Microsoft Defender for Identity(MDI)のセンサー移行画面で「Not ready for migration」と表示された場合、まず確認すべきなのはセンサーの再インストールではありません。Microsoft DefenderポータルのSensorsページで「Not ready for migration」にマウスカーソルを合わせると、満たしていない移行前提条件がツールチップで表示されます。
表示された理由に応じて、OS、Microsoft Defender for Endpoint(MDE)のオンボーディング、サービス状態、サーバーの役割などを個別に修正します。複数の理由が同時に表示されることもあるため、すべて解消してから状態を再確認することが重要です。Microsoftの公開手順では、全原因を一括修復する機能や「Ready for migration」を強制する共通回避策は案内されていません。(TECHCOMMUNITY.MICROSOFT.COM)
Defender for Identityで「Not ready for migration」の具体的理由を表示する方法
「Not ready for migration」は、Defender for Identityセンサーv2.xからv3.xへの移行前提条件を、対象サーバーが一つ以上満たしていないことを示します。
具体的な理由は、次の手順で確認できます。
- Microsoft Defenderポータルにサインインする
- 画面左側の「設定」を開く
- 「Identities」を選択する
- 「On-premises」から「Sensors」を開く
- 対象サーバーの「Migration state」列を確認する
- 「Not ready for migration」の文字にマウスカーソルを合わせる
- 表示されたツールチップの理由を記録する
画面上の経路は、英語表記では次のとおりです。
Settings
└ Identities
└ On-premises
└ Sensors
ここで重要なのは、ステータスをクリックするのではなく、マウスカーソルを合わせることです。ツールチップには、対象サーバーが満たしていない条件が具体的に表示されます。(Microsoft Learn)
ツールチップはカーソルを外すと消えるため、複数の管理者で対応する場合は、表示内容をメモするかスクリーンショットを保存しておくと作業漏れを防げます。
「Not ready for migration」と「Migration failed」は意味が異なる
「Not ready for migration」は、移行を開始する前の前提条件チェックで問題が見つかった状態です。
一方、「Migration failed」は、移行処理を開始した後にエラーが発生した状態を表します。
| Migration state | 意味 | 管理者が行うこと |
|---|---|---|
| Ready for migration | すべての移行前提条件を満たしている | 対象サーバーを選択して移行を開始する |
| Not ready for migration | 一つ以上の移行前提条件を満たしていない | カーソルを合わせて理由を確認し、前提条件を修正する |
| Migrating | 移行処理中 | 完了まで状態を監視する |
| Up to date | v3.xセンサーへの移行が完了している | 必要な監査設定や動作を確認する |
| Migration failed | 移行処理中にエラーが発生した | MDE Client Analyzerなどで障害を調査する |
「Not ready for migration」の段階では、移行ボタンを何度押しても解決しません。まず、表示された前提条件をサーバー側で修正する必要があります。(Microsoft Learn)
「Not ready for migration」と表示される主な原因と対処方法
Microsoftが公開している判定理由は、MDEのオンボーディング、OS、サービス、サーバーの役割、既存v2.xセンサーの状態に大きく分けられます。(Microsoft Learn)
| 表示される理由の要旨 | 確認方法 | 対処方法 |
|---|---|---|
| MDEに正しくオンボーディングされていない | MDE Client Analyzerを実行し、結果内のRegOnboardingInfoPolicy.Jsonや接続ログを確認する | サーバーをMicrosoft Defender for Endpointへ再オンボーディングする |
| OSバージョンがサポート対象外 | winverでWindows Serverのバージョンとビルドを確認する | Windows Server 2019以降へ更新し、2026年7月以降の累積更新プログラムを適用する |
| MDEセンサーが古い、またはサポート対象外 | MDE Client Analyzerの「Sense version」を確認する | Microsoft Defender for Endpointセンサーを最新状態へ更新する |
| MDEのSenseサービスが実行されていない | Client Analyzerまたはサービス管理画面でSenseの状態を確認する | Senseサービスを開始し、MDEへのオンボーディング完了も確認する |
