<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
  <author>
    <name>CSS Japan Secuirty team</name>
  </author>
  <generator uri="https://hexo.io/">Hexo</generator>
  <id>https://jp-sec.github.io/blog/</id>
  <link href="https://jp-sec.github.io/blog/" rel="alternate"/>
  <link href="https://jp-sec.github.io/blog/atom.xml" rel="self"/>
  <rights>All rights reserved 2026, CSS Japan Secuirty team</rights>
  <subtitle>日本マイクロソフトのセキュリティ製品に関するサポート情報のブログです。</subtitle>
  <title>Japan CSS Security Support Blog</title>
  <updated>2026-03-23T07:30:23.545Z</updated>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>本記事では、Microsoft Defender for Endpoint (MDE) のネットワーク保護機能に関連して、ブロックイベントが記録されないにもかかわらずアプリケーション通信に影響が生じる場合の切り分け手順と対処方法をご案内します。</p><p>ネットワーク保護の一般的なトラブルシューティングについては、まず以下の公開情報をご確認ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/troubleshoot-np">ネットワーク保護に関する問題のトラブルシューティング - Microsoft Defender for Endpoint | Microsoft Learn</a></p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E4%BF%9D%E8%AD%B7%E3%81%AE%E6%A6%82%E8%A6%81">ネットワーク保護の概要</a><ul><li><a href="#%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E4%BF%9D%E8%AD%B7%E3%81%8C%E3%82%A2%E3%83%97%E3%83%AA%E3%82%B1%E3%83%BC%E3%82%B7%E3%83%A7%E3%83%B3%E3%81%AB%E5%BD%B1%E9%9F%BF%E3%81%99%E3%82%8B%E5%8F%AF%E8%83%BD%E6%80%A7%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ネットワーク保護がアプリケーションに影響する可能性について</a></li></ul></li><li><a href="#%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E4%BF%9D%E8%AD%B7%E3%81%8C%E7%96%91%E3%82%8F%E3%82%8C%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E5%88%87%E3%82%8A%E5%88%86%E3%81%91%E6%89%8B%E9%A0%86">ネットワーク保護が疑われる場合の切り分け手順</a><ul><li><a href="#%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E4%BF%9D%E8%AD%B7%E3%81%AE%E8%A8%AD%E5%AE%9A%E5%80%A4%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">ネットワーク保護の設定値を確認する</a></li><li><a href="#%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E4%BF%9D%E8%AD%B7%E3%82%92%E4%B8%80%E6%99%82%E7%9A%84%E3%81%AB%E7%84%A1%E5%8A%B9%E5%8C%96%E3%81%97%E3%81%A6%E5%8B%95%E4%BD%9C%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">ネットワーク保護を一時的に無効化して動作を確認する</a></li></ul></li><li><a href="#%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AB%E8%B5%B7%E5%9B%A0%E3%81%99%E3%82%8B%E9%80%9A%E4%BF%A1%E3%81%AE%E5%95%8F%E9%A1%8C%E3%81%AE%E5%AF%BE%E5%87%A6%E6%96%B9%E6%B3%95">ネットワーク保護機能に起因する通信の問題の対処方法</a><ul><li><a href="#IP-%E3%82%A2%E3%83%89%E3%83%AC%E3%82%B9%E3%82%92%E9%99%A4%E5%A4%96%E3%81%99%E3%82%8B">IP アドレスを除外する</a></li><li><a href="#%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B">プロセス除外設定を使用する</a></li><li><a href="#%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%AE%E9%81%A9%E7%94%A8%E7%8A%B6%E6%B3%81%E3%81%AE%E7%A2%BA%E8%AA%8D">除外設定の適用状況の確認</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="ネットワーク保護の概要"><a href="#ネットワーク保護の概要" class="headerlink" title="ネットワーク保護の概要"></a>ネットワーク保護の概要</h2><h3 id="ネットワーク保護がアプリケーションに影響する可能性について"><a href="#ネットワーク保護がアプリケーションに影響する可能性について" class="headerlink" title="ネットワーク保護がアプリケーションに影響する可能性について"></a>ネットワーク保護がアプリケーションに影響する可能性について</h3><p>ネットワーク保護 (Network Protection) は、Microsoft Defender ウイルス対策 (MDAV) の一部として OS レベルでネットワーク通信を監視し、危険な宛先へのアクセスをブロックする機能です。</p><p>この機能では TCP、HTTP、HTTPS (TLS) など複数のプロトコルを検査します。</p><p>そのため、ネットワーク保護機能をブロックモードで運用している環境では、通信データ量や通信頻度が多いアプリケーションで、遅延や瞬断が発生する可能性があります。</p><p>ネットワーク保護機能をブロックモードで有効化している端末で上記のような問題が発生する場合は、ネットワーク保護を一時的に無効化することにより、当該機能の影響有無を確認できます。</p><h2 id="ネットワーク保護が疑われる場合の切り分け手順"><a href="#ネットワーク保護が疑われる場合の切り分け手順" class="headerlink" title="ネットワーク保護が疑われる場合の切り分け手順"></a>ネットワーク保護が疑われる場合の切り分け手順</h2><p>アプリケーション通信の問題に対してネットワーク保護の関与が疑われる場合は、以下の手順で確認します。</p><h3 id="ネットワーク保護の設定値を確認する"><a href="#ネットワーク保護の設定値を確認する" class="headerlink" title="ネットワーク保護の設定値を確認する"></a>ネットワーク保護の設定値を確認する</h3><p>PowerShell で以下のコマンドを実行し、現在の設定値を確認します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpPreference</span> | <span class="built_in">Select-Object</span> EnableNetworkProtection</span><br></pre></td></tr></table></figure><p><code>EnableNetworkProtection</code> の主な値は以下のとおりです。</p><ul><li><code>0</code> : 無効</li><li><code>1</code> : 有効</li><li><code>2</code> : 監査</li></ul><h3 id="ネットワーク保護を一時的に無効化して動作を確認する"><a href="#ネットワーク保護を一時的に無効化して動作を確認する" class="headerlink" title="ネットワーク保護を一時的に無効化して動作を確認する"></a>ネットワーク保護を一時的に無効化して動作を確認する</h3><p>ネットワーク保護が原因かどうかを判断するため、管理者権限で起動した PowerShell で以下のコマンドを実行して一時的に無効化します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-EnableNetworkProtection</span> Disabled</span><br></pre></td></tr></table></figure><p>無効化後、問題が発生していたアプリケーションの通信が正常化するかを確認します。</p><p>また、通信テストの完了後は、以下の手順でネットワーク保護を再有効化できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-EnableNetworkProtection</span> Enabled</span><br></pre></td></tr></table></figure><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p><code>Set-MpPreference</code> 以外のネットワーク保護機能の設定を変更する方法については以下の公開情報をご参照ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-network-protection">ネットワーク保護を有効にする - Microsoft Defender for Endpoint | Microsoft Learn</a></p></div><p>ネットワーク保護を無効化した状態で通信の問題が解消する場合、ネットワーク保護が当該事象に関与している可能性があると考えられるため、以降の手順をお試しください。</p><h2 id="ネットワーク保護機能に起因する通信の問題の対処方法"><a href="#ネットワーク保護機能に起因する通信の問題の対処方法" class="headerlink" title="ネットワーク保護機能に起因する通信の問題の対処方法"></a>ネットワーク保護機能に起因する通信の問題の対処方法</h2><p>ブロックモードで稼働するネットワーク保護機能に起因する一部のアプリケーションの通信の遅延や瞬断については、以下の手順で IP アドレスもしくはプロセスの除外設定を追加することで解消できる可能性があります。</p><h3 id="IP-アドレスを除外する"><a href="#IP-アドレスを除外する" class="headerlink" title="IP アドレスを除外する"></a>IP アドレスを除外する</h3><p>以下の PowerShell コマンドを使用することで、特定のアプリケーションが使用する IP アドレスを除外できます。</p><p>IP アドレスを除外する例:</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionIpAddress</span> &lt;IP アドレス&gt;</span><br></pre></td></tr></table></figure><p>複数の IP アドレスを指定する例:</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionIpAddress</span> &lt;IP アドレス <span class="number">1</span>&gt;,&lt;IP アドレス <span class="number">2</span>&gt;,&lt;IP アドレス <span class="number">3</span>&gt;</span><br></pre></td></tr></table></figure><p>また、IP アドレスの除外はグループポリシーで設定を行うことも可能です。<br>IP アドレスの除外をグループポリシーで設定する場合は以下の項目を使用します。</p><ul><li>パス：[管理用テンプレート] &gt; [Windows コンポーネント] &gt; [Microsoft Defender ウイルス対策] &gt; [除外]</li><li>項目：IP アドレスの除外</li></ul><p><img src="../images/Endpoint-MDAV-2026-03-06-001.png" alt="IP アドレスの除外設定"></p><p>除外対象の IP アドレスについては、”値の名前” に設定を登録します。以下は、IP アドレス 10.0.0.5 を除外指定する場合の例です。</p><p><img src="../images/Endpoint-MDAV-2026-03-06-002.png" alt="ローカル IP アドレス 10.0.0.5 を除外指定する場合の例"></p><h3 id="プロセス除外設定を使用する"><a href="#プロセス除外設定を使用する" class="headerlink" title="プロセス除外設定を使用する"></a>プロセス除外設定を使用する</h3><p>プロセス除外を行うことで指定したプロセスから発生する動作を除外することができます。</p><p>これにより、アプリケーションの問題が改善する可能性があります。IP アドレスの除外で効果が得られない場合には、プロセス除外もお試しください。</p><p>プロセス除外を設定する例:</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionProcess</span> <span class="string">&quot;&lt;プロセスの完全パス または イメージ名&gt;&quot;</span></span><br></pre></td></tr></table></figure><p>グループポリシーで設定する場合は、以下のパスを使用します。</p><ul><li>パス: [管理用テンプレート] &gt; [Windows コンポーネント] &gt; [Microsoft Defender ウイルス対策] &gt; [除外]</li><li>項目: プロセスの除外</li></ul><p><img src="../images/Endpoint-MDAV-2026-03-06-003.png" alt="項目: プロセスの除外"></p><p>IP アドレスの除外と同様に、除外対象のプロセスの完全パスやプロセス名を “値の名前” に指定することで設定を行うことができます。</p><p><img src="../images/Endpoint-MDAV-2026-03-06-004.png" alt="&quot;C:\temp\example.exe&quot; をプロセス除外の対象とする場合の例"></p><h3 id="除外設定の適用状況の確認"><a href="#除外設定の適用状況の確認" class="headerlink" title="除外設定の適用状況の確認"></a>除外設定の適用状況の確認</h3><p>以下のコマンドで、除外設定が反映されているか確認できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpPreference</span> | <span class="built_in">Select-Object</span> ExclusionIpAddress,ExclusionProcess</span><br></pre></td></tr></table></figure><p>なお、MDM 管理環境では、PowerShell による設定変更が制限される場合があります。</p><p>Intune を利用している場合は、デバイス構成プロファイルやエンドポイント セキュリティ ポリシーに加え、設定カタログの利用もご検討ください。</p><p>MDAV の IP アドレス除外は Intune のエンドポイント セキュリティ ポリシーで直接構成できないため、設定カタログの Defender カテゴリにある <code>除外された IP アドレス</code> の設定を使用します。</p><p><img src="../images/Endpoint-MDAV-2026-03-06-005.png" alt="Intune の設定カタログから IP アドレスの除外設定を行う"></p><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>本記事では、ネットワーク保護のイベントが記録されない場合でも、ネットワーク保護の一時無効化と再有効化を用いた切り分けにより、影響有無を確認する方法をご紹介しました。</p><p>また、ネットワーク保護が原因と判明した場合の対処として、MDAV の IP アドレス除外およびプロセス除外の設定方法についてもご案内しました。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2026-03-06/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2026-03-06/"/>
    <published>2026-03-06T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>本記事では、Microsoft Defender for Endpoint (MDE) のネットワーク保護機能に関連して、ブロックイベントが記録されないにもかかわらずアプリケーション通信に影響が生じる場合の切り分け手順と対処方法をご案内します。</p>
<p>ネットワーク保]]>
    </summary>
    <title>ネットワーク保護機能をブロックモードで使用する環境で発生した通信の問題のトラブルシューティング</title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>本記事では、Windows デバイスで Microsoft Defender ウイルス対策(MDAV) のクラウド保護機能および改ざん防止機能に関する一般的なトラブルシューティング手順やよくあるお問い合わせについておまとめします。</p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">クラウド保護機能について</a><ul><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E6%A6%82%E8%A6%81">クラウド保護機能の概要</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E8%A8%AD%E5%AE%9A%E3%82%92%E5%A4%89%E6%9B%B4%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">クラウド保護機能の設定を変更する方法</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E3%83%AC%E3%83%99%E3%83%AB%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">クラウド保護機能のクラウド保護レベルについて</a></li><li><a href="#%E3%82%B5%E3%83%B3%E3%83%97%E3%83%AB%E9%80%81%E4%BF%A1%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">サンプル送信機能について</a></li><li><a href="#BAFS-%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">BAFS 機能について</a></li></ul></li><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">改ざん防止機能について</a><ul><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%AE%E6%A6%82%E8%A6%81">改ざん防止機能の概要</a></li><li><a href="#Windows-%E7%AB%AF%E6%9C%AB%E3%81%A7%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%82%92%E6%9C%89%E5%8A%B9%E5%8C%96%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">Windows 端末で改ざん防止機能を有効化する方法</a></li><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%AE%E8%A8%AD%E5%AE%9A%E5%80%A4%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">改ざん防止機能の設定値を確認する方法</a></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E3%82%92%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%A7%E4%BF%9D%E8%AD%B7%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">ウイルス対策の除外を改ざん防止機能で保護する方法</a></li></ul></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E9%80%9A%E4%BF%A1%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">クラウド保護機能の通信に関するトラブルシューティング</a><ul><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E8%A8%AD%E5%AE%9A%E5%80%A4%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">クラウド保護機能の設定値を確認する</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E6%8E%A5%E7%B6%9A%E3%83%86%E3%82%B9%E3%83%88%E3%82%92%E8%A1%8C%E3%81%86%E6%96%B9%E6%B3%95">クラウド保護機能の接続テストを行う方法</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E9%80%9A%E4%BF%A1%E8%A6%81%E4%BB%B6%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">クラウド保護機能の通信要件を確認する</a></li></ul></li><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%82%92%E6%9C%89%E5%8A%B9%E5%8C%96%E3%81%A7%E3%81%8D%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88%E3%81%AE%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">改ざん防止機能を有効化できない場合のトラブルシューティング</a><ul><li><a href="#%E5%95%8F%E9%A1%8C%E3%81%AE%E7%99%BA%E7%94%9F%E7%92%B0%E5%A2%83%E3%81%8C%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%AE%E8%A6%81%E4%BB%B6%E3%82%92%E6%BA%80%E3%81%9F%E3%81%99%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">問題の発生環境が改ざん防止機能の要件を満たすことを確認する</a></li></ul></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E8%B3%AA%E5%95%8F">クラウド保護機能に関するよくある質問</a><ul><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AF%E7%AB%AF%E6%9C%AB%E3%82%92%E3%81%A9%E3%81%AE%E3%82%88%E3%81%86%E3%81%AB%E4%BF%9D%E8%AD%B7%E3%81%97%E3%81%BE%E3%81%99%E3%81%8B">クラウド保護機能は端末をどのように保護しますか</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%8C%E5%88%A9%E7%94%A8%E3%81%99%E3%82%8B%E9%80%9A%E4%BF%A1%E5%85%88%E3%81%AE%E3%82%A2%E3%83%89%E3%83%AC%E3%82%B9%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">クラウド保護機能が利用する通信先のアドレスを教えてください</a></li><li><a href="#%E3%82%A2%E3%83%97%E3%83%AA%E3%82%B1%E3%83%BC%E3%82%B7%E3%83%A7%E3%83%B3%E3%81%AE%E5%88%9D%E5%9B%9E%E5%AE%9F%E8%A1%8C%E6%99%82%E3%81%AE%E3%81%BF%E8%B5%B7%E5%8B%95%E3%81%8C%E9%81%85%E3%81%84%E5%A0%B4%E5%90%88%E3%81%8C%E3%81%82%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">アプリケーションの初回実行時のみ起動が遅い場合があるのはなぜですか</a></li><li><a href="#BAFS-%E6%A9%9F%E8%83%BD%E3%81%A8%E3%81%AF%E4%BD%95%E3%81%A7%E3%81%99%E3%81%8B">BAFS 機能とは何ですか</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E3%83%A1%E3%83%B3%E3%83%90%E3%83%BC%E3%82%B7%E3%83%83%E3%83%97%E3%81%AE%E9%81%95%E3%81%84%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">クラウド保護機能のメンバーシップの違いについて教えてください</a></li></ul></li><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E8%B3%AA%E5%95%8F">改ざん防止機能に関するよくある質問</a><ul><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%AB%E3%82%88%E3%82%8A%E4%BF%9D%E8%AD%B7%E3%81%95%E3%82%8C%E3%82%8B%E8%A8%AD%E5%AE%9A%E3%81%AF%E4%BD%95%E3%81%A7%E3%81%99%E3%81%8B">改ざん防止機能により保護される設定は何ですか</a></li><li><a href="#%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0%E3%81%AE%E3%81%9F%E3%82%81%E3%81%AB%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%81%A7%E4%BF%9D%E8%AD%B7%E3%81%95%E3%82%8C%E3%81%9F%E8%A8%AD%E5%AE%9A%E3%82%92%E5%A4%89%E6%9B%B4%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%81%AF%E3%81%82%E3%82%8A%E3%81%BE%E3%81%99%E3%81%8B">トラブルシューティングのために改ざん防止機能で保護された設定を変更する方法はありますか</a></li><li><a href="#Windows-%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A2%E3%83%97%E3%83%AA%E3%81%AB%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E3%81%AE%E9%A0%85%E7%9B%AE%E3%81%8C%E8%A1%A8%E7%A4%BA%E3%81%95%E3%82%8C%E3%81%BE%E3%81%9B%E3%82%93">Windows セキュリティアプリに改ざん防止の項目が表示されません</a></li><li><a href="#Windows-Server-%E3%81%A7%E3%83%91%E3%83%83%E3%82%B7%E3%83%96%E3%83%A2%E3%83%BC%E3%83%89%E3%81%B8%E3%81%AE%E5%88%87%E3%82%8A%E6%9B%BF%E3%81%88%E3%81%8C%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%9B%E3%82%93">Windows Server でパッシブモードへの切り替えができません</a></li><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%82%92%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E7%AE%A1%E7%90%86%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%99%E3%81%8B">改ざん防止機能をグループポリシーで管理することはできますか</a></li><li><a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%82%92%E3%83%AC%E3%82%B8%E3%82%B9%E3%83%88%E3%83%AA%E3%82%AD%E3%83%BC%E3%81%A7%E7%AE%A1%E7%90%86%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%99%E3%81%8B">改ざん防止機能をレジストリキーで管理することはできますか</a></li></ul></li><li><a href="#%E3%81%9D%E3%81%AE%E4%BB%96%E3%81%AE%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E8%B3%AA%E5%95%8F">その他のよくある質問</a><ul><li><a href="#MDAV-%E3%81%AE%E3%83%AA%E3%82%A2%E3%83%AB%E3%82%BF%E3%82%A4%E3%83%A0%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%82%92%E4%B8%80%E6%99%82%E7%9A%84%E3%81%AB%E7%84%A1%E5%8A%B9%E5%8C%96%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">MDAV のリアルタイム保護機能を一時的に無効化する方法を教えてください</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="クラウド保護機能について"><a href="#クラウド保護機能について" class="headerlink" title="クラウド保護機能について"></a>クラウド保護機能について</h2><h3 id="クラウド保護機能の概要"><a href="#クラウド保護機能の概要" class="headerlink" title="クラウド保護機能の概要"></a>クラウド保護機能の概要</h3><p>MDAV のクラウド保護機能は、Microsoft Advanced Protection Service (MAPS) とも呼ばれます。</p><p>MDAV はクラウド保護機能を使用して Microsoft のクラウドサービスと連携することで、機械学習モデルを利用した高度なスキャンや詳細分析などを行う保護レイヤーをリアルタイム保護機能に追加することができます。</p><p>そのため、クラウド保護機能を利用することで、最新の脅威や未知の脅威に対する MDAV の保護機能が強化される利点があります。</p><p>クラウド保護機能を有効化することで利用可能になる保護機能については下記リンク先の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-cloud-protection-microsoft-defender-antivirus#why-cloud-protection-should-be-turned-on">クラウド保護を有効にする必要がある理由 | Microsoft Learn</a></p><h3 id="クラウド保護機能の設定を変更する方法"><a href="#クラウド保護機能の設定を変更する方法" class="headerlink" title="クラウド保護機能の設定を変更する方法"></a>クラウド保護機能の設定を変更する方法</h3><p>クラウド保護機能は既定で有効化されており、グループポリシーや Intune、PowerShell コマンドレットなどを利用して設定を変更することができます。</p><p>クラウド保護機能の設定をオンもしくはオフにするために使用可能な方法については以下の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-cloud-protection-microsoft-defender-antivirus#methods-to-configure-cloud-protection">クラウド保護を構成する方法 | Microsoft Learn</a></p><p>グループポリシーを使用する場合には、[コンピューターの構成]&gt;[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[MAPS] から [Microsoft MAPS に参加する] ポリシーを使用することでクラウド保護機能を有効化できます。</p><p><img src="../images/image-20251007124810120.png" alt="グループポリシーを使用してクラウド保護機能を有効化する"></p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>クラウド保護機能を有効化する際に選択可能な「MAPS 基本メンバーシップ」と「MAPS 上級メンバーシップ」のオプションは従来の設定であり、Windows 10 および 11 ではどちらのオプションを使用した場合でも同じレベルのクラウド保護が提供されます。</p></div><h3 id="クラウド保護機能のクラウド保護レベルについて"><a href="#クラウド保護機能のクラウド保護レベルについて" class="headerlink" title="クラウド保護機能のクラウド保護レベルについて"></a>クラウド保護機能のクラウド保護レベルについて</h3><p>MDAV のクラウド保護機能は、既定で正当なファイルを検出するリスクを高めることなく、クラウドサービスとの連携による強力な保護機能を提供しますが、クラウド保護レベルの設定を変更することでより強力な保護を適用することが可能です。</p><p>クラウド保護機能のクラウド保護レベルは、下記公開情報におまとめしている手順にてグループポリシーや Intune を使用して変更することができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/specify-cloud-protection-level-microsoft-defender-antivirus">Microsoft Defender ウイルス対策のクラウド保護レベルを指定する | Microsoft Learn</a></p><p>クラウド保護レベル「High(高いブロックレベル)」 を使用する場合、クライアントのパフォーマンスを最適化しながら不明なファイルを積極的にブロックすることができますが、一方で正当なファイルを誤検出するリスクが高まります。</p><p>また、クラウド保護レベル「High+(さらに高いブロックレベル)」を使用する場合には、より積極的に安全性が不明なファイルをブロックするようになるため、誤検出のリスクやシステムパフォーマンスに影響を与える可能性がさらに高まります。</p><h3 id="サンプル送信機能について"><a href="#サンプル送信機能について" class="headerlink" title="サンプル送信機能について"></a>サンプル送信機能について</h3><p>MDAV のサンプル送信機能は、クラウド保護機能が端末から送信されたファイルのメタデータから脅威の有無を判定できない場合に、ファイルのサンプルを Microsoft のクラウドサービスに送信し、さらなる調査を要求することができる機能です。</p><p>Microsoft のクラウドサービスに送信されたファイルは機械学習モデルを使用して解析されます。</p><p>MDAV のサンプル送信機能は既定で有効化されており、「安全なサンプルを自動的に送信する」オプションが使用されます。</p><p>管理者は、グループポリシーや Intune、PowerShell などを使用し、以下のいずれかのオプションを指定してサンプル送信機能を有効化することができます。</p><ul><li><strong>安全なサンプルを自動的に送信する</strong><ul><li>一般的に PII データが含まれていないとみなされる安全なサンプル(<code>.exe</code>、<code>.dll</code>、<code>.bat</code>、<code>.scr</code> ファイルなど)をクラウドサービスに自動的に送信します。</li><li>ファイルに PII データが含まれている可能性がある場合、端末のユーザーにファイルの送信を許可するか否かを確認する通知が表示されます。</li></ul></li><li><strong>常に確認する</strong><ul><li>端末のユーザーにファイルの送信を許可するか否かを確認する通知が常に表示されます。</li></ul></li><li><strong>すべてのサンプルを自動的に送信する</strong><ul><li>すべてのサンプルファイルが自動的に Microsoft のクラウドサービスに送信されます。(Word ドキュメントなどに埋め込まれたマクロをサンプルとして送信する場合にはこのオプションを使用する必要があります。)</li></ul></li><li><strong>送信しない</strong><ul><li>サンプルファイルの送信を無効化します。</li><li>サンプルファイルの送信を無効化した場合、事前ブロック(BAFS) 機能も無効化されるため、端末の保護の観点からサンプル送信機能の無効化は推奨しておりません。</li></ul></li></ul><p>グループポリシーを使用してサンプル送信機能を有効化してオプションを指定する場合には、[コンピューターの構成]&gt;[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[MAPS] から [詳細な分析が必要な場合はファイルのサンプルを送信する] ポリシーを構成します。 </p><p><img src="../images/image-20251007135921872.png" alt="グループポリシーでサンプル送信機能のオプションを指定する"></p><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>端末のセキュリティ向上の観点からは、サンプル送信を有効化して「すべてのサンプルを自動的に送信する」のオプションを使用することをおすすめします。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/cloud-protection-microsoft-antivirus-sample-submission">Microsoft Defender ウイルス対策でのクラウド保護とサンプル提出 | Microsoft Learn</a></p></div><h3 id="BAFS-機能について"><a href="#BAFS-機能について" class="headerlink" title="BAFS 機能について"></a>BAFS 機能について</h3><p>Block at first sight(BAFS)機能とは、クラウド保護機能とサンプル送信機能を利用して新しいマルウェアを検出&#x2F;ブロックするための保護機能です。</p><p>Microsoft のクラウドサービスがファイルのハッシュ値などの情報から脅威の有無を判断できない場合、MDAV は一時的にファイルをロックし、サンプル送信機能を用いて詳細分析を行います。</p><p>送信されたサンプルファイルに対する詳細分析の結果により、ファイルの実行が許可されるか、ブロックされるかが決定されます。</p><p>BAFS 機能の詳細については以下の公開情報にておまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-block-at-first-sight-microsoft-defender-antivirus">事前ブロックを有効にして、マルウェアを数秒で検出する | Microsoft Learn</a></p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>BAFS 機能を無効化すると端末の保護が低下するため、この機能は有効化することを推奨します。</p></div><h2 id="改ざん防止機能について"><a href="#改ざん防止機能について" class="headerlink" title="改ざん防止機能について"></a>改ざん防止機能について</h2><h3 id="改ざん防止機能の概要"><a href="#改ざん防止機能の概要" class="headerlink" title="改ざん防止機能の概要"></a>改ざん防止機能の概要</h3><p>MDAV の改ざん防止機能(Tamper Protection) は、悪意のある攻撃者による端末のセキュリティ保護機能の設定変更もしくは無効化を防止するための機能です。</p><p>端末で改ざん防止機能を有効化することで、端末のリアルタイム保護機能やクラウド保護機能などの主要な保護機能を無効化が禁止されます。</p><p>改ざん防止機能の詳細については以下の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/prevent-changes-to-security-settings-with-tamper-protection">改ざん防止機能を使用してセキュリティ設定を保護する | Microsoft Learn</a></p><h3 id="Windows-端末で改ざん防止機能を有効化する方法"><a href="#Windows-端末で改ざん防止機能を有効化する方法" class="headerlink" title="Windows 端末で改ざん防止機能を有効化する方法"></a>Windows 端末で改ざん防止機能を有効化する方法</h3><p>Windows 端末で改ざん防止機能を有効化する方法は、端末の利用環境により異なります。</p><p>なお、本記事では主に Microsoft Defender for Endpoint(MDE) や Microsoft Intune により端末を管理している環境で改ざん防止機能を有効化する方法をおまとめしております。</p><p>Microsoft Endpoint Configuration Manager(MECM) を利用する場合には下記の公開情報の記載をご参照ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/prevent-changes-to-security-settings-with-tamper-protection#how-do-i-configure-or-manage-tamper-protection">改ざん防止機能を使用してセキュリティ設定を保護する</a> </p><ol><li><strong>端末が MDE や Intune により管理されていない場合</strong></li></ol><p>端末が MDE や Intune により管理されていないクライアント OS の場合、ユーザーは Windows セキュリティアプリにて改ざん防止機能の設定を変更することができます。</p><p>※ Windows セキュリティアプリで改ざん防止機能の設定を変更する場合は、[ウイルスと脅威の防止の設定]&gt;[設定の管理] 画面より [改ざん防止] のトグルボタンを変更します。</p><ol start="2"><li><strong>端末が MDE にオンボードされており、かつ Intune により管理されていない場合</strong></li></ol><p>端末が MDE にオンボードされており、Intune により管理されていない場合、Microsoft Defender ポータルの [設定]&gt;[エンドポイント]&gt;[高度な機能] から [改ざん防止] の設定を有効化することで、MDE にオンボードされた要件を満たす端末で改ざん防止機能を有効化することができます。</p><p><img src="../images/image-20251021121016215.png" alt="Microsoft Defender ポータルで改ざん防止機能を有効化する"></p><p>Microsoft Defender ポータルを使用して改ざん防止機能を有効化するための詳しい要件については以下の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-tamper-protection-microsoft-365-defender#requirements-for-managing-tamper-protection-in-the-microsoft-defender-portal">Microsoft Defender XDRを使用してorganizationの改ざん防止を管理する | Microsoft Learn</a></p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>Microsoft Defender ポータルから改ざん防止機能を有効化する場合、MDE にオンボードされた端末でクラウド保護機能が有効化されており、Microsoft のクラウドサービスに接続できる必要があります。</p><p>詳細については <a href="#%E6%94%B9%E3%81%96%E3%82%93%E9%98%B2%E6%AD%A2%E6%A9%9F%E8%83%BD%E3%82%92%E6%9C%89%E5%8A%B9%E5%8C%96%E3%81%A7%E3%81%8D%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88%E3%81%AE%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">改ざん防止機能を有効化できない場合のトラブルシューティング</a> の項を参照してください。</p></div><ol start="3"><li><strong>端末が MDE にオンボードされており、かつ Intune により管理されている場合</strong></li></ol><p>端末が MDE にオンボードされており、かつ Intune により管理されている場合、端末の改ざん防止機能は MDE もしくは Intune ポリシーのいずれかの方法で有効化することが可能です。</p><p>Intune で改ざん防止機能を管理するためのすべての要件については以下の公開情報の記載をご確認ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-tamper-protection-intune#requirements-for-managing-tamper-protection-in-intune">Intune で改ざん防止を管理するための要件 | Microsoft Learn</a></p><p>要件を満たす端末で Intune ポリシーを使用して改ざん防止機能を有効化する場合は、Intune 管理ポータルの [エンドポイント セキュリティ]&gt;[ウイルス対策] にて [+ポリシーの作成] をクリックし、Windows プラットフォーム用の Windows Security Experience ポリシーを新規に作成し、[Tamper Protection(Device)] を [オン] に設定します。</p><p><img src="../images/image-20251021121513917.png" alt="Intune ポリシーで改ざん防止機能を有効化する"></p><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>Intune により改ざん防止機能が管理されている場合、Microsoft Defender ポータルで改ざん防止をオンまたはオフにしても、改ざん防止の状態には影響しません。</p></div><ol start="4"><li><strong>端末が MDE にオンボードされておらず、かつ Intune により管理されている場合</strong></li></ol><p>端末で改ざん防止機能を有効化することはできません。</p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>Windows 端末が Intune に登録された場合、端末の改ざん防止機能は自動的に無効化されます。</p><p>また、Intune に登録した端末で改ざん防止機能を有効化するためには、端末を MDE にオンボードする必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-tamper-protection-intune#requirements-for-managing-tamper-protection-in-intune">Intune で改ざん防止を管理するための要件 | Microsoft Learn</a></p></div><h3 id="改ざん防止機能の設定値を確認する方法"><a href="#改ざん防止機能の設定値を確認する方法" class="headerlink" title="改ざん防止機能の設定値を確認する方法"></a>改ざん防止機能の設定値を確認する方法</h3><p>端末で改ざん防止機能が有効化されているか否かを確認したい場合、Power Shell で以下のコマンドを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> IsTamperProtected,TamperProtectionSource</span><br></pre></td></tr></table></figure><p>IsTamperProtected の値が True の場合、改ざん防止機能は有効化されていると判断できます。</p><p>また、MDE により有効化されている場合は TamperProtectionSource が ATP に、Intune により有効化されている場合には Intune と表示されます。</p><p><img src="../images/image-20251027144652624.png" alt="MDE により改ざん防止機能が有効化されている場合"></p><h3 id="ウイルス対策の除外を改ざん防止機能で保護する方法"><a href="#ウイルス対策の除外を改ざん防止機能で保護する方法" class="headerlink" title="ウイルス対策の除外を改ざん防止機能で保護する方法"></a>ウイルス対策の除外を改ざん防止機能で保護する方法</h3><p>要件を満たす端末が MDE にオンボードされており、かつ Intune もしくは Configuration Manager のみにより管理されている場合、ウイルス対策の除外設定を改ざん防止機能により保護することができます。</p><p>端末でウイルス対策の除外に対する改ざん防止機能を利用するために満たす必要があるすべての要件については以下の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-tamper-protection-intune#tamper-protection-for-antivirus-exclusions">ウイルス対策の除外に対する改ざん防止 | Microsoft Learn</a></p><p>要件を満たす、MDE にオンボード済みかつ Intune のみにより管理されている端末でウイルス対策の除外に対する改ざん防止機能を有効化する場合は、以下の設定を行います。</p><ol><li>端末で「ローカル管理者マージ」の無効化を行います。Intune を使用する場合は、[エンドポイントセキュリティ]&gt;[ウイルス対策] から作成可能な Windows プラットフォーム用の [Microsoft Defender ウイルス対策] ポリシーを使用できます。</li></ol><p><img src="../images/image-20251027154343327.png" alt="Intune にてローカル管理者マージの無効化を構成する"></p><ol start="2"><li><p>次に、Intune 管理ポータルの [エンドポイントセキュリティ]&gt;[ウイルス対策] から作成可能な Windows プラットフォーム用の [Microsoft Defender ウイルス対策の除外] ポリシーを作成し、端末に任意の除外設定を配布します。</p><p>ウイルス対策の除外設定の概要や詳しい設定方法については、以下の公開情報にておまとめしております。</p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2024-08-19/">Windows におけるウイルス対策と除外に関するよくあるお問い合わせ | Japan CSS Security Support Blog</a></p></li><li><p>上記の設定の実施後、端末でウイルス対策の除外に対する改ざん防止機能が有効化されていることを確認するには、以下のコマンドを実行して TPExclusions の値が 1 に変更されていることを確認します。(レジストリキー TPExclusions の値を手動で変更しないでください。 このキーは設定値の確認目的のみに使用されるものであり、改ざん防止がウイルス対策の除外に適用されるかどうかには影響しません。)</p></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">reg.exe query <span class="string">&quot;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Features&quot;</span> /v TPExclusions</span><br></pre></td></tr></table></figure><ol start="4"><li><p>ウイルス対策の除外に対する改ざん防止機能が動作している場合、除外設定の追加が改ざん防止機能により無視されたことをイベント ID 5013 のイベントより確認することができます。</p><p>MDAVのイベントログの詳細については以下の公開情報にてご案内いたしております。</p><p>参考情報：<a href="https://docs.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/troubleshoot-microsoft-defender-antivirus?view=o365-worldwide">Microsoft Defender ウイルス対策イベントの ID とエラー コード</a></p></li></ol><p><img src="../images/image-20251028180600665.png" alt="除外設定の追加が改ざん防止機能により無視されたことを示すイベント"></p><h2 id="クラウド保護機能の通信に関するトラブルシューティング"><a href="#クラウド保護機能の通信に関するトラブルシューティング" class="headerlink" title="クラウド保護機能の通信に関するトラブルシューティング"></a>クラウド保護機能の通信に関するトラブルシューティング</h2><p>この項では Microsoft Defender ウイルス対策(MDAV) のクラウド保護機能(MAPS) の問題に関するトラブルシューティング手順についてご案内します。</p><p>端末でクラウド保護機能を有効化しているにも関わらず、クラウド保護機能が動作していない場合や、端末が MDE のセキュリティに関する推奨事項「Fix Windows Defender Antivirus cloud service connectivity」の対象として表示される場合などにはこちらの手順をお試しください。</p><h3 id="クラウド保護機能の設定値を確認する"><a href="#クラウド保護機能の設定値を確認する" class="headerlink" title="クラウド保護機能の設定値を確認する"></a>クラウド保護機能の設定値を確認する</h3><p>端末で以下の PowerShell コマンドを実行し、MAPSReporting の値が 0(無効) 以外の値であることを確認します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">(<span class="built_in">Get-MpPreference</span>).MAPSReporting</span><br></pre></td></tr></table></figure><p>クラウド保護機能の設定をオンに変更するために使用可能な方法については以下の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-cloud-protection-microsoft-defender-antivirus#methods-to-configure-cloud-protection">クラウド保護を構成する方法 | Microsoft Learn</a></p><h3 id="クラウド保護機能の接続テストを行う方法"><a href="#クラウド保護機能の接続テストを行う方法" class="headerlink" title="クラウド保護機能の接続テストを行う方法"></a>クラウド保護機能の接続テストを行う方法</h3><p>端末でクラウド保護機能を有効化しているにも関わらず問題が発生する場合、管理者権限で起動したコマンドプロンプトで以下のコマンドを実行することでクラウド保護機能のテストを行います。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="string">&quot;%ProgramFiles%\Windows Defender\MpCmdRun.exe&quot;</span> <span class="literal">-ValidateMapsConnection</span></span><br></pre></td></tr></table></figure><p>クラウド保護機能のテストに成功する場合、「ValidateMapsConnection successfully established a connection to MAPS」というメッセージが表示されます。</p><p><img src="../images/image-20251029160954918.png" alt="クラウド保護機能のテストに成功した場合"></p><p>クラウド保護機能のテスト方法の詳細については以下の公開情報をご参考ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-network-connections-microsoft-defender-antivirus#use-the-cmdline-tool-to-validate-cloud-delivered-protection">cmdline ツールを使用してクラウド提供の保護を検証する | Microsoft Learn</a></p><p>なお、上記のテストコマンドがエラーコード 0x80070005 で失敗する場合は、管理者権限で起動したコマンドプロンプトでテストコマンドを実行しているかを今一度ご確認ください。</p><p>また、エラーコード 0x80508015 でテストコマンドが失敗する場合は、<a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E8%A8%AD%E5%AE%9A%E5%80%A4%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">クラウド保護機能の設定値を確認する</a> の手順でクラウド保護機能が有効化されていることをご確認ください。</p><p>その他のエラーコードでテストコマンドが失敗する場合には、以下のトラブルシューティング手順をお試しください。</p><h3 id="クラウド保護機能の通信要件を確認する"><a href="#クラウド保護機能の通信要件を確認する" class="headerlink" title="クラウド保護機能の通信要件を確認する"></a>クラウド保護機能の通信要件を確認する</h3><p>クラウド保護機能を有効化しているにも関わらずテストコマンドの実行時にエラーが発生する場合には、まず端末がインターネットに接続可能であるか否かを確認します。</p><p>端末がインターネットに接続可能である場合には、下記公開情報の [サービスと URL] に記載の通信先への接続が、組織のファイアウォールなどによりブロックされていないことをご確認ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-network-connections-microsoft-defender-antivirus#services-and-urls">サービスと URL | Microsoft Learn</a></p><p>端末がインターネットへの接続にプロキシサーバーを必要とする場合は、システム全体の WinHTTP プロキシを構成することをおすすめいたします。(端末は、指定したプロキシサーバーを経由して前述の [サービスと URL] に記載の通信先と HTTPS 接続できる必要があります。)</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-network-connections-microsoft-defender-antivirus#root-causes">Microsoft Defender ウイルス対策 ネットワーク接続を構成および検証する | Microsoft Learn</a></p><p>WinHTTP プロキシの設定を手動で変更する方法については、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-proxy-internet#configure-the-proxy-server-manually-using-netsh-command">プロキシを使用して Defender for Endpoint サービスに接続するようにデバイスを構成する</a> の記載をご参考ください。</p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>端末にシステム全体のプロキシが構成されていない場合、Windows はプロキシを認識せず CRL をフェッチできないため、<code>http://cp.wd.microsoft.com/</code> などの URL への TLS 接続に失敗します。</p></div><p>上記の仕様によりクラウド保護機能に必要な TLS 接続に失敗する問題は、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-proxy-internet#configure-a-static-proxy-for-microsoft-defender-antivirus">Microsoft Defender ウイルス対策(MDAV)の静的プロキシを構成する</a> でご案内している MDAV の静的プロキシのみを利用する端末でも発生する可能性があります。</p><p>その場合は、前述の通りシステム全体の WinHTTP プロキシを構成することをおすすめいたしますが、非推奨の回避策としてクラウド保護機能の通信のみ CRL のチェックを無効化するオプションを使用する方法があります。</p><p>この方法でクラウド保護機能の通信のみ CRL のチェックを無効化する場合は、<code>HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet</code> に DWORD 値 SSLOptions を作成し、値を 2 に設定します。</p><p>コマンドを使用してレジストリキーを変更する場合は、管理者権限で起動したコマンドプロンプトで以下のコマンドを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">reg.exe add <span class="string">&quot;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet&quot;</span> /v SSLOptions /t REG_DWORD /d <span class="number">2</span> /f</span><br></pre></td></tr></table></figure><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>このオプションの変更は、MDAV のクラウド保護機能の通信にのみ影響し、他のサービスには影響しません。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-network-connections-microsoft-defender-antivirus#solutions">ソリューション | Microsoft Learn</a></p></div><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>組織で TLS インスペクション機能を持つ製品を利用している場合、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-network-connections-microsoft-defender-antivirus#services-and-urls">サービスと URL</a> に記載の接続先を TLS インスペクションの除外対象に登録することが必要となる場合があります。</p><p>また、TLS インスペクション機能の影響でクラウド保護機能の通信が失敗している可能性がある場合は、SSLOptions の値を 0 もしくは 1 に変更します。</p></div><h2 id="改ざん防止機能を有効化できない場合のトラブルシューティング"><a href="#改ざん防止機能を有効化できない場合のトラブルシューティング" class="headerlink" title="改ざん防止機能を有効化できない場合のトラブルシューティング"></a>改ざん防止機能を有効化できない場合のトラブルシューティング</h2><p>この項では、改ざん防止機能を有効化できない場合のトラブルシューティング方法をおまとめします。</p><h3 id="問題の発生環境が改ざん防止機能の要件を満たすことを確認する"><a href="#問題の発生環境が改ざん防止機能の要件を満たすことを確認する" class="headerlink" title="問題の発生環境が改ざん防止機能の要件を満たすことを確認する"></a>問題の発生環境が改ざん防止機能の要件を満たすことを確認する</h3><p>ほとんどの場合、改ざん防止機能を有効化できない問題は、その端末が改ざん防止機能の要件を満たしていない場合に発生します。</p><p>特に、よくあるお問い合わせ事例について以下にご案内いたします。</p><ol><li><strong>端末が Intune により管理されている場合</strong></li></ol><p>端末が Intune により管理されている場合には、改ざん防止機能を有効化したい端末が MDE にオンボードされていることを確認してください。</p><p>端末が MDE にオンボードされていない場合、Intune により管理されている端末の改ざん防止機能を有効化することはできません。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-tamper-protection-intune#requirements-for-managing-tamper-protection-in-intune">Intune で改ざん防止を管理するための要件 | Microsoft Learn</a></p><ol start="2"><li><strong>端末が MDE にオンボードされている場合</strong></li></ol><p>Intune により管理されていない端末が MDE にオンボードされている場合には、まず Microsoft Defender ポータルの [設定]&gt;[エンドポイント]&gt;[高度な機能] 画面にて、テナントで改ざん防止機能が有効化されていることを確認します。</p><p><img src="../images/image-20251021121016215.png" alt="Microsoft Defender ポータルで改ざん防止機能を有効化する"></p><p>テナントで改ざん防止機能を有効化しているにも関わらず MDE にオンボード済みの端末で改ざん防止が有効化されない場合には、MDE から改ざん防止機能を有効化するための前提要件であるクラウド保護機能の動作を確認します。</p><p>クラウド保護機能の動作確認を実施する手順については、<a href="#%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E4%BF%9D%E8%AD%B7%E6%A9%9F%E8%83%BD%E3%81%AE%E9%80%9A%E4%BF%A1%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">クラウド保護機能の通信に関するトラブルシューティング</a> の項に記載の内容をご確認ください。</p><p>特に、インターネット接続にプロキシサーバーを必要とする環境で、MDE の EDR センサー用のレジストリベースの静的プロキシ(TelemetryProxyServer) 以外のプロキシ設定が存在しない場合には、MDAV のクラウド保護機能の通信に必要なプロキシ設定を追加する必要があります。</p><p>また、端末が MDE に正常にオンボードされていない疑いがある場合は、下記公開情報をご確認いただき通信要件の確認を実施してください。</p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2025-04-30/">Microsoft Defender for Endpoint(MDE) にオンボードしたデバイスがデバイスインベントリに登録されない問題のトラブルシューティング手順</a></p><h2 id="クラウド保護機能に関するよくある質問"><a href="#クラウド保護機能に関するよくある質問" class="headerlink" title="クラウド保護機能に関するよくある質問"></a>クラウド保護機能に関するよくある質問</h2><p>本項では、MDAV のクラウド保護機能に関するよくある質問についておまとめいたします。</p><h3 id="クラウド保護機能は端末をどのように保護しますか"><a href="#クラウド保護機能は端末をどのように保護しますか" class="headerlink" title="クラウド保護機能は端末をどのように保護しますか"></a>クラウド保護機能は端末をどのように保護しますか</h3><p>MDAV のクラウド保護機能は、Microsoft のデータと高度な機械学習モデルを使用する AI システムと連携するクラウドサービスを利用し、MDAV のリアルタイム保護機能を強化することで端末を保護します。</p><p>クラウド保護機能を利用すると、MDAV は最新の脅威からリアルタイムに端末を保護できるようになります。</p><p>また、MDAV のサンプル送信機能を有効化している場合、クラウド保護機能は未知の脅威や<br> ウイルス対策製品のすり抜けを目的とした悪意のあるファイルの実行を速やかにブロックし、端末の保護レベルを向上します。</p><p>以下は、クラウド保護とサンプル送信機能が端末の保護を行う際の動作を簡略化した説明です。</p><p>より詳細な内容については、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/cloud-protection-microsoft-antivirus-sample-submission#how-cloud-protection-and-sample-submission-work-together">クラウド保護とサンプル提出のしくみ</a> の記載をご参考ください。</p><ol><li>MDAV によるリアルタイムファイルスキャン時に、端末内のセキュリティインテリジェンス(定義ファイル) などの情報から脅威の有無を明確に判断できない場合には、より高度な分析のためにファイルのメタデータがクラウドサービスに送信されます。(この時送信されるデータにはファイルのデータや個人情報などは含まれず、脅威判定に利用されるハッシュ化された情報などの非常に小さなデータが送信されます。)</li><li>送信されたメタデータを Microsoft のクラウドサービスで解析した結果、さらなる分析が必要と判断された場合には、端末にサンプルファイルの送信が要求されます。</li><li>端末で自動サンプル送信機能が有効化されており、かつサンプルファイルの送信が可能な場合には、詳細分析のために対象のファイルが弊社クラウドサービスに送信されます。</li><li>Microsoft のクラウド保護サービスは送信されたサンプルファイルに対して機械学習モデルを利用した高度なスキャンや分析を行います。</li><li>クラウド保護機能によるスキャンの結果が端末に提供され、スキャン結果に応じてファイルのブロックなどの処理が行われます。</li></ol><h3 id="クラウド保護機能が利用する通信先のアドレスを教えてください"><a href="#クラウド保護機能が利用する通信先のアドレスを教えてください" class="headerlink" title="クラウド保護機能が利用する通信先のアドレスを教えてください"></a>クラウド保護機能が利用する通信先のアドレスを教えてください</h3><p>クラウド保護機能を含む MDAV が利用する通信先は下記公開情報にてご案内しております。</p><p>クラウド保護機能が使用するアドレスについては、「Microsoft Defenderウイルス対策クラウド配信保護サービス &#x2F; Microsoft Active Protection Service (MAPS) 」の項をご確認ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-network-connections-microsoft-defender-antivirus#services-and-urls">Microsoft Defender ウイルス対策 ネットワーク接続を構成および検証する | Microsoft Learn</a></p><h3 id="アプリケーションの初回実行時のみ起動が遅い場合があるのはなぜですか"><a href="#アプリケーションの初回実行時のみ起動が遅い場合があるのはなぜですか" class="headerlink" title="アプリケーションの初回実行時のみ起動が遅い場合があるのはなぜですか"></a>アプリケーションの初回実行時のみ起動が遅い場合があるのはなぜですか</h3><p>端末が BAFS 機能を有効化している場合、MDAV は未知のファイルの実行を一時的にロックし、クラウドサービスの詳細分析を待機する場合があります。</p><p>そのため、BAFS 機能を有効化している場合には、アプリケーションの初回起動時のみ起動が遅延する事象が発生する場合があります。</p><p>なお、クラウド保護とサンプル送信機能および BAFS 機能は、端末の保護の観点からいずれも有効化いただくことを推奨しております。</p><p>そのため、アプリケーションの初回起動時の遅延を回避する目的でこれらの機能を無効化いただくことはおすすめしません。</p><p>もし、BAFS 機能によるアプリケーション起動時の遅延を許容できない場合には、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-cloud-block-timeout-period-microsoft-defender-antivirus">クラウド ブロックのタイムアウト期間を構成する</a> に記載の手順に従いファイルブロックのタイムアウト期間を変更するか、ウイルス対策の除外設定の利用を検討してください。</p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>スキャン除外の設定はセキュリティレベルの低下をもたらす恐れがあるため、弊社では原則として不必要な除外設定の実施を推奨しておりません。</p><p>また、MDAV の除外設定を行う際には、除外に伴うセキュリティリスクの評価や、組織のセキュリティポリシーに合わせた設定の検討および定期的なレビューなどの実施をおすすめしております。</p></div><h3 id="BAFS-機能とは何ですか"><a href="#BAFS-機能とは何ですか" class="headerlink" title="BAFS 機能とは何ですか"></a>BAFS 機能とは何ですか</h3><p><a href="#BAFS-%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">BAFS 機能について</a> の項をご参考ください。</p><h3 id="クラウド保護機能のメンバーシップの違いについて教えてください"><a href="#クラウド保護機能のメンバーシップの違いについて教えてください" class="headerlink" title="クラウド保護機能のメンバーシップの違いについて教えてください"></a>クラウド保護機能のメンバーシップの違いについて教えてください</h3><p>グループポリシーなどを使用してクラウド保護機能(MAPS)の設定を変更する場合、[コンピューターの構成]&gt;[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[MAPS] から、[Microsoft MAPS に参加する] ポリシーを使用します。</p><p>この [Microsoft MAPS に参加する] ポリシーを使用してクラウド保護機能を有効化する場合、オプションとして [基本メンバーシップ] もしくは [上級メンバーシップ] のいずれかを指定できます。</p><p>しかし、Windows 10 もしくは 11 のクライアント OS ではどちらのオプションを選択してもクラウド保護機能の動作に差異は発生せず、どちらを設定しても同じレベルの保護が提供されます。</p><p><img src="../images/image-20250924163922821.png" alt="グループポリシーで MAPS を有効化する"></p><h2 id="改ざん防止機能に関するよくある質問"><a href="#改ざん防止機能に関するよくある質問" class="headerlink" title="改ざん防止機能に関するよくある質問"></a>改ざん防止機能に関するよくある質問</h2><p>本項では、MDAV の改ざん防止機能に関するよくある質問についておまとめいたします。</p><h3 id="改ざん防止機能により保護される設定は何ですか"><a href="#改ざん防止機能により保護される設定は何ですか" class="headerlink" title="改ざん防止機能により保護される設定は何ですか"></a>改ざん防止機能により保護される設定は何ですか</h3><p>改ざん防止機能が有効化されている場合に変更から保護される設定については以下の公開情報にておまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/prevent-changes-to-security-settings-with-tamper-protection#what-happens-when-tamper-protection-is-turned-on">改ざん防止が有効になっているとどうなりますか? | Microsoft Learn</a></p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>ウイルス対策の除外に対する改ざん防止は、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-tamper-protection-intune#tamper-protection-for-antivirus-exclusions">ウイルス対策の除外に対する改ざん防止</a> に記載の要件を満たす場合にのみ適用されます。</p></div><p>改ざん防止機能により、組織の端末に配布している設定の変更がブロックもしくは無視されたことを確認する場合は、MDAV のイベントログから ID 5013 のイベントを確認します。</p><p><img src="../images/image-20251104154916375.png" alt="改ざん防止による設定変更のブロックイベント"></p><p>MDAVのイベントログの詳細については以下の公開情報にてご案内いたしております。</p><p>参考情報：<a href="https://docs.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/troubleshoot-microsoft-defender-antivirus?view=o365-worldwide">Microsoft Defender ウイルス対策イベントの ID とエラー コード</a></p><h3 id="トラブルシューティングのために改ざん防止機能で保護された設定を変更する方法はありますか"><a href="#トラブルシューティングのために改ざん防止機能で保護された設定を変更する方法はありますか" class="headerlink" title="トラブルシューティングのために改ざん防止機能で保護された設定を変更する方法はありますか"></a>トラブルシューティングのために改ざん防止機能で保護された設定を変更する方法はありますか</h3><p>特定の端末でのトラブルシューティングを目的として一時的に改ざん防止機能を無効化し、保護された設定を変更したい場合には、MDE のトラブルシューティングモードを利用することができます。</p><p>MDE にオンボードされている端末でトラブルシューティングモードを有効化するには、Microsoft Defender ポータルで対象の端末の詳細画面を開き、右上のメニューから [トラブルシューティングモードをオンにする] を選択します。</p><p><img src="../images/image-20251104174816214.png" alt="トラブルシューティングモードを有効化する"></p><p>端末でトラブルシューティングモードが有効化されたことを確認するには、PowerShell で以下のコマンドを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-Mpcomputerstatus</span> |<span class="built_in">Select-Object</span> TroubleShootingMode,TroubleShootingStartTime</span><br></pre></td></tr></table></figure><p>端末のトラブルシューティングモードを有効化すると、既定の有効期限が経過するまで、端末の改ざん防止機能を無効化して保護された設定を変更できるようになります。</p><p>詳細については下記公開情報の記載をご確認ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-troubleshooting-mode">Microsoft Defender for Endpointでのトラブルシューティング モードの概要 | Microsoft Learn</a></p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>端末が MDE にオンボードされていない場合、Windows セキュリティアプリから改ざん防止機能を無効化することができます。</p></div><h3 id="Windows-セキュリティアプリに改ざん防止の項目が表示されません"><a href="#Windows-セキュリティアプリに改ざん防止の項目が表示されません" class="headerlink" title="Windows セキュリティアプリに改ざん防止の項目が表示されません"></a>Windows セキュリティアプリに改ざん防止の項目が表示されません</h3><p>ご利用中の OS が下記公開情報にてご案内しているバージョンの Windows Server OS である場合、Windows セキュリティアプリに改ざん防止の項目は表示されません。</p><p>Windows Server で改ざん防止機能が有効化されているか否かを確認したい場合は、PowerShell で以下のコマンドを実行してください。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> IsTamperProtected,TamperProtectionSource</span><br></pre></td></tr></table></figure><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/prevent-changes-to-security-settings-with-tamper-protection#tamper-protection-on-windows-server-2012-r2-2016-or-windows-version-1709-1803-or-1809">Windows Server 2012 R2、2016、または Windows バージョン 1709、1803、または 1809 での改ざん防止 | Microsoft Learn</a></p><p>また、トラブルシューティングモードを有効化した後に Windows Server  の改ざん防止機能を無効化したい場合は、管理者権限で起動した PowerShell で以下のコマンドを実行してください。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MPPreference</span> <span class="literal">-DisableTamperProtection</span> <span class="variable">$true</span></span><br></pre></td></tr></table></figure><p>トラブルシューティングモード中に無効化した改ざん防止機能を再有効化したい場合には以下のコマンドを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MPPreference</span> <span class="literal">-DisableTamperProtection</span> <span class="variable">$false</span></span><br></pre></td></tr></table></figure><h3 id="Windows-Server-でパッシブモードへの切り替えができません"><a href="#Windows-Server-でパッシブモードへの切り替えができません" class="headerlink" title="Windows Server でパッシブモードへの切り替えができません"></a>Windows Server でパッシブモードへの切り替えができません</h3><p>MDAV がアクティブモードで稼働する Windows Server を MDE にオンボードして改ざん防止機能を有効化した場合、レジストリキーを追加して ForceDefenderPassiveMode を 1 に設定した場合でも MDAV の動作モードはパッシブモードには切り替わりません。</p><p>そのため、Windows Server でサードパーティのウイルス対策製品と MDE を併用する場合には、端末を MDE にオンボードする前に、MDAV の動作モードをパッシブモードに変更しておく必要があります。</p><p>Windows Server でパッシブモードを使用する方法の詳細については下記公開情報をご参考ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/microsoft-defender-antivirus-compatibility#windows-server-and-passive-mode">Windows Serverモードとパッシブ モード | Microsoft Learn</a></p><h3 id="改ざん防止機能をグループポリシーで管理することはできますか"><a href="#改ざん防止機能をグループポリシーで管理することはできますか" class="headerlink" title="改ざん防止機能をグループポリシーで管理することはできますか"></a>改ざん防止機能をグループポリシーで管理することはできますか</h3><p>本記事作成時点では、改ざん防止機能をグループポリシーで有効化もしくは無効化することはできません。</p><h3 id="改ざん防止機能をレジストリキーで管理することはできますか"><a href="#改ざん防止機能をレジストリキーで管理することはできますか" class="headerlink" title="改ざん防止機能をレジストリキーで管理することはできますか"></a>改ざん防止機能をレジストリキーで管理することはできますか</h3><p>本記事作成時点では、改ざん防止機能をグループポリシーで有効化もしくは無効化することはできません。</p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>レジストリキーの変更による改ざん防止機能の設定変更はサポートされておりませんので、レジストリキーの直接変更を実施しないでください。</p></div><h2 id="その他のよくある質問"><a href="#その他のよくある質問" class="headerlink" title="その他のよくある質問"></a>その他のよくある質問</h2><h3 id="MDAV-のリアルタイム保護機能を一時的に無効化する方法を教えてください"><a href="#MDAV-のリアルタイム保護機能を一時的に無効化する方法を教えてください" class="headerlink" title="MDAV のリアルタイム保護機能を一時的に無効化する方法を教えてください"></a>MDAV のリアルタイム保護機能を一時的に無効化する方法を教えてください</h3><p>トラブルシューティングなどの目的で MDAV のリアルタイム保護機能を一時的に無効化する必要がある場合は、下記の手順を使用できます。</p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>MDAV のリアルタイム保護機能の無効化は端末の保護レベルを大きく低下させる恐れがあるため、作業の実施後は必ずリアルタイム保護の設定を復元してください。</p></div><p><strong>&lt;事前準備&gt;</strong></p><p>はじめに、<code>sc.exe query Sense</code> コマンドで MDE のサービス(Sense サービス)の実行ステータスを確認し、対象の端末が MDE にオンボードされているか否かを特定します。</p><p>端末が MDE にオンボードされている場合、上記コマンドを実行することで Sense サービスが実行中(<code>STATE: 4 RUNNING</code>) であることを確認することができます。</p><p>一方で、端末 MDE にオンボードされていない場合には Sense サービスは停止中のままとなります。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-01.png" alt="サービスが停止している場合のコマンド実行結果"></p><p><strong>&lt;端末が MDE にオンボードされている場合の手順&gt;</strong></p><ol><li>(対象の端末が MDE にオンボード済みの場合のみ) Microsoft Defender ポータルで対象の端末の詳細画面を開き、右上のメニュー [トラブルシューティングモードをオンにする] をクリックします。</li></ol><p><img src="../images/image-20251104174816214.png" alt="トラブルシューティングモードを有効化する"></p><ol start="2"><li>対象のマシンにログインし、Windows セキュリティアプリを起動します。</li><li>[ウイルスと脅威の防止]&gt;[設定の管理] を開きます。</li></ol><p><img src="../images/image-20251105135528943.png" alt="Windows セキュリティアプリ"></p><ol start="4"><li>改ざん防止機能が有効化されている場合、この機能を無効化します。(Windows Server を利用しており、Windows セキュリティアプリに改ざん防止の項目が表示されていない場合は、管理者権限で起動した PowerShell で <code>Set-MPPreference -DisableTamperProtection $true</code> コマンドを実行してください。)</li></ol><p><img src="../images/image-20251105135621124.png" alt="改ざん防止機能の設定画面"></p><ol start="5"><li>改ざん防止機能の無効化完了後、Windows セキュリティアプリ上で一時的にリアルタイム保護機能とクラウド提供の保護を無効化します。</li></ol><p><img src="../images/image-20251105135747543.png" alt="リアルタイム保護機能の無効化"></p><p>もし、Windows セキュリティアプリからリアルタイム保護機能を無効化することができない場合には、管理者権限で起動した PowerShell で以下のコマンドを実行し、リアルタイム保護機能を無効化してください。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-DisableRealtimeMonitoring</span> <span class="variable">$true</span></span><br></pre></td></tr></table></figure><p>トラブルシューティングを終了する場合は、以下のコマンドで追加した DisableRealtimeMonitoring の設定を削除してください。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Remove-MpPreference</span> <span class="literal">-DisableRealtimeMonitoring</span></span><br></pre></td></tr></table></figure><ol start="6"><li>トラブルシューティングモードを使用する場合、トラブルシューティングモードの既定の有効期限が経過した後に、改ざん防止機能や改ざん防止機能により保護される設定は復元されますが、トラブルシューティングモードの有効期限内に改ざん防止機能を再有効化したい場合には、管理者権限で起動した PowerShell で以下のコマンドを実行してください。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MPPreference</span> <span class="literal">-DisableTamperProtection</span> <span class="variable">$false</span></span><br></pre></td></tr></table></figure><p><strong>&lt;端末が MDE にオンボードされていない場合の手順&gt;</strong></p><ol><li>対象のマシンにログインし、Windows セキュリティアプリを起動します。</li><li>[ウイルスと脅威の防止]&gt;[設定の管理] を開きます。</li><li>改ざん防止機能の設定が表示されており、かつ改ざん防止機能が有効化されている場合には、この機能を無効化します。</li></ol><p><img src="../images/image-20251105135621124.png" alt="改ざん防止機能の設定画面"></p><ol start="4"><li><p>改ざん防止機能の無効化完了後、Windows セキュリティアプリ上で一時的にリアルタイム保護機能とクラウド提供の保護を無効化します。</p></li><li><p>もし、Windows セキュリティアプリ上でリアルタイム保護機能を無効化できない場合は、グループポリシーや Intune などの組織のポリシーにて設定が管理されている可能性があります。</p><p>その場合には、管理者にて端末に適用されているポリシーの設定を一時的に変更いただく必要があります。</p></li></ol><p><img src="../images/image-20251106112557454.png" alt="Windows セキュリティアプリから設定を変更できない場合"></p><ol start="6"><li>トラブルシューティングの完了後、すべての設定を復元します。</li></ol><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>ヘッドレス UI モードが有効化されており、Windows セキュリティアプリを使用できない場合には、ヘッドレス UI モードを無効化するか、組織の管理者にご確認ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/prevent-end-user-interaction-microsoft-defender-antivirus">Microsoft Defenderウイルス対策インターフェイスを非表示にする | Microsoft Learn</a></p></div><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>本記事では、MDAV のクラウド保護と改ざん防止機能に関するよくある質問とトラブルシューティング手順をおまとめしました。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2025-11-07/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2025-11-07/"/>
    <published>2025-11-07T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>本記事では、Windows デバイスで Microsoft Defender ウイルス対策(MDAV) のクラウド保護機能および改ざん防止機能に関する一般的なトラブルシューティング手順やよくあるお問い合わせについておまとめします。</p>
<!-- omit in toc]]>
    </summary>
