Intune で非準拠デバイスに対するアクションを構成する
セキュリティ要件を満たしていないデバイスから組織のリソースを保護するコンプライアンス ポリシーの一部として、非準拠のアクションもコンプライアンス ポリシーに含まれます。 非準拠のアクションは、デバイスと組織の保護に役立てるためにポリシーによって実行される 1 つ以上の時間順アクションです。 たとえば、非準拠のアクションでは、デバイスが確実に保護されるようにリモートでロックしたり、非準拠状態を解消してユーザーの理解に役立てるために通知をデバイスやユーザーに送信したりできます。
重要
Microsoft Intune は、2024 年 12 月 31 日に Google Mobile Services (GMS) にアクセスできるデバイスでの Android デバイス管理者管理のサポートを終了します。 その日以降、デバイスの登録、テクニカル サポート、バグ修正、セキュリティ修正は利用できなくなります。 現在デバイス管理者管理を使用している場合は、サポートが終了する前に、Intune で別の Android 管理オプションに切り替えることを推奨します。 詳細については、「 GMS デバイスでの Android デバイス管理者のサポートの終了」を参照してください。
概要
既定で、各コンプライアンス ポリシーには、0 日 (0) のスケジュールで [デバイスに非準拠のマークを付ける] の非準拠のアクションが含まれます。 この既定の結果、Intune で準拠していないデバイスが検出されると、Intune によってデバイスが直ちに非準拠とマークされます。 デバイスが非準拠としてマークされると、Microsoft Entra 条件付きアクセス によってデバイスがブロックされる可能性があります。
非準拠のアクションを構成することで、非準拠デバイスに対して何を行うか、および実行するタイミングを柔軟に決定できます。 たとえば、デバイスをすぐにブロックしないで、ユーザーに準拠するための猶予時間を与えることができます。
設定したアクションごとに、そのアクションが有効になるタイミングを指定するスケジュールを構成できます。 スケジュールは、デバイスが非準拠としてマークされた後の日数です。 アクションの複数のインスタンスを構成することもできます。 ポリシーでアクションの複数のインスタンスを設定すると、デバイスが非準拠のままである場合、その後のスケジュールされた時刻にアクションが再度実行されます。
すべてのアクションをすべてのプラットフォームで使用できるわけではありません。
注:
Microsoft Intune 管理センターには、 スケジュール (準拠していない日数後) が日数で表示されます。 ただし、0.25 (6 時間)、0.5 (12 時間)、1.5 (36 時間) などの小数部を使用して、より詳細な間隔 (時間) を指定できます。 他の値を使用することもできますが、構成できるのは、管理センター経由ではなく、Microsoft Graph を使用する場合のみです。 管理センターで 0.33 (8 時間) などの他の値を使用しようとすると、ポリシーを保存しようとしたときにエラーが発生します。
非準拠に対して使用できるアクション
非準拠に対して使用可能なアクションを次に示します。
デバイスにコンプライアンス違反のマークを付ける: 既定で、このアクションは各コンプライアンス ポリシーに対して設定され、ゼロ (0) 日のスケジュールが設定されるため、デバイスは直ちに非準拠とマークされます。
既定のスケジュールを変更する場合は、ユーザーが非準拠としてマークされることなく、問題を修復したり、準拠したりできる猶予期間を提供します。
このアクションは、Intune によってサポートされているすべてのプラットフォームでサポートされています。
エンド ユーザーにメールを送信する: このアクションにより、ユーザーにメール通知が送信されます。 このアクションを有効にする場合:
- このアクションで送信する通知メッセージ テンプレートを選択します。 このアクションに割り当てる前に、通知メッセージ テンプレートを作成する必要があります。 カスタム通知を作成する場合、メッセージのロケール、件名、メッセージ本文をカスタマイズして、会社のロゴ、会社名、およびその他の連絡先情報を含めることができます。
- 1 つ以上の Microsoft Entra グループを選択して、より多くの受信者にメッセージを送信することを選択します。
Intune には、ユーザー プリンシパル名 (UPN) ではなく、エンド ユーザーのプロファイルに定義されたメール アドレスが使用されます。 ユーザーのプロファイルにメール アドレスが定義されていない場合、Intune からは通知メールが送信されません。 メールの送信時に、Intune によって、メール通知に非準拠デバイスに関する詳細が含まれます。
