メインコンテンツまでスキップ

コア技術

1. クラウドネイティブ DRM 変換​

概要​

SHIELD DRMはクラウド環境で流通する文書に条件付きポリシーを自動的に適用するサービスです。 Microsoft 365環境では既存のDRM暗号化文書をMicrosoftのMIP(Microsoft Information Protection)ラベル文書に自動変換してスムーズに使用できるようにサポートし、Google Workspace環境ではGoogle Driveの変更を検知して条件付きポリシーに従って文書の暗号化を解除します。

動作原理​

既存のDRM環境

1. ローカルPCでDRM暗号化文書を生成  
2. クラウドストレージにアップロード
3. クラウドコラボレーションツールで閲覧不可(互換性の問題)
└─ 問題: DRM文書はクラウドコラボレーション環境で使用制約

SHIELD DRM 適用環境 — Microsoft 365

1. DRM 暗号化文書を OneDrive/SharePoint/Teams にアップロード
2. SHIELD DRM がイベントを検知
3. DRM 文書を MIP ラベル文書に自動変換
4. Microsoft 365 で閲覧/編集/共同編集可能
└─ 効果: 既存の DRM セキュリティポリシーを維持しながらクラウド協業をサポート

SHIELD DRM 適用環境 — Google Workspace

1. DRM暗号化文書をGoogle Drive(マイドライブ/共有ドライブ)にアップロード  
2. SHIELD DRMがドライブ変更イベントを検出
3. 条件付きポリシー評価後、文書ロック → 暗号化解除 → ロック解除
4. Google Workspaceで閲覧/編集/共同編集可能
5. ローカルPCにダウンロードする時点でDocument SecurityがDRM保護を再適用
└─ 効果: 既存のDRMセキュリティポリシーを維持しながらクラウドコラボレーションをサポート

変換対象​

DRM 暗号化タイプ

  • DAC (Document Access Control) — ユーザー別の詳細な権限制御
  • MAC (Mandatory Access Control) — ドキュメント分類に基づく義務的アクセス制御
  • GRADE — ドキュメントのグレード(機密、内部用など)に基づくアクセス制御

サポートストレージ — Microsoft 365

  • OneDrive for Business
  • SharePoint Online
  • Microsoft Teams (ファイル タブ)

サポートストレージ — Google Workspace

  • Google Drive — マイドライブ
  • Google Drive — 共有ドライブ
  • Google Drive for desktop 同期パスを含む

2. イベントベースのリアルタイム検出​

概要​

SHIELD DRMはクラウドストレージで発生するファイルイベントを検知し、条件付きポリシーを自動的に適用します。

  • Microsoft 365— ユーザーの介入なしに文書がアップロードされるとすぐにセキュリティポリシーが適用されます。
  • Google Workspace— ドライブに登録した変更通知チャネルを通じて変更を検知した後、ポリシーを適用します。アップロード時点の自動暗号化は提供していません。

イベント受信方式​

Event Receiver の方式 (Microsoft 365)

1. SharePoint/OneDriveでファイルイベント発生
(作成、修正、移動、アップロード)
↓
2. Event Receiverがイベントを検知
↓
3. SHIELD DRMサーバーにイベントを伝達
↓
4. 条件付きポリシー評価
↓
5. ポリシーに従ってDRM/MIP変換を実行

Drive イベント チャンネル方式 (Google Workspace)

1. ドライブ単位で変更通知チャネルを設置
↓
2. Google Driveでファイル変更が発生
↓
3. チャネルがSHIELD DRMサーバーに変更通知を伝達
↓
4. 変更リストを照会後、条件付きポリシーを評価
↓
5. ポリシーに従って文書の暗号化解除を実行

検知対象イベント​

Microsoft 365

ストレージ検知イベント説明
OneDriveファイルの追加/修正/移動個人クラウドストレージ内文書変更検知
SharePointドキュメントライブラリの変更チームサイト、コミュニケーションサイト内ファイルイベント
Teamsファイル タブ アップロードTeams チャンネル内ファイル共有イベント

Google Workspace

ストレージ検知イベント説明
私のドライブファイルの変更個人ドライブ内文書変更検知
共有ドライブファイルの変更チーム単位の共有ドライブ内文書変更検知

Google Driveは生成 · 修正 · 移動を区別せず、変更単一イベントとして伝達します。 チャンネルをインストールしていないドライブは検出対象から除外され、新しく作成された共有ドライブは自動的に検出されません。 Google Chatに添付されるファイルは現在サポート範囲に含まれていません。

3. 条件付きポリシー (Conditional Policy)​

概要​

条件付きポリシーは、ユーザー、位置、時間、文書タイプなどのさまざまな条件に基づいてセキュリティポリシーを自動的に適用するSHIELD DRMの核心ポリシーエンジンです。ポリシーエンジンはMicrosoft 365とGoogle Workspaceで共通であり、実行動作のみがプラットフォームごとに異なります。

政策の種類​

エンドポイントポリシー (Endpoint Policy)
対象: ローカルPCのDocument Security 6
制御: PCで直接文書の暗号化・復号化ポリシーを適用

