こんにちは。風読珈琲店のカエデです。
Microsoftのクラウドで会社の端末を管理していると、「Entra IDのデバイス一覧にはあるのに、Intuneの一覧を探しても出てこない」という端末に出会うことがあります。結論から言うと、これはEntra IDにデバイスとして登録されているが、IntuneにはMDM登録されていない状態です。
Entra IDへの「登録・参加」と、Intuneへの「MDM登録」は別々の手続きです。そのため、Entra IDにだけ端末がある状態は珍しくありません。この記事では、こうした端末がどんな状態なのか、どうして生まれるのか、どう見分けて対処すればいいのかを、パターン別に整理します。
Entra IDとIntuneの役割の違い

まず、2つのサービスの役割を分けて考えると理解しやすくなります。
- Microsoft Entra ID(旧Azure AD):ユーザーや端末の「ID(身分証)」を管理するサービス。端末がEntra IDに登録されると、デバイスオブジェクトが作られ、条件付きアクセスなどでその端末を識別できるようになる
- Microsoft Intune:端末そのものを「管理」するサービス。セキュリティ設定やアプリの配布、準拠(コンプライアンス)の判定、リモートワイプなどを行う
- 両者の関係:IntuneにMDM登録された端末は、ほぼ必ずEntra IDにもデバイスオブジェクトを持つ。しかし逆は成り立たない
つまり、「Entra IDにある=身分証は持っている」「Intuneにある=会社の管理下に入っている」と考えるとわかりやすいです。身分証だけ持っていて管理下に入っていない端末が、今回のテーマの「Entra IDにあるのにIntuneにない端末」です。
Entra IDにあるのにIntuneにない主なパターン
よくある原因を、Entra IDでの「参加の種類(Join type)」ごとに整理しました。
| 参加の種類・状態 | よくある原因 |
|---|---|
| Microsoft Entra registered(個人端末・BYOD) | OfficeアプリやTeamsにサインインしたとき、「組織にデバイスの管理を許可する」をオフにしてアプリの登録だけ済ませた。MAM(アプリ保護ポリシー)だけで運用していて、端末自体は管理していない |
| Microsoft Entra joined | 参加した時点でMDMの自動登録が無効だった。ユーザーがMDMユーザースコープの対象外だった。Intuneのライセンスが割り当てられていなかった |
| Microsoft Entra hybrid joined | 自動登録のグループポリシーや共同管理(Configuration Manager)の設定がない、または登録処理が失敗している |
| Intuneから削除済み | Intuneで削除・リタイア・ワイプした、または非アクティブ端末の自動クリーンアップ規則で消えた。Entra ID側のオブジェクトは自動では消えない |
| 古いオブジェクト(残骸) | OSの再インストールや再参加で新しいデバイスIDが作られ、古いオブジェクトだけがEntra IDに残っている |
| 登録の失敗 | ライセンス不足、ユーザーごとの登録台数の上限、登録制限(プラットフォームや個人所有端末のブロック)、証明書や通信の問題 |
1. 個人端末(Entra registered)で、MDM登録していない
いちばん多いのがこのパターンです。私物のスマホやPCで会社のMicrosoft 365にサインインすると、端末がEntra IDに「registered」として登録されます。このとき、Windowsでは「組織にデバイスの管理を許可する」というチェックボックスが表示されます。ここをオフにすると、端末はEntra IDに登録されるだけで、Intuneには入りません。
また、BYOD端末をMAM(アプリ保護ポリシー)だけで守る運用にしている場合は、そもそも端末をMDM登録させない設計です。この場合、Intuneにないのは正常な状態と言えます。
2. Entra joinedだが、自動登録が効いていない
会社支給のWindows PCをEntra IDに参加させても、Intuneに自動で登録されるには条件があります。Entra管理センターの「モビリティ(MDMおよびMAM)」で、Microsoft IntuneのMDMユーザースコープが「すべて」か、対象ユーザーを含むグループになっている必要があります。加えて、参加させたユーザーにIntuneのライセンスが必要です。どちらかが欠けていると、Entra IDには参加できてもIntuneには登録されません。
3. Hybrid joinedで、MDM登録の仕組みがない
オンプレミスのActive DirectoryとEntra IDの両方に参加している「Hybrid joined」の端末は、Entra IDへの同期とIntuneへの登録が別々に動きます。グループポリシーで自動MDM登録を有効にするか、Configuration Managerの共同管理を設定していないと、Intuneには入りません。設定していても失敗している場合は、端末のイベントログ(DeviceManagement-Enterprise-Diagnostics-Provider)にエラーが残っていることが多いです。
4. Intuneからは消えたが、Entra IDに残っている
Intuneで端末を削除したりリタイアしたりしても、Entra IDのデバイスオブジェクトは自動では削除されません。Intuneのデバイスクリーンアップ規則で非アクティブな端末を自動削除している場合も同じです。結果として、Entra IDにだけ「抜け殻」が残ります。
5. 再セットアップで生まれた古いオブジェクト
PCを初期化して同じユーザーで参加し直すと、新しいデバイスIDが発行されます。新しいほうはIntuneにも登録されますが、古いほうはEntra IDに残ったままになります。同じ名前の端末がEntra IDに2つ並んでいたら、このパターンを疑いましょう。
どのパターンかを見分ける方法

