Windows ServerでMicrosoft Defender Antivirusを無効化またはアンインストールしていた環境では、単にサービスを戻すだけでは不十分です。結論から言うと、最新のサービススタック更新プログラム(SSU)と累積更新プログラム(CU)を先に適用し、Microsoft Defender Antivirusを再有効化または再インストールして再起動したうえで、最新のプラットフォーム更新を適用する流れで確認します。特に重要なのは、Microsoft Defender Antivirusを再有効化しても、プラットフォーム更新は自動では入らない点です。(Microsoft Learn)
この記事では、2026年5月15日時点で確認すべきMicrosoft Defenderの公式情報をもとに、変更点、影響範囲、Windows Server管理者が確認すべき設定、移行・展開時の注意点を実務目線で整理します。Defender for Endpointへ移行中の環境、WSUSやConfiguration Managerで更新管理している環境、サードパーティ製ウイルス対策から切り替える環境では、作業順序を誤ると「有効化したのに保護されていない」「パッシブモードのまま戻らない」「更新が配布されない」といった問題につながるため、事前確認が欠かせません。
Microsoft Defenderの公式情報で押さえるべき結論
今回確認すべきポイントは、「Microsoft Defender AntivirusをWindows Serverで有効化・更新する手順」が、無効化済みまたはアンインストール済みのサーバーを前提に整理されていることです。対象はMicrosoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirusで、公式ドキュメントでは、以前にMicrosoft Defender Antivirusが無効化またはアンインストールされていた場合に使う手順として説明されています。(Microsoft Learn)
| 確認ポイント | 実務上の意味 | 管理者の対応 |
|---|---|---|
| SSUとCUを先に適用する | 古いOS更新状態のままDefenderだけ戻すと、後続の更新や機能復元で失敗しやすい | Windows Update、WSUS、Configuration Managerの配布状況を先に確認する |
| 再有効化とプラットフォーム更新は別作業 | Defenderを戻しただけでは最新プラットフォームにならない | 再起動後にプラットフォーム更新を明示的に確認する |
| Windows Server 2016は追加確認が必要 | 機能ファイルが削除されている場合や、MpCmdRunでの再有効化が必要な場合がある | GPO、レジストリ、機能の有無、修復ソースを確認する |
| サードパーティ製ウイルス対策との併用に注意 | Active、Passive、Disabledの状態が環境により変わる | 移行前にForceDefenderPassiveModeとオンボーディング状態を確認する |
| WSUSやConfigMgrでは承認漏れが起きやすい | セキュリティインテリジェンスやプラットフォーム更新が止まる | KBや更新カテゴリを確認し、パイロット配布で検証する |
今回の変更点は「新機能」よりも手順の明確化が中心
Microsoft Learnの当該ページでは最終更新日が2026年5月14日と表示されており、GitHub上の履歴でも2026年5月14日に「Elevated command prompt consistency updates」というコミットが確認できます。日本時間で2026年5月15日前後に確認している管理者は、この直近更新を「管理者特権のコマンドプロンプトで実行する手順の表現整理」として捉えるとよいでしょう。(Microsoft Learn)
差分の内容を見ると、当該ファイルではWindows Server 2016向けのMpCmdRun.exe -WdEnable実行手順について、管理者特権のコマンドプロンプトで実行する説明が簡潔に統一されています。また、DISMコマンド周辺の整形も調整されています。つまり、今回の更新は大規模な機能追加や新しい防御機能の発表というより、運用手順の誤読を減らすための明確化と見るのが妥当です。(GitHub)
ただし、手順の明確化だからといって軽視してよいわけではありません。公式手順では、SSU、CU、再有効化または再インストール、再起動、プラットフォーム更新という順序が示されています。特に「再有効化してもプラットフォーム更新は自動的にインストールされない」という注意は、セキュリティ運用上の見落としやすいポイントです。(Microsoft Learn)
影響範囲:どのWindows Serverが確認対象になるか
今回の確認対象は、すべてのWindows Serverで緊急対応が必要という意味ではありません。主に、Microsoft Defender Antivirusを過去に無効化した、サードパーティ製ウイルス対策へ切り替えるためにアンインストールした、Defender for Endpointへのオンボーディングや移行を進めている、といったサーバーが対象です。
