Microsoft Defender for Businessは、最大300ユーザー規模の中小企業向けに設計されたエンドポイントセキュリティ製品です。結論から言うと、今回の公式情報で管理者がまず確認すべき点は、対象がPCだけでなくMac、モバイル、サーバーまで広がること、ライセンス条件によって使える範囲が変わること、Intuneとの管理分担を誤るとポリシー競合が起きやすいことです。
特にMicrosoft 365 Business Premiumを利用している企業は、すでにDefender for Businessを利用できる可能性があります。一方で、サーバー保護、300ユーザー超の組織、Defender for Endpoint Plan 2との混在環境では、追加ライセンスや移行判断が必要です。この記事では、Microsoft Defender for Businessの概要、変更点として押さえるべき実務上のポイント、影響範囲、管理者・開発者が確認すべき設定と展開時の注意点を整理します。
Microsoft Defender for Businessとは
Microsoft Defender for Businessは、Microsoft Defender for Endpointをベースにした、中小企業向けのエンドポイントセキュリティソリューションです。Microsoft Learnでは、最大300ユーザーまでの中小企業向けに設計され、ランサムウェア、マルウェア、フィッシングなどの脅威からデバイスを保護する製品として説明されています。(Microsoft Learn)
従来の「ウイルス対策ソフト」のように端末単体でマルウェアを検出するだけではなく、Microsoft Defenderポータルを使って、デバイスの状態確認、脅威検出、アラート対応、推奨設定の確認、ポリシー管理まで行える点が特徴です。
Microsoft Defender for Businessで主にできることは、次のとおりです。
| 項目 | 内容 | 管理者が見るべきポイント |
|---|---|---|
| 次世代保護 | マルウェア、ランサムウェアなどへの対策 | 既定ポリシーが適用されているか |
| EDR | 端末上の不審な挙動の検出と対応 | アラート確認の運用担当を決める |
| 自動調査と修復 | 検出後の調査・修復を支援 | 自動対応の影響を事前に把握する |
| 攻撃面の縮小 | 危険なスクリプトや認証情報窃取などの抑止 | ASRルールを監査モードから段階展開する |
| 脆弱性管理 | デバイスやソフトウェアのリスク把握 | 修正優先度を月次で確認する |
| クロスプラットフォーム対応 | Windows、Mac、iOS/iPadOS、Androidを保護 | OSごとに展開方法を分ける |
| 管理ポータル | Microsoft DefenderポータルやIntuneで管理 | どちらを主な管理場所にするか決める |
中小企業では、専任のセキュリティ担当者がいないケースも少なくありません。Defender for Businessは、初期構成ウィザードや既定のセキュリティポリシーを使えるため、最小限の体制でも端末保護を始めやすい構成になっています。(Microsoft Learn)
今回の公式情報で押さえるべき変更点と整理ポイント
今回の「What is Microsoft Defender for Business?」で重要なのは、単なる製品紹介ではなく、中小企業向けのMicrosoft Defenderがどの範囲まで保護し、どの範囲では追加対応が必要になるかを明確に整理している点です。
なお、Microsoft Learnの該当ページ自体には、確認時点で「Last updated on 2026-01-20」と表示されています。2026年5月9日時点の公式情報として社内展開する場合は、ページの更新日だけでなく、関連ページのライセンス、オンボード、設定手順もあわせて確認するのが安全です。(Microsoft Learn)
中小企業向けの対象範囲が明確になっている
Defender for Businessは、最大300ユーザーまでの中小企業向けです。300ユーザーを超える組織では、Defender for EndpointやMicrosoft 365 E3/E5などのエンタープライズ向け構成を検討する必要があります。MicrosoftのFAQでも、Defender for Businessは最大300ユーザーまでの組織向けであり、300ユーザーを超える場合はエンタープライズ向けのサブスクリプションを推奨しています。(Microsoft Learn)
ここで注意したいのは、「今は300人未満だから問題ない」ではなく、更新時や人員増加時にライセンス設計を見直す必要があることです。
