DefenderDT.exeでWindows端末を一括オンボードする方法

Microsoft Defender for Endpoint(MDE)のWindows端末を、OSごとに異なるスクリプトやインストーラーを組み合わせずに展開したい場合は、Defender deployment tool(DefenderDT.exe)が有力な選択肢です。

DefenderDT.exeは、Microsoft Defender for Endpoint Plan 1/Plan 2向けの軽量な自己更新型ツールです。前提条件の確認と修復、旧ソリューションからの移行、必要なDefenderコンポーネントの導入、オンボード、オフボードを一連の処理として実行できます。1台ずつ操作する対話モードだけでなく、CLI、構成ファイル、Group Policy、Microsoft Configuration Managerなどを使った一括展開にも対応します。(Microsoft Learn)

2026年6月に一般提供された強化版では、オンボーディングパッケージを実行ファイルに内包できるようになり、パッケージ生成時のアクセスキーと有効期限によって、不用意な展開を防ぐ仕組みも追加されました。(Microsoft Learn)

この記事では、DefenderDT.exeの対応OS、事前確認、アクセスキー付きパッケージの作成、一括オンボード、オフボード、オフライン利用、エラー確認までを実務向けに解説します。

目次

Defender deployment toolとは

Defender deployment toolは、Windows端末をMicrosoft Defender for Endpointへ登録する作業をまとめて自動化するツールです。

従来は、対象OSによって前提更新プログラムやインストール方法が異なり、オンボーディングスクリプト、インストールパッケージ、移行処理などを個別に管理する必要がありました。DefenderDT.exeでは、これらを単一のワークフローとして扱えます。

機能内容
前提条件の処理必要な更新やブロック要因を確認し、可能な範囲で修復する
自己更新DefenderDT.exe自身を最新バージョンへ更新する
重複インストール防止すでにDefenderが導入されている場合は不要な再インストールを避ける
旧ソリューションからの移行古い構成から新しいDefenderエンドポイントセキュリティへ移行する
対話モード実行ファイルをダブルクリックし、画面の案内に従って導入する
CLIサイレント実行、前提条件チェック、プロキシ指定などを自動化する
構成ファイル複数のパラメーターをファイルとして再利用する
オーケストレーションGroup Policy、Configuration Manager、独自配布ツールから実行する
オフライン処理一時的に接続できない環境でオンボード/オフボード処理を行う
ログ・可視化ローカルログ、デバイスタイムライン、Advanced Huntingで結果を確認する
パッシブモードWindows ServerやWindows 7で、他社製ウイルス対策から段階的に移行する
VDI対応同じホスト名で再作成されたVDI端末を、ポータル上で同一デバイスとして扱いやすくする

DefenderDT.exeは、単なるオンボーディングスクリプトではありません。前提条件の確認から導入結果の可視化までを含む展開ツールとして設計されている点が大きな違いです。(Microsoft Learn)

DefenderDT.exeの対応OS

Defender deployment toolは、クライアントOSから旧バージョンを含むWindows Serverまで幅広く対応します。

OS対応範囲追加の注意点
Windows 7Windows 7 SP1x64版のみ。追加更新が必要
Windows 10バージョン1809以降OS自体のサポート期限も別途確認する
Windows 11すべてのバージョン管理者権限とネットワーク要件を確認する
Windows Server 2008 R2SP1x64版のみ。更新プログラムと.NETが必要
Windows Server 2012 R2対応旧構成から移行する場合は事前検証が必要
Windows Server 2016対応Defender Antivirus機能の状態を確認する
Windows Server 2019対応パッシブモードを利用可能
Windows Server 2022対応パッシブモードを利用可能
Windows Server 2025対応パッシブモードを利用可能

Microsoftが公開している対応範囲は、Windows 7 SP1、Windows 10 1809以降、Windows 11全バージョン、Windows Server 2008 R2 SP1/2012 R2/2016/2019/2022/2025です。(Microsoft Learn)

