Microsoft Intune の「Deploy Intune policies to manage Windows LAPS」は、Windows デバイスのローカル管理者パスワードを Intune から安全に管理するための設定ガイドです。結論から言うと、管理者が最初に確認すべきポイントは、バックアップ先を Microsoft Entra ID と Active Directory のどちらにするか、LAPS ポリシーをデバイス単位で重複なく割り当てられるか、パスワード閲覧と手動ローテーションの権限を誰に与えるかの3つです。
対象の Microsoft Learn ページでは、Intune 管理センターから Windows LAPS ポリシーを作成・割り当て、ローカル管理者アカウント情報の確認、パスワードの手動ローテーション、レポート確認を行う流れが整理されています。なお、Microsoft Learn 上で確認できる対象ページの最終更新日は 2026年4月15日です。本記事では、2026年7月1日時点で管理者が運用に反映すべき公式情報として、影響範囲、設定変更、移行時の注意点を実務目線で整理します。(Microsoft Learn)
Microsoft Intune の Windows LAPS 管理で何ができるのか
Microsoft Intune の Windows LAPS 管理は、Windows デバイスのローカル管理者アカウントのパスワードを、組織のポリシーに従って生成・保存・ローテーションするための仕組みです。Intune では、Endpoint security の Account protection ポリシーから「Local admin password solution (Windows LAPS)」プロファイルを作成して管理します。(Microsoft Learn)
Windows LAPS を Intune で管理すると、主に次の運用が可能になります。
| できること | 実務上の意味 |
|---|---|
| ローカル管理者パスワード要件の強制 | 端末ごとに弱い共通パスワードが残るリスクを減らせる |
| パスワードのバックアップ | Microsoft Entra ID またはオンプレミス Active Directory に保存できる |
| パスワードの定期ローテーション | 退職者・委託先・過去対応者が知っているパスワードの再利用を防ぎやすい |
| 手動ローテーション | インシデント対応後やヘルプデスク作業後に即時変更できる |
| アカウント情報の確認 | 権限を持つ管理者が Intune 管理センターから確認できる |
| レポート確認 | 成功、エラー、競合、未報告デバイスを確認できる |
特に重要なのは、Intune の LAPS ポリシーが Windows LAPS CSP を使う点です。Windows LAPS CSP による設定は、GPO や従来の Microsoft LAPS など他の LAPS 設定ソースより優先されます。そのため、既存の GPO ベース LAPS から移行する場合は、「併用できるか」ではなく「どの設定が最終的に端末へ適用されるか」を確認する必要があります。(Microsoft Learn)
影響範囲:対象になるデバイスと管理対象
今回の内容で影響を受けるのは、Microsoft Intune に登録され、Windows LAPS の管理対象にする Windows デバイスです。Intune の LAPS ポリシーは、Microsoft Entra 参加デバイス、Microsoft Entra ハイブリッド参加デバイスで利用できます。一方、Workplace Join のデバイスは Intune の Windows LAPS サポート対象外です。(Microsoft Learn)
対象デバイスの確認ポイント
| 確認項目 | 見るべきポイント | 判断基準 |
|---|---|---|
| Intune 登録状態 | デバイスが Intune 管理下にあるか | 未登録端末には Intune ポリシーは適用されない |
| 参加形態 | Microsoft Entra 参加か、ハイブリッド参加か | バックアップ先の選択に影響する |
| バックアップ先 | Microsoft Entra ID か Active Directory か | 参加形態と一致していないとバックアップに失敗する |
| OS バージョン | Windows LAPS CSP をサポートする更新状態か | 古い Windows では期待通り動作しない可能性がある |
| ローカル管理者アカウント | 管理対象アカウントが存在するか | 手動管理モードでは存在しないアカウントは管理されない |
注意したいのは、バックアップ先の設定とデバイスの参加形態が一致していないケースです。たとえば、Microsoft Entra 参加のみのデバイスに対して、バックアップ先を Active Directory にするポリシーを割り当てると、Intune 側では設定を受け取れても、LAPS がアカウント情報を正しくバックアップできません。(Microsoft Learn)
設定変更の中心は「Backup Directory」と「割り当て設計」
Windows LAPS ポリシーを Intune で作成するとき、最初に設計すべき設定は Backup Directory です。これは、ローカル管理者アカウントとパスワードのバックアップ先を決める設定です。Windows LAPS CSP では、バックアップしない、Microsoft Entra ID にバックアップする、Active Directory にバックアップする、という選択肢があります。(Microsoft Learn)
