2026年5月16日時点で Microsoft Defender for Office 365 の公式サービス説明を確認するなら、まず見るべきポイントは「Plan 1とPlan 2の機能差」「ライセンスの適用範囲」「Safe Links・Safe Attachments・フィッシング対策の展開状況」です。Microsoft Defender for Office 365は、Office 365向けの高度なメール保護を提供するサービスで、単なる迷惑メール対策ではなく、ゼロデイのフィッシング、マルウェア、悪意あるURL、TeamsやSharePoint/OneDrive上の脅威にも関わります。公式ページの英語版では最終更新日が2026年5月15日と表示されており、日本時間で更新確認する管理者は、2026年5月16日時点の公式情報として扱うと分かりやすいでしょう。 (Microsoft Learn)
結論として、管理者がすぐ確認すべきことは3つです。自社のMicrosoft 365契約でどのDefender for Office 365機能が使えるか、保護対象ユーザーに適切なライセンスが割り当てられているか、そしてStandard/Strictの事前設定済みセキュリティポリシーやカスタムポリシーが意図どおり適用されているかです。
Microsoft Defender for Office 365 service descriptionで確認すべき要点
Microsoft Defender for Office 365は、Microsoft 365に標準で含まれる基本的なセキュリティ機能の上に、高度なメール保護とコラボレーション保護を追加するサービスです。公式のサービス説明では、Microsoft Defender for Office 365はPlan 1とPlan 2の2種類で提供され、Plan 1はMicrosoft 365 Business Premiumなど一部の中小企業向けサブスクリプションで利用でき、Plan 2はMicrosoft 365 E5、A5、GCC G5などのエンタープライズ向けサブスクリプションに含まれると説明されています。 (Microsoft Learn)
今回の公式情報で重要なのは、「メール保護を入れているかどうか」ではなく、「どの機能が、どのプランで、どのユーザーに適用されているか」を管理者が明確に把握する必要がある点です。Defender for Office 365はテナントレベルで有効になるサービスを含むため、機能によっては特定ユーザーだけに便益を限定しにくい一方、オンラインサービスの利用には適切なサブスクリプションライセンスが必要とされています。 (Microsoft Learn)
公式情報で整理された主な変更点と実務上の意味
今回の更新は、単一機能の追加だけを見るよりも、Microsoft Defender for Office 365のサービス説明、プラン差、機能可用性を管理者向けに再確認する内容として捉えるのが実務的です。特に、Plan 1で使える予防・検出系の機能と、Plan 2で追加される調査・自動化・教育・XDR連携の違いを整理しておく必要があります。公式の機能可用性表は予告なく変更される可能性があるため、導入判断時は最新の公式表を確認する前提で運用しましょう。 (Microsoft Learn)
| 確認ポイント | 実務上の意味 | 管理者が見るべき場所 |
|---|---|---|
| Plan 1とPlan 2の位置付け | Plan 1は予防・検出が中心。Plan 2は高度な調査、自動化、攻撃シミュレーション、XDR連携まで含む | ライセンス一覧、Defenderポータル、Microsoft 365管理センター |
| Safe Links / Safe Attachments | メール内URLや添付ファイルへの高度な保護。TeamsやOfficeアプリにも関係する | 脅威ポリシー、事前設定済みセキュリティポリシー |
| フィッシング対策ポリシー | なりすまし、ドメイン偽装、メールボックスインテリジェンスなどの設定確認が必要 | Anti-phishing policy、Standard/Strictポリシー |
| Real-time detectionsとExplorer | Plan 1ではReal-time detections、Plan 2ではExplorerが中心になる | メール脅威調査、アラート調査 |
| Automated investigation & response | 自動調査と修復はPlan 2以上の運用検討ポイント | Defenderポータル、SOC運用手順 |
| Microsoft Defender XDR連携 | Plan 1では対象外、Plan 2またはDefender Suite系で重要になる | Defender XDR、アクセス許可、ロール設計 |
