Microsoft Defender Antivirusと他社製セキュリティ製品の互換性|管理者が確認すべき設定と注意点

Microsoft Defender Antivirusを他社製セキュリティ製品と併用できるかを判断するポイントは、「WindowsクライアントかWindows Serverか」「Microsoft Defender for Endpointにオンボードしているか」「Microsoft Defender Antivirusをアクティブ、パッシブ、無効のどの状態にするか」の3つです。特にWindows Serverでは、他社製ウイルス対策を入れただけで自動的にパッシブモードになるとは限らないため、展開前の設定確認が重要です。Microsoft公式情報では、Defender for Endpoint Plan 1/Plan 2を対象に、OS別・構成別の互換性と注意点が整理されています。(Microsoft Learn)

この記事では、Microsoft Defender Antivirus compatibility with other security productsの内容を、管理者・開発者が実務で確認すべき観点に絞って整理します。結論から言うと、既存の他社製アンチウイルスを使い続ける場合でも、Defender for EndpointにオンボードしてMicrosoft Defender Antivirusをパッシブモードで動かす構成は有効です。ただし、Windows Server、改ざん防止、EDR in block mode、除外設定、更新管理を誤ると、性能低下や想定外の保護無効化につながります。

目次

Microsoft Defender Antivirusの互換性で最初に確認すべきこと

Microsoft Defender Antivirusと他社製ウイルス対策ソフトの併用は、「2つのアンチウイルスを同時にフル稼働させる」という意味ではありません。実務では、Microsoft Defender Antivirusを次のどの状態で運用するかを決めます。(Microsoft Learn)

状態役割実務上の意味
アクティブモードMicrosoft Defender Antivirusが主要なウイルス対策として動作ファイルをスキャンし、脅威を修復し、Intuneやグループポリシーなどの設定が適用される
パッシブモード他社製ウイルス対策を主要製品にしつつ、Defender for Endpointの一部機能と連携Microsoft Defender Antivirus自体は主要AVとしては動作しないが、EDRや検出情報、更新管理との関係が残る
無効またはアンインストールMicrosoft Defender Antivirusを使わない状態ファイルスキャンや脅威修復は行われない。可能であれば、無効化よりパッシブモード維持が推奨される

特に誤解しやすいのはパッシブモードです。パッシブモードでは、Microsoft Defender Antivirusが主要なウイルス対策として脅威を修復するわけではありません。一方で、EDR in block modeを使えば、Microsoft Defender Antivirusが主要AVでない環境でも、EDRで検出した悪意ある項目を修復できる場合があります。(Microsoft Learn)

影響範囲はWindowsクライアントとWindows Serverで大きく異なる

Microsoft Defender Antivirusの状態は、OS、主要なウイルス対策製品、Defender for Endpointへのオンボード有無によって変わります。Windows 10/11とWindows Serverでは挙動が異なるため、同じ展開手順をそのまま流用しないことが重要です。(Microsoft Learn)

環境他社製ウイルス対策がない場合他社製ウイルス対策がある場合注意点
Windows 10/11Microsoft Defender AntivirusはアクティブモードDefender for Endpoint未オンボードでは原則として自動的に無効。オンボード済みではパッシブモードになり得るWindows 11でSmart App Controlが有効な場合、未オンボードでもパッシブモードに見えることがある
Windows Server 2016以降、Windows Server 1803以降、Windows Server 2025/2022/2019などMicrosoft Defender Antivirusはアクティブモード他社製AVを入れても自動でパッシブモードにならない場合がある必要に応じて手動で無効化、アンインストール、またはパッシブモード設定を行う
Windows Server 2012 R2/2016条件付きで利用可能パッシブモードはmodern unified solutionでオンボードされている場合に限定古いサーバーほど事前検証が必須
Azure Stack HCI OS 23H2以降サポート対象構成によりアクティブ、パッシブ、無効を判断サーバー扱いとして展開設計を分ける

Windowsクライアントでは、Windows Security Center Serviceが無効になっていると、Microsoft Defender Antivirusが他社製ウイルス対策を検出できず、アクティブなまま残る可能性があります。この状態では双方がアクティブ保護を試み、性能面の影響やサポート外構成につながるため、サービスの状態確認は必須です。(Microsoft Learn)

