Microsoft IntuneでUSBメモリや外付けHDDなど「リムーバブルストレージだけ」を止めたいのに、以前あった設定が見当たらず迷うことがあります。本記事では“新規デバイスだけ禁止”の落とし穴を避けつつ、目的別に現実的な設定手順と運用のコツをまとめます。
「USBストレージだけをブロックしたい」の典型的なつまずきポイント
よくあるのが、次の2つの迷い方です。
- 以前は「Endpoint security → Attack surface reduction → Device control」に“USBストレージをブロック”のような選択肢があった気がするが、今は見当たらない
- 代替として「リムーバブル デバイスのインストールを禁止」を試すと、新しく挿すUSBだけが禁止になり、過去に接続したUSBが使えてしまう
結論から言うと、Intuneでは「完全ブロック」「書き込みだけ禁止」「例外(許可USB)を作る」で選ぶべき設定の場所が変わります。ポータルUIの変更で“以前の場所に見当たらない”だけで、同等(またはより適した)設定がSettings catalog(設定カタログ)側にあるケースが多いです。
まず押さえるべき前提:やりたいことは3種類に分かれる
「USBを禁止したい」と一言で言っても、現場では要件が少しずつ違います。Intuneの設定も目的によって最適解が変わるため、先にゴールを整理しておくと失敗が減ります(Windows 10/Windows 11 を想定)。
| やりたいこと(ゴール) | 最短で効く選択肢 | 向いているケース | 注意点 |
|---|---|---|---|
| USBストレージの書き込みだけ禁止(読み取りは許可) | 解決策A:Endpoint security の Device control | 閲覧やログ回収は許すが、持ち出し(コピー)を抑止したい | 「完全に使わせない」要件だと不足 |
| USBストレージの読み書きともに禁止(実質、使用不可) | 解決策B:Settings catalog の Removable Storage Access | USBメモリ/外付けディスク/スマホ転送等をまとめて止めたい | “ストレージ”と判定される範囲が広い場合がある |
| テンプレートで一括ブロック(簡単に導入) | 解決策C:Templates(Device restrictions) | とにかく早くブロックしたい、試験で検証したい | 解除が難しい/戻りづらい事例があるため要検証 |
「リムーバブル デバイスのインストールを禁止」がハマりやすい理由
代替として見つかりがちな設定に「リムーバブル デバイスのインストールを禁止(Removable device installation blocked)」系があります。しかしこの系統は、挙動としては“新規デバイスの導入抑止”に近く、次の理由で要件を満たさないことが多いです。
- 過去に接続したUSBは既にドライバーやデバイス情報が端末に残っているため、再接続しても“新規インストール”にならず、そのまま認識されてしまうことがある
- 「インストールを禁止」は“認識した後のアクセス(読み書き)”まで制御する思想ではないため、ストレージアクセスそのものを遮断したい場合にズレが出やすい
- 運用上は、例外許可や、既に入ってしまったデバイス情報の洗い出し・削除まで含めると、思った以上に手間が増える
今回のように「過去に接続したUSBも含めて、USBストレージを完全に止めたい」なら、狙うべきは“デバイスのインストール”ではなく“リムーバブルストレージへのアクセス”です。これを踏まえて、目的別の解決策に進みます。
解決策A:USBストレージの「書き込みだけ」を禁止(読み取りは可能)
まず、最も誤解が少なく導入しやすいのが書き込み禁止です。USBメモリを“参照だけ許可”したい、ログ回収などで読み取りが必要、という現場に向きます。
設定手順(概要)
- Intune 管理センターで Endpoint security を開く
- Attack surface reduction → Create Policy
- Platform:Windows 10 and later
- Profile:Device control
- Storage(または同等のセクション)で Removable Disk Deny Write Access を有効化
- 対象グループへ割り当て(まずはパイロット推奨)
運用上のポイント
- 読み取りは可能なので、「USB自体を使わせない」要件では不足します。持ち出し対策が目的なら、読み取り禁止(または全アクセス禁止)に寄せる必要があります。
- 業務影響の切り分けがしやすく、まずは段階的に制限を強める(書き込み禁止 → 全面禁止)流れにも使えます。
