Administrator ProtectionをSettingsから切り替え Windows 11で何を守る機能かと有効化手順

Administrator Protection を Settings から切り替えられるようになったことで、Windows 11 Insider では「IT 管理者がポリシーで入れる機能」だったものを、個人でも試しやすくなりました。結論から言うと、この機能は管理者権限をなくすものではなく、必要な瞬間だけ明示承認で一時的に使うよう絞り込む仕組みです。2026年3月30日公開の Dev Channel build 26300.8142 では、[設定] > [プライバシーとセキュリティ] > [Windows セキュリティ] > [アカウント保護] からオンにするロールアウト再開が案内され、反映には再起動が必要です。(Windows Blog)

つまり、Administrator Protection は「管理者権限を消す機能」ではなく「管理者権限を使いっぱなしにしない機能」と理解するとズレません。以下では、何を守るのか、通常の管理者アカウント運用や UAC と何が違うのか、Settings からの有効化手順、試す前に見ておくべき注意点を実務目線で整理します。(Microsoft Learn)

目次

Windows 11 の Administrator Protection は何を守るのか

Administrator Protection が守ろうとしているのは、管理者アカウントに常時ぶら下がりやすい強い権限です。Microsoft は、管理者権限がシステム全体の変更やセキュリティ設定の無効化につながる大きな攻撃面になり得ると説明しており、ソフトのインストール、システム時刻やレジストリの変更、機密データへのアクセスなど、強い権限が必要な操作の前に明示的な承認を求める設計にしています。(Microsoft Learn)

仕組みの肝は、通常時を必要最小限の権限に落としておき、昇格が必要になったときだけ承認を受けて、その処理専用の管理トークンを作る点です。しかもそのトークンは隠しの分離プロファイルで作られ、処理が終わると破棄されます。自動昇格もなく、Windows Hello と連携した対話的な承認が前提です。単に UAC の見た目を変えた機能ではなく、昇格セッションそのものの隔離を強める方向の強化と見るのが正確です。(Microsoft Learn)

要するに、Administrator Protection は「管理者なのだから最初から何でもできる」状態をやめて、「管理者作業は必要なときだけ、その都度本人が認証して行う」状態へ寄せる機能です。マルウェアが裏で静かに管理者権限を取りに行く動きを難しくできるのが、実用上の大きな価値です。(Microsoft Learn)

今回の変更点は Settings から個別に切り替えられること

今回のニュース価値は、Administrator Protection 自体の存在よりも、Settings / Windows Security 側から個別にオンにできる導線が再び前に出てきたことです。2025年7月の Dev build 26200.5702 では、この機能は既定でオフであり、Windows Security の [Account protection] またはグループポリシーで有効化すると案内されました。その後、2025年9月の Release Preview では Windows Security からの有効化は「後日ロールアウト」と修正され、2026年3月30日の Dev build 26300.8142 で、IT 管理者向けの有効化再開に加えて、Settings からオンにするロールアウト再開が改めて告知されています。(Windows Blog)

ここで大事なのは、「IT 管理者向けの設定方法が不要になった」のではなく、「Intune / GPO / CSP に加えて、Windows Security から個別に試せる道が広がった」という理解です。Microsoft Learn でも、Administrator Protection は Intune、CSP、グループポリシー、Windows セキュリティ設定の複数経路で構成できると案内しています。(Microsoft Learn)

なお、現時点ではあくまで Windows Insider Program 上のプレビューで、段階的なロールアウトです。Dev Channel の一部機能は、Windows Update で最新機能を早めに受け取るトグルをオンにした Insider から順に届く形で案内されています。設定が見えないときは、操作ミスより先に「まだ自分の端末へ展開されていない」可能性を疑うのが実務的です。(Windows Blog)

一般的な管理者アカウント運用との違い

違いをつかむなら、次の3パターンで比べると分かりやすいです。表は Microsoft の UAC と Administrator Protection の説明を基に整理しています。(Microsoft Learn)

運用パターン普段の状態昇格のしかた実務上の見え方
標準ユーザー + 別管理者資格情報常に標準ユーザー管理者の資格情報を入力分離が強く、日常運用では最も堅い
管理者アカウント + 通常の UAC多くの操作は標準ユーザートークンで実行同意プロンプトで昇格使いやすいが、管理者運用が前提
管理者アカウント + Administrator Protection通常時は最小権限に抑える明示承認後に分離プロファイルで一時トークンを生成管理者運用を続けつつ、常駐権限を減らす

Microsoft Learn の UAC 解説では、日常利用の主アカウントは標準ユーザーにする方法が「より安全」とされています。一方で Administrator Protection は、管理者アカウントを使わざるを得ない現場で、その運用を硬くするための仕組みです。つまり、これは標準ユーザー運用の完全な代替というより、管理者アカウント運用の強化版と考えると理解しやすいです。(Microsoft Learn)

