Windows LAPS が Intune/Entra で表示されない原因と対処法:OS要件・RBAC・イベントログで最短復旧

Intune で「バックアップ先=Microsoft Entra ID」の Windows LAPS を配布したのに、対象デバイスでもポータルでもローカル管理者パスワード/有効期限が表示されない。こうした詰まりは、テナント設定・OS更新(ビルド)・デバイス参加状態・RBAC(権限)・イベントログのどれかが噛み合っていないのが定番です。現場で最短復旧するための切り分け手順をまとめます。

目次

まず整理:Windows LAPS と「Legacy LAPS(MSI)」は別物

混乱の根っこはここです。今の “Windows LAPS” は、2023/4/11 の累積更新以降、Windows に標準搭載(inbox)として入ってきた機能で、Intune(CSP)や Entra ID へのバックアップに対応します。一方で “Legacy LAPS” は、昔からある MSI インストール型で、基本はオンプレ AD 向けです。

さらに重要なのが、Windows 11 23H2 以降は Legacy LAPS(MSI)が非推奨(deprecated)になり、新しい OS では MSI のインストール自体がブロックされる点です。つまり「表示されないから Legacy LAPS を入れる」は、近年の環境だと逆効果になりがちです。

項目Windows LAPS(推奨)Legacy LAPS(MSI)
提供形態Windows 標準機能(inbox)別途 MSI をインストール
バックアップ先Entra ID / Windows Server Active Directory主に Windows Server Active Directory
Intune 連携対応(LAPS CSP を管理)基本は非対応
Windows 11 23H2 以降利用可能非推奨、MSI のインストールがブロックされる

なお「Pro だから新しい LAPS が使えない」は誤解されがちですが、Windows LAPS の “導入アナウンス” では Windows 11/10 の Pro を含むエディションで inbox 化されることが明記されています。

症状別に見る:どこで止まっているかを先に当てに行く

同じ「表示されない」でも、止まっている層が違うとやることが変わります。まずは症状から、最短の当たりを付けます。

症状疑う場所最初に見るポイント
端末側で 10003/10004 が出ない、Get-LapsPolicy も空OS要件 or ポリシー未適用OSビルドが要件未満/WPJ/配布先ズレ
イベントは動くが 10029 が出ないEntra 連携(ネットワーク/PRT/テナント)10025/10026/10028、dsregcmd /status
Entra/Intune で「ローカル管理者パスワード」がグレーRBAC(権限)Remote tasks: Rotate Local Admin Password が不足
Intune では見えないが、Entra 側では見えるIntune RBACIntune のカスタムロール不足
指定した管理者アカウントが見つからないアカウント存在/有効化10013、23H2以前は事前作成が必須

最優先:テナント側で Windows LAPS を有効化する

「バックアップ先=Entra ID」構成でまず最初に潰すのは、テナント設定です。Entra 管理センターで Windows LAPS を許可していないと、端末がパスワードを生成しても Entra に投稿できません。

  1. Microsoft Entra 管理センターへサインイン
  2. [ID]→[デバイス]→[概要]→[デバイス設定]
  3. Enable Local Administrator Password Solution (LAPS)=Yes にして保存

この “テナントでの有効化” は、Entra にパスワードを保管するシナリオの前提として明確に手順に含まれています。

端末側の必須条件:OSビルド(2023/4/11 以降の更新)が満たせているか

端末側に Windows LAPS が入っていない(CSP がそもそも実装されていない)と、Intune がポリシーを「配布」しても、端末は何も処理しません。その時に起きがちなのが、イベントログに成功/失敗が出ず、Get-LapsPolicy / Get-LapsDiagnostics でも“適用痕跡がない”パターンです。

Microsoft Intune のドキュメントでは、Windows LAPS CSP を使うための最低要件として、以下のビルド(KB)を明記しています。

OS最低ビルド(目安)根拠となる更新プログラム
Windows 11 22H222621.1555 以降KB5025239(2023/4/11)
Windows 11 21H222000.1817 以降KB5025224(2023/4/11)
Windows 10 22H219045.2846 以降KB5025221(2023/4/11)
Windows 10 21H219044.2846 以降KB5025221(2023/4/11)
Windows 10 20H219042.2846 以降KB5025221(2023/4/11)

各 KB のリリースノートには「新しい Windows LAPS を inbox 機能として実装する」旨が記載されています。

また、Windows 10 は 2025/10/14 でサポート終了(EOS)です。サポート終了後も Intune 登録自体は可能ですが、Intune 側のドキュメントでは “機能は保証されず、動作が変動し得る” と明確に注意喚起されています。LAPS の安定運用を狙うなら、Windows 11(23H2/24H2)へ集約しておくのが安全です。

