Defender Controlled Configurationとは?クラウドポリシーを唯一の設定元にする手順と注意点

Defenderの設定をIntune、GPO、Configuration Manager、スクリプトで重複管理していると、「どの設定が最終的に有効なのか分からない」「拠点や端末ごとに設定がずれる」といった問題が起こりやすくなります。

Microsoft Defender for EndpointのControlled Configurationは、Microsoft Defender Antivirusの設定元を、IntuneまたはDefender for Endpoint security settings managementのクラウドポリシーに限定する機能です。有効化すると、GPO、スクリプト、Configuration Manager、ローカル管理者による変更は、原則としてDefender Antivirusの有効な設定に採用されません。

ただし、2026年7月30日時点ではプレビュー機能です。対応OSや最低バージョンが限定され、共同管理環境やGCC Highには対応していません。全台へ一括展開するのではなく、既存ポリシーの棚卸し、クライアント更新、パイロット展開の順に進める必要があります。(Microsoft Learn)

目次

Defender Controlled Configurationとは

Defender Controlled Configurationは、Microsoft Defender Antivirusに対する設定の強制モデルです。

有効化後に設定元として認められるのは、次のクラウドポリシーです。

  • Microsoft Intuneのエンドポイントセキュリティポリシー
  • Microsoft Defender for Endpoint security settings managementのポリシー

一方、次の経路から投入されたDefender Antivirus設定は無視されます。

  • グループポリシー(GPO)
  • PowerShellやバッチファイルなどのスクリプト
  • Microsoft Configuration Manager
  • ローカル管理者による設定変更

ここでいう「唯一の設定元」とは、1個のポリシーファイルだけを使うという意味ではありません。IntuneまたはDefender for Endpointで配信するクラウド管理ポリシーを、信頼する設定チャネルとして一本化するという意味です。

複数のクラウドポリシーを割り当てれば、その間で競合する可能性は残ります。Controlled Configurationを有効にするだけでポリシー設計が自動的に整理されるわけではないため、運用上は管理担当とポリシー作成場所も可能な限り一本化することが重要です。(Microsoft Learn)

Tamper Protectionとの違い

Controlled Configurationは、Tamper Protectionの保護範囲を大幅に広げた仕組みです。

比較項目Tamper ProtectionControlled Configuration
主な目的重要なセキュリティ設定の無効化を防ぐDefender Antivirus設定全体の管理元をクラウドポリシーに限定する
保護範囲Microsoftが指定した一部の重要設定Defender Antivirusの広範な設定領域
採用する値Microsoftが定めた保護対象の既定値組織がIntuneやDefender for Endpointで定義した値
GPOやスクリプト一部の保護対象設定で変更を阻止Defender Antivirus設定の管理経路として原則無視
カスタマイズ性保護対象が固定的クラウドポリシーを通じて組織が設定可能

Tamper Protectionは、リアルタイム保護やクラウド保護など、攻撃者に無効化されると危険な設定を守る機能です。Controlled Configurationはその考え方をDefender Antivirusの広い設定領域へ拡張し、組織が定義したクラウドポリシーを強制します。(Microsoft Learn)

ただし、両者は同じポリシー設定面を使用します。Microsoftは、Controlled ConfigurationとTamper Protectionを安易に重ねるのではなく、どちらを採用するかを組織として選ぶことを推奨しています。

Defender Controlled Configurationの対応OS・最低ビルド・未対応環境

Controlled Configurationを利用するには、OSだけでなく、Defender for Endpointへのオンボード状況、管理方式、EDRセンサー、Defender Antivirusプラットフォームのすべてを確認する必要があります。

確認項目必要条件
Defender for Endpoint対象デバイスがオンボード済み
管理方式Microsoft IntuneまたはDefender for Endpoint security settings management
クライアントOSWindows 10、Windows 11
サーバーOSWindows Server 2019
EDRセンサーバージョン10.8804より新しいもの
Defender Antivirusプラットフォーム4.18.26060.3004以降
Co-management未対応
GCC High未対応
提供状態プレビュー。すべての組織で利用できるとは限らない

EDRセンサーは「10.8804以上」ではなく、10.8804より新しいバージョンが必要です。Defender Antivirusプラットフォームは、4.18.26060.3004を含む、それ以降のバージョンが条件です。(Microsoft Learn)

