Copilot Studioを会社で使う前に②|DLPで「認証なし」の公開を止める

CopilotStudio
Copilot Studio で作ったエージェントは、「認証なし」で公開することができます。リンクを知っていれば社外の誰でも話せる状態です。
この記事では、その選択肢を管理側から選べなくする設定を1本作ります。
DLPを初めて触る方に向けて、押す場所と、そこで何が起きるかを画面ごとに載せました。

会社でCopilot Studioを使い始めるとき、情報システム部門から聞かれることはだいたい2つに絞られます。「誰でも勝手に作れる状態にならないか」「社内のデータが外に出ないか」です。

前編で環境を分けたのが前者への答えでした。
今回のDLPが、後者への答えにあたります。

この記事のゴール
エージェントの設定画面で、「認証なし」が選べなくなる
しかも、なぜ選べないのかという理由が、作った人の画面に表示される。
口頭で「やらないでね」とお願いするのではなく、選べない状態を会社として作ります。

はじめる前に用意するもの

1. Power Platform 管理センターに入れる権限(Power Platform 管理者、またはグローバル管理者)。
2. 試してよい環境を1つ。
前編で作った開発用の環境を使います。
3. 時間は30分ほど。
途中で保存されるので、分けて進めても大丈夫です。

この設定は、あとから元に戻せます。
ポリシーを削除するか、対象の環境を外せば、元の状態に戻ります。
戻し方は記事の最後にまとめました。
開発用の環境で試すぶんには、失敗しても影響は出ません。

 

いまここ

1DLPとは何か
2いまの状態を記録する
3ポリシーを1本作る
4効き目を確かめる

① DLPとは何か

この節ですること

DLPが何をする仕組みなのかを、絵で1回だけ確認します。
まだ操作はしません。

終わるとこうなる

このあと自分が何を作ろうとしているのかが分かった状態になります。

DLP はデータ損失防止のことです。
管理センターの画面上ではデータ ポリシーという名前で並んでいます。

用語DLP(データ損失防止):社内のデータが外へ流れる経路をふさぐ仕組みのことです。
管理センターの画面では「データ ポリシー」と表示されます。

やっていることは1つだけです。つなぎ先を3つの箱に分けて、違う箱どうしを一緒に使わせない
これだけです。

用語コネクタ:つなぎ先を表す部品です。
SharePoint や Outlook のような外部サービスのほか、Copilot Studio では「認証なしで公開する」といった機能も、1本のコネクタとして並びます。
▲ DLPの考え方。3つの箱に分け、違う箱どうしを混ぜられなくする

箱は3つです。

  • 業務:仕事で使ってよいもの
  • 非ビジネス:仕事のデータとは混ぜてほしくないもの
  • ブロック済み:そもそも使わせないもの

同じ箱の中どうしなら組み合わせられます。業務と非ビジネスをまたぐ組み合わせは作れません
たとえば SharePoint を業務に、Twitter を非ビジネスに置くと、社内文書をSNSへ流すフローが作れなくなります。

Copilot Studio では、これにもう1つの使い方が加わります。
データの流れだけでなく、エージェントに何をさせないかを決められます。
認証なしの公開、Teamsへの公開、スキルの利用が、それぞれ1本のコネクタとして並んでいます。

今回止めるのは、このうち「認証なしで公開する」の1本です。

 

DLPって言葉はいかつく聞こえますが、中身はつなぎ先を3つの箱に分けて、違う箱どうしはまたがせないという仕組みです。
ここが分かると、この先の画面もそんなに身構えずに読めると思います。

② いまの状態を記録する

この節ですること

空のエージェントを1体だけ作り、設定を変える前の認証画面を控えておきます。

終わるとこうなる

ポリシーを作ったあとに同じ画面を開けば、効いたかどうかを自分の目で確認できます。
なぜそうするかDLPの効き目は、管理センターの画面には出てきません。
作る人の画面にだけ現れます。
そのため、先に「変える前」を見ておかないと、効いたのかどうかを確かめようがありません。

1空のエージェントを作る

  1. Copilot Studio を開き、右上の環境が「CopilotStudio45 開発」になっていることを確認する
  2. 左ナビの「エージェント」を開く
  3. 右上の「+ 空のエージェントを作成する」をクリック
  4. 名前を入れて「作成」(ここでは「DLPテスト用」)。
    指示文もナレッジも入れなくてよい
実際の画面
▲ 前編で作った環境のエージェント一覧。まだ自分で作ったものは無い
実際の画面
▲ 名前を入れるだけで作れる。「エージェント設定(オプション)」は開かなくてよい
実際の画面
▲ 作成直後の画面。Agent status が Setting up… の間は少し待つ

