Jamf Proで管理しているMacに対してMicrosoft Entraの条件付きアクセスを適用している場合、今回まず確認すべきことは「従来のJamf Conditional Access連携を使い続けるのではなく、IntuneのコンプライアンスポリシーとMicrosoft Entra Conditional Accessを組み合わせたDevice Compliance連携へ整理できているか」です。対象になるのは、Jamf Proで管理しているmacOSデバイスをMicrosoft 365などのクラウドリソースにアクセスさせている組織です。
特に注意したいのは、Jamf Pro側のデバイス管理、Intune側の準拠性評価、Microsoft Entra側の条件付きアクセスが別々の設定ではなく、1つのアクセス制御フローとしてつながる点です。Intuneのコンプライアンスポリシーを作っただけ、またはJamf Self ServiceにCompany Portalを置いただけでは、期待どおりにアクセス制御できません。ユーザー登録、準拠性の同期、条件付きアクセスの除外設定まで含めて確認する必要があります。
なお、確認対象のMicrosoft Learnページ上では最終更新日が2026年4月15日と表示されています。本記事では、2026年7月1日時点で管理者が確認すべき公式情報として、影響範囲、設定変更、移行期限、失敗しやすいポイントを整理します。(Microsoft Learn)
Microsoft EntraとJamf Pro連携で押さえるべき変更点
Microsoftの公式情報では、Jamf Proで管理されるMacに対して、IntuneのコンプライアンスポリシーとMicrosoft Entra Conditional Accessを使い、組織の要件を満たすデバイスだけに会社リソースへのアクセスを許可する流れが示されています。Jamf ProとIntuneの連携後、macOSデバイスをMicrosoft Entra IDに登録し、そのデバイスIDと準拠性状態を条件付きアクセスの判断材料として使います。(Microsoft Learn)
この内容は、単なる「Jamf Proの設定手順」ではありません。実務上のポイントは、次の3つです。
- Jamf Proで管理しているMacを、Microsoft Entra IDに登録できる状態にする
- IntuneでmacOS向けのコンプライアンスポリシーを作成し、Jamf連携で評価できるようにする
- Microsoft Entra Conditional Accessで「準拠済みデバイスであること」をアクセス条件に組み込む
つまり、Jamf Proは引き続きMac管理の中心ですが、Microsoft 365や業務SaaSへのアクセス可否はMicrosoft Entra側で判定します。グローバル企業では、国や拠点ごとにMac管理の運用が異なることも多いため、「Jamfの管理状態」と「Entraのアクセス制御」を切り離して考えると設定漏れが起きやすくなります。
影響範囲:対象になる環境と管理者
今回の確認対象は、Jamf Pro、Microsoft Intune、Microsoft Entra Conditional Accessを組み合わせている、またはこれから組み合わせる環境です。とくに影響が大きいのは、既存のJamf Conditional Access連携を使っていた組織です。
| 対象 | 影響 | 管理者が確認すべきこと |
|---|---|---|
| Jamf Proで管理しているmacOSデバイス | デバイス登録と準拠性同期の対象になる | Company Portal配布、Self Service登録ポリシー、Jamfスマートグループの状態 |
| Microsoft Intune管理者 | macOS向けコンプライアンスポリシーとパートナー連携を管理する | Jamf Device Complianceコネクタ、ユーザーグループ割り当て、準拠性条件 |
| Microsoft Entra管理者 | 条件付きアクセスでアクセス可否を制御する | 「準拠済みデバイスを必須にする」ポリシー、登録用アプリの除外 |
| セキュリティ管理者 | ゼロトラスト方針に沿ったアクセス制御を設計する | MFA、デバイス準拠性、場所、リスク条件の組み合わせ |
| エンドユーザー | Jamf Self Serviceから登録作業が必要になる場合がある | Company Portalを直接起動しないこと、登録手順の周知 |
Microsoft Entra Conditional Accessは、ユーザー、グループ、場所、デバイス状態、アプリなどのシグナルを使ってアクセス可否を判断します。アクセス許可の条件として「デバイスが準拠済みとしてマークされていること」を要求できるため、Jamf管理MacでもIntune管理デバイスと同じように、組織管理済み端末かどうかをアクセス制御に反映できます。(Microsoft Learn)
従来のJamf Conditional Access連携は移行前提で考える
最も重要な注意点は、Jamf Proの従来型Conditional Access連携が非推奨になっていることです。Microsoft Learnの対象ページでは、Jamf ProのmacOSデバイス向けConditional Access機能の基盤は2024年9月1日以降サポートされないと説明されています。(Microsoft Learn)
