Microsoft Defender SmartScreenの設定を確認したい管理者がまず押さえるべき結論は、「SmartScreenを有効化する」だけでは不十分で、ユーザーによる警告の回避を防ぐ設定まで含めて展開する必要があるという点です。2026年5月末時点のMicrosoft公式情報では、Available Microsoft Defender SmartScreen settingsとして、グループポリシーとMDM/Intuneで利用できる設定が整理されています。特に確認すべき対象は、Windows側のアプリ・ファイル評価、Microsoft Edge側のWebサイト警告、ダウンロード警告、そしてMicrosoft Store外アプリのインストール制御です。(Microsoft Learn)
本記事では、Microsoft Defender SmartScreenの利用可能な設定、推奨構成、影響範囲、Intuneやグループポリシーで展開する際の注意点を、管理者と開発者の実務目線で整理します。
Microsoft Defenderのセキュリティ更新、管理者が確認すべき影響範囲と対応ポイント
Microsoft Defender SmartScreenは、フィッシングサイト、テクニカルサポート詐欺、悪意のあるソフトウェア、評価が不十分なダウンロードファイルなどからユーザーを守るための保護機能です。Microsoft Learnでは、SmartScreenはIntune、グループポリシー、MDM設定を尊重し、疑わしいコンテンツを完全にブロックする構成、または警告を表示したうえでユーザーに継続を許可する構成を選べると説明されています。(Microsoft Learn)
今回の公式情報で重要なのは、単に「SmartScreenをオンにする」設定だけでなく、警告をユーザーが無視できるかどうかまで管理対象として明確に整理されている点です。企業環境では、警告が表示されてもユーザーが「続行」できる状態では、マルウェア感染や認証情報窃取のリスクが残ります。
特に次のような環境では、早めに設定確認を行うべきです。
- Microsoft IntuneでWindows 10/11デバイスを管理している
- Active DirectoryのグループポリシーでWindows端末を制御している
- Microsoft Edgeを標準ブラウザとして利用している
- 業務アプリや社内ツールをインターネット経由で配布している
- 開発部門が署名済み・未署名の実行ファイルを社内配布している
- ユーザーにローカル管理者権限やソフトウェア導入権限がある
SmartScreenの設定は、ブラウザだけの問題ではありません。Windowsのシェル、ダウンロードファイル、アプリインストール、EdgeのWeb保護がそれぞれ関係します。管理者は「どの設定が、どの経路のリスクを抑えるのか」を分けて確認する必要があります。
Available Microsoft Defender SmartScreen settingsの要点
Available Microsoft Defender SmartScreen settingsで整理されている設定は、大きく分けると次の2系統です。
| 管理方法 | 主な対象 | 使う場面 |
|---|---|---|
| グループポリシー | Active Directory参加端末、オンプレミス中心のWindows管理 | 既存のGPO運用がある組織、端末制御をOU単位で管理したい場合 |
| MDM/Intune | Intune登録済みのWindows 10/11端末 | クラウド管理、ハイブリッドワーク、Azure AD/Microsoft Entra ID中心の管理 |
公式情報では、Microsoft Defender SmartScreenをグループポリシーとMDM設定の両方から構成できることが示されています。また、Intune管理のWindows 10/11 ProまたはEnterpriseデスクトップ端末で利用するMDM設定も一覧化されています。(Microsoft Learn)
実務上は、次のように考えると判断しやすくなります。
| 判断ポイント | 推奨される考え方 |
|---|---|
| 既存端末がActive Directory中心 | まずグループポリシーの現行値を棚卸しする |
| 新規端末やリモート端末がIntune中心 | Intuneの設定カタログまたは管理テンプレートで統制する |
| Edge設定をMDMで管理したい | 現行のMicrosoft Edgeポリシー管理方式を確認する |
| 警告を出すだけでよいか迷う | 高リスク操作は「警告」ではなく「回避禁止」を基本にする |
| 社内アプリ配布が多い | ブロック前に署名、配布元、例外運用を確認する |
グループポリシーで利用できるSmartScreen設定
