Microsoft Intuneの公式ドキュメント更新「Fix link to Co-management workloads – Device compliance in hotfix documentation for Configuration Manager 2503」でまず押さえるべき点は、IntuneやConfiguration Managerの機能仕様が変わったわけではなく、Configuration Manager 2503向けホットフィックス文書内の参照リンクが正しい場所に修正されたことです。
ただし、単なるリンク修正として見過ごすべきではありません。修正先は、共同管理環境におけるDevice compliance、つまりデバイス準拠ポリシーのワークロードに関する公式説明です。Intuneでコンプライアンスを管理している企業では、Configuration Managerクライアントの更新状況、Software Centerでの準拠チェック、条件付きアクセスへの影響をあわせて確認する必要があります。
Microsoft Intuneの公式ドキュメント更新で何が変わったか
今回のMicrosoft Intune関連ドキュメント更新は、MicrosoftDocs/memdocsリポジトリのコミット「Fix link to Co-management workloads – Device compliance in hotfix documentation for Configuration Manager 2503」として記録されています。変更内容は、intune/configmgr/hotfix/2503/37172183.mdの参照リンクを、旧パスの/mem/configmgr/comanage/workloads#compliance-policiesから、新しい/intune/configmgr/comanage/workloads#compliance-policiesへ差し替えるものです。変更規模は1ファイル、1行の修正です。(GitHub)
| 確認項目 | 内容 | 実務上の意味 |
|---|---|---|
| 更新対象 | Configuration Manager 2503向けホットフィックス文書内の参照リンク | Intuneの設定画面やポリシー仕様そのものの変更ではない |
| 修正されたリンク | Co-management workloads – Device compliance | 共同管理環境の準拠ポリシーワークロードを確認しやすくなった |
| 関連する文書 | KB37172183 | Software Centerの準拠チェック不具合対策と関係する |
| 優先して確認すべき読者 | security admins、compliance teams、enterprise IT管理者 | IntuneとConfiguration Managerを併用している組織では運用影響の確認が必要 |
重要なのは、今回の更新が「リンクだけ直った」で終わらない点です。リンク先が示しているのは、Configuration ManagerとMicrosoft Intuneの共同管理において、どのワークロードをどちらの管理基盤に任せるかという実運用上の判断ポイントです。
関連するKB37172183の内容を確認する
修正対象となったホットフィックス文書は、Microsoft Configuration Manager current branchのバージョン2409と2503に適用される「Software Center client fix for Microsoft Configuration Manager versions 2409, 2503」です。Microsoft Learnでは、デバイス準拠チェックに必要な内部サービスが2026年10月に非推奨となり、その後、ComplianceワークロードをIntuneで管理している共同管理環境ではSoftware Centerの準拠チェックが失敗する可能性があると説明されています。(Microsoft Learn)
想定されるエラーは次のとおりです。
GET_TOKEN_FROM_STS_ERROR : FFFFFFFF80004003
Microsoftの説明では、原因はConfiguration ManagerクライアントがIntuneの準拠サービスへアクセスする際、古いトークン取得方法を使用していたことです。解決策として、Configuration ManagerクライアントがIntune準拠サービスと互換性のある新しいトークン取得方法を使うよう更新されています。(Microsoft Learn)
つまり、今回のリンク修正はドキュメント上の軽微な修正ですが、参照先のテーマは軽微ではありません。Intuneでコンプライアンスを管理している共同管理環境では、2026年10月より前にホットフィックス適用とクライアント更新を済ませる必要があります。
影響を受ける可能性が高い環境
今回の公式ドキュメント更新を受けて、特に確認すべきなのは次のような環境です。
| 環境・条件 | 確認すべき理由 |
|---|---|
| Configuration Manager 2409または2503を利用している | KB37172183の対象バージョンに含まれる |
| Configuration ManagerとIntuneの共同管理を有効化している | Complianceワークロードの管理元が問題になる |
