Microsoft Agent 365をMicrosoft Defenderの専用ワークロード「Security for AI」へオンボードするには、Agent 365の有効化、Security for AIのデータ収集、Microsoft 365アプリコネクタ、Copilot Studioのリアルタイム保護を順番に設定します。
重要なのは、Agent 365を有効にしただけでは、調査用ログやCopilot Studioの実行時保護まで自動的に完成するわけではない点です。Microsoft 365コネクタが未接続だと、高度なハンティングやアラート調査に必要なデータが不足します。Copilot Studioも、Power Platform側の接続設定まで完了しなければリアルタイム保護が有効になりません。(Microsoft Learn)
この記事では、必要な権限とライセンス、各コネクタの設定方法、オンボーディング後に可視化と保護が機能しているか確認する手順まで整理します。
Microsoft Agent 365をDefender Security for AIへ接続するオンボーディング手順
オンボーディングは、次の5段階で進めます。
| 段階 | 実施内容 | 主な目的 |
|---|---|---|
| 1 | Microsoft Agent 365を有効化 | エージェントレジストリと監視基盤を利用可能にする |
| 2 | Security for AIのデータ収集を確認 | エージェント検出、セキュリティ態勢評価、脅威検出を有効にする |
| 3 | Microsoft 365コネクタを接続 | エージェントの操作ログを調査・ハンティングできるようにする |
| 4 | Copilot Studioを接続 | ツール呼び出しを実行時に検査・ブロックする |
| 5 | インベントリ、ログ、動作を確認 | オンボーディングが正常に機能しているか検証する |
Agent 365のオンボーディングが完了すると、Security for AIの主要機能は既定で有効になります。ただし、Microsoft 365コネクタとCopilot Studio接続は、セットアップチェックリストに沿って個別に完了させる必要があります。(Microsoft Learn)
オンボーディング前に確認する前提条件
必要なライセンスと管理者ロール
開始前に、次の条件を確認してください。
| 項目 | 必要な条件 |
|---|---|
| Microsoft Agent 365 | テナントがAgent 365へオンボード済みであること |
| ライセンス | 少なくとも1人に対象となるAgent 365ライセンスが割り当てられていること |
| Defender側の操作権限 | Microsoft Entra IDのセキュリティ管理者以上 |
| Copilot Studio側の操作権限 | Power Platform管理者 |
| ローカルエージェント | Microsoft Defender for Endpointをアクティブモードで運用していること |
Microsoft Agent 365は商用テナント向けに一般提供されており、組織で有効化するには、少なくとも1人に対象ライセンスが必要です。Agent 365は、Microsoft 365管理センター、Microsoft Defender、Microsoft Entra、Microsoft PurviewなどをまたいでAIエージェントを監視・統制・保護する基盤として動作します。(Microsoft Learn)
なお、エンドポイント上で動作するローカルAIエージェントは、クラウドエージェントとは別にオンボードします。ローカルエージェントを保護する場合は、Microsoft Defender for Endpointのランタイム保護も構成してください。(Microsoft Learn)
2026年7月以降のライセンス変更に注意する
2026年7月1日以降、Copilot StudioおよびMicrosoft Foundryエージェントの検出、セキュリティ態勢、脅威保護には、Microsoft Agent 365の対象ライセンスが必要です。
従来のDefender for Cloud AppsやDefender for Cloudのライセンスだけでは、エージェント単位のセキュリティ機能を継続利用できない場合があります。既存環境から移行する場合は、Agent 365ライセンスが正しくプロビジョニングされているかを先に確認してください。(Microsoft Learn)
機能ごとの提供状況を確認する
Defender Security for AIに含まれる機能は、すべてが同じ提供段階ではありません。
| 機能 | 提供状況 |
|---|---|
| Microsoft Agent 365 | 一般提供 |
| Agent 365エージェントの脅威検出 | パブリックプレビュー |
| Work IQおよびカスタムMCPサーバーのリアルタイム保護 | 一般提供 |
| Copilot Studioの外部脅威検出連携 | プレビュー |
| Copilot Studioの生成オーケストレーション連携 | 対象 |
| Copilot Studioのクラシックエージェント | 外部脅威検出の対象外 |
Microsoftは、Agent 365エージェントを対象とした脅威検出をパブリックプレビュー、Work IQおよびカスタムMCPサーバーのリアルタイム保護を一般提供として案内しています。Copilot Studioの外部脅威検出連携については、プレビュー機能であり、生成オーケストレーションを使用する生成エージェントが対象です。(TECHCOMMUNITY.MICROSOFT.COM)
