コンテンツへスキップ
超解決
  • トップページ
  • 詐欺メールチェッカー
  • テキスト整形ツール
  • 高機能・文字数カウント(自動保存付き)
  • パスワード生成ツール
  • 全記事一覧(サイトマップ)
  1. ホーム
  2. デジタル・IT
  3. Office・仕事術
  4. 【Microsoft 365】管理対象デバイス必須にしたら一部ユーザーが入れない時の除外設計

【Microsoft 365】管理対象デバイス必須にしたら一部ユーザーが入れない時の除外設計

2026年6月11日
Office・仕事術
【Microsoft 365】管理対象デバイス必須にしたら一部ユーザーが入れない時の除外設計
🛡️ 超解決

Microsoft 365のセキュリティ強化策として、管理対象デバイス(Intune準拠またはドメイン参加)を必須にする条件付きアクセスポリシーを導入する企業が増えています。しかし、このポリシーを有効にした直後から「一部のユーザーがOutlookやTeamsにログインできなくなった」というトラブルが発生することがあります。原因は、ユーザー側のデバイスがポリシーの条件を満たしていないか、除外設計が不十分であるケースが大半です。本記事では、管理対象デバイス必須ポリシーでアクセスできないユーザーを救済するための除外設計の考え方と具体的な手順を解説します。

【要点】この記事で確認すること

  • 最初に見る場所: 条件付きアクセスポリシーの割り当て(ユーザーとグループ)と、ブロックされたサインインログ。
  • 切り分けの軸: デバイスがIntuneに登録されているか、コンプライアンスポリシーに準拠しているか、ライセンスは適切か。
  • 注意点: 除外設計ではセキュリティリスクを考慮し、恒久除外よりも一時的な例外グループやアプリ制限を優先すること。

ADVERTISEMENT

目次

  • 1 なぜ「管理対象デバイス必須」で一部ユーザーが入れなくなるのか
    • 1.1 原因1:デバイスがIntuneに未登録
    • 1.2 原因2:コンプライアンス非準拠
    • 1.3 原因3:ライセンス不足
  • 2 除外設計の前に確認すべき基本手順
  • 3 状況別の除外設計:比較表
  • 4 実際の除外設定手順(IntuneとEntra ID)
    • 4.1 条件付きアクセスポリシーでユーザー除外グループを設定
    • 4.2 コンプライアンスポリシーの猶予期間を設定
  • 5 よくある失敗パターンと回避方法
  • 6 管理者が確認すべきログとツール
  • 7 よくある質問(FAQ)
  • 8 まとめ
    • 8.1 解決 関連記事でさらに詳しく
    • 8.2 Office・仕事術の人気記事ランキング

なぜ「管理対象デバイス必須」で一部ユーザーが入れなくなるのか

管理対象デバイス必須ポリシーは、Microsoft Entra ID(旧Azure AD)の条件付きアクセスで「デバイスが準拠していることを要求」または「ハイブリッドAzure AD参加済み」を選択した場合に適用されます。このポリシーが有効になると、該当ユーザーは以下の条件をすべて満たすデバイスからのみアクセス可能になります。

  • デバイスがEntra IDに登録済み(Intune管理対象)である
  • Intuneのコンプライアンスポリシーに準拠している(例:パスワード設定、暗号化、OSバージョン)
  • ユーザーに適切なライセンス(IntuneやEMS E3/E5など)が割り当てられている

これらが一つでも欠けると、アクセスはブロックされます。特に以下の3つの原因が頻発します。

原因1:デバイスがIntuneに未登録

社給PCであっても、Intune自動登録の設定が完了していなかったり、ユーザーが自分でデバイスを登録していないケースです。また、BYOD端末(私用デバイス)は初期状態では登録されていません。

原因2:コンプライアンス非準拠

デバイスは登録済みでも、OSバージョンが古い、ディスク暗号化が無効、ウイルス対策ソフトが未インストールなどの理由でコンプライアンスポリシーに違反しているとアクセスできません。

原因3:ライセンス不足

Intune管理や条件付きアクセスを利用するには、ユーザーにMicrosoft 365 E3/E5、Enterprise Mobility + Security E3/E5、または単体のIntuneライセンスが必要です。ライセンスがないユーザーはポリシーから除外するか、ライセンスを付与する必要があります。

