Configuration Manager で構成基準を展開する方法

Configuration Manager (現在のブランチ) に適用

Configuration Manager の構成基準は、それらのコレクション内のクライアント デバイスが構成基準への準拠を評価する前に、ユーザーまたはデバイスの 1 つ以上のコレクションに展開する必要があります。

[ 構成基準の展開 ] ダイアログ ボックスを使用して、構成基準の展開を定義します。これには、評価スケジュールの指定だけでなく、展開に対する構成基準の追加や削除も含まれます。

構成ベースラインのデプロイ

  1. Configuration Manager コンソールで、[資産とコンプライアンス]>[コンプライアンス設定]>[構成ベースライン] をクリックします。

  2. 構成基準」 リストで、展開する構成基準を選択し、「 ホーム 」タブの「 展開 」グループで、「 展開」をクリックします。

  3. [ 構成基準の展開 ] ダイアログ ボックスで、[ 使用可能な構成基準] 一覧で展開する構成基準を選択します。 [ 追加] をクリックして、 これらを [選択された構成基準] リストに追加します。

    重要

    展開された構成ベースラインに追加された構成項目を変更する場合、改訂された構成項目は、次にスケジュールされた評価時刻までコンプライアンスが評価されません。

  4. 次の追加情報を指定します。

    • サポートされている場合は、準拠していない規則を修復する – Windows Management Instrumentation (WMI)、レジストリ、スクリプト、および Configuration Manager に登録されているモバイル デバイスのすべての設定に準拠していない規則を自動的に修復します。

    • メンテナンス期間外での修復を許可 する – 構成ベースラインを展開するコレクションに対してメンテナンス期間が構成されている場合は、このオプションを有効にして、コンプライアンス設定でメンテナンス期間外の値を修復できるようにします。 メンテナンス期間の詳細については、「 メンテナンス期間の使用方法」を参照してください。

  5. アラートの生成 – 構成ベースラインのコンプライアンスが指定した日時までに指定の割合を下回った場合に生成されるアラートを構成します。 警告を System Center Operations Manager に送信するかどうかも指定できます。

  6. コレクション - 「 参照 」をクリックして、構成ベースラインをデプロイするコレクションを選択します。

  7. この構成ベースラインのコンプライアンス評価スケジュールを指定します 展開された構成ベースラインがクライアント コンピューターで評価されるスケジュールを指定します。 これは、単純なスケジュールまたはカスタム スケジュールのいずれかです。

    注:

    クライアントが実際にベースラインを評価するとき

    • コンピューターを対象とした展開。 特定のクライアントでの最初の評価の後、ベースラインは、スケジュールされた各開始時刻から 2 時間のランダム化ウィンドウ内に評価されます。 Windows クライアント デバイスで の最初の 評価は、さらに 2 つの起動条件によって制限されます。デバイスが電源に接続されていること (バッテリー残量不足しきい値を超えている) であることと、ユーザーがアイドル状態であることです。 スケジュールされた時刻にいずれかの条件が満たされない場合、最初の評価は、両方が True になるか、24 時間の内部期限が経過するまで (どちらか早い方) まで延期されます。 Windows Server では、アイドル チェックはスキップされるため、最初の評価も 2 時間以内に実行されます。
    • ユーザーを対象とした展開。 ベースラインは、展開ポリシーを受け取ったクライアントにターゲット ユーザーが次回サインインしたときに評価されます。 2 時間のランダム化ウィンドウは、ユーザーを対象とした展開には適用されません。

    Scheduler.log でクライアント側の動作を確認する方法と詳細については、「Configuration Manager クライアントが展開されたベースラインを評価する方法」を参照してください。

  8. [ OK ] をクリックして [ 構成基準の展開 ] ダイアログ ボックスを閉じ、展開を作成します。 展開を監視する方法の詳細については、「 コンプライアンス設定の監視」を参照してください。

Configuration Manager クライアントが展開されたベースラインを評価する方法

展開時に構成する評価時間 ("シンプル スケジュール" または "カスタム スケジュール") はターゲット時間 であり、保証された実行時間ではありません。 Configuration Manager クライアントは、スケジュールの上に起動条件2 時間のランダム化ウィンドウを適用します。 これらを理解すると、コンソールで設定したスケジュールと、クライアントで実際に起こっていることを調整するのに役立ちます。これらのスケジュールは、Scheduler.logで確認でき、程度は低いですが、Configuration Manager サポート センター クライアント ツールで調べることができます。

起動条件

ベースラインのすべてのスケジュールされた評価には、次の 2 つの起動条件があります。

条件 クライアントが判断する方法
バッテリーがしきい値下限を超えています ノート PC では、バッテリーが Windows の "バッテリー残量低下" レベルよりも高いか、デバイスが AC 電源に接続されている必要があります。 バッテリのないデバイス (デスクトップ、サーバー) は常にこれを満たします。
ユーザーはアイドル状態です セットアップ中に Configuration Manager クライアントがインストールする非表示の Windows タスク スケジューラ タスクによって決定されます。 「クライアントがアイドル状態を判断する方法」を参照してください。

