コンテンツへスキップ

media AI活用の最前線

GitHub Copilot新機能が既定で有効に|管理者の設定【2026年9月】

GitHub Copilot新機能が既定で有効に|管理者の設定【2026年9月】

2026年9月28日時点の要点:GitHubは2026年9月24日、Copilot Business/Copilot Enterpriseに「Default policy for new features(新機能の既定ポリシー)」を追加しました。2026年10月22日から、管理画面で「Unconfigured(未設定)」のまま残っている一般提供(GA)の機能は、この既定ポリシーに従います。公式ドキュメントではこのポリシーの初期値は「有効」で、何もしなければ未設定の機能は10月22日に有効になると書かれています。

  • 選択肢は「Enabled(有効)」「Disabled(無効)」「Let organizations decide(組織に任せる)」の3つ
  • すでに明示的に有効・無効にした機能は上書きされない。プレビュー機能は引き続き個別に参加する方式
  • 対象は「Features & clients」ページの機能に加え、「Copilot code review」と「MCP servers in Copilot」の2つのポリシー

対象読者:GitHub Copilot Business/Enterpriseを契約している会社の情シス・開発部門の管理者、エンタープライズオーナー、組織オーナー
今日やること:エンタープライズの「AI controls」→「Copilot」を開き、未設定のポリシーが何件あるかを示すバナーを確認する

GitHub Copilotを会社で契約している場合、2026年10月22日からは「管理者がまだ決めていない機能」が自動で社員に開放される可能性があります。GitHubが9月24日に公開した変更履歴(changelog)と、同じ日付で更新された公式ドキュメントを読むと、影響を受けるのは「未設定のまま放置されている機能」だけで、個別に決めた設定はそのまま残ります。つまり、管理者が見るべきなのは「いま未設定のまま残っているポリシーは何か」の1点です。

GitHub側の説明は「管理者が手を動かさなくても、利用者が最新の機能を使えるようにする」という方向です。どちらが正しいかは会社のセキュリティ方針しだいなので、この記事では公式に書かれている事実を整理し、社内で判断するための材料と手順をそろえました。

先に書いておくと、この記事の手順は公式ドキュメントに記載された操作をまとめたもので、Uravationが自社の管理画面で操作して確かめたものではありません。画面の表記は利用中のプランや画面の更新で変わることがあるため、実際の操作時は公式ドキュメントも並べて確認してください。

GitHub Copilotの「既定で有効化」で何が変わるのか

今回追加されたのは「Default policy for new features」という1つのポリシーです。GitHubの公式ドキュメント「About default availability of Copilot features and models」では、Copilot BusinessまたはCopilot Enterpriseを使うエンタープライズでは、未設定のGA機能とGAモデルを「既定で有効にするか・無効にするか」を2つの別々のポリシーで決める、と説明されています。今回の発表は、そのうち機能側のポリシーです。

10月22日以降の未設定の機能が、Enabledなら有効になる、Disabledなら無効のまま、Let organizations decideなら各組織の設定に従う、という3列の図

選べる設定は次の3つです。changelogの原文を日本語にすると、以下のとおりです。

設定公式の説明(要約)10月22日以降の未設定機能
Enabled(有効)現在と今後の対象機能を、既定で利用者に提供する有効になる
Disabled(無効)現在の対象機能は使えないまま。今後の対象機能は管理者の承認が必要無効のまま
Let organizations decide(組織に任せる)組織(Organization)の管理者が有効・無効を決める各組織の設定に従う

ここで大事なのは、公式ドキュメントに「このポリシーは既定で有効(enabled by default)。何もしなければ、未設定の機能は10月22日に有効になる」と明記されている点です。つまり「何も選ばない」は、実質的に「Enabled」を選んだのと同じ結果になります。

モデル側はすでに動いている

同じ考え方の「モデル版」は、もう始まっています。GitHubは2026年7月29日のchangelogで「Default availability for released models(公開済みモデルの既定の利用可否)」ポリシーを発表し、8月26日から適用しました。公式ドキュメントでも「モデルのポリシーはすでに有効。機能のポリシーはまもなく有効になる」と書かれています。つまり今回の発表で、モデルと機能の両方が「未設定なら既定ポリシーに従う」方式にそろうことになります。

