MD‑102 を勉強していると、「Microsoft Learn のラボでは MDT で Windows 11 を展開しているのに、公式ドキュメントでは MDT は Windows 11 をサポートしない」と書いてあって混乱しがちです。この記事では、その“矛盾”を整理しつつ、クラウドが使えない閉域環境で Windows 11 イメージをどう展開すべきか、試験対策と実務をしっかり切り分けて解説します。
MD‑102 と MDT/Windows 11 の「矛盾」を整理する
なぜ MDT と Windows 11 で矛盾して見えるのか
MD‑102 の公式トレーニング コース(MD‑102T00)や Microsoft Learn の学習パスでは、今でも「Microsoft Deployment Toolkit(MDT)を使った Windows クライアント展開」が登場します。特に deploy-microsoft-deployment-toolkit 系モジュールでは、Windows 11 の参照イメージを MDT で作成・展開する流れが例として解説されています。
一方で、MDT の既知の問題ページでは、はっきりと次のような注意書きがあります。
- 「MDT は Windows 11 をサポートしない。Windows 11 や Windows 11 用 ADK に関する記述は情報提供のみであり、サポートを意味しない」と明記。
このため、「MDT で Windows 11 を展開してよいのか」「試験のために MDT を勉強し続けるべきなのか」という疑問が生まれます。
公式見解:MDT は Windows 11 を「技術的には動くが、サポート対象外」
Microsoft の公式 Q&A では、MD‑102 と MDT の扱いについて次のように整理されています。
- MDT は、レガシーも含む混在環境向けの展開ツールとして、MD‑102 の試験シナリオ上は依然として relevant(関連性あり)。
- しかし 「MDT は Windows 11 の展開ツールとして公式にはサポートしない」 という立場は明確。
- 技術的には Windows 11 の展開ができても、本番環境での利用は推奨されない。
- 実務では Intune / Autopilot / Windows 365 / Configuration Manager などのモダン管理ツールへの移行を推奨。
つまり、「動くけど、サポートはしない」という立ち位置であり、ラボやトレーニング シナリオでは使うが、新規設計の本番環境では推奨しない、という線引きになっています。
MD‑102 で MDT を学び続けるべきか?
結論から言うと、MD‑102 受験者は MDT の学習を完全に捨てるべきではありません。理由は次のとおりです。
- 試験目的:MD‑102 は「エンドポイント管理者」が関わりうる現場シナリオを幅広くカバーする試験です。オンプレのレガシー展開が完全になくなったわけではないため、MDT を含むイメージ ベース展開の概念は理解しておく必要があります。
- 学習コンテンツとの整合:Microsoft Learn の MD‑102 関連モジュールには、いまだに MDT を利用したラボが含まれており、公式 Q&A でも「MD‑102 の試験対策として MDT のトレーニングを継続すべき」と明言されています。
- 現場での読み替え:実際の現場では MDT を使わず Configuration Manager や Intune を使うべきケースが増えていますが、試験問題の文脈で MDT が例示される可能性は残ります。
ただし、勉強時間の配分は見直した方がよいです。
| 分野 | 優先度(目安) | コメント |
|---|---|---|
| Intune / Autopilot / Windows 365 | ★★★★★ | 最新の試験スキル ブループリントの中核。時間の大半をここに投下。 |
| MDT(基本概念と構成) | ★★☆☆☆ | 「Deployment Share / Task Sequence / LTI とは何か」を押さえる程度。 |
| Configuration Manager / WDS / ADK | ★★★☆☆ | オンプレ展開の理解用。深追いはせず、役割を説明できるレベル。 |
“試験用の MDT” と “本番運用の選択肢” を切り分ける
整理すると、次のように考えると矛盾が解消しやすくなります。
- 試験対策:
「MDT はレガシー〜混在環境向けの展開ツールで、Windows 11 にも技術的には使えるが公式サポート外」という位置づけを理解し、構成要素と典型的なタスク シーケンスの流れを押さえる。 - 本番運用:
