Intuneで配布した端末構成プロファイルの設定が、意図しないタイミングで元の値に戻ってしまう現象に遭遇した経験はないでしょうか。この問題は複数のプロファイル間の競合が原因であることが多く、特にセキュリティベースライン、監査ポリシー、ファイアウォールルール、時刻同期、ローカルセキュリティ設定などが絡むと発生しやすくなります。設定を無効にして回避するのではなく、会社の基準との差分を正確に把握し、管理者へ適切な情報を伝えることが重要です。本記事では、競合の原因を切り分ける手順と、レポートすべき具体的なデータについて解説します。
【要点】この記事で確認すること
- 最初に見る場所: Intune管理センターの[デバイス]>[構成プロファイル]で、対象端末に割り当てられている全プロファイルの一覧と、それぞれの優先順位・競合状態を確認します。
- 切り分けの軸: 端末側のローカルグループポリシーとIntuneポリシーのどちらが優先されているか、複数プロファイル間で同じ設定値が異なる場合にどれが適用されるか、を比較します。
- 注意点: 会社PCではレジストリやローカルポリシーを直接変更しないでください。必ず管理者がIntuneの設定を見直す必要があります。競合を回避するためにプロファイルを無効化するのは一時的な対処に過ぎず、根本解決にはなりません。
ADVERTISEMENT
目次
競合が発生する代表的なシナリオ
Intuneの端末構成プロファイルは、複数のポリシーが同時に割り当てられることがあります。たとえば「Windows 10 セキュリティベースライン」と「カスタム構成プロファイル」が同じ端末に適用され、それぞれで「ファイアウォールの状態」や「監査サブカテゴリ」が異なる値に設定されていると、どちらを優先すべきか競合が発生します。この競合は、Intuneが自動的に解決しようとしますが、その解決方法によっては設定が期待通りにならず、結果として以前の状態に戻ってしまうことがあります。
具体的には、以下のような状況で競合が起こりやすいです。
- セキュリティベースライン(例: Microsoft Defender for Endpointベースライン)と、別途作成したカスタム監査ポリシープロファイルが競合する。
- ファイアウォールのルールを定義するプロファイルが複数あり、許可・拒否の設定が食い違う。
- 時刻同期設定(NTPサーバー)を指定するプロファイルと、デフォルトの設定が干渉する。
- ローカルセキュリティ設定(ユーザー権利の割り当てなど)を管理するプロファイル同士が競合する。
これらの競合は、Intuneの「設定カタログ」や「カスタムプロファイル」を使用している場合に特に注意が必要です。設定カタログでは各設定の「優先順位」が明確に定義されていないため、同じCSP(構成サービスプロバイダー)に対して異なる値が送られると、後から適用されたプロファイルが優先される傾向があります。
競合を特定するための3ステップ
設定が戻ってしまう問題に直面したら、まず以下の手順で競合の有無を確認します。管理者が操作することを前提としていますが、エンドユーザーの立場でも状況を伝えるために役立ちます。
- ステップ1:影響を受けている端末のプロファイル割り当てを確認する
Intune管理センターで該当端末の「デバイス構成」を開き、割り当てられているすべてのプロファイルをリストアップします。各プロファイルの「ステータス」列で「競合」や「エラー」の有無を確認します。 - ステップ2:競合している設定項目を特定する
端末の「管理されたアプリ/設定」レポートから、実際に適用されている設定値と、意図した値を比較します。特に、ファイアウォールの状態や監査ポリシーなど、戻りやすい項目を重点的にチェックします。 - ステップ3:優先順位を確認する
各プロファイルの「割り当て」タブで、同じ設定を別のプロファイルが上書きしていないかを確認します。複数のプロファイルが同じCSPをターゲットにしている場合、最後に適用されたプロファイルが有効になるため、プロファイルの作成日時や割り当て順序を調べます。 - ステップ4:ローカルグループポリシーの影響を除外する
端末上で「rsop.msc」を実行し、Intuneポリシーとローカルポリシーの競合がないかを確認します。ただし、ローカルポリシーを直接変更しないでください。競合が疑われる場合は、管理者にレポートします。 - ステップ5:管理センターの「トラブルシューティング」機能を利用する
Intune管理センターの「トラブルシューティング」で対象端末を指定すると、適用されているポリシーの一覧と競合情報が表示されます。この画面をスクリーンショットで保存すると、管理者への報告がスムーズになります。
設定が戻るときの典型的な失敗パターン
実際に現場でよく見られる誤った対処法や認識のズレを紹介します。
失敗パターン1:競合を無視してレジストリを直接編集する
一部のIT担当者は、Intuneで設定が戻るのを防ぐために、端末のレジストリキー(例:HKEY_LOCAL_MACHINE\SOFTWARE\Policies)を手動で書き換えることがあります。しかし、Intuneは次回の同期時にポリシーを再適用するため、手動変更は上書きされてしまいます。さらに、ローカル編集は管理対象外となり、セキュリティ監査で問題になる可能性があります。
失敗パターン2:「設定の競合が発生したら特定のプロファイルを無効化する」
競合を避けるために、片方のプロファイルの割り当てを解除することは一時的な回避策にすぎません。本来は、会社のセキュリティ基準に基づいてどの設定を優先するべきかを決定し、プロファイルの優先順位を設計し直す必要があります。無効化を続けると、セキュリティ要件を満たせないリスクが生じます。
失敗パターン3:「戻った設定はIntuneのバグだ」と決めつける
設定が戻る原因の多くは競合ですが、中にはプロファイルの展開順序や同期タイミングの問題もあります。まずは競合を疑い、上記の手順で検証することが大切です。Microsoftの既知の問題を確認する前に、自社環境内で原因を切り分けましょう。
競合の影響を受けやすい設定の比較表
