Microsoft Defender のクラウド保護を有効化する方法|2026年6月30日更新ポイントと管理者チェックリスト

Microsoft Defender の「Turn on cloud protection in Microsoft Defender Antivirus」は、Microsoft Defender Antivirus のクラウド保護を有効にし、高速な検知・ブロック・分析機能を使える状態にするための管理者向け手順です。2026年6月30日に更新された公式情報では、クラウド保護を単独のオプションとして見るのではなく、Block at first sight、EDR in block mode、ASR ルール、緊急署名更新、侵害インジケーターなどの前提機能として確認することが重要です。対象は Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus で、主な対象 OS は Windows です。(Microsoft Learn)

今回の確認ポイントは、「クラウド保護をオンにしているか」だけではありません。Intune、グループポリシー、PowerShell、WMI、Windows セキュリティアプリのどの経路で管理しているか、サンプル送信が適切に設定されているか、ネットワークやプロキシが Microsoft Defender Antivirus のクラウドサービスへ到達できるかまで確認する必要があります。

目次

Microsoft Defender のクラウド保護とは何か

Microsoft Defender Antivirus のクラウド保護は、端末上のローカル検知だけでは判断しにくい新しい脅威や疑わしいファイルについて、Microsoft のクラウド側の機械学習、ヒューリスティック、分析基盤を利用して判定する仕組みです。Microsoft はクラウド保護を既定で有効にすべき機能として説明しており、Microsoft Defender for Endpoint の一部機能はクラウド保護が有効であることを前提に動作します。(Microsoft Learn)

実務上は、次のように理解すると分かりやすいです。

観点クラウド保護が有効な場合無効または不十分な場合
新種マルウェアへの対応クラウド判定を使って短時間で検知・ブロックしやすいローカル定義や端末側の判断に依存しやすい
Block at first sight疑わしいファイルをクラウドで照会し、必要に応じてブロックサンプル送信を無効にすると機能が制限される
緊急署名更新通常更新を待たずに短時間で修正・更新を受け取れる場合がある迅速な保護強化を受けにくい
EDR in block mode他社製 AV が主の場合でも追加のブロック・修復に寄与Defender 側の補助防御が弱くなる
ASR ルール一部の攻撃面の縮小ルールで前提になる期待した防御効果が出ない可能性がある

クラウド保護は「クラウド上のファイルを守る機能」ではありません。端末やネットワーク上の脅威に対して、Microsoft のクラウド分析を使って保護を高速化する機能です。Microsoft は、従来型のセキュリティインテリジェンス更新より速く保護を届けるための仕組みとして説明しています。(Microsoft Learn)

2026年6月30日更新で管理者が押さえるべきポイント

今回の公式ページは「新しい製品の追加」というより、クラウド保護を確実に有効化し、関連設定を正しく組み合わせるための運用確認ドキュメントとして読むべき内容です。特にグローバル展開している組織では、国や拠点ごとに Intune、GPO、プロキシ、ファイアウォール設定が異なり、同じポリシー名でも実際の端末状態がそろっていないことがあります。

確認項目管理者が見るべきポイント失敗しやすい点
対象範囲Microsoft Defender for Endpoint Plan 1 / Plan 2、Microsoft Defender Antivirus が対象macOS や Linux の設定を同じ手順で扱ってしまう
対象 OS公式手順の主対象は WindowsWindows Server や他 OS は関連ドキュメントも確認が必要
有効化方法Intune、GPO、PowerShell、WMI、Windows セキュリティアプリ、Configuration Manager複数の管理経路が競合している
サンプル送信Send safe samples automatically または Send all samples automatically を検討Never send や Always Prompt により保護レベルが下がる
タンパー保護クラウド保護などの重要設定変更を保護する変更したつもりでもタンパー保護により反映されない
ネットワークMicrosoft Defender Antivirus のクラウドサービスに到達できることプロキシ、SSL インスペクション、CRL 到達性で失敗する
移行期限このクラウド保護有効化手順自体に、特定の移行期限や廃止期限は示されていない「期限対応」と誤解し、設定確認を後回しにする

移行期限については注意が必要です。2026年6月30日更新の該当手順では、クラウド保護の有効化に関する特定の移行期限や強制切り替え日は示されていません。したがって、期限に追われて一斉変更するよりも、既存ポリシー、端末状態、ネットワーク到達性、例外設定を棚卸しすることが優先です。(Microsoft Learn)

影響範囲:どの環境で確認が必要か

この更新の影響を受けやすいのは、次のような環境です。

Microsoft Defender for Endpoint を導入済みでも、過去のセキュリティポリシーでクラウド保護やサンプル送信を無効化していた組織は、まず設定の再確認が必要です。Microsoft はクラウド保護が既定で有効である一方、過去の組織ポリシーで無効化されている場合は再有効化が必要になることがあると説明しています。(Microsoft Learn)