変更点として見るべきポイントは「共存条件の明確化」

この公式情報で管理者が注目すべきなのは、新しい画面や単体機能の追加というより、Microsoft Defender Antivirusと他社製セキュリティ製品を共存させる条件がより具体的に整理されている点です。GitHub上のMicrosoftDocsリポジトリでは、2026年4月に互換性セクションの明確化に関する履歴が確認できます。一方、Microsoft Learnのファイルメタデータではms.dateが2025年10月20日となっているため、社内資料では「公式ページの表示更新日」と「自社で確認した日」を分けて記録すると安全です。(GitHub)

実務上の変更確認ポイントは、次の4つです。

確認ポイント管理者への影響
Windows Serverでのパッシブモード設定他社製AVを入れただけでは自動的にパッシブモードにならないため、展開前にForceDefenderPassiveModeを検討する
改ざん防止とForceDefenderPassiveModeの関係一度アクティブモードに切り替わると、改ざん防止によりパッシブモードへ戻せない場合がある
グループポリシー「Windows Defenderをオフにする」の扱いDefender for Endpointオンボード後は完全無効化ではなくパッシブモードになるケースがある
EDR in block modeの位置付け他社製AVが主要製品でも追加保護として有効だが、アクティブモードの全機能を代替するものではない

特にWindows Serverでは、Defender for Endpointへオンボードする前にForceDefenderPassiveModeを設定する点が重要です。公式情報では、Windows Serverをパッシブモードで維持する予定がある場合、この設定をオンボード前に行う必要があるとされています。(Microsoft Learn)

Windows Serverで確認すべきForceDefenderPassiveMode

Windows Serverで他社製ウイルス対策を主要製品として使い、Microsoft Defender Antivirusをパッシブモードで残す場合は、次のレジストリ設定を確認します。(Microsoft Learn)

項目
パスHKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
名前ForceDefenderPassiveMode
種類REG_DWORD
1

PowerShellで設定する場合の例は次の通りです。実運用では、Intune、グループポリシー、Configuration Managerなど、組織の標準管理方法に合わせて配布してください。

New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" -Force

New-ItemProperty `
  -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" `
  -Name "ForceDefenderPassiveMode" `
  -PropertyType DWord `
  -Value 1 `
  -Force

注意点は、改ざん防止が有効な環境です。Microsoft Defender Antivirusプラットフォームバージョン4.18.2208.0以降では、サーバーがDefender for Endpointにオンボードされている場合、改ざん防止によりアクティブモードへの切り替えは許可されても、パッシブモードへの切り替えが妨げられる場合があります。設定値を変更すれば常に想定通り切り替わる、と考えないほうが安全です。(Microsoft Learn)

パッシブモードで使えなくなる機能を把握する

パッシブモードでは、Microsoft Defender Antivirusのすべての保護機能がアクティブモードと同じように動くわけではありません。公式情報では、クラウドによる保護、ネットワーク保護、攻撃面の減少ルール、制御されたフォルダーアクセス、PUA保護などは、パッシブモードではアクティブモードと同じ扱いにならないことが示されています。(Microsoft Learn)

機能アクティブモードパッシブモードでの考え方
ファイルスキャンと検出情報利用可能一部利用可能。ただしスケジュールスキャンは設定通りに動かない場合がある
脅威の修復利用可能Microsoft Defender Antivirus自体は修復しない。EDR in block modeで修復できる場合がある
セキュリティインテリジェンス更新利用可能更新は継続して必要。Windows Update側の設定が重要
Endpoint DLP利用可能アクティブ/パッシブのどちらでも継続動作
Device Control利用可能パッシブモードでも利用可能
Webコンテンツフィルタリング利用可能パッシブモードではMicrosoft Edgeでのみ動作
ASRルール、ネットワーク保護、PUA保護利用可能主要な他社製AV側で同等機能を担保する設計が必要

「パッシブモードなら何もしなくてよい」と考えるのは危険です。Microsoft Defender Antivirusがパッシブモードでも、ウイルス対策とマルウェア対策の更新は継続する必要があります。Microsoft公式情報でも、パッシブモードであってもDefender Antivirusを最新状態に保つことが重要だと説明されています。(Microsoft Learn)

EDR in block modeは有効だが、万能ではない

他社製ウイルス対策を主要製品として使い続ける場合、Defender for Endpoint Plan 2を利用しているならEDR in block modeの検討価値があります。EDR in block modeは、Microsoft Defender Antivirusが主要なウイルス対策でなくパッシブモードで動作している環境でも、EDRで検出した悪意ある項目に対して追加の修復を行える機能です。(Microsoft Learn)

