Windows Autopilotは、MicrosoftがWindows 10/11向けに提供するゼロタッチデバイス展開サービスです。IT管理者がPCに一切触れることなく、ユーザーが箱を開けて電源を入れるだけで企業設定が自動適用される仕組みを実現します。本記事では、Autopilotの仕組み・展開モード・Entra ID連携・OOBEカスタマイズから、Apple ADE・Androidゼロタッチ登録との比較まで、IT管理者が押さえるべきポイントを網羅的に解説します。
Windows Autopilotの概要
Autopilotが解決する課題
従来のWindows PC展開では、IT部門が以下のような作業を手動で実施していました。
- マスターイメージの作成・維持
- 個別PCへのOSクリーンインストール
- ドライバーの手動インストール
- 業務アプリケーションの個別セットアップ
- セキュリティポリシーの手動適用
- Active Directoryへのドメイン参加
これらの作業は1台あたり数時間を要し、大量展開時にはIT部門に深刻な負荷をもたらしていました。Windows Autopilotは、これらの手作業をクラウド経由で自動化し、IT管理者の物理的な介在なしにデバイスを業務利用可能な状態にします。
Autopilotの基本コンセプト
Windows Autopilotの根幹にあるのは「デバイスのID情報をクラウドに事前登録し、初回起動時にクラウドから構成を自動適用する」というモデルです。
従来型展開との違い
【従来型展開】
OEMから納品 → IT部門で開梱 → イメージ適用 → 設定 → 梱包 → ユーザーへ配送
───────── IT部門の工数が大きい ─────────
【Autopilot展開】
OEMから直接ユーザーへ配送 → 電源ON → 自動セットアップ完了
───────── IT部門の工数ゼロ ─────────
Autopilotでは、OEM(メーカー)やリセラーから直接エンドユーザーにPCを配送できます。ユーザーがPCの電源を入れると、インターネット経由でAutopilotサービスに接続し、事前に定義されたプロファイルに基づいてセットアップが自動実行されます。
MDM選定ガイド
MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。
Autopilotの仕組み
ハードウェアハッシュとデバイス登録
Autopilotの起点となるのが「ハードウェアハッシュ」です。これはデバイス固有の識別情報であり、以下の要素から生成されます。
- SMBIOS UUID
- MACアドレス
- ディスクのシリアル番号
- TPM(Trusted Platform Module)の情報
- その他のハードウェア属性
このハッシュ情報をMicrosoft Intune(またはMicrosoft 365管理センター)に登録することで、デバイスがAutopilotの管理対象となります。
ハードウェアハッシュの取得方法
ハードウェアハッシュの取得には複数の手段があります。
方法1: OEM/リセラーによる事前登録 Dell、HP、Lenovo等の主要OEMは、出荷時にハードウェアハッシュをMicrosoftに直接アップロードするサービスを提供しています。この方法が最も推奨されます。
方法2: PowerShellスクリプトによる手動取得 既存デバイスをAutopilot登録する場合に使用します。
# 管理者権限のPowerShellで実行
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile C:\autopilot.csv
方法3: Intune管理センターへのCSVインポート Intune管理センターからCSVファイルをインポートする方法です。
Autopilot登録から展開までのフロー
Autopilotの動作フロー全体を以下に示します。
┌─────────────────────────────────────────────────────────────┐
│ Autopilot 展開フロー │
└─────────────────────────────────────────────────────────────┘
[1] デバイス登録 [2] プロファイル割り当て
┌──────────────┐ ┌──────────────────┐
│ OEM/リセラー │──ハードウェア──→ │ Microsoft Intune │
