Windowsデバイスに基幹アプリを配信!IntuneによるMSI展開の手順

音声で聞く

読む前にこの記事のポイントを音声で確認できます。この音声は本記事をもとにAIツール(NotebookLM)で自動生成したもので、発音や言い回しが不自然な箇所や、内容の誤りが含まれる可能性があります。理解の補助としてご利用ください。

Microsoft Intune を使うと、Windows デバイスにアプリをリモートで配信し、インストール状況をまとめて管理できます。社内で使う基幹業務アプリ(LOB アプリ:Line-of-Business)も、インストール ファイルをアップロードするだけで配信できます。

この記事では、Google Chrome の企業向け MSI パッケージを使い、Intune から Windows デバイスに基幹業務アプリとして配信する手順と、インストールの確認方法を説明します。手順は Microsoft Learn の「Windows 基幹業務アプリを Microsoft Intune に追加する」に沿っています。

この記事でわかること
  1. 基幹業務アプリ(LOB)と Win32 アプリの違いと使い分け
  2. Intune で MSI を基幹業務アプリとして追加し、割り当てる手順
  3. インストールの確認方法と、アプリを更新する手順

基幹業務アプリ(LOB アプリ)とは

Intune の基幹業務アプリは、アプリのインストール ファイルを直接アップロードして配信するアプリです。Microsoft のドキュメントでは「アプリのインストール ファイルから追加するアプリで、通常は社内で作られたもの」と説明されています。販売管理や顧客管理などの社内ツールのほか、今回の Chrome のように企業向けのインストーラが用意されているアプリも配信できます。

Windows の基幹業務アプリでは、次の形式のファイルを使えます。

  • .msi
  • .appx、.appxbundle
  • .msix、.msixbundle

基幹業務アプリと Win32 アプリの違い

Intune で MSI を配信する方法は2つあります。この記事で扱う「基幹業務アプリ」と、細かい制御ができる「Windows アプリ(Win32)」です。デバイスに届く経路も違い、基幹業務アプリは MDM のチャネル、Win32 アプリは Intune Management Extension(IME)でインストールされます。

.msiそのままアップロードIntune基幹業務アプリ(LOB)経由:MDM チャネル.intunewin変換してアップロードIntuneWindows アプリ(Win32)経由:Intune Management Extension上:この記事で扱う方法 下:Win32 アプリの方法
図1 基幹業務アプリと Win32 アプリの配信の違い
項目基幹業務アプリ(LOB)Windows アプリ(Win32)
使えるファイル.msi、.appx、.appxbundle、.msix、.msixbundle.msi、.exe など(.intunewin に変換する)
準備ファイルをそのままアップロードMicrosoft Win32 Content Prep Tool で変換
コマンドライン引数1つだけインストール コマンドを自由に書ける
依存関係設定できない設定できる
検出規則設定できないファイル、レジストリ、スクリプトなどで設定できる

MSI に2つ以上のコマンドライン引数を付けたい場合は、Win32 アプリとして配信することが案内されています。Win32 アプリの手順は、Intune – Win32アプリをWindowsデバイスに配信(Firefox)動作確認 で説明しています。

Autopilot との組み合わせに注意

Windows Autopilot の登録中に、Win32 アプリと基幹業務アプリのインストールを混ぜると、両方が同時に Trusted Installer サービスを使うため、インストールに失敗することがあります。Autopilot でキッティングする場合は、Win32 アプリと基幹業務アプリを混ぜないようにするか、混在に対応している Windows Autopilot デバイスの準備 を使います。

事前準備

IntuneWin11-1Windows 11(Intune 登録済み)基幹業務アプリ(MSI)を必須で配信Google Chrome企業向け MSI(64 ビット)アップロード
図2 この記事の検証の構成

今回は、Google Chrome の企業向け MSI インストーラを使って配信を確かめます。MSI ファイルは、企業向け Chrome ブラウザのダウンロード ページからダウンロードしておきます(検証では googlechromestandaloneenterprise64.msi を使いました)。