※ お探しの解決策が見つからない場合は、こちらの「Teams/Outlookトラブル完全解決データベース」で他のエラー原因や解決策をチェックしてみてください。

除外設計の前に確認すべき基本手順

一部ユーザーがアクセスできない場合、いきなり除外グループを作る前に、まずは以下の手順で原因を特定してください。

  1. サインインログを確認する:Microsoft Entra管理センター > 監視と正常性 > サインインログで、ブロックされたユーザーのイベントを開きます。「条件付きアクセス」タブにどのポリシーが適用され、どのような結果になったか表示されます。失敗の理由(デバイス非準拠、未登録など)を確認します。
  2. デバイス登録状態を確認する:Entra ID > デバイス > すべてのデバイスで、ユーザーのデバイスが表示されているか確認します。表示されない場合は未登録です。表示されていても「準拠」列が×の場合はコンプライアンス違反です。
  3. Intuneコンプライアンス状況を確認する:Intune管理センター > デバイス > すべてのデバイスから該当デバイスを選択し、「デバイスコンプライアンス」の状態を確認します。準拠していない場合、理由が表示されます。
  4. ユーザーのライセンスを確認する:Microsoft 365管理センター > ユーザー > アクティブユーザーから該当ユーザーを選択し、ライセンスとアプリのタブでIntuneまたはEMSが割り当てられているか確認します。
  5. 条件付きアクセスポリシーの割り当てを確認する:Entra ID > 保護 > 条件付きアクセスで、該当ポリシーの「割り当て」を確認します。ユーザーとグループに「すべてのユーザー」が含まれている場合、除外グループを設定していないと全員に適用されます。

これらの確認で原因が明確になれば、適切な除外設計につなげられます。

状況別の除外設計:比較表

除外の方法は大きく分けて「ユーザーをポリシーから除外」「デバイスを強制的に準拠させる」「ポリシーの条件を緩和」の3つです。下表で比較します。

状況 推奨される除外設計 セキュリティリスク 管理工数
1. デバイスが未登録(社給PCだが設定漏れ) Intune自動登録を再構成し、ユーザーに登録を促す。登録までの間、一時的にユーザーを除外グループに追加。 低(数日間のみ) 中
2. コンプライアンス非準拠(OS古い、暗号化無効) コンプライアンスポリシーの猶予期間を設定するか、非準拠デバイスでもアクセス可能なアプリを制限して許可。 中(条件付きで許可) 中
3. ライセンス不足(Intune未ライセンス) ユーザーを条件付きアクセスから除外するか、ライセンスを購入・割り当てる。 高(無条件でアクセス可能) 低
4. BYOD端末(私用デバイス) アプリ保護ポリシー(Intune MAM)を併用し、デバイス登録なしでアクセス可能にする。または専用の除外グループを作成。 中〜高 高

実際の除外設定手順(IntuneとEntra ID)

ここでは、代表的な除外設計を実現する手順を2パターン紹介します。

条件付きアクセスポリシーでユーザー除外グループを設定

  1. Microsoft Entra管理センターにサインインし、「保護」→「条件付きアクセス」を開きます。
  2. 該当のポリシー(例:「管理対象デバイス必須」)を選択します。
  3. 「割り当て」→「ユーザーとグループ」で、「含む」を「すべてのユーザー」などに設定し、「除外」で特定のグループを選択します。このグループには一時的にアクセスさせたいユーザーを追加します。
  4. 「アクセス制御」→「許可」で、「アクセスをブロック」ではなく「アクセスを許可」に変更する場合は、「デバイスが準拠していることを要求」のチェックを外さないように注意します。除外グループにはポリシー自体が適用されないため、不要な操作です。
  5. 「ポリシーの有効化」を「オン」にしたまま保存します。除外グループに含まれるユーザーにはポリシーが適用されず、アクセスできるようになります。

コンプライアンスポリシーの猶予期間を設定

  1. Intune管理センターにサインインし、「エンドポイントセキュリティ」→「デバイスコンプライアンス」を開きます。
  2. 該当のコンプライアンスポリシーを選択し、「プロパティ」→「非準拠に対するアクション」を編集します。
  3. 「非準拠が検出されたときのアクション」で、「デバイスに非準拠をマークする」の後に「猶予期間(日数)」を設定します(例:7日)。この間はユーザーがアクセス可能です。
  4. 猶予期間中にユーザーがデバイスを修正しない場合、最終的にブロックされます。必要に応じて「ユーザーに通知」のアクションも追加します。

よくある失敗パターンと回避方法

除外設計で陥りやすい失敗を3つ紹介します。

  • 失敗1:除外グループを恒久的に使い続ける
    一時的な措置のはずが、そのまま放置されるとセキュリティホールになります。回避方法は、除外グループに有効期限を設定する(Entra IDの動的グループで時間経過で自動削除)か、定期的に見直す運用ルールを決めることです。
  • 失敗2:ポリシーの「含む」に個別ユーザーを追加してしまう
    「含む」でユーザーを指定すると、管理が煩雑になります。グループ単位で管理し、除外もグループで行うのがベストプラクティスです。
  • 失敗3:コンプライアンスポリシーの猶予期間を長く設定する
    猶予期間を無制限にすると、非準拠デバイスがいつまでもアクセスできてしまいます。最大でも30日以内に設定し、猶予期間中にユーザーが対応できるようにサポートしましょう。

