AD なし25台に Intune+Defender for Business を入れた実録——「配布完了」でも保護されていたのは3台だった【実録】

Microsoft 365 Business Premium を契約している。なのに、Intune も Defender も使っていない。中小企業でよく見る状態だ。

ある設計・解析系の会社(Windows 約25台、Active Directory なし)で、この状態から Intune と Defender for Business を入れた。きっかけは「CAD を使うと PC が固まる」という相談だった。原因の切り分け、登録の代行、BitLocker の回復キー、URL 制御。この記事では、導入の順序と、実際に詰まったところを正直に書く。

この記事でわかること

  • ▶ 「Entra 参加しているはず」を実測したら何が出てきたか
  • ▶ PC のフリーズ原因を、順序だけで切り分けた方法
  • ▶ Defender を配ったのに「リアルタイム保護が有効なのは3台だけ」だった話
  • ▶ BitLocker の回復キー回収と、URL 制御の設計判断

▼背景:セキュリティ製品を重ねた結果、PC が固まっていた

この会社では、CAD・GIS 系の業務アプリを使う PC で、作業中のフリーズが続いていた。PC には、クラウド型の法人向けウイルス対策ソフト、Web フィルタ、資産管理ツールが入っていた。Business Premium も契約済みだが、Intune と Defender は使われていなかった。

目的は2つ。フリーズを止めること。そして、契約更新を迎える旧製品を、すでに払っている Business Premium(Intune+Defender)に寄せることだ。

ここで大事なのは、コスト削減が主目的ではないということだ。資産管理ツールをやめた後、「どの PC が誰のもので、どういう状態か」を誰が見るのか。その役割を Intune に担わせる。この整理を先方と最初に共有した。

▼STEP1:「Entra 参加している」を実測したら、全台「登録」だった

最初に聞いた説明は「PC は Entra 参加しています」だった。実測すると違った。

項目 聞いていた認識 実測
デバイスの参加方式 Entra 参加 全台 Entra「登録」(所有者は個人扱い)
準拠ポリシー・構成プロファイル — ゼロ
条件付きアクセス — ゼロ。セキュリティの既定値も無効
MFA の登録率 — 数%
デバイスオブジェクト — 古いオブジェクトと同名の重複が多数

「登録」と「参加」で、使える機能が変わる。BitLocker のサイレント暗号化や Windows LAPS は「参加」が前提だ。一方で、Defender のパイロットは「登録」のままでも進められる。

そこで、「登録」のまま Intune 登録と Defender を先に進め、Entra 参加は別計画に切り出すと決めた。参加に切り替えると、AD のない環境では NAS への接続(SMB のパススルー認証)が崩れるなど、影響範囲が広い。フリーズという目の前の問題を、大きな移行と抱き合わせにしない判断だ。

ポイント

「Entra 参加しています」「MFA は入っています」は、たいてい誰かの記憶だ。最初に joinType、重複オブジェクト、MFA 登録率、共有アカウントでのサインイン状況を実測する。認識と実測のずれが、そのまま最初の提案材料になる。

▼STEP2:フリーズの原因は「順序」で切り分けた

フリーズの原因として、まず旧ウイルス対策ソフトを疑った。ただし、疑っただけでは解約の判断材料にならない。そこで、切り分けの順序を決めた。

① フリーズが多い2台で、旧ウイルス対策ソフトを管理画面から外す

② 2〜3日、何も入れずに様子を見る(ここで Defender を入れると、原因が混ざる)

③ フリーズが止まったことを確認する → 旧製品が原因と確定

④ そのあとで Defender を入れる。設定はやや緩めにして、業務に支障があれば連絡をもらう

結果、2台ともフリーズが止まった。原因は旧製品のビヘイビア監視が、CAD・GIS のファイル I/O に干渉していたことだった。スキャン除外の設定では直らなかった。過去にも「完全にアンインストールすると再発しない、再インストールすると即再発する」という経緯があり、これが決め手になった。

