Microsoft Defender for Endpoint Plan 1を導入する管理者が最初に押さえるべき結論は、ライセンスを割り当てるだけでは防御は完成しないという点です。2026年6月30日に更新された公式情報では、要件確認、展開計画、テナント設定、権限設計、端末オンボード、次世代保護、攻撃面の縮小までを一連の導入プロセスとして整理しています。特に、Intuneを使ったポリシー管理、サーバー用ライセンスの確認、URBACへの対応、ASRルールの段階展開は、運用開始前に必ず確認すべきポイントです。(Microsoft Learn)
Microsoft Defender for Endpoint Plan 1の更新ポイント
今回確認すべき「Set up and configure Microsoft Defender for Endpoint Plan 1」は、新しい単体機能の発表というより、Defender for Endpoint Plan 1を安全に展開するための実務ガイドとして見るべき内容です。
公式ページでは、Defender for Endpoint Plan 1のセットアップを次の流れで進める構成になっています。要件を確認し、展開方式を決め、テナント環境を整え、権限を割り当て、端末をオンボードしたうえで、次世代保護と攻撃面削減機能を構成する、という順序です。(Microsoft Learn)
| 確認ポイント | 管理者への影響 | 実務で取るべき対応 |
|---|---|---|
| 導入プロセスが7段階で整理された | ライセンス割り当てだけでなく、保護設定まで含めて導入完了と考える必要がある | 展開前チェックリストを「要件」「権限」「オンボード」「保護設定」に分ける |
| 対象OSとライセンス要件の確認が重要 | Windows、macOS、iOS、Android、サーバーで必要条件が異なる | 端末台帳とライセンス台帳を突き合わせる |
| Intune中心の設定が推奨されている | ポリシー管理をクラウド側に集約しやすい | IntuneのEndpoint securityポリシーを標準の管理面にする |
| URBACへの移行を意識する必要がある | 新規顧客では従来型RBACではなくUnified RBACが前提になる | 最小権限のロール設計を先に決める |
| ASRルールは段階展開が必要 | いきなりブロックすると業務アプリに影響する可能性がある | Audit、Warn、Blockを使い分けて展開する |
影響範囲:Plan 1を導入・再設計する組織が対象
この更新内容の影響を受けるのは、これからMicrosoft Defender for Endpoint Plan 1を導入する組織だけではありません。すでにPlan 1を利用している組織でも、オンボード方法、権限、ASRルール、Web保護、ファイアウォール、デバイス制御の設定が古いままになっている場合は見直し対象になります。
Defender for Endpoint Plan 1は、次世代保護、手動対応アクション、攻撃面削減、Microsoft DefenderポータルとIntuneによる集中管理を含むプランです。つまり、単なるウイルス対策ではなく、端末の防御設定を組織的に標準化するための基盤として扱う必要があります。(Microsoft Learn)
対象ライセンスとOSを確認する
公式情報では、Defender for Endpoint Plan 1のライセンス要件として、単体のPlan 1、またはMicrosoft 365 E3、A3、G3に含まれるPlan 1が示されています。クライアントOSではWindows 11、Windows 10 バージョン1709以降、macOS、iOS、Androidが対象として記載されています。サーバーOSではWindows Server 2025、Windows Server 2022、Windows Server 2019、Windows Server version 1803以降などが対象です。(Microsoft Learn)
| 項目 | 確認内容 | 見落としやすいポイント |
|---|---|---|
| ライセンス | Plan 1単体、またはMicrosoft 365 E3/A3/G3に含まれるPlan 1 | サーバー保護は別ライセンスが必要になる場合がある |
| クライアントOS | Windows 11、Windows 10 1709以降、macOS、iOS、Android | 古いWindows 10端末が残っていないか確認する |
| サーバーOS | Windows Server 2025、2022、2019、1803以降など | Plan 1単体ではサーバーライセンスを含まない |
| データセンター | EU、英国、米国のデータセンター所在地が記載されている | グローバル展開ではデータ所在地や社内ポリシーと照合する |
| ブラウザー | Microsoft Edge、Internet Explorer 11、Google Chrome | 管理作業の標準ブラウザーはEdgeまたはChromeに統一すると運用しやすい |
