Microsoft IntuneでmacOS端末を管理している場合、2026年5月14日前後の公式情報で特に確認すべきなのは、Platform SSOを単なるSSO設定ではなく、Microsoft Entra ID参加、条件付きアクセス、パスワードレス認証、ADE展開まで含むMac認証基盤として設計する必要があるという点です。結論から言うと、管理者は「認証方式」「macOSバージョン別の設定」「Company Portalの配布」「既存SSOプロファイルとの競合」「ADE展開時のグループ割り当て」を必ず見直すべきです。
Platform SSOは、macOSユーザーがMicrosoft Entra IDアカウント、パスワードレス認証、スマートカードなどを使ってMacとMicrosoft 365系リソースへシングルサインオンしやすくする機能です。Intuneでは設定カタログから構成でき、既存端末にも展開できますが、設定を誤るとデバイス登録の失敗、条件付きアクセスへの到達不能、再登録プロンプトの多発につながります。この記事では、Microsoft Intuneの「Configure Platform SSO for macOS devices」の要点を、実務で確認すべき観点に絞って整理します。(Microsoft Learn)
Microsoft IntuneのPlatform SSOで何ができるのか
Platform SSOは、macOSデバイスに対してMicrosoft Entra IDベースのシングルサインオンを提供する機能です。Microsoft Enterprise SSO plug-inとSSO app extensionを拡張する位置づけで、Intuneの設定カタログからポリシーとして配布できます。これにより、ユーザーはMicrosoft Entra IDの資格情報、Secure Enclaveを使ったハードウェアバインドの資格情報、スマートカードなどを使って、Mac上のアプリやWebサービスへ認証しやすくなります。(Microsoft Learn)
従来のMac運用では、ユーザーが「Macのローカルアカウントのパスワード」と「Microsoft Entra IDのパスワード」を別々に意識しなければならない場面がありました。Platform SSOを適切に構成すると、認証体験をWindows Hello for Businessに近づけられ、Microsoft Entra ID資格情報の入力回数を減らせます。Microsoft公式情報では、Platform SSOはすべてのMicrosoft Intuneライセンスプランに含まれるとされています。(Microsoft Learn)
実務上の価値は、単に「ログインが楽になる」だけではありません。MacがMicrosoft Entra IDテナントに参加すると、デバイスにはハードウェアにバインドされたWorkplace Join証明書が発行されます。この証明書はMicrosoft Enterprise SSO plug-inから利用され、条件付きアクセスで保護されたリソースへアクセスする際のデバイス信頼にも関わります。つまり、Platform SSOはユーザー体験とゼロトラスト運用の両方に影響する設定です。(Microsoft Learn)
2026年5月14日前後の公式情報で押さえるべき変更点
2026年5月14日に更新されたMicrosoft Learnの日本語情報では、macOSの自動デバイス登録、つまりADE中にPlatform SSOを構成する手順が整理されています。ADE中にPlatform SSOを有効化すると、セットアップアシスタント中にMicrosoft Entraデバイス登録を進め、ユーザーがデスクトップに到達した時点でMicrosoft Entra IDリソースへアクセスしやすい状態にできます。(Microsoft Learn)
一方、基本構成ページ「Configure Platform SSO for macOS devices in Microsoft Intune」では、macOS 13、macOS 14以降、macOS 15以降で使う設定が明確に分かれています。特に、macOS 14以降ではPlatform SSO > Authentication Methodを使い、macOS 13ではAuthentication Method (Deprecated)を使います。macOS 13とmacOS 14以降が混在する環境では、両方の認証方式設定を同じプロファイル内に入れる必要があります。(Microsoft Learn)
さらに、macOS 15以降では、パスワード認証方式を使う場合にPlatform SSO > FileVault PolicyとしてAttemptAuthenticationを設定する項目が示されています。この設定により、Mac起動時のFileVaultロック解除画面でMicrosoft Entra IDパスワードを検証できるようになります。(Microsoft Learn)