なお、DefenderDT.exeが対応していることと、OSそのものが通常サポート期間内であることは別です。旧OSを継続利用する場合は、OSのライフサイクルや延長セキュリティ更新の状況も確認してください。

導入前に確認すべき前提条件

一括展開を始める前に、対象端末のOSだけでなく、管理者権限、プロキシ、SSLインスペクション、更新プログラムを確認します。

管理者権限

DefenderDT.exeのほとんどの処理には、ローカル管理者権限が必要です。

Group Policyから実行する場合は、ログオンユーザーの権限に依存させず、NT AUTHORITY\SYSTEMとして最高権限で実行する構成が適しています。(Microsoft Learn)

自己更新用ドメインへの通信

DefenderDT.exeのダウンロードと自己更新には、次のドメインへの接続が必要です。

definitionupdates.microsoft.com

ダウンロードファイルはコンテンツ配信基盤から配信されるため、固定されたIPアドレス範囲を前提とした許可設定には向きません。ファイアウォールでは、IPアドレスではなくドメイン単位の許可を検討します。(Microsoft Learn)

Defender for Endpointサービスへの通信

ストリームライン接続を使用する環境では、少なくとも次のドメインへの通信を確認します。

*.endpoint.security.microsoft.com

この通信をSSL/TLSインスペクション、HTTPS復号、MITMプロキシの対象にすると、Defender for Endpointセンサーがバックエンドと通信できず、オンボードや継続的な接続に失敗する可能性があります。該当通信は検査対象から除外することが推奨されています。(Microsoft Learn)

また、DefenderのサービスはWindowsサービスのコンテキストで通信するため、対象通信にユーザー認証を要求するプロキシ構成は避けます。

Windows 7 SP1とWindows Server 2008 R2 SP1の追加要件

旧OSでは、DefenderDT.exeを実行する前に追加の確認が必要です。

  • x64版であること
  • SHA-2コード署名対応更新のKB4474419が導入されていること
  • サービススタック更新のKB4490628が導入されていること
  • Windows Server 2008 R2 SP1では、.NET Framework 3.5以降が導入されていること

可能であれば、DefenderDT.exeを実行する前に利用可能な更新プログラムを適用しておきます。更新状態が古いと、導入時間が長くなったり、途中で再起動が必要になったりします。(Microsoft Learn)

アクセスキー付きオンボーディングパッケージを作成する

DefenderDT.exeは、Microsoft Defenderポータルで生成したアクセスキー付きパッケージを使用します。

パッケージの生成手順

  1. Microsoft Defenderポータルを開きます。
  2. SystemからSettingsを開きます。
  3. Endpointsを選択します。
  4. Onboardingを開きます。
  5. OSとしてWindowsを選択します。
  6. パッケージまたはファイルをダウンロードして適用する方法から、Onboardを選択します。
  7. パッケージ名を入力します。
  8. 有効期限を設定します。
  9. Generateを選択します。
  10. 表示されたアクセスキーを安全な場所に保存します。
  11. Defender deployment toolを.exeまたは.zip形式でダウンロードします。

パッケージ名は、対象と用途が分かるようにします。

MDE-Windows-Pilot-202608
MDE-Server-Production-202608
MDE-LegacyOS-Migration-202608

「Windows用」「本番用」といった曖昧な名前だけでは、後から有効期限や配布先を判断しにくくなります。

パッケージの有効期限は最長1年

有効期限は最長1年まで設定できます。ただし、1年は推奨値ではなく上限です。

Microsoftは、不正に入手された古いオンボーディングパッケージが悪用されるリスクを減らすため、パッケージの有効期間を可能な限り短くすることを推奨しています。(Microsoft Learn)

実務では、次のように「作業期間と予備日だけ」に限定します。

展開内容有効期間の考え方
1台の検証検証日から数日程度
パイロット展開パイロット期間と障害対応の予備日
全社展開実際の配布期間に必要な日数のみ
予備パッケージ常設せず、必要になった時点で再生成する

