Microsoft Intuneのフロントライン端末登録方式を選ぶ基準|共有・専用・BYOD・キオスクを整理

Microsoft Intuneでフロントライン端末の登録方式を選ぶときは、最初にOSやゼロタッチ登録の方法を決めるのではなく、端末が「特定の人」「勤務シフト」「作業」「業務プロセス」のどれにひも付くかを整理します。

結論として、端末を一人が継続利用するならユーザー割り当て、交代勤務で複数人が使うなら共有、特定作業のために置くなら専用、個人所有ならBYODが基本です。キオスクは独立した所有モデルではなく、専用端末などを1つまたは限定したアプリだけに固定するための利用形態として考えます。

この順序で判断すれば、iOS・iPadOSではユーザー アフィニティの有無、Shared iPad、Microsoft Entra共有デバイス モードを選びやすくなります。Androidでは、完全に管理されたデバイス、専用デバイス、仕事用プロファイルなどの選択肢を実際の運用に合わせて絞り込めます。Microsoftのフロントライン向けガイダンスでも、共有端末だけでなく、ユーザー割り当て、専用、キオスク、BYODを含む幅広い登録モデルから選ぶことが重視されています。(TECHCOMMUNITY.MICROSOFT.COM)

目次

Intuneフロントライン端末の登録方式は3つの層に分けて考える

「共有、専用、BYOD、キオスクのどれにするか」と考えると、選択肢が重なって見えることがあります。これは、それぞれが同じ階層の用語ではないためです。

整理すると、次の3つに分けられます。

判断する層決める内容主な選択肢
所有・利用モデル誰が所有し、誰が使うか会社所有、BYOD、ユーザー割り当て、共有
管理・登録モデルIntuneがどの範囲を管理するかユーザー アフィニティあり・なし、完全管理、専用デバイス、仕事用プロファイル
端末エクスペリエンス利用者に何を操作させるか通常ホーム画面、共有デバイス モード、シングルアプリ、マルチアプリキオスク

たとえば、店舗で複数の従業員が交代利用するAndroid端末は、次のように複数の要素を組み合わせます。

  • 所有モデル:会社所有
  • 利用モデル:勤務シフト単位の共有
  • 登録モデル:Android Enterprise専用デバイス
  • 認証方式:Microsoft Entra共有デバイス モード
  • 端末画面:マルチアプリキオスク

このように、共有かキオスクかの二者択一ではありません。共有端末をキオスク化する構成も、専用端末を複数アプリで使う構成もあります。Androidでは専用デバイス登録後にシングルアプリまたはマルチアプリキオスクを構成でき、iOS・iPadOSでは監視対象の自動デバイス登録端末にキオスク設定を適用します。(Microsoft Learn)

まず4つの質問で利用モデルを決める

Intuneの登録プロファイルを作成する前に、端末ごとに次の順番で判断します。

質問該当する場合の基本方針
端末は従業員個人の所有物かBYOD
会社所有端末を特定の一人が継続利用するかユーザー割り当て
複数人が勤務シフトや時間帯ごとに使うか共有端末
人ではなく作業、設備、場所、業務プロセスに固定するか専用端末
操作できるアプリを1つまたは少数に限定するかキオスク設定を追加

特定の人にひも付くならユーザー割り当て

端末を一人の従業員が継続して持ち歩き、その人のメール、ファイル、業務アプリ、証明書などを利用する場合は、ユーザー割り当てが適しています。

具体例は次のとおりです。

  • 訪問看護師に一台ずつ支給するスマートフォン
  • 店長が継続利用する店舗管理用タブレット
  • 配送員に固定で割り当てる業務端末
  • 現場責任者が持ち帰る会社所有端末

このモデルでは、ユーザー単位でアプリやポリシーを割り当てやすくなります。iOS・iPadOSの自動デバイス登録では「ユーザー アフィニティあり」、Android Enterpriseでは「完全に管理されたデバイス」などが基本候補です。(Microsoft Learn)

