提供しているIT企業です。

DSPM for AI は何を「見える化」するのか

Microsoft Purview の DSPM for AI(AI向けデータセキュリティ態勢管理)は、組織のAI利用を一か所で把握し、守るための管理画面です。レポートは、AIアプリを次の3つの区分に分けて集計します。

  • Copilot experiences and agents:Microsoft 365 Copilot・Copilot Studio のエージェントなど
  • Enterprise AI apps:ChatGPT Enterprise、Microsoft Entra に登録したAIアプリ、Microsoft Foundry で作ったアプリなど
  • Other AI apps:ChatGPT・Google Gemini・DeepSeek など、ブラウザーで使う第三者の生成AIサイト

シャドーAIの把握で見るのは、3つ目の Other AI apps です。ここでは「AIとのやり取りの件数の推移」「訪問の件数」「AIアプリごとの機密を含むやり取り」「内部リスクの深刻度」が表示されます。グラフから活動エクスプローラーへ進むと、1件ずつの記録を確認できます。

記録される4種類のイベント

活動エクスプローラーに記録されるイベントは、次の4種類です。どのイベントが出ているかで、どこまで計測できているかがわかります。

イベント何がわかるか注意点
AI website visit利用者がブラウザーで生成AIサイトを開いた内部リスク管理のポリシーとブラウザー拡張が必要
Sensitive info typesAIとのやり取りの中に機密情報(カード番号など)が含まれていたどの種類の機密かがわかる。利用者のリスクレベルは表示されない
DLP rule matchDLP ポリシーのルールに一致したMicrosoft 365 Copilot に対する DLP の一致も同じ画面に出る
AI interactionAIとのやり取りそのもの(プロンプトと応答)内容を残すには収集ポリシーで「内容の取得」を選ぶ必要がある。Edge の管理外AIはプロンプトのみ

対象になるのは、Microsoft が公開している「対応AIサイト一覧」に載っているサイトです。一覧は chatgpt.com・gemini.google.com・deepseek.com・claude.ai・perplexity.ai といったドメインで管理され、今後も増えていくとされています。一覧にないサイトは、このレポートの対象外です。

「有効にすれば全部見える」わけではない ― 見えない範囲を先に知る

DSPM for AI を開くと、最初に「Get started」の手順が並びます。この手順を終えれば社内のAI利用がすべて見える、と考えがちですが、実際には見えない範囲がはっきりあります。レポートを判断材料にする前に、次の7点を確認してください。

  1. 従量課金が未設定:Microsoft 365 Copilot 以外のAIアプリを扱うには、Purview の従量課金(pay-as-you-go)の設定が前提です。E5 を持っていても、これが無いと第三者AIサイトは計測されません。
  2. Windows 以外の端末:AIサイトへの訪問を検知するブラウザーの仕組みは、現時点で Windows にしか対応していません。Mac やスマートフォンからの利用は、訪問の記録に出てきません。
  3. 登録していない端末:Purview に登録(オンボード)していない私物の PC は、計測の対象外です。
  4. 打ち込んだ文字:エンドポイント DLP が検査するのは、貼り付けとファイルのアップロードです。画面に直接入力したプロンプトを検査できるのは、Edge for Business に組み込まれた DLP です。
  5. AIの応答:Edge 経由で管理外のAIアプリを使った場合、残るのはプロンプトだけで、応答は残りません。
  6. 一覧にないAIサイト:対応AIサイト一覧に載っていない新しいサービスは、集計に入りません。
  7. 反映までの時間:ポリシーを作ってから結果が表示されるまで、少なくとも1日かかります。設定した直後に件数がゼロなのは正常です。

つまり、レポートに出ていないことは「使われていない」ことの証明になりません。DSPM for AI が得意なのは、会社が管理している Windows 端末とブラウザーの中で起きていることを、細かく把握することです。

見えない範囲は、別の仕組みで補う

見えない範囲が残るなら意味がないのでは、と感じるかもしれません。実務では、DSPM for AI だけで完結させず、役割の違う仕組みと組み合わせます。

  • ネットワークでの発見:Microsoft Defender for Cloud Apps や Microsoft Entra の Global Secure Access は、通信からAIアプリの利用を見つけます。ブラウザー以外のアプリや、一覧にないサービスの発見に向きます。
  • 私物端末の締め出し:Microsoft Entra の条件付きアクセスで、管理していない端末からは業務データに触れられないようにします。見えない端末に機密を持ち出させない、という考え方です。

