Microsoft Defender Antivirus compatibilityの2026年4月更新ポイント:他社製セキュリティ製品併用時の確認事項

Microsoft Defender Antivirus compatibility の2026年4月更新で最初に押さえるべき結論は、「Passive mode」と表示されていても、Microsoft Defender for Endpoint にオンボード済みとは限らないという点です。特に Windows 11 で Smart App Control が On または Evaluation の場合、他社製アンチウイルスを使っている未オンボード端末でも Microsoft Defender Antivirus が Passive mode になるケースが明確化されました。セキュリティ管理者は、AMRunningMode だけで判断せず、OS、主たるアンチウイルス製品、Defender for Endpoint のオンボーディング状態、Smart App Control、改ざん防止の状態をセットで確認する必要があります。(GitHub)

今回の更新は、新しい防御機能の追加というより、他社製セキュリティ製品と Microsoft Defender Antivirus を併用する場合の状態判定を誤解しないための整理です。グローバル企業や複数拠点を持つ組織では、Windows 10、Windows 11、Windows Server、他社製 EDR、Microsoft Defender for Endpoint が混在しやすいため、この記事では実務で確認すべきポイントを管理者目線で整理します。

目次

Microsoft Defender Antivirus compatibilityの2026年4月更新で何が変わったか

MicrosoftDocs の編集履歴では、2026年4月21日に「Update antivirus compatibility section for clarity」という更新が入りました。差分を見ると、「Defender for Endpoint にオンボードされていない端末では、一般に Microsoft Defender Antivirus は Passive mode で動作しない」という説明が削除され、代わりに「他社製アンチウイルスを使用し、Defender for Endpoint にオンボードしていない場合でも、Smart App Control が Evaluation または On なら Passive mode になり得る」という行が追加されています。(GitHub)

この変更の意味はシンプルです。Passive mode は、必ずしも Defender for Endpoint 管理下での受動モードを意味しません。 監査、インシデント対応、資産棚卸しで「Passive」と表示された端末を見つけた場合は、次のように切り分ける必要があります。

確認項目なぜ重要か見落とすと起きること
Defender for Endpoint にオンボード済みかPassive mode の意味が変わるMDE 管理下だと誤認する
Smart App Control が On/Evaluation か未オンボードでも Passive 表示の可能性がある不要なアラートや誤った是正指示につながる
主たるアンチウイルスが何かActive/Passive/Disabled の判定に影響する二重スキャンや保護不足を見逃す
Windows クライアントか Windows Server かServer は自動で Passive にならないケースがあるサーバーで複数 AV が同時稼働する

特にセキュリティ管理者、ID 管理チーム、コンプライアンスチームは、AMRunningMode = Passive を単独のコンプライアンス証跡として扱わない方が安全です。Passive mode の背景を確認せずに「Defender for Endpoint の管理下にある」と判断すると、EDR、DLP、デバイス制御、アラート調査の前提がずれる可能性があります。

Active mode、Passive mode、Disabledの違いを整理する

Microsoft Defender Antivirus の状態は、大きく Active mode、Passive mode、Disabled または Uninstalled に分かれます。Active mode は Microsoft Defender Antivirus が主たるアンチウイルスとして動作する状態です。Passive mode は、Microsoft Defender Antivirus が主たるアンチウイルスではないものの、Defender for Endpoint の検知や一部機能のためにインストールされ、動作している状態です。Disabled または Uninstalled では、Microsoft Defender Antivirus はアンチウイルスとして使われず、ファイルスキャンや脅威の修復も行われません。(Microsoft Learn)

状態実務上の意味主な確認ポイント
Active modeMicrosoft Defender Antivirus が主たるアンチウイルス他社製 AV が同時にリアルタイム保護をしていないか確認
Passive mode主たる AV は別製品。Defender は検知・EDR 連携などで動作MDE オンボード済みか、Smart App Control 由来かを切り分ける
EDR Block ModePassive でも EDR 検知後のブロック・修復に関与する状態Defender for Endpoint Plan 2 や要件を確認
Disabled/UninstalledDefender Antivirus が保護や検知に使われないMDE 機能や証跡が不足しないか確認