  • DRM ↔ MIP 変換ポリシー
  • 文書のグレード別アクセス制御
  • 拡張子別変換対象指定

Cloud Storage Policy (クラウドストレージポリシー)
対象: OneDrive, SharePoint, Teams, Google Drive(マイドライブ · 共有ドライブ)
制御: クラウドに流通する文書にポリシーを自動適用

  • Microsoft 365 — アップロード時の自動暗号化、ストレージごとの差別化ポリシー、ユーザー/グループごとのポリシー分離
  • Google Workspace — ドライブ単位のポリシー対象指定、DRM文書の暗号化解除

SDF (Sensitive Docs Flow)
対象: 組織内文書全体
制御: セグメント化された文書セキュリティポリシー

  • 暗号化 / 復号化
  • 持ち出し制御
  • 隠蔽情報の適用

ポリシー条件要素​

条件説明例示
ユーザー/グループ特定のユーザーまたはグループにポリシーを適用役員グループ: 機密レベルの自動適用
IP範囲ネットワーク位置ベースの制御社内 IP: 暗号化解除を許可
タイムゾーン特定の時間条件業務時間外: 持ち出し禁止
文書の種類拡張子、暗号化タイプ別制御.docx: MIP 変換(Microsoft 365), .pdf: DRM 維持
政策の優先順位多重ポリシー衝突時の実行順序の決定高い優先度ポリシーを優先適用

Google Workspace ポリシーで提供される実行アクションは문서 암호화 해제一つです。MIP変換と文書削除はMicrosoft 365ポリシーでのみ提供されます。

4. DRM-MIP 権限マッピング​

この節は Microsoft 365 環境専用です。Google Workspace には MIP に相当する権限体系がなく、Google Drive ラベルは文書分類情報のみを提供し、暗号化とアクセス強制力を含んでいません。

概要​

既存のDRM暗号化文書の権限体系をMicrosoftのMIPラベル権限に自動マッピングし、変換後も同じセキュリティレベルを維持します。

マッピング構造​

DRM 権限                    MIP 権限
───────── ─────────
読み取り (Read) → View
編集 (Edit) → Edit
印刷 (Print) → Print
エクスポート (Export) → Extract
復号 (Decrypt) → Full Control
権限変更 → Change Permissions
印刷マーク → Print (with watermark)
有効期限 → Content Expiration

暗号キー管理​

方式説明
BYOK (Bring Your Own Key)顧客が自分の暗号キーを提供して文書を保護
HYOK (Hold Your Own Key)顧客のキー管理サーバーで暗号キーを直接保持
SCIサーバー連携Document Securityの暗号化キーサーバーと連携してキー管理

5. 高可用性と安定性​

概要​

SHIELD DRMは、大量の文書処理リクエストを安定的に処理するための高可用性アーキテクチャを提供します。

主要メカニズム​

再試行ロジック (Retry Logic)

1. ドキュメント処理リクエスト
↓
2. 一時的なエラーが発生 (ネットワーク、API制限など)
↓
3. 再試行キューに登録
↓
4. バックオフ戦略に従って自動再試行
↓
5. 成功時にキューから削除 / 失敗時に管理者通知

API リクエスト制限管理 — Microsoft 365
Microsoft Graph APIはリクエスト量に応じて速度制限(Throttling)を適用します。SHIELD DRMはこれを検知し、自動的にリクエスト速度を調整してサービスの安定性を確保します。

状態説明対応
正常APIリクエスト正常処理即時処理
スロットリング検出429 レスポンス受信リクエスト速度の自動調整
Retry-After待機時間指定指定時間後再試行

API リクエスト制限管理 — Google Workspace
Google Drive APIはプロジェクトとユーザー単位でリクエストの割り当て量を適用します。SHIELD DRMは割り当て量超過の応答を検出し、リクエストの速度を調整します。

状態説明対応
正常APIリクエスト正常処理即時処理
割り当て量を超えました429 または 403 rateLimitExceeded 応答を受信指数バックオフで自動再試行
チャンネルの期限が迫っています変更通知チャネルの有効期限(最大7日)が到来しました。期限前のチャンネル自動再登録

マルチオーガニゼーションサポート
Microsoft 365はテナント、Google Workspaceはドメイン単位でイベント処理とリソースを分離し、組織間の影響を最小限に抑えます。

6. Document Security 365 連携​

この節の DRM ↔ MIP 変換機能は Microsoft 365 環境専用です。Google Workspace 環境では Google Drive からダウンロードした文書に Document Security が DRM 保護を再適用する方式で連携されます。

概要​

Document Security 365はローカルPC環境でDRM文書とMIP文書間の双方向変換をサポートするクライアントソリューションです。

主要機能​

  • DRM ↔ MIP 双方向変換
  • マウスの右クリックシェルメニューを通じた即時変換
  • DRMポリシーとMIPポリシー間の自動マッピング
  • ラベルの視覚化
    • MIP ラベル適用文書の専用アイコン表示
    • ラベルの色で暗号化状態を即座に確認

要件​

項目要件
ドキュメントセキュリティ バージョン6.0.3.24 以上
Microsoft 365 プランBusiness Premium または E3 以上
Sensitivity LabelMicrosoft Compliance Centerでラベルの作成と公開が完了しました