Microsoft Defender always-on protection の更新ポイント|管理者が確認すべき設定と注意点

Microsoft Defender の「always-on protection」は、リアルタイム保護だけでなく、ふるまい監視やヒューリスティック検知を組み合わせてエンドポイントを常時保護する基本設定です。2026年6月30日に更新された Microsoft Learn の公式情報では、always-on protection を有効に保つ重要性、Microsoft Intune での管理、タンパー保護が有効な環境で Group Policy の変更が無視される点が重要な確認ポイントです。(Microsoft Learn)

結論から言うと、今回の内容は「新機能を急いで有効化する」というより、Microsoft Defender Antivirus の常時保護が無効化されていないか、Intune と Group Policy の管理経路が競合していないか、タンパー保護によって設定変更が想定通り反映されているかを点検するための更新と捉えるべきです。特にグローバル環境では、地域・拠点・管理方式ごとに設定差が出やすいため、ポリシーの棚卸しが必要です。

目次

Microsoft Defender の always-on protection とは

Microsoft Defender Antivirus の always-on protection は、マルウェアや不審な挙動を常時検知するための保護機能群です。公式ドキュメントでは、always-on protection はリアルタイム保護、ふるまい監視、ヒューリスティックを含むものとして説明されています。対象は Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus です。(Microsoft Learn)

主な役割は、次のように整理できます。

保護要素役割実務上の見方
リアルタイム保護ファイルやプロセスの動作を継続的に監視する無効化されている端末は最優先で是正する
ふるまい監視通常と異なるプロセス操作や永続化の動きを検知する標準設定から外れていないか確認する
ヒューリスティック既知のシグネチャだけでなく、不審な特徴から判断する検知精度と誤検知対応の両方を考慮する
タンパー保護Defender の重要設定が改変されるのを防ぐ管理ツールの設定反映状況と実機状態を必ず照合する

always-on protection は、単に「ウイルス対策ソフトが入っているか」を見るだけでは不十分です。管理者は、各端末で保護機能が実際に有効になっているか、ポリシーが競合していないか、例外設定が広がりすぎていないかまで確認する必要があります。

2026年6月30日更新で確認すべきポイント

今回の公式ページは 2026年6月30日更新として公開されています。内容上、管理者が特に見るべきポイントは、Intune を中心にした管理、Group Policy 利用時の注意、タンパー保護の影響、リアルタイム保護を無効にしない運用です。(Microsoft Learn)

確認ポイント内容管理者の対応
always-on protection は有効化が前提Microsoft は always-on protection をウイルス対策の重要要素として有効にするべきと説明している無効端末、例外端末、検証用に保護を落とした端末を洗い出す
Intune での管理が推奨されている公式情報では、組織の Defender Antivirus 設定管理に Intune の利用が推奨されているEndpoint security の Antivirus ポリシーを標準管理経路にする
Group Policy の変更はタンパー保護で無視される場合があるタンパー保護が有効な場合、保護対象設定への変更は反映されないGPO の適用結果だけでなく、端末の実状態を確認する
リアルタイム保護の無効化は非推奨公式ドキュメントは、リアルタイム保護の無効化がエンドポイント保護を大きく低下させると警告している業務影響がある場合も、無効化ではなく除外や調整で対応する
Azure ファイル共有では検知タイミングに注意脅威ファイルが Azure ファイル共有に置かれただけでは修復されず、ユーザーが開いた時点でリアルタイム保護により検知されるファイル共有やアップロード経路側の対策も併用する

影響範囲:Windows 端末だけでなく管理方式の違いに注意

公式ページ上の always-on protection のサポート対象 OS は Windows とされています。一方で、同じページでは Intune の Antivirus ポリシーとして Windows 10、Windows 11、Windows Server、macOS 向けの管理手順にも触れています。macOS については別ドキュメントの設定項目を参照する構成です。(Microsoft Learn)

影響を受けやすいのは、次のような環境です。

環境影響・注意点
Intune で Windows 端末を管理している組織Antivirus ポリシーの設定値、割り当てグループ、例外設定の見直しが必要
Group Policy で Defender 設定を管理している組織タンパー保護が有効な場合、GPO の変更が無視される可能性がある
Windows Server を含む環境クライアント OS と同じ感覚で UI だけを見ると状態を誤認する場合がある
macOS 端末を含むグローバル環境Windows 用 GPO ではなく、Intune の macOS Antivirus プロファイルや macOS 向け設定を確認する
Azure ファイル共有を利用する環境ファイルが置かれた瞬間に Defender Antivirus が必ず修復するわけではない点を運用に反映する

