Microsoft IntuneとConfiguration Managerを共同管理で使っている企業は、今回の公式ドキュメント更新を「単なる表記修正」として流さない方がよいです。2026年4月29日のMicrosoftDocs系更新では、Configuration Manager 2509向け更新プログラムロールアップ「KB36949461」に、2026年10月に非推奨となる内部サービスと、Software Centerのコンプライアンスチェック失敗を避けるための更新適用が明記されました。特に、ComplianceワークロードをIntune側で管理している共同管理環境では、2026年10月より前に更新適用計画を立てる必要があります。(GitHub)
この記事では、Microsoft Intuneの公式ドキュメント更新「Update hotfix documentation for Configuration Manager 2509, including deprecation notice and index entry」で何が変わったのか、どの環境が影響を受けるのか、security admins・compliance teams・enterprise IT teamsが確認すべき実務ポイントを整理します。
Microsoft Intuneの公式ドキュメント更新で何が変わったか
今回の更新は、Microsoft Intuneそのものの新機能追加ではなく、Configuration ManagerとIntuneを組み合わせた共同管理環境に関するホットフィックス情報の更新です。
GitHub上のMicrosoftDocs/memdocsコミットでは、Configuration Manager 2509のホットフィックス文書 intune/configmgr/hotfix/2509/36949461.md と、ホットフィックス一覧 intune/configmgr/hotfix/index.yml が変更されています。変更内容は3行追加・1行削除で、規模は小さいものの、運用上の意味は大きい更新です。(GitHub)
主な変更点は次の2つです。
| 確認項目 | 変更内容 | 実務上の意味 |
|---|---|---|
| 非推奨通知の追加 | デバイスコンプライアンスチェックに必要な内部サービスが2026年10月に非推奨となる旨を追記 | 共同管理環境でSoftware Centerのコンプライアンスチェックが失敗する可能性を事前に把握できる |
| インデックスへの追加 | ホットフィックス一覧に「KB36949461 Update rollup for Microsoft Configuration Manager version 2509」を追加 | 管理者がConfiguration Manager 2509の更新プログラムロールアップを一覧から見つけやすくなる |
重要なのは、今回の更新が「ドキュメントの整理」だけではなく、2026年10月という期限を伴う運用リスクの明示である点です。
影響を受けやすいのはIntune共同管理環境
今回の更新で最も確認すべきなのは、Configuration ManagerとMicrosoft Intuneを併用している共同管理環境です。
Microsoft LearnのKB36949461では、デバイスコンプライアンスチェックに必要な内部サービスが2026年10月に非推奨となり、その後、ComplianceワークロードをIntuneが管理している共同管理環境では、Software Centerのコンプライアンスチェックが失敗する可能性があると説明されています。回避策として、2026年10月より前にこの更新プログラムを適用することが案内されています。(Microsoft Learn)
確認すべき環境
次の条件に当てはまる場合は、優先的に確認してください。
| 環境条件 | 確認優先度 | 理由 |
|---|---|---|
| Configuration Manager 2509を利用している | 高 | KB36949461の対象バージョンであるため |
| Configuration ManagerとIntuneの共同管理を利用している | 高 | 今回の注意点が共同管理環境に関係するため |
| ComplianceワークロードをIntuneに切り替えている | 高 | Software Centerのコンプライアンスチェック失敗リスクが明記されているため |
| Software Centerからコンプライアンス状態を確認する運用がある | 高 | ヘルプデスク問い合わせや監査対応に影響しやすいため |
| 端末のコンプライアンス判定を条件付きアクセスや監査証跡に利用している | 中〜高 | 表示上の失敗が運用判断に混乱を生む可能性があるため |
