IT Hands-on Lab

小規模組織向けIT環境の構築・運用に役立つ情報を、ハンズオン形式で紹介しています。

【Microsoft Intune】デバイス管理 | WindowsPC3

Microsoft Intune デバイス管理(WindowsPC)3

前の記事の続きになります。
Microsoft社が提供するクラウドベースのデバイス管理サービス「Microsoft Intune」における、WindowsPCデバイスの管理方法の例を紹介します。
これにより、セキュリティルールに準拠しないPCに組織のアプリを使用させないといった制約や、組織のPCの各種設定やアプリの導入を制御することができます。
  • 操作環境:
    • OS:Windows 11
    • Webブラウザー:Edge
  • 使用プラン:Microsoft 365 Business Premium(試用版)
  • 管理デバイス環境:Windows 11,10

 

 

Intune管理C アプリ展開設定(MS Store)

Microsoft Storeアプリの展開を設定します。対象アプリはAdobe ReaderとCompany Portal(Intune管理アプリ)とSlackとします。


WebブラウザーよりMicrosoft Intune管理センターにアクセスし、左メニューの[アプリ]を選択し、サブメニューの[プラットフォーム別>Windows]を選択します。

図表8-1 Intune管理センターのアプリ展開の設定へ

図表8-1 Intune管理センターのアプリ展開の設定へ

 

[追加]を選択し、アプリの種類で[ストアアプリ>Microsoft Storeアプリ(新規)]を選択し、画面下の[選択]を押します。

図表8-2 アプリ展開の設定(Adobe-種類選択)

図表8-2 アプリ展開の設定(Adobe-種類選択)

 

[Microsoft Storeアプリ(新規)を検索する]を選択します。
検索欄に[Adobe]と入力し、検索結果に表示された[Adobe Acrobat Reader DC]を選択し、画面下の[選択]を押します。
[カテゴリ]を適宜選択し、[ポータルサイトでおすすめのアプリとして表示する]で[はい]を選択し、[次へ]を選択します。

*ポータルサイトはこの例で展開対象としているCompany Portalアプリのことです

図表8-3 アプリ展開の設定(Adobe-アプリ情報)

図表8-3 アプリ展開の設定(Adobe-アプリ情報)

 

[割り当て]画面では、アプリ導入(必須・任意)と削除の対象ユーザーまたはデバイスを設定できます。
Adobe Readerはどのデバイスでも使用する想定とし、[必須]カテゴリの[すべてのデバイスを追加]を選択し、画面下の[次へ]を選択します。
なお、この画面でエンドユーザー通知やインストール期限等も細かく設定できます。

図表8-4 アプリ展開の設定(Adobe-割り当て)

図表8-4 アプリ展開の設定(Adobe-割り当て)

 

設定内容を確認し、問題なければ[作成]を選択します。
アプリの概要画面に遷移し、ここから各デバイスやユーザーのインストール状態等を確認できるようになります。左上の[Windows|Windowsのアプリ]を選択して、他のアプリの登録を進めます。

図表8-5 アプリ展開の設定(Adobe-確認と作成),一覧へ

図表8-5 アプリ展開の設定(Adobe-確認と作成),一覧へ

 

同じ要領でSlackを追加します。
Adobe Readerと異なり、[インストールの処理]が選択できるようになっています。ユーザーを選ぶとログインユーザのみ、デバイスを選ぶすべてのユーザー向けにインストールされます。

図表8-6 アプリ展開の設定(Slack-アプリ情報)

図表8-6 アプリ展開の設定(Slack-アプリ情報)

 

Slackは導入を必須ではなく任意とし、全デバイスを対象とします([登録済みデバイスで使用可能]カテゴリの[すべてのデバイスを追加]を選択)。

図表8-7 アプリ展開の設定(Slack-割り当て)

図表8-7 アプリ展開の設定(Slack-割り当て)

 

同じ要領でCompany Portalも追加します。

図表8-8 アプリ展開の設定(CompanyPortal-アプリ情報)

図表8-8 アプリ展開の設定(CompanyPortal-アプリ情報)

 

Company Portalはデバイス管理上の問題を確認でき、任意アプリの導入でも使用しますので、導入必須とし全デバイスを対象とします([必須]カテゴリの[すべてのデバイスを追加]を選択)。

図表8-9 アプリ展開の設定(CompanyPortal-割り当て)

