iPad 版 Microsoft Edge に仕事用(Entra ID/旧 Azure AD)アカウントでサインインしているのに、同期トグルがすぐオフに戻る――管理端末でもよく起きる現象です。原因は端末やアプリ側ではなく、テナント側の「Enterprise State Roaming(ESR)」未許可であることが大半。本記事では、再発を防ぐ前提知識から、Entra ID 側の設定、現場運用のチェックリスト、巻き取り時の落とし穴までを実務目線でまとめます。
症状の全体像(発生環境と再現ポイント)
- 端末:iPad Air(M2、iPadOS 18.2)
- アプリ:Microsoft Edge(iOS/iPadOS 版、App Store 提供)
- 管理状態:Intune Company Portal で登録済み/コンプライアンス準拠(Entra ID のデバイス状態でも「準拠」)
- 操作:Edge にビジネスプロファイル(組織アカウント)でサインインまでは成功
- 現象:「設定 > アカウント > 同期」でトグルをオンにしても即座にオフへ戻る。お気に入り/パスワード/履歴などがクラウドへ同期されない
- 試行済みの一般対処:キャッシュ削除、端末再起動、iPadOS/Edge の最新化、再ログイン、アプリ再インストール → すべて不発
結論(最短の解決策)
Entra ID(旧 Azure AD)の「Enterprise State Roaming(ESR)」をテナントで許可すれば解消します。端末側に異常がないのに同期トグルが跳ね返る場合、テナントが組織アカウントのブラウザ同期を許可していないのが直接原因です。
解決の流れ
- Entra ID 管理センターで デバイス > Enterprise State Roaming を開く
- 「このテナントの Enterprise State Roaming を許可」を 「すべてのデバイス(All)」に切り替える(または対象グループを指定)
- 保存後、iPad の Edge から一度サインアウト → 再サインイン
- Edge の 設定 > アカウント > 同期 でトグルがオンのまま保持され、クラウド同期が開始
なぜテナント設定(ESR)が鍵になるのか
個人用 Microsoft アカウント(MSA)と異なり、組織アカウント(Entra ID)での Edge 同期は、テナントのクラウド同期許可ポリシーに従います。この許可の入り口が Enterprise State Roaming(ESR)です。ESR を有効化していないテナントでは、端末やアプリが正常でも、同期の開始要求自体がサーバー側で拒否され、トグルが即座にオフへ戻る挙動になります。
「デバイスが Intune 準拠」なのは、条件付きアクセスや MAM/MDM の評価観点であり、Edge 同期の可否とは別軸です。現場で「準拠だから同期できるはず」と誤解されがちですが、同期は同期、準拠は準拠で制御系統が違います。
前提条件(ライセンス・可視性・バージョン)
ESR のメニュー表示と有効化には、対応するサブスクリプションが必要です。さらに、端末/アプリ/ネットワーク環境も最低限の前提を満たしているか確認します。
| 項目 | 要件・目安 | 補足 |
|---|---|---|
| ライセンス | Azure AD Premium P1(相当)以上、または Microsoft 365 Business Premium 等 | プラン不足の場合、ESR メニュー自体が見えない/設定不可 |
| 管理ポータル権限 | デバイス/ディレクトリ設定を変更できるロール | 閲覧のみロールでは切替不可 |
| iPadOS | iPadOS 16 以降推奨(本文の事例は 18.2) | 最新安定版の適用を推奨 |
| Microsoft Edge(iOS) | 最新安定版 | 旧版は同期周りの不具合を踏みやすい |
| ネットワーク | 証明書検査系プロキシで Microsoft クラウドへの TLS を妨げない | SSL インスペクションの例外設定を確認 |
Entra ID 管理センターでの設定手順(ESR 有効化)
用語は随時更新されますが、概ね次のナビゲーションで到達できます。
- Entra ID 管理センターに管理者でサインイン
- デバイス を開く
- Enterprise State Roaming を選択
- 「このテナントの Enterprise State Roaming を許可」を 「すべてのデバイス(All)」へ切り替え、保存
- 全社展開が不安なら、「一部のグループのみ」でパイロット グループから開始
注意: ディレクトリが複数(本番/検証、親子テナントなど)ある場合、ユーザーが属するテナント側で設定してください。別テナントでいくら許可しても効果は出ません。
iPad 側の再認証と同期確認
- Edge を開き、右上のプロフィール アイコンから サインアウト
- アプリをいったん終了(上スワイプで強制終了)
- Edge を再起動し、ビジネス プロファイルでサインイン
- 設定 > アカウント > 同期 をオンにする
- 数分以内に「お気に入り」「パスワード」「履歴」などの同期ステータスが「実行中/最新」に切り替わることを確認
| 確認ポイント | 期待される状態 | NG 時のヒント |
|---|---|---|
| 同期トグル | オンのまま保持 | 即オフに戻る → テナント側許可を再確認(ESR/グループ対象/複数テナントの取り違え) |
| お気に入り | デスクトップ Edge のブックマークが反映 | 反映しない → サインイン アカウントの相違(個人/組織の取り違え) |
| パスワード | 保存済み項目の件数が増える | 企業方針でパスワード同期を禁止している可能性 |
| エラー表示 | なし | 断続的なプロキシ/VPN 切替で一時的に失敗することあり |
「Intune 準拠」なのに同期できない理由
現場から最も多い問い合わせは「Company Portal で準拠になったのに同期ができない」。この状況は、ゼロトラストの評価(準拠)と、ブラウザ データのクラウド同期許可(ESR)が独立しているために起こります。準拠は「会社リソースへ入る資格」の判定、同期は「入った後にブラウザ データをクラウドに載せてよいか」の判定です。
セキュリティ設計:ESR を有効化しても大丈夫?
