Microsoft Defender deployment toolとは?Windows端末展開の変更点と管理者の確認ポイント

Microsoft Defender for Endpoint の Windows デバイス展開で、スクリプト管理、旧OS対応、オンボーディング失敗時の切り分けに悩んでいる管理者は、2026年5月19日更新の公式情報を確認しておくべきです。結論から言うと、Defender deployment tool は「全社へすぐ一括投入するツール」ではなく、プレビュー機能として小規模検証から始め、対象OS、ネットワーク、期限付き展開キー、ログ、終了コードを事前に確認して使うべき展開手段です。

特に重要なのは、Microsoft Defender のオンボーディング作業を軽量な自己更新ツールで簡素化できる一方、現時点では他のオンボーディング方法と統合される仕組みではない点です。Intune、Microsoft Defender for Cloud、グループポリシー、Configuration Manager などを併用している環境では、どの端末群にどの方式を使うかを明確に分けてから展開してください。公式情報では、このツールは Microsoft Defender for Endpoint Plan 1 / Plan 2 に適用され、2026年5月19日に更新されています。(Microsoft Learn)

目次

Microsoft DefenderのDefender deployment toolとは

Defender deployment tool は、Windows デバイスを Microsoft Defender for Endpoint にオンボードするための軽量な自己更新アプリケーションです。前提条件の確認、古いソリューションからの移行、複雑なオンボーディングスクリプトや個別ダウンロード、手動インストールの削減を目的としています。対話型の画面操作だけでなく、コマンドライン引数や構成ファイルを使った大規模展開にも対応します。(Microsoft Learn)

ただし、公式情報では「現在、このツールは独自のオンボーディング方式であり、他のオンボーディング方式とは統合されない」と説明されています。つまり、既存の Intune ポリシーや Defender for Cloud のオンボーディング設計を置き換える前提で使うのではなく、端末群や展開シナリオごとに使い分ける必要があります。(Microsoft Learn)

2026年5月19日更新で管理者が注目すべき変更点

今回の更新で実務上もっとも注目したいのは、終了コードの表が追加され、大規模展開時の結果監視がしやすくなったことです。GitHub上の公式ドキュメント履歴では、2026年5月19日に「Added error code table.」として終了コード表の追加が記録され、その後、同日に文言修正も行われています。(GitHub)

これにより、ソフトウェア配布ツールやスクリプトから DefenderDT.exe を実行した後、単に「成功したか失敗したか」だけでなく、再起動待ち、管理者権限不足、対象外OS、前提条件チェック失敗、オンボーディングファイル不足、コンポーネントのダウンロード失敗などを終了コードで分類できます。公式ページにも、大規模展開では終了コードを監視して結果把握に使えると記載されています。(Microsoft Learn)

確認ポイント実務上の意味管理者が取るべき対応
終了コード表の追加配布ツール側で成功・失敗理由を分類しやすくなる代表的な終了コードを監視条件に組み込む
プレビュー機能であること仕様や制約が変わる可能性がある本番一括展開前に検証用OUや検証端末で試す
展開キーと有効期限古いパッケージ悪用のリスクを下げられる有効期限を必要最小限にし、キーを厳重に管理する
他方式と非統合IntuneやDefender for Cloudと重複管理になりやすい端末群ごとにオンボーディング方式を決める
ネットワーク要件ダウンロードやクラウド接続で失敗しやすいプロキシ、SSL検査、許可ドメインを事前確認する

対象OSと影響範囲

Defender deployment tool は、Windows 7 SP1、Windows Server 2008 R2 SP1、Windows Server 2012 R2 / 2016 / 2019 / 2022 / 2025、Windows 10 バージョン1809以降、すべての Windows 11 バージョンをサポート対象としています。(Microsoft Learn)

ただし、古いOSを含む環境では注意が必要です。公式情報では、Windows 7 SP1、Windows Server 2008 R2、Windows Server 2012 にインストールされる Defender endpoint security solution は、現時点でパブリックプレビューとされています。古い端末を含む移行プロジェクトでは、「対応しているから本番運用に同じ扱いで投入できる」と考えず、検出機能、運用手順、復旧手順まで含めて検証してください。(Microsoft Learn)

端末の種類影響
Windows 10 / Windows 11標準的なオンボーディング候補。既存のIntune展開との重複に注意
Windows Server 2016以降Defender Antivirus機能が削除されている環境ではエラー対応が必要になる場合がある
Windows Server 2008 R2 SP1x64、更新プログラム、.NET要件を事前確認
Windows 7 SP1プレビュー扱いの制約、パッシブモード運用、ローカルUIなしに注意
VDI環境同じホスト名で削除・再作成される端末をDefenderポータル上で単一デバイスとして扱える機能がある

