Microsoft Defender for Endpoint Plan 1の設定手順と更新ポイント|2026年6月30日版

Microsoft Defender for Endpoint Plan 1を導入する管理者が最初に押さえるべき結論は、ライセンスを割り当てるだけでは防御は完成しないという点です。2026年6月30日に更新された公式情報では、要件確認、展開計画、テナント設定、権限設計、端末オンボード、次世代保護、攻撃面の縮小までを一連の導入プロセスとして整理しています。特に、Intuneを使ったポリシー管理、サーバー用ライセンスの確認、URBACへの対応、ASRルールの段階展開は、運用開始前に必ず確認すべきポイントです。(Microsoft Learn)

目次

Microsoft Defender for Endpoint Plan 1の更新ポイント

今回確認すべき「Set up and configure Microsoft Defender for Endpoint Plan 1」は、新しい単体機能の発表というより、Defender for Endpoint Plan 1を安全に展開するための実務ガイドとして見るべき内容です。

公式ページでは、Defender for Endpoint Plan 1のセットアップを次の流れで進める構成になっています。要件を確認し、展開方式を決め、テナント環境を整え、権限を割り当て、端末をオンボードしたうえで、次世代保護と攻撃面削減機能を構成する、という順序です。(Microsoft Learn)

確認ポイント管理者への影響実務で取るべき対応
導入プロセスが7段階で整理されたライセンス割り当てだけでなく、保護設定まで含めて導入完了と考える必要がある展開前チェックリストを「要件」「権限」「オンボード」「保護設定」に分ける
対象OSとライセンス要件の確認が重要Windows、macOS、iOS、Android、サーバーで必要条件が異なる端末台帳とライセンス台帳を突き合わせる
Intune中心の設定が推奨されているポリシー管理をクラウド側に集約しやすいIntuneのEndpoint securityポリシーを標準の管理面にする
URBACへの移行を意識する必要がある新規顧客では従来型RBACではなくUnified RBACが前提になる最小権限のロール設計を先に決める
ASRルールは段階展開が必要いきなりブロックすると業務アプリに影響する可能性があるAudit、Warn、Blockを使い分けて展開する

影響範囲:Plan 1を導入・再設計する組織が対象

この更新内容の影響を受けるのは、これからMicrosoft Defender for Endpoint Plan 1を導入する組織だけではありません。すでにPlan 1を利用している組織でも、オンボード方法、権限、ASRルール、Web保護、ファイアウォール、デバイス制御の設定が古いままになっている場合は見直し対象になります。

Defender for Endpoint Plan 1は、次世代保護、手動対応アクション、攻撃面削減、Microsoft DefenderポータルとIntuneによる集中管理を含むプランです。つまり、単なるウイルス対策ではなく、端末の防御設定を組織的に標準化するための基盤として扱う必要があります。(Microsoft Learn)

対象ライセンスとOSを確認する

公式情報では、Defender for Endpoint Plan 1のライセンス要件として、単体のPlan 1、またはMicrosoft 365 E3、A3、G3に含まれるPlan 1が示されています。クライアントOSではWindows 11、Windows 10 バージョン1709以降、macOS、iOS、Androidが対象として記載されています。サーバーOSではWindows Server 2025、Windows Server 2022、Windows Server 2019、Windows Server version 1803以降などが対象です。(Microsoft Learn)

項目確認内容見落としやすいポイント
ライセンスPlan 1単体、またはMicrosoft 365 E3/A3/G3に含まれるPlan 1サーバー保護は別ライセンスが必要になる場合がある
クライアントOSWindows 11、Windows 10 1709以降、macOS、iOS、Android古いWindows 10端末が残っていないか確認する
サーバーOSWindows Server 2025、2022、2019、1803以降などPlan 1単体ではサーバーライセンスを含まない
データセンターEU、英国、米国のデータセンター所在地が記載されているグローバル展開ではデータ所在地や社内ポリシーと照合する
ブラウザーMicrosoft Edge、Internet Explorer 11、Google Chrome管理作業の標準ブラウザーはEdgeまたはChromeに統一すると運用しやすい

