Microsoft Intuneの公式ドキュメント更新「PM feedback」は、新機能の大規模追加ではなく、未ライセンス管理者アクセスの仕様説明を明確化した更新です。特に確認すべき点は、ネストされたセキュリティグループのメンバーは、ライセンスのない管理者機能の対象に含まれないという説明です。Intuneの管理者ロールをグループで運用している企業では、ライセンス設計、RBAC、監査証跡、移行計画に影響する可能性があります。
今回の更新は、MicrosoftDocs/memdocsリポジトリのコミット「PM feedback」として、intune/fundamentals/licensing/unlicensed-admins.mdに対して行われました。差分は2行追加・1行削除で、主な変更は「AI-assisted」メタデータの追加と、ネストされたセキュリティグループに関する注意書きの明確化です。(GitHub)
Microsoft Intuneの公式ドキュメント更新「PM feedback」で何が変わったか
2026年4月30日の「Microsoft Intune documentation update: PM feedback」で見るべきポイントは、製品機能そのものの変更よりも、公式ドキュメント上の表現が運用判断に使いやすくなった点です。
対象になったページは、Microsoft Intuneの「Unlicensed administrator access to Microsoft Intune」、つまりIntuneライセンスを割り当てていない管理者がIntune管理センターへアクセスできる仕組みに関するドキュメントです。Microsoft Learnの英語版ページでは、最終更新日が2026年4月30日と表示されています。(Microsoft Learn)
| 確認項目 | 今回の更新内容 | 実務上の意味 |
|---|---|---|
| 対象ドキュメント | unlicensed-admins.md | Intuneの未ライセンス管理者アクセスに関するページ |
| コミットメッセージ | PM feedback | PMからのフィードバック反映と考えられるが、機能リリース名ではない |
| 変更規模 | 1ファイル、2行追加、1行削除 | 大規模な仕様変更ではなく、説明の明確化 |
| 重要な変更点 | ネストされたセキュリティグループの扱いを明確化 | グループ設計・ライセンス割り当て・監査で確認が必要 |
| 追加メタデータ | ai-usage: ai-assisted | ドキュメント作成プロセスに関するメタ情報であり、Intune機能の変更ではない |
ここで誤解しやすいのは、「PM feedback」という名前だけを見て、Intuneの新機能やポリシー仕様が大きく変わったと判断してしまうことです。今回の実質的なポイントは、未ライセンス管理者アクセスを使う場合でも、ネストされたグループのメンバーにはIntuneライセンスが必要になる場合があるという注意点です。
未ライセンス管理者アクセスとは
Microsoft Intuneの未ライセンス管理者アクセスは、Intuneライセンスをユーザーに割り当てていなくても、管理者としてMicrosoft Intune管理センターへサインインし、割り当てられたロールの範囲で管理作業を行える仕組みです。
Microsoft Learnでは、2021年7月以降に作成されたテナントではこのアクセスが既定で有効、2021年7月より前に作成されたテナントでは手動で有効化できると説明されています。(Microsoft Learn)
ただし、これは「Intuneに関係するすべてのライセンス要件が不要になる」という意味ではありません。公式ドキュメントでも、未ライセンス管理者アクセスはMicrosoft Intune管理センターへのサインインと管理アクセスを許可するものであり、Microsoft Entra ID P1/P2など、他サービスや機能に必要なライセンス要件を置き換えるものではないと説明されています。(Microsoft Learn)
つまり、実務では次のように整理すると分かりやすくなります。
| 項目 | 未ライセンス管理者アクセスでできること | 注意点 |
|---|---|---|
| Intune管理センターへのアクセス | 割り当てられた管理ロールの範囲で可能 | ロールが未割り当てなら管理権限はない |
| Intuneライセンス | 管理者本人に不要になる場合がある | テナント作成時期や設定状態に依存 |
| Microsoft Entra ID P1/P2機能 | 代替しない | 条件付きアクセスなど別ライセンスが必要な機能は要確認 |
| RBAC | 引き続き重要 | ライセンス有無ではなく、ロールとスコープで権限を制御する |
今回もっとも確認すべき点は「ネストされたセキュリティグループ」
今回の更新で重要なのは、ネストされたセキュリティグループの扱いです。
