Windows 11 23H2のMDM管理対象端末で、MDM証明書の期限切れ後に動作が不安定になる問題は、2026年8月11日公開の累積更新プログラム「KB5120240」で修正されています。適用後のOSビルドは22631.7517となり、MDM証明書が期限切れになった場合でも、Windows端末が通常動作を継続できるよう信頼性が改善されます。(マイクロソフトサポート)
ただし、KB5120240は「期限切れ証明書を必ず更新する修復ツール」ではありません。端末が正常に操作できることと、MDMサーバーへの同期、ポリシー配信、コンプライアンス情報の更新は別の問題です。更新後はOSビルドだけでなく、MDM同期が正常に完了することまで確認する必要があります。
KB5120240で修正されたMDM証明書期限切れ問題
KB5120240には、Windows 11 23H2のセキュリティ修正と品質改善が含まれています。そのうちデバイス管理に関する修正として、Microsoftは「MDM証明書が期限切れになった場合でも、端末が正常に動作し続けられるよう信頼性を改善した」と説明しています。(マイクロソフトサポート)
更新プログラムの概要は次のとおりです。
| 項目 | 内容 |
|---|---|
| 更新プログラム | KB5120240 |
| 公開日 | 2026年8月11日 |
| 対象OS | Windows 11 バージョン23H2 |
| 適用後のOSビルド | 22631.7517 |
| 修正対象 | MDM証明書期限切れ時の端末動作の信頼性 |
| 更新の種類 | セキュリティ累積更新プログラム |
| 配布方法 | Windows Update、Windows Update for Business、WSUS、Microsoft Update Catalog |
| 既知の問題 | Microsoftの公開ページでは現時点で掲載なし |
Windows 11の更新プログラムは累積方式です。そのため、KB5120240を直接インストールしていなくても、KB5120240より後に公開された累積更新プログラムを適用していれば、この修正内容も含まれます。
重要なのは、KB5120240が改善するのは「証明書期限切れ時のWindows端末の通常動作」であり、期限切れになったMDM証明書そのものの更新や、MDM管理チャネルの自動復旧まで明記された修正ではない点です。
MDM証明書は何に使われているのか
Windows端末をMicrosoft IntuneなどのMDMサービスへ登録すると、端末にはMDM証明書がインストールされます。この証明書は端末とMDMサービスの通信に使用され、組織が構成ポリシー、コンプライアンスポリシー、アプリなどを配布するための管理基盤になります。(Microsoft Learn)
Microsoft Intuneでは、端末がIntuneサービスと継続的に通信できている限り、MDM証明書は通常、自動更新されます。一方、長期間同期していない端末や、消去済みの端末では更新されないことがあります。(Microsoft Learn)
Windows MDMの一般的な証明書更新処理では、有効期限前の更新期間中に自動更新を繰り返します。しかし、証明書がすでに期限切れになっている場合、通常の自動更新処理は実行されません。Microsoftは、独自MDMを構築する場合の目安として、有効期限の40~60日前から更新を開始し、4~5日ごとに再試行する構成を推奨しています。(Microsoft Learn)
つまり、KB5120240を適用しても、次の2つは分けて考える必要があります。
- MDM証明書が期限切れでもWindows端末が正常に動作すること
- MDM証明書が有効な状態に戻り、管理サーバーと同期できること
KB5120240適用後に確認すべき3つの状態
MDM証明書問題を判断するときは、「PCが使えるか」だけで結論を出さないことが重要です。実務では、次の3層に分けて確認します。
| 確認する層 | 主な確認項目 | KB5120240適用後の考え方 |
|---|---|---|
| Windowsの通常動作 | サインイン、再起動、アプリ起動、通常操作 | 今回の修正対象 |
| MDM管理チャネル | MDM同期、ポリシー受信、管理コマンド | 別途動作確認が必要 |
| コンプライアンス・アクセス制御 | 最終チェックイン、準拠状態、業務リソースへのアクセス | MDM同期後に確認 |
端末を普通に操作できても、MDM同期が失敗したままであれば、管理状態は正常とはいえません。
反対に、Intune管理画面に古いコンプライアンス状態が表示されていても、端末が最近チェックインしていないだけという場合があります。Intuneのレポートは、基本的に端末が最後にチェックインした時点の状態を反映します。(Microsoft Learn)
この修正の対象となる証明書を間違えない
「MDM証明書」という言葉は、複数の証明書と混同されやすいため注意が必要です。
| 証明書・仕組み | KB5120240との関係 |
|---|---|
| WindowsのMDM登録証明書 | 今回の修正対象 |
| Wi-FiやVPN用のSCEP・PKCS証明書 | 別の証明書。今回の修正だけでは解決しない |
| Apple MDM Push証明書 | iPhone、iPad、Mac管理用。対象外 |
| Secure Boot証明書 | 起動時の信頼性を確認する証明書。MDM証明書とは別 |
