Windows Remote Desktopのクライアントは、2025年から2026年にかけて入れ替わりました。Microsoft Store版の「リモート デスクトップ」アプリは配布が終わり、MSI版も2026年3月27日でサポート対象外です。後継のWindows Appと、Windowsに標準で入っているmstscの2本立てになっています。この記事では、2026年10月時点のMicrosoft Learnをもとに、接続先別にどのクライアントを使うか、MacとWindowsへのWindows Appの入れ方、2026年4月の更新で.rdpファイルに出るようになった警告、rdpsignで署名して社内に配る手順を示します。
まとめ|2026年10月時点のWindows Remote Desktopクライアントの選び方
社内のWindows PCへWindowsから入るなら、いまも一般提供の手段はmstsc(リモート デスクトップ接続)です。Windows AppのリモートPC接続は、Windows上ではまだプレビュー扱いです。MacとiPhone・iPadからはWindows Appを使い、旧アプリを探す必要はありません。
.rdpファイルを配って接続させている組織は、署名を先に済ませてください。2026年4月14日の更新以降、未署名の.rdpファイルには「不明なリモート接続」の警告が出て、クリップボードやドライブの共有はすべて既定でオフになります。署名しておけば発行元の名前が表示され、利用者が本物かどうかを見分けられます。
社外からの接続で、ルーターの3389番ポートをインターネットへ開ける構成は採りません。VPNか、Azure上ならAzure Bastionのような公開IP不要の経路に寄せます。
Windows Remote Desktopのクライアント世代交代と接続先別の対応表
「Remote Desktop」という名前の付いたクライアントが複数あったため、どれが現役かが分かりにくくなっています。まず終わったものと残ったものを分けます。
Microsoft Store版とMSI版リモートデスクトップの終了日と残るmstsc
Remote Desktop clientの概要ページによると、Microsoft Store版の「Remote Desktop app for Windows」は2025年5月27日にダウンロードの提供を終え、2025年9月にサポートも終わりました。スタンドアロンのMSI版「Remote Desktop client for Windows」とWebクライアントは、パブリッククラウドの利用者向けに2026年3月27日でサポート対象外になっています。
MSI版の延長はAzure Government、21Vianetが運営するAzure、AVD Classicに限られ、期限の2026年9月28日もすでに過ぎました。macOSとiOS/iPadOSの旧アプリはダウンロードできず、Windows Appに置き換わっています。一方、Windowsに標準で入っているmstsc.exeは終了の対象になっていません。
Windows AppのリモートPC接続がWindows上ではプレビューの制約
Windows Appの概要(2026年7月9日更新)にある対応表を、接続先ごとに整理すると次のとおりです。
| 接続先 | Windows | macOS | iOS/iPadOS | Android | Webブラウザー |
|---|---|---|---|---|---|
| Azure Virtual Desktop | 対応 | 対応 | 対応 | 対応 | 対応 |
| Windows 365 | 対応 | 対応 | 対応 | 対応 | 対応 |
| リモート デスクトップ サービス | 非対応 | 対応 | 対応 | 対応 | 非対応 |
| リモートPC | プレビュー | 対応 | 対応 | 対応 | 非対応 |
Windowsから社内PCへつなぐ用途では、概要ページ自体が「一般公開されているアプリとしてmstscを引き続き使う」よう案内しています。全社のWindows端末をWindows Appへ寄せるのは、AVDやWindows 365を使う人だけで十分です。サインインには職場または学校のアカウントが必要で、個人のMicrosoftアカウントは使えません。リモートPC接続だけなら、サインインせずに使えます。
Windows AppをMacとWindowsへ導入する手順と接続前の確認事項
旧Microsoft Remote Desktopを置き換えたWindows Appの導入では、接続先のPC側でリモートデスクトップの受け入れが有効になっていることが前提です。ホスト側の有効化、NLAの強制、ファイアウォール規則の開け方はリモートデスクトップの仕組みと設定手順・企業導入の判断でPowerShell付きで扱っているので、ここではクライアント側だけを書きます。接続先がWindows Homeの場合はホストになれません。
Mac App Storeから入れてPC名とユーザーアカウントを登録する流れ
