Intune でカスタム役割を作成

特定のジョブ機能に必要なアクセス許可をすべて含むカスタム Intune ロールを作成できます。 たとえば、IT 部門の 1 つのグループがアプリケーション、ポリシー、構成プロファイルを管理している場合は、これらのアクセス許可をすべて 1 つのカスタム ロールに追加できます。 カスタム ロールを作成したら、それをこれらのアクセス許可を必要とする任意のユーザーに割り当てることができます。

注:

強化されたセキュリティ: マルチ 管理承認で、ロールベースのアクセス制御がサポートされるようになりました。 この設定がオンになっている場合、2 番目の管理者がロールの変更を承認する必要があります。 これらの変更には、役割のアクセス許可、管理グループ、またはメンバー グループの割り当ての更新が含まれる場合があります。 変更は承認後にのみ有効になります。 この二重認証プロセスは、承認されていない、または偶発的な役割ベースのアクセス制御の変更からorganizationを保護するのに役立ちます。 詳細については、「Intune でのマルチ管理承認の使用」を参照してください。

ロールを作成、編集、または割り当てるには、アカウントに Microsoft Entra ID で次のロールが必要です:

  • Intune サービス管理者

カスタム ロールを作成するには

  1. Microsoft Intune管理センターで、[テナント管理]>ロール>すべてのロール>作成] を選択します。

  2. [基本] ページで、新しいロールに名前と説明を入力して、[次へ] を選択します。

  3. [アクセス許可] ページで、このロールで使用するアクセス許可を選択します。

  4. [スコープ (タグ)] ページで、このロールのタグを選択します。 このロールがユーザーに割り当てられると、そのユーザーはこれらのタグもあるリソースにアクセスできます。 次へを選択します。

  5. [確認および作成] ページで、完了したら、[作成] を選択します。 新しいロールは、[Intune ロール - すべてのロール] ページのリストに表示されます。

ロールをコピーする

既存のロールをコピーすることもできます。

  1. Microsoft Intune管理センターで、[テナント管理]>ロール>すべてのロール] を選択し>一覧のロールのチェック ボックス >重複] をオンにします。

  2. [基本] ページで、名前を入力します。 必ず一意の名前を使用してください。

  3. 元のロールのすべてのアクセス許可とスコープ タグが既に選択されています。 重複するロールの名前、説明アクセス許可および範囲 (タグ) は後で変更できます。

  4. 必要な変更をすべて行った後、[ 次へ ] を選択して [ レビュー + 作成 ] ページを表示します。 [作成] を選択します。

カスタム ロールのアクセス許可

カスタム ロールを作成する場合は、次のアクセス許可を使用できます。

ヒント

各 Intune 組み込みロールのアクセス許可の一覧については、「Intune 組み込みロールとそのアクセス許可」を参照してください。

管理者のタスク

アクセス許可 アクション 説明
管理者のタスク 作成する 新しいデバイス管理管理タスクの作成を許可します
管理者のタスク 削除 デバイス管理管理タスクの削除を許可する
管理者のタスク 読み取り デバイス管理管理タスクへの読み取りアクセスを許可する
管理者のタスク Update デバイス管理、管理タスクのプロパティと状態を更新できます

Android エンタープライズ

アクセス許可 アクション 説明
Android エンタープライズ Android Enterprise の登録日時のデバイス メンバーシップの割り当て Intune が登録時に Microsoft Entra ID グループにデバイスを割り当てることを許可します。
Android エンタープライズ 読み取り アプリケーションを Managed Google Play ストアと同期するために使用される Android Enterprise 構成を表示するか、Android Enterprise 登録の前提条件と登録プロファイルを表示します。
Android エンタープライズ アプリの同期を更新する アプリケーションをマネージド Google Play ストアと同期するために使用されるマネージド Google Play 構成を管理または変更したり、ストアから承認したアプリを Intune と同期したりします。
Android エンタープライズ 登録プロファイルを更新する デバイスの登録に使用される Android Enterprise デバイス所有者登録プロファイルを管理または変更します。
Android エンタープライズ オンボードの更新 Android Enterprise バインドを管理対象 Google Play およびその他のアカウント全体の構成に管理または変更します。
Android エンタープライズ ゼロ タッチ登録の管理 Google の Zero-Touch 登録 (ZTE) ポータルへの接続を管理または変更します。

Android FOTA

アクセス許可 アクション 説明
Android FOTA Assign Android ファームウェア無線 (FOTA) 展開を Microsoft Entra セキュリティ グループに割り当てます。
Android FOTA 作成する Android ファームウェア無線 (FOTA) 展開のすべての側面を作成して管理します。
Android FOTA 削除 保留中の Android ファームウェア無線 (FOTA) デプロイを削除およびキャンセルし、デプロイ履歴を削除します。
Android FOTA 読み取り Android ファームウェアの無線 (FOTA) 展開 (履歴やレポートなど) を表示します。
Android FOTA Update 既存の Android ファームウェア無線 (FOTA) 展開を変更し、ファームウェアの展開を取り消します。

ビジネス向けアプリ コントロール

アクセス許可 アクション 説明
ビジネス向けアプリ コントロール Assign App Control for Business プロファイルを Microsoft Entra セキュリティ グループに割り当てます。
ビジネス向けアプリ コントロール 作成する App Control for Business プロファイルを新規作成します。
ビジネス向けアプリ コントロール 削除 App Control for Business プロファイルを削除します。
ビジネス向けアプリ コントロール 読み取り App Control for Business のプロファイルを読み取ります。
ビジネス向けアプリ コントロール Update App Control for Business プロファイルを更新します。
ビジネス向けアプリ コントロール レポートの表示 App Control for Business プロファイルのレポートを生成、表示、またはエクスポートします。