| 移行対象としてサポートされるサーバーではない | 対象サーバーがドメインコントローラーか確認する | インプレース移行がサポートされるサーバー構成か見直す |
| MDEのDevice IDが存在しない、または登録されていない | Client AnalyzerでDevice IDが有効なGUIDになっているか確認する | MDEのオンボーディング状態を修復し、必要に応じて再オンボーディングする |
| v2.xセンサーが切断または到達不能 | Sensorsページのセンサーステータスとネットワーク接続を確認する | Defender for Identityサービスへの通信とv2.xセンサーの稼働状態を修復する |
| v2.xセンサーのサービスが停止している | SensorsページのService status、またはsc query AATPSensorUpdaterで確認する | AATPSensorUpdaterを開始する。起動できない場合はv2.xセンサーを再インストールする |
MDEがインストール済みでもオンボーディング済みとは限らない
特に間違えやすいのが、Microsoft Defender AntivirusやMDE関連コンポーネントがサーバーに存在するだけで、移行条件を満たしたと判断してしまうケースです。
v3.xセンサーでは、対象サーバーにMicrosoft Defender for Endpointが展開されているだけでなく、そのサーバーがMDEへ正常にオンボーディングされていることが必要です。Microsoft Defender Antivirusはアクティブモードでもパッシブモードでも構いませんが、MDEのオンボーディングが完了していなければ移行準備完了とは判定されません。(Microsoft Learn)
MDE Client Analyzerの結果で、次の項目を重点的に確認します。
- Onboarding情報が存在するか
- Device IDが有効なGUIDになっているか
- Senseサービスが「Running」になっているか
- Senseのバージョンが古くないか
- Microsoftのサービスエンドポイントへ接続できているか
オンボーディング情報が見つからない場合、接続ログに「OnboardingInfo could not be found in the registry」と表示されることがあります。この場合は、サービスの再起動だけでなく、MDEのオンボーディング構成そのものを見直します。(Microsoft Learn)
Windows Server 2019以降でも累積更新プログラムが必要
OSの製品名だけを確認して「Windows Server 2019だから問題ない」と判断するのも、よくある失敗です。
Defender for Identityセンサーv3.xへの移行には、原則として次の両方が必要です。
- Windows Server 2019以降
- 2026年7月以降の累積更新プログラム
OSバージョンは、対象サーバーで次のコマンドを実行して確認できます。
winver
PowerShellで確認する場合は、次のように実行します。
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Windows Server 2016以前のドメインコントローラーは、v3.xへの移行対象にはなりません。OSのインプレースアップグレード、ドメインコントローラーの更改、またはv2.xセンサーの継続利用を含めて対応方針を検討します。(Microsoft Learn)
ドメインコントローラーでも追加のIDロールに注意する
インプレース移行の対象は、基本的にDefender for Identityセンサーv2.xが動作しているドメインコントローラーです。
ただし、ドメインコントローラー上で次の役割も実行している場合は注意が必要です。
- Active Directory Federation Services(AD FS)
- Active Directory Certificate Services(AD CS)
- Microsoft Entra Connect
これらの役割を併設したドメインコントローラーは、v3.xセンサーの新規展開には対応していても、v2.xからv3.xへのインプレース移行は現時点でサポート対象外となる場合があります。
そのため、単に「ドメインコントローラーであるか」だけでなく、追加のID関連ロールが動作していないかも確認してください。(Microsoft Learn)
サーバーの役割は、サーバーマネージャーのほか、PowerShellでも確認できます。
Get-WindowsFeature |
Where-Object InstallState -eq "Installed" |
Select-Object Name, DisplayName
Senseサービスとv2.xセンサーサービスを分けて確認する
移行では、MDE側のサービスとDefender for Identity v2.x側のサービスをそれぞれ確認する必要があります。
代表的なサービスは次のとおりです。
| サービス名 | 用途 |
|---|---|
| Sense | Microsoft Defender for Endpointセンサー |
