Entra IDとIntuneの違いとは?デバイス管理の仕組みを図で理解する

ここまで、Microsoft Entra IDのユーザー、デバイス、認証、MFA、
条件付きアクセスについて説明してきました。

最後に理解しておきたいのが、
Microsoft Entra IDとMicrosoft Intuneの違いです。

この2つは一緒に利用されることが多いため、
「Entra IDへPCを登録すればIntuneで管理される」
と混同してしまうことがあります。

しかし、
Entra IDへのデバイス登録・参加と、Intuneによるデバイス管理は別の仕組み
です。

この章では、
Entra IDとIntuneの役割の違いと、
Windows PCがどのようにEntra ID・Intune・条件付きアクセスへ
つながっていくのかを整理します。

 

Entra IDとIntuneの違い

Microsoft Entra IDとIntuneの役割の違いを示した図
Entra IDとIntuneを簡単に分けると、
次のようになります。

Microsoft Entra ID Microsoft Intune
主な役割 ID・認証・アクセス管理 デバイス・アプリ管理
ユーザー 管理する Entra IDのユーザーを利用する
デバイス デバイスIDを管理する デバイスの設定や状態を管理する
認証 担当する Entra IDを利用する
設定配布 主目的ではない 担当する
準拠状態 アクセス判断に利用できる デバイスを評価して準拠状態を作る

初心者向けにさらに簡単にすると、


Entra ID = 「誰なのか・どのデバイスなのか」を管理する
Intune = 「そのデバイスをどのように管理するか」を担当する

と考えると分かりやすくなります。

 

Entra IDはデバイスそのものを細かく管理するものではない

Entra IDには、
ユーザーだけでなくPCなどの
デバイスIDも登録できます。

そのためEntra管理センターでは、

  • デバイス名
  • デバイスの参加状態
  • 所有者
  • 管理状態
  • 準拠状態

などを確認できます。

しかし、
Entra IDへデバイスが登録されているからといって、
Entra IDだけでWindowsの細かな設定やアプリを管理するわけではありません。

そこを担当するのがIntuneです。

 

Intuneとは?

Microsoft Intuneは、
会社のPCやスマートフォン、アプリなどをクラウドから管理するサービス
です。

たとえばWindows PCでは、
Intuneから次のような管理を行えます。

  • Windowsの設定
  • BitLocker
  • Microsoft Defender関連設定
  • ファイアウォール
  • Windows Update
  • Wi-FiやVPN設定
  • アプリの配布
  • デバイスの準拠状態

つまり、
管理者が1台ずつPCを操作して設定するのではなく、
クラウドから複数の端末へ設定を配布・管理できる
のがIntuneです。

 

Entra JoinとIntune登録は別

ここは、この章で特に重要なポイントです。


Microsoft Entra joined
=
Intuneで管理されている

という意味ではありません。

Entra Joinは、
そのPCをEntra IDの組織へ参加させる仕組みです。

一方、Intuneへの登録は、
そのPCをIntuneの管理下へ置く仕組みです。

意味
Microsoft Entra joined PCをEntra IDへ参加させる
Intune enrolled PCをIntuneの管理下へ登録する

この2つは別の状態です。

 

会社PCでは両方を組み合わせる

クラウドを中心に管理する会社PCでは、
一般的に


Microsoft Entra joined
+
Intune enrolled

という構成を利用できます。

これによって、


Entra ID
→ ユーザーとデバイスを識別


Intune
→ そのPCへ会社の設定を適用

という役割分担ができます。

 

Windows PCをIntuneで管理するまでの流れ

Windows PCをMicrosoft Entra IDとIntuneへ登録する流れを示した図
Windows PCを会社のクラウド環境で管理する場合、
代表的には次のような流れになります。


Windows PC
↓
会社のEntra IDアカウントでサインイン
↓
Microsoft Entra Join
↓
Entra IDにデバイスIDが作成される
↓
Intuneへ登録
↓
Intuneのポリシーを適用

Intuneの自動MDM登録を設定している環境では、
対象ユーザーがMicrosoft Entra Joinを行ったときに、
Intuneへの登録まで自動的に行うことができます。

 

Intuneへの自動登録とは?

