Microsoft Intune でセキュリティのベースラインとプロファイルを監視する

Intune には、セキュリティ ベースラインを監視するためのオプションがいくつか用意されています。 次の操作を実行できます。

  • セキュリティのベースライン、および推奨値と一致する (または一致しない) デバイスを監視します。
  • ユーザーとデバイスに適用されるセキュリティのベースライン プロファイルを監視します。
  • 選択したプロファイルが、選択したデバイスでどのように設定されているかを表示します。

[デバイス構成] レポートを表示し、どのデバイス構成ベースのポリシーがセキュリティ ベースラインを含む個々のデバイスに適用されているかを参照することもできます。

この機能の詳細については、Intune のセキュリティ ベースラインに関するページを参照してください。

注:

2023 年 5 月、Intune は、Microsoft 365 Apps などの新しいベースラインの種類と、Microsoft Edge ベースライン バージョン 112 などの既存のベースラインの新しいバージョンに適用される新しいセキュリティ ベースライン形式のロールアウトを開始しました。 新しい形式では、ベースライン設定が更新され、ベースライン設定が管理する構成サービス プロバイダー (CSP) から名前と構成オプションを直接取得します。

Intune では、古いセキュリティ ベースライン プロファイルを新しいベースライン バージョンに移行するのに役立つ新しいプロセスも導入されました。 この新しい動作は、古いプロファイルの最新バージョンから 2023 年 5 月以降に利用可能になった新しいバージョンに移行するときに、通常の更新動作を置き換えるワンタイム プロセスです。

この新しい形式を使用するベースライン インスタンスには、Intune の機能領域全体で今年ロールアウトされた他のレポートの機能強化に合わせて、更新されたレポートと監視構造も用意されています。 この記事では、新しい形式のレポート ビューの詳細は、古いベースライン用に提供された元の詳細とは別に示されています。古いビューで説明した概念の多くは、引き続き関連性があります。

ベースラインとデバイスを監視する

ヒント

次の情報は、2023 年 5 月以降にリリースされたプロファイル バージョンに適用されます。 2023 年 5 月より前にリリースされたプロファイル バージョンの情報を表示するには、この記事で後述する 「2023 年 5 月より前にリリースされたベースライン バージョンのプロファイルの監視」を参照してください。

展開したセキュリティ基本計画プロファイルを選択すると、その基準計画を受信したデバイスのセキュリティ状態に関する分析情報を取得できます。 これらの分析情報を表示するには、Microsoft Intune管理センターにサインインし、エンドポイント セキュリティ>セキュリティ ベースラインに移動して、エンタープライズ セキュリティ ベースラインのMicrosoft 365 Appsなどのセキュリティ ベースラインの種類を選択します。 次に、[ プロファイル ] ペインで、詳細を表示するプロファイル インスタンスを選択して、プロファイル ダッシュボード ビューを開きます。

セキュリティ ベースライン プロファイルのダッシュボードを表示します。

このダッシュボード ビューには、次のものが含まれます。

  • 既定のレポート、デバイスとユーザーのチェック ステータスの概要。
  • 詳細を掘り下げるための [ レポートの表示 ] オプション。
  • 2 つの追加のレポート タイル:
    • デバイスの割り当ての状態
    • 設定の状態ごと
  • セキュリティ ベースラインの構成を確認および編集できる プロパティ リスト。

概要ビュー

この要約は、ベースラインの特定の状態結果を報告するデバイスの数を示す単純なグラフです。 水平バーは、各カテゴリ内のデバイスの数に比例して、使用可能なカテゴリの色に分割されます。 上記のスクリーン キャプチャでは、1 つのデバイスがポリシーを処理し、成功を報告しました。 その結果、表現バーは完全に緑色になります。

レポートの表示

[レポートの表示] ボタンを選択すると、Intune には、このベースライン インスタンスのデバイスとユーザー チェックイン状態のより詳細なビューが表示されます。 初めてレポートを開くと、[ レポートの生成] を選択するまでは空のままになり、その後には情報が表示されます。

デバイスとユーザーのチェック ステータスに関するレポートの詳細を表示します。

上記の画像は、ダッシュボード ビューから同じベースラインの最初のレポート の表示結果を表示します 。 このビューは、 割り当て状態保留中である他の 2 つのデバイスがあることを示しています。これは、このベースラインの状態がまだ返されていないことを意味します。

このレポート ビューで特定の 割り当てステータス 値をフィルター処理し、[ もう一度生成] を選択して表示された結果を更新できます。 また、使用可能な列を並べ替えることもできます。

