Microsoft Entra admin center のデバイス一覧で、Microsoft Entra Joined 端末を選んでも「Manage(管理)」がグレーアウトして押せないことがあります。原因の多くは“Entra Joined=Intune 管理済み”ではない点にあります。この記事では、条件の見分け方から Intune 登録(Enrollment)まで、現場で迷わない手順と確認ポイントをまとめます。
まず結論:「Manage」が有効になるのは “MDM が Intune” の端末だけ
Microsoft Entra admin center の「Manage(管理)」は、端末を直接 Entra 側で細かく設定するボタンではなく、端末が MDM(モバイルデバイス管理)として Microsoft Intune によって管理されている場合に、Intune 側の管理画面へ誘導するための導線として働きます。
そのため、端末が Microsoft Entra Joined になっていても、Intune に登録されていない(MDM が None / 未設定)状態だと「Manage」は押せません。これは「壊れている」わけではなく、管理対象として必要な情報(MDM 管理チャネル)が存在しないためです。
| 状態 | Entra admin center の表示イメージ | Manage | 意味 |
|---|---|---|---|
| Entra Joined だが Intune 未登録 | MDM: None / 未設定 | グレーアウト | ディレクトリ参加はしているが、MDM 管理はされていない |
| Entra Joined + Intune 登録済み | MDM: Microsoft Intune | 有効 | 端末が Intune で管理され、管理操作へ遷移できる |
勘違いしやすいポイント:Entra Joined は「参加」であって「MDM 管理」ではない
現場でよくある混乱が「Entra Joined にしたのに、なぜ管理できないのか?」です。ここを整理するとスムーズです。
- Entra Joined:Windows デバイスが Microsoft Entra ID に参加して、サインインや条件付きアクセスなどの“ID 側の制御”ができる状態。
- Intune Enrollment(MDM 登録):デバイス構成・アプリ配布・コンプライアンス・リモート操作など“端末管理”を行うための管理チャネルが作られる状態。
つまり、Entra Joined は「入場券」、Intune Enrollment は「管理者用の操作パネル接続」と考えると分かりやすいです。入場券だけでは機器の設定変更やリモート操作はできません。
まず確認する:その端末の MDM は何になっているか
「Manage」グレーアウト問題を最短で切り分けるには、端末詳細で MDM の値を確認します。ポイントは “NONE を手で直す” のではなく、Enrollment が成立すると結果として変わる、という点です。
Entra admin center で見るべき項目
- デバイス詳細画面にある MDM(管理) の表示
- Compliant(準拠) や Managed(管理) などの状態(テナントや表示項目により名称差あり)
端末側(Windows 10/11)で確認する簡易チェック
端末に触れる場合は、以下も有効です。
- 設定 → アカウント → 職場または学校にアクセスする:接続状態や「情報」から管理状態が分かることがあります
- 会社支給端末なら Company Portal(ポータル) のインストール状況・サインイン状況
より技術的に見たい場合は、コマンドで参加状態を確認できます(環境により出力は異なります)。
dsregcmd /status
「MDM が NONE」の意味:手入力で追加するものではない
MDM が “None” と表示されると、つい「どこかで MDM を Intune に変更する項目があるのでは?」と探しがちです。しかし本質はシンプルで、None は “まだ MDM に登録されていない” という結果表示です。
この表示は、次の 3 点が揃った結果として変化します。
- Intune を使えるライセンスが付与されている
- ユーザーがMDM 自動登録の対象になっている(MDM User scope)
- 端末がEnrollment(登録)を完了している
対処手順:Entra Joined 端末を Intune 管理下にして「Manage」を有効化する
ここからは、実務で一番事故が少ない「現実的な進め方」を、順番を崩さずに解説します。
手順1:Intune ライセンスをユーザーに付与する
まず前提として、端末を登録するユーザー(Enrollment を実行するユーザー)に Intune を利用できるライセンスが必要です。学校・教育機関でも同様で、教育向けライセンスで Intune が利用可能なプランが対象になります。
| チェック項目 | 見る場所 | よくある落とし穴 |
|---|---|---|
| ユーザーに Intune 利用権がある | Microsoft 365 管理センター / ライセンス割り当て | 端末側で Enrollment しようとしても登録が走らない |
