Microsoft Intune App Control for Business更新ポイント:承認済みWindowsアプリ管理とManaged Installerの注意点

Microsoft Intune で Windows デバイスの実行可能アプリを制御したい場合、今回確認すべき中心は App Control for Business policy と Managed Installer の組み合わせです。結論から言うと、Managed Installer を有効化するだけではアプリ制御は始まりません。Intune Management Extension を信頼済みインストーラーとして構成し、その後に App Control for Business ポリシーで「どのアプリを許可するか」を定義して初めて、承認済みアプリの実行管理として機能します。(Microsoft Learn)

2026年7月1日の公式 GitHub 履歴では、該当ドキュメントに「Metadata updates」が記録されています。大きな新機能追加というより、公式ドキュメントを前提に既存の App Control for Business / Managed Installer 運用を点検するタイミングと捉えるのが安全です。特に、既存の AppLocker ポリシー、Attack Surface Reduction 側の旧 Application Control policy、Windows 10 デバイス、Hybrid Join 環境、自己更新型アプリを使っている組織では、適用前の棚卸しが重要になります。(GitHub)

目次

今回の更新で押さえるべきポイント

Microsoft Intune の「Manage approved apps for Windows devices with App Control for Business policy and Managed Installers」は、Intune 管理下の Windows デバイスで、許可されたアプリだけを実行できるようにするための公式ガイドです。App Control for Business は Windows Defender Application Control、いわゆる WDAC の管理機能として使われ、Intune では Endpoint security 配下の App Control for Business から構成します。(Microsoft Learn)

管理者が最初に理解すべき点は、次の3つです。

確認項目実務上の意味
Managed Installer は「信頼済みインストーラー」の指定Intune Management Extension 経由で後から配布したアプリにタグを付け、信頼元として扱えるようにする
App Control for Business policy は「実行可否のルール」Windows コンポーネント、Store アプリ、Intune 配布アプリ、ISG で評価されたアプリ、XML で明示したアプリなどを許可対象にできる
既存アプリは自動で信頼されないManaged Installer 有効化前に入っていたアプリは遡ってタグ付けされないため、監査モードや明示的な許可ルールが必要

特に重要なのは、Managed Installer のタグ自体には実行許可の効果がない点です。タグは、App Control for Business ポリシーが「managed installers からのアプリを信頼する」設定になっている場合に意味を持ちます。Managed Installer を有効化しただけでセキュリティが強化されるわけではありません。(Microsoft Learn)

App Control for Business と Managed Installer の役割

App Control for Business は、管理対象 Windows デバイスで実行を許可するアプリを制御する仕組みです。許可されていないアプリはブロックされますが、監査モードを使うとブロックせずにログだけを記録できます。初回導入時は、いきなり強制モードにせず、監査モードで業務アプリの影響を確認するのが現実的です。(Microsoft Learn)

Managed Installer は、Intune Management Extension などのソフトウェア配布基盤を「信頼済みのインストール元」として扱うための仕組みです。Intune から配布された Win32 アプリなどは、Managed Installer 設定後にタグ付けされ、App Control for Business ポリシー側で許可対象として扱えます。(Microsoft Learn)

ただし、Managed Installer は万能なホワイトリストではありません。Microsoft のドキュメントでは、Managed Installer はヒューリスティックベースの仕組みであり、明示的な許可・拒否ルールと同じ保証を持つものではないと説明されています。標準ユーザー運用で、アプリ配布を Intune や Configuration Manager に集約している環境に向いています。ローカル管理者権限を広く付与している環境では、意図した制御を回避されるリスクを考慮する必要があります。(Microsoft Learn)

影響範囲:対象になる Windows デバイスと管理シナリオ

公式情報では、Intune に登録された Windows デバイスが App Control for Business policy の対象です。対象には Windows Enterprise / Education、Windows 11、条件を満たす Windows Professional、教育テナント向けの Windows 11 SE、Azure Virtual Desktop、共同管理デバイスなどが含まれます。共同管理デバイスでは、Endpoint Protection のワークロードを Intune 側にする必要があります。(Microsoft Learn)

対象管理者が見るべきポイント
Windows 11 デバイス主要な展開対象。パイロット、監査、段階展開の順で進めやすい
Windows 10 デバイスサポート終了済みの影響を考慮し、Windows 11 移行計画と合わせて確認する
Azure Virtual DesktopApp Control for Business はデバイススコープ。マルチセッション環境では対象グループ設計に注意する
Co-managed devicesEndpoint Protection ワークロードが Intune 側か確認する
Windows 11 SE教育テナントでは一部構成が自動化され、変更できない設定がある

Windows 10 は 2025年10月14日にサポート終了しています。Microsoft Intune では Windows 10 が登録可能なバージョンとして扱われる場合がありますが、機能保証はされず、動作は変わる可能性があります。App Control for Business の展開を考える場合、Windows 10 を継続利用する前提ではなく、Windows 11 への移行計画とセットで判断するべきです。(Microsoft Learn)