アクセスキーは共有フォルダのテキストファイルや作業手順書へ直接記載せず、組織で利用しているパスワード管理基盤などに保存します。

生成済みパッケージは、DefenderポータルのSettings、Endpoints、Deployment packagesから確認でき、アクティブ、期限切れ、非表示などの状態で絞り込めます。(Microsoft Learn)

DefenderDT.exeで1台をオンボードする方法

少数の端末やパイロット端末では、対話モードが最も簡単です。

  1. 管理者権限を持つアカウントで対象端末へサインインします。
  2. DefenderDT.exeをダブルクリックします。
  3. オンボードを開始する確認画面でContinueを選択します。
  4. Microsoft Defenderポータルで生成したアクセスキーを入力します。
  5. インストールとオンボードの完了を待ちます。
  6. 完了画面でOKを選択します。

クイック実行は通常、管理者が既定の動作を変更せずに1台を登録する用途に適しています。公式手順ではクイック実行は再起動不要と案内されていますが、端末の更新状態や前提条件によっては再起動を求められる場合があります。再起動が発生した場合は、再度サインインしないと処理が再開されず、オンボードが完了しないことがあります。(Microsoft Learn)

DefenderDT.exeでWindows端末を一括オンボードする方法

大量展開では、最初から全端末へ配布せず、事前チェック、パイロット、全体展開の順に進めます。

最初にコマンドヘルプを確認する

DefenderDT.exeの完全なコマンド一覧は、組み込みヘルプで確認します。

DefenderDT.exe -?

2026年6月の強化版ではオンボーディング情報を実行ファイルへ内包できる一方、Microsoft LearnのCLIやGroup Policyの例には、個別の.onboardingファイルを指定する方法も掲載されています。

ダウンロードしたパッケージの形式やツールの更新によって利用方法が異なる可能性があるため、実際に配布するDefenderDT.exeの-?を正として引数を確認するのが安全です。(Microsoft Learn)

前提条件だけをチェックする

本番導入の前に、パイロット端末で前提条件チェックを実行します。

DefenderDT.exe -PreCheck -Verbose -Quiet

このコマンドでは、前提条件を確認して詳細な結果を出力しますが、インストールやオンボードは進めません。

次の端末をパイロットに含めると、本番展開時の失敗を発見しやすくなります。

  • 標準構成のWindows 11端末
  • Windows 10端末
  • プロキシ配下の端末
  • 拠点VPN経由の端末
  • Windows Server
  • 他社製ウイルス対策ソフトが残っている端末
  • Windows 7やWindows Server 2008 R2などの旧OS

サイレント実行する

既定設定のまま対話画面を表示せずに実行する公式例は、次のとおりです。

DefenderDT.exe -Quiet

プロキシを明示し、必要な場合に自動再起動を許可する例は次のとおりです。

DefenderDT.exe -Proxy:192.168.0.255:8080 -AllowReboot -Quiet

ネットワーク共有上のオンボーディングファイルを使用する例は次のとおりです。

DefenderDT.exe -File:\\fileserver.contoso.local\MDE\Defender.onboarding -Quiet

アクセスキーを無人実行時にどのように渡すかは、ダウンロードしたパッケージとDefenderDT.exeの現行バージョンに合わせ、組み込みヘルプで確認してください。キーをコマンドラインへ指定する構成を採用する場合は、GPOの設定画面やプロセス情報から不用意に参照されないかも確認します。(Microsoft Learn)

構成ファイルを作成する

端末数が多い場合は、長いコマンドをGPOへ直接記述するより、構成ファイルを利用した方が管理しやすくなります。

まず、構成ファイルのひな型を生成します。

DefenderDT.exe -MakeConfig

実行したフォルダにMdeConfig.txtが生成されます。テキストエディターで開き、必要な項目を設定します。

設定できる主な項目は次のとおりです。

項目用途
Fileオンボーディング、オフボーディングファイルの絶対パス
Source事前にステージングしたインストールファイルの保存先
Proxy導入時と導入後に使用するプロキシ
Quietダイアログを表示しない
AllowReboot必要な場合の再起動を許可する
NoResumeAfterReboot再起動後に処理を再開しない
PassiveWindows ServerでDefender Antivirusをパッシブモードにする
UpdateOnlyオンボードせず、更新だけを行う
Precheck前提条件の確認だけを行う
Uninstallオフボードし、追加されたコンポーネントを削除する
RemoveMMA指定したMicrosoft Monitoring Agentのワークスペース接続を削除する
Offline接続できない状態でのオフボードを許可する