特に注意したいのはサーバーです。公式ページでは、Defender for Endpoint Plan 1の単体版にはサーバーライセンスが含まれないと説明されています。サーバーをオンボードするには、Microsoft Defender for Servers Plan 1またはPlan 2、Microsoft Defender for Endpoint Server、Microsoft Defender for Business serversなど、追加のライセンスが必要です。(Microsoft Learn)
展開方式は環境に合わせて選ぶ
Defender for Endpoint Plan 1の展開方式は、組織の端末管理の成熟度によって変わります。クラウドネイティブな端末管理をしているならIntuneが基本です。オンプレミス管理が残っている場合は、Configuration Managerとの併用も選択肢になります。少数端末の検証であれば、Microsoft Defenderポータルから取得したローカルスクリプトも利用できます。(Microsoft Learn)
| 展開方式 | 向いている環境 | 注意点 |
|---|---|---|
| Intune | Entra ID参加、Intune管理、クラウド中心の端末管理 | ポリシー設計を先に整えないと設定が分散しやすい |
| Intune + Configuration Manager | オンプレミス端末とクラウド端末が混在している環境 | どちらがどの設定を管理するか明確にする |
| Configuration Manager | 既存のオンプレミス管理基盤を継続利用する環境 | クラウド連携や移行計画も並行して検討する |
| ローカルスクリプト | パイロット、検証、少数端末のオンボード | 大量展開や継続運用の標準手段には向きにくい |
実務では、最初から全社端末に展開するのではなく、代表的な部門・端末種別・OSを含むパイロットグループを作るのが安全です。営業部門のノートPC、開発者端末、管理部門の標準端末、VDI、Mac、モバイル端末など、利用パターンが異なる端末を少数ずつ含めると、業務影響を早く発見できます。
テナント環境で確認すべき設定
公式情報では、テナント環境のセットアップとして、ライセンスの確認、テナント構成、必要に応じたプロキシ設定、センサーが正しく動作してDefender for Endpointへデータを報告していることの確認が挙げられています。(Microsoft Learn)
ここで重要なのは、端末が「オンボード済み」と表示されるだけで満足しないことです。SOCや情報システム部門が見るべきポイントは、端末が管理画面に現れるかどうかだけではありません。
確認すべき観点は次のとおりです。
| 確認項目 | 確認する理由 | 具体的な見方 |
|---|---|---|
| ライセンス割り当て | 対象ユーザーや端末にPlan 1が適用されているか確認するため | 対象ユーザー、端末グループ、混在ライセンスの有無を確認 |
| センサー状態 | 端末からセキュリティ信号が送信されているか確認するため | Microsoft Defenderポータルのデバイス一覧で状態を確認 |
| プロキシ・通信経路 | セキュリティサービスへの通信が遮断されると保護や可視化に影響するため | プロキシ、SSLインスペクション、許可URLを確認 |
| OSバージョン | サポート外OSでは機能差や保護不足が発生するため | Windows 10の古いバージョンや古いサーバーを抽出 |
| 管理基盤 | Intune、Configuration Manager、GPOの設定競合を避けるため | どの管理基盤がどのセキュリティ設定を配布するか整理 |
権限設計:Global Administratorに頼らない
Defender for Endpoint Plan 1の設定では、Microsoft Defenderポータルへのアクセス、設定変更、脅威への対応アクションに適切な権限が必要です。公式ページでは、Defender for EndpointがMicrosoft Entra IDの組み込みロールを使用し、基本的な権限管理またはRBACで権限を割り当てることが説明されています。(Microsoft Learn)
2025年2月16日以降、新しいMicrosoft Defender for Endpoint顧客はUnified Role-Based Access Control、つまりURBACのみ利用可能とされています。既存顧客は現在のロールと権限を保持できますが、新規導入や権限設計の見直しではURBACを前提にするのが現実的です。(Microsoft Learn)
| ロール | 主な用途 | 運用上の注意 |
|---|---|---|
| Global Administrator | Microsoft 365全体の設定変更 | 常用しない。緊急時や初期設定に限定する |
