Tamper ProtectionからControlled Configurationへ移行する際、最優先で確認すべきなのはポリシーの設定方法ではなく、対象端末のMicrosoft Defender Antivirusプラットフォームバージョンです。
Microsoftが2026年7月30日に更新した公式情報では、Controlled Configurationのプレビューを利用するには、プラットフォームバージョン4.18.26060.3004以降が必要です。古いプラットフォームにControlled Configuration (On)を配布すると、新しい設定を解釈できない一方で、同時に送信されるTamper Protection (Off)だけが適用され、Controlled ConfigurationとTamper Protectionの両方が無効になるおそれがあります。(Microsoft Learn)
安全な移行順序は、プラットフォーム更新、パイロット配布、状態確認、旧Device Control v1(DCv1)設定の削除、段階展開です。ロールバックするときはポリシーを未構成にするのではなく、Windows Security Experienceポリシーを明示的にTamper Protection (On)へ変更し、再配布と同期を行います。
Controlled Configuration移行でTamper ProtectionまでOffになる事故を防ぐ
Controlled Configurationへの移行で最も危険なのは、「新機能への切り替えに失敗したので、以前のTamper Protectionがそのまま残る」と考えてしまうことです。
実際には、古いMicrosoft Defender Antivirusプラットフォームで次のような処理が発生する可能性があります。
| Intuneから送られる設定 | 新しいプラットフォーム | 古いプラットフォーム |
|---|---|---|
| Controlled Configuration (On) | 設定を解釈して有効化する | 設定を解釈できない可能性がある |
| Tamper Protection (Off) | Controlled Configurationへの切り替えとして処理される | Offだけが適用される可能性がある |
| 最終状態 | Controlled Configurationが有効 | 両方が無効になるおそれがある |
つまり、失敗時の状態は「従来の保護に戻る」とは限りません。Controlled Configurationが有効にならず、Tamper Protectionも無効になるという、保護の空白が生じる可能性があります。Microsoftも、割り当て前にプラットフォームを4.18.26060.3004以降へ更新し、パイロットグループで検証するよう案内しています。(Microsoft Learn)
安全な移行順序は次のとおりです。
| 順序 | 作業 | 完了条件 |
|---|---|---|
| 1 | 対象端末のバージョン確認 | 全端末が最低バージョン以上 |
| 2 | 既存ポリシーの棚卸し | DCv1や重複ポリシーを特定済み |
| 3 | パイロットグループへ配布 | Controlled Configurationの状態を確認済み |
| 4 | 旧DCv1のTamper Protection設定を削除 | 重複する設定ソースがない |
| 5 | 段階的に対象を拡大 | 各展開単位で正常性を確認済み |
Tamper ProtectionとControlled Configurationの違い
Tamper ProtectionとControlled Configurationは、どちらもMicrosoft Defender Antivirusの設定を保護する機能ですが、目的と適用範囲が異なります。
| 比較項目 | Tamper Protection | Controlled Configuration |
|---|---|---|
| 主な目的 | 重要なセキュリティ設定の改ざんを防ぐ | クラウド管理ポリシーをDefender設定の優先ソースにする |
| 保護範囲 | Microsoftが定めた限定的な重要設定 | Defender Antivirus設定を広くポリシー制御 |
| 設定値の決定主体 | Microsoftが定めた安全な既定値 | 組織がIntuneまたはDefender for Endpointで定義した値 |
| GPOやスクリプトとの関係 | 重要設定の変更を防止 | GPO、スクリプト、Configuration Manager、ローカル管理者よりクラウドポリシーを優先 |
| カスタマイズ性 | 限定的 | 組織のクラウドポリシーに基づいて制御 |
| 現在の位置付け | 従来から利用されている保護機能 | プレビュー機能 |
Controlled Configurationは、Tamper Protection型の強制力をDefender Antivirus設定へ広げた仕組みです。有効化すると、IntuneおよびMicrosoft Defender for Endpointから配布されたポリシーが優先され、GPO、スクリプト、Configuration Manager、ローカル管理者による競合する変更は適用されなくなります。Microsoftは、両方を同時に有効化するのではなく、いずれか一方を選ぶことを推奨しています。(Microsoft Learn)