管理者目線では、今回の情報は「新機能が増えた」というより、macOSの世代差、ADE展開、FileVault、Company Portal、既存SSOプロファイルの扱いをまとめて見直すタイミングと捉えるべきです。
影響を受ける環境と対象者
Platform SSOの影響を受けるのは、Microsoft IntuneでmacOS端末を管理している組織です。特に、Microsoft Entra ID、条件付きアクセス、Apple Business Manager、ADE、Company Portalを組み合わせている環境では、設定の良し悪しがユーザーの初回セットアップ体験や業務アプリへのアクセスに直結します。
| 対象 | 確認すべきポイント |
|---|---|
| Intune管理者 | 設定カタログ、割り当てグループ、Company Portal配布、既存SSOプロファイルの有無 |
| Entra ID管理者 | デバイス参加権限、MFA、条件付きアクセス、パスワードポリシー |
| Mac管理担当者 | macOSバージョン、FileVault、Touch ID、スマートカード、ADEフロー |
| セキュリティ担当者 | フィッシング耐性、Secure Enclave、TLSインスペクション除外、監査 |
| 開発者・社内アプリ担当者 | Microsoft Enterprise SSO Extensionを使う非MicrosoftアプリのSSO対象設定 |
注意したいのは、Platform SSOが「Macのログイン画面だけ」の話ではないことです。条件付きアクセスでデバイス準拠やEntra参加状態を見ている場合、Platform SSOの登録失敗はアプリやブラウザからのリソースアクセスにも影響します。公式情報でも、ユーザーアフィニティのあるデバイスに対してデバイスグループやフィルターでPlatform SSO設定を割り当てることはサポートされず、条件付きアクセスで保護されたリソースにアクセスできなくなる可能性があるとされています。(Microsoft Learn)
最初に決めるべき認証方式
Platform SSOの設計で最初に決めるべきなのは、認証方式です。Microsoftは、Platform SSOを構成する際の認証方式としてSecure Enclaveを推奨しています。Secure Enclave、スマートカード、パスワードのいずれを選ぶかで、ユーザー体験、パスワード運用、復旧手順が大きく変わります。(Microsoft Learn)
| 認証方式 | 向いている環境 | 主な特徴 | 注意点 |
|---|---|---|---|
| Secure Enclave | パスワードレス化、フィッシング耐性を重視する組織 | ハードウェアバインドの暗号鍵を使用。ローカルアカウントのユーザー名とパスワードは維持される | 再起動後の初回ロック解除にはローカルパスワードが必要 |
| Smart Card | 証明書認証やスマートカード運用が既にある組織 | 証明書とPINでMacやアプリに認証できる | セットアップアシスタント中のスマートカード認証はサポートされない |
| Password | Entra IDパスワードとMacローカルパスワードを同期したい組織 | Microsoft Entra IDパスワードがローカルアカウントパスワードと同期される | IntuneのパスワードポリシーとEntra ID側のポリシー不一致で同期失敗の恐れ |
Secure Enclaveは、Microsoft Entra IDの資格情報をアプリやWebサイトの認証に直接使うのではなく、Macにハードウェアバインドされた暗号鍵を使います。ローカルアカウントのユーザー名とパスワードは変更されず、FileVaultがローカルパスワードをロック解除キーとして使う設計にも配慮されています。(Microsoft Learn)
パスワード方式を選ぶ場合は、Microsoft Entra IDパスワードがMacのローカルアカウントパスワードと同期されます。便利な一方で、IntuneのパスワードポリシーやコンプライアンスポリシーがMicrosoft Entra側のパスワードポリシーと合っていないと、パスワード同期が失敗し、ユーザーがアクセスできなくなる可能性があります。(Microsoft Learn)
Intuneで確認すべき必須設定
Platform SSOは、Intune管理センターの設定カタログから構成します。基本的な流れは、macOS向けの「Settings catalog」プロファイルを作成し、AuthenticationのExtensible Single Sign On関連設定を追加して、必要な値を指定する形です。(Microsoft Learn)