| Compliance workloadをIntuneまたはPilot Intuneへ移している | Software Centerの準拠チェック失敗リスクがある |
| 条件付きアクセスで「準拠済みデバイス」を要求している | 準拠状態の評価が業務アクセスに直結する |
| Software Centerから準拠チェックを実行する運用がある | エラー発生時にヘルプデスク問い合わせが増える可能性がある |
| セカンダリサイトを運用している | ホットフィックス適用後に手動更新が必要になる場合がある |
一方で、Configuration Managerを使わずIntuneのみで端末を管理しているクラウドネイティブ環境では、KB37172183の直接的な影響は限定的です。ただし、Intuneのデバイス準拠ポリシーや条件付きアクセスを運用している場合は、今回の件をきっかけに準拠ポリシーの設計を見直す価値があります。
Co-management workloadsのDevice complianceとは
Co-management workloadsは、Configuration ManagerとMicrosoft Intuneを併用する共同管理環境で、どの管理領域をどちらに任せるかを決める仕組みです。Microsoftのドキュメントでは、ワークロードを一括で切り替える必要はなく、準備ができたものから個別にIntuneへ移せると説明されています。切り替えていないワークロードは、引き続きConfiguration Managerが管理します。(Microsoft Learn)
Device compliance、つまりCompliance policiesのワークロードは、デバイスが組織のルールを満たしているかを評価する領域です。Microsoftの説明では、準拠ポリシーは条件付きアクセスでデバイスを準拠済みと見なすためのルールや設定を定義し、条件付きアクセスとは独立して準拠問題の監視や修復にも利用できます。(Microsoft Learn)
Intune側のデバイス準拠ポリシーでは、管理対象デバイスが満たすべきルールや条件を設定します。たとえば、最小OSバージョン、脱獄・root化の有無、脅威レベル、暗号化状態などを評価し、非準拠デバイスに対して通知やアクセス制御を行えます。条件付きアクセスと連携している場合、非準拠デバイスから組織リソースへのアクセスをブロックする運用も可能です。(Microsoft Learn)
まず確認すべき運用チェックリスト
今回のMicrosoft Intune公式ドキュメント更新を受けて、管理者が確認すべき項目は次の順序で進めると効率的です。
| 手順 | 確認内容 | 判断基準 |
|---|---|---|
| 1 | Configuration Managerのバージョンを確認 | 2409または2503ならKB37172183の対象 |
| 2 | Co-managementのWorkloadsタブを確認 | Compliance workloadがIntuneまたはPilot Intuneなら優先度が高い |
| 3 | Updates and Servicingでホットフィックス状態を確認 | KB37172183が適用済みか確認 |
| 4 | クライアントバージョンを確認 | 2409は5.0.9132.1038、2503は5.0.9135.1024が目安 |
| 5 | セカンダリサイトの更新状態を確認 | 親プライマリサイトと更新状態が一致しているか確認 |
| 6 | Software Centerで準拠チェックをテスト | GET_TOKEN_FROM_STS_ERRORが出ないか確認 |
| 7 | Intuneの準拠ポリシーと条件付きアクセスを確認 | 非準拠デバイスの扱いが意図どおりか確認 |
KB37172183は、Configuration ManagerコンソールのUpdates and Servicingノードから利用できる更新として説明されています。対象は、2409ではKB30385346、2503ではKB32851084の更新ロールアップが適用されている環境です。また、ホットフィックスのインストール後にコンピューターの再起動は不要ですが、サイトリセットは開始されます。(Microsoft Learn)
Configuration Manager 2409・2503環境での注意点
Configuration Manager 2409と2503を利用している場合は、ホットフィックス適用だけでなく、サポート期限も含めて運用計画を確認しましょう。MicrosoftのUpdates and Servicingドキュメントでは、Configuration Manager 2409のサポート終了日は2026年6月4日、2503のサポート終了日は2026年9月30日とされています。(Microsoft Learn)
これは、KB37172183で示されている2026年10月の内部サービス非推奨時期と近いタイミングです。特に2503環境では、2026年10月を待ってから対応するのではなく、サポート期限、クライアント更新、次期バージョンへの移行を同じ計画に入れるべきです。
なお、Microsoft Learnでは、同じ修正がConfiguration Manager current branch 2603および2509の更新ロールアップに含まれる予定であり、2509と2603では個別のout-of-band hotfixは不要と説明されています。(Microsoft Learn) ただし、実際の運用では「バージョン名だけ」で判断せず、該当する更新ロールアップが適用済みかを確認してください。
