Microsoft Defender Antivirus compatibility の2026年4月更新で最初に押さえるべき結論は、「Passive mode」と表示されていても、Microsoft Defender for Endpoint にオンボード済みとは限らないという点です。特に Windows 11 で Smart App Control が On または Evaluation の場合、他社製アンチウイルスを使っている未オンボード端末でも Microsoft Defender Antivirus が Passive mode になるケースが明確化されました。セキュリティ管理者は、AMRunningMode だけで判断せず、OS、主たるアンチウイルス製品、Defender for Endpoint のオンボーディング状態、Smart App Control、改ざん防止の状態をセットで確認する必要があります。(GitHub)
今回の更新は、新しい防御機能の追加というより、他社製セキュリティ製品と Microsoft Defender Antivirus を併用する場合の状態判定を誤解しないための整理です。グローバル企業や複数拠点を持つ組織では、Windows 10、Windows 11、Windows Server、他社製 EDR、Microsoft Defender for Endpoint が混在しやすいため、この記事では実務で確認すべきポイントを管理者目線で整理します。
Microsoft Defender Antivirus compatibilityの2026年4月更新で何が変わったか
MicrosoftDocs の編集履歴では、2026年4月21日に「Update antivirus compatibility section for clarity」という更新が入りました。差分を見ると、「Defender for Endpoint にオンボードされていない端末では、一般に Microsoft Defender Antivirus は Passive mode で動作しない」という説明が削除され、代わりに「他社製アンチウイルスを使用し、Defender for Endpoint にオンボードしていない場合でも、Smart App Control が Evaluation または On なら Passive mode になり得る」という行が追加されています。(GitHub)
この変更の意味はシンプルです。Passive mode は、必ずしも Defender for Endpoint 管理下での受動モードを意味しません。 監査、インシデント対応、資産棚卸しで「Passive」と表示された端末を見つけた場合は、次のように切り分ける必要があります。
| 確認項目 | なぜ重要か | 見落とすと起きること |
|---|---|---|
| Defender for Endpoint にオンボード済みか | Passive mode の意味が変わる | MDE 管理下だと誤認する |
| Smart App Control が On/Evaluation か | 未オンボードでも Passive 表示の可能性がある | 不要なアラートや誤った是正指示につながる |
| 主たるアンチウイルスが何か | Active/Passive/Disabled の判定に影響する | 二重スキャンや保護不足を見逃す |
| Windows クライアントか Windows Server か | Server は自動で Passive にならないケースがある | サーバーで複数 AV が同時稼働する |
特にセキュリティ管理者、ID 管理チーム、コンプライアンスチームは、AMRunningMode = Passive を単独のコンプライアンス証跡として扱わない方が安全です。Passive mode の背景を確認せずに「Defender for Endpoint の管理下にある」と判断すると、EDR、DLP、デバイス制御、アラート調査の前提がずれる可能性があります。
Active mode、Passive mode、Disabledの違いを整理する
Microsoft Defender Antivirus の状態は、大きく Active mode、Passive mode、Disabled または Uninstalled に分かれます。Active mode は Microsoft Defender Antivirus が主たるアンチウイルスとして動作する状態です。Passive mode は、Microsoft Defender Antivirus が主たるアンチウイルスではないものの、Defender for Endpoint の検知や一部機能のためにインストールされ、動作している状態です。Disabled または Uninstalled では、Microsoft Defender Antivirus はアンチウイルスとして使われず、ファイルスキャンや脅威の修復も行われません。(Microsoft Learn)
| 状態 | 実務上の意味 | 主な確認ポイント |
|---|---|---|
| Active mode | Microsoft Defender Antivirus が主たるアンチウイルス | 他社製 AV が同時にリアルタイム保護をしていないか確認 |
| Passive mode | 主たる AV は別製品。Defender は検知・EDR 連携などで動作 | MDE オンボード済みか、Smart App Control 由来かを切り分ける |
| EDR Block Mode | Passive でも EDR 検知後のブロック・修復に関与する状態 | Defender for Endpoint Plan 2 や要件を確認 |
| Disabled/Uninstalled | Defender Antivirus が保護や検知に使われない | MDE 機能や証跡が不足しないか確認 |
