Microsoft IntuneでWindows LAPSを管理する設定ポイント|影響範囲・移行・注意点を解説

Microsoft Intune の「Deploy Intune policies to manage Windows LAPS」は、Windows デバイスのローカル管理者パスワードを Intune から安全に管理するための設定ガイドです。結論から言うと、管理者が最初に確認すべきポイントは、バックアップ先を Microsoft Entra ID と Active Directory のどちらにするか、LAPS ポリシーをデバイス単位で重複なく割り当てられるか、パスワード閲覧と手動ローテーションの権限を誰に与えるかの3つです。

対象の Microsoft Learn ページでは、Intune 管理センターから Windows LAPS ポリシーを作成・割り当て、ローカル管理者アカウント情報の確認、パスワードの手動ローテーション、レポート確認を行う流れが整理されています。なお、Microsoft Learn 上で確認できる対象ページの最終更新日は 2026年4月15日です。本記事では、2026年7月1日時点で管理者が運用に反映すべき公式情報として、影響範囲、設定変更、移行時の注意点を実務目線で整理します。(Microsoft Learn)

目次

Microsoft Intune の Windows LAPS 管理で何ができるのか

Microsoft Intune の Windows LAPS 管理は、Windows デバイスのローカル管理者アカウントのパスワードを、組織のポリシーに従って生成・保存・ローテーションするための仕組みです。Intune では、Endpoint security の Account protection ポリシーから「Local admin password solution (Windows LAPS)」プロファイルを作成して管理します。(Microsoft Learn)

Windows LAPS を Intune で管理すると、主に次の運用が可能になります。

できること実務上の意味
ローカル管理者パスワード要件の強制端末ごとに弱い共通パスワードが残るリスクを減らせる
パスワードのバックアップMicrosoft Entra ID またはオンプレミス Active Directory に保存できる
パスワードの定期ローテーション退職者・委託先・過去対応者が知っているパスワードの再利用を防ぎやすい
手動ローテーションインシデント対応後やヘルプデスク作業後に即時変更できる
アカウント情報の確認権限を持つ管理者が Intune 管理センターから確認できる
レポート確認成功、エラー、競合、未報告デバイスを確認できる

特に重要なのは、Intune の LAPS ポリシーが Windows LAPS CSP を使う点です。Windows LAPS CSP による設定は、GPO や従来の Microsoft LAPS など他の LAPS 設定ソースより優先されます。そのため、既存の GPO ベース LAPS から移行する場合は、「併用できるか」ではなく「どの設定が最終的に端末へ適用されるか」を確認する必要があります。(Microsoft Learn)

影響範囲:対象になるデバイスと管理対象

今回の内容で影響を受けるのは、Microsoft Intune に登録され、Windows LAPS の管理対象にする Windows デバイスです。Intune の LAPS ポリシーは、Microsoft Entra 参加デバイス、Microsoft Entra ハイブリッド参加デバイスで利用できます。一方、Workplace Join のデバイスは Intune の Windows LAPS サポート対象外です。(Microsoft Learn)

対象デバイスの確認ポイント

確認項目見るべきポイント判断基準
Intune 登録状態デバイスが Intune 管理下にあるか未登録端末には Intune ポリシーは適用されない
参加形態Microsoft Entra 参加か、ハイブリッド参加かバックアップ先の選択に影響する
バックアップ先Microsoft Entra ID か Active Directory か参加形態と一致していないとバックアップに失敗する
OS バージョンWindows LAPS CSP をサポートする更新状態か古い Windows では期待通り動作しない可能性がある
ローカル管理者アカウント管理対象アカウントが存在するか手動管理モードでは存在しないアカウントは管理されない

注意したいのは、バックアップ先の設定とデバイスの参加形態が一致していないケースです。たとえば、Microsoft Entra 参加のみのデバイスに対して、バックアップ先を Active Directory にするポリシーを割り当てると、Intune 側では設定を受け取れても、LAPS がアカウント情報を正しくバックアップできません。(Microsoft Learn)

設定変更の中心は「Backup Directory」と「割り当て設計」

Windows LAPS ポリシーを Intune で作成するとき、最初に設計すべき設定は Backup Directory です。これは、ローカル管理者アカウントとパスワードのバックアップ先を決める設定です。Windows LAPS CSP では、バックアップしない、Microsoft Entra ID にバックアップする、Active Directory にバックアップする、という選択肢があります。(Microsoft Learn)

