Microsoft Defender for Endpoint(MDE)のWindows端末を、OSごとに異なるスクリプトやインストーラーを組み合わせずに展開したい場合は、Defender deployment tool(DefenderDT.exe)が有力な選択肢です。
DefenderDT.exeは、Microsoft Defender for Endpoint Plan 1/Plan 2向けの軽量な自己更新型ツールです。前提条件の確認と修復、旧ソリューションからの移行、必要なDefenderコンポーネントの導入、オンボード、オフボードを一連の処理として実行できます。1台ずつ操作する対話モードだけでなく、CLI、構成ファイル、Group Policy、Microsoft Configuration Managerなどを使った一括展開にも対応します。(Microsoft Learn)
2026年6月に一般提供された強化版では、オンボーディングパッケージを実行ファイルに内包できるようになり、パッケージ生成時のアクセスキーと有効期限によって、不用意な展開を防ぐ仕組みも追加されました。(Microsoft Learn)
この記事では、DefenderDT.exeの対応OS、事前確認、アクセスキー付きパッケージの作成、一括オンボード、オフボード、オフライン利用、エラー確認までを実務向けに解説します。
Defender deployment toolとは
Defender deployment toolは、Windows端末をMicrosoft Defender for Endpointへ登録する作業をまとめて自動化するツールです。
従来は、対象OSによって前提更新プログラムやインストール方法が異なり、オンボーディングスクリプト、インストールパッケージ、移行処理などを個別に管理する必要がありました。DefenderDT.exeでは、これらを単一のワークフローとして扱えます。
| 機能 | 内容 |
|---|---|
| 前提条件の処理 | 必要な更新やブロック要因を確認し、可能な範囲で修復する |
| 自己更新 | DefenderDT.exe自身を最新バージョンへ更新する |
| 重複インストール防止 | すでにDefenderが導入されている場合は不要な再インストールを避ける |
| 旧ソリューションからの移行 | 古い構成から新しいDefenderエンドポイントセキュリティへ移行する |
| 対話モード | 実行ファイルをダブルクリックし、画面の案内に従って導入する |
| CLI | サイレント実行、前提条件チェック、プロキシ指定などを自動化する |
| 構成ファイル | 複数のパラメーターをファイルとして再利用する |
| オーケストレーション | Group Policy、Configuration Manager、独自配布ツールから実行する |
| オフライン処理 | 一時的に接続できない環境でオンボード/オフボード処理を行う |
| ログ・可視化 | ローカルログ、デバイスタイムライン、Advanced Huntingで結果を確認する |
| パッシブモード | Windows ServerやWindows 7で、他社製ウイルス対策から段階的に移行する |
| VDI対応 | 同じホスト名で再作成されたVDI端末を、ポータル上で同一デバイスとして扱いやすくする |
DefenderDT.exeは、単なるオンボーディングスクリプトではありません。前提条件の確認から導入結果の可視化までを含む展開ツールとして設計されている点が大きな違いです。(Microsoft Learn)
DefenderDT.exeの対応OS
Defender deployment toolは、クライアントOSから旧バージョンを含むWindows Serverまで幅広く対応します。
| OS | 対応範囲 | 追加の注意点 |
|---|---|---|
| Windows 7 | Windows 7 SP1 | x64版のみ。追加更新が必要 |
| Windows 10 | バージョン1809以降 | OS自体のサポート期限も別途確認する |
| Windows 11 | すべてのバージョン | 管理者権限とネットワーク要件を確認する |
| Windows Server 2008 R2 | SP1 | x64版のみ。更新プログラムと.NETが必要 |
| Windows Server 2012 R2 | 対応 | 旧構成から移行する場合は事前検証が必要 |
| Windows Server 2016 | 対応 | Defender Antivirus機能の状態を確認する |
| Windows Server 2019 | 対応 | パッシブモードを利用可能 |
| Windows Server 2022 | 対応 | パッシブモードを利用可能 |
| Windows Server 2025 | 対応 | パッシブモードを利用可能 |