公式ドキュメントでは、Intuneの未ライセンス管理者機能において、ネストされたセキュリティグループのメンバーは含まれないと説明されています。さらに、ネストされたグループを維持する場合、そのグループ内の管理者は、未ライセンス管理者設定が有効であってもIntuneライセンスが必要になるとされています。(Microsoft Learn)
問題になりやすい構成例
たとえば、次のようなグループ構成を考えます。
| グループ | 役割 |
|---|---|
SG-Intune-Admins | Intuneの管理ロールに割り当てられている |
SG-Helpdesk-Team | SG-Intune-Adminsのメンバーとしてネストされている |
| Helpdesk担当者A | SG-Helpdesk-Teamに所属 |
この場合、Helpdesk担当者Aは、SG-Intune-Adminsに直接所属しているわけではありません。今回の公式説明に照らすと、未ライセンス管理者機能の対象として扱うには注意が必要です。ネストされたグループを維持するなら、該当管理者にIntuneライセンスを割り当てる必要があります。
なぜ運用上の影響が大きいのか
大企業では、部門別・地域別・委託先別にグループを分け、それらを上位の管理者グループにネストする構成がよくあります。
例として、次のような設計です。
| 上位グループ | ネストされるグループ |
|---|---|
SG-Intune-Role-PolicyManagers | SG-Japan-EndpointTeam |
SG-Intune-Role-Helpdesk | SG-APAC-ServiceDesk |
SG-Intune-Role-ReadOnly | SG-Audit-Team |
この構成は管理しやすい一方で、未ライセンス管理者アクセスの観点では落とし穴があります。ロール割り当て先のセキュリティグループに直接ユーザーが入っていない場合、ライセンス不要で管理できる前提が崩れる可能性があるためです。
security adminsが確認すべきこと
security adminsが最初に確認すべきなのは、誰が、どの経路で、どのIntune管理権限を得ているかです。
Microsoft IntuneのRBACでは、管理者に細かな権限を付与し、組織のリソースに対して何ができるかを制御できます。MicrosoftのRBACドキュメントでも、最小権限の原則に従い、日常的なIntune管理にはMicrosoft Entraの広範な特権ロールではなく、Intuneの組み込みRBACロールを使うことが推奨されています。(Microsoft Learn)
確認すべき観点は次のとおりです。
| 確認項目 | 見るべきポイント |
|---|---|
| Intuneロール割り当て | どのセキュリティグループにロールが割り当てられているか |
| グループメンバー | 直接メンバーか、ネストされたグループ経由か |
| 管理者アカウント | 日常業務用か、緊急用か、委託先用か |
| ライセンス状態 | Intuneライセンスが割り当てられているか |
| 権限の広さ | Global AdministratorやIntune Administratorを常用していないか |
特に、委託先や一時プロジェクトメンバーをネストグループで管理している場合は注意が必要です。未ライセンス管理者アクセスを前提にしているなら、ロール割り当て先グループへの直接所属に変更するか、ネストを維持したうえでライセンスを割り当てるかを決める必要があります。
compliance teamsが確認すべきこと
compliance teamsにとって今回の更新は、監査時の説明責任に関わります。
「Intuneライセンスがないのに管理者として操作できる」状態は、仕様として認められている場合でも、監査担当者や外部評価者に説明できる形で文書化しておく必要があります。
確認すべき証跡は次のとおりです。
| 証跡 | 目的 |
|---|---|
| Intune管理ロール一覧 | 管理権限の種類を説明する |
| ロール割り当てグループ一覧 | どのグループが管理権限を持つか示す |
| グループメンバー一覧 | 管理者の実体を確認する |
| ネストグループの有無 | 未ライセンス管理者アクセスの対象外になり得る構成を洗い出す |
| ライセンス割り当て一覧 | ネストグループ所属者に必要なライセンスがあるか確認する |
| 運用手順書 | 追加・削除・棚卸しのルールを明確化する |
監査で問題になりやすいのは、「設計としては最小権限」と言いながら、実際にはネストグループ経由で想定外のユーザーが管理者ロールに入っているケースです。今回の更新を機に、ロール割り当てグループは監査しやすい単純な構造にすることをおすすめします。
enterprise IT readers向けの運用チェックリスト
