Teams FrontlineのBYODオンボーディングウィザード提供中止後の手動導入手順

Teams FrontlineのBYODオンボーディングウィザード(Microsoft 365 Roadmap ID 523213)は、一般提供を前提にした導入を進めない状態となっています。管理者はウィザードの再提供を待つのではなく、Microsoft Entra ID、Microsoft Intune、Microsoft Authenticator、ポータル サイト、Teamsモバイルアプリを組み合わせた既存のオンボーディング手順へ切り替える必要があります。

影響を受けるのは、個人所有のAndroid・iPhoneへTeamsを設定する手順を自動案内していた専用ウィザードです。TeamsのBYOD利用そのものや、MFA、アプリ保護ポリシー、端末コンプライアンス、条件付きアクセスが使えなくなるわけではありません。

2026年7月24日時点では、Roadmap ID 523213を指定しても現行ロードマップに該当項目が表示されません。Microsoftは、一般提供済みだけでなく、キャンセルまたは延期された機能もロードマップから削除される場合があると説明しています。一方、Microsoft Learnには公開プレビュー時のウィザード説明が残っているため、古い手順書だけを参照しないことが重要です。(Microsoft)

目次

Teams FrontlineのBYODウィザード提供中止で変わること

BYODオンボーディングウィザードは、店舗や現場の共有PCから専用Webページを開き、利用者がAndroidまたはiOSを選択して、必要なアプリの導入やMFA設定を進める仕組みでした。

組織のセキュリティポリシーに応じて、Teams、Microsoft Authenticator、Intuneポータル サイトなどの導入手順が変わることが特徴です。Microsoft Learnでは、アプリ保護ポリシー、アプリ構成ポリシー、条件付きアクセスを利用している場合、Androidでポータル サイトのインストールが必要になるケースも説明されていました。(Microsoft Learn)

提供中止後の影響を整理すると、次のようになります。

項目提供中止後の扱い
BYODオンボーディングウィザード今後の導入手順として依存しない
Teamsモバイルアプリ引き続き利用可能
Microsoft Entra IDの職場アカウント引き続き必要
MFA既存の登録・認証手順を使用
Intuneアプリ保護ポリシー引き続き利用可能
Intune端末登録必要な組織では従来どおり実施
条件付きアクセス既存ポリシーを継続、必要に応じて見直す
旧ウィザードのURL・QRコード社内手順書から削除する
利用者向け案内Android用とiPhone用に分けて作成する

管理者が最初に行うべきことは、条件付きアクセスを解除することではありません。自組織がBYODを「アプリだけ管理する」のか、「端末も登録して管理する」のかを決め、利用者向けの手動手順へ落とし込むことです。

手動導入前にMAMとMDMのどちらを使うか決める

Teams FrontlineのBYODを構成する方法は、大きく2種類あります。

MAMのみでアプリを保護する方法

MAMは、個人端末をIntuneへ完全登録せず、Teamsなどの業務アプリ内にある組織データを保護する方法です。

Intuneのアプリ保護ポリシーを使い、次のような制御を設定します。

  • Teamsから個人用アプリへのコピーを制限する
  • 組織データを個人用ストレージへ保存させない
  • 管理対象アプリ間だけでデータを受け渡す
  • 業務アプリにPINを要求する
  • ルート化、脱獄された端末をブロックする
  • 退職時に組織データだけを選択的に削除する

この方式は、個人端末全体を組織管理下に置きたくない場合に適しています。

アプリベースの条件付きアクセスでは、端末をMicrosoft Entra IDへ登録するためのブローカーアプリが使用されます。Microsoftの説明では、iOSではMicrosoft Authenticator、Androidではポータル サイトがブローカーアプリとして利用されます。端末をIntuneへ完全登録しない構成でも、これらのアプリのインストールが必要になる場合があります。(Microsoft Learn)

