Microsoft 365
この画面はMicrosoft 365 専用です。Microsoft 365を使用している顧客にのみメニューが表示されます。Google Driveを対象とするポリシーはGoogle Workspace画面で設定します。
SHIELD DRM 条件付きポリシーは、OneDrive、SharePoint、Teamsに保存された文書を対象にセキュリティポリシーを設定および管理できる機能です。
一般文書をMIP文書やDRM文書に変換したり、MIP文書とDRM文書間の相互変換が可能です。
このガイドは、Microsoft 365 環境の Cloud Storage 条件付きポリシー構成要素および設定方法について説明します。
既存の Add-In 方式終了、イベント レシーバー への移行案内
Microsoftは2026年4月2日をもってACS(Azure Access Control)とAdd-In方式を終了しました。
SHIELD DRM 管理ページの Microsoft365(Add-In) メニューはイベントリシーバーメニューに置き換えなりました。
→ 既存のAdd-In方式で登録されたポリシーはEvent Receiver方式でデータのマイグレーションなりました。
→ 2026年4月2日以降, Add-In方式で設定されたポリシーはもはや動作しません。
既存のAdd-In方式:
.appファイルを各 SharePoint サイトにインストールしてイベントを受信- 各サイトごとにインストールと管理が必要
- ACS(Azure Access Control)を通じて認証および権限制御
イベントレシーバー方式:
- クラウド環境でイベントを直接受信する構造
- 中央管理が可能で、別途アドインのインストールプロセスは不要です。
- SharePoint および OneDrive のフ ァイルイベント(作成、修正、移動など)をリアルタイムで受信
用語整理
- ACS(Azure Access Control Service) : レガシーアプリであり、現在SHIELD DRM構築時に各テナントごとにPowerShellスクリプトを登録しました。
- Multi GEO 使用サイトは各ドメイン(GEO追加されるとドメインが追加されます)ごとにPowerShellスクリプトの登録が必要です。
- Add-In :
.appファイルで提供され、テナントのアドインカタログに登録すると、テナントのサイトにアドインをインストールできます。- イベントを受信するには、各サイトにインストールが必要です。
- RER(Remote Event Receiver) : 現在 Azure Service で稼働しており、SharePoint CSOM(クライアント側オブジェクトモデル) ライブラリを使用して .NET で実装されています。
詳細説明リンク
Cloud Storage 条件付きポリシー構成要素
SHIELD DRM 管理者ページで
조건부 정책 > Cloud Storage > Microsoft 365メニューをクリックして接続します。
ポリシーリストテーブルの構成
- **優先順位:**政策の実行順序を示します。
- **政策名:**政策の固有名です。
- **説明:**政策の目的または簡単な説明です。
- **構成員:**ポリシーが適用されるユーザー、グループ、またはポリシーグループを指定します。
- **対象文書:**政策が適用される文書の種類(一般文書、DRM文書、MIP文書)。セキュリティ等級(C/S/O)条件が設定されている場合、その条件も一緒に表示されます。
- **文書パス:**ポリシーが適用されるファイルパスを指定します。
- **ドキュメントイベント:**政策が実行されるイベントタイプ(ファイルの作成/修正/アップロード、ファイルの移動など)
- **文書家ㅎㅎㅇ政策:**政策が適用される文書暗号化方式 (MIPで暗号化, 文書削除, 文書暗号化解除)
- **修正日:**ポリシーが最後に修正された日付です。
Cloud Storage 条件付きポリシー登録方法
1. ポリシー登録
[ポリシー登録] ボタンをクリックしてポリシー作成画面に入ります。
2. 政策基本情報入力
- ポリシー名 (必須): 政策の固有名を入力します。
- ポリシーの説明: 政策の目的や簡単な説明を入力できます。
- 構成員指定 (必須) :
- ポリシーを適用するユーザーまたはグループを選択します。
