All
SaaS管理
デバイス管理
セキュリティ対策
脅威・インシデント
IT基盤・インフラ
情シス業務・組織形成
AI / テクノロジー
プロダクト
イベントレポート
その他
ガバナンス

新着記事

もっと見る

>

>

Microsoft Intuneとは?できること・ライセンス料金をわかりやすく解説

Microsoft Intuneとは?できること・ライセンス料金をわかりやすく解説

Microsoft Intuneとは?できること・ライセンス料金をわかりやすく解説

Microsoft Intuneとは?できること・ライセンス料金をわかりやすく解説

公開日

最終更新日

PC、スマートフォン、タブレットを社外でも安全に利用するには、端末の設定、アプリ、更新プログラム、アクセス権を個別ではなく一貫したルールで管理する必要があります。Microsoft Intuneは、こうしたエンドポイント管理をクラウドで行うサービスです。

本記事は、Microsoft 365を利用中または導入予定の企業で、端末管理の標準化を担う情報システム部門を対象にしています。Intuneでできることをわかりやすく整理したうえで、Intuneライセンスの考え方、条件付きアクセスの前提、Intune Suiteの位置付け、導入時に起きやすい失敗まで解説します。端末を管理下に置くだけで安全になるわけではないため、運用設計と他製品との役割分担も具体的に扱います。

Microsoft Intuneの主な機能やライセンス料金、ゼロトラスト環境における役割と適切なデバイス管理のポイントを解説する図。

Microsoft Intuneとは

Microsoft Intuneとは、会社支給端末や業務利用する個人端末に対して、設定・アプリ・セキュリティ基準をクラウドから管理するエンドポイント管理サービスです。

本記事のポイント

  • Intune Plan 1は、Microsoft 365 E3・E5やEMS E3・E5に含まれ、単体でも購入できます(価格・契約条件はMicrosoftの公式料金ページで確認でき、年間契約など契約形態により異なります)。

  • 会社支給端末はMDM、BYODはMAMを中心に設計すると、端末統制と私有領域への配慮を分けられます。

  • 準拠していない端末のクラウドサービス利用を制限するには、IntuneだけでなくMicrosoft Entra IDの条件付きアクセスが必要です。条件付きアクセスを利用するには、Microsoft Entra ID P1以上のライセンスが必要です。Entra ID P1はMicrosoft 365 E3・Business Premium・EMS E3などに含まれており、保有ライセンスに含まれない場合は別途追加が発生します。

  • WSUSの非推奨化は直ちに利用不能になる意味ではなく、Windows Update for BusinessやAutopatchなどへの移行を検討する契機です。

Microsoft Intuneは、Windows、macOS、iOS/iPadOS、Android、Linuxなどの端末を対象に、構成プロファイル、アプリ配布、コンプライアンス評価、更新管理を行います。ただし、対応バージョン・登録方式・利用できる機能の範囲はOSごとに異なります。社内ネットワークへ常時接続していることを前提にせず、インターネット経由で管理ポリシーを配布できる点が、従来のオンプレミス中心の端末管理と異なります。

管理対象は会社支給PCだけではありません。営業担当者のスマートフォン、店舗の共有タブレット、現場従業員が使う共用端末、BYOD端末など、利用形態ごとに管理範囲を分けられます。端末全体を統制する必要があるのか、業務アプリと業務データだけを保護すればよいのかを先に決めると、過剰な制御や利用者の反発を抑えられます。

MicrosoftはWSUSの非推奨化を案内しました(具体的な日付や範囲はMicrosoft公式ブログ等の一次情報での確認が必要です)。非推奨化は既存のWSUS機能が直ちに停止することを意味しません。既存環境を維持する選択肢はありますが、新機能への投資は行われない方針です。クラウド経由でWindows更新を制御したい企業はWindows Update for Business、更新リング運用を標準化したい企業はWindows Autopatch、オンプレミス管理を継続する企業はConfiguration Managerを含めて選択します。

国内のエンドポイントセキュリティ市場は拡大傾向にあるとする調査が複数あり、端末管理と脅威対策を別々に考えず、ID・端末・アプリの接続条件まで設計する状況になっています。