特に注意したいのはサーバーです。公式ページでは、Defender for Endpoint Plan 1の単体版にはサーバーライセンスが含まれないと説明されています。サーバーをオンボードするには、Microsoft Defender for Servers Plan 1またはPlan 2、Microsoft Defender for Endpoint Server、Microsoft Defender for Business serversなど、追加のライセンスが必要です。(Microsoft Learn)

展開方式は環境に合わせて選ぶ

Defender for Endpoint Plan 1の展開方式は、組織の端末管理の成熟度によって変わります。クラウドネイティブな端末管理をしているならIntuneが基本です。オンプレミス管理が残っている場合は、Configuration Managerとの併用も選択肢になります。少数端末の検証であれば、Microsoft Defenderポータルから取得したローカルスクリプトも利用できます。(Microsoft Learn)

展開方式向いている環境注意点
IntuneEntra ID参加、Intune管理、クラウド中心の端末管理ポリシー設計を先に整えないと設定が分散しやすい
Intune + Configuration Managerオンプレミス端末とクラウド端末が混在している環境どちらがどの設定を管理するか明確にする
Configuration Manager既存のオンプレミス管理基盤を継続利用する環境クラウド連携や移行計画も並行して検討する
ローカルスクリプトパイロット、検証、少数端末のオンボード大量展開や継続運用の標準手段には向きにくい

実務では、最初から全社端末に展開するのではなく、代表的な部門・端末種別・OSを含むパイロットグループを作るのが安全です。営業部門のノートPC、開発者端末、管理部門の標準端末、VDI、Mac、モバイル端末など、利用パターンが異なる端末を少数ずつ含めると、業務影響を早く発見できます。

テナント環境で確認すべき設定

公式情報では、テナント環境のセットアップとして、ライセンスの確認、テナント構成、必要に応じたプロキシ設定、センサーが正しく動作してDefender for Endpointへデータを報告していることの確認が挙げられています。(Microsoft Learn)

ここで重要なのは、端末が「オンボード済み」と表示されるだけで満足しないことです。SOCや情報システム部門が見るべきポイントは、端末が管理画面に現れるかどうかだけではありません。

確認すべき観点は次のとおりです。

確認項目確認する理由具体的な見方
ライセンス割り当て対象ユーザーや端末にPlan 1が適用されているか確認するため対象ユーザー、端末グループ、混在ライセンスの有無を確認
センサー状態端末からセキュリティ信号が送信されているか確認するためMicrosoft Defenderポータルのデバイス一覧で状態を確認
プロキシ・通信経路セキュリティサービスへの通信が遮断されると保護や可視化に影響するためプロキシ、SSLインスペクション、許可URLを確認
OSバージョンサポート外OSでは機能差や保護不足が発生するためWindows 10の古いバージョンや古いサーバーを抽出
管理基盤Intune、Configuration Manager、GPOの設定競合を避けるためどの管理基盤がどのセキュリティ設定を配布するか整理

権限設計:Global Administratorに頼らない

Defender for Endpoint Plan 1の設定では、Microsoft Defenderポータルへのアクセス、設定変更、脅威への対応アクションに適切な権限が必要です。公式ページでは、Defender for EndpointがMicrosoft Entra IDの組み込みロールを使用し、基本的な権限管理またはRBACで権限を割り当てることが説明されています。(Microsoft Learn)

2025年2月16日以降、新しいMicrosoft Defender for Endpoint顧客はUnified Role-Based Access Control、つまりURBACのみ利用可能とされています。既存顧客は現在のロールと権限を保持できますが、新規導入や権限設計の見直しではURBACを前提にするのが現実的です。(Microsoft Learn)

ロール主な用途運用上の注意
Global AdministratorMicrosoft 365全体の設定変更常用しない。緊急時や初期設定に限定する
Security Administratorセキュリティ設定、脅威、アラート、レポートの管理セキュリティ運用責任者に限定する
Security Operator検出された脅威の調査と対応SOC担当者や一次対応者に向いている
Security Readerポリシー、脅威、アラート、レポートの参照監査、管理職、ヘルプデスクの参照用途に使いやすい

