Microsoft Intuneの公式ドキュメント更新「Revisions to support the validated behavior for Unlicensed admins in Intune Tenants」でまず確認すべき結論は、Unlicensed adminsを新たに導入する発表ではなく、既存テナントで確認済みの挙動をドキュメント上で明確化した更新だという点です。
特に重要なのは、2021年7月以降に作成されたテナントではUnlicensed administrator accessが既定でサポートされ、2021年7月より前に作成されたテナントでは設定を有効化する必要がある点です。加えて、設定を有効化すると元に戻せないこと、入れ子のセキュリティグループは対象外であること、アクセス変更の反映に最大48時間かかることも、運用・監査・移行準備で見落とせません。(Microsoft Learn)
Microsoft Intuneの公式ドキュメント更新で何が変わったか
今回の更新は、MicrosoftDocs/memdocsリポジトリのコミット「Revisions to support the validated behavior for Unlicensed admins in Intune Tenants」として確認できます。差分では4ファイルが変更され、Unlicensed administrator accessに関する説明が、より実際のテナント挙動に沿う形へ整理されています。(GitHub)
変更対象になっている主なドキュメントは、Windowsの自動MDM登録、Intuneセットアップ、Intuneライセンス、Unlicensed adminsの説明ページです。中でも中心となるのは、unlicensed-admins.mdのタイトル・説明文・前提条件・有効化手順の見直しです。(GitHub)
| 確認箇所 | 更新後に押さえるべき内容 | 実務上の意味 |
|---|---|---|
| Unlicensed adminsページのタイトル | 「有効化手順」中心から「Unlicensed administrator access」全体の説明へ変更 | 機能のオン・オフだけでなく、テナント作成時期ごとの既定動作を確認する必要がある |
| Intuneライセンス説明 | 管理者には原則Intuneライセンスが必要だが、Unlicensed admin accessが利用可能な場合は例外 | ライセンス棚卸し時に、管理者権限とライセンス要件を分けて確認する必要がある |
| 2021年7月以降のテナント | Unlicensed administrator accessが既定でサポートされる | 新しめのテナントでは「設定していないのに未ライセンス管理者が入れる」状態があり得る |
| 2021年7月以前のテナント | 設定を有効化しない限り、管理者にIntuneライセンスが必要 | 既存大企業・長期利用テナントでは移行判断が必要 |
| セキュリティグループ | 1グループあたり最大350人、直接メンバーのみ対象 | 入れ子グループ運用や大規模委任管理では設計見直しが必要 |
| 反映時間 | アクセス変更の反映に最大48時間かかる | 障害対応や権限変更直後の検証では、即時反映を前提にしない |
Unlicensed administrator accessとは何か
Unlicensed administrator accessは、Intuneライセンスが割り当てられていない管理者でも、Microsoft Intune admin centerにサインインし、割り当てられた権限の範囲でIntuneを管理できる仕組みです。現在の公式説明では、2021年7月以降に作成されたテナントでは既定で有効、2021年7月以前に作成されたテナントでは手動で有効化できると整理されています。(Microsoft Learn)
ただし、これは「Microsoft Intuneに関するすべてのライセンス要件が不要になる」という意味ではありません。Unlicensed admin accessは、あくまでIntune管理センターへのサインインと管理操作に関するアクセスです。Microsoft Entra ID P1またはP2など、関連機能や別サービスで必要なライセンス要件は別途残る可能性があります。(Microsoft Learn)
実務では、次のように考えると誤解を避けられます。
| 誤解しやすい点 | 正しい見方 |
|---|---|
| Intuneライセンスなしで誰でも管理できる | いいえ。管理できる範囲は割り当てられたロールとスコープに依存します |
| 管理者ライセンスを全部削除してよい | いいえ。関連機能、監査要件、他サービスのライセンス要件を確認する必要があります |
| 入れ子グループでも対象になる | いいえ。Unlicensed admin accessは直接メンバーに適用されます |
| 設定変更はすぐ反映される | いいえ。アクセス変更の反映に最大48時間かかる場合があります |