| バックアップ先 | 向いている環境 | 注意点 |
|---|---|---|
| Microsoft Entra ID | クラウド管理中心、リモート端末、Microsoft Entra 参加端末 | Microsoft Entra 側で LAPS を有効化する必要がある |
| Active Directory | オンプレミス AD 中心、ハイブリッド参加端末 | ドメイン参加状態や AD 側の前提条件を確認する |
| バックアップなし | 一時検証、特殊用途 | パスワード確認やローテーション運用に使いにくい |
グローバル展開では、国や拠点ごとに参加形態が混在していることがあります。日本や本社はハイブリッド参加、海外拠点は Microsoft Entra 参加、買収会社は旧 GPO 管理のまま、という状態で一律の LAPS ポリシーを割り当てると、バックアップ失敗や競合が起きやすくなります。
Intune で LAPS ポリシーを作成する基本手順
Intune 管理センターでの作成手順は、Endpoint security から Account protection に進み、Windows 用の「Local admin password solution (Windows LAPS)」プロファイルを作成する流れです。(Microsoft Learn)
| 手順 | 操作 | 実務上の注意点 |
|---|---|---|
| 1 | Microsoft Intune admin center にサインイン | Endpoint Security Manager 相当の権限を確認する |
| 2 | Endpoint security > Account protection を開く | Account protection 配下で管理する点を覚えておく |
| 3 | Create Policy を選択 | Platform は Windows を選ぶ |
| 4 | Profile に Local admin password solution (Windows LAPS) を指定 | 類似プロファイルと間違えない |
| 5 | Backup Directory を設定 | デバイスの参加形態と一致させる |
| 6 | パスワード長、複雑性、ローテーション周期を設定 | ヘルプデスク運用とセキュリティ要件の両方を見る |
| 7 | Scope tags を設定 | 地域・子会社・管理部門ごとの分離に使う |
| 8 | Assignments で対象グループへ割り当て | 原則としてデバイスグループに割り当てる |
| 9 | Review + create で作成 | 競合がないか、パイロットから確認する |
Microsoft は、LAPS ポリシーをユーザーグループではなくデバイスグループに割り当てることを推奨しています。ユーザーグループに割り当てると、サインインするユーザーによって適用ポリシーが変わり、どのローカル管理者アカウントを管理しているのか分かりにくくなるためです。(Microsoft Learn)
管理できるローカル管理者アカウントは原則1つ
Windows LAPS では、1台のデバイスで管理できるローカル管理者アカウントは1つです。Intune ポリシーの Administrator Account Name で対象アカウント名を指定できます。指定しない場合は、名前ではなく既知の RID に基づいて組み込みのローカル Administrator アカウントが対象になります。(Microsoft Learn)
ここで失敗しやすいのが、「ポリシーにアカウント名を書けば、そのアカウントが自動作成される」と考えてしまうことです。通常の手動アカウント指定では、指定したアカウントが端末上に存在しなければ、そのアカウントは管理されません。既存の標準化されたローカル管理者アカウントを使う場合は、事前にアカウント作成方法を用意しておく必要があります。(Microsoft Learn)
ただし、Windows 11 version 24H2 以降では Automatic Account Management により、組み込み管理者アカウントまたは新しいカスタムアカウントの管理を簡素化できます。この機能を使うかどうかは、対象 OS の比率、既存のローカル管理者運用、監査要件を確認して決めるべきです。(Microsoft Learn)
パスワード設定で確認すべき実務ポイント
Windows LAPS の設定では、パスワードの長さ、複雑性、有効期間、認証後のアクションを決めます。セキュリティを強めるだけでなく、ヘルプデスクが使える形にすることも重要です。
| 設定 | 公式情報上の要点 | 実務での考え方 |
|---|---|---|
| PasswordLength | 既定値は 14 文字、範囲は 8〜64 文字 | 通常は 20〜32 文字以上を検討し、入力頻度とのバランスを見る |
| PasswordComplexity | 既定値は英大文字・小文字・数字・特殊文字 | 互換目的の低い複雑性は避ける |
| PasswordAgeDays | 既定値は 30 日、最大 365 日 | 管理者作業の頻度やリスクに応じて 7〜30 日程度を検討 |
| PostAuthenticationActions | 認証後の期限切れ時にリセット、ログオフ、再起動などを指定 | 強すぎる設定は作業中断やデータ損失につながる |
| PostAuthenticationResetDelay | 認証後アクションまでの猶予時間 | ヘルプデスク作業時間を考慮して設定する |
