Microsoft Security CopilotでSentinel MCPツールを使う方法とDefender管理者の確認ポイント

Microsoft Defender環境でMicrosoft Security Copilotを使っている管理者にとって、2026年5月14日に更新された公式情報の要点は明確です。Microsoft Sentinel MCPツールをSecurity Copilotのカスタムエージェントに追加できるようにし、さらにDefenderポータルの高度なハンティングやSentinel data lakeのKQLをもとに、独自のカスタムMCPツールを作成・展開できる点を確認する必要があります。これはDefenderの保護設定が自動で変わる更新ではありませんが、AIエージェントが参照できるセキュリティデータ、実行できる調査フロー、組織内に公開するプラグイン範囲に影響します。(Microsoft Learn)

特に確認すべきなのは、Security Copilotのカスタムエージェントを事前に作成しているか、Microsoft Sentinel data lakeやMicrosoft Defender XDR / Defender for Endpointなど必要な製品にオンボード済みか、そしてMCPツールを誰に公開するかです。設定を急いで組織全体へ展開すると、調査クエリの実行範囲やAIが扱うデータの範囲が想定より広がる可能性があります。

目次

Microsoft Sentinel MCPツールとは何か

Microsoft Sentinel MCPツールは、Model Context Protocol(MCP)を使って、Security CopilotなどのAIエージェントからセキュリティデータや調査機能を呼び出せるようにする仕組みです。Microsoft SentinelのMCPサーバーは、関連するセキュリティツールをコレクションとして提供し、テーブル検索、データ取得、エンティティ分析、インシデントトリアージ、脅威ハンティング、Security Copilotエージェント作成などに利用できます。(Microsoft Learn)

従来は、SOC担当者がKQLのテーブル名やスキーマを把握し、調査目的に合わせてクエリを書く必要がありました。MCPツールをSecurity Copilotに組み込むと、エージェントが自然言語の依頼を分解し、関連テーブルを探し、必要に応じてKQLを実行し、結果をもとに分析を返す流れを構成できます。(Microsoft Learn)

ただし、これは「AIに何でも任せてよい」という意味ではありません。管理者は、どのデータにアクセスさせるか、どのツールを許可するか、どのユーザーに公開するかを明確に決める必要があります。

2026年5月14日更新の主な変更点

今回の公式情報では、Microsoft Security CopilotでMicrosoft SentinelのMCPツールコレクション、または独自のカスタムツールコレクションをAIエージェントに追加する手順が整理されています。Microsoft Learn上の該当ページは2026年5月14日に最終更新されています。(Microsoft Learn)

確認項目内容管理者が見るべきポイント
Sentinel MCPツールの追加Security Copilotのカスタムエージェント作成時に、SentinelのMCPツールを選択して追加できる事前にカスタムエージェントを作成しているか確認する
カスタムMCPツールの追加YAMLファイルを使って独自ツールコレクションをSecurity Copilotプラグインとして追加できるEndpoint、AllowedTools、認証設定をレビューする
Defenderとの連携DefenderポータルのAdvanced huntingで作成したKQLクエリをカスタムMCPツールとして保存できる保存済みKQLが過剰なデータを返さないか確認する
公開範囲の指定プラグインを自分だけに公開するか、組織全体に公開するかを選べる本番展開前は個人または限定グループで検証する
制限事項MCP toolsのみ対応。MCP resources、prompts、utilitiesは未対応外部MCPサーバーや複雑な入力仕様を使う場合は事前検証が必要

重要なのは、Microsoft Sentinel MCPツールを追加するには、Security Copilot上で自作のカスタムエージェントを先に用意する必要がある点です。既存の通常プロンプトに自動的にすべてのツールが追加されるわけではありません。(Microsoft Learn)

影響範囲はMicrosoft Defender、Sentinel、Security Copilotにまたがる

この更新は、名称上はMicrosoft Security CopilotとMicrosoft Sentinel MCPの手順ですが、Microsoft Defender管理者にも影響します。理由は、カスタムMCPツールの作成元としてMicrosoft DefenderポータルのAdvanced huntingが使われるためです。公式情報では、Advanced huntingページのKQLクエリや保存済みクエリから、セキュリティエージェントが参照するデータを選び、Save as toolでカスタムMCPツールとして保存する流れが説明されています。(Microsoft Learn)

影響を受けやすいのは、次のような環境です。

環境影響の出方
Microsoft Security Copilotを利用中カスタムエージェントにSentinel MCPツールや独自ツールを追加できる
Microsoft Sentinel data lakeを利用中自然言語から長期保管データを検索・取得する運用を組み込める
Microsoft Defender XDR / Defender for Endpointを利用中Advanced huntingのKQLをエージェント用ツールとして再利用できる
SOCでKQL調査を標準化しているよく使う調査クエリをカスタムツール化し、属人化を減らせる
複数チームにSecurity Copilotを展開しているプラグイン公開範囲と権限管理の設計が重要になる