よくある失敗は、初期設定のためにGlobal Administratorを複数人へ恒久的に付与してしまうことです。Microsoftは最小権限の原則を推奨しており、Global Administratorは既存ロールで対応できない緊急時に限定すべき高権限ロールと説明しています。(Microsoft Learn)

オンボード方式:OSごとに標準手順を決める

Defender for Endpoint Plan 1では、OSごとにオンボード手段が異なります。Windowsではローカルスクリプト、グループポリシー、IntuneまたはMDM、Configuration Manager、VDIスクリプトが選択肢です。macOSではローカルスクリプト、Intune、JAMF Pro、MDMが利用できます。AndroidはIntune、iOSはIntuneまたはMobile Application Managerが記載されています。(Microsoft Learn)

端末種別標準にしやすい方法補足
Windows 11 / Windows 10Intune、Configuration Manager、GPOクラウド移行中ならIntuneとConfiguration Managerの役割分担を明確にする
VDIVDIスクリプト非永続VDIではイメージ更新や再登録の扱いを確認する
macOSIntune、JAMF Pro、MDM既存のMac管理基盤と競合しないようにする
AndroidIntuneMDM配布とアプリ保護ポリシーの範囲を分けて考える
iOSIntune、Mobile Application Manager管理対象デバイスとBYODで設計を分ける

オンボード後は、Defenderポータルに端末が表示されるか、デバイスグループに正しく分類されるか、対象ポリシーが適用されるかを確認します。特にBYODやモバイル端末は、会社所有端末と同じ制御をかけると利用者への影響が大きくなるため、端末所有形態ごとにポリシーを分けるのが安全です。

次世代保護はIntuneで標準化する

公式ページでは、組織のデバイスとセキュリティ設定を管理する手段としてIntuneの利用が推奨されています。次世代保護では、Intuneのウイルス対策構成を確認し、Microsoft Defender Antivirusの設定を変更して保存する流れが示されています。(Microsoft Learn)

実務では、次の設定を優先的に確認すると効果的です。

設定項目確認する理由推奨される進め方
リアルタイム保護マルウェア実行時の基本防御になる無効化されている端末がないか確認
クラウド提供の保護新しい脅威への検出速度に関わる通信要件やプロキシの例外設定も確認
セキュリティインテリジェンス更新定義ファイルや保護更新の鮮度に関わる更新失敗端末をレポートで抽出
除外設定過剰な除外は保護低下につながる業務アプリ単位で理由と期限を記録
通知・ユーザー操作利用者が警告を無視するリスクを下げる管理者向け通知とユーザー向け表示を分ける

ここでのポイントは、例外設定を「動かないから除外する」で終わらせないことです。除外の理由、対象パス、対象プロセス、期限、承認者を記録し、定期的に棚卸しすることで、セキュリティ低下を防げます。

攻撃面削減:ASR、ランサムウェア対策、Web保護を段階展開する

Defender for Endpoint Plan 1には、攻撃面削減機能として、ASRルール、ランサムウェア対策、デバイス制御、ネットワーク保護、Web保護、ネットワークファイアウォール、アプリケーション制御が含まれます。(Microsoft Learn)

これらは有効にすれば終わりではありません。設定によっては業務アプリ、スクリプト、USBメモリ、社内Webアプリ、開発ツールに影響します。特にASRルールとアプリケーション制御は、検証なしで全社ブロックにすると問い合わせが急増しやすい領域です。

ASRルールはAuditから始める

公式ページでは、標準保護ルールは通常BlockまたはWarnモードで有効化できる一方、その他のASRルールはBlockまたはWarnに切り替える前にAuditモードでテストすることが推奨されています。(Microsoft Learn)

