Microsoft EntraのDEM更新ポイント|Intuneで大量デバイス登録する前に確認すべき設定と制限

Microsoft Entra と Microsoft Intune で大量の端末を登録する場合、今回まず確認すべきなのは Device Enrollment Manager(DEM:デバイス登録マネージャー)を本当に使うべきか です。DEM は、管理者ではない Microsoft Entra ユーザーに多数のデバイス登録を任せるための仕組みですが、Windows Autopilot、共同管理、グループポリシーによる自動登録を使っている環境では、必ずしも DEM は必要ありません。DEM を使う場合は、専用アカウント化、ライセンス、Microsoft Entra 側のデバイス上限、対応していない登録方式を事前に確認することが重要です。(Microsoft Learn)

目次

Microsoft Entra の新機能・変更点:「Enroll devices using a device enrollment manager account – Microsoft Intune」で確認すべきポイント

Microsoft Learn の「Enroll devices using a device enrollment manager account – Microsoft Intune」は、Microsoft Entra ユーザーを Intune の Device Enrollment Manager として使い、大量のデバイスを登録する方法を説明する公式ドキュメントです。

実務上の読みどころは、単なる「DEM アカウントの追加手順」ではありません。今回確認すべき中心は、次の4点です。

確認ポイント管理者が見るべき理由
DEM が必要な登録シナリオかAutopilot や GPO 自動登録で代替できる場合、DEM を増やす必要がない
DEM 用アカウントが専用化されているか個人ユーザーに紐づけると、退職・異動・認証変更時に運用リスクになる
Microsoft Entra のデバイス上限と衝突していないかDEM は最大 1,000 台まで登録できるが、Entra 側の上限設定が低いと到達できない
プラットフォーム制限を理解しているかApple ADE、AOSP、Android Enterprise の一部、ユーザーベース VPN などでは制限がある

特にグローバル企業では、拠点ごとにキッティング担当者が異なり、現地 IT チームが同じ DEM アカウントを使い回すケースがあります。この運用は一見効率的ですが、監査・責任分界・退職者対応・条件付きアクセス設計の面で問題になりやすいため、アカウント設計を先に固めるべきです。

Device Enrollment Manager(DEM)とは何か

Device Enrollment Manager は、Intune にデバイスを登録できる 管理者ではない Microsoft Entra ユーザー です。通常の非管理者アカウントが登録できるデバイス数は 15 台ですが、DEM アカウントでは最大 1,000 台のデバイスを登録・管理できます。大量の PC、タブレット、共有端末、教育機関や店舗向け端末を配布前に準備する場面で使われます。(Microsoft Learn)

ただし、DEM は「大量登録用の万能アカウント」ではありません。Intune や Microsoft Entra ID のすべての登録方式と組み合わせられるわけではなく、ユーザーに紐づく機能にも制限があります。たとえば、DEM 登録デバイスには通常の利用者が関連付かないため、アプリを「使用可能」としてユーザー向けに展開する運用には向きません。(Microsoft Learn)

DEM が向いているケース

DEM が向いているのは、IT 部門や委託先が端末を先に登録・構成し、あとから利用者へ配布するケースです。

具体例としては、次のような場面です。

利用シーンDEM の適性理由
店舗・受付・倉庫などの共有 Windows 端末高い特定ユーザーではなく業務端末として管理しやすい
学校・研修施設の共用端末高い配布前に同じ構成をまとめて適用できる
短期間で大量の端末をキッティングするプロジェクト高い標準ユーザーの 15 台制限を回避できる
個人所有端末の BYOD 登録低い利用者本人による登録や MAM の方が自然
新規 Windows PC のゼロタッチ展開低〜中Windows Autopilot の方が適していることが多い
Apple Business Manager 経由の Apple 端末展開低いApple ADE は DEM と互換性がない

DEM は「人に配る前に、IT が端末を作る」ための機能です。逆に、利用者本人が初回サインインして自動的に構成を受け取る運用では、Windows Autopilot や自動登録を優先した方が、認証・監査・ユーザー体験の面で安定します。

サポートされている登録方法

公式情報では、DEM が利用できる登録方法として、プロビジョニングパッケージを使った一括登録、Company Portal 経由の DEM 開始登録、Microsoft Entra join 経由の DEM 開始登録が示されています。(Microsoft Learn)

