Microsoft Entra IDで管理するのは、ユーザーだけではありません。
会社で使用するWindows PCなどのデバイスもEntra IDへ登録し、
「どのユーザーが、どのデバイスを使用しているのか」という情報を
クラウド上のIDとして扱うことができます。
ただし、ここで最初に理解しておきたいのが、
Entra IDにデバイスが存在することと、そのPCをIntuneで管理することは別
という点です。
この章では、Entra IDとデバイスの関係を整理していきます。
Entra IDにPCを登録するとどうなる?

ユーザーをEntra IDに登録すると「ユーザーID」が作成されました。
同じように、PCなどのデバイスをEntra IDへ登録・参加させると、
デバイスを表すID(デバイスID)がEntra ID上に作成されます。
これによってEntra IDは、
- どのデバイスなのか
- どのユーザーに関連しているのか
- どの方法でEntra IDに接続されているのか
- Intuneなどで管理されているか
- 準拠状態になっているか
といった情報を、アクセス制御に利用できるようになります。
デバイスには3つの主な状態がある

Entra IDとデバイスの関係を理解するとき、
まず覚えておきたいのが次の3種類です。
| 種類 | 主な用途 | イメージ |
|---|---|---|
| Microsoft Entra registered | 個人所有PC・BYODなど | PCに会社アカウントを追加する |
| Microsoft Entra joined | 会社所有PC | PCそのものをEntra IDへ参加させる |
| Microsoft Entra hybrid joined | 既存のActive Directory環境 | オンプレミスADとEntra IDの両方に参加する |
名前が似ていますが、それぞれ目的が異なります。
Microsoft Entra registeredとは
Microsoft Entra registeredは、
主に個人所有デバイスを会社のサービスへ接続するときに利用されます。
たとえば、自分のPCへ会社のMicrosoft 365アカウントを追加した場合などです。
PCそのものへのWindowsサインインは、
従来どおりローカルアカウントや個人用Microsoftアカウントを使用しながら、
会社のアカウントを追加するイメージです。
そのため、
「PCそのものを会社へ参加させる」というより、
「このPCを会社アカウントと関連付ける」
と考えると分かりやすいでしょう。
Microsoft Entra joinedとは
会社で支給するWindows PCなどでは、
Microsoft Entra joinedを利用できます。
Microsoft Entra joinedでは、
デバイスそのものをEntra IDへ参加させます。
Windowsへサインインするときも、
会社のEntra IDアカウントを使用してWindowsへサインイン
できます。
従来のActive Directoryドメイン参加を、
クラウド側のEntra IDで行うイメージに近いと考えると理解しやすくなります。
クラウド中心の環境では、
Microsoft Entra joinedを基本構成として採用するケースが増えています。
Microsoft Entra hybrid joinedとは
すでに社内でActive Directoryを使用している場合には、
Microsoft Entra hybrid joinedという構成があります。
これは1台のPCを、
オンプレミスActive Directory
+
Microsoft Entra ID
の両方と関連付ける構成です。
従来のActive Directory環境を残しながら、
Microsoft 365やEntra IDのクラウド機能を利用したい場合などに使用されます。
つまり、
- 既存のAD環境を維持する
- Microsoft 365も利用する
- Entra IDによるクラウド認証やアクセス制御も利用する
といった環境で使われる構成です。
3種類を簡単に整理
| Registered | Joined | Hybrid joined | |
|---|---|---|---|
| 主な用途 | BYOD | 会社PC | 既存AD環境の会社PC |
| Entra ID | 登録 | 参加 | 参加 |
| オンプレミスAD | 不要 | 不要 | 参加 |
| Windowsへのサインイン | 通常は既存アカウント | Entra IDアカウント | ADアカウント |
| 代表的な利用場面 | 個人端末 | クラウド中心の会社端末 | ADを利用中の会社端末 |
最初の学習段階では、
細かな違いをすべて覚える必要はありません。
Registered = 個人PCを会社と関連付ける
Joined = 会社PCをEntra IDへ参加させる
Hybrid joined = AD参加PCをEntra IDとも連携させる
という理解で十分です。
Entra IDとIntuneは何が違う?
ここは非常に重要です。
Entra IDにPCを登録・参加させただけで、
そのPCのWindows設定やアプリを自由に管理できるようになるわけではありません。
基本的な役割は次のように分かれます。
| サービス | 主な役割 |
|---|---|
| Microsoft Entra ID | ユーザーやデバイスのID・認証・アクセス制御 |
| Microsoft Intune | PCやスマートフォンの設定・アプリ・セキュリティなどの管理 |
簡単に言えば、
Entra ID = 「このPCは誰の、どのデバイスか」を識別する
Intune = 「そのPCをどのような状態にするか」を管理する
という役割分担です。
Entra Joinすると自動的にIntuneへ登録される?
これは設定によります。
Intune側で自動MDM登録を設定している環境では、
対象ユーザーがMicrosoft Entra Joinを行ったときに、
PCを自動的にIntuneへ登録することができます。
イメージすると次のようになります。
Windows PC
↓
Microsoft Entra Join
↓
Entra IDへデバイス登録
↓
Intune自動登録
↓
Intuneから設定・ポリシーを適用
この仕組みによって、会社PCをセットアップするときの管理を大幅に自動化できます。
Intuneへ登録すると何ができる?
IntuneへPCを登録すると、
管理者はさまざまな設定を一元管理できるようになります。
たとえば、
- Windowsの設定
- セキュリティ設定
- BitLocker
- Windows Update
- アプリの配布
- Wi-FiやVPN設定
- Microsoft Defender関連設定
- デバイスが会社の基準を満たしているかの確認
などを管理できます。
この「会社の基準を満たしているか」という状態が、
後で学習する準拠(Compliance)です。
条件付きアクセスとデバイスを組み合わせる
Entra IDへデバイス情報を登録する大きな理由のひとつが、 条件付きアクセスです。
ユーザーだけを確認するのではなく、
「誰がアクセスしているか」
+
「どのデバイスからアクセスしているか」
を組み合わせて判断できます。
さらにIntuneを組み合わせると、
ユーザー
+
デバイス
+
デバイスの安全性
を確認したうえでMicrosoft 365などへのアクセスを許可する、 といった構成が可能になります。
実際のデバイスをEntra管理センターで確認する
Entra IDへ登録されているデバイスは、 Microsoft Entra管理センターから確認できます。
代表的な確認場所は、
Microsoft Entra管理センター
↓
Microsoft Entra ID
↓
デバイス
↓
すべてのデバイス
です。
ここでは、デバイス名やOS、 参加の種類、管理状態、準拠状態などを確認できます。
Windows側から参加状態を確認する方法
Windows PCがどの状態になっているかは、 コマンドから確認することもできます。
dsregcmd /status
特に確認する項目は、 Device Stateです。
| 状態 | AzureAdJoined | DomainJoined |
|---|---|---|
| Microsoft Entra joined | YES | NO |
| Microsoft Entra hybrid joined | YES | YES |
| ADドメイン参加のみ | NO | YES |
現在のサービス名称はMicrosoft Entra IDですが、 コマンドの項目名には現在も AzureAdJoined という旧名称が残っています。
実務ではどの構成を選ぶ?

