設定カタログには、構成できるすべての設定が一覧表示され、すべてが 1 か所に表示されます。 この機能により、ポリシーの作成方法と使用可能なすべての設定の表示方法が簡略化されます。 たとえば、設定カタログを使用して、すべての BitLocker 設定を含む BitLocker ポリシーを作成できます。
Intune で Microsoft Copilot を使用することもできます。 設定カタログで Copilot 機能を使用する場合、Copilot を使用して次のことを実行できます。
- 各設定の詳細を参照し、潜在的な競合を見つけます。
- 既存のポリシーを要約し、ユーザーとセキュリティへの影響分析を取得します。
オンプレミスのグループ ポリシー オブジェクト (GPO) のように、細かいレベルで設定を構成することを好む場合、設定カタログはクラウドベースのポリシーへの自然な移行です。
ポリシーを作成するときは、ゼロから始めます。 制御および管理する設定のみを追加します。
organization 内のデバイスを管理およびセキュリティ保護するには、モバイル デバイス管理 (MDM) ソリューションの一部として設定カタログを使用します。 さらに多くの設定が設定カタログに継続的に追加されています。 設定の最新の一覧については、 IntunePMFiles/DeviceConfig GitHub リポジトリを参照してください。
この機能は、以下に適用されます。
Android
Android の設定カタログには、Android (AOSP) および企業所有の Android Enterprise デバイスで使用できる設定が一覧表示されます。 Android デバイスの設定は、設定カタログに継続的に追加されています。
構成できる Android 設定の一覧については、「Android Intune 設定カタログ設定リスト」を参照してください。
Apple
Apple プロファイル固有のペイロード キーから直接生成されるデバイス設定が含まれます。 さらに多くの設定とキーが継続的に追加されています。 Apple の宣言型デバイス管理 (DDM) は、設定カタログにも組み込まれています。 プロファイル固有のペイロード キーの詳細については、Apple の Web サイトで「 プロファイル固有のペイロード キー」 を参照してください。
設定カタログを使用して、次のプラットフォームを実行している Apple デバイスの設定を構成できます。
設定カタログを使用すると、宣言型デバイス管理 (DDM) を使用して、更新プログラムのインストール (宣言型 デバイス管理>ソフトウェア更新プログラム)、パスコード設定の構成 (セキュリティ>パスコード)、バックアップやドキュメント同期などのクラウド機能のブロック (制限)、Safari の機能の管理 (宣言型 デバイス管理>Safari) などを行うことができます。
ユーザー登録を使用して登録された iOS/iPadOS 15+ デバイスで設定を構成すると、DDM が自動的に使用されます。 DDM が動作しない場合、これらのデバイスは Apple の標準 MDM プロトコルを使用します。 他のすべての iOS/iPadOS デバイスでは、Apple の標準 MDM プロトコルが引き続き使用されます。
Windows
管理用テンプレート (ADMX) など、数千の設定があり、絶えず追加されています。 これらの設定は、Windows 構成サービス プロバイダー (CSP) から直接生成されます。 Windows が MDM プロバイダーに追加または設定を公開すると、これらの設定が Microsoft Intune に追加され、構成できるようになります。
この記事では、ポリシーを作成する手順、Intune で設定を検索してフィルター処理する方法、および Copilot を使用する方法について説明します。
ポリシーを作成すると、デバイス構成プロファイルが作成されます。 その後、組織内のデバイスにこのプロファイルを割り当てるか展開できます。
設定カタログを使用して構成できる一般的な機能の詳細については、「Intune の設定カタログを使用して完了できるタスク」を参照してください。
開始する前に
- 設定カタログ内の設定の一覧については、 IntunePMFiles/DeviceConfig GitHub リポジトリを参照してください。
- 構成した Microsoft Edge ポリシーを表示するには、Microsoft Edge を開き、
edge://policyに移動します。 Microsoft Edge の現在および非推奨の設定の一覧については、「 Microsoft Edge - ポリシー」を参照してください。 - ヒントのヒントリンクと詳細 情報 リンクには、設定に関する詳細情報が記載されています。
ポリシーの作成
設定カタログ プロファイルの種類を使用してポリシーを作成します。
