Microsoft Intune の Security Copilot in Microsoft Intune は、Intune で管理しているデバイス、アプリ、ポリシー、グループ、コンプライアンス状態を自然言語で調べられるようにする機能です。結論から言えば、管理者が最初に確認すべきなのは「ライセンスとSCU」「Intuneプラグインの有効化」「RBACとスコープタグ」「データ共有・保存設定」「既存運用への組み込み方」の5点です。Microsoft Learn上の対象ページは最終更新日が2026年4月1日として表示されていますが、2026年7月1日適用のMicrosoft 365商用プラン変更やSecurity CopilotのE5/E7展開と合わせて、グローバル企業ではIntune管理体制の見直しが必要になります。(Microsoft Learn)
Microsoft Intune の Security Copilot で何ができるのか
Security Copilot in Microsoft Intune は、Intune 管理データをSecurity Copilotから参照し、端末管理やセキュリティ調査を支援する仕組みです。公式情報では、Intuneで管理されているデバイス、アプリ、コンプライアンスポリシー、構成ポリシー、ポリシー割り当て、管理デバイスの属性、ハードウェア情報、Windows 365 Cloud PCのライセンス・接続品質・構成・パフォーマンスに関する情報を取得できるとされています。(Microsoft Learn)
従来のIntune運用では、管理者が複数の画面を移動しながら「どのポリシーが、どのグループに、なぜ適用されているのか」を確認する必要がありました。Security Copilotを使うと、たとえば「この端末が非準拠になっている理由は何か」「DeviceAとDeviceBの構成差分は何か」「特定ユーザーに割り当てられているアプリは何か」といった調査を自然言語で始められます。(Microsoft Learn)
ただし、Security CopilotはIntune管理者を置き換えるものではありません。AIが提示する要約や推奨アクションを、Intuneのレポート、監査ログ、Microsoft Defender、Microsoft Entra IDの情報と突き合わせて判断する運用が前提です。特にポリシー変更、端末のワイプ、権限変更など影響が大きい作業では、Copilotの回答をそのまま実行手順として扱わないことが重要です。
更新ポイントの全体像
今回の確認ポイントは、単なる「AIチャットが追加された」という話ではありません。Microsoft 365 E5/E7へのSecurity Copilot展開、Intune管理センター内のCopilot体験、Security Copilotポータル側のプラグイン設定、RBAC、データ保護設定が関係します。Microsoftは、Microsoft 365 E5/E7の対象顧客にSecurity Copilotを段階的に提供し、Microsoft Intune、Microsoft Defender、Microsoft Entra、Microsoft Purviewなどの業務フローに組み込む方針を示しています。(Microsoft Learn)
| 確認領域 | 管理者が見るべきポイント | 実務上の意味 |
|---|---|---|
| ライセンス・容量 | Microsoft 365 E5/E7に含まれるか、別途SCUが必要か | 使えると思っていたが容量不足、または不要な手動プロビジョニングをしてしまうリスクを防ぐ |
| アクセス経路 | Intune管理センター内のCopilotか、Security Copilotポータルか | IT管理者向けとSOC向けで利用シーンを分けやすくなる |
| プラグイン | Security CopilotでMicrosoft Intuneプラグインを有効化するか | IntuneデータをCopilotが参照できるかを左右する |
| RBAC・スコープタグ | 管理者が見られるIntuneデータの範囲 | Copilotの回答範囲と情報漏えいリスクの両方に直結する |
| データ保護 | Customer Dataの保存場所、共有設定、Microsoft 365サービスデータへのアクセス | グローバル企業のデータ所在地・監査・内部規程に関係する |
| 運用設計 | どの調査・変更レビュー・トラブル対応に使うか | AI活用を属人的な試用で終わらせず、標準手順に組み込める |
影響範囲:Intune管理者だけでなくSOC・ヘルプデスクにも関係する
