Intune – 構成プロファイルによるデバイス管理 動作確認

Intune の構成プロファイルは、Active Directory のグループ ポリシーのように、組織のデバイスに設定や機能の制限をまとめて適用するしくみです。Windows デバイスだけでなく、iOS や Android などのモバイル デバイスにも使えます。

この記事では、Windows デバイスに構成プロファイルを適用する手順と、デバイス側での動作、Intune での適用状況の確認方法を説明します。

この記事でわかること
  1. 構成プロファイルの「設定カタログ」と「テンプレート」の違い
  2. テンプレート「デバイスの制限」で設定アプリの一部をブロックする手順
  3. デバイスの同期と、プロファイルの適用状況の確認方法

構成プロファイルの概要

Intune構成プロファイルWin11-1Windows 11iOS/AndroidIntune に登録済みのデバイス設定や機能の制限を適用例:設定アプリの「システム」「ネットワークとインターネット」をブロック
図1 構成プロファイルでデバイスに設定を適用する

構成プロファイルの作り方には、主に「設定カタログ」と「テンプレート」の2つがあります。

種類特徴
設定カタログ設定できる項目がすべて1か所にまとまっていて、検索して選べる。たとえば電源の設定と証明書の設定を、1つのポリシーにまとめられる
テンプレート機能や用途ごとに設定項目がまとめられている(VPN、Wi-Fi、証明書、デバイスの制限など)。テンプレートを選ぶと、その用途の設定項目が並んだポリシーを作れる

Windows 10 以降で選べるテンプレートには、次のようなものがあります(一部)。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Microsoft Intune 管理センター画面イメージ
プロファイルの作成 ›› テンプレート
テンプレート名
Endpoint Protection
ID 保護
Microsoft Defender for Endpoint (Windows 10 以降を実行するデスクトップ デバイス)
PKCS のインポートされた証明書/PKCS 証明書/SCEP 証明書
VPN
Wi-Fi
Windows の正常性の監視
インポート済みの管理用テンプレート (プレビュー)
エディションのアップグレードおよびモードの切り替え
カスタム
⋮
図2 テンプレートの一覧(一部。実際の画面ではなく、表示のポイントを示したイメージです)

テンプレートで設定する

この記事では、テンプレート「デバイスの制限」を使い、Windows の設定アプリの「システム」と「ネットワークとインターネット」をブロックするプロファイルを作ります。

プロファイルを作成する

Microsoft Intune 管理センター(https://intune.microsoft.com/)で デバイス ›› 構成プロファイル を開き、作成 ›› 新しいポリシー をクリックします。「プラットフォーム」は「Windows 10 以降」、「プロファイルの種類」は「テンプレート」を選びます。テンプレートの一覧から「デバイスの制限」を選び、「作成」をクリックします。

「基本」で名前(今回は「コントロールパネル制限」)を入力し、「次へ」をクリックします。

構成設定を行う

「構成設定」で「コントロール パネルと設定」を開き、「システム」と「ネットワークとインターネット」を「ブロック」にして、「次へ」をクリックします。

Microsoft Intune 管理センター画面イメージ
✓ 基本 ② 構成設定 ③ 割り当て ④ 適用性ルール ⑤ 確認および作成
コントロール パネルと設定
[設定] アプリ○ ブロック◉ 構成されていません
1システム◉ ブロック○ 構成されていません
 電源とスリープの設定の変更 (デスクトップのみ)(選択できない)
デバイス○ ブロック◉ 構成されていません
2ネットワークとインターネット◉ ブロック○ 構成されていません
個人用設定○ ブロック◉ 構成されていません
アプリ○ ブロック◉ 構成されていません
⋮ (中略)
前へ3次へ
図3 デバイスの制限:コントロール パネルと設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1システムブロック。設定アプリの「システム」を開けなくする
2ネットワークとインターネットブロック。設定アプリの「ネットワークとインターネット」を開けなくする
3次へ割り当てに進む

