Microsoft Defender Antivirusの更新ポイント|管理者が確認すべき設定と影響範囲

Microsoft Defender Antivirusの公式概要を読むうえで、管理者が最初に確認すべきポイントは「新機能の名前」よりも、端末ごとの稼働モード、他社ウイルス対策ソフトとの共存、Windows Serverでのパッシブモード、更新経路、除外設定の扱いです。特にMicrosoft Defender for Endpointにオンボード済みの環境では、Defender Antivirusを単なる標準ウイルス対策としてではなく、EDRやクラウド保護、AIエージェント保護にも関わる基盤として見直す必要があります。

2026年6月2日のドキュメント更新では、Microsoft Defender Antivirus in Windows Overviewの関連項目に「AI agent runtime protection with Microsoft Defender for Endpoint」が追加されています。該当ページ本体の基本仕様が一斉に変わったというより、Defender Antivirusを中心にした保護範囲が、ローカルAIエージェントの実行時保護まで広がっている点を押さえるのが実務上の読みどころです。(GitHub)

目次

Microsoft Defender Antivirus in Windows Overviewとは

Microsoft Defender Antivirus in Windows Overviewは、Windowsに標準搭載されるMicrosoft Defender Antivirusの役割、稼働モード、状態確認、更新、他社製セキュリティ製品との互換性を整理したMicrosoft Defender for Endpoint向けの公式概要です。

Microsoft Defender AntivirusはWindows 10、Windows 11、Windows Serverの各バージョンで利用でき、Microsoft Defender for Endpointにおける次世代保護の主要コンポーネントとして位置づけられています。機械学習、ビッグデータ分析、脅威研究、Microsoftのクラウド基盤を組み合わせ、端末上とクラウド側の両方で保護を提供します。(Microsoft Learn)

ここで重要なのは、Microsoft Defender AntivirusとMicrosoft Defender for Endpointを混同しないことです。Defender Antivirusはマルウェア対策の中核機能であり、Defender for Endpointは検出、調査、応答、EDR、セキュリティ管理まで含むエンドポイント保護基盤です。管理者は「Defenderが入っているか」だけでなく、「Defender AntivirusがActive、Passive、Disabledのどの状態で動いているか」を確認する必要があります。

2026年6月2日の更新で押さえるべき変更点

今回の更新で特に注目すべき点は、Microsoft Defender Antivirusの概要ページが、AIエージェント実行時保護への導線を持つようになったことです。GitHub上のMicrosoftDocs履歴では、2026年6月2日のコミットでmicrosoft-defender-antivirus-windows.mdの関連項目に「AI agent runtime protection with Microsoft Defender for Endpoint」が1行追加されています。(GitHub)

確認ポイント実務上の意味管理者・開発者の対応
概要ページにAI agent runtime protectionへの導線が追加Defender AntivirusがAIエージェント保護とも関連づけられたAIコーディング支援ツールやCLIエージェントの利用状況を棚卸しする
Defender Antivirusの保護機能一覧にもAI agent runtime protectionが追加従来のリアルタイム保護、クラウド保護、PUA対策だけでなく、ローカルAIエージェント攻撃も保護対象に入る開発端末・検証端末でAuditモードから評価する
AI agent runtime protectionはPreview扱い仕様が商用リリース前に変更される可能性があるいきなり全社Blockではなく、限定端末で検証する
稼働条件にActive modeや最新更新が関係するPassive modeや更新遅延端末では期待どおり動かない可能性があるAMRunningModeと更新状態を確認する

AI agent runtime protectionは、プロンプト、ツール実行前、ツール応答後といったエージェントの処理ポイントを検査し、プロンプトインジェクションや危険な操作を検出して、AuditまたはBlockで制御する機能です。Microsoftの公式説明では、ローカルAIエージェントはユーザー権限でファイル閲覧、ツール呼び出し、コマンド実行が可能なため、隠された悪意ある指示によってデータ流出やコード改変につながるリスクがあるとされています。(Microsoft Learn)

