Microsoft Defender for Businessとは?中小企業向け保護の影響範囲と管理者の対応ポイント

Microsoft Defender for Businessは、最大300ユーザー規模の中小企業向けに設計されたエンドポイントセキュリティ製品です。結論から言うと、今回の公式情報で管理者がまず確認すべき点は、対象がPCだけでなくMac、モバイル、サーバーまで広がること、ライセンス条件によって使える範囲が変わること、Intuneとの管理分担を誤るとポリシー競合が起きやすいことです。

特にMicrosoft 365 Business Premiumを利用している企業は、すでにDefender for Businessを利用できる可能性があります。一方で、サーバー保護、300ユーザー超の組織、Defender for Endpoint Plan 2との混在環境では、追加ライセンスや移行判断が必要です。この記事では、Microsoft Defender for Businessの概要、変更点として押さえるべき実務上のポイント、影響範囲、管理者・開発者が確認すべき設定と展開時の注意点を整理します。

目次

Microsoft Defender for Businessとは

Microsoft Defender for Businessは、Microsoft Defender for Endpointをベースにした、中小企業向けのエンドポイントセキュリティソリューションです。Microsoft Learnでは、最大300ユーザーまでの中小企業向けに設計され、ランサムウェア、マルウェア、フィッシングなどの脅威からデバイスを保護する製品として説明されています。(Microsoft Learn)

従来の「ウイルス対策ソフト」のように端末単体でマルウェアを検出するだけではなく、Microsoft Defenderポータルを使って、デバイスの状態確認、脅威検出、アラート対応、推奨設定の確認、ポリシー管理まで行える点が特徴です。

Microsoft Defender for Businessで主にできることは、次のとおりです。

項目内容管理者が見るべきポイント
次世代保護マルウェア、ランサムウェアなどへの対策既定ポリシーが適用されているか
EDR端末上の不審な挙動の検出と対応アラート確認の運用担当を決める
自動調査と修復検出後の調査・修復を支援自動対応の影響を事前に把握する
攻撃面の縮小危険なスクリプトや認証情報窃取などの抑止ASRルールを監査モードから段階展開する
脆弱性管理デバイスやソフトウェアのリスク把握修正優先度を月次で確認する
クロスプラットフォーム対応Windows、Mac、iOS/iPadOS、Androidを保護OSごとに展開方法を分ける
管理ポータルMicrosoft DefenderポータルやIntuneで管理どちらを主な管理場所にするか決める

中小企業では、専任のセキュリティ担当者がいないケースも少なくありません。Defender for Businessは、初期構成ウィザードや既定のセキュリティポリシーを使えるため、最小限の体制でも端末保護を始めやすい構成になっています。(Microsoft Learn)

今回の公式情報で押さえるべき変更点と整理ポイント

今回の「What is Microsoft Defender for Business?」で重要なのは、単なる製品紹介ではなく、中小企業向けのMicrosoft Defenderがどの範囲まで保護し、どの範囲では追加対応が必要になるかを明確に整理している点です。

なお、Microsoft Learnの該当ページ自体には、確認時点で「Last updated on 2026-01-20」と表示されています。2026年5月9日時点の公式情報として社内展開する場合は、ページの更新日だけでなく、関連ページのライセンス、オンボード、設定手順もあわせて確認するのが安全です。(Microsoft Learn)

中小企業向けの対象範囲が明確になっている

Defender for Businessは、最大300ユーザーまでの中小企業向けです。300ユーザーを超える組織では、Defender for EndpointやMicrosoft 365 E3/E5などのエンタープライズ向け構成を検討する必要があります。MicrosoftのFAQでも、Defender for Businessは最大300ユーザーまでの組織向けであり、300ユーザーを超える場合はエンタープライズ向けのサブスクリプションを推奨しています。(Microsoft Learn)

