Windows 11 24H2/25H2で、2026年7月14日以降に公開された更新プログラムを実行する新規プロビジョニング済み、または回復済みのPCが、Microsoft IntuneなどのMDMへ登録した後も誤って「非準拠」と判定される問題は、KB5101684で修正されています。
影響を受けたPCには、KB5101684またはそれ以降の累積更新プログラムを適用し、再起動後にIntuneとの同期と準拠状態の再評価を行うのが基本対応です。MDMへの再登録や条件付きアクセスの緩和を先に行うのではなく、まずWindowsのOSビルドを確認してください。(マイクロソフトサポート)
Intune登録後に非準拠でアクセス不可となる問題はKB5101684で修正済み
今回の問題は、Windows 11 24H2および25H2のすべてのエディションが対象です。2026年7月14日公開のKB5101650以降のWindowsを実行するPCのうち、新規にプロビジョニングした端末や回復処理を行った端末で発生する可能性がありました。
MDM登録そのものは完了していても、端末が誤った非準拠状態のままになるため、Microsoft Entraの条件付きアクセスで「準拠済みデバイス」を要求している環境では、社内リソースへのアクセスが遮断されることがあります。(マイクロソフトサポート)
| 項目 | 内容 |
|---|---|
| 対象OS | Windows 11 バージョン24H2/25H2 |
| 発生しやすい端末 | 新規プロビジョニングしたPC、初期化・回復・再展開したPC |
| 関係する更新 | 2026年7月14日以降のWindowsリリース。24H2/25H2ではKB5101650以降 |
| 主な症状 | IntuneなどのMDM登録後も誤って非準拠になる |
| 利用者への影響 | 条件付きアクセスにより社内リソースへ接続できない場合がある |
| 修正更新 | KB5101684、またはそれ以降の累積更新プログラム |
| 修正後のOSビルド | 24H2:26100.8973、25H2:26200.8973 |
| Microsoftの状態 | 修正済み |
| KB5101684の既知の問題 | 現時点でMicrosoftは把握していない |
KB5101684は2026年7月28日に公開された非セキュリティのプレビュー更新プログラムです。Windows 11 24H2はOSビルド26100.8973、25H2は26200.8973になります。Microsoftは、現時点でKB5101684に関する既知の問題を認識していないとしています。(マイクロソフトサポート)
MDM登録の成功と「準拠」の判定は別の処理
この問題を理解するうえで重要なのは、Intuneへの登録が成功したことと、端末が準拠済みと判定されることは別だという点です。
通常、Intune管理下のWindows PCでは、次の流れで社内リソースへのアクセス可否が決まります。
- PCをIntuneなどのMDMへ登録する
- セキュリティ設定やコンプライアンスポリシーを受信する
- PCがポリシーを満たしているか評価する
- Intuneが準拠状態をMicrosoft Entraへ伝える
- 条件付きアクセスがユーザー、端末、アプリなどの情報からアクセスを許可または拒否する
今回の不具合では、MDM登録後の準拠状態が誤って「非準拠」のまま残ることがありました。その結果、登録済みのPCであるにもかかわらず、条件付きアクセスによって業務用アプリや社内リソースへの接続が拒否されます。(Microsoft Learn)
影響を受けている可能性が高いPCの見分け方
次の条件が重なる場合は、KB5101684で修正された問題に該当する可能性があります。
| 確認項目 | 該当の可能性が高い状態 |
|---|---|
| Windowsのバージョン | Windows 11 24H2または25H2 |
| 更新状態 | KB5101650相当以降で、KB5101684相当のビルドには未更新 |
| 端末の状態 | 新規購入、Autopilot展開、再イメージ、初期化、回復直後 |
| 発生タイミング | IntuneなどのMDMへ登録した直後 |
| Intune上の表示 | デバイスは登録されているが、準拠状態が「非準拠」 |
| 利用者の症状 | サインインはできても、条件付きアクセスで業務リソースへの接続を拒否される |
| ポリシーの詳細 | 明確な設定違反が確認できない、または端末側の状態と管理画面の表示が一致しない |
一方、以前から利用しているPCが突然非準拠になった場合や、BitLocker、セキュアブート、Microsoft Defender、OSの最低バージョンなど、具体的なポリシー違反が表示されている場合は、今回とは別の問題である可能性があります。
通常の非準拠との違い
| 判断材料 | KB5101684で修正された問題 | 通常の非準拠 |
|---|---|---|
| 対象端末 | 新規・回復・再展開したPCに集中 | 既存PCでも発生する |
| 発生時期 | MDM登録直後 | 設定変更、更新不足、セキュリティ状態の変化後など |
| OSビルド | KB5101650以降かつ修正前 | 特定のビルドに限定されない |
| 個別設定の違反 | 明確な違反が見つからない場合がある | 違反したポリシーや設定を確認できることが多い |
| 最初に行う対応 | Windowsを修正版へ更新 | 違反している設定を修正 |
Intuneでは、端末全体の準拠状態と、個別のコンプライアンスポリシー設定の評価結果が一致しない場合があります。管理者は「設定ごとの状態」を確認し、ほかのポリシーで非準拠になっていないかを切り分ける必要があります。(Microsoft Learn)