[デバイス名] 列からデバイスの名前を選択すると、Intune には [プロファイル設定] ビューが表示され、セキュリティ ベースライン内の各設定についてデバイスの状態の結果を表示できます。 次に、[プロファイルの設定] ページで、詳細を表示する設定を選択できます。これは、デバイスが [成功] 以外の設定の結果を報告する場合に便利です。

次の図では、ベースラインの成功を示す唯一のデバイスである EAGLE003 をドリルインし、[ アドオンの管理] 設定を選択しました。

ベースライン内の各設定について、デバイスで報告された状態を表示します。

設定の詳細ウィンドウには、このデバイスに割り当てられている各プロファイルが表示され、この同じ設定も構成されています。

このデバイスの場合、[アドオンの管理] 設定を管理するソース プロファイルは 1 つだけです。 この設定を構成する他のプロファイルがある場合は、それらのプロファイルもソース プロファイルとして一覧表示されます。

この設定が競合している場合、このビューは他のプロファイルを識別するのに役立ち、一貫性のある構成を調整したり、競合を取り除くために後でベースライン プロファイル割り当てを調整したりできます。

デバイスの割り当て状態レポート

このレポートを表示するには、[ デバイスの割り当ての状態 ] タイルを選択します。 このレポートの内容:

  • 結果は、デバイスとユーザーのチェックイン状態レポートと同様のデバイスの一覧です。
  • このページでデバイスを選択すると、そのデバイスのプロファイル設定ビューが開きます。これは、[レポートの表示] ボタンからアクセスするメイン レポートのドリルインで表示できるビューと同じです。 ただし、割り当ての状態が保留中のデバイスには、表示する結果がありません。
  • このビューから設定を選択すると、メイン レポートのドリルインと同じように、[設定の詳細] ウィンドウが開きます。

設定ごとの状態レポート

このレポートを表示するには、[ 設定ごとの状態 ] タイルを選択します。 このレポートには、プロファイルの設定の一覧と、各状態のデバイスからの結果の数 (成功、エラー、競合を報告するデバイスの数など) が表示されます。

このビューでは、ドリルインはサポートされていません。 代わりに、エラーのある設定や競合のある設定を追及するには、その他のレポートと表示を使用します。 たとえば、エラーまたは競合を報告した可能性のあるデバイスの詳細を確認するには、[ デバイスの割り当ての状態 ] タイルを開き、そのレポートについて、調査中の状態のみを表示するようにレポートの状態の範囲を絞り込むことができます。 次に、そのレポートを使用して、引き続きドリルインして関連する詳細を実行できます。

プロパティ

ダッシュボードのレポート セクションの下に、プロファイル のプロパティ ビューがあります。 [プロパティ] では、以下の操作を実行できます。

  • プロファイルの各ページの構成を表示します。
  • プロファイルに付けたフレンドリ名、その割り当て、プロファイル設定など、プロファイル構成を編集します。

編集して変更を加えることができるベースライン構成を表示します。

2023 年 5 月より前にリリースされたベースライン バージョンのプロファイルを監視する

ヒント

次の情報は、2023 年 5 月より前にリリースされたプロファイル バージョンに適用されます。 2023 年 5 月以降にリリースされたプロファイル バージョンの情報を表示するには、この記事の前半の 「ベースラインとデバイスの監視」を参照してください。

ベースラインを監視すると、Microsoft の推奨事項に基づいて、デバイスのセキュリティ状態に関する分析情報が得られます。 これらの分析情報を表示するには、Microsoft Intune管理センターにサインインし、エンドポイントのセキュリティ>セキュリティ ベースラインに移動して、Windows 10 以降のセキュリティ ベースラインなどのセキュリティ ベースラインの種類を選択します。 次に、[バージョン] ウィンドウで、詳細を表示するプロファイル インスタンスを選択して、その [概要] ウィンドウを開きます。

重要

2025 年 10 月 14 日に、Windows 10 はサポートが終了し、品質と機能の更新プログラムを受け取ることはありません。 Windows 10 は、Intune で許可されているバージョンです。 このバージョンを実行しているデバイスは引き続き Intune に登録して対象機能を使用できますが、機能は保証されず、異なる場合があります。

[概要] ウィンドウには、選択したベースラインの 2 つの状態ビューが表示されます。

  • セキュリティ ベースラインのポスチャ グラフ - このグラフには、ベースライン バージョンのデバイスの状態に関する概要が表示されます。 利用可能な詳細は次のとおりです。

