Microsoft Defenderの「Microsoft Agent 365 tooling servers向けリアルタイム保護」が一般提供されました。これにより、AIエージェントがWork IQツールや登録済みのカスタムMCPサーバーを呼び出す際、ツールの実行要求と応答を実行フロー内で評価し、危険な操作をポリシーに基づいて遮断できます。
結論として、最初に行うべきことは、既定の監査ルールで実際のツール利用を把握し、その後、情報送信や更新・削除を行う高リスクなエージェントからブロックルールを適用することです。ただし、すべてのMCPサーバーが自動的に保護されるわけではありません。Agent 365にオンボードされていないツールや、Work IQ MCPと統合されていないツールは保護対象外です。(TECHCOMMUNITY.MICROSOFT.COM)
Microsoft DefenderのAgent 365リアルタイム保護とは
Microsoft DefenderのAgent 365リアルタイム保護は、AIエージェントが外部のツールや業務データへアクセスするタイミングで、危険性を動的に判定する機能です。
従来のログ監視では、不正な操作が実行された後にアラートを確認する形になりがちでした。リアルタイム保護では、ツール呼び出しが実行される前や、MCPサーバーから応答が返される段階で内容を評価し、ポリシーに一致した操作をその場で遮断します。監査または遮断されたイベントは、Microsoft DefenderのBehaviorInfoテーブルへ記録されます。(Microsoft Learn)
処理の流れを簡略化すると、次のようになります。
ユーザーの指示
↓
AIエージェント
↓
ツール呼び出しをDefenderが評価
↓
許可された場合のみ実行
↓
Work IQまたはカスタムMCPサーバー
↓
ツール応答をDefenderが評価
↓
エージェントへ返却、または遮断
エージェント開発者が、すべてのツールに独自のセキュリティ判定を実装しなくても、Agent 365の制御基盤とMicrosoft Defenderを通じて一貫した保護を適用できる点が特徴です。
一般提供された機能とプレビュー機能の違い
今回、一般提供されたのは、Work IQおよびカスタムMCPサーバーに対する実行時のリアルタイム保護です。一方、Microsoftが同時に案内したAgent 365の脅威検出機能はパブリックプレビューです。両者は目的と動作タイミングが異なります。(TECHCOMMUNITY.MICROSOFT.COM)
| 比較項目 | リアルタイム保護 | 脅威検出 |
|---|---|---|
| 提供状況 | 一般提供 | パブリックプレビュー |
| 主な目的 | 危険な操作を実行時に遮断する | 不審な挙動を検出し、調査につなげる |
| 判定タイミング | ツール呼び出しや応答の処理中 | Agent 365の観測データを基に準リアルタイムで分析 |
| 主な出力 | 許可、遮断、BehaviorInfoへの記録 | アラート、インシデント、調査情報 |
| 主な対象 | Work IQ MCPとAgent 365に登録されたカスタムMCPツール | 観測データを送信する対応Agent 365エージェント |
ここで注意したいのは、リアルタイム保護が一般提供されたことと、関連するすべてのMCP機能が一般提供されたことは同じではない点です。
Microsoft Learnでは、Work IQ MCPの概要とBring Your Own MCP server、いわゆるBYO MCPサーバー登録機能には、現時点でプレビュー表記があります。導入前には、自社リージョン、契約、サポート条件を確認する必要があります。(Microsoft Learn)
リアルタイム保護の対象範囲
Agent 365のリアルタイム保護は、エージェントが使用するすべての外部ツールを無条件に検査する仕組みではありません。Agent 365の管理経路に組み込まれていることが前提です。
| 対象 | 保護状況 | 補足 |
|---|---|---|
| Work IQ MCPツール | 対象 | Mail、Calendar、Teams、SharePointなど、Agent 365経由で利用するツール |
| Agent 365へオンボードしたカスタムMCPツール | 対象 | Agent 365 Tooling Gatewayを経由する登録済みツール |
| Agent 365に登録していない独自MCPサーバー | 原則対象外 | クライアントの設定ファイルへURLを追加しただけでは対象にならない |
| Work IQ MCPと統合されていないツール | 対象外 | Defenderが実行前評価できる経路を通らない |
| Copilot Studioエージェント | 別経路で対象 | Work IQ MCPに依存せず、Copilot Studio接続を有効化して保護する |
| PC上で動作するローカルAIエージェント | 別機能で保護 | Microsoft Defender for Endpointのランタイム保護を使用する |
Agent 365のツール呼び出しでは、DefenderがWork IQ MCPと統合して実行前評価を行います。Agent 365へオンボードした顧客独自のMCPツールも対象ですが、未対応ツールやWork IQ MCPを経由しないツールは対象になりません。ローカルエージェントは、Defender for Endpointで別途オンボードする必要があります。(Microsoft Learn)
