Microsoft Edgeの仕事用プロファイルでMicrosoft 365にサインインする際、認証用のポップアップがブロックされてログインが進まないことがあります。今回の「Microsoft Edge: Allow M365 authentication popups in work profiles」は、そのようなサインイン失敗を減らすために、Microsoft 365の認証ポップアップを仕事用プロファイルでは既定で許可する変更です。管理者は、M365AuthPopupsInWorkEnabled ポリシーの状態、Edge 148以降への展開状況、ポップアップ制御ポリシーとの整合性を確認しておく必要があります。(Microsoft)
Microsoft Edgeの「M365認証ポップアップ許可」は何が変わるのか
この変更では、ユーザーが職場アカウントでMicrosoft Edgeにサインインしている場合、一部のMicrosoft 365サイトから開かれる認証ポップアップが、仕事用プロファイルで許可されるようになります。
対象となる例として、公式ロードマップでは microsoft.com、cloud.microsoft、microsoft365.com などのMicrosoft 365サイトが挙げられています。これらのサイトは、サインイン完了のために login.microsoftonline.com、login.live.com、login.microsoft.com などのMicrosoftサインインエンドポイントへ認証ポップアップを開く場合があります。Microsoftは、これらのポップアップがサインイン完了に必要であり、Microsoft EdgeではMicrosoftファーストパーティサービスからの認証ポップアップを既定で許可すると説明しています。(Microsoft)
| 観点 | 変更前に起こりやすかったこと | 変更後の考え方 |
|---|---|---|
| Microsoft 365へのサインイン | ポップアップブロック設定によって認証ウィンドウが止まり、サインインが完了しないことがある | Microsoft 365の認証に必要なポップアップは、仕事用プロファイルで許可されやすくなる |
| 管理者の制御 | ポップアップ全体の許可・ブロック設定に依存しやすい | M365AuthPopupsInWorkEnabled でこの機能の可用性を制御できる |
| ユーザー対応 | 「ログイン画面が一瞬出る」「別ウィンドウが開かない」といった問い合わせが発生しやすい | 認証用ポップアップを前提に、ヘルプデスク手順を更新する必要がある |
| セキュリティ運用 | ポップアップ許可を広く緩める運用になりがち | Microsoft 365認証に限定した挙動として管理できる |
重要なのは、これは「すべてのポップアップを許可する機能」ではないという点です。Microsoft 365のサインインに必要なMicrosoftファーストパーティの認証ポップアップを、仕事用プロファイルで扱いやすくする変更です。
対象になるユーザーと環境
この変更の主な対象は、Microsoft Edgeの仕事用プロファイルでMicrosoft 365を利用している法人・組織ユーザーです。Microsoft Edgeのポリシードキュメントでは、M365AuthPopupsInWorkEnabled はWindowsとmacOSのEdge 148以降でサポートされ、AndroidとiOSはサポート対象外とされています。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| 対象サービス | Microsoft Edge |
| 対象プロファイル | 職場アカウントでサインインした仕事用プロファイル |
| 対象OS | Windows、macOS |
| 対応バージョン | Microsoft Edge 148以降 |
| 非対象 | Android、iOS、Microsoftアカウントでサインインしている個人用プロファイル |
| ロードマップID | 561035 |
| リリースフェーズ | General Availability |
| ロードマップ上の提供時期 | July CY2026 |
| クラウドインスタンス | Worldwide(Standard Multi-Tenant) |
ロードマップ上では一般提供が2026年7月予定として示されています。一方、Microsoft Edge Stable 148.0.3967.54のリリースノートにも同機能が掲載されており、制御された機能ロールアウトであるため、すべての環境に同時に見えるとは限りません。(Microsoft)
Microsoft 365ロードマップの情報は、リリース予定日や説明が変更される可能性があるものとして公開されています。展開計画を立てる際は、ロードマップの時期だけでなく、Edgeのリリースノート、テナントのメッセージセンター、実機での挙動を合わせて確認するのが安全です。(Microsoft)
管理者が確認すべきポリシー
この機能を制御するポリシーは、M365AuthPopupsInWorkEnabled です。ポリシー名は「仕事用プロファイルで M365 認証ポップアップを許可する」と説明されています。(Microsoft Learn)
ポリシーの動作
| 設定値 | 動作 | 実務上の判断 |
|---|---|---|
| 有効 | Microsoft 365認証ポップアップを仕事用プロファイルで許可する | サインイン失敗を減らしたい組織では基本候補 |
| 未構成 | 有効時と同様に、Microsoft 365認証ポップアップを許可する | 既定挙動を受け入れる場合はこの状態でもよい |
| 無効 | Microsoft 365認証ポップアップは、他のポップアップと同じ既定設定に従う | 厳格なポップアップ制御を維持したい場合に検討。ただしサインイン影響を必ず検証する |
Microsoftの説明では、このポリシーを有効にした場合、または構成しなかった場合、Microsoft 365認証ポップアップは仕事用プロファイルで許可されます。無効にした場合は、他のポップアップと同じ既定設定に従います。(Microsoft Learn)
ポリシーの基本情報
| 項目 | 内容 |
|---|---|
| ポリシー名 | M365AuthPopupsInWorkEnabled |
| データ型 | Boolean |
| 必須ポリシー | 対応 |
| 推奨ポリシー | 非対応 |
| 動的なポリシー更新 | 対応 |
| プロファイル単位 | 対応 |
| Windowsのレジストリパス | SOFTWARE\Policies\Microsoft\Edge |
| 値名 | M365AuthPopupsInWorkEnabled |
| 値の種類 | REG_DWORD |
| 有効値の例 | 0x00000001 |
| macOSのキー | M365AuthPopupsInWorkEnabled |
Windowsのグループポリシーでは、管理用テンプレート/Microsoft Edge/ID とサインイン 配下で設定できます。macOSでは同名の基本設定キーを使い、値の例として <true/> が示されています。(Microsoft Learn)
すぐ無効化すべきか、既定のままにすべきか
多くの組織では、まずは未構成または有効のままパイロット検証するのが現実的です。理由は、Microsoft 365の認証ポップアップはサインイン完了に必要なケースがあり、無効化すると従来のポップアップ設定によってログイン不具合が再発する可能性があるためです。
一方で、次のような組織では、無効化を含めた検証が必要です。
| 組織の状況 | 推奨される確認 |
|---|---|
| すべてのポップアップを厳格にブロックしている | 無効化時にMicrosoft 365サインインが完了するかを検証する |
| プロキシ、SWG、CASBで認証通信を細かく制御している | login.microsoftonline.com などの認証エンドポイントが別途ブロックされていないか確認する |
| ヘルプデスクにMicrosoft 365ログイン不具合が多い | 既定許可によって問い合わせが減るか、対象部署で比較する |
| 金融・医療・公共系などブラウザ制御が厳しい | 例外の目的、対象プロファイル、監査ログの確認方法を文書化する |
| BYODや未管理端末でEdge for Businessを使う | 個人用プロファイルと仕事用プロファイルの切り分けを利用者に説明する |
この変更は、ネットワークアクセス、条件付きアクセス、多要素認証、プロキシ認証の問題を解決するものではありません。あくまで「認証ポップアップがポップアップブロックに妨げられる問題」を緩和する機能です。Microsoftサインインエンドポイントへの通信自体がブロックされている場合は、別途ネットワークやセキュリティ製品側の設定確認が必要です。
展開前に確認したいチェックリスト
管理者は、全社展開の前に小さな対象グループで検証することをおすすめします。特に、既存のポップアップ制御、セキュリティ製品、条件付きアクセスの組み合わせによって、ユーザー体験が変わる可能性があります。
| 確認項目 | 具体的な確認内容 |
|---|---|
| Edgeのバージョン | Windows/macOSでEdge 148以降になっているか |
| プロファイル | ユーザーが仕事用プロファイルでMicrosoft Edgeにサインインしているか |
| ポリシー適用 | edge://policy で M365AuthPopupsInWorkEnabled の適用状態を確認する |
| 認証フロー | microsoft365.com や cloud.microsoft などでサインインを実施し、認証ポップアップが正常に開いて閉じるか |
| 無効化時の影響 | ポリシーを無効にした検証グループで、サインイン失敗や再認証増加が起きないか |
| ヘルプデスク | 「Microsoftサインインの小さな別ウィンドウが開く場合がある」と案内を更新する |
| セキュリティ教育 | 不審なポップアップとMicrosoftの正規認証画面を混同しないよう、URL確認を案内する |
| 監査 | サインインログや問い合わせ件数で、変更前後の影響を確認する |
ポリシーの確認には edge://policy が使えます。Microsoftの構成ガイドでも、適用済みポリシーを確認する方法として edge://policy が案内されています。ポリシー変更時にEdgeを開いていた場合は、いったん閉じてから開き直す必要がある点にも注意してください。(Microsoft Learn)
Microsoft Edge管理サービスやIntuneで展開する場合の注意点
Microsoft Edgeのポリシーは、グループポリシー、レジストリ、Microsoft Intune、Microsoft Edge管理サービスなど複数の方法で管理できます。Microsoft Edge管理サービスはMicrosoft 365管理センター内でEdgeブラウザー設定を構成するためのプラットフォームで、構成はクラウドに保存され、グループ割り当てまたはグループポリシーを通じてユーザーのブラウザーに適用できます。(Microsoft Learn)
Intuneを利用する場合は、デバイス構成プロファイルを追加してMicrosoft Edgeのポリシーと設定を管理できます。Microsoftの説明では、Intuneを使ったポリシー管理と適用は、Active DirectoryのグループポリシーやローカルGPO設定を構成することと同等とされています。(Microsoft Learn)
注意したいのは、管理経路が複数ある場合の優先順位です。Microsoft Edge管理サービスのドキュメントでは、MDMまたはGPMで設定されたポリシー値は、Edge管理サービスが提供する値を上書きすると説明されています。つまり、Intune、GPO、Edge管理サービスで同じポリシーを別々に設定すると、想定と異なる値が適用されることがあります。(Microsoft Learn)
展開時の実務ポイント
- まずは少数のMicrosoft 365ヘビーユーザーを対象にパイロット展開する
- GPO、Intune、Edge管理サービスのどこで最終的に制御するかを決める
- 古いADMXテンプレートを使っている場合は、Edge 148以降のポリシーが表示されるようテンプレート更新を確認する
- セキュリティ部門に「Microsoft 365認証ポップアップのみを許可する意図」を説明しておく
- 無効化する場合は、代替として既存のポップアップ許可リストで認証フローが成立するか検証する
Microsoft Edgeのポリシー一覧では、M365AuthPopupsInWorkEnabled はEdgeバージョン148の新しいポリシーとして掲載されています。既存の管理テンプレートや設定カタログに見当たらない場合は、管理基盤側の更新状況を確認してください。(Microsoft Learn)
開発者が注意すべきポイント
この変更は、社内WebアプリやSaaSアプリのすべての認証ポップアップを自動的に許可するものではありません。対象は、Microsoft Edgeの仕事用プロファイルにおけるMicrosoft 365認証ポップアップです。
開発者や社内ポータル担当者は、次の点を確認しておくとトラブルを避けやすくなります。
| 確認対象 | 注意点 |
|---|---|
| 社内ポータルからMicrosoft 365へ遷移する導線 | 別ウィンドウで認証が開く場合でも、ユーザーが閉じないよう案内する |
