Microsoft Defender for Business FAQ更新ポイント|影響範囲・移行判断・管理者チェックリスト

Microsoft Defender for Business を利用している中小規模組織が今回まず確認すべきなのは、「新機能が追加されたか」よりも、ライセンス上限、保護できるデバイス数、サーバー保護、Intuneとの管理分担、エンタープライズ製品への切り替え条件です。2026年6月25日に更新された公式FAQ「Microsoft Defender for Business frequently asked questions – Microsoft Defender for Business」は、Defender for Business の利用条件や運用上のつまずきやすい点を整理する内容になっています。Microsoft Learn上でも、このFAQは2026年6月25日更新と記載されています。(Microsoft Learn)

特に、Microsoft 365 Business Premium に含まれる Defender for Business を使っている企業、従業員数が300人に近づいている企業、サーバーやMac、iOS、Android端末まで管理対象を広げたい企業は、契約更新や端末展開の前に確認しておくべき内容です。この記事では、公式FAQの要点をもとに、影響範囲、設定変更の必要性、移行期限の考え方、管理者が今すぐ確認すべきポイントを実務目線で整理します。

目次

Microsoft Defender for Business FAQの更新ポイントは「運用条件の再確認」

今回のFAQは、単体の大型アップデートや強制的な仕様変更を告知するリリースノートではありません。むしろ、Microsoft Defender for Business を使ううえで管理者が誤解しやすい条件を整理した確認資料として見るべきです。

Defender for Business は、最大300ユーザーまでの中小規模企業向けに設計されたエンドポイントセキュリティ製品です。Microsoft Defender for Endpoint を基盤にしつつ、専門のセキュリティ担当者が少ない組織でも運用しやすいよう、簡素化された構成や既定ポリシーが用意されています。(Microsoft Learn)

今回確認すべき主なポイントは、次のとおりです。

確認項目公式FAQで示されている内容管理者が取るべき対応
ユーザー数上限Defender for Business は最大300ユーザー向け250ユーザーを超えたら、更新時期を待たずに将来のライセンス計画を確認する
保護できる端末数1ユーザーライセンスあたり最大5台のクライアントデバイスを保護可能PC、Mac、スマートフォン、タブレットを含めた台数を棚卸しする
対応OSWindows、Mac、Android、iOS/iPadOS のクライアントデバイスをサポートWindows PCだけでなく、BYODやモバイル端末のオンボード方針を決める
サーバー保護Windows Server、Linux Server には追加ライセンスが必要サーバー台数を確認し、クライアント端末と分けてライセンスを見積もる
Webコンテンツフィルタリング組織全体で1つの一律ポリシーのみ部門別に細かく分ける前提で設計しない
Intune連携DefenderポータルまたはIntune管理センターで管理可能既存のIntuneポリシーと競合しないよう管理場所を決める
混在ライセンスDefender for Business と Defender for Endpoint Plan 2 の混在運用はサポートされない上位プランへ移る場合は全ユーザーのライセンスとサポート依頼を確認する

影響範囲:対象は中小企業だけでなく、成長中の組織にも広がる

Microsoft Defender for Business は「中小企業向け」と説明されることが多いですが、影響範囲は単に小規模企業だけではありません。従業員数が増えている企業、Microsoft 365 Business Premium から Microsoft 365 E3/E5 系へ移行を検討している企業、複数拠点や複数テナントを管理するパートナー企業にも関係します。

公式FAQでは、Defender for Business は最大300ユーザーまでを想定しており、300ユーザーを超える場合は Defender for Endpoint や Microsoft Defender XDR、Microsoft 365 Enterprise 系のソリューションを検討するよう案内されています。(Microsoft Learn)

Microsoft 365 Business Premium利用企業は特に確認が必要

Microsoft 365 Business Premium には Defender for Business が含まれています。そのため、Business Premium を契約している企業では「すでにDefender for Businessを使える状態」になっているケースがあります。(Microsoft Learn)

ただし、ライセンスに含まれていることと、端末が正しく保護されていることは別です。実務では、次のような状態がよくあります。

よくある状態問題点確認方法
Business Premiumは契約済みだが端末未登録Defender for Businessの保護が端末に適用されないMicrosoft Defenderポータルの「Assets > Devices」を確認
一部PCだけオンボード済み未登録PCが検知・対応対象から外れるデバイス一覧と資産管理台帳を照合
スマートフォンやMacが対象外のまま実際の業務端末を保護できていないOS別にオンボード状況を確認
退職者や未使用端末が残っているライセンス利用状況の判断を誤るMicrosoft 365管理センターでライセンス割り当てを確認