設定変更で確認すべき場所

管理画面で確認する中心は、Microsoft Intune admin center の Endpoint security > App Control for Business です。ここには大きく分けて、Managed installer と App Control for Business policy の設定があります。

Managed Installer の設定

Managed Installer は、Endpoint security > App Control for Business > Managed installer タブから作成します。設定では Enable Intune Managed Extension as Managed Installer を有効にします。ポリシーはデバイスグループに割り当て、必要に応じてスコープタグや除外グループを使います。作成後、ポリシーがテナントに反映されるまで最大10分、デバイスに配信されるまで最大30分かかる場合があります。(Microsoft Learn)

実務では、いきなり全社展開せず、次のようなグループ分けが安全です。

展開リング対象例目的
Pilot情シス端末、検証用端末既存 AppLocker、ログ量、業務アプリ起動を確認する
Early adopterIT リテラシーの高い部門代表的な業務アプリや周辺ツールの影響を見る
Broad deployment標準構成の業務端末監査結果を反映した後に本番展開する
Restricted deployment開発者、管理者、特殊端末明示的な許可ルールや例外運用を別途設計する

なお、2025年8月18日以降、Intune では Managed Installer の割り当て設計が、従来のテナント全体ポリシーから、選択したグループに割り当てる設計へ変更されています。古いテナント全体ポリシーが存在する場合は、すべてのデバイスを対象にするポリシーとして扱われるため、より細かく制御したい場合は既存ポリシーの整理を検討します。(Microsoft Learn)

App Control for Business policy の設定

App Control for Business policy は、Endpoint security > App Control for Business > App Control for Business タブから作成します。設定形式は大きく2種類です。

設定形式向いているケース
Built-in controls標準的な業務端末で、Windows コンポーネント、Store アプリ、Intune 配布アプリ、評判の良いアプリを中心に許可したい場合
Enter xml data独自の WDAC ルール、署名ルール、部門別の補足ポリシー、特殊な LOB アプリを細かく制御したい場合

Built-in controls では、Windows コンポーネントと Microsoft Store アプリの信頼、Microsoft Intelligent Security Graph による評判の良いアプリの信頼、Managed Installer から配布されたアプリの信頼を選択できます。強制モードでは未許可アプリがブロックされますが、Audit only を使うとブロックせずにログだけを収集できます。(Microsoft Learn)

最初の本番導入では、次の順序が安全です。

手順作業確認ポイント
1対象デバイスを棚卸しWindows バージョン、Intune 登録状態、共同管理状態、既存 AppLocker/GPO を確認
2Managed Installer をパイロットグループへ割り当てIntune Management Extension が対象デバイスで有効になるか確認
3App Control for Business policy を Audit only で展開ブロック候補のアプリ、自己更新アプリ、未タグアプリを洗い出す
4必要な許可ルールを追加XML または補足ポリシーで業務アプリを許可
5小さな範囲で強制モードへ切り替えサインイン、業務アプリ起動、更新処理、ドライバー読み込みを確認
6段階的に拡大レポート、ヘルプデスク問い合わせ、ログ量を見ながら展開

ApplicationControl CSP への整理が重要になる理由

Intune の App Control for Business policy は、Windows の ApplicationControl CSP を使います。一方、Intune の Attack Surface Reduction ポリシーにある旧 Application control profiles は AppLocker CSP を使います。Microsoft は、ApplicationControl CSP を AppLocker CSP の置き換えとして導入しており、新機能の開発は ApplicationControl CSP 側で進める方針です。(Microsoft Learn)

この違いは、単なる名称変更ではありません。AppLocker CSP ベースの古い制御に依存していると、今後の改善や複数ポリシー運用、診断機能の面で不利になる可能性があります。すでに Attack Surface Reduction 側の Application Control policy を使っている場合は、Endpoint security > App Control for Business への移行計画を立てるべきです。

公式 FAQ でも、Attack Surface Reduction や Devices > Configuration に表示される Application Control policy は、将来のリリースで非推奨になる予定とされています。ただし、具体的な廃止日や移行期限は示されていません。期限が出てから慌てるのではなく、既存ポリシーの棚卸し、監査モードでの検証、App Control for Business への再設計を先に進めるのが現実的です。(Microsoft Learn)

移行期限はあるのか

この公式ページ単独では、Managed Installer または App Control for Business policy への明確な移行期限は示されていません。管理者が意識すべき期限・変化は、主に次の3つです。

