Microsoft Intune で Outlook for iOS and Android を管理している場合、今回まず確認すべきポイントは「どの設定を Intune のどのチャネルで配信しているか」です。特に、登録済みデバイス向けの Managed devices App Configuration Policy と、アプリ保護ポリシーと組み合わせる Managed apps App Configuration Policy を混同すると、BYOD 端末に設定が届かなかったり、同じ設定キーが競合したりします。Microsoft Learn の該当ページでは、Outlook for iOS and Android の動作を Exchange 組織内でカスタマイズする方法として、アカウント構成、組織で許可されたアカウント、一般アプリ設定、S/MIME、データ保護、同期日数などが整理されています。なお、2026年6月30日時点で確認すると、該当ページ上の最終更新日は 2026年5月27日と表示されています。(Microsoft Learn)
この記事では、Microsoft Intune 管理者、Exchange Online 管理者、Microsoft 365 運用担当者向けに、「Deploying Outlook for iOS and Android app configuration settings in Exchange Online」で確認すべき影響範囲、設定変更、移行期限の考え方、実務での確認手順を整理します。
Microsoft Intune の新機能・変更点:Outlook for iOS and Android app configuration settings で確認すべきポイント
この公式情報の中心は、Outlook for iOS and Android のアプリ動作を、Microsoft Intune や UEM、Exchange Online 側の設定と組み合わせて統制することです。Outlook モバイルは、メール、予定表、連絡先、ファイルをスマートフォン上で扱うため、単なるアプリ配布だけではなく、データ保護、外部送信時の注意喚起、連絡先同期、S/MIME、オフライン利用まで含めて設計する必要があります。(Microsoft Learn)
結論から言うと、管理者は次の順で確認すると失敗しにくくなります。
| 確認項目 | 管理者が判断すること |
|---|---|
| デバイス登録の有無 | Intune 登録済み端末だけを対象にするのか、未登録の BYOD 端末も含めるのか |
| 設定配信チャネル | Managed devices ACP と Managed apps ACP のどちらを使うのか |
| App Protection Policy の有無 | Outlook に Intune アプリ保護ポリシーを適用しているか |
| Exchange Online 側設定 | 外部受信者 MailTip など、Exchange Online 側の前提条件が満たされているか |
| ユーザー変更の可否 | 連絡先同期、外部画像、生体認証などをユーザーが変更できるか |
| 重複ポリシー | 同じアプリ、同じユーザー、同じキーに複数ポリシーを当てていないか |
特に重要なのは、「Outlook の設定を Intune で作ったのに効かない」原因の多くが、設定値そのものではなく、配信チャネルや対象ユーザーの設計ミスにあるという点です。
影響範囲:対象は Outlook モバイルを業務利用するユーザーと管理者
影響を受けるのは、Outlook for iOS and Android を使って Exchange Online、Microsoft 365、Office 365、またはハイブリッドモダン認証のオンプレミス Exchange に接続している組織です。Microsoft Learn では、アプリ構成の配信方法として、登録済みデバイスの MDM OS チャネル、または Intune App Protection Policy チャネルが示されています。(Microsoft Learn)
| 対象 | 影響内容 |
|---|---|
| Microsoft Intune 管理者 | App configuration policy の作成、割り当て、競合確認が必要 |
| Exchange Online 管理者 | MailTips など Exchange 側の組織設定を確認する必要がある |
| セキュリティ担当者 | 通知、外部画像、連絡先同期、アドイン、ウェアラブル連携の制御を見直す必要がある |
| ヘルプデスク | ユーザーに表示される設定変更通知、連絡先アクセス許可、同期日数の問い合わせに備える必要がある |
| 利用者 | 連絡先同期、予定表同期、生体認証、外部画像表示、オフラインメール同期などの挙動が変わる可能性がある |
Android でデバイス登録が必要な構成シナリオを使う場合は、Android Enterprise で登録されていること、Outlook for Android が managed Google Play ストア経由で展開されていることが前提になります。ここを満たしていないと、設定を作成しても期待どおりに反映されません。(Microsoft Learn)
