アダプティブ スコープ

Microsoft Purview サービスの説明

通信コンプライアンス ポリシー、保持ポリシー、または自動ラベル付けポリシーを作成するときに、ポリシーの適応型スコープを追加できます。 1 つのポリシーに 1 つまたは複数の適応型スコープを含めることができます。

  • 適応型スコープでは、指定したクエリが使用されるため、そのクエリに含まれるユーザーまたはグループのメンバーシップを定義できます。 これらの動的クエリは、選択したスコープに指定した属性またはプロパティに対して毎日実行されます。 1 つのポリシーで 1 つ以上のアダプティブ スコープを使用できます。
  • たとえば、既存の Microsoft Entra 属性を使用して、部署に応じてユーザーに異なるポリシー設定を割り当てることができます。そのためにグループを作成して維持する管理オーバーヘッドは発生しません。

適応型スコープを使用する利点

適応型スコープを使用する利点は次のとおりです。

  • ポリシーごとのアイテム数に制限がありません。 適応型ポリシーには、依然としてテナントあたりの最大ポリシー数の制限が適用されますが、より柔軟な構成では、ポリシーの数ははるかに少なくなる可能性があります。
  • より強力なポリシーのターゲティング。 たとえば、グループの作成と保守による管理オーバーヘッドなしで、地理的な場所に応じてユーザーに異なる設定を割り当てることができます。
  • クエリベースのスコープは、部門間のコミュニケーションに依存するグループ メンバーシップまたは外部プロセスに確実に反映されない可能性のあるビジネス変更に対する回復性を提供します。
  • 1 つのポリシーに Microsoft Teams と Viva Engage の両方の場所を含めることができますが、適応型スコープを使用しない場合は、場所にそれぞれ独自のポリシーが必要です。
  • Microsoft Entra 管理単位のサポート。

保持ポリシーに固有のアダプティブ スコープを使用するその他の利点については、「 保持のアダプティブ ポリシー スコープまたは静的ポリシー スコープ」を参照してください。

構成情報については、「アダプティブ スコープの構成」を参照してください。

適応型スコープが Microsoft Entra 管理単位でどのように機能するか

適応型スコープは、コンプライアンスのためのポリシーの動的なターゲット設定をサポートするために Microsoft Purview で作成および構成されますが、管理単位は Microsoft Entra ID で作成および構成されます。 管理者を 1 つ以上の管理単位に割り当てる機能が提供されるため、制限された管理者は割り当てられた管理単位内のユーザーのみを管理できます。 この構成では、最小特権というセキュリティのベスト プラクティスがサポートされます。 通常、管理単位は、特定の地域、部門、または事業部門を中心に設計されます。

この管理の境界は、サポートされているソリューションの Microsoft Purview に反映され、制限された管理者は、管理が割り当てられているユーザーのみを管理できます。

管理単位が適応型スコープとどのように統合されるかを示す例として、フランスのユーザー専用の適応型ユーザー スコープを作成する制限付きコンプライアンス管理者を考えてみます。

  1. コンプライアンス管理者には、 ヨーロッパのすべてのユーザー と北米 のすべてのユーザーの 2 つの管理単位が割り当てられます。 適応型スコープを作成するときは、これらの管理単位のみを選択して割り当てることができます。 他の管理単位からユーザーを管理するための適応型スコープを作成することはできません。
  2. ユーザー用の新しい適応型スコープを作成し、管理単位を選択します ヨーロッパ のすべてのユーザー。 次に、アダプティブ スコープをフランスのユーザーのみにするため、Microsoft Entra ID の国または地域 属性を使用してフランスを指定します (CountryOrRegion = France)。 この属性を正しく構成せず、Microsoft Entra ID で有効な値 (インドなど) を指定しても、その値を持つユーザーが [ヨーロッパのすべてのユーザー ] 管理単位に含まれていない場合、スコープにはユーザーが含まれません。
  3. すべてのユーザーを対象とするポリシーに対してこのアダプティブ スコープだけを選択した場合、ポリシーはフランスのユーザーにのみ適用されます。
  4. 再利用可能な構成要素として、同じ適応型スコープを他のコンプライアンス ポリシーに使用できます。

