Microsoft Purviewの制限:E5アップグレードで解決しないこと
Oct 7, 2026
ほとんどのチームは、Microsoft Purviewの制限を解除するために支払った後でも制限に直面します。E5アップグレードはエンドポイントのenforcement、自動ラベリング、1年間の監査保持を提供しますが、オンプレミスのデータベース、Linuxエンドポイント、非Microsoft SaaS、および複数年の証拠はネイティブenforcementの対象外のままです。更新前にこれらの境界を把握してください。ライセンスの階層が制限を解決する場所ではないためです。
2025年3月に米国のセキュリティおよびITの意思決定者100人を対象に行われたMIND and Enterprise Strategy Groupの調査で、94%が少なくとも2つのDLPツールを使用しており、平均では3つ以上使用していることがわかりました。
Microsoftを多用する中堅市場のチームがなぜ2つ目のDLPツールが必要か尋ねると、一般的な答えはE5にアップグレードして統合することです。しかし、そのアップグレードはそれを実現しません。オンプレミスのデータベース、Linuxエンドポイント、非Microsoft SaaSなど、E5の変更範囲外にあるMicrosoft Purviewの制限がチームを2つ目のツールに向かわせています。
Microsoftはこれらの境界を数十ページにわたって文書化しているため、ライセンスデータシートに触れるとカバレッジの図はほとんど残りません。しかし、よく読むと同じ形が繰り返されていることがわかります。
カバレッジはリポジトリ、エンドポイントクラス、SaaSアプリ、およびコンプライアンスプログラムが実際に必要とする監査証拠の年数によって異なります。
更新の話し合い前にPurviewの制限が重要な理由
更新に関する会話は、セキュリティまたはコンプライアンス担当者が実際に尋ねている質問よりも狭い範囲の質問に答えており、その不一致から3つのことが生じます。
アップグレードはライセンスの質問に答えます
Microsoft中心のチームがPurviewが何かを止めない理由を尋ねると、反射的に次のライセンス階層が答えとして挙げられます。その答えは間違いではなく、E5は実際の機能を追加しますが、「E5に含まれるもの」と「環境でカバーすべきもの」を同じ質問として扱っており、実際には異なります。チームはアップグレードを受け入れて1年分の料金を支払っても、署名前と同じオンプレミスのデータベースや同じLinux環境にさらされ続ける可能性があります。これは境界がユーザー単位ではなく、プラットフォームとリポジトリ単位で引かれているためです。
アップグレードは、カバー範囲をマッピングすることと同じではありません
複数のDLPツールを運用している組織の94%は偶然ではなく、ほとんどの場合、ライセンスの階層が不足しているわけではありません。アップグレードして規制対象データの所在を尋ねるのをやめたチームは、別の盲点と交換しているのです。
E5に何が含まれているか分からない状態をやめ、E5の包含が適用を意味すると仮定し始めます。2つ目は、テナント内に発生したことを示すものがなく、通常はライセンスレビューよりも悪い場所で後から現れるため、見つけにくいです。
調査中に盲点が浮上します
更新の話が始まる前に、これらの制限をすべてマッピングできます。つまり、どのリポジトリに規制対象データが含まれているか、どのエンドポイントクラスがカバーされる必要があるか、どのSaaSアプリがサポート対象外か、コンプライアンスプログラムに実際に何年分の証拠が必要かを特定することです。遅すぎると、調査でPurviewが保持しなくなった記録が必要になったときに初めて気づくかもしれません。
Netwrix 1Secure™はCopilotがアクセスする機密データを報告します。デモをリクエストしてください。
E5アップグレードが解決するために作られたもの
Microsoft 365 E3とE5はほぼ別々のDLP製品です。E3はExchange Online、SharePoint Online、OneDriveのポリシー作成、監視、保護、手動の感度ラベリングおよびスキャンとレポートによる検出をカバーする狭い範囲の製品です。E5がそれ以上に追加するすべては、一般的なカバレッジの拡大ではなく、特定の制限を一つずつ解消するために設計されています。
Exchange、SharePoint、および OneDrive を超えたワークロードのカバレッジ
E3のDLPは、Exchange、SharePoint、OneDriveにのみネイティブに対応しています。Teamsのカバレッジは、会話自体ではなく、SharePointとOneDriveを通じて共有されたファイルのみを検査します。E5はこれら3つのワークロードを超えて、2つの方向に適用範囲を拡大します。
WindowsおよびmacOS向けのEndpoint DLPはメールやファイル共有層で止まらずデバイス上にポリシーを適用し、E5はTeamsのチャットおよびチャネルメッセージの検査を追加します。これはE3では全く対応していません。
手動タグ付けでは解消できないラベリングのボトルネック
