Microsoft DefenderのEDR in block modeとは?管理者が確認すべき設定と影響範囲

Microsoft Defender for Endpointの「Endpoint detection and response in block mode(EDR in block mode)」は、他社製ウイルス対策ソフトを主力として使っている環境でも、DefenderのEDR検知にもとづいて悪意あるファイルや挙動を自動修復できるようにする機能です。結論から言うと、対象は主に「Microsoft Defender Antivirusがパッシブモードで動いているWindows端末」であり、管理者はライセンス、Defender Antivirusの状態、クラウド保護、除外設定、Intuneやグループポリシーでの展開範囲を確認する必要があります。(Microsoft Learn)

特に注意したいのは、EDR in block modeを有効化しても、Microsoft Defender Antivirusをアクティブモードで使う場合と同じ保護になるわけではない点です。リアルタイム保護、ネットワーク保護、ASRルール、インジケーターによるブロックなどは、Defender Antivirusがアクティブモードであることに依存する機能があります。つまり「第三者製品の穴をDefenderがすべて埋める機能」ではなく、「EDRが検知した侵害後の悪性アーティファクトを追加で修復する安全網」と考えるのが実務上は正確です。(Microsoft Learn)

目次

Microsoft DefenderのEDR in block modeとは

EDR in block modeは、Microsoft Defender for Endpoint Plan 2で利用できる保護機能です。Microsoft Defender Antivirusが主要なウイルス対策製品ではなく、パッシブモードで動作している場合でも、EDRの検知によって見つかった悪意あるアーティファクトをMicrosoft Defender Antivirusが修復できます。(Microsoft Learn)

たとえば、社内標準として他社製アンチウイルスを導入している企業で、その製品が見逃した不審な実行ファイルや侵害後の挙動をDefender for EndpointのEDRが検知した場合、EDR in block modeが有効であればDefender側で修復アクションを取れます。Microsoftの公式情報では、検出時にDefender for Endpointが対象を修復し、Action centerでは「Blocked」または「Prevented」として完了済みアクションを確認できると説明されています。(Microsoft Learn)

実務では、次のような環境で検討価値があります。

  • 他社製アンチウイルスを主力にしているが、Microsoft Defender for Endpointも導入済み
  • EDRの検知は活用しているが、検知後の自動修復を強化したい
  • Microsoft 365 E5などでDefender for Endpoint Plan 2相当の機能を使っている
  • セキュリティ運用チームがAction centerで修復履歴を追跡したい
  • 段階的にMicrosoft Defender中心の運用へ移行している

一方で、Microsoft Defender Antivirusを無効化またはアンインストールしている端末では、EDR in block modeの前提を満たせません。Defender Antivirusがインストールされ、アクティブモードまたはパッシブモードで動作していることが必要です。(Microsoft Learn)

2026年6月時点で押さえるべき変更点と確認ポイント

2026年6月時点で管理者が見直すべきポイントは、単に「機能をオンにするか」ではありません。影響が出やすいのは、展開範囲、Defender Antivirusの状態、他社製セキュリティ製品との役割分担、除外設定、更新状態です。

確認ポイント管理者が見るべき内容実務上の判断基準
ライセンスDefender for Endpoint Plan 2があるかPlan 1相当のみではEDR in block modeの前提を満たさない
対象OSWindows 11、Windows 10、Windows Server 2019以降など古いWindows Server 2012 R2/2016は新しい統合クライアントでのオンボードが必要
Defender Antivirusの状態Active、Passive、EDR Block Modeのどれか無効化・アンインストール状態は避ける
クラウド保護Cloud-delivered protectionが有効かEDR in block modeの要件として確認する
展開方法Defenderポータル、Intune、グループポリシー全社一括か、デバイスグループ単位かを決める
除外設定Defender Antivirus側の除外が適切かEDR in block modeはDefender Antivirusの除外を尊重する
他社製品との競合同じ機能を二重に実行していないか競合・性能低下・誤検知時の責任範囲を整理する