    • Matches default baseline\(既定のベースラインと一致\) – この状態は、デバイスの構成が既定 (未変更) のベースライン構成と一致するときに示されます。
    • Matches custom settings\(カスタム設定と一致\) – この状態は、デバイスの構成が展開したベースラインのカスタマイズしたバージョンと一致するときに示されます。
    • 間違った構成 – この状態は、デバイスの次の 3 つの状態条件を表すロール アップです: エラー保留中、または 競合。 これらの個別の状態は、このグラフの下に表示されるリスト ビュー、"カテゴリ別のセキュリティ ベースライン ポスチャ" などの他のビューから使用できます。
    • 適用できません - この状態は、ポリシーを受信できないデバイスを表します。 たとえば、最新バージョンの Windows に固有の設定はポリシーによって更新されますが、デバイスでは、その設定がサポートされていない古い (以前の) バージョンが実行されます。
  • カテゴリ別のセキュリティ ベースライン ポスチャ - カテゴリ別にデバイスの状態を表示するリスト ビューです。 このリスト ビューでは、"セキュリティ ベースラインのポスチャ" グラフと同じ詳細を使用できます。 ただし、Misconfigured の代わりに、 Misconfigured を構成するステータス状態の 3 つの列があります。

    • エラー: ポリシーを適用できませんでした。 メッセージは通常、説明のリンクを含むエラー コードと共に表示されます。
    • 競合: 2 つの設定が同じデバイスに適用されます。Intune では競合に対処できません。 管理者が確認する必要があります。
    • 保留中: デバイスはまだ、ポリシーを受信するために Intune でチェックインしていません。

上記の 2 つのビューにドリルインすると、設定の状態とデバイスの状態のリスト ビューについて、次の詳細情報を確認できます。

  • 成功: ポリシーが適用されます。
  • エラー: ポリシーを適用できませんでした。 メッセージは通常、説明のリンクを含むエラー コードと共に表示されます。
  • 競合: 2 つの設定が同じデバイスに適用されます。Intune では競合に対処できません。 管理者が確認する必要があります。
  • 保留中: デバイスはまだ、ポリシーを受信するために Intune でチェックインしていません。
  • 適用できない: デバイスがポリシーを受信できません。 たとえば、最新バージョンの Windows に固有の設定はポリシーによって更新されますが、デバイスでは、その設定がサポートされていない古い (以前の) バージョンが実行されます。

[バージョン] ビューで、[デバイスの状態] を選択できます。 [デバイスの状態] ビューには、このベースラインを受信するデバイスのリストが表示されます。リストには次の詳細が含まれています。

  • [ユーザー プリンシパル名] - デバイスのベースラインに関連付けられているユーザー プロファイル。
  • [セキュリティ ベースラインのポスチャ] - この列には、デバイスの状態が表示されます。
    • 成功: ポリシーが適用されます。
    • エラー: ポリシーを適用できませんでした。 メッセージは通常、説明のリンクを含むエラー コードと共に表示されます。
    • 競合: 2 つの設定が同じデバイスに適用されます。Intune では競合に対処できません。 管理者が確認する必要があります。
    • 保留中: デバイスはまだ、ポリシーを受信するために Intune でチェックインしていません。
    • 適用できない: デバイスがポリシーを受信できません。 たとえば、最新バージョンの Windows に固有の設定はポリシーによって更新されますが、デバイスでは、その設定がサポートされていない古い (以前の) バージョンが実行されます。
  • [最後のチェックイン] - デバイスから状態を最後に受信した日時。

ヒント

最初にベースラインを割り当ててからデータが表示されるまで最大 24 時間かかります。 その後の変更は、表示されるまで最大 6 時間かかります。

プロファイルを監視する

プロファイルを監視すると、デバイスの展開状態に関する分析情報を得られますが、ベースラインの推奨事項に基づくセキュリティ状態に関する分析情報は得られません。

  1. Intuneで、[エンドポイント セキュリティ>セキュリティ ベースライン] を選択し、[Windows 10 以降のセキュリティ ベースライン] などのセキュリティ ベースラインの種類を選択します>そのベースラインのインスタンスを選択します>プロパティ

  2. ベースラインの 「プロパティ」 で、「 設定 」を展開してドリルインし、ベースライン内のすべての設定カテゴリと個々の設定(ベースラインのこのインスタンスの構成を含む)を表示します。

    設定ビューを示す画面の画像

  3. 個々のデバイスのプロファイルの展開状態、各ユーザーの状態、およびベースラインのインスタンスからの設定の状態を表示するには、[監視] のオプションを使用します。

    セキュリティのベースライン プロファイルのさまざまなモニター オプションを確認する

セキュリティ ベースラインの競合を解決する

セキュリティ ベースライン プロファイルまたはエンドポイントのセキュリティ ポリシーの設定の競合またはエラーを解決するには、デバイスの [デバイス構成] レポートを表示します。 このレポートのビューは、プロファイルとポリシーに、状態が競合またはエラーになる設定が含まれている場所を特定するのに役立ちます。