特に確認すべき環境は次の通りです。

環境確認すべき理由
Intune で Windows 端末を管理している環境Endpoint security の Antivirus ポリシーで Allow Cloud Protection とサンプル送信設定を確認する必要がある
オンプレミス GPO を使い続けている環境Microsoft Defender Antivirus > MAPS 配下の設定がクラウド保護に相当する
プロキシ必須の企業ネットワーク端末が Microsoft Defender Antivirus のクラウドサービスへ到達できないと保護が機能しにくい
他社製 AV を主として Defender for Endpoint を併用している環境EDR in block mode の効果を得るにはクラウド保護や接続性の確認が重要
グローバル拠点を持つ組織地域ごとにプロキシ、SSL インスペクション、通信許可リストが異なることがある
高セキュリティ部門や規制部門サンプル送信の範囲、データ取り扱い、例外運用を事前に整理する必要がある

クラウド保護は Microsoft Defender Antivirus の機能ですが、実際の影響は Defender for Endpoint の検知・防御全体に広がります。たとえば、Block at first sight はクラウド保護、サンプル自動送信、Microsoft Defender Antivirus の最新状態がそろっていることが重要です。(Microsoft Learn)

Intune で確認すべき設定

Microsoft Intune を使う場合は、既存の Antivirus ポリシーを編集するか、新しいポリシーを作成します。公式手順では、ポリシー種別は Antivirus、プラットフォームは Windows、プロファイルは Microsoft Defender Antivirus を選び、Allow Cloud Protection を Allowed に設定します。あわせて、Submit Samples Consent で Send all samples automatically または Send safe samples automatically を選択します。(Microsoft Learn)

実務では、いきなり全社適用するのではなく、まずパイロットグループで確認するのが安全です。

手順作業内容確認ポイント
既存ポリシーの棚卸しEndpoint security > Antivirus のポリシーを確認同じ設定を複数ポリシーで管理していないか
対象グループ確認ユーザー割り当てかデバイス割り当てかを確認重要端末が対象外になっていないか
クラウド保護の有効化Allow Cloud Protection を Allowed にする未構成と明示的許可を混同しない
サンプル送信設定Send safe samples automatically または Send all samples automatically を選ぶ個人情報や機密ファイルの扱いを社内ルールと照合
適用後確認端末側の Defender 状態を確認ポリシー競合やタンパー保護の影響を見る

Send safe samples automatically は多くの組織で現実的な選択肢です。一方、マクロ付き Office 文書などを含めてより広く分析させたい場合は、Send all samples automatically の検討余地があります。ただし、セキュリティ部門だけで決めず、法務、情報管理、プライバシー担当とサンプル送信方針をすり合わせることが重要です。

グループポリシーで確認すべき設定

オンプレミス Active Directory の GPO で Microsoft Defender Antivirus を管理している場合は、次のパスを確認します。

Computer Configuration > Administrative templates > Windows components > Microsoft Defender Antivirus > MAPS

公式情報では、MAPS 設定は cloud-delivered protection と同等であると説明されています。Join Microsoft MAPS を有効にし、Basic MAPS または Advanced MAPS を選択します。Windows 10 と Windows 11 では、Basic と Advanced の選択によってクラウド保護レベルや共有される情報の種類・量に差はないとされています。(Microsoft Learn)

あわせて、Send file samples when further analysis is required を有効化し、次のいずれかを選びます。

設定実務上の意味
Send safe samples (1)多くのサンプルを自動送信し、個人情報を含む可能性がある場合はユーザー確認を求める
Send all samples (3)より広範囲にサンプルを自動送信する
Always Prompt (0)ユーザー操作待ちになりやすく、保護状態が下がる可能性がある
Never send (2)Block at first sight が機能しなくなるため、通常は避けるべき設定

GPO 管理でありがちな失敗は、「設定したが端末でグレーアウトしていて変更できない」というケースです。これは必ずしも不具合ではありません。GPO でローカル上書きを無効化している場合、Windows セキュリティアプリ側のクラウド保護設定は変更できない状態になります。管理対象端末では、ユーザー画面ではなく GPO、Intune、Defender ポータルなどの管理元で判断する必要があります。(Microsoft Learn)

PowerShell で確認・設定する場合の考え方

PowerShell では、Microsoft Defender Antivirus の設定を Set-MpPreference で変更できます。公式手順では、クラウド提供保護の MAPS レポートとサンプル送信を構成する例として次のコマンドが示されています。(Microsoft Learn)

Set-MpPreference -MAPSReporting Advanced
Set-MpPreference -SubmitSamplesConsent SendAllSamples

