Defender for Endpoint をIntuneからオンボーディングする

Intune に登録されているデバイス(Windows 11)を、Microsoft Defender for Endpoint にオンボーディングする手順を確認します。オンボーディングとは、デバイスを Defender for Endpoint のサービスにつなぎ、デバイスのセンサーがセキュリティのデータを送れる状態にすることです。

Microsoft Defender for Endpoint は、企業のデバイスをマルウェアやランサムウェアなどの脅威から守るセキュリティ製品で、脅威の検出、自動調査、修復の機能を持っています。Intune と連携すると、Intune からデバイスをオンボーディングでき、Defender が判定したデバイスのリスクを Intune のコンプライアンス評価に使えるようになります。

なお、この記事では、保有しているライセンスの関係で、Microsoft Defender for Endpoint ではなく Microsoft Defender for Business をオンボーディングしています。

この記事でわかること
  1. Defender ポータルと Intune を接続する手順
  2. EDR ポリシー(オンボーディング プロファイル)でデバイスをオンボーディングするしくみ
  3. Defender ポータルのデバイス インベントリでオンボーディングを確認する方法

全体の流れ

IntuneDefenderポータルWin11-1(Intune 登録済み)1サービス間の接続4リスク レベル(コンプライアンス評価)2EDR ポリシーでオンボーディング パッケージを配布3センサーがセキュリティ データを送信
図1 Intune からのオンボーディングの流れ

まず Defender ポータルと Intune をサービス間で接続します(1)。接続すると、Intune は Defender からオンボーディング パッケージを自動で受け取れるようになり、EDR(エンドポイントの検出と応答)ポリシーでデバイスに配布します(2)。オンボーディングされたデバイスはセキュリティのデータを Defender に送り(3)、Defender が判定したリスク レベルは Intune のコンプライアンス評価に使えます(4)。

Intune へのデバイス登録

まず、オンボーディングしたいデバイスを Intune に登録しておきます。実務では、デバイスを Entra ID に登録したあと、Intune に自動登録することが多いです。手順は次の記事を参照してください。

>> 参考記事:【Entra ID】デバイス登録(Microsoft Entra 参加)手順

>> 参考記事:【Intune】Entra IDからのデバイス自動登録手順

Defender for Endpoint と Intune の接続

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Defender ポータルで Intune 接続をオンにする

Microsoft Defender ポータル(https://security.microsoft.com/)にアクセスし、設定 ›› エンドポイント ›› 全般 ›› 高度な機能 を開きます。「Microsoft Intune 接続」をオンにし、画面下部の「ユーザー設定の保存」をクリックします。

Microsoft Defender ポータル画面イメージ
設定 ›› エンドポイント ›› 全般 ›› 高度な機能
⋮ (中略)
1Microsoft Intune 接続オン Microsoft Intune に接続して、デバイス情報の共有と強化されたポリシー適用を有効にします。
認証済みテレメトリオン
プレビュー機能オフ
⋮ (中略)
2ユーザー設定の保存
図2 Defender ポータルの高度な機能(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1Microsoft Intune 接続オン。Intune とのサービス間の接続を作る。テナントごとに1回だけの設定
2ユーザー設定の保存設定を保存する

Intune で接続の状態を確認する

Microsoft Intune 管理センター(https://intune.microsoft.com/)で エンドポイント セキュリティ ›› セットアップ ›› Microsoft Defender for Endpoint を開きます。「接続の状態」が「有効」になっていれば、Defender との接続ができています(反映まで15分ほどかかることがあります)。

「コンプライアンス ポリシーの評価」にある「バージョン 10.0.15063 以上の Windows デバイスを Microsoft Defender for Endpoint に接続します」をオンにし、画面上部の「保存」をクリックします。これは、Windows デバイスを Defender for Endpoint と連携させ、Defender が判定したリスク レベルを Intune のコンプライアンス ポリシーの評価に使えるようにする設定です。

Microsoft Intune 管理センター画面イメージ
エンドポイント セキュリティ ›› セットアップ ›› Microsoft Defender for Endpoint
1接続の状態 有効(最終同期 2024/2/4 15:56:15)
エンドポイント セキュリティ プロファイルの設定 (プレビュー)
Microsoft Defender for Endpoint によるエンドポイント セキュリティの構成の実施を許可する (プレビュー)オン
コンプライアンス ポリシーの評価
バージョン 6.0.0 以上の Android デバイスを Microsoft Defender for Endpoint に接続しますオン
バージョン 13.0 以上の iOS/iPadOS デバイスを Microsoft Defender for Endpoint に接続しますオン
2バージョン 10.0.15063 以上の Windows デバイスを Microsoft Defender for Endpoint に接続しますオン
iOS/iPadOS デバイスのアプリ同期 (送信アプリケーション インベントリ) を有効にするオフ
サポートされていない OS バージョンをブロックするオフ
3保存
図3 Intune の Microsoft Defender for Endpoint の設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1接続の状態:有効(緑)Defender ポータルとの接続ができている
2Windows デバイスを Microsoft Defender for Endpoint に接続しますオン。Windows デバイスのリスク レベルを、コンプライアンス ポリシーの評価に使えるようにする
3保存設定を保存する
プレビューの項目