コンプライアンス管理者が両方の管理単位をこのアダプティブ スコープに追加しても、北米の管理スコープのユーザーには国または地域の属性として France が指定されていないため、最終的な結果は同じです。 ただし、コンプライアンス管理者は、フランスのユーザーだけを対象にする必要があることを認識しているため、ヨーロッパの管理単位に対してのみクエリを実行する方が効率的です。 要件が変更された場合は、既存のアダプティブ スコープからいつでも管理単位を追加または削除できます。

アダプティブ ポリシー スコープの最大数

ポリシーに追加できるアダプティブ ポリシー スコープの数に制限はありませんが、各アダプティブ スコープを定義するクエリにはいくつかの上限があります。

  • 属性値またはプロパティ値の文字列の長さ: 200
  • グループのない場合またはグループ内の属性またはプロパティの数: 10
  • グループの数: 10
  • 高度なクエリの文字数: 10,000
  • グループ内の属性またはプロパティのグループ化はサポートされていません。 この制限は、単一の適応型スコープ内でサポートされるプロパティまたは属性の最大数が 100 であることを意味します。
  • 自動ラベル付けポリシーの場合、SharePoint アダプティブ スコープでは、ポリシーごとに最大 50,000 サイトがサポートされます。

アダプティブ スコープを構成する

適応型スコープの使用を選択すると、必要な適応型スコープの種類を選択するように求められます。 適応型スコープには 3 つの異なるタイプがあり、それぞれが異なる属性またはプロパティをサポートします。

アダプティブ スコープの種類 サポートされている属性またはプロパティ
Users - 適用対象:
- Exchange メールボックス
OneDrive: アカウント
- Teams チャットと Copilot の操作
- Teams プライベート チャネル メッセージ ( 移行前にのみ 該当)
- Viva Engage ユーザー メッセージ
- チームチャット
- Teams の通話ログ
- Microsoft Copilot エクスペリエンス
- エンタープライズ AI アプリ
- その他の AI アプリ
名
姓
表示名
役職
部署
事業所
番地
都市
都道府県
郵便番号
国または地域
電子メール アドレス
Alias
Exchange カスタム属性: CustomAttribute1 - CustomAttribute15
Exchange 拡張機能のカスタム属性: ExtensionCustomAttribute1 - ExtensionCustomAttribute5
SharePoint サイト* - 適用対象:
- SharePoint サイトとアイテム保持ポリシーの OneDrive アカウント
- 自動ラベル付けポリシーの SharePoint サイト
サイトの URL
サイト名
サイト テンプレート
カスタム プロパティ (SharePoint のみ): RefinableString00 - RefinableString99
Microsoft 365 グループ - 適用対象:
- Microsoft 365 グループ メールボックス & サイト
- Teams チャネル メッセージ ( 移行後の標準、共有、およびプライベート)
- Viva Engage コミュニティ メッセージ
名前
表示名
説明
電子メール アドレス
Alias
Exchange カスタム属性: CustomAttribute1 - CustomAttribute15
Exchange 拡張機能のカスタム属性: ExtensionCustomAttribute1 - ExtensionCustomAttribute5

*SharePoint のレコード センター サイト (レガシ機能) はサポートされていません。

注:

通信コンプライアンス ポリシーの場合:

  • SharePoint サイトと OneDrive アカウントはサポートされていません。
  • 除外されたユーザーと Microsoft 365 グループはサポートされています。

サイトのプロパティ名は、SharePoint サイトで管理されているプロパティに基づいています。 カスタム属性の詳細については、「カスタム SharePoint サイトプロパティを使用した Adaptive Policy Scope sでの Microsoft 365保持の適用」を参照してください。

ユーザーとグループの属性名は、Microsoft Entra 属性にマップされるフィルター可能な受信者プロパティに基づいています。 例:

  • エイリアスは、Microsoft Entra 管理センターで Email として表示される LDAP 名 mailNickname にマップします。
  • Email addresses は、Microsoft Entra 管理センターでプロキシ アドレスとして表示される LDAP 名 proxyAddresses にマップされます。