Security for AIのデータ収集を有効にする
Defenderポータルで専用ワークロードを開く
Microsoft Defenderポータルへ、セキュリティ管理者以上の権限を持つアカウントでサインインします。
続いて、次の順に開きます。
[設定]を開く[Security for AI]または[AI 向けセキュリティ]を選択する[Get started]または[作業の開始]を開く- Security for AIの
[有効化]トグルがオンになっていることを確認する
日本語表示と英語表示では、メニュー名が異なる場合があります。設定先は同じで、Microsoft Defenderポータル内のSecurity for AI専用ページです。
Agent 365へのオンボーディングが正常に完了していれば、次の機能が既定で有効になります。
- AIエージェントの検出
- エージェントのセキュリティ態勢評価
- エージェントに対する脅威検出
- Agent 365の監視データ収集
セットアップチェックリストでは、Agent 365が自動的にDoneまたは完了として表示されます。表示されない場合は、Microsoft 365管理センター側でAgent 365のライセンスとオンボーディング状況を確認してください。(Microsoft Learn)
有効化トグルをオフにしない
Security for AIの有効化トグルをオフにすると、AIエージェントのデータ収集だけでなく、検出、セキュリティ態勢評価、脅威保護も無効になります。
障害調査のために一時的にオフにする場合でも、影響範囲を確認してから実施してください。特に本番運用中のテナントでは、単なるログ停止ではなく、Security for AI全体の停止として扱う必要があります。(Microsoft Learn)
Microsoft 365アプリコネクタを接続する
Microsoft 365コネクタは、AIエージェントの操作をMicrosoft Defenderで調査するために必要です。
Microsoft 365コネクタの設定手順
- Security for AIの
[Get started]ページを開く - セットアップチェックリストから
[Microsoft 365 connector]を選択する [Select Microsoft 365 components]を開く- 必要なコンポーネントを選択する
[Connect Microsoft 365]を選択する- 状態が
Connectedまたは接続済みになることを確認する
AIエージェントの監視では、少なくとも次の2項目を選択します。
| コンポーネント | 収集される主な情報 |
|---|---|
| Microsoft Entra ID Management events | Entra IDで実行された管理操作や監査イベント |
| Microsoft 365 activities | Microsoft 365アプリ内でユーザーが実行した操作 |
| Microsoft Entra Users and groups | ユーザー、グループ、関連ID情報 |
Microsoft Entra Users and groupsは各監視機能の前提となるため、既定で選択されています。そこにMicrosoft Entra ID Management eventsとMicrosoft 365 activitiesを追加したうえで接続してください。(Microsoft Learn)
Microsoft 365コネクタを省略してはいけない理由
Copilot Studioのリアルタイム保護は、Microsoft 365コネクタが未接続でも疑わしい処理をブロックできる場合があります。
しかし、コネクタが未接続だと、ブロックや疑わしい動作に関連するアラート、インシデント、調査用データがMicrosoft Defenderポータルへ表示されません。つまり、「エージェント側では処理が止まったが、SOC側では原因を追跡できない」という状態になります。(Microsoft Learn)
そのため、実務上は次の順番で構成するのが安全です。
- Microsoft 365コネクタを接続する
- Advanced Huntingでデータ取得を確認する
- Copilot Studioのリアルタイム保護を有効にする
- ブロックポリシーを段階的に適用する
Copilot Studioをリアルタイム保護へ接続する
Copilot Studioの接続は、Defenderポータルだけでは完結しません。
Microsoft Defender側でエンドポイント情報を取得し、Microsoft Entraアプリケーションを構成したうえで、Power Platform管理センター側に登録します。
Defenderポータルでリアルタイム保護を有効にする
[設定]を開く[Security for AI]を選択する[Get started]を開く- セットアップチェックリストから
[Copilot Studio]を選択する [Real-time protection]をオンにする[Enable Power Platform Integration]に表示されるURLをコピーする
このURLは、Copilot StudioがDefenderの脅威検出サービスを呼び出すためのエンドポイントです。Power Platform管理者へ、安全な方法で共有してください。(Microsoft Learn)
Microsoft Entraアプリケーションを作成する
