Microsoft IntuneのSecurity Copilot更新ポイント:管理者が確認すべき設定と影響範囲

Microsoft Intune の「Security Copilot in Intune features overview」は、Intune 管理者が AI を使ってポリシー作成、既存ポリシーの確認、設定値の理解、デバイス調査、脆弱性対応の優先順位付けを進めるための機能概要です。結論から言うと、今回確認すべきポイントは「Copilot を有効にすれば自動で運用が変わる」という話ではなく、Security Copilot の権限・データソース・SCU・Intune RBAC を整えたうえで、管理者の判断を補助する操作面が拡張されている点です。公式 GitHub リポジトリの履歴では、対象ドキュメントに 2026年7月1日のメタデータ更新が記録されています。(GitHub)

特に重要なのは、Intune 管理センター内で使う「Microsoft Copilot in Intune」と、SOC やセキュリティ管理者向けの独立した「Microsoft Security Copilot」を使い分けることです。前者は Intune 管理センターに組み込まれ、Intune と Windows 365 Cloud PC の文脈でポリシー、設定、デバイス、トラブルシューティングを扱います。後者は Security Copilot ポータルで、Intune だけでなく Defender、Entra ID、Purview など複数サービス横断の調査に使います。(Microsoft Learn)

目次

Microsoft Intune の「Security Copilot in Intune features overview」で押さえる結論

今回の更新ポイントを実務目線で整理すると、確認すべきことは大きく5つあります。

確認項目管理者が見るべきポイント実務上の意味
利用条件Security Copilot の構成、SCU、Intune プラグイン、ロールIntune 単体の設定だけでは使えない
権限Intune RBAC、スコープタグ、Security Copilot ロールCopilot が見えるデータは管理者の権限に依存する
活用範囲データ探索、ポリシー管理、デバイス調査、KQL 生成、エージェント日常運用の調査・確認・下書き作成を高速化する
注意点AI の提案は管理者判断の代替ではないポリシー適用や承認は人が確認すべき
移行・期限Device Offboarding Agent の廃止、エージェント ID の移行既存運用に組み込んでいる場合は確認が必要

Microsoft 公式情報では、Copilot in Intune は自然言語によるデータ探索、ポリシーと設定の管理、デバイス詳細とトラブルシューティング、Endpoint Privilege Management 要求の分析、Surface デバイスのトラブルシューティング、Windows 365 Cloud PC の分析に使えると説明されています。(Microsoft Learn)

何が変わるのか:Intune 管理が「検索・確認・下書き」中心に速くなる

Security Copilot in Intune の価値は、AI が勝手に設定を変更することではありません。管理者が Intune 管理センターで行っていた調査、比較、設定値の理解、ポリシー作成の下準備を自然言語で進めやすくする点にあります。

たとえば、従来は非準拠デバイスを探す場合、複数の画面を開き、条件を絞り込み、結果をエクスポートし、対象グループを作る必要がありました。Copilot のデータ探索では、自然言語で Intune データを検索し、結果の要約や推奨アクションを受け取り、結果からユーザーやデバイスをグループに追加したり、カスタムレポートを作成したりできます。(Microsoft Learn)

代表的な活用シーン

活用シーンできること使いどころ
データ探索デバイス、ユーザー、アプリ、ポリシー、更新、準拠状態を自然言語で確認月次点検、障害一次調査、監査前確認
ポリシー確認既存ポリシーの内容、割り当て、設定の意味を要約引き継ぎ、棚卸し、重複設定の確認
設定値の理解設定がユーザー体験やセキュリティに与える影響を確認新規ポリシー作成、設定変更レビュー
デバイス調査インストール済みアプリ、グループ所属、割り当てポリシーなどを確認特定端末だけ不具合が出る場合の切り分け
KQL 生成Device query で使う KQL を自然言語から生成KQL に慣れていない管理者の調査支援
エージェント変更レビュー、ポリシー構成、脆弱性修復などを支援セキュリティ運用と Intune 運用の橋渡し

