Microsoft Defender for Endpoint Plan 1 を設定および構成する

この記事では、Defender for Endpoint Plan 1 を設定して構成する方法について説明します。 サポートがある場合でも、自分で行っている場合でも、この記事をデプロイ全体のガイドとして使用できます。

セットアップと構成のプロセス

Microsoft Defender for Endpoint プラン 1 のセットアップとデプロイ フローのスクリーンショット。

Defender for Endpoint Plan 1 の一般的なセットアップと構成プロセスは次のとおりです。

番号 手順 説明
1 要件を確認する ライセンス、ブラウザー、オペレーティング システム、データセンターの要件を一覧表示します
2 展開の計画 考慮すべきいくつかのデプロイ方法の一覧と、使用する方法を決定するのに役立つその他のリソースへのリンクが含まれています
3 テナント環境を設定する テナント環境を設定するためのタスクを一覧表示します
4 ロールとアクセス許可を割り当てる セキュリティ チームに対して考慮するロールとアクセス許可を一覧表示します

ヒント: ロールとアクセス許可が割り当てられると、セキュリティ チームはMicrosoft Defender ポータルの使用を開始できます。 詳細については、「作業の 開始」を参照してください。
5 Defender for Endpoint にオンボードする Defender for Endpoint Plan 1 にオンボードするオペレーティング システム別のいくつかの方法の一覧と、各メソッドの詳細情報へのリンクが含まれています
6 次世代の保護を構成する Microsoft Intuneで次世代の保護設定を構成する方法について説明します
7 攻撃面の縮小機能を構成する 構成できる攻撃面の縮小機能の種類を一覧表示し、その他のリソースへのリンクを含む手順を含めます

システム要件を確認する

次の表に、Defender for Endpoint Plan 1 の基本的な要件を示します。

必要条件 説明
ライセンスの要件 Defender for Endpoint Plan 1 (スタンドアロン、またはMicrosoft 365 E3、A3、または G3 の一部として)
ブラウザー要件 Microsoft Edge
インターネット エクスプローラー バージョン 11
グーグルクローム
オペレーティング システム (クライアント) ウィンドウズ11
Windows 10バージョン 1709 以降
macOS
iOS
Android OS
オペレーティング システム (サーバー) Windows Server 2025
Windows Server 2022
Windows Server 2019
Windows Server バージョン 1803 以降
最新の統合ソリューションを使用する場合、Windows Server 2016と 2012 R2 がサポートされます
Azure Stack HCI OS バージョン 23H2 以降
Linux
Datacenter 次のいずれかのデータセンターの場所:
- 欧州連合
-英国
- 米国

注:

Defender for Endpoint Plan 1 のスタンドアロン バージョンには、サーバー ライセンスは含まれていません。 サーバーをオンボードするには、次のような追加ライセンスが必要です。

詳細については、「Defender for Endpoint への Windows Server のオンボーディング」を参照してください。

デプロイを計画する

デプロイを計画するときは、いくつかの異なるアーキテクチャとデプロイ方法から選択できます。 すべてのorganizationは一意であるため、次の表に示すように、考慮すべきいくつかのオプションがあります。

メソッド 説明
Intune Intuneを使用して、クラウド ネイティブ環境でエンドポイントを管理する
IntuneConfiguration Manager IntuneとConfiguration Managerを使用して、オンプレミスおよびクラウド環境にまたがるエンドポイントとワークロードを管理する
構成マネージャー Configuration Managerを使用して、Defender for Endpoint のクラウドベースの機能を使用してオンプレミスのエンドポイントを保護する
Microsoft Defender ポータルからダウンロードしたローカル スクリプト エンドポイントでローカル スクリプトを使用してパイロットを実行するか、数台のデバイスのみをオンボードする

デプロイ オプションの詳細については、「 Defender for Endpoint のデプロイを計画する」を参照してください。 次のポスターをダウンロードします。

デプロイ戦略ポスターのサムネイルのスクリーンショット。

デプロイ ポスターを取得する

ヒント

デプロイの計画に関する詳細については、「Microsoft Defender for Endpoint のデプロイを計画する」を参照してください。

テナント環境を設定する

テナント環境のセットアップには、次のようなタスクが含まれます。

  • ライセンスの確認
  • テナントを構成する
  • プロキシ設定の構成 (必要な場合のみ)
  • センサーが正しく動作していることを確認し、データを Defender for Endpoint に報告する