一方で、Defender for Endpointの検出ロジック、デバイス隔離、攻撃面の減少ルール、Microsoft Defender Antivirusの設定がこの手順だけで直接変更されるわけではありません。実務上の影響は「AIエージェントがどのセキュリティデータを見て、どの調査ツールを呼び出せるか」にあります。

使えるツールコレクションと選び方

Microsoft Sentinel MCP serverでは、用途別のツールコレクションが用意されています。公式情報では、Data exploration、Security Copilot agent creation、Triageの3つのコレクションが利用可能なコレクションとして示されています。(Microsoft Learn)

コレクション主な用途向いている場面
Data explorationSentinel data lake内の関連テーブル検索、KQL実行、エンティティ分析長期ログから怪しいサインイン、端末通信、URL IOCを調べたい場合
Security Copilot agent creation複雑なワークフロー向けのSecurity Copilotエージェント作成定型の調査や報告フローをエージェント化したい場合
Triageインシデントのトリアージや脅威ハンティングアラート対応の初動を速めたい場合
Custom MCP tools自社のKQLや保存済みクエリをもとにツールを作る特定部署、特定製品、独自ログに絞った調査を標準化したい場合

最初に導入するなら、いきなり広範囲なカスタムツールを作るより、Data explorationを限定的に試すのが安全です。たとえば「過去24時間のサインイン失敗を要約する」「特定ユーザーのリスクを説明する」「特定URLに関連するDefenderイベントを確認する」など、調査目的が明確なユースケースから始めると、出力品質と権限範囲を評価しやすくなります。

Microsoft Security CopilotでSentinel MCPツールを追加する流れ

Microsoft Security CopilotでSentinel MCPツールを使う基本手順は、カスタムエージェントの作成中にツールを追加する流れです。公式手順では、Add toolからツールカタログを開き、Microsoft SentinelのMCPツールコレクションから必要なツールを検索・選択し、Add selectedでエージェントへ追加します。(Microsoft Learn)

実務では、次の順序で進めると失敗しにくくなります。

手順作業確認ポイント
事前確認Security Copilot、Sentinel data lake、Defender XDR / Defender for Endpointなどの利用状況を確認必要な製品にオンボード済みか
エージェント作成Security Copilotでカスタムエージェントを作成目的、入力、指示、実行範囲を明文化する
ツール追加Add toolからSentinel MCPツールを選択必要なツールだけを追加する
テスト限定ユーザーでプロンプトを実行参照テーブル、出力内容、実行時間、コストを確認
展開利用部門へ段階的に公開組織全体公開は最後にする

ここで避けたいのは、「便利そうだからすべてのツールを追加する」という展開です。Security Copilotのエージェントは、追加されたツールを使って目的を達成しようとします。調査対象を広げすぎると、不要なデータ取得、出力のばらつき、レビュー工数の増加につながります。

カスタムMCPツールを追加する場合の設定ポイント

独自のカスタムツールコレクションを使う場合は、YAMLファイルを作成し、Security Copilotのカスタムプラグインとして追加します。公式テンプレートでは、Descriptorで名前や説明を定義し、SkillGroupsのFormatにMCPを指定し、Endpoint、TokenScope、UseStreamableHttp、UsePluginAuth、AllowedTools、TimeoutInSecondsなどを設定します。(Microsoft Learn)

最小構成の考え方は次のとおりです。

Descriptor:
  Name: defender-investigation-tools
  DisplayName: Defender investigation tools
  Description: Tools for common Defender investigation workflows
  DescriptionForModel: Use these tools only for approved Defender investigation scenarios.
SkillGroups:
- Format: MCP
  Settings:
    Endpoint: <custom-tool-url>
    TokenScope: 4500ebfb-89b6-4b14-a480-7f749797bfcd/.default
    UseStreamableHttp: true
    UsePluginAuth: false
    AllowedTools: sign_in_failure_summary,risky_user_lookup
    TimeoutInSeconds: 300
設定項目実務上の意味注意点
EndpointMCPサーバーの接続先信頼できるサーバーか、通信先を台帳管理する
AllowedToolsSecurity Copilotから利用可能にするツール名ワイルドカード的な運用は避け、必要なツールだけ列挙する
UseStreamableHttpStreamable HTTPを使うか公式情報ではSSEはStreamable HTTPより安全性が低く、将来的に非推奨になる可能性が示されている
UsePluginAuthプラグイン側認証を使うかユーザー資格情報での実行か、OAuth / AAD Delegatedかを設計する
TokenScopeAAD DelegatedトークンのスコープUsePluginAuthの設定と合わせて確認する
TimeoutInSecondsツール一覧取得や実行の待機時間長すぎる設定は運用遅延、短すぎる設定は失敗増加につながる