項目状況実務上の対応
旧 Application Control policy将来リリースで非推奨予定。具体的な廃止日は未提示既存設定を棚卸しし、App Control for Business への移行案を作る
Windows 102025年10月14日にサポート終了Windows 11 移行と同時に App Control for Business 展開を計画する
テナント全体 Managed Installer2025年8月18日以降、グループ割り当て可能な設計へ変更旧ポリシーが全デバイス対象になっていないか確認する

特に Windows 10 端末が残っている組織では、「Intune に登録できるから問題ない」と判断しないことが重要です。サポート終了後の OS では、セキュリティ更新、機能保証、将来の Intune 機能との整合性に不確実性が出ます。App Control for Business の強化は、Windows 11 標準化、ローカル管理者権限の削減、アプリ配布経路の統一と合わせて進めると効果が出ます。(Microsoft Learn)

管理者が必ず確認すべき注意点

既存アプリは遡ってタグ付けされない

Managed Installer を有効にした後、Intune から配布されたアプリにはタグが付きます。しかし、有効化前にインストール済みだったアプリにはタグが付きません。ここを見落として強制モードの App Control for Business policy を適用すると、既存の業務アプリがブロックされる可能性があります。(Microsoft Learn)

対策は、監査モードで起動ログを集め、必要なアプリを XML の補足ポリシーや明示的な許可ルールに追加することです。特に、会計ソフト、CAD、VPN クライアント、業務専用ツール、古い LOB アプリ、社内配布ツールは事前確認が必要です。

自己更新型アプリはブロックされる可能性がある

Managed Installer は、インストール時に書き込まれたファイルを信頼元として扱います。そのため、アプリが後から自分自身を更新する場合、更新後のファイルに Managed Installer の由来情報が付かず、実行できなくなることがあります。Microsoft のドキュメントでも、Managed Installer ベースの App Control は自己更新アプリをサポートしないと説明されています。(Microsoft Learn)

Chrome、Zoom、各種エージェント、開発ツール、業務アプリの自動アップデーターなどは、更新方式を確認してください。更新も Intune 経由で配布する、または明示的な許可ルールを作る必要があります。

既存 AppLocker ポリシーとの競合に注意する

Managed Installer を Intune で有効化すると、AppLocker ポリシーが対象デバイスに展開され、既存の AppLocker ポリシーとマージされます。既存 AppLocker 側に空の NotConfigured ルールコレクションがあると、意図せず強制動作になり、アプリが起動しない、サインインできない、起動に失敗する、といった重大な問題につながる可能性があります。(Microsoft Learn)

適用前に確認すべき場所は次の通りです。

確認対象確認内容
GPO の AppLocker 設定空の RuleCollection、NotConfigured、既存の EXE/DLL/MSI/Script ルール
ローカル AppLocker ポリシー過去の検証や手動設定が残っていないか
Configuration ManagerManaged Installer として既に構成されていないか
Log AnalyticsAppLocker イベント収集によりログ量やコストが増えないか

Log Analytics のログ量が増える可能性がある

Managed Installer の有効化に伴い、AppLocker 関連イベントが増える可能性があります。Log Analytics で AppLocker イベントを広く収集している組織では、想定外のデータ量やコスト増につながることがあります。Microsoft は、必要に応じてデータ収集上限を確認し、MSI と Script ログ以外の AppLocker イベント収集を見直すことを推奨しています。(Microsoft Learn)

本番展開前に、監査期間中のログ量を見積もることをおすすめします。特に数千台規模のグローバル展開では、セキュリティログの粒度と保存期間を先に決めておくべきです。

Hybrid Join と Autopilot では DC 接続に注意する

Microsoft Entra hybrid join の Windows デバイスでは、Managed Installer policy を含む Group Policy の適用にオンプレミスのドメインコントローラー接続が必要になる場合があります。Autopilot プロビジョニング中に DC 接続がないと、Managed Installer policy が期待通りに適用されない可能性があります。(Microsoft Learn)

クラウドネイティブな展開を進めるなら、Microsoft Entra join を優先する設計が扱いやすくなります。Hybrid Join を続ける場合は、アプリのインストールタイミングを Autopilot 完了後にずらす、VPN や社内ネットワーク接続を確保する、といった運用設計が必要です。

Built-in controls と XML の使い分け

App Control for Business policy では、Built-in controls が最も始めやすい方法です。標準的な業務端末では、Windows コンポーネント、Microsoft Store アプリ、Intune から配布したアプリ、評判の良いアプリを中心に許可する構成で始められます。(Microsoft Learn)

一方で、次のような環境では XML を使ったカスタムポリシーや補足ポリシーが必要になります。

状況推奨される対応
部門ごとに必要なアプリが大きく異なる基本ポリシーに補足ポリシーを組み合わせる
署名のない社内ツールがあるハッシュ、パス、発行元などのルールを慎重に設計する
ドライバーや低レイヤーのコンポーネントを使うカーネルドライバー用の許可ルールを別途確認する
開発者端末でビルド成果物を実行する一般ユーザー端末とは別ポリシーに分ける
自己更新アプリが多い更新経路を Intune に統一するか、明示的な許可ルールを用意する

