KB5101649以降でIntune登録PCが非準拠のままになる問題|KB5101681で修正

Windows 11 26H1で、KB5101649以降の環境を使って新規プロビジョニングまたは回復したPCが、Microsoft IntuneなどのMDMへ正常に登録されたにもかかわらず「非準拠」のままになる問題は、KB5101681で修正済みです。

影響を受けている端末には、KB5101681(OSビルド28000.2608)または修正を含む後続の累積更新を適用してください。更新後は端末を再起動し、Intuneとの同期を実行してコンプライアンス状態を再評価します。いきなりコンプライアンスポリシーを緩和したり、端末をIntuneから削除して再登録したりする必要はありません。(Microsoft サポート)

目次

Intune登録後も非準拠で社内アクセス不可、KB5101681が公式修正

Microsoftは、2026年7月14日以降にリリースされたWindowsを使用する、新規プロビジョニング済みまたは新規回復済みのWindows端末について、MDM登録後も誤った非準拠状態が残る問題を確認しました。

対象となる起点の更新プログラムは、2026年7月14日公開のKB5101649です。KB5101649を適用したWindows 11 26H1は、OSビルド28000.2525になります。

その後、2026年7月28日に公開されたKB5101681で問題が修正され、OSビルドは28000.2608へ更新されます。Microsoftの公開情報では、KB5101681の適用対象はWindows 11 version 26H1の全エディションです。(Microsoft サポート)

確認項目内容
対象OSWindows 11 version 26H1
起点となる更新KB5101649
起点のOSビルド28000.2525
対象端末新規プロビジョニングまたは新規回復した端末
対象管理方式Microsoft IntuneなどのMDM
主な症状MDM登録後も誤って非準拠のままになる
想定される影響条件付きアクセスにより社内リソースへ接続できない
修正更新KB5101681
修正後のOSビルド28000.2608
公式状態修正済み

ここで注意したいのは、単に「2026年7月14日以降にIntuneへ登録した端末」すべてが対象になるわけではない点です。

Microsoftが明示している条件は、次の組み合わせです。

  • Windows 11 26H1を使用している
  • KB5101649以降のWindowsリリースが入っている
  • 端末が新規プロビジョニングまたは新規回復された
  • IntuneなどのMDMへ登録した
  • 登録後も誤った非準拠状態が続いている

以前から運用している既存端末や、Windows 11 24H2・25H2の端末は、この問題の公式な対象としては示されていません。同じ「非準拠」という表示でも、OSバージョンや端末の展開状況が異なる場合は、別の原因を優先して調査する必要があります。

非準拠になると社内リソースへ接続できない理由

Intuneのコンプライアンス状態は、Microsoft Entra IDへ送信されます。

組織の条件付きアクセスポリシーで「デバイスは準拠としてマーク済みである必要があります」が設定されている場合、Microsoft Entra IDはIntuneから受け取ったコンプライアンス情報を使ってアクセスを許可するか判断します。

そのため、実際には設定を満たしている端末でも、今回の問題によって「非準拠」と判定されると、条件付きアクセスによりメールやMicrosoft 365、業務アプリなどへのアクセスがブロックされる可能性があります。実際にブロックされるリソースは、組織の条件付きアクセスポリシーによって異なります。(Microsoft Learn)

なお、MicrosoftはKB5101681の公開情報で、誤った非準拠状態が発生することは説明していますが、内部的な原因や判定処理の詳細までは公開していません。

そのため、原因を推測してレジストリやMDM設定を変更するのではなく、まず公式修正であるKB5101681以降を適用するのが適切です。

影響を受けている端末か確認する方法

Windows 11のバージョンとOSビルドを確認する

最初に、問題が発生している端末でwinverを実行します。

  1. WindowsキーとRキーを押す
  2. 「ファイル名を指定して実行」にwinverと入力する
  3. WindowsのバージョンとOSビルドを確認する

確認の目安は次のとおりです。

表示内容判断
Windows 11 26H1、OSビルド28000.2525KB5101649環境であり、影響条件に該当する可能性がある
Windows 11 26H1、28000.2608以上KB5101681または後続更新が適用済み
Windows 11 24H2・25H2今回の公式な対象外。別原因を調査する
OSビルド28000.2525未満KB5101649を起点とする今回の問題とは考えにくい

