Microsoft Intune にインポートした GPO を使用して設定カタログ ポリシーを作成する

オンプレミス グループ ポリシー オブジェクト (GPO) をインポートし、これらのインポートされた設定を使用して Intune ポリシーを作成できます。 このポリシーは、組織で管理されているユーザーとデバイスに展開できます。

グループ ポリシー Analytics では、オンプレミス GPO をインポートします。 インポートした GPO が分析され、Microsoft Intune でも使用できる設定が表示されます。 使用可能な設定については、設定カタログ ポリシーを作成し、そのポリシーを管理対象デバイスに展開できます。

この機能は、以下に適用されます。

  • Windows

この記事では、インポートした GPO からポリシーを作成する方法について説明します。 グループ ポリシー分析の詳細と概要については、「Microsoft Intune のグループ ポリシー分析を使用してオンプレミスのグループ ポリシー オブジェクト (GPO) を分析する」を参照してください。

開始する前に

  • Microsoft Intune 管理センターで、次のユーザーとしてサインインします。

    • Intune 管理者

      または

    • セキュリティ ベースラインのアクセス許可とデバイスの構成/作成のアクセス許可を持つロール

    組み込みの Intune ロールに含まれるアクセス許可の詳細については、「組み込みの管理者ロール」を参照してください。 カスタム ロールの詳細については、「 カスタム ロールにアクセス許可を割り当てる」を参照してください。

  • オンプレミス GPO をインポートし、結果を確認します。

    特定の手順については、「Intune のグループ ポリシー分析を使用してオンプレミスの GPO をインポートして分析する」を参照してください。

  • GPO を対象とする管理者のみが、インポートされた GPO から設定カタログ ポリシーを作成できます。 スコープ タグは、GPO のインポート中に最初に適用され、編集できます。 GPO インポート時にスコープ タグが選択されていないか選択されなかった場合は、 既定 のスコープ タグが自動的に使用されます。

GPO を確認し、設定 カタログ ポリシーに移行する

GPO をインポートした後、移行可能な設定を確認します。 一部の設定は、Windows デバイスなどのクラウド ネイティブ エンドポイントでは意味をなさないことに注意してください。 これらを確認した後、設定を設定カタログ ポリシーに移行できます。

  1. Microsoft Intune管理センターで、[デバイス]>[デバイスの管理]>グループ ポリシー 分析を選択します。

  2. 一覧に、インポートした GPO が表示されます。 設定 カタログ プロファイルで必要な GPO の横にある [移行] チェック ボックスをオンにします。 1 つの GPO または多くの GPO を選択できます。

    Microsoft Intune でインポートした GPO の横にある [移行] チェック ボックスを選択する方法を示すスクリーンショット。

  3. インポートした GPO のすべての設定を表示するには、[移行] を選択します。

    [移行] ボタンを選択して、インポートされた GPO のすべての設定を Microsoft Intune で表示する方法を示すスクリーンショット。

  4. [移行する設定] タブで、設定 カタログ プロファイルに含める設定の [移行] 列を選択します。

    移行する設定と、Microsoft Intune で [移行] チェックボックスを選択する方法を示すスクリーンショット。

    設定を選択するために、組み込みの機能を使用できます。

    • このページですべてを選択する: 既存のページのすべての設定を設定 カタログ プロファイルに含める場合は、このオプションを選択します。

      [このページですべて選択] ボタンを使用して、Microsoft Intune のグループ ポリシー分析移行機能にすべてのページ設定を含める方法を示すスクリーンショット。

    • 設定名で検索: 設定名を入力して、目的の設定を検索します。

      Microsoft Intune のグループ ポリシー分析移行機能で設定名を検索する方法を示すスクリーンショット。

    • 並べ替え: 列名を使用して設定を並べ替えます。

      移行、設定名、グループ ポリシー設定カテゴリ、MDM サポート、値、スコープ、最小 OS バージョン、および CSP 名を使用して設定を並べ替える方法を示すスクリーンショット グループ ポリシー分析 Microsoft Intune の機能を移行します。

    ヒント

    まだ確認していない場合は、グループ ポリシー設定を確認します。 一部の設定がクラウドベースのポリシー管理に適用されない場合や、Windows デバイスなどのクラウド ネイティブ エンドポイントに適用されない可能性があります。 すべてのグループ ポリシー設定を確認せずに含めるのはお勧めしません。