    <title>Microsoft Defender ウイルス対策(MDAV)のクラウド保護と改ざん防止機能に関するトラブルシューティングとよくあるお問い合わせ</title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>本記事では、Windows デバイスの Microsoft Defender for Endpoint(MDE) へのオンボード操作を実施したものの、Microsoft Defender ポータルの [アセット]&gt;[デバイス] ページにデバイスが登録されない場合の一般的なトラブルシューティング手順をご案内します。</p><p>本記事では、MDE の最小要件を満たす Windows 10 &#x2F; 11 および Windows Server 2016 &#x2F; 2019 &#x2F; 2022  &#x2F; 2025 を対象としています。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/minimum-requirements">Microsoft Defender for Endpoint の最小要件 | Microsoft Learn</a></p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E4%B8%80%E8%88%AC%E7%9A%84%E3%81%AA%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0%E3%82%B9%E3%83%86%E3%83%83%E3%83%97">一般的なトラブルシューティングステップ</a></li><li><a href="#Sense-%E3%82%B5%E3%83%BC%E3%83%93%E3%82%B9%E3%81%AE%E5%AE%9F%E8%A1%8C%E3%82%B9%E3%83%86%E3%83%BC%E3%82%BF%E3%82%B9%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">Sense サービスの実行ステータスを確認する</a><ul><li><a href="#%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E6%93%8D%E4%BD%9C%E3%82%92%E5%AE%9F%E6%96%BD%E3%81%97%E3%81%A6%E3%82%82-Sense-%E3%82%B5%E3%83%BC%E3%83%93%E3%82%B9%E3%81%8C%E8%B5%B7%E5%8B%95%E3%81%97%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88">オンボード操作を実施しても Sense サービスが起動しない場合</a></li><li><a href="#Sense-%E3%82%B5%E3%83%BC%E3%83%93%E3%82%B9%E3%81%8C%E7%AB%AF%E6%9C%AB%E3%81%AB%E5%AD%98%E5%9C%A8%E3%81%97%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88">Sense サービスが端末に存在しない場合</a></li></ul></li><li><a href="#%E7%AB%AF%E6%9C%AB%E3%81%8C-MDE-%E3%81%AE%E9%80%9A%E4%BF%A1%E8%A6%81%E4%BB%B6%E3%82%92%E6%BA%80%E3%81%9F%E3%81%99%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末が MDE の通信要件を満たすことを確認する</a><ul><li><a href="#MDE-%E3%81%AE%E9%80%9A%E4%BF%A1%E8%A6%81%E4%BB%B6%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">MDE の通信要件について</a></li><li><a href="#%E5%90%88%E7%90%86%E5%8C%96%E3%81%95%E3%82%8C%E3%81%9F%E6%8E%A5%E7%B6%9A%E6%96%B9%E5%BC%8F%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E9%80%9A%E4%BF%A1%E8%A6%81%E4%BB%B6-FQDN-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88">合理化された接続方式を使用する場合の通信要件(FQDN を使用する場合)</a></li><li><a href="#%E5%90%88%E7%90%86%E5%8C%96%E3%81%95%E3%82%8C%E3%81%9F%E6%8E%A5%E7%B6%9A%E6%96%B9%E5%BC%8F%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E9%80%9A%E4%BF%A1%E8%A6%81%E4%BB%B6-IP-%E3%82%A2%E3%83%89%E3%83%AC%E3%82%B9%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88">合理化された接続方式を使用する場合の通信要件(IP アドレスを使用する場合)</a></li><li><a href="#%E6%A8%99%E6%BA%96%E3%81%AE%E6%8E%A5%E7%B6%9A%E6%96%B9%E5%BC%8F%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E9%80%9A%E4%BF%A1%E8%A6%81%E4%BB%B6">標準の接続方式を使用する場合の通信要件</a></li><li><a href="#%E3%83%97%E3%83%AD%E3%82%AD%E3%82%B7%E3%82%B5%E3%83%BC%E3%83%93%E3%82%B9%E3%82%92%E5%88%A9%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88">プロキシサービスを利用する場合</a></li></ul></li><li><a href="#%E7%AB%AF%E6%9C%AB%E3%81%AE%E9%80%9A%E4%BF%A1%E3%83%86%E3%82%B9%E3%83%88%E3%82%92%E8%A1%8C%E3%81%86">端末の通信テストを行う</a><ul><li><a href="#MDE-Client-Analyzer-%E3%83%84%E3%83%BC%E3%83%AB%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%96%B9%E6%B3%95">MDE Client Analyzer ツールの実行方法</a></li><li><a href="#%E3%83%AC%E3%83%9D%E3%83%BC%E3%83%88%E3%81%8B%E3%82%89%E9%80%9A%E4%BF%A1%E3%83%86%E3%82%B9%E3%83%88%E3%81%AE%E7%B5%90%E6%9E%9C%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">レポートから通信テストの結果を確認する方法</a></li><li><a href="#%E7%AB%AF%E6%9C%AB%E3%81%8C%E3%83%97%E3%83%AD%E3%82%AD%E3%82%B7%E3%82%B5%E3%83%BC%E3%83%90%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%82%E3%82%8B%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末がプロキシサーバーを使用可能であることを確認する</a></li><li><a href="#%E3%83%AC%E3%83%9D%E3%83%BC%E3%83%88%E3%81%8B%E3%82%89%E7%AB%AF%E6%9C%AB%E3%81%AE%E6%8E%A5%E7%B6%9A%E6%96%B9%E5%BC%8F%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">レポートから端末の接続方式を確認する</a></li></ul></li><li><a href="#%E5%95%8F%E9%A1%8C%E3%81%8C%E8%A7%A3%E6%B6%88%E3%81%95%E3%82%8C%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88%E3%81%AE%E7%A2%BA%E8%AA%8D%E3%83%9D%E3%82%A4%E3%83%B3%E3%83%88">問題が解消されない場合の確認ポイント</a><ul><li><a href="#MDAV-%E3%81%AE%E3%82%B5%E3%83%BC%E3%83%93%E3%82%B9%E7%A8%BC%E5%83%8D%E7%8A%B6%E6%B3%81%E3%81%AE%E7%A2%BA%E8%AA%8D">MDAV のサービス稼働状況の確認</a></li><li><a href="#%E3%82%A8%E3%83%BC%E3%82%B8%E3%82%A7%E3%83%B3%E3%83%88%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%81%AE%E6%9B%B4%E6%96%B0">エージェントプログラムの更新</a></li><li><a href="#%E7%AB%AF%E6%9C%AB%E6%83%85%E5%A0%B1%E3%81%AE%E5%89%8A%E9%99%A4%E3%81%A8%E5%86%8D%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89">端末情報の削除と再オンボード</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="一般的なトラブルシューティングステップ"><a href="#一般的なトラブルシューティングステップ" class="headerlink" title="一般的なトラブルシューティングステップ"></a>一般的なトラブルシューティングステップ</h2><p>Windows デバイスの MDE にオンボード操作を実施したものの、Microsoft Defender ポータルの [アセット]&gt;[デバイス] ページにデバイスが登録されない問題が発生した場合の一般的なトラブルシューティング手順は以下の通りです。</p><ol><li><p>事前に、オンボードデバイスが <a href="https://learn.microsoft.com/ja-jp/defender-endpoint/minimum-requirements">MDE の最小要件</a> を満たしていることを確認します。</p></li><li><p>関連する MDE および MDAV のコンポーネントが最新バージョンに更新されていることを確認します。(詳細については <a href="#%E3%82%A8%E3%83%BC%E3%82%B8%E3%82%A7%E3%83%B3%E3%83%88%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%81%AE%E6%9B%B4%E6%96%B0">エージェントプログラムの更新</a> をご参照ください)</p></li><li><p>[Sense サービスの実行ステータスを確認する](#Sense サービスの実行ステータスを確認する) の手順で、MDE へのオンボード操作を実行した端末でサービスが起動していることを確認します。</p></li><li><p>MDE のサービス(Sense サービス) が正常に稼働していない場合、実施したオンボード手順に誤りがないことを確認の上、再オンボードを試します。</p></li><li><p>MDE のサービス(Sense サービス) が正常に稼働している場合、[端末が MDE の通信要件を満たすことを確認する](#端末が MDE の通信要件を満たすことを確認する) の手順で通信テストを行い、端末が MDE のクラウドサービスと正常に疎通できる構成であることを確認します。</p></li><li><p>上記のすべてを確認しても問題が解消しない場合、<a href="#%E7%AB%AF%E6%9C%AB%E6%83%85%E5%A0%B1%E3%81%AE%E5%89%8A%E9%99%A4%E3%81%A8%E5%86%8D%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89">端末情報の削除と再オンボード</a> の手順でデバイスの再オンボードをお試しください。</p></li></ol><p>以下に、各手順の詳細についてご案内します。</p><h2 id="Sense-サービスの実行ステータスを確認する"><a href="#Sense-サービスの実行ステータスを確認する" class="headerlink" title="Sense サービスの実行ステータスを確認する"></a>Sense サービスの実行ステータスを確認する</h2><p>MDE へのオンボード操作を実施したデバイスが Microsoft Defender ポータルに登録されない場合、まずは問題の発生した端末の Sense サービス(MDE のサービス) の稼働状況を確認します。</p><p>サービスの稼働状況は以下のコマンドを実行することで確認できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">sc.exe query Sense</span><br></pre></td></tr></table></figure><p>MDE へのオンボード操作が成功している場合、Sense サービスは自動的に起動するため、上記コマンドを実行することでサービスが実行中(<code>STATE: 4 RUNNING</code>) であることを確認することができます。</p><p>一方で、MDE へのオンボード操作が行われていない場合や、何らかの理由でオンボード操作に失敗した場合には、Sense サービスは停止中のままとなります。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-01.png" alt="Sense サービスが停止している場合"></p><p>Sense サービスは端末の情報を MDE のクラウドサービスと連携する機能を持つため、このサービスが停止している場合、対象の端末は Microsoft Defender ポータルにオンボード済みデバイスとして登録されません。</p><p>そのため、Sense サービスが起動していないことを確認した場合には、再度オンボード手順を実行するとともに、問題が継続する場合はオンボード手順に問題がないかを確認します。</p><h3 id="オンボード操作を実施しても-Sense-サービスが起動しない場合"><a href="#オンボード操作を実施しても-Sense-サービスが起動しない場合" class="headerlink" title="オンボード操作を実施しても Sense サービスが起動しない場合"></a>オンボード操作を実施しても Sense サービスが起動しない場合</h3><p>オンボード操作を再実行しても Sense サービスが起動しない場合、オンボード操作が端末で実行されているか否かや、オンボード操作時に何らかの問題が発生しているか否かを確認します。</p><ol><li><strong>オンボードスクリプトを使用する場合</strong></li></ol><p>ローカルスクリプトやグループポリシー、Microsoft Endpoint Configuration Manager(MECM) を使用してオンボード操作を行う場合、以下の公開情報を参照してアプリケーションイベントログから問題の原因を調査します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/troubleshoot-onboarding#troubleshoot-onboarding-when-deploying-with-a-script">スクリプトを使用してデプロイするときのオンボードのトラブルシューティング | Microsoft Learn</a></p><ol start="2"><li><strong>Intune を使用する場合</strong></li></ol><p>また、Intune を使用してオンボード操作を行う場合、以下の公開情報の手順でトラブルシューティングを行います。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/troubleshoot-onboarding#troubleshoot-onboarding-issues-using-microsoft-intune">Microsoft Intuneを使用したオンボードの問題のトラブルシューティング | Microsoft Learn</a></p><ol start="3"><li><strong>Microsoft Defender for Cloud(MDfC) の MDE 統合機能を利用する場合</strong></li></ol><p>MDE 統合機能を利用したオンボードが行われない場合、対象のマシンに MDE.Windows 拡張機能がインストールされているか否かを確認します。</p><p>MDE.Windows 拡張機能がインストールされていない場合、以下の公開情報の内容を確認します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/enable-defender-for-endpoint">Microsoft Defender for Cloud で Defender for Endpoint 統合を有効にする | Microsoft Learn</a></p><h3 id="Sense-サービスが端末に存在しない場合"><a href="#Sense-サービスが端末に存在しない場合" class="headerlink" title="Sense サービスが端末に存在しない場合"></a>Sense サービスが端末に存在しない場合</h3><p>対象の端末には Sense サービスがインストールされていない場合、<code>sc.exe query Sense</code> コマンドを実行した際に「指定されたサービスはインストールされたサービスとして存在しません。」というエラーが出力されます。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-02.png" alt="Sense サービスが端末に存在しない場合"></p><ol><li><strong>問題が Windows Server 2016 で発生している場合</strong></li></ol><p>問題が発生している端末が Windows Server 2016 に該当する場合、インストールパッケージ(md4ws.msi) による統合エージェントがサーバーにインストールされていないか、何らかの理由でインストールに失敗している可能性があります。</p><p>Windows Server 2016 で問題が発生している場合は下記公開情報を参照いただき、サーバーに MDE 用の統合エージェントをインストールした後に再度オンボード操作を実施してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/onboard-server">Microsoft Defender for Endpointのオンボード エクスペリエンスを使用してサーバーをオンボードする | Microsoft Learn</a></p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-09-26/">Windows Server 2012 R2 または Windows Server 2016 を MDE にオンボードする手順と確認ポイント</a></p><ol start="2"><li><strong>問題が Windows 11 で発生している場合</strong></li></ol><p>Windows 11 24H2 では OS のベースイメージから Sense サービスが削除されています。</p><p>そのため、以下のいずれかに該当する端末で MDE を利用するには、オンボード操作の前に Sense サービスを手動でインストールする必要があります。</p><ul><li><strong>Windows 11 24H2 Home をインストールした後に、Pro や Enterprise などのエディションにアップグレードした場合</strong></li><li><strong>ユーザーが購入したデバイスに OEM が必要な機能をインストールしていない場合</strong></li></ul><p>参考情報：<a href="https://support.microsoft.com/ja-jp/topic/kb5043950-%E6%97%A2%E7%9F%A5%E3%81%AE%E5%95%8F%E9%A1%8Cmicrosoft-defender-for-endpoint-2fd719b6-8c26-469f-99fe-832eb1b702d7">KB5043950: 既知の問題Microsoft Defender for Endpoint - Microsoft サポート</a></p><p>Windows 11 24H2 以降のバージョンを使用する端末に Sense サービスがインストールされていない場合、管理者権限で起動したコマンドプロンプトで以下のコマンドを実行して Sense クライアントのインストールを行います。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">DISM /online /<span class="built_in">Add-Capability</span> /CapabilityName:Microsoft.Windows.Sense.Client~~~~</span><br></pre></td></tr></table></figure><p>上記のコマンドを実行して Sense サービスをインストールした後、OS を再起動してから再度オンボード操作を実施してください。</p><h2 id="端末が-MDE-の通信要件を満たすことを確認する"><a href="#端末が-MDE-の通信要件を満たすことを確認する" class="headerlink" title="端末が MDE の通信要件を満たすことを確認する"></a>端末が MDE の通信要件を満たすことを確認する</h2><p>オンボード操作後に端末の Sense サービスが正常に稼働しているにも関わらず Microsoft Defender ポータルにデバイス情報が登録されない問題が発生している場合、端末がインターネット経由での MDE のクラウドサービスへの接続に失敗している可能性が考えられます。</p><p>問題が発生している端末が MDE の通信要件を満たしているかについては、<a href="#%E7%AB%AF%E6%9C%AB%E3%81%AE%E9%80%9A%E4%BF%A1%E3%83%86%E3%82%B9%E3%83%88%E3%82%92%E8%A1%8C%E3%81%86">端末の通信テストを行う</a> の項に記載の手順でテストを行うことができます。</p><p>テストの結果、端末の通信要件に問題が発生している可能性があることを確認した場合には、問題の解消のために、端末が MDE のオンボードに必要な通信要件を満たすように構成を変更する必要があります。</p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>MDE の稼働に必要な暗号化通信の復号はサポートされておりません。</p><p>そのため、ユーザーの環境で TLS(SSL) インスペクションのような HTTPS 通信を復号するシステムを利用する場合は、必ず MDE の通信要件にリストされている通信先を復号の対象から除外してください。</p></div><h3 id="MDE-の通信要件について"><a href="#MDE-の通信要件について" class="headerlink" title="MDE の通信要件について"></a>MDE の通信要件について</h3><p>端末を MDE にオンボードする際に許可する必要がある通信先については、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/streamlined-device-connectivity-urls-commercial">Microsoft Defender for Endpoint の合理化された接続 URL - 商用</a> および <a href="https://learn.microsoft.com/ja-jp/defender-endpoint/standard-device-connectivity-urls-commercial">Microsoft Defender for Endpoint の標準接続 URL - 商用</a> にて公開しているページから確認することができます。</p><p>どのページに記載の URL を許可する必要があるかについては、ご利用中の端末をオンボードする際に選択した接続方式(標準 もしくは 合理化)によって決定されます。</p><p>標準および合理化オンボードが混在する環境の場合には、各ページに記載の URL をすべて許可します。</p><p>合理化オンボードの概要および最小要件については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-device-connectivity">Microsoft Defender for Endpointの合理化された接続を使用したデバイスのオンボード | Microsoft Learn</a></p><p>また、現在ご利用中の端末がどちらの接続方式を使用しているかについては、MDE Client Analyzer ツールを使用することで確認することができます。</p><p>参考情報：<a href="#%E3%83%AC%E3%83%9D%E3%83%BC%E3%83%88%E3%81%8B%E3%82%89%E7%AB%AF%E6%9C%AB%E3%81%AE%E6%8E%A5%E7%B6%9A%E6%96%B9%E5%BC%8F%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">MDE Client Analyzer  レポートから端末の接続方式を確認する方法</a></p><h3 id="合理化された接続方式を使用する場合の通信要件-FQDN-を使用する場合"><a href="#合理化された接続方式を使用する場合の通信要件-FQDN-を使用する場合" class="headerlink" title="合理化された接続方式を使用する場合の通信要件(FQDN を使用する場合)"></a>合理化された接続方式を使用する場合の通信要件(FQDN を使用する場合)</h3><p>合理化された接続方式を使用する場合、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/streamlined-device-connectivity-urls-commercial">Microsoft Defender for Endpoint の合理化された接続 URL - 商用</a> からアクセス可能なページに記載の通信先との接続を許可する必要があります。</p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p><em>.endpoint.security.microsoft.com のようにワイルドカード(</em>) を含む FQDN が指定されている通信先については、 endpoint.security.microsoft.com に対するサブドメインを含むすべての通信を許可するように構成いただく必要があります。</p></div><p>リンク先ページ内の表には、対象の FQDN へのアクセス許可が必要な OS プラットフォームが含まれます。</p><p>例えば Windows マシンを MDE にオンボードする場合には、 [OS] 列が <code>はい</code> の行と <code>Windows</code> の行に記載の FQDN に対するアクセス許可を構成する必要があります。</p><p>また、[型] 列には、対象の FQDN の許可が必須か省略可能かを示します。</p><p>MDE を利用する場合には、[型] 列が必須の通信先については必ず許可いただく必要があります。</p><p>[型] 列が省略可能の FQDN については、その通信先を使用する機能(SmartScreen など)を利用しない環境では必ずしも許可いただく必要はありませんが、特別な理由がない場合には省略可能の FQDN についてもアクセス許可を構成することをおすすめします。</p><h3 id="合理化された接続方式を使用する場合の通信要件-IP-アドレスを使用する場合"><a href="#合理化された接続方式を使用する場合の通信要件-IP-アドレスを使用する場合" class="headerlink" title="合理化された接続方式を使用する場合の通信要件(IP アドレスを使用する場合)"></a>合理化された接続方式を使用する場合の通信要件(IP アドレスを使用する場合)</h3><p>合理化された接続方式を使用する場合、静的 IP アドレスを用いたアクセス許可を構成することも可能です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-device-connectivity#option-2-configure-connectivity-using-static-ip-ranges">オプション 2: 静的 IP 範囲を使用して接続を構成する | Microsoft Learn</a></p><p>静的 IP アドレスを用いたアクセス管理を行う場合、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/streamlined-device-connectivity-urls-commercial?tabs=Windows#ip-addresses">IP アドレス</a> のページに記載の通り、<a href="https://azureipranges.azurewebsites.net/">Azure IP Ranges</a> で公開されている IP アドレス範囲の内、サービスタグ <code>MicrosoftDefenderForEndpoint</code> および <code>OneDsCollector</code> と対応する IP アドレスを許可してください。</p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>静的 IP アドレスを用いたアクセス許可を構成する場合、SmartScreen、Windows Update、CRL などの MDE 以外のサービスとの接続を維持する必要があります。</p></div><h3 id="標準の接続方式を使用する場合の通信要件"><a href="#標準の接続方式を使用する場合の通信要件" class="headerlink" title="標準の接続方式を使用する場合の通信要件"></a>標準の接続方式を使用する場合の通信要件</h3><p>標準の接続方式を利用する場合、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/standard-device-connectivity-urls-commercial">Microsoft Defender for Endpoint の標準接続 URL - 商用</a> にて公開しているページに記載の通信先との接続を許可する必要があります。</p><p>標準の接続方式を利用して端末を MDE にオンボードする場合、上記ページの [MICROSOFT DEFENDER URL] に記載の FQDN に対する接続を許可する必要があります。</p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p><code>Endpoint/URL</code> 列で <code>*.endpoint.security.microsoft.com</code> のようにワイルドカード(<code>*</code>) を含む FQDN が指定されている通信先については、 <code>endpoint.security.microsoft.com</code> に対するサブドメインを含むすべての通信を許可するように構成いただく必要があります。</p></div><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>[必須またはオプション] 列が省略可能である FQDN については、その通信先を使用する機能(SmartScreen など)を利用しない環境では必ずしも許可いただく必要はありませんが、特別な理由がない場合には省略可能である FQDN についてもアクセス許可を構成することをおすすめします。</p></div><p>なお、MDE を利用するテナントのデータが保存されているリージョンについては Microsoft Defender ポータルの [設定]&gt;[Microsoft Defender XDR]&gt;[アカウント] ページから確認することができます。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-05.png" alt="テナントのリージョン確認方法"></p><h3 id="プロキシサービスを利用する場合"><a href="#プロキシサービスを利用する場合" class="headerlink" title="プロキシサービスを利用する場合"></a>プロキシサービスを利用する場合</h3><p>MDE にオンボードする端末がインターネットに直接接続できない構成の場合、プロキシサービスを利用して MDE の利用に必要な宛先との接続を維持する必要があります。</p><p>MDE が利用可能なプロキシ設定と設定方法については以下の公開情報の記載を確認します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-proxy-internet">プロキシを使用して Defender for Endpoint サービスに接続するようにデバイスを構成する | Microsoft Learn</a></p><h2 id="端末の通信テストを行う"><a href="#端末の通信テストを行う" class="headerlink" title="端末の通信テストを行う"></a>端末の通信テストを行う</h2><p>MDE Client Analyzer を使用することで端末が MDE の利用に必要なサービスに接続することが可能か否かをテストすることができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/overview-client-analyzer">Microsoft Defender for Endpoint Client Analyzer を使用してセンサーの正常性のトラブルシューティングを行う | Microsoft Learn</a></p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>Windows マシンで MDE Client Analyzer を使用して通信テストを行うには、テストを行う端末で SysInternals PsExec.exe を実行できるようにする必要があります。</p><p>Windows マシンで <a href="https://learn.microsoft.com/ja-jp/defender-endpoint/attack-surface-reduction-rules-reference#block-process-creations-originating-from-psexec-and-wmi-commands">PSExec および WMI コマンドからのプロセスの作成をブロックする</a> 攻撃面の縮小ルール(ASR ルール)を利用している場合、MDE Client Analyzer を使用して通信テストを行うためには一時的に当該ルールを監査モードに変更するか、ASR の除外設定を追加する必要があります。</p></div><p>MDE にオンボードした端末が Microsoft Defender ポータルに登録されない問題が発生する場合、以下の手順で通信テストを行い、通信の問題の有無を確認します。</p><h3 id="MDE-Client-Analyzer-ツールの実行方法"><a href="#MDE-Client-Analyzer-ツールの実行方法" class="headerlink" title="MDE Client Analyzer ツールの実行方法"></a>MDE Client Analyzer ツールの実行方法</h3><ol><li><a href="https://aka.ms/MDEClientAnalyzer">https://aka.ms/MDEClientAnalyzer</a> から最新の MDEClientAnalyzer.zip をダウンロードし、テストを行う端末で展開します。</li><li>続いて、展開したフォルダ内に含まれる MDEClientAnalyzer.cmd を管理者権限で実行します。(ツールを初めて実行する場合は EULA に同意します。)</li><li>MDEClientAnalyzer.cmd の実行後、ツールによるテストが完了するまでコマンドプロンプトを停止せずに待ちます。</li><li>ツールの実行後、コマンドプロンプトに <code>Your input:</code> というテキストが表示されたら Enter キーを押下してスキップします。</li><li>ツールの実行が完了すると、自動的に既定のブラウザで MDEClientAnalyzer.htm レポートが表示されます。レポートが表示されない場合は、ツールを展開したフォルダ内の<code>MDEClientAnalyzerResult/MDEClientAnalyzer.htm</code> ファイルをダブルクリックしてください。</li><li>ブラウザでレポートを開いた後、[Detailed Results] 欄の情報を確認します。</li></ol><h3 id="レポートから通信テストの結果を確認する方法"><a href="#レポートから通信テストの結果を確認する方法" class="headerlink" title="レポートから通信テストの結果を確認する方法"></a>レポートから通信テストの結果を確認する方法</h3><p>レポート(MDEClientAnalyzer.htm) から通信テストの結果を確認する場合は、レポートの [Detailed Results] 欄の情報を確認します。</p><p>サーバが MDE の通信要件をすべて満たしている場合、以下の例のように通信テストの結果(Category: Connectivity)がすべて  [Informational] として表示されます。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-06.png" alt="通信テスト結果の確認①"></p><p>一方で、MDE Client Analyzer ツールによる通信テストに失敗した項目が存在する場合には、以下のように通信テストの結果に [Error] として表示されます。</p><p>特に、[EDRCloud CnC] の通信エラーが記録される場合、通信要件を満たしていないことが MDE にオンボードしたデバイスが Microsoft Defender ポータルに登録されない問題の原因である可能性が高いと考えられます。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-07.png" alt="通信テスト結果の確認②"></p><p>もし MDE Client Analyzer ツールによる通信テスト結果で MDE の通信テストに失敗していることを確認した場合は、MDE の動作に必要な通信を許可するよう、利用環境のファイアウォールやプロキシの設定をご確認ください。</p><h3 id="端末がプロキシサーバーを使用可能であることを確認する"><a href="#端末がプロキシサーバーを使用可能であることを確認する" class="headerlink" title="端末がプロキシサーバーを使用可能であることを確認する"></a>端末がプロキシサーバーを使用可能であることを確認する</h3><p>MDE が使用可能なプロキシサーバーを設定しているにも関わらず MDE Client Analyzer ツールによる通信テストに失敗する場合、端末にプロキシサーバーの設定が適切に反映されていることを確認します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-proxy-internet">プロキシを使用して Defender for Endpoint サービスに接続するようにデバイスを構成する | Microsoft Learn</a></p><p>デバイスで netsh コマンドを使用して構成された WinHTTP Proxy もしくはレジストリベースの静的プロキシを構成している場合は、端末に設定されているプロキシサーバーのアドレスをレポート結果から確認することができます。</p><p>netsh コマンドを使用して構成された WinHTTP Proxy を登録している場合、[General Device Details] 内の [System-wide WinHTTP proxy] に設定したプロキシサーバーのアドレスが表示されることを確認します。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-09.png" alt="WinHTTP プロキシの設定確認"></p><p>また、レジストリベースの静的プロキシを構成している場合は [EDR Component Details] 内の [Sense Service Discovered Proxy] を確認します。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-10.png" alt="静的レジストリプロキシ設定の確認"></p><h3 id="レポートから端末の接続方式を確認する"><a href="#レポートから端末の接続方式を確認する" class="headerlink" title="レポートから端末の接続方式を確認する"></a>レポートから端末の接続方式を確認する</h3><p>MDE にオンボードしたデバイスがどの接続方式を利用しているかについても、MDE Client Analyzer  のレポート(MDEClientAnalyzer.htm) から確認することができます。</p><p>デバイスの接続方式を確認するには、レポート結果の [EDR Component Details] 内の [Device Onboarded via Streamlined Connectivity] の項目を参照します。</p><p>デバイスが合理化された接続方式でオンボードされている場合、[Device Onboarded via Streamlined Connectivity] 欄に YES と表示されます。</p><p><img src="../images/Endpoint-MDAV-2025-04-30-08.png" alt="デバイスの接続方式の確認"></p><p>一方で、[Device Onboarded via Streamlined Connectivity] 欄に NO が表示されている場合、対象のデバイスは標準の接続方式でオンボードされていると判断できます。</p><h2 id="問題が解消されない場合の確認ポイント"><a href="#問題が解消されない場合の確認ポイント" class="headerlink" title="問題が解消されない場合の確認ポイント"></a>問題が解消されない場合の確認ポイント</h2><p>Sense サービスが稼働し、端末が MDE の通信要件を満たしているにもかかわらず Microsoft Defender ポータルにデバイスが登録されない問題が継続する場合、以下の各手順をお試しください。</p><h3 id="MDAV-のサービス稼働状況の確認"><a href="#MDAV-のサービス稼働状況の確認" class="headerlink" title="MDAV のサービス稼働状況の確認"></a>MDAV のサービス稼働状況の確認</h3><p>Microsoft Defender ポータルにデバイスが登録されない問題が継続する場合、MDE と連携して動作する MDAV のサービスの稼働状況を確認します。</p><p>MDAV のサービス(WinDefend サービス)の稼働状況は以下のコマンドで確認することができます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">sc.exe query WinDefend</span><br></pre></td></tr></table></figure><p>もし MDAV のサービス(WinDefend サービス)が停止していることを確認した場合、以下のコマンドを実行して端末に DisableAntiSpyware もしくは DisableAntiVirus の値が存在し、0x1 が設定されていないことを確認します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">reg.exe query <span class="string">&quot;HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender&quot;</span> /v DisableAntiSpyware</span><br><span class="line">reg.exe query <span class="string">&quot;HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender&quot;</span> /v DisableAntiVirus</span><br></pre></td></tr></table></figure><p>もし DisableAntiSpyware もしくは DisableAntiVirus の値が 0x1 に設定されている場合は、これらの設定を解除する必要があります。</p><p>設定の解除のため、グループポリシーおよびローカルグループポリシーで <code>[コンピューターの構成]&gt;[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[Microsoft Defender ウイルス対策を無効にする]</code> のポリシー設定を解除してください。</p><p>※ Microsoft Defender ウイルス対策 ではなく Windows Defender ウイルス対策や Endpoint Protection と表示される場合があります。</p><p>グループポリシーおよびローカルグループポリシーで MDAV の無効化設定を登録いただいていない場合は、設定変更を行うレジストリ値が直接追加されている可能性が考えられます。</p><p>その場合には、<code>HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender</code> 内の DisableAntiSpyware および DisableAntiVirus のレジストリ値を手動で削除した後、OS の再起動後に MDAV のサービスが起動状態となることをご確認ください。</p><h3 id="エージェントプログラムの更新"><a href="#エージェントプログラムの更新" class="headerlink" title="エージェントプログラムの更新"></a>エージェントプログラムの更新</h3><p>Microsoft Defender ポータルにデバイスが登録されない問題が継続する場合、MDE および MDAV の関連コンポーネントをすべて最新バージョンに更新する必要があります。</p><p>特に、MDE のバージョン(Sense version) が <code>10.8500.xx.xx</code> 未満の場合には、MDE の利用はサポートされず、クラウドサービスとのデータ連携に問題が発生するため、必ず更新を実施いただく必要があります。</p><p>MDE および MDAV のコンポーネントを最新化するには、Microsoft Update(推奨) もしくはその他の手順により以下の更新プログラムをすべてアップデートしてください。</p><ul><li><strong>最新の Windows 累積的更新プログラム(LCU)</strong></li><li><strong>MDAV のプラットフォーム更新プログラム(KB4052623)</strong></li><li><strong>MDAV のセキュリティインテリジェンス(KB2267602)</strong></li><li><strong>(Windows Server 2012 R2 &#x2F; 2016 のみ) 統合ソリューションパッケージに含まれる EDR センサーの更新プログラム(KB5005292)</strong></li></ul><p>MDAV のプラットフォームおよびセキュリティインテリジェンス更新プログラムについては以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/microsoft-defender-antivirus-updates">Microsoft Defenderウイルス対策セキュリティ インテリジェンスと製品更新プログラム - Microsoft Defender for Endpoint | Microsoft Learn</a></p><p>また、統合ソリューションパッケージに含まれる EDR センサーの更新プログラム(KB5005292) は Windows Server 2012 R2 および 2016 で MDE を利用する場合にのみ更新が必要なプログラムです。</p><p>そのため、Windows Server 2019 以降のバージョンを使用する場合は KB5005292 の更新は不要です。</p><p>参考情報：<a href="https://support.microsoft.com/ja-jp/topic/edr-%E3%82%BB%E3%83%B3%E3%82%B5%E3%83%BC%E3%81%AE-microsoft-defender-for-endpoint-%E6%9B%B4%E6%96%B0%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0-f8f69773-f17f-420f-91f4-a8e5167284ac">EDR センサーの Microsoft Defender for Endpoint 更新プログラム - Microsoft サポート</a></p><h3 id="端末情報の削除と再オンボード"><a href="#端末情報の削除と再オンボード" class="headerlink" title="端末情報の削除と再オンボード"></a>端末情報の削除と再オンボード</h3><p>端末が MDE の通信要件を含むすべての要件を満たしているにも関わらず、上記のすべての手順を実行しても問題が解消されない場合、以下の手順で端末を MDE に再オンボードすることで問題が解消できる場合があります。</p><ol><li>以下の公開情報で案内しているいずれかの手順を使用してデバイスを MDE からオフボードします。</li></ol><ul><li>手順1：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-script?view=o365-worldwide#offboard-devices-using-a-local-script">ローカル スクリプトを使用してデバイスをオフボードする | Microsoft Learn</a></li><li>手順2：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-gp?view=o365-worldwide#offboard-devices-using-group-policy">グループ ポリシーを使用してデバイスをオフボードする | Microsoft Learn</a></li><li>手順3：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-mdm?view=o365-worldwide#offboard-devices-using-mobile-device-management-tools">モバイル デバイス管理ツールを使用してデバイスをオフボードする | Microsoft Learn</a></li></ul><ol start="2"><li>デバイスのオフボード完了後、コマンドプロンプトで以下のコマンドを実行し、 sense のサービスが停止していることを確認します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">sc.exe query Sense</span><br></pre></td></tr></table></figure><ol start="3"><li><p><a href="https://download.sysinternals.com/files/PSTools.zip">https://download.sysinternals.com/files/PSTools.zip</a> から、PsExec.exe ツールをダウンロードし、展開します。</p></li><li><p>管理者権限でコマンドプロンプトを起動し、PsExec.exe ツールを使用して以下のコマンドを実行します。</p></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">PsExec.exe <span class="literal">-s</span> cmd.exe</span><br></pre></td></tr></table></figure><ol start="5"><li>[4.] の手順により SYSTEM アカウントで起動したコマンドプロンプト画面にて、以下のコマンドを順に実行します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">cd</span> <span class="string">&quot;C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Cyber&quot;</span></span><br><span class="line"><span class="built_in">del</span> *.* /f /s /q</span><br><span class="line">REG DELETE <span class="string">&quot;HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection&quot;</span> /v senseGuid /f</span><br><span class="line">REG DELETE <span class="string">&quot;HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection&quot;</span> /v <span class="number">7</span>DC0B629<span class="literal">-D7F6-4DB3-9BF7-64D5AAF50F1A</span> /f</span><br><span class="line">REG DELETE <span class="string">&quot;HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\48A68F11-7A16-4180-B32C-7F974C7BD783&quot;</span> /f</span><br><span class="line"><span class="keyword">exit</span></span><br></pre></td></tr></table></figure><p>※ 誤ったファイルやレジストリキーを削除しないようご留意ください。また、事前にバックアップを取得いただくことを推奨いたします。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-endpoints-vdi#updating-virtual-desktop-infrastructure-vdi-images-persistent-or-non-persistent">非永続的な仮想デスクトップ インフラストラクチャ (VDI) デバイスのオンボード | Microsoft Learn</a></p><ol start="6"><li>ダウンロードした PsExec.exe ツールを含むファイルを必要に応じて削除し、OS を再起動後に端末を再度 MDE にオンボードします。</li></ol><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>Windows デバイスの MDE にオンボード操作を実施したものの、Microsoft Defender ポータルの [アセット]&gt;[デバイス] ページにデバイスが登録されない場合の一般的なトラブルシューティング手順をご案内しました。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2025-04-30/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2025-04-30/"/>
    <published>2025-05-02T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>本記事では、Windows デバイスの Microsoft Defender for Endpoint(MDE) へのオンボード操作を実施したものの、Microsoft Defender ポータルの [アセット]&gt;[デバイス] ページにデバイスが登録されない場合の一般]]>
    </summary>
    <title>Microsoft Defender for Endpoint(MDE) にオンボードしたデバイスがデバイスインベントリに登録されない問題のトラブルシューティング手順</title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>本記事では、Windows セキュリティアプリの更新プログラムである KB5007651 が繰り返し配信され、正常にインストールできない事象についての対処方法をご案内しております。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E4%BA%8B%E8%B1%A1%E3%81%AE%E6%A6%82%E8%A6%81">事象の概要</a></li><li><a href="#%E5%95%8F%E9%A1%8C%E3%81%AE%E7%99%BA%E7%94%9F%E5%8E%9F%E5%9B%A0">問題の発生原因</a></li><li><a href="#%E5%95%8F%E9%A1%8C%E3%81%AE%E8%A7%A3%E6%B1%BA%E6%96%B9%E6%B3%95">問題の解決方法</a></li></ul><h2 id="事象の概要"><a href="#事象の概要" class="headerlink" title="事象の概要"></a>事象の概要</h2><p>一部の環境において、KB5007651 が正常にインストールされず、Windows セキュリティアプリのバージョンが最新に更新されない事象を確認しております。<br>本事象では、KB5007651 の更新が繰り返し試行された出力が Windows Update に記録される特徴がございます。</p><p><img src="../images/Endpoint-MDAV-2025-04-16-01.png" alt="問題の発生画面"></p><h2 id="問題の発生原因"><a href="#問題の発生原因" class="headerlink" title="問題の発生原因"></a>問題の発生原因</h2><p>本事象は、何らかの理由により残存していた古い “SecurityHealthSetup.exe” が原因で、KB5007651 の更新時に「HKLM\SOFTWARE\Microsoft\Windows Security Health\Updates」パス内の “wu” レジストリ値が正しく更新されず、”CopyError” として判定されることに起因します。</p><h2 id="問題の解決方法"><a href="#問題の解決方法" class="headerlink" title="問題の解決方法"></a>問題の解決方法</h2><p>本事象の対処には、”SecurityHealthSetup.exe” の削除と、一部レジストリ値の修正が必要です。</p><p>問題の解消のためには以下の手順をご実施ください。</p><ol><li>以下の PowerShell スクリプトを <code>ResetWsa.ps1</code> などのファイル名で保存したファイルを <code>C:\Temp</code> フォルダに保存します。</li></ol><p>※ “C:\Temp” が存在しない場合には事前に作成いただきますようお願いいたします。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br></pre></td><td class="code"><pre><span class="line"></span><br><span class="line"><span class="variable">$env:TempDir</span> = <span class="string">&quot;<span class="variable">$env:TEMP</span>\PsExec&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Ensure PsExec is downloaded and available in the temporary directory</span></span><br><span class="line"><span class="variable">$psExecPath</span> = <span class="string">&quot;<span class="variable">$env:TempDir</span>\psexec.exe&quot;</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Downloading PsExec...&quot;</span></span><br><span class="line"><span class="variable">$psExecUrl</span> = <span class="string">&quot;https://download.sysinternals.com/files/PSTools.zip&quot;</span></span><br><span class="line"><span class="variable">$zipPath</span> = <span class="string">&quot;<span class="variable">$env:TEMP</span>\PSTools.zip&quot;</span></span><br><span class="line"><span class="variable">$extractPath</span> = <span class="string">&quot;<span class="variable">$env:TEMP</span>\PSTools&quot;</span></span><br><span class="line"><span class="built_in">Invoke-WebRequest</span> <span class="literal">-Uri</span> <span class="variable">$psExecUrl</span> <span class="literal">-OutFile</span> <span class="variable">$zipPath</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Extracting PsExec...&quot;</span></span><br><span class="line"><span class="built_in">Expand-Archive</span> <span class="literal">-Path</span> <span class="variable">$zipPath</span> <span class="literal">-DestinationPath</span> <span class="variable">$extractPath</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Copying PsExec to temporary directory...&quot;</span></span><br><span class="line"><span class="built_in">New-Item</span> <span class="literal">-ItemType</span> Directory <span class="literal">-Path</span> <span class="variable">$env:TempDir</span> <span class="literal">-Force</span></span><br><span class="line"><span class="built_in">Copy-Item</span> <span class="literal">-Path</span> <span class="string">&quot;<span class="variable">$extractPath</span>\PsExec.exe&quot;</span> <span class="literal">-Destination</span> <span class="variable">$env:TempDir</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Cleaning up temporary files...&quot;</span></span><br><span class="line"><span class="built_in">Remove-Item</span> <span class="literal">-Path</span> <span class="variable">$zipPath</span>, <span class="variable">$extractPath</span> <span class="literal">-Recurse</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Run command prompt with system privileges and delete SecurityHealthSetup.exe silently</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Deleting SecurityHealthSetup.exe...&quot;</span></span><br><span class="line"><span class="built_in">Start-Process</span> <span class="literal">-FilePath</span> <span class="variable">$psExecPath</span> <span class="literal">-ArgumentList</span> <span class="string">&quot;-s -accepteula -d cmd.exe /c del /f <span class="variable">$env:windir</span>\System32\SecurityHealth\SecurityHealthSetup.exe&quot;</span> <span class="literal">-Wait</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Modify registry keys as System user</span></span><br><span class="line"><span class="variable">$regPath</span> = <span class="string">&quot;HKLM:\Software\Microsoft\Windows Security Health\Platform&quot;</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Setting &#x27;Registered&#x27; registry key to 0...&quot;</span></span><br><span class="line"><span class="built_in">Start-Process</span> <span class="literal">-FilePath</span> <span class="variable">$psExecPath</span> <span class="literal">-ArgumentList</span> <span class="string">&quot;-s -accepteula -d powershell.exe -Command `&quot;Set-ItemProperty -Path &#x27;<span class="variable">$regPath</span>&#x27; -Name &#x27;Registered&#x27; -Value 0`&quot;&quot;</span> <span class="literal">-Wait</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Setting &#x27;CoreLocation&#x27; registry key to an empty string...&quot;</span></span><br><span class="line"><span class="built_in">Start-Process</span> <span class="literal">-FilePath</span> <span class="variable">$psExecPath</span> <span class="literal">-ArgumentList</span> <span class="string">&quot;-s -accepteula -d powershell.exe -Command `&quot;Set-ItemProperty -Path &#x27;<span class="variable">$regPath</span>&#x27; -Name &#x27;CoreLocation&#x27; -Value &#x27;&#x27;`&quot;&quot;</span> <span class="literal">-Wait</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># Delete PsExec from the temporary directory</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;Deleting PsExec from temporary directory...&quot;</span></span><br><span class="line"><span class="built_in">Remove-Item</span> <span class="literal">-Path</span> <span class="variable">$psExecPath</span></span><br><span class="line"><span class="built_in">Write-Host</span> <span class="string">&quot;PsExec has been deleted from the <span class="variable">$env:TempDir</span> folder.&quot;</span></span><br></pre></td></tr></table></figure><ol start="2"><li>コマンドプロンプトを管理者権限で実行し、以下のコマンドを入力します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">PowerShell <span class="literal">-ExecutionPolicy</span> Bypass C:\Temp\ResetWsa.ps1</span><br></pre></td></tr></table></figure><p>※ スクリプトの実行時にはインターネットから PSTools のダウンロードが行われ、問題の解消のために必要な設定変更が行われます。</p><ol start="3"><li><p>スクリプトの実行後、端末を再起動します。</p></li><li><p>Windows Update を確認し、最新の KB5007651 を適用します。</p></li></ol><br/><p>なお、スクリプトの使用が難しい場合は、手動での対処も可能です。  </p><p>以下の手順を参考に、”SecurityHealthSetup.exe” の削除、およびレジストリの修正をご実施ください。</p><br/><p><strong>&lt;PsExec の準備&gt;</strong></p><p>本作業はシステム権限が必要となりますので、以下の手順に沿って PsExec を準備してから、後述の作業をご実施ください。</p><ol><li>以下のページから、PsExec をダウンロードします。</li></ol><p>PsExec v2.43: <a href="https://learn.microsoft.com/en-us/sysinternals/downloads/psexec">https://learn.microsoft.com/en-us/sysinternals/downloads/psexec</a></p><ol start="2"><li>ダウンロードしたファイルを解凍し、psexec.exe を C:\Windows\System32 フォルダにコピーします。<br>※ C:\Windows\System32 フォルダに保存することで、どのディレクトリからでも使用可能になります。</li></ol><br/><p><strong>&lt;SecurityHealthSetup.exe を削除する&gt;</strong></p><ol><li><p>コマンドプロンプトを管理者権限で実行します。</p></li><li><p>以下のコマンドを実行いただき、システム権限でコマンドプロンプトを開きます。</p></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">psexec <span class="literal">-s</span> <span class="literal">-i</span> cmd.exe</span><br></pre></td></tr></table></figure><ol start="3"><li>以下のコマンドで「SecurityHealthSetup.exe」ファイルを削除します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">del</span> C:\Windows\System32\SecurityHealth\SecurityHealthSetup.exe</span><br></pre></td></tr></table></figure><p>※ 万が一、”SecurityHealthSetup.exe” が削除されない場合には、”del &#x2F;f C:\Windows\System32\SecurityHealth\SecurityHealthSetup.exe” で実行してください</p><br><p><strong>&lt;”Registered”、”CoreLocation” レジストリを変更する&gt;</strong></p><ol><li>コマンドプロンプトを管理者権限で実行します。</li><li>以下のコマンドにて、レジストリエディターを開きます。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">psexec <span class="literal">-s</span> <span class="literal">-i</span> regedit.exe</span><br></pre></td></tr></table></figure><ol start="3"><li>以下のパスに移動します。</li></ol><p>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Security Health\Platform</p><ol start="4"><li><p>「Registered」キーを右クリックし、「修正 (Modify)」を選択します。</p></li><li><p>値を 1 から 0 に変更し、「OK」をクリックして変更を保存します。</p></li><li><p>「CoreLocation」キーを右クリックし、「修正 (Modify)」を選択します。</p></li><li><p>値を「<code>\\?\C:\Windows\System32\SecurityHealth\1.0.2306.10002-0</code>」などから、「<code>\\?\C:\Windows\System32</code>」に変更し、「OK」をクリックして変更を保存します。</p></li><li><p>端末を再起動します。</p></li></ol><br>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2025-04-16/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2025-04-16/"/>
    <published>2025-04-16T09:00:00.000Z</published>
    <summary>
      <![CDATA[<p>本記事では、Windows セキュリティアプリの更新プログラムである KB5007651 が繰り返し配信され、正常にインストールできない事象についての対処方法をご案内しております。</p>
<h2 id="本記事の内容"><a href="#本記事の内容" class="h]]>
    </summary>
    <title>KB5007651 が何度も再オファーされる事象へのトラブルシューティング</title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>本記事では、Microsoft Defender ウイルス対策(MDAV) および Microsoft Defender for Endpoint(MDE) に関するよくあるお問い合わせに関する情報をおまとめしています。</p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#MDAV-%E3%81%8A%E3%82%88%E3%81%B3-MDE-%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%81%94%E5%8F%82%E8%80%83%E6%83%85%E5%A0%B1">MDAV および MDE に関するご参考情報</a><ul><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E6%9B%B4%E6%96%B0%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ウイルス対策の更新プログラムについて</a></li></ul></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ウイルス対策の除外設定について</a><ul><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ウイルス対策スキャンのスケジュール設定について</a></li><li><a href="#mde-%E3%81%AE%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E6%96%B9%E6%B3%95%E3%81%A8%E6%AD%A3%E5%B8%B8%E6%80%A7%E7%A2%BA%E8%AA%8D%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">MDE のオンボード方法と正常性確認について</a></li><li><a href="#MDE-%E3%81%AE%E6%A9%9F%E8%83%BD%E3%82%84%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B">MDE の機能やトラブルシューティングに関するよくあるお問い合わせ</a></li></ul></li><li><a href="#%E5%BC%8A%E7%A4%BE%E3%82%B5%E3%83%9D%E3%83%BC%E3%83%88%E3%81%B8%E3%81%AE%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B%E6%96%B9%E6%B3%95">弊社サポートへのお問い合わせ方法</a></li></ul><br/><h2 id="MDAV-および-MDE-に関するご参考情報"><a href="#MDAV-および-MDE-に関するご参考情報" class="headerlink" title="MDAV および MDE に関するご参考情報"></a>MDAV および MDE に関するご参考情報</h2><h3 id="ウイルス対策の更新プログラムについて"><a href="#ウイルス対策の更新プログラムについて" class="headerlink" title="ウイルス対策の更新プログラムについて"></a>ウイルス対策の更新プログラムについて</h3><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-07-29/">Microsoft Defender ウイルス対策のセキュリティインテリジェンス(定義ファイル)を手動で更新・ロールバック・削除する方法</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender ウイルス対策(MDAV)のセキュリティインテリジェンスの更新プログラム(定義ファイル&#x2F;エンジン)を手動で更新、ロールバック、削除する方法についてご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-08-17/">Windows デバイスの Microsoft Defender ウイルス対策(MDAV) のセキュリティインテリジェンス(定義ファイル)更新設定について</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender ウイルス対策(MDAV) のセキュリティインテリジェンスの更新管理方法についてご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-08-26/">Microsoft Defender ウイルス対策のマルウェア対策プラットフォームを手動で更新・ロールバックする方法</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender ウイルス対策(MDAV)のマルウェア対策プラットフォームを手動で更新、ロールバックする方法についてご案内いたしております。</p></div><br/><h2 id="ウイルス対策の除外設定について"><a href="#ウイルス対策の除外設定について" class="headerlink" title="ウイルス対策の除外設定について"></a>ウイルス対策の除外設定について</h2><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2024-08-19/">Windows におけるウイルス対策と除外に関するよくあるお問い合わせ</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では、Microsoft Defender ウイルス対策(MDAV) および Microsoft Defender for Endpoint(MDE) の検知機能と、ウイルス対策スキャン除外設定に関するよくあるお問い合わせについてご案内いたしております。</p></div><h3 id="ウイルス対策スキャンのスケジュール設定について"><a href="#ウイルス対策スキャンのスケジュール設定について" class="headerlink" title="ウイルス対策スキャンのスケジュール設定について"></a>ウイルス対策スキャンのスケジュール設定について</h3><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-02-28/">Windows デバイスの Microsoft Defender ウイルス対策(MDAV) スケジュールスキャン設定について</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事ではスケジュールスキャンを構成する際の参考情報として Microsoft Defender ウイルス対策(MDAV) のスケジュールスキャンについてご案内いたしております。</p></div><h3 id="MDE-のオンボード方法と正常性確認について"><a href="#MDE-のオンボード方法と正常性確認について" class="headerlink" title="MDE のオンボード方法と正常性確認について"></a>MDE のオンボード方法と正常性確認について</h3><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-01/">Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスの正常性確認ポイント</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender for Endpoint(MDE)にオンボードされたデバイスの正常性を確認するための確認ポイントに関する情報をご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-09-28/">macOS および Linux デバイスで Client Analyzer ツールによる正常性診断を実行する方法</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender for Endpoint on mac(MDE on mac) および Microsoft Defender for Endpoint on Linux(MDE on Linux) のデバイス正常性の評価に役立つ Microsoft Defender for Endpoint Client Analyzer(MDECA) の使用方法についてご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-09-26/">Windows Server 2012 R2 または Windows Server 2016 を MDE にオンボードする手順と確認ポイント</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では、Windows Server 2012 R2 と Windows Server 2016 を Microsoft Defender for Endpoint(MDE) にオンボード &#x2F; オフボードする方法についてご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-15/">Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスをイメージ化・複製する場合の注意事項</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスをイメージ化して展開したり、複製する場合に実施いただく必要がある手順と注意事項についてご案内いたしております。</p></div><br/><h3 id="MDE-の機能やトラブルシューティングに関するよくあるお問い合わせ"><a href="#MDE-の機能やトラブルシューティングに関するよくあるお問い合わせ" class="headerlink" title="MDE の機能やトラブルシューティングに関するよくあるお問い合わせ"></a>MDE の機能やトラブルシューティングに関するよくあるお問い合わせ</h3><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-05-02/">Microsoft Defender for Endpoint(MDE) デバイス分離機能の解除ができない場合のトラブルシューティング</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では Microsoft Defender for Endpoint(MDE) のデバイス分離機能 を使用した環境でネットワーク隔離を解除できなくなる場合がある問題のトラブルシューティング方法ついてご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-06-21/">Microsoft 365 Defender ポータルの「デバイスのインベントリ」に関するよくあるご質問</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では、Microsoft 365 Defender ポータル の「デバイスのインベントリ」に関するよくあるご質問についてご案内いたしております。</p></div><br/><ul><li><a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-12-13/">デバイスコントロール機能を使用してリムーバブルメディアアクセス制御を構成する手順と確認ポイント</a></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>この記事では、Microsoft Defender for Endpoint(MDE) を使用する Windows マシンでデバイスコントロール機能を使用してリムーバブルメディアアクセスを制御する方法をご案内いたしております。</p></div><br/><h2 id="弊社サポートへのお問い合わせ方法"><a href="#弊社サポートへのお問い合わせ方法" class="headerlink" title="弊社サポートへのお問い合わせ方法"></a>弊社サポートへのお問い合わせ方法</h2><p>MDAV および MDE に関してご不明な点がある場合は、お手数ですが弊社サポート窓口にお問い合わせください。</p><p>弊社サポート窓口へのお問い合わせ方法については <a href="https://jp-sec.github.io/blog/how-to-create-supportcase/">お問い合わせの発行方法について</a> をご参照ください。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2025-02-19/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2025-02-19/"/>
    <published>2025-02-27T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>本記事では、Microsoft Defender ウイルス対策(MDAV) および Microsoft Defender for Endpoint(MDE) に関するよくあるお問い合わせに関する情報をおまとめしています。</p>
<!-- omit in toc -->
<]]>
    </summary>
    <title>Microsoft Defender ウイルス対策(MDAV) および Microsoft Defender for Endpoint(MDE) に関するよくあるお問い合わせ</title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>こんにちは Security &amp; Compliance サポートチームです。</p><p>この記事では、Microsoft Defender ウイルス対策(MDAV) および Microsoft Defender for Endpoint(MDE) の検知機能と、ウイルス対策スキャン除外設定に関するよくあるお問い合わせについておまとめいたします。</p><p>なお、本情報の内容（添付文書、リンク先などを含む）は、作成日時点(2024 年 10 月 21 日)でのものであり、予告なく変更される場合があります。</p><p>MDAV の除外設定に関する最新の情報については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-exclusions-microsoft-defender-antivirus">Microsoft Defender ウイルス対策のカスタム除外を構成する | Microsoft Learn</a></p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>本記事は、MDAV の除外設定に関する推奨事項やベストプラクティスをご案内するものではありません。</p><p>スキャン除外の設定はセキュリティレベルの低下をもたらす恐れがあるため、弊社では原則として不必要な除外設定の実施を推奨しておりません。</p><p>また、MDAV の除外設定を行う際には、除外に伴うセキュリティリスクをユーザにて評価し、組織のセキュリティポリシーに合わせて設定を検討いただく必要があります。</p><p>除外リストについては定期的なレビューを実施いただき、不要になった除外設定は削除いただくことをおすすめいたします。</p></div><p>※ 本記事では、Microsoft Defender ウイルス対策を MDAV、Microsoft Defender for Endpoint を MDE と記載します。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E3%82%AB%E3%82%B9%E3%82%BF%E3%83%A0%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ウイルス対策のカスタム除外設定について</a><ul><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%A8%E3%81%AF">ウイルス対策の除外設定とは</a></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E9%99%A4%E5%A4%96%E3%81%AE%E4%B8%BB%E3%81%AA%E7%9B%AE%E7%9A%84">ウイルス対策除外の主な目的</a></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%A7%E6%8A%91%E5%88%B6%E5%8F%AF%E8%83%BD%E3%81%AA%E6%A4%9C%E7%9F%A5%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ウイルス対策の除外設定で抑制可能な検知イベントについて</a></li></ul></li><li><a href="#%E6%A4%9C%E7%9F%A5%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%81%8B%E3%82%89%E6%A4%9C%E5%87%BA%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E7%89%B9%E5%AE%9A%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">検知イベントから検出ソースを特定する方法</a><ul><li><a href="#%E6%A4%9C%E7%9F%A5%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%82%92%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E9%99%A4%E5%A4%96%E3%81%A7%E6%8A%91%E5%88%B6%E5%8F%AF%E8%83%BD%E3%81%8B%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">検知イベントをウイルス対策スキャンの除外で抑制可能か確認する方法</a></li><li><a href="#MDE-%E3%81%AE-EDR-%E6%A9%9F%E8%83%BD%E3%81%AB%E3%82%88%E3%82%8B%E6%A4%9C%E5%87%BA%E3%82%A2%E3%83%A9%E3%83%BC%E3%83%88%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">MDE の EDR 機能による検出アラートについて</a></li><li><a href="#MDE-%E3%81%AE%E8%87%AA%E5%8B%95%E8%AA%BF%E6%9F%BB%E6%A9%9F%E8%83%BD%E3%81%AB%E3%82%88%E3%82%8B%E6%A4%9C%E5%87%BA%E3%81%A8%E4%BF%AE%E5%BE%A9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">MDE の自動調査機能による検出と修復について</a></li><li><a href="#SmartScreen-%E3%81%AB%E3%82%88%E3%82%8B%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%83%80%E3%82%A6%E3%83%B3%E3%83%AD%E3%83%BC%E3%83%89%E6%99%82%E3%81%AE%E8%AD%A6%E5%91%8A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">SmartScreen によるファイルダウンロード時の警告について</a></li><li><a href="#SmartScreen-%E3%81%AB%E3%82%88%E3%82%8B%E3%82%A2%E3%83%97%E3%83%AA%E5%AE%9F%E8%A1%8C%E6%99%82%E3%81%AE%E8%AD%A6%E5%91%8A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">SmartScreen によるアプリ実行時の警告について</a></li><li><a href="#%E6%94%BB%E6%92%83%E9%9D%A2%E3%81%AE%E6%B8%9B%E5%B0%91%E3%83%AB%E3%83%BC%E3%83%AB%E3%81%AB%E3%82%88%E3%82%8A%E6%93%8D%E4%BD%9C%E3%81%8C%E3%83%96%E3%83%AD%E3%83%83%E3%82%AF%E3%81%95%E3%82%8C%E3%81%9F%E5%A0%B4%E5%90%88%E3%81%AE%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">攻撃面の減少ルールにより操作がブロックされた場合のイベントについて</a></li><li><a href="#%E3%83%95%E3%82%A9%E3%83%AB%E3%83%80%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%81%AB%E3%82%88%E3%82%8B%E4%BF%9D%E8%AD%B7%E3%81%95%E3%82%8C%E3%81%9F%E3%83%95%E3%82%A9%E3%83%AB%E3%83%80%E3%81%B8%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%83%96%E3%83%AD%E3%83%83%E3%82%AF%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">フォルダアクセスコントロールによる保護されたフォルダへのアクセスブロックについて</a></li></ul></li><li><a href="#%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A8%E3%83%95%E3%82%A9%E3%83%AB%E3%83%80%E3%81%AE%E3%83%91%E3%82%B9%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">ファイルとフォルダのパスを使用してウイルス対策の除外を構成する</a><ul><li><a href="#%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A8%E3%83%95%E3%82%A9%E3%83%AB%E3%83%80%E3%81%AE%E3%83%91%E3%82%B9%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E3%81%AE%E6%A6%82%E8%A6%81">ファイルとフォルダのパスを使用するウイルス対策の除外の概要</a></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%91%E3%82%B9%E3%81%AB%E5%9F%BA%E3%81%A5%E3%81%8F%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーを使用してパスに基づく除外を構成する</a></li><li><a href="#Intune-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%91%E3%82%B9%E3%81%AB%E5%9F%BA%E3%81%A5%E3%81%8F%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune を使用してパスに基づく除外を構成する</a></li><li><a href="#PowerShell-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%91%E3%82%B9%E3%81%AB%E5%9F%BA%E3%81%A5%E3%81%8F%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">PowerShell を使用してパスに基づく除外を構成する</a></li></ul></li><li><a href="#%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">プロセス除外を構成する</a><ul><li><a href="#%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E3%81%AE%E6%A6%82%E8%A6%81">プロセス除外の概要</a></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーを使用してプロセス除外を構成する</a></li><li><a href="#Intune-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune を使用してプロセス除外を構成する</a></li><li><a href="#PowerShell-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">PowerShell を使用してプロセス除外を構成する</a></li></ul></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B">ウイルス対策の除外設定に関するよくある問い合わせ</a><ul><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E9%99%A4%E5%A4%96%E3%81%AE%E3%83%99%E3%82%B9%E3%83%88%E3%83%97%E3%83%A9%E3%82%AF%E3%83%86%E3%82%A3%E3%82%B9%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">ウイルス対策除外のベストプラクティスを教えてください</a></li><li><a href="#%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%8C%E8%AA%A4%E3%81%A3%E3%81%A6%E3%83%9E%E3%83%AB%E3%82%A6%E3%82%A7%E3%82%A2%E3%81%A8%E3%81%97%E3%81%A6%E6%A4%9C%E5%87%BA%E3%81%95%E3%82%8C%E3%81%9F%E5%A0%B4%E5%90%88%E3%81%AE%E5%AF%BE%E5%87%A6%E6%96%B9%E6%B3%95%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">ファイルが誤ってマルウェアとして検出された場合の対処方法を教えてください</a></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%82%92%E8%BF%BD%E5%8A%A0%E3%81%97%E3%81%A6%E3%82%82%E6%A4%9C%E5%87%BA%E3%81%8C%E6%AD%A2%E3%81%BE%E3%82%8A%E3%81%BE%E3%81%9B%E3%82%93">ウイルス対策の除外設定を追加しても検出が止まりません</a></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%82%92%E8%BF%BD%E5%8A%A0%E3%81%97%E3%81%A6%E3%82%82%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%82%84%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%88%E3%81%AE%E5%AE%9F%E8%A1%8C%E3%81%8C%E3%83%96%E3%83%AD%E3%83%83%E3%82%AF%E3%81%95%E3%82%8C%E3%81%BE%E3%81%99">ウイルス対策の除外設定を追加してもプログラムやスクリプトの実行がブロックされます</a></li><li><a href="#%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%82%A4%E3%83%B3%E3%82%B8%E3%82%B1%E3%83%BC%E3%82%BF%E3%82%92%E7%99%BB%E9%8C%B2%E3%81%97%E3%81%9F%E5%BE%8C%E3%82%82%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%AE%E6%A4%9C%E5%87%BA%E3%81%8C%E8%A1%8C%E3%82%8F%E3%82%8C%E3%81%BE%E3%81%99">ファイルインジケータを登録した後もファイルの検出が行われます</a></li><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E3%82%92%E8%BF%BD%E5%8A%A0%E3%81%97%E3%81%A6%E3%82%82-MDE-%E3%81%AE%E3%82%A2%E3%83%A9%E3%83%BC%E3%83%88%E6%A4%9C%E5%87%BA%E3%81%8C%E8%A1%8C%E3%82%8F%E3%82%8C%E3%81%BE%E3%81%99">ウイルス対策の除外を追加しても MDE のアラート検出が行われます</a></li><li><a href="#Windows-%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A2%E3%83%97%E3%83%AA%E3%82%84-PowerShell-%E3%81%8B%E3%82%89%E9%99%A4%E5%A4%96%E3%82%92%E8%BF%BD%E5%8A%A0%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%9B%E3%82%93">Windows セキュリティアプリや PowerShell から除外を追加できません</a></li><li><a href="#%E7%92%B0%E5%A2%83%E5%A4%89%E6%95%B0%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%9F%E3%83%91%E3%82%B9%E9%99%A4%E5%A4%96%E3%81%8C%E6%9C%89%E5%8A%B9%E3%81%AB%E5%8B%95%E4%BD%9C%E3%81%97%E3%81%BE%E3%81%9B%E3%82%93">環境変数を使用したパス除外が有効に動作しません</a></li><li><a href="#CPU-%E4%BD%BF%E7%94%A8%E7%8E%87%E3%81%AE%E9%AB%98%E9%A8%B0%E3%82%92%E8%A7%A3%E6%B6%88%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AB%E3%81%A9%E3%81%AE%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%82%92%E9%99%A4%E5%A4%96%E3%81%99%E3%82%8C%E3%81%B0%E3%81%84%E3%81%84%E3%81%A7%E3%81%99%E3%81%8B">CPU 使用率の高騰を解消するためにどのファイルを除外すればいいですか？