Tamper ProtectionからControlled Configurationへ安全に移行する方法|Intuneの手順とロールバック

Tamper ProtectionからControlled Configurationへ移行する際、最優先で確認すべきなのはポリシーの設定方法ではなく、対象端末のMicrosoft Defender Antivirusプラットフォームバージョンです。

Microsoftが2026年7月30日に更新した公式情報では、Controlled Configurationのプレビューを利用するには、プラットフォームバージョン4.18.26060.3004以降が必要です。古いプラットフォームにControlled Configuration (On)を配布すると、新しい設定を解釈できない一方で、同時に送信されるTamper Protection (Off)だけが適用され、Controlled ConfigurationとTamper Protectionの両方が無効になるおそれがあります。(Microsoft Learn)

安全な移行順序は、プラットフォーム更新、パイロット配布、状態確認、旧Device Control v1(DCv1)設定の削除、段階展開です。ロールバックするときはポリシーを未構成にするのではなく、Windows Security Experienceポリシーを明示的にTamper Protection (On)へ変更し、再配布と同期を行います。

目次

Controlled Configuration移行でTamper ProtectionまでOffになる事故を防ぐ

Controlled Configurationへの移行で最も危険なのは、「新機能への切り替えに失敗したので、以前のTamper Protectionがそのまま残る」と考えてしまうことです。

実際には、古いMicrosoft Defender Antivirusプラットフォームで次のような処理が発生する可能性があります。

Intuneから送られる設定新しいプラットフォーム古いプラットフォーム
Controlled Configuration (On)設定を解釈して有効化する設定を解釈できない可能性がある
Tamper Protection (Off)Controlled Configurationへの切り替えとして処理されるOffだけが適用される可能性がある
最終状態Controlled Configurationが有効両方が無効になるおそれがある

つまり、失敗時の状態は「従来の保護に戻る」とは限りません。Controlled Configurationが有効にならず、Tamper Protectionも無効になるという、保護の空白が生じる可能性があります。Microsoftも、割り当て前にプラットフォームを4.18.26060.3004以降へ更新し、パイロットグループで検証するよう案内しています。(Microsoft Learn)

安全な移行順序は次のとおりです。

順序作業完了条件
1対象端末のバージョン確認全端末が最低バージョン以上
2既存ポリシーの棚卸しDCv1や重複ポリシーを特定済み
3パイロットグループへ配布Controlled Configurationの状態を確認済み
4旧DCv1のTamper Protection設定を削除重複する設定ソースがない
5段階的に対象を拡大各展開単位で正常性を確認済み

Tamper ProtectionとControlled Configurationの違い

Tamper ProtectionとControlled Configurationは、どちらもMicrosoft Defender Antivirusの設定を保護する機能ですが、目的と適用範囲が異なります。

比較項目Tamper ProtectionControlled Configuration
主な目的重要なセキュリティ設定の改ざんを防ぐクラウド管理ポリシーをDefender設定の優先ソースにする
保護範囲Microsoftが定めた限定的な重要設定Defender Antivirus設定を広くポリシー制御
設定値の決定主体Microsoftが定めた安全な既定値組織がIntuneまたはDefender for Endpointで定義した値
GPOやスクリプトとの関係重要設定の変更を防止GPO、スクリプト、Configuration Manager、ローカル管理者よりクラウドポリシーを優先
カスタマイズ性限定的組織のクラウドポリシーに基づいて制御
現在の位置付け従来から利用されている保護機能プレビュー機能

Controlled Configurationは、Tamper Protection型の強制力をDefender Antivirus設定へ広げた仕組みです。有効化すると、IntuneおよびMicrosoft Defender for Endpointから配布されたポリシーが優先され、GPO、スクリプト、Configuration Manager、ローカル管理者による競合する変更は適用されなくなります。Microsoftは、両方を同時に有効化するのではなく、いずれか一方を選ぶことを推奨しています。(Microsoft Learn)