以下の表は、競合が発生しやすい主要な設定項目と、それぞれの優先ルールをまとめたものです。管理者がプロファイルを設計する際の参考にしてください。
| 設定カテゴリ | 競合しやすい設定例 | 優先ルール | 推奨アクション |
|---|---|---|---|
| セキュリティベースライン | アカウントロックアウトしきい値、監査ポリシーのサブカテゴリ | ベースラインプロファイルがカスタムプロファイルより優先される(ただし、設定値が異なると競合フラグが立つ) | ベースラインを基盤とし、カスタムプロファイルは上書きしたい項目のみに絞る |
| ファイアウォール | 受信/送信ルールの許可・ブロック | 複数ルールが競合する場合、最も制限の厳しいルールが適用される(Intuneの動作仕様) | すべてのルールを一つのプロファイルに統合し、優先順位を数値で指定する |
| 時刻同期 | NTPサーバーの指定、同期間隔 | 最後に適用されたプロファイルの設定が有効 | すべてのプロファイルで同じNTPサーバーを指定するか、一つのプロファイルのみで管理する |
| ローカルセキュリティ設定 | ユーザー権利の割り当て(例:ローカルログオンの拒否) | 設定カタログでは各設定に優先順位はなく、競合するとエラー状態になる | 設定カタログを使わず、カスタムプロファイルで明示的に値を設定する |
| 端末保護状態 | Defenderのリアルタイム保護、クラウド保護レベル | 競合が発生すると、デフォルト値または前回の正常値にフォールバックする場合がある | 同一設定を複数のプロファイルで設定しない。もし必要な場合は、プロファイルの優先順位を明確に決める |
管理者へ報告すべき具体的な情報
競合による設定戻りを報告する際には、以下の情報を整理して伝えることで、原因特定と修正が迅速になります。エンドユーザーでも可能な範囲で収集してください。
- 端末情報: デバイス名、IntuneデバイスID、最終同期時刻。
- 問題の設定項目: どの設定が戻ったか(例:ファイアウォールが無効になった、監査ログのサイズが変わった)。
- 戻るタイミング: 毎回の同期後か、再起動後か、不定期か。
- 割り当てられているプロファイル一覧: プロファイル名、バージョン、割り当てタイプ(必須/任意)。
- 競合の有無: 管理センターの「トラブルシューティング」画面のスクリーンショット。
- ローカルポリシーの状態: rsop.mscの結果(変更はしない)。
- 会社のセキュリティ基準との差分: 例えば「基準ではファイアウォール有効が必須だが、現在無効になっている」などの具体的な乖離。
よくある質問(FAQ)
Q1: 競合を回避するためにプロファイルを削除してもいいですか?
削除は最終手段です。まずは競合の内容を管理者に報告し、正しい優先順位を定義してください。削除すると、他の必要な設定まで失われる恐れがあります。
Q2: 設定が戻る問題が再起動後にのみ発生します。原因は何ですか?
再起動後に設定が戻る場合、Intuneの同期と再起動のタイミングが関係している可能性があります。例えば、再起動前にプロファイルが適用され、再起動後に別のプロファイルが後から適用されると、設定が上書きされることがあります。プロファイルの割り当て順序を見直してください。
Q3: 設定カタログで複数のプロファイルが同じ設定を定義している場合、どうなりますか?
設定カタログでは、同じCSPに対して複数の値が送られると競合が発生し、Intuneはエラー状態を報告します。実際の端末にはどちらも適用されず、以前の設定が維持されるか、デフォルト値に戻ります。これを防ぐには、設定カタログを使わず、カスタムプロファイルで明示的に値を指定する方法が推奨されます。
Q4: ファイアウォールルールの競合を解決するにはどうすればよいですか?
ファイアウォールルールは、すべてのルールを一つのプロファイルにまとめ、各ルールに優先順位(1から始まる数値)を割り当てることで競合を防げます。複数のプロファイルに分けると、どちらが優先されるかが不明確になります。
まとめ
Intuneの端末構成プロファイルで競合が発生すると、設定が意図せず戻ってしまう現象が起こります。その原因を特定するには、割り当てられているプロファイルの一覧を確認し、競合している設定項目を突き止め、優先順位を整理することが重要です。安易にプロファイルを無効化したりローカル設定を変更するのではなく、会社のセキュリティ基準との差分を明確にして管理者に報告しましょう。プロファイル設計時に競合を予防するために、同一設定は一つのプロファイルで管理し、必要に応じて設定カタログではなくカスタムプロファイルを利用することをお勧めします。本記事の手順を参考に、安定した端末管理を実現してください。
超解決 リモートワーク研究班
Microsoft 365の導入・保守を専門とするエンジニアグループ。通信障害やサインイン不具合など、ビジネスインフラのトラブル対応に精通しています。
Office・仕事術の人気記事ランキング
- 【神技】保存せずに閉じたExcel・Wordファイルを復元する!消えたデータを復活させる4つの救出法
- 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
- 【Excel】文字が入っているセルの「個数」を数える!COUNTA関数の簡単な使い方
- 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
- 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
- 【Outlook】予定表の「祝日」が表示されない!最新カレンダーの追加と二重表示の修正手順
- 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
- 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
- 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
- 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