展開段階設定モード目的
検証Auditどのアプリや操作が検出されるか把握する
部門限定展開Warn利用者影響を抑えつつ、警告への反応を確認する
本番展開Blockリスクの高い動作を実際に止める
例外調整除外設定業務に必要なアプリだけを最小範囲で許可する

ASRルールの展開では、検出件数だけで判断しないことが重要です。たとえば、経理部門のマクロ、開発部門のビルドツール、運用部門の管理スクリプトは、攻撃者が悪用する挙動と似た動きをする場合があります。ブロック前に、業務上必要な動作か、代替手段があるか、署名や配布元で制御できるかを確認してください。

ランサムウェア対策はControlled Folder Accessを確認する

ランサムウェア対策では、Controlled Folder Accessを構成し、信頼されたアプリだけが保護フォルダーにアクセスできるようにします。公式ページでは、Intuneで「Enable controlled folder access」「Controlled folder access protected folders」「Controlled folder access allowed applications」を使う流れが示されています。(Microsoft Learn)

実務では、最初から全フォルダーを広く保護するのではなく、業務重要度の高いフォルダーから始めると運用しやすくなります。たとえば、経理データ、設計データ、契約書、顧客情報の保存先を対象にし、利用アプリを洗い出してから許可リストを整備します。

デバイス制御はUSB運用ルールとセットで考える

デバイス制御では、リムーバブルデバイスやリムーバブルデバイス上のファイルをブロックまたは許可できます。公式ページでは、Intuneの管理用テンプレートで「Removable」を検索し、関連設定を構成する手順が示されています。(Microsoft Learn)

USBメモリを全面禁止するだけでは、現場が個別回避策を使い始めることがあります。例外申請、暗号化USB、読み取り専用許可、特定部門のみ許可など、業務ルールと技術設定を合わせて決めることが重要です。

Web保護とネットワーク保護は「ブロック」と「監査」を使い分ける

ネットワーク保護は、危険なドメインや悪意あるコンテンツへのアクセスを防ぐ機能です。公式ページでは、Intuneでネットワーク保護をEnableにする方法に加え、最初にAuditで動作を確認する選択肢も示されています。(Microsoft Learn)

Web保護では、Web脅威保護とWebコンテンツフィルタリングの両方を構成します。WebコンテンツフィルタリングはMicrosoft Defenderポータルの「Settings > Endpoints > Rules > Web content filtering」からポリシーを追加し、ブロックするカテゴリと適用するデバイスグループを指定します。(Microsoft Learn)

機能主な用途設定時の判断基準
Network protection危険なドメインや悪意あるコンテンツへのアクセス防止まずAuditで業務サイトへの影響を確認
Web threat protectionフィッシング、悪性サイト、低評価サイトへの対策全社共通で有効化しやすい
Web content filteringカテゴリ単位の閲覧制御部門別・国別の業務要件を確認
SmartScreen関連設定ユーザーによる警告回避を防ぐEdge利用方針と合わせて設計

ネットワークファイアウォールとアプリケーション制御

公式ページでは、ネットワークファイアウォールについて、IntuneのEndpoint Security Firewallポリシーを使い、Domain、Private、Publicの各ネットワークファイアウォールを有効にする構成が示されています。(Microsoft Learn)

ファイアウォール設定では、全端末で同じ受信規則を配布するのではなく、端末の役割ごとに分けるのが基本です。一般利用者端末、開発端末、管理者端末、キオスク端末、VDIでは、許可すべき通信が異なります。特にリモート管理ツール、ファイル共有、開発用ローカルサーバーは、ブロック時の問い合わせが多くなりやすい項目です。

アプリケーション制御では、Windows Defender Application Controlを段階的に展開することが推奨されています。公式ページでも、完全管理端末、軽く管理された端末、BYOD端末など、端末の管理状態に応じて一部または全部のWindows端末に展開する考え方が示されています。(Microsoft Learn)

