Intune STIG監査ベースラインとは?Windows準拠評価の変更点・設定手順

Microsoft IntuneでWindows端末のSTIG準拠状況を確認したいものの、「監査を実行すると端末の設定が変更されるのか」「一般的な商用テナントでも使えるのか」と疑問に感じる管理者も多いでしょう。

2026年6月17日に更新されたMicrosoft公式ドキュメントでは、Intuneの「STIG監査ベースライン」を使い、Windows 10/11端末をDISAの推奨構成と照合する方法が案内されました。

結論として、この機能は端末の設定を変更しない監査専用機能です。ただし、利用できるのはGCC Highテナントに限られ、Intune Advanced Analyticsの利用権も必要です。一般的な商用テナントには影響せず、既存端末の設定が自動的に変更されることもありません。(Microsoft Learn)

目次

Microsoft Intuneの新機能・変更点:STIG監査ベースラインでWindows準拠状況を評価

Microsoftは「Week of June 15, 2026」のIntune更新情報に、Microsoft Windows 11 STIG SCAP Benchmark監査ベースラインを新機能として掲載しました。個別ドキュメントの最終更新日は2026年6月17日です。単なる説明文の修正ではなく、GCC High環境で利用する新しい監査機能の提供と、その利用手順が正式に案内された更新と捉えるのが適切です。(Microsoft Learn)

主な変更点は次のとおりです。

確認項目内容
機能Windows端末をDISA STIGの推奨構成と照合する監査ベースライン
初期ベンチマークMicrosoft Windows 11 STIG SCAP Benchmark Version 2, Release 7
ベンチマーク日2026年1月5日
ルール数197
対象OSWindows 10、Windows 11
対象テナントGCC Highのみ
ライセンスIntuneに加えてAdvanced Analyticsの利用権が必要
端末設定の変更なし
レポート管理センター、CSV、Microsoft Graph API
移行期限公式ドキュメントに期限の記載なし

Windows 11向けの名称ですが、Windows 10端末にも割り当てられます。OSバージョンに該当しないルールは「Not applicable」として報告されます。(Microsoft Learn)

Intune STIG監査ベースラインとは

STIGは「Security Technical Implementation Guide」の略称です。米国国防情報システム局のDISAが、ソフトウェアやOS、ネットワーク機器などを安全に構成するための基準として公開しています。

Intune STIG監査ベースラインは、管理対象のWindows端末に設定されている値をSTIGルールと照合し、ルールごとの合否をレポートする機能です。監査結果はNIST XCCDFの結果カテゴリにも対応しており、DISAやDoD関連の正式な監査報告に利用しやすい形式になっています。(Microsoft Learn)

通常のIntuneセキュリティベースラインとの違いを整理すると、次のようになります。

項目STIG監査ベースライン通常のセキュリティベースライン
主な目的現在の設定を評価する推奨設定を端末へ適用する
設定の変更しないする
個別設定の編集できない変更できる
他ポリシーとの競合監査プロファイル自体は競合を起こさない同じ設定を管理すると競合する可能性がある
レポートルール別・端末別の監査結果ポリシーの適用状況
XCCDFマッピングありなし

特に注意したいのは、機能名に「device compliance」が含まれていても、STIG監査ベースラインだけで端末設定を是正したり、Intuneのコンプライアンスポリシーとしてアクセスを制御したりするわけではない点です。

監査結果を基にMicrosoft Entraの条件付きアクセスへつなげたい場合は、必要な要件を別途コンプライアンスポリシーとして設計する必要があります。(Microsoft Learn)

影響を受ける組織と影響を受けない組織

今回の更新で直接影響を受けるのは、主に次の組織です。

  • GCC HighでMicrosoft Intuneを運用している組織
  • DoDセキュリティ要件への準拠を求められる組織
  • 米国政府機関や防衛関連の請負事業者
  • STIG監査を手作業や外部ツールで実施しているセキュリティ担当者
  • 複数テナントのSTIG監査結果を集約している管理者

