Microsoft Intuneの公式更新ページ「What’s new in Microsoft Intune」は、Intune管理者が毎週確認すべき変更点をまとめた情報源です。2026年5月上旬の更新では、Windows向けアプリインベントリの強化、Service release 2604に含まれるAndroid Enterprise・Appleデバイス・Linux・Windows管理・Edgeセキュリティベースラインなど、運用に影響しやすい変更が複数あります。
特に優先して確認すべきなのは、Intune Management Extensionの最小バージョン、Android LOBアプリの直接管理、Edge v139セキュリティベースライン、Ubuntu 22.04 LTSのサポート終了予定です。いずれも「新機能を知る」だけでなく、既存ポリシー、配布設計、ヘルプデスク手順、移行計画に反映する必要があります。
Microsoft Intuneの「What’s new in Microsoft Intune」とは
「What’s new in Microsoft Intune」は、Microsoft Intuneの新機能、仕様変更、既知の注意点を週次で確認できるMicrosoft Learnの公式ページです。Microsoftはこのページで、今週追加された機能だけでなく、過去リリースや今後予定されているIntune機能への導線も案内しています。(Microsoft Learn)
重要なのは、掲載された機能が全テナントに同時反映されるとは限らない点です。Microsoftは、月次更新の展開に最大3日程度かかる場合があり、APAC、EMEA、North America、Intune for Governmentの順に展開されると説明しています。また、一部機能は数週間かけて段階的に展開されるため、公式ページに掲載されていても、すぐに自社テナントで表示されないことがあります。(Microsoft Learn)
そのため、Intune管理者は「公式ページに出たから即展開する」ではなく、次の順番で確認するのが安全です。
| 確認項目 | 見るべきポイント | 実務上の判断 |
|---|---|---|
| 自社テナントで表示されているか | Intune admin centerの画面、対象プラットフォーム、ライセンス | まだ表示されない場合は段階展開の可能性を考える |
| 既存ポリシーに影響するか | 構成プロファイル、セキュリティベースライン、アプリ配布、登録設定 | 既存設定が自動更新されるか、新規作成が必要かを確認する |
| ユーザー影響があるか | アプリ起動、キオスク端末、権限昇格、OSアップグレード | 影響範囲を絞って先行検証する |
| 運用手順が変わるか | ヘルプデスク、承認フロー、監査、レポート確認 | 手順書・FAQ・問い合わせテンプレートを更新する |
2026年5月上旬更新の全体像
2026年5月上旬の更新で、まず押さえるべき変更は「Enhanced app inventory with faster data updates」です。これはWindows 10/11向けに、環境内のアプリをより速く、より詳細に把握できるようにする機能です。古いソフトウェアやリスクのあるアプリを見つけやすくするため、アプリメタデータの充実やデータ鮮度の向上、インベントリ収集対象デバイスを指定するコントロールが追加されています。(Microsoft Learn)
続くService release 2604では、Intune Suite、Android Enterprise、Appleデバイス、Linux、Windows、Autopatch、Edge、アプリ管理、テナント管理まで幅広く更新されています。単一機能の追加というより、エンドポイント管理の現場で使う複数領域がまとめて更新されたリリースと考えると分かりやすいです。
| 分野 | 主な変更 | 優先度 |
|---|---|---|
| 監視・トラブルシューティング | Windows向け拡張アプリインベントリ | 高 |
| Intune Suite | EPMのサポート承認済み昇格要求が共有端末向けに拡大 | 中 |
| Android Enterprise | 資格情報プロバイダー制御、位置情報設定の変更、LOBアプリ直接管理 | 高 |
| Appleデバイス | Appleサービスアクセス管理、visionOS/tvOSのユーザーなしADE | 中 |
| Linux | Ubuntu 26.04 LTSサポート、Ubuntu 22.04 LTS終了予定 | 高 |
| Windows管理 | Intune Management Extension最小バージョン更新、新しいデバイスページ | 高 |
