概観
Cato AIセキュリティを使用してMicrosoftコパイロットのみを保護する必要がある組織では、スプリットトンネルポリシーを使用して、CatoクライアントがコパイロットトラフィックのみをCatoにルーティングして検査できるように構成できます。 リモートユーザーの全トラフィックがCatoクラウドにルーティングされている場合、AIセキュリティポリシーがコパイロットを検査し、そのためのスプリットトンネルルールは必要ありません。
Microsoftはコパイロットを多くのドメインで配信し、いくつかのドメインは他のMicrosoft 365サービスと共有されているため、スプリットトンネルルールでMicrosoftコパイロットアプリを選択しても、すべてのコパイロットトラフィックがCatoにルーティングされるわけではありません。 この記事では、Catoクラウドに到達してAIセキュリティポリシーにより検査されるように、スプリットトンネルルールに追加する必要があるドメインを説明します。
注: コパイロットに関する指示は2026年9月時点で正確です。 コパイロットトラフィックに関連する最新のドメイン一覧については、Microsoftのドキュメントを参照してください。
スプリットトンネルポリシーの詳細については、Catoクライアントによるルーティング(スプリットトンネルポリシー)およびスプリットトンネルポリシーのトラフィックの含めおよび除外を参照してください。
使用ケース
Company ABCはリモートユーザーのインターネットトラフィックをサードパーティのソリューションで保護し、Cato AI Securityを使用してMicrosoft Copilot EnterpriseのAIの使用状況を検査したいと考えています。 管理者は、コパイロットエンタープライズのトラフィックのみをCatoにルーティングしてAIセキュリティポリシーで検査するスプリットトンネルルールを作成します。 残りのトラフィックは、サードパーティのソリューションに渡されます。
必須条件
DNSリレーが有効
デバイスにWindowsクライアントv6.4以上がインストールされています
Microsoftコパイロットのトラフィックの判別方法
Microsoftはコパイロット専用の特定のドメインを設けていません。 コパイロットは多くのドメインで提供され、その中のいくつかは他のMicrosoft 365アプリケーションのトラフィックも持ち歩くバックエンドサービスです。 いくつかのアプリケーションに共通したドメインは、それら全てを同等に識別するため、共有されたドメインは特定のコパイロットを示しません。
たとえば、substrate.office.comはExchangeトラフィックとコパイロットエンタープライズトラフィックを同じドメインで運びます。 そのため、そのドメインはExchangeを識別するのと同時にコパイロットも識別するため、Microsoftコパイロットアプリには含まれません。 そのアプリに追加すると、Exchangeトラフィックをコパイロットとして分類することになります。
スプリットトンネルポリシーへの影響として、Microsoftコパイロットアプリのみを目的地とするルールでは、Copilot FreeおよびPersonalのトラフィックがCatoにルーティングされます。 コパイロットエンタープライズトラフィックとOfficeアプリケーション内のコパイロットトラフィックはトンネルをバイパスし、完全には検査されません。 これらの展開を保護するには、アプリと共に共有ドメインをルールに追加します。
各コパイロット展開の宛先
組織で使用しているコパイロットの展開を特定し、それらの展開の宛先をルールに追加します。 組織で使用していない展開には、そのドメインは必要ありません。
どのケースにおいても、ルールの宛先インクルージョンにMicrosoftコパイロットアプリを含めてください。 Catoはアプリの裏側にあるドメインを維持し、アプリケーションの変更に応じてドメインを更新するため、ルールベースのメンテナンスが軽減されます。 アプリがカバーできない共有ドメインのみを手動で追加します。
トラフィックがCatoを経由して正しくルーティングされるのは、ドメインがDNSで解決されたときだけなので、DNSインクルージョンにもドメインを追加してください。 アプリケーションはDNSインクルージョンで選択できないため、各ドメインを個別に入力してください。
コパイロットフリーとパーソナル
コパイロットフリーとパーソナルは、従業員が個人のMicrosoftアカウントでアクセスするコパイロットの消費者バージョンです。 このバージョンが使用するすべてのドメインはMicrosoftコパイロットアプリでカバーされているため、追加のドメインは必要ありません。
宛先インクルージョン
Microsoftコパイロットアプリ
DNSインクルージョン
変更なし
コパイロットエンタープライズ
コパイロットエンタープライズは、組織にライセンス供与されたMicrosoft 365コパイロットで、コパイロットWebアプリを通じて使用されます。 それはsubstrate.office.comを使用するため、Microsoftコパイロットアプリではカバーされておらず、そのドメインをルールに追加します。
宛先インクルージョン
Microsoftコパイロットアプリ
substrate.office.com
DNSインクルージョン
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
Officeアプリケーションに組み込まれたコパイロット
Officeアプリケーションに組み込まれたコパイロットは、Word、PowerPoint、Outlookなどのアプリケーション内でユーザーが利用する一連のコパイロット機能です。
これらの機能はsubstrate.office.comに加えてaugloop.office.com、augloop.svc.cloud.microsoftを使用します。
宛先インクルージョン
Microsoftコパイロットアプリ
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
DNSインクルージョン
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
コパイロット用スプリットトンネルルールの設定
コパイロット宛先のみをCatoにルーティングするルールを設定します。 ルールの範囲内のユーザーからのその他のトラフィックはすべてインターネットに直接送信され、コパイロットが使用しないMicrosoft 365サービスへのトラフィックを含みます。
コパイロット用スプリットトンネルルールを設定するには:
ナビゲーションメニューから、アクセス > スプリットトンネルポリシーをクリックしてください。
新規 > 新規ルールをクリックし、ルールの名前と説明を入力します。
ユーザー/グループ、ソースネットワーク、国に関する設定を構成して、どのユーザーにルールを適用するかを定義します。
プラットフォームセクションで、Windowsを選択します。
構成 セクションで、接続モードを選択 の下で すべてのポート & プロトコル を選択します。
ルーティング ポリシーの選択 の下で、選択のみを Cato にルート を選択します。
Copilotの展開に基づいて宛先インクルージョンとDNSインクルージョンを入力します(上記の各コパイロット展開の宛先を参照)。
保存をクリックして、ポリシーの改訂を公開します。 次回クライアントが接続したときに、コパイロットトラフィックの一致がCatoクラウドにルーティングされます。
コパイロット用スプリットトンネルルールのサンプル
次の表は、各コパイロット展開の構成を示しています。 各ルールはすべてのポート&プロトコル、Catoのみを選択ルーティングポリシーとWindowsをプラットフォームとして使用します。 あなたの展開に一致する行を使用するか、組織で使用する展開の行を組み合わせてください。
ルール名 | DNSインクルージョン | 宛先インクルージョン |
|---|---|---|
AIセキュリティコパイロットフリー | いずれか | Microsoft Copilot |
AI Secコパイロット - Office |
| Microsoftコパイロット, |
AI Secコパイロットエンタープライズ |
| Microsoftコパイロット, |

既知の制限事項
他のMicrosoftアプリケーションからMicrosoftコパイロットに共有ドメインを再割り当てすることはサポートされていません。 コパイロットサービスが他のMicrosoft 365サービスから分離されるまで、共有ドメインは手動でルールに追加する必要があります。