Microsoft Defender の「Turn on cloud protection in Microsoft Defender Antivirus」は、Microsoft Defender Antivirus のクラウド保護を有効にし、高速な検知・ブロック・分析機能を使える状態にするための管理者向け手順です。2026年6月30日に更新された公式情報では、クラウド保護を単独のオプションとして見るのではなく、Block at first sight、EDR in block mode、ASR ルール、緊急署名更新、侵害インジケーターなどの前提機能として確認することが重要です。対象は Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus で、主な対象 OS は Windows です。(Microsoft Learn)
今回の確認ポイントは、「クラウド保護をオンにしているか」だけではありません。Intune、グループポリシー、PowerShell、WMI、Windows セキュリティアプリのどの経路で管理しているか、サンプル送信が適切に設定されているか、ネットワークやプロキシが Microsoft Defender Antivirus のクラウドサービスへ到達できるかまで確認する必要があります。
Microsoft Defender のクラウド保護とは何か
Microsoft Defender Antivirus のクラウド保護は、端末上のローカル検知だけでは判断しにくい新しい脅威や疑わしいファイルについて、Microsoft のクラウド側の機械学習、ヒューリスティック、分析基盤を利用して判定する仕組みです。Microsoft はクラウド保護を既定で有効にすべき機能として説明しており、Microsoft Defender for Endpoint の一部機能はクラウド保護が有効であることを前提に動作します。(Microsoft Learn)
実務上は、次のように理解すると分かりやすいです。
| 観点 | クラウド保護が有効な場合 | 無効または不十分な場合 |
|---|---|---|
| 新種マルウェアへの対応 | クラウド判定を使って短時間で検知・ブロックしやすい | ローカル定義や端末側の判断に依存しやすい |
| Block at first sight | 疑わしいファイルをクラウドで照会し、必要に応じてブロック | サンプル送信を無効にすると機能が制限される |
| 緊急署名更新 | 通常更新を待たずに短時間で修正・更新を受け取れる場合がある | 迅速な保護強化を受けにくい |
| EDR in block mode | 他社製 AV が主の場合でも追加のブロック・修復に寄与 | Defender 側の補助防御が弱くなる |
| ASR ルール | 一部の攻撃面の縮小ルールで前提になる | 期待した防御効果が出ない可能性がある |
クラウド保護は「クラウド上のファイルを守る機能」ではありません。端末やネットワーク上の脅威に対して、Microsoft のクラウド分析を使って保護を高速化する機能です。Microsoft は、従来型のセキュリティインテリジェンス更新より速く保護を届けるための仕組みとして説明しています。(Microsoft Learn)
2026年6月30日更新で管理者が押さえるべきポイント
今回の公式ページは「新しい製品の追加」というより、クラウド保護を確実に有効化し、関連設定を正しく組み合わせるための運用確認ドキュメントとして読むべき内容です。特にグローバル展開している組織では、国や拠点ごとに Intune、GPO、プロキシ、ファイアウォール設定が異なり、同じポリシー名でも実際の端末状態がそろっていないことがあります。
| 確認項目 | 管理者が見るべきポイント | 失敗しやすい点 |
|---|---|---|
| 対象範囲 | Microsoft Defender for Endpoint Plan 1 / Plan 2、Microsoft Defender Antivirus が対象 | macOS や Linux の設定を同じ手順で扱ってしまう |
| 対象 OS | 公式手順の主対象は Windows | Windows Server や他 OS は関連ドキュメントも確認が必要 |
| 有効化方法 | Intune、GPO、PowerShell、WMI、Windows セキュリティアプリ、Configuration Manager | 複数の管理経路が競合している |
| サンプル送信 | Send safe samples automatically または Send all samples automatically を検討 | Never send や Always Prompt により保護レベルが下がる |
| タンパー保護 | クラウド保護などの重要設定変更を保護する | 変更したつもりでもタンパー保護により反映されない |
| ネットワーク | Microsoft Defender Antivirus のクラウドサービスに到達できること | プロキシ、SSL インスペクション、CRL 到達性で失敗する |
