Defender for Identity sensor v3で2026年7月CUが必須に|有効化できない原因と対処法

Microsoft Defender for Identity sensor v3をドメインコントローラーで有効化できない場合、最初に確認すべきなのがWindows Serverの累積更新です。

Microsoftの現行要件では、Defender for Identity sensor v3.xを有効化するサーバーに、2026年7月またはそれ以降のWindows Server累積更新プログラムが必要です。Windows Server 2019以降であっても、2026年6月以前の累積更新で止まっている場合は要件を満たしません。

さらに、同じサーバーがMicrosoft Defender for Endpointにオンボード済みであること、Defender for Identity sensor v2.xが導入されていないことも必要です。(Microsoft Learn)

ここでいう「Windows Server 2026年7月累積更新」とは、「Windows Server 2026」という製品を指すものではありません。Windows Server 2019以降の各バージョンに対して、2026年7月に提供された累積更新プログラム、またはそれ以降の累積更新プログラムを指します。

目次

Defender for Identity sensor v3の2026年7月CU要件

Defender for Identity sensor v3.xを新規に有効化するには、少なくとも次の条件をすべて満たす必要があります。

確認項目必要な状態よくある見落とし
Windows ServerWindows Server 2019以降OSが対応していてもCUが古い
累積更新2026年7月CUまたはそれ以降2026年3月や6月のCUで止まっている
Defender for Endpoint対象サーバー自体がオンボード済みエージェントが存在するだけで、オンボードされていない
Defender for Identity v2新規有効化時は未導入v2を残したままv3を有効化しようとする
サーバーの役割ドメインコントローラー非ドメインコントローラーのAD FSなどにv3を導入しようとする

Defender for Endpointについては、単にコンポーネントがインストールされているだけでは不十分です。sensor v3を実行するサーバーそのものが、Defender for Endpointへ正常にオンボードされている必要があります。(Microsoft Learn)

以前の2026年3月CU要件との違い

Microsoftの2026年3月の更新情報では、Microsoft Entra Connectの役割を併設したドメインコントローラーについて、「2026年3月累積更新以降」が必要と案内されていました。(Microsoft Learn)

一方、現在のsensor v3.x導入要件とv2からv3への移行要件では、2026年7月累積更新以降が必要とされています。(Microsoft Learn)

そのため、社内手順書や設計書に次のような記載が残っている場合は修正が必要です。

Windows Server 2019以降で、2026年3月CUが適用されていればsensor v3を利用できる

現在は、次のように更新するのが適切です。

Windows Server 2019以降で、2026年7月またはそれ以降の累積更新が適用されていることを確認する

過去のリリース情報ではなく、実際に導入するときの最新の前提条件を基準に判断してください。

v3を利用できるサーバーとv2を使うサーバー

Defender for Identity sensor v3が対応するのは、基本的にドメインコントローラーです。

AD FS、Active Directory Certificate Services、Microsoft Entra Connectを併設している場合でも、そのサーバーがドメインコントローラーであればv3を利用できます。

一方、それらの役割を実行していても、ドメインコントローラーではないサーバーにはsensor v2.xを使用します。

サーバー構成使用するセンサー
通常のドメインコントローラーsensor v3.x
ドメインコントローラー兼AD FSサーバーsensor v3.x
ドメインコントローラー兼AD CSサーバーsensor v3.x
ドメインコントローラー兼Entra Connectサーバーsensor v3.x
ドメインコントローラーではないAD FSサーバーsensor v2.x
ドメインコントローラーではないAD CSサーバーsensor v2.x
ドメインコントローラーではないEntra Connectサーバーsensor v2.x

「AD FSだからv2」「Entra Connectだからv3」と判断するのではなく、そのサーバーがドメインコントローラーかどうかを先に確認することが重要です。(Microsoft Learn)

v3対応とv2からの移行対応は別に考える

注意したいのが、「sensor v3を利用できること」と「sensor v2からインプレース移行できること」は同じではない点です。

ドメインコントローラーにAD FS、AD CS、Entra Connectなどの追加のID関連役割が存在する場合、sensor v3の新規導入には対応しています。しかし、現在のMicrosoft公式情報では、この構成におけるv2からv3へのインプレース移行はサポートされていません。(Microsoft Learn)

状態取るべき対応
v2が未導入の通常のDC前提条件を満たしてv3を新規有効化
v2が導入済みの通常のDCSensors画面で移行可否を確認
v2が導入済みで追加のID役割があるDCインプレース移行可否を最新情報で確認
非DCのAD FS、AD CS、Entra Connectv2を継続利用

v2が入っているサーバーで新規有効化の条件だけを見て、先にv2をアンインストールするのは避けてください。移行対象として認識されている場合は、Microsoft Defenderポータルからv2を稼働させたままv3へ移行できます。通常、切り替えが完了するまでv2が動作するため、監視を中断せず移行できます。(Microsoft Learn)

2026年7月CUが適用されているか確認する方法

OSとビルド番号を確認する

PowerShellを管理者として起動し、次のコマンドを実行します。

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

より簡潔に確認する場合は、次のコマンドも利用できます。

Get-CimInstance Win32_OperatingSystem |
    Select-Object Caption, Version, BuildNumber

