Microsoft Defender環境でMicrosoft Security Copilotを使っている管理者にとって、2026年5月14日に更新された公式情報の要点は明確です。Microsoft Sentinel MCPツールをSecurity Copilotのカスタムエージェントに追加できるようにし、さらにDefenderポータルの高度なハンティングやSentinel data lakeのKQLをもとに、独自のカスタムMCPツールを作成・展開できる点を確認する必要があります。これはDefenderの保護設定が自動で変わる更新ではありませんが、AIエージェントが参照できるセキュリティデータ、実行できる調査フロー、組織内に公開するプラグイン範囲に影響します。(Microsoft Learn)
特に確認すべきなのは、Security Copilotのカスタムエージェントを事前に作成しているか、Microsoft Sentinel data lakeやMicrosoft Defender XDR / Defender for Endpointなど必要な製品にオンボード済みか、そしてMCPツールを誰に公開するかです。設定を急いで組織全体へ展開すると、調査クエリの実行範囲やAIが扱うデータの範囲が想定より広がる可能性があります。
Microsoft Sentinel MCPツールとは何か
Microsoft Sentinel MCPツールは、Model Context Protocol(MCP)を使って、Security CopilotなどのAIエージェントからセキュリティデータや調査機能を呼び出せるようにする仕組みです。Microsoft SentinelのMCPサーバーは、関連するセキュリティツールをコレクションとして提供し、テーブル検索、データ取得、エンティティ分析、インシデントトリアージ、脅威ハンティング、Security Copilotエージェント作成などに利用できます。(Microsoft Learn)
従来は、SOC担当者がKQLのテーブル名やスキーマを把握し、調査目的に合わせてクエリを書く必要がありました。MCPツールをSecurity Copilotに組み込むと、エージェントが自然言語の依頼を分解し、関連テーブルを探し、必要に応じてKQLを実行し、結果をもとに分析を返す流れを構成できます。(Microsoft Learn)
ただし、これは「AIに何でも任せてよい」という意味ではありません。管理者は、どのデータにアクセスさせるか、どのツールを許可するか、どのユーザーに公開するかを明確に決める必要があります。
2026年5月14日更新の主な変更点
今回の公式情報では、Microsoft Security CopilotでMicrosoft SentinelのMCPツールコレクション、または独自のカスタムツールコレクションをAIエージェントに追加する手順が整理されています。Microsoft Learn上の該当ページは2026年5月14日に最終更新されています。(Microsoft Learn)
| 確認項目 | 内容 | 管理者が見るべきポイント |
|---|---|---|
| Sentinel MCPツールの追加 | Security Copilotのカスタムエージェント作成時に、SentinelのMCPツールを選択して追加できる | 事前にカスタムエージェントを作成しているか確認する |
| カスタムMCPツールの追加 | YAMLファイルを使って独自ツールコレクションをSecurity Copilotプラグインとして追加できる | Endpoint、AllowedTools、認証設定をレビューする |
| Defenderとの連携 | DefenderポータルのAdvanced huntingで作成したKQLクエリをカスタムMCPツールとして保存できる | 保存済みKQLが過剰なデータを返さないか確認する |
| 公開範囲の指定 | プラグインを自分だけに公開するか、組織全体に公開するかを選べる | 本番展開前は個人または限定グループで検証する |
| 制限事項 | MCP toolsのみ対応。MCP resources、prompts、utilitiesは未対応 | 外部MCPサーバーや複雑な入力仕様を使う場合は事前検証が必要 |
重要なのは、Microsoft Sentinel MCPツールを追加するには、Security Copilot上で自作のカスタムエージェントを先に用意する必要がある点です。既存の通常プロンプトに自動的にすべてのツールが追加されるわけではありません。(Microsoft Learn)
影響範囲はMicrosoft Defender、Sentinel、Security Copilotにまたがる
この更新は、名称上はMicrosoft Security CopilotとMicrosoft Sentinel MCPの手順ですが、Microsoft Defender管理者にも影響します。理由は、カスタムMCPツールの作成元としてMicrosoft DefenderポータルのAdvanced huntingが使われるためです。公式情報では、Advanced huntingページのKQLクエリや保存済みクエリから、セキュリティエージェントが参照するデータを選び、Save as toolでカスタムMCPツールとして保存する流れが説明されています。(Microsoft Learn)
影響を受けやすいのは、次のような環境です。
| 環境 | 影響の出方 |
|---|---|
| Microsoft Security Copilotを利用中 | カスタムエージェントにSentinel MCPツールや独自ツールを追加できる |
