Windows 11 環境での Autopilot+Intune ゼロタッチキッティング:代表的アプリ配布シナリオと最適な手法
Windows 11環境における Autopilot+Intune を活用したゼロタッチキッティングでは、アプリ配布の方法がいくつかあります。
皆さんも、「このケースではどの配布方式がベストなんだろう?」と悩むことがあるのではないでしょうか。
この記事では、アプリ配布の際に考えられる5つの代表的なアプリ配布シナリオについて、適した配布方式を紹介します。
シナリオと適した配布方式(サマリ)
以下に、シナリオごとの推奨配布方法を記載した表を作成してみました。
| シナリオ(要件) | 適したアプリ配布方法 |
|---|---|
| 1. インストールが完了するまでデバイスを使わせたくない | ESP(従来方式)またはデバイスの準備(新方式) を利用する |
| 2. とにかく迅速に展開したい | Windows Autopilot デバイスの準備 による即時配布(初回登録時にアプリ即適用) |
| 3. カスタムスクリプトや複雑な構成を展開時に組み込みたい | Win32アプリ(Intune管理拡張) によるスクリプト配布(パッケージ化して実行) |
| 4. 一部のアプリは必要な人だけに配布したい | 任意配布(利用者によるインストール) – Company Portal経由で提供 |
上記の各シナリオごとの配布方法について特徴や留意点をご紹介したいと思います。
1. インストールが完了するまでデバイスを使わせたくない
「主要なアプリやセキュリティ設定がすべて完了するまでは、ユーザーにPCを使わせたくない」
この要件は、以下の2つの方法で実現できます。
方法①:ESP(Enrollment Status Page)を使う
Autopilotの登録状態ページ(Enrollment Status Page、ESP) 機能を活用します。IntuneでESPを有効にし、「すべてのアプリとポリシーがインストールされるまでデバイスの使用をブロック」する設定を Yes にします[1]。
[1]:登録状態ページを設定する
設定箇所:Microsoft Intune 管理センターホーム>デバイス>登録>Windows Autopilot>登録状態ページ

これにより、Intuneが構成ポリシーや必須アプリの配布を終えるまでユーザーはデスクトップに進めず、初回サインイン時に必要な環境がすべて整った状態でPCを使い始めることができます。
ESPを使うことで、「ユーザーがセットアップ途中でデスクトップに入ってしまい、必要なアプリが入る前にPCを使い始めてしまう」という事態を防げます。
例えばウイルス対策ソフトやVPNクライアントなどPCを利用する上で必ずインストール済みにしておきたい必須アプリを確実に導入してからユーザーに利用させたい場合に最適です。
また、セットアップ中に進捗状況が画面に表示されるため、ユーザーにも「現在構成中である」ことが伝わり安心感があります。
留意点:
ESPでブロックをかける場合、アプリをあれこれと入れすぎないことも大切です。「ESPで処理するアプリは多くても5個程度に絞りましょう」と紹介している記事もあります[2]。必要以上に詰め込むとセットアップが長引いたり、エラーが発生しやすくなるといった報告もあります。このシナリオでは 「本当に初回に入れておきたいもの」 だけを必須アプリとして指定することをおすすめします。
[2]:Windows Autopilot と ESP を組み合わせたアプリ配布のコツ
方法②:Windows Autopilot デバイスの準備を使う【新方式】
Windows Autopilot デバイスの準備(新方式)[3]では、ESPを使わなくても、OOBE中に重要アプリのみを優先適用し、完了まで自動で操作をブロックする仕組み が標準で用意されています。
デバイスの準備機能の特徴は以下の通りです。
- OOBE中に最大 10アプリ・10スクリプト を優先適用
- セットアップ完了まで ユーザーはPCを利用できない
- 設定によりインストールエラー時にユーザーによるスキップを可能にすることもできます
- ESPよりも 高速で安定
[3]:Windows Autopilot デバイスの準備の概要
