Microsoft Intune では、ポリシーとアプリを使用してデバイスとユーザーをターゲットにするためのいくつかの方法がサポートされています。 それぞれの方法には、異なる長所、評価特性、および使用例があります。 適切なメソッド (またはメソッドの組み合わせ) を選択すると、ポリシーとアプリが適切なタイミングで適切なデバイスに確実に到達するのに役立ちます。
この記事では、使用可能なターゲティング構造について説明し、環境に適したアプローチを選択するのに役立ちます。
主な概念
ターゲット設定方法を選択する前に、Intune での効果的なターゲット設定の指針となる原則を理解してください。
| 原則 | 説明 |
|---|---|
| 広くから始めて、絞り込み | 各ポリシーに一致する多数の狭いグループを構築する代わりに、適用可能な最も広範な対象ユーザーから開始し、割り当てフィルターを使用して、ポリシーを受信するデバイスを絞り込みます。 この戦略により、グループのスプロールが減少し、管理が簡素化されます。 |
| グループは範囲を定義し、フィルターはターゲティングを定義します | グループは 「オーディエンスは誰ですか?」と答えます。 割り当てフィルターは 、"その対象ユーザーのどのデバイスが実際にこのポリシーを受信しますか?" という答えを返します。両方の懸念を単独でグループに組み合わせると、管理が困難なほぼ同じグループが多数生成されます。 |
| 1 つのグループ、複数のポリシー | グループとポリシーの間に 1 対 1 の関係は必要ありません。 1 つの広範なグループが複数のポリシー割り当てを提供できます。 ワークロード フィルターまたは割り当てフィルターの適用性により、ポリシーが該当するユーザーとデバイスにのみ適用されるようにすることができます。 |
| グループ メンバーシップは ID であり、ポリシーの意図ではありません | グループは、どのようなポリシーを取得するべきかではなく、デバイスが何であるか、またはユーザーが何であるかを、organization全体で意味のある方法で説明する必要があります。 Intune のみがグループを読み取る場合は、割り当てフィルターがグループを置き換えることができるかどうかを評価します。 |
| チェックイン時の評価と変更時の評価 | グループとフィルターは異なる評価モデルを使用します。 グループ メンバーシップは、ディレクトリの現在の状態を反映してデバイスまたはユーザーの属性が変更されたときに処理されます。 フィルターは、すべてのデバイス チェックイン時に、その時点でのデバイスのプロパティと照合して評価されます。 他のサービスが読み取ることができるメンバーシップ (グループ) または Intune の正確なチェックインタイム ターゲティング (フィルター) が必要かに基づいて選択します。 |
ターゲティング方法の概要
Intune ターゲティングは、スコープ内のユーザーまたは内容を定義するグループの種類と、ポリシーがそれらのデバイスに到達する方法とタイミングを調整する Intune ターゲティング機能の 2 つのレイヤー上に構築されています。
グループの種類
| グループの種類 | 機能 | 最適な用途 |
|---|---|---|
| 仮想グループ | 組み込み Intune によって管理されるすべてのユーザーとすべてのデバイス グループ | すべてのユーザーまたはすべてのデバイスに適用される広範なポリシー |
| 静的グループ | 固定メンバーシップを持つ手動で管理されるセキュリティ グループ | 頻繁に変更されない固定された既知のユーザーまたはデバイスのセット |
| 動的グループ | Microsoft Entra ID によって評価されるルール ベースのメンバーシップを持つグループ | ワークロード間のターゲット設定 (条件付きアクセス、ライセンス)、Autopilot、ユーザーベースのグループ化 |
静的グループと動的グループは Microsoft Entra セキュリティ グループです。グループ メンバーシップ (条件付きアクセス、ライセンス、SharePoint、Exchange) を使用するすべてのサービスがこれらを使用できます。 仮想グループは Intune によって管理され、追加の処理を必要とせずに常に最新の状態になります。
Intune ターゲット機能
| 構築 | 機能 | 最適な用途 |
|---|---|---|
| 割り当てフィルター | グループの割り当ての上に適用される Intune 評価ルール | Intune ポリシーのデバイス プロパティのターゲット設定 — グループ メンバーシップの処理に依存せずにチェック時に評価されます |