一方、Intune単独管理の端末や、Configuration Managerのみで管理している端末は、今回の中心的な影響対象ではありません。ただし、環境が段階的に共同管理へ移行している場合は、設定途中のコレクションやパイロット端末も確認対象に含めるべきです。
KB36949461で確認すべきポイント
KB36949461は、Microsoft Configuration Manager current branch version 2509向けの更新プログラムロールアップです。Microsoft Learnでは、Configuration Managerコンソールの「Updates and Servicing」ノードから利用できる更新として説明されています。(Microsoft Learn)
更新に含まれる主な修正
KB36949461には、Intune連携や共同管理に関係する修正が複数含まれています。
| 修正対象 | 内容 | 管理者が見るべき観点 |
|---|---|---|
| Software Centerコンプライアンスチェック | 共同管理環境でのコンプライアンスチェック失敗に関する修正 | ComplianceワークロードをIntuneにしているか |
| サードパーティ更新カタログ | 共同管理クライアントが誤った更新ソースから更新を取得する問題 | WUfB、Intune、WSUSの役割分担が崩れていないか |
| Microsoft Defender | Endpoint ProtectionワークロードをIntuneへ切り替えた後、DefenderがIntuneポリシーを適用しない問題 | Defenderの管理元が想定どおり切り替わっているか |
| Intune EDRポリシー | テナントアタッチ環境でIntune EDRポリシーが適用されない問題 | 共同管理ではなくtenant attachのみの端末も確認する |
| NAAセキュリティ | Network Access Accountのアクセス制御強化 | 最小権限、不要なNAA利用、監査ログを確認する |
特にsecurity adminsにとっては、Defender、EDR、NAAの修正も見逃せません。コンプライアンスチェックだけを見て更新判断をすると、セキュリティ運用全体の改善機会を逃す可能性があります。
2026年10月の非推奨通知が重要な理由
今回の更新で追加された非推奨通知は、単に「古い機能がなくなる」という話ではありません。影響するのは、端末がSoftware Centerからコンプライアンス評価を実行する場面です。
KB37172183では、共同管理環境でComplianceワークロードをIntuneにしている場合、Software Centerのコンプライアンスチェックが GET_TOKEN_FROM_STS_ERROR : FFFFFFFF80004003 で失敗する症状が説明されています。原因として、Configuration ManagerクライアントがIntuneのコンプライアンスサービスへアクセスする際、古いトークン取得方法を使っていたことが示されています。修正後は、Intuneコンプライアンスサービスと互換性のある新しいトークン取得方法を使用する説明になっています。(Microsoft Learn)
失敗しやすい判断
運用現場で起きやすいのは、次のような誤解です。
| 誤解 | 実際の確認ポイント |
|---|---|
| 「Intune側の問題だからConfigMgr更新は関係ない」 | Software CenterやConfigMgrクライアント経由のコンプライアンスチェックに影響するため、ConfigMgr側の更新も必要 |
| 「2026年10月までは何もしなくてよい」 | 更新検証、パイロット配布、セカンダリサイト更新、クライアント展開には時間がかかる |
| 「条件付きアクセスが動いているなら問題ない」 | ユーザーやヘルプデスクがSoftware Center上のチェック結果を参照する運用では混乱が起きる |
| 「エラーが出てから対応すればよい」 | 非推奨後に一斉対応すると、監査・問い合わせ・端末展開作業が重なりやすい |
2026年10月を期限と捉えるのではなく、2026年10月までに本番端末へ適用が完了している状態を目標にするのが現実的です。
管理者が最初に確認するチェックリスト
まずは、影響有無を切り分けるために、次の順番で確認します。
| 手順 | 確認内容 | 判断基準 |
| -: | ——————————– | ————————— |
| 1 | Configuration Managerのバージョンを確認 | 2509を利用しているか、または2509へ移行予定か |
| 2 | 共同管理の有無を確認 | Co-managementを有効にしているか |
| 3 | Complianceワークロードの管理元を確認 | Intune側に切り替えているか |