バックアップ先向いている環境注意点
Microsoft Entra IDクラウド管理中心、リモート端末、Microsoft Entra 参加端末Microsoft Entra 側で LAPS を有効化する必要がある
Active Directoryオンプレミス AD 中心、ハイブリッド参加端末ドメイン参加状態や AD 側の前提条件を確認する
バックアップなし一時検証、特殊用途パスワード確認やローテーション運用に使いにくい

グローバル展開では、国や拠点ごとに参加形態が混在していることがあります。日本や本社はハイブリッド参加、海外拠点は Microsoft Entra 参加、買収会社は旧 GPO 管理のまま、という状態で一律の LAPS ポリシーを割り当てると、バックアップ失敗や競合が起きやすくなります。

Intune で LAPS ポリシーを作成する基本手順

Intune 管理センターでの作成手順は、Endpoint security から Account protection に進み、Windows 用の「Local admin password solution (Windows LAPS)」プロファイルを作成する流れです。(Microsoft Learn)

手順操作実務上の注意点
1Microsoft Intune admin center にサインインEndpoint Security Manager 相当の権限を確認する
2Endpoint security > Account protection を開くAccount protection 配下で管理する点を覚えておく
3Create Policy を選択Platform は Windows を選ぶ
4Profile に Local admin password solution (Windows LAPS) を指定類似プロファイルと間違えない
5Backup Directory を設定デバイスの参加形態と一致させる
6パスワード長、複雑性、ローテーション周期を設定ヘルプデスク運用とセキュリティ要件の両方を見る
7Scope tags を設定地域・子会社・管理部門ごとの分離に使う
8Assignments で対象グループへ割り当て原則としてデバイスグループに割り当てる
9Review + create で作成競合がないか、パイロットから確認する

Microsoft は、LAPS ポリシーをユーザーグループではなくデバイスグループに割り当てることを推奨しています。ユーザーグループに割り当てると、サインインするユーザーによって適用ポリシーが変わり、どのローカル管理者アカウントを管理しているのか分かりにくくなるためです。(Microsoft Learn)

管理できるローカル管理者アカウントは原則1つ

Windows LAPS では、1台のデバイスで管理できるローカル管理者アカウントは1つです。Intune ポリシーの Administrator Account Name で対象アカウント名を指定できます。指定しない場合は、名前ではなく既知の RID に基づいて組み込みのローカル Administrator アカウントが対象になります。(Microsoft Learn)

ここで失敗しやすいのが、「ポリシーにアカウント名を書けば、そのアカウントが自動作成される」と考えてしまうことです。通常の手動アカウント指定では、指定したアカウントが端末上に存在しなければ、そのアカウントは管理されません。既存の標準化されたローカル管理者アカウントを使う場合は、事前にアカウント作成方法を用意しておく必要があります。(Microsoft Learn)

ただし、Windows 11 version 24H2 以降では Automatic Account Management により、組み込み管理者アカウントまたは新しいカスタムアカウントの管理を簡素化できます。この機能を使うかどうかは、対象 OS の比率、既存のローカル管理者運用、監査要件を確認して決めるべきです。(Microsoft Learn)

パスワード設定で確認すべき実務ポイント

Windows LAPS の設定では、パスワードの長さ、複雑性、有効期間、認証後のアクションを決めます。セキュリティを強めるだけでなく、ヘルプデスクが使える形にすることも重要です。

設定公式情報上の要点実務での考え方
PasswordLength既定値は 14 文字、範囲は 8〜64 文字通常は 20〜32 文字以上を検討し、入力頻度とのバランスを見る
PasswordComplexity既定値は英大文字・小文字・数字・特殊文字互換目的の低い複雑性は避ける
PasswordAgeDays既定値は 30 日、最大 365 日管理者作業の頻度やリスクに応じて 7〜30 日程度を検討
PostAuthenticationActions認証後の期限切れ時にリセット、ログオフ、再起動などを指定強すぎる設定は作業中断やデータ損失につながる
PostAuthenticationResetDelay認証後アクションまでの猶予時間ヘルプデスク作業時間を考慮して設定する

PasswordAgeDays は、Microsoft Entra ID にバックアップする場合の最小値が 7 日、オンプレミス Active Directory にバックアップする場合の最小値が 1 日です。PasswordLength は 8〜64 文字の範囲で設定でき、PasswordComplexity の既定値は特殊文字を含む複雑なパスワードです。(Microsoft Learn)