| 登録時間のグループ化 | 登録時にセキュリティ グループにデバイスを追加します | 動的なグループ メンバーシップ処理を待たずに、登録中にグループ ベースのポリシーを迅速に提供 |
これらは Intune に固有のものです。 課題フィルターと登録時間グループ化は、グループでできることを拡張します。グループに取って代わるものではありませんが、グループだけでは対処できない速度と精度における特定のギャップを解決します。
グループの種類
仮想グループ
Intune には、すべてのユーザーとすべてのデバイスに組み込みの仮想グループが用意されています。 これらのグループは常に最新であり、メンバーシップを更新するための処理は必要ありません。
仮想グループは、Intune 対象機能と組み合わせると最も効果的です。
- 仮想グループ + 割り当てフィルター - ポリシーをすべての デバイスに割り当ててから、フィルターを適用して特定のデバイス プロパティ (OS の種類、製造元、所有権など) に範囲を絞り込みます。 フィルターは、グループ メンバーシップ処理に依存せずに、チェック時に評価されます。
次の場合に使用します。
- ポリシーまたはアプリは、すべてのユーザーまたはすべてのデバイスに到達する必要があります
- 正確なデバイス レベルのターゲット設定を実現するために、割り当てフィルターを使用して絞り込む広範なターゲットが必要
静的グループ
静的セキュリティ グループには、メンバーシップを手動で管理しています。 管理者は、メンバーを直接追加または削除します。
静的グループは、Intune ターゲット機能と組み合わせることもできます。
- 静的グループ + 割り当てフィルター :ポリシーを静的グループ(部門やパイロット リングなど)に割り当て、フィルターを適用して、そのグループ内のポリシーを受信するデバイスをさらに絞り込みます。
- 静的グループ + 登録時間のグループ化 — 静的グループを登録時間のグループ化のターゲットとして使用します。 デバイスは登録時にグループに追加され、最初のチェック時にポリシーを迅速に提供できます。
次の場合に使用します。
- 固定のユーザーまたはデバイスのセット (パイロット グループやエグゼクティブ チームなど) がある
- クロス ワークロードのシナリオにはグループ メンバーシップが必要ですが、母集団は少なく安定しています
動的グループ
動的グループでは、Microsoft Entra ID によって評価および更新されるルールベースのメンバーシップが使用されます。 これらは、Microsoft 365 エコシステム全体でユーザーとデバイスを整理するための標準的なメカニズムです。グループ メンバーシップ (条件付きアクセス、ライセンス、SharePoint、Exchange) を読み取るすべてのサービスは動的グループを使用します。
デバイスの登録またはユーザー属性の変更後、変更が反映される前に、グループ メンバーシップに追加の処理が必要になります。
次の場合に使用します。
- クロス ワークロードのシナリオ — 条件付きアクセス ポリシー、グループ ベースのライセンス、SharePoint アクセス、Exchange Online ポリシー、またはグループ メンバーシップを必要とする Microsoft 365 サービス
- Autopilot のターゲット設定 — Autopilot 展開プロファイルをグループに割り当てる必要があります。 登録を開始する前に、デバイスはグループ メンバーである必要があります
- ユーザーベースのグループ化 — 部署、場所、役職、またはその他のユーザー属性によってユーザーをグループ化する
注:
動的デバイス グループが Intune によってのみ使用される場合 (条件付きアクセス、ライセンス、その他のサービスではない)、割り当てフィルターが同じターゲット設定を達成できるかどうかを評価します。 フィルターは、enrollmentProfileNameを含む同じデバイス プロパティの多くをサポートし、グループ メンバーシップの処理に依存することなく、チェック で評価されます。
動的グループは、割り当てフィルターと組み合わせることもできます。
動的グループ + 割り当てフィルタ :動的グループにポリシーを割り当て、フィルタを適用して、そのグループ内のどのデバイスがポリシーを受信するかをさらに絞り込みます。 アプローチは、グループがワークロード間の目的を果たすが、グループ内でより正確な Intune ターゲット設定が必要な場合に役立ちます。