登録方法主な用途実務上の判断
プロビジョニングパッケージによる一括登録Windows 端末をまとめて初期構成するキッティング作業を標準化したい場合に有効
Company Portal 経由の DEM 登録担当者が端末上で手動登録する台数が多すぎない現地展開で使いやすい
Microsoft Entra join 経由の DEM 登録組織所有 Windows 端末を Entra joined にするEntra join と Intune 管理をまとめて進めたい場合に有効

一方で、Configuration Manager との共同管理、グループポリシーによる自動登録、Windows Autopilot を使う場合は、標準の非管理者アカウントでも 15 台を超える登録が可能とされています。これらの方式をすでに使っている場合、DEM を追加する前に「既存の登録方式で要件を満たせない理由」を明確にするべきです。(Microsoft Learn)

影響範囲:誰が何を確認すべきか

今回の確認対象は、Microsoft Entra 単体の設定というより、Microsoft Entra ID、Microsoft Intune、端末登録方式、ライセンス設計をまたぐ領域です。影響を受けるのは、主に以下の担当者です。

担当者確認すべきこと
Microsoft Entra 管理者DEM 用ユーザー、デバイス上限、デバイス ID、監査ログ
Intune 管理者DEM アカウント追加、登録制限、アプリ・証明書・VPN 配布
エンドポイント管理担当Windows Autopilot、自動登録、プロビジョニングパッケージとの使い分け
セキュリティ担当条件付きアクセス、共有デバイス、アカウントの使い回しリスク
ヘルプデスクDEM 登録端末のワイプ、利用者から見える Company Portal の挙動

特に注意したいのは、DEM 登録デバイスでは Company Portal 上にローカルデバイスのみが表示され、利用者自身が Company Portal から DEM 登録デバイスをワイプできない点です。ワイプが必要な場合は、Microsoft Intune 管理センターから管理者が実行します。(Microsoft Learn)

設定変更:DEM アカウントを追加する手順

DEM アカウントを追加するには、Microsoft Intune 管理センターで設定します。公式手順では、Intune 管理センターにサインインし、Devices > Enrollment に移動して、Device enrollment managers タブから追加します。追加時は、対象ユーザーの UPN を入力します。DEM アカウントの管理には Intune Administrator ロールが必要です。(Microsoft Learn)

DEM 追加前の準備

いきなり既存ユーザーを DEM にするのではなく、次の順序で準備すると失敗しにくくなります。

手順作業判断基準
1登録対象デバイスを分類するWindows、Android、iOS/iPadOS、macOS、共有端末、BYOD を分ける
2登録方式を決めるAutopilot、ADE、自動登録で足りるなら DEM を使わない
3DEM 専用アカウントを作成する個人ユーザーではなく、用途が分かる専用 UPN にする
4ライセンスを確認するIntune ユーザーライセンスまたはデバイスライセンスの要件を確認する
5Microsoft Entra のデバイス上限を確認するDEM の 1,000 台上限と衝突しないようにする
6テスト登録する2〜3台で Entra device object、Intune 登録状態、アプリ配布を確認する
7運用ルールを文書化する誰が使うか、いつ無効化するか、削除してよい条件を決める

公式情報では、DEM アカウントには Intune ユーザーまたはデバイスライセンスと、関連付けられた Microsoft Entra ユーザーが必要とされています。また、Intune のデバイス専用ライセンスは、キオスク端末や専用端末などユーザーに紐づかないデバイス向けに用意されており、DEM アカウントを使った登録も対象に含まれます。(Microsoft Learn)

ただし、デバイス専用ライセンスで登録した場合、Intune アプリ保護ポリシー、条件付きアクセス、メールや予定表などのユーザーベース管理機能はサポートされないとされています。共有端末だからといって安易に device-only license を選ぶのではなく、その端末で条件付きアクセスやユーザー単位のアプリ制御を必要とするかを先に確認してください。(Microsoft Learn)

DEM アカウントは個人ユーザーに割り当てない

公式ドキュメントでは、DEM アカウントには個人に割り当てられていない専用アカウントのみを使うよう推奨されています。これは、実務ではかなり重要なポイントです。(Microsoft Learn)

たとえば、[email protected] のような実在ユーザーを DEM にして 300 台を登録したあと、そのユーザーが異動・退職・MFA 方式変更・アカウント無効化の対象になると、トラブルシューティングが難しくなります。

