「Defender for Cloud のインベントリには 100 台以上の資産が出ているのに、Defender XDR(Microsoft Defender ポータル)のデバイス インベントリには一部しか見えない…」という相談は非常に多いです。本記事では、その理由と仕組み、そして実務でどう確認・運用すべきかを、クラウド/SOC 両方の視点から整理して解説します。
Defender for Cloud のインベントリ資産は Defender XDR にも表示されるのか
結論から言うと、「すべてが表示されるわけではない」です。
- VM / サーバーなどのエンドポイント系資産
→ Defender for Endpoint(MDE)にオンボードされていれば、
Defender for Cloud インベントリ + Defender XDR のデバイス インベントリ の両方に表示されます。 - Storage, Azure SQL, Key Vault などの PaaS/非エンドポイント資産
→ Defender for Cloud のインベントリにのみ表示され、
Defender XDR の「デバイス」一覧には出ません。ただし、これらから発生した一部の脅威通知は XDR の「インシデント」に集約される場合があります。 - AWS / GCP のマルチクラウド資産
→ Defender エージェント(MDE)が入った VM / サーバーは XDR の デバイス にも表示。
→ それ以外の PaaS などは Defender for Cloud のインベントリのみ です。
もっとシンプルに言えば、「MDE にオンボードされているかどうか」が、Defender XDR のデバイス インベントリに出る・出ないを決める最大の分岐点です。
コンソールと用語の整理
まずは、よく混同しがちなコンソールと用語を整理しておきます。
Defender for Cloud のインベントリとは
Defender for Cloud の「インベントリ」は、以下のようなクラウド資産を横断的に一覧化する、いわばクラウド資産台帳です。
- Azure VM / Azure Arc 経由のオンプレサーバー
- Azure Storage / Azure SQL / Key Vault などの PaaS
- AWS / GCP コネクタ経由で取り込んだ EC2, RDS など
- コンテナ、Kubernetes クラスタ、サーバーレス、AI サービス など
アクセス経路は大きく 2 つあります。
- Azure ポータル:
Microsoft Defender for Cloud > インベントリ - Defender ポータル(security.microsoft.com):
資産 > Cloud infrastructure(クラウド資産)から、
Cloud asset inventory(クラウド資産インベントリ)として同じデータを閲覧できる統合ビュー(現在プレビュー)が提供されています。
つまり、「Defender for Cloud のインベントリ」は、いまや Defender ポータルからも見られるようになっていますが、それでも「デバイス インベントリ」とは別枠であることが重要なポイントです。
Defender XDR のデバイス インベントリとは
Defender XDR(Microsoft Defender ポータル)の「デバイス インベントリ」は、主に以下のようなエンドポイントを対象にした一覧です。
- Windows / Linux / macOS / モバイル端末など、Defender for Endpoint にオンボードされたデバイス
- ネットワーク デバイスや OT / IoT デバイス(Defender for IoT 連携など)
- Defender for Endpoint の「デバイス検出」によって見つかった、オンボード前のデバイス
ここで押さえておきたいのは、Device inventory は「エンドポイントの一覧」であって、クラウド PaaS 資産の一覧ではないという点です。
資産タイプ別:どこに表示されるか早見表
冒頭の内容を、実務でそのまま使えるように整理した早見表です。
| 資産タイプ | MDE オンボード | Defender for Cloud インベントリ | Defender XDR デバイス インベントリ | Defender XDR インシデント |
|---|---|---|---|---|
| VM / サーバー(Azure / オンプレ / AWS / GCP) | あり | 表示される | 表示される | 関連アラートを含むインシデントとして表示 |
| VM / サーバー(Azure / オンプレ / AWS / GCP) | なし | 表示される | 表示されない | 一部アラートは表示される場合あり (ログ連携などの構成による) |
| Azure Storage / Azure SQL / Key Vault など PaaS | 該当なし | 表示される | 表示されない | アラートはインシデントに統合される場合あり |
| AWS/GCP の PaaS(RDS, S3 等) | 該当なし | 表示される | 表示されない | 同上(アラートはインシデントに統合され得る) |
表から分かる通り、「デバイス インベントリに出したいなら MDE にオンボードする」というルールさえ覚えておけば、表示有無で迷うことはほぼなくなります。
VM / サーバー(IaaS・オンプレ)が両方に表示される条件
まずは最も問い合わせが多い、サーバー系資産(IaaS / VM / オンプレサーバー)から見ていきます。
両方に表示される条件
Azure VM、オンプレサーバー、AWS/GCP の VM などが、
- Defender for Cloud の「インベントリ」
- Defender XDR の「デバイス インベントリ」
両方に表示されるには、次の条件を満たしている必要があります。
- Defender for Servers(または同等の方法)で Defender for Endpoint を有効化していること
- デバイスが実際に Defender for Endpoint にオンボードされ、センサー データを送信していること
Azure 環境であれば、一般的には以下のような構成になります。
