SHD / MC Checker

MC1268924 | Microsoft Defender XDR: Email summary powered by Security Copilot on the email entity page



MC1268924 | Microsoft Defender XDR: Email summary powered by Security Copilot on the email entity page

Classification stayInformed
Last Updated 04/02/2026 20:58:10
Start Time 04/02/2026 20:58:01
End Time 06/15/2026 07:00:00
Message Content

[Introduction]

We’re introducing Email summary powered by Security Copilot on the Email Entity page in Microsoft Defender XDR. This AI-driven capability helps security teams quickly understand and respond to email threats by summarizing email detection data into clear, actionable insights. This feature is designed to reduce investigation time and improve analyst efficiency by presenting key signals and analysis in one place.

[When this will happen]

  • Public preview: Rollout begins in mid-April 2026 and is expected to complete by late April 2026.
  • General availability (Worldwide): Rollout begins in early May 2026 and is expected to complete by mid-May 2026.

[How this affects your organization]

Who is affected

  • Security teams and admins using Microsoft Defender XDR
  • Microsoft 365 tenants with Security Copilot access and provisioned Security Compute Units (SCUs)

What will happen

  • A new Email summary section will appear on the Email entity page in Microsoft Defender XDR: 

    user settings

  • Security Copilot will generate AI-driven summaries that include:
    • Email overview: A concise summary of detected threats, actions taken, overrides, and key indicators: 

      user settings

    • Timeline event analysis: A chronological view of actions and outcomes across the email lifecycle: 

      user settings

    • URL analysis: Assessment of URLs extracted from the email to identify known malicious behavior.
    • Attachment analysis: Insights into attachments, highlighting suspicious or harmful files and associated risks.
  • This feature requires Security Copilot access and SCUs and is not enabled by default.
  • Existing security policies, permissions, and investigation workflows are respected; no policy changes are required.

[What you can do to prepare]

  • Ensure Security Copilot Security Compute Units (SCUs) are provisioned in your tenant.
  • Verify that intended users have access to Security Copilot.
  • Review and update internal investigation workflows or documentation, if applicable.
  • Inform security analysts about the new Email summary experience so they can incorporate it into daily investigations.

Learn more:

[Compliance considerations]

Question Answer
Does the change alter how existing customer data is processed, stored, or accessed (for example, emails, detections, URLs, or attachments)? Yes. This change alters how existing email detection data in Microsoft Defender XDR is processed by using Security Copilot to generate AI-based summaries from existing signals, metadata, and analysis results. No new customer data is stored, and existing data retention, residency, and access controls remain unchanged.
Does the change introduce or significantly modify AI/ML or agent capabilities that interact with or provide access to customer data? Yes. This change introduces a generative AI capability through Security Copilot that summarizes existing Microsoft Defender XDR email data to provide contextual insights for security analysts. The AI output is derived from existing data and does not replace underlying security signals or detections.
Does the change provide end users any new way of interacting with generative AI, if so how? Yes. Security analysts can view AI-generated summaries on the Email entity page, providing read-only insights generated by Security Copilot. The feature respects existing role-based access controls and does not grant access to data beyond what users are already permitted to view.
Does the change include an admin control, and can it be controlled through Entra ID group membership? Yes. Access to this capability is controlled through Security Copilot licensing and the provisioning of Security Compute Units (SCUs). Administrative access can be managed using existing access controls, including Entra ID–based role assignments.

Machine Translation

[はじめに]

Microsoft Defender XDRメールエンティティページでSecurity Copilotによるメールサマリーを導入します。このAI駆動の機能により、セキュリティチームはメール検出データを明確で実行可能な洞察にまとめることで、メール脅威を迅速に理解し対応できます。この機能は、主要なシグナルと分析を一か所に提示することで、調査時間を短縮し、アナリストの効率を向上させることを目的としています。

[いつ起こるか]

  • 公開プレビュー: 展開は 2026年4月中旬 に始まり、 2026年4月下旬までに完了する見込みです。
  • 一般提供(世界中): 展開は 2026年5月初 旬に始まり、 2026年5月中旬までに完了する見込みです。

[これがあなたの組織に与える影響]

影響を受ける人物

  • Microsoft Defender XDRを使用しているセキュリティチームと管理者
  • Security CopilotアクセスプロビジョニングされたSecurity Compute Units(SCU)を持つMicrosoft 365テナント

何が起こるのか

  • Microsoft Defender XDRのメールエンティティページ新しいメール要約セクションが表示されます。 

    user settings

  • Security Copilotは 以下のAI駆動の要約 を生成します:
    • メール概要: 検出された脅威、取られた行動、上書き、主要な指標の簡潔な要約: 

      user settings

    • タイムラインイベント分析: メールライフサイクル全体の行動と結果の時系列的なビュー: 

      user settings

    • URL解析: メールから抽出されたURLの評価を行い、既知の悪意ある行動を特定すること。
    • 愛着分析: 添付ファイルに関する洞察、疑わしいファイルや有害なファイルや関連するリスクをハイライトします。
  • この機能は Security Copilotのアクセスと SCUが必要で、 デフォルトでは有効ではありません
  • 既存のセキュリティポリシー、権限、調査ワークフローは尊重されます。方針の変更は必要ありません。

【準備のためにできること】

  • テナント内でセキュリティ コパイロットセキュリティ計算ユニット(SCU )がプロビジョニングされていることを確認してください。
  • 意図されたユーザーが Security Copilotにアクセスできるかどうかを確認してください。
  • 該当する場合は内部調査のワークフローや文書をレビューし、更新してください。
  • セキュリティアナリストに新しいメール要約体験を伝え、日々の調査に取り入れられるようにしましょう。

詳しくはこちら:

[コンプライアンスの考慮事項]

質問 回答
この変更は既存の顧客データの処理、保存、アクセス方法(例えばメール、検出、URL、添付ファイル)を変えますか? はい。この変更により、Microsoft Defender XDR内の既存のメール検出データの処理方法が変わり、Security Copilotを使って既存の信号、メタデータ、分析結果からAIベースの要約を生成するようになります。新規顧客データは保存されず、既存のデータの保持、居住、アクセス管理も変更されません。
この変更は、顧客データとやり取りしたりアクセスを提供したりするAI/MLやエージェントの機能を導入または大幅に変更しますか? はい。この変更により、既存のMicrosoft Defender XDRメールデータを要約し、セキュリティアナリストに文脈的な洞察を提供する生成AI機能をSecurity Copilotを通じて導入します。AI出力は既存データから派生しており、基盤となるセキュリティシグナルや検出を置き換えるものではありません。
この変更はエンドユーザーに生成AIと新たな関わり方を提供するのでしょうか?もしそうなら、どのようにして? はい。セキュリティアナリストは、メールエンティティページでAI生成の要約を閲覧でき、Security Copilotによって生成された読み取り専用の洞察を提供します。この機能は既存のロールベースのアクセス制御を尊重し、ユーザーが既に閲覧許可されているデータへのアクセスは認めません。
変更には管理者権限が含まれていますか?また、Entra IDのグループメンバーシップを通じて管理できますか? はい。この機能へのアクセスは、Security CopilotのライセンスおよびSecurity Compute Units(SCU)のプロビジョニングによって制御されています。管理アクセスは、Entra IDベースのロール割り当てを含む既存のアクセス制御を用いて管理できます。