contoso.com という名前の Azure AD テナントがあります。 ユーザーが Windows 11 デバイスを contoso.com に参加させるときに、ローカルの Administrators グループに自動的に追加されないようにする必要があります。 何を設定すればよいでしょうか?
正解:D
ユーザーがWindows 11デバイスをcontoso.comに参加させた際に、ローカルのAdministratorsグループに自動的に追加されないようにするには、Azure ADのデバイス設定を構成する必要があります。デバイス設定では、Azure ADにデバイスを追加できるユーザーと、そのユーザーをローカル管理者として追加するか標準ユーザーとして追加するかを管理できます。既定では、Azure ADにデバイスを追加したユーザーはローカルのAdministratorsグループに追加されますが、この設定を「なし」または「選択済み1」に変更できます。 他のオプションは、次の理由によりこのシナリオには関係ありません。 Windows Autopilot は、新しいデバイスを事前構成し、Azure AD および Microsoft Intune に自動的に登録できるサービスです。デバイスに参加するユーザーのローカル管理者ロールは制御しません2。 Windows のプロビジョニング パッケージは、セットアップ プロセス中に Windows デバイスに適用できるカスタム設定とポリシーを含むファイルです。Azure AD への参加プロセスやユーザーのローカル管理者ロールには影響しません3。 Azure AD のセキュリティの既定値は、組織を一般的な攻撃から保護するために既定で有効になっている基本的な ID セキュリティ メカニズムのセットです。デバイス管理やローカル管理者ロール4 に関連する設定は含まれていません。 参考資料: Microsoft Entra 管理センターを使用したデバイス ID の管理、Windows Autopilot、Windows 10 のプロビジョニング パッケージ、セキュリティの既定値とは何ですか?