| 移行期限 | このクラウド保護有効化手順自体に、特定の移行期限や廃止期限は示されていない | 「期限対応」と誤解し、設定確認を後回しにする |
移行期限については注意が必要です。2026年6月30日更新の該当手順では、クラウド保護の有効化に関する特定の移行期限や強制切り替え日は示されていません。したがって、期限に追われて一斉変更するよりも、既存ポリシー、端末状態、ネットワーク到達性、例外設定を棚卸しすることが優先です。(Microsoft Learn)
影響範囲:どの環境で確認が必要か
この更新の影響を受けやすいのは、次のような環境です。
Microsoft Defender for Endpoint を導入済みでも、過去のセキュリティポリシーでクラウド保護やサンプル送信を無効化していた組織は、まず設定の再確認が必要です。Microsoft はクラウド保護が既定で有効である一方、過去の組織ポリシーで無効化されている場合は再有効化が必要になることがあると説明しています。(Microsoft Learn)
特に確認すべき環境は次の通りです。
| 環境 | 確認すべき理由 |
|---|---|
| Intune で Windows 端末を管理している環境 | Endpoint security の Antivirus ポリシーで Allow Cloud Protection とサンプル送信設定を確認する必要がある |
| オンプレミス GPO を使い続けている環境 | Microsoft Defender Antivirus > MAPS 配下の設定がクラウド保護に相当する |
| プロキシ必須の企業ネットワーク | 端末が Microsoft Defender Antivirus のクラウドサービスへ到達できないと保護が機能しにくい |
| 他社製 AV を主として Defender for Endpoint を併用している環境 | EDR in block mode の効果を得るにはクラウド保護や接続性の確認が重要 |
| グローバル拠点を持つ組織 | 地域ごとにプロキシ、SSL インスペクション、通信許可リストが異なることがある |
| 高セキュリティ部門や規制部門 | サンプル送信の範囲、データ取り扱い、例外運用を事前に整理する必要がある |
クラウド保護は Microsoft Defender Antivirus の機能ですが、実際の影響は Defender for Endpoint の検知・防御全体に広がります。たとえば、Block at first sight はクラウド保護、サンプル自動送信、Microsoft Defender Antivirus の最新状態がそろっていることが重要です。(Microsoft Learn)
Intune で確認すべき設定
Microsoft Intune を使う場合は、既存の Antivirus ポリシーを編集するか、新しいポリシーを作成します。公式手順では、ポリシー種別は Antivirus、プラットフォームは Windows、プロファイルは Microsoft Defender Antivirus を選び、Allow Cloud Protection を Allowed に設定します。あわせて、Submit Samples Consent で Send all samples automatically または Send safe samples automatically を選択します。(Microsoft Learn)
実務では、いきなり全社適用するのではなく、まずパイロットグループで確認するのが安全です。
| 手順 | 作業内容 | 確認ポイント |
|---|---|---|
| 既存ポリシーの棚卸し | Endpoint security > Antivirus のポリシーを確認 | 同じ設定を複数ポリシーで管理していないか |
| 対象グループ確認 | ユーザー割り当てかデバイス割り当てかを確認 | 重要端末が対象外になっていないか |
| クラウド保護の有効化 | Allow Cloud Protection を Allowed にする | 未構成と明示的許可を混同しない |
| サンプル送信設定 | Send safe samples automatically または Send all samples automatically を選ぶ | 個人情報や機密ファイルの扱いを社内ルールと照合 |
| 適用後確認 | 端末側の Defender 状態を確認 | ポリシー競合やタンパー保護の影響を見る |
Send safe samples automatically は多くの組織で現実的な選択肢です。一方、マクロ付き Office 文書などを含めてより広く分析させたい場合は、Send all samples automatically の検討余地があります。ただし、セキュリティ部門だけで決めず、法務、情報管理、プライバシー担当とサンプル送信方針をすり合わせることが重要です。
グループポリシーで確認すべき設定