Microsoft Defender Antivirusは、Windows Server 2016以降では既定でインストールされ機能します。Windows Server 2012 R2では、Defender for Endpointのmodern unified solutionを使ってオンボーディングした場合にインストールされます。公式情報では、Windows Server 2016以降、Windows Server version 1803以降、Windows Server 2012 R2、Azure Stack HCI OS version 23H2以降がWindows Server上のMicrosoft Defender Antivirus関連手順の対象として整理されています。(Microsoft Learn)
| サーバーの状態 | 影響度 | 確認すべきこと |
|---|---|---|
| Microsoft Defender Antivirusが有効で、更新も正常 | 低 | バージョン、更新時刻、AMRunningModeの定期確認 |
| GPOやレジストリで無効化していた | 高 | 無効化ポリシーが残っていないか、gpresultで確認 |
| 機能としてアンインストールしていた | 高 | DISMまたはPowerShellで機能を戻し、再起動後に更新 |
| Windows Server 2016でmodern unified solutionへ移行中 | 高 | OS更新、Defender更新、オンボーディング順序 |
| サードパーティ製ウイルス対策と併用中 | 高 | Active/Passive/Disabledの状態、競合、除外設定 |
| WSUSやConfiguration Managerで更新管理 | 中〜高 | KB2267602、KB4052623、KB5005292などの承認状態 |
開発者も無関係ではありません。CI/CD用のWindows Server、ビルドサーバー、検証用VM、配布用イメージでDefenderを無効化したまま運用していると、マルウェア対策の空白だけでなく、Defender for Endpointの検出や報告にも影響します。特にWIMやVHD/VHDXのようなインストールイメージを配布している場合、Microsoftは保護の空白を避けるため、OSインストールイメージにも最新のウイルス対策・マルウェア対策更新を入れることを案内しています。(Microsoft Learn)
まず切り分けるべき3つの状態
作業前に、「Microsoft Defender Antivirusがどの状態なのか」を切り分けます。ここを曖昧にしたまま更新や再インストールを始めると、原因調査が遠回りになります。
| 状態 | 動作 | よくある状況 |
|---|---|---|
| Active mode | Microsoft Defender Antivirusが主たるウイルス対策として動作し、ファイルをスキャンし、脅威を修復する | Defenderを主製品として使う標準構成 |
| Passive mode | ファイルはスキャンし、検出は報告するが、Microsoft Defender Antivirusは脅威を修復しない | Defender for Endpointにオンボードし、別のウイルス対策を主製品にしている環境 |
| Disabled/Uninstalled | Microsoft Defender Antivirusが使われず、ファイルはスキャンされず、脅威も修復されない | 以前の移行作業、GPO、レジストリ、機能削除が残っている環境 |
Microsoft Defender AntivirusのActive、Passive、Disabledの違いは公式ドキュメントでも明確に説明されています。Passive modeは「検出・報告はするが修復はしない」状態であり、DisabledやUninstalledは保護自体が使われない状態です。(Microsoft Learn)
状態確認には、PowerShellでGet-MpComputerStatusを使うのが実務上わかりやすい方法です。特にAMRunningMode、AMProductVersion、AMEngineVersion、AntivirusSignatureVersionを確認すると、動作モードと更新状態をまとめて把握できます。Microsoft Learnでも、プラットフォーム更新はAMProductVersion、セキュリティインテリジェンス更新はAntivirusSignatureVersion、エンジン更新はAMEngineVersionで確認する手順が示されています。(Microsoft Learn)
Get-MpComputerStatus | Select-Object `
AMRunningMode, `
AMProductVersion, `
AMEngineVersion, `
AntivirusSignatureVersion, `
AntivirusSignatureLastUpdated, `
RealTimeProtectionEnabled
サービス状態もあわせて確認します。
Get-Service -Name WinDefend
コマンドプロンプトで確認する場合は次のコマンドを使います。
sc query Windefend
Microsoft Defender Antivirusを有効化・更新する標準手順
