Azure

Microsoft Sensitivity Label 完全設計|5 段階分類・Auto-labeling・暗号化・Container Labels

2026-05-24
NicheeLab編集部

Sensitivity Label は、Microsoft Purview Information Protection の中核機能で、組織のドキュメント・メール・サイト・データに『機密度ラベル』を付与する仕組みです。 ラベル付与により暗号化・透かし・ヘッダー/フッター・コンテンツマーキング・DLP 連携が自動適用、組織全体のデータ分類戦略の基盤として機能します。 本記事では、5 段階分類設計・Auto-labeling・暗号化・Container Labels・運用ベストプラクティスを網羅的に整理します。

5 段階分類設計

Microsoft が推奨する標準パターン (組織でカスタマイズ可)。

ラベル用途保護
Personal個人ファイル・私的データ組織保護対象外個人写真・私的文書
Public公開済・公開予定情報保護不要プレスリリース・公開資料
Internal社内のみ閲覧社外送信時に Notify社内通達・ガイドライン
Confidential機密暗号化・社外共有制限財務情報・人事情報
Highly Confidential最高機密暗号化必須・印刷/コピー/転送禁止M&A 情報・特許申請

Sub Label (Confidential\Finance・Confidential\HR) で部門別細分化も標準。

Auto-labeling

機密データを自動検出してラベル自動付与する機能。

2 つのモード

モード動作適用シーン
Client-sideMicrosoft 365 アプリで保存時に検出 → ユーザー承認新規ドキュメント
Server-side (Auto-labeling Policy)SharePoint / OneDrive / Exchange 自動スキャン既存データ・継続スキャン

検出条件

  • Sensitive Info Type (SIT、200+ 組み込み)
  • SIT の閾値 (X 件以上で適用)
  • Trainable Classifier (機械学習ベース)
  • コンテキスト条件 (送信者・受信者・場所)

代表的なルール

  • 『クレジットカード番号 5 件以上検出 → Confidential\Finance ラベル自動適用』
  • 『社員 SSN 検出 → Highly Confidential\HR』

暗号化と権限制御

Sensitivity Label に暗号化を設定すると、ラベル付きファイルが Microsoft 365 Rights Management で暗号化、認可されたユーザーのみ復号可能。

権限モデル

方式動作
User Assigned Permissionsラベル定義時に固定ユーザー/グループ + 権限指定
User Defined Permissionsファイル作成時にユーザーが個別指定 (社外共有用)
Encryption with Custom Permissions詳細権限カスタマイズ (印刷・コピー・転送・編集)

権限レベル

  • Owner: 全権限
  • Co-Owner: 編集・印刷・コピー
  • Co-Author: 編集・コピー (印刷不可)
  • Reviewer: 編集 (コピー・印刷不可)
  • Viewer: 閲覧のみ
  • Custom: 個別権限

Double Key Encryption (DKE)

Double Key Encryption (DKE) は最高機密データ向けの 2 重暗号化機能。

  • Customer-managed Key + Microsoft Key の 2 重暗号化
  • Microsoft でも復号化不可能
  • 顧客が自社のオンプレ DKE Server を運用
  • 金融機関・政府機関・医療機関の最高機密データ向け
  • クラウド事業者への信頼を最小化したい場合の選択肢

Container Labels

SharePoint Site・Teams・Microsoft 365 Group のコンテナレベルでラベル適用する機能。

Container Label の構成

  • Privacy: Public・Private
  • External User Access: Allow・Block
  • Unmanaged Device Access: Allow・Block・Limited
  • Authentication Context: 特定 Conditional Access ポリシー要求
  • Default Document Label: Container 内ファイルに自動付与するラベル

代表的なシナリオ

  • 『Confidential\HR』ラベル付き SharePoint Site → External User Access Block + Unmanaged Device Block + Default Document Label 適用
  • 『Highly Confidential\M&A』Teams → 特定承認済みデバイスのみアクセス

Container Label と Document Label を組み合わせることで、コンテナレベル + ファイルレベルの二重保護が実現。

Microsoft Purview Information Protection Scanner

MIP Scanner はオンプレファイルサーバー (Windows ファイルサーバー・NAS) のドキュメントに Sensitivity Label を自動付与するエージェント。

