Microsoft Intune 2603 の月次更新まとめ、情シスが今月見るべき変更点

Microsoft Intune 2603で最初に見るべきなのは、Windows向け通知の即時性改善、RBACの Scoped permissions と Permissions Assessment Report、そして Autopatch update readiness です。2026年3月31日に公開された月次ブログと同週の2603リリース内容を見ると、今月は新しい画面や設定を増やすより、Remote Helpの詰まり、過剰権限、更新失敗の後追い対応といった運用の痛点を減らす色が強い更新だと分かります。(TECHCOMMUNITY.MICROSOFT.COM)

なお、Intuneの月次更新はAPAC→EMEA→北米の順で最大3日かけて展開され、個別機能はさらに数週間かけてロールアウトされる場合があります。2026年4月時点でまだ自テナントに見えていない項目があっても、すぐに異常と決めつけないほうが安全です。(Microsoft Learn)

目次

Microsoft Intune 2603で先に見るべき3点

  • Windows向け通知改善。Windows Notification Service(WNS)を補完する形で、Microsoft Teamsを支える通知プロトコルを使った新しい経路がまず Remote Help for Windows から導入され、新規エンドポイントと NotificationInfra.log が追加されました。(TECHCOMMUNITY.MICROSOFT.COM)
  • RBAC見直し。Scoped permissions の公開プレビューと Permissions Assessment Report により、複数のロール割り当てで意図せず権限が広がる問題を事前に可視化できるようになりました。(Microsoft Learn)
  • Windows更新運用。Autopatch update readiness が一般提供され、Intune登録済みWindowsデバイス全体の更新準備状況、ブロッカー、アラート、事前チェックを1か所で見られるようになりました。(Microsoft Learn)

Windows向け通知改善は、Remote Helpの運用に直結する

今回の通知改善は、WNSを置き換える話ではなく補完です。MicrosoftはWindowsデバイスで、Microsoft Teamsと同じ通知プロトコルを使う仕組みを追加し、まずは Remote Help for Windows で導入すると案内しています。目的は、デバイスがオンラインかつ到達可能なのにセッション開始が止まる、といったケースを減らすことです。(TECHCOMMUNITY.MICROSOFT.COM)

ここで実務上いちばん大事なのは、「Remote Helpの接続性はアプリの問題ではなく、ネットワーク要件で詰まっている可能性がある」と考えやすくなる点です。Microsoftは新しい許可先として *.trouter.communications.svc.cloud.microsoft を案内しており、Intune endpointsのドキュメントでは Remote Help 用の追加先として地域別ホストも列挙しています。APAC環境や厳格なFQDN制御をしている企業では、ワイルドカード1個だけで済む前提にせず、一覧を確認したほうが失敗しにくいです。(Microsoft Learn)

トラブルシュートの導線も増えました。NotificationInfra.log が追加され、Microsoftのリアルタイム通信チャネル経由の通知を追えるようになっています。IMEログは通常 C:\ProgramData\Microsoft\IntuneManagementExtension\Logs にあるため、Remote Helpの起動遅延や反応の悪さが出たら、まずネットワーク許可とこのログをセットで確認するのが近道です。(Microsoft Learn)

先にやること

  1. Remote Helpを使っているなら、ネットワーク担当と *.trouter.communications.svc.cloud.microsoft を含む許可先を確認します。Remote HelpはAzure Communication Servicesの要件も併せて確認が必要です。(Microsoft Learn)
  2. 社外回線、VPN、プロキシ経由など、詰まりやすい経路で Launch Remote Help の動作確認を行います。今回の改善は特に「オンラインなのに始まらない」系の摩擦を減らす狙いだからです。(TECHCOMMUNITY.MICROSOFT.COM)
  3. 起動遅延が出た端末では、NotificationInfra.log と既存のIMEログを見て、通知が届いていないのか、届いているのに処理が進んでいないのかを切り分けます。(Microsoft Learn)

Permissions Assessment と Scoped permissions は、今月の本命です

2603で最も見落としてはいけないのがRBACです。Intuneの既定動作では、同じ権限カテゴリを持つ複数のロール割り当てが異なるスコープタグで重なると、権限がマージされて意図より広いアクセスになることがあります。今回の Scoped permissions は、この挙動をスコープごとに閉じ込める公開プレビューです。(Microsoft Learn)