バックアップ先と参加状態:ここがズレると永遠に出ない

Windows LAPS は「デバイスの参加状態」と「バックアップ先(BackupDirectory)」が噛み合って初めて成立します。

  • Entra 参加:バックアップ先は Entra ID のみ
  • AD ドメイン参加:バックアップ先はオンプレ AD のみ
  • ハイブリッド参加:Entra ID / オンプレ AD のどちらも選べる(ただし同時は不可)
  • Entra 登録(Microsoft Entra registered / Workplace Join):Entra への LAPS は非対応

Microsoft のドキュメントでも、Entra 登録デバイスは Windows LAPS with Entra ID の対象外であること、また Intune の LAPS では Workplace-joined(WPJ)がサポートされないことが明記されています。

参加状態Entra へのバックアップIntune での「ローカル管理者パスワード」表示
Entra 参加可能可能(権限があれば)
ハイブリッド参加可能可能(権限があれば)
AD ドメイン参加のみ不可不可(そもそも Entra へない)
Entra 登録(WPJ)不可不可

さらに、Intune 側の UI でパスワードを見られるのは “Entra へバックアップできた場合” だけです。バックアップ先をオンプレ AD にしている端末は、Intune ではパスワード詳細が表示されません。

「画面がグレーで押せない」問題の正体:Intune RBAC の仕様

よくある誤解が「Intune Administrator なら見られるはず」です。しかし、Windows LAPS の “ローカル管理者パスワード表示” は、Intune 側の RBAC で Remote tasks: Rotate Local Admin Password を要求します。

Intune の公式ドキュメントでは、ローカル管理者パスワードの表示/ローテーションに必要な権限として、以下 3 点が明記されています。

必要な権限(Intune)カテゴリ用途
Managed devices: ReadManaged devices端末の参照
Organization: ReadOrganization組織情報の参照(端末操作に必要)
Remote tasks: Rotate Local Admin PasswordRemote tasksパスワード表示/ローテーションの入口

そして決定的に重要なのが、この Remote tasks 権限は、Intune の既定ロールにも、Entra の「Intune Administrator」にも含まれないという点です。つまり、必要なら Intune のカスタムロールで付与します。

また “パスワードそのものを読む” には、Entra 側の権限も別途必要です。メタデータだけ読む権限と、パスワードまで読む権限が分かれています。

必要な権限(Entra)読めるもの代表的な用途
microsoft.directory/deviceLocalCredentials/standard/readメタデータ(次回更新など)監査・状況確認
microsoft.directory/deviceLocalCredentials/password/readメタデータ+パスワードヘルプデスクの復旧対応

Entra の組み込みロールでいうと、パスワード復旧が可能な代表例は Cloud Device Administrator / Intune Administrator です(メタデータ閲覧はさらに広いロールが対象)。

なお、Intune でパスワードを “表示(Show)” すると監査イベントが残ります。運用設計として「誰が・どの端末を・いつ見たか」を追えるので、ヘルプデスク権限の最小化とセットで整えるのがおすすめです。

アカウントの有無:Windows 11 24H2 以前と以後で挙動が変わる

「指定したローカル管理者アカウントが端末に存在しない」も、適用痕跡が見えない原因になりやすいポイントです。Windows LAPS のトラブルシューティングでは、管理対象アカウントが見つからない場合に Event ID 10013 が出ること、また Windows 11 24H2 / Windows Server 2025 以降で “管理対象ユーザーを作成できる機能” が追加されたことが説明されています。

実務の目安は次の通りです。

  • Windows 11 23H2 以前:対象ローカル管理者アカウントは 事前に存在・有効である必要がある(指定しない場合は RID 500 の Administrator を探す)
  • Windows 11 24H2 以降:自動アカウント管理(Automatic Account Management)で、作成/有効化/無効化/名称ランダム化まで一気通貫でできる

24H2 の “LAPS 改善” は Windows の「IT Pro 向け更新点」でも明確に、アカウント自動作成や名称ランダム化ができると案内されています。

成功判定の基本:イベントログで 4 点セットを追う

「成功したか/端末で何が起きているか」は、LAPS/Operational のイベントログが最短です。成功判定の軸は次の流れです。

  • 10003:ポリシー処理開始
  • 10004:ポリシー処理成功(サイクルが完了)
  • 10029:Entra(ログ上は Azure AD と出ることあり)へのバックアップ成功
  • 10020:ローカル管理対象アカウントのパスワード更新成功

オンプレ AD へのバックアップ成功は 10018 です。また「今のポリシーが Entra バックアップ設定になっているか」を確認したい時は、10022(Backup directory: Azure AD)が便利です。

質問文のように「10037 が出ない」を根拠に成功/失敗を判断するより、上の 10003→10004→10029(または 10018)→10020 を追うほうが、切り分けがブレません。