PasswordAgeDays は、Microsoft Entra ID にバックアップする場合の最小値が 7 日、オンプレミス Active Directory にバックアップする場合の最小値が 1 日です。PasswordLength は 8〜64 文字の範囲で設定でき、PasswordComplexity の既定値は特殊文字を含む複雑なパスワードです。(Microsoft Learn)
PostAuthenticationActions は、LAPS パスワードが使われた後に長時間そのまま使われ続けるリスクを減らすための設定です。ただし、ログオフや再起動を伴う設定は、作業中のデータ損失につながる可能性があります。サーバー運用に近い重要端末や共有端末では、設定値を強くする前に現場の作業パターンを確認しましょう。(Microsoft Learn)
権限設計:作成、閲覧、ローテーションは別物として考える
Windows LAPS の Intune 管理では、ポリシー作成、パスワード閲覧、手動ローテーションに必要な権限が異なります。すべてを Intune 管理者に集約すると運用は簡単ですが、ローカル管理者パスワードを閲覧できる権限は強力です。最小権限で分離する設計が必要です。
| 操作 | 必要な権限・ロールの考え方 | 付与対象の例 |
|---|---|---|
| LAPS ポリシーの作成・管理 | Security baselines カテゴリの権限。既定では Endpoint Security Manager に含まれる | エンドポイントセキュリティ管理者 |
| ローカル管理者パスワードの閲覧 | Microsoft Entra の deviceLocalCredentials 関連権限 | 限定されたヘルプデスク上位担当、セキュリティ担当 |
| 手動ローテーション | Managed devices: Read、Organization: Read、Remote tasks: Rotate Local Admin Password | ヘルプデスク、SOC、端末運用担当 |
| 監査ログ確認 | 監査ログを参照できる権限 | セキュリティ監査担当 |
手動ローテーションに必要な「Remote tasks: Rotate Local Admin Password」は、Intune の組み込みロールや Microsoft Entra の Intune Administrator ロールに含まれないため、必要な担当者にはカスタム Intune ロールで付与する必要があります。(Microsoft Learn)
パスワードを閲覧するには、microsoft.directory/deviceLocalCredentials/password/read または microsoft.directory/deviceLocalCredentials/standard/read が関係します。前者はパスワードを含む情報、後者はパスワードを除くメタデータの読み取りに対応します。(Microsoft Learn)
パスワード閲覧で注意すべきこと
Intune 管理センターでは、対象 Windows デバイスの Overview から Local admin password を開き、権限があればローカル管理者アカウント名、SID、最終ローテーション日時、次回ローテーション日時などを確認できます。パスワードは既定ではマスクされ、権限がある場合に表示できます。(Microsoft Learn)
ただし、Intune 管理センターでパスワードそのものを表示できるのは、アカウント情報が Microsoft Entra ID にバックアップされている場合です。オンプレミス Active Directory にバックアップしているデバイスでは、Intune からパスワード詳細を表示できません。(Microsoft Learn)
また、ローカル管理者パスワードの閲覧は監査イベントとして記録されます。ヘルプデスク向けに閲覧権限を付ける場合は、「誰が、いつ、どの端末のパスワードを見たか」を定期的に確認する運用をセットにしてください。(Microsoft Learn)
手動ローテーションは便利だが、失敗条件を理解しておく
Intune では、デバイスアクションとして「Rotate local admin password」を実行できます。これにより、スケジュールされたローテーションを待たずに、対象デバイスのローカル管理者パスワードを変更できます。インシデント対応、退職者対応、外部委託作業後、端末の一時貸与後などに有効です。(Microsoft Learn)
ただし、手動ローテーションには重要な制約があります。
| 制約 | 内容 | 対策 |
|---|---|---|
| バックアップ未成功の端末では失敗する | アカウントとパスワード情報が正常にバックアップされていないと完了しない | 先にポリシー適用状況とバックアップ状態を確認する |
| Microsoft Entra 参加デバイスはオンラインが必要 | 要求時にオンラインでないと失敗する | リモート端末は接続タイミングを見て実行する |
| 一括ローテーションには非対応 | Bulk Action として複数台をまとめて実行できない | 高リスク端末から優先順位を付けて実行する |
| 手動ローテーション後は次回予定がリセットされる | PasswordAgeDays の起算点が手動実行日に変わる | ローテーション予定を運用記録に残す |