単純なクエリ ビルダーを使用して適応型スコープを構成すると、表に一覧表示されている属性とプロパティを簡単に指定できます。 高度なクエリ ビルダーでは、次のセクションで説明するように、追加の属性とプロパティがサポートされています。

適応型スコープの構成方法

適応型スコープを構成する前に、前のセクションを使用して、作成するスコープの種類と使用する属性と値を特定します。 この情報を確認するには、他の管理者と協力する必要がある場合があります。

適応型スコープを作成するには、管理者に正しい役割グループを割り当てる必要があります。 スコープ マネージャー ロールを持つ役割グループは、適応型スコープを作成できます。 スコープ マネージャーの役割は、次の組み込み役割グループに含まれています。

  • コンプライアンス管理者
  • コンプライアンス データ管理者
  • 組織の管理
  • レコード管理
  • 通信コンプライアンス
  • コミュニケーション コンプライアンス管理者

SharePoint サイトの場合、 カスタム サイト プロパティを使用する場合は、追加の SharePoint 構成が必要になる場合があります。

適応型スコープを作成および構成するには、次の手順を使用します。

  1. Microsoft Purview ポータルにサインインします>設定>ロールと範囲>適応型スコープ。

  2. [ アダプティブ スコープ ] ページで、[ + スコープの作成] を選択します。

  3. 管理単位の割り当てを最初に求める構成のプロンプトに従います。 アカウントに 管理単位が割り当てられている場合は、スコープ メンバーシップを制限する 1 つの管理単位を選択する必要があります。

    注:

    管理単位はまだ SharePoint サイトをサポートしていないため、管理単位を選択した場合、SharePoint サイトの適応型スコープを作成することはできません。

    管理単位を使用してアダプティブ スコープを制限したくない場合、または organization が管理単位を構成していない場合は、既定の [フル ディレクトリ] のままにします。

  4. スコープの種類を選択し、動的メンバーシップの構築に使用する属性またはプロパティを選択します。 属性またはプロパティ値を入力します。

    たとえば、ヨーロッパのユーザーを特定する適応型スコープを構成するには、まずスコープの種類として [ ユーザー ] を選択します。 次に、[ 国または地域] 属性を選択し、「 ヨーロッパ」と入力します。

    アダプティブ スコープ構成の例。

    このクエリは 1 日 1 回、Entra ID に対して実行され、アカウントの国または地域属性に指定された値 "ヨーロッパ" を持つすべてのユーザーを識別します。

    重要

    クエリはすぐには実行されないため、値を正しく入力したかどうかの検証はできません。

    [ 属性の追加 (ユーザーとグループの場合)] または [ プロパティの追加 (サイトの場合)] を選択して、スコープの種類でサポートされている属性またはプロパティの任意の組み合わせを使用します。 論理演算子を使用してクエリを作成します。 サポートされている演算子は、 is equal to、 is not equal to、starts with、not starts with です。 選択した属性またはプロパティをグループ化できます。 例:

    属性のグループ化を使用したアダプティブ スコープ構成の例。

    または、[高度なクエリ ビルダー] を選択して、独自のクエリを指定することもできます。

    • ユーザー スコープと Microsoft 365 グループ スコープの場合: OPATH フィルター構文を使用します。 たとえば、部門、国/地域、州別にメンバーシップを定義するユーザー スコープを作成するには、次のようにします。

      高度なクエリを使用したアダプティブ スコープの例。

      これらの範囲に高度なクエリ ビルダーを使用する利点の 1 つは、クエリ演算子の選択肢が広いということです。

      • and
      • or
      • not
      • eq (等しい)
      • ne (等しくない)
      • lt (より小さい)
      • gt (より大きい)
      • like (文字列比較)
      • notlike (文字列比較)
    • SharePoint サイト スコープの場合: キーワード照会言語 (KeyQL) を使用します。 KeyQL を使用して、インデックス付きサイト プロパティを使用して SharePoint を検索することに既に慣れているかもしれません。 これらの KeyQL クエリを指定するには、「キーワード照会言語 (KeyQL) 構文リファレンス」を参照してください。

