Windowsの割り当てアクセスでログインループになる原因と対処|確認項目と復旧手順

Windowsの割り当てアクセスでログインループになるときは、いきなり設定を作り直すより、まず「それが本当に障害なのか」を切り分けるのが最短です。Assigned Access は、キオスクアプリが閉じると自動再起動し、サインアウト後も一定時間で再開するのが標準動作です。一方で、実際の障害は User Account Control(UAC)無効、対象アプリ未配布、XML や AllowedList の不整合、自動サインイン設定の衝突、Microsoft Entra と Conditional Access の組み合わせで起きやすく、確認先もほぼ決まっています。(Microsoft Learn)

この記事では、Windowsの割り当てアクセスでログインループに見える現象の見分け方、起きやすい原因、確認すべきログ、復旧手順、再発防止のコツまで、実務で使える形に整理します。

目次

まず、正常挙動かどうかを切り分ける

割り当てアクセスでは、次の挙動は「不具合」ではなく仕様です。ここを見誤ると、正常なキオスク再開をログインループと勘違いしやすくなります。(Microsoft Learn)

  • キオスクアプリを閉じると、自動で再起動する。(Microsoft Learn)
  • Ctrl + Alt + Del でキオスクから抜けても、同じアカウントで再サインインするか、サインイン画面のタイムアウトを迎えると再開する。既定の再開待ち時間は 30 秒。(Microsoft Learn)
  • IdleTimeOut で再開待ち時間は変えられるが、Microsoft Edge キオスクにはこの値は効かない。(Microsoft Learn)
  • Active Directory や Microsoft Entra に参加していない単体端末を Settings から構成した場合、再起動後のキオスクアカウント自動サインインが既定で入ることがある。(Microsoft Learn)

「キオスクを抜けたのに 30 秒ほどで戻る」「再起動のたびにキオスク画面が立ち上がる」だけなら、まずは仕様と自動サインイン設定を疑うべきです。(Microsoft Learn)

Windowsの割り当てアクセスでログインループになる主な原因

UAC が無効、RDP で試している、対応エディションではない

Assigned Access のキオスクは UAC 有効が前提で、RDP セッションはサポート外です。さらに対応エディションは Pro / Enterprise / Education / IoT Enterprise 系なので、Home 端末や RDP 越しの検証では「設定したのに戻される」「挙動が安定しない」と見えやすくなります。最初に、物理コンソールで、対象エディション上で再現しているかを確認してください。(Microsoft Learn)

対象アプリがキオスク用ユーザーに入っていない、AUMID が変わった、依存アプリが抜けている

単一アプリでもマルチアプリでも、対象アプリは Assigned Access 用ユーザーに対して事前にインストールまたはプロビジョニングされている必要があります。アプリ更新で AUMID(Application User Model ID)が変わることがあり、その場合は割り当てアクセス側の設定も更新が必要です。マルチアプリでは依存アプリも AllowedApps に含める必要があり、Start に出ないときは対象ユーザーにアプリが入っているか、ショートカットが存在するかまで確認します。(Microsoft Learn)

実務では、管理者アカウントでだけアプリを入れて満足し、キオスク用ユーザー側に配布されていないケースが非常に多いです。特に Store アプリや社内 UWP アプリを使う構成では、この見落としがそのまま起動失敗につながります。(Microsoft Learn)

XML の紐付けミス、AllowedList の漏れ、ポリシー競合

マルチアプリ キオスクは XML の Profiles と Configs で、「どのアカウントにどのプロファイルを当てるか」を定義します。ここがずれると、サインイン自体は通っても想定のプロファイルが適用されず、AllowedList で必要なアプリが弾かれたり、Start レイアウトが崩れたりします。Microsoft も、PPKG の適用状況、アカウントとプロファイルのマッピング、XML の書式、Assigned Access と別チャネルからのポリシー競合を優先確認項目に挙げています。(Microsoft Learn)

「ログインは通るのにすぐ使えない」「アプリが足りない」「意図しない制限が残る」ときは、ユーザーアカウント自体より XML と配布方法を疑ったほうが早いです。(Microsoft Learn)

