Microsoft IntuneとJamf Pro手動連携の更新ポイント|影響範囲・移行期限・確認事項を解説

Microsoft Intune と Jamf Pro を連携して macOS の準拠状態を Microsoft Entra 条件付きアクセスに反映している組織は、手動構成を「新規導入の第一候補」として見るのではなく、Jamf Cloud Connector を使えない場合の代替手段として位置付ける必要があります。2026年7月1日の公式 GitHub 履歴では対象ドキュメントに metadata updates が入っており、本文上の重要ポイントは、従来の Jamf Pro Conditional Access 連携の非推奨化、Device Compliance への移行、手動連携時の Microsoft Entra アプリ登録・権限・シークレット管理の確認です。(GitHub)

特に重要なのは、Jamf macOS device support for Conditional Access は非推奨であり、公式ドキュメントでは 2025年1月31日以降、Jamf Pro の Conditional Access 機能が依存するプラットフォームがサポートされないと案内されている点です。すでに Jamf Pro と Intune を連携している管理者は、「いま動いているか」だけでなく、「Device Compliance 方式に移行済みか」「Cloud Connector へ移行できるか」「手動構成のアプリ権限やクライアントシークレットが安全に管理されているか」を確認してください。(Microsoft Learn)

目次

Microsoft Intune と Jamf Pro 手動連携の位置付け

Microsoft Intune の「Manually configure Jamf Pro integration with Microsoft Intune」は、Jamf Pro で管理している macOS デバイスのインベントリ情報を Intune 側へ連携し、Intune の準拠性評価と Microsoft Entra 条件付きアクセスに利用するための手順です。Jamf Pro 管理下の Mac が組織の準拠要件を満たしている場合のみ、Microsoft 365 などの保護されたリソースへアクセスさせる構成に使われます。(Microsoft Learn)

ただし、Microsoft は手動構成ではなく Jamf Cloud Connector の利用を推奨しています。Cloud Connector は、手動構成で必要になる Azure 側のアプリ作成などを自動化し、複数の Jamf Pro インスタンスを同じ Azure テナントに接続できる点が大きな違いです。手動構成では、1つの Azure テナントに統合できる Jamf インスタンスが1つに限られると説明されています。(Microsoft Learn)

項目手動構成Jamf Cloud Connector
主な用途Cloud Connector を使えない場合の代替Microsoft 推奨の連携方式
Azure / Microsoft Entra アプリ管理者が手動で作成・権限設定セットアップ時に自動作成
複数 Jamf Pro インスタンス原則として制約が大きい同一 Azure テナントへの複数接続に対応
運用負荷クライアントシークレット更新、権限確認が必要手動作業を削減しやすい
判断基準クラウド接続や組織ポリシー上 Cloud Connector を使えない場合新規構成・再構成の基本候補

今回の更新で管理者が読み取るべきポイント

2026年7月1日の GitHub 履歴では、対象ファイルに対して「Metadata updates」が記録されています。つまり、今回の注目点は新しい操作ボタンや新機能の追加というより、既存の手動連携手順を最新の前提で見直し、非推奨化済みの Conditional Access 連携を残していないか確認することです。(GitHub)

手動連携は「継続利用の安全確認」が中心になる

手動構成では、Microsoft Entra ID で Jamf 用のアプリ登録を作成し、Intune 側で Jamf の App ID を指定し、さらに Jamf Pro 側で Microsoft Entra テナント名、Application ID、Client Secret を入力します。構成要素が複数の管理画面に分かれるため、どれか1つが期限切れ・権限不一致・グループ設定ミスになると、ユーザーの Mac 登録や準拠状態の反映に影響します。(Microsoft Learn)

実務では、次のようなケースで影響が出やすくなります。

影響が出る場面起きやすい問題管理者の確認ポイント
既存の Jamf Conditional Access 連携を継続している非推奨方式のまま残るDevice Compliance 方式へ移行済みか確認
クライアントシークレットを長期間更新していない期限切れで連携失敗Microsoft Entra アプリのシークレット期限を棚卸し
API 権限を追加・変更した登録や同期が失敗余計な API 権限が残っていないか確認
Include / Exclude グループを変更した登録先 MDM が変わる対象ユーザーと既存登録状態を事前確認
ユーザーが Company Portal を直接起動したAccountNotOnboarded エラーJamf Self Service から起動する手順を周知

影響範囲:対象は Jamf Pro 管理の macOS デバイス

この手順の主な影響範囲は、Jamf Pro で管理され、Microsoft Entra 条件付きアクセスの判定に使われる macOS デバイスです。Intune 単独で管理している Windows、iOS、Android デバイスが直接影響を受けるわけではありません。

