Microsoft 365 E3を利用していて、「Defender for Office 365を別途購入する必要があるのか」「追加されたのはPlan 1とPlan 2のどちらなのか」と迷っている管理者も多いでしょう。
結論として、2026年7月1日からMicrosoft 365 E3にはMicrosoft Defender for Office 365 Plan 1が含まれています。そのため、Microsoft 365 E3を割り当てているユーザーについては、Plan 1を利用するためだけに同じライセンスを追加購入する必要はありません。
ただし、追加されたのはPlan 1です。Threat Explorer、攻撃シミュレーション、Automated Investigation and Responseなど、Plan 2固有の機能まで使えるようになるわけではありません。また、ライセンスが含まれたことと、組織に適したセキュリティポリシーが設定されたことは別問題です。管理者はライセンスの反映状況、適用ポリシー、既存の追加ライセンスを順番に確認する必要があります。(Microsoft Learn)
Microsoft 365 E3に含まれるDefenderはPlan 1かPlan 2か
Microsoft 365 E3に含まれるのは、Microsoft Defender for Office 365 Plan 1です。
Microsoftの公式サービス説明では、2026年7月1日からMicrosoft 365 E3とOffice 365 E3にPlan 1が含まれることが明記されています。同時に、E3で利用できるのはPlan 1の機能に限られ、Plan 2の機能は含まれないことも示されています。(Microsoft Learn)
主な違いを整理すると、次のとおりです。
| 機能 | Microsoft 365 E3に含まれるPlan 1 | Plan 2 |
|---|---|---|
| Safe Links | 利用可能 | 利用可能 |
| Safe Attachments | 利用可能 | 利用可能 |
| ユーザー・ドメインのなりすまし対策 | 利用可能 | 利用可能 |
| SharePoint、OneDrive、Teams上の悪意あるファイル対策 | 利用可能 | 利用可能 |
| Real-time detections | 利用可能 | Threat Explorerに拡張 |
| Threat Explorer | 利用不可 | 利用可能 |
| Threat Trackers、Campaign Views | 利用不可 | 利用可能 |
| Automated Investigation and Response | 利用不可 | 利用可能 |
| Attack simulation training | 利用不可 | 利用可能 |
| 高度なハンティングやインシデント調査 | Plan 2の機能は利用不可 | 利用可能 |
Plan 1は、メールやコラボレーション環境への攻撃を防止・検出する機能が中心です。一方のPlan 2は、Plan 1の機能に加えて、攻撃後の調査、脅威ハンティング、自動調査、対応、ユーザー教育を強化します。(Microsoft Learn)
Safe DocumentsはPlan 1に含まれない
名前が似ているため間違えやすいのが、Safe AttachmentsとSafe Documentsです。
Safe AttachmentsはPlan 1に含まれますが、Safe DocumentsはMicrosoft 365 E3に追加されたPlan 1の権利には含まれません。Microsoftの機能説明では、Safe DocumentsはMicrosoft 365 E5やMicrosoft Defender Suiteなど、対応する上位ライセンスが必要とされています。(Microsoft Learn)
Defender for Endpoint Plan 1とは別のサービス
Microsoft 365 E3には、端末を保護するMicrosoft Defender for Endpoint Plan 1も含まれていますが、今回追加されたDefender for Office 365 Plan 1とは別のサービスです。
- Defender for Office 365 Plan 1:メール、リンク、添付ファイル、Teams、SharePoint、OneDriveなどを保護
- Defender for Endpoint Plan 1:Windowsなどの端末をマルウェアや攻撃から保護
「Defender Plan 1」という部分だけで判断せず、Office 365向けなのか、Endpoint向けなのかを確認することが重要です。(Microsoft Learn)
Defender for Office 365 Plan 1で強化される主な機能