ただし、PowerShell による変更は、組織の管理方針によっては上位ポリシーに上書きされます。特に Intune や GPO で同じ設定を管理している場合、端末上で一時的に変更しても次回ポリシー同期で戻ることがあります。

運用確認では、設定コマンドだけでなく、現在値も確認します。

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

さらに、端末の保護状態を確認する場合は次のようなコマンドも役立ちます。

Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, IsTamperProtected

PowerShell はトラブルシューティングには便利ですが、全社展開の標準手段としては Intune や GPO で一元管理する方が安定します。例外端末だけ PowerShell で変更する運用は、後から設定差分を追いにくくなるため避けた方がよいでしょう。

クラウド保護レベルもあわせて確認する

クラウド保護を有効にするだけでなく、クラウドブロックレベルをどう設定するかも確認対象です。Microsoft は、クラウド保護レベルを Microsoft Intune またはグループポリシーで設定できると説明しています。Intune では Cloud Block Level として、Not configured、High、High Plus、Zero Tolerance などの選択肢があります。(Microsoft Learn)

レベル向いている環境注意点
Not configured / Default標準的な企業端末まずは既定値で安定性を確認したい場合に向く
Highセキュリティを強めたい一般業務端末誤検知の増加に備えて除外・復旧手順を整える
High Plusより厳格な保護が必要な部門クライアント性能への影響や誤検知を検証する
Zero Tolerance高リスク端末、限定用途端末未知の実行ファイルを広くブロックするため、通常業務端末には慎重に適用

特に Zero Tolerance は強力ですが、業務アプリの更新、社内開発ツール、未署名ツールが動作する環境では影響が出やすくなります。まずは監視対象を限定し、ヘルプデスクへの問い合わせ増加や業務停止リスクを見てから段階展開するのが現実的です。

ネットワークとプロキシの確認が最重要

クラウド保護は設定をオンにして終わりではありません。端末が Microsoft Defender Antivirus のクラウドサービスへ通信できなければ、期待した保護効果は出ません。Microsoft は、クラウド提供保護が正しく機能するよう、端末と Microsoft サーバー間の通信を許可する必要があると説明しています。(Microsoft Learn)

特に確認すべき通信要件は次の通りです。

確認項目内容
通信先 URL*.wdcp.microsoft.com、*.wdcpalt.microsoft.com、*.wd.microsoft.com など
ポート多くは 443。更新や一部 URL では 80 が必要な場合がある
プロキシWinHTTP、Defender Antivirus 用プロキシ、EDR センサー用プロキシの違いを理解する
SSL インスペクションMicrosoft Defender Antivirus の安全なクラウド接続を壊す可能性があるため注意
CRL 到達性証明書失効リストに到達できないと接続検証に失敗する場合がある

接続確認には、管理者権限のコマンドプロンプトで MpCmdRun.exe -ValidateMapsConnection を実行する方法があります。Microsoft は、MAPS 接続の検証手順としてこのコマンドを案内しています。(Microsoft Learn)

MpCmdRun.exe -ValidateMapsConnection

企業ネットワークでよくある原因は、ブラウザーではインターネットに出られるのに、システムコンテキストで動く Defender Antivirus が必要なプロキシ設定を使えないケースです。WinINet のユーザープロキシと WinHTTP のシステムプロキシは同じではありません。プロキシ配下の端末では、Defender Antivirus 用の静的プロキシ、PAC、WinHTTP 設定、EDR センサー用設定を分けて確認してください。(Microsoft Learn)

タンパー保護が有効な環境での注意点

タンパー保護は、クラウド保護やリアルタイム保護などの重要なセキュリティ設定を、攻撃者や不正な変更から守るための機能です。Microsoft は、タンパー保護が有効な場合、クラウド保護などの保護対象設定は変更されないように維持されると説明しています。(Microsoft Learn)

ここで注意したいのは、管理者が変更を実行したように見えても、実際にはタンパー保護によって無視される場合があることです。たとえば、端末上で PowerShell からクラウド保護を変更しようとしても、ポリシーとタンパー保護の組み合わせによって反映されないことがあります。

変更が必要な場合は、むやみにタンパー保護を無効化するのではなく、次の順で確認します。

順序確認内容
まず確認Intune、Defender ポータル、GPO、Configuration Manager のどれが設定元か
次に確認端末が対象グループに正しく含まれているか
その後タンパー保護により変更がブロックされていないか
必要な場合のみtroubleshooting mode など、公式に案内された方法で一時的に変更する

セキュリティ設定の検証中に「手元の端末だけ一時的にオフにする」運用を続けると、後で本来の構成との差分が分からなくなります。グローバル環境では、例外端末を管理台帳に残し、変更理由、対象期間、復旧確認までセットで運用することが重要です。

