AVD Windows 11 Enterprise multi‑session を Intune でパッチ適用する構成と運用ガイド【更新リング非対応への対処】

Azure Virtual Desktop(AVD)の Windows 11 Enterprise multi‑session セッションホストを Intune でパッチ管理しようとすると、「更新リングが Not applicable」「今すぐ同期が失敗する」「Company Portal が入らない」といった違和感のある挙動に必ずぶつかります。本記事では、これらを仕様として正しく理解しつつ、ハイブリッド参加環境で安全に品質更新を適用するための具体的な設計と運用手順を解説します。

目次

AVD セッションホスト × Intune 管理で起きていることを整理する

まず前提として、本記事の対象は次のような環境です。

  • プラットフォーム: Azure Virtual Desktop(AVD)
  • セッションホスト OS: Windows 11 Enterprise multi‑session
  • 参加形態: オンプレ AD + Microsoft Entra ID のハイブリッド参加
  • クライアント管理: Microsoft Intune

この構成でよく相談されるポイントは次の三つです。

  • 「アカウント > 職場または学校にアクセス > 今すぐ同期」が失敗する(あるいはボタン自体が存在しない)
  • Intune 管理センターでは「Intune により管理」と表示され、ポリシーやアプリは一部適用されているように見える
  • Company Portal が自動で入らない、Available(利用可能)アプリもユーザーには見えない

一見すると「登録に失敗しているのでは?」と感じますが、実は多くが仕様どおりの挙動です。最新の公式ドキュメントでも、Windows Enterprise multi‑session 向け Intune サポートは一般提供(GA)となっており、その前提条件や制約が明文化されています。

Windows 11 Enterprise multi‑session を Intune で見るときの基本イメージ

multi‑session は「特別なクライアント OS」

Windows 11 Enterprise multi‑session はサーバー OS ではなくクライアント OS の一種ですが、「複数ユーザー同時接続」と「AVD 専用」という性質を持つため、Intune から見ると通常の Windows 11 Enterprise とは別エディションとして扱われます。

その結果、同じ Intune ポリシーでも multi‑session だけ適用可否が変わる、というケースが多発します。ざっくりと比較すると次のようなイメージです。

観点通常の Windows 11 EnterpriseWindows 11 Enterprise multi‑session(AVD)
ユーザー数1 台につき 1 ユーザー(同時)1 台に複数ユーザーが同時接続
用途個人デバイス/専有 PC共有セッションホスト
Intune ポリシー適用ほぼすべてのテンプレートが利用可能設定カタログ中心、一部テンプレートのみサポート
Windows Update 管理更新リング、機能更新ポリシーなどフル機能更新リングは非対応、品質更新のみ設定カタログで管理
アプリ配布ユーザー/デバイス割り当てどちらも柔軟基本はデバイス割り当て+システムコンテキスト

管理の原則は「デバイス中心」+「システムコンテキスト」

公式ドキュメントでは、Windows Enterprise multi‑session に対しては、次のようなアプリ配布ルールが明記されています。

  • アプリはシステム/デバイス コンテキストでインストールする
  • 割り当てはデバイス グループに対して行う
  • 意図(Assignment intent)はRequired(必須)か Uninstall のみ利用可能
  • Web アプリはユーザー コンテキストとなるため multi‑session には適用されない
  • Available(利用可能)割り当ては multi‑session ではサポートされない

つまり、ユーザーが Company Portal を開いて任意のアプリをセルフサービスで入れる、という一般的な Intune ワークスタイルは multi‑session では成立しません。セッションホストに必要なアプリは「全台共通の必須アプリ」として、Win32 アプリなどをシステムコンテキストで静かに入れるイメージになります。

更新リングが「Not applicable」になる理由と、正しいパッチ適用方法

更新リングは multi‑session では非対応

Windows 11 Enterprise multi‑session では、Intune の「更新リング(Update rings for Windows 10 and later)」ポリシーはサポート対象外です。ドキュメントのトラブルシュートにも、更新リング ポリシーが適用されず「Not applicable」と表示されること、品質更新は設定カタログから管理することが明示されています。

したがって、AVD セッションホストで更新リングがすべて「Not applicable」になっていても、それは故障ではなく「そういうもの」と理解するのが正解です。

Windows Update for Business の品質更新設定だけを使う

multi‑session 向けにサポートされている Windows Update 設定は、設定カタログ(Settings catalog)内の「Windows Update for Business」カテゴリに限られます。OS エディションで Enterprise multi‑session をフィルタすると、利用可能な項目だけが表示されます。

代表的な設定項目は次のとおりです。

  • アクティブ時間の開始/終了/最大範囲
  • 品質更新の期限(日数)
  • 期限猶予(日数)
  • 品質更新の延期(日数)
  • ユーザーによる「一時停止」を禁止するかどうか
  • 品質更新の一時停止開始日時 など