特に注意したいのは、グローバル企業で「本社は Intune、海外拠点は GPO、買収会社は別テナント」というように管理方式が混在しているケースです。この状態では、管理者が意図した設定と実際の端末状態がずれやすくなります。まずは「どの端末群を、どの管理経路で、どのポリシーが制御しているか」を整理することが先です。

Intune で確認すべき設定

Microsoft Learn では、Intune で Microsoft Defender Antivirus の Antivirus ポリシーを構成し、組織内デバイスへ適用できると説明されています。Windows 向けには Platform で「Windows 10, Windows 11, and Windows Server」、Profile で「Microsoft Defender Antivirus」を選びます。macOS 向けには Platform で「macOS」、Profile で「Antivirus」を選択します。(Microsoft Learn)

管理者は、Intune 管理センターで次の順に確認すると効率的です。

手順確認内容判断基準
Endpoint security > Antivirus を開くDefender Antivirus ポリシーの一覧を確認する古い検証用ポリシーが本番グループに残っていないか
Windows 用ポリシーを確認するDefender のリアルタイム保護、ふるまい監視、除外設定を確認する保護を弱める設定が例外的な範囲に限定されているか
macOS 用ポリシーを確認するAntivirus プロファイルと macOS 向け Defender 設定を確認するWindows と同じ前提で管理していないか
Assignments を確認するユーザーまたはデバイスグループへの割り当てを確認する国・拠点・部門単位で未適用グループがないか
Review + save 前に影響を確認する変更対象とロールバック方法を確認する一括適用ではなく段階展開できるか

Intune で管理する場合の実務上のポイントは、設定値そのものよりも「適用対象」と「競合」を先に見ることです。たとえば、全社ポリシーではリアルタイム保護を有効にしていても、特定アプリの検証用に作った例外ポリシーが広いグループに残っていると、意図せず保護レベルが下がります。

Group Policy を使う場合の注意点

Group Policy でも Microsoft Defender Antivirus の一部設定は管理できます。公式手順では、ローカル グループ ポリシー エディターから「Computer Configuration > Administrative Templates > Windows Components > Microsoft Defender Antivirus」を開き、リアルタイム保護やスキャン設定を構成する流れが示されています。ヒューリスティックについては「Scan > Turn on heuristics」を有効にする手順が記載されています。(Microsoft Learn)

ただし、2026年時点の実務では、Group Policy だけを見て判断するのは危険です。Microsoft は組織の Defender Antivirus 設定管理に Intune を推奨しており、タンパー保護が有効な場合は、Group Policy で変更した保護対象設定が無視されます。さらに、Group Policy からタンパー保護をオフにすることはできません。(Microsoft Learn)

Group Policy 環境では、次の点を必ず確認してください。

確認項目失敗しやすい例正しい確認方法
GPO の設定値GPO 上では設定済みだが、端末では反映されていない端末側の Defender 状態を確認する
タンパー保護設定変更が成功したように見えるが、実際はブロックされているIsTamperProtected と RealTimeProtectionEnabled を確認する
ADMX テンプレート古い ADMX のまま設定項目を探しているGroup Policy Central Store の ADMX を最新化する
リアルタイム保護の無効化トラブル対応で一時的にオフにした設定が残る原則として無効化せず、必要最小限の除外にする

タンパー保護が有効な環境での設定変更

タンパー保護は、リアルタイム保護、ふるまい監視、クラウド保護、セキュリティ インテリジェンス更新、検出時の自動アクションなど、重要なセキュリティ設定が無効化・変更されるのを防ぐ機能です。攻撃者は侵入後に防御機能を止めようとするため、タンパー保護は Defender 運用の前提として重要です。(Microsoft Learn)

一方で、管理者の正当な変更もブロックされることがあります。たとえば、障害調査のために一時的に設定を変更したい場合、通常の GPO やローカル設定では反映されないことがあります。この場合は、Microsoft Defender for Endpoint の troubleshooting mode を使って一時的に調査する方法があります。troubleshooting mode は既定で無効、エンタープライズ向け機能であり、端末または端末グループに対して限定時間で有効化します。(Microsoft Learn)

