Copilot全社展開の前に|権限とデータ範囲を決める6項目

Copilotは権限を広げません。見えるのは、その人がもともとアクセスできる範囲だけです。それでも展開後に「見えてはいけない資料が出てきた」という報告が上がります。これまでフォルダの奥にあって誰も開かなかった資料に、検索が届くようになるからです。権限は変わっていないのに、実質的な見え方が変わる。この記事では、公式が示すSharePointの6ステップと、経営・管理部門が決めることを整理しました。

この記事でわかること

  • 権限を放置したまま配ると何が起きるか
  • 公式が示すSharePointの6ステップ
  • 旧IRMで保護した文書が対象外になる件
  • OneDriveの設定がSharePoint側に従う仕組み
  • 情シスではなく経営・管理部門が決めること

この記事の信頼性:本記事は、京都市左京区(百万遍)に拠点を置く株式会社ノーコードソリューションズが、Microsoft 365 Copilotの導入支援を手がけてきた実践に基づいて執筆しています。機能名・仕様・推奨事項は2026年8月24日にMicrosoft公式ドキュメント(learn.microsoft.com)で確認した内容です。決め方の進め方には弊社の支援で得た知見を含みます。最新の内容は公式ページでご確認ください。

出典:SharePoint高度な管理でCopilotの準備データ、プライバシー、セキュリティ(2026-08-24確認)


目次

権限を放置したまま配ると何が起きるか

まず前提を正確に押さえます。公式は、CopilotがOffice 365の信頼境界の中で動作し、データは利用者のものであり続けるとしています。ファイルやCopilotとのやり取りがモデルの学習に使われることも、他の顧客と共有されることも、広告主に売られることもないと明記されています。

そのうえで、公式はこうも書いています。Copilotは、すでに環境を守るために行ってきた作業の上に成り立つ。SharePoint、メール、Teams、OneDrive。既存の権限設計がそのまま働きます。裏返すと、その設計が甘ければ甘いまま働きます。

実際に起きること

  • 閲覧権限が実態より広い資料が見つかる:人事評価、原価表、他部署の見積もり。「全社員」で共有したまま忘れられた資料が、検索で表に出ます
  • 持ち主のいないサイトが残っている:作った人が退職し、誰も内容を判断できないサイトが対象範囲に入ります
  • 古い版と新しい版が並んでいる:どちらを引くかは分かりません。古い規程が回答の根拠になります

どれもCopilotが新たに権限を広げた問題ではありません。既存の共有権限やファイル管理の不備が、Copilotによって見つけやすくなっただけです。原因は前からあった、という整理になります。


公式が示すSharePointの6ステップ

Microsoftは、組織のデータを適切に統治するための手順をSharePoint側で6つ挙げています。必ずこの順にやらなければならない決まりではありませんが、前から片付けるほうが後の作業が軽くなります。

# やること 実務での中身
1 共有設定で、うっかりの共有し過ぎを減らす 既定のリンクの種類、外部共有の可否を見直す。ここが緩いと、以降の作業が終わりません
2 すべてのサイトに有効な所有者がいる状態にする 退職者だけが所有者のサイトを洗い出し、引き継ぐ。判断できる人がいないサイトは、この先の判断も止まります
3 使われていないサイトを片付ける プロジェクトが終わったまま残っているサイトを整理する。対象範囲が減るほど精度も上がります
4 共有し過ぎの疑いがあるサイトを特定する 「全社員」や広いグループに開いているサイトを洗い出す
5 コンテンツへのアクセスを制御する 4で見つけたものに対して、実際に範囲を絞る
6 業務に重要なサイトに先手を打つ 人事、経理、法務など、事故のコストが大きい領域を優先して守る

1から3までは、Copilotの話を抜きにしてもやっておくべき作業です。つまりCopilotの導入は、先送りされてきたファイル管理の整理に着手する理由になります。予算を取る説明としても、この角度のほうが通りやすいことがあります。

技術的な手順や、共有し過ぎを検知する具体的な方法は、CopilotとSharePointの共有し過ぎ対策で情シス向けに扱っています。この記事では、経営・管理部門が何を決めるかに絞ります。

会議室で書類を広げて公開範囲を確認する3人

無料相談で、展開前に棚卸しする範囲を洗い出します

権限とデータ範囲の整理から、配る対象の設計、展開後の活用研修までをご支援します。資料のご確認、ご相談のいずれからでもどうぞ。


見落とされやすい2つの仕様

1. 旧IRMで保護した文書は、根拠として使われない

これは知らないと判断を誤ります。準備のページにはこう書かれています。「従来の情報権利管理(IRM)を使用している文書は、Copilotのグラウンディングには使われない」。そのうえで、IRMによる文書保護を使っている場合は、Purviewの秘密度ラベルによる保護へ切り替えて、共有し過ぎを防ぐことを勧めています。

