Intune Endpoint Privilege Managementとは|ローカル管理者権限を外しても業務を止めない仕組みと設計

Intune Endpoint Privilege Managementの「既定の昇格応答」を「ユーザーの確認」にすると、規則に当てはまらないどのファイルでも、右クリックしてボタンを押すだけで管理者権限で動きます。

Endpoint Privilege Management(EPM)は、2026年7月からMicrosoft 365 E5に追加料金なしで含まれるようになりました。ただし、EPMを有効にしただけではローカル管理者権限は1つも外れません。設定によっては「権限を外したのに、誰でも何でも昇格できる」状態にもなります。

社員のPCを標準ユーザーで運用すべきことは、多くの情報システム担当者がすでにご存じのとおりです。難しいのは、その状態で業務を止めずに回すことです。EPMはそのための機能ですが、規則の優先順位や子プロセスの扱いを理解しないまま広げると、管理者権限の抜け道を自分で作ることになります。

この記事では、EPMの仕組み、規則がぶつかったときの判定の順序、見落とされやすい設定、そして管理者権限を外すまでの導入の順序を、Microsoftの公式情報をもとに解説します。

株式会社ロクシアシステムズは、福岡と東京を拠点に、全国のお客様へ Microsoft 365・Azure の導入支援と、AIの業務活用(AIプライベート)の支援を提供しているIT企業です。

Endpoint Privilege Managementとは|標準ユーザーのまま、決めた作業だけ管理者権限で動かす

Microsoft Intune Endpoint Privilege Management(以下、EPM)は、利用者を標準ユーザー(管理者権限を持たないユーザー)のまま運用しながら、管理者権限が必要な作業だけを許可する、Windows向けの機能です。

Microsoft Learnは、管理者権限が必要になる代表的な作業として、次の3つを挙げています。

  • アプリケーションのインストール(Microsoft 365アプリなど)
  • デバイスドライバーの更新
  • 一部のWindowsの診断の実行

EPMでは、どのファイルを、どんな条件で、どう昇格させるかを、管理者がIntuneのポリシーで決めます。利用者は、許可されたファイルを右クリックメニューの「Run with elevated access」から実行します。昇格はすべて記録され、Intuneの管理センターのレポートで確認できます。

Microsoftは、EPMをゼロトラストの「最小特権」を実現するための機能と位置づけています。常に管理者権限を持つ人を減らし、必要なときに必要な作業だけを昇格させることで、端末を乗っ取られたときの被害の広がり(横展開)を抑えます。

「管理者権限を外すだけ」「UACで十分」ではないのか

EPMを検討するとき、まず出てくるのが「管理者権限を外せば済むのではないか」「Windows標準のユーザーアカウント制御(UAC)があるではないか」という疑問です。結論から言うと、どちらもEPMの代わりにはなりません。

外すだけでは、例外が積み上がって元に戻る

管理者権限を外すと、ソフトのインストールやドライバーの更新のたびに、利用者は情報システム担当者へ依頼することになります。依頼が増えると「この部署だけは管理者に戻す」という例外が積み上がり、数か月後には元の状態に近づいていきます。

そもそも、権限は放っておくと外れません。Microsoft Entra参加の既定の動作では、端末をEntraに参加させたユーザーが、その端末のローカル管理者グループに追加されます。初期設定の担当者が利用者本人なら、利用者はそのまま管理者です。

UACは、管理者の資格情報を誰かが入力する前提

標準ユーザーが管理者権限の必要な操作をすると、UACは管理者の資格情報の入力を求めます。つまり、誰かが管理者のパスワードを入力しなければ先に進めません。担当者が席まで行くか、パスワードを教えるかのどちらかになり、後者を選んだ時点で最小特権は崩れます。

EPMとUACは別の機能で、MicrosoftはEPMがUACの動作を妨げないと説明しています。EPMで標準ユーザー運用に移るときは、標準ユーザーに対するUACの表示の動作を見直すと、利用者が迷いにくくなります。

EPMは「権限を外す仕組み」ではない

見落とされやすいのがこの点です。EPMは昇格を許可する仕組みで、管理者権限を外す機能は持っていません。権限を外すこと、管理者のパスワードを守ることは、それぞれ別の機能が担います。

