macOS版Defenderのネットワーク診断拡張|network_configurationで接続障害を調べる

macOS版Microsoft Defender for Endpointで「Defenderポータルに端末情報が反映されない」「クラウド保護やセキュリティインテリジェンス更新に失敗する」といった接続障害が起きた場合、従来より詳しくネットワーク設定を確認できるようになりました。

2026年7月のmacOS向け更新では、プラットフォームバージョン101.26062.0009、リリースバージョン20.126062.9.0において、mdatp health --details network_configurationによるネットワーク診断が拡張されています。

接続障害を調べる際は、対象Macを該当バージョン以降へ更新したうえで、まずnetwork_configurationの詳細を確認し、続けてmdatp connectivity testを実行するのが基本です。前者で「どのような接続設定になっているか」、後者で「Microsoftのサービスへ実際に到達できるか」を分けて確認できます。(Microsoft Learn)

目次

macOS版Defenderのネットワーク診断で何が変わったのか

今回の更新内容は次のとおりです。

項目内容
対象サービスMicrosoft Defender for Endpoint on macOS
プラットフォームバージョン101.26062.0009
リリースバージョン20.126062.9.0
提供時期2026年7月
主な変更mdatp health --details network_configurationによるネットワーク診断の拡張
その他バグ修正、パフォーマンス修正

この変更は、Defenderの通信を自動修復したり、ファイアウォール設定を変更したりする機能ではありません。Microsoftのリリースノート上では、Macに適用されているネットワーク関連の構成を、コマンドラインからより詳しく調査するための診断機能として案内されています。(Microsoft Learn)

そのため、コマンドを実行しただけで接続障害が解消するわけではありません。表示された構成と、IntuneやJamf Proなどで意図した構成を比較し、必要に応じてプロキシ、ファイアウォール、MDMプロファイルなどを修正します。

mdatp health --details network_configurationの使い方

Defenderのバージョンを確認する

最初に、対象MacへインストールされているDefenderのアプリケーションバージョンを確認します。

mdatp health --field app_version

今回のネットワーク診断拡張を利用するには、原則としてプラットフォームバージョン101.26062.0009以降が必要です。

利用中のバージョンがnetwork_configurationに対応しているか不明な場合は、次のコマンドも実行します。

mdatp health --help

最近のバージョンでは、mdatp health --helpを使って、詳細表示に対応している機能を確認できます。Microsoft Defender for Endpointでは、mdatp health --details <feature>という形式で、EDR、定義ファイル、アクセス許可、システム拡張など、コンポーネント別の状態を詳しく表示できます。(Microsoft Learn)

ネットワーク構成の詳細を表示する

対象バージョンで、次のコマンドを実行します。

mdatp health --details network_configuration

このコマンドは、Mac上でDefenderが認識しているネットワーク関連の構成を調査するときに使用します。

確認するときは、単にエラーの有無を見るだけでなく、次の観点で管理者が意図した状態と比較することが重要です。

  • 社内で指定したプロキシ構成が反映されているか
  • システム側のネットワーク設定とDefender側の認識に差がないか
  • MDMで配布した設定が端末へ適用されているか
  • 問題があるMacと正常なMacで出力に違いがないか
  • 社内ネットワークと社外ネットワークで出力が変わるか

なお、Microsoftのリリースノートでは、拡張後に表示される全項目や出力例までは公開されていません。表示項目は、Defenderのバージョンや端末構成によって変わる可能性があります。

出力結果をスクリプトで収集する場合は、特定の項目名が常に存在することを前提にせず、実際の配信バージョンで確認してから実装してください。

診断結果をファイルへ保存する

正常なMacとの比較や、サポートへの問い合わせに利用する場合は、結果をファイルへ保存しておくと便利です。

mdatp health --details network_configuration > ~/Desktop/mdatp-network-configuration.txt

障害発生前後の結果を残す場合は、日時や端末名をファイル名に含めます。

mdatp health --details network_configuration \
  > ~/Desktop/mdatp-network-configuration-$(hostname)-$(date +%Y%m%d-%H%M%S).txt

ネットワーク診断の出力には、組織固有の構成情報が含まれる可能性があります。外部へ送付するときは、プロキシサーバー名や内部ドメインなど、公開すべきでない情報が含まれていないか確認してください。

network_configurationとconnectivity testの違い

Mac版Defenderの接続障害を調べる際は、network_configurationだけで判断せず、mdatp connectivity testも組み合わせます。