また、Jamf側の移行ドキュメントでは、従来のConditional Access連携を利用しているコンピューターは、Microsoft Partner Device Management APIの削除日である2025年1月31日までにDevice Compliance連携へ移行する必要があると案内されています。Jamfは、Conditional Access連携を無効化した後、Intune側で登録済みコンピューターが非準拠として扱われるまで60日の猶予期間があることも説明しています。(Jamf Learning)
日付表記に差があるため、実務では次のように判断するのが安全です。
| 状況 | 判断 | 推奨対応 |
|---|---|---|
| これから新規にJamfとEntraを連携する | 従来のConditional Access連携は選ばない | Device Compliance連携を前提に設計する |
| 既存環境で従来連携が残っている | すでに移行遅れの可能性が高い | Jamf Device Complianceへの移行状況を棚卸しする |
| 一部ユーザーだけ移行済み | アクセス不可や準拠性不一致が起きやすい | ユーザーグループ、スマートグループ、登録状態を突き合わせる |
| グローバル拠点ごとに運用が違う | 拠点差でポリシー適用漏れが起きる | 国・事業部別に対象グループを分け、段階展開する |
現時点で従来連携が残っている場合は、「次回メンテナンス時に対応」ではなく、アクセス制御の信頼性に関わる是正項目として扱うべきです。
推奨構成:Jamf Pro、Intune、Microsoft Entraの役割を分ける
Jamf ProとMicrosoft EntraのDevice Compliance連携では、Jamf Proが管理状態やコンプライアンス状態を判定し、その情報をIntuneのパートナーコンプライアンスコネクタへ送ります。Microsoft Entra IDは、そのデバイス状態を条件付きアクセスの判断材料として利用します。Jamfの技術ドキュメントでも、Jamf Proの管理機能とスマートグループを使ってデバイスコンプライアンスを判定し、その情報をIntune経由でMicrosoft Entra IDへ渡す流れが説明されています。(Jamf Learning)
役割を整理すると、次のようになります。
| 役割 | 主な担当サービス | 実務での確認ポイント |
|---|---|---|
| Macの管理 | Jamf Pro | インベントリ、FileVault、アプリ配布、スマートグループ |
| 準拠性の取り込み | Microsoft Intune | macOS準拠性ポリシー、Jamf Device Complianceコネクタ |
| デバイスIDの管理 | Microsoft Entra ID | デバイス登録、ユーザーとデバイスの関連付け |
| アクセス制御 | Microsoft Entra Conditional Access | 準拠済みデバイス必須、対象アプリ、除外条件 |
| ユーザー操作 | Jamf Self Service / Company Portal | 登録手順の実行、認証エラー対応 |
この構成では、Jamf ProとIntuneのどちらが「最終的な管理元」なのかを混同しないことが重要です。Macの構成管理はJamf Pro、Microsoftクラウドへのアクセス判定はMicrosoft Entra、準拠性の橋渡しはIntuneと考えると、設計ミスを減らせます。
管理者が実施すべき設定変更
IntuneでmacOS向けコンプライアンスポリシーを確認する
Intune側では、macOSをプラットフォームにしたデバイスコンプライアンスポリシーを作成または確認します。公式手順では、Intune管理センターのDevices > Complianceからポリシーを作成し、設定と非準拠時のアクションを構成します。(Microsoft Learn)
ここで見落としやすいのが割り当て先です。JamfとIntuneの連携では、コンプライアンスポリシーはMicrosoft Entraのユーザーグループを対象にする必要があります。デバイスグループを対象にしたコンプライアンスポリシーは適用されません。(Microsoft Learn)
さらに、公式情報ではIntuneの準拠性にはフルディスク暗号化が必要とされています。Mac環境ではFileVaultの有効化状態が準拠性に直結するため、Jamf Pro側のスマートグループ条件や構成プロファイルと合わせて確認してください。(Microsoft Learn)
確認すべき設定例
| 項目 | 推奨確認 |
|---|---|
| プラットフォーム | macOSになっているか |
| 割り当て | Microsoft Entraユーザーグループになっているか |
| 暗号化 | FileVaultなどフルディスク暗号化が有効か |
| 非準拠時のアクション | 即時ブロックにするか、猶予を設けるか |