公式手順に沿うなら、対応は次の順序で進めます。ポイントは、Defender本体を戻す前にOS更新を整え、戻した後にプラットフォーム更新を確認することです。
| 順序 | 作業 | 確認ポイント |
| -: | ——————————————- | ————————— |
| 1 | 最新のサービススタック更新プログラムを適用 | SSUが古いと後続の累積更新で問題が出る可能性がある |
| 2 | 最新の累積更新プログラムを適用 | OS側の更新状態をそろえる |
| 3 | Microsoft Defender Antivirusを再有効化または再インストール | 無効化なのか、アンインストールなのかで手順を分ける |
| 4 | サーバーを再起動 | サービス、ドライバー、機能復元を反映する |
| 5 | 最新のプラットフォーム更新を適用 | 再有効化だけでは自動適用されないため、必ず別途確認する |
Microsoftの公式手順では、SSU、CU、再有効化または再インストール、再起動、プラットフォーム更新の順に進めることが示されています。プラットフォーム更新はWindows Update、Microsoft Update Catalog、またはMicrosoftのマルウェア対策関連ポータルから取得できると説明されています。(Microsoft Learn)
実務では、いきなり本番サーバー群へ一括展開するのではなく、同じOSバージョン、同じ更新管理方式、同じウイルス対策構成の代表サーバーを1台選び、パイロット作業として実行します。成功条件は「サービスが起動した」だけではありません。Activeまたは意図したPassive modeになっていること、プラットフォーム・エンジン・セキュリティインテリジェンスが更新されていること、Defender for Endpointのポータル上で期待どおりに状態が見えることまで確認します。
無効化されていた場合:GPOとレジストリを先に確認する
Microsoft Defender Antivirusが無効化されていた場合、最初に見るべきはGroup Policyとレジストリです。公式ドキュメントでも、再有効化の前にMicrosoft Defender AntivirusがGroup Policyまたはレジストリで無効化されていないことを確認するよう案内されています。(Microsoft Learn)
ドメイン参加サーバーでは、まずgpresultで実際に適用されているポリシーを確認します。
GPresult.exe /h gpresult.html
Microsoftのトラブルシューティング情報では、Turn off Microsoft Defender Antivirusが有効になっているケースや、HKLM\SOFTWARE\Policies\Microsoft\Windows Defender配下のDisableAntiSpywareが残っているケースが例として示されています。イベントログでは、Microsoft Defender Antivirusの情報を「Applications and Services Logs > Microsoft > Windows > Windows Defender > Operational」で確認できます。(Microsoft Learn)
Windows Server 2016では、必要に応じてMpCmdRun.exe -WdEnableを使って再有効化します。公式手順では、管理者特権のコマンドプロンプトで、最新のDefenderプラットフォームディレクトリへ移動してからMpCmdRun.exe -WdEnableを実行する手順が示されています。(Microsoft Learn)
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -WdEnable
実行後はサーバーを再起動します。再起動後にGet-MpComputerStatusでAMRunningModeと各バージョンを確認し、さらにイベントログに起動失敗やポリシー競合が出ていないかを確認します。
注意したいのは、Defender関連サービスのStart値をレジストリで直接変更するような回避策です。Microsoftのトラブルシューティング情報では、wdboot、wdfilter、wdnisdrv、wdnissvc、windefendなどのサービス開始値を直接編集する提案はサポートされず、システムの再イメージ化が必要になる可能性があると警告されています。(Microsoft Learn)
アンインストールされていた場合:DISMで機能を戻す
Microsoft Defender Antivirusが無効化されていたのではなく、機能としてアンインストールまたは削除されていた場合は、DISMで機能を追加します。公式手順では、Windows Server 2016とWindows Server 1803/Windows Server 2019以降でコマンドが分かれています。(Microsoft Learn)
Windows Server 2016の場合は次のコマンドを管理者特権のコマンドプロンプトで実行します。
Dism /Online /Enable-Feature /FeatureName:Windows-Defender-Features
Dism /Online /Enable-Feature /FeatureName:Windows-Defender