グループポリシーでは、Windows側のSmartScreenとMicrosoft Edge側のSmartScreenを別々に管理します。ここを混同すると、「Edgeでは保護されているが、Windows側のファイル実行時の制御が弱い」といった抜け漏れが起きます。
Windows側のSmartScreen設定
Windows側では、主にエクスプローラー配下のSmartScreen設定を確認します。
| グループポリシー設定 | 主な役割 | 管理者が確認すべき点 |
|---|---|---|
Administrative Templates > Windows Components > Windows Defender SmartScreen > Explorer > Configure Windows Defender SmartScreen | アプリとファイルの評価機能、いわゆる「Check apps and files」を制御 | 有効化だけでなく、警告をユーザーが回避できるかを確認する |
Administrative Templates > Windows Components > Windows Defender SmartScreen > Explorer > Configure App Install Control | Microsoft Store外からダウンロードしたアプリのインストールを制御 | 業務アプリ配布や社内開発ツールへの影響を確認する |
Configure Windows Defender SmartScreenを有効にするとSmartScreenがオンになり、ユーザーは無効化できなくなります。一方、無効にするとSmartScreenがオフになり、ユーザーは有効化できません。未構成の場合はユーザー判断に委ねられます。(Microsoft Learn)
企業利用では、未構成のままにするよりも、管理者が明示的に有効化するほうが安全です。さらに、Microsoftの推奨では、悪意あるインターネット由来ファイルに対する警告をユーザーが無視できないよう、Warn and prevent bypass相当の構成が推奨されています。(Microsoft Learn)
App Install Controlの注意点
Configure App Install Controlは、Microsoft Store外からダウンロードしたアプリのインストールを制御する設定です。ただし、公式情報ではこの設定がUSBデバイス、ローカルネットワーク共有、その他のインターネット以外のソースからファイルを開く動作には影響しないと説明されています。(Microsoft Learn)
つまり、この設定だけで「すべての未承認アプリ実行を防げる」と考えるのは危険です。たとえば、次のような経路は別途対策が必要です。
| 経路 | App Install Controlだけで十分か | 追加で考えるべき対策 |
|---|---|---|
| Webからダウンロードしたインストーラー | 一定の効果がある | SmartScreenの有効化、回避禁止、EDR監視 |
| USBメモリから実行されるツール | 不十分 | デバイス制御、アプリ制御、権限管理 |
| 社内ファイルサーバー上の実行ファイル | 不十分 | 共有フォルダー権限、アプリ許可制御、監査 |
| 開発部門の検証用ビルド | 影響を受ける可能性がある | コード署名、検証用配布ルール、パイロット展開 |
アプリ導入制御は便利ですが、ファイル実行制御やアプリ制御の代替ではありません。Microsoft Defender for Endpoint、アプリ制御、最小権限運用と組み合わせて設計するのが現実的です。
Microsoft Edge側のSmartScreen設定
Microsoft Edgeでは、Webサイトへのアクセスとダウンロードに関するSmartScreen設定を管理します。
| グループポリシー設定 | 主な役割 | 推奨される確認ポイント |
|---|---|---|
Administrative Templates > Microsoft Edge > SmartScreen settings > Configure Microsoft Defender SmartScreen | EdgeのSmartScreenを有効・無効化 | 有効化し、ユーザーが無効化できない状態にする |
Administrative Templates > Microsoft Edge > SmartScreen settings > Prevent bypassing Windows Defender SmartScreen prompts for sites | 危険な可能性のあるサイト警告の回避を防ぐ | 有効化して、警告後の続行を禁止する |