PowerShellで確認する場合は、次のコマンドを使用できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    DisplayVersion = $cv.DisplayVersion
    OSBuild        = "$($cv.CurrentBuild).$($cv.UBR)"
}

DisplayVersionが26H1、OSBuildが28000.2608以上であれば、修正を含むビルドが適用されていると判断できます。

新規プロビジョニングまたは回復端末か確認する

次に、端末が次のいずれかに該当するか確認します。

  • 新しく購入し、初めて業務用にセットアップした
  • キッティング用イメージから再展開した
  • Windowsの回復機能や回復メディアを使って再セットアップした
  • 初期化後にIntuneやMicrosoft Entra IDへ登録し直した
  • Windows Autopilotなどの展開フローで新規セットアップした

Microsoftの説明では特定の展開方式に限定されていないため、新規展開または回復後にMDM登録したWindows 11 26H1端末は、広めに確認対象へ含めるのが安全です。

Intuneで本当にポリシー違反があるか確認する

Microsoft Intune管理センターで対象端末を開き、次の情報を確認します。

  • コンプライアンス状態
  • 適用されているコンプライアンスポリシー
  • 非準拠になっている具体的な設定
  • 最終チェックイン日時
  • OSバージョン
  • 登録日時

BitLocker、Secure Boot、ウイルス対策、ファイアウォールなど、具体的な設定が非準拠として表示されている場合は、今回のWindows不具合ではなく、実際にコンプライアンスポリシーを満たしていない可能性があります。

一方、次の条件がそろっている場合は、KB5101681で修正された問題との一致度が高くなります。

  • MDM登録自体は成功している
  • 端末側では必要なセキュリティ設定が有効になっている
  • 明確なポリシー違反が見当たらない
  • Windows 11 26H1を使用している
  • OSビルドが28000.2525以降、28000.2608未満である
  • 新規展開または回復直後の端末である

KB5101681を適用して修正する手順

Windows Updateから適用する

少数の端末をすぐに復旧したい場合は、対象端末で次の順に操作します。

  1. 「設定」を開く
  2. 「Windows Update」を開く
  3. 「詳細オプション」を開く
  4. 「オプションの更新プログラム」を開く
  5. KB5101681をダウンロードしてインストールする
  6. 再起動を求められた場合は端末を再起動する

KB5101681は非セキュリティのプレビュー更新です。通常の月例セキュリティ更新とは提供方法が異なるため、環境によっては自動的に表示されない場合があります。(Microsoft サポート)

Microsoft Update Catalogから取得する

Windows UpdateにKB5101681が表示されない場合は、Microsoft Update Catalogから取得できます。

Catalogには、Windows 11 version 26H1向けのx64版とArm64版が登録されています。端末のアーキテクチャに合わないパッケージは使用できないため、ダウンロード前に「設定」からシステムの種類を確認してください。(Microsoft Update Catalog)

組織で手動配布する場合は、次の点にも注意が必要です。

  • x64とArm64を取り違えない
  • Microsoftが複数のMSUファイルを指定している場合は、公式のインストール手順に従う
  • 更新後の再起動を展開手順に含める
  • いきなり全端末へ配布せず、代表端末で先行検証する
  • 適用後にOSビルドが28000.2608以上になったことを確認する

Windows Update for BusinessとWSUSでの扱い

KB5101681の公開時点では、この変更はWindows Update for Businessへ直接含まれず、次回のセキュリティ更新に反映される予定と案内されています。

また、WSUSへは自動同期されませんが、Microsoft Update Catalogから手動でインポートできます。(Microsoft サポート)

配布方法向いているケース注意点
Windows Updateのオプション更新影響端末が少ない端末によって表示されない場合がある
Microsoft Update Catalog影響端末をすぐ修正したいアーキテクチャとパッケージ手順を確認する
WSUSへの手動インポートオンプレミスで集中管理している自動同期ではなく手動インポートが必要
次回のセキュリティ更新を待つ影響がなく緊急性が低い非準拠で業務停止している端末には不向き

