Microsoft Defender for Endpoint における制御された構成

Important

この記事で説明されている機能は現在プレビュー段階であり、すべての組織で利用できるわけではありません。変更される可能性があります。

制御された構成とは、クラウド管理ポリシーを唯一の真実源にする構成強制モデルであり、Microsoft Defenderのウイルス対策設定です。 制御された構成が有効の場合、IntuneおよびMicrosoft Defender for Endpointのポリシーが優先されます。 デバイスはグループポリシー、スクリプト、Microsoft Configuration Manager、ローカル管理者の変更を無視します。

制御された構成は、改ざん保護スタイルの強制をDefender Antivirus構成表面全体に拡張することで、構成ドリフトやポリシーの矛盾を排除します。

タンパー保護 と制御された構成は補完的でありながら、異なる機能です。

特徴 改ざん防止 制御された構成
Scope 固定されたセキュリティ設定の小さなセット(~10〜13設定) Defender Antivirus全体の構成表面
構成ソース Microsoft定義のデフォルトのみ 組織定義のクラウドポリシー(Intune/Defender for Endpoint)
カスタマイズ カスタマイズはなし 完全な政策主導の制御
施行 重要な保護を無効化するのを防ぐ すべての非クラウド設定チャネルを上書きします

制御された構成は、完全なMicrosoft Defenderアンチウイルス構成に対してポリシー駆動型の制御を提供する改ざん防止のスーパーセットです。

Note

改ざん防止と制御された設定は同時に有効にすることも可能ですが、御社ではどちらかを選ぶことをお勧めします。

Prerequisites

  • デバイスはMicrosoft Defender for Endpointにオンボーディングされている必要があります。
  • デバイスはMicrosoft IntuneまたはDefender for Endpointのセキュリティ設定管理で管理する必要があります。
  • デバイスはWindows 10、Windows 11、またはWindows Server 2019を実行しなければなりません。
  • デバイスはMicrosoft Defender for Endpoint EDR Sensorのバージョンを10.8804(2025年9月)より遅くしていなければなりません。
  • デバイスはMicrosoft Defender Antivirusプラットフォームのバージョン4.18.26060.3004以降(2026年6月)を実行しなければなりません。

制御設定は現在以下をサポートしていません:

  • 共同管理(Configuration Manager + Intune)環境。
  • GCC高環境。

制御された構成とは何か

現在、制御された構成はMicrosoft Defenderのアンチウイルス設定の保護と執行を提供します。以下には以下が含まれます:

  • アンチウイルスの設定(スキャン設定、除外、アップデート)
  • 攻撃面削減(ASR)ポリシー
  • Defender Configuration Service Provider (CSP) および Policy CSP 領域(ウイルス対策関連の幅広い制御項目群)
  • ローカル管理者のマージ動作

現在、制御された構成は以下をカバーしていません:

  • Microsoft Defenderデバイス制御
  • エンドポイント検出および応答(EDR)設定
  • Windowsのオペレーティングシステム設定(ファイアウォールなど)

制御された構成強制の仕組み

制御された構成は、3つのメカニズムを通じてクラウド管理ポリシーを強制します。

  • 単一ソース強制:制御された構成が有効の場合、以下の強制ルールが適用されます:

    • Defender Antivirus設定では、IntuneおよびDefender for Endpointのポリシーのみが尊重されます。
    • グループポリシーオブジェクト(GPO)、スクリプト、Configuration Manager、ローカル管理者の変更は無視されます。
    • Microsoft Defender Antivirusはローカル除外を認めません。 組織は、ポリシーを通じてローカル管理者のマージ設定を有効にすることで、ローカル管理者が定義した除外を許可することができます。 ローカル管理者マージを有効にすると、ローカルで定義された除外を中央管理の除外と統合できます。
  • セキュアなデフォルト:ポリシーで明示的に設定されていない設定は、制御された設定でMicrosoft定義のデフォルトが適用されます。 この動作により、管理者がすべての設定を設定していなくても、デバイスは強力なセキュリティ体制を維持できます。

  • 紛争解決:制御された構成は、最後の書き込み勝ちモデルではなく、価値ベースの優先順位モデルを使用します。

    • オンオフより優先されます。 あるポリシーが制御設定をOnにし、別のポリシーがOffに設定しても、その機能はデバイス上で有効のままです。
    • 複数のポリシーが異なる値を割り当てている場合、競合が報告されますが、On値は依然として強制されます。
    • 複数のポリシーに同じ価値を割り当てれば、結果として競合のない成功が得られます。

    Important

    設定されていない からといって オフというわけではありません。 この機能を無効にするには、制御設定を オフに設定するポリシーを明示的にデプロイしてください。

制御された構成を有効にする

制御された設定は、Microsoft IntuneまたはMicrosoft Defender for Endpointのセキュリティ設定管理から有効にできます。

制御された構成は、改ざん防止と同じポリシー面を通じて設定されます。 Windows セキュリティ Experience プロファイルでは、制御された構成が利用可能な場合、Intune は改ざん防止設定の名前を制御された構成 (デバイス)に変更します。 設定カタログやデバイス制御v1(DCv1)テンプレートから制御設定を有効にすることはできません。