</a></li></ul></li><li><a href="#MDAV-%E3%81%AB%E3%82%88%E3%82%8A-CPU-%E4%BD%BF%E7%94%A8%E7%8E%87%E3%81%8C%E9%AB%98%E9%A8%B0%E3%81%97%E3%81%A6%E3%81%84%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">MDAV により CPU 使用率が高騰している場合のトラブルシューティング</a><ul><li><a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%8C-CPU-%E3%83%AA%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E6%B6%88%E8%B2%BB%E3%81%99%E3%82%8B%E7%90%86%E7%94%B1">ウイルス対策スキャンが CPU リソースを消費する理由</a></li><li><a href="#%E3%82%B7%E3%82%B9%E3%83%86%E3%83%A0%E3%81%A7-CPU-%E4%BD%BF%E7%94%A8%E7%8E%87%E3%81%8C%E9%AB%98%E9%A8%B0%E3%81%97%E3%81%A6%E3%81%84%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E7%A2%BA%E8%AA%8D%E3%83%9D%E3%82%A4%E3%83%B3%E3%83%88">システムで CPU 使用率が高騰している場合の確認ポイント</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="ウイルス対策のカスタム除外設定について"><a href="#ウイルス対策のカスタム除外設定について" class="headerlink" title="ウイルス対策のカスタム除外設定について"></a>ウイルス対策のカスタム除外設定について</h2><p>ウイルス対策のカスタム除外設定とは、MDAV のスケジュールスキャン、手動スキャン(オンデマンドスキャン)、およびリアルタイムスキャンから特定の対象を除外するために使用可能な設定です。</p><p>ウイルス対策の除外設定が適切に構成されている場合、対象のファイルは MDAV によるスキャンおよび検出が行われなくなります。</p><h3 id="ウイルス対策の除外設定とは"><a href="#ウイルス対策の除外設定とは" class="headerlink" title="ウイルス対策の除外設定とは"></a>ウイルス対策の除外設定とは</h3><p>ウイルス対策の除外設定は、MDAV が行うスケジュールスキャン、手動スキャン(オンデマンドスキャン)、およびリアルタイムスキャンの対象からファイルを除外できる機能です。</p><p>ウイルス対策の除外設定は、主に特定のファイルの誤検出&#x2F;過検出を抑制する目的や、システムのパフォーマンスの改善を行う目的で利用されます。</p><p>ただし、ウイルス対策の除外設定はセキュリティレベルの低下をもたらす恐れがある点に注意が必要です。</p><p>ウイルス対策の除外を設定する場合は、除外設定によるリスクを常に評価し、悪意のないと確信しているファイルのみを対象とする必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-exclusions-microsoft-defender-antivirus#important-points-about-exclusions">Microsoft Defender ウイルス対策のカスタム除外を構成する | Microsoft Learn</a></p><p>MDAV のカスタム除外設定では、大きく分けて以下の 2 つの種類の除外を構成することが可能です。(IP アドレスの除外を除く)</p><ul><li><strong>ファイルとフォルダのパス、もしくは拡張子に基づく除外</strong></li><li><strong>プロセス除外</strong></li></ul><p>「ファイルとフォルダのパス、もしくは拡張子に基づく除外」では、設定した拡張子を持つファイルや、指定したパスに存在するファイルおよびフォルダをウイルス対策のスキャン対象から除外することができます。</p><p>一方、「プロセス除外」では、特定のプロセスによって開かれたファイルをウイルス対策のスキャン対象から除外することができます。</p><p>ウイルス対策の除外を構成する場合は除外の目的や対象に合わせて適切な設定方法を検討する必要があります。</p><h3 id="ウイルス対策除外の主な目的"><a href="#ウイルス対策除外の主な目的" class="headerlink" title="ウイルス対策除外の主な目的"></a>ウイルス対策除外の主な目的</h3><p>ウイルス対策の除外設定は、主に以下の 3 つの用途で利用できます。</p><ul><li><p><strong>MDAV のリアルタイム保護機能に起因するパフォーマンスの問題の軽減</strong></p></li><li><p><strong>特定のアプリケーションとの互換性に関連する問題の解消</strong></p></li><li><p><strong>MDAV のウイルス対策機能による検出の抑制</strong></p></li></ul><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>理想的には、将来発生する可能性がある問題にプロアクティブに対処する目的でウイルス対策の除外を追加しないことをおすすめします。</p><p>ウイルス対策の除外設定は、特定のパフォーマンスやアプリケーションとの互換性の問題に対してのみ使用します。</p></div><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>後述する通り、ウイルス対策の除外は主に MDAV のスケジュールスキャン、手動スキャン(オンデマンドスキャン)、およびリアルタイムスキャンによりスキャンされるファイルに対して機能します。</p><p>特定の検知イベントの抑制を目的として除外を検討する場合は、事前に抑制対象のファイルが MDAV のウイルス対策機能により検出されていることを確認してください。</p><p>また、除外を設定する場合は、除外対象のファイルの安全性を十分に確認するとともに、実施した除外設定のリスクを定期的に評価することをおすすめします。</p></div><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-exclusions-microsoft-defender-antivirus#important-points-about-exclusions">除外に関する重要なポイント | Microsoft Learn</a></p><h3 id="ウイルス対策の除外設定で抑制可能な検知イベントについて"><a href="#ウイルス対策の除外設定で抑制可能な検知イベントについて" class="headerlink" title="ウイルス対策の除外設定で抑制可能な検知イベントについて"></a>ウイルス対策の除外設定で抑制可能な検知イベントについて</h3><p>ウイルス対策の除外機能は、MDAV のスケジュールスキャン、手動スキャン(オンデマンドスキャン)、およびリアルタイムスキャンの対象から特定のファイルを除外することができる機能です。</p><p>ウイルス対策の除外設定を適用した場合には、上記のウイルス対策スキャンによるファイルの検出を抑止することができます。</p><p>一方で、検出対象がファイル以外の場合や、MDE の EDR 保護機能、または SmartScreen などウイルス対策以外の保護機能による検出の場合は、関連するファイルをウイルス対策の除外対象に追加した場合でも引き続き検出が行われる場合があります。</p><p>そのため、Microsoft のセキュリティ保護機能による検出抑制することを目的として除外を追加する場合には、対象の検知イベントに関連する機能を特定することが非常に重要です。</p><p>現在ユーザの環境で発生している検出イベントがウイルス対策の除外で抑制可能なものであるか否かについては、<a href="#%E6%A4%9C%E7%9F%A5%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%81%8B%E3%82%89%E6%A4%9C%E5%87%BA%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E7%89%B9%E5%AE%9A%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">検知イベントから検出ソースを特定する方法</a> の項を手順を参照してください。</p><h2 id="検知イベントから検出ソースを特定する方法"><a href="#検知イベントから検出ソースを特定する方法" class="headerlink" title="検知イベントから検出ソースを特定する方法"></a>検知イベントから検出ソースを特定する方法</h2><p>MDAV および MDE を利用する Windows マシンでは、ウイルス対策スキャン以外の様々なセキュリティ保護機能によって操作のブロックやアラート検出が発生する場合があります。</p><p>もし特定の検知イベントを抑制する目的でウイルス対策の除外設定を検討している場合は、事前に対象の検知イベントが MDAV のウイルス対策機能により発生したものであるか確認する必要があります。</p><p>現在発生している検出イベントが MDAV のウイルス対策機能により発生したものであるか確認する方法については <a href="#%E6%A4%9C%E7%9F%A5%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%82%92%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E9%99%A4%E5%A4%96%E3%81%A7%E6%8A%91%E5%88%B6%E5%8F%AF%E8%83%BD%E3%81%8B%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95">検知イベントをウイルス対策スキャンの除外で抑制可能か確認する方法</a> の記載を参照してください。</p><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>例えば、MDAV&#x2F;MDE を利用する環境では以下の保護機能による操作のブロックやアラート検出が行われる場合があります。</p><ul><li><strong>MDAV のウイルス対策機能によるファイル検出</strong></li><li><strong>MDAV の動作監視機能などによる不審なアクティビティの検出</strong></li><li><strong>MDE の EDR 機能による検出アラート</strong></li><li><strong>MDE のブロックインジケータや自動調査の修復によるファイル検出</strong></li><li><strong>Microsoft Defender SmartScreen によるファイルダウンロード時の警告&#x2F;ブロック</strong></li><li><strong>Microsoft Defender SmartScreen によるダウンロードされたアプリの実行ブロック</strong></li><li><strong>攻撃面の減少ルール(ASR ルール) の保護規則による動作ブロック</strong></li><li><strong>フォルダアクセスコントロールによる保護されたフォルダへのアクセスブロック</strong></li></ul><p>※ 組織のポリシー設定によっては、上記以外の保護機能や制限によってプログラムの実行やネットワーク接続、リムーバブルメディアやクラウドストレージなどへのファイル転送がブロックされる可能性があります。</p></div><h3 id="検知イベントをウイルス対策スキャンの除外で抑制可能か確認する方法"><a href="#検知イベントをウイルス対策スキャンの除外で抑制可能か確認する方法" class="headerlink" title="検知イベントをウイルス対策スキャンの除外で抑制可能か確認する方法"></a>検知イベントをウイルス対策スキャンの除外で抑制可能か確認する方法</h3><p>MDAV のウイルス対策機能によりファイルが検出された場合、既定では以下の画像のようなデスクトップ通知が行われます。(画面は Windows 11 のものです)</p><p><img src="../images/image-20240902133330401.png" alt="MDAV のウイルス対策による検知が発生した場合の通知"></p><p>また、MDE を利用している場合、MDAV のウイルス対策機能によりファイルが検出された際に生成されるアラートを参照すると、[アラートの詳細]&gt;[検出ソース] が [ウイルス対策] として表示されることを確認できます。</p><p><img src="../images/image-20240902162229526.png" alt="MDE アラートから検出ソースを確認する"></p><p>このような検知イベントを MDAV のウイルス対策の除外で抑制可能かどうか確認したい場合、以下の手順で MDAV のイベントログの情報を調査します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/troubleshoot-microsoft-defender-antivirus">Microsoft Defender ウイルス対策イベントの ID とエラー コード | Microsoft Learn</a></p><ol><li><p>イベントビューアを使用して [アプリケーションとサービスログ]&gt;[Microsoft]&gt;[Windows]&gt;[Windows Defender]&gt;[Operational] を開き、<code>イベント ID 1116：MALWAREPROTECTION_STATE_MALWARE_DETECTED</code> のログを検索します。</p></li><li><p>ID 1116 の検知イベントを特定したら、[パス] に <code>file:_</code> から始まる検出対象のファイルパスが記載されていることを確認します。<br>※ 検知が発生した時刻に ID 1116 の検知イベントが記録されていない場合、検出または操作のブロックは MDAV のウイルス対策以外の保護機能により行われている可能性があります。</p></li><li><p>検知が発生した時刻に記録された ID 1116 の検知イベントとファイルパスを確認したら、[検出元] の情報が [リアルタイム保護] や [システム]、または [ユーザー] などと表示されていることを確認します。<br>※ 対象の検知イベントの [検出元] が [Microsoft Defender for Endpoint] である場合には MDAV のウイルス対策の除外設定を追加してもファイルの検出を抑制することはできない場合があります。</p></li></ol><p><img src="../images/image-20240902133641339.png" alt="ウイルス対策機能による検知時のイベントログ"></p><ol start="4"><li>イベントログから対象の検知が MDAV のウイルス対策機能によるものであることを確認したら、<a href="#%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A8%E3%83%95%E3%82%A9%E3%83%AB%E3%83%80%E3%81%AE%E3%83%91%E3%82%B9%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">ファイルとフォルダのパスを使用して除外を構成する</a> または <a href="#%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">プロセス除外を構成する</a>、<a href="#%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%AE%E6%8B%A1%E5%BC%B5%E5%AD%90%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">ファイルの拡張子を使用して除外を構成する</a> のいずれか適切な手順にて、対象のファイルを MDAV の検出対象から除外することができます。</li></ol><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>ウイルス対策の除外を構成する場合、除外設定に関連するリスクを常に評価し、悪意のないと確信しているファイルのみを除外する必要があります。</p></div><h3 id="MDE-の-EDR-機能による検出アラートについて"><a href="#MDE-の-EDR-機能による検出アラートについて" class="headerlink" title="MDE の EDR 機能による検出アラートについて"></a>MDE の EDR 機能による検出アラートについて</h3><p>ユーザが MDE を利用している場合、<a href="https://security.microsoft.com/">Microsoft Defender ポータル</a> の [インシデントとアラート]&gt;[アラート] に、端末で発生した検知アラートが一覧表示されます。</p><p>この時、[検出ソース] に [EDR] と表示されているアラートは通常、MDE の EDR 保護機能により検出されたアラートに該当します。</p><p><img src="../images/image-20240902171016489.png" alt="Microsoft Defender ポータルでアラートの検出ソースを確認する"></p><p>MDE の EDR 機能による検出アラートは、本記事で紹介するウイルス対策のカスタム除外設定で抑制することはできません。</p><p>検出ソースが [EDR] であるアラート検出を抑制したい場合には、Microsoft Defender ポータルからアラート調整ルール(アラート抑制ルール) を作成します。</p><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>組織内の既知のツールやプロセスなど、無害であることを確認している特定のアラートをポータルに表示させないようにする必要がある場合には抑制ルールを作成できます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-suppression-rules">Microsoft Defender for Endpoint 抑制ルールを管理する | Microsoft Learn</a></p></div><h3 id="MDE-の自動調査機能による検出と修復について"><a href="#MDE-の自動調査機能による検出と修復について" class="headerlink" title="MDE の自動調査機能による検出と修復について"></a>MDE の自動調査機能による検出と修復について</h3><p>ユーザの端末が MDE にオンボードされている場合、特定のファイルをウイルス対策の除外対象としている場合でも、自動調査と修復機能によって除外対象のファイルの検出・隔離が行われる場合があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/automated-investigations">自動調査を使用して脅威を調査・修復する | Microsoft Learn</a></p><p>MDE を利用する環境で、ウイルス対策の除外にファイルを追加しても [検出元] が [Microsoft Defender for Endpoint] となる検出が継続する場合には、誤検出であることを確認済みの既存のアラート&#x2F;インシデントをすべて解決済みに変更した上で、許可したいファイルのファイルハッシュをファイルインジケータに登録してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-indicators">インジケーターの作成 | Microsoft Learn</a></p><h3 id="SmartScreen-によるファイルダウンロード時の警告について"><a href="#SmartScreen-によるファイルダウンロード時の警告について" class="headerlink" title="SmartScreen によるファイルダウンロード時の警告について"></a>SmartScreen によるファイルダウンロード時の警告について</h3><p>ユーザが Microsoft Edge を利用してファイルのダウンロードを行う場合、Microsoft Defender SmartScreen による警告やダウンロードのブロックが行われる場合があります。</p><p>Microsoft Defender SmartScreen はウイルス対策機能の除外設定の影響を受けないため、ウイルス対策の除外設定でファイルダウンロード時の警告を抑制することはできません。</p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>Microsoft Defender SmartScreen は、ダウンロード トラフィック、ダウンロード履歴、過去のウイルス対策の結果、URL 評判などの多くの基準に基づいて、ダウンロードされたアプリまたはアプリ インストーラーが悪意のある可能性があるかどうかを判断します。</p><p>すべての不明なプログラムが悪意があるとは限りません。不明な警告は、特に警告が予期しないものである場合に、それを必要とするユーザーにコンテキストとガイダンスを提供することを目的としています。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/deployedge/microsoft-edge-security-smartscreen#file-analysis">Microsoft Defender SmartScreen の Microsoft Edge サポート | Microsoft Learn</a></p></div><p>以下は、どちらも SmartScreen によってファイルのダウンロードがブロックされた場合の通知の例です。</p><p><img src="../images/image-20240904151834003.png" alt="SmartScreen によるダウンロードブロック 1"></p><p><img src="../images/image-20240904151805737.png" alt="SmartScreen によるダウンロードブロック 2"></p><p>また、ダウンロードするファイルが既知の安全な、もしくは悪意のあるファイルではない場合、不明なファイルとしてダウンロード時に以下の警告が表示されます。</p><p><img src="../images/image-20240904151955351.png" alt="SmartScreen による不明なプログラムに対する警告"></p><p>不明なファイルの警告はユーザへの注意喚起を目的としており、安全なファイルをダウンロードする場合にも通知される場合があります。</p><h3 id="SmartScreen-によるアプリ実行時の警告について"><a href="#SmartScreen-によるアプリ実行時の警告について" class="headerlink" title="SmartScreen によるアプリ実行時の警告について"></a>SmartScreen によるアプリ実行時の警告について</h3><p>ユーザーの端末で Microsoft Defender SmartScreen による [アプリとファイルの確認] の設定が有効化されている場合、インターネットからダウンロードしたプログラムを実行する際に以下の警告が表示される場合があります。</p><p><img src="../images/image-20240906164739920.png" alt="SmartScreen によるアプリ実行時の警告画面"></p><p>また、[アプリとファイルの確認] の設定を有効化していない場合でも、ファイルの実行時に以下の警告が表示される場合があります。</p><p><img src="../images/image-20240906164819417.png" alt="セキュリティの警告画面"></p><p>これらの警告は MDAV のウイルス対策機能による検出ではないため、ブロック対象のファイルやフォルダを MDAV のウイルス対策除外の対象に登録している場合でも警告が行われます。</p><p>インターネットから取得したプログラムが安全なファイルであることを確認している場合には、警告を無視してプログラムを実行するか、ファイルを実行する前に対象のファイルを右クリックし、[プロパティ] から以下のチェックボックスにチェックを入れてファイルを許可してください。</p><p><img src="../images/image-20240906170027594.png" alt="インターネットからダウンロードしたファイルの許可"></p><h3 id="攻撃面の減少ルールにより操作がブロックされた場合のイベントについて"><a href="#攻撃面の減少ルールにより操作がブロックされた場合のイベントについて" class="headerlink" title="攻撃面の減少ルールにより操作がブロックされた場合のイベントについて"></a>攻撃面の減少ルールにより操作がブロックされた場合のイベントについて</h3><p>Windows 端末では、攻撃面の減少ルール(ASR ルール) による端末の保護を有効化することができます。</p><p>ASR ルールは、攻撃者が組織のデバイスやネットワークを侵害する可能性のある攻撃対象を減らすための保護機能です。</p><p>ASR ルールを適切に構成すると、悪意のある攻撃者がデバイスやネットワークを侵害するために悪用する方法(攻撃面) を少なくすることができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/attack-surface-reduction#why-attack-surface-reduction-rules-are-important">攻撃面の縮小ルールの概要 | Microsoft Learn</a></p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>ASR ルールによりブロックされる操作は、悪意のある攻撃者に悪用される場合があり、一般にリスクがあるとみなされる操作です。</p><p>しかし、このような操作は攻撃者だけでなく正当なアプリケーションも利用する場合があります。</p><p>ASR ルールを適用する場合は、監査モードや除外設定を利用し、生産性を低下させることなくルールを展開できるように評価を行います。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/attack-surface-reduction#audit-mode-for-evaluation">マルウェア感染を防ぐために攻撃面の減少ルールを使用する | Microsoft Learn</a></p></div><p>ASR ルールによるブロックが発生した場合、既定では以下のようなポップアップ通知が行われます。(利用中の OS バージョンによって通知画面の表示が異なる場合があります)</p><p><img src="../images/image-20240902120540538.png" alt="ASR ルールによって Office マクロのブロックが発生した場合の通知"></p><p>また、イベントビューアを使用して [アプリケーションとサービスログ]&gt;[Microsoft]&gt;[Windows]&gt;[Windows Defender]&gt;[Operational] のイベントログを開き、ID 1121 のイベントを参照することで ASR ルールによるブロックされた操作の詳細を確認できます。</p><p><img src="../images/image-20240902121306433.png" alt="ASR ルールによるブロック時のイベントログ"></p><p>ASR ルールによる操作のブロックは、MDAV のウイルス対策機能とは異なる機能によるものですが、多くの ASR ルールは MDAV のウイルス対策除外に設定したフォルダやファイルを ASR ルールの除外対象としても利用します。</p><p><strong>しかし、一部の ASR ルールによる検出はウイルス対策除外設定の影響を受けないため、別途 ASR ルールの除外設定を構成する必要があります。</strong></p><p>ウイルス対策の除外設定が <strong>適用されない</strong> ASRルールについては、以下の公開情報の一覧を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/attack-surface-reduction-rules-reference#microsoft-defender-antivirus-exclusions-and-asr-rules">Microsoft Defender ウイルス対策の除外と ASR ルール | Microsoft Learn</a></p><p>なお、ASR ルールの除外を設定する方法については以下を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-attack-surface-reduction#exclude-files-and-folders-from-attack-surface-reduction-rules">攻撃面の縮小ルールからファイルとフォルダーを除外する | Microsoft Learn</a></p><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>除外設定によって特定の ASR ルールによる検出を抑制したい場合は通常、ASR ルールの検出イベント内の [パス:] に表示されているファイルを除外設定の対象に含める必要があります。</p></div><h3 id="フォルダアクセスコントロールによる保護されたフォルダへのアクセスブロックについて"><a href="#フォルダアクセスコントロールによる保護されたフォルダへのアクセスブロックについて" class="headerlink" title="フォルダアクセスコントロールによる保護されたフォルダへのアクセスブロックについて"></a>フォルダアクセスコントロールによる保護されたフォルダへのアクセスブロックについて</h3><p>MDAV のリアルタイム保護機能を有効化している Windows 端末では、フォルダアクセスコントロール機能により信頼されていないプログラムから保護されたフォルダ内のデータを保護することができます。</p><p>フォルダアクセスコントロール機能によって保護されたフォルダ内のデータ変更がブロックされた場合、既定では以下のポップアップ通知が行われます。</p><p><img src="../images/image-20240925161645398.png" alt="image-20240925161645398"></p><p>また、イベントビューアを使用して [アプリケーションとサービスログ]&gt;[Microsoft]&gt;[Windows]&gt;[Windows Defender]&gt;[Operational] のイベントログを開き、ID 1123 のイベントを参照することでもフォルダーアクセスコントロール機能によるブロックが発生したことを確認できます。</p><p>フォルダアクセスコントロールによる変更のブロックを抑制したい場合、保護されたフォルダにアクセスしているアプリケーションを「信頼されたアプリの一覧」に追加する必要があります。</p><div class="alert is-success"><p class="alert-title">ヒント</p><p></p><p>保護されたフォルダにアクセスしているアプリケーションの実行ファイルがウイルス対策の除外(プロセス除外など)の対象に指定されている場合、そのアプリケーションは信頼されたアプリケーションとみなされ、保護されたフォルダ内のデータへのアクセスが許可される場合があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/enable-controlled-folders">フォルダアクセスコントロールを有効にする| Microsoft Learn</a></p></div><h2 id="ファイルとフォルダのパスを使用してウイルス対策の除外を構成する"><a href="#ファイルとフォルダのパスを使用してウイルス対策の除外を構成する" class="headerlink" title="ファイルとフォルダのパスを使用してウイルス対策の除外を構成する"></a>ファイルとフォルダのパスを使用してウイルス対策の除外を構成する</h2><p>この項では、MDAV のウイルス対策除外の詳細と、各管理ツールを用いた設定方法を紹介します。</p><h3 id="ファイルとフォルダのパスを使用するウイルス対策の除外の概要"><a href="#ファイルとフォルダのパスを使用するウイルス対策の除外の概要" class="headerlink" title="ファイルとフォルダのパスを使用するウイルス対策の除外の概要"></a>ファイルとフォルダのパスを使用するウイルス対策の除外の概要</h3><p>ファイルとフォルダのパスを使用した除外を構成すると、特定のフォルダやファイルをウイルス対策のスキャン対象から除外することができます。</p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>除外を設定する場合は、除外対象のファイルの安全性を十分に確認するとともに、実施した除外設定のリスクを定期的に評価することをおすすめします。</p></div><p>特定のファイルのみをスキャン除外の対象としたい場合、以下の例のように対象ファイルの完全パスを除外対象に追加します。</p><figure class="highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"></span><br><span class="line">C:\TEST\eicar.txt</span><br></pre></td></tr></table></figure><p>特定のフォルダ内のファイルをすべて除外対象に含める場合は、対象のフォルダの完全パスを指定します。</p><p>フォルダパスを除外対象に指定した場合、サブフォルダ内のファイルを含む、そのフォルダ内のすべてのファイルが除外対象に含まれます。(以下のフォルダを除外した場合、<code>C:\TEST\eicar.txt</code> や <code>C:\TEST\SUB\eicar.txt</code>、<code>C:\TEST\SUB\SUB2\eicar.txt</code> などのすべてのファイルが除外対象に含まれます。)</p><figure class="highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># フォルダパスを除外対象に指定する(サブフォルダ内のファイルを含むすべてのファイルが除外対象に含まれる)</span></span><br><span class="line">C:\TEST</span><br></pre></td></tr></table></figure><p>なお、上記の例では除外対象の完全パスを指定する際にドライブレター <code>C:\</code> を使用しています。</p><p>しかし、もし除外したいファイルがネットワークフォルダ内に存在している場合には、ドライブレターではなく、<code>\\</code> から始まる UNC パスを除外対象に含める必要がある点に注意が必要です。</p><p>例えば、システムにマップされたネットワークフォルダに <code>E:\</code> などのドライブレターを割り当てている場合でも、<code>E:\Folder</code> のようなパスによる除外設定を行うことはできません。</p><p>このようなネットワークフォルダを除外対象とする場合には <code>\\&lt;ネットワークフォルダのアドレス&gt;\Folder</code> のように実際のネットワークパスを除外対象に指定する必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-extension-file-exclusions-microsoft-defender-antivirus">拡張機能、名前、または場所に基づいて除外を構成して検証する | Microsoft Learn</a></p><p>また、ファイルとフォルダのパスを使用して除外を構成する場合、除外対象のパスの指定にはワイルドカード(<code>*</code> または <code>?</code>) を使用することができます。</p><p>以下に、ウイルス対策の除外における一般的なワイルドカードの使用例を紹介します。</p><p>この例では、<code>C:\Users</code> フォルダ直下のユーザアカウント名のフォルダ階層をワイルドカードに置換することで、1 つの除外エントリで複数のユーザフォルダ内のファイルを除外対象に指定しています。(<code>C:\Users\user01\Documents\eicar.txt</code> や <code>C:\Users\user02\Documents\eicar.txt</code> などのファイルが除外対象に含まれます。)</p><figure class="highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># ユーザアカウント名をワイルドカードに置き換えてパス除外を指定する</span></span><br><span class="line">C:\Users\*\Documents\eicar.txt</span><br></pre></td></tr></table></figure><p>また、以下の例のようにフォルダではなく、ファイル名部分をワイルドカードに置き換えることも可能です。</p><p>このような指定を行った場合、<code>C:\TEST</code> フォルダ直下に配置されている、拡張子が <code>.exe</code> のファイルのみが除外対象に含まれます。(サブフォルダ内のファイルは除外対象に含まれないため、<code>C:\TEST\SUB\program.exe</code> などのファイルは除外されません。)</p><figure class="highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># ファイル名部分のみをワイルドカードに置き換えてパス除外を指定する</span></span><br><span class="line">C:\TEST\*.exe</span><br></pre></td></tr></table></figure><p>さらに、ファイル名をワイルドカードに置き換える場合、以下のようにファイル名の一部分のみを置換することも可能です。</p><p>例えば、<code>C:\TEST\program0*.exe</code> を除外エントリに追加した場合、<code>C:\TEST\program001.exe</code> や <code>C:\TEST\program010.exe</code> などのファイルが除外対象に含まれます。一方で、<code>C:\TEST\program100.exe</code> などのファイルは除外されません。</p><figure class="highlight bash"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># ファイル名の連番部分のみをワイルドカードに置き換えてパス除外を指定する</span></span><br><span class="line">C:\TEST\program0*.exe</span><br></pre></td></tr></table></figure><p>ファイルとフォルダのパスを使用する除外設定でワイルドカードを使用する場合の利用例や制限事項については以下の公開情報を参照します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-extension-file-exclusions-microsoft-defender-antivirus#use-wildcards-in-the-file-name-and-folder-path-or-extension-exclusion-lists">ファイル名とフォルダパスまたは拡張機能の除外リストでワイルドカードを使用する | Microsoft Learn</a></p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>ウイルス対策の除外設定にワイルドカードを使用する場合は、ワイルドカードを使用しない場合と比較してより広範なファイルパスが除外対象に含まれる点に注意する必要があります。</p><p>ウイルス対策の除外設定を行う場合には、除外に伴うリスクを常に評価し、除外対象のフォルダやファイルのアクセス権などが適切に管理されていることを確認することをおすすめします。</p></div><h3 id="グループポリシーを使用してパスに基づく除外を構成する"><a href="#グループポリシーを使用してパスに基づく除外を構成する" class="headerlink" title="グループポリシーを使用してパスに基づく除外を構成する"></a>グループポリシーを使用してパスに基づく除外を構成する</h3><p>グループポリシーを使用してパスに基づく除外を構成する場合、コンピュータの構成から、<strong>[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[除外] 内の [パスの除外]</strong> を使用します。</p><p>除外を構成する場合は、[値の名前] 列に除外対象に指定するパスを、[値] 列に 0 を入力します。</p><p><img src="../images/image-20240930163501554.png" alt="グループポリシーでパスに基づく除外を構成する"></p><p>なお、グループポリシーでパスに基づく除外を構成する場合、空のエントリを登録しようとすると以下のようなメッセージが表示され、ポリシーの有効化に失敗します。</p><p><img src="../images/image-20240930163744806.png" alt="空のエントリを登録しようとした場合"></p><p>もし、ポリシーに登録している除外エントリをすべて削除したい場合は、[パスの除外] ポリシーの設定を [無効] もしくは [未構成] に変更してください。</p><h3 id="Intune-を使用してパスに基づく除外を構成する"><a href="#Intune-を使用してパスに基づく除外を構成する" class="headerlink" title="Intune を使用してパスに基づく除外を構成する"></a>Intune を使用してパスに基づく除外を構成する</h3><p>Intune を使用してウイルス対策のパスに基づく除外を構成する場合、<strong>[エンドポイントセキュリティ]&gt;[ウイルス対策] にて [+ポリシーの作成] をクリックし、Windows プラットフォーム用の [Microsoft Defender ウイルス対策の除外] ポリシーを作成</strong>します。</p><p><img src="../images/image-20240930165150602.png" alt="Microsoft Defender ウイルス対策の除外 ポリシーを作成する"></p><p>作成したポリシーの [除外されたパス] に、除外対象のパスのエントリを追加します。</p><p><img src="../images/image-20240930165502811.png" alt="Intune で除外されたパスのエントリを追加する"></p><p>作成したポリシーを Intune からデバイスもしくはユーザに割り当てることで除外設定を適用することができます。</p><h3 id="PowerShell-を使用してパスに基づく除外を構成する"><a href="#PowerShell-を使用してパスに基づく除外を構成する" class="headerlink" title="PowerShell を使用してパスに基づく除外を構成する"></a>PowerShell を使用してパスに基づく除外を構成する</h3><p>ポリシーではなく端末側で除外設定の追加を行う場合、PowerShell の <a href="https://learn.microsoft.com/ja-jp/powershell/module/defender/set-mppreference?view=windowsserver2022-ps">Set-MpPreference</a> コマンドレットか <a href="https://learn.microsoft.com/ja-jp/powershell/module/defender/add-mppreference?view=windowsserver2022-ps">Add-MpPreference</a> コマンドレットを使用することができます。</p><p>Set-MpPreference コマンドレットを使用してファイルやフォルダのパスを除外に追加するには、以下のコマンドレットを使用します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Set-MpPreference コマンドレットで複数のファイルとフォルダのパスを除外対象に指定する</span></span><br><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-ExclusionPath</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST\eicar.txt&quot;</span>, <span class="string">&quot;C:\TEST\SUB1&quot;</span>,<span class="string">&quot;C:\Users\*\Documents&quot;</span>)</span><br></pre></td></tr></table></figure><p>Set-MpPreference コマンドレットを使用して登録した除外リストは、再度 Set-MpPreference コマンドレットによる除外を登録すると、すでに Set-MpPreference コマンドレットにより登録されていた除外リストが上書きされます。(ただし、グループポリシーなど、異なる管理ツールで追加している除外エントリは Set-MpPreference コマンドレットを使用しても上書きされません。)</p><p>そのため、PowerShell を利用して除外を構成している環境にて、既存の除外リストに新しい除外を追加する場合は Add-MpPreference コマンドレットを使用します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Set-MpPreference で作成した除外リストに Add-MpPreference でエントリの追加を行う</span></span><br><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-ExclusionPath</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST\eicar.txt&quot;</span>)</span><br><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionPath</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST\ADD\eicar.txt&quot;</span>)</span><br><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionPath</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST\ADD2\eicar.txt&quot;</span>)</span><br></pre></td></tr></table></figure><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>ウイルス対策の除外リストの管理を複数の管理ツール(グループポリシー、Intune、PowerShell など) を使用して実施することは、運用上の観点からおすすめいたしておりません。</p></div><p>なお、Set-MpPreference や Add-MpPreference で追加した除外エントリは Remove-MpPreference コマンドレットを使用することで削除できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># PowerShell で追加した除外エントリを Remove-MpPreference で削除する</span></span><br><span class="line"><span class="built_in">Remove-MpPreference</span> <span class="literal">-ExclusionPath</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST\eicar.txt&quot;</span>, <span class="string">&quot;C:\TEST\SUB1&quot;</span>,<span class="string">&quot;C:\Users\*\Documents&quot;</span>)</span><br></pre></td></tr></table></figure><h2 id="プロセス除外を構成する"><a href="#プロセス除外を構成する" class="headerlink" title="プロセス除外を構成する"></a>プロセス除外を構成する</h2><h3 id="プロセス除外の概要"><a href="#プロセス除外の概要" class="headerlink" title="プロセス除外の概要"></a>プロセス除外の概要</h3><p>MDAV における「プロセス除外」とは、<strong>「特定のプロセスが開いたファイル」をウイルス対策のスキャン対象から除外する機能</strong>です。</p><p>例えば、<code>C:\sample\test.exe</code> というファイルをプロセス除外の対象に指定すると、「<code>C:\sample\test.exe</code> のプロセスが開いたファイル」がウイルス対策のスキャンから除外されます。</p><p>プロセス除外の対象とする実行ファイルを指定する際には、対象ファイルの完全パスだけでなく、実行ファイルのファイル名のみを指定することも可能です。</p><p>例えば、<code>test.exe</code> を除外対象に指定した場合、<code>C:\sample\test.exe</code> や <code>C:\internal\files\test.exe</code> のプロセスによって開かれたファイルが除外対象となります。</p><p>プロセス除外設定に関する詳細は以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-process-opened-file-exclusions-microsoft-defender-antivirus#examples-of-process-exclusions">特定のプロセスによって開かれたファイルの除外を構成する| Microsoft Learn</a></p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>プロセス除外を構成する場合は、特定のプロセスを除外する場合のリスクについて十分に評価する必要があります。</p><p>一般的に、powershell.exe や cmd.exe、python.exe など、任意のユーザがファイルの作成や実行を汎用的に行うことが可能なプロセスの除外は、より大きなセキュリティリスクとなる可能性があるので注意が必要です。</p></div><h3 id="グループポリシーを使用してプロセス除外を構成する"><a href="#グループポリシーを使用してプロセス除外を構成する" class="headerlink" title="グループポリシーを使用してプロセス除外を構成する"></a>グループポリシーを使用してプロセス除外を構成する</h3><p>グループポリシーを使用してプロセス除外を構成する場合、コンピュータの構成から、<strong>[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[除外] 内の [プロセスの除外]</strong> を使用します。</p><p>除外を構成する場合は、[値の名前] 列に除外対象に指定する実行ファイルのパスを、[値] 列に 0 を入力します。</p><p><img src="../images/image-20241003163331782.png" alt="グループポリシーでプロセス除外を構成する"></p><h3 id="Intune-を使用してプロセス除外を構成する"><a href="#Intune-を使用してプロセス除外を構成する" class="headerlink" title="Intune を使用してプロセス除外を構成する"></a>Intune を使用してプロセス除外を構成する</h3><p>Intune を使用してプロセス除外を構成する場合、<strong>[エンドポイントセキュリティ]&gt;[ウイルス対策] にて作成した、Windows プラットフォーム用の [Microsoft Defender ウイルス対策の除外] ポリシーの [除外されたプロセス]</strong> に除外対象のエントリを登録します。</p><p><img src="../images/image-20240930172138632.png" alt="Intune でプロセス除外を構成する"></p><h3 id="PowerShell-を使用してプロセス除外を構成する"><a href="#PowerShell-を使用してプロセス除外を構成する" class="headerlink" title="PowerShell を使用してプロセス除外を構成する"></a>PowerShell を使用してプロセス除外を構成する</h3><p><a href="#PowerShell-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%91%E3%82%B9%E3%81%AB%E5%9F%BA%E3%81%A5%E3%81%8F%E9%99%A4%E5%A4%96%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">PowerShell を使用してパスに基づく除外を構成する</a> と同じく、Set-MpPreference および Add-MpPreference コマンドレットを使用することでプロセス除外を設定することができます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># Set-MpPreference で作成した除外リストに Add-MpPreference でエントリの追加を行う</span></span><br><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-ExclusionProcess</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST\program.exe&quot;</span>)</span><br><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionProcess</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST2\program.exe&quot;</span>)</span><br><span class="line"><span class="built_in">Add-MpPreference</span> <span class="literal">-ExclusionProcess</span> <span class="selector-tag">@</span>(<span class="string">&quot;C:\TEST3\program.exe&quot;</span>)</span><br></pre></td></tr></table></figure><h2 id="ウイルス対策の除外設定に関するよくある問い合わせ"><a href="#ウイルス対策の除外設定に関するよくある問い合わせ" class="headerlink" title="ウイルス対策の除外設定に関するよくある問い合わせ"></a>ウイルス対策の除外設定に関するよくある問い合わせ</h2><p>本項では、MDAV のウイルス対策除外に関するよくあるお問い合わせをご紹介します。</p><h3 id="ウイルス対策除外のベストプラクティスを教えてください"><a href="#ウイルス対策除外のベストプラクティスを教えてください" class="headerlink" title="ウイルス対策除外のベストプラクティスを教えてください"></a>ウイルス対策除外のベストプラクティスを教えてください</h3><p>一般に、MDAV をご利用いただく際にユーザ側で除外を追加する必要はないため、MDAV の観点からベストプラクティスとして除外リストへの追加を推奨している具体的なファイルやプロセスはありません。</p><p>ただし、パフォーマンスやアプリケーションの互換性に関する特定の問題を回避する目的などでウイルス対策の除外を構成する場合は、ウイルス対策の除外によって端末の保護レベルが低下するリスクを常に評価し、無害であることを確認済みのファイルのみが除外対象に含まれるように管理いただくことをおすすめしています。</p><p>その他、弊社からご案内しているウイルス対策除外を追加する場合に考慮いただきたい点については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-exclusions-microsoft-defender-antivirus#important-points-about-exclusions">除外に関する重要なポイント | Microsoft Learn</a></p><p>また、弊社では一般的に攻撃に悪用されることが多いフォルダや拡張子、プロセスについては**「除外対象に追加しない」<strong>ことを推奨しています。</strong>「除外に追加しない」ことを推奨しているフォルダ、拡張子およびプロセス**については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/common-exclusion-mistakes-microsoft-defender-antivirus">除外を定義する際に避ける必要のある一般的な間違い</a></p><p>なお、以上の通り MDAV 観点で追加を推奨している除外設定はありませんが、ユーザが利用するアプリケーションによっては、アプリケーション側の要件として、ウイルス対策の除外が推奨されている場合があります。</p><p>そのため、もし特定のアプリケーションを利用する場合に推奨される除外設定を確認したい場合は、ご利用中のアプリケーションの要件や推奨事項に関してアプリケーションベンダが公開している情報をご確認ください。</p><h3 id="ファイルが誤ってマルウェアとして検出された場合の対処方法を教えてください"><a href="#ファイルが誤ってマルウェアとして検出された場合の対処方法を教えてください" class="headerlink" title="ファイルが誤ってマルウェアとして検出された場合の対処方法を教えてください"></a>ファイルが誤ってマルウェアとして検出された場合の対処方法を教えてください</h3><p>検出されたファイルがマルウェアであるか否か不明な場合や、誤って検出されている可能性がある場合は、以下の公開情報に記載の手順で Microsoft Defender ポータルや Microsoft セキュリティ インテリジェンス申請サイトから検体ファイルを弊社にアップロードし、解析を要求することができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/defender-endpoint-false-positives-negatives#part-4-submit-a-file-for-analysis">分析用にファイルを提出する | Microsoft Learn</a></p><h3 id="ウイルス対策の除外設定を追加しても検出が止まりません"><a href="#ウイルス対策の除外設定を追加しても検出が止まりません" class="headerlink" title="ウイルス対策の除外設定を追加しても検出が止まりません"></a>ウイルス対策の除外設定を追加しても検出が止まりません</h3><p>ウイルス対策の除外設定を追加したにも関わらず MDAV による検出が継続する場合、まずはユーザの環境で発生している検出がウイルス対策の除外設定で抑制可能なイベントであるか否かを確認します。</p><p>詳細については、<a href="#%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E3%81%AE%E9%99%A4%E5%A4%96%E8%A8%AD%E5%AE%9A%E3%81%A7%E6%8A%91%E5%88%B6%E5%8F%AF%E8%83%BD%E3%81%AA%E6%A4%9C%E7%9F%A5%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">ウイルス対策の除外設定で抑制可能な検知イベントについて</a> の記載を参照してください。</p><p>対象の検知イベントがウイルス対策の除外設定で抑制可能なものであるものの、除外を追加しても MDAV によるファイルの検出が継続する場合、ユーザの除外設定が適切に端末に反映されていることを確認してください。</p><p>端末に適用されている除外リストの一覧は、管理者権限で起動した PowerShell で以下のコマンドを実行することで確認できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="comment"># ファイルとフォルダのパスに基づく除外リストを確認する</span></span><br><span class="line">(<span class="built_in">Get-MpPreference</span>).ExclusionPath</span><br><span class="line"></span><br><span class="line"><span class="comment"># プロセス除外リストを確認する</span></span><br><span class="line">(<span class="built_in">Get-MpPreference</span>).ExclusionProcess</span><br><span class="line"></span><br><span class="line"><span class="comment"># 拡張子除外リストを確認する</span></span><br><span class="line">(<span class="built_in">Get-MpPreference</span>).ExclusionExtension</span><br></pre></td></tr></table></figure><p>追加した除外設定が上記のコマンドの実行結果に含まれない場合、除外エントリを追加したポリシーが正常に端末に同期されていることを確認してください。</p><p>Windows セキュリティアプリや PowerShell コマンドレットを使用して追加した除外エントリがリストに追加されていない場合は、<a href="#Windows-%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A2%E3%83%97%E3%83%AA%E3%82%84-PowerShell-%E3%81%8B%E3%82%89%E9%99%A4%E5%A4%96%E3%82%92%E8%BF%BD%E5%8A%A0%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%9B%E3%82%93">Windows セキュリティアプリや PowerShell から除外を追加できません</a> の内容を参照してください。</p><p>もし環境変数を利用した除外エントリを登録している場合は、<a href="#%E7%92%B0%E5%A2%83%E5%A4%89%E6%95%B0%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%9F%E3%83%91%E3%82%B9%E9%99%A4%E5%A4%96%E5%BE%8C%E3%82%82%E6%A4%9C%E5%87%BA%E3%81%8C%E6%AD%A2%E3%81%BE%E3%82%8A%E3%81%BE%E3%81%9B%E3%82%93">環境変数を使用したパス除外後も検出が止まりません</a> の内容を参照してください。</p><p>また、もしユーザの環境で MDE を利用しており、ウイルス対策の除外に追加したファイルが検出ソース [Microsoft Defender for Endpoint] のイベントにより検出され続ける場合、<a href="#MDE-%E3%81%AE%E8%87%AA%E5%8B%95%E8%AA%BF%E6%9F%BB%E6%A9%9F%E8%83%BD%E3%81%AB%E3%82%88%E3%82%8B%E6%A4%9C%E5%87%BA%E3%81%A8%E4%BF%AE%E5%BE%A9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">MDE の自動調査機能による検出と修復について</a> の項に記載の通り、誤検出であることを確認済みの既存のアラート&#x2F;インシデントをすべて解決済みに変更した後、許可したいファイルのファイルハッシュをファイルインジケータに登録することで問題が解決するか確認してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-indicators">インジケーターの作成 | Microsoft Learn</a></p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>アラートのステータスを [解決済み] に変更する場合は、事前に組織のセキュリティ管理者が対象の検出アラートのステータスを [解決済み] に変更できるか評価を行います。</p></div><h3 id="ウイルス対策の除外設定を追加してもプログラムやスクリプトの実行がブロックされます"><a href="#ウイルス対策の除外設定を追加してもプログラムやスクリプトの実行がブロックされます" class="headerlink" title="ウイルス対策の除外設定を追加してもプログラムやスクリプトの実行がブロックされます"></a>ウイルス対策の除外設定を追加してもプログラムやスクリプトの実行がブロックされます</h3><p>プログラムやスクリプトなどの実行時の不正な動作が MDAV により検出されている場合、対象のプログラムやスクリプトをウイルス対策の除外に追加しても検出を抑制できない場合があります。</p><p>その場合は、以下の公開情報に記載の手順で Microsoft Defender ポータルや Microsoft セキュリティ インテリジェンス申請サイトから検体ファイルを弊社にアップロードし、解析を要求してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/defender-endpoint-false-positives-negatives#part-4-submit-a-file-for-analysis">分析用にファイルを提出する | Microsoft Learn</a></p><p>また、プログラムやスクリプトの動作が MDAV により検出されてしまう場合、以下の手順で分析用に Mpsupport.cab ファイルを提出することもできます。</p><ol><li>検知が発生した端末で管理者権限で起動したコマンドプロンプトを起動し、<code>C:\ProgramData\Microsoft\Windows Defender\Platform\&lt;プラットフォームのバージョン&gt;</code> にカレントフォルダを変更した後に <code>MpCmdRun.exe -GetFiles</code>を実行します。</li><li>さまざまな診断ログを含む .cab ファイルが既定で <code>C:\ProgramData\Microsoft\Microsoft Defender\Support\MpSupportFiles.cab</code> に生成されます。 </li><li>取得した .cab ファイルを <a href="https://learn.microsoft.com/ja-jp/defender-xdr/submission-guide">Microsoft による分析のためにファイルを送信する</a> に従って Microsoft に送信します。</li></ol><p><img src="../images/image-20241020195551547.png" alt="MpSupportFiles.cab の取得手順"></p><h3 id="ファイルインジケータを登録した後もファイルの検出が行われます"><a href="#ファイルインジケータを登録した後もファイルの検出が行われます" class="headerlink" title="ファイルインジケータを登録した後もファイルの検出が行われます"></a>ファイルインジケータを登録した後もファイルの検出が行われます</h3><p>MDE を利用する環境では、特定のファイルハッシュを持つファイルを対象とするファイルインジケータを作成することで特定のファイルの実行を許可、もしくはブロックすることができます。</p><p>ファイルインジケータの利用要件については下記の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/indicator-file">ファイルのインジケーターを作成 | Microsoft Learn</a></p><p>なお、もし特定のファイルを MDAV のウイルス対策スキャンの対象外としたい場合には、ファイルインジケータの許可ルールのみではなく、ウイルス対策の除外設定を追加することをおすすめします。</p><p>もし、特定のファイルを許可するインジケータを追加しているにも関わらず MDAV のスケジュールされたスキャンなどによる検出が継続する場合は、ファイルやフォルダのパスに基づくウイルス対策除外を追加で構成してください。</p><h3 id="ウイルス対策の除外を追加しても-MDE-のアラート検出が行われます"><a href="#ウイルス対策の除外を追加しても-MDE-のアラート検出が行われます" class="headerlink" title="ウイルス対策の除外を追加しても MDE のアラート検出が行われます"></a>ウイルス対策の除外を追加しても MDE のアラート検出が行われます</h3><p>Microsoft Defender ポータルから確認可能なアラートのうち、サービスソースが Microsoft Defender for Endpoint であり、かつ検出ソースが EDR のアラートは通常、MDE の EDR 検出機能により端末内で不審なアクティビティが検出されたことを示しています。</p><p><img src="../images/image-20241016122739335.png" alt="MDE の EDR 検知アラート"></p><p>このような種類のアラートはウイルス対策の除外を追加しても抑制することはできないため、同様のアラートを発生させたくない場合にはアラート調整ルール(アラート抑制ルール)を追加する必要があります。</p><p>アラートの抑制ルールの設定方法については下記の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/manage-suppression-rules">Microsoft Defender for Endpoint 抑制ルールを管理する | Microsoft Learn</a></p><h3 id="Windows-セキュリティアプリや-PowerShell-から除外を追加できません"><a href="#Windows-セキュリティアプリや-PowerShell-から除外を追加できません" class="headerlink" title="Windows セキュリティアプリや PowerShell から除外を追加できません"></a>Windows セキュリティアプリや PowerShell から除外を追加できません</h3><p>Windows セキュリティアプリや PowerShell コマンドレットを使用してウイルス対策の除外を追加できない場合、「一覧に関するローカル管理者の統合動作を構成する(DisableLocalAdminMerge)」が構成されている可能性があります。</p><p>端末に適用されている DisableLocalAdminMerge の設定値が 1 である場合、ローカル管理者は Windows セキュリティアプリや PowerShell コマンドレットを使用してウイルス対策や ASR の除外エントリを追加することができません。</p><p>もし DisableLocalAdminMerge の制限を解除したい場合は、適用しているポリシー設定を解除した上で OS の再起動を実施してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-local-policy-overrides-microsoft-defender-antivirus#configure-how-locally-and-globally-defined-threat-remediation-and-exclusions-lists-are-merged">ローカルおよびグローバルに定義された脅威の修復と除外リストのマージ方法を構成する | Microsoft Learn</a></p><div class="alert is-warning"><p class="alert-title">警告</p><p></p><p>グループポリシーで「一覧に関するローカル管理者の統合動作を構成する(DisableLocalAdminMerge)」を構成する場合、使用するテンプレートのバージョンによってポリシーを有効化した場合に端末に反映される値が異なる点に注意が必要です。</p><p>“Administrative Templates (.admx) for Windows 11 2022 Update (22H2)” や “Administrative Templates (.admx) for Windows 10 November 2021 Update (21H2)” など、最新の管理用テンプレートを使用している場合、「一覧に関するローカル管理者の統合動作を構成する」の設定を [有効] に設定することでローカル管理者による除外エントリの追加が禁止されます。</p></div><h3 id="環境変数を使用したパス除外が有効に動作しません"><a href="#環境変数を使用したパス除外が有効に動作しません" class="headerlink" title="環境変数を使用したパス除外が有効に動作しません"></a>環境変数を使用したパス除外が有効に動作しません</h3><p>MDAV では、ファイルとフォルダのパスに基づくウイルス対策の除外を構成する際に環境変数を使用することができます。</p><p>しかし、MDAV のサービスは LocalSystem アカウントを使用して実行されているシステムサービスであるため、除外パスに環境変数を使用した場合、MDAV はユーザ環境変数ではなくシステム環境変数から情報を取得します。</p><p>そのため、例えば環境変数 <code>%USERPROFILE%</code> を除外リストに追加した場合、実際にウイルス対策の除外対象となるパスは <code>C:\Users\&lt;ユーザ名&gt;</code> ではなく <code>C:\Windows\system32\config\systemprofile</code> となる点に注意が必要です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/common-exclusion-mistakes-microsoft-defender-antivirus#using-incorrect-environment-variables-as-wildcards-in-the-file-name-and-folder-path-or-extension-exclusion-lists">ファイル名とフォルダー パスまたは拡張機能の除外リストで不適切な環境変数をワイルドカードとして使用する| Microsoft Learn</a></p><p>パスに基づくウイルス対策の除外に使用可能なシステム環境変数の一覧については以下の公開情報にてご案内しております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-extension-file-exclusions-microsoft-defender-antivirus#system-environment-variables">システム環境変数 | Microsoft Learn</a></p><h3 id="CPU-使用率の高騰を解消するためにどのファイルを除外すればいいですか？"><a href="#CPU-使用率の高騰を解消するためにどのファイルを除外すればいいですか？" class="headerlink" title="CPU 使用率の高騰を解消するためにどのファイルを除外すればいいですか？"></a>CPU 使用率の高騰を解消するためにどのファイルを除外すればいいですか？</h3><p>MDAV のリアルタイムスキャンの動作に起因して CPU 使用率の高騰が発生している場合、ユーザはパフォーマンスアナライザーなどのツールを利用してスキャン結果を分析し、パフォーマンスの改善のために除外が必要なファイルやフォルダを特定することができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/tune-performance-defender-antivirus">Microsoft Defender ウイルス対策用のパフォーマンス アナライザー | Microsoft Learn</a></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/troubleshoot-performance-issues">パフォーマンスに関する問題のトラブルシューティング | Microsoft Learn</a></p><p>なお、ユーザの環境で発生している問題の種類によっては、ウイルス対策の除外でパフォーマンスが改善しない場合や、問題の解消のために除外を追加する必要がない場合があります。</p><p>詳細については <a href="#MDAV-%E3%81%AB%E3%82%88%E3%82%8A-CPU-%E4%BD%BF%E7%94%A8%E7%8E%87%E3%81%8C%E9%AB%98%E9%A8%B0%E3%81%97%E3%81%A6%E3%81%84%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">MDAV により CPU 使用率が高騰している場合のトラブルシューティング</a> の記載を参照してください。</p><h2 id="MDAV-により-CPU-使用率が高騰している場合のトラブルシューティング"><a href="#MDAV-により-CPU-使用率が高騰している場合のトラブルシューティング" class="headerlink" title="MDAV により CPU 使用率が高騰している場合のトラブルシューティング"></a>MDAV により CPU 使用率が高騰している場合のトラブルシューティング</h2><h3 id="ウイルス対策スキャンが-CPU-リソースを消費する理由"><a href="#ウイルス対策スキャンが-CPU-リソースを消費する理由" class="headerlink" title="ウイルス対策スキャンが CPU リソースを消費する理由"></a>ウイルス対策スキャンが CPU リソースを消費する理由</h3><p>MDAV がシステムの CPU リソースを消費する理由の多くはウイルス対策スキャンの動作によるものです。</p><p>MDAV は、端末の設定や端末内の他のサービスやアプリケーションの動作などをきっかけに、短時間により多くのデータをスキャンする場合があります。</p><p>ウイルス対策ソフトウェアがデータのスキャンを行う際には CPU やメモリなどのシステムリソースを必要とするため、端末内で短時間に多くのデータのスキャンが発生した場合、システムリソースの消費量を一時的に増大させる場合があります。</p><p>なお、MDAV のウイルス対策スキャンには大きく分けて「リアルタイム保護機能によるスキャン」と「手動、もしくはスケジュール実行されたスキャン」の 2 つの種類があります。</p><p>リアルタイム保護機能によるスキャンは主に、端末内で利用しているサービスやアプリケーションがデータの読み書きを行う際に実施されます。</p><p>一方で、手動スキャンやスケジュールスキャンは、ユーザが Windows セキュリティアプリや Microsoft Defender ポータルなどからスキャンを要求した場合や、グループポリシーなどで事前定義されたポリシーによりトリガーされます。</p><div class="alert is-info"><p class="alert-title">Note</p><p></p><p>MDAV などのウイルス対策ソフトウェアはその特性上、他の種類のアプリケーションと比較して多くのシステムリソース(CPU やメモリなど)を使用する傾向にあります。</p><p>特に、リアルタイム保護機能を有効化している環境で短時間に多くのデータの読み書きを伴う操作を実施した場合、一時的に MDAV のリソース消費量が増加することを確認できます。</p><p>このように一時的に MDAV が利用するリソース消費量が増加することは製品の期待される動作であり、通常は要求されたスキャンの完了後、すぐにリソースの消費量も元に戻ります。</p><p>万が一、大量のデータの読み書きに伴う MDAV のリソース消費量の増加によって、サービスの遅延などの無視できない影響が発生している場合は、ウイルス対策の除外設定によりパフォーマンスが改善するかを確認することができます。</p></div><h3 id="システムで-CPU-使用率が高騰している場合の確認ポイント"><a href="#システムで-CPU-使用率が高騰している場合の確認ポイント" class="headerlink" title="システムで CPU 使用率が高騰している場合の確認ポイント"></a>システムで CPU 使用率が高騰している場合の確認ポイント</h3><p>システムの CPU 使用率が高騰している問題のトラブルシューティングを行う場合、まずはタスクマネージャーなどのツールを利用して、システム内でより多くの CPU リソースを消費しているプロセスを特定する必要があります。</p><p>Microsoft Defender Antivirus Service(MsMpEng.exe) が平均的に多くの CPU リソースを消費している場合、MDAV のウイルス対策スキャンの動作が関連しており、ウイルス対策の除外の追加が有効な軽減策となる可能性があります。</p><p><img src="../images/image-20241020195851352.png" alt="MDAV のプロセスが CPU リソースを消費している"></p><p>もし Microsoft Defender Antivirus Service(MsMpEng.exe) が平均的に多くの CPU リソースを消費していることを特定した場合、続けて以下の点を確認します。</p><ol><li><strong>システム内に MDAV と同等、もしくはそれ以上にシステムリソースを消費しているプロセスが存在するか</strong></li><li><strong>システム内で、多くのデータの読み書きを伴うサービスやアプリケーション、バッチジョブなどを実行しているか</strong></li><li><strong>システムリソース消費量の高騰時に、手動もしくはスケジュールされたフルスキャンを実施しているか</strong></li></ol><p>他のサービスやアプリケーションなどが多くのデータの読み書きを伴う操作を頻繁に行っている場合、MDAV 以外のアプリケーションの動作に伴いトリガーされるリアルタイムスキャンにより、MDAV の消費するシステムリソースが増加している可能性が考えられます。</p><p>このようなリアルタイムスキャンの動作に伴う CPU 使用率が上昇自体は製品の期待される動作であり、異常を示すものではありませんが、必要に応じて適切なウイルス対策の除外設定を追加することでパフォーマンスを改善することが可能です。</p><p>一方で、ウイルス対策ソフトウェアのフルスキャンはシステム全体のファイルスキャンを行う機能であり、実施時には多くの時間とシステムリソースが消費されます。</p><p>もしフルスキャンに伴う CPU 使用率の高騰を解消したい場合、フルスキャンの代わりにリソース消費量の少ないクイックスキャンを使用するか、<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/mdav-scan-best-practices#scanning-and-cpu-throttling">Microsoft Defender ウイルス対策のフルスキャンに関する考慮事項とベストプラクティス</a> の情報を参照し、フルスキャン時に使用する CPU 使用率の上限を変更することを検討してください。</p><p>なお、フルスキャン時に使用可能な CPU 使用率の上限を低く設定することでシステムのパフォーマンスは改善する可能性がありますが、相対的にフルスキャンの完了までに要する時間が長くなる点に注意が必要です。</p><div class="alert is-important"><p class="alert-title">重要</p><p></p><p>フルスキャンは、スキャンする必要があるデータの量と種類に応じて、完了までに数時間または数日以上の時間を要します。</p><p>フルスキャンは多くの時間とシステムリソースを消費するため、一般に、フルスキャンを頻繁にスケジュール実行することは推奨しておりません。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/schedule-antivirus-scans">Microsoft Defender ウイルス対策を使用して定期的なクイック スキャンとフル スキャンをスケジュールする | Microsoft Learn</a></p></div><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>本記事では、MDAV のウイルス対策の除外設定を中心に、各種保護機能による検出動作やその抑制方法などについて紹介しました。</p><p>最新の情報については、リンク先の公開情報をご参照ください。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2024-08-19/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2024-08-19/"/>
    <published>2024-10-22T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Security &amp; Compliance サポートチームです。</p>
<p>この記事では、Microsoft Defender ウイルス対策(MDAV) および Microsoft Defender for Endpoint(MDE) の検知機能と、]]>
    </summary>
    <title>Windows におけるウイルス対策と除外に関するよくあるお問い合わせ</title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>こんにちは Security &amp; Compliance サポートチームです。<br>この記事では、Microsoft Defender for Endpoint (MDE) のサポートを効果的に利用するためのお問い合わせ(SR、サポートリクエスト) 発行方法についてご案内させていただきます。</p><p>本資料は、以下のようなお客様にお読みいただくことを想定しています。</p><ul><li><strong>お問い合わせを起票するための契約や、お問い合わせ発行から連絡をもらえるまでの応答時間などのルールと流れを知りたい</strong></li><li><strong>マイクロソフトのサポートからどのような内容を対応してもらえるのか知っておきたい</strong></li><li><strong>MDE に関するお問い合わせを発行する際に、どのように起票すれば効率的に成果が得られるか知りたい</strong></li></ul><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E6%9C%AC%E8%A8%98%E4%BA%8B%E3%81%AE%E5%86%85%E5%AE%B9">本記事の内容</a></li><li><a href="#%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B-sr%E3%82%B5%E3%83%9D%E3%83%BC%E3%83%88%E3%83%AA%E3%82%AF%E3%82%A8%E3%82%B9%E3%83%88-%E3%81%AE%E4%BD%9C%E6%88%90%E6%96%B9%E6%B3%95">お問い合わせ (SR、サポートリクエスト) の作成方法</a><ul><li><a href="#1-%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B%E7%99%BA%E8%A1%8C%E7%94%BB%E9%9D%A2%E3%81%B8%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9">1. お問い合わせ発行画面へのアクセス</a></li><li><a href="#2-%E4%B8%80%E8%88%AC%E7%9A%84%E3%81%AA%E8%A7%A3%E6%B1%BA%E7%AD%96%E3%81%AE%E7%A2%BA%E8%AA%8D">2. 一般的な解決策の確認</a></li><li><a href="#3-%E3%82%B5%E3%83%9D%E3%83%BC%E3%83%88%E3%81%B8%E3%81%AE%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B-%E3%82%92%E3%82%AF%E3%83%AA%E3%83%83%E3%82%AF">3. 「サポートへの問い合わせ」 をクリック</a></li><li><a href="#4-%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B%E5%86%85%E5%AE%B9%E3%81%AE%E5%85%A5%E5%8A%9B">4. お問い合わせ内容の入力</a><ul><li><a href="#-%E3%82%BF%E3%82%A4%E3%83%88%E3%83%AB">① タイトル</a></li><li><a href="#-%E8%AA%AC%E6%98%8E">② 説明</a></li><li><a href="#-%E8%A3%BD%E5%93%81">③ 製品</a></li><li><a href="#-%E9%87%8D%E5%A4%A7%E5%BA%A6%E3%82%92%E9%81%B8%E6%8A%9E">④ 重大度を選択</a></li><li><a href="#-%E9%9B%BB%E8%A9%B1%E7%95%AA%E5%8F%B7%E3%81%AE%E7%A2%BA%E8%AA%8D">⑤ 電話番号の確認</a></li><li><a href="#-%E6%89%BF%E8%AA%8D%E6%B8%88%E3%81%BF%E9%80%A3%E7%B5%A1%E5%85%88%E3%81%AE%E3%83%A1%E3%83%BC%E3%83%AB%E3%82%A2%E3%83%89%E3%83%AC%E3%82%B9%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">⑥ 承認済み連絡先のメールアドレスを確認する</a></li><li><a href="#-%E3%81%93%E3%82%8C%E3%82%92%E8%A7%A3%E6%B1%BA%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AB%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%99%E3%81%B9%E3%81%A6%E3%81%AE%E9%80%9A%E8%A9%B1%E3%81%AE%E8%A8%98%E9%8C%B2%E3%81%AB%E5%90%8C%E6%84%8F%E3%81%97%E3%81%BE%E3%81%99">⑦ これを解決するために必要なすべての通話の記録に同意します</a></li><li><a href="#-%E5%B8%8C%E6%9C%9B%E3%81%99%E3%82%8B%E9%80%A3%E7%B5%A1%E6%96%B9%E6%B3%95">⑧ 希望する連絡方法</a></li><li><a href="#-%E6%B7%BB%E4%BB%98%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB">⑨ 添付ファイル</a></li><li><a href="#-%E5%9C%B0%E5%9F%9F%E3%81%AE%E8%A8%AD%E5%AE%9A">⑩ 地域の設定</a></li><li><a href="#-%E3%83%A6%E3%83%BC%E3%82%B6%E3%83%BC%E8%A3%9C%E5%8A%A9%E3%81%AE%E8%A8%AD%E5%AE%9A">⑪ ユーザー補助の設定</a></li></ul></li></ul></li><li><a href="#%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B%E3%81%AE%E5%AE%8C%E4%BA%86-%E3%82%B5%E3%83%9D%E3%83%BC%E3%83%88-%E3%83%AA%E3%82%AF%E3%82%A8%E3%82%B9%E3%83%88%E3%81%AE%E3%82%AF%E3%83%AD%E3%83%BC%E3%82%BA">お問い合わせの完了 (サポート リクエストのクローズ)</a><ul><li><a href="#%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B%E3%81%AE%E7%B5%82%E4%BA%86%E6%96%B9%E6%B3%95%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">お問い合わせの終了方法について</a></li><li><a href="#%E3%82%B5%E3%83%9D%E3%83%BC%E3%83%88-%E3%83%AA%E3%82%AF%E3%82%A8%E3%82%B9%E3%83%88%E3%81%AE%E3%82%AF%E3%83%AD%E3%83%BC%E3%82%BA%E5%BE%8C%E3%81%AE%E3%82%A2%E3%83%B3%E3%82%B1%E3%83%BC%E3%83%88%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">サポート リクエストのクローズ後のアンケートについて</a></li><li><a href="#%E8%A3%BD%E5%93%81%E3%81%B8%E3%81%AE%E3%83%95%E3%82%A3%E3%83%BC%E3%83%89%E3%83%90%E3%83%83%E3%82%AF%E3%82%84%E6%A9%9F%E8%83%BD%E8%BF%BD%E5%8A%A0%E3%81%AE%E8%A6%81%E6%9C%9B">製品へのフィードバックや機能追加の要望</a></li></ul></li></ul><h2 id="お問い合わせ-SR、サポートリクエスト-の作成方法"><a href="#お問い合わせ-SR、サポートリクエスト-の作成方法" class="headerlink" title="お問い合わせ (SR、サポートリクエスト) の作成方法"></a>お問い合わせ (SR、サポートリクエスト) の作成方法</h2><h3 id="1-お問い合わせ発行画面へのアクセス"><a href="#1-お問い合わせ発行画面へのアクセス" class="headerlink" title="1. お問い合わせ発行画面へのアクセス"></a>1. お問い合わせ発行画面へのアクセス</h3><p>Microsoft Defender ポータル (<a href="https://security.microsoft.com/">https://security.microsoft.com</a>) へアクセスし、画面右上の [?] マークをクリックします。</p><p><img src="../images/how-to-create-supportcase-001.png" alt="Microsoft Defender ポータルのヘルプアイコン"></p><h3 id="2-一般的な解決策の確認"><a href="#2-一般的な解決策の確認" class="headerlink" title="2. 一般的な解決策の確認"></a>2. 一般的な解決策の確認</h3><p>「何かお困りでしょうか？」 と表示されますので、検索ボックスに問い合わせ概要を記載します。</p><p>この際に、一般的な解決策が表示されますので、お問い合わせ発行前に一度ご確認いただくことをお勧めしております。</p><p><img src="../images/how-to-create-supportcase-002.png" alt="検索ボックス"></p><h3 id="3-「サポートへの問い合わせ」-をクリック"><a href="#3-「サポートへの問い合わせ」-をクリック" class="headerlink" title="3. 「サポートへの問い合わせ」 をクリック"></a>3. 「サポートへの問い合わせ」 をクリック</h3><p>画面下部の「サポートへの問い合わせ」 または画面上部の 「ヘッドセット」 マークをクリックします。</p><p><img src="../images/how-to-create-supportcase-003.png" alt="サポートへのお問い合わせ"></p><h3 id="4-お問い合わせ内容の入力"><a href="#4-お問い合わせ内容の入力" class="headerlink" title="4. お問い合わせ内容の入力"></a>4. お問い合わせ内容の入力</h3><p>「サポートへのお問い合わせ」 画面が表示されますので、問い合わせ内容等を入力します。</p><p>ここでは各項目ごとに留意事項を記載します。</p><p><img src="../images/how-to-create-supportcase-004.png" alt="お問い合わせ内容の入力 1"></p><p><img src="../images/how-to-create-supportcase-005.png" alt="お問い合わせ内容の入力 2"></p><h4 id="①-タイトル"><a href="#①-タイトル" class="headerlink" title="① タイトル"></a>① タイトル</h4><p>「2. 一般的な解決策の確認」 で記載した問い合わせ概要が自動入力されます。</p><p>お問い合わせ発行後、本画面で記載したタイトルを件名としたメールを弊社よりお送りいたしますので、件名にご希望等がございましたら、適宜編集いただけますと幸いです。</p><div class="alert is-success">  <p class="alert-title">ヒント</p>  <p>起票の単位</p>  <p>サポートをご利用いただく際には、問題の最小単位を切りだしたものを 1 件としてお問合せください。</p>  <p>これは、お問合せの量に応じて適切なサポート人員を配置し、また必要に応じて複数人での対応によりスピーディなご連絡を差し上げるためであり、弊社サポートサービスを利用される皆様にお願いさせて頂いております。</p>  <br/>  <p>お問い合わせの分割をお願いしている場合の例は以下の通りです。</p>  <p>- 同じ環境で問題が発生しているが、発生パターンが異なるなど同じ原因によるものか不明な場合</p>  <p>- お問い合わせの過程で、関連した追加質問が発生したが元のお問い合わせ内容と異なる場合</p>  <p>- 1つのご質問について、各プラットフォーム (Windows、Linux、macOS、Android、iOS) 毎の見解を希望される場合</p></div><h4 id="②-説明"><a href="#②-説明" class="headerlink" title="② 説明"></a>② 説明</h4><p>お問い合わせ詳細について記載してください。</p><p>トラブルシューティングの対応を希望される場合は、以下を参考に記載いただきますようお願いいたします。</p><table><thead><tr><th>項目</th><th>詳細</th></tr></thead><tbody><tr><td>発生している問題について</td><td>障害発生に伴うエラーの有無<br>(エラー画面等のスクリーンショットが取得できる場合は可能な限り添付してください。)</td></tr><tr><td>事象の再現手順</td><td>・問題発生に至った経緯や障害の再現方法 <br> ・事象開始日時や発生頻度</td></tr><tr><td>問題発生前の変更有無</td><td>問題発生前に弊社製品やハードウェア、設定等の変更を加えている場合は可能な限り詳細を記載</td></tr><tr><td>事象発生スコープ</td><td>以下の観点で事象の情報整理を行い、可能な範囲で発生台数やスコープを記載<br>・OS 情報 (クライアント or サーバーOS、バージョン、エディション等)<br>・該当マシン情報 (機種名、モデル等)<br>・お問い合わせ製品情報 (製品名、バージョン等)</td></tr><tr><td>実施済みの対処策</td><td>お客様にてお試しいただいた対策や、実施された調査内容、既知の回避策の有無</td></tr><tr><td>業務影響</td><td>本お問い合わせに伴う業務影響の有無や具体的な業務影響内容</td></tr><tr><td>関連SR番号</td><td>(既に他のサポートリクエストを起票済みの場合は) 関連するお問い合わせ番号</td></tr></tbody></table><div class="alert is-important">  <p class="alert-title">重要</p>  <p>お問い合わせ時には機密情報を記載しないようにお願いいたします。</p>  <p>これはお問い合わせ起票時以外にも、お問い合わせ最中 (弊社とのメールのやり取りでの本文内への記載、添付ファイル内での記載等) も含めてのお願いとなりますことをご理解頂けますと幸いです。</p>  <p>機密情報が含まれる場合、当該箇所をマスクしていただくようお願い申し上げます。</p>  <p>もし、お客様側より以下のような機密情報を記載されてしまった際は、弊社よりお客様へご連絡の上、弊社およびお客様側で当該情報の削除の対応や、場合によっては新規のお問い合わせ発行をお願いさせていただくといったお手間をおかけする可能性があります。</p>  <p>記載してはいけない機密情報の例:</p>  <p>・各種ポータルや OS 等へアクセスするためのパスワード</p>  <p>・クレジットカード番号</p>  <p>・MDE オンボードスクリプト (お客様テナントに紐付く貴重な情報が含まれております。)</p></div><h4 id="③-製品"><a href="#③-製品" class="headerlink" title="③ 製品"></a>③ 製品</h4><p>Microsoft Defender for Endpoint (MDE) または Microsoft Defender ウイルス対策(MDAV) に関するお問い合わせの際には 「Defender for Endpoint」 を選択して下さい。</p><h4 id="④-重大度を選択"><a href="#④-重大度を選択" class="headerlink" title="④ 重大度を選択"></a>④ 重大度を選択</h4><p>問題の状況によって、3 種類の重大度が設定可能です。<br>お客様がご利用されている契約と、重大度に応じて、初回応答時間が設定されています。<br>初回応答時間は、お問い合わせ起票後から Microsoft のサポートエンジニアがお客様と連絡を取り、サポートが開始されるまでの時間です。重大度 A 以外は営業時間内 (日本では午前9:00～午後17:30) でのご連絡となります。</p><ul><li>事業に軽微な影響が及ぶ場合 (重大度 C): Standard サポート契約の場合 8 時間以内</li><li>事業に部分的な影響が発生する場合 (重大度 B): Standard サポート契約の場合 4 時間以内</li><li>事業に大きな影響が発生する場合 (重大度 A): Standard サポート契約の場合 1 時間以内</li></ul><p>詳しくは、<a href="https://azure.microsoft.com/ja-jp/support/plans/response/">サポート プラン—サポート内容と応答性</a> のページを参照してください。</p><div class="alert is-important">  <p class="alert-title">重要</p>  <p>重大度 A について</p>  <p>平日の夜間と休日も含めた 24x7 (24 時間体制) でのご支援であり、具体的には以下のような即時の対応が必要な場面での利用を想定しております。</p>  <p>・原則として、事業が停止しているような危機的障害 (例 : 全社的に重要なシステムダウンが発生、重要な業務アプリケーションへのアクセスに失敗、など) からの復旧を目指したサポートとなります。このため、以下のような場合は重要度 B 以下を選択してください。</p>  <p>・復旧済みの問題についての原因の調査</p>  <p>・環境の構築中やこれまでと異なる設定への変更に伴う問題発生で切り戻しによって解消可能</p>  <p>・プロジェクトの進捗に影響が出ているので対応の加速を希望</p>  <p>・また、即時の情報提供などが必要なため、お客様にも常にお電話でのご連絡がつく体制の維持をお願いしております</p>  <p>障害からの復旧後には、お客様とのご相談の上で重要度を変更 (緊急対応の解除)させていただきます</p>  <br/>  <p><対応中の案件の緊急度 を A (24x7 対応) に上昇させたい場合></p>  <p>お問い合わせの件について緊急性が上昇した結果、重要度を A に変更されたい場合には、お手数ですが別途新規に重要度 A のお問い合わせの起票をお願いいたします。</p>  <p>新規のお問合せを起票いただくことで、そのタイミングの緊急対応担当へ呼び出しが行われます。</p>  <p>その際、既存のお問い合わせのお問合せ番号を文中に記載いただくことで、関連のお問い合わせの経緯も参考にしつつ対応します。</p></div><h4 id="⑤-電話番号の確認"><a href="#⑤-電話番号の確認" class="headerlink" title="⑤ 電話番号の確認"></a>⑤ 電話番号の確認</h4><p>お問い合わせ担当者様のお電話番号および国番号(日本: 81) を入力します。</p><div class="alert is-success">  <p class="alert-title">ヒント</p>  <p>ご希望の連絡先として 「メール」 を選択いただいた場合も、状況確認等を目的に弊社からのお電話を差し上げる場合がございます。</p>  <p>もし電話対応を希望されない場合は、その旨を 「②説明」 内に記載いただけますと幸いです。</p></div><h4 id="⑥-承認済み連絡先のメールアドレスを確認する"><a href="#⑥-承認済み連絡先のメールアドレスを確認する" class="headerlink" title="⑥ 承認済み連絡先のメールアドレスを確認する"></a>⑥ 承認済み連絡先のメールアドレスを確認する</h4><p>ご連絡を希望されるメールアドレスを記入してください。</p><p>複数のメールアドレスの場合は、セミコロン “;” を使用して区切ることができます。</p><h4 id="⑦-これを解決するために必要なすべての通話の記録に同意します"><a href="#⑦-これを解決するために必要なすべての通話の記録に同意します" class="headerlink" title="⑦ これを解決するために必要なすべての通話の記録に同意します"></a>⑦ これを解決するために必要なすべての通話の記録に同意します</h4><p>お問い合わせに対する通話で収集された情報のレコーディングや監視に同意いただける場合、「はい」 を選択します。</p><h4 id="⑧-希望する連絡方法"><a href="#⑧-希望する連絡方法" class="headerlink" title="⑧ 希望する連絡方法"></a>⑧ 希望する連絡方法</h4><p>「メール」 か 「携帯電話」、ご希望の連絡方法をご選択ください。選択した方法で初回のご連絡をさせていただきます。</p><p>なお、2 回目以降のご連絡はサポートエンジニアが状況に応じて異なるご連絡方法のお願いをさせて頂く場合がございます。</p><p>もし、より細かいご要望がございましたら、「② 説明」 欄にご記入いただきますようお願いいたします。</p><p>緊急度 A については電話のみでの対応となります。</p><h4 id="⑨-添付ファイル"><a href="#⑨-添付ファイル" class="headerlink" title="⑨ 添付ファイル"></a>⑨ 添付ファイル</h4><p>エラーメッセージのスクリーンショット等、添付ファイルがございましたらアップロードいただきますようお願いいたします。<br>添付ファイルは最大 10 GB (ファイル辺り 1GB、上限 10 ファイル) まで送信できます。</p><p>なお、1GB以上のファイルの共有を希望される場合、お問い合わせ時にお知らせいただけましたら、弊社よりアップロードサイト (1ファイルあたり100GBまで格納可能) のリンクを送付いたします。</p><h4 id="⑩-地域の設定"><a href="#⑩-地域の設定" class="headerlink" title="⑩ 地域の設定"></a>⑩ 地域の設定</h4><p>・新しいタイムゾーンの選択: 日本の場合 「(UTC+09:00) 大阪、札幌、東京」 を選択します。</p><p>・第2言語の選択: 対応を希望される言語を選択します。</p><div class="alert is-success">  <p class="alert-title">ヒント</p>  <p>日本語以外の言語での対応をご要望の場合は、お問い合わせ本文等についてもすべて対応希望言語での記載をお願いいたします。</p></div><h4 id="⑪-ユーザー補助の設定"><a href="#⑪-ユーザー補助の設定" class="headerlink" title="⑪ ユーザー補助の設定"></a>⑪ ユーザー補助の設定</h4><p>ユーザー補助関連のニーズがございましたら、本項目に記載いただきますようお願いいたします。</p><p>入力項目は以上の通りです。</p><p>上述の ①～⑪ までを入力し、「連絡を希望する」 を選択した後、初回応答時間内に、サポートエンジニアからのご連絡を差し上げます。</p><h2 id="お問い合わせの完了-サポート-リクエストのクローズ"><a href="#お問い合わせの完了-サポート-リクエストのクローズ" class="headerlink" title="お問い合わせの完了 (サポート リクエストのクローズ)"></a>お問い合わせの完了 (サポート リクエストのクローズ)</h2><h3 id="お問い合わせの終了方法について"><a href="#お問い合わせの終了方法について" class="headerlink" title="お問い合わせの終了方法について"></a>お問い合わせの終了方法について</h3><p>弊社のサポート エンジニアからの回答によって、お問い合わせに記載頂いた問題が解決した場合や、お客様ご自身で問題が解決した場合は、解決した旨をメール、お電話にてご連絡頂きますようお願い致します。<br>その後、弊社のサポート エンジニアにてお問い合わせ対応の終了 (クローズ) を実施します。</p><p>解決した旨のご連絡等、対応終了 (クローズ) をご承諾いただくご連絡が無い場合、担当エンジニアから継続してご連絡させていただくことになり、お手を煩わせることもございます。そのため、お手数ではございますが、対応終了をご承諾いただくご一報をいただけますと大変助かります。</p><p>また、弊社からの状況確認のご連絡を複数回実施し、お客様からご連絡を頂けなかった場合は、弊社のサポート エンジニアにてお問い合わせを対応終了のステータスとさせていただくことがあります。</p><h3 id="サポート-リクエストのクローズ後のアンケートについて"><a href="#サポート-リクエストのクローズ後のアンケートについて" class="headerlink" title="サポート リクエストのクローズ後のアンケートについて"></a>サポート リクエストのクローズ後のアンケートについて</h3><p>サポートリクエストをクローズ時にメールでアンケートを送付しています。<br>サポート対応の品質向上を目的として、各サポート リクエストでのサポート エンジニアによる対応品質をお客様にご評価いただいております。<br>回答内容については担当したサポート エンジニアならびに担当チームメンバーで共有し、次回以降のより良い対応に繋げたり、励みとさせていただいております。</p><h3 id="製品へのフィードバックや機能追加の要望"><a href="#製品へのフィードバックや機能追加の要望" class="headerlink" title="製品へのフィードバックや機能追加の要望"></a>製品へのフィードバックや機能追加の要望</h3><p>Microsoft Defender における製品自体の品質のフィードバック、機能追加・変更といったご要望については、Microsoft Defender ポータル上の 「フィードバック」 にて送信することができます。<br>以下の手順で Microsoft へのフィードバックを投稿していただくことで、開発部門に直接お声を届けることが可能となっています。</p><p>ご参考: <a href="https://learn.microsoft.com/ja-jp/defender-xdr/feedback">https://learn.microsoft.com/ja-jp/defender-xdr/feedback</a></p><ol><li>Microsoft Defender ポータルを開き、画面右上のフィードバックボタンを選択します。</li></ol><p><img src="../images/how-to-create-supportcase-006.png" alt="フィードバックボタン"></p><ol start="2"><li>Microsoft Defender のエクスペリエンスについて評価を行い、機能要望等につきまして可能な限り詳細を投稿いただくようお願いいたします。必要に応じて、Microsoft Defender ポータル上のスクリーンショットを含めることもできます。</li></ol><p><img src="../images/how-to-create-supportcase-007.png" alt="Microsoft にフィードバックを送信する"></p><div class="alert is-success">  <p class="alert-title">ヒント</p>  <p>・海外の開発チームが直接確認いたしますため、英語にてフィードバックを記載いただくことでご要望の内容がより正確に伝わることが期待されますので、お手数ですがご検討くださいますと幸いです。</p>  <p>・フィードバックいただいた上で弊社開発部門が実装可否や改善可否の検討をさせていただいており、実現のお約束は出来かねる内容となります。また、ご実施いただきましたフィードバックの確認結果や進捗状況については、本サポート窓口にお問い合わせいただきましてもご案内ができかねますこと、予めご理解くださいますようお願い申し上げます。</p></div><div class="alert is-important">  <p class="alert-title">重要</p>  <p>サポートと機能要望の違いについて</p>  <p>弊社サポートでは、現在進行形の問題に対して対処を行い、製品を使い続けられるような支援を行うことに注力しており、中・長期的に見た機能改善や追加のご要望、一過性の問題に対しての修正完了までの追跡はサポートでは行っておりません。上記フィードバック サイトでは、製品がより良くなるようなご要望について、その賛同意見や技術的な実現性とメリットを考え、今後の開発ロードマップに活かすべく開発者が直接参照しておりますので、ぜひとも積極的に投稿をお願いいたします。</p>  <p>なお、このような機能改善へのご要望について、中・長期的ではあっても、お客様にとって Microsoft Defender for Endpoint を継続利用するにあたって極めて大きな障壁となるようでしたら、プレミア サポートの契約をいただいている場合、担当の CSAM (カスタマー サクセス アカウント マネージャー) までご連絡をお願いします。</p></div><p>以上が弊社サポートサービスを効果的にご利用いただくためのお問い合わせ方法、および流れとなります。</p><p>なお、本ブログに記載しました内容はあくまで 「一般的なお問合せの流れ」 をご紹介していますので、もしこちらに記載がなくお悩みの点がございましたら、一旦お問合せを起票いただくか、既に対応させていただいている件があればそちらの担当サポートエンジニアまで、お気兼ねなくご相談ください。</p><p>Microsoft Defender for Endpoint をサポートサービスの質でお選び頂けるよう、チーム一同努めてまいりますので、これからも、弊社製品ならびにサポートサービスをご愛顧賜りますと幸いです。</p><p>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/how-to-create-supportcase/</id>