影響範囲はWindows端末、Windows Server、開発端末に分かれる

影響を受ける範囲は、単に「Windows端末全般」と考えるより、利用形態ごとに分けて確認したほうが実務では安全です。

対象環境主な影響最初に確認すること
Windows 10 / Windows 11でDefender Antivirusを主保護として利用Active modeでスキャン、修復、レポートが有効Get-MpComputerStatusでAMRunningModeを確認
他社製ウイルス対策ソフトを使うWindows端末Defender AntivirusがDisabledまたはPassiveになる場合があるWindows Securityのプロバイダー表示とMDEオンボード状態を確認
Microsoft Defender for Endpointにオンボード済み端末Passive mode、EDR in block mode、クラウド連携の扱いが重要Passiveでも更新を継続し、EDR機能の有効性を確認
Windows Serverで他社製ウイルス対策ソフトを併用自動でPassiveにならないケースがあり、競合リスクがあるForceDefenderPassiveModeをオンボード前に設計
AIコーディング支援ツールやCLIエージェントを使う開発端末AI agent runtime protectionの検証対象になるBeta更新、Active mode、対応エージェント、hooks対応を確認

Microsoft Defender AntivirusはActive mode、Passive mode、DisabledまたはUninstalledの3状態で挙動が変わります。Active modeではプライマリのウイルス対策としてファイルをスキャンし、脅威を修復し、検出結果をレポートします。Passive modeではファイルのスキャンと検出レポートは行われますが、Defender Antivirusによる脅威修復は行われません。DisabledまたはUninstalledでは、スキャンも修復も行われません。(Microsoft Learn)

Passive modeは便利ですが、万能ではありません。公式情報では、Microsoft Defender AntivirusをPassive modeで実行できるのは、原則としてMicrosoft Defender for Endpointにオンボードされたエンドポイントです。さらに、Active、Passive、Disabledの状態によって、リアルタイム保護、クラウド提供の保護、ネットワーク保護、Attack Surface Reduction、PUA保護などの有効範囲が変わります。(Microsoft Learn)

管理者が最初に確認すべき状態確認コマンド

まずは端末が想定どおりのモードで動いているかを確認します。設定を変更する前に、現状を一覧化することが重要です。

Get-MpComputerStatus | Select-Object AMRunningMode

AMRunningModeの代表的な見方は次のとおりです。

表示意味確認すべきこと
NormalMicrosoft Defender AntivirusがActive modeで稼働Defenderを主保護として使う端末なら正常
Passive modeDefender Antivirusは動作しているが主保護ではない他社AV併用やMDEオンボード設計と一致しているか
EDR Block ModeDefender Antivirusが動作し、EDR in block modeが有効Passive運用でもEDRによるブロックが意図どおりか
SxS Passive Mode他社ウイルス対策ソフトと並行し、限定的な定期スキャンを使用競合や過剰スキャンが起きていないか

Microsoft Learnでは、Windows Securityアプリから「Virus & threat protection」→「Manage providers」を開いて、どのウイルス対策プロバイダーが端末を保護しているか確認する方法も案内されています。PowerShellではGet-MpComputerStatusのAMRunningModeを見る方法が示されています。(Microsoft Learn)

プロセスレベルで稼働状況を見る場合は、タスクマネージャーまたはPowerShellでMsMpEng.exeを確認します。公式の互換性ドキュメントでは、Get-Processの結果にMsMpEng.exeが表示されればMicrosoft Defender Antivirusが有効であることを確認できるとされています。(Microsoft Learn)

Get-Process MsMpEng -ErrorAction SilentlyContinue

あわせて、主要サービスも確認しておくとトラブルシュートが早くなります。

サービス・プロセス役割確認場所
MdCoreSvc / MpDefenderCoreService.exeMicrosoft Defender Antivirus Core serviceタスクマネージャー、サービス
WinDefend / MsMpEng.exeMicrosoft Defender Antivirus serviceタスクマネージャー、サービス
WdNisSvc / NisSrv.exeNetwork Realtime Inspection serviceタスクマネージャー、サービス
MpCmdRun.exeコマンドラインユーティリティコマンド実行、詳細タブ

これらのサービスを手動で停止・無効化して問題を回避しようとするのは避けるべきです。互換性ドキュメントでは、wscsvc、SecurityHealthService、MsSense、Sense、WinDefend、MsMpEngなどの関連サービスやプロセスを手動で停止、変更、無効化すると、端末の不安定化や保護低下につながる可能性があると説明されています。(Microsoft Learn)

