Microsoft Entra Admin CenterでManageがグレーアウトする原因と対処法|Entra Joined端末をIntuneで管理する手順

Microsoft Entra admin center のデバイス一覧で、Microsoft Entra Joined 端末を選んでも「Manage(管理)」がグレーアウトして押せないことがあります。原因の多くは“Entra Joined=Intune 管理済み”ではない点にあります。この記事では、条件の見分け方から Intune 登録(Enrollment)まで、現場で迷わない手順と確認ポイントをまとめます。

目次

まず結論:「Manage」が有効になるのは “MDM が Intune” の端末だけ

Microsoft Entra admin center の「Manage(管理)」は、端末を直接 Entra 側で細かく設定するボタンではなく、端末が MDM(モバイルデバイス管理)として Microsoft Intune によって管理されている場合に、Intune 側の管理画面へ誘導するための導線として働きます。

そのため、端末が Microsoft Entra Joined になっていても、Intune に登録されていない(MDM が None / 未設定)状態だと「Manage」は押せません。これは「壊れている」わけではなく、管理対象として必要な情報(MDM 管理チャネル)が存在しないためです。

状態Entra admin center の表示イメージManage意味
Entra Joined だが Intune 未登録MDM: None / 未設定グレーアウトディレクトリ参加はしているが、MDM 管理はされていない
Entra Joined + Intune 登録済みMDM: Microsoft Intune有効端末が Intune で管理され、管理操作へ遷移できる

勘違いしやすいポイント:Entra Joined は「参加」であって「MDM 管理」ではない

現場でよくある混乱が「Entra Joined にしたのに、なぜ管理できないのか?」です。ここを整理するとスムーズです。

  • Entra Joined:Windows デバイスが Microsoft Entra ID に参加して、サインインや条件付きアクセスなどの“ID 側の制御”ができる状態。
  • Intune Enrollment(MDM 登録):デバイス構成・アプリ配布・コンプライアンス・リモート操作など“端末管理”を行うための管理チャネルが作られる状態。

つまり、Entra Joined は「入場券」、Intune Enrollment は「管理者用の操作パネル接続」と考えると分かりやすいです。入場券だけでは機器の設定変更やリモート操作はできません。

まず確認する:その端末の MDM は何になっているか

「Manage」グレーアウト問題を最短で切り分けるには、端末詳細で MDM の値を確認します。ポイントは “NONE を手で直す” のではなく、Enrollment が成立すると結果として変わる、という点です。

Entra admin center で見るべき項目

  • デバイス詳細画面にある MDM(管理) の表示
  • Compliant(準拠) や Managed(管理) などの状態(テナントや表示項目により名称差あり)

端末側(Windows 10/11)で確認する簡易チェック

端末に触れる場合は、以下も有効です。

  • 設定 → アカウント → 職場または学校にアクセスする:接続状態や「情報」から管理状態が分かることがあります
  • 会社支給端末なら Company Portal(ポータル) のインストール状況・サインイン状況

より技術的に見たい場合は、コマンドで参加状態を確認できます(環境により出力は異なります)。

dsregcmd /status

「MDM が NONE」の意味:手入力で追加するものではない

MDM が “None” と表示されると、つい「どこかで MDM を Intune に変更する項目があるのでは?」と探しがちです。しかし本質はシンプルで、None は “まだ MDM に登録されていない” という結果表示です。

この表示は、次の 3 点が揃った結果として変化します。

  • Intune を使えるライセンスが付与されている
  • ユーザーがMDM 自動登録の対象になっている(MDM User scope)
  • 端末がEnrollment(登録)を完了している

対処手順:Entra Joined 端末を Intune 管理下にして「Manage」を有効化する

ここからは、実務で一番事故が少ない「現実的な進め方」を、順番を崩さずに解説します。

手順1:Intune ライセンスをユーザーに付与する

まず前提として、端末を登録するユーザー(Enrollment を実行するユーザー)に Intune を利用できるライセンスが必要です。学校・教育機関でも同様で、教育向けライセンスで Intune が利用可能なプランが対象になります。