管理者が確認すべきログとツール

除外設計の効果を確認し、問題を再発防止するには以下のログ・ツールを活用します。

  • サインインログ(Entra ID):条件付きアクセスの結果が詳細に記録されます。ポリシー適用の有無やブロック理由を確認できます。
  • Intune監査ログ:コンプライアンスポリシーの変更やデバイス登録の履歴が残ります。
  • Microsoft Graph API:スクリプトを使って除外グループのメンバーシップを自動チェックできます。
  • What Ifツール(条件付きアクセス):ポリシー変更前に特定ユーザーがどう影響を受けるかシミュレーション可能です。

よくある質問(FAQ)

Q1. 管理対象デバイス必須ポリシーを全社に適用したが、役員だけはBYODを許可したい。どうすればよいか?
A. 役員用のセキュリティグループを作成し、条件付きアクセスの「除外」にそのグループを追加します。または、役員向けにアプリ保護ポリシー(MAM)を適用して、デバイス登録なしでアクセスできるようにする方法もあります。

Q2. 除外グループに追加したが、すぐに反映されない。反映までどのくらいかかるか?
A. 条件付きアクセスポリシーの変更は通常1時間以内に反映されますが、キャッシュの影響で最大24時間かかる場合があります。即座に反映させたい場合は、ユーザーがサインアウト/サインインするか、デバイスを再起動すると早まることがあります。

Q3. 除外設計をしたが、セキュリティ監査で指摘された。どう対応すればよいか?
A. 除外はあくまで一時的な措置であることをドキュメントに残し、定期的な見直し計画を策定します。また、除外ユーザーには多要素認証(MFA)を必須にするなど、他のセキュリティ対策を強化することでリスクを低減できます。

まとめ

管理対象デバイス必須ポリシーで一部ユーザーがアクセスできない問題は、デバイス未登録、コンプライアンス非準拠、ライセンス不足が主な原因です。除外設計では、一律の除外ではなく、原因に応じてユーザーグループの除外、コンプライアンスポリシーの猶予期間、アプリ制限付き許可などを組み合わせることが重要です。恒久的な除外はセキュリティリスクを伴うため、必ず期限付きで運用し、サインインログを使って定期的に状況を確認してください。適切な除外設計と運用ルールを整えることで、業務継続性とセキュリティのバランスを保つことができます。


👥
Teams/Outlookトラブル完全解決データベース サインイン、接続エラー、メール送受信の不具合など、特有のトラブル解決策を網羅。困った時の逆引きに活用してください。
🔐
会社アカウント・認証トラブル完全解決データベース 職場または学校アカウント、MFA、Authenticator、VPN、権限、会社ポリシーで止まる問題を横断的に確認できます。
この記事の監修者
🌐

超解決 リモートワーク研究班

Microsoft 365の導入・保守を専門とするエンジニアグループ。通信障害やサインイン不具合など、ビジネスインフラのトラブル対応に精通しています。

解決 関連記事でさらに詳しく

  • 🔎【Outlook】アーカイブメールボックスが見えない時のライセンスと有効化状態確認
  • 🔎【Teams】Windows 11のスナップレイアウトでTeams会議を固定する手順
  • 🔎【iPhone】iOS 26.5更新後に通知が届かない時の集中モードとアプリ権限確認
  • 💡【Teams】Teamsステータスが会議終了後も「会議中」のまま残る不具合の対処法
  • 🔎【Outlook】予定表に天気予報を表示する公式アドインの設定
  • 💡【SharePoint】会議やチャットから資料を開く時に共有権限の表示が古い時の保存場所と閲覧権限の確認

