Microsoft IntuneでMicrosoft EdgeのMAMを使っている組織は、Protected Downloadsの保存先変更に注意が必要です。結論として、Intune MAMのProtected Downloadsで保護されたダウンロードファイルは、OneDrive内のDocuments > Microsoft Edge > Downloadsフォルダーに保存される予定です。対象は主に、Microsoft Edge for Business、Intune App Protection Policy、OneDrive for Businessを組み合わせて、BYODや委託先端末などで業務データを保護している環境です。
この変更は、単なる保存フォルダー名の変更ではありません。ユーザーの「ファイルが見つからない」問い合わせ、ヘルプデスク手順、社内Webアプリの案内文、OneDriveの容量・監査・保持設計に影響する可能性があります。管理者は、2026年6月の一般提供予定に向けて、既存ポリシー、ユーザー通知、検証シナリオを早めに確認しておくべきです。Microsoft 365 Roadmapでは、Roadmap ID 561551として「Microsoft Edge: Intune MAM Protected Downloads」が掲載され、リリースフェーズはGeneral Availability、リリース時期はJune CY2026とされています。(M365 Admin)
Microsoft EdgeのIntune MAM Protected Downloadsとは
Intune MAM Protected Downloadsは、Microsoft Edge for Businessで扱う業務データのダウンロード先を制御し、ローカル端末への不用意な保存を防ぐための保護機能です。
通常のブラウザー利用では、ファイルは端末の「ダウンロード」フォルダーなどに保存されます。しかし、BYOD端末、委託先・パートナー企業の端末、別テナントで管理されている端末では、ローカル保存された業務ファイルを組織が十分に制御できない場合があります。
そこでIntune MAMでは、端末全体をMDM登録しなくても、Microsoft Edgeの業務プロファイルを境界としてアプリ保護ポリシーを適用します。Microsoft Learnでは、Edge for BusinessがWindows上のIntune App Protection、つまりMAMポリシーをサポートし、クリップボード制限、Protected Downloads、透かし、漏えい防止などをEdgeの業務プロファイルに適用できると説明されています。(Microsoft Learn)
ポイントは、端末全体ではなく、Edgeの業務プロファイル内の組織データを守るという考え方です。個人プロファイルや個人ブラウジングまで一律に制御する機能ではありません。
今回の変更点:保存先がOneDriveの「Documents > Microsoft Edge > Downloads」に
今回の変更で最も重要なのは、Protected Downloadsで保存されるファイルの場所です。Roadmap ID 561551の情報では、Intune MAMのProtected Downloads機能により、ダウンロードファイルがOneDrive内のDocuments > Microsoft Edge > Downloadsフォルダーに保存されるとされています。(M365 Admin)
Microsoft Learnの既存説明では、Protected Downloadsを有効にした場合、EdgeでダウンロードしたファイルはOneDrive for Business内のMicrosoft Edge Downloadsというフォルダーにリダイレクトされると説明されています。(Microsoft Learn) そのため、今回のRoadmap項目は、管理者やユーザーに案内すべき保存場所を、より具体的なOneDrive配下のパスへ整理する変更と見るのが自然です。
| 確認項目 | 変更前に確認されていた説明 | 変更後に案内すべき保存先 |
|---|---|---|
| 保存先の考え方 | ローカル保存ではなくOneDrive for Businessへリダイレクト | OneDrive内のDocuments配下へ保存 |
| フォルダー名 | Microsoft Edge Downloadsとして説明されるケースあり | Documents > Microsoft Edge > Downloads |
| ユーザー影響 | 「ダウンロード」フォルダーにないため迷いやすい | OneDriveのドキュメント配下を探す必要がある |
| 管理者の対応 | Protected Downloadsの有効化確認 | 保存先変更の周知、手順書・FAQ更新、検証 |
実務上は、「EdgeでダウンロードしたのにPCのダウンロードフォルダーにない」という問い合わせが増えやすい変更です。ファイルが失われるわけではなく、組織管理下のOneDrive領域に保存されるという点を、ユーザー向けに明確に伝える必要があります。