勤務シフトにひも付くなら共有端末

朝番、遅番、夜勤などで同じ端末を引き継ぐ場合は、共有端末として設計します。

重要なのは、端末自体を特定ユーザーに割り当てなくても、業務アプリには各従業員が自分のMicrosoft Entraアカウントでサインインする点です。

具体例は次のとおりです。

  • 店舗のバックヤードに置く在庫確認端末
  • 病棟で看護師が交代利用するスマートフォン
  • 倉庫作業員が勤務開始時に受け取るハンディ端末
  • 飲食店で注文や在庫確認に使う共有タブレット

Microsoft Entra共有デバイス モードを利用すると、対応アプリの1つにサインインしたユーザーをほかの対応アプリにもシングルサインオンさせ、勤務終了時には対応アプリからまとめてサインアウトさせられます。(Microsoft Learn)

作業や設備にひも付くなら専用端末

利用者よりも「その端末が何をするか」が重要な場合は、専用端末が適しています。

具体例は次のとおりです。

  • バーコード読み取り専用端末
  • チケット発券端末
  • 電子署名受付端末
  • 製造ラインの検査入力端末
  • 会議室の予約表示端末
  • 店頭のデジタルサイネージ

専用端末では、端末単位のアプリ配信や構成ポリシーを中心に設計します。利用者が交代しても同じ機能を提供し、ユーザー固有のデータを端末内に残さない運用が基本です。

操作範囲を限定するならキオスクを追加する

キオスクは「誰が使うか」ではなく、端末で何を操作できるかを制限する仕組みです。

たとえば、受付用iPadをWeb受付アプリだけに固定したり、Androidの倉庫端末を在庫管理、バーコード読み取り、Teams Walkie Talkieの3アプリだけに限定したりできます。

Android Enterprise専用デバイスでは、シングルアプリとマルチアプリのキオスクを構成できます。マルチアプリではMicrosoft Managed Home Screenを利用して、業務用ホーム画面を構成できます。iOS・iPadOSでは、監視対象端末に対してIntuneのキオスク設定から実行するアプリを指定します。(Microsoft Learn)

個人所有ならBYOD

端末が従業員個人の所有物であれば、原則としてBYODとして扱います。

BYODでは、会社が個人領域まで過度に管理しないことが重要です。そのため、個人データと業務データを分離できる登録方式を選びます。

  • iOS・iPadOS:Apple User Enrollment、Webベースのデバイス登録、またはMAM
  • Android:Android Enterpriseの個人所有仕事用プロファイル
  • 端末管理が不要な場合:Intuneアプリ保護ポリシーによるMAMのみ

Apple User Enrollmentでは業務データを管理対象領域に分離し、Androidの仕事用プロファイルでは業務アプリとデータを個人領域から分離できます。(Microsoft Learn)

利用モデルごとの判断基準

モデル端末がひも付く対象ユーザー認証ポリシーの中心適した用途
ユーザー割り当て特定の人端末登録時とアプリ利用時ユーザーとデバイス個人支給スマートフォン、管理者用端末
共有勤務シフト利用開始時に各自がサインインデバイス中心、必要に応じてアプリ保護店舗、病棟、倉庫の共有端末
専用作業、設備、場所不要またはアプリ内のみデバイススキャナー、発券、検査、サイネージ
キオスク特定の操作や業務プロセス不要またはアプリ内のみデバイスとアプリ制限受付、POS、案内表示
BYOD従業員本人個人の職場アカウントユーザー、業務領域、アプリ私物スマートフォンでの業務利用

迷ったときは、「端末を紛失した場合に、誰の端末として探すか」を考えると分類しやすくなります。

  • 従業員名で探すならユーザー割り当て
  • 店舗や病棟の共有棚で探すなら共有
  • レジ番号や設備番号で探すなら専用
  • 個人が所有しているならBYOD

iOS・iPadOSで登録方式を選ぶ手順

会社所有のiPhoneやiPadでは、Apple Business ManagerまたはApple School ManagerとIntuneを連携し、自動デバイス登録で展開するのが基本です。自動デバイス登録では端末が監視対象となり、ユーザー アフィニティ、共有デバイス モード、Shared iPad、キオスクなどを用途に応じて構成できます。(Microsoft Learn)