また、公式の前提条件でサーバーOSとして明記されているのはWindows Server 2019です。Windows Server 2022やWindows Server 2025など、一覧に記載されていないOSを「新しいOSだから対応している」と判断するのは避けてください。プレビュー期間中は対象範囲が変更される可能性があるため、Microsoftの最新情報とテスト結果を確認したうえで展開する必要があります。

Co-management環境では利用できない

Configuration ManagerとIntuneを併用するCo-management環境は、現時点ではControlled Configurationの対象外です。

Controlled ConfigurationはConfiguration ManagerからのDefender Antivirus設定を無視する設計であるため、共同管理中のワークロード移行状態と整合しない可能性があります。Co-managementを利用している組織は、機能を有効化する前に管理方式をIntune中心へ移行できるか検討する必要があります。

設定が表示されない場合がある

Controlled Configurationはプレビュー段階で、すべての組織へ一律に提供されているわけではありません。

必要条件を満たしていても設定項目が表示されない場合は、次の点を確認します。

  • テナントが機能提供の対象になっているか
  • Windows Security Experienceプロファイルを開いているか
  • Settings Catalogから設定しようとしていないか
  • Device Control v1テンプレートを使用していないか
  • 対象端末が対応する管理方式になっているか

Controlled Configurationが制御する設定と範囲外の設定

現時点のControlled Configurationは、Microsoft Defender Antivirusに関係する設定を対象としています。

対象になる設定

  • スキャン設定
  • 除外設定
  • Defender Antivirusの更新設定
  • Attack Surface Reductionルール
  • Defender CSPおよびPolicy CSPで管理されるウイルス対策関連設定
  • ローカル管理者マージの動作

対象外の設定

  • Microsoft Defender Device Control
  • EDR設定
  • Windows Firewall
  • その他のWindows OS設定

Attack Surface Reductionルールは対象に含まれますが、Device ControlやEDR、Windows Firewallまでクラウドポリシーの単一設定元になるわけではありません。

「Controlled Configurationを有効にすれば、Microsoft Defender for Endpointの全設定が統制される」と考えるのは誤りです。対象外の機能については、従来どおりIntune、GPO、Configuration Managerなどの管理経路を個別に整理する必要があります。(Microsoft Learn)

クラウドポリシーを唯一の設定元にする仕組み

Controlled Configurationは、単にGPOの優先順位を下げる機能ではありません。クラウド管理以外の設定チャネルを、Defender Antivirusの有効設定として採用しない仕組みです。

GPOやスクリプトによる変更は無視される

たとえば、Intuneでリアルタイム保護を有効にし、後からGPOやスクリプトで無効化しようとしても、Controlled Configurationが有効な端末ではクラウドポリシーが優先されます。

同様に、運用担当者がローカルPowerShellで設定を書き換えても、それを恒久的なDefender Antivirus設定として採用させることはできません。

そのため、従来の運用スクリプトがエラーを出さずに完了したとしても、設定が反映されたとは限りません。導入後はスクリプトの終了コードだけでなく、端末上の有効状態を確認する運用へ変更する必要があります。

未設定項目にはMicrosoftのセキュアな既定値が使われる

Controlled Configurationでは、クラウドポリシーで明示していない項目にMicrosoft定義の既定値が適用されます。

これは安全性を高める仕組みですが、従来GPOだけで構成していた項目をIntuneへ移さずに有効化すると、想定していた設定ではなくMicrosoftの既定値へ切り替わる可能性があります。

有効化前に、少なくとも次の設定を棚卸ししてください。

  • スキャンの種類とスケジュール
  • CPU使用率の上限
  • クラウド保護
  • サンプル送信
  • ネットワークファイルやアーカイブのスキャン
  • 更新チャネル
  • 除外パス、プロセス、拡張子
  • ASRルール
  • ローカル管理者マージ

「未構成」は「無効」ではない

Controlled Configurationのポリシー競合では、OnがOffより優先されます。

  • あるポリシーがOn、別のポリシーがOffの場合はOnが適用される
  • 異なる値が割り当てられると競合として報告される
  • 同じ値なら競合せず成功になる
  • Not configuredはOffとして扱われない