    <link href="https://jp-sec.github.io/blog/how-to-create-supportcase/"/>
    <published>2024-08-05T01:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Security &amp; Compliance サポートチームです。<br>この記事では、Microsoft Defender for Endpoint (MDE) のサポートを効果的に利用するためのお問い合わせ(SR、サポートリクエスト) 発行方法について]]>
    </summary>
    <title>お問い合わせの発行方法について</title>
    <updated>2026-03-23T07:30:23.546Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="General" scheme="https://jp-sec.github.io/blog/tags/General/"/>
    <category term="チーム紹介" scheme="https://jp-sec.github.io/blog/tags/%E3%83%81%E3%83%BC%E3%83%A0%E7%B4%B9%E4%BB%8B/"/>
    <content>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの白木です。<br>現在わたしたちのチームでは、一緒に CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております。<br>本記事では、私たち Security &amp; Compliance チームの概要と、どのような製品を担当しているのかについてご案内させていただきます。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#Security-amp-Compliance-%E3%83%81%E3%83%BC%E3%83%A0%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">Security &amp; Compliance チームについて</a></li><li><a href="#%E5%83%8D%E3%81%8D%E6%96%B9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">働き方について</a></li><li><a href="#Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96-MDAV-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Defender ウイルス対策 (MDAV) ってどんな製品？</a></li><li><a href="#Microsoft-Defender-for-Endpoint-MDE-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Defender for Endpoint (MDE) ってどんな製品？</a></li><li><a href="#Microsoft-Defender-SmartScreen-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Defender SmartScreen ってどんな製品？</a></li><li><a href="#Microsoft-Defender-for-Office-365-MDO-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Defender for Office 365 (MDO) ってどんな製品？</a></li><li><a href="#Microsoft-Purview-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Purview ってどんな製品？</a></li><li><a href="#%E9%96%A2%E9%80%A3%E8%A8%98%E4%BA%8B">関連記事</a></li></ul><h3 id="Security-Compliance-チームについて"><a href="#Security-Compliance-チームについて" class="headerlink" title="Security &amp; Compliance チームについて"></a>Security &amp; Compliance チームについて</h3><p>チーム名からお察しいただけます通り、当チームではセキュリティ製品とコンプライアンス製品を担当させていただいております。<br>セキュリティに関連した製品が非常に多くございます都合から、EPM (EndPoint Protection &amp; Messaging) チームと EPC (Endpoint Protection &amp; Compliance) チーム、および CP (Cloud Protection) チームに分かれて担当製品を分担しております (2025 年 4 月現在)。</p><p>この記事では EPM および EPC チームの担当する製品についてご紹介をさせていただき、CP チームの担当する製品は第 2 弾でご紹介させていただきます。</p><p>EP チームではエンドポイントを保護するための製品を中心にサポートしております。<br>主な製品といたしましては、Windows OS 組み込みのアンチウイルスソフトである Microsoft Defender ウイルス対策 (MDAV) や、エンドポイント上の振る舞い監視を提供する EDR (Endpoint Detection &amp; Response) 製品の Microsoft Defender for Endpoint (MDE)、Edge ブラウザを保護する Microsoft Defender SmartScreen があります。<br>また、2023 年から製品移管が行われており、現在は Messaging Protection 機能を提供する Microsoft Defender for Office 365 (MDO) や、監査等のデータ保護機能を提供する Microsoft Purview も担当しております。</p><br><h3 id="働き方について"><a href="#働き方について" class="headerlink" title="働き方について"></a>働き方について</h3><p>サポートエンジニアの業務時間は、サポートの窓口の提供時間に合わせて 9:00-17:30 となっています。<br>ただし、一部のシフト制で稼働するエンジニアは 火-土 で勤務する等、例外的な勤務体制もございます。<br>また、本番環境においてお客様のビジネスに深刻な影響が発生した際の緊急対応に備え、24 時間単位での緊急体制の待機が求められる場合もあります。</p><p>勤務は出社とリモートワークをご自身で選んでいただくことが可能です。<br>私は概ね週に 1 日のみ出社し、4 日は在宅勤務としておりますが、フルリモート勤務の方や、週 3 程度出社される方もおります。<br>リモートワークでの働き方につきましては第 3 弾の記事でご紹介しておりますのでこちらもご参照いただければと思います。</p><br><h3 id="Microsoft-Defender-ウイルス対策-MDAV-ってどんな製品？"><a href="#Microsoft-Defender-ウイルス対策-MDAV-ってどんな製品？" class="headerlink" title="Microsoft Defender ウイルス対策 (MDAV) ってどんな製品？"></a>Microsoft Defender ウイルス対策 (MDAV) ってどんな製品？</h3><p><img src="../images/AboutSecurity01-01.png" alt="ウイルスと脅威の防止の設定画面"><br>MDAV は Windows 10 以降のクライアント OS や、Windows Server 2016 以降のサーバー OS に既定でインストールされているアンチウイルスソフトです。<br>リアルタイムスキャンによる脅威検出を提供する [リアルタイム保護] や、クラウドと連携することで新しい脅威の検出を可能にする [クラウド保護]、Office やスクリプトを使った攻撃を防御する [攻撃面の減少ルール (ASR ルール)] 等の機能があります。</p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-windows?view=o365-worldwide">Windows でのMicrosoft Defenderウイルス対策の概要</a></p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/cloud-protection-microsoft-defender-antivirus?view=o365-worldwide">クラウド保護と Microsoft Defender ウイルス対策</a></p><p><img src="../images/AboutSecurity01-02.png" alt="クラウド保護の画面"></p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/attack-surface-reduction-rules-deployment?view=o365-worldwide">攻撃面の縮小ルールの概要</a></p><br><h3 id="Microsoft-Defender-for-Endpoint-MDE-ってどんな製品？"><a href="#Microsoft-Defender-for-Endpoint-MDE-ってどんな製品？" class="headerlink" title="Microsoft Defender for Endpoint (MDE) ってどんな製品？"></a>Microsoft Defender for Endpoint (MDE) ってどんな製品？</h3><p><img src="../images/AboutSecurity01-03.png" alt="MDE の画面"></p><p>エンドポイント上の不審な動作や挙動を検知し、アラートを生成する EDR (Endpoint Detection &amp; Response) 製品です。<br>MDAV と異なり、MDE は Windows OS だけでなく Mac, Linux, iOS, Android 等の OS にも対応しています。<br>無償でご利用いただける MDAV と異なり、MDE をご利用いただく場合はライセンス購入が必要となります。<br>主な機能といたしましては、上述の通りエンドポイント上の振る舞い監視を提供する [エンドポイントでの検出と応答]、発生したアラートを自動で調査・修復する [自動調査と応答 (AIR)]、ネットワークの分離や調査パッケージの収集、デバイス上で発見された脆弱性に対する推奨事項の提供等があります。</p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/overview-endpoint-detection-response?view=o365-worldwide">エンドポイントでの検出と対応の概要</a></p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/automated-investigations?view=o365-worldwide">自動調査の概要</a></p><p><img src="../images/AboutSecurity01-04.png" alt="自動調査の画面"></p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/respond-machine-alerts?view=o365-worldwide">デバイスの対応措置を講じる</a></p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-vulnerability-management/tvm-security-recommendation?view=o365-worldwide">セキュリティに関する推奨事項</a></p><br><h3 id="Microsoft-Defender-SmartScreen-ってどんな製品？"><a href="#Microsoft-Defender-SmartScreen-ってどんな製品？" class="headerlink" title="Microsoft Defender SmartScreen ってどんな製品？"></a>Microsoft Defender SmartScreen ってどんな製品？</h3><p><img src="../images/AboutSecurity01-06.png" alt="SmartScreen のブロック画面"></p><p>Microsoft Defender SmartScreen は Microsoft Edge ブラウザの保護を提供し、不審サイトへのアクセスや、脅威を含む可能性のあるファイルのダウンロードをブロックを提供します。<br>また、ネットワーク保護を有効化することにより、Google Chrome や Firefox 等のサードパーティ製ブラウザへの保護も提供可能です。</p><p><a href="https://learn.microsoft.com/ja-jp/windows/security/operating-system-security/virus-and-threat-protection/microsoft-defender-smartscreen/">Microsoft Defender SmartScreen</a></p><p><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/network-protection?view=o365-worldwide">ネットワークを保護する</a></p><br><h3 id="Microsoft-Defender-for-Office-365-MDO-ってどんな製品？"><a href="#Microsoft-Defender-for-Office-365-MDO-ってどんな製品？" class="headerlink" title="Microsoft Defender for Office 365 (MDO) ってどんな製品？"></a>Microsoft Defender for Office 365 (MDO) ってどんな製品？</h3><p><img src="../images/AboutSecurity01-07.png" alt="MDO の画面"></p><p>なりすましメールやフィッシングメール、およびメールに添付された脅威を含むファイルをブロックします。<br>また、メールに記載された不審な URL の調査や、侵入した脅威に対する自動調査・修復機能などを提供します。<br>防御機能だけでなく、ユーザー様のトレーニングを目的とした攻撃シミュレーション機能もございます。</p><p><a href="https://learn.microsoft.com/ja-jp/defender-office-365/safe-attachments-about">Defender for Office 365 の安全な添付ファイル</a></p><p><a href="https://learn.microsoft.com/ja-jp/defender-endpoint/investigate-domain">ドメインと URL を調査する</a></p><p><img src="../images/AboutSecurity01-08.png" alt="ドメインの URL の調査画面"></p><p><a href="https://learn.microsoft.com/ja-jp/defender-office-365/air-about">Microsoft Defender for Office 365での自動調査と対応 (AIR)</a></p><p><a href="https://learn.microsoft.com/ja-jp/defender-office-365/attack-simulation-training-get-started">攻撃シミュレーション トレーニングの使用を開始する</a></p><br><h3 id="Microsoft-Purview-ってどんな製品？"><a href="#Microsoft-Purview-ってどんな製品？" class="headerlink" title="Microsoft Purview ってどんな製品？"></a>Microsoft Purview ってどんな製品？</h3><p>Microsoft Purview は、データの管理、保護、ガバナンスを支援する包括的なソリューションセットです。<br>組織全体のデータを可視化し、機密データをライフサイクル全体で保護し、規制要件に対応するための統合プラットフォームを提供しています。</p><p><img src="../images/AboutSecurity01-purview.png" alt="Microsoft Purview"></p><ul><li><a href="https://learn.microsoft.com/ja-jp/purview/purview-security">Microsoft Purview データ セキュリティ ソリューション | Microsoft Learn</a></li><li><a href="https://learn.microsoft.com/ja-jp/purview/data-governance-overview">Microsoft Purview を使用したデータ ガバナンスについて説明します | Microsoft Learn</a></li><li><a href="https://learn.microsoft.com/ja-jp/purview/purview-compliance">Microsoft Purview のリスクおよびコンプライアンス ソリューション | Microsoft Learn</a></li></ul><h3 id="関連記事"><a href="#関連記事" class="headerlink" title="関連記事"></a>関連記事</h3><p>Security &amp; Compliance チームの紹介記事は第 1 弾から第 5 弾まで公開しています。<br>以下のリンクから、その他の記事も是非一緒にご覧ください！</p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/">&lt;第 1 弾&gt; Security &amp; Compliance サポートチームについて</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/">&lt;第 2 弾&gt; CP チームの製品紹介</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/">&lt;第 3 弾&gt; リモートワークでの働き方について</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/">&lt;第 4 弾&gt; チームの様子、雰囲気について</a>  </p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/">&lt;第 5 弾&gt; Security &amp; Compliance チームの多様性について</a></p><p>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/</id>
    <link href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/"/>
    <published>2024-05-16T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの白木です。<br>現在わたしたちのチームでは、一緒に CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集し]]>
    </summary>
    <title>
      <![CDATA[<第 1 弾> Security & Compliance サポートチームについて]]>
    </title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="General" scheme="https://jp-sec.github.io/blog/tags/General/"/>
    <category term="チーム紹介" scheme="https://jp-sec.github.io/blog/tags/%E3%83%81%E3%83%BC%E3%83%A0%E7%B4%B9%E4%BB%8B/"/>
    <content>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの下浜です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております。<br>本記事では、前回に引き続き、私たち Security &amp; Compliance チームがどのような製品を担当しているのかについてご案内させていただきます。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#Cloud-Protection-amp-Compliance-CP-%E3%83%81%E3%83%BC%E3%83%A0%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">Cloud Protection (CP) チームについて</a></li><li><a href="#Microsoft-Defender-for-Cloud-MDfC-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Defender for Cloud (MDfC) ってどんな製品？</a></li><li><a href="#Microsoft-Sentinel-%E3%81%A3%E3%81%A6%E3%81%A9%E3%82%93%E3%81%AA%E8%A3%BD%E5%93%81%EF%BC%9F">Microsoft Sentinel ってどんな製品？</a></li><li><a href="#%E3%81%9D%E3%81%AE%E4%BB%96%E3%81%AE%E8%A3%BD%E5%93%81%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">その他の製品について</a></li><li><a href="#%E9%96%A2%E9%80%A3%E8%A8%98%E4%BA%8B">関連記事</a></li></ul><h3 id="Cloud-Protection-CP-チームについて"><a href="#Cloud-Protection-CP-チームについて" class="headerlink" title="Cloud Protection (CP) チームについて"></a>Cloud Protection (CP) チームについて</h3><p>Security &amp; Compliance チームは EPM (Endoint Protection &amp; Messaging) チームと EPC (Endpoint Protection &amp; Compliance) チーム、および CP (Cloud Protection) チームで製品を分担してサポートしております。<br>前回 EPM と EPC チームについてご紹介させていただきましたので、第 2 弾のこの記事では CP チームについて紹介していきます。</p><p>CP チームでは組織がクラウド サービスを安全に利用するためのセキュリティ製品を幅広くサポートしています。<br>特にボリュームが多いのはクラウド上のサービスやデバイスを監視する Microsoft Defender for Cloud (MDfC)、そして各製品のログを分析し組織全体のセキュリティを強化する Microsoft Sentinel ですが、その他にも様々な製品も取り扱います。</p><p>EP と異なり多数の製品をサポートしていますが、はじめからすべての製品を担当するのではなく、一部の製品のサポートからスタートし徐々に担当する製品やサービスを広げていくので、負担なく知識を増やしていくことができます。</p><br><h3 id="Microsoft-Defender-for-Cloud-MDfC-ってどんな製品？"><a href="#Microsoft-Defender-for-Cloud-MDfC-ってどんな製品？" class="headerlink" title="Microsoft Defender for Cloud (MDfC) ってどんな製品？"></a>Microsoft Defender for Cloud (MDfC) ってどんな製品？</h3><p>一般的に CSPM と CWPP と呼ばれる機能を提供しています。<br>CSPM (クラウド セキュリティ態勢管理): 社内で利用するクラウド サービスの設定状況や構成を継続的に監視します。リスクとなりえるリソースや構成を検知すると管理者に通知し、改善を促すことでサービスを安全に利用することができます。<br>CWPP (クラウド ワークロード保護プラットフォーム): クラウド上に存在する仮想マシンやストレージなどのリソースで脆弱性やマルウェアなどの脅威の兆候が無いかを監視します。脅威の兆候をいち早く察知することで被害を防ぎ、影響範囲を最小化します。</p><p><a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/defender-for-cloud-introduction">Microsoft Defender for Cloud とは</a></p><p><a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/concept-cloud-security-posture-management">クラウド セキュリティ態勢管理 (CSPM)</a></p><p><a href="https://www.microsoft.com/ja-jp/security/business/security-101/what-is-cwpp">CWPP とは</a></p><p>Microsoft Defender for Cloudを利用することで、組織全体で利用するクラウド リソースを監視し、攻撃の対象となりやすい構成やリスクがあるリソースが可視化されます。<br>新たに発見された脆弱性が対策されていないリソースを通知したり、マルウェアの兆候をアラートとして通知することで、セキュリティ担当者がリスクに対して迅速に対応できるよう手助けをしています。</p><br><h3 id="Microsoft-Sentinel-ってどんな製品？"><a href="#Microsoft-Sentinel-ってどんな製品？" class="headerlink" title="Microsoft Sentinel ってどんな製品？"></a>Microsoft Sentinel ってどんな製品？</h3><p>SIEM、SOAR と呼ばれる機能を提供しています。<br>SIEM (セキュリティ情報およびイベント管理): クラウドやオンプレミスなど場所を問わずあらゆるリソースや機器の情報を収集し分析します。高度な自動学習と脅威データベースと照合することで未知の脅威や高度な攻撃を発見します。<br>SOAR (セキュリティ オーケストレーション自動応答): 検知された脅威について発生するインシデントを作成する、担当者を割り当てる、危険性が無いアラートを終了するタスクを自動化し、組織のセキュリティ担当者の負担を軽減します。</p><p><a href="https://learn.microsoft.com/ja-jp/azure/sentinel/overview">Microsoft Sentinel とは</a></p><p><a href="https://www.microsoft.com/ja-jp/security/business/security-101/what-is-siem">SIEM とは?</a></p><p><a href="https://learn.microsoft.com/ja-jp/azure/sentinel/automation">Microsoft Sentinel でのセキュリティ オーケストレーション、オートメーション、応答 (SOAR)</a></p><p>Microsoft Sentinel は様々な製品やサービスからログを収集し、分析することでより高度な攻撃から組織を保護します。<br>例えば単体のログからは検知できない攻撃の兆候を複数の製品のログを横断的に分析することで発見したり、組織に合わせてアラートやインシデントを調整することにより組織のセキュリティ担当者の負担を軽減し重要度の高い攻撃への対応を促します。</p><br><h3 id="その他の製品について"><a href="#その他の製品について" class="headerlink" title="その他の製品について"></a>その他の製品について</h3><p>CP チームではその他にもクラウド アプリを監視する Microsoft Defender for Cloud Apps(MDA) など、様々な製品をサポートしています。</p><p>Microsoft Defender for Cloud Apps (MDA) は CASB と呼ばれる製品に該当し、社内で利用する様々なクラウド アプリを適切に利用するための管理を行います。<br>この製品を利用することによりシャドウ IT の可視化やデータの保護を実現します。</p><p><a href="https://learn.microsoft.com/ja-jp/defender-cloud-apps/what-is-defender-for-cloud-apps">Microsoft Defender for Cloud Apps の概要</a></p><br><h3 id="関連記事"><a href="#関連記事" class="headerlink" title="関連記事"></a>関連記事</h3><p>Security &amp; Compliance チームの紹介記事は第 1 弾から第 5 弾まで公開しています。<br>以下のリンクから、その他の記事も是非一緒にご覧ください！</p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/">&lt;第 1 弾&gt; Security &amp; Compliance サポートチームについて</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/">&lt;第 2 弾&gt; CP チームの製品紹介</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/">&lt;第 3 弾&gt; リモートワークでの働き方について</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/">&lt;第 4 弾&gt; チームの様子、雰囲気について</a>  </p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/">&lt;第 5 弾&gt; Security &amp; Compliance チームの多様性について</a></p><p>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/</id>
    <link href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/"/>
    <published>2024-05-16T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの下浜です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております]]>
    </summary>
    <title>
      <![CDATA[<第 2 弾> CP チームの製品紹介]]>
    </title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="General" scheme="https://jp-sec.github.io/blog/tags/General/"/>
    <category term="チーム紹介" scheme="https://jp-sec.github.io/blog/tags/%E3%83%81%E3%83%BC%E3%83%A0%E7%B4%B9%E4%BB%8B/"/>
    <content>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの沢です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております。<br>本記事では、Security &amp; Compliance サポートチームの業務内容やリモートワークでの働き方についてご案内させていただきます。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E6%A5%AD%E5%8B%99%E5%86%85%E5%AE%B9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">業務内容について</a></li><li><a href="#%E4%B8%80%E6%97%A5%E3%81%AE%E6%A5%AD%E5%8B%99%E3%81%AE%E6%B5%81%E3%82%8C%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">一日の業務の流れについて</a></li><li><a href="#%E6%A5%AD%E5%8B%99%E7%92%B0%E5%A2%83%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">業務環境について</a><ul><li><a href="#%E5%8B%A4%E5%8B%99%E5%BD%A2%E6%85%8B%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">勤務形態について</a></li><li><a href="#%E3%82%B3%E3%83%9F%E3%83%A5%E3%83%8B%E3%82%B1%E3%83%BC%E3%82%B7%E3%83%A7%E3%83%B3%E6%89%8B%E6%AE%B5%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">コミュニケーション手段について</a></li><li><a href="#%E6%A5%AD%E5%8B%99%E7%94%A8%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%84%E6%A4%9C%E8%A8%BC%E7%92%B0%E5%A2%83%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">業務用デバイスや検証環境について</a></li></ul></li><li><a href="#%E9%96%A2%E9%80%A3%E8%A8%98%E4%BA%8B">関連記事</a></li></ul><h2 id="業務内容について"><a href="#業務内容について" class="headerlink" title="業務内容について"></a>業務内容について</h2><p>Microsoft のクラウドサービスのサポートは、主にサービス料金内に含まれている無償サポートと別途追加のサポート契約が必要な有償サポートがあります。<br>わたしたちのチームでは主に有償サポート契約を締結されたお客様を中心にサービスを提供しています。</p><p>サービスリクエスト（SR）の受付からクローズまで基本的には担当するメンバーがオーナーシップを持って対応しており、基本的な案件対応の流れとしては、起票 → 調査方針合意 → 調査 → 回答 → クローズとなります。<br>SR の起票から終了までの期間につきましては内容にも依存しますので、一概に決まってはいないですが、大まかに下記のような感じだと認識いただければと思います。</p><ul><li>利用方法に関するお問合せや一般的なトラブルシューティング：１～１０日程度</li><li>類似事例のないトラブルシューティング：３～２０日程度<br>※ 製品不具合の改修が必要な場合も稀にありますので、そのような場合はクローズまで数ヶ月かかる時もあります。</li></ul><p>なお、時期によって増減はありますが、各エンジニアでは平均 10 ~ 20 件ほどのアクティブな SR を受け持ち、同時並行で案件対応を進める場合が多いです。<br>アクティブな SR の中にはお客様確認待ちステータスの SR も多く含まれますので、常に 10 数件の調査を並行して行うわけではございません。</p><br><h2 id="一日の業務の流れについて"><a href="#一日の業務の流れについて" class="headerlink" title="一日の業務の流れについて"></a>一日の業務の流れについて</h2><p>わたしのリモートワークでの 1 日の流れについて紹介いたします！</p><ul><li>09:00 Teams にて業務開始連絡。</li><li>09:00 SR 管理ツールにて担当 SR の対応状況整理及びタスクの洗い出しを実施。</li><li>09:30 新規担当 SR の対応開始。回答可能な内容であれば電話 or メールにて回答実施し、調査が必要な内容が含まれる場合は、次回連絡日程を沿えた上、受付連絡を実施。</li><li>10:30 既存担当 SR の調査を実施。（公開情報調査及び実機動作検証など）</li><li>11:00 SR 相談会に参加。（チームメンバー間の情報交換及び調査方法に関する相談などを目的とした、出入り自由な相談会）</li><li>12:00 お昼休憩。（SR 対応状況に応じて柔軟に取得時間を変更しています）</li><li>13:00 社内ミーティング参加。（社内別製品担当との協業調査など）</li><li>13:30 既存担当 SR の調査を実施。（公開情報調査及び実機動作検証など）</li><li>15:30 お客様からの電話に応対。（割合としては低いですが、メールでの案内内容に不明点がある場合や、急ぎ事情がある場合はお電話での対応もあります）</li><li>16:00 チームミーティング。（チームリーダからの重要事項周知やメンバーからの各種情報共有及び報告を目的としたミーティング）</li><li>17:00 通院のため、少し早めに業務を中断。</li><li>17:30 （サポート窓口が閉まります）</li><li>18:00 帰宅後、業務再開。（翌日分のタスク整理や実機動作検証など）</li><li>19:00 Teams にて業務終了連絡。</li></ul><br><h2 id="業務環境について"><a href="#業務環境について" class="headerlink" title="業務環境について"></a>業務環境について</h2><h3 id="勤務形態について"><a href="#勤務形態について" class="headerlink" title="勤務形態について"></a>勤務形態について</h3><p>わたしたちのチームでは主にリモートワーク中心で業務を行っています。<br>また、チームのメンバー内で話し合いをもって、必須ではありませんが毎週水曜日を推奨出社日とし、オフィスで席をならべて仕事をしている仲間も多いです。</p><br><h3 id="コミュニケーション手段について"><a href="#コミュニケーション手段について" class="headerlink" title="コミュニケーション手段について"></a>コミュニケーション手段について</h3><p>社内のコミュニケーションはほぼすべて Teams を利用して行います。<br>お客様とのコミュニケーション時はお客様にてご用意いただいた電話会議ツールや、電話を利用して行います。<br>社用携帯用の SIM が別途支給されていて、スマートフォンを利用した業務リソース（メール、Teams）へのアクセスも可能です。</p><br><h3 id="業務用デバイスや検証環境のスペックについて"><a href="#業務用デバイスや検証環境のスペックについて" class="headerlink" title="業務用デバイスや検証環境のスペックについて"></a>業務用デバイスや検証環境のスペックについて</h3><p>業務にて利用しているデバイスや検証環境のスペックについても簡単に紹介いたします！</p><ul><li>業務用デバイス１（Ryzen7 PRO 6850U &#x2F; 32GB &#x2F; 1TB）<ul><li>通常業務にて利用します。</li></ul></li></ul><p><img src="../images/AboutSecurity03-01.png" alt="業務用デバイス 1"></p><ul><li>業務用デバイス２（Azure Virtual Desktop）<ul><li>業務用デバイス１が利用できない場合などに、主に利用します。</li></ul></li></ul><p><img src="../images/AboutSecurity03-02.png" alt="業務用デバイス 2"></p><ul><li>検証環境１（サポート部門共用 Azure Subscriptions）<ul><li>主に業務関連検証にて利用します。</li></ul></li><li>検証環境２（個人に紐づく Azure Subscriptions）<ul><li>最大１０台までの VM が作成可能で、主に業務関連検証にて利用します。</li></ul></li><li>検証環境３（社員特典の Visual Studio Subscriptions 及び Subscriptions 付随 Azure Subscriptions 無償枠）<ul><li>業務以外の用途でも利用可能もので、担当外製品の検証や趣味のFPS ゲームサーバをホスティングする用途などで利用しています。</li></ul></li><li>チーム共用検証環境<ul><li>macOS デバイス及び Android &#x2F; iOS デバイスが複数台ずつチーム共用デバイスとして用意されており、デバイス依存事象の調査の際に利用可能です。</li></ul></li><li>個人検証機１（Core i9-10900K &#x2F; 128GB &#x2F; 5TB）</li></ul><p><img src="../images/AboutSecurity03-03.png" alt="個人検証機 1"></p><ul><li>個人検証機２（Ryzen 5 PRO 3400GE &#x2F; 64GB &#x2F; 3TB）</li></ul><p><img src="../images/AboutSecurity03-04.png" alt="個人検証機 2"></p><br><h3 id="関連記事"><a href="#関連記事" class="headerlink" title="関連記事"></a>関連記事</h3><p>Security &amp; Compliance チームの紹介記事は第 1 弾から第 5 弾まで公開しています。<br>以下のリンクから、その他の記事も是非一緒にご覧ください！</p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/">&lt;第 1 弾&gt; Security &amp; Compliance サポートチームについて</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/">&lt;第 2 弾&gt; CP チームの製品紹介</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/">&lt;第 3 弾&gt; リモートワークでの働き方について</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/">&lt;第 4 弾&gt; チームの様子、雰囲気について</a>  </p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/">&lt;第 5 弾&gt; Security &amp; Compliance チームの多様性について</a></p><p>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/</id>
    <link href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/"/>
    <published>2024-05-16T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの沢です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております。]]>
    </summary>
    <title>
      <![CDATA[<第 3 弾> リモートワークでの働き方について]]>
    </title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="General" scheme="https://jp-sec.github.io/blog/tags/General/"/>
    <category term="チーム紹介" scheme="https://jp-sec.github.io/blog/tags/%E3%83%81%E3%83%BC%E3%83%A0%E7%B4%B9%E4%BB%8B/"/>
    <content>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの岡田です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております。<br>本記事では、Security &amp; Compliance サポートチームの様子や雰囲気についてご案内させていただきます。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#Security-amp-Compliance-%E3%83%81%E3%83%BC%E3%83%A0%E3%81%AE%E6%A7%98%E5%AD%90%E3%80%81%E9%9B%B0%E5%9B%B2%E6%B0%97">Security &amp; Compliance チームの様子、雰囲気</a></li><li><a href="#%E5%85%A5%E7%A4%BE%E5%89%8D%E3%81%AE-Microsoft-%E3%81%AE%E3%82%A4%E3%83%A1%E3%83%BC%E3%82%B8">入社前の Microsoft のイメージ</a></li><li><a href="#%E3%83%81%E3%83%BC%E3%83%A0%E3%83%A1%E3%83%B3%E3%83%90%E3%83%BC%E3%81%AE%E6%80%9D%E3%81%86-Security-amp-Compliance-%E3%83%81%E3%83%BC%E3%83%A0%E3%81%AE%E3%82%A4%E3%83%A1%E3%83%BC%E3%82%B8">チームメンバーの思う Security &amp; Compliance チームのイメージ</a></li><li><a href="#Security-amp-Compliance-%E3%83%81%E3%83%BC%E3%83%A0%E3%82%92%E9%81%B8%E3%82%93%E3%81%A0%E7%90%86%E7%94%B1">Security &amp; Compliance チームを選んだ理由</a></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li><li><a href="#%E9%96%A2%E9%80%A3%E8%A8%98%E4%BA%8B">関連記事</a></li></ul><h2 id="Security-Compliance-チームの様子、雰囲気"><a href="#Security-Compliance-チームの様子、雰囲気" class="headerlink" title="Security &amp; Compliance チームの様子、雰囲気"></a>Security &amp; Compliance チームの様子、雰囲気</h2><p>Security &amp; Compliance チームではそれぞれの自宅からのリモート勤務が可能です。<br>出社頻度などにルールや制限はなく、自分のライフスタイルに合わせてリモート勤務と出社を組み合わせることが可能です。<br>私は月に 1,2 回程度出社しており、それ以外は自宅からリモート勤務を行っております。<br>チームメンバーの中には札幌からフルリモートで勤務されている方もいます。<br>そのため、普段のやり取りは Teams のチャットや電話がメインとなります。<br>私も入社して約 2 年ほどたちますが、チームメンバーとのやり取りで困ったことはありません。</p><p>なお、フルリモートされている方が年に 1,2 回ほど品川のオフィスに出社されることがあります。<br>※ 交通費は会社持ちです。笑<br>その際には Security &amp; Compliance チーム全体で飲み会を開き普段会う機会がないチームメンバーと実際に会って会話をすることができます。<br>また、チームに新しく join された方の歓迎会や新年会、忘年会が Security &amp; Compliance チーム全体で行われます。<br>歓迎会や新年会、忘年会は品川オフィスで開催されることもありますが、外部の施設を利用することもあります。<br>参加は完全に自由となっておりますので、無理に参加する必要はなく、自分の予定に合わせて参加&#x2F;不参加を決めることができます。<br>ちなみにですが、2024 年の 3 月に開催された歓迎会はダーツバーで行いました！</p><br><h2 id="入社前の-Microsoft-のイメージ"><a href="#入社前の-Microsoft-のイメージ" class="headerlink" title="入社前の Microsoft のイメージ"></a>入社前の Microsoft のイメージ</h2><p>皆さんは Microsoft と聞くとどのようなイメージを持たれるでしょうか。<br>私は Microsoft と言えば外資系ということもあり、実力主義でチームメンバー間のやり取りもなく冷たいイメージを持っておりました。笑<br>チームメンバーの方々に入社前の Microsoft に対するイメージについてアンケートを取りましたのでメンバーの思う Microsoft のイメージを確認してみましょう！</p><p>アンケート結果からも個人主義であったり、成果主義のためチームメンバー間のフォローがなく、冷たいイメージを持たれていた方が多くいました。。。<br>Microsoft 入社後の今だからこそわかる Security &amp; Compliance チームのイメージについても確認してみましょう！</p><p>◆ アンケート結果<br>・ 実力、成果主義のイメージ<br>・ あまり周りと関わらず、1人で黙々と仕事を進めるイメージ<br>・ 各々自分の仕事は人に助けを求めず自分の力で遂行しているイメージ<br>・ 個人主義<br>・ 入社後のトレーニング等もあまりないイメージ<br>・ 固く厳しいイメージ<br>・ エリートばかりで、知識が薄いとバカにされるかもしれないイメージ<br>・ 周りをフォローしない、冷たいイメージ<br>・ 明るくて活発なイメージ<br>・ 開発経験バリバリあってずっと IT の第一線を走ってきたような人たちばかりのイメージ<br>・ 残業まみれでワークライフバランスが無い会社のイメージ<br>・ 全員英語はネイティブレベルで人間関係がドライのイメージ</p><br><h2 id="チームメンバーの思う-Security-Compliance-チームのイメージ"><a href="#チームメンバーの思う-Security-Compliance-チームのイメージ" class="headerlink" title="チームメンバーの思う Security &amp; Compliance チームのイメージ"></a>チームメンバーの思う Security &amp; Compliance チームのイメージ</h2><p>Microsoft 入社前のイメージでは冷たいイメージを持たれていた方が多くいる結果となりましたが、今度は Security &amp; Compliance チームで働いている現在の Security &amp; Compliance チーム に対するイメージを紹介します。<br>Security &amp; Compliance チームのイメージについてもアンケートを取りましたので見てみましょう！</p><p>アンケートの結果、入社前のイメージとは変わり、お互いにフォローし合い暖かいイメージを持たれている方が多くいました！<br>私自身も普段の業務では多くの方にフォローいただいており、相談の際に嫌な顔をされたことは一度もありません！<br>困った時は支え合い、教え合う文化が根付いているため、入社歴に関係なく自分の知識を共有し業務に活かしています。<br>わからないことを互いに教え合う環境が整っていますので、知識がないから。。。と思わず、Security &amp; Compliance チームに少しでも興味を持たれた方は <a href="https://www.microsoft.com/ja-jp/mscorp/college/mskk-entry">こちら</a>からお申込みを検討いただけると嬉しいです！</p><p>◆ アンケート結果<br>・ お客様へのサポートに限らずメンバーのサポートもしっかりしているチーム。<br>・ 助け合いながら仕事が進められる<br>・ 困ったときに助けあえている<br>・ 分からないことは教えあう文化<br>・ 入社後のトレーニングも充実しており、手厚く育成してくれる<br>・ 様々なバックグラウンドを持つメンバーが集まっているが、相互に理解や配慮が感じられる素晴らしいチーム<br>・ 仕事には真面目に取り組むが、チームとしては仲良し<br>・ お互いにフォローしあう<br>・ みんな優しい<br>・ それぞれの得意分野を生かして協力しあっている<br>・ チームワークがよくて仕事がしやすい<br>・ 心理的安全性が高い<br>・ とにかく優しい人たちがたくさんいるため、相談もしやすく働きやすい</p><br><h2 id="Security-Compliance-チームを選んだ理由"><a href="#Security-Compliance-チームを選んだ理由" class="headerlink" title="Security &amp; Compliance チームを選んだ理由"></a>Security &amp; Compliance チームを選んだ理由</h2><p>Microsoft には多くの製品があり、多くの担当チームが存在します。<br>その中で Security &amp; Compliance チームを選んだ理由についてもメンバーにアンケートを取りましたので見てみましょう！</p><p>アンケートの結果、前職でセキュリティ関連のお仕事をされていた方が多くいらっしゃいましたが、中にはセキュリティ未経験で入社された方もいらっしゃいました！<br>セキュリティ未経験でもお互いに教え合う文化により活躍できる環境が整っています。<br>セキュリティ未経験でも臆せず <a href="https://www.microsoft.com/ja-jp/mscorp/college/mskk-entry">こちら</a>からお申込みを検討いただけると嬉しいです！</p><p>◆ アンケート結果<br>・ セキュリティ分野に興味があったから<br>・ セキュリティは未経験だったが、今後も需要が高まる分野だと考えたため<br>・ 前職でセキュリティ関連の業務をしており、興味があったため<br>・ 前職でセキュリティ関連の業務をしたこともあるが、Microsoft のセキュリティ製品に興味があったため<br>・ ここしかない！ と閃いたため<br>・ IT の括りの中で一番面白いと思っていて、知識をさらに深めたかったから<br>・ 前職でサイバー セキュリティの業務に従事していたため、貢献できると思ったため<br>・ サポート業務に従事することで Security 業界や製品に関する知見や対応経験が得られると思ったため<br>・ 前職で Security に関連する業務に携わっており、更にスキルアップを目指したいと思っていたため<br>・ 前職でユーザー部門セキュリティ担当をしており、Microsoft 製品の運用しており製品スキルを高めたかったため</p><br><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>皆さん、いかがだったでしょうか。<br>Security &amp; Compliance チームの雰囲気やイメージについて少しでもイメージがわきましたでしょうか。<br>入社前はメンバー間のフォローが希薄であり、冷たいイメージを持たれている方が多くいましたが、入社後のイメージではメンバー間のフォローが充実しており、安心して業務が行える環境であると回答した方が多くいました！<br>セキュリティ分野未経験の方でも日々切磋することで活躍することができるチームですので Security &amp; Compliance チームに少しでも興味を持たれた方は <a href="https://www.microsoft.com/ja-jp/mscorp/college/mskk-entry">こちら</a>からお申込みを検討いただけると嬉しいです！</p><br><h3 id="関連記事"><a href="#関連記事" class="headerlink" title="関連記事"></a>関連記事</h3><p>Security &amp; Compliance チームの紹介記事は第 1 弾から第 5 弾まで公開しています。<br>以下のリンクから、その他の記事も是非一緒にご覧ください！</p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/">&lt;第 1 弾&gt; Security &amp; Compliance サポートチームについて</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/">&lt;第 2 弾&gt; CP チームの製品紹介</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/">&lt;第 3 弾&gt; リモートワークでの働き方について</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/">&lt;第 4 弾&gt; チームの様子、雰囲気について</a>  </p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/">&lt;第 5 弾&gt; Security &amp; Compliance チームの多様性について</a></p><p>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/</id>
    <link href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/"/>
    <published>2024-05-16T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポートチームの岡田です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております]]>
    </summary>
    <title>
      <![CDATA[<第 4 弾> チームの様子、雰囲気について]]>
    </title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="General" scheme="https://jp-sec.github.io/blog/tags/General/"/>
    <category term="チーム紹介" scheme="https://jp-sec.github.io/blog/tags/%E3%83%81%E3%83%BC%E3%83%A0%E7%B4%B9%E4%BB%8B/"/>
    <content>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポート チームの下浜です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しております。<br>本記事では、Security &amp; Compliance チームで活躍するエンジニアについてご案内させていただきます。</p><p>現在 Security &amp; Compliance チームには 50 名程が所属しています。<br>メンバーのバックグラウンドは様々で、新卒として Microsoft に入社した方もいれば、20 年以上 IT 業界の第一線で活躍されてきた方もいます。<br>全社的にダイバーシティに取り組む弊社には様々なバックグラウンドを持つ社員が所属しておりますので、以下にご紹介させていただきます。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E5%A5%B3%E6%80%A7%E3%82%A8%E3%83%B3%E3%82%B8%E3%83%8B%E3%82%A2%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">女性エンジニアについて</a></li><li><a href="#%E6%89%80%E5%B1%9E%E3%81%99%E3%82%8B%E3%82%A8%E3%83%B3%E3%82%B8%E3%83%8B%E3%82%A2%E3%81%AE%E7%B5%8C%E6%AD%B4%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">所属するエンジニアの経歴について</a></li><li><a href="#%E8%A8%80%E8%AA%9E%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">言語について</a></li><li><a href="#%E5%A4%9A%E6%A7%98%E3%81%AA%E3%83%90%E3%83%83%E3%82%AF%E3%82%B0%E3%83%A9%E3%82%A6%E3%83%B3%E3%83%89%E3%82%92%E6%8C%81%E3%81%A4%E3%82%A8%E3%83%B3%E3%82%B8%E3%83%8B%E3%82%A2%E3%82%92%E6%AD%93%E8%BF%8E%E3%81%97%E3%81%BE%E3%81%99">多様なバックグラウンドを持つエンジニアを歓迎します</a></li><li><a href="#%E9%96%A2%E9%80%A3%E8%A8%98%E4%BA%8B">関連記事</a></li></ul><h3 id="女性エンジニアについて"><a href="#女性エンジニアについて" class="headerlink" title="女性エンジニアについて"></a>女性エンジニアについて</h3><p>サイバー セキュリティという業界柄絶対数は少ないものの、チームとしては女性エンジニアが増えてきて私を含め現在 10 名となりました。<br>普段の業務で性別を意識する機会はほとんどありませんが、イベントなどで集まると製品の壁を越えて積極的に情報交換しています。<br>各チームに先輩となる女性エンジニアがいることでより馴染みやすい環境になり、個人的にはまだまだ女性エンジニアが増えてくれたらいいなと期待しています。</p><p>セキュリティ チーム所属の Yuka さんのインタビュー記事がありますのでオススメさせていただきます。<br><a href="https://www.microsoft.com/ja-jp/mscorp/mid-career/se-video_interview_yuka">サポート未経験者でも成長できる助け合いのカルチャー</a></p><br><h3 id="所属するエンジニアの経歴について"><a href="#所属するエンジニアの経歴について" class="headerlink" title="所属するエンジニアの経歴について"></a>所属するエンジニアの経歴について</h3><p>サイバー セキュリティの第一線をずっと走ってきたいわゆる “強いエンジニア” をイメージされることが多い業務ですが、そのイメージに当てはまらないエンジニアも多くいます。<br>前職を聞いてみてもピープル マネジメント一色だった方、他社製品やアウトソース ベンダーでテクニカル サポート業務に従事していた方、プリ セールスや営業職など多岐にわたります。<br>また、一口に技術職といってもオンプレミス製品やネットワーク機器など、セキュリティ領域以外からのチャレンジも含めて様々な人が所属しています。</p><p>サポート業務の経験が無く入った方はお客様とのコミュニケーションに迷ったり、親和性のあまり無い領域から転職された方は技術的なキャッチアップに苦戦したりなど、Onbording 時にそれぞれ苦戦するポイントはありますが、チームのメンバーにフォローしてもらい相談しながら少しずつ慣れていくことができます。</p><p>ちなみに、前職からさらに遡ると飲食店や不動産営業やダイバーなどさらに多様な経歴の話も聞くことができるので、入社した後直接バックグラウンドについて聞いて回るのも面白いかもしれません。</p><br><h3 id="言語について"><a href="#言語について" class="headerlink" title="言語について"></a>言語について</h3><p>日本語でのサポートを提供する業務の性質上日本語が前提で、さらに英語の技術情報や海外のエンジニアとのやりとりがあるため、英語が分かると有利な場面は多いです。<br>一方で英語を苦手とする人には通訳や翻訳での配慮がされるので、英語が苦手 or 分からなくても問題ありません。<br>（対面でのリアルタイムの会話についていけない、などの場面は時々ありますが・・・）</p><p>なお、第一言語が日本語以外のサポート エンジニアも複数名在籍しています。<br>日本語ネイティブでなくとも特に不利になることもなく、近しい経験の方が多い分馴染みやすい環境でもあると思います。</p><br><h3 id="多様なバックグラウンドを持つエンジニアを歓迎します"><a href="#多様なバックグラウンドを持つエンジニアを歓迎します" class="headerlink" title="多様なバックグラウンドを持つエンジニアを歓迎します"></a>多様なバックグラウンドを持つエンジニアを歓迎します</h3><p>現在 Security &amp; Compliance チームに所属するエンジニアは、それぞれの経験を生かして協力しながら日々の業務を進めています。</p><p>サポート エンジニアは技術職なので、異なる領域からチャレンジされる場合、最初にキャッチアップの量に驚かれるかもしれません。<br>しかしチーム内には既に様々な領域からチャレンジして活躍するエンジニアが多数おりますので、豊富な経験でバックアップしてくれます。<br>入社してから日の浅いメンバー同士でも積極的にコミュニケーションをとっているので、困ったときに相談できる相手、助けてくれる相手がたくさんいます。</p><p>もし今の経験やスキルがマッチしていないと感じていても、思ってもいない形で強みになる場合があります。<br>現在のセキュリティ製品やクラウド サービスの経験だけでなく、様々なバックグラウンドを持つメンバーが合流してくれることで、チームの幅が広がることを楽しみにしています。<br>これからも注目度の高いセキュリティ業界で、一緒に成長していける方のご応募をお待ちしております。</p><br><h3 id="関連記事"><a href="#関連記事" class="headerlink" title="関連記事"></a>関連記事</h3><p>Security &amp; Compliance チームの紹介記事は第 1 弾から第 5 弾まで公開しています。<br>以下のリンクから、その他の記事も是非一緒にご覧ください！</p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-01/">&lt;第 1 弾&gt; Security &amp; Compliance サポートチームについて</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-02/">&lt;第 2 弾&gt; CP チームの製品紹介</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-03/">&lt;第 3 弾&gt; リモートワークでの働き方について</a></p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-04/">&lt;第 4 弾&gt; チームの様子、雰囲気について</a>  </p><p><a href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/">&lt;第 5 弾&gt; Security &amp; Compliance チームの多様性について</a></p><p>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/</id>
    <link href="https://jp-sec.github.io/blog/Hiring-AboutSecurity-05/"/>
    <published>2024-05-16T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは。日本マイクロソフト Security &amp; Compliance サポート チームの下浜です。<br>私たちのチームでは、現在 CSS (Customer Service &amp; Support) を盛り上げてくださるサポートエンジニアを募集しておりま]]>
    </summary>
    <title>
      <![CDATA[<第 5 弾> Security & Compliance チームの多様性について]]>
    </title>
    <updated>2026-03-23T07:30:23.545Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>こんにちは Security &amp; Compliance サポートチームです。</p><p>この記事では、Microsoft Defender for Endpoint(MDE) を使用する Windows マシンでデバイスコントロール機能を使用してリムーバブルメディアアクセスを制御する方法を紹介します。</p><p>なお、本記事の内容は、2024 年 1 月 24 日時点で最新の情報を元に作成いたしております。</p><p>また、本記事の手順はすべて Windows 11 23H2 にて動作確認を実施しております。</p><p>デバイスコントロール機能に関する最新情報については、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-removable-storage-protection?view=o365-worldwide">Microsoft Learn</a> をご参照ください。</p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%81%AE%E6%A6%82%E8%A6%81">リムーバブルメディアアクセス制御の概要</a><ul><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%81%A8%E3%81%AF">リムーバブルメディアアクセス制御とは</a></li><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%81%AE%E5%89%8D%E6%8F%90%E8%A6%81%E4%BB%B6">リムーバブルメディアアクセス制御の前提要件</a></li><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%81%AE%E8%A8%AD%E5%AE%9A%E6%96%B9%E6%B3%95">リムーバブルメディアアクセス制御の設定方法</a></li><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%81%AE%E8%A8%AD%E5%AE%9A%E6%96%B9%E6%B3%95%E3%82%92%E9%81%B8%E6%8A%9E%E3%81%99%E3%82%8B">リムーバブルメディアアクセス制御の設定方法を選択する</a></li></ul></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーを使用してリムーバブルメディアアクセス制御を構成する</a><ul><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AE%E4%BA%8B%E5%89%8D%E6%BA%96%E5%82%99">グループポリシーを使用するための事前準備</a></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E6%A9%9F%E8%83%BD%E3%82%92%E6%9C%89%E5%8A%B9%E5%8C%96%E3%81%99%E3%82%8B">グループポリシーでデバイスコントロール機能を有効化する</a></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E6%97%A2%E5%AE%9A%E3%81%AE%E5%87%A6%E7%90%86%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーで既定の処理を構成する</a></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーでデバイスコントロールグループを構成する</a></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーでアクセス制御ポリシーを構成する</a></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%81%AE%E8%A8%AD%E5%AE%9A%E7%8A%B6%E6%B3%81%E3%81%A8%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%AE%E6%9B%B4%E6%96%B0%E6%9C%89%E7%84%A1%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">デバイスコントロールの設定状況とポリシーの更新有無を確認する</a></li></ul></li><li><a href="#Intune-%E3%81%AE-OMA-URI-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune の OMA-URI を使用してリムーバブルメディアアクセス制御を構成する</a><ul><li><a href="#Intune-%E3%81%AE-OMA-URI-%E3%81%A7%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E6%A9%9F%E8%83%BD%E3%82%92%E6%9C%89%E5%8A%B9%E5%8C%96%E3%81%99%E3%82%8B">Intune の OMA-URI でデバイスコントロール機能を有効化する</a></li><li><a href="#Intune-%E3%81%AE-OMA-URI-%E3%81%A7%E6%97%A2%E5%AE%9A%E3%81%AE%E5%87%A6%E7%90%86%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune の OMA-URI で既定の処理を構成する</a></li><li><a href="#Intune-%E3%81%AE-OMA-URI-%E3%81%A7%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune の OMA-URI でデバイスコントロールグループを構成する</a></li><li><a href="#Intune-%E3%81%AE-OMA-URI-%E3%81%A7%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune の OMA-URI でアクセス制御ポリシーを構成する</a></li></ul></li><li><a href="#Intune-%E3%81%AE%E3%83%A6%E3%83%BC%E3%82%B6%E3%82%A4%E3%83%B3%E3%82%BF%E3%83%BC%E3%83%95%E3%82%A7%E3%83%BC%E3%82%B9%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune のユーザインターフェースを使用してリムーバブルメディアアクセス制御を構成する</a></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%82%92-XML-%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A7%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">デバイスコントロールグループを XML ファイルで構成する</a><ul><li><a href="#PrimaryId-%E3%81%AB%E3%82%88%E3%82%8B%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E6%8C%87%E5%AE%9A">PrimaryId によるデバイスの指定</a></li><li><a href="#InstancePathUd-%E3%81%A8-VID_PID-%E3%81%AB%E3%82%88%E3%82%8B%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E6%8C%87%E5%AE%9A">InstancePathId と VID_PID によるデバイスの指定</a></li><li><a href="#%E3%81%9D%E3%81%AE%E4%BB%96%E3%81%AE%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%81%AE%E6%8C%87%E5%AE%9A%E6%96%B9%E6%B3%95">その他のデバイスコントロールグループの指定方法</a></li></ul></li><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92-XML-%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A7%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">リムーバブルメディアアクセス制御を XML ファイルで構成する</a><ul><li><a href="#%E3%83%87%E3%82%A3%E3%82%B9%E3%82%AF%E3%83%AC%E3%83%99%E3%83%AB%E3%81%A7%E8%AA%AD%E3%81%BF%E6%9B%B8%E3%81%8D%E5%AE%9F%E8%A1%8C%E3%82%92%E6%8B%92%E5%90%A6%E3%81%99%E3%82%8B">ディスクレベルで読み書き実行を拒否する</a></li><li><a href="#SID-%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%97%E3%81%A6%E8%AA%AD%E3%81%BF%E5%8F%96%E3%82%8A%E3%81%A8%E6%9B%B8%E3%81%8D%E8%BE%BC%E3%81%BF%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E8%A8%B1%E5%8F%AF%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">SID を指定して読み取りと書き込みアクセス許可を構成する</a></li><li><a href="#Advanced-Hunting-%E3%81%A7%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">Advanced Hunting でリムーバブルメディアアクセス制御イベントを確認する</a></li></ul></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%BE%E3%81%9F%E3%81%AF-Intune-%E3%81%AE-OMA-URI-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B%E3%82%B5%E3%83%B3%E3%83%97%E3%83%AB%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA">グループポリシーまたは Intune の OMA-URI を使用してアクセス制御を構成するサンプルシナリオ</a><ul><li><a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-1-%E3%82%AB%E3%82%B9%E3%82%BF%E3%83%A0%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E6%97%A2%E5%AE%9A%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E6%8B%92%E5%90%A6%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">シナリオ 1 - カスタムポリシーで既定のアクセス拒否ポリシーを構成する</a></li><li><a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-2-%E7%89%B9%E5%AE%9A%E3%81%AE-USB-%E3%83%A1%E3%83%A2%E3%83%AA%E3%81%AB%E5%AF%BE%E3%81%97%E3%81%A6%E3%81%AE%E3%81%BF%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%82%92%E8%A8%B1%E5%8F%AF%E3%81%99%E3%82%8B">シナリオ 2 - 特定の USB メモリに対してのみアクセスを許可する</a></li><li><a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-3-%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%94%E3%81%A8%E3%81%AB%E7%95%B0%E3%81%AA%E3%82%8B%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E8%A8%B1%E5%8F%AF%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">シナリオ 3 - デバイスごとに異なるアクセス許可を構成する</a></li><li><a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-4-%E7%89%B9%E5%AE%9A%E3%81%AE%E3%83%A6%E3%83%BC%E3%82%B6%E3%81%AB%E5%AF%BE%E3%81%97%E3%81%A6%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%82%92%E8%A8%B1%E5%8F%AF%E3%81%99%E3%82%8B">シナリオ 4 - 特定のユーザに対してアクセスを許可する</a></li></ul></li><li><a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E8%B3%AA%E5%95%8F">リムーバブルメディアアクセス制御に関するよくある質問</a><ul><li><a href="#%E7%89%B9%E5%AE%9A%E3%81%AE%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AB%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%A4%E3%83%B3%E3%82%B9%E3%82%BF%E3%83%B3%E3%82%B9%E3%83%91%E3%82%B9%E3%81%AA%E3%81%A9%E3%81%AE%E7%A2%BA%E8%AA%8D%E6%96%B9%E6%B3%95%E3%81%8C%E3%82%8F%E3%81%8B%E3%82%8A%E3%81%BE%E3%81%9B%E3%82%93">特定のメディアを指定するために使用するデバイスインスタンスパスなどの確認方法がわかりません</a></li><li><a href="#%E6%97%A2%E5%AE%9A%E3%81%AE%E5%87%A6%E7%90%86%E3%82%92%E6%8B%92%E5%90%A6%E3%81%AB%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B%E3%81%A8%E8%AA%AD%E3%81%BF%E5%8F%96%E3%82%8A%E8%A8%B1%E5%8F%AF%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%8C%E5%8B%95%E4%BD%9C%E3%81%97%E3%81%AA%E3%81%8F%E3%81%AA%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">既定の処理を拒否に設定すると読み取り許可のアクセス制御ポリシーが動作しなくなるのはなぜですか？</a></li></ul></li></ul><h2 id="リムーバブルメディアアクセス制御の概要"><a href="#リムーバブルメディアアクセス制御の概要" class="headerlink" title="リムーバブルメディアアクセス制御の概要"></a>リムーバブルメディアアクセス制御の概要</h2><h3 id="リムーバブルメディアアクセス制御とは"><a href="#リムーバブルメディアアクセス制御とは" class="headerlink" title="リムーバブルメディアアクセス制御とは"></a>リムーバブルメディアアクセス制御とは</h3><p>MDE を利用する Windows マシンでデバイスコントロール機能を利用することで、リムーバブルメディアへのアクセス制御が可能です。</p><p>リムーバブルメディアへのアクセス制御を構成することで、USB フラッシュメモリや CD&#x2F;DVD、WPAD 端末など、さまざまなリムーバブルメディアに対して読み取り、書き込みまたは実行アクセスの監査やブロックを行うことが可能です。</p><h3 id="リムーバブルメディアアクセス制御の前提要件"><a href="#リムーバブルメディアアクセス制御の前提要件" class="headerlink" title="リムーバブルメディアアクセス制御の前提要件"></a>リムーバブルメディアアクセス制御の前提要件</h3><p>下記公開情報に記載の通り、リムーバブルメディアアクセス制御は本記事執筆時点(2024 年 1 月) では、Windows 10 &#x2F; 11 および macOS 11(Big Sur) 以降での利用をサポートしています。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-overview?view=o365-worldwide&tabs=Removable#prerequisites">Microsoft Defender for Endpointのデバイス制御 | Microsoft Learn</a></p><h3 id="リムーバブルメディアアクセス制御の設定方法"><a href="#リムーバブルメディアアクセス制御の設定方法" class="headerlink" title="リムーバブルメディアアクセス制御の設定方法"></a>リムーバブルメディアアクセス制御の設定方法</h3><p>Windows マシンの場合、リムーバブルメディアアクセス制御機能はグループポリシーまたは Intune で構成することができます。</p><p>Intune を使用して管理する場合は、OMA-URI および XML ファイルを使用する方法と、Intune ユーザー インターフェイスを使用する方法のいずれか一方にて設定を行うことができます。</p><p>リムーバブルメディアアクセス制御の設定を複数のサービスで管理することは非推奨の構成にあたるため、設定を行う場合はいずれか 1 つの方法を選択してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/deploy-manage-removable-storage-group-policy?view=o365-worldwide">グループ ポリシーを使用してリムーバブルメディアアクセス制御を展開および管理する | Microsoft Learn</a></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/deploy-manage-removable-storage-intune?view=o365-worldwide#deploy-removable-storage-access-control-by-using-intune-user-interface">Intune を使用してリムーバブルメディアアクセス制御を展開および管理する | Microsoft Learn</a></p><h3 id="リムーバブルメディアアクセス制御の設定方法を選択する"><a href="#リムーバブルメディアアクセス制御の設定方法を選択する" class="headerlink" title="リムーバブルメディアアクセス制御の設定方法を選択する"></a>リムーバブルメディアアクセス制御の設定方法を選択する</h3><p>Windows マシンのリムーバブルメディアアクセス制御は以下のいずれかの方法で構成できます。</p><ol><li><p><strong>グループポリシー</strong></p></li><li><p><strong>Intune(OMA-URI)</strong></p></li><li><p><strong>Intune(ユーザインタフェース)</strong></p></li></ol><p>グループポリシーまたは Intune(OMA-URI) を使用する場合は、制御対象となるリムーバブルメディアなどを指定するデバイスコントロールグループを指定する XML ファイルと、デバイスコントロールグループに対するアクセス制御ポリシーを記述する XML ファイルをそれぞれ作成し、端末にポリシーとして配布する必要があります。</p><p>グループポリシーまたは Intune(OMA-URI) でリムーバブルメディアアクセス制御を行う際に作成する必要がある XML ファイルについては、<a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92-XML-%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A7%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">リムーバブルメディアアクセス制御を XML ファイルで構成する</a> の項の記載を参照してください。</p><p>一方で、Intune(ユーザインタフェース)を使用する場合は Intune ポータル上のポリシー構成画面から GUI にてリムーバブルメディアアクセス制御を構成できます。</p><p>そのため、Intune(ユーザインタフェース)を使用する場合は XML ファイルの作成は不要です。</p><p>※ リムーバブルメディアアクセス制御の設定を複数のサービスで管理することは非推奨の構成にあたるため、設定を行う場合はいずれか 1 つの方法を選択してください。