「何も入れない期間」を作るのは勇気がいる。だが、新しい製品を同時に入れてしまうと、止まった理由も、次に固まった理由もわからなくなる。数日の空白で、解約の根拠がはっきりした。

▼STEP3:Intune 登録は、リモートで代行した

現場の多くは IT 操作に慣れていない。手順書を配って各自で登録してもらう方法は、早々にあきらめた。代わりに、リモート操作ツールで各 PC に入り、1人5〜10分で登録を代行した。

  • ▶ 事前にチャットでメンションして、時間をもらう(グループに分けて、やりにくい人から順に)
  • ▶ 同名ユーザーで PC が複数あるときは、リモートツールの端末番号で指定する
  • ▶ 会議ツールと同時に使うなら、リモートツール側の音声を切る
  • ▶ CAD 系ソフトの再認証が必要になりうることを、登録前に周知する

最後の項目は実際に起きた。Intune 登録の後、CAD 製品の起動時にライセンス認識エラーが複数の PC で出た。Intune の監査ログを見ても、その端末への設定配信はない。製品側で再サインインすれば解消し、再発もしなかった。組織アカウントの追加をきっかけに、ローカルの認証キャッシュの読み込みに失敗したと推定している。先に周知していれば、問い合わせは「やっぱり出た」で済む。

▼STEP4:Defender のセットアップで詰まったところ

初期ウィザードがシークレットウィンドウでしか通らない

Defender for Business の初期ウィザードは、通常のブラウザだとどのステップでも「問題が発生しました」で止まった。シークレットウィンドウで開き直したら通った。ウィザードが終わるまでは、ポータルのどの画面を開いてもウィザードにリダイレクトされる。

「all devices」という名前でも、全台には配られていない

ウィザードで「Intune の使用を継続」を選ぶと、EDR のポリシーが自動で作られる。名前に「all devices」と入っているが、実際の割り当てはウィザードで選んだオンボーディング用のグループだけだ。展開を広げるときは、このグループに端末を足していく。

パイロットは監査モードから

ポリシー パイロットの設定
ウイルス対策のベースライン PUA 対策・ネットワーク保護は監査から
攻撃面の縮小(ASR)ルール 全ルールを監査モード、フォルダーアクセスの制御も監査
性能の調整(重いアプリ向け) CPU 上限30%、低優先度スキャン、昼休みのクイックスキャン、業務アプリのプロセスとパスを除外(Office・Teams・リモートツールは除外しない)
改ざん防止 Defender ポータル側で ON

配ったのに「リアルタイム保護が有効なのは3台だけ」

全台に配り終えたはずのタイミングで、状態を確認した。Defender ポータルでは18台がオンボード済み、センサーもすべてアクティブ。ところが、リアルタイム保護が有効なのは3台だけだった。

原因を分けると、2つのグループに分かれた。

  • ▶ 旧ウイルス対策ソフトのエージェントが残っている端末(10台):別の AV がいるので、Defender が受け身(パッシブモード)になっていると推定
  • ▶ 旧製品がないのに無効な端末(5台):いずれも新しく入れた同じメーカーの PC。メーカー同梱のセキュリティソフトが AV として登録され、Defender がパッシブになっている可能性がある(未検証)

ここで学んだのは、「配布完了」と「保護されている」は別物だということだ。Intune の画面ではポリシーは割り当て済みに見える。オンボード状態と AV のモードは、Defender ポータルのデバイスインベントリや高度な追求で確認しないとわからない。旧製品の撤去完了を確認するまでが、導入作業だ。

注意

Defender for Business は、既定では検知だけで自動対処しない設定になっていることがある。検知したら誰が報告を受け、誰が何をするかを、導入と同時に決めておく。入れただけでは「誰も見ていないアラート」が増えるだけだ。

