Available Microsoft Defender SmartScreen settingsとは?2026年5月更新の影響と管理者の確認ポイント

Microsoft Defender SmartScreenの設定を確認したい管理者がまず押さえるべき結論は、「SmartScreenを有効化する」だけでは不十分で、ユーザーによる警告の回避を防ぐ設定まで含めて展開する必要があるという点です。2026年5月末時点のMicrosoft公式情報では、Available Microsoft Defender SmartScreen settingsとして、グループポリシーとMDM/Intuneで利用できる設定が整理されています。特に確認すべき対象は、Windows側のアプリ・ファイル評価、Microsoft Edge側のWebサイト警告、ダウンロード警告、そしてMicrosoft Store外アプリのインストール制御です。(Microsoft Learn)

本記事では、Microsoft Defender SmartScreenの利用可能な設定、推奨構成、影響範囲、Intuneやグループポリシーで展開する際の注意点を、管理者と開発者の実務目線で整理します。

目次

Microsoft Defenderのセキュリティ更新、管理者が確認すべき影響範囲と対応ポイント

Microsoft Defender SmartScreenは、フィッシングサイト、テクニカルサポート詐欺、悪意のあるソフトウェア、評価が不十分なダウンロードファイルなどからユーザーを守るための保護機能です。Microsoft Learnでは、SmartScreenはIntune、グループポリシー、MDM設定を尊重し、疑わしいコンテンツを完全にブロックする構成、または警告を表示したうえでユーザーに継続を許可する構成を選べると説明されています。(Microsoft Learn)

今回の公式情報で重要なのは、単に「SmartScreenをオンにする」設定だけでなく、警告をユーザーが無視できるかどうかまで管理対象として明確に整理されている点です。企業環境では、警告が表示されてもユーザーが「続行」できる状態では、マルウェア感染や認証情報窃取のリスクが残ります。

特に次のような環境では、早めに設定確認を行うべきです。

  • Microsoft IntuneでWindows 10/11デバイスを管理している
  • Active DirectoryのグループポリシーでWindows端末を制御している
  • Microsoft Edgeを標準ブラウザとして利用している
  • 業務アプリや社内ツールをインターネット経由で配布している
  • 開発部門が署名済み・未署名の実行ファイルを社内配布している
  • ユーザーにローカル管理者権限やソフトウェア導入権限がある

SmartScreenの設定は、ブラウザだけの問題ではありません。Windowsのシェル、ダウンロードファイル、アプリインストール、EdgeのWeb保護がそれぞれ関係します。管理者は「どの設定が、どの経路のリスクを抑えるのか」を分けて確認する必要があります。

Available Microsoft Defender SmartScreen settingsの要点

Available Microsoft Defender SmartScreen settingsで整理されている設定は、大きく分けると次の2系統です。

管理方法主な対象使う場面
グループポリシーActive Directory参加端末、オンプレミス中心のWindows管理既存のGPO運用がある組織、端末制御をOU単位で管理したい場合
MDM/IntuneIntune登録済みのWindows 10/11端末クラウド管理、ハイブリッドワーク、Azure AD/Microsoft Entra ID中心の管理

公式情報では、Microsoft Defender SmartScreenをグループポリシーとMDM設定の両方から構成できることが示されています。また、Intune管理のWindows 10/11 ProまたはEnterpriseデスクトップ端末で利用するMDM設定も一覧化されています。(Microsoft Learn)

実務上は、次のように考えると判断しやすくなります。

判断ポイント推奨される考え方
既存端末がActive Directory中心まずグループポリシーの現行値を棚卸しする
新規端末やリモート端末がIntune中心Intuneの設定カタログまたは管理テンプレートで統制する
Edge設定をMDMで管理したい現行のMicrosoft Edgeポリシー管理方式を確認する
警告を出すだけでよいか迷う高リスク操作は「警告」ではなく「回避禁止」を基本にする
社内アプリ配布が多いブロック前に署名、配布元、例外運用を確認する

グループポリシーで利用できるSmartScreen設定

グループポリシーでは、Windows側のSmartScreenとMicrosoft Edge側のSmartScreenを別々に管理します。ここを混同すると、「Edgeでは保護されているが、Windows側のファイル実行時の制御が弱い」といった抜け漏れが起きます。

