Skip to main content
セキュリティコントロールとは、Box Shieldのアクセスポリシーで適用される内容を定義するためにそのポリシーに追加するものです。 セキュリティコントロールは数種類あり、任意のアクセスポリシーに1つ以上追加できます。 このトピックでは、各種セキュリティコントロールの目的について説明します。 セキュリティコントロールの設定の詳細については、Shieldアクセスポリシーの設定を参照してください。

外部コラボレーションの制限

外部コラボレーションの制限を使用すると、すべてまたはドメインやユーザーに基づく一部の外部コラボレーションを制限することができます。 また、外部コラボレーションの制限に対して例外を定義することもできます。そのためには、外部コラボレーションの制限に認める例外について業務上の正当な理由を入力します。 ユーザーは、外部コラボレーションの制限を含むスマートアクセスポリシーによって制限されている社外のユーザーとコンテンツを共有しようとすると、[共有] ダイアログボックスで、アクセスポリシーの例外に対して、ポリシーで定義されている正当な理由のいずれかを選択できるようになります。 Signで使用されているファイルに外部コラボレータのセキュリティコントロールが設定されている場合、外部の受信者はそのファイルに署名できます。 ただし、署名ログの署名済みコピー、または参加者全員が署名した最終的なコピーを取得することはできません。 このような場合は、外部の受信者に手動でコピーを送信する必要があります。 このコントロールが設定されている署名リクエストは、外部ユーザーに送信しないようにしてください。 アクセスポリシーで [外部コラボレーションの制限] の設定を構成する方法の詳細については、[外部コラボレーションの制限] の設定を参照してください。 共有リンクの制限を使用すると、共有リンクを介してファイルやフォルダにアクセスできるユーザーを指定できます。 共有リンクの制限を含むアクセスポリシーをコンテンツに適用すると、Shieldは、それ以降作成される新しい共有リンクにそのセキュリティコントロールを適用するほか、既存のすべての共有リンクにも遡って適用します。 例えば、機密コンテンツに関するアクセスポリシーを作成し、リンクの共有を [招待されたユーザーのみ] に制限した場合、ユーザーは、招待されたユーザーに対してのみ、機密コンテンツへのリンクを共有できます。 そのコンテンツへの既存の共有リンクが、招待されていないユーザーと過去に共有されていても、そのユーザーは、そのリンクを使用してコンテンツにアクセスすることができなくなります。 アクセスポリシーで [共有リンクの制限] の設定を構成する方法の詳細については、[共有リンクの制限] の設定を参照してください。

ダウンロードと印刷の制限

ダウンロードと印刷の制限を使用すると、さまざまなプラットフォームの管理対象ユーザーや外部ユーザー別に、コンテンツのダウンロード、印刷、オンラインアクセス、オフラインアクセスを制限できます。 例えば、Boxウェブアプリのポリシーを有効にすると、制限されたユーザーでは以下のようになります。
  • Box Drive、Box Tools、Box Sync、またはBox for Office経由のデスクトップでのダウンロードオプションとローカル編集が無効になります。
  • Boxプレビューに印刷オプションが表示されず、ブラウザからの印刷も制限されます。ブラウザから印刷した場合は白紙ページのみが出力されます。
  • ウェブ版のMicrosoft Officeでの編集は許可されますが、ウェブ版のMicrosoft Officeに印刷オプションは表示されません。また、ブラウザからの印刷も制限され、ブラウザから印刷した場合は白紙ページのみが出力されます。
  • Office OnlineとiWorkからのコピーの保存が制限されます。
  • [管理対象ユーザーを制限する] > [所有者/共同所有者を除くすべてのユーザーを制限する] が選択されている場合は、編集者とビューアーのファイルの移動およびコピー操作ができなくなります。
  • [管理対象ユーザーを制限する] > [所有者/共同所有者と編集者を除くすべてのユーザーを制限する] が選択されている場合は、ビューアーのファイルのコピー操作ができなくなります。
  • ユーザーがウェブアプリ、モバイルアプリ、デスクトップアプリなどからコンテンツを移動またはコピーすることが制限されている場合、そのユーザーがRelayを使用して作成したワークフローもコンテンツの移動またはコピーが制限されます。
  • Box Driveのある場所にあるファイルをコピーしてBox Driveの別の場所に貼り付けた場合は、新規アップロードと見なされます。 そのため、元のファイルの分類ラベルが新しいファイルにコピーされることはありません。
さらに、Boxが埋め込まれている統合のBox埋め込みウィジェットにも同じ制限が適用されます。
[ダウンロードと印刷の制限] はBox Notesではサポートされていません。
アクセスポリシーで [ダウンロードと印刷の制限] の設定を構成する方法の詳細については、[ダウンロードと印刷の制限] の設定を参照してください。
[ダウンロードと印刷の制限] は必ずしも適用されるとは限りません。以下に例を示します。
  • Box DriveおよびBox Mobileで、セキュリティコントロールが有効になる前にファイルがデバイスにダウンロードされた場合。これらのファイルは、セキュリティコントロールが有効になった後もデバイス上で引き続きアクセス可能です。
  • 新しいセキュリティコントールが有効になった後や既存の分類ラベルが変更された (結果としてセキュリティコントロールが更新された) 場合。ユーザーは、以前に付与されたアクセス権限を一時的に保持することがあります。
  • 分類されていないすべてのコンテンツにセキュリティコントロールが広く適用された場合。このコントロールが有効になっていても、以前からアクセスしていたユーザーは引き続き一時的なアクセス権限を持つ可能性があります。
  • 管理コンソールから [「プレビューのみ」のコラボレータが、オフライン使用のためにファイルを保存する] の設定を有効にした場合。 この設定の詳細については、こちらを参照してください。

