LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

Windows Autopilotとは|ゼロタッチPC展開の仕組みとMDM連携

Windows Autopilotは、MicrosoftがWindows 10/11向けに提供するゼロタッチデバイス展開サービスです。IT管理者がPCに一切触れることなく、ユーザーが箱を開けて電源を入れるだけで企業設定が自動適用される仕組みを実現します。本記事では、Autopilotの仕組み・展開モード・Entra ID連携・OOBEカスタマイズから、Apple ADE・Androidゼロタッチ登録との比較まで、IT管理者が押さえるべきポイントを網羅的に解説します。

Windows Autopilotの概要

Autopilotが解決する課題

従来のWindows PC展開では、IT部門が以下のような作業を手動で実施していました。

  • マスターイメージの作成・維持
  • 個別PCへのOSクリーンインストール
  • ドライバーの手動インストール
  • 業務アプリケーションの個別セットアップ
  • セキュリティポリシーの手動適用
  • Active Directoryへのドメイン参加

これらの作業は1台あたり数時間を要し、大量展開時にはIT部門に深刻な負荷をもたらしていました。Windows Autopilotは、これらの手作業をクラウド経由で自動化し、IT管理者の物理的な介在なしにデバイスを業務利用可能な状態にします。

Autopilotの基本コンセプト

Windows Autopilotの根幹にあるのは「デバイスのID情報をクラウドに事前登録し、初回起動時にクラウドから構成を自動適用する」というモデルです。

従来型展開との違い

【従来型展開】
  OEMから納品 → IT部門で開梱 → イメージ適用 → 設定 → 梱包 → ユーザーへ配送
  ───────── IT部門の工数が大きい ─────────

【Autopilot展開】
  OEMから直接ユーザーへ配送 → 電源ON → 自動セットアップ完了
  ───────── IT部門の工数ゼロ ─────────

Autopilotでは、OEM(メーカー)やリセラーから直接エンドユーザーにPCを配送できます。ユーザーがPCの電源を入れると、インターネット経由でAutopilotサービスに接続し、事前に定義されたプロファイルに基づいてセットアップが自動実行されます。

選定ガイド(無料)

MDM選定ガイド

MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。

無料でダウンロード

Autopilotの仕組み

ハードウェアハッシュとデバイス登録

Autopilotの起点となるのが「ハードウェアハッシュ」です。これはデバイス固有の識別情報であり、以下の要素から生成されます。

  • SMBIOS UUID
  • MACアドレス
  • ディスクのシリアル番号
  • TPM(Trusted Platform Module)の情報
  • その他のハードウェア属性

このハッシュ情報をMicrosoft Intune(またはMicrosoft 365管理センター)に登録することで、デバイスがAutopilotの管理対象となります。

ハードウェアハッシュの取得方法

ハードウェアハッシュの取得には複数の手段があります。

方法1: OEM/リセラーによる事前登録 Dell、HP、Lenovo等の主要OEMは、出荷時にハードウェアハッシュをMicrosoftに直接アップロードするサービスを提供しています。この方法が最も推奨されます。

方法2: PowerShellスクリプトによる手動取得 既存デバイスをAutopilot登録する場合に使用します。

# 管理者権限のPowerShellで実行
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile C:\autopilot.csv

方法3: Intune管理センターへのCSVインポート Intune管理センターからCSVファイルをインポートする方法です。

Autopilot登録から展開までのフロー

Autopilotの動作フロー全体を以下に示します。

┌─────────────────────────────────────────────────────────────┐
│                  Autopilot 展開フロー                         │
└─────────────────────────────────────────────────────────────┘

