非永続VDIをMicrosoft Defender for Endpointにオンボードする場合、通常の物理PCや永続VDIと同じ考え方で展開すると、デバイス一覧の重複、未表示、センサー登録の不整合が起きやすくなります。結論から言うと、非永続VDIではMicrosoft Defenderポータルから「非永続的エンドポイント向けVDIオンボードスクリプト」を取得し、ゴールデンイメージまたはプライマリイメージのスタートアップスクリプトとして展開します。
特に重要なのは、テンプレートVMをオンボードしないこと、デバイスを「単一エントリ」で管理するか「セッションごとの複数エントリ」で管理するかを先に決めること、単一エントリ方式では最終ホスト名の割り当てと最終再起動が完了してからスクリプトを実行することです。この記事では、2026年5月9日時点で確認すべき公式情報をもとに、Microsoft Defenderの非永続VDIオンボードで管理者が確認すべき変更点、影響範囲、設定・移行・展開時の注意点を実務目線で整理します。Microsoft Learnでは、この手順の適用対象としてMicrosoft Defender for Endpoint Plan 1とPlan 2が示されています。(Microsoft Learn)
Microsoft Defenderの非永続VDIオンボードでまず押さえること
Microsoft Defender for Endpointは、非永続VDIセッションのオンボードをサポートしています。ただし、非永続VDIはセッションの寿命が短く、同じデバイス名が再利用されることが多いため、通常端末とは違う設計が必要です。公式ドキュメントでも、短命セッションの早期オンボード、デバイス名の再利用、Microsoft Defenderポータル上での表示方式が課題として挙げられています。(Microsoft Learn)
非永続VDIで最初に決めるべきことは、次の3つです。
| 確認項目 | 判断のポイント |
|---|---|
| 対象VDIは永続か非永続か | 永続VDIは物理端末と同様にオンボードできる。非永続VDIは専用スクリプト方式を使う |
| ポータル上の表示方式 | 1台として追跡したいなら単一エントリ、セッション単位で追跡したいなら複数エントリ |
| ゴールデンイメージの状態 | テンプレートVM、レプリカVM、プライマリイメージが誤ってオンボードされていないか確認する |
永続VDIは、グループポリシー、Microsoft Configuration Managerなど、通常のWindows端末と同じオンボード方法を選べます。一方、非永続VDIでは、VDIの再作成やクローン展開を前提にした専用の手順が必要です。(Microsoft Learn)
2026年5月時点で管理者が確認すべき変更点・明確化ポイント
非永続VDI向けの専用オンボードスクリプトを使う
非永続VDIでは、Microsoft Defenderポータルからオンボードパッケージを取得し、展開方法として「VDI onboarding scripts for non-persistent endpoints」を選択します。ダウンロードされる構成パッケージはWindowsDefenderATPOnboardingPackage.zipで、展開後のファイルをゴールデンイメージまたはプライマリイメージ内のスタートアップスクリプト用フォルダーへ配置します。(Microsoft Learn)
配置先は次のパスです。
C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startup
このフォルダーが見えない場合は、エクスプローラーで隠しファイル・隠しフォルダーの表示を有効にします。ドメイングループポリシーを使った展開も可能ですが、まずは小規模な検証プールでスクリプトの実行タイミングとポータル表示を確認するのが安全です。(Microsoft Learn)
単一エントリと複数エントリの選択が運用に直結する
非永続VDIは、Microsoft Defenderポータル上で「各デバイスの単一エントリ」として表示することも、「セッションごとの複数エントリ」として表示することもできます。どちらを選ぶかで、インシデント調査、資産管理、アラートの見え方が変わります。
| 方式 | 向いている環境 | 利点 | 注意点 |
|---|---|---|---|
| 単一エントリ | 同じホスト名で再作成されるVDIを1台として追跡したい環境 | デバイス一覧が増えすぎない。運用監視がシンプルになる | スクリプト実行タイミングを誤ると重複や不整合が起きる |