    [次へ] を選択します。

  5. [構成] に、設定とその値が表示されます。 値は、オンプレミスのグループ ポリシーの値と同じです。 これらの設定とその値を確認します。

    設定 カタログ ポリシーを作成したら、任意の値を変更できます。

    [次へ] を選択します。

  6. [プロファイル情報] に、次の設定を入力します。

    • 名前: プロファイルのわかりやすい名前を入力します。 後で簡単に識別できるよう、プロファイルに名前を付けます。 たとえば、適切なプロファイル名は Windows: Imported Microsoft Edge GPOs です。
    • 説明: プロファイルの説明を入力します この設定は省略可能ですが、推奨されます。

    [次へ] を選択します。

  7. [ スコープ タグ] で、必要に応じて、US-NC IT チームや JohnGlenn_ITDepartment など、プロファイルを特定の IT グループにフィルター処理するタグを割り当てます。 スコープ タグの詳細については、「 分散型 IT にロールベースのアクセス制御 (RBAC) の役割とスコープ タグを使用する」を参照してください。

  8. [割り当て] で、プロファイルを受け取るユーザーまたはグループを選択します。 アドバイスやガイダンスなど、プロファイルの割り当ての詳細については、「Intune のユーザーおよびデバイス プロファイルの割り当て」を参照してください。

    [次へ] を選択します。

  9. [確認と展開] で、設定を確認します。

    [作成] を選択すると、変更内容が保存され、プロファイルが割り当てられます。 [ デバイス>管理]>構成 一覧にポリシーが表示されます。

次に、割り当てられたグループ内のデバイスが構成の更新をチェックするときに、構成した設定が適用されます。

競合する設定が早期に検出される

同じ設定を含む複数の GPO があり、設定が異なる値に設定されている可能性があります。 ポリシーを作成し、[ 移行する設定 ] タブで設定を選択すると、競合する設定に次のエラーが表示されます。

Conflicts are detected for the following settings: <setting name>. Select only one version with the value you prefer in order to continue.

Microsoft Intune の グループ ポリシー Analytics 移行機能で競合が検出されたことを示すスクリーンショット。

競合を解決するには、競合する設定をオフにし、移行を続行します。

知っておく必要があること

移行機能は、インポートされたグループ ポリシー オブジェクト (GPO) から解析されたデータを取得し、設定が存在する場合は、設定カタログの関連する設定に変換します。

移行 はベスト エフォートです。

設定カタログ プロファイルを作成すると、プロファイルに含めることができるすべての設定が含まれます。 インポートされた設定と、設定カタログの設定にはいくつかの違いがあります。

  • 一部の設定はエンドポイント セキュリティでのほうが構成しやすい

    AppLocker 設定またはファイアウォール規則設定をインポートすると、[移行] オプションは無効になり、灰色表示されます。代わりに、Intune 管理センターのエンドポイント セキュリティ ワークロードを使用してこれらの設定を構成します。

    詳細については、以下をご覧ください。

    エンドポイント セキュリティに重点を置く GPO がある場合は、セキュリティ ベースラインやモバイル脅威防御など、 エンドポイント セキュリティで使用可能な機能を確認する必要があります。

  • 一部の設定は正確には移行せず、別の設定を使用する場合があります

    一部のシナリオでは、一部の GPO 設定が設定カタログ内のまったく同じ設定に移行されないことがあります。 Intune には、同様の効果がある代替設定が表示されます。

    古い Office 管理用テンプレート設定または古い Google Chrome 設定を含む GPO をインポートすると、この動作を確認できます。 次の図では、以前の Office 設定はサポートされていません。 そのため、Intune はサポートされているバージョンに移行することをお勧めします。

    サポートされていない古い Office 設定を示し、Microsoft Intune でサポートされているバージョンへの移行を提案するスクリーンショット。

  • 一部の設定の移行に失敗する

    設定の移行中にエラーが発生する可能性があります。 プロファイルの作成時に、以下のエラーを返す設定が 通知に表示されます。

    Microsoft Intune でポリシーが作成されているときに追加情報を含む通知を示すスクリーンショット。

    設定でエラーが表示される一般的な理由としては、次のようなものがあります。

    • 設定値が予期しない形式です。
    • 子設定がインポートされた GPO に表示されないので、親設定を構成するために必要です。