少なくともポリシーおよびプロファイル マネージャーの組み込みロールを持つアカウントで、Microsoft Intune 管理センターにサインインします。
組み込みの役割の詳細については、「Microsoft Intune の役割ベースのアクセス制御」を参照してください。
[デバイス]>[デバイスの管理]>[構成]>[作成]>[新しいポリシー] の順に選択します。
次のプロパティを入力します。
-
プラットフォーム: プラットフォームを選択します:
- Android エンタープライズ
- Android (AOSP)
- iOS/iPadOS
- macOS
- tvOS
- visionOS
- Windows 10 以降
- プロファイルの種類: [設定カタログ] を選択します。
-
プラットフォーム: プラットフォームを選択します:
[作成] を選択します。
[Basics]\(基本\) で次のプロパティを入力します。
- 名前: 後で簡単に識別できるように、プロファイルに名前を付けます。 たとえば、 すべての Win10 デバイスの macOS: Microsoft Edge 設定 または Win10: BitLocker 設定が適当なプロファイル名です。
- 説明: プロファイルの説明を入力します この設定は省略可能ですが、おすすめされています。
[次へ] を選択します。
[構成設定] で、[追加の追加] を選択します。 設定ピッカーで、カテゴリを選択して、使用可能なすべての設定を表示します。
たとえば、Windows ポリシーで、[ 認証] を選択すると、このカテゴリのすべての設定が表示されます。
構成する設定を選択します。 または、[Select all these settings]\(これらの設定をすべて選択\) を選択します。
設定を追加したら、設定ピッカーを閉じます。 すべての設定が表示され、[ブロック] や [許可] などの既定値で構成されます。 これらの既定値は、OS における既定値と同じです。 設定を構成しない場合は、負符号 (
-) を選択します。マイナスを選択した場合:
- Intune では、この設定は変更または更新されません。 マイナスは、未構成と同じです。 [未構成] に設定した場合、その設定は管理されなくなります。
- ポリシーから設定が削除されます。 次にポリシーを開いたときに、設定は表示されません。 ただし、もう一度追加できます。
- 次回デバイスがチェックインする際は、設定はデバイスでロックされなくなります。 別のポリシーまたはデバイス ユーザーがポリシーを変更できます。
[次へ] を選択します。
スコープ タグ (オプション) で、
US-NC IT TeamやJohnGlenn_ITDepartmentなど、特定の IT グループにプロファイルをフィルター処理するためのタグを割り当てます。 スコープ タグの詳細については、「分散 IT に RBAC ロールとスコープのタグを使用する」を参照してください。[次へ] を選択します。
[ 割り当て] で、プロファイルを受け取るユーザーまたはグループを選択します。
Android Enterprise および Android (AOSP) 設定カタログ ポリシーの場合は、[ フィルターの編集 ] を選択して、デバイス プロパティに基づいて特定のデバイスを追加または除外します。 詳細については、「Microsoft Intune で割り当てフィルターを使用する」を参照してください。
プロファイルの割り当ての詳細については、「Microsoft Intune でポリシーを割り当てる」を参照してください。
[次へ] を選択します。
[確認と作成] で、設定を確認します。 [作成] を選択すると、変更内容が保存され、プロファイルが割り当てられます。 また、ポリシーがプロファイル リストに表示されます。
次回デバイスが構成の更新をチェックするときに、構成した設定が適用されます。
いくつかの設定を検索し、各設定の詳細を確認する
設定カタログには、数千の設定が用意されています。 目的の設定を見つけるには、検索機能とフィルター機能を使用します。
Copilot を使用している場合は、各設定に関する AI によって生成された情報を取得できます。
新しいポリシーを作成するか、既存のポリシーを更新する場合は、組み込みの検索機能とフィルター機能を使用して設定を検索します。
ポリシー内の特定の設定を見つけるには、[設定の追加]>Search を使用します。 カテゴリ別 (
browserなど) で検索したり、officeやgoogleなどのキーワード (keyword)を検索したり、特定の設定を検索したりできます。たとえば、「