BYO MCPサーバーは、現時点ではCopilot Studio、Visual Studio Code、Claude Code、GitHub Copilot CLIが対応クライアントとして案内されています。Microsoft FoundryとMicrosoft 365 Declarative Agentsは、BYO MCPの対応対象にまだ含まれていません。(Microsoft Learn)
リアルタイム保護で遮断できる主な脅威
Microsoftの一般提供発表では、Agent 365 tooling servers向けリアルタイム保護で防御する高影響の脅威として、次の4種類が挙げられています。実際に遮断するには、該当する検出タイプをカスタムルールで有効にする必要があります。(TECHCOMMUNITY.MICROSOFT.COM)
| 脅威の種類 | 内容 | 想定される例 |
|---|---|---|
| 回避テクニック | エージェントの制約やセキュリティ制御を回避しようとする操作 | 「これまでの制約を無視して管理者操作を実行する」といった指示 |
| 悪意あるコンテンツの伝播 | エージェントを利用して危険な内容を送信・拡散する操作 | メールツールで不正なスクリプトや誘導文を大量送信する |
| シークレット漏えい | 認証情報やAPIキーなどをツール呼び出しで外部へ送る操作 | MCPツールの引数にアクセストークンを含めて送信する |
| 信頼されていないドメインとの通信 | 高リスクまたは信頼されていない宛先へのデータ送信 | Work IQ Mailで機密情報を外部ドメインへ送信する |
脅威検出機能では、間接プロンプトインジェクション、いわゆるXPIA、脱獄試行、LLM偵察、不審なIPアドレスからのアクセスなど、さらに広い脅威が検出対象として案内されています。
ただし、脅威検出で監視できる項目と、一般提供されたMCPリアルタイム保護で遮断できる項目は同一ではありません。脅威検出で表示されたシナリオが、必ずカスタムブロックルールの検出タイプとして選択できるとは限らないため、実際の管理画面で確認してください。(Microsoft Learn)
MCPサーバーの保護は3段階で考える
Agent 365のセキュリティでは、Microsoft 365管理センター、Microsoft Entra、Microsoft Defenderの役割を分けて考えると分かりやすくなります。
| 制御レイヤー | 主な役割 | 判断する内容 |
|---|---|---|
| Microsoft 365管理センター | ツールの登録と利用可否 | そのMCPサーバーを組織で利用させるか |
| Microsoft Entra | ID、認証、アクセス許可 | エージェントにどの権限を与えるか |
| Microsoft Defender | 実行時のリスク判定 | 今回の呼び出しや応答を許可するか、遮断するか |
Microsoft 365管理センターのAgent Toolsレジストリでは、登録されたMCPサーバーを組織単位でブロックまたはブロック解除できます。サーバー自体をブロックした場合、そのツールはすべてのユーザーとエージェントから利用できなくなります。(Microsoft Learn)
一方、Defenderのリアルタイム保護は、サーバー全体を常に停止するのではなく、個々のツール呼び出しや応答を動的に評価します。
たとえば、Work IQ Mailの通常の社内メール送信は許可しつつ、APIキーを含む外部ドメイン宛ての送信だけを遮断する、といった制御を目指す機能です。
リアルタイム保護があっても、不要なツール権限や過剰なMicrosoft Graph権限を放置してよいわけではありません。最小権限、ツール登録の承認、実行時保護を組み合わせることが重要です。
設定前に確認する前提条件
Microsoft DefenderでAgent 365リアルタイム保護を設定する前に、次の項目を確認します。
- Microsoft Agent 365の対象ライセンスがある
- Microsoft Agent 365へのオンボードが完了している
- Microsoft Entra IDでSecurity Administrator以上の権限がある
- Defenderの「Security for AI」が有効になっている
- Microsoft 365アプリコネクタが接続されている
- 保護するエージェントとツールがAgent 365で認識されている
- 特定のエージェントをルール対象にする場合、Microsoft Entra agent IDが割り当てられている
2026年7月1日以降、Agent 365のエージェント検出、セキュリティ態勢、脅威検出、リアルタイム保護には、Microsoft Agent 365の対象ライセンスが必要です。既存のDefender for Cloud AppsやDefender for Cloudのライセンスだけでは、従来と同じAgent 365セキュリティ機能を利用できない場合があります。(Microsoft Learn)