Office・仕事術の人気記事ランキング

  • 【神技】保存せずに閉じたExcel・Wordファイルを復元する!消えたデータを復活させる4つの救出法
  • 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
  • 【Excel】文字が入っているセルの「個数」を数える!COUNTA関数の簡単な使い方
  • 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
  • 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
  • 【Outlook】予定表の「祝日」が表示されない!最新カレンダーの追加と二重表示の修正手順
  • 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
  • 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
  • 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
  • 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
Office・仕事術
Teams/Outlook サインイン・同期・キャッシュ 会社アカウント・認証
  • 【Okta】Oktaで端末信頼が通らない時の証明書とブラウザー確認
  • 【Microsoft 365】監査ログで誰がアカウント設定を変えたか確認したい時の検索条件
⚠️
【最新】通信・アプリ障害まとめ 更新中 リアルタイムで発生中の障害を即チェック
🔴 速報・最新トラブル
  • 07.25 Win 【速報 2026年7月】Windows Update KB5121767を配信|一部PCで7月更新が入らない問題を修正
  • 07.24 Teams 【速報 2026年7月24日】Microsoft Teamsが使えない・会議に参加できない障害|Microsoft 365の影響と現状
  • 07.22 Win 【速報 2026年7月】Windows更新後に社内システムへログインできない時のKerberos RC4制限確認
  • 07.21 Win 【速報 2026年7月】WSUS同期が遅い・タイムアウトする不具合|Microsoft公式の状況と会社PCへの影響
  • 07.19 【WordPress】7.0.2で重大な脆弱性を修正|対象バージョンと更新確認
  • 07.18 【2026年7月18日】佐川急便スマートクラブで個人情報漏えい|通知メールの誤表示と確認方法
  • 07.17 【速報 2026年7月17日】GitHub REST APIの障害は復旧|影響と失敗処理の確認点
  • 07.17 【2026年7月16日】クレジットカード決済ができない障害|CARDNETの回復状況と確認手順
  • 07.16 【2026年7月16日】AWSで広範囲の障害|EC2・S3・DynamoDBなどの影響と確認方法
  • 07.16 【2026年7月最新】ニチレイのシステム障害|サイバー攻撃の影響・復旧状況・確認先
Windows・業務ツール 更新・不具合の最新情報 公式発表と速報を時系列で確認 →
🔍 落とし物トラブル解決
🔍
落とし物発見ナビ 3ステップ診断で発見ルートを提示・PNG保存可
📚
落とし物解決DB 電車・バス・空港・海外・ペット網羅
📚 ITトラブル解決DB
💻
Windows解決DB 不具合・設定・エラーを完全解決
🧭
Edge解決DB 表示・パスワード・拡張機能を完全解決
📊
Excel解決DB エラー・不具合の対処法を網羅
📝
Word解決DB 不具合・書式・設定のトラブル解消
✨
Copilot解決DB 使い方・エラー・設定を完全解決
👥
Teams/Outlook解決DB 接続・サインイン・送受信の不具合解消
📽️
PowerPoint解決DB マスター固定・図形結合・動画再生の解消
📑
PDFトラブル解決DB 閲覧・編集・結合・印刷のエラー解消
🏛️
確定申告解決DB e-Tax・マイナンバーカードの不具合解消
📱
Facebook解決DB 乗っ取り・権限譲渡・ログイン障害に対応
📗
Sheets解決DB 関数エラー・Apps Script・共有の解消
📝
Docs解決DB 書式・共有・Apps Script・参考文献の解消
🎥
Zoom解決DB 参加・画面共有・録画・Webinarの解消
✨
生成AI解決DB 基礎・料金・著作権・社内ルールの解消
🍎
iPhone解決DB 起動・Wi-Fi・アプリ・設定の解消
🤖
Android解決DB 設定・アプリ・通信・カスタマイズの解消
🔐
会社アカウント認証DB MFA・サインイン・VPN・権限の不具合解消
🔗
社内ネットワーク・VPN DB接続・共有・RDP・DNS・社内制限を解決
☁
OneDrive・SharePoint DB同期・共有・権限・復元の不具合解消
📄
勤怠・給与・人事 DB打刻・給与明細・人事通知・認証トラブル
🧩
Notion解決DB 共有・権限・DB・AIの不具合解消

ADVERTISEMENT

   🔧 ツール
🛡️
詐欺メール判定 届いたメールを即座に診断
📦
送料最安シミュレーター            郵便・宅急便の最安料金を比較
✂️
テキスト自動整形 全角半角・改行削除を一発で
📝
文字数カウント 自動保存付き・レポート作成
🔒
パスワード生成 強力なパスワードを安全作成
📅
西暦・和暦変換 履歴書の年号・年齢を計算
🧩 診断・チェック
🏆
超解決 Excel検定 実務能力を1級〜3級で判定
📘
超解決 Word検定 文書作成のスキルを格付け
🦆
騙されやすさ診断 あなたは「歩くATM」かも?
Global Edition
WiseChecker
🔐🧠📦

超解決の「海外版」姉妹サイト。
世界標準のパスワード生成や
性格診断・送料計算はこちら。

海外版サイトへ移動 ✈️
  • トップページ
  • 本サイトについて・運営企業情報
  • 著書の紹介
  • プライバシーポリシー

© 超解決.