ここで重要なのは、Passive mode が「何もしない状態」ではないことです。一方で、Passive mode は Active mode と同じ保護を提供するわけでもありません。たとえば Microsoft の資料では、クラウド提供の保護、ネットワーク保護、攻撃面の縮小ルール、制御されたフォルダーアクセス、PUA 保護などは Passive mode では有効に働かないと整理されています。(Microsoft Learn)
他社製セキュリティ製品と併用する場合の判断基準
他社製アンチウイルスや EDR を主たる製品として使っている環境では、Microsoft Defender Antivirus を完全に無効化するのか、Passive mode で残すのかを慎重に決める必要があります。Defender for Endpoint を利用している場合、Microsoft Defender Antivirus を Passive mode または Active mode で残すことで、EDR in block mode などの追加保護を利用できる場面があります。(Microsoft Learn)
Windows 10・Windows 11クライアントの場合
Windows 10 または Windows 11 で Microsoft Defender Antivirus が主たるアンチウイルスの場合、通常は Active mode です。他社製アンチウイルスを主たる製品として使い、Defender for Endpoint にオンボードしていない場合は、従来は Disabled mode と理解されることが多い状況でした。ただし今回の明確化により、Windows 11 で Smart App Control が有効な場合は Passive mode として見える可能性があります。(Microsoft Learn)
このため、クライアント端末を棚卸しする際は、次のように確認します。
Get-MpComputerStatus | Select-Object AMRunningMode
結果が Passive だった場合は、すぐに「MDE 管理下」と判断せず、Defender for Endpoint のオンボーディング状態、Smart App Control の状態、他社製アンチウイルスの登録状況を確認します。
Windows Serverの場合
Windows Server では、他社製アンチウイルスをインストールしても Microsoft Defender Antivirus が自動的に Passive mode へ移行しないケースがあります。Microsoft は、Windows Server で Microsoft Defender Antivirus を Passive mode のまま運用する予定がある場合、ForceDefenderPassiveMode を Defender for Endpoint へのオンボーディング前に設定する必要があると説明しています。(Microsoft Learn)
設定値は次の通りです。
| 項目 | 値 |
|---|---|
| パス | HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection |
| 名前 | ForceDefenderPassiveMode |
| 種類 | REG_DWORD |
| 値 | 1 |
PowerShell で設定する場合の例は次の通りです。実行前に変更管理ルール、バックアップ、検証環境での確認を行ってください。
$path = "HKLM:\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection"
New-Item -Path $path -Force | Out-Null
New-ItemProperty `
-Path $path `
-Name "ForceDefenderPassiveMode" `
-PropertyType DWord `
-Value 1 `
-Force
注意したいのは、改ざん防止が有効なサーバーでは挙動が変わる点です。Microsoft の説明では、一定のプラットフォームバージョン以降、Defender for Endpoint にオンボードされたサーバーで Microsoft Defender Antivirus が Active mode に切り替わることは許可されますが、改ざん防止により Passive mode へ戻すことは制限される場合があります。(Microsoft Learn)
Passive modeで使える機能・使えない機能
Passive mode を「Defender が裏側で全部守ってくれる状態」と考えるのは危険です。Microsoft の互換性表では、Active mode、Passive mode、Disabled/Uninstalled の間で利用できる機能が明確に分かれています。(Microsoft Learn)
| 機能 | Active mode | Passive mode | Disabled/Uninstalled |
|---|---|---|---|
| リアルタイム保護 | 利用可 | Endpoint DLP 関連など限定的 | 不可 |
| クラウド提供の保護 | 利用可 | 不可 | 不可 |
| ネットワーク保護 | 利用可 | 不可 | 不可 |
| 攻撃面の縮小ルール | 利用可 | 不可 | 不可 |
| ファイルスキャン・検知情報 | 利用可 | 利用可。ただしスケジュールスキャンには注意 | 不可 |
| 脅威の修復 | 利用可 | EDR in block mode など条件付き | 不可 |
| セキュリティインテリジェンス更新 | 利用可 | 利用可 | 不可 |
| Endpoint DLP | 利用可 | 利用可 | 不可 |