たとえば Microsoft Learn の例では、同じグループに対して「Headquartersでは Mobile Apps を Read のみ」「Regional Officeでは Mobile Apps をフル権限」で割り当てると、既定動作では Headquarters 側までフル権限に広がります。Scoped permissions を有効にすると、この混ざり方を止められます。分散管理や委任運用をしている企業ほど、便利機能ではなく権限事故の予防策として見るべき更新です。(Microsoft Learn)

ただし、ここは勢いで有効化してはいけません。Scoped permissions は一方向の変更で、いったん有効にすると元に戻せません。だからこそ、Microsoftは Permissions Assessment Report を同時に出してきました。このレポートは Tenant administration > Roles > Settings から実行でき、Old Permissions と New Permissions を比較し、影響を受けるセキュリティグループだけを洗い出せます。Excelへのエクスポートも可能です。(Microsoft Learn)

安全に進める手順

  1. まず Permissions Assessment Report を生成し、どの管理グループで権限が縮むのかを確認します。縮小はセキュリティ上は正しい一方、現場から見ると「昨日までできたことが今日できない」になります。(Microsoft Learn)
  2. Old Permissions と New Permissions の差分を見て、ヘルプデスク、アプリ配布担当、デバイス設定担当など、役割ごとに影響を整理します。レポートは何度でも再実行できます。(Microsoft Learn)
  3. 切り替え前に、権限縮小の影響を受ける管理者へ周知します。特に「特定サイトだけ操作できるはずが、実は全体に触れていた」ような運用は、表面化しやすいです。(Microsoft Learn)
  4. レポートの実行には Organization > Read が、Scoped permissions の有効化には Organization > Update を含むカスタムIntuneロール、または Intune Administrator が必要です。ボタンが見えないときは、まず権限を疑うと手戻りが減ります。(Microsoft Learn)

Autopatch update readiness で、更新運用を後追いから前倒しに変える

Autopatch update readiness は、名前だけ見ると Windows Autopatch 利用企業向けの機能に見えますが、実際には Intune管理Windows全体の可視化に踏み込んでいるのが大きなポイントです。Microsoftは、Intune登録デバイスと Windows Autopatch グループ登録デバイスをまたいで、更新準備状況を単一ダッシュボードで追えると説明しています。(Microsoft Learn)

この機能が効くのは、更新リングに入っている端末だけを見て「大丈夫そう」と判断してしまう運用を壊せるからです。Microsoftはこれを“denominator problem”と表現しており、要するに全母集団を見ないまま更新運用をしてしまう問題です。管理状態レポートでは、Autopatchクラウドポリシー、更新リング、未管理デバイスまで含めたテナント全体の棚卸しができます。(Microsoft Learn)

さらに、デバイスごとの更新ジャーニー、中央集約されたアラート、準備チェッカーが揃っています。準備チェッカーは、機能更新ではハードウェア互換性、safeguard holds、デバイスアクティビティ、スキャンソースを確認し、品質更新ではデバイスアクティビティ、スキャンソース、ESU/LTSCの適格性、hotpatch条件などを見ます。結果は Passed check、Failed check、Already on the update などの区分で確認できます。(Microsoft Learn)

今月のリリースノートでは、加えて「OS再インストールによる修復」まで案内されています。ディスク不足やアプリ互換性の問題でアップグレードが止まる端末に対して、より具体的な修復導線が整い始めたと見ていいでしょう。(Microsoft Learn)

まず見る順番

  1. Devices > Windows updates から Autopatch update readiness を開き、未管理端末や想定ポリシー外の端末がないか確認します。ここが見えていないと、その後の失敗率分析もぶれます。(Microsoft Learn)
  2. 次にアラートを確認し、ポリシー競合、準備不足、設定ミスを先に潰します。更新失敗後の問い合わせを減らすには、この順番が効率的です。(Microsoft Learn)
  3. そのうえで Update readiness checker を使い、At Risk 扱いの端末を小さなリングで先に処置します。いきなり本番リングへ流すより、障害の切り分けが圧倒的に楽になります。(Microsoft Learn)

2603で見落としやすい追加項目

Multi-admin approval が設定カタログと準拠ポリシーに広がった

2603では Multi-administrator approval が、settings catalog で作るデバイス構成ポリシーと準拠ポリシーにも対応しました。作成・編集・削除に二人目の承認が必要になるため、高リスクなポリシー変更を人為ミスから守りたい組織には相性が良い更新です。(Microsoft Learn)

