ドメイン参加Windowsへ一括展開する場合、Microsoft EdgeのInPrivateModeAvailabilityをForced(2)に設定した専用GPOを作り、最初はパイロットOUへリンクします。ForcedはWindows版Edge 77以降でサポートされます。Central Storeへ現行msedge.admx/admlを配置し、GPOの勝敗、端末での値2、業務影響、適用率を確認してからリングを拡大します。通常デスクトップの閲覧状態をInPrivateへ固定する施策であり、EdgeキオスクやWindows Assigned Accessとは別の設計です。
ドメイン全体へ最初からリンクしません。Cookieやサインイン状態、拡張機能に依存する業務を止める可能性があるため、専用GPO、パイロットOU、段階リング、解除手順を一組で作ります。
展開仕様と成功指標を先に固定する
ポリシー値は0がInPrivate利用可、1がInPrivate禁止、2がInPrivate強制です。未構成は通常ウィンドウとInPrivateを選べる状態です。今回の期待値は2であり、「有効」を選ぶだけでオプションが0のままなら目的を満たしません。Computer Configurationで端末単位に配るか、User Configurationで利用者単位に配るかを混在させず、共有PCや複数利用者を同じ動作にするならComputer Configurationを基準にします。
- パイロットOUの対象台数、Edgeチャネルと最低版、拠点、利用部門を記録する。
- 値2になった端末数、未適用数、競合数、業務試験の合格数を日次で集計する。
- 通常ウィンドウが開く、edge://policyが値2でない、必須業務が失敗する場合を展開停止条件にする。
- ロールバック担当、GPOリンク解除時刻、端末再評価、利用者連絡を変更票へ入れる。
Central Storeへ現行ADMXを版管理して配置する
Microsoft公式のEdge for Business管理テンプレートを取得し、展開したwindows\admxからmsedge.admxと使用言語のmsedge.admlを取り出します。ドメインのCentral Storeは通常\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitionsです。既存のmsedge.admx/admlの版とバックアップ先を確認し、ADMXとADMLを同じリリースで揃えます。Central Storeの変更は全管理者のGPMC表示へ影響するため、複製と読込確認をパイロットGPO作成前に済ませます。
- 既存PolicyDefinitionsのアクセス権、容量、複製状態を確認し、msedge.admx/admlのコピーを保全する。
- 新しいmsedge.admxと対応言語のmsedge.admlをCentral Storeへ配置する。
- 別の管理端末からGroup Policy Management Editorを開き、Administrative Templates → Microsoft Edgeを表示する。
- テンプレート解析エラー、言語リソース欠落、DC間で表示差があればGPO編集を中止して旧版へ戻す。
専用GPOをパイロットOUへリンクする
本番の巨大な共通GPOへ追加せず、Edge-Force-InPrivate-Pilotのように目的が分かるGPOを新規作成します。パイロット端末のコンピューターアカウントだけを専用OUへ移すか、検証済みのセキュリティフィルターで限定します。GPOを編集し、Computer Configuration → Policies → Administrative Templates → Microsoft Edge → Configure InPrivate mode availabilityをEnabled、オプションをForced(2)にします。
GPOリンクはパイロットOUだけに置き、Enforcedを初期状態で使いません。Authenticated Usersを無計画に外すとGPO読取権限の問題が起きるため、セキュリティフィルターとDelegationのRead/Apply group policyをGPMCの結果で確認します。WMIフィルターを追加する場合は必要最小限にし、クエリ失敗も未適用として報告できるようにします。
優先順位と競合を判定する
Group Policyは既定でLocal、Site、Domain、親OU、子OUの順に処理され、後から適用される近いOUの設定が優先します。同じコンテナーではリンク順序、Enforced、Block Inheritance、セキュリティフィルターも結果を変えます。ローカルGPOで0または1が設定済みでもパイロットOUのGPOが2を勝たせることがあり、反対に子OUの別GPO、適用拒否、MDMなどにより期待値が負ける場合もあります。
ComputerとUserの両方で同じEdgeポリシーを定義せず、どちらを正とするか一つにします。競合端末ではGPMCのGroup Policy ResultsまたはgpresultでWinning GPOを確認し、edge://policyのSource、Scope、Statusも突き合わせます。レジストリ値だけが2でも、StatusがConflict/Errorなら合格にしません。