サンプル送信の扱いはセキュリティとプライバシーの両面で決める

クラウド保護と自動サンプル送信は、Microsoft Defender Antivirus が新しい脅威へ素早く対応するうえで密接に関係しています。疑わしいファイルが見つかった場合、メタデータがクラウドへ送信され、必要に応じてファイルサンプルが分析されます。Microsoft は、サンプル送信を無効にすると Block at first sight も無効になり、ファイル分析がメタデータ中心に制限されると説明しています。(Microsoft Learn)

ただし、サンプル送信はセキュリティ部門だけでなく、データ保護や法務の観点でも確認が必要です。

選択肢メリット注意点
Send safe samples automatically保護効果とプライバシー配慮のバランスを取りやすい個人情報を含む可能性がある場合はユーザー確認が必要になる
Send all samples automatically分析対象が広がり、保護効果を高めやすい機密情報を含むファイルの扱いについて社内合意が必要
Always Promptユーザーの同意を重視できるユーザー判断に依存し、防御が遅れる可能性がある
Do not send / Never sendサンプル送信を抑制できるBlock at first sight などの効果を大きく制限する

金融、医療、公共、研究開発など、機密データを多く扱う組織では、単純に「送る・送らない」ではなく、端末の種類や部門ごとにポリシーを分ける方法もあります。たとえば、一般業務端末は Send safe samples automatically、高リスクの検証端末は Send all samples automatically、特殊な機密端末は別の補完策とセットで制限する、といった設計です。

管理者向けチェックリスト

実際に運用へ落とし込む場合は、次の順番で確認すると抜け漏れを減らせます。

チェック確認内容完了基準
対象端末の把握Windows クライアント、Windows Server、VDI、キオスク端末を分類管理対象と例外対象が明確になっている
管理経路の整理Intune、GPO、Configuration Manager、ローカル設定のどれで管理しているか確認同じ設定を複数経路で矛盾管理していない
クラウド保護Allow Cloud Protection または MAPS 設定を確認対象端末でクラウド保護が有効
サンプル送信Submit Samples Consent を確認保護効果と社内ルールに合う設定になっている
クラウドブロックレベルCloud Block Level を確認業務影響を見ながら適切な強度を選択
ネットワーク必要 URL、ポート、プロキシ、SSL インスペクションを確認MpCmdRun.exe -ValidateMapsConnection で検証できる
タンパー保護変更がブロックされていないか確認意図したポリシーが端末に反映されている
監視Defender ポータル、Intune レポート、イベントログを確認失敗端末や未適用端末を追跡できる

このチェックリストで特に優先すべきなのは、ネットワーク到達性です。ポリシー上は有効でも、プロキシやファイアウォールで通信できない端末は、クラウド保護のメリットを十分に受けられません。海外拠点、閉域網、VDI、工場ネットワークなどは、標準端末とは別に検証してください。

実務でのおすすめ展開順

全社で Microsoft Defender のクラウド保護を見直す場合は、次の順番で進めると安全です。

フェーズ作業目的
現状調査既存ポリシー、端末状態、通信可否を確認変更前のリスクと例外を把握する
パイロットIT 部門や一部ユーザーに適用誤検知、性能影響、通信失敗を確認する
部門展開一般業務端末へ段階適用ヘルプデスク対応を見ながら拡大する
高リスク端末管理者端末、開発端末、公開系端末を個別検討保護レベルと業務影響を調整する
定期監査未適用端末や通信失敗を定期確認ポリシー劣化や例外放置を防ぐ

クラウド保護は「オンにすれば終わり」の設定ではありません。サンプル送信、クラウドブロックレベル、タンパー保護、ネットワーク到達性がそろって初めて、Microsoft Defender for Endpoint の防御機能を活かしやすくなります。

まとめ:クラウド保護は Defender 運用の前提設定として確認する

2026年6月30日に更新された「Turn on cloud protection in Microsoft Defender Antivirus」は、Microsoft Defender Antivirus のクラウド保護を有効化し、Microsoft Defender for Endpoint の高度な保護機能を使うための基本手順です。重要なのは、クラウド保護を単なるオン・オフ設定として扱わず、Block at first sight、EDR in block mode、ASR ルール、緊急署名更新、サンプル送信とあわせて確認することです。

管理者が次に取るべき行動は明確です。まず、Intune または GPO で Allow Cloud Protection / MAPS 設定とサンプル送信設定を確認します。次に、MpCmdRun.exe -ValidateMapsConnection などでクラウドサービスへの到達性を検証します。最後に、タンパー保護や複数ポリシーの競合により、意図した設定が端末に反映されているかを確認してください。

特定の移行期限に対応する作業ではなく、Defender の保護性能を引き出すための基礎設定の再点検として進めるのが、今回の更新情報の実務的な読み方です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次