Microsoft 365 Endpoint Administrator のナレッジマップ
Microsoft 365 Endpoint Administrator の主要概念 51 件と、そのつながり。上のマップでノードをクリックすると関連用語や前提をたどれます。下は全概念の索引で、定義と「前提・関連する概念」への内部リンクを掲載しています。
概念一覧(51)
Microsoft Intune
デバイスとアプリを管理・保護するクラウドサービス。MDM=端末そのものを管理、MAM=アプリ内データを管理。条件付きアクセスと連携。
前提: 条件付きアクセス
Microsoft Entra join
組織が所有するデバイスを Microsoft Entra ID にクラウドネイティブで完全参加させる方式。デバイスは Entra ID のみを認証局とし、Intune による自動登録(自動 MDM 登録)でフル管理下に置ける。オンプレミス AD には参加させない、クラウドのみの組織や新規デバイス向けの既定選択肢。
自動登録(Intune)
Windows デバイスが Microsoft Entra join(または hybrid join)と同時に自動で Intune へ登録される仕組み。MDM 機関の設定で自動登録を有効化しておけば、ユーザーがサインインするだけで手動の登録操作なしに管理下へ入る。会社所有デバイスの一括展開で前提となる設定。
Apple Business Manager
組織が購入した Apple デバイスを Jamf・Intune 等の任意の MDM ソリューションと連携させ、開梱すると自動的に Automated Device Enrollment(旧 DEP)で登録・構成される Apple の Web ポータル。アプリ・書籍のライセンス管理(旧称 Volume Purchase Program/VPP。現在は ABM 内の「Apps and Books」に統合)もここから行い、デバイスとアプリの両方を一元的に企業管理へ組み込める。
前提: Microsoft Intune
関連: Google Zero Touch Enrollment、Samsung Knox Mobile Enrollment
Apple Volume Purchase Program(VPP)
Apple App Store の有料/無料アプリを組織単位でまとめて購入し、Apple Business Manager 経由で Intune に同期してデバイス/ユーザーへライセンス割り当て・回収できる仕組み。個人の Apple ID を使わせず(デバイスベース割り当て)に配布できるため、BYOD でも組織のプライバシーを侵害せずアプリ展開できる。
条件付きアクセス
場所・デバイス・リスクなどの条件に応じてアクセスを許可・追加要求する(ゼロトラストの実装)。
Microsoft Entra ID
クラウドのID/アクセス管理サービス(旧Azure AD)。MFA・SSO・条件付きアクセスを提供。オンプレのAD DSとは別物。
前提: 条件付きアクセス
Microsoft Entra hybrid join
オンプレミス Active Directory に参加済みのデバイスを、Entra Connect の同期を通じて Entra ID にも参加させ、両方の認証局を持たせる方式。オンプレのグループポリシー(GPO)と Intune/Conditional Access を並行運用したい移行期の組織や、オンプレ AD 依存のレガシーアプリが残る環境で使われる。
Samsung Knox Mobile Enrollment
Samsung 製 Android デバイスを Knox ポータルに登録し、初回起動時に Intune へ自動登録・構成する Samsung 独自の一括展開サービス。Google Zero Touch と役割は似るが、Samsung デバイス固有の Knox セキュリティ機能と連携できる点が異なる。
前提: Google Zero Touch Enrollment、自動登録(Intune)、Microsoft Intune
アプリ保護ポリシー(MAM)
MAM(Mobile Application Management)によりアプリ内の組織データを保護するポリシー。対象アプリからのコピー/貼り付け制限、暗号化、アクセス用 PIN/生体認証、他アプリへのデータ持ち出し制限(データ保護のみ)等を設定する。デバイス登録が不要なため未登録の BYOD 上のアプリでも適用でき、退職時にはアプリ単位で組織データだけを選択的にワイプできる。
Google Zero Touch Enrollment
対応する Android デバイスを、リセラー経由で Google のポータルに登録しておくことで、初回起動時に自動的に任意の EMM(Intune 等の DPC)の管理プロファイルを適用する仕組み。Google が提供する汎用の登録方式であり特定の EMM に限定されず、ユーザー操作なしで fully managed 構成まで到達できるため、法人一括調達の展開に向く。
前提: Microsoft Intune
ADMX インポート(Intune)
管理用テンプレート(ADMX/ADML ファイル)で定義されたレジストリベースの設定を Intune に取り込み、構成プロファイルの「Imported Administrative templates」として展開できるようにする機能。Office など Settings Catalog に未収載のサードパーティ製 ADMX 設定も、カスタム ADMX として追加できる。
前提: Settings Catalog(Intune)、Microsoft Intune