これらのタスクは、Defender for Endpoint のセットアップ フェーズに含まれています。 「 Defender for Endpoint のセットアップ」を参照してください。

ロールとアクセス許可を割り当てる

Microsoft Defender ポータルにアクセスするには、Defender for Endpoint の設定を構成するか、検出された脅威に対して応答アクションを実行するなどのタスクを実行するには、適切なアクセス許可を割り当てる必要があります。 Defender for Endpoint では、Microsoft Entra ID内の組み込みロールが使用されます

Microsoft では、タスクを実行するために必要なレベルのアクセス許可のみをユーザーに割り当てることをお勧めします。 アクセス許可は、基本的なアクセス許可管理を使用するか、 ロールベースのアクセス制御 (RBAC) を使用して割り当てることができます。

  • 基本的なアクセス許可管理では、グローバル管理者とセキュリティ管理者はフル アクセス権を持ち、セキュリティ 閲覧者は読み取り専用アクセス権を持ちます。
  • RBAC を使用すると、より多くのロールを使用して、より詳細なアクセス許可を設定できます。 たとえば、セキュリティ 閲覧者、セキュリティオペレーター、セキュリティ管理者、エンドポイント管理者などを作成できます。

重要

2025 年 2 月 16 日から、新しいMicrosoft Defender for Endpointのお客様は統合 Role-Based Access Control (URBAC) にのみアクセスできます。 既存のお客様は、現在のロールとアクセス許可を保持します。 詳細については、「URBAC Unified Role-Based Access Control (URBAC) for Microsoft Defender for Endpoint」を参照してください。

次の表では、組織内の Defender for Endpoint で考慮すべき重要なロールについて説明します。

役割 説明
グローバル管理者

ベスト プラクティスとして、グローバル管理者の数を制限します。
グローバル管理者は、あらゆる種類のタスクを実行できます。 Microsoft 365 または Microsoft Defender for Endpoint プラン 1 に会社をサインアップしたユーザーは、既定でグローバル管理者です。

グローバル管理者は、次のようなすべての Microsoft 365 ポータルの設定にアクセスまたは変更できます。
- Microsoft 365 管理センター (https://admin.microsoft.com)
- Microsoft Defender ポータル (https://security.microsoft.com)
- Intune 管理センター (https://intune.microsoft.com)
セキュリティ管理者 セキュリティ管理者は、Security Operator タスクと次のタスクを実行できます。
- セキュリティ関連のポリシーを監視する
- セキュリティの脅威とアラートを管理する
- レポートを表示する
セキュリティ オペレーター セキュリティ オペレーターは、セキュリティ リーダー タスクと次のタスクを実行できます。
- 検出された脅威に関する情報を表示する
- 検出された脅威を調査して対応する
セキュリティリーダー セキュリティ リーダーは、次のタスクを実行できます。
- Microsoft 365 サービス全体のセキュリティ関連のポリシーを表示する
- セキュリティの脅威とアラートを表示する
- レポートを表示する

重要

Microsoft では、アクセス許可が可能な限りで少ないロールを使用することをお勧めします。 これにより、組織のセキュリティが向上します。 グローバル管理者は高い特権を持つロールであり、既存のロールを使用できない場合の緊急時に限定する必要があります。

Microsoft Entra IDのロールの詳細については、「Microsoft Entra IDを持つユーザーに管理者ロールと管理者以外のロールを割り当てる」を参照してください。 Defender for Endpoint のロールの詳細については、「 ロールベースのアクセス制御」を参照してください。

Defender for Endpoint を導入する

組織のエンドポイントをオンボードする準備が整ったら、次の表に示すように、いくつかの方法から選択できます。

エンドポイント デプロイ ツール
Windows ローカル スクリプト (最大 10 台のデバイス)
グループ ポリシー
Microsoft Intune/モバイル デバイス マネージャー
Microsoft Configuration Manager
VDI スクリプト
macOS ローカル スクリプト
Microsoft Intune
JAMF Pro
モバイル デバイス管理
Android Microsoft Intune
iOS Microsoft Intune
モバイルアプリケーションマネージャー