ただし公式内で説明が分かれています

Purview側の詳細ページでは、SharePointライブラリのIRM設定はダウンロード時に権限が適用されるため、保存されている文書を確実に対象外にしたいならEXTRACT権限を付けない秘密度ラベルを使うよう案内されています。IRMの方式によって挙動が変わるということです。「IRMで守ってあるから安心」と決め打ちにせず、自社の保護方式とVIEW・EXTRACTの権限を確認してください。確実にしたいなら、秘密度ラベルによる保護へ移行するのが公式の推奨です。

実務では両面あります。守りたい文書を確実に外したい場合と、「重要な資料ほどIRMで守ってある」ために、いちばん答えてほしい資料が対象外になる場合です。どちらの状況なのかを先に確かめてください。

2. OneDriveの見え方は、SharePointの設定に従う

公式は、Copilotを有効にする前にOneDriveの統治を設定するよう案内しています。CopilotがOneDriveのファイルにアクセスするのは利用者の既存の権限の範囲内で、Microsoft 365全体に適用されているセキュリティ・コンプライアンス・プライバシーの制御に従います。

OneDriveには仕組みの面で見落としがあります。基盤としてSharePoint Onlineを使っているため、テナント単位のSharePointの共有ポリシーがOneDriveにも適用されます。外部共有、リンクの種類、既定の権限。これらの制御が、そのままCopilotの回答に出てくる内容を左右します。「OneDriveは個人の領域だから」と分けて考えると、設計が抜けます。

Purviewは権限の上に重ねる層

ここは役割を分けて考えてください。秘密度ラベルは、データの分類と暗号化、そしてCopilotが参照できる範囲の制御に使います。一方、事故が起きたときに範囲を特定するのは監査の役目です。Purviewの監査を有効にしておけば、利用者・時刻・参照したファイルといった記録が残ります。

展開前に確認しておくのは、監査が有効になっているか、ログの保持期間が自社の要件に足りているか、そしてeDiscoveryを使える契約かどうか。ラベルを整えることと、後から追えるようにすることは別の準備です。片方だけでは足りません。


経営・管理部門が決める3つのこと

6ステップの実作業は情シスが担えますが、判断は情シスだけではできません。次の3つは、業務部門と経営が決める話です。

1. 誰が資料の持ち主かを決める

2番目のステップ「すべてのサイトに有効な所有者がいる状態にする」は、技術の話に見えて組織の話です。その資料を誰が管理し、誰が公開範囲を判断するのか。ここが空いているサイトは、情シスが勝手に絞ることも広げることもできません。部署ごとにファイルの管理者を任命するところから始めてください。

2. 見えてよい範囲を業務で決める

「全社員が見てよい」「部署内だけ」「特定の役職以上」。この線引きは規程の話であって、設定の話ではありません。情シスに「適切に設定してください」と依頼しても、適切の定義がなければ動けません。人事、経理、法務の3領域だけでも先に決めておくと、6番目のステップが進みます。

3. 段階展開の区切りと、止める条件を決める

公式も段階的な展開を強く推奨しています。部署単位で区切り、そのたびに共有範囲を見直す。あわせて「何が起きたら止めるか」を先に決めておいてください。見えてはいけない資料が出た、問い合わせが処理しきれない。基準が無いと、事故が起きてから全社で止めることになります。

よくある失敗

  • 情シスに丸投げする:見えてよい範囲の判断は、資料を持っている部署にしかできません
  • 棚卸しを展開後に回す:問題が見つかるのは、社員が質問し始めたあとになります
  • OneDriveを別扱いにする:テナント単位のSharePointの共有ポリシーが適用されます
  • IRMで守った資料を対象と思い込む:グラウンディングには使われません

整理そのものを効率よく進めたい場合は、業務効率化の進め方で扱っている、対象を1つに絞って成果を出してから広げる考え方が使えます。


活用イメージ|研修の2ケース

ケースA:Copilot Coworkの導入支援と活用研修

配る前の整理と、配ったあとの教育はつながっています。この事例では、部署ごとに何を任せるかを決めるところから入り、指示文のテンプレートと運用ルールを研修のなかで整備しました。導入支援と研修を一続きの工程として設計しています。

Copilot Cowork導入支援・活用研修の事例を読む →

ケースB:中小製造業でのCopilot研修

PC操作に慣れていないメンバーが多い現場では、扱う業務を絞るほど使われるようになります。日報や集計表のように毎日触るファイルから入り、範囲を広げるのは最初の業務が定着してからにしています。