コマンド主な目的分かること
mdatp health --details network_configuration接続構成の詳細確認Defenderが認識しているネットワーク関連の設定
mdatp connectivity test実通信の確認Microsoftの各サービスへ到達できるか
mdatp health全体状態の確認ライセンス、EDR、リアルタイム保護、定義ファイルなどの状態
mdatp health --field managed_by管理元の確認MDE Attach、MDM、ローカル設定のどれが関係しているか

network_configurationは、設定を調査するためのコマンドです。一方、connectivity testは、現在のネットワーク設定を使ってMicrosoft Defender for Endpointのクラウドサービスへ実際に接続できるかを確認します。

設定が正しく見えても、ファイアウォールで接続先が遮断されていれば通信は失敗します。反対に、通信テストが成功していても、管理者が意図していないプロキシやローカル設定が使われている可能性があります。

両方の結果を組み合わせることで、「設定の問題」と「実際の通信経路の問題」を切り分けやすくなります。

Mac版Defenderの接続障害を診断する手順

Defender全体の状態を確認する

最初にmdatp healthを実行します。

mdatp health

特に確認したい項目は次のとおりです。

項目確認内容
healthyDefender全体が正常と判定されているか
licensed組織のテナントへ正常にオンボードされているか
org_id想定した組織IDが表示されているか
edr_machine_idDefenderポータルと関連付ける端末IDがあるか
cloud_enabledクラウド提供の保護が有効か
definitions_statusセキュリティインテリジェンスが利用可能か
health_issues検出されている問題があるか
app_version診断拡張に対応したバージョンか

healthyがfalseの場合は、ネットワークだけでなく、システム拡張、アクセス許可、オンボーディングなども確認する必要があります。mdatp healthでは、macOS固有のネットワーク保護コンポーネントの状態も確認できます。(Microsoft Learn)

ネットワーク構成を確認する

次に、今回拡張されたコマンドを実行します。

mdatp health --details network_configuration

正常なMacがある場合は、同じコマンドを両方で実行して差分を確認します。

diff normal-mac-network.txt problem-mac-network.txt

比較対象にするMacは、できるだけ次の条件をそろえます。

  • 同じ拠点にある
  • 同じネットワークへ接続している
  • 同じDefenderバージョンを使用している
  • 同じIntuneまたはJamf Proのグループに所属している
  • 同じ更新チャネルを使用している

バージョンや管理ポリシーが異なるMacを比較すると、接続障害とは関係のない差分まで大量に表示されるため注意が必要です。

クラウドへの接続をテストする

続けて、次のコマンドを実行します。

mdatp connectivity test

正常な場合は、Defenderが使用する複数の接続先に対して[OK]が表示されます。

一部の接続先で失敗する場合は、次の項目を確認します。

  • Mac自体がインターネットへ接続できるか
  • DNS名前解決が正常か
  • プロキシが対象通信を遮断していないか
  • ファイアウォールの許可リストが古くないか
  • SSLまたはHTTPSインスペクションが行われていないか
  • 匿名通信がプロキシで拒否されていないか

Microsoftによると、curl error 35またはcurl error 60が表示される場合は、証明書ピンニングの拒否が発生しており、SSL・HTTPSインスペクションが関係している可能性があります。認証付きプロキシや、通信を復号するインターセプト型プロキシも、Mac版Defenderの通信ではサポートされていません。対象通信をSSLインスペクションから除外し、Microsoftの接続先へ直接通過させる必要があります。(Microsoft Learn)

診断結果から原因を切り分ける

代表的な結果と次に確認する場所を整理すると、次のようになります。

診断結果考えられる状況次の確認
構成は想定どおりで、接続テストもすべて成功現在のネットワーク通信は正常発生時刻、ポータル反映、断続的な通信障害を確認
構成が想定と異なり、接続テストも失敗プロキシまたは管理ポリシーの誤適用Intune、Jamf Pro、MDE Attach、ローカル設定を確認
社内LANでは失敗し、テザリングでは成功社内プロキシ、ファイアウォール、SSLインスペクションの影響ネットワーク機器のログと許可ルールを確認
どのネットワークでも失敗Mac側の設定、オンボーディング、DNS、Defender本体の問題mdatp health、バージョン、組織IDを確認
一部の接続先だけ失敗許可リストの不足や地域別接続先の遮断失敗したホスト名をネットワーク管理者へ共有
正常なMacと問題のMacで構成が異なるMDM配布、グループ割り当て、ローカル上書きの差管理元と構成プロファイルを比較

