Windows版Microsoft Edgeでは、InPrivateModeAvailabilityをForced(値2)にする構成がEdge 77以降サポートされています。ローカルグループポリシーなら、1台の管理対象PCで通常ウィンドウを開けない状態へできます。本手順は最新のmsedge.admx/admlを端末へ入れ、ローカルGPOの必須ポリシーを設定し、edge://policyで値2と状態を確認する方法です。共有端末を専用アプリだけに閉じ込めるキオスク/Assigned Accessとは目的が異なります。
Forcedは「履歴を残さないから業務データも残らない」という機能ではありません。ダウンロードしたファイルとお気に入りは残り、職場や学校、ネットワーク管理者から通信が見えなくなる機能でもありません。
値0・1・2とローカル適用の意味
- 0(Enabled):InPrivateを利用でき、通常ウィンドウも利用できる。未構成時も利用可能だが、0はポリシーで明示した状態になる。
- 1(Disabled):InPrivateを開けない。通常ブラウジングだけを許可する。
- 2(Forced):常にInPrivateを使う。WindowsではMicrosoft Edge 77以降が対応する。
- このポリシーはMandatoryのみで、利用者が設定画面から上書きするRecommendedポリシーではない。
ローカルGPOはそのPCだけへ適用します。Computer Configuration側なら端末を使う利用者全体、User Configuration側なら対象ローカルユーザーのスコープになります。共有端末で挙動を揃えるならComputer Configurationを基準にしますが、業務用プロファイル、拡張機能、SSO、ダウンロード先の要件を先に調べます。Windows HomeなどLocal Group Policy Editorを備えない構成へgpedit.mscの手順を当てはめません。
変更前に1台だけで業務影響を洗い出す
対象PCをパイロットに固定し、現在のEdge版、適用中ポリシー、必須拡張機能、業務サイト、証明書認証、プロキシ、ダウンロード、印刷、Web会議、パスワード管理、職場アカウント連携を一覧にします。edge://policyを開いて既存のInPrivateModeAvailabilityがないか、別の管理元が設定していないかを確認します。ローカルGPOの変更前値と画面を変更票へ保存します。
winver
Get-Process msedge -ErrorAction SilentlyContinue
Get-ItemProperty -LiteralPath 'HKLM:\SOFTWARE\Policies\Microsoft\Edge' `
-Name InPrivateModeAvailability -ErrorAction SilentlyContinue
上のコマンドは状態を読むだけです。未設定ならレジストリ値が見つからないことが期待値です。値0、1、2が既に表示された場合は、その管理元をedge://policyのSourceとScopeで確認します。ドメインGPOやMDMが勝っている端末では、ローカルGPOだけを変えても最終値が2にならないため、そこで中止します。
最新のEdge管理テンプレートを端末へ追加する
- Microsoft Edge for Businessの管理テンプレートをMicrosoft公式サイトから取得し、署名元と展開したフォルダーを確認する。
- windows\admxのmsedge.admxをC:\Windows\PolicyDefinitionsへコピーする。
- 使用言語のmsedge.admlを対応する言語フォルダー、たとえばC:\Windows\PolicyDefinitions\ja-JPへコピーする。
- gpedit.mscを開き、コンピューターの構成 → 管理用テンプレート → Microsoft Edgeが表示されることを確認する。
既存ADMXを更新する場合は、Edgeの版だけでなくADMLとの組み合わせを揃えます。テンプレート読込エラーが出たらポリシーを設定せず、コピー先、言語フォルダー、ファイル版を直します。ローカル端末の記事なので、SYSVOLのCentral StoreやドメインGPOは変更しません。
ローカルGPOでForcedを設定する
- Local Group Policy Editorで、コンピューターの構成 → 管理用テンプレート → Microsoft Edgeを開く。
- 「InPrivateモードの可用性を構成する」を開き、「有効」を選ぶ。
- オプションで「InPrivateモードを強制する(2)」を選び、適用、OKの順に保存する。
- 管理者のコマンドプロンプトでgpupdate /forceを実行し、更新完了を確認する。
- 利用者が未保存フォームやダウンロードを処理した後、Edgeの全ウィンドウを閉じて再起動する。
gpupdate /force
Get-Process msedge -ErrorAction SilentlyContinue
ポリシーは動的更新対応ですが、検証条件を一定にするため再起動したEdgeで確認します。Startup Boost、バックグラウンド拡張、Webアプリによりmsedge.exeが残ることがあります。利用者の作業を確認せず強制終了せず、保守時間にタスクマネージャーで全プロセス終了を確認してから起動します。必要ならWindowsを再起動します。
edge://policyと画面で合否を決める
- Edgeでedge://policyを開き、「Reload policies」を実行する。
- InPrivateModeAvailability行のPolicy valueが2、StatusがOKであることを確認する。
- SourceとScopeが意図したPlatform/Machineになっていることを確認する。
- タスクバー、ショートカット、外部リンクからEdgeを起動し、すべてInPrivateウィンドウになることを確認する。
- Ctrl+Shift+N、新規ウィンドウ、業務サイト、ダウンロード、印刷、認証、必須拡張機能を試す。
期待結果は値2、Status OK、通常ウィンドウを新規作成できないことです。行がない、値が0/1、StatusにErrorやConflictがある、全プロセス終了後も通常ウィンドウが開く場合は失敗です。ADMXの場所、Edge版、ポリシーのスコープ、別管理元の競合を調べ、合格するまでこの1台から広げません。
業務、拡張機能、ダウンロード、サインインへの影響
InPrivate終了時には履歴、Cookie、サイトデータ、キャッシュ、フォーム入力などが消えるため、毎回の多要素認証、サイト設定の再入力、オフラインWebアプリの再取得が発生し得ます。InPrivateではEdgeプロファイルへサインインできません。職場サイト側のWindows統合認証やWebログインが必ず失敗するという意味ではありませんが、通常プロファイルの同期やサインイン状態を前提にする業務は個別試験が必要です。
拡張機能はInPrivateでの実行を許可されていなければ動かないことがあります。パスワードマネージャー、DLP、Webフィルター、電子署名、会議支援などを必須にしている場合は、edge://extensionsと管理ポリシーを確認します。ダウンロード履歴は消えてもダウンロード済みファイル自体は残るため、共有PCのダウンロードフォルダー清掃、保存先権限、データ持ち出し対策を別に設計します。InPrivateをセキュリティ製品や記録管理の代替にしません。
ローカル端末のロールバック
業務サイトや拡張機能が要件を満たさない場合は、同じポリシーを「未構成」へ戻し、gpupdate /force後にEdgeの全プロセスを終了して開き直します。期待結果はedge://policyからInPrivateModeAvailabilityが消え、通常ウィンドウと任意のInPrivateウィンドウを選べることです。値2が残る場合はドメインGPO、MDM、別のローカルポリシーが設定元です。Source、Scope、gpresultを採取して勝っている管理元を戻します。
ロールバックしてもInPrivate利用中に消えたCookieやフォーム、終了済みセッションは復元されません。ダウンロードファイルは残るため、利用者とデータ所有者が確認して処理します。専用アプリ以外を起動させない共有端末が目的なら、Forcedの成否とは切り離してWindows Assigned Access/Edgeキオスクモードを設計します。

コメント