Microsoft Defender Antivirusを他社製セキュリティ製品と併用できるかを判断するポイントは、「WindowsクライアントかWindows Serverか」「Microsoft Defender for Endpointにオンボードしているか」「Microsoft Defender Antivirusをアクティブ、パッシブ、無効のどの状態にするか」の3つです。特にWindows Serverでは、他社製ウイルス対策を入れただけで自動的にパッシブモードになるとは限らないため、展開前の設定確認が重要です。Microsoft公式情報では、Defender for Endpoint Plan 1/Plan 2を対象に、OS別・構成別の互換性と注意点が整理されています。(Microsoft Learn)
この記事では、Microsoft Defender Antivirus compatibility with other security productsの内容を、管理者・開発者が実務で確認すべき観点に絞って整理します。結論から言うと、既存の他社製アンチウイルスを使い続ける場合でも、Defender for EndpointにオンボードしてMicrosoft Defender Antivirusをパッシブモードで動かす構成は有効です。ただし、Windows Server、改ざん防止、EDR in block mode、除外設定、更新管理を誤ると、性能低下や想定外の保護無効化につながります。
Microsoft Defender Antivirusの互換性で最初に確認すべきこと
Microsoft Defender Antivirusと他社製ウイルス対策ソフトの併用は、「2つのアンチウイルスを同時にフル稼働させる」という意味ではありません。実務では、Microsoft Defender Antivirusを次のどの状態で運用するかを決めます。(Microsoft Learn)
| 状態 | 役割 | 実務上の意味 |
|---|---|---|
| アクティブモード | Microsoft Defender Antivirusが主要なウイルス対策として動作 | ファイルをスキャンし、脅威を修復し、Intuneやグループポリシーなどの設定が適用される |
| パッシブモード | 他社製ウイルス対策を主要製品にしつつ、Defender for Endpointの一部機能と連携 | Microsoft Defender Antivirus自体は主要AVとしては動作しないが、EDRや検出情報、更新管理との関係が残る |
| 無効またはアンインストール | Microsoft Defender Antivirusを使わない状態 | ファイルスキャンや脅威修復は行われない。可能であれば、無効化よりパッシブモード維持が推奨される |
特に誤解しやすいのはパッシブモードです。パッシブモードでは、Microsoft Defender Antivirusが主要なウイルス対策として脅威を修復するわけではありません。一方で、EDR in block modeを使えば、Microsoft Defender Antivirusが主要AVでない環境でも、EDRで検出した悪意ある項目を修復できる場合があります。(Microsoft Learn)
影響範囲はWindowsクライアントとWindows Serverで大きく異なる
Microsoft Defender Antivirusの状態は、OS、主要なウイルス対策製品、Defender for Endpointへのオンボード有無によって変わります。Windows 10/11とWindows Serverでは挙動が異なるため、同じ展開手順をそのまま流用しないことが重要です。(Microsoft Learn)
| 環境 | 他社製ウイルス対策がない場合 | 他社製ウイルス対策がある場合 | 注意点 |
|---|---|---|---|
| Windows 10/11 | Microsoft Defender Antivirusはアクティブモード | Defender for Endpoint未オンボードでは原則として自動的に無効。オンボード済みではパッシブモードになり得る | Windows 11でSmart App Controlが有効な場合、未オンボードでもパッシブモードに見えることがある |
| Windows Server 2016以降、Windows Server 1803以降、Windows Server 2025/2022/2019など | Microsoft Defender Antivirusはアクティブモード | 他社製AVを入れても自動でパッシブモードにならない場合がある | 必要に応じて手動で無効化、アンインストール、またはパッシブモード設定を行う |
| Windows Server 2012 R2/2016 | 条件付きで利用可能 | パッシブモードはmodern unified solutionでオンボードされている場合に限定 | 古いサーバーほど事前検証が必須 |
| Azure Stack HCI OS 23H2以降 | サポート対象 | 構成によりアクティブ、パッシブ、無効を判断 | サーバー扱いとして展開設計を分ける |
Windowsクライアントでは、Windows Security Center Serviceが無効になっていると、Microsoft Defender Antivirusが他社製ウイルス対策を検出できず、アクティブなまま残る可能性があります。この状態では双方がアクティブ保護を試み、性能面の影響やサポート外構成につながるため、サービスの状態確認は必須です。(Microsoft Learn)
変更点として見るべきポイントは「共存条件の明確化」
