Microsoft Defender の「always-on protection」は、リアルタイム保護だけでなく、ふるまい監視やヒューリスティック検知を組み合わせてエンドポイントを常時保護する基本設定です。2026年6月30日に更新された Microsoft Learn の公式情報では、always-on protection を有効に保つ重要性、Microsoft Intune での管理、タンパー保護が有効な環境で Group Policy の変更が無視される点が重要な確認ポイントです。(Microsoft Learn)
結論から言うと、今回の内容は「新機能を急いで有効化する」というより、Microsoft Defender Antivirus の常時保護が無効化されていないか、Intune と Group Policy の管理経路が競合していないか、タンパー保護によって設定変更が想定通り反映されているかを点検するための更新と捉えるべきです。特にグローバル環境では、地域・拠点・管理方式ごとに設定差が出やすいため、ポリシーの棚卸しが必要です。
Microsoft Defender の always-on protection とは
Microsoft Defender Antivirus の always-on protection は、マルウェアや不審な挙動を常時検知するための保護機能群です。公式ドキュメントでは、always-on protection はリアルタイム保護、ふるまい監視、ヒューリスティックを含むものとして説明されています。対象は Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus です。(Microsoft Learn)
主な役割は、次のように整理できます。
| 保護要素 | 役割 | 実務上の見方 |
|---|---|---|
| リアルタイム保護 | ファイルやプロセスの動作を継続的に監視する | 無効化されている端末は最優先で是正する |
| ふるまい監視 | 通常と異なるプロセス操作や永続化の動きを検知する | 標準設定から外れていないか確認する |
| ヒューリスティック | 既知のシグネチャだけでなく、不審な特徴から判断する | 検知精度と誤検知対応の両方を考慮する |
| タンパー保護 | Defender の重要設定が改変されるのを防ぐ | 管理ツールの設定反映状況と実機状態を必ず照合する |
always-on protection は、単に「ウイルス対策ソフトが入っているか」を見るだけでは不十分です。管理者は、各端末で保護機能が実際に有効になっているか、ポリシーが競合していないか、例外設定が広がりすぎていないかまで確認する必要があります。
2026年6月30日更新で確認すべきポイント
今回の公式ページは 2026年6月30日更新として公開されています。内容上、管理者が特に見るべきポイントは、Intune を中心にした管理、Group Policy 利用時の注意、タンパー保護の影響、リアルタイム保護を無効にしない運用です。(Microsoft Learn)
| 確認ポイント | 内容 | 管理者の対応 |
|---|---|---|
| always-on protection は有効化が前提 | Microsoft は always-on protection をウイルス対策の重要要素として有効にするべきと説明している | 無効端末、例外端末、検証用に保護を落とした端末を洗い出す |
| Intune での管理が推奨されている | 公式情報では、組織の Defender Antivirus 設定管理に Intune の利用が推奨されている | Endpoint security の Antivirus ポリシーを標準管理経路にする |
| Group Policy の変更はタンパー保護で無視される場合がある | タンパー保護が有効な場合、保護対象設定への変更は反映されない | GPO の適用結果だけでなく、端末の実状態を確認する |
| リアルタイム保護の無効化は非推奨 | 公式ドキュメントは、リアルタイム保護の無効化がエンドポイント保護を大きく低下させると警告している | 業務影響がある場合も、無効化ではなく除外や調整で対応する |
| Azure ファイル共有では検知タイミングに注意 | 脅威ファイルが Azure ファイル共有に置かれただけでは修復されず、ユーザーが開いた時点でリアルタイム保護により検知される | ファイル共有やアップロード経路側の対策も併用する |
影響範囲:Windows 端末だけでなく管理方式の違いに注意
公式ページ上の always-on protection のサポート対象 OS は Windows とされています。一方で、同じページでは Intune の Antivirus ポリシーとして Windows 10、Windows 11、Windows Server、macOS 向けの管理手順にも触れています。macOS については別ドキュメントの設定項目を参照する構成です。(Microsoft Learn)
影響を受けやすいのは、次のような環境です。
| 環境 | 影響・注意点 |
|---|---|
| Intune で Windows 端末を管理している組織 | Antivirus ポリシーの設定値、割り当てグループ、例外設定の見直しが必要 |
| Group Policy で Defender 設定を管理している組織 | タンパー保護が有効な場合、GPO の変更が無視される可能性がある |
| Windows Server を含む環境 | クライアント OS と同じ感覚で UI だけを見ると状態を誤認する場合がある |
