Microsoft Intune Copilot更新ポイント|デバイス情報表示とトラブルシューティングの実務確認

Microsoft Intune Copilot の今回のポイントは、デバイスの状態確認やトラブルシューティングを、Intune 管理センター上の Copilot Chat から短時間で進められるようになることです。具体的には、デバイスの要約、インストール済みアプリの確認、割り当てポリシーの確認、グループ所属、プライマリユーザー、エラーコード解析、正常な端末との比較などを自然言語で呼び出せます。端末側に新しいポリシーを強制適用する更新ではなく、ヘルプデスクや Intune 管理者の調査作業を効率化する管理者向け機能として捉えるのが実務的です。(Microsoft Learn)

一方で、単に「便利な AI 機能が増えた」と見るだけでは不十分です。Microsoft Intune を Security Copilot のデータソースとして有効化すると、Intune の RBAC ロールを持つ管理者が Copilot in Intune を利用できる範囲が変わるため、グローバル展開している組織では、権限、スコープタグ、プラグイン設定、セッション共有の扱いを先に確認しておく必要があります。(Microsoft Learn)

目次

まず押さえるべき更新ポイント

「Copilot in Intune shows device information and helps troubleshoot」は、Microsoft Intune のデバイス管理画面に Copilot を組み込み、管理者がデバイスの状況を素早く把握できるようにする機能です。Microsoft Security Copilot は生成 AI を使ったセキュリティ分析ツールで、Intune に組み込まれた Copilot は、Intune データを使ってデバイス管理やトラブルシューティングを支援します。(Microsoft Learn)

主な確認ポイントは次のとおりです。

確認項目内容管理者が見るべきポイント
できることデバイス要約、アプリ一覧、ポリシー一覧、グループ所属、プライマリユーザー、エラーコード解析、デバイス比較L1/L2 サポートの初動調査に組み込めるか
権限の扱いCopilot は Intune の RBAC とスコープタグを尊重する既存ロールの付与範囲が広すぎないか
前提条件Security Copilot の構成、Intune データソースの有効化、必要なロールCopilot が表示されない場合はプラグインとロールを確認
影響範囲主に管理者・ヘルプデスク・セキュリティ運用担当者エンドユーザーの端末設定が自動で変わる更新ではない
移行期限本件単体では、既存 Intune ポリシーの移行期限として扱う更新ではないただし Message center とテナントのサービスリリースは確認する

特に重要なのは、Copilot の回答は管理者がアクセス権を持つ Intune データに基づくという点です。つまり、Copilot を有効化しても、RBAC やスコープタグを無視して全デバイス情報が見えるわけではありません。ただし裏を返すと、既存の RBAC 設計が広すぎる場合、その広い範囲で Copilot による要約や調査が可能になります。(Microsoft Learn)

何ができるようになるのか

Copilot in Intune のデバイストラブルシューティングでは、管理者が Copilot Chat に質問を入力すると、Intune に組み込まれた候補プロンプトが表示されます。公式情報では、Summarize this device、Analyze an error code、Compare this device with another device、Show apps on this device、Show policies on this device、Show group memberships、Show the primary user of this device などのプロンプトが示されています。(Microsoft Learn)

デバイスを要約して初動調査を短縮する

デバイス要約では、OS、Microsoft Entra ID への登録状態、マルウェア数、非準拠ポリシー、グループメンバーシップなど、端末ごとの重要情報をまとめて確認できます。従来は複数の画面やレポートを行き来して確認していた情報を、問い合わせ対応の初動でまとめて把握しやすくなります。(Microsoft Learn)

たとえば、ユーザーから「社内アプリにアクセスできない」と問い合わせが来た場合、最初に対象デバイスを要約し、次に非準拠ポリシーや割り当てポリシーを確認します。そのうえで、条件付きアクセス、コンプライアンスポリシー、アプリ構成ポリシーのどこに原因がありそうかを切り分ける、という流れが実務的です。