攻撃面の回避

アクセス許可 アクション 説明
攻撃面の回避 Assign 攻撃面の減少 (ASR) プロファイルを Microsoft Entra セキュリティ グループに割り当てます。
攻撃面の回避 作成する 新しい攻撃面の縮小 (ASR) プロファイルを作成します。
攻撃面の回避 削除 攻撃面の縮小 (ASR) プロファイルを削除します。
攻撃面の回避 読み取り 攻撃面の減少 (ASR) プロファイルを読み取ります。
攻撃面の回避 Update 攻撃面の減少 (ASR) プロファイルを更新します。
攻撃面の回避 レポートの表示 攻撃面の減少 (ASR) プロファイルのレポートを生成、表示、またはエクスポートします。

監査データ

アクセス許可 アクション 説明
監査データ 読み取り このテナントのすべての Intune 監査データを表示します。

証明書コネクタ

アクセス許可 アクション 説明
証明書コネクタ 変更 証明書の発行をサポートするために必要な証明書コネクタを追加、削除、または変更します。
証明書コネクタ 読み取り 証明書の発行をサポートするために必要な証明書コネクタを表示します。

Chrome Enterprise

アクセス許可 アクション 説明
Chrome Enterprise 接続設定を削除する 組織の Chrome Enterprise 接続設定を削除します。
Chrome Enterprise 読み取り 組織の Chrome Enterprise 接続設定と Chrome OS デバイスのデバイスの詳細を表示します。
Chrome Enterprise 接続設定を更新する 組織の Chrome Enterprise 接続設定を管理または変更します。

クラウドに接続されたデバイス

アクセス許可 アクション 説明
クラウドに接続されたデバイス 今すぐ登録 資格のある CM デバイスを共同管理に登録します。
クラウドに接続されたデバイス CMPivot クエリを実行する CMPivot ブレードを非表示または表示します。
クラウドに接続されたデバイス スクリプトを実行する [スクリプト] ブレードで [スクリプトの実行] アクションを非表示または表示します。
クラウドに接続されたデバイス アプリケーション操作を実行する [アプリケーション] ブレードで実行できる操作を非表示または表示します。
クラウドに接続されたデバイス アプリケーションの表示 [アプリケーション] ブレードを非表示または表示します。
クラウドに接続されたデバイス クライアントの詳細の表示 [クライアントの詳細] ブレードを非表示または表示します。
クラウドに接続されたデバイス コレクションの表示 [コレクション] ブレードを非表示または表示します。
クラウドに接続されたデバイス リソース エクスプローラーの表示 [リソース エクスプローラー] ブレードを非表示または表示します。
クラウドに接続されたデバイス スクリプトの表示 [スクリプト] ブレードを非表示または表示します。
クラウドに接続されたデバイス ソフトウェア更新プログラムを表示する [ソフトウェア更新プログラム] ブレードを非表示または表示します。
クラウドに接続されたデバイス タイムラインの表示 [タイムライン] ブレードを非表示または表示します。

クラウド PKI

アクセス許可 アクション 説明
クラウド PKI 証明機関 (CA) の作成 証明機関 (CA) の作成
クラウド PKI CA を無効にして再び有効にする CA を無効にして再び有効にする
クラウド PKI CA の読み取り CA と、CA によって発行されたリーフ証明書を読み取ります
クラウド PKI 発行されたリーフ証明書を取り消す 発行されたリーフ証明書を取り消す

会社のデバイスの識別子

アクセス許可 アクション 説明
会社のデバイスの識別子 作成する 新しい業務用デバイスの ID を作成するか、業務用デバイスの ID のリストを含む CSV ファイルをインポートします。
会社のデバイスの識別子 削除 業務用デバイスの ID として使用される IMEI またはシリアル番号を削除します。
会社のデバイスの識別子 読み取り 業務用デバイスの ID として使用される IMEI またはシリアル番号を表示します。
会社のデバイスの識別子 Update 業務用デバイスの ID として使用される IMEI またはシリアル番号を変更します。

カスタマイズ

アクセス許可 アクション 説明
カスタマイズ Assign ポータル サイトのカスタマイズ オプションを割り当てます。
カスタマイズ 作成する ポータル サイトのカスタマイズ オプションを作成します。
カスタマイズ 削除 ポータル サイトのカスタマイズ オプションを削除します。
カスタマイズ 読み取り ポータル サイトのカスタマイズ オプションを読み取ります。
カスタマイズ Update ポータル サイトのカスタマイズ オプションを更新します。

展開計画

アクセス許可 アクション 説明
展開計画 作成する 展開計画の作成
展開計画 削除 展開プランの削除
展開計画 読み取り 展開プランの読み取り
展開計画 Update 展開プランの更新

派生した資格情報

アクセス許可 アクション 説明
派生した資格情報 変更 Microsoft Intune テナントの派生資格情報を構成します。
派生した資格情報 読み取り Microsoft Intune テナントの派生資格情報を表示します。

デバイス コンプライアンス ポリシー

アクセス許可 アクション 説明
デバイス コンプライアンス ポリシー Assign デバイス コンプライアンス ポリシーを Microsoft Entra セキュリティ グループに割り当て、Exchange オンプレミス アクセスを Microsoft Entra セキュリティ グループに割り当てます。
デバイス コンプライアンス ポリシー 作成する 新しいデバイス コンプライアンス ポリシーを作成します。
デバイス コンプライアンス ポリシー 削除 デバイス コンプライアンス ポリシーを削除するか、Exchange Active Sync コネクタを削除します。
デバイス コンプライアンス ポリシー 読み取り デバイス コンプライアンス ポリシーと Exchange Active Sync コネクタの一覧を表示するか、Exchange オンプレミス アクセスの設定を表示します。
デバイス コンプライアンス ポリシー Update デバイス コンプライアンス ポリシー、Exchange ActiveSync コネクタ、および Exchange オンプレミス アクセスの設定を変更します。
デバイス コンプライアンス ポリシー レポートの表示 デバイス コンプライアンス レポートを表示、生成、およびエクスポートします。