端末状態を確認する基本例は次のとおりです。

Get-MpComputerStatus | Select-Object IsTamperProtected, RealTimeProtectionEnabled

IsTamperProtected が True の場合、タンパー保護が有効です。RealTimeProtectionEnabled が True であれば、リアルタイム保護は有効です。Microsoft Learn でも、これらの値を Get-MpComputerStatus で確認する手順が示されています。(Microsoft Learn)

リアルタイム保護を無効にしてはいけない理由

公式ドキュメントでは、リアルタイム保護の無効化はエンドポイントの保護を大きく低下させるため推奨されないと明記されています。また、タンパー保護が有効な場合は、Group Policy でリアルタイム保護をオフにできません。(Microsoft Learn)

実務では、次のような理由でリアルタイム保護を無効化したくなることがあります。

よくある理由推奨される対応
業務アプリの動作が遅いまず検知ログ、パフォーマンス影響、除外対象を切り分ける
誤検知が発生したファイル、フォルダー、プロセス単位で最小限の除外を検討する
インストーラーがブロックされる一時的な検証リングで確認し、恒久的な無効化は避ける
開発環境でビルドが遅い開発用ディレクトリやビルド成果物の扱いを限定的に調整する
サーバー負荷を下げたいスキャンスケジュール、除外、負荷時間帯を見直す

重要なのは、「保護を止める」のではなく「影響箇所を特定して最小限に調整する」ことです。特にファイルサーバー、CI/CD サーバー、VDI、開発端末では、安易な全体除外やリアルタイム保護の停止が後から大きなリスクになります。

Defender Policy CSP で見るべき代表設定

Windows の MDM 管理では、Defender Policy CSP の設定も確認対象になります。たとえば AllowRealtimeMonitoring は Defender のリアルタイム監視を許可または不許可にする設定で、既定値は許可です。AllowBehaviorMonitoring はふるまい監視、AllowIOAVProtection はダウンロードされたファイルや添付ファイルのスキャンに関係します。これらの設定はいずれも、タンパー保護が有効な場合に変更が適用されない可能性があります。(Microsoft Learn)

設定目的確認ポイント
AllowRealtimeMonitoringリアルタイム監視を許可する原則として有効。無効化ポリシーが残っていないか確認
AllowBehaviorMonitoringふるまい監視を有効にする既定から外していないか確認
AllowIOAVProtectionダウンロードファイルや添付ファイルのスキャンを有効にするメール添付・Web ダウンロード経由の侵入対策として確認
AllowScriptScanningスクリプトスキャンを許可するスクリプト実行が多い環境では特に確認
ADMXGroup Policy の設定項目を提供する古いテンプレートで運用していないか確認

CSP や GPO の値だけでなく、Microsoft Defender ポータル、Intune、端末上の PowerShell 結果を組み合わせて確認するのが安全です。管理画面の「設定済み」と端末の「実際に有効」は別物として扱うべきです。

移行期限はあるのか

今回の公式ページには、Group Policy から Intune へ移行しなければならない明確な期限や、always-on protection に関する廃止日・強制移行日は示されていません。ただし、Microsoft は組織の Microsoft Defender Antivirus 設定管理に Intune を推奨しており、Intune ではタンパー保護の有効化・無効化範囲や Defender Antivirus の除外保護も管理しやすくなります。(Microsoft Learn)

そのため、移行期限がないからといって放置するのではなく、次の順で段階的に整理するのが現実的です。

フェーズ実施内容
棚卸しIntune、Group Policy、Configuration Manager、ローカル設定のどれが Defender 設定を制御しているか確認する
標準化新規端末やクラウド管理端末は Intune の Endpoint security ポリシーへ寄せる
例外整理業務上必要な除外だけを残し、範囲が広すぎる除外を削除する
検証代表端末で Get-MpComputerStatus や Defender ポータルの状態を確認する
展開地域・部門・端末種別ごとにリング展開する

グローバル環境では、全端末へ一括変更するよりも、日本、北米、欧州、APAC など地域ごとに検証リングを分ける方が安全です。業務アプリやプロキシ、ファイル共有、ローカル管理者権限の運用が地域で異なる場合、Defender の設定変更による影響も変わります。