| 対象ユーザーが正しい | 実際に端末へサインインするユーザー | 管理者だけに付与していて、利用者に付いていない |
手順2:MDM 自動登録の対象範囲(MDM User scope)を設定する
次に、Microsoft Entra ID 側で「このユーザーは MDM 自動登録してよい」という範囲を指定します。ここが None のままだと、Entra Joined をしても Intune Enrollment が自動では始まりません。
代表的な確認パス(画面名は表記揺れがあるため、近い名称を探してください)
- Microsoft Entra ID → Mobility (MDM and MAM)(または Mobility (MDM and WIP)) → Microsoft Intune
- MDM User scope を確認し、対象ユーザーが含まれるように設定
運用の考え方は次の通りです。
- 全員を管理対象にする:All
- 特定の部署・学年だけ対象にする:Some を選び、対象グループを指定
| 設定 | 向いているケース | メリット | 注意点 |
|---|---|---|---|
| All | 全社/全校で Intune 管理を標準化したい | 端末追加が自動化しやすい | 個人端末の登録まで進む可能性があるため、登録ポリシーもセットで設計 |
| Some(グループ指定) | 段階導入・検証・対象限定 | 影響範囲を絞れる | 対象グループ漏れがあると “登録されない端末” が発生しやすい |
| None | 基本的に非推奨(自動登録を使わない場合のみ) | 意図しない自動登録を防げる | Manage が有効にならない原因になりやすい |
手順3:端末を Intune に登録(Enrollment)する
最後に Enrollment です。ここで重要なのは、Entra Joined(職場または学校アカウントに参加)をしただけでは Enrollment が完了しない場合があるという点です。MDM User scope が適切で、端末が条件を満たしていれば自動登録に進みますが、環境によっては追加の操作が必要になることがあります。
最も一般的な流れ(ユーザー主導の Entra Joined)
- Windows 10/11 で 設定 → アカウント → 職場または学校にアクセスする
- 接続 から組織アカウントで参加し、Entra Joined 状態にする
- MDM 自動登録が有効なら、バックグラウンドで Intune 登録が走る
- 結果として、Entra 側のデバイス詳細で MDM が Microsoft Intune になり、「Manage」が有効になる
登録方法の選び方(運用別)
| 方法 | 向いている環境 | 特徴 | ポイント |
|---|---|---|---|
| Entra Joined + 自動 MDM 登録 | 一般的な企業/学校 | 参加と同時に管理へ移行しやすい | MDM User scope の設計が最重要 |
| Company Portal を使った登録 | 自動登録がうまく走らない/段階導入 | ユーザーが能動的に登録できる | ユーザー教育と登録手順の整備が必要 |
| Windows Autopilot | キッティングを標準化したい | 初期セットアップから管理状態を作れる | ハードウェア登録やプロファイル設計が必要 |
| Hybrid Entra Joined + 自動登録 | 既存 AD と併用している | オンプレ AD とクラウド管理の両立 | 参加方式が複雑になりやすいので事前設計が重要 |
Enrollment 後に「Manage」が有効になるまでの確認チェック
Enrollment を実施しても、ポータル表示がすぐ反映されないことがあります。焦って設定をいじる前に、次を順番に確認すると無駄が減ります。
- Entra admin center の端末詳細で MDM が Microsoft Intune になっているか
- Intune 管理センター(endpoint.microsoft.com)で端末が デバイス一覧に出ているか
- 端末側で「職場または学校にアクセスする」の接続が正常か
- Company Portal が必要な運用なら、サインイン済みか
| 症状 | 原因の可能性 | まずやること |
|---|---|---|
| MDM が None のまま | MDM User scope が None / 対象外、ライセンス未付与 | ユーザーのライセンスと MDM User scope(All/Some)を見直す |
| Intune に端末が見えない | Enrollment が完了していない、登録制限でブロック | 端末側の接続状態と、Intune の登録制限・デバイス上限を確認 |
| MDM は Intune だが Manage が押せない | 権限不足(管理ロール)、ポータル表示の遅延 | 管理者のロールを確認し、時間を置いて再表示/再ログイン |
「Manage」が押せない原因は MDM だけじゃない:権限(RBAC)も要チェック
MDM が Intune になっているのにボタンが有効化しない、あるいは押してもアクセスできない場合は、閲覧している管理者アカウントの権限が原因のことがあります。