▶ 関連記事: MDM連携とは?台帳を自動更新する仕組みとJamf等との棲み分け

MDMとMAMの違いと使い分け

会社支給端末にはMDM、個人所有端末にはMAMを中心に適用すると、必要な統制範囲を利用形態に合わせて設計できます。

MDMによる端末全体の統制

MDMはMobile Device Managementの略で、端末そのものを管理する仕組みです。管理者は、暗号化、画面ロック、OSの最低バージョン、Wi-FiやVPNの接続設定、業務アプリの配布、紛失時の初期化などをポリシーとして適用します。会社が所有し、返却や再配布も行うPC・スマートフォンでは、MDMによる管理が基本になります。

たとえばWindows PCでは、BitLockerの有効化、パスワード要件、Microsoft Defenderの状態、Windows Updateの適用状況をコンプライアンス条件として設定できます。ただし、設定できる項目と適用タイミングはOS、登録方式、ライセンス、既存管理ツールとの共存状況で変わります。ポリシーを作成する前に、対象端末がMicrosoft Entra ID参加か、ハイブリッド参加か、従来のドメイン参加を維持するのかを整理します。

MAMによる業務データの保護

MAMはMobile Application Managementの略で、端末ではなく業務アプリとアプリ内データを保護する仕組みです。Intuneのアプリ保護ポリシーでは、対応する業務アプリに対し、コピーと貼り付けの制限、個人用ストレージへの保存制限、アプリ起動時のPIN要求、業務データの選択的削除などを設定できます。

BYODで端末全体を管理すると、利用者の写真、私用アプリ、位置情報などへの干渉を懸念される場合があります。この場合、端末登録を必須にせず、OutlookやTeamsなどの業務アプリを保護するMAM中心の設計を適用します。退職や端末紛失時には、業務アプリ内の組織データのみを削除する選択的ワイプを使えます。

一方で、MAMは端末を完全に管理する方式ではありません。画面キャプチャ防止、データ共有の制限、保存制御が実現できる範囲は、OS、アプリの対応状況、ポリシー設定に依存します。BYOD端末に対し、MDMと同じ水準でUSB制御、端末暗号化、OS更新強制まで行えると考えるのは誤りです。個人端末で扱わせる情報の分類を決め、機密性が高い情報は管理済み端末または仮想デスクトップからのみ扱う、といったアクセス設計を組み合わせます。

利用形態別の判断基準

利用形態

主な管理方式

管理対象

設計上の判断

会社支給Windows PC

MDM

端末、OS、アプリ、暗号化、更新

返却・再配布まで含めて端末ライフサイクルを管理します。

会社支給スマートフォン

MDM+MAM

端末設定と業務アプリ

紛失時の端末初期化と、業務データ保護を両立します。

個人所有スマートフォン

MAM中心

業務アプリと業務データ

端末全体の管理を避け、扱う情報の範囲を制限します。

共有端末・現場端末

MDM

端末設定、利用アプリ、利用者切替

個人アカウントの残存を防ぐ運用ルールも併せて設計します。

▶ 関連記事: BitLockerとは?有効化・無効化の手順と法人の設定管理

会社支給端末(MDM)と個人所有端末(MAM)における管理対象と制御範囲の比較

▲ 会社支給端末(MDM)と個人所有端末(MAM)における管理対象と制御範囲の比較

Intuneでできることと条件付きアクセスの仕組み

Intuneは端末の状態を評価し、Microsoft Entra IDと連携することで、社内リソースへのアクセス条件に端末の安全性を反映できます。

構成管理とアプリケーション配布

Intuneでは、Wi-Fi、VPN、証明書、メール、ブラウザー、暗号化などの設定を構成プロファイルとして配布できます。部署、拠点、端末種別、利用者グループごとに設定を分けられるため、手作業による初期設定のばらつきを減らせます。アプリケーションは必須配布、利用者がポータルから選んで導入する任意配布、Webリンク配布などに分けて管理します。