| AATPSensorUpdater | Defender for Identity v2.xセンサー関連サービス |
コマンドプロンプトでは、次のように状態を確認できます。
sc query Sense
sc query AATPSensorUpdater
PowerShellを使用する場合は、次のコマンドでまとめて確認できます。
Get-Service -Name Sense, AATPSensorUpdater -ErrorAction SilentlyContinue |
Format-Table Name, Status, StartType
サービスが停止している場合は、原因を確認せずに起動だけを繰り返すのではなく、イベントビューアー、MDE Client Analyzer、ネットワーク接続、オンボーディング状態も確認します。
AATPSensorUpdaterが起動できない場合、Microsoftの公式手順ではv2.xセンサーの再インストールが対処方法として示されています。(Microsoft Learn)
MDE Client Analyzerで確認すべき項目
Microsoft Defender for Endpoint Client Analyzerは、MDEセンサーの状態、オンボーディング、ネットワーク接続、Device IDなどを確認するための診断ツールです。
「Not ready for migration」の原因がMDE関連の場合は、次の順序で確認すると効率的です。
オンボーディング情報を確認する
Client Analyzerの結果ZIP内にあるオンボーディング関連情報を確認します。
特に、次のファイルやメッセージが判断材料になります。
RegOnboardingInfoPolicy.Json
OnboardingInfo could not be found in the registry
オンボーディング情報が存在しない場合は、グループポリシー、Microsoft Intune、Configuration Manager、ローカルスクリプトなど、組織で使用しているMDEオンボーディング方式を確認します。
Device IDを確認する
Client AnalyzerレポートのDevice IDが空欄ではなく、有効なGUIDとして表示されているか確認します。
Device IDが存在しない場合、ポータル上に同名のデバイスが見えていても、対象サーバーのMDE登録が正常とは限りません。古いデバイスオブジェクトとの重複や、オンボーディング処理の失敗も確認対象になります。
Senseサービスとバージョンを確認する
Client Analyzerの結果で、次の項目を確認します。
Sense version
Service status
サービスが停止している場合は起動を試し、再び停止する場合はイベントログや接続状態を調査します。
バージョンが古い場合は、Windows Update、Microsoft Update、組織の更新管理ツールなどを使用してMDEコンポーネントを更新します。
Client Analyzerが収集するZIPには、IPアドレス、コンピューター名、ユーザー名などの情報が含まれる可能性があります。診断結果はローカルに保存され、自動的にMicrosoftへ送信されるわけではありませんが、社外へ提供する場合は組織の情報管理ルールに従ってください。(Microsoft Learn)
最短で原因を切り分ける確認順序
原因が分からない場合は、次の順序で確認すると無駄な再インストールを避けられます。
Sensorsページでツールチップを確認する
最初に「Not ready for migration」へカーソルを合わせ、表示された理由をすべて記録します。
ここを飛ばしてサーバー側の調査を始めると、OS、MDE、v2.xセンサーのどこを調べればよいか判断できません。
サーバーの役割とOSを確認する
次の項目を確認します。
- 対象がドメインコントローラーである
- 追加のIDロールによってインプレース移行対象外になっていない
- Windows Server 2019以降である
- 2026年7月以降の累積更新プログラムを適用している
MDE Client Analyzerを実行する
次のいずれかが表示された場合は、Client Analyzerを優先します。
- MDEに正しくオンボーディングされていない
- MDEセンサーが古い
- Senseサービスが停止している
- Device IDが存在しない
v2.xセンサーの稼働状態を確認する
次のいずれかが表示された場合は、v2.xセンサーと通信経路を確認します。
- v2.xセンサーがDisconnected
- v2.xセンサーがUnreachable
- v2.xセンサーサービスが停止している
v3.xへ移行するには、移行元となるv2.xセンサーも正常に認識されている必要があります。
修正後にSensorsページを再確認する
原因を修正した後は、対象サーバーの情報がDefenderポータルへ再送信されるのを確認し、Sensorsページを更新します。
ステータスが「Ready for migration」に変わったら、対象サーバーを選択して「Migrate」を実行できます。移行中もv3.xセンサーの準備が完了するまではv2.xセンサーが稼働を継続し、通常は最大20分程度で移行が進行すると案内されています。(Microsoft Learn)
