変更要約: MD-102 第1章を新規作成(ドメイン: デバイス インフラの準備)。Microsoft Entra ID へのデバイス追加(Entra join vs device registration・hybrid join・dynamic group membership rules)、Intune へのデバイス登録(automatic enrollment Windows・Apple Business Manager・Android Enterprise 種別・Samsung Knox/Google Zero Touch・enrollment restrictions)、ID とコンプライアンス(roles/scope tags/multi-admin approval・compliance policies・Conditional Access で準拠要求・Windows Hello for Business・Windows LAPS)。
1.3ID とコンプライアンス
Intune のロール / scope tags / multi-admin approval、compliance policies、Conditional Access による準拠状態の要求、Windows Hello for Business、Windows LAPS を理解します。
管理は 最小権限の委任、デバイスの 準拠判定、それを使った アクセス制御 を組み合わせます。
1.3.1ロールと委任
Intune の 組み込み/カスタム ロール で管理権限を割り当てます。scope tags(スコープ タグ) は、管理者が操作できる 対象(範囲)を限定する仕組みで、多管理者環境での委任に使います。multi-admin approval(複数管理者承認) は、重要な変更に 別の管理者の承認 を必須にして誤操作や内部不正を防ぎます。
1.3.2コンプライアンスとアクセス
compliance policies(コンプライアンス ポリシー) は、デバイスが要件(暗号化・OS バージョン・脅威レベルなど)を満たすかを 準拠/非準拠で判定します。判定結果を Microsoft Entra Conditional Access の条件に使い、「準拠デバイスのみアクセスを許可」のように アクセスを制御します。「準拠かどうかの判定」=compliance policy、「その結果でアクセスを許可/ブロック」=Conditional Access、と区別します。認証では Windows Hello for Business(生体/PIN のパスワードレス)を構成し、Windows LAPS でローカル管理者アカウントのパスワードを 自動でローテーション/保管します。
決め手:「管理者の操作対象を範囲限定」=scope tags。「重要変更に別管理者の承認」=multi-admin approval。「デバイスが要件を満たすか準拠判定」=compliance policy。「準拠デバイスのみアクセス許可」=Conditional Access。「パスワードレス生体/PIN認証」=Windows Hello for Business。「ローカル管理者パスワードの自動ローテーション」=Windows LAPS。
混同に注意:
①compliance policy(準拠判定)とConditional Access(アクセス制御の要求)を取り違えない。判定だけでは制御されず、CAで「準拠を要求」して初めて遮断される。
②scope tags(範囲委任)とロール(権限の集合)は別。
③Windows Hello(認証)とWindows LAPS(ローカル管理者パスワード管理)は別の機能。
1.3.3この節のまとめ
- scope tagsで範囲委任・multi-admin approvalで重要変更を承認制に
- compliance policyが準拠判定・Conditional Accessが準拠デバイスのみアクセス許可
- Windows Hello for Business=パスワードレス認証・Windows LAPS=ローカル管理者パスワード自動ローテーション
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. デバイスが暗号化や最小 OS バージョンなどの要件を満たしているかを準拠/非準拠で判定したい。最適なのはどれですか?
Q2. 組織リソースへのアクセスを、Intune で準拠と判定されたデバイスだけに限定したい。最適なのはどれですか?
Q3. 多管理者環境で、各管理者が操作できる対象を特定の範囲に限定して委任したい。最適なのはどれですか?
Q4. Windows デバイスのローカル管理者アカウントのパスワードを、自動でローテーションして安全に保管したい。最適なのはどれですか?
Q5. compliance policy と Conditional Access の違いとして正しいのはどれですか?