必要なアプリが利用者によって削除される運用では、アプリの割り当て方法を設計します。Intune管理下の端末で必要なアプリが利用者によってアンインストールされた場合、割り当て方法によっては自動再インストールが行われる場合があります。ただし、すべてのアプリで同一の配布結果になるわけではありません。インストーラー形式、検出ルール、ネットワーク接続、端末の再起動要件はPoCフェーズ(詳細は「導入を進めるための実務チェックリスト」を参照)で検証し、失敗時の再配布手順を決めます。

コンプライアンス評価とアクセス制御

コンプライアンスポリシーは、端末が組織の定めた基準を満たしているかを評価する機能です。代表例は、OSバージョン、端末暗号化、パスワード要件、脱獄・root化の検知、セキュリティ製品の状態です。Intuneが非準拠を判定しただけで、端末を即時に「使用不能」にするわけではありません。

Microsoft Entra IDの条件付きアクセスと連携すると、準拠端末であることをMicrosoft 365、SaaS、社内公開アプリへのアクセス条件にできます。つまり、Intuneは端末の状態を評価し、Entra IDは認証・アクセス許可を判定する役割です。利用者、対象クラウドアプリ、端末プラットフォーム、リスク条件、例外アカウントを条件付きアクセス側で定義して初めて、非準拠端末からの対象リソースへのアクセスを遮断できます。

デジタル庁の2025年の資料digital.go.jpでは、再認証免除の判定において、Intuneのデバイス識別IDに基づくコンプライアンス準拠、Entra IDの属性情報、プライマリトークンの有効性という3要件を確認しています。Intune単体ではなく、ID基盤とネットワークアクセス製品を組み合わせる設計が実務上の前提です。

Windows更新プログラムの運用

Windows Update for Businessは、クラウドからWindowsの品質更新プログラムと機能更新プログラムの配信タイミングを制御する仕組みです。Intuneの更新リングを使うと、検証用、先行展開用、一般展開用といったグループ別に配信時期をずらせます。更新の延期日数、期限、再起動猶予、機能更新の対象バージョンを設計し、更新失敗端末を把握する運用が必要です。

更新の標準化を急ぐ場合は、Autopatchの対象要件と既存運用を照合します。独自の更新承認フローや業務アプリ検証が残る場合は、更新リングで段階展開する設計が適します。WSUSを利用している企業は、配信対象、承認ルール、帯域制御、拠点ネットワーク、更新失敗時の復旧手順を棚卸しし、クラウド運用へ移せるものと残すものを分けます。

Copilot in Intuneの提供状況

Copilot in Intuneは、管理者の調査や設定作業を支援する生成AI機能群です。ただし、Copilot関連機能は一般提供、プレビュー、地域・テナント・ライセンス条件によって利用可否が異なります。2026年時点で、すべての管理者が同じ機能を利用できると断定できる一次情報は本記事の確認範囲では示せません。

導入判断では、利用したい機能が一般提供かプレビューか、必要なMicrosoft 365 Copilotまたは関連ライセンス、テナント設定、扱う管理データの範囲を確認します。一般提供が確認できれば運用手順に組み込み、プレビュー段階であれば本番の必須工程にはせず、限定テナントで評価する扱いが適切です。

▶ 関連記事: 【2026】ワイプとは?リモートワイプの仕組みとPC消去手順

Microsoft IntuneとEntra IDによる条件付きアクセスの連携仕組み

▲ Microsoft IntuneとEntra IDによる条件付きアクセスの連携仕組み

Intuneライセンス体系とIntune Suiteの判断

Intuneライセンスは既存のMicrosoft 365契約に含まれている場合が多いため、単体購入の前に保有SKUと利用者数を照合します。

Plan 1と同梱ライセンス

Microsoftの公式料金案内microsoft.comでは、Microsoft Intune Plan 1はスタンドアロン契約で購入できます。価格は契約形態(年間契約・年払いなど)により異なるため、現行価格は同ページで確認できます。Plan 1はMicrosoft 365 E3、Microsoft 365 E5、Enterprise Mobility + Security E3、Enterprise Mobility + Security E5にも含まれます。Microsoft 365 Business PremiumにもIntuneが同梱されており、同プランは従業員数300名以下の中小企業を対象としています。