いつから適用されるか|9月24日発表・10月22日適用

日付は公式の記載どおり、次の流れです。changelogには「今後28日間はこのポリシーを設定できるが、まだ利用者の機能には影響しない」と書かれており、公式ドキュメントには適用開始日として「October 22, 2026」が明記されています。

7月29日モデル版発表、8月26日モデル版適用、9月24日機能版発表、10月22日機能版適用を並べ、9月24日から10月22日は設定できるが影響なし、10月22日に未設定の機能が既定に従う、と示した時系列図

日付(現地時間)出来事出典
2026年7月29日モデルの既定ポリシー「Default availability for released models」を発表(設定はできるが効果なし)GitHub changelog
2026年8月26日モデルの既定ポリシーが適用開始。未設定のモデルが既定に従うGitHub changelog
2026年9月24日機能の既定ポリシー「Default policy for new features」を発表。設定はできるが、利用者の機能にはまだ影響しないGitHub changelog
2026年10月22日機能の既定ポリシーが適用開始。未設定のGA機能が既定に従うGitHub changelog/GitHub Docs

日本時間で何時に切り替わるのかは、2026年9月28日時点で公式に確認できていません。10月22日の朝に慌てないよう、10月21日までに設定を終えておくのが安全です。

対象になる機能・ならない機能

「どの機能が対象か」は公式ドキュメントに線引きが書かれています。個別の機能名を1つずつ並べた一覧ではなく、「どのページのどのポリシーか」で決まる書き方です。

対象としてFeatures & clientsの各ポリシー・Copilot code review・MCP servers in Copilot、例外としてdata residency・FedRAMPのモデル制限とStore local sessions in the Cloud、対象外としてプレビュー中の機能を3列で示した図

区分内容(公式ドキュメントの記載)
対象エンタープライズの「Features & clients」ページ(github.com/enterprises/ENTERPRISE/ai-controls/copilot/features)で設定する各ポリシー
対象「Agents」ページの「Copilot code review」ポリシー
対象「MCP」ページの「MCP servers in Copilot」ポリシー
対象外(例外)GHE.comの制限系モデルポリシー「Restrict Copilot to data residency models」「Restrict Copilot to FedRAMP models」
対象外(例外)Copilot CLIとVS Codeの「Store local sessions in the Cloud」
対象外プレビュー中の機能(引き続き個別に参加する方式)

適用されるのは、次の3種類の機能です。

  • 新しくGAになった機能
  • プレビューからGAに移った機能
  • 既存のGA機能のうち、ポリシー設定が「Unconfigured(未設定)」のもの

プレビューについては、changelogに「プレビューに参加していて、その機能がのちにGAになった場合、既存の選択は維持される」とあります。プレビューで試していた機能が、GAのタイミングで勝手に切り替わることはない、という意味です。

「Features & clients」に並ぶポリシーの例

公式ドキュメント「Feature availability when GitHub Copilot policies conflict in organizations」には、Copilotのポリシー名が一覧で載っています。たとえば「Copilot Chat in the IDE」「Copilot Agent Mode in IDE Chat」「Copilot cloud agent」「Copilot CLI」「GitHub Copilot app」「Copilot in GitHub.com」「Copilot in GitHub Desktop」「Copilot-generated commit messages」などです。ただし、このうちどれが「Features & clients」ページに並び、今回の既定ポリシーの対象になるのかを1つずつ示した一覧は、2026年9月28日時点で公式に確認できていません。自社の管理画面で「Unconfigured」と表示されているものが対象、と覚えておくのが確実です。

モデルの対象外(参考)

モデル側の既定ポリシーでは、次のモデルは設定に関係なく既定で無効と公式ドキュメントに書かれています。プレGAのモデル、オープンウェイトのモデル(DeepSeek、Kimi K2.7 Code、Kimi K3)、GitHubのデータ保持契約の対象外のモデル(Claude Fable 5、Claude Fable 5.1)です。機能の話と混同しやすいので、社内説明では分けて書くのがおすすめです。