利用前に確認すべき前提条件

Copilot in Intune を使うには、Security Copilot が構成済みであること、Security Copilot ポータルで初回セットアップを完了していること、Intune プラグインを有効化していることが前提です。Intune 管理センターでは「Tenant administration > Copilot」から状態を確認できます。(Microsoft Learn)

また、Copilot in Intune は Security Copilot に含まれるため、Intune 専用の追加ライセンスが別途必要になるわけではありません。ただし、Security Copilot の利用には SCU が関係します。公式 FAQ でも、Copilot in Intune は Security Copilot に含まれ、追加の Intune 固有ライセンスはない一方、利用量は機能や改善により変わる可能性があると説明されています。(Microsoft Learn)

管理者が最初に確認するチェックリスト

項目確認場所確認すべき内容
Security Copilot の有効化Security Copilot ポータルテナントで Security Copilot が使える状態か
Intune ソースSecurity Copilot ポータルの SourcesMicrosoft Intune プラグインが有効か
Windows 365 ソースSecurity Copilot ポータルの SourcesCloud PC 分析を使う場合は Windows 365 が有効か
ロールSecurity Copilot / Microsoft Entra ID / IntuneCopilot owner、contributor、Intune RBAC の割り当て
スコープタグIntune 管理センター管理者が見てよいデータだけに絞れているか
SCUSecurity Copilot の容量管理想定利用に対して容量不足にならないか

特に見落としやすいのがロールです。Microsoft Intune が Security Copilot のデータソースとして有効になると、Microsoft Entra ID の Intune Administrator ロールは Copilot in Intune の owner アクセスを継承し、その他の組み込み・カスタム Intune RBAC ロールは contributor アクセスを継承します。ただし、Copilot は既存の Intune RBAC とスコープタグを尊重するため、管理者が権限を持たない Intune データにはアクセスできません。(Microsoft Learn)

Security Copilot と Copilot in Intune の使い分け

混同しやすいのが、Security Copilot ポータルで使う Copilot と、Intune 管理センター内に組み込まれた Copilot in Intune の違いです。

比較項目Copilot in IntuneSecurity Copilot
主な利用者Intune 管理者、IT ProSOC、セキュリティ管理者、IT 管理者
画面Microsoft Intune 管理センターSecurity Copilot ポータル
データ範囲Intune にスコープされたデータDefender、Entra ID、Purview、Intune など複数サービス
向いている作業ポリシー確認、端末調査、Intune データ探索インシデント調査、横断分析、セキュリティ運用
プロンプト履歴Intune 管理センター側では履歴確認不可Security Copilot 側でセッション確認可能

公式 FAQ では、Copilot in Intune は Intune 管理センターに組み込まれ、Intune データにスコープされた体験である一方、Security Copilot は複数サービスにアクセスできる独立体験と説明されています。また、Intune 管理センター側ではプロンプトと応答の履歴を確認できず、履歴確認には Security Copilot を使う必要があります。(Microsoft Learn)

実務では、Intune 管理者が日々の端末管理やポリシー確認をする場合は Copilot in Intune、セキュリティインシデントの文脈で Defender や Entra ID とあわせて調査する場合は Security Copilot を使う、と切り分けると分かりやすくなります。

ポリシーと設定管理で確認すべきポイント

Copilot は、Intune のポリシー設定画面や既存ポリシーに組み込まれています。新しいポリシーを作成するときに設定値の意味を確認したり、既存ポリシーを要約したり、準拠ポリシーの影響や競合を確認したりできます。対応するポリシー種別には、準拠ポリシー、設定カタログを含むデバイス構成ポリシー、多くのエンドポイントセキュリティポリシーが含まれます。(Microsoft Learn)

設定値を決める場面では、以下のような問いが役立ちます。

確認したいことプロンプト例
同じ設定が他ポリシーにもあるかHas this setting been configured in any other policies?
推奨値があるかDoes Microsoft recommend any particular value for this setting?
利用者影響How could this setting affect users?
セキュリティ影響How could this setting affect security?