日本円での価格は契約通貨、契約期間、販売チャネルで変動します。テクノ株式会社は2024年12月時点の国内参考価格として、Intune Plan 1を月額1,199円税抜と紹介しています。この価格は過去時点の参考情報であり、現行価格として扱えません。予算を作成する際は、Microsoft公式料金ページmicrosoft.comで現在価格を確認し、その金額を採用します。確認できない場合は8.00米ドル([F001]の記載値、取得日時点の参考値)を基準に為替変動を考慮した予備費を含めます。

Plan 1はユーザー単位のライセンスです。VenuSは、Plan 1で1ユーザーあたり最大15台のデバイスを管理できると紹介していますvenu-sys.co.jp。上限台数はMicrosoftのライセンス条件変更により変動する可能性があるため、現行条件はMicrosoft公式ライセンス案内microsoft.comで確認し、実際の台数が上限を超えるかどうかで見積もり方法が変わります。複数PC、スマートフォン、タブレットを使う従業員が多い場合、端末数だけでライセンス数を積み上げるのではなく、管理対象ユーザー数と共有端末の扱いを分けて見積もります。

Intuneデバイスライセンスの考え方

共有PC、キオスク端末、倉庫端末のように、特定の個人へ紐付けにくい端末では、Intuneデバイスライセンスを検討する場面があります。ユーザーライセンスとデバイスライセンスは適用対象と利用条件が異なるため、「端末が多いからデバイスライセンスが必ず安い」とは限りません。

判断では、利用者が固定されているか、1人が複数端末を使うか、共有端末が何台あるかを一覧にします。固定利用者が中心の場合はユーザーライセンスが対象です。利用者が日替わりの共有端末が中心の場合はデバイスライセンスを比較します。契約可否や価格は地域と契約形態で変わるため、現行SKUの見積結果で選択を確定します。

Intune Suiteと個別アドオン

Microsoftは、Intuneの高度な機能群をまとめたスイートを追加アドオンとして案内していますmicrosoft.com。価格・含まれる機能・契約形態はプランや時期により異なるため、現行条件は同ページで確認できます。同ページではEndpoint Privilege Management、Cloud PKI、Enterprise Application Management、Remote Help、Advanced Endpoint Analyticsなどが示されていますが、構成・提供条件は変動する可能性があります。

Endpoint Privilege Managementは、日常的なローカル管理者権限を外したうえで、承認済みアプリの実行時だけ昇格を許可する設計に使います。Cloud PKIは、Wi-FiやVPNなどで使う証明書の発行・運用をクラウド化したい場合の候補です。Enterprise Application Managementは、サードパーティ製アプリのパッケージ管理を効率化するための機能です。

これらの機能はSuiteに含まれる一方、機能によっては個別アドオンとして提供される場合があります。個別契約の可否、契約単位、提供地域、既存契約との重複は変動します。Cloud PKIだけが必要なら個別アドオンの条件とSuite価格を比較し、複数機能を同時に使うならSuiteを比較対象に含めます。価格と提供条件はMicrosoftの現行ライセンス案内microsoft.comで確認できます。

選択肢

主な対象

確認すべき条件

用途の目安

Intune Plan 1

一般的なMDM・MAM

既存M365・EMSへの同梱有無

端末登録、構成配布、アプリ保護、コンプライアンス評価を始める場合

Intuneデバイスライセンス

共有端末

共有利用の実態、現行SKU条件

利用者が固定されない端末を管理する場合

Intune Suite

高度な端末運用

必要機能数、個別アドオンとの差額

特権昇格、証明書、支援、アプリ管理を横断的に整備する場合

個別アドオン

特定機能のみ

提供可否、地域、契約条件

Suiteの全機能を使わず、限定機能だけ必要な場合

Microsoftは、Microsoft 365 E3とE5へ高度なエンドポイント管理機能を段階的に組み込む方針をMicrosoftの公式ライセンス案内ページmicrosoft.comで案内しています。対象機能・適用時期・テナントへの反映条件はE3とE5で異なる場合があるため、同ページで現行の対象機能と条件を確認したうえで、Suiteを追加する前に保有ライセンスで利用可能になる機能と追加費用が必要な機能を分けて比較します。

