Microsoft Intune Copilot の今回のポイントは、デバイスの状態確認やトラブルシューティングを、Intune 管理センター上の Copilot Chat から短時間で進められるようになることです。具体的には、デバイスの要約、インストール済みアプリの確認、割り当てポリシーの確認、グループ所属、プライマリユーザー、エラーコード解析、正常な端末との比較などを自然言語で呼び出せます。端末側に新しいポリシーを強制適用する更新ではなく、ヘルプデスクや Intune 管理者の調査作業を効率化する管理者向け機能として捉えるのが実務的です。(Microsoft Learn)
一方で、単に「便利な AI 機能が増えた」と見るだけでは不十分です。Microsoft Intune を Security Copilot のデータソースとして有効化すると、Intune の RBAC ロールを持つ管理者が Copilot in Intune を利用できる範囲が変わるため、グローバル展開している組織では、権限、スコープタグ、プラグイン設定、セッション共有の扱いを先に確認しておく必要があります。(Microsoft Learn)
まず押さえるべき更新ポイント
「Copilot in Intune shows device information and helps troubleshoot」は、Microsoft Intune のデバイス管理画面に Copilot を組み込み、管理者がデバイスの状況を素早く把握できるようにする機能です。Microsoft Security Copilot は生成 AI を使ったセキュリティ分析ツールで、Intune に組み込まれた Copilot は、Intune データを使ってデバイス管理やトラブルシューティングを支援します。(Microsoft Learn)
主な確認ポイントは次のとおりです。
| 確認項目 | 内容 | 管理者が見るべきポイント |
|---|---|---|
| できること | デバイス要約、アプリ一覧、ポリシー一覧、グループ所属、プライマリユーザー、エラーコード解析、デバイス比較 | L1/L2 サポートの初動調査に組み込めるか |
| 権限の扱い | Copilot は Intune の RBAC とスコープタグを尊重する | 既存ロールの付与範囲が広すぎないか |
| 前提条件 | Security Copilot の構成、Intune データソースの有効化、必要なロール | Copilot が表示されない場合はプラグインとロールを確認 |
| 影響範囲 | 主に管理者・ヘルプデスク・セキュリティ運用担当者 | エンドユーザーの端末設定が自動で変わる更新ではない |
| 移行期限 | 本件単体では、既存 Intune ポリシーの移行期限として扱う更新ではない | ただし Message center とテナントのサービスリリースは確認する |
特に重要なのは、Copilot の回答は管理者がアクセス権を持つ Intune データに基づくという点です。つまり、Copilot を有効化しても、RBAC やスコープタグを無視して全デバイス情報が見えるわけではありません。ただし裏を返すと、既存の RBAC 設計が広すぎる場合、その広い範囲で Copilot による要約や調査が可能になります。(Microsoft Learn)
何ができるようになるのか
Copilot in Intune のデバイストラブルシューティングでは、管理者が Copilot Chat に質問を入力すると、Intune に組み込まれた候補プロンプトが表示されます。公式情報では、Summarize this device、Analyze an error code、Compare this device with another device、Show apps on this device、Show policies on this device、Show group memberships、Show the primary user of this device などのプロンプトが示されています。(Microsoft Learn)
デバイスを要約して初動調査を短縮する
デバイス要約では、OS、Microsoft Entra ID への登録状態、マルウェア数、非準拠ポリシー、グループメンバーシップなど、端末ごとの重要情報をまとめて確認できます。従来は複数の画面やレポートを行き来して確認していた情報を、問い合わせ対応の初動でまとめて把握しやすくなります。(Microsoft Learn)
たとえば、ユーザーから「社内アプリにアクセスできない」と問い合わせが来た場合、最初に対象デバイスを要約し、次に非準拠ポリシーや割り当てポリシーを確認します。そのうえで、条件付きアクセス、コンプライアンスポリシー、アプリ構成ポリシーのどこに原因がありそうかを切り分ける、という流れが実務的です。
正常端末と問題端末を比較する