たとえば PasswordAgeDays を 10 日に設定している端末で、3日目に手動ローテーションを実行すると、次回の自動ローテーションは手動実行日から10日後になります。ヘルプデスクが頻繁に手動ローテーションする環境では、予定日が端末ごとにずれる点に注意が必要です。(Microsoft Learn)
競合を避けるには「1デバイス1ポリシー」を原則にする
Windows LAPS のポリシー設計で最も多い失敗は、複数のポリシーが同じデバイスに割り当てられ、設定が競合することです。Windows LAPS CSP は、各 LAPS 設定について単一の構成を前提にします。そのため、同じデバイスに異なる PasswordAgeDays や Backup Directory を持つポリシーが重なると、ポリシー処理が失敗したり、バックアップできなかったりします。(Microsoft Learn)
競合を避けるには、次のルールで設計します。
| 設計ルール | 理由 |
|---|---|
| LAPS ポリシーは原則としてデバイスグループに割り当てる | ユーザーのサインイン状況で設定が変わるのを避ける |
| 1台のデバイスに有効な LAPS ポリシーを1つにする | CSP 設定の競合を避ける |
| 地域・参加形態・バックアップ先ごとにグループを分ける | グローバル展開での誤配布を防ぐ |
| パイロットグループで検証してから拡大する | バックアップ失敗や権限不足を早期に見つける |
| 既存 GPO や Legacy LAPS の対象を棚卸しする | CSP 優先により想定外の上書きが起きるため |
すでに成功している LAPS ポリシーがあるデバイスに、競合する別ポリシーを追加すると、既存の設定値は端末に残りつつ、両方のポリシーが競合として報告されます。まだ LAPS ポリシーを持たないデバイスに競合するポリシーが同時に届いた場合は、設定が適用されません。(Microsoft Learn)
レポートで確認すべき項目
LAPS ポリシーのレポートは、Intune 管理センターの Reports ノードではなく、Endpoint security > Account protection のポリシー画面から確認します。レポートでは、対象デバイス、ユーザー、設定の成功、エラー、競合、未報告の状態を確認できます。(Microsoft Learn)
| レポート項目 | 確認すること | 対応例 |
|---|---|---|
| Device assignment status | Success、Error、Conflict、Pending の比率 | Conflict があれば重複割り当てを確認 |
| Per setting status | どの設定が成功・失敗・競合しているか | PasswordAgeDays や Backup Directory の差異を確認 |
| Last report modification time | 最後に状態が更新された日時 | 長期間 Pending の端末はチェックイン状態を確認 |
| Device actions status | 手動ローテーションの成功・失敗 | 失敗端末はオンライン状態やバックアップ状態を確認 |
| Audit logs | 閲覧、手動ローテーション、自動ローテーションの履歴 | 権限濫用や不要な閲覧がないか確認 |
特にグローバル展開では、拠点のネットワーク事情や時差により、ポリシー適用直後は Pending が残ることがあります。初回展開の成否を判断する際は、作成直後だけでなく、端末のチェックイン後に再確認しましょう。
移行期限はあるのか
公式ドキュメント上、この Windows LAPS ポリシーへの一律の移行期限は示されていません。したがって、GPO や従来の Microsoft LAPS から Intune LAPS へ即時移行しなければならない、という話ではありません。
ただし、実務上は早めに移行計画を立てるべきです。理由は、Intune の LAPS ポリシーが CSP を通じて既存の GPO や Legacy Microsoft LAPS より優先されるためです。意図せず対象グループに割り当てると、既存設計を上書きする形で新しい設定が効きます。(Microsoft Learn)
また、Windows 10 は 2025年10月14日にサポート終了となっており、Intune への登録や一部機能の利用はできても、機能保証は限定的になる可能性があります。Windows LAPS の移行計画は、Windows 11 への移行計画や Windows 11 24H2 以降の Automatic Account Management 活用方針と合わせて考えるのが現実的です。(Microsoft Learn)
既存 LAPS から Intune LAPS へ移行する手順
GPO や Legacy Microsoft LAPS を利用している組織は、いきなり全端末へ Intune LAPS ポリシーを割り当てるのではなく、次の順序で進めると安全です。
| フェーズ | 作業 | 確認ポイント |
|---|---|---|
| 現状把握 | 既存 GPO、Legacy LAPS、スクリプト管理の有無を棚卸し | どの端末にどの設定が効いているか |
| 設計 | バックアップ先、管理対象アカウント、ローテーション周期を決める | Entra 参加とハイブリッド参加を分ける |
| 権限設計 | 閲覧、ローテーション、監査の担当を分ける | 最小権限で付与できているか |
| パイロット | 少数のデバイスグループに割り当て | パスワード表示、手動ローテーション、レポートを確認 |