2変更前の認証設定を見ておく

  1. 右上の「設定」をクリック
  2. 左メニューの「セキュリティ」を選ぶ
  3. 「認証」を開く
  4. この画面を控えておく(あとで見比べる)
実際の画面
▲ 設定のセキュリティ。認証/Webチャネルのセキュリティ/許可リストが並ぶ

「認証」を開くと、選択肢が3つ出てきます。

実際の画面
▲ 設定を変える前。「認証なし」が黒い文字で、選べる状態になっている
用語Microsoft Entra ID:会社のアカウントを管理する仕組みです。
以前は Azure Active Directory と呼ばれていました。
  • 認証なし:すべてのチャネルで一般的に公開する。
    リンクを知っていれば誰でも話せて、使った人が誰かは分からない
  • Microsoft で認証する(既定):Entra ID で自社のユーザーだけが使える。
    Teams・SharePoint・Power Apps・Microsoft 365 Copilot 上で会話する
  • 手動で認証する:任意のチャネル向けに、認証を自分で構成する
社内のデータをその人の権限で検索させたい場合、Microsoft で認証するのが前提になります。
相手が誰か分からないままでは、権限を見て絞り込むことができないためです。
「認証なし」に警告アイコンが付いているのは、公開範囲が一気に広がるからです。

この画面をあとで開き直します

いま見た「認証なし」が黒い文字で選べる状態を覚えておいてください。
ポリシーを作り終えたあと、同じ画面がどう変わるかを見比べます。

 

効いたかどうかは管理センター側には出なくて、作る人の画面にだけ出ます。
私は変える前の認証画面を1枚だけ控えておいて、あとで見比べるようにしました。

③ ポリシーを1本作る

この節ですること

管理センターに移り、「認証なしで公開する」を止めるポリシーを作ります。
ここが本題で、手順は9つあります。

終わるとこうなる

開発用の環境にだけ効くルールが1本できあがります。
③の中の道のり(全9手)
画面を開く → 名前をつける → 箱を見る → 止めたいものを探す → ブロックする → カスタムは素通り → 効く範囲を選ぶ → 環境を追加する → 確認して作成

3データポリシーの画面を開く

  1. Power Platform 管理センター(admin.powerplatform.microsoft.com)を開く
  2. 左ナビの「セキュリティ」(盾のアイコン)をクリック
  3. 「データとプライバシー」を選ぶ
  4. 一覧の中から「データ ポリシー」を開く
実際の画面
▲ データ保護とプライバシーの一覧。下のほうに「エージェントのナレッジ ソース」「Copilot Studio のスキル」も並ぶ

この一覧には、データポリシーとは別に Copilot Studio 専用の項目も並んでいます。
今回使うのは一番上の「データ ポリシー」です。

実際の画面
▲ ポリシーがまだ1本もない状態。ここから1本目を作る

4ポリシーに名前をつける

  1. 「+ 新しいポリシー」をクリック
  2. 名前を入れる(ここでは「コパスタ45 開発環境 お試しポリシー」)
  3. 「次へ」をクリック
実際の画面
▲ 作成は5ステップ(ポリシー名 → 事前構築済みコネクタ → カスタムコネクタ → スコープ → レビュー)
なぜそうするかポリシーはこの先どんどん増えていきます。
名前を見ただけで「何のための、どこに効くルールか」が分かるようにしておくと、あとで他の人に引き継ぐときに説明が要りません。

5コネクタの箱を見る

  1. 「事前構築済みコネクタ」の画面が開く
  2. タブが3つ並んでいる(業務/非ビジネス/ブロック済み)
  3. まだ何も動かさず、既定の状態を見ておく
実際の画面
▲ 既定では1711本すべてが「非ビジネス」に入っている。業務とブロック済みはどちらも0
1711本すべてが同じ箱に入っています。
つまりまだ何も分かれていないので、実質的に何も止まっていない状態です。
ポリシーを作るというのは、ここから必要なものだけを別の箱へ移す作業です。

「ブロック可能」という列もあります。
SharePoint と OneDrive for Business は「いいえ」になっていて、これらは土台にあたるため止められません。