| 4 | Software Centerでのコンプライアンス確認運用を確認 | ユーザー、ヘルプデスク、運用担当が利用しているか |
| 5 | KB36949461の適用状況を確認 | Updates and Servicingで適用済みか |
| 6 | セカンダリサイトの有無を確認 | 手動更新が必要なサイトが残っていないか |
| 7 | クライアント更新の展開状況を確認 | 対象端末に新しいクライアントが行き渡っているか |
Configuration Managerの更新は、サイトサーバーに入れただけで終わりではありません。クライアント更新、セカンダリサイト、管理コンソール、運用手順書まで確認して初めて、実務上の対応が完了します。
更新適用前に確認したい実務ポイント
KB36949461は、インストール後にコンピューター再起動は不要ですが、サイトリセットが開始されると説明されています。また、既存のセカンダリサイトは手動更新が必要で、親プライマリサイトとセカンダリサイトの更新状態をSQL Serverコマンドで確認する方法も示されています。(Microsoft Learn)
適用前の準備
更新を本番適用する前に、次の準備を行います。
| 項目 | 実施内容 |
|---|---|
| 変更管理 | 更新理由を「2026年10月の非推奨対応」「共同管理環境のコンプライアンスチェック対策」として記録する |
| 検証環境 | 共同管理、Intune Compliance、Software Centerを再現できる端末で確認する |
| 影響範囲 | CAS、プライマリサイト、セカンダリサイト、管理コンソール、クライアントを洗い出す |
| 連絡先 | Intune管理者、ConfigMgr管理者、セキュリティ運用、ヘルプデスクの担当を明確にする |
| ロールバック方針 | 更新失敗時の復旧手順、バックアップ、メンテナンス時間を確認する |
MicrosoftのUpdates and Servicingでは、更新時に前提条件チェックが実行され、更新はトップレベルサイトにインストールされます。更新にConfiguration Managerクライアントが含まれる場合は、事前運用コレクションでテストするか、すべてのクライアントへ適用するかを選べます。(Microsoft Learn)
大規模環境では、いきなり全台展開するよりも、次のように段階を分けると安全です。
| フェーズ | 対象 | 確認内容 |
|---|---|---|
| パイロット | IT部門、検証用端末 | Software Centerのコンプライアンスチェック、Intuneポリシー適用、Defender状態 |
| 初期展開 | 一部拠点、代表的な端末グループ | ARM64、Windows 11、VPN利用端末、リモートワーク端末の差異 |
| 本番展開 | 全社対象 | 問い合わせ件数、失敗ログ、クライアントバージョン分布 |
| 事後確認 | 監査・運用チーム | コンプライアンスレポート、条件付きアクセス、ヘルプデスク手順 |
compliance teamsが見るべきポイント
compliance teamsは、今回の更新を「端末管理チームだけの作業」と見なさない方がよいです。コンプライアンスチェックが失敗すると、実際の端末状態が非準拠なのか、チェック処理だけが失敗しているのかを切り分ける必要があります。
確認すべきポイントは次の通りです。
| 観点 | 確認内容 |
|---|---|
| 監査証跡 | 端末コンプライアンスの判断にSoftware Centerの結果を使っていないか |
| 条件付きアクセス | Intuneのコンプライアンス状態とユーザーアクセス制御の関係を整理しているか |
| 例外運用 | チェック失敗時に一時許可する基準が明文化されているか |
| 報告ルート | セキュリティ運用、IT管理、監査部門のどこへ報告するか |
| 問い合わせ対応 | ユーザー向けに「非準拠」と「チェック失敗」の違いを説明できるか |
実務では、「端末が危険」なのか「評価経路が失敗している」のかが混同されやすくなります。更新前後で、Intune管理センター側のコンプライアンス状態、Software Centerの表示、ヘルプデスクの案内文をそろえておくことが重要です。
security adminsが見るべきポイント
security adminsは、KB36949461に含まれる複数のセキュリティ関連修正を確認してください。特に、Endpoint ProtectionワークロードをIntuneに切り替えた後にMicrosoft DefenderがIntuneポリシーを適用しない問題、Intune EDRポリシーがtenant-attached clientsに適用されない問題、Network Access Accountのアクセス制御強化は、セキュリティ監視やインシデント対応に関係します。(Microsoft Learn)