| デバイス制御 | 利用可 | 利用可 | 不可 |
| Web コンテンツ フィルタリング | 利用可 | Microsoft Edge でのみ有効 | 不可 |
実務では、Passive mode にしている端末ほど「どの保護を他社製品が担い、どの保護を Defender for Endpoint が担うのか」を文書化する必要があります。たとえば、ネットワーク保護や攻撃面の縮小ルールを Microsoft Defender 側に期待している場合、Passive mode では想定通りに機能しない可能性があります。
一方で、Endpoint DLP やデバイス制御のように Passive mode でも利用できる機能があります。コンプライアンス部門が DLP の有効性を確認する場合は、Microsoft Defender Antivirus の状態だけでなく、DLP ポリシーの割り当て、対象 OS、対象アプリ、ログの取得状況まで確認するべきです。(Microsoft Learn)
EDR in block modeを使うべきケース
他社製アンチウイルスを主たる製品として維持しながら Microsoft Defender for Endpoint を導入する場合、EDR in block mode は重要な選択肢になります。EDR in block mode は、Microsoft Defender Antivirus が Passive mode で動作している端末でも、EDR が検知した悪意あるアーティファクトに対して追加のブロックや修復を行うための機能です。(Microsoft Learn)
ただし、EDR in block mode は万能ではありません。Microsoft は、Microsoft Defender Antivirus が Passive mode の場合、リアルタイム保護、ネットワーク保護、攻撃面の縮小ルールなど、Active mode に依存する一部機能は利用できないと説明しています。EDR in block mode は「他社製品を使っていても Defender 側で検知後の封じ込めを強化する仕組み」と理解するのが現実的です。(Microsoft Learn)
導入判断の目安は次の通りです。
| 状況 | 推奨される考え方 |
|---|---|
| 他社製 AV を当面維持する | Defender Antivirus を Passive mode で残し、EDR in block mode の要件を確認 |
| Microsoft Defender Antivirus へ移行する | 移行計画を立て、Active mode 化後にクラウド保護、ASR、ネットワーク保護を設計 |
| サーバーで他社製 AV と併用する | オンボード前に ForceDefenderPassiveMode を検討 |
| 監査証跡を重視する | AMRunningMode、MDE オンボード状態、更新状態、DLP/Device Control の有効性をセットで保存 |
管理者がすぐ確認すべきPowerShellコマンド
まずは対象端末で Microsoft Defender Antivirus の実行状態を確認します。Microsoft は Get-MpComputerStatus の AMRunningMode を確認する方法を案内しています。(Microsoft Learn)
Get-MpComputerStatus | Select-Object AMRunningMode
より運用向けに見るなら、次のように関連項目も合わせて確認します。
Get-MpComputerStatus |
Select-Object `
AMRunningMode,
AMServiceEnabled,
AntispywareEnabled,
AntivirusEnabled,
RealTimeProtectionEnabled,
IsTamperProtected
Microsoft Defender Antivirus のプロセスが動いているかを確認する場合は、次のコマンドも使えます。
Get-Process MsMpEng -ErrorAction SilentlyContinue
結果の読み方は次の通りです。
| 表示例 | 読み方 | 次に確認すること |
|---|---|---|
Normal | Active mode と考えられる | 他社製 AV と二重稼働していないか |
Passive | Passive mode | MDE オンボード済みか、Smart App Control 由来か |
EDR Block Mode | EDR in block mode が関与 | Plan 2、クラウド保護、更新状態を確認 |
| 値が出ない、または Defender 関連サービスが停止 | 無効化または未インストールの可能性 | 意図した構成か、監査要件を満たすか |
Windows Security Center Serviceを止めない
Windows クライアントでは、Windows Security Center Service が無効になっていると、Microsoft Defender Antivirus が他社製アンチウイルスのインストールを検出できず、Active mode のまま残る可能性があります。Microsoft は、この状態では Microsoft Defender Antivirus と他社製アンチウイルスの両方がアクティブな保護を行おうとし、パフォーマンスへの影響が出る可能性があり、サポートされないと説明しています。(Microsoft Learn)
つまり、管理者が「競合を避けるために関連サービスを止める」という発想で対応すると、かえって競合や可視性低下を招くことがあります。Microsoft Defender Antivirus、Defender for Endpoint、Windows セキュリティ アプリに関連するサービスやプロセスは、明確な設計と検証なしに停止・変更しない方が安全です。