これらの設定により、「月例の品質更新(セキュリティ更新)をいつまでに適用完了させるか」「ユーザー業務のピーク時間帯に再起動を避けるか」といった、実運用上重要な部分をコントロールできます。

ポリシー種別multi‑session 対応用途
更新リング(Update rings)非対応(Not applicable)シングルセッション / 物理 PC 向け
機能更新ポリシー(Feature updates)基本的に非推奨multi‑session ではゴールデンイメージ更新が主流
設定カタログ – Windows Update for Business対応(品質更新のみ)月例セキュリティ更新の適用管理

品質更新ポリシーを作成する手順(例)

実際に Intune で品質更新ポリシーを作成する流れは次のようになります。

  1. Intune 管理センターで「デバイス > Windows > 構成プロファイル > 作成」を選択
  2. プラットフォーム: Windows 10 以降、プロファイル種類: 設定カタログ を選択
  3. 「設定」の追加で、フィルターを「OS エディション = Enterprise multi‑session」に設定
  4. カテゴリ「Windows Update for Business」を展開し、必要な項目(品質更新の期限、延期日数、アクティブ時間など)を構成
  5. 対象グループにセッションホスト用のデバイス グループを指定
  6. 既存で割り当てている更新リング ポリシーは、multi‑session デバイスをスコープから除外する

ポイントは「OS エディションのフィルターを必ず設定する」ことです。これにより、multi‑session でサポートされない設定が誤って混ざり込むことを防げます。

検証リングと本番リングを分ける設計例

セッションホストでも、通常のクライアントと同様に「先行検証用」と「本番用」にリングを分ける発想は有効です。たとえば次のような設計が考えられます。

リング対象品質更新の延期期限用途
検証リング開発・検証用ホストプール0~2 日3~5 日早期に不具合有無を確認
本番リング業務用ホストプール7~14 日21 日前後検証結果を踏まえて本番展開

いずれも Intune 上では「設定カタログの構成プロファイル」として実装し、対象デバイス グループだけ変えるイメージです。

ハイブリッド参加と自動登録の要件を押さえる

multi‑session は「デバイス資格情報」で自動登録する必要がある

Windows Enterprise multi‑session をハイブリッド参加 + Intune 管理する場合、ドキュメントでは次のいずれかの登録方法がサポートされています。

  • Active Directory グループポリシーを利用した自動 MDM 登録(デバイス資格情報を使用)
  • Configuration Manager(MEMCM)との共同管理(Co-management)
  • Microsoft Entra 参加の場合は、VM 作成時の「Intune に登録」オプション

トラブルシュート セクションには、ハイブリッド参加 VM の登録失敗要因として「自動登録がユーザー資格情報になっている」ことが明記されています。multi‑session は共有 OS であり、ユーザーごとの手動登録はサポートされないためです。

したがって、オンプレ AD からの自動登録を使う場合は、GPO の「既定の Azure AD(Entra ID)資格情報を使用した自動 MDM 登録」がデバイス資格情報モードになっているか必ず確認してください。

AVD エージェントとホストプールにも前提条件がある

Windows Enterprise multi‑session を Intune で管理するには、次のような AVD 側の条件も満たす必要があります。

  • Azure Virtual Desktop エージェント バージョンが 1.0.2944.1400 以上 であること
  • セッションホスト VM が、ARM ベースのホストプールとしてデプロイされていること
  • VM がホストプール外の「単独 VM」として作られていないこと
  • 同一テナント内で Intune と AVD が構成されていること

これらを満たしていないと、「Intune に登録されない」「ポリシーが届かない」「Not applicable だらけになる」といった症状に繋がります。

「今すぐ同期」が失敗する理由と、どこを見るべきか

「職場または学校にアクセス」の UI は multi‑session では当てにしない

Windows 11 Enterprise multi‑session では、「設定 > アカウント > 職場または学校にアクセス」の UI 自体が制限されている、または表示されていても期待どおり動作しないケースが知られています。複数ユーザーで共有する OS であり、ユーザー主導の Azure AD 登録や MDM 登録を想定していないためです。

特にハイブリッド参加の構成では、「今すぐ同期」ボタンを押しても同期が失敗したり、エラーが出たりしますが、これは multi‑session の設計上「ユーザーからの同期要求」が正式な経路ではないためと考えられます。

