Microsoft Defender for Identity sensor v3をドメインコントローラーで有効化できない場合、最初に確認すべきなのがWindows Serverの累積更新です。
Microsoftの現行要件では、Defender for Identity sensor v3.xを有効化するサーバーに、2026年7月またはそれ以降のWindows Server累積更新プログラムが必要です。Windows Server 2019以降であっても、2026年6月以前の累積更新で止まっている場合は要件を満たしません。
さらに、同じサーバーがMicrosoft Defender for Endpointにオンボード済みであること、Defender for Identity sensor v2.xが導入されていないことも必要です。(Microsoft Learn)
ここでいう「Windows Server 2026年7月累積更新」とは、「Windows Server 2026」という製品を指すものではありません。Windows Server 2019以降の各バージョンに対して、2026年7月に提供された累積更新プログラム、またはそれ以降の累積更新プログラムを指します。
Defender for Identity sensor v3の2026年7月CU要件
Defender for Identity sensor v3.xを新規に有効化するには、少なくとも次の条件をすべて満たす必要があります。
| 確認項目 | 必要な状態 | よくある見落とし |
|---|---|---|
| Windows Server | Windows Server 2019以降 | OSが対応していてもCUが古い |
| 累積更新 | 2026年7月CUまたはそれ以降 | 2026年3月や6月のCUで止まっている |
| Defender for Endpoint | 対象サーバー自体がオンボード済み | エージェントが存在するだけで、オンボードされていない |
| Defender for Identity v2 | 新規有効化時は未導入 | v2を残したままv3を有効化しようとする |
| サーバーの役割 | ドメインコントローラー | 非ドメインコントローラーのAD FSなどにv3を導入しようとする |
Defender for Endpointについては、単にコンポーネントがインストールされているだけでは不十分です。sensor v3を実行するサーバーそのものが、Defender for Endpointへ正常にオンボードされている必要があります。(Microsoft Learn)
以前の2026年3月CU要件との違い
Microsoftの2026年3月の更新情報では、Microsoft Entra Connectの役割を併設したドメインコントローラーについて、「2026年3月累積更新以降」が必要と案内されていました。(Microsoft Learn)
一方、現在のsensor v3.x導入要件とv2からv3への移行要件では、2026年7月累積更新以降が必要とされています。(Microsoft Learn)
そのため、社内手順書や設計書に次のような記載が残っている場合は修正が必要です。
Windows Server 2019以降で、2026年3月CUが適用されていればsensor v3を利用できる
現在は、次のように更新するのが適切です。
Windows Server 2019以降で、2026年7月またはそれ以降の累積更新が適用されていることを確認する
過去のリリース情報ではなく、実際に導入するときの最新の前提条件を基準に判断してください。
v3を利用できるサーバーとv2を使うサーバー
Defender for Identity sensor v3が対応するのは、基本的にドメインコントローラーです。
AD FS、Active Directory Certificate Services、Microsoft Entra Connectを併設している場合でも、そのサーバーがドメインコントローラーであればv3を利用できます。
一方、それらの役割を実行していても、ドメインコントローラーではないサーバーにはsensor v2.xを使用します。
| サーバー構成 | 使用するセンサー |
|---|---|
| 通常のドメインコントローラー | sensor v3.x |
| ドメインコントローラー兼AD FSサーバー | sensor v3.x |
| ドメインコントローラー兼AD CSサーバー | sensor v3.x |
| ドメインコントローラー兼Entra Connectサーバー | sensor v3.x |
| ドメインコントローラーではないAD FSサーバー | sensor v2.x |
| ドメインコントローラーではないAD CSサーバー | sensor v2.x |
| ドメインコントローラーではないEntra Connectサーバー | sensor v2.x |
「AD FSだからv2」「Entra Connectだからv3」と判断するのではなく、そのサーバーがドメインコントローラーかどうかを先に確認することが重要です。(Microsoft Learn)