対象になる環境と影響範囲
この変更の影響を受ける可能性が高いのは、次のような環境です。
| 対象 | 影響 |
|---|---|
| Intune管理者 | App Protection Policy、Edge Management Service、Conditional Accessの設定確認が必要 |
| セキュリティ担当者 | 業務データの保存場所、監査、保持、DLP設計の見直しが必要 |
| ヘルプデスク | ダウンロードファイルの案内先が変わるため、問い合わせ対応手順の更新が必要 |
| エンドユーザー | ファイルの保存先がローカルのダウンロードフォルダーではなくOneDrive配下になる |
| 社内Webアプリ開発者 | 「ダウンロードフォルダーを確認してください」といった案内や、ローカルパス前提の説明を見直す必要がある |
| 委託先・パートナー利用の担当者 | 別テナント管理端末やBYODでの業務ファイル保存ルールを再確認する必要がある |
特に注意したいのは、端末をMDMで完全管理していない環境です。Microsoft Learnでは、Edge for BusinessのMAM保護により、未管理端末やクロステナントのWindows端末でも、Edgeの業務プロファイルに組織データ保護を適用できると説明されています。(Microsoft Learn)
たとえば、次のようなケースでは確認優先度が高くなります。
- 委託先社員が自社テナントのSharePointやOneDriveにEdgeでアクセスしている
- BYOD端末でMicrosoft 365へブラウザーアクセスを許可している
- 端末はパートナー企業のIntuneで管理されているが、自社データへのアクセスを保護したい
- Edgeの業務プロファイルに対してクリップボード制限や透かしをすでに適用している
- ユーザーがダウンロードファイルをローカル作業フォルダーに移して使う業務フローがある
管理者が確認すべき設定
Protected Downloadsは、単独のスイッチだけで完結する機能ではありません。Intune App Protection Policy、Microsoft Entra Conditional Access、Edge Management Service、OneDriveの利用条件が組み合わさって機能します。
Intune App Protection PolicyでMicrosoft Edgeが対象になっているか
まず確認すべきなのは、Microsoft EdgeがIntuneのアプリ保護ポリシーの対象になっているかです。
Microsoft Learnでは、Windows向けのApp Protection Policy作成手順として、Intune管理センターでApps > Managed apps > Protection > Create > Windowsからポリシーを作成し、対象アプリとしてMicrosoft Edgeを選択する流れが示されています。(Microsoft Learn)
確認ポイントは次の通りです。
| 確認項目 | 見るべきポイント |
|---|---|
| 対象プラットフォーム | Windows向けポリシーが作成されているか |
| 対象アプリ | Microsoft Edgeが選択されているか |
| 対象ユーザー | Protected Downloadsを使わせたいユーザーグループに割り当てられているか |
| データ保護設定 | 組織データの送信先制限が意図通りか |
| 除外グループ | 管理者や検証用ユーザーを誤ってブロックしていないか |
Protected Downloadsを使う場合、Microsoft LearnのDLP機能設定では、Intune管理センターのApp Protection PolicyでSend org data toをNo destinationsに設定する手順が示されています。(Microsoft Learn) ただし、実際の本番設定では、業務要件、既存DLP、例外アプリ、ユーザー影響を踏まえて設計してください。
Edge Management ServiceでProtected Downloadsが有効か
次に、Edge Management Service側の設定を確認します。
Microsoft Learnでは、Edge Management Serviceで構成ポリシーを作成し、対象ユーザーに割り当てたうえで、Customization Settings > Security SettingsからProtected Downloadsを有効化する手順が説明されています。(Microsoft Learn)
実務での確認手順は次の通りです。
| 手順 | 確認内容 |
|---|---|
| 1 | Microsoft 365管理センターからMicrosoft Edgeの管理設定に移動する |
| 2 | 対象ユーザー向けの構成ポリシーを確認する |