internet explorer」というメッセージを探してみてください。internet explorerに関するべての設定が表示されています。 カテゴリを選択して、使用可能な設定を表示します。ポリシーで、[設定の追加]>[フィルターの追加] を使用します。 キー、演算子、値を選択して、設定リストにフィルター処理します。
プラットフォームに応じて、Windows OS のエディション、 ユーザーまたはデバイスのスコープ、Android デバイス登録モード (フル マネージド、企業所有の仕事用プロファイル、専用) など、さまざまなプロパティでフィルター処理できます。
たとえば、 OS エディションでフィルター処理を行う場合、特定の Windows エディションに適用される設定をフィルター処理できます。
注:
Microsoft Edge、Office、OneDrive の設定の場合、OS のバージョンまたはエディションによって、設定が適用されるかどうかは決定されません。 そのため、フィルター処理して Windows Professional などの特定のエディションにした場合、Microsoft Edge、Office、OneDrive の設定は表示されません。
Android 管理モード フィルターを使用して、完全に管理されたデバイスにのみ適用される設定など、デバイス シナリオに関連する設定を適用します。 また、少なくとも 2 つの管理モードにフィルターを適用すると、少なくとも 1 つの管理モードに適用されるすべての設定が表示されます。
たとえば、完全に管理された管理モードと専用の管理モードを含むフィルターを選択します。 これらのモードの少なくとも 1 つに適用されるすべての設定が表示されます。 両方のモードに適用される設定にビューが制限されることはありません。 つまり、次のとおりです。
- 設定が完全に管理された場合にのみ機能する場合は、設定が表示されます。
- 別の設定が専用専用に対してのみ機能する場合は、設定が表示されます。
- 設定が両方で機能する場合は、設定が表示されます。
プロファイルをコピーする
[複製] を選択して、既存のプロファイルのコピーを作成します。 複製は、元のプロファイルに似たプロファイルが必要な場合に便利です。 このコピーには、元のプロファイルと同じ設定構成とスコープ タグが含まれていますが、割り当ては添付されていません。
新しいプロファイルに名前を付けたら、そのプロファイルを編集して設定を調整したり、割り当てを追加したりできます。
- [デバイス]>[デバイスの管理]>[構成] の順に移動します。
- コピーするプロファイルを見つけます。 プロファイルを右クリックするか、省略記号のコンテキスト メニューを選択します (
…)。 - [複製する] を選択します。
- ポリシーの新しい名前と説明を入力します。
- 変更内容を保存します。
プロフィールのインポートとエクスポート
設定カタログ ポリシーを作成するときに、そのポリシーを .json ファイルにエクスポートできます。 その後、このファイルをインポートして新しいポリシーを作成できます。 この機能は、既存のポリシーに類似したポリシーを作成する場合に便利です。 たとえば、ポリシーをエクスポートし、それをインポートして新しいポリシーを作成してから、新しいポリシーに変更を加えます。
[デバイス]>[デバイスの管理]>[構成] の順に移動します。
既存のポリシーをエクスポートするには、Windows 設定カタログ ポリシーを選択し、省略記号/コンテキスト メニュー (
…) を選択します >JSON をエクスポートします。以前にエクスポートされた設定カタログ ポリシーをインポートするには、[ポリシー の作成>インポート] を選択します。
エクスポートした JSON ファイルを選択し、新しいポリシーに名前を付けます。 変更内容を保存します。
競合とレポート
同じ設定を異なる値に更新すると競合が発生します。 この競合には、設定カタログを使用して構成するポリシーが含まれます。 Intune 管理センターでは、既存のポリシーの状態をチェックできます。 データはほぼリアルタイムで自動的に更新されます。
設定ごとのステータス レポートなど、競合のトラブルシューティングに役立つ組み込み機能があります。
Copilot を使用している場合は、組み込みのプロンプトを使用して、既存のポリシーに関する詳細情報 (その影響を含む) を取得できます。
Intune 管理センターでは、組み込みのレポート機能を使用して、競合の検出と解決に役立てます。
Intune 管理センターで、[デバイス]>[デバイスの管理]>[構成] を選択します。 一覧で、設定カタログを使用して作成したポリシーを選択します。 [プロファイルの種類] 列には、[設定カタログ] が表示されます。
ポリシーを選択すると、デバイスの状態が表示されます。 ポリシーの状態とポリシーのプロパティの概要が表示されます。 [構成設定] セクションでポリシーを変更または更新することもできます。
