Microsoft Intuneでフロントライン端末の登録方式を選ぶときは、最初にOSやゼロタッチ登録の方法を決めるのではなく、端末が「特定の人」「勤務シフト」「作業」「業務プロセス」のどれにひも付くかを整理します。
結論として、端末を一人が継続利用するならユーザー割り当て、交代勤務で複数人が使うなら共有、特定作業のために置くなら専用、個人所有ならBYODが基本です。キオスクは独立した所有モデルではなく、専用端末などを1つまたは限定したアプリだけに固定するための利用形態として考えます。
この順序で判断すれば、iOS・iPadOSではユーザー アフィニティの有無、Shared iPad、Microsoft Entra共有デバイス モードを選びやすくなります。Androidでは、完全に管理されたデバイス、専用デバイス、仕事用プロファイルなどの選択肢を実際の運用に合わせて絞り込めます。Microsoftのフロントライン向けガイダンスでも、共有端末だけでなく、ユーザー割り当て、専用、キオスク、BYODを含む幅広い登録モデルから選ぶことが重視されています。(TECHCOMMUNITY.MICROSOFT.COM)
Intuneフロントライン端末の登録方式は3つの層に分けて考える
「共有、専用、BYOD、キオスクのどれにするか」と考えると、選択肢が重なって見えることがあります。これは、それぞれが同じ階層の用語ではないためです。
整理すると、次の3つに分けられます。
| 判断する層 | 決める内容 | 主な選択肢 |
|---|---|---|
| 所有・利用モデル | 誰が所有し、誰が使うか | 会社所有、BYOD、ユーザー割り当て、共有 |
| 管理・登録モデル | Intuneがどの範囲を管理するか | ユーザー アフィニティあり・なし、完全管理、専用デバイス、仕事用プロファイル |
| 端末エクスペリエンス | 利用者に何を操作させるか | 通常ホーム画面、共有デバイス モード、シングルアプリ、マルチアプリキオスク |
たとえば、店舗で複数の従業員が交代利用するAndroid端末は、次のように複数の要素を組み合わせます。
- 所有モデル:会社所有
- 利用モデル:勤務シフト単位の共有
- 登録モデル:Android Enterprise専用デバイス
- 認証方式:Microsoft Entra共有デバイス モード
- 端末画面:マルチアプリキオスク
このように、共有かキオスクかの二者択一ではありません。共有端末をキオスク化する構成も、専用端末を複数アプリで使う構成もあります。Androidでは専用デバイス登録後にシングルアプリまたはマルチアプリキオスクを構成でき、iOS・iPadOSでは監視対象の自動デバイス登録端末にキオスク設定を適用します。(Microsoft Learn)
まず4つの質問で利用モデルを決める
Intuneの登録プロファイルを作成する前に、端末ごとに次の順番で判断します。
| 質問 | 該当する場合の基本方針 |
|---|---|
| 端末は従業員個人の所有物か | BYOD |
| 会社所有端末を特定の一人が継続利用するか | ユーザー割り当て |
| 複数人が勤務シフトや時間帯ごとに使うか | 共有端末 |
| 人ではなく作業、設備、場所、業務プロセスに固定するか | 専用端末 |
| 操作できるアプリを1つまたは少数に限定するか | キオスク設定を追加 |
特定の人にひも付くならユーザー割り当て
端末を一人の従業員が継続して持ち歩き、その人のメール、ファイル、業務アプリ、証明書などを利用する場合は、ユーザー割り当てが適しています。
具体例は次のとおりです。
- 訪問看護師に一台ずつ支給するスマートフォン
- 店長が継続利用する店舗管理用タブレット
- 配送員に固定で割り当てる業務端末
- 現場責任者が持ち帰る会社所有端末
このモデルでは、ユーザー単位でアプリやポリシーを割り当てやすくなります。iOS・iPadOSの自動デバイス登録では「ユーザー アフィニティあり」、Android Enterpriseでは「完全に管理されたデバイス」などが基本候補です。(Microsoft Learn)
勤務シフトにひも付くなら共有端末
朝番、遅番、夜勤などで同じ端末を引き継ぐ場合は、共有端末として設計します。
重要なのは、端末自体を特定ユーザーに割り当てなくても、業務アプリには各従業員が自分のMicrosoft Entraアカウントでサインインする点です。