Azure ファイル共有を使う環境の注意点

公式ドキュメントでは、脅威を含むファイルが Azure ファイル共有に置かれた場合、その時点では修復されず、ユーザーがそのファイルを開いたときにリアルタイム保護によって検出されると説明されています。(Microsoft Learn)

これは、ファイル共有を使う企業にとって重要なポイントです。管理者は「Defender Antivirus があるから、共有上に置かれた瞬間に必ず除去される」と考えるべきではありません。アップロード経路、アクセス権、監査ログ、ストレージ側の保護、ユーザー教育を組み合わせて対策する必要があります。

特に次のような運用では注意してください。

運用例注意点
外部取引先から Azure ファイル共有へアップロードを受ける入口での検査やアクセス制御を検討する
部門共有フォルダーとして利用する開いたユーザーの端末側で検知されるまで残る可能性がある
自動処理が共有上のファイルを読むサービスアカウントや実行端末側の保護状態を確認する
グローバル拠点で同一共有を使う地域ごとの端末保護状態に差がないか確認する

管理者が今すぐ確認すべきチェックリスト

今回の更新を受けて、管理者は次の順に確認すると実務に落とし込みやすくなります。

チェック項目確認方法優先度
リアルタイム保護が有効かDefender ポータル、Intune、PowerShell で確認高
タンパー保護が有効かGet-MpComputerStatus の IsTamperProtected を確認高
GPO と Intune が競合していないか管理経路、割り当て、対象グループを棚卸し高
例外設定が広すぎないかファイル、フォルダー、プロセス除外を確認高
macOS 端末の管理が別扱いになっているかmacOS Antivirus プロファイルと Defender for Endpoint 設定を確認中
ADMX が最新かGroup Policy Central Store を確認中
Azure ファイル共有のリスクを理解しているか共有上のファイル検査・アクセス制御・監査を確認中
troubleshooting mode の利用手順があるか権限、申請、ログ取得、終了後の戻りを確認中

よくある失敗と回避策

GPO の設定だけを見て「保護できている」と判断する

Group Policy でリアルタイム保護やふるまい監視を設定していても、タンパー保護や Intune 側のポリシーによって実機状態が異なることがあります。必ず Defender ポータルや端末上の状態確認を併用してください。

トラブル対応でリアルタイム保護を止めたままにする

一時的な切り分けで保護を弱めた設定が、本番グループに残るケースは珍しくありません。リアルタイム保護の無効化は原則避け、必要な場合も期限、対象、理由、復旧手順を記録してください。

除外設定を広げすぎる

「業務アプリが重いから C ドライブ全体を除外する」といった運用は危険です。除外は、ファイルパス、プロセス、拡張子、業務要件を絞り込んで最小限にします。広い除外は、攻撃者にとって逃げ道になります。

Windows と macOS を同じ前提で管理する

Windows 端末は Group Policy や Defender Policy CSP の文脈で語られることが多い一方、macOS は別の Defender for Endpoint 設定を参照します。グローバル企業では、OS ごとにベースラインを分けることが必要です。

Azure ファイル共有での検知タイミングを誤解する

Azure ファイル共有にファイルが置かれただけで Defender Antivirus が必ず即時修復するわけではありません。ユーザーが開いたときにリアルタイム保護で検知されるという挙動を前提に、共有側の管理を見直してください。

まとめ:まずは「有効化」ではなく「実際に守れているか」を確認する

Microsoft Defender の always-on protection は、リアルタイム保護、ふるまい監視、ヒューリスティックを組み合わせた基本防御です。2026年6月30日更新の公式情報で管理者が重視すべきなのは、Intune を中心にした管理、タンパー保護の影響、Group Policy 利用時の限界、リアルタイム保護を無効化しない運用です。

次に取るべき行動は明確です。まず、Intune と Group Policy のどちらが Defender 設定を制御しているかを棚卸しします。次に、代表端末で IsTamperProtected と RealTimeProtectionEnabled を確認します。最後に、リアルタイム保護の無効化や広すぎる除外設定が残っていないかを見直します。

この3点を実施すれば、Microsoft Defender Antivirus の always-on protection が「設定されているつもり」ではなく、実際にグローバル全体で機能している状態に近づけられます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次