例:organizationでは、すべての企業所有の Windows デバイスに対して動的グループを使用します。これは、条件付きアクセス ポリシーでそのグループ メンバーシップが必要であるためです。 Intune 内で、そのグループに構成プロファイルを割り当て、割り当てフィルターを適用して、Windows 11 24H2 以降を実行しているデバイスのみを対象とします。 グループは条件付きアクセス スコープを処理し、フィルターは 2 番目のグループを作成せずに Intune 固有のバージョンのターゲット設定を処理します。
動的グループのベスト プラクティス:
-
ルールをシンプルに保つ —
-eqまたは-startsWithと少数の条件で直接プロパティ比較を使用します。 ルールが単純であれば、より迅速に評価され、トラブルシューティングも容易になります。 -
memberOfを避ける— 推移的なグループ参照は、処理の複雑さを大幅に増し、予期しないメンバーシップの結果の一般的な原因です。 - 属性の書き込み権限の監査 — 動的グループが機密リソース (条件付きアクセス、ライセンス) へのアクセスを制御する場合、そのアクセスのセキュリティは、ルールで参照される属性を変更できるユーザーによって異なります。
- デバイスにクリーンで正確な属性があることを確認する — 動的グループ メンバーシップは、デバイス オブジェクトに書き込まれたプロパティに依存します。 古い値または欠落している値により、予期しないメンバーシップが作成されます。
ルールの構文と効率的なルールの作成に関する詳細なガイダンスについては、以下を参照してください。
Intune ターゲット機能
割り当てフィルター
割り当てフィルターは、ポリシーまたはアプリを受信するデバイスを絞り込む、Intune で評価されたルールです。 フィルターはグループの割り当ての上に適用され、グループ メンバーシップの処理に依存することなく、チェックイン時にデバイスのプロパティを直接評価します。
次の場合に使用します。
- デバイスのプロパティ (OS バージョン、製造元、モデル、所有権、デバイス カテゴリ) に基づいて Intune ポリシーまたはアプリをターゲットにしている場合
- グループ メンバーシップ処理を必要とせずに、デバイス チェック インで直接評価したい
- 広範なグループの割り当て ( すべてのデバイスなど) と、正確なデバイス レベルのターゲティングを組み合わせたい場合
- 広範なグループに割り当てられているポリシーに 特定のデバイスを含めるか、または除外 する場合
一般的なシナリオ:
- 企業所有のすべての Windows デバイスへのコンプライアンス ポリシーの展開
- 構成プロファイルから特定のデバイスの製造元を除外する
- アプリの展開に特定の OS バージョンを実行しているデバイスをターゲットにする
- [すべてのデバイス] に割り当てられたポリシーを、organization が所有する iOS デバイスのみに絞り込む
注:
割り当てフィルターは、すべてのシナリオでグループの代わりになるわけではありません。 フィルターは次の目的で使用できません。
- Autopilot プロファイルの割り当て — 登録を開始する前に、デバイスはグループ メンバーである必要があります
- 条件付きアクセス、ライセンス、または SharePoint — これらのサービスには Entra グループ メンバーシップが必要です
- フィルターをサポートしていないワークロード — 設計する前に、特定のポリシーまたはアプリの種類のフィルターサポートを確認してください
登録時間のグループ化
登録日時グループ化では、登録後ではなく登録時に指定されたセキュリティ グループにデバイスが追加されます。 この機能により、グループに割り当てられたアプリとポリシーは、グループ メンバーシップの処理を待たずに、登録フローの早い段階 (多くの場合は最初のチェックイン時に) 配信できます。 実際の配信タイミングは、ワークロード、プラットフォーム、割り当ての種類、および登録方法によって異なります。
次の場合に使用します。
- ポリシーの迅速な提供には、登録時にグループ メンバーシップを利用できるようにする必要があります
- 登録時間のグループ化をサポートする登録方法を使用しています
- クロス ワークロードのシナリオ (条件付きアクセスなど) にはグループが必要であり、また、迅速な登録時の配信も必要です
次の場合は使用しないでください。
- 割り当てフィルターは同じターゲット設定を実現できます。ポリシーが Intune のみであり、チェックイン時に利用可能なデバイス プロパティ (OS、製造元、所有権) に基づいてターゲット設定している場合は、フィルターの方が単純で、グループ管理は必要ありません