MCPプラグインには既知の制限もあります。Security Copilotがサポートするのは現時点でMCP toolsのみで、MCP resources、prompts、utilitiesは対象外です。また、MCPサーバー側でツールを追加・編集してもSecurity Copilot側が動的に反映するわけではなく、新しいツールを反映するにはYAMLファイルの再アップロードが必要です。破壊的操作を示すdestructiveHintがtrueのMCPツールは、AllowedToolsに含めても取り込まれません。(Microsoft Learn)

DefenderのAdvanced huntingクエリをカスタムツール化する注意点

Microsoft Defender管理者にとって実用性が高いのは、Advanced huntingで使っているKQLをカスタムMCPツールに変換する運用です。公式情報では、DefenderポータルのAdvanced huntingページで手動作成したKQLまたは保存済みクエリを開き、Save as toolから名前、説明、コレクション、既定ワークスペース、任意のパラメーターを設定して保存する手順が示されています。(Microsoft Learn)

ただし、KQLをそのままツール化する前に、次の3点を必ず見直してください。

見直し項目悪い例良い例
取得範囲全端末・全期間を広く検索する直近24時間、特定ユーザー、特定アラートIDなどに絞る
出力列すべての列を返す調査に必要な列だけ返す
説明文「Defender query」だけ「指定ユーザーの直近24時間のサインイン失敗を取得する」のように用途を明確にする

ツール名と説明文は、AIエージェントがどのツールを選ぶかに影響します。公式情報でも、説明文は短く行動指向にし、目的を明確にし、曖昧な名称を避けることが推奨されています。(Microsoft Learn)

たとえば、failed_signin_checkというツールを作るなら、説明は「指定されたユーザーまたはIPに関連する直近24時間のサインイン失敗を取得する」のようにします。逆に「ログを調べる」「リスクを見る」のような説明では、エージェントが他のツールと混同しやすくなります。

権限とライセンスで確認すべきこと

Microsoft Sentinel MCP serverの多くのツールは、Microsoft Sentinel data lakeへのオンボードが必要です。さらに、ツールによってはMicrosoft Sentinel in Microsoft Defender portal、Microsoft Defender XDRまたはMicrosoft Defender for Endpoint、Microsoft Security Copilotへのオンボードが必要になる場合があります。Sentinel MCPツールの一覧表示と呼び出しにはSecurity readerロールが必要とされています。(Microsoft Learn)

カスタムMicrosoft Sentinel MCPツールについては、作成・更新・削除にSecurity Operator、Security Admin、Global Adminのいずれかが必要で、一覧表示・呼び出しにはSecurity readerまたはGlobal readerが必要です。(Microsoft Learn)

作業必要な確認
Sentinel MCPツールを呼び出すSecurity readerロールを持つか
カスタムMCPツールを作成・更新・削除するSecurity Operator、Security Admin、Global Adminのいずれかか
カスタムMCPツールを一覧表示・呼び出しするSecurity readerまたはGlobal readerか
エンティティ分析を使うSecurity Copilot Contributorが必要。SCU使用状況を見るにはSecurity Copilot Ownerも確認
組織全体へプラグイン公開するSecurity Copilot利用者全員に見える前提でレビューする

特に注意したいのは、組織全体への公開です。Security Copilotのカスタムプラグイン追加時には、自分だけに利用可能にするか、組織内の誰でも利用可能にするかを選択できます。組織全体に公開すると、Security Copilotユーザー全体で利用できる状態になるため、本番前にプラグイン名、説明、ツールの返却データ、権限境界を確認してください。(Microsoft Learn)

コスト、制限、利用可能リージョンの確認

Microsoft Sentinel MCPツールは、便利さだけでなくコストと制限も見ておく必要があります。Microsoft Sentinel data lakeツールでは、統合MCPサーバーインターフェイス自体は追加費用なしとされていますが、Sentinel data lakeからKQLでデータを検索・取得するツール呼び出しには、データ取得クエリに基づく従量課金が関係します。エンティティ分析では、KQLクエリに加えて、理由付けされたリスク分析を提供するためのSecurity Compute Units(SCUs)が課金対象になります。(Microsoft Learn)