Windows側のSmartScreen設定

Windows側では、主にエクスプローラー配下のSmartScreen設定を確認します。

グループポリシー設定主な役割管理者が確認すべき点
Administrative Templates > Windows Components > Windows Defender SmartScreen > Explorer > Configure Windows Defender SmartScreenアプリとファイルの評価機能、いわゆる「Check apps and files」を制御有効化だけでなく、警告をユーザーが回避できるかを確認する
Administrative Templates > Windows Components > Windows Defender SmartScreen > Explorer > Configure App Install ControlMicrosoft Store外からダウンロードしたアプリのインストールを制御業務アプリ配布や社内開発ツールへの影響を確認する

Configure Windows Defender SmartScreenを有効にするとSmartScreenがオンになり、ユーザーは無効化できなくなります。一方、無効にするとSmartScreenがオフになり、ユーザーは有効化できません。未構成の場合はユーザー判断に委ねられます。(Microsoft Learn)

企業利用では、未構成のままにするよりも、管理者が明示的に有効化するほうが安全です。さらに、Microsoftの推奨では、悪意あるインターネット由来ファイルに対する警告をユーザーが無視できないよう、Warn and prevent bypass相当の構成が推奨されています。(Microsoft Learn)

App Install Controlの注意点

Configure App Install Controlは、Microsoft Store外からダウンロードしたアプリのインストールを制御する設定です。ただし、公式情報ではこの設定がUSBデバイス、ローカルネットワーク共有、その他のインターネット以外のソースからファイルを開く動作には影響しないと説明されています。(Microsoft Learn)

つまり、この設定だけで「すべての未承認アプリ実行を防げる」と考えるのは危険です。たとえば、次のような経路は別途対策が必要です。

経路App Install Controlだけで十分か追加で考えるべき対策
Webからダウンロードしたインストーラー一定の効果があるSmartScreenの有効化、回避禁止、EDR監視
USBメモリから実行されるツール不十分デバイス制御、アプリ制御、権限管理
社内ファイルサーバー上の実行ファイル不十分共有フォルダー権限、アプリ許可制御、監査
開発部門の検証用ビルド影響を受ける可能性があるコード署名、検証用配布ルール、パイロット展開

アプリ導入制御は便利ですが、ファイル実行制御やアプリ制御の代替ではありません。Microsoft Defender for Endpoint、アプリ制御、最小権限運用と組み合わせて設計するのが現実的です。

Microsoft Edge側のSmartScreen設定

Microsoft Edgeでは、Webサイトへのアクセスとダウンロードに関するSmartScreen設定を管理します。

グループポリシー設定主な役割推奨される確認ポイント
Administrative Templates > Microsoft Edge > SmartScreen settings > Configure Microsoft Defender SmartScreenEdgeのSmartScreenを有効・無効化有効化し、ユーザーが無効化できない状態にする
Administrative Templates > Microsoft Edge > SmartScreen settings > Prevent bypassing Windows Defender SmartScreen prompts for sites危険な可能性のあるサイト警告の回避を防ぐ有効化して、警告後の続行を禁止する
Administrative Templates > Microsoft Edge > SmartScreen settings > Prevent bypassing of Microsoft Defender SmartScreen warnings about downloads未確認または危険な可能性のあるダウンロード警告の回避を防ぐ有効化して、警告後のダウンロード継続を禁止する

Edge側のConfigure Microsoft Defender SmartScreenは、フィッシングサイト、テクニカルサポート詐欺、悪意のあるソフトウェアからユーザーを保護する警告を提供する設定です。既定ではオンですが、企業管理では「既定でオンだから問題ない」と考えるのではなく、ポリシーで明示的に有効化し、ユーザーがオフにできないようにすることが重要です。(Microsoft Learn)

さらに、サイト警告やダウンロード警告の回避を禁止する設定を有効化すると、ユーザーは警告を無視して危険なサイトへ進んだり、未確認ファイルをダウンロードし続けたりできなくなります。Microsoft Edgeの現行ポリシーでも、PreventSmartScreenPromptOverridePreventSmartScreenPromptOverrideForFilesは、SmartScreen警告をユーザーが回避できるかどうかを制御するポリシーとして説明されています。(Microsoft Learn) (Microsoft Learn)

MDM/Intuneで利用できるSmartScreen設定

MDM/Intuneで確認すべき設定は、Windows側のSmartScreen CSPと、ブラウザ側のSmartScreen関連設定に分かれます。公式のAvailable Microsoft Defender SmartScreen settingsでは、次の6項目が挙げられています。(Microsoft Learn)

MDM設定推奨値の考え方役割
Browser/AllowSmartScreen1ブラウザ側のSmartScreenを有効化する
Browser/PreventSmartScreenPromptOverride1危険な可能性のあるサイト警告の回避を防ぐ
Browser/PreventSmartScreenPromptOverrideForFiles1ダウンロード警告の回避を防ぐ
SmartScreen/EnableSmartScreenInShell1Windows側のSmartScreenを有効化する
SmartScreen/PreventOverrideForFilesInShell1インターネット由来の悪意あるファイル警告の回避を防ぐ
SmartScreen/EnableAppInstallControl要件に応じて設定Microsoft Store外アプリのインストール制御を行う

