Microsoft Entra と Microsoft Intune で大量の端末を登録する場合、今回まず確認すべきなのは Device Enrollment Manager(DEM:デバイス登録マネージャー)を本当に使うべきか です。DEM は、管理者ではない Microsoft Entra ユーザーに多数のデバイス登録を任せるための仕組みですが、Windows Autopilot、共同管理、グループポリシーによる自動登録を使っている環境では、必ずしも DEM は必要ありません。DEM を使う場合は、専用アカウント化、ライセンス、Microsoft Entra 側のデバイス上限、対応していない登録方式を事前に確認することが重要です。(Microsoft Learn)
Microsoft Entra の新機能・変更点:「Enroll devices using a device enrollment manager account – Microsoft Intune」で確認すべきポイント
Microsoft Learn の「Enroll devices using a device enrollment manager account – Microsoft Intune」は、Microsoft Entra ユーザーを Intune の Device Enrollment Manager として使い、大量のデバイスを登録する方法を説明する公式ドキュメントです。
実務上の読みどころは、単なる「DEM アカウントの追加手順」ではありません。今回確認すべき中心は、次の4点です。
| 確認ポイント | 管理者が見るべき理由 |
|---|---|
| DEM が必要な登録シナリオか | Autopilot や GPO 自動登録で代替できる場合、DEM を増やす必要がない |
| DEM 用アカウントが専用化されているか | 個人ユーザーに紐づけると、退職・異動・認証変更時に運用リスクになる |
| Microsoft Entra のデバイス上限と衝突していないか | DEM は最大 1,000 台まで登録できるが、Entra 側の上限設定が低いと到達できない |
| プラットフォーム制限を理解しているか | Apple ADE、AOSP、Android Enterprise の一部、ユーザーベース VPN などでは制限がある |
特にグローバル企業では、拠点ごとにキッティング担当者が異なり、現地 IT チームが同じ DEM アカウントを使い回すケースがあります。この運用は一見効率的ですが、監査・責任分界・退職者対応・条件付きアクセス設計の面で問題になりやすいため、アカウント設計を先に固めるべきです。
Device Enrollment Manager(DEM)とは何か
Device Enrollment Manager は、Intune にデバイスを登録できる 管理者ではない Microsoft Entra ユーザー です。通常の非管理者アカウントが登録できるデバイス数は 15 台ですが、DEM アカウントでは最大 1,000 台のデバイスを登録・管理できます。大量の PC、タブレット、共有端末、教育機関や店舗向け端末を配布前に準備する場面で使われます。(Microsoft Learn)
ただし、DEM は「大量登録用の万能アカウント」ではありません。Intune や Microsoft Entra ID のすべての登録方式と組み合わせられるわけではなく、ユーザーに紐づく機能にも制限があります。たとえば、DEM 登録デバイスには通常の利用者が関連付かないため、アプリを「使用可能」としてユーザー向けに展開する運用には向きません。(Microsoft Learn)
DEM が向いているケース
DEM が向いているのは、IT 部門や委託先が端末を先に登録・構成し、あとから利用者へ配布するケースです。
具体例としては、次のような場面です。
| 利用シーン | DEM の適性 | 理由 |
|---|---|---|
| 店舗・受付・倉庫などの共有 Windows 端末 | 高い | 特定ユーザーではなく業務端末として管理しやすい |
| 学校・研修施設の共用端末 | 高い | 配布前に同じ構成をまとめて適用できる |
| 短期間で大量の端末をキッティングするプロジェクト | 高い | 標準ユーザーの 15 台制限を回避できる |
| 個人所有端末の BYOD 登録 | 低い | 利用者本人による登録や MAM の方が自然 |
| 新規 Windows PC のゼロタッチ展開 | 低〜中 | Windows Autopilot の方が適していることが多い |
| Apple Business Manager 経由の Apple 端末展開 | 低い | Apple ADE は DEM と互換性がない |
DEM は「人に配る前に、IT が端末を作る」ための機能です。逆に、利用者本人が初回サインインして自動的に構成を受け取る運用では、Windows Autopilot や自動登録を優先した方が、認証・監査・ユーザー体験の面で安定します。
サポートされている登録方法
公式情報では、DEM が利用できる登録方法として、プロビジョニングパッケージを使った一括登録、Company Portal 経由の DEM 開始登録、Microsoft Entra join 経由の DEM 開始登録が示されています。(Microsoft Learn)
| 登録方法 | 主な用途 | 実務上の判断 |