利用シナリオ選ぶ構成
会社所有端末を一人に支給自動デバイス登録+ユーザー アフィニティあり
iPhoneまたはiPadを交代勤務で共有自動デバイス登録+Microsoft Entra共有デバイス モード
iPadで利用者ごとの領域を分離自動デバイス登録+ユーザー アフィニティなし+Shared iPad
受付やPOSなどの固定用途自動デバイス登録+ユーザー アフィニティなし+キオスク
個人所有端末Apple User Enrollment、Webベースのデバイス登録、またはMAM

一人一台ならユーザー アフィニティあり

ユーザー アフィニティありは、特定ユーザーに端末を関連付ける構成です。

一人一台の会社支給端末では、この構成を第一候補にします。認証方法には、Microsoftが推奨する「設定アシスタントと先進認証」を利用するのが基本です。(Microsoft Learn)

ユーザー アフィニティありに向いているのは、次の条件を満たす端末です。

  • 利用者が日常的に同じ端末を使う
  • ユーザーごとのアプリや設定が必要
  • Company Portalから利用可能なアプリを選ばせたい
  • メールやOneDriveなど、ユーザー固有のデータを扱う
  • 端末のコンプライアンス状態を利用者のアクセス制御に使う

共有端末ではShared iPadと共有デバイス モードを区別する

iOS・iPadOSには、名前が似ている2つの共有方式があります。

比較項目Shared iPadMicrosoft Entra共有デバイス モード
対応端末iPadiPhone、iPad
分離の単位OS上のユーザー領域対応アプリのサインイン状態
サインインManaged Apple IDまたは一時セッションMicrosoft Entraアカウント
ローカルデータユーザー領域ごとに分離可能アプリが適切に消去する必要がある
主な用途教育、医療、Microsoft 365を使う共有iPad店舗、倉庫、医療などの共有モバイル端末
主な注意点一部の条件付きアクセスやアプリ保護に制限利用するアプリが共有デバイス モードに対応している必要がある

Shared iPadでは、ユーザーごとにアプリ、データ、設定を分離できます。また、一時セッションを有効にすると、Managed Apple IDを入力せずにゲストとして利用でき、サインアウト時にユーザーデータや閲覧履歴が削除されます。(Microsoft Learn)

一方、Microsoft Entra共有デバイス モードはOSのユーザープロファイルを切り替える仕組みではありません。対応アプリ間でシングルサインオンと一括サインアウトを実現する方式です。

そのため、次のように選び分けます。

  • 利用者ごとのローカル領域が必要:Shared iPad
  • iPhoneを共有したい:Microsoft Entra共有デバイス モード
  • Microsoft 365を中心に共有iPadを使う:Shared iPadを優先して検討
  • 業務アプリを短時間だけ利用して引き継ぐ:共有デバイス モード
  • 来訪者が入力フォームだけ使う:Shared iPadの一時セッションまたはキオスク

受付やPOSならユーザー アフィニティなし+キオスク

受付、案内表示、POSなど、端末を特定ユーザーに関連付ける必要がない場合は、自動デバイス登録でユーザー アフィニティなしを選びます。

そのうえで、監視対象端末にキオスク設定を割り当て、ストアアプリ、管理対象アプリ、内蔵アプリのいずれかを指定します。(Microsoft Learn)

iOS・iPadOSのキオスクでは、次の点を事前に確認してください。

  • キオスク対象アプリが確実に配信されるか
  • アプリ停止時に端末が操作不能にならないか
  • Wi-Fi障害時に管理者が復旧できるか
  • OS更新後も自動起動できるか
  • 電源オフや再起動を現場で誰が行うか
  • アクセシビリティ機能が必要か