すでに社内リソースへ接続できず、利用者の業務が停止している場合は、次回の月例更新を待つよりも、KB5101681を限定的に先行配布する方が現実的です。

一方、影響を受けていない端末へ、この問題だけを理由にプレビュー更新を一斉配布する必要性は高くありません。まずテストグループで検証し、問題がなければ対象端末へ展開します。

更新後にIntuneとの同期を実行する

KB5101681をインストールして再起動しただけでは、Intune管理センターに以前のコンプライアンス状態が残っていることがあります。

更新後は、端末または管理者側から同期を実行してください。

Company Portalから同期する

  1. Company Portalを開く
  2. 「設定」を開く
  3. 「同期」を選択する
  4. 最終同期日時が更新されたことを確認する

Company Portalのアイコンを右クリックし、「このデバイスを同期する」を選択する方法もあります。(Microsoft Learn)

Windowsの設定から同期する

  1. 「設定」を開く
  2. 「アカウント」を開く
  3. 「職場または学校にアクセスする」を開く
  4. 接続済みの職場または学校アカウントを選択する
  5. 「情報」を開く
  6. 「同期」を実行する

Intune管理センターから同期する

管理者は、Microsoft Intune管理センターから同期要求を送信できます。

  1. 「デバイス」を開く
  2. 「すべてのデバイス」を開く
  3. 対象端末を選択する
  4. 上部の「同期」を選択する
  5. 確認画面で実行する

Intuneの同期処理には、コンプライアンスポリシーの評価、構成ポリシーの処理、アプリ状態の更新などが含まれます。同期後は「最終チェックイン」やデバイス同期の状態も確認してください。(Microsoft Learn)

修正されたことを確認するチェックリスト

KB5101681の適用後は、次の順に確認します。

  • OSビルドが28000.2608以上になっている
  • Windowsの再起動が完了している
  • Company Portalまたは設定画面から同期を実行した
  • Intuneの最終チェックイン日時が更新されている
  • コンプライアンス状態が「準拠」に変わっている
  • 非準拠として表示される個別設定が残っていない
  • Microsoft Entraのサインインログで条件付きアクセスが成功している
  • 対象のMicrosoft 365や業務リソースへアクセスできる

コンプライアンス状態は、更新直後に必ず即時反映されるとは限りません。何度も端末を削除して再登録するのではなく、まず同期の完了と最終チェックイン日時を確認してください。

KB5101681適用後も非準拠のままの場合

OSビルドが28000.2608以上で、同期後も非準拠が続く場合は、今回のWindows不具合以外の原因を切り分けます。

実際にコンプライアンスポリシーを満たしていない

Intuneで非準拠になっている設定を開き、具体的な項目を確認します。

例えば、次のような項目が明示されている場合は、その設定自体を修正します。

  • BitLockerが無効
  • Secure Bootが無効
  • TPMが認識されていない
  • Microsoft Defender Antivirusが無効
  • ファイアウォールが無効
  • 最低OSバージョンを満たしていない
  • パスワードやPINの要件を満たしていない

KB5101681は、すべての非準拠状態を自動的に解消する更新ではありません。今回修正されるのは、新規・回復端末が誤って非準拠として残る問題です。

古いデバイス情報や重複レコードが残っている

初期化や再登録を繰り返した端末では、IntuneやMicrosoft Entra IDに古いデバイスレコードが残っていることがあります。

端末名だけで判断せず、次の情報を照合してください。

  • IntuneのデバイスID
  • Microsoft EntraのデバイスID
  • シリアル番号
  • 登録日時
  • 最終チェックイン日時
  • プライマリユーザー
  • OSビルド

同じ端末名のレコードが複数ある場合は、現在使用中の端末と古いレコードを取り違えていないか確認します。

条件付きアクセスの別条件でブロックされている

アクセスできない原因が、デバイスの非準拠とは限りません。

Microsoft Entra管理センターのサインインログで、適用された条件付きアクセスポリシーと失敗した制御を確認します。

次のような別条件でブロックされている場合、KB5101681を適用しても解決しません。

  • 多要素認証が未完了
  • 許可されていない場所からアクセスしている
  • ユーザーリスクやサインインリスクが高い
  • 対象アプリが別のブロックポリシーに含まれている
  • Microsoft Entraハイブリッド参加が必要
  • 認証強度の要件を満たしていない