ここで重要なのは、Passive mode が「何もしない状態」ではないことです。一方で、Passive mode は Active mode と同じ保護を提供するわけでもありません。たとえば Microsoft の資料では、クラウド提供の保護、ネットワーク保護、攻撃面の縮小ルール、制御されたフォルダーアクセス、PUA 保護などは Passive mode では有効に働かないと整理されています。(Microsoft Learn)

他社製セキュリティ製品と併用する場合の判断基準

他社製アンチウイルスや EDR を主たる製品として使っている環境では、Microsoft Defender Antivirus を完全に無効化するのか、Passive mode で残すのかを慎重に決める必要があります。Defender for Endpoint を利用している場合、Microsoft Defender Antivirus を Passive mode または Active mode で残すことで、EDR in block mode などの追加保護を利用できる場面があります。(Microsoft Learn)

Windows 10・Windows 11クライアントの場合

Windows 10 または Windows 11 で Microsoft Defender Antivirus が主たるアンチウイルスの場合、通常は Active mode です。他社製アンチウイルスを主たる製品として使い、Defender for Endpoint にオンボードしていない場合は、従来は Disabled mode と理解されることが多い状況でした。ただし今回の明確化により、Windows 11 で Smart App Control が有効な場合は Passive mode として見える可能性があります。(Microsoft Learn)

このため、クライアント端末を棚卸しする際は、次のように確認します。

Get-MpComputerStatus | Select-Object AMRunningMode

結果が Passive だった場合は、すぐに「MDE 管理下」と判断せず、Defender for Endpoint のオンボーディング状態、Smart App Control の状態、他社製アンチウイルスの登録状況を確認します。

Windows Serverの場合

Windows Server では、他社製アンチウイルスをインストールしても Microsoft Defender Antivirus が自動的に Passive mode へ移行しないケースがあります。Microsoft は、Windows Server で Microsoft Defender Antivirus を Passive mode のまま運用する予定がある場合、ForceDefenderPassiveMode を Defender for Endpoint へのオンボーディング前に設定する必要があると説明しています。(Microsoft Learn)

設定値は次の通りです。

項目値
パスHKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
名前ForceDefenderPassiveMode
種類REG_DWORD
値1

PowerShell で設定する場合の例は次の通りです。実行前に変更管理ルール、バックアップ、検証環境での確認を行ってください。

$path = "HKLM:\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection"

New-Item -Path $path -Force | Out-Null
New-ItemProperty `
  -Path $path `
  -Name "ForceDefenderPassiveMode" `
  -PropertyType DWord `
  -Value 1 `
  -Force

注意したいのは、改ざん防止が有効なサーバーでは挙動が変わる点です。Microsoft の説明では、一定のプラットフォームバージョン以降、Defender for Endpoint にオンボードされたサーバーで Microsoft Defender Antivirus が Active mode に切り替わることは許可されますが、改ざん防止により Passive mode へ戻すことは制限される場合があります。(Microsoft Learn)

Passive modeで使える機能・使えない機能

Passive mode を「Defender が裏側で全部守ってくれる状態」と考えるのは危険です。Microsoft の互換性表では、Active mode、Passive mode、Disabled/Uninstalled の間で利用できる機能が明確に分かれています。(Microsoft Learn)

機能Active modePassive modeDisabled/Uninstalled
リアルタイム保護利用可Endpoint DLP 関連など限定的不可
クラウド提供の保護利用可不可不可
ネットワーク保護利用可不可不可
攻撃面の縮小ルール利用可不可不可
ファイルスキャン・検知情報利用可利用可。ただしスケジュールスキャンには注意不可
脅威の修復利用可EDR in block mode など条件付き不可
セキュリティインテリジェンス更新利用可利用可不可
Endpoint DLP利用可利用可不可
デバイス制御利用可利用可不可
Web コンテンツ フィルタリング利用可Microsoft Edge でのみ有効不可