他製品との比較と役割分担

Intune、Jamf Pro、LANSCOPE、SKYSEAは得意領域が異なるため、単純な優劣ではなく管理の主担当を明確にして併用可否を判断します。

比較時に注意したいのは、同じ端末へ複数の管理製品から同種のポリシーを配布することです。たとえばIntuneと別製品の双方でWindows更新、暗号化、USB制御、アプリ配布を同時に行う場合、設定競合、ログの不整合、障害時の切り分け遅延が生じる可能性があります。各機能について「設定の正本」「監査ログの保管先」「障害一次対応者」を決めてから展開します。

製品

主な強み

Intuneとの役割分担例

重複管理時の注意点

Microsoft Intune

Windows、Microsoft 365、Entra IDとの統合、MDM・MAM

端末準拠、構成配布、アプリ保護、条件付きアクセス連携の中核

他製品と同じ構成プロファイルや更新制御を重ねないようにします。

Jamf Pro

macOS・iOS・iPadOSの詳細なApple管理

Apple端末の高度な設定をJamf Pro、アクセス判定をIntune・Entra ID側で連携する構成

macOSのプロファイルを双方から配布すると競合するため、設定管理の主管を分けます。

LANSCOPE

資産管理、操作ログ、国内企業で求められる監査運用

Intuneで端末設定・更新、LANSCOPEで資産情報や操作ログの収集を担う構成

インベントリ情報の更新周期と台帳の正本を定義しないと棚卸し結果がずれます。

SKYSEA Client View

資産管理、操作ログ、端末利用状況の可視化

Intuneをモダン管理、SKYSEAを詳細ログ・資産台帳補完に使う構成

ソフトウェア配布やデバイス制御を両方で行う場合は配信範囲を分離します。

Mac比率が高く、Apple固有の設定を細かく使う場合はJamf Proを主たるApple管理基盤とし、IntuneをID・アクセス制御連携に置く構成が考えられます。Windows中心でMicrosoft 365を利用している場合は、Intuneを端末管理の正本にし、LANSCOPEまたはSKYSEAをログ収集・資産台帳補完に限定する方が運用境界を明確にできます。

料金比較では、各社ともエディション、端末台数、導入支援、ログ保管容量で見積が変わるため、公開価格がない製品は要問合せとして扱います。比較表に見かけの月額だけを並べず、既存Microsoft 365ライセンスにIntuneが含まれるか、既存ツールを残す範囲はどこか、二重管理の運用工数がどれだけ発生するかを稟議に記載します。

▶ 関連記事: 法人・企業用IT資産と社用デバイスを一元管理する方法

導入メリットと国内企業の活用事例

Intuneの導入効果は、端末台数や業務構成によって異なりますが、国内事例では端末展開と設定管理の工数削減が具体的に公表されています。

中堅企業におけるMDM導入はまだ一巡していません。ケータイWatchは、MM総研の調査として、従業員300〜999名の中堅企業でMDMを導入している割合が25.8%、流通・小売・卸売や教育・学校では3割を超えると報じていますk-tai.watch.impress.co.jp。ただし、調査時点・標本数・MDMの定義は同記事では明示されていないため、数値の解釈には留意が必要です。端末の社外利用や共有利用が増えるほど、台帳管理だけでは状態把握が難しくなり、設定とアクセス制御を連携させる運用が必要になります。

デンソーのエンドポイント一元管理

株式会社デンソーは、Microsoft 365とMicrosoft Intuneを活用し、大規模なエンドポイント管理の展開を行ったとMicrosoftの導入事例(microsoft.com/ja-jp の Customer Stories 内「デンソー」ページ。一次資料は同ページで確認できます)で紹介されています。同事例では1人あたり月1時間程度の時間削減に触れていますが、削減対象となった業務の範囲は情報共有・管理作業の効率化であり、エンドポイント管理単独の効果として読み替えると一次情報と一致しない可能性があります。