新しくクラウド中心の環境を作るのであれば、 基本的にはMicrosoft Entra joinedを中心に考えます。
一方、既存のActive Directory、 グループポリシー、社内システムなどへの依存が強い環境では、 Microsoft Entra hybrid joinedが必要になる場合があります。
| 環境 | 考え方 |
|---|---|
| 個人PCから会社サービスを利用 | Microsoft Entra registered |
| 新しい会社PC・クラウド中心 | Microsoft Entra joined |
| 既存Active Directoryを継続利用 | Microsoft Entra hybrid joined |
「Hybrid joinedの方が高機能だから選ぶ」という考え方ではありません。
既存ADとの連携が必要なければ、 構成を必要以上に複雑にしない ことも重要です。
この章で覚えること
- Entra IDではユーザーだけでなくデバイスにもIDを作成できる
- デバイスにはRegistered・Joined・Hybrid joinedという主な状態がある
- Registeredは主にBYODで利用する
- Joinedは会社PCをEntra IDへ直接参加させる
- Hybrid joinedはオンプレミスADとEntra IDの両方を利用する
- Entra IDへの参加とIntuneによるデバイス管理は別の仕組み
- 自動MDM登録を設定するとEntra JoinとIntune登録を連携できる
- デバイス状態は条件付きアクセスにも利用できる
ここまでの関係を整理
ここまで学習した内容をつなげると、 Entra IDの基本構造がかなり見えてきます。
テナント
↓
ユーザー
↓
グループ
↓
管理者ロール
↓
デバイス
Entra IDでは、 「誰なのか」だけでなく「どのデバイスなのか」もIDとして管理する ことが重要です。
次の章では、 このデバイスを実際に管理するための Microsoft Intuneについて見ていきます。