Windows Appの接続手順では、リモートPC接続の要件はmacOS 12.0以降です。Mac App Storeのほか、App Storeを通さない.pkgインストーラーも用意されています。
- Windows Appを起動し、Devicesタブで「+」から「PCの追加」を選ぶ
- 「PC名」に接続先のホスト名かIPアドレスを入れる
- 必要ならユーザーアカウント、表示名、表示設定、デバイスとオーディオのリダイレクトを設定する
- 追加したPCをダブルクリックし、アカウントを入れて接続する
ユーザーアカウントを事前に登録しておくと、接続のたびにパスワードを打たずに済みます。共用のMacでは登録せず、毎回入力させるほうが安全です。
wingetでWindows Appを配布するコマンドとPC追加時の既定値
WindowsではMicrosoft Storeから入れます。手順ページに載っているStoreのIDは9N1F85V9T8BNで、要件はWindows 11かWindows 10の1809以降です。端末が多いならwingetで配ると手作業が減ります。
# Microsoft StoreのWindows App(ID 9N1F85V9T8BN)を入れる
winget install --id 9N1F85V9T8BN --source msstore --accept-package-agreements --accept-source-agreements
# 入ったかどうかを確かめる
winget list --id 9N1F85V9T8BN
Windows版でリモートPCを追加すると、「その他の設定」にあるローカルリソースのリダイレクトはすべてオフで始まります。ファイルを持ち込みたい人には、ドライブだけを個別にオンにするよう案内してください。
2026年4月の更新で.rdpファイルを開くと出る警告ダイアログの中身
2026年4月14日公開のKB5083769(Windows 11 25H2のビルド26200.8246、24H2の26100.8246)で、mstscの.rdpファイルの扱いが変わりました。同じ月の更新はWindows 10やWindows Server向けにも出ています。
未署名ファイルに出る「不明なリモート接続」とリダイレクト既定オフ
RDPファイルを開くときのセキュリティ警告の解説によれば、変更は2段構えです。.rdpファイルを初めて開いたときに教育用のダイアログが1回出て、その後は開くたびに「接続のセキュリティ」ダイアログが出ます。
このダイアログには接続先のアドレスと、ファイルが要求する共有項目のチェックボックスが並び、すべて既定でオフです。署名のないファイルでは「Caution: Unknown remote connection」のバナーが付き、発行元は不明と表示されます。背景には、フィッシングメールに添付した.rdpファイルで攻撃者のサーバーへつながせ、ドライブやクリップボードを抜き取る手口があります。Microsoftはこの変更をCVE-2026-26151への対策として公開しました。
PC名を直接入力する接続とAzure Virtual Desktopが警告の対象外の理由
警告が出るのは.rdpファイルを開いて始めた接続だけです。mstscの画面にコンピューター名を打ち込んで接続する場合、動きは変わりません。
Azure Virtual DesktopやWindows 365が配る.rdpファイルは、通常Microsoftが署名しているため、新しいダイアログは出ないとされています。逆に言えば、これらのサービスで警告が出たら異常です。影響を受けるのは、情シスが自作した.rdpファイルを共有フォルダーやメールで配っている組織に絞られます。
.rdpファイルを最小権限で書きrdpsignで署名して配るPowerShell手順
警告を消すことより、利用者が本物と偽物を見分けられる状態を作るのが目的です。そのために、要求する共有項目を絞り、自社の名前で署名します。
クリップボードだけ許可しドライブとプリンターを閉じる.rdpの記述例
プロパティの書式と値はサポートされているRDPのプロパティにまとまっています。名前:型:値の1行1項目で、型は文字列がs、整数がiです。次の例は、クリップボードだけを要求し、ドライブ・プリンター・COMポート・スマートカード・マイクは要求しない接続ファイルを作ります。
$rdp = @"
full address:s:pc-01.example.local
screen mode id:i:2
use multimon:i:0
authentication level:i:2
enablecredsspsupport:i:1
redirectclipboard:i:1
drivestoredirect:s:
redirectprinters:i:0
redirectcomports:i:0
redirectsmartcards:i:0
audiocapturemode:i:0
"@
Set-Content -Path "C:\rdp-dist\pc-01.rdp" -Value $rdp -Encoding Unicode