一方、商用クラウドや通常のGCCテナントでは利用できません。Microsoftのドキュメントでは、DoDクラウドテナントも対象外とされています。DoD向けのセキュリティ基準を監査する機能であっても、利用可能なクラウドはGCC Highのみという点を取り違えないようにしてください。(Microsoft Learn)

一般ユーザーへの直接的な影響もありません。監査プロファイルを割り当てただけでは、端末の設定変更、再起動、警告画面の表示などは発生しません。

ただし、管理者が監査結果を受けてSettings Catalogやグループポリシーを変更した場合は、その是正ポリシーによって端末の動作が変わる可能性があります。

利用前に確認すべき要件

STIG監査ベースラインが管理センターに表示されない場合は、次の条件を順番に確認します。

確認項目必要な状態
テナントGCC High
ライセンスIntune Plan 1またはPlan 2に加え、Advanced Analyticsの利用権がある
デバイスIntuneに登録されたWindows 10/11端末
共同管理端末Device configurationワークロードがPilot IntuneまたはIntune
管理者権限OrganizationのRead権限と、Security baselinesの管理権限
スコープ対象デバイスグループに対するスコープタグ権限

組み込みロールでは、Endpoint Security Managerが必要な権限を含んでいます。カスタムロールを利用する場合は、Security baselinesのAssign、Create、Delete、Read、Updateを確認してください。(Microsoft Learn)

共同管理環境では、Configuration Manager側がデバイス構成ワークロードを所有していると、STIG監査ポリシーが適用されません。端末がIntune上に表示されているだけで判断せず、ワークロードの所有先まで確認する必要があります。

STIG監査ベースラインの設定手順

STIG監査ベースラインは、次の手順で作成します。

  1. Microsoft Intune管理センターへサインインします。
  2. Endpoint securityからSecurity baselinesを開きます。
  3. Microsoft Windows 11 STIG SCAP Benchmarkを選択します。
  4. Create profileを選択します。
  5. プロファイル名と説明を入力します。
  6. 必要に応じてスコープタグを設定します。
  7. 監査対象のデバイスグループを割り当てます。
  8. 内容を確認してプロファイルを作成します。

Configuration settings画面で個別ルールを編集する必要はありません。STIG監査ベースラインでは、DISAが定義したルールが一つのプロファイルとしてまとめて評価されます。

CAT Iだけを選択したり、特定のBluetoothルールを除外したりすることはできません。CAT I、CAT II、CAT IIIを含む対象ルールが一括して監査されます。(Microsoft Learn)

本番の全端末へすぐに割り当てるのではなく、次のようなパイロットグループを作成する方法が安全です。

  • Windows 11の代表的な機種
  • Windows 10端末
  • Microsoft Entra参加端末
  • Microsoft Entraハイブリッド参加端末
  • Configuration Managerとの共同管理端末

監査機能自体は設定を変更しませんが、対象外端末や報告エラーを早期に把握するためにも、段階的な割り当てが適しています。

監査結果の確認方法

プロファイルを割り当てた後は、次の順序で確認します。

  1. Endpoint securityからSecurity baselinesを開きます。
  2. Microsoft Windows 11 STIG SCAP Benchmarkを選択します。
  3. 作成した監査プロファイルを開きます。
  4. Device assignment statusで割り当て状況を確認します。
  5. Audit reportを開きます。
  6. 初回は必要に応じてGenerateを実行します。

新しく対象にした端末では、最初の結果が表示されるまで最大24時間かかる場合があります。その後もリアルタイム更新ではなく、端末の評価とIntuneへのチェックインのタイミングによって、1~2回分のチェックイン周期の遅延が発生します。(Microsoft Learn)

結果が更新されないときは、すぐにプロファイルを作り直すのではなく、次を確認してください。

  • Device assignment statusがPendingのままではないか
  • 端末が最近Intuneへチェックインしているか
  • 端末の同期を実行したか
  • Audit reportでGenerate againを実行したか
  • 共同管理のDevice configurationワークロードがIntune側にあるか

