オンプレミス AD と Microsoft Entra ID(旧 Azure AD)のハイブリッド環境、Intune 管理下の Windows クライアントで、Microsoft Edge の同期が「組織によって無効化されています」と表示される——現場でよく相談される厄介な症状です。この記事では、再現しがちな原因パターンと、確実に復旧へ持っていく手順を体系的にまとめます。
現象の概要と観測ポイント
対象端末では次のような表示が確認されます。
- Edge のプロフィール横に Not syncing。
- 設定ページ上部に Your browser is managed by your organization。
- サインイン状態で Your organization has turned off sync for this device。
edge://sync-internalsの Summary に Enterprise policy, Feature not supported。
また edge://policy では、組織ポリシーが適用されているか(Source: Platform / Cloud など)を確認できます。ここで SyncDisabled が 1 になっていると、ユーザーの操作では同期を有効化できません。
想定構成
- オンプレミス Active Directory(ハイブリッド参加)
- Microsoft Entra ID(Azure AD)と同期(Entra Connect など)
- Intune(Microsoft Endpoint Manager)で Windows クライアントを MDM 管理
- ユーザーには Microsoft Entra ID P1 と Microsoft 365 Business Premium を割り当て済み
まず押さえる「原因パターン」と確認ポイント(まとめ表)
| 項目 | 確認/対処内容 | 確認場所 | 優先度 |
|---|---|---|---|
| Intune 構成プロファイル | Edge の Identity and sign-in にある Allow Microsoft Edge sync を Enabled。 競合する設定が無いかも含め全適用ポリシーを点検。 | Intune 管理センター > デバイス > 構成プロファイル | 高 |
| グループポリシー (GPO) | コンピューターの構成 > 管理用テンプレート > Microsoft Edge > Identity and sign‑in: – Allow Microsoft Edge sync = 有効 – Disable sync = 未構成 or 無効 – Force sync the user’s data = 必要に応じて有効 | ローカル/ドメイン GPO | 高 |
| レジストリ ポリシー | HKLM\SOFTWARE\Policies\Microsoft\Edge で SyncDisabled=1 があれば同期は強制無効。値を 0 または削除。 | レジストリ(管理者権限) | 高 |
| Enterprise State Roaming (ESR) | Entra 管理センター > デバイス > エンタープライズ状態ローミング を対象ユーザーに 有効化。 ESR を有効化したことで Edge 同期が復活 した事例が多数。 | Entra 管理センター | 高 |
| ライセンス | Business Premium で同期自体は利用可能。別テナントで同ライセンスが動作している場合、ライセンス起因の可能性は低く、ポリシーまたは ESR を優先確認。 | Microsoft 365 管理センター | 中 |
なぜ「ESR(エンタープライズ状態ローミング)」が鍵になるのか
Edge の同期はクラウド上のプロファイル同期サービスで実現しますが、職場アカウントでのサインインとデバイス準拠の前提を満たすうえで、アカウント状態・デバイス状態のローミングとトークンまわりの取り扱いが重要です。ハイブリッド参加環境では、ユーザープロファイルや設定のローミングが未設定の場合、組織ポリシーの適用順序やトークン更新の条件により「Enterprise policy により同期機能がサポートされない」と誤判定されることがあり、ESR を有効化することでアカウント状態の整合性が取り戻され、同期が許可されるケースが多く見られます。
特に、既存の GPO や Intune ポリシーで微妙な差分が蓄積している環境では、ESR 有効化により “同期の前提となる状態” が満たされ、edge://sync-internals の Disable Reasons が None へ切り替わる例がよくあります。
復旧までの推奨手順(決定版)
- Enterprise State Roaming を有効化
対象ユーザー(パイロットのグループから開始推奨)に対して ESR を 有効にします。ポリシー反映後、Windows にサインインし直し、設定 > アカウント > 職場または学校にアクセスする に職場アカウントが結合されていることを確認します。 - Intune / GPO の競合を洗い出し・修正
- Intune の設定カタログ(または ADMX テンプレート)で Allow Microsoft Edge sync を Enabled。
- GPO に Disable sync が残っていないか確認し、未構成または無効に変更。
- 必要に応じて Force sync the user’s data を有効化(禁止タイプは
SyncTypesListDisabledで調整)。 - 端末が MDM と GPO の両方で管理される場合は、MDM が GPO に優先(MDMWinsOverGP)を検討。
- レジストリ ポリシーの直当てを除去
管理テンプレート適用時にレジストリへ直書きした痕跡が残っていると、クラウドポリシーより強く効く場合があります。以下で確認します。reg query HKLM\SOFTWARE\Policies\Microsoft\Edge /v SyncDisabled reg query HKCU\SOFTWARE\Policies\Microsoft\Edge /v SyncDisabled0x1(=1)が出たら、GPO または Intune 設定を正したうえで値を削除、もしくは0にします。 - 再起動 & 検証