この違いは運用判断に直結します。普段の業務端末で管理作業が少ないなら、今でも「日常は標準ユーザー、必要時だけ管理者資格情報」が堅い選択です。逆に、検証機や開発機のようにローカル管理者権限を頻繁に使う端末では、Administrator Protection の価値が上がります。さらに組織では、昇格時の挙動を同意プロンプトにするか、資格情報入力にするかをポリシーで選べます。(Microsoft Learn)

Administrator Protection を Settings から有効化する手順

手順そのものは難しくありません。ポイントは「対象ビルドで段階ロールアウト中」であることと、「再起動必須」であることの2点です。(Windows Blog)

  1. Windows 11 Insider の対象環境で、少なくとも Dev build 26300.8142 系統の案内対象か、それ以降の段階展開を受け取っていることを確認します。Dev Channel では、最新機能を早めに受け取るトグルをオンにしている Insider から順に機能が届く案内です。(Windows Blog)
  2. [設定] > [プライバシーとセキュリティ] > [Windows セキュリティ] > [アカウント保護] を開きます。Start から Windows セキュリティ アプリを直接開いて [アカウント保護] へ進んでも同じです。(Windows Blog)
  3. [Administrator Protection] のトグルをオンにします。(Microsoft Learn)
  4. 再起動して適用します。再起動前は有効化が完了しません。(Windows Blog)

表示されないときは、まず 3 点を見てください。

  • まだ自分の Insider 端末へ段階展開されていない。
  • そもそも Insider preview の対象外環境である。
  • Dev Channel で最新機能を早めに受け取る側のトグルをオフにしている。
    こうしたケースは公式情報の範囲内で十分あり得ます。(Windows Blog)

有効化前に知っておきたい注意点

ここを知らずにメイン環境でオンにすると、セキュリティより先に「いつもの作業が詰まる」可能性があります。Microsoft Learn のトラブルシューティングを、実務で困りやすい順に整理すると次の通りです。(Microsoft Learn)

注意点起こりやすいこと先に決めておく対応
SSO が引き継がれない管理者権限で開いたアプリ内で再認証が必要になることがある管理者セッションでは再サインイン前提にする
ネットワークドライブや共有に触れない共有フォルダー上のインストーラーが見えない、読めないことがある先にローカルへコピーしてから昇格する
通常セッションの設定がそのまま使えない拡張機能や設定ファイル、アプリ設定が期待通り出てこないことがある本当に必要なアプリだけ昇格する
更新や古いインストーラーで詰まる更新がブロックされる、アイコンが作られないなどの違和感が出ることがある一時的に機能をオフにして再起動し、更新後に再評価する
Hyper-V / WSL を前提にする端末既知の相性観点からメイン運用に向かないまず検証機で評価する
「最高の特権で実行」前提のスクリプトやタスク常時管理トークンがある前提の処理が崩れるSYSTEM や専用サービスアカウントへの設計変更を検討する

加えて、Microsoft は「端末上の管理者アカウント」が主なスコープであり、リモート ログオンやローミング プロファイルなどは対象外だと明記しています。ローカル検証機では相性がよくても、運用全体へそのまま横展開できるとは限りません。(Microsoft Learn)

管理者向けの検証ポイント

IT 管理者や検証担当なら、見た目の挙動だけで終わらせず、昇格イベントまで追えると安心です。Administrator Protection には、Microsoft-Windows-LUA プロバイダー配下で ETW の Event ID 15031(昇格承認)と 15032(昇格拒否/失敗)が追加されており、昇格の成否や認証方法などを追跡できます。(Microsoft Learn)

まず試すなら、次の順で見ると判断しやすいです。

  • ローカルに置いたインストーラーの実行
  • ネットワーク共有上のインストーラーの実行
  • SSO 前提の業務アプリの起動
  • アプリ更新のワークフロー
  • Hyper-V / WSL を使う端末での影響確認
    この5点で詰まらなければ、「自分の端末で使えるか」の判断材料としてはかなり十分です。(Microsoft Learn)

まとめ

Administrator Protection は、管理者権限を奪う機能ではなく、管理者権限を必要なときだけ、分離された形で使うための機能です。Windows 11 Insider では、2026年3月30日の Dev build 26300.8142 で、Settings から個別にオンにするロールアウトが再開されました。通常の UAC より一歩踏み込み、昇格を一時化・分離するのがこの機能の本質です。(Windows Blog)

次に取るべき行動はシンプルです。まずはメイン端末ではなく検証用の Insider PC で有効化し、再起動したうえで、インストール、設定変更、ネットワーク共有、SSO、更新処理の5つを確認してください。そこで問題が出なければ、本番に近い端末へ広げる価値があります。逆に Hyper-V / WSL や古い業務アプリに依存するなら、今は慎重に見るのが無難です。(Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次