PostAuthenticationActions は、LAPS パスワードが使われた後に長時間そのまま使われ続けるリスクを減らすための設定です。ただし、ログオフや再起動を伴う設定は、作業中のデータ損失につながる可能性があります。サーバー運用に近い重要端末や共有端末では、設定値を強くする前に現場の作業パターンを確認しましょう。(Microsoft Learn)

権限設計:作成、閲覧、ローテーションは別物として考える

Windows LAPS の Intune 管理では、ポリシー作成、パスワード閲覧、手動ローテーションに必要な権限が異なります。すべてを Intune 管理者に集約すると運用は簡単ですが、ローカル管理者パスワードを閲覧できる権限は強力です。最小権限で分離する設計が必要です。

操作必要な権限・ロールの考え方付与対象の例
LAPS ポリシーの作成・管理Security baselines カテゴリの権限。既定では Endpoint Security Manager に含まれるエンドポイントセキュリティ管理者
ローカル管理者パスワードの閲覧Microsoft Entra の deviceLocalCredentials 関連権限限定されたヘルプデスク上位担当、セキュリティ担当
手動ローテーションManaged devices: Read、Organization: Read、Remote tasks: Rotate Local Admin Passwordヘルプデスク、SOC、端末運用担当
監査ログ確認監査ログを参照できる権限セキュリティ監査担当

手動ローテーションに必要な「Remote tasks: Rotate Local Admin Password」は、Intune の組み込みロールや Microsoft Entra の Intune Administrator ロールに含まれないため、必要な担当者にはカスタム Intune ロールで付与する必要があります。(Microsoft Learn)

パスワードを閲覧するには、microsoft.directory/deviceLocalCredentials/password/read または microsoft.directory/deviceLocalCredentials/standard/read が関係します。前者はパスワードを含む情報、後者はパスワードを除くメタデータの読み取りに対応します。(Microsoft Learn)

パスワード閲覧で注意すべきこと

Intune 管理センターでは、対象 Windows デバイスの Overview から Local admin password を開き、権限があればローカル管理者アカウント名、SID、最終ローテーション日時、次回ローテーション日時などを確認できます。パスワードは既定ではマスクされ、権限がある場合に表示できます。(Microsoft Learn)

ただし、Intune 管理センターでパスワードそのものを表示できるのは、アカウント情報が Microsoft Entra ID にバックアップされている場合です。オンプレミス Active Directory にバックアップしているデバイスでは、Intune からパスワード詳細を表示できません。(Microsoft Learn)

また、ローカル管理者パスワードの閲覧は監査イベントとして記録されます。ヘルプデスク向けに閲覧権限を付ける場合は、「誰が、いつ、どの端末のパスワードを見たか」を定期的に確認する運用をセットにしてください。(Microsoft Learn)

手動ローテーションは便利だが、失敗条件を理解しておく

Intune では、デバイスアクションとして「Rotate local admin password」を実行できます。これにより、スケジュールされたローテーションを待たずに、対象デバイスのローカル管理者パスワードを変更できます。インシデント対応、退職者対応、外部委託作業後、端末の一時貸与後などに有効です。(Microsoft Learn)

ただし、手動ローテーションには重要な制約があります。

制約内容対策
バックアップ未成功の端末では失敗するアカウントとパスワード情報が正常にバックアップされていないと完了しない先にポリシー適用状況とバックアップ状態を確認する
Microsoft Entra 参加デバイスはオンラインが必要要求時にオンラインでないと失敗するリモート端末は接続タイミングを見て実行する
一括ローテーションには非対応Bulk Action として複数台をまとめて実行できない高リスク端末から優先順位を付けて実行する
手動ローテーション後は次回予定がリセットされるPasswordAgeDays の起算点が手動実行日に変わるローテーション予定を運用記録に残す

たとえば PasswordAgeDays を 10 日に設定している端末で、3日目に手動ローテーションを実行すると、次回の自動ローテーションは手動実行日から10日後になります。ヘルプデスクが頻繁に手動ローテーションする環境では、予定日が端末ごとにずれる点に注意が必要です。(Microsoft Learn)