トリガーの起動時に両方の条件が満たされている場合、評価は組み込みのスケジュールされた開始時刻の 2 時間のランダム化ウィンドウ 内で実行されます。

いずれかの条件が満たされない場合、評価はクライアント上の保留キューに配置されます。 これは、条件が true になるとすぐに実行されます (ユーザーがアイドル状態になったとき、またはデバイスが接続されたときにクライアントに通知されます)、または内部 の 24 時間 (1440 分 ) の期限に達したとき (いずれか早い方) に達したときに実行されます。

クライアントがアイドル状態を判断する方法

Configuration Manager クライアントはアイドル状態を直接測定しません。 代わりに、 Windows クライアント エディションでのクライアント インストール時に、セットアップによって非表示の Windows タスク スケジューラ タスクが登録されます。

\Microsoft\Configuration Manager\Configuration Manager Idle Detection

このタスクには、次の特性があります。

  • トリガー: On idle (TASK_TRIGGER_IDLE) — Windows タスク スケジューラは、独自のアイドル ヒューリスティックによってコンピューターがアイドル状態であると報告された時点で、タスクを起動します。
  • コンピューターがアイドル状態からなくなったら停止: 有効。 Windows がコンピューターをアイドル状態でなくなったと報告すると、タスクは停止します。
  • バッテリーで実行: はい — アイドル状態を現在の電源状態に基づいて実行するかどうかを Windows タスク スケジューラ自体が制御するため、タスクは意図的に AC 電源に制限されません。
  • 実行形式:SYSTEM、非表示。
  • アクション: Configuration Manager クライアント エージェントで COM ハンドラーを呼び出します。これにより、タスクの実行中はクライアントのキャッシュされたアイドル状態が "アイドル" になり、タスクが停止すると "アイドルではない" に反転されます。

トリガーは標準の Windows アイドル トリガーであり、クライアントはトリガーの IdleDurationWaitTimeoutを上書きしないため、"アイドル" の定義は Windows タスク スケジューラ自体で使用されるものです。つまり、CPU とディスクのアクティビティが少なく、Windows で構成されている間隔でユーザー入力がない場合の定義です。 Windows タスク スケジューラがコンピューターをアイドル状態と判断する方法の詳細については、「 タスクのアイドル状態」を参照してください。

注:

  • アイドル起動条件は、Windows Server ではなく、Windows クライアント デバイスに適用されます。
  • 継続的にアクティブなユーザーがいる Windows クライアント デバイスの場合、ユーザーがスケジュールされた評価ウィンドウ (マウスの移動、入力、CPU を集中的に消費する作業の実行) 全体を通じてサインインしてデバイスを使用している場合、Windows タスク スケジューラはアイドル トリガーを起動しないため、クライアントは「アイドル」と報告することはなく、最初の評価は 24 時間の期限が経過するまで延期されます。

最初の実行のタイミングが後続の実行と異なる理由

起動条件はスケジュールされた すべての 評価でチェックされますが、クライアントは、前の保留中のキュー待機のスケジュールごとの履歴も保持します。 前回スケジュールが保留されてからの経過時間が 24 時間の期限 (毎日またはそれより長い周期の定期的なスケジュールに当てはまります) を既に超えている場合、クライアントは保留タイマーを 1 分に短縮し、起動条件が true になるのを待たずにスケジュールを起動させます。

管理者への正味の影響:

  • 特定のクライアントでの最初の評価。 以前の履歴が存在しないため、24 時間の期限が適用されます。 ユーザーがスケジュールされた時刻にアクティブにサインインしている Windows クライアント デバイスでは、最初の評価は最大で 24 時間遅れる可能性があります。
  • 後続のすべての評価。 クライアントの前の待機の履歴により、保留中のタイマーが 1 分に短縮されるため、ユーザーのプレゼンスや電源状態に関係なく、評価は 2 時間のランダム化ウィンドウ内で実行されます。
  • Windows Server。 アイドル チェックは完全にスキップされるため、最初の評価を含むすべての評価は 2 時間以内に実行されます。

たとえば、毎週日曜日の 03:00 に評価するように構成されたベースラインは、初回実行時に次のようになります。

  • ユーザーが 03:00 にアイドル状態だったマシンで、日曜日の 03:00 から 05:00 の間に評価します。
  • ユーザーが 03:00 にアクティブにサインインし、デバイスを使用したマシンで、最大 24 時間後 (月曜日) に評価します。

両方のマシンでの以降の日曜日のすべての実行は、2 時間のランダム化ウィンドウ内で日曜日に評価されます。

クライアントでの評価タイミングのトラブルシューティング

次のいずれかのオプションを使用して、スケジュールされたベースライン評価でクライアントが何を実行しているかを調べます。

ベースライン展開のスケジュール ID を見つける

Configuration Manager クライアントは、展開の割り当て ID を使用して、各ベースラインではなく各ベースライン展開を追跡します。 同じ割り当て ID が Scheduler.log (スケジュール ターゲットのプレフィックスが付けられている) とクライアントの WMI に表示されます。 サポート センターでは、デプロイ ポリシーの一部としても表示されます。 この ID の取得は、コンソール側とクライアント側のデータを関連付けるための最初の手順です。