| 段階展開 | 地域・部門・デバイス種別ごとに拡大 | Conflict や Error の増加を監視 |
| 旧設定整理 | GPO や旧管理方式を段階的に整理 | 想定外の上書きや二重管理を防ぐ |
| 監査運用 | 閲覧ログとローテーションログを定期確認 | 不要なパスワード閲覧がないか |
移行時に最も避けたいのは、「既存 GPO が残っているが、Intune 側のポリシーも同じ端末に配布されている」状態を放置することです。CSP が優先されるため、GPO 側の設定を見て正しいと判断しても、端末では Intune 側の設定が実効値になっている可能性があります。
グローバル企業での設計例
Microsoft Entra 参加端末が中心のクラウドファースト環境
海外拠点やリモートワーカーが多く、Microsoft Entra 参加端末を中心に管理している場合は、Backup Directory を Microsoft Entra ID にする設計が基本になります。ヘルプデスク担当には、必要な範囲でパスワード閲覧権限と手動ローテーション権限を分けて付与します。
推奨構成の例は次のとおりです。
| 項目 | 設定例 |
|---|---|
| 対象 | Microsoft Entra 参加 Windows 11 デバイス |
| バックアップ先 | Microsoft Entra ID |
| 割り当て | 国・地域別のデバイスグループ |
| ローテーション周期 | 7〜30日を基準にリスクで調整 |
| 権限 | パスワード閲覧担当とローテーション担当を分離 |
| 監査 | パスワード閲覧と手動ローテーションを定期確認 |
この構成では、端末が社内ネットワークにいなくてもクラウド側でローカル管理者パスワードを確認しやすくなります。一方で、パスワード閲覧権限の濫用リスクが上がるため、監査ログの確認を必ず運用に含めるべきです。
ハイブリッド参加端末が多い既存 AD 中心の環境
工場、店舗、医療機関、金融系の閉域端末など、オンプレミス AD との結び付きが強い環境では、Backup Directory を Active Directory にする構成も選択肢になります。ただし、Microsoft Entra 参加のみの端末に AD バックアップを指定しないように、グループ設計を厳密に分ける必要があります。
| 項目 | 設定例 |
|---|---|
| 対象 | Microsoft Entra ハイブリッド参加端末 |
| バックアップ先 | Active Directory |
| 割り当て | OU 連携ではなく Intune のデバイスグループで制御 |
| 注意点 | AD 側の権限、暗号化、ドメイン機能レベルを確認 |
| 運用 | AD 側の既存 LAPS 運用との重複を整理 |
この構成では、既存の AD 管理プロセスを活かしやすい反面、Intune 管理センターからパスワードそのものを表示できない点に注意が必要です。ヘルプデスクの作業手順書も、Microsoft Entra ID バックアップの場合とは分けて作る必要があります。
管理者が今すぐ確認すべきチェックリスト
Windows LAPS を Microsoft Intune で管理する前に、次の項目を確認してください。
| チェック項目 | 確認内容 |
|---|---|
| 対象端末の棚卸し | Intune 登録済み、Entra 参加、ハイブリッド参加、旧 LAPS 管理の有無 |
| バックアップ先の方針 | Microsoft Entra ID と Active Directory のどちらに保存するか |
| 既存設定との競合 | GPO、Legacy Microsoft LAPS、スクリプト管理が残っていないか |
| 管理対象アカウント | 組み込み Administrator か、既存カスタムアカウントか |
| Windows 11 24H2 以降の扱い | Automatic Account Management を使うか |
| RBAC | 作成、閲覧、ローテーション、監査の権限を分離できているか |
| 割り当てグループ | ユーザーグループではなくデバイスグループ中心になっているか |
| レポート確認 | Success、Error、Conflict、Pending を確認する担当が決まっているか |
| 手動ローテーション手順 | インシデント対応後に誰が実行するか決まっているか |
| 監査運用 | パスワード閲覧とローテーションのログを確認しているか |
特に最初の展開では、全社配布ではなく、IT 部門のテスト端末、次に限定部門、最後に地域・部門単位で拡大する流れが安全です。LAPS は認証情報に関わる設定のため、ポリシーの失敗がそのまま復旧作業やヘルプデスク対応の遅延につながります。
まとめ:Intune LAPS は「作る」より「競合させない」ことが重要
Microsoft Intune の Windows LAPS ポリシーは、ローカル管理者パスワードの属人管理や共通パスワード運用を減らすうえで有効です。設定画面だけを見ると作成手順はシンプルですが、実務上の成否は、バックアップ先、参加形態、既存 GPO、権限設計、割り当てグループの整合性で決まります。
管理者が次に取るべき行動は、まず対象端末を Microsoft Entra 参加、ハイブリッド参加、旧 LAPS 管理中の3種類に分けることです。そのうえで、バックアップ先を決め、1デバイスに1つの LAPS ポリシーだけが適用されるようにグループを設計します。最後に、パスワード閲覧と手動ローテーションの権限を最小限に絞り、レポートと監査ログで運用を確認してください。

コメント