正常端末と問題端末を比較する

デバイス比較は、正常に動作している端末と問題がある端末の違いを見つけるために役立ちます。公式ドキュメントでは、コンプライアンスポリシー、ハードウェア、デバイス構成など、2 台のデバイス間の類似点と相違点を確認できると説明されています。(Microsoft Learn)

実務では、次のようなケースで効果が出やすいです。

シーン比較する端末見るべき差分
特定ユーザーだけ VPN 接続できない同じ部署の正常端末VPN プロファイル、証明書、グループ所属
一部端末だけアプリが配布されない同一機種・同一 OS の正常端末アプリ割り当て、フィルター、登録状態
端末だけ非準拠になる準拠している同条件の端末コンプライアンスポリシー、セキュリティ設定、OS 状態
キオスク端末の動作が違う同じ店舗・拠点の端末構成プロファイル、Managed Home Screen 設定

AI に原因を丸投げするのではなく、正常系との差分を短時間で洗い出す補助線として使うと、調査品質を落とさずに作業時間を短縮できます。

割り当てポリシーを確認する

Copilot Chat で show policies を入力し、デバイスに割り当てられた構成ポリシーを確認できます。公式情報では、構成プロファイル、コンプライアンスポリシー、アプリ構成ポリシーの確認に使えるとされています。(Microsoft Learn)

これは、Intune 運用でよくある「この端末にどのポリシーが当たっているのか分からない」という問題に対して有効です。特に、グループベースの割り当て、除外グループ、フィルター、スコープタグが重なっている環境では、まず Copilot で全体像を確認し、必要に応じて各ポリシー画面やレポートで裏取りする流れが現実的です。

影響範囲:誰の運用が変わるのか

今回の更新で大きく変わるのは、エンドユーザーの端末操作ではなく、管理者側の調査プロセスです。特に影響を受けるのは、Microsoft Intune 管理者、ヘルプデスク、エンドポイントセキュリティ担当、Windows 365 Cloud PC を運用するチームです。

対象者変わること実務上のメリット
ヘルプデスク端末要約やアプリ一覧を Copilot で確認一次切り分けの時間を短縮できる
Intune 管理者ポリシー割り当てやグループ所属を自然言語で確認複雑な割り当て構造を追いやすくなる
セキュリティ運用担当非準拠状態やマルウェア関連情報を調査しやすくなる端末リスクの初動確認に使いやすい
グローバル管理チーム国・地域ごとの委任管理とスコープタグの確認が重要になる過剰な可視化や権限逸脱を防ぎやすい

Microsoft Intune のサービス更新は段階的に展開されるため、同じ日にすべてのテナントで同じ UI や機能が見えるとは限りません。Microsoft は Intune の月次更新を複数環境に段階的に展開し、テナントのサービスリリース番号は Intune 管理センターの Tenant administration > Tenant status で確認できると説明しています。(Microsoft Learn)

設定変更で確認すべきこと

Copilot in Intune を利用するには、まず Security Copilot 側の構成が必要です。公式情報では、Security Copilot が構成済みであり、Security Copilot ポータルで初回ツアーを完了していること、さらに Microsoft Intune データソースを有効化することが前提として示されています。Intune 管理センターでは Tenant administration > Copilot から状態を確認できます。(Microsoft Learn)

Intune データソースを有効化する

Security Copilot ポータルの Sources から Microsoft Intune を有効化すると、Copilot が Intune データを利用できるようになります。Windows 365 Cloud PC のトラブルシューティングにも使う場合は、Security Copilot 側で Windows 365 のソースも有効化する必要があります。(Microsoft Learn)