具体例は次のとおりです。
- 店舗のバックヤードに置く在庫確認端末
- 病棟で看護師が交代利用するスマートフォン
- 倉庫作業員が勤務開始時に受け取るハンディ端末
- 飲食店で注文や在庫確認に使う共有タブレット
Microsoft Entra共有デバイス モードを利用すると、対応アプリの1つにサインインしたユーザーをほかの対応アプリにもシングルサインオンさせ、勤務終了時には対応アプリからまとめてサインアウトさせられます。(Microsoft Learn)
作業や設備にひも付くなら専用端末
利用者よりも「その端末が何をするか」が重要な場合は、専用端末が適しています。
具体例は次のとおりです。
- バーコード読み取り専用端末
- チケット発券端末
- 電子署名受付端末
- 製造ラインの検査入力端末
- 会議室の予約表示端末
- 店頭のデジタルサイネージ
専用端末では、端末単位のアプリ配信や構成ポリシーを中心に設計します。利用者が交代しても同じ機能を提供し、ユーザー固有のデータを端末内に残さない運用が基本です。
操作範囲を限定するならキオスクを追加する
キオスクは「誰が使うか」ではなく、端末で何を操作できるかを制限する仕組みです。
たとえば、受付用iPadをWeb受付アプリだけに固定したり、Androidの倉庫端末を在庫管理、バーコード読み取り、Teams Walkie Talkieの3アプリだけに限定したりできます。
Android Enterprise専用デバイスでは、シングルアプリとマルチアプリのキオスクを構成できます。マルチアプリではMicrosoft Managed Home Screenを利用して、業務用ホーム画面を構成できます。iOS・iPadOSでは、監視対象端末に対してIntuneのキオスク設定から実行するアプリを指定します。(Microsoft Learn)
個人所有ならBYOD
端末が従業員個人の所有物であれば、原則としてBYODとして扱います。
BYODでは、会社が個人領域まで過度に管理しないことが重要です。そのため、個人データと業務データを分離できる登録方式を選びます。
- iOS・iPadOS:Apple User Enrollment、Webベースのデバイス登録、またはMAM
- Android:Android Enterpriseの個人所有仕事用プロファイル
- 端末管理が不要な場合:Intuneアプリ保護ポリシーによるMAMのみ
Apple User Enrollmentでは業務データを管理対象領域に分離し、Androidの仕事用プロファイルでは業務アプリとデータを個人領域から分離できます。(Microsoft Learn)
利用モデルごとの判断基準
| モデル | 端末がひも付く対象 | ユーザー認証 | ポリシーの中心 | 適した用途 |
|---|---|---|---|---|
| ユーザー割り当て | 特定の人 | 端末登録時とアプリ利用時 | ユーザーとデバイス | 個人支給スマートフォン、管理者用端末 |
| 共有 | 勤務シフト | 利用開始時に各自がサインイン | デバイス中心、必要に応じてアプリ保護 | 店舗、病棟、倉庫の共有端末 |
| 専用 | 作業、設備、場所 | 不要またはアプリ内のみ | デバイス | スキャナー、発券、検査、サイネージ |
| キオスク | 特定の操作や業務プロセス | 不要またはアプリ内のみ | デバイスとアプリ制限 | 受付、POS、案内表示 |
| BYOD | 従業員本人 | 個人の職場アカウント | ユーザー、業務領域、アプリ | 私物スマートフォンでの業務利用 |
迷ったときは、「端末を紛失した場合に、誰の端末として探すか」を考えると分類しやすくなります。
- 従業員名で探すならユーザー割り当て
- 店舗や病棟の共有棚で探すなら共有
- レジ番号や設備番号で探すなら専用
- 個人が所有しているならBYOD
iOS・iPadOSで登録方式を選ぶ手順
会社所有のiPhoneやiPadでは、Apple Business ManagerまたはApple School ManagerとIntuneを連携し、自動デバイス登録で展開するのが基本です。自動デバイス登録では端末が監視対象となり、ユーザー アフィニティ、共有デバイス モード、Shared iPad、キオスクなどを用途に応じて構成できます。(Microsoft Learn)
