MDE Sense Agentの更新方法|KB5005292の失敗・バージョン確認

Microsoft Defender for Endpoint(MDE)のSense Agentを更新するときは、対象OS、現在のセンサーバージョン、更新パッケージを先に確認します。KB5005292のインストールに失敗する場合も、KB番号だけで別のパッケージを入れ直さず、表示された更新の正式名称とエラーコードを控えて切り分けましょう。この記事では、バージョン確認、OSに合う更新経路、失敗時の確認順を説明します。

目次

KB5005292が失敗するとき:最初に確認する4点

「KB5005292 エラー」「インストール失敗」だけでは原因を特定できません。まず、次の情報を揃えます。

  1. 更新履歴や管理ツールで、KB番号に加えて更新の正式名称、失敗した日時、エラーコードを記録します。Windows 11では[設定]→[Windows Update]→[更新の履歴]も確認します。
  2. 対象OS・ビルド・アーキテクチャと、配信されたパッケージの対象を照合します。2026年10月3日現在、CatalogにはWindows 10/11向け、Server向けなどの別パッケージが掲載されています。KB番号だけで同一ファイルと判断しないでください。
  3. 端末の導入済みセンサーの版を確認します。Server 2012 R2/2016向けの公式説明では、既存の版より新しい場合にのみ更新が適用され、統合ソリューションの事前導入が必要です。Windows 10/11向けも、そのパッケージの対象・前提を管理者が確認します。
  4. 上記が一致して実際の更新失敗が残る場合は、配信元(Windows Update/WSUS/Configuration Managerなど)とエラーコードを管理者へ共有します。個人で管理するWindows 11では、Microsoft公式のWindows Updateトラブルシューティングを使って診断できます。

Windows Updateの公式トラブルシューティングは、Windows 11の[ヘルプを表示]アプリで診断を始める手順を案内しています。会社・学校の端末やサーバーは、管理者の更新手順に従ってください。

更新のインストール失敗と、MDEの管理画面に端末が見えない・センサーが接続できない状態は分けて調べます。後者はイベントビューアーの[アプリケーションとサービス ログ]→[Microsoft]→[Windows]→[SENSE]→[Operational]で、該当時刻のイベントIDとメッセージを確認します。これはオンボーディング/センサー動作の診断ログで、KBの失敗コードと同一のものではありません。

MDE Sense Agentを最新に保つべき理由

MDE(Microsoft Defender for Endpoint)は、エンドポイントの脅威を検出し、調査・対応に必要な情報を提供するプラットフォームです。Senseはその行動センサーを指す内部名で、WindowsではMsSense.exeのバージョンを確認します。Microsoft Defender Antivirusの定義やエンジンを更新しただけで、このセンサーも同じ版になるとは限りません。

Sense Agentとは何か

Sense Agentは、エンドポイントの振る舞いを常時監視し、マイクロソフトのクラウドサービスへデータを送信する重要なエンジンを担うコンポーネントです。たとえば、ネットワーク上で疑わしい通信が行われた際や、マルウェアと疑われるファイルが作成されたときなどに、素早く情報を検出・解析し、対策を取る手段を提供してくれます。 センサーの状態や接続は、Microsoft公式のオンボーディング診断資料でも確認できます。

古いバージョンのリスク

更新には製品の改善や不具合修正が含まれます。ただし、バージョンが古いという情報だけで、ログ欠落や管理画面の異常の原因を断定することはできません。対象OSのリリースノート、実際のセンサー状態、最終報告時刻を合わせて確認します。

導入済みバージョンと対象OSに合う配信版を照合すると、更新が必要な端末と、すでにその版を導入済みの端末を分けて管理できます。

更新履歴とセンサーの版を分けて確認する

Windows Updateの成功履歴だけでは、導入済みのMsSense.exeの版までは確認できません。サーバーとクライアントが混在する環境では、OS名・ビルド・センサーの版・確認時刻を同じ一覧に記録し、対象OSに対応する更新情報と照合します。