たとえば、現在250ユーザーでMicrosoft 365 Business Premiumを利用している企業が、買収や採用強化で330ユーザーになった場合、追加分だけ別ライセンスにするのではなく、組織全体のエンドポイントセキュリティ製品を再設計する必要があります。
Microsoft 365 Business Premium利用企業は重複契約に注意
Microsoft 365 Business Premiumには、Defender for Businessが含まれます。すでにBusiness Premiumを契約している場合、Defender for Business単体を追加契約する前に、現在のライセンス一覧を確認してください。(Microsoft Learn)
よくある失敗は、次のようなケースです。
| よくある状況 | 起きやすい問題 | 確認すべきこと |
|---|---|---|
| Business Premiumを契約済み | Defender for Businessを重複購入する | Microsoft 365管理センターのライセンス一覧 |
| 一部ユーザーだけE5 Securityを追加 | Defender for BusinessとDefender for Endpoint Plan 2の混在が発生 | 組織全体のDefenderエクスペリエンス |
| サーバーも同じライセンスで守れると思い込む | サーバー保護に追加ライセンスが必要 | Defender for Business serversの要否 |
| 300ユーザー超でも継続利用できると思う | 更新時にライセンス不整合が起きる | Enterprise向けプランへの移行計画 |
MicrosoftのFAQでは、Defender for BusinessとDefender for Endpoint Plan 2の混在ライセンスはサポートされず、混在した場合はDefender for Businessのエクスペリエンスが既定になると説明されています。Plan 2のエクスペリエンスを使うには、すべてのユーザーをDefender for Endpoint Plan 2でライセンスし、Microsoftサポートへの依頼が必要です。(Microsoft Learn)
影響範囲:どの端末・ユーザー・管理者に関係するか
Microsoft Defender for Businessの導入や見直しで影響を受けるのは、Windows PCだけではありません。業務用デバイス、モバイル端末、サーバー、管理者権限、外部委託先の運用まで関係します。
Windows、Mac、モバイル端末が対象になる
Defender for Businessは、Windows、Mac、Android、iOS/iPadOSの保護をサポートしています。Windows 10/11については、Business、Professional、Enterpriseなどの対象OSでオンボードできます。(Microsoft Learn)
実務では、以下のように対象端末を棚卸ししてから展開します。
| 対象 | 展開方法の例 | 注意点 |
|---|---|---|
| Windows 10/11 PC | ローカルスクリプト、グループポリシー、Intune | 既存のウイルス対策ソフトとの競合を確認 |
| Mac | ローカルスクリプト、Intune | フルディスクアクセスなどmacOS側の許可が必要 |
| Android | Microsoft Defenderアプリ、Intune | Microsoft Authenticator登録が関係する場合がある |
| iOS/iPadOS | Microsoft Defenderアプリ、Intune | VPN構成や通知許可の説明が必要 |
| Windows Server/Linux Server | 追加ライセンスと個別オンボード | クライアント用ライセンスとは別管理 |
特にモバイル端末は、ユーザー操作が必要になる場面があります。展開前に「アプリを入れてください」だけを周知すると、登録未完了の端末が残りやすくなります。手順書には、Microsoft Authenticator、Microsoft Defenderアプリ、VPN構成、通知許可まで含めて記載すると失敗を減らせます。
サーバー保護には追加ライセンスが必要
Defender for BusinessでWindows ServerやLinux Serverを保護するには、追加ライセンスが必要です。Microsoftの情報では、Defender for Business serversはDefender for BusinessまたはMicrosoft 365 Business Premiumへのアドオンとして提供され、サーバーインスタンスごとにライセンスが必要です。また、Microsoft 365 Business PremiumまたはDefender for Businessのサブスクリプションあたり最大60件まで追加できるとされています。(Microsoft Learn)
