Microsoft Defender for Endpoint Plan 1 / Plan 2とは?E3とE5の端末防御を整理
この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft LearnのDefender for Endpointサービス説明とライセンス設定情報を確認し、Plan 1/2の違いを実務目線で整理しています。検証ステータス:📘 Microsoft公式情報確認済み・実機未確認
Microsoft Defender for Endpointは、WindowsだけでなくmacOS、Linux、Android、iOSなどを対象にするエンドポイントセキュリティ製品です。Plan 1は次世代保護やAttack Surface Reductionなどの予防を中心にし、Plan 2はEDR、脆弱性管理、調査・修復など、侵入後の検知と対応まで広げます。
E3/E5での位置づけ
Microsoftの現行サービス説明では、Defender for Endpoint Plan 1はMicrosoft 365 E3に含まれ、Plan 2はMicrosoft 365 E5に含まれる構成として案内されています。単体ライセンスやSecurity系追加SKUもあるため、実テナントでは製品名だけでなく割り当て済みサービスプランを確認します。
| 観点 | Plan 1 | Plan 2 |
|---|---|---|
| 次世代保護 | ○ | ○ |
| Attack Surface Reduction | ○ | ○ |
| Device control等 | ○ | ○ |
| EDR | 限定ではなくP2側の主要領域 | ○ |
| 脆弱性管理・高度な調査 | P2より限定 | ○ |
| 自動調査・修復 | P2側の主要領域 | ○ |
正確な機能表は更新されるため、導入時にはMicrosoftの最新比較表を正本にします。
まず試す:ライセンス状態を読む
Microsoft Defender portalで Settings > Endpoints > Licenses を確認します。設定変更はせず、契約状態と利用状況を読みます。
ここを見る
MicrosoftはPlan 1とPlan 2を同一テナントで扱うmixed-license scenarioも案内しています。ただし、単にMicrosoft 365 admin centerでユーザーライセンスを割り当てただけではmixed modeの設定が完了しない点に注意が必要です。
1か所変えてみる
次に Assets > Devices で端末を1台開き、OS、onboarding状態、last seenなど読み取り情報だけを確認します。いきなり端末隔離やファイル検疫は行いません。
PowerShellでローカルDefender状態を見る
Windows端末では、管理ポータルを変更せずローカル状態を観察できます。
Get-MpComputerStatus |
Select-Object AntivirusEnabled, RealTimeProtectionEnabled,
AntivirusSignatureLastUpdated
これはMicrosoft Defender Antivirusのローカル状態確認です。この結果だけでDefender for EndpointへのonboardingやEDR正常性を証明するものではありません。 ポータル側の端末状態と合わせて確認します。
仕事で使うなら
導入時は「ライセンス割当」「端末onboarding」「ポリシー配布」「センサー正常性」「アラート運用」を別工程として確認します。E5へ上げても端末がonboardされていなければXDRへ十分な信号は入りません。逆にPlan 1中心の環境では、使えないP2機能を前提に運用手順を作らないことが重要です。
サーバーはクライアント端末とライセンス体系が異なる場合があるため、ユーザー向けMDE P2をそのままWindows Server/Linux Serverへ当てはめず、Defender for Servers等の条件を確認します。
管理者が確認する点
E3=P1、E5=P2という基本対応と追加SKU
onboard済み端末数と対象OS
Intune等から配るEndpoint security policy
EDR/ASR/Firewall/AVの責任分界
mixed-license利用時のsubscription settings
サーバーライセンスを別途確認すること
隔離など強い操作のRBACと承認
公式情報・一次情報
Microsoft Defender service description: https://learn.microsoft.com/en-us/office365/servicedescriptions/microsoft-365-service-descriptions/microsoft-365-tenantlevel-services-licensing-guidance/microsoft-defender-service-description
Manage Defender for Endpoint subscription settings: https://learn.microsoft.com/en-us/defender-endpoint/defender-endpoint-subscription-settings
Microsoft Defender for Endpoint: https://learn.microsoft.com/en-us/defender-endpoint/microsoft-defender-endpoint
Plan 1/2の違いは「ウイルス対策の強弱」だけではありません。予防中心から、検知・調査・対応までどこをサービスとして持つかの違いとして設計すると整理しやすくなります。
