Windows Update for BusinessやIntuneの更新リングで管理されている社内PCで、更新プログラムの適用後に社内Wi-Fiに接続できなくなる事例が報告されています。特に証明書ベースの認証を利用している環境では、更新によって証明書ストアの状態が変化したり、ルート証明書や中間証明書が削除されることが原因となる場合があります。この記事では、更新後にWi-Fi証明書が使えなくなった際に、原因を切り分けるための確認手順を具体的に解説します。焦って更新プログラムをアンインストールする前に、端末の状態を正しく把握することが重要です。
【要点】この記事で確認すること
- 最初に見る場所: 端末の証明書スナップイン(certlm.msc)とイベントビューアー(Windowsログ>システム)、Intune管理センターのデバイス構成プロファイル
- 切り分けの軸: 端末側(証明書の有効期限・ストアの状態)、アカウント側(ユーザー証明書の有無)、管理設定側(Intuneポリシー・更新リングの割り当て)
- 注意点: 会社PCではレジストリの変更や証明書の手動インストールは管理者の指示なしに行わないでください。更新プログラムのアンインストールも自己判断では実施しないほうが安全です。
ADVERTISEMENT
目次
1. 更新後にWi-Fi証明書が使えなくなる主な原因
原因を正しく特定するために、どのようなメカニズムで証明書が使えなくなるのかを理解しておきましょう。
1-1. 証明書の有効期限切れと更新タイミングのずれ
社内Wi-Fiで利用するクライアント証明書やルート証明書には有効期限が設定されています。Intune経由で配布される証明書は自動更新される仕組みですが、更新プログラムの適用タイミングと証明書の更新タイミングがずれると、一時的に証明書が無効な状態になることがあります。特に、更新プログラムのインストール後に再起動が必要な場合、再起動前に証明書の更新が行われず、古い証明書が削除されたまま新しい証明書が届かない状況が発生する可能性があります。
1-2. 更新プログラムによる証明書ストアの変更
Windows Updateには、ルート証明書の信頼リストや中間証明書ストアに影響を与える更新プログラムが含まれることがあります。例えば、累積的なセキュリティ更新プログラムが証明書の検証ロジックを変更したり、信頼されていない証明書を自動的に削除する動作を含む場合があります。これにより、以前は接続できていた証明書が突然信頼されなくなることがあります。
1-3. Intuneポリシーの構成変更
Intuneのデバイス構成プロファイルやコンプライアンスポリシーは、端末がポリシーをチェックするタイミングで適用されます。更新プログラムのインストール後に端末が再起動すると、Intuneとの同期が行われ、新しいポリシーが適用されたり、既存のポリシーが再評価されることがあります。この際、Wi-Fiプロファイルが変更されたり、証明書の割り当てが解除されている可能性があります。管理者側でポリシーを更新していなくても、端末側の状態変化によってポリシーが再適用されることもあるため注意が必要です。
2. 確認手順:端末の証明書状態を調べる
問題の端末で、まずは証明書ストアの状態を確認します。以下の手順に従ってください。
- Windowsキー+Rキーを押して「ファイル名を指定して実行」ダイアログを開き、「certlm.msc」と入力してEnterキーを押します。これでローカルコンピューターの証明書ストアが開きます。
- 左側のツリーから「信頼されたルート証明機関」>「証明書」を展開し、社内CA(認証局)のルート証明書が存在するか確認します。存在しない場合は、更新によって削除された可能性があります。
- 同様に「中間証明機関」>「証明書」を展開し、必要な中間証明書が存在するか確認します。
- 「個人」>「証明書」を展開し、Wi-Fi認証に使用しているクライアント証明書(通常はユーザー名や端末名が含まれます)が存在するか、またその有効期限が切れていないかを確認します。
- 該当する証明書をダブルクリックして詳細タブを開き、「サブジェクト」「発行元」「有効期限」をメモします。特に「証明書の状態」が「この証明書は有効です。」と表示されていることを確認してください。
もし証明書が存在しない場合や無効な状態になっている場合は、イベントビューアーで関連するエラーを確認します。
2-1. イベントビューアーでのエラーログ確認
イベントビューアーを開き、「Windowsログ」>「システム」を選択します。右側の「現在のログをフィルター」をクリックし、イベントID「41」「56」「1001」など、証明書やネットワークに関連するエラーを探します。また、「アプリケーションとサービスログ」>「Microsoft」>「Windows」>「CertificateServices」>「ClientLifecycle-System」にも証明書のライフサイクルに関するログが記録されます。発生時刻が更新プログラムのインストール時刻と一致するかどうかを確認することが重要です。
3. 確認手順:Intune管理画面でポリシーとコンプライアンスを確認
端末側の調査と並行して、Intune管理センターからも情報を収集します。管理者アカウントでアクセスできる場合は、以下の項目を確認してください。
3-1. デバイス構成プロファイルの割り当て確認
Intune管理センターで「デバイス」>「構成プロファイル」を開き、Wi-Fiプロファイルや証明書プロファイルが該当デバイスに割り当てられているか確認します。プロファイルの「割り当て」タブで、デバイスグループまたはユーザーグループに正しく割り当てられていることを確認します。また、プロファイルの「設定」タブで、証明書の種類(SCEP、PKCS、またはルート証明書)が正しく構成されているかも確認しましょう。