      たとえば、SharePoint サイト スコープには、Microsoft 365 グループ接続サイトと OneDrive サイトを含むすべての SharePoint サイトの種類が自動的に含まれるため、インデックス付きサイト プロパティ SiteTemplate を使用して、特定のサイトの種類を追加または除外できます。 指定できるテンプレート:

      • 最新のコミュニケーション サイトの SITEPAGEPUBLISHING
      • Microsoft 365 グループ接続サイトの GROUP
      • Microsoft Teams プライベート チャネル サイトの TEAMCHANNEL
      • 従来の SharePoint チーム サイトの STS
      • OneDrive サイトの SPSPERS

      そのため、最新の通信サイトのみを含み、Microsoft 365 グループ接続サイトと OneDrive サイトを除外する適応型スコープを作成するには、次の KeyQL クエリを指定します。

      SiteTemplate=SITEPAGEPUBLISHING
      

      スコープ構成とは別に、これらの高度なクエリを検証できます。

      注:

      非アクティブなメールボックスを除外する場合は、高度なクエリ ビルダーを使用する必要があります。 または逆に、非アクティブなメールボックスのみをターゲットにします。 この構成では、OPATH プロパティ IsInactiveMailbox を使用します。

      • 非アクティブなメールボックスを除外するには、クエリに次のものが含まれていることを確認してください: (IsInactiveMailbox -eq "False")
      • 非アクティブなメールボックスのみをターゲットにするには、次のように指定します: (IsInactiveMailbox -eq "True")
  5. 必要な数だけアダプティブ スコープを作成します。 ポリシーを作成するときに、1 つ以上の適応型スコープを選択できます。

クエリが完全に設定されるまでに最大 5 日かかる場合があり、変更はすぐには反映されません。 この遅延を考慮して、新しく作成したスコープをポリシーに追加する前に数日待ちます。

ヒント

データ ライフサイクル管理とレコード管理ソリューションの場合は、 ポリシー参照オプション を使用して、特定のユーザー、サイト、および Microsoft 365 グループに現在割り当てられているポリシーを識別します。

高度なクエリの検証

PowerShell と SharePoint 検索を使用して、高度なクエリを手動で検証できます:

  • スコープの種類 Users と Microsoft 365 グループ には PowerShell を使います
  • スコープの種類 SharePoint sites には SharePoint 検索を使います

PowerShell を使用してクエリを実行するには

  1. 適切な Exchange Online 管理者アクセス許可を持つアカウントを使用して Exchange Online PowerShell に接続します。

  2. Get-Recipient、Get-Mailbox、または Get-User のいずれかを -Filter パラメーターと一緒に使用し、中括弧 ({、}) で囲まれたアダプティブ スコープの OPATH クエリ を使用します。 属性値が文字列の場合は、属性値を二重引用符または単一引用符で囲みます。

    クエリに選択した OPATH プロパティ でサポートされているコマンドレットを特定すると、検証用に Get-Mailbox、Get-Recipient、または Get-User のどれかの使用を決定できるようになります。

    重要

    Get-Mailbox は MailUser 受信者の種類をサポートしていないため、ハイブリッド環境でオンプレミスのメールボックスを含むクエリを検証するには、Get-Recipient または Get-User を使用する必要があります。

    User スコープを検証するには、適切なコマンドを使用します。

    • -RecipientTypeDetails UserMailbox,SharedMailbox,RoomMailbox,EquipmentMailbox を使用する Get-Mailbox
    • -RecipientTypeDetails UserMailbox,MailUser,SharedMailbox,RoomMailbox,EquipmentMailbox を使用する Get-Recipient

    Microsoft 365 グループ スコープを検証するには、次を使用します。

    • -GroupMailbox を使用する Get-Mailbox、または -RecipientTypeDetails GroupMailbox を使用する Get-Recipient

    たとえば、値マーケティングに設定された Department 属性に関連するユーザー スコープを検証するには、次を使用できます。

    Get-Recipient -RecipientTypeDetails UserMailbox,MailUser -Filter {Department -eq "Marketing"} -ResultSize Unlimited
    