Microsoftが公開している対応範囲は、Windows 7 SP1、Windows 10 1809以降、Windows 11全バージョン、Windows Server 2008 R2 SP1/2012 R2/2016/2019/2022/2025です。(Microsoft Learn)
なお、DefenderDT.exeが対応していることと、OSそのものが通常サポート期間内であることは別です。旧OSを継続利用する場合は、OSのライフサイクルや延長セキュリティ更新の状況も確認してください。
導入前に確認すべき前提条件
一括展開を始める前に、対象端末のOSだけでなく、管理者権限、プロキシ、SSLインスペクション、更新プログラムを確認します。
管理者権限
DefenderDT.exeのほとんどの処理には、ローカル管理者権限が必要です。
Group Policyから実行する場合は、ログオンユーザーの権限に依存させず、NT AUTHORITY\SYSTEMとして最高権限で実行する構成が適しています。(Microsoft Learn)
自己更新用ドメインへの通信
DefenderDT.exeのダウンロードと自己更新には、次のドメインへの接続が必要です。
definitionupdates.microsoft.com
ダウンロードファイルはコンテンツ配信基盤から配信されるため、固定されたIPアドレス範囲を前提とした許可設定には向きません。ファイアウォールでは、IPアドレスではなくドメイン単位の許可を検討します。(Microsoft Learn)
Defender for Endpointサービスへの通信
ストリームライン接続を使用する環境では、少なくとも次のドメインへの通信を確認します。
*.endpoint.security.microsoft.com
この通信をSSL/TLSインスペクション、HTTPS復号、MITMプロキシの対象にすると、Defender for Endpointセンサーがバックエンドと通信できず、オンボードや継続的な接続に失敗する可能性があります。該当通信は検査対象から除外することが推奨されています。(Microsoft Learn)
また、DefenderのサービスはWindowsサービスのコンテキストで通信するため、対象通信にユーザー認証を要求するプロキシ構成は避けます。
Windows 7 SP1とWindows Server 2008 R2 SP1の追加要件
旧OSでは、DefenderDT.exeを実行する前に追加の確認が必要です。
- x64版であること
- SHA-2コード署名対応更新のKB4474419が導入されていること
- サービススタック更新のKB4490628が導入されていること
- Windows Server 2008 R2 SP1では、.NET Framework 3.5以降が導入されていること
可能であれば、DefenderDT.exeを実行する前に利用可能な更新プログラムを適用しておきます。更新状態が古いと、導入時間が長くなったり、途中で再起動が必要になったりします。(Microsoft Learn)
アクセスキー付きオンボーディングパッケージを作成する
DefenderDT.exeは、Microsoft Defenderポータルで生成したアクセスキー付きパッケージを使用します。
パッケージの生成手順
- Microsoft Defenderポータルを開きます。
SystemからSettingsを開きます。Endpointsを選択します。Onboardingを開きます。- OSとして
Windowsを選択します。 - パッケージまたはファイルをダウンロードして適用する方法から、
Onboardを選択します。 - パッケージ名を入力します。
- 有効期限を設定します。
Generateを選択します。- 表示されたアクセスキーを安全な場所に保存します。
- Defender deployment toolを
.exeまたは.zip形式でダウンロードします。
パッケージ名は、対象と用途が分かるようにします。
MDE-Windows-Pilot-202608
MDE-Server-Production-202608
MDE-LegacyOS-Migration-202608
「Windows用」「本番用」といった曖昧な名前だけでは、後から有効期限や配布先を判断しにくくなります。
パッケージの有効期限は最長1年
有効期限は最長1年まで設定できます。ただし、1年は推奨値ではなく上限です。
Microsoftは、不正に入手された古いオンボーディングパッケージが悪用されるリスクを減らすため、パッケージの有効期間を可能な限り短くすることを推奨しています。(Microsoft Learn)
実務では、次のように「作業期間と予備日だけ」に限定します。
| 展開内容 | 有効期間の考え方 |
|---|---|
| 1台の検証 | 検証日から数日程度 |
| パイロット展開 | パイロット期間と障害対応の予備日 |
| 全社展開 | 実際の配布期間に必要な日数のみ |
| 予備パッケージ | 常設せず、必要になった時点で再生成する |
