AI 安全
GitHub Copilotに企業向け設定バリデーターが追加、ガバナンスを無効化しかねない構成ミスを特定
バリデーターは中央設定とチームによるオーバーライドを検査し、問題のあるファイルとJSONパスを報告する。設定は対応クライアントに同期される必要があり、検証に通った後も実際に適用されたか確認が必要だ。

GitHubは2026年9月25日、Copilotの企業管理設定に組み込みのバリデーターを追加した。JSON形式の誤り、サポートされていない設定、無効なチームマッピングを検査し、問題のあるファイルとJSONパスを示す。GitHubによると、こうしたエラーはポリシーの適用を妨げる可能性がある。管理者は企業向けAI controlsのAgentsページで診断結果を確認し、リポジトリに戻って設定を修正できる。[公式発表](https://github.blog/changelog/2026-09-25-enterprise-managed-settings-in-product-validator/)
検査対象は、指定された`.github-private`リポジトリ内の`copilot/managed-settings.json`と`copilot/team-mappings.json`、およびマッピングで参照されるチーム設定ファイルだ。修正内容はデフォルトブランチにコミットし、ページを再読み込みして結果を確認する必要がある。これにより、Gitでエージェント権限を管理するワークフローにフィードバックが加わる。設定ファイルをコミットした後、管理者はプラットフォームが内容を受け付けたか確認できる。[検証対象と修正手順](https://github.blog/changelog/2026-09-25-enterprise-managed-settings-in-product-validator/)
この機能の技術的な意義は、企業向けガバナンスが単一の設定ファイルにとどまらない点にある。既存のルールでは、エージェントの操作権限やMCPサーバーのリストを管理できる。チームによるオーバーライドを許可するフィールドは、中央設定で`overridable`として指定しておく必要がある。チームが値を指定しない場合は、企業のデフォルト設定が引き継がれる。同じユーザーが複数のチームに所属する場合、各フィールドについて、より制限の緩い値を使う形でチーム設定が統合され、その後、上位の企業設定が適用される。そのため、形式が正しいだけでは、特定のユーザーに最終的にどの権限が付与されるかは判断できない。[チームによる設定のオーバーライドに関するドキュメント](https://docs.github.com/en/copilot/how-tos/administer-copilot/manage-for-enterprise/use-managed-settings/override-settings-for-teams)
デプロイにも時間差がある。公式ドキュメントによると、サーバー管理の設定が対応クライアントに同期されるまで、通常は約1時間かかる。クライアントを再起動するか、再度サインインすれば、すぐに更新できる。対応範囲はCLI、VS Code、Copilot app、クラウドエージェント、JetBrainsに及ぶが、各クライアントでサポートされるフィールドは完全には一致しない。[デプロイに関するドキュメント](https://docs.github.com/en/copilot/how-tos/administer-copilot/manage-for-enterprise/use-managed-settings/get-started)
エンジニアリングの観点では、検証結果に加えて、代表的なアカウントとクライアントを使った実地確認も必要だ。特に、複数チームに所属するユーザーや、機密性の高い操作を制限するワークフローを確認したい。運用チームは診断結果を設定変更の受け入れ記録に含め、テストアカウントのチーム所属とクライアントの種類を記録しておくと、構成ミス、設定の統合ルール、同期遅延による差を区別しやすくなる。
今回の発表では、誤設定の発生率やリスク低減の数値は示されておらず、バリデーターが実行時の隔離効果を証明するとも述べていない。また、問題が見つからない場合は検証セクションが表示されず、検証サービスが一時的に利用できなくても、既存の設定は引き続き適用される。今後は、診断ルールがどこまで設定を網羅するか、修正後の設定が各クライアントで一貫して反映されるかを確認したい。[検証と設定反映の制約](https://docs.github.com/en/copilot/how-tos/administer-copilot/manage-for-enterprise/use-managed-settings/get-started)