デバイス比較は、正常に動作している端末と問題がある端末の違いを見つけるために役立ちます。公式ドキュメントでは、コンプライアンスポリシー、ハードウェア、デバイス構成など、2 台のデバイス間の類似点と相違点を確認できると説明されています。(Microsoft Learn)
実務では、次のようなケースで効果が出やすいです。
| シーン | 比較する端末 | 見るべき差分 |
|---|---|---|
| 特定ユーザーだけ VPN 接続できない | 同じ部署の正常端末 | VPN プロファイル、証明書、グループ所属 |
| 一部端末だけアプリが配布されない | 同一機種・同一 OS の正常端末 | アプリ割り当て、フィルター、登録状態 |
| 端末だけ非準拠になる | 準拠している同条件の端末 | コンプライアンスポリシー、セキュリティ設定、OS 状態 |
| キオスク端末の動作が違う | 同じ店舗・拠点の端末 | 構成プロファイル、Managed Home Screen 設定 |
AI に原因を丸投げするのではなく、正常系との差分を短時間で洗い出す補助線として使うと、調査品質を落とさずに作業時間を短縮できます。
割り当てポリシーを確認する
Copilot Chat で show policies を入力し、デバイスに割り当てられた構成ポリシーを確認できます。公式情報では、構成プロファイル、コンプライアンスポリシー、アプリ構成ポリシーの確認に使えるとされています。(Microsoft Learn)
これは、Intune 運用でよくある「この端末にどのポリシーが当たっているのか分からない」という問題に対して有効です。特に、グループベースの割り当て、除外グループ、フィルター、スコープタグが重なっている環境では、まず Copilot で全体像を確認し、必要に応じて各ポリシー画面やレポートで裏取りする流れが現実的です。
影響範囲:誰の運用が変わるのか
今回の更新で大きく変わるのは、エンドユーザーの端末操作ではなく、管理者側の調査プロセスです。特に影響を受けるのは、Microsoft Intune 管理者、ヘルプデスク、エンドポイントセキュリティ担当、Windows 365 Cloud PC を運用するチームです。
| 対象者 | 変わること | 実務上のメリット |
|---|---|---|
| ヘルプデスク | 端末要約やアプリ一覧を Copilot で確認 | 一次切り分けの時間を短縮できる |
| Intune 管理者 | ポリシー割り当てやグループ所属を自然言語で確認 | 複雑な割り当て構造を追いやすくなる |
| セキュリティ運用担当 | 非準拠状態やマルウェア関連情報を調査しやすくなる | 端末リスクの初動確認に使いやすい |
| グローバル管理チーム | 国・地域ごとの委任管理とスコープタグの確認が重要になる | 過剰な可視化や権限逸脱を防ぎやすい |
Microsoft Intune のサービス更新は段階的に展開されるため、同じ日にすべてのテナントで同じ UI や機能が見えるとは限りません。Microsoft は Intune の月次更新を複数環境に段階的に展開し、テナントのサービスリリース番号は Intune 管理センターの Tenant administration > Tenant status で確認できると説明しています。(Microsoft Learn)
設定変更で確認すべきこと
Copilot in Intune を利用するには、まず Security Copilot 側の構成が必要です。公式情報では、Security Copilot が構成済みであり、Security Copilot ポータルで初回ツアーを完了していること、さらに Microsoft Intune データソースを有効化することが前提として示されています。Intune 管理センターでは Tenant administration > Copilot から状態を確認できます。(Microsoft Learn)
Intune データソースを有効化する
Security Copilot ポータルの Sources から Microsoft Intune を有効化すると、Copilot が Intune データを利用できるようになります。Windows 365 Cloud PC のトラブルシューティングにも使う場合は、Security Copilot 側で Windows 365 のソースも有効化する必要があります。(Microsoft Learn)
設定確認の流れは次のようになります。
| 手順 | 確認場所 | 確認内容 |
|---|---|---|
| Security Copilot の初期設定 | Security Copilot ポータル | テナントで Security Copilot が構成済みか |
| データソース確認 | Security Copilot ポータル > Sources | Microsoft Intune が有効か |
| Windows 365 利用時 | Security Copilot ポータル > Sources | Windows 365 が有効か |