v3対応とv2からの移行対応は別に考える
注意したいのが、「sensor v3を利用できること」と「sensor v2からインプレース移行できること」は同じではない点です。
ドメインコントローラーにAD FS、AD CS、Entra Connectなどの追加のID関連役割が存在する場合、sensor v3の新規導入には対応しています。しかし、現在のMicrosoft公式情報では、この構成におけるv2からv3へのインプレース移行はサポートされていません。(Microsoft Learn)
| 状態 | 取るべき対応 |
|---|---|
| v2が未導入の通常のDC | 前提条件を満たしてv3を新規有効化 |
| v2が導入済みの通常のDC | Sensors画面で移行可否を確認 |
| v2が導入済みで追加のID役割があるDC | インプレース移行可否を最新情報で確認 |
| 非DCのAD FS、AD CS、Entra Connect | v2を継続利用 |
v2が入っているサーバーで新規有効化の条件だけを見て、先にv2をアンインストールするのは避けてください。移行対象として認識されている場合は、Microsoft Defenderポータルからv2を稼働させたままv3へ移行できます。通常、切り替えが完了するまでv2が動作するため、監視を中断せず移行できます。(Microsoft Learn)
2026年7月CUが適用されているか確認する方法
OSとビルド番号を確認する
PowerShellを管理者として起動し、次のコマンドを実行します。
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
より簡潔に確認する場合は、次のコマンドも利用できます。
Get-CimInstance Win32_OperatingSystem |
Select-Object Caption, Version, BuildNumber
確認する項目は次の3点です。
- Windows Server 2019以降であること
- 現在のOSビルド番号
- 2026年7月以降の累積更新が適用されたビルドであること
インストール済み更新を確認する
最近適用された更新プログラムは、次のコマンドで確認できます。
Get-HotFix |
Sort-Object InstalledOn -Descending |
Select-Object -First 10 HotFixID, InstalledOn, Description
ただし、Get-HotFixだけですべての更新状態を完全に判断できるとは限りません。最終的には、OSビルド番号と対象Windows Serverバージョンの更新履歴を照合してください。
累積更新のKB番号は、Windows Server 2019、2022、2025などで異なります。すべてのドメインコントローラーに同じKB番号を要求する運用にはせず、OSの種類とビルド番号をセットで管理する必要があります。
また、2026年8月以降の累積更新を適用している場合、要件の「2026年7月またはそれ以降」に含まれるため、2026年7月の更新を個別にさかのぼってインストールする必要はありません。
Defender for Endpointのオンボード状態を確認する
Senseサービスを確認する
Defender for Endpointのセンサーサービスは、次のコマンドで確認できます。
Get-Service Sense
正常な場合は、StatusがRunningになっていることを確認します。
ただし、Senseサービスが動いているだけで、Defender for Endpointへのオンボードが完了しているとは断定できません。次の項目も確認してください。
- Microsoft Defenderポータルのデバイスインベントリに対象サーバーが表示される
- 対象サーバーに有効なDefender for EndpointデバイスIDが存在する
- オンボード情報が正しく登録されている
- Defender for Endpointからイベントが送信されている
- プロキシやファイアウォールで必要な通信が遮断されていない
v2からv3への移行画面で「Device isn’t properly onboarded to Microsoft Defender for Endpoint」と表示される場合は、Microsoft Defender for Endpoint Client Analyzerを実行します。
Client Analyzerでは、オンボード情報、Device ID、Senseサービスの状態、Microsoftサービスへの接続状況などを確認できます。オンボード情報が見つからない場合は、対象サーバーをDefender for Endpointへ再オンボードします。(Microsoft Learn)
sensor v2が導入されていないか確認する
新規にsensor v3を有効化する場合、同じサーバーにsensor v2.xが導入されていないことが条件です。
v2の関連サービスは、次のコマンドで確認できます。