実務では、次の設定をチェックリスト化しておくと設定漏れを防げます。
| 設定項目 | 推奨・指定値の例 | 確認ポイント |
|---|---|---|
| Extension Identifier | com.microsoft.CompanyPortalMac.ssoextension | Company Portalに含まれるSSO拡張機能を指定 |
| Team Identifier | UBF8T346G9 | Extension Identifierと組み合わせて使う |
| Type | Redirect | Microsoft Entra IDのリダイレクト認証で利用 |
| Registration token | {{DEVICEREGISTRATION}} | 波かっこを含めて設定する |
| URLs | https://login.microsoftonline.com、https://login.microsoft.com、https://sts.windows.net | IDプロバイダーURLとして指定 |
| Token To User Mapping > Account Name | preferred_username | macOSアカウント名との対応に使う |
| Token To User Mapping > Full Name | name | フルネーム表示に使う |
| Screen Locked Behavior | Do Not Handle | ロック画面での挙動を指定 |
| Platform SSO > Use Shared Device Keys | Enabled | macOS 14以降で同一デバイス上のユーザーに共有デバイスキーを使う |
macOS 13とmacOS 14以降が混在している場合は、macOS 13向けのAuthentication Method (Deprecated)と、macOS 14以降向けのPlatform SSO > Authentication Methodを同じプロファイル内に設定します。別々のプロファイルに分けたり、片方だけ設定したりすると、登録エラーやSSO拡張ペイロードの不整合につながります。(Microsoft Learn)
また、既存環境でSSO app extensionプロファイルをDevice Featuresテンプレートから作成している場合は要注意です。Platform SSOの設定カタログポリシーが正常に動作することを確認した後、既存のSSO app extensionプロファイルは割り当て解除します。両方を残すと、複数のSSO拡張ペイロードが適用され、10002: multiple SSOe payloads configured.のようなエラー原因になります。(Microsoft Learn)
Company Portalの配布は失敗しやすい重要ポイント
Platform SSOでは、macOS用Company PortalアプリがMicrosoft Enterprise SSO plug-inをデプロイし、Platform SSOを有効にします。そのため、Intune側で設定カタログポリシーだけを作っても、Company Portalが端末に正しく入っていなければ動作しません。公式情報では、Company Portal 5.2404.0以降が前提とされ、古いCompany PortalがインストールされているとPlatform SSOは失敗するとされています。(Microsoft Learn)
ADE中にPlatform SSOを構成する場合は、さらに厳密な要件があります。2026年5月14日更新の日本語公式情報では、Company Portal 5.2604.0以降を基幹業務、つまりLOBアプリとして追加し、アプリバンドルIDとしてcom.microsoft.CompanyPortalMacのみを設定するよう示されています。Platform SSOポリシーと同じ静的ユーザーグループへ、必須アプリとして割り当てる点も重要です。(Microsoft Learn)
よくある失敗は、Company Portalのインストールより先にPlatform SSOプロファイルだけが届くケースです。この場合、セットアップアシスタント中に「Unable to sign-in」と表示されることがあります。公式の対処としては、Company Portalのダウンロードとインストールが完了するまで再試行する流れが示されています。(Microsoft Learn)
ADE中にPlatform SSOを使う場合の注意点
ADE中にPlatform SSOを有効化すると、Macの初期セットアップ段階からMicrosoft Entra ID登録とPlatform SSO登録を進められます。ユーザーがデスクトップに到達した時点で、Teamsなどの生産性アプリやMicrosoft Entra IDリソースへアクセスしやすい状態にできるため、新規配布端末のオンボーディング体験を改善できます。(Microsoft Learn)
