HONDA LABO

本田研究室

Intuneを利用してWindows Updateの配信を管理する(更新リング)

f:id:suguruosako:20211209165923p:plain

Intuneでは、更新リングという設定で、Windows Updateの配信内容やタイミングを管理することができます。今回はこれをやってみようと思います。

ちなみに更新リングの設定は、先日書いたセキュリティベースラインの設定には含まれておりません。

手順

Microsoft Endpoint Manager管理センターにログインし、デバイス、Windows、プロファイルの作成の順にクリックします。

f:id:suguruosako:20211202095042p:plain

更新リングの設定の名前を入力します。ここでは「本番用」という名前にしました。次へをクリックします。

f:id:suguruosako:20211202095049p:plain

更新リングの設定を入力していきます。私は以下のような設定としました。

  • 品質更新プログラムの延期期間…0日
  • 機能更新プログラムの延期期間…30日

その他はデフォルト設定としています。次へをクリックします。

f:id:suguruosako:20211202095106p:plain

割り当ては簡単のために「すべてのデバイス」としました。次へをクリックします。

f:id:suguruosako:20211202095115p:plain

設定を確認して、問題なければ作成をクリックします。

f:id:suguruosako:20211202095125p:plain

以上で設定は完了です。

f:id:suguruosako:20211202095133p:plain

 

その他

コインチェックさんでは、セキュリティパッチの含むアップデートが配信されてから1週間以内に適用するよう従業員にお願い・監視をしているそうです。

コインチェックにおけるゼロトラストモデル - coincheck tech blog

今回は、更新リングの設定のみとなってしまいましたが、

  • 条件付きアクセスを利用して、1週間以内にアップデートしないとサービスにアクセスできないようにする
  • アップデート配信後、1週間たっても更新されていないデバイスの使用者に自動で連絡をする。さらにアップデートされていないユーザーの一覧を自動生成する

などの仕組みがあると良いかもしれないと思いました。

 

参考ドキュメント

コインチェックにおけるゼロトラストモデル - coincheck tech blog

ひと目でわかるIntune 改訂新版