GPOをIntuneへ移行!「グループポリシー分析」を使った設定カタログ変換と適用検証

Intune/Autopilot
GPOをIntuneへ移行!「グループポリシー分析」を使った設定カタログ変換と適用検証

株式会社アーザスです。

前回の記事 では、既存のGPO(グループポリシーオブジェクト)をIntuneへ移行する際に役立つ「グループポリシー分析」の概要と注意点について解説しました。

今回は、実際に3つの具体的なポリシーを含むGPOをインポートし、分析結果の評価からIntuneプロファイルへの移行(設定カタログへの変換)、およびクライアント端末での適用確認までの一連の検証手順を解説します。

このツールを使用することで、GPOの設定項目を一つずつ手作業でIntuneの仕様と照らし合わせる必要がなくなり、移行設計の初期フェーズを大幅に効率化できます。

検証環境と事前準備

オンプレミスのGPMC(グループポリシー管理コンソール)から、以下の3つの設定項目を含むGPOをXML形式でエクスポートして検証を行います。

  • [アカウントポリシー] – [パスワードポリシー]
  • [電源の管理] – [スリープの設定]
  • [Windowsの設定] – [フォルダー]

ステップ1:GPOのXMLエクスポート

  1. ドメインコントローラーまたは管理端末で「グループポリシー管理エディター(GPMC)」を開きます。
  2. 分析したいGPOを右クリックし、「レポートの保存」を選択します。

GPMCのレポート保存画面

ファイルの種類で「XMLファイル (*.xml)」を指定して保存します。

XML形式での保存画面

ステップ2:Intuneへのインポート

  1. Intune管理センターにサインインします。
  2. 「デバイス」 > 「デバイスの管理」 > 「グループポリシー分析」>「インポート」 の順に選択します。

グループポリシー分析画面(インポート選択)

ステップ1で保存したXMLファイルを指定してアップロードし、「次へ」をクリックします。

XMLファイルアップロード画面

「スコープタグ」では既定値のまま「次へ」をクリックします。

スコープタグ設定画面

「レビューと作成」では「作成」をクリックします。

レビューと作成画面

インポート完了後、グループポリシー分析の一覧に対象のGPOが表示され、「MDMサポート」の割合がパーセンテージで可視化されます。詳細をクリックすると、設定項目ごとの対応状況を個別に確認可能です。

インポート完了後の一覧画面

ステップ3:分析結果の確認

対象のグループポリシー名にチェックを入れ「移行」をクリックします。
指定した3つのポリシーで以下のような判定結果が出力されます。

分析結果一覧画面

ポイント

  • パスワードポリシー、スリープの設定:
    対応するCSPが存在するため、「MDM サポート:Yes」 と判定され、設定カタログプロファイルへの自動移行対象となります。
  • フォルダー:
    グループポリシー基本設定の「フォルダー」は、直接的な対応項目が存在しないため、「MDM サポート:No」 と判定されます。この項目は標準機能での自動移行の対象外となります。

ステップ4:設定カタログプロファイルへの移行

分析結果から、移行可能な項目(パスワードポリシー、スリープの設定)をIntuneの「設定カタログ」へ移行します。

一覧から対象の設定にチェックを入れ、「次へ」をクリックします。

移行する設定の選択画面

「構成」画面では選択した設定を確認し、「次へ」 をクリックします。

構成確認画面

「プロファイル情報」では移行後のプロファイル名を入力し、「次へ」をクリックします。

プロファイル情報入力画面

「スコープタグ」では既定値のまま「次へ」をクリックします。

移行時のスコープタグ画面

「割り当て対象」に「グループ」を指定し、「次へ」 をクリックします。

割り当てグループ選択画面

「確認して展開」で「デプロイ」をクリックします。

確認して展開・デプロイ画面

ステップ5:構成プロファイル適用確認

「デバイスの構成」>「構成」をクリックし、インポートしたプロファイルが表示されていることを確認します。

デバイス構成一覧画面

作成されたポリシーをクリックし、「レポートの表示」をクリックします。

プロファイル概要・レポートの表示画面

対象デバイスの「チェックインの状態」が「成功」となっていれば、プロファイルが正常に適用されています。

チェックイン成功確認画面

まとめ

今回の検証の通り、グループポリシー分析を活用することで、既存のGPOに含まれる「パスワード」や「電源」といった標準的なポリシーは、スムーズに「設定カタログ」へ移行できることが分かりました。

一方で、「フォルダー作成」のようなグループポリシー基本設定については、対応不可(No)と判定されるため、PowerShellスクリプトなどを使った代替アプローチが必要になります。

また、「パスワード」や「電源」設定の中にも、一部移行できない項目が含まれているケースがあるため、事前チェックが欠かせません。

グループポリシー分析を活用する際は、単にパーセンテージを見るだけでなく、「どの設定がそのまま移行できて、どこに代替案が必要か」を整理するためのアセスメントツールとして賢く取り入れてみてください。

GPOからIntuneへの移行・代替設計でお困りですか?

弊社では、グループポリシーのアセスメントから、移行不能なGPOのPowerShell化・Intuneプロファイル設計まで、現場に即した技術サポートを提供しています。

移行に向けた要件定義や運用設計でお悩みの際は、ぜひご相談ください。