【前編】Intuneコンプライアンスポリシー入門:構成プロファイルとの違いや条件付きアクセス連携を解説

株式会社アーザスです。
Microsoft Intune を活用してデバイス管理を進める中で、構成プロファイルによる設定配布と並んで重要になるのが「コンプライアンスポリシー」です。
社内リソースへのアクセス制御やゼロトラストセキュリティの実現に向け、「コンプライアンスポリシーをどのように設計・運用すべきか」が運用の成否を分ける大きなポイントとなります。
今回は前編として、コンプライアンスポリシーの基本概要、構成プロファイルとの役割の違い、条件付きアクセスとの連携、実務で押さえるべき設計上のポイントについて解説します。
1. コンプライアンスポリシーとは?(構成プロファイルとの違い)
Intune におけるコンプライアンスポリシーとは、管理下のデバイス(Windows、iOS、Android 等)が組織のセキュリティ基準を満たしているかを評価・判定するためのルールセットです。
よく混同されがちな「構成プロファイル」とは、以下のように役割が明確に分かれています。
| 項目 | コンプライアンスポリシー | 構成プロファイル |
|---|---|---|
| 主な目的 | 端末が安全基準を満たしているか評価・判定する | 端末に特定の構成・設定を適用・強制する |
| 主な処理 | 状態をチェックし「準拠 / 非準拠」のステータスを判定 | 設定を変更する(例: スタートメニュー固定、Wi-Fi設定) |
| アクセス制限 | 条件付きアクセスと連携してリソース接続を制御 | 直接的なアクセス遮断機能はない |
構成プロファイル(例: BitLocker を有効化するポリシー)で設定を強制し、コンプライアンスポリシーで「実際に BitLocker が有効になっているか」をチェック・判定する、といった連携運用が可能です。
2. 条件付きアクセス(Conditional Access)との連携の仕組み
コンプライアンスポリシーの真価は、Microsoft Entra ID の「条件付きアクセス」と組み合わせたときに発揮されます。
制御の流れ
1. Intune による判定
デバイスがコンプライアンスポリシーの要件(OSバージョン、BitLocker有効化等)を満たしているか定期的にチェックします。
2. ステータスの受け渡し
判定結果(準拠 / 非準拠)を Microsoft Entra ID へ通知します。
3. アクセス制御
条件付きアクセス側で「アクセス許可には準拠しているデバイスが必要」というルールを設定しておくことで、非準拠の端末からの Microsoft 365(Exchange、SharePoint 等)へのアクセスを自動的に遮断します。
この仕組みにより、個人の私的端末やセキュリティ対策が不十分な PC からの社内データアクセスを効果的に防ぐことができます。
3. Windows 11 の主な評価基準
Windows 端末向けに設定される代表的な評価項目には、以下のようなものがあります。
主要な設定項目
1. 最小 OS バージョン
サポートの切れた古い OS バージョンの利用を制限します(例: Windows 11 23H2 のビルド番号 10.0.22631 以降など)。
2. システムセキュリティ(暗号化・生体認証)
・BitLocker の要求:ドライブ暗号化が有効であること
・TPM(Trusted Platform Module):TPM 2.0 の搭載および有効化
3. 正常性
・セキュアブート:起動時の未承認ソフトウェア読み込み防止
・コード署名:信頼されたドライバー・OS ファイルの検証
4. エンドポイント保護
・Antivirus / Firewall:Microsoft Defender 等のウイルス対策ソフトウェアやファイアウォールの有効化
・Microsoft Defender for Endpoint(MDE)連携:デバイスのリスクレベルが「低」以下であること
まとめ
コンプライアンスポリシーは、単に端末の状態を監視するだけでなく、条件付きアクセスと連携させることでセキュリティを支える要となります。
次回(中編:設計・運用編)では、業務を止めずに安全に全社展開するための「猶予期間」の設計やグループ展開のポイントを解説します。
Windows 11展開・Intuneポリシー設計でお困りですか?
弊社では、Windows 11リプレイスに伴う構成プロファイル・コンプライアンスポリシーの設計から、条件付きアクセスを活用したセキュリティ強化まで、現場に即した技術サポートを提供しています。ぜひお気軽にお問い合わせください。