ここで重要なのは、Copilot の回答をそのまま本番設定にするのではなく、変更管理の材料として使うことです。たとえば BitLocker、USB 制御、ローカル管理者権限、Microsoft Store、Defender 関連設定などは、セキュリティ効果と業務影響が強く出ます。Copilot で影響を確認したうえで、対象グループ、除外条件、ロールバック手順、ヘルプデスク向け説明を残してから展開すべきです。

Policy Configuration Agent は「ポリシー作成の下書き」に使う

Policy Configuration Agent は、業界標準や社内規程を Intune の設定カタログに対応する設定へ変換するためのエージェントです。STIG や NIST ガイドライン、社内セキュリティ基準などの文書をアップロードし、関連する Intune 設定と推奨値を提案させる使い方が想定されています。(Microsoft Learn)

ただし、これは「文書を入れれば安全なポリシーが完成する」機能ではありません。公式ドキュメントでは、管理者が提案内容を確認し、不要な設定を除外し、Intune で強制できない要件を認識したうえで、設定カタログポリシーを作成すると説明されています。さらに、作成されたポリシーは通常の Intune ポリシーと同じ扱いで、割り当てるまで強制されません。(Microsoft Learn)

実務では、次の流れで使うと安全です。

手順作業内容注意点
要件投入社内基準やベースライン文書を入力古い基準や例外ルールを混ぜない
推奨設定確認対応する Intune 設定と値を確認理由、対象 OS、影響を確認する
除外・調整業務影響が強い項目を除外例外理由を記録する
ポリシー作成設定カタログポリシーとして保存まだ割り当てない
パイロット展開検証グループへ割り当て失敗、競合、利用者影響を確認
本番展開段階的に対象を広げる変更履歴とロールバック手順を残す

デバイス調査とトラブルシューティングでの使い方

Copilot in Intune は、特定デバイスの要約、インストール済みアプリ、グループ所属、割り当てポリシー、プライマリユーザー、エラーコード分析、2台のデバイス比較などに使えます。公式ドキュメントでは、正常なデバイスと問題のあるデバイスを比較し、準拠ポリシー、ハードウェア、デバイス構成の差分を確認する使い方が紹介されています。(Microsoft Learn)

たとえば、次のような場面で効果があります。

よくあるトラブルCopilot で確認すること
1台だけアプリが入らない対象デバイスのグループ所属、アプリ割り当て、ポリシー差分
特定ユーザーだけ非準拠になるプライマリユーザー、準拠ポリシー、デバイス登録状態
同じ部署で一部端末だけ設定が違う正常端末と異常端末の構成プロファイル比較
エラーコードの意味が分からないエラーコード分析プロンプトで原因と対処候補を確認

また、Device query を使う場合は Copilot が KQL 作成を支援できます。ただし、Device query を使うには Advanced Analytics を含むライセンスが必要です。Copilot が生成できるのは Device query が対応しているプロパティに関する KQL であり、対応外の端末情報まで自由に取得できるわけではありません。(GitHub)

データ探索は「棚卸し」と「対象グループ作成」に向いている

自然言語によるデータ探索は、Intune 管理者が最も早く効果を感じやすい領域です。公式ドキュメントでは、Advanced Analytics、アプリ構成とアプリ保護、アプリ、監査ログ、準拠、デバイス構成、デバイス更新、デバイスプロパティ、Endpoint Privilege Management、RBAC、ユーザーとグループ、Windows Autopilot 展開などが探索対象として挙げられています。(Microsoft Learn)

実務では、次のような問い合わせから始めると成果が出やすくなります。

目的質問例
非準拠端末の把握Windows 端末のうち、非準拠で猶予期間を過ぎたデバイスを確認する
更新遅れの確認過去30日間パッチが適用されていないデバイスを確認する
アプリ棚卸し最も多く割り当てられているアプリを確認する
ポリシー棚卸し特定ユーザーまたは端末に適用されている構成ポリシーを確認する
対象グループ作成条件に合うデバイスをグループに追加し、検証用ポリシーの対象にする

ポイントは、最初から大きな本番変更をしないことです。まずは「確認」「エクスポート」「レポート作成」までに使い、結果の妥当性を Intune の通常画面や既存レポートと照合します。対象グループへの追加やポリシー割り当てにつなげる場合は、必ず変更管理の承認フローを通すべきです。