Microsoft Entra + Conditional Access でユーザー操作が要求されている

Microsoft Entra 参加端末で、multi-app kiosk のログオン種別を Entra user / Group にしている場合、Conditional Access が MFA や Terms of Use など「ユーザー操作必須」の条件を要求すると、ユーザープロファイル読み込み前にサインアウトされることがあります。公式トラブルシューティングでは、AAD/Operational の Event ID 1098 と AssignedAccess/Admin の Event ID 31000 を例示し、キオスクユーザーを MFA / TOU 対象から外すよう案内しています。なお、multi-app kiosk では MFA はサポートされていません。(Microsoft Learn)

Entra 側のセキュリティ強化を入れた直後から、サインイン直後に即座に戻されるようになったなら、この原因を最優先で疑ってください。(Microsoft Learn)

自動サインイン設定とポリシーがぶつかっている

自動サインインまわりも見落としやすい原因です。Microsoft は、Assigned Access の自動サインインが一部ポリシーで妨げられる例として PreferredAadTenantDomainName を挙げています。レジストリ方式の AutoAdminLogon では DefaultPassword が無いと AutoAdminLogon が 1 から 0 に戻され、ログオン バナーがあると期待どおり動かないこともあります。さらに Entra 参加のみの端末では、ネットワーク準備前に自動ログオンを試みて失敗する場合があります。(Microsoft Learn)

Custom Logon で HideAutoLogonUI を使っている環境では、パスワード期限切れが黒画面の原因になることもあるため、アカウント期限とパスワードポリシーまで含めて確認が必要です。(Microsoft Learn)

更新後の既知の問題

更新の影響も無視できません。Microsoft はキオスクの既知の問題ページで「構成変更や累積更新プログラムの適用で解消できる場合がある」としており、別ドキュメントでもキオスク端末を常に最新に保つよう推奨しています。昨日まで正常で、更新後からログインループが出たなら、OS ビルドと直近の累積更新をまず照合するのが近道です。(Microsoft Learn)

最短で原因を絞る手順

原因不明のまま再構成すると、かえって戻れなくなりがちです。次の順で確認すると、無駄なやり直しを減らせます。(Microsoft Learn)

  1. 物理コンソールで再現し、Windows Home や RDP 環境ではないことを確認する。(Microsoft Learn)
  2. 「仕様の再開」か「実際の失敗」かを分ける。Ctrl + Alt + Del の後に 30 秒前後で戻るだけなら、まず IdleTimeOut の既定動作を疑う。Edge キオスクならこの値は効かない。(Microsoft Learn)
  3. 問題を再現する前に AssignedAccess\Operational を有効化する。障害によってはログが一度しか残らない。(Microsoft Learn)
  4. Authentication User Interface\Operational を見て、サインイン失敗と自動ログオン失敗を確認する。Entra を使っているなら AAD/Operational と AssignedAccess/Admin も追加で確認する。(Microsoft Learn)
  5. UAC、対象アプリのインストール状況、AUMID、依存アプリ、XML のアカウント紐付け、AllowedList、最近の更新を順に潰す。(Microsoft Learn)
  6. 設定変更後は、その場で「直っていない」と判断しない。Assigned Access の構成は対象ユーザーの次回サインイン時に反映されるため、同ユーザーがサインイン済みなら一度サインアウトして入り直す。(Microsoft Learn)

まず見るべきログ

確認先何を見るか
Applications and Services Logs\Microsoft\Windows\Authentication User Interface\Operationalサインイン失敗、自動ログオン失敗の確認。サインイン直後に戻る症状の第一候補。 (Microsoft Learn)
Applications and Services Logs\Microsoft\Windows\AssignedAccess\Operational構成と実行時の問題。既定では無効なので、先に有効化してから再現する。 (Microsoft Learn)
AppLocker / AppxDeployment 関連ログAllowedList に入れたはずのアプリがブロックされる、配布が失敗している、依存アプリが足りないときの確認先。 (Microsoft Learn)
Microsoft-Windows-AAD/Operational と Microsoft-Windows-AssignedAccess/AdminEntra + Conditional Access の影響確認。Event ID 1098 と 31000 が目印。 (Microsoft Learn)