Copilot研修・中小製造業A様の事例を読む →


よくある質問

Q.Copilotを入れると、見える範囲が広がりませんか。
A.広がりません。ただし、これまでフォルダの奥にあって誰も開かなかった資料は、質問すると出てくるようになります。詳しくは本文の「権限を放置したまま配ると何が起きるか」をご覧ください。

Q.入れたデータがモデルの学習に使われませんか。
A.公式は、Copilotに関するファイルや通信をモデルの学習に使うことはなく、他の顧客と共有することも、広告主に売ることもないと明記しています。CopilotはOffice 365の信頼境界の中で動作します。社内説明では、この点と権限設計の話を分けて伝えると混乱が減ります。

Q.IRMで保護している文書はどう扱われますか。
A.準備のページには「従来の情報権利管理(IRM)を使用している文書は、Copilotのグラウンディングには使われない」とあります。ただしPurview側の詳細ページでは、IRMの方式によって挙動が変わるため、確実に対象外にしたいならEXTRACT権限を付けない秘密度ラベルを使うよう案内されています。「IRMだから安心」と決め打ちにせず、自社の保護方式と権限を確認してください。公式の推奨は、秘密度ラベルによる保護への移行です。

Q.OneDriveは個人の領域なので、そのままでよいですか。
A.Copilotを有効にする前に統治を設定するよう公式が案内しています。OneDriveは基盤にSharePoint Onlineを使っているため、テナント単位のSharePointの共有ポリシーが適用されます。外部共有、リンクの種類、既定の権限といった制御が、Copilotの回答に出る内容を左右します。

Q.棚卸しに時間がかかるので、先に配ってしまってよいですか。
A.おすすめしません。問題が見つかるのは社員が質問し始めたあとになり、その時点で全社を止める判断を迫られます。公式も段階的な展開を強く推奨しています。部署単位で区切り、そのたびに共有範囲を見直すほうが、途中で止める判断もしやすくなります。

Q.情シスに任せておけばよいのでは。
A.実作業は情シスが担えますが、「誰が見てよいか」の判断は資料を持っている部署にしかできません。所有者のいないサイトは、絞ることも広げることもできない状態になります。まず部署ごとにファイルの管理者を決め、人事・経理・法務の3領域だけでも見えてよい範囲を明文化してください。弊社では、この整理から展開後の研修までを一緒に進めています。

まとめ|Copilotは、放置を見つけるだけ

展開後に問題が出るのは、閲覧権限が実態より広いまま放置されていた資料に、Copilotの検索が届くからです。Copilotが権限を広げたわけでも、データが学習に使われたわけでもありません。

公式が示すSharePointの手順は6つ。共有設定の見直し、所有者のいないサイトの解消、使われていないサイトの整理、共有し過ぎの特定、アクセスの制御、重要なサイトへの先手。前半3つは、Copilotを抜きにしてもやっておくべき作業です。

仕様として押さえておくのは2つ。旧IRMで保護した文書は根拠として使われません。そしてOneDriveは、テナント単位のSharePointの共有ポリシーに従います。個人の領域だからと分けて考えると設計が抜けます。

最後は組織の話です。誰が資料の持ち主か、見えてよい範囲はどこまでか、何が起きたら止めるか。この3つは情シスでは決められません。決めてから配れば、展開後に慌てずに済みます。

登壇・セミナー実績

神戸商工会議所でAI活用セミナーに登壇する様子
神戸商工会議所 AI活用セミナー
開催レポートを読む →
石川県庁主催のAI活用セミナーの様子(満席の会場)
石川県庁主催 AI活用セミナー
開催レポートを読む →

神戸商工会議所・石川県庁など、各地の商工会議所や自治体でAI活用セミナーに登壇しています。現場で得た知見をもとに、京都の中小企業のAI導入を支援しています。

監修

ノーコードソリューションズ 代表取締役 仙入功樹

仙入 功樹 せんにゅう こうき

代表取締役

ノーコードソリューションズ COO 吉村祐樹

吉村 祐樹 よしむら ゆうき

COO

本記事はAI導入支援の実務担当が監修しています。京都の中小企業を中心に、AI導入の相談から開発・研修・運用定着までを支援しています。監修者の経歴と登壇実績はメンバー紹介をご覧ください。

Copilotの全社展開は、ノーコードソリューションズにご相談ください

権限とデータ範囲の棚卸し、配る対象の設計、展開後の活用研修までをあわせてご支援します。資料のご確認、無料相談のいずれからでもどうぞ。

ぜひ共有お願いします!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

コメント

コメント一覧 (1件)

コメントする

目次