設定チャネルの選び方:Managed devices と Managed apps を混同しない
Outlook for iOS and Android のアプリ構成では、同じ「Outlook の設定」でも配信チャネルが異なります。Microsoft Intune では、MDM OS チャネル経由のアプリ構成を Managed devices App Configuration Policy、App Protection Policy チャネル経由のアプリ構成を Managed apps App Configuration Policy として扱います。(Microsoft Learn)
| 配信チャネル | 主な対象 | 向いている設定 | 注意点 |
|---|---|---|---|
| Managed devices App Configuration Policy | Intune または UEM に登録済みの iOS/iPadOS、Android Enterprise 端末 | アカウント設定、組織で許可されたアカウント、登録済み端末向け一般設定 | 未登録 BYOD には届かない |
| Managed apps App Configuration Policy | Intune APP が適用された Outlook アプリ | 一般アプリ設定、データ保護、通知、連絡先フィールド、アドイン制御 | Intune アプリ保護ポリシーとの組み合わせを確認する |
| Exchange Online 設定 | テナント、組織全体 | MailTips など Exchange 側の動作 | Intune 側だけ設定しても有効にならない項目がある |
App Protection Policy をユーザーに割り当てている組織では、一般アプリ構成設定を Managed apps のデバイス登録モデルで展開することが推奨されています。この方法にすると、登録済みデバイスと未登録デバイスの両方に App Configuration Policy を届けやすくなります。(Microsoft Learn)
管理者が確認すべき主要設定
アカウント構成と組織で許可されたアカウント
アカウント構成シナリオでは、Outlook for iOS and Android に Microsoft 365、Office 365、またはハイブリッドモダン認証ユーザー向けのアカウント情報をプッシュできます。組織で許可されたアカウントモードでは、Outlook に追加できるメールアカウントやストレージプロバイダーアカウントを企業アカウントのみに制限できます。これらは登録済みデバイスで動作する構成です。(Microsoft Learn)
実務では、次のような組織で優先度が高くなります。
| 利用シーン | 推奨される確認 |
|---|---|
| 会社支給端末だけで Outlook を使わせたい | Managed devices ACP でアカウント構成を検討する |
| 個人アカウントの追加を防ぎたい | 組織で許可されたアカウントモードを確認する |
| iOS でサードパーティ UEM を使っている | IntuneMAMUPN の配信が必要か確認する |
| Android Enterprise を使っている | managed Google Play から Outlook が配布されているか確認する |
組織で許可されたアカウントモードでは、iOS では IntuneMAMAllowedAccountsOnly や IntuneMAMUPN、Android では com.microsoft.intune.mam.AllowedAccountUPNs などのキーが関係します。UPN の指定ミスは、サインイン失敗や想定外のアカウント制限につながるため、対象グループを小さくしてテストするのが安全です。(Microsoft Learn)
一般アプリ構成:ユーザー体験とセキュリティのバランスを見る
一般アプリ構成では、Focused Inbox、生体認証、連絡先同期、予定表同期、外部受信者 MailTip、外部画像、既定署名、返信候補、スレッド表示、Play My Emails、テキスト予測、テーマ、既定フォントなどを制御できます。Microsoft Learn では、これらの設定が登録済みデバイスと、Intune APP が適用された未登録デバイスの両方で扱えることが説明されています。(Microsoft Learn)
| 設定 | 実務上の見方 |
|---|---|
| Focused Inbox | ユーザー体験に影響する。業務標準を統一したい場合のみ制御する |
| Require Biometrics | iOS のみ。APP の PIN と重複すると認証プロンプトが増えるため注意 |
| Save Contacts | ネイティブ連絡先アプリへのアクセス許可が必要。着信表示の利便性と個人領域への同期リスクを比較する |