ただし、ADE中のPlatform SSOは、通常の既存端末展開より設定依存が強くなります。公式情報では、次の3種類のポリシーがすべて必要とされています。
| 必要なポリシー | 目的 | 失敗しやすい点 |
|---|---|---|
| Platform SSO設定カタログポリシー | セットアップアシスタント中のPlatform SSO登録を有効化 | Enable Registration During Setupの設定漏れ |
| Company PortalのLOBアプリポリシー | SSO拡張機能を端末へ届ける | Company Portalのバージョン不足、割り当てグループ不一致 |
| ADE登録プロファイル | セットアップアシスタントと最終構成待機を制御 | ユーザーアフィニティ、先進認証、最終構成待機の設定漏れ |
ADE登録プロファイルでは、ユーザーアフィニティを使った登録、先進認証を使用したセットアップアシスタント、最終構成を待機する設定、ロック登録を構成します。これらの設定を同じ静的ユーザーグループに割り当てる必要があり、デバイスグループや動的グループでは要件を満たしません。異なるグループに割り当てると、登録中のPlatform SSOは失敗します。(Microsoft Learn)
特に見落としやすいのは、ユーザーが登録中に少なくとも2回Microsoft Entra組織資格情報を求められる点です。1回目は通常の登録プロセス、2回目はSSO拡張機能を取得するCompany Portal側の認証です。ヘルプデスクには、この動作を「異常な二重ログイン」と誤解しないよう事前に共有しておくとよいでしょう。(Microsoft Learn)
既存端末へ展開する場合の移行ポイント
既にIntuneへ登録済みのMacにPlatform SSOを展開する場合、新規ADE端末とは別の観点で移行計画が必要です。公式情報では、既存端末にもPlatform SSOポリシーを割り当てることができ、次回のIntune同期またはチェックイン時に設定が適用されるとされています。(Microsoft Learn)
ただし、移行では次の順序を守るとトラブルを減らせます。
| 手順 | 作業 | 判断基準 |
|---|---|---|
| 事前調査 | macOS 13、14、15以降の台数を把握 | 混在環境なら両方の認証方式設定を同一プロファイルに入れる |
| パイロット | IT部門や一部ユーザーに限定して展開 | Company Portal、ブラウザSSO、条件付きアクセスを確認 |
| 既存SSO確認 | Device FeaturesテンプレートのSSO app extensionを確認 | Platform SSO動作確認後に既存プロファイルを割り当て解除 |
| 本番展開 | ユーザーまたはユーザーグループに割り当て | ユーザーアフィニティ端末ではデバイスグループ割り当てを避ける |
| 監視 | 登録通知、再登録、エラーコードを確認 | 10001、10002、条件付きアクセス失敗を重点確認 |
Platform SSOポリシーのAuthentication MethodやUse Shared Device Keysを変更すると、既存のPlatform SSOポリシーがある端末はMicrosoft Entraへの再登録が必要になります。また、その他の設定でも、ポリシーの割り当て解除と再割り当てによって再登録が発生する場合があります。運用中の全端末に一斉変更する前に、パイロットグループで再登録の挙動を確認してください。(Microsoft Learn)
ブラウザと業務アプリで確認すべきこと
Platform SSOはMacのサインイン体験だけでなく、ブラウザやアプリからMicrosoft Entra IDへアクセスする動作にも関わります。公式情報では、対応ブラウザとしてMicrosoft Edge、Safari、Google Chrome、Firefoxが示されています。ChromeではMicrosoft Single Sign On拡張機能、FirefoxではMicrosoftEntraSSOポリシーの構成が必要です。(Microsoft Learn)
非MicrosoftアプリでSSOを使いたい場合は、既存のPlatform SSO設定カタログポリシーにExtension Dataを追加します。Microsoftのシナリオ情報では、AppPrefixAllowListにcom.microsoft.,com.apple.を設定し、必要に応じてアプリベンダーのプレフィックスを追加する形が示されています。browser_sso_interaction_enabledとdisable_explicit_app_promptも推奨設定として挙げられています。(Microsoft Learn)