Entra管理センターで確認する項目
Entra管理センターの「デバイス」→「すべてのデバイス」で対象の端末を開き、次の項目を確認します。一覧に列を追加しておくと、まとめてチェックできて便利です。
- 参加の種類(Join type):registered/joined/hybrid joinedのどれか。上の表と照らし合わせる
- MDM:「なし(None)」ならIntuneの管理外。「Microsoft Intune」と表示されているのにIntuneに見当たらない場合は、Intune側で削除された不整合の可能性が高い
- 準拠(Compliant):「該当なし(N/A)」ならIntuneの準拠評価を受けていない
- アクティビティ(最終サインイン):何か月も前の日付なら、使われていない残骸の可能性が高い
- 所有者・登録日時:誰の端末で、いつ登録されたかを確認し、本人へのヒアリングにつなげる
端末が手元にあるなら dsregcmd /status
Windows端末を操作できる場合は、コマンドプロンプトで dsregcmd /status を実行します。
- AzureAdJoined / DomainJoined:Entra joinedか、Hybrid joinedかがわかる
- WorkplaceJoined:YESならEntra registered(職場アカウントの追加)
- MdmUrl:空欄なら、MDMの自動登録が構成されていない(MDMユーザースコープの対象外などの可能性)
Windowsの「設定」→「アカウント」→「職場または学校にアクセスする」で、接続済みアカウントに「情報」ボタンが出ていればMDM登録済みです。「情報」ボタンがなければ、Entra IDには参加しているがIntuneには登録されていないと判断できます。
放置するとどうなる?

「Entra IDにあるだけなら困らないのでは?」と思うかもしれませんが、次のような影響があります。
- 条件付きアクセスで弾かれる:「準拠済みデバイスが必要」という条件を設定していると、Intuneで準拠判定を受けていない端末はアクセスを拒否される。ユーザーからは「急にメールが見られなくなった」という問い合わせになりやすい
- ポリシーやアプリが届かない:セキュリティ設定、BitLocker、Windows Updateの管理、アプリ配布が一切効かない
- 紛失時にワイプできない:Intuneにない端末はリモートワイプの対象外
- 台帳と実態がずれる:残骸オブジェクトが増えると、端末数やライセンスの把握、監査対応がしにくくなる
特に、残骸オブジェクトは「使われていないのに有効なデバイス」として残り続けるため、セキュリティ上も整理しておくのが望ましいです。
パターン別の対処法
使用中の端末なら、Intuneに登録し直す
- 前提の確認:MDMユーザースコープの対象になっているか、ユーザーにIntuneのライセンスがあるか、登録制限に引っかかっていないかを確認する
- Windows:「職場または学校にアクセスする」から登録し直す。Hybrid joinedなら、自動MDM登録のグループポリシーや共同管理の設定を見直す
- iPhone・Android:ポータルサイト(Company Portal)アプリから登録する
- BYODをMAMで運用している場合:Intuneにないのは設計どおり。条件付きアクセスが「準拠済みデバイス」ではなく「承認済みアプリ・アプリ保護ポリシー」を求める設定になっているかを確認する
残骸なら、無効化してから削除する
Microsoftは、古いデバイスを整理するときに、いきなり削除せず「無効化→一定期間様子を見る→削除」という手順を勧めています。無効化しておけば、もし使用中の端末だった場合でも元に戻せるからです。
- 1. 抽出:最終アクティビティが一定期間(例:90日)より古い端末を抽出する
- 2. 無効化:対象を無効にし、問い合わせが来ないか一定期間待つ
- 3. 削除:問題がなければ削除する。BitLockerの回復キーはデバイスオブジェクトに紐づいているので、削除前に必要かどうかを確認する
- Hybrid joinedの場合:オンプレミスのActive Directory側で整理しないと、同期で戻ってくることがある
古いデバイスの整理方法は、Microsoftの公式ドキュメントにまとまっています。

なお、Intuneの管理画面は2026年9月にデバイスページのレイアウトが大きく変わりました。新画面での確認場所は下記記事も併せてご確認ください。

まとめ
- 「Entra IDにあるのにIntuneにない端末」は、Entra IDに登録・参加しているが、IntuneにはMDM登録されていない状態
- 主な原因は、BYODでMDM登録をしていない、自動登録の設定・ライセンス不足、Hybrid joinedの登録設定がない、Intuneから削除済み、再セットアップの残骸など
- 見分け方は、Entra管理センターの「参加の種類」「MDM」「準拠」「アクティビティ」と、
dsregcmd /statusの確認 - 放置すると、条件付きアクセスで弾かれる、ポリシーが効かない、ワイプできないなどの影響がある
- 使用中の端末は登録し直し、残骸は「無効化→様子見→削除」の順で整理する
Entra IDとIntuneは画面も似ていて混同しやすいですが、「身分証」と「管理」を分けて考えると、ほとんどのケースは原因をたどれます。まずは対象端末の「参加の種類」と「MDM」の列を見るところから始めてみてください。