このアクションは、Intune によってサポートされているすべてのプラットフォームでサポートされています。
注:
通知メールは、次の場所から送信されます。 microsoft-noreply@microsoft.com
これらのアドレスからのメール配信を妨げるメールボックス ポリシーがないことを確認してください。そうしないとエンド ユーザーは通知メールを受け取れない場合があります。
2022 年 12 月より前に、商用クラウドの通知メールは次から送信されました。 IntuneNotificationService@microsoft.com
非準拠デバイスをリモートでロックする: このアクションを使用して、デバイスのリモート ロックを発行します。 その後、ユーザーにはデバイスのロックを解除するための PIN またはパスワードが求められます。 詳細については、リモート ロック機能に関するページを参照してください。
この操作は、次のプラットフォームでサポートされています。
- Android デバイス管理者
- Android (AOSP)
- Android Enterprise:
- フル マネージド
- 専用
- 会社所有の仕事用プロファイル
- 個人所有の仕事用プロファイル
- Android エンタープライズ キオスク デバイス
- iOS/iPadOS
- macOS
削除リストにデバイスを追加する: このアクションがデバイスで実行されると、Intune 管理センターの廃止された非準拠デバイスの一覧にデバイスが追加されます。 [デバイス>コンプライアンス] に移動し、[非準拠デバイスの廃止] タブを選択して一覧を表示できます。 ただし、管理者が提供終了プロセスを明示的に開始するまで、デバイスは廃止されません。 管理者がその一覧からデバイスを削除すると、デバイスからすべての会社データが削除され、そのデバイスが Intune 管理から削除されます。
この操作は、次のプラットフォームでサポートされています。
- Android デバイス管理者
- Android (AOSP)
- Android Enterprise:
- フル マネージド
- 専用
- 会社所有の仕事用プロファイル
- 個人所有の仕事用プロファイル
- iOS/iPadOS
- macOS
- Windows 10 または 11
注:
[リストを削除するデバイスの追加] アクションがトリガーされたデバイスのみが、[選択したデバイスの廃止] タブに表示されます。準拠していないすべてのデバイスの一覧を表示するには、「デバイスコンプライアンスポリシーの監視」で説明されている非準拠デバイスレポートを参照してください。
一覧から 1 つ以上のデバイスを廃止するには、廃止するデバイスを選択し、[ 選択したデバイスの廃止] を選択します。 デバイスを廃止するアクションを選択すると、アクションを確認するためのダイアログ ボックスが表示されます。 デバイスを廃止する意図を確認した後にのみ、会社のデータが消去され、Intune 管理から削除されます。
その他のオプションには、 すべてのデバイスの廃止、 すべてのデバイスの廃止状態のクリア、 選択したデバイスの削除状態のクリアなどがあります。 デバイスのリタイア状態をクリアすると、デバイスが削除され、削除可能なデバイスの一覧から削除されます。このデバイスは、[デバイス をリタイアリストに追加 する] アクションが再度そのデバイスに適用されるまで削除されます。
詳細については、デバイスのインベントリからの削除に関するページを参照してください。
エンド ユーザーにプッシュ通知を送信する: デバイス上のポータル サイト アプリまたは Intune アプリを通じてデバイスに準拠していないプッシュ通知を送信するように、このアクションを構成します。
この操作は、次のプラットフォームでサポートされています。
- Android デバイス管理者
- Android Enterprise:
- フル マネージド
- 専用
- 会社所有の仕事用プロファイル
- 個人所有の仕事用プロファイル
- iOS/iPadOS
プッシュ通知は、デバイスが Intune で初めてチェックインしたときに送信され、コンプライアンス ポリシーに準拠していないと検出されます。 ユーザーが通知を選択すると、ポータル サイト アプリまたは Intune アプリが開き、非準拠である理由に関する情報が表示されます。 それにより、ユーザーは問題を解決するためのアクションを実行できます。 非準拠に関するメッセージの詳細は Intune によって生成され、カスタマイズすることはできません。
重要
Intune、ポータル サイト アプリ、Microsoft Intune アプリでは、プッシュ通知の配信は保証できません。 通知は (あったとしても) 数時間の遅延の後に表示される場合があります。 これには、ユーザーがプッシュ通知を無効にした場合も含まれます。