影響を受けやすいのは、次のような組織です。

  • Jamf Pro で Mac を管理し、Microsoft 365 へのアクセス制御に Microsoft Entra 条件付きアクセスを使っている
  • Jamf Cloud Connector ではなく、過去に手動構成で Intune 連携を作った
  • Jamf Pro の Conditional Access メニュー配下の古い統合設定を残している
  • Mac ユーザーの登録手順を Jamf Self Service 経由に統一できていない
  • Microsoft Entra ID P1、Intune、Jamf Pro のライセンスや管理者権限を複数部門で分担している

公式手順では、前提条件として Jamf Pro 10.1.0 以降、Microsoft Intune と Microsoft Entra ID P1 ライセンス、Microsoft Entra ID の Global Administrator ロール、Jamf Pro 側の Microsoft Intune Integration 権限、macOS 用 Company Portal アプリなどが挙げられています。(Microsoft Learn)

設定変更で特に注意すべき箇所

Microsoft Entra アプリ登録の権限は最小限にする

手動構成では、Microsoft Entra ID のアプリ登録で API 権限を設定します。公式手順では、既存の余計な権限を削除したうえで、Intune の update_device_attributes など、必要な権限を設定し、管理者の同意を付与する流れになっています。不要な権限が残っていると統合に失敗する可能性があるため、過去に手動で試行錯誤したアプリ登録ほど注意が必要です。(Microsoft Learn)

実務では、既存アプリをそのまま使い回すより、用途が明確な名前で Jamf 連携専用アプリとして管理する方が安全です。たとえば「Jamf Conditional Access」や「Jamf Intune Manual Connector」など、棚卸し時に用途が分かる名前にしておくと、退職者や担当変更時の事故を減らせます。

クライアントシークレットの期限切れは停止要因になる

手動構成では Client Secret を Jamf Pro 側にも登録します。Microsoft Entra ID でシークレットが期限切れになると、Jamf Pro から Intune への連携が失敗する原因になります。公式ドキュメントでは、シークレットが期限切れになる場合、新しいクライアントシークレットを Azure 側で作成し、Jamf Pro 側の Conditional Access データも更新する必要があると説明されています。(Microsoft Learn)

おすすめの運用は、シークレット期限を台帳化し、期限の30〜60日前に更新作業を予定することです。Microsoft Entra ID では旧シークレットと新シークレットを並行して有効にできるため、先に新シークレットを作成して Jamf Pro 側を更新し、接続テスト後に旧シークレットを削除すると停止リスクを下げられます。

Include / Exclude グループは登録体験を変える

Intune 管理センターの Partner device management では、Jamf 登録対象のユーザーグループを Include / Exclude で指定します。公式手順では、Exclude が Include より優先されるため、両方に含まれるユーザーは Jamf ではなく Intune に直接 Mac を登録する方向へ扱われると説明されています。(Microsoft Learn)

この設定は単なるフィルターではなく、ユーザーの登録体験そのものを変えます。すでに Jamf または Intune に登録済みの Mac を別の MDM 管理へ切り替える場合、デバイスの登録解除と再登録が必要になることがあります。グループ変更をする前に、対象ユーザー数、既存登録状態、再登録サポート体制を確認してください。(Microsoft Learn)

移行期限と現在の実務判断

公式ページでは、Jamf Pro の Conditional Access 機能が依存するプラットフォームについて、2025年1月31日以降サポートされないと案内されています。すでに期限を過ぎているため、2026年時点の実務判断としては「これから移行を検討する」ではなく、未移行環境を早急に洗い出して Device Compliance 方式へ移す段階です。(Microsoft Learn)

関連する Microsoft Learn の Device Compliance 連携ドキュメントでは、Jamf Pro の新しい統合は Settings > Global > Device Compliance 配下で構成する流れが示され、従来の Conditional Access パスでの新規構成は前提ではなくなっています。(Microsoft Learn)

状態優先度次に行うこと
Jamf Pro Conditional Access 連携をまだ使っている最優先Jamf の移行ガイドに沿って Device Compliance へ移行
手動構成で Intune 連携済み高Cloud Connector へ移行可能か検討し、不可なら権限・シークレットを点検
Cloud Connector へ移行済み中Partner compliance management の状態とユーザー登録状況を確認
Intune 直接管理へ切り替える予定中Exclude グループ、再登録手順、ユーザー周知を準備

Device Compliance 方式との違いを押さえる

従来の Jamf Pro Conditional Access 連携では、Jamf 管理デバイスの状態を Intune と Microsoft Entra 条件付きアクセスへ渡してアクセス制御に利用していました。一方、Device Compliance 方式では、Jamf Pro 側で準拠状態を判断し、その状態を Intune の Partner Compliance Connector を通じて Microsoft Entra ID に報告する考え方になります。(Jamf Learning)