  [1] デバイス登録                    [2] プロファイル割り当て
  ┌──────────────┐                   ┌──────────────────┐
  │ OEM/リセラー  │──ハードウェア──→  │ Microsoft Intune  │
  │ が出荷時登録  │   ハッシュ        │ 管理センター      │
  └──────────────┘                   │                  │
                                     │ ・展開プロファイル │
                                     │ ・デバイスグループ │
                                     │ ・ポリシー設定    │
                                     └────────┬─────────┘
                                              │
  [3] ユーザーが電源ON                         │
  ┌──────────────┐                            │
  │  新品PC       │──インターネット接続──→     │
  │  電源投入     │                            │
  └──────┬───────┘                            │
         │                                    │
         ▼                                    ▼
  [4] OOBE開始 ─→ Autopilotサービスに問い合わせ
         │
         ▼
  [5] Entra ID 認証(ユーザー駆動モードの場合)
         │
         ▼
  [6] MDM自動登録(Intune)
         │
         ▼
  [7] ポリシー・アプリ自動適用
         │
         ▼
  [8] デスクトップ表示 → 業務開始可能

各ステップの詳細

ステップ1-2: 事前準備(IT管理者が実施) ハードウェアハッシュをIntuneに登録し、Autopilot展開プロファイルを作成してデバイスグループに割り当てます。この工程はデバイス出荷前に完了させます。

ステップ3-4: OOBE(Out-of-Box Experience)の開始 ユーザーがPCの電源を入れると、Windowsの初期セットアップ画面(OOBE)が起動します。デバイスはインターネットに接続した時点でAutopilotサービスに問い合わせ、自身に割り当てられたプロファイルを取得します。

ステップ5: Entra ID認証 ユーザー駆動モードでは、ユーザーが企業のEntra IDアカウントでサインインします。この認証をトリガーとして、デバイスがEntra IDに参加(またはハイブリッド参加)します。

ステップ6-7: MDM登録とポリシー適用 Entra ID参加と同時に、MDM自動登録が実行されます。Intuneに登録されたデバイスに対して、構成プロファイル・コンプライアンスポリシー・アプリケーションが自動配信されます。

ステップ8: 業務開始 すべてのポリシーとアプリの適用が完了すると、デスクトップが表示され、ユーザーは即座に業務を開始できます。

展開モードの詳細

Windows Autopilotには、用途に応じた複数の展開モードが用意されています。

ユーザー駆動モード(User-Driven Mode)

最も一般的な展開モードです。ユーザー自身がEntra IDの資格情報を入力してセットアップを完了します。

特徴

  • ユーザーがサインインすることでデバイスとユーザーの紐付けが自動的に行われる
  • ユーザー固有のアプリケーション・設定が適用される
  • Entra ID参加またはハイブリッドEntra ID参加を選択可能

適用シナリオ

  • 通常のオフィスワーカーへのPC展開
  • リモートワーカーへの直送展開
  • 部門異動に伴うPC交換

ユーザー側の操作

  1. PCの電源を入れる
  2. 言語・キーボードレイアウトを選択(カスタマイズで省略可)
  3. ネットワークに接続
  4. 企業アカウント(メールアドレス)を入力
  5. パスワード(またはMFA)を入力
  6. 自動セットアップの完了を待つ

自己展開モード(Self-Deploying Mode)

ユーザーの操作を一切必要としないモードです。キオスク端末・共有デバイス・会議室端末などに最適です。

特徴

  • ユーザー認証が不要(TPM 2.0によるデバイス認証を使用)
  • 完全に自動で展開が完了する
  • デバイスはユーザーに紐付けられない(デバイスアフィニティなし)
  • Entra ID参加のみサポート(ハイブリッド参加は不可)

前提条件

  • TPM 2.0が有効であること
  • 有線LANまたはWi-Fiの自動接続が可能であること
  • Windows 10 1903以降 / Windows 11

適用シナリオ

  • キオスク端末・デジタルサイネージ
  • 会議室の共有PC
  • 工場・倉庫の共有端末
  • 受付端末

事前プロビジョニングモード(Pre-Provisioning / ホワイトグローブ)

