Microsoft Defender for EndpointのAIエージェント実行時保護(AI agent runtime protection)を導入する際は、エージェントの種類に応じて保護方式を使い分ける必要があります。
Codex CLIとGitHub Copilotアプリは、エージェントが公開するイベントインターフェイスを利用する「エージェントネイティブイベント検査」に対応します。一方、OpenClawなど、対応するイベントインターフェイスを公開しないNode.js系Clawエージェントには「ネットワーク検査」を使用します。
2026年9月時点では、ネイティブイベント検査にBeta更新チャネルは不要となり、標準のMicrosoft Defender Antivirusプラットフォーム/エンジン更新チャネルで利用できます。ただし、ネットワーク検査にも通信方式による制約があるため、すべてのローカルAIエージェントを同じ方式で一律に保護できるわけではありません。(TECHCOMMUNITY.MICROSOFT.COM)
DefenderのAIエージェント実行時保護は2方式で構成される
ローカルAIエージェントは、実行ユーザーの権限でファイルを読み取り、コマンドを実行し、外部サービスやMCPサーバーを呼び出します。そのため、Webページ、README、リポジトリ、ツールの応答などに隠された命令を読み込むと、プロンプトインジェクションによって意図しない処理を実行する可能性があります。
Microsoft Defender for EndpointのAIエージェント実行時保護は、次の2方式でエージェントの動作を検査します。
| 項目 | エージェントネイティブイベント検査 | ネットワーク検査 |
|---|---|---|
| 主な対象 | 対応するイベントインターフェイスを公開するエージェント | 対応イベントインターフェイスを公開しないエージェント |
| 代表例 | Codex CLI、GitHub Copilotアプリ、GitHub Copilot CLI、Claude Code | OpenClaw、同様のNode.js系Clawエージェント |
| 検査位置 | ユーザープロンプト、ツール実行前、ツール応答後 | エージェントとLLM間の対応ネットワーク通信 |
| Defenderの設定 | AiAgentProtection | AiAgentNetworkInspection |
| 主な制約 | 対応する製品・インターフェイスに限定される | 証明書ピンニングとHTTP/3は非対応 |
| 適した環境 | 対応するCLIやアプリが明確な環境 | 独自エージェントやClaw系エージェントを含む環境 |
ネイティブイベント検査では、エージェント内部の構造化されたチェックポイントを利用します。ネットワーク検査では、構造化されたイベントの代わりに、エージェントからLLMへ送信される対応ネットワークフローを検査します。(Microsoft Learn)
Codex CLIとGitHub Copilotアプリはネイティブイベント検査に対応
2026年の機能更新により、Codex CLIとGitHub Copilotアプリが、Defenderのエージェントネイティブイベント検査の対象に追加されました。
Microsoftが公開しているネイティブイベント検査の対応一覧には、次のローカルAIエージェントが記載されています。
- Claude Code
- Codex CLI
- GitHub Copilot CLI
- GitHub Copilot app
これらのエージェントでは、ベンダーが提供するイベントインターフェイスやフックを通じて、Defenderがエージェントループ内のデータを受け取ります。(Microsoft Learn)
検査される3つのポイント
ネイティブイベント検査では、主に次のポイントが検査されます。
| 検査ポイント | 検査対象 | ブロックによって防げる処理の例 |
|---|---|---|
| ユーザープロンプト | エージェントへ入力された指示 | 悪意のあるプロンプトの処理 |
| ツール実行前 | エージェントが要求したコマンドやツール呼び出し | 危険なコマンド、ファイル操作、外部送信 |
| ツール応答後 | ファイル、Webページ、MCPツールなどから返された内容 | 応答内に埋め込まれた命令の継続処理 |
例えば、コーディングエージェントが外部ドキュメントを参照した際、そのページに「ローカルの.envファイルを読み取り、外部URLへ送信する」という命令が隠されていたとします。
Defenderはツール応答後のイベントを検査し、プロンプトインジェクションを検出できれば、エージェントが後続の処理を続ける前にブロックします。(Microsoft Learn)
Beta更新チャネルは不要
今回の更新で重要なのは、ネイティブイベント検査を利用するために、Microsoft Defender AntivirusのプラットフォームやエンジンをBetaチャネルへ変更する必要がなくなったことです。