| 2021年7月以降のテナントでも確認不要 | いいえ。既定で有効だからこそ、意図しない管理者アクセスがないか確認が必要です |
2021年7月前後のテナントで確認すべきこと
今回の更新で最も重要な判断軸は、テナントが2021年7月より前に作成されたか、後に作成されたかです。
2021年7月以降に作成されたテナントでは、Unlicensed administrator accessが既定でサポートされるため、設定作業そのものは不要とされています。一方、2021年7月より前に作成されたテナントでは、管理者にIntuneライセンスを割り当てるか、Allow access to unlicensed adminsを有効化するかを判断する必要があります。(Microsoft Learn)
| テナントの状態 | 必要な確認 | 推奨アクション |
|---|---|---|
| 2021年7月以降に作成 | Unlicensed admin accessが既定で有効な前提で、管理者ロールとグループを確認 | 不要な管理者、退職者、外部委託アカウントがロールに残っていないか棚卸しする |
| 2021年7月以前に作成 | 設定が未有効の場合、未ライセンス管理者はIntune管理に制約を受ける | 有効化の必要性、監査要件、承認プロセスを整理してから判断する |
| 作成時期が不明 | 管理センター上のAdministrator Licensing表示、社内の導入記録、契約履歴を確認 | まず現状のアクセス可否をテストし、変更前の状態を記録する |
| MSPや外部運用チームが管理 | 管理者グループの直接メンバー、委任範囲、契約上の責任分界を確認 | 外部アカウントは最小権限・期限付き・監査可能な形に整理する |
特に古いエンタープライズテナントでは、「昔からIntune管理者にはライセンスを付ける」という運用ルールが残っていることがあります。今回の更新をきっかけに、ライセンス割り当ての削減だけを目的にするのではなく、管理者アクセスの設計そのものを見直すことが重要です。
security adminsが見るべき影響
security adminsが最初に確認すべきなのは、未ライセンス管理者がIntuneへアクセスできるかどうかではなく、誰が、どのロールで、どの範囲を管理できるかです。
Intune RBACでは、管理者に細かな権限を付与し、最小権限の原則に沿って管理対象のユーザーやデバイスを限定できます。公式ドキュメントでも、日常運用ではGlobal AdministratorやIntune Administratorのような強い権限を避け、組み込みロールまたはカスタムロールを使うことが推奨されています。(Microsoft Learn)
確認すべきポイントは次のとおりです。
| 確認項目 | 見るべき内容 | 放置した場合のリスク |
|---|---|---|
| 管理者ロール | Global Administrator、Intune Administrator、Security Administratorなどの割り当て | 過剰権限による設定変更、端末操作、ポリシー変更リスク |
| 管理者グループ | ロールが割り当てられているセキュリティグループの直接メンバー | 退職者、異動者、外部委託先アカウントの残存 |
| 多重ロール割り当て | 複数グループ経由で権限が累積していないか | 想定より広い管理範囲を持つ管理者が発生 |
| スコープタグ | 部門、地域、子会社単位で可視範囲が制限されているか | 全社デバイスや全ポリシーを不要に閲覧・変更できる |
| 特権アクセス管理 | MFA、条件付きアクセス、PIM、承認フローの適用状況 | 認証情報漏えい時の影響範囲が拡大 |
Unlicensed admin accessは、管理者ライセンスの有無を変える仕組みであって、ロール設計の代替ではありません。未ライセンスでも、強いロールを持つアカウントは強い管理権限を持ちます。逆に、ライセンスが付いていても、適切なロールがなければ必要な操作はできません。
compliance teamsが見るべき影響
compliance teamsにとっての重要点は、ライセンス監査とアクセス監査を混同しないことです。
Unlicensed administrator accessが有効なテナントでは、Intuneライセンスが割り当てられていない管理者がIntune管理センターへアクセスできる場合があります。そのため、「Intuneライセンスが付いていないからIntune管理者ではない」と判断すると、監査上の見落としが発生します。
監査では、少なくとも次の証跡を残しておくと実務で役立ちます。
| 証跡 | 目的 |
|---|---|
| Administrator Licensing設定の状態 | Unlicensed admin accessが有効かどうかを説明できるようにする |
| Intuneロール割り当て一覧 | 誰がどの管理権限を持つかを確認する |
| 管理者グループの直接メンバー一覧 | 入れ子グループではなく、実際に対象となるメンバーを確認する |