緊急メッセージとして、この通知方法に依存しないでしてください。
アクションの各インスタンスは、1 回に 1 つの通知を送信します。 ポリシーから同じ通知をもう一度送信するには、そのポリシーで、さらに多くのアクションのインスタンスをそれぞれ異なるスケジュールで構成します。
たとえば、最初のアクションを 0 日でスケジュールし、その後 2 番目のアクション セットのインスタンスを 3 日間に設定して追加したとします。 2 番目の通知の前のこの遅延によって、ユーザーは問題を解決するために、2、3 日与えられるため、2 番目の通知が避けられます。
重複するメッセージが多すぎるユーザーのスパムを回避するには、コンプライアンス違反のプッシュ通知を含むコンプライアンス ポリシーを確認して合理化し、スケジュールを確認して、同じ頻度で通知を繰り返さないようにします。
考慮対象:
同じ日に設定されたプッシュ通知セットの複数のインスタンスを含む単一のポリシーの場合、その日に 1 つの通知のみが送信されます。
複数のコンプライアンス ポリシーに、同じコンプライアンス条件が含まれており、同じスケジュールのプッシュ通知アクションが含まれる場合、Intune によって同じ日に同じデバイスに複数の通知が送信されます。
注:
コンプライアンス違反に対する次のアクションは、デバイス コンプライアンス管理パートナーによって管理されているデバイスではサポートされていません。
- エンド ユーザーにメールを送信する
- 非準拠デバイスをリモートでロックする
- 一覧を廃止するデバイスを追加する
- エンド ユーザーにプッシュ通知を送信する
はじめに
デバイス コンプライアンス ポリシーを構成するとき、または後でポリシーを編集することによって、非準拠のアクションを追加できます。 必要に応じて、各ポリシーに追加のアクションを追加できます。 各コンプライアンス ポリシーには、デバイスを非準拠としてマークする非準拠に対する既定のアクションが自動的に含まれます。スケジュールは 0 日に設定されています。
デバイス コンプライアンス ポリシーを使用して企業リソースからデバイスをブロックするには、Microsoft Entra 条件付きアクセスを設定する必要があります。 ガイダンスについては、「 Microsoft Entra ID での条件付きアクセス 」または 「Intune で条件付きアクセスを使用する一般的な方法 」を参照してください。
デバイス コンプライアンス ポリシーの作成については、以下のプラットフォーム固有のガイダンスをご覧ください。
通知メッセージ テンプレートを作成する
ユーザーにメールを送信するには、通知メッセージ テンプレートを作成し、それをコンプライアンス違反のアクションとしてコンプライアンス ポリシーに関連付けます。 その結果、デバイスがコンプライアンスに違反している場合、テンプレートに入力した詳細が、ユーザーに送信されたメールに表示されるようになります。
通知メッセージ テンプレートには、それぞれ異なるロケールに対応する複数のメッセージを含めることができます。 複数のメッセージとロケールを指定すると、非準拠のエンド ユーザーは、O365 優先言語に基づいて適切なローカライズされたメッセージを受け取ります。
メッセージに変数を追加して、動的コンテンツを含むパーソナライズされたメールを作成します。 次の表では、メッセージの件名行と本文で使用できる変数について説明します。
変数名 | 使用するトークン | 説明 |
---|---|---|
ユーザー名 | {{UserName}} | 非準拠デバイスのプライマリ ユーザーの名前を追加します。 例: John Doe |
デバイス名 | {{DeviceName}} | Microsoft Intune に記録されている非準拠デバイスの名前を追加します。 例: John's iPad |
デバイス ID | {{DeviceId}} | 非準拠デバイスに属する Intune デバイス ID を追加します。 例: 12ab345c-6789-def0-1234-000000000000 |
デバイスの OS バージョン | {{OSAndVersion}} | オペレーティング システムと非準拠デバイスのバージョンを追加します。 例: Android 12 |
テンプレートを作成するには
Microsoft Intune 管理センターにサインインします。
[エンドポイント セキュリティ]>[デバイスのポリシー準拠]>[通知]>[通知の作成] を選択します。
[ 基本 ] ページで、テンプレートを識別するのに役立つわかりやすい名前をテンプレートに付けます。 [次へ] を選択します。
[ ヘッダーとフッターの設定] ページで、会社の詳細とロゴを追加します。
次のようなオプションがあります。
