Intuneのセキュリティベースラインが更新された後、従来許可されていた設定が突然無効化されたり、新しい制限が適用されて端末の動作が変わることがあります。これは多くの会社員にとって困惑の原因です。本記事では、更新後に設定が厳しくなった場合の原因を切り分け、適切な対応を取るための手順を解説します。管理者との連携を前提とし、勝手に無効化するのではなく、会社のポリシーとの差分を確認する方法に焦点を当てます。
【要点】この記事で確認すること
- 最初に見る場所: Intuneポータルのセキュリティベースラインの変更履歴、およびローカル端末のイベントログ
- 切り分けの軸: 端末側のローカル設定変更と、Intune側のポリシー適用のどちらが原因かを特定する
- 注意点: 会社PCでセキュリティ設定を無効化すると、コンプライアンス違反やアクセス制限の対象になる可能性があります。必ずIT管理者に確認してください。
ADVERTISEMENT
目次
セキュリティベースライン更新の背景と影響
Microsoftは、脅威環境の変化に対応するために、Intuneのセキュリティベースラインを定期的に更新します。この更新には、新しい推奨設定の追加や既存設定の値の変更が含まれます。更新が組織のポリシーとして自動適用される場合、従業員の端末で以下のような変更が発生する可能性があります。
- ファイアウォールのルールが厳格化され、特定のアプリケーションやポートがブロックされる
- 時刻同期の設定が変更され、NTPサーバーが強制指定される
- 監査ポリシーが強化され、イベントログの記録量が増加する
- ローカル管理者権限やユーザーアカウント制御(UAC)の設定が変更される
これらの変更は、組織全体のセキュリティ強化を目的としていますが、業務アプリケーションの動作に影響を与える場合があります。重要なのは、変更を元に戻そうと独自にローカル設定を改変しないことです。管理者が意図して適用したポリシーである可能性が高く、無効化するとセキュリティリスクやコンプライアンス違反につながります。
更新後に発生しやすい具体的な設定変更とその確認方法
ファイアウォールとネットワーク関連の設定
セキュリティベースラインの更新後、Windows Defender ファイアウォールのルールが追加または変更されることがあります。例えば、インバウンド接続のブロックが強化されたり、特定のポート(RDPなど)が制限されたりします。確認するには、以下の手順でローカルのファイアウォール設定を開きます。
- [スタート]メニューから「セキュリティが強化されたWindows Defender ファイアウォール」と入力して開きます。
- 左ペインの「受信の規則」または「送信の規則」をクリックします。
- 有効になっているルールを確認し、最近変更された日付がないかチェックします。
- Intuneポータルで「エンドポイントセキュリティ」→「ファイアウォール」ポリシーを開き、現在適用されているルールと比較します。
- ローカル設定とポリシーに矛盾がある場合、管理者に報告します。
時刻同期とNTP設定
セキュリティベースラインでは、正確な時刻同期のため、特定のNTPサーバー(例:time.windows.com)への同期が強制されることがあります。これにより、会社の内部NTPサーバーを使用していた環境で時刻がずれる場合があります。確認方法は以下の通りです。
- コマンドプロンプトを管理者で開き、「w32tm /query /configuration」と入力して現在のNTP設定を表示します。
- 「NtpServer」と「Type」の値を確認します。Typeが「NTP」でNtpServerが強制されていないか確認します。
- Intuneで「デバイス構成」→「プロファイル」から「Windows 10以降のカスタム」プロファイルなどを確認し、時刻同期に関する設定がないか確認します。
監査ポリシーとイベントログ
監査ポリシーが強化されると、例えば「アカウントログオンイベントの監査」が有効になり、大量のログが生成される場合があります。これによりディスク容量が逼迫する可能性があります。イベントビューアーで「Windowsログ」→「セキュリティ」を開き、監査イベントの種類と数を確認します。Intuneの「セキュリティベースライン」で監査サブカテゴリの設定を確認し、変更箇所を特定します。
原因を切り分けるための調査手順
問題の原因がIntuneのポリシー適用によるものか、ローカルの変更やアプリケーションの影響かを切り分けるには、以下の手順を実行します。
- Intuneポータルで変更履歴を確認する: 「テナント管理」→「監査ログ」で、セキュリティベースラインの更新日時と内容を確認します。フィルターで「セキュリティベースライン」を選択します。
- イベントログでポリシー適用を確認する: イベントビューアーで「アプリケーションとサービスログ」→「Microsoft」→「Windows」→「デバイス管理-エンタープライズ診断-プロバイダー」を開き、「管理」イベントを確認します。Intuneによるポリシー適用のイベントID(例:701, 702など)が記録されています。
- ローカルグループポリシーの結果セットを確認する: コマンドプロンプトで「gpresult /h gpresult.html」を実行し、結果をHTMLで出力します。適用されているポリシーと優先順位を確認します。Intuneのポリシーは「MDM」セクションに表示されます。
- rsop.mscを使ってポリシーの適用状態を確認する: 「rsop.msc」を実行すると、ローカルグループポリシーの結果セットがグラフィカルに表示されます。Intuneからの設定がどのように反映されているか確認できます。
