2026年6月15日の週以降、Intune Multi Admin Approval (MAA)の適用範囲は、対話型の管理者アクションだけでなく、アプリケーション認証によるMicrosoft Graph呼び出しにも拡大されました。Nerdio ManagerはGraphを通じてIntuneを管理しているため、MAAアクセスポリシーによって保護されているリソースへの書き込みは、Intuneで変更が承認されるまで失敗します。
MAAアクセスポリシーが構成されているテナントでは、Nerdio Managerの書き込み操作は失敗します。影響を受けるタスクは以下の通りです。
-
Endpoints > Intune > Policy Managementでのポリシーの作成、編集、割り当て、または削除
-
UAMアプリケーションのIntuneデバイスへの展開
-
Endpoints > Intune > All Devicesでの Retire(廃止)、Wipe(ワイプ)、およびDelete(削除)
-
Intuneスクリプトタスク
-
AVDデバイスレコードの自動クリーンアップ
このタスクは、応答本文でMulti Admin Approval(複数管理者承認)について言及しているHTTPエラーを報告します。
注意
Microsoftのドキュメントでは、Intuneの更新情報では403、Graph APIガイダンスでは400と、矛盾するステータスコードが記載されています。コードではなく、メッセージで判断してください。
注記
MAAは、保護されたリソースを変更する操作(POST、PATCH、PUT、DELETE)にのみ影響し、読み取り操作には一切影響しません。ダッシュボード、デバイスリスト、ポリシーレポート、およびInsights:Intuneは引き続き入力される一方、書き込み操作のみが失敗する場合は、MAAを疑ってください。
-
原因: MAAアクセスポリシーがNerdio Managerが変更しようとしているリソースを保護しているため、Intuneは変更を保留中の状態にします。Nerdio ManagerはMAAワークフローを実装していないため(
x-msft-approval-justificationヘッダーを送信せず、承認コードを付けて再送信もしない)、呼び出しは失敗する。 -
推奨事項: 各アクセス ポリシーからNerdio Managerアプリケーションを除外する。これはアプリケーションコンテキスト(すべてのアクション)およびアプリケーションとユーザーのコンテキストモード(Nerdio自動化されたタスクのみ)でのみ機能します。Intuneの除外項目はアプリ認証による呼び出しにのみ適用され、委任された呼び出しには引き続き適用されます。
|
モード |
利用可能性 |
詳細 |
|---|---|---|
|
アプリケーションコンテキスト |
回避策 |
各アクセス ポリシーからNerdio Managerアプリケーションを除外する。これにより、MAAブロックが防止されます。 |
|
アプリケーションとユーザーのコンテキスト |
部分的な回避策 |
各アクセス ポリシーからNerdio Managerアプリケーションを除外する。この除外は、Nerdio Manager アプリケーションによって開始されたIntune API呼び出しのみを対象としています。委任された呼び出しは引き続きブロックされます。独自のポリシーに対して検証してください。 |
|
ユーザーコンテキスト |
回避策なし |
委任された呼び出しは除外できません。プロセスまたはモードを変更します。 |
注記
MAAはワークロードごとにオプトイン方式であり、この変更は、すでにアクセス ポリシーが構成されているテナントにのみ適用されます。アクティブなポリシーがない場合、影響はありません。
これらのリソースに対するすべての作成、編集、割り当て、および削除操作が影響を受けます。ポリシー タブは Endpoints > Intune > ポリシー管理 の下にあります。
|
プロファイルの種類 |
Nerdio Manager 機能がブロックされました |
|---|---|
|
アプリ |
IntuneデバイスへのUAMアプリケーションの展開。アプリケーションタブ。アプリ保護ポリシーを除外します。 |
|
コンプライアンスポリシー |
コンプライアンスポリシータブ。 |
|
構成ポリシー |
