Defender for Identity sensor 3.0.8でRPC監査を自動有効化|タグ削除は不要

Defender for Identity sensor 3.0.8への更新後は、RPC監査を有効にするためのタグを追加し直したり、既存タグを急いで削除したりする必要はありません。

2026年7月リリースのsensor 3.0.8以降では、ドメインコントローラーのRPC auditingがセンサーのアップグレード時に自動で有効化されます。関連するhealth alertも、アップグレード内容が反映された後に自動的に解消される見込みです。

すでにUnified Sensor RPC AuditまたはSensor Extended RPC Auditタグを適用している環境でも、追加操作は不要です。タグはそのまま残して構いません。(Microsoft Learn)

本記事では、sensor 3.0.8で何が変わったのか、RPC Audit tagを削除すべきか、更新後に何を確認すればよいかを実務目線で解説します。

目次

Defender for Identity sensor 3.0.8で変わった点

Defender for Identity sensor v3では、RPC通信に関する監査設定が一部の高度なID脅威検出に利用されます。従来は、対象デバイスにタグを適用してEnhanced RPC auditingを有効にする運用がありました。

sensor 3.0.8以降では、このRPC監査がドメインコントローラーのアップグレード時に自動で有効化されるため、手動でRPC Audit tagを付ける作業が不要になります。(Microsoft Learn)

確認項目sensor 3.0.8より前sensor 3.0.8以降
RPC監査の有効化タグを利用した手動構成が必要になる場合があるアップグレード時に自動有効化
新しいRPC Audit tagの追加環境に応じて必要不要
既存タグの扱いRPC監査の構成に使用残したままで問題なし
RPC監査関連のhealth alert設定不足や誤構成で表示される場合がある更新後、しばらくして自動解消
管理者の主な作業タグと監査構成を確認バージョンとhealth alertを確認

この変更によって、ドメインコントローラーごとのタグ適用漏れや、資産ルールの対象条件による構成差異を減らしやすくなります。

RPC監査が必要な理由

Enhanced RPC auditingは、Microsoft Defender for Identityの一部の高度なID脅威検出に必要な設定です。

RPC監査が設定されていない、または正しく適用されていないsensor v3環境では、Sensor v3.x RPC Audit Misconfiguredなどのhealth alertが表示される可能性があります。Microsoftは、このhealth alertを段階的に展開していました。(Microsoft Learn)

sensor 3.0.8の変更は、単に管理画面の警告を消すためのものではありません。検出に必要な監査設定を自動適用し、対象ドメインコントローラー間の設定をそろえやすくするための変更と考えるのが適切です。

sensor 3.0.8更新後にRPC Audit tagを削除する必要はあるか

結論として、sensor 3.0.8への更新後も、既存のRPC Audit tagを削除する必要はありません。

Microsoftは、次のタグがすでに適用されている場合でも追加操作は不要であり、そのまま残せると案内しています。(Microsoft Learn)

  • Unified Sensor RPC Audit
  • Sensor Extended RPC Audit

つまり、更新後の推奨対応は「タグを削除すること」ではなく、まずsensorのバージョンとhealth alertの状態を確認することです。

タグを残してもRPC監査が二重になるわけではない

既存タグを残したことで、同じ監査処理が二重に実行されると考え、すぐにタグを削除したくなるかもしれません。

しかし、Microsoftが明確に「そのまま残せる」と案内している以上、sensor 3.0.8への更新直後に緊急対応として削除する必要はありません。

特に複数のドメインコントローラーを段階的に更新している場合、一部が3.0.8以上、一部が以前のバージョンという状態になることがあります。このタイミングで資産ルールやタグを一括削除すると、更新前のsensorに必要な構成まで外してしまう可能性があります。

全sensorのバージョンを確認する前にタグを整理しないことが重要です。

不要なタグを整理すること自体は可能

すべての対象sensorが3.0.8以上へ更新され、構成管理上の理由から古いタグを整理したい場合は、Unified Sensor RPC Auditタグを付与している資産ルールを削除するか、対象デバイスがルール条件に一致しないよう変更できます。

資産ルールは、Microsoft Defenderポータルの次の場所から管理します。

System → Settings → Microsoft Defender XDR → Asset Rule Management

資産ルールの変更がポータルに反映されるまで、最大1時間程度かかる場合があります。(Microsoft Learn)

ただし、これは必須の障害対応ではなく、構成を整理するための任意作業です。RPC監査関連のhealth alertを消す目的だけであれば、まずsensor 3.0.8以上への更新と自動解消を確認してください。

sensor 3.0.8への更新後に確認する手順

更新後は、タグの有無だけを見るのではなく、sensorのバージョン、サービス状態、health issueを順番に確認します。

sensorのバージョンを確認する

Microsoft Defenderポータルで、次の順に移動します。

  1. Settingsを開く
  2. Identitiesを選択する
  3. DeploymentのOn-premisesを開く
  4. Sensorsタブを選択する
  5. 対象ドメインコントローラーのVersion列を確認する

Sensors画面では、バージョンのほかに、Service status、Sensor status、Health issues、Health statusなども確認できます。(Microsoft Learn)

RPC監査の自動有効化を前提に判断するには、対象sensorが少なくとも3.0.8以上であることを確認してください。

sensorの稼働状態を確認する

対象sensorでは、次の状態が目安になります。

項目確認したい状態
Version3.0.8以上
TypeDomain controller sensor
Service statusRunning
Sensor statusUp to date
Migration stateUp to date
Health statusRPC監査関連の問題がない状態