Microsoft Learnでは、プラットフォームバージョン4.18.2202.X以降、Intune CSPを使って特定のデバイスグループを対象にEDR in block modeを設定できるとされています。従来どおりMicrosoft Defenderポータルからテナント全体に有効化する方法もありますが、影響確認を重視するなら、まず検証用グループや一部の部門から始めるほうが安全です。(Microsoft Learn)

影響範囲:対象になる端末と対象外になりやすい端末

EDR in block modeの影響を受ける中心は、Windows端末です。公式要件では、Windows 11、Windows 10、Windows Server 2019以降、Windows Server version 1803以降、さらに新しい統合クライアントを使うWindows Server 2016/2012 R2が対象として示されています。(Microsoft Learn)

特に注意したいのはWindows Serverです。Windowsクライアントでは、他社製アンチウイルスが登録されるとDefender Antivirusが自動的にパッシブモードへ移行するケースがあります。一方、Windows Serverでは自動的にパッシブモードへ入らない場合があり、ForceDefenderPassiveModeの設定をオンボード前に入れる必要があります。(Microsoft Learn)

対象になりやすい環境

  • Windows 10/11端末で、他社製アンチウイルスとDefender for Endpointを併用している
  • Windows Server 2019以降をDefender for Endpointにオンボードしている
  • Microsoft Defender Antivirusがパッシブモードで稼働している
  • SOCや情報システム部門がDefenderポータルでアラートと修復を管理している
  • Intuneで端末グループごとにセキュリティ設定を配布している

対象外・注意が必要な環境

  • Defender for Endpoint Plan 2のライセンスがない
  • Microsoft Defender Antivirusをアンインストールしている
  • クラウド配信保護が無効
  • Windows Serverでパッシブモード設定を入れずに他社製品と共存させている
  • 除外設定を整理しないまま本番全体へ展開している

EDR in block modeは、他社製アンチウイルスを使う組織にとって有効な補完策ですが、「Microsoft Defender Antivirusを止めてもEDRだけで守れる」という意味ではありません。Microsoftの互換性ドキュメントでも、Defender Antivirusが無効またはアンインストールされている状態ではファイルスキャンや脅威修復が行われないため、可能であればパッシブモードを維持することが推奨されています。(Microsoft Learn)

管理者が最初に確認すべき設定

EDR in block modeを有効化する前に、まず現在の端末状態を棚卸しします。設定画面だけを見て判断すると、実際の端末側ではDefender Antivirusが無効化されていたり、更新が古かったりすることがあります。

PowerShellでDefender Antivirusの状態を確認する

対象端末で管理者権限のPowerShellを開き、次のコマンドを実行します。

Get-MpComputerStatus | select AMRunningMode

AMRunningModeには、主に次のような状態が表示されます。

表示意味判断
NormalMicrosoft Defender AntivirusがアクティブモードDefenderが主力の保護として動作
Passive他社製品を主力にし、Defender AntivirusはパッシブEDR in block modeの主な対象
EDR Block ModeEDR in block modeが動作EDR検知にもとづく修復が期待できる

Microsoftのパッシブモード解説でも、Get-MpComputerStatus | select AMRunningModeでDefender Antivirusの状態を確認できるとされています。(Microsoft Learn)

プラットフォームとエンジンのバージョンを確認する

EDR in block modeには、Microsoft Defender Antivirusのプラットフォームとエンジンが一定以上であることも求められます。公式要件では、AMProductVersionが4.18.2001.10以上、AMEngineVersionが1.1.16700.2以上であることをPowerShellで確認するよう案内されています。(Microsoft Learn)

Get-MpComputerStatus | select AMProductVersion, AMEngineVersion, AntivirusSignatureVersion

古いイメージから展開したVDI、長期間停止していた端末、閉域網に近いサーバーでは、Defenderの更新が遅れていることがあります。EDR in block modeの検証で期待どおりに修復されない場合、設定値だけでなく更新状態も確認してください。

クラウド配信保護を確認する

EDR in block modeの要件には、Microsoft Defender Antivirusのクラウド配信保護が有効であることも含まれます。(Microsoft Learn)