BYODでは管理範囲を先に決める

個人所有のiPhoneやiPadでは、「登録できるか」よりも「どこまで会社が管理する必要があるか」を先に決めます。

端末全体の詳細な管理が不要で、OutlookやTeamsなどの業務データだけを守ればよい場合は、MAMのみで足りる可能性があります。

端末登録が必要でも、個人領域への影響を抑えたい場合はApple User Enrollmentが候補です。新規のApple User Enrollmentでは、Microsoftはアカウント駆動型の登録を推奨しています。Apple User Enrollmentは監視対象にはならず、取得できる端末情報や適用できる制限も会社所有端末より限定されます。(Microsoft Learn)

Androidで登録方式を選ぶ手順

Androidでは、最初に端末がGoogle Mobile Servicesに対応しているかを確認します。

一般的なスマートフォンやタブレットでGMSを利用できる場合はAndroid Enterpriseを選びます。GMSに対応しない特殊端末や、一部のAR・VR・ウェアラブル端末ではAndroid AOSP登録を検討します。(Microsoft Learn)

利用シナリオ推奨される登録方式
会社所有、一人一台、業務専用Android Enterprise完全に管理されたデバイス
会社所有、一人一台、個人利用も許可会社所有の仕事用プロファイル
会社所有、複数人で共有Android Enterprise専用デバイス
共有端末で各自が業務アプリにサインイン専用デバイス+Microsoft Entra共有デバイス モード
バーコード、POS、受付などの固定作業専用デバイス+シングルまたはマルチアプリキオスク
個人所有個人所有の仕事用プロファイル
GMS非対応の特殊端末Android AOSPのユーザー関連付けあり、またはユーザーなし

一人一台の業務専用端末は完全管理

Android Enterpriseの完全に管理されたデバイスは、会社所有で一人のユーザーに割り当て、業務専用として利用する構成です。

会社が端末全体を管理するため、個人所有端末には使用しません。導入時には原則として端末の初期化が必要です。(Microsoft Learn)

次のようなケースに適しています。

  • 配送員一人につき一台を固定支給する
  • 保守担当者が端末を持ち帰る
  • 個人アプリのインストールを許可しない
  • ユーザーごとのメールやファイルを利用する
  • 端末全体に厳しい制限を適用する

会社所有でも個人利用を許可するなら仕事用プロファイル

会社所有端末を一人に割り当て、一定の個人利用も許可する場合は、会社所有の仕事用プロファイルが候補です。

業務領域と個人領域を分離できますが、フロントライン端末では個人利用を許可しないケースも多いため、本当に必要かを確認してから選びます。(Microsoft Learn)

判断基準は明確です。

  • 個人利用を許可しない:完全に管理されたデバイス
  • 個人利用を許可する:会社所有の仕事用プロファイル
  • 端末を複数人で共有する:専用デバイス

交代勤務の共有端末は専用デバイス+共有デバイス モード

Android Enterprise専用デバイスは、Intuneへの登録時に特定ユーザーと関連付けられません。

ただし、登録上はユーザーなしでも、勤務中の従業員が業務アプリへ自分のアカウントでサインインすることは可能です。その場合は、Microsoft Entra共有デバイス モード付きの専用デバイス登録トークンを使用します。(Microsoft Learn)

ここで注意したいのは、次の違いです。

  • 通常の専用デバイス:ユーザー固有データを扱わない作業向け
  • 共有デバイス モード付き専用デバイス:交代する従業員が自分のデータへアクセスする用途向け

Outlookや業務チャットなど、ユーザー固有のデータを扱うアプリを通常の専用デバイスとして配信するだけでは、適切な引き継ぎができない可能性があります。

固定作業ならシングルまたはマルチアプリキオスク

Android Enterprise専用デバイスでは、用途に応じて次のいずれかを選びます。

  • シングルアプリキオスク:1つのアプリだけを実行
  • マルチアプリキオスク:管理者が許可した複数アプリを実行
  • 通常の共有端末画面:共有デバイス モード対応アプリを利用