開発者や社内アプリ担当者は、アプリ側の認証がMicrosoft Entra IDに正しくリダイレクトされるか、ブラウザSSOとネイティブアプリSSOのどちらで動いているかを確認してください。Platform SSOを導入しても、アプリの認証実装や許可リストが適切でなければ、ユーザーは引き続き資格情報入力を求められる場合があります。
ネットワークとセキュリティで見落としやすい設定
Platform SSOでは、TLSインスペクションやプロキシ設定も重要です。Microsoftのトラブルシューティング情報では、Platform SSOの登録、トークン取得、トークン更新に必要なURLをTLSインターセプトや検査から除外するよう案内されています。対象には、login.microsoftonline.com、login.microsoft.com、sts.windows.net、Appleのapp-site-association関連ドメインなどが含まれます。(Microsoft Learn)
また、Microsoft Entra ID Tenant Restrictions v2を企業プロキシ経由で展開している場合、Platform SSOとは互換性がないとされています。プロキシ、CASB、SSL復号、ゼロトラストネットワーク製品を使っている環境では、Platform SSOの通信を妨げていないか事前検証が必要です。(Microsoft Learn)
セキュリティ面でより強固にしたい場合は、Secure Enclave認証とTouch IDの組み合わせも検討できます。Microsoftの概要情報では、UserSecureEnclaveKeyBiometricPolicyにより、User Secure Enclave KeyへアクセスするたびにTouch ID認証を要求できるとされています。ただし、パスワードフォールバックがなく、Touch IDを利用できない場合はMicrosoft Entra IDに認証できなくなるため、全社展開前に対象端末がTouch IDを備えているか確認が必要です。(Microsoft Learn)
よくあるエラーと対処
Platform SSOの展開で多いのは、設定漏れ、プロファイル競合、Company Portalの到着遅れ、パスワードポリシー不一致です。エラー発生時は、ユーザーに何度も再登録させる前に、Intune側のポリシーと端末側のプロファイル状態を確認してください。
| 症状・エラー | 主な原因 | 対処 |
|---|---|---|
10001: misconfiguration in the SSOe payload. | 必須設定漏れ、Redirect payloadに合わない設定、macOS 13/14向け認証設定の不整合 | 設定カタログの必須項目を確認し、混在環境では両方の認証方式設定を同一プロファイルへ入れる |
10002: multiple SSOe payloads configured. | 複数のSSO拡張プロファイルが端末に適用されている | Device Featuresテンプレートで作成した既存SSO app extensionプロファイルを割り当て解除 |
| セットアップアシスタントでUnable to sign-in | Company PortalまたはSSO拡張機能がまだ届いていない | Company Portalの配布完了後に再試行。プロファイル変更がセットアップ中に反映されない場合はワイプが必要 |
| パスワード同期失敗 | Intune/MDM側のローカルパスワード要件とEntra ID側の要件が不一致 | パスワード複雑性ポリシーを一致させる |
| 再登録プロンプトが多い | OS側の既知問題、設定変更、Secure Enclaveリセットなど | macOS 15.3以降の修正状況、再登録要否、Appleサポート連携を確認 |
端末側で現在のPlatform SSO状態を確認したい場合は、ターミナルで次のコマンドを実行します。
app-sso platform -s
システムアップデート後にEnterprise SSO plug-inが有効化されない場合は、Microsoftのトラブルシューティング情報でswcdプロセスの再起動手順も示されています。実行する場合は、影響範囲を確認したうえで管理者権限で行ってください。(Microsoft Learn)
sudo killall swcd
sudo swcutil reset
管理者が展開前に確認すべきチェックリスト
Platform SSOを本番展開する前に、次の項目を確認してください。
| 確認項目 | OKの基準 |
|---|---|