役割担う機能やること
管理者権限を外すIntuneのアカウント保護ポリシー(ローカルユーザーグループのメンバーシップ)、Windows Autopilot、Entraのデバイス登録の設定ローカルの管理者グループのメンバーを決めた人だけに絞る。Entra参加時に利用者が管理者にならないようにする
管理者のパスワードを守るWindows LAPS端末ごとのローカル管理者アカウントのパスワードを管理する
必要な作業だけ昇格させるEndpoint Privilege Management標準ユーザーのまま、許可したファイルだけを管理者権限で実行させる

この3つを組み合わせて、はじめて「管理者権限を外しても業務が止まらない」状態になります。EPMだけを入れて満足すると、管理者のままの利用者と、EPMで昇格できる利用者が混在するだけで終わります。

仕組み|3つのポリシーと仮想アカウント

EPMは、ユーザーまたはデバイスのグループに割り当てる3種類のポリシーで動きます。

  • 昇格の設定ポリシー(Elevation settings policy):EPMの有効・無効、規則に当てはまらないファイルへの既定の応答、レポートに送る情報の範囲を決める
  • 昇格の規則ポリシー(Elevation rules policy):どのファイルを、どの条件で、どう昇格させるかを決める。1つのポリシーに規則を100件まで登録できる
  • 昇格のシステム設定ポリシー(Elevation system settings policy):通常は管理者権限が必要な一部のWindowsの設定(IPv4・IPv6・DNSサーバーなどのネットワーク設定)を、標準ユーザーが変更できるようにする

端末側のEPMクライアントは、EPMを有効にする昇格の設定ポリシーが届いた時点で自動的に導入されます。EPMを無効にするとクライアントは次の同期で停止し、7日後に削除されます。誤って割り当てを外したときに、すぐ戻せるようにするための猶予です。

昇格は「仮想アカウント」で行われる

EPMは、昇格したプロセスを、ログオンしている利用者とは別の仮想アカウントで実行します。利用者のアカウントも仮想アカウントも、ローカルの管理者グループには追加されません。昇格した操作を利用者のプロファイルから切り離すことで、利用者固有のデータに触れる範囲を狭めています。

ただし、昇格したアプリケーション自体は、端末に対して完全な管理者の能力を持ちます。仮想アカウントは「利用者のデータから切り離す」仕組みであって、「昇格したアプリにできることを制限する」仕組みではありません。何を昇格させるかの規則が、そのまま端末の安全性を決めます。

例外が「現在のユーザーとして昇格」(Elevate as current user)です。利用者自身のアカウントのまま昇格するため、プロファイルのパスや環境変数に依存するインストーラーでも動きます。その代わり、昇格したプロセスが利用者の全情報を引き継ぐため、攻撃を受けうる範囲が広がります。Microsoftは、仮想アカウントでの昇格でアプリが動かない場合に限って使うよう推奨しています。

昇格の対象にできるのは、実行ファイル(exe)、Windowsインストーラー(msi)、PowerShellスクリプト(ps1)の3種類です。

5つの昇格の種類と、規則がぶつかったときの優先順位

昇格の規則には、ファイルが見つかったときにどう扱うかを「昇格の種類」として指定します。種類は次の5つです。

昇格の種類動作向いている場面
自動(Automatic)利用者に何も表示せず、起動のたびに管理者権限で実行する。ファイルハッシュの指定が必須業務に欠かせず、信頼できるファイルに限って例外的に使う
ユーザーの確認(User confirmed)確認画面を表示する。業務上の理由の入力、Windows認証のどちらか、または両方を求められる最もよく使う種類。規則の既定値もこれ
現在のユーザーとして昇格(Elevate as current user)利用者自身のアカウントで昇格する。Windows認証が必要仮想アカウントではアプリが動かない場合だけ
サポート承認(Support approved)利用者が申請し、管理者が承認すると実行できる頻度は低いが、都度の判断が必要なファイル
拒否(Deny)管理者権限での実行を止める既知の危険なファイルや、昇格させたくないツール