DSPM for AI は「何が入力されたか」を、ネットワークでの発見は「どのAIが使われているか」を見る、と役割を分けると設計しやすくなります。

データが届く経路は3つ

DSPM for AI の画面は1つですが、データが届く経路は3つあります。どの経路を有効にしたかで、見える範囲と前提条件が変わります。

経路見えるもの・できること主な前提
① 端末の登録+ブラウザー拡張AIサイトへの訪問。Edge・Chrome・Firefox での貼り付けとアップロードに含まれる機密の検知と、警告・ブロックWindows 端末を Purview に登録。Chrome では Purview のブラウザー拡張が必要
② Edge for Business の組み込み DLP打ち込んだプロンプトを送信前に検査し、ブロック。プロンプトの記録Intune で管理する Windows 10/11。端末の登録は不要。従量課金
③ ネットワーク連携ブラウザー以外のアプリ・API・アドインの通信に含まれる機密の検知Microsoft Entra Global Secure Access か、他社の SASE 製品との連携が必要。他社製品は連携先によってプレビューのものもある

Edge for Business の組み込み DLP で押さえる点

打ち込んだ文字まで検査できる②は強力ですが、条件があります。公式に対応しているAIアプリは ChatGPT(個人向け)・Google Gemini・DeepSeek・Perplexity・Grok など19種類で、①の対応サイト一覧より狭い範囲です。

また、検査できる大きさは、テキストが4MB、ファイルが3MBまでです。同じ利用者・同じ操作にエンドポイント DLP のポリシーも当たっている場合は、エンドポイント DLP の設定が優先されます。B2B のゲストユーザーには適用されません。

③のネットワーク連携は、Purview のネットワーク データ セキュリティの機能です。Microsoft Entra Global Secure Access との連携は、2026年9月に一般提供になりました。仕組みと落とし穴は「Purview ネットワーク データ セキュリティとは」で詳しく解説しています。

前提条件と費用の考え方

第三者の生成AIサイトを計測するために、そろえる前提は次のとおりです。

  • 権限:設定にはコンプライアンス管理者などの権限が必要です。プロンプトと応答の中身を表示できるのは、Content Explorer Content Viewer のロールを持つ人に限られます。
  • 監査の有効化:Purview の監査は新しいテナントでは既定で有効ですが、念のため確認します。
  • 端末の登録:Windows 端末を Purview に登録します。Microsoft Defender for Endpoint に登録済みの端末は、デバイスの監視を有効にするだけで使えます。
  • ブラウザー拡張:AIサイトへの訪問の検知と、Chrome でのエンドポイント DLP に必要です。Intune やグループポリシーで一括配布できます。
  • 従量課金の設定:Microsoft 365 のテナントを、有効な Azure サブスクリプションに結びつけます。
  • ライセンス:活動エクスプローラーなどの分析画面は E5/A5/G5 相当が必要です。

従量課金は「何の量」で決まるか

Purview の課金は、従来のユーザー単位のライセンスと、Azure で請求される従量課金の2本立てです。両者は置き換えではなく、上乗せの関係です。第三者AIに関係する従量課金は、機能ごとに数え方が違います。

機能数え方
生成AIのやり取りの分類と保護Microsoft 365 以外のAIとのやり取り(プロンプト・応答)の件数
Edge for Business の DLP管理外のアプリへ Edge から送られたリクエストの件数
ネットワークでの検査(他社の SASE 製品と連携する場合)端末から外へ送られたリクエストの件数。Global Secure Access との連携では従量課金は不要
監査処理された監査レコードの件数
保持ポリシー保持の対象になったやり取りの件数(プロンプトと応答は別々に数える)
コミュニケーション コンプライアンス検査したテキストの量(1,000文字で1レコード)

Microsoft 365 Copilot とのやり取りは、この従量課金の対象外です。単価は Azure の料金ページで公開されていますが、費用は利用の量で大きく変わります。まず対象のユーザーを絞って始め、Azure の請求で実際の量を確かめてから広げるのが安全です。