| Webサイトや社内サーバーのTLS証明書 | 対象外 |
| ユーザー認証用スマートカード証明書 | 対象外 |
KB5120240のリリースノートには、MDM証明書の修正とSecure Boot証明書に関する変更が別項目として記載されています。両者は同じ証明書ではありません。(マイクロソフトサポート)
また、Microsoftが使用している表現は「certificate expires」、つまり有効期限切れです。管理者が証明書を明示的に失効させた場合や、認証局の信頼関係が壊れた場合まで修正対象になるとは明記されていません。
Windows 11 23H2かどうかを確認する
最初に、対象端末がWindows 11 23H2であることを確認します。
簡単に確認する場合は、Windowsキー + Rを押して、次のコマンドを実行します。
winver
PowerShellでエディション、バージョン、OSビルドをまとめて確認する場合は、次のコマンドが便利です。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
Edition = $cv.EditionID
DisplayVersion = $cv.DisplayVersion
OSBuild = "$($cv.CurrentBuild).$($cv.UBR)"
}
KB5120240を適用したWindows 11 23H2では、次のように表示されます。
DisplayVersion : 23H2
OSBuild : 22631.7517
OSビルドが22631.7517より大きい場合は、KB5120240より後の累積更新プログラムが入っている可能性があります。その場合、KB5120240を重ねてインストールする必要はありません。
Windows 11 23H2のサポート期限にも注意する
KB5120240のページではWindows 11 23H2の全エディションが対象として記載されていますが、実際に月例更新を受け取れるかどうかは、エディションごとのサポート期限に左右されます。
Windows 11 23H2 HomeおよびProは、2025年11月11日にサービスが終了しています。EnterpriseおよびEducationは、2026年11月10日まで更新を受け取れます。Microsoftは、対応可能な端末をWindows 11 25H2へ移行するよう案内しています。(Microsoft Learn)
| エディション | Windows 11 23H2の扱い |
|---|---|
| Home | サービス終了済み。対応バージョンへの更新を優先 |
| Pro | サービス終了済み。対応バージョンへの更新を優先 |
| Enterprise | 2026年11月10日までサポート |
| Education | 2026年11月10日までサポート |
企業や自治体で23H2 EnterpriseまたはEducationを使用している場合、KB5120240は当面の安定化策として有効です。ただし、23H2を使い続ける長期対策にはならないため、25H2などのサポート対象バージョンへの移行計画も並行して進める必要があります。
KB5120240をインストールする方法
Windows Updateからインストールする
個別の端末では、次の手順で確認できます。
- 「設定」を開く
- 「Windows Update」を選択する
- 「更新プログラムのチェック」を実行する
- KB5120240または後続の累積更新プログラムをインストールする
- 再起動を求められた場合は再起動する
KB5120240はWindows Updateから自動的にダウンロード、インストールされる更新プログラムです。(マイクロソフトサポート)
Windows Update for Businessで配布する
Windows Update for Businessを利用している場合は、構成済みの品質更新ポリシーに従って配信されます。
管理対象端末のMDM同期がすでに失敗している場合、更新リングや更新ポリシーの変更自体が端末へ届かない可能性があります。該当端末については、MDM経由の指示だけに依存せず、端末側のWindows UpdateやWSUSなど、別の配布経路も確認してください。
WSUSから配布する
WSUSでは、次の分類を同期してKB5120240を承認します。
| 設定項目 | 選択内容 |
|---|---|
| 製品 | Windows 11 |
| 分類 | Security Updates |
MicrosoftのKBページでも、Windows 11とSecurity Updatesを同期対象に設定することでWSUSへ自動同期されると案内されています。(マイクロソフトサポート)
Microsoft Update Catalogを利用する
インターネットへ直接接続できない端末や、通常の更新経路で配布できない端末では、Microsoft Update Catalogからスタンドアロンパッケージを取得できます。
ただし、すでに後続の累積更新プログラムを適用している端末へ、古いKB5120240を無理に適用する必要はありません。
KB5120240が適用されたか確認する
まず、OSビルドを確認します。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
"$($cv.CurrentBuild).$($cv.UBR)"