このほか、「[設定] アプリ」をブロックすると設定アプリ全体を使えなくでき、「デバイス」「個人用設定」「アプリ」なども、設定アプリの項目ごとにブロックできます。

割り当てと適用性ルールを設定する

「割り当て」では、プロファイルを配るユーザーやデバイスのグループを指定します。今回はテストなので、「すべてのユーザーを追加」をクリックして、すべてのユーザーを対象にします。本番では、まず一部のグループに割り当てて動作を確認してから広げます。

「適用性ルール」では、OS のエディションやバージョンを条件にして、条件に合うデバイスだけにプロファイルを適用できます。条件に合わないデバイスは「該当なし」になります。今回は何も設定せず、「次へ」をクリックします。

「確認および作成」で設定を確認し、「作成」をクリックすると、構成プロファイルの一覧に「コントロールパネル制限」が追加されます。

デバイスを同期する

デバイスは定期的に Intune にチェックインしてプロファイルを受け取ります。早く適用させたいときは、手動で同期します。

Intune 管理センターの デバイス ›› プラットフォーム別 ›› Windows でデバイス名(Win11-1)をクリックし、画面上部の「同期」をクリックします。確認のメッセージで「はい」をクリックします。デバイス側でポータル サイトを開き、設定 ›› 同期 から同期することもできます。

動作を確認する

Intune に登録されている Win11-1 にサインインして確認します。検証では、コントロール パネルの電源オプションで「ディスプレイの電源を切る」がグレーアウトされ、「変更の保存」も押せない状態になっていました。

Win11-1 コントロール パネル画面イメージ
システムとセキュリティ ›› 電源オプション ›› プラン設定の編集
プラン設定の変更: 高パフォーマンス
1ディスプレイの電源を切る適用しない(グレーアウト)
2変更の保存(押せない)キャンセル
図4 電源オプションの画面(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1ディスプレイの電源を切るグレーアウトされ、変更できない
2変更の保存押せないため、プランの設定を保存できない
確認のポイント

今回の設定(システム、ネットワークとインターネット)が直接ブロックするのは、設定アプリの各ページです。動作確認では、設定アプリの「システム」と「ネットワークとインターネット」が開けなくなっていることもあわせて確認します。

ポリシーの適用状況を確認する

Intune 管理センターの構成プロファイルの一覧で「コントロールパネル制限」をクリックすると、「デバイスとユーザーのチェックイン状態」で適用状況がわかります。今回は「成功しました」が1台でした。「レポートの表示」をクリックすると、デバイスごとの状態を確認できます。

Microsoft Intune 管理センター画面イメージ
構成プロファイル ›› コントロールパネル制限(デバイスの制限)
デバイスとユーザーのチェックイン状態
1 成功しました1
エラー0
競合0
適用できません0
2レポートの表示
デバイス名ログインしているユーザーチェックイン状態
3Win11-1(伏せています)成功
図5 構成プロファイルの適用状況(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1成功しました:1プロファイルが適用されたデバイスの数(緑)。エラー(赤)や競合(オレンジ)が0であることも確認する
2レポートの表示デバイスごとの状態を開く
3Win11-1:成功Win11-1 にプロファイルが適用された
「競合」になったとき

同じ設定に別々の値を入れた複数のプロファイルが、同じデバイスに割り当たると「競合」になります。どのプロファイルの、どの設定がぶつかっているかを確認して、どちらかにそろえます。

まとめ

項目今回の設定・ポイント
プラットフォームWindows 10 以降
プロファイルの種類テンプレート:デバイスの制限
設定コントロール パネルと設定 ›› システム、ネットワークとインターネット:ブロック
割り当てすべてのユーザー(テストのため)
適用性ルールなし(OS のエディションやバージョンで絞り込める)
確認デバイスの画面と、プロファイルの「デバイスとユーザーのチェックイン状態」

コメント