制御設定と改ざん保護は同じポリシー設定を使用するため、 制御設定(オン )を設定すると、そのデバイスの改ざん保護値に優先します。 同じ環境に対して別々の改ざん防止や制御された設定ポリシーを展開することはありません。 既存の改ざん防止(DCv1)ポリシーを制御設定に移行するには、Windows セキュリティ Experienceのポリシーを作成し、制御設定(オン)を設定し、競合を避けるためにDCv1ポリシーから改ざん保護設定を削除してください。

  1. のMicrosoft Intune管理センターのhttps://intune.microsoft.comページで、新しいWindows セキュリティエクスペリエンスプロファイルを作成するか、既存のプロファイルを編集してください。
  2. 制御された構成 (デバイス) 設定(以前の名称: 改ざん防止)を見つけてください。
  3. 値を 「制御設定(オン) 」に設定して制御設定を有効にしてください。
  4. ポリシーを適切なデバイスグループに割り当ててください。

最小クライアントバージョンとロールバック

制御設定(オン)を割り当てる前に、デバイスをMicrosoft Defender Antivirusプラットフォームバージョン4.18.26060.3004以降に更新し、パイロットグループで展開を検証してください。

以前のプラットフォームバージョンのデバイスでは、Intuneは 制御設定(オン)タンパープロテクション(オフ)を送信することがありますが、デバイスは改ざん防止設定のみを適用することもあります。 この動作では制御された設定と改ざん防止の両方がオフになります。

ロールバックするには、Windows セキュリティ Experienceのポリシーを「制御設定(オン)」から「タンパープロテクション(オン)」に変更し、ポリシーを再デプロイし、影響を受けたデバイスを同期し、改ざん防止が有効かどうかを確認してください。 通常のポリシー配信遅延が適用されます。

レポートと監視

制御された設定状態は、デバイスの管理方法に応じてIntune管理センターとMicrosoft Defenderポータルの両方で確認できます。

  • Intune:Mobile デバイス管理(MDM)を使ってIntuneを通じて直接登録したデバイスについては、以下を閲覧できます:

    • ポリシーの状況(成功、対立、またはエラー)
    • デバイスレベルの制御設定状態
  • Microsoft Defenderポータル:Defender for Endpointで管理されるデバイスについては、有効な設定状態を確認するためにMicrosoft Defenderポータルを確認してください。

    Note

    これらのデバイスはIntuneレポートには表示されません。 Microsoft Defenderポータルを使って、有効な制御された構成状態を確認してください。

デバイス上で制御された構成を検証する

制御された構成状態をデバイス上で直接確認するには、以下のPowerShellコマンドレットを実行します:

Get-MpComputerStatus

出力の以下のプロパティを確認してください:

  • ControlledConfigurationState:デバイスの現在の制御された構成強制状態。
  • IsTamperProtected:改ざん防止(制御された構成の基盤)が有効かどうかを示します。
  • TamperProtectionSource: 現在の状態を適用するソース。

また、Get-MpComputerStatusを使ってMicrosoft Defenderアンチウイルスプラットフォームのバージョンが前提条件を満たしているか確認したり、ポリシー変更や制御された設定リセット後の設定状態を検証したりすることもできます。

ライフサイクルの挙動

制御された構成動作は、デバイスのライフサイクル変更によって変わります:

  • ポリシーの割り当て解除:制御された構成は、他の制御された構成ポリシーがまだ適用されていない限り、デバイスから削除されます。
  • Defender for Endpointのアンエンロールメント:制御された設定はオンのまま(自動でクリーンアップされません)。
  • デバイスオフボーディング:制御された構成が削除され、 オフにリセットされます。

デバイス上の制御された設定をリセットする

デバイスの制御された設定状態を消すには、昇格したコマンドプロンプト( 管理者として実行を選択して開いたコマンドプロンプトウィンドウ)で以下のコマンドを実行します。

Tip

デバイスは改ざん防止がオンになっていて、トラブルシューティングモードに入っている必要があります。

最初のコマンドは、ディレクトリを < の最新バージョンの >antimalware プラットフォーム バージョン%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>に変更します。 そのパスが存在しない場合は、 %ProgramFiles%\Windows Defenderに移動します。

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

詳細については、「Microsoft Defender for Endpointでのトラブルシューティング モードの概要」を参照してください。

既知の制限

現在、制御された構成には以下の制限が適用されます:

  • Intuneでは、改ざん防止と制御された設定ポリシーの両方が同じデバイスを対象としている場合、誤った競合が発生することがあります。
  • Intune管理センターとMicrosoft Defenderポータルの間で報告の不一致が見られるかもしれません。
  • カバー範囲はMicrosoft Defenderのアンチウイルス設定に限定されており(デバイス制御、EDR、ファイアウォールはまだカバーされていません)。
  • Microsoft Defender for Endpointのセキュリティ設定管理やIntuneで制御設定を有効にすると、改ざん防止はオフになります。ただし、別の改ざん防止ポリシーで明示的に改ざん保護が有効に設定されていない限りです。 制御された構成がオンでタンパープロテクションがオフの場合、タンパープロテクションのセキュアスコアは低くなります。 私たちはこのギャップを埋めるために取り組んでいます。