ここで注意したいのは、「今は300人未満だから問題ない」ではなく、更新時や人員増加時にライセンス設計を見直す必要があることです。

たとえば、現在250ユーザーでMicrosoft 365 Business Premiumを利用している企業が、買収や採用強化で330ユーザーになった場合、追加分だけ別ライセンスにするのではなく、組織全体のエンドポイントセキュリティ製品を再設計する必要があります。

Microsoft 365 Business Premium利用企業は重複契約に注意

Microsoft 365 Business Premiumには、Defender for Businessが含まれます。すでにBusiness Premiumを契約している場合、Defender for Business単体を追加契約する前に、現在のライセンス一覧を確認してください。(Microsoft Learn)

よくある失敗は、次のようなケースです。

よくある状況起きやすい問題確認すべきこと
Business Premiumを契約済みDefender for Businessを重複購入するMicrosoft 365管理センターのライセンス一覧
一部ユーザーだけE5 Securityを追加Defender for BusinessとDefender for Endpoint Plan 2の混在が発生組織全体のDefenderエクスペリエンス
サーバーも同じライセンスで守れると思い込むサーバー保護に追加ライセンスが必要Defender for Business serversの要否
300ユーザー超でも継続利用できると思う更新時にライセンス不整合が起きるEnterprise向けプランへの移行計画

MicrosoftのFAQでは、Defender for BusinessとDefender for Endpoint Plan 2の混在ライセンスはサポートされず、混在した場合はDefender for Businessのエクスペリエンスが既定になると説明されています。Plan 2のエクスペリエンスを使うには、すべてのユーザーをDefender for Endpoint Plan 2でライセンスし、Microsoftサポートへの依頼が必要です。(Microsoft Learn)

影響範囲:どの端末・ユーザー・管理者に関係するか

Microsoft Defender for Businessの導入や見直しで影響を受けるのは、Windows PCだけではありません。業務用デバイス、モバイル端末、サーバー、管理者権限、外部委託先の運用まで関係します。

Windows、Mac、モバイル端末が対象になる

Defender for Businessは、Windows、Mac、Android、iOS/iPadOSの保護をサポートしています。Windows 10/11については、Business、Professional、Enterpriseなどの対象OSでオンボードできます。(Microsoft Learn)

実務では、以下のように対象端末を棚卸ししてから展開します。

対象展開方法の例注意点
Windows 10/11 PCローカルスクリプト、グループポリシー、Intune既存のウイルス対策ソフトとの競合を確認
Macローカルスクリプト、IntuneフルディスクアクセスなどmacOS側の許可が必要
AndroidMicrosoft Defenderアプリ、IntuneMicrosoft Authenticator登録が関係する場合がある
iOS/iPadOSMicrosoft Defenderアプリ、IntuneVPN構成や通知許可の説明が必要
Windows Server/Linux Server追加ライセンスと個別オンボードクライアント用ライセンスとは別管理

特にモバイル端末は、ユーザー操作が必要になる場面があります。展開前に「アプリを入れてください」だけを周知すると、登録未完了の端末が残りやすくなります。手順書には、Microsoft Authenticator、Microsoft Defenderアプリ、VPN構成、通知許可まで含めて記載すると失敗を減らせます。

サーバー保護には追加ライセンスが必要

Defender for BusinessでWindows ServerやLinux Serverを保護するには、追加ライセンスが必要です。Microsoftの情報では、Defender for Business serversはDefender for BusinessまたはMicrosoft 365 Business Premiumへのアドオンとして提供され、サーバーインスタンスごとにライセンスが必要です。また、Microsoft 365 Business PremiumまたはDefender for Businessのサブスクリプションあたり最大60件まで追加できるとされています。(Microsoft Learn)

サーバーが多い企業では、Defender for Business serversではなく、Microsoft Defender for Servers Plan 1/Plan 2を検討する場面があります。たとえば、オンプレミスとAzure上に多数のサーバーがある、Linuxサーバーの詳細な脅威ハンティングを重視する、Azureポータル側で一元管理したい、といった場合です。