IT部門やパートナーがセットアップの前半部分を事前に実行し、ユーザーには後半部分のみを行わせるモードです。

特徴

  • 2段階のセットアップフロー(技術者フェーズ + ユーザーフェーズ)
  • 技術者フェーズでOS構成・アプリインストールを完了させるため、ユーザーの待ち時間が大幅に短縮
  • 大容量アプリケーションのインストールが必要な場合に有効

フロー

┌─────────────────────────────────────────┐
│          事前プロビジョニング             │
├─────────────────────────────────────────┤
│                                         │
│  【技術者フェーズ】                      │
│  1. OOBE画面でWindowsキーを5回押下       │
│  2. 「Windows Autopilot provisioning」   │
│     画面が表示される                     │
│  3. 「Provision」ボタンをクリック         │
│  4. デバイス構成・アプリが自動適用        │
│  5. 完了後、再シール(電源OFF)           │
│              │                          │
│              ▼                          │
│  【ユーザーフェーズ】                    │
│  1. ユーザーが電源ON                     │
│  2. Entra ID認証                        │
│  3. ユーザー固有の設定のみ適用(短時間)  │
│  4. デスクトップ表示                     │
│                                         │
└─────────────────────────────────────────┘

適用シナリオ

  • CAD・映像編集など大容量ソフトウェアが必要なPC
  • ネットワーク帯域が限られる拠点への展開
  • セットアップ完了状態を検証してから配布したい場合

展開モードの比較表

項目ユーザー駆動自己展開事前プロビジョニング
ユーザー操作必要(認証)不要最小限(認証のみ)
TPM 2.0推奨必須必須
ユーザー紐付けありなしあり
Entra ID参加対応対応対応
ハイブリッド参加対応非対応対応
セットアップ時間30-60分20-40分ユーザー側5-15分
IT部門の介在不要不要技術者フェーズのみ
主な用途個人PC共有端末大容量アプリPC

Entra ID(旧Azure AD)との連携

Autopilotの認証基盤としてのEntra ID

Windows Autopilotは、Entra ID(旧Azure Active Directory)を認証・ID管理の基盤として使用します。Autopilot展開時にデバイスはEntra IDに自動登録され、ユーザーIDとデバイスIDの紐付けが行われます。

参加方式の選択

Autopilotでは、2つのEntra ID参加方式を選択できます。

Entra ID参加(クラウドネイティブ)

  • デバイスがEntra IDに直接参加
  • オンプレミスADへの接続が不要
  • クラウドファーストの組織に最適
  • 条件付きアクセスとの連携がシンプル

ハイブリッドEntra ID参加

  • デバイスがオンプレミスADとEntra IDの両方に参加
  • 既存のグループポリシー(GPO)を継続利用可能
  • オンプレミスリソースへのアクセスにKerberos認証を使用
  • Intune Connectorのセットアップが追加で必要
【Entra ID参加】
  ユーザー ─→ Entra ID ─→ Intune ─→ クラウドリソース
                                   ─→ SaaS アプリ

【ハイブリッドEntra ID参加】
  ユーザー ─→ Entra ID ──→ Intune ─→ クラウドリソース
           ─→ オンプレAD ──→ GPO  ─→ オンプレリソース
              (Intune Connector経由)

条件付きアクセスとの統合

Entra IDの条件付きアクセスと組み合わせることで、Autopilot展開後のデバイスに対して高度なアクセス制御を実現できます。

  • デバイスがIntuneのコンプライアンスポリシーに準拠していなければ、M365リソースへのアクセスをブロック
  • 特定のロケーション(社内ネットワーク外)からのアクセスにMFAを要求
  • 管理対象デバイスからのみSharePoint・Teamsへのアクセスを許可

OOBEカスタマイズ

セットアップ画面の簡素化

Autopilot展開プロファイルでは、OOBEの各画面の表示・非表示をきめ細かく制御できます。

非表示にできる主な画面

  • プライバシー設定画面
  • ライセンス条項画面
  • 使用状況データ送信の同意画面
  • Cortana設定画面(※ Windows 11ではCortanaアプリは2023年に廃止済みのため対象外)
  • ローカルアカウント作成画面