Plan 1にもSafe Links、Safe Attachments、TeamsのSafe Links/Safe Attachments、Report Message Add-in、SharePoint/OneDrive/Teamsの保護、フィッシング対策ポリシー、リアルタイムレポートなどが含まれます。一方で、Threat Trackers、Campaign Views、Explorer、Automated investigation & response、Attack simulation training、Microsoft Defender XDRとの統合はPlan 2または上位のDefender Suite系で利用できる機能として整理されています。 (Microsoft Learn)
影響を受ける範囲
Microsoft 365管理者への影響
Microsoft 365管理者は、まずライセンスと保護対象の対応関係を確認する必要があります。たとえば、Business Premiumを利用している中小企業ではPlan 1相当の保護が利用できる場合がありますが、インシデント調査、自動修復、攻撃シミュレーションまで運用したい場合はPlan 2やE5系の機能差を確認しなければなりません。 (Microsoft Learn)
また、Defender for Office 365の保護は「有効化したら終わり」ではありません。StandardまたはStrictの事前設定済みセキュリティポリシーを使うのか、部門別にカスタムポリシーを作るのか、役員や経理部門など高リスクユーザーをStrictに寄せるのかを決める必要があります。MicrosoftはStandardとStrictの2段階のセキュリティレベルを推奨しており、ユーザーに自動適用するには事前設定済みセキュリティポリシーを使うと説明しています。 (Microsoft Learn)
セキュリティ運用チームへの影響
SOCや情シスのセキュリティ担当者にとって大きいのは、Plan 1とPlan 2で調査の深さが変わる点です。Plan 1ではReal-time detectionsを使った確認が中心になりますが、Plan 2ではExplorer、Campaign Views、Threat Trackers、自動調査と対応などを使った継続的な脅威分析が可能になります。Threat Explorerは最近の脅威を特定・分析するレポートで、既定では過去7日間を表示し、ビューを変更して過去30日間まで確認できると説明されています。 (Microsoft Learn)
そのため、メール脅威を「ブロックできたか」だけで見る運用から、「どのキャンペーンが、どのユーザーに、どの経路で届いたか」まで追跡する運用に移る場合は、Plan 2の機能を前提にした体制整備が必要です。
開発者・アプリ管理者への影響
開発者や社内アプリ管理者も無関係ではありません。Safe Linksでは、メール内URLの書き換え、クリック時保護、リアルタイムURLスキャン、内部メールへの適用、OfficeアプリやTeamsでのクリック時保護などが設定対象になります。メール内URLを使う業務アプリ、SaaS通知、パスワードリセットメール、ワークフロー承認メールを運用している場合は、リンク追跡、リダイレクト、短縮URL、期限付きURLが誤検知やユーザー混乱につながらないかを検証する必要があります。 (Microsoft Learn)
特に、独自ドメインから大量の通知メールを送るシステムでは、SPF、DKIM、DMARCなどのメール認証を先に整えることが重要です。Microsoftの推奨設定でも、脅威ポリシーは送信元メールドメインが正しく認証されている場合に最も効果的であり、フィッシング対策などを調整する前に送信ドメインのメール認証を確認するよう説明されています。 (Microsoft Learn)
Plan 1とPlan 2の違いは「保護」ではなく「運用レベル」で判断する
Defender for Office 365のプラン選定でよくある失敗は、「Safe LinksとSafe Attachmentsが使えれば十分」と判断してしまうことです。Plan 1でも主要な予防機能は利用できますが、インシデント発生後の調査、自動化、教育、XDR連携まで考えるとPlan 2との差が大きくなります。
| 判断軸 | Plan 1が向いているケース | Plan 2が向いているケース |
|---|---|---|
| 主な目的 | フィッシング、マルウェア、悪意あるURLの予防を強化したい | 予防に加えて、調査・自動対応・教育まで回したい |
| 組織規模 | 中小企業、専任SOCがない組織 | セキュリティ担当が複数名いる組織、監査・証跡が必要な組織 |
| 調査機能 | Real-time detections中心 | Explorer、Campaign Views、Threat Trackersを活用 |