閉域環境やプロキシ配下の端末では、クラウド保護が有効でも必要な通信先に到達できないことがあります。Defender for Endpointのリリースノートでも、許可URLリストを随時更新する必要があると案内されています。(Microsoft Learn)

有効化方法:Defenderポータル、Intune、グループポリシー

EDR in block modeは、主に3つの方法で有効化できます。運用規模や管理基盤によって選び方が変わります。

方法向いている環境注意点
Microsoft Defenderポータルテナント全体で一括有効化したい段階展開しにくいため事前検証が重要
Intuneデバイスグループ単位で展開したいCSP値と割り当て対象を慎重に管理する
グループポリシーオンプレAD管理が中心GPOの適用範囲と競合ポリシーを確認する

Microsoft Defenderポータルで有効化する

Microsoft Defenderポータルでは、Settings > Endpoints > General > Advanced featuresに進み、Enable EDR in block modeをオンにします。公式手順でもこの経路が示されています。(Microsoft Learn)

全社展開に近い設定になるため、事前に次の確認を済ませてください。

  • 他社製アンチウイルスの検知・隔離機能と競合しないか
  • 業務アプリ、開発ツール、社内配布スクリプトが誤検知されていないか
  • Action centerの確認担当者と運用フローが決まっているか
  • 誤検知時に復旧できるバックアップや再配布手順があるか

Intuneでデバイスグループに展開する

Intuneでは、Defender CSPのConfiguration/PassiveRemediationを使ってEDR in block modeに関連する制御を行います。CSPのパスは次のとおりです。(Microsoft Learn)

./Device/Vendor/MSFT/Defender/Configuration/PassiveRemediation

Defender CSPでは、この設定はSenseスキャンの自動修復を制御するもので、形式はint、既定値は0x0です。指定可能な値として、0x0はパッシブ修復オフ、0x1はSense AutoRemediation、0x2はRealtime Protection Audit、0x4はRealtime Protection Remediationと説明されています。(Microsoft Learn)

Intuneで展開する場合は、いきなり全端末へ割り当てず、次のような段階展開が現実的です。

フェーズ対象確認すること
検証情シス端末、テストPC、検証用サーバー誤検知、業務影響、Action centerの記録
小規模展開一部部門、標準構成の端末他社製品との競合、CPU/ディスク負荷、問い合わせ件数
本番展開全社または主要グループ例外端末、サーバー、VDI、開発端末の扱い
定着運用継続監視対象除外設定の棚卸し、検知後の復旧手順、監査ログ

グループポリシーで有効化する

グループポリシーでは、Computer configuration > Administrative templates > Windows components > Microsoft Defender Antivirus > Featuresに進み、Enable EDR in block modeEnabledに設定します。(Microsoft Learn)

GPOを使う場合は、IntuneやConfiguration Managerとの二重管理に注意が必要です。特に、同じ端末に対してIntuneのセキュリティベースライン、Endpoint Securityポリシー、GPOが混在している環境では、どの設定が最終的に適用されているかを端末側で確認してください。

他社製アンチウイルス併用時の注意点

EDR in block modeの導入で最もトラブルになりやすいのは、他社製セキュリティ製品との役割分担です。Microsoftは、複数のセキュリティソリューションを同時に実行すると性能問題や競合が起きる可能性があるため、重複機能を避け、必要に応じて相互除外を設定する考え方を示しています。(Microsoft Learn)

除外設定は「広く入れれば安全」ではない

EDR in block modeは、Microsoft Defender Antivirusに定義された除外を尊重します。ただし、Defender for Endpointのインジケーターは尊重しないと公式情報で説明されています。(Microsoft Learn)

ここは誤解しやすいポイントです。たとえば、Defender Antivirus側で特定フォルダーを広く除外している場合、その範囲ではEDR in block modeによる修復にも影響が出る可能性があります。反対に、Defender for Endpoint側のインジケーターで許可・ブロックを設定していても、EDR in block modeの除外動作と同じ扱いにはなりません。