Administrative Templates > Microsoft Edge > SmartScreen settings > Prevent bypassing of Microsoft Defender SmartScreen warnings about downloads | 未確認または危険な可能性のあるダウンロード警告の回避を防ぐ | 有効化して、警告後のダウンロード継続を禁止する |
Edge側のConfigure Microsoft Defender SmartScreenは、フィッシングサイト、テクニカルサポート詐欺、悪意のあるソフトウェアからユーザーを保護する警告を提供する設定です。既定ではオンですが、企業管理では「既定でオンだから問題ない」と考えるのではなく、ポリシーで明示的に有効化し、ユーザーがオフにできないようにすることが重要です。(Microsoft Learn)
さらに、サイト警告やダウンロード警告の回避を禁止する設定を有効化すると、ユーザーは警告を無視して危険なサイトへ進んだり、未確認ファイルをダウンロードし続けたりできなくなります。Microsoft Edgeの現行ポリシーでも、PreventSmartScreenPromptOverrideとPreventSmartScreenPromptOverrideForFilesは、SmartScreen警告をユーザーが回避できるかどうかを制御するポリシーとして説明されています。(Microsoft Learn) (Microsoft Learn)
MDM/Intuneで利用できるSmartScreen設定
MDM/Intuneで確認すべき設定は、Windows側のSmartScreen CSPと、ブラウザ側のSmartScreen関連設定に分かれます。公式のAvailable Microsoft Defender SmartScreen settingsでは、次の6項目が挙げられています。(Microsoft Learn)
| MDM設定 | 推奨値の考え方 | 役割 |
|---|---|---|
Browser/AllowSmartScreen | 1 | ブラウザ側のSmartScreenを有効化する |
Browser/PreventSmartScreenPromptOverride | 1 | 危険な可能性のあるサイト警告の回避を防ぐ |
Browser/PreventSmartScreenPromptOverrideForFiles | 1 | ダウンロード警告の回避を防ぐ |
SmartScreen/EnableSmartScreenInShell | 1 | Windows側のSmartScreenを有効化する |
SmartScreen/PreventOverrideForFilesInShell | 1 | インターネット由来の悪意あるファイル警告の回避を防ぐ |
SmartScreen/EnableAppInstallControl | 要件に応じて設定 | Microsoft Store外アプリのインストール制御を行う |
SmartScreen/EnableSmartScreenInShellとSmartScreen/PreventOverrideForFilesInShellは、Windows 10 バージョン1703以降が要件として示されています。Windows 10/11が混在する環境では、古いOSビルドや長期未更新端末が残っていないかを確認してください。(Microsoft Learn)
EnableAppInstallControlの値は業務要件に合わせて決める
SmartScreen/EnableAppInstallControlは、Microsoft Store外からのアプリインストールに関する制御です。SmartScreen CSPでは、値によって動作が変わります。
| 値 | 動作の概要 | 向いている環境 |
|---|---|---|
0 | アプリインストール制御をオフにし、Web上の任意の場所からダウンロード・インストールを許可 | 検証環境、開発者端末など。ただし本番業務端末では慎重に判断 |
1 | Microsoft Storeからのアプリのみ許可 | 厳格な管理端末、共有端末、教育機関、キオスク端末 |
2 | Storeに同等アプリがあることを通知 | ユーザー教育を重視しつつ段階導入したい環境 |
3 | Store外アプリのインストール前に警告 | いきなりブロックせず、まずリスク認知を高めたい環境 |
この設定には重要な注意点があります。MicrosoftのSmartScreen CSPでは、EnableAppInstallControlによるブロックはデバイスがオンラインの間に限定され、オフラインでのインストールもブロックしたい場合は、SmartScreen/PreventOverrideForFilesInShellとSmartScreen/EnableSmartScreenInShellも有効化する必要があると説明されています。(Microsoft Learn)
