Microsoft Defenderの非永続VDIオンボード対応|変更点・影響範囲・展開手順

非永続VDIをMicrosoft Defender for Endpointにオンボードする場合、通常の物理PCや永続VDIと同じ考え方で展開すると、デバイス一覧の重複、未表示、センサー登録の不整合が起きやすくなります。結論から言うと、非永続VDIではMicrosoft Defenderポータルから「非永続的エンドポイント向けVDIオンボードスクリプト」を取得し、ゴールデンイメージまたはプライマリイメージのスタートアップスクリプトとして展開します。

特に重要なのは、テンプレートVMをオンボードしないこと、デバイスを「単一エントリ」で管理するか「セッションごとの複数エントリ」で管理するかを先に決めること、単一エントリ方式では最終ホスト名の割り当てと最終再起動が完了してからスクリプトを実行することです。この記事では、2026年5月9日時点で確認すべき公式情報をもとに、Microsoft Defenderの非永続VDIオンボードで管理者が確認すべき変更点、影響範囲、設定・移行・展開時の注意点を実務目線で整理します。Microsoft Learnでは、この手順の適用対象としてMicrosoft Defender for Endpoint Plan 1とPlan 2が示されています。(Microsoft Learn)

目次

Microsoft Defenderの非永続VDIオンボードでまず押さえること

Microsoft Defender for Endpointは、非永続VDIセッションのオンボードをサポートしています。ただし、非永続VDIはセッションの寿命が短く、同じデバイス名が再利用されることが多いため、通常端末とは違う設計が必要です。公式ドキュメントでも、短命セッションの早期オンボード、デバイス名の再利用、Microsoft Defenderポータル上での表示方式が課題として挙げられています。(Microsoft Learn)

非永続VDIで最初に決めるべきことは、次の3つです。

確認項目判断のポイント
対象VDIは永続か非永続か永続VDIは物理端末と同様にオンボードできる。非永続VDIは専用スクリプト方式を使う
ポータル上の表示方式1台として追跡したいなら単一エントリ、セッション単位で追跡したいなら複数エントリ
ゴールデンイメージの状態テンプレートVM、レプリカVM、プライマリイメージが誤ってオンボードされていないか確認する

永続VDIは、グループポリシー、Microsoft Configuration Managerなど、通常のWindows端末と同じオンボード方法を選べます。一方、非永続VDIでは、VDIの再作成やクローン展開を前提にした専用の手順が必要です。(Microsoft Learn)

2026年5月時点で管理者が確認すべき変更点・明確化ポイント

非永続VDI向けの専用オンボードスクリプトを使う

非永続VDIでは、Microsoft Defenderポータルからオンボードパッケージを取得し、展開方法として「VDI onboarding scripts for non-persistent endpoints」を選択します。ダウンロードされる構成パッケージはWindowsDefenderATPOnboardingPackage.zipで、展開後のファイルをゴールデンイメージまたはプライマリイメージ内のスタートアップスクリプト用フォルダーへ配置します。(Microsoft Learn)

配置先は次のパスです。

C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startup

このフォルダーが見えない場合は、エクスプローラーで隠しファイル・隠しフォルダーの表示を有効にします。ドメイングループポリシーを使った展開も可能ですが、まずは小規模な検証プールでスクリプトの実行タイミングとポータル表示を確認するのが安全です。(Microsoft Learn)

単一エントリと複数エントリの選択が運用に直結する

非永続VDIは、Microsoft Defenderポータル上で「各デバイスの単一エントリ」として表示することも、「セッションごとの複数エントリ」として表示することもできます。どちらを選ぶかで、インシデント調査、資産管理、アラートの見え方が変わります。

方式向いている環境利点注意点
単一エントリ同じホスト名で再作成されるVDIを1台として追跡したい環境デバイス一覧が増えすぎない。運用監視がシンプルになるスクリプト実行タイミングを誤ると重複や不整合が起きる
複数エントリセッションやインスタンス単位で履歴を追いたい環境セッションごとの挙動を確認しやすいデバイス一覧が増えやすく、SOC運用でノイズになる可能性がある

単一エントリ方式では、Onboard-NonPersistentMachine.ps1とWindowsDefenderATPOnboardingScript.cmdの両方をコピーします。複数エントリ方式では、WindowsDefenderATPOnboardingScript.cmdをコピーします。グループポリシーで指定するスクリプトも方式によって異なるため、ここを誤ると意図した表示方式になりません。(Microsoft Learn)

単一エントリ方式ではスクリプトの実行タイミングが重要

今回の公式情報で特に実務上の重要度が高いのは、単一エントリ方式におけるOnboard-NonPersistentMachine.ps1の実行タイミングです。非永続VDIで単一エントリ方式を使う場合、このスクリプトはVMが最終ホスト名を受け取り、最終再起動を完了した後に実行する必要があります。早すぎるタイミングで実行すると、デバイスエントリの重複やオンボードの不整合が発生する可能性があります。(Microsoft Learn)