構成プロファイルタブ。Microsoftはこのタイプを設定カタログにスコープしているため、セキュリティベースラインやWindows Updateは対象外となる場合があります。条件付きアクセスはEntra IDであり、対象外です。 |
|
デバイスアクション |
Retire、Wipe、DeleteをAll Devicesで実行します。AVDデバイスレコードのクリーンアップ( |
|
スクリプト |
Intuneスクリプトタスク。IntuneデバイスへのUAM展開はIntuneスクリプトのアクセス許可に依存するため、これもUAM展開をブロックする可能性があります。 |
|
ロールベースのアクセス制御 |
Nerdio Managerには影響しないと予想されます。Intuneのロールベースのアクセス制御管理に関するドキュメントはありません。 |
|
テナント構成 |
Nerdio Managerには影響しないと予想されます。デバイスカテゴリ管理に関するドキュメントはありません。 |
注記
管理センターに存在しないリソースタイプ(アプリ保護ポリシーやエンドポイントセキュリティポリシーなど)については、Graphを通じて追加のアクセスポリシールールを作成できます。上記に記載されていないリソースタイプに対して書き込む操作が失敗した場合は、チケットを開く前に、Graphを通じてポリシー セット全体を確認してください。
-
Microsoft Intune管理センターで、テナント管理 > マルチ管理者承認 > アクセスポリシーに移動します。
-
各ポリシーのプロファイルをメモします。リストが空の場合、MAAは有効になっておらず、原因ではありません。
-
すべての要求の下で、Nerdio Managerタスクが失敗したときに発生した要求を探します。MAAイベント(承認、ブロック、通過、除外の変更)もIntune監査ログに記録されます。
-
Nerdio Managerで、システム > 設定に移動します。
-
統合領域で、Intuneを展開します。
-
モードまでスクロールします。表示されている値が現在の動作モードです。
各モードの詳細については、Intuneの有効化と構成を参照してください。
これらのモードでは、Nerdio Managerは独自のエンタープライズアプリケーションに発行されたアプリ専用トークンを使用してIntuneに書き込むため、アクセス ポリシーごとにそのアプリケーションを除外できます。
注意
アプリケーションを除外すると、そのリソースタイプに対するMAAがバイパスされ、アプリケーションが侵害された場合に悪用される可能性のあるギャップが生じます。変更管理チームおよびセキュリティチームと調整を行い、除外設定を定期的に見直してください。
-
Microsoft Entra管理センターで、アプリ登録を展開し、
nerdio-nmw-app(Nerdio Managerプライマリ・アプリ登録のデフォルト名。高度なインストール中に名前が変更されている可能性があります)を探してください。 -
アプリ(クライアント)IDを記録してください。
注記
この登録はマルチテナントです。Nerdio Managerが複数のEntra IDテナントを管理している場合、それはインストール先のテナントに存在し、同じアプリ(クライアント)IDを持つサービスプリンシパルが、同意済みの各テナントに存在します。そのIDで管理対象テナントのエンタープライズアプリを検索してください。
-
アクセス・ポリシーを管理できるアカウントでIntune管理センターにサインインし、テナント管理 > マルチ管理者承認 > アクセス・ポリシーに移動します。
-
ブロックされた機能がプロファイルの種類に含まれているポリシーを開き、編集します。
-
除外項目タブのアプリで、Nerdio Managerアプリを追加します。
-
確認と承認の送信で、ビジネス上の正当な理由を入力し、承認のために送信を選択します。
-
受信した要求で、ポリシーの承認者グループの別の管理者に承認を依頼してください。
-
提出者として再度サインインし、ポリシーを開いて完了を選択します。除外はこの手順の後でのみ有効になります。
-
Nerdio Managerが書き込むリソースを保護するすべてのアクセス ポリシーに対して繰り返します。
注意
誰も承認できない場合は、承認者グループ自体を確認してください。Intuneでは、メンバーグループとしてIntune RBACロールに直接割り当てられ、直接のユーザーメンバーを持つセキュリティグループが必要です。配布リスト、Microsoft 365 グループ、およびメールが有効なセキュリティグループは通知なしに失敗します。また、ネストされたメンバーシップは信頼できません。