Windows 11 の新規導入やリプレースで MDT を採用するのは避け、Intune / Autopilot / Configuration Manager / WDS + ADK / WinPE など、サポートされる仕組みを優先する。
MDT 自体も、最新リリースは 2019 年のビルド 8456 で、Windows 10 時代の ADK を前提としたレガシー ツールです。 「過去との互換性を保つために残されているが、今後大きく進化することは期待しにくいツール」と理解しておくとよいでしょう。
クラウドが使えない(規制・閉域)環境での Windows 11 展開オプション
政府系や防衛、金融などでは、Azure を含むインターネット接続が禁止されているケースが珍しくありません。このような環境では Intune / Autopilot をそのまま使えないため、オンプレだけで完結する Windows 11 展開方法を設計する必要があります。
Microsoft の公式 Q&A では、このようなケースに対して次の 3 つの選択肢が推奨されています。
Configuration Manager(SCCM):第一候補
最も現実的でサポート的にも安心なのが、Configuration Manager(通称 SCCM)を使った OS 展開です。
- 特徴
- オンプレの Active Directory / WSUS /ファイル サーバーと密接に連携。
- タスク シーケンス機能で、OS 展開からアプリ配布、設定投入、BitLocker 有効化まで一気通貫で自動化。
- ネットワーク分断(セグメント分離)がある環境では、配布ポイントを各サイトに配置してトラフィックを最適化。
- メリット
- Windows 11 含むクライアント OS 展開がサポート範囲内。
- 既存の WSUS・GPO・オンプレ PKI と組み合わせた運用がしやすい。
- MDT との統合を行わなくても、標準のタスク シーケンスだけで十分なシナリオを組める。
- デメリット
- SQL Server を含むサーバー基盤の構築・維持コストがそれなりに高い。
- 小規模な環境(数十台〜数百台)にはオーバースペックになることがある。
WDS(Windows Deployment Services)+ DISM/PowerShell
SCCM ほどの投資が難しい場合、次善策として WDS + DISM / PowerShell という構成が挙げられます。Microsoft Q&A でも、「SCCM が使えない場合の代替」として明示的に紹介されています。
ただし、Windows 11 世代では WDS の一部機能が非推奨(部分的な廃止予定)となっており、設計時には注意が必要です。
- 特徴
- PXE ブートによるネットワーク インストールが可能。
- 実際のイメージの整備・カスタマイズは
DISMや PowerShell スクリプトで実施。
- 典型的な利用方法
- WDS から WinPE を PXE 起動。
- WinPE 起動後、
DISM /Apply-Imageで事前に用意したカスタム WIM を適用。 - スクリプトでドメイン参加・ローカル ポリシー設定・アプリ配布を実施。
- メリット
- Windows Server 標準ロールで構築でき、追加ライセンスが不要。
- ネットワーク ブートなので、USB 展開より作業効率が高い。
- デメリット
- WDS の OS 展開機能は Windows 11 で部分的に非推奨となっており、将来性には不安あり。
- タスク シーケンスのような高機能なワークフローは自前スクリプトで補う必要がある。
Windows ADK + WinPE(USB/ローカル配布)+ WSIM(応答ファイル)
もっともシンプルかつ依存関係が少ないのが、Windows ADK + WinPE + WSIM によるスタンドアロン展開です。Microsoft Q&A でも、SCCM / WDS が使えない場合の最後の選択肢として紹介されています。
- 構成イメージ
- Windows ADK を管理用 PC にインストール。
- WinPE ブート メディア(USB/ISO)を作成。
- Windows System Image Manager(WSIM)で
unattend.xmlを作成し、無人セットアップを実現。
- メリット
- サーバー不要。閉域の現場に USB とストレージだけ持ち込めば展開できる。
- ネットワークが分断されていても運用可能。
- デメリット
- 作業は半自動〜手動となり、大量展開には向かない。
- 展開ステップの標準化と手順書整備が必須。
3 つの選択肢の比較表
| 方式 | 前提 | 自動化レベル | 適した台数規模 | コメント |
|---|---|---|---|---|