関連: グループ ポリシー分析
Advanced Analytics(Intune Suite)
Intune Suite のアドオンで、Endpoint Analytics の標準指標を拡張し、異常検出(anomaly detection)やデバイス障害の根本原因分析などプロアクティブな分析をエンドポイント全体に対して行う機能。問題が広範囲化する前に傾向を検知し、IT 部門に是正のきっかけを与える。
ウイルス対策ポリシー(Intune)
Microsoft Defender ウイルス対策のリアルタイム保護・クラウド提供保護・スキャンスケジュールなどをデバイスへ配布する Endpoint security のポリシー種別。マルウェアの検出・駆除に特化しており、通知/除外設定なども含む。security baseline や ASR とは別レイヤーで、検出・駆除の挙動そのものを構成する。
前提: Microsoft Defender XDR、セキュリティ ベースライン(Intune)、Microsoft Intune
Quiet Time policies
指定した時間帯(例:勤務時間外や夜間)にモバイルアプリの通知を抑制する Android/iOS 向けの Intune アプリ構成機能。ワークライフバランスや現場作業者の集中を確保する目的で、業務アプリからの通知だけを狙って一時的にミュートできる。
前提: Microsoft Intune
Remote Help(Intune Suite)
Intune Suite のアドオンで、ヘルプデスク担当者がエンドユーザーのデバイスへリモート接続し、画面表示または完全な操作制御で遠隔支援できる機能。Entra ID ベースの認証と RBAC でヘルプデスク側の権限を制御し、社外ネットワークからでも VPN 不要で接続できる。
Settings Catalog(Intune)
Intune が公開する利用可能な全設定を検索・選択して自由に組み合わせ、独自の構成プロファイルを作成できる方式。あらかじめテンプレート化されたプロファイル種別と異なり、必要な設定だけをカタログから細かく選ぶため柔軟性が高く、新しい OS 設定も逐次追加される。
前提: Microsoft Intune
関連: 特殊デバイス(Intune)
App Control for Business
実行を許可するアプリ・ドライバー・スクリプトを事前に定義し、それ以外の実行を既定でブロックする許可リスト(allowlist)方式のアプリケーション制御機能(旧称 Windows Defender Application Control/WDAC)。マルウェアや未承認ソフトの実行を根本から防ぐゼロトラスト寄りの対策で、Intune からポリシーを配布できる。
前提: Microsoft Intune
デバイス登録(device registration)
個人所有デバイス(BYOD)を Entra ID に登録し、デバイス自体を組織管理下に置かずに、会社のリソースへのアクセスにのみ Entra ID の識別を持たせる方式。多くは Microsoft Entra ID に個人アカウントで登録し、MAM(モバイル アプリケーション管理)でアプリ単位の保護を適用する。デバイス全体を管理する Entra join / hybrid join とは管理範囲が異なる。
前提: アプリ保護ポリシー(MAM)、Microsoft Entra ID、Microsoft Entra hybrid join、Microsoft Entra join
グループ ポリシー分析
既存のオンプレミス GPO(グループ ポリシー オブジェクト)をインポートして分析し、各設定が Intune の MDM 設定として移行可能かどうかを評価する Intune の機能。非対応や非推奨の設定を洗い出すことで、クラウド移行前の計画づくりに使う(分析のみで実際の変換や適用は別作業)。
前提: Microsoft Intune
アラートと通知(Intune)
compliance drift(準拠状態の悪化)、enrollment failures(登録失敗の急増)、configuration conflicts(構成の競合)などの事象を検知したときに、あらかじめ設定した alert rules に基づき管理者へ通知する Intune の機能。レポートの可視化とは別に、閾値超過時に能動的に知らせる通知系の役割を担う。
前提: Microsoft Intune
Cloud PKI(Intune Suite)
Intune Suite のアドオンで、オンプレミスの PKI(証明書発行局)を構築せずに、クラウド上でルート/発行 CA を作成し証明書のライフサイクル(発行・更新・失効)を自動化するサービス。Wi-Fi や VPN、認証用の証明書配布プロファイルと組み合わせて使う。
前提: Microsoft Intune
関連: Microsoft Tunnel
登録制限(Intune)
デバイス プラットフォーム(iOS/Android/Windows 等)やバージョン、個人所有デバイス(BYOD)の登録可否をポリシーで制限する仕組み。既定の制限と、特定グループ向けのカスタム制限を優先順位付けして適用でき、非対応の古い OS や未許可プラットフォームからの登録をブロックできる。
前提: Microsoft Intune
関連: 自動登録(Intune)
レポートとデータの可視性(Intune)
Intune の管理センターで、組織/デバイス/ポリシーレベルの reports・workbooks・dashboards を通じてコンプライアンス状況や展開状況を可視化し、CSV 等へエクスポートしてさらに分析できる機能群。運用レポート(Operational reports)と組織全体のダッシュボードの両方をカバーする。