仮に同程度の改善が出た場合の試算として参考にする企業もありますが、事例の削減対象業務と自社の業務構成が異なるため、数値をそのまま他社に当てはめることはできません。自社で試算する際は、キッティング、アプリ配布、問い合わせ対応、更新失敗対応など、実際に削減対象となる時間を分けて計測します。

NTTコミュニケーションズの移行規模

NTTコミュニケーションズ株式会社は、Microsoft IntuneとWindows Autopilotを活用し、自社開発の「セキュアドPC」大規模台数をMicrosoft Entra ID参加へ移行したとMicrosoftの導入事例(microsoft.com/ja-jp の Customer Stories 内「NTTコミュニケーションズ」ページ。一次資料は同ページで確認できます)で紹介されています。大規模移行では、端末設定を自動化するだけでなく、ID参加方式、アプリ配布、利用者への案内、問い合わせ受付を並行して整える必要があります。

この事例が示すのは、台数が多いほど一括展開よりも、共通設定を標準化して段階移行する設計が有効になりやすい点です。既存ドメイン参加PCを移行する場合は、ユーザープロファイル、業務アプリ、プリンター、証明書、ネットワーク接続を対象に、移行前後の動作確認表を作成します。

アルファテック・ソリューションズの端末配布

アルファテック・ソリューションズ株式会社は、Microsoft IntuneとWindows Autopilotの導入により、540台の端末配布における運用工数を45%削減し、初期セットアップ完了時間を約1時間に短縮したと2024年の事例で公表しています。端末を一度情シスへ集約して手作業で設定する方式から、利用者への直送とログイン後の自動構成へ移せると、配布作業の構造自体を変えられます。

株式会社デザインフィルについても、Intune、Windows Autopilot、レンタルサービスを組み合わせた導入でセットアップ工数を大幅に削減したとする情報があります。ただし、本記事の確認範囲では一次資料のURLを特定できていないため、数値の採用前にMicrosoftの Customer Stories などで原文を確認し、削減対象業務の範囲と自社の業務構成が一致するかを評価します。導入成果はAutopilotだけで決まるものではありません。端末ベンダーによるデバイス登録、アプリのパッケージ化、配布対象グループ、初回ログイン手順を事前に標準化できるかが結果を左右します。

グループポリシー見直しの副次効果

帝人フロンティア株式会社は、IntuneとWindows Autopilotの導入に伴う設定見直しにより、300以上あったグループポリシーの設定数を3割削減しました(Microsoftの導入事例として公開されており、一次資料は microsoft.com/ja-jp の Customer Stories 内「帝人フロンティア」ページで確認できます)。GPOを移植すること自体を目的にせず、現行設定を残す理由、影響範囲、代替設定の有無で分類すると、不要な設定を減らせます。

Intune導入時のデメリットと失敗パターン

Intune導入の主な難所は、既存設定の棚卸し不足、複数ツールによる競合、例外運用を設計しないままアクセス制御を強化することです。

GPOの一括移植による設定競合

従来のグループポリシーを、目的を確認せずにIntuneの構成プロファイルへ移すと、不要な設定や相反する設定まで引き継ぐことになります。ドメインGPO、Intune設定カタログ、セキュリティベースライン、他社エージェントが同じ項目を変更する状態では、障害が起きても原因を特定しにくくなります。

やってはいけないのは、GPOの件数を移行完了の指標にすることです。設定を「法令・監査上必須」「セキュリティ上必要」「業務アプリのために必要」「利用実態が不明」に分類します。必須設定だけを先行PoCに入れ、利用実態が不明な設定はログや業務部門ヒアリングで根拠を確認してから採否を決めます。

Autopilotへの過剰なアプリ詰め込み

Windows Autopilotは、工場出荷状態の端末に対し、ユーザーのサインイン後に設定とアプリを適用する仕組みです。従来のマスターイメージをそのまま置き換えるものではありません。初回セットアップ時に大型アプリ、複数の依存関係、再起動必須のドライバーを同時配布すると、セットアップ時間の長期化や失敗につながります。

初期配布アプリは、OS保護、認証、ネットワーク、業務開始に不可欠なものへ絞ります。専門アプリは初回セットアップ後に配布する、または利用者がポータルから導入する方式に分けます。業務開始までに必要なアプリが確認できれば必須配布に残し、確認できなければ任意配布または後続配布に切り替えます。