UpdatingやSyncingと表示されている場合は、更新や構成の同期が完了してから再確認します。

Update failed、Start failed、Disconnectedなどが表示されている場合は、RPC Audit tagを操作する前に、sensor自体の更新や接続の問題を解消する必要があります。各ステータスは、sensorソフトウェアの更新状態や接続状態を示しています。(Microsoft Learn)

RPC監査関連のhealth issueを確認する

health issueは、Microsoft Defenderポータルの次の場所で確認できます。

Settings → Identities → Deployment → Health issues

ステータス、問題名、重要度などで絞り込み、RPC監査に関係する問題が残っていないか確認します。Health issueは原因が解消されたことをDefender for Identityが検出すると、自動的にClosedへ移行します。(Microsoft Learn)

sensor 3.0.8へ更新した直後にRPC監査関連の問題が残っていても、すぐにタグの削除や再追加を行う必要はありません。Microsoftの案内では、関連するhealth alertはアップグレード後、しばらくして解消されるとされています。(Microsoft Learn)

RPC監査のhealth alertが消えない場合の確認ポイント

「しばらくして解消される」という案内には、具体的な分数や時間の保証は示されていません。

一定時間が経過しても問題が残る場合は、次の順序で確認します。

状況確認・対応
Versionが3.0.8未満Windows Updateの適用状況を確認する
Sensor statusがUpdatingまたはSyncing更新と構成同期の完了後に再確認する
Service statusがRunningではないsensorサービスとMicrosoft Defender for Endpointの状態を確認する
Update failedと表示されるWindows Update、ネットワーク、Defender for Endpointのオンボード状態を確認する
RPC監査以外のhealth alertが残っているアラート名と原因を個別に確認する
すべて正常でもRPC監査の問題が残るhealth issueの詳細を記録し、Microsoftサポートへの問い合わせを検討する

sensor v3はWindows Update経由で更新される

Defender for Identity sensor v3.xは、Microsoft Defender for Endpointのコンポーネントとして提供され、Windows Updateを通じて自動更新されます。v3.xでは、sensor単体を手動で更新する作業は基本的に必要ありません。(Microsoft Learn)

そのため、3.0.8へ更新されない場合は、タグの設定より先に次の項目を確認します。

  • ドメインコントローラーのWindows Updateが停止されていないか
  • 更新プログラムの承認をWSUSや管理製品で保留していないか
  • Microsoft Defender for Endpointが正常にオンボードされているか
  • sensorのService statusがRunningになっているか
  • Sensor statusに更新失敗が表示されていないか

v3.xには、v2.xで利用できたsensor単位のDelayed update設定は適用されません。更新リングを設計している組織では、v2とv3の更新方式を混同しないよう注意が必要です。(Microsoft Learn)

RPC監査とは別のhealth alertを混同しない

sensor 3.0.8で自動解消が期待できるのは、RPC監査に関連するhealth alertです。Defender for Identityに表示されるすべての問題が、3.0.8への更新だけで消えるわけではありません。

たとえば、v2とv3のsensorが混在している環境では、Directory Service AccountやgMSAの資格情報がワークスペース単位で引き続き検証されることがあります。

この場合、v3 sensor自身がDSAやgMSAを監査・対応操作に利用していなくても、Directory services user credentials are incorrectが表示される可能性があります。これはRPC監査とは別の問題です。すべてのsensorをv3へ移行し、v2 sensorがDSAやgMSAを必要としなくなってから、ワークスペース側のアカウント設定を整理します。(Microsoft Learn)

health alertが残っている場合は、「sensor 3.0.8にしたのに消えない」と一括して判断せず、問題名を確認してください。

sensor 3.0.8更新時に避けたい対応

更新直後に既存タグを一括削除する

既存のRPC Audit tagは残したままで問題ありません。全ドメインコントローラーの更新完了を確認せずに削除すると、旧バージョンのsensorに必要な構成まで外す可能性があります。

同じタグを追加し直す

sensor 3.0.8以上ではRPC監査が自動有効化されるため、新しいタグを追加したり、既存タグを再適用したりする必要はありません。

タグの付け直しは原因切り分けを複雑にします。まずバージョン、Sensor status、Service status、health issueの順に確認してください。

health alertを手動で閉じるだけで対応を終える

health issueは、原因が解消されたことをDefender for Identityが検出すると自動的に閉じられます。

手動で閉じたり一時的に抑制したりしても、sensorが3.0.8未満、更新失敗、サービス停止といった根本原因は解消されません。管理画面から問題を見えなくすることより、sensorの状態を正常化することを優先します。(Microsoft Learn)

管理者が実施すべき対応のまとめ

Defender for Identity sensor 3.0.8以降では、ドメインコントローラーのRPC監査がアップグレード時に自動で有効化されます。

更新後の対応は、次の流れで進めると安全です。

  1. Sensors画面で対象sensorが3.0.8以上か確認する
  2. Service statusがRunning、Sensor statusがUp to dateか確認する
  3. RPC監査関連のhealth issueが自動解消されるか確認する
  4. Unified Sensor RPC AuditまたはSensor Extended RPC Auditタグはそのまま残す
  5. 全sensorの更新完了後、必要な場合だけ資産ルールを整理する

既存タグの削除は必須ではありません。まずはsensor 3.0.8以上への更新状況とhealth issueの解消を確認し、タグの整理は通常運用が安定してから別作業として実施するのが適切です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次