| 複数エントリ | セッションやインスタンス単位で履歴を追いたい環境 | セッションごとの挙動を確認しやすい | デバイス一覧が増えやすく、SOC運用でノイズになる可能性がある |
単一エントリ方式では、Onboard-NonPersistentMachine.ps1とWindowsDefenderATPOnboardingScript.cmdの両方をコピーします。複数エントリ方式では、WindowsDefenderATPOnboardingScript.cmdをコピーします。グループポリシーで指定するスクリプトも方式によって異なるため、ここを誤ると意図した表示方式になりません。(Microsoft Learn)
単一エントリ方式ではスクリプトの実行タイミングが重要
今回の公式情報で特に実務上の重要度が高いのは、単一エントリ方式におけるOnboard-NonPersistentMachine.ps1の実行タイミングです。非永続VDIで単一エントリ方式を使う場合、このスクリプトはVMが最終ホスト名を受け取り、最終再起動を完了した後に実行する必要があります。早すぎるタイミングで実行すると、デバイスエントリの重複やオンボードの不整合が発生する可能性があります。(Microsoft Learn)
たとえば、マスターイメージからクローンされた後に、ホスト名変更、ドメイン参加、構成適用、複数回の再起動が入るVDI環境では、最初の起動時ではなく、最後の構成ステージが完了した後にオンボード処理を走らせる設計が必要です。
テンプレートVMをオンボードしない
非永続VDIをクローン技術で展開する場合、内部テンプレートVMをMicrosoft Defender for Endpointにオンボードしないことが重要です。テンプレートVMがオンボード済みだと、クローンされたVMが同じsenseGuidを持つ可能性があり、新しいVMがMicrosoft Defenderポータルのデバイス一覧に正しく表示されないことがあります。(Microsoft Learn)
これは、VMware Instant CloneのようなサードパーティVDI基盤でも同じです。テンプレートVMやレプリカVMがオンボードされていると、単一エントリ方式で新しい非永続VDIのエントリが作成されない原因になります。(Microsoft Learn)
影響範囲:誰が何を確認すべきか
非永続VDIのオンボードは、セキュリティ管理者だけの作業ではありません。VDI基盤、Windows運用、グループポリシー、SOC、イメージ作成チームが関係します。
| 対象者 | 影響 | 確認すべきこと |
|---|---|---|
| Microsoft Defender管理者 | デバイス登録、EDR、アラート検知に影響 | Plan 1/Plan 2の対象、オンボード方式、ポータル表示方式 |
| VDI基盤管理者 | クローン、ホスト名付与、再起動タイミングに影響 | テンプレートVMがオンボードされていないか、最終ホスト名後にスクリプトが動くか |
| Active Directory/GPO管理者 | スタートアップスクリプト配布に影響 | ローカルGPOかドメインGPOか、対象OU、適用順序 |
| Windows Server管理者 | 旧サーバーSKUやMMA移行に影響 | Windows Server 2012 R2/2016の準備、旧MMAベース環境の移行 |
| SOC・監視チーム | デバイス一覧、アラート数、調査単位に影響 | 単一エントリか複数エントリか、初回オンボード遅延を考慮した監視 |
| 開発・アプリ配布チーム | アプリ検証、除外設定、イメージ更新に影響 | Defender Antivirus設定、ASRルール、スキャン負荷、不要な除外の有無 |
開発者に直接関係があるのは、アプリケーションがDefender AntivirusやEDRセンサーの影響を受ける場面です。特に高密度VDIでは、ログ出力の多いアプリ、大量ファイルを生成するビルドツール、同期クライアント、仮想化補助ツールがスキャン負荷を増やすことがあります。除外設定を広く入れる前に、検証環境でDefenderのパフォーマンス影響を確認し、必要最小限に絞るべきです。
非永続VDIのオンボード手順
事前に決める項目
オンボードを始める前に、次の項目を決めておきます。
| 事前確認 | 推奨される判断 |
|---|---|
| 対象VDIの種類 | 非永続VDIのみこの手順を適用する。永続VDIは通常端末と同じ方法を使う |
| 表示方式 | SOCや資産管理の運用に合わせて単一エントリ/複数エントリを決める |
| ホスト名付与のタイミング | 単一エントリ方式では最終ホスト名決定後にスクリプトを実行する |
| イメージのオンボード状態 | テンプレートVM、レプリカVM、プライマリイメージがオンボード済みでないか確認する |