SmartScreen/EnableSmartScreenInShellSmartScreen/PreventOverrideForFilesInShellは、Windows 10 バージョン1703以降が要件として示されています。Windows 10/11が混在する環境では、古いOSビルドや長期未更新端末が残っていないかを確認してください。(Microsoft Learn)

EnableAppInstallControlの値は業務要件に合わせて決める

SmartScreen/EnableAppInstallControlは、Microsoft Store外からのアプリインストールに関する制御です。SmartScreen CSPでは、値によって動作が変わります。

動作の概要向いている環境
0アプリインストール制御をオフにし、Web上の任意の場所からダウンロード・インストールを許可検証環境、開発者端末など。ただし本番業務端末では慎重に判断
1Microsoft Storeからのアプリのみ許可厳格な管理端末、共有端末、教育機関、キオスク端末
2Storeに同等アプリがあることを通知ユーザー教育を重視しつつ段階導入したい環境
3Store外アプリのインストール前に警告いきなりブロックせず、まずリスク認知を高めたい環境

この設定には重要な注意点があります。MicrosoftのSmartScreen CSPでは、EnableAppInstallControlによるブロックはデバイスがオンラインの間に限定され、オフラインでのインストールもブロックしたい場合は、SmartScreen/PreventOverrideForFilesInShellSmartScreen/EnableSmartScreenInShellも有効化する必要があると説明されています。(Microsoft Learn)

そのため、アプリ導入制御を強めたい場合は、EnableAppInstallControlだけを設定して完了とせず、Windows側SmartScreenの有効化と回避禁止をセットで確認してください。

Microsoft推奨設定を実務向けに整理

公式情報では、SmartScreenは既定で警告の回避をユーザーに許可するため、警告だけでは不十分な場面があるとされています。そのため、組織では高リスクな操作を警告で止めるだけでなく、ブロックする設定が推奨されています。(Microsoft Learn)

管理者がまず確認すべき推奨構成は次のとおりです。

領域設定推奨アクション
Windowsのアプリ・ファイル評価Configure Windows Defender SmartScreen有効化し、警告の回避を防ぐ
Microsoft EdgeのSmartScreenConfigure Microsoft Defender SmartScreen有効化する
Edgeの危険サイト警告Prevent bypassing ... prompts for sites有効化して、続行を禁止する
Edgeのダウンロード警告Prevent bypassing ... warnings about downloads有効化して、未確認ダウンロードの継続を禁止する
MDMのWindows側SmartScreenSmartScreen/EnableSmartScreenInShell1にする
MDMのファイル警告回避防止SmartScreen/PreventOverrideForFilesInShell1にする
MDMのEdge側SmartScreenBrowser/AllowSmartScreen1にする
MDMのEdge側警告回避防止Browser/PreventSmartScreenPromptOverrideBrowser/PreventSmartScreenPromptOverrideForFilesいずれも1にする

ここで注意したいのは、「全ユーザーに一律で即時ブロック」をかけると、業務アプリや開発ツールの利用に影響が出る可能性があることです。特に、社内で配布している小規模ツール、署名されていないインストーラー、頻繁にビルド番号が変わる検証用アプリは、SmartScreenの警告対象になりやすいケースがあります。

本番展開では、セキュリティ強化と業務継続のバランスを取るため、次の順で進めると失敗しにくくなります。

| 手順 | 実施内容 | 目的 |
| -: | ———————————— | ——————– |
| 1 | 現在のGPO、Intune構成、Edgeポリシーを棚卸しする | 既存設定との競合を避ける |
| 2 | Windows側とEdge側のSmartScreen設定を分けて確認する | 保護範囲の抜け漏れを防ぐ |
| 3 | 開発者、情シス、特定業務部門でパイロット展開する | 業務アプリへの影響を早期発見する |
| 4 | 警告ログ、問い合わせ、ブロックされたファイルを確認する | 誤検知や運用課題を整理する |
| 5 | 回避禁止設定を段階的に広げる | ユーザーの自己判断によるリスクを減らす |
| 6 | 社内アプリ配布ルールを更新する | 将来のSmartScreen警告を減らす |