| 3 | プラットフォームがWindows 10以降、ポリシー種別がCloudになっているか確認する |
| 4 | 割り当て対象ユーザーがIntune App Protection Policyの対象と一致しているか確認する |
| 5 | Security SettingsでProtected Downloadsが有効か確認する |
| 6 | テストユーザーでEdgeの業務プロファイルからダウンロードし、OneDrive内の保存先を確認する |
ここでありがちな失敗は、Intune側のApp Protection Policyは設定済みなのに、Edge Management Service側のProtected Downloadsが有効になっていないケースです。逆に、Edge側だけ有効にしても、MAMポリシーの対象外ユーザーでは期待通りに保護されない可能性があります。
Conditional AccessでAPP要求が設計通りか
Intune MAMをブラウザーアクセスに適用するには、Microsoft Entra Conditional Accessの設計も重要です。
Microsoft Learnでは、Conditional AccessとApp Protection Policyを組み合わせることで、保護されたリソースへ管理済みアプリまたはAPP保護されたMicrosoft Edge for Businessからアクセスさせる構成が説明されています。(Microsoft Learn)
確認すべき観点は次の通りです。
| 設定 | 確認ポイント |
|---|---|
| 対象ユーザー | BYOD、委託先、パートナー、検証ユーザーを適切に含めているか |
| 対象リソース | Microsoft 365、SharePoint、OneDrive、業務アプリなど必要なリソースを対象にしているか |
| クライアントアプリ | Browserアクセスが対象になっているか |
| デバイスプラットフォーム | Windowsなど対象端末が含まれているか |
| Grant制御 | Require app protection policyが意図通り設定されているか |
| 検証モード | 本番適用前にReport-onlyで影響を確認しているか |
いきなり全社適用すると、サインイン制御、業務アプリのアクセス、既存のデバイス準拠ポリシーと干渉することがあります。まずは小さなグループで検証し、サインインログとユーザー体験を確認してから段階展開するのが安全です。
OneDrive for Businessの利用条件を確認する
Protected Downloadsの保存先はOneDriveです。そのため、IntuneとEdgeだけでなく、OneDrive側の状態も確認が必要です。
確認すべき項目は次の通りです。
- 対象ユーザーにOneDrive for Businessを利用できるライセンスがあるか
- OneDriveが初期化済みか
- ストレージ容量に余裕があるか
- ファイル保持、監査、eDiscovery、DLPの対象範囲にOneDriveが含まれているか
- ユーザーがOneDrive Webまたは同期クライアントで該当フォルダーを見つけられるか
- 「ドキュメント」配下に業務ファイルが保存されることが社内ルールと矛盾しないか
特に、委託先や一時利用ユーザーにOneDriveを付与していない環境では注意が必要です。Protected Downloadsを有効にしても、保存先となるOneDriveが使えなければ、ユーザー体験や業務継続に問題が出る可能性があります。
移行・展開前にやるべき確認リスト
2026年6月の一般提供に備えるなら、次の順番で進めると混乱を抑えられます。Microsoft 365 Roadmapの情報は予定であり、公開ページ自体もリリース予定日や説明が変更される可能性があると明記されています。(Microsoft)
| フェーズ | 実施内容 | 成果物 |
|---|---|---|
| 現状把握 | Protected Downloadsを有効化しているポリシー、対象ユーザー、対象端末を洗い出す | 対象者一覧、対象ポリシー一覧 |
| 影響確認 | 既存の保存先案内、業務手順、社内Webアプリの説明を確認する | 修正が必要なドキュメント一覧 |
| パイロット | 検証ユーザーで実際にEdgeからファイルをダウンロードする | 保存先、失敗条件、問い合わせ想定 |
| ユーザー周知 | 「保存先はOneDriveのDocuments > Microsoft Edge > Downloads」と案内する | FAQ、社内ポータル記事、ヘルプデスク台本 |
| 段階展開 | 部門単位・グループ単位で適用を広げる | 展開スケジュール、ロールバック条件 |
| 運用監視 | 問い合わせ数、OneDrive容量、DLPアラート、サインイン失敗を確認する | 運用レビュー結果 |
特に重要なのは、パイロット時に“成功パターン”だけでなく“失敗パターン”も確認することです。
たとえば、次のようなテストをしておくと本番展開後の問い合わせを減らせます。