正しい状態確認のポイント

multi‑session セッションホストが正しく Intune 管理されているかどうかは、次の観点から確認するのが現実的です。

観点確認場所チェック内容
登録状態Intune 管理センター(デバイス)「所有者」「参加の種類」「最終チェックイン時刻」が期待どおりか
Entra 参加状態セッションホスト上で dsregcmd /statusAzureAdJoined / DomainJoined / DeviceId などの値を確認
MDM 通信状況イベントログ
「DeviceManagement‑Enterprise‑Diagnostics‑Provider」
ポリシー受信/適用の成功・失敗イベントが出ているか
Windows Update 状況イベントログ「WindowsUpdateClient/Operational」品質更新のダウンロード/インストール履歴を確認

このように、multi‑session では「今すぐ同期」のボタン結果よりも、Intune 管理センター上の最終チェックイン時刻とポリシー適用状況を信頼して状態を判断するのが重要です。

Company Portal がインストールされない理由

multi‑session では Company Portal 前提の運用は取れない

先述のとおり、intune ドキュメントでは Windows Enterprise multi‑session におけるアプリ配布について次のような制限が記載されています。

  • すべてのアプリはシステム/デバイス コンテキストかつデバイス グループに割り当てる必要がある
  • Available(利用可能)割り当てはサポートされない
  • Web アプリはユーザー コンテキストでのみ動作するため multi‑session には適用されない
  • システムコンテキスト アプリがユーザーコンテキスト アプリに依存している場合、そのアプリはインストールされない

Company Portal は、ユーザーがサインインして利用する「ユーザー コンテキストのアプリ」であり、典型的には「Available(利用可能)」としてユーザーに割り当てられます。この前提が multi‑session のサポート内容と真っ向からぶつかるため、

  • Company Portal をユーザーに Available で割り当てても、セッションホストには入らない
  • ユーザー側にも「利用可能アプリ一覧」が表示されない

という状況が発生します。これは「失敗」ではなく「非対応」です。

アプリ配布のベストプラクティス

multi‑session セッションホストでは、次の方針でアプリ配布を設計するのがおすすめです。

アプリ種別代表例配布方法multi‑session での扱い
OS 共通必須アプリTeams、ブラウザ、業務アドインなどWin32 アプリ(.intunewin)、インストール動作 = システム、意図 = Required、デバイス グループ割り当て◎ 推奨
ユーザーごとに任意のアプリユーティリティ系、個別開発ツールなど原則としてゴールデンイメージでの層分け、もしくは別ホストプールで切り分け△ Company Portal でのセルフサービスは不可
Web アプリ社内 Web ポータル、SaaS 等ブラウザのお気に入り・スタートページなどで案内× Intune の Web アプリとしては非対応
Company Portalユーザーセルフサービス用multi‑session では基本的に使用しない× 非推奨/事実上非対応

「一部ユーザーだけ別アプリを使いたい」といった要求は、multi‑session ではアプリ配布ではなく、ホストプールの分割やゴールデンイメージの層分けで叶えるのが現実的です。

ハイブリッド参加 AVD 環境の構成手順(例)

1. 参加・登録まわりの見直し

既存の AVD 環境で multi‑session ホストを Intune 管理に載せる場合、まず次の点を確認・修正します。

  • Azure Virtual Desktop エージェントがバージョン 1.0.2944.1400 以上であること
  • ホストプールが ARM テンプレート経由で作成されていること
  • オンプレ AD との同期(Entra Connect)が正しく動作していること
  • GPO による MDM 自動登録がデバイス資格情報モードで構成されていること

一度この前提を崩してしまうと、「登録はされているように見えるがポリシーが来ない」「デバイスが重複して見える」といった、原因がわかりにくい障害が長く尾を引くことがあります。テンプレートイメージの段階で enrolment 関連の状態をクリーンにしておくことも重要です。

2. 品質更新ポリシー(Windows Update for Business)の設計と配布

次に、先ほど説明した手順で設定カタログの Windows Update for Business ポリシーを作成します。運用上のポイントとしては、

  • ホストプール単位、あるいは業務システム単位で複数のデバイス グループを用意する
  • 検証用ホストプールには延期日数を短く、本番には長めに設定して段階適用する
  • 期限(Deadline)を設定して「必ず適用される」状態を作る一方、アクティブ時間を配慮して業務への影響を抑える

といったバランス設計が重要です。

3. アプリ配布ポリシーの整理

既存テナントでは、多くの場合「通常の Windows 11 向けポリシー」をそのままセッションホストにも割り当ててしまっています。multi‑session を本格運用する前に、次の観点で棚卸しを行うとよいでしょう。

  • 更新リング ポリシーが multi‑session デバイスを含んでいないか
  • ユーザー割り当ての Win32 アプリや Web アプリがセッションホストに割り当てられていないか
  • Available(利用可能)配布が前提のアプリがないか(あれば別途イメージ層やプール分割を検討)
  • システムコンテキスト アプリの依存関係にユーザーコンテキスト アプリが含まれていないか