たとえば、マスターイメージからクローンされた後に、ホスト名変更、ドメイン参加、構成適用、複数回の再起動が入るVDI環境では、最初の起動時ではなく、最後の構成ステージが完了した後にオンボード処理を走らせる設計が必要です。

テンプレートVMをオンボードしない

非永続VDIをクローン技術で展開する場合、内部テンプレートVMをMicrosoft Defender for Endpointにオンボードしないことが重要です。テンプレートVMがオンボード済みだと、クローンされたVMが同じsenseGuidを持つ可能性があり、新しいVMがMicrosoft Defenderポータルのデバイス一覧に正しく表示されないことがあります。(Microsoft Learn)

これは、VMware Instant CloneのようなサードパーティVDI基盤でも同じです。テンプレートVMやレプリカVMがオンボードされていると、単一エントリ方式で新しい非永続VDIのエントリが作成されない原因になります。(Microsoft Learn)

影響範囲:誰が何を確認すべきか

非永続VDIのオンボードは、セキュリティ管理者だけの作業ではありません。VDI基盤、Windows運用、グループポリシー、SOC、イメージ作成チームが関係します。

対象者影響確認すべきこと
Microsoft Defender管理者デバイス登録、EDR、アラート検知に影響Plan 1/Plan 2の対象、オンボード方式、ポータル表示方式
VDI基盤管理者クローン、ホスト名付与、再起動タイミングに影響テンプレートVMがオンボードされていないか、最終ホスト名後にスクリプトが動くか
Active Directory/GPO管理者スタートアップスクリプト配布に影響ローカルGPOかドメインGPOか、対象OU、適用順序
Windows Server管理者旧サーバーSKUやMMA移行に影響Windows Server 2012 R2/2016の準備、旧MMAベース環境の移行
SOC・監視チームデバイス一覧、アラート数、調査単位に影響単一エントリか複数エントリか、初回オンボード遅延を考慮した監視
開発・アプリ配布チームアプリ検証、除外設定、イメージ更新に影響Defender Antivirus設定、ASRルール、スキャン負荷、不要な除外の有無

開発者に直接関係があるのは、アプリケーションがDefender AntivirusやEDRセンサーの影響を受ける場面です。特に高密度VDIでは、ログ出力の多いアプリ、大量ファイルを生成するビルドツール、同期クライアント、仮想化補助ツールがスキャン負荷を増やすことがあります。除外設定を広く入れる前に、検証環境でDefenderのパフォーマンス影響を確認し、必要最小限に絞るべきです。

非永続VDIのオンボード手順

事前に決める項目

オンボードを始める前に、次の項目を決めておきます。

事前確認推奨される判断
対象VDIの種類非永続VDIのみこの手順を適用する。永続VDIは通常端末と同じ方法を使う
表示方式SOCや資産管理の運用に合わせて単一エントリ/複数エントリを決める
ホスト名付与のタイミング単一エントリ方式では最終ホスト名決定後にスクリプトを実行する
イメージのオンボード状態テンプレートVM、レプリカVM、プライマリイメージがオンボード済みでないか確認する
検証方法まず1台のVDIプールで動作確認し、別ユーザーでサインインしてポータル表示を確認する

Microsoft Defenderポータルからパッケージを取得する

Microsoft Defenderポータルで、以下の流れでオンボードパッケージを取得します。

手順操作
1Microsoft Defenderポータルを開く
2Settings > Endpoints > Device management > Onboarding に移動する
3対象OSを選択する
4展開方法で VDI onboarding scripts for non-persistent endpoints を選択する
5Download package を選択し、WindowsDefenderATPOnboardingPackage.zipを保存する

このパッケージはテナントのオンボード情報を含むため、ファイル共有やイメージ作成パイプラインでの取り扱いには注意が必要です。不要な環境や外部検証環境に流用しないよう、保管場所、アクセス権、更新手順を管理します。

スクリプトをゴールデンイメージへ配置する

展開したWindowsDefenderATPOnboardingPackageフォルダーから、方式に応じて必要なファイルをコピーします。

方式コピーするファイルグループポリシーで指定するスクリプト
単一エントリOnboard-NonPersistentMachine.ps1、WindowsDefenderATPOnboardingScript.cmdOnboard-NonPersistentMachine.ps1
複数エントリWindowsDefenderATPOnboardingScript.cmdWindowsDefenderATPOnboardingScript.cmd