| Sync Calendars | Android のみ。ネイティブ予定表への同期可否をデータ保護方針と合わせて判断する |
| External Recipients MailTip | 外部送信の注意喚起に有効。Exchange Online 側の設定も必要 |
| Block external images | セーフ送信者のみ読み込み、常にブロック、常に読み込みの選択肢を確認する |
| Default Font | 組織標準のフォントやサイズを指定できる。ユーザー変更可否も設計する |
| Open Links | 既定ブラウザーや Edge 利用方針に関係する。業務ブラウザー統制と合わせて確認する |
生体認証については、Intune App Protection Policy で PIN を要求している場合、Outlook 側でも生体認証を要求するとユーザーに複数の認証プロンプトが表示される可能性があります。Microsoft Learn でも、この場合は生体認証設定を無効にすることが示されています。(Microsoft Learn)
外部画像の制御では、従来の com.microsoft.outlook.Mail.BlockExternalImagesEnabled は legacy key とされ、より細かい制御ができる com.microsoft.outlook.Mail.BlockExternalImagesSetting が示されています。新規設計では、値 0 の常時ブロック、1 のセーフ送信者のみ読み込み、2 の常時読み込みを使い分ける方が運用しやすくなります。(Microsoft Learn)
データ保護:通知、連絡先、アドイン、ウェアラブルを確認する
Outlook for iOS and Android は、Intune App Protection Policy が適用された状態で、通知、ウェアラブル、連絡先フィールド同期、予定表同期、アドイン可用性などのデータ保護設定をサポートします。これらの設定は、デバイス登録状態に関係なくアプリに展開できます。(Microsoft Learn)
特に見落としやすいのが、App Protection Policy の Sync policy managed app data with native apps or add-ins です。この設定を Block にすると、Save Contacts、Sync Calendars、Add-ins が無効になり、関連する App Configuration Policy の設定が無視されます。つまり、Intune のアプリ構成で予定表同期を有効にしても、APP 側でブロックしていると期待どおりに動きません。(Microsoft Learn)
アドイン制御も注意が必要です。Microsoft Learn では、Microsoft Intune と Microsoft 365 管理センターの両方でアドインポリシーを設定すると問題が起こる可能性があるため、どちらか一方を選ぶことが推奨されています。より細かいアドイン制御が必要な場合は、Microsoft 365 管理センター側の構成も比較して判断します。(Microsoft Learn)
オフライン利用の更新ポイント:メール同期日数を Intune で制御できる
注目したい設定が、オフライン利用に関係する日数ベースの同期ウィンドウです。Microsoft Learn では、iOS または Android デバイスに何日分のメールと添付ファイルをダウンロードするかを決められる設定として、com.microsoft.outlook.Settings.DaysToSync と com.microsoft.outlook.Settings.DaysToSync.UserChangeAllowed が示されています。指定できる日数は 1 から 90 です。(Microsoft Learn)
| キー | 値 | 用途 |
|---|---|---|
com.microsoft.outlook.Settings.DaysToSync | Integer、1〜90 | 端末に同期するメール日数の既定値を指定 |
com.microsoft.outlook.Settings.DaysToSync.UserChangeAllowed | Boolean、true/false | ユーザーが同期日数を変更できるか指定 |
この設定は、次のような現場で効果があります。
| 現場の課題 | 設定方針の例 |
|---|---|
| 海外出張者が機内や低速回線で過去メールを参照したい | 30〜90日など、利用実態に合わせて同期日数を長めにする |
| 端末ストレージ不足や大量添付ファイルの同期を抑えたい | 7〜14日など、短めの既定値を設定する |
| 部門ごとに必要な参照期間が違う | 役職、部門、地域ごとに対象グループを分けて設計する |
| ユーザーによる過度な同期を防ぎたい | UserChangeAllowed を false にする |
ただし、同期日数を長くすれば便利になる一方、端末ストレージ、通信量、ローカルに保持される業務データ量は増えます。グローバル展開では、通信環境が弱い地域だけ設定を変えるなど、全社一律ではなく利用シーン別に分けるのが現実的です。
