Intune で管理されているWindows端末が、セキュリティベースラインやファイアウォール設定などのセキュリティポリシーを受信できない場合、原因の一つとしてネットワークの問題が考えられます。しかし、端末側の時刻同期やローカル設定の競合、証明書の失効など、ネットワーク以外の要因も少なくありません。この記事では、セキュリティポリシー受信失敗の原因をネットワーク面から切り分ける方法と、あわせて確認すべき端末設定を解説します。最終的に、会社の基準との差分を把握し、管理者へ報告すべき情報を整理できるようになります。
【要点】この記事で確認すること
- 最初に見る場所: Intune管理センターの「デバイス」>「すべてのデバイス」で該当端末の「ポリシーのステータス」および「チェックインの状態」を確認し、最後に同期した時刻を把握します。
- 切り分けの軸: ネットワーク接続の疎通、時刻同期、証明書の有効性、ローカルセキュリティ設定(レジストリ・グループポリシー)の4つの観点で原因を切り分けます。
- 注意点: 会社PCではローカルグループポリシーやレジストリの変更が禁止されている場合があります。必ず管理者の指示に従って操作し、自身で設定を無効化しないでください。
ADVERTISEMENT
目次
セキュリティポリシー受信失敗の原因とネットワーク確認の重要性
Intune のセキュリティポリシーは、端末がIntuneサービスと通信してポリシーをダウンロードすることで適用されます。この通信が遮断されると、ポリシーは受信されず、端末は保護されていない状態になります。ネットワークが原因の場合、会社のプロキシやファイアウォールが通信をブロックしている可能性があります。また、端末がオフラインまたはネットワークが不安定な場合も同様です。しかし、ネットワーク以外にも、端末の時刻が大きくずれていると証明書の検証に失敗し、通信自体が成立しないケースもあります。
まずはネットワーク接続の基本的な確認から始め、次に時刻同期、証明書、ローカル設定と順に切り分けていきましょう。それぞれの確認手順を実行することで、問題の箇所を特定し、管理者へ適切な報告を行えるようになります。
ネットワーク接続の基本的な確認手順
手順1: Intune サービスへの通信疎通確認
Intune が使用するエンドポイント(URLやIPアドレス)への通信が可能かどうかを確認します。以下の手順を実行してください。
- PowerShell を管理者として開きます。
- 次のコマンドを実行して、Microsoft のエンドポイントへの接続をテストします。
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
結果の TcpTestSucceeded が True であれば、少なくとも認証サーバーへの接続は成功しています。 - 同様に、
Test-NetConnection -ComputerName manage.microsoft.com -Port 443も実行してください。このサーバーはIntuneポリシーの配信に使用されます。 - さらに、
Test-NetConnection -ComputerName portal.manage.microsoft.com -Port 443も確認します。 - すべてのテストで TcpTestSucceeded が False の場合、ファイアウォールやプロキシでブロックされている可能性があります。この結果を管理者に伝えてください。
また、ブラウザからこれらのURLにアクセスしてみる方法もあります。たとえば https://manage.microsoft.com にアクセスし、認証画面が表示されれば疎通は問題ありません。ただし、エラーが表示される場合は管理者に報告が必要です。
手順2: DNS 解決の確認
端末が正しいIPアドレスを解決できているか確認します。コマンドプロンプトで nslookup manage.microsoft.com を実行し、名前解決ができるか確認してください。返ってくるIPアドレスが期待されるもの(通常はMicrosoftのCDN系アドレス)であることを確認します。解決できない場合、社内DNSの設定を見直す必要があります。
手順3: プロキシ設定の確認
会社でプロキシを使用している場合、Intune がプロキシを正しく通過できるか確認します。IEのインターネットオプションや、システムのプロキシ設定で正しいプロキシサーバーが指定されているか確認してください。また、プロキシの認証が必要な場合、資格情報が正しく保存されているかも重要です。特に、Windows 10/11 の「設定」>「ネットワークとインターネット」>「プロキシ」で自動構成スクリプトや手動プロキシが正しく設定されているか確認します。
プロキシが原因で通信がブロックされている場合、Intune 管理センターからポリシーを受信できません。この場合、管理者にプロキシの除外設定を依頼してください。Microsoft の公開情報として、Intune が使用するエンドポイント一覧が公開されていますので、そのリストを参照して除外設定を行ってもらう必要があります。
端末の時刻同期と証明書の状態確認
ネットワークの疎通が確認できたのにポリシーを受信できない場合、端末の時刻と証明書が原因である可能性があります。Intune の通信ではTLS証明書を使用するため、時刻が大きくずれていると証明書の有効期限検証に失敗します。
時刻同期の確認と修正
- タスクバーの時計を右クリックし、「日付と時刻の調整」を開きます。
- 「時刻を自動的に設定する」がオンになっていることを確認します。オフの場合はオンにし、現在の時刻が正しいことを確認します。
- 「今すぐ同期」ボタンをクリックして、手動で時刻を同期します。同期が成功すれば、端末の時刻がインターネットタイムサーバーと一致します。
- 社内ネットワークで独自のタイムサーバーを使用している場合、設定が正しいか管理者に確認してください。
時刻がずれたままの場合、Intune のチェックインが失敗することがあります。同期後、数分待ってからIntuneポリシーが届くか確認します。
証明書の状態確認
Intune では端末認証に証明書を使用する場合があります。特に、証明書ベースの認証を使っている環境では、証明書の有効期限や失効を確認します。
- コマンドプロンプトを管理者として開きます。
certlm.mscを実行してローカルコンピューターの証明書ストアを開きます。- 「個人」>「証明書」のフォルダで、Intune に関連する証明書(発行先が端末名またはユーザー名)を探します。有効期限が切れていないか確認します。