MDMで個人端末を登録する方法

MDMは、個人端末をIntuneへ登録し、端末のコンプライアンス状態まで確認する方法です。

例えば、次の要件を満たしている端末だけにTeamsへのアクセスを許可できます。

  • 画面ロックが設定されている
  • 一定以上のOSバージョンを使用している
  • 暗号化が有効になっている
  • ルート化や脱獄が行われていない
  • Intuneで正常に同期されている
  • 組織が指定したセキュリティ基準を満たしている

Androidでは仕事用プロファイルを利用し、個人領域と業務領域を分ける構成も可能です。iPhoneでは、組織が採用する登録方式に応じて、ポータル サイトやOSの管理プロファイルを使って登録します。

MAMとMDMの比較

比較項目MAMのみMDM登録
主な管理対象Teamsなどの業務アプリ端末と業務アプリ
Intuneへの完全な端末登録原則不要必要
個人端末への影響比較的小さい比較的大きい
条件付きアクセスアプリ保護ポリシーを要求準拠済み端末を要求
アプリ配布利用者がストアから導入することが多いポータル サイトから配布可能
組織データの削除アプリ内データを選択的に削除登録解除や管理対象データの削除が可能
利用者の心理的負担比較的小さい管理範囲の説明が必要
適した組織個人端末のプライバシーを重視端末レベルの統制が必要

Microsoftは、Frontline Workerの代表的な端末モデルとしてBYODと共有端末を挙げています。一方で、個人端末の業務利用が労働条件や組織ルールに合わない場合や、全従業員が安定した個人端末を持っているとは限らない点も考慮事項としています。BYODを唯一の利用方法にせず、必要に応じて共有端末を残すことも重要です。(Microsoft Learn)

Teams FrontlineのBYODウィザード中止後に使う管理者側の手動設定

対象ユーザーとライセンスを整理する

最初に、Teams Frontlineを利用するユーザーをMicrosoft Entra IDのグループへまとめます。

例えば、次のように本番用と検証用を分けます。

  • FLW-BYOD-Pilot
  • FLW-BYOD-Production
  • FLW-SharedDevice
  • FLW-BYOD-Excluded

グループを分けることで、アプリ保護ポリシーや条件付きアクセスを少人数から段階的に適用できます。

対象ユーザーには、Teams、Intune、条件付きアクセスなど、採用する機能を利用できるライセンスが必要です。特に条件付きアクセスにはMicrosoft Entra ID P1またはP2が必要となるため、Frontline向けライセンスの名称だけで判断せず、テナントで実際に付与されているサービスプランを確認してください。(Microsoft Learn)

Microsoft 365 Frontlineの基本的な展開も、ユーザーの作成、グループ構成、ライセンス割り当て、端末設定、Teams展開という順序で進めることが案内されています。(Microsoft Learn)

必要なモバイルアプリを決める

BYOD利用者には、少なくともTeamsモバイルアプリが必要です。追加アプリはOSと認証方式によって異なります。

OS基本アプリ追加で必要になりやすいアプリ
iPhone・iPadMicrosoft TeamsMicrosoft Authenticator
AndroidMicrosoft TeamsIntuneポータル サイト
AndroidでAuthenticator通知を使う場合Microsoft Teams、ポータル サイトMicrosoft Authenticator

Microsoft AuthenticatorはMFAだけでなく、iOSにおけるブローカーアプリとしても使われます。AndroidのMAM構成では、端末を完全登録しない場合でも、アプリ保護や条件付きアクセスの処理にポータル サイトが必要になることがあります。(Microsoft Learn)

利用者向け手順書では、「ポータル サイトをインストールすること」と「端末をIntuneへ登録すること」を分けて説明してください。

この2つを同じ意味として案内すると、MAMのみを採用している組織でも、利用者が誤って端末登録を進めてしまう可能性があります。

Intuneのアプリ保護ポリシーを設定する

MAMを利用する場合は、Teamsを対象としたアプリ保護ポリシーを作成します。

最低限確認したい項目は次のとおりです。

設定項目設定例・判断基準
対象アプリTeamsに加え、Outlook、OneDrive、Microsoft 365など業務で使うアプリ
データ転送管理対象アプリ間のみ許可
コピーと貼り付け管理対象アプリ内に制限
組織データの保存個人用クラウドやローカル保存を制限
アクセス要件アプリPINまたは生体認証を要求
オフライン利用業務上必要な期間に限定
OSバージョンサポート対象の最低バージョンを指定
侵害端末ルート化・脱獄端末をブロック
選択的ワイプ退職、紛失、端末変更時の手順を準備