- 他の目的でグループは必要ありません — 登録時のグループ化により、登録後も保持される実際の Entra セキュリティ グループ メンバーシップが作成されます。 他のサービスがそのグループを読み取らない場合は、管理オーバーヘッドが追加されることになりますが、メリットはありません
- 登録方法ではサポートされていません。特定の登録フローのみが登録時間のグループ化をサポートします。 それに基づいて設計する前に、登録方法が サポートされている一覧 に含まれていることを確認してください
詳細については、「Microsoft Intune での登録時間のグループ化」を参照してください。
適切なアプローチの選択
ほとんどの Intune 環境では、複数の方法を組み合わせた最適なアプローチです。
- 広範なグループから開始 — 仮想グループ、静的グループ、または動的グループを基本割り当てターゲットとして使用します。 organization に適した最も広範な基本グループを選択しますが、各グループ タイプの評価タイミングとワークロード間の要件を考慮してください。
- デバイス属性に基づいてターゲティングを絞り込む - ポリシーが Intune-only の場合に割り当てフィルターを使用します。 ワークロード全体で属性ベースのメンバーシップが必要な場合は、動的グループを使用します (条件付きアクセス、ライセンス、Autopilot)。
- 登録時間グループ化を使用して、登録中にグループ メンバーシップ処理の待機時間を削除し、ポリシーが最初のチェックイン時に配信されるようにします。
注意
広範な任務は強力ですが、リスクを伴います。 影響の大きいポリシーをフィルターを使用して [ すべてのデバイス ] に割り当てる前に、まずパイロット グループに対してフィルターを検証します。 広範な割り当てでフィルターが正しく構成または削除されると、スコープ内のすべてのデバイスに影響を与える可能性があります。 運用環境に拡張する前に、段階的なロールアウト リングを使用し、割り当てレポートを監視します。
動的グループをフィルターにできる場合
単純なプロパティ ルールを使用し、条件付きアクセス、ライセンス、その他のサービスではなく Intune によってのみ使用される動的デバイス グループがある場合は、それらのグループを割り当てフィルターに置き換えることで、ターゲット設定を簡略化できます。 目的は、すべての動的グループを削除することではありません。 これは、ワークロード間の目的を果たさないグループの不要なグループ処理オーバーヘッドを取り除くことです。
次の表に、一般的な動的グループ ルールと同等の割り当てフィルター構文を示します。
| 動的グループ ルール | 等価割り当てフィルター | 備考 |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
OS の種類のターゲット設定 |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Manufacturer targeting (製造元ターゲティング) |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
モデル ターゲティング |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
所有権ターゲティング |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
デバイス カテゴリのターゲティング |
注:
プロパティ名と値は、動的グループ ルールと割り当てフィルター構文で若干異なる場合があります。 フィルターを作成するときに、「サポートされているデバイス プロパティ」で、正確なプロパティ名とサポートされている値を確認してください。
重要
Intune 以外のサービス (条件付きアクセス、ライセンス、SharePoint) で使用される動的グループを削除しないでください。 これらのサービスは割り当てフィルターを使用できません。グループ メンバーシップが必要です。 Intune ポリシーのターゲット設定専用に存在するグループのみを簡略化します。
ヒント
ターゲティングの決定も、特に大規模な環境ではパフォーマンスに影響を与えます。 グループの再利用、一般的なアンチパターンの回避、同期動作の理解に関するガイダンスについては 、「グループ化、ターゲティング、フィルター処理に関するパフォーマンスの推奨事項」を参照してください。