Safe Linksで悪意のあるリンクへのアクセスを防ぐ
Safe Linksは、メールやOffice文書、Microsoft Teamsなどに含まれるURLを検査する機能です。
メールが受信された時点だけでなく、ユーザーがリンクをクリックするタイミングでもURLを評価します。受信時には安全だったURLが後から悪意のあるサイトに変更された場合でも、クリック時の判定によってアクセスをブロックできる可能性があります。
適用対象には、メールだけでなく、Microsoft 365 Apps、Microsoft 365 for the web、Teamsのチャットやチャネルなども含まれます。ただし、実際に保護を有効にするには、対象ユーザーが適切なライセンスとSafe Linksポリシーの適用対象になっている必要があります。(Microsoft Learn)
Safe Attachmentsで未知のマルウェアを検査する
Safe Attachmentsは、既知のウイルス定義だけでは判定できない添付ファイルを、隔離された環境で分析する機能です。
ファイルを実行・解析して不審な動作がないか確認するため、未知のマルウェアやゼロデイ攻撃への対策として役立ちます。悪意があると判定された添付ファイルは、設定されたポリシーに従って隔離されます。(Microsoft Learn)
Safe Attachmentsはメールだけでなく、SharePoint、OneDrive、Microsoft Teamsに保存されたファイルの保護にも利用できます。
なりすましメールへの対策を強化する
Plan 1では、標準のスプーフィング対策に加えて、次のような高度なフィッシング対策を利用できます。
- 特定ユーザーのなりすまし検出
- 自社ドメインや信頼する外部ドメインのなりすまし検出
- メールボックスインテリジェンスを利用した連絡関係の分析
- フィッシング判定しきい値の強化
- なりすましと判断されたメッセージの隔離
たとえば、経営者や経理担当者の表示名を使い、振り込みや機密情報の送信を依頼するビジネスメール詐欺への対策を強化できます。(Microsoft Learn)
Real-time detectionsで脅威を調査する
Plan 1では、Microsoft DefenderポータルのReal-time detectionsを利用して、最近検出されたマルウェア、フィッシング、ユーザーから報告されたメールなどを確認できます。
ただし、Plan 2で提供されるThreat Explorerとは機能範囲が異なります。複雑な検索、キャンペーン単位の分析、自動調査、高度なハンティングまで必要な場合は、Plan 2を検討する必要があります。(Microsoft Learn)
ライセンス追加だけで設定が完了するわけではない
Microsoft 365 E3にPlan 1が含まれたからといって、すべての保護設定が自動的に最適化されるわけではありません。
Defender for Office 365には、すべての対象受信者に基本的なSafe LinksとSafe Attachments保護を提供する「Built-in protection」があります。一方、Microsoftが推奨するStandardやStrictのプリセットセキュリティポリシーは、管理者が有効化して対象ユーザーを割り当てるまで適用されません。(Microsoft Learn)
つまり、管理者が確認すべき状態は次の3段階です。
| 確認項目 | 内容 |
|---|---|
| ライセンス | Microsoft 365 E3にPlan 1の利用権が反映されているか |
| ポリシー | Safe Links、Safe Attachments、なりすまし対策の対象範囲が適切か |
| 運用 | 隔離、アラート、誤検知、ユーザー報告を確認できる体制があるか |
ライセンスだけを確認して「導入完了」と判断すると、想定したユーザーにポリシーが適用されていなかったり、標準より弱い設定のまま運用されたりする可能性があります。
Microsoft 365 E3管理者が確認する手順
Microsoft 365管理センターで契約内容を確認する
最初に、Microsoft 365管理センターの課金情報や製品一覧から、テナントが利用しているMicrosoft 365 E3を確認します。
管理画面の表記は更新によって変わる場合がありますが、一般的には次の順番で確認します。
- Microsoft 365管理センターに管理者アカウントでサインインする
- 課金情報から「お使いの製品」または同等の製品一覧を開く
- Microsoft 365 E3の契約数と割り当て数を確認する
- 対象ユーザーにMicrosoft 365 E3が割り当てられているか確認する
- メッセージセンターに関連する展開通知がないか確認する