Security Copilot agents in Intune の影響範囲

Intune には、Security Copilot を基盤とするエージェント群も用意されています。公式概要では、Change Review Agent、Device Offboarding Agent、Policy Configuration Agent、Vulnerability Remediation Agent が挙げられ、エンドポイント保護、ID 管理、脅威インテリジェンス、デバイス構成のタスクを支援すると説明されています。(Microsoft Learn)

ただし、エージェントは「有効にしたら自律的に何でも実行するもの」と考えると危険です。公式情報では、エージェントは管理者の監督とレビューのもとで動作し、Intune 管理センター内で特定ユースケースに合わせて使うものとされています。(Microsoft Learn)

エージェント主な役割管理者が確認すべきこと
Change Review AgentMulti Admin Approval 要求を評価し、承認・拒否・追加確認の推奨を提示提案はあくまで提案。最終判断は Intune 管理者
Policy Configuration Agent文書や自然言語要件を Intune 設定候補に変換未対応項目、業務影響、割り当て前レビュー
Vulnerability Remediation AgentDefender Vulnerability Management データから CVE 対応を優先順位付けDefender 権限、対象範囲、プレビュー制限、agentic identity
Device Offboarding Agent古い・不整合なデバイスのオフボーディングを支援2026年6月1日以降は利用不可

Change Review Agent は、Windows デバイス向け PowerShell スクリプトの Multi Admin Approval 要求を評価し、Defender Vulnerability Management、Entra ID、Intune の信号を使ってリスクベースの推奨を提示します。ただし、承認または拒否の最終判断は Intune 管理者に残ります。(Microsoft Learn)

Vulnerability Remediation Agent は public preview の機能で、Defender Vulnerability Management のデータを使い、管理対象デバイス上の CVE を特定し、優先順位と Intune での修復手順を提示します。Windows と Intune 内のアプリを対象に、影響分析、推奨アクション、影響を受けるシステム、露出デバイスなどを確認できます。(Microsoft Learn)

移行期限と廃止情報:Device Offboarding Agent は要注意

移行期限として最も重要なのは Device Offboarding Agent です。公式ドキュメントでは、2026年4月30日以降は新規セットアップできず、2026年6月1日に Intune 管理センターから削除され利用不可になると明記されています。2026年7月時点で新しい運用に組み込むべきではなく、従来の Intune のデバイスライフサイクル管理や修復オプションへ戻す必要があります。(Microsoft Learn)

既に Device Offboarding Agent を前提にしていた運用がある場合は、次を確認してください。

確認項目対応
古い手順書に Device Offboarding Agent が残っていないかIntune の通常のデバイス削除、ワイプ、リタイア、Entra ID デバイス無効化手順に修正
自動化や承認フローで参照していないか代替フローを明文化
ヘルプデスク向け手順に記載がないか2026年6月1日以降は利用不可であることを追記
監査証跡の取り方が変わらないかIntune、Entra ID、Defender 側のログ確認に戻す

また、Vulnerability Remediation Agent では、既存エージェントが人間のユーザー ID で動作している場合、agentic identity へ移行する必要があります。公式ドキュメントでは、人間ユーザー ID の認証は agentic identity のリリースから90日後に期限切れとなり、移行しないエージェントは実行できなくなると説明されています。絶対日付は環境やリリース状況に依存するため、Intune 管理センターのバナーとエージェント設定画面で確認するのが安全です。(Microsoft Learn)

グローバル運用で注意すべきこと

グローバル企業では、リージョン、クラウド種別、管理者権限の分散が問題になりやすくなります。特に Security Copilot agents in Intune の各ドキュメントでは、Public cloud のみをサポートし、Government cloud はサポートしないと説明されている機能があります。米国政府系クラウド、規制業界、地域別テナントを持つ組織では、導入前に対象クラウドで利用可能かを必ず確認してください。(Microsoft Learn)

また、Copilot は管理者の Intune RBAC とスコープタグを尊重しますが、エージェントによっては提案として表示されるデータが管理者の通常の管理単位やスコープ外に見える可能性がある旨の注意もあります。たとえば Device Offboarding Agent では、提案として表示されるデータが Microsoft Entra ID の Administrative Units の範囲外を含む可能性があるとされています。Vulnerability Remediation Agent でも、public preview ではスコープタグをサポートしないという注意があります。(Microsoft Learn)