構成

  1. Windows Server に MIP Scanner Service インストール
  2. 対象パス・SQL Server (メタデータ DB) 設定
  3. 定期スキャン実行
  4. 検出条件は Auto-labeling Policy と同じ (SIT・Trainable Classifier)

2 段階運用

  • Discovery モード: ラベル付与せず検出のみ
  • Enforce モード: 実際にラベル適用

クラウド移行プロジェクトで Pre-migration 分析として活用されることも多く、組織のデータ可視化に重要な機能。

運用ベストプラクティス

  1. 5 段階の標準ラベル + 部門別 Sub Label で組織カスタマイズ
  2. Default Label を Internal に設定 (ユーザーが意識せずラベル付与)
  3. Auto-labeling Policy で機密データ自動検出
  4. Mandatory Labeling 強制 (ラベル未指定では保存不可)
  5. Justification 入力で Downgrade (Confidential → Internal) に理由必須
  6. Microsoft 365 アプリのラベル UI が見やすい色設定
  7. ユーザー教育コンテンツ (Microsoft Viva Learning 統合)
  8. Container Label と Document Label の組み合わせで二重保護
  9. Microsoft Sentinel に Sensitivity Label イベント送信
  10. 四半期に 1 回ラベル使用統計レビュー

関連認定試験

よくある質問

Sensitivity Label とは?

Sensitivity Label は、Microsoft Purview Information Protection の中核機能で、組織のドキュメント・メール・サイト・データに『機密度ラベル』を付与する仕組み。ラベル付与により暗号化・透かし・ヘッダー/フッター・コンテンツマーキング・DLP 連携が自動適用。標準的なラベル階層: 1) Personal (個人用)、2) Public (公開)、3) Internal (社内のみ)、4) Confidential (機密、特定グループのみ)、5) Highly Confidential (最高機密、暗号化+権限限定)。Microsoft 365 アプリ (Word・Excel・PowerPoint・Outlook・Teams・SharePoint・OneDrive)・Power BI・Fabric・Defender for Cloud Apps で統一的にラベル適用、組織全体でのデータ分類戦略の基盤として機能します。

ラベルの 5 段階分類はどう設計しますか?

Microsoft が推奨する標準パターン (組織でカスタマイズ可)。Personal: 個人ファイル・私的データ、組織保護対象外。Public: 公開済・公開予定情報 (プレスリリース・公開資料・Web サイト)、保護不要。Internal: 社内のみ閲覧 (社内通達・ガイドライン・標準文書)、社外送信時に Notify。Confidential: 機密 (財務情報・人事情報・営業戦略)、社内特定グループのみアクセス・暗号化適用・社外共有制限。Highly Confidential: 最高機密 (M&A 情報・特許申請・顧客 PII)、Owner + 指定ユーザーのみ・暗号化必須・印刷/コピー/転送禁止・透かし表示・有効期限設定。階層は Personal → Public → Internal → Confidential → Highly Confidential の順で機密度上昇、Sub Label (Confidential\Finance・Confidential\HR) で部門別細分化も標準。本番では業界標準 + 組織カスタマイズの組み合わせが最適です。

Auto-labeling はどう設定しますか?

Auto-labeling は機密データを自動検出してラベル自動付与する機能。2 モード: Client-side Auto-labeling: Microsoft 365 アプリ (Word・Outlook) でドキュメント保存時にバックグラウンド検出 → ラベル推奨表示 (ユーザー承認後適用)。Server-side Auto-labeling (Auto-labeling Policy): SharePoint Online・OneDrive・Exchange Email を自動スキャン → 機密データ検出 → ラベル自動適用 (ユーザー操作不要)。検出条件: 1) Sensitive Info Type (SIT、クレジットカード番号・SSN 等)、2) Sensitive Info Type の閾値 (X 件以上で適用)、3) Trainable Classifier (機械学習ベースの組織固有分類)、4) コンテキスト条件 (送信者・受信者・場所)。代表的なルール: 1) 『クレジットカード番号 5 件以上検出 → Confidential\Finance ラベル自動適用』、2) 『社員 SSN 検出 → Highly Confidential\HR』。Sensitivity Label の組織展開で Auto-labeling は必須機能、手動ラベリング依存では網羅性に限界があります。

暗号化と権限制御の動作は?