- 電子メール ヘッダー – 会社のロゴを表示 する (既定値 = 有効) - ロゴをアップロードして、組織のブランドをメール テンプレートに追加します。 ポータル サイトのブランド化の詳細については、会社 ID のブランドのカスタマイズに関するセクションを参照してください。
- 電子メール フッター – 会社名を表示 する (既定値 = 有効) - メールに会社名を表示するには、この設定を有効にします。 レコードの会社名を確認するには、「 テナント値 」を参照してください。
- 電子メール フッター – 連絡先情報を表示 する (既定値 = 有効) - この設定を有効にすると、組織の連絡先情報 (名前、電話番号、メール アドレスなど) がメールに表示されます。 レコードの連絡先情報を確認するには、「 テナント値 」を参照してください。
- 電子メール フッター - ポータル サイト Web サイトのリンクを表示 する (既定値 = 無効) - 電子メールにポータル サイト Web サイトへのリンクを含める場合に、この設定を有効にします。 ユーザーに表示される Web サイトのリンクを確認するには、「 テナント値 」を参照してください。
[次へ] を選んで続行します。
[通知メッセージ テンプレート] ページで、1 つ以上のメッセージを構成します。 各メッセージについて、次の詳細を指定します。
- ロケール: デバイス ユーザーのロケールに関連付ける言語を選択します。
- 件名: メールの件名を追加します。 最大 78 文字まで入力できます。
-
未加工の HTML エディター: HTML エディターをオンにして、HTML 形式とメッセージへのリンクを追加しながら提案を取得します。
href
属性を使用してリンクを追加できます (HTTPS URL である必要があります)。 サポートされている HTML タグには、<a>
、<strong>
、<b>
、<u>
、<ol>
、<ul>
、<li>
、<p>
、<br>
、<code>
、<table>
、<tbody>
、<tr>
、<td>
、<thead>
、<th>
などがあります。 HTML エディターを使用する必要はありません。また、エディターをオンにせずに、サポートされている HTML を追加できます。 - メッセージ: 非準拠の理由を説明するメッセージを作成します。 最大 2,000 文字まで入力できます。
動的コンテンツを含むテンプレートを作成するには、サポートされている変数のトークンを件名行またはメッセージに挿入します。 サポートされている変数の一覧については、この記事の「 通知メッセージ テンプレートを作成する 」の表を参照してください。
重要
必ず、メッセージ本文で Intune でサポートされている HTML タグと属性のみを使用してください。 Intune は、HTML 形式ではなく、他の種類のタグ、要素、またはスタイルをプレーンテキストとして含むメッセージを送信します。 これには、次を含むメッセージが含まれます。
- CSS
- この記事に記載されていないタグと属性
注:
Intune では、Windows スタイルの改行文字を HTML タグ
<br>
に変換しますが、macOS や Linux 用など、他のすべての種類の改行文字は無視されます。 テンプレートで改行が正しくレンダリングされるようにするには、<br>
タグを使用して行の終わりを示すようにすることをお勧めします。いずれかのメッセージの [ 既定値] チェック ボックスをオンにします。 Intune は、優先言語を設定していないユーザー、またはテンプレートにロケールの特定のメッセージが含まれていない場合に、既定のメッセージをユーザーに送信します。 既定値として設定できるメッセージは 1 つだけです。 メッセージを削除するには、省略記号 (...) を選択し、[削除] を選択します。
[次へ] を選んで続行します。
[ スコープ タグ ] ページで、タグを選択して、このメッセージの可視性と管理を特定の Intune 管理者グループ (
US-NC IT Team
やJohnGlenn_ITDepartment
など) に制限します。 スコープ タグの詳細については、分散 IT に RBAC とスコープのタグを使用するに関するページを参照してください。[次へ] を選んで続行します。
[ 確認と作成 ] ページで、構成を確認して、通知メッセージ テンプレートを使用する準備ができていることを確認します。 [作成] を選択し、通知の作成を完了します。
通知の表示と編集
作成した通知は、[コンプライアンス ポリシー]>[通知] ページで利用できます。 このページから、通知を選択してその構成を表示し、次の操作を実行できます。
[プレビュー メールの送信] を選択して、Intune へのサインインに使用したアカウントに通知メールのプレビューを送信します。