| セキュリティ | Edge v139セキュリティベースライン、Autopatchリスク可視化 | 高 |
| テナント管理 | Multi Admin Approval内のChange Review Agent提案 | 中 |
Windows管理者が最優先で確認すべき変更
Intune Management Extensionは1.58.103.0以降が必要
Windowsデバイス管理で最も影響が大きいのは、Intune Management Extensionの最小バージョン更新です。公式情報では、Intuneで管理されるWindowsデバイスはIntune Management Extension 1.58.103.0以降が必要とされています。これより古いバージョンでは、Win32アプリ配布、PowerShellスクリプト、Remediations、Platform scriptsなど、Intune Management Extensionに依存する構成や更新を受け取れなくなります。(Microsoft Learn)
通常、Intune Management Extensionは自動更新されます。ただし、長期間オフラインの端末、ネットワーク制限が強い端末、プロキシやファイアウォールでIntune通信に問題がある端末では、更新が進んでいない可能性があります。
管理者が確認すべきことは次の3つです。
- Win32アプリやPowerShellスクリプトの配布失敗が増えていないか確認する
- 同期できていないWindows端末、長期間チェックインしていない端末を洗い出す
- ネットワーク要件、プロキシ、セキュリティ製品がIntune通信を妨げていないか確認する
特に、業務アプリをWin32アプリとして配布している組織では、Intune Management Extensionの問題が「アプリが入らない」「修復スクリプトが効かない」「検出ルールが動かない」といった現場トラブルに直結します。更新後は、アプリ配布状況だけでなく、対象端末のチェックイン状況も合わせて確認してください。
拡張アプリインベントリで古いアプリの検出がしやすくなる
Windows 10/11向けの拡張アプリインベントリは、脆弱性対応やソフトウェア棚卸しの精度向上に役立ちます。従来の棚卸しでは、端末から取得できる情報が不足していたり、更新タイミングが遅かったりして、古いアプリの把握に時間がかかることがありました。
今回の更新では、アプリ情報の更新速度とメタデータの詳細度が改善され、どのデバイスをインベントリ収集対象にするかを指定できるようになります。(Microsoft Learn)
実務では、いきなり全社展開するより、次のような段階的な使い方が適しています。
| 利用シーン | 活用方法 |
|---|---|
| 脆弱性対応 | 影響を受けるアプリのインストール端末を特定する |
| ライセンス棚卸し | 不要アプリ、未使用アプリ、管理外アプリの発見に使う |
| ゼロトラスト運用 | 古いソフトウェアを持つ端末を条件付きアクセスや準拠性評価の検討対象にする |
| アプリ標準化 | 部門ごとのばらつきを把握し、標準アプリ構成へ寄せる |
注意点は、インベントリ情報を「即時の完全な真実」とみなさないことです。デバイスのチェックイン状況、ネットワーク状態、収集対象設定によって見え方が変わる可能性があります。レポート結果をもとに強制アンインストールやアクセス制限を行う場合は、まず一部グループで検証してください。
Edge v139セキュリティベースラインは既存プロファイルに自動適用されない
Microsoft Edge version 139のセキュリティベースラインがIntuneで利用可能になりました。新しい設定、既定値の変更、廃止された設定が含まれますが、既存のセキュリティベースラインプロファイルが自動的に新バージョンへ更新されるわけではありません。利用するには、新しいベースラインプロファイルの作成、または既存プロファイルの更新が必要です。(Microsoft Learn)
ここで失敗しやすいのは、「最新ベースラインだから安全」と考えて、既存のカスタマイズ内容を確認せずに本番適用するケースです。セキュリティベースラインは推奨設定の集合ですが、組織の業務アプリ、認証方式、ブラウザ拡張機能、プロキシ環境によっては、既定値の変更が業務影響を生むことがあります。
展開時は、次の順で進めると安全です。
| 手順 | 作業内容 |
|---|---|
| 既存確認 | 現在のEdgeベースラインプロファイル、例外設定、割り当てグループを確認する |
| 差分確認 | 新旧ベースラインの設定差分、廃止設定、既定値変更を確認する |
| 小規模検証 | 情シス端末、検証端末、一部部門に限定して適用する |
| 業務確認 | 社内ポータル、SaaS、認証、拡張機能、印刷、ダウンロード制御を確認する |