| Configuration Manager | Windows Server, SQL, AD, WSUS など | 非常に高い(タスク シーケンス) | 数百〜数万台 | 閉域でも“エンタープライズ級”の自動展開を実現。設計コストは高め。 |
| WDS + DISM/PowerShell | Windows Server(WDS ロール) | 中程度(PXE + スクリプト) | 数十〜数千台 | 部分的に非推奨だが、既存の WDS を活かしたいケースでは現実解。 |
| ADK + WinPE + WSIM | 管理用 PC のみ | 低〜中(無人応答 + 手作業) | 数台〜数百台(拠点単位) | ネットワークに依存しない。USB で地道に展開するスタイル。 |
オンプレ限定の標準的な Windows 11 イメージ展開フロー
ここからは、MDT を使わずにオンプレだけで Windows 11 カスタム イメージを展開するフローを、もう一歩具体的に整理します。
ステップ 1:参照イメージ(マスター イメージ)の作成
まずは、検証用 VM 上で「理想の Windows 11」環境を作るところから始めます。
- クリーンな Windows 11(できれば最新の機能更新版)をインストール。
- 最新の累積更新プログラム、.NET ランタイム、VC++ ランタイムなど共通コンポーネントを適用。
- 事前に組み込みたい業務アプリをインストール。
- イメージに焼き込むもの:
必ず全端末で必要になるコア アプリ(ウイルス対策、監査エージェント、VPN クライアント等)。 - 展開後に配布するもの:
部署別アプリや頻繁にバージョンアップがあるアプリ。
- イメージに焼き込むもの:
- 不要なストア アプリや試用版ソフトを削除。
sysprep /generalize /oobe /shutdownを実行し、汎用化してシャットダウン。- WinPE で起動し、
DISM /Capture-Imageで.wimとしてキャプチャ。
DISM /Capture-Image /ImageFile:D:\Images\Win11-Ref.wim ^
/CaptureDir:C:\ /Name:"Win11_Ref_2025H1"
この Win11-Ref.wim が、以後 SCCM や WDS、USB 展開で使い回す「元ネタ」になります。
ステップ 2:WSIM で応答ファイル(unattend.xml)を作る
展開作業を無人化するために、Windows System Image Manager(WSIM) で unattend.xml を用意します。
- 最低限設定したい項目例
- 言語・地域・キーボード レイアウト
- EULA 同意(ライセンス条項の自動承諾)
- コンピューター名の命名規則(例:地域 + 部署 + 連番)
- ローカル管理者アカウントの有効/無効と初期パスワードの管理方法
- ドメイン参加(OU 指定を含む)
- 初回ログオン スクリプトの設定
unattend.xml は後述の SCCM / WDS / USB いずれの方式でも再利用できるので、「自社標準のひな型」として育てておくと保守が楽になります。
ステップ 3:展開方式を選ぶ(SCCM / WDS / USB)
参照イメージと応答ファイルが準備できたら、環境に応じて展開方式を選びます。
SCCM のタスク シーケンス(最有力)
構成マネージャーが使えるなら、タスク シーケンスに次のようなステップを組み込むのが定番です。
- 既存 OS のバックアップ(必要なら)
- ディスクのクリーン/パーティション作成(GPT + UEFI 前提)
Win11-Ref.wimの適用- ドライバー パッケージの機種別適用
- 共通アプリ(Office, PDF ビューアなど)のインストール
- 部署別アプリの条件付きインストール
- BitLocker 有効化と回復キーの AD もしくは CM データベースへの格納
- 最終的な構成検証とステータスの CM サイトへの報告
タスク シーケンスはバージョン管理もしやすく、「v1:2025H1 標準イメージ」「v2:2025H2 標準イメージ」のように時系列で管理できます。
WDS(PXE)または WinPE USB メディア
SCCM が難しい場合は、WDS または USB ブートから WinPE を起動し、DISM でイメージ適用というシンプルな構成にします。
- WDS 利用時
- WDS サーバー上に
Win11-Ref.wimを登録。 - クライアントを PXE ブートさせ、WDS メニューから展開タスクを選択。
- WinPE 起動後、スクリプトから
DISM /Apply-Imageを実行。
- WDS サーバー上に
- USB 利用時
- WinPE ブート USB に展開スクリプトと