| 自動対応 | 限定的 | Automated investigation & responseを活用 |
| ユーザー教育 | 別途運用が必要 | Attack simulation trainingを活用可能 |
| XDR連携 | 公式表では対象外 | Defender XDR連携を前提に設計可能 |
たとえば、従業員50〜300名規模で、主なリスクが添付ファイル付き請求書メールや偽ログインページへの誘導であれば、Plan 1とStandard/Strictポリシーの適切な適用で大きく改善できます。一方、攻撃メールの横展開調査、複数ユーザーへの影響確認、自動修復、定期的なフィッシング訓練まで行うなら、Plan 2を前提に運用設計した方が現実的です。
管理者が最初に確認すべき設定
ライセンスと対象ユーザーを棚卸しする
最初に、Microsoft 365管理センターで保有ライセンスと割り当て済みユーザーを確認します。Defender XDRの前提条件ドキュメントでも、既存ライセンスはMicrosoft 365管理センターの「課金」から確認でき、ライセンス情報の表示には課金管理者以上のロールが必要とされています。 (Microsoft Learn)
確認時は、次の観点で一覧化すると判断しやすくなります。
| 確認項目 | 見るべき内容 | 判断基準 |
|---|---|---|
| 契約プラン | Business Premium、E5、A5、GCC系など | Plan 1相当か、Plan 2相当か |
| 保護対象 | 正社員、役員、経理、情シス、共有利用アカウント | 高リスク部門を優先的に確認 |
| 未割り当てユーザー | ライセンスはあるが未割り当てのユーザー | メール保護の対象漏れを防ぐ |
| 外部送信が多いシステム | SaaS通知、基幹システム、ワークフロー | メール認証と誤検知を検証 |
| 調査担当者 | Defenderポータルを見る担当者 | 最小権限でロールを付与 |
Defender XDRを有効にするには少なくともMicrosoft Entra IDのセキュリティ管理者が必要であり、Microsoftは可能な限り少ない権限のロールを使うことを推奨しています。グローバル管理者は高い特権を持つため、既存ロールで対応できない緊急時に限定するのが安全です。 (Microsoft Learn)
Standard/Strictの事前設定済みセキュリティポリシーを確認する
StandardとStrictの事前設定済みセキュリティポリシーは、推奨値をまとめて適用できる便利な仕組みです。ただし、StandardとStrictは既定ではオフで、オンにして対象ユーザーを割り当てるまで誰にも適用されません。一方、Built-in protectionはDefender for Office 365で既定でオンになり、基本的なSafe LinksとSafe Attachments保護を全受信者に提供すると説明されています。 (Microsoft Learn)
実務では、いきなり全社にStrictを適用するのではなく、次の順序が安全です。
| 手順 | 作業内容 | 注意点 |
|---|---|---|
| 現状確認 | 既存のカスタムポリシー、例外、対象グループを確認 | 例外が多い環境では意図しない除外が起きやすい |
| パイロット | 情シス、役員、経理など小規模グループで検証 | 業務メールの誤検知、検疫通知、URL動作を確認 |
| Standard適用 | 一般ユーザーにStandardを適用 | ヘルプデスク向けFAQを先に用意 |
| Strict適用 | 高リスクユーザーにStrictを適用 | 役員、経理、人事、管理者アカウントを優先 |
| 定期見直し | レポート、検疫、ユーザー報告を確認 | 月次で例外と許可リストを棚卸し |
PowerShellで状態確認する場合は、事前設定済みポリシーに関連するルールの有効・無効を確認できます。Microsoftのドキュメントでは、Defender for Office 365を持つ組織ではEOP側とATP側のルールを両方確認する例が示されています。 (Microsoft Learn)
Get-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy" | Format-Table Name,State
Get-ATPProtectionPolicyRule -Identity "Standard Preset Security Policy" | Format-Table Name,State
Get-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy" | Format-Table Name,State