次の値以上であれば、KB5120240の修正を含む状態と判断できます。
22631.7517
KB番号を直接確認する場合は、次のコマンドを使用します。
Get-HotFix -Id KB5120240
何も表示されなくても、後続の累積更新プログラムで置き換えられている場合があります。KB番号だけではなく、OSビルドも併せて確認してください。
更新後にMDM同期をテストする
KB5120240の適用確認だけで作業を終えず、MDMとの通信が正常かを確認します。
Windowsの設定から同期する
Windows端末側では、次の順に操作します。
- 「設定」を開く
- 「アカウント」を選択する
- 「職場または学校にアクセスする」を開く
- 組織のアカウントを選択する
- 「情報」を選択する
- 「同期」を実行する
「情報」画面では、MDM接続の詳細、組織から適用されたポリシー、業務アプリなども確認できます。同期を実行すると、端末からMDMサーバーへの通信が開始され、未受信のポリシーなどが取得されます。(Microsoft Learn)
Intune管理センターから同期する
Microsoft Intuneを利用している場合は、管理者側からも同期を実行できます。
- Microsoft Intune管理センターを開く
- 「デバイス」を選択する
- 「すべてのデバイス」を開く
- 対象端末を選択する
- 「同期」を実行する
Intuneの同期アクションは、端末へ即時チェックインを要求し、保留中のポリシーやアクションを取得させる機能です。ポリシー配信の検証やトラブルシューティングに利用できます。(Microsoft Learn)
同期後は、次の項目を確認します。
- 最終チェックイン日時が更新されたか
- 構成プロファイルが成功になったか
- コンプライアンス状態が更新されたか
- テスト用ポリシーが端末へ反映されたか
- 必須アプリやスクリプトが配信されたか
MDM証明書とログを確認する方法
同期に失敗する場合は、すぐにMDM登録を解除せず、診断レポートを取得します。
Windowsの設定から診断レポートを作成する
- 「設定」を開く
- 「アカウント」を選択する
- 「職場または学校にアクセスする」を開く
- 組織のアカウントを選択する
- 「情報」を選択する
- 画面下部の「レポートの作成」を選択する
- 「エクスポート」を実行する
出力先は通常、次のフォルダーです。
C:\Users\Public\Documents\MDMDiagnostics
MDMDiagHtmlReport.htmlには、MDM管理URL、MDMサーバー側のデバイスID、証明書、適用ポリシーなどの情報が含まれます。(Microsoft Learn)
コマンドで診断ログを収集する
管理者権限のコマンドプロンプトまたはPowerShellで、次のコマンドを実行します。
mdmdiagnosticstool.exe -area "DeviceEnrollment;DeviceProvisioning;Autopilot" -zip "C:\Users\Public\Documents\MDMDiagReport.zip"
出力されたZIPファイルには、MDM構成の概要、証明書情報、レジストリ情報、イベントログなどが含まれます。(Microsoft Learn)
イベントビューアーを確認する
MDM関連のイベントは、イベントビューアーの次の場所に記録されます。
アプリケーションとサービス ログ
Microsoft
Windows
DeviceManagement-Enterprise-Diagnostics-Provider
Admin
より詳しい情報が必要な場合は、イベントビューアーの「表示」から分析およびデバッグログを表示し、Debugログを有効化します。(Microsoft Learn)
管理者向けの安全な展開手順
多数のWindows 11端末を管理している場合、全端末へ一斉配布する前に、代表的な端末で検証します。
パイロット端末に含めるべき条件
実務上は、次の端末をパイロットグループへ含めると問題を検出しやすくなります。
- MDM証明書がすでに期限切れの端末
- 有効期限が60日以内に迫っている端末
- 長期間オフラインだった端末
- VPNやプロキシを経由する端末
- 社外で利用するモバイルPC
- 通常どおり毎日Intuneへチェックインしている端末
- 異なるメーカーや機種の端末
パイロットで確認する内容
| 確認項目 | 合格基準 |
|---|---|
| 更新適用 | OSビルドが22631.7517以上 |
| Windows通常動作 | サインイン、再起動、通常業務が正常 |
| MDM同期 | 端末側または管理者側の同期が成功 |
| 最終チェックイン | Intune上の日時が更新される |
| ポリシー配信 | テスト用構成プロファイルが反映される |
| アプリ配信 | テストアプリが正常に配信される |
| コンプライアンス | 最新状態へ更新される |
| イベントログ | MDM関連エラーが継続していない |
パイロットで問題がなければ、部門や拠点単位で段階的に対象を拡大します。Microsoftも、MDMポリシーの展開では小規模なパイロットグループから段階的に対象を広げる方法を案内しています。(Microsoft Learn)
KB5120240適用後もMDM同期できない場合の対処
KB5120240を適用してもMDM同期が回復しない場合は、次の順番で切り分けます。