|---|---|---|
| プロビジョニングパッケージによる一括登録 | Windows 端末をまとめて初期構成する | キッティング作業を標準化したい場合に有効 |
| Company Portal 経由の DEM 登録 | 担当者が端末上で手動登録する | 台数が多すぎない現地展開で使いやすい |
| Microsoft Entra join 経由の DEM 登録 | 組織所有 Windows 端末を Entra joined にする | Entra join と Intune 管理をまとめて進めたい場合に有効 |
一方で、Configuration Manager との共同管理、グループポリシーによる自動登録、Windows Autopilot を使う場合は、標準の非管理者アカウントでも 15 台を超える登録が可能とされています。これらの方式をすでに使っている場合、DEM を追加する前に「既存の登録方式で要件を満たせない理由」を明確にするべきです。(Microsoft Learn)
影響範囲:誰が何を確認すべきか
今回の確認対象は、Microsoft Entra 単体の設定というより、Microsoft Entra ID、Microsoft Intune、端末登録方式、ライセンス設計をまたぐ領域です。影響を受けるのは、主に以下の担当者です。
| 担当者 | 確認すべきこと |
|---|---|
| Microsoft Entra 管理者 | DEM 用ユーザー、デバイス上限、デバイス ID、監査ログ |
| Intune 管理者 | DEM アカウント追加、登録制限、アプリ・証明書・VPN 配布 |
| エンドポイント管理担当 | Windows Autopilot、自動登録、プロビジョニングパッケージとの使い分け |
| セキュリティ担当 | 条件付きアクセス、共有デバイス、アカウントの使い回しリスク |
| ヘルプデスク | DEM 登録端末のワイプ、利用者から見える Company Portal の挙動 |
特に注意したいのは、DEM 登録デバイスでは Company Portal 上にローカルデバイスのみが表示され、利用者自身が Company Portal から DEM 登録デバイスをワイプできない点です。ワイプが必要な場合は、Microsoft Intune 管理センターから管理者が実行します。(Microsoft Learn)
設定変更:DEM アカウントを追加する手順
DEM アカウントを追加するには、Microsoft Intune 管理センターで設定します。公式手順では、Intune 管理センターにサインインし、Devices > Enrollment に移動して、Device enrollment managers タブから追加します。追加時は、対象ユーザーの UPN を入力します。DEM アカウントの管理には Intune Administrator ロールが必要です。(Microsoft Learn)
DEM 追加前の準備
いきなり既存ユーザーを DEM にするのではなく、次の順序で準備すると失敗しにくくなります。
| 手順 | 作業 | 判断基準 |
|---|---|---|
| 1 | 登録対象デバイスを分類する | Windows、Android、iOS/iPadOS、macOS、共有端末、BYOD を分ける |
| 2 | 登録方式を決める | Autopilot、ADE、自動登録で足りるなら DEM を使わない |
| 3 | DEM 専用アカウントを作成する | 個人ユーザーではなく、用途が分かる専用 UPN にする |
| 4 | ライセンスを確認する | Intune ユーザーライセンスまたはデバイスライセンスの要件を確認する |
| 5 | Microsoft Entra のデバイス上限を確認する | DEM の 1,000 台上限と衝突しないようにする |
| 6 | テスト登録する | 2〜3台で Entra device object、Intune 登録状態、アプリ配布を確認する |
| 7 | 運用ルールを文書化する | 誰が使うか、いつ無効化するか、削除してよい条件を決める |
公式情報では、DEM アカウントには Intune ユーザーまたはデバイスライセンスと、関連付けられた Microsoft Entra ユーザーが必要とされています。また、Intune のデバイス専用ライセンスは、キオスク端末や専用端末などユーザーに紐づかないデバイス向けに用意されており、DEM アカウントを使った登録も対象に含まれます。(Microsoft Learn)
ただし、デバイス専用ライセンスで登録した場合、Intune アプリ保護ポリシー、条件付きアクセス、メールや予定表などのユーザーベース管理機能はサポートされないとされています。共有端末だからといって安易に device-only license を選ぶのではなく、その端末で条件付きアクセスやユーザー単位のアプリ制御を必要とするかを先に確認してください。(Microsoft Learn)
DEM アカウントは個人ユーザーに割り当てない
公式ドキュメントでは、DEM アカウントには個人に割り当てられていない専用アカウントのみを使うよう推奨されています。これは、実務ではかなり重要なポイントです。(Microsoft Learn)