サーバーが多い企業では、Defender for Business serversではなく、Microsoft Defender for Servers Plan 1/Plan 2を検討する場面があります。たとえば、オンプレミスとAzure上に多数のサーバーがある、Linuxサーバーの詳細な脅威ハンティングを重視する、Azureポータル側で一元管理したい、といった場合です。
サーバー展開前の確認チェック
| 確認項目 | 理由 |
|---|---|
| サーバー台数 | 60台を超える場合、別プランの検討が必要 |
| OS種別 | Windows ServerとLinux Serverで展開手順が異なる |
| 本番・検証・開発環境の分類 | 検証環境を先にオンボードして影響を確認するため |
| 既存EDRやウイルス対策ソフト | リアルタイム保護の競合を避けるため |
| メンテナンス時間 | オンボード後の検出テストや再起動要否を調整するため |
管理者が最初に確認すべき設定
Defender for Businessを導入する場合、管理者は「ライセンスを割り当てたら終わり」ではありません。Microsoft Defenderポータル、Microsoft 365管理センター、必要に応じてIntune管理センターを使い分ける必要があります。
Microsoftのセットアップ手順では、Defender for Businessの全体プロセスとして、ライセンス取得、ユーザー追加とライセンス割り当て、セキュリティロール設定、メール通知、デバイスオンボード、セキュリティポリシー確認が示されています。(Microsoft Learn)
ライセンス割り当てを確認する
まず、Microsoft 365管理センターで、対象ユーザーにDefender for BusinessまたはMicrosoft 365 Business Premiumのライセンスが割り当てられているか確認します。
確認のポイントは次のとおりです。
- 退職者や休職者に不要なライセンスが残っていないか
- 新入社員にライセンスが未割り当てになっていないか
- 共有PCを使うユーザーがライセンス対象として整理されているか
- サーバーを保護する場合、サーバー用ライセンスを別途確保しているか
- 300ユーザーに近づいていないか
Defender for Businessでは、1ユーザーライセンスあたり最大5台のクライアントデバイスをオンボードして保護できます。ただし、サーバーは別ライセンスが必要です。(Microsoft Learn)
管理者ロールを最小権限で割り当てる
Defender for Businessでは、セキュリティ管理者とセキュリティ閲覧者のように、役割に応じて権限を分けます。セキュリティ管理者は設定変更や脅威対応を実行できますが、セキュリティ閲覧者はレポートや情報の確認が中心です。(Microsoft Learn)
中小企業では、全員に強い権限を付けてしまいがちです。しかし、設定変更できる管理者が多すぎると、ポリシー変更の原因追跡が難しくなります。
実務では、次のように分けると管理しやすくなります。
| 役割 | 推奨される権限 | 想定担当者 |
|---|---|---|
| セキュリティ管理者 | 設定変更、アラート対応、ポリシー管理 | 情シス責任者、セキュリティ担当 |
| セキュリティ閲覧者 | レポート確認、状況把握 | 部門IT担当、監査担当 |
| ライセンス管理者 | ユーザー追加、ライセンス割り当て | Microsoft 365管理者 |
| 外部MSP | 顧客環境の監視、通知対応 | 運用委託先 |
外部のMSPやCSPに運用を委託している場合は、Microsoft 365 LighthouseやAPI連携の利用も検討できます。Defender for Businessは、Lighthouseによるマルチテナント管理や、RMM・PSAツールとの連携に対応しています。(Microsoft Learn)
メール通知を必ず設定する
セキュリティ製品は、アラートが出ても誰も見なければ意味がありません。セットアップ時には、アラート発生時や新しい脆弱性検出時に、担当者へメール通知されるよう設定します。Microsoftの手順でも、セキュリティチーム向けのメール通知設定がセットアップ項目に含まれています。(Microsoft Learn)
通知先は、個人メールアドレスだけでなく、共有メールボックスやチケット管理システムのメールアドレスを使うと運用しやすくなります。
例:
[email protected][email protected]- 外部委託先のSOC受付メール
- Microsoft Teamsのチャネルメールアドレス
ただし、通知先を増やしすぎると誰も対応しない状態になりやすいため、一次対応者とエスカレーション先を明確にしておきます。
Intune利用環境で注意すべきポリシー管理
Defender for Businessの展開で最も失敗しやすいのが、Microsoft DefenderポータルとMicrosoft Intune管理センターの使い分けです。
Microsoftの公式情報では、セキュリティポリシーやデバイス管理は、Microsoft DefenderポータルまたはIntune管理センターで行えます。ただし、制御されたフォルダーアクセスや攻撃面の縮小ルールなど、一部機能はIntune側で構成する必要があります。(Microsoft Learn)
DefenderポータルとIntuneのどちらで管理するか決める
すでにIntuneを使っている企業は、原則としてIntuneでの管理を継続するほうが安全です。既存のデバイス構成プロファイル、コンプライアンスポリシー、条件付きアクセスと整合性を取りやすいためです。
一方、Intuneを使っていない中小企業では、Defenderポータルの簡易構成を使うことで、初期導入の負担を減らせます。
| 状況 | 推奨される管理方針 |
|---|---|
| Intuneを未導入 | Defenderポータルの簡易構成から始める |
| Intuneを利用中 | Intuneで既存ポリシーとの整合性を確認する |
| 一部端末だけIntune管理 | 管理対象と非管理対象を分けて展開計画を作る |
| 外部MSPが運用 | LighthouseやAPI連携を含めて管理設計する |
重要なのは、同じ端末に対して複数の管理場所から似たポリシーを当てないことです。Microsoft Learnでは、Defenderポータルの構成へ切り替える場合、Intune上の既存セキュリティポリシーを削除してポリシー競合を避ける必要があると説明されています。(Microsoft Learn)
既定ポリシーをそのまま放置しない
Defender for Businessには、次世代保護やファイアウォール保護の既定ポリシーがあります。初期保護を素早く始められる点は便利ですが、業務アプリや拠点ネットワークの事情に合わせて確認が必要です。
特に確認すべき設定は次のとおりです。
| 設定 | 確認ポイント | 失敗例 |
|---|---|---|
| 次世代保護 | リアルタイム保護、クラウド保護、ネットワーク保護 | 既存AVとの競合で保護状態が不明になる |
| ファイアウォール | 業務アプリの通信、拠点間VPN、リモート接続 | 必要な通信まで遮断する |
| Webコンテンツフィルタリング | 業務上必要なカテゴリ、例外サイト | SaaSや開発サイトが使えなくなる |
| 制御されたフォルダーアクセス | ランサムウェア対策、業務アプリの書き込み先 | 会計ソフトや業務アプリが保存できない |
| ASRルール | 監査モードから段階的にブロックへ移行 | マクロ、スクリプト、社内ツールが止まる |
攻撃面の縮小ルールは段階展開が基本
攻撃面の縮小、いわゆるASRルールは、Defender for Businessの重要な保護機能です。たとえば、認証情報の窃取、脆弱な署名付きドライバーの悪用、WMIイベントサブスクリプションを使った永続化などを抑止できます。Microsoftは、標準保護として少なくとも3つのASRルールを早期に有効化することを推奨しています。(Microsoft Learn)
ただし、ASRルールは強力な分、業務影響が出る可能性があります。特に、Excelマクロ、PowerShellスクリプト、社内開発ツール、古い業務アプリを使っている環境では、いきなりブロックモードで全社展開しないほうが安全です。
ASRルール展開のおすすめ手順
| 手順 | 内容 | 判断基準 |
|---|---|---|
| 検証対象を選ぶ | 情シス端末、代表的な業務部門端末を選定 | 業務アプリの種類が偏らないようにする |
| 監査モードで有効化 | ブロックせず検出ログを収集 | 1〜2週間程度、業務影響を確認 |
| 検出内容を確認 | DefenderポータルのASRレポートを確認 | 正常業務か不審動作か切り分ける |
| 例外を最小限追加 | 必要な業務アプリだけ除外 | 除外しすぎると保護効果が落ちる |
| 段階的にブロック化 | 部門単位で適用範囲を広げる | 問い合わせ窓口を用意して展開 |