Device Compliance 方式では、Jamf Pro のスマートグループが重要になります。たとえば、Company Portal がインストールされている Mac を「適用対象」とし、FileVault が有効で、直近のインベントリ更新がある Mac を「準拠」と判定するような設計ができます。Microsoft Learn の例でも、Applicable グループと Compliance グループを作成し、それらを Jamf Pro と Intune の連携に使う流れが示されています。(Microsoft Learn)

ここで大切なのは、「Intune の準拠ポリシーだけを見ればよい」わけではない点です。Jamf Pro のスマートグループ条件、Company Portal の展開状況、Microsoft Entra ID の登録状態、条件付きアクセス ポリシーの除外設定までを一続きの登録フローとして確認する必要があります。

管理者向けの確認手順

まず現状の連携方式を確認する

最初に、Jamf Pro と Intune のどちらで連携状態を確認するかを決めます。Jamf Pro 側では Global Management > Conditional Access、または Device Compliance 関連の設定を確認します。Intune 側では Tenant administration > Connectors and tokens から、Partner device management または Partner compliance management の状態を確認します。(Microsoft Learn)

確認すべき項目は次の通りです。

確認項目見る場所判断基準
連携方式Jamf Pro 管理画面Manual か Cloud Connector か Device Compliance か
接続状態Intune 管理センターActive / Terminated などの状態
App IDMicrosoft Entra ID / IntuneJamf 用 App ID が正しく登録されているか
API 権限Microsoft Entra ID余計な権限が残っていないか
シークレット期限Microsoft Entra ID期限切れ、期限間近でないか
対象ユーザーIntune の Include / Exclude意図しない除外や重複がないか
ユーザー登録手順Jamf Self ServiceCompany Portal を正しい経路で起動させているか

次にテストユーザーで登録フローを検証する

設定画面上で Active になっていても、ユーザー登録が成功するとは限りません。テスト用の Microsoft Entra ユーザーと Jamf 管理 Mac を使い、Jamf Self Service から Company Portal を起動して登録できるかを確認してください。

Microsoft のトラブルシューティング情報では、Company Portal を直接起動すると Jamf との関連付けなしで登録され、「Account not onboarded」エラーにつながることがあると説明されています。解決策は、Company Portal を終了し、Jamf Self Service から Company Portal を選択して登録を開始することです。(Microsoft Learn)

ユーザー向け案内では、次のように書くと誤操作を減らせます。

Mac の登録は、アプリケーションフォルダーから Company Portal を直接開かず、必ず Jamf Self Service から「Company Portal」または「Register with Microsoft Entra ID」を選択して開始してください。

条件付きアクセス ポリシーの除外も確認する

Device Compliance 方式では、ユーザーがデバイス登録を完了する前に、条件付きアクセス ポリシーで登録処理自体をブロックしてしまうことがあります。Microsoft Learn では、Device Compliance 用に作成される User Registration app を、登録を妨げる可能性がある条件付きアクセス ポリシーから除外する例が示されています。(Microsoft Learn)

特に「すべてのクラウドアプリに対して準拠デバイスを要求する」ような強いポリシーを使っている組織では、登録前の Mac が準拠状態になれず、結果として登録もできないという循環が起きやすくなります。新しい連携方式を導入する前に、対象ユーザーで What If テストを行い、登録アプリがブロックされないか確認してください。

よくある失敗と対策

失敗例:手動構成のアプリに余計な API 権限が残っている

過去の検証で Microsoft Graph や Azure AD Graph の権限を追加したまま本番化すると、Jamf Pro からの登録が失敗する原因になります。公式トラブルシューティングでも、Jamf Pro enterprise application に誤った権限や複数の権限がある場合、デバイス登録失敗の原因になると説明されています。(Microsoft Learn)

対策は、Jamf 用アプリ登録を棚卸しし、公式手順に沿った権限だけが残っているか確認することです。権限変更後は、必ずテスト Mac で登録から準拠反映まで確認してください。

失敗例:Company Portal を通常アプリとして配布してしまう

Company Portal のインストール自体は必要ですが、Jamf 管理 Mac の登録では「どこから起動するか」が重要です。Microsoft Learn では、Jamf Self Service から Company Portal を起動して登録する必要があり、手動起動では AccountNotOnboarded につながると説明されています。(Microsoft Learn)

対策は、Jamf Self Service に登録用ポリシーを用意し、ユーザー通知にも「Company Portal を直接開かない」と明記することです。ヘルプデスク向け FAQ にも、AccountNotOnboarded の場合は Jamf Self Service からやり直す手順を入れておくと対応が速くなります。