パスを指定する項目では、相対パスではなく絶対パスを使用します。

構成ファイルをネットワーク共有へ保存した場合は、次のように実行します。

DefenderDT.exe -File:\\fileserver.contoso.local\MDE\MdeConfig.txt

同じ条件で何度も配布する場合は、構成ファイルを版管理し、変更日、対象OU、担当者、設定内容を記録しておくと障害調査が容易になります。(Microsoft Learn)

Group Policyで配布する

Active Directory環境では、Group Policyの即時タスクを利用してDefenderDT.exeを実行できます。

基本的な流れは次のとおりです。

  1. DefenderDT.exeと必要な構成ファイルを共有フォルダへ配置します。
  2. コンピューターアカウントが共有フォルダを読み取れるようにします。
  3. Group Policy Management Consoleで新しいGPOを作成します。
  4. コンピューターの構成を開きます。
  5. 基本設定、コントロール パネルの設定、タスクへ進みます。
  6. 即時タスク(Windows 7以降)を作成します。
  7. 実行ユーザーをSYSTEMに設定します。
  8. ユーザーがログオンしているかどうかにかかわらず実行するよう設定します。
  9. 最上位の特権で実行するを有効にします。
  10. プログラムとしてDefenderDT.exeの完全なUNCパスを指定します。
  11. 引数として-Quietや構成ファイルのパスを指定します。
  12. 最初はパイロット用OUだけにGPOをリンクします。
  13. 結果を確認後、対象OUを段階的に広げます。

共有パスには、可能であればファイルサーバーのFQDNを含むUNCパスを使用します。

\\fileserver.contoso.local\MDE\DefenderDT.exe

DefenderDT.exeはすでにオンボード済みの端末を検出すると、不要な再インストールを回避します。ただし、展開完了後はGPOの対象を解除するかタスクを無効化し、毎回不要な実行が発生しないようにします。(Microsoft Learn)

オフライン環境でオンボード/オフボードする方法

DefenderDT.exeは、一時的にインターネットへ接続できない端末で使用するファイルを事前にステージングできます。

必要なファイルをステージングする

インターネットへ接続できる管理端末で、次のコマンドを実行します。

DefenderDT.exe -Stage

この処理では、DefenderDT.exeが対応するWindowsバージョン向けの更新ファイルやインストールファイルが、現在のフォルダへダウンロードされます。

その後、ファイルを安全な方法で閉域側へ移し、MdeConfig.txtのSourceへ保存先の絶対パスを指定します。オフラインでオフボードする場合は、構成ファイルのOfflineを有効にします。(Microsoft Learn)

ただし、ここでいうオフライン対応は、Microsoft Defender for Endpointを完全な閉域環境だけで利用できるという意味ではありません。

Defender for Endpointはクラウドサービスであり、継続利用には直接通信またはプロキシなどを経由したDefenderクラウドへの接続とDNS名前解決が必要です。オフライン機能は、インストール時やオフボード時に一時的な接続制約がある環境を支援するものとして利用します。(Microsoft Learn)

DefenderDT.exeで端末をオフボードする方法

Defender deployment toolでは、オンボードだけでなくオフボードも実行できます。

オフボーディングパッケージを取得する

  1. Microsoft Defenderポータルを開きます。
  2. System、Settings、Endpointsへ進みます。
  3. Device managementのOffboardingを開きます。
  4. OSとしてWindowsを選択します。
  5. Defender deployment toolのDownload packageを選択します。
  6. ダウンロードしたZIPファイルを展開します。
  7. .offboardingファイルを対象端末へ配置します。