6止めたいコネクタを探す

  1. 右上の検索ボックスにキーワードを入れる
  2. 日本語の「認証」では結果が出ない
  3. 「Studio」と英語で検索すると Copilot Studio 関連が並ぶ
実際の画面
▲ 日本語で検索すると0件になる
ここは名前で引っかかりやすい場所です管理センターの表示は日本語ですが、コネクタ名は英語のままです。
「認証」で検索しても1件も出ないので、無いと思ってしまいがちです。
「Studio」と英語で入れてください
実際の画面
▲ 「Studio」で検索した結果。目的のものは Chat without Microsoft Entra ID authentication in Copilot Studio

※ コネクタ名の読み方

Copilot Studio 系のコネクタは、つなぎ先のサービスではなく機能そのものを指しています。
Chat without Microsoft Entra ID authentication in Copilot Studio = 認証なしでチャットさせる機能。
Microsoft Teams + M365 Channel = Teams と Microsoft 365 への公開。
Direct Line channels = Webサイトやアプリへの公開。
Skills with Copilot Studio = スキルの利用。

7ブロックする

  1. 該当の行の右にある「⋮」をクリック
  2. メニューから「ブロック」を選ぶ
  3. 「ブロック済み」タブの数字が増えたことを確認する
実際の画面
▲ ⋮ のメニュー。ビジネスに移動する/ブロック/コネクタを構成する の3つ
実際の画面
▲ ブロック済みが (1) になり、非ビジネスが 1711 から 1710 に減った

数字が動いたら成功です。
この1本を「使わせない箱」に移したことになります。

8カスタムコネクタは素通りする

  1. 「次へ」をクリック
  2. カスタム コネクタのパターンの画面が出る
  3. 既定のまま(パターン * /データグループ=無視)で「次へ」
実際の画面
▲ 自作コネクタ向けのルール。今回は何も変えない
なぜそうするかここは自分で作ったコネクタがある場合の設定です。
作っていなければ関係がないので、そのまま次へ進んで問題ありません。

9効く範囲を選ぶ

  1. 「スコープ」の画面で選択肢を見る
  2. 既定は「すべての環境を追加する」になっている
  3. 「複数の環境を追加する」に変更して「次へ」
用語スコープ:そのポリシーを効かせる範囲のことです。
すべての環境に効かせるか、選んだ環境だけに効かせるかを決めます。
実際の画面
▲ 既定は「すべての環境を追加する」。ここを変えないとテナント全体が対象になる
ここが一番のポイントです既定のまま進むと、会社のすべての環境にこのルールが当たります。
すでに動いているエージェントが止まる可能性があります。
必ず「複数の環境を追加する」に変えてください。
実際の画面
▲ 「複数の環境を追加する」を選ぶと、左のステップに「環境」が増える
なぜそうするかまず1つの環境で効き方を見てから広げます。
今回も、既存のエージェントが入っている既定の環境には当てていません。
効き目を確認できてから範囲を広げるほうが、止まったときの原因が分かります。

10環境を選んで追加する

  1. 環境の一覧から「CopilotStudio45 開発」にチェックを入れる
  2. 上の「+ ポリシーに追加する」をクリック
  3. 「ポリシーに追加しました (1)」に変わったことを確認する
実際の画面
▲ チェックを入れた状態。まだ「ポリシーに追加しました (0)」のまま
実際の画面
▲ 追加ボタンを押すと (1) になる
チェックだけでは追加されませんチェックを入れた時点では、まだ (0) のままです。
「+ ポリシーに追加する」を押して、数字が (1) になるところまでが1手順です。
ここを飛ばすと、どの環境にも効かないポリシーができあがります。

11内容を確認して作成する

  1. レビュー画面で、各グループの本数と環境の数を確認する
  2. 「ポリシーの作成」をクリック
  3. 一覧に戻り、1本追加されたことを確認する
実際の画面
▲ レビュー画面。(0) ビジネス、(1710) 非ビジネス、(1) ブロック済み、環境は1件
実際の画面
▲ 一覧に1本入った。適用対象の列が CopilotStudio45 開発 になっている

これでポリシーができました。
次に、本当に効いているかを見にいきます。

 

コネクタ名が英語のままなので、日本語の「認証」では検索に出てきません。
「Studio」で探すと見つかります。
あとスコープは既定が「すべての環境」なので、私は自分の環境だけに絞るようにしました。
全社に当たると影響が大きいので。

④ 効き目を確かめる

この節ですること

② で控えておいた画面を、もう一度開きます。

終わるとこうなる

「認証なし」が選べなくなっていれば完了です。

12同じ画面をもう一度開く

  1. Copilot Studio に戻る
  2. 「DLPテスト用」エージェントを開く
  3. 右上の「設定」→「セキュリティ」→「認証」を開く
  4. ② で見た画面と見比べる
実際の画面
▲ 設定を当てたあと。「認証なし」がグレーになり、理由まで画面に表示される