| 独自アプリのOAuth/OIDCログイン | この機能で自社アプリのポップアップが許可されると考えない |
| ポップアップブロック時の代替導線 | window.open が失敗した場合のリダイレクトや再試行案内を残す |
| 埋め込み画面 | iframe内でMicrosoft 365認証を完結させようとせず、正規のサインイン遷移を前提にする |
| テスト観点 | Edge仕事用プロファイル、個人用プロファイル、Chromeなど他ブラウザーで挙動を分けて確認する |
公式情報のサイト例には、ロードマップ側で microsoft365.com、ポリシードキュメント側で visualstudio.com などが挙がっており、例示ドメインは完全な固定リストとして読むべきではありません。実装や運用では「Microsoft 365およびMicrosoftファーストパーティ認証に必要なポップアップ」という文脈で捉え、個別ドメインだけを見て判断しないほうが安全です。(Microsoft)
ユーザーに案内するときの文面例
ヘルプデスクや社内ポータルでは、単に「ポップアップを許可してください」と案内すると、フィッシング対策上よくありません。Microsoftの正規認証かどうかを確認する観点も含めて伝える必要があります。
案内文の例
Microsoft 365へのサインイン時に、Microsoft Edgeの仕事用プロファイルで小さな認証ウィンドウが開く場合があります。これはサインインを完了するために必要な画面です。アドレスが login.microsoftonline.com、login.live.com、login.microsoft.com などMicrosoftのサインインエンドポイントであることを確認してください。不審なURL、社外サービス名、パスワード再入力を急がせる表示がある場合は、入力せずヘルプデスクへ連絡してください。
このように案内しておくと、正規の認証ポップアップを閉じてしまう問題を減らしつつ、不審なポップアップを無条件に信頼するリスクも抑えられます。
よくある誤解と注意点
すべてのポップアップが許可されるわけではない
M365AuthPopupsInWorkEnabled は、Microsoft 365認証ポップアップが仕事用プロファイルのポップアップブロックをバイパスできるかどうかを制御するポリシーです。広告、外部SaaS、独自アプリのポップアップを広く許可する設定ではありません。(Microsoft Learn)
未構成でも許可される
このポリシーは、有効にした場合だけでなく、未構成の場合もMicrosoft 365認証ポップアップを許可します。既定動作を変えたくない組織は、「設定していないから影響しない」と考えず、未構成時の動作を理解しておく必要があります。(Microsoft Learn)
モバイルEdgeには適用されない
このポリシーはWindowsとmacOSのEdge 148以降が対象で、AndroidとiOSはサポートされていません。モバイル端末のMicrosoft 365サインイン問題は、別の認証方式、アプリ保護ポリシー、条件付きアクセス、ネットワーク制御の観点で切り分ける必要があります。(Microsoft Learn)
ロードマップの時期は変更される可能性がある
Microsoft 365ロードマップは商用機能のリリース予定日と説明を掲載するものですが、情報は変更される可能性があります。特に段階的なロールアウトでは、同じEdgeバージョンでもテナントや端末によって見え方が異なる場合があります。(Microsoft)
管理者が次に取るべき行動
今回の変更は、Microsoft 365のサインイン体験を改善する一方で、既存のポップアップ制御ポリシーに影響する可能性があります。まずはEdge 148以降のWindowsまたはmacOS端末で、仕事用プロファイルにサインインした状態の検証グループを作り、M365AuthPopupsInWorkEnabled が未構成・有効・無効の各状態でMicrosoft 365へのサインインがどう変わるかを確認してください。
そのうえで、サインイン失敗が多い組織では既定許可を活かし、厳格なポップアップ統制が必要な組織では無効化時の影響を丁寧に検証するのが現実的です。あわせて、ヘルプデスク向け手順、ユーザー向け案内、IntuneやGPOの適用経路を整理しておけば、Microsoft Edgeの展開後に「ログインできない」「別ウィンドウが怪しい」といった混乱を最小限にできます。

コメント