展開前に必ず確認すべき前提条件

Defender deployment tool の展開前に、まずテナントでプレビュー機能が有効になっているか、操作に必要な管理者権限があるかを確認してください。多くの操作には管理者権限が必要です。(Microsoft Learn)

ネットワーク面では、definitionupdates.microsoft.com へのアクセスが必要です。このドメインからツールのダウンロードや更新が行われます。ファイルはコンテンツ配信プラットフォーム上にあるため、他の Defender クラウドサービスとは異なり、静的で予測可能なIP範囲は提供されないと説明されています。IPアドレス固定の許可リストだけで設計している環境では、ドメイン単位の許可に切り替えられるかを確認してください。(Microsoft Learn)

また、Defender for Endpoint の機能を使うには、統合ドメインである *.endpoint.security.microsoft.com など、サービス接続に必要なURLへの到達性も考慮する必要があります。Microsoftのネットワーク要件では、プロキシやファイアウォールが Defender for Endpoint へのアクセスを妨げる場合、サービスURLを許可し、HTTPS検査によって安全な通信チャネルを壊さないようにすることが求められています。(Microsoft Learn)

古いWindowsで追加確認が必要な項目

Windows 7 SP1 と Windows Server 2008 R2 SP1 では、x64版であること、最新更新プログラムの適用、SHA-2 コード署名関連の更新が重要です。公式情報では、最低限 KB4474419 が必要で、SSUとして KB4490628 も示されています。Windows Server 2008 R2 SP1 では .NET Framework 3.5 以上も必要です。(Microsoft Learn)

古いOSは、現場で「起動しているから問題ない」と判断されがちです。しかし Defender の展開では、署名、サービススタック、.NET、PowerShell、グループポリシーテンプレートなどがボトルネックになります。検証時はOS名だけでなく、更新プログラムの適用状況まで棚卸ししてください。

展開パッケージ作成時の注意点

オンボーディングパッケージは、Microsoft Defender ポータルの Settings > Endpoints > Onboarding から Windows を選び、Defender deployment tool 用のアクセスキーを生成してダウンロードします。パッケージ名は一意で分かりやすい名前にし、有効期限を設定します。公式情報では、有効期限は最大1年まで設定できますが、不正利用リスクを下げるため、可能な限り短くすることが推奨されています。(Microsoft Learn)

実務では、次のような命名ルールにしておくと、後から追跡しやすくなります。

用途パッケージ名の例有効期限の考え方
検証用DDT-Pilot-Win11-IT-202605数日から1週間程度
サーバー検証用DDT-Pilot-Server2019-DC1-202605作業期間に合わせて短く設定
本番段階展開DDT-Prod-SalesOU-Win10-202606展開期間だけ有効にする
緊急再展開DDT-Recover-BranchA-202606作業完了後すぐ失効する日付にする

展開キーは、パスワードやAPIキーと同じ扱いで管理してください。チャット、チケット、共有フォルダー、ソースコード管理に平文で残すと、意図しない端末のオンボーディングに悪用される可能性があります。

小規模展開と大規模展開の使い分け

Defender deployment tool は、少数端末向けの対話型利用と、大規模展開向けの非対話型利用の両方に対応します。対話型では、管理者が実行ファイルをダブルクリックし、ポータルで生成したキーを入力してオンボーディングします。大規模展開では、コマンドライン引数や構成ファイルを使い、グループポリシー、Microsoft Configuration Manager、組織のソフトウェア配布ツールに組み込めます。(Microsoft Learn)

展開方法向いている場面注意点
ダブルクリックによる対話型実行IT部門の検証端末、数台の手動展開再起動が必要な場合、再サインインしないと完了しないことがある
コマンドライン実行検証自動化、管理者によるリモート実行管理者権限、ファイルパス、プロキシ指定を確認
構成ファイル利用同じ条件で繰り返し展開する場合MdeConfig.txt の内容管理と変更履歴管理が必要
GPOの即時タスクMDM未導入端末、ドメイン参加端末への配布SYSTEM実行、UNCパス、OUリンク範囲を慎重に設定
Configuration Managerなど既存のソフトウェア配布基盤がある環境終了コードの解釈を配布結果に反映する