特に有効なのが、社内ネットワークとスマートフォンのテザリングで同じテストを行う方法です。

テザリングで成功し、社内ネットワークだけで失敗する場合は、Mac本体よりも社内側のプロキシ、ファイアウォール、SSLインスペクションを優先して調べられます。

IntuneやJamf Proの設定と異なる場合の確認方法

Mac版Defenderは、複数の場所から設定を受け取ることがあります。Microsoftが案内している主な優先順位は次のとおりです。

  1. MDE Attachによる設定
  2. MDM構成プロファイル
  3. mdatp configなどによるローカル設定
  4. 製品の既定値

管理元は次のコマンドで確認できます。

mdatp health --field managed_by

MDEと表示された場合は、MDE Attachによる設定が使用されています。MEMと表示された場合は、MDM構成プロファイルまたはローカル設定が関係しています。

通常のmdatp healthで値の横に[managed]と表示されている場合は、MDM構成プロファイルで管理されている値です。(Microsoft Learn)

注意したいのは、MDE AttachとMDM構成プロファイルを併用しているケースです。Microsoftの説明では、両方から構成を与えた場合、MDE Attach側の設定が使われ、MDM側の設定は無視されます。

IntuneやJamf Proで正しいプロキシ設定を配布したはずなのにMacへ反映されない場合は、次の順序で確認します。

mdatp health --field managed_by
mdatp health
mdatp health --details network_configuration

必要に応じて、Mac上の管理設定ファイルも確認します。

plutil -p '/Library/Managed Preferences/com.microsoft.wdav.plist'

MDE Attachを使用している環境では、次のファイルも確認対象です。

/Library/Preferences/com.microsoft.mdeattach.plist

複数のcom.microsoft.wdavプロファイルを配布すると、macOS側で期待どおりに統合されない場合があります。同じ識別子の構成プロファイルは、原則として一つにまとめるのが安全です。(Microsoft Learn)

対象バージョンへ更新する方法

Microsoft Defender for Endpoint on macOSの更新には、Microsoft AutoUpdateが使用されます。通常は定期的に更新が確認され、自動的にダウンロードおよびインストールされます。(Microsoft Learn)

すぐに更新を確認したい場合は、Microsoft AutoUpdateに含まれるmsupdateを使用できます。

cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00

WDAV00は、Microsoft AutoUpdateにおけるMac版DefenderのアプリケーションIDです。このコマンドでは、利用中の更新チャネルで配信されている最新版がインストールされます。(Microsoft Learn)

組織全体へ一斉配信する前に、次のような段階展開を行うと安全です。

  1. IT部門の検証用Macへ配信する
  2. app_versionを確認する
  3. network_configurationの出力を記録する
  4. 社内ネットワークと社外ネットワークで接続テストを行う
  5. 少数の一般利用端末へ展開する
  6. 問題がなければ全体へ展開する

更新後は、コマンドが実行できることだけでなく、正常なMacと問題のあるMacで、診断結果を比較できる状態にしておくことが重要です。

接続障害の調査で避けたい判断ミス

network_configurationだけで正常と判断する

設定が正しく表示されても、ファイアウォールやプロキシで実通信が遮断されている可能性があります。必ずmdatp connectivity testも実行してください。

接続テストの成功だけで設定が正しいと判断する

一時的に通信できていても、管理者が意図していないローカルプロキシや既定設定が使われている場合があります。IntuneやJamf Proで管理している環境では、設定値と管理元も確認します。

出力項目を固定した自動化をすぐに展開する

今回のリリースノートでは、追加されたすべての項目名やデータ形式は明示されていません。複数の更新チャネルやバージョンが混在する環境では、出力差を考慮したスクリプトにする必要があります。

最初からDefenderを再インストールする

接続障害の原因が社内プロキシやSSLインスペクションであれば、再インストールしても改善しません。

まずは次の順序で切り分けます。

mdatp health
mdatp health --details network_configuration
mdatp connectivity test

再インストールは、オンボーディング情報やエージェント自体の破損が疑われる場合に限定した方が効率的です。

今回の更新で管理者が行うべきこと

macOS版Defenderのネットワーク診断拡張により、接続障害の調査では「現在の構成」と「実際の到達性」を分けて確認しやすくなりました。

まず、検証用Macをプラットフォームバージョン101.26062.0009以降へ更新し、次の3コマンドを実行してください。

mdatp health --field app_version
mdatp health --details network_configuration
mdatp connectivity test

そのうえで、正常なMacとの比較、社内外ネットワークでの比較、managed_byによる管理元の確認を行います。

特に、社内ネットワークだけで接続に失敗する場合は、プロキシ、ファイアウォール、SSLインスペクションを優先して確認します。IntuneやJamf Proで指定した設定と実際の出力が異なる場合は、MDE Attachとの競合や、複数の構成プロファイルが配布されていないかも確認してください。

今回の機能を単発のトラブル対応だけで終わらせず、正常端末の出力を基準として保存しておくと、将来の接続障害を短時間で切り分けられるようになります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次