サーバー展開前の確認チェック

確認項目理由
サーバー台数60台を超える場合、別プランの検討が必要
OS種別Windows ServerとLinux Serverで展開手順が異なる
本番・検証・開発環境の分類検証環境を先にオンボードして影響を確認するため
既存EDRやウイルス対策ソフトリアルタイム保護の競合を避けるため
メンテナンス時間オンボード後の検出テストや再起動要否を調整するため

管理者が最初に確認すべき設定

Defender for Businessを導入する場合、管理者は「ライセンスを割り当てたら終わり」ではありません。Microsoft Defenderポータル、Microsoft 365管理センター、必要に応じてIntune管理センターを使い分ける必要があります。

Microsoftのセットアップ手順では、Defender for Businessの全体プロセスとして、ライセンス取得、ユーザー追加とライセンス割り当て、セキュリティロール設定、メール通知、デバイスオンボード、セキュリティポリシー確認が示されています。(Microsoft Learn)

ライセンス割り当てを確認する

まず、Microsoft 365管理センターで、対象ユーザーにDefender for BusinessまたはMicrosoft 365 Business Premiumのライセンスが割り当てられているか確認します。

確認のポイントは次のとおりです。

  • 退職者や休職者に不要なライセンスが残っていないか
  • 新入社員にライセンスが未割り当てになっていないか
  • 共有PCを使うユーザーがライセンス対象として整理されているか
  • サーバーを保護する場合、サーバー用ライセンスを別途確保しているか
  • 300ユーザーに近づいていないか

Defender for Businessでは、1ユーザーライセンスあたり最大5台のクライアントデバイスをオンボードして保護できます。ただし、サーバーは別ライセンスが必要です。(Microsoft Learn)

管理者ロールを最小権限で割り当てる

Defender for Businessでは、セキュリティ管理者とセキュリティ閲覧者のように、役割に応じて権限を分けます。セキュリティ管理者は設定変更や脅威対応を実行できますが、セキュリティ閲覧者はレポートや情報の確認が中心です。(Microsoft Learn)

中小企業では、全員に強い権限を付けてしまいがちです。しかし、設定変更できる管理者が多すぎると、ポリシー変更の原因追跡が難しくなります。

実務では、次のように分けると管理しやすくなります。

役割推奨される権限想定担当者
セキュリティ管理者設定変更、アラート対応、ポリシー管理情シス責任者、セキュリティ担当
セキュリティ閲覧者レポート確認、状況把握部門IT担当、監査担当
ライセンス管理者ユーザー追加、ライセンス割り当てMicrosoft 365管理者
外部MSP顧客環境の監視、通知対応運用委託先

外部のMSPやCSPに運用を委託している場合は、Microsoft 365 LighthouseやAPI連携の利用も検討できます。Defender for Businessは、Lighthouseによるマルチテナント管理や、RMM・PSAツールとの連携に対応しています。(Microsoft Learn)

メール通知を必ず設定する

セキュリティ製品は、アラートが出ても誰も見なければ意味がありません。セットアップ時には、アラート発生時や新しい脆弱性検出時に、担当者へメール通知されるよう設定します。Microsoftの手順でも、セキュリティチーム向けのメール通知設定がセットアップ項目に含まれています。(Microsoft Learn)

通知先は、個人メールアドレスだけでなく、共有メールボックスやチケット管理システムのメールアドレスを使うと運用しやすくなります。

例:

ただし、通知先を増やしすぎると誰も対応しない状態になりやすいため、一次対応者とエスカレーション先を明確にしておきます。

Intune利用環境で注意すべきポリシー管理

Defender for Businessの展開で最も失敗しやすいのが、Microsoft DefenderポータルとMicrosoft Intune管理センターの使い分けです。