Security Copilot in Microsoft Intune の主な利用者はIntune管理者ですが、影響は端末管理チームだけに留まりません。Security Copilotポータルでは、IntuneだけでなくDefender、Entra ID、Purviewなど有効化されたサービスの情報も横断的に扱えるため、SOCやセキュリティ管理者が端末のセキュリティ状態を調査する場面でも関係します。(Microsoft Learn)
たとえば、盗まれた資格情報が使われた疑いがあり、未知の端末がIntuneに登録された可能性を調査する場面では、Security Copilotで端末名、デバイスID、メーカー、登録日時、主ユーザー、端末種別、コンプライアンス状態を確認できます。さらにMicrosoft Defender側の調査や対応につなげる判断材料としても利用できます。(Microsoft Learn)
| 担当者 | 影響する業務 | 活用例 |
|---|---|---|
| Intune管理者 | ポリシー管理、端末トラブル対応、アプリ割り当て確認 | 「このポリシーがDeviceBに適用される理由」を確認する |
| SOCアナリスト | インシデント調査、端末状態の確認 | 怪しいユーザーに紐づくIntune管理端末を洗い出す |
| ヘルプデスク | 一次切り分け、端末情報の収集 | 特定端末のインストール済みアプリやグループ所属を要約する |
| ガバナンス担当 | 権限管理、データ共有設定、監査対応 | Copilot利用者と参照可能データの範囲を確認する |
| ライセンス管理者 | E5/E7、Security Copilot、SCUの確認 | 自動プロビジョニング対象か、手動容量が必要かを判断する |
Intune管理センターのCopilotとSecurity Copilotポータルの違い
混同しやすいポイントは、「Microsoft Copilot in Intune」と「Microsoft Security Copilot」の違いです。Intune管理センターに埋め込まれたCopilotは、IntuneとWindows 365 Cloud PCのデータを文脈に、IT管理者がポリシー管理、セキュリティ態勢の把握、デバイスのトラブルシューティングを進めるための体験です。一方、Security CopilotポータルはSOC寄りのスタンドアロン体験で、Intuneに加えてDefender、Entra ID、Purviewなど有効化されたサービスを横断して使えます。(Microsoft Learn)
実務では、日常の端末管理やポリシー確認はIntune管理センター内のCopilot、インシデント調査や複数セキュリティ製品をまたぐ分析はSecurity Copilotポータル、という使い分けが分かりやすいでしょう。
利用前に必要な設定変更
Security Copilot in Microsoft Intune を使うには、まずSecurity Copilot側の準備が必要です。Microsoft 365 E5/E7の対象テナントでは自動プロビジョニングされる場合がありますが、対象外の組織ではSecurity Compute Units、いわゆるSCUのプロビジョニングが必要になります。Microsoftは、E5/E7かどうかによってオンボーディング手順や容量購入の要否が変わるため、開始前にライセンス状態を確認するよう案内しています。(Microsoft Learn)
Intuneプラグインを有効にする
Security CopilotでIntuneデータを扱うには、Security Copilotポータルのプロンプトバー右側にある「Sources」から「Microsoft Intune」を有効にします。Windows 365 Cloud PCの情報も扱う場合は、Security Copilotポータル側でWindows 365も有効化する必要があります。(Microsoft Learn)
手順の流れは次の通りです。
| 手順 | 操作 | 確認ポイント |
|---|---|---|
| 1 | Security Copilotポータルにサインイン | 対象ユーザーがSecurity Copilotにアクセスできるか |
| 2 | プロンプトバー右側の「Sources」を開く | 利用可能なプラグイン一覧を確認 |
| 3 | 「Manage sources」でMicrosoft Intuneをオンにする | IntuneデータをCopilotで参照できる状態にする |
| 4 | Windows 365を使う場合はWindows 365もオンにする | Cloud PCの接続品質や構成情報を扱う場合に必要 |