「監査」から「遮断」へ ― ワンクリックポリシーで段階的に進める

DSPM for AI には、推奨設定をワンクリックで作るポリシーが用意されています。注意したいのは、作成されるポリシーの多くが監査モードかテストモードで作られる点です。作っただけでは何も止まりません。この性質を活かして、段階的に強めていくのが定石です。

段階1:監査で実態をつかむ

「Extend your insights for data discovery」を選ぶと、実態の把握に使う3つのポリシーがまとめて作られます。

  • AIサイトへの訪問の検知(内部リスク管理):ブラウザーで生成AIサイトを開いたことを記録します。
  • AIサイトへの機密の追加の検知(DLP):Edge・Chrome・Firefox で、AIサイトに貼り付け・アップロードされた機密を見つけます。全員が対象で、監査のみです。
  • Edge でのプロンプトの機密の検知(収集ポリシー):Edge から送られたプロンプトの中の機密を見つけます。監査のみで、プロンプトの内容そのものは取得しません。

数週間ほど様子を見て、どの部署が、どのAIに、どんな種類の機密を入れているかを把握します。ここで集めた事実が、次の段階でどこを止めるかの根拠になります。

段階2:警告と遮断へ進める

「Fortify your data security」からは、止めるためのポリシーを作れます。

  • リスクの高い利用者への上書き可能なブロック:適応型保護を使い、内部リスク管理でリスクが高いと判定された人が機密を貼り付け・アップロードしようとすると止めます。利用者が上書きして先へ進むこともできる設定です。テストモードで作られるため、確認後に有効化します。
  • Edge でのプロンプト送信のブロック:一般的な機密情報を含むプロンプトを、送信前に止めます。リスクの段階に応じて、プロンプトの送信そのものを止めるポリシーもあります。

適応型保護がまだ有効でなければ、このポリシーを作った時点で既定のリスクレベルのまま有効になります。また、Edge のブロックを有効にした利用者は、保護されないブラウザー(Chrome など)で対象のAIアプリを使えなくなります。業務への影響が大きいので、事前に周知してから広げてください。

段階3:必要に応じて記録と保持を加える

規制や社内規程で、AIとのやり取りを残す必要がある場合は、収集ポリシーで「内容の取得」を有効にし、保持ポリシーで保存期間を決めます。ただし、保持・電子情報開示・コミュニケーション コンプライアンスが使えるのは、Edge で ChatGPT・Microsoft Copilot(個人向け)・Google Gemini・DeepSeek を使った場合に限られます。記録は利用者のメールボックスに保存されるため、Exchange Online のメールボックスが無い利用者は内容が表示されません。

段階導入の要点

  1. 前提をそろえる:従量課金の設定、Windows 端末の登録、ブラウザー拡張の配布
  2. 監査で実態をつかむ:Extend your insights の3ポリシーで数週間記録する
  3. 警告から遮断へ:リスクの高い利用者から、テストモードで試してから有効化する
  4. 見えない範囲を補う:ネットワークでの発見と条件付きアクセスを組み合わせる
  5. 費用を見張る:Azure の請求で従量課金の量を確かめながら対象を広げる

新しい DSPM への移行で変わること

2026年5月に、Microsoft Purview の新しい Data Security Posture Management(DSPM)が一般提供になりました。これまでの DSPM for AI は「DSPM for AI (classic)」という名前で残りますが、新しい機能は主に新しい DSPM にだけ追加されます。新しく始めるなら、新しい DSPM を入口にするのが基本です。

新しい DSPM で、AI利用の把握に関係する主な画面は次のとおりです。

  • Objectives:「リスクのある宛先への持ち出しを防ぐ」など、目的ごとに必要な設定と推奨の対策をまとめて案内します。
  • AI observability:直近30日に使われたAIアプリとエージェントを一覧にし、リスクの高いものや機密を含むやり取りの件数を示します。
  • Activity explorer の AI activities タブ:AIサイトへの訪問、プロンプトと応答、DLP への一致を確認します。
  • Remediation actions:本記事で紹介したワンクリックポリシーの多くを、ここから作れます。