また、Work IQ MCPサーバーの利用要件として、Microsoft LearnではMicrosoft 365 Copilotライセンスが案内されています。Agent 365とWork IQ MCPではライセンス要件が異なる可能性があるため、実際の対象ユーザーと利用機能を基に確認してください。(Microsoft Learn)
Microsoft Defenderでリアルタイム保護を設定する方法
Security for AIとデータ接続を確認する
Microsoft Defenderポータルへサインインし、次の順に移動します。
Settings
> Security for AI
> Get started
Agent 365へオンボードすると、Security for AIは通常、自動的に有効になります。画面上の有効化トグルがオンになっていることを確認してください。
続いて、Microsoft 365コネクタを設定します。AIエージェントの監視では、少なくとも次のコンポーネントが必要です。
- Microsoft Entra ID Management events
- Microsoft 365 activities
「Microsoft Entra Users and groups」は、監視機能の前提として既定で選択されます。設定後に「Connect Microsoft 365」を実行し、状態が「Connected」になったことを確認します。(Microsoft Learn)
Microsoft 365コネクタは、リアルタイム遮断だけでなく、事後調査、Advanced Hunting、アラートとの関連付けに必要です。遮断だけが動作し、Defenderポータルに十分な調査情報が表示されない状態を避けるため、最初に接続状態を確認しましょう。
Work IQツールとMCPサーバーの登録状態を確認する
Microsoft 365管理センターで、次の場所を開きます。
Agents
> Tools
> Registry
ここでは、テナントで使用可能なWork IQツールやMCPサーバーを確認できます。状態が「Blocked」になっているツールは、リアルタイム保護ルール以前に利用できません。(Microsoft Learn)
カスタムMCPサーバーを利用する場合は、単にCopilot StudioやVisual Studio CodeへサーバーURLを登録するだけではなく、Agent 365へオンボードします。
BYO MCPサーバーの基本的な流れは次のとおりです。
- Agent 365 CLIをインストールする
- MCPサーバーのエンドポイントを外部から到達可能な状態にする
- 対応する認証方式を設定する
- Agent 365 CLIからサーバー情報とツール定義を登録する
- Microsoft 365管理センターで管理者が内容を確認する
- 必要なMicrosoft Entra権限を承認する
- 対応クライアントから登録済みサーバーを利用する
CLIで手動登録する場合は、次のコマンドを使用します。
a365 develop-mcp register-external-mcp-server
JSONファイルにサーバーURL、認証方式、ツール定義をまとめて登録することもできます。公式手順には、認証なし、APIキー、外部OAuth、Microsoft Entra OAuthを使用する構成例が掲載されています。(Microsoft Learn)
本番環境では、認証なしのMCPサーバーを安易に使用せず、Microsoft Entra OAuthなど、利用者とエージェントを識別できる認証方式を優先するのが安全です。
既定の監査ルールを確認する
Defenderポータルで次の場所を開きます。
Settings
> Security for AI
> Policies & rules
> Real-time protection
リアルタイム保護には、次の2種類のルールがあります。
| ルール | 動作 |
|---|---|
| Default rule | 全エージェントを監査し、一致した操作を記録するが遮断しない |
| Custom rule | 指定した検出タイプに一致する操作を実行前に遮断する |
既定ルールは、どの操作が危険と評価されるかを確認するための監査ルールです。カスタムルールは、指定したエージェントと検出タイプに対してブロックを実行します。(Microsoft Learn)
設定モデルとしては、許可ルールを多数作成するのではなく、一致しない処理は許可し、高信頼の脅威に一致した処理だけをカスタムルールで遮断する形です。例外は、ルールの対象範囲や除外設定で管理します。
カスタムブロックルールを作成する
「Real-time protection」画面で「Create rule」を選択し、次の項目を設定します。
- ルールの状態を指定する
- ルール名と説明を入力する
- 適用範囲を選択する
- 必要に応じて除外するエージェントを指定する
- 遮断対象の検出タイプを選択する
- 設定内容を確認してルールを作成する
適用範囲では、すべてのエージェントまたは特定のエージェントを選べます。エージェント一覧には、Microsoft Entra agent IDを持つエージェントだけが表示されます。対象エージェントが表示されない場合は、ルール画面の問題ではなく、Agent 365への登録状態やエージェントIDを確認してください。(Microsoft Learn)
初回設定では、次のような値が扱いやすいでしょう。
| 設定項目 | 初回導入時の推奨 |
|---|---|