KB5101684を適用して復旧する手順
WindowsのバージョンとOSビルドを確認する
対象PCで最初にOSビルドを確認します。
Windowsキー + Rを押すwinverと入力する- 「Windowsのバージョン情報」に表示されるバージョンとOSビルドを確認する
修正済みかどうかは、次の値を基準に判断できます。
| Windows 11のバージョン | KB5101684適用後のビルド | 修正済みと判断できる目安 |
|---|---|---|
| 24H2 | 26100.8973 | 26100.8973以降 |
| 25H2 | 26200.8973 | 26200.8973以降 |
KB5101684より後に公開された累積更新プログラムを適用している場合も、原則として修正内容が含まれます。ビルド番号が修正済みの値以上であれば、KB5101684という名称が更新履歴に直接表示されていなくても問題ありません。(マイクロソフトサポート)
KB5101684またはそれ以降の更新をインストールする
影響を受けているPCを早急に復旧する場合は、次のいずれかの方法で修正更新を適用します。
Windows Updateから適用する
KB5101684はプレビュー更新プログラムのため、通常の自動更新ではなく「オプションの更新プログラム」に表示される場合があります。
- 「設定」を開く
- 「Windows Update」を選択する
- 「詳細オプション」を開く
- 「オプションの更新プログラム」を選択する
- KB5101684を選択してインストールする
- インストール後にPCを再起動する
KB5101684が表示されない場合は、すでにそれ以降の更新が適用されていないか、OSのバージョンやビルドを確認してください。
Microsoft Updateカタログから適用する
緊急対応や管理者による個別展開では、Microsoft UpdateカタログからKB5101684を取得できます。
ダウンロード時は、次の点を必ず確認してください。
- Windows 11のバージョンが24H2か25H2か
- PCがx64ベースかArm64ベースか
- 累積更新プログラム本体か、Dynamic Updateなど別用途のパッケージか
- 組織で定めた検証と展開手順を経ているか
Microsoft Updateカタログには、Windows 11 24H2/25H2向けのx64およびArm64用パッケージが掲載されています。アーキテクチャの異なるパッケージは使用できません。(マイクロソフト更新カタログ)
Windows Update for Businessでは提供時期に注意する
KB5101684の修正内容は、公開時点ではWindows Update for Businessの通常配信には含まれず、次のセキュリティ更新プログラムへ反映される扱いです。
そのため、組織でプレビュー更新プログラムを配信しない方針にしている場合は、次のどちらかを選ぶ必要があります。
- 影響端末に限定してKB5101684を先行展開する
- KB5101684以降の修正を含むセキュリティ更新プログラムを適用する
業務が停止している端末と、問題が発生していない端末を同じ優先度で扱う必要はありません。まず検証用グループと影響端末へ適用し、問題がないことを確認してから対象範囲を広げる方法が安全です。(マイクロソフトサポート)
再起動後にIntuneとの同期を実行する
更新プログラムをインストールしただけでは、Intune管理画面の準拠状態がすぐに更新されない場合があります。PCを再起動した後、手動で同期を実行してください。
端末側から同期する手順は次のとおりです。
- 「設定」を開く
- 「アカウント」を選択する
- 「職場または学校にアクセスする」を開く
- 接続済みの職場または学校アカウントを選択する
- 「情報」を選択する
- 「同期」を実行する
ポータルサイトアプリを利用している場合は、アプリの「設定」から「同期」を実行することもできます。(Microsoft Learn)
管理者がIntune管理センターから同期させる場合は、次の順に操作します。
- 「デバイス」を開く
- 「すべてのデバイス」を選択する
- 対象PCを開く
- 上部の「同期」を選択する
- 確認画面で実行する
Intune管理センターからの同期では、コンプライアンスポリシーの評価、構成ポリシーの処理、アプリの検出状態などが再確認されます。(Microsoft Learn)
準拠状態と社内リソースへのアクセスを再確認する
同期後は、Intune管理センターで次の項目を確認します。
- OSのバージョンとビルド
- 最終チェックイン日時
- デバイス全体の準拠状態
- 割り当てられているコンプライアンスポリシー
- 設定ごとの準拠状態
- 条件付きアクセスによる拒否が解消したか
管理者は「レポート」から「デバイスのコンプライアンス」を開き、非準拠のデバイスや設定を確認できます。端末全体が非準拠の場合でも、個別設定では準拠していることがあるため、ポリシー単位と設定単位の両方を確認してください。(Microsoft Learn)
更新後も非準拠のままの場合に確認すること
KB5101684またはそれ以降の更新を適用しても状態が変わらない場合は、次の順に切り分けます。
OSビルドが本当に更新されているか
更新履歴だけで判断せず、winverでOSビルドを確認します。インストールが保留中の場合や、再起動を完了していない場合は修正が有効になっていません。
Intuneの最終チェックインが更新されているか