| 段階展開 | 問題がなければリング展開で対象を拡大する |
Android Enterprise関連の変更点
資格情報マネージャー権限を制御できるようになった
Android Enterpriseでは、Android 14以降の管理対象デバイスに対して、どのアプリをシステムレベルの資格情報プロバイダーとして動作させるか制御できるようになりました。資格情報プロバイダーは、パスワードの自動入力やパスキー保存に関わるため、認証セキュリティとユーザー利便性の両方に影響します。(Microsoft Learn)
設定場所は、Intune admin centerの「Apps > Android > Configuration > Managed Devices」で、プラットフォームとしてAndroid Enterpriseを選択します。Microsoft Authenticatorやサードパーティのパスワードマネージャーなど、信頼するアプリを資格情報プロバイダーとして許可できます。(Microsoft Learn)
対象は、Android fully managed devices、Android dedicated devices、corporate-owned work profile、Android Management APIを使うpersonally owned work profileです。注意点として、Google Password Managerはcorporate-owned work profileまたはpersonally owned work profileでは資格情報プロバイダーとして動作できず、別の資格情報アプリを使う必要があります。(Microsoft Learn)
管理者は、次の観点で設計を見直してください。
- パスキー利用を進める端末と、従来のパスワード管理を継続する端末を分ける
- Microsoft Authenticatorなど標準化する資格情報アプリを決める
- BYODと会社所有端末で同じ設定を使えるか確認する
- 認証トラブル時のヘルプデスク手順を更新する
位置情報設定は「Block location」から「Location」へ理解を切り替える
Android Enterpriseの設定カタログでは、従来の「Block location」が「Location」という設定名になり、3つの選択肢で制御できるようになりました。選択肢は「Device default」「Location enabled」「Location disabled」です。Location enabledでは位置情報サービスをオンにし、ユーザーがオフにできないようにします。Location disabledでは位置情報サービスをオフにし、ユーザーがオンにできないようにします。(Microsoft Learn)
この変更は、キオスク端末、配送端末、店舗端末のように、位置情報が業務機能に直結するデバイスで特に重要です。たとえば、紛失時の端末追跡や位置連動アプリを使う場合、単に「位置情報をブロックする」発想ではなく、「業務上オンを維持すべきか、プライバシー上オフに固定すべきか」を判断する必要があります。
Android LOBアプリをManaged Google Playなしで直接管理できる
Android Enterpriseの会社所有fully managed端末とdedicated端末では、Androidのline-of-businessアプリをManaged Google Playに公開せず、IntuneへAPKファイルを直接アップロードして配布できるようになりました。これにより、社内アプリの配布、ライフサイクル管理、アプリ構成ポリシーの作成をIntune上で完結しやすくなります。(Microsoft Learn)
開発者と管理者が連携すべきポイントは、APKの署名、バージョン番号、更新手順、ロールバック手順です。直接アップロードできるようになると配布は簡単になりますが、誤ったAPKを必須アプリとして配布すると、現場端末へ一斉に影響します。
展開前に、最低限次の確認を行ってください。
| 担当 | 確認ポイント |
|---|---|
| アプリ開発者 | APK署名、versionCode、更新時の互換性、設定値の受け渡し |
| Intune管理者 | 対象端末グループ、必須配布か利用可能配布か、アプリ構成ポリシー |
| 運用担当 | 障害時の切り戻し、旧バージョン再配布、問い合わせ窓口 |
| セキュリティ担当 | 社内アプリの配布範囲、不要端末への展開防止、監査ログ確認 |
なお、この機能は段階的にロールアウトされ、公式情報では2026年5月中旬までに全面提供予定とされています。自社テナントに表示されない場合は、設定ミスだけでなくロールアウト状況も確認してください。(Microsoft Learn)
