Windows 10 Home 22H2 の「ウイルスと脅威の防止」で、リアルタイム保護/クラウド提供の保護/自動サンプル送信/改ざん防止/コントロールされたフォルダー アクセスなどのトグルが灰色になり変更できない――この症状は、サービス停止や残存ポリシー(レジストリ)で生じます。本記事は、Home エディションでも安全に復旧するための、再現性の高い手順と検証方法をまとめた決定版です。
症状・前提条件の整理
対象環境は Windows 10 Home 22H2。Windows 11 から 10 に戻した既存 PC で、Malwarebytes は後から導入(問題は導入前から発生)。「この設定は管理者によって管理されています」と表示され、すべてのトグルがグレーアウトして操作できません。Home エディションのため ローカル グループポリシー エディターは使えません(UI がないだけで、ポリシー自体はレジストリで有効です)。
結論(最短ルート)
- SecurityHealthService を有効化(Start=3 または 2)。これで「リアルタイム保護」「改ざん防止」が操作可能になるケースが多い。
- 残存ポリシーの削除(
MpEngine/Reporting/SpyNetの 3 キー)。再起動後、「クラウド提供の保護」「自動サンプル送信」などのグレーアウトが解消。 - 除外設定のリセット(不要な除外を全消し)。
- 必要に応じて SFC/DISM を実行し、OS 側の破損を修復してから再試行。
なぜグレーアウトするのか(原因の仕組み)
Windows Security のトグルは、以下いずれかで無効化されます。
- Windows Security の中核サービス停止(
SecurityHealthService)。UI 側が設定を書き込めず、全体がグレーアウト。 - 「Policies」配下のレジストリによる制御。Windows 10 Home でも
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\*の値が存在すると、UI は「組織によって管理」と見なしてトグルを無効化します。よく残るのがSpyNet(クラウド関係)、Reporting、MpEngine(クラウドブロックレベル等)。 - 他社 AV の登録情報の残骸。アンインストール後も Security Center が「別の AV が管理」と誤認する場合があります。
- OS ロールバックの副作用。Windows 11 → 10 の巻き戻しで、Defender 関連のポリシーキーやサービス状態が不整合になることがあります。
操作前の大原則(必ず読む)
- 管理者権限で作業する。
- 作業前に復元ポイントを作成、または編集対象のキーを .reg にエクスポートしてバックアップ。
- 再起動をはさみながら段階的に効果を確認。複数の変更を一気に行うと原因切り分けが難しくなります。
手順 詳細
1. Defender のサービスを有効化(SecurityHealthService)
Win + R→regeditと入力しレジストリエディターを起動。- 以下のキーに移動し、
Startの値を 3(手動) または 2(自動) に設定します。HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SecurityHealthService - PC を再起動。
これだけで多くの環境で「リアルタイム保護」「改ざん防止」が操作可能になります。加えて、WinDefend(Windows Defender Antivirus Service)も無効化されていないか確認しておくと安心です。
reg add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v Start /t REG_DWORD /d 3 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v Start /t REG_DWORD /d 2 /f
sc start SecurityHealthService
sc start WinDefend
補足:よくあるブロッカー値
以下の値が残っていると WinDefend が起動しないことがあります。見つけたら削除してください(存在しない場合は何もしない)。
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /f
2. 残存ポリシーの削除でグレーアウトを解消
「クラウド提供の保護」「自動サンプル送信」が無効化のままなら、以下の 3 キーを削除します。
- 復元ポイント作成、またはバックアップ(例:デスクトップへエクスポート)。
reg export "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" "%USERPROFILE%\Desktop\WD_Policies_Backup.reg" /y
- 以下のキーを削除し、PC を再起動。
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine" /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Reporting" /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\SpyNet" /f
再起動後、すべてのトグルが操作可能になったか確認します。
(状況に応じて)追加で消してよい「Policies」配下
グレーアウトが続く場合は、下記もチェックしてください。ポリシー値が 1 つでも残ると UI は「管理対象」と判断します。
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard" /f
.reg で一括削除したい場合(復旧用スクリプト例)
Windows Registry Editor Version 5.00
[-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Reporting]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\SpyNet]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard]
3. 除外設定(Exclusions)のリセット
Windows セキュリティ →「ウイルスと脅威の防止の設定」→「設定の管理」→「除外の追加または削除」を開き、不要な除外をすべて削除します。不要な除外は検出率を下げ、挙動の誤解にもつながります。PowerShell でも確認・削除できます。
PowerShell -ExecutionPolicy Bypass -Command ^
"Get-MpPreference | Select-Object -ExpandProperty ExclusionPath; ^