│ が出荷時登録 │ ハッシュ │ 管理センター │
└──────────────┘ │ │
│ ・展開プロファイル │
│ ・デバイスグループ │
│ ・ポリシー設定 │
└────────┬─────────┘
│
[3] ユーザーが電源ON │
┌──────────────┐ │
│ 新品PC │──インターネット接続──→ │
│ 電源投入 │ │
└──────┬───────┘ │
│ │
▼ ▼
[4] OOBE開始 ─→ Autopilotサービスに問い合わせ
│
▼
[5] Entra ID 認証(ユーザー駆動モードの場合)
│
▼
[6] MDM自動登録(Intune)
│
▼
[7] ポリシー・アプリ自動適用
│
▼
[8] デスクトップ表示 → 業務開始可能
各ステップの詳細
ステップ1-2: 事前準備(IT管理者が実施) ハードウェアハッシュをIntuneに登録し、Autopilot展開プロファイルを作成してデバイスグループに割り当てます。この工程はデバイス出荷前に完了させます。
ステップ3-4: OOBE(Out-of-Box Experience)の開始 ユーザーがPCの電源を入れると、Windowsの初期セットアップ画面(OOBE)が起動します。デバイスはインターネットに接続した時点でAutopilotサービスに問い合わせ、自身に割り当てられたプロファイルを取得します。
ステップ5: Entra ID認証 ユーザー駆動モードでは、ユーザーが企業のEntra IDアカウントでサインインします。この認証をトリガーとして、デバイスがEntra IDに参加(またはハイブリッド参加)します。
ステップ6-7: MDM登録とポリシー適用 Entra ID参加と同時に、MDM自動登録が実行されます。Intuneに登録されたデバイスに対して、構成プロファイル・コンプライアンスポリシー・アプリケーションが自動配信されます。
ステップ8: 業務開始 すべてのポリシーとアプリの適用が完了すると、デスクトップが表示され、ユーザーは即座に業務を開始できます。
展開モードの詳細
Windows Autopilotには、用途に応じた複数の展開モードが用意されています。
ユーザー駆動モード(User-Driven Mode)
最も一般的な展開モードです。ユーザー自身がEntra IDの資格情報を入力してセットアップを完了します。
特徴
- ユーザーがサインインすることでデバイスとユーザーの紐付けが自動的に行われる
- ユーザー固有のアプリケーション・設定が適用される
- Entra ID参加またはハイブリッドEntra ID参加を選択可能
適用シナリオ
- 通常のオフィスワーカーへのPC展開
- リモートワーカーへの直送展開
- 部門異動に伴うPC交換
ユーザー側の操作
- PCの電源を入れる
- 言語・キーボードレイアウトを選択(カスタマイズで省略可)
- ネットワークに接続
- 企業アカウント(メールアドレス)を入力
- パスワード(またはMFA)を入力
- 自動セットアップの完了を待つ
自己展開モード(Self-Deploying Mode)
ユーザーの操作を一切必要としないモードです。キオスク端末・共有デバイス・会議室端末などに最適です。
特徴
- ユーザー認証が不要(TPM 2.0によるデバイス認証を使用)
- 完全に自動で展開が完了する
- デバイスはユーザーに紐付けられない(デバイスアフィニティなし)
- Entra ID参加のみサポート(ハイブリッド参加は不可)
前提条件
- TPM 2.0が有効であること
- 有線LANまたはWi-Fiの自動接続が可能であること
- Windows 10 1903以降 / Windows 11
適用シナリオ
- キオスク端末・デジタルサイネージ
- 会議室の共有PC
- 工場・倉庫の共有端末
- 受付端末
事前プロビジョニングモード(Pre-Provisioning / ホワイトグローブ)
IT部門やパートナーがセットアップの前半部分を事前に実行し、ユーザーには後半部分のみを行わせるモードです。
特徴
- 2段階のセットアップフロー(技術者フェーズ + ユーザーフェーズ)
- 技術者フェーズでOS構成・アプリインストールを完了させるため、ユーザーの待ち時間が大幅に短縮
- 大容量アプリケーションのインストールが必要な場合に有効
フロー
┌─────────────────────────────────────────┐
│ 事前プロビジョニング │
├─────────────────────────────────────────┤
│ │