前提: Microsoft Intune
特殊デバイス(Intune)
Teams Rooms や Microsoft HoloLens 2、Surface Hub など、一般的な PC/モバイルとは異なる用途特化型デバイスを指す Intune の正式な管理カテゴリ「Specialty devices」(Intune 管理センターの Devices > Specialty devices)。専用の構成プロファイルやアプリ配布方法が用意されており、通常のプラットフォーム別(Windows/Android/iOS)のデバイス管理とは別に、これらの用途特化型デバイスをまとめて管理する。
前提: Microsoft Intune
更新リング(Intune)
Windows Update for Business の設定をポリシー化し、デバイス グループごとに更新の展開タイミング(延期日数)や再起動の猶予期間を段階的に分けて適用する仕組み。先行リング(IT/パイロットグループ)で問題を検出してから広域リングへ展開することで、不具合更新の影響範囲を限定できる。
前提: Microsoft Intune
managed Google Play
組織用の Google Play ストアを Intune に統合し、公開アプリの承認・配布に加え社内限定の private app も配布できる仕組み。Android Enterprise の登録(fully managed / work profile 等)と組み合わせて使い、アプリの自動更新やアプリ設定(app configuration)も一元管理する。
コンプライアンス ポリシー(デバイス準拠)
デバイスが暗号化や最小 OS バージョンなどの要件を満たすかを準拠/非準拠で判定する(判定結果を Conditional Access が使ってアクセスを制御する。判定と制御は別レイヤー)。
前提: 条件付きアクセス
ディスク暗号化(BitLocker)
Windows のディスクを暗号化し、回復キーを Intune で安全に保管・取得する。self-service recovery でロックアウトしたユーザー自身が回復キーを取得できる。
前提: Microsoft Intune
リモート操作(retire / wipe / device query)
retire は組織データと管理だけを削除し個人データを残す(BYOD 退職時など)。wipe はデバイスを完全に初期化する(紛失・再配布)。device query は KQL でデバイスの状態をその場で照会する。rotate BitLocker recovery keys で回復キーを更新できる。
Microsoft Tunnel
Intune 標準の Linux ベース ゲートウェイ VPN(追加費用なし)で、MDM 登録済みデバイスへ安全なアクセスを提供する。未登録デバイス(BYOD)を MAM のみで管理しつつアプリ単位のアクセスを行うには、別途 Intune Suite / MAM アドオンの Microsoft Tunnel for Mobile Application Management(Tunnel for MAM)が必要で、こちらが App protection policy と連携し社内リソースへの接続を業務アプリに限定する。
Microsoft 365 Apps の展開
クライアント版 Office(Word/Excel 等)をクリックツーランで配信・更新する仕組み。更新チャネル(現在/月次エンタープライズ/半期)で更新頻度を制御する。
Microsoft Defender XDR
端末/メール/ID/SaaSアプリの防御を統合し、領域横断でシグナルを相関して検知・対応する(Endpoint/Office 365/Identity/Cloud Apps)。
Endpoint Analytics
device health scores(起動時間・バッテリー・ドライバー等の健全性)、startup performance(起動時間の内訳)、application reliability(アプリのクラッシュ・応答なし頻度)などの指標でエンドポイントの性能・信頼性とユーザー体験を可視化する Intune の分析機能。可視化に特化しており、検出した問題を自動で直接修復するわけではない。
前提: Microsoft Intune
セキュリティ ベースライン(Intune)
Microsoft がセキュリティ専門家の推奨に基づき事前定義した設定の束(テンプレート)を、Windows や Edge、Defender for Endpoint などにまとめて適用する仕組み。個々の設定を一つずつ選ぶ手間を省き、業界標準に沿った出発点として使い、必要に応じて個別設定を上書きできる。
前提: Microsoft Intune
更新の種類(feature updates / quality updates)
Windows Update の更新を目的別に分類したもの。feature updates は新機能を含む年1回程度の大型更新(旧 OS バージョンからの移行に相当)、quality updates はセキュリティ修正やバグ修正を含む月例(毎月第2火曜=パッチ チューズデー中心)の更新。更新リングではこの2種類を別々に延期日数設定できる。
前提: 更新リング(Intune)
Android Enterprise の登録種別