</p><h2 id="グループポリシーを使用してリムーバブルメディアアクセス制御を構成する"><a href="#グループポリシーを使用してリムーバブルメディアアクセス制御を構成する" class="headerlink" title="グループポリシーを使用してリムーバブルメディアアクセス制御を構成する"></a>グループポリシーを使用してリムーバブルメディアアクセス制御を構成する</h2><h3 id="グループポリシーを使用するための事前準備"><a href="#グループポリシーを使用するための事前準備" class="headerlink" title="グループポリシーを使用するための事前準備"></a>グループポリシーを使用するための事前準備</h3><p>グループポリシーを使用してデバイスコントロール機能のリムーバブルメディアアクセス制御を実施する場合、現在ご利用中の管理用テンプレートにデバイスコントロール機能の設定項目が含まれているかどうか事前に確認する必要があります。</p><p>デバイスコントロール機能は、Windows 10 の既定の管理用テンプレートなどを利用する環境では、既定で設定を変更することができません。</p><p>そのため、Active Directory やローカルグループポリシーを使用してデバイスコントロール機能の設定を行う場合には、必ず事前に以下の 2 つの設定項目が存在していることを確認してください。</p><ul><li><p><strong>[Microsoft Defender ウイルス対策]&gt;[機能]</strong> </p></li><li><p><strong>[Microsoft Defender ウイルス対策]&gt;[デバイス制御]</strong></p></li></ul><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-deploy-manage-gpo?view=o365-worldwide#enable-or-disable-removable-storage-access-control">Deploy and manage device control in Microsoft Defender for Endpoint with Group Policy | Microsoft Learn</a></p><p>以下は  <a href="https://www.microsoft.com/en-us/download/details.aspx?id=105390">Administrative Templates (.admx) for Windows 11 2022 Update (22H2) - v3.0</a> として配布している管理用テンプレートを使用してセントラル ストアの admx および adml を更新済みの環境でグループポリシーエディタを起動した画面です。</p><p>このように [Microsoft Defender ウイルス対策] 内に [機能] と [デバイス制御] の設定項目がそれぞれ表示されている場合には、デバイスコントロール機能のリムーバブルメディアアクセス制御をグループポリシーで構成することが可能です。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-001.png" alt="Windows 11 2022 Update (22H2) - v3.0 の管理用テンプレート (.admx) を使用する場合"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-JP/troubleshoot/windows-client/group-policy/create-and-manage-central-store">セントラル ストアの作成と管理 - Windows Client | Microsoft Learn</a></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/deploy-manage-removable-storage-group-policy?view=o365-worldwide#deploy-using-group-policy">グループ ポリシーを使用してデプロイする | Microsoft Learn</a></p><h3 id="グループポリシーでデバイスコントロール機能を有効化する"><a href="#グループポリシーでデバイスコントロール機能を有効化する" class="headerlink" title="グループポリシーでデバイスコントロール機能を有効化する"></a>グループポリシーでデバイスコントロール機能を有効化する</h3><p>グループポリシーエディタ上でデバイスコントロール機能に対応する設定項目が存在することを確認したら、<strong>[Microsoft Defender ウイルス対策]&gt;[機能]&gt;[デバイス制御]</strong> の設定項目を有効化します。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-002.png" alt="グループポリシーでデバイスコントロール機能を有効化する"></p><p>端末でデバイスコントロール機能が有効化されているかどうかを確認したい場合、PowerShell で <code>Select-Object DeviceControlState</code> を実行し、出力結果が Enabled となることを確認してください。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">PS</span>&gt; <span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> DeviceControlState</span><br><span class="line"></span><br><span class="line">DeviceControlState</span><br><span class="line"><span class="literal">------------------</span></span><br><span class="line">Enabled</span><br></pre></td></tr></table></figure><h3 id="グループポリシーで既定の処理を構成する"><a href="#グループポリシーで既定の処理を構成する" class="headerlink" title="グループポリシーで既定の処理を構成する"></a>グループポリシーで既定の処理を構成する</h3><p>必要に応じて、<strong>[Microsoft Defender ウイルス対策]&gt;[デバイス制御]&gt;[デバイスコントロールの既定の強制ポリシーの選択]</strong> からデバイスコントロール機能の既定の処理を構成することが可能です。</p><p>既定の処理を [拒否] とした場合、ポリシーによって明示的に許可されていない操作がデバイスコントロール機能によってブロックされます。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-003.png" alt="デバイスコントロール機能の既定の処理"></p><p>端末に適用されているデバイスコントロール機能の既定の処理は <code>Get-MpComputerStatus | Select-Object DeviceControlDefaultEnforcement</code> を PowerShell で実行することで確認できます。</p><p>本記事執筆時点で最新の WIndows 11 デバイスでは、上記の設定が未構成の場合にはデバイスコントロール機能の既定の処理は [許可(DefaultAllow)] が設定されています。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">PS</span>&gt; <span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> DeviceControlDefaultEnforcement</span><br><span class="line"></span><br><span class="line">DeviceControlDefaultEnforcement</span><br><span class="line"><span class="literal">-------------------------------</span></span><br><span class="line">DefaultAllow</span><br></pre></td></tr></table></figure><p>なお、この設定はリムーバブルメディアアクセス制御を含むすべてのデバイスコントロール機能に対する設定であるため、既定の処理を [拒否] とした場合にはデバイスコントロール機能のプリンター保護機能の動作にも影響する点に注意が必要です。</p><p>そのため、リムーバブルメディアアクセスに対してのみ既定の処理を構成したい場合には、[デバイスコントロールの既定の強制ポリシーの選択] の設定は未構成のままとし、後述する <a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-1-%E3%82%AB%E3%82%B9%E3%82%BF%E3%83%A0%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E6%97%A2%E5%AE%9A%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E6%8B%92%E5%90%A6%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">シナリオ 1 - カスタムポリシーで既定のアクセス拒否ポリシーを構成する</a> の手順でリムーバブルメディアアクセス制御ポリシーにて既定の動作を定義します。</p><blockquote><p><strong>organizationでプリンターがブロックされるのはなぜですか?</strong></p><p>既定の適用設定は、すべてのデバイスコントロールコンポーネントに対するものです。</p><p>つまり、 Deny設定すると、すべてのプリンターもブロックされます。 </p><p>プリンターを明示的に許可するカスタム ポリシーを作成するか、既定の適用ポリシーをカスタム ポリシーに置き換えることができます。</p></blockquote><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-removable-storage-access-control-faq?view=o365-worldwide#why-is-my-printer-blocked-in-my-organization">organizationでプリンターがブロックされるのはなぜですか? | Microsoft Learn</a></p><h3 id="グループポリシーでデバイスコントロールグループを構成する"><a href="#グループポリシーでデバイスコントロールグループを構成する" class="headerlink" title="グループポリシーでデバイスコントロールグループを構成する"></a>グループポリシーでデバイスコントロールグループを構成する</h3><p>グループポリシーでリムーバブルメディアアクセス制御を構成する際に必要なデバイスコントロールグループは、<strong>[Microsoft Defender ウイルス対策]&gt;[デバイス制御]&gt;[デバイス制御ポリシーグループの定義]</strong> から設定できます。 </p><p>このポリシーでは、デバイスコントロールグループの設定を記述した XML ファイルが存在するネットワークファイル共有の UNC パス、またはローカルファイルのフルパスを指定します。</p><p>設定を適切に反映するためには、デバイスコントロール機能を利用する端末がネットワークファイル共有の UNC パス、またはローカルファイルのフルパスから XML ファイルをロードできる必要があります。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-006.png" alt="デバイスコントロールグループの設定"></p><p>デバイスコントロールグループの設定を記述するための XML ファイルの作成方法については、後述する <a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%82%B3%E3%83%B3%E3%83%88%E3%83%AD%E3%83%BC%E3%83%AB%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%82%92-XML-%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A7%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">デバイスコントロールグループを XML ファイルで構成する</a> および、<a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%BE%E3%81%9F%E3%81%AF-Intune-%E3%81%AE-OMA-URI-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B%E3%82%B5%E3%83%B3%E3%83%97%E3%83%AB%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA">グループポリシーまたは Intune の OMA-URI を使用してアクセス制御を構成するサンプルシナリオ</a> の記載を参照してください。</p><h3 id="グループポリシーでアクセス制御ポリシーを構成する"><a href="#グループポリシーでアクセス制御ポリシーを構成する" class="headerlink" title="グループポリシーでアクセス制御ポリシーを構成する"></a>グループポリシーでアクセス制御ポリシーを構成する</h3><p>グループポリシーでリムーバブルメディアアクセス制御を構成する際に必要なアクセス制御ポリシーは、<strong>[Microsoft Defender ウイルス対策]&gt;[デバイス制御]&gt;[デバイス制御ポリシールールの定義]</strong> から設定できます。 </p><p>こちらも同じく、アクセス制御ポリシーの設定を記述した XML ファイルが存在するネットワークファイル共有の UNC パス、またはローカルファイルのフルパスを指定します。</p><p>設定を適切に反映するためには、デバイスコントロール機能を利用する端末がネットワークファイル共有の UNC パス、またはローカルファイルのフルパスから XML ファイルをロードできる必要があります。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-007.png" alt="アクセス制御ポリシーの設定"></p><p>アクセス制御ポリシーの設定を記述するための XML ファイルの作成方法については、後述する <a href="#%E3%83%AA%E3%83%A0%E3%83%BC%E3%83%90%E3%83%96%E3%83%AB%E3%83%A1%E3%83%87%E3%82%A3%E3%82%A2%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92-XML-%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%A7%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">リムーバブルメディアアクセス制御を XML ファイルで構成する</a> および、<a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%BE%E3%81%9F%E3%81%AF-Intune-%E3%81%AE-OMA-URI-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E5%BE%A1%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B%E3%82%B5%E3%83%B3%E3%83%97%E3%83%AB%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA">グループポリシーまたは Intune の OMA-URI を使用してアクセス制御を構成するサンプルシナリオ</a> の記載を参照してください。</p><h3 id="デバイスコントロールの設定状況とポリシーの更新有無を確認する"><a href="#デバイスコントロールの設定状況とポリシーの更新有無を確認する" class="headerlink" title="デバイスコントロールの設定状況とポリシーの更新有無を確認する"></a>デバイスコントロールの設定状況とポリシーの更新有無を確認する</h3><p>デバイスコントロール機能の設定内容が反映されているか否かの確認のためには、以下の PowerShell コマンドレットを使用できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">PS</span>&gt; <span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> DeviceControlState,DeviceControlDefaultEnforcement,DeviceControlPoliciesLastUpdated</span><br><span class="line"></span><br><span class="line">DeviceControlState DeviceControlDefaultEnforcement DeviceControlPoliciesLastUpdated</span><br><span class="line"><span class="literal">------------------</span> <span class="literal">-------------------------------</span> <span class="literal">--------------------------------</span></span><br><span class="line">Enabled            DefaultAllow                    <span class="number">2024</span>/<span class="number">01</span>/<span class="number">20</span> <span class="number">8</span>:<span class="number">30</span>:<span class="number">36</span></span><br></pre></td></tr></table></figure><p>デバイスコントロール機能が正常に有効化されている場合には、<code>DeviceControlState</code> の値が <code>Enabled</code> になります。</p><p>また、デバイスコントロールグループおよびアクセス制御ポリシーの情報が反映された場合には、<code>DeviceControlPoliciesLastUpdated</code> に表示される時刻が更新されます。</p><h2 id="Intune-の-OMA-URI-を使用してリムーバブルメディアアクセス制御を構成する"><a href="#Intune-の-OMA-URI-を使用してリムーバブルメディアアクセス制御を構成する" class="headerlink" title="Intune の OMA-URI を使用してリムーバブルメディアアクセス制御を構成する"></a>Intune の OMA-URI を使用してリムーバブルメディアアクセス制御を構成する</h2><h3 id="Intune-の-OMA-URI-でデバイスコントロール機能を有効化する"><a href="#Intune-の-OMA-URI-でデバイスコントロール機能を有効化する" class="headerlink" title="Intune の OMA-URI でデバイスコントロール機能を有効化する"></a>Intune の OMA-URI でデバイスコントロール機能を有効化する</h3><p>MDE にオンボード済みの Windows マシンを Intune に登録したら、[デバイス]&gt;[構成プロファイル] から新規プロファイルを作成し、プラットフォームを [Windows 10 以降]、プロファイルの種類を [テンプレート] として、カスタム構成プロファイルを選択します。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-008.png" alt="Intune でカスタム構成プロファイルを作成する"></p><p>作成する構成プロファイルに、<code>Enable_DeviceControl</code> などの任意の名前を設定した後、[構成設定] 画面で <code>./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled</code> という OMA-URI を追加し、データ型を [整数]、値を 1 とします。</p><p>この設定によって、マシンでデバイスコントロール機能を有効化できます。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-009.png" alt="DeviceControlEnabled でデバイスコントロール機能を有効化する"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-deploy-manage-intune?view=o365-worldwide#defining-settings-with-oma-uri">Microsoft Intuneを使用してMicrosoft Defender for Endpointでデバイス制御をデプロイおよび管理する | Microsoft Learn</a></p><h3 id="Intune-の-OMA-URI-で既定の処理を構成する"><a href="#Intune-の-OMA-URI-で既定の処理を構成する" class="headerlink" title="Intune の OMA-URI で既定の処理を構成する"></a>Intune の OMA-URI で既定の処理を構成する</h3><p>同じ構成プロファイルで <code>./Vendor/MSFT/Defender/Configuration/DefaultEnforcement</code> の OMA-URI を追加することで、デバイスコントロール機能の既定の処理を変更することができます。</p><p>データ型を [整数] とし、既定の処理を [許可] に設定する場合は 1 を、[拒否] に変更する場合は 2 を設定します。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-010.png" alt="DefaultEnforcement で既定の処理を設定する"></p><p>なお、グループポリシーで設定する場合と同じく、既定の処理の設定はリムーバブルメディアアクセス制御を含むすべてのデバイスコントロール機能に対する設定であるため、既定の処理を [拒否] とした場合にはデバイスコントロール機能のプリンター保護機能の動作にも影響する点に注意が必要です。</p><h3 id="Intune-の-OMA-URI-でデバイスコントロールグループを構成する"><a href="#Intune-の-OMA-URI-でデバイスコントロールグループを構成する" class="headerlink" title="Intune の OMA-URI でデバイスコントロールグループを構成する"></a>Intune の OMA-URI でデバイスコントロールグループを構成する</h3><p>Intune の OMA-URI を使用する場合も、グループポリシーで設定する場合と同じく XML ファイルでデバイスコントロールグループとアクセス制御ポリシーを設定します。</p><p>ただし、Intune の OMA-URI でデバイスコントロールグループを構成する場合、1 つのグループごとに 1 つの OMA-URI を割り当てる必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-deploy-manage-intune?view=o365-worldwide#creating-groups-with-oma-uri">OMA-URI を使用したグループの作成 | Microsoft Learn</a></p><p>この項では、<a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-4-%E7%89%B9%E5%AE%9A%E3%81%AE%E3%83%A6%E3%83%BC%E3%82%B6%E3%81%AB%E5%AF%BE%E3%81%97%E3%81%A6%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%82%92%E8%A8%B1%E5%8F%AF%E3%81%99%E3%82%8B">シナリオ 4 - 特定のユーザに対してアクセスを許可する</a> のサンプルポリシーを Intne の OMA-URI で設定する手順を紹介します。</p><p>このサンプルシナリオで使用する OMA-URI 用の XML ファイルは、以下の公開リポジトリからダウンロード可能です。</p><p>参考情報：<a href="https://github.com/microsoft/mdatp-devicecontrol/tree/main/windows/Getting%20Started/Intune%20OMA-URI">Getting Started&#x2F;Intune OMA-URI</a></p><p>デバイスコントロールグループの設定のため、以下の 3 つの XML ファイルを使用します。</p><ul><li><code>all_removable_media_devices{d8819053-24f4-444a-a0fb-9ce5a9e97862}.xml</code></li></ul><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;&quot;</span> <span class="attr">Type</span>=<span class="string">&quot;Device&quot;</span>&gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7Bd8819053-24f4-444a-a0fb-9ce5a9e97862%7D/GroupData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>All removable media devices<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PrimaryId</span>&gt;</span>RemovableMediaDevices<span class="tag">&lt;/<span class="name">PrimaryId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br></pre></td></tr></table></figure><ul><li><code>authorized_usbs{368a2c82-17be-4137-bffa-370bbdff9672}.xml</code></li></ul><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;&quot;</span> <span class="attr">Type</span>=<span class="string">&quot;Device&quot;</span>&gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7B368a2c82-17be-4137-bffa-370bbdff9672%7D/GroupData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>Authorized USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">InstancePathId</span>&gt;</span>USB\VID_154B<span class="symbol">&amp;amp;</span>PID_0028\6EA9150055800605<span class="tag">&lt;/<span class="name">InstancePathId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br></pre></td></tr></table></figure><ul><li><code>readonly_usbs{23c24566-98a5-4218-8802-59614513b97e}.xml</code></li></ul><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;23c24566-98a5-4218-8802-59614513b97e&#125;&quot;</span> <span class="attr">Type</span>=<span class="string">&quot;Device&quot;</span>&gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7B23c24566-98a5-4218-8802-59614513b97e%7D/GroupData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>Readonly USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">VID_PID</span>&gt;</span>090C_1000<span class="tag">&lt;/<span class="name">VID_PID</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br></pre></td></tr></table></figure><p>Intune の OMA-URI でデバイスコントロールグループを定義する場合、1 つのグループごとに <code>./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData</code> のような OMA-URI を作成し、グループの定義を含む XML ファイルをアップロードします。</p><p><code>[GroupId]</code> の箇所は構成するデバイスコントロールグループの GroupID に置き換えます。</p><p>例えば、上記のサンプルファイル <code>all_removable_media_devices{d8819053-24f4-444a-a0fb-9ce5a9e97862}.xml</code> を使用する場合は、以下の <code>./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7Bd8819053-24f4-444a-a0fb-9ce5a9e97862%7D/GroupData</code> という OMA-URI を追加します。</p><p>この時、[データ型] は [文字列(XML ファイル)] を選択し、<code>Group</code> 要素を 1 つ含むファイルをアップロードします。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-011.png" alt="OMA-URI によるデバイスコントロールグループの設定"></p><p>上記と同様の手順で <code>Authorized USBs</code> と <code>Read Only USBs</code> のグループを定義する OMA-URI も追加します。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-012.png" alt="デバイスコントロールグループの OMA-URI を登録する"></p><p>グループの XML を適用する前に、<code>InstancePathId</code> や <code>VID_PID</code> の指定する値をユーザが利用するメディアの情報に置き換えてください。</p><p>また、特にデバイスインスタンスパスを使用して明示的にデバイスを指定する場合には、XML ファイル内で <code>&amp;</code> をエスケープ文字 <code>&amp;amp;</code> に置き換える必要がある点に注意してください。</p><h3 id="Intune-の-OMA-URI-でアクセス制御ポリシーを構成する"><a href="#Intune-の-OMA-URI-でアクセス制御ポリシーを構成する" class="headerlink" title="Intune の OMA-URI でアクセス制御ポリシーを構成する"></a>Intune の OMA-URI でアクセス制御ポリシーを構成する</h3><p>デバイスコントロールグループの OMA-URI を追加したので、次はこれらのグループと対応するアクセス制御ポリシーを登録します。</p><p>アクセス制御ポリシーを登録する場合も、1 つの <code>PolicyRule</code> ごとに 1 つの OMA-URI を登録する必要があります。</p><p>グループポリシー用の XML ファイルとは異なり、<code>PolicyRules</code> 要素にて複数の  <code>PolicyRule</code> をまとめて記述することができない点に注意が必要です。</p><p>このサンプルシナリオで使用する OMA-URI 用のポリシー XML ファイルは、以下の公開リポジトリからダウンロード可能です。(ファイル名が <code>step_4</code> から始まるものを使用します。)</p><p>参考情報：<a href="https://github.com/microsoft/mdatp-devicecontrol/tree/main/windows/Getting%20Started/Intune%20OMA-URI">Getting Started&#x2F;Intune OMA-URI</a></p><p>アクセス制御ポリシーの設定のため、以下の XML ファイルを使用します。</p><ul><li><code>step_4_-_deny_all_other_usbs{7beca8fe-313a-46f2-a090-399eb3d74318}.xml</code></li></ul><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;7beca8fe-313a-46f2-a090-399eb3d74318&#125;&quot;</span> &gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7B7beca8fe-313a-46f2-a090-399eb3d74318%7D/RuleData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 4 - Deny all other USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;c82cb32c-4c56-4c76-8897-b2cc99558299&#125;&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Type</span>&gt;</span>Deny<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;70582e83-ea91-4b14-8f6c-f3921dab9d7a&#125;&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Type</span>&gt;</span>AuditDenied<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Options</span>&gt;</span>3<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br></pre></td></tr></table></figure><ul><li><code>step_4_-_allow_access_to_writeable_usbs_for_some_users{a054bbcf-3454-4b95-9058-f7ed00deeee9}.xml</code></li></ul><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;a054bbcf-3454-4b95-9058-f7ed00deeee9&#125;&quot;</span> &gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7Ba054bbcf-3454-4b95-9058-f7ed00deeee9%7D/RuleData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 4 - Allow Access to Writeable USBs for some users<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>63<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Sid</span>&gt;</span>S-1-1-0<span class="tag">&lt;/<span class="name">Sid</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br></pre></td></tr></table></figure><ul><li><code>step_4_-_allow_read_only_access_to_read_only_usbs_for_some_users{b2b9cfc0-799d-457c-babc-da617d9a8b83}.xml</code></li></ul><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;b2b9cfc0-799d-457c-babc-da617d9a8b83&#125;&quot;</span> &gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7Bb2b9cfc0-799d-457c-babc-da617d9a8b83%7D/RuleData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 4 - Allow Read Only Access to Read Only USBs for some users<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>9<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Sid</span>&gt;</span>S-1-1-0<span class="tag">&lt;/<span class="name">Sid</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br></pre></td></tr></table></figure><p>アクセス制御ポリシーを登録する場合、<code>./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData</code> のような OMA-URI を作成し、1 つの <code>PolicyRule</code> を記述した XML ファイルをアップロードします。</p><p>OMA-URI の  <code>[PolicyRule Id]</code> の箇所は、適用する <code>PolicyRule</code> の ID に置き換える必要があります。</p><p>例えば、サンプルポリシーの <code>step_4_-_allow_access_to_writeable_usbs_for_some_users{a054bbcf-3454-4b95-9058-f7ed00deeee9}.xml</code> を使用して OMA-URI を登録する場合には、<code>./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7Ba054bbcf-3454-4b95-9058-f7ed00deeee9%7D/RuleData</code> というパスを指定します。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-013.png" alt="アクセス制御ポリシーの OMA-URI を登録"></p><p>すべての設定が完了したら、カスタム構成プロファイルを保存し、任意のデバイスやユーザに割り当てます。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-014.png" alt="カスタム構成プロファイルの保存"></p><p>割り当てされたポリシーが端末に配信されると、デバイスコントロール機能が有効化され、端末にアクセス制御ポリシーが適用されます。</p><p>ポリシーが反映されたことを確認したい場合は PowerShell で <code>Get-MpComputerStatus | Select-Object DeviceControlState,DeviceControlDefaultEnforcement,DeviceControlPoliciesLastUpdated</code>  を実行し、<code>DeviceControlPoliciesLastUpdated</code> の時刻が更新されていることを確認します。</p><h2 id="Intune-のユーザインターフェースを使用してリムーバブルメディアアクセス制御を構成する"><a href="#Intune-のユーザインターフェースを使用してリムーバブルメディアアクセス制御を構成する" class="headerlink" title="Intune のユーザインターフェースを使用してリムーバブルメディアアクセス制御を構成する"></a>Intune のユーザインターフェースを使用してリムーバブルメディアアクセス制御を構成する</h2><p>Intune を使用する場合、カスタム構成プロファイルではなく [エンドポイントセキュリティ]&gt;[攻撃面の減少] からデバイスコントロールプロファイルを作成することでもリムーバブルメディアのアクセス制御ポリシーを構成できます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-deploy-manage-intune?view=o365-worldwide#configure-and-manage-device-control-in-intune">Intune でデバイス制御を構成および管理する | Microsoft Learn</a></p><p>例えば、以下の手順ですべてのリムーバブルメディアに対してアクセス拒否ポリシーを構成できます。</p><ol><li>まず、[エンドポイントセキュリティ]&gt;[攻撃面の減少] の [再利用可能な設定] から [リムーバブル記憶域] のインスタンスを追加し、[PrimaryId] を [RemovableMediaDevices] に設定します。</li></ol><p><img src="../images/Endpoint-MDAV-2023-12-13-018.png" alt="再利用可能な設定"></p><ol start="2"><li>次に、[エンドポイントセキュリティ]&gt;[攻撃面の減少] からデバイスコントロールプロファイルを作成し、[Device Control] のトグルを [構成されました] の状態に変更して [Included ID] に [再利用可能な設定] で作成したリムーバブルメディアグループを登録します。</li><li>続けて、以下の画面のように [+ Edit Entry] からリムーバブルメディア制御ポリシーを設定することで、デバイスに対するアクセス拒否を構成できます。</li></ol><p><img src="../images/Endpoint-MDAV-2023-12-13-015.png" alt="Intune のデバイスコントロールプロファイルを作成する"></p><p>Intune のユーザインタフェースによるリムーバブルメディアアクセス制御ポリシーの設定項目については以下の公開情報の記載を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=Removable#rules">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><h2 id="デバイスコントロールグループを-XML-ファイルで構成する"><a href="#デバイスコントロールグループを-XML-ファイルで構成する" class="headerlink" title="デバイスコントロールグループを XML ファイルで構成する"></a>デバイスコントロールグループを XML ファイルで構成する</h2><p>グループポリシーまたは Intune の OMA-URI を使用してリムーバブルメディアアクセス制御を構成する場合、まずは制御対象となるデバイスやリムーバブルメディアをデバイスコントロールグループとして定義する必要があります。</p><p>デバイスコントロールグループの定義に関する最新の情報は以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#groups">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><p>グループポリシーを使用する場合、デバイスコントロールグループの XML ファイルは 、要素 <code>Groups</code> の中に 1 つ以上の <code>Group</code> を定義する構造となっています。つまり、1 つの XML ファイル内に複数の <code>Group</code> の定義を統合できます。</p><p>一方で、Intune の OMA-URI を使用する場合、要素 <code>Groups</code> は使用せず、1 つの <code>Group</code> ごとに 1 つの OMA-URI を使用します。</p><p>各 <code>Group</code> には <code>Id</code> 属性として GroupID を指定する必要があります。ここで使用可能な ID は、PowerShell で <code>New-Guid</code> コマンドレットを実行することでランダムに生成することが可能です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-removable-storage-access-control-faq?view=o365-worldwide#how-do-i-generate-guid-for-group-idpolicyrule-identry-id">Microsoft Defender for Endpoint デバイス コントロールリムーバブル ストレージに関してよく寄せられる質問 | Microsoft Learn</a></p><h3 id="PrimaryId-によるデバイスの指定"><a href="#PrimaryId-によるデバイスの指定" class="headerlink" title="PrimaryId によるデバイスの指定"></a>PrimaryId によるデバイスの指定</h3><p>各 <code>Group</code> 要素には、グループ名や GroupID を記述できます。GroupID は後述するアクセス制御ポリシーの対象を指定するために使用します。</p><p><code>Group</code> 内では、<code>MatchType</code> と <code>DescriptorIdList</code> によりグループの対象となるデバイスのプロパティを定義します。</p><p>例えば、<code>MatchType</code> が <code>MatchAny</code> に設定されている場合は、<code>DescriptorIdList</code> 内の要素を OR リレーションシップで評価することを意味しています。</p><p>つまり、<code>DescriptorIdList</code> 要素内で定義されたいずれかの条件に合致するデバイスが存在する場合、対象のデバイスがそのグループの対象となることを意味します。</p><p><code>DescriptorIdList</code> 要素内で利用できる設定値として <code>PrimaryId</code> があります。</p><p> <code>PrimaryId</code> に <code>RemovableMediaDevices</code> を指定する場合、すべての <code>RemovableMediaDevices</code>(USB フラッシュメモリや USB 接続の外付け SSD など) を対象とする グループを定義することがきできます。</p><h3 id="InstancePathId-と-VID-PID-によるデバイスの指定"><a href="#InstancePathId-と-VID-PID-によるデバイスの指定" class="headerlink" title="InstancePathId と VID_PID によるデバイスの指定"></a>InstancePathId と VID_PID によるデバイスの指定</h3><p>グループの対象となるデバイスの条件を記述できる <code>DescriptorIdList</code> では、 <code>PrimaryId</code> 以外にも <code>InstancePathId</code> や <code>VID_PID</code> などを利用できます。</p><p><code>InstancePathId</code> は、デバイスインスタンスパスを利用して対象のデバイスを明示的に指定します。(<code>InstancePathId</code> の指定にはワイルドカードを使用することもできます。)</p><p>これは、特に USB フラッシュメモリなどの DiskDrive を指定するシナリオで使用できます。</p><p>なお、<code>InstancePathId</code> を指定する場合には、もともとのデバイスインスタンスパスに含まれる <code>&amp;</code> をエスケープ文字 <code>&amp;amp;</code> に置き換えて XML に記述する必要があります。</p><p><code>VID_PID</code> も同じく、特に USB フラッシュメモリなどの DiskDrive を指定するシナリオで使用できます。</p><p><code>VID_PID</code> による指定は、 Vendor ID と  Product ID のペアで記述されます。Product ID 部分についてはについてはワイルドカードもサポートしています。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/windows-hardware/drivers/install/standard-usb-identifiers">標準 USB 識別子 - Windows drivers | Microsoft Learn</a></p><h3 id="その他のデバイスコントロールグループの指定方法"><a href="#その他のデバイスコントロールグループの指定方法" class="headerlink" title="その他のデバイスコントロールグループの指定方法"></a>その他のデバイスコントロールグループの指定方法</h3><p>デバイスコントロールグループに含めるためのデバイスの指定は、上記のサンプル以外にも様々な条件で記述できます。</p><p>例えば、USB フラッシュメモリや USB 接続の外付け SSD などのリムーバブルメディアの場合、<code>FriendlyNameId / PrimaryId / VID_PID / BusId / DeviceId / HardwareId / InstancePathId / SerialNumberId / PID / VID</code>  などの様々な値をデバイスの指定に使用できます。</p><p>特定のリムーバブルメディアの識別に使用できる値は、Windows デバイスマネージャや Microsoft Defender の Advanced Hunting クエリなどを使用して調査できます。</p><table><thead><tr><th align="center">XML 内で使用するプロパティ</th><th align="center">デバイスマネージャー上のプロパティ</th><th align="center">サンプル KQL の実行結果</th></tr></thead><tbody><tr><td align="center">FriendlyNameId</td><td align="center">フレンドリ名</td><td align="center">MediaName</td></tr><tr><td align="center">InstancePathId</td><td align="center">デバイスインスタンスパス</td><td align="center">DeviceId</td></tr><tr><td align="center">SerialNumberId</td><td align="center"><code>デバイスインスタンスパス</code> から確認可能</td><td align="center">Serial Number</td></tr><tr><td align="center">PID</td><td align="center"><code>親</code> から確認可能</td><td align="center">ProductId</td></tr><tr><td align="center">VID</td><td align="center"><code>親</code> から確認可能</td><td align="center">VendorId</td></tr></tbody></table><p>なお、Advanced Hunting で USB メディアの情報を調査するためには以下のような KQL クエリを使用できます。</p><figure class="highlight sql"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br></pre></td><td class="code"><pre><span class="line">DeviceEvents </span><br><span class="line"><span class="operator">|</span> <span class="keyword">where</span> ActionType <span class="operator">=</span><span class="operator">=</span> &quot;RemovableStoragePolicyTriggered&quot;</span><br></pre></td></tr></table></figure><p>より詳細な情報については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#groups">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><h2 id="リムーバブルメディアアクセス制御を-XML-ファイルで構成する"><a href="#リムーバブルメディアアクセス制御を-XML-ファイルで構成する" class="headerlink" title="リムーバブルメディアアクセス制御を XML ファイルで構成する"></a>リムーバブルメディアアクセス制御を XML ファイルで構成する</h2><p>制御対象となるデバイスやリムーバブルメディアをデバイスコントロールグループとして定義したら、各グループを対象とするアクセス制御ポリシーを作成します。</p><p>アクセス制御ポリシーの定義に関する最新の情報は以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#policies">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><p>グループポリシーを使用する場合に使用するアクセス制御ポリシーの XML ファイルは、要素 <code>PolicyRules</code> の中に 1 つ以上の <code>PolicyRule</code> を定義する構造になっています。つまり、1 つの XML ファイル内に複数の <code>PolicyRule</code> の定義を統合できます。</p><p>一方で、Intune の OMA-URI を使用する場合、要素 <code>PolicyRules</code> は使用せず、1 つの <code>PolicyRule</code> ごとに 1 つの OMA-URI を使用します。</p><p>各 <code>PolicyRule</code> には <code>Id</code> 属性として PolicyRuleID を指定する必要があります。</p><p>※ ここで使用可能な ID は、デバイスコントロールグループと同じく PowerShell で <code>New-Guid</code> コマンドレットを実行することでランダムに生成することが可能です。</p><p> <code>PolicyRule</code>  要素の中には、<code>IncludedIdList</code> 、<code>ExcludedIdList</code>、<code>Entry</code> 要素などを記述します。</p><p><code>Entry</code> 要素には、具体的なアクセス制御ポリシーの定義を記述します。</p><p>一方で、<code>IncludedIdList</code> や <code>ExcludedIdList</code> には、デバイスコントロールグループの XML で定義した <code>Group</code> 要素の GroupID を含めることができます。</p><p>これによって、各 <code>PolicyRule</code>  要素では、<code>IncludedIdList</code> で指定されたグループに対して <code>Entry</code> 要素で定義したアクセス制御ポリシーが適用されるようになります。( <code>ExcludedIdList</code> で指定された GroupID のオブジェクトはアクセス制御ポリシーの対象外になります。)</p><h3 id="ディスクレベルで読み書き実行を拒否する"><a href="#ディスクレベルで読み書き実行を拒否する" class="headerlink" title="ディスクレベルで読み書き実行を拒否する"></a>ディスクレベルで読み書き実行を拒否する</h3><p>アクセス制御ポリシーでは、<code>PolicyRule</code> 要素の中に記述する <code>Entry</code> 要素にて詳細なアクセス許可や拒否を定義できます。</p><p>例えば、<code>Entry</code> 要素の <code>Type</code> が <code>Deny</code>、<code>AccessMask</code> に 7 が指定されている場合、ポリシーの対象となるグループに含まれるすべてのリムーバブルメディアに対して、DiskLevel での読み取り、書き込み、実行アクセスを拒否します。</p><p>このように、Windows マシンのリムーバブルメディアアクセス制御を行う場合、制御ポリシーは <code>Type</code>  と  <code>AccessMask</code> の組み合わせで定義されます。(<code>Options</code> 要素の設定値の意味は <code>Type</code>  要素の値によって変わります。)</p><p>まず、<code>Type</code> には、<code>Allow</code> または <code>Deny</code> および <code>AuditAllowed</code> または <code>AuditDenied</code> の 4 つのいずれかを指定できます。</p><p><code>Allow</code> が指定されている場合には、<code>AccessMask</code> 要素の指定に従ってメディアへのアクセスが「許可」されます。</p><p>一方で、<code>Deny</code> が指定されている場合には、<code>AccessMask</code> 要素の指定に従ってメディアへのアクセスが「拒否」されます。</p><p><code>AuditAllowed</code> または <code>AuditDenied</code> については、それぞれ <code>Allow</code> か <code>Deny</code> の動作に対応して通知やイベント送信を行うかどうかを指定できます。</p><p><code>AccessMask</code> 要素では、ディスクレベルもしくはファイルシステムレベルでメディアに対する Read, Write, Execute の操作をそれぞれ指定できます。</p><p>例えば、<code>AccessMask</code> が 7 で <code>Type</code> が<code>Deny</code>の場合には、ディスクレベルでの  Read, Write, Execute 操作をすべて拒否する設定が適用されます。</p><p>リムーバブルメディアアクセス制御ポリシーで使用できる <code>AccessMask</code> については以下の表を参照してください。</p><table><thead><tr><th align="center">アクセス制御</th><th align="center">AccessMask</th></tr></thead><tbody><tr><td align="center">DiskLevel の読み取りアクセス</td><td align="center">1</td></tr><tr><td align="center">DiskLevel の書き込みアクセス</td><td align="center">2</td></tr><tr><td align="center">DiskLevel の実行アクセス</td><td align="center">4</td></tr><tr><td align="center">FIleSystemLevel の読み取りアクセス</td><td align="center">8</td></tr><tr><td align="center">FIleSystemLevel の書き込みアクセス</td><td align="center">16</td></tr><tr><td align="center">FIleSystemLevel の実行アクセス</td><td align="center">32</td></tr></tbody></table><p>また、一般的に使用されるアクセス制御を構成するために使用する <code>AccessMask</code> については以下におまとめします。</p><table><thead><tr><th align="center">アクセス制御</th><th align="center">AccessMask</th></tr></thead><tbody><tr><td align="center">DiskLevel の読み、書き、実行アクセス</td><td align="center">7 (1 + 2 + 4)</td></tr><tr><td align="center">FileSystemLevel の読み、書き、実行アクセス</td><td align="center">56 (8 + 16 + 32)</td></tr><tr><td align="center">FileSystemLevel と DiskLevel の読み、書き、実行アクセス(フルアクセス)</td><td align="center">63 (7 + 56)</td></tr><tr><td align="center">DiskLevel + FileSystemLevel の読み取りアクセスのみ</td><td align="center">9 (1 + 8)</td></tr><tr><td align="center">DiskLevel + FileSystemLevel の読み取り、書き込みアクセスのみ</td><td align="center">27 (9 + 18)</td></tr></tbody></table><p>アクセス制御ポリシーに関するより詳細な情報については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#understand-mask-access-windows">Understand mask access (Windows) | Microsoft Learn</a></p><h3 id="SID-を指定して読み取りと書き込みアクセス許可を構成する"><a href="#SID-を指定して読み取りと書き込みアクセス許可を構成する" class="headerlink" title="SID を指定して読み取りと書き込みアクセス許可を構成する"></a>SID を指定して読み取りと書き込みアクセス許可を構成する</h3><p>ルールの <code>Entry</code> には、<code>Sid</code> や <code>ComputerSid</code> などの、より詳細な条件を定義可能な要素を含めることが可能です。</p><p>例えば、ルールの <code>Entry</code> に <code>Sid</code> 要素を追加し、特定のローカルユーザの SID を記述した場合には、その SID を持つユーザにのみリムーバブルメディアへのアクセスを許可を構成することが可能です。</p><p>例えば、以下のクエリを使用することで、 Microsoft Defender ポータルから Advanced Hunting にてログインユーザの SID を取得することができます。</p><figure class="highlight sql"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br></pre></td><td class="code"><pre><span class="line">DeviceLogonEvents</span><br><span class="line"><span class="operator">|</span> <span class="keyword">where</span> AccountSid <span class="operator">!=</span> &quot;&quot;</span><br><span class="line"><span class="operator">|</span> <span class="keyword">where</span> <span class="keyword">not</span>(AccountName startswith &quot;umfd-&quot;) <span class="keyword">and</span> <span class="keyword">not</span>(AccountName startswith &quot;dwm-&quot;)</span><br><span class="line"><span class="operator">|</span> <span class="keyword">distinct</span> AccountSid,AccountName,AccountDomain</span><br></pre></td></tr></table></figure><p>また、AD ユーザや AD グループの SID については、ドメインコントローラにて <a href="https://learn.microsoft.com/en-us/powershell/module/activedirectory/get-aduser?view=windowsserver2022-ps">Get-ADUser</a> や <a href="https://learn.microsoft.com/en-us/powershell/module/activedirectory/get-adgroup?view=windowsserver2022-ps">Get-ADGroup</a> コマンドレットを利用する方法などで調査できます。</p><p>ローカルユーザやローカルグループについては、一例として以下のコマンドで確認できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br></pre></td><td class="code"><pre><span class="line"></span><br><span class="line"><span class="built_in">PS</span>&gt; (<span class="built_in">New-Object</span> System.Security.Principal.NTAccount(<span class="string">&#x27;Administrator&#x27;</span>)).Translate([<span class="type">System.Security.Principal.SecurityIdentifier</span>])</span><br><span class="line"></span><br><span class="line"><span class="comment"># ローカルグループ BUILTIN\Users の SID を参照できる</span></span><br><span class="line"><span class="built_in">PS</span>&gt; (<span class="built_in">New-Object</span> System.Security.Principal.NTAccount(<span class="string">&#x27;BUILTIN\Users&#x27;</span>)).Translate([<span class="type">System.Security.Principal.SecurityIdentifier</span>])</span><br></pre></td></tr></table></figure><p>汎用的な SID については <a href="https://learn.microsoft.com/ja-jp/windows/win32/secauthz/well-known-sids">既知の SID</a> の情報を参照してください。</p><p>また、その他、 <code>Entry</code> 要素で構成可能な項目の詳細は以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#determine-the-security-id-of-a-user-group-or-device">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><h3 id="Advanced-Hunting-でリムーバブルメディアアクセス制御イベントを確認する"><a href="#Advanced-Hunting-でリムーバブルメディアアクセス制御イベントを確認する" class="headerlink" title="Advanced Hunting でリムーバブルメディアアクセス制御イベントを確認する"></a>Advanced Hunting でリムーバブルメディアアクセス制御イベントを確認する</h3><p>実際にこのポリシーを適用し、許可していないリムーバブルメディアデバイスへのアクセスがブロックされることを確認します。</p><p>既定の構成では、このポリシーによってリムーバブルメディアへのアクセスがブロックされた場合、Windows セキュリティアプリからポップアップ通知が行われます。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-004.png" alt="Windows セキュリティアプリのポップアップ通知"></p><p>また、Microsoft Device ポータルの [高度な追及] から、以下の Advanced Hunting クエリを発行することで、アクセス制御ポリシーによってブロックされた端末やリムーバブルメディアの詳細情報などを確認することができます。</p><figure class="highlight sql"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line">DeviceEvents</span><br><span class="line"><span class="operator">|</span> <span class="keyword">where</span> ActionType <span class="operator">=</span><span class="operator">=</span> &quot;RemovableStoragePolicyTriggered&quot;</span><br><span class="line"><span class="operator">|</span> extend parsed<span class="operator">=</span>parse_json(AdditionalFields)</span><br><span class="line"><span class="operator">|</span> extend RemovableStorageAccess <span class="operator">=</span> tostring(parsed.RemovableStorageAccess)</span><br><span class="line"><span class="operator">|</span> extend RemovableStoragePolicyVerdict <span class="operator">=</span> tostring(parsed.RemovableStoragePolicyVerdict)</span><br><span class="line"><span class="operator">|</span> extend MediaBusType <span class="operator">=</span> tostring(parsed.BusType)</span><br><span class="line"><span class="operator">|</span> extend MediaClassGuid <span class="operator">=</span> tostring(parsed.ClassGuid)</span><br><span class="line"><span class="operator">|</span> extend MediaClassName <span class="operator">=</span> tostring(parsed.ClassName)</span><br><span class="line"><span class="operator">|</span> extend MediaDeviceId <span class="operator">=</span> tostring(parsed.DeviceId)</span><br><span class="line"><span class="operator">|</span> extend MediaInstanceId <span class="operator">=</span> tostring(parsed.DeviceInstanceId)</span><br><span class="line"><span class="operator">|</span> extend MediaName <span class="operator">=</span> tostring(parsed.MediaName)</span><br><span class="line"><span class="operator">|</span> extend RemovableStoragePolicy <span class="operator">=</span> tostring(parsed.RemovableStoragePolicy)</span><br><span class="line"><span class="operator">|</span> extend MediaProductId <span class="operator">=</span> tostring(parsed.ProductId)</span><br><span class="line"><span class="operator">|</span> extend MediaVendorId <span class="operator">=</span> tostring(parsed.VendorId)</span><br><span class="line"><span class="operator">|</span> extend MediaSerialNumber <span class="operator">=</span> tostring(parsed.SerialNumber)</span><br><span class="line"><span class="operator">|</span>project <span class="type">Timestamp</span>, DeviceId, DeviceName, InitiatingProcessAccountName, ActionType, RemovableStorageAccess, RemovableStoragePolicyVerdict, MediaBusType, MediaClassGuid, MediaClassName, MediaDeviceId, MediaInstanceId, MediaName, RemovableStoragePolicy, MediaProductId, MediaVendorId, MediaSerialNumber, FolderPath, FileSize</span><br><span class="line"><span class="operator">|</span> <span class="keyword">order</span> <span class="keyword">by</span> <span class="type">Timestamp</span> <span class="keyword">desc</span></span><br></pre></td></tr></table></figure><p><img src="../images/Endpoint-MDAV-2023-12-13-005.png" alt="Advanced Hunting クエリ画面"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide">Device control walkthroughs | Microsoft Learn</a></p><h2 id="グループポリシーまたは-Intune-の-OMA-URI-を使用してアクセス制御を構成するサンプルシナリオ"><a href="#グループポリシーまたは-Intune-の-OMA-URI-を使用してアクセス制御を構成するサンプルシナリオ" class="headerlink" title="グループポリシーまたは Intune の OMA-URI を使用してアクセス制御を構成するサンプルシナリオ"></a>グループポリシーまたは Intune の OMA-URI を使用してアクセス制御を構成するサンプルシナリオ</h2><p>この項では、公開されているサンプルポリシーを使用してリムーバブルメディアアクセス制御を構成する方法を紹介します。</p><p>なお、以下で引用するサンプル XML ファイルは、グループポリシー用のサンプルファイルである点に留意してください。</p><p>デバイスコントロールグループやアクセス制御ポリシーの記述方法はグループポリシーと Intune の OMA-URI を利用する場合で共通ですが、<strong>Intune の OMA-URI を使用する場合には、1 つのデバイスコントロールグループやアクセス制御ポリシーごとに 1 つの OMA-URI を作成する必要がある</strong>点に注意してください。</p><h3 id="シナリオ-1-カスタムポリシーで既定のアクセス拒否ポリシーを構成する"><a href="#シナリオ-1-カスタムポリシーで既定のアクセス拒否ポリシーを構成する" class="headerlink" title="シナリオ 1 - カスタムポリシーで既定のアクセス拒否ポリシーを構成する"></a>シナリオ 1 - カスタムポリシーで既定のアクセス拒否ポリシーを構成する</h3><p>このサンプルポリシーのファイルは、以下の Github リポジトリからダウンロード可能です。</p><p>参考情報：<a href="/blog/Getting%20Started/deny_all_rules/">Device control policy sample: Step 1 - Deny all access</a></p><p>ここで紹介するサンプル XML にてデバイスコントロールグループとアクセス制御ポリシーを記述することで、すべての <code>RemovableMediaDevices</code> に対してシステムレベルのアクセス拒否を構成することが可能です。</p><p>以下の XML では、すべてのリムーバブルメディアデバイスを対象とするデバイスコントロールグループを定義しています。</p><p>プロパティ名 <code>MatchType</code> に <code>MatchAny</code> が指定されている場合、続く <code>DescriptorIdList</code> プロパティ内で定義された属性は OR で比較されます。</p><p>つまり、端末に接続したデバイスが <code>DescriptorIdList</code> プロパティ内で定義したいずれかの条件に合致した場合に、その端末は GroupID <code>{d8819053-24f4-444a-a0fb-9ce5a9e97862}</code> を持つこのグループに含まれると判定されます。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Groups</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;&quot;</span> <span class="attr">Type</span>=<span class="string">&quot;Device&quot;</span>&gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7Bd8819053-24f4-444a-a0fb-9ce5a9e97862%7D/GroupData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>All removable media devices<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PrimaryId</span>&gt;</span>RemovableMediaDevices<span class="tag">&lt;/<span class="name">PrimaryId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Groups</span>&gt;</span></span><br></pre></td></tr></table></figure><p>上記のデバイスコントロールグループでは、<code>PrimaryId</code> が <code>RemovableMediaDevices</code> であるデバイスすべてを対象としています。</p><p>このようなデバイスには、USB フラッシュメモリや USB 接続の外付け SSD などが含まれます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-removable-storage-access-control?view=o365-worldwide#group">グループの設定 | Microsoft Learn</a></p><p>次に、以下のアクセス制御ポリシーを作成します。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRules</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;d8e6f56c-f4c1-4875-ac45-51ad75d4580e&#125;&quot;</span> &gt;</span></span><br><span class="line"><span class="comment">&lt;!-- ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7Bd8e6f56c-f4c1-4875-ac45-51ad75d4580e%7D/RuleData --&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Name</span>&gt;</span>Audit Deny<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;ad059b6f-bc9d-44e4-8ab9-907d7d00fc97&#125;&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Type</span>&gt;</span>Deny<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;4cf50b77-0152-4999-8d82-6f6afdf27b0b&#125;&quot;</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Type</span>&gt;</span>AuditDenied<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Options</span>&gt;</span>3<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRules</span>&gt;</span></span><br></pre></td></tr></table></figure><p>アクセス制御ポリシーではまず、ポリシーを適用する対象のデバイスをグループ単位で指定する必要があります。</p><p>そのため、<code>IncludedIdList</code> には上記のデバイスコントロールグループの GroupID を指定しています。</p><p>今回は除外対象のグループは指定しないので <code>ExcludedIdList</code> は空のままとしています。</p><p>ポリシーを適用する対象のデバイスをグループにて指定したら、<code>Entry</code> にてアクセス制御を構成します。</p><p>サンプルポリシーではリムーバブルメディアに対してすべてのアクセスを拒否するために、<code>Type</code> が <code>Deny</code> であり、<code>AccessMask</code> が 7 の <code>Entry</code> を定義しています。</p><p>また、<code>Options</code> を 3 に設定した <code>AuditDenied</code> の <code>Entry</code> を同時に定義することで、通知の表示とイベントの送信を行うようにポリシーを定義しています。</p><p>このサンプルポリシーを使用すると、すべてのリムーバブルメディアへのアクセスがブロックされます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide#step-1-deny-all-removable-media">手順 1: リムーバブル メディアをすべて拒否する | Microsoft Learn</a></p><h3 id="シナリオ-2-特定の-USB-メモリに対してのみアクセスを許可する"><a href="#シナリオ-2-特定の-USB-メモリに対してのみアクセスを許可する" class="headerlink" title="シナリオ 2 - 特定の USB メモリに対してのみアクセスを許可する"></a>シナリオ 2 - 特定の USB メモリに対してのみアクセスを許可する</h3><p>このサンプルポリシーのファイルは、以下の Github リポジトリからダウンロード可能です。</p><p>参考情報：<a href="https://github.com/microsoft/mdatp-devicecontrol/tree/main/windows/Getting%20Started/Step%202">Step 2 - Allow authorized USBs full access</a></p><p>このシナリオでは、シナリオ 1 で作成した <code>RemovableMediaDevices</code> へのアクセス拒否ポリシーに加えて、特定の USB デバイスを使用する場合にのみアクセスを許可するポリシーを追加します。</p><p>まず、デバイスコントロールグループを定義する XML は以下の通りです。</p><p><code>All removable media devices</code> グループはシナリオ 1 で作成したものと同一ですが、新たに <code>Authorized USBs</code> というグループが追加されています。(Intune の OMA-URI を使用する場合は、グループの定義ごとに OMA-URI を追加します)</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Groups</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Name</span>&gt;</span>All removable media devices<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PrimaryId</span>&gt;</span>RemovableMediaDevices<span class="tag">&lt;/<span class="name">PrimaryId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Authorized USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the instance path id of your device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">InstancePathId</span>&gt;</span>USB\VID_154B<span class="symbol">&amp;amp;</span>PID_0028\6EA9150055800605<span class="tag">&lt;/<span class="name">InstancePathId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Groups</span>&gt;</span></span><br></pre></td></tr></table></figure><p>この XML では、<code>InstancePathId</code> を使用して、特定のデバイスインスタンスパスを持つ リムーバブルメディアのみを <code>Authorized USBs</code> グループの対象として指定しています。 (XML の仕様上、インスタンスパス内の <code>&amp;</code> を <code>&amp;amp;</code> にエスケープしています)</p><p>次に、以下のアクセス制御ポリシーの XML をチェックします。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRules</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;7beca8fe-313a-46f2-a090-399eb3d74318&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 2 - Deny all but authorized USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;c82cb32c-4c56-4c76-8897-b2cc99558299&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Deny<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;70582e83-ea91-4b14-8f6c-f3921dab9d7a&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>AuditDenied<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>3<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;a054bbcf-3454-4b95-9058-f7ed00deeee9&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>63<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 2 - Allow Full Access to Authorized USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span><span class="tag">&lt;/<span class="name">PolicyRules</span>&gt;</span></span><br></pre></td></tr></table></figure><p><code>Step 2 - Deny all but authorized USBs</code> というポリシーの <code>IncludedIdList</code> には、シナリオ 1 と同じく <code>All removable media devices</code> の GroupID を指定していますが、同時に <code>ExcludedIdList</code> に新に追加した <code>Authorized USBs</code> グループの GroupID を指定しています。</p><p>さらに、2 つ目のポリシーである <code>Step 2 - Allow Full Access to Authorized USBs</code> では、<code>IncludedIdList</code> に <code>Authorized USBs</code> グループの GroupID を指定し、<code>AccessMask</code> が 63 の許可ルールを構成し、すべてのアクセスを明示的に許可する設定を定義しています。(Intune の OMA-URI を使用する場合は、ルールの定義ごとに OMA-URI を追加します)</p><p>このサンプルポリシーを使用すると、<code>Authorized USBs</code> グループで指定した <code>InstancePathId</code> を持つリムーバブルメディアにのみアクセスが許可され、その他すべてのリムーバブルメディアへのアクセスがブロックされます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide#step-2-allow-access-for-authorized-usb-devices">手順 2: 承認された USB デバイスへのアクセスを許可する | Microsoft Learn</a></p><h3 id="シナリオ-3-デバイスごとに異なるアクセス許可を構成する"><a href="#シナリオ-3-デバイスごとに異なるアクセス許可を構成する" class="headerlink" title="シナリオ 3 - デバイスごとに異なるアクセス許可を構成する"></a>シナリオ 3 - デバイスごとに異なるアクセス許可を構成する</h3><p>このサンプルポリシーのファイルは、以下の Github リポジトリからダウンロード可能です。</p><p>参考情報：<a href="https://github.com/microsoft/mdatp-devicecontrol/tree/main/windows/Getting%20Started/Step%203">Step 3 - Allow different access to different devices</a></p><p>このシナリオでは、シナリオ 2 で作成したポリシーを同様の手順で、複数のリムーバブルメディアに対してそれぞれ異なるアクセスを許可する設定を行います。</p><p>まずはデバイスコントロールグループを定義するために、グループポリシー用の XML  ファイルである <code>allow_different_access_to_different_groups.xml</code> を確認します。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Groups</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Name</span>&gt;</span>All removable media devices<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PrimaryId</span>&gt;</span>RemovableMediaDevices<span class="tag">&lt;/<span class="name">PrimaryId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Writeable USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the instance path id of your device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">InstancePathId</span>&gt;</span>USB\VID_154B<span class="symbol">&amp;amp;</span>PID_0028\6EA9150055800605<span class="tag">&lt;/<span class="name">InstancePathId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;23c24566-98a5-4218-8802-59614513b97e&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Readonly USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the VID PID of another device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">VID_PID</span>&gt;</span>090C_1000<span class="tag">&lt;/<span class="name">VID_PID</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Groups</span>&gt;</span></span><br></pre></td></tr></table></figure><p><code>All removable media devices</code> グループはこれまでのシナリオで作成したものと同じで、すべてのリムーバブルメディアを対象とするグループです。これは、カスタムポリシーによる既定のアクセス拒否を構成するために使用します。</p><p>上記のサンプル XML ファイルでは、<code>Writeable USBs</code> と <code>Readonly USBs</code> という 2 つのグループが追加で定義されます。(Intune の OMA-URI を使用する場合は、グループの定義ごとに OMA-URI を追加します)</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Writeable USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the instance path id of your device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">InstancePathId</span>&gt;</span>USB\VID_154B<span class="symbol">&amp;amp;</span>PID_0028\6EA9150055800605<span class="tag">&lt;/<span class="name">InstancePathId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;23c24566-98a5-4218-8802-59614513b97e&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Readonly USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the VID PID of another device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">VID_PID</span>&gt;</span>090C_1000<span class="tag">&lt;/<span class="name">VID_PID</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br></pre></td></tr></table></figure><p>それぞれのグループは <code>InstancePathId</code> や <code>VID_PID</code> によって特定のリムーバブルメディアを指定しています。</p><p>続いて、アクセスポリシーを制御するための <code>allow_different_access_to_different_rules.xml</code> を確認します。</p><p><code>Step 3 - Deny all other USBs</code> ルールはシナリオ 1、2 と同じく、<code>All removable media devices</code> グループに対してアクセス拒否を構成しています。</p><p>ただし、<code>ExcludedIdList</code> にて <code>Writeable USBs</code> と <code>Readonly USBs</code> の 2 つのグループを適用対象外としています。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRules</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;7beca8fe-313a-46f2-a090-399eb3d74318&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 3 - Deny all other USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;c82cb32c-4c56-4c76-8897-b2cc99558299&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Deny<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;70582e83-ea91-4b14-8f6c-f3921dab9d7a&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>AuditDenied<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>3<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;a054bbcf-3454-4b95-9058-f7ed00deeee9&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>63<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 3 - Allow Full Access to Writeable USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;b2b9cfc0-799d-457c-babc-da617d9a8b83&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>9<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 3 - Allow Read Only Access to Read Only USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRules</span>&gt;</span></span><br></pre></td></tr></table></figure><p><code>allow_different_access_to_different_rules.xml</code> の中には、<code>Step 3 - Deny all other USBs</code> ルールの他に以下の 2 つのルールが記述されています。