│ 【技術者フェーズ】 │
│ 1. OOBE画面でWindowsキーを5回押下 │
│ 2. 「Windows Autopilot provisioning」 │
│ 画面が表示される │
│ 3. 「Provision」ボタンをクリック │
│ 4. デバイス構成・アプリが自動適用 │
│ 5. 完了後、再シール(電源OFF) │
│ │ │
│ ▼ │
│ 【ユーザーフェーズ】 │
│ 1. ユーザーが電源ON │
│ 2. Entra ID認証 │
│ 3. ユーザー固有の設定のみ適用(短時間) │
│ 4. デスクトップ表示 │
│ │
└─────────────────────────────────────────┘
適用シナリオ
- CAD・映像編集など大容量ソフトウェアが必要なPC
- ネットワーク帯域が限られる拠点への展開
- セットアップ完了状態を検証してから配布したい場合
展開モードの比較表
| 項目 | ユーザー駆動 | 自己展開 | 事前プロビジョニング |
|---|---|---|---|
| ユーザー操作 | 必要(認証) | 不要 | 最小限(認証のみ) |
| TPM 2.0 | 推奨 | 必須 | 必須 |
| ユーザー紐付け | あり | なし | あり |
| Entra ID参加 | 対応 | 対応 | 対応 |
| ハイブリッド参加 | 対応 | 非対応 | 対応 |
| セットアップ時間 | 30-60分 | 20-40分 | ユーザー側5-15分 |
| IT部門の介在 | 不要 | 不要 | 技術者フェーズのみ |
| 主な用途 | 個人PC | 共有端末 | 大容量アプリPC |
Entra ID(旧Azure AD)との連携
Autopilotの認証基盤としてのEntra ID
Windows Autopilotは、Entra ID(旧Azure Active Directory)を認証・ID管理の基盤として使用します。Autopilot展開時にデバイスはEntra IDに自動登録され、ユーザーIDとデバイスIDの紐付けが行われます。
参加方式の選択
Autopilotでは、2つのEntra ID参加方式を選択できます。
Entra ID参加(クラウドネイティブ)
- デバイスがEntra IDに直接参加
- オンプレミスADへの接続が不要
- クラウドファーストの組織に最適
- 条件付きアクセスとの連携がシンプル
ハイブリッドEntra ID参加
- デバイスがオンプレミスADとEntra IDの両方に参加
- 既存のグループポリシー(GPO)を継続利用可能
- オンプレミスリソースへのアクセスにKerberos認証を使用
- Intune Connectorのセットアップが追加で必要
【Entra ID参加】
ユーザー ─→ Entra ID ─→ Intune ─→ クラウドリソース
─→ SaaS アプリ
【ハイブリッドEntra ID参加】
ユーザー ─→ Entra ID ──→ Intune ─→ クラウドリソース
─→ オンプレAD ──→ GPO ─→ オンプレリソース
(Intune Connector経由)
条件付きアクセスとの統合
Entra IDの条件付きアクセスと組み合わせることで、Autopilot展開後のデバイスに対して高度なアクセス制御を実現できます。
- デバイスがIntuneのコンプライアンスポリシーに準拠していなければ、M365リソースへのアクセスをブロック
- 特定のロケーション(社内ネットワーク外)からのアクセスにMFAを要求
- 管理対象デバイスからのみSharePoint・Teamsへのアクセスを許可
OOBEカスタマイズ
セットアップ画面の簡素化
Autopilot展開プロファイルでは、OOBEの各画面の表示・非表示をきめ細かく制御できます。
非表示にできる主な画面
- プライバシー設定画面
- ライセンス条項画面
- 使用状況データ送信の同意画面
- Cortana設定画面(※ Windows 11ではCortanaアプリは2023年に廃止済みのため対象外)
- ローカルアカウント作成画面
制御できるOOBE設定項目
| 設定項目 | 既定値 | カスタマイズ |
|---|---|---|
| プライバシー設定 | 表示 | 非表示可 |
| EULA | 表示 | 非表示可 |
| ローカル管理者アカウント | 作成可 | 作成不可に変更 |
| ユーザーアカウントの種類 | 管理者 | 標準ユーザーに変更 |
| 言語/地域選択 | 表示 | 自動設定で省略可 |