- Azure VM / Azure Arc マシンに対して Defender for Servers P2 などのプランを有効化
- 自動プロビジョニング機能により、MDE エージェント(またはモダン センサー)が自動インストール
- オンボード完了後、Defender ポータルの 資産 > デバイス に表示される
オンプレサーバーや他クラウド VM でも、Azure Arc + Defender for Servers + MDE という流れは基本的に同じです。
よくある「見えない」パターン
「Defender for Cloud インベントリにはサーバーが出ているのに、XDR のデバイス一覧には出てこない」という場合、典型的には次のどれかです。
- Defender for Servers プランは有効だが、MDE 連携を有効化していない
- ポリシーやネットワーク制限で、MDE エージェントが正常に通信できていない
- Defender ポータルのデバイス一覧で、絞り込みフィルターがかかっている
- オンボード直後で、デバイス一覧への反映に時間差がある
特に、Defender XDR 側で 「オンボード状態」「OS」「タグ」などのフィルタが残ったままになっているケースは非常に多いので、一度「すべてクリア」してから検索してみるのがおすすめです。
PaaS・非エンドポイント資産がデバイス インベントリに出ない理由
次に、PaaS や「非エンドポイント」資産の扱いです。
- Azure Storage アカウント
- Azure SQL Database / Managed Instance
- Key Vault
- App Service / Functions / Logic Apps など
これらは OS を持つ「デバイス」ではなく、サービスとして提供されるマネージドなリソースです。そのため、
- Defender for Cloud インベントリ:
資産としてはここに一覧表示される - Defender XDR の「デバイス インベントリ」:
そもそも「デバイス」ではないため表示されない
一方で、これらの PaaS から検出された脅威や疑わしいアクティビティは、
- Defender for Cloud 側でセキュリティ アラートとして生成
- そのアラートが Defender XDR の「インシデント」ビューに統合され、他のエンドポイントや ID のシグナルと関連付けて調査できる
という流れになります。
つまり、PaaS 資産は「デバイスとして」ではなく、「インシデントの一要素として」Defender XDR に現れるというイメージを持っておくと理解しやすくなります。
マルチクラウド(AWS / GCP)資産の扱い
AWS や GCP を Defender for Cloud のコネクタで連携している場合も、基本ルールは変わりません。
- EC2 / GCE などの VM
→ Defender for Servers + MDE エージェントを導入すれば、
Defender XDR のデバイス インベントリに表示される - RDS / S3 / Cloud SQL / Cloud Storage など PaaS
→ Defender for Cloud インベントリにのみ表示。
→ アラートは XDR のインシデントに統合される場合あり。
マルチクラウドでも、あくまで「MDE にオンボードされたエンドポイントだけがデバイス インベントリに出る」というルールは変わらない点に注意してください。
Defender ポータルで進化した「クラウド資産インベントリ」との関係
2025 年時点では、Defender for Cloud の資産インベントリは、Defender ポータル内の「Cloud asset inventory」機能としても利用できるようになっています(プレビュー機能)。
Defender ポータルでは、次のようにアクセスします。
- 資産 > Cloud infrastructure を開く
- 「All assets / VMs / Data / Containers / Serverless / AI / API / DevOps / Identity」など、ワークロード別タブでクラウド資産を一覧
- Azure / AWS / GCP を横断したマルチクラウドの資産可視化が可能
この Cloud asset inventory によって、「クラウド資産も XDR と同じポータルで見られる」ようになりましたが、ここで注意したいのは次の 2 点です。
- Cloud asset inventory は「クラウド資産全般」であり、Device inventory は「エンドポイント(デバイス)」であること。
- クラウド資産が Cloud asset inventory に見えるようになっても、デバイス インベントリの挙動(MDE オンボードが条件)そのものは変わらないこと。
そのため、「クラウド資産が Defender ポータルで見える=デバイス インベントリにも出る」と誤解しないようにしましょう。
実務での確認手順(すぐに試せるチェックリスト)
ステップ 1:対象サーバーの種類を確認する
まずは、Defender for Cloud インベントリから対象の資産を開き、リソース タイプを確認します。
| リソース タイプ例 | 分類 | デバイス インベントリ表示可否 |
|---|---|---|
| Virtual Machine(Microsoft.Compute/virtualMachines) | VM / サーバー | MDE オンボードすれば表示される |
| Machine – Azure Arc(カスタムリソース) | オンプレ / 他クラウドサーバー | 同上(MDE オンボードで表示) |
| Storage account(Microsoft.Storage/storageAccounts) | PaaS | 表示されない |
| SQL server / database(Microsoft.Sql/servers 等) | PaaS | 表示されない |
「VM / マシン系か、それ以外(PaaS)か」を最初に切り分けると、後の判断がかなりスムーズになります。
ステップ 2:VM / サーバーであれば MDE オンボード状態を確認