「Microsoft Defender for Endpoint によるエンドポイント セキュリティの構成の実施を許可する」は、Intune に登録していないデバイスにも、Defender 経由でエンドポイント セキュリティのポリシーを適用する機能(セキュリティ設定の管理)の設定です。今回のオンボーディングには直接は関係しません。

オンボーディング プロファイルの作成

EDR ポリシーを確認する

Intune 管理センターで エンドポイント セキュリティ ›› エンドポイントの検出と応答 を開きます。デバイスのオンボーディングは、この EDR(エンドポイントの検出と応答)ポリシーで行います。

今回の環境(Microsoft Defender for Business)では、すべてのデバイスを対象にしたポリシー「Default EDR policy for all devices」がすでに作られていたため、Intune に登録されたデバイスは自動でオンボーディングされます。

Microsoft Intune 管理センター画面イメージ
エンドポイント セキュリティ ›› エンドポイントの検出と応答
ポリシー名ポリシーの種類割り当て済みプラットフォームターゲット
1Default EDR policy for all devicesエンドポイントの検出と応答はいWindows 10 以降mdm,microsoftSense
構成設定(Microsoft Defender for Endpoint)
2Microsoft Defender for Endpoint client configuration package typeAuto from connector
図4 EDR ポリシーと構成設定(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Default EDR policy for all devicesWindows 10 以降のデバイスに割り当て済みの EDR ポリシー
2Auto from connectorSTEP 1・2 の接続を通じて Defender から受け取ったオンボーディング パッケージを、そのまま使う
ポリシーがない場合

EDR ポリシーがない場合は、画面上部の「ポリシーの作成」から作成します。プラットフォームは「Windows」、プロファイルは「エンドポイントの検出と応答」を選び、「Microsoft Defender for Endpoint client configuration package type」を「Auto from connector」にして、対象のグループに割り当てます。Intune と Defender が接続されていない環境では、Defender ポータルからダウンロードしたオンボーディング パッケージの内容を貼り付ける「Onboard」を使います。

ポリシーが適用されてからオンボーディングが終わるまでには、しばらく時間がかかります。

オンボーディングの確認

Defender ポータル(https://security.microsoft.com/)の左メニューで「デバイス」をクリックし、デバイスのインベントリを開きます。オンボーディングした win11-1 が登録されていました。

Microsoft Defender ポータル画面イメージ
デバイスのインベントリ ›› コンピューターとモバイル
合計危険度 – 高高露出オンボードされていません
1010
名前ドメインリスク レベル露出レベルOS プラットフォーム
1win11-1AAD joined2既知のリスクなし3▲ 高Windows 11
図5 デバイスのインベントリ(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1win11-1Defender にオンボーディングされたデバイス
2リスク レベル:既知のリスクなしアクティブなアラートや既知の脅威がない。Intune のコンプライアンス評価に使われるのはこの値
3露出レベル:高(赤)未対応のセキュリティの推奨事項(未適用の更新プログラムや弱い設定など)が多い。デバイスのページで推奨事項を確認する
現在のメニュー

現在の Microsoft Learn の手順では、Defender ポータルのメニューは システム ›› 設定 ›› エンドポイント ›› 全般 ›› 高度な機能、デバイスのインベントリは 資産 ›› デバイス の道筋で案内されています。

うまくいかないとき

状態よくある原因確認すること
Intune の接続の状態が「有効」にならないDefender ポータルで Intune 接続がオフ、反映待ちDefender ポータルの「Microsoft Intune 接続」がオンか。15分ほど待って再確認する
「Auto from connector」が選べないIntune と Defender が接続されていないSTEP 1・2 の接続。接続できない環境では「Onboard」でパッケージを貼り付ける
デバイスが Defender ポータルに出てこないEDR ポリシーが割り当てられていない、通信できないEDR ポリシーの割り当てと展開状態。デバイスから Defender のサービスに接続できるか

まとめ

項目今回の設定・結果
前提Win11-1 を Intune に登録済み(Defender for Business のライセンス)
Defender ポータル高度な機能 ›› Microsoft Intune 接続:オン
Intune(接続)接続の状態:有効、Windows デバイスを Defender for Endpoint に接続:オン
Intune(EDR ポリシー)Default EDR policy for all devices(Auto from connector)
確認Defender ポータルのデバイスのインベントリに win11-1 が表示された

コメント