競合またはエラーのある設定に関する情報には、Microsoft Intune 管理センター内から次の 2 つのパス経由でアクセスすることもできます。

  • エンドポイント セキュリティ>セキュリティ ベースライン>ベースラインの種類を選択します>プロファイル>ベースライン インスタンスを選択します>デバイスの状態
  • [デバイス]>[すべてのデバイス]>デバイスを選択>[デバイスの構成]>ポリシーを選択>設定のリストから [競合] または [エラー] が示されている設定を選択

ドリルインして競合を特定し解決する

  1. デバイスの [デバイス構成] レポートを表示しているときに、ドリルインするプロファイルを選択して、競合またはエラー状態の原因となる問題の詳細を確認します。

    ドリルインすると、Intune によって、未構成として設定されなかった各設定と、その設定の状態を含む、そのポリシーの設定のリストが表示されます。

  2. 特定の設定の詳細を表示するには、その設定を選択して [設定の詳細] ウィンドウを開きます。 このウィンドウでは、以下を表示できます。

    • [設定] – 取得する設定の名前。
    • [状態] – デバイスの設定の状態。
    • [ソース プロファイル] – 同じ設定を構成するが値が異なる各競合プロファイルのリスト。
  3. 競合するプロファイルを再構成するには、[ソース プロファイル] のリストからレコードを選択して、そのプロファイルに関する [概要] を開きます。 プロファイルの [プロパティ] を選択すると、そのプロファイルの設定を確認して編集し、競合を解消することができます。

デバイスに適用されるプロファイルの設定を表示する

セキュリティ ベースラインのプロファイルを選択し、ドリルインして、個々のデバイスに適用されるそのプロファイルから設定の一覧を表示できます。 穴を開けるには:

  • エンドポイント セキュリティ>すべてのデバイス>デバイスを選択します>デバイスの構成 >基準ポリシー インスタンスを選択します

ドリルインすると、管理センターに、そのプロファイルの設定と設定の状態のリストが表示されます。 次の状態が含まれます。

  • 成功 – デバイスの設定は、プロファイルで構成されている値と一致します。 これは、ベースラインの既定値と推奨値、またはプロファイルの構成時に管理者によって指定されたカスタム値のいずれかです。
  • 競合 – 設定が別のポリシーと競合しているか、エラーが発生しているか、更新が保留されています。
  • エラー - 設定を適用できませんでした。

設定ごとの状態を使用したトラブルシューティング

セキュリティのベースラインを展開しましたが、展開状態にエラーが表示されます。 次の手順では、エラーのトラブルシューティングに関するガイダンスをいくつか紹介します。

  1. Intuneで、[エンドポイント セキュリティ]>セキュリティ ベースラインを選択し>ベースライン >プロファイルを選択します。

  2. [モニター>設定ごとの状態] でプロファイル >を選択します。

  3. この表には、すべての設定と、各設定の状態が表示されます。 [エラー] 列または [競合] 列を選択して、エラーの原因となっている設定を確認します。

MDM の診断情報

これで問題のある設定がわかりました。 次の手順は、この設定がエラーまたは競合を引き起こしている理由を見つけることです。

Windows デバイスには、組み込みの MDM 診断情報レポートがあります。 このレポートには、既定値、現在の値、ポリシーの一覧、デバイスとユーザーのどちらに展開されているかなどが表示されます。 このレポートを使用すると、設定によって競合やエラーが発生している理由を特定できます。

  1. デバイス上で、[設定]>[アカウント]>[職場または学校にアクセスする] の順に移動します。

  2. アカウントを選択します >情報>詳細診断レポート>レポートの作成

  3. [エクスポート] を選択し、生成されたファイルを開きます。

  4. レポートでは、レポートのさまざまなセクションに含まれるエラーまたは競合の設定を探します。

たとえば、[Enrolled configuration sources and target resources]\(登録済みの構成ソースとターゲット リソース\) セクションや [Unmanaged policies]\(管理されていないポリシー\) セクションを調べます。 エラーや競合の原因になっている理由が理解できるかもしれません。

診断情報ログの詳細については、「 MDM ログの収集」を参照してください。

ヒント

  • 一部の設定には GUID の一覧も表示されます。 任意の設定値について、ローカル レジストリ (regedit) でこの GUID を検索できます。
  • イベント ビューアー ログには、問題のある設定に関するエラー情報もいくつか含まれている場合があります ([イベント ビューアー]>[アプリケーションとサービス ログ]>[Microsoft]>[Windows]>[DeviceManagement-Enterprise-Diagnostics-Provider]>[Admin])。

次の手順