図表8-9 アプリ展開の設定(CompanyPortal-割り当て)

 

Intune管理C アプリ展開設定(MS 365)

ここからはMicrosoft 365アプリの展開を設定します。流れはMS Storeアプリとほとんど変わりません。


これまでと同じWindowsアプリの一覧画面で、[追加]を選択し、アプリの種類で[Microsoft 365アプリ>Windows10以降]を選択し、画面下の[選択]を押します。

図表9-1 アプリ展開の設定(MS365-種類選択)

図表9-1 アプリ展開の設定(MS365-種類選択)

 

[既定のファイル形式]と[更新チャネル]を適宜選択し、その他の項目も必要に応じて設定し、[次へ]を選択します。

図表9-2 アプリ展開の設定(MS365-アプリスイート情報)

図表9-2 アプリ展開の設定(MS365-アプリスイート情報)

 

Microsoft 365はどのデバイスでも使用する想定とし、[必須]カテゴリの[すべてのデバイスを追加]を選択し、画面下の[次へ]を選択します。
設定内容を確認し、問題なければ[作成]を選択します。

図表9-3 アプリ展開の設定(MS365-割り当て,確認と作成)

図表9-3 アプリ展開の設定(MS365-割り当て,確認と作成)

 

Intune管理C アプリ展開設定(その他)

ここからはその他アプリの自動展開を設定します。対象アプリは7-Zipです。


まず、7-Zipの公式サイトから、インストール用のmsiファイルをダウンロードします。

図表10-1 アプリ展開の設定(7-Zip-msiダウンロード)

図表10-1 アプリ展開の設定(7-Zip-msiダウンロード)

 

これまでと同じWindowsアプリの一覧画面で、[追加]を選択し、アプリの種類で[その他>基幹業務アプリ]を選択し、画面下の[選択]を押します。

*画面の注記の通り、Windows用のmsiファイルであれば、[基幹業務アプリ]での設定ができます。msiファイルがない(exeファイルなどが提供されている)アプリであれば、intunewinパッケージを作成し、[Windowsアプリ(Win32)]での設定を行います(こちらの記事の工程7から9か、こちらの記事の工程4から6で紹介しています)

図表10-2 アプリ展開の設定(7-Zip-種類選択)

図表10-2 アプリ展開の設定(7-Zip-種類選択)

 

[アプリパッケージファイルの選択]を選択し、ファイル指定アイコンから図表10-1でダウンロードしたファイルを選択し、[OK]を選択します。

図表10-3 アプリ展開の設定(7-Zip-ファイル選択)

図表10-3 アプリ展開の設定(7-Zip-ファイル選択)

 

[発行元]と[カテゴリ]を適宜入力・選択し、[ポータルサイトでおすすめのアプリとして表示する]で[はい]を選択し、[次へ]を選択します。

*アプリによっては7-Zipのように発行元が未設定の場合がありますが、発行元は必須項目のため何かしら入力が必要です

7-Zipは任意導入の想定とし、[登録済みデバイスで使用可能]カテゴリの[すべてのユーザーを追加する]を選択し、画面下の[次へ]を選択します。

図表10-4 アプリ展開の設定(7-Zip-アプリ情報,割り当て)

図表10-4 アプリ展開の設定(7-Zip-アプリ情報,割り当て)

 

設定内容を確認し、問題なければ[作成]を選択します。
アプリの概要画面に遷移しますので、左上の[Windows|Windowsのアプリ]を選択して一覧画面に戻ります。

図表10-5 アプリ展開の設定(7-Zip-確認と作成),一覧へ

図表10-5 アプリ展開の設定(7-Zip-確認と作成),一覧へ

 

アプリ導入状況の確認

Intune管理Cでの確認

引き続きMicrosoft Intune管理センターのWindowsアプリの一覧画面から、アプリの導入状況を確認してみます。
アプリ追加から20~30分もすると、必須導入のアプリの状態が更新されます。
一覧画面のAdobe Reader、Microsoft 365を選択してそれぞれ状態を確認します。

図表11-1 Intuneアプリ導入状況確認(一覧)

図表11-1 Intuneアプリ導入状況確認(一覧)

 

Adobe Readerの状態画面です。
デバイスまたはユーザーの状態の円グラフを選択すると、詳細画面が開き、対象のデバイスやユーザーの状態がわかるようになっています。

