Instiq
第1章 · デバイス インフラの準備:登録とコンプライアンス·v1.0.0·更新 2026/6/29·読了目安 約14分

変更要約: MD-102 第1章を新規作成(ドメイン: デバイス インフラの準備)。Microsoft Entra ID へのデバイス追加(Entra join vs device registration・hybrid join・dynamic group membership rules)、Intune へのデバイス登録(automatic enrollment Windows・Apple Business Manager・Android Enterprise 種別・Samsung Knox/Google Zero Touch・enrollment restrictions)、ID とコンプライアンス(roles/scope tags/multi-admin approval・compliance policies・Conditional Access で準拠要求・Windows Hello for Business・Windows LAPS)。

1.3ID とコンプライアンス

この節の要点

Intune のロール / scope tags / multi-admin approval、compliance policies、Conditional Access による準拠状態の要求、Windows Hello for Business、Windows LAPS を理解します。

管理は 最小権限の委任、デバイスの 準拠判定、それを使った アクセス制御 を組み合わせます。

1.3.1ロールと委任

Intune の 組み込み/カスタム ロール で管理権限を割り当てます。scope tags(スコープ タグ) は、管理者が操作できる 対象(範囲)を限定する仕組みで、多管理者環境での委任に使います。multi-admin approval(複数管理者承認) は、重要な変更に 別の管理者の承認 を必須にして誤操作や内部不正を防ぎます。

1.3.2コンプライアンスとアクセス

compliance policies(コンプライアンス ポリシー) は、デバイスが要件(暗号化・OS バージョン・脅威レベルなど)を満たすかを 準拠/非準拠で判定します。判定結果を Microsoft Entra Conditional Access の条件に使い、「準拠デバイスのみアクセスを許可」のように アクセスを制御します。「準拠かどうかの判定」=compliance policy、「その結果でアクセスを許可/ブロック」=Conditional Access、と区別します。認証では Windows Hello for Business(生体/PIN のパスワードレス)を構成し、Windows LAPS でローカル管理者アカウントのパスワードを 自動でローテーション/保管します。

試験ポイント

決め手:「管理者の操作対象を範囲限定」=scope tags。「重要変更に別管理者の承認」=multi-admin approval。「デバイスが要件を満たすか準拠判定」=compliance policy。「準拠デバイスのみアクセス許可」=Conditional Access。「パスワードレス生体/PIN認証」=Windows Hello for Business。「ローカル管理者パスワードの自動ローテーション」=Windows LAPS。

注意

混同に注意:
①compliance policy(準拠判定)とConditional Access(アクセス制御の要求)を取り違えない。判定だけでは制御されず、CAで「準拠を要求」して初めて遮断される。
②scope tags(範囲委任)とロール(権限の集合)は別。
③Windows Hello(認証)とWindows LAPS(ローカル管理者パスワード管理)は別の機能。

compliance policy はデバイスが暗号化や最小 OS などの要件を満たすか準拠/非準拠で判定し、Microsoft Entra Conditional Access がその結果でアクセスを許可/ブロックする(判定と制御は別)。委任は scope tags(管理対象の範囲限定)、重要変更は multi-admin approval(別管理者の承認)。認証は Windows Hello for Business(パスワードレス)、ローカル管理者パスワードは Windows LAPS で自動ローテーション、と示す図。
判定→制御と保護

1.3.3この節のまとめ

  • scope tagsで範囲委任・multi-admin approvalで重要変更を承認制に
  • compliance policyが準拠判定・Conditional Accessが準拠デバイスのみアクセス許可
  • Windows Hello for Business=パスワードレス認証・Windows LAPS=ローカル管理者パスワード自動ローテーション

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. デバイスが暗号化や最小 OS バージョンなどの要件を満たしているかを準拠/非準拠で判定したい。最適なのはどれですか?

Q2. 組織リソースへのアクセスを、Intune で準拠と判定されたデバイスだけに限定したい。最適なのはどれですか?

Q3. 多管理者環境で、各管理者が操作できる対象を特定の範囲に限定して委任したい。最適なのはどれですか?

Q4. Windows デバイスのローカル管理者アカウントのパスワードを、自動でローテーションして安全に保管したい。最適なのはどれですか?

Q5. compliance policy と Conditional Access の違いとして正しいのはどれですか?

理解度を確認第1章「デバイス インフラの準備:登録とコンプライアンス」の問題を解く