Controlled Configurationは、既存のTamper Protectionと同じポリシー設定面を使用します。Windows Security Experienceプロファイルでは、従来のTamper Protection設定がControlled Configuration (Device)として提供され、次の値を選択できます。(Microsoft Learn)

設定値動作
Not configured現在のデバイス状態を変更しない
OffControlled ConfigurationとTamper Protectionを無効化する
Tamper Protection (On)従来のTamper Protectionを有効化する
Controlled Configuration (On)Controlled Configurationを有効化する

特に注意したいのが、Not configuredはOffではなく、ロールバックにもならない点です。以前に有効化した状態がある場合、未構成へ変更しただけでは意図した状態に戻らない可能性があります。無効化やロールバックでは、目的に対応した値を明示的に配布する必要があります。(Microsoft Learn)

Controlled Configurationの前提条件を確認する

2026年7月30日時点の公式情報では、Controlled Configurationの利用に次の前提条件があります。

確認項目前提条件
Microsoft Defender for Endpointデバイスがオンボードされている
管理方法Microsoft IntuneまたはDefender for Endpointのセキュリティ設定管理
OSWindows 10、Windows 11、Windows Server 2019
EDR Sensor10.8804より新しいバージョン
Defender Antivirusプラットフォーム4.18.26060.3004以降
共同管理環境現在は非対応
GCC High現在は非対応

Controlled Configurationはプレビュー段階であり、すべての組織で利用できるとは限りません。また、現在はConfiguration ManagerとIntuneによる共同管理環境やGCC High環境をサポートしていません。公式ページに対象として明記されていないOSや管理構成については、利用可能と決めつけず、展開時点のMicrosoft Learnを再確認する必要があります。(Microsoft Learn)

保護対象外の設定も把握する

Controlled Configurationという名称から、Microsoft Defender for Endpointのすべての設定を保護できるように見えますが、現在の対象は主にMicrosoft Defender Antivirus関連です。

現時点では、次の設定は対象外です。

  • Microsoft Defender Device Control
  • Endpoint detection and response(EDR)
  • Windows Defender FirewallなどのOS設定
  • Controlled Configurationに対応していないEndpoint Securityポリシー
  • IntuneのSettings Catalogから作成した重複設定

Intuneでのプレビュー運用では、AntivirusおよびAttack surface reduction(ASR)のEndpoint Securityポリシーを中心に設計し、Device Control、EDR、Firewallまで同じ仕組みで保護されるとは考えないようにします。(Microsoft Learn)

なお、移行元の「Device Control v1(DCv1)」という名称と、保護対象外として挙げられている「Microsoft Defender Device Control」は混同しやすい点です。今回削除対象となるのは、旧DCv1ポリシー内に残っているTamper Protection設定であり、Controlled ConfigurationがUSBなどのDevice Control設定を保護するという意味ではありません。

移行前にプラットフォームバージョンを確認する

Microsoft Defender Antivirusプラットフォームのバージョンは、管理者権限でPowerShellを開き、Get-MpComputerStatusのAMProductVersionを確認します。Microsoftも、このプロパティをプラットフォームバージョンの確認に使用しています。(Microsoft Learn)

$status = Get-MpComputerStatus
$minimumVersion = [version]'4.18.26060.3004'
$currentVersion = [version]$status.AMProductVersion

[pscustomobject]@{
    AMProductVersion              = $status.AMProductVersion
    MeetsMinimumVersion           = $currentVersion -ge $minimumVersion
    ControlledConfigurationState  = $status.ControlledConfigurationState
    IsTamperProtected             = $status.IsTamperProtected
    TamperProtectionSource        = $status.TamperProtectionSource
}

MeetsMinimumVersionがTrueであることを確認してから、Controlled Configurationポリシーの対象にします。

バージョンが確認できない端末、情報が古い端末、長期間Intuneへチェックインしていない端末は、合格扱いにしてはいけません。まず更新状態と管理状態を正常化し、最低バージョンを満たしたことを確認してから移行対象へ追加します。