authentication level:i:2は、サーバー認証に失敗したときに警告を出して接続するかどうかを選ばせる値です。既定の3は認証要件を指定しない扱いなので、明示しておきます。drivestoredirect:s:を空にするとドライブは渡りません。複数モニターの一部だけを使わせたいなら、mstsc /lで表示IDを調べてselectedmonitorsに書きます(mstscのコマンドリファレンス)。
rdpsign /sha256で署名し/lで事前検証してから配布する手順
署名はrdpsignコマンドで行います。Windows Server 2016以降では/sha256に、証明書ストアにある署名用証明書のSHA256ハッシュを渡します。拇印をGUIからコピーした場合は、含まれている空白を取り除く必要があるため、貼り付け前に確認してください。
# 署名に使う証明書を件名で探す(件名は自社の発行元名に置き換える)
$cert = Get-ChildItem Cert:\LocalMachine\My |
Where-Object Subject -eq 'CN=Example Corp RDP Publisher'
$hash = $cert.GetCertHashString([System.Security.Cryptography.HashAlgorithmName]::SHA256)
# 1. ファイルを書き換えずに、署名が通るかだけを試す
rdpsign /sha256 $hash /l "C:\rdp-dist\pc-01.rdp"
# 2. 本署名する(入力ファイルは署名済みの内容で上書きされる)
rdpsign /sha256 $hash /v "C:\rdp-dist\pc-01.rdp"
入力ファイルは上書きされるので、未署名の原本を残しておく場所は、署名済みファイルとは別の場所にしてください。署名後に1文字でも編集すると署名は無効になるため、変更は原本を直して署名し直す運用にします。ワイルドカードは使えず、複数ファイルは空白区切りで並べます。
署名で示せるのは「誰が作り、改ざんされていないか」までで、安全の保証ではありません。解説ページも、正規の組織に似た名前で署名した偽ファイルに注意するよう書いています。発行元名は、社員が見て迷わない正式な社名にしてください。
旧画面への復帰設定RedirectionWarningDialogVersionと期限
更新で業務が止まった場合に限り、レジストリで旧来のダイアログへ一時的に戻せます。
# 一時回避(恒久策にしない)
reg add "HKLM\Software\Policies\Microsoft\Windows NT\Terminal Services\Client" /v RedirectionWarningDialogVersion /t REG_DWORD /d 1 /f
Microsoftは、今後の更新でこの設定のサポートを外す可能性があると明記しています。戻した端末の一覧を記録し、署名済みファイルへの差し替えが済みしだい値を消してください。リモートデスクトップのActiveXコントロール(mstscax.dll)を組み込んだ自社アプリは、RedirectionWarningDialogVersionプロパティで同じ挙動を制御できます。
Windows Remote Desktopの社外接続経路と3389非公開の判断
リモートデスクトップはピアツーピアの接続で、クライアントがホストへ直接届く必要があります。社外から入る経路の選び方で、安全性はほぼ決まります。
ポート転送で3389を開ける構成をMicrosoftが勧めていない理由
ネットワークの外部からのアクセスの解説は、ルーターでポート転送する方法を載せつつ、PCをインターネットに開くことは勧めないと警告し、VPNを推奨しています。待ち受けポートを3389から変える手順もリッスンポートの変更ページにありますが、ポート番号を変えても公開していることに変わりはありません。
やむを得ず転送するなら、ルーター側で接続元のIPアドレスを拠点のものに絞ります。それでも、NLAと強いパスワードに頼る構成です。
VPN・Azure Bastion・踏み台サーバーへ寄せる条件と分かれ目
社内PCへの接続なら、既存のVPNに乗せるのが手早い選択です。方式の違いはVPNの仕組みと企業導入の判断基準で整理しています。端末ごとに認証と許可を細かく分けたい組織は、ZTNAとVPNの違いと製品選定を検討対象に入れてください。
接続先がAzureの仮想マシンなら、VMに公開IPを持たせないAzure Bastionの接続方式とSKUが第一候補です。複数クラウドや社内サーバーをまとめて管理するなら、踏み台サーバーの構築と採用判断のように入口を1台に絞ります。こうした経路の設計とAzure上の構築を外部に任せる場合は、インフラ構築(AWS・Google Cloud・Azure)で既存環境の棚卸しから相談できます。