| Microsoft Sentinel data lakeを利用中 | 自然言語から長期保管データを検索・取得する運用を組み込める |
| Microsoft Defender XDR / Defender for Endpointを利用中 | Advanced huntingのKQLをエージェント用ツールとして再利用できる |
| SOCでKQL調査を標準化している | よく使う調査クエリをカスタムツール化し、属人化を減らせる |
| 複数チームにSecurity Copilotを展開している | プラグイン公開範囲と権限管理の設計が重要になる |
一方で、Defender for Endpointの検出ロジック、デバイス隔離、攻撃面の減少ルール、Microsoft Defender Antivirusの設定がこの手順だけで直接変更されるわけではありません。実務上の影響は「AIエージェントがどのセキュリティデータを見て、どの調査ツールを呼び出せるか」にあります。
使えるツールコレクションと選び方
Microsoft Sentinel MCP serverでは、用途別のツールコレクションが用意されています。公式情報では、Data exploration、Security Copilot agent creation、Triageの3つのコレクションが利用可能なコレクションとして示されています。(Microsoft Learn)
| コレクション | 主な用途 | 向いている場面 |
|---|---|---|
| Data exploration | Sentinel data lake内の関連テーブル検索、KQL実行、エンティティ分析 | 長期ログから怪しいサインイン、端末通信、URL IOCを調べたい場合 |
| Security Copilot agent creation | 複雑なワークフロー向けのSecurity Copilotエージェント作成 | 定型の調査や報告フローをエージェント化したい場合 |
| Triage | インシデントのトリアージや脅威ハンティング | アラート対応の初動を速めたい場合 |
| Custom MCP tools | 自社のKQLや保存済みクエリをもとにツールを作る | 特定部署、特定製品、独自ログに絞った調査を標準化したい場合 |
最初に導入するなら、いきなり広範囲なカスタムツールを作るより、Data explorationを限定的に試すのが安全です。たとえば「過去24時間のサインイン失敗を要約する」「特定ユーザーのリスクを説明する」「特定URLに関連するDefenderイベントを確認する」など、調査目的が明確なユースケースから始めると、出力品質と権限範囲を評価しやすくなります。
Microsoft Security CopilotでSentinel MCPツールを追加する流れ
Microsoft Security CopilotでSentinel MCPツールを使う基本手順は、カスタムエージェントの作成中にツールを追加する流れです。公式手順では、Add toolからツールカタログを開き、Microsoft SentinelのMCPツールコレクションから必要なツールを検索・選択し、Add selectedでエージェントへ追加します。(Microsoft Learn)
実務では、次の順序で進めると失敗しにくくなります。
| 手順 | 作業 | 確認ポイント |
|---|---|---|
| 事前確認 | Security Copilot、Sentinel data lake、Defender XDR / Defender for Endpointなどの利用状況を確認 | 必要な製品にオンボード済みか |
| エージェント作成 | Security Copilotでカスタムエージェントを作成 | 目的、入力、指示、実行範囲を明文化する |
| ツール追加 | Add toolからSentinel MCPツールを選択 | 必要なツールだけを追加する |
| テスト | 限定ユーザーでプロンプトを実行 | 参照テーブル、出力内容、実行時間、コストを確認 |
| 展開 | 利用部門へ段階的に公開 | 組織全体公開は最後にする |
ここで避けたいのは、「便利そうだからすべてのツールを追加する」という展開です。Security Copilotのエージェントは、追加されたツールを使って目的を達成しようとします。調査対象を広げすぎると、不要なデータ取得、出力のばらつき、レビュー工数の増加につながります。
カスタムMCPツールを追加する場合の設定ポイント
独自のカスタムツールコレクションを使う場合は、YAMLファイルを作成し、Security Copilotのカスタムプラグインとして追加します。公式テンプレートでは、Descriptorで名前や説明を定義し、SkillGroupsのFormatにMCPを指定し、Endpoint、TokenScope、UseStreamableHttp、UsePluginAuth、AllowedTools、TimeoutInSecondsなどを設定します。(Microsoft Learn)
最小構成の考え方は次のとおりです。
Descriptor:
Name: defender-investigation-tools
DisplayName: Defender investigation tools
Description: Tools for common Defender investigation workflows
DescriptionForModel: Use these tools only for approved Defender investigation scenarios.