| Intune 側の状態確認 | Intune 管理センター > Tenant administration > Copilot | Copilot in Intune が利用可能か |
| 実動作確認 | Devices > All devices > Copilot | デバイス要約やポリシー表示が動作するか |
RBAC とスコープタグを必ず見直す
2026年7月1日時点で管理者が最も注意すべき点は、Copilot の利用権限です。Microsoft の What’s new では、Microsoft Intune が Security Copilot のデータソースとして有効な場合、Microsoft Entra ID の Intune Administrator ロールは Security Copilot owner アクセスを継承し、それ以外の組み込みおよびカスタム Intune RBAC ロールは Security Copilot contributor アクセスを継承すると説明されています。以前は、Copilot in Intune へのアクセスに Security Copilot 側の個別ロール割り当てや Microsoft Entra ロールが必要でした。(Microsoft Learn)
これはオンボーディングを簡単にする一方で、既存の Intune RBAC 設計がそのまま Copilot 利用範囲に影響することを意味します。特に、Help Desk Operator、Policy and Profile Manager、カスタムロールを広範囲に付与している組織では、Copilot を有効化する前に「誰が、どのデバイス情報を、どのスコープで見られるのか」を棚卸ししてください。
確認すべき観点は次のとおりです。
| 観点 | 確認する内容 | 失敗しやすいポイント |
|---|---|---|
| 管理者ロール | Intune RBAC ロールと Microsoft Entra ロール | 日常運用に Intune Administrator を使い続けている |
| スコープタグ | 拠点・国・子会社ごとの管理範囲 | スコープタグ未設定のデバイスが混在している |
| Security Copilot ロール | owner / contributor の割り当て | 個人単位で付与して棚卸ししづらくなる |
| プラグイン制御 | Microsoft Intune プラグインの可用性 | すべてのユーザーに広く許可してしまう |
| セッション共有 | Copilot の回答共有ルール | 共有先の権限設計を確認しないまま共有する |
Security Copilot のロールは Microsoft Entra ロールそのものではなく、Security Copilot の機能へのアクセスを制御するものです。ただし、実際に Intune データへアクセスするには、Intune 側の適切なロールやスコープが必要になります。Microsoft も、Copilot contributor だけでは組織のセキュリティデータへのアクセス権は付与されず、Intune データにアクセスするには Endpoint Security Manager などの Intune ロールが必要になる例を示しています。(Microsoft Learn)
移行期限はあるのか
この更新は、既存の Intune 構成プロファイルやコンプライアンスポリシーを新方式へ移行させるタイプの変更ではありません。そのため、この記事で扱う Copilot in Intune のデバイストラブルシューティング機能については、既存デバイスや既存ポリシーに対する移行期限として捉える必要はありません。
ただし、運用上は次の確認を行うべきです。
| 確認項目 | 理由 |
|---|---|
| テナントのサービスリリース番号 | 機能の表示タイミングがテナントによって異なる可能性があるため |
| Microsoft 365 Message center | 管理者アクションが必要な通知や制限事項が出る可能性があるため |
| Copilot の表示状態 | Intune 管理センターで Copilot が利用できるか確認するため |
| RBAC とスコープタグ | Copilot の利用範囲が既存権限に依存するため |
| ヘルプデスク手順書 | 問い合わせ対応フローに Copilot 利用を組み込むため |
Microsoft は、Intune の最新情報を What’s new、In development、Microsoft 365 Message center、Intune tenant status などで確認できると説明しています。管理者アクションが必要な変更は Message center に掲載されるため、グローバル環境では地域別・テナント別の展開状況とあわせて確認してください。(Microsoft Learn)
実務での使い方:問い合わせ対応フローに組み込む