検証時は、いきなりオンボーディングを実行せず、まず前提条件チェックを行うのが安全です。

DefenderDT.exe -PreCheck -Verbose -Quiet

対話なしで標準オンボーディングを実行する場合は、次のような形式を使います。

DefenderDT.exe -Quiet

プロキシを指定し、必要時に再起動を許可する場合の例です。

DefenderDT.exe -Proxy:192.168.0.255:8080 -AllowReboot -Quiet

オンボーディングファイルをネットワーク共有に置く場合は、フルパス指定を使います。

DefenderDT.exe -File:\\server\share\Defender.onboarding -Quiet

既存のIntuneやDefender for Cloud環境での考え方

すでに Intune、Microsoft Defender for Cloud、Configuration Manager で Defender for Endpoint のオンボーディングを設計している環境では、Defender deployment tool を「新しい標準」として一律採用するのは避けたほうが安全です。公式情報では、ツールは他のMicrosoftソリューション統合によって提供される体験を残したまま、独自のオンボーディング方式として提供されるとされています。(Microsoft Learn)

判断基準はシンプルです。Intune 管理下でポリシー配布が安定している Windows 10 / Windows 11 端末は、既存方式を維持するほうが運用が明確です。一方、MDM対象外の端末、レガシーOS、サーバー、グループポリシー配布が中心の環境、オンボーディングスクリプトの失敗が多い環境では、Defender deployment tool を検証する価値があります。

また、すでに Defender が存在する端末では冗長なインストールを避ける機能があり、オンボーディング済み端末では「対応不要」を示す終了コードもあります。ただし、重複ポリシーや対象OUの誤りまで自動的に解決してくれるわけではありません。配布前に、端末の管理元、オンボーディング状態、適用済みセキュリティポリシーを確認してください。

サードパーティ製アンチウイルスから移行する場合の注意点

サードパーティ製アンチマルウェア製品から Microsoft Defender へ移行する場合、焦って既存製品を削除するより、パッシブモードを活用した段階移行を検討してください。公式情報では、サーバーOSと Windows 7 で Defender Antivirus をパッシブモードにでき、非Microsoft製アンチマルウェアからの移行時に役立つと説明されています。(Microsoft Learn)

一方で、Microsoft Defender for Endpoint のエージェントは Microsoft Defender Antivirus に依存してファイルをスキャンし、情報を提供します。Defender Antivirus がアクティブでない場合でも、セキュリティインテリジェンス更新は構成しておく必要があります。また、グループポリシーなどで Defender Antivirus を無効化している場合、オンボード対象端末はそのポリシーから除外する必要があります。(Microsoft Learn)

移行で失敗しやすいのは、既存アンチウイルスの削除、Defender Antivirus の有効化、EDRセンサーの起動、クラウド接続を同時に進めてしまうケースです。検証段階では、次の順序で確認すると切り分けがしやすくなります。

順序確認内容
事前既存アンチウイルス、GPO、除外設定、タンパー保護の状態を確認
検証Defender deployment tool の -PreCheck を実行
移行必要に応じてパッシブモードで共存期間を設ける
本番化Defenderポータルでデバイス表示、タイムライン、アラートを確認
後処理旧製品の削除、例外ポリシーの整理、運用手順書の更新

グループポリシーで展開する場合の実務ポイント

グループポリシーで展開する場合、公式手順では DefenderDT.exe と WindowsDefenderATP.onboarding を端末からアクセス可能な共有場所に配置し、GPOで即時タスクを作成して実行します。タスクは SYSTEM として実行し、「ユーザーがログオンしているかどうかにかかわらず実行する」「最上位の特権で実行する」を設定します。実行ファイルの指定には、ファイルサーバーのFQDNを使ったUNCパスが示されています。(Microsoft Learn)

GPO展開では、対象OUの設定ミスが大きな事故につながります。検証OUに数台だけ入れて、ログ、終了コード、Defenderポータル上の表示を確認してから対象を広げてください。特に、サーバーOU、VDI用OU、端末更新が遅れている拠点OUは、通常のクライアントPCと同じ配布条件にしないほうが安全です。

失敗時の確認場所と終了コードの見方

オンボーディングに失敗した場合は、まずローカルログを確認します。公式情報では、Defender deployment tool のログは次の場所に出力されます。オンボーディングとオフボーディングのイベントは、Windowsイベントログの Application ログにも記録されます。(Microsoft Learn)

C:\ProgramData\Microsoft\DefenderDeploymentTool\DefenderDeploymentTool-<COMPUTERNAME>.log

サービス起動の確認には、次のコマンドを使います。

Sc.exe query sense
Sc.exe query windefend

2026年5月19日更新で追加された終了コード表は、配布後の一次切り分けに役立ちます。代表的なコードは次のように見ます。(Microsoft Learn)