| 対象ユーザー | グローバル全社ではなく、段階展開できるグループか |
最初から全ユーザーに強制適用すると、登録漏れのあるMacが一斉にMicrosoft 365へアクセスできなくなる可能性があります。まずはIT部門、特定拠点、パイロットユーザーの順に展開するのが安全です。
Company PortalをJamf Pro経由で配布する
macOSデバイスをMicrosoft Entra IDに登録するには、Intune Company Portalアプリが必要です。ただし、単にユーザーにダウンロードさせるだけでは運用が安定しません。公式手順では、Jamf ProでCompany Portalアプリをパッケージとして登録し、Jamf Self Serviceから利用できるように配布する流れが説明されています。(Microsoft Learn)
ポイントは、Company Portal配布ポリシーを、デバイス登録用のJamf Proポリシーより先に作ることです。Company Portalが端末にない状態で登録ポリシーだけを案内しても、ユーザーは正しい手順を完了できません。
Jamf Proでの一般的な流れは次のとおりです。
| 手順 | 内容 |
|---|---|
| 1 | macOS向けCompany Portalアプリを取得する |
| 2 | Jamf ProのComputer management > Packagesに登録する |
| 3 | Computers > Policiesで配布ポリシーを作成する |
| 4 | TriggerをEnrollment CompleteやRecurring Check-inに設定する |
| 5 | Execution FrequencyをOnce per computerにする |
| 6 | 対象MacをScopeで指定する |
| 7 | 配布後、Self Serviceから見えるか確認する |
グローバル展開では、ネットワーク帯域や拠点ごとのJamfチェックイン間隔も確認してください。アプリ配布が遅延すると、条件付きアクセスの本番適用日までに登録が完了しないユーザーが出ます。
Jamf Self ServiceからMicrosoft Entra ID登録を実行させる
公式手順では、Company PortalをJamf Pro Self Service経由で展開した後、ユーザーがMicrosoft Entra IDにデバイスを登録するためのJamf Proポリシーを作成します。登録にはユーザー操作が必要で、Jamf Self Service内からCompany Portalを開始する流れが前提です。(Microsoft Learn)
ここで非常に多い失敗が、ユーザーに「Company Portalを直接開いてください」と案内してしまうことです。公式情報では、ユーザーがApplicationsフォルダーやDownloadsフォルダーからCompany Portalを手動起動してもデバイス登録は行われず、AccountNotOnboardedの警告が表示されると説明されています。(Microsoft Learn)
ユーザー向け案内では、次のように書き分けると混乱を減らせます。
| 悪い案内 | 良い案内 |
|---|---|
| Company Portalを開いてサインインしてください | Jamf Self Serviceを開き、「Device Compliance」カテゴリの登録ボタンから開始してください |
| Microsoftのログイン画面が出たら進めてください | 登録中にMicrosoftの認証画面が表示されます。途中で閉じないでください |
| エラーが出たらITへ連絡してください | AccountNotOnboardedが出た場合は、Company Portalを直接起動している可能性があります |
IT部門が手順書を作る場合は、画面キャプチャを入れるよりも「どこから起動するか」を強調したほうが効果的です。起動場所を間違えると、ユーザーは正しいIDとパスワードを入力していても登録に失敗します。
Microsoft Entra Conditional Accessで登録用アプリを除外する
Microsoft Entra Conditional Accessでは、対象ユーザーや対象クラウドアプリに対して「準拠済みデバイスを必須にする」ポリシーを設定できます。ただし、登録前のユーザーに対して最初から準拠済みデバイスを要求すると、登録処理そのものがブロックされる場合があります。
Microsoftの関連ドキュメントでは、Jamf ProをIntuneに接続した際に作成される「User Registration app for Device Compliance」を、登録を妨げる可能性のある条件付きアクセスポリシーの除外対象に追加する必要があると説明されています。(Microsoft Learn)
これは実務上かなり重要です。条件付きアクセスを厳しく設計する組織ほど、「登録するためには準拠済みデバイスが必要だが、準拠済みにするためには登録が必要」という循環ブロックを作りやすくなります。
条件付きアクセス設計の例
| 設定項目 | 推奨例 |
|---|---|
| 対象ユーザー | Jamf管理Mac利用者のMicrosoft Entraグループ |