たとえば、[email protected] のような実在ユーザーを DEM にして 300 台を登録したあと、そのユーザーが異動・退職・MFA 方式変更・アカウント無効化の対象になると、トラブルシューティングが難しくなります。
推奨されるのは、次のような用途別の専用アカウントです。
| アカウント例 | 用途 |
|---|---|
[email protected] | Windows キッティング専用 |
[email protected] | 店舗端末登録専用 |
[email protected] | 研修室・教室端末専用 |
[email protected] | 地域・拠点単位の登録作業専用 |
ただし、専用アカウントを作れば安全というわけではありません。サインイン可能なアカウントである以上、条件付きアクセス、MFA、パスワード管理、利用者の限定、監査ログ確認は必要です。特にグローバル環境では、共有パスワード化しない運用を設計し、作業担当者ごとの記録が残るようにすることが重要です。
削除時の注意:登録済みデバイスがある DEM アカウントは安易に消さない
公式ドキュメントでは、DEM として割り当てられたアカウントを、そのアカウントで登録されたデバイスが存在する状態で削除しないよう注意しています。削除すると、該当デバイスで問題が発生する可能性があります。(Microsoft Learn)
退職者対応やアカウント棚卸しの流れで、使っていないように見える DEM アカウントを削除してしまうのは危険です。削除前には、少なくとも次の確認を行ってください。
| 確認項目 | 確認内容 |
|---|---|
| 登録済みデバイス | その DEM アカウントで登録された端末が残っていないか |
| デバイスの現役状況 | 廃棄済み、再登録済み、利用中のどれか |
| ワイプ・退役計画 | Intune 側で retire、wipe、再登録が必要か |
| 監査ログ | DEM アカウントが直近で使われていないか |
| 代替アカウント | 今後の登録作業をどの DEM アカウントに移すか |
運用上は、「DEM アカウントを削除する」のではなく、まずサインイン制御や利用停止、登録作業の移管、対象デバイスの棚卸しを行い、その後に削除可否を判断する流れが安全です。
Microsoft Entra 側で確認すべきデバイス上限
DEM は最大 1,000 台まで登録できる一方で、Microsoft Entra 側の最大デバイス数設定が 1,000 未満の場合、DEM の上限まで登録できません。公式ドキュメントでも、Microsoft Entra の最大デバイス制限を低く設定していると、DEM アカウントの 1,000 台制限に到達できないと説明されています。(Microsoft Learn)
Microsoft Entra 管理センターでは、ユーザーが保持できる Microsoft Entra joined または registered デバイスの最大数を設定できます。既定値は 50 で、100 まで増やすか、Unlimited を選択できます。この設定は Microsoft Entra hybrid joined デバイスには適用されません。(Microsoft Learn)
DEM を使う場合は、次の2つを混同しないことが重要です。
| 種類 | 何を制御するか | DEM との関係 |
|---|---|---|
| Intune の登録制限 | OS、所有形態、登録可能台数などの登録制御 | 通常のユーザー駆動登録で重要 |
| Microsoft Entra の最大デバイス数 | ユーザーが Entra joined / registered できるデバイス数 | DEM の 1,000 台登録に影響する可能性がある |
また、Windows の DEM 登録は共有デバイスモードとして扱われるため、Intune の device limit restrictions が想定どおり機能しない場合があります。その場合は、Microsoft Entra 管理センター側でハードリミットを検討します。(Microsoft Learn)
プラットフォーム別の制限
DEM を導入する前に、対応していないプラットフォームや機能を必ず確認してください。ここを見落とすと、「登録はできたが、アプリ配布や VPN、証明書、条件付きアクセスが想定どおり動かない」という状態になりやすくなります。
| 項目 | 制限内容 | 実務での注意点 |
|---|---|---|
| Android Enterprise | 仕事用プロファイル付き個人所有デバイスは最大 10 台。会社所有の仕事用プロファイル、フルマネージドは DEM で設定不可 | Android は登録方式を先に見直す |
| AOSP | DEM アカウント非対応 | AOSP 端末は別の登録方式を検討 |
| Apple ADE | DEM と互換性なし | Apple Business Manager / Apple School Manager 利用時は ADE を優先 |
| アプリ割り当て | DEM 登録デバイスには関連ユーザーがないため、アプリを「使用可能」として展開できない | 必須アプリ配布やデバイスグループ配布を検討 |
| Apple VPP | デバイスライセンスなら利用可能。ユーザーライセンスは不可 | Apple ID 前提のアプリ管理に注意 |
| 証明書 | Wi-Fi やメール接続にはデバイスレベル証明書が必要 | ユーザー証明書前提の設計を避ける |