Get-MpPreference | Select-Object -ExpandProperty ExclusionProcess; ^
Get-MpPreference | Select-Object -ExpandProperty ExclusionExtension"
# 例:除外を削除
PowerShell -ExecutionPolicy Bypass -Command ^
"Remove-MpPreference -ExclusionPath 'C:\Example\ExcludeMe'" </code></pre>
<h3>4. 診断ツール(任意)</h3>
<ul>
<li><strong>FRST(Farbar Recovery Scan Tool)</strong>:システムログを事前採取しておくと、残存ポリシーやサービス状態の不整合が把握しやすくなります。</li>
<li><strong>defender_diag.bat</strong>:Defender 関連のポリシー・サービス・設定を一覧出力する簡易バッチ。原因追跡が容易です。</li>
</ul>
<pre><code>@echo off
title Defender quick diag
set OUT=%USERPROFILE%\Desktop\defender_diag_%DATE:/=-%_%TIME::=-%.txt
set OUT=%OUT: =_%
echo === Services === > "%OUT%"
sc query SecurityHealthService >> "%OUT%"
sc query WinDefend >> "%OUT%"
sc query WdNisSvc >> "%OUT%"
echo. >> "%OUT%"
echo === Policies === >> "%OUT%"
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /s >> "%OUT%"
echo. >> "%OUT%"
echo === Preferences === >> "%OUT%"
powershell -Command "Get-MpPreference | fl *" >> "%OUT%"
echo. >> "%OUT%"
echo === Status === >> "%OUT%"
powershell -Command "Get-MpComputerStatus | fl *Protection*,AMServiceEnabled,IsTamperProtected" >> "%OUT%"
echo Done! output = %OUT%
pause </code></pre>
<h3>5. システムファイルの修復(必要に応じて)</h3>
<p>上記で復旧しない/Windows セキュリティの起動自体が不安定な場合は、次を順に実行してから再試行します。</p>
<pre><code>sfc /scannow
DISM /Online /Cleanup-Image /RestoreHealth
</code></pre>
<h3>6. 追加の確認ポイント(役立つ場合のみ)</h3>
<ul>
<li><strong>他社 AV の登録状態</strong>:Malwarebytes 等を共存利用する場合、「Windows セキュリティセンターに常駐登録する」系の設定が有効だと、Defender の一部が UI 上で無効化されて見えることがあります。登録オプションをオフにするか、一時的にアンインストールして切り分けてください(再起動を忘れずに)。</li>
<li><strong>MDM/職場または学校アカウント</strong>:個人 PC なのに「組織によって管理」となる場合、<em>設定 → アカウント → 職場または学校にアクセスする</em>に残骸がないか確認。不要なアカウントは切断します。</li>
<li><strong>Windows セキュリティ アプリの再登録</strong>:アプリ自体の破損を疑う場合。
<pre><code>PowerShell -ExecutionPolicy Bypass -Command "Get-AppxPackage *SecHealthUI* -AllUsers | Reset-AppxPackage"
:: うまくいかない場合の再登録
PowerShell -ExecutionPolicy Bypass -Command ^
"Get-AppxPackage Microsoft.SecHealthUI -AllUsers | ForEach-Object {Add-AppxPackage -DisableDevelopmentMode -Register ($_.InstallLocation + '\AppxManifest.xml')}"
</code></pre>
</li>
<li><strong>スケジュールタスク</strong>:<em>タスク スケジューラ → Microsoft → Windows → Windows Defender</em> にある 4 タスク(定義更新・定期スキャン等)が有効か確認。
<pre><code>schtasks /query /tn "Microsoft\Windows\Windows Defender\*" /v</code></pre>
</li>
<li><strong>WMI リポジトリ</strong>:Security Center の状態が取得できない場合のみ、WMI の健全性を確認。
<pre><code>winmgmt /verifyrepository
winmgmt /salvagerepository
設定とレジストリの対応表(理解が深まるチートシート)
| UI の設定名 | 主なポリシー キー(存在で管理扱い) | 代表的な値 | 影響 |
|---|---|---|---|
| リアルタイム保護 | ...Windows Defender\Real-Time Protection | DisableRealtimeMonitoring=1 | トグルが無効/常にオフ扱い |
| クラウド提供の保護 | ...Windows Defender\SpyNet, ...Windows Defender\MpEngine | SpyNetReporting, SubmitSamplesConsent, MpCloudBlockLevel | トグルがグレーアウト、MAPS 参加不可 |
| 自動サンプル送信 | ...Windows Defender\SpyNet | SubmitSamplesConsent | 送信レベルが固定化 |
| 改ざん防止 | (Home では UI 主導。MDM 管理時はグレーアウト) | — | UI で切替不可(MDM のみ) |
| コントロールされたフォルダー アクセス | ...Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access | EnableControlledFolderAccess=0/1/2 | オン/オフ/監査のみが固定化 |