| 5 | Intune管理センターのTenant administration > Copilotを確認 | Intune側でCopilotの状態を確認する |
RBACとスコープタグを見直す
Security Copilotは、管理者のIntune RBACロールとスコープタグで許可されたデータに基づいて回答します。つまり、CopilotにアクセスできるだけではIntune内のすべてのデータが見えるわけではありません。逆に、既存のRBAC設計が広すぎる場合は、Copilotによって広範な端末・ポリシー情報を自然言語で取得しやすくなるため、権限の棚卸しが重要になります。(Microsoft Learn)
Microsoftの認証に関する公式情報では、Security CopilotのロールはSecurity Copilot機能へのアクセスを制御するものであり、各Microsoftプラグインのサービスデータへアクセスするには、サービス側のロール要件も満たす必要があると説明されています。Intuneデータにアクセスするには、Security Copilot側のContributorなどに加えて、Endpoint Security Managerなどの適切なIntuneロールが必要になる場合があります。(Microsoft Learn)
管理者がやりがちな失敗は、Copilotを使わせるためだけにGlobal AdministratorやSecurity Administratorを安易に付与することです。Microsoftは最小権限のロールを推奨しており、Security Administratorのような強い権限をCopilotアクセス目的だけで割り当てるのではなく、セキュリティグループを使ってCopilot OwnerまたはContributorを割り当てる方法が現実的です。(Microsoft Learn)
2026年7月1日適用の変更と移行期限の見方
2026年7月1日は、Microsoft 365商用スイートの価格改定が有効になる日としてMicrosoftが案内している日付です。あわせて、Microsoft 365 E3/E5へのIntune関連機能の追加、E5顧客へのSecurity Copilot展開など、ライセンスと利用可能機能の見直しが進みます。Microsoftの発表では、価格変更はグローバルに適用され、ローカル市場調整も行われるとされています。(Microsoft)
一方で、Security Copilot in Microsoft Intune の公式ページ自体には、機能利用に伴う一律の「強制移行期限」は示されていません。つまり、従来のIntune管理が特定日に停止するというより、利用できるAI機能とライセンス条件が変わるため、管理者が段階的に設定・権限・運用ルールを整えるべき変更と捉えるのが適切です。(Microsoft Learn)
ただし、IntuneのSecurity Copilot関連エージェントを利用している場合は、個別機能の期限に注意が必要です。たとえばDevice Offboarding Agentは、2026年4月30日以降に新規セットアップできず、2026年6月1日からIntune管理センターから削除され利用不可になると案内されています。このエージェントに依存していた組織は、既存のデバイスライフサイクル管理や修復オプションへ移行済みか確認してください。(Microsoft Learn)
管理者が確認すべきチェックリスト
導入時は「使えるかどうか」だけでなく、「誰が、どのデータに、どの画面から、どの目的で使うか」まで決める必要があります。特にグローバル企業では、国・地域ごとの管理チーム、委託先、MSSP、監査要件が絡むため、初期設定のまま全社展開しないほうが安全です。
| 確認項目 | 推奨アクション | よくある失敗 |
|---|---|---|
| ライセンス状態 | Microsoft 365 E5/E7対象か、別途SCUが必要か確認する | E5/E7対象なのに手動で容量を準備しようとする |
| SCU使用量 | Security Copilotポータルの使用状況を確認する | PoC中に高頻度プロンプトで容量を消費する |
| Intuneプラグイン | Microsoft Intuneプラグインが有効か確認する | Copilotに聞いてもIntuneデータが返らない |
| RBAC | Intuneロールとスコープタグを棚卸しする | Copilot用に過剰な管理者権限を付与する |
| Copilotロール | OwnerとContributorをセキュリティグループで管理する | 個人単位で付与し、退職・異動時に漏れる |