| Security Administrator | セキュリティ設定、脅威、アラート、レポートの管理 | セキュリティ運用責任者に限定する |
| Security Operator | 検出された脅威の調査と対応 | SOC担当者や一次対応者に向いている |
| Security Reader | ポリシー、脅威、アラート、レポートの参照 | 監査、管理職、ヘルプデスクの参照用途に使いやすい |
よくある失敗は、初期設定のためにGlobal Administratorを複数人へ恒久的に付与してしまうことです。Microsoftは最小権限の原則を推奨しており、Global Administratorは既存ロールで対応できない緊急時に限定すべき高権限ロールと説明しています。(Microsoft Learn)
オンボード方式:OSごとに標準手順を決める
Defender for Endpoint Plan 1では、OSごとにオンボード手段が異なります。Windowsではローカルスクリプト、グループポリシー、IntuneまたはMDM、Configuration Manager、VDIスクリプトが選択肢です。macOSではローカルスクリプト、Intune、JAMF Pro、MDMが利用できます。AndroidはIntune、iOSはIntuneまたはMobile Application Managerが記載されています。(Microsoft Learn)
| 端末種別 | 標準にしやすい方法 | 補足 |
|---|---|---|
| Windows 11 / Windows 10 | Intune、Configuration Manager、GPO | クラウド移行中ならIntuneとConfiguration Managerの役割分担を明確にする |
| VDI | VDIスクリプト | 非永続VDIではイメージ更新や再登録の扱いを確認する |
| macOS | Intune、JAMF Pro、MDM | 既存のMac管理基盤と競合しないようにする |
| Android | Intune | MDM配布とアプリ保護ポリシーの範囲を分けて考える |
| iOS | Intune、Mobile Application Manager | 管理対象デバイスとBYODで設計を分ける |
オンボード後は、Defenderポータルに端末が表示されるか、デバイスグループに正しく分類されるか、対象ポリシーが適用されるかを確認します。特にBYODやモバイル端末は、会社所有端末と同じ制御をかけると利用者への影響が大きくなるため、端末所有形態ごとにポリシーを分けるのが安全です。
次世代保護はIntuneで標準化する
公式ページでは、組織のデバイスとセキュリティ設定を管理する手段としてIntuneの利用が推奨されています。次世代保護では、Intuneのウイルス対策構成を確認し、Microsoft Defender Antivirusの設定を変更して保存する流れが示されています。(Microsoft Learn)
実務では、次の設定を優先的に確認すると効果的です。
| 設定項目 | 確認する理由 | 推奨される進め方 |
|---|---|---|
| リアルタイム保護 | マルウェア実行時の基本防御になる | 無効化されている端末がないか確認 |
| クラウド提供の保護 | 新しい脅威への検出速度に関わる | 通信要件やプロキシの例外設定も確認 |
| セキュリティインテリジェンス更新 | 定義ファイルや保護更新の鮮度に関わる | 更新失敗端末をレポートで抽出 |
| 除外設定 | 過剰な除外は保護低下につながる | 業務アプリ単位で理由と期限を記録 |
| 通知・ユーザー操作 | 利用者が警告を無視するリスクを下げる | 管理者向け通知とユーザー向け表示を分ける |
ここでのポイントは、例外設定を「動かないから除外する」で終わらせないことです。除外の理由、対象パス、対象プロセス、期限、承認者を記録し、定期的に棚卸しすることで、セキュリティ低下を防げます。
攻撃面削減:ASR、ランサムウェア対策、Web保護を段階展開する
Defender for Endpoint Plan 1には、攻撃面削減機能として、ASRルール、ランサムウェア対策、デバイス制御、ネットワーク保護、Web保護、ネットワークファイアウォール、アプリケーション制御が含まれます。(Microsoft Learn)
これらは有効にすれば終わりではありません。設定によっては業務アプリ、スクリプト、USBメモリ、社内Webアプリ、開発ツールに影響します。特にASRルールとアプリケーション制御は、検証なしで全社ブロックにすると問い合わせが急増しやすい領域です。
ASRルールはAuditから始める
公式ページでは、標準保護ルールは通常BlockまたはWarnモードで有効化できる一方、その他のASRルールはBlockまたはWarnに切り替える前にAuditモードでテストすることが推奨されています。(Microsoft Learn)
| 展開段階 | 設定モード | 目的 |