規則がぶつかったときは、この順で決まる

規則はユーザーにもデバイスにも割り当てられ、端末の上でまとめて評価されます。同じファイルに複数の規則が当てはまる場合、EPMは次の順序で1つに絞ります。

  1. 拒否の規則があれば、常に拒否が優先される
  2. ユーザーに割り当てた規則が、デバイスに割り当てた規則より優先される
  3. ファイルハッシュを指定した規則が、最も具体的な規則として扱われる
  4. ハッシュがない規則どうしでは、指定した属性の多い規則が優先される
  5. それでも複数残れば、ユーザーの確認 → 現在のユーザーとして昇格 → サポート承認 → 自動 の順で決まる

2番目の「ユーザー優先」は、使い方を誤ると穴になります。Microsoftは、全員向けの規則をデバイスに、より緩い規則をサポート担当者などの特定のユーザーに割り当てる使い方を紹介しています。逆に言えば、緩い規則を広いユーザーグループに割り当てると、デバイス側で慎重に作った規則より優先されます。

既定の昇格応答は「ユーザーの確認」にしない

どの規則にも当てはまらず、利用者が右クリックメニューから昇格を要求した場合だけ、昇格の設定ポリシーの「既定の昇格応答」が使われます。選べるのは「すべての要求を拒否」「サポート承認が必要」「ユーザーの確認が必要」の3つです。

ここを「ユーザーの確認が必要」にすると、規則に当てはまらないすべてのファイルが昇格できる状態になります。検証用の環境で手早く試すためにこの設定を選び、そのまま本番に広げてしまうのが典型的な失敗です。Microsoftも、既定の応答は「サポート承認が必要」か「すべての要求を拒否」にするよう推奨しています。

なお、未構成のままにした場合は「すべての要求を拒否」と同じ動作になります。また、既定の応答で拒否しても、管理者権限を持つ利用者が通常の「管理者として実行」を使うことは止められません。ここでも、権限を外す作業が別に必要になります。

安全な規則の作り方|ハッシュ・証明書・パス・引数・子プロセス

規則は「ファイルをどう見分けるか」と「見分けたファイルをどう昇格させるか」の2つでできています。Microsoftは、見分ける条件をできるだけ具体的にし、意図しないファイルが同じ規則に当てはまらないようにすることを求めています。

ファイルの見分け方には強弱がある

条件強さ注意点
ファイルハッシュ◎最も強い。意図したファイルだけが昇格する。その代わり、バージョンが上がるたびに規則の更新が要る
発行元の証明書〇製品名・内部名・説明など、署名で保護された属性と組み合わせて使う。同じ証明書で全製品に署名しているベンダーでは、その全製品が昇格の対象になりうる
ファイル名✕標準ユーザーでも簡単に変えられる。署名の対象にも含まれない。単独では使わない

特に危ないのが「証明書+ファイル名」だけの規則です。信頼している証明書で署名された別のファイルを、利用者が名前を変えて置けば、その規則で昇格できてしまいます。ファイルのハッシュや属性は、規則を作りたいファイルからEPMのレポートで確認できるほか、EPMエージェントに付属するPowerShellモジュールでも取り出せます。

ファイルパスは「標準ユーザーが書き換えられない場所」を指定する

規則のファイルパスは省略できますが、Microsoftは必ず指定するよう推奨しています。標準ユーザーが変更できない保護されたフォルダーを指定すれば、昇格の直前にファイルや依存するファイルを差し替えられる危険を防げます。ネットワーク共有上のファイルは非対応で、規則に使うべきではないとされています。

注意したいのは、ワイルドカードの使い方です。Microsoft Learnには、利用者ごとの「ダウンロード」フォルダーをワイルドカードで指す例が載っています。しかしこのフォルダーは利用者自身が自由に書き込める場所で、上の推奨とは逆の条件です。ワイルドカードを使う規則ほど、ハッシュや署名の属性で厳しく絞る必要があります。なお、自動の規則ではワイルドカードを使えません。

引数を許可リストで絞る

規則には、昇格を許可する引数(コマンドラインのオプション)を許可リストとして指定できます。Microsoft Learnでは、Entraへの登録状態を調べるWindows標準のツールを例に、状態の表示だけを許可し、端末をEntraから外す破壊的なオプションは拒否する使い方を紹介しています。

許可リストを設定すると、引数なし、またはリストにある引数だけのときに昇格が許可されます。引数は大文字と小文字を区別するため、規則と同じ表記で入力する必要があります。また、パスワードなどの秘密の値を引数として規則に書いてはいけません。