Controlled Configurationは、既存のTamper Protectionと同じポリシー設定面を使用します。Windows Security Experienceプロファイルでは、従来のTamper Protection設定がControlled Configuration (Device)として提供され、次の値を選択できます。(Microsoft Learn)
| 設定値 | 動作 |
|---|---|
| Not configured | 現在のデバイス状態を変更しない |
| Off | Controlled ConfigurationとTamper Protectionを無効化する |
| Tamper Protection (On) | 従来のTamper Protectionを有効化する |
| Controlled Configuration (On) | Controlled Configurationを有効化する |
特に注意したいのが、Not configuredはOffではなく、ロールバックにもならない点です。以前に有効化した状態がある場合、未構成へ変更しただけでは意図した状態に戻らない可能性があります。無効化やロールバックでは、目的に対応した値を明示的に配布する必要があります。(Microsoft Learn)
Controlled Configurationの前提条件を確認する
2026年7月30日時点の公式情報では、Controlled Configurationの利用に次の前提条件があります。
| 確認項目 | 前提条件 |
|---|---|
| Microsoft Defender for Endpoint | デバイスがオンボードされている |
| 管理方法 | Microsoft IntuneまたはDefender for Endpointのセキュリティ設定管理 |
| OS | Windows 10、Windows 11、Windows Server 2019 |
| EDR Sensor | 10.8804より新しいバージョン |
| Defender Antivirusプラットフォーム | 4.18.26060.3004以降 |
| 共同管理環境 | 現在は非対応 |
| GCC High | 現在は非対応 |
Controlled Configurationはプレビュー段階であり、すべての組織で利用できるとは限りません。また、現在はConfiguration ManagerとIntuneによる共同管理環境やGCC High環境をサポートしていません。公式ページに対象として明記されていないOSや管理構成については、利用可能と決めつけず、展開時点のMicrosoft Learnを再確認する必要があります。(Microsoft Learn)
保護対象外の設定も把握する
Controlled Configurationという名称から、Microsoft Defender for Endpointのすべての設定を保護できるように見えますが、現在の対象は主にMicrosoft Defender Antivirus関連です。
現時点では、次の設定は対象外です。
- Microsoft Defender Device Control
- Endpoint detection and response(EDR)
- Windows Defender FirewallなどのOS設定
- Controlled Configurationに対応していないEndpoint Securityポリシー
- IntuneのSettings Catalogから作成した重複設定
Intuneでのプレビュー運用では、AntivirusおよびAttack surface reduction(ASR)のEndpoint Securityポリシーを中心に設計し、Device Control、EDR、Firewallまで同じ仕組みで保護されるとは考えないようにします。(Microsoft Learn)
なお、移行元の「Device Control v1(DCv1)」という名称と、保護対象外として挙げられている「Microsoft Defender Device Control」は混同しやすい点です。今回削除対象となるのは、旧DCv1ポリシー内に残っているTamper Protection設定であり、Controlled ConfigurationがUSBなどのDevice Control設定を保護するという意味ではありません。
移行前にプラットフォームバージョンを確認する
Microsoft Defender Antivirusプラットフォームのバージョンは、管理者権限でPowerShellを開き、Get-MpComputerStatusのAMProductVersionを確認します。Microsoftも、このプロパティをプラットフォームバージョンの確認に使用しています。(Microsoft Learn)
$status = Get-MpComputerStatus
$minimumVersion = [version]'4.18.26060.3004'
$currentVersion = [version]$status.AMProductVersion
[pscustomobject]@{
AMProductVersion = $status.AMProductVersion
MeetsMinimumVersion = $currentVersion -ge $minimumVersion
ControlledConfigurationState = $status.ControlledConfigurationState
IsTamperProtected = $status.IsTamperProtected