設定確認の流れは次のようになります。

手順確認場所確認内容
Security Copilot の初期設定Security Copilot ポータルテナントで Security Copilot が構成済みか
データソース確認Security Copilot ポータル > SourcesMicrosoft Intune が有効か
Windows 365 利用時Security Copilot ポータル > SourcesWindows 365 が有効か
Intune 側の状態確認Intune 管理センター > Tenant administration > CopilotCopilot in Intune が利用可能か
実動作確認Devices > All devices > Copilotデバイス要約やポリシー表示が動作するか

RBAC とスコープタグを必ず見直す

2026年7月1日時点で管理者が最も注意すべき点は、Copilot の利用権限です。Microsoft の What’s new では、Microsoft Intune が Security Copilot のデータソースとして有効な場合、Microsoft Entra ID の Intune Administrator ロールは Security Copilot owner アクセスを継承し、それ以外の組み込みおよびカスタム Intune RBAC ロールは Security Copilot contributor アクセスを継承すると説明されています。以前は、Copilot in Intune へのアクセスに Security Copilot 側の個別ロール割り当てや Microsoft Entra ロールが必要でした。(Microsoft Learn)

これはオンボーディングを簡単にする一方で、既存の Intune RBAC 設計がそのまま Copilot 利用範囲に影響することを意味します。特に、Help Desk Operator、Policy and Profile Manager、カスタムロールを広範囲に付与している組織では、Copilot を有効化する前に「誰が、どのデバイス情報を、どのスコープで見られるのか」を棚卸ししてください。

確認すべき観点は次のとおりです。

観点確認する内容失敗しやすいポイント
管理者ロールIntune RBAC ロールと Microsoft Entra ロール日常運用に Intune Administrator を使い続けている
スコープタグ拠点・国・子会社ごとの管理範囲スコープタグ未設定のデバイスが混在している
Security Copilot ロールowner / contributor の割り当て個人単位で付与して棚卸ししづらくなる
プラグイン制御Microsoft Intune プラグインの可用性すべてのユーザーに広く許可してしまう
セッション共有Copilot の回答共有ルール共有先の権限設計を確認しないまま共有する

Security Copilot のロールは Microsoft Entra ロールそのものではなく、Security Copilot の機能へのアクセスを制御するものです。ただし、実際に Intune データへアクセスするには、Intune 側の適切なロールやスコープが必要になります。Microsoft も、Copilot contributor だけでは組織のセキュリティデータへのアクセス権は付与されず、Intune データにアクセスするには Endpoint Security Manager などの Intune ロールが必要になる例を示しています。(Microsoft Learn)

移行期限はあるのか

この更新は、既存の Intune 構成プロファイルやコンプライアンスポリシーを新方式へ移行させるタイプの変更ではありません。そのため、この記事で扱う Copilot in Intune のデバイストラブルシューティング機能については、既存デバイスや既存ポリシーに対する移行期限として捉える必要はありません。

ただし、運用上は次の確認を行うべきです。

確認項目理由
テナントのサービスリリース番号機能の表示タイミングがテナントによって異なる可能性があるため
Microsoft 365 Message center管理者アクションが必要な通知や制限事項が出る可能性があるため
Copilot の表示状態Intune 管理センターで Copilot が利用できるか確認するため
RBAC とスコープタグCopilot の利用範囲が既存権限に依存するため
ヘルプデスク手順書問い合わせ対応フローに Copilot 利用を組み込むため

Microsoft は、Intune の最新情報を What’s new、In development、Microsoft 365 Message center、Intune tenant status などで確認できると説明しています。管理者アクションが必要な変更は Message center に掲載されるため、グローバル環境では地域別・テナント別の展開状況とあわせて確認してください。(Microsoft Learn)

実務での使い方:問い合わせ対応フローに組み込む

Copilot in Intune は、単独で完結する魔法の診断ツールではありません。効果が出やすいのは、既存の問い合わせ対応フローに組み込む使い方です。

端末トラブルの初動対応

ユーザーから「PC が準拠にならない」「アプリが入らない」「VPN に接続できない」といった問い合わせが来た場合、まず対象デバイスを開き、Copilot でデバイスを要約します。次に、割り当てポリシー、アプリ一覧、グループ所属、プライマリユーザーを確認します。

