Linux版DefenderのAuditとPassiveの違い|検知だけ行い自動隔離を止める方法

Linux版Microsoft Defender for Endpointで、リアルタイムの検知状況を確認しながら、自動隔離やプロセス停止を避けたい場合は「Audit」を選びます。「Passive」ではリアルタイム検知そのものが行われないため、検知精度やアラート量を実稼働に近い状態で評価する用途には適しません。

Auditは、リアルタイムで脅威を検知してアラートを生成する一方、自動修復を実行しないモードです。ただし、脅威を自動的に排除しないため、Real-timeと同等の保護状態ではありません。検知後に運用担当者が対応できる体制を整えたうえで使用する必要があります。2026年9月時点ではプレビュー機能であり、Microsoft Defender for Endpoint on Linuxバージョン101.26062.0007以降が必要です。([Microsoft Learn][1])

目次

Defender for Endpoint on LinuxのAuditとPassiveの違い

Microsoft Defender AntivirusのEnforcement levelには、次の4種類があります。

Enforcement levelリアルタイム検知自動修復手動・予定スキャン主な用途
Real-timeありあり利用可能本番環境をリアルタイム保護する
Auditありなし利用可能検知精度や業務負荷を評価する
On-demandなしスキャン時に実行検知・修復する手動または予定スキャンだけを使用する
Passiveなしリアルタイムでは実行しない検知可能リアルタイム検知を行わない状態にする

Real-timeは脅威をリアルタイムで監視し、検知と修復を行います。Auditはリアルタイムで監視・検知しますが、自動修復は行いません。On-demandは、手動スキャンまたは予定スキャンを実行したときだけ脅威を検知・修復します。Passiveではリアルタイム検知を行わず、脅威の検知機会は手動または予定スキャン時に限られます。([Microsoft Learn][1])

Auditは「検知するが、自動対応しない」

Auditでは、Microsoft Defender Antivirusのリアルタイム検知が動作します。マルウェアを検知するとMicrosoft Defenderポータルへアラートが報告されますが、悪意のあるファイルの自動隔離や、関連するプロセスの自動停止は行われません。([Microsoft Learn][2])

そのため、次のような評価に向いています。

  • 業務アプリケーションやファイルがどの程度検知されるか確認する
  • 本番相当のワークロードでアラート量を把握する
  • Defenderのリアルタイム検知を動かした場合の業務負荷を評価する
  • Real-timeへ切り替える前に、誤検知や運用上の影響を確認する

重要なのは、Auditは保護を有効にした状態ではなく、リアルタイム検知を評価する状態だという点です。検知された脅威は自動的に修復されないため、アラートを確認するだけでは対応が完了しません。

Passiveはリアルタイム検知を行わない

Passiveでは、Microsoft Defender Antivirusによるリアルタイムの脅威検知が行われません。手動スキャンや予定スキャンによる検知は可能ですが、ファイルへのアクセスやプロセスの実行をリアルタイムで評価するAuditとは動作が異なります。([Microsoft Learn][1])

たとえば、次の目的でPassiveを選ぶと、期待した評価結果を得られません。

  • 実際のファイルアクセス時に検知されるか確認したい
  • マルウェア実行時のアラート発生を評価したい
  • リアルタイム検知を有効にした場合の性能影響を調べたい

これらを確認するには、リアルタイム検知が動作するAuditが必要です。

AuditとPassiveを選ぶ判断基準

目的から選ぶと、設定を間違えにくくなります。

実現したいこと選ぶ設定
リアルタイムで検知し、自動修復も行いたいReal-time
リアルタイムで検知したいが、自動隔離やプロセス停止は避けたいAudit
手動または予定スキャン時だけ検知・修復したいOn-demand
Defender Antivirusのリアルタイム検知を動作させたくないPassive

今回のように「検知状況を評価したいが、自動隔離は止めたい」という要件なら、選択肢はAuditです。

ただし、Auditを長期間そのまま運用する場合は注意が必要です。マルウェアを検知しても自動修復されないため、アラートを誰が確認し、どのように判断し、いつ対応するのかを決めておく必要があります。

Auditを利用できる条件

Antivirus audit mode for Linuxは、2026年8月にプレビュー機能として案内されました。利用するには、Microsoft Defender for Endpoint on Linuxのバージョンが101.26062.0007以降である必要があります。([Microsoft Learn][2])