- SharePointからOfficeファイルをダウンロードする
- OneDrive上のPDFをダウンロードする
- 社内WebアプリからCSVをダウンロードする
- 同じファイル名を複数回ダウンロードする
- 大容量ファイルをダウンロードする
- OneDrive容量が不足しているユーザーで試す
- Edgeの個人プロファイルと業務プロファイルで挙動を比較する
- 同じ端末でEndpoint DLPや既存ブラウザーポリシーが有効な場合を確認する
ユーザーに伝えるべき内容
この変更は、ユーザーにとっては「保存場所が変わった」ように見えます。セキュリティ機能の説明だけでは不十分です。日常業務でどう探せばよいかを具体的に伝える必要があります。
ユーザー向けには、次のような表現が分かりやすいです。
Microsoft Edgeの業務プロファイルで会社のファイルをダウンロードした場合、ファイルはPCの「ダウンロード」フォルダーではなく、OneDriveの
Documents > Microsoft Edge > Downloadsに保存されます。ファイルが見つからない場合は、OneDriveを開き、Documentsフォルダー内のMicrosoft Edge、Downloadsの順に確認してください。
ヘルプデスク向けには、次の確認フローを用意しておくと対応が早くなります。
| 問い合わせ | 確認すること |
|---|---|
| ダウンロードしたファイルが見つからない | OneDriveのDocuments > Microsoft Edge > Downloadsを確認してもらう |
| ローカルのダウンロードフォルダーに保存されない | Protected Downloadsが有効な仕様であると説明する |
| 個人プロファイルでは挙動が違う | Edgeの業務プロファイルでのみMAM保護が適用される可能性を説明する |
| ファイルが保存できない | OneDriveの利用可否、容量、サインイン状態、ポリシー割り当てを確認する |
| 毎回アクセス許可やサインインを求められる | Conditional Access、Edgeプロファイル、MAM登録状態を確認する |
ユーザー周知で避けたいのは、「セキュリティ強化のため変更します」だけで終わる案内です。ユーザーが必要としているのは、セキュリティの背景よりも、自分のファイルをどこで見つけるかです。
開発者・社内システム担当者が注意すべき点
社内WebアプリやSaaS利用手順を作っている開発者も、この変更を無視できません。
Protected Downloadsが有効な環境では、Webアプリ側がユーザー端末のローカル保存先を制御できるわけではありません。ブラウザーとIntune MAMのポリシーによって、保存先がOneDriveにリダイレクトされます。
開発・運用担当者は、次の点を確認してください。
ローカルパス前提の案内をやめる
社内マニュアルに次のような説明がある場合は修正が必要です。
| 修正前の例 | 修正後の例 |
|---|---|
| ダウンロード後、PCのダウンロードフォルダーを開いてください | Edgeの業務プロファイルを利用している場合、OneDriveのDocuments > Microsoft Edge > Downloadsを確認してください |
C:\Users\ユーザー名\DownloadsからCSVを選択してください | 保存先は環境のポリシーにより変わるため、ファイル選択画面で該当ファイルを検索してください |
| ダウンロードしたファイルをデスクトップに移動してください | 組織のデータ保護ポリシーに従い、OneDrive上でファイルを扱ってください |
特にCSV出力、請求書PDF、監査レポート、個人情報を含む一覧ファイルを扱う業務アプリでは、案内文の見直しが重要です。
ファイル名を分かりやすくする
保存先がOneDrive配下になると、ユーザーは複数システムからのダウンロードファイルを同じフォルダーで探すことになります。
ファイル名がdownload.csv、export.pdf、data.xlsxのように曖昧だと、問い合わせが増えます。可能であれば、次のような命名に変更しましょう。
| 悪い例 | 改善例 |
|---|---|
download.csv | sales-report-2026-06-01.csv |
export.xlsx | customer-list-export-2026-06-01.xlsx |
report.pdf | monthly-security-report-2026-06.pdf |
日本語ファイル名を使う場合も、日付、帳票名、対象部門などを含めると探しやすくなります。
自動処理やRPAの保存先前提を見直す
RPAやスクリプトで、ブラウザーからダウンロードしたファイルをローカルのDownloadsフォルダーから拾っている場合は要注意です。
たとえば、次のような処理は失敗する可能性があります。
Downloadsフォルダーを監視してファイルを取り込む- ダウンロード直後にローカルパスを指定してExcelで開く