| キーボードレイアウト | 表示 | 自動設定で省略可 |
企業ブランディング
OOBEのサインイン画面に企業ブランドを反映させることができます。これはEntra IDのカスタムブランディング機能と連動しています。
カスタマイズ可能な要素
- 企業ロゴ(サインイン画面の上部に表示)
- 背景画像(サインインページの背景)
- 背景色
- サインインページのテキスト(ヒントや利用規約へのリンク)
設定場所 Entra ID管理センター > 企業ブランド > 既定のブランドを構成
ブランディングを適用すると、ユーザーはOOBE画面で自社のロゴと背景を目にすることになり、「会社のPCである」という認識を初回起動時から持つことができます。
ESP(Enrollment Status Page)の活用
ESP(登録状態ページ)は、Autopilotセットアップの進行状況をユーザーに表示する画面です。
ESPの主な機能
- セットアップの進行状況をリアルタイム表示
- 必須アプリのインストール完了まで利用を制限
- タイムアウト設定(指定時間内に完了しない場合の動作を定義)
ESPの設定オプション
ESP設定例:
├── デバイスセットアップ
│ ├── アプリのインストール完了まで表示: はい
│ ├── タイムアウト: 60分
│ └── タイムアウト時の動作: 続行を許可
│
└── ユーザーセットアップ
├── アプリのインストール完了まで表示: はい
├── 必須アプリのみ追跡: はい
└── タイムアウト: 30分
ESPを適切に構成することで、「セットアップ中にユーザーが操作してしまい中途半端な状態になる」問題を防止できます。
Autopilot Resetによるデバイス再利用
Autopilot Resetとは
Autopilot Resetは、デバイスを初期状態に戻しつつ、Entra IDへの参加状態とMDM登録を維持する機能です。通常のWindowsリセット(初期化)とは異なり、再セットアップの工数を大幅に削減できます。
通常リセットとAutopilot Resetの違い
【通常のWindowsリセット】
リセット → OOBE再表示 → ユーザー認証 → MDM再登録 → ポリシー再適用
──────── 30-60分の再セットアップが必要 ────────
【Autopilot Reset】
リセット → Entra ID参加維持 → MDM登録維持 → ポリシー自動再適用
──────── 数分で業務利用可能な状態に復帰 ────────
ローカルリセットとリモートリセット
ローカルAutopilot Reset
- デバイスのロック画面からIT管理者が実行
- ネットワーク接続が不要(オフラインでも実行可能)
- 即座にリセットが開始される
リモートAutopilot Reset
- Intune管理センターからリモートで実行
- ネットワーク経由でリセットコマンドを送信
- 次回デバイスがネットワーク接続した際にリセットが実行される
Autopilot Resetで保持される情報
| 項目 | 保持される | 削除される |
|---|---|---|
| Entra ID参加状態 | はい | - |
| MDM登録状態 | はい | - |
| Wi-Fiプロファイル | はい | - |
| プロビジョニングパッケージ | はい | - |
| ユーザーデータ | - | はい |
| ユーザーアプリ | - | はい |
| ローカルアカウント | - | はい |
| ユーザー固有設定 | - | はい |
活用シナリオ
- 退職者のPC再利用: 退職者のデータを消去し、次のユーザーに迅速に再配布
- 部門異動: 異動先の業務に合わせたアプリ・設定に切り替え
- 障害復旧: ソフトウェア障害時に、MDM登録を維持したまま迅速にリセット
- 季節労働者・インターン向けPC: 短期利用後のリフレッシュ
Apple ADE / Android ゼロタッチ登録との比較
プラットフォーム別ゼロタッチ展開の比較
各プラットフォームのゼロタッチ展開機能を比較します。
| 項目 | Windows Autopilot | Apple ADE(旧DEP) | Android ゼロタッチ登録 |
|---|---|---|---|
| 提供元 | Microsoft | Apple | |
| 対象OS | Windows 10/11 | iOS / iPadOS / macOS | Android 9.0以上 |