Dism /Online /Enable-Feature /FeatureName:Windows-Defender-Gui
Windows Server version 1803、Windows Server 2019以降では次のコマンドを使います。
Dism /Online /Enable-Feature /FeatureName:Windows-Defender
実行後はサーバーを再起動します。GUIが必要な環境では、Server ManagerやPowerShellで機能を追加する方法もありますが、GUIは必須ではありません。Microsoft Defender AntivirusはPowerShell、Group Policy、その他の管理方法で運用できます。(Microsoft Learn)
Windows Server 2016で機能ファイル自体が削除されている場合は、修復ソースの準備が必要です。Windowsの修復ソースは、Windows Updateのほか、マウント済みイメージ、稼働中のWindowsインストール、SxSフォルダー、WIMファイルなどを利用できます。修復ソースは対象OSより古い状態だと機能復元に失敗する場合があるため、累積更新を反映した状態で維持することが重要です。(Microsoft Learn)
更新管理:WSUS、Configuration Manager、オフライン環境で見落としやすい点
Microsoft Defender Antivirusの更新は、主にセキュリティインテリジェンス更新、エンジン更新、プラットフォーム更新に分けて考えます。Microsoftの公式情報では、セキュリティインテリジェンス更新はMicrosoft Defender Antivirus向けにKB2267602、プラットフォーム更新はKB4052623として説明されています。また、プラットフォームとエンジンの更新は月次のサポートサイクルで管理され、古いバージョンは新しいパッケージのリリース後に技術的なアップグレード支援のみの扱いになります。(Microsoft Learn)
Windows Serverでは、Windows Updateの自動更新がクライアントOSと同じ前提で動くとは限りません。公式情報では、Windows Server 2016以降やAzure Stack HCI OS version 23H2以降では、既定でWindows Updateが更新を自動的にダウンロード・インストールしないと説明されています。WSUSを使っている場合は、Microsoft Defender Antivirusのセキュリティインテリジェンス更新が管理対象コンピューターに承認されているかを確認します。(Microsoft Learn)
| 更新対象 | 確認コマンド | 配布時の注意 | |
|---|---|---|---|
| プラットフォーム更新 | Get-MpComputerStatus | Format-Table AMProductVersion | WSUS/ConfigMgr/Microsoft Update Catalogで更新経路を確認 | |
| エンジン更新 | Get-MpComputerStatus | Format-Table AMEngineVersion | セキュリティインテリジェンス更新とあわせて確認 | |
| セキュリティインテリジェンス更新 | Get-MpComputerStatus | Format-Table AntivirusSignatureVersion | WSUSの承認漏れ、プロキシ、オフライン更新元に注意 | |
| EDR Sensor更新 | 環境によりMDEセンサー側を確認 | ConfigMgr/WSUSカタログではKB5005292も確認対象 |
Defender for Endpointを利用している場合、Microsoft Defender for EndpointのEDRセンサー更新も別枠で考える必要があります。Microsoftの更新情報では、ConfigMgr/WSUSカタログのMicrosoft Defender for Endpointカテゴリに、MSSenseサービス向けのKB5005292が含まれると説明されています。これはMicrosoft Defender Antivirus本体の更新とは役割が異なるため、Defender Antivirusの更新だけを見て「MDE全体が最新」と判断しないようにします。(Microsoft Learn)
サードパーティ製ウイルス対策から移行する場合の注意点
サードパーティ製ウイルス対策からMicrosoft Defender Antivirusへ切り替える場合、最も失敗しやすいのはActive modeとPassive modeの扱いです。Microsoft Defender Antivirusは、Defender for Endpointにオンボードされたエンドポイントであれば、他社製ウイルス対策と併用するためにPassive modeで動作できる場合があります。ただし、Windows Server 2012 R2とWindows Server 2016でPassive modeを使うには、modern unified solutionでオンボーディングされている必要があります。(Microsoft Learn)