- 信頼されたルート証明機関に、Microsoft や社内CAのルート証明書が存在するか確認します。
証明書に問題がある場合、管理者に証明書の再発行や再登録を依頼してください。
ローカルセキュリティ設定とIntuneポリシーの競合
ネットワークと時刻が正常でもポリシーが適用されない場合、端末のローカルセキュリティ設定がIntuneポリシーと競合している可能性があります。特に、ローカルグループポリシーやレジストリで手動設定が行われていると、Intune のポリシーが上書きされたり、適用がブロックされたりします。
ローカルグループポリシーの確認
gpedit.mscを実行してローカルグループポリシーエディターを開きます。- 「コンピューターの構成」>「管理用テンプレート」>「Windows コンポーネント」>「Windows Defender ウイルス対策」など、Intune で管理される設定のポリシーが「未構成」以外の状態になっていないか確認します。
- Intune のセキュリティベースラインと競合する設定(例:ファイアウォールの状態、監査ポリシーなど)がローカルで有効になっている場合、それが原因でIntuneポリシーがブロックされることがあります。
ローカルグループポリシーで設定を変更していた場合は、管理者に報告し、Intune のポリシーで一元管理するか、ローカル設定を無効にする指示を仰いでください。自身で勝手に変更しないでください。
レジストリの確認(注意:変更は管理者のみ)
レジストリエディター(regedit)で、Intune の管理に関連するキーが存在しないか確認します。特に、以下のキーに注意が必要です。
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender– ここにポリシーが設定されている場合、Intune の設定と競合する可能性があります。HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies– システムポリシーの設定。
レジストリの変更はシステムに重大な影響を与える可能性があるため、確認のみにとどめ、変更は管理者のみが行ってください。
管理者へ報告すべき情報と次のアクション
トラブルシューティングの結果、以下の情報をまとめて管理者に報告すると、迅速な対応が期待できます。
| 確認項目 | 報告内容の例 |
|---|---|
| Intune 管理センターのステータス | 最後のチェックイン日時、エラーコード(例:0x80072efd) |
| ネットワーク疎通テスト結果 | Test-NetConnection の結果(TcpTestSucceeded の True/False、どのエンドポイントで失敗したか) |
| 時刻同期の状態 | 時刻が自動設定されているか、同期が成功したか |
| 証明書の状態 | 証明書の有効期限、ルート証明書の欠落の有無 |
| ローカル設定の競合 | ローカルグループポリシーやレジストリで手動設定が存在するか |
報告後は、管理者が原因を特定し、適切な処置(ポリシーの再配信、プロキシの除外設定、端末の再登録など)を行います。自身で対処しようとせず、必ず管理者の指示に従ってください。
よくある質問(Q&A)
Q1: Intune ポリシーを受信できないとき、まず何を確認すればよいですか?
A1: Intune管理センターで該当端末の「最終チェックイン」時刻を確認します。24時間以上更新がない場合は、端末がIntuneと通信できていない可能性が高いです。その後、ネットワーク疎通テスト、時刻同期、証明書の順に確認します。
Q2: エラーコード 0x80072efd が表示されました。原因は何ですか?
A2: このエラーは一般的にインターネット接続の問題を示します。プロキシやファイアウォールが通信をブロックしているか、端末の時刻がずれている可能性があります。上記の手順でネットワークと時刻を確認してください。
Q3: ローカルグループポリシーでIntuneの設定を無効にしているのですが、それが原因ですか?
A3: はい、ローカルグループポリシーがIntuneポリシーより優先される場合があります。特に「管理用テンプレート」で設定が「有効」や「無効」になっていると、Intuneのポリシーは適用されません。管理者に報告し、設定を統一する必要があります。
Q4: 自宅のネットワークではポリシーが受信できました。会社のネットワークだとうまくいきません。
A4: 会社のファイアウォールやプロキシが原因の可能性が高いです。上記のネットワーク疎通テストを行い、結果を管理者に伝えてください。
まとめ
Intune のセキュリティポリシーを受信できない場合、ネットワーク接続、時刻同期、証明書、ローカル設定の順に切り分けることで、原因を特定できます。最初にIntune管理センターで端末の状態を確認し、ネットワーク疎通テストを実施してください。時刻のずれや証明書の問題も見落としがちな原因です。ローカルグループポリシーの競合は管理者しか修正できないため、報告が必要です。これらの手順を踏むことで、会社の基準との差分を明確にし、スムーズな復旧につなげられます。
超解決 リモートワーク研究班
Microsoft 365の導入・保守を専門とするエンジニアグループ。通信障害やサインイン不具合など、ビジネスインフラのトラブル対応に精通しています。
Office・仕事術の人気記事ランキング
- 【神技】保存せずに閉じたExcel・Wordファイルを復元する!消えたデータを復活させる4つの救出法
- 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
- 【Excel】文字が入っているセルの「個数」を数える!COUNTA関数の簡単な使い方
- 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
- 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
- 【Outlook】予定表の「祝日」が表示されない!最新カレンダーの追加と二重表示の修正手順
- 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
- 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
- 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
- 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