大規模環境では、次のような動的グループだけに依存するより、事前に取得したインベントリ結果と実際のポリシー適用結果を照合する方が安全です。

  • Defenderプラットフォームバージョン
  • OSとエディション
  • Intune登録の有無
  • Defender for Endpointのオンボード状態
  • 最終チェックイン日時
  • 現在のTamper Protection状態
  • 現在割り当てられているDCv1ポリシー

Tamper ProtectionからControlled Configurationへ安全に移行する手順

既存の設定ソースを棚卸しする

最初に、Tamper ProtectionとMicrosoft Defender Antivirusの設定を配布しているすべての経路を確認します。

特に確認すべきなのは次の項目です。

  • 旧Device Control v1ポリシーのTamper Protection設定
  • Windows Security Experienceポリシー
  • Microsoft Defender Antivirusポリシー
  • ASRポリシー
  • Settings Catalog
  • グループポリシー
  • Configuration Manager
  • PowerShellや構成スクリプト
  • ローカル管理者が設定した除外
  • サードパーティー製管理ツール

Controlled Configurationを有効化すると、IntuneまたはDefender for Endpointから配布された対象設定が、GPOやスクリプトなどより優先されます。そのため、移行前から存在していたポリシー競合が解消される一方、これまでGPOやローカルスクリプトで適用できていた設定が効かなくなる可能性があります。(Microsoft Learn)

たとえば、端末ごとにローカルスクリプトでDefender Antivirusの除外を追加している環境では、Controlled Configurationへの移行後に、その除外が期待どおり反映されなくなる可能性があります。移行前に、必要な設定をIntuneまたはDefender for Endpoint側へ移しておくことが重要です。

パイロットグループを作成する

全端末へ一斉配布せず、業務影響を確認できる小規模なパイロットグループを用意します。

パイロットには、同じ種類の端末だけでなく、実環境を代表する端末を含めます。

  • Windows 10とWindows 11
  • ノートPCとデスクトップPC
  • 社内ネットワークと社外利用端末
  • VPN利用端末
  • 特殊なDefender除外を持つ端末
  • ASRルールを多く設定している端末
  • Intune直接管理端末
  • Defender for Endpointセキュリティ設定管理端末

パイロットグループについては、対象端末がすべて4.18.26060.3004以降であることを確認します。1台でも最低バージョン未満の端末が残っている場合は、その端末を除外するか、更新完了までポリシー配布を延期します。

Windows Security Experienceポリシーを作成する

Microsoft Intune管理センターで、Endpoint SecurityのAntivirusポリシーからWindows Security Experienceプロファイルを作成または編集します。

設定する項目は次のとおりです。

Controlled Configuration (Device)
    Controlled Configuration (On)

このポリシーを最初はパイロットグループだけに割り当てます。

Controlled Configurationは、Settings Catalogや旧Device Control v1テンプレートから有効化できません。Windows Security ExperienceプロファイルのControlled Configuration (Device)を使用する必要があります。(Microsoft Learn)

ポリシーを同期して状態を確認する

ポリシーを配布した後、端末を同期し、次の3か所で結果を確認します。

  1. Microsoft Intune管理センターのポリシーステータス
  2. Microsoft Defenderポータルの有効な構成状態
  3. 対象端末のGet-MpComputerStatus

IntuneへMDM登録されている端末では、Intune管理センターからポリシーの成功、競合、エラーと、端末単位のControlled Configuration状態を確認できます。

Defender for Endpointのセキュリティ設定管理で管理されている端末は、Intuneレポートに表示されない場合があるため、Microsoft Defenderポータルで有効な構成状態を確認します。(Microsoft Learn)

端末では次のコマンドを実行します。

Get-MpComputerStatus |
    Select-Object AMProductVersion,
                  ControlledConfigurationState,
                  IsTamperProtected,
                  TamperProtectionSource

特に重要なのはControlledConfigurationStateです。Microsoftは、Controlled Configurationの現在の強制状態を確認するプロパティとして、この値を案内しています。(Microsoft Learn)