Get-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy" | Format-Table Name,State
Safe Linksの例外を増やしすぎない
Safe Linksは、メール内URL、Teams、Officeアプリでのリンク保護に関わる重要機能です。メールではURL書き換えやクリック時保護、リアルタイムURLスキャンを構成できます。TeamsとOfficeアプリではURLを書き換えず、クリック時に既知の悪意あるリンクかを確認する保護として説明されています。 (Microsoft Learn)
よくある失敗は、業務アプリのリンクが一度誤検知されたことをきっかけに、広い範囲のURLを「書き換えない」リストへ入れてしまうことです。例外は必要最小限にし、URLの安全性確認、Microsoftへの報告、テナント許可/ブロックリストの整理をセットで行いましょう。
Safe Attachmentsの遅延と業務影響を確認する
Safe Attachmentsは、既知のウイルス/マルウェア署名がないメッセージと添付ファイルを特別な環境へルーティングし、機械学習や分析技術で悪意の有無を検出します。問題がなければメールボックスへ配信されます。また、Safe AttachmentsのスキャンはOffice 365データが存在する同じリージョンで行われると説明されています。 (Microsoft Learn)
経理部門の請求書、採用部門の履歴書、取引先からのZIPファイルなど、添付ファイル依存の業務では、検疫や配信待ちが業務フローに与える影響を確認してください。特定部署から「メールが遅い」と報告された場合、単に機能を緩めるのではなく、検疫理由、送信元認証、添付ファイル形式、許可リストの妥当性を順に調べることが重要です。
移行・展開時の注意点
EOPのみの環境からDefender for Office 365へ移行する場合
Exchange Online Protectionだけで運用していた環境では、Defender for Office 365を追加すると保護対象が広がります。最初にやるべきことは、既存のスパム対策、マルウェア対策、フィッシング対策ポリシーを棚卸しし、Standard/Strictの事前設定済みポリシーと競合しないよう整理することです。
事前設定済みセキュリティポリシーには優先順位があります。Strict、Standard、評価ポリシー、カスタム脅威ポリシー、Built-in protectionおよび既定ポリシーの順に適用され、同じユーザーにStandardとカスタムポリシーが重なるとStandard側の設定が適用される例が説明されています。 (Microsoft Learn)
移行時は、既存カスタムポリシーを残したままStandardを有効にして「なぜ設定が効かないのか」と混乱するケースがあります。対象グループを明確に分け、同じユーザーに複数の強いポリシーが重ならない設計にしてください。
サードパーティ製メールセキュリティから移行する場合
外部メールゲートウェイやクラウド型メールセキュリティ製品からMicrosoft Defender for Office 365へ移行する場合は、いきなり既存製品を停止しない方が安全です。移行期間中は、メールルーティング、MXレコード、SPF/DKIM/DMARC、検疫通知、URL書き換え、添付ファイルスキャンの重複を確認します。
特に注意したいのは、外部製品とSafe Linksの両方でURLが加工されるケースです。ユーザーが警告画面を複数回見る、社内アプリのリンク追跡が崩れる、ログ上のURLが読みづらくなるなど、セキュリティ以外の問い合わせが増えることがあります。移行テストでは「ブロック率」だけでなく、通常業務メールのクリック、添付ファイル受信、ワークフロー承認、パスワードリセットを必ず確認しましょう。
Plan 1からPlan 2へ拡張する場合
Plan 1からPlan 2へ移る場合は、機能をオンにするだけでなく、セキュリティ運用プロセスを変える必要があります。Explorer、Automated investigation & response、Attack simulation training、Defender XDR連携を使うには、誰が調査し、誰が修復を承認し、どのアラートをインシデントとして扱うかを決める必要があります。
Automated investigation & responseは、既知の脅威に対して自動調査プロセスを実行し、悪意あるメールの削除などの修復アクションはセキュリティ運用チームの承認後に実行されると説明されています。自動化を導入する前に、承認者、エスカレーション先、誤検知時の復旧手順を文書化しておきましょう。 (Microsoft Learn)
よくある失敗と回避策
| 失敗しやすいポイント | 何が起きるか | 回避策 |
|---|---|---|