ただし、ESPのように 「特定のアプリだけを完了待ちの対象にする」、「デバイス段階とユーザー段階を分けて制御する」といった細かな動作を管理者が個別に設定することはできません。デバイスの準備はこれらのような要件は不要な場合に適しています。
2. とにかく迅速に展開したい
「ユーザーにできるだけ早くPCを渡して、初期セットアップも高速に終わらせたい!」というシナリオです。
この場合に有効なのが、先ほどもご紹介した Windows Autopilot の新たなセットアップ方法であるデバイスの準備です。デバイスの準備では、 「登録時間のグループ化」[4] という機能が搭載されており、デバイスの登録時にデバイスがデバイスグループに追加され、構成が即座に配信されます。
従来のAutopilot では、デバイス登録後にAzure ADグループへの割り当てが反映され、そこからアプリ配布ポリシーが実行されるまでタイムラグがあります。
場合によってはすべてのアプリとポリシーの適用完了に最大8時間かかることもあるようです。
Windows Autopilot デバイスの準備を利用すると、デバイスが登録された瞬間にあらかじめ指定したグループに自動参加し、即座にそのグループ向けのアプリ配布が開始されます。
これによって初回セットアップ後の待ち時間が大幅短縮され、PCをユーザーに渡してからすぐ業務利用可能な状態に近づけることができます。
[4]:Microsoft Intune での登録時間のグループ化
具体的なWindows Autopilot デバイスの準備の設定手順については以下のドキュメント[5]をご参照ください。
[5]:Intune での Windows Autopilot デバイスの準備ユーザー駆動型Microsoft Entra参加のステップ バイ ステップ チュートリアル
3. カスタムスクリプトや複雑な構成を展開時に組み込みたい
標準機能では実現しづらいカスタム設定をゼロタッチキッティング時に適用したい場合です。
例えば「PC名を社内資産管理番号にリネームする」「特殊なレジストリ設定を入れる」「複数ステップの構成スクリプトを自動実行する」等、単純なアプリ配布以上に踏み込んだ処理を行いたいケースが該当します。
このシナリオでは、IntuneのWin32アプリ配布機能(Intune管理拡張)を利用して、PowerShellスクリプトをパッケージ化して配布する方法が適しています。
IntuneにはPowerShellスクリプトを直接プッシュする機能もありますが、実行タイミングの制御やエラーハンドリングに不安が残ります。
そのため、スクリプトを疑似的な「アプリ」として .intunewin パッケージにまとめ、Win32アプリとして展開します。こうすることでAutopilotのESP中でも他のアプリと同様にスクリプトを実行でき、管理もしやすくなります。
例えばSansan社の事例では、PCの資産管理台帳から番号を取得して自動的にPC名をリネームするPowerShellスクリプトを.intunewin化し、Autopilot時に必須アプリとして配布しています。その際、Intune標準のスクリプト機能は使わずWin32アプリ化した理由は、スクリプト実行のタイミング制御やセキュリティ上の懸念があったためと述べられています[6]
[6]:ゼロタッチキッティングにおけるPC名の自動設定について
留意点:
スクリプトをWin32アプリ化する際は、検出ルールや終了コードを適切に設定しましょう。
Intune Win32アプリには、アプリ(スクリプト)がインストール済みかどうかを判断する検出ルールや、特定の終了コードで再起動を行う設定があります。
例えば、PC名を変更するスクリプトでは終了時にリターンコード1641を返すことで即時再起動をトリガーできます。Intune側ではアプリの「プログラム」設定で「デバイスの再起動: リターンコードを基に動作を決定する」にしておくと、リターンコード1641を受け取った際に自動的に再起動が実行されます。
また、スクリプトが正常終了したかを判断する検出ルール(例えば特定のファイルやレジストリの存在を確認)を設定することで、Intuneがそのアプリ配布を成功として扱うか失敗として再試行するかを制御できます。これらを駆使して 「スクリプトが正常完了したら成功とみなす」「指定コードで再起動させる」 といった挙動を実現しましょう。