3-2. コンプライアンスポリシーの違反状況
「デバイス」>「コンプライアンスポリシー」で該当デバイスのコンプライアンス状態を確認します。証明書関連のコンプライアンスルール(例:証明書の有効期限が30日以内でないことなど)に違反していないかどうかをチェックします。違反がある場合は、その理由が表示されるので、それを管理者に報告する材料にします。
3-3. 更新リングの構成と保留状況
「デバイス」>「更新リング」で、該当デバイスが属する更新リングの設定を確認します。特に「品質更新プログラムの延期期間」や「機能更新プログラムの延期期間」が設定されている場合、更新プログラムのインストールが一度保留され、再起動後に適用されることがあります。また、「更新プログラムのインストール期限」が設定されていると、強制的に再起動が行われるため、そのタイミングで証明書の問題が発生した可能性があります。
4. トラブルシューティングのための情報収集
問題の再現性を確認し、管理者に伝えるべき情報を整理します。以下の情報を記録しておくと、原因究明がスムーズになります。
| 情報項目 | 具体的な内容 |
|---|---|
| 端末名 | PCのホスト名(設定>システム>バージョン情報より確認) |
| ユーザー名 | サインインしているアカウントのUPN |
| 更新プログラムのKB番号 | 設定>Windows Update>更新履歴より、問題発生直前にインストールされた更新プログラム |
| 発生時刻 | Wi-Fi接続できなくなった正確な日時 |
| イベントID | イベントビューアーで確認したエラーイベントID(例:41, 56, 1001など) |
| 証明書の状態 | certlm.mscで確認した該当証明書の有無、有効期限、発行元 |
| Intuneポリシーの同期状況 | 設定>アカウント>職場または学校>該当アカウント>情報より最終同期日時 |
これらの情報をまとめて、社内のIT管理者に連絡しましょう。管理者側で証明書の再発行やIntuneポリシーの調整を行える場合があります。
5. よくある質問と失敗パターン
Q1. 証明書を自分で再インストールしても良いですか?
A. 社内の証明書は通常、IntuneやSCEPなどで自動配布されるため、手動でインストールすると証明書の重複やポリシー違反の原因になります。管理者が発行した証明書であっても、手動でインストールした証明書はIntuneの管理対象外となり、後々問題が発生する可能性があります。必ず管理者の指示を仰いでください。
Q2. 更新プログラムをアンインストールすれば元に戻りますか?
A. 一時的に問題が解決する可能性はありますが、セキュリティ更新プログラムをアンインストールすることは推奨されません。また、Intuneのポリシーによって更新プログラムの強制インストールが設定されている場合、アンインストールしても再度自動でインストールされることがあります。原因を特定せずにアンインストールを繰り返すと、端末のセキュリティリスクが高まるだけでなく、管理者からの評価にも影響します。まずは上記の手順で情報を収集し、管理者に相談してください。
Q3. 問題が発生した端末だけ特別に対処してもらえますか?
A. ケースによりますが、同じ更新プログラムを適用している他の端末でも同様の問題が発生していないか、管理者が確認する必要があります。もし組織全体で発生している場合は、Intuneポリシーや証明書の発行方法に根本的な問題がある可能性があります。個別対応が可能かどうかは、管理者の判断を仰いでください。
6. まとめ
更新後に社内Wi-Fi証明書が使えなくなった場合、まずは端末の証明書ストアとイベントビューアー、Intune管理画面の3方向から情報を収集することが重要です。原因は証明書の有効期限切れ、更新プログラムによるストア変更、Intuneポリシーの再適用など複数考えられるため、1つの仮説に固執せずに検証してください。自己判断で更新プログラムをアンインストールするのではなく、発生時刻やKB番号などの情報を記録し、管理者へ連絡することで問題解決が早まります。適切な情報提供が、組織全体のセキュリティと安定運用につながります。
超解決 リモートワーク研究班
Microsoft 365の導入・保守を専門とするエンジニアグループ。通信障害やサインイン不具合など、ビジネスインフラのトラブル対応に精通しています。
Office・仕事術の人気記事ランキング
- 【神技】保存せずに閉じたExcel・Wordファイルを復元する!消えたデータを復活させる4つの救出法
- 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
- 【Excel】文字が入っているセルの「個数」を数える!COUNTA関数の簡単な使い方
- 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
- 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
- 【Outlook】予定表の「祝日」が表示されない!最新カレンダーの追加と二重表示の修正手順
- 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
- 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
- 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
- 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