E3は感度ラベリングを手動で行い、ファイルの量がラベルを適用する人の数を超えるまで機能します。E5はその限界を取り除くために作られました。トレーニング可能な分類器やExact Data Matchを含む自動感度ラベリングにより、ユーザーがタグ付けを待つことなくコンテンツに対して分類を実行できます。自動ラベリングはE3やBusiness Premiumには含まれておらず、手動ラベリングでは解決できないボリューム問題に直接対応する唯一のE5機能です。
イベント間で記憶を持たないDLPルール
DLPルールは一度に1つの転送のみを評価し、前回の転送を記憶しません。Insider Risk ManagementとAdaptive Protectionはこれを解決するために作られており、各イベントを個別に評価するのではなく、ユーザーの活動全体の行動を時間をかけて相関させます。これが、アドホックな転送ごとのポリシーが構造的に見逃す問題です。
エンドポイントエージェントが見えないトラフィック
2つのE5機能はライセンスに加えて別途費用がかかります。Network Data SecurityとEdge for Businessのインライン保護はAzureの従量課金メーターで動作し、Microsoft 365ライセンスとは別に請求されます。
どちらもエンドポイントエージェントが見ることのできないトラフィックを検査するため、標準の請求には含まれていません。これらのメーターは 2025年6月30日以降、リンクされたAzureサブスクリプションがないテナントでは動作しなくなりましたので、E5 SKUだけではこの機能を有効にできません。
両方のレベルとも、規制対象データがMicrosoftのクラウドにあると想定しています。オンプレミスのファイルサーバーやデータベースは全く異なる仕組みを使用しており、E5ではカバーされていません。
Microsoft Purviewの制限
すべてのE5機能を有効にしていても、以下の境界はライセンス階層の範囲外です。代わりにプラットフォーム、リポジトリ、またはサービスのクォータによって決まるため、営業の話とカバレッジの話が異なる場所で行われるのです。
オンプレミスのリポジトリはスケジュールされたクローラーに依存しています
Purviewにはオンプレミスのfile servers、ネットワーク共有およびSharePoint Server向けの仕組みが1つだけあります。それがInformation Protectionスキャナーです。このスキャナーはコンテンツをリアルタイムで検出・ラベル付けしません。指定されたデータストアをスケジュールに従ってクロールするため、部門共有にコピーされた患者記録のスプレッドシートは、次のクロールがそのフォルダーに到達した後にのみカバーされます。
その遅延は、展開自体よりも受け入れやすく、多くのチームが予想するよりも負担が大きく、多くの人が先延ばしにする理由の一部です。構築には専用のWindows Server、SQL Serverインスタンス、およびADサービスアカウントが必要です。
デフォルトでは、OfficeファイルとPDF(Portable Document Format)ファイルのみを対象とし、その他のファイルタイプは事前にPowerShellを追加する必要があります。
構造化データはさらに深刻な問題に直面しています。Data MapはオンプレミスのSQL Serverをカタログ化できますが、感度ラベルは資産のメタデータにのみ適用され、実際のファイルやデータベースの列には適用されないため、ここでは何も強制されません。
検査するデータが非常に少ないことを考慮する前の話で、classification samples 各列の上位128行または最初の1MBのいずれか小さい方のみです。医療や金融サービスが最も規制している記録がある行や列には、DLPの適用が及びません。
EndpointのカバレッジはLinuxおよび完全なmacOSの同等性には及びません
Endpointのカバレッジは、オペレーティングシステムによって決まるため、署名前に見落としやすいです。
PurviewにはLinuxエージェントがなく、Microsoft自身のQ&A answer 2025年2月の回答によると、「Microsoft PurviewのEndpoint DLPおよびMIP [Microsoft Information Protection]は、分類やDLP監視のためにLinuxデバイスをサポートしていません。」
Engineering teams, research groups and manufacturing systems running Linux workstations are an endpoint population outside native enforcement entirely. The survey behind the Netwrix 2026 Data and Identity Security Report found that 69% of organizations can’t instantly and fully prevent sensitive data from leaving endpoints through external AI tools, personal email, or USB.
