macOS 用 Microsoft Intune のオンボーディングで、管理者が本当に見直すべき点は「Company Portal を入れるかどうか」ではありません。重要なのは、どの enrollment 方式で、いつ、どう配るかです。2026年4月時点の Microsoft の macOS 用ポータル サイト(Company Portal)ガイダンスでは、配布方法が3つに整理され、自動インストールできる条件と、Setup Assistant with modern authentication 後に必要な追加サインインの意味が明確になりました。特に、ユーザー関連付けありの Mac では、Company Portal は単なるアプリ配布窓口ではなく、Microsoft Entra 登録の完了、コンプライアンス評価、Conditional Access 対応まで含めたオンボーディングの要になります。(Microsoft Learn)
実務での結論はシンプルです。企業支給 Mac を ADE で user affinity 付きにするなら、Company Portal の事前配布と「セットアップ後にもう一度サインインする」案内が必要です。BYOD や手動 enrollment では Company Portal 自体が登録の入口なので、自動配布前提では設計できません。逆に、user affinity なしの共有 Mac や kiosk 端末では Company Portal は不要で、入れない前提で考えるのが安全です。(Microsoft Learn)
今回の更新で押さえるべきポイント
GitHub の公開履歴を見る限り、今回の更新は大規模な新機能追加というより、ガイダンスの鮮度更新と用語整理が中心です。履歴上は 2026年4月14日に “Content freshness update” が入り、本文では従来の「macOS LOB app」という表現が「macOS PKG app」に整理され、Apple Silicon 向け universal app の説明も古い版番号依存の書き方から現行表現に改められています。(GitHub)
ただし、管理者にとって本当に重要なのは文言の変更そのものではありません。最新ガイダンスでも、Company Portal の配布方法は「ユーザーに手動インストールさせる」「PKG アプリとして配布する」「Shell Script で配布する」の3つに整理され、さらに Setup Assistant with modern authentication を使う場合でも、登録後に Company Portal で追加サインインが必要である点が維持されています。ここを見落とすと、初期設定完了の判定を誤ります。(Microsoft Learn)
一番大事なのは「デスクトップが出ても完了ではない」こと
macOS のオンボーディングで誤解されやすいのは、Setup Assistant の完了と、業務利用開始に必要な登録完了が同じではないことです。Microsoft の説明では、ADE + Setup Assistant with modern authentication では、ユーザーが Setup Assistant 中に Microsoft Entra 資格情報で認証すると enrollment は始まり、デスクトップに到達した時点で user affinity は確立します。ですが、その時点ではまだ Microsoft Entra 登録が完全に終わっておらず、Company Portal に再度サインインしてはじめて Conditional Access の評価やコンプライアンス判定が進みます。(Microsoft Learn)
実務では、次の2段階で考えると混乱しません。(Microsoft Learn)
- Setup Assistant 完了
Mac の初期設定が終わり、端末を使い始められる状態です。user affinity もこの段階で確立します。 - Company Portal 再サインイン完了
Microsoft Entra 登録が完了し、Conditional Access 対象リソースへのアクセスや Intune のコンプライアンス評価が実務上使える状態になります。
この区別をしていないと、「キッティングは終わったのに Outlook や社内アプリに入れない」という問い合わせが起きやすくなります。Microsoft は、Company Portal へのサインインを完了していない場合、管理対象アプリを開くたびに Company Portal にリダイレクトされると案内しています。つまり、ホーム画面表示を完了条件にしてはいけないということです。(Microsoft Learn)
配布方式は3つ。選定基準は「入口」と「初回体験」
配布方式の違いは、単なる実装差ではありません。どの enrollment シナリオで使うか、初回体験の鮮度を優先するか、配布レポートを重視するかで選び方が変わります。以下は Microsoft Learn の現行ガイダンスを、運用判断しやすい形に整理したものです。(Microsoft Learn)
| 方式 | 向いているケース | 強み | 注意点 |
|---|---|---|---|
| ユーザーに手動インストールさせる | BYOD、手動 enrollment | 登録の入口として自然 | 手順書とサポート導線が必須 |
| PKG アプリとして配布 | すでに Intune 管理下にある組織端末 | Intune のアプリ配布運用に乗せやすい | 最初に入るバージョンが固定される |
| Shell Script で配布 | 常に最新 Company Portal を入れたい組織端末 | 実行時点の current version を取得できる | アプリ install reporting が弱い、インターネット接続が必要 |