- 暗号化保護: ESR は同期データを組織クラウドに暗号化保存します。
- 端末紛失時: Intune のデバイス ワイプ/アプリ保護ポリシーでデータをリモート消去可能。
- きめ細かな制御: 全社一括ではなく、グループ限定でパイロット→段階展開が可能。
「すべてのデバイス」で許可すると影響が広く、レガシー環境や検証中の部門で予期せぬ挙動変化を生みます。初期は 対象グループ限定でスモールスタートし、業務影響を観察しながら横展開するのが安全です。
グループ限定運用の具体像
| 段階 | 対象 | 目的 | 次段階移行の基準 |
|---|---|---|---|
| パイロット | IT/情シスと一部のパワーユーザー | 設定検証、社内ナレッジ整備 | 重大不具合なし、ヘルプ手順固まる |
| 早期導入 | 影響の少ない部門 | 業務アプリとの相性確認 | 問い合わせ量が沈静化、KPI 達成 |
| 全社展開 | 全従業員 | 運用定着、サポートの定型化 | 定期レビューを運用に組み込み |
FAQ(よくある質問)
ESR をオンにしてもメニューが見えません
ディレクトリのロールやサブスクリプション権限が不足している可能性があります。権限が足りないと設定を読み込めません。テナント/サブスクリプションの取り違えにも注意してください。
Intune だけで同期を強制オンにできませんか?
iOS 版 Edge には MDM の構成プロファイルで挙動を制御できる項目もありますが、テナント側の同期許可(ESR)をオフのままにしてアプリ側だけで押し切ることはできません。まずテナントで同期を許可し、その上で必要ならアプリ構成を組み合わせます。
個人 Microsoft アカウントでは同期できますが、組織アカウントだと失敗します
仕様通りです。個人用同期はテナント制御の外にあり、Entra ID の同期許可に影響されません。業務データを個人アカウントに逃がさないためにも、組織アカウントで運用してください。
Edge で同期が有効でも、別の Microsoft 365 アプリのサインインで問題が出ます
アプリごとに条件付きアクセスやアプリ保護ポリシーの当たり方が異なります。Edge 同期は解決しても、Teams/Outlook などは別要因で失敗することがあります。認証ログや CA ポリシー、MAM/MDM の適用状況を個別に確認してください。
現場で使えるトラブルシューティング チェックリスト
| カテゴリ | チェック内容 | 合格基準/取るべきアクション |
|---|---|---|
| テナント | ESR が「すべてのデバイス」または対象グループで許可 | 未許可なら即許可し、変更を保存 |
| 対象範囲 | 問題のユーザーが許可グループに含まれている | グループの動的メンバーシップ/入れ子を再確認 |
| アカウント | Edge のサインインが組織アカウントになっている | 個人アカウントでのサインインを避ける |
| アプリ | Edge を最新化、サインアウト→再サインインを実施 | プロファイル切替や再インストールでキャッシュを一掃 |
| ネットワーク | SSL インスペクションで Microsoft クラウドが阻害されていない | 例外リストを適用、VPN・プロキシの二重適用を回避 |
| 競合ポリシー | アプリ構成で「同期を禁止」等が配布されていない | テスト用に対象外グループを作り影響を切り分け |
「ESR だけ」で解決しないケースの切り分け
- アカウント相違: デスクトップは [email protected]、iPad は [email protected] など UPN が異なると別人扱い。
- 複数ディレクトリ: ゲスト(B2B)として別テナントに招待されているユーザーは、どのテナントの ESR 設定に従うかを取り違えやすい。
- 条件付きアクセス: サインイン自体は通るが、同期 API へのアクセスが CA で制限されていると、表面上は成功でも内部で拒否されることがある。
- アプリの古いキャッシュ: 再インストールで改善するケース。特にプロファイルを跨いだサインイン履歴が残っていると不安定。
運用チーム向け:ロールアウトとコミュニケーション テンプレート
設定変更は一度で全社に掛かるため、周知の質が CS(問い合わせ件数)を左右します。以下は即利用できる文面の骨子です。
- 対象: iOS/iPadOS 版 Microsoft Edge を組織アカウントで使用する全社員
- 変更点: ブラウザ データのクラウド同期をテナントで許可(Enterprise State Roaming)
- お願い: 反映後に Edge からサインアウト → 再サインインを実施
- 想定されるメリット: 端末間でお気に入り・パスワード・履歴が統一され、生産性向上
- 相談窓口: 同期がオンにならない、データが反映しない等は IT ヘルプデスクへ
比較:同期が有効/無効のときのユーザー体験