セカンダリサイトがある場合は手動更新を忘れない
大規模環境で見落としやすいのが、セカンダリサイトの更新です。MicrosoftのKB37172183では、プライマリサイトに更新をインストールした後、既存のセカンダリサイトは手動で更新する必要があると説明されています。Configuration Managerコンソールで、Administration > Site Configuration > Sitesから対象のセカンダリサイトを選び、Recover Secondary Siteを実行します。(Microsoft Learn)
更新状態の確認には、サイトデータベースで次のSQL Serverコマンドを実行します。
select dbo.fnGetSecondarySiteCMUpdateStatus ('SiteCode_of_secondary_site')
戻り値が1であれば、親プライマリサイトに適用されたホットフィックスがセカンダリサイトにも反映されています。戻り値が0の場合は、すべての修正がセカンダリサイトに適用されていないため、Recover Secondary Siteによる更新が必要です。(Microsoft Learn)
クライアント更新まで完了しているか確認する
KB37172183には、更新されたConfiguration Managerクライアントエージェント、つまりclient.msiが含まれます。ホットフィックスをサイトサーバーへインストールすると、更新済みクライアントが配布可能になります。既存クライアントの更新には、自動クライアントアップグレードを利用できます。(Microsoft Learn)
対象バージョンごとのクライアントバージョンは次のとおりです。
| Configuration Managerバージョン | 更新後のクライアントバージョン |
|---|---|
| 2409 | 5.0.9132.1038 |
| 2503 | 5.0.9135.1024 |
大規模環境では、サイトサーバーにホットフィックスを入れただけでは不十分です。端末側のConfiguration Managerクライアントが更新されていなければ、Software Centerの準拠チェックで同じ問題が残る可能性があります。
自動クライアントアップグレードは、大規模なクライアント更新に向いた方法としてMicrosoftのドキュメントでも説明されています。理由は、指定期間内で更新が分散され、短時間に大量の端末へ一斉配布するよりネットワーク負荷を抑えやすいためです。(Microsoft Learn)
ComplianceワークロードをIntuneへ移す前に確認すること
Microsoftの共同管理ドキュメントでは、ワークロードをIntuneへ切り替える前に、対応するワークロードがIntune側で適切に構成・展開されていることを確認するよう明記されています。ワークロードを切り替えると、共同管理対象デバイスはMicrosoft IntuneからMDMポリシーを同期します。(Microsoft Learn)
ComplianceワークロードをIntuneへ移す前には、少なくとも次の点を確認してください。
| 確認項目 | 具体的に見る場所 | 失敗しやすいポイント |
|---|---|---|
| Intune準拠ポリシーの割り当て | Intune admin centerのDevice compliance | 対象グループにポリシーが割り当たっていない |
| 非準拠時のアクション | Actions for noncompliance | 通知や猶予期間が業務実態に合っていない |
| 条件付きアクセス | Microsoft Entra IDのConditional Access | 非準拠判定が即アクセス遮断につながる |
| パイロット対象 | Configuration ManagerのStagingタブ | 本番全体へ一気に切り替えてしまう |
| Software Centerでの確認 | クライアント端末 | ユーザー操作時のエラーを事前に検証していない |
特に注意したいのは、Intuneの「Mark devices with no compliance policy assigned as」の設定です。Microsoftのドキュメントでは、デフォルトでは準拠ポリシーが割り当てられていないデバイスをCompliantとして扱う設定が説明されています。一方、条件付きアクセスでデバイス準拠を利用する場合は、未割り当てデバイスをNot compliantとして扱う設定を検討するよう説明されています。(Microsoft Learn)
これは今回のリンク修正で新しく追加された機能ではありません。しかし、ComplianceワークロードをIntuneへ移す企業では、アクセス制御の前提になる重要な設定です。
よくある誤解と正しい判断
Intuneの仕様変更が入ったのか
今回のコミット自体は、IntuneやConfiguration Managerの設定仕様を変更するものではありません。あくまで公式ドキュメント内の参照リンク修正です。
ただし、リンク修正の対象文書であるKB37172183は、共同管理環境でIntuneの準拠サービスを利用するConfiguration Managerクライアントの動作に関係します。そのため、ドキュメント更新は小さくても、運用確認の重要度は高いと考えるべきです。
ComplianceワークロードをIntuneにするとConfiguration Managerは使えなくなるのか