Win11-Ref.wimを格納。 - USB からブートし、バッチ or PowerShell でディスク初期化&イメージ適用。
- WinPE ブート USB に展開スクリプトと
DISM /Apply-Image /ImageFile:X:\Images\Win11-Ref.wim ^
/Index:1 /ApplyDir:C:\
この方式は、物理的に端末を触りに行く手間はあるものの、構成要素がシンプルで閉域環境には非常に相性がよいです。
ステップ 4:ドライバー管理のベスト プラクティス
Windows 11 展開でトラブルになりやすいのが、機種ごとのドライバー差異です。以下のようなルールを決めておくと安定します。
- SCCM の場合:機種ごとにドライバー パッケージを作成し、タスク シーケンス内で モデル判定して適用。
- WDS / USB の場合:各機種ごとのドライバー フォルダーを用意し、WinPE から
DISM /Add-Driver /Recurseで注入。 - 共通原則:必ずベンダー提供の 署名済みドライバーのみを使用し、不明な INF や古いバージョンを混在させない。
ステップ 5:セキュリティとコンプライアンスの設計ポイント
閉域だからといってセキュリティ要件が緩くなるわけではありません。むしろ、TPM 2.0 / Secure Boot / BitLocker / 監査ログなど、Windows 11 の前提条件をしっかり抑える必要があります。
- TPM 2.0 / Secure Boot
- Windows 11 のハードウェア要件を満たすか、導入前に棚卸し。
- BIOS 設定を標準化し、可能なら構成マネージャーやスクリプトで統一。
- BitLocker 運用
- 回復キーをどこに保管するか(AD DS, ConfigMgr DB 等)を明文化。
- 回復手順をヘルプデスク向けに手順化しておく。
- 署名と改ざん対策
- 展開スクリプトやカスタム ツールにはコード署名を検討。
- 共有フォルダーのアクセス権を最小限に絞り、監査ログを有効化。
- 更新管理
- オンプレの更新基盤として WSUS や ConfigMgr のソフトウェア更新機能を併用。
- イメージを毎回作り直すのではなく、月例更新はオンライン更新、半期ごとに参照イメージを再キャプチャする方針が現実的。
ステップ 6:イメージ ライフサイクル管理
最後に、「いつイメージを作り直すか」をルール化しておきます。
| タイミング | 対応内容 | ねらい |
|---|---|---|
| 毎月 | 既存端末への Windows Update / Defender 更新 | ゼロデイ対策・累積更新の適用 |
| 半年〜年 1 回 | 参照イメージの再キャプチャ(新しい機能更新版に追随) | 新規展開時に更新時間を短縮し、差分の複雑さを軽減 |
| 大規模アプリ更新時 | コア アプリのバージョン更新を反映した新イメージを作成 | 初期展開直後のアップデート嵐を防止 |
MD‑102 試験範囲アップデートと MDT の扱い
2024/9 以降の MD‑102 は「モダン管理」色がさらに強化
MD‑102 の公式スタディ ガイドでは、2024 年 9 月 17 日以降のスキル測定として、次の 4 つの領域が定義されています。
- Prepare infrastructure for devices(デバイスのためのインフラ準備)
- Manage and maintain devices(デバイスの管理と保守)
- Manage applications(アプリケーションの管理)
- Protect devices(デバイスの保護)
この新しいブループリントでは、Windows Autopilot / Intune / Windows 365 Cloud PC / Microsoft Defender for Endpoint など、クラウド ベースの機能が大きなウェイトを占めています。 以前のバージョンにあった「Deploy Windows client」「Prepare for a Windows client deployment」といった項目は削除され、オンプレ寄りの展開項目は縮小傾向です。
それでも MDT の基礎は押さえておくべき理由
では、もう MDT は完全に試験から消えたのでしょうか? 公式 Q&A では、「MDT はレガシー/混在環境の展開手段として依然 MD‑102 に relevant」 と明記されており、完全に無視してよいとは言えません。
ただし、実際の出題傾向を踏まえると、MDT に関して求められるのは主に次のレベルです。
- コンセプトレベル
- MDT がどのような用途のツールか。