デバイス構成

アクセス許可 アクション 説明
デバイス構成 Assign デバイス構成プロファイルを割り当てるか、デバイス登録制限を Microsoft Entra セキュリティ グループに割り当てます。
デバイス構成 作成する 新しいデバイス構成プロファイルを作成するか、新しいデバイス登録制限を作成します。
デバイス構成 削除 デバイス構成プロファイルを削除するか、デバイス登録制限を削除します。
デバイス構成 読み取り デバイス構成プロファイルを表示するか、デバイス登録制限を表示します。
デバイス構成 Update デバイス構成プロファイルを変更するか、デバイス登録制限を変更します。
デバイス構成 Windows バックアップと復元の更新 Windows バックアップと復元の設定を変更します。
デバイス構成 レポートの表示 デバイス構成レポートを表示、生成、およびエクスポートします。

デバイス登録マネージャー

アクセス許可 アクション 説明
デバイス登録マネージャー 読み取り デバイス登録マネージャー アカウントの一覧を表示します。
デバイス登録マネージャー Update 新しいデバイス登録マネージャー アカウントを作成するか、デバイス登録マネージャー アカウントを削除します。

エンドポイントの分析

アクセス許可 アクション 説明
エンドポイントの分析 作成する 新しいベースラインを作成し、エンドポイント分析の設定を編集します。
エンドポイントの分析 削除 エンドポイント分析の設定を編集し、ベースラインを削除します。
エンドポイントの分析 読み取り エンドポイント分析スコアとパフォーマンス レポートを表示します。
エンドポイントの分析 Update エンドポイント分析の設定とベースラインを編集します。

エンドポイントの検出と対応

アクセス許可 アクション 説明
エンドポイントの検出と対応 Assign エンドポイントの検出と応答 (EDR) プロファイルを Microsoft Entra セキュリティ グループに割り当てます。
エンドポイントの検出と対応 作成する 新しいエンドポイントの検出と応答 (EDR) プロファイルを作成します。
エンドポイントの検出と対応 削除 エンドポイントの検出と応答 (EDR) プロファイルを削除します。
エンドポイントの検出と対応 読み取り エンドポイントの検出と応答 (EDR) プロファイルを読み取ります。
エンドポイントの検出と対応 Update エンドポイントの検出と応答 (EDR) プロファイルを更新します。
エンドポイントの検出と対応 レポートの表示 Endpoint Detection and Response (EDR) プロファイルのレポートを生成、表示、またはエクスポートします。

エンドポイント特権管理の昇格要求

アクセス許可 アクション 説明
エンドポイント特権管理の昇格要求 昇格要求を変更する 管理者は、エンド ユーザーからのエンドポイント特権管理 (EPM) サポートの承認済み要求を承認、拒否、または取り消すことができます。
エンドポイント特権管理の昇格要求 昇格要求の表示 管理者は、エンドポイント特権管理 (EPM) サポートの承認済み要求を表示できます。

エンドポイント特権管理ポリシーの作成

アクセス許可 アクション 説明
エンドポイント特権管理ポリシーの作成 Assign 管理者がエンドポイント特権管理 (EPM) ポリシーを割り当てることを許可します。
エンドポイント特権管理ポリシーの作成 作成する 管理者がエンドポイント特権管理 (EPM) ポリシーを作成できるようにします。
エンドポイント特権管理ポリシーの作成 削除 管理者がエンドポイント特権管理 (EPM) ポリシーを削除できるようにします。
エンドポイント特権管理ポリシーの作成 読み取り 管理者がエンドポイント特権管理 (EPM) ポリシーを読み取ることを許可します。
エンドポイント特権管理ポリシーの作成 Update 管理者がエンドポイント特権管理 (EPM) ポリシーを更新できるようにします。
エンドポイント特権管理ポリシーの作成 レポートの表示 管理者がエンドポイント特権管理 (EPM) レポートを表示できるようにします。