| macOS 端末を含むグローバル環境 | Windows 用 GPO ではなく、Intune の macOS Antivirus プロファイルや macOS 向け設定を確認する |
| Azure ファイル共有を利用する環境 | ファイルが置かれた瞬間に Defender Antivirus が必ず修復するわけではない点を運用に反映する |
特に注意したいのは、グローバル企業で「本社は Intune、海外拠点は GPO、買収会社は別テナント」というように管理方式が混在しているケースです。この状態では、管理者が意図した設定と実際の端末状態がずれやすくなります。まずは「どの端末群を、どの管理経路で、どのポリシーが制御しているか」を整理することが先です。
Intune で確認すべき設定
Microsoft Learn では、Intune で Microsoft Defender Antivirus の Antivirus ポリシーを構成し、組織内デバイスへ適用できると説明されています。Windows 向けには Platform で「Windows 10, Windows 11, and Windows Server」、Profile で「Microsoft Defender Antivirus」を選びます。macOS 向けには Platform で「macOS」、Profile で「Antivirus」を選択します。(Microsoft Learn)
管理者は、Intune 管理センターで次の順に確認すると効率的です。
| 手順 | 確認内容 | 判断基準 |
|---|---|---|
| Endpoint security > Antivirus を開く | Defender Antivirus ポリシーの一覧を確認する | 古い検証用ポリシーが本番グループに残っていないか |
| Windows 用ポリシーを確認する | Defender のリアルタイム保護、ふるまい監視、除外設定を確認する | 保護を弱める設定が例外的な範囲に限定されているか |
| macOS 用ポリシーを確認する | Antivirus プロファイルと macOS 向け Defender 設定を確認する | Windows と同じ前提で管理していないか |
| Assignments を確認する | ユーザーまたはデバイスグループへの割り当てを確認する | 国・拠点・部門単位で未適用グループがないか |
| Review + save 前に影響を確認する | 変更対象とロールバック方法を確認する | 一括適用ではなく段階展開できるか |
Intune で管理する場合の実務上のポイントは、設定値そのものよりも「適用対象」と「競合」を先に見ることです。たとえば、全社ポリシーではリアルタイム保護を有効にしていても、特定アプリの検証用に作った例外ポリシーが広いグループに残っていると、意図せず保護レベルが下がります。
Group Policy を使う場合の注意点
Group Policy でも Microsoft Defender Antivirus の一部設定は管理できます。公式手順では、ローカル グループ ポリシー エディターから「Computer Configuration > Administrative Templates > Windows Components > Microsoft Defender Antivirus」を開き、リアルタイム保護やスキャン設定を構成する流れが示されています。ヒューリスティックについては「Scan > Turn on heuristics」を有効にする手順が記載されています。(Microsoft Learn)
ただし、2026年時点の実務では、Group Policy だけを見て判断するのは危険です。Microsoft は組織の Defender Antivirus 設定管理に Intune を推奨しており、タンパー保護が有効な場合は、Group Policy で変更した保護対象設定が無視されます。さらに、Group Policy からタンパー保護をオフにすることはできません。(Microsoft Learn)
Group Policy 環境では、次の点を必ず確認してください。
| 確認項目 | 失敗しやすい例 | 正しい確認方法 |
|---|---|---|
| GPO の設定値 | GPO 上では設定済みだが、端末では反映されていない | 端末側の Defender 状態を確認する |
| タンパー保護 | 設定変更が成功したように見えるが、実際はブロックされている | IsTamperProtected と RealTimeProtectionEnabled を確認する |
| ADMX テンプレート | 古い ADMX のまま設定項目を探している | Group Policy Central Store の ADMX を最新化する |
| リアルタイム保護の無効化 | トラブル対応で一時的にオフにした設定が残る | 原則として無効化せず、必要最小限の除外にする |
タンパー保護が有効な環境での設定変更
タンパー保護は、リアルタイム保護、ふるまい監視、クラウド保護、セキュリティ インテリジェンス更新、検出時の自動アクションなど、重要なセキュリティ設定が無効化・変更されるのを防ぐ機能です。攻撃者は侵入後に防御機能を止めようとするため、タンパー保護は Defender 運用の前提として重要です。(Microsoft Learn)
