Zoom WorkplaceをGPOで一元管理するには、Zoom公式の版別ADMX/ADMLを取得して中央ストアへ配置し、Zoom Workplaceデスクトップアプリ用のComputerまたはUserポリシーを目的別に設定します。最初に確認するのは、通常版、IT管理者向けMSI、Zoom Rooms、VDIのどれか、現在のZoom版、更新方式、Zoom Device Management(ZDM)やIntuneとの競合です。Zoomのテンプレートは頻繁に追加されるため「最新版なら何でもよい」ではなく、対象クライアントが理解するポリシー版を選びます。サインイン制限、画面共有、更新、SSOなどを一度に全社強制せず、公式設定説明を読み、検証アカウントで会議の主催・参加・音声・映像・共有まで確認して段階展開します。
Zoomの管理面を整理する
WindowsではMSIインストーラーのプロパティ、ADMXによるGPO、直接のレジストリ、Intune、ZDMなど複数の管理面があります。同じ設定を異なる値で配ると、画面では変更できないのに理由が分からない状態になります。Zoomの公式資料ではZDMによる設定が、手動パッケージやGPOなど既存ポリシーより優先する場合があると説明されています。設定台帳に、ポリシー名、管理元、HKLMかHKCU、対象グループ、ロックか初期値か、最低Zoom版、変更者を記録し、一つの設定は原則一つの管理面から配ります。
- Zoom Workplace desktop app、Zoom Rooms、VDI、macOS・モバイルを別の対象として扱う。
- 標準インストーラーとIT Admin MSI、32/64/ARM、現在版、更新チャネルを確認する。
- SSO、許可メールドメイン、会議参加、チャット、録画、画面共有など利用範囲を決める。
- GPO、MSI、ZDM、Intune、レジストリの既存設定と優先順位を台帳化する。
- 先行検証グループ、例外、問い合わせ、緊急会議の代替参加手段を用意する。
Zoom公式ページからテンプレートを取得する
Zoom SupportのMass-deploying with Group Policy Objectsページには、Zoom Workplace desktop app for Windowsの版ごとにポリシーテンプレートが公開されています。ダウンロードにはADM、ADMX、ADML、レジストリ例が含まれる版があります。検索結果や第三者サイトから転載された古いzipを使わず、Zoom公式ページから対象版を取得し、ファイル名、公開版、ハッシュ、取得日を記録します。Zoom Rooms用やVDI用は別のテンプレート・手順があるため、通常デスクトップ用ファイルと混ぜません。
ADMXとADMLを中央ストアへ配置する

ADMXは言語非依存、ADMLは表示言語です。ZoomMeetingsのHKLM用とHKCU用など、配布物の構成を確認し、同じ版のADMXと対応ADMLを対で配置します。ドメイン中央ストアがある場合、ADMXはPolicyDefinitions直下、ADMLはja-JPやen-USなど言語サブフォルダーへ置きます。既存中央ストア全体をバックアップし、新旧Zoomファイルの差分を確認します。配置後は複数の管理端末でGPMCを開き、リソース参照エラーがなく、General、Chat、Meetingなどの設定説明が表示されることを確認します。
ComputerとUser、MandatoryとRecommended
端末単位で全利用者へ固定する設定はHKLM側、利用者や部署ごとに変える設定はHKCU側を検討します。Zoomの設定には利用者が変更できない強制値と、既定値を与えて変更を許す値があります。テンプレートの説明とレジストリ場所を読み、同名に見える設定のMandatoryとRecommendedを取り違えないでください。共有PCへユーザー設定を端末基準で適用する場合はループバックの影響を別途検証します。ComputerとUserで同じ機能へ異なる値を設定せず、どちらが勝つかに依存した設計を避けます。