プレビュー電子メールを正常に送信するには、アカウントに、次の Microsoft Entra グループまたは Intune ロールのアクセス許可が必要です。 Intune 管理者 (Intune サービス管理者 とも呼ばれます) または ポリシーとプロファイル マネージャー。
[基本] または [スコープ タグ] の [編集] を選択して、変更を加えます。
注:
プレビュー電子メールには、通知メッセージ テンプレートで指定されているデバイス変数は含まれません。
コンプライアンス違反に対するアクションを追加する
デバイス コンプライアンス ポリシーを作成するときに、Intune によって、コンプライアンス違反に対するアクションが自動的に作成されます。 デバイスがコンプライアンス ポリシーを満たしていない場合、このアクションによってデバイスは準拠していないとマークされます。 デバイスがコンプライアンス違反としてマークされるまでの期間をカスタマイズできます。 このアクションを削除することはできません。
コンプライアンス ポリシーを作成するとき、または既存のポリシーを更新するときにオプションのアクションを追加できます。
Microsoft Intune 管理センターにサインインします。
[デバイス>コンプライアンス] に移動します。
ポリシーを選択し、[プロパティ] を選択 します。
ポリシーがまだない場合は、 Android、iOS、Windows、または他のプラットフォーム用のポリシーを作成します。
注:
デバイス グループで対象になっているサードパーティのデバイス コンプライアンス パートナーによって管理されているデバイスで、コンプライアンス アクションを受け取ることは、現時点ではできません。
[非準拠のアクション>Edit] を選択します。
アクションを選択します。
メールをエンド ユーザーに送信する: デバイスがコンプライアンスに違反している場合は、ユーザーにメールを送信することを選択します。 また、
- 先ほど作成したメッセージ テンプレートを選択します
- グループを選んで、追加の受信者を入力します
コンプライアンス違反のデバイスをリモートでロック: デバイスがコンプライアンスに違反している場合は、デバイスをロックします。 このアクションにより、ユーザーはデバイスのロックを解除するために PIN またはパスコードを入力するよう強制されます。
削除リストにデバイスを追加する: デバイスが非準拠の場合は、デバイスからすべての会社データを削除し、Intune 管理からデバイスを削除します。
エンド ユーザーにプッシュ通知を送信する: デバイス上のポータル サイト アプリまたは Intune アプリを通じてデバイスに準拠していないプッシュ通知を送信するように、このアクションを構成します。
スケジュール の構成: コンプライアンス違反が発生してからユーザーのデバイスに対するアクションをトリガーするまでの日数 (0 から 365) を入力します。 この猶予期間の後、条件付きアクセス ポリシーを適用できます。 日数として 0 を入力した場合、条件付きアクセスはすぐに有効になります。 たとえば、デバイスがコンプライアンスに違反していた場合、条件付きアクセスを使ってメール、SharePoint、およびその他の組織のリソースへのアクセスを直ちにブロックします。
コンプライアンス ポリシーを作成すると、[デバイスに非準拠のマークを付ける] アクションが自動的に作成され、自動的に 0 日 (直ちに) に設定されます。 このアクションでは、デバイスが Intune でチェックインし、ポリシーを評価するときに、そのポリシーに準拠していない場合、Intune はそのデバイスを非準拠として直ちにマークします。 コンプライアンス違反につながる問題を修復した後でクライアントが後でチェックインした場合、その状態は新しいコンプライアンスの状態に更新されます。 条件付きアクセスを使用する場合は、それらのポリシーもデバイスが非準拠としてマークされるとすぐに適用されます。 デバイスが非準拠としてマークされる前に非準拠の状態を修復するための猶予期間を設定するには、[デバイスに非準拠のマークを付ける] アクションで [スケジュール] を変更します。
コンプライアンス ポリシーでは、たとえば、ユーザーに通知することもできます。 [メールをエンド ユーザーに送信する] アクションを追加することができます。 この [電子メールを送信する] アクションで、[スケジュール] を 2 日間に設定します。 デバイスまたはエンド ユーザーが 2 日目に非準拠として評価された場合、メールは 2 日目に送信されます。 コンプライアンス違反の 5 日目にもう一度そのユーザーにメールを送信したい場合は、別のアクションを追加し、その [スケジュール] を 5 日間に設定します。
コンプライアンスと組み込みアクションについて詳しくは、コンプライアンスの概要に関するページをご覧ください。
完了したら、[追加]>[OK] の順に選択して変更を保存します。