一方で、管理者の正当な変更もブロックされることがあります。たとえば、障害調査のために一時的に設定を変更したい場合、通常の GPO やローカル設定では反映されないことがあります。この場合は、Microsoft Defender for Endpoint の troubleshooting mode を使って一時的に調査する方法があります。troubleshooting mode は既定で無効、エンタープライズ向け機能であり、端末または端末グループに対して限定時間で有効化します。(Microsoft Learn)
端末状態を確認する基本例は次のとおりです。
Get-MpComputerStatus | Select-Object IsTamperProtected, RealTimeProtectionEnabled
IsTamperProtected が True の場合、タンパー保護が有効です。RealTimeProtectionEnabled が True であれば、リアルタイム保護は有効です。Microsoft Learn でも、これらの値を Get-MpComputerStatus で確認する手順が示されています。(Microsoft Learn)
リアルタイム保護を無効にしてはいけない理由
公式ドキュメントでは、リアルタイム保護の無効化はエンドポイントの保護を大きく低下させるため推奨されないと明記されています。また、タンパー保護が有効な場合は、Group Policy でリアルタイム保護をオフにできません。(Microsoft Learn)
実務では、次のような理由でリアルタイム保護を無効化したくなることがあります。
| よくある理由 | 推奨される対応 |
|---|---|
| 業務アプリの動作が遅い | まず検知ログ、パフォーマンス影響、除外対象を切り分ける |
| 誤検知が発生した | ファイル、フォルダー、プロセス単位で最小限の除外を検討する |
| インストーラーがブロックされる | 一時的な検証リングで確認し、恒久的な無効化は避ける |
| 開発環境でビルドが遅い | 開発用ディレクトリやビルド成果物の扱いを限定的に調整する |
| サーバー負荷を下げたい | スキャンスケジュール、除外、負荷時間帯を見直す |
重要なのは、「保護を止める」のではなく「影響箇所を特定して最小限に調整する」ことです。特にファイルサーバー、CI/CD サーバー、VDI、開発端末では、安易な全体除外やリアルタイム保護の停止が後から大きなリスクになります。
Defender Policy CSP で見るべき代表設定
Windows の MDM 管理では、Defender Policy CSP の設定も確認対象になります。たとえば AllowRealtimeMonitoring は Defender のリアルタイム監視を許可または不許可にする設定で、既定値は許可です。AllowBehaviorMonitoring はふるまい監視、AllowIOAVProtection はダウンロードされたファイルや添付ファイルのスキャンに関係します。これらの設定はいずれも、タンパー保護が有効な場合に変更が適用されない可能性があります。(Microsoft Learn)
| 設定 | 目的 | 確認ポイント |
|---|---|---|
| AllowRealtimeMonitoring | リアルタイム監視を許可する | 原則として有効。無効化ポリシーが残っていないか確認 |
| AllowBehaviorMonitoring | ふるまい監視を有効にする | 既定から外していないか確認 |
| AllowIOAVProtection | ダウンロードファイルや添付ファイルのスキャンを有効にする | メール添付・Web ダウンロード経由の侵入対策として確認 |
| AllowScriptScanning | スクリプトスキャンを許可する | スクリプト実行が多い環境では特に確認 |
| ADMX | Group Policy の設定項目を提供する | 古いテンプレートで運用していないか確認 |
CSP や GPO の値だけでなく、Microsoft Defender ポータル、Intune、端末上の PowerShell 結果を組み合わせて確認するのが安全です。管理画面の「設定済み」と端末の「実際に有効」は別物として扱うべきです。
移行期限はあるのか
今回の公式ページには、Group Policy から Intune へ移行しなければならない明確な期限や、always-on protection に関する廃止日・強制移行日は示されていません。ただし、Microsoft は組織の Microsoft Defender Antivirus 設定管理に Intune を推奨しており、Intune ではタンパー保護の有効化・無効化範囲や Defender Antivirus の除外保護も管理しやすくなります。(Microsoft Learn)
そのため、移行期限がないからといって放置するのではなく、次の順で段階的に整理するのが現実的です。
| フェーズ | 実施内容 |
|---|---|
| 棚卸し | Intune、Group Policy、Configuration Manager、ローカル設定のどれが Defender 設定を制御しているか確認する |
| 標準化 | 新規端末やクラウド管理端末は Intune の Endpoint security ポリシーへ寄せる |
| 例外整理 | 業務上必要な除外だけを残し、範囲が広すぎる除外を削除する |
| 検証 | 代表端末で Get-MpComputerStatus や Defender ポータルの状態を確認する |
| 展開 | 地域・部門・端末種別ごとにリング展開する |