SkillGroups:
- Format: MCP
Settings:
Endpoint: <custom-tool-url>
TokenScope: 4500ebfb-89b6-4b14-a480-7f749797bfcd/.default
UseStreamableHttp: true
UsePluginAuth: false
AllowedTools: sign_in_failure_summary,risky_user_lookup
TimeoutInSeconds: 300
| 設定項目 | 実務上の意味 | 注意点 |
|---|---|---|
Endpoint | MCPサーバーの接続先 | 信頼できるサーバーか、通信先を台帳管理する |
AllowedTools | Security Copilotから利用可能にするツール名 | ワイルドカード的な運用は避け、必要なツールだけ列挙する |
UseStreamableHttp | Streamable HTTPを使うか | 公式情報ではSSEはStreamable HTTPより安全性が低く、将来的に非推奨になる可能性が示されている |
UsePluginAuth | プラグイン側認証を使うか | ユーザー資格情報での実行か、OAuth / AAD Delegatedかを設計する |
TokenScope | AAD Delegatedトークンのスコープ | UsePluginAuthの設定と合わせて確認する |
TimeoutInSeconds | ツール一覧取得や実行の待機時間 | 長すぎる設定は運用遅延、短すぎる設定は失敗増加につながる |
MCPプラグインには既知の制限もあります。Security Copilotがサポートするのは現時点でMCP toolsのみで、MCP resources、prompts、utilitiesは対象外です。また、MCPサーバー側でツールを追加・編集してもSecurity Copilot側が動的に反映するわけではなく、新しいツールを反映するにはYAMLファイルの再アップロードが必要です。破壊的操作を示すdestructiveHintがtrueのMCPツールは、AllowedToolsに含めても取り込まれません。(Microsoft Learn)
DefenderのAdvanced huntingクエリをカスタムツール化する注意点
Microsoft Defender管理者にとって実用性が高いのは、Advanced huntingで使っているKQLをカスタムMCPツールに変換する運用です。公式情報では、DefenderポータルのAdvanced huntingページで手動作成したKQLまたは保存済みクエリを開き、Save as toolから名前、説明、コレクション、既定ワークスペース、任意のパラメーターを設定して保存する手順が示されています。(Microsoft Learn)
ただし、KQLをそのままツール化する前に、次の3点を必ず見直してください。
| 見直し項目 | 悪い例 | 良い例 |
|---|---|---|
| 取得範囲 | 全端末・全期間を広く検索する | 直近24時間、特定ユーザー、特定アラートIDなどに絞る |
| 出力列 | すべての列を返す | 調査に必要な列だけ返す |
| 説明文 | 「Defender query」だけ | 「指定ユーザーの直近24時間のサインイン失敗を取得する」のように用途を明確にする |
ツール名と説明文は、AIエージェントがどのツールを選ぶかに影響します。公式情報でも、説明文は短く行動指向にし、目的を明確にし、曖昧な名称を避けることが推奨されています。(Microsoft Learn)
たとえば、failed_signin_checkというツールを作るなら、説明は「指定されたユーザーまたはIPに関連する直近24時間のサインイン失敗を取得する」のようにします。逆に「ログを調べる」「リスクを見る」のような説明では、エージェントが他のツールと混同しやすくなります。
権限とライセンスで確認すべきこと