条件付きアクセスの例外設計不足

準拠端末のみを許可する条件付きアクセスは有効ですが、緊急対応用アカウント、サービスアカウント、共有端末、旧OS端末、外部委託先の利用条件を整理せずに有効化すると、正規利用まで止めるおそれがあります。条件付きアクセスはレポート専用モードで影響を把握し、対象アプリと対象ユーザーを限定して段階的に有効化します。

例外を恒久的に増やす運用も避けます。例外申請には、対象者、理由、有効期限、代替手段、承認者を記録します。有効期限後に準拠端末へ移行できれば例外を閉じ、移行できなければ業務要件とリスクを再評価する流れを作ります。

Intuneだけで完結すると考える誤解

Intuneはデバイス管理とコンプライアンス評価を担う基盤です。脅威検知、ID保護、ネットワーク制御、ログ監視、インシデント対応をどの製品・体制で補うかは組織のリスク評価と構成によりますが、Microsoft Defender for EndpointなどのEDR、Entra IDの条件付きアクセス、メール・クラウドアプリの保護、監視体制との役割分担を設計段階で整理しておくと、製品導入後の対応遅延を防ぎやすくなります。

EDRの運用担当が検知した端末リスクを誰が確認し、どの条件で隔離・復旧し、利用者へどう連絡するかまで決めると、製品導入後の対応遅延を防げます。端末管理者、ID管理者、セキュリティ監視担当が別部門の場合は、責任分界点を運用設計書に明記します。

▶ 関連記事: ゼロタッチキッティングとは?OS別の仕組みと導入手順を解説

導入を進めるための実務チェックリスト

Intune導入は、端末登録より前に対象範囲・設定の正本・例外対応を決め、限定展開で検証してから全社へ広げます。

導入期間は端末台数だけでは決まりません。Microsoft Entra ID参加方式、既存AD構成、共同管理の有無、GPO数、アプリのパッケージ化状況、海外拠点のネットワーク、BYOD方針で必要な検証量が変わります。以下のフェーズでは、期間を一律に固定せず、成果物と判断条件を明確にします。

フェーズ

主な成果物

責任者の例

次へ進む判断

現状整理

端末台帳、OS一覧、GPO一覧、アプリ一覧、現行ライセンス一覧

情シス、資産管理担当

対象端末と対象外端末、管理の正本が分類できています。

基本設計

登録方式、構成プロファイル、準拠基準、BYOD方針、例外基準

情シス、セキュリティ担当

端末・ID・EDR・ネットワークの責任分界が文書化されています。

PoC

テスト結果、設定競合一覧、アプリ配布結果、ロールバック手順

情シス、先行利用部門

必須業務が実行でき、障害時の復旧方法が確認できています。

段階展開

展開計画、利用者案内、問い合わせ手順、例外申請台帳

情シス、ヘルプデスク

問い合わせ量と失敗率が許容範囲に収まっています。

運用改善

月次レポート、例外見直し記録、更新状況、改善バックログ

情シス、セキュリティ運用担当

準拠率、更新率、未管理端末数を継続監視できます。

導入前の確認項目

  • ライセンス:保有するMicrosoft 365またはEMSにIntune Plan 1が含まれているかを確認します。含まれていればPlan 1の追加購入ではなく設計・展開費用を中心に見積もり、含まれていなければ対象ユーザーまたは共有端末分の契約条件を比較します。

  • 端末登録:Microsoft Entra ID参加、ハイブリッド参加、既存ドメイン参加を端末群ごとに整理します。参加方式が混在するなら、同じポリシーを一斉に当てず、方式別の検証グループを作ります。

  • BYOD:個人端末で扱うデータと業務アプリを定義します。MAMで許容できる情報なら端末登録を求めず、端末暗号化やOS統制が必要な情報を扱うなら会社支給端末へ限定します。

  • アプリ:必須アプリ、任意アプリ、再起動必須アプリ、社内ネットワーク接続が必要なアプリを分類します。初回セットアップに必要なものが確定すればAutopilot必須配布へ入れ、確定しなければ後続配布に回します。