このため、グローバル展開では「本社の Intune 管理者だけで試す」のではなく、地域管理者、セキュリティチーム、法務・コンプライアンス担当と一緒に、表示データ、プロンプト履歴、セッション共有、監査ログ、権限分掌を確認する必要があります。

設定変更で失敗しやすいポイント

Copilot の有効化だけで権限設計が終わったと思う

Copilot in Intune は既存の Intune RBAC とスコープタグを尊重しますが、Security Copilot 側の owner / contributor ロールも関係します。Intune Administrator が owner アクセスを自動継承する点は便利ですが、グローバル管理者や全社 Intune 管理者が多い環境では、誰がどの範囲で Copilot を使えるべきかを見直す必要があります。(Microsoft Learn)

AI の推奨をそのまま本番に適用する

Policy Configuration Agent は、設定候補を下書きとして作るには有効です。しかし、作成された設定カタログポリシーは割り当てるまで強制されない一方、割り当て後は通常の Intune ポリシーとして動作します。検証グループ、除外条件、段階展開を省略すると、ログオン、暗号化、USB、アプリ利用などに影響が出る可能性があります。(Microsoft Learn)

Device query の前提ライセンスを見落とす

KQL 生成支援は便利ですが、Device query には Advanced Analytics を含むライセンスが必要です。Copilot がクエリを生成しても、テナント側で Device query を使える条件を満たしていなければ実務に乗りません。(GitHub)

プロンプト履歴とフィードバックの場所を誤解する

Intune 管理センター側ではプロンプト履歴を確認できません。履歴やセッション ID の確認には Security Copilot ポータルを使います。また、Intune 管理センター右上の一般的な「Give Feedback」は Copilot in Intune 向けのフィードバックではないため、Copilot の回答が期待と違う場合は Copilot Chat セッション内のフィードバックを使うべきです。(Microsoft Learn)

管理者が今すぐ行うべき確認手順

まずは、いきなり本番運用に組み込まず、読み取り中心の確認から始めます。

順番作業判断基準
1Security Copilot の有効化状態と SCU を確認Copilot in Intune を使える前提が整っているか
2Security Copilot ポータルで Microsoft Intune ソースを有効化Intune データにアクセスできるか
3Intune 管理センターの Tenant administration > Copilot を確認管理センター上で利用可能な状態か
4Copilot owner / contributor と Intune RBAC を棚卸し想定外の管理者に見えていないか
5スコープタグ付きのテスト管理者で確認権限外データが表示されないか
6非準拠デバイス、アプリ、ポリシー要約など読み取り系で試す既存レポートと結果が大きくずれていないか
7ポリシー作成やグループ追加は検証環境で試す変更管理と承認フローに乗せられるか
8Device Offboarding Agent の記載を手順書から削除2026年6月1日以降の廃止に対応できているか
9Vulnerability Remediation Agent の identity を確認human user identity のまま残っていないか
10運用ルールを文書化AI 回答の検証、保存、監査、責任分界を明確にする

まとめ:Security Copilot in Intune は「管理者の判断を速くする機能」として導入する

Microsoft Intune の Security Copilot in Intune は、ポリシー作成、既存設定の理解、デバイス調査、データ探索、脆弱性対応を効率化する強力な支援機能です。一方で、AI が管理者の責任を肩代わりするわけではありません。権限、スコープ、SCU、プラグイン、エージェント ID、廃止済み機能を確認しないまま展開すると、期待した効果が出ないだけでなく、表示データや変更管理の統制に問題が出る可能性があります。

次に取るべき行動は明確です。まず Security Copilot と Intune ソースの状態を確認し、Copilot を使える管理者を最小限に絞り、読み取り系のデータ探索とポリシー要約から試してください。そのうえで、Policy Configuration Agent や Vulnerability Remediation Agent を検証し、Device Offboarding Agent に依存した古い手順が残っていないかを整理するのが、安全で現実的な導入ステップです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次