TamperProtectionSource = $status.TamperProtectionSource
}
MeetsMinimumVersionがTrueであることを確認してから、Controlled Configurationポリシーの対象にします。
バージョンが確認できない端末、情報が古い端末、長期間Intuneへチェックインしていない端末は、合格扱いにしてはいけません。まず更新状態と管理状態を正常化し、最低バージョンを満たしたことを確認してから移行対象へ追加します。
大規模環境では、次のような動的グループだけに依存するより、事前に取得したインベントリ結果と実際のポリシー適用結果を照合する方が安全です。
- Defenderプラットフォームバージョン
- OSとエディション
- Intune登録の有無
- Defender for Endpointのオンボード状態
- 最終チェックイン日時
- 現在のTamper Protection状態
- 現在割り当てられているDCv1ポリシー
Tamper ProtectionからControlled Configurationへ安全に移行する手順
既存の設定ソースを棚卸しする
最初に、Tamper ProtectionとMicrosoft Defender Antivirusの設定を配布しているすべての経路を確認します。
特に確認すべきなのは次の項目です。
- 旧Device Control v1ポリシーのTamper Protection設定
- Windows Security Experienceポリシー
- Microsoft Defender Antivirusポリシー
- ASRポリシー
- Settings Catalog
- グループポリシー
- Configuration Manager
- PowerShellや構成スクリプト
- ローカル管理者が設定した除外
- サードパーティー製管理ツール
Controlled Configurationを有効化すると、IntuneまたはDefender for Endpointから配布された対象設定が、GPOやスクリプトなどより優先されます。そのため、移行前から存在していたポリシー競合が解消される一方、これまでGPOやローカルスクリプトで適用できていた設定が効かなくなる可能性があります。(Microsoft Learn)
たとえば、端末ごとにローカルスクリプトでDefender Antivirusの除外を追加している環境では、Controlled Configurationへの移行後に、その除外が期待どおり反映されなくなる可能性があります。移行前に、必要な設定をIntuneまたはDefender for Endpoint側へ移しておくことが重要です。
パイロットグループを作成する
全端末へ一斉配布せず、業務影響を確認できる小規模なパイロットグループを用意します。
パイロットには、同じ種類の端末だけでなく、実環境を代表する端末を含めます。
- Windows 10とWindows 11
- ノートPCとデスクトップPC
- 社内ネットワークと社外利用端末
- VPN利用端末
- 特殊なDefender除外を持つ端末
- ASRルールを多く設定している端末
- Intune直接管理端末
- Defender for Endpointセキュリティ設定管理端末
パイロットグループについては、対象端末がすべて4.18.26060.3004以降であることを確認します。1台でも最低バージョン未満の端末が残っている場合は、その端末を除外するか、更新完了までポリシー配布を延期します。
Windows Security Experienceポリシーを作成する
Microsoft Intune管理センターで、Endpoint SecurityのAntivirusポリシーからWindows Security Experienceプロファイルを作成または編集します。
設定する項目は次のとおりです。
Controlled Configuration (Device)
Controlled Configuration (On)
このポリシーを最初はパイロットグループだけに割り当てます。
Controlled Configurationは、Settings Catalogや旧Device Control v1テンプレートから有効化できません。Windows Security ExperienceプロファイルのControlled Configuration (Device)を使用する必要があります。(Microsoft Learn)
ポリシーを同期して状態を確認する
ポリシーを配布した後、端末を同期し、次の3か所で結果を確認します。
- Microsoft Intune管理センターのポリシーステータス
- Microsoft Defenderポータルの有効な構成状態
- 対象端末の
Get-MpComputerStatus
IntuneへMDM登録されている端末では、Intune管理センターからポリシーの成功、競合、エラーと、端末単位のControlled Configuration状態を確認できます。
Defender for Endpointのセキュリティ設定管理で管理されている端末は、Intuneレポートに表示されない場合があるため、Microsoft Defenderポータルで有効な構成状態を確認します。(Microsoft Learn)
端末では次のコマンドを実行します。
Get-MpComputerStatus |
Select-Object AMProductVersion,
ControlledConfigurationState,