コピー先は次のパスです。

C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startup

ローカルグループポリシーエディターでは、Computer Configuration > Windows Settings > Scripts > Startupに移動し、方式に応じてPowerShell ScriptsタブまたはScriptsタブから対象スクリプトを追加します。公式手順では、単一エントリの場合はPowerShell ScriptsタブからOnboard-NonPersistentMachine.ps1を指定し、複数エントリの場合はScriptsタブからWindowsDefenderATPOnboardingScript.cmdを指定します。(Microsoft Learn)

1台のプールでテストする

本番展開前に、必ず小さな検証プールで確認します。公式手順では、1台のデバイスでプールを作成し、サインイン、サインアウト、別アカウントでのサインインを行ったうえで、Microsoft Defenderポータルのデバイス一覧を確認する流れが示されています。単一エントリ方式なら1件のみ、複数エントリ方式なら複数件の表示になるかを確認します。(Microsoft Learn)

また、初回オンボード時にはクライアント側で約3〜4時間の遅延が発生する場合があります。展開直後にポータルへ表示されないからといって、すぐに再オンボードやスクリプト再実行を繰り返すと、かえって重複や調査ノイズの原因になります。(Microsoft Learn)

展開時に失敗しやすいポイントと対策

失敗しやすいポイント起きる問題対策
テンプレートVMをオンボードしてしまうクローンVMが同じsenseGuidを持ち、デバイス一覧に出ないテンプレート、レプリカ、プライマリイメージのオンボード状態を事前確認する
単一エントリ方式でスクリプトを早く実行するデバイス重複、登録不整合が起きる最終ホスト名の割り当てと最終再起動後に実行する
初回表示遅延を障害と判断する不要な再実行で重複やノイズが増える3〜4時間程度の遅延を見込んで検証計画を立てる
低リソースのVDIで一斉起動するセンサーオンボードやスキャンで起動が遅くなる展開タイミングを分散し、CPU・メモリ・IO負荷を監視する
PowerShell実行ポリシーを考慮しないOnboard-NonPersistentMachine.ps1が実行されない署名・実行ポリシー・承認済み実行方法を事前に決める
隠しフォルダーに気づかないスクリプト配置先を誤る隠しファイル表示を有効化し、正しいStartupパスを確認する
サードパーティVDI基盤のクローン仕様を無視するインスタントクローンで登録不整合が起きるVMwareなどのベンダー仕様に合わせて、テンプレートとレプリカの状態を確認する

Onboard-NonPersistentMachine.ps1は署名されていないため、PowerShell実行ポリシーが制限されている環境では、管理者が承認済みの実行方法を用意する必要があります。公式情報では例として-ExecutionPolicy Bypassが示されていますが、本番では組織のセキュリティ基準に沿って、GPO、コード署名、イメージ作成手順のいずれで担保するかを決めるべきです。(Microsoft Learn)

VDIイメージ更新・移行で確認すべき設定

プライマリイメージをオンボード済みにした場合は登録情報を消す

VDI環境のプライマリイメージを誤ってオンボードしており、SENSEサービスが実行されている場合は、イメージを本番に戻す前にオフボードし、ローカルのMicrosoft Defender for Endpoint登録データをクリアする必要があります。公式手順では、管理者権限とPsExecを使い、SYSTEMアカウントでコマンドシェルを起動して登録情報を削除する流れが示されています。(Microsoft Learn)

代表的な流れは次のとおりです。

sc query sense
PsExec.exe -s cmd.exe
del "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Cyber\*.*" /f /s /q
REG DELETE "HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection" /v senseGuid /f
REG DELETE "HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection" /v senseId /f
exit

一部のレジストリ削除コマンドで「指定されたレジストリキーまたは値を見つけることができませんでした」というメッセージが出る場合があります。公式情報では、該当パスが存在しない場合の想定動作であり、無視できると説明されています。(Microsoft Learn)

Windows Server 2012 R2/2016は事前準備が必要

Windows Server 2016とWindows Server 2012 R2は、非永続VDIオンボードの前にインストールパッケージを適用して準備する必要があります。また、旧MMAベースのMicrosoft Defender for Endpointを利用しているWindows Server 2012 R2/2016環境では、新しい統合ソリューションへの移行手順を確認する必要があります。(Microsoft Learn)

Microsoftのサーバー移行情報では、Windows Server 2016でOSとMicrosoft Defender Antivirusを更新してからインストールまたはアップグレードを進めること、Windows Updateの適用、保護コンポーネントの更新管理が重要とされています。さらに、OSアップグレード時はDefender for Endpointを入れたまま進めるのではなく、オフボード、アンインストール、OSアップグレード、再インストールの流れが示されています。(Microsoft Learn)