これらを整理したうえで、「セッションホスト専用」のデバイス グループを作成し、専用のアプリ/設定ポリシーだけ割り当てる構成にしておくと、後々のトラブルシュートが格段に楽になります。

4. パッチ適用状況の監視

品質更新の適用状況を可視化する方法としては、次の二つが代表的です。

  • Intune 管理センターの「レポート > Windows 更新プログラム」
  • Windows Update for Business reports(Azure Monitor / Log Analytics を利用したレポート)

ただし、Windows Update for Business reports については、「Enterprise multi‑session エディションのデータが表示されない既知の問題」がドキュメントに記載されている点に注意が必要です。 そのため、現時点では Intune 標準レポートや、Log Analytics に送られる Windows イベントログを組み合わせて監視する運用が現実的です。

よくあるつまずきと対処パターン

登録・構成まわりの典型的なトラブル

症状主な原因確認ポイント対処
ハイブリッド参加 VM が Intune に登録されないMDM 自動登録がユーザー資格情報になっているGPO「自動 MDM 登録」の設定デバイス資格情報モードに変更し、再イメージまたは再参加
登録に失敗し続けるAVD エージェントが古い/VM がホストプール外エージェントバージョン、ホストプールの種類エージェント更新、ARM テンプレートでの再構築
構成プロファイルが Not applicable ばかりテンプレート型プロファイルや非対応設定を割り当てているプロファイル種類、OS エディション フィルター設定カタログのみを利用し、Enterprise multi‑session でフィルタ
更新リングだけ Not applicable仕様(multi‑session は非対応)対象デバイスが multi‑session か更新リングからは除外し、WUfB 設定カタログに移行
アプリが一部だけインストールされないユーザーコンテキスト アプリへの依存/Available 配布アプリのインストール動作と依存関係すべてシステムコンテキスト+Required に統一し、依存関係を整理

これらの多くは、公式ドキュメントのトラブルシュート項目と一致しており、「multi‑session が通常クライアントとは別エディションである」という点を意識することで整理できます。

リモートアクションがグレーアウトしている場合

Windows Enterprise multi‑session では、Intune の一部リモートアクション(Wipe、Fresh Start、Autopilot reset、BitLocker キー ローテーションなど)がサポートされておらず、UI 上でもグレーアウト(無効化)されます。

セッションホストのライフサイクル管理は、「リセット」や「ワイプ」ではなく、ゴールデンイメージの更新とホストの再デプロイで行うのが前提設計です。ここでも「AVD の設計に合わせた運用に寄せる」ことが重要です。

機能更新(23H2 → 24H2 など)はどう扱うべきか

公式ドキュメントで multi‑session について明示されているのは、主に品質更新(セキュリティ更新)に関する Windows Update for Business 設定です。機能更新については、multi‑session 特有のベストプラクティスが細かく書かれているわけではありませんが、多くの運用現場では次の方針が採られています。

  • AVD セッションホストはゴールデンイメージを更新し、新しいバージョンのイメージから新ホストを展開する
  • 旧バージョンのホストは段階的に Drain/削除していく
  • 機能更新ポリシーを Intune から直接 multi‑session に流すのは避ける

こうすることで、「OS バージョンによるアプリ互換性確認」「AVD エージェントや FSLogix のバージョン整合性」「イメージごとのカスタマイズ差分管理」などを、一元的に制御しやすくなります。

まとめ:multi‑session を「普通のクライアント」と同じ目線で見ない

最後に、本記事のポイントを整理します。

  • Windows 11 Enterprise multi‑session は、Intune から見ると通常の Windows 11 とは別エディションであり、対応するポリシーやアプリ配布方式が限定されている。
  • Windows Update の更新リングは非対応で、「Not applicable」になるのが仕様。品質更新は設定カタログの Windows Update for Businessで管理する。
  • アプリ配布はデバイス割り当て × システムコンテキスト × Required が原則。Company Portal や Available 配布、Web アプリは multi‑session では事実上非対応。
  • ハイブリッド参加では、デバイス資格情報を使った自動登録が必須。AVD エージェントのバージョンやホストプール種別など、AVD 側の前提条件も満たす必要がある。
  • 「職場または学校にアクセス > 今すぐ同期」が失敗しても、multi‑session では仕様と割り切り、Intune 管理センターの最終チェックイン時刻やイベントログを基準に状態を判断する。
  • 機能更新は、Intune ポリシーで直接押し込むよりも、ゴールデンイメージ更新とホスト再デプロイで段階的に切り替える運用が相性が良い。

これらのポイントを押さえて設計し直すことで、「更新リングが Not applicable」「Company Portal が入らない」「今すぐ同期が失敗する」といった違和感は「不具合」ではなく「仕様」だと理解でき、AVD セッションホストを Intune で安定してパッチ管理できるようになります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次