そのため、アプリ導入制御を強めたい場合は、EnableAppInstallControlだけを設定して完了とせず、Windows側SmartScreenの有効化と回避禁止をセットで確認してください。
Microsoft推奨設定を実務向けに整理
公式情報では、SmartScreenは既定で警告の回避をユーザーに許可するため、警告だけでは不十分な場面があるとされています。そのため、組織では高リスクな操作を警告で止めるだけでなく、ブロックする設定が推奨されています。(Microsoft Learn)
管理者がまず確認すべき推奨構成は次のとおりです。
| 領域 | 設定 | 推奨アクション |
|---|---|---|
| Windowsのアプリ・ファイル評価 | Configure Windows Defender SmartScreen | 有効化し、警告の回避を防ぐ |
| Microsoft EdgeのSmartScreen | Configure Microsoft Defender SmartScreen | 有効化する |
| Edgeの危険サイト警告 | Prevent bypassing ... prompts for sites | 有効化して、続行を禁止する |
| Edgeのダウンロード警告 | Prevent bypassing ... warnings about downloads | 有効化して、未確認ダウンロードの継続を禁止する |
| MDMのWindows側SmartScreen | SmartScreen/EnableSmartScreenInShell | 1にする |
| MDMのファイル警告回避防止 | SmartScreen/PreventOverrideForFilesInShell | 1にする |
| MDMのEdge側SmartScreen | Browser/AllowSmartScreen | 1にする |
| MDMのEdge側警告回避防止 | Browser/PreventSmartScreenPromptOverride、Browser/PreventSmartScreenPromptOverrideForFiles | いずれも1にする |
ここで注意したいのは、「全ユーザーに一律で即時ブロック」をかけると、業務アプリや開発ツールの利用に影響が出る可能性があることです。特に、社内で配布している小規模ツール、署名されていないインストーラー、頻繁にビルド番号が変わる検証用アプリは、SmartScreenの警告対象になりやすいケースがあります。
本番展開では、セキュリティ強化と業務継続のバランスを取るため、次の順で進めると失敗しにくくなります。
| 手順 | 実施内容 | 目的 |
| -: | ———————————— | ——————– |
| 1 | 現在のGPO、Intune構成、Edgeポリシーを棚卸しする | 既存設定との競合を避ける |
| 2 | Windows側とEdge側のSmartScreen設定を分けて確認する | 保護範囲の抜け漏れを防ぐ |
| 3 | 開発者、情シス、特定業務部門でパイロット展開する | 業務アプリへの影響を早期発見する |
| 4 | 警告ログ、問い合わせ、ブロックされたファイルを確認する | 誤検知や運用課題を整理する |
| 5 | 回避禁止設定を段階的に広げる | ユーザーの自己判断によるリスクを減らす |
| 6 | 社内アプリ配布ルールを更新する | 将来のSmartScreen警告を減らす |
Intune展開時に注意すべき移行・競合ポイント
IntuneでMicrosoft Edgeのポリシーを管理する場合、設定方法の混在に注意が必要です。Microsoft EdgeのMDM構成に関する公式情報では、Microsoft EdgeをMDMで構成する場合、ADMX IngestionやOMA-URI、Intuneの管理テンプレートに関する手順が説明されています。また、IntuneではMicrosoft Edgeの管理テンプレートプロファイルを使う方法が推奨され、同じEdge設定をカスタムOMA-URIプロファイルと管理テンプレートプロファイルの両方で構成しないよう注意が示されています。(Microsoft Learn)
特に、過去に古いMicrosoft Edge向けのBrowser Policy CSPを使っていた環境では確認が必要です。Browser Policy CSPのページには、これらの設定が以前のMicrosoft Edge向けで非推奨となっており、Microsoft Edge バージョン77以降ではADMX Ingestionによる管理が推奨される旨が記載されています。(Microsoft Learn)
実務では、次のような競合が起こりがちです。