監査ステータスの読み方

各端末とルールの組み合わせには、次のステータスが表示されます。

ステータス意味管理者の対応
PassSTIGチェックを満たしている原則として対応不要
Fail推奨値を満たしていない設定内容と業務影響を確認して是正
Not applicable端末やOSに適用されない対応不要かを確認
Unknown端末から結果が未報告チェックインと割り当てを確認
Error評価時にエラーが発生端末状態や管理経路を調査
Conflict評価対象の設定で競合を検出既存ポリシーやGPOを確認

STIG監査プロファイル自体は設定を配信しないため、ほかのベースラインとの競合原因にはなりません。ただし、監査対象となる端末上で複数の既存ポリシーが同じ設定を管理している場合は、監査結果にConflictが表示される可能性があります。(Microsoft Learn)

Failになった端末を是正する方法

STIG監査ベースラインは問題を検出するだけで、Failを自動修正しません。Microsoftは、主に次の方法で設定を是正するよう案内しています。

  • Settings Catalogプロファイル
  • Windows MDMセキュリティベースライン
  • Intuneコンプライアンスポリシー
  • 共同管理環境のグループポリシー

特定のSTIG設定をIntuneで管理する場合は、Settings Catalogを第一候補にすると、設定単位で対象グループや値を管理しやすくなります。(Microsoft Learn)

実務では、Failを見つけた順にすべて適用するのではなく、次の流れで進めるとトラブルを抑えられます。

  1. CAT I、CAT II、CAT IIIで優先順位を分ける
  2. 既存ポリシーやGPOで管理済みか確認する
  3. STIG推奨値が社内システムへ与える影響を調べる
  4. 例外が必要な端末と是正対象を分ける
  5. パイロットグループへ是正ポリシーを配布する
  6. STIG監査レポートで再評価する
  7. 変更理由と例外理由を監査証跡として保存する

たとえば、通信機能や管理者権限を制限するSTIGルールは、業務アプリ、保守作業、リモート管理に影響する可能性があります。「Failだから即時適用」ではなく、リスクと業務要件を確認してから是正してください。

また、監査レポートにはPass/Failは表示されますが、端末上の実際の設定値は表示されません。原因調査には、Settings Catalog、グループポリシー、レジストリ、端末クエリなどを併用する必要があります。物理確認や管理上の判断が必要な一部のSTIGルールは自動評価できないため、別途手動監査も必要です。(Microsoft Learn)

CSVとMicrosoft Graph APIの使い分け

監査結果は管理センターだけでなく、CSVやMicrosoft Graph APIでも取得できます。

利用目的適した方法
少数端末を画面で確認するIntune管理センター
特定ルールの端末一覧を保存するCSVエクスポート
全ルールと全端末をまとめて取得するGraph APIの一括エクスポート
複数テナントの結果を集約するGraph API
外部監査ツールへ連携するGraph API

197ルールすべてを設定単位のAPIで取得すると、多数のリクエストが必要になります。大規模環境では、exportJobsを使用する一括エクスポートが推奨されています。

STIG監査関連のGraph APIは、2026年6月17日時点で/beta/エンドポイントを使用します。/v1.0/では利用できません。また、監査プロファイルの作成自体はAPIに対応しておらず、Intune管理センターから行う必要があります。(Microsoft Learn)

更新・移行で確認すべきこと

初期リリースで利用できるのは、Microsoft Windows 11 STIG SCAP Benchmark Version 2, Release 7です。

将来、Intuneに新しいSTIGバージョンが追加された場合は、新しい監査プロファイルを作成するか、既存プロファイルを新しいバージョンへ更新します。新規プロファイルを作成できるのは、その時点でIntuneがサポートする最新バージョンだけです。

古いバージョンで作成済みのプロファイルは引き続き実行できますが、古いバージョンを指定した新規プロファイルは作成できません。(Microsoft Learn)

新バージョンへ移行するときは、次の手順が現実的です。

  1. 現行バージョンの監査結果をCSVで保存する
  2. プロファイル名、STIGバージョン、ベンチマーク日を記録する
  3. 新バージョンをパイロット端末で評価する
  4. 追加・削除されたルールとFail件数を比較する
  5. 是正ポリシーへの影響を確認する
  6. 本番グループの割り当てを切り替える
  7. 外部レポートやAPI連携を更新する