Sensitivity Label に暗号化を設定すると、ラベル付きファイルが Microsoft 365 Rights Management (旧 Azure Rights Management) で暗号化、認可されたユーザーのみ復号可能。User Assigned Permissions: ラベル定義時に固定ユーザー / グループ + 権限レベル (Owner・Co-Owner・Co-Author・Reviewer・Viewer・Custom) 指定。User Defined Permissions: ファイル作成時にユーザーが個別指定 (社外共有用)。Encryption with Custom Permissions: 詳細権限カスタマイズ (印刷・コピー・転送・編集の個別制御)。Double Key Encryption (DKE): 最高機密データ向け、Customer-managed Key + Microsoft Key の 2 重暗号化、Microsoft でも復号化不可能。暗号化ファイルは Outside Organization に送信されても、受信者が Entra ID 認証 + 認可されたアカウントを持たない限り開封不可。コンプライアンス要件 (GDPR・HIPAA・PCI DSS) の Data Protection 要求への対応に必須機能です。

Container Labels (SharePoint Site / Teams / Microsoft 365 Group) は?

Container Labels は SharePoint Site・Teams・Microsoft 365 Group のコンテナレベルでラベル適用する機能。Document Label が個別ファイルの保護、Container Label が Container 全体のセキュリティ設定を統一制御。Container Label の構成: 1) Privacy (Public・Private)、2) External User Access (Allow・Block)、3) Unmanaged Device Access (Allow・Block・Limited)、4) Authentication Context (特定 Conditional Access ポリシー要求)、5) Default Document Label (Container 内ファイルに自動付与するラベル)。代表的なシナリオ: 1) 『Confidential\HR』ラベル付き SharePoint Site → External User Access Block + Unmanaged Device Block + Default Document Label 適用、2) 『Highly Confidential\M&A』Teams → 特定承認済みデバイスのみアクセス。Container Label と Document Label を組み合わせることで、コンテナレベル + ファイルレベルの二重保護が実現します。

Microsoft Purview Information Protection Scanner とは?

MIP Scanner はオンプレファイルサーバー (Windows ファイルサーバー・NAS) のドキュメントに Sensitivity Label を自動付与するエージェント。Windows Server に MIP Scanner Service インストール → 対象パス・SQL Server (メタデータ DB) を設定 → 定期スキャン実行。検出条件は Auto-labeling Policy と同じ (SIT・Trainable Classifier)。代表的なユースケース: 1) オンプレファイルサーバーの既存ドキュメントに遡及的ラベル付与、2) Azure 移行前のデータ分類、3) 継続スキャンで新規ファイルへの自動ラベル適用、4) コンプライアンス監査用の Discovery レポート生成。Discovery モード (ラベル付与せず検出のみ) と Enforce モード (実際にラベル適用) の 2 段階運用が標準。クラウド移行プロジェクトで Pre-migration 分析として活用されることも多く、組織のデータ可視化に重要な機能です。

ラベル運用のベストプラクティスは?

重要施策: 1) 5 段階の標準ラベル + 部門別 Sub Label で組織カスタマイズ、2) Default Label を Internal に設定 (ユーザーが意識せずラベル付与)、3) Auto-labeling Policy で機密データ自動検出、4) Mandatory Labeling 強制 (ラベル未指定では保存不可)、5) Justification 入力で Downgrade (Confidential → Internal) に理由必須、6) Microsoft 365 アプリのラベル UI が見やすい色設定、7) ユーザー教育コンテンツ (Microsoft Viva Learning 統合)、8) Container Label と Document Label の組み合わせで二重保護、9) Microsoft Sentinel に Sensitivity Label イベント送信、10) 四半期に 1 回ラベル使用統計レビュー (どのラベルが使われていないか・どこで Bypass されているか分析)。ラベリングは『組織文化変革』であり、技術設定 + 継続的な変革管理 (Change Management) の両輪が成功の鍵です。

関連認定試験は?