統合の制限

統合の制限を使用すると、組織が統合されている公開済みのカスタム統合を含む、サードパーティ製の統合による、分類されたコンテンツへのアクセス方法を制御できます。 ユーザーがBoxウェブアプリでファイルを開く際に選択できるウェブ版のMicrosoft Office、Google Workspace、Apple iWork、Adobe Acrobatオンラインサービスは、この統合の制限の対象外であることに注意してください。

[統合の制限] のスコープ

[統合の制限] には2つの独立したスコープがあります。 特定の分類に対して、これらのスコープのいずれかまたは両方を統合に適用することができます。
  • ダウンロード - 統合は元のファイルのバイトデータを取得できません。 これにより、統合によるファイル自体をダウンロードがブロックされます。
  • 読み取り - 統合はファイルのテキストレプリゼンテーションまたはプレビューレプリゼンテーションを取得できません。 これは、最新のAI統合 (ChatGPT Boxコネクタ、Microsoft Copilot、Claude、Cursorなど) がファイルのコンテンツを大規模言語モデル (LLM) に取り込む際に使用する経路です。 データ損失防止の観点では、LLMがファイルのコンテンツを読み取ることはファイルのダウンロードと同等であるため、読み取りスコープを適用すると、統合が元のファイルをダウンロードしない場合でもその経路が遮断されます。
この2つのスコープは独立しています。 任意の統合や分類に対して、ダウンロードを許可したまま読み取りを制限することも、読み取りを許可したままダウンロードを制限することも、両方を制限することも可能です。 これにより、統合ごとに機密コンテンツへのアクセスを個別に調整できます。 例えば、信頼できるバックアップ用の統合に対して、ファイルのダウンロードを許可しながら、AIアシスタントによるそのコンテンツの読み取りをブロックすることが可能です。
現在、読み取りスコープで制御されるのはレプリゼンテーションを取得する経路のみです。 まだ制御されていない経路については、後述の統合の制限における既知の制限事項を参照してください。 読み取りスコープを制限してもダウンロードスコープの動作は変わりません。また、一方のスコープを有効にしても他方が有効になることはありません。

統合の制限でブロックされる内容

次の表は、ポリシーに一致するコンテンツに対して、制限対象となる統合で各スコープが何をブロックするかをまとめたものです。
重要: Box AIエンドポイントは統合の制限の対象外です読み取りスコープは、/2.0/ai/askや/2.0/ai/extractなどのBox AIエンドポイントを制御しません。 分類されたコンテンツは引き続きBox AIエンドポイントによって読み取ることができるため、制限された統合によるレプリゼンテーションへの直接的なアクセスがブロックされている場合でも、その統合で引き続きコンテンツを取得できます。

統合の制限における既知の制限事項

読み取りスコープは、AIコネクタで使用される最も直接的なコンテンツ取得経路をブロックしますが、ファイルをあらゆる経路から見えなくしたりアクセスできなくしたりするものではありません。 読み取りスコープでは、以下のことはできません。
  • 検索、フォルダリスト、ファイルメタデータからファイルを非表示にする。 ファイルは引き続き検索結果やフォルダリストに表示されます。また、GET /2.0/files/{id}によって名前、サイズ、分類などのメタデータが返されます。 ブロックされるのはファイルのコンテンツのみです。
  • ユーザーのブラウザセッション内で動作するローカルAIツールをブロックする。 ブラウザ拡張機能アシスタント (例: OpenClawなど) などのツールは、統合ではなくユーザーとして存在しているため、統合の制限は適用されません。
  • ユーザーが統合を通じてファイルの分類ラベルを変更するのを防ぐ。 統合は、それを承認したユーザーの権限に基づいて動作するため、そのユーザーがすでにBoxウェブアプリで分類ラベルを変更できる場合に限り、統合も分類ラベルを変更できます。これはユーザーが直接実行できる操作と同じであり、統合に固有の欠陥ではありません。 クライアント資格情報許可またはJWT認証を使用するカスタム統合は、コラボレータとして追加されていない限り、コンテンツにアクセスできません。その場合は標準的な分類権限が適用されます。
  • Box AI Extractを含むBox AIエンドポイントを制御する。 Box AIエンドポイントに関する上記の注意事項を参照してください。 特にBox MCPサーバーについては、管理コンソールからBox AIツールを無効にできます。 ツールのアクセス権限の管理を参照してください。