Appleデバイス管理で確認すべき変更
Appleサービスへのアクセス管理をIntune運用に組み込む
Apple Business ManagerとApple School Managerのアクセス管理設定を使い、組織所有デバイス上のAppleアカウントで、どのデバイスへサインインできるか、どのアプリやサービスを利用できるかを制御できるようになりました。対象はiOS/iPadOSとmacOSです。(Microsoft Learn)
この変更は、Apple IDやApple Accountの利用方針を曖昧にしてきた組織にとって重要です。たとえば、業務用Macでは特定サービスの利用を認める一方、共有iPadでは個人利用につながるサービスを制限する、といった設計がしやすくなります。
確認すべきポイントは、Intuneの構成プロファイルだけでなく、Apple Business Manager側の設定と整合しているかです。Intune側だけを見ていると、Apple側のサービスアクセス設定による制限を見落とす可能性があります。
visionOSとtvOSのユーザーなしADE対応
Intuneは、visionOSとtvOSデバイスに対するユーザーなしApple Automated Device Enrollmentに対応しました。Apple Vision ProやApple TVをApple Business ManagerまたはApple School Manager経由で登録・管理でき、ユーザーアフィニティなしのADE、カスタム構成アップロード、既定の登録制限、デバイスアクションに対応します。対象はtvOS 26以降とvisionOS 26以降です。(Microsoft Learn)
実務上は、会議室のApple TV、店舗・教育現場の表示端末、実験的に導入するApple Vision Proなど、個人ユーザーにひも付けない端末管理で使いやすくなります。
注意点は、ユーザーなしADEではユーザーを前提にした割り当てやアプリ展開が期待どおり動かない場合があることです。デバイスグループを基準に、構成プロファイル、制限、アプリ配布、デバイスアクションの設計を行ってください。
Linux管理ではUbuntu 26.04 LTS対応と22.04終了予定を確認
Microsoft IntuneはUbuntu 26.04 LTSをサポートしました。一方で、Ubuntu 22.04 LTSのサポートは2026年8月に終了予定です。既に登録済みのUbuntu 22.04デバイスは登録状態を維持しますが、管理者はユーザーへサポート対象バージョンへのアップグレードを促す必要があります。Intune admin centerでは、Devices > All devicesでLinuxをフィルターし、OS version列を追加してUbuntu 22.04端末を確認できます。(Microsoft Learn)
Linux端末は、開発部門や研究部門だけで使われていることが多く、Windows端末ほど一元管理されていない場合があります。サポート終了直前に一斉対応すると、開発環境、パッケージ依存、VPN、証明書、EDRなどで問題が出やすくなります。
おすすめの進め方は次の通りです。
| 時期 | 作業 |
|---|---|
| すぐ | Ubuntu 22.04端末の台数、所有者、用途を把握する |
| 1〜2か月以内 | Ubuntu 26.04 LTSまたはサポート対象バージョンでIntune登録と準拠性評価を検証する |
| 本番前 | 開発ツール、VPN、証明書、ブラウザ、セキュリティ製品の動作確認を行う |
| 展開時 | 部門単位でアップグレードし、問題があればロールバック手順を用意する |
Intune admin centerの新しいデバイスページは運用手順に影響する
Intune admin centerでは、Devices > All devicesからデバイスを選択した場合に、新しいデバイスページをプレビューできます。Preview new device viewのトグルをオンにすると、Device action status、Tools and reports、Properties、Device detailsといったタブ構成で、デバイス情報やアクション状況を確認できます。(Microsoft Learn)
この変更は機能追加というより、運用画面の再整理です。既存のデバイス管理機能は残りますが、ヘルプデスク担当者が見る画面、ボタンの位置、トラブルシューティング時の確認順序が変わります。
注意すべき点は、新しい表示がDevices > All devicesからデバイスを開いた場合に限られることです。レポートなど別の場所からデバイスページを開くと、トグルを有効にしていても従来のページが表示される場合があります。(Microsoft Learn)