推奨されるのは、次のような用途別の専用アカウントです。

アカウント例用途
[email protected]Windows キッティング専用
[email protected]店舗端末登録専用
[email protected]研修室・教室端末専用
[email protected]地域・拠点単位の登録作業専用

ただし、専用アカウントを作れば安全というわけではありません。サインイン可能なアカウントである以上、条件付きアクセス、MFA、パスワード管理、利用者の限定、監査ログ確認は必要です。特にグローバル環境では、共有パスワード化しない運用を設計し、作業担当者ごとの記録が残るようにすることが重要です。

削除時の注意:登録済みデバイスがある DEM アカウントは安易に消さない

公式ドキュメントでは、DEM として割り当てられたアカウントを、そのアカウントで登録されたデバイスが存在する状態で削除しないよう注意しています。削除すると、該当デバイスで問題が発生する可能性があります。(Microsoft Learn)

退職者対応やアカウント棚卸しの流れで、使っていないように見える DEM アカウントを削除してしまうのは危険です。削除前には、少なくとも次の確認を行ってください。

確認項目確認内容
登録済みデバイスその DEM アカウントで登録された端末が残っていないか
デバイスの現役状況廃棄済み、再登録済み、利用中のどれか
ワイプ・退役計画Intune 側で retire、wipe、再登録が必要か
監査ログDEM アカウントが直近で使われていないか
代替アカウント今後の登録作業をどの DEM アカウントに移すか

運用上は、「DEM アカウントを削除する」のではなく、まずサインイン制御や利用停止、登録作業の移管、対象デバイスの棚卸しを行い、その後に削除可否を判断する流れが安全です。

Microsoft Entra 側で確認すべきデバイス上限

DEM は最大 1,000 台まで登録できる一方で、Microsoft Entra 側の最大デバイス数設定が 1,000 未満の場合、DEM の上限まで登録できません。公式ドキュメントでも、Microsoft Entra の最大デバイス制限を低く設定していると、DEM アカウントの 1,000 台制限に到達できないと説明されています。(Microsoft Learn)

Microsoft Entra 管理センターでは、ユーザーが保持できる Microsoft Entra joined または registered デバイスの最大数を設定できます。既定値は 50 で、100 まで増やすか、Unlimited を選択できます。この設定は Microsoft Entra hybrid joined デバイスには適用されません。(Microsoft Learn)

DEM を使う場合は、次の2つを混同しないことが重要です。

種類何を制御するかDEM との関係
Intune の登録制限OS、所有形態、登録可能台数などの登録制御通常のユーザー駆動登録で重要
Microsoft Entra の最大デバイス数ユーザーが Entra joined / registered できるデバイス数DEM の 1,000 台登録に影響する可能性がある

また、Windows の DEM 登録は共有デバイスモードとして扱われるため、Intune の device limit restrictions が想定どおり機能しない場合があります。その場合は、Microsoft Entra 管理センター側でハードリミットを検討します。(Microsoft Learn)

プラットフォーム別の制限

DEM を導入する前に、対応していないプラットフォームや機能を必ず確認してください。ここを見落とすと、「登録はできたが、アプリ配布や VPN、証明書、条件付きアクセスが想定どおり動かない」という状態になりやすくなります。

項目制限内容実務での注意点
Android Enterprise仕事用プロファイル付き個人所有デバイスは最大 10 台。会社所有の仕事用プロファイル、フルマネージドは DEM で設定不可Android は登録方式を先に見直す
AOSPDEM アカウント非対応AOSP 端末は別の登録方式を検討
Apple ADEDEM と互換性なしApple Business Manager / Apple School Manager 利用時は ADE を優先
アプリ割り当てDEM 登録デバイスには関連ユーザーがないため、アプリを「使用可能」として展開できない必須アプリ配布やデバイスグループ配布を検討
Apple VPPデバイスライセンスなら利用可能。ユーザーライセンスは不可Apple ID 前提のアプリ管理に注意
証明書Wi-Fi やメール接続にはデバイスレベル証明書が必要ユーザー証明書前提の設計を避ける
条件付きアクセスDEM でのサポート対象は Windows 10 バージョン 1803 以降と Windows 11device-only license の制限も別途確認
iOS/iPadOS・macOSDEM アカウントでは Microsoft Entra Join、Microsoft Entra registration、Workplace Join をサポートしないApple 系は ADE や別方式を優先
ユーザーベース VPNDEM 登録デバイスでは機能しないデバイスベース VPN を検討