- [すべてのユーザー], 特定のユーザー, グループまたはポリシーグループに指定できます。
- 対象文書タイプの指定 (必須) :
- 条件付きポリシーを適用する文書タイプ(一般文書 / DRM文書 / MIP文書)を選択します。複数選択可能します。
- 各文書タイプには、添付可能な実行ポリシーに従って拡張子選択領域("ボックス")が以下のように分かれて表示されます。
| 対象文書の種類 | 表示される拡張子ボックス | ボックスで取り付け可能な実行ポリシー |
|---|---|---|
| 一般文書 | MIP サポート拡張子 | MIPで暗号化 / 文書削除 |
| 一般文書 | 削除可能な拡張子 (新規) | 文書削除 |
| DRM ドキュメント | DRM専用拡張子 (新規) | 文書の暗号化解除 / 文書の削除 |
| DRM ドキュメント | DRM·MIP すべてサポートする拡張子 | MIPで暗号化 / 文書の暗号化解除 / 文書削除 |
| MIP ドキュメント | MIP サポート拡張子 | 文書の暗号化解除 / 文書の削除 |
ボックスごとの正確なサポート拡張子リストは、ポリシー登録/編集画面の拡張子指定エリアでリアルタイムに確認してください。(SHIELD DRMクライアント検証結果に応じてリストが追加・調整される場合があります。)
- "すべての一般/DRM/MIP文書"で範囲を指定すると、該当文書タイプに表示されるすべてのボックスの拡張子が結合されて適用されます。
- 一部の実行ポリシーは特定のボックスの拡張子には添付できません(例:MIPで暗号化は削除可能・DRM専用ボックスには適用されません)。このような組み合わせで保存を試みると、保存前に案内ポップアップで除外される拡張子を案内します。ポリシー自体は正常に保存・実行され、添付が不可能な拡張子のみ自動的に除外されます。
- 対象文書セキュリティ等級(C/S/O)条件 :
- 対象文書タイプ選択の下にC/S/Oセキュリティグレード(ラベル)条件を追加で指定できます。複数選択可能します。
- 等級を選択しない場合、既存と同様に全等級が対象となります(下位互換)。
- 等級 ID とラベル ID はペアでマッピングされて一緒に判定されます — 対象文書の等級・ラベル情報がすべて一致しなければポリシーが適用されません。
- 等級条件にマッチした文書には、該当ポリシー に設定された実行ポリシー(MIPで暗号化 / 文書削除 / 文書暗号化解除)がそのまま適用されます。
(+) 指定された DRM ドキュメントを選択した場合の追加設定:
1. 作成者情報確認
- 文書作成者とログインユーザーの同一性確認
- オプション: 同一 / 同一でない
2. DRM文書暗号化タイプ
- DAC(ACL)、MAC(カテゴリ)、GRADE(グレード)の中から選択
- 選択したタイプに応じて関連IDの入力が可能
3. DRM文書権限指定
- ログインユーザー、作成者、追加されたグループの文書権限確認
- 権限の種類: 読み取り、編集、出力、持ち出し、解除、権限変更、プリントマーク、有效期限
4. 拡張子指定
- 対象DRM文書の拡張子指定
- ドキュメントパスの指定(必須):
- 3つのストレージ内で特定のフォルダーまたは全体のパスを指定できます。
- OneDrive
- SharePoint
- Teams チーム/チャンネル選択
- 3つのストレージ内で特定のフォルダーまたは全体のパスを指定できます。
OneDriveの特定のフォルダーにのみポリシーを適用するには、フォルダー名だけを入力せず、OneDriveルートを基準に全フォルダーのパスを入力します。
-
例示
- rootのすぐ下
공용フォルダー:root:/공용 문서下공용フォルダー:root:/문서/공용:::
- rootのすぐ下
-
ドキュメントイベントの指定(必須):
- ポリシーが実行されるイベントを設定します。
- 二つのイベントは重複選択が可能であり、各イベントに対して個別の実行ポリシーを設定できます。
- ファイルの作成/修正/アップロード
- ファイル移動
3. 条件設定
- **時間:**ポリシーが適用される時間帯を指定できます。
시간 제한 없음を選択すると、常にポリシーが適用されます。등록된 시간에서 선택特定の時間帯を指定できます。- 例外時間を設定して特定の時間帯にはポリシーが適用されないようにすることができます。