競合を避けるには「1デバイス1ポリシー」を原則にする

Windows LAPS のポリシー設計で最も多い失敗は、複数のポリシーが同じデバイスに割り当てられ、設定が競合することです。Windows LAPS CSP は、各 LAPS 設定について単一の構成を前提にします。そのため、同じデバイスに異なる PasswordAgeDays や Backup Directory を持つポリシーが重なると、ポリシー処理が失敗したり、バックアップできなかったりします。(Microsoft Learn)

競合を避けるには、次のルールで設計します。

設計ルール理由
LAPS ポリシーは原則としてデバイスグループに割り当てるユーザーのサインイン状況で設定が変わるのを避ける
1台のデバイスに有効な LAPS ポリシーを1つにするCSP 設定の競合を避ける
地域・参加形態・バックアップ先ごとにグループを分けるグローバル展開での誤配布を防ぐ
パイロットグループで検証してから拡大するバックアップ失敗や権限不足を早期に見つける
既存 GPO や Legacy LAPS の対象を棚卸しするCSP 優先により想定外の上書きが起きるため

すでに成功している LAPS ポリシーがあるデバイスに、競合する別ポリシーを追加すると、既存の設定値は端末に残りつつ、両方のポリシーが競合として報告されます。まだ LAPS ポリシーを持たないデバイスに競合するポリシーが同時に届いた場合は、設定が適用されません。(Microsoft Learn)

レポートで確認すべき項目

LAPS ポリシーのレポートは、Intune 管理センターの Reports ノードではなく、Endpoint security > Account protection のポリシー画面から確認します。レポートでは、対象デバイス、ユーザー、設定の成功、エラー、競合、未報告の状態を確認できます。(Microsoft Learn)

レポート項目確認すること対応例
Device assignment statusSuccess、Error、Conflict、Pending の比率Conflict があれば重複割り当てを確認
Per setting statusどの設定が成功・失敗・競合しているかPasswordAgeDays や Backup Directory の差異を確認
Last report modification time最後に状態が更新された日時長期間 Pending の端末はチェックイン状態を確認
Device actions status手動ローテーションの成功・失敗失敗端末はオンライン状態やバックアップ状態を確認
Audit logs閲覧、手動ローテーション、自動ローテーションの履歴権限濫用や不要な閲覧がないか確認

特にグローバル展開では、拠点のネットワーク事情や時差により、ポリシー適用直後は Pending が残ることがあります。初回展開の成否を判断する際は、作成直後だけでなく、端末のチェックイン後に再確認しましょう。

移行期限はあるのか

公式ドキュメント上、この Windows LAPS ポリシーへの一律の移行期限は示されていません。したがって、GPO や従来の Microsoft LAPS から Intune LAPS へ即時移行しなければならない、という話ではありません。

ただし、実務上は早めに移行計画を立てるべきです。理由は、Intune の LAPS ポリシーが CSP を通じて既存の GPO や Legacy Microsoft LAPS より優先されるためです。意図せず対象グループに割り当てると、既存設計を上書きする形で新しい設定が効きます。(Microsoft Learn)

また、Windows 10 は 2025年10月14日にサポート終了となっており、Intune への登録や一部機能の利用はできても、機能保証は限定的になる可能性があります。Windows LAPS の移行計画は、Windows 11 への移行計画や Windows 11 24H2 以降の Automatic Account Management 活用方針と合わせて考えるのが現実的です。(Microsoft Learn)

既存 LAPS から Intune LAPS へ移行する手順

GPO や Legacy Microsoft LAPS を利用している組織は、いきなり全端末へ Intune LAPS ポリシーを割り当てるのではなく、次の順序で進めると安全です。

フェーズ作業確認ポイント
現状把握既存 GPO、Legacy LAPS、スクリプト管理の有無を棚卸しどの端末にどの設定が効いているか
設計バックアップ先、管理対象アカウント、ローテーション周期を決めるEntra 参加とハイブリッド参加を分ける
権限設計閲覧、ローテーション、監査の担当を分ける最小権限で付与できているか
パイロット少数のデバイスグループに割り当てパスワード表示、手動ローテーション、レポートを確認
段階展開地域・部門・デバイス種別ごとに拡大Conflict や Error の増加を監視
旧設定整理GPO や旧管理方式を段階的に整理想定外の上書きや二重管理を防ぐ
監査運用閲覧ログとローテーションログを定期確認不要なパスワード閲覧がないか

