外部コラボレーションの制限
外部コラボレーションの制限を使用すると、すべてまたはドメインやユーザーに基づく一部の外部コラボレーションを制限することができます。 また、外部コラボレーションの制限に対して例外を定義することもできます。そのためには、外部コラボレーションの制限に認める例外について業務上の正当な理由を入力します。 ユーザーは、外部コラボレーションの制限を含むスマートアクセスポリシーによって制限されている社外のユーザーとコンテンツを共有しようとすると、[共有] ダイアログボックスで、アクセスポリシーの例外に対して、ポリシーで定義されている正当な理由のいずれかを選択できるようになります。 Signで使用されているファイルに外部コラボレータのセキュリティコントロールが設定されている場合、外部の受信者はそのファイルに署名できます。 ただし、署名ログの署名済みコピー、または参加者全員が署名した最終的なコピーを取得することはできません。 このような場合は、外部の受信者に手動でコピーを送信する必要があります。 このコントロールが設定されている署名リクエストは、外部ユーザーに送信しないようにしてください。 アクセスポリシーで [外部コラボレーションの制限] の設定を構成する方法の詳細については、[外部コラボレーションの制限] の設定を参照してください。共有リンクの制限
共有リンクの制限を使用すると、共有リンクを介してファイルやフォルダにアクセスできるユーザーを指定できます。 共有リンクの制限を含むアクセスポリシーをコンテンツに適用すると、Shieldは、それ以降作成される新しい共有リンクにそのセキュリティコントロールを適用するほか、既存のすべての共有リンクにも遡って適用します。 例えば、機密コンテンツに関するアクセスポリシーを作成し、リンクの共有を [招待されたユーザーのみ] に制限した場合、ユーザーは、招待されたユーザーに対してのみ、機密コンテンツへのリンクを共有できます。 そのコンテンツへの既存の共有リンクが、招待されていないユーザーと過去に共有されていても、そのユーザーは、そのリンクを使用してコンテンツにアクセスすることができなくなります。 アクセスポリシーで [共有リンクの制限] の設定を構成する方法の詳細については、[共有リンクの制限] の設定を参照してください。ダウンロードと印刷の制限
ダウンロードと印刷の制限を使用すると、さまざまなプラットフォームの管理対象ユーザーや外部ユーザー別に、コンテンツのダウンロード、印刷、オンラインアクセス、オフラインアクセスを制限できます。 例えば、Boxウェブアプリのポリシーを有効にすると、制限されたユーザーでは以下のようになります。- Box Drive、Box Tools、Box Sync、またはBox for Office経由のデスクトップでのダウンロードオプションとローカル編集が無効になります。
- Boxプレビューに印刷オプションが表示されず、ブラウザからの印刷も制限されます。ブラウザから印刷した場合は白紙ページのみが出力されます。
- ウェブ版のMicrosoft Officeでの編集は許可されますが、ウェブ版のMicrosoft Officeに印刷オプションは表示されません。また、ブラウザからの印刷も制限され、ブラウザから印刷した場合は白紙ページのみが出力されます。
- Office OnlineとiWorkからのコピーの保存が制限されます。
- [管理対象ユーザーを制限する] > [所有者/共同所有者を除くすべてのユーザーを制限する] が選択されている場合は、編集者とビューアーのファイルの移動およびコピー操作ができなくなります。
- [管理対象ユーザーを制限する] > [所有者/共同所有者と編集者を除くすべてのユーザーを制限する] が選択されている場合は、ビューアーのファイルのコピー操作ができなくなります。
- ユーザーがウェブアプリ、モバイルアプリ、デスクトップアプリなどからコンテンツを移動またはコピーすることが制限されている場合、そのユーザーがRelayを使用して作成したワークフローもコンテンツの移動またはコピーが制限されます。
- Box Driveのある場所にあるファイルをコピーしてBox Driveの別の場所に貼り付けた場合は、新規アップロードと見なされます。 そのため、元のファイルの分類ラベルが新しいファイルにコピーされることはありません。
[ダウンロードと印刷の制限] はBox Notesではサポートされていません。
統合の制限
統合の制限を使用すると、組織が統合されている公開済みのカスタム統合を含む、サードパーティ製の統合による、分類されたコンテンツへのアクセス方法を制御できます。 ユーザーがBoxウェブアプリでファイルを開く際に選択できるウェブ版のMicrosoft Office、Google Workspace、Apple iWork、Adobe Acrobatオンラインサービスは、この統合の制限の対象外であることに注意してください。[統合の制限] のスコープ
[統合の制限] には2つの独立したスコープがあります。 特定の分類に対して、これらのスコープのいずれかまたは両方を統合に適用することができます。- ダウンロード - 統合は元のファイルのバイトデータを取得できません。 これにより、統合によるファイル自体をダウンロードがブロックされます。
- 読み取り - 統合はファイルのテキストレプリゼンテーションまたはプレビューレプリゼンテーションを取得できません。 これは、最新のAI統合 (ChatGPT Boxコネクタ、Microsoft Copilot、Claude、Cursorなど) がファイルのコンテンツを大規模言語モデル (LLM) に取り込む際に使用する経路です。 データ損失防止の観点では、LLMがファイルのコンテンツを読み取ることはファイルのダウンロードと同等であるため、読み取りスコープを適用すると、統合が元のファイルをダウンロードしない場合でもその経路が遮断されます。
現在、読み取りスコープで制御されるのはレプリゼンテーションを取得する経路のみです。 まだ制御されていない経路については、後述の統合の制限における既知の制限事項を参照してください。 読み取りスコープを制限してもダウンロードスコープの動作は変わりません。また、一方のスコープを有効にしても他方が有効になることはありません。