Copilot in Intune は、単独で完結する魔法の診断ツールではありません。効果が出やすいのは、既存の問い合わせ対応フローに組み込む使い方です。
端末トラブルの初動対応
ユーザーから「PC が準拠にならない」「アプリが入らない」「VPN に接続できない」といった問い合わせが来た場合、まず対象デバイスを開き、Copilot でデバイスを要約します。次に、割り当てポリシー、アプリ一覧、グループ所属、プライマリユーザーを確認します。
おすすめの流れは次のとおりです。
| ステップ | Copilot で確認すること | その後の判断 |
|---|---|---|
| 1 | デバイス要約 | OS、登録状態、準拠状態の全体像を見る |
| 2 | ポリシー一覧 | 意図した構成プロファイルや準拠ポリシーが当たっているか確認 |
| 3 | アプリ一覧 | 必要なアプリがインストール済みか確認 |
| 4 | グループ所属 | 割り当て対象グループに入っているか確認 |
| 5 | 正常端末との比較 | 差分から原因候補を絞る |
| 6 | 管理画面やレポートで裏取り | Copilot の回答だけで変更を決めない |
この流れにすると、問い合わせの最初の 10 分で「端末固有の問題か」「割り当ての問題か」「ポリシー競合の可能性があるか」を見分けやすくなります。
エラーコードの確認
公式情報では、エラーコードを入力してエラーの詳細や可能な解決策を得る Error analyzer prompt も案内されています。エラーコードは、アプリ配布、登録、コンプライアンス評価、ポリシー適用などで原因調査の起点になります。(Microsoft Learn)
ただし、エラーコード解析の結果は、必ず Intune のデバイス状態、アプリインストール状態、イベントログ、関連サービスの状態と照合してください。AI の回答は調査の出発点として有用ですが、本番環境でポリシーを変更する判断材料としては、管理センターの実データと監査ログによる確認が必要です。
Device Query と組み合わせる場合の注意点
Copilot in Intune は、Device query の KQL 作成支援にも使えます。公式情報では、自然言語の質問から Device query 用の Kusto Query Language クエリを生成できると説明されています。ただし Device query を利用するには、Advanced Analytics を含むライセンスが必要です。(Microsoft Learn)
Device query は、選択した Windows デバイスに対してリアルタイムに問い合わせを実行し、セキュリティ対応やトラブルシューティングに使えるオンデマンド情報を取得する機能です。対象は Intune で管理され、企業所有としてマークされ、Microsoft Entra joined または Microsoft Entra hybrid joined の Windows デバイスです。また、Windows Push Notification Services が通信に使われるため、WNS がブロックされているとクエリは失敗します。(Microsoft Learn)
Device Query と Copilot を組み合わせると、次のような調査がしやすくなります。
| 調査したいこと | 使い方の例 |
|---|---|
| Defender が動作しているか | Copilot に自然言語で質問し、生成された KQL を確認して実行 |
| 最近のアプリクラッシュ | アプリクラッシュイベントを取得するクエリを作成 |
| TPM 2.0 の有無 | TPM 情報を確認するクエリを作成 |
| 最近適用された更新プログラム | Windows QFE 情報を確認 |
| 高負荷プロセス | Process 情報を使って CPU やメモリ使用状況を調査 |
注意点として、Device query はサポートされるプロパティの範囲内でしか回答できません。結果文字列の長さ、1 分あたりのクエリ数、入力文字数にも制限があります。Copilot が生成したクエリであっても、対象プロパティや制限に合わない場合は修正が必要です。(Microsoft Learn)
セキュリティ面で見落としやすいポイント
Copilot in Intune は管理者の作業を効率化しますが、可視化できる情報が増えるぶん、運用ルールの整備が欠かせません。
共有セッションに注意する
Security Copilot の共有セッションでは、共有されたセッションの閲覧時に、同じプラグインサービスやデータへのアクセス権が再評価されない場合があります。Microsoft は、Intune のデバイスやポリシーにアクセスできるユーザーが Intune プラグインを使って生成した応答を共有すると、共有先は Intune アクセス権を持っていなくても、共有セッションの内容を閲覧できる例を説明しています。共有セッションには、セッション内のプロンプトと応答が含まれます。(Microsoft Learn)