IsTamperProtected,
TamperProtectionSource
特に重要なのはControlledConfigurationStateです。Microsoftは、Controlled Configurationの現在の強制状態を確認するプロパティとして、この値を案内しています。(Microsoft Learn)
IsTamperProtectedだけで成否を判断しない
Controlled Configurationを有効化した後、IsTamperProtectedだけを見て移行失敗と判断するのは危険です。
現在のプレビューでは、IntuneまたはDefender for Endpointのセキュリティ設定管理からControlled Configurationを有効化すると、別のポリシーでTamper Protectionを明示的に有効化していない限り、Tamper ProtectionがOffになることがあります。この場合、Tamper Protectionのセキュアスコアが低下する既知の制限もあります。(Microsoft Learn)
状態の判断は次のように行います。
| Controlled Configuration | Tamper Protection | 判断 |
|---|---|---|
| 有効 | 無効 | プレビューで発生し得る状態。Controlled Configurationの有効性と実効ポリシーを確認する |
| 無効 | 有効 | 従来のTamper Protectionで保護されている |
| 無効 | 無効 | 保護の空白が疑われるため、直ちにロールバックする |
| 有効 | 有効 | 複数ポリシーの重複を確認し、設定ソースを一本化する |
Tamper Protectionのセキュアスコアを上げる目的だけで旧DCv1ポリシーを残すと、ポリシー競合や誤った競合表示の原因になります。Microsoftも、Controlled ConfigurationとTamper Protectionのどちらか一方を選択するよう推奨しています。(Microsoft Learn)
Controlled Configuration確認後に旧DCv1設定を削除する
パイロット端末でControlled Configurationが有効になったことを確認してから、旧Device Control v1ポリシーのTamper Protection設定を取り除きます。
順序は必ず次のようにします。
Windows Security ExperienceでControlled Configuration (On)を配布
↓
対象端末でControlledConfigurationStateを確認
↓
旧DCv1からTamper Protection設定を削除
↓
再同期して競合がないことを確認
Microsoftも、既存のDCv1ポリシーから移行する場合は、先にWindows Security ExperienceポリシーでControlled Configurationを作成し、その後にDCv1のTamper Protection設定を削除するよう案内しています。(Microsoft Learn)
旧DCv1ポリシーにTamper Protection以外の設定が含まれている場合、ポリシー全体を削除する必要はありません。競合対象となるTamper Protection設定だけを取り除き、ほかの設定への影響を避けます。
反対に、Controlled Configurationが有効になったか確認する前にDCv1設定を削除すると、ポリシー配信の遅延や割り当てミスによって保護の空白が生じます。
段階的に展開対象を拡大する
パイロットグループで正常性を確認できたら、部署や端末の種類ごとに対象を拡大します。
各展開単位で、次の条件を満たしていることを確認します。
| 続行条件 | 展開停止条件 |
|---|---|
| 全端末が最低バージョン以上 | 最低バージョン未満の端末がある |
| ポリシーステータスが成功 | 競合またはエラーが増加した |
| ControlledConfigurationStateを確認できる | 状態が無効または不明 |
| AntivirusとASR設定が想定どおり | 必要な除外やASR設定が失われた |
| 業務アプリが正常に動作 | Defender設定変更に伴う業務影響がある |
| 旧DCv1設定を整理済み | Tamper Protectionの重複配布が残っている |
Controlled Configurationはプレビュー機能です。技術的に一括配布できる環境でも、パイロット、先行展開、全体展開のように複数段階へ分けた方が、設定競合や業務影響を早期に発見できます。
Controlled ConfigurationからTamper Protectionへロールバックする方法
Controlled Configurationから戻す場合は、ポリシーの割り当てを外したり、設定を未構成にしたりするのではなく、Windows Security Experienceポリシーの値を明示的に変更します。
ロールバック手順
- Microsoft Intune管理センターで対象のWindows Security Experienceポリシーを開く
Controlled Configuration (Device)を確認するControlled Configuration (On)からTamper Protection (On)へ変更する- 対象グループへ再配布する
- 端末のポリシー同期を実行する
- IntuneまたはDefenderポータルで適用結果を確認する