| 条件付きアクセス | DEM でのサポート対象は Windows 10 バージョン 1803 以降と Windows 11 | device-only license の制限も別途確認 |
| iOS/iPadOS・macOS | DEM アカウントでは Microsoft Entra Join、Microsoft Entra registration、Workplace Join をサポートしない | Apple 系は ADE や別方式を優先 |
| ユーザーベース VPN | DEM 登録デバイスでは機能しない | デバイスベース VPN を検討 |
これらの制限は、単なる細かい仕様ではありません。たとえば、共有端末にユーザーベース VPN を配布しても期待通りに動かない、Apple 端末を ADE ではなく DEM で処理しようとして展開計画が崩れる、といった実務トラブルにつながります。(Microsoft Learn)
Windows Autopilot、自動登録、共同管理との使い分け
DEM を使うべきか迷った場合は、「誰が初期設定を行うのか」と「端末が誰に紐づくのか」で判断すると分かりやすくなります。
| 方式 | 向いているケース | DEM との違い |
|---|---|---|
| DEM | IT 担当者が端末を事前登録・構成して配布する | 登録作業を特定の専用アカウントに集約する |
| Windows Autopilot | 新規 Windows PC を利用者サインインで自動構成する | ゼロタッチ・ユーザー紐づけに向く |
| Windows 自動登録 | Entra join / register 時に Intune 登録したい | Microsoft Entra ID P1/P2 が必要なケースがある |
| GPO 自動登録 | 既存 AD / ハイブリッド環境から Intune に寄せたい | 既存 Windows 管理の延長で使える |
| Configuration Manager 共同管理 | ConfigMgr と Intune を併用したい | 移行途中・段階的クラウド管理に向く |
Windows 自動登録は、Microsoft Entra ID に参加または登録するタイミングで Intune 登録を自動化でき、BYOD、バルク登録、グループポリシー、Windows Autopilot、Configuration Manager 共同管理などのシナリオで利用できます。(Microsoft Learn)
新規の組織所有 Windows 端末で、ユーザーが OOBE 中に組織アカウントでサインインする運用なら、Windows Autopilot や自動登録の方が自然です。既存端末を現地 IT がまとめて初期化・設定して配布するなら、DEM やプロビジョニングパッケージが候補になります。(Microsoft Learn)
移行期限はあるのか
2026年7月時点で確認できる公式情報の範囲では、DEM 自体に対する廃止日や強制移行期限は示されていません。したがって、すぐに DEM を別方式へ移行しなければならない、という性質の更新ではありません。
ただし、周辺環境には期限や見直しポイントがあります。代表例が Windows 10 です。Microsoft Learn では、Windows 10 は 2025年10月14日にサポート終了となり、品質更新プログラムや機能更新プログラムを受け取らないとされています。Intune では許可されたバージョンとして登録や一部機能の利用は可能ですが、機能は保証されず、挙動が異なる可能性があります。(Microsoft Learn)
そのため、移行計画としては次のように整理すると実務的です。
| 対象 | 期限・対応 |
|---|---|
| DEM 機能そのもの | 公式情報上、廃止・強制移行期限は確認されていない |
| Windows 10 端末 | サポート終了済みのため、Windows 11 端末への移行計画を優先 |
| Apple 端末 | DEM ではなく ADE を基本線にする |
| Android 端末 | Android Enterprise の方式ごとの対応可否を確認 |
| 共有・キオスク端末 | device-only license と機能制限を確認 |
| 既存 MDM からの移行端末 | 必要に応じて登録解除や工場出荷状態へのリセットを計画 |
既存 MDM から Intune へ移行する場合、端末によっては工場出荷時リセットが必要です。Microsoft Learn では、Android Enterprise の会社所有系、iOS/iPadOS の ADE、tvOS ADE、visionOS ADE、macOS ADE などでリセットが必要と整理されています。(Microsoft Learn)
管理者が確認すべきチェックリスト
DEM を使う前、または既存の DEM 運用を見直す場合は、次のチェックリストを使うと抜け漏れを減らせます。
| チェック項目 | 確認内容 | 対応の目安 |
|---|---|---|
| DEM の必要性 | Autopilot、自動登録、GPO、共同管理で代替できないか | 代替できるなら DEM を増やさない |
| アカウント設計 | 個人ユーザーを DEM にしていないか | 用途別の専用アカウントにする |
| ロール | DEM 管理者に Intune Administrator ロールがあるか | 最小権限で管理する |