Active mode、Passive mode、Disabled modeの判断基準

Defender Antivirusの運用設計で失敗しやすいのは、「他社製ウイルス対策ソフトが入っているからDefenderは関係ない」と考えてしまうことです。Defender for Endpointを導入している環境では、Defender AntivirusがPassive modeでも検出情報やEDR機能に関係する場合があります。

運用モード向いている環境注意点
Active modeMicrosoft Defender Antivirusを主たるウイルス対策として使う端末ポリシー、除外、更新、クラウド保護を一元管理する
Passive mode他社AVを主保護にしつつ、Defender for Endpointの検出・EDRを活用する端末Defender Antivirusによる脅威修復は行われない。更新は継続する
EDR Block Mode他社AV併用でも、EDRで悪性アーティファクトをブロックしたい環境アラート上はDefender Antivirus由来に見える場合がある
Disabled / Uninstalled特別な理由でDefender Antivirusを使わない端末Microsoftは一般的に無効化・アンインストールを推奨していない

Passive modeでは、Microsoft Defender Antivirusは主たるウイルス対策として使われず、脅威はDefender Antivirusによって修復されません。ただし、EDR in block modeでは脅威を修復できる場合があり、Passive modeでもDefender Antivirusがアラートのソースとして見えることがあります。(Microsoft Learn)

判断の目安はシンプルです。Defender Antivirusを主保護にするならActive mode、他社AVを主保護にしつつDefender for Endpointの検出やEDRを活かすならPassive mode、Defenderの保護機能を利用しない特殊な理由がある場合のみDisabledまたはUninstalledを検討します。

Windows ServerではPassive modeの設計を先に決める

Windows Server環境では、クライアントOSと同じ感覚で他社AVを入れると、想定外の競合や保護状態のズレが起きやすくなります。

特に重要なのは、Microsoft Defender for Endpointにオンボードする前に、サーバーをPassive modeで維持するかどうかを決めることです。公式の互換性ドキュメントでは、Windows ServerでMicrosoft Defender AntivirusをPassive modeに保ちたい場合、ForceDefenderPassiveModeをDefender for Endpointへのオンボード前に設定する必要があると説明されています。(Microsoft Learn)

Path:  HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
Name:  ForceDefenderPassiveMode
Type:  REG_DWORD
Value: 1

Windows Server 2016以降、Windows Server version 1803以降、Windows Server 2012 R2、Azure Stack HCI OS version 23H2以降では、他社製ウイルス対策ソフトをインストールしても、Microsoft Defender Antivirusが自動的にPassive modeへ移行しない場合があります。そのため、複数のウイルス対策製品が同時にアクティブ保護を提供しないように、事前にモード設計を行う必要があります。(Microsoft Learn)

さらに、プラットフォームバージョン4.18.2208.0以降では、Microsoft Defender for Endpointにオンボードされたサーバーに対して「Turn off Windows Defender」グループポリシーを使っても、Windows Server 2012 R2以降ではDefender Antivirusを完全には無効化せず、Passive modeに移行する挙動になります。また、タンパー保護が有効な場合、Active modeへの切り替えは許可されますが、Passive modeへ戻す操作は制限される点に注意が必要です。(Microsoft Learn)

管理ポリシーは1つの方法に統一する

Defender Antivirusの設定変更でよくある失敗は、Intune、グループポリシー、Configuration Manager、PowerShell、手動設定が混在することです。設定画面では正しく見えていても、別の管理経路から上書きされ、現場では「設定したはずなのに戻る」というトラブルになります。

Microsoftの管理ドキュメントでは、Microsoft Defender Antivirusポリシーの構成には1つの方法を選ぶことが推奨されています。また、競合時の優先順位は、Group Policy、Microsoft Configuration Manager、Microsoft Intune、Microsoft Defender for Endpoint Security Configuration Management、PowerShell、WMI、MpCmdRunの順に扱われます。(Microsoft Learn)