ダウンレベルSKUではVDIタグ付けを確認する

Windows Server 2008 R2などの古いSKUで、単一エントリを実現する目的がある場合は、VDIタグ付け用のレジストリ設定が関連します。公式手順では次の値が示されています。(Microsoft Learn)

reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection\DeviceTagging" /v VDI /t REG_SZ /d "NonPersistent" /f

ただし、古いOSを含むVDIは、セキュリティ更新、サポートライフサイクル、EDR機能の観点で運用リスクが高くなります。新規構築や大規模更改では、単に既存手順を踏襲するのではなく、現行OSへの移行計画とセットで検討するのが現実的です。

オンボード後にDefender Antivirus設定も見直す

非永続VDIでは、オンボードだけでなくMicrosoft Defender Antivirusの設定も重要です。高密度VDIでは、各VMが個別にセキュリティインテリジェンス更新を展開したり、同時にスキャンを実行したりすると、CPU、ディスク、ネットワーク負荷が集中します。

Microsoft Learnでは、RDSまたは非永続VDI向けに、共有セキュリティインテリジェンスの利用、更新パッケージのダウンロードと展開、Defender Antivirus設定、Windows Defender Cache Maintenanceタスクの実行が説明されています。(Microsoft Learn)

設定カテゴリ確認ポイント実務上の理由
セキュリティインテリジェンス更新VDIクライアント用の共有更新場所を設定する各VMでの展開負荷を減らし、起動直後の負荷集中を抑える
更新頻度まずは1日1回などで検証し、負荷を見ながら調整する短すぎる更新間隔はネットワーク負荷を増やす
スキャン設定スキャン時のCPU上限やスケジュールを確認する高密度VDIでユーザー体感性能に影響しやすい
通知設定エンドユーザー向け通知を抑制するか検討する複数セッション環境で通知が混乱を招く可能性がある
PUA・クラウド保護PUAブロック、MAPS、クラウド保護レベルを確認するVDIでも通常端末と同等の脅威保護を維持する
キャッシュメンテナンスメインイメージをシールする前にタスクを実行する各VMでキャッシュメンテナンスが走り、CPU使用率が上がるのを防ぐ

共有セキュリティインテリジェンスでは、グループポリシーで「Define security intelligence location for VDI clients」を有効化し、共有パスを指定できます。PowerShellではSet-MpPreference -SharedSignaturesPathで同様の設定が可能です。Microsoft Learnでは、セキュリティインテリジェンスパッケージは通常3〜4時間ごとに公開されるものの、4時間未満の頻度にすることは、管理マシンのネットワークオーバーヘッドを増やすだけで効果が小さいと説明されています。(Microsoft Learn)

管理者向けの展開チェックリスト

本番展開前に、次の項目を確認してください。

  • 対象プールが永続VDIか非永続VDIかを分類した
  • 単一エントリ方式と複数エントリ方式のどちらを採用するか決めた
  • テンプレートVM、レプリカVM、プライマリイメージがオンボード済みでないことを確認した
  • Microsoft Defenderポータルから最新のオンボードパッケージを取得した
  • C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startupに必要なファイルを配置した
  • グループポリシーで方式に合ったスクリプトを指定した
  • 単一エントリ方式では、最終ホスト名と最終再起動後にスクリプトが動くようにした
  • PowerShell実行ポリシーとスクリプト実行方法を事前に確認した
  • 1台の検証プールで、別ユーザーのサインインまで含めて確認した
  • Microsoft Defenderポータルのデバイス一覧で、意図したエントリ数になることを確認した
  • 初回オンボードの遅延を考慮して、確認時間を十分に取った
  • Defender Antivirusの共有更新、スキャン、通知、キャッシュメンテナンス設定を確認した
  • 旧Windows ServerやMMAベース環境がある場合、移行手順を別途確認した
  • SOC向けに、VDIの表示方式とアラート調査単位を共有した

まとめ:次に取るべき対応

Microsoft Defender for Endpointで非永続VDIをオンボードする場合、最初にやるべきことは「どの方式でポータルに表示するか」を決めることです。そのうえで、テンプレートVMをオンボードしない、単一エントリ方式では最終ホスト名と最終再起動後にスクリプトを実行する、1台の検証プールで表示結果を確認する、という順番で進めます。

オンボードが成功しても、VDI環境ではDefender Antivirusの更新、スキャン、通知、キャッシュメンテナンスがユーザー体感性能に影響します。EDRの登録だけで完了とせず、共有セキュリティインテリジェンス、スキャン負荷、旧サーバー移行、SOCの監視設計まで含めて見直すことが重要です。

実務では、まず既存VDIプールを棚卸しし、永続/非永続、OS、VDI基盤、テンプレート状態、Microsoft Defenderの登録状態を一覧化してください。その一覧をもとに、検証プールでオンボード方式を確認し、問題がなければ段階的に本番展開へ進めるのが最も安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次