|---|---|---|
| 検証 | Audit | どのアプリや操作が検出されるか把握する |
| 部門限定展開 | Warn | 利用者影響を抑えつつ、警告への反応を確認する |
| 本番展開 | Block | リスクの高い動作を実際に止める |
| 例外調整 | 除外設定 | 業務に必要なアプリだけを最小範囲で許可する |
ASRルールの展開では、検出件数だけで判断しないことが重要です。たとえば、経理部門のマクロ、開発部門のビルドツール、運用部門の管理スクリプトは、攻撃者が悪用する挙動と似た動きをする場合があります。ブロック前に、業務上必要な動作か、代替手段があるか、署名や配布元で制御できるかを確認してください。
ランサムウェア対策はControlled Folder Accessを確認する
ランサムウェア対策では、Controlled Folder Accessを構成し、信頼されたアプリだけが保護フォルダーにアクセスできるようにします。公式ページでは、Intuneで「Enable controlled folder access」「Controlled folder access protected folders」「Controlled folder access allowed applications」を使う流れが示されています。(Microsoft Learn)
実務では、最初から全フォルダーを広く保護するのではなく、業務重要度の高いフォルダーから始めると運用しやすくなります。たとえば、経理データ、設計データ、契約書、顧客情報の保存先を対象にし、利用アプリを洗い出してから許可リストを整備します。
デバイス制御はUSB運用ルールとセットで考える
デバイス制御では、リムーバブルデバイスやリムーバブルデバイス上のファイルをブロックまたは許可できます。公式ページでは、Intuneの管理用テンプレートで「Removable」を検索し、関連設定を構成する手順が示されています。(Microsoft Learn)
USBメモリを全面禁止するだけでは、現場が個別回避策を使い始めることがあります。例外申請、暗号化USB、読み取り専用許可、特定部門のみ許可など、業務ルールと技術設定を合わせて決めることが重要です。
Web保護とネットワーク保護は「ブロック」と「監査」を使い分ける
ネットワーク保護は、危険なドメインや悪意あるコンテンツへのアクセスを防ぐ機能です。公式ページでは、Intuneでネットワーク保護をEnableにする方法に加え、最初にAuditで動作を確認する選択肢も示されています。(Microsoft Learn)
Web保護では、Web脅威保護とWebコンテンツフィルタリングの両方を構成します。WebコンテンツフィルタリングはMicrosoft Defenderポータルの「Settings > Endpoints > Rules > Web content filtering」からポリシーを追加し、ブロックするカテゴリと適用するデバイスグループを指定します。(Microsoft Learn)
| 機能 | 主な用途 | 設定時の判断基準 |
|---|---|---|
| Network protection | 危険なドメインや悪意あるコンテンツへのアクセス防止 | まずAuditで業務サイトへの影響を確認 |
| Web threat protection | フィッシング、悪性サイト、低評価サイトへの対策 | 全社共通で有効化しやすい |
| Web content filtering | カテゴリ単位の閲覧制御 | 部門別・国別の業務要件を確認 |
| SmartScreen関連設定 | ユーザーによる警告回避を防ぐ | Edge利用方針と合わせて設計 |
ネットワークファイアウォールとアプリケーション制御
公式ページでは、ネットワークファイアウォールについて、IntuneのEndpoint Security Firewallポリシーを使い、Domain、Private、Publicの各ネットワークファイアウォールを有効にする構成が示されています。(Microsoft Learn)
ファイアウォール設定では、全端末で同じ受信規則を配布するのではなく、端末の役割ごとに分けるのが基本です。一般利用者端末、開発端末、管理者端末、キオスク端末、VDIでは、許可すべき通信が異なります。特にリモート管理ツール、ファイル共有、開発用ローカルサーバーは、ブロック時の問い合わせが多くなりやすい項目です。
アプリケーション制御では、Windows Defender Application Controlを段階的に展開することが推奨されています。公式ページでも、完全管理端末、軽く管理された端末、BYOD端末など、端末の管理状態に応じて一部または全部のWindows端末に展開する考え方が示されています。(Microsoft Learn)
移行期限:新しいPlan 1移行期限は示されていないがURBACに注意