制御できるOOBE設定項目

設定項目既定値カスタマイズ
プライバシー設定表示非表示可
EULA表示非表示可
ローカル管理者アカウント作成可作成不可に変更
ユーザーアカウントの種類管理者標準ユーザーに変更
言語/地域選択表示自動設定で省略可
キーボードレイアウト表示自動設定で省略可

企業ブランディング

OOBEのサインイン画面に企業ブランドを反映させることができます。これはEntra IDのカスタムブランディング機能と連動しています。

カスタマイズ可能な要素

  • 企業ロゴ(サインイン画面の上部に表示)
  • 背景画像(サインインページの背景)
  • 背景色
  • サインインページのテキスト(ヒントや利用規約へのリンク)

設定場所 Entra ID管理センター > 企業ブランド > 既定のブランドを構成

ブランディングを適用すると、ユーザーはOOBE画面で自社のロゴと背景を目にすることになり、「会社のPCである」という認識を初回起動時から持つことができます。

ESP(Enrollment Status Page)の活用

ESP(登録状態ページ)は、Autopilotセットアップの進行状況をユーザーに表示する画面です。

ESPの主な機能

  • セットアップの進行状況をリアルタイム表示
  • 必須アプリのインストール完了まで利用を制限
  • タイムアウト設定(指定時間内に完了しない場合の動作を定義)

ESPの設定オプション

ESP設定例:
├── デバイスセットアップ
│   ├── アプリのインストール完了まで表示: はい
│   ├── タイムアウト: 60分
│   └── タイムアウト時の動作: 続行を許可
│
└── ユーザーセットアップ
    ├── アプリのインストール完了まで表示: はい
    ├── 必須アプリのみ追跡: はい
    └── タイムアウト: 30分

ESPを適切に構成することで、「セットアップ中にユーザーが操作してしまい中途半端な状態になる」問題を防止できます。

Autopilot Resetによるデバイス再利用

Autopilot Resetとは

Autopilot Resetは、デバイスを初期状態に戻しつつ、Entra IDへの参加状態とMDM登録を維持する機能です。通常のWindowsリセット(初期化)とは異なり、再セットアップの工数を大幅に削減できます。

通常リセットとAutopilot Resetの違い

【通常のWindowsリセット】
  リセット → OOBE再表示 → ユーザー認証 → MDM再登録 → ポリシー再適用
  ──────── 30-60分の再セットアップが必要 ────────

【Autopilot Reset】
  リセット → Entra ID参加維持 → MDM登録維持 → ポリシー自動再適用
  ──────── 数分で業務利用可能な状態に復帰 ────────

ローカルリセットとリモートリセット

ローカルAutopilot Reset

  • デバイスのロック画面からIT管理者が実行
  • ネットワーク接続が不要(オフラインでも実行可能)
  • 即座にリセットが開始される

リモートAutopilot Reset

  • Intune管理センターからリモートで実行
  • ネットワーク経由でリセットコマンドを送信
  • 次回デバイスがネットワーク接続した際にリセットが実行される

Autopilot Resetで保持される情報

項目保持される削除される
Entra ID参加状態はい-
MDM登録状態はい-
Wi-Fiプロファイルはい-
プロビジョニングパッケージはい-
ユーザーデータ-はい
ユーザーアプリ-はい
ローカルアカウント-はい
ユーザー固有設定-はい

活用シナリオ

  • 退職者のPC再利用: 退職者のデータを消去し、次のユーザーに迅速に再配布
  • 部門異動: 異動先の業務に合わせたアプリ・設定に切り替え
  • 障害復旧: ソフトウェア障害時に、MDM登録を維持したまま迅速にリセット
  • 季節労働者・インターン向けPC: 短期利用後のリフレッシュ