今回のMicrosoft Intune公式ドキュメント更新を受けて、enterprise IT readersが実際に行うべき確認は次の順番です。
| 手順 | 作業 | 判断基準 |
|---|---|---|
| 1 | テナント作成時期を確認 | 2021年7月以降か、それ以前か |
| 2 | 未ライセンス管理者アクセスの状態を確認 | 旧テナントでは有効化済みか |
| 3 | Intuneロール割り当てを確認 | グループ単位で割り当てられているか |
| 4 | 割り当てグループのメンバー構造を確認 | 直接メンバーか、ネストグループか |
| 5 | ネストグループ所属者のライセンスを確認 | Intuneライセンスがあるか |
| 6 | 350人制限に抵触しないか確認 | 必要に応じて複数グループに分割 |
| 7 | 変更後の反映時間を見込む | 最大48時間を前提にテスト計画を組む |
公式ドキュメントでは、Intuneはセキュリティグループごとに最大350人の未ライセンス管理者をサポートし、350人を超える場合は複数のセキュリティグループを使用できると説明されています。また、アクセス変更の反映には最大48時間かかる場合があります。(Microsoft Learn)
2021年7月より前のテナントで注意すべきこと
2021年7月より前に作成されたIntuneテナントでは、未ライセンス管理者アクセスが既定で有効になっていない場合があります。この場合、Microsoft Intune管理センターで設定を有効化できます。
公式手順では、Microsoft Intune管理センターで Tenant administration > Roles > Administrator Licensing に移動し、Allow access to unlicensed admins を選択します。ただし、この設定は「Yes」を選択した後に元に戻せないと明記されています。(Microsoft Learn)
有効化前に必ず確認する項目
| 確認項目 | 理由 |
|---|---|
| 管理者ロールの棚卸し | 不要な管理者までライセンスなしでアクセス可能にしないため |
| グループ構造 | ネストグループがあるとライセンス要件の判断が複雑になるため |
| 承認フロー | 元に戻せない設定のため、変更管理の承認が必要 |
| 監査記録 | いつ、誰が、なぜ有効化したかを残すため |
| テストアカウント | 本番管理者に影響を出さず動作確認するため |
古いテナントで有効化する場合は、「ライセンスコスト削減」だけを目的に進めるべきではありません。管理者アクセスの統制、最小権限、棚卸し手順が整っているかを先に確認してください。
ネストグループを使っている場合の対応パターン
ネストされたセキュリティグループを使っている組織では、対応方法をあらかじめ決めておくと混乱を防げます。
| 現在の構成 | 推奨対応 | 注意点 |
|---|---|---|
| ロール割り当てグループに管理者が直接所属 | そのまま運用し、定期棚卸しを実施 | 350人制限に注意 |
| ロール割り当てグループに別グループをネスト | 直接メンバー方式へ変更を検討 | グループ管理ルールの見直しが必要 |
| ネスト構造を維持したい | ネストグループ内の管理者にIntuneライセンスを割り当てる | ライセンス棚卸しが必要 |
| 大規模な管理者組織 | 複数の直接割り当てグループに分割 | ロールとスコープの設計を明確にする |
| 委託先管理者を含む | 専用グループを作り、契約期間と連動して管理 | 退職・契約終了時の削除漏れに注意 |
実務では、Intune管理ロールに割り当てるグループは、できるだけ直接メンバー方式にするのが分かりやすいです。ネストグループは人事・部門管理では便利ですが、特権アクセス管理では「誰が権限を持つか」が見えにくくなります。
よくある失敗と回避策
「ライセンス不要」を広く解釈しすぎる
未ライセンス管理者アクセスは、Intune管理センターへの管理アクセスに関する仕組みです。Microsoft Entra ID P1/P2など、別の機能やサービスに必要なライセンスまで不要にするものではありません。条件付きアクセス、Privileged Identity Management、その他の高度なID管理機能を使う場合は、別途ライセンス要件を確認してください。
ネストグループ経由の管理者を見落とす
ロール割り当てグループの画面だけを見ていると、ネストされたグループ配下のユーザーを見落としがちです。
棚卸しでは、次の2つを分けて確認してください。
| 確認対象 | 意味 |
|---|---|
| 直接メンバー | 未ライセンス管理者アクセスの対象として確認しやすい |
| ネストグループ配下のメンバー | Intuneライセンスが必要になる可能性がある |
設定変更後すぐに結論を出す