Microsoft Sentinel MCP serverの多くのツールは、Microsoft Sentinel data lakeへのオンボードが必要です。さらに、ツールによってはMicrosoft Sentinel in Microsoft Defender portal、Microsoft Defender XDRまたはMicrosoft Defender for Endpoint、Microsoft Security Copilotへのオンボードが必要になる場合があります。Sentinel MCPツールの一覧表示と呼び出しにはSecurity readerロールが必要とされています。(Microsoft Learn)
カスタムMicrosoft Sentinel MCPツールについては、作成・更新・削除にSecurity Operator、Security Admin、Global Adminのいずれかが必要で、一覧表示・呼び出しにはSecurity readerまたはGlobal readerが必要です。(Microsoft Learn)
| 作業 | 必要な確認 |
|---|---|
| Sentinel MCPツールを呼び出す | Security readerロールを持つか |
| カスタムMCPツールを作成・更新・削除する | Security Operator、Security Admin、Global Adminのいずれかか |
| カスタムMCPツールを一覧表示・呼び出しする | Security readerまたはGlobal readerか |
| エンティティ分析を使う | Security Copilot Contributorが必要。SCU使用状況を見るにはSecurity Copilot Ownerも確認 |
| 組織全体へプラグイン公開する | Security Copilot利用者全員に見える前提でレビューする |
特に注意したいのは、組織全体への公開です。Security Copilotのカスタムプラグイン追加時には、自分だけに利用可能にするか、組織内の誰でも利用可能にするかを選択できます。組織全体に公開すると、Security Copilotユーザー全体で利用できる状態になるため、本番前にプラグイン名、説明、ツールの返却データ、権限境界を確認してください。(Microsoft Learn)
コスト、制限、利用可能リージョンの確認
Microsoft Sentinel MCPツールは、便利さだけでなくコストと制限も見ておく必要があります。Microsoft Sentinel data lakeツールでは、統合MCPサーバーインターフェイス自体は追加費用なしとされていますが、Sentinel data lakeからKQLでデータを検索・取得するツール呼び出しには、データ取得クエリに基づく従量課金が関係します。エンティティ分析では、KQLクエリに加えて、理由付けされたリスク分析を提供するためのSecurity Compute Units(SCUs)が課金対象になります。(Microsoft Learn)
| 項目 | 公式情報上の目安 |
|---|---|
| MCP streaming | 120秒 |
| data lake MCP toolsのクエリウィンドウ | 800文字 |
| entity analyzerの実行上限 | テナントあたり1時間200回、1日500回 |
| entity analyzerの同時実行目安 | 5分あたり約15並列実行 |
| entity analyzer結果の保持 | 1時間 |
Microsoft Sentinel MCPツールコレクションは英語プロンプトのみ対応とされ、利用に適した国・地域として日本も含まれています。日本語の運用チームでも利用は検討できますが、検証時は英語プロンプトを標準化し、日本語での追加説明を社内手順書にまとめるのが現実的です。(Microsoft Learn)
移行・展開時に失敗しやすいポイント
既存のDefender運用からMCPツールへ移行する場合、すべてのKQLやプレイブックを一気にエージェント化する必要はありません。最初は「頻度が高い」「判断基準が明確」「返すデータが限定できる」調査から始めるべきです。
たとえば、次のような調査は初期導入に向いています。
| ユースケース | MCPツール化しやすい理由 |
|---|---|
| 直近24時間のサインイン失敗要約 | 期間と対象を限定しやすい |
| 特定ユーザーのリスク確認 | 入力パラメーターが明確 |
| URL IOCの関連イベント確認 | URLを入力値にできる |