| 対象リソース | Microsoft 365、主要SaaS、または段階的に選定したクラウドアプリ |
| 許可条件 | 多要素認証、準拠済みデバイス、必要に応じて場所条件 |
| 除外 | User Registration app for Device Compliance |
| 展開方法 | まずレポート専用または限定グループで検証し、本番適用 |
条件付きアクセスは強力ですが、1つの除外漏れで全社的な登録障害につながることがあります。特に「すべてのクラウドアプリ」を対象にする場合は、登録用アプリの除外を必ず事前に検証してください。
Jamf Device Compliance連携で確認すべき管理画面
Microsoftの関連手順では、Jamf Pro側のSettings > Global > Device ComplianceからmacOSを有効化し、Compliance GroupとApplicable Groupを選択します。その後、Intune管理センターのTenant administration > Connectors and tokens > Partner compliance managementでJamf Device Complianceを追加し、対象のMicrosoft Entraユーザーグループを割り当てます。(Microsoft Learn)
このとき「Add all users」を選ばないよう注意が必要です。公式手順では、Jamf Device Complianceの割り当てでMicrosoft Entraユーザーグループを追加し、Add all usersは選択しないと説明されています。(Microsoft Learn)
管理者は、少なくとも次の画面を確認してください。
| 管理画面 | 確認内容 |
|---|---|
| Jamf Pro > Settings > Global > Device Compliance | macOSが有効か、Compliance GroupとApplicable Groupが正しいか |
| Jamf Pro > Computers > Smart Computer Groups | Company Portal導入済み、FileVault有効、登録済みなどの条件が正しいか |
| Jamf Pro > Computers > Policies | Self Service登録ポリシーが対象端末に公開されているか |
| Intune > Tenant administration > Connectors and tokens | Jamf Device ComplianceコネクタがActiveか |
| Intune > Devices > Compliance | macOSコンプライアンスポリシーがユーザーグループに割り当てられているか |
| Microsoft Entra > Conditional Access | 準拠済みデバイス必須ポリシーと除外設定が正しいか |
複数地域に展開する場合は、1つの巨大なグループで全社展開するよりも、地域・部門・デバイス種別ごとに段階的にスコープを分ける方が安全です。
移行時に失敗しやすいポイント
ユーザーがCompany Portalを直接起動してしまう
最も分かりやすい失敗は、ユーザーがJamf Self ServiceではなくCompany Portalアプリを直接起動するケースです。この場合、登録が完了せずAccountNotOnboardedが表示される可能性があります。ユーザーへの案内では「Company Portalを使う」ではなく、「Jamf Self Serviceから登録ポリシーを実行する」と明記してください。(Microsoft Learn)
Intuneポリシーをデバイスグループに割り当てている
Jamf連携のコンプライアンスポリシーは、Microsoft Entraユーザーグループを対象にする必要があります。デバイスグループに割り当てても適用されないため、ポリシーを作ったのに準拠性が変わらない、というトラブルにつながります。(Microsoft Learn)
条件付きアクセスで登録処理をブロックしている
「すべてのユーザー」「すべてのクラウドアプリ」「準拠済みデバイス必須」を急に有効化すると、登録前のMacが登録に必要なアプリへアクセスできなくなる場合があります。User Registration app for Device Complianceの除外を確認し、最初は限定グループで検証しましょう。(Microsoft Learn)
準拠性の反映タイミングを誤解している
Jamf管理デバイスは、ユーザー登録後すぐにIntune上で期待どおりの状態に見えない場合があります。Microsoftの関連ドキュメントでは、登録後の初期状態がNot Compliantになり、Jamf ProのComplianceスマートグループが更新されると、その状態がIntune Connector経由でMicrosoft Entra IDへ送られて準拠性が更新されると説明されています。(Microsoft Learn)
「認証は成功したのにまだ非準拠」と見える場合は、次の順に確認すると切り分けしやすくなります。
| 確認順 | 確認内容 |
|---|---|