チーム別に見る実務への影響
今回の Microsoft Defender Antivirus compatibility の整理は、セキュリティ運用チームだけの話ではありません。ID 管理、コンプライアンス、監査、端末管理の各チームが同じ前提で端末状態を読めるようにすることが重要です。
| チーム | 起きやすい誤解 | 実務で確認すべきこと |
|---|---|---|
| Security admins | Passive なら MDE 管理下だと思い込む | MDE オンボード状態、Smart App Control、主たる AV を確認 |
| Identity teams | 端末状態を単一シグナルで評価する | 条件付きアクセスやデバイス準拠性の判断材料を分ける |
| Compliance teams | Defender が入っていれば DLP も安全と考える | Endpoint DLP、Device Control、ログ取得、対象範囲を確認 |
| Server admins | 他社製 AV 導入で自動的に Passive になると思う | ForceDefenderPassiveMode とオンボード順序を確認 |
| SOC | Passive mode でも全機能が有効だと考える | EDR in block mode、クラウド保護、ASR の有効範囲を確認 |
特にグローバル環境では、地域ごとに採用しているアンチウイルス製品や端末調達ルートが異なることがあります。日本拠点では Microsoft Defender Antivirus を Active mode で使い、海外拠点では他社製 EDR と Defender for Endpoint を併用している、といった構成では、同じ Passive 表示でも意味が違う可能性があります。
よくある失敗と回避策
Microsoft Defender Antivirus と他社製セキュリティ製品を併用する環境では、次の失敗が起きやすくなります。
| 失敗しやすいポイント | 何が問題か | 回避策 |
|---|---|---|
| Passive mode を MDE オンボード済みの証拠にする | Smart App Control 由来の Passive を誤認する | MDE ポータル側のオンボーディング状態も確認 |
| サーバーで設定順序を間違える | 改ざん防止により Passive へ戻せない場合がある | オンボード前に ForceDefenderPassiveMode を設計 |
| Windows Security Center Service を止める | 他社製 AV を検出できず、二重保護になる可能性 | サービス停止を運用回避策にしない |
| Passive mode で ASR やネットワーク保護を期待する | Active mode 依存機能が動かない | 他社製品側の同等機能か、Defender Active 化を検討 |
| Defender を完全にアンインストールする | EDR in block mode や一部証跡が使えない | MDE 利用時は Passive mode で残せないか検討 |
| 更新を軽視する | Passive mode でもセキュリティインテリジェンス更新が重要 | Windows Update や更新管理ポリシーを確認 |
Microsoft は、Passive mode であっても Microsoft Defender Antivirus の更新を維持する必要があると説明しています。また、他社製アンチウイルスや EDR を使う場合は、Microsoft Defender Antivirus と Microsoft Defender for Endpoint のバイナリを既存製品の除外リストに追加する必要があるケースがあります。(Microsoft Learn)
まず実施すべきチェックリスト
今回の更新を受けて、管理者は次の順番で確認すると効率的です。
- Windows 10、Windows 11、Windows Server、Azure Stack HCI など、対象 OS を棚卸しする
- 各端末の主たるアンチウイルス製品を確認する
- Defender for Endpoint へのオンボーディング状態を確認する
Get-MpComputerStatus | Select-Object AMRunningModeで Defender の状態を確認するPassiveの端末は、Smart App Control が関係していないか確認する- Windows Server で他社製 AV と併用する場合は、
ForceDefenderPassiveModeの設定順序を見直す - 改ざん防止が有効な端末では、設定変更がブロックされる可能性を考慮する
- EDR in block mode を使う端末は、Plan 2、クラウド保護、更新状態などの要件を確認する
- コンプライアンス証跡として、Defender 状態だけでなく MDE オンボード状態、DLP、Device Control、更新状態を保存する
最後に重要なのは、Microsoft Defender Antivirus compatibility の今回の更新を「細かいドキュメント修正」と見なさないことです。実際の運用では、Passive mode の意味を誤るだけで、端末の保護範囲、監査証跡、インシデント対応の判断がずれます。まずは AMRunningMode と MDE オンボーディング状態を分けて棚卸しし、Windows Server では設定順序、Windows 11 では Smart App Control の影響を確認してください。そのうえで、他社製セキュリティ製品を継続するのか、Microsoft Defender Antivirus を主たる保護に切り替えるのかを環境単位で決めるのが現実的です。

コメント