Microsoft Defender for Endpointでエンドポイント セキュリティ ポリシーを管理する

セキュリティ管理者は、Microsoft Intune管理センターに切り替えることなく、Microsoft Defender ポータルでエンドポイント セキュリティ ポリシーを直接作成および管理できます。 このアプローチには、次の利点があります。

  • 1 つのコンソールから作業します。
  • エンドポイント セキュリティ設定管理 (エンドポイントのDefenderにオンボードされているが Intune に登録されていないデバイス) のDefenderで管理されている Intune 登録済みデバイスとデバイスの両方に、1 つのポリシーを適用します。
  • Intune のフル管理者ロールではなく、Defender for Endpoint の権限を使用してセキュリティ設定を管理します。

Intune に登録されていないデバイスの設定を管理するには、まずセキュリティ設定の管理を有効にします。 使用する理由と、適用スコープと前提条件など、有効にする方法については、「Intune に登録されていないデバイスでMicrosoft Defender for Endpointを管理する」を参照してください。

[エンドポイント セキュリティ ポリシー] ページは、Microsoft Defender ポータルEndpoints>Configuration management>Endpoint セキュリティ ポリシー、またはhttps://security.microsoft.com/policy-inventoryで直接使用できます。

次の表に、管理できるエンドポイント セキュリティ ポリシーの種類と、各種類がサポートするプラットフォームを示します。

Note

Microsoft Monitoring Agent(MMA)が提供するセンサーを搭載したデバイスでは、エンドポイントセキュリティポリシー管理は使用できません。 これらのデバイスのアップグレード方法については、「Defender Deployment Tool を使ってDefenderエンドポイントセキュリティをデプロイする」をご覧ください。

また、Windows 7 SP1およびWindows Server 2008 R2 SP1では、Microsoft Defenderのアンチウイルスポリシーのみがサポートされています。

Policy Windows macOS Linux
攻撃面の減少 (ASR) ルール はい
Defender更新コントロール はい
デバイス コントロール はい¹
エンドポイントでの検出と応答 (EDR) はい はい はい
Microsoft Defender ウイルス対策 Yes Yes Yes
Microsoft Defender ウイルス対策の除外 Yes Yes Yes
Microsoft Defender ファイアウォール はい
Microsoft Defender ファイアウォール規則 はい
Microsoft Defender のグローバルな除外 (ウイルス対策機能と EDR) はい
Windows セキュリティのエクスペリエンス はい

¹ デバイス制御ポリシーはDefender ポータルで使用できますが、ポリシーはMicrosoft Intuneに登録されているデバイスにのみ適用されます。 エンドポイント セキュリティ設定管理のDefenderによって管理されるデバイス (エンドポイントのDefenderにオンボードされているが Intune に登録されていないデバイス) には適用されません。

Microsoft Defender ポータルの [エンドポイント セキュリティ ポリシー] ページのスクリーンショット。

前提条件

この記事の手順を実行する前に、アクセス許可を割り当てる必要があります。

  • アクセス許可はすべてのデバイスに適用する必要があります。 ロールのスコープが特定のデバイス グループである場合は、[ エンドポイント セキュリティ ポリシー ] ページを開くできません。
  • アクセスを許可する次のオプションに関係なく、Microsoft Defender ポータルに表示されるポリシーの一覧は、Intune ロールベースのアクセス制御 (RBAC) の割り当てによってスコープ設定されます。

必要なアクセス許可を割り当てるには、次のオプションがあります。

  • Microsoft Defender XDR統合ロールベースのアクセス制御 (RBAC):

    • ポリシーの作成と管理: 承認と設定/セキュリティ設定/コア セキュリティ設定 (管理)
    • ポリシーへの読み取り専用アクセス: 承認と設定/セキュリティ設定/コア セキュリティ設定 (読み取り)
  • Microsoft Intuneロールベースのアクセス制御 (RBAC): Microsoftでは、Intune と Microsoft Defender ポータルの間のアクセス許可のレベルを調整するために、Intune 組み込みの Endpoint Security Manager ロールをお勧めします。

  • Microsoft Entraアクセス許可: グローバル管理者*セキュリティ管理者、または Intune 管理者ロールのメンバーシップは、Microsoft 365の他の機能に必要なアクセス許可アクセス許可をユーザーに付与します。

    Important

    * Microsoft では、最小限の特権の原則を強くお勧めします。 アカウントにタスクを実行するために必要な最小限のアクセス許可のみを割り当てることは、セキュリティ リスクを軽減し、組織の全体的な保護を強化するのに役立ちます。 グローバル管理者は、非常に特権の高いロールであり、緊急シナリオや別のロールを使用できない場合に制限する必要があります。

エンドポイント セキュリティ ポリシーを作成する

エンドポイント セキュリティ ポリシーを作成するには、次の手順に従います。

  1. のMicrosoft Defender ポータルの [https://security.microsoft.com/policy-inventory] ページで、 [新しいポリシーの作成] を選択します。