これらの制限は、単なる細かい仕様ではありません。たとえば、共有端末にユーザーベース VPN を配布しても期待通りに動かない、Apple 端末を ADE ではなく DEM で処理しようとして展開計画が崩れる、といった実務トラブルにつながります。(Microsoft Learn)

Windows Autopilot、自動登録、共同管理との使い分け

DEM を使うべきか迷った場合は、「誰が初期設定を行うのか」と「端末が誰に紐づくのか」で判断すると分かりやすくなります。

方式向いているケースDEM との違い
DEMIT 担当者が端末を事前登録・構成して配布する登録作業を特定の専用アカウントに集約する
Windows Autopilot新規 Windows PC を利用者サインインで自動構成するゼロタッチ・ユーザー紐づけに向く
Windows 自動登録Entra join / register 時に Intune 登録したいMicrosoft Entra ID P1/P2 が必要なケースがある
GPO 自動登録既存 AD / ハイブリッド環境から Intune に寄せたい既存 Windows 管理の延長で使える
Configuration Manager 共同管理ConfigMgr と Intune を併用したい移行途中・段階的クラウド管理に向く

Windows 自動登録は、Microsoft Entra ID に参加または登録するタイミングで Intune 登録を自動化でき、BYOD、バルク登録、グループポリシー、Windows Autopilot、Configuration Manager 共同管理などのシナリオで利用できます。(Microsoft Learn)

新規の組織所有 Windows 端末で、ユーザーが OOBE 中に組織アカウントでサインインする運用なら、Windows Autopilot や自動登録の方が自然です。既存端末を現地 IT がまとめて初期化・設定して配布するなら、DEM やプロビジョニングパッケージが候補になります。(Microsoft Learn)

移行期限はあるのか

2026年7月時点で確認できる公式情報の範囲では、DEM 自体に対する廃止日や強制移行期限は示されていません。したがって、すぐに DEM を別方式へ移行しなければならない、という性質の更新ではありません。

ただし、周辺環境には期限や見直しポイントがあります。代表例が Windows 10 です。Microsoft Learn では、Windows 10 は 2025年10月14日にサポート終了となり、品質更新プログラムや機能更新プログラムを受け取らないとされています。Intune では許可されたバージョンとして登録や一部機能の利用は可能ですが、機能は保証されず、挙動が異なる可能性があります。(Microsoft Learn)

そのため、移行計画としては次のように整理すると実務的です。

対象期限・対応
DEM 機能そのもの公式情報上、廃止・強制移行期限は確認されていない
Windows 10 端末サポート終了済みのため、Windows 11 端末への移行計画を優先
Apple 端末DEM ではなく ADE を基本線にする
Android 端末Android Enterprise の方式ごとの対応可否を確認
共有・キオスク端末device-only license と機能制限を確認
既存 MDM からの移行端末必要に応じて登録解除や工場出荷状態へのリセットを計画

既存 MDM から Intune へ移行する場合、端末によっては工場出荷時リセットが必要です。Microsoft Learn では、Android Enterprise の会社所有系、iOS/iPadOS の ADE、tvOS ADE、visionOS ADE、macOS ADE などでリセットが必要と整理されています。(Microsoft Learn)

管理者が確認すべきチェックリスト

DEM を使う前、または既存の DEM 運用を見直す場合は、次のチェックリストを使うと抜け漏れを減らせます。

チェック項目確認内容対応の目安
DEM の必要性Autopilot、自動登録、GPO、共同管理で代替できないか代替できるなら DEM を増やさない
アカウント設計個人ユーザーを DEM にしていないか用途別の専用アカウントにする
ロールDEM 管理者に Intune Administrator ロールがあるか最小権限で管理する
ライセンスIntune ユーザーまたはデバイスライセンス要件を満たすか条件付きアクセスやユーザー機能の要否も確認
Entra デバイス上限DEM の登録上限と Entra 側の上限が衝突しないか必要に応じて Unlimited を検討
DEM アカウント数Intune の DEM アカウント上限 150 に近づいていないか拠点別に乱立させない
登録方式対象 OS が DEM 対応方式かADE や AOSP など非対応方式に注意
アプリ配布ユーザー向け「使用可能」配布に依存していないかデバイスグループや必須配布を検討
証明書・VPNユーザーベース設計になっていないかデバイスベース設計へ見直す
削除運用登録済みデバイスがある DEM を削除しない手順があるか棚卸し後に停止・削除を判断