対象が VM / サーバーであれば、次に MDE へのオンボード状態を確認します。
- Defender ポータル(security.microsoft.com)にアクセス
- 資産 > デバイス を開く
- 検索ボックスで、マシン名・IP アドレスなどから対象を検索
- 見つかった場合は、「オンボード状態」「センサー状態」の列を確認
もし検索しても見つからない場合は、次の観点をチェックします。
- Defender for Cloud の 環境設定 > 自動プロビジョニング で MDE 連携が有効か
- OS別のオンボード要件(サポート OS / エージェントの有無)を満たしているか
- プロキシ / ファイアウォール設定により、MDE のアウトバウンド通信が遮断されていないか
オンボード状態が 「Can be onboarded(オンボード可能)」となっているデバイスが多い場合は、Defender for Servers の構成を見直し、サーバーを自動的に MDE に登録する運用を検討すると良いでしょう。
ステップ 3:PaaS 資産は「デバイスに出さない」前提で運用設計
PaaS 資産については、「デバイス インベントリには出さない」前提で運用を組み立てるのがおすすめです。
- 資産管理・構成管理:
→ Defender for Cloud / Cloud asset inventory 側で実施 - 脅威・アラート管理:
→ Defender XDR の インシデント / アラート ビューで横断的に確認
特に SOC チームには、「インシデント画面からリソースの詳細(クラウド資産)にドリルダウンする」運用を徹底しておくと、PaaS だからといって見落とすことがなくなります。
シナリオ別の具体例
シナリオ 1:Azure VM(Defender for Servers 経由で MDE 有効)
前提:
- Azure VM に Defender for Servers P2 を有効化
- 自動プロビジョニングで MDE を展開済み
この場合の見え方は次のようになります。
- Defender for Cloud インベントリ
→ リソース タイプ「Virtual Machine」として表示。
→ セキュリティ推奨事項(推奨構成)やアラートもここから確認可能。 - Defender XDR デバイス インベントリ
→ Windows / Linux デバイスとして表示。
→ リスクレベル、脆弱性情報、検出された脅威などが確認できる。 - Defender XDR インシデント
→ この VM で発生したアラートが、メール / ID / 他のデバイスのアラートと関連付けられ、
1 つのインシデントとして表示。
いわゆる「王道構成」であり、クラウド資産管理とエンドポイント保護を統合的に行いたい場合のベストプラクティスと言えます。
シナリオ 2:Azure Storage のみ Defender for Cloud で保護
前提:
- ストレージ アカウントで「Defender for Storage」を有効化
- VM / サーバーは持たず、PaaS のみ利用
この場合の見え方は次の通りです。
- Defender for Cloud インベントリ
→ 「storageAccounts」として表示。
→ パブリックアクセス設定、暗号化設定、マルウェア スキャン結果などの推奨事項が確認可能。 - Defender XDR デバイス インベントリ
→ 表示されない(ストレージはデバイスではないため)。 - Defender XDR インシデント
→ 上記ストレージに対する不審なアクセスやマルウェア検出などが、
インシデント内の「アセット」「証拠」として紐付けられて表示される。
このケースでは、資産管理は Defender for Cloud 側、インシデント調査は Defender XDR 側という役割分担が明確に見て取れます。
シナリオ 3:AWS EC2 + RDS を Defender for Cloud に接続
前提:
- AWS アカウントを Defender for Cloud のコネクタで接続
- EC2 は MDE エージェントを導入、RDS はマネージド DB として利用
この場合の見え方は次の通りです。
- Defender for Cloud インベントリ
→ EC2:マシン系リソースとして表示
→ RDS:データベース系 PaaS として表示 - Defender XDR デバイス インベントリ
→ EC2:MDE オンボード済みであればデバイスとして表示
→ RDS:表示されない - Defender XDR インシデント
→ EC2 / RDS それぞれからのアラートが、1 つのインシデントに統合される可能性がある。
マルチクラウドでも、「IaaS はエンドポイント」「PaaS はサービス」という考え方が変わらないことが分かります。
運用設計のポイント:誰がどの画面を見るべきか
Defender for Cloud と Defender XDR を両方使う場合、「どのチームがどの画面を主に見るか」をあらかじめ決めておくと運用が安定します。
クラウド管理チーム(インフラ / プラットフォーム担当)
- 主に見る画面:
- Azure ポータルの Defender for Cloud インベントリ
- Defender ポータルの Cloud asset inventory
- クラウド セキュアスコア / 推奨事項
- 主な役割:
- クラウド資産の棚卸し・タグ付け・スコープ管理
- 推奨事項に基づく構成変更・セキュリティ強化
- 新規サブスクリプション / アカウントのオンボード
SOC / セキュリティ運用チーム
- 主に見る画面:
- Defender XDR の インシデント / アラート
- デバイス インベントリ(エンドポイント/IoT デバイス)
- 必要に応じて Cloud asset inventory(クラウド資産の詳細を確認)
- 主な役割:
- インシデントのトリアージ・調査・対応
- エンドポイントの隔離・対応アクション実行
- クラウド資産を含む攻撃パスの分析
このように役割を分けておくと、「PaaS がデバイスに出ないから見落とした」という事故を防ぎやすくなります。
よくある質問と落とし穴
Cloud asset inventory が Defender ポータルに出てきたけど、古い情報と矛盾しない?