オンプレミス Active Directory の GPO で Microsoft Defender Antivirus を管理している場合は、次のパスを確認します。
Computer Configuration > Administrative templates > Windows components > Microsoft Defender Antivirus > MAPS
公式情報では、MAPS 設定は cloud-delivered protection と同等であると説明されています。Join Microsoft MAPS を有効にし、Basic MAPS または Advanced MAPS を選択します。Windows 10 と Windows 11 では、Basic と Advanced の選択によってクラウド保護レベルや共有される情報の種類・量に差はないとされています。(Microsoft Learn)
あわせて、Send file samples when further analysis is required を有効化し、次のいずれかを選びます。
| 設定 | 実務上の意味 |
|---|---|
Send safe samples (1) | 多くのサンプルを自動送信し、個人情報を含む可能性がある場合はユーザー確認を求める |
Send all samples (3) | より広範囲にサンプルを自動送信する |
Always Prompt (0) | ユーザー操作待ちになりやすく、保護状態が下がる可能性がある |
Never send (2) | Block at first sight が機能しなくなるため、通常は避けるべき設定 |
GPO 管理でありがちな失敗は、「設定したが端末でグレーアウトしていて変更できない」というケースです。これは必ずしも不具合ではありません。GPO でローカル上書きを無効化している場合、Windows セキュリティアプリ側のクラウド保護設定は変更できない状態になります。管理対象端末では、ユーザー画面ではなく GPO、Intune、Defender ポータルなどの管理元で判断する必要があります。(Microsoft Learn)
PowerShell で確認・設定する場合の考え方
PowerShell では、Microsoft Defender Antivirus の設定を Set-MpPreference で変更できます。公式手順では、クラウド提供保護の MAPS レポートとサンプル送信を構成する例として次のコマンドが示されています。(Microsoft Learn)
Set-MpPreference -MAPSReporting Advanced
Set-MpPreference -SubmitSamplesConsent SendAllSamples
ただし、PowerShell による変更は、組織の管理方針によっては上位ポリシーに上書きされます。特に Intune や GPO で同じ設定を管理している場合、端末上で一時的に変更しても次回ポリシー同期で戻ることがあります。
運用確認では、設定コマンドだけでなく、現在値も確認します。
Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel
さらに、端末の保護状態を確認する場合は次のようなコマンドも役立ちます。
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, IsTamperProtected
PowerShell はトラブルシューティングには便利ですが、全社展開の標準手段としては Intune や GPO で一元管理する方が安定します。例外端末だけ PowerShell で変更する運用は、後から設定差分を追いにくくなるため避けた方がよいでしょう。
クラウド保護レベルもあわせて確認する
クラウド保護を有効にするだけでなく、クラウドブロックレベルをどう設定するかも確認対象です。Microsoft は、クラウド保護レベルを Microsoft Intune またはグループポリシーで設定できると説明しています。Intune では Cloud Block Level として、Not configured、High、High Plus、Zero Tolerance などの選択肢があります。(Microsoft Learn)
| レベル | 向いている環境 | 注意点 |
|---|---|---|
| Not configured / Default | 標準的な企業端末 | まずは既定値で安定性を確認したい場合に向く |
| High | セキュリティを強めたい一般業務端末 | 誤検知の増加に備えて除外・復旧手順を整える |
| High Plus | より厳格な保護が必要な部門 | クライアント性能への影響や誤検知を検証する |
| Zero Tolerance | 高リスク端末、限定用途端末 | 未知の実行ファイルを広くブロックするため、通常業務端末には慎重に適用 |