設定前に確認すべき条件は次のとおりです。

確認項目判断基準
Defenderのバージョン101.26062.0007以降
機能の提供状態プレビュー
評価目的リアルタイム検知の有効性や負荷の確認
自動修復実行されない
検知後の対応運用担当者による確認が必要

バージョン条件を満たしていない端末へauditを指定しても、意図した動作になるとは判断できません。設定値を配布したことだけで完了とせず、端末側の実効値まで確認します。

管理JSONでAuditを設定する方法

管理対象のJSONでは、antivirusEngine.enforcementLevelにauditを指定します。

{
  "antivirusEngine": {
    "enforcementLevel": "audit"
  }
}

enforcementLevelで指定できる値は次の4つです。

real_time
audit
on_demand
passive

Auditを使用する場合は、値をauditとします。Auditやaudit_modeではなく、小文字のauditを指定します。Microsoftの設定資料では、JSONの設定値とDefenderポータル上の表示値がそれぞれ定義されています。([Microsoft Learn][1])

上記のJSONは、Auditに関係する項目だけを抜き出した最小例です。既存の管理JSONを使用している環境では、antivirusEngine内のほかの設定も含め、現在の構成を維持した状態でenforcementLevelを変更します。

DefenderポータルでAuditを指定する方法

Microsoft Defenderポータルから管理する場合は、Linux向けのMicrosoft Defender Antivirus設定で、Enforcement levelをAuditに設定します。

ポータル上では、次の選択肢が表示されます。

  • Real-time
  • Audit
  • On-demand
  • Passive

ポリシーを保存・配布した段階では、まだ端末への適用を確認したことにはなりません。配布後は、対象Linux端末でmdatp healthコマンドを実行し、実際のEnforcement levelを確認します。

IntuneのLinux AntivirusテンプレートでもAuditを指定できる

Microsoft Intuneでは、Service release 2608で、Linux向けMicrosoft Defender AntivirusテンプレートのEnforcement levelにAuditが追加されました。

このテンプレートは、Intuneで管理するLinux端末だけでなく、Microsoft Defender for Endpointのセキュリティ設定管理を使用するデバイスにも対応すると案内されています。Auditを指定すると、リアルタイムスキャンによる検知結果がMicrosoft Defenderポータルへ報告されますが、悪意のあるファイルは自動隔離されません。([Microsoft Learn][3])

Intuneで設定する場合も、ポリシー画面の表示だけで判断せず、対象端末の実効値を確認することが重要です。

Auditが有効になったか確認する方法

対象のLinux端末で、次のコマンドを実行します。

mdatp health --field antivirus_enforcement_level

Auditが有効であれば、次の値が返ります。

audit

このコマンドでは、端末で現在有効になっている次のいずれかの値が返ります。

real_time
audit
on_demand
passive

それぞれの結果は、次のように判断できます。

コマンドの結果端末の状態
real_timeリアルタイム検知と自動修復が有効
auditリアルタイム検知は有効、自動修復は無効
on_demand手動・予定スキャン時のみ検知と修復
passiveリアルタイム検知は無効

Microsoftも、現在有効なEnforcement levelの確認方法として、このコマンドを案内しています。ポリシー管理画面でAuditを指定したつもりでも、端末の結果がpassiveならリアルタイム検知は動作していません。real_timeなら自動修復が有効な状態です。([Microsoft Learn][1])

Audit導入時の検証手順

Auditを利用した評価は、次の順序で進めると設定状態を整理しやすくなります。

対象バージョンを確認する

Auditは101.26062.0007以降が必要です。条件を満たさない端末を評価対象へ混在させると、端末ごとに動作が異なる可能性があります。

Enforcement levelをAuditに設定する

管理JSON、Microsoft Defenderポータル、またはIntuneのLinux AntivirusテンプレートでAuditを指定します。

端末側の実効値を確認する

次のコマンドを実行し、auditが返ることを確認します。

mdatp health --field antivirus_enforcement_level

ポリシーを配布したという事実ではなく、端末に適用された値を基準に評価します。

アラートを確認する担当者を決める

Auditでは自動隔離やプロセス停止が行われません。検知されたアラートを放置しないよう、確認する担当者と対応判断の流れを決めます。

検知状況と業務への影響を評価する

Auditは、Defenderの検知有効性や、機密性・可用性が重視されるワークロード上での性能を評価するための機能として案内されています。([Microsoft Learn][2])