機能を停止するときは、ポリシーを未構成に戻すだけではなく、Controlled Configurationを明示的にOffにするポリシーを配信する必要があります。(Microsoft Learn)

ローカル除外設定はどうなるか

Controlled Configurationを有効にすると、Microsoft Defender Antivirusは原則としてローカルで追加された除外設定を採用しません。

これは、攻撃者やローカル管理者が不適切な除外を追加し、マルウェアの配置場所をスキャン対象外にするリスクを抑えるうえで有効です。一方で、業務アプリの担当者が端末ごとに除外を追加している環境では、アプリケーション障害を引き起こす可能性があります。

ローカル管理者による除外を残す必要がある場合は、クラウドポリシーでローカル管理者マージを有効にできます。これにより、ローカル除外を中央管理の除外へマージできます。(Microsoft Learn)

ただし、利便性のために全端末で許可すると、設定統制を弱めます。次のような運用が現実的です。

  • 原則として除外はIntuneまたはDefenderポリシーへ登録する
  • 除外申請に理由、対象製品、期限、担当者を記録する
  • 一時的な除外には失効日を設定する
  • ローカル管理者マージは限定された端末グループだけで許可する
  • 定期的に不要な除外を削除する

導入前に実施すべき設定元の棚卸し

Controlled Configurationは、セキュリティ設定を一元化するための機能ですが、既存設定を自動でクラウドへ移行してくれるわけではありません。

有効化前に、現在どの経路からDefender Antivirus設定を投入しているか確認します。

設定元確認する内容導入前の対応
IntuneEndpoint security、Settings Catalog、構成プロファイル重複するポリシーを整理する
GPODefender Antivirus、ASR、除外、更新設定必要な値をクラウドポリシーへ移す
Configuration ManagerAntimalware Policy、Endpoint Protection設定Co-managementを含め対応可否を確認する
スクリプトSet-MpPreferenceなどの実行箇所クラウドポリシーへ置き換える
ローカル設定端末固有の除外やスキャン設定中央管理へ移すかマージ方針を決める
セキュリティベースライン重複するDefender設定優先するポリシーを決める

特に注意したいのは、GPOやスクリプトが削除されるわけではない点です。Controlled Configurationの適用中はDefender Antivirusに採用されなくても、機能をOffに戻した際に古い設定が再び影響する可能性があります。

ロールバックを安全に行うためにも、旧ポリシーを放置せず、不要な設定は無効化または削除しておくことが重要です。

Defender Controlled Configurationを有効化する手順

Intuneから有効化する

Microsoft Intuneでは、Windows Security Experienceプロファイルから設定します。

  1. Microsoft Intune管理センターを開きます。
  2. Endpoint securityへ移動します。
  3. Windows向けのWindows Security Experienceプロファイルを新規作成するか、既存プロファイルを編集します。
  4. Controlled Configuration (Device)を探します。
  5. 値をControlled Configuration (On)に設定します。
  6. パイロット用のデバイスグループへ割り当てます。
  7. 適用結果を確認してから対象グループを拡大します。

この設定は、従来Tamper Protectionとして表示されていた設定と同じポリシー面にあります。Controlled Configurationが利用可能になると、Windows Security Experienceプロファイル内の表示がControlled Configuration (Device)へ変更されます。

Settings CatalogやDevice Control v1テンプレートからはControlled Configurationを有効にできません。(Microsoft Learn)

Defender for Endpoint security settings managementから有効化する

Intuneへ登録していない端末でも、Defender for Endpoint security settings managementの管理対象であれば、Microsoft Defenderポータルからエンドポイントセキュリティポリシーを管理できます。

Microsoft Defenderポータルでは、次の経路からポリシーを作成します。

Endpoints → Configuration management → Endpoint security policies

WindowsプラットフォームのWindows Security experienceポリシーを作成し、対象となるMicrosoft Entraデバイスグループへ割り当てます。

Intune未登録でsecurity settings managementを利用する端末は、ユーザーグループではなくデバイスオブジェクトを含むMicrosoft Entraデバイスグループへ割り当てる必要があります。(Microsoft Learn)

既存のTamper Protectionポリシーから移行する方法

既存のDevice Control v1ポリシーなどでTamper Protectionを設定している場合は、Controlled Configuration用のWindows Security Experienceポリシーを新しく作成します。