移行時に最も避けたいのは、「既存 GPO が残っているが、Intune 側のポリシーも同じ端末に配布されている」状態を放置することです。CSP が優先されるため、GPO 側の設定を見て正しいと判断しても、端末では Intune 側の設定が実効値になっている可能性があります。

グローバル企業での設計例

Microsoft Entra 参加端末が中心のクラウドファースト環境

海外拠点やリモートワーカーが多く、Microsoft Entra 参加端末を中心に管理している場合は、Backup Directory を Microsoft Entra ID にする設計が基本になります。ヘルプデスク担当には、必要な範囲でパスワード閲覧権限と手動ローテーション権限を分けて付与します。

推奨構成の例は次のとおりです。

項目設定例
対象Microsoft Entra 参加 Windows 11 デバイス
バックアップ先Microsoft Entra ID
割り当て国・地域別のデバイスグループ
ローテーション周期7〜30日を基準にリスクで調整
権限パスワード閲覧担当とローテーション担当を分離
監査パスワード閲覧と手動ローテーションを定期確認

この構成では、端末が社内ネットワークにいなくてもクラウド側でローカル管理者パスワードを確認しやすくなります。一方で、パスワード閲覧権限の濫用リスクが上がるため、監査ログの確認を必ず運用に含めるべきです。

ハイブリッド参加端末が多い既存 AD 中心の環境

工場、店舗、医療機関、金融系の閉域端末など、オンプレミス AD との結び付きが強い環境では、Backup Directory を Active Directory にする構成も選択肢になります。ただし、Microsoft Entra 参加のみの端末に AD バックアップを指定しないように、グループ設計を厳密に分ける必要があります。

項目設定例
対象Microsoft Entra ハイブリッド参加端末
バックアップ先Active Directory
割り当てOU 連携ではなく Intune のデバイスグループで制御
注意点AD 側の権限、暗号化、ドメイン機能レベルを確認
運用AD 側の既存 LAPS 運用との重複を整理

この構成では、既存の AD 管理プロセスを活かしやすい反面、Intune 管理センターからパスワードそのものを表示できない点に注意が必要です。ヘルプデスクの作業手順書も、Microsoft Entra ID バックアップの場合とは分けて作る必要があります。

管理者が今すぐ確認すべきチェックリスト

Windows LAPS を Microsoft Intune で管理する前に、次の項目を確認してください。

チェック項目確認内容
対象端末の棚卸しIntune 登録済み、Entra 参加、ハイブリッド参加、旧 LAPS 管理の有無
バックアップ先の方針Microsoft Entra ID と Active Directory のどちらに保存するか
既存設定との競合GPO、Legacy Microsoft LAPS、スクリプト管理が残っていないか
管理対象アカウント組み込み Administrator か、既存カスタムアカウントか
Windows 11 24H2 以降の扱いAutomatic Account Management を使うか
RBAC作成、閲覧、ローテーション、監査の権限を分離できているか
割り当てグループユーザーグループではなくデバイスグループ中心になっているか
レポート確認Success、Error、Conflict、Pending を確認する担当が決まっているか
手動ローテーション手順インシデント対応後に誰が実行するか決まっているか
監査運用パスワード閲覧とローテーションのログを確認しているか

特に最初の展開では、全社配布ではなく、IT 部門のテスト端末、次に限定部門、最後に地域・部門単位で拡大する流れが安全です。LAPS は認証情報に関わる設定のため、ポリシーの失敗がそのまま復旧作業やヘルプデスク対応の遅延につながります。

まとめ:Intune LAPS は「作る」より「競合させない」ことが重要

Microsoft Intune の Windows LAPS ポリシーは、ローカル管理者パスワードの属人管理や共通パスワード運用を減らすうえで有効です。設定画面だけを見ると作成手順はシンプルですが、実務上の成否は、バックアップ先、参加形態、既存 GPO、権限設計、割り当てグループの整合性で決まります。

管理者が次に取るべき行動は、まず対象端末を Microsoft Entra 参加、ハイブリッド参加、旧 LAPS 管理中の3種類に分けることです。そのうえで、バックアップ先を決め、1デバイスに1つの LAPS ポリシーだけが適用されるようにグループを設計します。最後に、パスワード閲覧と手動ローテーションの権限を最小限に絞り、レポートと監査ログで運用を確認してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次