ただし、Auditという設定だけで検知精度や性能が保証されるわけではありません。実際の検知件数、アラート内容、業務処理への影響を評価したうえで、Real-timeへ切り替えるか判断します。

AuditからReal-timeへ切り替える前に完全スキャンを実行する

Microsoftは、リアルタイム保護を有効にする前に完全スキャンを実行し、既存の脅威を特定・修復することを推奨しています。

Auditではリアルタイム検知が動作していても、検知した脅威は自動修復されません。そのままReal-timeへ切り替えるのではなく、完全スキャンで端末を確認し、クリーンな状態にしてからリアルタイム保護を有効にする流れが適切です。([Microsoft Learn][1])

移行時は、少なくとも次の順番で確認します。

  1. Auditで取得したアラートを確認する
  2. 検知された脅威への対応状況を確認する
  3. 完全スキャンを実行する
  4. 既存の脅威を確認・修復する
  5. Enforcement levelをreal_timeへ変更する
  6. mdatp healthでreal_timeが返ることを確認する

Audit利用時に注意したいポイント

AuditをReal-timeと同じ保護状態だと考えない

Auditにはリアルタイム検知がありますが、自動修復はありません。マルウェアを検知したというアラートが出ても、悪意のあるファイルやプロセスが自動的に排除されたとは限りません。

「リアルタイムで検知する」という共通点だけを見て、Real-timeと同等に扱わないことが重要です。

AuditとPassiveを取り違えない

Auditはリアルタイム検知を行いますが、Passiveは行いません。

設定後にpassiveが返っている状態で検証を続けても、リアルタイム検知のアラート量や業務負荷を適切に評価できません。必ず端末側でauditを確認します。

Tamper protectionのAuditと混同しない

Linux版Defenderには、Tamper protectionのaudit modeもあります。これは、Defenderの構成、ファイル、ディレクトリ、プロセス、サービスに対する不正な変更を検知・通知するための機能です。

今回のAntivirus audit modeは、マルウェアをリアルタイムで検知しつつ自動修復を止める設定です。名称は似ていますが、目的と監視対象が異なります。([Microsoft Learn][2])

既存EDRとの共存をAuditだけで判断しない

AuditはDefender Antivirusの自動修復を止める設定であり、既存のEDR製品との競合が起きないことを保証する設定ではありません。

プロセス監視、ファイルアクセス監視、カーネルレベルのセンサーなど、ほかの機能による影響は別途確認が必要です。Auditを指定したという理由だけで、既存セキュリティ製品との完全な共存を前提にしないようにします。

すべてのLinux環境で同じ結果になると考えない

Auditの対応バージョンを満たしていても、この記事だけでは、すべてのLinuxディストリビューション、カーネル、業務アプリケーションでの動作や性能を保証できません。

導入対象と同じ構成の端末で、実際のアラート、CPU負荷、業務処理への影響を確認してから適用範囲を広げます。

検知だけ行い自動隔離を止めるならAuditを選ぶ

Linux版Microsoft Defender for Endpointで、リアルタイムの検知を評価しながら自動隔離やプロセス停止を避けたい場合は、PassiveではなくAuditを使用します。

AuditとPassiveの違いは明確です。

  • Auditはリアルタイムで脅威を検知する
  • Auditは自動修復を行わない
  • Passiveはリアルタイム検知を行わない
  • AuditはReal-timeと同じ保護状態ではない
  • Auditの検知後は運用担当者による対応が必要

導入時は、バージョンが101.26062.0007以降であることを確認し、Enforcement levelをauditに設定します。その後、次のコマンドで実効値を確認してください。

mdatp health --field antivirus_enforcement_level

評価を終えてReal-timeへ移行する際は、事前に完全スキャンを実行し、既存の脅威を確認・修復してから切り替えます。
[1]: https://learn.microsoft.com/en-us/defender-endpoint/linux-preferences “Configure security settings in Microsoft Defender for Endpoint on Linux – Microsoft Defender for Endpoint | Microsoft Learn”
[2]: https://learn.microsoft.com/en-us/defender-endpoint/whats-new-in-microsoft-defender-endpoint “New features in Microsoft Defender for Endpoint – Microsoft Defender for Endpoint | Microsoft Learn”
[3]: https://learn.microsoft.com/en-us/intune/whats-new/ “What’s new in Microsoft Intune – Microsoft Intune | Microsoft Learn”

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次