検証方法(復旧の成否を数値で確かめる)
- Windows セキュリティを開き、「ウイルスと脅威の防止の設定」で各トグルが灰色でないことを目視確認。
- PowerShell(管理者)で状態を確認。
PowerShell -ExecutionPolicy Bypass -Command ^ "Get-MpComputerStatus | Select-Object AMServiceEnabled,AntispywareEnabled,RealTimeProtectionEnabled,IsTamperProtected | Format-List"指標例:AMServiceEnabled= TrueRealTimeProtectionEnabled= TrueIsTamperProtected= True(望ましい)
- 必要ならクラウド関連の現在値も確認。
PowerShell -ExecutionPolicy Bypass -Command ^ "Get-MpPreference | Select-Object MAPSReporting,SubmitSamplesConsent,CloudBlockLevel | Format-List"
トラブルシュート FAQ
Q. 3 つのポリシーキーを消してもグレーアウトのままです。
次を追加確認:Real-Time Protection と Windows Defender Exploit Guard の配下キー、DisableAntiSpyware などの単発値が残っていないか。さらに SFC/DISM を実行し、SecurityHealthService/WinDefend の Start と起動状態を再点検してください。
Q. Malwarebytes 等の共有環境で Defender のトグルが戻らない。
サードパーティ製 AV の「セキュリティセンターに登録」「メイン AV として動作」オプションがオンだと、Security Center が他社 AV を優先し、Defender UI を一部無効化する場合があります。該当オプションをオフにして再起動、または一度アンインストールして切り分けます。
Q. 「職場または学校によって管理」と出る。
個人 PC であれば「設定 → アカウント → 職場または学校にアクセスする」で不要なアカウントを切断。MDM による構成が残っているとポリシーが再作成されるため、まずは紐づけを外します。
Q. Windows セキュリティが開かない/真っ白。
アプリ再登録を実施(上記 6 項の PowerShell)。それでもダメなら SFC/DISM 後に再試行。ユーザープロファイルの破損が疑われる場合は新規ローカルユーザーでの再現性を確認します。
安全運用のベストプラクティス
- 重大なポリシー変更を行ったら、復元ポイントと作業ログを残す。
- 不要な除外は極力作らない。作った場合も定期的に棚卸して削除。
- サードパーティ AV の導入/削除は、必ずベンダー提供のクリーンアップツール(または通常のアンインストール→再起動)で後始末まで完了させる。
- Windows Update を最新化。セキュリティインテリジェンス(定義)更新とプラットフォーム更新を欠かさない。
作業手順のテンプレート(そのまま使えるチェックリスト)
| 項目 | 実施内容 | 結果 | 備考 |
|---|---|---|---|
| バックアップ | 復元ポイント作成/Policies を .reg 書き出し | 完 / 未 | |
| サービス | SecurityHealthService Start=3/2、WinDefend Start=2 | 完 / 未 | sc start 実行 |
| ポリシー削除① | MpEngine / Reporting / SpyNet | 完 / 未 | 再起動 |
| ポリシー削除② | Real-Time Protection / Exploit Guard | 完 / 未 | 必要時のみ |
| 除外リセット | 不要な Exclusions を削除 | 完 / 未 | PowerShell で確認 |
| SFC/DISM | sfc, dism の順に実行 | 完 / 未 | エラー有無を記録 |
| 検証 | UI トグルと Get-MpComputerStatus | OK / NG | 数値で保存 |
本記事の要点(まとめ)
- Home エディションでも、サービスの有効化と「Policies」配下の残骸削除で、Defender のトグルは復旧できる。
- 特に
MpEngine/Reporting/SpyNetの 3 キーは、クラウド系トグルのグレーアウト原因として頻出。 - 復旧しない場合は、除外の見直し、SFC/DISM、他社 AV の登録状態、MDM 残骸を順に疑う。
- 作業は必ずバックアップと再起動をはさみ、PowerShell で数値検証を行うこと。
付録:コマンドだけで一気に直す(上級者向け・自己責任)
管理者の コマンド プロンプトで下記を順に実行。途中でエラーが出ても止まらないよう /f で強制削除しています。実行前に必ずバックアップを。
:: Backup
reg export "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" ^
"%USERPROFILE%\Desktop\WD_Policies_Backup.reg" /y
:: Services
reg add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v Start /t REG_DWORD /d 3 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v Start /t REG_DWORD /d 2 /f
sc start SecurityHealthService
sc start WinDefend
:: Policies cleanup
for %%K in ("MpEngine" "Reporting" "SpyNet" "Real-Time Protection" ^
"Windows Defender Exploit Guard") do (
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender%%~K" /f
)
:: Known bad single values (if exist)
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /f
:: Reboot
shutdown /r /t 5
実施後のセキュリティ確認
- リアルタイム保護:オン、スキャン動作に問題なし。
- クラウド提供の保護:オン、MAPS 参加レベルが選択可能。
- 自動サンプル送信:ユーザー操作で切替可能。
- 改ざん防止:オン(推奨)。
- コントロールされたフォルダー アクセス:用途に応じてオン/監査に設定。
ここまで整えば、Windows セキュリティは既定の姿に戻っています。

コメント