> ## Documentation Index
> Fetch the complete documentation index at: https://support.i.moneyforward.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 2-3.ブラウザ拡張機能 セットアップガイド（Windows Intune）

> Microsoft Intune で管理された Windows 端末にブラウザ拡張機能を配布する手順を説明します。

Microsoft Intune で管理された Windows 端末に、Admina ブラウザ拡張機能を配布する手順です。

拡張機能の全体像は [ブラウザ拡張機能を配布してシャドーITを検知・サービスアクティビティを取得する](/it-management/shadow-it/7q1wryx3dk-extension) を参照してください。

Windows 環境向けの配布手順は 3 種類あります。ご利用の環境に合うものをお選びください。

| 手順                                                                                     | 対象環境                                        |
| -------------------------------------------------------------------------------------- | ------------------------------------------- |
| [ソロセットアップ](/it-management/admina-extension/windows-solo-setup)                         | 端末ごとに個別に設定する。台数が少ない場合                       |
| [GPO（オンプレミス Active Directory）](/it-management/admina-extension/qegqblx598-windows-gpo) | オンプレミスの AD ドメインに参加した端末                      |
| **Intune（MDM）** ← 本手順                                                                  | **Microsoft Intune で管理された端末。オンプレミス AD は不要** |

***

## 1. 前提条件

本手順は、以下がすでに整っていることを前提としています。

* 対象端末が **Microsoft Intune に登録済み**であること（[Intune 管理センター](https://intune.microsoft.com/#home)の **Devices** に表示され、正常に同期していること）
* 端末が **Microsoft Entra ID に参加**していること
* 配布対象のユーザーが所属する **Entra ID のセキュリティグループ**があること
* 作業者が **Intune 管理者**のロールを持っていること

対象ブラウザは Google Chrome と Microsoft Edge です。両方に配布する場合は、それぞれ別々に設定します（手順は同じです）。

### Admina 管理画面から取得する値

作業前に、Admina 管理画面から以下の 3 つを控えてください。

| 値              | 説明                |
| -------------- | ----------------- |
| ApiKey         | 組織ごとに発行される API キー |
| CreatedDate    | 発行日時              |
| OrganizationID | 組織 ID             |

***

## 2. 配布ファイル

| ファイル                                            | 用途                           |
| ----------------------------------------------- | ---------------------------- |
| `ExtensionChrome.admx` / `ExtensionChrome.adml` | Chrome 用の設定テンプレート（2 つで 1 組）  |
| `ExtensionEdge.admx` / `ExtensionEdge.adml`     | Edge 用の設定テンプレート（2 つで 1 組）    |
| `Set-UserEmailEnv.ps1`                          | 各ユーザーのメールアドレスを環境変数に設定するスクリプト |

`.admx` と `.adml` は必ず**同じ名前のペア**でアップロードします。

以下よりダウンロードいただけます。Intune へのアップロード時にご利用ください。

※以下をクリックすると同じタブでファイルが開きます。ダウンロード後は、ブラウザの「戻る」ボタンで本ページにお戻りください。

| ファイル                   | 説明                                             | ダウンロード                                                                                                                      |
| ---------------------- | ---------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------- |
| `ExtensionChrome.admx` | Chrome 用の設定テンプレート（ADMX 定義ファイル）                 | [ダウンロード](https://files.support.i.moneyforward.com/files/it-management/admina-extension/windows-intune/ExtensionChrome.admx) |
| `ExtensionChrome.adml` | `ExtensionChrome.admx` と対になる文字列リソースファイル        | [ダウンロード](https://files.support.i.moneyforward.com/files/it-management/admina-extension/windows-intune/ExtensionChrome.adml) |
| `ExtensionEdge.admx`   | Edge 用の設定テンプレート（ADMX 定義ファイル）                   | [ダウンロード](https://files.support.i.moneyforward.com/files/it-management/admina-extension/windows-intune/ExtensionEdge.admx)   |
| `ExtensionEdge.adml`   | `ExtensionEdge.admx` と対になる文字列リソースファイル          | [ダウンロード](https://files.support.i.moneyforward.com/files/it-management/admina-extension/windows-intune/ExtensionEdge.adml)   |
| `Set-UserEmailEnv.ps1` | 各ユーザーのメールアドレスを環境変数に設定する Intune Platform script | [ダウンロード](https://files.support.i.moneyforward.com/files/it-management/admina-extension/windows-intune/Set-UserEmailEnv.ps1) |

まとめて欲しい場合は [すべてのファイルを ZIP でダウンロード](https://files.support.i.moneyforward.com/files/it-management/admina-extension/windows-intune/all-files.zip) をご利用ください。

<Info>
  `Set-UserEmailEnv.ps1` は **UTF-8（BOM 付き）+ CRLF 改行**で保存されています。Windows PowerShell（5.1）がスクリプトの文字コードを正しく解釈するために必要な形式のため、このファイルを編集する場合もこの形式を維持してください。
</Info>