SC-400 (Information Protection and Compliance Administrator Associate) のドメイン 1 (Information Protection 30-35%) で Sensitivity Label が深く問われる本領域の本命認定。SC-100 (Cybersecurity Architect Expert) でゼロトラスト戦略の Data 柱、MS-102 (Microsoft 365 Administrator Expert) のドメイン 4 (Purview 20-25%) で全社展開、SC-200 (Security Operations Analyst) でラベルベース DLP イベント運用、AI-103 (2026-06 GA) で AI 生成データへのラベル適用。Microsoft Purview Information Protection の中核機能で、データガバナンス担当者にとって必須スキルです。

関連記事・技術深掘り

MS-102 完全ガイド|Microsoft 365 Administrator Expert 出題範囲・学習リソース・合格戦略【2026 年版】

Microsoft Certified: Microsoft 365 Administrator Expert (MS-102) の完全ガイド。4 ドメインの出題範囲、テナント / Entra ID / Defender XDR / Purview を横断的にカバー、SC-300 / SC-200 との重複と差異、Microsoft 365 Developer Program 活用法、3-4 ヶ月の合格ロードマップ、SC-100 / MD-102 への展開ルートを日本語で網羅。

SC-400 完全ガイド|Microsoft Information Protection and Compliance Administrator Associate 出題範囲・学習リソース・合格戦略【2026 年版】

Microsoft Certified: Information Protection and Compliance Administrator Associate (SC-400) の完全ガイド。4 ドメインの出題範囲、Microsoft Purview の Sensitivity Label / DLP / Insider Risk / Communication Compliance / eDiscovery / Retention の実装、3-4 ヶ月の合格ロードマップ、SC-100 / MS-102 への展開ルートを日本語で網羅。

Microsoft 365 / Modern Workplace エンジニア キャリアロードマップ|MS-900 → MS-102 → アーキテクトへの道【2026 年版】

Microsoft 365 / Modern Workplace エンジニアになるための認定取得ロードマップ完全版。MS-900 → MS-102 (Expert) の王道ルート、MD-102 / SC-300 / SC-400 / MS-700 / PL シリーズとの組み合わせ、Microsoft 365 Developer Program 活用法、8-12 ヶ月の学習プラン、年収レンジまで日本語で網羅。

Microsoft Purview DLP 完全設計|Sensitive Info Types・Endpoint DLP・Adaptive Protection・EDM【2026 年版】

Microsoft Purview Data Loss Prevention (DLP) の完全設計ガイド。DLP Policy 構成 (Locations / Conditions / Actions)、Sensitive Information Types (SIT) 200+ 活用、Endpoint DLP、Adaptive Protection でリスクベース動的制御、Exact Data Match (EDM)、段階導入ベストプラクティス、関連認定試験 (SC-400 / SC-100 / MS-102) を日本語で網羅。

本記事の技術情報は Microsoft Purview Sensitivity Labels Documentation に基づいています。 本記事は Microsoft Corporation の公式商品ではなく、いかなる提携・後援関係もありません。 Microsoft、Azure、Microsoft Purview は Microsoft group of companies の商標です。 情報は 2026 年 5 月 24 日時点の公式公開資料に基づきます。最新情報は必ず公式ページをご確認ください。

この記事で学んだ内容を問題で確認しましょう

16,000問以上の問題で実力チェック

Azure 試験対策ページを見る
この記事の著者

NicheeLab編集部

データエンジニアリング・クラウド資格の専門家。Databricks・Snowflake等の認定資格を保有し、実務経験に基づいた問題作成・解説を行っています。NicheeLab運営。


関連記事
Azure

AZ-900 完全ガイド|Microsoft Azure Fundamentals 出題範囲・学習リソース・合格戦略

Microsoft Azure Fundamentals (AZ-900) の 2026 年 1 月 14 日改訂版に対...

Azure

Azure 認定資格ロードマップ 2026 完全版|全 26 試験の体系と大型再編 (AI-901/AI-103/SC-500)

Microsoft Azure 認定資格 全 26 試験 (現行 23 + 退役 3) の 2026 年版ロードマップ。...

Azure

AI-901 完全ガイド|Azure AI Fundamentals 新試験

Microsoft Certified: Azure AI Fundamentals (AI-901) の出題範囲・Mi...

Azure

Microsoft Entra ID 入門|旧 Azure AD から学ぶ ID 管理 (AZ-900/SC-900/AZ-104 必須知識)

Microsoft Entra ID (旧 Azure Active Directory) の入門解説。2023 年 7...

Azure

DP-900 完全ガイド|Azure Data Fundamentals 出題範囲・学習リソース・合格戦略

Microsoft Azure Data Fundamentals (DP-900) の完全ガイド。4 ドメインの出題範...

Azureの記事一覧 (103件)
© 2026 NicheeLab All rights reserved.