運用担当者には、次のように伝えると混乱を減らせます。
| 変更点 | 現場への説明 |
|---|---|
| OverviewがTools and reportsに整理される | レポートや修復系ツールはこのタブから探す |
| HardwareがDevice detailsに変わる | 物理情報やEntra管理情報はここで確認する |
| Device action statusが追加される | 実行中・完了済みのリモートアクションをここで確認する |
| 破壊的アクションが分離される | ワイプなどの誤操作防止を意識して確認する |
AndroidのManaged Home Screen運用が柔軟になる
Android Enterpriseの会社所有fully managed端末とdedicated端末では、Managed Home Screenを一時的に停止し、復元するリモートアクションが追加されました。管理者はポリシーを削除したりPINを使ったりせず、一定時間だけユーザーをデバイスの既定ランチャーへ戻せます。指定時間が過ぎるか、復元アクションを実行すると、Managed Home Screenは再びキオスク体験へ戻ります。(Microsoft Learn)
これは、店舗端末、受付端末、倉庫端末などでトラブルシューティングを行う際に便利です。たとえば、ネットワーク設定や周辺機器確認のために一時的に標準ランチャーへ出たいが、キオスクポリシーを外すほどではない場合に使えます。
ただし、運用ルールを決めずに使うと、現場で「誰が、なぜ、どれくらいの時間キオスクを解除したのか」が追いにくくなります。標準の解除時間、申請フロー、実行権限、作業後の確認項目を決めてから利用してください。
Endpoint Privilege ManagementとMulti Admin Approvalの変更
EPMのサポート承認済み昇格要求が共有端末で使いやすくなる
IntuneのEndpoint Privilege Managementでは、サポート承認済みのファイル昇格要求が、デバイスのすべてのユーザーから利用できるようになりました。従来は、デバイスのプライマリユーザーまたは登録ユーザーからの要求に限定されていました。今回の変更により、共有端末での権限昇格シナリオが扱いやすくなります。(Microsoft Learn)
たとえば、複数人が使う検査端末や現場PCで、特定ツールの実行に一時的な管理者権限が必要な場合、プライマリユーザーでない利用者でも承認フローに乗せやすくなります。
一方で、承認対象が広がるということは、誤承認や権限昇格の濫用リスクも広がります。承認者は、ファイル名だけでなく、発行元、ハッシュ、実行パス、要求理由、対象端末を確認する運用にしてください。
Change Review Agentの提案がMulti Admin Approval内で確認できる
Change Review Agentは、Windows PowerShellスクリプトに対するリスクベースの推奨事項をMulti Admin Approvalの画面内で確認できるようになりました。My requestsとAll requestsにAgent Response列が表示され、提案がある場合はそこから承認ワークフローを進められます。(Microsoft Learn)
PowerShellスクリプトは、端末設定変更、アプリ修復、情報取得などで便利な一方、影響範囲が広くなりやすい管理手段です。AIによる提案は確認効率を上げる補助として使い、最終判断はスクリプトの目的、対象グループ、実行権限、失敗時の影響を人間が確認する必要があります。
Autopatchのリスク可視化レポートは更新ポリシー改善に使う
Autopatch update risk visibility reportは、管理対象デバイスのパッチ準拠状況とリスクをより細かく把握するためのレポートです。デバイスはCurrent、Exposed、Criticalに分類され、リスクに関係するポリシーも確認できます。(Microsoft Learn)
このレポートは、単に「危険な端末を見つける」ためだけでなく、更新リング、延期日数、再起動期限、除外グループなど、Windows更新ポリシーの設計を見直す材料として使うべきです。
たとえば、Criticalが特定部門に偏っている場合、ユーザーが再起動を避けているのか、メンテナンス時間が合っていないのか、ポリシーの割り当てが矛盾しているのかを確認します。レポートを見て手動対応するだけではなく、更新ポリシーそのものを改善することが重要です。
開発者が確認すべきポイント