| 検証方法 | まず1台のVDIプールで動作確認し、別ユーザーでサインインしてポータル表示を確認する |
Microsoft Defenderポータルからパッケージを取得する
Microsoft Defenderポータルで、以下の流れでオンボードパッケージを取得します。
| 手順 | 操作 |
|---|---|
| 1 | Microsoft Defenderポータルを開く |
| 2 | Settings > Endpoints > Device management > Onboarding に移動する |
| 3 | 対象OSを選択する |
| 4 | 展開方法で VDI onboarding scripts for non-persistent endpoints を選択する |
| 5 | Download package を選択し、WindowsDefenderATPOnboardingPackage.zipを保存する |
このパッケージはテナントのオンボード情報を含むため、ファイル共有やイメージ作成パイプラインでの取り扱いには注意が必要です。不要な環境や外部検証環境に流用しないよう、保管場所、アクセス権、更新手順を管理します。
スクリプトをゴールデンイメージへ配置する
展開したWindowsDefenderATPOnboardingPackageフォルダーから、方式に応じて必要なファイルをコピーします。
| 方式 | コピーするファイル | グループポリシーで指定するスクリプト |
|---|---|---|
| 単一エントリ | Onboard-NonPersistentMachine.ps1、WindowsDefenderATPOnboardingScript.cmd | Onboard-NonPersistentMachine.ps1 |
| 複数エントリ | WindowsDefenderATPOnboardingScript.cmd | WindowsDefenderATPOnboardingScript.cmd |
コピー先は次のパスです。
C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startup
ローカルグループポリシーエディターでは、Computer Configuration > Windows Settings > Scripts > Startupに移動し、方式に応じてPowerShell ScriptsタブまたはScriptsタブから対象スクリプトを追加します。公式手順では、単一エントリの場合はPowerShell ScriptsタブからOnboard-NonPersistentMachine.ps1を指定し、複数エントリの場合はScriptsタブからWindowsDefenderATPOnboardingScript.cmdを指定します。(Microsoft Learn)
1台のプールでテストする
本番展開前に、必ず小さな検証プールで確認します。公式手順では、1台のデバイスでプールを作成し、サインイン、サインアウト、別アカウントでのサインインを行ったうえで、Microsoft Defenderポータルのデバイス一覧を確認する流れが示されています。単一エントリ方式なら1件のみ、複数エントリ方式なら複数件の表示になるかを確認します。(Microsoft Learn)
また、初回オンボード時にはクライアント側で約3〜4時間の遅延が発生する場合があります。展開直後にポータルへ表示されないからといって、すぐに再オンボードやスクリプト再実行を繰り返すと、かえって重複や調査ノイズの原因になります。(Microsoft Learn)
展開時に失敗しやすいポイントと対策
| 失敗しやすいポイント | 起きる問題 | 対策 |
|---|---|---|
| テンプレートVMをオンボードしてしまう | クローンVMが同じsenseGuidを持ち、デバイス一覧に出ない | テンプレート、レプリカ、プライマリイメージのオンボード状態を事前確認する |
| 単一エントリ方式でスクリプトを早く実行する | デバイス重複、登録不整合が起きる | 最終ホスト名の割り当てと最終再起動後に実行する |
| 初回表示遅延を障害と判断する | 不要な再実行で重複やノイズが増える | 3〜4時間程度の遅延を見込んで検証計画を立てる |
| 低リソースのVDIで一斉起動する | センサーオンボードやスキャンで起動が遅くなる | 展開タイミングを分散し、CPU・メモリ・IO負荷を監視する |
| PowerShell実行ポリシーを考慮しない | Onboard-NonPersistentMachine.ps1が実行されない | 署名・実行ポリシー・承認済み実行方法を事前に決める |