| データ共有設定 | Owner settingsでCustomer Data共有設定を確認する | プライバシー審査前に全社利用を始める |
| セッション共有 | 共有セッションに含まれるプロンプト・回答を理解する | Intune権限のないユーザーにも結果内容が見える可能性を見落とす |
| 運用ルール | AI回答の検証手順と承認フローを決める | Copilotの回答だけでポリシー変更を進める |
特に注意したいのがセッション共有です。Security Copilotでは、共有されたセッションに含まれるプロンプトと回答が閲覧対象になります。公式情報では、Intuneプラグインで生成された結果を含む共有セッションを見る側が、同じIntuneアクセス権を持っているとは限らない点が説明されています。機密性の高い端末名、ユーザー名、ポリシー内容を含むセッションは、共有前に扱いを明確にしておくべきです。(Microsoft Learn)
データ保護・プライバシーで押さえるべき点
Security Copilotでは、ユーザーが入力したプロンプト、回答生成のために取得された情報、応答内容、ピン留めされた項目、アップロードファイルなどがCustomer Dataとして扱われます。また、アカウント情報、使用状況、パフォーマンス情報などのシステム生成ログも処理されます。(Microsoft Learn)
E5/E7の自動プロビジョニングでは、既定のワークスペースと容量が作成され、Customer Dataの保存場所、データ共有設定、プロンプト評価場所、Microsoft 365サービスデータへのアクセス、既定ロールが設定されます。Customer Data共有設定は既定でオフ、Microsoft 365サービスデータへのアクセスは既定でオンと説明されています。(Microsoft Learn)
ここで重要なのは、データ共有をオフにすれば過去に取得されたデータが即時削除されるわけではない点です。Security Copilotのプライバシー情報では、データ保持や削除の条件、セッションが365日以上非アクティブな場合の扱い、削除要求時の処理などが説明されています。監査やデータ所在地要件が厳しい組織では、Owner settingsの確認をセキュリティレビューの必須項目にしてください。(Microsoft Learn)
実務で使えるプロンプト例
Security Copilot in Microsoft Intune を効果的に使うには、曖昧な質問よりも、デバイスID、端末名、ユーザー名、アプリ名、ポリシー名などを入れた具体的なプロンプトが有効です。公式情報でも、明確で具体的なプロンプトを使い、必要に応じて「Intuneによると」のように対象サービスを明示するとよいとされています。(Microsoft Learn)
端末登録・棚卸し
Intuneによると、過去24時間に登録されたデバイスは何台ありますか。プラットフォーム別に要約してください。
このプロンプトは、新入社員入社日、大規模キッティング、Autopilot展開後の確認に向いています。登録台数の急増や想定外のOS種別がないかを見ることで、不正登録や設定ミスの早期発見につながります。
非準拠デバイスの調査
UserAが使用しているIntune管理デバイスを一覧化し、非準拠のデバイスがあれば理由を説明してください。
ヘルプデスクやSOCが、特定ユーザーのアクセス問題を調べるときに使いやすいプロンプトです。条件付きアクセスでブロックされた原因を探る場合にも役立ちます。
ポリシー適用理由の確認
PolicyAがDeviceBに適用されている理由を、割り当てグループと関連条件を含めて説明してください。
ポリシーの割り当てが複雑な環境では、「なぜこの設定が入っているのか」を探す時間が長くなりがちです。グループ割り当て、フィルター、ポリシー競合を調べる入口として使えます。
端末比較
DeviceAとDeviceBのデバイス構成プロファイル、コンプライアンスポリシー、インストール済みアプリの違いを比較してください。
「片方の端末だけVPNが使えない」「同じ部署なのに一部端末だけ暗号化ポリシーが適用されない」といったトラブルで有効です。正常端末と異常端末を比較することで、差分ベースの切り分けがしやすくなります。
既存ポリシーの要約
このデバイス構成ポリシーがユーザーとセキュリティに与える影響を要約してください。
Intune管理センター内のCopilotでは、既存のデバイス構成ポリシーや多くのエンドポイントセキュリティポリシーを要約できます。引き継ぎ、監査、変更レビューの前準備に使いやすい機能です。(Microsoft Learn)
導入優先度が高い活用シーン