移行期限:新しいPlan 1移行期限は示されていないがURBACに注意

今回の公式ページには、Defender for Endpoint Plan 1そのものについて新しい移行期限が示されているわけではありません。管理者が期限として意識すべきなのは、2025年2月16日以降の新規Microsoft Defender for Endpoint顧客はURBACのみ利用可能という点です。既存顧客は現在のロールと権限を保持できますが、今後の新規展開や権限見直しではURBAC前提で設計したほうが混乱を避けられます。(Microsoft Learn)

移行プロジェクトとして進める場合は、次の順序が実務的です。

フェーズ作業完了条件
現状確認既存ロール、管理者、SOC担当者、閲覧者を棚卸し誰が何をできるか一覧化されている
権限設計URBACを前提にロールを再設計Global Administrator常用を避ける設計になっている
検証パイロットユーザーで操作可能範囲を確認アラート確認、調査、対応、レポート閲覧が想定通り
本番反映本番ロールへ割り当て不要な高権限が削除されている
定期監査四半期ごとに権限を確認退職者、異動者、過剰権限が残っていない

管理者が確認すべき実務チェックリスト

Defender for Endpoint Plan 1の導入では、セキュリティ機能の一覧を見るだけでなく、実際に管理・監査・問い合わせ対応まで回せる状態にすることが重要です。

チェック項目確認内容
ライセンスPlan 1対象ユーザー、対象端末、サーバー用ライセンスを確認したか
OSサポート対象外または古いOSが残っていないか
データセンターグローバル拠点や規制要件とデータ所在地の方針が合っているか
展開方式Intune、Configuration Manager、GPO、スクリプトの役割を決めたか
オンボードOS別に標準オンボード手順を用意したか
センサーDefenderポータルに端末が正しく表示され、信号が届いているか
権限URBACまたはRBACで最小権限を実現しているか
次世代保護Microsoft Defender Antivirusの主要設定をIntuneで標準化したか
ASRルールAudit、Warn、Blockの段階展開計画を作ったか
例外設定除外の理由、期限、承認者を記録しているか
Web保護Web threat protectionとWeb content filteringを使い分けているか
ファイアウォール端末種別ごとに必要な通信を整理したか
アプリケーション制御WDACをいきなり全社展開せず、対象端末を段階化したか
運用アラート対応、問い合わせ、定期レビューの担当を決めたか

失敗しやすいポイント

Defender for Endpoint Plan 1の導入でよくある失敗は、設定を急ぎすぎることです。特にASRルール、Controlled Folder Access、デバイス制御、Webコンテンツフィルタリング、アプリケーション制御は、セキュリティ効果が高い一方で、業務影響も出やすい設定です。

たとえば、ASRルールをいきなりBlockにすると、社内マクロや管理スクリプトが止まる可能性があります。USBを全面禁止すると、現場のデータ受け渡し手順が破綻する場合があります。Webカテゴリを広くブロックすると、採用、広報、調査、法務などの部門で必要なサイトまで遮断されることがあります。

そのため、最初にやるべきことは「強い設定を入れること」ではなく、強い設定を安全に入れるための対象分けです。端末グループ、ユーザーグループ、部門、国・地域、端末所有形態、業務アプリの有無で分けると、トラブル時に原因を切り分けやすくなります。

次に取るべきアクション

Microsoft Defender for Endpoint Plan 1をこれから導入する場合は、まず対象端末とライセンスの棚卸しから始めてください。次に、IntuneまたはConfiguration Managerを使ったオンボード方式を決め、少数端末でパイロットを実施します。その後、次世代保護、ASRルール、Web保護、ファイアウォール、デバイス制御を段階的に有効化します。

すでに導入済みの場合は、今回の公式情報をもとに、次の3点を優先して見直すのが効果的です。

  • サーバーをPlan 1単体の前提でオンボードしていないか
  • Global Administratorや過剰なSecurity Administrator権限が残っていないか
  • ASRルールやControlled Folder Accessを検証なしでBlock運用していないか

Defender for Endpoint Plan 1は、導入しただけで完成する製品ではありません。オンボード、ポリシー、権限、例外、監査を継続的に整えることで、はじめて組織全体のエンドポイント防御として機能します。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次