使えなくなるわけではありません。共同管理では、どのワークロードをIntuneへ移すかを個別に選べます。Microsoftのドキュメントでも、切り替えていないワークロードはConfiguration Managerが引き続き管理すると説明されています。(Microsoft Learn)
たとえば、Compliance policiesだけをIntuneへ移し、アプリ配布や一部の構成管理はConfiguration Managerで継続する運用も可能です。
ホットフィックスを入れればすぐ全端末で解決するのか
サイトサーバーへの適用だけでは完了しません。更新済みのConfiguration Managerクライアントが端末に展開されている必要があります。さらに、セカンダリサイトがある環境では、セカンダリサイトの更新状態も確認する必要があります。(Microsoft Learn)
2509や2603なら何もしなくてよいのか
Microsoft Learnでは、同じ修正が2509の更新ロールアップと2603に含まれる予定と説明されています。(Microsoft Learn) ただし、実務では「対象バージョンだから安全」と決めつけず、更新ロールアップの適用状態、クライアントバージョン、Software Centerの準拠チェック結果を確認してください。
現場での確認シナリオ
たとえば、次のような環境を想定します。
| 項目 | 状況 |
|---|---|
| Configuration Manager | current branch 2503 |
| 共同管理 | 有効 |
| Compliance workload | Intune |
| 条件付きアクセス | 準拠済みデバイスを要求 |
| ユーザー対応 | Software Centerで準拠チェックを実行することがある |
この場合、管理者が取るべき行動は明確です。
まず、Configuration ManagerコンソールのUpdates and ServicingでKB37172183の適用状況を確認します。次に、クライアントが5.0.9135.1024へ更新されているかを確認します。セカンダリサイトがある場合は、SQLコマンドで更新状態を確認します。最後に、実端末でSoftware Centerの準拠チェックを実行し、GET_TOKEN_FROM_STS_ERROR : FFFFFFFF80004003が発生しないことを確認します。
この検証をパイロット端末で済ませてから、本番端末へ段階的に展開するのが安全です。特に条件付きアクセスを使っている組織では、準拠状態の誤判定がメール、Teams、SharePoint、業務アプリへのアクセスに影響する可能性があります。
移行準備として見直すべきポイント
今回のMicrosoft Intune公式ドキュメント更新は、共同管理からIntune中心の管理へ移行する企業にとって、運用設計を見直すよいタイミングです。
特に次の3点は、移行前に確認しておきましょう。
| 見直しポイント | 推奨する確認内容 |
|---|---|
| 準拠ポリシーの対象範囲 | ユーザーグループとデバイスグループのどちらへ割り当てているか |
| 条件付きアクセスとの連携 | 非準拠デバイスがどのリソースへアクセスできなくなるか |
| Configuration Manager依存の残り | 構成ベースラインやSoftware Center運用が残っていないか |
Intuneの準拠ポリシーは、ユーザーまたはデバイスグループへ展開できます。ユーザーに展開した場合、そのユーザーのデバイスが評価対象になります。条件付きアクセスと連携している場合、準拠状態は組織リソースへのアクセス可否に使われます。(Microsoft Learn)
また、Configuration Managerの構成ベースラインを準拠ポリシー評価に含める運用をしている場合は、デバイスコレクションへの展開や共同管理の前提条件も確認が必要です。Microsoftのドキュメントでは、共同管理デバイスでIntuneがCompliance policies workloadを管理している場合、Configuration Managerの準拠ポリシー修復に関するサービスウィンドウの扱いにも注意点が示されています。(Microsoft Learn)
管理者が次に取るべき行動
今回の更新で直接変わったのは、Configuration Manager 2503ホットフィックス文書内のDevice compliance関連リンクです。しかし、リンク先が共同管理のComplianceワークロードである以上、Intuneを使ったデバイス準拠管理を運用している企業では、次の順で確認してください。
- Configuration Manager 2409または2503を使っているか確認する
- Co-managementのCompliance workloadがIntuneまたはPilot Intuneか確認する
- KB37172183の適用状況を確認する
- クライアントバージョンが更新後の値になっているか確認する
- セカンダリサイトがある場合は更新状態を確認する
- Software Centerの準拠チェックを実端末で検証する
- Intune準拠ポリシーと条件付きアクセスの設計を見直す
ドキュメントのリンク修正は小さな変更ですが、そこからたどるべき運用確認は明確です。共同管理環境でDevice complianceをIntuneへ移している場合は、2026年10月を待たず、ホットフィックス、クライアント更新、準拠ポリシー設計をまとめて確認しておきましょう。

コメント