マルチアプリキオスクでは、Microsoft Managed Home Screenを使うと、アプリの配置、壁紙、サインイン表示、セッション終了などを業務向けに構成できます。(Microsoft Learn)

GMS非対応端末はAOSPを検討する

フロントライン環境では、通常のスマートフォン以外に次のような特殊端末が使われることがあります。

  • スマートグラス
  • AR・VR端末
  • ウェアラブルコンピューター
  • GMSを搭載しない業務専用端末
  • GMSが利用できない地域で使用する端末

この場合はAndroid Enterpriseを前提にせず、Intuneが対応するAndroid AOSP端末かを確認します。

AOSPにもユーザー関連付けありとユーザーなしの登録があります。端末を一人に割り当てるならユーザー関連付けあり、共有または専用用途ならユーザーなしが候補です。(Microsoft Learn)

管理モデルとプロビジョニング方式を混同しない

よくある設計ミスが、「Googleゼロタッチを使うから専用デバイスにする」「QRコード登録だから共有端末にする」といった決め方です。

ゼロタッチ、QRコード、NFC、Samsung Knox Mobile Enrollmentなどは、端末をどのようにセットアップするかというプロビジョニング方式です。端末を誰がどのように使うかという管理モデルとは分けて考えます。

プラットフォーム管理モデルの例プロビジョニング方式の例
iOS・iPadOSユーザー アフィニティあり・なし、Shared iPad、共有デバイス モードApple自動デバイス登録
Android完全管理、専用、会社所有仕事用プロファイルQRコード、NFC、Googleゼロタッチ、Samsung Knox Mobile Enrollment
iOS・AndroidのBYODUser Enrollment、個人所有仕事用プロファイルWeb、設定アプリ、Company Portalなど

Android Enterpriseの専用デバイスや完全管理端末は、QRコードでもGoogleゼロタッチでも登録できます。端末台数が少ない試験導入ではQRコード、本番の大量展開ではゼロタッチやKnox Mobile Enrollmentというように、規模と調達経路に応じて後から選びます。(Microsoft Learn)

共有端末ではアプリ対応状況が最重要になる

Microsoft Entra共有デバイス モードを有効にしただけでは、すべてのアプリから自動的にサインアウトできるわけではありません。

共有デバイス モードに対応したアプリでは、シングルサインオンと一括サインアウトを利用できます。一方、対応していないアプリにユーザーが個別サインインした場合、そのアプリには共有デバイス モードの効果が適用されません。(Microsoft Learn)

本番導入前に、利用するアプリを次のように分類してください。

アプリ個人データを扱うか共有デバイス モード対応サインアウト時の確認
Teamsあり対応状況を確認チャットやファイルが残らないか
在庫管理アプリあり・なしを確認開発元に確認前利用者の店舗や担当情報が残らないか
ブラウザ業務システムありCookie処理を確認セッションとダウンロードが消えるか
バーコードアプリ通常は少ない必要性を判断読み取り履歴が残らないか
自社開発アプリ設計次第MSAL実装を確認キャッシュやローカルDBを消去できるか

特に自社開発アプリでは、サインアウト処理だけでなく、前利用者のキャッシュ、画像、検索履歴、オフラインデータを削除できるかを確認する必要があります。

Intuneフロントライン端末で失敗しやすい設計

端末の機種から登録方式を決める

「iPadだからShared iPad」「Androidハンディだから専用デバイス」と機種だけで判断すると、実際の利用方法と合わなくなります。

同じiPadでも、店長用ならユーザー割り当て、受付ならキオスク、看護師が交代利用するなら共有端末です。機種ではなく利用単位で分類してください。

共有アカウントを全員で使う

共有端末だからといって、全従業員が同じMicrosoft 365アカウントを使う設計は避けます。

誰がデータへアクセスしたか分からなくなり、退職者や異動者だけを無効化できません。端末は共有しても、業務アプリには各自のMicrosoft Entraアカウントでサインインさせる設計が基本です。