配信先のグループも、Microsoft Entra ID で作っておきます。この記事では、「ポリシー対象ユーザとデバイス」グループに、ユーザー1名とデバイス「Win11-1」をメンバーとして登録しています。デバイスを Intune に登録する手順は、Entra ID 参加デバイスをIntuneへ自動登録する を参照してください。

Intune でアプリを配信する

アプリの種類を選ぶ

Microsoft Intune 管理センター(https://intune.microsoft.com/)で、アプリ ›› プラットフォーム別 ›› Windows を開き、「追加」をクリックします。アプリの種類で「業務アプリ」を選び、「選択」をクリックします。

アプリのパッケージ ファイルを選ぶ

「アプリ パッケージ ファイルの選択」をクリックし、フォルダーのアイコンから、ダウンロードしておいた MSI ファイルを選んで「OK」をクリックします。

アプリ情報を設定する

MSI ファイルを選ぶと、名前などが自動で入った「アプリ情報」の画面が表示されます。「発行元」は入力が必須なので、今回は「google」と入力し、「次へ」をクリックします。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Microsoft Intune 管理センター画面イメージ
① アプリ情報 ② 割り当て ③ 確認と作成
ファイルの選択 *googlechromestandaloneenterprise64.msi
名前 *Google Chrome
説明 *Google Chrome
1発行元 *google
2アプリのインストール コンテキスト○ ユーザー◉ デバイス(変更不可)
3アプリのバージョンを無視する◉ はい○ いいえ
コマンドライン引数 
カテゴリ0 項目が選択されました
⋮ (中略)
前へ4次へ
図3 アプリ情報(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1発行元google(必須)
2アプリのインストール コンテキストデバイス。パッケージに合わせて選ばれていて、この MSI では変更できない
3アプリのバージョンを無視するはい。Chrome は自分で更新するアプリなので、Intune がバージョンを強制しないようにする
4次へ割り当てに進む

アプリ情報の主な項目は次のとおりです。

項目説明
名前ポータル サイト(Company Portal)に表示されるアプリの名前。同じ名前があると、ポータル サイトには1つしか表示されないので、一意にする
説明ポータル サイトに表示される説明
発行元(必須)アプリの発行元の名前
アプリのインストール コンテキストユーザーとデバイスの両方に対応したアプリ(デュアル モード)だけ選べる。それ以外はパッケージに合わせて決まり、変更できない
アプリのバージョンを無視するChrome のように自分で更新するアプリでは「はい」にする
コマンドライン引数MSI の実行時に付ける引数(例:/q)。msiexec や /i、/x は自動で付くので書かない。指定できるのは1つだけ
カテゴリポータル サイトでアプリを探しやすくする
「アプリのバージョンを無視する」を使う理由

Chrome は、アプリ自身が自動で新しいバージョンに更新されます。Intune もバージョンを管理していると、両方がそれぞれのバージョンをデバイスに適用しようとして競合(競合状態)が起きることがあります。「はい」にすると、Intune はデバイスにインストールされたバージョンを強制しなくなります。

割り当てを設定する

「割り当て」では、アプリを配るグループと、配り方を指定します。Windows の基幹業務アプリの割り当てには次の3種類があります。

割り当ての種類動作
必須(Required)選んだグループのデバイスに自動でインストールする
登録済みデバイスで使用可能(Available for enrolled devices)ユーザーがポータル サイトから必要なときにインストールする
アンインストール(Uninstall)選んだグループのデバイスからアンインストールする

今回は「必須」の「グループの追加」をクリックし、「ポリシー対象ユーザとデバイス」を選んで「選択」をクリックします。

Microsoft Intune 管理センター画面イメージ
✓ アプリ情報 ② 割り当て ③ 確認と作成
必須
グループ モードグループフィルター モード
1含まれるポリシー対象ユーザとデバイスなし
登録済みデバイスで使用可能
割り当てがありません
アンインストール
割り当てがありません
前へ2次へ
図4 割り当て(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1必須ポリシー対象ユーザとデバイス(グループの追加から選ぶ)
2次へ確認と作成に進む
注意