IsTamperProtectedだけで成否を判断しない

Controlled Configurationを有効化した後、IsTamperProtectedだけを見て移行失敗と判断するのは危険です。

現在のプレビューでは、IntuneまたはDefender for Endpointのセキュリティ設定管理からControlled Configurationを有効化すると、別のポリシーでTamper Protectionを明示的に有効化していない限り、Tamper ProtectionがOffになることがあります。この場合、Tamper Protectionのセキュアスコアが低下する既知の制限もあります。(Microsoft Learn)

状態の判断は次のように行います。

Controlled ConfigurationTamper Protection判断
有効無効プレビューで発生し得る状態。Controlled Configurationの有効性と実効ポリシーを確認する
無効有効従来のTamper Protectionで保護されている
無効無効保護の空白が疑われるため、直ちにロールバックする
有効有効複数ポリシーの重複を確認し、設定ソースを一本化する

Tamper Protectionのセキュアスコアを上げる目的だけで旧DCv1ポリシーを残すと、ポリシー競合や誤った競合表示の原因になります。Microsoftも、Controlled ConfigurationとTamper Protectionのどちらか一方を選択するよう推奨しています。(Microsoft Learn)

Controlled Configuration確認後に旧DCv1設定を削除する

パイロット端末でControlled Configurationが有効になったことを確認してから、旧Device Control v1ポリシーのTamper Protection設定を取り除きます。

順序は必ず次のようにします。

Windows Security ExperienceでControlled Configuration (On)を配布
    ↓
対象端末でControlledConfigurationStateを確認
    ↓
旧DCv1からTamper Protection設定を削除
    ↓
再同期して競合がないことを確認

Microsoftも、既存のDCv1ポリシーから移行する場合は、先にWindows Security ExperienceポリシーでControlled Configurationを作成し、その後にDCv1のTamper Protection設定を削除するよう案内しています。(Microsoft Learn)

旧DCv1ポリシーにTamper Protection以外の設定が含まれている場合、ポリシー全体を削除する必要はありません。競合対象となるTamper Protection設定だけを取り除き、ほかの設定への影響を避けます。

反対に、Controlled Configurationが有効になったか確認する前にDCv1設定を削除すると、ポリシー配信の遅延や割り当てミスによって保護の空白が生じます。

段階的に展開対象を拡大する

パイロットグループで正常性を確認できたら、部署や端末の種類ごとに対象を拡大します。

各展開単位で、次の条件を満たしていることを確認します。

続行条件展開停止条件
全端末が最低バージョン以上最低バージョン未満の端末がある
ポリシーステータスが成功競合またはエラーが増加した
ControlledConfigurationStateを確認できる状態が無効または不明
AntivirusとASR設定が想定どおり必要な除外やASR設定が失われた
業務アプリが正常に動作Defender設定変更に伴う業務影響がある
旧DCv1設定を整理済みTamper Protectionの重複配布が残っている

Controlled Configurationはプレビュー機能です。技術的に一括配布できる環境でも、パイロット、先行展開、全体展開のように複数段階へ分けた方が、設定競合や業務影響を早期に発見できます。

Controlled ConfigurationからTamper Protectionへロールバックする方法

Controlled Configurationから戻す場合は、ポリシーの割り当てを外したり、設定を未構成にしたりするのではなく、Windows Security Experienceポリシーの値を明示的に変更します。

ロールバック手順

  1. Microsoft Intune管理センターで対象のWindows Security Experienceポリシーを開く
  2. Controlled Configuration (Device)を確認する
  3. Controlled Configuration (On)からTamper Protection (On)へ変更する
  4. 対象グループへ再配布する
  5. 端末のポリシー同期を実行する
  6. IntuneまたはDefenderポータルで適用結果を確認する
  7. Get-MpComputerStatusでTamper Protectionの状態を確認する

Microsoft公式のロールバック手順も、Windows Security ExperienceポリシーをTamper Protection (On)へ変更し、再配布、端末同期、Tamper Protectionの有効化確認という流れです。通常のポリシー配信遅延が発生する点にも注意が必要です。(Microsoft Learn)