最初から全機能を使おうとすると、権限設計やデータ管理の確認が追いつかなくなります。最初のPoCでは、業務負荷が高く、かつ失敗しても本番変更に直結しない「調査・要約・比較」から始めるのが安全です。
| 優先度 | 活用シーン | 理由 |
|---|---|---|
| 高 | 非準拠デバイスの原因調査 | セキュリティ効果が分かりやすく、既存レポートと突合しやすい |
| 高 | 正常端末と異常端末の比較 | ヘルプデスクの一次切り分け時間を短縮しやすい |
| 高 | 既存ポリシーの要約 | 変更レビューや引き継ぎに使いやすく、実行リスクが低い |
| 中 | アプリ割り当て状況の確認 | 部署・グループ単位の展開確認に役立つ |
| 中 | Windows 365 Cloud PCの状況確認 | Cloud PC利用が多い組織では効果が出やすい |
| 慎重に開始 | エージェントによる推奨アクション | 承認フロー、監査ログ、責任分界を先に設計すべき |
Security Copilot agents in Intuneは、変更レビュー、ポリシー構成、脆弱性修復などを支援するAIアシスタントとして説明されています。ただし、エージェントは管理者の監督とレビューを前提に動作するため、承認なしで重要変更を自動化する設計にしないことが大切です。(Microsoft Learn)
導入時に失敗しやすいポイント
Security Copilot in Microsoft Intune の導入で最も多い失敗は、機能確認だけを先に進め、権限・データ・運用ルールの整理が後回しになることです。特に日本を含む複数リージョンで端末管理をしている企業では、誰がどの国の端末情報を見られるのか、プロンプトや回答がどのように保存・共有されるのかを先に決める必要があります。
失敗例:広すぎる権限を付けてしまう
「Copilotがうまく答えないから」という理由で、管理者にGlobal AdministratorやIntune Administratorを広く付与すると、Copilot以前に権限管理上のリスクが高まります。まずは既存のIntune RBAC、スコープタグ、Security Copilot Contributorの組み合わせで必要な範囲を満たせるか確認しましょう。
失敗例:AIの回答を監査証跡として扱ってしまう
Copilotの要約は便利ですが、それ自体を唯一の監査証跡にするのは危険です。ポリシー変更、コンプライアンス判断、端末隔離などの意思決定では、Intuneの監査ログ、Defenderのアラート、Entra IDのサインインログなど、一次データと組み合わせる必要があります。
失敗例:プロンプトに不要な機密情報を入れる
端末名やユーザー名は業務上必要な場合がありますが、パスワード、秘密鍵、個人情報の詳細、顧客データなどをプロンプトに入力する運用は避けるべきです。Security CopilotではCustomer Dataやセッションデータが処理・保存されるため、入力してよい情報のルールを社内で明文化しておく必要があります。(Microsoft Learn)
まず管理者が取るべきアクション
最初にやるべきことは、Security Copilotを「使ってみる」ことではなく、利用条件と影響範囲を確認することです。具体的には、Microsoft 365 E5/E7の対象か、Security Copilotが自動プロビジョニング済みか、Intuneプラグインが有効か、Copilot Owner/ContributorとIntune RBACが適切かを確認します。E5/E7対象テナントでは、Security Copilotの既定ワークスペース、データ共有設定、Microsoft 365サービスデータアクセス、既定ロールも確認対象です。(Microsoft Learn)
次に、対象範囲を絞ったPoCを行います。おすすめは「非準拠端末の原因調査」「既存ポリシーの要約」「正常端末と異常端末の比較」の3つです。これらは実務効果が分かりやすく、AIの出力を既存のIntune画面やレポートで検証しやすいため、初期導入に向いています。
最後に、標準プロンプト、確認手順、変更承認フロー、セッション共有ルールを整備します。Security Copilot in Microsoft Intune は、管理者の調査速度を上げる機能ですが、ガバナンスが弱いまま導入すると、権限過多、情報共有ミス、AI回答への過信が起きやすくなります。2026年7月以降のMicrosoft 365とIntune運用では、AIを「便利な検索窓」として試すだけでなく、端末管理・セキュリティ運用・監査対応をつなぐ業務基盤として設計することが重要です。

コメント