統合の制限に関するFAQ

  • ダウンロードスコープと読み取りスコープの違いは何ですか?
    ダウンロードスコープは、統合が元のファイルのバイトデータを取得することをブロックします。 読み取りスコープは、統合がファイルのテキストレプリゼンテーションまたはプレビューレプリゼンテーションを取得することをブロックします。 これは、AI統合がコンテンツをLLMに取り込む際に使用する経路です。 各スコープは独立しているため、一方を許可したまま他方を制限できます。
  • ChatGPT、Copilot、Claude、Cursorによるファイルの読み取りをブロックできますか?
    はい。 関連する統合や分類の読み取りスコープを制限すると、これらの統合は、コンテンツの読み取りに利用しているテキストレプリゼンテーションおよびプレビューレプリゼンテーションを取得できなくなります。 ただし、まだ対象外となっている経路もあります。 制限対象となる統合で引き続きコンテンツにアクセスできるケースについては、統合の制限における既知の制限事項を参照してください。
  • Box AIもブロックされますか?
    いいえ。 読み取りスコープはBox AIエンドポイント (/2.0/ai/askや/2.0/ai/extractなど) を制御しないため、分類されたコンテンツは引き続きBox AIエンドポイントによって読み取ることができます。 Box MCPサーバーについては、管理コンソールからBox AIツールを無効にできます。 ツールのアクセス権限の管理を参照してください。
アクセスポリシーで [統合の制限] の設定を構成する方法の詳細については、[統合の制限] の設定を参照してください。

FTPの制限

FTPの制限を使用すると、FTPプロトコルを介したダウンロードを制限できます。 これは有効と無効を切り替えるだけで、アクセスポリシーで保護されたすべてのコンテンツにグローバルに適用されます。
[FTPの制限] はBox Notesではサポートされていません。

電子すかしの適用

電子すかしは、ファイルのコンテンツ全体に半透明のオーバーレイを適用します。 管理者および必要な権限を持つ共同管理者は、電子すかしを適用し、それを特定の分類ラベルに紐付けることができます。 これにより、電子すかしの適用を機密性の高いコンテンツに制限できます。 詳細については、セキュリティコントロール: 電子すかしのカスタマイズを参照してください。 Box Notesおよび一部のファイルの種類では、電子すかしはサポートされていません。 Boxの電子すかしの詳細については、ファイルの電子すかしを参照してください。

Box Signリクエスト制限

Box Signを組織に対して有効にした場合、ユーザーは、以下のセキュリティコントロールを含むアクセスポリシーに一致するファイルでもBox Sign署名リクエストを開始できます。
  • ダウンロードと印刷の制限
  • 外部コラボレーションの制限
  • 共有リンクの制限
Box Signリクエストのセキュリティコントロールを使用すると、ユーザーは、上記のセキュリティコントロールを含むポリシーに一致するファイルへの署名を依頼できなくなります。 [Box Signリクエスト制限] の設定を参照してください。

Box Signリクエスト制限のFAQ

  • Box SignではどのようにShieldポリシーが適用されますか? Box Signでは、電子サインプロセスで使用するファイルの選択時に、Box Signのセキュリティおよび電子すかしのセキュリティコントロールの両方が確認されます。 送信者は、Shieldポリシーに関係なく、署名プロセス用に任意の保存先フォルダを選択できます。 署名プロセスが完了すると、自動分類に基づいてShieldポリシーが適用されます。
  • 新しいセキュリティコントロールにより既存のプロセスが中断されることはありますか? いいえ。セキュリティコントロールは、過去または進行中の署名プロセスに影響しません。
  • 署名リクエストの制限が有効になっている場合、分類されたコンテンツをダウンロードできますか? はい。署名者全員がドキュメントのコピーをダウンロードできるよう法的に求められています。 ダウンロードと印刷の制限も適用されている場合でも、ドキュメントをダウンロードすることができます。
  • Box Signリクエスト制限が無効になっている場合、ユーザーは外部の署名者に署名リクエストを送信できますか? はい。コラボレーションの制限が適用されている場合でも、ユーザーはBox Signを使用して外部関係者とコンテンツを共有できます。
最終更新日 2026年9月25日