アクセスキーは共有フォルダのテキストファイルや作業手順書へ直接記載せず、組織で利用しているパスワード管理基盤などに保存します。
生成済みパッケージは、DefenderポータルのSettings、Endpoints、Deployment packagesから確認でき、アクティブ、期限切れ、非表示などの状態で絞り込めます。(Microsoft Learn)
DefenderDT.exeで1台をオンボードする方法
少数の端末やパイロット端末では、対話モードが最も簡単です。
- 管理者権限を持つアカウントで対象端末へサインインします。
- DefenderDT.exeをダブルクリックします。
- オンボードを開始する確認画面で
Continueを選択します。 - Microsoft Defenderポータルで生成したアクセスキーを入力します。
- インストールとオンボードの完了を待ちます。
- 完了画面で
OKを選択します。
クイック実行は通常、管理者が既定の動作を変更せずに1台を登録する用途に適しています。公式手順ではクイック実行は再起動不要と案内されていますが、端末の更新状態や前提条件によっては再起動を求められる場合があります。再起動が発生した場合は、再度サインインしないと処理が再開されず、オンボードが完了しないことがあります。(Microsoft Learn)
DefenderDT.exeでWindows端末を一括オンボードする方法
大量展開では、最初から全端末へ配布せず、事前チェック、パイロット、全体展開の順に進めます。
最初にコマンドヘルプを確認する
DefenderDT.exeの完全なコマンド一覧は、組み込みヘルプで確認します。
DefenderDT.exe -?
2026年6月の強化版ではオンボーディング情報を実行ファイルへ内包できる一方、Microsoft LearnのCLIやGroup Policyの例には、個別の.onboardingファイルを指定する方法も掲載されています。
ダウンロードしたパッケージの形式やツールの更新によって利用方法が異なる可能性があるため、実際に配布するDefenderDT.exeの-?を正として引数を確認するのが安全です。(Microsoft Learn)
前提条件だけをチェックする
本番導入の前に、パイロット端末で前提条件チェックを実行します。
DefenderDT.exe -PreCheck -Verbose -Quiet
このコマンドでは、前提条件を確認して詳細な結果を出力しますが、インストールやオンボードは進めません。
次の端末をパイロットに含めると、本番展開時の失敗を発見しやすくなります。
- 標準構成のWindows 11端末
- Windows 10端末
- プロキシ配下の端末
- 拠点VPN経由の端末
- Windows Server
- 他社製ウイルス対策ソフトが残っている端末
- Windows 7やWindows Server 2008 R2などの旧OS
サイレント実行する
既定設定のまま対話画面を表示せずに実行する公式例は、次のとおりです。
DefenderDT.exe -Quiet
プロキシを明示し、必要な場合に自動再起動を許可する例は次のとおりです。
DefenderDT.exe -Proxy:192.168.0.255:8080 -AllowReboot -Quiet
ネットワーク共有上のオンボーディングファイルを使用する例は次のとおりです。
DefenderDT.exe -File:\\fileserver.contoso.local\MDE\Defender.onboarding -Quiet
アクセスキーを無人実行時にどのように渡すかは、ダウンロードしたパッケージとDefenderDT.exeの現行バージョンに合わせ、組み込みヘルプで確認してください。キーをコマンドラインへ指定する構成を採用する場合は、GPOの設定画面やプロセス情報から不用意に参照されないかも確認します。(Microsoft Learn)
構成ファイルを作成する
端末数が多い場合は、長いコマンドをGPOへ直接記述するより、構成ファイルを利用した方が管理しやすくなります。
まず、構成ファイルのひな型を生成します。
DefenderDT.exe -MakeConfig
実行したフォルダにMdeConfig.txtが生成されます。テキストエディターで開き、必要な項目を設定します。
設定できる主な項目は次のとおりです。
| 項目 | 用途 |
|---|---|
File | オンボーディング、オフボーディングファイルの絶対パス |
Source | 事前にステージングしたインストールファイルの保存先 |
Proxy | 導入時と導入後に使用するプロキシ |
Quiet | ダイアログを表示しない |
AllowReboot | 必要な場合の再起動を許可する |
NoResumeAfterReboot | 再起動後に処理を再開しない |
Passive | Windows ServerでDefender Antivirusをパッシブモードにする |