Android の管理形態。fully managed(法人所有・全体管理)/ dedicated(単一用途のキオスク)/ corporate-owned work profile(法人所有で業務/個人分離)/ personally-owned work profile(個人所有で業務領域分離)を所有形態と用途で選ぶ。
デバイス構成プロファイル
言語やセキュリティなどの設定を Intune から一元的にデバイスへ配布する(設定を配布するもので、準拠を判定する compliance policy とは役割が別)。
Endpoint Privilege Management(EPM)
Intune Suite のアドオン。標準ユーザーに常時管理者権限を与えず、特定の操作のときだけ一時的に昇格させる(最小特権)。
前提: Microsoft Intune
アプリの種別(Win32 / LOB / Microsoft Store)
Win32 app は .intunewin パッケージに変換した従来型デスクトップ アプリ。line-of-business(LOB)app は自社開発の業務アプリ。Microsoft Store app はストア配信のアプリ。形式で展開方法を選ぶ。
サービス正常性(Service Health)
Microsoft 365 admin center で Microsoft 側のサービス インシデント/アドバイザリ(停止・劣化・計画メンテ)を表示し通知を構成する機能。自社ネットワーク経路を評価する Network connectivity insights とは別。
前提: サービス正常性
Office Deployment Tool(ODT)
Microsoft 365 Apps(Office)のクリックツーラン形式のインストール内容を、XML 構成ファイルで細かく制御するコマンドライン ツール。含めるアプリ・言語・更新チャネル・除外コンポーネントを指定してカスタムパッケージを作り、Intune の Win32 app や配布共有経由で展開できる。
前提: アプリの種別(Win32 / LOB / Microsoft Store)、Microsoft Intune、Microsoft 365 Apps の展開
サービス正常性
管理センターで稼働状況・障害・予定メンテナンス・告知をリアルタイムに確認できる機能(「約束」のSLAに対し「現状」を示す)。
Windows Autopatch
Windows・Microsoft 365 Apps・Microsoft Edge・Teams の更新リング管理と展開監視を Microsoft が肩代わりするマネージド更新サービス。デバイスは自動的に4つの既定デプロイメントリング(Test/First/Fast/Broad)へ振り分けられ、問題発生時は Microsoft 側で一時停止・調査する。IT 部門の更新管理工数を削減するのが狙い。
アプリ構成ポリシー
管理対象アプリの動作設定(サーバー接続先 URL、既定のサインインドメイン、機能のオン/オフ等)を事前にプッシュ配布し、ユーザーに手動設定させずに済む仕組み。マネージド デバイス向けとマネージド アプリ(MAM)向けの2種類があり、アプリ保護ポリシーとは異なりデータ保護ではなくアプリの設定値そのものを配る役割。
前提: アプリ保護ポリシー(MAM)
ファイアウォール ポリシー(Intune)
デバイスの受信/送信トラフィックをルールで制御する Endpoint security のポリシー種別。Windows Defender ファイアウォールの設定(プロファイル別のオン/オフ、規則、通知抑制)を Intune から一括配布し、特定ポートやアプリの通信を許可/拒否する。App Control がアプリ実行そのものを制限するのに対し、こちらはネットワーク通信を制限する。
前提: Microsoft Intune
マルチ管理者承認(Intune)
スクリプトの実行など影響の大きい構成変更に対し、申請者とは別の管理者が承認するまで適用を保留する仕組み。単独の管理者による誤操作や内部不正で重大な変更が本番へ即座に反映されるのを防ぐ、四つ目の目(four-eyes)原則の実装。
前提: Microsoft Intune
関連: スコープ タグ(Intune)
Proactive remediations
Remediations(旧称 Proactive remediations、Endpoint Analytics の Scripts 配下で管理)という Intune の機能。検出スクリプトと修復スクリプトを1組にして、よくある問題(ディスク容量不足、特定サービス停止等)を自動検出・自動修復する。検出スクリプトの終了コードが非0(失敗)を返した場合に修復スクリプトが実行される仕組みで、スケジュール実行やデバイスグループ・RBACによる割り当て単位を指定できる。Endpoint Analytics の可視化と対になる「検出→是正」の実行系。
Windows Autopilot
既存ハードウェアを再利用し OOBE で Microsoft Entra join + Intune 登録 + 構成を自動化する(従来のイメージングを置換)。モードは user-driven(ユーザーがサインインして自分用構成)/ pre-provisioning(IT が事前準備)/ self-deploying(操作なし・キオスク向け)。
Intune の Security Copilot agents
Intune で AI を使って脅威を調査し、デバイス パフォーマンスを分析し、推奨をレビューして対応する。自分で書く決定的な PowerShell/Microsoft Graph 自動化に対し、AI 支援の調査・分析・推奨が役割(推奨はレビューしてから適用)。
前提: Microsoft Intune