チェック項目見る場所よくある落とし穴
ユーザーに Intune 利用権があるMicrosoft 365 管理センター / ライセンス割り当て端末側で Enrollment しようとしても登録が走らない
対象ユーザーが正しい実際に端末へサインインするユーザー管理者だけに付与していて、利用者に付いていない

手順2:MDM 自動登録の対象範囲(MDM User scope)を設定する

次に、Microsoft Entra ID 側で「このユーザーは MDM 自動登録してよい」という範囲を指定します。ここが None のままだと、Entra Joined をしても Intune Enrollment が自動では始まりません。

代表的な確認パス(画面名は表記揺れがあるため、近い名称を探してください)

  • Microsoft Entra ID → Mobility (MDM and MAM)(または Mobility (MDM and WIP)) → Microsoft Intune
  • MDM User scope を確認し、対象ユーザーが含まれるように設定

運用の考え方は次の通りです。

  • 全員を管理対象にする:All
  • 特定の部署・学年だけ対象にする:Some を選び、対象グループを指定
設定向いているケースメリット注意点
All全社/全校で Intune 管理を標準化したい端末追加が自動化しやすい個人端末の登録まで進む可能性があるため、登録ポリシーもセットで設計
Some(グループ指定)段階導入・検証・対象限定影響範囲を絞れる対象グループ漏れがあると “登録されない端末” が発生しやすい
None基本的に非推奨(自動登録を使わない場合のみ)意図しない自動登録を防げるManage が有効にならない原因になりやすい

手順3:端末を Intune に登録(Enrollment)する

最後に Enrollment です。ここで重要なのは、Entra Joined(職場または学校アカウントに参加)をしただけでは Enrollment が完了しない場合があるという点です。MDM User scope が適切で、端末が条件を満たしていれば自動登録に進みますが、環境によっては追加の操作が必要になることがあります。

最も一般的な流れ(ユーザー主導の Entra Joined)

  • Windows 10/11 で 設定 → アカウント → 職場または学校にアクセスする
  • 接続 から組織アカウントで参加し、Entra Joined 状態にする
  • MDM 自動登録が有効なら、バックグラウンドで Intune 登録が走る
  • 結果として、Entra 側のデバイス詳細で MDM が Microsoft Intune になり、「Manage」が有効になる

登録方法の選び方(運用別)

方法向いている環境特徴ポイント
Entra Joined + 自動 MDM 登録一般的な企業/学校参加と同時に管理へ移行しやすいMDM User scope の設計が最重要
Company Portal を使った登録自動登録がうまく走らない/段階導入ユーザーが能動的に登録できるユーザー教育と登録手順の整備が必要
Windows Autopilotキッティングを標準化したい初期セットアップから管理状態を作れるハードウェア登録やプロファイル設計が必要
Hybrid Entra Joined + 自動登録既存 AD と併用しているオンプレ AD とクラウド管理の両立参加方式が複雑になりやすいので事前設計が重要

Enrollment 後に「Manage」が有効になるまでの確認チェック

Enrollment を実施しても、ポータル表示がすぐ反映されないことがあります。焦って設定をいじる前に、次を順番に確認すると無駄が減ります。

  • Entra admin center の端末詳細で MDM が Microsoft Intune になっているか
  • Intune 管理センター(endpoint.microsoft.com)で端末が デバイス一覧に出ているか
  • 端末側で「職場または学校にアクセスする」の接続が正常か
  • Company Portal が必要な運用なら、サインイン済みか
症状原因の可能性まずやること
MDM が None のままMDM User scope が None / 対象外、ライセンス未付与ユーザーのライセンスと MDM User scope(All/Some)を見直す
Intune に端末が見えないEnrollment が完了していない、登録制限でブロック端末側の接続状態と、Intune の登録制限・デバイス上限を確認
MDM は Intune だが Manage が押せない権限不足(管理ロール)、ポータル表示の遅延管理者のロールを確認し、時間を置いて再表示/再ログイン

「Manage」が押せない原因は MDM だけじゃない:権限(RBAC)も要チェック

MDM が Intune になっているのにボタンが有効化しない、あるいは押してもアクセスできない場合は、閲覧している管理者アカウントの権限が原因のことがあります。