ただし、EDR in block modeはアクティブモードのMicrosoft Defender Antivirusを完全に置き換えるものではありません。リアルタイム保護、オンアクセススキャン、ネットワーク保護、ASRルール、インジケーターによるブロックなど、Microsoft Defender Antivirusがアクティブであることを前提とする機能は制限されます。既存の他社製ウイルス対策が、どこまで同等の機能を提供しているかを確認してから有効化しましょう。(Microsoft Learn)

EDR in block modeを使う場合は、少なくとも次の条件を確認します。

確認項目判断基準
ライセンスDefender for Endpoint Plan 2が必要
オンボード状態対象デバイスがDefender for Endpointにオンボード済み
Microsoft Defender Antivirusインストール済みで、アクティブまたはパッシブモードで動作
クラウドによる保護有効化されている
プラットフォーム/エンジン最新に近い状態を維持
展開範囲テナント全体ではなく、まずデバイスグループ単位で検証するのが安全

移行・展開前に管理者が確認すべき設定

Microsoft Defender Antivirusと他社製セキュリティ製品を共存させる場合は、製品名だけで判断せず、端末ごとの状態を棚卸しします。特にサーバー、VDI、開発端末、基幹業務端末は、同じポリシーを一括適用すると障害原因の切り分けが難しくなります。

タイミング確認項目実務でやること
展開前OSと役割Windows 10/11、Windows Server、Azure Stack HCI、旧OSを分けて一覧化する
展開前既存AVの状態他社製AVがリアルタイム保護を提供しているか確認する
展開前Defender for Endpointオンボードオンボード済み、未オンボード、予定ありを分類する
展開前Windows Security Center ServiceWindowsクライアントで無効化されていないか確認する
展開前Windows Serverのパッシブ設定必要ならオンボード前にForceDefenderPassiveMode=1を設定する
展開中除外設定既存AV側にDefender for Endpoint関連の除外を入れ、Defender側にも既存製品の除外を検討する
展開中改ざん防止Intune、Defenderポータル、Configuration Managerのどこで管理するか決める
展開後稼働状態PowerShellでAMRunningModeを確認する
展開後更新管理Windows Update、WSUS、Configuration Manager、UNC共有など組織の配布経路で更新を維持する

既存のエンドポイント保護からDefender for Endpointへ移行する場合、Microsoftの移行手順では、Microsoft Defender Antivirusの再有効化、既存ソリューション側へのDefender for Endpoint除外設定、Defender for Endpointの構成、デバイスグループやOU設計などが整理されています。除外設定は一方向ではなく、既存製品とMicrosoft Defender側の両方を確認するのが安全です。(Microsoft Learn)

PowerShellで確認するべき状態

展開後は、管理画面だけでなく端末側でも状態を確認します。公式情報では、Get-MpComputerStatus | select AMRunningModeにより、Microsoft Defender Antivirusの実行モードを確認できるとされています。正常に有効な場合は、NormalPassiveEDR Block Modeなどが表示されます。(Microsoft Learn)

Get-MpComputerStatus | Select-Object `
  AMRunningMode,
  AMProductVersion,
  AMEngineVersion,
  AntispywareSignatureVersion,
  IsTamperProtected,
  RealTimeProtectionEnabled

Microsoft Defender Antivirusのプロセスが動作しているかだけを見たい場合は、MsMpEng.exeの有無も確認できます。

Get-Process MsMpEng -ErrorAction SilentlyContinue

ただし、MsMpEng.exeが見えることと、Microsoft Defender Antivirusが主要なウイルス対策として動作していることは同じではありません。最終判断はAMRunningMode、Defender for Endpointのオンボード状態、既存AVの登録状態を組み合わせて行います。

失敗しやすいポイント

Windows ServerをWindows 10/11と同じ扱いにする

Windowsクライアントでは、他社製ウイルス対策が登録されるとMicrosoft Defender Antivirusが自動的に無効またはパッシブに移るケースがあります。しかしWindows Serverでは、自動でパッシブモードになるとは限りません。サーバー展開では、事前にForceDefenderPassiveMode、既存AVのリアルタイム保護、Defender for Endpointオンボード順序を確認してください。(Microsoft Learn)