管理者権限でコマンドを実行する

基本的な形式は次のとおりです。

DefenderDT.exe -Offboard -File:C:\MDE\WindowsDefenderATP.offboarding

確認を表示せずに無人実行する場合は、-YESと-Quietを追加します。

DefenderDT.exe -Offboard -File:C:\MDE\WindowsDefenderATP.offboarding -YES -Quiet

正常終了した場合は、終了コード0が表示されます。(Microsoft Learn)

オフボード後は、新しい検出情報、脆弱性情報、セキュリティデータがDefenderポータルへ送信されなくなります。過去のアラートやデバイスタイムラインは、設定された保持期間が終了するまで残ります。また、オフボードから7日後にデバイスの状態が非アクティブとなり、デバイスのプロファイルは最大180日間インベントリに残る場合があります。(Microsoft Learn)

オンボードが成功したか確認する方法

一括配布では、実行コマンドの終了だけで成功と判断せず、ローカル、サービス、Defenderポータルの3段階で確認します。

ローカルログを確認する

Defender deployment toolの詳細ログは、次の場所に保存されます。

C:\ProgramData\Microsoft\DefenderDeploymentTool\DefenderDeploymentTool-<COMPUTERNAME>.log

オンボードとオフボードのイベントは、Windowsイベントログにも記録されます。

処理イベントログ
オンボードWindowsログ、Application、ソースWDATPOnboarding
オフボードWindowsログ、Application、ソースWDATPOffboarding

サービスの状態を確認する

管理者権限のコマンドプロンプトで、次のコマンドを実行します。

sc.exe query sense
sc.exe query windefend

SenseはMicrosoft Defender for Endpointセンサー、WinDefendはMicrosoft Defender Antivirusのサービスです。

対象の構成に応じて、サービスのSTATEがRUNNINGになっていることを確認します。(Microsoft Learn)

Microsoft Defenderポータルを確認する

最後に、次の項目を確認します。

  • 対象端末がデバイスインベントリへ表示されている
  • センサーの正常性に問題がない
  • デバイスタイムラインにオンボード関連イベントが表示されている
  • Advanced Huntingから展開イベントを確認できる
  • 必要に応じて検出テストを実行できる

Microsoftは、新規展開を評価、パイロット、全体展開のリングに分け、各リングでデバイスインベントリへの表示や検出テストなどを終了条件として確認する方法を案内しています。(Microsoft Learn)

主な終了コードと対処方法

大量展開では、終了コードを収集すると、成功端末と失敗端末を自動的に分類できます。

終了コード意味対処
0正常終了ポータルとサービス状態を確認する
2すでにオンボード済みエラーではないため再処理は不要
5新しいツールが利用可能DefenderDT.exeの更新を確認する
6最新版へ更新済み更新後の処理結果を続けて確認する
10続行に再起動が必要再起動後に処理が再開したか確認する
40管理者権限がないSYSTEMまたは管理者権限で再実行する
50未対応OSOSバージョンとアーキテクチャを確認する
90前提条件チェック失敗ローカルログで不足している更新などを確認する
200センサー初期化によりオンボード失敗Senseサービス、通信、ログを確認する
300オフボード失敗オフボーディングファイルの期限と内容を確認する
400必要コンポーネントのダウンロード失敗DNS、プロキシ、ファイアウォールを確認する
500必要コンポーネントのインストール失敗OS更新状態とローカルログを確認する
710Defender Antivirus機能の有効化失敗Windows Serverの機能状態とエラー14081を確認する

Windows Server 2016以降でDefender Antivirus機能が削除されている場合、機能有効化の段階で終了コード710とエラー14081が記録されることがあります。Microsoftは、この問題が発生した場合、Windows Serverのサポートケースを作成するよう案内しています。(Microsoft Learn)

失敗しやすいポイント

1年有効のパッケージを常設する

パッケージの有効期限を最大値の1年に設定し、共有フォルダへ置いたままにすると、不要な期間まで利用可能な状態が続きます。

対処方法: 作業期間と予備日だけを有効期間にし、展開後は共有フォルダから削除します。DefenderポータルのDeployment packagesでも状態を確認します。