| Plan 1とPlan 2を機能名だけで判断する | 調査・自動化・教育機能が足りない | 予防だけか、運用まで含めるかで判断する |
| Built-in protectionだけで十分だと思い込む | Standard/Strictが未適用のままになる | 高リスクユーザーからStandard/Strictを段階適用する |
| 例外設定を増やしすぎる | 保護の抜け穴が増える | 例外は期限・理由・所有者を記録する |
| カスタムポリシーと事前設定済みポリシーが重なる | 期待した設定が適用されない | 対象グループと優先順位を設計する |
| 開発部門と連携せずSafe Linksを有効化する | 通知メールや業務アプリのリンクで問い合わせが増える | 主要システムのメールを事前テストする |
| グローバル管理者で日常運用する | 管理者アカウント侵害時の影響が大きい | セキュリティ管理者など最小権限に寄せる |
| 公式情報の更新を見逃す | 機能差や展開時期の認識が古くなる | メッセージセンターと公式サービス説明を定期確認する |
Microsoft 365メッセージセンターは、IT管理者がサービス全体の変更、機能更新、必要なアクションを追跡するための場所です。主要な更新については少なくとも30日前に通知されると説明されているため、Defender for Office 365の変更管理ではメッセージセンターの確認を運用に組み込むべきです。 (Microsoft Learn)
開発者・情シスが展開前にテストすべきシナリオ
Defender for Office 365の展開テストでは、攻撃メールだけをテストしても不十分です。実際の業務で使われるメールを使い、正常系が壊れないかを確認してください。
| テスト対象 | 確認する内容 | 見落としやすい点 |
|---|---|---|
| パスワードリセットメール | URLがクリックできるか、警告表示が妥当か | 期限付きURLやワンタイムトークン |
| ワークフロー承認メール | 承認リンク、差し戻しリンクが動くか | URL書き換え後のリダイレクト |
| 請求書・見積書メール | 添付ファイルが検疫されないか | ZIP、PDF、Office文書 |
| SaaS通知メール | 送信元認証が正しいか | サブドメイン、外部配信サービス |
| フィッシング訓練 | 訓練メールが意図どおり届くか | セキュリティ製品側で先にブロックされる |
| Teams内リンク | クリック時保護の表示と遅延 | TeamsではURL書き換えではなくクリック時保護 |
Safe Documentsについても誤解しやすい点があります。公式の機能可用性表では、Safe DocumentsはDefender for Office 365 Plan 1/Plan 2ではなく、Microsoft Defender Suite/EDU/GOV/FLW側で利用可能な機能として整理されています。別の機能説明でも、Safe DocumentsはMicrosoft 365 E5またはMicrosoft Defender Suiteライセンスのユーザー向けで、Defender for Office 365プランには含まれないと説明されています。 (Microsoft Learn)
今日から取るべき対応
まず今日中に、Microsoft 365管理センターでライセンス割り当てを確認し、DefenderポータルでSafe Links、Safe Attachments、フィッシング対策、事前設定済みセキュリティポリシーの適用状況を棚卸ししてください。次に、役員、経理、人事、情シスなど攻撃対象になりやすいユーザーを洗い出し、StandardまたはStrictポリシーの段階適用を検討します。
今週中に行うべきことは、業務メールの正常系テストです。パスワードリセット、SaaS通知、請求書添付、ワークフロー承認、Teamsリンクを使い、誤検知、検疫、URL書き換え、ユーザー通知を確認します。開発チームやヘルプデスクも巻き込み、「メールが届かない」「リンクが怪しい表示になる」といった問い合わせに対応できるよう、社内FAQを準備しておくと展開が安定します。
1か月以内には、Plan 1で十分か、Plan 2の調査・自動化・教育機能が必要かを判断しましょう。メール脅威を単にブロックする段階から、攻撃キャンペーンの追跡、影響範囲の確認、自動調査、ユーザー教育まで進めるなら、Plan 2またはMicrosoft Defender XDR連携を前提にした運用設計が必要です。
Microsoft Defender for Office 365のサービス説明更新で最も重要なのは、新機能の名前を覚えることではありません。自社の契約、保護対象、ポリシー、調査体制、業務メールへの影響を具体的に確認し、過不足のないメールセキュリティ運用へ落とし込むことです。

コメント