[レポートを表示] を選びます。 このレポートには、デバイス名やポリシーの状態などの詳細情報が表示されます。 デプロイの状態でフィルター処理し、レポートを
.csvファイルにエクスポートすることもできます。また、ポリシーの各設定の影響を受けるデバイスの数である設定 ごとの状態を使用して、各設定の状態を確認することもできます。
次の操作を実行できます。
- 設定が正常に適用されている、競合が発生している、またはエラーが発生しているデバイスの数を確認する。
- 準拠、競合、またはエラー状態のデバイスの数を選択する。 その状態のユーザーまたはデバイスの一覧を表示します。
- 検索、並べ替え、フィルター処理、エクスポート、前後のページへの移動を行う。
管理センターで、[デバイス]>[監視]>[割り当て失敗] を選択します。 設定カタログ ポリシーがエラーまたは競合のために展開に失敗した場合は、このリストに表示されます。 また
.csvファイルに [エクスポート] することもできます。デバイスを表示するポリシーを選択します。 次に、特定のデバイスを選択して、失敗した設定と、エラー コードを表示してください。
ヒント
Intune レポートは優れたリソースです。 表示できるすべてのレポート データの詳細については、「Intune レポート」を参照してください。
競合の解決の詳細については、次を参照してください。
設定カタログとテンプレート
ポリシーを作成するときに、次の 2 つのポリシーの種類 (設定カタログとテンプレート) から選択できます。
テンプレートには、キオスク、VPN、Wi-Fi などの設定の論理グループが含まれています。 これらのグループ化を使用して設定を構成する場合は、このオプションを使用します。
[Settings catalog]\(設定カタログ\) には、使用可能なすべての設定が一覧表示されます。 使用可能なすべてのファイアウォール設定または使用可能なすべての BitLocker 設定を表示する場合は、このオプションを使用します。 また、特定の設定を探している場合も、このオプションを使用します。
デバイス スコープとユーザー スコープの設定の違い
一部の設定では、設定を選択すると、設定名に (User) タグや (Device) タグ ( Allow EAP Cert SSO (User) や Grouping (Device) など) が含まれます。 これらのタグは、ポリシーがユーザー スコープまたはデバイス スコープにのみ影響することを示します。
ユーザー スコープとデバイス スコープの詳細については、 ポリシー CSP を参照してください。
ポリシーを割り当てるときは、デバイスとユーザーのグループを使います。 デバイスとユーザーのスコープには、ポリシーの適用方法が記述されています。
スコープ割り当ての動作
Intune からポリシーを展開すると、ユーザー スコープまたはデバイス スコープを任意の種類のターゲット グループに割り当てることができます。 ユーザーごとのポリシーの動作は、設定のスコープによって異なります。
- ユーザー スコープ ポリシーは、
HKEY_CURRENT_USER (HKCU)に書き込まれます。 - デバイス スコープ ポリシーは、
HKEY_LOCAL_MACHINE (HKLM)に書き込まれます。
デバイスが Intune にチェック インすると、デバイスは常に deviceID を提示します。 デバイスは、チェック のタイミングとユーザーがサインインしているかどうかに応じて、userIDを表示する場合と表示しない場合があります。
次のリストには、スコープ、割り当て、および予想される動作のいくつかの可能な組み合わせが含まれています。
- デバイスにデバイス スコープ ポリシーを割り当てると、そのデバイス上のすべてのユーザーにその設定が適用されます。
- ユーザーにデバイス スコープ ポリシーを割り当てた場合、そのユーザーがサインインして Intune 同期が発生すると、デバイス スコープの設定がデバイス上のすべてのユーザーに適用されます。
- デバイスにユーザー スコープ ポリシーを割り当てると、そのデバイス上のすべてのユーザーにその設定が適用されます。 この動作は、[結合] に設定されたループバックと似ています。
- ユーザーにユーザー スコープ ポリシーを割り当てた場合、そのユーザーにのみその設定が適用されます。
- 一部の設定は、ユーザー スコープとデバイス スコープの両方で使用できます。 これらの設定のいずれかをユーザーとデバイスのスコープの両方に割り当てた場合、ユーザー スコープはデバイス スコープよりも優先されます。
初期チェックイン時にユーザー ハイブがない場合は、一部のユーザー スコープ設定が適切ではないとマークされているのを確認できます。 この動作は、ユーザーが存在する前のデバイス アクティビティの早い段階で発生します。