アクセス変更は最大48時間かかる場合があります。設定直後にサインインできない、権限が反映されないといった状態でも、すぐに設定ミスと判断しないでください。
本番適用時は、次のようなテスト計画にしておくと安全です。
| タイミング | 確認内容 |
|---|---|
| 設定直後 | ロール割り当てとグループメンバーを記録 |
| 数時間後 | テスト管理者でサインイン確認 |
| 24時間後 | 主要な管理操作の可否を確認 |
| 48時間後 | 最終確認し、運用手順書に反映 |
旧テナントで不可逆設定を軽く扱う
2021年7月より前のテナントで未ライセンス管理者アクセスを有効化する場合、この設定は元に戻せません。検証環境と本番環境を混同したり、承認なしで有効化したりしないようにしてください。
公式ドキュメント更新を運用に反映する手順
今回の更新を実際の運用に反映するなら、次の流れで進めるのが現実的です。
まず管理者ロールを棚卸しする
Microsoft Intune管理センターで、現在のロール割り当てを確認します。
確認する場所は、主に次の画面です。
Tenant administration
> Roles
> All roles
> 対象ロール
> Assignments
見るべきポイントは、ロールそのものよりも「誰に割り当てられているか」です。特に、割り当て先が個人ではなくセキュリティグループの場合、そのグループのメンバー構造を確認してください。
次にグループ構造を確認する
Microsoft Entra管理センターで、Intuneロールに割り当てられているセキュリティグループを確認します。
確認時は、次のように分類すると整理しやすくなります。
| 分類 | 対応 |
|---|---|
| 直接ユーザーが所属 | 未ライセンス管理者アクセスの前提として扱いやすい |
| 別のセキュリティグループが所属 | ネスト構造として要確認 |
| 動的グループ | メンバー条件と対象ユーザーを確認 |
| 委託先・外部ユーザーを含む | 契約・アクセス期限・退場手順を確認 |
ライセンス状態を突き合わせる
ネストグループ配下にいる管理者については、Intuneライセンスの有無を確認します。
特に注意すべきユーザーは次のとおりです。
- ヘルプデスク担当者
- 地域別IT管理者
- 委託先の運用担当者
- セキュリティ監視担当者
- 監査用の読み取り専用アカウント
- 緊急時用の管理者アカウント
「読み取り専用だから大丈夫」と判断するのは危険です。読み取り専用でもIntune管理センターへアクセスする管理者であれば、ロール、ライセンス、グループ構成の確認対象になります。
変更管理に載せる
グループ構成やライセンス割り当てを変更する場合は、通常の変更管理プロセスに載せてください。
変更申請には、次の内容を含めるとレビューしやすくなります。
| 申請項目 | 記載例 |
|---|---|
| 変更理由 | Microsoft Intune公式ドキュメント更新に基づく未ライセンス管理者アクセスの整理 |
| 対象グループ | SG-Intune-Role-Helpdesk |
| 変更内容 | ネストグループを廃止し、対象ユーザーを直接メンバーに変更 |
| 影響範囲 | Helpdesk担当者20名 |
| ロール | Help Desk Operator |
| 反映時間 | 最大48時間を見込む |
| ロールバック | グループメンバーを元に戻す。ただし旧テナントの未ライセンス管理者設定は不可逆 |
この記事を読んだ後に取るべき行動
今回のMicrosoft Intune公式ドキュメント更新「PM feedback」で最優先に確認すべきなのは、未ライセンス管理者アクセスを前提にしている管理者が、ロール割り当てグループに直接所属しているかです。
対応の優先順位は次のとおりです。
| 優先度 | 対応 |
|---|---|
| 高 | Intuneロール割り当てグループにネストグループが含まれていないか確認する |
| 高 | ネストグループ所属の管理者にIntuneライセンスがあるか確認する |
| 中 | 2021年7月より前のテナントで未ライセンス管理者アクセスの設定状態を確認する |
| 中 | 350人制限と48時間反映を運用手順に追記する |
| 中 | 監査向けにロール、グループ、ライセンスの証跡を整理する |
| 低 | ドキュメント更新のメタ情報としてai-usage: ai-assistedを把握する |
今回の更新は小さな差分ですが、Intuneを大規模に運用している組織では見逃せません。特に、security admins、compliance teams、enterprise IT readersは、ライセンス管理だけでなく、RBAC、グループ設計、監査対応をセットで見直してください。
最初の一歩として、Intuneロールに割り当てているセキュリティグループを一覧化し、直接メンバーとネストグループ配下のメンバーを分けて確認することから始めるのが確実です。

コメント