| ライセンス割り当て一覧 | 管理者ライセンスと利用者ライセンスを分けて確認する |
| 変更承認記録 | 有効化やロール変更が適切に承認されたことを示す |
| 定期レビュー結果 | 四半期または半期ごとの棚卸し証跡を残す |
特に注意したいのは、Allow access to unlicensed adminsを有効化すると元に戻せない点です。公式手順でも、有効化時に確認後は取り消せない旨が示されています。(Microsoft Learn)
そのため、監査部門やコンプライアンス部門が関与する組織では、有効化前に「誰が承認するか」「どの管理者を対象にするか」「有効化後にどう定期レビューするか」を決めておくべきです。
enterprise IT readersが見るべき運用影響
enterprise IT readers、特に大規模テナントを運用するIT部門では、Unlicensed admin accessを単なるライセンス最適化の話として扱うと失敗しやすくなります。
大規模環境では、管理者が部門別、地域別、子会社別、委託先別に分かれていることが多く、ロール割り当てのグループ構成も複雑です。公式ドキュメントでは、Unlicensed adminsはセキュリティグループあたり最大350人までで、350人を超える管理者が必要な場合は複数のセキュリティグループを使えるとされています。また、入れ子のセキュリティグループのメンバーは対象外です。(Microsoft Learn)
| 運用シーン | 起こりやすい問題 | 対応策 |
|---|---|---|
| ヘルプデスク委任 | Help Desk Operatorなどのロールが広すぎる | カスタムロールやスコープタグで対象デバイスを制限する |
| 地域別IT管理 | APAC、EMEA、USなどの管理範囲が混在する | 地域別セキュリティグループとスコープタグを設計する |
| MSP委託運用 | 外部アカウントが古いグループに残る | 契約終了日、アクセス期限、定期レビューを必須化する |
| 大規模管理者グループ | 350人上限や直接メンバー要件に抵触する | ロール・地域・業務ごとに複数グループへ分割する |
| 障害対応時の一時権限 | 反映遅延により作業開始が遅れる | 最大48時間の反映を前提に、緊急時アカウントと手順を整備する |
Intuneでは、ロールが「何をできるか」を決め、スコープタグが「どのオブジェクトを見られるか」を制御します。分散ITや大規模運用では、この2つを組み合わせて、管理者の可視範囲と操作範囲を設計することが重要です。(Microsoft Learn)
設定確認と有効化の手順
2021年7月以前に作成されたテナントでUnlicensed admin accessを有効化する場合、公式ドキュメントではMicrosoft Intune admin centerから、Tenant administration、Roles、Administrator Licensingの順に進み、Allow access to unlicensed adminsを選択する手順が示されています。(Microsoft Learn)
ただし、有効化は一度実行すると取り消せません。実施前に、次の順序で確認するのが安全です。
| 手順 | 作業内容 | 確認ポイント |
|---|---|---|
| 事前棚卸し | 現在のIntune管理者、ロール割り当て、管理者グループを一覧化 | 退職者・異動者・不要な外部アカウントが残っていないか |
| ライセンス確認 | Intuneライセンスが割り当てられている管理者を確認 | 管理者用途のライセンスと利用者用途のライセンスを分ける |
| グループ確認 | ロールに割り当てられたセキュリティグループを確認 | 入れ子グループではなく直接メンバーになっているか |
| 権限確認 | 各管理者が持つロールとスコープを確認 | Global AdministratorやIntune Administratorが日常運用に使われていないか |
| 承認取得 | セキュリティ・コンプライアンス・IT運用の承認を取得 | 元に戻せない変更であることを明記する |
| 有効化 | Administrator Licensingから設定を有効化 | 操作日時、実施者、承認番号を記録する |
| 反映確認 | 対象管理者でアクセスを検証 | 最大48時間の反映遅延を考慮する |
| 定期レビュー | 四半期または半期ごとに再確認 | グループメンバー、ロール、ライセンス、外部アカウントを見直す |
実務上は、有効化ボタンを押す作業よりも、その前の棚卸しと承認設計のほうが重要です。特に古いテナントほど、過去の運用変更、委託先の入れ替え、部門再編により、不要な管理者グループが残っている可能性があります。
失敗しやすいポイント
Unlicensed administrator accessの運用で失敗しやすいのは、「ライセンスが不要になる」という表現だけを見て、アクセス管理の観点を後回しにするケースです。