エンタープライズと組織でどう効くか

GitHub Copilotのポリシーは、エンタープライズ(Enterprise)と組織(Organization)の2段で決まります。今回の既定ポリシーも両方で設定できますが、効く範囲が違います。

設定する場所がエンタープライズならUnconfiguredと表示された機能、組織なら組織に任されて未設定の機能に既定ポリシーが効くことを示した2行の図

設定する場所既定ポリシーが効く機能
エンタープライズエンタープライズ側で「Unconfigured」と表示されている機能
組織エンタープライズオーナーが「Let organizations decide」にした機能のうち、組織オーナーがまだ明示的に設定していないもの

たとえば、エンタープライズでは「組織に任せる」にしておき、コンプライアンス要件が厳しい組織だけ既定ポリシーを「Disabled」にする、という分け方ができます。公式ドキュメントの「How do I prevent default enablement?」でも、エンタープライズ全体で止める方法と、要件の厳しい組織だけで止める方法の両方が紹介されています。

複数の組織からライセンスを受けている人は要注意

公式ドキュメントでは、同じエンタープライズ内の複数の組織からCopilotを割り当てられた利用者には、多くのポリシーで最も制限の緩い設定が適用されると説明されています。「Copilot CLI」「Copilot cloud agent」「Copilot code review」「MCP servers in Copilot」なども、公式の一覧では「Least restrictive organization(最も緩い組織に合わせる)」です。ある組織で止めても、同じ人が別の組織でも席を持っていれば使えてしまう、ということです。

組織ごとに方針を変える会社ほど、既定ポリシーを決める前に「誰がどの組織で席を持っているか」を確認しておく必要があります。

管理者が10月22日までに見る画面と手順

ここからは、公式ドキュメントとchangelogに載っている手順をそのまままとめます。Uravationが実際の管理画面で操作したものではないので、「公式の手順」として読んでください。

エンタープライズを開く、AI controlsをクリック、サイドバーのCopilot、Default policy for new featuresを選ぶ、未設定のポリシーを個別に決める、の5手順と、AgentsとMCPのページも確認する注意を示した図

エンタープライズで既定ポリシーを選ぶ(公式の手順)

  1. GitHub.comでエンタープライズを開く(例:Enterprisesのページから選ぶ)
  2. ページ上部の「AI controls」をクリックする
  3. サイドバーの「Copilot」を開く
  4. 「Default policy for new features」でEnabled/Disabled/Let organizations decideのどれかを選ぶ
  5. 「Configure features & clients」から、未設定(Unconfigured)の各ポリシーを必要に応じて個別に決める

公式ドキュメントには、ポリシー設定画面に「未設定の対象ポリシーが何件あるか」を示すバナーが表示されると書かれています。10月22日より前にこの件数を見て、既定ポリシーの影響範囲を見積もり、必要なものは個別に設定しておく、というのが公式の想定している流れです。

エージェントとMCPのページも確認する

「Copilot code review」は「Agents」ページ、「MCP servers in Copilot」は「MCP」ページにあります。どちらも今回の既定ポリシーの対象なので、Features & clientsだけ見て終わりにしないよう注意してください。なお公式ドキュメントでは、「MCP servers in Copilot」ポリシーはGAになっているMCPサーバー対応の利用を制御するもので、CursorやWindsurf、ClaudeなどのサードパーティのアプリからGitHub MCPサーバーへアクセスする権限は制御しない、と注記されています。

組織の設定画面(公式の手順)

  1. GitHub右上のプロフィール画像から「Organizations」を開き、対象の組織を選ぶ
  2. 組織名の下のメニューから「Settings」を開く
  3. サイドバーの「Code, planning, and automation」にある「Copilot」をクリックする
  4. 「Policies」で機能のポリシー、「Models」でモデルのポリシーを設定する