    開始するタブは関係ありません。 任意のタブで任意のオペレーティング システムのポリシーを作成できます。

  2. 開いた新しいポリシーの作成フライアウトで、次のオプションのいずれかを選択します:

    • プラットフォームの選択: 次のいずれかの値を選択します。

      • Windows
      • macOS
      • Linux
    • プラットフォームを選択すると、[ テンプレートの選択] が表示されます。 プラットフォーム別に選択できるテンプレートについては、この記事の前の表で説明します。

      テンプレートを選択したら、[ポリシーの 作成] を選択します。

  3. 新しいポリシー ウィザードが開きます。 [基本] ページで、次の設定を構成します。

    • [名前]: わかりやすい一意のポリシー名を入力します。
    • [説明]: ポリシーについての説明を入力します (オプション)。

    [ 基本 ] ページが完了したら、[ 次へ] を選択します。

  4. [ 構成設定 ] ページに表示される内容は、ポリシー プラットフォームとテンプレートによって異なります。

    [ 検索 ] ボックスを使用して設定を検索できます。

    [構成設定] ページが完了したら、[次へ] を選択します。

  5. [ 割り当て] ページで、[ 検索 ] ボックスを使用して、ポリシーを割り当てるグループを検索して選択します。

    Important

    エンドポイント セキュリティ設定管理 (エンドポイントのDefenderにオンボードされているが Intune に登録されていないデバイス) のDefenderで管理されるデバイスの場合、割り当てはデバイス オブジェクトのみをサポートします。 これらのデバイスではユーザー のターゲット設定がサポートされていないため、ユーザー グループではなく、Microsoft Entraデバイス グループにポリシーを割り当てます。 Intune に登録されているデバイスの場合は、ユーザー グループまたはデバイス グループにポリシーを割り当てることができます。

    グループを選択すると、次の情報がページに表示されます。

    • グループ: グループ名。
    • グループ メンバー: 影響を受けるデバイスとユーザーの数。
    • ターゲットの種類: [ 含める] (既定) または [除外] を選択して、グループのメンバーをポリシーに含めたり除外したりできます。

    必要な回数だけこの手順を繰り返します。

    [割り当て] ページが完了したら、[次へ] を選択します。

  6. [ 確認と作成 ] ページで、設定を確認します。 [戻る] ボタンを使用して設定を変更します。

    [確認と作成] ページが完了したら、[保存] を選択します

ポリシーの作成が完了すると、[ エンドポイント セキュリティ ポリシー ] ページでポリシーを選択した場合と同様に、ポリシーの詳細な設定が表示されます。

Note

ポリシーでスコープ タグを使用するには、Microsoft Intune管理センターでポリシーを作成する必要があります。

エンドポイント セキュリティ ポリシーを編集する

エンドポイント セキュリティ ポリシーを変更するには、次の手順に従います。

  1. Defender ポータルの [エンドポイント セキュリティ ポリシー] ページで、使用可能なタブを選択します。

  2. 適切なタブで、次のいずれかの方法を使用してポリシーを選択します。

    • ポリシーの横にあるチェック ボックスをオンにし、表示される 編集 アクションを選択します。
    • ポリシー名 (リンク) を選択します。 開いたポリシー ページで、[編集選択します
    • チェック ボックスまたはポリシー名以外の行の任意の場所をクリックします。 開いたポリシーの詳細ポップアップで、Edit を選択します
  3. エンドポイント セキュリティ ポリシーの作成」の手順 3 で説明されているように、ポリシー ウィザードが開きます。

ポリシーを編集する手順は、ポリシーの作成時と同じです。

エンドポイント セキュリティ ポリシーを確認する

ポリシーが正常に作成されたことを確認するには、のDefender ポータルの https://security.microsoft.com/policy-inventory] ページの適切なタブにポリシーが表示されていることを確認します。

ポリシー名 (リンク) を選択してポリシー ページを開きます。 ポリシー ページには、ポリシーの状態が要約されます。 ポリシーの状態、ポリシーが適用されるデバイス、割り当てられたグループを表示できます。

ポリシーがデバイスに到達するまでに最大 90 分かかる場合があります。 エンドポイントのDefenderによって管理されるデバイスのプロセスを高速化するには、デバイス エンティティ ページでポリシー同期アクションを使用します。

  1. のDefender ポータルの [https://security.microsoft.com/machines] ページの適切なタブで、デバイスの [名前] の値を選択します。
  2. 開いたデバイス エンティティ ページで、[その他のアクション>ポリシー同期] を選択します。

ポリシーは約 10 分で適用する必要があります。

[アクション] メニューの [ポリシー同期] ボタンのスクリーンショット。

調査中に、デバイス エンティティ ページの [構成管理] タブの [セキュリティ ポリシー] タブを表示して、デバイスに適用されるポリシーの一覧を表示することもできます。 詳細については、「デバイスの調査」を参照してください。

適用されたポリシーを一覧表示するデバイス ページの [セキュリティ ポリシー] タブのスクリーンショット。