本記事では、Microsoft Defender for Endpoint Client Analyzer (以下、Client Analyzer) が収集する情報の概要をご紹介します。
本記事の内容
- Client Analyzer で診断できること
- 収集結果の保存場所
- Windows デバイスで収集される主な情報
- macOS および Linux デバイスで収集される主な情報
- 採取時のシステム負荷と必要な空き容量
- 高度なトラブルシューティング オプションで追加収集される情報
Client Analyzer で診断できること
Client Analyzer は、MDE にオンボードした Windows、macOS、Linux デバイスで、センサーの正常性や信頼性に関する問題を診断するために使用します。また、実行時にオプションを指定することで、アプリケーション互換性、パフォーマンス、ネットワーク接続、Microsoft Defender ウイルス対策 (MDAV)、エンドポイント データ損失防止 (Endpoint DLP) などの調査に必要な追加情報を収集できます。
Client Analyzer は、収集した情報とチェック結果をまとめた HTML レポートを生成します。Windows では通常 MDEClientAnalyzer.htm、macOS および Linux の Python 版では report.html が生成されます。
Client Analyzer の概要と OS ごとの対応範囲は、Microsoft Learn の Microsoft Defender for Endpoint Client Analyzer を使用してセンサーの正常性のトラブルシューティングを行う をご確認ください。
収集結果の保存場所
Client Analyzer の収集結果は、実行したデバイス上に保存されます。既定の保存先は、OS と実行方式によって異なります。
- Windows 版では、
MDEClientAnalyzer.cmdを実行したフォルダーの配下にMDEClientAnalyzerResultフォルダーとMDEClientAnalyzerResult.zipが生成されます。 - Linux または macOS でスタンドアロン版を実行した場合は、既定ではツールを実行したディレクトリの配下に結果が生成されます。処理完了時にコンソールへ表示される保存先を確認してください。
Linux および macOS の Client Analyzer では、--output または --outdir オプションを使用して保存先を指定できる場合があります。利用できるオプションはツールのバージョンによって異なるため、実行前にヘルプをご確認ください。
Windows で収集される主な情報
Windows で Client Analyzer をオプションなしで実行した場合、主に次の情報が収集されます。
- HTML レポート
- デバイスおよび OS 情報
- MDE オンボーディング情報
- MDE センサーおよびチェック結果
- 通信、証明書および TLS 関連情報
- Windows イベント ログ
- セキュリティ構成管理情報
標準採取でも、構成値だけでなく、イベント ログのエクスポート、MDE サービス URL への接続テスト、証明書検証、製品状態の確認が行われます。最新の一覧は Microsoft Learn の Windows でクライアント アナライザーを実行する の「Windows 上の結果パッケージの内容」を確認してください。
macOS および Linux で収集される主な情報
macOS および Linux では、主に次の情報が収集されます。
- HTML レポートと、その生成に使用される XML
mdatp healthに相当する製品の正常性情報- MDE 関連プロセスの情報
- 製品の診断パッケージ
- Client Analyzer の実行ログ
- OS、インストール、構成、サービス、接続性に関する診断情報
- オプションを指定した場合のパフォーマンス情報
Python に依存しないバイナリ版では HTML レポートが生成されない場合があります。OS とツールのバージョンによる差異があるため、最新の収集内容と実行方法は Microsoft Learn の各 OS 向けページを確認してください。
- Linux でクライアント アナライザーを実行する
- macOS でクライアント アナライザーを実行する
- macOS および Linux デバイスで Client Analyzer ツールによる正常性診断を実行する方法
採取時のシステム負荷と必要な空き容量について
Client Analyzer の実行中は、構成や製品状態の照会、イベント ログのエクスポート、接続テスト、結果の圧縮などにより、一時的に CPU、メモリ、ディスク I/O、ネットワークを使用します。標準採取と、高度なオプションを使用した採取では負荷と必要な空き容量が異なります。また、採取時間、端末の稼働状況、イベント ログの量、再現操作、指定したオプションによって結果ファイルのサイズが変わるため、すべての環境に共通する固定の必要空き容量をご案内することは難しいこと、ご容赦ください。
特に、WPR、Process Monitor、ネットワーク トレース、MDAV の詳細トレース、メモリ ダンプを伴う採取では、標準採取より CPU やディスク I/O への影響が大きくなり、採取時間に応じてファイル サイズも増加します。実際の負荷と必要な空き容量は環境に依存するため、本番環境で採取する前に、可能な限り同等構成の検証環境で本番環境で使用する予定のオプションと採取時間を指定し、CPU、メモリ、ディスク I/O、所要時間、生成されるファイル サイズへの影響をご確認ください。
高度なトラブルシューティング オプションで追加収集される情報
Windows 版 Client Analyzer は、オプションを指定すると、標準の情報に加えて次のようなデータが収集可能となります。各オプションが呼び出すツール、対象プロセス、利用場面は、Microsoft Learn の Windows で高度なトラブルシューティングを行うためのデータ収集 を確認してください。
| 調査対象 | オプション例 | 追加で収集される情報の例 |
|---|---|---|
| ネットワーク接続 | -i |
ネットワークおよび Windows ファイアウォールのトレース |
| アプリケーション互換性 | -c |
Process Monitor によるファイル、レジストリ、プロセスおよびスレッドのアクティビティ。 |
| パフォーマンス | -h、-l |
Windows Performance Recorder による詳細なパフォーマンス トレース、または Performance Monitor による軽量なトレース |
| MDAV | -a、-v |
クラウド接続、CPU 使用率、更新エラーなどの調査に使用するウイルス対策クライアントの詳細トレースや診断サポート ログ |
| Endpoint DLP | -t |
Endpoint DLP クライアント コンポーネントの詳細トレース、または基本構成と要件の診断結果 |
たとえば、ネットワーク関連の問題を調査する場合は MDEClientAnalyzer.cmd -i を実行して、標準の情報に加えてネットワークおよび Windows ファイアウォールのトレースを収集します。非対話形式で採取時間を指定する場合、MDEClientAnalyzer.cmd -r -i -m 5 を実行して、標準の情報に加えてネットワークおよび Windows ファイアウォールのトレースを 5 分間採取します。
Note
MDEClientAnalyzer.cmd /? で、そのバージョンで利用できるオプションと説明を確認できます。オプションは更新される可能性があるため、過去に案内されたコマンドを別の問題へそのまま流用せず、サポート担当者の案内に従って使用してください。
まとめ
Client Analyzer は、単なる接続テスト ツールではなく、MDE および関連コンポーネントの状態、構成、イベント、接続性をまとめて確認する診断ツールであり、Client Analyzer が収集する情報の概要をご案内しました。