実務では、Passive mode にしている端末ほど「どの保護を他社製品が担い、どの保護を Defender for Endpoint が担うのか」を文書化する必要があります。たとえば、ネットワーク保護や攻撃面の縮小ルールを Microsoft Defender 側に期待している場合、Passive mode では想定通りに機能しない可能性があります。

一方で、Endpoint DLP やデバイス制御のように Passive mode でも利用できる機能があります。コンプライアンス部門が DLP の有効性を確認する場合は、Microsoft Defender Antivirus の状態だけでなく、DLP ポリシーの割り当て、対象 OS、対象アプリ、ログの取得状況まで確認するべきです。(Microsoft Learn)

EDR in block modeを使うべきケース

他社製アンチウイルスを主たる製品として維持しながら Microsoft Defender for Endpoint を導入する場合、EDR in block mode は重要な選択肢になります。EDR in block mode は、Microsoft Defender Antivirus が Passive mode で動作している端末でも、EDR が検知した悪意あるアーティファクトに対して追加のブロックや修復を行うための機能です。(Microsoft Learn)

ただし、EDR in block mode は万能ではありません。Microsoft は、Microsoft Defender Antivirus が Passive mode の場合、リアルタイム保護、ネットワーク保護、攻撃面の縮小ルールなど、Active mode に依存する一部機能は利用できないと説明しています。EDR in block mode は「他社製品を使っていても Defender 側で検知後の封じ込めを強化する仕組み」と理解するのが現実的です。(Microsoft Learn)

導入判断の目安は次の通りです。

状況推奨される考え方
他社製 AV を当面維持するDefender Antivirus を Passive mode で残し、EDR in block mode の要件を確認
Microsoft Defender Antivirus へ移行する移行計画を立て、Active mode 化後にクラウド保護、ASR、ネットワーク保護を設計
サーバーで他社製 AV と併用するオンボード前に ForceDefenderPassiveMode を検討
監査証跡を重視するAMRunningMode、MDE オンボード状態、更新状態、DLP/Device Control の有効性をセットで保存

管理者がすぐ確認すべきPowerShellコマンド

まずは対象端末で Microsoft Defender Antivirus の実行状態を確認します。Microsoft は Get-MpComputerStatus の AMRunningMode を確認する方法を案内しています。(Microsoft Learn)

Get-MpComputerStatus | Select-Object AMRunningMode

より運用向けに見るなら、次のように関連項目も合わせて確認します。

Get-MpComputerStatus |
  Select-Object `
    AMRunningMode,
    AMServiceEnabled,
    AntispywareEnabled,
    AntivirusEnabled,
    RealTimeProtectionEnabled,
    IsTamperProtected

Microsoft Defender Antivirus のプロセスが動いているかを確認する場合は、次のコマンドも使えます。

Get-Process MsMpEng -ErrorAction SilentlyContinue

結果の読み方は次の通りです。

表示例読み方次に確認すること
NormalActive mode と考えられる他社製 AV と二重稼働していないか
PassivePassive modeMDE オンボード済みか、Smart App Control 由来か
EDR Block ModeEDR in block mode が関与Plan 2、クラウド保護、更新状態を確認
値が出ない、または Defender 関連サービスが停止無効化または未インストールの可能性意図した構成か、監査要件を満たすか

Windows Security Center Serviceを止めない

Windows クライアントでは、Windows Security Center Service が無効になっていると、Microsoft Defender Antivirus が他社製アンチウイルスのインストールを検出できず、Active mode のまま残る可能性があります。Microsoft は、この状態では Microsoft Defender Antivirus と他社製アンチウイルスの両方がアクティブな保護を行おうとし、パフォーマンスへの影響が出る可能性があり、サポートされないと説明しています。(Microsoft Learn)

つまり、管理者が「競合を避けるために関連サービスを止める」という発想で対応すると、かえって競合や可視性低下を招くことがあります。Microsoft Defender Antivirus、Defender for Endpoint、Windows セキュリティ アプリに関連するサービスやプロセスは、明確な設計と検証なしに停止・変更しない方が安全です。