注記
承認者グループのメンバーであっても、自分の要求を自分で承認することはできません。
3日以内に処理されなかった要求は有効期限が切れ、再提出する必要があります。
除外は、その除外を含むポリシーにのみ適用され、ポリシーごとに最大50個のアプリに制限されます。
除外の変更は、Intune監査ログにキャプチャされます。
警告
ユーザーコンテキストモードには回避策はありません。Intuneの除外はアプリ認証による呼び出しにのみ適用されるため、サインインしている管理者の権限で動作する統合は引き続き適用されます。
代わりにこれらのオプションを検討してください。
-
Intuneで変更を行います。ネイティブのMAAワークフローは、正当な理由をキャプチャし、承認者にルーティングして完了させます。Nerdio Managerの読み取り専用ビューは、次回のデータ更新時に表示が反映されます。
-
アクセスポリシーを絞り込みます。変更管理を別の方法で満たせる場合は、プロファイルの種類を削除します。たとえば、Nerdio Manager独自のポリシー承認要求などです。Intune のポリシーと構成
-
アプリ コンテキストまたはアプリとユーザーのコンテキストモードに切り替えます。これにより、除外が利用可能になります。これにより、アクセス許可セットと利用可能な機能が変更されるため、Intune の有効化と構成 および Intune: を確認してください。きめ細かなアクセス許可 を最初に行い、セキュリティ チームの承認を得てください。
これら 2 つは、承認者が異なる独立したメカニズムです。Nerdio Manager ポリシー承認要求は、承認権限を持つ別の Nerdio Manager ユーザーに送信されます(Intune のポリシーと構成 の ポリシー変更の確認と承認 を参照)。Intune MAA 要求は、アクセス ポリシー上の Entra ID 承認者グループに送信されます。
両方が有効になっている場合、Nerdio Manager で承認された変更は引き続き Graph に送信され、MAA の対象となるため、Nerdio Manager 承認だけでは不十分であると考えられます。保留中の Intune MAA 要求は Nerdio Manager には表示されません。
-
Intune ポータルで、ポリシーの Nerdio Manager アプリが 除外項目 に表示され、保留中の承認ではなくなっていることを確認します。
-
Nerdio Manager で失敗した書き込みを再試行します。たとえば、構成プロファイルを保存するか、UAM アプリケーションを 1 台のテスト デバイスに展開します。
-
Nerdio Manager タスク ログに Microsoft Graph API エラーが表示されないことを確認します。
-
Intune 監査ログに、呼び出しがブロックされず、成功したと記録されていることを確認します。
完全な MAA 相互運用性が Nerdio Manager ロードマップに含まれています。
-
Intune 承認要求が保留中のエンティティに関するインジケーター
-
Intune 承認要求が保留中でロックされているエンティティの編集防止
-
要求者のメモの入力を求め、それを正当化ヘッダーで送信する機能
-
Nerdio Manager によって生成されたものと並んで表示される Intune 承認要求およびアクセス ポリシー。
タイムラインについては、Nerdio アカウントチームにお問い合わせください。
注記
除外項目や上記の代替案がいずれも実行できない場合は、インストール ID、Intune 操作モード、および有効なアクセス ポリシー プロファイルの種類を記載の上、サポート チケットを作成してください。
-
Intuneを有効にして構成する 。
-
Intune詳細な権限
-
Intune のポリシーと構成(ポリシー変更の確認と承認を含む)
-
Intuneデバイスの管理
-
IntuneAVD デバイスレコードの削除
-
| Microsoft LearnIntune でのマルチ管理者承認の使用
-
| Microsoft LearnMicrosoft Graph API を使用したマルチ管理者承認の使用
コメント (0件のコメント)