Windows Autopilot デバイスの準備 ユーザー駆動型 Microsoft Entra 参加: Windows Autopilot デバイス準備ポリシーを作成する

Windows Autopilot デバイスの準備、ユーザー駆動型 Microsoft Entra 結合手順:

  • 手順 6: Windows Autopilot のデバイス準備ポリシーを作成する

Windows Autopilot デバイスの準備のユーザー駆動型 Microsoft Entra 参加ワークフローの概要については、「Windows Autopilot デバイスの準備のユーザー駆動型 Microsoft Entra 参加の概要」を参照してください。

ユーザー主導の Microsoft Entra 参加 Windows Autopilot デバイス準備ポリシーを作成する

Windows Autopilot ポリシーは、Windows セットアップ中にデバイスを構成する方法と、Out-of-Box Experience (OOBE) 時に表示される内容を指定します。

ユーザー主導の Microsoft Entra 参加 Windows Autopilot デバイス準備ポリシーを作成するには、次の手順に従います。

  1. Microsoft Intune 管理センターにサインインします。

  2. ホーム画面で、左側のウィンドウの [デバイス] を選択します。

  3. [ デバイス] で[概要] 画面の [ プラットフォーム別] で、[ Windows] を選択します。

  4. Windows で |Windows デバイス 画面の [ デバイス オンボード] で、[ 登録] を選択します。

  5. Windows で |Windows 登録 画面の [Windows Autopilot デバイスの準備] で、[ デバイスの準備ポリシー] を選択します。

  6. [デバイスの準備ポリシー] 画面で、[作成] を選択し、[ユーザー駆動] を選択します。

  7. [ プロファイルの作成 ] 画面が開きます。 [ 概要 ] ページで、[ 次へ] を選択します。

  8. [ 基本 ] ページで、次の手順を実行します。

    1. [ 名前 ] テキスト ボックスに、Windows Autopilot デバイス準備ポリシーの名前を入力します。

    2. 必要に応じて、[ 説明] テキスト ボックスに、Windows Autopilot のデバイス準備ポリシーの説明を入力します。

    3. 名前と説明を入力したら、[ 次へ] を選択します。

  9. [ デバイス グループ ] ページで、[ グループ名で検索..] ボックスを選択し、「 手順 3: 割り当て済みのデバイス グループを作成する」で作成したデバイス グループを選択または検索します。 手順 4: ユーザー グループを作成するで作成したユーザー グループではなく、手順 3: 割り当てられたデバイス グループを作成するで作成したデバイス グループを必ず選択してください。 正しいデバイス グループを選択したら、[ 次へ] を選択します。

  10. [ 構成設定 ] ページで、必要に応じてさまざまな設定を構成し、[ 次へ] を選択します。 このページの構成の詳細については、次の「 構成設定」セクションを参照してください。

  11. [ スコープ タグ] ページで、[ 次へ] を選択します。

    注:

    スコープ タグは 省略可能です。 このチュートリアルでは、スコープ タグはスキップされ、既定のスコープ タグのままになります。 ただし、カスタム スコープ タグを指定する必要がある場合は、このページで指定してください。 スコープ タグの詳細については、「分散 IT のためのロールベースのアクセス制御とスコープのタグの使用」をご覧ください。

  12. [ 割り当て ] ページで、[ グループ名で検索..] ボックスを選択し、「 手順 4: ユーザー グループを作成する」で作成したユーザー グループを選択または検索します。 手順 3: 割り当て済みのデバイス グループで作成したデバイス グループではなく、「手順 4: ユーザー グループを作成する」で作成したユーザー グループを必ず選択してください。 正しいユーザー グループを選択したら、[ 次へ] を選択します。

  13. [ レビュー + 作成 ] ページで、すべての設定を確認して、すべてが正しいことを確認します。 すべてを確認したら、[ 保存] を選択して、Windows Autopilot デバイス準備ポリシーの作成を完了します。

構成の設定

[ 構成設定 ] ページには、いくつかの構成オプションがあります。 次のセクションでは、[構成設定] ページの各オプションと、Microsoft Entra 参加 Windows Autopilot デバイスの準備の展開用に各オプションを設定する必要がある内容について説明します。

[ 構成設定 ] ページで、次の操作を行います。

  1. [ 展開の設定 ] セクションを選択して展開します。

    1. 展開モード - ドロップダウン メニューで [ ユーザー駆動] を選択します。

    2. 展開の種類 - ドロップダウン メニューで [ 単一ユーザー ] を選択します。

    3. 参加の種類 - ドロップダウン メニューで [Microsoft Entra 参加済み] を選択します。

    4. ユーザー アカウントの種類 - スイッチを切り替えて、必要に応じて [Standard User] または [Administrator] を選択します。

    重要

    既定では、デバイスが Microsoft Entra ID に登録されると、そのユーザーはデバイスの管理者グループに自動的に追加されます。 この設定が Standard User に設定されている場合、Windows Autopilot デバイスの準備の展開により、展開が完了する前にユーザーが Administrator グループから削除され、ユーザーがサインインして、ユーザーがデスクトップに到達するようになります。