特に Zero Tolerance は強力ですが、業務アプリの更新、社内開発ツール、未署名ツールが動作する環境では影響が出やすくなります。まずは監視対象を限定し、ヘルプデスクへの問い合わせ増加や業務停止リスクを見てから段階展開するのが現実的です。
ネットワークとプロキシの確認が最重要
クラウド保護は設定をオンにして終わりではありません。端末が Microsoft Defender Antivirus のクラウドサービスへ通信できなければ、期待した保護効果は出ません。Microsoft は、クラウド提供保護が正しく機能するよう、端末と Microsoft サーバー間の通信を許可する必要があると説明しています。(Microsoft Learn)
特に確認すべき通信要件は次の通りです。
| 確認項目 | 内容 |
|---|---|
| 通信先 URL | *.wdcp.microsoft.com、*.wdcpalt.microsoft.com、*.wd.microsoft.com など |
| ポート | 多くは 443。更新や一部 URL では 80 が必要な場合がある |
| プロキシ | WinHTTP、Defender Antivirus 用プロキシ、EDR センサー用プロキシの違いを理解する |
| SSL インスペクション | Microsoft Defender Antivirus の安全なクラウド接続を壊す可能性があるため注意 |
| CRL 到達性 | 証明書失効リストに到達できないと接続検証に失敗する場合がある |
接続確認には、管理者権限のコマンドプロンプトで MpCmdRun.exe -ValidateMapsConnection を実行する方法があります。Microsoft は、MAPS 接続の検証手順としてこのコマンドを案内しています。(Microsoft Learn)
MpCmdRun.exe -ValidateMapsConnection
企業ネットワークでよくある原因は、ブラウザーではインターネットに出られるのに、システムコンテキストで動く Defender Antivirus が必要なプロキシ設定を使えないケースです。WinINet のユーザープロキシと WinHTTP のシステムプロキシは同じではありません。プロキシ配下の端末では、Defender Antivirus 用の静的プロキシ、PAC、WinHTTP 設定、EDR センサー用設定を分けて確認してください。(Microsoft Learn)
タンパー保護が有効な環境での注意点
タンパー保護は、クラウド保護やリアルタイム保護などの重要なセキュリティ設定を、攻撃者や不正な変更から守るための機能です。Microsoft は、タンパー保護が有効な場合、クラウド保護などの保護対象設定は変更されないように維持されると説明しています。(Microsoft Learn)
ここで注意したいのは、管理者が変更を実行したように見えても、実際にはタンパー保護によって無視される場合があることです。たとえば、端末上で PowerShell からクラウド保護を変更しようとしても、ポリシーとタンパー保護の組み合わせによって反映されないことがあります。
変更が必要な場合は、むやみにタンパー保護を無効化するのではなく、次の順で確認します。
| 順序 | 確認内容 |
|---|---|
| まず確認 | Intune、Defender ポータル、GPO、Configuration Manager のどれが設定元か |
| 次に確認 | 端末が対象グループに正しく含まれているか |
| その後 | タンパー保護により変更がブロックされていないか |
| 必要な場合のみ | troubleshooting mode など、公式に案内された方法で一時的に変更する |
セキュリティ設定の検証中に「手元の端末だけ一時的にオフにする」運用を続けると、後で本来の構成との差分が分からなくなります。グローバル環境では、例外端末を管理台帳に残し、変更理由、対象期間、復旧確認までセットで運用することが重要です。
サンプル送信の扱いはセキュリティとプライバシーの両面で決める
クラウド保護と自動サンプル送信は、Microsoft Defender Antivirus が新しい脅威へ素早く対応するうえで密接に関係しています。疑わしいファイルが見つかった場合、メタデータがクラウドへ送信され、必要に応じてファイルサンプルが分析されます。Microsoft は、サンプル送信を無効にすると Block at first sight も無効になり、ファイル分析がメタデータ中心に制限されると説明しています。(Microsoft Learn)
ただし、サンプル送信はセキュリティ部門だけでなく、データ保護や法務の観点でも確認が必要です。
| 選択肢 | メリット | 注意点 |
|---|---|---|
| Send safe samples automatically | 保護効果とプライバシー配慮のバランスを取りやすい | 個人情報を含む可能性がある場合はユーザー確認が必要になる |
| Send all samples automatically | 分析対象が広がり、保護効果を高めやすい | 機密情報を含むファイルの扱いについて社内合意が必要 |