入れ子グループを前提にしてしまう
公式ドキュメントでは、Unlicensed adminsは直接メンバーに適用され、入れ子のセキュリティグループのメンバーは含まれないと説明されています。(Microsoft Learn)
たとえば、Intune-Helpdesk-AdminsというセキュリティグループにTokyo-Helpdesk-Teamという別グループを入れている場合、Tokyo-Helpdesk-TeamのメンバーはUnlicensed admin accessの対象にならない可能性があります。未ライセンス管理者を対象にするなら、ロール割り当て先グループへ直接追加する設計に見直してください。
350人上限を見落とす
1つのセキュリティグループに大量の管理者を入れている場合、350人の上限に注意が必要です。350人を超える管理者が必要な場合は、複数のセキュリティグループへ分割できます。(Microsoft Learn)
ただし、単に人数で分割するだけでは管理が難しくなります。地域、業務、権限レベル、委託先など、監査しやすい軸で分割するのが現実的です。
反映遅延を障害と誤認する
アクセス変更は最大48時間かかる場合があります。(Microsoft Learn)
権限を付けた直後に管理者がIntuneへアクセスできない場合でも、すぐに設定ミスと断定しないでください。まず、対象者が直接メンバーか、正しいロールに割り当てられているか、ライセンス要件が残る関連機能を使っていないかを確認し、そのうえで反映時間を考慮します。
ライセンス削減だけを目的にする
Unlicensed admin accessは、管理者向けのアクセス要件を緩和する仕組みです。エンドユーザーのIntune利用、デバイス管理、Microsoft Entra ID P1/P2に依存する機能など、別のライセンス要件まで不要にするものではありません。
ライセンス最適化を行う場合は、次のように分けて確認してください。
| 確認対象 | 見るべき内容 |
|---|---|
| 管理者 | Intune管理センターにアクセスするための要件 |
| エンドユーザー | Intuneで管理されるユーザー・デバイスのライセンス |
| 関連サービス | Microsoft Entra ID P1/P2、条件付きアクセス、PIMなどの要件 |
| 委託先 | 外部管理者アカウントの権限、契約、監査証跡 |
| 監査 | 誰がいつ、どの権限でIntuneにアクセスできるか |
既存運用を見直すチェックリスト
今回のMicrosoft Intune公式ドキュメント更新を受けて、次のチェックリストを使うと、仕様確認から運用改善まで進めやすくなります。
| チェック項目 | 完了の目安 |
|---|---|
| テナントが2021年7月より前か後かを確認した | 作成時期または現行設定を根拠付きで説明できる |
| Administrator Licensingの状態を確認した | 有効・未有効・既定有効のどれかを記録している |
| Intuneロール割り当てを棚卸しした | ロール、管理者グループ、スコープが一覧化されている |
| 管理者グループの直接メンバーを確認した | 入れ子グループ前提の設計が残っていない |
| 350人を超える管理者グループがないか確認した | 必要に応じて複数グループへ分割している |
| 強すぎるロールを見直した | 日常運用にGlobal AdministratorやIntune Administratorを多用していない |
| スコープタグを確認した | 部門・地域・委託先ごとに可視範囲を制御している |
| 反映時間を運用手順に明記した | 最大48時間かかる可能性をヘルプデスク手順に含めている |
| 監査証跡を残した | 承認者、変更日時、対象グループ、変更理由を記録している |
| 定期レビューの頻度を決めた | 四半期または半期ごとに見直す運用になっている |
まとめ:今回の更新は「ライセンス」より「管理者アクセス設計」を見直すきっかけ
今回のMicrosoft Intune公式ドキュメント更新で確認すべき点は、Unlicensed administrator accessの存在そのものではなく、テナント作成時期による既定動作、古いテナントでの有効化判断、直接メンバー要件、350人上限、最大48時間の反映時間です。
2021年7月以降のテナントでは、未ライセンス管理者がIntune管理センターへアクセスできる前提で、ロールとスコープを棚卸ししてください。2021年7月以前のテナントでは、有効化が元に戻せない変更であることを踏まえ、セキュリティ・コンプライアンス・IT運用の承認を取ってから進めるべきです。
次に取るべき行動は明確です。まずIntuneの管理者ロール割り当てとセキュリティグループの直接メンバーを確認し、不要な管理者を削除します。そのうえで、必要な管理者にだけ最小権限のロールと適切なスコープタグを割り当て、Unlicensed admin accessの扱いを社内の運用手順と監査資料に反映してください。

コメント