この公式情報で管理者が注目すべきなのは、新しい画面や単体機能の追加というより、Microsoft Defender Antivirusと他社製セキュリティ製品を共存させる条件がより具体的に整理されている点です。GitHub上のMicrosoftDocsリポジトリでは、2026年4月に互換性セクションの明確化に関する履歴が確認できます。一方、Microsoft Learnのファイルメタデータではms.dateが2025年10月20日となっているため、社内資料では「公式ページの表示更新日」と「自社で確認した日」を分けて記録すると安全です。(GitHub)
実務上の変更確認ポイントは、次の4つです。
| 確認ポイント | 管理者への影響 |
|---|---|
| Windows Serverでのパッシブモード設定 | 他社製AVを入れただけでは自動的にパッシブモードにならないため、展開前にForceDefenderPassiveModeを検討する |
改ざん防止とForceDefenderPassiveModeの関係 | 一度アクティブモードに切り替わると、改ざん防止によりパッシブモードへ戻せない場合がある |
| グループポリシー「Windows Defenderをオフにする」の扱い | Defender for Endpointオンボード後は完全無効化ではなくパッシブモードになるケースがある |
| EDR in block modeの位置付け | 他社製AVが主要製品でも追加保護として有効だが、アクティブモードの全機能を代替するものではない |
特にWindows Serverでは、Defender for Endpointへオンボードする前にForceDefenderPassiveModeを設定する点が重要です。公式情報では、Windows Serverをパッシブモードで維持する予定がある場合、この設定をオンボード前に行う必要があるとされています。(Microsoft Learn)
Windows Serverで確認すべきForceDefenderPassiveMode
Windows Serverで他社製ウイルス対策を主要製品として使い、Microsoft Defender Antivirusをパッシブモードで残す場合は、次のレジストリ設定を確認します。(Microsoft Learn)
| 項目 | 値 |
|---|---|
| パス | HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection |
| 名前 | ForceDefenderPassiveMode |
| 種類 | REG_DWORD |
| 値 | 1 |
PowerShellで設定する場合の例は次の通りです。実運用では、Intune、グループポリシー、Configuration Managerなど、組織の標準管理方法に合わせて配布してください。
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" -Force
New-ItemProperty `
-Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" `
-Name "ForceDefenderPassiveMode" `
-PropertyType DWord `
-Value 1 `
-Force
注意点は、改ざん防止が有効な環境です。Microsoft Defender Antivirusプラットフォームバージョン4.18.2208.0以降では、サーバーがDefender for Endpointにオンボードされている場合、改ざん防止によりアクティブモードへの切り替えは許可されても、パッシブモードへの切り替えが妨げられる場合があります。設定値を変更すれば常に想定通り切り替わる、と考えないほうが安全です。(Microsoft Learn)
パッシブモードで使えなくなる機能を把握する
パッシブモードでは、Microsoft Defender Antivirusのすべての保護機能がアクティブモードと同じように動くわけではありません。公式情報では、クラウドによる保護、ネットワーク保護、攻撃面の減少ルール、制御されたフォルダーアクセス、PUA保護などは、パッシブモードではアクティブモードと同じ扱いにならないことが示されています。(Microsoft Learn)
| 機能 | アクティブモード | パッシブモードでの考え方 |
|---|---|---|
| ファイルスキャンと検出情報 | 利用可能 | 一部利用可能。ただしスケジュールスキャンは設定通りに動かない場合がある |
| 脅威の修復 | 利用可能 | Microsoft Defender Antivirus自体は修復しない。EDR in block modeで修復できる場合がある |
| セキュリティインテリジェンス更新 | 利用可能 | 更新は継続して必要。Windows Update側の設定が重要 |
| Endpoint DLP | 利用可能 | アクティブ/パッシブのどちらでも継続動作 |
| Device Control | 利用可能 | パッシブモードでも利用可能 |
| Webコンテンツフィルタリング | 利用可能 | パッシブモードではMicrosoft Edgeでのみ動作 |
| ASRルール、ネットワーク保護、PUA保護 | 利用可能 | 主要な他社製AV側で同等機能を担保する設計が必要 |
「パッシブモードなら何もしなくてよい」と考えるのは危険です。Microsoft Defender Antivirusがパッシブモードでも、ウイルス対策とマルウェア対策の更新は継続する必要があります。Microsoft公式情報でも、パッシブモードであってもDefender Antivirusを最新状態に保つことが重要だと説明されています。(Microsoft Learn)
EDR in block modeは有効だが、万能ではない