MDMログを収集する

原因が特定できない場合は、WindowsのMDM診断情報を収集します。

イベントビューアーでは、次の場所を確認します。

アプリケーションとサービス ログ
  Microsoft
    Windows
      DeviceManagement-Enterprise-Diagnostics-Provider
        Admin

また、WindowsのMDM診断ツールから、管理URL、MDMサーバーのデバイスID、証明書、適用ポリシーなどを含む診断レポートを収集できます。(Microsoft Learn)

収集したログには組織情報や端末情報が含まれるため、外部へ送付する場合は社内の情報管理ルールに従ってください。

コンプライアンスポリシーを安易に緩和しない

利用者が業務リソースへアクセスできないと、条件付きアクセスの「準拠デバイスを要求する」設定を無効にしたくなります。

しかし、全ユーザーや全端末を対象にポリシーを無効化すると、本来ブロックすべき非準拠端末までアクセス可能になる恐れがあります。

基本的な対応順序は次のとおりです。

  1. 影響端末のOSとビルドを確認する
  2. KB5101681以降を適用する
  3. 再起動とIntune同期を実行する
  4. コンプライアンス状態を再確認する
  5. 条件付きアクセスの結果を確認する

どうしても更新完了まで業務を継続させる必要がある場合は、組織の変更管理と承認手続きに従い、対象ユーザーや端末を限定した期限付きの例外を検討します。全体ポリシーの無効化は避け、更新完了後に例外を速やかに削除してください。

展開用イメージと回復手順も更新する

今回の問題は、新規プロビジョニング端末や新規回復端末で発生します。

そのため、個別端末へKB5101681を適用するだけでなく、次の運用も見直す必要があります。

  • キッティングに使用する参照イメージ
  • 回復用イメージ
  • USBやネットワーク上のインストールメディア
  • 初期セットアップ後に実行するWindows Update工程
  • Windows Autopilot端末の更新手順
  • PC交換や初期化時の作業マニュアル

古い基準イメージを使い続けると、その後に新規展開または回復した端末で、同じ問題を再び踏む可能性があります。今回の修正を含む累積更新が初期セットアップ工程で適用されるよう、展開手順を確認してください。(Microsoft サポート)

既存のWindowsインストールメディアへDynamic Updateを統合する場合は、boot.stlファイルにも注意が必要です。Microsoftは、適切なboot.stlがインストールメディアに含まれていないと、起動に失敗してエラー0xc0430001が発生する可能性があると案内しています。ファイルはWindowsのバージョンとアーキテクチャを一致させる必要があります。(Microsoft サポート)

段階的ロールアウトと既知の問題に関する注意点

KB5101681には段階的ロールアウトの項目が含まれており、一部の新機能や画面表示は、同じ更新を適用した端末でも提供時期が異なる場合があります。

したがって、更新が適用されたかどうかを、新しい画面や機能の有無だけで判断しないでください。今回の修正確認では、winverなどを使ってOSビルドが28000.2608以上になっているか確認する方法が確実です。(Microsoft サポート)

Microsoftは、記事執筆時点でKB5101681の既知の問題を認識していないとしています。ただし、「既知の問題がない」という記載は、すべての機種や業務アプリで問題が絶対に発生しないことを保証するものではありません。企業環境では、代表的なハードウェア、VPN、認証方式、セキュリティ製品、業務アプリを使って事前検証してから展開してください。(Microsoft サポート)

KB5101649以降のIntune非準拠問題で取るべき対応

Windows 11 26H1の新規・回復PCが、Intune登録後も理由なく非準拠のままになる場合は、まずOSビルドを確認します。

KB5101649のOSビルド28000.2525が入っており、KB5101681が未適用であれば、KB5101681または修正を含む後続の累積更新を適用してください。

その後、端末を再起動してIntuneとの同期を実行し、コンプライアンス状態と条件付きアクセスの結果を確認します。修正後も非準拠が続く場合に限り、個別のコンプライアンスポリシー、重複デバイス、MDM登録状態、条件付きアクセスを順番に調査します。

さらに、今後展開するPCで再発させないため、キッティングや回復に使用する基準イメージと更新手順も見直しておくことが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次