そのため、グローバル企業や委託先を含む運用では、次のルールを決めておくと安全です。
| ルール | 理由 |
|---|---|
| Copilot セッションの共有先を限定する | デバイス名、ユーザー名、ポリシー名などが含まれる可能性がある |
| 問い合わせチケットに貼る情報を最小化する | 不要な端末情報や個人情報の拡散を避ける |
| 国・地域・子会社ごとのスコープタグを徹底する | 委任管理範囲を超えた可視化を防ぐ |
| Security Copilot owner を少数に絞る | プラグインや共有設定の変更リスクを下げる |
| 個人付与ではなくグループ付与にする | 棚卸しと監査をしやすくする |
プラグインの可用性を管理する
Security Copilot のプラグイン設定では、管理者がプラグインの可用性を制御できます。Microsoft は、事前インストール済みプラグインについて、すべてのユーザー向けに有効化するか、Owners のみに制限するかを管理でき、制限は Security Copilot の埋め込みエクスペリエンスにも影響すると説明しています。(Microsoft Learn)
「Copilot が表示されない」「Intune の情報を取得できない」という問い合わせが管理者側で発生した場合は、ライセンスだけでなく、Security Copilot のプラグイン制御、Intune データソース、RBAC、スコープタグを順番に確認してください。
管理者向けチェックリスト
Copilot in Intune を本番運用に組み込む前に、少なくとも次の項目を確認しておくと、後からの混乱を減らせます。
| チェック項目 | 確認内容 |
|---|---|
| Security Copilot の構成 | テナントで利用可能になっているか |
| Intune データソース | Microsoft Intune が Security Copilot の Sources で有効か |
| Windows 365 利用有無 | Cloud PC も対象にする場合、Windows 365 ソースが有効か |
| Intune 管理センター | Tenant administration > Copilot で状態を確認したか |
| RBAC | Intune Administrator や広すぎるカスタムロールが放置されていないか |
| スコープタグ | 国、拠点、子会社、管理委託先ごとに適切に分離されているか |
| 共有ルール | Copilot の応答をチケットやチャットに貼る基準を決めたか |
| ヘルプデスク手順 | デバイス要約、ポリシー確認、正常端末比較の手順を整備したか |
| 検証端末 | 正常端末と問題端末で比較テストを行ったか |
| 監査 | Copilot 利用後に設定変更する場合の承認・記録手順を決めたか |
うまく使うための判断基準
Copilot in Intune は、次のような場面では積極的に使う価値があります。
- 問い合わせの初動で、端末状態を素早く把握したい
- 正常端末と問題端末の差分を確認したい
- 割り当て済みポリシーやアプリを一覧で確認したい
- エラーコードの意味や解決候補を調べたい
- Device Query の KQL 作成を補助してほしい
逆に、次の場面では Copilot の回答だけで判断しない方が安全です。
- 本番ポリシーを変更する
- 多数の端末に影響する設定を変える
- セキュリティベースラインや条件付きアクセスに関わる判断をする
- 個人情報や機密性の高い端末情報を外部共有する
- 監査証跡が必要なインシデント対応を行う
実務では、Copilot を「結論を出す担当者」ではなく、調査の入口を整えるアシスタントとして使うのが最も安全です。デバイス要約や比較で原因候補を絞り、最後は Intune 管理センターのレポート、監査ログ、ポリシー設定、必要に応じて端末側ログで確認する流れにすると、スピードと正確性を両立できます。
次に行うべきこと
Microsoft Intune Copilot のデバイストラブルシューティング機能は、ヘルプデスクと Intune 管理者の作業を大きく短縮できる一方、RBAC とスコープタグの設計がそのまま情報可視化の範囲に影響します。まずは Security Copilot と Intune データソースの有効化状況を確認し、次に管理者ロールとスコープタグを棚卸ししてください。
そのうえで、検証用デバイスを使って「デバイス要約」「ポリシー表示」「アプリ表示」「正常端末との比較」「エラーコード解析」の 5 つを試し、ヘルプデスクの標準手順に組み込むのが現実的な進め方です。グローバル展開している組織では、国・地域・子会社ごとの管理範囲、共有セッションの扱い、Message center の確認手順まで含めて運用ルールを整備してから本格利用すると、安全に効果を出しやすくなります。

コメント