Windows ServerでMicrosoft Defender AntivirusをPassive modeに保つ予定がある場合は、Defender for Endpointへオンボードする前にForceDefenderPassiveModeを設定する必要があります。設定パスは次の通りです。(Microsoft Learn)
Path: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
Name: ForceDefenderPassiveMode
Type: REG_DWORD
Value: 1
Microsoft Defender AntivirusをActive modeへ戻す場合は、同じ値を0にします。
Path: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
Name: ForceDefenderPassiveMode
Type: REG_DWORD
Value: 0
ここで注意すべきなのが改ざん防止です。プラットフォームバージョン4.18.2208.0以降では、サーバーがDefender for Endpointにオンボードされている場合、グループポリシーの「Turn off Windows Defender」はMicrosoft Defender Antivirusを完全に無効化するのではなくPassive modeにする動作へ変わっています。また、改ざん防止が有効な状態では、Active modeへの切り替えは許可されても、Passive modeへ戻すことは防止される場合があります。(Microsoft Learn)
移行作業では、次の順序を守るとトラブルを減らせます。
| フェーズ | 作業 | 失敗しやすいポイント |
|---|---|---|
| 事前準備 | OSとMicrosoft Defender Antivirusを更新 | Windows Server 2016で更新不足のままMDEを入れる |
| ポリシー準備 | Defenderの保護設定をIntune、GPO、ConfigMgrなどで準備 | 既存GPOがDefender無効化を上書きする |
| 併用期間 | 必要に応じてPassive modeで導入 | ForceDefenderPassiveModeをオンボード後に設定し、期待通り反映されない |
| 切り替え | 他社製ウイルス対策を削除 | 管理コンソールが再インストールを自動配布する |
| 完了確認 | Active mode、更新状態、MDEポータル反映を確認 | サービス起動だけ見て、AMRunningModeを見ない |
Microsoftの移行シナリオでは、他社製ウイルス対策を使っている場合、対象マシンを完全に更新し、他社製ウイルス対策管理ソリューションがエージェントを再配布しないようにし、Defender for Endpointパッケージを導入してから、オンボーディング、更新、他社製品の削除、Passive mode設定の解除へ進む流れが示されています。(Microsoft Learn)
Windows Server 2016のmodern unified solutionではスクリプト利用も検討する
Windows Server 2016でmodern unified solutionを導入する場合、Microsoftはプラットフォーム更新、インストール、オンボーディングを自動化するInstaller help scriptを活用できると説明しています。このスクリプトは、Microsoft Defender Antivirusの再有効化にも役立つとされています。(Microsoft Learn)
ただし、スクリプトを本番サーバーへそのまま流すのは避けるべきです。Microsoftの移行情報では、スクリプト実行時に実行ポリシーでブロックされないようにすること、推奨されるPowerShell実行ポリシーがAllSignedであること、SYSTEMとして実行する場合は署名証明書をローカルコンピューターのTrusted Publishersストアへインポートする必要があることが説明されています。(Microsoft Learn)
さらに、Defender for Endpointがインストールされた状態でのOSアップグレードはサポートされないとされています。OSをアップグレードする場合は、オフボード、アンインストール、OSアップグレード、その後の再インストールという順序を取ります。移行計画にWindows ServerのOSアップグレードが含まれている場合は、Defenderの有効化作業とOS更改作業を同じメンテナンス枠に詰め込みすぎないことが重要です。(Microsoft Learn)
更新後の確認チェックリスト
作業後は、次のチェックを1台ずつ、または管理ツールからまとめて確認します。重要なのは、サービス、動作モード、更新バージョン、ポリシー、ポータル反映を分けて見ることです。
| チェック項目 | コマンド/確認場所 | 期待する状態 |
|---|---|---|
| サービス起動 | Get-Service -Name WinDefend | Running |
| 動作モード | Get-MpComputerStatusのAMRunningMode | Active運用ならNormal、併用運用なら意図したPassive |