「古い版だから必ず情報が欠落している」と判断せず、更新の必要性とセンサーの稼働・接続状態をそれぞれ確認しましょう。

Sense Agentのバージョンを確認する方法

MDE Sense Agentのバージョン確認には複数のアプローチがあります。環境の規模や既存で利用している管理ツールに応じて最適な方法を選びましょう。

Advanced Hunting (KQL)での確認

Microsoft DefenderポータルのAdvanced Huntingを利用できる環境では、DeviceInfoテーブルのClientVersion列で、エンドポイントのエージェント/センサーのバージョンを確認できます。以下は公式スキーマに基づき、デバイスごとの最新の取り込み情報を一覧化するKQL例です。

DeviceInfo
| where isnotempty(OSPlatform)
| extend IngestionTime = ingestion_time()
| summarize arg_max(IngestionTime, *) by DeviceId
| project DeviceName, OSPlatform, OSBuild, ClientVersion,
          OnboardingStatus, SensorHealthState, Timestamp
| order by OSPlatform asc, DeviceName asc

ClientVersionはエージェント/センサーの版、Timestampはデバイス情報の記録時刻です。この一覧は「8500未満なら古い」などの固定しきい値で判定しません。OSごとの配信版と比較し、空欄や古い報告時刻がある場合は端末側の実ファイルも確認します。テーブルを利用できない、または結果がない場合は、MDEの導入状況や実行権限も管理者に確認してください。

端末上のMsSense.exeの版を確認する

Server 2012 R2/2016の統合ソリューションでは、公式KBが案内するInstallLocation値からセンサーの配置場所を確認できます。以下は値を読むだけのPowerShell例です。

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name 'InstallLocation'

表示された場所にあるMsSense.exeの[プロパティ]→[詳細]でファイルバージョンを確認します。キーやファイルが見つからない場合は、別の導入方式・配置場所の可能性もあるため、任意のフォルダーを作成したりレジストリを変更したりせず、導入元の管理者に確認してください。

更新管理ツールの配信結果と実際の版を照合する

更新管理では、WSUSやMicrosoft Configuration Manager(旧SCCM)など、組織で採用している配信経路の承認・適用状態を確認します。ただし「更新が承認済み」と「端末のセンサーが更新済み」は別の確認です。配信結果とClientVersion、または実ファイルのバージョンを突き合わせます。

更新管理で記録する項目

一覧にはデバイス名、OS・ビルド、更新の正式名称、適用結果、更新前後のセンサーの版を残します。同じKB番号でもOS別のパッケージがあるため、KB番号だけで全端末を一括判定しないようにします。

古いバージョンのSense Agentを更新する手順

バージョンが古いSense Agentを最新化するには、次のようなアップデート方法があります。

Windows Updateや月例パッチの適用

Windows Updateを通じて配信される月例パッチには、MSSense.exeの更新が含まれるケースがあります。以下の点に注意しながら実施するとスムーズです。

配信元と対象製品の確認

WSUS/Configuration Managerでセンサー更新を管理する場合は、対象製品「Microsoft Defender for Endpoint」の同期と、該当更新の承認・適用結果を確認します。Microsoftの更新資料は、KB5005292をMsSenseサービスの更新として区別しています。利用中のIntune更新リングだけで、すべてのセンサー更新が同じように配信されるとは決めつけず、組織が選んだ配信元を確認してください。

同期対象、更新の承認、対象デバイスへの適用は別の段階です。配信されない場合は、どの段階で止まっているかを確認すると、端末側だけで再試行を続けることを避けられます。

KB5005292の対象OSとパッケージを確認する

EDR SensorのKB説明では、Windows Server 2012 R2/2016のmodern unified solution向け更新を案内しています。対象の統合パッケージが導入済みであることが前提です。この説明の対象と、現在のCatalogに掲載されているWindows 10/11向けパッケージを混同しないでください。

同じKB番号の別パッケージに注意

2026年10月3日に確認したMicrosoft Update CatalogのKB5005292一覧には、「Windows 10/11」と明示した別パッケージも掲載されています。ダウンロード前に更新の正式名称、対象OS・アーキテクチャ、版を確認し、組織の配信手順に沿って適用します。「UpdateSense.exe」という名前だけを根拠に、出所や適用対象が不明な実行ファイルを使うことは避けてください。

Windows 10/11のセンサー更新を確認する

Windows 10/11や新しいWindows Serverでは、MDEの公式リリースノートから対象OSのセンサー更新と関連KBを確認します。品質更新に含まれる版だけでなく、Microsoft Updateからの独立したEDR更新も確認対象になります。過去のKB番号を固定して運用せず、対象OS・ビルドの現在の情報を参照します。