代表的には次のような考え方になります。
- Entra 側でデバイスが見えても、Intune 側の管理権限がなければ管理画面で操作できない
- 運用としては、Intune Administrator や Intune の RBAC ロール(読み取り/管理)を適切に付与する
- 最小権限で運用する場合は、ヘルプデスク向けに「リモート操作のみ」「閲覧のみ」などを分けて設計する
この点を記事に入れておくと、現場で「登録はできているのに管理できない」という二段階目の詰まりを回避できます。
学校・教育機関での考え方:学生端末/教職員端末で運用を分けると失敗しにくい
学校環境では「学生端末は共有/持ち帰り」「教職員端末は業務利用」など、利用形態が混在しがちです。そのため、MDM User scope をいきなり All にせず、グループで段階的に Some を使う設計が現実的なことも多いです。
| 対象 | おすすめ設計 | 理由 | 補足 |
|---|---|---|---|
| 教職員 | MDM User scope: Some(教職員グループ) | まず業務端末から管理を固めやすい | アプリ配布・BitLocker・更新管理の効果が出やすい |
| 学生(1人1台) | MDM User scope: Some(学年/クラス単位) | 段階導入でトラブル時の影響を限定できる | 端末紛失対策や制限ポリシーを先に用意 |
| 共有端末 | Autopilot/共有端末向けプロファイル検討 | ユーザー主導の参加だけだと管理が揺れやすい | サインイン方式・アプリ配布方式を事前に決める |
学校でも結論は同じで、Intune を MDM として使う → MDM User scope を適用 → 端末を Enrollmentの順番が崩れないように設計するのが近道です。
「Manage」を使えるようになると、実務で何が変わるのか
「Manage」が有効化されるメリットは、単にボタンが押せることではありません。Intune 管理下に入ることで、運用に直結する“できること”が増えます。
- コンプライアンス:OS バージョン、暗号化、パスワード条件などの準拠チェック
- 構成プロファイル:Wi-Fi、証明書、VPN、Edge 設定、更新リングなどの配布
- アプリ配布:Office、学校指定アプリ、業務アプリを自動配布
- リモート操作:同期、初期化、ロックなど(許可された範囲内)
- 棚卸し:インベントリ情報の収集、所有者・利用状況の把握
つまり「Manage がグレーアウト」=「端末管理の入口に立てていない」状態なので、早めに Enrollment まで通して運用に乗せる価値があります。
よくある質問:Entra admin center 上で “MDM を Intune に変更” できますか?
基本的には、ポータルでデバイスの MDM 表示を手動で切り替える発想では解決しません。MDM の値は“結果”として反映されるものであり、原因(ライセンス、スコープ、Enrollment)が整うと自動的に変わります。
もし「とにかく今すぐ Manage を押したい」だけが目的だと、ついショートカットを探してしまいますが、運用上は Enrollment できていない端末を管理しようとしても施策が続きません。根本から整備するのが最短です。
再発防止:最初から “参加と管理をセット” にするチェックリスト
新しい端末が増える環境(入社・入学・年度更新・端末更新)では、個別対応にすると必ず同じ問題が再発します。次のチェックリストを運用の入口に置くと、Manage グレーアウトの問い合わせが減ります。
| タイミング | チェック項目 | 合格ライン |
|---|---|---|
| ユーザー作成/配布前 | Intune ライセンス | 端末利用者に割り当て済み |
| 設計段階 | MDM User scope | All または Some(対象グループが明確) |
| 初期セットアップ | Enrollment 方法 | Autopilot / 自動登録 / Company Portal のどれで統一するか決まっている |
| 引き渡し後 | 管理確認 | Intune に端末が表示され、MDM が Intune になっている |
まとめ:Manage グレーアウトは “Intune 未登録” を疑い、3点セットで直す
Microsoft Entra admin center で Microsoft Entra Joined 端末の「Manage」が押せない場合、最も多い原因は MDM が Intune ではない(Enrollment 未完了)ことです。手当たり次第に設定を変える前に、次の順番で整えると安定します。
- ユーザーに Intune ライセンスを付与する
- MDM User scope を All / Some で正しく設定する
- 端末を Intune に Enrollment し、MDM が “Microsoft Intune” になることを確認する
この流れができると、Manage の有効化は“結果として”ついてきます。運用としては「Entra Joined と Intune 管理をセットで設計する」ことが、トラブルを減らす一番の近道です。

コメント