Graph APIを利用している場合は、特にPolicyIdに注意してください。STIGバージョンを更新するとPolicyIdが変わるため、IDをスクリプトへ固定せず、各テナントで最新のポリシーを再取得する仕組みにしておく必要があります。(Microsoft Learn)

なお、商用テナントからGCC Highへ移動すれば簡単に利用できる、という種類の機能ではありません。商用環境と政府クラウド間には組み込みのテナント移行機能がなく、端末の登録解除と再登録を含む別プロジェクトになります。STIG監査ベースラインだけを理由に安易なテナント移行を判断しないようにしてください。(Microsoft Learn)

料金とライセンスの確認ポイント

STIG監査ベースラインを利用するには、Intuneの基本ライセンスだけでなく、Advanced Analyticsの利用権が必要です。

Microsoftの機能ドキュメントでは、Intune Plan 1またはPlan 2に加えて、対象となる追加サブスクリプションが必要と案内されています。購入形態には、Advanced Analyticsのアドオン、Intune Suite、対象のMicrosoft 365契約などがあります。(Microsoft Learn)

今回の更新に伴う新しい価格改定や追加課金開始日は、STIG監査ベースラインの公式ドキュメントには記載されていません。

GCC Highは政府機関向けの契約条件が適用されるため、一般公開されている商用価格だけで予算を確定せず、次を確認してください。

  • 現在のMicrosoft 365契約にAdvanced Analyticsが含まれているか
  • 対象ユーザーまたはデバイスに必要なライセンス数
  • GCC Highで利用できる購入プラン
  • ボリュームライセンスや政府機関向け契約の価格
  • 販売代理店またはMicrosoft担当者から提示された契約条件

対応期限はあるのか

2026年6月17日時点の公式情報には、既存管理者に対する強制移行期限や、旧機能の廃止期限は示されていません。そのため、対象外のテナントやSTIG監査を必要としない組織が、今回の更新だけを理由に作業する必要はありません。

ただし、DISAはSTIGを定期的に更新します。Intune側で新しいバージョンが提供された場合に備え、四半期ごとを目安に次の項目を確認するとよいでしょう。

  • Intuneで利用可能なSTIGバージョン
  • DISA側の最新ベンチマーク
  • 現在使用している監査プロファイルのバージョン
  • 新旧バージョン間のルール差分
  • 外部監査レポートやAPI連携への影響

よくある疑問

STIG監査ベースラインを割り当てると端末設定が変わりますか

変わりません。読み取り専用の監査機能であり、設定の変更や強制は行いません。

商用のMicrosoft 365テナントで利用できますか

利用できません。2026年6月17日時点ではGCC High限定です。

Windows 10も監査できますか

Windows 10とWindows 11が対象です。ただし、Windows 10に該当しないWindows 11向けルールはNot applicableとして報告されます。

CAT Iだけを監査できますか

できません。ルールの一部だけを選択する機能はなく、サポートされているベンチマークが一つのプロファイルとして評価されます。

監査結果はすぐに表示されますか

新規割り当てでは最大24時間かかる場合があります。通常の更新にも端末チェックインに応じた遅延があります。

Failを検出すると自動的に非準拠端末になりますか

STIG監査結果は監査レポートとして提供されます。端末をIntuneの非準拠状態にし、条件付きアクセスで制御するには、別途コンプライアンスポリシーなどの設計が必要です。

まず実施すべき対応

今回のIntune STIG監査ベースラインは、端末へ設定を強制せずに、Windows環境とDISA STIGの差分を可視化できる点が大きな変更です。

対象組織は、最初にGCC HighとAdvanced Analyticsの利用条件を確認してください。条件を満たしている場合は、代表的なWindows 10/11端末でパイロットプロファイルを作成し、割り当て状況、データ遅延、Fail件数を確認します。

その後、CAT Iを優先しながら既存ポリシーとの重複や業務影響を調査し、Settings Catalogなどで是正します。監査と設定適用を別工程として管理することが、安全かつ継続的なSTIG準拠につながります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次