Windows 11 25H2 セキュリティ ベースラインが追加された

Windows 11 25H2 のセキュリティベースラインがIntuneで利用可能になりました。既存プロファイルは自動更新されないため、25H2へ寄せたい場合は新規作成または既存更新が必要です。特にカスタマイズ済みのベースラインを使っている環境では、差分確認なしで置き換えないほうが安全です。(Microsoft Learn)

Hotpatch は 2026年5月から既定有効になる

Windows Autopatch 管理下の対象デバイスでは、2026年5月のセキュリティ更新から hotpatch が既定有効になります。2026年4月1日からはテナント全体のオプトアウト設定がIntune管理センターで使えるため、再起動方針や運用監視が未整理なら、今月のうちに方針を決めておくべきです。(Microsoft Learn)

プロキシ環境の endpoint analytics も見やすくなった

WinHTTP のシステムレベルプロキシを使う端末でも、endpoint analytics と Advanced Analytics にテレメトリを送れるようになりました。プロキシ配下の拠点端末が可視化から漏れやすかった企業では、レポートの密度が上がる更新です。(Microsoft Learn)

Apple端末も触るなら、iOS/iPadOSの必須LOBアプリで DDM 対応

Windows中心の記事ですが、Intune全体の2603として見るなら、iOS/iPadOS 18以降の必須LOBアプリで Apple DDM が使えるようになった点も覚えておきたいところです。ポリシーベースで配信効率が上がり、インストール状態もよりリアルタイムに把握しやすくなります。(Microsoft Learn)

いきなり全社展開しないほうがいいポイントもある

今月は「良さそうだから即有効化」で失敗しやすい項目があります。代表例が Scoped permissions で、これは一度有効にすると戻せません。もう一つが Managed installer と Windows Autopilot device preparation の関係です。3月31日のブログでは、Managed installer policy が Windows Autopilot device preparation の OOBE 中に適用され、Win32、Microsoft Store、Enterprise App Catalog アプリがより早い段階で信頼済みとして扱われると案内されています。(TECHCOMMUNITY.MICROSOFT.COM)

一方で、Windows Autopilot device preparation の既知の問題ページは2026年2月5日更新のままで、Managed installer policy が有効なテナントでは Win32 / Microsoft Store / Enterprise App Catalog アプリが OOBE 中に配信されず、デスクトップ到達後にインストールされると記載しています。公開情報だけを見る限り、少なくともドキュメントはまだ完全には揃っていません。既知問題が解消済みでページ更新が追いついていない可能性もありますが、Autopilot device preparation を本番で重く使う環境ほど、まず pilot ring で検証したほうが安全です。(Microsoft Learn)

今月の実務チェックリスト

  • Remote Helpを使っているなら、Firewall / Proxy の許可先と NotificationInfra.log の確認手順をヘルプデスクに共有する。(Microsoft Learn)
  • RBACを委任しているなら、Permissions Assessment Report を回して、影響が出る管理グループをExcelで棚卸しする。(Microsoft Learn)
  • Windows更新担当は Autopatch update readiness で未管理端末、At Risk 端末、ポリシー競合を先に見る。(Microsoft Learn)
  • settings catalog や準拠ポリシーの変更事故を避けたいなら、Multi-admin approval の適用範囲を見直す。(Microsoft Learn)
  • Windows Autopatch を使っているなら、2026年5月の hotpatch 既定有効に備えて、4月中にオプトアウト要否を決める。(Microsoft Learn)
  • Autopilot device preparation と Managed installer を併用しているなら、OOBE 中のアプリ動作を小規模展開で実機確認する。(TECHCOMMUNITY.MICROSOFT.COM)

Microsoft Intune 2603は、派手な機能追加よりも、見えにくい運用トラブルを減らすための月次更新として読むと価値が分かりやすいリリースです。今月1時間しか使えないなら、Remote Help の通知経路確認、Permissions Assessment Report の実行、Autopatch update readiness の初回確認 の3つから着手してください。ここを押さえるだけで、現場のサポート、権限設計、更新運用の質がかなり変わります。(TECHCOMMUNITY.MICROSOFT.COM)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次