Microsoftの公式情報では、セキュリティポリシーやデバイス管理は、Microsoft DefenderポータルまたはIntune管理センターで行えます。ただし、制御されたフォルダーアクセスや攻撃面の縮小ルールなど、一部機能はIntune側で構成する必要があります。(Microsoft Learn)

DefenderポータルとIntuneのどちらで管理するか決める

すでにIntuneを使っている企業は、原則としてIntuneでの管理を継続するほうが安全です。既存のデバイス構成プロファイル、コンプライアンスポリシー、条件付きアクセスと整合性を取りやすいためです。

一方、Intuneを使っていない中小企業では、Defenderポータルの簡易構成を使うことで、初期導入の負担を減らせます。

状況推奨される管理方針
Intuneを未導入Defenderポータルの簡易構成から始める
Intuneを利用中Intuneで既存ポリシーとの整合性を確認する
一部端末だけIntune管理管理対象と非管理対象を分けて展開計画を作る
外部MSPが運用LighthouseやAPI連携を含めて管理設計する

重要なのは、同じ端末に対して複数の管理場所から似たポリシーを当てないことです。Microsoft Learnでは、Defenderポータルの構成へ切り替える場合、Intune上の既存セキュリティポリシーを削除してポリシー競合を避ける必要があると説明されています。(Microsoft Learn)

既定ポリシーをそのまま放置しない

Defender for Businessには、次世代保護やファイアウォール保護の既定ポリシーがあります。初期保護を素早く始められる点は便利ですが、業務アプリや拠点ネットワークの事情に合わせて確認が必要です。

特に確認すべき設定は次のとおりです。

設定確認ポイント失敗例
次世代保護リアルタイム保護、クラウド保護、ネットワーク保護既存AVとの競合で保護状態が不明になる
ファイアウォール業務アプリの通信、拠点間VPN、リモート接続必要な通信まで遮断する
Webコンテンツフィルタリング業務上必要なカテゴリ、例外サイトSaaSや開発サイトが使えなくなる
制御されたフォルダーアクセスランサムウェア対策、業務アプリの書き込み先会計ソフトや業務アプリが保存できない
ASRルール監査モードから段階的にブロックへ移行マクロ、スクリプト、社内ツールが止まる

攻撃面の縮小ルールは段階展開が基本

攻撃面の縮小、いわゆるASRルールは、Defender for Businessの重要な保護機能です。たとえば、認証情報の窃取、脆弱な署名付きドライバーの悪用、WMIイベントサブスクリプションを使った永続化などを抑止できます。Microsoftは、標準保護として少なくとも3つのASRルールを早期に有効化することを推奨しています。(Microsoft Learn)

ただし、ASRルールは強力な分、業務影響が出る可能性があります。特に、Excelマクロ、PowerShellスクリプト、社内開発ツール、古い業務アプリを使っている環境では、いきなりブロックモードで全社展開しないほうが安全です。

ASRルール展開のおすすめ手順

手順内容判断基準
検証対象を選ぶ情シス端末、代表的な業務部門端末を選定業務アプリの種類が偏らないようにする
監査モードで有効化ブロックせず検出ログを収集1〜2週間程度、業務影響を確認
検出内容を確認DefenderポータルのASRレポートを確認正常業務か不審動作か切り分ける
例外を最小限追加必要な業務アプリだけ除外除外しすぎると保護効果が落ちる
段階的にブロック化部門単位で適用範囲を広げる問い合わせ窓口を用意して展開

MicrosoftのASR手順でも、最初は監査モードで動作を確認し、後からブロックモードへ変更できると説明されています。また、ASRレポートには検出、構成、除外追加のタブがあり、除外は保護レベルを下げるため慎重に扱う必要があります。(Microsoft Learn)

既存セキュリティ製品から移行する場合の注意点

既存のウイルス対策ソフトやEDRからMicrosoft Defender for Businessへ移行する場合、最も注意すべきなのは、二重稼働による保護状態の不整合です。