エンドポイント保護レポート

アクセス許可 アクション 説明
エンドポイント保護レポート 読み取り Endpoint Protection レポートを表示します。

登録プログラム

アクセス許可 アクション 説明
登録プログラム プロファイルの割り当て 自動デバイス登録、Apple School Manager、Apple Business Manager、Apple Configurator、または Windows Autopilot のプロファイルを割り当てます。
登録プログラム デバイスを作成する Apple Configurator 用に Apple デバイスをインポートします。
登録プログラム プロファイルを作成する 自動デバイス登録、Apple School Manager、Apple Configurator、または Windows Autopilot の新しいプロファイルを作成します。
登録プログラム トークンの作成 Apple Automated Device Enrollment または Apple School Manager トークンの .pem ファイルをダウンロードします。
登録プログラム デバイスを削除する 自動デバイス登録、Apple School Manager、または Apple Configurator のために Apple デバイスを削除する
登録プログラム プロファイルを削除する 自動デバイス登録、Apple School Manager、Apple Configurator、または Windows Autopilot のプロファイルを削除します。
登録プログラム トークンの削除 Apple Automated Device Enrollment または Apple School Manager トークンの .pem ファイルを削除します。
登録プログラム 登録時間 デバイス メンバーシップの割り当て 登録時に Intune が Entra ID グループにデバイスを割り当てることを許可します。
登録プログラム デバイスの読み取り 自動デバイス登録の Apple デバイス、Apple School Manager、Apple Configurator、または Windows Autopilot デバイスを表示します。
登録プログラム プロファイルの読み取り 自動デバイス登録、Apple School Manager、Apple Configurator、または Windows Autopilot のプロファイルを表示します。
登録プログラム トークンの読み取り Apple Automated Device Enrollment または Apple School Manager トークンの状態を表示します。
登録プログラム Apple デバイスをリリースする Apple Business または School Manager、および Intune から Apple ADE (自動デバイス登録) に登録されているデバイスを解放する
登録プログラム macOS の管理者パスワードを回転させる Apple の自動デバイス登録を通じて登録された macOS デバイスのローカル管理者アカウント パスワードを回転する
登録プログラム 同期デバイス Windows Autopilot デバイスの同期コマンドを開始します。
登録プログラム プロファイルの更新 自動デバイス登録、Apple School Manager、Apple Configurator、または Windows Autopilot のプロファイルを管理します。
登録プログラム トークンの更新 Apple デバイス登録または Apple School Manager トークンをアップロードし、Apple 自動デバイス登録または Apple School Manager デバイスを同期します。
登録プログラム macOS の管理者パスワードを表示する Apple の自動デバイス登録を通じて登録された macOS デバイスのローカル管理者アカウント パスワードを表示する

フィルター

アクセス許可 アクション 説明
フィルター 作成する 新しいフィルターを作成します。 詳細 https://go.microsoft.com/fwlink/?linkid=2135625
フィルター 削除 フィルターを削除します。 詳細 https://go.microsoft.com/fwlink/?linkid=2135625
フィルター 読み取り フィルターを表示します。 詳細 https://go.microsoft.com/fwlink/?linkid=2135625
フィルター Update フィルターを編集します。 詳細 https://go.microsoft.com/fwlink/?linkid=2135625

Intune データ ウェアハウス

アクセス許可 アクション 説明
Intune データ ウェアハウス 読み取り データ ウェアハウスからのすべてのデータとレポートを表示します。 データは、Power BI またはその他のレポート サービスで使用できます。

管理されているアプリ

アクセス許可 アクション 説明
管理されているアプリ Assign アプリケーション保護ポリシーを Microsoft Entra セキュリティ グループに割り当てます。
管理されているアプリ 作成する 新しいアプリケーション保護ポリシーを作成します。
管理されているアプリ 削除 アプリケーション保護ポリシーを削除します。
管理されているアプリ 読み取り アプリケーション保護ポリシーと状態を表示します。
管理されているアプリ Update アプリケーション保護ポリシーを変更するか、保護されたアプリの保留中のワイプ要求を削除します。
管理されているアプリ ワイプ 保護されたアプリから会社のデータを選択的に削除するワイプ要求を作成します。

管理対象デバイスのクリーンアップ規則

アクセス許可 アクション 説明
管理対象デバイスのクリーンアップ規則 Update 管理対象デバイスのクリーンアップ ルールを変更します。

管理対象デバイスのクリーンアップ設定

アクセス許可 アクション 説明
管理対象デバイスのクリーンアップ設定 Update 管理対象デバイスのクリーンアップ設定を変更します。

管理対象デバイス

アクセス許可 アクション 説明
管理対象デバイス 削除 Intune 管理対象デバイスを削除します。 削除されたデバイスは Intune で管理できなくなり、デバイスは会社のリソースにアクセスできなくなります。 会社データを削除した後にユーザーがチェックしようとすると、会社データがデバイスから消去される場合があります。
管理対象デバイス クエリ Intune が管理対象デバイス自体から詳細なインベントリ情報、デバイスの状態、またはその他のプロパティを取得する目的で、管理対象デバイスにクエリを実行できるようにします。
管理対象デバイス 読み取り Intune 管理対象デバイスを表示します。
管理対象デバイス BIOS パスワードの読み取り 管理された BIOS とファームウェア構成を持つデバイスの BIOS パスワードを読み取ります。
管理対象デバイス プライマリ ユーザーの設定 管理対象デバイスのプライマリ ユーザーを選択、変更、または削除します。 このアクセス許可は、管理対象デバイスの読み取りおよび更新のアクセス許可と組み合わせて使用する必要があります。
管理対象デバイス Update 管理対象デバイスの設定または所有権のプロパティを変更します。 このアクセス許可では、デバイスのリモート アクションは有効になりません。 デバイスでリモート アクションを実行するには、1 つ以上のリモート タスクのアクセス許可を付与します。
管理対象デバイス レポートの表示 管理対象デバイスのレポートを生成、表示、またはエクスポートします。

マネージド Google Play

アクセス許可 アクション 説明
マネージド Google Play 変更 管理対象の Google Play アプリを Microsoft Intune と同期するための設定を変更します。
マネージド Google Play 読み取り 管理された Google Play アプリを Microsoft Intune と同期するための設定を表示します。

Microsoft Defender ATP

アクセス許可 アクション 説明
Microsoft Defender ATP 読み取り Microsoft Intune と Microsoft Defender ATP 間の接続を表示します。

ビジネス向け Microsoft Store

アクセス許可 アクション 説明
ビジネス向け Microsoft Store 変更 ビジネス向け Microsoft Store アプリを Microsoft Intune と同期するための設定を変更します。
ビジネス向け Microsoft Store 読み取り ビジネス向け Microsoft Store アプリを Microsoft Intune と同期するための設定を表示します。