組織側で「Default policy for new features」が画面のどこに表示されるかの具体的な記載は、2026年9月28日時点の組織向けドキュメントでは確認できていません。公式ドキュメントは「エンタープライズとその組織の両方で設定できる」と説明しているので、組織オーナーは上の画面で該当の項目を探してください。

設定を変えられる人と変更の記録

公式ドキュメントでは、ポリシーの設定がいつのまにか変わってしまう「ドリフト」を防ぐために、設定できる人を定期的に見直すよう勧めています。エンタープライズではエンタープライズオーナーか「Manage enterprise AI controls」のカスタムロールを持つ人、組織では組織オーナーか細かいカスタム権限を持つ人が対象です。また、ポリシー変更や組織の有効化は監査ログ(audit log)で監視するよう書かれています。

この記事の内容を社内で使うなら

要点と手順をまとめた資料を無料で受け取れます。研修4,000名以上・支援100社以上の実績をもとに、自社の業務に当てはめる相談も30分から受け付けています。

職場のAI活用提案キットを受け取る(無料)AI顧問に相談する(30分・無料)→

組織ポリシーで止める方法

「新しい機能は必ず人が確認してから開放したい」という会社は、次のどちらかで止めます。公式ドキュメント「How do I prevent default enablement?」に書かれている方法です。

方法やること向いている会社
既定ポリシーを無効にする「Default policy for new features」をDisabledにする(エンタープライズ全体、または要件の厳しい組織だけ)新機能はすべて承認制にしたい会社
個別の機能を明示的に無効にする既定ポリシーはEnabledのまま、止めたい機能だけ個別にDisabledにする基本は開放し、一部だけ止めたい会社
モデルも止める「Default availability for released models」を無効にする、または個別のモデルを無効にする新しいモデルも承認制にしたい会社

Disabledを選んだ場合、changelogの説明では「現在の対象機能は使えないまま、今後の対象機能は管理者の承認が必要」になります。申請の窓口を先に決めておくとスムーズです。

反対にEnabledのまま運用する場合は、GitHubのchangelogを定期的に確認する担当を決めておくのがおすすめです。公式ドキュメント「Learning about new features and models」でも、新しい機能やモデルはchangelogで告知されるので、そこを追って有効化の判断をするよう勧めています。

設定を決めるための社内メモ(コピペ用)

判断材料を社内でそろえるときは、次のような表を埋めるだけでも議論が早くなります。

【GitHub Copilot 既定ポリシー 判断メモ】
記入日:
記入者:

1. 契約プラン:Copilot Business / Copilot Enterprise
2. エンタープライズのオーナー:
3. 未設定(Unconfigured)の対象ポリシー件数(バナーの表示):
4. Agentsページ「Copilot code review」の現在の設定:
5. MCPページ「MCP servers in Copilot」の現在の設定:
6. 既定ポリシーの案:Enabled / Disabled / Let organizations decide
7. 例外として別の扱いにする組織:
8. 設定の実施日(10月21日までを目安):
9. 新機能の告知を確認する担当者:

情シス・管理者への連絡文の雛形

社内で連絡するときに使える雛形を置いておきます。日付と固有名詞は自社に合わせて書き換えてください。

雛形1:情シスから開発部門の責任者へ(方針の確認)

件名:【要確認】GitHub Copilotの新機能が10月22日から既定で有効になる件

開発部 ご担当者様

GitHubが2026年9月24日に、Copilot Business/Enterprise向けの
「Default policy for new features」を発表しました。

・2026年10月22日から、管理画面で「未設定」のままのGA機能は
 この既定ポリシーに従います
・公式ドキュメントでは、既定ポリシーの初期値は「有効」です
・すでに個別に有効・無効を決めた機能は変わりません

つきましては、次のどちらの方針にするかご意見をください。
A. 新機能は既定で開放する(Enabled)
B. 新機能は申請・承認制にする(Disabled)

ご回答期限:(例:10月14日)
参考:GitHub changelog(2026-09-24)

雛形2:管理者から経営層・上長へ(報告)

件名:GitHub Copilotの設定変更への対応方針(ご報告)