Teamsだけを保護しても、Teamsから開くファイルはSharePointやOneDriveに保存されていることがあります。OutlookやMicrosoft 365アプリも併用する場合は、アプリごとに異なるルールを設定するのではなく、データの受け渡し先を含めて一貫したポリシーにすることが重要です。

条件付きアクセスを設定する

MAMのみのBYOD構成では、条件付きアクセスの許可制御として「アプリ保護ポリシーを必須にする」を使用します。

基本的な構成例は次のとおりです。

項目設定例
ユーザーFLW-BYOD-Pilot
対象リソースMicrosoft Teamsまたは関連するMicrosoft 365リソース
デバイスプラットフォームAndroid、iOS
クライアントアプリモバイルアプリとデスクトップクライアント
許可制御アプリ保護ポリシーを必須にする
MFA組織の認証ポリシーに従って要求
初期状態レポート専用
除外緊急アクセス用アカウント

端末をIntuneへ登録するMDM構成では、許可制御を「デバイスが準拠済みとしてマークされていることを必須にする」へ変更します。

Microsoftは、条件付きアクセスをいきなり有効にするのではなく、レポート専用モードで影響を確認してから段階的に有効化することを推奨しています。(Microsoft Learn)

「承認済みクライアントアプリを必須にする」は新規利用しない

古い手順書では、条件付きアクセスの許可制御として「承認済みクライアントアプリを必須にする」が案内されている場合があります。

しかし、この制御の廃止日は2026年6月30日へ延長された後、現在は新しいポリシーでの利用が推奨されていません。既存ポリシーは読み取り専用となり、有効なポリシーは継続して適用されますが、編集はできません。

これからTeams FrontlineのBYODポリシーを作成する場合は、「アプリ保護ポリシーを必須にする」へ統一してください。(Microsoft Learn)

Teams以外のリソースも含めて設計する

条件付きアクセスの対象をMicrosoft Teamsだけに限定すると、Teams内からファイルを開いたときに、SharePointやOneDrive側のポリシーと矛盾することがあります。

例えば、次のような状態です。

  • Teamsへのサインインは成功する
  • チャットは利用できる
  • チャネルのファイルだけ開けない
  • OneDriveへの移動時に再認証を繰り返す
  • SharePointのリンクを開くとアクセス拒否になる

Teams Frontlineの利用範囲にファイル共有、メール、Viva Connectionsなどが含まれる場合は、Teams単体ではなく、関連するMicrosoft 365リソース全体でポリシーの整合性を確認してください。

Microsoftのアプリベース条件付きアクセスの構成例でも、対象リソースとしてOffice 365などを選択し、Intuneのアプリ保護ポリシーと組み合わせる方法が示されています。(Microsoft Learn)

利用者向け手順をAndroidとiPhoneで分ける

旧ウィザードは、OSを選択すると必要な手順を自動的に切り替えていました。手動運用では、管理者が同じ役割を手順書で再現する必要があります。

1つの手順書にAndroidとiPhoneの画面を混在させると、現場利用者が別OSの操作を行いやすくなります。

少なくとも、次の2種類を作成してください。

  • Teams Frontline BYOD設定手順 Android版
  • Teams Frontline BYOD設定手順 iPhone版

さらに、MAMとMDMの両方を採用する場合は、端末登録の有無でも分けます。

  • 個人端末・アプリ保護のみ
  • 個人端末・Intune登録あり

MAMのみでTeamsを使う利用者側の手順

MAM構成では、一般的に次の流れでオンボーディングします。

必要なアプリをインストールする

iPhoneでは、TeamsとMicrosoft Authenticatorをインストールします。

Androidでは、TeamsとIntuneポータル サイトをインストールします。MFAでAuthenticator通知を利用する場合は、Microsoft Authenticatorも追加します。