図表11-2 Intuneアプリ導入状況確認(Adobe-詳細)

図表11-2 Intuneアプリ導入状況確認(Adobe-詳細)

 

Microsoft 365の状態画面です。
デバイス側は保留、ユーザー側はインストール済になっています。
デバイスの方の円グラフを選択して確認したところ、ユーザーなし(PCのローカルユーザのこと)の場合はインストールが保留状態になっていることが分かります。
組織のユーザーに対してはインストール済みになっているため、この状態でも問題ありません

図表11-3 Intuneアプリ導入状況確認(MS365-詳細)

図表11-3 Intuneアプリ導入状況確認(MS365-詳細)

 

ユーザー操作 PC上での確認

ユーザーPCに組織のアカウントでサインインして、アプリの状態を確認します。
まず、スタートメニューにアクセスしたところ、必須アプリが導入されていました。
Adobe Readerも起動できました。

図表11-4 ユーザーPCアプリ導入状況確認(Adobe)

図表11-4 ユーザーPCアプリ導入状況確認(Adobe)

 

Microsoft 365アプリ(初回は組織のアカウントでサインインが必要)と、Company Portal(スタートメニュー上、[ポータルサイト]と表記されたアプリ)も起動できました。
Company Portalを起動したついでに、[おすすめアプリ]画面に表示されている任意導入アプリ[7-Zip]のインストールを試してみます。

図表11-5 ユーザーPCアプリ導入状況確認(MS365,CompanyPortal)

図表11-5 ユーザーPCアプリ導入状況確認(MS365,CompanyPortal)

 

[インストール]を選択し、完了するまで待ちます。

図表11-6 ユーザーPCアプリ導入状況確認(7-Zip導入)

図表11-6 ユーザーPCアプリ導入状況確認(7-Zip導入)

 

スタートメニューから7-Zipを起動できました。
Company Portalの左メニュー[ダウンロードと更新プログラム]を確認すると、インストール済の展開アプリが表示されていました(ただし、Microsoft 365はここに表示されないようです)。

図表11-7 ユーザーPCアプリ導入状況確認(7-Zip起動)

図表11-7 ユーザーPCアプリ導入状況確認(7-Zip起動)

 

アプリ管理の各種機能について(補足)

Microsoft Intuneのアプリ管理には他にも多くの機能が用意されています。
この例ではアプリ展開のみ使用し、アプリのアクセス制御は第1回で紹介したコンプライアンスポリシーと、第2回で紹介した条件付きアクセスポリシーにて行いました。
今後の記事で私有スマホの業務利用の設定例を紹介しますが、今回使用しなかった一部の機能についても触れる予定です。

図表12-1 Intune管理センターのアプリ管理の各種設定機能

図表12-1 Intune管理センターのアプリ管理の各種設定機能

 

2025/04/17追記:デバイス登録制限について(補足)

ユーザーが私物PC等を使って勝手にデバイス登録できないよう制限する方法について、説明が漏れていましたので補足します。

 

Microsoft Entra管理センターの左メニューの[デバイス>すべてのデバイス]を選択し、サブメニューの[デバイスの設定]を選択し、[ユーザーはデバイスをMicrosoft Entraに参加させることができます]の設定を、[すべて]から選択したユーザーのみ許可または一切許可しないといった設定に変更することで実現できます。

図表13-1 Entra管理センターのデバイス登録制限設定

図表13-1 Entra管理センターのデバイス登録制限設定

 

運用例としては、新規の組織内メンバーが組織のPCを使い始める時や、既存の組織内メンバーがPCを入れ替える時に、一時的に許可設定を行う等でしょうか。

 

おわりに

Intuneのデバイス管理を取り扱い始めた頃、○○ポリシーが沢山あり、どういう順番でどのポリシーで何を設定すれば良いか、全体感が分かり辛く感じました。この経験から、Intuneのデバイス管理を初めて取り扱うならという想定で、第1回の記事の冒頭で順番を含めてどのポリシーで何を設定するかまとめてみました。

 

機能が沢山あるが故に、順番や設定のパターンをかっちり決めるのも難しいのですが、試してみようかなと思っている方の参考になれば幸いです。

 

 

当ブログ内の連載記事

elmgrn.hatenablog.com

elmgrn.hatenablog.com