グローバル環境では、全端末へ一括変更するよりも、日本、北米、欧州、APAC など地域ごとに検証リングを分ける方が安全です。業務アプリやプロキシ、ファイル共有、ローカル管理者権限の運用が地域で異なる場合、Defender の設定変更による影響も変わります。
Azure ファイル共有を使う環境の注意点
公式ドキュメントでは、脅威を含むファイルが Azure ファイル共有に置かれた場合、その時点では修復されず、ユーザーがそのファイルを開いたときにリアルタイム保護によって検出されると説明されています。(Microsoft Learn)
これは、ファイル共有を使う企業にとって重要なポイントです。管理者は「Defender Antivirus があるから、共有上に置かれた瞬間に必ず除去される」と考えるべきではありません。アップロード経路、アクセス権、監査ログ、ストレージ側の保護、ユーザー教育を組み合わせて対策する必要があります。
特に次のような運用では注意してください。
| 運用例 | 注意点 |
|---|---|
| 外部取引先から Azure ファイル共有へアップロードを受ける | 入口での検査やアクセス制御を検討する |
| 部門共有フォルダーとして利用する | 開いたユーザーの端末側で検知されるまで残る可能性がある |
| 自動処理が共有上のファイルを読む | サービスアカウントや実行端末側の保護状態を確認する |
| グローバル拠点で同一共有を使う | 地域ごとの端末保護状態に差がないか確認する |
管理者が今すぐ確認すべきチェックリスト
今回の更新を受けて、管理者は次の順に確認すると実務に落とし込みやすくなります。
| チェック項目 | 確認方法 | 優先度 |
|---|---|---|
| リアルタイム保護が有効か | Defender ポータル、Intune、PowerShell で確認 | 高 |
| タンパー保護が有効か | Get-MpComputerStatus の IsTamperProtected を確認 | 高 |
| GPO と Intune が競合していないか | 管理経路、割り当て、対象グループを棚卸し | 高 |
| 例外設定が広すぎないか | ファイル、フォルダー、プロセス除外を確認 | 高 |
| macOS 端末の管理が別扱いになっているか | macOS Antivirus プロファイルと Defender for Endpoint 設定を確認 | 中 |
| ADMX が最新か | Group Policy Central Store を確認 | 中 |
| Azure ファイル共有のリスクを理解しているか | 共有上のファイル検査・アクセス制御・監査を確認 | 中 |
| troubleshooting mode の利用手順があるか | 権限、申請、ログ取得、終了後の戻りを確認 | 中 |
よくある失敗と回避策
GPO の設定だけを見て「保護できている」と判断する
Group Policy でリアルタイム保護やふるまい監視を設定していても、タンパー保護や Intune 側のポリシーによって実機状態が異なることがあります。必ず Defender ポータルや端末上の状態確認を併用してください。
トラブル対応でリアルタイム保護を止めたままにする
一時的な切り分けで保護を弱めた設定が、本番グループに残るケースは珍しくありません。リアルタイム保護の無効化は原則避け、必要な場合も期限、対象、理由、復旧手順を記録してください。
除外設定を広げすぎる
「業務アプリが重いから C ドライブ全体を除外する」といった運用は危険です。除外は、ファイルパス、プロセス、拡張子、業務要件を絞り込んで最小限にします。広い除外は、攻撃者にとって逃げ道になります。
Windows と macOS を同じ前提で管理する
Windows 端末は Group Policy や Defender Policy CSP の文脈で語られることが多い一方、macOS は別の Defender for Endpoint 設定を参照します。グローバル企業では、OS ごとにベースラインを分けることが必要です。
Azure ファイル共有での検知タイミングを誤解する
Azure ファイル共有にファイルが置かれただけで Defender Antivirus が必ず即時修復するわけではありません。ユーザーが開いたときにリアルタイム保護で検知されるという挙動を前提に、共有側の管理を見直してください。
まとめ:まずは「有効化」ではなく「実際に守れているか」を確認する
Microsoft Defender の always-on protection は、リアルタイム保護、ふるまい監視、ヒューリスティックを組み合わせた基本防御です。2026年6月30日更新の公式情報で管理者が重視すべきなのは、Intune を中心にした管理、タンパー保護の影響、Group Policy 利用時の限界、リアルタイム保護を無効化しない運用です。
次に取るべき行動は明確です。まず、Intune と Group Policy のどちらが Defender 設定を制御しているかを棚卸しします。次に、代表端末で IsTamperProtected と RealTimeProtectionEnabled を確認します。最後に、リアルタイム保護の無効化や広すぎる除外設定が残っていないかを見直します。
この3点を実施すれば、Microsoft Defender Antivirus の always-on protection が「設定されているつもり」ではなく、実際にグローバル全体で機能している状態に近づけられます。

コメント