| Scope | 本番エージェント全体ではなく、検証用または高リスクな特定エージェント |
| Exclude | 原則使用せず、必要な場合は理由と終了日を記録 |
| Detection types | シークレット漏えいと信頼されていないドメインから開始 |
| Status | テスト完了までは無効または限定範囲、有効化後に動作確認 |
| Rule description | 対象業務、責任者、例外申請先、確認日を記載 |
ツールのリスクに応じてルールを分ける
すべてのエージェントへ同じブロックルールを一括適用すると、正常な業務まで停止する可能性があります。ツールが実行できる操作に応じて、適用順序を分けるのが現実的です。
| ツールの種類 | 例 | 導入初期の方針 |
|---|---|---|
| 参照専用 | 検索、一覧取得、メタデータ取得 | 既定の監査ルールで利用状況を確認 |
| 組織内への書き込み | 予定作成、リスト更新、社内メール送信 | シークレット漏えいと悪意あるコンテンツをブロック |
| 外部への通信 | 外部メール、Webhook、外部REST API | 信頼されていないドメインとシークレット漏えいを優先的にブロック |
| 破壊的操作 | 削除、無効化、権限変更、プロビジョニング | 特定エージェントに限定し、人による承認も併用 |
| 業務基幹システム更新 | 顧客情報、在庫、会計データの更新 | 検証環境で監査した後、操作単位で段階的にブロック |
特に、Mail、Teams、SharePoint、外部APIなど、データを組織外へ送信できるツールは優先度が高くなります。
ルール名には、対象と目的が分かる情報を含めると管理しやすくなります。
A365-Block-SecretLeak-Production
A365-Block-UntrustedDomain-MailAgents
A365-Block-MaliciousContent-ExternalTools
ブロックルールを安全にテストする
リアルタイム保護を有効にしたら、正常系と異常系の両方を確認します。
正常系の確認例
- 機密情報を含まない社内メールを送信する
- 許可されたSharePointサイトから文書を検索する
- 社内ユーザーの予定を確認する
- テスト用データをカスタムMCPサーバーから取得する
正常な処理が遮断された場合は、どの検出タイプに一致したかを確認し、すぐにルール全体を無効化するのではなく、対象エージェントやツールを限定して調整します。
異常系の確認例
- ダミーのAPIキーを外部へ送信させる
- テスト用の外部ドメインへ機密情報を送信させる
- MCPサーバーの応答へ悪意ある指示を模したテスト文字列を含める
- エージェントの制約を無視させる指示を入力する
テストでは、実際のパスワード、アクセストークン、顧客情報を使用しないでください。たとえば、次のような明らかなダミー値を使います。
TEST-API-KEY-NOT-REAL-1234567890
確認するポイントは、画面に警告が表示されたかだけではありません。メール送信、ファイル更新、API実行など、対象の操作が実際には行われていないことを、接続先システム側でも確認します。
監査・遮断イベントをAdvanced Huntingで確認する
Defenderが操作を監査または遮断すると、イベントはBehaviorInfoへ記録されます。関連するエージェント、ユーザー、ツール、リソースはBehaviorEntities、Agent 365の操作やツール呼び出しはCloudAppEventsから調査できます。(Microsoft Learn)
まずBehaviorInfoにどのような値が記録されているかを確認するには、次のようなKQLから始められます。
BehaviorInfo
| where Timestamp > ago(7d)
| project
Timestamp,
Title,
ActionType,
ServiceSource,
DetectionSource,
AccountUpn,
Description,
AdditionalFields
| order by Timestamp desc
この段階では、あえて特定のActionTypeやTitleで絞り込んでいません。テナントで実際に記録された値を確認した後、その値を使ってAIエージェント関連イベントだけに絞る方が確実です。
なお、リアルタイム保護そのものが一般提供されていても、Microsoft LearnではBehaviorInfoテーブルのスキーマにプレビュー表記があり、GCCでは利用できないとされています。政府機関向け環境や規制要件の厳しい環境では、利用可能性を個別に確認してください。(Microsoft Learn)
ブロックしたのにアラートが出ない場合
運用上、特に注意したいのがアラートの扱いです。
Microsoft Learnでは、監査モードでは準リアルタイムの検出がアラートとして表示されますが、ブロックルールの対象になっているエージェントでは、準リアルタイムアラートが生成されないと説明されています。遮断イベント自体はBehaviorInfoに記録されます。(Microsoft Learn)
そのため、ブロックモードへ移行した後も、アラート一覧だけを監視していると、遮断件数や発生傾向を見落とす可能性があります。
本番運用では、次の対応が必要です。