| 状況 | 考えられる原因 | 対処 |
|---|---|---|
| KB5120240が表示されない | 23H2ではない、後続更新を適用済み、更新ポリシーで保留 | バージョンとOSビルドを確認 |
| OSは正常だが同期できない | MDM証明書や管理チャネルが未復旧 | 診断レポートとイベントログを確認 |
| Intuneの状態が古い | 最終チェックインが更新されていない | 端末側と管理者側から同期 |
| 証明書が突然期限切れと判定される | 端末の日時やタイムゾーンがずれている | 日時、タイムゾーン、時刻同期を確認 |
| 一部ネットワークだけ同期できない | VPN、プロキシ、SSL検査、ファイアウォール | 別回線で再試行し通信経路を確認 |
| 24H2や25H2へ適用しようとしている | KB5120240の対象外 | そのバージョン向けの累積更新を確認 |
| 証明書が管理者により失効されている | 単純な期限切れではない | MDMサービス側で再発行・再登録方法を確認 |
特に、MDM同期が壊れている端末へMDM経由だけでKB5120240を配布しようとすると、更新指示自体が届かない可能性があります。この場合はWindows Update、WSUS、Microsoft Update Catalogなど、MDM管理チャネルに依存しない方法を使用します。
MDM登録の解除や再登録は最後の手段にする
同期できないからといって、「職場または学校にアクセスする」画面の「切断」をすぐに実行するのは避けてください。
MDM接続を切断すると、組織のポリシー、証明書、業務データ、暗号化設定などへ影響する可能性があります。Microsoftも、接続解除によって端末上のデータが失われる可能性があると警告しています。(Microsoft Learn)
再登録を検討する前に、少なくとも次の作業を実施します。
- KB5120240または後続累積更新の適用を確認する
- 端末の日時とタイムゾーンを確認する
- 別のネットワークからMDM同期を試す
- MDM診断レポートを取得する
- DeviceManagement関連のイベントログを確認する
- Intune上のデバイスオブジェクトとライセンスを確認する
- MDM製品のサポート手順を確認する
再登録が必要と判断された場合は、BitLocker回復キー、業務データ、ローカルユーザープロファイル、アプリ設定などを事前に保全したうえで実施します。
よくある質問
MDM証明書が期限切れになるとWindows 11は起動しなくなりますか
KB5120240適用後は、MDM証明書が期限切れになっても端末が通常動作を継続できるよう信頼性が改善されています。(マイクロソフトサポート)
ただし、MDM同期やポリシー配信まで正常とは限りません。起動や通常操作と、管理状態は分けて確認してください。
KB5120240を入れると期限切れ証明書も自動更新されますか
Microsoftのリリースノートには、端末の通常動作を改善することは記載されていますが、期限切れ証明書を必ず再発行または更新するとは記載されていません。
証明書の更新状況とMDM同期は別途確認する必要があります。
MDM証明書が期限切れなら再登録が必要ですか
最初から再登録する必要はありません。KB5120240または後続更新を適用し、同期、診断レポート、イベントログを確認してから判断します。
MDM管理チャネルを復旧できない場合に限り、利用しているMDM製品の手順に従って再登録を検討します。
Intune以外のMDMでも対象になりますか
KB5120240のリリースノートは、修正対象をMicrosoft Intuneだけに限定せず、MDMで管理されるデバイスの信頼性改善として説明しています。(マイクロソフトサポート)
ただし、証明書の発行方法や更新処理はMDM製品ごとに異なります。サードパーティー製MDMでは、KB適用後にポリシー配信、証明書更新、管理コマンドを個別に検証してください。
Secure Boot証明書の期限切れ問題と同じですか
異なります。Secure Boot証明書はWindowsの起動時に使用される仕組みであり、端末とMDMサービスの通信に使われるMDM証明書とは別です。
KB5120240のリリースノートでも、MDM証明書とSecure Boot証明書は別の改善項目として掲載されています。(マイクロソフトサポート)
KB5120240適用後に行うべきこと
Windows 11 23H2でMDM証明書期限切れの影響を受ける可能性がある場合は、次の順番で対応します。
- Windows 11 23H2であることを確認する
- OSビルドが22631.7517以上か確認する
- 未適用ならKB5120240または後続の累積更新を適用する
- 再起動を求められた場合は再起動する
- 端末側と管理者側からMDM同期を実行する
- 最終チェックイン、ポリシー、コンプライアンスを確認する
- 同期できない場合は診断レポートとイベントログを取得する
- 安易にMDM接続を切断せず、再登録は最後の手段にする
- Windows 11 23H2 Enterprise/Educationは、サポート終了前に25H2などへの移行を進める
KB5120240によって、MDM証明書の期限切れがWindows端末全体の異常動作へ波及するリスクは軽減されます。しかし、端末が操作できることだけで対応完了とは判断せず、MDM同期と管理状態まで確認することが重要です。

コメント