本体から割り当て ID を見つけるには:

  1. Configuration Managerコンソールで、[Monitoring>Deployments] に移動します。
  2. [ 機能の種類 = ベースライン ] で一覧をフィルター処理し、ベースライン デプロイを特定します。 [ デプロイ ID ] 列が表示されない場合は、列ヘッダーを右クリックし、[ 列の設定] を選択して追加します。
  3. [ デプロイ ID ] 列から値をコピーします。これは割り当て ID、 {01234567-89AB-CDEF-0123-456789ABCDEF}に似た GUID です。

または、SMS プロバイダーに直接クエリを実行します。

Get-CMBaselineDeployment -Name "<baseline name>" |
    Select-Object AssignmentName, AssignmentUniqueID, TargetCollectionID

AssignmentUniqueID値は、クライアントで検索する値です。

注:

  • Scheduler.logでは、割り当て ID には必ずスケジュールのターゲットがプレフィックスとして付きます。デバイスを対象とした展開の場合は Machine/、ユーザーを対象とした展開の場合は <UserSID>/ です。 たとえば、「 Machine/{01234567-89AB-CDEF-0123-456789ABCDEF} 」のように入力します。
  • また、クライアントは、ID 自体にイベント プレフィックス (強制期限の DEADLINE:<AssignmentUniqueID> など) を使用して、同じ展開の補助スケジュールも作成します。 基本割り当て ID (イベント プレフィックスなし) がメインの評価スケジュールです。イベント プレフィックス付きバリアントは、関連するイベントを制御します。

検査 Scheduler.log

クライアントで %WINDIR%\CCM\Logs\Scheduler.log を開きます。 ベースライン評価のスケジュールされた各起動は、次のようなエントリでアナウンスされます。このエントリには、内部トリガー Cookie とスケジュール ID (デプロイの割り当て ID、プレフィックスとして Machine/ またはターゲット ユーザーの SID が付けられます) の両方が含まれます。

SMSTrigger 'DA089D0000100008' for scheduler 'Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}' will fire at 06/27/2026 05:10:00 PM with randomization.

コンソールから GUID を取得する方法については、上記の「 ベースライン展開のスケジュール ID を見つける」 を参照してください。 Scheduler.log を 2 回検索すると、全体像がわかります。

  1. 最初のパス — スケジューラ文字列 ( Machine/{01234567-89AB-CDEF-0123-456789ABCDEF} など) でフィルター処理して、その特定のデプロイに何が起こったかを確認します。
  2. 2 番目のパス — フィルターを削除 し、グローバル リソース イベント (アイドル、電源) について周囲の時間枠を確認します。 これらのエントリにはスケジュール ID が含まれていないため、フィルター処理されたビューには表示されません。

スケジュールごとのエントリ (スケジュール ID を含む。フィルター処理されたビューで表示):

エントリ 意味
SMSTrigger '<cookie>' for scheduler '<Machine\|SID>/<id>' will fire at <time> with randomization. 適用されるランダム化ウィンドウを含む、この展開で次にスケジュールされた起動時刻。
Schedule '<id>' with condition 0xa is putted into the pending queue. 現在、起動条件は満たされていません。 0xa は、 on-battery-above-low + idle のビットマスクです。
>>> Adjusted deadline minutes from 1440 to <N> for schedule '<id>' because it was pending for a while. クライアントは、前の待機の履歴に基づいて保留中のタイマーを短縮しました。 毎日またはそれ以上の周期の定期的なベースラインでは、 <N>1です。そのため、2 回目以降の評価では起動条件を待機しません。
>>> Delay firing schedule '<id>' 起動条件が満たされた (または保留中のタイマーが経過した)、評価が開始されています。

グローバル リソース エントリ (スケジュール ID なし、フィルターなしの表示):

エントリ 意味
[Resource-Idle] Returning value 0. クライアントは現在、デバイスを アイドル状態ではない と考えています (ユーザーが存在するか、アクティブである)。
[Resource-Idle] Returning value 1. クライアントは現在、デバイスを アイドル状態と見なします。
[Resource-Power] Raised event 'PowerStatus : <state>' デバイスの電源状態が変更されました (AC/バッテリ高/バッテリ低下/クリティカル)。

最初の実行に "保留中のキューに入れました" エントリが表示され、タイマーが経過した後に数時間後に "遅延起動スケジュール" が表示された場合、待機期間中、デバイスがアイドル状態になることはありません。これは、アクティブなユーザーがいる Windows クライアント デバイスで最初の実行時に予期される動作です。

ヒント

スケジュールや起動条件を待たずにベースラインをすぐに評価するには、クライアントのコントロール パネルで Configuration Manager を開き、[構成] タブに移動し、ベースラインを選択して、[評価] をクリックします。 結果は 15 分間キャッシュされます。詳細については、「 コンプライアンス設定の監視 」を参照してください。