Microsoft EdgeのM365認証ポップアップ許可とは?変更点と管理者の確認ポイント

Microsoft Edgeの仕事用プロファイルでMicrosoft 365にサインインする際、認証用のポップアップがブロックされてログインが進まないことがあります。今回の「Microsoft Edge: Allow M365 authentication popups in work profiles」は、そのようなサインイン失敗を減らすために、Microsoft 365の認証ポップアップを仕事用プロファイルでは既定で許可する変更です。管理者は、M365AuthPopupsInWorkEnabled ポリシーの状態、Edge 148以降への展開状況、ポップアップ制御ポリシーとの整合性を確認しておく必要があります。(Microsoft)

目次

Microsoft Edgeの「M365認証ポップアップ許可」は何が変わるのか

この変更では、ユーザーが職場アカウントでMicrosoft Edgeにサインインしている場合、一部のMicrosoft 365サイトから開かれる認証ポップアップが、仕事用プロファイルで許可されるようになります。

対象となる例として、公式ロードマップでは microsoft.com、cloud.microsoft、microsoft365.com などのMicrosoft 365サイトが挙げられています。これらのサイトは、サインイン完了のために login.microsoftonline.com、login.live.com、login.microsoft.com などのMicrosoftサインインエンドポイントへ認証ポップアップを開く場合があります。Microsoftは、これらのポップアップがサインイン完了に必要であり、Microsoft EdgeではMicrosoftファーストパーティサービスからの認証ポップアップを既定で許可すると説明しています。(Microsoft)

観点変更前に起こりやすかったこと変更後の考え方
Microsoft 365へのサインインポップアップブロック設定によって認証ウィンドウが止まり、サインインが完了しないことがあるMicrosoft 365の認証に必要なポップアップは、仕事用プロファイルで許可されやすくなる
管理者の制御ポップアップ全体の許可・ブロック設定に依存しやすいM365AuthPopupsInWorkEnabled でこの機能の可用性を制御できる
ユーザー対応「ログイン画面が一瞬出る」「別ウィンドウが開かない」といった問い合わせが発生しやすい認証用ポップアップを前提に、ヘルプデスク手順を更新する必要がある
セキュリティ運用ポップアップ許可を広く緩める運用になりがちMicrosoft 365認証に限定した挙動として管理できる

重要なのは、これは「すべてのポップアップを許可する機能」ではないという点です。Microsoft 365のサインインに必要なMicrosoftファーストパーティの認証ポップアップを、仕事用プロファイルで扱いやすくする変更です。

対象になるユーザーと環境

この変更の主な対象は、Microsoft Edgeの仕事用プロファイルでMicrosoft 365を利用している法人・組織ユーザーです。Microsoft Edgeのポリシードキュメントでは、M365AuthPopupsInWorkEnabled はWindowsとmacOSのEdge 148以降でサポートされ、AndroidとiOSはサポート対象外とされています。(Microsoft Learn)

項目内容
対象サービスMicrosoft Edge
対象プロファイル職場アカウントでサインインした仕事用プロファイル
対象OSWindows、macOS
対応バージョンMicrosoft Edge 148以降
非対象Android、iOS、Microsoftアカウントでサインインしている個人用プロファイル
ロードマップID561035
リリースフェーズGeneral Availability
ロードマップ上の提供時期July CY2026
クラウドインスタンスWorldwide(Standard Multi-Tenant)

ロードマップ上では一般提供が2026年7月予定として示されています。一方、Microsoft Edge Stable 148.0.3967.54のリリースノートにも同機能が掲載されており、制御された機能ロールアウトであるため、すべての環境に同時に見えるとは限りません。(Microsoft)

Microsoft 365ロードマップの情報は、リリース予定日や説明が変更される可能性があるものとして公開されています。展開計画を立てる際は、ロードマップの時期だけでなく、Edgeのリリースノート、テナントのメッセージセンター、実機での挙動を合わせて確認するのが安全です。(Microsoft)

管理者が確認すべきポリシー

この機能を制御するポリシーは、M365AuthPopupsInWorkEnabled です。ポリシー名は「仕事用プロファイルで M365 認証ポップアップを許可する」と説明されています。(Microsoft Learn)

ポリシーの動作

設定値動作実務上の判断
有効Microsoft 365認証ポップアップを仕事用プロファイルで許可するサインイン失敗を減らしたい組織では基本候補
未構成有効時と同様に、Microsoft 365認証ポップアップを許可する既定挙動を受け入れる場合はこの状態でもよい
無効Microsoft 365認証ポップアップは、他のポップアップと同じ既定設定に従う厳格なポップアップ制御を維持したい場合に検討。ただしサインイン影響を必ず検証する

Microsoftの説明では、このポリシーを有効にした場合、または構成しなかった場合、Microsoft 365認証ポップアップは仕事用プロファイルで許可されます。無効にした場合は、他のポップアップと同じ既定設定に従います。(Microsoft Learn)

ポリシーの基本情報

項目内容
ポリシー名M365AuthPopupsInWorkEnabled
データ型Boolean
必須ポリシー対応
推奨ポリシー非対応
動的なポリシー更新対応
プロファイル単位対応
WindowsのレジストリパスSOFTWARE\Policies\Microsoft\Edge
値名M365AuthPopupsInWorkEnabled
値の種類REG_DWORD
有効値の例0x00000001
macOSのキーM365AuthPopupsInWorkEnabled

Windowsのグループポリシーでは、管理用テンプレート/Microsoft Edge/ID とサインイン 配下で設定できます。macOSでは同名の基本設定キーを使い、値の例として <true/> が示されています。(Microsoft Learn)

すぐ無効化すべきか、既定のままにすべきか

多くの組織では、まずは未構成または有効のままパイロット検証するのが現実的です。理由は、Microsoft 365の認証ポップアップはサインイン完了に必要なケースがあり、無効化すると従来のポップアップ設定によってログイン不具合が再発する可能性があるためです。

一方で、次のような組織では、無効化を含めた検証が必要です。

組織の状況推奨される確認
すべてのポップアップを厳格にブロックしている無効化時にMicrosoft 365サインインが完了するかを検証する
プロキシ、SWG、CASBで認証通信を細かく制御しているlogin.microsoftonline.com などの認証エンドポイントが別途ブロックされていないか確認する
ヘルプデスクにMicrosoft 365ログイン不具合が多い既定許可によって問い合わせが減るか、対象部署で比較する
金融・医療・公共系などブラウザ制御が厳しい例外の目的、対象プロファイル、監査ログの確認方法を文書化する
BYODや未管理端末でEdge for Businessを使う個人用プロファイルと仕事用プロファイルの切り分けを利用者に説明する

この変更は、ネットワークアクセス、条件付きアクセス、多要素認証、プロキシ認証の問題を解決するものではありません。あくまで「認証ポップアップがポップアップブロックに妨げられる問題」を緩和する機能です。Microsoftサインインエンドポイントへの通信自体がブロックされている場合は、別途ネットワークやセキュリティ製品側の設定確認が必要です。

展開前に確認したいチェックリスト

管理者は、全社展開の前に小さな対象グループで検証することをおすすめします。特に、既存のポップアップ制御、セキュリティ製品、条件付きアクセスの組み合わせによって、ユーザー体験が変わる可能性があります。

確認項目具体的な確認内容
EdgeのバージョンWindows/macOSでEdge 148以降になっているか
プロファイルユーザーが仕事用プロファイルでMicrosoft Edgeにサインインしているか
ポリシー適用edge://policy で M365AuthPopupsInWorkEnabled の適用状態を確認する
認証フローmicrosoft365.com や cloud.microsoft などでサインインを実施し、認証ポップアップが正常に開いて閉じるか
無効化時の影響ポリシーを無効にした検証グループで、サインイン失敗や再認証増加が起きないか
ヘルプデスク「Microsoftサインインの小さな別ウィンドウが開く場合がある」と案内を更新する
セキュリティ教育不審なポップアップとMicrosoftの正規認証画面を混同しないよう、URL確認を案内する
監査サインインログや問い合わせ件数で、変更前後の影響を確認する

ポリシーの確認には edge://policy が使えます。Microsoftの構成ガイドでも、適用済みポリシーを確認する方法として edge://policy が案内されています。ポリシー変更時にEdgeを開いていた場合は、いったん閉じてから開き直す必要がある点にも注意してください。(Microsoft Learn)

Microsoft Edge管理サービスやIntuneで展開する場合の注意点

Microsoft Edgeのポリシーは、グループポリシー、レジストリ、Microsoft Intune、Microsoft Edge管理サービスなど複数の方法で管理できます。Microsoft Edge管理サービスはMicrosoft 365管理センター内でEdgeブラウザー設定を構成するためのプラットフォームで、構成はクラウドに保存され、グループ割り当てまたはグループポリシーを通じてユーザーのブラウザーに適用できます。(Microsoft Learn)

Intuneを利用する場合は、デバイス構成プロファイルを追加してMicrosoft Edgeのポリシーと設定を管理できます。Microsoftの説明では、Intuneを使ったポリシー管理と適用は、Active DirectoryのグループポリシーやローカルGPO設定を構成することと同等とされています。(Microsoft Learn)

注意したいのは、管理経路が複数ある場合の優先順位です。Microsoft Edge管理サービスのドキュメントでは、MDMまたはGPMで設定されたポリシー値は、Edge管理サービスが提供する値を上書きすると説明されています。つまり、Intune、GPO、Edge管理サービスで同じポリシーを別々に設定すると、想定と異なる値が適用されることがあります。(Microsoft Learn)

展開時の実務ポイント

  • まずは少数のMicrosoft 365ヘビーユーザーを対象にパイロット展開する
  • GPO、Intune、Edge管理サービスのどこで最終的に制御するかを決める
  • 古いADMXテンプレートを使っている場合は、Edge 148以降のポリシーが表示されるようテンプレート更新を確認する
  • セキュリティ部門に「Microsoft 365認証ポップアップのみを許可する意図」を説明しておく
  • 無効化する場合は、代替として既存のポップアップ許可リストで認証フローが成立するか検証する

Microsoft Edgeのポリシー一覧では、M365AuthPopupsInWorkEnabled はEdgeバージョン148の新しいポリシーとして掲載されています。既存の管理テンプレートや設定カタログに見当たらない場合は、管理基盤側の更新状況を確認してください。(Microsoft Learn)

開発者が注意すべきポイント

この変更は、社内WebアプリやSaaSアプリのすべての認証ポップアップを自動的に許可するものではありません。対象は、Microsoft Edgeの仕事用プロファイルにおけるMicrosoft 365認証ポップアップです。

開発者や社内ポータル担当者は、次の点を確認しておくとトラブルを避けやすくなります。

確認対象注意点
社内ポータルからMicrosoft 365へ遷移する導線別ウィンドウで認証が開く場合でも、ユーザーが閉じないよう案内する
独自アプリのOAuth/OIDCログインこの機能で自社アプリのポップアップが許可されると考えない
ポップアップブロック時の代替導線window.open が失敗した場合のリダイレクトや再試行案内を残す
埋め込み画面iframe内でMicrosoft 365認証を完結させようとせず、正規のサインイン遷移を前提にする
テスト観点Edge仕事用プロファイル、個人用プロファイル、Chromeなど他ブラウザーで挙動を分けて確認する

公式情報のサイト例には、ロードマップ側で microsoft365.com、ポリシードキュメント側で visualstudio.com などが挙がっており、例示ドメインは完全な固定リストとして読むべきではありません。実装や運用では「Microsoft 365およびMicrosoftファーストパーティ認証に必要なポップアップ」という文脈で捉え、個別ドメインだけを見て判断しないほうが安全です。(Microsoft)

ユーザーに案内するときの文面例

ヘルプデスクや社内ポータルでは、単に「ポップアップを許可してください」と案内すると、フィッシング対策上よくありません。Microsoftの正規認証かどうかを確認する観点も含めて伝える必要があります。

案内文の例

Microsoft 365へのサインイン時に、Microsoft Edgeの仕事用プロファイルで小さな認証ウィンドウが開く場合があります。これはサインインを完了するために必要な画面です。アドレスが login.microsoftonline.com、login.live.com、login.microsoft.com などMicrosoftのサインインエンドポイントであることを確認してください。不審なURL、社外サービス名、パスワード再入力を急がせる表示がある場合は、入力せずヘルプデスクへ連絡してください。

このように案内しておくと、正規の認証ポップアップを閉じてしまう問題を減らしつつ、不審なポップアップを無条件に信頼するリスクも抑えられます。

よくある誤解と注意点

すべてのポップアップが許可されるわけではない

M365AuthPopupsInWorkEnabled は、Microsoft 365認証ポップアップが仕事用プロファイルのポップアップブロックをバイパスできるかどうかを制御するポリシーです。広告、外部SaaS、独自アプリのポップアップを広く許可する設定ではありません。(Microsoft Learn)

未構成でも許可される

このポリシーは、有効にした場合だけでなく、未構成の場合もMicrosoft 365認証ポップアップを許可します。既定動作を変えたくない組織は、「設定していないから影響しない」と考えず、未構成時の動作を理解しておく必要があります。(Microsoft Learn)

モバイルEdgeには適用されない

このポリシーはWindowsとmacOSのEdge 148以降が対象で、AndroidとiOSはサポートされていません。モバイル端末のMicrosoft 365サインイン問題は、別の認証方式、アプリ保護ポリシー、条件付きアクセス、ネットワーク制御の観点で切り分ける必要があります。(Microsoft Learn)

ロードマップの時期は変更される可能性がある

Microsoft 365ロードマップは商用機能のリリース予定日と説明を掲載するものですが、情報は変更される可能性があります。特に段階的なロールアウトでは、同じEdgeバージョンでもテナントや端末によって見え方が異なる場合があります。(Microsoft)

管理者が次に取るべき行動

今回の変更は、Microsoft 365のサインイン体験を改善する一方で、既存のポップアップ制御ポリシーに影響する可能性があります。まずはEdge 148以降のWindowsまたはmacOS端末で、仕事用プロファイルにサインインした状態の検証グループを作り、M365AuthPopupsInWorkEnabled が未構成・有効・無効の各状態でMicrosoft 365へのサインインがどう変わるかを確認してください。

そのうえで、サインイン失敗が多い組織では既定許可を活かし、厳格なポップアップ統制が必要な組織では無効化時の影響を丁寧に検証するのが現実的です。あわせて、ヘルプデスク向け手順、ユーザー向け案内、IntuneやGPOの適用経路を整理しておけば、Microsoft Edgeの展開後に「ログインできない」「別ウィンドウが怪しい」といった混乱を最小限にできます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次