おすすめの流れは次のとおりです。

ステップCopilot で確認することその後の判断
1デバイス要約OS、登録状態、準拠状態の全体像を見る
2ポリシー一覧意図した構成プロファイルや準拠ポリシーが当たっているか確認
3アプリ一覧必要なアプリがインストール済みか確認
4グループ所属割り当て対象グループに入っているか確認
5正常端末との比較差分から原因候補を絞る
6管理画面やレポートで裏取りCopilot の回答だけで変更を決めない

この流れにすると、問い合わせの最初の 10 分で「端末固有の問題か」「割り当ての問題か」「ポリシー競合の可能性があるか」を見分けやすくなります。

エラーコードの確認

公式情報では、エラーコードを入力してエラーの詳細や可能な解決策を得る Error analyzer prompt も案内されています。エラーコードは、アプリ配布、登録、コンプライアンス評価、ポリシー適用などで原因調査の起点になります。(Microsoft Learn)

ただし、エラーコード解析の結果は、必ず Intune のデバイス状態、アプリインストール状態、イベントログ、関連サービスの状態と照合してください。AI の回答は調査の出発点として有用ですが、本番環境でポリシーを変更する判断材料としては、管理センターの実データと監査ログによる確認が必要です。

Device Query と組み合わせる場合の注意点

Copilot in Intune は、Device query の KQL 作成支援にも使えます。公式情報では、自然言語の質問から Device query 用の Kusto Query Language クエリを生成できると説明されています。ただし Device query を利用するには、Advanced Analytics を含むライセンスが必要です。(Microsoft Learn)

Device query は、選択した Windows デバイスに対してリアルタイムに問い合わせを実行し、セキュリティ対応やトラブルシューティングに使えるオンデマンド情報を取得する機能です。対象は Intune で管理され、企業所有としてマークされ、Microsoft Entra joined または Microsoft Entra hybrid joined の Windows デバイスです。また、Windows Push Notification Services が通信に使われるため、WNS がブロックされているとクエリは失敗します。(Microsoft Learn)

Device Query と Copilot を組み合わせると、次のような調査がしやすくなります。

調査したいこと使い方の例
Defender が動作しているかCopilot に自然言語で質問し、生成された KQL を確認して実行
最近のアプリクラッシュアプリクラッシュイベントを取得するクエリを作成
TPM 2.0 の有無TPM 情報を確認するクエリを作成
最近適用された更新プログラムWindows QFE 情報を確認
高負荷プロセスProcess 情報を使って CPU やメモリ使用状況を調査

注意点として、Device query はサポートされるプロパティの範囲内でしか回答できません。結果文字列の長さ、1 分あたりのクエリ数、入力文字数にも制限があります。Copilot が生成したクエリであっても、対象プロパティや制限に合わない場合は修正が必要です。(Microsoft Learn)

セキュリティ面で見落としやすいポイント

Copilot in Intune は管理者の作業を効率化しますが、可視化できる情報が増えるぶん、運用ルールの整備が欠かせません。

共有セッションに注意する

Security Copilot の共有セッションでは、共有されたセッションの閲覧時に、同じプラグインサービスやデータへのアクセス権が再評価されない場合があります。Microsoft は、Intune のデバイスやポリシーにアクセスできるユーザーが Intune プラグインを使って生成した応答を共有すると、共有先は Intune アクセス権を持っていなくても、共有セッションの内容を閲覧できる例を説明しています。共有セッションには、セッション内のプロンプトと応答が含まれます。(Microsoft Learn)