2025 年時点では、Defender for Cloud のインベントリが Defender ポータルに統合され、「Cloud asset inventory」として見られるようになっています(プレビュー)。
しかし、これはあくまで「クラウド資産を同じポータルで見られるようにした」だけであり、
- デバイス インベントリに表示される条件(MDE オンボード)
- PaaS 資産がデバイス一覧に出ないという仕様
といった基本的な挙動は変わっていません。この記事の内容とも矛盾しないので、安心してそのまま運用指針として使えます。
オンプレサーバーを Azure Arc 経由で Defender for Cloud に取り込んだが、デバイス一覧に出ない
この場合、次のどちらかであることがほとんどです。
- Arc 連携はできているが、Defender for Servers プランで MDE を有効化していない
- MDE を導入したが、ネットワークやプロキシ設定により Defender サービスに接続できていない
まずは Defender for Cloud 側の 環境設定 > 自動プロビジョニング と、Defender XDR のデバイス インベントリでのオンボード状態を確認するのが近道です。
すべてのクラウド資産を「デバイス」として統一的に管理したい
気持ちは分かりますが、現状の Microsoft の設計思想は「適材適所」になっています。
- OS を持つエンドポイント(サーバー / クライアント / モバイル)
→ デバイス インベントリ+インシデントで管理 - クラウド資産(PaaS / コンテナ / サーバーレス etc)
→ Cloud asset inventory(Defender for Cloud)+インシデントで管理
無理に「全部デバイス」として扱おうとするよりも、インシデント画面を起点に、「攻撃に関係した資産をすべて紐付けて見る」という XDR 的な発想に切り替えた方が、運用としてはスムーズです。
まとめ:Defender for Cloud と Defender XDR をどう使い分けるか
最後に、本記事の要点を整理します。
- Defender for Cloud のインベントリに見える資産が、そのまま Defender XDR の「デバイス」に全部出てくるわけではない。
- VM / サーバー(IaaS / オンプレ / マルチクラウド)は、Defender for Endpoint にオンボードされていれば:
- Defender for Cloud のインベントリ
- Defender XDR のデバイス インベントリ
- PaaS / 非エンドポイント資産(Storage, SQL, Key Vault など)は:
- Defender for Cloud / Cloud asset inventory にのみ表示
- Defender XDR のデバイス一覧には出ない
- ただしアラートは XDR のインシデントに統合される場合がある
- AWS / GCP の資産も同様で、MDE エージェントが入った VM だけがデバイス インベントリに現れ、それ以外は Defender for Cloud 側で管理する。
- Defender ポータルに統合された Cloud asset inventory(プレビュー)により、クラウド資産も XDR と同じポータルで見られるようになったが、デバイス インベントリの仕様そのものは変わらない。
実務的には、次のように覚えておくとシンプルです。
- 「デバイスに出したい資産」= MDE にオンボードする
- 「クラウド全体の資産管理」= Defender for Cloud / Cloud asset inventory で行う
- 「セキュリティ事象の横断的な確認」= Defender XDR のインシデントで行う
この役割分担を前提に設計しておけば、Defender for Cloud のインベントリ資産と Defender XDR のデバイス インベントリの関係で迷う場面は、かなり減らせるはずです。

コメント