除外を見直すときは、次の順で確認すると安全です。

  1. 業務アプリの実行ファイル、データフォルダー、更新フォルダーを洗い出す
  2. 他社製アンチウイルス側の除外とDefender側の除外を突き合わせる
  3. 開発ツール、ビルド成果物、スクリプト実行フォルダーを確認する
  4. 広すぎる除外、古い除外、退役済みアプリの除外を削除候補にする
  5. 本番反映前に少数端末で検知・修復ログを確認する

Windows Serverではパッシブモード設定の順番に注意する

Windows Serverで他社製アンチウイルスを使う場合、Defender Antivirusをパッシブモードにする設定はオンボード前に行うことが推奨されています。ForceDefenderPassiveModeを使う場合の代表的な設定は次のとおりです。(Microsoft Learn)

Path: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
Name: ForceDefenderPassiveMode
Type: REG_DWORD
Value: 1

また、プラットフォームバージョン4.18.2208.0以降では、サーバーがDefender for Endpointにオンボードされている場合、改ざん防止によりアクティブモードへの切り替えは許可されても、パッシブモードへ戻す動作が制限されることがあります。サーバーを大量に移行する場合は、オンボード、改ざん防止、他社製品の導入順序を手順書に落とし込んでから展開してください。(Microsoft Learn)

管理者と開発者が確認すべき実務ポイント

EDR in block modeはセキュリティ管理者だけの話ではありません。開発部門、インフラ担当、アプリ運用担当にも影響します。特に、ビルドサーバー、社内ツール配布、PowerShellスクリプト、管理用バッチ、独自インストーラーを使っている環境では、誤検知や隔離によって業務が止まることがあります。

役割確認すべきこと具体例
セキュリティ管理者EDR in block modeの有効化範囲、Action center運用ブロック・修復された端末の確認、誤検知時の復旧
Intune管理者CSP、割り当てグループ、ポリシー競合検証グループから段階展開する
サーバー管理者パッシブモード、改ざん防止、他社製品との共存Windows Serverのオンボード前設定を確認
開発者ビルド成果物、署名、スクリプト、配布経路未署名ツールや難読化スクリプトが検知されないか
ヘルプデスク利用者からの問い合わせ対応アプリが突然消えた、実行できない場合の切り分け

開発者側で特に重要なのは、「検知されたら除外すればよい」と考えないことです。社内ツールが検知される場合、除外より先に、コード署名、配布元の明確化、不要な難読化の削除、インストーラーの振る舞いの見直しを検討してください。セキュリティ製品から見て不審に見える実装を残したまま除外で回避すると、将来的な監査やインシデント対応で説明が難しくなります。

展開前チェックリスト

EDR in block modeを有効化する前に、最低限次の項目を確認してください。

チェック項目確認方法未対応の場合のリスク
Defender for Endpoint Plan 2の対象かライセンス割り当て、管理ポータル機能を利用できない
端末がオンボード済みかDefenderポータルのDevice inventory検知・修復対象にならない
Defender Antivirusが有効かGet-MpComputerStatusMsMpEng.exe確認修復に必要な前提を満たさない
AMRunningModeが想定どおりかPowerShellで確認Active/Passive/EDR Block Modeの誤認
クラウド保護が有効かDefender設定、ポリシー確認検知・修復性能に影響
除外設定が整理されているかDefender Antivirusと他社製品の設定比較保護対象の抜け、誤検知、競合
サーバーのパッシブモード設定順序オンボード手順書確認複数AVの競合、想定外のアクティブ化
Action center運用が決まっているかSOC/情シスの運用フロー修復後の確認漏れ、復旧遅延
開発・業務アプリの検証が済んでいるか検証端末で動作確認アプリ停止、ビルド失敗、問い合わせ増加

よくある失敗と回避策

いきなり全社でオンにする

EDR in block modeは、検知後に実際の修復アクションを取る機能です。検証なしで全社展開すると、特定の業務アプリや独自ツールがブロックされたときに影響範囲が広がります。

まずは情シス端末、標準PC、開発端末、サーバーなど、代表的な端末グループを分けて検証してください。特に開発端末は、通常の事務端末よりもスクリプト、未署名バイナリ、ローカルビルド成果物が多く、検知傾向が異なります。