確認する項目は次の3点です。

  1. Windows Server 2019以降であること
  2. 現在のOSビルド番号
  3. 2026年7月以降の累積更新が適用されたビルドであること

インストール済み更新を確認する

最近適用された更新プログラムは、次のコマンドで確認できます。

Get-HotFix |
    Sort-Object InstalledOn -Descending |
    Select-Object -First 10 HotFixID, InstalledOn, Description

ただし、Get-HotFixだけですべての更新状態を完全に判断できるとは限りません。最終的には、OSビルド番号と対象Windows Serverバージョンの更新履歴を照合してください。

累積更新のKB番号は、Windows Server 2019、2022、2025などで異なります。すべてのドメインコントローラーに同じKB番号を要求する運用にはせず、OSの種類とビルド番号をセットで管理する必要があります。

また、2026年8月以降の累積更新を適用している場合、要件の「2026年7月またはそれ以降」に含まれるため、2026年7月の更新を個別にさかのぼってインストールする必要はありません。

Defender for Endpointのオンボード状態を確認する

Senseサービスを確認する

Defender for Endpointのセンサーサービスは、次のコマンドで確認できます。

Get-Service Sense

正常な場合は、StatusがRunningになっていることを確認します。

ただし、Senseサービスが動いているだけで、Defender for Endpointへのオンボードが完了しているとは断定できません。次の項目も確認してください。

  • Microsoft Defenderポータルのデバイスインベントリに対象サーバーが表示される
  • 対象サーバーに有効なDefender for EndpointデバイスIDが存在する
  • オンボード情報が正しく登録されている
  • Defender for Endpointからイベントが送信されている
  • プロキシやファイアウォールで必要な通信が遮断されていない

v2からv3への移行画面で「Device isn’t properly onboarded to Microsoft Defender for Endpoint」と表示される場合は、Microsoft Defender for Endpoint Client Analyzerを実行します。

Client Analyzerでは、オンボード情報、Device ID、Senseサービスの状態、Microsoftサービスへの接続状況などを確認できます。オンボード情報が見つからない場合は、対象サーバーをDefender for Endpointへ再オンボードします。(Microsoft Learn)

sensor v2が導入されていないか確認する

新規にsensor v3を有効化する場合、同じサーバーにsensor v2.xが導入されていないことが条件です。

v2の関連サービスは、次のコマンドで確認できます。

Get-Service AATPSensor, AATPSensorUpdater -ErrorAction SilentlyContinue

サービスが表示された場合は、sensor v2が導入されている可能性があります。

この場合、すぐにアンインストールするのではなく、Microsoft DefenderポータルのSensors画面で移行状態を確認してください。

移行状態意味
Ready for migrationv3へ移行可能
Not ready for migration前提条件の一部を満たしていない
Migratingv3への移行処理中
Migration failed移行に失敗
Up to datev3で稼働中

v2からの移行には、Windows Server 2019以降、2026年7月CU以降、Defender for Endpointの正常なオンボードなどに加え、一定以上のv2センサーバージョンが必要です。対象サーバーが条件を満たすと、Sensors画面に「Ready for migration」と表示されます。(Microsoft Learn)

Test-MdiReadiness.ps1で前提条件を事前確認する

Microsoftは、Defender for Identityの前提条件を確認するためのTest-MdiReadiness.ps1を提供しています。

このスクリプトはMicrosoft Defender XDRの次の場所からも利用できます。

Identities
  └ Tools
      └ Test-MdiReadiness.ps1

記事執筆時点では、Tools画面での提供はプレビューとして案内されています。(Microsoft Learn)

スクリプトを実行する前には、次の点を確認してください。

  • Microsoft公式の配布元から取得する
  • 署名やファイル内容を確認する
  • 本番ドメインコントローラーで実行する前に検証する
  • 実行結果をサーバー台帳や移行管理表へ記録する

CUの適用確認だけで終わらせず、OS、Defender for Endpoint、通信、役割、既存センサーをまとめて判定することが重要です。

sensor v3を安全に有効化する手順

対象サーバーを棚卸しする

最初に、すべてのドメインコントローラーについて次の情報を一覧化します。

管理項目記録する内容
サーバー名ホスト名、FQDN
OSWindows Serverのバージョン
OSビルド現在のビルド番号
CU2026年7月以降か
Defender for Endpointオンボード済みか
SenseサービスRunningか
sensor v2導入済みか
追加役割AD FS、AD CS、Entra Connect
移行状態Ready、Not readyなど
サイトActive Directoryサイト名

サーバー単位ではなく、Active Directoryサイト、OS、追加役割ごとに分類すると、段階的な導入計画を立てやすくなります。

先行するドメインコントローラーへCUを適用する

いきなり全台へ適用せず、OSや役割を代表するドメインコントローラーを選んで先行適用します。

累積更新の前後では、少なくとも次の状態を確認します。

dcdiag
repadmin /replsummary

あわせて、次の項目も確認してください。

  • Active Directoryレプリケーション
  • DNS名前解決
  • SYSVOLとNETLOGONの共有
  • 時刻同期
  • イベントログ
  • Defender for Endpointの通信状態
  • 業務アプリケーションの認証