Microsoft Intuneの更新は管理者向けに見えますが、社内アプリ開発者にも影響します。特に今回の更新では、Android LOBアプリの直接管理、PowerShellスクリプト承認、資格情報プロバイダー、アプリ保護対象アプリの追加が関係します。
| 開発者に関係する変更 | 確認すべきこと |
|---|---|
| Android LOBアプリ直接管理 | APK署名、バージョン管理、配布対象、アプリ構成ポリシー対応 |
| Credential Manager制御 | アプリがパスキーや自動入力とどう連携するか |
| PowerShellスクリプト承認 | スクリプトの目的、変更内容、ログ出力、失敗時の影響 |
| 保護対象アプリの追加 | 自社で使うSaaSや業務アプリがMAM対象になるか |
開発者が配布物を渡すだけで終わると、Intune側の割り当て、更新、ロールバック、監査で問題が起きやすくなります。新しいIntune機能を使う場合は、開発チームが「配布後の運用」まで見越して、バージョン設計と検証手順を管理者と共有してください。
管理者向けの実践チェックリスト
今回の「What’s new in Microsoft Intune」を読んだ後、管理者がすぐ行うべきことを優先度順に整理します。
| 優先度 | 作業 | 対象 |
|---|---|---|
| 高 | Intune Management Extension 1.58.103.0未満の影響を確認する | Windows 10/11 |
| 高 | Edge v139セキュリティベースラインの差分と既存カスタマイズを確認する | Edge管理端末 |
| 高 | Ubuntu 22.04 LTS端末を洗い出し、アップグレード計画を作る | Linux端末 |
| 高 | Android LOBアプリ直接管理を使う場合、APK配布・ロールバック手順を決める | Android Enterprise |
| 中 | Android資格情報プロバイダー設定を認証方針と合わせて設計する | Android 14以降 |
| 中 | 新しいデバイスページをヘルプデスク手順に反映する | Intune運用担当 |
| 中 | Managed Home Screenの一時停止・復元アクションの利用ルールを決める | キオスク端末 |
| 中 | EPMとMulti Admin Approvalの承認フローを見直す | Intune Suite利用環境 |
| 中 | Autopatchリスク可視化レポートを更新ポリシー改善に使う | Windows更新管理 |
展開時に失敗しやすいポイント
今回の更新でよくある失敗は、機能の有無だけを確認して、既存運用への影響を見落とすことです。
特に注意すべきなのは次の点です。
- セキュリティベースラインは既存プロファイルへ自動反映されるとは限らない
- 段階的ロールアウト中の機能は、テナントによって表示時期が異なる
- Android LOBアプリの直接配布は便利だが、誤配布時の影響範囲が大きい
- Ubuntu 22.04 LTSのようなOSサポート終了は、直前対応では業務影響が出やすい
- 新しい管理画面は、ヘルプデスクの案内手順やスクリーンショット更新が必要になる
- EPMやPowerShell承認は、承認対象が増えるほど監査と権限設計が重要になる
Intuneはクラウドサービスのため、新機能が頻繁に追加されます。しかし、現場で重要なのは「使えるか」ではなく「安全に使える状態まで落とし込めているか」です。
まず取るべき次の行動
今回のMicrosoft Intune更新では、Windows、Android Enterprise、Apple、Linux、セキュリティベースライン、アプリ管理の各領域に実務的な変更があります。最初に行うべきことは、全機能を一気に展開することではありません。
まずは、自社環境で影響が大きい順に次の4つを確認してください。
- Windows端末でIntune Management Extensionに依存する配布やスクリプトが正常に動いているか
- Edge v139セキュリティベースラインを適用する前に、既存設定との差分を確認したか
- Ubuntu 22.04 LTSや古いAndroid構成など、期限付きで対応が必要な端末を把握しているか
- Android LOBアプリ、EPM、Managed Home Screenなど、運用手順の変更が必要な機能をヘルプデスクへ共有したか
「What’s new in Microsoft Intune」は、単なる新機能一覧ではなく、Intune運用を先回りして見直すためのチェックリストとして使うのが効果的です。週次で公式更新を確認し、月次で自社ポリシー・展開計画・サポート手順へ反映する流れを作っておくと、変更に追われる運用から、変更を管理できる運用へ移行できます。

コメント