| よくある失敗 | 起こる問題 | 対策 |
|---|---|---|
| GPOとIntuneで同じSmartScreen設定を別々の値にしている | 端末によって適用結果がばらつく | 管理元を明確にし、優先順位を文書化する |
| Edgeの管理テンプレートとカスタムOMA-URIで同一設定を配布している | 予期しない結果になる | 同一ポリシーは一つの方法に統一する |
| 古いBrowser CSP設定をそのまま使い続けている | 現行Edgeの意図した制御にならない可能性がある | Edge用ADMX、Intune管理テンプレート、設定カタログを確認する |
| パイロットなしで全社展開する | 業務アプリのインストールや開発ツール配布が止まる | 検証グループから段階展開する |
| ユーザー通知をしない | 「急にダウンロードできなくなった」という問い合わせが増える | ブロック画面の意味と申請手順を事前周知する |
Intuneで展開する場合は、「どの設定を、どのプロファイルで、どのデバイスグループへ配布しているか」を一覧化してから変更することをおすすめします。セキュリティ設定は強化するほどよいように見えますが、重複配布や競合があると、トラブル時の切り分けが難しくなります。
管理者が展開前に確認すべきチェックリスト
SmartScreen設定を変更する前に、以下を確認しておくと展開後のトラブルを減らせます。
| 確認項目 | 確認内容 |
|---|---|
| 対象OS | Windows 10/11のバージョン、Pro/Enterpriseの混在状況 |
| 管理方式 | GPO、Intune、MDM、ローカル設定のどれで管理しているか |
| Edge管理 | MSEdge.admxやIntune管理テンプレートの利用状況 |
| 既存ポリシー | SmartScreen、ダウンロード制御、アプリ制御の重複有無 |
| 業務アプリ | Store外インストーラー、社内配布EXE、検証用ツールの有無 |
| 開発者端末 | 未署名ビルド、頻繁に更新されるツール、テスト配布経路 |
| 例外運用 | ブロック時の問い合わせ窓口、承認フロー、代替配布手段 |
| ユーザー周知 | 警告画面が出た場合の行動ルール |
| ロールバック | 問題発生時に戻すポリシー値と対象グループ |
特に重要なのは、開発者端末と一般業務端末を同じ設定にしないことです。一般業務端末では回避禁止を強めるべきですが、開発・検証環境ではビルド成果物やテスト用インストーラーがSmartScreenの警告対象になる可能性があります。
ただし、開発者端末だからといってSmartScreenを完全に無効化するのは避けるべきです。代わりに、配布元の整理、コード署名、社内リポジトリや管理された配布基盤の利用、検証用グループへの限定配布などで、セキュリティと開発効率を両立させます。
開発者が確認すべきポイント
Microsoft Defender SmartScreenの設定強化は、管理者だけでなく開発者にも影響します。特に、Windows向けアプリ、社内ツール、インストーラー、CLIツールを配布している開発チームは注意が必要です。
未署名ファイルや頻繁に変わる配布物は警告対象になりやすい
SmartScreenはアプリやファイルの評価に関係するため、配布実績が少ない実行ファイルや、署名されていないインストーラーは警告対象になる可能性があります。社内だけで使うツールでも、ユーザー端末で実行される以上、SmartScreen設定の影響を受ける場合があります。
開発チームは、次の点を見直してください。
- リリース用EXE、MSI、MSIX、スクリプトの配布元を統一する
- 本番配布物にはコード署名を行う
- ダウンロードURLを頻繁に変えすぎない
- 一時ファイル共有サービスで実行ファイルを配布しない
- 検証用ビルドと本番配布物を明確に分ける
- ユーザーに「警告が出たら無視して続行」と案内しない
特に最後の点は重要です。SmartScreenの回避禁止を有効化すると、従来のように「詳細情報から実行してください」といった運用ができなくなります。これはセキュリティ上は望ましい一方で、社内ツールの配布方法が未整備だと業務影響が出ます。
社内アプリ配布は「警告が出ない状態」を目指す
SmartScreenの警告を前提にする運用は、長期的には危険です。ユーザーが警告に慣れると、本当に危険なサイトやファイルでも同じように進めてしまうためです。
社内アプリを配布する場合は、次のような状態を目指します。
| 改善ポイント | 具体例 |
|---|---|
| 配布元を信頼できる場所に集約 | 社内ポータル、管理されたストレージ、ソフトウェア配布基盤 |
| 実行ファイルを署名する | リリース用ビルドにコード署名を適用 |
| 配布手順を文書化する | 正規のダウンロードURL、インストール手順、問い合わせ先を明記 |