    EmailAddresses 属性に関連するユーザー スコープを検証するには、通常、値に smtp: プレフィックスを含める必要があります。 たとえば、EmailAddresses に admin@contoso.com が含まれているユーザーを除外するには、次のようにします。

    Get-Mailbox -RecipientTypeDetails UserMailbox -Filter {EmailAddresses -notlike "smtp:admin@contoso.com"} -ResultSize Unlimited
    

    値としてマーケティングに設定されたグループの CustomAttribute15 属性に関連する Microsoft 365 グループ スコープを検証するには、次を使用できます。

    Get-Mailbox -RecipientTypeDetails GroupMailbox -Filter {CustomAttribute15 -eq "Marketing"} -ResultSize Unlimited
    

    ヒント

    これらのコマンドを使用してユーザー スコープを検証する場合、返される受信者の数が予想より多いのは、アダプティブ スコープの有効なライセンスを持たないユーザーが含まれている可能性があるからです。 これらのユーザーには、ポリシー設定が適用されていません。

    たとえば、ハイブリッド環境では、オンプレミスまたは Exchange Online に Exchange メールボックスがなく、ライセンスのない同期ユーザー アカウントがあることがあります。 これらのユーザーを識別するには、次のコマンドを実行します: Get-User -RecipientTypeDetails User

  3. 出力が、アダプティブ スコープの予想されるユーザーまたはグループと一致することを確認します。 そうでない場合は、Microsoft Entra ID または Exchange の関連する管理者にクエリと値を確認します。

    注:

    これらのコマンドの出力は、[アダプティブ スコープ] ページのスコープの詳細内の同じフィルターのメンバー リストと一致しない場合があります。 [スコープの詳細] のメンバー一覧には、スコープ内の調停メールボックスが表示されますが、コマンド出力には表示されません。 さらに、アダプティブ スコープ クエリの変更が有効になり、[アダプティブ スコープ] ページのスコープ詳細ビューに反映されるまでに最大 5 日かかる場合があります。

  1. SharePoint 管理者ロールを持つアカウントを使用して、 https://<your_tenant>.sharepoint.com/searchに移動します。
  2. 検索バーを使用して KeyQL クエリを指定します。
  3. 検索結果が、アダプティブ スコープの想定されるサイト URL と一致することを確認します。 一致しない場合は、SharePoint の管理者にクエリと URL を確認します。

アダプティブ スコープ メンバーシップの詳細を表示する

Microsoft Purview で適応型スコープのクエリを作成すると、スコープのメンバーの詳細を表示できます。

Microsoft Purview の適応型スコープのメンバー詳細ページにアクセスするには、次の手順を実行します。

  1. まだサインインしていない場合は、Microsoft Purview ポータルにサインインします。

  2. [設定]>ロールとスコープ>アダプティブ スコープを選択します。

  3. 一覧から既存の適応型スコープを選択します。

  4. [ 詳細] ポップアップ ウィンドウで、[ スコープの詳細] を選択します。

  5. スコープ メンバーの一覧が表示されます。 リストの [ 状態 ] 列を確認すると、アダプティブ スコープ内のメンバーに対して [追加済み ] が表示され、メンバー が以前はアダプティブ スコープに含まれていたが、削除された場合は削除され、スコープ クエリと一致しなくなったことが表示されます。

  6. 必要に応じて、[ エクスポート] オプションを使用して、表示されたスコープ メンバーのリストを CSV ファイルにダウンロードします。

    スコープ メンバーシップが大きい (1,000 以上) 場合、またはエクスポートをカスタマイズする場合は、PowerShell コマンドレット Get-AdaptiveScopeMembers を使用します。

注:

メンバー詳細一覧で追加または削除されたメンバーが更新されるまでに最大 5 日かかる場合があります。 適応型スコープは、100 万人を超えるメンバーに適用できます。 ただし、メンバーの詳細には、追加されたメンバーと削除されたメンバーの両方を合わせて、最大 100 万人のメンバーしか表示できません。