次に、次世代の保護と攻撃面の縮小機能の構成に進みます。

次世代の保護を構成する

次の図に示すように、Intuneを使用してorganizationのデバイスとセキュリティ設定を管理することをお勧めします。

Intune ポータルのエンドポイント セキュリティ ポリシーのスクリーンショット。

Intune で次世代の保護を構成するには、「既存の ポリシーを変更する 」を参照してください (Intune ドキュメントの新しいタブが開きます)。 次のオプションを選択します。

  1. ウイルス対策の構成設定を設定または変更します。 お困りですか? 次のリソースを参照してください。

  2. 設定の指定が完了したら、[ 確認と保存] を選択します。

攻撃面の縮小機能を構成する

攻撃面の縮小は、organizationが攻撃を受ける場所と方法を減らすことです。 Defender for Endpoint Plan 1 には、エンドポイント全体の攻撃対象領域を減らすのに役立ついくつかの機能が含まれています。 これらの機能を次の表に示します。

機能/性能 説明
攻撃面の減少 (ASR) ルール ASR ルールは、攻撃者がマルウェアを介して一般的に悪用する Windows デバイスでの危険なソフトウェア動作を対象としています (たとえば、ファイルをダウンロードするスクリプトの起動、難読化されたスクリプトの実行、他のプロセスへのコードの挿入など)。
ランサムウェアの軽減策 フォルダー アクセス制御 (CFA) を構成してランサムウェアの軽減策を設定します。これは、ランサムウェアなどの悪意のあるアプリや脅威から組織の貴重なデータを保護するのに役立ちます。
デバイス コントロール リムーバブル デバイス (USB ドライブなど) を許可またはブロックするように、organizationのデバイス制御設定を構成します。
ネットワーク保護 ネットワーク保護を設定して、organizationのユーザーが、インターネット上の危険なドメインや悪意のあるコンテンツにアクセスするアプリケーションを使用できないようにします。
Web 保護 フィッシング サイト、悪用サイト、その他の信頼されていないサイトや低評価サイトからorganizationのデバイスを保護するように Web 脅威保護を設定します。 Web コンテンツ フィルターを設定して、コンテンツ カテゴリ (レジャー、高帯域幅、成人向けコンテンツ、法的責任など) に基づいて Web サイトへのアクセスを追跡および規制します。
ネットワーク ファイアウォール 組織のデバイスに出入りするどのネットワーク トラフィックを許可するかを定めるルールを使用して、ネットワーク ファイアウォールを構成します。
アプリケーション制御 信頼されたアプリケーションとプロセスのみを Windows デバイスで実行できるようにする場合は、アプリケーション制御規則を構成します。

攻撃面の減少 (ASR) ルール

攻撃表面の縮小 (ASR) ルールは、Windows デバイス上のMicrosoft Defenderウイルス対策で使用できます。 使用可能なデプロイ方法については、「 ASR 規則のデプロイと構成方法」を参照してください。

通常、テストを行わずにブロック モードまたは警告モードで標準の保護規則を有効にすることができます。 監査 モードで 他の ASR ルールをテストしてから、[ ブロック ] または [ 警告 ] モードに切り替える必要があります。 詳細については、 ASR ルールのデプロイ ガイドを参照してください。

ランサムウェアの軽減策

制御されたフォルダー アクセスによってランサムウェアの軽減策が得られます。これにより、信頼されたアプリのみがエンドポイント上の保護されたフォルダーにアクセスできるようになります。

Intuneで制御されたフォルダー アクセスを構成するには、「エンドポイント セキュリティ ポリシーを使用してIntuneで ASR ルールと除外を構成する」を参照してください。 ポリシーの [ フォルダー アクセスの制御]、[ フォルダー アクセスの保護されたフォルダーの制御] 、および [フォルダー アクセス許可アプリケーションの制御 ] 設定を使用します。

詳細については、「 フォルダー アクセスの制御 (CFA) の概要」を参照してください。

デバイス制御

リムーバブル デバイス上のリムーバブル デバイスとファイルをブロックまたは許可するように Defender for Endpoint を構成できます。 Intune を使用してデバイス制御設定を構成するには、「 エンドポイント セキュリティ ポリシーの作成 」を参照してください (Intune ドキュメントの新しいタブで開きます)。 ポリシーを作成するときは、次の設定を使用します。