Apple ADE / Android ゼロタッチ登録との比較

プラットフォーム別ゼロタッチ展開の比較

各プラットフォームのゼロタッチ展開機能を比較します。

項目Windows AutopilotApple ADE(旧DEP)Android ゼロタッチ登録
提供元MicrosoftAppleGoogle
対象OSWindows 10/11iOS / iPadOS / macOSAndroid 9.0以上
デバイス登録方法ハードウェアハッシュ(OEM/手動)Apple Business Manager経由ゼロタッチポータル経由
MDM連携Intune(推奨)/他社MDM任意のMDM(ABM経由)任意のDPC対応MDM
ユーザー認証Entra ID管理対象Apple ID / フェデレーションGoogle Workspace / 企業IdP
監視モードN/A(GPO/Intune制御)Supervised Modeフルマネージド / Work Profile
展開モード数3(ユーザー駆動/自己展開/事前プロビジョニング)1(カスタマイズで分岐)2(フルマネージド/専用デバイス)
リセット機能Autopilot Resetリモートワイプ→ADE再登録ファクトリーリセット保護
OEMとの連携Dell/HP/Lenovo等が対応Apple直販/認定リセラーSamsung/Google Pixel等が対応
セットアップ画面カスタマイズOOBEの各画面を制御可セットアップアシスタントの画面を制御可限定的(DPC依存)
企業ブランディングEntra IDブランディングABMカスタマイズMDM側で制御
オフライン展開一部対応(事前プロビジョニング)ADE構成プロファイルがキャッシュ可非対応(ネットワーク必須)

各プラットフォームの強みと注意点

Windows Autopilot

  • 強み: Intune/Entra IDとのネイティブ統合、ハイブリッドAD参加のサポート、OEM連携の充実
  • 注意点: Intune以外のMDMとの連携は限定的、ハードウェアハッシュ取得が必要

Apple ADE(Automated Device Enrollment)

  • 強み: Supervised Modeによる強力なデバイス制御、MDMベンダーを自由に選択可能
  • 注意点: Apple Business Managerの初期構築が必要、認定リセラー経由の購入が前提

Android ゼロタッチ登録

  • 強み: Google Workspaceとの統合、Work Profileによる個人/業務分離
  • 注意点: 対応メーカーが限定的、機種によって挙動にばらつきがある

マルチOS環境での運用戦略

多くの企業では、Windows・iOS/macOS・Androidが混在する環境を運用しています。統合MDMによるマルチOS管理が鍵となります。

┌──────────────────────────────────────────────┐
│          統合MDMによるマルチOS展開             │
├──────────────────────────────────────────────┤
│                                              │
│  Windows PC ──Autopilot──→                   │
│                            ┌──────────┐      │
│  iPhone/iPad ──ADE───────→ │ 統合MDM  │      │
│                            │          │      │
│  Mac ────────ADE───────→   │ ポリシー │      │
│                            │ アプリ   │      │
│  Android ──ゼロタッチ───→  │ 監視     │      │
│                            └──────────┘      │
│                                              │
│  → すべてのデバイスを単一コンソールで管理     │
│  → OS別のゼロタッチ登録を統一的に運用         │
│  → コンプライアンスポリシーを横断的に適用      │
│                                              │
└──────────────────────────────────────────────┘

導入手順と注意点

導入手順の全体像

Windows Autopilotの導入を、段階的に整理します。

Phase 1: 前提環境の準備

  1. Entra IDテナントの確認・構築
  2. Intuneサブスクリプションの有効化
  3. MDM自動登録の有効化(Entra ID > モビリティ > Microsoft Intune)
  4. ライセンスの割り当て(Intune + Entra ID P1以上)

Phase 2: Autopilotプロファイルの作成

  1. Intune管理センターにアクセス
  2. デバイス > Windows > Windows登録 > 展開プロファイル
  3. 展開モードの選択(ユーザー駆動/自己展開/事前プロビジョニング)
  4. OOBE設定のカスタマイズ
  5. ESPの構成