EDRとウイルス対策の更新を区別する

同じ「Defender更新」でも、更新されるコンポーネントが異なります。適用前に次の区別を確認してください。

更新対象見分けるポイント
EDRセンサー(MsSense.exe)MDE向けKB5005292など。現在のCatalogで対象OS別の更新名・版を確認する
Microsoft Defender AntivirusのプラットフォームKB4052623。EDRセンサーのバージョンとは別
Microsoft Defender AntivirusのセキュリティインテリジェンスKB2267602。ウイルス対策エンジンの更新も含まれる

ウイルス対策のエンジンやセキュリティインテリジェンスの版と、MsSense.exeの版は別々に記録します。異なるコンポーネントの番号を比較して、更新失敗と判断しないようにしましょう。

Sense Agent更新時の注意点

適用対象の確認に加え、再起動、配信チャネル、適用後の状態を確認します。

再起動のタイミング

Server 2012 R2/2016向けKB5005292の公式説明では、このパッケージ単体でシステム再起動は不要とされています。一緒に導入するOS更新などが再起動を要求する場合は、その指示と組織のメンテナンス時間に従います。すべてのOS別パッケージに同じ再起動条件が当てはまるとは限らないため、対象パッケージの説明を確認してください。

通知・配信版・端末の版の照合

通知の表示だけで更新完了を判断せず、更新履歴の結果、端末の版、MDEへ最後に報告された時刻を確認します。Server 2012 R2/2016向けの公式説明では、配信チャネルによってパッケージが利用可能になるまで時間差があることも案内されています。

現場ではクエリを定期的に回す仕組みを作っておけば、メッセージセンターの状態に左右されずにバージョン管理を一括で行えます。セキュリティ担当者の業務効率化にも大きく寄与します。

適用されないときの確認順

更新が適用されないときは、対象OS・パッケージの一致、現在の版、配信結果、記録されたエラーの順に確認します。セキュリティソフトの競合を原因と決めつけたり、EDR保護を一括で無効化したりする前に、管理者が該当時刻のログを調べます。

運用とメンテナンスのベストプラクティス

MDE Sense Agentの更新は一度で終わりではなく、継続的なバージョン確認と、承認した更新の適用確認が必要です。OS別に管理する一覧と公式のリリース情報を組み合わせましょう。

定期的なバージョン監視の仕組み化

定期的な確認では、同じKQL例でデバイス名・OS・ClientVersion・報告時刻を比較します。更新を承認した日と、端末から新しい版が報告された日を記録すると、未適用の端末を追跡しやすくなります。

リリースノートのチェック

リリースノートでは、対象OSのKB、センサーの版、変更点を確認します。Catalogの同じKB番号に複数のタイトルや版がある場合は、導入先と一致するパッケージの情報を使ってください。

更新前後で同じ端末・同じコンポーネントの版を比較しましょう。バージョン一覧が更新前の報告のままなら、端末の実ファイルと報告時刻を確認してから配信失敗かどうかを判断します。

オンボーディングとオフボーディングの手順徹底

新たにPCやサーバーを導入するときは、MDEへのオンボーディングと、必要な更新の適用確認を行います。更新失敗を理由に既存端末を安易にオフボーディングせず、導入・削除が必要な場合は管理者が公式手順と組織の承認に沿って実施してください。

まとめ

Sense Agentの更新では、対象OS、正式な更新名、現在の版を揃えて確認することが大切です。KB5005292の失敗時は、OSに合うパッケージか、前提コンポーネントが導入済みか、すでに同等以上の版になっていないかを先に確認します。実際にインストールが失敗している場合は、エラーコード・発生時刻・配信元を記録して管理者やMicrosoftサポートへ伝えましょう。

更新の適用結果とセンサーの稼働・接続状態を両方確認することで、更新済みかどうかを根拠を持って判断できます。

適用先を揃えて確認するポイント

サーバー向けKBの説明とWindows 10/11向けCatalogのパッケージは、適用先を分けて読んでください。KB番号を揃えるだけでなく、更新の正式名称と導入済み版を揃えて記録することが、更新失敗の切り分けにも役立ちます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次