| デバイス登録方法 | ハードウェアハッシュ(OEM/手動) | Apple Business Manager経由 | ゼロタッチポータル経由 |
| MDM連携 | Intune(推奨)/他社MDM | 任意のMDM(ABM経由) | 任意のDPC対応MDM |
| ユーザー認証 | Entra ID | 管理対象Apple ID / フェデレーション | Google Workspace / 企業IdP |
| 監視モード | N/A(GPO/Intune制御) | Supervised Mode | フルマネージド / Work Profile |
| 展開モード数 | 3(ユーザー駆動/自己展開/事前プロビジョニング) | 1(カスタマイズで分岐) | 2(フルマネージド/専用デバイス) |
| リセット機能 | Autopilot Reset | リモートワイプ→ADE再登録 | ファクトリーリセット保護 |
| OEMとの連携 | Dell/HP/Lenovo等が対応 | Apple直販/認定リセラー | Samsung/Google Pixel等が対応 |
| セットアップ画面カスタマイズ | OOBEの各画面を制御可 | セットアップアシスタントの画面を制御可 | 限定的(DPC依存) |
| 企業ブランディング | Entra IDブランディング | ABMカスタマイズ | MDM側で制御 |
| オフライン展開 | 一部対応(事前プロビジョニング) | ADE構成プロファイルがキャッシュ可 | 非対応(ネットワーク必須) |
各プラットフォームの強みと注意点
Windows Autopilot
- 強み: Intune/Entra IDとのネイティブ統合、ハイブリッドAD参加のサポート、OEM連携の充実
- 注意点: Intune以外のMDMとの連携は限定的、ハードウェアハッシュ取得が必要
Apple ADE(Automated Device Enrollment)
- 強み: Supervised Modeによる強力なデバイス制御、MDMベンダーを自由に選択可能
- 注意点: Apple Business Managerの初期構築が必要、認定リセラー経由の購入が前提
Android ゼロタッチ登録
- 強み: Google Workspaceとの統合、Work Profileによる個人/業務分離
- 注意点: 対応メーカーが限定的、機種によって挙動にばらつきがある
マルチOS環境での運用戦略
多くの企業では、Windows・iOS/macOS・Androidが混在する環境を運用しています。統合MDMによるマルチOS管理が鍵となります。
┌──────────────────────────────────────────────┐
│ 統合MDMによるマルチOS展開 │
├──────────────────────────────────────────────┤
│ │
│ Windows PC ──Autopilot──→ │
│ ┌──────────┐ │
│ iPhone/iPad ──ADE───────→ │ 統合MDM │ │
│ │ │ │
│ Mac ────────ADE───────→ │ ポリシー │ │
│ │ アプリ │ │
│ Android ──ゼロタッチ───→ │ 監視 │ │
│ └──────────┘ │
│ │
│ → すべてのデバイスを単一コンソールで管理 │
│ → OS別のゼロタッチ登録を統一的に運用 │
│ → コンプライアンスポリシーを横断的に適用 │
│ │
└──────────────────────────────────────────────┘
導入手順と注意点
導入手順の全体像
Windows Autopilotの導入を、段階的に整理します。
Phase 1: 前提環境の準備
- Entra IDテナントの確認・構築
- Intuneサブスクリプションの有効化
- MDM自動登録の有効化(Entra ID > モビリティ > Microsoft Intune)
- ライセンスの割り当て(Intune + Entra ID P1以上)
Phase 2: Autopilotプロファイルの作成
- Intune管理センターにアクセス
- デバイス > Windows > Windows登録 > 展開プロファイル
- 展開モードの選択(ユーザー駆動/自己展開/事前プロビジョニング)
- OOBE設定のカスタマイズ
- ESPの構成
Phase 3: デバイスの登録
- OEMまたはリセラーにハードウェアハッシュ登録を依頼
- 既存デバイスはPowerShellスクリプトで手動取得