GitHub Copilotで、管理者が決めていない機能を
10月22日から自動で有効にする仕組みが始まります。

・影響:未設定の機能だけ。個別に決めた設定は維持されます
・対応案:(Enabled / Disabled / 組織ごと)を選ぶ
・理由:(例:コード情報を扱うMCP連携は承認制にしたい)
・実施日:(例:10月20日)
・費用への影響:(公式の料金ページで確認した内容を記載)

ご承認いただければ、上記の方針で設定します。

雛形3:開発者全員への周知

件名:GitHub Copilotの機能の使える範囲について

10月22日以降、GitHub Copilotの一部の機能の使える範囲が
会社の設定に合わせて変わる可能性があります。

・会社の方針:(Enabled / Disabled / 組織ごと)
・使えない機能を使いたい場合の申請先:(窓口名)
・プレビュー機能は、これまでどおり個別の参加が必要です

不明点は(窓口名)までお問い合わせください。

雛形4:AIに社内説明の下書きを作らせる指示文

以下の公式の変更内容をもとに、社内の開発者向け説明文を400字程度で書いてください。
・GitHubが2026年9月24日に「Default policy for new features」を発表
・2026年10月22日から、未設定のGA機能は既定ポリシーに従う
・既定ポリシーの初期値は有効。明示的に決めた設定は維持される
・当社の方針は(ここに記入)

条件:
・公式の記載にない内容は書かないでください
・不足している情報があれば、最初に質問してから作業を開始してください
・仮定した点は必ず"仮定"と明記してください

【要注意】よくある失敗パターン

公式の記載から、つまずきやすい点を整理しました。いずれも想定される失敗例で、実際の事例ではありません。

失敗1:何もしなければ今のままだと思い込む

❌ 「新しいポリシーは選ばなければ効かないはず」と放置する
⭕ 公式ドキュメントでは既定ポリシーの初期値は「有効」。何もしなければ未設定の機能は10月22日に有効になると理解して、方針を決めておく

失敗2:Features & clientsだけ見て終える

❌ 「Features & clients」ページの未設定だけを確認する
⭕ 「Agents」ページのCopilot code reviewと、「MCP」ページのMCP servers in Copilotも対象なので、3つのページを確認する

失敗3:組織で止めたから大丈夫と考える

❌ 1つの組織でDisabledにしたので全社で止まったと判断する
⭕ 同じエンタープライズの複数の組織から席を持つ人には、多くのポリシーで最も緩い設定が適用される。席の割り当てとエンタープライズ側の設定を合わせて確認する

失敗4:機能とモデルを混同する

❌ 機能の既定ポリシーを無効にしたので、新しいモデルも止まったと考える
⭕ 機能とモデルは別々のポリシー。モデルは「Default availability for released models」で、こちらは8月26日から適用されている

Uravationならこう判断する

Uravationの考え方は、「全部止める」でも「全部開放する」でもなく、外部とつながる機能と、自律的に動く機能だけ先に個別で決めるです。具体的には、社外のツールやデータとつながるMCP関連と、コードを自分で書き換えるエージェント系(Copilot cloud agentなど)は、10月22日より前に明示的に有効・無効を決めておきます。公式ドキュメント「Learning about new features and models」でも、エージェント型の機能は「自律的に調査・計画・変更を行う」区分として分けて説明されています。

そのうえで、チャットや補完のように「人が確認してから反映する」タイプの機能は、既定ポリシーに任せて社員がすぐ使えるようにする、という分け方が現実的だと考えます。止めすぎると、せっかく契約しているCopilotが使われなくなるからです。どちらにしても、最終的な判断は自社のセキュリティ規程と照らして行ってください。

既存のCopilot記事との関係とまとめ

この記事は「10月22日の既定ポリシー」という管理設定の話に絞っています。GitHub Copilotの機能そのものや料金、導入判断は、次の記事で詳しく扱っています。

今日から始める3つのアクション

  1. 今日やること:エンタープライズの「AI controls」→「Copilot」を開き、未設定のポリシー件数のバナーを確認する
  2. 今週中:上の「判断メモ」を埋め、Enabled/Disabled/組織に任せるのどれにするか社内で決める
  3. 10月21日まで:既定ポリシーと、MCP・エージェント系の個別設定を終え、開発者へ周知する