「契約したから安心」ではなく、ユーザー、端末、ポリシー、アラート対応の4点がそろって初めて運用できていると考えるべきです。

デバイス数の考え方:1ユーザーあたり最大5台まで

公式FAQでは、Defender for Business でオンボードして保護できるクライアントデバイスは、1ユーザーライセンスあたり最大5台とされています。(Microsoft Learn)

この「5台」は、Windows PCだけを数えるものではありません。Mac、Android、iOS/iPadOS など、保護対象にするクライアント端末を含めて考える必要があります。

例えば、1人の従業員が次の端末を利用している場合は、合計4台として考えます。

端末用途管理上の注意点
WindowsノートPC通常業務基本の保護対象
MacBook開発・制作業務Mac向けオンボード手順を確認
iPhoneメール・Teamsモバイル端末管理の方針が必要
iPad外出先での資料確認紛失時の対応ルールも必要

PC中心の企業では上限に達しにくい一方、役員や営業職、開発職のように複数端末を使うユーザーが多い企業では、想定より早く上限に近づくことがあります。端末展開前に、ユーザー単位ではなく「実際に業務で使うデバイス単位」で棚卸ししておくと、後からライセンス不足に気づくリスクを減らせます。

サーバー保護はクライアント端末とは別に考える

Microsoft Defender for Business で誤解されやすいのが、サーバー保護です。公式FAQでは、Windows Server または Linux Server をオンボードする場合、追加ライセンスが必要とされています。また、サーバーが60台を超える場合は、Microsoft Defender for Endpoint Server や Microsoft Defender for Servers Plan 1/Plan 2 など別のライセンスを検討する必要があります。(Microsoft Learn)

Microsoft Learnの別ページでも、Microsoft Defender for Business servers は Defender for Business のアドオンであり、Microsoft 365 Business Premium または Defender for Business の有料ライセンスが少なくとも1つ必要、かつ1サブスクリプションあたり最大60ライセンスまで追加できると説明されています。(Microsoft Learn)

サーバーを含む環境では、次のように整理すると判断しやすくなります。

環境推奨される確認
クライアントPC中心Defender for Businessの標準ライセンスで端末数を確認
数台の業務サーバーありDefender for Business servers の追加ライセンスを確認
60台超のサーバーありDefender for Endpoint Server または Defender for Servers Plan 1/2 を検討
Azure中心のサーバー運用Defender for Cloudとの管理分担も確認
オンプレミスとクラウドが混在サーバー台数、OS、管理ポータルを分けて設計

なお、公式FAQにはサーバーライセンスの価格例として「1サーバーインスタンスあたり3米ドル」と記載されていますが、実際の請求額は地域、契約形態、販売チャネル、為替などで変わる可能性があります。見積もり時はMicrosoft 365管理センター、販売パートナー、契約条件で確認してください。(Microsoft Learn)

設定変更が必要になりやすいポイント

今回のFAQを読んで、すぐに設定変更が必要になるとは限りません。ただし、以下に当てはまる場合は、現在の構成を見直す価値があります。

Webコンテンツフィルタリングは複数ポリシーを前提にしない

Defender for Business のWebコンテンツフィルタリングは、組織全体に適用される1つのポリシーのみをサポートします。公式FAQでも、複数のWebコンテンツフィルタリングポリシーは現在サポートされないと説明されています。(Microsoft Learn)

そのため、「営業部はSNSを許可、製造部はブロック、役員は例外」といった細かい部門別制御をDefender for Business単体で設計すると、後で運用が詰まります。Microsoft Learnの設定手順でも、Defender for Businessではポリシーを全ユーザーに適用し、特定デバイスへのスコープ指定は利用できないとされています。(Microsoft Learn)

現実的には、まず監査目的で始め、ブロック対象カテゴリを絞る運用が安全です。いきなり広範囲をブロックすると、業務で必要なクラウドサービスや情報収集サイトまで止めてしまう可能性があります。