| 隠しフォルダーに気づかない | スクリプト配置先を誤る | 隠しファイル表示を有効化し、正しいStartupパスを確認する |
| サードパーティVDI基盤のクローン仕様を無視する | インスタントクローンで登録不整合が起きる | VMwareなどのベンダー仕様に合わせて、テンプレートとレプリカの状態を確認する |
Onboard-NonPersistentMachine.ps1は署名されていないため、PowerShell実行ポリシーが制限されている環境では、管理者が承認済みの実行方法を用意する必要があります。公式情報では例として-ExecutionPolicy Bypassが示されていますが、本番では組織のセキュリティ基準に沿って、GPO、コード署名、イメージ作成手順のいずれで担保するかを決めるべきです。(Microsoft Learn)
VDIイメージ更新・移行で確認すべき設定
プライマリイメージをオンボード済みにした場合は登録情報を消す
VDI環境のプライマリイメージを誤ってオンボードしており、SENSEサービスが実行されている場合は、イメージを本番に戻す前にオフボードし、ローカルのMicrosoft Defender for Endpoint登録データをクリアする必要があります。公式手順では、管理者権限とPsExecを使い、SYSTEMアカウントでコマンドシェルを起動して登録情報を削除する流れが示されています。(Microsoft Learn)
代表的な流れは次のとおりです。
sc query sense
PsExec.exe -s cmd.exe
del "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Cyber\*.*" /f /s /q
REG DELETE "HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection" /v senseGuid /f
REG DELETE "HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection" /v senseId /f
exit
一部のレジストリ削除コマンドで「指定されたレジストリキーまたは値を見つけることができませんでした」というメッセージが出る場合があります。公式情報では、該当パスが存在しない場合の想定動作であり、無視できると説明されています。(Microsoft Learn)
Windows Server 2012 R2/2016は事前準備が必要
Windows Server 2016とWindows Server 2012 R2は、非永続VDIオンボードの前にインストールパッケージを適用して準備する必要があります。また、旧MMAベースのMicrosoft Defender for Endpointを利用しているWindows Server 2012 R2/2016環境では、新しい統合ソリューションへの移行手順を確認する必要があります。(Microsoft Learn)
Microsoftのサーバー移行情報では、Windows Server 2016でOSとMicrosoft Defender Antivirusを更新してからインストールまたはアップグレードを進めること、Windows Updateの適用、保護コンポーネントの更新管理が重要とされています。さらに、OSアップグレード時はDefender for Endpointを入れたまま進めるのではなく、オフボード、アンインストール、OSアップグレード、再インストールの流れが示されています。(Microsoft Learn)
ダウンレベルSKUではVDIタグ付けを確認する
Windows Server 2008 R2などの古いSKUで、単一エントリを実現する目的がある場合は、VDIタグ付け用のレジストリ設定が関連します。公式手順では次の値が示されています。(Microsoft Learn)
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection\DeviceTagging" /v VDI /t REG_SZ /d "NonPersistent" /f
ただし、古いOSを含むVDIは、セキュリティ更新、サポートライフサイクル、EDR機能の観点で運用リスクが高くなります。新規構築や大規模更改では、単に既存手順を踏襲するのではなく、現行OSへの移行計画とセットで検討するのが現実的です。
オンボード後にDefender Antivirus設定も見直す
非永続VDIでは、オンボードだけでなくMicrosoft Defender Antivirusの設定も重要です。高密度VDIでは、各VMが個別にセキュリティインテリジェンス更新を展開したり、同時にスキャンを実行したりすると、CPU、ディスク、ネットワーク負荷が集中します。