| 利用シナリオ | 選ぶ構成 |
|---|---|
| 会社所有端末を一人に支給 | 自動デバイス登録+ユーザー アフィニティあり |
| iPhoneまたはiPadを交代勤務で共有 | 自動デバイス登録+Microsoft Entra共有デバイス モード |
| iPadで利用者ごとの領域を分離 | 自動デバイス登録+ユーザー アフィニティなし+Shared iPad |
| 受付やPOSなどの固定用途 | 自動デバイス登録+ユーザー アフィニティなし+キオスク |
| 個人所有端末 | Apple User Enrollment、Webベースのデバイス登録、またはMAM |
一人一台ならユーザー アフィニティあり
ユーザー アフィニティありは、特定ユーザーに端末を関連付ける構成です。
一人一台の会社支給端末では、この構成を第一候補にします。認証方法には、Microsoftが推奨する「設定アシスタントと先進認証」を利用するのが基本です。(Microsoft Learn)
ユーザー アフィニティありに向いているのは、次の条件を満たす端末です。
- 利用者が日常的に同じ端末を使う
- ユーザーごとのアプリや設定が必要
- Company Portalから利用可能なアプリを選ばせたい
- メールやOneDriveなど、ユーザー固有のデータを扱う
- 端末のコンプライアンス状態を利用者のアクセス制御に使う
共有端末ではShared iPadと共有デバイス モードを区別する
iOS・iPadOSには、名前が似ている2つの共有方式があります。
| 比較項目 | Shared iPad | Microsoft Entra共有デバイス モード |
|---|---|---|
| 対応端末 | iPad | iPhone、iPad |
| 分離の単位 | OS上のユーザー領域 | 対応アプリのサインイン状態 |
| サインイン | Managed Apple IDまたは一時セッション | Microsoft Entraアカウント |
| ローカルデータ | ユーザー領域ごとに分離可能 | アプリが適切に消去する必要がある |
| 主な用途 | 教育、医療、Microsoft 365を使う共有iPad | 店舗、倉庫、医療などの共有モバイル端末 |
| 主な注意点 | 一部の条件付きアクセスやアプリ保護に制限 | 利用するアプリが共有デバイス モードに対応している必要がある |
Shared iPadでは、ユーザーごとにアプリ、データ、設定を分離できます。また、一時セッションを有効にすると、Managed Apple IDを入力せずにゲストとして利用でき、サインアウト時にユーザーデータや閲覧履歴が削除されます。(Microsoft Learn)
一方、Microsoft Entra共有デバイス モードはOSのユーザープロファイルを切り替える仕組みではありません。対応アプリ間でシングルサインオンと一括サインアウトを実現する方式です。
そのため、次のように選び分けます。
- 利用者ごとのローカル領域が必要:Shared iPad
- iPhoneを共有したい:Microsoft Entra共有デバイス モード
- Microsoft 365を中心に共有iPadを使う:Shared iPadを優先して検討
- 業務アプリを短時間だけ利用して引き継ぐ:共有デバイス モード
- 来訪者が入力フォームだけ使う:Shared iPadの一時セッションまたはキオスク
受付やPOSならユーザー アフィニティなし+キオスク
受付、案内表示、POSなど、端末を特定ユーザーに関連付ける必要がない場合は、自動デバイス登録でユーザー アフィニティなしを選びます。
そのうえで、監視対象端末にキオスク設定を割り当て、ストアアプリ、管理対象アプリ、内蔵アプリのいずれかを指定します。(Microsoft Learn)
iOS・iPadOSのキオスクでは、次の点を事前に確認してください。
- キオスク対象アプリが確実に配信されるか
- アプリ停止時に端末が操作不能にならないか
- Wi-Fi障害時に管理者が復旧できるか
- OS更新後も自動起動できるか
- 電源オフや再起動を現場で誰が行うか
- アクセシビリティ機能が必要か
BYODでは管理範囲を先に決める
個人所有のiPhoneやiPadでは、「登録できるか」よりも「どこまで会社が管理する必要があるか」を先に決めます。