BehaviorInfoを定期的に確認する- 遮断イベントを対象としたカスタム検出を作成する
- Microsoft Sentinelや自動化フローへ連携する
- エージェント別、ツール別、ユーザー別に発生件数を集計する
- 同じ検出が繰り返される場合は、プロンプトやツール設計も見直す
プロンプト証拠の保存設定にも注意する
Microsoft Defenderでは、検出に関連するユーザープロンプトやエージェント応答の一部を、アラートの証拠として保存できます。設定場所は次のとおりです。
Settings
> Security for AI
> Prompt evidence collection
この機能は既定で有効です。保存されるのは、セキュリティ分類に関係する不審な部分で、シークレットや機密データは編集されます。ただし、会話内容そのものが業務上の機密情報である可能性は残ります。(Microsoft Learn)
導入時には、セキュリティ部門だけでなく、法務、コンプライアンス、個人情報保護の担当者と次の点を確認しておくと安全です。
- 誰がプロンプト証拠を閲覧できるか
- どのような業務データが含まれる可能性があるか
- 保存や調査に関する社内ルールがあるか
- 証拠収集を無効化した場合に調査へどのような影響があるか
既存テナントは旧ブロックルールを作り直す
2026年7月1日以前からAgent 365のリアルタイム保護を利用していたテナントでは、移行対応が必要です。
Microsoftによると、従来のAgent 365ルールで「Block」を設定していた場合、そのルールは2026年7月1日に遮断を停止します。引き続き遮断するには、新しいポリシー画面でルールを再定義する必要があります。(Microsoft Learn)
確認場所は次のとおりです。
Settings
> Security for AI
> Policies & rules
> Real-time protection
旧環境から利用している場合は、次の項目を点検してください。
- 旧ブロックルールと同等の新ルールが作成されているか
- 新ルールが有効になっているか
- 対象エージェントが正しく選択されているか
- 必要な検出タイプが選択されているか
- 監視処理がアラート依存から
BehaviorInfo依存へ移行しているか
画面上に旧設定が残っていることだけで、現在もブロックが動作していると判断しないことが重要です。
導入時に失敗しやすいポイント
MCPサーバーをクライアントへ追加しただけで保護されると思う
VS CodeやCopilot StudioにMCPサーバーURLを設定しただけでは、Agent 365のリアルタイム保護対象になるとは限りません。カスタムMCPサーバーをAgent 365へ登録し、管理者承認と必要な権限付与を完了させます。
最初から全エージェントをブロック対象にする
業務ごとの正常なツール利用を把握せずに全エージェントへ適用すると、誤検知による業務停止の影響が大きくなります。既定の監査ルールで利用状況を確認し、外部通信や書き込みを行うエージェントから段階的に適用します。
対象エージェントが一覧に表示されない
特定エージェントを選択する画面には、Microsoft Entra agent IDを持つエージェントだけが表示されます。名前の違いや公開状態だけでなく、Agent 365への登録とIDの状態を確認してください。
リアルタイム保護だけで権限管理を済ませる
Defenderが危険な呼び出しを遮断できても、すべての誤操作や業務上不適切な操作を判断できるわけではありません。Microsoft Entraの最小権限、Microsoft 365管理センターでのツール承認、必要に応じた人による承認を併用します。
ブロック後もアラートだけを監視する
ブロックルールの対象エージェントでは、準リアルタイムアラートが生成されない場合があります。BehaviorInfoを使ったクエリ、カスタム検出、自動通知を準備してから本番ブロックへ移行します。
一般提供とプレビューの境界を確認しない
リアルタイム保護は一般提供されていますが、Work IQ MCP、BYO MCP、Advanced Huntingの一部スキーマにはプレビュー表記が残っています。重要な業務へ導入する場合は、サポート条件、リージョン展開、仕様変更の可能性を確認してください。
まず監査し、高リスクなツールから遮断する
Microsoft DefenderのAgent 365リアルタイム保護により、Work IQツールや登録済みのカスタムMCPサーバーを利用するAIエージェントに、実行時のセキュリティ制御を追加できます。
導入時は、次の順序で進めると安全です。
- Microsoft Agent 365のライセンスとオンボード状態を確認する
- Security for AIとMicrosoft 365コネクタを有効にする
- Work IQツールとカスタムMCPサーバーの登録状態を確認する
- 既定の監査ルールで通常のツール利用を把握する
- 外部通信やシークレット漏えいからカスタムブロックルールを適用する
- ダミーデータを使って正常系と異常系をテストする
BehaviorInfoを利用した監視と自動化を整備する
重要なのは、全エージェントを一律に止めることではありません。ツールが持つ権限、外部送信の有無、操作の取り消しやすさを基準にリスクを分類し、影響の大きい操作から保護を強化することです。

コメント