Microsoft Defender for Identityとは?E3/E5の違いとオンプレAD保護を整理
この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。2026年9月17日時点のMicrosoft公式情報を確認し、Microsoft Defender for Identityの役割、Microsoft 365 E3/E5での位置づけ、最初に確認するポイントを実務目線で整理しています。検証ステータス:📘 Microsoft公式情報確認済み・実機未確認
Microsoft Defender for Identityは、Active DirectoryなどのID基盤から得られるシグナルを使い、侵害されたIDや不審な認証・横展開などを検出・調査するためのセキュリティ製品です。Microsoft Defenderポータルに統合され、端末やメールだけでは見えにくい「IDを起点とした攻撃」を追う役割を持ちます。
E3/E5でどう違う?
| 項目 | Microsoft 365 E3 | Microsoft 365 E5 |
|---|---|---|
| Defender for Identity | 標準では含まれない | 含まれる |
| Microsoft Entra ID | P1 | P2 |
| Defender for Endpoint | Plan 1 | Plan 2 |
E3環境でDefender for Identityを利用する場合は、対象ユーザーをカバーする追加ライセンスを検討します。Microsoft公式の2026年時点のセンサー要件では、Microsoft 365 E5、EMS E5、対象Security SKU、またはスタンドアロンライセンスなどが案内されています。
何を見る製品なのか
Defender for Identityは、単なる「ADサーバーのウイルス対策」ではありません。ドメインコントローラーなどからID関連の活動を収集し、ユーザー・端末・認証の関係を攻撃の流れとして分析します。
たとえば、普段と異なる認証、不自然な権限利用、資格情報を狙う動き、横方向への移動などを、他のDefender製品の情報と組み合わせて調査できます。
まず試す:変更せず状態だけ確認する
本番環境で最初からセンサーを追加するのではなく、既に導入されている環境ならMicrosoft Defenderポータルで Settings > Identities を開き、センサーの状態と正常性を確認します。
ここを見る
センサーがHealthyか
監視対象のドメインコントローラーに抜けがないか
Health issueが残っていないか
Defender XDRのインシデントにIDシグナルが関連付いているか
最初の確認では設定変更やアラート抑制を行わず、観測だけに留めます。
1か所変えてみる
検証環境がある場合は、アラート設定を変える前に、1台の対象サーバーについてセンサー要件と現在のOS・更新状態を照合します。2026年のMicrosoft公式情報では、Windows Server 2019以降のドメインコントローラーでは新しいv3.xセンサーが推奨され、Windows Server 2016以前などではv2.xの要件も残っています。移行時はバージョン別の前提を確認してください。
PowerShellでADの基本情報を読み取る
Defender for Identityの導入前調査では、監視対象候補のドメインコントローラーを把握しておくと整理しやすくなります。Active Directory PowerShellモジュールが利用できる管理端末なら、読み取りだけの例として次を使えます。
Get-ADDomainController -Filter * | Select-Object HostName, Site, OperatingSystem, IPv4Address
これはDefender for Identityを設定するコマンドではありません。対象DCの棚卸し用です。結果をセンサー一覧と照合すると、監視漏れの確認材料になります。
仕事で使うなら
ADの侵害兆候を端末アラートと合わせて調査する
Defender XDRのインシデントでユーザー起点の攻撃経路を見る
特権アカウントや重要IDの異常を優先して確認する
センサー正常性を定期的に監視する
AD CSやAD FS、Microsoft Entra Connectを含む構成では対応センサーバージョンを確認する
管理者が確認する点
ライセンス対象
センサーを入れられることと、利用者が正しくライセンスされていることは別です。E3/E5というテナント名だけで判断せず、Microsoft 365管理センターと契約条件で対象ユーザーの権利を確認します。
センサー要件
2026年にはv3.xセンサーの展開が進んでいます。Windows Serverのバージョン、累積更新、Defender for Endpointのオンボード状態、ネットワーク接続要件を、導入時点の公式ドキュメントで再確認してください。
権限
初期構成や設定変更ではSecurity Administratorなどの強い権限が必要になる場合があります。日常運用ではUnified RBACを含め、必要最小限の権限へ分離します。
E3からE5を検討する判断材料
E3でもID基盤そのものは運用できます。しかし、端末だけでなくオンプレADを含むID攻撃をDefender XDRの調査線上へ載せたい場合、Defender for IdentityはE5の価値が分かりやすい領域です。
「E5だから全部自動的に守られる」わけではありません。ライセンス、センサー配置、正常性、監査設定、運用担当者の調査手順まで揃えて初めて機能します。
Microsoft公式情報・一次情報
Defender for Identity sensor v3.x prerequisites: https://learn.microsoft.com/en-us/defender-for-identity/deploy/prerequisites-sensor-version-3
Defender for Identity sensor v2.x prerequisites: https://learn.microsoft.com/en-us/defender-for-identity/deploy/prerequisites-sensor-version-2
Microsoft Defender for Identity documentation: https://learn.microsoft.com/en-us/defender-for-identity/
Defender for Identityは、IDを「アカウント管理」ではなく「攻撃経路」として見るための製品です。まずセンサーの正常性と監視範囲を読み取りで確認するところから始めると安全です。