確認コマンドは移行時と同じです。

Get-MpComputerStatus |
    Select-Object ControlledConfigurationState,
                  IsTamperProtected,
                  TamperProtectionSource

ロールバック完了後は、少なくとも次の状態を確認します。

  • Controlled Configurationの強制状態が有効ではない
  • IsTamperProtectedがTrue
  • TamperProtectionSourceが想定する管理ソースになっている
  • Windows Security Experienceポリシーの適用結果が成功している
  • Defender Antivirusの主要設定が想定どおりである

OffやNot configuredを選ばない

ロールバックで選択すべき値は、Tamper Protection (On)です。

操作結果
Tamper Protection (On)へ変更従来のTamper Protectionへ戻す
Offへ変更Controlled ConfigurationとTamper Protectionの両方を無効化する
Not configuredへ変更現在の状態を変更しない可能性がある
ポリシー割り当てを解除Controlled Configurationが削除されてもTamper Protectionが復元されるとは限らない

Controlled Configurationでは、Not configuredはOffを意味しません。また、デバイス単位の切り替えは次回のポリシーチェックインで反映されます。(Microsoft Learn)

旧DCv1設定をすぐに戻さない

Controlled ConfigurationからTamper Protectionへ戻す場合でも、削除した旧DCv1のTamper Protection設定を直ちに復活させる必要はありません。

Windows Security Experienceポリシー自体がTamper Protection (On)をサポートしているため、ロールバック後も設定ソースをWindows Security Experienceへ一本化できます。旧DCv1を再び有効にすると、同じ端末へ複数のTamper Protection設定が配布され、競合調査が複雑になります。(Microsoft Learn)

どうしても旧ポリシー構成へ戻す必要がある場合は、まずWindows Security Experience経由でTamper Protectionが有効になったことを確認し、その後、別の変更作業として旧構成への復帰を計画します。

移行に失敗したときの確認ポイント

ControlledConfigurationStateが有効にならない

最初に次の項目を確認します。

  • AMProductVersionが4.18.26060.3004以降か
  • EDR Sensorが前提バージョンを満たしているか
  • Microsoft Defender for Endpointへオンボードされているか
  • IntuneまたはDefender for Endpointセキュリティ設定管理の対象か
  • 共同管理環境ではないか
  • 対象グループへの割り当てが正しいか
  • 端末が最近チェックインしているか
  • Windows Security Experienceプロファイルを使用しているか
  • Settings CatalogやDCv1で有効化しようとしていないか

特に、Intune管理センターでポリシーが作成できたことと、端末がControlled Configurationに対応していることは別問題です。ポリシーの作成成功だけで展開完了と判断せず、端末上の状態まで確認します。

Controlled ConfigurationとTamper Protectionが両方Offになった

次の状態が確認された場合は、移行を中断します。

ControlledConfigurationState:有効ではない
IsTamperProtected:False

この場合は、対象グループのWindows Security ExperienceポリシーをTamper Protection (On)へ変更し、再配布と同期を行います。Tamper Protectionが有効に戻ったことを確認してから、プラットフォーム更新や割り当て条件を見直します。

バージョン不足が原因であれば、端末を4.18.26060.3004以降へ更新し、パイロットから移行をやり直します。古いプラットフォームで両方が無効になる可能性は、Microsoftが明示している移行上の重要な注意点です。(Microsoft Learn)

Intuneで競合が表示される

同じ端末へControlled ConfigurationとTamper Protectionの異なる値を配布すると、Intuneで競合が表示される可能性があります。

Controlled Configurationでは、OnがOffより優先される値ベースの競合解決が行われますが、競合自体はレポートされます。また、Tamper ProtectionとControlled Configurationの両ポリシーが同じ端末を対象にすると、誤った競合が表示される既知の制限もあります。(Microsoft Learn)