WindowsはPurviewが完全にカバーする唯一のプラットフォームです。macOSは2025年までにシェアを伸ばしましたが、2つの点でWindowsに遅れをとっています。PurviewはMac上でのRemote Desktop Protocol(RDP)によるコピー移動をブロックできず、Macがオフラインの間はjust-in-timeアクセスを強制できません。
ブラウザの対応範囲は3つ目の変数を追加します。EdgeはWindowsでネイティブに適用されますが、ChromeとFirefoxはPurview拡張機能が必要で、ドメインリストはアップロードのみをカバーし、貼り付け操作は対象外です。ClaudeはEdge for Businessの管理されていないアプリリストの外にあり、上記で説明したNetwork Data Securityのプレビューでカバーされています。
分類の品質がCopilotガバナンスの上限を決定します
PurviewのCopilotコントロールは、すでに適切なアイテムに適用されているラベルでのみ機能するため、Copilotのガバナンスはその下の分類と同じくらい有効です。
Built-in sensitive information types ship tuned for breadth, so they over-match out of the box, and since they can’t be edited directly, every tuning pass starts with copying one into a custom type.
Auto-labeling caps at 100,000 files per day per tenant, can’t replace a label a user already applied, and its trainable classifiers support English only.
The same ceiling shows up in how Purview watches Copilot. Microsoft’s own DSPM assessment reports exposure but leaves enforcement to other tools, so Copilot inherits the same blind spots, which show up directly in what it returns. Labeled items still appear in citations with only the content withheld, and DLP can’t scan a file uploaded straight into a prompt.
Even a correct fix takes time to land. A policy change takes up to four hours to reach Copilot, and until then an unlabeled file in a labeled site is still summarized in full, since it doesn’t inherit the site’s label. The same ceiling reaches oversharing remediation, where E5 tenants without SharePoint Advanced Management get no snapshot reports or remedial actions, just 28 days of activity across 10,000 sites.
Audit retention and investigation windows fall short of regulated evidence requirements
HIPAA sets a six-year documentation bar under Title 45 of the Code of Federal Regulations (CFR), section 164.316(b)(2), and Purview doesn’t clear it on the default plan. Purview Audit (Standard) keeps records for 180 days. Audit (Premium), included with E5, extends that to one year.
Longer retention requires the 10-Year Audit Log add-on, priced per user, and Microsoft doesn’t apply retention changes retroactively, so the add-on can’t produce history from before you buy it.
PCI DSS v4.0.1 requirement 10.5.1 requires 12 months of audit history, with three months immediately available. Premium clears that bar. Standard misses it.
Investigation windows run shorter than the retention tiers suggest, which matters because an investigation is exactly when that shortfall gets tested. The DLP alert dashboard and Activity Explorer each hold only 30 days, and the Defender portal holds six months.
On top of that shorter window, the count Purview displays is also an estimate, not a total. One side-by-side comparison put the Purview Audit interface at 172,951 records against the 415,406 the API returned for the same query, a discrepancy worth confirming before either number goes into an audit response.
Non-Microsoft SaaS coverage stops at visibility
Connected apps DLP is still in preview, and Slack isn’t on the supported list yet. Even where a Data Map connector does exist, it classifies without enforcing, which means visibility without protection. The one policy surface built specifically for third-party apps fares no better. Defender for Cloud Apps file policies retire January 6, 2027, landing inside a normal renewal cycle rather than safely beyond one.