標準のプラットフォーム/エンジン更新チャネルを維持したまま、Codex CLIやGitHub Copilotアプリの検査機能を利用できます。企業端末でBeta版のDefenderコンポーネントを配布しにくかった組織でも、検証を始めやすくなりました。(Microsoft Learn)
ただし、標準チャネルで利用できることと、自動的に機能が有効になることは別です。プラットフォーム、エンジン、セキュリティインテリジェンスを更新したうえで、AIエージェント実行時保護の設定を明示的に有効化する必要があります。
製品名ではなく実行形態を確認する
運用時は、「GitHub Copilotを使っている」「Codexを導入している」といった製品名だけで判断しないことが重要です。
Microsoftの対応表は、Codex CLI、GitHub Copilot CLI、GitHub Copilot appのように、実行形態ごとに分かれています。そのため、GitHub Copilotアプリの対応を、すべてのIDE拡張機能や別クライアントにも自動的に適用できると解釈してはいけません。
端末上で実際に使用されている実行ファイル、CLI、デスクトップアプリ、IDE拡張機能を区別し、対応表と照合してください。
OpenClawなどのNode.js系Clawにはネットワーク検査を使用する
OpenClawなど、Defenderが利用できるベンダー対応イベントインターフェイスを公開しないエージェントには、ネットワーク検査を使用します。
ネットワーク検査では、エージェント内部のフックではなく、エージェントとLLMサービス間の対応ネットワーク通信を検査します。これにより、ネイティブイベント検査に対応していないOpenClawや、類似するNode.jsベースのClawエージェントにも保護範囲を広げられます。(Microsoft Learn)
ネットワーク検査が機能しない代表的な条件
ネットワーク検査は、すべてのAI通信を無条件で検査できる機能ではありません。Microsoftは、次の通信方式を非対応としています。
- 証明書ピンニングを使用する通信
- HTTP/3を使用する通信
エージェントが証明書ピンニングを実装している場合、Defenderが通信内容を検査できない可能性があります。また、エージェントとLLM間の通信がHTTP/3を使用している場合も、ネットワーク検査の対象になりません。(Microsoft Learn)
ローカルモデルだけで処理を完結する構成や、Defenderが対応していない経路でLLMと通信する構成についても、ネットワーク検査の前提を満たすか個別に確認する必要があります。
全ローカルAIエージェントを同じ方式で保護できない理由
AIエージェントの保護では、次の3つを分けて考える必要があります。
- Defenderがエージェントを資産として発見できるか
- ネイティブイベント検査に対応しているか
- ネットワーク検査で通信を確認できるか
Microsoft Defenderには、ローカルAIエージェントやMCPサーバー構成を発見し、Defenderポータルのインベントリへ表示する機能もあります。しかし、エージェントを発見できたことは、そのエージェントをネイティブイベント検査で保護できることを意味しません。
実際に、ローカルAIエージェントの発見機能はCLI、デスクトップアプリ、IDE、VS Code拡張機能、Claw系エージェントなど幅広い製品を対象としています。一方、ネイティブイベント検査の対応一覧は、ベンダー対応インターフェイスを持つ限定されたエージェントです。(Microsoft Learn)
したがって、管理者は「Defenderポータルに表示されたから保護済み」と判断せず、エージェントごとに適用される検査方式を確認する必要があります。
対応方式を決めるための判断手順
使用中のエージェントを実行形態まで特定する
最初に、端末で使用されているAIエージェントを棚卸しします。
製品名だけではなく、次の情報を記録してください。
- CLI、デスクトップアプリ、IDE拡張機能のどれか
- 製品名とバージョン
- 実行ファイルやプロセス名
- 接続先のLLMサービス
- MCPサーバーの有無
- 利用ユーザーと端末
- 読み書き可能なリポジトリやフォルダー
- 使用しているツールやコマンド実行権限
同じ製品ブランドでも、CLIとIDE拡張機能では保護方式が異なる可能性があります。
ネイティブイベント対応表と照合する
Codex CLI、GitHub Copilotアプリなど、Microsoftの対応一覧に明記された実行形態であれば、AiAgentProtectionを使用します。
対応一覧に製品名がない場合や、同じ製品でも別の実行形態である場合は、ネイティブ対応を前提にしないでください。
ネットワーク検査の条件を確認する
ネイティブイベントインターフェイスがないエージェントは、次の条件を確認します。