  • プラットフォーム: Windows 10以降
  • プロファイルの種類: テンプレート
  • テンプレート名 管理用テンプレート
  • 構成設定: [すべての設定] を選択し、検索ボックスに「 Removable 」と入力して、リムーバブル デバイスに関連するすべての設定を表示します。 一覧から [ すべてのリムーバブル 記憶域クラス] や [すべてのアクセスを拒否] などの項目を選択して、ポップアップ ウィンドウを開きます。 各設定のポップアップでは、有効、無効、または構成されていない場合の動作について説明します。 設定を選択し、[ OK] を選択します
  • スコープ タグ: + スコープ タグを選択し、使用するタグを選択します。
  • 割り当て: すべてのユーザーを追加 し、 + すべてのデバイスを追加します。

[ 確認と作成 ] タブで、ポリシーの設定を確認し、[ 作成] を選択します。 ポリシーは、まもなく Defender for Endpoint にオンボードされたすべてのエンドポイントに適用されます。

ネットワーク保護

ネットワーク保護を使用すると、フィッシング詐欺、悪用、その他の悪意のあるコンテンツをインターネット上でホストする可能性のある危険なドメインからorganizationを保護するのに役立ちます。 Intune を使用してネットワーク保護を有効にするには、「 エンドポイント セキュリティ ポリシーの作成 」を参照してください (Intune ドキュメントの新しいタブで開きます)。 ポリシーを作成するときは、次の設定を使用します。

  • プラットフォーム: Windows 10 以降
  • プロファイルの種類: テンプレート
  • テンプレート名: エンドポイント保護
  • 構成設定: Microsoft Defender Exploit Guard を展開し、[ネットワーク フィルター] を展開します
    • [ ネットワーク保護][有効] に設定します。 ([ 監査 ] を選択して、最初に環境でのネットワーク保護のしくみを確認することもできます)。
  • 割り当て: すべてのユーザーを追加 し、 すべてのデバイスを追加 します (ユーザーまたはデバイスの特定のグループを指定することもできます)。
  • 適用ルール : ルールを設定します。 構成するプロファイルは、指定した結合条件を満たすデバイスにのみ適用されます。 たとえば、特定の OS エディションのみを実行しているエンドポイントにポリシーを割り当てることを選択できます。

[ 確認と作成 ] タブで、ポリシーの設定を確認し、[ 作成] を選択します。 ポリシーは、まもなく Defender for Endpoint にオンボードされたすべてのエンドポイントに適用されます。

ヒント

Windows PowerShellやグループ ポリシーなどの他の方法を使用して、ネットワーク保護を有効にすることができます。 詳細については、「 ネットワーク保護を有効にする」を参照してください。

Web 保護

Web 保護を使用すると、organizationのデバイスを Web の脅威や不要なコンテンツから保護できます。 Web 保護には、 Web 脅威の保護Web コンテンツのフィルター処理が含まれます。 両方の機能セットを構成します。 Intuneを使用して Web 保護設定を構成することをお勧めします。

Web の脅威に対する保護を構成する

  1. Intune管理センターに移動し、サインインします。

  2. [エンドポイント セキュリティ]>[攻撃面の減少] を選択し、[+ ポリシーの作成] を選択します。

  3. Windows 10 以降などのプラットフォームを選択し、Web 保護プロファイルを選択して、[作成] を選択します。

  4. [基本] タブで、名前と説明を指定し、[次へ] を選択します。

  5. [ 構成設定 ] タブで[ Web Protection] を展開し、次の表の設定を指定して、[ 次へ] を選択します。

    設定 推奨事項
    ネットワーク保護を有効にする [有効] に設定します。 ユーザーが悪意のあるサイトやドメインにアクセスできないようにします。

    または、ネットワーク保護を [監査モード] に設定して、環境内での動作を確認することもできます。 監査モードでは、ネットワーク保護はユーザーがサイトやドメインへのアクセスを防止しませんが、検出されたものをイベントとして追跡します。
    Microsoft Edge 従来版に SmartScreen を要求する [はい] に設定します。 潜在的なフィッシング詐欺や悪意のあるソフトウェアからユーザーを保護するのに役立ちます。
    悪意のあるサイト アクセスをブロックする [はい] に設定します。 悪意のある可能性のあるサイトに関する警告をユーザーがバイパスできないようにします。
    未検証のファイルのダウンロードをブロックする [はい] に設定します。 ユーザーが警告をバイパスし、未確認のファイルをダウンロードできないようにします。
  6. [スコープ タグ] タブで、organizationでスコープ タグを使用している場合は、[+ スコープ タグの選択] を選択し、使用するタグを選択します。 次に、[ 次へ] を選択します。