パッシブモードだから更新不要と考える

パッシブモードでもMicrosoft Defender Antivirusの更新は必要です。Microsoft Defender Antivirusのプラットフォーム更新はKB4052623として提供され、WSUS、Configuration Manager、通常のWindows更新配布、UNC共有などで管理できます。更新を止めると、EDR連携や検出情報の品質にも影響する可能性があります。(Microsoft Learn)

改ざん防止で設定変更がブロックされる

改ざん防止が有効な環境では、設定変更が管理ツール上は成功したように見えても、実際にはブロックされる場合があります。特にパッシブモードへの切り替え、除外設定、リアルタイム保護関連の変更は、Intune、Defenderポータル、Configuration Managerの管理範囲を整理してから実施しましょう。(Microsoft Learn)

関連サービスを手動で止める

トラブル対応としてWinDefendMsSenseSenseMsMpEngなどのサービスやプロセスを手動で停止・変更するのは避けるべきです。公式情報では、Microsoft Defender Antivirus、Defender for Endpoint、Windowsセキュリティアプリで使われる関連サービスを無効化・停止・変更しないよう注意されています。(Microsoft Learn)

開発者・アプリ運用チームが確認すべきこと

開発者にとって重要なのは、自社アプリが「Defenderがアクティブな端末」だけで動くとは限らない点です。顧客環境や社内端末では、Microsoft Defender Antivirusがアクティブ、パッシブ、無効、またはEDR in block modeのいずれかで動作している可能性があります。

特に、インストーラー、自己更新機能、常駐エージェント、ドライバー、スクリプト実行、ログ収集ツールを提供している場合は、次の観点で検証してください。

確認項目実務上の対応
コード署名実行ファイル、インストーラー、ドライバーに適切な署名を行う
配置パスユーザー書き込み可能な一時フォルダーからの常時実行を避ける
自己更新実行ファイルの頻繁な置換や難読化された更新処理を避ける
除外依頼「フォルダー全体を除外」ではなく、必要なファイル、プロセス、通信先を最小限に記載する
検証環境Defenderアクティブ、パッシブ、他社製AV併用、EDR in block modeの複数条件でテストする
障害時対応サービス停止を案内せず、検出名、イベントログ、ハッシュ、バージョン情報を収集する手順を用意する

セキュリティ製品との互換性問題は、アプリ側の不具合ではなく、展開順序やポリシー競合で起きることもあります。開発チームと端末管理チームの間で、「対象端末のDefender状態」「既存AVの製品名とバージョン」「EDR in block modeの有無」「改ざん防止の管理元」を共有できるようにしておくと、切り分けが早くなります。

管理者向けチェックリスト

展開前後の確認は、次の順序で進めると失敗を減らせます。

チェックOKの目安
対象OSを分類したWindows 10/11、Windows Server、Azure Stack HCI、旧OSが分かれている
既存AVの主従関係を決めた主要AVをMicrosoft Defenderにするか、他社製AVにするか明確
Defender for Endpointのオンボード計画がある対象グループ、展開順序、除外対象が決まっている
Windows Serverのパッシブ設定を確認した必要なサーバーでオンボード前にForceDefenderPassiveModeを設定済み
Windows Security Center Serviceを確認したクライアントで他社製AVの検出に支障がない
改ざん防止の管理元を決めたDefenderポータル、Intune、Configuration Managerのどれで管理するか明確
除外設定を双方で確認した既存AV側とMicrosoft Defender側の除外が最小限で整理されている
更新配布経路を確認したWindows Update、WSUS、Configuration Manager、UNC共有などで継続更新できる
稼働状態を確認したAMRunningModeでNormal、Passive、EDR Block Modeなどを確認済み
ロールバック条件を決めた他社製AV削除時にDefenderが再有効化される挙動も確認済み

Microsoft Defender Antivirusと他社製セキュリティ製品の互換性確認では、「どちらの製品が優れているか」よりも、「端末ごとにどの製品が主要な保護を担うか」を明確にすることが重要です。まずは資産棚卸しでOS、既存AV、Defender for Endpointオンボード状態を可視化し、Windows Serverだけを別手順で扱ってください。そのうえで、パイロットグループに展開し、AMRunningMode、イベントログ、性能影響、除外設定、EDR検出を確認してから本番展開に進めるのが安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次