- “書き込み”判定はアプリ側の挙動に依存する部分があり、業務アプリやスクリプトがUSBへ出力している場合は事前に棚卸ししておくと混乱が減ります。
| 想定される端末側の見え方 | ユーザー体験 | 問い合わせが増えやすいポイント |
|---|---|---|
| USBドライブは表示される | ファイル閲覧は可能、保存は失敗する/拒否される | 「壊れた」「権限がない」と誤認されやすい |
| コピー操作 | 途中でエラー、または書き込み不可の通知 | どこまでが禁止対象かの説明が必要 |
解決策B:USBストレージを「読み書きともに禁止」したい(Settings catalog)
「USBメモリも外付けディスクも、とにかく使わせない」が目的なら、Settings catalog(設定カタログ)でRemovable Storage Access(リムーバブル記憶域へのアクセス)系の設定を使うのが分かりやすいです。ここは“ストレージへのアクセス”に刺さるため、過去に接続したUSBが認識され続ける問題も回避しやすくなります。
設定手順(概要)
- Intune 管理センター → Devices → Configuration profiles → + Create profile
- Platform:Windows 10 and later
- Profile type:Settings catalog
- 設定の追加で検索し、All Removable Storage classes: Deny all access を有効化
- 保存して対象グループへ割り当て
この方式がフィットしやすい理由
- USBメモリ、外付けHDD/SSD、スマホのファイル転送(MTP)など、“ストレージ”扱いになる経路をまとめて遮断できる
- キーボード/マウスなどの一般的なUSB周辺機器に影響を出しにくい(※ただし環境・デバイス種類によって例外はあり得るためパイロット必須)
- 導入後の説明が簡単(ユーザーにとっても「USBストレージは使えません」が明確)
注意点(“USBだけ”にこだわるほど要確認)
「All Removable Storage classes」は対象範囲が広い名前のとおり、USBメモリだけでなく、端末によってはSDカードや一部のリムーバブル扱いデバイスも巻き込む可能性があります。“USBストレージだけ”を厳密に止めたい場合は、次のように要件を分解して検証してください。
| 確認観点 | チェック内容 | 事前に決めておくこと |
|---|---|---|
| 対象デバイスの範囲 | USBメモリ、外付けHDD/SSD、スマホ(MTP)、SDカード、内蔵カードリーダー等 | 「止めたいもの」と「残したいもの」をリスト化 |
| 業務影響 | 現場でUSBを使っている用途(スキャナ保存、機器ログ回収、検査装置連携など) | 代替手段(OneDrive/SharePoint/Teams、社内ファイルサーバー等) |
| 例外(許可) | 特定部門だけ許可、特定USBだけ許可、緊急時の解除手順 | 例外運用の設計(承認フロー、台帳、監査) |
解決策C:テンプレート「Device restrictions」でリムーバブルストレージをブロック
同じ“ブロック”でも、テンプレートで素早く設定したい場合は Device restrictions が候補になります。UIの場所が比較的分かりやすく、「とりあえず動く形」を作りやすいのが利点です。
設定手順(概要)
- Intune 管理センター → Devices → Configuration(または Configuration profiles)→ Create → New policy
- Platform:Windows 10 and later
- Profile type:Templates
- Template name:Device restrictions
- General(または同等)で Removable storage を Block
- 対象グループへ割り当て
この方式のメリット/デメリット
| 観点 | メリット | デメリット |
|---|---|---|
| 導入スピード | 設定項目がまとまっており、短時間で形にできる | 内部でどのポリシーにマッピングされるかが見えづらい |
| 運用/保守 | 同系統の制限をテンプレ内で一緒に管理しやすい | 解除が難しい/戻りづらいと感じるケースがあり、事前検証が重要 |
| 推奨シーン | 検証環境、限定的な部門での試験 | 全社一斉展開は慎重に(ロールバック計画必須) |
特に「ブロック→解除」を短期間で往復する可能性がある組織では、解決策Cを本番に入れる前に必ずロールバック(解除)検証を実施してください。解除用ポリシーを用意しても戻らない場合、追加の手当(リメディエーション、端末側の再起動、ポリシー再同期)が必要になることがあります。