UpdateOnly | オンボードせず、更新だけを行う |
Precheck | 前提条件の確認だけを行う |
Uninstall | オフボードし、追加されたコンポーネントを削除する |
RemoveMMA | 指定したMicrosoft Monitoring Agentのワークスペース接続を削除する |
Offline | 接続できない状態でのオフボードを許可する |
パスを指定する項目では、相対パスではなく絶対パスを使用します。
構成ファイルをネットワーク共有へ保存した場合は、次のように実行します。
DefenderDT.exe -File:\\fileserver.contoso.local\MDE\MdeConfig.txt
同じ条件で何度も配布する場合は、構成ファイルを版管理し、変更日、対象OU、担当者、設定内容を記録しておくと障害調査が容易になります。(Microsoft Learn)
Group Policyで配布する
Active Directory環境では、Group Policyの即時タスクを利用してDefenderDT.exeを実行できます。
基本的な流れは次のとおりです。
- DefenderDT.exeと必要な構成ファイルを共有フォルダへ配置します。
- コンピューターアカウントが共有フォルダを読み取れるようにします。
- Group Policy Management Consoleで新しいGPOを作成します。
コンピューターの構成を開きます。基本設定、コントロール パネルの設定、タスクへ進みます。即時タスク(Windows 7以降)を作成します。- 実行ユーザーを
SYSTEMに設定します。 - ユーザーがログオンしているかどうかにかかわらず実行するよう設定します。
最上位の特権で実行するを有効にします。- プログラムとしてDefenderDT.exeの完全なUNCパスを指定します。
- 引数として
-Quietや構成ファイルのパスを指定します。 - 最初はパイロット用OUだけにGPOをリンクします。
- 結果を確認後、対象OUを段階的に広げます。
共有パスには、可能であればファイルサーバーのFQDNを含むUNCパスを使用します。
\\fileserver.contoso.local\MDE\DefenderDT.exe
DefenderDT.exeはすでにオンボード済みの端末を検出すると、不要な再インストールを回避します。ただし、展開完了後はGPOの対象を解除するかタスクを無効化し、毎回不要な実行が発生しないようにします。(Microsoft Learn)
オフライン環境でオンボード/オフボードする方法
DefenderDT.exeは、一時的にインターネットへ接続できない端末で使用するファイルを事前にステージングできます。
必要なファイルをステージングする
インターネットへ接続できる管理端末で、次のコマンドを実行します。
DefenderDT.exe -Stage
この処理では、DefenderDT.exeが対応するWindowsバージョン向けの更新ファイルやインストールファイルが、現在のフォルダへダウンロードされます。
その後、ファイルを安全な方法で閉域側へ移し、MdeConfig.txtのSourceへ保存先の絶対パスを指定します。オフラインでオフボードする場合は、構成ファイルのOfflineを有効にします。(Microsoft Learn)
ただし、ここでいうオフライン対応は、Microsoft Defender for Endpointを完全な閉域環境だけで利用できるという意味ではありません。
Defender for Endpointはクラウドサービスであり、継続利用には直接通信またはプロキシなどを経由したDefenderクラウドへの接続とDNS名前解決が必要です。オフライン機能は、インストール時やオフボード時に一時的な接続制約がある環境を支援するものとして利用します。(Microsoft Learn)
DefenderDT.exeで端末をオフボードする方法
Defender deployment toolでは、オンボードだけでなくオフボードも実行できます。
オフボーディングパッケージを取得する
- Microsoft Defenderポータルを開きます。
System、Settings、Endpointsへ進みます。Device managementのOffboardingを開きます。- OSとして
Windowsを選択します。 - Defender deployment toolの
Download packageを選択します。 - ダウンロードしたZIPファイルを展開します。
.offboardingファイルを対象端末へ配置します。
管理者権限でコマンドを実行する
基本的な形式は次のとおりです。
DefenderDT.exe -Offboard -File:C:\MDE\WindowsDefenderATP.offboarding
確認を表示せずに無人実行する場合は、-YESと-Quietを追加します。