このチェックで最も見落とされやすいのは、Entra 側のデバイス上限と、ユーザーに紐づかないことによるアプリ配布・VPN・証明書の制約です。登録台数だけを見て DEM を選ぶと、後からポリシー配布設計を作り直すことになります。

よくある失敗と回避策

個人アカウントを DEM にしてしまう

最も避けたいのは、実在する IT 担当者のアカウントを DEM にする運用です。短期的には簡単ですが、担当者の異動や退職、認証ポリシー変更の影響を受けます。

回避策は、用途別の専用アカウントを作成し、利用者、利用期間、対象拠点、対象端末を台帳で管理することです。加えて、サインインログと Intune 監査ログを定期的に確認します。

Apple ADE 対象端末を DEM で処理しようとする

Apple Business Manager や Apple School Manager を使う端末は、基本的に ADE を前提に設計するべきです。DEM は Apple ADE と互換性がないため、Apple 端末の大規模展開で DEM を主役にすると設計が崩れます。(Microsoft Learn)

回避策は、Apple 端末は ADE、Windows 端末は Autopilot または自動登録、例外的な事前キッティングに DEM、というようにプラットフォームごとに標準方式を決めることです。

「1,000台まで登録できる」とだけ理解している

DEM は最大 1,000 台まで登録できますが、Microsoft Entra の最大デバイス数や Intune の設計、ライセンス、プラットフォーム制限を無視してよいわけではありません。(Microsoft Learn)

回避策は、登録テストの段階で、Entra ID のデバイスオブジェクト、Intune の所有形態、準拠状態、アプリ配布、証明書、VPN、リモートワイプまで確認することです。

ユーザー向け機能を DEM 登録端末に期待する

DEM 登録端末は、通常の「ユーザーに紐づく端末」とは扱いが異なります。そのため、ユーザー向けの Available アプリ配布、ユーザーベース VPN、ユーザー証明書などを前提にすると失敗しやすくなります。(Microsoft Learn)

回避策は、共有端末・専用端末として、デバイスグループ、必須アプリ、デバイス証明書、デバイスベース VPN を中心に設計することです。

グローバル環境での運用設計

グローバル企業では、国・地域・委託先ごとにキッティング担当が異なります。この場合、DEM アカウントを1つだけ作って世界中で使い回すより、用途や地域で分けた方が監査しやすくなります。

たとえば、次のように設計します。

設計単位メリット注意点
グローバル共通 DEM管理が単純誰が使ったか追跡しにくい
地域別 DEM監査・棚卸しがしやすいアカウント数が増える
用途別 DEM店舗、工場、教育、検証などで分離できる命名規則が必要
委託先別 DEM外部作業の責任分界を明確にできる契約終了時の停止手順が必要

Intune には DEM アカウント数 150 の制限があります。地域別・委託先別に細かく分けすぎると上限に近づくため、アカウント設計は「監査しやすさ」と「管理しやすさ」のバランスを取る必要があります。(Microsoft Learn)

次に取るべきアクション

Microsoft Entra と Intune で DEM を使っている、またはこれから使う管理者は、まず既存の登録方式を棚卸ししてください。Windows Autopilot、自動登録、Configuration Manager 共同管理、Apple ADE で対応できる端末まで DEM に寄せる必要はありません。

次に、既存の DEM アカウントが個人ユーザーになっていないか、登録済みデバイスが残っているアカウントを削除しようとしていないか、Microsoft Entra のデバイス上限が DEM の利用目的と矛盾していないかを確認します。

最後に、DEM を使う端末については、アプリ配布、証明書、VPN、条件付きアクセス、ワイプ手順まで含めてテストしてください。DEM は大量登録を効率化する便利な仕組みですが、ユーザーに紐づかない登録方式であることを前提に設計しなければ、運用開始後にポリシーやサポート手順の作り直しが発生します。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次