端末全体の詳細な管理が不要で、OutlookやTeamsなどの業務データだけを守ればよい場合は、MAMのみで足りる可能性があります。
端末登録が必要でも、個人領域への影響を抑えたい場合はApple User Enrollmentが候補です。新規のApple User Enrollmentでは、Microsoftはアカウント駆動型の登録を推奨しています。Apple User Enrollmentは監視対象にはならず、取得できる端末情報や適用できる制限も会社所有端末より限定されます。(Microsoft Learn)
Androidで登録方式を選ぶ手順
Androidでは、最初に端末がGoogle Mobile Servicesに対応しているかを確認します。
一般的なスマートフォンやタブレットでGMSを利用できる場合はAndroid Enterpriseを選びます。GMSに対応しない特殊端末や、一部のAR・VR・ウェアラブル端末ではAndroid AOSP登録を検討します。(Microsoft Learn)
| 利用シナリオ | 推奨される登録方式 |
|---|---|
| 会社所有、一人一台、業務専用 | Android Enterprise完全に管理されたデバイス |
| 会社所有、一人一台、個人利用も許可 | 会社所有の仕事用プロファイル |
| 会社所有、複数人で共有 | Android Enterprise専用デバイス |
| 共有端末で各自が業務アプリにサインイン | 専用デバイス+Microsoft Entra共有デバイス モード |
| バーコード、POS、受付などの固定作業 | 専用デバイス+シングルまたはマルチアプリキオスク |
| 個人所有 | 個人所有の仕事用プロファイル |
| GMS非対応の特殊端末 | Android AOSPのユーザー関連付けあり、またはユーザーなし |
一人一台の業務専用端末は完全管理
Android Enterpriseの完全に管理されたデバイスは、会社所有で一人のユーザーに割り当て、業務専用として利用する構成です。
会社が端末全体を管理するため、個人所有端末には使用しません。導入時には原則として端末の初期化が必要です。(Microsoft Learn)
次のようなケースに適しています。
- 配送員一人につき一台を固定支給する
- 保守担当者が端末を持ち帰る
- 個人アプリのインストールを許可しない
- ユーザーごとのメールやファイルを利用する
- 端末全体に厳しい制限を適用する
会社所有でも個人利用を許可するなら仕事用プロファイル
会社所有端末を一人に割り当て、一定の個人利用も許可する場合は、会社所有の仕事用プロファイルが候補です。
業務領域と個人領域を分離できますが、フロントライン端末では個人利用を許可しないケースも多いため、本当に必要かを確認してから選びます。(Microsoft Learn)
判断基準は明確です。
- 個人利用を許可しない:完全に管理されたデバイス
- 個人利用を許可する:会社所有の仕事用プロファイル
- 端末を複数人で共有する:専用デバイス
交代勤務の共有端末は専用デバイス+共有デバイス モード
Android Enterprise専用デバイスは、Intuneへの登録時に特定ユーザーと関連付けられません。
ただし、登録上はユーザーなしでも、勤務中の従業員が業務アプリへ自分のアカウントでサインインすることは可能です。その場合は、Microsoft Entra共有デバイス モード付きの専用デバイス登録トークンを使用します。(Microsoft Learn)
ここで注意したいのは、次の違いです。
- 通常の専用デバイス:ユーザー固有データを扱わない作業向け
- 共有デバイス モード付き専用デバイス:交代する従業員が自分のデータへアクセスする用途向け
Outlookや業務チャットなど、ユーザー固有のデータを扱うアプリを通常の専用デバイスとして配信するだけでは、適切な引き継ぎができない可能性があります。
固定作業ならシングルまたはマルチアプリキオスク
Android Enterprise専用デバイスでは、用途に応じて次のいずれかを選びます。
- シングルアプリキオスク:1つのアプリだけを実行
- マルチアプリキオスク:管理者が許可した複数アプリを実行
- 通常の共有端末画面:共有デバイス モード対応アプリを利用