子プロセスの「許可」は、拒否の規則まで素通りさせる

昇格したアプリが別のプログラムを起動したとき(子プロセス)の扱いも、規則ごとに決めます。Windowsは親プロセスの権限を子プロセスにそのまま引き継ぐため、ここを緩めると、昇格を許可したアプリを踏み台に何でも起動できてしまいます。選べるのは次の3つです。

  • 昇格には規則が必要(既定):子プロセスも、自分に当てはまる規則があるときだけ昇格する。拒否の規則も評価される
  • すべて拒否:子プロセスは昇格せずに起動する
  • 子プロセスの昇格を許可:子プロセスはすべて昇格して起動する。規則の評価は行われず、拒否の規則があっても昇格する

3つ目は、Microsoft Learnが明記しているとおり、拒否の規則すら効かなくなります。インストーラーが動かないからと許可に切り替えると、そのインストーラーから起動したコマンドシェルまで管理者権限で動きます。Microsoftは、Webブラウザーやスクリプトの実行環境など、別のプログラムを起動できるアプリほど規則を厳しくするよう推奨しています。

サポート承認の実際の動き|承認は24時間有効で、取り消せない

サポート承認は、規則のないファイルを都度判断するための仕組みで、既定の応答にも使えます。便利な一方、運用してはじめて気づく制約があります。

  • 管理者への通知はない:新しい申請を管理者に知らせる機能はなく、管理センターの「昇格要求」タブ(または管理タスクの画面)を定期的に確認する必要がある
  • 承認は24時間有効:承認した時刻から24時間、その利用者がその端末でファイルを昇格できる。期間の変更や途中での取り消しはできない
  • 却下は利用者に届かない:却下しても端末には何も通知されないため、管理者が別の手段で伝える必要がある
  • 主たる利用者以外も申請できる:共用端末のように、1台を複数人で使う環境でも申請できる

申請には、利用者が入力した業務上の理由、利用者名、端末、ファイルの情報(証明書チェーンを含む)が含まれます。この情報からそのまま昇格の規則を作れるため、同じ申請が繰り返されるファイルは、規則に移して申請の手間を減らします。

テナントでSecurity Copilotを使える場合は、申請の画面の「Analyze with Copilot」から、ファイルの評判や発行元の信頼性、申請した利用者や端末のリスクを確認してから判断できます。Security Copilotは2025年11月からMicrosoft 365 E5にも順次含まれているため、E5でEPMを使う企業は組み合わせを検討する価値があります。

ライセンスと前提条件|E5には含まれ、E3には含まれない

EPMは、Intune Plan 1(またはPlan 2)に追加して必要になるライセンスです。2026年7月のMicrosoft 365のパッケージ改定で、E5には含まれるようになりましたが、E3には含まれていません。

ライセンスEPM補足(米国価格・1ユーザーあたり月額)
Microsoft 365 E7◎E5をすべて含むため、EPMも含まれる
Microsoft 365 E5◎2026年7月から追加料金なしで含まれる($60)
Microsoft 365 E3✕2026年7月に増えたのはIntune Plan 2、Remote Help、Advanced Analyticsで、EPMは含まれない($39)
Microsoft Intune Suite◎Intuneの高度な機能をまとめたアドオン($10)
Endpoint Privilege Management単体◎EPMだけを追加するアドオン($3)

Intuneの高度な機能には、テナントごとに機能単位で90日間(最大250ユーザー)の無料試用があります。日本円での価格は契約形態や購入先によって異なるため、お見積りでご確認ください。E3・E5・E7の全体的な違いは「Microsoft 365 E7とは|E5との違い・Agent 365と「E5で足りるか」の判断基準」で解説しています。

端末と環境の前提条件

  • OS:Windows 11(24H2、または所定の更新プログラムを適用した21H2〜23H2)とWindows 10(所定の更新プログラムを適用した21H2・22H2)。64ビット版のみで、Arm64も対象
  • 参加の形態:Microsoft Entra参加、またはMicrosoft Entraハイブリッド参加
  • 管理の形態:Intuneに登録済み、またはConfiguration Managerとの共同管理
  • 仮想環境:Azure Virtual Desktopのシングルセッションの仮想マシンと、Windows 365
  • ネットワーク:EPMが使う所定の接続先へ、SSLインスペクションを通さずに到達できること