- Deployment Share / Task Sequence / LTI / ZTI といった基本用語。
- 全体像の理解
- ADK / WinPE と連携してイメージングを行うこと。
- Configuration Manager と統合して使うケースがあること。
- サポート範囲の把握
- MDT は Windows 11 を「公式にはサポートしない」こと。
- 本番環境では Intune / Autopilot / ConfigMgr を優先すべき、というモダン管理の方針。
逆に言えば、MDT だけを深掘りしてもスコアにはつながりにくいため、勉強時間の大半は Intune / Autopilot / Windows 365 / Entra ID に投資すべきです。
「2025 年春の新基準」の読み替え
MD‑102 のスタディ ガイドでは、英語版試験が 2024 年 9 月 17 日付で更新され、ローカライズ版は数週間〜数か月遅れで反映されると説明されています。 コミュニティでは、これをまとめて「2025 年春の新基準」と呼ぶケースもあり、トレーニング コース側の表現と混在している状況です。
実務的には、受験日に合わせて次のように運用するのが安全です。
- 必ず最新の「Study guide for Exam MD‑102」の「Skills measured as of ~」を確認する。
- 英語版が更新されてからしばらくの間は、旧・新の両方のスキル測定を眺めて、どこが変わったかを把握する。
- MDT や ADK などレガシー寄りのトピックは、「完全に消えた」のではなく「相対的な比重が下がった」と認識する。
実務と試験での「使い分け」早見表
| 目的 | 推奨アプローチ | キーワード | ポイント |
|---|---|---|---|
| 本番運用(Windows 11 + クラウド可) | Intune / Autopilot / Windows 365 | モダン管理、ゼロタッチ、共通ポリシー | MD‑102 の中心領域。Autopilot + Intune で「イメージレス」を前提に設計。 |
| 本番運用(クラウド不可・閉域) | Configuration Manager(SCCM) | タスク シーケンス、WSUS 連携 | オンプレのみでフル自動展開。ライセンス・基盤コストはかかるが最も安定。 |
| SCCM が導入できない場合 | WDS + DISM / PowerShell | PXE 展開、イメージ ベース | 部分的非推奨を理解したうえで、既存サーバーを活かす現実解。 |
| 分断ネットワークや現場展開 | ADK + WinPE + WSIM(USB) | 無人応答ファイル、スタンドアロン | USB にすべてを詰め、現場で「刺して流す」運用。小〜中規模向け。 |
| 試験対策 | Intune / Autopilot を軸に、MDT・SCCM を概念レベルで理解 | モダン管理、レガシー混在環境 | MDT は「レガシー展開ツールとして存在する」ことと、Windows 11 ではサポート外であることを説明できれば十分。 |
ケーススタディ:クラウド禁止の 1,000 台規模環境
最後に、よくある相談パターンとして、「クラウド完全禁止・Windows 11 端末 1,000 台規模」の環境を例に、どのような構成を目指すかをイメージしてみます。
前提条件
- インターネットに一切接続できない閉域ネットワーク。
- オンプレ AD / ファイル サーバー / WSUS は既に存在。
- クライアントはすべて Windows 11 に統一予定。
- TPM 2.0 / Secure Boot を満たすハードウェアに徐々にリプレース中。
推奨アーキテクチャ(ざっくり版)
- 構成マネージャー(SCCM) を導入し、以下を集約管理
- OS 展開(タスク シーケンス)
- アプリケーション配布
- ソフトウェア更新(WSUS 連携)
- インベントリ・レポート
- 参照イメージ + タスク シーケンス
- 半年ごとに参照イメージを更新し、新規展開時の更新時間を最小化。
- 部署別アプリをタスク シーケンスの条件付きステップで制御。
- セキュリティと監査
- BitLocker 回復キーを AD DS へ格納し、回復手順をヘルプデスクに周知。
- ドライバーとスクリプトの改ざん防止のため、アクセス制御と監査ログを強化。
どうしても SCCM の導入が難しい場合は、WDS + ADK + WinPE + WSIM の組み合わせで、「PXE 展開可能な拠点」と「USB 展開が必要な拠点」を切り分けて運用する、という構成が現実的です。この場合も、MDT を本番用に使うのではなく、あくまでラボ用途・評価用途にとどめる方が安全です。
よくある質問(FAQ)