Microsoft Tunnel ゲートウェイ

アクセス許可 アクション 説明
Microsoft Tunnel ゲートウェイ 作成する Microsoft Tunnel Gateway サーバーの構成とサイトを作成します。 サーバー構成には、IP アドレス範囲、DNS サーバー、ポート、および分割トンネリング規則の設定が含まれます。 サイトは、Microsoft Tunnel をサポートする複数のサーバーの論理グループです。
Microsoft Tunnel ゲートウェイ 削除 Microsoft Tunnel Gateway サーバーの構成とサイトを削除します。 サーバー構成には、IP アドレス範囲、DNS サーバー、ポート、および分割トンネリング規則の設定が含まれます。 サイトは、Microsoft Tunnel をサポートする複数のサーバーの論理グループです。
Microsoft Tunnel ゲートウェイ 読み取り Microsoft Tunnel Gateway サーバーの構成とサイトを表示します。 サーバー構成には、IP アドレス範囲、DNS サーバー、ポート、および分割トンネリング規則の設定が含まれます。 サイトは、Microsoft Tunnel をサポートする複数のサーバーの論理グループです。
Microsoft Tunnel ゲートウェイ Update Microsoft Tunnel Gateway サーバーの構成とサイトを更新します。 サーバー構成には、IP アドレス範囲、DNS サーバー、ポート、および分割トンネリング規則の設定が含まれます。 サイトは、Microsoft Tunnel をサポートする複数のサーバーの論理グループです。

モバイル アプリ

アクセス許可 アクション 説明
モバイル アプリ Assign モバイル アプリケーションまたは電子書籍を Microsoft Entra セキュリティ グループに割り当てます。
モバイル アプリ 作成する ストア アプリ、基幹業務アプリ、Web リンク、組み込みアプリなどの新しいモバイル アプリケーションを Intune に追加します。 また、Apple Volume Purchase Program で購入した書籍を追加したり、eBook カテゴリを追加することもできます。 iOS VPP トークン、Windows Symantec 証明書、Windows サイドローディング キー、アプリ カテゴリ、または Android for Work 接続を設定できます。 Apple ボリューム購入プログラム (VPP) アプリについては、次の表に続く注意事項を参照してください。
モバイル アプリ 削除 ストア アプリ、基幹業務アプリ、Web リンク、組み込みアプリなどのモバイル アプリケーションを削除します。 また、Apple Volume Purchase Program で購入した書籍を削除したり、eBook カテゴリを削除することもできます。 iOS VPP トークン、Windows Symantec 証明書、Windows 側の読み込みキー、アプリ カテゴリ、または Android for Work 接続を削除できます。 Apple ボリューム購入プログラム (VPP) アプリについては、次の表に続く注意事項を参照してください。
モバイル アプリ 読み取り ストア アプリ、基幹業務アプリ、Web リンク、組み込みアプリなどのモバイル アプリケーションを表示します。 また、Apple Volume Purchase Program で購入した書籍を追加したり、eBook カテゴリを表示することもできます。 iOS VPP トークン、Windows Symantec 証明書、Windows 側の読み込みキー、アプリ カテゴリ、または Android for Work 接続を表示できます。 Apple ボリューム購入プログラム (VPP) アプリについては、次の表に続く注意事項を参照してください。
モバイル アプリ 関連 依存関係と置き換え機能を使用して、他の管理対象アプリとのリレーションシップを作成します。
モバイル アプリ Update ストア アプリ、基幹業務アプリ、Web リンク、組み込みアプリなどのモバイル アプリケーションを管理します。 また、Apple Volume Purchase Program で購入した書籍を追加したり、eBook カテゴリを管理することもできます。 iOS VPP トークン、Windows Symantec 証明書、Windows 側の読み込みキー、アプリ カテゴリ、または Android for Work 接続を管理できます。 特定のアプリケーション更新シナリオでは、モバイル アプリケーションの作成アクセス許可が必要になる場合があります。 Apple ボリューム購入プログラム (VPP) アプリについては、次の表に続く注意事項を参照してください。

注:

モバイル アプリのアクセス許可のみが割り当てられただけで、Apple ボリューム購入プログラム (VPP) アプリを表示および管理できます。 以前は、VPP アプリを表示および管理するには、 管理対象アプリの アクセス許可が必要でした。 この変更は、マネージド アプリのアクセス許可を割り当てる必要がある Intune for Education テナントには適用されません。

モバイル脅威防御

アクセス許可 アクション 説明
モバイル脅威防御 変更 Intune と選択した MTD ベンダー間のモバイル脅威防御コネクタを追加、削除、または変更します
モバイル脅威防御 読み取り Intune と選択した MTD ベンダー間のモバイル脅威防御コネクタを表示します

複数管理承認

アクセス許可 アクション 説明
複数管理承認 複数管理承認の承認 マルチ管理承認構成の承認要求を承認または却下します。
複数管理承認 アクセス ポリシーの作成 マルチ管理承認のアクセス ポリシーを作成します。
複数管理承認 アクセス ポリシーの削除 マルチ管理承認のアクセス ポリシーを削除します。
複数管理承認 読み取りアクセス ポリシー マルチ管理承認のアクセス ポリシーを読み取ります。
複数管理承認 アクセス ポリシーの更新 複数管理承認のアクセス ポリシーを更新します。

オペレーティング システムの回復の構成

アクセス許可 アクション 説明
オペレーティング システムの回復の構成 プロファイルの割り当て オペレーティング システムの回復プロファイルを割り当てます。
オペレーティング システムの回復の構成 プロファイルの作成 オペレーティング システムの回復プロファイルを作成します。
オペレーティング システムの回復の構成 プロフィールの削除 オペレーティング システムの回復プロファイルを削除します。
オペレーティング システムの回復の構成 読み取りプロファイル オペレーティング システム回復プロファイルを読み取ります。
オペレーティング システムの回復の構成 プロフィールの更新 オペレーティング システムの回復プロファイルを更新します。