整理すると、PKG は可視化に強く、Shell Script は鮮度に強い方式です。Microsoft は PKG 配布について「ダウンロードしたその版が常にインストールされるため、初回 enrollment 体験を良くするには定期的な更新が必要」と明記しています。一方で Shell Script は常に current version を取得できますが、macOS LOB/PKG 配布のようなアプリ install reporting は期待できません。(Microsoft Learn)
Shell Script を選ぶなら、Run script as signed-in user は No、失敗時の最大再試行は 3、そして実行時にインターネット接続が必要という前提まで含めて設計するのが実務的です。ここまで手順化しておかないと、展開の再現性が落ちます。(Microsoft Learn)
なお、Apple Silicon と Intel Mac を混在運用している組織でも、Company Portal は universal app として配布されるため、基本的に CPU 別に別パッケージを作る必要はありません。(Microsoft Learn)
シナリオ別に見る、Apple デバイスのオンボーディングへの影響
企業支給 Mac を ADE + user affinity で配る場合
ここが今回の更新の影響をもっとも受けるシナリオです。Microsoft は macOS の ADE では Setup Assistant with modern authentication を推奨しており、この方式では Setup Assistant 後に Company Portal へ再サインインすることで Microsoft Entra 登録が完了し、Conditional Access やコンプライアンス判定が有効になります。さらに、管理者が end user に求める手順が少ないほど enrollment されやすいとも案内しています。つまり、Company Portal を required app として早い段階で届け、ユーザーに二度目のサインインを迷わせない構成が重要です。(Microsoft Learn)
BYOD / 手動 enrollment の場合
BYOD や手動 enrollment では、Company Portal は「あとから入れる補助アプリ」ではなく、そもそも登録を始めるための入口です。Microsoft は、こうしたケースでは Company Portal をダウンロード・インストールしてサインインし、管理プロファイルを取得・承認する流れを案内しています。配布設計よりも、ユーザー手順書のわかりやすさが成否を左右します。(Microsoft Learn)
ここで見落としやすいのが、管理プロファイル承認後に Company Portal に戻って完了確認をする流れです。Microsoft の enrollment guide では、ユーザーが途中で Company Portal を閉じると、再度アプリを開いて device registration を完了する必要があると説明しています。手順書に「最後に Company Portal に戻って緑のチェックを確認する」まで書いておくと、登録途中離脱を減らしやすくなります。(Microsoft Learn)
さらに、手動 enrollment ではインストール直後に Microsoft AutoUpdate が開いて Microsoft ソフトウェアの更新が走ることがあります。ユーザーがここで戸惑わないよう、「更新後に Company Portal を開く」一文を入れておくとサポート負荷を下げやすいです。(Microsoft Learn)
共有 Mac / kiosk / user affinity なしの場合
このシナリオでは Company Portal を中心に設計しないほうが安全です。Microsoft の macOS enrollment guide は、user affinity なし enrollment では Company Portal は「使われない、不要、サポート対象外」と明記しています。共有端末、専用端末、kiosk 端末では、Company Portal を required app にする発想自体を外したほうが整理しやすくなります。(Microsoft Learn)
ひとつ読み分けが必要なのは、配布ガイドでは自動インストール対象として direct enrollment も挙げられている一方で、enrollment guide では user affinity なし enrollment で Company Portal 非対応と書かれている点です。ここは「技術的に配れるか」と「オンボーディングに必要か」が別論点だと考えると整理しやすいです。実務で Company Portal を中心に見直すべき対象は、共有 Mac ではなく user affinity 付きの Mac だと考えるのが安全です。(Microsoft Learn)
Platform SSO も一緒に進める場合
Platform SSO を使う組織では、Company Portal の鮮度がさらに重要になります。Microsoft は Platform SSO の構成ガイドで、macOS 用 Company Portal が Microsoft Enterprise SSO plug-in を配布し、古い Company Portal では Platform SSO が失敗すると明記しています。Company Portal を古い PKG のまま配っている環境では、初回 enrollment は通っても、その先の SSO 展開でつまずく可能性があります。(Microsoft Learn)