最初に一元化しやすい設定
問い合わせ削減のためにすべてをロックするのではなく、認証と更新、企業ドメイン、プロキシ、ログ、会議参加の基準から始めます。たとえばSSO URL、特定アカウントへのログイン制限は誤ると全員がサインインできなくなるため、テストテナントまたは少数グループで検証します。画面共有やチャットを無効にすると会議参加できても業務が成立しないことがあります。ホストと参加者、社内会議と外部会議、教育・サポートなど利用シナリオを列挙し、必要最小限の制限にします。
- サインイン:SSO、許可ドメイン、アカウント切替、外部会議へのゲスト参加を分けて試す。
- 更新:自動更新、更新チャネル、管理者権限、パイロット版、緊急修正を設計する。
- 会議:カメラ、マイク、画面共有、リモート制御、ローカル録画、チャットの要件を確認する。
- ネットワーク:プロキシ、VDIメディア、VPN、証明書検査、帯域、ファイアウォールを確認する。
- プライバシー:診断ログ、クラッシュレポート、録画保存先、クリップボードを組織規程と合わせる。
GPOを検証OUへ設定する
- ZoomパイロットGPOを作り、検証ユーザー・PCだけを含むOUまたはグループへ限定する。
- テンプレートの設定説明、対応Zoom版、HKLM/HKCU、値の意味を公式一覧と照合する。
- 一度に一つの目的だけ設定し、Enabled・Disabled・Not Configuredの結果を記録する。
- GPOレポートを保存し、ポリシー名、期待値、例外、復旧値、所有者を変更台帳へ記載する。
- 検証端末へZoom公式MSIと対象版を導入し、ポリシー更新後にZoomを完全終了・再起動する。
- Zoom画面、レジストリ、gpresult、会議実動作を確認してから次の設定を追加する。
Zoomの更新を止めずに検証する
Zoomはセキュリティ修正と機能更新が継続するため、古い版を無期限固定する運用は危険です。IT Admin MSI、Zoomの自動更新設定、ZDMの更新管理を組み合わせ、IT部門を先行グループ、一般利用者を本番グループにします。テンプレートとクライアントの版がずれると、新しい設定が無視されるか、画面の説明と動作が合わないことがあります。更新前後でGPOがAppliedか、設定が残るか、会議アドインやVDIプラグインが対応するかを確認します。更新通信をファイアウォールで全面遮断せず、公式の管理機能を使います。
ログイン制限はロックアウト試験をする
Zoomは特定ドメインへのサインイン制限、特定アカウントの会議だけ参加許可などの管理設定を提供します。値へ誤ったドメインやアカウントIDを入れると、利用者が組織アカウントへ入れなくなります。管理者自身を先行対象にせず、緊急用管理経路とWebポータルを確保します。SSO、メール・パスワード、ゲスト参加、招待URL、外部取引先会議を別々に試し、エラーメッセージとヘルプデスク案内を準備します。例外グループの期限と承認者も決めます。

適用を確認する
- gpresultでZoom GPOがユーザーまたはコンピューター側に適用されたか確認する。
- 公式資料のレジストリ場所を読み取り、値の型、値、Mandatory/Recommendedを照合する。
- Zoomを終了・再起動し、対象設定がロックまたは既定値として画面へ反映されるか確認する。
- サインイン、会議主催、外部会議参加、マイク、カメラ、共有、チャット、録画を試す。
- 標準ユーザー、別部署、共有PC、社外・VPN、更新後、Zoom未導入時の適用を比較する。
- 対象外に戻し、設定が残るか既定へ戻るか、ZDMが再設定するか確認する。
反映されない場合の切り分け
設定がGPMCに見えないならADMX/ADMLの版と言語、中央ストア参照を確認します。GPOが届かないならリンク、セキュリティフィルター、ユーザー/コンピューター、WMI、gpresultを確認します。値があるのにZoomが変わらないならクライアント版、設定のMandatory/Recommended、Zoom Rooms・VDIとの取り違え、ZDMやMSIとの競合、Zoom再起動を確認します。解決のためレジストリ権限を広げたり、Zoomの更新を止めたりせず、管理元を一つに整理します。
段階展開とロールバック
設定を認証、更新、会議機能のようにGPO分割し、IT先行、代表部署、全社の順に広げます。サインイン失敗、会議参加失敗、クラッシュ、音声・映像、問い合わせ、更新成功率を監視します。問題時は対象グループ縮小、設定をNot Configuredまたは復旧値へ戻す、ZDMテンプレートを戻す、旧ADMXへ戻す手順を用意します。ADMXを戻しただけでは端末の既存ポリシー値が消えない場合があるため、GPO結果とZoom画面を確認します。Webブラウザー参加や電話参加など業務継続手段も案内します。

ZoomのGPO管理は、公式の版別テンプレート、対象クライアント版、管理面の一元化が成功条件です。設定数の多さを理由に全項目を強制せず、認証・更新・会議シナリオを小さく検証し、ZDMやIntuneと競合しない台帳を維持してください。

コメント