Get-MpComputerStatusでTamper Protectionの状態を確認する
Microsoft公式のロールバック手順も、Windows Security ExperienceポリシーをTamper Protection (On)へ変更し、再配布、端末同期、Tamper Protectionの有効化確認という流れです。通常のポリシー配信遅延が発生する点にも注意が必要です。(Microsoft Learn)
確認コマンドは移行時と同じです。
Get-MpComputerStatus |
Select-Object ControlledConfigurationState,
IsTamperProtected,
TamperProtectionSource
ロールバック完了後は、少なくとも次の状態を確認します。
- Controlled Configurationの強制状態が有効ではない
IsTamperProtectedがTrueTamperProtectionSourceが想定する管理ソースになっている- Windows Security Experienceポリシーの適用結果が成功している
- Defender Antivirusの主要設定が想定どおりである
OffやNot configuredを選ばない
ロールバックで選択すべき値は、Tamper Protection (On)です。
| 操作 | 結果 |
|---|---|
| Tamper Protection (On)へ変更 | 従来のTamper Protectionへ戻す |
| Offへ変更 | Controlled ConfigurationとTamper Protectionの両方を無効化する |
| Not configuredへ変更 | 現在の状態を変更しない可能性がある |
| ポリシー割り当てを解除 | Controlled Configurationが削除されてもTamper Protectionが復元されるとは限らない |
Controlled Configurationでは、Not configuredはOffを意味しません。また、デバイス単位の切り替えは次回のポリシーチェックインで反映されます。(Microsoft Learn)
旧DCv1設定をすぐに戻さない
Controlled ConfigurationからTamper Protectionへ戻す場合でも、削除した旧DCv1のTamper Protection設定を直ちに復活させる必要はありません。
Windows Security Experienceポリシー自体がTamper Protection (On)をサポートしているため、ロールバック後も設定ソースをWindows Security Experienceへ一本化できます。旧DCv1を再び有効にすると、同じ端末へ複数のTamper Protection設定が配布され、競合調査が複雑になります。(Microsoft Learn)
どうしても旧ポリシー構成へ戻す必要がある場合は、まずWindows Security Experience経由でTamper Protectionが有効になったことを確認し、その後、別の変更作業として旧構成への復帰を計画します。
移行に失敗したときの確認ポイント
ControlledConfigurationStateが有効にならない
最初に次の項目を確認します。
AMProductVersionが4.18.26060.3004以降か- EDR Sensorが前提バージョンを満たしているか
- Microsoft Defender for Endpointへオンボードされているか
- IntuneまたはDefender for Endpointセキュリティ設定管理の対象か
- 共同管理環境ではないか
- 対象グループへの割り当てが正しいか
- 端末が最近チェックインしているか
- Windows Security Experienceプロファイルを使用しているか
- Settings CatalogやDCv1で有効化しようとしていないか
特に、Intune管理センターでポリシーが作成できたことと、端末がControlled Configurationに対応していることは別問題です。ポリシーの作成成功だけで展開完了と判断せず、端末上の状態まで確認します。
Controlled ConfigurationとTamper Protectionが両方Offになった
次の状態が確認された場合は、移行を中断します。
ControlledConfigurationState:有効ではない
IsTamperProtected:False
この場合は、対象グループのWindows Security ExperienceポリシーをTamper Protection (On)へ変更し、再配布と同期を行います。Tamper Protectionが有効に戻ったことを確認してから、プラットフォーム更新や割り当て条件を見直します。
バージョン不足が原因であれば、端末を4.18.26060.3004以降へ更新し、パイロットから移行をやり直します。古いプラットフォームで両方が無効になる可能性は、Microsoftが明示している移行上の重要な注意点です。(Microsoft Learn)
Intuneで競合が表示される
同じ端末へControlled ConfigurationとTamper Protectionの異なる値を配布すると、Intuneで競合が表示される可能性があります。
