グループポリシーを使用してIntuneへデバイス登録

「Entra ID 参加デバイスをIntuneへ自動登録する」では、Microsoft Entra ID に参加したデバイスを、Intune にも自動で登録する手順を確認しました。オンプレミスの Active Directory(AD DS)にも参加している Entra ハイブリッド参加のデバイスでは、グループ ポリシーを使って Intune への自動登録を始める方法がよく使われます。

この記事では、グループ ポリシーを設定して、Entra ハイブリッド参加しているデバイスを Intune に自動登録する手順と、登録の確認方法を説明します。デバイスを Entra ハイブリッド参加させる手順は、「Entra ID – デバイス登録(Entra ハイブリッド参加)手順と動作確認」を参照してください。

この記事でわかること
  1. グループ ポリシーで Intune に自動登録するしくみと前提条件
  2. 「既定の Azure AD 資格情報を使用して自動の MDM 登録を有効にします」の設定手順
  3. Intune での登録の確認と、登録されないときの確認ポイント

グループ ポリシーで自動登録するしくみ

AD DS のグループ ポリシーで自動 MDM 登録の設定を有効にすると、デバイスに登録用のスケジュール タスクが作成されます。Microsoft Entra ID と同期しているユーザーがデバイスにサインインすると、このタスクがユーザーの Microsoft Entra の情報を使って、デバイスをバックグラウンドで Intune に登録します。ユーザーの操作は必要ありません。

AD DS ドメインドメイン コントローラIntuneWin11-2Entra ハイブリッド参加① グループ ポリシー② ユーザーのサインインで自動登録
図1 この記事の検証の構成
GPO を適用gpupdate/再起動タスクを作成EnterpriseMgmtユーザーがサインインIntune に登録MDM 登録タスクは 5 分ごとに実行され、ユーザーの Microsoft Entra の情報を使って登録する
図2 グループ ポリシーから Intune 登録までの流れ

Entra ハイブリッド参加のデバイスを Intune に登録する方法には、このほかに Configuration Manager との共同管理や、Windows Autopilot(ハイブリッド参加)もあります。Configuration Manager でデバイスを管理していない環境では、グループ ポリシーでの登録が推奨されています。

前提条件

項目内容
デバイスサポートされている Windows で、Entra ハイブリッド参加していること(AD DS と Microsoft Entra ID の両方に参加)
AD DS との連携Microsoft Entra Connect で AD DS と Microsoft Entra ID を連携し、サービス接続ポイント(SCP)を構成していること
自動登録の設定Intune の自動登録で、MDM ユーザー スコープに登録するユーザーが含まれていること
ライセンス登録するユーザーに Intune のライセンスが割り当てられていること

グループ ポリシーを設定する

グループ ポリシーの管理エディターを開く

ドメイン コントローラでサーバー マネージャーを開き、ツール ›› グループ ポリシーの管理 をクリックします。今回は「Default Domain Policy」に設定するので、右クリックして「編集」をクリックします。

本番環境では

検証では Default Domain Policy を使いましたが、Microsoft Learn では、自動登録用の GPO を新しく作り、対象の PC のセキュリティ グループでフィルターする手順が案内されています。対象を絞って段階的に登録したい場合は、この方法を使います。

自動 MDM 登録を有効にする

コンピューターの構成 ›› ポリシー ›› 管理用テンプレート ›› Windows コンポーネント ›› MDM を開き、「既定の Azure AD 資格情報を使用して自動の MDM 登録を有効にします」をダブルクリックします。「有効」を選び、「使用する資格情報の種類を選択してください」が「ユーザー資格情報」になっていることを確認して、「OK」をクリックします。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

グループ ポリシー管理エディター画面イメージ
既定の Azure AD 資格情報を使用して自動の MDM 登録を有効にします
1状態○ 未構成◉ 有効○ 無効
サポートされるバージョンWindows 10 以降
2使用する資格情報の種類を選択してくださいユーザー資格情報
3OKキャンセル適用
図3 自動 MDM 登録のポリシー設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1状態有効。Microsoft Entra ID に構成された MDM サービス(Intune)に、デバイスを自動で登録するタスクが作成される
2使用する資格情報の種類ユーザー資格情報。サインインしたユーザーの資格情報で登録する
3OK設定を保存する
ユーザー資格情報とデバイス資格情報

「デバイス資格情報」も選べますが、Intune への登録で使えるのは、Configuration Manager との共同管理や、Azure Virtual Desktop のマルチセッション ホスト プールの場合に限られます。通常の PC はユーザー資格情報を使います。ポリシーが一覧に見つからない場合は、Windows のバージョンに合った最新の管理用テンプレート(ADMX)をドメインに入れます。

設定を閉じると、MDM の一覧で状態が「有効」になっています。

グループ ポリシー管理エディター画面イメージ
管理用テンプレート ›› Windows コンポーネント ›› MDM
設定状態コメント
1既定の Azure AD 資格情報を使用して自動の MDM 登録を有効にします有効いいえ
MDM の登録を無効にする未構成いいえ
図4 MDM のポリシー一覧(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1有効自動 MDM 登録が有効になった。「MDM の登録を無効にする」は未構成のままにする(有効にすると登録がブロックされる)

動作を確認する

Entra ハイブリッド参加しているデバイス「Win11-2」に、Microsoft Entra ID と同期しているドメイン ユーザーでサインインします。しばらくすると、Microsoft Intune 管理センター(https://intune.microsoft.com/)の デバイス ›› Windows ›› Windows デバイス に Win11-2 が表示されました。

Microsoft Intune 管理センター画面イメージ
Windows ›› Windows デバイス
デバイス名管理者所有権コンプライアンスOS
Win11-1Intune企業 準拠しているWindows
1Win11-2Intune企業 準拠しているWindows
図5 Intune のデバイス一覧(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Win11-2管理者が Intune、所有権が企業として登録された。コンプライアンスは「準拠している」(緑)

デバイス側では、設定 ›› アカウント ›› 職場または学校にアクセスする でドメインのアカウントを選び、「情報」をクリックすると、MDM の登録情報を確認できます。

登録されないときの確認ポイント

確認すること見るところ
ハイブリッド参加しているかデバイスで dsregcmd /status を実行し、AzureAdJoined と DomainJoined が YES、AzureAdPrt が YES になっているか
ポリシーが届いているかタスク スケジューラの Microsoft ›› Windows ›› EnterpriseMgmt に登録用のタスクがあるか。タスクの「前回の実行結果」と「履歴」
Intune 側の設定ユーザーに Intune のライセンスがあるか。自動登録の MDM ユーザー スコープにユーザーが含まれているか
エラー 0x80180026「MDM の登録を無効にする」ポリシーが有効になっていないか。クラシック エージェントで登録済みのデバイスでないか
多要素認証

登録時に多要素認証が必要な設定になっていると、ユーザーに認証を求める通知が表示されます。自動で登録させたい場合は、条件付きアクセスの設定を見直します。

まとめ

項目今回の設定・ポイント
対象のデバイスEntra ハイブリッド参加の Windows(Win11-2)
GPODefault Domain Policy(本番では専用の GPO とセキュリティ グループでのフィルターがおすすめ)
設定コンピューターの構成 ›› 管理用テンプレート ›› Windows コンポーネント ›› MDM ›› 既定の Azure AD 資格情報を使用して自動の MDM 登録を有効にします:有効
資格情報の種類ユーザー資格情報
登録のきっかけEntra ID と同期したユーザーのサインイン(スケジュール タスクがバックグラウンドで登録)

コメント