
Amazon Quick の DLP をナレッジベース(OneDrive 同期)で確認してみた
いわさです。
先日、Microsoft Purview を連携した Amazon Quick の DLP(データ損失防止)を設定し、チャットにファイルをアップロードしたときのブロック・警告・許可の挙動を確認しました。
Quick の DLP 機能の適用先ですが、チャットのほかにスペースとナレッジベースも対象になっています。
前回はチャットに手動でファイルをアップロードして評価させましたが、ナレッジベースは同期ジョブでファイルを取り込むタイミングで評価されるみたいです。
見え方や取り込み結果がどうなるのか気になったので前回残っている環境を利用して検証してみました。
実際に確認してみる
Amazon Quick での DLP 設定ですが、次のようにデフォルトアクションを許可にして、Public ラベルを Allow、Confidential ラベルを Warn、hoge-secret ラベルを Block にマッピングしました。

同期対象は前回チャットで使ったのと同じ、Purview 秘密度ラベルを付けた3つの Excel です。これを OneDrive for Business 上に保存しています。
で、コネクターに Microsoft OneDrive を選択したナレッジベースを新規作成します。

ナレッジベースの連携画面で OneDrive のファイル選択画面が出てくるのですが、ここで先ほどのラベルを付けた3つの Excel を選びます。

この状態でナレッジベースを作成するときに Purview 秘密度ラベルに基づいて DLP アクションが実行されるはず。
Files.Read.All がないと全ファイルが失敗する
最初失敗しまして、同期が終わると Completed with issues になってしまいました。


Sync reports でファイルごとの処理結果を確認してみると、3ファイルすべてが FAILED になっています。

エラーメッセージでは、どうやら秘密度ラベルを読み取る権限が足りないと出ているようでした。
Failed to extract sensitivity labels for this file due to insufficient permissions, ensure you have access.
前回の記事でチャットアップロードで試したときは、Entra アプリ側に UnifiedPolicy.Tenant.Read と SensitivityLabels.Read.All の2つの API アクセス許可を追加していました。
その時はこれで足りていたのですが、どうやら OneDrive や SharePoint のナレッジベースを使う場合は Files.Read.All も必要になるようです。
公式ドキュメントの前提条件にも、この権限は OneDrive/SharePoint 連携のときだけ必要と書かれています。
Files.Read.All— Optional. Required only if you use knowledge bases backed by SharePoint or OneDrive.
権限を足して再同期する
Microsoft Entra 管理センターで DLP 用アプリを開き、API のアクセス許可に Files.Read.All(アプリケーションの許可)を追加して管理者の同意まで済ませました。

この状態で Quick に戻ってナレッジベースを再同期します。
Sync reports を見るとさっきの権限エラーは消えていましたが違うエラーが発生している?

UNAVAILABLE ITEMS の内訳を見ると、Blocked が1件、Failed が 2 件になっています。さっきまでは Faied が 2 件でした。
Block にマッピングしたラベルは hoge-secret の1つだけなので、hoge-secret を付けたファイルが同期で取り込まれずにブロックされていそうです。期待どおりです。
なお、Blocked のファイルはステータス一覧に明細が出てこないことに気が付きました。
Blocked で絞り込んでも件数は1件で出るのですがファイルタイトルが出てこない。

取り込み拒否されたファイルは一覧に出てこないようですね。ファイル名とかもわからないようにしてるのかな。
どのファイルがブロックされたかまでは明細から追えないみたいです。
Allow と Warn にマッピングした2ファイルは、Blocked ではなく Empty file(size 0)という別のバリデーションエラーで取り込めませんでした。
DLP のブロックとは別系統のエラーなので、今回はここは深追いしないのですが秘密度ラベルによるブロックなどはされていないと考えて良さそうです。
前回チャットでは、Warn ラベルのファイルをアップロードすると警告ダイアログが出て、続行するか選べました。
公式ドキュメントによると、ナレッジベースの同期の場合は Warn にマッピングしたファイルは警告なくそのまま取り込まれるとのことです(今回は Allow/Warn の2ファイルが別エラーで取り込めず、実際の取り込みまでは確認できていませんが...)[1]。
There is no warn prompt. Quick ingests a file that carries a label mapped to Warn, and the Warn action has no user-visible effect on this capability.
Results appear in the Quick Observability report.
さいごに
本日は Amazon Quick の DLP を、チャットではなくナレッジベース同期(OneDrive for Business)に適用して挙動を確認してみました。
Block ラベルのファイルがちゃんと同期で取り込み拒否されることを確認できました。
ナレッジベースは同期でバックグラウンド処理になるぶん、Warn の警告が出ず結果は同期レポートで追う、という違いがあることにも気が付きました。