アプリは必ず公式のApp StoreまたはGoogle Playから入手するよう案内してください。

MFAを登録する

利用者は職場アカウントでサインインし、組織が指定するMFAを登録します。

初回サインイン時にMFA登録とTeams設定を同時に行わせると、画面遷移が複雑になります。現場での問い合わせを減らすには、次のどちらかに統一すると運用しやすくなります。

  • 勤務先の共有PCで先にMFAを登録する
  • 初回Teamsサインイン時にMFA登録まで行う

どちらを採用する場合でも、利用者向けマニュアルの画面と実際の条件付きアクセスポリシーを一致させる必要があります。

Teamsへサインインする

Teamsを起動し、職場アカウントでサインインします。

ポリシーに応じて、次の操作を求められることがあります。

  • Microsoft Authenticatorによる本人確認
  • 端末のMicrosoft Entra ID登録
  • ポータル サイトのインストール
  • 組織によるアプリ管理への同意
  • 管理対象アプリ用PINの作成
  • Teamsの再起動

MAMのみの構成では、ポータル サイトのインストールが必要でも、Intuneへの完全な端末登録を行わない場合があります。利用者が表示された画面を自己判断で進めないよう、組織の手順書に「どのボタンを押すか」を記載してください。

Teamsの利用確認を行う

サインインできたことだけで完了とせず、実際に使用する機能を確認します。

  • チャットを送受信できる
  • 所属チームが表示される
  • チャネルを開ける
  • Shiftsを利用できる
  • Teams内のファイルを開ける
  • 通知を受け取れる
  • 管理対象外アプリへのコピー制限が機能する

Intuneへ端末登録する利用者側の手順

MDM構成では、Teamsへサインインする前に端末登録を完了させます。

ポータル サイトへサインインする

Intuneポータル サイトを起動し、職場アカウントでサインインします。

画面の案内に従い、組織による端末管理への同意と登録を進めます。

OSごとの登録処理を完了する

Androidでは、組織の設定により仕事用プロファイルが作成されることがあります。仕事用プロファイル内に、業務用のTeamsアイコンが追加される場合もあります。

iPhoneでは、組織が採用する登録方式に応じて、管理プロファイルのインストールやOSの設定画面での承認が必要です。

画面構成はOSバージョンや登録方式によって変わるため、社内マニュアルには自組織で確認した画面を使用してください。

端末を準拠状態にする

登録後、ポータル サイトで端末の状態を確認します。

準拠していない場合は、次のような対応が必要です。

  • 画面ロックを設定する
  • OSを更新する
  • 暗号化を有効にする
  • 禁止されている設定を解除する
  • ポータル サイトで状態を再確認する
  • Intuneとの同期を実行する

端末が非準拠のままでは、条件付きアクセスによってTeamsへのサインインが拒否されます。

Teamsをインストールしてサインインする

端末が準拠状態になった後、ポータル サイトまたは公式アプリストアからTeamsをインストールします。

Teamsを起動して職場アカウントでサインインし、MFAと利用確認を完了します。

ウィザードから手動導入へ移行するチェックリスト

旧ウィザードを案内していた組織は、次の項目を確認してください。

  • 社内ポータルに旧ウィザードへのリンクが残っていないか
  • 店舗や事業所に旧QRコードが掲示されていないか
  • 入社時研修の資料にウィザード画面が掲載されていないか
  • ヘルプデスクの回答テンプレートが旧手順のままになっていないか
  • Frontline Manager向け資料に旧URLが残っていないか
  • AndroidとiPhoneの手順を分けているか
  • MAMとMDMの説明が混在していないか
  • 条件付きアクセスをレポート専用で検証したか
  • 新規テストユーザーで初回設定を確認したか
  • TeamsだけでなくファイルやShiftsまでテストしたか

Microsoft Learnでも、公開プレビュー機能の確認には新しいテストユーザーを使い、初回セットアップ体験を検証するよう案内していました。既存ユーザーでは認証情報やアプリ設定が残っているため、初回利用者が実際に遭遇する画面を再現できないことがあります。(Microsoft Learn)