| Always Prompt | ユーザーの同意を重視できる | ユーザー判断に依存し、防御が遅れる可能性がある |
| Do not send / Never send | サンプル送信を抑制できる | Block at first sight などの効果を大きく制限する |
金融、医療、公共、研究開発など、機密データを多く扱う組織では、単純に「送る・送らない」ではなく、端末の種類や部門ごとにポリシーを分ける方法もあります。たとえば、一般業務端末は Send safe samples automatically、高リスクの検証端末は Send all samples automatically、特殊な機密端末は別の補完策とセットで制限する、といった設計です。
管理者向けチェックリスト
実際に運用へ落とし込む場合は、次の順番で確認すると抜け漏れを減らせます。
| チェック | 確認内容 | 完了基準 |
|---|---|---|
| 対象端末の把握 | Windows クライアント、Windows Server、VDI、キオスク端末を分類 | 管理対象と例外対象が明確になっている |
| 管理経路の整理 | Intune、GPO、Configuration Manager、ローカル設定のどれで管理しているか確認 | 同じ設定を複数経路で矛盾管理していない |
| クラウド保護 | Allow Cloud Protection または MAPS 設定を確認 | 対象端末でクラウド保護が有効 |
| サンプル送信 | Submit Samples Consent を確認 | 保護効果と社内ルールに合う設定になっている |
| クラウドブロックレベル | Cloud Block Level を確認 | 業務影響を見ながら適切な強度を選択 |
| ネットワーク | 必要 URL、ポート、プロキシ、SSL インスペクションを確認 | MpCmdRun.exe -ValidateMapsConnection で検証できる |
| タンパー保護 | 変更がブロックされていないか確認 | 意図したポリシーが端末に反映されている |
| 監視 | Defender ポータル、Intune レポート、イベントログを確認 | 失敗端末や未適用端末を追跡できる |
このチェックリストで特に優先すべきなのは、ネットワーク到達性です。ポリシー上は有効でも、プロキシやファイアウォールで通信できない端末は、クラウド保護のメリットを十分に受けられません。海外拠点、閉域網、VDI、工場ネットワークなどは、標準端末とは別に検証してください。
実務でのおすすめ展開順
全社で Microsoft Defender のクラウド保護を見直す場合は、次の順番で進めると安全です。
| フェーズ | 作業 | 目的 |
|---|---|---|
| 現状調査 | 既存ポリシー、端末状態、通信可否を確認 | 変更前のリスクと例外を把握する |
| パイロット | IT 部門や一部ユーザーに適用 | 誤検知、性能影響、通信失敗を確認する |
| 部門展開 | 一般業務端末へ段階適用 | ヘルプデスク対応を見ながら拡大する |
| 高リスク端末 | 管理者端末、開発端末、公開系端末を個別検討 | 保護レベルと業務影響を調整する |
| 定期監査 | 未適用端末や通信失敗を定期確認 | ポリシー劣化や例外放置を防ぐ |
クラウド保護は「オンにすれば終わり」の設定ではありません。サンプル送信、クラウドブロックレベル、タンパー保護、ネットワーク到達性がそろって初めて、Microsoft Defender for Endpoint の防御機能を活かしやすくなります。
まとめ:クラウド保護は Defender 運用の前提設定として確認する
2026年6月30日に更新された「Turn on cloud protection in Microsoft Defender Antivirus」は、Microsoft Defender Antivirus のクラウド保護を有効化し、Microsoft Defender for Endpoint の高度な保護機能を使うための基本手順です。重要なのは、クラウド保護を単なるオン・オフ設定として扱わず、Block at first sight、EDR in block mode、ASR ルール、緊急署名更新、サンプル送信とあわせて確認することです。
管理者が次に取るべき行動は明確です。まず、Intune または GPO で Allow Cloud Protection / MAPS 設定とサンプル送信設定を確認します。次に、MpCmdRun.exe -ValidateMapsConnection などでクラウドサービスへの到達性を検証します。最後に、タンパー保護や複数ポリシーの競合により、意図した設定が端末に反映されているかを確認してください。
特定の移行期限に対応する作業ではなく、Defender の保護性能を引き出すための基礎設定の再点検として進めるのが、今回の更新情報の実務的な読み方です。

コメント