失敗例:準拠ポリシーをデバイスグループに割り当てている

Jamf 統合では、Intune の macOS 準拠ポリシーを Microsoft Entra ユーザーグループに割り当てる必要があります。Microsoft Learn では、Jamf integration with Intune はデバイスグループを対象にした準拠ポリシーをサポートしないと説明されています。(Microsoft Learn)

対策は、準拠ポリシーの割り当てをユーザーグループへ見直すことです。部署別・拠点別・管理方式別にユーザーグループを作成し、Jamf 対象ユーザーと Intune 直接管理対象ユーザーが混ざらないようにします。

グローバル環境での注意点

多国籍企業や海外拠点を含む環境では、Sovereign Cloud、ネットワークポート、ユーザーグループ設計を特に慎重に確認してください。公式手順では、Jamf Pro 側の手動構成で Sovereign Cloud の場所を選択する項目があります。また、Intune、Apple、Jamf の通信に必要なポートとして、Intune の 443、Apple の 2195・2196・5223、Jamf の 80・5223 などが挙げられています。(Microsoft Learn)

グローバル展開で失敗しやすいのは、日本本社では動くが海外拠点のネットワークから APNS や Microsoft のエンドポイントへ到達できないケースです。Mac の登録失敗をユーザー操作ミスと決めつけず、拠点別のプロキシ、SSL インスペクション、ファイアウォール、Apple 17.0.0.0/8 への接続許可も確認してください。

解除・移行時に確認すること

Jamf Pro と Intune の連携を解除する場合、Intune 管理センターから Terminate する方法と、Jamf Pro 側で Enable Intune Integration for macOS をオフにする方法があります。公式ドキュメントでは、解除後、組織の macOS デバイスは Intune から90日後、またはコンソールに表示される約3か月後の日付で削除されると説明されています。(Microsoft Learn)

Cloud Connector へ置き換える場合は、既存の手動構成を削除し、Jamf Pro の Enterprise Apps を削除したうえで Cloud Connector を設定する流れが示されています。Microsoft Learn では、手動構成を削除して Cloud Connector を設定する場合、登録済みデバイスは再登録不要としつつ、登録済みデバイスが状態を継続報告できるよう、手動統合の削除から24時間以内に Cloud Connector を構成するよう案内しています。(Microsoft Learn)

移行時は、次の順序で作業すると混乱を抑えやすくなります。

| 順序 | 作業 | 目的 |
| -: | ——————————————– | ———————– |
| 1 | 現在の Jamf / Intune 連携方式を記録 | 切り戻し判断の材料を残す |
| 2 | 対象ユーザーと対象 Mac を抽出 | 影響範囲を明確にする |
| 3 | 条件付きアクセス ポリシーを確認 | 登録処理のブロックを防ぐ |
| 4 | Cloud Connector または Device Compliance 方式をテスト | 本番前に登録・準拠反映を確認 |
| 5 | ユーザーへ Jamf Self Service 経由の手順を周知 | AccountNotOnboarded を防ぐ |
| 6 | 旧手動構成や不要アプリを削除 | 権限・シークレットの残存リスクを減らす |

管理者が今すぐ確認すべきチェックリスト

  • Jamf Pro Conditional Access 連携が残っていないか
  • Device Compliance 方式または Cloud Connector 方式へ移行済みか
  • Microsoft Entra ID の Jamf 用アプリ登録に不要な API 権限がないか
  • Client Secret の期限が近づいていないか
  • Intune の Partner device management / Partner compliance management が Active か
  • Include / Exclude グループが意図したユーザーを対象にしているか
  • macOS 準拠ポリシーがユーザーグループに割り当てられているか
  • Company Portal が Jamf Self Service 経由で起動される運用になっているか
  • 条件付きアクセス ポリシーが登録アプリをブロックしていないか
  • 海外拠点やプロキシ環境で必要なポート・エンドポイントに到達できるか

まとめ

Microsoft Intune の「Manually configure Jamf Pro integration with Microsoft Intune」は、Jamf Cloud Connector を使えない場合に Jamf Pro と Intune を手動連携するための重要な公式手順です。ただし、2026年時点で管理者が重視すべきなのは、手動構成を新たに増やすことではなく、既存の Jamf Conditional Access 連携を Device Compliance 方式へ移行し、可能であれば Jamf Cloud Connector へ寄せることです。

まずは、Jamf Pro と Intune の連携方式、Microsoft Entra アプリ登録、Client Secret、対象グループ、Company Portal の起動手順を棚卸ししてください。そのうえで、未移行の Mac がある場合は Device Compliance 方式への移行計画を作り、テストユーザーで登録から準拠反映、条件付きアクセスによるアクセス制御まで確認するのが現実的な次の一手です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次