社内ルールと安全

Microsoft 365 Copilot導入前のSharePoint権限棚卸し|過剰共有を防ぐ実務

Copilot導入前の権限棚卸しは、全社共有、所有者不在、機密サイトから始めます。発見を抑える措置と、アクセス権の恒久修正を分けて進めます。

古野光太朗古野光太朗·2026.09.21·最終更新 2026.10.06

主な対象読者情シス・AI導入担当

以前は気づかれなかった共有ファイルが、Copilotを使った検索で見つかることがあります。導入前に確かめたいのは、見つかりやすさだけでなく、誰がその内容を読める設定になっているかです。SharePointのレポートを使い、広すぎる共有範囲から調べます。

Microsoftのレポートで共有範囲を確認する

“identifies all sites, folders, and files … effectively public”

SharePointの共有状態を抽出し、所有者が修正して検索を再試験する手順
自社解説図 Microsoft「Data access governance reports for SharePoint sites」(2026年10月6日確認)。TechWorker作成の解説図。公式画面を模したものではありません。利用条件。画像をクリックすると原寸で開きます。

原文が指すのは、組織全体へ実質的に公開されたサイトだけでなく、フォルダーとファイルまで特定するレポートです。解説図では、抽出後に所有者へ戻し、権限修正と検索の再試験を分けています。

Copilot導入前に、SharePointの何を確認しますか?

全社共有、外部共有、所有者不在、高リスクサイトを抽出し、サイト所有者がアクセス権を直します。

権限修正中の一時措置には解除日と担当者を置きます。ライセンスを配る日ではなく、優先サイトの再試験が終わった日を利用開始条件にします。

導入前の4週間は、どう進めますか?

1週目に棚卸し、2週目に試験利用検索、3週目に共有の修正、4週目に研修、本番利用後は月次で見直します。

共有の是正と検索の再試験を別々に行う。担当ごとの受け渡しを左から順に示します。
TechWorker作成:本文に基づく確認・判断の手順です。

手順1 1週目:サイト単位で棚卸しし、優先順位を付ける

全ファイルを人手で開く必要はありません。次をサイト単位で抽出します。

Microsoftの導入手順書は、データへのアクセス状況を調べるレポート(Data access governance report)と、サイトへのアクセス権の確認を使う手順を示しています[2]。是正は、所有者へ委任します。優先するのは、人事、法務、財務、経営会議、顧客情報です。

対象テナント(自社のMicrosoft 365環境)のサイト一覧を作ります。次を並べます。

所有者が決まらないサイトは、Copilotの少人数の試験利用の対象外とします。削除せず、保留へ置きます。全社共有が業務上必要な社内規程やテンプレートもあるため、広い権限を一律に異常とは判定しません。

手順2 2週目:試験利用の参加者で実際に検索する

試験利用の参加者を、複数部門から選びます。実際の業務質問で検索します。「見つかってはいけない情報」と「見つかるべき情報」を、同数程度用意します。

過剰共有と検索不能を分けて記録します。結果には、回答本文だけでなく、参照されたファイル、サイト、利用者のアクセス経路を残します。

手順3 3週目:共有を修正し、制限機能を使い分ける

所有者が、不要な共有リンク、グループへの所属、継承の解除を修正します。

是正記録には、サイト名、所有者、過剰共有の経路、修正内容、検索の再試験結果を残します。RCDを使う場合は、解除担当と期限も同じ記録へ書きます。発見できない状態と、アクセス権が直った状態を別々に確認します。

制限機能は、役割が違います。下の表のとおり、見つけにくくすることと、読めなくすることは別の対策です。Restricted Content Discovery(RCD)は、修正中の一時措置として使います。解除日と担当者を決めます。

RAC(Restricted Access Control)や機密度ラベルを使う場合は、影響も試験します。対象は、通常検索、共同編集、既存自動処理です。

手順4 4週目:研修で権限の仕組みを練習する

少人数の試験利用の参加者で、報告窓口、所有者の修正期限、例外承認を決めます。

研修では、「機密情報を入れない」だけでなく、次を実環境で練習します。

手順5 本番利用後:月次で見直す

新規サイト、所有者不在、全社共有、RCD滞留を、月次で確認します。制限したまま放置しません。

権限の棚卸しがうまくいかない例には、どんなものがありますか?

RCDで権限問題が解決したとみなす、一時策に依存する、隠しすぎるの3つが代表例です。

すべてを隠すのが答えではありません。アクセスの恒久是正、文書の更新と廃止、機密度ラベル、DLPを組み合わせます。業務上必要な発見性を保ちます。

発見制限とアクセス制限は、どう違いますか?

RCDは見つけにくくし、RACはアクセスを絞ります。RSSは一時策で、安全の境界ではありません。

機能何をするかサイトのアクセス権への影響位置づけ
Restricted Content Discovery(RCD)[3]対象サイトを、組織横断検索やCopilotで発見されにくくする変えない修正中の一時措置。解除日と担当者を決める
Restricted Access Control(RAC)[2]指定グループへアクセスを絞るアクセスの境界を別に設ける通常検索、共同編集、既存自動処理への影響を試験する
Restricted SharePoint Search(RSS)[4]一時的な許可リストアクセス制御の境界ではない2026年7月31日から新規有効化を停止。長期利用でなく、RCD、SharePoint Advanced Management、Purviewを使う

出典:Microsoft公式ドキュメント(2026年9月21日確認)。番号は下の出典に対応します。

次の一歩は、何から始めればよいですか?

対象テナントのサイト一覧を作り、所有者が決まらないサイトを洗い出すところから始めます。

まず、1週目の手順を実行します。機密度ラベルやレポートなど、利用できる制御はライセンスで異なります[5]。利用できる機能は、自社のライセンスで確認します。

TechWorkerは、SharePointの共有状態、試験利用、利用ルール、研修を一体で設計します。画面下の「生成AI研修を相談する」から、ご相談ください。

出典と確認範囲

確認日:2026年10月6日。製品仕様、契約、助成要件は変更されるため、実施時点の公式情報を確認してください。

  1. Data access governance reports for SharePoint sites
  2. Restricted Content Discovery
  3. Microsoft Copilot architecture
  4. Get ready for Copilot with SharePoint Advanced Management
  5. Restricted SharePoint Search
  6. SharePoint Advanced Management licensing
  7. Copilot controls: security and governance
古野光太朗
古野光太朗 / 株式会社TechWorker 代表取締役 CEO兼CTO

上場企業を含む45社・2,500名の生成AI導入・研修支援で得た実務知をもとに、導入・運用・顧客理解を扱っています。この実績はTechWorkerの生成AI支援実績であり、個別製品の導入実績を示すものではありません。

Copilot導入を権限棚卸しから設計する

SharePointの共有状態、pilot、利用ルール、研修を一体で設計します。

生成AI研修を相談する →
← AI研修・導入ラボの記事一覧に戻る