(Intune の OMA-URI を使用する場合は、ルールの定義ごとに OMA-URI を追加します)</p><p>まず、<code>Step 3 - Allow Full Access to Writeable USBs</code> ルールはシナリオ 2 と同じく <code>AccessMask</code> が 63 の <code>Allow</code> ルールによって <code>Writeable USBs</code> に完全なアクセス許可を構成しています。</p><p>一方で、<code>Step 3 - Allow Read Only Access to Read Only USBs</code> では、 <code>Readonly USBs</code> の GroupID に対して  <code>AccessMask</code> が 9 の <code>Allow</code> ルールを構成しています。</p><p><code>AccessMask</code> が 9(1 + 8) の場合、DiskLevel と FileSystemLevel の読み取りアクセスを同時に指定していることを意味します。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;a054bbcf-3454-4b95-9058-f7ed00deeee9&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>63<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 3 - Allow Full Access to Writeable USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br><span class="line"></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;b2b9cfc0-799d-457c-babc-da617d9a8b83&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>9<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 3 - Allow Read Only Access to Read Only USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br></pre></td></tr></table></figure><p>このポリシーを適用すると、 <code>Writeable USBs</code> グループにて指定したリムーバブルメディアにのみ完全なアクセス許可が構成されます。</p><p>また、<code>Readonly USBs</code> グループで指定したリムーバブルメディアには読み取りアクセスのみが許可され、それ以外のすべてのリムーバブルメディアはアクセスが拒否されます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide#step-3-allow-different-levels-of-access-for-different-types-of-devices">手順 3: さまざまな種類のデバイスに対してさまざまなレベルのアクセスを許可する | Microsoft Learn</a></p><h3 id="シナリオ-4-特定のユーザに対してアクセスを許可する"><a href="#シナリオ-4-特定のユーザに対してアクセスを許可する" class="headerlink" title="シナリオ 4 - 特定のユーザに対してアクセスを許可する"></a>シナリオ 4 - 特定のユーザに対してアクセスを許可する</h3><p>このサンプルポリシーのファイルは、以下の Github リポジトリからダウンロード可能です。</p><p>参考情報：<a href="https://github.com/microsoft/mdatp-devicecontrol/tree/main/windows/Getting%20Started/Step%204">Step 4 - Allow different access to different devices for different users</a></p><p>デバイスコントロールグループを定義するグループポリシー用の XML ファイル <code>allow_different_access_to_different_user_groups.xml</code> は、シナリオ 3 で使用したものと同一です。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">Groups</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Name</span>&gt;</span>All removable media devices<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PrimaryId</span>&gt;</span>RemovableMediaDevices<span class="tag">&lt;/<span class="name">PrimaryId</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Writeable USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the instance path id of your device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">InstancePathId</span>&gt;</span>USB\VID_154B<span class="symbol">&amp;amp;</span>PID_0028\6EA9150055800605<span class="tag">&lt;/<span class="name">InstancePathId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">Group</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;23c24566-98a5-4218-8802-59614513b97e&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Readonly USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">MatchType</span>&gt;</span>MatchAny<span class="tag">&lt;/<span class="name">MatchType</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line">    <span class="comment">&lt;!-- This is an example.  Replace this with the VID PID of another device --&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">VID_PID</span>&gt;</span>090C_1000<span class="tag">&lt;/<span class="name">VID_PID</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">DescriptorIdList</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Group</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">Groups</span>&gt;</span></span><br></pre></td></tr></table></figure><p>アクセス制御ポリシーを記述している <code>allow_different_access_to_different_users_rules.xml</code> もシナリオ 3 のものとほぼ同一ですが、書き込みや読み取りアクセスを許可するルールの <code>Entry</code> に <code>&lt;Sid&gt;S-1-1-0&lt;/Sid&gt;</code> という項目が追加で記述されています。</p><figure class="highlight xml"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br><span class="line">15</span><br><span class="line">16</span><br><span class="line">17</span><br><span class="line">18</span><br><span class="line">19</span><br><span class="line">20</span><br><span class="line">21</span><br><span class="line">22</span><br><span class="line">23</span><br><span class="line">24</span><br><span class="line">25</span><br><span class="line">26</span><br><span class="line">27</span><br><span class="line">28</span><br><span class="line">29</span><br><span class="line">30</span><br><span class="line">31</span><br><span class="line">32</span><br><span class="line">33</span><br><span class="line">34</span><br><span class="line">35</span><br><span class="line">36</span><br><span class="line">37</span><br><span class="line">38</span><br><span class="line">39</span><br><span class="line">40</span><br><span class="line">41</span><br><span class="line">42</span><br><span class="line">43</span><br><span class="line">44</span><br><span class="line">45</span><br></pre></td><td class="code"><pre><span class="line"><span class="tag">&lt;<span class="name">PolicyRules</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;7beca8fe-313a-46f2-a090-399eb3d74318&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 4 - Deny all other USBs<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;d8819053-24f4-444a-a0fb-9ce5a9e97862&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">ExcludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;c82cb32c-4c56-4c76-8897-b2cc99558299&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Deny<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;70582e83-ea91-4b14-8f6c-f3921dab9d7a&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>AuditDenied<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>3<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>7<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;a054bbcf-3454-4b95-9058-f7ed00deeee9&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;368a2c82-17be-4137-bffa-370bbdff9672&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>63<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Sid</span>&gt;</span>S-1-1-0<span class="tag">&lt;/<span class="name">Sid</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 4 - Allow Access to Writeable USBs for some users<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;<span class="name">PolicyRule</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;b2b9cfc0-799d-457c-babc-da617d9a8b83&#125;&quot;</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">GroupId</span>&gt;</span>&#123;23c24566-98a5-4218-8802-59614513b97e&#125;<span class="tag">&lt;/<span class="name">GroupId</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">IncludedIdList</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Entry</span> <span class="attr">Id</span>=<span class="string">&quot;&#123;e78857e3-9e36-473b-a07c-fe1a1f356ec9&#125;&quot;</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Type</span>&gt;</span>Allow<span class="tag">&lt;/<span class="name">Type</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Options</span>&gt;</span>0<span class="tag">&lt;/<span class="name">Options</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">AccessMask</span>&gt;</span>9<span class="tag">&lt;/<span class="name">AccessMask</span>&gt;</span></span><br><span class="line">    <span class="tag">&lt;<span class="name">Sid</span>&gt;</span>S-1-1-0<span class="tag">&lt;/<span class="name">Sid</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;/<span class="name">Entry</span>&gt;</span></span><br><span class="line">  <span class="tag">&lt;<span class="name">Name</span>&gt;</span>Step 4 - Allow Read Only Access to Read Only USBs for some users<span class="tag">&lt;/<span class="name">Name</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRule</span>&gt;</span></span><br><span class="line"><span class="tag">&lt;/<span class="name">PolicyRules</span>&gt;</span></span><br></pre></td></tr></table></figure><p>ルールの <code>Entry</code> に <code>Sid</code> という項目が追加で記述されている場合、その  <code>Entry</code>  には追加の条件が定義されます。</p><p> <code>Sid</code> 要素にはローカルユーザやコンピュータ、または Microsoft Entra オブジェクトの SID などを含めることができます。</p><p>この設定によって、<code>Entry</code> 要素で記述されたルールを特定のユーザやユーザグループに適用するかどうかを指定できます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#determine-the-security-id-of-a-user-group-or-device">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><p>上記のサンプルでは <code>S-1-1-0</code> という<a href="(https://learn.microsoft.com/ja-jp/windows/win32/secauthz/well-known-sids)">すべてのユーザを表すグループの SID</a> を指定していますが、特定のローカルユーザの SID に置き換えることで、その SID を持つユーザにのみリムーバブルメディアへのアクセスを許可を構成することが可能です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide#step-4-allow-different-levels-of-access-to-devices-for-specific-users-or-groups">手順 4: 特定のユーザーまたはグループのデバイスへのさまざまなレベルのアクセスを許可する | Microsoft Learn</a></p><h2 id="リムーバブルメディアアクセス制御に関するよくある質問"><a href="#リムーバブルメディアアクセス制御に関するよくある質問" class="headerlink" title="リムーバブルメディアアクセス制御に関するよくある質問"></a>リムーバブルメディアアクセス制御に関するよくある質問</h2><p>デバイスコントロール機能やリムーバブルメディアアクセス制御に関するよくある質問の多くは、以下の公開情報におまとめしております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-faq?view=o365-worldwide">Microsoft Defender for Endpoint Device Control frequently asked questions | Microsoft Learn</a></p><h3 id="特定のメディアを指定するために使用するデバイスインスタンスパスなどの確認方法がわかりません"><a href="#特定のメディアを指定するために使用するデバイスインスタンスパスなどの確認方法がわかりません" class="headerlink" title="特定のメディアを指定するために使用するデバイスインスタンスパスなどの確認方法がわかりません"></a>特定のメディアを指定するために使用するデバイスインスタンスパスなどの確認方法がわかりません</h3><p>特定のメディアを明示的に指定するために使用するデバイスインスタンスパスなどの情報の多くは、Windows のデバイスマネージャーから対象デバイスのプロパティを確認することで特定できます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-faq?view=o365-worldwide#how-do-i-find-the-media-property-in-the-device-manager">How do I find the media property in the Device Manager? |Microsoft Learn</a></p><p>例えば、USB フラッシュメモリのデバイスインスタンスパスは、デバイスマネージャーの以下のプロパティから参照できます。</p><p><img src="../images/Endpoint-MDAV-2023-12-13-020.png" alt="デバイスマネージャーでデバイスインスタンスパスを参照する"></p><p>また、Microsoft Defender ポータルの Advanced Hunting で以下のようなクエリを発行することも有効です。</p><figure class="highlight sql"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br></pre></td><td class="code"><pre><span class="line">DeviceEvents</span><br><span class="line"><span class="operator">|</span> <span class="keyword">where</span> ActionType <span class="operator">=</span><span class="operator">=</span> &quot;PnpDeviceConnected&quot;</span><br><span class="line"><span class="operator">|</span> extend parsed<span class="operator">=</span>parse_json(AdditionalFields)</span><br><span class="line"><span class="operator">|</span> extend MediaClass <span class="operator">=</span> tostring(parsed.ClassName)</span><br><span class="line"><span class="operator">|</span> extend MediaDeviceId <span class="operator">=</span> tostring(parsed.DeviceId)</span><br><span class="line"><span class="operator">|</span> extend MediaDescription <span class="operator">=</span> tostring(parsed.DeviceDescription)</span><br><span class="line"><span class="operator">|</span> extend MediaSerialNumber <span class="operator">=</span> tostring(parsed.SerialNumber)</span><br><span class="line"><span class="operator">|</span> project <span class="type">Timestamp</span>, DeviceId, DeviceName, AccountName, AccountDomain, MediaClass, MediaDeviceId, MediaDescription, MediaSerialNumber, parsed</span><br><span class="line"><span class="operator">|</span> <span class="keyword">order</span> <span class="keyword">by</span> <span class="type">Timestamp</span> <span class="keyword">desc</span></span><br></pre></td></tr></table></figure><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide">デバイス コントロールのチュートリアル | Microsoft Learn</a></p><p>上記のサンプルクエリを実行すると、デバイスに接続されたリムーバブルメディアのクラス名や DeviceId などの情報を取得できるため、アクセス制御ポリシーの設定に役立てることができます。</p><p>他にも、<a href="#%E3%82%B7%E3%83%8A%E3%83%AA%E3%82%AA-1-%E3%82%AB%E3%82%B9%E3%82%BF%E3%83%A0%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%81%A7%E6%97%A2%E5%AE%9A%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E6%8B%92%E5%90%A6%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">シナリオ 1 - カスタムポリシーで既定のアクセス拒否ポリシーを構成する</a> を参考に、<code>PrimaryId</code> に <code>RemovableMediaDevices</code> や <code>WpdDevices</code>、または <code>CdRomDevices</code> などを設定した広範なアクセス拒否ポリシーを一度端末に適用して制御したいメディアへのアクセスをブロックし、そのイベントを確認する方法も有効です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-overview?view=o365-worldwide&tabs=Removable#supported-devices">サポート対象のデバイス | Microsoft Learn</a></p><p>このクエリを使用してアクセス拒否ポリシーによりメディアへのアクセスがブロックされた際の <code>RemovableStoragePolicyTriggered</code> イベントを参照すると、デバイスインスタンスパスや Vendor&#x2F;Product ID など、アクセス制御ポリシーで明示的にデバイスを指定する際に使用できる様々な情報を参照できます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-walkthroughs?view=o365-worldwide#step-1-deny-all-removable-media">手順 1: リムーバブル メディアをすべて拒否する | Microsoft Learn</a></p><h3 id="既定の処理を拒否に設定すると読み取り許可のアクセス制御ポリシーが動作しなくなるのはなぜですか？"><a href="#既定の処理を拒否に設定すると読み取り許可のアクセス制御ポリシーが動作しなくなるのはなぜですか？" class="headerlink" title="既定の処理を拒否に設定すると読み取り許可のアクセス制御ポリシーが動作しなくなるのはなぜですか？"></a>既定の処理を拒否に設定すると読み取り許可のアクセス制御ポリシーが動作しなくなるのはなぜですか？</h3><p>デバイスコントロール機能が有効な環境で既定の処理が [拒否] に設定されている場合、明示的にポリシーで許可されていない限り、すべてのリムーバブルメディアやプリンターへのアクセスは拒否されます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=Removable#controlling-default-behavior">Device control policies in Microsoft Defender for Endpoint | Microsoft Learn</a></p><p>この時、ディスクレベルまたはファイルシステムレベルのみを指定してアクセス許可ポリシーを作成する場合、対象メディアへの読み取り、書き込み、または実行が拒否される問題が発生する場合があります。</p><p>そのため、既定の処理を [拒否] にしている環境で明示的にリムーバブルメディアへのアクセス許可を構成する場合には、ディスクレベルとファイルシステムレベルの両方のアクセス許可を明示的に指定する必要がある点に注意してください。</p><p>例えば、読み取りアクセスのみを許可したい場合は、<code>1+8</code> で 9 を AccessMask として指定します。</p><p>また、すべてのアクセスを許可したい場合には、63 を AccessMask として設定します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-policies?view=o365-worldwide&tabs=XML#understand-mask-access-windows">Understand mask access (Windows) | Microsoft Learn</a></p><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>この記事では、Windows マシンでデバイスコントロール機能のアクセス制御ポリシーを構成する方法についておまとめいたしました。</p><p>デバイスコントロール機能に関する最新の情報については公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-control-overview?view=o365-worldwide&tabs=Removable#prerequisites">Microsoft Defender for Endpointのデバイス制御 | Microsoft Learn</a></p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2023-12-13/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-12-13/"/>
    <published>2024-02-07T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Security &amp; Compliance サポートチームです。</p>
<p>この記事では、Microsoft Defender for Endpoint(MDE) を使用する Windows マシンでデバイスコントロール機能を使用してリムーバブルメデ]]>
    </summary>
    <title>デバイスコントロール機能を使用してリムーバブルメディアアクセス制御を構成する手順と確認ポイント</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p><p>この記事では、Windows Server 2012 R2 と Windows Server 2016 を Microsoft Defender for Endpoint(MDE) にオンボード &#x2F; オフボードする方法についておまとめいたします。</p><p>なお、本記事の内容は、2023 年 11 月 5 日時点で最新の情報を元に作成いたしております。</p><p>Windows Server のオンボードに関する最新情報については、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide">Microsoft Learn</a> をご参照ください。</p><p>また、サーバを MDE にオンボードした後の正常性確認方法については以下の Blog 記事にておまとめしておりますので、併せてご参照ください。</p><p>参考：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-01/">Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスの正常性確認ポイント | Japan CSS Security Support Blog</a></p><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#Windows-Server-%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E5%89%8D%E3%81%AE%E7%A2%BA%E8%AA%8D%E3%83%9D%E3%82%A4%E3%83%B3%E3%83%88">Windows Server を MDE にオンボードする前の確認ポイント</a><ul><li><a href="#%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E7%AB%AF%E6%9C%AB%E3%81%AE-OS-%E3%83%90%E3%83%BC%E3%82%B8%E3%83%A7%E3%83%B3%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">オンボード端末の OS バージョンを確認する</a></li><li><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B">サーバをオンボードする方法を決定する</a></li><li><a href="#%E7%AB%AF%E6%9C%AB%E3%81%AE%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E6%8E%A5%E7%B6%9A%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末のネットワーク接続を確認する</a></li><li><a href="#%E3%82%B5%E3%83%BC%E3%83%89%E3%83%91%E3%83%BC%E3%83%86%E3%82%A3%E8%A3%BD%E3%81%AE%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E8%A3%BD%E5%93%81%E3%81%AE%E6%9C%89%E7%84%A1%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">サードパーティ製のウイルス対策製品の有無を確認する</a></li><li><a href="#MMA-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%9F%E6%97%A7%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E6%96%B9%E6%B3%95%E3%81%A7-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E6%B8%88%E3%81%BF%E3%81%8B%E3%81%A9%E3%81%86%E3%81%8B%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">MMA を使用した旧オンボード方法で MDE にオンボード済みかどうか確認する</a></li></ul></li><li><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AE%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%88%E3%82%92%E9%85%8D%E7%BD%AE%E3%81%99%E3%82%8B">サーバを MDE にオンボードするためのスクリプトを配置する</a><ul><li><a href="#MDE-%E3%81%B8%E3%81%AE%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%AB%E5%BF%85%E8%A6%81%E3%81%AA%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%82%92%E7%94%A8%E6%84%8F%E3%81%99%E3%82%8B">MDE へのオンボードに必要なファイルを用意する</a></li><li><a href="#%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%AB%E5%BF%85%E8%A6%81%E3%81%AA%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%82%92%E9%85%8D%E7%BD%AE%E3%81%99%E3%82%8B">オンボードに必要なファイルを配置する</a></li></ul></li><li><a href="#%E3%82%A4%E3%83%B3%E3%82%B9%E3%83%88%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%88%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B">インストールスクリプトを使用してサーバを MDE にオンボードする</a><ul><li><a href="#MMA-%E3%81%AB%E3%82%88%E3%82%8A%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%97%E3%81%A6%E3%81%84%E3%82%8B%E5%A0%B4%E5%90%88">MMA によりサーバを MDE にオンボードしている場合</a></li><li><a href="#%E3%82%B5%E3%83%BC%E3%83%89%E3%83%91%E3%83%BC%E3%83%86%E3%82%A3%E8%A3%BD%E3%81%AE%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E8%A3%BD%E5%93%81%E3%81%8C%E3%82%A4%E3%83%B3%E3%82%B9%E3%83%88%E3%83%BC%E3%83%AB%E3%81%95%E3%82%8C%E3%81%A6%E3%81%84%E3%82%8B%E5%A0%B4%E5%90%88">サードパーティ製のウイルス対策製品がインストールされている場合</a></li><li><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89">サーバを MDE にオンボードするコマンド</a></li><li><a href="#MMA-%E3%81%8B%E3%82%89%E3%81%AE%E7%A7%BB%E8%A1%8C%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%82%92%E8%A1%8C%E3%81%86%E5%A0%B4%E5%90%88%E3%81%AE%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89">MMA からの移行オンボードを行う場合のコマンド</a></li><li><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%81%8C-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%95%E3%82%8C%E3%81%9F%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">サーバが MDE にオンボードされたことを確認する</a></li><li><a href="#%E3%82%A4%E3%83%B3%E3%82%B9%E3%83%88%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%88%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E7%B5%B1%E5%90%88%E3%82%A8%E3%83%BC%E3%82%B8%E3%82%A7%E3%83%B3%E3%83%88%E3%81%AE%E3%82%A2%E3%83%B3%E3%82%A4%E3%83%B3%E3%82%B9%E3%83%88%E3%83%BC%E3%83%AB%E3%81%A8%E3%82%AA%E3%83%95%E3%83%9C%E3%83%BC%E3%83%89%E6%93%8D%E4%BD%9C%E3%82%92%E8%A1%8C%E3%81%86">インストールスクリプトを使用して統合エージェントのアンインストールとオフボード操作を行う</a></li></ul></li><li><a href="#MDE-%E3%81%AE%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%AB%E5%A4%B1%E6%95%97%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">MDE のオンボードに失敗する場合のトラブルシューティング</a><ul><li><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%81%A7%E9%80%9A%E4%BF%A1%E3%83%86%E3%82%B9%E3%83%88%E3%82%92%E8%A1%8C%E3%81%86">サーバで通信テストを行う</a></li><li><a href="#%E3%83%AC%E3%83%9D%E3%83%BC%E3%83%88%E3%81%8B%E3%82%89%E9%80%9A%E4%BF%A1%E3%83%86%E3%82%B9%E3%83%88%E3%81%AE%E7%B5%90%E6%9E%9C%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">レポートから通信テストの結果を確認する</a></li><li><a href="#%E9%80%9A%E4%BF%A1%E3%81%AB%E3%83%97%E3%83%AD%E3%82%AD%E3%82%B7%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92%E5%88%A9%E7%94%A8%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AE%E7%A2%BA%E8%AA%8D%E3%83%9D%E3%82%A4%E3%83%B3%E3%83%88">通信にプロキシサーバを利用する場合の確認ポイント</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="Windows-Server-を-MDE-にオンボードする前の確認ポイント"><a href="#Windows-Server-を-MDE-にオンボードする前の確認ポイント" class="headerlink" title="Windows Server を MDE にオンボードする前の確認ポイント"></a>Windows Server を MDE にオンボードする前の確認ポイント</h2><h3 id="オンボード端末の-OS-バージョンを確認する"><a href="#オンボード端末の-OS-バージョンを確認する" class="headerlink" title="オンボード端末の OS バージョンを確認する"></a>オンボード端末の OS バージョンを確認する</h3><p>Windows Server を MDE にオンボードする前に、サーバの OS バージョンを確認します。</p><p>下記リンク先の公開情報に記載の通り、Windows Server 2016 以前と Windows Server 2019 以降のバージョンでは、MDE へのオンボード方法が異なる点にご留意ください。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-003.png" alt="サーバのオンボード"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide">Windows サーバーを Microsoft Defender for Endpoint にオンボードします | Microsoft Learn</a></p><p>なお、この記事では、Windows Server 2012 R2 および Windows Server  2016 を MDE にオンボードする方法について記載します。</p><p>Windows Server 2019 以降のサーバを MDE にオンボードする場合は、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/onboard-windows-client?view=o365-worldwide">Windows クライアント を MDE にオンボードする</a> に記載の手順に従います。</p><blockquote><p>注意： </p><p>Windows Server 2012 R2 は 2023年 10 月 10 日に延長サポートが終了いたしております。</p><p>サポートが終了した OS を MDE にオンボードして利用いただくことは非推奨ですので、MDE をご利用いただく場合は、サポート中の OS バージョンへの更新を実施ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/lifecycle/products/windows-server-2012-r2">Windows Server 2012 R2 - Microsoft Lifecycle | Microsoft Learn</a></p></blockquote><h3 id="サーバをオンボードする方法を決定する"><a href="#サーバをオンボードする方法を決定する" class="headerlink" title="サーバをオンボードする方法を決定する"></a>サーバをオンボードする方法を決定する</h3><p>MDE にオンボードするサーバのバージョンが Windows Server 2012 R2 または Windows Server 2016 であることを確認したら、次はサーバを MDE にオンボードする方法を決定します。</p><p>サーバを MDE にオンボードする場合のステップを以下の通り簡単にまとめます。</p><ol><li><p><strong>MDE にオンボードするサーバが、システムや通信などの<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/minimum-requirements?view=o365-worldwide">最小要件</a>を満たすことを確認します。また、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide#windows-server-2012-r2-and-windows-server-2016">Windows Server 2012 R2 および 2016 をオンボードする場合の要件</a> についても確認を行います。</strong></p></li><li><p><strong>Microsoft 365 Defender ポータルからダウンロード可能なインストールパッケージ(md4ws.msi) を使用して、サーバに統合エージェントをインストールします。</strong></p></li><li><p><strong>統合エージェントパッケージをインストールしたら、展開方法に合わせてダウンロードしたオンボードスクリプトをサーバで実行することで、オンボード操作が完了します。グループポリシー用のスクリプトを使用する場合は、グループポリシーや <a href="https://github.com/microsoft/mdefordownlevelserver/blob/main/Install.ps1">Install.ps1</a> を用いて実行する必要があります。</strong></p></li></ol><p>なお、上記の手順は、Microsoft Defender for Cloud(MDfC) の <a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/integration-defender-for-endpoint?tabs=windows#enable-the-integration">MDE 統合機能</a>を利用しないサーバを MDE にオンボードする場合の手順です。</p><p><a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/integration-defender-for-endpoint?tabs=windows#enable-the-integration">MDE 統合機能</a>を利用する場合は、ユーザによるパッケージのダウンロードやサーバへの展開作業は不要です。</p><h3 id="端末のネットワーク接続を確認する"><a href="#端末のネットワーク接続を確認する" class="headerlink" title="端末のネットワーク接続を確認する"></a>端末のネットワーク接続を確認する</h3><p>サーバを MDE にオンボードする前に、端末のネットワーク接続を確認する必要があります。</p><p>※ MDE にオンボードされたサーバが上記の通信先との接続に失敗する場合、サーバの情報が Microsoft 365 Defender ポータルに登録されず、EDR などの保護機能の利用に問題が発生する可能性があります。</p><p>MDE を使用してサーバを保護するためには、下記の公開情報の [スプレッドシートをダウンロードします] からダウンロード可能なスプレッドシート内の [Microsoft Defender URLs] シートに一覧されている宛先との通信が可能である必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-environment?view=o365-worldwide#enable-access-to-microsoft-defender-for-endpoint-service-urls-in-the-proxy-server">商用のお客様向けのMicrosoft Defender for Endpoint URL リスト (標準)</a></p><blockquote><p>注意：</p><p>MDE の稼働に必要な暗号化通信の復号はサポートされておりません。</p><p>そのため、ユーザの環境で TLS(SSL) インスペクションのような HTTPS 通信を復号するシステムを利用する場合は、必ず MDE の通信要件にリストされている通信先を、復号の対象から除外する必要があります。</p></blockquote><p>※ 本記事執筆時点でパブリック プレビュー中の合理化(Streamlined)された接続を使用してオンボードを行う場合には、<code>統合 URL リストのMicrosoft Defender for Endpoint (NEW - 合理化)</code> からダウンロード可能なスプレッドシートを参照します。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-007.png" alt="通信要件が記載されたスプレッドシート"></p><p>なお、もし MDE にオンボードするサーバがインターネットに直接接続できない環境に配置されている場合には、以下の公開情報にてご案内している手順でプロキシサーバを構成いただく必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-proxy-internet?view=o365-worldwide#enable-access-to-microsoft-defender-for-endpoint-service-urls-in-the-proxy-server">情報保護のためにデバイス プロキシとインターネット接続の設定を構成する | Microsoft Learn</a></p><p>上記の公開情報にてご案内している通り、 MDE の通信要件を満たすためには、以下のいずれかのプロキシ設定を使用できます。</p><ol><li><p><strong>WinHTTP プロキシ設定</strong></p></li><li><p><strong>EDR センサー用のレジストリベースの静的プロキシ設定</strong></p></li></ol><p>※ WinHTTP プロキシ設定は Windows インターネットブラウザプロキシ(WinINet) とは異なります。</p><p>また、Microsoft  Defender ウイルス対策(MDAV) のクラウド保護やセキュリティインテリジェンスの更新に使用するために、下記公開情報にてご案内している Microsoft Defender ウイルス対策用の静的プロキシ設定も実施いただくことを推奨します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-proxy-internet?view=o365-worldwide#configure-a-static-proxy-for-microsoft-defender-antivirus">Microsoft Defender ウイルス対策の静的プロキシを構成する | Microsoft Learn</a></p><blockquote><p>情報：</p><p>2023 年 10 月 26 日時点でパプリックプレビューとして提供されている「合理的な接続」を使用してデバイスをオンボードする場合の通信要件については下記の公開情報の記載を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-device-connectivity?view=o365-worldwide&branch=connect-devices">Onboarding devices using streamlined connectivity for Microsoft Defender for Endpoint | Microsoft Learn</a></p></blockquote><h3 id="サードパーティ製のウイルス対策製品の有無を確認する"><a href="#サードパーティ製のウイルス対策製品の有無を確認する" class="headerlink" title="サードパーティ製のウイルス対策製品の有無を確認する"></a>サードパーティ製のウイルス対策製品の有無を確認する</h3><p>MDE にオンボードするサーバが、サードパーティ製のウイルス対策製品を利用しているか、もしくは利用する予定があるか確認します。</p><p>MDE による EDR(Endpoint Detection and Response)保護機能は、EPP(エンドポイント保護)機能を持つサードパーティ製のウイルス対策製品と併用して利用いただくことが可能です。</p><p>しかし、サーバで MDE と他のウイルス対策製品を併用する場合には、サーバで Microsoft Defender ウイルス対策(MDAV)をパッシブモードに変更する必要があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-compatibility?view=o365-worldwide">Microsoft Defender ウイルス対策の他のセキュリティ製品との互換性 | Microsoft Learn</a></p><h3 id="MMA-を使用した旧オンボード方法で-MDE-にオンボード済みかどうか確認する"><a href="#MMA-を使用した旧オンボード方法で-MDE-にオンボード済みかどうか確認する" class="headerlink" title="MMA を使用した旧オンボード方法で MDE にオンボード済みかどうか確認する"></a>MMA を使用した旧オンボード方法で MDE にオンボード済みかどうか確認する</h3><p>Windows Server 2012 R2 および 2016 にてすでに MDE をご利用中の場合には、対象のサーバが Microsoft Monitoring Agent(MMA) を使用する旧オンボード方法によって MDE にオンボードされているかどうかを確認します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide">Windows サーバーを Microsoft Defender for Endpoint にオンボードします | Microsoft Learn</a></p><h2 id="サーバを-MDE-にオンボードするためのスクリプトを配置する"><a href="#サーバを-MDE-にオンボードするためのスクリプトを配置する" class="headerlink" title="サーバを MDE にオンボードするためのスクリプトを配置する"></a>サーバを MDE にオンボードするためのスクリプトを配置する</h2><p>本記事では、統合エージェントのインストールとオンボードスクリプトの実行を行うために弊社が提供しているツールである  <a href="https://github.com/microsoft/mdefordownlevelserver/blob/main/Install.ps1">Install.ps1</a> を使用してサーバを MDE にオンボードする方法について紹介します。</p><p><a href="https://github.com/microsoft/mdefordownlevelserver/blob/main/Install.ps1">Install.ps1</a> を使用すると、各端末を手動で MDE にオンボードすることや、Active Directory 管理下のサーバを MDE にオンボードすることなどが可能になります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide#apply-the-microsoft-defender-for-endpoint-installation-and-onboarding-packages-using-group-policy">グループ ポリシーを使用して Microsoft Defender for Endpoint のインストールパッケージとオンボード パッケージを適用する</a></p><h3 id="MDE-へのオンボードに必要なファイルを用意する"><a href="#MDE-へのオンボードに必要なファイルを用意する" class="headerlink" title="MDE へのオンボードに必要なファイルを用意する"></a>MDE へのオンボードに必要なファイルを用意する</h3><p><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B">サーバをオンボードする方法を決定する</a>  にて Windows Server 2012 R2 または 2016 を MDE にオンボードする方法を決定したら、オンボード操作に必要な以下のファイルを Microsoft 365 Defender ポータルから取得します。</p><p>※ <a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/integration-defender-for-endpoint?tabs=windows#enable-the-integration">MDE 統合機能</a>を利用して MDE へのオンボードを行う場合は、パッケージのダウンロードやサーバへの展開作業は不要です。</p><ul><li><p><strong>インストールパッケージ(md4ws.msi)</strong></p></li><li><p><strong>オンボードスクリプト</strong></p></li><li><p><strong>Install.ps1</strong></p></li></ul><p>MDE へのオンボードに必要なインストールパッケージとオンボードスクリプトは、Microsoft 365 Defender ポータルの [設定]&gt;[エンドポイント]&gt;[オンボーディング] からダウンロードすることが可能です。</p><p>Windows Server 2012 R2 または 2016 用のパッケージを取得する場合は、オペレーティングシステムを「Windows Server 2012 R2 または 2016」に変更します。</p><p>また、[展開方法] は使用するオンボード方法に合わせて選択します。</p><p>Install.ps1 を使用して MDE へのオンボードを行う場合は [展開方法] の設定を「グループポリシー」に変更します。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-001.png" alt="インストール&#x2F;オンボード パッケージのダウンロード"></p><p>また、Install.ps1 は <a href="https://github.com/microsoft/mdefordownlevelserver/archive/refs/heads/main.zip">ダウンロードリンク</a> からダウンロードできます。</p><p>上記のリンク先からダウンロードした mdefordownlevelserver-main.zip を展開すると、Microsoft によって署名された Install.ps1 ファイルを取得することができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/server-migration?view=o365-worldwide#installer-script">インストーラースクリプト</a></p><h3 id="オンボードに必要なファイルを配置する"><a href="#オンボードに必要なファイルを配置する" class="headerlink" title="オンボードに必要なファイルを配置する"></a>オンボードに必要なファイルを配置する</h3><p>続いて、取得したインストールパッケージ(md4ws.msi)、オンボードスクリプト(WindowsDefenderATPOnboardingScript.cmd)、Install.ps1 の 3 つのファイルを MDE にオンボードするサーバからアクセス可能なフォルダに配置します。</p><p>特定のサーバのみを MDE にオンボードする場合、これらのファイルはそのサーバのローカルフォルダに配置することができます。</p><p>また、Active Directory を使用して複数のサーバを一斉に MDE にオンボードする場合は、MDE にオンボードするサーバからアクセス可能な共有フォルダにこれらのファイルを配置する必要があります。(共有フォルダを利用する場合は、対象の共有フォルダに対して書き込みアクセスが許可されている必要があります。)</p><p>本記事では、<code>\\FileShareServer\MDEOnboard</code> という UNC パスでアクセス可能な共有フォルダ内に、md4ws.msi、WindowsDefenderATPOnboardingScript.cmd、Install.ps1 の 3 つのファイルを配置した環境で動作確認を実施します。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-006.png" alt="オンボードに必要なファイルの配置"></p><p>なお、Install.ps1 を使用してオンボードを行う場合には、md4ws.msi のファイル名は変更せず、Install.ps1 と同じフォルダに配置する必要がある点に注意が必要です。</p><p>※ オンボーディングスクリプト(WindowsDefenderATPOnboardingScript.cmd) は必ずしも同じフォルダに配置いただく必要はありません。</p><h2 id="インストールスクリプトを使用してサーバを-MDE-にオンボードする"><a href="#インストールスクリプトを使用してサーバを-MDE-にオンボードする" class="headerlink" title="インストールスクリプトを使用してサーバを MDE にオンボードする"></a>インストールスクリプトを使用してサーバを MDE にオンボードする</h2><p>Install.ps1 を使用し、以下の手順で Windows Server 2012 R2 または 2016 を MDE にオンボードします。</p><p>事前に必ず、<a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B">サーバをオンボードする方法を決定する</a> の項を参照し、MDE にオンボードするサーバが Windows Server 2012 R2 または 2016 であることを確認します。</p><p>Windows Server 2019 以降のバージョンを使用する場合は、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/onboard-windows-client?view=o365-worldwide">Windows クライアント を MDE にオンボードする</a> に記載の手順に従います。</p><p><strong>この時、MDE にオンボードするサーバが要件を満たすことを必ず確認してください。</strong></p><p><strong>サーバに必要な更新プログラムが適用されていない場合、統合エージェントのインストールやオンボード操作に失敗する場合があります。</strong></p><p><strong>また、サーバが MDE の通信要件を満たしていない場合には、端末の情報が正常にサービスに連携されずにポータルに端末が登録されない問題や、検知アラートを出力できない問題が発生する可能性があります。</strong></p><p>MDE の通信要件については <a href="#%E7%AB%AF%E6%9C%AB%E3%81%AE%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E6%8E%A5%E7%B6%9A%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末のネットワーク接続を確認する</a> の記載を参照してください。</p><p>サーバを MDE にオンボードした後で通信の問題が発生した場合のトラブルシューティングを行う際には、<a href="#MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%97%E3%81%9F%E3%82%B5%E3%83%BC%E3%83%90%E3%81%AE%E9%80%9A%E4%BF%A1%E3%83%86%E3%82%B9%E3%83%88%E6%96%B9%E6%B3%95">MDE にオンボードしたサーバの通信テスト方法</a> の記載を参照してください。</p><h3 id="MMA-によりサーバを-MDE-にオンボードしている場合"><a href="#MMA-によりサーバを-MDE-にオンボードしている場合" class="headerlink" title="MMA によりサーバを MDE にオンボードしている場合"></a>MMA によりサーバを MDE にオンボードしている場合</h3><p>MDE にオンボードするサーバが、すでに MMA によって MDE にオンボードされているか確認します。</p><p>サーバに MMA がインストールされている場合、<code>C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exe</code> を起動することで MMA に登録されているワークスペース ID などの情報を確認できます。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-004.png" alt="MMA に登録したワークスペース ID の確認"></p><p>なお、ご利用テナントの MDE にサーバをオンボードするために登録するワークスペース ID は、Microsoft 365 Defender ポータルの [設定]&gt;[エンドポイント]&gt;[オンボーディング] 画面でオペレーティングシステムを [Windows Server 2008 R2 SP1] に変更することで確認いただくことが可能です。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-005.png" alt="ご利用テナントのワークスペース ID の確認"></p><p>サーバがすでに MMA によってオンボードされている場合には、事前に MMA をアンインストールするか、MMA に登録されている MDE のオンボードに使用しているワークスペース ID を削除してください。</p><p>また、サーバの台数が多い場合には、[MMA からの移行オンボードを行う場合](#MMA からの移行オンボードを行う場合) に記載の手順で、Install.ps1 を使用して MMA からワークスペース ID の情報を削除し、MDE へのオンボードを行うことも可能です。</p><h3 id="サードパーティ製のウイルス対策製品がインストールされている場合"><a href="#サードパーティ製のウイルス対策製品がインストールされている場合" class="headerlink" title="サードパーティ製のウイルス対策製品がインストールされている場合"></a>サードパーティ製のウイルス対策製品がインストールされている場合</h3><p><a href="#%E3%82%B5%E3%83%BC%E3%83%89%E3%83%91%E3%83%BC%E3%83%86%E3%82%A3%E8%A3%BD%E3%81%AE%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96%E8%A3%BD%E5%93%81%E3%81%AE%E6%9C%89%E7%84%A1%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">サードパーティ製のウイルス対策製品の有無を確認する</a> の項を参照し、MDE にオンボードするサーバでサードパーティ製のウイルス対策製品を使用している、もしくは使用する予定があるか確認します。</p><p>サードパーティ製のウイルス対策製品を MDE と併用する場合は、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-compatibility?view=o365-worldwide#windows-server-and-passive-mode">Windows Server とパッシブ モード</a> に記載の手順で必ずパッシブモードを有効化する必要があります。</p><p>また、すでにサードパーティ製のウイルス対策製品が稼働しているサーバを MDE にオンボードする場合は、一度サードパーティ製のウイルス対策製品をアンインストールいただき、統合エージェントのインストールと MDE へのオンボード操作を実施後にウイルス対策製品を再インストールいただくことをおすすめします。</p><p>もしサードパーティ製のウイルス対策製品アンインストールせずに統合エージェントのインストールと MDE へのオンボード操作を実施する場合は、オンボード作業の前に必ず <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-compatibility?view=o365-worldwide#windows-server-and-passive-mode">MDAV のパッシブモード設定</a> を有効化してください。</p><p>また、<a href="#%E7%AB%AF%E6%9C%AB%E3%81%AE%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E6%8E%A5%E7%B6%9A%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末のネットワーク接続を確認する</a> ので紹介したスプレッドシートの [Microsoft Defender Processes] シートに記載のプロセスをサードパーティ製のウイルス対策製品のスキャン除外リストに登録いただくとともに、サードパーティ製のウイルス対策製品を <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-exclusions-microsoft-defender-antivirus?view=o365-worldwide">MDAV の除外リスト</a> に登録いただくことをおすすめします。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide#prerequisites-for-running-with-third-party-security-solutions">Windows サーバーを Microsoft Defender for Endpoint にオンボードします | Microsoft Learn</a></p><p><img src="../images/Endpoint-MDAV-2023-09-26-008.png" alt="MDE の関連プロセス"></p><blockquote><p> 注意：</p><p> Windows Server 2016 以降のサーバですでにサードパーティ製のウイルス対策製品を使用している場合、グループポリシーやレジストリ設定にて Microsoft Defender ウイルス対策(MDAV) が無効化されている場合があります。</p><p> サーバ OS の場合はサードパーティ製のウイルス対策製品をアンインストールしても MDAV の無効化設定は解除されないため、MDE をご利用いただく前に必ず設定を解除してください。</p></blockquote><h3 id="サーバを-MDE-にオンボードするコマンド"><a href="#サーバを-MDE-にオンボードするコマンド" class="headerlink" title="サーバを MDE にオンボードするコマンド"></a>サーバを MDE にオンボードするコマンド</h3><p>Install.ps1 を使用してサーバを手動で MDE にオンボードする場合、管理者権限で起動した PowerShell から以下のコマンドを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">PowerShell.exe <span class="literal">-ExecutionPolicy</span> RemoteSigned \\FileShareServer\MDEOnboard\Install.ps1 <span class="literal">-OnboardingScript</span> \\FileShareServer\MDEOnboard\WindowsDefenderATPOnboardingScript.cmd</span><br></pre></td></tr></table></figure><p>※ 必要なファイルの配置については <a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AE%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%88%E3%82%92%E9%85%8D%E7%BD%AE%E3%81%99%E3%82%8B">サーバを MDE にオンボードするためのスクリプトを配置する</a> の項を参照します。</p><p>※ 本記事では <code>\\FileShareServer\MDEOnboard</code> という UNC パスでアクセス可能な共有フォルダ内に、md4ws.msi、WindowsDefenderATPOnboardingScript.cmd、Install.ps1 の 3 つのファイルを配置した環境で動作確認を実施しています。</p><p>※ <code>\\FileShareServer\MDEOnboard</code> には任意の UNC パスもしくはローカルのフォルダパスを指定することが可能です。</p><p>グループポリシーを使用して Install.ps1 による MDE へのオンボード操作を行う場合は以下の公開情報の手順を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide#apply-the-microsoft-defender-for-endpoint-installation-and-onboarding-packages-using-group-policy">グループ ポリシーを使用して Microsoft Defender for Endpoint のインストールパッケージとオンボード パッケージを適用する</a></p><h3 id="MMA-からの移行オンボードを行う場合のコマンド"><a href="#MMA-からの移行オンボードを行う場合のコマンド" class="headerlink" title="MMA からの移行オンボードを行う場合のコマンド"></a>MMA からの移行オンボードを行う場合のコマンド</h3><p>すでに MMA を使用して MDE にオンボードしているサーバを、新しい統合エージェントを使用して MDE にオンボードする場合、管理者権限で起動した PowerShell から以下のコマンドを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">PowerShell.exe <span class="literal">-ExecutionPolicy</span> RemoteSigned \\FileShareServer\MDEOnboard\Install.ps1 <span class="literal">-RemoveMMA</span> &lt;MMA に登録されているワークスペース ID&gt; <span class="literal">-OnboardingScript</span> \\FileShareServer\MDEOnboard\WindowsDefenderATPOnboardingScript.cmd</span><br></pre></td></tr></table></figure><p>※ <code>\\FileShareServer\MDEOnboard</code> には任意の UNC パスもしくはローカルのフォルダパスを指定することが可能です。</p><p>なお、事前に MMA をアンインストール済みの場合や、MMA から MDE のオンボードのために登録しているワークスペース ID を削除している場合は、上記のコマンドではなく <a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89">サーバを MDE にオンボードするコマンド</a> に記載のコマンドを使用します。</p><p>また、グループポリシーを使用して Install.ps1 を使用した MMA からの移行操作を行う場合も、以下の公開情報同じ手順をご利用いただくことができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide#apply-the-microsoft-defender-for-endpoint-installation-and-onboarding-packages-using-group-policy">グループ ポリシーを使用して Microsoft Defender for Endpoint のインストールパッケージとオンボード パッケージを適用する</a></p><h3 id="サーバが-MDE-にオンボードされたことを確認する"><a href="#サーバが-MDE-にオンボードされたことを確認する" class="headerlink" title="サーバが MDE にオンボードされたことを確認する"></a>サーバが MDE にオンボードされたことを確認する</h3><p>サーバが MDE に正常にオンボードされたことを確認したい場合には、以下の公開情報の手順をご利用いただけます。</p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-01/">Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスの正常性確認ポイント | Japan CSS Security Support Blog</a></p><h3 id="インストールスクリプトを使用して統合エージェントのアンインストールとオフボード操作を行う"><a href="#インストールスクリプトを使用して統合エージェントのアンインストールとオフボード操作を行う" class="headerlink" title="インストールスクリプトを使用して統合エージェントのアンインストールとオフボード操作を行う"></a>インストールスクリプトを使用して統合エージェントのアンインストールとオフボード操作を行う</h3><p>テナントの移行やトラブルシューティングの目的でサーバを MDE からオフボードし、統合エージェントのアンインストールを行う場合にも Install.ps1 を使用することができます。</p><p>Install.ps1 を使用して統合エージェントのアンインストールとオフボード操作を行う場合は、以下の手順に従います。</p><ol><li><p>Microsoft 365 Defender ポータルにサインインし、[設定]&gt;[オフボーディング] を開きます。</p></li><li><p>プラットフォームを [Windows Server 2012 および 2016]、[展開方法] を [グループポリシー] に変更した上で、オフボードパッケージ(WindowsDefenderATPOffboardingPackage_valid_until_20XX-XX-XX.zip)をダウンロードします。</p><p>※ オフボードスクリプトには 30 日間の有効期限が設定される点にご留意ください。</p></li><li><p>次に、取得したオフボードパッケージ内のオフボードスクリプト(WindowsDefenderATPOffboardingScript_valid_until_XX-XX-XX.cmd) を <a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AE%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%88%E3%82%92%E9%85%8D%E7%BD%AE%E3%81%99%E3%82%8B">サーバを MDE にオンボードするためのスクリプトを配置する</a> の項と同じ手順で取得した Install.ps1 と同じ、MDE からオフボードするサーバからアクセス可能なフォルダに配置します。</p></li><li><p>MDE からオフボードするサーバにアクセスし、管理者権限で起動した PowerShell から以下のコマンドを実行することで、統合エージェントのアンインストールと MDE からのオフボードが完了します。</p></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">PowerShell.exe <span class="literal">-ExecutionPolicy</span> RemoteSigned \\FileShareServer\MDEOnboard\Install.ps1 <span class="literal">-Uninstall</span> <span class="literal">-OffboardingScript</span> \\FileShareServer\MDEOnboard\WindowsDefenderATPOffboardingScript_valid_until_XX<span class="literal">-XX-XX</span>.cmd</span><br></pre></td></tr></table></figure><p>※ オフボードスクリプトのファイル名の XX には有効期限の日付の値が入ります。</p><p>※ <code>\\FileShareServer\MDEOnboard</code> には任意の UNC パスもしくはローカルのフォルダパスを指定することが可能です。</p><ol start="5"><li><p>各サーバで MDE からのオフボードと統合エージェントのアンインストールが完了したことを確認したい場合は、[sc.exe query sense] コマンドを実行します。</p><p>Windows Server 2012 R2 および 2016 の場合には、Sense サービスが存在しないことを確認いただくことで、オフボードとアンインストールが正常に完了していると判断することができます。</p></li></ol><p><img src="../images/Endpoint-MDAV-2023-09-26-009.png" alt="Sense サービスの存在確認"></p><p>なお、オフボード操作を行う場合も、下記と同じ手順でグループポリシーを使用することで、 Install.ps1 を使用したオフボード操作を複数のサーバに展開することができます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-server-endpoints?view=o365-worldwide#apply-the-microsoft-defender-for-endpoint-installation-and-onboarding-packages-using-group-policy">グループ ポリシーを使用して Microsoft Defender for Endpoint のインストールパッケージとオンボード パッケージを適用する</a></p><h2 id="MDE-のオンボードに失敗する場合のトラブルシューティング"><a href="#MDE-のオンボードに失敗する場合のトラブルシューティング" class="headerlink" title="MDE のオンボードに失敗する場合のトラブルシューティング"></a>MDE のオンボードに失敗する場合のトラブルシューティング</h2><p>サーバを MDE にオンボードした後に以下のような問題が発生する場合、対象のサーバが MDE の利用のための要件を満たしていない可能性が考えられます。</p><ul><li><p><strong>サーバのオンボード後、最大で 24 時間以上経過しても Microsoft 365 Defender ポータルにサーバが登録されない</strong></p></li><li><p><strong>Microsoft 365 Defender ポータルのデバイスインベントリにサーバが登録されたが、[センサーの正常性状態] 列のステータスが [アクティブ] にならない</strong></p></li><li><p><strong>サーバで検知テストを行ったが、 Microsoft 365 Defender ポータルにアラートが出力されない</strong></p></li><li><p><strong><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/live-response?view=o365-worldwide">ライブ応答機能</a> や <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/respond-machine-alerts?view=o365-worldwide#isolate-devices-from-the-network">デバイス分離機能</a> が有効に動作しない</strong></p></li></ul><p>一般的に、これらの問題の多くは、MDE にオンボードしたサーバが通信要件を満たしていない場合に発生します。</p><p>そのため、サーバを MDE にオンボードした後に上記のような問題が発生する場合は、以下の手順にてサーバが MDE の動作に必要な通信要件を満たしているかどうかを確認してください。</p><h3 id="サーバで通信テストを行う"><a href="#サーバで通信テストを行う" class="headerlink" title="サーバで通信テストを行う"></a>サーバで通信テストを行う</h3><p>下記公開情報に記載の手順にてサーバで MDEClientAnalyzer ツールを実行することで、サーバが MDE の通信要件を満たすかどうかテストすることが可能です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/run-analyzer-windows?view=o365-worldwide">Windows でクライアント アナライザーを実行する | Microsoft Learn</a></p><blockquote><p>注意：</p><p>MDEClientAnalyzer ツールをローカルサーバで使用する場合には、 SysInternals に含まれる PsExec.exe ツールを実行できることが <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/overview-client-analyzer?view=o365-worldwide#requirements">前提要件</a> に含まれます。</p><p>サーバで PsExec.exe ツールを制限している場合には、一時的に実行を許可した上で MDEClientAnalyzer ツールを使用してください。</p></blockquote><p>テスト結果は以下のようなレポート(MDEClientAnalyzer.htm)として出力され、 MDEClientAnalyzer ツールの実行後に既定のブラウザで自動的に表示されます。 </p><p><img src="../images/Endpoint-MDAV-2023-09-26-010.png" alt="テスト結果のレポート情報"></p><h3 id="レポートから通信テストの結果を確認する"><a href="#レポートから通信テストの結果を確認する" class="headerlink" title="レポートから通信テストの結果を確認する"></a>レポートから通信テストの結果を確認する</h3><p>レポート(MDEClientAnalyzer.htm) から通信テストの結果を確認する場合は、レポートの [Detailed Results] 欄の情報を確認します。</p><p>サーバが MDE の通信要件を満たしている場合、以下の例のように通信テストの結果がすべて <code>[Informational]</code> として表示されます。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-012.png" alt="通信テスト結果の確認①"></p><p>一方で、MDEClientAnalyzer ツールによる通信テストに失敗した項目が存在する場合には、以下のように通信テストの結果が <code>[Error]</code> として表示されます。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-011.png" alt="通信テスト結果の確認②"></p><p>通信テストの結果に  <code>[Error]</code> と表示される項目が存在する場合、[Results] 列にはテストに失敗した通信先の URL が表示されます。</p><p>レポート内に <code>[Error]</code> の項目が存在する場合、MDE の動作に問題が発生する可能性があるため、[Results] 列に表示される情報と <a href="#Windows-Server-%E3%82%92-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%99%E3%82%8B%E5%89%8D%E3%81%AE%E7%A2%BA%E8%AA%8D%E3%83%9D%E3%82%A4%E3%83%B3%E3%83%88">Windows Server を MDE にオンボードする前の確認ポイント</a> の記載を今一度ご確認の上、すべての動作要件を満たすように構成変更を実施します。</p><h3 id="通信にプロキシサーバを利用する場合の確認ポイント"><a href="#通信にプロキシサーバを利用する場合の確認ポイント" class="headerlink" title="通信にプロキシサーバを利用する場合の確認ポイント"></a>通信にプロキシサーバを利用する場合の確認ポイント</h3><p>インターネット通信にプロキシサーバが必要な構成のサーバで通信テストに失敗する場合、レポート(MDEClientAnalyzer.htm) の [Sense service discovered proxy] に適切なプロキシサーバのアドレスとポート番号が指定されているか確認します。</p><p>MDE の稼働に必要な通信要件とプロキシ設定については <a href="#%E7%AB%AF%E6%9C%AB%E3%81%AE%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E6%8E%A5%E7%B6%9A%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末のネットワーク接続を確認する</a> の項を参照します。</p><p><img src="../images/Endpoint-MDAV-2023-09-26-013.png" alt="MDEClientAnalyzer レポートからプロキシ設定を確認する"></p><p>※ 上記は WinHTTP プロキシを構成している場合の出力結果の例です。</p><p>プロキシサーバが適切に設定されているにも関わらず通信テストに失敗する場合には、設定されているプロキシサーバ側で必要な通信が許可されていることを確認します。</p><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>本記事では Windows Server 2012 R2 と Windows Server 2016 を Microsoft Defender for Endpoint(MDE) にオンボード &#x2F; オフボードする方法についておまとめいたしました。</p><p>※ 本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合がありますことご了承ください。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2023-09-26/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-09-26/"/>
    <published>2023-11-07T00:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p>
<p>この記事では、Windows Server 2012 R2 と Windows Server 2016 を Microsoft Defender for Endpoint(MDE) にオンボード]]>
    </summary>
    <title>Windows Server 2012 R2 または Windows Server 2016 を MDE にオンボードする手順と確認ポイント</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Azure Information Protection" scheme="https://jp-sec.github.io/blog/tags/Azure-Information-Protection/"/>
    <category term="Active Directory Rithts Management Service" scheme="https://jp-sec.github.io/blog/tags/Active-Directory-Rithts-Management-Service/"/>
    <content>
      <![CDATA[<h2 id="Active-Directory-Rithts-Management-Service-AD-RMS-の役割は-Azure-IaaS-を含めパブリック-クラウドへの移行は許諾されません。"><a href="#Active-Directory-Rithts-Management-Service-AD-RMS-の役割は-Azure-IaaS-を含めパブリック-クラウドへの移行は許諾されません。" class="headerlink" title="Active Directory Rithts Management Service (AD RMS) の役割は Azure IaaS を含めパブリック クラウドへの移行は許諾されません。"></a>Active Directory Rithts Management Service (AD RMS) の役割は Azure IaaS を含めパブリック クラウドへの移行は許諾されません。</h2><p>こんにちは。Azure Security サポートチームです。</p><p>Windows Server 2012 R2 のサポート ライフサイクルの終了日 (2023年10月10日) が迫っています。<br>今回はオンプレミス環境で運用している AD RMS の役割をホストしているサーバーについて、リフト&amp;シフト形式でのパブリック クラウド移行 (Azure&#x2F;AWS&#x2F;GCP 等) がライセンス上許諾されない点について注意喚起させていただきます。</p><p>EOS やサポート終了に伴い、ワークロードのクラウド移行を検討しているお客様もいらっしゃるかと存じますが、Windows Server 上で実行される AD RMS の役割についてはパブリック クラウドでの運用をライセンス面で許諾していません。</p><p>また、Azure 仮想マシン環境では機能的にも AD RMS の役割をサポートしてません。</p><p>Windows Server の AD RMS の役割についてアクティブな機能開発は終了しておりますので、アップグレードやクラウド サービスへの移行を検討いただく場合には、SaaS ソリューションである Microsoft Purview Information Protection (旧：Azure Information Protection) への移行を検討いただきたく存じます。</p><p>&lt;参考&gt;<br><br>Title : Azure 仮想マシンに対する Microsoft サーバー ソフトウェアのサポート<br><br>URL : <a href="https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/server-software-support">https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/server-software-support</a></p><p>～～～～～以下抜粋～～～～～<br><br>Microsoft Azure Virtual Machinesでは、次のロールはサポートされていません。</p><p>・動的ホスト構成プロトコル サーバー (Azure VNet に直接接続されている NIC での使用はサポートされていませんが、入れ子になった仮想化シナリオで使用される内部ネットワークでサポートされます)<br><br>・Hyper-V (Hyper-V ロールは Azure Ev3 および Dv3 シリーズ VM でのみサポートされています)<br><br>・Rights Management サービス<br><br>・Windows 展開サービス<br><br>～～～～～抜粋終了～～～～～</p><p>Titel : 秘密度ラベルの詳細<br><br>URL : <a href="https://learn.microsoft.com/ja-jp/purview/sensitivity-labels">https://learn.microsoft.com/ja-jp/purview/sensitivity-labels</a></p><p>Title : AD RMS から Azure Information Protection への移行<br><br>URL : <a href="https://learn.microsoft.com/ja-jp/azure/information-protection/migrate-from-ad-rms-to-azure-rms">https://learn.microsoft.com/ja-jp/azure/information-protection/migrate-from-ad-rms-to-azure-rms</a></p><h3 id="パブリック-クラウド上での-Windows-Server-のライセンスについて"><a href="#パブリック-クラウド上での-Windows-Server-のライセンスについて" class="headerlink" title="パブリック クラウド上での Windows Server のライセンスについて"></a>パブリック クラウド上での Windows Server のライセンスについて</h3><p>Windows Server のライセンスはサーバー本体に割り当てるライセンスと、アクセスするクライアント側に割り当てる “Client Access License (CAL)” があります。</p><p>また、CAL には基本機能を利用するために必ず割り当てる必要のある “ベース CAL” と、リモート デスクトップ サービスや AD RMS など、Windows Server の特定の追加機能を使用するために必要な “追加 CAL” があります。<br>例えば、オンプレミス環境で Windows Server の AD RMS の役割を運用する場合には、クライアント側にベース CAL と AD RMS 追加 CAL の 2 種類の CAL が必要になります。</p><p>&lt;参考&gt;<br><br>Title : Windows Server について<br><br>URL : <a href="https://www.microsoft.com/ja-jp/licensing/product-licensing/windows-server">https://www.microsoft.com/ja-jp/licensing/product-licensing/windows-server</a></p><p>～～～～～以下抜粋～～～～～<br><br>コア単位の Windows Server ライセンスに CAL は必要ですか。</p><p>Windows Server Standard エディションおよび Datacenter エディションでは、引き続き、サーバーにアクセスするすべてのユーザーまたはデバイスに対して Windows Server CAL が必要です (例外については、製品条項を参照)。外部ユーザーがアクセスするサーバーに対しては、Windows Server エクスターナル コネクタ ライセンスが引き続き必要です。Windows Server のベース CAL やエクスターナル コネクタ ライセンス以外にも、一部の機能には追加のアクセス ライセンスの購入が必要になります。たとえば、リモート デスクトップ サービスや Active Directory Rights Management サービスなどの追加機能や高度な機能についてはライセンスを購入する必要があります。<br><br>～～～～～抜粋終了～～～～～</p><p>一方でパブリック クラウド上で Windows Server を運用する場合のライセンス モデルはオンプレミスでのライセンス モデルと少々異なります。パブリック クラウド環境での Windows Server のライセンス モデルでは “ベース CAL” はホスティング サービス側で使用料に含まれる形で提供されます。</p><p>例えば Azure 仮想マシンで実行する Windows Server ではベース CAL のライセンスが含まれた形式で提供されており、お客様側での CAL の準備は不要です。しかしながら、IaaS の Windows Server の利用料金に含まれているのは “ベース CAL” だけであり、リモート デスクトップ サービスや AD RMS など高度な機能を利用する場合には、サービスに対応している “追加 CAL” が必要になります。</p><p>そこでパブリック クラウドへの追加 CAL の持ち込み可否 (ライセンス モビリティ特典) なのですが、拡張権限として許諾されているのはソフトウェア アシュアランス (SA) 付きのリモート デスクトップ サービス CAL のみであり、AD RMS 追加 CAL にはパブリック クラウドへの持ち込みを許諾する特典がありません。</p><p>&lt;参考&gt;<br><br>Title : Virtual Machines のライセンス FAQ<br><br>URL : <a href="https://azure.microsoft.com/ja-jp/pricing/licensing-faq/">https://azure.microsoft.com/ja-jp/pricing/licensing-faq/</a><br></p><p>～～～～～以下抜粋～～～～～<br><br>-Azure Virtual Machines で実行している Windows Server イメージに接続するのに、Windows Server クライアント アクセス ライセンス (CAL) は必要ですか。</p><p>いいえ。Azure 環境で実行している Windows Server にアクセスするためのアクセス権は Virtual Machines の分単位の料金に含まれているため、Windows Server SALs は必要ありません。(VHD かどうかに関係なく) オンプレミスで Windows Server を使用する場合は、別途ライセンスを取得する必要があり、ソフトウェアをオンプレミスで使用するための標準ライセンス要件に従うものとします。</p><p>-ボリューム ライセンス契約の一部として所有している リモート デスクトップ サービス CAL を使用して、Azure または他のサービス プロバイダー環境で実行している Windows Server のインスタンスにアクセスできますか。</p><p>2014 年 1 月 1 日より、リモート デスクトップ サービス ユーザー CAL でソフトウェア アシュアランスをアクティブにしているボリューム ライセンスをご利用のお客様は、リモート デスクトップ サービス CAL 拡張権限を利用できます。</p><p>これにより、Azure またはその他のサービス プロバイダーの共有サーバー環境で実行されている Windows Server に対して、ソフトウェア アシュアランス付きのリモート デスクトップ サービス ユーザー CAL を使用できます。</p><p>このリモート デスクトップ サービス ユーザー CAL ソフトウェア アシュアランスの特典により、それぞれのオンプレミス サーバーへのアクセスに加え、各ユーザーが 1 つの共有サーバー環境 (つまり Azure またはサード パーティのサーバー) でのみリモート デスクトップ サービス機能にアクセスできるようになります。</p><p>この特典を役立てるには、ライセンス モビリティ確認フォームを作成し、ホストされる GUI が実行される Azure または認定モビリティ パートナーに提出してください。詳細については、製品使用権の付録 2 の「Software Assurance Benefits (ソフトウェア アシュアランスの特典)」を参照してください。<br><br>～～～～～抜粋終了～～～～～</p><p>上記の通り、AD RMS 追加 CAL については、パブリック クラウドへのライセンス モビリティ特典を持たないことからパブリック クラウドへの移行が許諾されていません。つきましては運用環境で AD RMS のリプレースが必要な場合には、オンプレミス環境への移行または SaaS ソリューションである Microsoft Purview Information Protection サービスへの移行を検討いただけましたらと存じます。</p><p>今回のお知らせは以上になります。</p><p>※本ブログ記事化にあたり、弊社サポートによる調査にご協力いただきましたお客様に深く感謝いたします。<br>※本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合があります。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/AIP-AzureInformationProtection-2023-09-14-01/</id>