Microsoftの公式ドキュメントでも、保有ライセンスはMicrosoft 365管理センターの製品ページで確認するよう案内されています。(Microsoft Learn)
Microsoft DefenderポータルでPlan 1の機能を確認する
適切な管理ロールを持つアカウントでMicrosoft Defenderポータルを開き、メールとコラボレーションに関するメニューを確認します。
Plan 1とPlan 2を見分ける簡易的な目安は次のとおりです。
- Real-time detectionsが表示される:Plan 1の調査機能
- Explorerが表示される:Plan 2のThreat Explorer
Microsoftも、Real-time detectionsとExplorerの表示を、Plan 1とPlan 2を見分ける手掛かりとして説明しています。ただし、メニューが表示されない場合は、ライセンスだけでなく、管理ロールや権限も確認してください。(Microsoft Learn)
プリセットセキュリティポリシーを確認する
Microsoft Defenderポータルでは、一般的に次の経路から確認できます。
- 「メールとコラボレーション」を開く
- 「ポリシーとルール」を開く
- 「脅威ポリシー」を選択する
- 「プリセットセキュリティポリシー」を開く
- StandardとStrictの対象ユーザー、グループ、ドメインを確認する
- 既存のカスタムポリシーや除外設定と競合していないか確認する
Microsoftは、通常のユーザー向けにStandard、より厳格な保護が必要なユーザー向けにStrictという2つの推奨レベルを用意しています。(Microsoft Learn)
運用例としては、次のように分けると管理しやすくなります。
| 対象 | 検討するポリシー |
|---|---|
| 一般ユーザー | Standard |
| 経営者、役員 | Strict |
| 経理、財務、購買担当 | Strict |
| Microsoft 365管理者 | Strict |
| 外部メールを大量に受信する部門 | Standardから試験し、誤検知を確認 |
| 特殊なメールシステムを利用するユーザー | カスタムポリシーまたは除外を慎重に検討 |
Microsoftも、経営者などの重要アカウントに対してStrictプリセットセキュリティポリシーを利用することを推奨しています。(Microsoft Learn)
SPF、DKIM、DMARCを先に確認する
なりすまし対策を強化する前に、自社ドメインのメール認証設定も確認してください。
- SPF:自社ドメインからメールを送信できるサービスを指定
- DKIM:メールに電子署名を付け、改ざんや送信元を検証
- DMARC:SPFやDKIMに失敗したメールの扱いを指定
SPF、DKIM、DMARCが未設定または誤設定のままStrictポリシーを適用すると、正規の業務メールが迷惑メールフォルダーや隔離に送られる可能性があります。Microsoftも、脅威ポリシーを調整する前にメール認証を確認するよう案内しています。(Microsoft Learn)
既存のDefender for Office 365 Plan 1ライセンスはどうするか
Microsoft 365 E3とは別に、Defender for Office 365 Plan 1を追加購入している組織では、ライセンスが重複する可能性があります。
ただし、すぐに追加ライセンスを解約するのは避けてください。次の点を確認してから判断します。
- Plan 1を追加契約しているユーザーが全員Microsoft 365 E3を持っているか
- Office 365 E1やMicrosoft 365 Business Standardなど、E3以外のユーザーを保護していないか
- 契約期間途中の解約や数量削減が可能か
- CSP、Enterprise Agreement、Microsoft Customer Agreementなどの契約条件
- Plan 1ではなくPlan 2を契約していないか
- 他のセキュリティ製品との移行期間に利用していないか
すべての対象ユーザーがMicrosoft 365 E3であり、必要な機能がPlan 1の範囲内であれば、次回更新時に単体Plan 1の数量を削減できる可能性があります。
一方、Microsoft 365 E3を持っていないユーザーにもPlan 1の保護を提供している場合、そのユーザー分の追加ライセンスは引き続き必要です。Defender for Office 365はテナント単位で一部機能が見えることがありますが、サービスを利用する各ユーザーには適切なライセンスが必要です。(Microsoft Learn)
Plan 1で十分か、Plan 2へ上げるべきか
Plan 1とPlan 2は、組織の規模だけでなく、インシデント発生後にどこまでMicrosoft 365上で調査・対応したいかで判断します。