累積更新で再起動が必要になることを考慮し、ドメインコントローラーを複数台同時に停止しない手順を組みます。

Microsoft Defenderポータルから有効化する

前提条件を満たしたら、Microsoft Defenderポータルで次の順に移動します。

System
  └ Settings
      └ Identities
          └ Activation

対象のドメインコントローラーを選択し、Activateを実行します。

有効化処理そのものでは、サーバーの再起動は必要ありません。最初のsensorがSensors画面でRunningになるまで最大1時間程度かかる場合があります。2台目以降は通常、数分で表示されます。(Microsoft Learn)

処理直後に表示されないからといって、すぐに再実行したりアンインストールしたりせず、まずSensors画面と正常性情報を確認してください。

有効化できない場合の原因別対処

症状主な原因確認方法対処
v3の有効化対象に表示されないOSまたはCUが古いOSビルドと更新履歴2026年7月以降のCUを適用
OS upgrade is requiredと表示対応OS要件を満たしていないWindows ServerのバージョンWindows Server 2019以降へ更新
Not ready for migrationと表示MDE、CU、v2などの条件不足状態にカーソルを合わせて理由を表示表示された不足条件を解消
MDE端末として表示されないオンボード未完了Defenderポータル、Client Analyzer再オンボード
Senseサービスが停止しているMDEセンサーの異常Get-Service SenseサービスとMDE構成を修復
v2関連サービスが存在する新規有効化ではなく移行が必要Get-Service AATPSensor*Sensors画面から移行可否を確認
非DCの役割サーバーで有効化できないv3の対象外DCであるか確認sensor v2を使用
Sensor outdated (v3)が表示必要なWindows CUが不足Sensorsの正常性情報最新CUを適用して再確認

Microsoftは、必要な累積更新が不足しているv3センサーについて、Sensor outdated (v3)の正常性問題を表示します。対処は、対象サーバーへ最新のWindows累積更新を適用し、Sensors画面でセンサーバージョンが最新になったことを確認することです。(Microsoft Learn)

CU未適用だからといって、直ちにすべての監視が停止するとは限りません。しかし、最新のsensor機能をサポートできない状態になるため、正常性警告を放置せず更新する必要があります。

sensor v3ではWindows Updateの運用が重要になる

sensor v3.xは、Defender for Endpointのコンポーネントとして提供され、Windows Updateを通じて更新されます。

v2のようにセンサー単位で手動更新したり、Delayed updateを設定して更新を遅らせたりする運用はv3には適用されません。(Microsoft Learn)

つまり、sensor v3へ移行した後は、Defender for Identityの更新管理とWindows Serverの更新管理を切り離せません。

実務では、次のような更新リングを用意すると安全です。

  1. 検証用ドメインコントローラー
  2. 小規模サイトまたは影響の少ないドメインコントローラー
  3. 主要サイトの一部
  4. 残りの本番ドメインコントローラー

各段階で、Active Directory、DNS、Defender for Endpoint、Defender for Identityの正常性を確認してから次へ進みます。

Windows ServerのCUを長期間保留する運用では、将来もsensor v3の新機能や更新に追従できない可能性があります。sensor v3の導入計画と同時に、ドメインコントローラー向けの月例更新手順も見直す必要があります。

v3移行前に確認しておきたい機能制限

sensor v3.xには、v2.xと異なる制限があります。

現行のMicrosoft公式情報では、sensor v3.xは次の機能に対応していません。

  • VPN連携
  • syslog通知

また、Azure ExpressRouteを使用する構成には制限があります。(Microsoft Learn)

現在これらの機能を使用している場合は、CU要件だけを確認してv3へ切り替えるのではなく、代替となるログ収集や通知方法を決めてから移行してください。

特にVPN連携をDefender for Identityの検出に利用している環境では、移行によって取得できる情報が変わらないかを事前に確認する必要があります。

まとめ

Defender for Identity sensor v3を有効化できない場合は、次の順番で確認すると原因を切り分けやすくなります。

  1. Windows Server 2019以降か
  2. 2026年7月またはそれ以降の累積更新が適用されているか
  3. 対象サーバーがDefender for Endpointへオンボード済みか
  4. Senseサービスが正常に動作しているか
  5. sensor v2.xが導入されていないか
  6. サーバーがドメインコントローラーか
  7. AD FS、AD CS、Entra Connectなどの追加役割があるか
  8. v2からの移行対象としてReady for migrationになっているか

特に重要なのは、OSがWindows Server 2019以降であるだけでは不十分という点です。2026年7月以降のCU、Defender for Endpointのオンボード、既存v2センサー、サーバー役割までセットで確認してください。

まずはドメインコントローラーの管理台帳に、OSビルド、CU適用状況、MDEオンボード、Senseサービス、v2の有無、追加役割、移行状態の列を追加します。そのうえで1台を先行更新し、Active DirectoryとDefenderの正常性を確認してから段階的にsensor v3を展開するのが安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次