著者:佐藤傑(さとう・すぐる)
株式会社Uravation代表取締役。X(@SuguruKun_ai)フォロワー約10万人。
100社以上の企業向けAI研修・導入支援。著書『AIエージェント仕事術』『Claude仕事術』(SBクリエイティブ・シリーズ累計約6万部)。
SBクリエイティブ「ビジネス+IT」ほかで生成AI連載を執筆(NewsPicks最大1,125ピックス)。

ご質問・ご相談は お問い合わせフォーム からお気軽にどうぞ。

よくある質問

何もしないと、10月22日に何が起きますか?

公式ドキュメントでは、既定ポリシーの初期値は「有効」です。何もしなければ、管理画面で「Unconfigured(未設定)」のまま残っているGAの対象機能が、2026年10月22日に有効になります。すでに個別に有効・無効を決めた機能は変わりません。

個人向けのCopilot(FreeやPro)にも関係しますか?

今回のchangelogと公式ドキュメントは、Copilot BusinessとCopilot Enterpriseを使うエンタープライズと組織を対象として書かれています。個人向けプランへの言及は、2026年9月28日時点で公式に確認できていません。

エンタープライズに属さない組織でCopilot Businessを使っている場合は?

changelogは「エンタープライズと組織のCopilot設定」に既定ポリシーを追加すると書いていますが、エンタープライズに属さない組織での画面や挙動を個別に説明した記載は、2026年9月28日時点で公式に確認できていません。組織の設定画面の「Copilot」→「Policies」を確認してください。

「学習させない」設定もこのポリシーで変わりますか?

変わりません。今回の既定ポリシーは「どの機能を使えるか」を決めるもので、データの取り扱いを変える発表ではありません。データの扱いは契約条件や公式のデータ保護に関するページで確認してください。なお、公式ドキュメントには、Copilot Businessでは「Suggestions matching public code(公開コードに一致する提案)」が既定で「Allowed」になっており、Copilotのポリシーページの「Privacy」で変更できると書かれています。

MCPやコードレビューも自動で有効になりますか?

「MCP servers in Copilot」と「Copilot code review」は、公式ドキュメントで既定ポリシーの対象と明記されています。未設定のままで既定ポリシーが「有効」なら、10月22日に有効になります。止めたい場合は、MCPページとAgentsページで個別に無効にするか、既定ポリシーを無効にしてください。

プレビュー機能はどうなりますか?

プレビュー機能は対象外で、引き続き個別に参加する方式です。プレビューに参加していた機能がのちにGAになっても、既存の選択は維持されるとchangelogに書かれています。

あとから設定を変えられますか?

変えられます。モデル側の既定ポリシーについては、changelogで「いつでも切り替えられ、既定に従っているモデルはすぐに追従する」と説明されています。機能側の既定ポリシーも管理画面から選び直せますが、切り替えた際の反映の速さについての記載は、2026年9月28日時点で公式に確認できていません。

参考・出典

PDF 32ページ

この記事の内容を社内で使うなら

事例を自社で試す時の、業務の選び方・安全に試す手順・上司に見せる1枚提案書のテンプレートです。

  • 上場企業を含む100社以上
  • 累計4,000名以上
  • 助成金対応(要件審査あり)

資料は受け取りページからすぐにご覧いただけます。

佐藤傑
この記事を書いた人 佐藤傑

株式会社Uravation 代表取締役CEO/生成AIエバンジェリスト。法人向けAI研修・コンサルティングを手がけ、日経・SBクリエイティブ・GMO等のメディアで生成AIについて執筆。

この記事をシェア

Contact お問い合わせ

30分の無料相談では、いま時間を取られている業務を伺い、稼働中のAI社員62体の事例の画面と一緒に近い進め方をお見せします。
売り込みはしません。

Claude Code 個別指導(1対1・12セッション)をご希望の方はこちら、Codex 個別指導はこちらから別途お申し込みください

Claude Code 個別指導 無料相談