SSLインスペクションを除外していない

ブラウザーでは通信できても、Windowsサービスとして動作するDefenderセンサーだけが接続に失敗することがあります。

対処方法: *.endpoint.security.microsoft.comに対するHTTPS復号、SSL/TLSインスペクション、MITM処理を除外します。(Microsoft Learn)

いきなり全端末へGPOを適用する

Windowsクライアントでは成功しても、Windows Server、旧OS、プロキシ配下、他社製ウイルス対策ソフトがある端末だけ失敗する可能性があります。

対処方法: 評価用OU、パイロットOU、本番OUの順に対象を広げます。次のリングへ進む条件として、ログ、終了コード、ポータル表示、業務影響を確認します。

再起動後に処理が完了していない

対話実行で再起動が必要になった場合、再サインインしないと処理が再開されないことがあります。

対処方法: 無人配布では-AllowRebootの利用条件と、再起動後の再開動作をパイロット端末で確認します。

Windows 7のパッシブモードを簡単に戻せると考える

Windows 7では、DefenderDT.exeの-Passiveパラメーターを使ってDefender Antivirusをパッシブモードにできます。ただし、Windows Serverと同じレジストリ設定だけでアクティブモードへ戻すことはできません。

アクティブモードへ移行する場合は、いったんオフボードとアンインストールを行い、パッシブモードを指定せずにDefenderDT.exeを再実行する必要があります。(Microsoft Learn)

IntuneやDefender for Cloudとの使い分け

Defender deployment toolは、Group PolicyやConfiguration Managerから配布できますが、IntuneやDefender for Cloudのオンボーディング方式に組み込まれるものではありません。Microsoftは、DefenderDT.exeを独立したオンボーディング方式として説明しています。(Microsoft Learn)

環境適した方式
IntuneでWindows端末を統合管理しているIntuneのEDRポリシーを中心に検討する
Defender for Cloudでサーバーを管理しているDefender for Cloudの統合オンボードを中心に検討する
Active DirectoryとGPOが中心DefenderDT.exeをGPOで配布する
Configuration Managerが中心DefenderDT.exeをアプリケーションやパッケージとして配布する
旧Windowsや複数世代のサーバーが混在前提条件処理を含むDefenderDT.exeが有効
管理基盤へ未登録の端末がある対話実行または独自配布ツールを利用する
一時的にネットワーク接続できないステージング機能を利用する

同一端末に複数のオンボーディング方式を重ねるのではなく、端末グループごとに使用する方式を決めます。すでにIntuneやDefender for Cloudで正常にオンボードされている端末へ、DefenderDT.exeを追加配布する必要はありません。

DefenderDT.exeを安全に展開するための実務手順

Defender deployment toolで一括オンボードするときは、次の順番で進めると失敗を抑えられます。

  1. 対象端末のOS、アーキテクチャ、既存ウイルス対策、プロキシを一覧化する
  2. definitionupdates.microsoft.comとDefenderサービスへの通信を確認する
  3. 短い有効期限でアクセスキー付きパッケージを生成する
  4. パイロット端末で-PreCheckを実行する
  5. 1台を対話モードでオンボードする
  6. 少数の端末へCLIまたはGPOで展開する
  7. ローカルログ、終了コード、サービス、Defenderポータルを確認する
  8. Windows Serverや旧OSを含むパイロット範囲を広げる
  9. 問題がなければ本番OUへ段階的に展開する
  10. 配布終了後にGPOの対象と共有ファイルを整理する
  11. Deployment packagesで期限切れパッケージを確認する

DefenderDT.exeの価値は、単に操作回数を減らすことではありません。前提条件チェック、移行、インストール、オンボード、ログ、終了コードを共通化し、異なるWindows世代を同じ展開手順で管理しやすくすることにあります。

まずは短期間だけ有効なパイロット用パッケージを作成し、-PreCheckを実行してください。その結果を確認してから、Group PolicyやConfiguration Managerによる段階的な一括展開へ進むのが安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次