見落としやすいのは最後の条件です。プロキシやセキュリティ製品で通信を復号して検査している環境では、EPMの接続先を検査の対象から外しておく必要があります。また、Windows 10は2025年10月にサポートが終了しており、Intuneでは引き続き登録できるものの、機能の動作は保証されません。

管理者の権限は、Intuneのロールで分けられます。組み込みのロールには、規則の作成から申請の承認までを行える「Endpoint Privilege Manager」と、閲覧だけの「Endpoint Privilege Reader」があります。規則を作る人と申請を承認する人を分けたい場合は、カスタムロールで権限を切り分けます。

導入の進め方|監査 → 規則化 → 管理者権限を外す

EPMは、いきなり管理者権限を外すところから始めません。まず今の昇格の実態を測り、規則を作り、最後に権限を外します。Microsoftも、他社の製品から移行する場合を含めて、監査用のポリシーから始めて、レポートをもとに規則を新しく作ることを推奨しています。

段階1:監査|管理者のまま、昇格の実態を測る

昇格の設定ポリシーでEPMを有効にし、レポートの範囲を「診断データとすべてのエンドポイントの昇格」にします。こうすると、EPMを通さない昇格(管理者が通常の「管理者として実行」を使ったもの)も「管理対象外の昇格」としてレポートに上がります。利用者はまだ管理者のままなので、業務は止まりません。

レポートのデータは24時間ごとに処理され、保持期間は30日です。月末だけ使う業務アプリや、四半期に一度のツールを取りこぼさないよう、監査の期間は業務の周期を1回は含めるように決めます。

段階2:規則化|レポートから規則を作る

昇格レポートや申請の画面からファイルを選ぶと、そのファイルの情報で規則を作れます。このとき「この昇格と同じファイルパスを要求する」を選ぶと、レポートに記録されたパスが規則に入ります。パスが利用者の書き込める場所なら、正しい置き場所に配布し直してから規則にします。

Microsoftは、インストーラーの昇格と、アプリを使うたびの昇格を分けて考えるよう求めています。インストーラーは許可するものを厳しく絞り、使うたびの昇格はそもそも数を減らします。既定の応答は、この段階で「サポート承認が必要」にしておくと、規則の漏れを申請として拾えます。

段階3:管理者権限を外す

EPMの概要ダッシュボードには、直近48時間の「管理対象の昇格だけのユーザー」が表示されます。EPMの規則だけで業務が回っている利用者は、管理者権限を外す候補です。外すときは、次の3つを組み合わせます。

  • アカウント保護ポリシー:「ローカルユーザーグループのメンバーシップ」で、ローカルの管理者グループのメンバーを置き換える(Add (Replace))。指定しなかったメンバーは外れる
  • Windows Autopilot:展開プロファイルで、初期設定をした利用者が管理者にならないようにする
  • Entraのデバイス登録の設定:Entra参加をしたユーザーを、その端末の管理者に追加しないようにする

置き換え(Replace)は強い操作です。同じグループに置き換えと追加(Update)の両方が設定されている場合、置き換えが優先され、競合としても扱われません。情報システム担当者の管理者グループや、Windows LAPSで管理するアカウントを、置き換え後のメンバーに含め忘れないよう確認してから広げます。

要点|EPMで管理者権限を外しても業務を止めないために

役割を分ける

  • EPMは昇格を許可する仕組みで、管理者権限は外さない
  • 権限を外すのはアカウント保護ポリシー・Autopilot・Entraの設定、パスワードを守るのはWindows LAPS

抜け道を作らない

  • 既定の昇格応答は「サポート承認」か「拒否」にする
  • 子プロセスの「昇格を許可」は拒否の規則も素通りさせる
  • 「証明書+ファイル名」だけの規則や、利用者が書き込めるパスを使わない
  • 緩い規則を広いユーザーグループに割り当てない(ユーザーの規則がデバイスの規則より優先される)

順序を守る

  1. 監査:管理者のまま、すべての昇格をレポートで測る
  2. 規則化:ハッシュとパスを指定した規則を作る
  3. 権限を外す:管理対象の昇格だけで回っている利用者から順に外す