マルチアプリキオスクでは、Microsoft Managed Home Screenを使うと、アプリの配置、壁紙、サインイン表示、セッション終了などを業務向けに構成できます。(Microsoft Learn)
GMS非対応端末はAOSPを検討する
フロントライン環境では、通常のスマートフォン以外に次のような特殊端末が使われることがあります。
- スマートグラス
- AR・VR端末
- ウェアラブルコンピューター
- GMSを搭載しない業務専用端末
- GMSが利用できない地域で使用する端末
この場合はAndroid Enterpriseを前提にせず、Intuneが対応するAndroid AOSP端末かを確認します。
AOSPにもユーザー関連付けありとユーザーなしの登録があります。端末を一人に割り当てるならユーザー関連付けあり、共有または専用用途ならユーザーなしが候補です。(Microsoft Learn)
管理モデルとプロビジョニング方式を混同しない
よくある設計ミスが、「Googleゼロタッチを使うから専用デバイスにする」「QRコード登録だから共有端末にする」といった決め方です。
ゼロタッチ、QRコード、NFC、Samsung Knox Mobile Enrollmentなどは、端末をどのようにセットアップするかというプロビジョニング方式です。端末を誰がどのように使うかという管理モデルとは分けて考えます。
| プラットフォーム | 管理モデルの例 | プロビジョニング方式の例 |
|---|---|---|
| iOS・iPadOS | ユーザー アフィニティあり・なし、Shared iPad、共有デバイス モード | Apple自動デバイス登録 |
| Android | 完全管理、専用、会社所有仕事用プロファイル | QRコード、NFC、Googleゼロタッチ、Samsung Knox Mobile Enrollment |
| iOS・AndroidのBYOD | User Enrollment、個人所有仕事用プロファイル | Web、設定アプリ、Company Portalなど |
Android Enterpriseの専用デバイスや完全管理端末は、QRコードでもGoogleゼロタッチでも登録できます。端末台数が少ない試験導入ではQRコード、本番の大量展開ではゼロタッチやKnox Mobile Enrollmentというように、規模と調達経路に応じて後から選びます。(Microsoft Learn)
共有端末ではアプリ対応状況が最重要になる
Microsoft Entra共有デバイス モードを有効にしただけでは、すべてのアプリから自動的にサインアウトできるわけではありません。
共有デバイス モードに対応したアプリでは、シングルサインオンと一括サインアウトを利用できます。一方、対応していないアプリにユーザーが個別サインインした場合、そのアプリには共有デバイス モードの効果が適用されません。(Microsoft Learn)
本番導入前に、利用するアプリを次のように分類してください。
| アプリ | 個人データを扱うか | 共有デバイス モード対応 | サインアウト時の確認 |
|---|---|---|---|
| Teams | あり | 対応状況を確認 | チャットやファイルが残らないか |
| 在庫管理アプリ | あり・なしを確認 | 開発元に確認 | 前利用者の店舗や担当情報が残らないか |
| ブラウザ業務システム | あり | Cookie処理を確認 | セッションとダウンロードが消えるか |
| バーコードアプリ | 通常は少ない | 必要性を判断 | 読み取り履歴が残らないか |
| 自社開発アプリ | 設計次第 | MSAL実装を確認 | キャッシュやローカルDBを消去できるか |
特に自社開発アプリでは、サインアウト処理だけでなく、前利用者のキャッシュ、画像、検索履歴、オフラインデータを削除できるかを確認する必要があります。
Intuneフロントライン端末で失敗しやすい設計
端末の機種から登録方式を決める
「iPadだからShared iPad」「Androidハンディだから専用デバイス」と機種だけで判断すると、実際の利用方法と合わなくなります。
同じiPadでも、店長用ならユーザー割り当て、受付ならキオスク、看護師が交代利用するなら共有端末です。機種ではなく利用単位で分類してください。
共有アカウントを全員で使う