Copilot StudioとDefender間の認証には、Microsoft Entraアプリケーションを使用します。
Microsoftは、提供されているPowerShellスクリプトを使用する方法を推奨しています。スクリプトには、主に次の値を指定します。
| パラメーター | 内容 |
|---|---|
| TenantId | 組織のMicrosoft EntraテナントID |
| Endpoint | Defenderポータルで取得したエンドポイントURL |
| DisplayName | アプリ登録の表示名 |
| FICName | フェデレーションID資格情報の名前 |
スクリプトを実行すると、Microsoft EntraアプリケーションとフェデレーションID資格情報が作成され、アプリIDが出力されます。
手動構成も可能ですが、アプリ登録、フェデレーションID資格情報、発行者、サブジェクト識別子などを正確に設定する必要があります。設定ミスを減らすには、Microsoftが案内するスクリプトを使用する方法が適しています。(Microsoft Learn)
Power Platform管理センターで脅威検出を設定する
Power Platform管理者は、次の手順で接続を設定します。
- Power Platform管理センターへサインインする
- 左側メニューから
[セキュリティ]を選択する [脅威の検出]を開く[追加の脅威検出]を選択する- 保護するPower Platform環境を選択する
[セットアップ]を選択する- Copilot Studioが脅威検出プロバイダーとデータを共有する設定を有効にする
- Microsoft EntraアプリケーションのアプリIDを入力する
- Defenderポータルで取得したエンドポイントURLを入力する
- エラー発生時の動作を選択する
- 設定を保存する
ここで使用するアプリIDは、Microsoft Entraアプリケーションの作成時に取得したものと完全に同じでなければなりません。(Microsoft Learn)
エラー時の動作は可用性と安全性で決める
Copilot Studioから脅威検出サービスを呼び出した際、一定時間内に応答が返らないことがあります。その場合の動作をPower Platform管理センターで選択できます。
| 設定 | 動作 | 適しているケース |
|---|---|---|
| エージェントの応答を許可 | 脅威検出サービスが応答しなくても処理を継続する | 可用性を優先する業務 |
| クエリをブロック | 脅威検出サービスが応答しない場合も処理を停止する | 機密情報や高権限ツールを扱う業務 |
既定では、脅威検出サービスから1秒以内に判断が返らない場合、エージェントの処理を許可する設定です。これは可用性を優先する、いわゆるフェイルオープンの動作です。(Microsoft Learn)
人事情報、契約情報、顧客データなどを扱うエージェントでは、処理停止による業務影響を確認したうえで、クエリをブロックする設定も検討してください。
DefenderポータルへアプリIDを登録する
Power Platform側の構成が完了したら、Microsoft EntraアプリケーションのアプリIDをDefender側にも登録します。
- Defenderポータルの
[Security for AI]を開く [Get started]から[Copilot Studio]を選択する[App ID]欄にアプリIDを貼り付ける[Save]を選択する- Copilot Studioの状態が
Connectedになることを確認する
Power Platform側でアプリIDを変更した直後は、Defender側に反映されるまで最大1分程度かかる場合があります。検証エラーが出たときは、入力値をすぐに変更せず、少し待ってから再保存してください。(Microsoft Learn)
リアルタイム保護ポリシーを構成する
Copilot Studioとの接続が完了したら、Security for AIのリアルタイム保護ポリシーを確認します。
設定先は次のとおりです。
[設定] > [AI 向けセキュリティ] > [ポリシーと規則] > [リアルタイム保護]
既定ルールとカスタムルールの違い
| ルール | 動作 |
|---|---|
| 既定ルール | すべてのエージェントを監査し、該当する動作を記録する |
| カスタムルール | 指定した脅威シナリオに一致する処理を実行前にブロックする |
既定ルールでは、エージェントの処理を止めずに動作を記録します。まず監査によって通常のエージェント利用にどの程度影響するかを把握し、その後、信頼度の高い脅威だけをカスタムルールでブロックする運用が適しています。(Microsoft Learn)
カスタムブロックルールを作成する
[リアルタイム保護]を開く[ルールの作成]を選択する- ルール名と説明を入力する
- ルールを適用するエージェントを指定する
- 必要に応じて除外対象を設定する
- 対象となる検出の種類を選択する
- 設定内容を確認してルールを作成する
最初からすべてのエージェントを対象にするのではなく、検証用エージェントや一部の部門から段階的に適用してください。
ブロックされたのにアラートが出ない場合がある
リアルタイム保護による監査イベントとブロックイベントは、Advanced HuntingのBehaviorInfoテーブルへ記録されます。
ブロックルールの対象となっているエージェントでは、ほぼリアルタイムの検出アラートが生成されない場合があります。そのため、ブロック確認をアラート画面だけで行うと、「保護が動作していない」と誤判断する可能性があります。