統合の制限でブロックされる内容
次の表は、ポリシーに一致するコンテンツに対して、制限対象となる統合で各スコープが何をブロックするかをまとめたものです。統合の制限における既知の制限事項
読み取りスコープは、AIコネクタで使用される最も直接的なコンテンツ取得経路をブロックしますが、ファイルをあらゆる経路から見えなくしたりアクセスできなくしたりするものではありません。 読み取りスコープでは、以下のことはできません。- 検索、フォルダリスト、ファイルメタデータからファイルを非表示にする。 ファイルは引き続き検索結果やフォルダリストに表示されます。また、
GET /2.0/files/{id}によって名前、サイズ、分類などのメタデータが返されます。 ブロックされるのはファイルのコンテンツのみです。 - ユーザーのブラウザセッション内で動作するローカルAIツールをブロックする。 ブラウザ拡張機能アシスタント (例: OpenClawなど) などのツールは、統合ではなくユーザーとして存在しているため、統合の制限は適用されません。
- ユーザーが統合を通じてファイルの分類ラベルを変更するのを防ぐ。 統合は、それを承認したユーザーの権限に基づいて動作するため、そのユーザーがすでにBoxウェブアプリで分類ラベルを変更できる場合に限り、統合も分類ラベルを変更できます。これはユーザーが直接実行できる操作と同じであり、統合に固有の欠陥ではありません。 クライアント資格情報許可またはJWT認証を使用するカスタム統合は、コラボレータとして追加されていない限り、コンテンツにアクセスできません。その場合は標準的な分類権限が適用されます。
- Box AI Extractを含むBox AIエンドポイントを制御する。 Box AIエンドポイントに関する上記の注意事項を参照してください。 特にBox MCPサーバーについては、管理コンソールからBox AIツールを無効にできます。 ツールのアクセス権限の管理を参照してください。
統合の制限に関するFAQ
- ダウンロードスコープと読み取りスコープの違いは何ですか?
ダウンロードスコープは、統合が元のファイルのバイトデータを取得することをブロックします。 読み取りスコープは、統合がファイルのテキストレプリゼンテーションまたはプレビューレプリゼンテーションを取得することをブロックします。 これは、AI統合がコンテンツをLLMに取り込む際に使用する経路です。 各スコープは独立しているため、一方を許可したまま他方を制限できます。 - ChatGPT、Copilot、Claude、Cursorによるファイルの読み取りをブロックできますか?
はい。 関連する統合や分類の読み取りスコープを制限すると、これらの統合は、コンテンツの読み取りに利用しているテキストレプリゼンテーションおよびプレビューレプリゼンテーションを取得できなくなります。 ただし、まだ対象外となっている経路もあります。 制限対象となる統合で引き続きコンテンツにアクセスできるケースについては、統合の制限における既知の制限事項を参照してください。 - Box AIもブロックされますか?
いいえ。 読み取りスコープはBox AIエンドポイント (/2.0/ai/askや/2.0/ai/extractなど) を制御しないため、分類されたコンテンツは引き続きBox AIエンドポイントによって読み取ることができます。 Box MCPサーバーについては、管理コンソールからBox AIツールを無効にできます。 ツールのアクセス権限の管理を参照してください。
FTPの制限
FTPの制限を使用すると、FTPプロトコルを介したダウンロードを制限できます。 これは有効と無効を切り替えるだけで、アクセスポリシーで保護されたすべてのコンテンツにグローバルに適用されます。[FTPの制限] はBox Notesではサポートされていません。
電子すかしの適用
電子すかしは、ファイルのコンテンツ全体に半透明のオーバーレイを適用します。 管理者および必要な権限を持つ共同管理者は、電子すかしを適用し、それを特定の分類ラベルに紐付けることができます。 これにより、電子すかしの適用を機密性の高いコンテンツに制限できます。 詳細については、セキュリティコントロール: 電子すかしのカスタマイズを参照してください。 Box Notesおよび一部のファイルの種類では、電子すかしはサポートされていません。 Boxの電子すかしの詳細については、ファイルの電子すかしを参照してください。Box Signリクエスト制限
Box Signを組織に対して有効にした場合、ユーザーは、以下のセキュリティコントロールを含むアクセスポリシーに一致するファイルでもBox Sign署名リクエストを開始できます。- ダウンロードと印刷の制限
- 外部コラボレーションの制限
- 共有リンクの制限
Box Signリクエスト制限のFAQ
- Box SignではどのようにShieldポリシーが適用されますか? Box Signでは、電子サインプロセスで使用するファイルの選択時に、Box Signのセキュリティおよび電子すかしのセキュリティコントロールの両方が確認されます。 送信者は、Shieldポリシーに関係なく、署名プロセス用に任意の保存先フォルダを選択できます。 署名プロセスが完了すると、自動分類に基づいてShieldポリシーが適用されます。
- 新しいセキュリティコントロールにより既存のプロセスが中断されることはありますか? いいえ。セキュリティコントロールは、過去または進行中の署名プロセスに影響しません。
- 署名リクエストの制限が有効になっている場合、分類されたコンテンツをダウンロードできますか? はい。署名者全員がドキュメントのコピーをダウンロードできるよう法的に求められています。 ダウンロードと印刷の制限も適用されている場合でも、ドキュメントをダウンロードすることができます。
- Box Signリクエスト制限が無効になっている場合、ユーザーは外部の署名者に署名リクエストを送信できますか? はい。コラボレーションの制限が適用されている場合でも、ユーザーはBox Signを使用して外部関係者とコンテンツを共有できます。