現場で失敗しやすいポイント
「デスクトップが出たら完了」と判断する
ADE + modern auth では、それは早すぎます。デスクトップ到達は user affinity 確立の目安ですが、Microsoft Entra 登録完了や Conditional Access 評価までは終わっていません。完了判定は Company Portal の再サインインと状態確認まで含めるべきです。(Microsoft Learn)
BYOD と企業支給 Mac を同じ手順で案内する
BYOD は Company Portal を自分で入れて enrollment を始める流れで、企業支給 Mac の ADE とは入口が違います。同じ手順書を使うと、どこで Company Portal を入れるのか、なぜ二度目のサインインが必要なのかが伝わりません。シナリオ別に分けた案内が必要です。(Microsoft Learn)
PKG を一度作って放置する
PKG 配布では、最初に入る版は管理者が用意した版に固定されます。2026年4月時点で Microsoft は macOS 版 Company Portal の最小サポート版を v5.2401.0 と案内しており、古い版ではサインイン時に更新を求められる可能性があります。下限バージョンは今後も変わり得るため、PKG 配布を続けるなら定期差し替えを運用に入れるべきです。(Microsoft Learn)
user affinity なしの端末にも Company Portal を配る
共有 Mac や kiosk 端末では、Company Portal を入れてもオンボーディング改善にはつながりません。むしろ、ユーザーに不要なアプリを見せるだけになりがちです。user affinity なし enrollment では Company Portal 非対応という前提で整理したほうが設計がすっきりします。(Microsoft Learn)
Platform SSO を使うのに Company Portal の版を確認しない
Platform SSO は Company Portal 経由で必要コンポーネントが入るため、古い Company Portal が残っていると失敗条件を自分で作ることになります。初回 enrollment と SSO 展開を同時に進めるなら、パイロット端末で Company Portal の版まで確認しておくべきです。(Microsoft Learn)
今すぐ見直すべき運用チェックリスト
- enrollment プロファイルを棚卸しする
どの Mac が user affinity 付きか、どのプロファイルが Setup Assistant with modern authentication か、まだ legacy を使っている端末があるかを切り分けます。modern auth は推奨、legacy は非推奨という前提で整理すると、Company Portal が必須な対象が見えやすくなります。(Microsoft Learn) - Company Portal の配布方式をシナリオごとに決める
BYOD は手動インストール、企業支給 Mac は PKG か Shell Script、共有 Mac は原則対象外、という形に分けると手順書がぶれません。全部を同じ方式で押し切ろうとしないほうが失敗しにくいです。(Microsoft Learn) - ユーザー向け案内を「二度目のサインイン」前提に書き換える
特に ADE + modern auth では、「Setup Assistant が終わったら完了」ではなく、「Company Portal にサインインして状態確認まで終える」が正しい案内です。ここを1行追加するだけで、初日から社内リソースに入れない事故をかなり減らしやすくなります。(Microsoft Learn) - PKG を使うなら更新サイクルを決める。鮮度重視なら Shell Script を検討する
PKG は管理しやすい反面、初回に入る版が古くなりやすい方式です。最新性を優先するなら Shell Script が向いていますが、install reporting の弱さやインターネット接続前提は受け入れる必要があります。(Microsoft Learn) - ADE の “Await final configuration” もあわせて確認する
Microsoft はこの設定について、Yes なら Setup Assistant 終了直前に Intune がチェックインし、重要な構成が入るまで端末利用をロックすると説明しています。No のままだと、ポリシー未適用でもユーザーが先にデスクトップへ進めるため、Company Portal の再サインイン前後の体験差が大きくなりやすいです。(Microsoft Learn) - Platform SSO を使うなら、最新版 Company Portal を前提にパイロット検証する
ここは後回しにしないほうが安全です。Company Portal の鮮度不足は、登録そのものではなく、その先の SSO で問題化することがあります。(Microsoft Learn)
今回の Microsoft の macOS 用ポータル サイト ガイダンス更新は、派手な新機能追加ではありません。ですが、「Company Portal はいつ必要で、何をもって onboarding 完了とするか」を現場が誤解しないための重要な整理です。最初にやるべきことは、ADE の user affinity 付き Mac を洗い出し、Company Portal の配布方式とユーザー案内を見直すことです。そこを整えるだけで、初回登録後に業務アプリへ入れない、SSO が通らない、完了判定が人によって違う、といった典型的なつまずきをかなり防ぎやすくなります。(GitHub)

コメント