代表的には次のような考え方になります。

  • Entra 側でデバイスが見えても、Intune 側の管理権限がなければ管理画面で操作できない
  • 運用としては、Intune Administrator や Intune の RBAC ロール(読み取り/管理)を適切に付与する
  • 最小権限で運用する場合は、ヘルプデスク向けに「リモート操作のみ」「閲覧のみ」などを分けて設計する

この点を記事に入れておくと、現場で「登録はできているのに管理できない」という二段階目の詰まりを回避できます。

学校・教育機関での考え方:学生端末/教職員端末で運用を分けると失敗しにくい

学校環境では「学生端末は共有/持ち帰り」「教職員端末は業務利用」など、利用形態が混在しがちです。そのため、MDM User scope をいきなり All にせず、グループで段階的に Some を使う設計が現実的なことも多いです。

対象おすすめ設計理由補足
教職員MDM User scope: Some(教職員グループ)まず業務端末から管理を固めやすいアプリ配布・BitLocker・更新管理の効果が出やすい
学生(1人1台)MDM User scope: Some(学年/クラス単位)段階導入でトラブル時の影響を限定できる端末紛失対策や制限ポリシーを先に用意
共有端末Autopilot/共有端末向けプロファイル検討ユーザー主導の参加だけだと管理が揺れやすいサインイン方式・アプリ配布方式を事前に決める

学校でも結論は同じで、Intune を MDM として使う → MDM User scope を適用 → 端末を Enrollmentの順番が崩れないように設計するのが近道です。

「Manage」を使えるようになると、実務で何が変わるのか

「Manage」が有効化されるメリットは、単にボタンが押せることではありません。Intune 管理下に入ることで、運用に直結する“できること”が増えます。

  • コンプライアンス:OS バージョン、暗号化、パスワード条件などの準拠チェック
  • 構成プロファイル:Wi-Fi、証明書、VPN、Edge 設定、更新リングなどの配布
  • アプリ配布:Office、学校指定アプリ、業務アプリを自動配布
  • リモート操作:同期、初期化、ロックなど(許可された範囲内)
  • 棚卸し:インベントリ情報の収集、所有者・利用状況の把握

つまり「Manage がグレーアウト」=「端末管理の入口に立てていない」状態なので、早めに Enrollment まで通して運用に乗せる価値があります。

よくある質問:Entra admin center 上で “MDM を Intune に変更” できますか?

基本的には、ポータルでデバイスの MDM 表示を手動で切り替える発想では解決しません。MDM の値は“結果”として反映されるものであり、原因(ライセンス、スコープ、Enrollment)が整うと自動的に変わります。

もし「とにかく今すぐ Manage を押したい」だけが目的だと、ついショートカットを探してしまいますが、運用上は Enrollment できていない端末を管理しようとしても施策が続きません。根本から整備するのが最短です。

再発防止:最初から “参加と管理をセット” にするチェックリスト

新しい端末が増える環境(入社・入学・年度更新・端末更新)では、個別対応にすると必ず同じ問題が再発します。次のチェックリストを運用の入口に置くと、Manage グレーアウトの問い合わせが減ります。

タイミングチェック項目合格ライン
ユーザー作成/配布前Intune ライセンス端末利用者に割り当て済み
設計段階MDM User scopeAll または Some(対象グループが明確)
初期セットアップEnrollment 方法Autopilot / 自動登録 / Company Portal のどれで統一するか決まっている
引き渡し後管理確認Intune に端末が表示され、MDM が Intune になっている

まとめ:Manage グレーアウトは “Intune 未登録” を疑い、3点セットで直す

Microsoft Entra admin center で Microsoft Entra Joined 端末の「Manage」が押せない場合、最も多い原因は MDM が Intune ではない(Enrollment 未完了)ことです。手当たり次第に設定を変える前に、次の順番で整えると安定します。

  • ユーザーに Intune ライセンスを付与する
  • MDM User scope を All / Some で正しく設定する
  • 端末を Intune に Enrollment し、MDM が “Microsoft Intune” になることを確認する

この流れができると、Manage の有効化は“結果として”ついてきます。運用としては「Entra Joined と Intune 管理をセットで設計する」ことが、トラブルを減らす一番の近道です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次