管理方法向いているケース注意点
Group PolicyActive Directory中心の従来型管理Intune設定を上書きする可能性が高い
Microsoft Intuneクラウド管理、リモートワーク端末、Autopilot環境既存GPOとの競合を事前確認する
Configuration Managerオンプレ中心、大規模配布、既存SCCM運用WSUS/SUPの更新設計と合わせる
Defender for Endpoint Security Configuration ManagementMDEを軸にしたセキュリティ設定管理既存MDM・GPOとの責任分界を明確にする
PowerShell / WMI / MpCmdRun検証、緊急対応、スクリプト展開恒久設定として使う場合は管理台帳に残す

実務では、まず「最終的にどの管理方法を正とするか」を決め、ほかの経路を補助用途に限定します。特にWindows Serverと開発端末は例外設定が増えやすいため、設定元、対象グループ、変更日、戻し手順を記録しておくと、障害時の切り分けが容易になります。

更新管理ではPassive mode端末も対象にする

Defender AntivirusはActive modeでない端末でも更新対象から外してはいけません。Microsoftの更新ドキュメントでは、Microsoft Defender AntivirusがPassive modeで動作している場合でも、保護を最新に保つために更新が重要だと説明されています。セキュリティインテリジェンス、エンジン、プラットフォームの更新状態は、Defender for Endpointの検出能力や互換性にも影響します。(Microsoft Learn)

更新には大きく分けて、セキュリティインテリジェンス更新、エンジン更新、プラットフォーム更新があります。セキュリティインテリジェンス更新はKB2267602、Microsoft Defender Antivirusの月次プラットフォーム更新はKB4052623として説明されています。更新配布にはWindows Update、WSUS、Microsoft Configuration Manager、通常のWindows更新配布方法、UNCファイル共有などを利用できます。(Microsoft Learn)

更新対象実務で見るポイント注意点
セキュリティインテリジェンス新しい脅威検出に必要Passive modeでも更新する
エンジン検出・スキャン処理の基盤セキュリティインテリジェンス更新に含まれる
プラットフォームDefender Antivirus本体の機能・互換性月次更新。古いバージョンはサポート範囲に注意
オフラインイメージWIM、VHD、VHDXの展開前保護古いイメージのまま展開すると保護ギャップが生じる

プラットフォームとエンジンは月次で更新され、最新バージョンに追随することがサポート上も重要です。新しいパッケージが出ると、古いバージョンは段階的に「Technical Upgrade Support」の扱いになるため、長期間更新されていない端末やオフラインイメージは棚卸し対象にすべきです。(Microsoft Learn)

手動更新や検証では、MpCmdRun.exe -SignatureUpdateを使う方法もあります。公式ドキュメントでは、Windows Update、WSUS、SUP、ファイルサーバー、Windows Securityアプリ、MpCmdRunによる更新方法が案内されています。(Microsoft Learn)

パフォーマンス問題は除外設定の前に原因を測る

Defender AntivirusでCPU使用率やスキャン時間が問題になったとき、すぐにフォルダー除外やプロセス除外を追加するのは危険です。除外は保護ギャップを作るため、根本原因を把握してから最小範囲で設定する必要があります。

公式概要では、Microsoft Defender AntivirusのPerformance analyzerを使うことで、スキャン時間に影響しているパス、ファイル、プロセス、拡張子、それらの組み合わせを確認できると説明されています。(Microsoft Learn)

よくある相談悪い対応推奨される確認
ビルドが遅いリポジトリ全体を除外Performance analyzerで影響の大きいパス・拡張子を確認
CIエージェントのCPUが高いnode_modulesや成果物フォルダーを全社除外対象をCI端末グループに限定し、期限付きで評価
業務アプリが誤検知される署名元不明の実行ファイルを恒久許可アラート確認、Microsoftへの提出、必要最小限の指標・除外
開発ツールがブロックされる開発者端末全体を緩める影響するプロセス、パス、証明書、ハッシュを切り分ける

除外設定に関する公式ドキュメントでは、Microsoft Defender for Endpointは既定でOS上で適切に動くよう事前構成されており、予期しない挙動が起きた場合でも、除外は根本原因を理解した後に検討すべき手段とされています。誤検知ではアラート確認、修復アクションの確認、Microsoftへの提出を行い、必要な場合のみインジケーターや除外を定義します。(Microsoft Learn)

特にプロセス除外は慎重に扱うべきです。Microsoftの除外概要では、プロセス除外がすべてのプラットフォームでNetwork Protectionに直接影響し、そのプロセスのトラフィック検査やルール適用を妨げると説明されています。(Microsoft Learn)