Exchange Online 側で確認すること:外部受信者 MailTip は Intune だけでは完結しない
外部受信者 MailTip は、送信者が外部ユーザーや外部受信者を含む配布グループを宛先に追加したとき、メールが組織外へ送信されることを通知する機能です。Outlook for iOS and Android で外部受信者 MailTip を表示するには、Exchange Online の MailTipsExternalRecipientsTipsEnabled パラメーターが $true である必要があります。(Microsoft Learn)
確認例は次のとおりです。
Get-OrganizationConfig | Format-List MailTipsExternalRecipientsTipsEnabled
有効化する場合は、権限を持つ Exchange Online 管理者が次のように設定します。
Set-OrganizationConfig -MailTipsExternalRecipientsTipsEnabled $true
オフライン時や低接続時に外部受信者 MailTip サービスを利用できない場合に備えて、Outlook for iOS and Android では内部ドメインを com.microsoft.outlook.Mail.InternalDomains で指定できます。値はカンマ区切りの文字列で、ルートドメインを指定するとサブドメインも内部として扱われます。(Microsoft Learn)
例:
contoso.com, contoso.onmicrosoft.com
ここでの実務ポイントは、Intune 担当者だけで完結させないことです。外部送信時の警告を確実に出したい場合は、Intune のアプリ構成、Exchange Online の組織設定、承認済みドメイン、リモートドメインの扱いを合わせて確認する必要があります。
移行期限はあるのか:期限型の変更ではなく、設定棚卸しが必要
本記事で参照している公式ドキュメントの範囲では、「特定日までに移行しないと利用できなくなる」という形式の移行期限は確認できません。したがって、今回の対応は強制移行というより、既存の Outlook モバイル管理設定を棚卸しし、現在の Intune / Exchange Online 運用に合わせて整理する作業と捉えるのが適切です。
ただし、期限が明示されていないからといって放置してよいわけではありません。特に次のような状態は、早めに見直すべきです。
| 見直すべき状態 | 理由 |
|---|---|
| Managed devices と Managed apps の両方に似た設定を作っている | 対象端末によって挙動が変わり、問い合わせが増えやすい |
| 同じユーザーとアプリに複数の Managed devices ポリシーを割り当てている | 同じキーに異なる値があると競合解決の仕組みがなく、問題が起こり得る |
| legacy key のまま外部画像を制御している | 新しいキーの方が選択肢が多く、セーフ送信者のみ読み込みなどを扱いやすい |
| App Protection Policy 側の制御を確認していない | アプリ構成で有効化しても、APP 側でブロックされる可能性がある |
| BYOD 端末を Managed devices 前提で管理している | 未登録端末に設定が届かない可能性がある |
Microsoft Learn では、Managed devices 向け App Configuration Policy で、同じアプリと同じユーザーに複数ポリシーが異なる値で割り当てられると問題が起こり得ること、競合解決メカニズムがないため単一ポリシーに整理することで回避できることが示されています。(Microsoft Learn)
Microsoft Intune での確認手順
まずは既存環境の棚卸しから始めます。新しいポリシーをすぐ追加するより、現在の設定がどこから配信されているかを把握する方が重要です。
| 手順 | 作業内容 | 確認ポイント |
|---|---|---|
| 1 | Intune 管理センターで App configuration policies を確認 | Managed devices と Managed apps の両方を見る |
| 2 | Outlook 対象のポリシーを一覧化 | iOS、Android、ユーザーグループ、割り当て範囲を整理 |
| 3 | 同じキーの重複を確認 | 同じ対象に異なる値を当てていないか |
| 4 | App Protection Policy を確認 | 通知、ネイティブアプリ同期、アドイン制御を確認 |
| 5 | Exchange Online 側を確認 | 外部受信者 MailTip の有効化状態を確認 |
| 6 | テストグループに適用 | iOS、Android、登録済み、未登録を分けて検証 |