  • 更新管理:WSUSの承認ルール、配信対象、帯域制御、障害対応を棚卸しします。クラウド運用へ移せる端末はWindows Update for Businessへ、独自承認が残る端末は既存管理を維持するなど、移行単位を分けます。

  • 条件付きアクセス:対象アプリ、対象ユーザー、緊急アクセス用アカウント、例外の有効期限を定義します。レポート専用モードで影響が把握できれば限定有効化に進み、想定外の遮断が出ればポリシー条件を修正します。

導入後は、端末の準拠率だけで成果を測らない方が実態に合います。キッティング完了までの時間、更新失敗端末数、未管理端末数、ヘルプデスク問い合わせ件数、例外アカウント数を月次で記録すると、設定変更が業務に与えた影響を評価できます。

▶ 関連記事: デバイスLCM効率化のメリットとは?情シスの工数削減と運用改善の秘訣

失敗を防ぐIntune導入計画の4フェーズ手順

▲ 失敗を防ぐIntune導入計画の4フェーズ手順

まとめ

Microsoft Intuneは、端末設定、アプリ配布、コンプライアンス評価、Windows更新管理をクラウドで行い、Microsoft Entra IDの条件付きアクセスと組み合わせることでゼロトラスト設計を支える基盤です。導入時は、Intuneだけで端末セキュリティが完成すると考えず、EDR、ID管理、ネットワークアクセス、例外運用まで役割を分けます。

明日から着手するなら、まず保有するMicrosoft 365ライセンスにIntune Plan 1が含まれるか、端末台帳にOS・利用者・所有区分が記録されているかを確認します。その結果を基に、会社支給端末のMDMとBYODのMAMを分け、少人数のPoCでアプリ配布・条件付きアクセス・更新リングを検証してから展開範囲を広げます。

よくある質問

Intuneの導入前によくある疑問を、機能範囲とライセンス条件に分けて回答します。

macOSやiOSの管理範囲

Q:Microsoft IntuneはmacOSやiOSも管理できますか?

A:管理できます。IntuneではWindowsに加え、macOS、iOS/iPadOS、Android、Linuxの管理に対応しています。ただし、対応バージョン・登録方式・利用できる機能の範囲はOSごとに異なります。Apple端末で高度な管理要件がある場合はJamf Proなどとの役割分担も考えられます。

既存資産管理ツールとの併用

Q:LANSCOPEやSKYSEAを導入済みでもIntuneは使えますか?

A:併用できます。Intuneを構成管理・更新管理・条件付きアクセス連携の中心に置き、LANSCOPEやSKYSEAを資産台帳・操作ログ収集に割り当てる構成が考えられます。同一端末に同じ設定を複数製品から配布しないよう、機能ごとの主管を決めます。

Intune Suiteの導入条件

Q:Intune Suiteは必ず必要ですか?

A:基本的なMDM・MAMであれば、Intune Plan 1で開始できます。Cloud PKI、Endpoint Privilege Management、詳細なアプリケーション管理などが必要な場合にSuiteまたは個別アドオンを比較します。必要機能が1つだけなら個別提供条件を確認し、複数機能を使うならSuiteとの差額で判断します。

非準拠端末の利用停止

Q:Intuneだけで非準拠端末を利用停止できますか?

A:Intuneは端末が準拠しているかを評価します。Microsoft 365などのクラウドサービスへのアクセスを遮断するには、Microsoft Entra IDの条件付きアクセスで「準拠済みデバイスを必要とする」条件を設定します。端末自体の電源やすべてのローカル利用を停止する機能とは異なります。

本記事の内容に誤り等がございましたら、こちらからご連絡ください。

監修

Admina Team

情シス業務に関するお役立ち情報をマネーフォワード Adminaが提供します。
SaaS・アカウント・デバイスの管理を自動化し、IT資産の可視化とセキュリティ統制を実現。
従業員の入退社対応や棚卸し作業の工数を削減し、情報システム部門の運用負荷を大幅に軽減します。
中小企業から大企業まで、情シス・管理部門・経営層のすべてに頼れるIT管理プラットフォームです。