***

## 3. 配布の仕組み

Intune には「ログイン中のユーザーのメールアドレス」を設定値に自動で埋め込む機能がありません。そのため、本手順では 2 つの部品を組み合わせます。

**① 設定テンプレート（ADMX）** が、拡張機能の強制インストールと各種パラメータを配布します。このうち `UserEmail` には実際のメールアドレスではなく `%USEREMAIL%` という**環境変数への参照**を書き込みます。

**② スクリプト（Set-UserEmailEnv.ps1）** が、各ユーザーのログイン時に、そのユーザー自身のメールアドレスを環境変数 `USEREMAIL` に設定します。

ブラウザが設定を読み込むタイミングで `%USEREMAIL%` が実際のメールアドレスに展開され、ユーザーごとに正しい値が Admina に送信されます。この仕組みにより、**1 台の端末を複数のユーザーが利用する場合でも、それぞれのユーザーが自分のメールアドレスで記録されます**。

***

## 4. 設定手順

### 手順 1: 設定テンプレートをインポートする

[Intune 管理センター](https://intune.microsoft.com/#home)で以下を開きます。

> [**Devices** → **Configuration**](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration) → **Manage** → **Templates** → **Import ADMX**

Chrome 用と Edge 用を、**それぞれ別々に** 2 回に分けてインポートします。

1. 1 回目: `ExtensionChrome.admx` と `ExtensionChrome.adml` をアップロード
2. 2 回目: `ExtensionEdge.admx` と `ExtensionEdge.adml` をアップロード

両方とも **State** が **Available** になれば成功です。

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/admx-config-01.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=49ea795f174b3d5411e1b1bbb7bcf8c5" alt="Intune の Import ADMX 画面でAdminaEdgeのADMX/ADMLファイルをアップロードし、Upload Completedと表示されている状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1124" data-path="images/it-management/admina-extension/windows-intune/admx-config-01.png" />
</Frame>

### 手順 2: 設定プロファイルを作成する

> [**Devices** → **Configuration**](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration) → **Create** → **New Policy**

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/device-policy-setup01-01.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=1e1734ce0c1fe57bc19edd90f67c9f4b" alt="Create a profile画面でPlatformにWindows 10 and later、Profile typeにTemplates（Imported Administrative templates）を選択している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1444" data-path="images/it-management/admina-extension/windows-intune/device-policy-setup01-01.png" />
</Frame>

以下を選択・入力します。

| 項目           | 入力例                                                                                      |
| ------------ | ---------------------------------------------------------------------------------------- |
| Platform     | **Windows 10 and later**                                                                 |
| Profile type | **Templates** → **Imported Administrative templates**                                    |
| Name         | `AdminaChromeManagedPolicy`（Edge の場合は `AdminaEdgeManagedPolicy` など、ブラウザ名を含めると管理しやすくなります） |
| Description  | `Admina の Chrome 向けポリシーの配布`                                                              |

**Configuration settings** の画面で `Admina` と検索すると、次の 2 つが表示されます。配布したいブラウザの方を選択してください。

* `[Chrome] Admina Extension を強制インストールし Managed Policy を配布する`
* `[Edge] Admina Extension を強制インストールし Managed Policy を配布する`

**Enabled** を選び、以下の値を入力します。

| 項目             | 入力する値                                     |
| -------------- | ----------------------------------------- |
| ApiKey         | Admina 管理画面の値                             |
| CreatedDate    | Admina 管理画面の値                             |
| OrganizationID | Admina 管理画面の値                             |
| UserEmail      | `%USEREMAIL%` ← **この文字列をそのまま入力してください**    |
| UserPC         | `%COMPUTERNAME%` ← **この文字列をそのまま入力してください** |

> **UserEmail と UserPC は、実際の値に置き換えないでください。** `%USEREMAIL%` `%COMPUTERNAME%` という文字列のまま入力します。ブラウザが読み込む際に、自動的にユーザーごとの値へ展開されます。

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/device-policy-setup01.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=ef63ca02f15dd63a49c4bea84ca1d1cf" alt="Configuration settings画面でApiKey・CreatedDate・OrganizationID・UserEmail・UserPCの各値を入力している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1123" data-path="images/it-management/admina-extension/windows-intune/device-policy-setup01.png" />
</Frame>

**Assignments** で、配布対象の**ユーザーグループ**を指定します。

> デバイスグループではなく**ユーザーグループ**を指定してください。本テンプレートはユーザー単位の設定として動作します。

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/device-policy-setup02.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=669f51035ee3068f7badbcec0bd99d44" alt="Review + create画面で設定プロファイルの内容とAssignmentsを最終確認している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1123" data-path="images/it-management/admina-extension/windows-intune/device-policy-setup02.png" />
</Frame>

Chrome と Edge の両方に配布する場合は、この手順をもう一度繰り返して 2 つのプロファイルを作成します。

### 手順 3: メールアドレス設定スクリプトを配布する

> [**Devices** → **Scripts and remediations**](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/scripts) → **Platform scripts** → **Add** → **Windows 10 and later**

| 項目                                              | 設定値                    |
| ----------------------------------------------- | ---------------------- |
| スクリプト                                           | `Set-UserEmailEnv.ps1` |
| Run this script using the logged on credentials | **Yes**                |
| Enforce script signature check                  | No                     |
| Run script in 64 bit PowerShell Host            | Yes                    |
| Assignments                                     | 手順 2 と**同じユーザーグループ**   |