Entra バックアップでハマりやすい失敗イベント(10025/10026/10028)

Entra 連携で「端末が動かない/バックアップできない」場合、Microsoft のトラブルシューティングでは次のイベントが頻出として整理されています。

Event ID意味(要約)現場での即チェック
10025Azure discovery failed(登録エンドポイント発見失敗)https://enterpriseregistration.windows.net へ到達できるか、WinHTTP プロキシ(system context)設定
10026デバイスIDで Azure(Entra)認証できないPRT の問題を疑い dsregcmd /status、端末が Entra で無効/削除されていないか、テナント側 LAPS が有効化されているか
10028Entra へのパスワード更新に失敗10026 と同様に PRT/参加状態/端末状態(無効/削除)を確認
10013管理対象ローカル管理者アカウントが見つからないアカウント名の前後スペース、存在/有効、24H2 未満なら事前作成必須

特に 10025 はネットワーク層の問題で、プロキシ環境だと “ユーザーのブラウザは通るが system context が通らない” 事故が出やすいポイントです。トラブルシューティングにも WinHTTP プロキシ確認(netsh winhttp show proxy)が書かれています。

「Intune で配ったのに Get-LapsPolicy が空」になる典型パターン

Get-LapsPolicy / Get-LapsDiagnostics を叩いても “何も出ない” 場合は、だいたい次のどれかです。

  • OS が要件未満(2023/4/11 以降の更新が入っていない)
  • 参加状態が Entra 登録(WPJ)で、そもそも対象外
  • バックアップ先と参加状態が不整合(例えば「AD へバックアップ」なのに端末はドメイン参加していない)
  • 競合・移行中のねじれ(古い構成を残したまま、どこがソースか分からなくなっている)

そして「競合」については重要な仕様があります。LAPS CSP のドキュメントでは、CSP で 1 つでも設定されると、GPO 側の設定は無視されると明記されています。移行中に GPO と Intune が両方残っていると、現場の認識と実際のソースがズレやすいので、一本化が近道です。

強制トリガー&診断収集:端末側で確実に“動かしてログを見る”

「配布は合っているはずなのに端末が動いた形跡がない」時は、端末上で強制的にポリシー処理を走らせ、ログと診断 ZIP を取るのが有効です。

# 管理者 PowerShell
Invoke-LapsPolicyProcessing

# 診断ZIPを収集(既定では %TEMP%\LapsDiagnostics 以下)
Get-LapsDiagnostics

Invoke-LapsPolicyProcessing は処理を実行しますが、結果の詳細は返しません。イベントログ(LAPS/Operational)を見て 10003→10004→10029/10018→10020 を追う、という流れになります。

Get-LapsDiagnostics は、LAPS のログとトレースを ZIP にまとめます(既定の出力先や ZIP 生成の挙動も公式に説明されています)。サポート問い合わせや再現検証にも使えるので、切り分けの証拠として残しやすいです。

いますぐ復旧したい人向け:最短チェックリスト

  • Entra テナントで Enable Local Administrator Password Solution (LAPS)=Yes になっている
  • 端末が Windows 11/10 の要件ビルドを満たしている(2023/4/11 以降の更新)
  • dsregcmd /status で Entra 参加/ハイブリッド参加になっている(Entra 登録/WPJ ではない)
  • バックアップ先が “Entra ID” で、参加状態と矛盾していない
  • Intune のカスタムロールに Managed devices: Read / Organization: Read / Remote tasks: Rotate Local Admin Password が入っている
  • Entra 側で deviceLocalCredentials の read 権限(メタデータのみ or パスワードまで)を満たしている
  • イベントログで 10003→10004→10029(または 10018)→10020 の流れが出ている

補足:ライセンスと運用設計(“無料で使える”の範囲)

Windows LAPS の機能自体は、サポート対象 Windows に含まれる機能として提供されます。また、Entra へのバックアップについても、ドキュメント上は Microsoft Entra ID Free 以上で利用できることが明記されています(ただし、管理単位・カスタムロール・条件付きアクセス・Intune など周辺機能には別の要件が絡むことがあります)。

実運用では、次の2点をセットで設計すると事故が減ります。

  • 権限の分離:閲覧(metadata)だけの担当と、パスワード復旧(password)担当を分ける
  • 監査の活用:表示(recover)操作はログが残る前提で、ヘルプデスクの正規手順に組み込む

参考リンク(公式)

Windows LAPS が “表示されない” ときは、焦って施策を増やすほど泥沼化しやすい領域です。上から順に「テナント有効化 → OSビルド → 参加状態とバックアップ先 → RBAC → イベントログ」を固めると、だいたいの環境は短時間で復旧できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次