| 7 | ユーザー向け案内を作成 | 連絡先許可、予定表同期、認証プロンプト、同期日数変更を説明 |
Managed devices のポリシーを作成する場合は、Intune 管理センターで Apps、App configuration policies、Add、Managed devices の順に進み、Platform で iOS/iPadOS または Android Enterprise を選び、対象アプリに Microsoft Outlook を指定します。設定形式には構成デザイナーを利用できます。(Microsoft Learn)
Managed apps のポリシーを作成する場合は、Apps、App configuration policies、Add、Managed apps の順に進み、Public apps で iOS と Android の Outlook を選択し、Outlook configuration settings を展開して必要な項目を設定します。(Microsoft Learn)
設定反映のタイミングにも注意が必要です。Intune は登録済みデバイスにポリシー変更のチェックインを通知しますが、反映時間は即時から数時間まで変動します。テスト時は、設定直後に結果を判断せず、端末の同期、Outlook の再起動、アカウント状態の確認まで含めて検証します。(Microsoft Learn)
失敗しやすいポイントと回避策
BYOD に Managed devices の設定だけを配信している
未登録デバイスを含む BYOD 運用では、Managed devices の設定だけでは届かないユーザーが出ます。App Protection Policy を使っている場合は、一般アプリ構成を Managed apps で配信する設計を優先します。
生体認証と APP PIN を重ねてしまう
Outlook 側で生体認証を要求し、さらに Intune App Protection Policy で PIN を要求すると、ユーザーが何度も認証を求められる体験になります。セキュリティを上げたつもりが、問い合わせ増加や利用回避につながるため、認証プロンプトの数まで含めて設計します。
連絡先同期を有効にしたのに同期されない
Save Contacts は、ユーザーがネイティブ連絡先アプリへのアクセスを許可しないと有効になりません。Android Enterprise では既定のアプリ権限を構成できる場合がありますが、個人プロファイルと仕事用プロファイルのデータ分離、ダイヤラーやメッセージアプリからの参照範囲も確認が必要です。(Microsoft Learn)
アドイン制御を Intune と Microsoft 365 管理センターの両方で設定している
アドインの制御は、Intune と Microsoft 365 管理センターの両方で設定すると問題が起こる可能性があります。細かい制御が必要なら Microsoft 365 管理センター、Outlook モバイルのデータ保護方針としてまとめたいなら Intune、といった形で役割を分けます。(Microsoft Learn)
外部受信者 MailTip を Intune だけで有効にしたつもりになる
外部受信者 MailTip は Exchange Online 側の設定が前提です。Intune のアプリ構成だけで完結すると考えると、期待した警告が表示されない可能性があります。Exchange Online PowerShell で組織設定を確認し、低接続時のために内部ドメイン設定も合わせて検討します。
まとめ:次に取るべき行動
Microsoft Intune の「Deploying Outlook for iOS and Android app configuration settings in Exchange Online」で確認すべき本質は、Outlook モバイルの設定項目を覚えることではありません。重要なのは、登録済み端末、未登録 BYOD、Intune App Protection Policy、Exchange Online 設定を分けて設計することです。
まず、既存の App Configuration Policy を一覧化し、Managed devices と Managed apps のどちらで配信しているかを確認してください。次に、同じキーが複数ポリシーで競合していないか、外部受信者 MailTip やアドイン制御のように Exchange Online や Microsoft 365 管理センター側の設定が必要な項目がないかを確認します。最後に、iOS、Android、登録済み、未登録のテスト端末で、連絡先同期、予定表同期、外部画像、通知、同期日数、認証プロンプトを検証します。
期限に追われるタイプの変更ではなくても、Outlook モバイルは日常業務で使われる頻度が高いため、設定の小さな不整合がヘルプデスク負荷や情報漏えいリスクに直結します。グローバル展開では、全社一律ではなく、地域、デバイス所有形態、ネットワーク事情、セキュリティ要件ごとにポリシーを分け、変更内容をユーザーに事前通知してから段階的に展開するのが安全です。

コメント