> **「Run this script using the logged on credentials」は必ず Yes にしてください。** No のままだと、ユーザーごとのメールアドレスが正しく設定されません。

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/set-user-email-01.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=7c19f19fd79c22b21caaf0c12a529a97" alt="Script settings画面でSet-UserEmailEnv.ps1のRun using logged on credentials等の設定値を入力している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1123" data-path="images/it-management/admina-extension/windows-intune/set-user-email-01.png" />
</Frame>

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/set-user-email-02.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=0d88102010e7564c2952b21bcc5e2c29" alt="Review + create画面でSet-UserEmailEnv.ps1スクリプトの設定内容とAssignmentsを最終確認している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1123" data-path="images/it-management/admina-extension/windows-intune/set-user-email-02.png" />
</Frame>

***

## 5. 動作確認

設定の反映には数分から数十分かかります。対象ユーザーで端末にサインインしたあと、以下を確認してください。

### 確認 1: 環境変数

PowerShell を**新しく開いて**実行します。

```powershell theme={null}
[Environment]::GetEnvironmentVariable('USEREMAIL', 'User')
```

サインインしているユーザーのメールアドレスが表示されれば成功です。

### 確認 2: 拡張機能

ブラウザで `chrome://extensions`（Edge の場合は `edge://extensions`）を開き、Admina 拡張機能がインストールされていることを確認します。「組織によってインストールされました」と表示されます。

### 確認 3: 拡張機能の設定画面

Admina 拡張機能のオプション画面を開き、**Email address** 欄にサインイン中のユーザーのメールアドレスが表示され、**Managed** と表示されていることを確認します。

問題がある場合は [Diag データの確認方法](/it-management/admina-extension/344geptwee-diag) を参照してください。

***

## 6. よくある質問・トラブルシューティング

### 各手順で実行エラーが出る場合

手順 2（設定プロファイル）または手順 3（スクリプト）で配布エラーが起きている場合、それぞれの実行ログを Intune 管理センターで確認してください。

設定プロファイルは、[**Devices** → **Configuration**](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration) → 該当プロファイル → **Device status** で、対象端末ごとの適用結果（Succeeded / Error など）を確認できます。

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/device-policy-setup03.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=3ce2a44e46769d52e4f5bd2f1cbb962b" alt="設定プロファイルのDevice status画面でSucceededとErrorの件数と端末ごとの状態を確認している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1447" data-path="images/it-management/admina-extension/windows-intune/device-policy-setup03.png" />
</Frame>

スクリプトは、[**Devices** → **Scripts and remediations**](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/scripts) → 該当スクリプト → **Device status** / **User status** で、実行結果を確認できます。

<Frame>
  <img src="https://mintcdn.com/moneyforwardi/W1YWviwX-NeFh8b0/images/it-management/admina-extension/windows-intune/set-user-email-03.png?fit=max&auto=format&n=W1YWviwX-NeFh8b0&q=85&s=4c3ee56964907f1b924d5344747719ed" alt="Set-UserEmailEnv スクリプトのDevice status / User status画面で実行結果を確認している状態" style={{ maxWidth: "min(100%, 800px)", height: "auto" }} width="1920" height="1447" data-path="images/it-management/admina-extension/windows-intune/set-user-email-03.png" />
</Frame>

Error が出ている場合は、対象端末を選択すると詳細なエラーコード・メッセージを確認できます。

### 設定後すぐに反映されません

Intune の反映にはタイムラグがあります。再ログインなどで Sync する場合もあります。通信環境が良い状態で時間（1〜数時間）待つか、ログオフ / ログイン（再ログイン）を試すなどしてください。

### 拡張機能に `%USEREMAIL%` と表示される

環境変数が展開される前にデータが送信されると発生します。環境変数の展開が行われれば自然に解消するため、まずは反映を一定時間お待ちください。それでも反映がこない場合は配布エラーになっていないか、以下の手順で確認してください。

* 「Run this script using the logged on credentials」が **Yes** になっているか
* [**Devices** → **Scripts and remediations**](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/scripts) → 該当スクリプト → **Device status** で、対象端末が **Success** になっているか

### 設定値（ApiKey など）を変更したい

手順 2 で作成した設定プロファイルを開き、値を書き換えて保存するだけです。次回の同期時に各端末へ反映されます。ファイルの再アップロードは不要です。

### 配布を停止したい

手順 2 で作成した設定プロファイルの**割り当てを解除**するか、プロファイル自体を削除します。次回のポリシー更新時に設定が削除され、ブラウザから拡張機能が自動的に削除されます。

なお、環境変数 `USEREMAIL` は削除されずに残ります。これはユーザーのメールアドレスを示す一般的な値であり、Admina 固有の情報ではないためです。削除が必要な場合は別途対応してください。