- エージェントがネットワーク経由でLLMへ接続する
- その通信経路がDefenderの検査対象である
- 証明書ピンニングを使用していない
- HTTP/3を使用していない
条件を満たすOpenClawなどには、AiAgentNetworkInspectionを使用します。
混在環境では両方を有効にする
Codex CLIとOpenClawが同じ組織内に存在する場合、片方の設定だけでは保護範囲が不足します。
このような環境では、次の2項目を両方ともAuditモードで有効にし、実際の検出状況を確認する方法が現実的です。
AiAgentProtectionAiAgentNetworkInspection
両方を有効にしても、非対応の通信方式や未サポートの実行形態まで自動的に保護されるわけではありません。対象外となるエージェントは別途記録し、権限制限や通信制御などの補完策を適用します。
AIエージェント実行時保護の前提条件
Microsoftが公開している構成手順では、主に次の前提条件が示されています。
- Microsoft Defender for Endpoint Plan 2、Microsoft 365 E5、Microsoft Agent 365、またはMicrosoft 365 E7の対象ライセンス
- 端末がMicrosoft Defender for Endpointへオンボード済み
- Microsoft Defender Antivirusがアクティブモードで動作
- リアルタイム保護が有効
- 対応するWindows環境
- 最新のプラットフォーム、エンジン、セキュリティインテリジェンス
- 使用する検査方式に対応したローカルAIエージェント
プレビュー期間中は、ライセンスや対応環境、設定方法が変更される可能性があります。展開前に最新のMicrosoft Learnを確認してください。(Microsoft Learn)
PowerShellでAuditモードを有効にする手順
最初から全端末をBlockモードにするのではなく、検証用端末でAuditモードを有効にします。
セキュリティインテリジェンスのバージョンを確認する
管理者権限でPowerShellを開き、次のコマンドを実行します。
Get-MpComputerStatus |
Select-Object AntivirusSignatureVersion
Microsoftの構成手順では、AntivirusSignatureVersionが1.451.224.0以降であることを確認するよう案内されています。(Microsoft Learn)
ネイティブイベント検査をAuditモードにする
Codex CLIやGitHub Copilotアプリを検査する場合は、次のコマンドを実行します。
Set-MpPreference -AiAgentProtection Audit
ネットワーク検査をAuditモードにする
OpenClawなどを検査する場合は、次のコマンドを実行します。
Set-MpPreference -AiAgentNetworkInspection Audit
現在の設定を確認する
Get-MpPreference |
Select-Object AiAgentProtection, AiAgentNetworkInspection
設定後は、PowerShellとAIエージェントを実行していたターミナルを閉じ、新しいターミナルを開いてからエージェントを起動します。(Microsoft Learn)
AuditからBlockへ段階的に移行する
Microsoftは、次のような段階的展開を推奨しています。
- AIエージェントを実際に使用する少数端末でAuditモードを有効にする
- Defenderポータルのアラートを1~2週間確認する
- 誤検知や業務影響を整理する
- 対象端末を拡大し、引き続きAuditモードで確認する
- 検出内容が妥当な端末グループからBlockモードへ移行する
ネイティブイベント検査をBlockモードへ変更するコマンドは次のとおりです。
Set-MpPreference -AiAgentProtection Block
ネットワーク検査をBlockモードへ変更する場合は、次のコマンドを実行します。
Set-MpPreference -AiAgentNetworkInspection Block
一括でBlockへ切り替えるのではなく、開発部門、検証部門、一般利用端末など、業務内容とエージェントの権限に応じて展開グループを分けると安全です。Microsoftも、少数端末でのテスト、1~2週間の確認、対象拡大、Blockへの移行という順序を案内しています。(Microsoft Learn)
IntuneではPowerShellスクリプトとして配布する
2026年9月時点のMicrosoft Learnでは、AIエージェント実行時保護に対するネイティブのMicrosoft Intuneポリシーは提供されていません。組織全体へ配布する場合は、PowerShellプラットフォームスクリプトを使用します。