gpupdate /target:computer /force
gpresult /scope computer /h "%TEMP%\Edge-InPrivate-GPResult.html"
reg query "HKLM\SOFTWARE\Policies\Microsoft\Edge" /v InPrivateModeAvailability
期待する出力は、gpupdateのコンピューターポリシー更新成功、gpresult HTMLに専用GPOが適用済みとして表示、REG_DWORDが0x2です。GPOがDenied、フィルター不一致、別GPOがWinning、値が0x0/0x1、値がない場合は失敗です。レポートにはドメインと端末情報が含まれるため、変更チケットの限定領域へ保存します。
端末側で値2とEdgeプロセスを検証する
- 利用者へブラウザー再起動を通知し、未保存フォームと進行中ダウンロードを終えてもらう。
- Edgeの全ウィンドウを閉じ、Startup Boostやバックグラウンド処理を含めmsedge.exeが終了したことを確認する。
- Edgeを再起動してedge://policyを開き、Reload policiesを実行する。
- InPrivateModeAvailabilityのValue=2、Status=OK、想定したMachineスコープとPlatformソースを確認する。
- 外部リンク、ショートカット、新規ウィンドウから通常ウィンドウを作れないことを確認する。
Microsoft資料上は動的更新に対応しますが、端末間の試験条件を揃えるため全プロセス終了後の再起動で判定します。プロセスが利用中で閉じられない場合は強制終了せず未検証として扱い、次の保守時間またはWindows再起動後に再試験します。期待画面、edge://policy、gpresultの三つが一致して初めて適用成功です。
パイロットで業務影響を測る
InPrivateを閉じると履歴、Cookie、サイトデータ、キャッシュ、入力情報が削除されます。ブラウザープロファイルへサインインできず、プロファイル同期や継続Cookieを前提にする業務は再認証が増えます。Windows統合認証、証明書、プロキシ、SmartScreen、DLP、ファイルアップロード、印刷、会議、社内ポータル、パスワードレス認証を代表端末で試します。
ダウンロードファイルとお気に入りはInPrivate終了後も残るため、履歴が消えることを端末データ消去と同一視できません。拡張機能もInPrivate実行許可がなければ機能しない場合があります。必須のDLPやパスワード管理拡張が動かない端末は展開対象から黙って除外せず、拡張機能の管理方式と業務要件を是正して再試験します。
- 対象端末:値2、Status OK、通常ウィンドウ不可、全必須業務合格。
- 対象外端末:値が変わらず、通常業務への影響なし。
- 再起動後:値2とWinning GPOが維持される。
- 別拠点・別Edgeチャネル:同じ評価票で差異を記録する。
- 障害率が定めた閾値を超えたらリング拡大を停止する。
段階展開と報告
パイロットOUで数日観察した後、情報システム、限定部門、一般部門のようにOUまたはセキュリティグループでリングを広げます。各リングで対象母数、gpresult適用数、レジストリ値2の数、edge://policy確認数、業務合格数、未確認数を分けます。「問い合わせがない」を成功率にしません。リモート収集は管理基盤でHKLM値とGPO適用結果を読み取り、少数端末ではedge://policyを目視確認します。
同じ設定をDomain直下へリンクして一括完了とするより、OUごとの停止ゲートを残します。端末が長期間オフラインならGPOを受け取っていないため、接続後の初回更新とEdge再起動まで未適用です。VPN、在宅端末、共有VDI、FSLogix利用環境を別群として報告します。
ドメイン展開のロールバック
切り戻しは専用GPOのInPrivateModeAvailabilityをNot Configuredへ変更するか、対象OUのリンクを無効化して新規適用を止めます。緊急時はリンク解除、通常時は設定未構成化のどちらを正とするか変更計画で決めます。パイロット端末でgpupdate /force、Edge全プロセス終了、再起動後にedge://policyから行が消え、通常ウィンドウが開くことを確認してから各リングへ反映します。
行や値2が残る端末では、子OU、Enforced、Local GPO、MDMを含むWinning GPOをgpresultで特定します。GPOを削除して証跡を失う必要はなく、リンク無効化とバックアップ保持で戻せます。ただしInPrivate終了時に消えたセッション情報はGPOを戻しても復元されません。専用アプリだけを許可したい要件は、Forcedのロールバックと混ぜず、別プロジェクトでAssigned AccessまたはEdgeキオスクモードとして検証します。

コメント