Intune展開時に注意すべき移行・競合ポイント

IntuneでMicrosoft Edgeのポリシーを管理する場合、設定方法の混在に注意が必要です。Microsoft EdgeのMDM構成に関する公式情報では、Microsoft EdgeをMDMで構成する場合、ADMX IngestionやOMA-URI、Intuneの管理テンプレートに関する手順が説明されています。また、IntuneではMicrosoft Edgeの管理テンプレートプロファイルを使う方法が推奨され、同じEdge設定をカスタムOMA-URIプロファイルと管理テンプレートプロファイルの両方で構成しないよう注意が示されています。(Microsoft Learn)

特に、過去に古いMicrosoft Edge向けのBrowser Policy CSPを使っていた環境では確認が必要です。Browser Policy CSPのページには、これらの設定が以前のMicrosoft Edge向けで非推奨となっており、Microsoft Edge バージョン77以降ではADMX Ingestionによる管理が推奨される旨が記載されています。(Microsoft Learn)

実務では、次のような競合が起こりがちです。

よくある失敗起こる問題対策
GPOとIntuneで同じSmartScreen設定を別々の値にしている端末によって適用結果がばらつく管理元を明確にし、優先順位を文書化する
Edgeの管理テンプレートとカスタムOMA-URIで同一設定を配布している予期しない結果になる同一ポリシーは一つの方法に統一する
古いBrowser CSP設定をそのまま使い続けている現行Edgeの意図した制御にならない可能性があるEdge用ADMX、Intune管理テンプレート、設定カタログを確認する
パイロットなしで全社展開する業務アプリのインストールや開発ツール配布が止まる検証グループから段階展開する
ユーザー通知をしない「急にダウンロードできなくなった」という問い合わせが増えるブロック画面の意味と申請手順を事前周知する

Intuneで展開する場合は、「どの設定を、どのプロファイルで、どのデバイスグループへ配布しているか」を一覧化してから変更することをおすすめします。セキュリティ設定は強化するほどよいように見えますが、重複配布や競合があると、トラブル時の切り分けが難しくなります。

管理者が展開前に確認すべきチェックリスト

SmartScreen設定を変更する前に、以下を確認しておくと展開後のトラブルを減らせます。

確認項目確認内容
対象OSWindows 10/11のバージョン、Pro/Enterpriseの混在状況
管理方式GPO、Intune、MDM、ローカル設定のどれで管理しているか
Edge管理MSEdge.admxやIntune管理テンプレートの利用状況
既存ポリシーSmartScreen、ダウンロード制御、アプリ制御の重複有無
業務アプリStore外インストーラー、社内配布EXE、検証用ツールの有無
開発者端末未署名ビルド、頻繁に更新されるツール、テスト配布経路
例外運用ブロック時の問い合わせ窓口、承認フロー、代替配布手段
ユーザー周知警告画面が出た場合の行動ルール
ロールバック問題発生時に戻すポリシー値と対象グループ

特に重要なのは、開発者端末と一般業務端末を同じ設定にしないことです。一般業務端末では回避禁止を強めるべきですが、開発・検証環境ではビルド成果物やテスト用インストーラーがSmartScreenの警告対象になる可能性があります。

ただし、開発者端末だからといってSmartScreenを完全に無効化するのは避けるべきです。代わりに、配布元の整理、コード署名、社内リポジトリや管理された配布基盤の利用、検証用グループへの限定配布などで、セキュリティと開発効率を両立させます。

開発者が確認すべきポイント

Microsoft Defender SmartScreenの設定強化は、管理者だけでなく開発者にも影響します。特に、Windows向けアプリ、社内ツール、インストーラー、CLIツールを配布している開発チームは注意が必要です。

未署名ファイルや頻繁に変わる配布物は警告対象になりやすい

SmartScreenはアプリやファイルの評価に関係するため、配布実績が少ない実行ファイルや、署名されていないインストーラーは警告対象になる可能性があります。社内だけで使うツールでも、ユーザー端末で実行される以上、SmartScreen設定の影響を受ける場合があります。

開発チームは、次の点を見直してください。

  • リリース用EXE、MSI、MSIX、スクリプトの配布元を統一する
  • 本番配布物にはコード署名を行う
  • ダウンロードURLを頻繁に変えすぎない
  • 一時ファイル共有サービスで実行ファイルを配布しない
  • 検証用ビルドと本番配布物を明確に分ける
  • ユーザーに「警告が出たら無視して続行」と案内しない

特に最後の点は重要です。SmartScreenの回避禁止を有効化すると、従来のように「詳細情報から実行してください」といった運用ができなくなります。これはセキュリティ上は望ましい一方で、社内ツールの配布方法が未整備だと業務影響が出ます。