更新後に確認するログと状態
更新後は、単に「更新が成功した」だけでなく、セキュリティポリシーが期待どおり動いているかを確認します。
| 対象 | 確認例 |
|---|---|
| Microsoft Defender | IntuneのEndpoint Protection設定、改ざん防止、AVポリシーが反映されているか |
| EDR | Intune EDRポリシーが対象端末に適用されているか |
| Software Center | コンプライアンスチェックがエラーなく実行できるか |
| 更新ソース | Feature Update、Quality Update、Driver Updateが想定したソースから取得されているか |
| NAA | Network Access Accountの権限が最小限に抑えられているか |
NAAについては、Microsoft Learnの関連更新で、Network Access Accountを使う環境では最小権限の原則に従い、必要な権限だけを必要なときに付与し、不要になったら削除することが推奨されています。(Microsoft Learn)
更新後の確認手順
更新後は、次の順番で確認すると抜け漏れを防ぎやすくなります。
| 確認順 | 確認作業 | 期待する状態 |
|---|---|---|
| 1 | Configuration Managerコンソールの更新状態を確認 | KB36949461が適用済み |
| 2 | コンソールとクライアントのバージョンを確認 | KB36949461で示されたバージョンに更新されている |
| 3 | セカンダリサイトの状態を確認 | 親プライマリサイトと更新状態が一致している |
| 4 | Software Centerでコンプライアンスチェックを実行 | GET_TOKEN_FROM_STS_ERROR が発生しない |
| 5 | Intune管理センターで端末状態を確認 | コンプライアンスポリシーの評価が正常 |
| 6 | Defender・EDRポリシーを確認 | 対象端末にIntune側のポリシーが反映されている |
| 7 | ヘルプデスクへ共有 | エラー発生時の切り分け手順が更新されている |
KB36949461では、Configuration Managerコンソールが 5.2509.9141.1030、クライアントが 5.0.9141.1030 に更新されると記載されています。更新後の確認では、このようなバージョン情報も実機で確認してください。(Microsoft Learn)
移行準備として今やるべきこと
2026年10月まで余裕があるように見えても、大企業環境では数か月単位の準備が必要です。特に、グローバル拠点、VPN端末、製造現場端末、キオスク端末、ネットワーク制約のある拠点では、クライアント更新が予定どおり進まないことがあります。
今すぐ着手すべきことは次の3つです。
まず、対象環境を特定します。Configuration Manager 2509、共同管理、ComplianceワークロードIntune管理、Software Center利用の4条件を満たす端末群を洗い出します。
次に、更新の検証計画を作ります。Intune管理者だけでなく、ConfigMgr管理者、security admins、compliance teams、ヘルプデスクを含めて、検証項目を共有します。
最後に、2026年10月から逆算して展開スケジュールを決めます。理想は、期限直前ではなく、少なくとも数週間から数か月の監視期間を残して全社展開を終えることです。
まとめ:今回の更新は「Intune共同管理の期限付きリスク」として扱う
今回のMicrosoft Intune関連の公式ドキュメント更新では、Configuration Manager 2509のKB36949461に、2026年10月の内部サービス非推奨と、Software Centerのコンプライアンスチェック失敗を避けるための更新適用が明記されました。変更行数は少なくても、共同管理環境では重要な運用サインです。
特に確認すべきなのは、次の3点です。
- Configuration Manager 2509を利用しているか
- ComplianceワークロードをIntuneで管理している共同管理環境か
- 2026年10月より前にKB36949461を検証・展開できる計画があるか
次に取るべき行動は、Configuration ManagerコンソールでKB36949461の適用状況を確認し、共同管理端末のSoftware Centerコンプライアンスチェックを検証することです。あわせて、セカンダリサイト、クライアント更新、Defender・EDRポリシー、ヘルプデスク手順まで確認すれば、2026年10月の非推奨に向けた実務上のリスクを大きく減らせます。

コメント