組織

アクセス許可 アクション 説明
組織 作成する デバイス カテゴリや Exchange コネクタなどのテナント設定を作成します。
組織 削除 デバイス カテゴリや Exchange コネクタなどのテナント設定を削除します。
組織 読み取り デバイス カテゴリや Exchange コネクタなどのテナント設定を表示します。 このアクセス許可は、すべての登録ワークフローをアクティブにするために必要です。 また、スコープ付きアクセス許可設定を表示し、アクセス許可評価レポートを実行できます。
組織 Update テナント設定、デバイス カテゴリ、Exchange コネクタを管理します。 また、 スコープを指定されたアクセス許可 の設定を有効にすることもできます。

組織的なメッセージ

アクセス許可 アクション 説明
組織的なメッセージ Assign 組織のメッセージを割り当てる。
組織的なメッセージ 作成する 組織のメッセージを作成して割り当てる。
組織的なメッセージ 削除 組織のメッセージを削除します。
組織的なメッセージ 読み取り 組織のメッセージを読み取ります。
組織的なメッセージ Update 組織のメッセージを取り消します。
組織的なメッセージ 組織のメッセージ制御を更新する 管理者メッセージの表示を許可しながら、Microsoft から直接組織のメッセージを有効にするかブロックします。

パートナー デバイス管理

アクセス許可 アクション 説明
パートナー デバイス管理 変更 Jamf 用コンプライアンス コネクタを構成します。
パートナー デバイス管理 読み取り Jamf 用コンプライアンス コネクタを表示します。

ポリシー セット

アクセス許可 アクション 説明
ポリシー セット Assign ポリシー セットを Microsoft Entra セキュリティ グループに割り当てます。
ポリシー セット 作成する 新しいポリシー セットを作成します。
ポリシー セット 削除 ポリシー セットを削除します。
ポリシー セット 読み取り ポリシー セットを表示します。
ポリシー セット Update ポリシー セットを変更するか、ポリシー セットにアイテムを追加します。

[通知オフ時間] ポリシー

アクセス許可 アクション 説明
[通知オフ時間] ポリシー Assign Microsoft Entra セキュリティ グループに [通知オフ] 時間ポリシーを割り当てます。
[通知オフ時間] ポリシー 作成する 新しい [静かな時間ポリシー] を作成します。
[通知オフ時間] ポリシー 削除 非通知時間ポリシーを削除します。
[通知オフ時間] ポリシー 読み取り デバイスの非通知時間ポリシーを表示します。
[通知オフ時間] ポリシー Update 非通知時間ポリシーを変更します。
[通知オフ時間] ポリシー レポートの表示 通知オフ タイム ポリシー レポートを表示、生成、およびエクスポートします。

リモート アシスタンス コネクタ

アクセス許可 アクション 説明
リモート アシスタンス コネクタ 読み取り TeamViewer コネクタとリモート ヘルプの状態を表示します。 デバイスのリモート アシスタンス要求を開始するには、このアクセス許可は必要ありません。
リモート アシスタンス コネクタ Update TeamViewer コネクタとリモート ヘルプの状態を管理します。 このアクセス許可には、TeamViewer コネクタとリモート ヘルプの状態を表示するための リモート アシスタンス コネクタ > 読み取り アクセス許可も必要です。
リモート アシスタンス コネクタ レポートの表示 リモート ヘルプ セッションを表示、生成、エクスポートし、レポートを監視します。

リモート ヘルプ アプリ

アクセス許可 アクション 説明
リモート ヘルプ アプリ Elevation Windows デバイスの場合、昇格すると、リモート ヘルプが有効になっているときに共有者のデバイスで求められたときに、ヘルパーが UAC 資格情報を入力できるようになります。 昇格を有効にすると、共有者がヘルパー アクセスを許可したときに、ヘルパーが共有者のデバイスを表示および制御できるようになります。
リモート ヘルプ アプリ フル コントロール [フル コントロール] では、サポートするすべてのプラットフォームでリモート ヘルプが有効になっている場合に、ヘルパーが共有者のデバイスを表示および制御できるようになります。
リモート ヘルプ アプリ Android 無人制御 ヘルパーが Android デバイスに接続することを許可します。共有者は毎回接続を受け入れる必要はありません。 この機能を使用するには、Android デバイスを専用デバイスとして Intune に登録する必要があります。 このアクセス許可を明示的に割り当て、無人サポートを受け取ることができる特定のデバイスにスコープを設定します。
リモート ヘルプ アプリ Windows 無人制御リモート サインイン 共有者が毎回接続を受け入れることなく、ヘルパーが、対象となる、物理的な企業所有の Windows デバイスへの無人リモート サインイン セッションを開始できるようにします。 このアクセス許可を明示的に割り当て、無人サポートを受け取ることができる特定のデバイスにスコープを設定します。
リモート ヘルプ アプリ 画面の表示 ビュー画面を使用すると、サポートされているすべてのプラットフォームでリモート ヘルプが有効になっている場合に、ヘルパーは共有者のデバイスを表示できます。