そのため、グローバル企業や委託先を含む運用では、次のルールを決めておくと安全です。

ルール理由
Copilot セッションの共有先を限定するデバイス名、ユーザー名、ポリシー名などが含まれる可能性がある
問い合わせチケットに貼る情報を最小化する不要な端末情報や個人情報の拡散を避ける
国・地域・子会社ごとのスコープタグを徹底する委任管理範囲を超えた可視化を防ぐ
Security Copilot owner を少数に絞るプラグインや共有設定の変更リスクを下げる
個人付与ではなくグループ付与にする棚卸しと監査をしやすくする

プラグインの可用性を管理する

Security Copilot のプラグイン設定では、管理者がプラグインの可用性を制御できます。Microsoft は、事前インストール済みプラグインについて、すべてのユーザー向けに有効化するか、Owners のみに制限するかを管理でき、制限は Security Copilot の埋め込みエクスペリエンスにも影響すると説明しています。(Microsoft Learn)

「Copilot が表示されない」「Intune の情報を取得できない」という問い合わせが管理者側で発生した場合は、ライセンスだけでなく、Security Copilot のプラグイン制御、Intune データソース、RBAC、スコープタグを順番に確認してください。

管理者向けチェックリスト

Copilot in Intune を本番運用に組み込む前に、少なくとも次の項目を確認しておくと、後からの混乱を減らせます。

チェック項目確認内容
Security Copilot の構成テナントで利用可能になっているか
Intune データソースMicrosoft Intune が Security Copilot の Sources で有効か
Windows 365 利用有無Cloud PC も対象にする場合、Windows 365 ソースが有効か
Intune 管理センターTenant administration > Copilot で状態を確認したか
RBACIntune Administrator や広すぎるカスタムロールが放置されていないか
スコープタグ国、拠点、子会社、管理委託先ごとに適切に分離されているか
共有ルールCopilot の応答をチケットやチャットに貼る基準を決めたか
ヘルプデスク手順デバイス要約、ポリシー確認、正常端末比較の手順を整備したか
検証端末正常端末と問題端末で比較テストを行ったか
監査Copilot 利用後に設定変更する場合の承認・記録手順を決めたか

うまく使うための判断基準

Copilot in Intune は、次のような場面では積極的に使う価値があります。

  • 問い合わせの初動で、端末状態を素早く把握したい
  • 正常端末と問題端末の差分を確認したい
  • 割り当て済みポリシーやアプリを一覧で確認したい
  • エラーコードの意味や解決候補を調べたい
  • Device Query の KQL 作成を補助してほしい

逆に、次の場面では Copilot の回答だけで判断しない方が安全です。

  • 本番ポリシーを変更する
  • 多数の端末に影響する設定を変える
  • セキュリティベースラインや条件付きアクセスに関わる判断をする
  • 個人情報や機密性の高い端末情報を外部共有する
  • 監査証跡が必要なインシデント対応を行う

実務では、Copilot を「結論を出す担当者」ではなく、調査の入口を整えるアシスタントとして使うのが最も安全です。デバイス要約や比較で原因候補を絞り、最後は Intune 管理センターのレポート、監査ログ、ポリシー設定、必要に応じて端末側ログで確認する流れにすると、スピードと正確性を両立できます。

次に行うべきこと

Microsoft Intune Copilot のデバイストラブルシューティング機能は、ヘルプデスクと Intune 管理者の作業を大きく短縮できる一方、RBAC とスコープタグの設計がそのまま情報可視化の範囲に影響します。まずは Security Copilot と Intune データソースの有効化状況を確認し、次に管理者ロールとスコープタグを棚卸ししてください。

そのうえで、検証用デバイスを使って「デバイス要約」「ポリシー表示」「アプリ表示」「正常端末との比較」「エラーコード解析」の 5 つを試し、ヘルプデスクの標準手順に組み込むのが現実的な進め方です。グローバル展開している組織では、国・地域・子会社ごとの管理範囲、共有セッションの扱い、Message center の確認手順まで含めて運用ルールを整備してから本格利用すると、安全に効果を出しやすくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次