Plan 1が適している組織
次のような場合は、Microsoft 365 E3に含まれるPlan 1を中心に構成しやすいでしょう。
- 悪意のあるURLと添付ファイルの防止を強化したい
- 経営者や自社ドメインのなりすまし対策を行いたい
- 検出されたメールを管理者が手動で調査できる
- フィッシング訓練は別のサービスで実施している
- 高度なSOC運用や脅威ハンティングまでは必要ない
- まずE3の標準機能を適切に設定して活用したい
Plan 2を検討すべき組織
次の要件がある場合は、Plan 2やMicrosoft Defender Suite、Microsoft 365 E5などを比較します。
- Microsoft 365上でフィッシング攻撃シミュレーションを行いたい
- Threat Explorerでメール攻撃を詳細に検索したい
- 攻撃キャンペーン単位で影響範囲を分析したい
- Automated Investigation and Responseで調査を自動化したい
- Microsoft Defender XDRでインシデントを横断的に分析したい
- セキュリティ担当者が高度な脅威ハンティングを行う
- 大量のアラートを手作業だけで処理することが難しい
Plan 2は「検出精度だけが高い上位版」というより、調査、対応、自動化、訓練までを広げるプランと考えると判断しやすくなります。(Microsoft Learn)
よくある疑問
Microsoft 365 E3ユーザーはPlan 1を別途購入する必要があるか
2026年7月1日以降のMicrosoft公式ライセンス体系では、Microsoft 365 E3にDefender for Office 365 Plan 1が含まれます。対象ユーザーがMicrosoft 365 E3を持っていれば、Plan 1を利用するためだけの追加購入は原則不要です。(Microsoft Learn)
Office 365 E3にもPlan 1は含まれるか
Microsoft 365 E3だけでなく、Office 365 E3にも2026年7月1日からPlan 1が含まれます。ただし、Microsoft 365 E3とOffice 365 E3では、Windows、Intune、端末保護など、Defender for Office 365以外の構成が異なります。(Microsoft Learn)
ライセンスが追加されれば自動的にすべて保護されるか
Built-in protectionによる基本保護はありますが、StandardやStrictのプリセットセキュリティポリシーは、管理者が対象を割り当てるまで適用されません。ライセンス追加後もポリシーの確認が必要です。(Microsoft Learn)
Microsoft 365 E3で攻撃シミュレーションは使えるか
Microsoft Defender for Office 365のAttack simulation trainingはPlan 2の機能です。Microsoft 365 E3に含まれるPlan 1だけでは利用できません。(Microsoft Learn)
既存のPlan 1追加ライセンスはすぐ解約してよいか
すぐに解約せず、Microsoft 365 E3を持たないユーザーへの割り当て、契約期間、更新日、Plan 2の利用有無を確認してください。対象者が全員E3で、Plan 1以外の用途がなければ、更新時の数量削減を検討できます。
まずライセンス、次にポリシー、最後に運用を確認する
Microsoft 365 E3にDefender for Office 365 Plan 1が含まれたことで、Safe Links、Safe Attachments、高度なフィッシング対策、Real-time detectionsなどを追加ライセンスなしで活用できる範囲が広がりました。
一方で、Plan 2のThreat Explorer、自動調査、攻撃シミュレーション、高度なハンティングまで付与されたわけではありません。
管理者は、次の順番で対応すると抜け漏れを防げます。
- Microsoft 365 E3の割り当て状況を確認する
- Microsoft DefenderポータルでPlan 1の機能を確認する
- StandardとStrictの適用対象を設計する
- SPF、DKIM、DMARCを確認する
- 少人数のテストグループからポリシーを適用する
- 誤検知、隔離、アラートを確認して対象を拡大する
- 単体Plan 1ライセンスの重複を確認する
- Plan 2固有機能が必要かを判断する
今回の変更で重要なのは、単に「Defenderが追加された」と理解することではありません。Microsoft 365 E3で利用可能になったPlan 1を、実際のセキュリティ運用に組み込むことが次に取るべき行動です。

コメント