Instiq
第5章 · アプリケーションとデータのセキュリティ·v1.0.0·更新 2026/7/17·読了目安 約12分

変更要約: SC-100 第5章を新規作成(ドメイン4「アプリとデータのセキュリティ設計」: M365 保護(Microsoft Secure Score/Defender for Office 365/Defender for Cloud Apps(CASB)/Intune/Purview ラベル/DLP)、Copilot for Microsoft 365(権限/ラベル継承/過剰共有/DSPM for AI/Purview Audit)、アプリ保護(脅威モデリング/セキュア開発ライフサイクル/workload identity/API Management/Azure WAF)、データ保護(discovery/分類/保存時・転送時暗号化/CMK/Key Vault/Defender for Storage/Defender for Databases/Azure SQL/Synapse/Cosmos DB/Storage))。

5.2Microsoft 365 Copilot のデータセキュリティ

この節の要点

Microsoft 365 Copilot のデータセキュリティとコンプライアンス統制の評価=既存のアクセス権限と秘密度ラベルの継承、過剰共有(oversharing)の抑制、Purview による監査と DLP の適用を理解します。

生成 AI アシスタント Microsoft 365 Copilot は、テナント内のデータを横断して回答します。便利な反面、「アクセスできるデータが Copilot 経由で一気に露出する」リスクがあり、アーキテクトはデータガバナンスの観点で評価/統制を設計します。

5.2.1権限と秘密度ラベルの継承

Copilot は新しい権限モデルを作りません=ユーザーが既に持つアクセス権限の範囲内でのみデータを参照し回答します。さらに Microsoft Purview の秘密度ラベル を尊重し、暗号化/利用権限のあるコンテンツの扱いはラベルの保護に従います。生成された応答にも適切なラベルが継承されます。つまり「Copilot のセキュリティは、土台となる M365 のアクセス権限とラベルの健全性に等しい」のがアーキテクトの理解の起点です。

5.2.2過剰共有の抑制と監査

最大のリスクは 過剰共有(oversharing)=「全社共有」になった機密ファイルや古い緩い権限です。Copilot 導入前に Purview の Data Security Posture Management(DSPM for AI) やアクセスレビュー、SharePoint の共有設定の見直しで権限を絞ります。Copilot の操作は Purview Audit で監査でき、DLP や秘密度ラベルで応答/参照の境界を制御します。アーキテクトは「AI 導入の前提条件=最小権限のデータ衛生」を要件として明示します。

試験ポイント

決め手:「Copilot が機密に触れるのを防ぐ」=既存の M365 アクセス権限の最小化+秘密度ラベル+過剰共有の是正(Purview DSPM for AI)。「Copilot の操作を監査」=Purview Audit。Copilot は新しい権限を作らず既存権限/ラベルを継承する、が要点。

注意

混同に注意:
①Copilot は「アクセス権限を広げる」のではなく「既存権限の範囲を可視化/横断」する=根本対策は権限とラベルの健全化。
②秘密度ラベル(Purview)はネットワーク制御ではなくデータに追従する保護。
③AI 固有のガバナンス(DSPM for AI)と一般の DLP を併用する。

Copilot は既存の M365 アクセス権限と秘密度ラベルを継承(新権限を作らない)、最大リスクの過剰共有を Purview DSPM for AI/アクセスレビューで是正、Purview Audit で監査する図。
土台の権限が安全性

5.2.3この節のまとめ

  • Copilot は新しい権限を作らず、既存の M365 アクセス権限と秘密度ラベルを継承する
  • 最大リスク=過剰共有。導入前に Purview DSPM for AI/アクセスレビュー/共有見直しで最小権限化
  • Copilot 操作は Purview Audit で監査、DLP/ラベルで応答/参照の境界を制御

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. Microsoft 365 Copilot 導入で機密データの露出を防ぐ、最も根本的な前提条件はどれですか?

Q2. Copilot のデータアクセスについて正しいのはどれですか?

Q3. Copilot 導入前に「全社共有」になった機密ファイルなどの過剰共有を発見・是正したい。最適なのはどれですか?

Q4. Microsoft 365 Copilot の操作(プロンプト/応答)の監査ログを取得したい。最適なのはどれですか?

Q5. 秘密度ラベルが付いた暗号化コンテンツに対する Copilot の扱いとして正しいのはどれですか?

理解度を確認第5章「アプリケーションとデータのセキュリティ」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。