Get-Service AATPSensor, AATPSensorUpdater -ErrorAction SilentlyContinue
サービスが表示された場合は、sensor v2が導入されている可能性があります。
この場合、すぐにアンインストールするのではなく、Microsoft DefenderポータルのSensors画面で移行状態を確認してください。
| 移行状態 | 意味 |
|---|---|
| Ready for migration | v3へ移行可能 |
| Not ready for migration | 前提条件の一部を満たしていない |
| Migrating | v3への移行処理中 |
| Migration failed | 移行に失敗 |
| Up to date | v3で稼働中 |
v2からの移行には、Windows Server 2019以降、2026年7月CU以降、Defender for Endpointの正常なオンボードなどに加え、一定以上のv2センサーバージョンが必要です。対象サーバーが条件を満たすと、Sensors画面に「Ready for migration」と表示されます。(Microsoft Learn)
Test-MdiReadiness.ps1で前提条件を事前確認する
Microsoftは、Defender for Identityの前提条件を確認するためのTest-MdiReadiness.ps1を提供しています。
このスクリプトはMicrosoft Defender XDRの次の場所からも利用できます。
Identities
└ Tools
└ Test-MdiReadiness.ps1
記事執筆時点では、Tools画面での提供はプレビューとして案内されています。(Microsoft Learn)
スクリプトを実行する前には、次の点を確認してください。
- Microsoft公式の配布元から取得する
- 署名やファイル内容を確認する
- 本番ドメインコントローラーで実行する前に検証する
- 実行結果をサーバー台帳や移行管理表へ記録する
CUの適用確認だけで終わらせず、OS、Defender for Endpoint、通信、役割、既存センサーをまとめて判定することが重要です。
sensor v3を安全に有効化する手順
対象サーバーを棚卸しする
最初に、すべてのドメインコントローラーについて次の情報を一覧化します。
| 管理項目 | 記録する内容 |
|---|---|
| サーバー名 | ホスト名、FQDN |
| OS | Windows Serverのバージョン |
| OSビルド | 現在のビルド番号 |
| CU | 2026年7月以降か |
| Defender for Endpoint | オンボード済みか |
| Senseサービス | Runningか |
| sensor v2 | 導入済みか |
| 追加役割 | AD FS、AD CS、Entra Connect |
| 移行状態 | Ready、Not readyなど |
| サイト | Active Directoryサイト名 |
サーバー単位ではなく、Active Directoryサイト、OS、追加役割ごとに分類すると、段階的な導入計画を立てやすくなります。
先行するドメインコントローラーへCUを適用する
いきなり全台へ適用せず、OSや役割を代表するドメインコントローラーを選んで先行適用します。
累積更新の前後では、少なくとも次の状態を確認します。
dcdiag
repadmin /replsummary
あわせて、次の項目も確認してください。
- Active Directoryレプリケーション
- DNS名前解決
- SYSVOLとNETLOGONの共有
- 時刻同期
- イベントログ
- Defender for Endpointの通信状態
- 業務アプリケーションの認証
累積更新で再起動が必要になることを考慮し、ドメインコントローラーを複数台同時に停止しない手順を組みます。
Microsoft Defenderポータルから有効化する
前提条件を満たしたら、Microsoft Defenderポータルで次の順に移動します。
System
└ Settings
└ Identities
└ Activation
対象のドメインコントローラーを選択し、Activateを実行します。
有効化処理そのものでは、サーバーの再起動は必要ありません。最初のsensorがSensors画面でRunningになるまで最大1時間程度かかる場合があります。2台目以降は通常、数分で表示されます。(Microsoft Learn)
処理直後に表示されないからといって、すぐに再実行したりアンインストールしたりせず、まずSensors画面と正常性情報を確認してください。
有効化できない場合の原因別対処
| 症状 | 主な原因 | 確認方法 | 対処 |
|---|---|---|---|
| v3の有効化対象に表示されない | OSまたはCUが古い | OSビルドと更新履歴 | 2026年7月以降のCUを適用 |