| ライセンス | Intune ユーザーまたはデバイスライセンス要件を満たすか | 条件付きアクセスやユーザー機能の要否も確認 |
| Entra デバイス上限 | DEM の登録上限と Entra 側の上限が衝突しないか | 必要に応じて Unlimited を検討 |
| DEM アカウント数 | Intune の DEM アカウント上限 150 に近づいていないか | 拠点別に乱立させない |
| 登録方式 | 対象 OS が DEM 対応方式か | ADE や AOSP など非対応方式に注意 |
| アプリ配布 | ユーザー向け「使用可能」配布に依存していないか | デバイスグループや必須配布を検討 |
| 証明書・VPN | ユーザーベース設計になっていないか | デバイスベース設計へ見直す |
| 削除運用 | 登録済みデバイスがある DEM を削除しない手順があるか | 棚卸し後に停止・削除を判断 |
このチェックで最も見落とされやすいのは、Entra 側のデバイス上限と、ユーザーに紐づかないことによるアプリ配布・VPN・証明書の制約です。登録台数だけを見て DEM を選ぶと、後からポリシー配布設計を作り直すことになります。
よくある失敗と回避策
個人アカウントを DEM にしてしまう
最も避けたいのは、実在する IT 担当者のアカウントを DEM にする運用です。短期的には簡単ですが、担当者の異動や退職、認証ポリシー変更の影響を受けます。
回避策は、用途別の専用アカウントを作成し、利用者、利用期間、対象拠点、対象端末を台帳で管理することです。加えて、サインインログと Intune 監査ログを定期的に確認します。
Apple ADE 対象端末を DEM で処理しようとする
Apple Business Manager や Apple School Manager を使う端末は、基本的に ADE を前提に設計するべきです。DEM は Apple ADE と互換性がないため、Apple 端末の大規模展開で DEM を主役にすると設計が崩れます。(Microsoft Learn)
回避策は、Apple 端末は ADE、Windows 端末は Autopilot または自動登録、例外的な事前キッティングに DEM、というようにプラットフォームごとに標準方式を決めることです。
「1,000台まで登録できる」とだけ理解している
DEM は最大 1,000 台まで登録できますが、Microsoft Entra の最大デバイス数や Intune の設計、ライセンス、プラットフォーム制限を無視してよいわけではありません。(Microsoft Learn)
回避策は、登録テストの段階で、Entra ID のデバイスオブジェクト、Intune の所有形態、準拠状態、アプリ配布、証明書、VPN、リモートワイプまで確認することです。
ユーザー向け機能を DEM 登録端末に期待する
DEM 登録端末は、通常の「ユーザーに紐づく端末」とは扱いが異なります。そのため、ユーザー向けの Available アプリ配布、ユーザーベース VPN、ユーザー証明書などを前提にすると失敗しやすくなります。(Microsoft Learn)
回避策は、共有端末・専用端末として、デバイスグループ、必須アプリ、デバイス証明書、デバイスベース VPN を中心に設計することです。
グローバル環境での運用設計
グローバル企業では、国・地域・委託先ごとにキッティング担当が異なります。この場合、DEM アカウントを1つだけ作って世界中で使い回すより、用途や地域で分けた方が監査しやすくなります。
たとえば、次のように設計します。
| 設計単位 | メリット | 注意点 |
|---|---|---|
| グローバル共通 DEM | 管理が単純 | 誰が使ったか追跡しにくい |
| 地域別 DEM | 監査・棚卸しがしやすい | アカウント数が増える |
| 用途別 DEM | 店舗、工場、教育、検証などで分離できる | 命名規則が必要 |
| 委託先別 DEM | 外部作業の責任分界を明確にできる | 契約終了時の停止手順が必要 |
Intune には DEM アカウント数 150 の制限があります。地域別・委託先別に細かく分けすぎると上限に近づくため、アカウント設計は「監査しやすさ」と「管理しやすさ」のバランスを取る必要があります。(Microsoft Learn)
次に取るべきアクション
Microsoft Entra と Intune で DEM を使っている、またはこれから使う管理者は、まず既存の登録方式を棚卸ししてください。Windows Autopilot、自動登録、Configuration Manager 共同管理、Apple ADE で対応できる端末まで DEM に寄せる必要はありません。
次に、既存の DEM アカウントが個人ユーザーになっていないか、登録済みデバイスが残っているアカウントを削除しようとしていないか、Microsoft Entra のデバイス上限が DEM の利用目的と矛盾していないかを確認します。
最後に、DEM を使う端末については、アプリ配布、証明書、VPN、条件付きアクセス、ワイプ手順まで含めてテストしてください。DEM は大量登録を効率化する便利な仕組みですが、ユーザーに紐づかない登録方式であることを前提に設計しなければ、運用開始後にポリシーやサポート手順の作り直しが発生します。

コメント