構成が残っているかだけを素早く確認したいなら、HKLM\Software\Microsoft\Windows\AssignedAccessConfiguration、HKLM\Software\Microsoft\Windows\AssignedAccessCsp、ユーザー単位では HKCU\SOFTWARE\Microsoft\Windows\AssignedAccessConfiguration を見る方法もあります。編集より、まず「設定が残っているかの確認」用途で使うのが安全です。(Microsoft Learn)

ログインループから復旧する手順

既定のブレークアウト シーケンスは Ctrl + Alt + Del です。まずはこれでキオスク画面から抜けて、管理者でサインインし、構成を外すのが基本です。もし組織側で BreakoutSequence を変更していると、このキーでは抜けられません。XML 定義も合わせて確認してください。(Microsoft Learn)

構成方法ごとの戻し方

構成方法戻し方注意点
Settings で作った single-app キオスクSettings > Accounts > Other Users > Kiosk > Remove kioskSettings から外せるのはこの系統。restricted user experience では使えません。 (Microsoft Learn)
Set-AssignedAccess で構成した single-appClear-AssignedAccess単一アプリの PowerShell 構成向けです。 (Microsoft Learn)
Intune / CSP / PPKG / XML ベースポリシー割り当て解除、PPKG アンインストール、または WMI Bridge で Configuration = $nullWMI Bridge は SYSTEM 実行が前提です。 (Microsoft Learn)
$namespaceName="root\cimv2\mdm\dmmap"
$className="MDM_AssignedAccess"
$obj = Get-CimInstance -Namespace $namespaceName -ClassName $className
$obj.Configuration = $null
Set-CimInstance -CimInstance $obj

この方法は、XML/CSP ベースの割り当てアクセスを外すときの公式例です。WMI Bridge クライアントは SYSTEM(LocalSystem)で実行する前提なので、管理者 PowerShell でそのまま実行して失敗したら、権限コンテキストを見直してください。(Microsoft Learn)

構成を削除しても、multi-app kiosk では Start メニュー構成など一部の変更が残ることがあります。「割り当てアクセスを消したのに完全には元に戻らない」のは珍しくありません。必要なら Start レイアウトや関連ポリシーも別途戻します。(Microsoft Learn)

自動サインインのせいで管理者に戻れないとき

Windows の公式手順では、ログオフ後または再起動後に Shift キーを押し続けると AutoAdminLogon を一時的にバイパスして、別ユーザーでログオンできます。なお、レジストリ方式の autologon はパスワードが平文保存になり得るため、公開端末では特に運用管理を慎重に行うべきです。(Microsoft Learn)

再発を防ぐ運用のコツ

  • 公開キオスクは、できる限りローカルの標準ユーザーで構成する。Microsoft も、公開環境では最小権限のローカル標準ユーザーを推奨しています。(Microsoft Learn)
  • キオスク用ユーザーで一度サインインし、必要アプリをそのユーザーに入れてから割り当てアクセスを当てる。アプリ更新後は AUMID と依存関係を見直す。(Microsoft Learn)
  • 切り分け時は AssignedAccess\Operational を先に有効化し、検証は RDP ではなく実機コンソールで行う。(Microsoft Learn)
  • Entra 環境では、キオスク用ユーザーを MFA / TOU など「ユーザー操作必須」の Conditional Access から分離する。(Microsoft Learn)
  • 再起動後に意図せずキオスクアカウントが戻るのを避けたいなら、構成前に Settings > Accounts > Sign-in options の「再起動または更新後にサインイン情報を使用してデバイスの設定を自動的に完了する」をオフにしておく。(Microsoft Learn)
  • 累積更新は本番一斉適用の前に 1 台で検証し、更新後のサインインとキオスク起動を確認する。(Microsoft Learn)

Windowsの割り当てアクセスでログインループに見える現象は、仕様の再開動作と実際の障害が混ざりやすいのが厄介です。まずは物理コンソールで再現し、Authentication User Interface と AssignedAccess のログを取り、UAC・対象アプリ・XML/AllowedList・Conditional Access・自動サインイン設定の順に潰してください。戻れなくなったら Ctrl + Alt + Del か Shift バイパスで管理者に戻り、構成方法に応じて Remove kiosk、Clear-AssignedAccess、XML 削除を使い分けるのが最短です。(Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次