ブロックルールの確認では、必ずBehaviorInfoも確認してください。(Microsoft Learn)
旧ルールを利用していた環境は再作成を確認する
2026年7月1日以前からAgent 365のリアルタイム保護を使用していた環境では、従来のブロックルールが新しいポリシー画面へ自動的に引き継がれず、ブロックが停止している可能性があります。
既存環境では、次の画面を開き、必要なルールが作成されているか確認してください。
[設定] > [Security for AI] > [ポリシーと規則] > [リアルタイム保護]
旧環境でブロックを設定していた場合は、新しいポリシー画面でルールを再定義します。(Microsoft Learn)
オンボーディング後に可視化を確認する
設定画面がConnectedになっただけでは、オンボーディング完了とは判断できません。
実際のエージェントインベントリと監視データがDefenderへ届いていることを確認します。
セットアップチェックリストを確認する
Security for AIの[Get started]ページで、次の状態になっていることを確認してください。
| 項目 | 正常時の表示 |
|---|---|
| Microsoft Agent 365 | Done、完了 |
| Security for AI | Enabled、オン |
| Microsoft 365 connector | Connected、接続済み |
| Copilot Studio | Connected、接続済み |
Copilot Studioを利用していない環境では、Copilot Studio接続は必須ではありません。利用しているエージェントプラットフォームに応じて必要な接続を判断してください。
AIエージェントのインベントリを確認する
- Microsoft Defenderポータルを開く
[資産]を選択する[AI エージェント]を開く[エージェント]タブを選択する- 対象エージェントが表示されることを確認する
エージェント詳細では、利用可能な情報に応じて次の項目を確認できます。
- エージェント名とプラットフォーム
- 所有者
- 構成情報
- リスクレベル
- リスクインジケーター
- セキュリティ推奨事項
- 関連するツールやID
- インシデントとアラート
表示される項目は、Copilot Studio、Foundry、Microsoft 365、サードパーティー製エージェントなど、エージェントの種類によって異なります。(Microsoft Learn)
Advanced Huntingでデータ収集を検証する
AgentsInfoでエージェントを確認する
Microsoft Defenderポータルで、次の順に開きます。
[調査と対応]を開く[ハンティング]を選択する[高度なハンティング]を開く- 次のKQLクエリを実行する
AgentsInfo
| summarize arg_max(Timestamp, *) by AgentId
| where LifecycleStatus != "Deleted"
このクエリは、削除済みを除いた各エージェントの最新レコードを返します。対象エージェントが表示されれば、Agent 365のインベントリデータがDefenderへ届いていることを確認できます。(Microsoft Learn)
確認に使用する主なテーブル
| テーブル | 確認できる情報 |
|---|---|
AgentsInfo | エージェントのインベントリ、ID、所有者、プラットフォーム、構成 |
CloudAppEvents | エージェントの操作、ツール呼び出し、データアクセス |
BehaviorInfo | リアルタイム保護による監査・ブロック動作 |
BehaviorEntities | 動作に関連するエージェント、ユーザー、ツール、リソース |
AlertInfo | Defenderが生成したアラート情報 |
AlertEvidence | アラートに関連するエンティティや証拠 |
従来のAIAgentsInfoは、Agent 365への移行に伴いAgentsInfoへ置き換えられています。保存済みクエリ、カスタム検出、ブック、外部連携でAIAgentsInfoを使用している場合は、AgentsInfoへ更新してください。(Microsoft Learn)
実際のエージェント操作で保護を確認する
オンボーディング後は、非本番環境または検証用エージェントを使って動作確認します。
可視化の確認
- 検証用エージェントを実行する
- 許可されたツールを1回呼び出す
- Advanced Huntingで
CloudAppEventsを確認する - エージェント、ユーザー、ツール呼び出しに関するイベントが記録されているか確認する
通常のツール呼び出しが記録されない場合は、Microsoft 365コネクタ、エージェント側の可観測性データ、Agent 365への登録状態を確認します。
Copilot Studio、Microsoft Foundry、Microsoft 365 Copilot Agent Builderで作成された対応エージェントは、既定でMicrosoft 365へ可観測性データを送信します。それ以外のプラットフォームでは、Microsoft Agent 365 SDKを使った可観測性の実装が必要になる場合があります。(Microsoft Learn)
リアルタイム保護の確認
- 検証用エージェントをカスタムルールの対象にする