移行の基本手順は次のとおりです。

  1. Windows Security Experienceプロファイルを作成します。
  2. Controlled ConfigurationをOnにします。
  3. パイロットグループへ割り当てます。
  4. Controlled Configurationの有効状態を確認します。
  5. Device Control v1側のTamper Protection設定を削除します。
  6. 競合が解消されたことを確認します。
  7. 対象グループを段階的に拡大します。

Controlled Configurationと既存のTamper Protectionポリシーを同じ端末へ重ねると、Intuneで実際には問題がなくても競合として表示される場合があります。プレビュー期間中は、設定の重複をできるだけ避けることが重要です。(Microsoft Learn)

全台展開の前にパイロット検証が必要な理由

最低バージョンを満たしていない端末へControlled Configurationを配信すると、重大な保護低下が起こる可能性があります。

古いDefender Antivirusプラットフォームでは、IntuneからControlled ConfigurationのOnとTamper ProtectionのOffが送信されても、端末がControlled Configurationを処理できず、Tamper ProtectionのOffだけを適用する場合があります。その結果、Controlled ConfigurationとTamper Protectionの両方が無効になる可能性があります。(Microsoft Learn)

したがって、次の順序を守る必要があります。

  1. Defender Antivirusプラットフォームを更新する
  2. EDRセンサーを更新する
  3. バージョン条件を満たした端末だけでパイロットグループを作る
  4. Controlled Configurationを有効化する
  5. ポータルとPowerShellの両方で状態を確認する
  6. 業務アプリ、除外設定、ASRルールへの影響を確認する
  7. 段階的に展開対象を増やす

パイロットグループには、一般的なクライアント端末だけでなく、業務アプリが多い端末、開発端末、Windows Server 2019も含めると、設定差による問題を発見しやすくなります。

Controlled Configurationの状態を確認する方法

Intuneで確認する

Intuneへ直接登録されているデバイスでは、Intune管理センターから次の情報を確認できます。

  • ポリシーのSuccess、Conflict、Error
  • デバイス単位のControlled Configuration状態
  • 割り当て対象と適用状況

Microsoft Defenderポータルで確認する

Defender for Endpoint security settings managementで管理している端末は、Microsoft Defenderポータルで有効な構成状態を確認します。

これらの端末はIntuneのレポートに表示されないため、Intuneだけを見て「未適用」と判断しないよう注意してください。(Microsoft Learn)

PowerShellで端末の状態を確認する

端末上では、管理者権限のPowerShellでGet-MpComputerStatusを実行します。

Get-MpComputerStatus | Format-List `
  ControlledConfigurationState, `
  IsTamperProtected, `
  TamperProtectionSource, `
  AMProductVersion

確認する主な項目は次のとおりです。

項目確認内容
ControlledConfigurationStateControlled Configurationの現在の強制状態
IsTamperProtectedTamper Protectionの基盤となる保護状態
TamperProtectionSource現在の状態を強制している設定元
AMProductVersionDefender Antivirusプラットフォームのバージョン

AMProductVersionが4.18.26060.3004以降であることを確認します。Get-MpComputerStatusは、ポリシー変更後やリセット後の状態確認にも利用できます。(Microsoft Learn)

よくある失敗と対処方法

症状主な原因対処方法
Controlled Configurationの項目がないプレビュー未提供、使用テンプレートが違うWindows Security Experienceを確認し、テナントの提供状況を確認する
ポリシーがConflictになるOnとOffが混在、Tamper Protectionと重複ポリシー割り当てと旧DCv1設定を整理する
Offにしたつもりでも有効なままNot configuredへ変更しただけControlled Configurationを明示的にOffへ設定する
ローカル除外が反映されないControlled Configurationの正常動作中央ポリシーへ登録するか、限定的にローカル管理者マージを許可する
Intuneで端末状態を確認できないsecurity settings management管理端末Microsoft Defenderポータルで確認する
有効化後に両方の保護が無効になるDefender Antivirusプラットフォームが古い4.18.26060.3004以降へ更新してから再展開する
FirewallやDevice Controlが統制されないControlled Configurationの対象外対象機能ごとに別ポリシーを管理する
Secure Scoreが下がるTamper ProtectionがOffとして扱われる既知の制約スコアだけで判断せず、端末の実効状態とMicrosoftの更新情報を確認する