▼STEP5:BitLocker の回復キーが回収されていなかった

新しくキッティングした PC で、BitLocker の回復キーが Entra に保存されていないことがわかった。Entra「参加」なら回復キーは自動で Entra に退避されるが、「登録」の端末では自動では回収されない。

ただし、手動なら回収できる。管理者権限の PowerShell で BackupToAAD-BitLockerKeyProtector を実行すれば、Entra「登録」の端末でも回復キーを Entra に退避できた(イベントID 845 で成功を確認)。管理者でない PowerShell だと「アクセス拒否」になる。

残りの端末には、同じ処理を Intune のプラットフォームスクリプトとして配った。

  • ▶ 失敗しても害がない処理なので、パイロットを挟まず登録済みの全台に配った
  • ▶ 割り当ては静的なデバイスグループに。反映は最大で約8時間、再起動で早まる
  • ▶ Entra に同名の端末が複数あるときは、Intune とつながっている方を deviceId で指定する

そして運用のルールを1つ決めた。新しい PC は、MDM・URL 制御の設定と回復キーの回収が終わるまで、利用者に渡さない。中長期では、初期化した PC と新しい PC を Autopilot に登録してから貸し出し、回収を自動にする。

▼STEP6:URL 制御は「パス単位は Edge だけ」が前提

旧 Web フィルタの契約満了に合わせて、URL 制御も Defender に寄せた。ここで要件が1つあった。取引先がクラウドストレージで送ってくるファイルは受け取りたい。だが、ストレージ系サービス全般は塞ぎたい。

制御の単位 効く範囲
FQDN(ドメイン)単位 ブラウザを問わず効く(ネットワーク保護をブロックモードにする)
パス(URL の一部)単位 Edge でしか効かない

そこで、ストレージ系はドメイン単位でブロックし、取引先が作った特定フォルダの URL だけを Edge で許可する形にした。あわせて、取引先から日常的にファイルを受け取る役職の PC は制御を弱める、という運用判断も先方と合意した。ログインしているアカウントは区別できないので、制御は PC 単位で考える。

もう1つ。Microsoft 製品の設定反映は遅い。URL 制御の検証は、設定から最低1日空けて判断する。当日に「効いていない」と判断して設定をいじると、何が効いたのかわからなくなる。

旧製品は満了前に外す

Web フィルタなどは、契約が切れた後だとアンインストールできなくなることがある(管理画面からもローカルからも消せない)。満了前に1台でサイレント削除を検証し、通れば期限内に全台から外す。

▼現時点の状況と、次にやること

項目 状態
フリーズ 旧製品を外した端末では止まった
Intune 登録 大半が完了。共有 PC と不完全な登録の数台が残り
Defender オンボードは完了。旧製品の撤去と、パッシブになっている端末の解消が残り
BitLocker 回復キー 新規 PC は回収済み。既存端末はスクリプトで回収中
次の計画 Autopilot での貸し出し、Intune ポリシー(BitLocker・Wi-Fi・Windows Hello 等)、MFA の強制、Entra 参加の計画

▼まとめ

  • ▶ 「Entra 参加している」は実測する。登録のままでも Defender は先に進められる
  • ▶ 旧製品を外したら、数日なにも入れない。原因を順序で確定させてから Defender を入れる
  • ▶ 「配布完了」と「保護されている」は別物。Defender ポータルで AV のモードまで確認する
  • ▶ 新しい PC は、回復キーの回収と制御の設定が終わるまで渡さない
  • ▶ URL のパス単位の制御は Edge だけ。設定の反映は1日待ってから判断する
📄 Microsoft Intune でできること・できないことはこちらの記事で解説しています。
📄 従業員50名規模で、どんな IT 環境をそろえるべきかはこちらの記事で書いています。

📅 30分無料相談、受け付けています

「Business Premium を契約しているのに、Intune も Defender も使えていない」——そういった段階からお気軽にどうぞ。現状の実測から、導入の順序設計、登録作業まで対応しています。

📅 30分無料相談を予約する →