Controlled Configurationでは、OnがOffより優先される値ベースの競合解決が行われますが、競合自体はレポートされます。また、Tamper ProtectionとControlled Configurationの両ポリシーが同じ端末を対象にすると、誤った競合が表示される既知の制限もあります。(Microsoft Learn)
「Onが優先されるから問題ない」と放置せず、次の設定を確認します。
- 旧DCv1にTamper Protection設定が残っていないか
- 複数のWindows Security Experienceポリシーが重複していないか
- Controlled ConfigurationをOffにする別ポリシーがないか
- Tamper ProtectionをOnにする旧ポリシーが残っていないか
- 同じグループが複数の割り当て経路に含まれていないか
IntuneとDefenderポータルで表示が一致しない
Controlled Configurationには、Intune管理センターとMicrosoft Defenderポータルの間でレポートが一致しない場合があるという既知の制限があります。(Microsoft Learn)
判断するときは、管理経路に応じたポータルを確認したうえで、端末上の次の情報も併用します。
Get-MpComputerStatus |
Select-Object AMProductVersion,
ControlledConfigurationState,
IsTamperProtected,
TamperProtectionSource
1つの画面だけを根拠にせず、ポリシー配布状況、端末の実効状態、主要なDefender設定の3点を照合することが重要です。
ポリシー解除やオフボードをロールバック代わりにしない
Controlled Configurationには、デバイスのライフサイクル操作によって異なる挙動があります。
- ポリシーの割り当て解除では、ほかに適用ポリシーがなければControlled Configurationが削除される
- Defender for Endpointの管理対象から外しただけでは、Controlled ConfigurationがOnのまま残る場合がある
- Defender for Endpointからオフボードすると、Controlled Configurationは削除されてOffへリセットされる
このため、ポリシー割り当ての解除、管理対象からの除外、オフボードをロールバック手段として使用してはいけません。保護状態が意図せずOffになったり、反対にControlled Configurationが残ったりする可能性があります。(Microsoft Learn)
通常のロールバックでは、Windows Security ExperienceポリシーをTamper Protection (On)へ変更する方法を使用します。
なお、Microsoftは端末上のControlled Configuration状態をリセットするために、MpCmdRun.exe -Config -ResetControlledConfigurationも案内しています。ただし、この操作にはTamper ProtectionがOnであることと、トラブルシューティングモードへの移行が必要です。通常の移行ロールバックではなく、状態が解消しない端末に対する高度な復旧手段として扱うべきです。(Microsoft Learn)
安全な移行の最終チェックリスト
配布前
- 対象端末が
4.18.26060.3004以降である - EDR Sensorが前提バージョンを満たしている
- Microsoft Defender for Endpointへオンボード済みである
- 非対応の共同管理環境ではない
- 旧DCv1のTamper Protection設定を特定している
- GPO、スクリプト、Settings Catalogとの重複を確認している
- ロールバック手順を準備している
- パイロットグループを用意している
パイロット配布後
- Windows Security Experienceから配布している
Controlled Configuration (On)が設定されている- IntuneまたはDefenderポータルで成功を確認している
ControlledConfigurationStateを端末上で確認している- AntivirusとASR設定が想定どおりである
- 業務アプリへの影響がない
- 保護が両方Offの端末がない
全体展開前
- 旧DCv1からTamper Protection設定を削除している
- ポリシーの競合やエラーが残っていない
- バージョン不足端末を対象外にしている
- Intuneと端末状態を照合している
Tamper Protection (On)へのロールバックをパイロットで検証している
Tamper ProtectionからControlled Configurationへの移行では、設定項目をOnにすることよりも、対応バージョンを保証し、旧ポリシーとの切り替え順序を守ることが重要です。
まず対象端末のAMProductVersionと既存DCv1ポリシーを棚卸しし、少数端末へControlled Configuration (On)を配布してください。ControlledConfigurationStateで有効化を確認してから旧Tamper Protection設定を削除し、その後に対象を段階的に拡大します。
問題が発生した場合は、ポリシーを未構成やOffにするのではなく、同じWindows Security ExperienceポリシーをTamper Protection (On)へ変更し、再配布、同期、状態確認まで行うことが安全なロールバックです。

コメント