  2. [ Out-of-box experience settings] (ボックス外のエクスペリエンス設定 ) セクションを選択して展開します。

    1. インストール エラーが表示されるまでに許可されている分数 - デプロイが失敗するまでに許可されている分数を入力します。

      入力された値は、個々のアプリケーション インストールや PowerShell スクリプト用ではなく、デプロイ全体用です。 許容値は 15 から 720 の整数です。

    2. カスタム エラー メッセージ - デプロイが失敗した場合にエンド ユーザーに表示するカスタム メッセージを入力します。

    3. ユーザーが複数回試行した後にセットアップをスキップできるようにする - スイッチを切り替えて、必要に応じて [ はい ] または [いいえ ] を選択します。

      通常、デプロイが失敗すると、[ 再試行 ] ボタンが表示され、エンド ユーザーがデプロイを再試行できます。 このオプションを [ はい ] に設定すると、[と にかく続行 ] ボタンも追加されます。このボタンを使用すると、展開が失敗し、エンド ユーザーがサインインし、デスクトップに進むことができます。

    4. 診断へのリンクを表示 - スイッチを切り替えて、必要に応じて [はい] または [いいえ] を選択します。

      展開エラーが発生した場合、このオプションを [はい ] に設定すると、展開エラー ページにリンクが表示され、エンド ユーザーが診断ログを取得できます。

    重要

    次に示すすぐに使用できる設定 (言語 (地域)、[ キーボードの自動構成]、[ Microsoft ソフトウェア ライセンス条項の非表示]、[ プライバシー設定の非表示]、[ アカウント オプションの変更の非表示]、[ デバイス名テンプレートの適用] などは、 関連付けられているデバイスでのみ使用できます。 デバイスの 関連付けを使用してデバイスがテナントにバインドされている場合にのみ有効になり、企業識別子のみでオンボードされたデバイスなど、関連付けられていないデバイスには影響しません。 この制限は、すべての Windows Autopilot デバイスの準備の展開に適用される [アプリ ] セクションまたは [スクリプト] セクションには適用されません。

    1. 言語 (地域) - OOBE 中にデバイスに適用される言語と地域を設定します。

    2. キーボードを自動的に構成 する - OOBE のキーボード選択ページをスキップします。

      注:

      OOBE 中にデバイスが Wi-Fi ネットワーク接続を使用する場合、言語とキーボードの選択画面は非表示になりません。

    3. マイクロソフト ソフトウェア ライセンス条項を非表示にする - OOBE の [マイクロソフト ソフトウェア ライセンス条項 (EULA)] ページを非表示にします。

    4. プライバシー設定を非表示にする - OOBE のプライバシー設定ページを非表示にします。

    5. アカウント変更オプションを非表示 にする - 会社のサインインとドメインのエラー ページにアカウントの変更オプションが表示されないようにします。 この設定を行うには、会社のブランドを Microsoft Entra ID で構成する必要があります。

    6. デバイス名テンプレートの適用 - %RAND:4% (ランダムな 4 文字) または %SERIAL% (デバイスのシリアル番号) と組み合わせたカスタム プレフィックスを使用して、登録前にデバイスの名前を変更します。 結果のデバイス名は最大 63 文字まで入力できます。

  3. [ アプリ ] セクションを選択して展開します。

    [ アプリ ] セクションでは、展開中にインストールする管理対象アプリケーションを最大 25 個選択できます。 エンド ユーザーがデバイスを使用する前にインストールする必要がある重要なアプリケーションを選択します。

    重要

    この設定で選択したアプリケーションは、[ デバイス グループ ] ページで先に指定したデバイス セキュリティ グループに割り当てる必要があります。 該当する場合、アプリケーションは OOBE 中にサインインしていないときにインストールされるため、システム コンテキストでインストールするように構成する必要もあります。

    1. [ 許可されたアプリケーション] で、[ 追加] を選択します。 [ アプリの選択 ] ウィンドウが開きます。

    2. [ アプリの選択 ] ウィンドウで次の操作を行います。

      1. アプリケーションの一覧をスクロールするか、[ 検索 ] ボックスを使用して目的のアプリケーションを検索します。

      2. 目的のアプリケーションが見つかったら、そのアプリケーションの横にある [追加 ] ボタンを選択します。 アプリケーションが [選択されたアプリ] の下のリストに追加されます。

      3. 目的のアプリケーションがすべて選択されたら、[ 保存] を選択します。

    選択したすべてのアプリケーションが [許可されたアプリケーション] の下に表示されます。

    注:

    Windows Autopilot デバイスの準備では、次の種類のアプリケーションを使用できます。

    さらに、Windows Autopilot デバイスの準備では、Win32 アプリケーションと基幹業務 (LOB) アプリケーションの両方を同じ展開に展開できます。

  4. [ スクリプト] セクションを選択して展開します。

    [ スクリプト] セクションでは、展開中にインストールする PowerShell スクリプトを最大 10 個選択できます。 ここで指定する PowerShell スクリプトは、エンド ユーザーがデバイスの使用を開始する前にデバイスで実行する必要がある必須の PowerShell スクリプトである必要があります。

    重要

    この設定で選択した PowerShell スクリプトは、[ デバイス グループ ] ページで前に指定したデバイス セキュリティ グループに割り当てる必要があります。 また、PowerShell スクリプトは OOBE 中にユーザーがサインインしていないときに実行されるため、System コンテキストで実行するように構成する必要があります。 PowerShell スクリプトは、PowerShell スクリプトのプロパティでオプション [ログオンしている資格情報を使用してこのスクリプトを実行する] を [いいえ] に設定することで、システム コンテキストで実行するように設定できます。

    1. [ 許可されたスクリプト] で、[ 追加] を選択します。 [ スクリプトの選択] ウィンドウが開きます。

    2. [ スクリプトの選択 ] ウィンドウで、次の手順を実行します。

      1. PowerShell スクリプトの一覧をスクロールするか、 検索 ボックスを使用して目的の PowerShell スクリプトを検索します。

      2. 目的の PowerShell スクリプトが見つかったら、PowerShell スクリプトの横にある [ 追加 ] ボタンを選択します。 PowerShell スクリプトが、[ 選択されたスクリプト] の下のリストに追加されます。

      3. 必要なすべての PowerShell スクリプトを選択したら、[ 保存] を選択します。

    選択したすべての PowerShell スクリプトが [許可されたスクリプト] の下に表示されます。

重要

デバイスが Windows Autopilot デバイスとして登録されている場合、Windows Autopilot の展開または Windows Autopilot デバイスの準備の展開が実行されるかどうかは、デバイスの関連付けの状態によって異なります。

  • デバイスはテナントに関連付けられていません。 Windows Autopilot の登録が優先され、デバイスの準備の展開の代わりに Windows Autopilot の展開が実行されます。
  • デバイスはテナントに関連付けられています。 デバイスの関連付けが優先され、Windows Autopilot のデバイスの準備の展開が実行されます。

登録済みデバイスでデバイスの準備を関連付けずに実行するには、まずデバイスの Windows Autopilot 登録を削除します。 詳細については、「 デバイスの登録解除」を参照してください。

ポリシーの優先順位

複数の Windows Autopilot デバイス準備ポリシーがユーザーに割り当てられている場合、優先度が最も高いポリシーが優先されます。 [ホーム>登録デバイス |Windows 登録>デバイス準備ポリシー画面では、最も優先度の高いポリシーがリストの一番上に表示され、[優先度] 列の数が最も小さいポリシーが表示されます。 ポリシーの優先度を変更するには、リスト内の別の位置にドラッグします。

デバイス準備ポリシーは、デバイスまたはユーザーに割り当てることができます。 デバイスにデバイス ベースの割り当てとユーザー ベースの割り当ての両方がある場合は、 デバイス ベースの割り当てが優先されます。 たとえば、 デバイスを事前に関連付けるときにデバイス準備ポリシーをデバイスに直接割り当てる場合、登録時にサインインしたユーザーに割り当てられたポリシーの代わりに、そのポリシーが使用されます。

次の手順: 信頼されたデバイスのオンボード

デバイスの準備ポリシーを作成したら、 次のいずれかの 方法を選択して、信頼されたデバイスのみが準備されるようにします。 以下のように両方を使用する必要はありません。

  • 企業識別子 (省略可能) - デバイス識別子をアップロードして、個人用デバイスの登録がブロックされたときに信頼済みデバイスのみが登録できるようにします。
  • デバイスの関連付け (省略可能) - 登録前にデバイスをテナントにバインドします。 関連付けられているデバイスは、自動的に企業所有として扱われるため、企業 ID をアップロードする必要はありません。 デバイスの関連付けでは、関連付けられているデバイスのみが使用できる out-of-box experience 設定も有効になります。

企業識別子を使用するには:

代わりにデバイスの関連付けを使用するには:

注:

Windows Autopilot デバイスの準備では、Intune 登録制限を使用して個人用デバイス登録をブロックしている場合にのみ、Windows の企業識別子が必要です。 登録の制限によって個人用デバイスがブロックされておらず、デバイスの関連付けを使用していない場合は、次の手順でデバイスを展開します。