IntuneとDefenderポータルの管理場所を混在させない

Defender for Business は Microsoft Defenderポータルから管理できますが、Intune を使っている企業では Intune管理センターでも一部のセキュリティポリシーを扱えます。公式FAQでは、オンボードやセキュリティポリシー設定に Microsoft Defenderポータルまたは Intune管理センターを使える一方、制御されたフォルダーアクセスや攻撃面の縮小ルールなど一部の機能はIntune側で構成する必要があると説明されています。(Microsoft Learn)

特に注意すべきなのは、既存のIntuneポリシーがある状態でDefenderポータル側の簡易構成へ切り替えるケースです。Microsoft Learnでは、Defenderポータルを使う場合、ポリシー競合を避けるため既存のIntuneセキュリティポリシーを削除する必要があると説明されています。(Microsoft Learn)

管理者は、次のどちらを主軸にするかを先に決めるべきです。

管理方法向いている組織注意点
Microsoft Defenderポータル中心専任IT担当者が少なく、簡易構成で早く保護を始めたい企業細かなポリシー制御には限界がある
Intune管理センター中心すでにIntuneで端末管理している企業既存ポリシーとの整合性確認が必要
両方を併用機能ごとに役割分担できる企業管理責任と変更手順を明文化しないと競合しやすい

サードパーティ製ウイルス対策ソフトとの併用は慎重に判断する

公式FAQでは、Microsoft以外のウイルス対策・マルウェア対策ソフトをDefender for Businessと併用することは技術的には可能とされています。ただし、リアルタイム保護がオフになり、端末が未保護として表示される可能性があるとも説明されています。(Microsoft Learn)

既存のセキュリティソフトから移行する場合は、いきなり全社展開するのではなく、少数端末で次の点を確認してください。

確認項目見るべきポイント
リアルタイム保護Defender側で有効になっているか
端末の保護状態Microsoft Defenderポータルで未保護扱いになっていないか
アラートの重複既存製品とDefenderで同じ検知が二重発生していないか
パフォーマンススキャン処理やEDR機能で端末負荷が上がっていないか
運用責任どちらの製品で検知・隔離・対応するか決まっているか

併用が悪いわけではありませんが、「検知はA製品、対応はB製品、レポートはC製品」のように分かれると、インシデント対応時に判断が遅れます。移行期間を除き、最終的な運用責任を明確にすることが重要です。

移行期限は明示されていないが、契約更新前に判断すべき

今回の公式FAQでは、Defender for BusinessからDefender for Endpointへ移行しなければならない具体的な期限は明示されていません。ただし、300ユーザーを超えた場合や、Defender for Endpoint Plan 2 の機能を全社で使いたい場合は、ライセンス方針を見直す必要があります。

公式FAQでは、Defender for Business と Microsoft 365 Business Premium は最大300ユーザーの組織向けであり、300ユーザーを超える場合は、契約更新時に Microsoft 365 E5、Microsoft 365 E3、Defender for Endpoint Plan 1/2 などを検討するよう案内されています。(Microsoft Learn)

また、Defender for Business と Defender for Endpoint Plan 2 を同じ組織内で混在させる構成はサポートされません。たとえば一部ユーザーに Microsoft 365 E5 Security を追加しても、組織全体のエクスペリエンスはDefender for Business側になると説明されています。Defender for Endpoint Plan 2 のエクスペリエンスを使うには、全ユーザーにDefender for Endpoint Plan 2相当のライセンスを割り当て、Microsoftサポートへ切り替えを依頼する必要があります。(Microsoft Learn)

判断の目安は次のとおりです。

状況取るべき方針
300ユーザー未満で端末管理もシンプルDefender for Businessを継続し、端末オンボードとポリシー整備を優先
250〜300ユーザーに近づいている次回更新前にMicrosoft 365 E3/E5やDefender for Endpointへの移行計画を作る
すでに300ユーザーを超えている契約更新を待たず、販売パートナーまたはMicrosoftサポートに相談
Defender for Endpoint Plan 2の機能が必要全ユーザーのライセンス統一とサポート依頼を前提に検討
サーバー台数が多いDefender for Business serversだけでなく、Defender for ServersやDefender for Endpoint Serverも比較

ここで重要なのは、移行を「期限対応」として見るのではなく、組織規模と運用成熟度に合わせたセキュリティ基盤の見直しとして進めることです。

管理者が今すぐ確認すべきチェックリスト

Defender for Businessをすでに導入している、またはMicrosoft 365 Business Premiumでこれから使い始める場合は、次の順番で確認すると無駄がありません。