MicrosoftのASR手順でも、最初は監査モードで動作を確認し、後からブロックモードへ変更できると説明されています。また、ASRレポートには検出、構成、除外追加のタブがあり、除外は保護レベルを下げるため慎重に扱う必要があります。(Microsoft Learn)
既存セキュリティ製品から移行する場合の注意点
既存のウイルス対策ソフトやEDRからMicrosoft Defender for Businessへ移行する場合、最も注意すべきなのは、二重稼働による保護状態の不整合です。
MicrosoftのFAQでは、Microsoft以外のウイルス対策・マルウェア対策製品と併用すること自体は技術的に可能ですが、リアルタイム保護が無効になり、端末が未保護として表示される可能性があると説明されています。(Microsoft Learn)
移行時に確認するチェックリスト
| 確認項目 | 実施内容 |
|---|---|
| 既存AV/EDRのアンインストール条件 | 管理コンソール側の削除手順、端末側の再起動要否を確認 |
| Defenderのリアルタイム保護 | オンボード後に有効化されているか確認 |
| 例外設定 | 既存製品の除外設定をそのまま移さず、必要性を再評価 |
| 検出テスト | オンボード後、Defenderポータルにアラートが出るか確認 |
| 問い合わせ窓口 | 業務アプリ停止や通信遮断時の連絡先を明記 |
| ロールバック手順 | 重大な業務影響が出た場合の戻し方を用意 |
移行は、全社一斉ではなく、部門単位で進めるのが現実的です。たとえば、最初に情シス部門、次にバックオフィス、最後に営業や開発部門のように、業務影響の確認範囲を広げます。
開発者・情シスが確認すべき実務ポイント
Microsoft Defender for Businessは管理者向けの製品ですが、開発者にも影響があります。特に、スクリプト、ビルドツール、ローカル開発環境、社内配布アプリを扱う部門では、セキュリティポリシーの影響を受けやすくなります。
開発環境で止まりやすいもの
| 対象 | 起きやすい影響 | 対応 |
|---|---|---|
| PowerShellスクリプト | ASRや実行制御でブロックされる | 署名、配置場所、実行ポリシーを整理 |
| 社内ツール | 未署名アプリとして警告・検出される | コード署名や配布経路を整備 |
| ビルド成果物 | 一時ファイルが誤検出される | 検出ログを確認し、必要最小限の除外を検討 |
| ローカルWebサーバー | ファイアウォールで通信が遮断される | ポート、プロセス、ネットワーク条件を確認 |
| マクロ付きファイル | ASRやOffice保護で制限される | マクロ利用の必要性を見直す |
開発者側で重要なのは、「Defenderに邪魔されるから無効化する」ではなく、業務上必要な動作を説明できる状態にすることです。ツールの署名、配布元、使用部門、必要な通信先を整理しておくと、管理者が安全に例外設定を判断できます。
APIやレポート連携も活用できる
Defender for Businessでは、Defender for Endpoint APIを利用できます。MicrosoftのFAQでは、Power BIコネクタやPowerShellスクリプトを使って、HTML形式の経営層向けサマリーを作成し、メール送信する例が示されています。(Microsoft Learn)
中小企業で実用的なのは、次のようなレポートです。
- 月次の検出件数
- 未保護デバイス一覧
- 高リスク端末一覧
- 修正が必要な脆弱性の上位
- ASRルールの検出状況
- サーバーとクライアントのオンボード率
セキュリティ担当者が少ない組織ほど、ダッシュボードを毎日見に行く運用は続きません。定期レポート化し、経営層や部門責任者にも見える形にすると、パッチ適用や端末管理の協力を得やすくなります。
展開前に決めておくべき運用ルール
Defender for Businessは導入しやすい製品ですが、運用ルールを決めずに展開すると、アラート放置、例外設定の乱立、端末未登録といった問題が起きます。
展開前に、最低限次のルールを決めておきましょう。
| ルール | 決める内容 |
|---|---|
| アラート対応 | 誰が、何時間以内に、どの基準で対応するか |
| 例外設定 | 誰が申請し、誰が承認し、いつ見直すか |
| 端末追加 | 新入社員PCや交換端末をどうオンボードするか |
| 退職者端末 | オフボード、初期化、ライセンス回収の手順 |
| サーバー追加 | 本番投入前にDefenderへ登録するタイミング |
| レポート確認 | 月次で誰に報告するか |
| 緊急対応 | ランサムウェア疑い時の連絡経路と遮断判断 |
特に例外設定は、増え続けると保護効果が下がります。例外を追加する場合は、「対象ファイル」「対象プロセス」「理由」「申請者」「承認者」「見直し期限」を記録しておくと、後から整理しやすくなります。