| macOSバージョン | macOS 13以降。ADE中のPlatform SSOは対象バージョン要件を別途確認 |
| Company Portal | 通常展開では5.2404.0以降、ADE中構成では5.2604.0以降が必要 |
| 認証方式 | Secure Enclave、Password、Smart Cardのどれを使うか決定済み |
| 設定カタログ | 必須値、URL、Registration token、Team Identifier、Extension Identifierを設定済み |
| macOS混在対応 | macOS 13向けDeprecated設定とmacOS 14以降向け設定を同一プロファイルに設定 |
| 既存SSOプロファイル | Device Featuresテンプレート由来のSSO app extensionと競合しない |
| 割り当て | ユーザーアフィニティ端末ではユーザーまたはユーザーグループへ割り当て |
| Entra ID権限 | ユーザーがデバイスをMicrosoft Entra IDへ参加・登録できる |
| MFA | 登録時のMFA要件を確認。パスワード同期ではper-user MFAに注意 |
| ネットワーク | 必要URLをTLS検査から除外し、プロキシで妨げていない |
| FileVault | パスワード方式ではFileVault復旧、KeyVault recovery、macOS 15以降の挙動を確認 |
| ヘルプデスク | 登録通知、再登録、パスワード変更、復旧手順を案内済み |
特に、ADE展開では「同じ静的ユーザーグループ」に3つのポリシーを割り当てることが重要です。Platform SSO設定カタログポリシー、Company PortalのLOBアプリポリシー、ADE登録プロファイルが別々のグループに割り当てられると、登録中のPlatform SSOは失敗します。(Microsoft Learn)
導入判断の実務的な目安
Platform SSOは、すべてのMac管理環境で同じ構成にすべき機能ではありません。まずは目的を明確にして、認証方式と展開方法を選ぶことが重要です。
パスワードレス化とフィッシング耐性を重視するなら、Secure Enclaveを第一候補にします。MicrosoftもPlatform SSOの認証方式としてSecure Enclaveを推奨しています。ユーザーのローカルパスワードを維持しつつ、Microsoft Entra IDリソースへのSSO体験を高めたい組織に向いています。(Microsoft Learn)
Macの初期配布を効率化したいなら、ADE中のPlatform SSO構成を検討します。ただし、macOSバージョン要件、Company Portal 5.2604.0以降、静的ユーザーグループ、最終構成待機などの条件がそろっている必要があります。条件を満たせない場合は、まず既存端末向けの通常Platform SSO展開から始めるほうが安全です。(Microsoft Learn)
オンプレミスActive DirectoryやKerberos認証リソースを使い続けている場合は、Platform SSOの追加シナリオとしてKerberos SSOを検討します。Microsoftのシナリオ情報では、Company Portal 2508以降を前提に、オンプレミスおよびクラウドのKerberos TGTを扱う設定が示されています。(Microsoft Learn)
まとめ:まずは小さく検証し、認証方式と割り当てを固める
Microsoft IntuneのPlatform SSO for macOSは、Macのサインイン体験をMicrosoft Entra ID中心に整えるための重要な機能です。2026年5月14日前後の公式情報では、基本構成だけでなく、ADE中のPlatform SSO、Company Portalの要件、macOSバージョン別設定、FileVault、既存SSOプロファイルとの競合まで確認すべき点が明確になっています。
最初に行うべきことは、全社展開ではなくパイロットです。macOS 13、14、15以降の代表端末を用意し、Secure Enclaveまたはパスワード方式を選んだうえで、設定カタログ、Company Portal、Entra ID参加、条件付きアクセス、ブラウザSSO、FileVault復旧まで確認してください。
特に重要なのは、次の3点です。Secure Enclaveを第一候補として認証方式を決めること、既存SSO app extensionプロファイルとの競合を解消すること、ADE中に使う場合は3つの必須ポリシーを同じ静的ユーザーグループに割り当てることです。ここを押さえれば、Platform SSOはMac運用の認証負荷を下げつつ、Microsoft Entra IDを軸にした安全なデバイス管理へ移行する有力な選択肢になります。

コメント