Microsoft Learnでは、RDSまたは非永続VDI向けに、共有セキュリティインテリジェンスの利用、更新パッケージのダウンロードと展開、Defender Antivirus設定、Windows Defender Cache Maintenanceタスクの実行が説明されています。(Microsoft Learn)
| 設定カテゴリ | 確認ポイント | 実務上の理由 |
|---|---|---|
| セキュリティインテリジェンス更新 | VDIクライアント用の共有更新場所を設定する | 各VMでの展開負荷を減らし、起動直後の負荷集中を抑える |
| 更新頻度 | まずは1日1回などで検証し、負荷を見ながら調整する | 短すぎる更新間隔はネットワーク負荷を増やす |
| スキャン設定 | スキャン時のCPU上限やスケジュールを確認する | 高密度VDIでユーザー体感性能に影響しやすい |
| 通知設定 | エンドユーザー向け通知を抑制するか検討する | 複数セッション環境で通知が混乱を招く可能性がある |
| PUA・クラウド保護 | PUAブロック、MAPS、クラウド保護レベルを確認する | VDIでも通常端末と同等の脅威保護を維持する |
| キャッシュメンテナンス | メインイメージをシールする前にタスクを実行する | 各VMでキャッシュメンテナンスが走り、CPU使用率が上がるのを防ぐ |
共有セキュリティインテリジェンスでは、グループポリシーで「Define security intelligence location for VDI clients」を有効化し、共有パスを指定できます。PowerShellではSet-MpPreference -SharedSignaturesPathで同様の設定が可能です。Microsoft Learnでは、セキュリティインテリジェンスパッケージは通常3〜4時間ごとに公開されるものの、4時間未満の頻度にすることは、管理マシンのネットワークオーバーヘッドを増やすだけで効果が小さいと説明されています。(Microsoft Learn)
管理者向けの展開チェックリスト
本番展開前に、次の項目を確認してください。
- 対象プールが永続VDIか非永続VDIかを分類した
- 単一エントリ方式と複数エントリ方式のどちらを採用するか決めた
- テンプレートVM、レプリカVM、プライマリイメージがオンボード済みでないことを確認した
- Microsoft Defenderポータルから最新のオンボードパッケージを取得した
C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startupに必要なファイルを配置した- グループポリシーで方式に合ったスクリプトを指定した
- 単一エントリ方式では、最終ホスト名と最終再起動後にスクリプトが動くようにした
- PowerShell実行ポリシーとスクリプト実行方法を事前に確認した
- 1台の検証プールで、別ユーザーのサインインまで含めて確認した
- Microsoft Defenderポータルのデバイス一覧で、意図したエントリ数になることを確認した
- 初回オンボードの遅延を考慮して、確認時間を十分に取った
- Defender Antivirusの共有更新、スキャン、通知、キャッシュメンテナンス設定を確認した
- 旧Windows ServerやMMAベース環境がある場合、移行手順を別途確認した
- SOC向けに、VDIの表示方式とアラート調査単位を共有した
まとめ:次に取るべき対応
Microsoft Defender for Endpointで非永続VDIをオンボードする場合、最初にやるべきことは「どの方式でポータルに表示するか」を決めることです。そのうえで、テンプレートVMをオンボードしない、単一エントリ方式では最終ホスト名と最終再起動後にスクリプトを実行する、1台の検証プールで表示結果を確認する、という順番で進めます。
オンボードが成功しても、VDI環境ではDefender Antivirusの更新、スキャン、通知、キャッシュメンテナンスがユーザー体感性能に影響します。EDRの登録だけで完了とせず、共有セキュリティインテリジェンス、スキャン負荷、旧サーバー移行、SOCの監視設計まで含めて見直すことが重要です。
実務では、まず既存VDIプールを棚卸しし、永続/非永続、OS、VDI基盤、テンプレート状態、Microsoft Defenderの登録状態を一覧化してください。その一覧をもとに、検証プールでオンボード方式を確認し、問題がなければ段階的に本番展開へ進めるのが最も安全です。

コメント