Q. MDT で Windows 11 を展開しても本当にダメ?
A. 技術的には「展開できてしまう」ケースが多いのは事実ですし、コミュニティでも Windows 11 イメージを MDT で展開している例が多数報告されています。 しかし、公式には Windows 11 をサポートしていないため、新規設計の本番環境では推奨されません。ラボや PoC、試験勉強用にとどめておくのが無難です。
Q. MD‑102 の勉強で MDT をどこまで深掘りするべき?
A. 現在の試験ブループリントでは、Intune / Autopilot / Windows 365 の比重が圧倒的に高いです。そのため、MDT は次のレベルで十分です。
- MDT がどのような用途のツールか説明できる。
- Deployment Share / Task Sequence / LTI など基本用語を知っている。
- Windows 11 には公式サポートされないことを理解している。
逆に、MDT の詳細なカスタマイズやスクリプトの書き方などは、現場で使う予定がないかぎり、MD‑102 の点数に対する費用対効果は低いと考えてよいでしょう。
Q. クラウドが使えない環境でも「モダン管理」は意識すべき?
A. はい。Intune や Autopilot そのものは使えなくても、「イメージを極力シンプルにし、ポリシーとアプリで仕上げる」という考え方はオンプレ環境にも応用できます。
- 参照イメージには最低限のコンポーネントとコア アプリだけを含める。
- 設定やアプリは、可能な限り GPO / SCCM / スクリプトで後から適用する。
- イメージを頻繁に作り直すのではなく、「機能更新ごとの大きな節目」で整理する。
こうした設計思想は、将来クラウド利用が解禁された際に、スムーズに Intune / Autopilot へ移行するための布石にもなります。
まとめ:MD‑102 時代の MDT と Windows 11 展開をどう捉えるか
- 矛盾の正体: ・MD‑102 の学習コンテンツでは MDT が依然として登場し、試験対策としては基本理解が必要。 ・一方で、公式ドキュメントでは「MDT は Windows 11 をサポートしない」と明記されており、本番運用では推奨されない。
- 実務の現実解: ・クラウド利用可 → Intune / Autopilot / Windows 365 を軸に「イメージレス」なモダン管理へ。 ・クラウド不可 → まずは Configuration Manager を第一候補に検討し、難しければ WDS + DISM / PowerShell、もしくは ADK + WinPE + WSIM(USB)でカスタム イメージ展開。
- 運用設計の勘所: ・ADK とターゲット OS のビルド整合性を確保する。 ・TPM 2.0 / Secure Boot、BitLocker、署名付きドライバーといった Windows 11 前提条件を設計段階で押さえる。 ・更新は「オンライン更新 + 定期的な参照イメージの再キャプチャ」のハイブリッドで回す。
- 試験対策の優先順位: ・Intune / Autopilot / Windows 365 / Entra ID が最優先。 ・MDT は「レガシー展開ツールの代表」としての概念理解にとどめる。 ・最新の「Skills measured」ページで、常に自分が受ける時点の出題範囲を確認する習慣をつける。
このように、「試験で問われる知識」と「現場で採用すべき設計」の間には、どうしてもタイムラグが生じます。MD‑102 と MDT/Windows 11 の関係もその一例です。 試験対策では MDT を「レガシーを理解するための教材」と割り切りつつ、実務では Configuration Manager や Intune など、サポートされるモダンな選択肢に軸足を置いて設計していくことが、長期的に安全で効率的な戦略と言えるでしょう。

コメント