リモート タスク

アクセス許可 アクション 説明
リモート タスク アクティベーション ロックをバイパスする ユーザーの Apple ID とパスワードを必要とせずに、監視対象デバイスからアクティベーション ロックを削除します。 これは、ユーザーが会社を辞めてデバイスを返却する場合に必要になる場合があります。ユーザーの Apple ID とパスワードがなければ、デバイスを再ライセンス認証する方法はありません。 または、組織でデバイスを更新するときに、一部のデバイスを別の部門に再割り当てする必要があります。 再割り当てできるのは、ライセンス認証ロックが有効になっていないデバイスのみです。 また、このリモート タスクを開始する前に、Azure portal内のデバイスを表示するための管理対象デバイス>読み取りアクセス許可も必要です。
リモート タスク 割り当ての変更 IT 管理が変更割り当てアクションを開始できるようにします。 アクションを使用すると、割り当てられたアプリケーションと構成の選択をデバイスから削除できます。 さらに、以前に削除したアプリケーションと構成をデバイスに復元します。
リモート タスク PC をクリーンアップする [デバイスを新たに開始] アクションを開始します。 この操作により、クリエーターズ アップデートを実行している Windows 10 PC にインストールされているアプリがすべて削除されます。 次に、最新バージョンの Windows に自動的に PC を更新します。
リモート タスク 診断の収集 デバイス診断を収集します
リモート タスク 紛失モードの無効化 iOS または ChromeOS デバイスの紛失モードをオフにします。
リモート タスク 紛失モードを有効にする 紛失または盗難にあった iOS または ChromeOS デバイスで紛失モードを開始します。 このモードでは、デバイスのロック画面に表示されるメッセージと電話番号を入力できます。 紛失モードを使用するには、デバイスが監視モードにある企業所有の iOS デバイスである必要があります。
リモート タスク Windows IntuneAgent を有効にする Microsoft Intune エージェントを有効にします。
リモート タスク FileVault キーを取得します。 Mac FileVault キーを取得します。
リモート タスク デバイスに対応している場合に、モバイル デバイス管理 (MDM) 構成証明を開始するリモート デバイス操作を示します。 デバイスに対応している場合に、モバイル デバイス管理 (MDM) 構成証明を開始するリモート デバイス操作を示します。
リモート タスク Configuration Manager アクションを開始する Configuration Manager によって管理されているデバイスでリモート アクションを開始します。
リモート タスク デバイスの検索 紛失または盗難にあった会社所有のデバイスの場所を地図上に表示します。 監視対象の iOS/iPadOS デバイス、Android 専用デバイス(COSU)、および Windows デバイスを見つけることができます。
リモート タスク 共有デバイス ユーザーを管理する 共有デバイスで現在のセッションを持つユーザーをサインアウトします。 この操作は、共有デバイスからユーザーを削除するのではなく、現在のセッションを持つユーザーを強制的にログアウトさせるだけです。
リモート タスク オフボード ユーザーが organization を離れるときに、ユーザーに関連付けられているデバイスをオフボードします。
リモート タスク リモート アシスタンスを提供する リモート アシスタンス プロバイダーを使用して、ユーザーのデバイスとのリモート アシスタンス セッションを開始します。 プロバイダーのリモート アシスタンス オプションは、テナントに対して有効にする必要があります。
リモート タスク サウンドを再生して紛失したデバイスを見つける サウンドを再生して、紛失した Android 専用デバイスや、MDM 紛失モードになっている iOS デバイスを見つけることができます。
リモート タスク 今すぐ再起動 デバイスの再起動を開始します。 これにより、選択したデバイスが再起動されます。 デバイスの所有者に再起動の自動通知が行われないため、作業内容が失われる可能性があります。
リモート タスク MDM キーの回復 TPM 構成証明を使用してモバイル デバイス管理 (MDM) 証明書の秘密キーの回復を開始する
リモート タスク リモート ロック リモート ロック デバイス アクションは、デバイスをロックします。 デバイスのロックを解除するには、そのデバイスの所有者がパスコードを入力する必要があります。 PIN またはパスワードが設定されているデバイスをリモートでロックすることができます。 PIN またはパスワードがないデバイスは、リモートでロックできません。
リモート タスク デバイス ファームウェアの構成インターフェイス管理を削除します。 管理者は、Intune レコードと Autopilot レコードを削除する前に、デバイス ファームウェア構成インターフェイス管理からのデバイスの削除を開始できます。
リモート タスク パスコードのリセット パスコードの強制削除を開始し、デバイス ユーザーに新しいパスコードを設定するように要求します。 iOS デバイス、および Android と Android for Work の特定の新しいバージョンでサポートされています。 古い Android バージョン、macOS、または Windows ではサポートされていません。
リモート タスク マネージド ホーム スクリーンを復元する Android Enterprise デバイスでマネージド ホーム スクリーンを手動で復元して、一時的な中断状態からキオスク モードに戻します。 キオスク モードを完全に管理するための一時的な一時停止アクションを補完します。
リモート タスク 破棄 デバイスの廃止アクションを開始します。 会社データの削除とも呼ばれます。 [会社データを削除する] アクションでは、管理対象のアプリ データ (該当する場合)、設定、Intune を使用して割り当てられた電子メール プロファイルを削除します。 デバイスは Intune の管理から削除されます。 これは、次にデバイスがチェックインし、リモートの会社のデータ削除アクションを受け取ったときに行われます。 会社データの削除では、ユーザーの個人データはデバイス上にそのまま保持されます。 ChromeOS デバイスの場合、プロビジョニング解除アクションが開始されます。
リモート タスク アプリ ライセンスの取り消し デバイスに関連付けられている iOS VPP アプリケーション ライセンスを取り消します。
リモート タスク BitLockerKeys の回転 (プレビュー) デバイスで BitLocker 回復パスワードのキー ローテーションを開始します。
リモート タスク FileVault キーを回転させます。 Mac FileVault キーを回転します。
リモート タスク ローカル管理パスワードの回転 デバイスでローカル管理者パスワードの手動ローテーションを開始します
リモート タスク macOS 回復ロック パスワードを回転させる macOS デバイスの回復ロック パスワードを回転させる
リモート タスク 実行 一時停止 構成 更新 オンデマンドでの開始 構成の一時停止の更新
リモート タスク 修復の実行 オンデマンドのプロアクティブな修復を開始する
リモート タスク カスタム通知を送信する 管理者がカスタマイズされた通知をデバイスに送信できるようにします。 デバイスはポータル サイトで通知を受け取ります。
リモート タスク デバイス名を設定する デバイスの名前を設定または変更します。
リモート タスク シャットダウン デバイスのシャットダウンを開始し、すべてのアプリケーションと実行中のサービスを自動的に閉じて、デバイスの電源をオフの状態にします。
リモート タスク デバイスを同期する。 デバイスで同期操作を開始し、選択したデバイスに Intune ですぐにチェックインするように強制します。 チェックインしたデバイスには、それに対して保留中のアクションまたはポリシーが即座に割り当てられます。
リモート タスク マネージド ホーム スクリーンを一時的に一時停止する キオスク モードで Android Enterprise デバイスでマネージド ホーム スクリーンをリモートで一時停止し、既定のランチャー エクスペリエンスに一時的にアクセスできるようにします。 ユーザーの操作や PIN の共有を必要とせずに、構成された期間後に自動復元をサポートします。
リモート タスク セルラー データ プランの更新 eSIM をサポートする携帯 iOS/iPadOS デバイスのデータ プランをアクティブにします。
リモート タスク デバイス アカウントを更新する Surface Hub デバイスに関連付けられているデバイス アカウントを変更したり、パスワード ローテーションなどの認証オプションを設定したりできます。
リモート タスク macOS リカバリ ロック パスワードを表示する macOS デバイスの [回復キー] ブレードで回復ロック パスワードを表示する
リモート タスク Windows Defender Windows Defender 署名の更新を開始します。
リモート タスク ワイプ デバイスのワイプを開始します。 "工場出荷時のリセット" とも呼ばれます。工場出荷時の設定にリセット アクションを使用すると、デバイスが工場出荷時の既定の設定に復元されます。 ユーザー データは、[登録状態とユーザー アカウントを保持します] チェック ボックスがオンかどうかに応じて、保持またはワイプされます。 ChromeOS デバイスの場合、これによりワイプまたは工場出荷時設定へのリセット (パワーウォッシュ) アクションが開始されます。