画面は変わっても、本記事で見てきた前提条件と見えない範囲は同じです。従量課金・端末の登録・ブラウザーの条件をそろえるところから始める点は変わりません。

弊社の支援|シャドーAIの見える化から遮断まで

弊社は、Microsoft Purview によるシャドーAIの見える化と統制を、前提条件の整理から運用まで支援しています。

  • 前提条件の点検:お使いのライセンス、端末の管理状況、ブラウザーの利用状況から、どの経路で何が見えるかを整理します。
  • 小さく始める設計:対象のユーザーを絞った監査から始め、従量課金の量を確かめながら広げます。
  • 止め方の設計:監査の結果をもとに、警告・遮断の対象と、利用者への周知の進め方を決めます。
  • 正規の受け皿づくり:止めるだけでなく、承認した企業版AIへ利用を集める設計までご一緒します。

情報保護の土台(秘密度ラベル・DLP・内部リスク管理)は「Microsoft Purviewで情報漏洩と内部不正を止める」で、条件付きアクセスとの組み合わせは「Purview×条件付きアクセス×MDCAの持ち出し制御」で解説しています。E5 で足りるかの判断は「Microsoft 365 E7とは」もあわせてご覧ください。

よくあるご質問

こちらをクリックして「よくある質問」を表示

DSPM for AI を有効にすれば、ChatGPT の利用はすぐに見えますか?

すぐには見えません。従量課金の設定、Windows 端末の Purview への登録、ブラウザー拡張の配布がそろったうえで、ポリシーを作ってから少なくとも1日たつと、レポートに表示されはじめます。前提が欠けていると件数はゼロのままなので、「使われていない」と誤解しないよう注意が必要です。

Microsoft 365 E5 を持っていれば、追加の費用はかかりませんか?

第三者の生成AIサイトを扱う機能には、E5 とは別に Azure で請求される従量課金がかかります。AIとのやり取りの件数、Edge から送られたリクエストの件数、監査レコードの件数など、機能ごとに数え方が違います。Microsoft 365 Copilot とのやり取りは対象外です。対象のユーザーを絞って始め、請求で実際の量を確かめてから広げることをおすすめします。

Mac やスマートフォンからの利用も見えますか?

AIサイトへの訪問を検知するブラウザーの仕組みは、現時点で Windows のみの対応です。Mac やスマートフォン、会社に登録していない私物の端末からの利用は、DSPM for AI の訪問の記録には出てきません。こうした端末には、条件付きアクセスで業務データに触れさせない設計や、ネットワークでのAIアプリの発見を組み合わせて対応します。

従業員が入力したプロンプトの中身まで、管理者が読めるのですか?

設定によります。中身を残すには、収集ポリシーで「内容の取得」を選ぶ必要があり、ワンクリックで作られる監査用のポリシーは中身を取得しません。中身を表示できるのも、Content Explorer Content Viewer のロールを持つ人に限られます。誰が何を見られるかを社内規程で決め、利用者へ周知したうえで運用することをおすすめします。

DSPM for AI (classic) と新しい DSPM、どちらを使えばよいですか?

これから始めるなら、新しい DSPM をおすすめします。新しい機能は主に新しい DSPM にだけ追加されます。classic で作ったポリシーはそれぞれの機能(DLP・内部リスク管理など)のポリシーとして動いているため、画面を移っても設定が消えるわけではありません。

ChatGPT Enterprise のような企業版のAIも、同じように管理できますか?

企業版は「Enterprise AI apps」という別の区分で扱います。ChatGPT Enterprise はワークスペースを Purview に登録すると、共有された機密の検出や、プロンプトと応答の記録ができるようになります。Anthropic Claude(Enterprise)も、データ コネクタ(プレビュー)を設定すると同じように扱えます。ブラウザーの条件に頼らずに管理できるため、承認した企業版AIへ利用を集めるほど、見える範囲は広がります。

DSPM for AI の前提条件の点検や、監査から遮断へ進める設計、費用の見積もりのご相談は、お問い合わせよりお気軽にご連絡ください。現在お使いの Microsoft 365 のライセンスと端末の管理状況に合わせて、どこから始めるべきかをご提案します。

関連サービス・関連コラム

まずは無料トライアルで、効果をご確認ください

「AIプライベート」は短期・低コストで試せます。帳票入力(AI-OCR)・電話対応(AI-Voice)・計画づくり(AI-Enhance)の自動化から、クラウド(Azure・Microsoft 365)・DXのご相談まで、お気軽にどうぞ。