    <link href="https://jp-sec.github.io/blog/AIP-AzureInformationProtection-2023-09-14-01/"/>
    <published>2023-09-13T15:00:00.000Z</published>
    <summary>
      <![CDATA[<h2 id="Active-Directory-Rithts-Management-Service-AD-RMS-の役割は-Azure-IaaS-を含めパブリック-クラウドへの移行は許諾されません。"><a href="#Active-Directory-Rithts-Mana]]>
    </summary>
    <title>Active Directory Rithts Management Service (AD RMS) の役割は Azure IaaS を含めパブリック クラウドへの移行は許諾されません。</title>
    <updated>2026-03-23T07:30:23.543Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <content>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p><p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-windows?view=o365-worldwide">Microsoft Defender ウイルス対策(MDAV)</a> のセキュリティインテリジェンスの更新管理についておまとめします。</p><p>MDAV のセキュリティインテリジェンスの概要や手動更新手順については以下の記事にておまとめしておりますので、参考情報としてご利用ください。</p><p>関連記事：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-07-29/">Microsoft Defender ウイルス対策のセキュリティインテリジェンス(定義ファイル)を手動で更新・ロールバック・削除する方法 | Japan CSS Security Support Blog</a></p><p>※ 本記事の内容は 2023 年 9 月 5 日時点で最新の Windows 10 22H2 環境で動作確認を実施しています。</p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%92%E7%AE%A1%E7%90%86%E3%81%99%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AE%E4%BA%8B%E5%89%8D%E6%83%85%E5%A0%B1">セキュリティインテリジェンスの更新を管理するための事前情報</a><ul><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E9%A0%BB%E5%BA%A6%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">セキュリティインテリジェンスの更新頻度について</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">セキュリティインテリジェンスの更新ソースについて</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B%E3%81%97%E3%81%8F%E3%81%BF">セキュリティインテリジェンスの更新ソースを決定するしくみ</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E8%87%AA%E5%8B%95%E6%9B%B4%E6%96%B0%E3%81%AE%E3%83%88%E3%83%AA%E3%82%AC%E3%83%BC%E3%81%AB%E8%A8%AD%E5%AE%9A%E5%8F%AF%E8%83%BD%E3%81%AA%E9%A0%85%E7%9B%AE">セキュリティインテリジェンス自動更新のトリガーに設定可能な項目</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%89%8B%E5%8B%95%E6%9B%B4%E6%96%B0%E6%96%B9%E6%B3%95%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">セキュリティインテリジェンスの手動更新方法について</a></li></ul></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E8%87%AA%E5%8B%95%E6%9B%B4%E6%96%B0%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">グループポリシーを使用してセキュリティインテリジェンスの自動更新を設定する</a><ul><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新ソースを設定する</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E6%99%82%E5%88%BB%E3%81%A8%E6%9B%9C%E6%97%A5%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新時刻と曜日を指定する</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新間隔を指定する</a></li><li><a href="#%E7%89%B9%E5%AE%9A%E3%81%AE%E6%9D%A1%E4%BB%B6%E3%81%A7%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%82%92%E6%9B%B4%E6%96%B0%E3%81%99%E3%82%8B">特定の条件でセキュリティインテリジェンスを更新する</a></li></ul></li><li><a href="#Intune-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E8%87%AA%E5%8B%95%E6%9B%B4%E6%96%B0%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">Intune を使用してセキュリティインテリジェンスの自動更新を設定する</a><ul><li><a href="#Intune-%E3%81%A7%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">Intune でセキュリティインテリジェンスの更新ソースを設定する</a></li><li><a href="#Intune-%E3%81%A7%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">Intune でセキュリティインテリジェンスの更新間隔を指定する</a></li></ul></li><li><a href="#%E3%83%AD%E3%83%BC%E3%82%AB%E3%83%AB%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E5%85%B1%E6%9C%89%E3%82%92%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%81%A8%E3%81%97%E3%81%A6%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">ローカルネットワークファイル共有を更新ソースとして設定する</a><ul><li><a href="#%E3%82%B5%E3%83%BC%E3%83%90%E3%81%A7%E6%9B%B4%E6%96%B0%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%82%92%E5%8F%96%E5%BE%97%E3%81%97%E3%80%81%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E5%85%B1%E6%9C%89%E3%82%92%E8%A1%8C%E3%81%86">サーバで更新プログラムを取得し、ネットワークファイル共有を行う</a></li><li><a href="#%E3%82%AF%E3%83%A9%E3%82%A4%E3%82%A2%E3%83%B3%E3%83%88%E7%AB%AF%E6%9C%AB%E3%81%A7%E3%83%AD%E3%83%BC%E3%82%AB%E3%83%AB%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E5%85%B1%E6%9C%89%E3%81%8B%E3%82%89%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%82%92%E6%9B%B4%E6%96%B0%E3%81%99%E3%82%8B">クライアント端末でローカルネットワーク共有からセキュリティインテリジェンスを更新する</a></li></ul></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E8%B3%AA%E5%95%8F">セキュリティインテリジェンスの更新に関するよくある質問</a><ul><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E6%9B%B4%E6%96%B0%E3%81%AB%E4%BC%B4%E3%81%86%E3%83%80%E3%82%A6%E3%83%B3%E3%83%AD%E3%83%BC%E3%83%89%E3%82%B5%E3%82%A4%E3%82%BA%E3%81%AE%E7%9B%AE%E5%AE%89%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">セキュリティインテリジェンス更新に伴うダウンロードサイズの目安を教えてください</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%81%AB%E6%88%90%E5%8A%9F%E3%81%97%E3%81%9F%E3%81%8B%E3%81%A9%E3%81%86%E3%81%8B%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">セキュリティインテリジェンスの更新に成功したかどうかを確認する方法を教えてください</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%81%8C%E6%8C%87%E5%AE%9A%E3%81%AE%E6%99%82%E5%88%BB%E3%81%AB%E8%A1%8C%E3%82%8F%E3%82%8C%E3%81%AA%E3%81%84%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">セキュリティインテリジェンスの更新が指定の時刻に行われないのはなぜですか</a></li><li><a href="#%E6%8C%87%E5%AE%9A%E3%81%97%E3%81%9F%E6%99%82%E5%88%BB%E3%81%AB%E6%9B%B4%E6%96%B0%E3%81%8C%E8%A1%8C%E3%82%8F%E3%82%8C%E3%82%8B%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">指定した時刻に更新が行われることを確認する方法を教えてください</a></li><li><a href="#%E3%83%97%E3%83%AD%E3%82%AD%E3%82%B7%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%92%E8%A1%8C%E3%81%86%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%99%E3%81%8B">プロキシを使用してセキュリティインテリジェンスの更新を行うことは可能ですか</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%81%AB%E3%82%88%E3%81%A3%E3%81%A6%E3%82%A4%E3%83%B3%E3%82%BF%E3%83%BC%E3%83%8D%E3%83%83%E3%83%88%E5%9B%9E%E7%B7%9A%E3%81%8C%E3%81%B2%E3%81%A3%E8%BF%AB%E3%81%99%E3%82%8B%E5%8F%AF%E8%83%BD%E6%80%A7%E3%81%AF%E3%81%82%E3%82%8A%E3%81%BE%E3%81%99%E3%81%8B">セキュリティインテリジェンスの更新によってインターネット回線がひっ迫する可能性はありますか</a></li><li><a href="#%E6%9B%B4%E6%96%B0%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%81%AE%E5%8F%96%E5%BE%97%E5%85%83%E3%82%92-WSUS-%E3%81%AB%E5%A4%89%E6%9B%B4%E3%81%97%E3%81%A6%E3%81%84%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%AB%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%81%AB%E5%A4%B1%E6%95%97%E3%81%99%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">更新プログラムの取得元を WSUS に変更している場合にセキュリティインテリジェンスの更新に失敗するのはなぜですか</a></li><li><a href="#%E6%9B%B4%E6%96%B0%E3%83%97%E3%83%AD%E3%82%B0%E3%83%A9%E3%83%A0%E3%81%AE%E5%8F%96%E5%BE%97%E5%85%83%E3%82%92-WSUS-%E3%81%AB%E8%A8%AD%E5%AE%9A%E3%81%97%E3%81%9F%E7%92%B0%E5%A2%83%E3%81%A7%E3%80%81%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E3%81%BF-Microsoft-Update-%E3%81%A7%E5%8F%96%E5%BE%97%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%99%E3%81%8B">更新プログラムの取得元を WSUS に設定した環境で、セキュリティインテリジェンスのみ Microsoft Update で取得することは可能ですか</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="セキュリティインテリジェンスの更新を管理するための事前情報"><a href="#セキュリティインテリジェンスの更新を管理するための事前情報" class="headerlink" title="セキュリティインテリジェンスの更新を管理するための事前情報"></a>セキュリティインテリジェンスの更新を管理するための事前情報</h2><p>以下に、セキュリティインテリジェンスの更新を管理するために事前に把握しておくとよい情報についておまとめいたします。</p><h3 id="セキュリティインテリジェンスの更新頻度について"><a href="#セキュリティインテリジェンスの更新頻度について" class="headerlink" title="セキュリティインテリジェンスの更新頻度について"></a>セキュリティインテリジェンスの更新頻度について</h3><p>Microsoft Defender ウイルス対策が最新の脅威に対応するため、セキュリティインテリジェンスの更新は 1 日に複数回配信されます。</p><p>そして、弊社では、セキュリティ上の観点から可能な限り最新のセキュリティインテリジェンスの適用を推奨しております。</p><p>そのため、セキュリティインテリジェンスの自動更新をスケジュールする際には、最低でも 1 日に 1 度、可能であれば複数回の更新確認を実施いただくことを推奨します。</p><h3 id="セキュリティインテリジェンスの更新ソースについて"><a href="#セキュリティインテリジェンスの更新ソースについて" class="headerlink" title="セキュリティインテリジェンスの更新ソースについて"></a>セキュリティインテリジェンスの更新ソースについて</h3><p>Microsoft Defender ウイルス対策は、セキュリティインテリジェンスの更新プログラムを取得するために複数の更新ソースを指定することが可能です。</p><p>ユーザは、Microsoft Defender ウイルス対策のセキュリティインテリジェンスの更新のためにとして、以下のいずれかを使用することが可能です。</p><ul><li><strong>Microsoft Update</strong></li><li><strong>Windows Server Update Service(WSUS)</strong></li><li><strong>Microsoft Endpoint Configuration Manager</strong></li><li><strong>ネットワークファイル共有</strong></li><li><strong>Microsoft Defende ウイルス対策およびその他の Microsoft マルウェア対策のセキュリティ インテリジェンス更新プログラム(MMPC)</strong></li></ul><p>Microsoft Defender ウイルス対策が指定可能な更新ソースの詳細については以下の公開情報にてご案内しています。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-protection-updates-microsoft-defender-antivirus?view=o365-worldwide">Microsoft Defender ウイルス対策が更新プログラムを受け取る方法と場所を管理する | Microsoft Learn</a></p><h3 id="セキュリティインテリジェンスの更新ソースを決定するしくみ"><a href="#セキュリティインテリジェンスの更新ソースを決定するしくみ" class="headerlink" title="セキュリティインテリジェンスの更新ソースを決定するしくみ"></a>セキュリティインテリジェンスの更新ソースを決定するしくみ</h3><p>Microsoft Defender ウイルス対策がセキュリティインテリジェンスの更新を行う場合、使用する更新元は既定では「フォールバック順序」の定義に従います。</p><p>例えば、最新の Windows 10 デバイスではフォールバック順序が既定で <code>MicrosoftUpdateServer|MMPC</code> に設定されています。</p><p>この場合、Microsoft Defender ウイルス対策はセキュリティインテリジェンスの更新を行う際に、まず Microsoft Update を使用して更新を行います。</p><p>何らかの理由で Microsoft Update サービスを利用できなかった場合には、代替更新元として 2 番目に設定されている MMPC を使用した更新を試みます。</p><p>「フォールバック順序」の詳細については以下の公開情報の記載を参照ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-protection-updates-microsoft-defender-antivirus?view=o365-worldwide#fallback-order">フォールバック順序 | Microsoft Learn</a></p><h3 id="セキュリティインテリジェンス自動更新のトリガーに設定可能な項目"><a href="#セキュリティインテリジェンス自動更新のトリガーに設定可能な項目" class="headerlink" title="セキュリティインテリジェンス自動更新のトリガーに設定可能な項目"></a>セキュリティインテリジェンス自動更新のトリガーに設定可能な項目</h3><p>Microsoft Defender ウイルス対策 のセキュリティインテリジェンス更新は、複数の機能や設定によってトリガーされます。</p><p>このような仕組みによって、最新の脅威に対応するためのセキュリティインテリジェンスを定期的に端末に適用することができます。</p><p>一般にセキュリティインテリジェンスの更新に利用される機能や設定については以下の通りです。</p><ul><li><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-updates?view=o365-worldwide#security-intelligence-updates">Microsoft Update による更新</a></li><li><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-protection-update-schedule-microsoft-defender-antivirus?view=o365-worldwide">Microsoft Defender ウイルス対策によってスケジュールされた更新</a></li><li><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-outdated-endpoints-microsoft-defender-antivirus?view=o365-worldwide">キャッチアップ更新プログラムの取得</a></li><li><a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-event-based-updates-microsoft-defender-antivirus?view=o365-worldwide">特定のイベントをトリガーとする更新</a></li><li><a href="https://learn.microsoft.com/ja-jp/mem/configmgr/protect/deploy-use/endpoint-definitions-configmgr">Configration Manager を使用した更新</a></li></ul><p>各項目の詳細については、上記のリンク先の公開情報を参照してください。</p><h3 id="セキュリティインテリジェンスの手動更新方法について"><a href="#セキュリティインテリジェンスの手動更新方法について" class="headerlink" title="セキュリティインテリジェンスの手動更新方法について"></a>セキュリティインテリジェンスの手動更新方法について</h3><p>セキュリティインテリジェンスを手動で更新、ロールバックする方法については以下の公開ブログにておまとめしております。</p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-07-29/">Microsoft Defender ウイルス対策のセキュリティインテリジェンス(定義ファイル)を手動で更新・ロールバック・削除する方法 | Japan CSS Security Support Blog</a></p><h2 id="グループポリシーを使用してセキュリティインテリジェンスの自動更新を設定する"><a href="#グループポリシーを使用してセキュリティインテリジェンスの自動更新を設定する" class="headerlink" title="グループポリシーを使用してセキュリティインテリジェンスの自動更新を設定する"></a>グループポリシーを使用してセキュリティインテリジェンスの自動更新を設定する</h2><p>Windows マシンでスケジュールスキャンを構成する場合、GPOもしくはローカルグループポリシーにて、<strong>[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[セキュリティインテリジェンスの更新]</strong> 下の設定を変更します。</p><p>※ ご利用環境によっては、グループポリシーエディタ上のポリシー名が [Microsoft Defender ウイルス対策] ではなく[Windows Defender ウイルス対策] もしくは [Endpoint Protection] と表示されている場合があります。</p><p>セキュリティインテリジェンスの定期更新をスケジュールする場合、ユーザは以下の 3 つの設定を利用できます。</p><ul><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新ソースを設定する</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E6%99%82%E5%88%BB%E3%81%A8%E6%9B%9C%E6%97%A5%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新時刻と曜日を指定する</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新間隔を指定する</a></li></ul><p><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新ソースを設定する</a> の設定は前述のフォールバック順序の設定に該当しており、Microsoft Defender ウイルス対策によってトリガーされるすべての更新に影響します。</p><p>上記の 3 つの設定は、同時に構成することも可能です。</p><p>また、キャッチアップ更新やイベントベースなど、<a href="#%E7%89%B9%E5%AE%9A%E3%81%AE%E6%9D%A1%E4%BB%B6%E3%81%A7%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%82%92%E6%9B%B4%E6%96%B0%E3%81%99%E3%82%8B">特定の条件でセキュリティインテリジェンスを更新する</a> ことも可能です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-protection-update-schedule-microsoft-defender-antivirus?view=o365-worldwide#use-group-policy-to-schedule-protection-updates">ウイルス対策の更新プログラムMicrosoft Defenderスケジュールする | Microsoft Learn</a></p><h3 id="セキュリティインテリジェンスの更新ソースを設定する"><a href="#セキュリティインテリジェンスの更新ソースを設定する" class="headerlink" title="セキュリティインテリジェンスの更新ソースを設定する"></a>セキュリティインテリジェンスの更新ソースを設定する</h3><p>Microsoft Defender ウイルス対策がセキュリティインテリジェンスの更新を行う場合の更新ソースは、前述の通り「フォールバック順序」の定義によって決定されます。</p><p>既定値では、フォールバック順序は「Microsoft Update -&gt; MMPC(<code>MicrosoftUpdateServer|MMPC</code>)」に設定されています。</p><p>そのため、インターネットに接続可能なマシンで、セキュリティインテリジェンスの更新にも Microsoft Update サービスや MMPC を利用する場合には、フォールバック順序の設定変更は不要です。</p><p>一方で、WSUS を主な更新元に利用する場合には、グループポリシーにて、 <strong>[セキュリティインテリジェンスの更新をダウンロードするための更新元の順序を定義する]</strong> を有効化し、フォールバック順序に <code>InternalDefinitionUpdateServer</code> を加える必要があります。</p><p>以下の画面キャプチャは、セキュリティインテリジェンスの主要な更新元を WSUS、代替更新元を MMPC に指定する場合の設定例です。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-001.png" alt="グループポリシー：SignatureFallbackOrder"></p><h3 id="セキュリティインテリジェンスの更新時刻と曜日を指定する"><a href="#セキュリティインテリジェンスの更新時刻と曜日を指定する" class="headerlink" title="セキュリティインテリジェンスの更新時刻と曜日を指定する"></a>セキュリティインテリジェンスの更新時刻と曜日を指定する</h3><p>ユーザは、Microsoft Defender ウイルス対策がセキュリティインテリジェンスの更新を試行する曜日と時刻を指定することができます。</p><p>セキュリティインテリジェンスの更新スケジュールは、[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[セキュリティインテリジェンスの更新] のうち、以下の 2 つのポリシーを使用して設定します。</p><ul><li><strong>[セキュリティインテリジェンスの更新を確認する曜日を指定する] (SignatureScheduleDay)</strong></li><li><strong>[セキュリティインテリジェンスの更新を確認する時刻を指定する] (SignatureScheduleTime)</strong></li></ul><p>具体的には、SignatureScheduleDay で指定した曜日の、SignatureScheduleTime で指定した時刻にセキュリティインテリジェンスの更新が試行されます。</p><p>SignatureScheduleDay には既定で <code>0x8(実行しない)</code> が設定されているため、SignatureScheduleTime  によるセキュリティインテリジェンス更新のスケジュールを行う場合、まず SignatureScheduleDay の設定を変更する必要があります。</p><p>例えば、毎日のセキュリティインテリジェンスの更新時刻を指定する場合は、以下のように [セキュリティインテリジェンスの更新を確認する曜日を指定する] を [有効] に変更し、設定値を [毎日] とします。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-003.png" alt="グループポリシー：SignatureScheduleDay"></p><p>なお、 [セキュリティインテリジェンスの更新を確認する曜日を指定する] の設定を [毎日] にして保存した場合、グループポリシーエディタ上では以下のように [セキュリティインテリジェンスの更新を確認する曜日を指定する] の状態が [無効] と表示される場合があります。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-005.png" alt="グループポリシー：SignatureScheduleDay"></p><p>しかし、上記の表示となる場合でも、SignatureScheduleDay の値が 0 に設定されている場合、セキュリティインテリジェンスの更新は、SignatureScheduleTime  で指定の時刻に [毎日] 実施されます。</p><p>設定が適切に反映されているかについては、後述するように PowerShell で <code>Get-MpPreference | Select-Object SignatureScheduleDay</code> を実行することで確認が可能です。</p><p> [セキュリティインテリジェンスの更新を確認する曜日を指定する] (SignatureScheduleDay) の設定が完了したら、続いて [セキュリティインテリジェンスの更新を確認する時刻を指定する] (SignatureScheduleTime) の設定を行います。</p><p>SignatureScheduleTime は、午前 0 時からの分数で更新をトリガーする時刻を指定します。</p><p>例えば、以下のように 120 を指定した場合、セキュリティインテリジェンスの更新は午前 2 時にトリガーされます。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-004.png" alt="グループポリシー：SignatureScheduleTime"></p><p>上記の 2 つの設定を実施後、設定が反映されていることを確認するためには、PowerShell  で以下のコマンドレットを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpPreference</span> | <span class="built_in">Select-Object</span> SignatureScheduleDay,SignatureScheduleTime</span><br></pre></td></tr></table></figure><p>上記コマンドの実行結果が以下となる場合、セキュリティインテリジェンスの更新は「毎日、午前 2 時」に試行されると判断することができます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line">SignatureScheduleDay SignatureScheduleTime</span><br><span class="line"><span class="literal">--------------------</span> <span class="literal">---------------------</span></span><br><span class="line">                   <span class="number">0</span> <span class="number">02</span>:<span class="number">00</span>:<span class="number">00</span></span><br></pre></td></tr></table></figure><h3 id="セキュリティインテリジェンスの更新間隔を指定する"><a href="#セキュリティインテリジェンスの更新間隔を指定する" class="headerlink" title="セキュリティインテリジェンスの更新間隔を指定する"></a>セキュリティインテリジェンスの更新間隔を指定する</h3><p>ユーザは、Microsoft Defender ウイルス対策がセキュリティインテリジェンスの更新を試行する間隔を指定することができます。</p><p>セキュリティインテリジェンスの更新間隔は、[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[セキュリティインテリジェンスの更新] のうち、以下のポリシーを使用して設定します。</p><p>この設定によってセキュリティインテリジェンスの更新を試行する間隔は時間単位で指定することができます。</p><p>以下の設定画面では、セキュリティインテリジェンスの更新間隔を 3 時間ごとに指定しています。</p><ul><li><strong>[セキュリティインテリジェンスの更新をチェックする間隔を指定する] (SignatureUpdateInterval)</strong></li></ul><p><img src="../images/Endpoint-MDAV-2023-08-17-006.png" alt="グループポリシー：SignatureUpdateInterval"></p><p>Microsoft Defender ウイルス対策は、最後にセキュリティインテリジェンスを更新してから指定された時間が経過した場合、新たな更新をチェックします。</p><p>例えば、SignatureUpdateInterval を 3 時間に指定した場合には、セキュリティインテリジェンスの最終更新時刻から 3 時間ごとのタイミングでセキュリティインテリジェンスの更新確認が行われます。</p><p>なお、この設定は、<a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E6%99%82%E5%88%BB%E3%81%A8%E6%9B%9C%E6%97%A5%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新時刻と曜日を指定する</a> の設定とは独立して動作します。</p><p>そのため、SignatureScheduleDay が既定値の <code>0x8(実行しない)</code> に設定されている場合でも、SignatureUpdateInterval によるセキュリティインテリジェンスの自動更新は実施されます。</p><h3 id="特定の条件でセキュリティインテリジェンスを更新する"><a href="#特定の条件でセキュリティインテリジェンスを更新する" class="headerlink" title="特定の条件でセキュリティインテリジェンスを更新する"></a>特定の条件でセキュリティインテリジェンスを更新する</h3><p>Microsoft Defender ウイルス対策では、スケジュールされた更新とは別に、特定の条件やイベントベースでセキュリティインテリジェンスの更新をトリガーすることができます。</p><p>よく利用される設定項目について以下で紹介します。</p><ol><li><strong>[スタートアップ時に最新のウイルスおよびスパイウェア対策セキュリティインテリジェンスをチェックする]</strong></li></ol><p>この設定を有効化すると、Microsoft Defender ウイルス対策のスタートアップ時に新しいセキュリティインテリジェンスの更新が試行されます。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-007.png" alt="グループポリシー：UpdateOnStartUp"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-event-based-updates-microsoft-defender-antivirus?view=o365-worldwide#check-for-protection-updates-on-startup">起動時に保護の更新プログラムを確認する | Microsoft Learn</a></p><ol start="2"><li><strong>[セキュリティインテリジェンスのキャッチアップ更新が必要になるまでの日数を定義する]</strong></li></ol><p>この設定を有効化すると、端末で一定期間セキュリティインテリジェンスの更新が行われていない場合、次回のサインイン時に自動的にセキュリティインテリジェンスの更新がトリガーされます。</p><p>既定では、1 日以上セキュリティインテリジェンスの更新が行われていない場合、この設定によってキャッチアップ更新が実施されます。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-008.png" alt="グループポリシー：SignatureUpdateCatchupInterval "></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-outdated-endpoints-microsoft-defender-antivirus?view=o365-worldwide#use-group-policy-to-enable-and-configure-the-catch-up-update-feature">グループ ポリシーを使用してキャッチアップ更新機能を有効にして構成する | Microsoft Learn</a></p><h2 id="Intune-を使用してセキュリティインテリジェンスの自動更新を設定する"><a href="#Intune-を使用してセキュリティインテリジェンスの自動更新を設定する" class="headerlink" title="Intune を使用してセキュリティインテリジェンスの自動更新を設定する"></a>Intune を使用してセキュリティインテリジェンスの自動更新を設定する</h2><p>Intune からセキュリティインテリジェンスの自動更新を設定する場合、<strong>[エンドポイントセキュリティ]&gt;[ウイルス対策] から作成可能な [Microsoft Defender ウイルス対策] ポリシー</strong>や、構成プロファイルから作成可能な [管理用テンプレート] ポリシーを使用することが可能です。</p><p>[管理用テンプレート] ポリシーを利用する場合は、グループポリシーを使用してセキュリティインテリジェンスの自動更新を構成する方法に関する手順を参照し、対応するポリシーを構成します。</p><p>[Microsoft Defender ウイルス対策] ポリシーを使用する場合は、以下の項目を参照してください。</p><p>※ [Microsoft Defender ウイルス対策] ポリシーを構成する場合、プラットフォームは [Windows 10、Windows 11、Windows Server] を選択します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/mem/Intune/protect/endpoint-security-antivirus-policy">Microsoft Intuneでエンドポイント セキュリティ ポリシーを使用してウイルス対策設定を管理する | Microsoft Learn</a></p><h3 id="Intune-でセキュリティインテリジェンスの更新ソースを設定する"><a href="#Intune-でセキュリティインテリジェンスの更新ソースを設定する" class="headerlink" title="Intune でセキュリティインテリジェンスの更新ソースを設定する"></a>Intune でセキュリティインテリジェンスの更新ソースを設定する</h3><p>Intune の [Microsoft Defender ウイルス対策] ポリシーでセキュリティインテリジェンスの更新ソースを設定する場合、[定義更新のフォールバック順序] のトグルボタンを有効化した上で、設定したい更新ソースをパイプ区切りで入力します。</p><p>既定値では、フォールバック順序は「Microsoft Update -&gt; MMPC(<code>MicrosoftUpdateServer|MMPC</code>)」に設定されています。</p><p>そのため、インターネットに接続可能なマシンで、セキュリティインテリジェンスの更新にも Microsoft Update サービスや MMPC を利用する場合には、フォールバック順序の設定変更は不要です。</p><p>一方で、WSUS を主な更新元に利用する場合には、フォールバック順序に <code>InternalDefinitionUpdateServer</code> を加える必要があります。</p><p>以下の画面キャプチャは、セキュリティインテリジェンスの主要な更新元を WSUS、代替更新元を MMPC に指定する場合の設定例です。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-002.png" alt="Intune でフォールバック順序を設定する"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/windows/client-management/mdm/policy-csp-Defender?WT.mc_id=Portal-fx#signatureupdatefallbackorder">SignatureUpdateFallbackOrder | Microsoft Learn</a></p><h3 id="Intune-でセキュリティインテリジェンスの更新間隔を指定する"><a href="#Intune-でセキュリティインテリジェンスの更新間隔を指定する" class="headerlink" title="Intune でセキュリティインテリジェンスの更新間隔を指定する"></a>Intune でセキュリティインテリジェンスの更新間隔を指定する</h3><p>Intune のウイルス対策ポリシーを使用する場合、<a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新間隔を指定する</a> と同じく、SignatureUpdateInterval の設定を変更して Microsoft Defender ウイルス対策は 3 時間ごとにセキュリティインテリジェンスの更新を試行するように構成することができます。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-009.png" alt="Intune：SignatureUpdateInterval"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/windows/client-management/mdm/policy-csp-Defender?WT.mc_id=Portal-fx#signatureupdateinterval">Defender Policy CSP - Windows Client Management | Microsoft Learn</a></p><h2 id="ローカルネットワークファイル共有を更新ソースとして設定する"><a href="#ローカルネットワークファイル共有を更新ソースとして設定する" class="headerlink" title="ローカルネットワークファイル共有を更新ソースとして設定する"></a>ローカルネットワークファイル共有を更新ソースとして設定する</h2><p>この項では、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-protection-updates-microsoft-defender-antivirus?view=o365-worldwide#unc-share">セキュリティ インテリジェンスとプラットフォーム更新プログラム用の UNC 共有を作成する</a> の記載に従ってローカルネットワークファイル共有をセキュリティインテリジェンスの更新元に設定する方法を紹介します。</p><p>具体的には、以下の図のように、インターネットからサーバが配布用のセキュリティインテリジェンスの更新プログラムを取得し(①)、各クライアント端末はそのサーバからネットワークファイル共有を通して更新プログラムを取得(②)します。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-013.png" alt="ローカルネットワークファイル共有"></p><h3 id="サーバで更新プログラムを取得し、ネットワークファイル共有を行う"><a href="#サーバで更新プログラムを取得し、ネットワークファイル共有を行う" class="headerlink" title="サーバで更新プログラムを取得し、ネットワークファイル共有を行う"></a>サーバで更新プログラムを取得し、ネットワークファイル共有を行う</h3><p>※ 本記事では、セキュリティインテリジェンス更新プログラムの配布サーバとして Windows Server 2019 を使用します。</p><ol><li>ファイル共有を行うサーバにて管理者権限でコマンドプロンプトを起動し、以下のコマンドでスクリプトと更新プログラムを配置するフォルダを作成します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">MD</span> C:\Tool\PS<span class="literal">-Scripts</span>\</span><br><span class="line"><span class="built_in">MD</span> C:\Temp\TempSigs\x64</span><br><span class="line"><span class="built_in">MD</span> C:\Temp\TempSigs\x86</span><br></pre></td></tr></table></figure><ol start="2"><li><a href="https://www.powershellgallery.com/packages/SignatureDownloadCustomTask/1.4">SignatureDownloadCustomTask 1.4</a> の配布サイトにアクセスして [Manual Download] のタブを開き、[Download the raw nupkg file] ボタンをクリックして <code>signaturedownloadcustomtask.1.4.0.nupkg</code> をダウンロードします。</li><li>任意の解凍ツールを使用して <code>signaturedownloadcustomtask.1.4.0.nupkg</code> を展開し、取得した<code>SignatureDownloadCustomTask.ps1</code> を作成したスクリプト用フォルダ(<code>C:\Tool\PS-Scripts\</code>) に配置します。</li><li>続いて、管理者権限で起動した PowerShell で以下のコマンドを順に実行し、更新プログラムを定期的に取得するスケジュールタスクを作成します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br><span class="line">7</span><br><span class="line">8</span><br><span class="line">9</span><br><span class="line">10</span><br><span class="line">11</span><br><span class="line">12</span><br><span class="line">13</span><br><span class="line">14</span><br></pre></td><td class="code"><pre><span class="line"></span><br><span class="line"><span class="built_in">cd</span> <span class="string">&quot;C:\Tool\PS-Scripts\&quot;</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># x64 デルタ更新プログラム を取得するタスクを登録する</span></span><br><span class="line">.\SignatureDownloadCustomTask.ps1 <span class="literal">-action</span> create <span class="literal">-arch</span> x64 <span class="literal">-isDelta</span> <span class="variable">$true</span> <span class="literal">-destDir</span> C:\Temp\TempSigs\x64 <span class="literal">-scriptPath</span> C:\Tool\PS<span class="literal">-Scripts</span>\SignatureDownloadCustomTask.ps1 <span class="literal">-daysInterval</span> <span class="number">1</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># x64 完全更新プログラム を取得するタスクを登録する</span></span><br><span class="line">.\SignatureDownloadCustomTask.ps1 <span class="literal">-action</span> create <span class="literal">-arch</span> x64 <span class="literal">-isDelta</span> <span class="variable">$false</span> <span class="literal">-destDir</span> C:\Temp\TempSigs\x64 <span class="literal">-scriptPath</span> C:\Tool\PS<span class="literal">-Scripts</span>\SignatureDownloadCustomTask.ps1 <span class="literal">-daysInterval</span> <span class="number">1</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># x86 デルタ更新プログラム を取得するタスクを登録する</span></span><br><span class="line">.\SignatureDownloadCustomTask.ps1 <span class="literal">-action</span> create <span class="literal">-arch</span> x86 <span class="literal">-isDelta</span> <span class="variable">$true</span> <span class="literal">-destDir</span> C:\Temp\TempSigs\x86 <span class="literal">-scriptPath</span> C:\Tool\PS<span class="literal">-Scripts</span>\SignatureDownloadCustomTask.ps1 <span class="literal">-daysInterval</span> <span class="number">1</span></span><br><span class="line"></span><br><span class="line"><span class="comment"># x86 完全更新プログラム を取得するタスクを登録する</span></span><br><span class="line">.\SignatureDownloadCustomTask.ps1 <span class="literal">-action</span> create <span class="literal">-arch</span> x86 <span class="literal">-isDelta</span> <span class="variable">$false</span> <span class="literal">-destDir</span> C:\Temp\TempSigs\x86 <span class="literal">-scriptPath</span> C:\Tool\PS<span class="literal">-Scripts</span>\SignatureDownloadCustomTask.ps1 <span class="literal">-daysInterval</span> <span class="number">1</span></span><br></pre></td></tr></table></figure><ol start="5"><li>スケジュールタスクの登録に成功した場合、タスクスケジューラライブラリの [Microsoft]&gt;[Windows]&gt;[Microsoft Defender(もしくは Windows Defender)] に以下のようなスケジュールタスクが登録されます。</li></ol><p><img src="../images/Endpoint-MDAV-2023-08-17-015.png" alt="タスクスケジューラの確認結果"></p><ol start="6"><li>作成された 4 つのスケジュールタスクを右クリックし、[プロパティ] 画面から [操作] タブを開いて [編集] ボタンをクリックします。<br>そして、[引数の追加(オプション)] 欄にて <code>-Noprofile -ExecutionPolicy AllSigned (省略)</code>   の定義を、 <code>-Noprofile -ExecutionPolicy RemoteSigned (省略)</code>  に変更します。</li></ol><p><img src="../images/Endpoint-MDAV-2023-08-17-016.png" alt="タスクスケジューラの引数を RemoteSigned に変更"></p><ol start="7"><li>このスクリプトをシステムで初めて実行する場合は、管理者権限で起動したコマンドプロンプトで以下のコマンドを実行します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">C:\windows\system32\windowspowershell\v1.<span class="number">0</span>\powershell.exe <span class="literal">-NoProfile</span> <span class="literal">-executionpolicy</span> RemoteSigned  <span class="literal">-command</span> <span class="string">&quot;&amp;\&quot;</span>C:\Tool\PS<span class="literal">-Scripts</span>\SignatureDownloadCustomTask.ps1\<span class="string">&quot; -action run -arch x64 -isDelta <span class="variable">$False</span> -destDir C:\Temp\TempSigs\x64&quot;</span></span><br></pre></td></tr></table></figure><p>注意：2023 年 9 月 5 日現在、Windows Server 2016 以下のバージョンを使用している環境で「<code>&quot;2&quot; 個の引数を指定して &quot;DownloadFile&quot; を呼び出し中に例外が発生しました: &quot;要求は中止されました: SSL/TLS のセキュリティで保護されているチャネルを作成できませんでした&quot;</code>」というエラーで更新プログラムのダウンロードに失敗する問題が確認されております。問題の解決のためには、PowerShell で TLS1.2 を利用できるように構成する必要があります。詳細については <a href="https://learn.microsoft.com/ja-jp/mem/configmgr/core/plan-design/security/enable-tls-1-2-client#bkmk_net">公開情報</a> を参照するか、弊社までお問い合わせください。</p><ol start="8"><li>[7.] の手順の完了後、<code>C:\Temp\TempSigs\x64</code> に更新用のプログラムが配置されていることを確認します。</li><li>最後に、[5.] で確認したスケジュールタスクを右クリックして手動実行し、<code>C:\Temp\TempSigs</code> 以下のフォルダに更新プログラムが配置されることを確認します。</li><li>更新プログラムを配置しているフォルダ <code>C:\Temp\TempSigs</code> を共有フォルダとして構成します。その際、対象フォルダへの匿名アクセスを許可する必要がある点に注意してください。</li></ol><h3 id="クライアント端末でローカルネットワーク共有からセキュリティインテリジェンスを更新する"><a href="#クライアント端末でローカルネットワーク共有からセキュリティインテリジェンスを更新する" class="headerlink" title="クライアント端末でローカルネットワーク共有からセキュリティインテリジェンスを更新する"></a>クライアント端末でローカルネットワーク共有からセキュリティインテリジェンスを更新する</h3><ol><li>事前に、エクスプローラーなどでセキュリティインテリジェンスの配布を行う共有フォルダにクライアント端末から UNC パスでアクセス可能であることを確認しておきます。</li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新ソースを設定する</a> と同じ手順で、フォールバック順序に FileShares を指定します。</li><li>続いて、[セキュリティインテリジェンスの更新をダウンロードするためのファイル共有を定義する] (SignatureDefinitionUpdateFileSharesSources) に作成した共有フォルダの UNC パスを指定します。</li></ol><p><img src="../images/Endpoint-MDAV-2023-08-17-017.png" alt="グループポリシー：SignatureDefinitionUpdateFileSharesSources"></p><ol start="4"><li>以上の設定を実施後、セキュリティインテリジェンスの更新に成功することを確認します。</li></ol><h2 id="セキュリティインテリジェンスの更新に関するよくある質問"><a href="#セキュリティインテリジェンスの更新に関するよくある質問" class="headerlink" title="セキュリティインテリジェンスの更新に関するよくある質問"></a>セキュリティインテリジェンスの更新に関するよくある質問</h2><h3 id="セキュリティインテリジェンス更新に伴うダウンロードサイズの目安を教えてください"><a href="#セキュリティインテリジェンス更新に伴うダウンロードサイズの目安を教えてください" class="headerlink" title="セキュリティインテリジェンス更新に伴うダウンロードサイズの目安を教えてください"></a>セキュリティインテリジェンス更新に伴うダウンロードサイズの目安を教えてください</h3><p>定期的に更新が行われている端末では、セキュリティインテリジェンスの更新に伴うダウンロードサイズを最小限にするため、現在適用されているバージョンと最新のセキュリティインテリジェンスの差分(デルタ)のみをダウンロードします。</p><p>そのため、実際のダウンロードサイズは端末のセキュリティインテリジェンスの更新頻度や更新元などによって変動する可能性があります。</p><p>また、ご利用環境や更新のタイミングによっては、通常より多くの更新を取得したり、セキュリティインテリジェンスの差分(デルタ)ではなく、完全な更新プログラムの取得を行う場合があります。</p><p>以上の理由から、セキュリティインテリジェンスの更新に伴う具体的なダウンロードサイズの目安についてはご案内が困難であり、ユーザの環境で実際に確認いただくようお願いいたしております。</p><p>※ なお、セキュリティインテリジェンスの更新に伴うダウンロードサイズは、環境によっては最大で 110 ~ 130 MB 程度になる可能性があります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/manage-protection-updates-microsoft-defender-antivirus?view=o365-worldwide#fallback-order">Microsoft Defender ウイルス対策が更新プログラムを受け取る方法と場所を管理する | Microsoft Learn</a></p><h3 id="セキュリティインテリジェンスの更新に成功したかどうかを確認する方法を教えてください"><a href="#セキュリティインテリジェンスの更新に成功したかどうかを確認する方法を教えてください" class="headerlink" title="セキュリティインテリジェンスの更新に成功したかどうかを確認する方法を教えてください"></a>セキュリティインテリジェンスの更新に成功したかどうかを確認する方法を教えてください</h3><p>セキュリティインテリジェンスの更新に成功した場合、Microsoft Defender ウイルス対策のイベントログ(<code>[アプリケーションとサービスログ]&gt;[Microsoft]&gt;[Windows]&gt;[Windows Defender]&gt;[Operational]</code>) にイベント ID：2000 のイベントが記録されます。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-010.png" alt="イベントログ：セキュリティインテリジェンスの更新"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/troubleshoot-microsoft-defender-antivirus?view=o365-worldwide#-----id-2000">Microsoft Defender ウイルス対策イベントの ID とエラー コード | Microsoft Learn</a></p><p>PowerShell を使用して、システムで最後にセキュリティインテリジェンスの更新に成功したイベントログを抽出するには以下のコマンドを使用できます。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-WinEvent</span> <span class="literal">-LogName</span> <span class="string">&quot;Microsoft-Windows-Windows Defender/Operational&quot;</span> <span class="literal">-FilterXPath</span> <span class="string">&quot;*[System[(EventID=2000)]]&quot;</span> <span class="literal">-MaxEvents</span> <span class="number">1</span></span><br></pre></td></tr></table></figure><p>また、PowerShell  で以下のコマンドレットを使用することで、現在端末に適用されているセキュリティインテリジェンスのバージョンを確認することでも、セキュリティインテリジェンスの更新に成功していることを確認することが可能です。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> AntivirusSignatureVersion</span><br></pre></td></tr></table></figure><h3 id="セキュリティインテリジェンスの更新が指定の時刻に行われないのはなぜですか"><a href="#セキュリティインテリジェンスの更新が指定の時刻に行われないのはなぜですか" class="headerlink" title="セキュリティインテリジェンスの更新が指定の時刻に行われないのはなぜですか"></a>セキュリティインテリジェンスの更新が指定の時刻に行われないのはなぜですか</h3><p>スケジュールされたセキュリティインテリジェンスの更新は、端末側のシステム時間に従って開始されます。</p><p>そのため、例えばシステムの時刻設定が UTC や JST(UTC+9) である端末にてそれぞれ同一のスケジュール設定を行った場合には、セキュリティインテリジェンスの更新の開始時刻に差異が発生する点に留意してください。</p><p>また、<a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E8%87%AA%E5%8B%95%E6%9B%B4%E6%96%B0%E3%81%AE%E3%83%88%E3%83%AA%E3%82%AC%E3%83%BC%E3%81%AB%E8%A8%AD%E5%AE%9A%E5%8F%AF%E8%83%BD%E3%81%AA%E9%A0%85%E7%9B%AE">セキュリティインテリジェンス自動更新のトリガーに設定可能な項目</a> に記載の通り、セキュリティインテリジェンスの更新は複数のサービスや設定によって実施されるため、一般的な環境では 1 日に複数回セキュリティインテリジェンスの更新確認が行われる場合があります。</p><p>そして、Microsoft Defender ウイルス対策がセキュリティインテリジェンスの更新を試行した際、すでに端末に最新のセキュリティインテリジェンスが適用されている場合、更新はスキップされます。</p><p>そのため、ユーザの端末で最新のセキュリティインテリジェンスが定期的に更新されている場合には、必ずしも指定の時刻に更新が実施される必要はないものとご認識ください。</p><p>なお、もし何らかの理由で <a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E6%99%82%E5%88%BB%E3%81%A8%E6%9B%9C%E6%97%A5%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新時刻と曜日を指定する</a> で設定した時刻にセキュリティインテリジェンスの更新が行われることを確認する必要がある場合は、<a href="#%E6%8C%87%E5%AE%9A%E3%81%97%E3%81%9F%E6%99%82%E5%88%BB%E3%81%AB%E6%9B%B4%E6%96%B0%E3%81%8C%E8%A1%8C%E3%82%8F%E3%82%8C%E3%82%8B%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">指定した時刻に更新が行われることを確認する方法を教えてください</a> 手順をお試しください。</p><h3 id="指定した時刻に更新が行われることを確認する方法を教えてください"><a href="#指定した時刻に更新が行われることを確認する方法を教えてください" class="headerlink" title="指定した時刻に更新が行われることを確認する方法を教えてください"></a>指定した時刻に更新が行われることを確認する方法を教えてください</h3><p>※ 事前に <a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%81%8C%E6%8C%87%E5%AE%9A%E3%81%AE%E6%99%82%E5%88%BB%E3%81%AB%E8%A1%8C%E3%82%8F%E3%82%8C%E3%81%AA%E3%81%84%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">セキュリティインテリジェンスの更新が指定の時刻に行われないのはなぜですか</a> を参照ください。</p><p>Windows マシンでは、既定で以下の設定が有効化されているため、スケジュールした時刻ちょうどに更新が行われることを確認するためには、この設定を無効化する必要があります。</p><ul><li><strong>スケジュールされたタスクの実行時間をランダム化する</strong></li></ul><p>※ なお、スケジュールされたタスクの実行時間をランダム化することは、帯域負荷の軽減などのパフォーマンスの上のメリットがあるため、特別な理由がない限り無効化いただく必要はありません。</p><p>上記の設定はグループポリシーまたは Intune の構成プロファイルなどから設定変更が可能です。</p><p>グループポリシーを使用する場合は、[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策] 下の [スケジュールされたタスクの時間をランダム化する] の設定を [無効] に変更します。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-011.png" alt="グループポリシー：RandomizeScheduleTaskTimes"></p><p>検証のために特定の端末のみで設定を変更する場合、PowerShell コマンドレットによる設定変更も可能です。</p><p>スケジュールされたタスクの実行時間をランダム化を無効化する場合は、管理者権限で起動した PowerShell  で以下のコマンドレットを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-RandomizeScheduleTaskTimes</span> <span class="variable">$False</span></span><br></pre></td></tr></table></figure><p>設定を再有効化する場合は以下のコマンドレットを実行します。</p><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Set-MpPreference</span> <span class="literal">-RandomizeScheduleTaskTimes</span> <span class="variable">$True</span></span><br></pre></td></tr></table></figure><p>テストを行う端末でスケジュールされたタスクの実行時間をランダム化する設定を無効化したら、以下の手順でセキュリティインテリジェンスの更新が指定の時刻に行われることを確認します。</p><ol><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E6%99%82%E5%88%BB%E3%81%A8%E6%9B%9C%E6%97%A5%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">セキュリティインテリジェンスの更新時刻と曜日を指定する</a> の項に記載の以下のコマンドレットを PowerShell  で実行し、セキュリティインテリジェンスの更新スケジュールが意図した時刻に設定されていることを確認します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpPreference</span> | <span class="built_in">Select-Object</span> SignatureScheduleDay,SignatureScheduleTime</span><br></pre></td></tr></table></figure><ol start="2"><li>続いて、SignatureScheduleTime で指定した時刻の直前に端末にサインインし、以下のコマンドレットにて現在端末に適用されているセキュリティインテリジェンスのバージョンが最新バージョンではないことを確認します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> AntivirusSignatureVersion</span><br></pre></td></tr></table></figure><p>※ 現在公開されている最新のセキュリティインテリジェンスのバージョンは <a href="https://www.microsoft.com/en-us/wdsi/defenderupdates">Latest security intelligence update</a> から確認できます。</p><p>※ 指定の時刻の前に更新が実行され、すでに最新のセキュリティインテリジェンスが適用されている場合、セキュリティインテリジェンスの更新はスキップされるため、SignatureScheduleTime で指定の時刻に更新は行われません。</p><ol start="3"><li>SignatureScheduleTime で指定の時刻となったことを確認の後、再度以下のコマンドを実行してセキュリティインテリジェンスのバージョンが最新バージョンに更新されたことを確認します。</li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">Get-MpComputerStatus</span> | <span class="built_in">Select-Object</span> AntivirusSignatureVersion</span><br></pre></td></tr></table></figure><h3 id="プロキシを使用してセキュリティインテリジェンスの更新を行うことは可能ですか"><a href="#プロキシを使用してセキュリティインテリジェンスの更新を行うことは可能ですか" class="headerlink" title="プロキシを使用してセキュリティインテリジェンスの更新を行うことは可能ですか"></a>プロキシを使用してセキュリティインテリジェンスの更新を行うことは可能ですか</h3><p>Microsoft Defender ウイルス対策のセキュリティインテリジェンスの更新にはプロキシを利用することが可能です。</p><p>セキュリティインテリジェンスの更新に使用可能なプロキシ設定は、ユーザの環境で利用する更新方法に依存します。</p><p>セキュリティインテリジェンスの更新に使用可能なサービスや、使用する更新元を指定する方法については以下の項を参照します。</p><ul><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">セキュリティインテリジェンスの更新ソースについて</a></li><li><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B%E3%81%97%E3%81%8F%E3%81%BF">セキュリティインテリジェンスの更新ソースを決定するしくみ</a></li></ul><p>既定で構成されている Microsoft Update サービスと MMPC を更新元として利用する場合は、それぞれの更新に利用可能なプロキシ設定を使用する必要があります。</p><p>Microsoft Update サービスが利用可能なプロキシ設定については、<a href="https://support.microsoft.com/ja-jp/topic/windows-update-%E3%82%AF%E3%83%A9%E3%82%A4%E3%82%A2%E3%83%B3%E3%83%88%E3%81%8C-windows-update-web-%E3%82%B5%E3%82%A4%E3%83%88%E3%81%B8%E3%81%AE%E6%8E%A5%E7%B6%9A%E3%81%AB%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%83%97%E3%83%AD%E3%82%AD%E3%82%B7-%E3%82%B5%E3%83%BC%E3%83%90%E3%83%BC%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95-08612ae5-3722-886c-f1e1-d012516c22a1">公開情報</a> の記載を参照します。</p><p>MMPC を更新元として利用する場合には、WinHTTP プロキシや、[ネットワークへ接続するためのプロキシサーバーを定義する] から設定可能な Microsoft Defender ウイルス対策用のプロキシ設定を利用できます。</p><p>グループポリシーを使用する場合は、[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策] 下の [ネットワークへ接続するためのプロキシサーバーを定義する] の設定を [有効] に変更し、プロキシサーバのアドレスとポート番号を指定します。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-012.png" alt="グループポリシー：ProxyServer"></p><p>この方法で設定したプロキシサーバは、Microsoft Defender ウイルス対策のセキュリティインテリジェンス更新やクラウド保護機能に利用されます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-proxy-internet?view=o365-worldwide#configure-a-static-proxy-for-microsoft-defender-antivirus">Microsoft Defender ウイルス対策の静的プロキシを構成する | Microsoft Learn</a></p><h3 id="セキュリティインテリジェンスの更新によってインターネット回線がひっ迫する可能性はありますか"><a href="#セキュリティインテリジェンスの更新によってインターネット回線がひっ迫する可能性はありますか" class="headerlink" title="セキュリティインテリジェンスの更新によってインターネット回線がひっ迫する可能性はありますか"></a>セキュリティインテリジェンスの更新によってインターネット回線がひっ迫する可能性はありますか</h3><p><a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E6%9B%B4%E6%96%B0%E3%81%AB%E4%BC%B4%E3%81%86%E3%83%80%E3%82%A6%E3%83%B3%E3%83%AD%E3%83%BC%E3%83%89%E3%82%B5%E3%82%A4%E3%82%BA%E3%81%AE%E7%9B%AE%E5%AE%89%E3%82%92%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84">セキュリティインテリジェンス更新に伴うダウンロードサイズの目安を教えてください</a> に記載の通り、定期的に更新が行われている端末では、現在適用されているバージョンと最新のセキュリティインテリジェンスの差分(デルタ)のみをダウンロードするため、セキュリティインテリジェンスの更新に伴うダウンロードサイズは最小限になります。</p><p>しかし、実際に発生する通信量やご利用中の帯域への影響については、環境やタイミングに大きく依存するため、ユーザの環境でご確認いただく必要があります。</p><p>なお、セキュリティインテリジェンスの更新によるインターネット回線のひっ迫を懸念する場合は、インターネット回線の増強や、WSUS やローカルネットワークファイル共有などの更新方法をご利用ください。</p><p>ローカルネットワークファイル共有を更新ソースとしてセキュリティインテリジェンスの更新を行う方法については、<a href="#%E3%83%AD%E3%83%BC%E3%82%AB%E3%83%AB%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E5%85%B1%E6%9C%89%E3%82%92%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%81%A8%E3%81%97%E3%81%A6%E8%A8%AD%E5%AE%9A%E3%81%99%E3%82%8B">こちら</a> を参照してください。</p><h3 id="更新プログラムの取得元を-WSUS-に変更している場合にセキュリティインテリジェンスの更新に失敗するのはなぜですか"><a href="#更新プログラムの取得元を-WSUS-に変更している場合にセキュリティインテリジェンスの更新に失敗するのはなぜですか" class="headerlink" title="更新プログラムの取得元を WSUS に変更している場合にセキュリティインテリジェンスの更新に失敗するのはなぜですか"></a>更新プログラムの取得元を WSUS に変更している場合にセキュリティインテリジェンスの更新に失敗するのはなぜですか</h3><p>更新プログラムの取得元を WSUS に変更している環境で、設定アプリなどから Windows Update の更新プログラムのチェックを実行した際にはセキュリティインテリジェンスの更新に成功するものの、Microsoft Defender ウイルス対策のイベントログに頻繁に更新失敗のイベント(イベント ID：2001) が記録される場合、<a href="#%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%82%A4%E3%83%B3%E3%83%86%E3%83%AA%E3%82%B8%E3%82%A7%E3%83%B3%E3%82%B9%E3%81%AE%E6%9B%B4%E6%96%B0%E3%82%BD%E3%83%BC%E3%82%B9%E3%82%92%E6%B1%BA%E5%AE%9A%E3%81%99%E3%82%8B%E3%81%97%E3%81%8F%E3%81%BF">フォールバック順序</a> の設定が変更されていない可能性があります。</p><p>セキュリティインテリジェンスの更新元を WSUS にする場合は、以下のように <code>InternalDefinitionUpdateServer</code> をフォールバック順序に設定する必要があります。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-018.png" alt="グループポリシー：FallbackOrder"></p><h3 id="更新プログラムの取得元を-WSUS-に設定した環境で、セキュリティインテリジェンスのみ-Microsoft-Update-で取得することは可能ですか"><a href="#更新プログラムの取得元を-WSUS-に設定した環境で、セキュリティインテリジェンスのみ-Microsoft-Update-で取得することは可能ですか" class="headerlink" title="更新プログラムの取得元を WSUS に設定した環境で、セキュリティインテリジェンスのみ Microsoft Update で取得することは可能ですか"></a>更新プログラムの取得元を WSUS に設定した環境で、セキュリティインテリジェンスのみ Microsoft Update で取得することは可能ですか</h3><p>[Microsoft Update からのセキュリティインテリジェンスの更新を許可する] の設定を [有効] にすることで、自動更新の既定のサーバを WSUS などに設定している環境でも、Microsoft Defender ウイルス対策が取得するセキュリティインテリジェンスの更新ソースをインターネット上の Microsoft Update にすることが可能です。</p><p><img src="../images/Endpoint-MDAV-2023-08-17-019.png" alt="グループポリシー：ForceUpdateFromMU"></p><p>上記の設定を利用する場合、端末がインターネット経由で Microsoft Update に接続できることを事前に確認します。</p><p>また、フォールバック順序の設定にて、<code>MicrosoftUpdateServer</code> を優先する更新元に設定します。</p><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>本記事ではMicrosoft Defender ウイルス対策(MDAV)のセキュリティインテリジェンスの更新プログラム(定義ファイル&#x2F;エンジン)の更新に関するよくある質問についておまとめいたしました。</p><p>※ 本情報の内容（添付文書、リンク先などを含む）は、作成日時点でのものであり、予告なく変更される場合がありますことご了承ください。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2023-08-17/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-08-17/"/>
    <published>2023-09-06T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p>
<p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microso]]>
    </summary>
    <title>Windows デバイスの Microsoft Defender ウイルス対策(MDAV) のセキュリティインテリジェンス(定義ファイル)更新設定について</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p><p>この記事では、<a href="https://security.microsoft.com/">Microsoft 365 Defender ポータル</a> の「デバイスのインベントリ」に関するよくあるご質問についておまとめします。</p><p>※ 本記事の内容は 2023年 6月 21日時点の情報をものに作成しています。</p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%A8%E3%81%AF">デバイスのインベントリとは</a></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B">デバイスのインベントリに関するよくあるお問い合わせ</a><ul><li><a href="#%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%97%E3%81%A6%E3%81%84%E3%81%AA%E3%81%84%E7%AB%AF%E6%9C%AB%E3%81%8C%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%AB%E7%99%BB%E9%8C%B2%E3%81%95%E3%82%8C%E3%81%A6%E3%81%84%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">オンボードしていない端末がデバイスのインベントリに登録されているのはなぜですか</a></li><li><a href="#%E5%90%8C%E3%81%98%E5%90%8D%E5%89%8D%E3%81%AE%E7%AB%AF%E6%9C%AB%E3%81%8C%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%AB%E8%A4%87%E6%95%B0%E7%99%BB%E9%8C%B2%E3%81%95%E3%82%8C%E3%81%A6%E3%81%84%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">同じ名前の端末がデバイスのインベントリに複数登録されているのはなぜですか</a></li><li><a href="#%E5%90%8C%E3%81%98%E5%90%8D%E5%89%8D%E3%81%AE%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%83%97%E3%83%AD%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%81%8C%E8%A4%87%E6%95%B0%E7%99%BB%E9%8C%B2%E3%81%95%E3%82%8C%E3%81%A6%E3%81%97%E3%81%BE%E3%81%84%E3%81%BE%E3%81%97%E3%81%9F%E3%81%8C-MDE-%E3%81%AB%E3%82%AA%E3%83%B3%E3%83%9C%E3%83%BC%E3%83%89%E3%81%97%E3%81%A6%E3%81%84%E3%82%8B%E7%AB%AF%E6%9C%AB%E3%81%A8%E7%B4%90%E3%81%A5%E3%81%8F%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%83%97%E3%83%AD%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E3%82%92%E7%89%B9%E5%AE%9A%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%99%E3%81%8B">同じ名前のデバイスプロファイルが複数登録されてしまいましたが MDE にオンボードしている端末と紐づくデバイスプロファイルを特定することはできますか</a></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E4%B8%8A%E3%81%A7%E7%AB%AF%E6%9C%AB%E3%81%AE%E3%82%AA%E3%83%95%E3%83%9C%E3%83%BC%E3%83%89%E3%81%8C%E5%AE%8C%E4%BA%86%E3%81%97%E3%81%9F%E3%81%A9%E3%81%86%E3%81%8B%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95%E3%81%AF%E3%81%82%E3%82%8A%E3%81%BE%E3%81%99%E3%81%8B">デバイスのインベントリ上で端末のオフボードが完了したどうか確認する方法はありますか</a></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%8B%E3%82%89%E7%AB%AF%E6%9C%AB%E3%81%AE%E6%83%85%E5%A0%B1%E3%82%92%E5%89%8A%E9%99%A4%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%99%E3%81%8B">デバイスのインベントリから端末の情報を削除することはできますか</a></li><li><a href="#%E3%82%BB%E3%83%B3%E3%82%B5%E3%83%BC%E3%81%AE%E6%AD%A3%E5%B8%B8%E6%80%A7%E5%88%97%E3%81%AE%E3%82%B9%E3%83%86%E3%83%BC%E3%82%BF%E3%82%B9%E3%81%8C-%E3%82%A2%E3%82%AF%E3%83%86%E3%82%A3%E3%83%96-%E3%81%A7%E3%81%AF%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88%E3%81%A9%E3%81%AE%E3%82%88%E3%81%86%E3%81%AA%E5%95%8F%E9%A1%8C%E3%81%8C%E7%99%BA%E7%94%9F%E3%81%97%E3%81%A6%E3%81%84%E3%81%BE%E3%81%99%E3%81%8B">センサーの正常性列のステータスが アクティブ ではない場合どのような問題が発生していますか</a></li><li><a href="#%E3%83%A6%E3%83%BC%E3%82%B6%E3%81%AB%E3%82%88%E3%81%A3%E3%81%A6%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%AB%E8%A1%A8%E7%A4%BA%E3%81%95%E3%82%8C%E3%82%8B%E6%83%85%E5%A0%B1%E3%81%8C%E7%95%B0%E3%81%AA%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">ユーザによってデバイスのインベントリに表示される情報が異なるのはなぜですか</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="デバイスのインベントリとは"><a href="#デバイスのインベントリとは" class="headerlink" title="デバイスのインベントリとは"></a>デバイスのインベントリとは</h2><p>Microsoft 365 Defender ポータルの「デバイスのインベントリ」は、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-endpoint?view=o365-worldwide">Microsoft Defender for Endpoint(MDE)</a> にオンボード(登録)された端末や、MDE の <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-discovery?view=o365-worldwide">デバイス検出機能</a> によって識別されたネットワーク上の端末の情報(デバイスプロファイル)が一覧として表示されます。</p><p><img src="../images/Endpoint-MDAV-2023-06-21-01.png" alt="デバイスのインベントリ画面"></p><p>※ 画像は 2023年 6月時点のものです</p><p>デバイスのインベントリの詳細に関する最新情報ついては、以下の公開情報の記載を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/machines-view-overview?view=o365-worldwide">デバイス一覧 | Microsoft Learn</a></p><h2 id="デバイスのインベントリに関するよくあるお問い合わせ"><a href="#デバイスのインベントリに関するよくあるお問い合わせ" class="headerlink" title="デバイスのインベントリに関するよくあるお問い合わせ"></a>デバイスのインベントリに関するよくあるお問い合わせ</h2><h3 id="オンボードしていない端末がデバイスのインベントリに登録されているのはなぜですか"><a href="#オンボードしていない端末がデバイスのインベントリに登録されているのはなぜですか" class="headerlink" title="オンボードしていない端末がデバイスのインベントリに登録されているのはなぜですか"></a>オンボードしていない端末がデバイスのインベントリに登録されているのはなぜですか</h3><p>テナントで MDE の <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-discovery?view=o365-worldwide">デバイス検出機能</a> が有効化されている場合、**「MDE にオンボードされた端末と同一ネットワーク上に存在する、MDE にオンボードされていない端末」**の情報がデバイスのインベントリに登録される場合があります。</p><p>デバイス検出機能によって登録されたデバイスプロファイル(デバイス情報)の場合、「オンボード状態列」に「オンボードできます」や「サポートされていません」などが表示されます。</p><p>テナントでデバイス検出機能が有効化されているか否かについては、[設定]&gt;[エンドポイント]&gt;[高度な機能] より確認できます。</p><p>デバイス検出機能が有効化されている場合、以下のように [デバイスの検出] の設定がオンになります。</p><p><img src="../images/Endpoint-MDAV-2023-06-21-02.png" alt="デバイス検出機能の有効化設定"></p><p>デバイス検出機能の詳細については、以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/device-discovery?view=o365-worldwide#device-inventory">デバイス検出の概要 | Microsoft Learn</a></p><p>なお、デバイス検出機能で検出されているデバイスは、MDE にはオンボードされていないため、MDE のセキュリティ保護機能は提供されません。</p><p>つまり、MDE にオンボードされており、保護が提供されているデバイスは「オンボード状態列」に「オンボードされました」と表示されているもののみが該当します。</p><h3 id="同じ名前の端末がデバイスのインベントリに複数登録されているのはなぜですか"><a href="#同じ名前の端末がデバイスのインベントリに複数登録されているのはなぜですか" class="headerlink" title="同じ名前の端末がデバイスのインベントリに複数登録されているのはなぜですか"></a>同じ名前の端末がデバイスのインベントリに複数登録されているのはなぜですか</h3><p>MDE では、オンボードされた端末を「デバイス ID」という一意の値で管理しています。</p><p>そのため、端末名が同じでも異なるデバイス ID が割り当てられている場合には、デバイスのインベントリに同じ名前のデバイスプロファイルが複数登録される状況が発生します。</p><p>例えば、以下のような操作を実施いただいた場合には、各端末のデバイス ID が更新され、デバイスインベントリ上でデバイスプロファイルが重複して作成される場合があります。</p><ul><li>端末の所属するドメインを変更した場合</li><li>端末のコンピュータ名を変更した場合(※ 変更後の名前を持つデバイスプロファイルが新規に登録されます)</li><li>端末でクリーンインストールや、MDE オンボード前の状態にバックアップリストアを行った後に再オンボードした場合</li></ul><p>端末でデバイス ID が更新された場合、その端末はデバイスのインベントリに新規に作成されたデバイスプロファイルを紐づき、情報の連携を行います。</p><p>ご利用端末が MDE に正常にオンボードされ、情報の連携を行っているか否かを確認したい場合は以下の公開情報の手順を利用できます。</p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-01/">Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスの正常性確認ポイント | Japan CSS Security Support Blog</a></p><h3 id="同じ名前のデバイスプロファイルが複数登録されてしまいましたが-MDE-にオンボードしている端末と紐づくデバイスプロファイルを特定することはできますか"><a href="#同じ名前のデバイスプロファイルが複数登録されてしまいましたが-MDE-にオンボードしている端末と紐づくデバイスプロファイルを特定することはできますか" class="headerlink" title="同じ名前のデバイスプロファイルが複数登録されてしまいましたが MDE にオンボードしている端末と紐づくデバイスプロファイルを特定することはできますか"></a>同じ名前のデバイスプロファイルが複数登録されてしまいましたが MDE にオンボードしている端末と紐づくデバイスプロファイルを特定することはできますか</h3><p>前述の通り、Microsoft 365 Defender ポータル上のデバイスプロファイルと MDE にオンボードされた端末は一意のデバイス ID 情報を用いて紐づけられており、情報連携を行っております。</p><p>そのため、MDE にオンボードした端末に割り当てられているデバイス ID 情報を調査することで、その端末と紐づくデバイスプロファイルの情報を特定することが可能です。</p><p>MDE にオンボードした端末に割り当てられているデバイス ID 情報は、<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/analyzer-report?view=o365-worldwide">クライアント アナライザー HTML レポートについて</a> に記載の通り Client Analyzer ツールが出力する HTML レポートから確認できます。</p><p><img src="../images/Endpoint-MDAV-2023-06-21-04.png" alt="Client Analyzer ツールが出力する HTML レポート"></p><p>Client Analyzer ツールの取得と実行方法については以下の公開情報をご参照ください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/run-analyzer-windows?view=o365-worldwide">Run the client analyzer on Windows | Microsoft Learn</a></p><p>また、デバイスプロファイルと紐づくデバイス ID については、以下の通り各デバイスプロファイルをクリックした詳細画面内の [概要]&gt;[デバイス ID] より確認できます。</p><p><img src="../images/Endpoint-MDAV-2023-06-21-03.png" alt="デバイスプロファイルの詳細画面"></p><h3 id="デバイスのインベントリ上で端末のオフボードが完了したどうか確認する方法はありますか"><a href="#デバイスのインベントリ上で端末のオフボードが完了したどうか確認する方法はありますか" class="headerlink" title="デバイスのインベントリ上で端末のオフボードが完了したどうか確認する方法はありますか"></a>デバイスのインベントリ上で端末のオフボードが完了したどうか確認する方法はありますか</h3><p>端末が MDE からオフボードされると、端末内では MDE との情報連携が停止いたします。</p><p>そのため、MDE のサービス側では端末の状態を確認することができなくなるため、端末がオフボードされたか否かをデバイスのインベントリ上で明確に判断することはできません。</p><p>ただし、以上の通り MDE をオフボードすると端末と MDE 間の情報連携が停止されるため、デバイスのインベントリ上の「前回のデバイス更新」などの時刻が更新されなくなります。</p><p>また、下記公開情報にてご案内しております通り、端末がオフボードされ、MDE との情報連携が停止した場合には、7 日後にデバイスのインベントリ上の「センサーの正常性状態」列の情報が「アクティブ」から「非アクティブ」切り替わります。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/offboard-machines?view=o365-worldwide">Microsoft Defender for Endpoint サービスのオフボード デバイス | Microsoft Learn</a></p><p>以上の通り、端末がオフボードされたか否かをデバイスのインベントリ上で明確に判断することはできませんが、「前回のデバイス更新」や「センサーの正常性状態」などの情報から、端末と MDE サービス間の情報連携の有無を確認することで、端末のオフボードに成功しているかどうかを判断することが可能です。</p><h3 id="デバイスのインベントリから端末の情報を削除することはできますか"><a href="#デバイスのインベントリから端末の情報を削除することはできますか" class="headerlink" title="デバイスのインベントリから端末の情報を削除することはできますか"></a>デバイスのインベントリから端末の情報を削除することはできますか</h3><p>2023 年 6 月時点ではデバイスのインベントリから端末の情報(デバイスプロファイル)を手動で削除することはできません。</p><p>以下の公開情報に記載の通り、デバイスのインベントリ上に表示されるデバイスプロファイルは、端末からの情報連携が停止して「センサーの正常性状態」が「非アクティブ」になったのち、180 日以上経過すると自動的に削除されます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/offboard-machines?view=o365-worldwide">Microsoft Defender for Endpoint サービスのオフボード デバイス | Microsoft Learn</a></p><p>デバイスのインベントリ上でオフボード済みのデバイスなどの情報を非表示にしたい場合はフィルター機能を利用できます。</p><p>フィルター機能については以下の公開情報でご案内しております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/machines-view-overview?view=o365-worldwide#use-filters-to-customize-the-device-inventory-views">フィルターを使用してデバイス インベントリ ビューをカスタマイズする | Microsoft Learn</a></p><h3 id="センサーの正常性列のステータスが-アクティブ-ではない場合どのような問題が発生していますか"><a href="#センサーの正常性列のステータスが-アクティブ-ではない場合どのような問題が発生していますか" class="headerlink" title="センサーの正常性列のステータスが アクティブ ではない場合どのような問題が発生していますか"></a>センサーの正常性列のステータスが アクティブ ではない場合どのような問題が発生していますか</h3><p>「センサーの正常性状態」列の情報が「非アクティブ」の場合、そのデバイスプロファイルと紐づくデバイス ID を割り当てられた端末から 7 日間以上情報が連携されていないことを示します。</p><p>これは、通常以下のような要因で発生します。</p><ul><li>端末がオフボード済みで、MDE サービスとの情報連携を停止している場合</li><li>すでに端末のデバイス ID が更新されており、新規作成されたデバイスプロファイルとの情報連携を実施している場合 (<a href="#%E5%90%8C%E3%81%98%E5%90%8D%E5%89%8D%E3%81%AE%E7%AB%AF%E6%9C%AB%E3%81%8C%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E3%82%A4%E3%83%B3%E3%83%99%E3%83%B3%E3%83%88%E3%83%AA%E3%81%AB%E8%A4%87%E6%95%B0%E7%99%BB%E9%8C%B2%E3%81%95%E3%82%8C%E3%81%A6%E3%81%84%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">同じ名前の端末がデバイスのインベントリに複数登録されているのはなぜですか</a>  を参照してください)</li><li>通信の問題などにより、端末が 7 日間以上インターネット経由で MDE のサービスと接続していない場合</li><li>端末が 7 日間以上起動しておらず、MDE サービスとの情報連携を実施していない場合</li></ul><p>また、「センサーの正常性状態」列の情報が「センサーデータなし」などの「アクティブ」以外のステータスである場合は、以下の公開情報に記載の通り端末が MDE の動作要件を満たしていないことや、MDE のサービスとの通信要件を満たしていない可能性が考えられます。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/check-sensor-status?view=o365-worldwide">Microsoft Defender for Endpointでデバイスの正常性を確認する | Microsoft Learn</a></p><p>MDE にオンボードした端末のステータスに問題が発生している場合は、以下の公開情報を参照するとともに、弊社サポート窓口までお問い合わせください。</p><p>参考情報：<a href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-01/">Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスの正常性確認ポイント | Japan CSS Security Support Blog</a></p><h3 id="ユーザによってデバイスのインベントリに表示される情報が異なるのはなぜですか"><a href="#ユーザによってデバイスのインベントリに表示される情報が異なるのはなぜですか" class="headerlink" title="ユーザによってデバイスのインベントリに表示される情報が異なるのはなぜですか"></a>ユーザによってデバイスのインベントリに表示される情報が異なるのはなぜですか</h3><p>Microsoft 365 Defender ポータルでデバイスグループを作成して特定のユーザグループに割り当てを行っている場合、Microsoft 365 Defender ポータルにサインインするユーザによってデバイスのインベントリから参照できるデバイスプロファイルの種類や数が異なる場合があります。</p><p>MDE のデバイスグループについては以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/machine-groups?view=o365-worldwide">Microsoft Defender for Endpointでデバイス グループを作成および管理する | Microsoft Learn</a></p><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>この記事では、Microsoft 365 Defender ポータルのデバイスのインベントリに表示される情報に関するよくあるご質問について紹介しました。</p><p>本記事の内容は執筆時点の情報を基にしておりますので、最新情報については公開情報をご確認ください。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2023-06-21/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-06-21/"/>