会社PCを多数管理する場合、
PCごとに手作業でIntuneへ登録するのは効率的ではありません。

そこで利用できるのが、
自動MDM登録です。

対象となるユーザーを設定しておくことで、
Windows PCがMicrosoft Entra IDへ参加するときに
Intuneへの登録も連動させることができます。

イメージすると、


Entra Join
↓
Intune自動登録
↓
管理ポリシー適用

という流れです。

ただし、
Microsoft Entra Joinを行えば無条件にIntuneへ登録されるわけではありません。

Intuneの自動登録対象やライセンスなど、
必要な構成が行われている必要があります。

 

Intuneでは「設定を配布」できる

Intuneへデバイスを登録すると、
会社が決めた設定を対象端末へ配布できます。

その代表的な仕組みが
構成プロファイルです。

たとえば、


管理者
↓
Intuneでポリシー作成
↓
Entra IDのグループなどへ割り当て
↓
対象PC
↓
設定反映

という流れになります。

第2章で説明した
Entra IDのユーザーやグループが、
ここでも利用されます。

 

構成プロファイルとコンプライアンスポリシーの違い

Intuneを利用するときに、
特に混同しやすいのがこの2つです。

構成プロファイル コンプライアンスポリシー
目的 デバイスを設定する デバイスの状態を評価する
考え方 この設定にする 会社の条件を満たしているか
例 設定や制限を配布する 暗号化などの要件を確認する

簡単に覚えるなら、


構成プロファイル = 設定する
コンプライアンスポリシー = 判定する

です。

 

コンプライアンスとは?

コンプライアンスとは、
ここでは
「会社が決めたセキュリティ基準をデバイスが満たしているか」
を表します。

Intuneのコンプライアンスポリシーによって、
端末が条件を満たしているか評価できます。

条件を満たしていれば、

Compliant(準拠)

条件を満たしていなければ、

Noncompliant(非準拠)

として扱われます。

そして、この準拠状態をEntra IDへ渡すことで、
条件付きアクセスの判断材料として利用できます。

 

IntuneだけではMicrosoft 365へのアクセスを拒否しない

ここも重要です。

Intuneが
「このPCは非準拠です」
と判定しただけで、
必ずMicrosoft 365へのアクセスが拒否されるわけではありません。

Intuneの役割は、
デバイスを管理し、
準拠・非準拠などの状態を判定することです。

その情報を使って
Microsoft 365へのアクセスを許可するかどうかを判断するのが、
Microsoft Entraの条件付きアクセスです。

 

Entra ID・Intune・条件付きアクセスの役割

この3つを整理すると、
次のようになります。

仕組み 役割
Microsoft Entra ID 誰なのか・どのデバイスなのかを識別し、認証する
Microsoft Intune デバイスを管理し、設定や準拠状態を管理する
条件付きアクセス ユーザーやデバイスなどの情報を使ってアクセスを判断する

一言で表すなら、


Entra ID
= 誰?どの端末?


Intune
= その端末は会社のルールを守っている?


条件付きアクセス
= アクセスさせてよい?

という関係です。

 

実際のアクセスではどう連携する?

会社PCからMicrosoft 365へアクセスする場面で考えてみましょう。

たとえば、
会社では
「Intuneで準拠しているPCだけMicrosoft 365へアクセスできる」
という条件付きアクセスポリシーを設定しているとします。

この場合、概念的には次のように処理されます。


ユーザーがMicrosoft 365へアクセス
↓
Entra IDでユーザーを認証
↓
アクセスしているデバイスを確認
↓
Intuneの準拠状態を確認
↓
条件付きアクセスで判断
↓
条件を満たせばMicrosoft 365へアクセス

つまり、
Intune単体でアクセスを制御しているわけではありません。

Entra ID・Intune・条件付きアクセスが連携して、
ユーザーとデバイスの両方を確認する

ことが重要です。

 

具体例:BitLockerを会社のルールにする

たとえば会社で、
「会社PCでは暗号化を必須にしたい」
とします。

この場合、役割を分けて考えると理解しやすくなります。

やりたいこと 主に使う仕組み
BitLockerなどの設定をデバイスへ適用する Intuneの構成・セキュリティポリシー
会社のルールを満たしているか評価する Intuneコンプライアンスポリシー
非準拠端末からのMicrosoft 365アクセスを制御する 条件付きアクセス