共有端末だからといって、全従業員が同じMicrosoft 365アカウントを使う設計は避けます。
誰がデータへアクセスしたか分からなくなり、退職者や異動者だけを無効化できません。端末は共有しても、業務アプリには各自のMicrosoft Entraアカウントでサインインさせる設計が基本です。
キオスクを登録方式だと考える
キオスクは、多くの場合、登録後の端末に適用する操作制限です。
Androidでは専用デバイスとして登録した後にキオスクを構成し、iOS・iPadOSでは自動デバイス登録された監視対象端末にキオスク設定を適用します。先に利用モデルを決め、その後で必要なロックダウンを追加します。
ユーザーなし端末へユーザー向けポリシーだけを割り当てる
共有、専用、キオスクなどのユーザーなし端末では、利用者が登録時のプライマリユーザーとして関連付けられません。
必要なアプリやWi-Fi、証明書、端末制限は、デバイスグループや割り当てフィルターを使って端末側へ確実に配信します。
複数の用途を1つの登録プロファイルにまとめる
同じ機種でも利用目的が違えば、登録プロファイルを分けるべきです。
たとえば、同じAndroid端末を次の3用途で購入した場合、それぞれ別プロファイルにします。
- 配送員への固定支給:完全に管理されたデバイス
- 倉庫内の交代利用:専用デバイス+共有デバイス モード
- 受付への固定設置:専用デバイス+シングルアプリキオスク
1つのプロファイルにまとめると、アプリ、サインイン、端末制限、障害対応の要件が衝突します。
初期登録だけを検証して引き継ぎを試さない
共有端末では、登録成功よりもシフト交代時の動作が重要です。
パイロットでは少なくとも次の一連の操作を確認してください。
- 利用者Aがサインインする
- 複数の業務アプリを使用する
- 写真、ファイル、検索履歴などを作成する
- 利用者Aがサインアウトする
- 利用者Bがサインインする
- 利用者Aの情報が表示されないことを確認する
- ネットワーク切断中やアプリ強制終了時も試す
導入前に作成する端末利用シナリオ表
登録プロファイルを作る前に、端末用途を次の表へ整理すると判断しやすくなります。
| 確認項目 | 記入例 |
|---|---|
| 端末所有者 | 会社 |
| 端末を管理する単位 | 松本店、倉庫A、受付1番 |
| 端末がひも付く対象 | 勤務シフト |
| 利用者数 | 1日8人 |
| ユーザーサインイン | 必要 |
| 個人データの保存 | シフト終了時に削除 |
| 必要アプリ | Teams、在庫管理、バーコード |
| アプリ数 | 3 |
| キオスク制限 | マルチアプリ |
| OS | Android |
| GMS | 対応 |
| 登録モデル | Android Enterprise専用デバイス |
| 認証モデル | Microsoft Entra共有デバイス モード |
| プロビジョニング | Googleゼロタッチ |
| 障害時の復旧担当 | 店舗責任者 |
| 端末初期化時の再登録 | 自動 |
端末名や機種名ごとではなく、利用シナリオごとに1行を作ることが重要です。同じ機種でも用途が異なる場合は、別の行、別の登録プロファイルとして扱います。
最終的な決定手順
Intuneのフロントライン端末は、次の順番で選べば整理できます。
- 個人所有か会社所有かを決める
- 端末が人、勤務シフト、作業、業務プロセスのどれにひも付くかを決める
- ユーザー固有データを扱うかを確認する
- 共有時に個別サインインと一括サインアウトが必要かを確認する
- 実行できるアプリを制限する必要があるかを決める
- iOS・iPadOSまたはAndroidの登録モデルへ置き換える
- 最後にゼロタッチ、QRコード、Web登録などのプロビジョニング方式を選ぶ
- 実際のシフト交代と障害復旧をパイロットで検証する
一人が継続利用するならユーザー割り当て、複数人が交代利用するなら共有、作業や設備に固定するなら専用、個人所有ならBYODです。操作を1つまたは少数のアプリに限定するときは、その管理モデルにキオスク設定を追加します。
この分類を先に終えてからIntuneの登録プロファイルを作成すれば、ユーザー アフィニティ、Shared iPad、共有デバイス モード、Android Enterprise専用デバイスなどの選択肢を、実際の業務に合わせて判断できます。

コメント