端末を再起動し、職場アカウントで Edge にサインイン。edge://sync-internalsで Transport State = Active、Disable Reasons = None になっていることを確認します。
ポリシーの具体値(最小構成ベースライン)
| ポリシー | 推奨値 | レジストリ名 / 型 | 備考 |
|---|---|---|---|
| Allow Microsoft Edge sync | Enabled | SyncDisabled (REG_DWORD) 0=許可 / 1=禁止 | これが 1 だと同期は強制的に無効化 |
| Browser sign-in settings | Enabled (Force/Enable) | BrowserSignin (REG_DWORD) 0=無効, 1=有効, 2=強制 | 職場アカウントでのブラウザー サインイン自体を許可/強制 |
| Force sync the user’s data | 必要に応じて Enabled | ForceSync (REG_DWORD) 1=有効 | 同期タイプの禁止は SyncTypesListDisabled と併用 |
| Restrict sign-in to pattern | 必要に応じて設定 | RestrictSigninToPattern (REG_SZ) | .*@contoso\.com など。UPN と不一致だと同期できない |
| Sync types list disabled | 必要に応じて設定 | SyncTypesListDisabled (REG_MULTI_SZ) | Passwords 等を除外。未設定ならすべて許可 |
Intune と GPO の二重管理を安全にほどく
同じ設定を Intune と GPO の両方で配布していると、現場では「誰が最後に書いたか」で勝敗が変わり、調査が泥沼化しがちです。次の順序で切り分けると早いです。
- パイロット OU / グループを作り、GPO のうち Edge 関連だけを リンク解除(またはフィルタリング)。
- Intune の設定カタログに 最小構成ベースラインだけを残す(上の表を参照)。
- MDM > GPO 優先(MDMWinsOverGP)を必要期間だけ有効にし、状態が安定したら見直す。
Conditional Access(条件付きアクセス)の影響
条件付きアクセスで「デバイスが準拠していること」「特定のクライアントアプリのみ許可」などを構成していると、Edge の職場アカウント サインインが遮断され、結果として同期が無効扱いとなることがあります。次を確認します。
- 対象ユーザー/デバイスが 準拠と判定されているか。
- 「ブラウザー」を許可しているか。古い CA ルールで “レガシー認証” をまとめてブロックしていないか。
- セッション制御(条件付きアクセスの継続的アクセス評価など)で Edge のトークン更新が阻害されていないか。
診断のためのコマンドとチェックリスト
ポリシー適用の可視化
gpresult /h C:\Temp\gp.html
start C:\Temp\gp.html
GPO から Edge 関連ポリシーが流入していないか、管理用テンプレートの項目を確認します。
レジストリ状態の一括確認(PowerShell)
$paths = @(
'HKLM:\SOFTWARE\Policies\Microsoft\Edge',
'HKCU:\SOFTWARE\Policies\Microsoft\Edge'
)
$keys = 'SyncDisabled','BrowserSignin','ForceSync','RestrictSigninToPattern','SyncTypesListDisabled'
foreach ($p in $paths) {
Write-Host "=== $p ==="
foreach ($k in $keys) {
try { (Get-ItemProperty -Path $p -Name $k -ErrorAction Stop).$k |
ForEach-Object { "$k : $_" } } catch {}
}
}
Edge 内部ページでの観測
edge://sync-internals:Transport State、Disable Reasons、Type Info。edge://policy:SyncDisabled や BrowserSignin の値と Source。edge://management:管理主体(Cloud / Platform)。
ケーススタディ:よくある 3 つの失敗例
1) Intune で許可、GPO で禁止(勝者:GPO)
GPO 側に古いテンプレートが残り SyncDisabled=1 を配布。edge://policy の Source が Platform なら GPO(レジストリ直書き)が勝っているサインです。GPO を未構成に戻し、端末を再起動。
2) RestrictSigninToPattern の誤設定
UPN が [email protected]、メール アドレスが [email protected] のように異なる環境で、.*@contoso\.com としてしまい UPN 不一致でサインイン不可に。UPN の正規表現に合わせてパターンを見直します。
3) ESR 無効 & CA 厳しめの二重苦
ESR 無効のまま CA 側で「デバイス準拠必須」を課し、端末が “準拠” になり切れていない状態。Intune のデバイス準拠ポリシーと CA のスコープを一時的に緩め、準拠化→再強化の順序で直すと復旧が早いです。
変更の適用順とキャッシュの落とし穴
Edge と Windows のアカウント・トークンは WAM(Windows Account Manager)経由でキャッシュされます。ポリシー変更直後は古い状態で判定されることがあるため、次を徹底すると安定します。
- ポリシー変更 → サインアウト/再起動 → サインインの順で検証。
- 職場アカウントの切断/再結合(設定 > アカウント > 職場または学校にアクセスする)。
- テストは 新規ユーザープロファイルで再現性を確認。
運用ベストプラクティス(再発防止)
- 管理主体の一本化:Edge のアイデンティティ/同期は Intune で集中管理し、GPO は撤廃または最小限に。