開発者が確認すべきAIエージェント保護の注意点

開発者やDevOps担当者にとって、2026年6月2日の更新で見逃せないのはAI agent runtime protectionです。これは、ローカルで動作するAIコーディング支援ツール、CLIツール、デスクトップAIアプリ、自律型エージェントなどを対象に、プロンプトインジェクションや危険な操作を検出・監査・ブロックするPreview機能です。(Microsoft Learn)

構成ドキュメントでは、利用前提として、端末がMicrosoft Defender for Endpointにオンボードされていること、サポート対象のWindowsであること、Microsoft Defender Antivirusが最新の月次プラットフォーム・エンジン更新を受けていること、現在はBetaのプラットフォーム・エンジン更新を受ける構成であること、Defender AntivirusがActive modeであること、対応するローカルAIエージェントとhooksフレームワークを使っていることが示されています。(Microsoft Learn)

開発現場で起きうる影響確認ポイント対応例
AIエージェントのツール実行がAudit記録されるMicrosoft Defenderポータルのアラートまず情報収集し、誤検知があれば提出する
Block modeでコマンド実行やファイル操作が止まるエージェントUI、Windows通知、Protection history対象チームに事前周知し、検証端末から展開
.envや秘密情報を含むファイルへのアクセスがリスクになるエージェントが読めるローカルファイル範囲秘密情報をローカルに置かない、権限を分離する
IntuneのネイティブポリシーがまだないPowerShellスクリプト展開が必要Auditモード用とBlockモード用の展開グループを分ける

Microsoftは、AI agent runtime protectionの展開では、小規模端末でAudit modeを有効にして1〜2週間アラートを確認し、検出が正確で対応可能であることを検証してからBlock modeへ進む段階的展開を推奨しています。Intuneで大規模展開する場合も、現時点ではネイティブポリシーではなくPowerShellスクリプトで設定を展開する形です。(Microsoft Learn)

検証用の設定例は次のとおりです。

Set-MpPreference -AiAgentProtection Audit
Get-MpPreference | Select-Object AiAgentProtection

Block modeへ進む前に、開発者へ「どのエージェントが対象か」「ブロック時にどの通知が出るか」「誤検知時に誰へ連絡するか」「業務継続のための一時回避手順は何か」を共有しておくと、導入時の混乱を抑えられます。

移行・展開時の実務チェックリスト

Microsoft Defender Antivirusの設定を見直す際は、端末単位の確認だけでなく、管理経路、更新経路、例外設定、開発端末の扱いまで含めて段階的に進めます。

手順作業判断基準
現状把握AMRunningMode、他社AV、MDEオンボード状態を棚卸しActive、Passive、Disabledが設計どおりか
管理経路の整理GPO、Intune、ConfigMgr、PowerShellのどれを正にするか決める複数管理による上書きがないか
Windows Server設計他社AV併用時のForceDefenderPassiveModeを決めるMDEオンボード前に設定が必要なサーバーがないか
更新設計WSUS、SUP、Windows Update、UNC共有などを整理Passive端末やオフラインイメージも更新対象か
性能検証Performance analyzerで負荷要因を特定除外は最小範囲・期限付き・記録付きにする
開発端末検証AI agent runtime protectionをAuditから試すBeta更新、Active mode、対応エージェントがそろっているか
運用監視Defenderポータル、Windows Security、アラートを確認検出、修復、EDR、通知が想定どおりか

最初に行うべきことは、すべての設定を変更することではありません。まずは対象端末の稼働モード、他社AVの有無、MDEオンボード状態、更新状態を一覧化し、設計と実態のズレを見つけることです。そのうえで、Windows ServerはPassive mode設計を優先し、開発端末はAIエージェント保護をAudit modeで検証します。

Microsoft Defender Antivirusは、Windows標準のウイルス対策という位置づけから、Defender for Endpoint、EDR、クラウド保護、AIエージェント保護を支える中核コンポーネントへと役割が広がっています。管理者は「有効か無効か」だけで判断せず、Active、Passive、EDR Block、更新、除外、管理ポリシーの整合性まで確認することが、今回の公式情報から読み取るべき最も実務的な対応ポイントです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次