MicrosoftのFAQでは、Microsoft以外のウイルス対策・マルウェア対策製品と併用すること自体は技術的に可能ですが、リアルタイム保護が無効になり、端末が未保護として表示される可能性があると説明されています。(Microsoft Learn)

移行時に確認するチェックリスト

確認項目実施内容
既存AV/EDRのアンインストール条件管理コンソール側の削除手順、端末側の再起動要否を確認
Defenderのリアルタイム保護オンボード後に有効化されているか確認
例外設定既存製品の除外設定をそのまま移さず、必要性を再評価
検出テストオンボード後、Defenderポータルにアラートが出るか確認
問い合わせ窓口業務アプリ停止や通信遮断時の連絡先を明記
ロールバック手順重大な業務影響が出た場合の戻し方を用意

移行は、全社一斉ではなく、部門単位で進めるのが現実的です。たとえば、最初に情シス部門、次にバックオフィス、最後に営業や開発部門のように、業務影響の確認範囲を広げます。

開発者・情シスが確認すべき実務ポイント

Microsoft Defender for Businessは管理者向けの製品ですが、開発者にも影響があります。特に、スクリプト、ビルドツール、ローカル開発環境、社内配布アプリを扱う部門では、セキュリティポリシーの影響を受けやすくなります。

開発環境で止まりやすいもの

対象起きやすい影響対応
PowerShellスクリプトASRや実行制御でブロックされる署名、配置場所、実行ポリシーを整理
社内ツール未署名アプリとして警告・検出されるコード署名や配布経路を整備
ビルド成果物一時ファイルが誤検出される検出ログを確認し、必要最小限の除外を検討
ローカルWebサーバーファイアウォールで通信が遮断されるポート、プロセス、ネットワーク条件を確認
マクロ付きファイルASRやOffice保護で制限されるマクロ利用の必要性を見直す

開発者側で重要なのは、「Defenderに邪魔されるから無効化する」ではなく、業務上必要な動作を説明できる状態にすることです。ツールの署名、配布元、使用部門、必要な通信先を整理しておくと、管理者が安全に例外設定を判断できます。

APIやレポート連携も活用できる

Defender for Businessでは、Defender for Endpoint APIを利用できます。MicrosoftのFAQでは、Power BIコネクタやPowerShellスクリプトを使って、HTML形式の経営層向けサマリーを作成し、メール送信する例が示されています。(Microsoft Learn)

中小企業で実用的なのは、次のようなレポートです。

  • 月次の検出件数
  • 未保護デバイス一覧
  • 高リスク端末一覧
  • 修正が必要な脆弱性の上位
  • ASRルールの検出状況
  • サーバーとクライアントのオンボード率

セキュリティ担当者が少ない組織ほど、ダッシュボードを毎日見に行く運用は続きません。定期レポート化し、経営層や部門責任者にも見える形にすると、パッチ適用や端末管理の協力を得やすくなります。

展開前に決めておくべき運用ルール

Defender for Businessは導入しやすい製品ですが、運用ルールを決めずに展開すると、アラート放置、例外設定の乱立、端末未登録といった問題が起きます。

展開前に、最低限次のルールを決めておきましょう。

ルール決める内容
アラート対応誰が、何時間以内に、どの基準で対応するか
例外設定誰が申請し、誰が承認し、いつ見直すか
端末追加新入社員PCや交換端末をどうオンボードするか
退職者端末オフボード、初期化、ライセンス回収の手順
サーバー追加本番投入前にDefenderへ登録するタイミング
レポート確認月次で誰に報告するか
緊急対応ランサムウェア疑い時の連絡経路と遮断判断

特に例外設定は、増え続けると保護効果が下がります。例外を追加する場合は、「対象ファイル」「対象プロセス」「理由」「申請者」「承認者」「見直し期限」を記録しておくと、後から整理しやすくなります。