最終チェックイン日時が古い場合は、端末とIntuneの同期が完了していません。端末側または管理センター側から同期を再実行します。
実際に違反している設定がないか
次のような通常の理由で非準拠になっていないかを確認します。
- コンプライアンスポリシーが正しく割り当てられていない
- 猶予期間が終了している
- OSの最低バージョン要件を満たしていない
- 暗号化やセキュアブートなど、要求された設定を満たしていない
- Microsoft Defenderなどのセキュリティ状態がポリシーに適合していない
- ほかのコンプライアンスポリシーで違反している
Intuneでは、ポリシーが割り当てられていないデバイスを非準拠として扱う設定や、猶予期間終了後に非準拠へ変更する仕組みがあります。KB5101684適用後も非準拠が続く場合は、今回のWindows不具合だけに原因を限定しないことが重要です。(Microsoft Learn)
条件付きアクセスの拒否理由を確認する
Intune上で準拠済みに戻っていてもアクセスできない場合は、条件付きアクセスのサインインログを確認します。
少なくとも次の情報をそろえて切り分けると、原因を追いやすくなります。
- デバイス名
- Microsoft EntraデバイスID
- IntuneデバイスID
- WindowsのバージョンとOSビルド
- Intuneの最終チェックイン日時
- デバイスの準拠状態
- 非準拠と判定されたポリシーおよび設定
- 拒否されたアプリやリソース
- サインインログの失敗理由
修正済みビルドで個別設定にも違反がなく、同期後も誤った非準拠状態が続く場合は、これらの情報を添えてMicrosoftサポートへ問い合わせると効率的です。
MDMの再登録や条件付きアクセスの解除を先に行わない
アクセスできない状態を急いで解消しようとして、次の操作を最初に行うのは避けた方が安全です。
- Intuneからデバイスを削除する
- 職場または学校アカウントを切断する
- PCを再度初期化する
- コンプライアンスポリシーを無効化する
- 条件付きアクセスから広範囲のユーザーを除外する
- 非準拠でも社内リソースへアクセスできるようにする
再登録や再初期化を行うと、同じ条件で問題が再発するだけでなく、調査に必要なデバイス情報やログが失われる可能性があります。
条件付きアクセスを一時的に緩和する場合も、影響端末だけを対象にし、期限、承認者、代替のセキュリティ対策を明確にしてください。恒久的な回避策として準拠要件を解除するのは適切ではありません。
段階的ロールアウトの表示を修正状況の判断材料にしない
KB5101684には、段階的に提供されるWindowsの新機能や表示変更も含まれています。段階的ロールアウトの対象項目は、同じKBをインストールしたPCでも表示される時期が異なることがあります。(マイクロソフトサポート)
そのため、次のような判断はできません。
- 新機能が表示されないからKB5101684は未適用
- 別のPCと画面が違うから更新に失敗している
- エクスプローラーの変更がないからMDM修正も入っていない
MDMの修正が適用されているかどうかは、画面の変化ではなくOSビルドで判断するのが確実です。
新規PCと回復PCの展開手順にも修正更新を組み込む
今回の問題は、新規プロビジョニングや回復を行ったPCで発生するため、問題が起きた端末だけを更新しても、展開手順が変わらなければ新しい端末で再発する可能性があります。
管理者は、次の運用を検討してください。
- 新規PCの引き渡し前に修正済みビルドであることを確認する
- Autopilotやキッティングの検証項目にOSビルド確認を追加する
- 初期化・回復後に最新の累積更新を適用する工程を設ける
- MDM登録後に同期と準拠状態を確認してから利用者へ渡す
- 管理している展開用イメージや回復イメージを更新する
- 条件付きアクセスで拒否された場合のヘルプデスク手順を更新する
既存のWindowsイメージへDynamic Updateを組み込む場合、Microsoftはインストールメディアに適切なboot.stlファイルを含めるよう案内しています。Windowsのバージョンやアーキテクチャと一致しない場合やファイルが不足している場合は、メディアから起動できず、エラーコード0xc0430001が発生する可能性があります。オフラインイメージを更新する組織では、この点も確認が必要です。(マイクロソフトサポート)
対象端末を修正版へ更新し、同期後の準拠状態まで確認する
KB5101650以降のWindows 11 24H2/25H2を実行する新規・回復PCが、Intune登録後に誤って非準拠になる問題は、KB5101684で修正済みです。
管理者が行うべき対応は次のとおりです。
- 新規プロビジョニングまたは回復した端末を抽出する
- WindowsのバージョンとOSビルドを確認する
- KB5101684またはそれ以降の累積更新を適用する
- PCを再起動する
- Intuneとの同期を実行する
- ポリシー単位・設定単位で準拠状態を確認する
- 条件付きアクセス後の社内リソース接続を再テストする
- 新規展開や回復時の標準手順にも修正済みビルドの確認を組み込む
KB5101684の既知の問題は現時点でMicrosoftから報告されていません。ただし、既知の問題がないことは、すべての企業環境で影響がないことを保証するものではありません。重要な業務端末へ展開する場合は、検証グループでMDM登録、準拠判定、業務アプリ、VPN、条件付きアクセスまで確認してから展開範囲を広げるのが安全です。(マイクロソフトサポート)

コメント