- 問題の発生タイミングを記録する: 設定が厳しくなった日時と、その前後で行った操作(再起動、サインイン、アプリのインストールなど)をメモします。これにより、イベントログと照合しやすくなります。
| 設定項目 | 更新前の状態 | 更新後の状態 | 想定される影響 |
|---|---|---|---|
| Windows Defender ファイアウォール – 受信の規則 | ファイルとプリンターの共有(NB-Session-In)が有効 | 当該規則が無効化またはブロック | ネットワーク共有が使えなくなる |
| NTP クライアント – サーバー | 社内NTP (ntp.example.com) | time.windows.com に強制変更 | 社内の時刻認証に失敗する可能性 |
| 監査 – アカウントログオンの監査 | 無効 | 成功および失敗を監査 | セキュリティログが増加し、ディスク容量を消費 |
管理者へ報告すべき情報と連携のポイント
管理者と効果的に連携するためには、以下の情報を整理して伝えることが重要です。
- 問題の具体的な症状: 例えば「リモートデスクトップ接続ができなくなった」「特定のアプリケーションが起動しなくなった」など、再現性のある症状を記載します。
- 発生時期: いつから症状が出始めたか、日時を正確に伝えます。Intuneの監査ログと突き合わせるために重要です。
- 影響を受ける端末の情報: 端末名、Windowsバージョン、Intuneに登録されているかどうかを伝えます。
- ローカルで確認した設定: 上記の手順で確認したファイアウォールルールやNTP設定の変更内容をスクリーンショットやテキストで添付します。
- エラーメッセージやログ: イベントビューアーの該当するエラーや警告のイベントID、メッセージをコピーします。
管理者はこれらの情報をもとに、セキュリティベースラインの更新内容を確認し、必要に応じて例外ルールの追加やベースラインの調整を行います。自分で設定を変更せず、必ず管理者の指示を仰いでください。
失敗パターンの一例
ある従業員が、ファイアウォールのルールが厳しくなったことに気づかず、自分でルールを追加して通信を許可しました。しかし、そのルールはIntuneのポリシーと競合し、次回のポリシー更新で自動的に削除されました。さらに、ローカルでの変更がコンプライアンス違反とみなされ、会社のクラウドサービスへのアクセスが一時的に制限されました。このような事態を避けるためにも、最初に管理者へ報告することが重要です。
よくある質問と失敗パターン
Q1: セキュリティベースラインの更新を自分で拒否することはできますか?
原則としてできません。Intuneのポリシーは管理者側で強制適用されます。端末側でポリシーを拒否する設定はなく、無効化しようとするとコンプライアンス違反となるため推奨しません。
Q2: 更新後、業務アプリケーションが動かなくなりました。すぐに元の設定に戻してもらえますか?
管理者に連絡し、アプリケーションの動作に必要なポートやサービスを伝えてください。管理者がベースラインの例外ルールを作成することで、アプリケーションを動作させつつセキュリティを維持できる可能性があります。決して自分でファイアウォールを無効にしてはいけません。
Q3: 時刻同期の設定が変わり、社内システムにログインできなくなりました。どうすればいいですか?
まずは手動で時刻を社内NTPサーバーに合わせてみてください(ただし、次回のポリシー同期で上書きされる可能性があります)。根本的には管理者に報告し、ベースラインのNTP設定を社内環境に合わせてもらう必要があります。
まとめ
Intuneのセキュリティベースライン更新後に設定が厳しくなった場合、まずは落ち着いて原因を切り分けることが大切です。自分の端末だけでなく、Intuneポータルの変更履歴やイベントログを確認し、問題を特定した上で管理者に正確な情報を伝えましょう。管理者は組織全体のセキュリティと業務の両立を図るために、適切な調整を行います。独断で設定を変更せず、会社のルールに従って対応することが、結果的に安全で快適な業務環境につながります。
超解決 リモートワーク研究班
Microsoft 365の導入・保守を専門とするエンジニアグループ。通信障害やサインイン不具合など、ビジネスインフラのトラブル対応に精通しています。
Office・仕事術の人気記事ランキング
- 【神技】保存せずに閉じたExcel・Wordファイルを復元する!消えたデータを復活させる4つの救出法
- 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
- 【Excel】文字が入っているセルの「個数」を数える!COUNTA関数の簡単な使い方
- 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
- 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
- 【Outlook】予定表の「祝日」が表示されない!最新カレンダーの追加と二重表示の修正手順
- 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
- 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
- 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
- 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