「Onが優先されるから問題ない」と放置せず、次の設定を確認します。

  • 旧DCv1にTamper Protection設定が残っていないか
  • 複数のWindows Security Experienceポリシーが重複していないか
  • Controlled ConfigurationをOffにする別ポリシーがないか
  • Tamper ProtectionをOnにする旧ポリシーが残っていないか
  • 同じグループが複数の割り当て経路に含まれていないか

IntuneとDefenderポータルで表示が一致しない

Controlled Configurationには、Intune管理センターとMicrosoft Defenderポータルの間でレポートが一致しない場合があるという既知の制限があります。(Microsoft Learn)

判断するときは、管理経路に応じたポータルを確認したうえで、端末上の次の情報も併用します。

Get-MpComputerStatus |
    Select-Object AMProductVersion,
                  ControlledConfigurationState,
                  IsTamperProtected,
                  TamperProtectionSource

1つの画面だけを根拠にせず、ポリシー配布状況、端末の実効状態、主要なDefender設定の3点を照合することが重要です。

ポリシー解除やオフボードをロールバック代わりにしない

Controlled Configurationには、デバイスのライフサイクル操作によって異なる挙動があります。

  • ポリシーの割り当て解除では、ほかに適用ポリシーがなければControlled Configurationが削除される
  • Defender for Endpointの管理対象から外しただけでは、Controlled ConfigurationがOnのまま残る場合がある
  • Defender for Endpointからオフボードすると、Controlled Configurationは削除されてOffへリセットされる

このため、ポリシー割り当ての解除、管理対象からの除外、オフボードをロールバック手段として使用してはいけません。保護状態が意図せずOffになったり、反対にControlled Configurationが残ったりする可能性があります。(Microsoft Learn)

通常のロールバックでは、Windows Security ExperienceポリシーをTamper Protection (On)へ変更する方法を使用します。

なお、Microsoftは端末上のControlled Configuration状態をリセットするために、MpCmdRun.exe -Config -ResetControlledConfigurationも案内しています。ただし、この操作にはTamper ProtectionがOnであることと、トラブルシューティングモードへの移行が必要です。通常の移行ロールバックではなく、状態が解消しない端末に対する高度な復旧手段として扱うべきです。(Microsoft Learn)

安全な移行の最終チェックリスト

配布前

  • 対象端末が4.18.26060.3004以降である
  • EDR Sensorが前提バージョンを満たしている
  • Microsoft Defender for Endpointへオンボード済みである
  • 非対応の共同管理環境ではない
  • 旧DCv1のTamper Protection設定を特定している
  • GPO、スクリプト、Settings Catalogとの重複を確認している
  • ロールバック手順を準備している
  • パイロットグループを用意している

パイロット配布後

  • Windows Security Experienceから配布している
  • Controlled Configuration (On)が設定されている
  • IntuneまたはDefenderポータルで成功を確認している
  • ControlledConfigurationStateを端末上で確認している
  • AntivirusとASR設定が想定どおりである
  • 業務アプリへの影響がない
  • 保護が両方Offの端末がない

全体展開前

  • 旧DCv1からTamper Protection設定を削除している
  • ポリシーの競合やエラーが残っていない
  • バージョン不足端末を対象外にしている
  • Intuneと端末状態を照合している
  • Tamper Protection (On)へのロールバックをパイロットで検証している

Tamper ProtectionからControlled Configurationへの移行では、設定項目をOnにすることよりも、対応バージョンを保証し、旧ポリシーとの切り替え順序を守ることが重要です。

まず対象端末のAMProductVersionと既存DCv1ポリシーを棚卸しし、少数端末へControlled Configuration (On)を配布してください。ControlledConfigurationStateで有効化を確認してから旧Tamper Protection設定を削除し、その後に対象を段階的に拡大します。

問題が発生した場合は、ポリシーを未構成やOffにするのではなく、同じWindows Security ExperienceポリシーをTamper Protection (On)へ変更し、再配布、同期、状態確認まで行うことが安全なロールバックです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次