設定例:ファイルの存在確認をもってインストール完了とする設定[7]

[7]:Microsoft Intune で Win32 アプリを追加、割り当て、監視する
高度なカスタム処理を自動展開に組み込む際は、テストを十分行い、本番展開前に問題点を洗い出すことが重要です。Intune+Autopilotの柔軟性を活かしつつ、確実で安全なゼロタッチキッティングを目指してください。
4. 一部のアプリは必要な人だけに配布したい
社内アプリの中には使う人が限られているものもあります。例えば専門部署向けツールやライセンス制約のあるソフトなど、「全員には不要だが必要な人には提供したい」ケースです。
このシナリオでは、Intuneの 「任意配布」 を使うのが適しています。
Intuneのアプリ割り当てには 「必須 (Required)」 と 「登録済みデバイスで使用可能 (Available for enrolled devices)」 の2種類があります[8]。必須にすると対象ユーザー/デバイスに自動インストールされますが、今回のように必要な人だけ使えばよいアプリは「使用可能」(Available)に設定します。これにより、そのアプリは Company Portal(エンドユーザー向けポータル)に一覧表示され、ユーザーが自分で「インストール」ボタンを押して必要時に導入できるようになります。
配布対象のグループを全社のユーザーグループにしておいても、実際にインストールされるのはポータルから操作したユーザーのデバイスだけなので、使わない人のPCに無駄なソフトが入るのを防げます。
[8]:Microsoft Intuneを使用してグループにアプリを割り当てる-アプリを割り当てる
具体的な手順としては、Intune管理者が当該アプリを「利用可能」に設定し全ユーザー(または該当部署のユーザーグループ)に割り当てます。エンドユーザーは自分のPC上でCompany Portalアプリを開き、一覧からそのアプリを見つけてインストールするだけです。まさに 「必要な人がセルフサービスでインストール」 という形になります。
留意点:
任意配布での割り当てにはユーザーグループを設定する必要があります。IntuneのUI上では「使用可能」に設定する際デバイスグループを指定できてしまいますが、その場合アプリがポータルに表示されないという落とし穴があります[9]。したがって割り当て時は「すべてのユーザー」あるいは特定ユーザーグループを対象にするよう注意しましょう。なお、ユーザーには事前に「必要なアプリはCompany Portalからインストールできます」と案内しておくと親切です(ヘルプデスクへの問い合わせ削減にもつながります)。
[9]:IntuneからWindowsアプリを任意配信するときの注意点
以上、代表的な4つのユースケースについて適したアプリ配布方式をご紹介しました。
それぞれのシナリオで重視するポイント(速度、確実性、柔軟性など)が異なるため、旧方式の Autopilot の方法を採用するのか、新方式のデバイスの準備の方法を採用するのか等、検討をしながら適解を選ぶことが大切です。
ぜひ自社の状況に合わせて最適な方式を選択し、ゼロタッチキッティングによる効率化とエンドユーザーの快適な初期体験を両立させてみてください!
参考サイト
[1]:登録状態ページを設定する
[2]:Windows Autopilot と ESP を組み合わせたアプリ配布のコツ
[3]:Windows Autopilot デバイスの準備の概要
[4]:Microsoft Intune での登録時間のグループ化
[5]:Intune での Windows Autopilot デバイスの準備ユーザー駆動型Microsoft Entra参加のステップ バイ ステップ チュートリアル
[6]:ゼロタッチキッティングにおけるPC名の自動設定について
[7]:Microsoft Intune で Win32 アプリを追加、割り当て、監視する
[8]:Microsoft Intuneを使用してグループにアプリを割り当てる-アプリを割り当てる
[9]:IntuneからWindowsアプリを任意配信するときの注意点
Discussion