他社製ウイルス対策を主要製品として使い続ける場合、Defender for Endpoint Plan 2を利用しているならEDR in block modeの検討価値があります。EDR in block modeは、Microsoft Defender Antivirusが主要なウイルス対策でなくパッシブモードで動作している環境でも、EDRで検出した悪意ある項目に対して追加の修復を行える機能です。(Microsoft Learn)
ただし、EDR in block modeはアクティブモードのMicrosoft Defender Antivirusを完全に置き換えるものではありません。リアルタイム保護、オンアクセススキャン、ネットワーク保護、ASRルール、インジケーターによるブロックなど、Microsoft Defender Antivirusがアクティブであることを前提とする機能は制限されます。既存の他社製ウイルス対策が、どこまで同等の機能を提供しているかを確認してから有効化しましょう。(Microsoft Learn)
EDR in block modeを使う場合は、少なくとも次の条件を確認します。
| 確認項目 | 判断基準 |
|---|---|
| ライセンス | Defender for Endpoint Plan 2が必要 |
| オンボード状態 | 対象デバイスがDefender for Endpointにオンボード済み |
| Microsoft Defender Antivirus | インストール済みで、アクティブまたはパッシブモードで動作 |
| クラウドによる保護 | 有効化されている |
| プラットフォーム/エンジン | 最新に近い状態を維持 |
| 展開範囲 | テナント全体ではなく、まずデバイスグループ単位で検証するのが安全 |
移行・展開前に管理者が確認すべき設定
Microsoft Defender Antivirusと他社製セキュリティ製品を共存させる場合は、製品名だけで判断せず、端末ごとの状態を棚卸しします。特にサーバー、VDI、開発端末、基幹業務端末は、同じポリシーを一括適用すると障害原因の切り分けが難しくなります。
| タイミング | 確認項目 | 実務でやること |
|---|---|---|
| 展開前 | OSと役割 | Windows 10/11、Windows Server、Azure Stack HCI、旧OSを分けて一覧化する |
| 展開前 | 既存AVの状態 | 他社製AVがリアルタイム保護を提供しているか確認する |
| 展開前 | Defender for Endpointオンボード | オンボード済み、未オンボード、予定ありを分類する |
| 展開前 | Windows Security Center Service | Windowsクライアントで無効化されていないか確認する |
| 展開前 | Windows Serverのパッシブ設定 | 必要ならオンボード前にForceDefenderPassiveMode=1を設定する |
| 展開中 | 除外設定 | 既存AV側にDefender for Endpoint関連の除外を入れ、Defender側にも既存製品の除外を検討する |
| 展開中 | 改ざん防止 | Intune、Defenderポータル、Configuration Managerのどこで管理するか決める |
| 展開後 | 稼働状態 | PowerShellでAMRunningModeを確認する |
| 展開後 | 更新管理 | Windows Update、WSUS、Configuration Manager、UNC共有など組織の配布経路で更新を維持する |
既存のエンドポイント保護からDefender for Endpointへ移行する場合、Microsoftの移行手順では、Microsoft Defender Antivirusの再有効化、既存ソリューション側へのDefender for Endpoint除外設定、Defender for Endpointの構成、デバイスグループやOU設計などが整理されています。除外設定は一方向ではなく、既存製品とMicrosoft Defender側の両方を確認するのが安全です。(Microsoft Learn)
PowerShellで確認するべき状態
展開後は、管理画面だけでなく端末側でも状態を確認します。公式情報では、Get-MpComputerStatus | select AMRunningModeにより、Microsoft Defender Antivirusの実行モードを確認できるとされています。正常に有効な場合は、Normal、Passive、EDR Block Modeなどが表示されます。(Microsoft Learn)
Get-MpComputerStatus | Select-Object `
AMRunningMode,
AMProductVersion,
AMEngineVersion,
AntispywareSignatureVersion,
IsTamperProtected,
RealTimeProtectionEnabled
Microsoft Defender Antivirusのプロセスが動作しているかだけを見たい場合は、MsMpEng.exeの有無も確認できます。
Get-Process MsMpEng -ErrorAction SilentlyContinue
ただし、MsMpEng.exeが見えることと、Microsoft Defender Antivirusが主要なウイルス対策として動作していることは同じではありません。最終判断はAMRunningMode、Defender for Endpointのオンボード状態、既存AVの登録状態を組み合わせて行います。
失敗しやすいポイント
Windows ServerをWindows 10/11と同じ扱いにする