プレビュー時点では、IntuneとMicrosoft Defenderポータルのレポートに不整合が生じる場合があります。ポータル上の1つの表示だけで判断せず、対象端末のGet-MpComputerStatusも併用してください。(Microsoft Learn)

Controlled Configurationを無効化・ロールバックする方法

通常のロールバックでは、Windows Security Experienceポリシーを次のように変更します。

  1. Controlled Configuration (On)からTamper Protection (On)へ変更します。
  2. ポリシーを再配信します。
  3. 対象端末を同期します。
  4. Get-MpComputerStatusでTamper Protectionが有効になったことを確認します。
  5. GPOやスクリプトなど、旧設定元の影響を再確認します。

ポリシー配信には通常の反映時間がかかるため、設定変更直後に旧管理方式へ戻ったと判断しないようにします。(Microsoft Learn)

端末上のControlled Configuration状態を明示的にリセットする場合は、Tamper Protectionを有効にしたうえで、Defender for Endpointのトラブルシューティングモードを使用する必要があります。

最新のDefender Antivirusプラットフォームフォルダーから、管理者権限のコマンドプロンプトで次のコマンドを実行します。

MpCmdRun.exe -Config -ResetControlledConfiguration

これは日常的な無効化手順ではなく、状態不整合の解消などに使う管理者向け操作です。トラブルシューティングモードは一時的にポリシー保護下の設定変更を可能にするため、利用権限と作業記録を厳格に管理してください。(Microsoft Learn)

ポリシー解除やオフボード時の挙動にも注意する

Controlled Configurationは、デバイスの管理状態が変わったときに一律でOffになるわけではありません。

操作Controlled Configurationの挙動
ポリシー割り当て解除別のControlled Configurationポリシーがなければ削除される
Defender for Endpointの管理登録解除Controlled ConfigurationがOnのまま残る場合がある
Defender for EndpointからデバイスをオフボードControlled Configurationが削除され、Offへリセットされる

端末の廃止、別テナントへの移行、管理方式の変更を行う場合は、オンボード状態だけでなくControlled Configurationの実効状態も確認してください。(Microsoft Learn)

Controlled Configurationを導入すべき組織

次の条件を満たす組織では、Controlled Configurationを検討する価値があります。

  • Defender Antivirus設定をIntune中心に統一したい
  • GPOとクラウドポリシーの競合を解消したい
  • 拠点や端末ごとの設定ドリフトを防ぎたい
  • ローカル管理者による無断変更を抑止したい
  • Defender Antivirusの除外を中央管理したい
  • Defender for Endpointへオンボード済みの非Intune端末も管理したい

一方、次の環境では、現時点での導入を見送るか、事前整理を優先すべきです。

  • Configuration ManagerとのCo-managementを利用している
  • GCC High環境である
  • GPOやローカルスクリプトを継続的な設定元として残したい
  • 対象端末を最低バージョンまで更新できない
  • Device Control、EDR、Firewallまで一括統制できると期待している
  • プレビュー機能を本番環境で利用できない運用規程がある

まずは設定元の可視化から始める

Defender Controlled Configurationの本質は、セキュリティ機能を1つ追加することではなく、Defender Antivirusの管理権限をクラウドポリシーへ集約することです。

導入を進める場合は、次の順番が安全です。

  1. GPO、Intune、Configuration Manager、スクリプト、ローカル設定を棚卸しする
  2. 必要なDefender Antivirus設定をクラウドポリシーへ移す
  3. 対応OS、EDRセンサー、Defender Antivirusプラットフォームを確認する
  4. 既存のTamper Protectionポリシーとの重複を整理する
  5. 少数のデバイスグループでControlled Configurationを有効化する
  6. Intune、Defenderポータル、PowerShellで実効状態を確認する
  7. 業務影響を確認しながら段階的に展開する

特に重要なのは、有効化ボタンを押す前の設定棚卸しです。従来GPOやスクリプトに依存していた設定をクラウドへ移さずに展開すると、設定漏れや除外消失、保護機能の無効化につながる可能性があります。

Controlled Configurationを「GPOを無視するスイッチ」としてではなく、「Defender Antivirusの管理モデルを再設計する機能」と捉えることが、安定運用への近道です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次