その他の選択肢(要件次第で検討)
A〜Cで解決するケースが多い一方、組織要件によっては別アプローチの方が運用しやすいこともあります。代表例を整理します。
| 選択肢 | 何ができるか | 向いているケース | 注意点 |
|---|---|---|---|
| Security Baselines(例:Microsoft Defender for Endpoint Baseline) | 推奨設定のセット適用の中に、リムーバブルドライブ関連の制限が含まれる場合がある | “標準のセキュリティ強化”として一括で整えたい | ベースライン全体の影響範囲が広いので、USB目的だけで入れると過剰になることがある |
| BitLocker To Go 連携(暗号化されていないUSBは書き込み禁止など) | 「完全禁止」ではなく、許可された暗号化USBだけ運用に寄せられる | 現場でどうしてもUSBが必要で、統制強化したい | 鍵管理や運用設計が必要(台帳、回収、紛失時対応) |
| Device Control の許可リスト運用(例外USBのみ許可) | ブロックしつつ、特定のデバイスID/シリアル等で例外許可を設計できる | 「経理部門の許可USBのみ」など、例外が明確で少数 | 例外が増えると管理コストが急増。台帳・監査が必須 |
3つの解決策をどう選ぶか(比較表)
最後に、現場の“よくある要件”で選びやすいように比較します。迷ったら、まずは解決策B(Settings catalogで全アクセス禁止)を軸に、読み取りが必要ならA、テンプレで素早く試すならC、という選び方が安全です。
| 比較項目 | 解決策A(書き込み禁止) | 解決策B(全アクセス禁止) | 解決策C(テンプレ) |
|---|---|---|---|
| USBストレージの読み取り | 可能 | 不可 | 不可(想定) |
| USBストレージの書き込み | 不可 | 不可 | 不可(想定) |
| 過去に接続したUSB | 基本的に影響あり(書き込みが止まる) | 基本的に影響あり(アクセスが止まる) | 挙動は環境依存のため要検証 |
| USB周辺機器(キーボード等) | 影響しにくい | 影響しにくい | 設定内容次第 |
| 例外(特定USBだけ許可) | 要設計(高度) | 要設計(高度) | テンプレ単体では難しいことが多い |
| ロールバック(解除のしやすさ) | 比較的戻しやすい | 比較的戻しやすい | 戻りづらい事例があるため要注意 |
本番展開で失敗しないための設計ポイント
USBストレージ制限はセキュリティ効果が高い一方、業務影響も出やすい領域です。ポリシーを作って割り当てるだけで終わらせず、「誰に、いつ、どこまで」を設計してから展開すると、問い合わせや例外対応が激減します。
推奨:段階的な展開(リング展開)
| 段階 | 対象 | 狙い | チェック項目 |
|---|---|---|---|
| パイロット | 情報システム/セキュリティ担当、協力的な部門 | 想定外の業務影響を洗い出す | 周辺機器、業務アプリ、ログ回収の可否 |
| 先行部門 | 影響が少ない部門 | 問い合わせパターンの確立、マニュアル整備 | ヘルプデスク対応、例外運用の負荷 |
| 全社展開 | 全端末 | 統制の完成 | 監査ログ、例外台帳、解除手順の整備 |
例外を作るなら「例外のルール」を先に決める
“例外が必要な部署”が存在する場合、技術よりも運用ルールが重要です。おすすめは、次のように例外条件を文章で決めてから技術実装に進むことです。
- 例外の許可理由(法令、顧客要件、装置仕様など)
- 例外の有効期限(期限付き許可にするか)
- 許可する範囲(特定端末だけ/特定ユーザーだけ/特定USBだけ)
- 監査の方法(台帳、承認履歴、ログ保管期間)
「特定USBだけ許可(許可USBのホワイトリスト運用)」をしたい場合は、単純な一律ブロックではなく、Device Control(許可リスト/例外設計)や、暗号化USB(BitLocker To Go等)を前提にした設計が必要になります。要件がそこまで厳密なら、最初から“例外込みの設計”として進める方が結果的に早いです。
ユーザー通知と代替手段をセットで用意する
USB制限は、ユーザー視点では「急にできなくなった」になりがちです。問い合わせを減らすには、ポリシー適用より先に次を周知しておくのが効果的です。
- USBの代替:OneDrive/SharePoint/Teams、社内ファイルサーバー、セキュアな転送サービスなど
- どうしても必要な場合の手順:申請窓口、承認フロー、緊急時の対応