デバイス コンテキストでインストールするように選んだ Windows の基幹業務アプリのうち、APPX と MSIX はデバイスのグループに割り当てる必要があります。ユーザー コンテキストで配信すると、「A user can’t be targeted with a device context install」のエラーでインストールに失敗します。また、デバイス コンテキストで配信する APPX・MSIX で使える割り当ては「必須」だけです。

「確認と作成」で設定を確認し、「作成」をクリックすると、アプリが登録されます。アプリの「概要」では、デバイスごとのインストール状況を確認できます(作成した直後は、すべて0件です)。

動作を確認する

配信の前の Win11-1 には、Google Chrome はインストールされていません。ポリシーを早く反映させるため、Intune 管理センターの デバイス ›› すべてのデバイス で Win11-1 を開き、「同期」をクリックして、確認のメッセージで「はい」をクリックします。

しばらくすると、Google Chrome が自動でインストールされ、スタート メニューに「Google Chrome」(新規)が追加されました。

配信がすぐに始まらないとき

基幹業務アプリ(MSI)は MDM のチャネルで配信されます。Intune 管理センターからの「同期」や、デバイス側の 設定 ›› アカウント ›› 職場または学校にアクセスする からの同期で、デバイスがすぐに Intune に問い合わせるようにできます。

インストール状況を確認する

Intune 管理センターの アプリ ›› プラットフォーム別 ›› Windows で、登録した「Google Chrome」をクリックします。「デバイスの状態」で「インストール済み」が1台になっていました。「デバイスのインストール状態」をクリックすると、デバイスごとの状態がわかります。

Microsoft Intune 管理センター画面イメージ
アプリ ›› Windows ›› Google Chrome(クライアント アプリ)
基本
発行元google
オペレーティング システムWindows
1バージョン70.29.16454
デバイスの状態(合計 1)
2 インストール済み1
インストールされていません0
失敗0
インストールは保留中です0
適用できません0
3デバイスのインストール状態
デバイス名UPNデバイス プラットフォームアプリのバージョン状態
4Win11-1(伏せています)Windows 10.0.226…70.29.16454インストール済み
図5 アプリのインストール状況(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1バージョンアップロードした MSI から読み取られたバージョン
2インストール済み:1インストールが確認されたデバイスの数。失敗(オレンジ)が0であることも確認する
3デバイスのインストール状態クリックすると、デバイスごとの状態が開く
4Win11-1:インストール済み割り当てたデバイスに Google Chrome がインストールされた

基幹業務アプリを更新する

基幹業務アプリを新しいバージョンにするときは、同じアプリのファイルを差し替えます。

  1. Intune 管理センターの アプリ ›› すべてのアプリ で、対象のアプリを開きます。
  2. 管理 ›› プロパティ を開き、「アプリ情報」の横の「編集」をクリックします。
  3. 「更新するファイルの選択」の横のファイルをクリックし、新しいファイルを選びます。
  4. 「アプリのバージョン」が新しいパッケージのものになっていることを確認して、保存します。

APPX を更新する場合は、パッケージの AppxManifest.xml の Version を上げておく必要があります。なお、Chrome のように「アプリのバージョンを無視する」を「はい」にしたアプリは、アプリ自身の更新に任せる運用になります。

まとめ

項目今回の設定・ポイント
アプリの種類業務アプリ(基幹業務アプリ)。MSI をそのままアップロードでき、.intunewin への変換はいらない
発行元google(必須)
インストール コンテキストデバイス(パッケージで決まる)
アプリのバージョンを無視するはい(自分で更新する Chrome のため)
コマンドライン引数1つだけ。複数必要なら Win32 アプリにする
割り当て必須:ポリシー対象ユーザとデバイス
Autopilot登録中は Win32 アプリと混ぜない(デバイスの準備なら混在できる)

シンプルに配りたいアプリは基幹業務アプリ、依存関係や検出規則、複雑なインストール コマンドが必要なアプリは Win32 アプリ、と使い分けるのがポイントです。

コメント