優先度確認項目具体的な確認内容
高ライセンス数現在のユーザー数、300ユーザー上限までの余裕、退職者ライセンスの残存
高デバイス登録状況Windows、Mac、iOS、AndroidがMicrosoft Defenderポータルに表示されているか
高サーバー台数Windows Server、Linux Serverの有無と追加ライセンスの必要性
高管理ポータルDefenderポータル中心か、Intune中心か、運用ルールが決まっているか
中Webフィルタリング組織共通ポリシーで問題ないか、監査から始めるか
中ASR・CFA攻撃面の縮小ルールや制御されたフォルダーアクセスをIntuneで管理するか
中既存ウイルス対策リアルタイム保護の競合や未保護表示がないか
中レポートDefender for Endpoint API、Power BI、PowerShellなどで定期レポートを作る必要があるか
低パートナー管理MSPやCSPがMicrosoft 365 Lighthouse、RMM、PSA連携を使うか

Microsoft Defender for Businessでは、Defender for Endpoint APIを使ったレポート作成や、Microsoft 365 Lighthouseによる複数組織の管理も選択肢として示されています。MSPや複数拠点を支援する管理者は、単一テナントだけでなく、複数テナントの監視・レポート運用まで含めて設計するとよいでしょう。(Microsoft Learn)

よくある誤解と失敗しやすいポイント

Microsoft 365 Business Premiumなら何もしなくても保護される、は誤解

Business PremiumにDefender for Businessが含まれていても、端末をオンボードし、ポリシーを確認し、アラートを見る体制を作らなければ保護は機能しません。ライセンス確認だけで導入完了としないよう注意が必要です。

300ユーザーを少し超えただけなら問題ない、とは考えない

公式FAQでは、300ユーザーを超える場合はエンタープライズ向けのサブスクリプションを推奨しています。成長企業では、採用計画やグループ会社統合によって短期間で上限を超えることがあります。250ユーザーを超えた段階で、次回更新時の選択肢を整理しておくのが安全です。

サーバーも標準で守れる、は誤解

クライアント端末とサーバーはライセンスの考え方が異なります。業務アプリケーションサーバー、ファイルサーバー、Linuxサーバーを守る場合は、追加ライセンスや別プランの検討が必要です。

部門別のWebフィルタリングを細かく作れる、は誤解

Defender for Business単体では、Webコンテンツフィルタリングは組織全体で1つのポリシーです。部門別・役職別の細かな制御を前提にしている場合は、設計段階で別の管理方法や上位プランの必要性を確認してください。

IntuneとDefenderポータルの両方で同じ設定を変えると競合しやすい

Intuneをすでに使っている企業では、Defenderポータルの簡易構成に切り替える前に既存ポリシーを必ず確認してください。ポリシーの重複や競合があると、意図した設定が端末に適用されない可能性があります。

これから取るべき実務対応

今回の「Microsoft Defender for Business frequently asked questions – Microsoft Defender for Business」更新を受けて、管理者が最初に行うべきことは、新機能探しではありません。まず、自社の利用条件がDefender for Businessの前提に合っているかを確認することです。

具体的には、次の順番で進めると実務に落とし込みやすくなります。

  1. Microsoft 365管理センターで、現在の契約とユーザーライセンス数を確認する
  2. Microsoft Defenderポータルで、オンボード済み端末と未登録端末を洗い出す
  3. Windows、Mac、iOS、Android、サーバーを分けて保護対象を整理する
  4. Intune管理センターとDefenderポータルのどちらを主な管理場所にするか決める
  5. Webコンテンツフィルタリング、ASR、CFA、ファイアウォールの現在設定を確認する
  6. 250ユーザー超、サーバー多数、P2機能が必要な場合は、次回契約更新前に移行案を作る

Defender for Businessは、中小企業がエンドポイント保護を始めるうえで扱いやすい選択肢です。一方で、ユーザー数、端末数、サーバー、Intune連携、混在ライセンスの境界を曖昧にしたまま運用すると、後から移行や設定整理に手間がかかります。

まずはライセンスと端末の棚卸しを行い、次に管理ポータルとポリシー設計を見直しましょう。300ユーザー上限やサーバー台数に近づいている場合は、Defender for EndpointやDefender for Serversへの移行を、契約更新の直前ではなく早めに検討することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次