- 固定パスのCSVをPower QueryやVBAで読み込む
- RPAが「ダウンロード」フォルダーから最新ファイルを選択する
Protected Downloads対象の業務では、OneDrive配下の保存場所を前提に処理を組み直すか、そもそもブラウザーダウンロードに依存しないAPI連携、SharePointライブラリ連携、Power Automateなどの代替手段を検討してください。
失敗しやすいポイントと対策
展開時によくある失敗は、機能そのものではなく、周辺設計の不足で起きます。
| 失敗しやすいポイント | 起きる問題 | 対策 |
|---|---|---|
| ユーザー周知がない | ファイルが消えたと誤解される | 保存先のスクリーンショット付きFAQを作る |
| Helpdeskが保存先を知らない | 問い合わせ対応が長引く | 一次対応フローにOneDriveパス確認を入れる |
| OneDriveライセンスを確認していない | 対象ユーザーが保存できない可能性がある | 対象者のライセンスとOneDrive初期化状態を事前確認する |
| App Protection PolicyとEdge設定の割り当てがずれている | 一部ユーザーだけ挙動が違う | 同じユーザーグループを基準に割り当てを整理する |
| Conditional Accessを本番でいきなり有効化 | サインインや業務アプリ利用に影響する | Report-onlyとパイロットで検証する |
| 既存DLPとの関係を見ていない | ポリシー競合や想定外ブロックが起きる | Endpoint DLP、Purview DLP、Edge設定を合わせて確認する |
| 社内アプリの手順が古い | ユーザーが誤ったフォルダーを探す | ダウンロード案内とRPA処理を見直す |
また、Microsoft Learnでは、デバイスレベルのEndpoint DLPが有効な場合、条件によってはEdgeのMAMポリシー適用に影響する可能性があり、edge://edge-dlp-internalsでEndpoint DLPの状態を確認する方法が示されています。(Microsoft Learn) Endpoint DLPやPurview DLPを併用している組織では、Protected Downloadsだけを単独で検証するのではなく、既存のDLP制御と合わせて動作確認してください。
展開判断の基準
すべてのユーザーに一律で適用するより、データの機密性と端末管理状態に応じて段階的に適用するのが現実的です。
| 適用優先度 | 対象例 | 判断理由 |
|---|---|---|
| 高 | 委託先、パートナー、BYOD、別テナント管理端末 | ローカル保存後の統制が難しい |
| 高 | 人事、法務、財務、経営企画、セキュリティ部門 | 機密性の高いファイルを扱う |
| 中 | 一般社員のMicrosoft 365ブラウザー利用 | 利便性とのバランスを見ながら展開 |
| 低 | すでにMDM管理・DLP・端末暗号化が十分な専用端末 | 既存統制との重複を確認してから判断 |
| 要検証 | RPA、帳票出力、CSVダウンロードが多い部門 | 保存先変更による業務影響が出やすい |
おすすめは、まず「BYODまたは委託先」かつ「SharePoint/OneDriveから機密ファイルをダウンロードするユーザー」に限定して検証することです。そこで問い合わせ傾向と業務影響を把握してから、対象部門を広げると失敗しにくくなります。
管理者向けの実践チェックリスト
最後に、展開前に確認すべき項目をまとめます。
- Microsoft 365 Roadmap ID 561551のリリース時期と最新状態を確認する
- Protected Downloads対象のIntune App Protection Policyを洗い出す
- Microsoft Edgeが対象アプリに含まれているか確認する
- Edge Management ServiceでProtected Downloadsが有効か確認する
- Conditional AccessでRequire app protection policyが意図通り設定されているか確認する
- 対象ユーザーにOneDrive for Businessが利用可能か確認する
- OneDriveの
Documents > Microsoft Edge > Downloadsに保存されることをテストする - ユーザー向けFAQとヘルプデスク手順を更新する
- 社内Webアプリ、RPA、手順書のローカルDownloads前提を見直す
- パイロット展開後、サインインログ、DLPアラート、問い合わせ内容を確認する
この変更の本質は、ダウンロードファイルを「ユーザー端末のローカル領域」ではなく「組織が管理しやすいOneDrive領域」に置くことです。管理者は、ポリシーを有効化するだけでなく、ユーザーが迷わずファイルを見つけられる導線、ヘルプデスクが即答できる手順、開発者がローカル保存先に依存しない設計まで含めて準備してください。

コメント