導入・見直し時のおすすめ対応手順
Microsoft Defender for Businessをこれから導入する企業、または既存設定を見直す企業は、次の順番で進めると安全です。
| フェーズ | 実施内容 | 完了基準 |
|---|---|---|
| 現状確認 | 契約ライセンス、ユーザー数、端末台数、既存AVを棚卸し | 対象範囲が一覧化されている |
| 管理設計 | DefenderポータルとIntuneの管理分担を決める | ポリシー競合の可能性が整理されている |
| 小規模検証 | 情シス端末や代表部門でオンボード | 業務影響と検出状況を確認済み |
| ポリシー調整 | 既定ポリシー、ASR、Webフィルタを調整 | 必要最小限の例外だけ登録 |
| 段階展開 | 部門単位でWindows、Mac、モバイルへ展開 | オンボード率を確認 |
| サーバー対応 | 追加ライセンスと手順を確認して展開 | 本番サーバーの保護状態を確認 |
| 運用定着 | 通知、レポート、月次レビューを運用化 | アラート対応の責任者が明確 |
最初から完璧なセキュリティ設定を作ろうとすると、導入が進みません。まずは対象端末を確実にオンボードし、既定ポリシーで保護を開始したうえで、ASRルールやWebフィルタリングを段階的に強化するのが現実的です。
Microsoft Defender for Businessでよくある疑問
Microsoft Defenderウイルス対策との違いは?
Microsoft Defenderウイルス対策は、主にWindowsに組み込まれたマルウェア対策機能です。一方、Microsoft Defender for Businessは、ウイルス対策に加えて、EDR、自動調査と修復、攻撃面の縮小、脆弱性管理、管理ポータルでの可視化などを含む企業向けのエンドポイント保護です。
個人PCを守るだけならウイルス対策で足りる場合もありますが、会社として複数端末を管理し、検出状況を確認し、被害拡大を防ぐにはDefender for Businessのような管理型の製品が必要になります。
Microsoft 365 Business Premiumを使っていれば追加契約は不要?
クライアント端末の保護については、Microsoft 365 Business PremiumにDefender for Businessが含まれます。ただし、サーバー保護には追加ライセンスが必要です。また、ユーザー数が300を超える場合や、Defender for Endpoint Plan 2の高度な機能を全社で使いたい場合は、別プランへの移行を検討します。(Microsoft Learn)
Intuneがなくても使える?
Defender for Businessは、Intuneを使っていない企業でもMicrosoft Defenderポータルから展開・管理を始められます。ただし、制御されたフォルダーアクセスやASRルールなど、一部の詳細設定はIntune管理センターでの構成が必要です。(Microsoft Learn)
そのため、最初はDefenderポータルで簡易構成を使い、管理が成熟してきたらIntuneを含めたデバイス管理へ広げる、という段階的な進め方も有効です。
既存のウイルス対策ソフトと併用できる?
技術的には併用できる場合がありますが、リアルタイム保護が無効になったり、端末が未保護として表示されたりする可能性があります。移行期間を除き、長期的な二重運用は避け、どの製品を主たる保護製品にするか決めるべきです。(Microsoft Learn)
まず管理者が取るべき次の行動
Microsoft Defender for Businessの公式情報を確認した管理者は、まず次の5点を実施してください。
- Microsoft 365管理センターで、現在のライセンスとユーザー数を確認する
- Windows、Mac、モバイル、サーバーの台数を棚卸しする
- DefenderポータルとIntuneのどちらでポリシー管理するか決める
- 既存のウイルス対策・EDRとの移行計画を作る
- ASRルールやWebフィルタリングは、監査・検証から段階展開する
Microsoft Defender for Businessは、中小企業でもエンタープライズ級のエンドポイント保護を導入しやすくする製品です。ただし、効果を出すには、ライセンス、対象端末、管理ポータル、ポリシー、通知運用を整理する必要があります。
まずは「すべての端末が見えているか」「アラートを誰が見るか」「例外設定を誰が承認するか」を決めるところから始めましょう。そこまで整えば、Defender for Businessは単なるウイルス対策ではなく、会社全体のセキュリティ運用を支える基盤として活用できます。

コメント