社内アプリ配布は「警告が出ない状態」を目指す

SmartScreenの警告を前提にする運用は、長期的には危険です。ユーザーが警告に慣れると、本当に危険なサイトやファイルでも同じように進めてしまうためです。

社内アプリを配布する場合は、次のような状態を目指します。

改善ポイント具体例
配布元を信頼できる場所に集約社内ポータル、管理されたストレージ、ソフトウェア配布基盤
実行ファイルを署名するリリース用ビルドにコード署名を適用
配布手順を文書化する正規のダウンロードURL、インストール手順、問い合わせ先を明記
検証環境を分ける開発者・QA向けの検証グループを作る
例外を恒久化しない一時的な許可は期限と責任者を決める

開発者にとってSmartScreen強化は面倒に見えるかもしれません。しかし、配布物の署名や配布経路の整理は、サプライチェーン攻撃対策やゼロトラスト運用にもつながります。

展開後の確認方法

SmartScreen設定は、配布して終わりではありません。端末で実際に適用されているかを確認する必要があります。

Microsoft Edge側の確認

Edgeポリシーは、端末上で次の方法により確認できます。

edge://policy

確認すべき代表的なポリシーは次のとおりです。

Edgeポリシー名期待する状態
SmartScreenEnabled有効
PreventSmartScreenPromptOverride有効
PreventSmartScreenPromptOverrideForFiles有効

Microsoft Edgeの現行ポリシー情報では、SmartScreenEnabledはMicrosoft Defender SmartScreenを構成するポリシーで、WindowsではMicrosoft EdgeのSmartScreen settings配下のADMX設定として扱われます。(Microsoft Learn)

Windows側の確認

Windows側では、次の観点で確認します。

  • グループポリシーの適用結果
  • Intuneのデバイス構成プロファイルの状態
  • Windows Security上のSmartScreen関連設定
  • ユーザーが設定を変更できない状態になっているか
  • テスト用の警告表示で、回避が禁止されているか

グループポリシー環境では、gpresultやRSOPを使って、対象端末にどのGPOが適用されているかを確認します。Intune環境では、デバイスごとの構成プロファイル適用状態、エラー、競合の有無を確認してください。

よくある疑問

Microsoft Defender SmartScreenを無効化してもよい?

一般的な業務端末では、無効化はおすすめできません。SmartScreenはフィッシングサイトや悪意あるダウンロードからユーザーを守る重要な防御層です。開発や検証で一時的に影響が出る場合でも、全体を無効化するのではなく、配布方法や検証グループを見直すほうが安全です。

警告を表示するだけでは不十分?

不十分な場合があります。公式情報でも、SmartScreenは既定でユーザーによる警告回避を許可するため、危険なサイトやファイルに進めてしまう可能性があると説明されています。そのため、組織では高リスク操作をブロックする構成が推奨されています。(Microsoft Learn)

Microsoft Edge以外のブラウザにも影響する?

Edge側のSmartScreenサイト警告やダウンロード警告は、基本的にMicrosoft Edgeの管理対象です。一方、Windows側のSmartScreen、特にアプリとファイルの評価は、インターネット由来のファイル実行時の保護に関係します。したがって、ブラウザ単位の設定とWindowsシェル側の設定を分けて設計する必要があります。

App Install Controlを有効にすればアプリ制御は十分?

十分とはいえません。App Install ControlはStore外アプリのインストール制御に役立ちますが、USB、ネットワーク共有、非インターネット由来のファイルには影響しないと説明されています。厳格なアプリ制御が必要な場合は、SmartScreenだけでなく、アプリ制御、権限管理、EDR、デバイス制御と組み合わせて設計してください。(Microsoft Learn)

管理者が次に取るべき行動

Microsoft Defender SmartScreenの設定確認では、まず「有効かどうか」ではなく、ユーザーが警告を回避できる状態になっていないかを確認してください。

最初に行うべき作業は、次の3つです。

  1. グループポリシーまたはIntuneで、Windows側とEdge側のSmartScreen設定を棚卸しする
  2. PreventSmartScreenPromptOverride系の回避禁止設定が有効か確認する
  3. 社内アプリ、開発ツール、Store外インストーラーへの影響をパイロット展開で確認する

SmartScreenは、単独で全ての脅威を防ぐ機能ではありません。しかし、フィッシング、悪意あるダウンロード、評価が不十分な実行ファイルに対する実効性の高い防御層です。グループポリシー、Intune、Microsoft Edgeポリシーを整理し、警告を「見せるだけ」で終わらせない構成に見直すことが、2026年時点のWindows端末管理で重要な対応ポイントです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次