  7. スコープ タグの詳細については、「 分散型 IT にロールベースのアクセス制御 (RBAC) とスコープ タグを使用する」を参照してください。

  8. [割り当て] タブで、Web 保護ポリシーを受け取るユーザーとデバイスを指定し、[次へ] を選択します。

  9. [確認と作成] タブで、ポリシー設定を確認し、[作成] を選択します。

ヒント

Web 脅威対策の詳細については、組織を Web の脅威から保護するを参照してください。

Web コンテンツ のフィルター処理を構成する

  1. Microsoft Defender ポータルに移動し、サインインします。

  2. 設定>エンドポイントを選択します。

  3. [ ルール] で [ Web コンテンツ フィルター] を選択し、[ + ポリシーの追加] を選択します。

  4. [ ポリシーの追加 ] ポップアップの [ 全般 ] タブで、ポリシーの名前を指定し、[ 次へ] を選択します。

  5. [ ブロックされたカテゴリ] で、ブロックする 1 つ以上のカテゴリを選択し、[ 次へ] を選択します。

  6. [ スコープ ] タブで、このポリシーを受け取るデバイス グループを選択し、[ 次へ] を選択します。

  7. [ 概要 ] タブで、ポリシー設定を確認し、[保存] を選択 します

ヒント

Web コンテンツ フィルターの構成の詳細については、「 Web コンテンツ のフィルター処理」を参照してください。

ネットワーク ファイアウォール

ネットワーク ファイアウォールは、ネットワーク セキュリティの脅威のリスクを軽減するのに役立ちます。 セキュリティ チームは、組織のデバイスとの間でどのトラフィックの送受信を許可するかを定めるルールを設定できます。 Microsoft Intuneを使用してネットワーク ファイアウォールを構成することをお勧めします。

Microsoft Intune エンドポイント セキュリティ ファイアウォール ポリシーを使用してネットワーク ファイアウォールを構成するには、「エンドポイント セキュリティ ポリシーを作成する (Intune ドキュメントの新しいタブで開く)」を参照してください。 ポリシーを作成するときは、次の設定を使用します。

  • ポリシーの種類: ファイアウォール
  • プラットフォーム: Windows
  • プロファイル: Windows ファイアウォール
  • 構成設定: 次の各設定を True (既定値) に設定します。
    • ドメイン ネットワーク ファイアウォールを有効にする
    • プライベート ネットワーク ファイアウォールを有効にする
    • パブリック ネットワーク ファイアウォールを有効にする

Microsoft Intuneで使用できるネットワーク ファイアウォール プロファイルの詳細については、「Intuneのエンドポイント セキュリティのファイアウォール ポリシー」を参照してください。

ヒント

ファイアウォールの設定は詳細であり、複雑に見える場合があります。 「Windows Defender ファイアウォールを構成するためのベスト プラクティス」を参照してください。

アプリケーション制御

Windows Defender アプリケーション制御 (WDAC) は、信頼されたアプリケーションとプロセスの実行のみを許可することで、Windows エンドポイントを保護するのに役立ちます。 ほとんどの組織では、WDAC の段階的な展開が使用されました。 つまり、ほとんどの組織は、最初にすべての Windows エンドポイントで WDAC をロールアウトしません。 実際、organizationの Windows エンドポイントがフル マネージド、ライト マネージド、または "Bring Your Own Device" エンドポイントのいずれであるかに応じて、すべてのエンドポイントまたは一部のエンドポイントに WDAC を展開できます。

WDAC 展開の計画に役立つ情報については、次のリソースを参照してください。

次の手順

セットアップと構成のプロセスが完了したので、次の手順は Defender for Endpoint の使用を開始することです。