    <published>2023-06-22T06:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p>
<p>この記事では、<a href="https://security.microsoft.com/">Microsoft 365 Defender ポータル</a> の「デバイスのインベントリ」に関す]]>
    </summary>
    <title>Microsoft 365 Defender ポータルの「デバイスのインベントリ」に関するよくあるご質問</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/respond-machine-alerts?view=o365-worldwide#isolate-devices-from-the-network">Microsoft Defender for Endpoint(MDE) のデバイス分離機能</a> を使用した環境でネットワーク隔離を解除できなくなる場合がある問題のトラブルシューティング方法ついて記載します。</p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E5%88%86%E9%9B%A2%E6%A9%9F%E8%83%BD%E3%81%A8%E3%81%AF">デバイス分離機能とは</a><ul><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E5%88%86%E9%9B%A2%E6%A9%9F%E8%83%BD%E3%81%AE%E5%89%8D%E6%8F%90%E8%A6%81%E4%BB%B6%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">デバイス分離機能の前提要件について</a></li></ul></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E5%88%86%E9%9B%A2%E6%A9%9F%E8%83%BD%E3%81%AE%E3%81%97%E3%81%8F%E3%81%BF">デバイス分離機能のしくみ</a><ul><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E5%88%86%E9%9B%A2%E6%99%82%E3%81%AE%E6%B3%A8%E6%84%8F%E7%82%B9">デバイス分離時の注意点</a></li></ul></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E5%88%86%E9%9B%A2%E5%BE%8C%E3%81%AB%E8%A7%A3%E9%99%A4%E3%81%8C%E8%A1%8C%E3%81%88%E3%81%AA%E3%81%84%E5%A0%B4%E5%90%88%E3%81%AE%E3%83%88%E3%83%A9%E3%83%96%E3%83%AB%E3%82%B7%E3%83%A5%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0">デバイスの分離後に解除が行えない場合のトラブルシューティング</a><ul><li><a href="#%E5%95%8F%E9%A1%8C%E3%81%8C%E7%99%BA%E7%94%9F%E3%81%99%E3%82%8B%E4%B8%BB%E3%81%AA%E5%8E%9F%E5%9B%A0">問題が発生する主な原因</a></li><li><a href="#%E5%95%8F%E9%A1%8C%E3%81%AE%E8%A7%A3%E6%B6%88%E6%96%B9%E6%B3%95">問題の解消方法</a></li></ul></li><li><a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E3%81%AE%E5%88%86%E9%9B%A2%E5%BE%8C%E3%81%AB%E8%A7%A3%E9%99%A4%E3%81%8C%E3%81%A7%E3%81%8D%E3%81%AA%E3%81%84%E5%95%8F%E9%A1%8C%E3%81%8C%E7%B6%99%E7%B6%9A%E3%81%99%E3%82%8B%E5%A0%B4%E5%90%88">デバイスの分離後に解除ができない問題が継続する場合</a></li></ul><h2 id="デバイス分離機能とは"><a href="#デバイス分離機能とは" class="headerlink" title="デバイス分離機能とは"></a>デバイス分離機能とは</h2><p>デバイス分離機能は、デバイスが侵害された可能性がある場合に、そのデバイスをネットワークから分離することでデータ流出や侵害の拡大を防ぐことができる Microsoft Defender for Endpoint(MDE) の機能です。</p><p>デバイス分離機能によるネットワーク隔離を実施すると、対象のデバイスはネットワークから論理的に切断され、 MDE サービスの稼働に必要な通信のみを行います。</p><p><img src="../images/Endpoint-MDAV-2023-05-02-01.png" alt="デバイス分離時のイメージ図"></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/respond-machine-alerts?view=o365-worldwide#isolate-devices-from-the-network">ネットワークからデバイスを分離する</a></p><h3 id="デバイス分離機能の前提要件について"><a href="#デバイス分離機能の前提要件について" class="headerlink" title="デバイス分離機能の前提要件について"></a>デバイス分離機能の前提要件について</h3><p>MDE のデバイス分離機能は、2025 年 4 月 30 日時点で Windows OS、Linux、クライアント バージョン 101.98.84 以降の macOS でサポートいたしております。</p><p>デバイス分離機能の最新のサポート状況や詳細な要件については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/respond-machine-alerts?view=o365-worldwide#isolate-devices-from-the-network">ネットワークからデバイスを分離する</a></p><h2 id="デバイス分離機能のしくみ"><a href="#デバイス分離機能のしくみ" class="headerlink" title="デバイス分離機能のしくみ"></a>デバイス分離機能のしくみ</h2><p>デバイス分離機能による端末のネットワーク分離は以下のステップで実施されます。</p><p><img src="../images/Endpoint-MDAV-2023-05-02-02.png" alt="デバイス分離時の通信イメージ図"></p><ol><li><p>管理者の操作もしくはカスタム検出ルールなどによってデバイス分離が実行されると、MDE のサービスは対象の端末と通信を行い、ネットワーク分離を行います(通信 ①)</p></li><li><p>MDE サービスは端末から連携される情報を元に、端末でデバイス分離が正常に完了したかどうか特定します(通信 ②)</p></li><li><p>MDE サービス側に情報が連携されると、Microsoft 365 Defender ポータル上にて [分離から解放する] ボタンを操作できるようになります。</p></li><li><p>管理者が端末のネットワーク分離を解除すると、MDE のサービスは対象の端末と通信を行い、ネットワーク分離を解除します(通信 ③)</p></li></ol><h3 id="デバイス分離時の注意点"><a href="#デバイス分離時の注意点" class="headerlink" title="デバイス分離時の注意点"></a>デバイス分離時の注意点</h3><p>デバイス分離を行うと、MDE のサービスが使用する特定のプロセスと宛先以外の通信が拒否されます。</p><p>そのため、リモートデスクトップや SSH によるリモート接続ができなくなる点に注意します。</p><p>また、前述の通り、端末のネットワーク分離を解除するためには、MDE サービスと端末間の通信を確保する必要があります。</p><p>しかし、例えば端末のすべての通信が VPN トンネルを経由するように構成されている場合には、デバイス分離後に MDE サービスとの通信に失敗するようになり、ネットワーク分離の解除ができない問題が発生する点に注意します。</p><p>そのため、VPN 通信を行う環境で MDE のデバイス分離機能を利用する場合には、スプリットトンネリング VPN により、MDE が利用する通信先に端末が直接接続可能な構成とすることを推奨しています。</p><p><img src="../images/Endpoint-MDAV-2023-05-02-03.png" alt="VPN 環境でデバイス分離を行った場合のイメージ図"></p><p>MDE が使用する通信先については、以下リンク先からダウンロード可能な [統合 URL リストのMicrosoft Defender for Endpoint (合理化)] および [商用顧客向けの Microsoft Defender for Endpoint の URL リスト] にてご案内しております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-environment?view=o365-worldwide#enable-access-to-microsoft-defender-for-endpoint-service-urls-in-the-proxy-server">統合 URL リストのMicrosoft Defender for Endpoint (合理化) および 商用顧客向けの Microsoft Defender for Endpoint の URL リスト</a></p><h2 id="デバイスの分離後に解除が行えない場合のトラブルシューティング"><a href="#デバイスの分離後に解除が行えない場合のトラブルシューティング" class="headerlink" title="デバイスの分離後に解除が行えない場合のトラブルシューティング"></a>デバイスの分離後に解除が行えない場合のトラブルシューティング</h2><h3 id="問題が発生する主な原因"><a href="#問題が発生する主な原因" class="headerlink" title="問題が発生する主な原因"></a>問題が発生する主な原因</h3><p>デバイス分離の実施後、[デバイスを分離] ボタンがグレーアウトしたままになり [分離から解放する] ボタンが表示されない問題や、[分離から解放する] 操作を行ったものの端末のネットワーク分離が解除されない問題が発生する場合があります。</p><p>このような問題は通常、何らかの理由で <a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E5%88%86%E9%9B%A2%E6%A9%9F%E8%83%BD%E3%81%AE%E3%81%97%E3%81%8F%E3%81%BF">デバイス分離機能のしくみ</a> に記載の [通信 ②] および [通信 ③] に失敗している場合に発生します。</p><p>問題の解消のためには、ネットワーク分離された端末と MDE サービスとの通信を確立する必要があるため、対象端末が起動しており、かつネットワークに接続可能な構成であることを確認します。</p><p>特に、<a href="#%E3%83%87%E3%83%90%E3%82%A4%E3%82%B9%E5%88%86%E9%9B%A2%E6%99%82%E3%81%AE%E6%B3%A8%E6%84%8F%E7%82%B9">デバイス分離時の注意点</a> に記載の通り、端末のすべての通信が VPN トンネルを経由するように構成されている場合にも、ネットワーク分離後に MDE サービスとの通信に失敗する場合があります。</p><h3 id="問題の解消方法"><a href="#問題の解消方法" class="headerlink" title="問題の解消方法"></a>問題の解消方法</h3><p>ネットワーク分離した端末が MDE サービスに接続できる通信経路を確保いただくことで問題が解消し、デバイス分離からの解放を実施できるようになります。</p><p>MDE サービスの通信先については、以下リンク先からダウンロード可能な [統合 URL リストのMicrosoft Defender for Endpoint (合理化)] および [商用顧客向けの Microsoft Defender for Endpoint の URL リスト] を使用します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-environment?view=o365-worldwide#enable-access-to-microsoft-defender-for-endpoint-service-urls-in-the-proxy-server">統合 URL リストのMicrosoft Defender for Endpoint (合理化) および 商用顧客向けの Microsoft Defender for Endpoint の URL リスト</a></p><p>ご利用環境が完全な VPN トンネルを構成している場合には、上記の通信先のみ VPN トンネルを経由しないように構成を変更するか、上記の通信先に直接通信できるよう、端末の接続するネットワークを追加・もしくは変更します。</p><p>※ MDE サービスに接続できる通信経路を確保したにも関わらず問題が解消されない場合は、 OS の再起動をお試しください。</p><h2 id="デバイスの分離後に解除ができない問題が継続する場合"><a href="#デバイスの分離後に解除ができない問題が継続する場合" class="headerlink" title="デバイスの分離後に解除ができない問題が継続する場合"></a>デバイスの分離後に解除ができない問題が継続する場合</h2><p>デバイスの分離後に解除が行えない問題が解消できない場合、Microsoft Defender ポータルのデバイスページからダウンロード可能な強制解放スクリプトを使用します。</p><p>強制解放スクリプトの要件および使用方法については下記の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/respond-machine-alerts?view=o365-worldwide#forcibly-release-device-from-isolation">デバイスを分離から強制的に解放する</a></p><p>もし、強制解放スクリプトを使用できない場合や、強制解放スクリプトを使用してもデバイスの分離を解除できない問題が継続する場合は、弊社サポート窓口までお問い合わせください。</p><p>その際、サポート担当者から [MDEClientAnalyzer.cmd -i] コマンドにより、ネットワーク関連の問題のトラブルシューティングに役立つ情報の採取をお願いする場合があります。</p><p>MDEClientAnalyzer による情報採取の詳細については以下にてご案内しております。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/run-analyzer-windows?view=o365-worldwide">Windows でクライアントアナライザーを実行する</a></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/data-collection-analyzer?view=o365-worldwide">Windows で高度なトラブルシューティングを行うためのデータ収集</a></p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2023-05-02/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-05-02/"/>
    <published>2023-05-02T09:00:00.000Z</published>
    <summary>
      <![CDATA[<p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/respond-machine-alerts?view=o365-worldwide#iso]]>
    </summary>
    <title>Microsoft Defender for Endpoint(MDE) デバイス分離機能の解除ができない場合のトラブルシューティング</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender ウイルス対策" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-%E3%82%A6%E3%82%A4%E3%83%AB%E3%82%B9%E5%AF%BE%E7%AD%96/"/>
    <content>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p><p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-antivirus-windows?view=o365-worldwide">Microsoft Defender ウイルス対策(MDAV)</a> のスケジュールスキャンについてまとめます。</p><p>スケジュールスキャンを構成する際の参考情報としてご利用ください。</p><p>※ 本記事の内容は 2023年 2月 28 日時点で最新の Windows 10 22H2 環境で動作確認を実施しています。</p><!-- omit in toc --><h2 id="本記事の内容"><a href="#本記事の内容" class="headerlink" title="本記事の内容"></a>本記事の内容</h2><ul><li><a href="#MDAV-%E3%81%AE%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">MDAV のスケジュールスキャン設定について</a><ul><li><a href="#%E8%A8%AD%E5%AE%9A%E5%8F%AF%E8%83%BD%E3%81%AA%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">設定可能なスケジュールスキャンの種類について</a></li><li><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%81%9D%E3%81%AE%E4%BB%96%E3%81%AE%E7%95%99%E6%84%8F%E7%82%B9%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">スケジュールスキャンに関するその他の留意点について</a></li></ul></li><li><a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーを使用してスケジュールスキャンを構成する</a><ul><li><a href="#%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">クイックスキャンをスケジュールする</a></li><li><a href="#%E3%83%95%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">フルスキャンをスケジュールする</a></li><li><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AB%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%82%92%E5%A4%89%E6%9B%B4%E3%81%99%E3%82%8B">スケジュールスキャンに使用するスキャンの種類を変更する</a></li><li><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%97%A5%E6%99%82%E3%82%92%E5%A4%89%E6%9B%B4%E3%81%99%E3%82%8B">スケジュールスキャンの実行日時を変更する</a></li><li><a href="#%E6%AF%8E%E6%97%A5%E3%81%AE%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E6%99%82%E5%88%BB%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">毎日のクイックスキャンの時刻を指定する</a></li><li><a href="#1-%E6%97%A5%E3%81%AB%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E5%AE%9F%E8%A1%8C%E3%81%99%E3%82%8B%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">1 日にクイックスキャンを実行する間隔を指定する</a></li></ul></li><li><a href="#Intune-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune を使用してスケジュールスキャンを構成する</a><ul><li><a href="#Intune-%E3%81%A7%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">Intune でクイックスキャンをスケジュールする</a></li><li><a href="#Intune-%E3%81%A7%E3%83%95%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">Intune でフルスキャンをスケジュールする</a></li><li><a href="#%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%81%A8%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">スキャンの種類と実行時刻を構成する</a></li><li><a href="#%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF-%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">クイック スキャンの実行時刻をスケジュールする</a></li></ul></li><li><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E8%A8%AD%E5%AE%9A%E3%81%A8%E5%AE%9F%E8%A1%8C%E5%B1%A5%E6%AD%B4%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">スケジュールスキャンの設定と実行履歴を確認する</a><ul><li><a href="#%E7%AB%AF%E6%9C%AB%E3%81%AB%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E8%A8%AD%E5%AE%9A%E3%81%8C%E9%81%A9%E7%94%A8%E3%81%95%E3%82%8C%E3%81%A6%E3%81%84%E3%82%8B%E3%81%93%E3%81%A8%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">端末にスケジュールスキャンの設定が適用されていることを確認する</a></li><li><a href="#%E3%82%A4%E3%83%99%E3%83%B3%E3%83%88%E3%83%AD%E3%82%B0%E3%81%8B%E3%82%89%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E5%B1%A5%E6%AD%B4%E3%82%92%E7%A2%BA%E8%AA%8D%E3%81%99%E3%82%8B">イベントログからスケジュールスキャンの実行履歴を確認する</a></li></ul></li><li><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AB%E9%96%A2%E3%81%99%E3%82%8B%E3%82%88%E3%81%8F%E3%81%82%E3%82%8B%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B">スケジュールスキャンに関するよくあるお問い合わせ</a><ul><li><a href="#Q1-%E8%A8%AD%E5%AE%9A%E3%81%97%E3%81%9F%E6%99%82%E5%88%BB%E3%81%AB%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%8C%E9%96%8B%E5%A7%8B%E3%81%95%E3%82%8C%E3%81%BE%E3%81%9B%E3%82%93">Q1 設定した時刻にスケジュールスキャンが開始されません</a></li><li><a href="#Q2-%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%95%E3%82%8C%E3%81%9F%E3%83%95%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%99%82%E3%81%AB-CPU-%E4%BD%BF%E7%94%A8%E7%8E%87%E3%81%8C%E9%AB%98%E9%A8%B0%E3%81%97%E3%81%BE%E3%81%99">Q2 スケジュールされたフルスキャンの実行時に CPU 使用率が高騰します</a></li><li><a href="#Q3-%E3%83%95%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%A7%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E3%83%89%E3%83%A9%E3%82%A4%E3%83%96%E3%81%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%95%E3%82%8C%E3%81%BE%E3%81%99%E3%81%8B">Q3 フルスキャンでネットワークドライブはスキャンされますか</a></li><li><a href="#Q4-Microsoft-365-Defender-%E3%83%9D%E3%83%BC%E3%82%BF%E3%83%AB%E3%81%8B%E3%82%89%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E8%A8%AD%E5%AE%9A%E3%81%AF%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%99%E3%81%8B">Q4 Microsoft 365 Defender ポータルからスケジュールスキャンの設定はできますか</a></li><li><a href="#Q5-%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E3%81%8C%E3%82%B9%E3%82%AD%E3%83%83%E3%83%97%E3%81%95%E3%82%8C%E3%82%8B%E5%A0%B4%E5%90%88%E3%81%8C%E3%81%82%E3%82%8B%E3%81%AE%E3%81%AF%E3%81%AA%E3%81%9C%E3%81%A7%E3%81%99%E3%81%8B">Q5 クイックスキャンの実行がスキップされる場合があるのはなぜですか</a></li><li><a href="#Q6-%E3%82%BF%E3%82%B9%E3%82%AF%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%A9%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E3%81%A7%E3%81%8D%E3%81%BE%E3%81%99%E3%81%8B">Q6 タスクスケジューラーを使用してスケジュールスキャンを構成することはできますか</a></li></ul></li><li><a href="#%E3%81%BE%E3%81%A8%E3%82%81">まとめ</a></li></ul><h2 id="MDAV-のスケジュールスキャン設定について"><a href="#MDAV-のスケジュールスキャン設定について" class="headerlink" title="MDAV のスケジュールスキャン設定について"></a>MDAV のスケジュールスキャン設定について</h2><p>MDAV はスケジュール設定に基づいて定期的なウイルススキャンを実行することができます。</p><p>ユーザは、スケジュール設定に基づいて実行されるスキャンの種類や実行タイミングを構成することができます。</p><p>スケジュールスキャンの設定には、グループポリシーや Intune、Power Shell コマンドレットなどを使用することが可能です。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans?view=o365-worldwide">Microsoft Defender ウイルス対策を使用して定期的なクイック スキャンとフル スキャンをスケジュールする | Microsoft Learn</a></p><h3 id="設定可能なスケジュールスキャンの種類について"><a href="#設定可能なスケジュールスキャンの種類について" class="headerlink" title="設定可能なスケジュールスキャンの種類について"></a>設定可能なスケジュールスキャンの種類について</h3><p>MDAV で設定可能なスケジュールスキャンは、大きく以下の 2 つに分類されます。</p><ul><li><strong>クイックスキャン：マルウェアが登録されている可能性のある対象をスキャンします</strong></li><li><strong>フルスキャン：端末にマウントされているドライブ内のすべてのファイルをスキャンします</strong></li></ul><p>スキャンの種類に関する詳細な情報については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans?view=o365-worldwide#quick-scan-full-scan-and-custom-scan">クイック スキャン、フル スキャン、カスタム スキャン | Microsoft Learn</a></p><p>グループポリシーや Intune を使用してスケジュールスキャンを構成する場合、ユーザは任意のスキャンの種類を指定することができます。</p><p>ただし、MDAV のスケジュールスキャン設定項目には以下の 2 つが存在しているため、それぞれの設定項目について事前に確認しておく必要があります。</p><ol><li><p><strong>スケジュールされたクイックスキャンまたはフルスキャンに関する設定</strong></p></li><li><p><strong>スケジュールされたクイックスキャンに関する設定</strong></p></li></ol><p>[1] の設定では、クイックスキャンまたはフルスキャンのスケジュール設定を行うことが可能です。</p><p>一方で、[2] の設定ではクイックスキャンのスケジュール設定を構成できます。</p><p>上記の 2 つの設定は同時に構成することが可能であり、例えば [1] の設定にてフルスキャンを毎週日曜日の深夜にスケジュールしつつ、[2] の設定にてクイックスキャンを毎日実行させるような運用が可能です。</p><p>設定方法の詳細については以下の項目を参照してください。</p><p>参考情報：<a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーを使用してスケジュールスキャンを構成する</a></p><p>参考情報：<a href="#Intune-%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">Intune を使用してスケジュールスキャンを構成する</a></p><h3 id="スケジュールスキャンに関するその他の留意点について"><a href="#スケジュールスキャンに関するその他の留意点について" class="headerlink" title="スケジュールスキャンに関するその他の留意点について"></a>スケジュールスキャンに関するその他の留意点について</h3><ol><li><strong>スケジュールスキャンの開始時刻に関する留意点</strong></li></ol><p>Windows マシンでは、既定で以下の設定がそれぞれ有効化されています。</p><ul><li>スケジュールされたタスクの実行時間をランダム化する</li><li>コンピュータ－が起動しているが使用中でないときにのみスケジュールされたスキャンを開始する</li></ul><p>上記の設定が有効な場合、ユーザが構成したスケジュールスキャンが指定の時刻ちょうどに開始されない場合があります。</p><p>スケジュールされたタスクの実行時間をランダム化することやコンピュータのアイドル時にタスクを実行することは、帯域負荷の軽減などのパフォーマンスの上のメリットがありますが、スケジュールスキャンを指定の時刻ちょうどに開始する必要がある場合には、上記の 2 つの設定を無効化します。</p><p>各設定を無効化してスケジュールスキャンを指定の時刻ちょうどに開始する方法については以下の内容を参照してください。</p><p>参考情報：<a href="#Q1-%E8%A8%AD%E5%AE%9A%E3%81%97%E3%81%9F%E6%99%82%E5%88%BB%E3%81%AB%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%8C%E9%96%8B%E5%A7%8B%E3%81%95%E3%82%8C%E3%81%BE%E3%81%9B%E3%82%93">Q1 設定した時刻にスケジュールスキャンが開始されません</a></p><ol start="2"><li><strong>フルスキャンを実行する場合のパフォーマンス影響に関する留意点</strong></li></ol><p>スケジュールされたスキャンを構成してフルスキャンを実施する場合、スキャンの頻度や対象、スキャン時のパフォーマンス影響について留意する必要があります。</p><p>詳細については以下の項目を参照してください。</p><p>参考情報：<a href="#Q2-%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%99%82%E3%81%AB-cpu-%E4%BD%BF%E7%94%A8%E7%8E%87%E3%81%8C%E9%AB%98%E9%A8%B0%E3%81%97%E3%81%BE%E3%81%99">Q2 スケジュールされたフルスキャンの実行時に CPU 使用率が高騰します</a></p><p>参考情報：<a href="#Q3-%E3%83%95%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%A7%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E3%83%89%E3%83%A9%E3%82%A4%E3%83%96%E3%81%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%95%E3%82%8C%E3%81%BE%E3%81%99%E3%81%8B">Q3 フルスキャンでネットワークドライブはスキャンされますか</a></p><ol start="3"><li><strong>スケジュールスキャン設定の競合に関する留意点</strong></li></ol><p>スケジュールスキャンの設定はグループポリシーや Intune など、複数の管理ツールで構成することが可能です。</p><p>しかし、複数の管理ツールからスケジュールスキャンの設定を行う場合、設定が競合し意図しない動作となる可能性があります。</p><p>そのため、複数の管理ツールを用いてスケジュールスキャンの設定を行う場合は、重複する設定が配信されないようにご留意ください。</p><h2 id="グループポリシーを使用してスケジュールスキャンを構成する"><a href="#グループポリシーを使用してスケジュールスキャンを構成する" class="headerlink" title="グループポリシーを使用してスケジュールスキャンを構成する"></a>グループポリシーを使用してスケジュールスキャンを構成する</h2><p>Windows マシンでスケジュールスキャンを構成する場合、GPOもしくはローカルグループポリシーにて、<strong>[管理用テンプレート]&gt;[Windows コンポーネント]&gt;[Microsoft Defender ウイルス対策]&gt;[スキャン]</strong> 配下の設定を変更します。</p><p>※ Windows Server 2016 の場合は、<code>[Microsoft Defender ウイルス対策]</code>ではなく<code>[Endpoint Protection]</code>の設定を変更します。</p><p>一般的によく使用される設定項目について以下に記載します。</p><p>なお、グループポリシーを使用してスケジュールスキャンを構成する方法の詳細については、以下の公開情報の記載を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans-group-policy?view=o365-worldwide#configure-antivirus-scans-using-group-policy">グループ ポリシーを使用してウイルス対策スキャンをスケジュールする | Microsoft Learn</a></p><h3 id="クイックスキャンをスケジュールする"><a href="#クイックスキャンをスケジュールする" class="headerlink" title="クイックスキャンをスケジュールする"></a>クイックスキャンをスケジュールする</h3><p>クイックスキャンの実行をスケジュールする場合、ユーザは以下の 3 つの設定を使用することができます。</p><ul><li><p><strong><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AB%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%82%92%E5%A4%89%E6%9B%B4%E3%81%99%E3%82%8B">スケジュールスキャンに使用するスキャンの種類を変更する</a></strong></p></li><li><p><strong><a href="#%E6%AF%8E%E6%97%A5%E3%81%AE%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E6%99%82%E5%88%BB%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">毎日のクイックスキャンの時刻を指定する</a></strong></p></li><li><p><strong><a href="#1-%E6%97%A5%E3%81%AB%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E5%AE%9F%E8%A1%8C%E3%81%99%E3%82%8B%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">1 日にクイックスキャンを実行する間隔を指定する</a></strong></p></li></ul><p>これらの 3 つの設定は同時に構成することも可能です。</p><p>詳細については、各設定項目の記載を参照してください。</p><h3 id="フルスキャンをスケジュールする"><a href="#フルスキャンをスケジュールする" class="headerlink" title="フルスキャンをスケジュールする"></a>フルスキャンをスケジュールする</h3><p>フルスキャンの実行をスケジュールする場合、ユーザは以下の設定を使用することができます。</p><ul><li><strong><a href="#%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AB%E4%BD%BF%E7%94%A8%E3%81%99%E3%82%8B%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%82%92%E5%A4%89%E6%9B%B4%E3%81%99%E3%82%8B">スケジュールスキャンに使用するスキャンの種類を変更する</a></strong></li></ul><p>また、上記の設定は以下のクイックスキャンの設定と同時に構成することも可能です。</p><ul><li><p><strong><a href="#%E6%AF%8E%E6%97%A5%E3%81%AE%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E6%99%82%E5%88%BB%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">毎日のクイックスキャンの時刻を指定する</a></strong></p></li><li><p><strong><a href="#1-%E6%97%A5%E3%81%AB%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E5%AE%9F%E8%A1%8C%E3%81%99%E3%82%8B%E9%96%93%E9%9A%94%E3%82%92%E6%8C%87%E5%AE%9A%E3%81%99%E3%82%8B">1 日にクイックスキャンを実行する間隔を指定する</a></strong></p></li></ul><p>詳細については、各設定項目の記載を参照してください。</p><h3 id="スケジュールスキャンに使用するスキャンの種類を変更する"><a href="#スケジュールスキャンに使用するスキャンの種類を変更する" class="headerlink" title="スケジュールスキャンに使用するスキャンの種類を変更する"></a>スケジュールスキャンに使用するスキャンの種類を変更する</h3><p>スケジュールスキャンに使用する「スキャンの種類」を変更する場合、[スキャン]&gt;[スケジュールされたスキャンに使用するスキャンの種類を指定する] を [有効] に変更し、「クイックスキャン」または「フルシステムスキャン」のいずれかを選択します。</p><p><img src="../images/Endpoint-MDAV-2023-02-28-01.png" alt="Endpoint-MDAV-2023-02-28-01"></p><h3 id="スケジュールスキャンの実行日時を変更する"><a href="#スケジュールスキャンの実行日時を変更する" class="headerlink" title="スケジュールスキャンの実行日時を変更する"></a>スケジュールスキャンの実行日時を変更する</h3><p>スケジュールスキャンの実行日時を変更する場合、以下の 2 つの設定を変更します。</p><ol><li><p><strong>[スキャン]&gt;[スケジュールされたスキャンを実行する曜日を指定する]</strong></p></li><li><p><strong>[スキャン]&gt;[スケジュールされたスキャンを実行する時刻を指定する]</strong></p></li></ol><p>特に、[スケジュールされたスキャンを実行する曜日を指定する] には既定で [(0x8) 実行しない] が設定されているため、この設定を用いてスケジュールスキャンを構成する場合は必ず変更する必要があります。</p><p>また、スケジュールスキャンの時刻については午前 0 時からの分数でスケジュールされます。</p><p>120 が設定された場合は午前 2 時、780 が設定された場合は午後 1 時のようにスケジュールを設定できます。</p><p>詳細な設定方法については 以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans-group-policy?view=o365-worldwide#group-policy-settings-for-scheduling-scans">スキャンのスケジュール設定 | Microsoft Learn</a></p><h3 id="毎日のクイックスキャンの時刻を指定する"><a href="#毎日のクイックスキャンの時刻を指定する" class="headerlink" title="毎日のクイックスキャンの時刻を指定する"></a>毎日のクイックスキャンの時刻を指定する</h3><p>スケジュールされたクイックスキャンを設定する場合、[スキャン]&gt;[毎日のクイックスキャンの時刻を指定する] の設定を使用することができます。</p><p>この設定では、午前 0 時からの分数でスケジュールを構成できます。</p><p>120 が設定された場合は午前 2 時、780 が設定された場合は午後 1 時のようにスケジュールを設定できます。</p><p>詳細な設定方法については 以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans-group-policy?view=o365-worldwide#group-policy-settings-for-scheduling-daily-scans">毎日のスキャンをスケジュールするためのグループ ポリシー設定 | Microsoft Learn</a></p><h3 id="1-日にクイックスキャンを実行する間隔を指定する"><a href="#1-日にクイックスキャンを実行する間隔を指定する" class="headerlink" title="1 日にクイックスキャンを実行する間隔を指定する"></a>1 日にクイックスキャンを実行する間隔を指定する</h3><p>1 日に実行するクイックスキャンの間隔を設定する場合、[スキャン]&gt;[1 日にクイックスキャンを実行する間隔を指定する] の設定を使用することができます。</p><p>この設定は [スケジュールされたスキャンを実行する時刻を指定する] や [毎日のクイックスキャンの時刻を指定する] の設定と同時に構成することが可能です。</p><p>この設定では、1 日のクイックスキャンの実行間隔を 1 時間から 24 時間の範囲で設定できます。</p><p><img src="../images/Endpoint-MDAV-2023-02-28-02.png" alt="Endpoint-MDAV-2023-02-28-02"></p><p>この設定でスケジュールされたクイックスキャンは、起点となるスケジュールスキャンが実行されてからの間隔でトリガーされます。</p><p>起点となるクイックスキャンは、例えば [1 日にクイックスキャンを実行する間隔を指定する] の設定を変更した直後や、シャットダウンされていた端末を起動したタイミングなどで実行される場合があります。</p><p>詳細な設定方法については 以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans-group-policy?view=o365-worldwide#group-policy-settings-for-scheduling-daily-scans">毎日のスキャンをスケジュールするためのグループ ポリシー設定 | Microsoft Learn</a></p><h2 id="Intune-を使用してスケジュールスキャンを構成する"><a href="#Intune-を使用してスケジュールスキャンを構成する" class="headerlink" title="Intune を使用してスケジュールスキャンを構成する"></a>Intune を使用してスケジュールスキャンを構成する</h2><p>Intune からスケジュールスキャンの開始時刻を設定する場合、<strong>[エンドポイントセキュリティ]&gt;[ウイルス対策] から作成可能な [Microsoft Defender ウイルス対策] ポリシー</strong>や、構成プロファイルから作成可能な [管理用テンプレート] ポリシーを使用することが可能です。</p><p>[管理用テンプレート] ポリシーを利用する場合は、<a href="#%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC%E3%82%92%E4%BD%BF%E7%94%A8%E3%81%97%E3%81%A6%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">グループポリシーを使用してスケジュールスキャンを構成する</a>の記載を参照し、対応するポリシーを構成します。</p><p>[Microsoft Defender ウイルス対策] ポリシーを使用する場合は、以下の項目を参照してください。</p><p>※ [Microsoft Defender ウイルス対策] ポリシーを構成する場合、プラットフォームは [Windows 10、Windows 11、Windows Server] を選択します。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/mem/Intune/protect/endpoint-security-antivirus-policy">Microsoft Intuneでエンドポイント セキュリティ ポリシーを使用してウイルス対策設定を管理する | Microsoft Learn</a></p><h3 id="Intune-でクイックスキャンをスケジュールする"><a href="#Intune-でクイックスキャンをスケジュールする" class="headerlink" title="Intune でクイックスキャンをスケジュールする"></a>Intune でクイックスキャンをスケジュールする</h3><p>Intune からクイックスキャンをスケジュールする場合、[Microsoft Defender ウイルス対策] ポリシーの以下の設定を使用することが可能です。</p><ul><li><p><a href="#%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%81%A8%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">スキャンの種類と実行時刻を構成する</a></p></li><li><p><a href="#%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF-%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">クイック スキャンの実行時刻をスケジュールする</a></p></li></ul><p>上記の設定は同時に構成することが可能です。</p><h3 id="Intune-でフルスキャンをスケジュールする"><a href="#Intune-でフルスキャンをスケジュールする" class="headerlink" title="Intune でフルスキャンをスケジュールする"></a>Intune でフルスキャンをスケジュールする</h3><p>Intune からクイックスキャンをスケジュールする場合、[Microsoft Defender ウイルス対策] ポリシーの以下の設定を使用することが可能です。</p><ul><li><a href="#%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%81%A8%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">スキャンの種類と実行時刻を構成する</a></li></ul><p>上記の設定は、<a href="#%E3%82%AF%E3%82%A4%E3%83%83%E3%82%AF-%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E3%82%B9%E3%82%B1%E3%82%B8%E3%83%A5%E3%83%BC%E3%83%AB%E3%81%99%E3%82%8B">クイック スキャンの実行時刻をスケジュールする</a>と同時に構成することが可能です。</p><h3 id="スキャンの種類と実行時刻を構成する"><a href="#スキャンの種類と実行時刻を構成する" class="headerlink" title="スキャンの種類と実行時刻を構成する"></a>スキャンの種類と実行時刻を構成する</h3><p>Intune の [Microsoft Defender ウイルス対策] ポリシーを使用してクイックスキャンもしくはフルスキャンを構成する場合、以下の設定を変更します。</p><ul><li><strong>スキャンパラメーター(ScanParameter)</strong></li><li><strong>スキャンの実行日をスケジュールする(ScheduleScanDay)</strong></li><li><strong>スキャンの実行時刻をスケジュールする(ScheduleScanTime)</strong></li></ul><p>例えば、以下は毎日午前 2 時にフルスキャンの実行をスケジュールするポリシーの例です。</p><p><img src="../images/Endpoint-MDAV-2023-02-28-03.png" alt="Endpoint-MDAV-2023-02-28-03"></p><p>スキャンパラメーター(ScanParameter)の設定はクイックスキャンまたはフルスキャンのいずれかを選択することが可能です。</p><p>各設定項目の詳細については、以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/windows/client-management/mdm/policy-csp-Defender">Defender Policy CSP - Windows Client Management | Microsoft Learn</a></p><h3 id="クイック-スキャンの実行時刻をスケジュールする"><a href="#クイック-スキャンの実行時刻をスケジュールする" class="headerlink" title="クイック スキャンの実行時刻をスケジュールする"></a>クイック スキャンの実行時刻をスケジュールする</h3><p>Intune  の [Microsoft Defender ウイルス対策] ポリシーを使用してクイックスキャンを構成する場合、以下の設定を変更します。</p><ul><li><strong>クイックスキャンの実行時刻のスケジュール(ScheduleQuickScanTime)</strong></li></ul><p>例えば、以下は毎日午前 2 時にクイックスキャンの実行をスケジュールするポリシーの例です。</p><p><img src="../images/Endpoint-MDAV-2023-02-28-04.png" alt="Endpoint-MDAV-2023-02-28-04"></p><p>この設定は、<a href="#%E3%82%B9%E3%82%AD%E3%83%A3%E3%83%B3%E3%81%AE%E7%A8%AE%E9%A1%9E%E3%81%A8%E5%AE%9F%E8%A1%8C%E6%99%82%E5%88%BB%E3%82%92%E6%A7%8B%E6%88%90%E3%81%99%E3%82%8B">スキャンの種類と実行時刻を構成する</a>で構成したクイックスキャンまたはフルスキャンの設定と同時に構成することができます。</p><p>設定項目の詳細については、以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/windows/client-management/mdm/policy-csp-Defender">Defender Policy CSP - Windows Client Management | Microsoft Learn</a></p><h2 id="スケジュールスキャンの設定と実行履歴を確認する"><a href="#スケジュールスキャンの設定と実行履歴を確認する" class="headerlink" title="スケジュールスキャンの設定と実行履歴を確認する"></a>スケジュールスキャンの設定と実行履歴を確認する</h2><h3 id="端末にスケジュールスキャンの設定が適用されていることを確認する"><a href="#端末にスケジュールスキャンの設定が適用されていることを確認する" class="headerlink" title="端末にスケジュールスキャンの設定が適用されていることを確認する"></a>端末にスケジュールスキャンの設定が適用されていることを確認する</h3><p>MDAV が稼働する Windows マシンで Power Shell を起動して<code>Get-MpPreference</code>コマンドレットを実行することで、端末に適用されているスケジュールスキャンの設定を確認することが可能です。</p><p>各設定項目と出力結果の対応について以下に記載します。</p><ul><li><strong>グループポリシーを使用してスケジュールスキャンを構成する場合</strong></li></ul><table><thead><tr><th align="center">Get-MpPreference</th><th align="center">グループポリシーの設定項目</th></tr></thead><tbody><tr><td align="center">ScanParameters</td><td align="center">スケジュールされたスキャンに使用するスキャンの種類を指定する</td></tr><tr><td align="center">ScanScheduleTime</td><td align="center">スケジュールされたスキャンを実行する時刻を指定する(24 時間表記)</td></tr><tr><td align="center">ScanScheduleOffset</td><td align="center">スケジュールされたスキャンを実行する時刻を指定する(分数)</td></tr><tr><td align="center">ScanScheduleDay</td><td align="center">スケジュールされたスキャンを実行する曜日を指定する</td></tr><tr><td align="center">ScanScheduleQuickScanTime</td><td align="center">毎日のクイックスキャンの時刻を指定する</td></tr></tbody></table><p>※ [1 日にクイックスキャンを実行する間隔を指定する] の設定値は<code>Get-MpPreference</code>コマンドレットの出力結果に含まれませんが、 レジストリキー [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Scan\QuickScanInterval] から設定値を確認できます。</p><ul><li><strong>Intune を使用してスケジュールスキャンを構成する場合</strong></li></ul><table><thead><tr><th align="center">Get-MpPreference</th><th align="center">Intune ポリシーの設定項目</th></tr></thead><tbody><tr><td align="center">ScanParameters</td><td align="center">スキャンパラメーター</td></tr><tr><td align="center">ScanScheduleTime</td><td align="center">スキャンの実行時刻をスケジュールする(24 時間表記)</td></tr><tr><td align="center">ScanScheduleTime</td><td align="center">スキャンの実行時刻をスケジュールする(分数)</td></tr><tr><td align="center">ScanScheduleDay</td><td align="center">スキャンの実行日をスケジュールする</td></tr><tr><td align="center">ScanScheduleQuickScanTime</td><td align="center">クイックスキャンの実行時刻のスケジュール</td></tr></tbody></table><h3 id="イベントログからスケジュールスキャンの実行履歴を確認する"><a href="#イベントログからスケジュールスキャンの実行履歴を確認する" class="headerlink" title="イベントログからスケジュールスキャンの実行履歴を確認する"></a>イベントログからスケジュールスキャンの実行履歴を確認する</h3><p>MDAV のスケジュールスキャンの実行履歴はイベントログから確認することが可能です。</p><p>イベントログを参照するには、イベントビューアを起動し、[アプリケーションとサービスログ]&gt;[Microsoft]&gt;[Windows]&gt;[Windows Defender]&gt;[Operational] を開きます。</p><p><img src="../images/Endpoint-MDAV-2023-02-28-05.png" alt="Endpoint-MDAV-2023-02-28-05"></p><p>スケジュールスキャンの実行に関するイベント情報は以下の通りです。</p><table><thead><tr><th align="center">イベント ID</th><th align="center">イベントメッセージ</th></tr></thead><tbody><tr><td align="center">1000</td><td align="center">Microsoft Defender ウイルス対策スキャンが開始されました</td></tr><tr><td align="center">1001</td><td align="center">Microsoft Defender ウイルス対策スキャンが完了しました</td></tr><tr><td align="center">1002</td><td align="center">Microsoft Defender ウイルス対策スキャンが完了する前に停止しました</td></tr></tbody></table><p>詳細およびその他のイベントについては以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/troubleshoot-microsoft-defender-antivirus?view=o365-worldwide">Microsoft Defender ウイルス対策イベントの ID とエラー コード | Microsoft Learn</a></p><h2 id="スケジュールスキャンに関するよくあるお問い合わせ"><a href="#スケジュールスキャンに関するよくあるお問い合わせ" class="headerlink" title="スケジュールスキャンに関するよくあるお問い合わせ"></a>スケジュールスキャンに関するよくあるお問い合わせ</h2><p>MDAV でスケジュールスキャンを構成する場合のよくあるお問い合わせについて記載します。</p><h3 id="Q1-設定した時刻にスケジュールスキャンが開始されません"><a href="#Q1-設定した時刻にスケジュールスキャンが開始されません" class="headerlink" title="Q1 設定した時刻にスケジュールスキャンが開始されません"></a>Q1 設定した時刻にスケジュールスキャンが開始されません</h3><p>スケジュールされたスキャンは、端末側のシステム時間に従って開始されます。</p><p>そのため、例えばシステムの時刻設定が UTC や JST(UTC+9) である端末にてそれぞれ同一のスケジュール設定を行った場合には、スケジュールスキャンの開始時刻に差異が発生する点に留意してください。</p><p>また、Windows マシンでは、既定で以下の設定がそれぞれ有効化されています。</p><ul><li><strong>スケジュールされたタスクの実行時間をランダム化する</strong></li><li><strong>コンピュータ－が起動しているが使用中でないときにのみスケジュールされたスキャンを開始する</strong></li></ul><p>上記の設定が有効な場合、ユーザが構成したスケジュールスキャンが指定の時刻ちょうどに開始されない場合があります。</p><p>スケジュールされたタスクの実行時間をランダム化することやコンピュータのアイドル時にタスクを実行することは、帯域負荷の軽減などのパフォーマンスの上のメリットがありますが、スケジュールスキャンを指定の時刻ちょうどに開始する必要がある場合には、上記の 2 つの設定を無効化します。</p><p>上記の設定はグループポリシーまたは Intune の構成プロファイルから設定変更が可能です。</p><ul><li><strong>グループポリシーから設定を変更する場合</strong></li></ul><p>GPOもしくはローカルグループポリシーにて、 [管理用テンプレート]&gt;[Windows コンポーネント] 内の以下の 2 つのポリシー設定を変更します。</p><ol><li>[Microsoft Defender ウイルス対策]&gt;[スケジュールされたタスクの実行時間をランダム化する]</li><li>[Microsoft Defender ウイルス対策]&gt;[スキャン]&gt;[コンピュータ－が起動しているが使用中でないときにのみスケジュールされたスキャンを開始する]</li></ol><p>※ Windows Server 2016 の場合は、<code>[Microsoft Defender ウイルス対策]</code>ではなく<code>[Endpoint Protection]</code>以下の設定を変更します。</p><ul><li><strong>Intune の構成プロファイルから設定を変更する場合</strong></li></ul><p>Intune から設定を変更する場合、プラットフォームを [Windows 10 以降] に設定し、[テンプレート]&gt;[管理用テンプレート] の構成プロファイルを新規に作成します。</p><p>構成プロファイルの設定から [コンピュータの構成]&gt;[Windows コンポーネント] 内の以下の 2 つのポリシー設定を変更し、デバイスに適用します。</p><ol><li>[Microsoft Defender ウイルス対策]&gt;[スケジュールされたタスクの実行時間をランダム化する]</li><li>[Microsoft Defender ウイルス対策]&gt;[スキャン]&gt;[コンピュータ－が起動しているが使用中でないときにのみスケジュールされたスキャンを開始する]</li></ol><h3 id="Q2-スケジュールされたフルスキャンの実行時に-CPU-使用率が高騰します"><a href="#Q2-スケジュールされたフルスキャンの実行時に-CPU-使用率が高騰します" class="headerlink" title="Q2 スケジュールされたフルスキャンの実行時に CPU 使用率が高騰します"></a>Q2 スケジュールされたフルスキャンの実行時に CPU 使用率が高騰します</h3><p>フルスキャンはデバイスにマウントされているすべてのディスク領域をスキャンするため、環境によってはスキャンの完了までに数時間から数日以上を要する場合があります。</p><p>また、フルスキャンの実行時には多くのシステムリソースを消費します。</p><p>そのため、一般的にはフルスキャンの実行をスケジュールし、高頻度で運用することは推奨しておりません。</p><p>詳細については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans?view=o365-worldwide#quick-scan-full-scan-and-custom-scan">クイック スキャン、フル スキャン、カスタム スキャン | Microsoft Learn</a></p><p>なお、[コンピュータ－が起動しているが使用中でないときにのみスケジュールされたスキャンを開始する] 設定を無効化している場合には、端末で構成されているスケジュールスキャン時の CPU 使用率の上限設定に従ってスキャンを行います。</p><p>スケジュールされたフルスキャンまたはクイックスキャンの実行時に MDAV が使用する CPU 使用率は既定で 50 % を上限に設定されています。</p><p>この設定はグループポリシーまたは Intune の [Microsoft Defender ウイルス対策] ポリシーから変更することが可能です。</p><ul><li><strong>グループポリシー：[Microsoft Defender ウイルス対策]&gt;[スキャン]&gt;[スキャン中の最大 CPU 使用率を指定する]</strong></li><li><strong>Intune ポリシー：平均 CPU 占有率(AvgCPULoadFactor)</strong></li></ul><p>なお、ScanAvgCPULoadFactor による CPU 使用率の上限設定は、システム全体ではなく、MDAV のスケジュールスキャンに対してのみ適用されます。</p><p>そのため、スキャン中のシステム全体の CPU 使用率は設定した値より大きくなる場合があります。</p><p>また、 スキャン中の CPU 使用率の上限設定を小さくする場合には、スキャンに要する時間が長くなる点にご留意ください。</p><h3 id="Q3-フルスキャンでネットワークドライブはスキャンされますか"><a href="#Q3-フルスキャンでネットワークドライブはスキャンされますか" class="headerlink" title="Q3 フルスキャンでネットワークドライブはスキャンされますか"></a>Q3 フルスキャンでネットワークドライブはスキャンされますか</h3><p>既定では、MDAV はフルスキャン時にマップされたネットワークドライブをスキャンしません。</p><p>ただし、端末内にショートカットやシンボリックリンクを介してネットワークドライブ内のパスを参照するリソースが存在する場合には、ネットワークドライブ内のファイルがスキャンされる場合があります。</p><p>フルスキャンの実行時にマップされたネットワークドライブをスキャンしたい場合は、グループポリシーまたは Intune の [Microsoft Defender ウイルス対策] ポリシーから以下の設定を有効化します。</p><ul><li><strong>グループポリシー：[Microsoft Defender ウイルス対策]&gt;[スキャン]&gt;[マップされたネットワークドライブでフルスキャンを実行する]</strong></li><li><strong>Intune ポリシー：マップされたネットワークドライブのフルスキャンを許可する(AllowFullScanOnMappedNetworkDrives)</strong></li></ul><p>なお、上記の設定を有効化した環境でフルスキャン時にスキャンされるネットワークドライブは、システムレベルでマップされているネットワークドライブが対象になります。</p><p>ユーザレベルでマップされたネットワークドライブ(ユーザが自分のセッション内で独自の資格情報を使用して手動でマッピングしたドライブ)については対象に含まれません。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-advanced-scan-types-microsoft-defender-antivirus?view=o365-worldwide#scanning-mapped-network-drives">マップされたネットワーク ドライブのスキャン | Microsoft Learn</a></p><p>フルスキャンの実行時にネットワークドライブ内のファイルがスキャンされることを抑制する場合には、[マップされたネットワークドライブでフルスキャンを実行する] 設定に加えて以下の設定を無効化する必要があります。</p><ul><li><strong>グループポリシー：[Microsoft Defender ウイルス対策]&gt;[スキャン]&gt;[ネットワークファイルをスキャンする]</strong></li><li><strong>Intune ポリシー：ネットワークファイルのスキャンを許可する(AllowScanningNetworkFiles)</strong></li></ul><!-- ※ 弊社では [ネットワークファイルをスキャンする] 設定を無効化することは推奨しておらず、システムで[改ざん防止機能](https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/prevent-changes-to-security-settings-with-tamper-protection?view=o365-worldwide)を有効化している場合には、無効化設定は適用されない点にご留意ください。--><h3 id="Q4-Microsoft-365-Defender-ポータルからスケジュールスキャンの設定はできますか"><a href="#Q4-Microsoft-365-Defender-ポータルからスケジュールスキャンの設定はできますか" class="headerlink" title="Q4 Microsoft 365 Defender ポータルからスケジュールスキャンの設定はできますか"></a>Q4 Microsoft 365 Defender ポータルからスケジュールスキャンの設定はできますか</h3><p>Microsoft Defender for Endpoint(MDE) を使用しているデバイスの場合、Microsoft 365 Defender ポータルにデバイス情報が登録されますが、Microsoft 365 Defender ポータルから Windows マシンのスケジュールスキャンを構成することはできません。</p><p>※ 上記は本記事執筆時点(2023 年 2 月)の情報です。最新の情報については <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/?view=o365-worldwide">Microsoft Defender for Endpoint ドキュメント | Microsoft Learn</a> を参照してください。</p><h3 id="Q5-クイックスキャンの実行がスキップされる場合があるのはなぜですか"><a href="#Q5-クイックスキャンの実行がスキップされる場合があるのはなぜですか" class="headerlink" title="Q5 クイックスキャンの実行がスキップされる場合があるのはなぜですか"></a>Q5 クイックスキャンの実行がスキップされる場合があるのはなぜですか</h3><p>MDAV ではパフォーマンスの最適化のため、状況によってスケジュールされたクイックスキャンの実行をスキップする場合があります。</p><p>詳細については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans?view=o365-worldwide#scheduled-quick-scan-performance-optimization">スケジュールされたクイック スキャンのパフォーマンスの最適化 | Microsoft Learn</a></p><h3 id="Q6-タスクスケジューラーを使用してスケジュールスキャンを構成することはできますか"><a href="#Q6-タスクスケジューラーを使用してスケジュールスキャンを構成することはできますか" class="headerlink" title="Q6 タスクスケジューラーを使用してスケジュールスキャンを構成することはできますか"></a>Q6 タスクスケジューラーを使用してスケジュールスキャンを構成することはできますか</h3><p>タスクスケジューラーを使用してユーザがスケジュールスキャンを構成することは非推奨です。</p><p>ユーザがスケジュールスキャンを構成する場合、グループポリシーや Intune、Power Shell コマンドレットや Windows Management Instrumentation(WMI) を利用できます。</p><p>Power Shell コマンドレットや Windows Management Instrumentation(WMI) の使用については以下の公開情報を参照してください。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans-powershell?view=o365-worldwide">PowerShell を使用してウイルス対策スキャンをスケジュールする | Microsoft Learn</a></p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/schedule-antivirus-scans-wmi?view=o365-worldwide">Windows Management Instrumentation を使用してウイルス対策スキャンをスケジュールする | Microsoft Learn</a></p><h2 id="まとめ"><a href="#まとめ" class="headerlink" title="まとめ"></a>まとめ</h2><p>この記事では、Windows のデバイスでスケジュールスキャンを構成する主な手順とよくあるお問い合わせについてご紹介しました。</p><p>なお、本記事の内容は執筆時点の情報を基にしておりますので、MDAV のスキャンに関する最新情報については公開情報をご確認ください。</p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2023-02-28/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2023-02-28/"/>
    <published>2023-02-28T09:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p>
<p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microso]]>
    </summary>
    <title>Windows デバイスの Microsoft Defender ウイルス対策(MDAV) スケジュールスキャン設定について</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
  <entry>
    <author>
      <name>CSS Japan Secuirty team</name>
    </author>
    <category term="Microsoft Defender for Endpoint" scheme="https://jp-sec.github.io/blog/tags/Microsoft-Defender-for-Endpoint/"/>
    <content>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p><p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microsoft-defender-endpoint">Microsoft Defender for Endpoint(MDE)</a>にオンボードされたデバイスをイメージ化して展開したり、複製する場合に実施いただく必要がある手順と注意事項についてまとめます。</p><p>この手順は、主に以下の例に挙げるシナリオで重要になる場合があります。</p><ul><li><strong>MDE にオンボードしたことがあるデバイスをイメージ化し、複数のマシンに展開して使用する場合</strong></li><li><strong>MDE にオンボードしたことがあるデバイスをゴールデン イメージとして VDI にデプロイする場合</strong></li><li><strong>MDE にオンボードしたことがあるデバイスにて、ホスト名やドメイン名の変更を伴う構成変更を実施する場合</strong></li><li><strong>MDE にオンボードしたことがあるデバイスにて、Sysprep ツールなどによる一般化を行った場合</strong></li><li><strong>MDE にオンボード済みの仮想マシンをクローンする場合</strong></li></ul><h2 id="MDE-にオンボードしたデバイスをイメージ化する場合の留意事項"><a href="#MDE-にオンボードしたデバイスをイメージ化する場合の留意事項" class="headerlink" title="MDE にオンボードしたデバイスをイメージ化する場合の留意事項"></a>MDE にオンボードしたデバイスをイメージ化する場合の留意事項</h2><p>Microsoft は、お客様の環境を保護するために、セキュリティの強化に継続して取り組んでいます。</p><p>Microsoft Defender は、悪意ある攻撃者によるクライアントのなりすましを防止するために、不審な通信を検出するセキュリティ対策機能をご用意いたしております。(<a href="#%E5%8F%82%E8%80%83%E6%83%85%E5%A0%B1%EF%BC%9AMicrosoft-Defender-%E3%81%AE%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E5%BC%B7%E5%8C%96%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6">参考情報：Microsoft Defender のセキュリティ強化について</a>)</p><p>ここで、MDE にオンボードしたデバイスをイメージ化して展開したり複製したりする場合、展開されたデバイスの通信が、疑わしいクライアント通信として MDE に検出される問題が発生する既知の制限事項があります。</p><p>そのため、MDE にオンボードしたデバイスをイメージ化いただく場合には、以下の手順にて MDE のオフボードと端末情報の削除を実施いただく必要があります。</p><p>※ すでに MDE からオフボード済みのデバイスをイメージ化する場合にも以下の手順を実施する必要があります。</p><p>※ 以下の手順を実施せずにデバイスを複製いただいた場合、ご利用環境で問題が発生した場合の復旧に時間を要する可能性がありますこと、ご留意くださいますようお願いいたします。</p><p>※ 仮想デスクトップインフラストラクチャ (VDI) 用のイメージを作成いただく場合は、  <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-vdi?view=o365-worldwide#updating-virtual-desktop-infrastructure-vdi-images-persistent-or-non-persistent">非永続的な仮想デスクトップ インフラストラクチャ (VDI) デバイスのオンボード</a> の記載も併せてご参照ください。</p><h2 id="デバイスのオフボードと端末情報の削除手順"><a href="#デバイスのオフボードと端末情報の削除手順" class="headerlink" title="デバイスのオフボードと端末情報の削除手順"></a>デバイスのオフボードと端末情報の削除手順</h2><h3 id="Windows-OS-を-MDE-からオフボードして情報を削除する"><a href="#Windows-OS-を-MDE-からオフボードして情報を削除する" class="headerlink" title="Windows OS を MDE からオフボードして情報を削除する"></a>Windows OS を MDE からオフボードして情報を削除する</h3><p>Windows OS を MDE からオフボードして情報を削除する場合は以下の手順を実施します。</p><ol><li><strong>以下の公開情報で案内しているいずれかの手順を使用してデバイスを MDE からオフボードします。</strong></li></ol><p>※ すでにデバイスがオフボードされている場合、この手順をスキップします。</p><ul><li>手順1：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-script?view=o365-worldwide#offboard-devices-using-a-local-script">ローカル スクリプトを使用してデバイスをオフボードする | Microsoft Learn</a></li><li>手順2：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-gp?view=o365-worldwide#offboard-devices-using-group-policy">グループ ポリシーを使用してデバイスをオフボードする | Microsoft Learn</a></li><li>手順3：<a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/configure-endpoints-mdm?view=o365-worldwide#offboard-devices-using-mobile-device-management-tools">モバイル デバイス管理ツールを使用してデバイスをオフボードする | Microsoft Learn</a></li></ul><ol start="2"><li><strong>デバイスのオフボード完了後、コマンドプロンプトで以下のコマンドを実行し、 sense のサービスが停止していることを確認します。</strong></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">sc</span> query sense</span><br></pre></td></tr></table></figure><p>デバイスが正常にオフボードされ、サービスが停止している場合、以下の出力例のように [STATE] 行に [STOPPED] と表示されます。</p><p><img src="../images/Endpoint-MDAV-2022-11-15-01.png" alt="sense サービスが停止している場合の出力結果"></p><ol start="3"><li><p><strong><a href="https://download.sysinternals.com/files/PSTools.zip">https://download.sysinternals.com/files/PSTools.zip</a> から、PsExec.exe ツールをダウンロードし、展開します。</strong></p></li><li><p><strong>管理者権限でコマンドプロンプトを起動し、PsExec.exe ツールを使用して以下のコマンドを実行します。</strong></p></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br></pre></td><td class="code"><pre><span class="line">PsExec.exe <span class="literal">-s</span> cmd.exe</span><br></pre></td></tr></table></figure><ol start="5"><li><strong>[4.] の手順により SYSTEM アカウントで起動したコマンドプロンプト画面にて、以下のコマンドを順に実行します。</strong></li></ol><figure class="highlight powershell"><table><tr><td class="gutter"><pre><span class="line">1</span><br><span class="line">2</span><br><span class="line">3</span><br><span class="line">4</span><br><span class="line">5</span><br><span class="line">6</span><br></pre></td><td class="code"><pre><span class="line"><span class="built_in">cd</span> <span class="string">&quot;C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Cyber&quot;</span></span><br><span class="line"><span class="built_in">del</span> *.* /f /s /q</span><br><span class="line">REG DELETE <span class="string">&quot;HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection&quot;</span> /v senseGuid /f</span><br><span class="line">REG DELETE <span class="string">&quot;HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection&quot;</span> /v <span class="number">7</span>DC0B629<span class="literal">-D7F6-4DB3-9BF7-64D5AAF50F1A</span> /f</span><br><span class="line">REG DELETE <span class="string">&quot;HKLM\SOFTWARE\Microsoft\Windows Advanced Threat Protection\48A68F11-7A16-4180-B32C-7F974C7BD783&quot;</span> /f</span><br><span class="line"><span class="keyword">exit</span></span><br></pre></td></tr></table></figure><p>※ 誤ったファイルやレジストリキーを削除しないようご留意ください。また、事前にバックアップを取得いただくことを推奨いたします。</p><p>参考情報：<a href="https://learn.microsoft.com/ja-jp/defender-endpoint/configure-endpoints-vdi#updating-virtual-desktop-infrastructure-vdi-images-persistent-or-non-persistent">非永続的な仮想デスクトップ インフラストラクチャ (VDI) デバイスのオンボード | Microsoft Learn</a></p><ol start="8"><li><strong>ダウンロードした PsExec.exe ツールを含むファイルを必要に応じて削除し、OS を再起動します。</strong></li></ol><p>以上が、MDE にオンボードしたデバイスをイメージ化または複製いただく前に実施いただく必要のある作業です。</p><p>なお、本記事の内容は、作成時点でのものであり、予告なく変更される場合があります。</p><p>MDE にオンボードしたデバイスのイメージ化や複製についてのご不明点については、弊社サポート窓口までお問い合わせください。</p><h2 id="参考情報：Microsoft-Defender-のセキュリティ強化について"><a href="#参考情報：Microsoft-Defender-のセキュリティ強化について" class="headerlink" title="参考情報：Microsoft Defender のセキュリティ強化について"></a>参考情報：Microsoft Defender のセキュリティ強化について</h2><p>Microsoft は、2022 年 3 月に <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-23278">CVE-2022-23278</a> に対処する更新プログラムをリリースしました。</p><p>この更新プログラムは、悪意のある攻撃者がクライアントになりすましをして、クラウド上の MDE サービスと接続を行う攻撃に対するセキュリティを強化します。</p><p>このセキュリティ強化には、クラウド上の MDE サービスに対する疑わしいクライアント通信を検出する機能が含まれます。このような疑わしいクライアント通信は、デバイスのなりすましや重複したデバイス ID が原因で発生する可能性があります。</p><p>参考情報：<a href="https://msrc-blog.microsoft.com/2022/03/08/guidance-for-cve-2022-23278-spoofing-in-microsoft-defender-for-endpoint/">Guidance for CVE-2022-23278 spoofing in Microsoft Defender for Endpoint – Microsoft Security Response Center</a></p>]]>
    </content>
    <id>https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-15/</id>
    <link href="https://jp-sec.github.io/blog/Endpoint-MDAV-2022-11-15/"/>
    <published>2022-11-16T09:00:00.000Z</published>
    <summary>
      <![CDATA[<p>こんにちは Azure Security サポートチームです。</p>
<p>この記事では <a href="https://learn.microsoft.com/ja-jp/microsoft-365/security/defender-endpoint/microso]]>
    </summary>
    <title>Microsoft Defender for Endpoint(MDE) にオンボードされたデバイスをイメージ化・複製する場合の注意事項</title>
    <updated>2026-03-23T07:30:23.544Z</updated>
  </entry>
</feed>