OS upgrade is requiredと表示 | 対応OS要件を満たしていない | Windows Serverのバージョン | Windows Server 2019以降へ更新 |
Not ready for migrationと表示 | MDE、CU、v2などの条件不足 | 状態にカーソルを合わせて理由を表示 | 表示された不足条件を解消 |
| MDE端末として表示されない | オンボード未完了 | Defenderポータル、Client Analyzer | 再オンボード |
| Senseサービスが停止している | MDEセンサーの異常 | Get-Service Sense | サービスとMDE構成を修復 |
| v2関連サービスが存在する | 新規有効化ではなく移行が必要 | Get-Service AATPSensor* | Sensors画面から移行可否を確認 |
| 非DCの役割サーバーで有効化できない | v3の対象外 | DCであるか確認 | sensor v2を使用 |
Sensor outdated (v3)が表示 | 必要なWindows CUが不足 | Sensorsの正常性情報 | 最新CUを適用して再確認 |
Microsoftは、必要な累積更新が不足しているv3センサーについて、Sensor outdated (v3)の正常性問題を表示します。対処は、対象サーバーへ最新のWindows累積更新を適用し、Sensors画面でセンサーバージョンが最新になったことを確認することです。(Microsoft Learn)
CU未適用だからといって、直ちにすべての監視が停止するとは限りません。しかし、最新のsensor機能をサポートできない状態になるため、正常性警告を放置せず更新する必要があります。
sensor v3ではWindows Updateの運用が重要になる
sensor v3.xは、Defender for Endpointのコンポーネントとして提供され、Windows Updateを通じて更新されます。
v2のようにセンサー単位で手動更新したり、Delayed updateを設定して更新を遅らせたりする運用はv3には適用されません。(Microsoft Learn)
つまり、sensor v3へ移行した後は、Defender for Identityの更新管理とWindows Serverの更新管理を切り離せません。
実務では、次のような更新リングを用意すると安全です。
- 検証用ドメインコントローラー
- 小規模サイトまたは影響の少ないドメインコントローラー
- 主要サイトの一部
- 残りの本番ドメインコントローラー
各段階で、Active Directory、DNS、Defender for Endpoint、Defender for Identityの正常性を確認してから次へ進みます。
Windows ServerのCUを長期間保留する運用では、将来もsensor v3の新機能や更新に追従できない可能性があります。sensor v3の導入計画と同時に、ドメインコントローラー向けの月例更新手順も見直す必要があります。
v3移行前に確認しておきたい機能制限
sensor v3.xには、v2.xと異なる制限があります。
現行のMicrosoft公式情報では、sensor v3.xは次の機能に対応していません。
- VPN連携
- syslog通知
また、Azure ExpressRouteを使用する構成には制限があります。(Microsoft Learn)
現在これらの機能を使用している場合は、CU要件だけを確認してv3へ切り替えるのではなく、代替となるログ収集や通知方法を決めてから移行してください。
特にVPN連携をDefender for Identityの検出に利用している環境では、移行によって取得できる情報が変わらないかを事前に確認する必要があります。
まとめ
Defender for Identity sensor v3を有効化できない場合は、次の順番で確認すると原因を切り分けやすくなります。
- Windows Server 2019以降か
- 2026年7月またはそれ以降の累積更新が適用されているか
- 対象サーバーがDefender for Endpointへオンボード済みか
- Senseサービスが正常に動作しているか
- sensor v2.xが導入されていないか
- サーバーがドメインコントローラーか
- AD FS、AD CS、Entra Connectなどの追加役割があるか
- v2からの移行対象として
Ready for migrationになっているか
特に重要なのは、OSがWindows Server 2019以降であるだけでは不十分という点です。2026年7月以降のCU、Defender for Endpointのオンボード、既存v2センサー、サーバー役割までセットで確認してください。
まずはドメインコントローラーの管理台帳に、OSビルド、CU適用状況、MDEオンボード、Senseサービス、v2の有無、追加役割、移行状態の列を追加します。そのうえで1台を先行更新し、Active DirectoryとDefenderの正常性を確認してから段階的にsensor v3を展開するのが安全です。

コメント