つまり、
「設定する」「判定する」「アクセスを制御する」
は、それぞれ役割が異なります。

 

EntraのグループもIntuneで利用する

Entra IDとIntuneは、
デバイスだけでなくグループでもつながっています。

Intuneのポリシーやアプリなどは、
Entra IDに存在するユーザーやデバイスのグループを利用して
対象を指定できます。

たとえば、


Entra ID
「営業部PC」グループ
↓
Intune
営業部PC用ポリシーを割り当てる

といった設計ができます。

そのため、
Entra IDのユーザー・グループ設計は
Intune運用にも影響します。

 

Intuneではアプリも管理できる

IntuneはWindows設定だけを管理するサービスではありません。

業務で利用するアプリを
ユーザーやデバイスへ配布することもできます。

たとえばMicrosoft 365 Appsや、
会社で利用するWin32アプリなどを
Intuneから展開できます。

また、モバイル環境では
アプリや会社データを保護する
アプリ保護ポリシーも利用できます。

つまりIntuneは、
デバイスとアプリの両方を管理するサービス
と考えるとよいでしょう。

 

IntuneはActive Directoryそのものの置き換えではない

従来のWindows環境では、
Active Directoryとグループポリシーを使ってPCを管理してきた会社も多くあります。

Entra IDとIntuneを使うと、
クラウドを中心としたユーザー・デバイス管理が可能になります。

ただし、
IntuneがActive Directoryやグループポリシーをそのまま完全に置き換えるもの
と考える必要はありません。

既存のオンプレミスシステムや認証方式、
アプリケーションの要件によっては、
従来環境と併用する場合もあります。

新しい環境では、
「既存の仕組みをそのままクラウドへ移す」のではなく、
現在必要な管理要件を確認して構成を決める
ことが重要です。

 

会社PCの基本構成を整理

クラウド中心のWindows PC管理を
非常に簡単に表すと、次のようになります。


ユーザー
↓
Microsoft Entra ID


Windows PC
↓
Microsoft Entra joined
+
Intune enrolled


Intune
↓
設定・アプリ・セキュリティ・準拠状態を管理


条件付きアクセス
↓
ユーザーやデバイスの状態からアクセス判断


Microsoft 365

この関係を理解できれば、
Entra IDとIntuneの基本的な役割分担は十分理解できています。

 

この章で覚えること

  • Entra IDとIntuneは別の役割を持つ
  • Entra IDはユーザーやデバイスのID・認証・アクセス管理を担当する
  • Intuneはデバイスとアプリの管理を担当する
  • Microsoft Entra JoinとIntune登録は別の仕組み
  • 会社PCでは「Entra joined + Intune enrolled」という構成を利用できる
  • Intuneでは設定やアプリを配布できる
  • 構成プロファイルはデバイスを設定するために使う
  • コンプライアンスポリシーはデバイスの状態を評価するために使う
  • Intuneの準拠状態を条件付きアクセスの判断材料として利用できる
  • Entra ID・Intune・条件付きアクセスは連携して動作する

 

第1章から第7章までをつなげる

ここまで学んできた内容を最後につなげてみましょう。


テナント
↓
ユーザー・グループ
↓
管理者ロール
↓
デバイス
↓
認証・MFA
↓
条件付きアクセス
↓
Intune
↓
Microsoft 365

それぞれを単独で覚えるのではなく、


Entra IDでユーザーとデバイスを識別し、
Intuneでデバイスを管理し、
その情報を条件付きアクセスで判断して、
Microsoft 365などのサービスへアクセスさせる

という全体像で理解することが重要です。

ここまで理解できれば、
Entra IDの基本的な仕組みを学ぶ第1段階は完了です。

次は、MFA、条件付きアクセス、Entra Join、Intuneなどを
実際の管理画面で設定する方法を確認していきましょう。


← 第6章:条件付きアクセス

Entra ID学習コース一覧へ戻る

タイトルとURLをコピーしました