終了コード意味対応の方向性
0正常完了Defenderポータルで端末表示を確認
2すでにオンボード済み重複配布の有無を確認し、通常は追加対応不要
10再起動が必要再起動後に処理が再開される前提で監視
40管理者権限不足配布タスクの実行ユーザーを確認
50サポート対象外OSOSバージョンとエディションを確認
90前提条件チェック失敗更新プログラム、ネットワーク、権限を確認
200オンボーディング失敗、センサー初期化エラーSENSEサービス、ログ、端末状態を確認
201オンボーディングファイル不足または未指定.onboarding ファイルの配置と -File 指定を確認
400必要コンポーネントを取得できないプロキシ、ファイアウォール、名前解決を確認
500必要コンポーネントのインストール失敗OS更新、権限、既存セキュリティ製品を確認
710Defender Antivirus機能の有効化失敗Windows Server側の機能状態を確認し、必要に応じてサポートへ

Windows Server 2016以降で Defender Antivirus 機能がアンインストールまたは削除されている場合、Windows-Defender 機能の有効化ステップでエラーが出る可能性があります。公式情報では、このケースで終了コード710やエラー14081が確認できること、通常のDefender Antivirus機能やソースファイルの問題を示すものではないことが説明されています。(Microsoft Learn)

オフライン対応は「完全な閉域運用」とは別に考える

Defender deployment tool には、接続が一時的に利用できない場合にオフラインのオンボーディングやオフボーディングを行える機能があります。これは、拠点ネットワークの一時停止やメンテナンス中などには有用です。(Microsoft Learn)

ただし、Microsoft Defender for Endpoint はクラウドセキュリティソリューションです。Microsoftのネットワーク要件では、インターネットへ直接またはプロキシ経由で接続できない端末はサポートされず、DNS解決も必要とされています。完全な閉域端末を「オフライン機能で運用できる」と誤解しないでください。(Microsoft Learn)

開発者・自動化担当者が確認すべき点

開発者や自動化担当者にとっての影響は、アプリケーションコードの修正ではなく、配布スクリプト、CI/CD、構成管理、ログ収集の設計にあります。DefenderDT.exe -? でコマンドリファレンスを確認でき、-MakeConfig で再利用可能な構成ファイルを生成できます。反復展開では、長いコマンドラインを毎回組み立てるより、構成ファイルをレビュー対象にしたほうがミスを減らせます。(Microsoft Learn)

ただし、構成ファイルやスクリプトに展開キー、共有パス、プロキシ情報を含める場合は、保管場所とアクセス権を厳格に管理してください。ソースコードリポジトリに平文で残す、検証用キーを本番でも使い回す、有効期限を長くしすぎる、といった運用は避けるべきです。

本番展開前のチェックリスト

本番展開前には、最低限次の項目を確認してください。

チェック項目確認内容
ライセンスMicrosoft Defender for Endpoint Plan 1 / Plan 2 など、対象の権利があるか
プレビュー機能テナントでプレビュー機能が有効か
対象OSWindows 10 1809以降、Windows 11、対象Windows Server、旧OS要件を満たすか
既存オンボーディング方式Intune、Defender for Cloud、MMA、GPOと重複しないか
ネットワークdefinitionupdates.microsoft.com や Defender for Endpoint サービスURLへ接続できるか
プロキシ認証要求やHTTPS検査が通信を妨げないか
展開キー有効期限を短くし、保管場所を限定しているか
検証実行-PreCheck の結果を確認したか
ログ監視ローカルログ、イベントログ、終了コードを収集できるか
ロールバックオフボーディング手順と担当者を決めているか

まとめ:まず検証OUで終了コードまで確認する

Defender deployment tool は、Microsoft Defender for Endpoint の Windows デバイス展開を簡素化できる有力な選択肢です。特に、旧OSを含む環境、GPOや独自配布ツールで管理している環境、前提条件の確認やオンボーディング失敗の切り分けを標準化したい環境では、導入検討の価値があります。

一方で、プレビュー機能であり、他のオンボーディング方式と統合されるものではありません。まずは検証OUや少数端末で -PreCheck を実行し、ネットワーク、権限、OS要件、ログ、終了コードの取得まで確認してください。その後、端末群ごとに Intune、Defender for Cloud、GPO、Configuration Manager、Defender deployment tool の役割を整理し、展開キーの有効期限と保管ルールを決めてから本番展開へ進むのが安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次