DefenderDT.exe -Offboard -File:C:\MDE\WindowsDefenderATP.offboarding -YES -Quiet
正常終了した場合は、終了コード0が表示されます。(Microsoft Learn)
オフボード後は、新しい検出情報、脆弱性情報、セキュリティデータがDefenderポータルへ送信されなくなります。過去のアラートやデバイスタイムラインは、設定された保持期間が終了するまで残ります。また、オフボードから7日後にデバイスの状態が非アクティブとなり、デバイスのプロファイルは最大180日間インベントリに残る場合があります。(Microsoft Learn)
オンボードが成功したか確認する方法
一括配布では、実行コマンドの終了だけで成功と判断せず、ローカル、サービス、Defenderポータルの3段階で確認します。
ローカルログを確認する
Defender deployment toolの詳細ログは、次の場所に保存されます。
C:\ProgramData\Microsoft\DefenderDeploymentTool\DefenderDeploymentTool-<COMPUTERNAME>.log
オンボードとオフボードのイベントは、Windowsイベントログにも記録されます。
| 処理 | イベントログ |
|---|---|
| オンボード | Windowsログ、Application、ソースWDATPOnboarding |
| オフボード | Windowsログ、Application、ソースWDATPOffboarding |
サービスの状態を確認する
管理者権限のコマンドプロンプトで、次のコマンドを実行します。
sc.exe query sense
sc.exe query windefend
SenseはMicrosoft Defender for Endpointセンサー、WinDefendはMicrosoft Defender Antivirusのサービスです。
対象の構成に応じて、サービスのSTATEがRUNNINGになっていることを確認します。(Microsoft Learn)
Microsoft Defenderポータルを確認する
最後に、次の項目を確認します。
- 対象端末がデバイスインベントリへ表示されている
- センサーの正常性に問題がない
- デバイスタイムラインにオンボード関連イベントが表示されている
- Advanced Huntingから展開イベントを確認できる
- 必要に応じて検出テストを実行できる
Microsoftは、新規展開を評価、パイロット、全体展開のリングに分け、各リングでデバイスインベントリへの表示や検出テストなどを終了条件として確認する方法を案内しています。(Microsoft Learn)
主な終了コードと対処方法
大量展開では、終了コードを収集すると、成功端末と失敗端末を自動的に分類できます。
| 終了コード | 意味 | 対処 |
|---|---|---|
| 0 | 正常終了 | ポータルとサービス状態を確認する |
| 2 | すでにオンボード済み | エラーではないため再処理は不要 |
| 5 | 新しいツールが利用可能 | DefenderDT.exeの更新を確認する |
| 6 | 最新版へ更新済み | 更新後の処理結果を続けて確認する |
| 10 | 続行に再起動が必要 | 再起動後に処理が再開したか確認する |
| 40 | 管理者権限がない | SYSTEMまたは管理者権限で再実行する |
| 50 | 未対応OS | OSバージョンとアーキテクチャを確認する |
| 90 | 前提条件チェック失敗 | ローカルログで不足している更新などを確認する |
| 200 | センサー初期化によりオンボード失敗 | Senseサービス、通信、ログを確認する |
| 300 | オフボード失敗 | オフボーディングファイルの期限と内容を確認する |
| 400 | 必要コンポーネントのダウンロード失敗 | DNS、プロキシ、ファイアウォールを確認する |
| 500 | 必要コンポーネントのインストール失敗 | OS更新状態とローカルログを確認する |
| 710 | Defender Antivirus機能の有効化失敗 | Windows Serverの機能状態とエラー14081を確認する |
Windows Server 2016以降でDefender Antivirus機能が削除されている場合、機能有効化の段階で終了コード710とエラー14081が記録されることがあります。Microsoftは、この問題が発生した場合、Windows Serverのサポートケースを作成するよう案内しています。(Microsoft Learn)
失敗しやすいポイント
1年有効のパッケージを常設する
パッケージの有効期限を最大値の1年に設定し、共有フォルダへ置いたままにすると、不要な期間まで利用可能な状態が続きます。
対処方法: 作業期間と予備日だけを有効期間にし、展開後は共有フォルダから削除します。DefenderポータルのDeployment packagesでも状態を確認します。