Windows App移行と.rdp署名を先に進める組織と後回しでよい組織の線引き
どちらも全社で一斉に進める必要はありません。困っている人がいる経路から順に片付けます。
.rdpファイルをメールや共有フォルダーで配る組織は署名を先に済ませる
.rdpファイルを配って接続させている組織で、Windows Appへの移行より先に取り組むべき作業は、配布ファイルへの署名です。2026年4月以降、未署名ファイルを開いた社員は毎回「不明なリモート接続」の警告を見ています。この状態が続くと、本物の社内ファイルと攻撃者のファイルを区別できなくなります。
逆に、全員がmstscにPC名を打ち込んで接続している組織は、この作業自体が要りません。そこへ.rdpファイルの配布を新しく始めるくらいなら、手入力の運用のまま残すほうがよいと判断します。
Macと個人端末から入る社員が多い組織でWindows App移行を急ぐ条件
Windows Appへの移行を急ぐべきなのは、Macやタブレットから入る社員がいる組織と、AVD・Windows 365を使っている組織です。旧アプリは入手できず、AVD側の対応はWindows Appに集約されています。AVDの構成と対策はAzure Virtual Desktopのセキュリティ構成にまとめました。
WindowsからWindowsの社内PCへ入るだけの組織は、プレビューが外れるまでmstscのままで構いません。標準手順を二重に持つと問い合わせが増えるので、切り替えは一般提供の告知を待ってから1回で済ませます。
よくある質問
Windows Remote Desktopについて、検索で多い疑問に短く答えます。
Windows Homeでもリモートデスクトップは使えますか?
接続する側(クライアント)としては使えます。接続される側(ホスト)にはなれません。リモートデスクトップを有効にする手順のページによると、ホストになれるのはPro、Enterprise、Education、Windows Serverの各エディションです。自宅のHome版PCへ入りたい場合は、エディションを上げるか、Parsecなど別の遠隔操作ツールを検討します。
Mac用のMicrosoft Remote Desktopはどこへ行きましたか?
Windows Appに名前を変えて置き換わりました。旧名のアプリはダウンロードできません。Mac App StoreでWindows Appを入れ、Devicesタブの「PCの追加」からPC名を登録すれば、以前と同じように社内のWindows PCへ接続できます。リモートPC接続の要件はmacOS 12.0以降で、職場アカウントでのサインインは不要です。
.rdpファイルを開くたびに出る警告を消すにはどうすればよいですか?
消すのではなく、配布元の.rdpファイルにrdpsignで署名し、発行元の名前が表示される状態にします。共有項目のチェックが毎回オフで始まる動きは、署名しても変わりません。レジストリのRedirectionWarningDialogVersionを1にすると旧来のダイアログに戻せますが、Microsoftは将来この設定を外す可能性があるとしており、一時回避にとどめるべきです。
リモートデスクトップのポート番号は変更できますか?
リモートデスクトップの待ち受けポート番号は変更可能です。レジストリのHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-TcpにあるPortNumberを書き換えて再起動し、新しいポートをファイアウォールで許可します。接続するときはmstsc /v:pc-01:3390のようにポートを付けます。ただし番号を変えても公開していることに変わりはなく、社外からの接続はVPNなどに寄せるのが前提です。
Windows Appに個人のMicrosoftアカウントでサインインできますか?
できません。サインインできるのは、管理者が用意した職場または学校のアカウントだけです。サインインが要るのはAVD、Windows 365、Dev Box、リモート デスクトップ サービスへ接続する場合です。自宅や社内のPCへのリモートPC接続は、サインインせずにPCを追加して使えます。サインイン後の多要素認証の設計は多要素認証(MFA)の実装方式を参照してください。
関連記事
- リモートデスクトップとは?仕組み・VPN/VDIとの違いと設定手順・企業導入の判断:ホスト側の有効化と接続できないときの切り分けです
- Azure Bastionとは?踏み台サーバーのマネージド代替・4つのSKUと接続方式・料金:Azure VMへ公開IPなしで入る経路です
- Windows Virtual Desktopのセキュリティ|現Azure Virtual Desktopの対策と構成:Windows Appの主な接続先の構成です
- Tailscaleの安全性は大丈夫?暗号化の仕組み・脆弱性リスク・料金・使い方:3389を開けずに社外から届かせる別の手段です
- VPNとは?仕組み・種類・メリットとデメリット、企業導入の判断基準:社外接続の基本経路の選び方です