| プラットフォーム | AMProductVersion | 最新の運用チャネルに近い状態 |
| エンジン | AMEngineVersion | セキュリティインテリジェンス更新と合わせて更新 |
| 定義ファイル | AntivirusSignatureVersion、AntivirusSignatureLastUpdated | 更新日時が古くない |
| Windows Update | wuauservサービス、WSUS承認状態 | Defender関連更新が配布可能 |
| イベントログ | Windows Defender Operationalログ | 起動失敗、更新失敗、ポリシー競合がない |
| MDEポータル | Microsoft Defenderポータル | デバイス状態とアラートが反映される |
Microsoftの公式情報では、Microsoft Defender Antivirusの通常のセキュリティインテリジェンス更新を取得するにはWindows Updateサービスが実行されている必要があり、WSUSなどの更新管理サービスを使う場合は、Microsoft Defender Antivirusのセキュリティインテリジェンス更新が承認されていることを確認する必要があります。(Microsoft Learn)
トラブル時に見るべき典型パターン
Microsoft Defender Antivirusの有効化・更新で失敗した場合、症状から原因を絞り込みます。
| 症状 | 可能性が高い原因 | 対応 |
|---|---|---|
| サービスを開始してもすぐ停止する | 他社製ウイルス対策との互換動作、無効化ポリシー | GPO、レジストリ、AMRunningModeを確認 |
MpCmdRun.exe -WdEnable後も有効にならない | Windows Server 2016で機能ファイルやポリシーが残っている | DISM、修復ソース、イベントログを確認 |
| DISMで機能追加に失敗する | 修復ソースが古い、SxSやWIMが不足 | 最新CUを反映した修復ソースを用意 |
| 定義ファイルが更新されない | WSUS承認漏れ、Windows Update停止、プロキシ制限 | 更新元、承認、ネットワーク経路を確認 |
| Active modeにしたのにPassiveへ戻したい | 改ざん防止やForceDefenderPassiveModeの動作 | オンボーディング状態と改ざん防止を確認 |
| パフォーマンスが悪化した | スキャン対象のパス、ファイル、プロセスが重い | Performance analyzerで根拠を取ってから除外を検討 |
パフォーマンス問題が出た場合、安易に大きなフォルダーを除外するのは危険です。Microsoft Defender AntivirusにはPerformance analyzerが用意されており、スキャン時間に影響する上位のパス、ファイル、プロセス、拡張子を調べられます。除外は「何となく重いから」ではなく、記録データに基づいて最小限に絞るべきです。(Microsoft Learn)
管理者と開発者が今すぐ行うべき対応
まず、対象サーバーの棚卸しを行います。見るべき項目は、OSバージョン、Microsoft Defender Antivirusの有無、AMRunningMode、プラットフォーム・エンジン・セキュリティインテリジェンスのバージョン、WSUSやConfiguration Managerでの更新配布状態、Defender for Endpointへのオンボーディング状態です。
次に、無効化・アンインストール済みのサーバーを分けます。無効化済みならGPOとレジストリを解除してからMpCmdRun.exe -WdEnableを検討し、アンインストール済みならDISMまたはPowerShellで機能を戻します。どちらの場合も、再起動後にプラットフォーム更新を別途確認します。
移行中の環境では、サードパーティ製ウイルス対策の管理コンソールがエージェントを再配布しないようにします。Defender for Endpointへ移行する場合は、Passive modeを使うのか、最終的にActive modeへ切り替えるのかを事前に決め、ForceDefenderPassiveModeと改ざん防止の動作を設計に入れます。
開発者やDevOps担当者は、ビルドサーバーや検証VMでDefenderを無効化したままにしていないかを確認してください。ビルド時間への影響がある場合は、Performance analyzerで根拠を取り、必要最小限の除外を管理者と合意して適用します。インストールイメージを配布しているチームは、WIMやVHD/VHDXにもDefender関連更新を反映する運用を組み込みます。
最後に、1台の代表サーバーでパイロット作業を行い、成功条件をチェックリスト化してから本番展開へ進めます。今回のMicrosoft Defender公式情報は、派手な新機能の告知ではありません。しかし、Windows ServerでMicrosoft Defender Antivirusを安全に戻し、最新状態に保つための作業順序を再確認するうえで重要です。サービスの起動だけで完了とせず、動作モード、更新バージョン、ポリシー、MDEポータル反映まで確認することが、実運用での失敗を防ぐ最短ルートです。

コメント