役割

アクセス許可 アクション 説明
役割 Assign Intune の組み込みロールまたはカスタム ロールを Microsoft Entra セキュリティ グループに割り当てる
役割 作成する 新しい Intune のカスタムの役割を作成します。 組み込みの役割は、Intune によって自動的に作成されます。
役割 削除 カスタムの Intune の役割を削除します。 組み込みロールは削除できません。
役割 読み取り 組み込みまたはカスタムの Intune ロールのアクセス許可、ロールの割り当て、メンバー グループ、スコープ グループを表示します。
役割 Update 組み込みまたはカスタムの役割のカスタム役割権限と役割の割り当てを更新します。 役割の割り当ては、役割の管理者とエンド ユーザーの範囲を定義します。

セキュリティ基本計画

アクセス許可 アクション 説明
セキュリティ基本計画 Assign セキュリティ基本計画プロファイルを Microsoft Entra セキュリティ グループに割り当てます。
セキュリティ基本計画 作成する 新しいセキュリティ ベースライン プロファイルを作成します。
セキュリティ基本計画 削除 セキュリティ ベースライン プロファイルを削除します。
セキュリティ基本計画 読み取り すべてのセキュリティ ベースライン ワークスペースのセキュリティ ベースライン プロファイルまたはプロファイル レポート、またはテンプレート レポートを表示します。
セキュリティ基本計画 Update セキュリティ ベースライン プロファイルを更新します。

セキュリティ タスク

アクセス許可 アクション 説明
セキュリティ タスク 読み取り セキュリティ タスクを表示します。
セキュリティ タスク Update セキュリティ タスクを更新します。

ServiceNow

アクセス許可 アクション 説明
ServiceNow コネクタを更新する ServiceNow 接続を更新します。
ServiceNow インシデントの表示 ServiceNow からインシデントを表示します。

通信費

アクセス許可 アクション 説明
通信費 読み取り 通信費パートナー コネクタの設定と状態を表示します。 通信費パートナー コネクタ機能は非推奨となり、このアクセス許可は 2025 年 6 月以降サポートされなくなります。
通信費 Update 通信費管理パートナー コネクタを変更またはアクティブにします。 通信費パートナー コネクタ機能は非推奨となり、このアクセス許可は 2025 年 6 月以降サポートされなくなります。

テナントに添付された推奨事項

アクセス許可 アクション 説明
テナントに添付された推奨事項 読み取り テナントに添付された推奨事項を表示します。 推奨事項は、サイトの正常性とデバイス管理エクスペリエンスを向上させる方法です。

使用条件

アクセス許可 アクション 説明
使用条件 Assign Microsoft Entra セキュリティ グループに使用条件を割り当てます。
使用条件 作成する 新しい使用条件を作成します。
使用条件 削除 既存の使用条件を削除します。
使用条件 読み取り 使用条件を表示します。
使用条件 Update 既存の使用条件を管理しますが、割り当ては管理しません。

Windows Enterprise 証明書

アクセス許可 アクション 説明
Windows Enterprise 証明書 変更 基幹業務アプリを Windows マネージド デバイスに配布するために使うコード署名証明書を追加、削除、または変更します。
Windows Enterprise 証明書 読み取り 基幹業務アプリを Windows マネージド デバイスに配布するために使うコード署名証明書を表示します。

次の手順