弊社の支援|昇格の実態調査から、標準ユーザー運用への移行まで

弊社は、Microsoft 365とIntuneの導入支援の一環として、EPMを使った標準ユーザー運用への移行を支援しています。

  • 現状を把握する:ローカル管理者権限を持つ利用者と、Entra参加・Autopilotの設定を確認し、権限が付く経路を洗い出します
  • 監査と規則を設計する:監査期間のレポートをもとに、昇格させるファイル、規則の割り当て先、子プロセスの扱いを設計します
  • 申請の運用を決める:サポート承認の確認の担当と頻度、規則へ移す基準、承認と規則作成の権限の分け方を決めます
  • 管理者権限を外す:アカウント保護ポリシーとWindows LAPSを組み合わせ、対象の利用者から段階的に標準ユーザーへ移します

「E5に含まれたEPMを使いたいが、どこから手を付ければよいかわからない」「管理者権限を外したいが、業務が止まるのが心配」といったご相談にも対応しています。詳しくは「Microsoft 365導入支援」と「セキュリティ強化支援(ゼロトラスト)」のサービスページをご覧ください。ゼロトラストの全体像は「ゼロトラストとは|中小企業がMicrosoft 365で始めるセキュリティ」で解説しています。

よくあるご質問

こちらをクリックして「よくある質問」を表示

Intune Endpoint Privilege Managementとは何ですか?

利用者を標準ユーザー(管理者権限を持たないユーザー)のまま運用しながら、管理者が許可したファイルだけを管理者権限で実行できるようにする、Microsoft IntuneのWindows向けの機能です。どのファイルをどう昇格させるかをポリシーで決め、昇格はすべて記録されてレポートで確認できます。

EPMを有効にすれば、ローカル管理者権限は外れますか?

外れません。EPMは昇格を許可する仕組みで、管理者権限を外す機能は持っていません。権限を外すには、Intuneのアカウント保護ポリシー(ローカルユーザーグループのメンバーシップ)、Windows Autopilotの展開プロファイル、Entraのデバイス登録の設定を組み合わせます。

Microsoft 365 E3でもEPMは使えますか?

E3には含まれていません。2026年7月の改定でE3に加わったのはIntune Plan 2、Remote Help、Advanced Analyticsで、EPMはE5(およびE5を含むE7)に含まれます。E3で使う場合は、EPM単体のアドオン(米国価格で1ユーザーあたり月額$3)か、Intune Suite(同$10)を追加します。

既定の昇格応答は、どれを選べばよいですか?

Microsoftは「サポート承認が必要」か「すべての要求を拒否」を推奨しています。「ユーザーの確認が必要」にすると、規則に当てはまらないすべてのファイルが昇格できる状態になります。規則を整えている段階では、漏れを申請として拾える「サポート承認が必要」が扱いやすい選択です。

サポート承認で承認した昇格は、いつまで有効ですか?

管理者が承認した時刻から24時間、申請した利用者がその端末でファイルを昇格できます。期間の変更や、24時間が過ぎる前の取り消しはできません。また、新しい申請を管理者に通知する機能はないため、管理センターを定期的に確認する運用が必要です。

Azure Virtual DesktopやWindows 365でも使えますか?

Windows 365と、Azure Virtual Desktopのシングルセッションの仮想マシンが対象です。Microsoft Learnの対応環境には、Azure Virtual Desktopのマルチセッションは記載されていません。端末はMicrosoft Entra参加またはハイブリッド参加で、Intuneに登録されている(またはConfiguration Managerと共同管理されている)必要があります。

EPMを使った標準ユーザー運用への移行や、Intuneの設定の見直しについてのご相談は、お問い合わせよりお気軽にご連絡ください。現在のご契約と端末の管理状況に合わせて、業務を止めない進め方をご提案します。無料でのご相談も承っています。

関連サービス・関連コラム

まずは無料トライアルで、効果をご確認ください

「AIプライベート」は短期・低コストで試せます。帳票入力(AI-OCR)・電話対応(AI-Voice)・計画づくり(AI-Enhance)の自動化から、クラウド(Azure・Microsoft 365)・DXのご相談まで、お気軽にどうぞ。