SSLインスペクションを除外していない
ブラウザーでは通信できても、Windowsサービスとして動作するDefenderセンサーだけが接続に失敗することがあります。
対処方法: *.endpoint.security.microsoft.comに対するHTTPS復号、SSL/TLSインスペクション、MITM処理を除外します。(Microsoft Learn)
いきなり全端末へGPOを適用する
Windowsクライアントでは成功しても、Windows Server、旧OS、プロキシ配下、他社製ウイルス対策ソフトがある端末だけ失敗する可能性があります。
対処方法: 評価用OU、パイロットOU、本番OUの順に対象を広げます。次のリングへ進む条件として、ログ、終了コード、ポータル表示、業務影響を確認します。
再起動後に処理が完了していない
対話実行で再起動が必要になった場合、再サインインしないと処理が再開されないことがあります。
対処方法: 無人配布では-AllowRebootの利用条件と、再起動後の再開動作をパイロット端末で確認します。
Windows 7のパッシブモードを簡単に戻せると考える
Windows 7では、DefenderDT.exeの-Passiveパラメーターを使ってDefender Antivirusをパッシブモードにできます。ただし、Windows Serverと同じレジストリ設定だけでアクティブモードへ戻すことはできません。
アクティブモードへ移行する場合は、いったんオフボードとアンインストールを行い、パッシブモードを指定せずにDefenderDT.exeを再実行する必要があります。(Microsoft Learn)
IntuneやDefender for Cloudとの使い分け
Defender deployment toolは、Group PolicyやConfiguration Managerから配布できますが、IntuneやDefender for Cloudのオンボーディング方式に組み込まれるものではありません。Microsoftは、DefenderDT.exeを独立したオンボーディング方式として説明しています。(Microsoft Learn)
| 環境 | 適した方式 |
|---|---|
| IntuneでWindows端末を統合管理している | IntuneのEDRポリシーを中心に検討する |
| Defender for Cloudでサーバーを管理している | Defender for Cloudの統合オンボードを中心に検討する |
| Active DirectoryとGPOが中心 | DefenderDT.exeをGPOで配布する |
| Configuration Managerが中心 | DefenderDT.exeをアプリケーションやパッケージとして配布する |
| 旧Windowsや複数世代のサーバーが混在 | 前提条件処理を含むDefenderDT.exeが有効 |
| 管理基盤へ未登録の端末がある | 対話実行または独自配布ツールを利用する |
| 一時的にネットワーク接続できない | ステージング機能を利用する |
同一端末に複数のオンボーディング方式を重ねるのではなく、端末グループごとに使用する方式を決めます。すでにIntuneやDefender for Cloudで正常にオンボードされている端末へ、DefenderDT.exeを追加配布する必要はありません。
DefenderDT.exeを安全に展開するための実務手順
Defender deployment toolで一括オンボードするときは、次の順番で進めると失敗を抑えられます。
- 対象端末のOS、アーキテクチャ、既存ウイルス対策、プロキシを一覧化する
definitionupdates.microsoft.comとDefenderサービスへの通信を確認する- 短い有効期限でアクセスキー付きパッケージを生成する
- パイロット端末で
-PreCheckを実行する - 1台を対話モードでオンボードする
- 少数の端末へCLIまたはGPOで展開する
- ローカルログ、終了コード、サービス、Defenderポータルを確認する
- Windows Serverや旧OSを含むパイロット範囲を広げる
- 問題がなければ本番OUへ段階的に展開する
- 配布終了後にGPOの対象と共有ファイルを整理する
- Deployment packagesで期限切れパッケージを確認する
DefenderDT.exeの価値は、単に操作回数を減らすことではありません。前提条件チェック、移行、インストール、オンボード、ログ、終了コードを共通化し、異なるWindows世代を同じ展開手順で管理しやすくすることにあります。
まずは短期間だけ有効なパイロット用パッケージを作成し、-PreCheckを実行してください。その結果を確認してから、Group PolicyやConfiguration Managerによる段階的な一括展開へ進むのが安全です。

コメント