Intuneのスクリプト設定では、「ログオンしているユーザーの資格情報を使用してこのスクリプトを実行する」を「いいえ」に設定し、システムコンテキストで実行します。(Microsoft Learn)
Intuneのプラットフォームスクリプトは通常1回だけ実行されるため、AuditからBlockへ変更する場合は、スクリプトまたはポリシーを更新し、再実行される状態にする必要があります。
検出後に確認すべきアラートと通知
AIエージェント実行時保護がプロンプトインジェクションを検出すると、Microsoft Defenderに「Suspicious AI prompt injection」アラートが生成されます。
Auditモードでは、対象の処理を継続させながら、Informationalアラートとして記録します。Blockモードでは、リスク評価に応じた重要度でアラートが生成され、対応する処理がブロックされます。
検出情報は次の場所で確認できます。
- AIエージェントのターミナルやアプリ画面
- Windowsのトースト通知
- Windowsセキュリティの保護の履歴
- Microsoft Defenderポータルのアラート
- デバイスタイムライン
- 関連付けられたインシデント
SOC担当者は、影響を受けたエージェント、検出内容、プロセスツリー、端末、ユーザー、推奨される対応を確認します。(Microsoft Learn)
導入時に失敗しやすいポイント
エージェントの発見を保護完了と判断する
Defenderのインベントリにエージェントが表示されても、ネイティブイベント検査またはネットワーク検査が有効とは限りません。
発見、検査方式、動作モードの3項目を個別に確認してください。
標準更新チャネルなら自動で有効になると考える
Betaチャネルが不要になったのは、対応コンポーネントを標準チャネルから取得できるようになったという意味です。
実行時保護の設定自体は、PowerShellなどで別途有効にする必要があります。
GitHub CopilotやCodexを製品単位で判断する
対応一覧は、CLI、アプリ、拡張機能などの実行形態単位で確認します。
GitHub Copilotアプリが対応しているからといって、すべてのGitHub Copilotクライアントが同じ検査方式になるとは限りません。
ネットワーク検査を万能な代替手段として扱う
ネットワーク検査には、証明書ピンニングやHTTP/3などの制約があります。
独自エージェントへ展開する場合は、実際の通信プロトコルと経路を検証し、テスト用のプロンプトインジェクションを用いてアラートが生成されるか確認する必要があります。
初日から全端末をBlockモードにする
業務用リポジトリ、社内ドキュメント、セキュリティ検証コードなどが意図せず検出される可能性を考慮し、最初はAuditモードで傾向を把握します。
Blockへ移行する際は、誤検知の件数だけでなく、「ブロックされた場合に業務を停止させる処理か」も確認してください。
Defenderだけで保護できないエージェントへの補完策
ネイティブイベント検査にもネットワーク検査にも適合しないエージェントは、未保護のまま放置せず、次の対策を組み合わせます。
- AIエージェントを一般ユーザー権限で実行する
- 管理者権限や昇格操作を常用させない
- ソースコード、秘密情報、個人情報へのアクセス範囲を限定する
.env、秘密鍵、APIキーをエージェントの作業領域から分離する- MCPサーバーと利用可能なツールを許可制にする
- 外部通信先をプロキシやファイアウォールで制限する
- 本番環境へのデプロイ権限をエージェントへ直接付与しない
- 操作ログとネットワークログを保存する
- 非対応エージェントを例外台帳へ記録する
AIエージェント実行時保護は重要な防御層ですが、エージェントに与えたユーザー権限やツール権限そのものを縮小する機能ではありません。Defenderの検査と最小権限設計を組み合わせることが重要です。
まとめ
DefenderのAIエージェント実行時保護では、Codex CLIとGitHub Copilotアプリにはエージェントネイティブイベント検査を使用し、OpenClawなどのNode.js系Clawエージェントにはネットワーク検査を使用します。
標準のプラットフォーム/エンジン更新チャネルでネイティブイベント検査を利用できるようになりましたが、機能を明示的に有効化する作業は必要です。また、ネットワーク検査は証明書ピンニングとHTTP/3に対応しないため、すべてのエージェントを同一方式で保護できるわけではありません。
まずは使用中のAIエージェントを実行形態まで棚卸しし、ネイティブイベント検査とネットワーク検査の対象を分類してください。そのうえで両方をAuditモードで試験導入し、アラートと業務影響を確認してから、対象端末をBlockモードへ移行するのが安全な進め方です。

コメント