- 想定される画面・エラー例(「アクセスが拒否されました」等)
反映されない・効かないときのチェックリスト
USB制限は、ポリシーが入っていても「まだ効かない」状態になりやすい設定のひとつです。トラブルシュートは、次の順で確認すると切り分けが早くなります。
| 確認項目 | 見る場所 | よくある原因 | 対処の方向性 |
|---|---|---|---|
| ポリシーが割り当たっているか | Intune:対象端末/ユーザーの割り当て状況 | グループ漏れ、フィルター条件ミス | 割り当て/除外の再確認 |
| 端末が最新状態を受け取っているか | Windows:アカウントの「職場または学校にアクセス」→ 同期 | 端末がオフライン、同期失敗 | 手動同期、ネットワーク確認 |
| 再起動が必要か | 端末側の挙動 | 設定の種類によっては再起動が必要 | 再起動してから再テスト |
| 他ポリシーと競合していないか | Intune:複数プロファイル | 同じ領域を別ポリシーで上書き | 設定の重複を解消、優先度を整理 |
| 想定外デバイスを止めていないか | ユーザー申告/端末確認 | カードリーダー等が“リムーバブル”扱い | 対象範囲を再定義し、例外設計へ |
それでも切り分けが難しい場合は、イベントログ(DeviceManagement-Enterprise-Diagnostics-Provider など)でポリシー適用結果を確認すると、どの設定がいつ入ったかを追いやすくなります。
解除(ロールバック)を安全に行うための考え方
USB制限は「適用より解除が難しい」ケースがあるため、解除を前提に設計しておくと安心です。おすすめは、次の3点を“最初から”用意することです。
- 解除用ポリシー(同じ設定を「無効」にしたプロファイル)を事前に作っておく
- 緊急解除の対象(特定の端末グループ、キッティング用PCなど)を分けておく
- 解除時の手順:同期→再起動→再テスト、までを手順書化しておく
| 状況 | まずやること | 次にやること | 最後の確認 |
|---|---|---|---|
| 業務影響が大きく、すぐ戻したい | 解除用ポリシーを対象へ割り当て | 端末で手動同期 → 再起動 | USBストレージの読み書きを再確認 |
| 一部端末だけ緊急対応 | 緊急用グループへ移動(除外/解除) | 同期 → 再起動 | 原因が判明したら再度適用 |
| テンプレ(解決策C)で戻りづらい | 同テンプレで「許可」に戻す/ポリシー解除 | 同期 → 再起動 → 状況確認 | 戻らない場合は追加のリメディエーション検討 |
よくある質問
USBキーボードやマウスまで使えなくなりませんか?
本記事で紹介した解決策A/Bは、基本的にリムーバブル“ストレージ”のアクセス制御を狙うため、一般的なキーボード/マウスには影響しにくい設計です。ただし、特殊な機器(ストレージ機能を併せ持つデバイス、ドライバー実装が独自の装置など)は影響が出る可能性があるため、パイロットで実機確認してください。
スマホをUSB接続して写真を取り込む運用はどうなりますか?
スマホの転送方式(MTPなど)が“ストレージ”として扱われる場合、解決策B(全アクセス禁止)では取り込みができなくなる可能性があります。業務で必要なら、そもそもスマホ転送を許すのか、クラウド同期へ寄せるのか、例外端末を設けるのかを先に決めると、後から揉めにくくなります。
「USBストレージだけ」ではなく「書き込みだけ禁止+許可USBのみ書き込み可」にできますか?
可能性はありますが、設計難易度が上がります。考え方としては、まず全体を“書き込み禁止”にしてから、許可USB(シリアル/デバイスID等)を例外として許可する、といったルール設計が必要です。例外が少数で運用できるなら現実的ですが、例外が増えるほど台帳管理と監査が重要になります。
設定が見当たらない/表示が違うのはなぜですか?
IntuneはポータルUIや設定の分類が更新されるため、同じ目的の設定でも「Endpoint security」側にある場合と「Settings catalog」や「Templates」側にある場合があります。英語名で検索すると見つかるケースも多いので、設定追加の検索欄では「Removable」「Storage」「Device control」など複数キーワードで探すのがおすすめです。
まとめ:最短で“USBストレージだけ”を止めるならB、段階導入ならA→Bが堅い
過去に接続したUSBが使えてしまう問題に悩んでいるなら、狙うべきは「インストール禁止」ではなくリムーバブルストレージへのアクセス制御です。まずはパイロットで業務影響を洗い出し、ルールと代替手段を整備したうえで、目的に合った方法(A/B/C)を選んでください。

コメント