手動オンボーディングで起きやすい問題と対処法

症状主な原因確認する場所
Teamsへサインインできない条件付きアクセスの許可制御を満たしていないEntra IDのサインインログ
アプリ保護ポリシーが適用されない対象ユーザー、対象アプリ、ライセンスの不一致Intuneのアプリ保護状態
ポータル サイトの導入を繰り返し求められるブローカーアプリが古い、アカウント登録が未完了アプリ更新、職場アカウント状態
端末が非準拠のまま変わらないOS、画面ロック、暗号化、同期の問題ポータル サイトの端末状態
Teamsは使えるがファイルを開けないSharePointやOneDriveとの条件付きアクセス不整合対象リソースと許可制御
iPhoneでMFAがループするAuthenticator登録未完了、認証ポリシーの競合認証方法、サインインログ
AndroidにTeamsが2つ表示される個人領域と仕事用プロファイルの両方にインストールアイコンの仕事用マーク
一部の利用者だけポリシーが適用されないグループ割り当て、除外設定、トークンの反映待ちEntraグループ、Intune割り当て
コピー制限が想定どおり動かないTeamsと移動先アプリの管理状態が異なるアプリ保護ポリシーのデータ転送設定

問題が発生したときは、アプリを何度も再インストールする前にMicrosoft Entra IDのサインインログを確認してください。

サインインログでは、次の情報を確認できます。

  • 適用された条件付きアクセスポリシー
  • 成功または失敗したポリシー
  • 満たせなかった許可制御
  • 使用したクライアントアプリ
  • 認識されたOS
  • 対象となったクラウドリソース

「Teamsの不具合」に見えても、実際にはアプリ保護ポリシー、端末コンプライアンス、MFA、SharePoint側の条件付きアクセスが原因というケースがあります。

BYODオンボーディングで避けるべき設定

導入を急ぐために条件付きアクセスを解除する

利用者がサインインできないからといって、条件付きアクセスを無効にすると、未管理アプリや未準拠端末から組織データへアクセスされる可能性があります。

まずレポート専用モードとサインインログで原因を特定し、ユーザー、アプリ、端末、ポリシーのどこに不整合があるかを確認してください。

全ユーザーへ一度に適用する

BYODは、端末メーカー、OSバージョン、既存アカウント、MFA登録状態が利用者ごとに異なります。

検証グループでAndroidとiPhoneの両方を確認し、その後に対象を広げる方が安全です。

MAMとMDMを同じ手順書で説明する

「ポータル サイトを入れるだけ」と「組織へ端末を登録する」は異なる操作です。

両方を同じ手順書で説明すると、利用者が管理範囲を誤解し、個人端末の利用に不安を感じる原因になります。

Teamsへのサインインだけで検証を終える

TeamsはSharePoint、OneDrive、Microsoft Entra IDなど複数のサービスと連携します。

チャット、ファイル、Shifts、通知、アプリ保護、退職時のデータ削除まで確認して、初めてBYOD導入が完了したと判断できます。

まとめ

Teams FrontlineのBYODオンボーディングウィザードが提供されなくても、個人所有端末でTeamsを利用する仕組み自体がなくなるわけではありません。

管理者が取るべき対応は次のとおりです。

  • 旧ウィザードを前提にしたURL、QRコード、手順書を廃止する
  • MAMのみか、IntuneへのMDM登録ありかを決める
  • Teams、Authenticator、ポータル サイトの導入手順をOS別に作る
  • Intuneアプリ保護ポリシーまたは端末コンプライアンスを設定する
  • 条件付きアクセスはレポート専用モードから検証する
  • 新規ポリシーでは「アプリ保護ポリシーを必須にする」を使用する
  • Teamsだけでなく、SharePointやOneDriveを含めて動作確認する
  • BYODを利用できない従業員向けに共有端末も検討する

最初に小規模な検証グループを作り、新規ユーザーによるAndroidとiPhoneの初回設定を再現してください。その結果を基に手順書を確定し、旧ウィザードへの依存を順次取り除くのが、最も安全な移行方法です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次