項目公式情報上の目安
MCP streaming120秒
data lake MCP toolsのクエリウィンドウ800文字
entity analyzerの実行上限テナントあたり1時間200回、1日500回
entity analyzerの同時実行目安5分あたり約15並列実行
entity analyzer結果の保持1時間

Microsoft Sentinel MCPツールコレクションは英語プロンプトのみ対応とされ、利用に適した国・地域として日本も含まれています。日本語の運用チームでも利用は検討できますが、検証時は英語プロンプトを標準化し、日本語での追加説明を社内手順書にまとめるのが現実的です。(Microsoft Learn)

移行・展開時に失敗しやすいポイント

既存のDefender運用からMCPツールへ移行する場合、すべてのKQLやプレイブックを一気にエージェント化する必要はありません。最初は「頻度が高い」「判断基準が明確」「返すデータが限定できる」調査から始めるべきです。

たとえば、次のような調査は初期導入に向いています。

ユースケースMCPツール化しやすい理由
直近24時間のサインイン失敗要約期間と対象を限定しやすい
特定ユーザーのリスク確認入力パラメーターが明確
URL IOCの関連イベント確認URLを入力値にできる
パスワードスプレーアラート後の影響確認アラート種別と確認項目を定型化しやすい
特定端末の外向き通信増加チェック端末IDや時間範囲で絞り込める

反対に、全社横断のログ探索、長期間の大量データ取得、複数部門の機密データを横断する調査は、初期のMCPツール化には向きません。まずは人間がレビューしやすい範囲で結果を返すように設計してください。

管理者がすぐ確認すべきチェックリスト

本番展開前に、次の項目を順に確認してください。

チェック項目確認内容
利用目的エージェントが解くべき調査シナリオが明確か
対象データSentinel data lake、Defender XDR、Defender for Endpointのどのデータを使うか
権限作成者、実行者、閲覧者のロールが過剰でないか
公開範囲個人利用、限定チーム、組織全体のどれで始めるか
YAML設定Endpoint、AllowedTools、認証、タイムアウトをレビューしたか
KQL品質期間、列、件数、パラメーターを絞っているか
コストdata lakeクエリ、SCU、API制限を監視できるか
テスト想定プロンプト、誤ったプロンプト、権限不足時の挙動を確認したか
更新運用MCPサーバー側のツール変更時にYAML再アップロードする手順があるか
停止手順プラグイントグルの無効化、問い合わせ先、ロールバック手順があるか

外部MCPサーバーを使う場合は、特に慎重に判断してください。MicrosoftのMCPプラグイン情報では、Microsoft以外の外部MCPサーバーに接続する場合、そこでアクセスするツールやデータについて利用者側が責任を持つ必要があり、信頼できるサービス提供者がホストするサーバーを使うことが推奨されています。(Microsoft Learn)

開発者が意識すべき設計のコツ

開発者は、MCPツールを「AIが呼び出すAPI」としてではなく、「SOCの判断を安全に再現する小さな調査部品」として設計すると失敗しにくくなります。

良いカスタムMCPツールは、次の条件を満たします。

設計条件理由
1ツール1目的にするエージェントが選択しやすく、誤用を減らせる
入力パラメーターを絞るユーザーID、端末ID、URL、時間範囲などに限定できる
返却データを最小限にする情報漏えいと出力ノイズを抑えられる
説明文を具体的にするAIモデルが正しいタイミングでツールを選びやすい
失敗時の挙動を想定する権限不足、テーブル未存在、タイムアウト時の運用を決められる

たとえば、get_user_risk_contextというツールなら、「指定されたMicrosoft Entraユーザーについて、直近7日以内のサインイン異常、関連アラート、Defenderイベントを取得する」のように、対象、期間、データ種別を明示します。これにより、エージェントが「ユーザーリスクを見たい」というプロンプトを受けたときに、適切なツールとして選びやすくなります。

まずは限定展開で、Defender調査の定型業務から始める

今回のMicrosoft Sentinel MCPツール更新は、Microsoft Defender管理者にとって、Security Copilotを単なるチャット補助から「調査ワークフローを実行するエージェント」へ近づけるための重要な情報です。ただし、いきなり組織全体に公開するのではなく、対象データ、権限、KQL、YAML、コスト、制限を確認したうえで、限定チームから段階的に展開するのが安全です。

最初の一歩としては、DefenderのAdvanced huntingでよく使うKQLを棚卸しし、頻度が高く、入力値が明確で、返却データを絞れるものを1つ選びます。そのクエリをカスタムMCPツール化し、Security Copilotのカスタムエージェントに追加して、英語プロンプトで検証してください。結果が安定してから、SOCの初動調査、インシデントトリアージ、URL・ユーザー・端末の確認フローへ広げていくのが現実的です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次