【後編】Intuneコンプライアンスポリシー実践:最小OSバージョン判定と条件付きアクセス遮断の検証手順

株式会社アーザスです。
前編 ではコンプライアンスポリシーの基本概念、中編 では業務を止めないための運用設計(猶予期間等)について解説してきました。
最終回となる今回は検証編として、「最小OSバージョン」を判定条件としたコンプライアンスポリシーの作成、条件付きアクセスとの連携設定、そして実際に非準拠端末からのアクセスが制限される挙動の確認手順までを解説します。
1. コンプライアンスポリシーの作成(最小OSバージョンの指定)
指定したビルド番号以上のOSバージョンを満たしているかを判定するポリシーを作成します。
ポリシーの新規作成手順
1. ポリシー作成画面の起動
Intune 管理センター(intune.microsoft.com)にサインインします。
[デバイス] > [コンプライアンス] > [ポリシー] タブを開き、[ポリシーの作成] をクリックします。

2. プラットフォームとプロファイル種類の選択
[ポリシーの作成] 画面で以下を設定し、[作成] をクリックします。
- プラットフォーム:[Windows 10 以降]
- プロファイルの種類:[Windows 10/11 コンプライアンスポリシー]

3. 基本情報の入力
[基本情報] 画面では、任意の名前(例:Win11_Compliance_MinOSVersion)を入力して [次へ] 進みます。

4. 最小OSバージョンの指定
[コンプライアンス設定] 画面で [デバイスのプロパティ] セクションを展開します。
[最小 OS バージョン] に、要件とするOSビルド番号を入力します。
(例:Windows 11 23H2 のビルド 10.0.22631 以降を必須とする場合は「10.0.22631」と入力)
ここで入力しているビルド番号は、検証用の例です。本番環境で基準とするバージョンは、自社で利用しているエディション(Home / Pro / Enterprise など)ごとのMicrosoftのサポート期限を確認したうえで決めてください。サポート期限は、エディションによって異なります。

5. 非準拠に対するアクションと猶予期間の設定
[コンプライアンス非対応に対するアクション] 画面では以下を設定し、[次へ] 進みます。
- アクション:[デバイスに非準拠のマークを付ける]
- スケジュール(コンプライアンス違反となってからの日数):[即時](0日)
今回は、ブロックの挙動をすぐに確認するため、検証用として猶予期間を「即時(0日)」にしています。中編で解説したとおり、本番運用では即時にせず、猶予日数と通知メールを必ず設定してください。

6. 対象グループの割り当て
[割り当て] 画面では、ポリシーを適用するグループを指定して [次へ] 進みます。
今回の検証では特定のテスト端末のみを対象とするため、検証用デバイスグループ(例:Intune_TEST01)を指定しています。本番運用時は中編で解説したとおり、割り当て漏れを防ぐためユーザーグループへの展開を推奨します。

7. 設定内容の確認と作成
[レビューと作成] 画面で内容を確認し、[作成] をクリックします。

2. 条件付きアクセスの連携設定
コンプライアンスポリシーで「非準拠」と判定されたデバイスからの社内データアクセスを制限するポリシーを設定します。
アクセス制御ポリシーの作成手順
1. 条件付きアクセス画面の起動
Microsoft Entra 管理センター(entra.microsoft.com)にサインインします。
[Entra ID] > [条件付きアクセス] > [ポリシー] を開き、[新しいポリシー] を選択します。

2. ポリシー名と対象ユーザーの指定
ポリシー名に任意の名前(例:CA_RequireCompliantDevice)を入力します。
また、[割り当て] > [ユーザー] で対象の検証ユーザー(例:IntuneUser01)を指定します。

3. ターゲットリソース(クラウドアプリ)の選択
[ターゲット リソース] > [クラウド アプリ] で対象アプリ(例:Office 365)を指定します。

4. アクセス制御(準拠デバイスの要求)とポリシーの有効化
[アクセス制御] > [許可] を開き、以下のように設定します。
- [アクセスの許可] を選択
- [デバイスは準拠しているとしてマーク済みである必要があります] にチェック
続いて、[ポリシーの有効化] を設定して保存します。
この検証では、ブロック画面を確認するため、必ず [オン] にしてください。[レポート専用] のままではアクセスは遮断されず、ログに結果が記録されるだけです。[レポート専用] は、中編で解説した本番展開前の影響確認(Step 2)で使うモードです。

3. クライアント実機での適用検証
要件を満たさない古いOSバージョンの検証端末(例:Windows 11 22H2 / ビルド 10.0.22621 等)を使用して、実際のアクセス制御の挙動を確認します。
この例のように、すでにサポートが終了したOSは、セキュリティ更新が提供されません。検証以外の用途には使わず、検証後は破棄するか、最新のOSに更新してください。
動作確認とアクセス遮断の検証手順
1. Intune との同期実行
検証端末で [設定] > [アカウント] > [職場または学校へのアクセス] > アカウントの [情報] を開き、[同期] をクリックして最新のポリシーを適用します。
同期ボタンを押してから管理センターおよびEntra IDへステータスが伝播するまで、数分〜十数分程度のタイムラグが発生する場合があります。

2. Intune 上のステータス確認
Intune 管理センターの [デバイス] > [デバイスの管理] > [コンプライアンス] > [作成したポリシー] を開き、[レポートの表示] をクリックします。
設定した最小OSバージョン(10.0.22631)を下回っているため、対象端末のステータスが「非準拠」と判定されていることを確認します。

3. アクセス制限の挙動確認
非準拠となった検証端末のブラウザから Microsoft 365 ポータル(portal.office.com)へアクセスを試みます。
条件付きアクセスが作動し、「デバイスは組織のコンプライアンス要件に準拠している必要があります」というブロック画面が表示され、社内リソースへの接続が自動遮断されることを確認します。

まとめ
全3回にわたり、Microsoft Intune のコンプライアンスポリシーについて解説してきました。
最小OSバージョンなどのセキュリティ基準を定義し、条件付きアクセスと連携させることで、古いOSやセキュリティ対策が不十分な端末による侵害リスクを大幅に低減できます。前編・中編で紹介した設計ポイントを押さえ、安全かつ確実な全社展開を目指しましょう。
Windows 11展開・Intuneポリシー設計でお困りですか?
株式会社アーザスでは、Windows 11リプレイスに伴う構成プロファイル・コンプライアンスポリシーの設計から、条件付きアクセスを活用したセキュリティ強化まで、現場に即した技術サポートを提供しています。
ぜひお気軽にお問い合わせください。