Windowsクライアントでは、他社製ウイルス対策が登録されるとMicrosoft Defender Antivirusが自動的に無効またはパッシブに移るケースがあります。しかしWindows Serverでは、自動でパッシブモードになるとは限りません。サーバー展開では、事前にForceDefenderPassiveMode、既存AVのリアルタイム保護、Defender for Endpointオンボード順序を確認してください。(Microsoft Learn)
パッシブモードだから更新不要と考える
パッシブモードでもMicrosoft Defender Antivirusの更新は必要です。Microsoft Defender Antivirusのプラットフォーム更新はKB4052623として提供され、WSUS、Configuration Manager、通常のWindows更新配布、UNC共有などで管理できます。更新を止めると、EDR連携や検出情報の品質にも影響する可能性があります。(Microsoft Learn)
改ざん防止で設定変更がブロックされる
改ざん防止が有効な環境では、設定変更が管理ツール上は成功したように見えても、実際にはブロックされる場合があります。特にパッシブモードへの切り替え、除外設定、リアルタイム保護関連の変更は、Intune、Defenderポータル、Configuration Managerの管理範囲を整理してから実施しましょう。(Microsoft Learn)
関連サービスを手動で止める
トラブル対応としてWinDefend、MsSense、Sense、MsMpEngなどのサービスやプロセスを手動で停止・変更するのは避けるべきです。公式情報では、Microsoft Defender Antivirus、Defender for Endpoint、Windowsセキュリティアプリで使われる関連サービスを無効化・停止・変更しないよう注意されています。(Microsoft Learn)
開発者・アプリ運用チームが確認すべきこと
開発者にとって重要なのは、自社アプリが「Defenderがアクティブな端末」だけで動くとは限らない点です。顧客環境や社内端末では、Microsoft Defender Antivirusがアクティブ、パッシブ、無効、またはEDR in block modeのいずれかで動作している可能性があります。
特に、インストーラー、自己更新機能、常駐エージェント、ドライバー、スクリプト実行、ログ収集ツールを提供している場合は、次の観点で検証してください。
| 確認項目 | 実務上の対応 |
|---|---|
| コード署名 | 実行ファイル、インストーラー、ドライバーに適切な署名を行う |
| 配置パス | ユーザー書き込み可能な一時フォルダーからの常時実行を避ける |
| 自己更新 | 実行ファイルの頻繁な置換や難読化された更新処理を避ける |
| 除外依頼 | 「フォルダー全体を除外」ではなく、必要なファイル、プロセス、通信先を最小限に記載する |
| 検証環境 | Defenderアクティブ、パッシブ、他社製AV併用、EDR in block modeの複数条件でテストする |
| 障害時対応 | サービス停止を案内せず、検出名、イベントログ、ハッシュ、バージョン情報を収集する手順を用意する |
セキュリティ製品との互換性問題は、アプリ側の不具合ではなく、展開順序やポリシー競合で起きることもあります。開発チームと端末管理チームの間で、「対象端末のDefender状態」「既存AVの製品名とバージョン」「EDR in block modeの有無」「改ざん防止の管理元」を共有できるようにしておくと、切り分けが早くなります。
管理者向けチェックリスト
展開前後の確認は、次の順序で進めると失敗を減らせます。
| チェック | OKの目安 |
|---|---|
| 対象OSを分類した | Windows 10/11、Windows Server、Azure Stack HCI、旧OSが分かれている |
| 既存AVの主従関係を決めた | 主要AVをMicrosoft Defenderにするか、他社製AVにするか明確 |
| Defender for Endpointのオンボード計画がある | 対象グループ、展開順序、除外対象が決まっている |
| Windows Serverのパッシブ設定を確認した | 必要なサーバーでオンボード前にForceDefenderPassiveModeを設定済み |
| Windows Security Center Serviceを確認した | クライアントで他社製AVの検出に支障がない |
| 改ざん防止の管理元を決めた | Defenderポータル、Intune、Configuration Managerのどれで管理するか明確 |
| 除外設定を双方で確認した | 既存AV側とMicrosoft Defender側の除外が最小限で整理されている |
| 更新配布経路を確認した | Windows Update、WSUS、Configuration Manager、UNC共有などで継続更新できる |
| 稼働状態を確認した | AMRunningModeでNormal、Passive、EDR Block Modeなどを確認済み |
| ロールバック条件を決めた | 他社製AV削除時にDefenderが再有効化される挙動も確認済み |
Microsoft Defender Antivirusと他社製セキュリティ製品の互換性確認では、「どちらの製品が優れているか」よりも、「端末ごとにどの製品が主要な保護を担うか」を明確にすることが重要です。まずは資産棚卸しでOS、既存AV、Defender for Endpointオンボード状態を可視化し、Windows Serverだけを別手順で扱ってください。そのうえで、パイロットグループに展開し、AMRunningMode、イベントログ、性能影響、除外設定、EDR検出を確認してから本番展開に進めるのが安全です。

コメント