Phase 3: デバイスの登録

  1. OEMまたはリセラーにハードウェアハッシュ登録を依頼
  2. 既存デバイスはPowerShellスクリプトで手動取得
  3. Intuneへのインポート確認
  4. デバイスグループへの割り当て

Phase 4: テストと検証

  1. テスト用デバイスでAutopilot展開を実行
  2. OOBE画面のカスタマイズ確認
  3. アプリケーションのインストール確認
  4. コンプライアンスポリシーの適用確認
  5. 条件付きアクセスの動作確認

Phase 5: 本番展開

  1. 展開対象デバイスの一括登録
  2. ユーザーグループへのプロファイル割り当て
  3. 展開状況のモニタリング
  4. トラブルシューティング体制の確立

導入時の注意点

ネットワーク要件

  • Autopilotでは、デバイスが初回起動時にMicrosoftのクラウドサービスに接続する必要があります
  • プロキシ環境では、必要なURL(*.microsoft.com、login.microsoftonline.com等)を許可リストに追加する必要があります
  • HTTPS検査(SSL/TLSインスペクション)を使用している場合、Autopilot関連のトラフィックを除外する必要があります

ハードウェア要件

  • TPM 2.0: 自己展開モードと事前プロビジョニングでは必須
  • UEFI: レガシーBIOSは非対応
  • Windows 10 1809以降 / Windows 11: 古いOSバージョンでは一部機能が制限される

ライセンス要件

  • Microsoft Intune(スタンドアロンまたはM365 E3/E5に含まれる)
  • Entra ID P1以上(条件付きアクセスを使用する場合はP2推奨)
  • Windows 10/11 Pro、Enterprise、またはEducation

よくあるトラブルと対処法

トラブル原因対処法
Autopilotプロファイルが適用されないハードウェアハッシュ未登録CSVの再インポート・OEMへ確認
OOBE画面が通常のままプロファイル割り当て未完了デバイスグループの割り当てを確認
ESP画面でタイムアウトアプリインストールの遅延タイムアウト値の延長・必須アプリの見直し
Entra ID参加に失敗MDM自動登録が未構成Entra ID > モビリティ設定を確認
ハイブリッド参加に失敗Intune Connector未設定Connectorのインストールと構成を確認
アプリが展開されない割り当て先グループの誤りIntuneのアプリ割り当て設定を確認

セキュリティ上の考慮事項

  • Autopilotで展開されたデバイスには、必ずBitLockerによるドライブ暗号化を適用する
  • 条件付きアクセスポリシーで、準拠デバイスのみが企業リソースにアクセスできるようにする
  • ローカル管理者権限はOOBE設定で「標準ユーザー」に変更し、LAPS(Local Administrator Password Solution)を併用する
  • Windows Defender for Endpointとの統合を検討する

まとめ

Windows Autopilotは、Windows PCのゼロタッチ展開を実現する強力なサービスです。OEMとの連携によるハードウェアハッシュの事前登録、Entra IDによる認証基盤、IntuneによるMDM自動登録を組み合わせることで、IT管理者がデバイスに一切触れることなく、ユーザーの手元で企業PCのセットアップを完了させることができます。

Apple ADEやAndroidゼロタッチ登録と同様に、ゼロタッチ展開はデバイス管理の効率化において不可欠な仕組みです。マルチOS環境では、統合MDMを活用して各プラットフォームのゼロタッチ機能を一元的に管理することが重要です。


法人PC展開の効率化をご検討の方へ

Windows Autopilotをはじめとするゼロタッチ展開の導入、マルチOS環境でのデバイス管理統合についてお悩みでしたら、ぜひお気軽にご相談ください。貴社の環境に合わせた最適な展開戦略をご提案いたします。

お問い合わせはこちら


参考リンク

関連記事

商標について:本記事に記載されているMicrosoft IntuneAzure ADGoogle WorkspaceMicrosoft 365Box等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MDM

この課題、LOCKEDで解決できます

「MDM選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード