Microsoft EdgeのIntune MAM Protected Downloads変更点|OneDrive保存先と管理者の確認事項

Microsoft IntuneでMicrosoft EdgeのMAMを使っている組織は、Protected Downloadsの保存先変更に注意が必要です。結論として、Intune MAMのProtected Downloadsで保護されたダウンロードファイルは、OneDrive内のDocuments > Microsoft Edge > Downloadsフォルダーに保存される予定です。対象は主に、Microsoft Edge for Business、Intune App Protection Policy、OneDrive for Businessを組み合わせて、BYODや委託先端末などで業務データを保護している環境です。

この変更は、単なる保存フォルダー名の変更ではありません。ユーザーの「ファイルが見つからない」問い合わせ、ヘルプデスク手順、社内Webアプリの案内文、OneDriveの容量・監査・保持設計に影響する可能性があります。管理者は、2026年6月の一般提供予定に向けて、既存ポリシー、ユーザー通知、検証シナリオを早めに確認しておくべきです。Microsoft 365 Roadmapでは、Roadmap ID 561551として「Microsoft Edge: Intune MAM Protected Downloads」が掲載され、リリースフェーズはGeneral Availability、リリース時期はJune CY2026とされています。(M365 Admin)

目次

Microsoft EdgeのIntune MAM Protected Downloadsとは

Intune MAM Protected Downloadsは、Microsoft Edge for Businessで扱う業務データのダウンロード先を制御し、ローカル端末への不用意な保存を防ぐための保護機能です。

通常のブラウザー利用では、ファイルは端末の「ダウンロード」フォルダーなどに保存されます。しかし、BYOD端末、委託先・パートナー企業の端末、別テナントで管理されている端末では、ローカル保存された業務ファイルを組織が十分に制御できない場合があります。

そこでIntune MAMでは、端末全体をMDM登録しなくても、Microsoft Edgeの業務プロファイルを境界としてアプリ保護ポリシーを適用します。Microsoft Learnでは、Edge for BusinessがWindows上のIntune App Protection、つまりMAMポリシーをサポートし、クリップボード制限、Protected Downloads、透かし、漏えい防止などをEdgeの業務プロファイルに適用できると説明されています。(Microsoft Learn)

ポイントは、端末全体ではなく、Edgeの業務プロファイル内の組織データを守るという考え方です。個人プロファイルや個人ブラウジングまで一律に制御する機能ではありません。

今回の変更点:保存先がOneDriveの「Documents > Microsoft Edge > Downloads」に

今回の変更で最も重要なのは、Protected Downloadsで保存されるファイルの場所です。Roadmap ID 561551の情報では、Intune MAMのProtected Downloads機能により、ダウンロードファイルがOneDrive内のDocuments > Microsoft Edge > Downloadsフォルダーに保存されるとされています。(M365 Admin)

Microsoft Learnの既存説明では、Protected Downloadsを有効にした場合、EdgeでダウンロードしたファイルはOneDrive for Business内のMicrosoft Edge Downloadsというフォルダーにリダイレクトされると説明されています。(Microsoft Learn) そのため、今回のRoadmap項目は、管理者やユーザーに案内すべき保存場所を、より具体的なOneDrive配下のパスへ整理する変更と見るのが自然です。

確認項目変更前に確認されていた説明変更後に案内すべき保存先
保存先の考え方ローカル保存ではなくOneDrive for BusinessへリダイレクトOneDrive内のDocuments配下へ保存
フォルダー名Microsoft Edge Downloadsとして説明されるケースありDocuments > Microsoft Edge > Downloads
ユーザー影響「ダウンロード」フォルダーにないため迷いやすいOneDriveのドキュメント配下を探す必要がある
管理者の対応Protected Downloadsの有効化確認保存先変更の周知、手順書・FAQ更新、検証

実務上は、「EdgeでダウンロードしたのにPCのダウンロードフォルダーにない」という問い合わせが増えやすい変更です。ファイルが失われるわけではなく、組織管理下のOneDrive領域に保存されるという点を、ユーザー向けに明確に伝える必要があります。

対象になる環境と影響範囲

この変更の影響を受ける可能性が高いのは、次のような環境です。

対象影響
Intune管理者App Protection Policy、Edge Management Service、Conditional Accessの設定確認が必要
セキュリティ担当者業務データの保存場所、監査、保持、DLP設計の見直しが必要
ヘルプデスクダウンロードファイルの案内先が変わるため、問い合わせ対応手順の更新が必要
エンドユーザーファイルの保存先がローカルのダウンロードフォルダーではなくOneDrive配下になる
社内Webアプリ開発者「ダウンロードフォルダーを確認してください」といった案内や、ローカルパス前提の説明を見直す必要がある
委託先・パートナー利用の担当者別テナント管理端末やBYODでの業務ファイル保存ルールを再確認する必要がある

特に注意したいのは、端末をMDMで完全管理していない環境です。Microsoft Learnでは、Edge for BusinessのMAM保護により、未管理端末やクロステナントのWindows端末でも、Edgeの業務プロファイルに組織データ保護を適用できると説明されています。(Microsoft Learn)

たとえば、次のようなケースでは確認優先度が高くなります。

  • 委託先社員が自社テナントのSharePointやOneDriveにEdgeでアクセスしている
  • BYOD端末でMicrosoft 365へブラウザーアクセスを許可している
  • 端末はパートナー企業のIntuneで管理されているが、自社データへのアクセスを保護したい
  • Edgeの業務プロファイルに対してクリップボード制限や透かしをすでに適用している
  • ユーザーがダウンロードファイルをローカル作業フォルダーに移して使う業務フローがある

管理者が確認すべき設定

Protected Downloadsは、単独のスイッチだけで完結する機能ではありません。Intune App Protection Policy、Microsoft Entra Conditional Access、Edge Management Service、OneDriveの利用条件が組み合わさって機能します。

Intune App Protection PolicyでMicrosoft Edgeが対象になっているか

まず確認すべきなのは、Microsoft EdgeがIntuneのアプリ保護ポリシーの対象になっているかです。

Microsoft Learnでは、Windows向けのApp Protection Policy作成手順として、Intune管理センターでApps > Managed apps > Protection > Create > Windowsからポリシーを作成し、対象アプリとしてMicrosoft Edgeを選択する流れが示されています。(Microsoft Learn)

確認ポイントは次の通りです。

確認項目見るべきポイント
対象プラットフォームWindows向けポリシーが作成されているか
対象アプリMicrosoft Edgeが選択されているか
対象ユーザーProtected Downloadsを使わせたいユーザーグループに割り当てられているか
データ保護設定組織データの送信先制限が意図通りか
除外グループ管理者や検証用ユーザーを誤ってブロックしていないか

Protected Downloadsを使う場合、Microsoft LearnのDLP機能設定では、Intune管理センターのApp Protection PolicyでSend org data toをNo destinationsに設定する手順が示されています。(Microsoft Learn) ただし、実際の本番設定では、業務要件、既存DLP、例外アプリ、ユーザー影響を踏まえて設計してください。

Edge Management ServiceでProtected Downloadsが有効か

次に、Edge Management Service側の設定を確認します。

Microsoft Learnでは、Edge Management Serviceで構成ポリシーを作成し、対象ユーザーに割り当てたうえで、Customization Settings > Security SettingsからProtected Downloadsを有効化する手順が説明されています。(Microsoft Learn)

実務での確認手順は次の通りです。

手順確認内容
1Microsoft 365管理センターからMicrosoft Edgeの管理設定に移動する
2対象ユーザー向けの構成ポリシーを確認する
3プラットフォームがWindows 10以降、ポリシー種別がCloudになっているか確認する
4割り当て対象ユーザーがIntune App Protection Policyの対象と一致しているか確認する
5Security SettingsでProtected Downloadsが有効か確認する
6テストユーザーでEdgeの業務プロファイルからダウンロードし、OneDrive内の保存先を確認する

ここでありがちな失敗は、Intune側のApp Protection Policyは設定済みなのに、Edge Management Service側のProtected Downloadsが有効になっていないケースです。逆に、Edge側だけ有効にしても、MAMポリシーの対象外ユーザーでは期待通りに保護されない可能性があります。

Conditional AccessでAPP要求が設計通りか

Intune MAMをブラウザーアクセスに適用するには、Microsoft Entra Conditional Accessの設計も重要です。

Microsoft Learnでは、Conditional AccessとApp Protection Policyを組み合わせることで、保護されたリソースへ管理済みアプリまたはAPP保護されたMicrosoft Edge for Businessからアクセスさせる構成が説明されています。(Microsoft Learn)

確認すべき観点は次の通りです。

設定確認ポイント
対象ユーザーBYOD、委託先、パートナー、検証ユーザーを適切に含めているか
対象リソースMicrosoft 365、SharePoint、OneDrive、業務アプリなど必要なリソースを対象にしているか
クライアントアプリBrowserアクセスが対象になっているか
デバイスプラットフォームWindowsなど対象端末が含まれているか
Grant制御Require app protection policyが意図通り設定されているか
検証モード本番適用前にReport-onlyで影響を確認しているか

いきなり全社適用すると、サインイン制御、業務アプリのアクセス、既存のデバイス準拠ポリシーと干渉することがあります。まずは小さなグループで検証し、サインインログとユーザー体験を確認してから段階展開するのが安全です。

OneDrive for Businessの利用条件を確認する

Protected Downloadsの保存先はOneDriveです。そのため、IntuneとEdgeだけでなく、OneDrive側の状態も確認が必要です。

確認すべき項目は次の通りです。

  • 対象ユーザーにOneDrive for Businessを利用できるライセンスがあるか
  • OneDriveが初期化済みか
  • ストレージ容量に余裕があるか
  • ファイル保持、監査、eDiscovery、DLPの対象範囲にOneDriveが含まれているか
  • ユーザーがOneDrive Webまたは同期クライアントで該当フォルダーを見つけられるか
  • 「ドキュメント」配下に業務ファイルが保存されることが社内ルールと矛盾しないか

特に、委託先や一時利用ユーザーにOneDriveを付与していない環境では注意が必要です。Protected Downloadsを有効にしても、保存先となるOneDriveが使えなければ、ユーザー体験や業務継続に問題が出る可能性があります。

移行・展開前にやるべき確認リスト

2026年6月の一般提供に備えるなら、次の順番で進めると混乱を抑えられます。Microsoft 365 Roadmapの情報は予定であり、公開ページ自体もリリース予定日や説明が変更される可能性があると明記されています。(Microsoft)

フェーズ実施内容成果物
現状把握Protected Downloadsを有効化しているポリシー、対象ユーザー、対象端末を洗い出す対象者一覧、対象ポリシー一覧
影響確認既存の保存先案内、業務手順、社内Webアプリの説明を確認する修正が必要なドキュメント一覧
パイロット検証ユーザーで実際にEdgeからファイルをダウンロードする保存先、失敗条件、問い合わせ想定
ユーザー周知「保存先はOneDriveのDocuments > Microsoft Edge > Downloads」と案内するFAQ、社内ポータル記事、ヘルプデスク台本
段階展開部門単位・グループ単位で適用を広げる展開スケジュール、ロールバック条件
運用監視問い合わせ数、OneDrive容量、DLPアラート、サインイン失敗を確認する運用レビュー結果

特に重要なのは、パイロット時に“成功パターン”だけでなく“失敗パターン”も確認することです。

たとえば、次のようなテストをしておくと本番展開後の問い合わせを減らせます。

  • SharePointからOfficeファイルをダウンロードする
  • OneDrive上のPDFをダウンロードする
  • 社内WebアプリからCSVをダウンロードする
  • 同じファイル名を複数回ダウンロードする
  • 大容量ファイルをダウンロードする
  • OneDrive容量が不足しているユーザーで試す
  • Edgeの個人プロファイルと業務プロファイルで挙動を比較する
  • 同じ端末でEndpoint DLPや既存ブラウザーポリシーが有効な場合を確認する

ユーザーに伝えるべき内容

この変更は、ユーザーにとっては「保存場所が変わった」ように見えます。セキュリティ機能の説明だけでは不十分です。日常業務でどう探せばよいかを具体的に伝える必要があります。

ユーザー向けには、次のような表現が分かりやすいです。

Microsoft Edgeの業務プロファイルで会社のファイルをダウンロードした場合、ファイルはPCの「ダウンロード」フォルダーではなく、OneDriveのDocuments > Microsoft Edge > Downloadsに保存されます。ファイルが見つからない場合は、OneDriveを開き、Documentsフォルダー内のMicrosoft Edge、Downloadsの順に確認してください。

ヘルプデスク向けには、次の確認フローを用意しておくと対応が早くなります。

問い合わせ確認すること
ダウンロードしたファイルが見つからないOneDriveのDocuments > Microsoft Edge > Downloadsを確認してもらう
ローカルのダウンロードフォルダーに保存されないProtected Downloadsが有効な仕様であると説明する
個人プロファイルでは挙動が違うEdgeの業務プロファイルでのみMAM保護が適用される可能性を説明する
ファイルが保存できないOneDriveの利用可否、容量、サインイン状態、ポリシー割り当てを確認する
毎回アクセス許可やサインインを求められるConditional Access、Edgeプロファイル、MAM登録状態を確認する

ユーザー周知で避けたいのは、「セキュリティ強化のため変更します」だけで終わる案内です。ユーザーが必要としているのは、セキュリティの背景よりも、自分のファイルをどこで見つけるかです。

開発者・社内システム担当者が注意すべき点

社内WebアプリやSaaS利用手順を作っている開発者も、この変更を無視できません。

Protected Downloadsが有効な環境では、Webアプリ側がユーザー端末のローカル保存先を制御できるわけではありません。ブラウザーとIntune MAMのポリシーによって、保存先がOneDriveにリダイレクトされます。

開発・運用担当者は、次の点を確認してください。

ローカルパス前提の案内をやめる

社内マニュアルに次のような説明がある場合は修正が必要です。

修正前の例修正後の例
ダウンロード後、PCのダウンロードフォルダーを開いてくださいEdgeの業務プロファイルを利用している場合、OneDriveのDocuments > Microsoft Edge > Downloadsを確認してください
C:\Users\ユーザー名\DownloadsからCSVを選択してください保存先は環境のポリシーにより変わるため、ファイル選択画面で該当ファイルを検索してください
ダウンロードしたファイルをデスクトップに移動してください組織のデータ保護ポリシーに従い、OneDrive上でファイルを扱ってください

特にCSV出力、請求書PDF、監査レポート、個人情報を含む一覧ファイルを扱う業務アプリでは、案内文の見直しが重要です。

ファイル名を分かりやすくする

保存先がOneDrive配下になると、ユーザーは複数システムからのダウンロードファイルを同じフォルダーで探すことになります。

ファイル名がdownload.csv、export.pdf、data.xlsxのように曖昧だと、問い合わせが増えます。可能であれば、次のような命名に変更しましょう。

悪い例改善例
download.csvsales-report-2026-06-01.csv
export.xlsxcustomer-list-export-2026-06-01.xlsx
report.pdfmonthly-security-report-2026-06.pdf

日本語ファイル名を使う場合も、日付、帳票名、対象部門などを含めると探しやすくなります。

自動処理やRPAの保存先前提を見直す

RPAやスクリプトで、ブラウザーからダウンロードしたファイルをローカルのDownloadsフォルダーから拾っている場合は要注意です。

たとえば、次のような処理は失敗する可能性があります。

  • Downloadsフォルダーを監視してファイルを取り込む
  • ダウンロード直後にローカルパスを指定してExcelで開く
  • 固定パスのCSVをPower QueryやVBAで読み込む
  • RPAが「ダウンロード」フォルダーから最新ファイルを選択する

Protected Downloads対象の業務では、OneDrive配下の保存場所を前提に処理を組み直すか、そもそもブラウザーダウンロードに依存しないAPI連携、SharePointライブラリ連携、Power Automateなどの代替手段を検討してください。

失敗しやすいポイントと対策

展開時によくある失敗は、機能そのものではなく、周辺設計の不足で起きます。

失敗しやすいポイント起きる問題対策
ユーザー周知がないファイルが消えたと誤解される保存先のスクリーンショット付きFAQを作る
Helpdeskが保存先を知らない問い合わせ対応が長引く一次対応フローにOneDriveパス確認を入れる
OneDriveライセンスを確認していない対象ユーザーが保存できない可能性がある対象者のライセンスとOneDrive初期化状態を事前確認する
App Protection PolicyとEdge設定の割り当てがずれている一部ユーザーだけ挙動が違う同じユーザーグループを基準に割り当てを整理する
Conditional Accessを本番でいきなり有効化サインインや業務アプリ利用に影響するReport-onlyとパイロットで検証する
既存DLPとの関係を見ていないポリシー競合や想定外ブロックが起きるEndpoint DLP、Purview DLP、Edge設定を合わせて確認する
社内アプリの手順が古いユーザーが誤ったフォルダーを探すダウンロード案内とRPA処理を見直す

また、Microsoft Learnでは、デバイスレベルのEndpoint DLPが有効な場合、条件によってはEdgeのMAMポリシー適用に影響する可能性があり、edge://edge-dlp-internalsでEndpoint DLPの状態を確認する方法が示されています。(Microsoft Learn) Endpoint DLPやPurview DLPを併用している組織では、Protected Downloadsだけを単独で検証するのではなく、既存のDLP制御と合わせて動作確認してください。

展開判断の基準

すべてのユーザーに一律で適用するより、データの機密性と端末管理状態に応じて段階的に適用するのが現実的です。

適用優先度対象例判断理由
高委託先、パートナー、BYOD、別テナント管理端末ローカル保存後の統制が難しい
高人事、法務、財務、経営企画、セキュリティ部門機密性の高いファイルを扱う
中一般社員のMicrosoft 365ブラウザー利用利便性とのバランスを見ながら展開
低すでにMDM管理・DLP・端末暗号化が十分な専用端末既存統制との重複を確認してから判断
要検証RPA、帳票出力、CSVダウンロードが多い部門保存先変更による業務影響が出やすい

おすすめは、まず「BYODまたは委託先」かつ「SharePoint/OneDriveから機密ファイルをダウンロードするユーザー」に限定して検証することです。そこで問い合わせ傾向と業務影響を把握してから、対象部門を広げると失敗しにくくなります。

管理者向けの実践チェックリスト

最後に、展開前に確認すべき項目をまとめます。

  • Microsoft 365 Roadmap ID 561551のリリース時期と最新状態を確認する
  • Protected Downloads対象のIntune App Protection Policyを洗い出す
  • Microsoft Edgeが対象アプリに含まれているか確認する
  • Edge Management ServiceでProtected Downloadsが有効か確認する
  • Conditional AccessでRequire app protection policyが意図通り設定されているか確認する
  • 対象ユーザーにOneDrive for Businessが利用可能か確認する
  • OneDriveのDocuments > Microsoft Edge > Downloadsに保存されることをテストする
  • ユーザー向けFAQとヘルプデスク手順を更新する
  • 社内Webアプリ、RPA、手順書のローカルDownloads前提を見直す
  • パイロット展開後、サインインログ、DLPアラート、問い合わせ内容を確認する

この変更の本質は、ダウンロードファイルを「ユーザー端末のローカル領域」ではなく「組織が管理しやすいOneDrive領域」に置くことです。管理者は、ポリシーを有効化するだけでなく、ユーザーが迷わずファイルを見つけられる導線、ヘルプデスクが即答できる手順、開発者がローカル保存先に依存しない設計まで含めて準備してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次