| 1 | 対象MacがJamfのComplianceスマートグループに入っているか |
| 2 | 認証したユーザーがIntune Connectorに割り当てたMicrosoft Entraグループに入っているか |
| 3 | Jamf ProとIntuneの接続テストが成功しているか |
| 4 | 条件付きアクセスで登録用アプリがブロックされていないか |
| 5 | 必要に応じて/usr/local/jamf/bin/jamfaad gatherAADInfoで登録状態を確認する |
Microsoftのトラブルシューティングでも、Complianceスマートグループのメンバーシップと、認証ユーザーがJamf Intune Connectorの対象Microsoft Entraグループに含まれるかを確認する流れが示されています。(Microsoft Learn)
グローバル展開での実務的な進め方
グローバル企業では、Mac管理の成熟度、Jamf Proのバージョン、ネットワーク制限、ユーザーのITリテラシー、国ごとのサポート体制が異なります。単純に全社一斉で条件付きアクセスを強制すると、特定地域だけMicrosoft 365にアクセスできない、といった問題が起きがちです。
おすすめの進め方は次の順序です。
| フェーズ | 実施内容 | 成功条件 |
|---|---|---|
| 棚卸し | Jamf Conditional Access連携の残存有無、対象Mac台数、対象ユーザーを確認 | 移行対象が一覧化されている |
| パイロット | IT部門または一部拠点でDevice Compliance連携を検証 | 登録、準拠性反映、条件付きアクセスが期待どおり動く |
| 段階展開 | 国・部門・デバイス種別ごとに対象グループを拡大 | 問い合わせ件数と非準拠理由を追跡できる |
| 本番強制 | 条件付きアクセスで準拠済みデバイスを必須にする | 登録漏れ端末の影響が許容範囲に収まる |
| 定常運用 | 新規Mac、退職者端末、再登録端末の手順を標準化 | ヘルプデスクが同じ基準で対応できる |
特にグローバル環境では、条件付きアクセスの本番適用日だけを周知しても不十分です。ユーザーには「いつまでに」「どのアプリを」「どこから起動して」「完了後に何を確認するか」まで伝える必要があります。
管理者向けチェックリスト
本番適用前に、次の項目を確認してください。
| チェック項目 | 確認結果 |
|---|---|
| 従来のJamf Conditional Access連携が残っていないか | |
| Jamf Device Compliance連携が有効になっているか | |
| Intuneのパートナーコンプライアンス管理でJamf Device ComplianceがActiveか | |
| macOS向けコンプライアンスポリシーがユーザーグループに割り当てられているか | |
| FileVaultなどフルディスク暗号化が準拠条件を満たしているか | |
| Company PortalがJamf Pro経由で対象Macに配布されているか | |
| ユーザー登録ポリシーがJamf Self Serviceに表示されているか | |
| 条件付きアクセスでUser Registration app for Device Complianceを除外しているか | |
| 対象クラウドアプリを段階的に選定しているか | |
| 非準拠端末の問い合わせ先と復旧手順が用意されているか | |
| 各地域のユーザー向け手順がローカライズされているか |
このチェックリストで1つでも未確認の項目がある場合は、いきなり全社の条件付きアクセスを強制しない方が安全です。まずレポート専用、限定グループ、短期間のパイロットを通じて、登録失敗や準拠性反映の遅延を確認しましょう。
まとめ:Jamf管理Macのアクセス制御はDevice Compliance連携を基準に見直す
今回のポイントは、Jamf Proで管理しているMacをMicrosoft Entra Conditional Accessの対象にする際、従来のJamf Conditional Access連携ではなく、Intuneのコンプライアンス評価とJamf Device Compliance連携を軸に設計することです。
管理者が次に取るべき行動は明確です。まず既存のJamf Conditional Access連携が残っていないかを棚卸しし、Jamf Device Compliance、Intuneコンプライアンスポリシー、Microsoft Entra Conditional Accessの3点を同じスコープで確認してください。そのうえで、Company Portal配布、Jamf Self Serviceからの登録、登録用アプリの除外、準拠性の反映確認までを一連の手順として整備することが重要です。
とくに失敗しやすいのは、ユーザーグループではなくデバイスグループにIntuneポリシーを割り当てること、Company Portalを直接起動させる案内をしてしまうこと、条件付きアクセスで登録処理までブロックしてしまうことです。この3点を先に潰しておけば、Jamf管理MacでもMicrosoft Entraを使ったゼロトラスト型のアクセス制御を安定して運用しやすくなります。

コメント