補足ポリシーを使うと、ベースポリシーに対して部門別・用途別の許可範囲を追加できます。たとえば、全社標準では Windows コンポーネント、Store アプリ、Intune 配布アプリを許可し、開発部門だけに SDK やビルドツールを許可する、といった設計が可能です。(Microsoft Learn)

監視とトラブルシュートで見るべきレポート

ポリシー展開後は、Intune admin center の Endpoint security > App Control for Business で状態を確認します。App Control for Business policy では、Device and user check-in status、View Report、Device assignment status、Per setting status などを確認できます。Managed Installer では、Device status、Device status trend、Succeeded、Error、New devices などを見ます。(Microsoft Learn)

注意したいのは、表示の反映に時間差があることです。Managed Installer の Overview にある Device status や Device status trend は、更新まで最大24時間かかる場合があります。デバイスベースの詳細表示も、実際にポリシーを受け取ってから反映まで数分かかる場合があります。(Microsoft Learn)

症状確認する場所よくある原因
ポリシーが届かないDevice assignment statusグループ割り当て、除外設定、デバイススコープの誤解
Managed Installer が ErrorManaged Installer の Device statusIntune Management Extension、既存 AppLocker、Hybrid Join の DC 接続
アプリが起動しない監査ログ、App Control イベント未タグアプリ、自己更新アプリ、XML ルール不足
ログ量が急増Log AnalyticsAppLocker イベント収集範囲が広すぎる
削除後も制御が残るデバイス再起動、ポリシー削除手順WDAC ポリシーが次回再起動まで有効

削除・ロールバック時の注意点

App Control for Business policy は、Intune UI から削除してもデバイス上では次回再起動まで有効です。強制制御を止めたい場合は、いきなり削除するのではなく、まず既存ポリシーを「Allow *」相当の許可ポリシーに置き換え、その後で削除する流れが推奨されています。(Microsoft Learn)

Managed Installer を止める場合は、Managed installer policy の Enable Intune Managed Extension as Managed Installer を Disabled に変更します。ただし、この操作は新しいデバイスに Managed Installer を追加しないようにするもので、すでに構成済みのデバイスから Managed Installer 設定を自動で削除するものではありません。必要に応じて、Microsoft が提供するクリーンアップ用 PowerShell スクリプトを使います。(Microsoft Learn)

特に注意が必要なのは、Intune からデバイスを登録解除する前、または App Control policy を削除する前です。Microsoft は、起動停止につながる可能性のある App Control policy を削除する場合、事前に公式の削除手順を確認するよう警告しています。(Microsoft Learn)

グローバル展開での実務チェックリスト

グローバル企業や複数リージョンのテナントでは、機能を有効化することよりも、標準化と例外管理が重要です。次のチェックリストを使うと、展開前の抜け漏れを減らせます。

項目確認内容
対象デバイスWindows 11 へ移行済みか、Windows 10 が残っていないか
権限Managed Installer 有効化は Intune Administrator、ポリシー管理は App Control for Business 権限で足りるか
既存制御AppLocker、GPO、ASR Application Control、Configuration Manager の設定を棚卸ししたか
アプリ配布業務アプリの配布・更新を Intune に寄せられるか
自己更新自己更新型アプリを洗い出し、更新経路や許可ルールを決めたか
監査Audit only で十分な期間ログを収集したか
ロールバックAllowAll 相当の退避手順、削除手順、再起動計画を用意したか
ログコストLog Analytics の収集範囲、上限、保持期間を見直したか
例外管理開発者、管理者、特殊端末、地域固有アプリを別ポリシーに分けたか

権限については、Managed Installer の有効化には Intune Administrator が必要です。一方、App Control for Business policy の管理やレポート閲覧には、それぞれ App Control for Business 権限や Organization の Read 権限が関係します。最小権限の原則に沿って、日常運用を高権限ロールに依存させない設計が望まれます。(Microsoft Learn)

管理者が次に取るべき行動

まず、現在の環境で AppLocker、Attack Surface Reduction の Application Control policy、Configuration Manager の Managed Installer、Intune の Win32 アプリ配布状況を棚卸ししてください。次に、Windows 11 の標準端末をパイロット対象にして、Managed Installer を有効化し、App Control for Business policy を Audit only で展開します。

監査ログで業務アプリ、自己更新アプリ、未タグアプリを確認し、必要な許可ルールを追加したうえで、段階的に強制モードへ移行します。移行期限が明示されていないからといって後回しにするのではなく、旧 AppLocker CSP 系の制御から ApplicationControl CSP ベースの App Control for Business へ運用を寄せていくことが、今後の Intune endpoint security 管理では重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次