| 項目 | 同期有効(ESR 許可) | 同期無効(ESR 不許可) |
|---|---|---|
| お気に入り | PC・Mac・iPad・iPhone で同一化 | 端末ごとにバラバラ、手作業の移行が必要 |
| パスワード | 保存・自動入力が統一され入力ミス削減 | 毎回入力/別保管が必要で運用ミスが発生 |
| 履歴/開いているタブ | 作業の引き継ぎが容易 | メールで URL を送るなど迂回が必要 |
| サポート負荷 | 問い合わせが減り標準手順で収束 | 端末依存のやりくり相談が増える |
セキュリティとコンプライアンスの観点
- データ保護: ESR による同期データは組織管理下。退職・紛失時のアクセス遮断が容易。
- 監査: 同期そのものはユーザー利便性の施策。監査証跡は認証・アクセス側(条件付きアクセス、サインインログ)を活用。
- 最小権限: グループ限定から始め、必要な範囲のみに適用。全社展開は段階的に。
具体的な復旧シナリオ(現場の所要時間目安を短縮)
- テナント管理者が ESR を許可(1~2 分)
- ユーザーが Edge をサインアウト→再サインイン(1~3 分)
- 同期トグルがオンに保持されることをオペレーターが遠隔確認(スクリーンショット提出や口頭確認)(数分)
- ブックマークとパスワードが反映されたら完了。反映が遅い場合は、Wi‑Fi/VPN を一旦切り替えて再試行
エラーの見え方とログの当て方
iOS 版 Edge は詳細なエラーコードを UI に出さないことが多く、「トグルが戻る」=テナント側で拒否のシグナルと読み解くのが実践的です。条件付きアクセスでのブロックや、プロキシの証明書検査による TLS 失敗は、サインインは通るが同期だけ失敗という形で現れることがあります。ネットワークログ(プロキシ/WAF)とサインインログを突き合わせて切り分けます。
再発防止:構成基準書に入れておくべき項目
- テナント新設時の初期設定タスクに「ESR 許可(対象:全社 or グループ)」を追加
- モバイル標準アプリ カタログに「Edge」を明記し、組織アカウントでの使用を必須化
- ネットワーク基準で Microsoft クラウド宛の TLS 例外ルールをテンプレート化
- ヘルプデスク手順に「同期トグルが戻る=ESR 未許可」の一次判定を追記
まとめ
iPad 版 Microsoft Edge のビジネスアカウント同期が有効化できないとき、端末やアプリの問題を疑う前に、Entra ID の Enterprise State Roaming が許可されているかを確認してください。ESR を「すべてのデバイス」または対象グループに許可し、Edge をサインアウト→再サインインするだけで、大半のケースが即時に解消します。Intune で「準拠」だから同期できる、という誤解を解き、同期の権限はテナント側で決まるという設計をチームで共有しておきましょう。
補足:この設定で得られる実務上のメリット
- 端末間のブックマーク/パスワード統一により、アプリ切替・再入力のムダを削減
- デバイス交換(故障・更新)時のセットアップ時間を短縮
- 個人アカウントを業務回避でき、データ散逸リスクを抑制
再掲載:最短復旧の手順(コピペ用)
- Entra ID 管理センター → デバイス → Enterprise State Roaming → 許可を「すべてのデバイス(All)」に変更 → 保存
- iPad の Edge をサインアウト → 再サインイン
- 設定 > アカウント > 同期がオンのまま維持されることを確認
注意書き(ライセンス/表示差異)
- ESR は Azure AD Premium P1 以上、または Microsoft 365 Business Premium 等に含まれます。対象外プランではメニューが表示されません。
- ポータルの UI 名称は随時変わります(Azure AD → Entra ID など)。本記事のパスは代表例であり、実際の画面表記に合わせて読み替えてください。
クイックリファレンス(現場用 1 ページまとめ)
| 症状 | 原因の第一候補 | 対処 |
|---|---|---|
| 同期トグルが即オフに戻る | テナントで ESR 未許可(または対象外) | Entra ID で ESR を許可→Edge 再サインイン |
| お気に入りが空のまま | サインイン アカウントの相違、反映遅延 | 同一 UPN でサインイン/数分待機/ネットワーク切替 |
| パスワードだけ同期しない | 組織ポリシーでパスワード同期禁止 | セキュリティ方針を確認し、許可範囲を再検討 |
| 一部ユーザーのみ失敗 | グループ対象漏れ、ライセンス未割り当て | ESR 対象グループとライセンス状態を確認 |
この設定変更により、iPad 版 Microsoft Edge の同期問題は原則として即解消します。端末側をいじる時間を最小化し、テナント設定から正しく直す――それが最短ルートです。

コメント