Slackの不在は、サポート対象リストが示す以上に重要です。中規模市場の環境では、Microsoft以外のコラボレーションが複数のツールに分散せず、1つのツールに集中しているためです。Slackを標準化したチームはサポート対象リストの外に完全にあります。
補完的なツールの内部検討を構築する
2つ目のツールに関する内部ケースでは、制限事項を一か所にまとめ、ライセンス計算を隣に置く必要があります。Microsoftのドキュメントはどちらも提供しておらず、正確な数字は本文と同様に散在しています。
Documented limit | What it caps | Value |
|---|---|---|
|
Files labeled per tenant per day |
||
|
Data Map classification |
Sample depth per column |
Top 128 rows, or the first 1 MB |
|
Seed samples required |
50 to 500 positive, 150 to 1,500 negative |
|
|
Distance from keyword to match |
300 characters |
|
|
Audit (Standard) |
Record retention |
180 days |
|
Audit (Premium) |
Record retention |
One year; some activities: 180 days |
|
DLP alert dashboard |
Alert history |
30 days |
|
Activity Explorer |
Activity history |
30 days |
|
Copilot policy propagation |
Time for a change to take effect |
Up to 4 hours |
|
Data access governance activity reports |
Sites returned |
10,000 |
E5へのアップグレードは単独でも価値がありますが、上の表の監査保持期間の1行だけが180日から1年に変わります。他の制限はすべてそのままで、これらの制限はライセンス階層ではなく、プラットフォーム、リポジトリ、サービスのクォータによって決まっています。
アップリフトをアドオンとターゲットツールと比較することで、経営陣は座席あたりの機能比較ではなく、ドルあたりのカバレッジ比較を得られます。これは、National Association of Corporate Directors (NACD) cyber risk handbookが予算申請において定量化されたリスク削減を推奨する枠組みです。
Purviewが止まるところでNetwrixが支援する方法
残りをカバーするものには3つの役割があります。スキャナーが到達できないリポジトリにアクセスし、エージェントが実行されないエンドポイントクラスに適用し、両方をアクセス権を持つアイデンティティに結びつける必要があります。
Netwrixは、Microsoftを多用するハイブリッド環境を運用する中堅企業向けのアイデンティティ中心のデータセキュリティプラットフォームであり、3つの製品がこれらの業務に対応しています。
スキャナーがアクセスできないリポジトリ
Netwrix Access Analyzer スキャナーがアクセスできないデータを検出・分類します。オンプレミスのSQL Serverやオンプレミスおよびクラウドのファイルリポジトリが含まれます。ネストされたADグループやSharePointの継承を解決し、各検出結果にファイルを開けるユーザーを表示します。アーキテクチャと統合の計画が必要なため、ロードマップ項目として扱い、適切に時間を確保してください。
エージェントが実行されないエンドポイントクラス
Netwrix Endpoint Protectorは、同じポリシーセットをWindows、macOS、Linuxで単一のコンソールから適用し、LinuxサポートはRed Hat Enterprise Linux (RHEL) 10.xおよびUbuntu 26.04の長期サポート(LTS)に対応しています。
Alloy、フィンテックidentity-riskプラットフォームでの仕事は、社会保障番号(SSN)、税ID、およびクライアント記録をエンドポイントに保持することでした。
Endpoint Protectorは、データ転送のリアルタイム監視、USBポートのブロック、強制USB暗号化を通じてそれを実現し、Alloyのシステムエンジニアは導入以来問題がないと報告しています。
両方の下にあるアイデンティティ層
Netwrix 1Secure™はCopilotのインタラクションの可視性を追加し、CopilotのインタラクションとCopilotがアクセスする機密データを報告します。Copilotの動作を強制または制限しません。
攻撃者は有効な資格情報でログインするため、ファイルレベルのビューにはアイデンティティコンテキストが必要です。Netwrixはファイルを保持している人の実効アクセスをActive Directoryおよびファイルサーバー全体に紐付け、さらにNetwrix DSPMはオンプレミスのファイルストア、データベース、対応クラウドストレージを含むハイブリッドリポジトリ全体にその検出を拡張します。
以下の調査 Netwrix 2026 Data and Identity Security Report によると、73.6%の組織が機密データの所在とアクセス可能なアイデンティティを一元的に把握できていません。
次の更新前に境界をマッピングする
次の更新の会話の前に、4つの質問を書き留めてください。Exchange、SharePoint、OneDrive、Teamsの外にあるリポジトリはどれですか?Windowsまたは管理されたmacOS以外のOSを実行しているエンドポイントクラスはどれですか?Microsoftのエコシステム外のどのSaaSアプリが規制対象データを保持しており、現在の階層が保持している期間に対して、コンプライアンスプログラムが実際に必要とする監査証拠の年数はどれくらいですか?
どれかの答えが「カバーされていない」場合は、より大きなE5請求書を通すのではなく、2つ目のツールがその境界を直接閉じる必要があります。
この記事の冒頭で引用された、すでに2つ以上のDLPツールを運用している組織の94%は、購入不足が原因ではありません。プラットフォームやリポジトリがこれらの境界を設定しており、どのライセンス階層もそれを変更しないからです。
この記事で取り上げたエンドポイントの盲点を解消するには、Purviewがカバーしていないすべてのオペレーティングシステムの可視性が必要です。
デモをリクエストして、Netwrix Endpoint ProtectorがエンドポイントおよびブラウザセッションでAIツールへの機密データのアップロードをどのようにブロックするかをご覧ください。
Microsoft Purviewの制限に関するよくある質問
共有する
もっと詳しく
著者について