Test-MdiReadiness.ps1は補助確認として使う
Microsoftは、v3.xセンサーの前提条件を確認するためのTest-MdiReadiness.ps1も提供しています。
このスクリプトは、Microsoft Defender XDRの「Identities」から「Tools」ページでも提供されていますが、Toolsページ側はプレビュー機能として案内されています。(Microsoft Learn)
ただし、「Not ready for migration」が表示された場合は、最初にSensorsページのツールチップを確認してください。
使い分けは次のとおりです。
| 確認方法 | 主な用途 |
|---|---|
| Sensorsページのツールチップ | そのサーバーが移行不可と判定された具体的理由を確認する |
| Test-MdiReadiness.ps1 | v3.xに必要な環境前提を広く点検する |
| MDE Client Analyzer | MDEのオンボーディング、Sense、Device ID、接続状態を詳しく診断する |
| サービス・イベントログ | サービスが起動しない原因やサーバー内のエラーを調べる |
ツールを無作為に実行するのではなく、ツールチップで原因の分野を特定してから、対応する診断ツールを使うのが効率的です。
修正しても「Ready for migration」にならない場合
前提条件を修正しても状態が変わらない場合は、次の点を再確認します。
ツールチップに複数の理由が表示されていないか
一つの原因を修正しても、別の条件が残っていれば「Not ready for migration」のままです。
たとえば、Windows Server 2019へ更新しても、MDEが未オンボーディングであれば移行可能にはなりません。
MDEのオンボーディングとDevice IDを両方確認したか
Senseサービスが実行中でも、オンボーディング情報やDevice IDが不完全な場合があります。
サービスの実行状態だけで正常と判断せず、Client Analyzerで確認してください。
v2.xセンサーがポータルと通信できているか
サーバー上でサービスが起動していても、プロキシやファイアウォールによってDefenderサービスへ接続できない場合があります。
SensorsページでDisconnectedやUnreachableが表示されていないか確認し、組織のネットワーク構成に応じて接続先やプロキシ設定を点検します。
「Migration failed」に変わっていないか
状態が「Migration failed」に変わった場合は、前提条件の問題ではなく、移行処理中の障害として切り分けます。
Microsoftの公式手順では、対象サーバーでMDE Client Analyzerを実行し、MDEセンサーが正常に稼働してイベントを送信しているか確認します。Client Analyzerで正常と判定されるにもかかわらず移行に失敗する場合は、Microsoftサポートへの問い合わせが案内されています。(Microsoft Learn)
よくある間違い
ステータスをクリックして詳細画面を探す
具体的な理由は、別画面ではなく「Not ready for migration」にカーソルを合わせたときのツールチップに表示されます。
Defender Antivirusが動いているのでMDEも正常だと判断する
Defender Antivirusの稼働と、Microsoft Defender for Endpointへのオンボーディング完了は別の確認項目です。
OSのメジャーバージョンだけを見る
Windows Server 2019以降であっても、必要な累積更新プログラムが適用されていなければ条件を満たしません。
とりあえずv2.xセンサーを削除する
移行元のv2.xセンサーが停止、切断、削除された状態では、正常なインプレース移行を進められません。原因を確認する前にアンインストールしないようにしてください。
サーバーを再起動すれば直ると考える
サービスの一時的な停止には再起動が有効な場合もありますが、OS要件、MDE未オンボーディング、Device IDの欠落、非対応サーバー構成は再起動では解消しません。
「Not ready for migration」は理由を表示してから対処する
Defender for Identityで「Not ready for migration」と表示された場合は、次の順序で対応します。
- Microsoft DefenderポータルのSensorsページを開く
- 「Not ready for migration」にカーソルを合わせる
- 表示された理由をすべて記録する
- OS、MDE、サーバー役割、v2.xセンサーのどの問題か分類する
- 理由ごとの前提条件を修正する
- Sensorsページで「Ready for migration」への変化を確認する
- Readyになったサーバーだけを選択して移行を開始する
最も避けたいのは、原因を確認せずにサービス再起動、センサー再インストール、OS再起動を繰り返すことです。
「Not ready for migration」は抽象的なエラー表示に見えますが、Sensorsページのツールチップから具体的な未達条件を確認できます。表示された理由を一つずつ解消することが、最短かつ公式手順に沿った対応です。

コメント