パッシブモードを「何もしない状態」と誤解する

Microsoft Defender Antivirusがパッシブモードの場合、主力のアンチウイルスとしては動作しません。しかし、Defender for Endpointと組み合わせたEDR in block modeでは、EDR検知にもとづく修復が可能です。Microsoftの互換性情報でも、パッシブモードではDefender Antivirusによる脅威修復は通常行われない一方、EDR in block modeは脅威を修復できると説明されています。(Microsoft Learn)

つまり、パッシブモードは「無効」ではありません。Defender Antivirusをアンインストールするのではなく、他社製品と共存させるためにパッシブモードを正しく維持することが重要です。

除外設定を広げすぎる

誤検知を避けるために、C:\Toolsや開発用ワークスペース全体を広く除外する運用は危険です。攻撃者がその場所を悪用すると、EDR in block modeの修復対象から外れる可能性があります。

除外は「製品ベンダーが推奨する明確なプロセスやパス」「社内で所有者が明確なアプリ」「変更管理されているフォルダー」に限定し、定期的に棚卸ししましょう。

他社EDRとの責任範囲を決めていない

他社EDRやアンチウイルスも同時に修復アクションを取る場合、どちらが隔離したのか、どちらで復旧すべきかが分かりにくくなります。Microsoftは複数のセキュリティソリューションを併用する場合、重複機能による性能問題や競合を避け、相互除外を慎重に設定する必要があると説明しています。(Microsoft Learn)

運用設計では、少なくとも次のルールを決めておくと混乱を減らせます。

  • 一次検知の確認先はどのコンソールか
  • 隔離・削除・復元の権限者は誰か
  • 誤検知時にどちらの製品で除外を設定するか
  • 業務影響が出た場合のエスカレーション先
  • インシデント後にログを保全する手順

EDR in block modeを有効化すべきかの判断基準

EDR in block modeは、多くの組織で有効化を検討する価値があります。ただし、すべての環境で即時に全社オンが正解とは限りません。

有効化を優先しやすいケース

  • Defender for Endpoint Plan 2をすでに導入している
  • 他社製アンチウイルスを使い続ける方針がある
  • SOCがDefenderポータルでアラート運用している
  • 侵害後の自動修復を強化したい
  • Intuneで段階展開できる管理体制がある

先に設計を見直すべきケース

  • Defender Antivirusを無効化・削除している端末が多い
  • Windows Serverのオンボード手順が統一されていない
  • 除外設定が属人化している
  • 他社EDRとの運用分担が決まっていない
  • 開発端末や業務アプリの検証ができていない

最初の一歩としては、全社有効化ではなく「対象端末の棚卸し」と「AMRunningModeの確認」から始めるのが現実的です。そのうえで、Intuneのデバイスグループや検証用GPOを使い、代表的な端末群へ段階的に展開すると失敗を減らせます。

まとめ:EDR in block modeは“第三者製品併用時の追加防御”として設計する

Microsoft Defender for EndpointのEDR in block modeは、他社製アンチウイルスを主力にしている環境でも、DefenderのEDR検知をもとに悪意あるアーティファクトを修復できる実用的な機能です。ただし、リアルタイム保護やASRルール、ネットワーク保護まで含めてDefender Antivirusのアクティブモードと同じ保護になるわけではありません。

管理者が次に取るべき行動は明確です。まず、対象端末でGet-MpComputerStatus | select AMRunningModeを実行し、Defender AntivirusがActive、Passive、EDR Block Modeのどれで動いているかを確認してください。次に、Defender for Endpoint Plan 2、クラウド保護、プラットフォーム・エンジン更新、除外設定、他社製品との役割分担を整理します。

そのうえで、Microsoft Defenderポータルで一括有効化するのか、Intune CSPでデバイスグループ単位に展開するのか、グループポリシーで管理するのかを決めましょう。安全に導入するコツは、いきなり全社展開せず、検証グループで誤検知・業務影響・Action centerの運用を確認してから広げることです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次