チーム別に見る実務への影響

今回の Microsoft Defender Antivirus compatibility の整理は、セキュリティ運用チームだけの話ではありません。ID 管理、コンプライアンス、監査、端末管理の各チームが同じ前提で端末状態を読めるようにすることが重要です。

チーム起きやすい誤解実務で確認すべきこと
Security adminsPassive なら MDE 管理下だと思い込むMDE オンボード状態、Smart App Control、主たる AV を確認
Identity teams端末状態を単一シグナルで評価する条件付きアクセスやデバイス準拠性の判断材料を分ける
Compliance teamsDefender が入っていれば DLP も安全と考えるEndpoint DLP、Device Control、ログ取得、対象範囲を確認
Server admins他社製 AV 導入で自動的に Passive になると思うForceDefenderPassiveMode とオンボード順序を確認
SOCPassive mode でも全機能が有効だと考えるEDR in block mode、クラウド保護、ASR の有効範囲を確認

特にグローバル環境では、地域ごとに採用しているアンチウイルス製品や端末調達ルートが異なることがあります。日本拠点では Microsoft Defender Antivirus を Active mode で使い、海外拠点では他社製 EDR と Defender for Endpoint を併用している、といった構成では、同じ Passive 表示でも意味が違う可能性があります。

よくある失敗と回避策

Microsoft Defender Antivirus と他社製セキュリティ製品を併用する環境では、次の失敗が起きやすくなります。

失敗しやすいポイント何が問題か回避策
Passive mode を MDE オンボード済みの証拠にするSmart App Control 由来の Passive を誤認するMDE ポータル側のオンボーディング状態も確認
サーバーで設定順序を間違える改ざん防止により Passive へ戻せない場合があるオンボード前に ForceDefenderPassiveMode を設計
Windows Security Center Service を止める他社製 AV を検出できず、二重保護になる可能性サービス停止を運用回避策にしない
Passive mode で ASR やネットワーク保護を期待するActive mode 依存機能が動かない他社製品側の同等機能か、Defender Active 化を検討
Defender を完全にアンインストールするEDR in block mode や一部証跡が使えないMDE 利用時は Passive mode で残せないか検討
更新を軽視するPassive mode でもセキュリティインテリジェンス更新が重要Windows Update や更新管理ポリシーを確認

Microsoft は、Passive mode であっても Microsoft Defender Antivirus の更新を維持する必要があると説明しています。また、他社製アンチウイルスや EDR を使う場合は、Microsoft Defender Antivirus と Microsoft Defender for Endpoint のバイナリを既存製品の除外リストに追加する必要があるケースがあります。(Microsoft Learn)

まず実施すべきチェックリスト

今回の更新を受けて、管理者は次の順番で確認すると効率的です。

  • Windows 10、Windows 11、Windows Server、Azure Stack HCI など、対象 OS を棚卸しする
  • 各端末の主たるアンチウイルス製品を確認する
  • Defender for Endpoint へのオンボーディング状態を確認する
  • Get-MpComputerStatus | Select-Object AMRunningMode で Defender の状態を確認する
  • Passive の端末は、Smart App Control が関係していないか確認する
  • Windows Server で他社製 AV と併用する場合は、ForceDefenderPassiveMode の設定順序を見直す
  • 改ざん防止が有効な端末では、設定変更がブロックされる可能性を考慮する
  • EDR in block mode を使う端末は、Plan 2、クラウド保護、更新状態などの要件を確認する
  • コンプライアンス証跡として、Defender 状態だけでなく MDE オンボード状態、DLP、Device Control、更新状態を保存する

最後に重要なのは、Microsoft Defender Antivirus compatibility の今回の更新を「細かいドキュメント修正」と見なさないことです。実際の運用では、Passive mode の意味を誤るだけで、端末の保護範囲、監査証跡、インシデント対応の判断がずれます。まずは AMRunningMode と MDE オンボーディング状態を分けて棚卸しし、Windows Server では設定順序、Windows 11 では Smart App Control の影響を確認してください。そのうえで、他社製セキュリティ製品を継続するのか、Microsoft Defender Antivirus を主たる保護に切り替えるのかを環境単位で決めるのが現実的です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次