「認証なし」が選べなくなり、画面の上に理由が出ました。
文面はこのとおりです。

組織の データ損失防止ポリシー の変更により、認証なしとサービス プロバイダー汎用 OAuth 2 を使用できません。
ご質問がある場合は管理者に問い合わせてください。
管理側で決めたことが、作る人の画面に理由つきで表示されました
「管理者に問い合わせてください」という次の一手まで、製品側が用意しています。
ルールを口頭のお願いではなく仕組みで効かせる、というのはこういう状態を指します。

反映は早く、ポリシーを作ったあとに画面を開き直しただけで切り替わっていました。
待ち時間はありません。

 

禁止した理由と「管理者に問い合わせてください」まで、作る人の画面に出ます。
口頭でお願いするより、設定で外しておくほうが、あとで揉めずに済むかなと思います。

いまここ

1✓ DLPとは何か
2✓ いまの状態を記録する
3✓ ポリシーを1本作る
4✓ 効き目を確かめる

元に戻したくなったら

試しに作ったポリシーは、いつでも外せます。
方法は2つです。

  • ポリシーごと消す:データ ポリシーの一覧で、対象の行の「⋮」から削除する
  • 環境だけ外す:ポリシーを編集し、スコープの環境からチェックを外す。
    ポリシー自体は残る

どちらの場合も、作る人の画面はすぐ元に戻ります。
「認証なし」がまた黒い文字で選べるようになります。

なぜそうするか元に戻せると分かっていれば、本番の環境を触る前に開発用の環境で気楽に試せます。
効き方を目で見てから広げるほうが、社内に説明するときも話が早くなります。

 

いまここ

1✓ DLPとは何か
2✓ いまの状態を記録する
3✓ ポリシーを1本作る
4✓ 効き目を確かめる

作業前に押さえておく仕様

今回の検証で確認できた、画面の既定値と仕様です。
手順書を作るときは、この6つを書いておくと詰まりにくくなります。

  • コネクタ名は英語表記:日本語のキーワードでは検索に出ない。
    「Studio」など英語で探す
  • Copilot Studio 系のコネクタは機能を指す:認証・公開チャネル・スキルが、それぞれ1本のコネクタになっている
  • 既定ではすべてが「非ビジネス」:ポリシーが無い状態は、制限が無い状態と同じ
  • スコープの既定は「すべての環境」:変更しないとテナント全体が対象になる
  • 環境はチェックだけでは追加されない:「+ ポリシーに追加する」を押すまでが1手順
  • 止められないコネクタがある:SharePoint や OneDrive for Business は「ブロック可能:いいえ」

 

いまここ

1✓ DLPとは何か
2✓ いまの状態を記録する
3✓ ポリシーを1本作る
4✓ 効き目を確かめる

まとめ

  • DLPは、つなぎ先を3つの箱に分けて、違う箱どうしを一緒に使わせない仕組み
  • Copilot Studio では「認証なしで公開する」なども1本のコネクタとして止められる
  • 効き目は作る人の画面に現れるので、検証用のエージェントを1体置いてから設定する
  • スコープは1つの環境に絞ってから広げる
  • 禁止された理由と問い合わせ先が、作る人の画面に表示される

環境を分けてポリシーを1本当てるまで、作業時間は30分ほどでした。
手順の数は多く見えますが、自分で判断するのはどのコネクタを止めるかどの環境に当てるかの2か所です。
次は、この環境にマネージド環境の設定を入れて、共有できる範囲を絞るところを見ていきます。

※ 本記事は公開日時点の情報をもとに、筆者が実際に試した内容を整理しました。
Copilot Studio と Power Platform 管理センターは更新が続いており、画面や名称、既定値は変わることがあります。
最新の状況は公式情報(Microsoft Learn)もあわせてご確認ください。

※ 掲載している画面は、操作中に撮りました。
氏名・メールアドレス・環境IDなどは伏せています。
構成や図解の一部は、AI と壁打ちしながら作成しています。

\ 最新情報をチェック /

💌

最新のPower Automate Tipsを毎日チェック

1枚スライドで関数・概念をわかりやすく解説しています。

𝅧 @isamu_Automate をフォロー →

PA45 — 45分でPower Automateを一緒に学ぼう

毎週木曜夜・オンライン・無料のハンズオン講座。初心者歓迎。

次回PA45に参加する →

コメント

PAGE TOP