今回の公式ページには、Defender for Endpoint Plan 1そのものについて新しい移行期限が示されているわけではありません。管理者が期限として意識すべきなのは、2025年2月16日以降の新規Microsoft Defender for Endpoint顧客はURBACのみ利用可能という点です。既存顧客は現在のロールと権限を保持できますが、今後の新規展開や権限見直しではURBAC前提で設計したほうが混乱を避けられます。(Microsoft Learn)
移行プロジェクトとして進める場合は、次の順序が実務的です。
| フェーズ | 作業 | 完了条件 |
|---|---|---|
| 現状確認 | 既存ロール、管理者、SOC担当者、閲覧者を棚卸し | 誰が何をできるか一覧化されている |
| 権限設計 | URBACを前提にロールを再設計 | Global Administrator常用を避ける設計になっている |
| 検証 | パイロットユーザーで操作可能範囲を確認 | アラート確認、調査、対応、レポート閲覧が想定通り |
| 本番反映 | 本番ロールへ割り当て | 不要な高権限が削除されている |
| 定期監査 | 四半期ごとに権限を確認 | 退職者、異動者、過剰権限が残っていない |
管理者が確認すべき実務チェックリスト
Defender for Endpoint Plan 1の導入では、セキュリティ機能の一覧を見るだけでなく、実際に管理・監査・問い合わせ対応まで回せる状態にすることが重要です。
| チェック項目 | 確認内容 |
|---|---|
| ライセンス | Plan 1対象ユーザー、対象端末、サーバー用ライセンスを確認したか |
| OS | サポート対象外または古いOSが残っていないか |
| データセンター | グローバル拠点や規制要件とデータ所在地の方針が合っているか |
| 展開方式 | Intune、Configuration Manager、GPO、スクリプトの役割を決めたか |
| オンボード | OS別に標準オンボード手順を用意したか |
| センサー | Defenderポータルに端末が正しく表示され、信号が届いているか |
| 権限 | URBACまたはRBACで最小権限を実現しているか |
| 次世代保護 | Microsoft Defender Antivirusの主要設定をIntuneで標準化したか |
| ASRルール | Audit、Warn、Blockの段階展開計画を作ったか |
| 例外設定 | 除外の理由、期限、承認者を記録しているか |
| Web保護 | Web threat protectionとWeb content filteringを使い分けているか |
| ファイアウォール | 端末種別ごとに必要な通信を整理したか |
| アプリケーション制御 | WDACをいきなり全社展開せず、対象端末を段階化したか |
| 運用 | アラート対応、問い合わせ、定期レビューの担当を決めたか |
失敗しやすいポイント
Defender for Endpoint Plan 1の導入でよくある失敗は、設定を急ぎすぎることです。特にASRルール、Controlled Folder Access、デバイス制御、Webコンテンツフィルタリング、アプリケーション制御は、セキュリティ効果が高い一方で、業務影響も出やすい設定です。
たとえば、ASRルールをいきなりBlockにすると、社内マクロや管理スクリプトが止まる可能性があります。USBを全面禁止すると、現場のデータ受け渡し手順が破綻する場合があります。Webカテゴリを広くブロックすると、採用、広報、調査、法務などの部門で必要なサイトまで遮断されることがあります。
そのため、最初にやるべきことは「強い設定を入れること」ではなく、強い設定を安全に入れるための対象分けです。端末グループ、ユーザーグループ、部門、国・地域、端末所有形態、業務アプリの有無で分けると、トラブル時に原因を切り分けやすくなります。
次に取るべきアクション
Microsoft Defender for Endpoint Plan 1をこれから導入する場合は、まず対象端末とライセンスの棚卸しから始めてください。次に、IntuneまたはConfiguration Managerを使ったオンボード方式を決め、少数端末でパイロットを実施します。その後、次世代保護、ASRルール、Web保護、ファイアウォール、デバイス制御を段階的に有効化します。
すでに導入済みの場合は、今回の公式情報をもとに、次の3点を優先して見直すのが効果的です。
- サーバーをPlan 1単体の前提でオンボードしていないか
- Global Administratorや過剰なSecurity Administrator権限が残っていないか
- ASRルールやControlled Folder Accessを検証なしでBlock運用していないか
Defender for Endpoint Plan 1は、導入しただけで完成する製品ではありません。オンボード、ポリシー、権限、例外、監査を継続的に整えることで、はじめて組織全体のエンドポイント防御として機能します。

コメント