| パスワードスプレーアラート後の影響確認 | アラート種別と確認項目を定型化しやすい |
| 特定端末の外向き通信増加チェック | 端末IDや時間範囲で絞り込める |
反対に、全社横断のログ探索、長期間の大量データ取得、複数部門の機密データを横断する調査は、初期のMCPツール化には向きません。まずは人間がレビューしやすい範囲で結果を返すように設計してください。
管理者がすぐ確認すべきチェックリスト
本番展開前に、次の項目を順に確認してください。
| チェック項目 | 確認内容 |
|---|---|
| 利用目的 | エージェントが解くべき調査シナリオが明確か |
| 対象データ | Sentinel data lake、Defender XDR、Defender for Endpointのどのデータを使うか |
| 権限 | 作成者、実行者、閲覧者のロールが過剰でないか |
| 公開範囲 | 個人利用、限定チーム、組織全体のどれで始めるか |
| YAML設定 | Endpoint、AllowedTools、認証、タイムアウトをレビューしたか |
| KQL品質 | 期間、列、件数、パラメーターを絞っているか |
| コスト | data lakeクエリ、SCU、API制限を監視できるか |
| テスト | 想定プロンプト、誤ったプロンプト、権限不足時の挙動を確認したか |
| 更新運用 | MCPサーバー側のツール変更時にYAML再アップロードする手順があるか |
| 停止手順 | プラグイントグルの無効化、問い合わせ先、ロールバック手順があるか |
外部MCPサーバーを使う場合は、特に慎重に判断してください。MicrosoftのMCPプラグイン情報では、Microsoft以外の外部MCPサーバーに接続する場合、そこでアクセスするツールやデータについて利用者側が責任を持つ必要があり、信頼できるサービス提供者がホストするサーバーを使うことが推奨されています。(Microsoft Learn)
開発者が意識すべき設計のコツ
開発者は、MCPツールを「AIが呼び出すAPI」としてではなく、「SOCの判断を安全に再現する小さな調査部品」として設計すると失敗しにくくなります。
良いカスタムMCPツールは、次の条件を満たします。
| 設計条件 | 理由 |
|---|---|
| 1ツール1目的にする | エージェントが選択しやすく、誤用を減らせる |
| 入力パラメーターを絞る | ユーザーID、端末ID、URL、時間範囲などに限定できる |
| 返却データを最小限にする | 情報漏えいと出力ノイズを抑えられる |
| 説明文を具体的にする | AIモデルが正しいタイミングでツールを選びやすい |
| 失敗時の挙動を想定する | 権限不足、テーブル未存在、タイムアウト時の運用を決められる |
たとえば、get_user_risk_contextというツールなら、「指定されたMicrosoft Entraユーザーについて、直近7日以内のサインイン異常、関連アラート、Defenderイベントを取得する」のように、対象、期間、データ種別を明示します。これにより、エージェントが「ユーザーリスクを見たい」というプロンプトを受けたときに、適切なツールとして選びやすくなります。
まずは限定展開で、Defender調査の定型業務から始める
今回のMicrosoft Sentinel MCPツール更新は、Microsoft Defender管理者にとって、Security Copilotを単なるチャット補助から「調査ワークフローを実行するエージェント」へ近づけるための重要な情報です。ただし、いきなり組織全体に公開するのではなく、対象データ、権限、KQL、YAML、コスト、制限を確認したうえで、限定チームから段階的に展開するのが安全です。
最初の一歩としては、DefenderのAdvanced huntingでよく使うKQLを棚卸しし、頻度が高く、入力値が明確で、返却データを絞れるものを1つ選びます。そのクエリをカスタムMCPツール化し、Security Copilotのカスタムエージェントに追加して、英語プロンプトで検証してください。結果が安定してから、SOCの初動調査、インシデントトリアージ、URL・ユーザー・端末の確認フローへ広げていくのが現実的です。

コメント