キオスクを登録方式だと考える

キオスクは、多くの場合、登録後の端末に適用する操作制限です。

Androidでは専用デバイスとして登録した後にキオスクを構成し、iOS・iPadOSでは自動デバイス登録された監視対象端末にキオスク設定を適用します。先に利用モデルを決め、その後で必要なロックダウンを追加します。

ユーザーなし端末へユーザー向けポリシーだけを割り当てる

共有、専用、キオスクなどのユーザーなし端末では、利用者が登録時のプライマリユーザーとして関連付けられません。

必要なアプリやWi-Fi、証明書、端末制限は、デバイスグループや割り当てフィルターを使って端末側へ確実に配信します。

複数の用途を1つの登録プロファイルにまとめる

同じ機種でも利用目的が違えば、登録プロファイルを分けるべきです。

たとえば、同じAndroid端末を次の3用途で購入した場合、それぞれ別プロファイルにします。

  • 配送員への固定支給:完全に管理されたデバイス
  • 倉庫内の交代利用:専用デバイス+共有デバイス モード
  • 受付への固定設置:専用デバイス+シングルアプリキオスク

1つのプロファイルにまとめると、アプリ、サインイン、端末制限、障害対応の要件が衝突します。

初期登録だけを検証して引き継ぎを試さない

共有端末では、登録成功よりもシフト交代時の動作が重要です。

パイロットでは少なくとも次の一連の操作を確認してください。

  1. 利用者Aがサインインする
  2. 複数の業務アプリを使用する
  3. 写真、ファイル、検索履歴などを作成する
  4. 利用者Aがサインアウトする
  5. 利用者Bがサインインする
  6. 利用者Aの情報が表示されないことを確認する
  7. ネットワーク切断中やアプリ強制終了時も試す

導入前に作成する端末利用シナリオ表

登録プロファイルを作る前に、端末用途を次の表へ整理すると判断しやすくなります。

確認項目記入例
端末所有者会社
端末を管理する単位松本店、倉庫A、受付1番
端末がひも付く対象勤務シフト
利用者数1日8人
ユーザーサインイン必要
個人データの保存シフト終了時に削除
必要アプリTeams、在庫管理、バーコード
アプリ数3
キオスク制限マルチアプリ
OSAndroid
GMS対応
登録モデルAndroid Enterprise専用デバイス
認証モデルMicrosoft Entra共有デバイス モード
プロビジョニングGoogleゼロタッチ
障害時の復旧担当店舗責任者
端末初期化時の再登録自動

端末名や機種名ごとではなく、利用シナリオごとに1行を作ることが重要です。同じ機種でも用途が異なる場合は、別の行、別の登録プロファイルとして扱います。

最終的な決定手順

Intuneのフロントライン端末は、次の順番で選べば整理できます。

  1. 個人所有か会社所有かを決める
  2. 端末が人、勤務シフト、作業、業務プロセスのどれにひも付くかを決める
  3. ユーザー固有データを扱うかを確認する
  4. 共有時に個別サインインと一括サインアウトが必要かを確認する
  5. 実行できるアプリを制限する必要があるかを決める
  6. iOS・iPadOSまたはAndroidの登録モデルへ置き換える
  7. 最後にゼロタッチ、QRコード、Web登録などのプロビジョニング方式を選ぶ
  8. 実際のシフト交代と障害復旧をパイロットで検証する

一人が継続利用するならユーザー割り当て、複数人が交代利用するなら共有、作業や設備に固定するなら専用、個人所有ならBYODです。操作を1つまたは少数のアプリに限定するときは、その管理モデルにキオスク設定を追加します。

この分類を先に終えてからIntuneの登録プロファイルを作成すれば、ユーザー アフィニティ、Shared iPad、共有デバイス モード、Android Enterprise専用デバイスなどの選択肢を、実際の業務に合わせて判断できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次