- 組織内で承認されたセキュリティテストを実行する
- ツール呼び出しまたは応答が想定どおり監査・ブロックされることを確認する
BehaviorInfoにイベントが記録されていることを確認する- 必要に応じて関連する
BehaviorEntitiesを確認する
本番エージェントで、いきなり強制ブロックを試すのは避けてください。まず既定の監査ルールで通常動作を把握し、影響範囲が明確なエージェントだけにブロックルールを適用する方が安全です。
プロンプト証拠とデータ共有を確認する
アラートのプロンプト証拠
Microsoft Defenderでは、既定でアラートの証拠として、疑わしいと判定されたプロンプトや応答の一部が保存されます。
設定は、次の画面から変更できます。
[設定] > [Security for AI] > [Prompt evidence collection]
証拠に含まれるのは、セキュリティ分類に関係するプロンプトや応答の一部です。機密データやシークレットは編集されますが、会話自体に機密情報が含まれる可能性は残ります。監査、法務、個人情報保護の担当者と、証拠収集の必要性や保存範囲を確認してください。(Microsoft Learn)
Copilot Studioから共有されるデータ
Copilot Studioが外部脅威検出サービスを呼び出す際には、次のような情報が共有されます。
- ユーザーの直近のプロンプト
- エージェントとの最近の会話履歴
- 過去に実行したツールの出力
- エージェント、ユーザー、テナントなどのメタデータ
- 呼び出そうとしているツール
- ツールを選択した理由
- ツールへ渡す入力値
Defenderとの統合を有効にする前に、対象エージェントが扱う情報、データ共有範囲、利用規程、個人情報の取り扱いを整理してください。特に、人事、財務、医療、法務などのエージェントでは、技術設定だけでなくデータガバナンスの確認が欠かせません。(Microsoft Learn)
接続できない場合の確認ポイント
| 症状 | 主な確認ポイント |
|---|---|
| Security for AIメニューが表示されない | Agent 365対象ライセンス、ライセンスのプロビジョニング、サインイン中のテナント、管理者ロールを確認する |
| Agent 365がDoneにならない | Microsoft 365管理センター側でAgent 365の有効化状況を確認する |
| Microsoft 365コネクタがConnectedにならない | Entra ID Management eventsとMicrosoft 365 activitiesが選択されているか確認する |
| ブロックされたがアラートが表示されない | BehaviorInfoを確認する。ブロック対象では近リアルタイムアラートが生成されない場合がある |
| Copilot StudioがConnectedにならない | Defender、Entraアプリ、Power Platformで同じアプリIDとエンドポイントを使用しているか確認する |
| アプリID保存時に検証エラーが出る | Power Platform側の変更後、1分程度待ってから再保存する |
| 一部のCopilot Studioエージェントだけ保護されない | 生成オーケストレーションを使用しているか確認する。クラシックエージェントは対象外 |
| ローカルエージェントが表示されない | Defender for EndpointとDefender Antivirusがアクティブモードで動作しているか確認する |
| 旧環境でブロックされなくなった | 新しいリアルタイム保護ポリシー画面でブロックルールを再作成する |
Copilot Studio接続では、アプリIDの不一致、Power Platform環境への設定漏れ、Microsoft Entraアプリケーションの認証設定不備があると保存できません。また、Microsoft 365コネクタを省略すると、保護自体が動作してもDefender側の調査情報が不足します。(Microsoft Learn)
オンボーディング完了の判断基準
Microsoft Agent 365をDefender Security for AIへオンボードできたかどうかは、次の条件で判断します。
- Security for AIの有効化トグルがオンになっている
- Agent 365が
Doneになっている - Microsoft 365コネクタが
Connectedになっている - 利用する場合はCopilot Studioが
Connectedになっている [資産] > [AI エージェント]に対象エージェントが表示されるAgentsInfoから対象エージェントを取得できるCloudAppEventsでエージェントの操作を確認できる- リアルタイム保護の監査・ブロック結果を
BehaviorInfoで確認できる - 必要なブロックルールが新しいポリシー画面に作成されている
最初にAgent 365のライセンスとオンボーディングを確認し、次にSecurity for AIのデータ収集とMicrosoft 365コネクタを接続してください。その後、Copilot Studioを利用する環境だけPower Platform連携を設定します。
最後に、設定画面の接続状態だけで終わらせず、AIエージェントインベントリ、Advanced Hunting、リアルタイム保護の動作記録まで確認することが重要です。これにより、「接続済みだがログが取れていない」「ブロックは動くがSOCから調査できない」といった設定漏れを防げます。

コメント