| 検証環境を分ける | 開発者・QA向けの検証グループを作る |
| 例外を恒久化しない | 一時的な許可は期限と責任者を決める |
開発者にとってSmartScreen強化は面倒に見えるかもしれません。しかし、配布物の署名や配布経路の整理は、サプライチェーン攻撃対策やゼロトラスト運用にもつながります。
展開後の確認方法
SmartScreen設定は、配布して終わりではありません。端末で実際に適用されているかを確認する必要があります。
Microsoft Edge側の確認
Edgeポリシーは、端末上で次の方法により確認できます。
edge://policy
確認すべき代表的なポリシーは次のとおりです。
| Edgeポリシー名 | 期待する状態 |
|---|---|
SmartScreenEnabled | 有効 |
PreventSmartScreenPromptOverride | 有効 |
PreventSmartScreenPromptOverrideForFiles | 有効 |
Microsoft Edgeの現行ポリシー情報では、SmartScreenEnabledはMicrosoft Defender SmartScreenを構成するポリシーで、WindowsではMicrosoft EdgeのSmartScreen settings配下のADMX設定として扱われます。(Microsoft Learn)
Windows側の確認
Windows側では、次の観点で確認します。
- グループポリシーの適用結果
- Intuneのデバイス構成プロファイルの状態
- Windows Security上のSmartScreen関連設定
- ユーザーが設定を変更できない状態になっているか
- テスト用の警告表示で、回避が禁止されているか
グループポリシー環境では、gpresultやRSOPを使って、対象端末にどのGPOが適用されているかを確認します。Intune環境では、デバイスごとの構成プロファイル適用状態、エラー、競合の有無を確認してください。
よくある疑問
Microsoft Defender SmartScreenを無効化してもよい?
一般的な業務端末では、無効化はおすすめできません。SmartScreenはフィッシングサイトや悪意あるダウンロードからユーザーを守る重要な防御層です。開発や検証で一時的に影響が出る場合でも、全体を無効化するのではなく、配布方法や検証グループを見直すほうが安全です。
警告を表示するだけでは不十分?
不十分な場合があります。公式情報でも、SmartScreenは既定でユーザーによる警告回避を許可するため、危険なサイトやファイルに進めてしまう可能性があると説明されています。そのため、組織では高リスク操作をブロックする構成が推奨されています。(Microsoft Learn)
Microsoft Edge以外のブラウザにも影響する?
Edge側のSmartScreenサイト警告やダウンロード警告は、基本的にMicrosoft Edgeの管理対象です。一方、Windows側のSmartScreen、特にアプリとファイルの評価は、インターネット由来のファイル実行時の保護に関係します。したがって、ブラウザ単位の設定とWindowsシェル側の設定を分けて設計する必要があります。
App Install Controlを有効にすればアプリ制御は十分?
十分とはいえません。App Install ControlはStore外アプリのインストール制御に役立ちますが、USB、ネットワーク共有、非インターネット由来のファイルには影響しないと説明されています。厳格なアプリ制御が必要な場合は、SmartScreenだけでなく、アプリ制御、権限管理、EDR、デバイス制御と組み合わせて設計してください。(Microsoft Learn)
管理者が次に取るべき行動
Microsoft Defender SmartScreenの設定確認では、まず「有効かどうか」ではなく、ユーザーが警告を回避できる状態になっていないかを確認してください。
最初に行うべき作業は、次の3つです。
- グループポリシーまたはIntuneで、Windows側とEdge側のSmartScreen設定を棚卸しする
PreventSmartScreenPromptOverride系の回避禁止設定が有効か確認する- 社内アプリ、開発ツール、Store外インストーラーへの影響をパイロット展開で確認する
SmartScreenは、単独で全ての脅威を防ぐ機能ではありません。しかし、フィッシング、悪意あるダウンロード、評価が不十分な実行ファイルに対する実効性の高い防御層です。グループポリシー、Intune、Microsoft Edgeポリシーを整理し、警告を「見せるだけ」で終わらせない構成に見直すことが、2026年時点のWindows端末管理で重要な対応ポイントです。

コメント