- Intuneへのインポート確認
- デバイスグループへの割り当て
Phase 4: テストと検証
- テスト用デバイスでAutopilot展開を実行
- OOBE画面のカスタマイズ確認
- アプリケーションのインストール確認
- コンプライアンスポリシーの適用確認
- 条件付きアクセスの動作確認
Phase 5: 本番展開
- 展開対象デバイスの一括登録
- ユーザーグループへのプロファイル割り当て
- 展開状況のモニタリング
- トラブルシューティング体制の確立
導入時の注意点
ネットワーク要件
- Autopilotでは、デバイスが初回起動時にMicrosoftのクラウドサービスに接続する必要があります
- プロキシ環境では、必要なURL(*.microsoft.com、login.microsoftonline.com等)を許可リストに追加する必要があります
- HTTPS検査(SSL/TLSインスペクション)を使用している場合、Autopilot関連のトラフィックを除外する必要があります
ハードウェア要件
- TPM 2.0: 自己展開モードと事前プロビジョニングでは必須
- UEFI: レガシーBIOSは非対応
- Windows 10 1809以降 / Windows 11: 古いOSバージョンでは一部機能が制限される
ライセンス要件
- Microsoft Intune(スタンドアロンまたはM365 E3/E5に含まれる)
- Entra ID P1以上(条件付きアクセスを使用する場合はP2推奨)
- Windows 10/11 Pro、Enterprise、またはEducation
よくあるトラブルと対処法
| トラブル | 原因 | 対処法 |
|---|---|---|
| Autopilotプロファイルが適用されない | ハードウェアハッシュ未登録 | CSVの再インポート・OEMへ確認 |
| OOBE画面が通常のまま | プロファイル割り当て未完了 | デバイスグループの割り当てを確認 |
| ESP画面でタイムアウト | アプリインストールの遅延 | タイムアウト値の延長・必須アプリの見直し |
| Entra ID参加に失敗 | MDM自動登録が未構成 | Entra ID > モビリティ設定を確認 |
| ハイブリッド参加に失敗 | Intune Connector未設定 | Connectorのインストールと構成を確認 |
| アプリが展開されない | 割り当て先グループの誤り | Intuneのアプリ割り当て設定を確認 |
セキュリティ上の考慮事項
- Autopilotで展開されたデバイスには、必ずBitLockerによるドライブ暗号化を適用する
- 条件付きアクセスポリシーで、準拠デバイスのみが企業リソースにアクセスできるようにする
- ローカル管理者権限はOOBE設定で「標準ユーザー」に変更し、LAPS(Local Administrator Password Solution)を併用する
- Windows Defender for Endpointとの統合を検討する
まとめ
Windows Autopilotは、Windows PCのゼロタッチ展開を実現する強力なサービスです。OEMとの連携によるハードウェアハッシュの事前登録、Entra IDによる認証基盤、IntuneによるMDM自動登録を組み合わせることで、IT管理者がデバイスに一切触れることなく、ユーザーの手元で企業PCのセットアップを完了させることができます。
Apple ADEやAndroidゼロタッチ登録と同様に、ゼロタッチ展開はデバイス管理の効率化において不可欠な仕組みです。マルチOS環境では、統合MDMを活用して各プラットフォームのゼロタッチ機能を一元的に管理することが重要です。
法人PC展開の効率化をご検討の方へ
Windows Autopilotをはじめとするゼロタッチ展開の導入、マルチOS環境でのデバイス管理統合についてお悩みでしたら、ぜひお気軽にご相談ください。貴社の環境に合わせた最適な展開戦略をご提案いたします。
参考リンク
- Windows Autopilot の概要 - Microsoft Learn
- Windows Autopilot のネットワーク要件 - Microsoft Learn
- Entra ID でのデバイス登録 - Microsoft Learn
- Apple Business Manager - Apple サポート
- Android ゼロタッチ登録 - Android Enterprise ヘルプ