- ポリシー テンプレートのバージョン管理:ADMX/Intune テンプレートを四半期ごとに更新。
- パイロット ⇒ 段階的展開:ESR 有効化 → 同期許可 → 同期タイプ制限の順に段階適用。
- 監査とアラート:Entra の監査ログ(サインイン失敗・条件付きアクセスの結果)や、Windows イベント(後述)を定期レビュー。
トラブル防止のポイント(要点再掲)
- Intune と GPO の重複適用は競合の温床。片方に寄せる。
- Conditional Access がブラウザー サインインをブロックしていないか。
- テストユーザー/テスト端末で段階的に変更を検証。
高度な診断:イベントログで根拠を集める
「ポリシーを直したはずなのに同期できない」場合、イベント ログでトークンとポリシーの流れを追うと突破口が見えます。
- Applications and Services Logs > Microsoft > Windows > Microsoft-Edge(Edge 本体のイベント)
- Applications and Services Logs > Microsoft > Windows > AAD(WAM/アカウント関連)
- Applications and Services Logs > Microsoft > Windows > User Device Registration(ハイブリッド参加/登録)
サインイン失敗やポリシー拒否のイベントに、ブロック理由や失敗した条件が残ることがあります。
「これだけやれば直る」短縮手順(現場用チートシート)
- Entra で ESR を有効化(対象はパイロット グループ)。
- Intune の Edge ポリシーで Allow Microsoft Edge sync = Enabled を明示。
- GPO の Disable sync を未構成に戻す(残骸の ADM/ADMX も整理)。
- レジストリの SyncDisabled=1 を除去(
HKLM/HKCU両方)。 - 再起動後、
edge://sync-internalsで Active / None を確認。
FAQ(よくある誤解・補足)
- Q: Business Premium でも Edge 同期は使える?
A: はい。別テナントで動作しているなら、原因はライセンスではなくポリシー/ESR の可能性が高いです。 - Q: 個人用 Microsoft アカウントとの共存は?
A: 組織ポリシーで職場アカウントのみ許可している場合、個人用の同期は不可。職場プロファイルでの同期許可に焦点を当てます。 - Q: 同期タイプを一部だけ禁止したい。
A:SyncTypesListDisabledにPasswords等を列挙。Force sync と併用しても良いですが、まずは同期そのものを復旧させてから段階的に制御してください。 - Q: どのポリシーが勝つ?
A: 通常は マシン/ユーザーのレジストリ(GPO/ローカル)> クラウド ポリシーの順で強く効きます。Source を必ず確認。
障害解析テンプレート(現場でそのまま使える)
| 観測項目 | 理想値 | 実測 | 対処 |
|---|---|---|---|
| edge://sync-internals > Transport State | Active | ESR/ポリシーの順序を見直し | |
| edge://sync-internals > Disable Reasons | None | SyncDisabled や CA のブロックを解消 | |
| edge://policy > SyncDisabled | 0 または未設定 | GPO/Intune の禁止設定を撤廃 | |
| edge://policy > BrowserSignin | 1 か 2 | サインインそのものを許可/強制 | |
| Entra > ESR | 有効(対象ユーザー) | ローミングを有効化 | |
| Intune > 適用ポリシー | 競合なし | 最小構成に整理 |
最終確認リスト(公開前チェック)
- テスト端末で Edge へ職場アカウントでサインインできる。
edge://sync-internalsが Active / None。edge://policyで SyncDisabled=0(または未設定)、BrowserSignin が有効。- 条件付きアクセスの対象ユーザー/アプリ/デバイスが正しくスコープされている。
- 変更はパイロット → 段階展開で進める計画になっている。
まとめ
「組織によって同期が無効化されています」は、ほぼ常に ポリシー(SyncDisabled)、ESR 無効、または 条件付きアクセスのいずれか(または複合)が原因です。最短で復旧させるなら、ESR を有効化 → Intune で同期許可を明示 → GPO の禁止を撤廃 → レジストリの残骸を清掃 → 再起動で確認の順で進めるのが鉄板です。これらを整えることで、Transport State = Active / Disable Reasons = None に戻り、テナント全体で Edge 同期が安定稼働します。解決しない場合は Entra の監査ログと Edge/AAD 関連のイベントログを併読し、ブロックしている主体を特定してください。
補足:参考コマンド集(現場メモ)
:: Edge ポリシー(ローカル)確認
reg query HKLM\SOFTWARE\Policies\Microsoft\Edge
reg query HKCU\SOFTWARE\Policies\Microsoft\Edge
:: ログ収集
wevtutil epl Microsoft-Windows-AAD/Operational C:\Temp\aad.evtx
wevtutil epl "Microsoft-Windows-User Device Registration/Admin" C:\Temp\udr.evtx
wevtutil epl Microsoft-Windows-Microsoft-Edge/Operational C:\Temp\edge.evtx
以上の手順で、多くのハイブリッド環境における Edge 同期停止を解消できます。運用では「誰が、どの層で、どの値を書いたか」を常に可視化し、二重管理を避けることが最大の再発防止策です。

コメント