導入・見直し時のおすすめ対応手順

Microsoft Defender for Businessをこれから導入する企業、または既存設定を見直す企業は、次の順番で進めると安全です。

フェーズ実施内容完了基準
現状確認契約ライセンス、ユーザー数、端末台数、既存AVを棚卸し対象範囲が一覧化されている
管理設計DefenderポータルとIntuneの管理分担を決めるポリシー競合の可能性が整理されている
小規模検証情シス端末や代表部門でオンボード業務影響と検出状況を確認済み
ポリシー調整既定ポリシー、ASR、Webフィルタを調整必要最小限の例外だけ登録
段階展開部門単位でWindows、Mac、モバイルへ展開オンボード率を確認
サーバー対応追加ライセンスと手順を確認して展開本番サーバーの保護状態を確認
運用定着通知、レポート、月次レビューを運用化アラート対応の責任者が明確

最初から完璧なセキュリティ設定を作ろうとすると、導入が進みません。まずは対象端末を確実にオンボードし、既定ポリシーで保護を開始したうえで、ASRルールやWebフィルタリングを段階的に強化するのが現実的です。

Microsoft Defender for Businessでよくある疑問

Microsoft Defenderウイルス対策との違いは?

Microsoft Defenderウイルス対策は、主にWindowsに組み込まれたマルウェア対策機能です。一方、Microsoft Defender for Businessは、ウイルス対策に加えて、EDR、自動調査と修復、攻撃面の縮小、脆弱性管理、管理ポータルでの可視化などを含む企業向けのエンドポイント保護です。

個人PCを守るだけならウイルス対策で足りる場合もありますが、会社として複数端末を管理し、検出状況を確認し、被害拡大を防ぐにはDefender for Businessのような管理型の製品が必要になります。

Microsoft 365 Business Premiumを使っていれば追加契約は不要?

クライアント端末の保護については、Microsoft 365 Business PremiumにDefender for Businessが含まれます。ただし、サーバー保護には追加ライセンスが必要です。また、ユーザー数が300を超える場合や、Defender for Endpoint Plan 2の高度な機能を全社で使いたい場合は、別プランへの移行を検討します。(Microsoft Learn)

Intuneがなくても使える?

Defender for Businessは、Intuneを使っていない企業でもMicrosoft Defenderポータルから展開・管理を始められます。ただし、制御されたフォルダーアクセスやASRルールなど、一部の詳細設定はIntune管理センターでの構成が必要です。(Microsoft Learn)

そのため、最初はDefenderポータルで簡易構成を使い、管理が成熟してきたらIntuneを含めたデバイス管理へ広げる、という段階的な進め方も有効です。

既存のウイルス対策ソフトと併用できる?

技術的には併用できる場合がありますが、リアルタイム保護が無効になったり、端末が未保護として表示されたりする可能性があります。移行期間を除き、長期的な二重運用は避け、どの製品を主たる保護製品にするか決めるべきです。(Microsoft Learn)

まず管理者が取るべき次の行動

Microsoft Defender for Businessの公式情報を確認した管理者は、まず次の5点を実施してください。

  1. Microsoft 365管理センターで、現在のライセンスとユーザー数を確認する
  2. Windows、Mac、モバイル、サーバーの台数を棚卸しする
  3. DefenderポータルとIntuneのどちらでポリシー管理するか決める
  4. 既存のウイルス対策・EDRとの移行計画を作る
  5. ASRルールやWebフィルタリングは、監査・検証から段階展開する

Microsoft Defender for Businessは、中小企業でもエンタープライズ級のエンドポイント保護を導入しやすくする製品です。ただし、効果を出すには、ライセンス、対象端末、管理ポータル、ポリシー、通知運用を整理する必要があります。

まずは「すべての端末が見えているか」「アラートを誰が見るか」「例外設定を誰が承認するか」を決めるところから始めましょう。そこまで整えば、Defender for Businessは単なるウイルス対策ではなく、会社全体のセキュリティ運用を支える基盤として活用できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次