Intune アプリ保護ポリシーの概要更新で何が重要?BYOD時代に中心であり続ける理由

Microsoft が Intune アプリ保護ポリシーの概要を更新した件で、最初に結論を言うと、今回の本質は新しい管理方式の追加ではなく、Intune アプリ保護ポリシー(APP)が今も Microsoft のモバイルデータ保護の中心であることの再確認です。BYOD や未管理端末でも、アプリ単位で会社データを守れ、Conditional Access と組み合わせてアクセス制御まで設計できます。しかも 2026年6月30日以降は「Require approved client app」単独の Conditional Access 制御が実質使えなくなるため、APP は“BYOD向けの補助策”ではなく、先に設計すべき基盤になっています。 (Microsoft Learn)

今回の 2026年4月8日更新を履歴ベースで見ると、App Protection Policies Overview の公開ページ自体は「Last updated on 2025-11-18」と表示されていますが、GitHub のソース履歴では 2026年4月8日にコミットがあり、概要ページ内の Intune App SDK / App Wrapping Tool への参照先整理が入っています。同日更新の Intune App SDK overview でも、MDM 登録なしで APP を適用できることや、PIN・暗号化・データ移動制御・選択ワイプといった機能が整理されており、Microsoft が APP 中心の説明を補強していると読むのが自然です。 (Microsoft Learn)

目次

今回の更新で実務担当者が読むべきポイント

今回の更新は、「新機能が何個増えたか」を追うニュースというより、「自社のモバイル保護設計が APP 前提になっているか」を見直すきっかけです。まだ MDM をかけた端末しか守れていない、BYOD はルールが曖昧、Conditional Access が古い grant のまま、という組織ほど見直しの優先度は高いと言えます。 (Microsoft Learn)

要点を一言でまとめるなら、APP は MDM の代替ではなく、会社データの境界線をアプリ層に作るための中核機能です。端末全体を管理したいなら MDM が必要ですが、会社データを個人データと分けて守りたいなら、まず APP が必要です。 (Microsoft Learn)

なぜ Intune アプリ保護ポリシーが Microsoft のモバイルデータ保護の中心なのか

MDM なしでも会社データを守れるから

APP の最大の強みは、端末を Intune に登録しなくても、アプリ内の会社データに対して保護をかけられる点です。Microsoft の公式ドキュメントでも、APP は MDM とは独立して使え、登録済み端末でも未登録端末でも会社データを保護できると説明されています。これは、個人スマホを業務利用する BYOD や、端末管理を強くかけにくい委託先・派遣・短期利用のシナリオで特に効きます。 (Microsoft Learn)

個人領域に触れず、業務コンテキストだけを制御できるから

Microsoft は APP を、ユーザー ID と業務コンテキストを軸にした保護として位置づけています。多くの Microsoft 365 アプリは個人アカウントと業務アカウントを同じアプリ内で扱えますが、APP は業務コンテキストにだけ PIN、コピー制御、保存先制御、ワイプを適用します。個人データまで IT が触る印象を避けやすいため、セキュリティと利用者受容性を両立しやすい設計です。 (Microsoft Learn)

Conditional Access の設計で避けて通れないから

今の APP は、単独で便利な機能というより、Microsoft Entra Conditional Access と組み合わせて真価を出す仕組みです。公式のデータ保護フレームワークでも、APP をサポートするアプリだけが業務データにアクセスできるようにするには Conditional Access が必要とされています。さらに 2026年6月30日以降、「Require approved client app」単独の grant は Microsoft が強制しなくなるため、既存ポリシーの移行や新規ポリシーの設計では「Require app protection policy」を前提に考える必要があります。 (Microsoft Learn)

対応アプリの広さと拡張性があるから

APP の対象は Outlook や Teams だけではありません。Microsoft のフレームワークでは、Edge、Office、OneDrive、OneNote、Outlook、PowerPoint、SharePoint、Teams、To Do、Word などの Core Microsoft Apps が基本対象として示されています。加えて、公式の保護アプリ一覧には多くの Microsoft アプリやパートナーアプリが含まれ、自社アプリでも Intune App SDK や App Wrapping Tool を使えば APP 対応の余地があります。 (Microsoft Learn)

しかも、モバイルだけで終わらなくなっているから

APP は本来 iOS/Android のモバイル保護で育った機能ですが、現在は Windows でも Microsoft Edge for Business を軸に適用範囲が広がっています。公式ドキュメントでは、Windows での APP は現時点で Edge 中心かつ Conditional Access と組み合わせて使う位置づけですが、クロステナント端末でも Edge のワークプロファイルにクリップボード制御や保護されたダウンロードなどを適用できるようになっています。これは、Microsoft の保護モデルが「端末を丸ごと管理する」だけでなく、「業務コンテキストをアプリで囲う」方向へ広がっていることを示しています。 (Microsoft Learn)

どの構成を選ぶべきか

実務では、「APP だけで十分か」「MDM も併用すべきか」をシーン別に切り分けるのが失敗しにくい進め方です。

シーン推奨構成実務上の考え方
BYOD で Outlook / Teams / OneDrive を使わせたいAPP + Conditional Access端末登録なしで会社データの持ち出し制御を先に作る
会社支給スマホをしっかり統制したいMDM + APP + Conditional Access端末準拠・アプリ配布・証明書/Wi-Fi/VPN と、アプリ層の DLP を両立する
役員・機密部門・規制業務Level 3 の APP + 必要に応じて MTD + Conditional Access強めの PIN、脅威条件、データ移動制限まで踏み込む
外部委託や他テナント Windows 端末でブラウザー業務をさせたいEdge for Business の APP + Conditional Access端末管理を持たずに、Edge の業務コンテキストだけ守る

※表は Microsoft Learn の APP overview、データ保護フレームワーク、Conditional Access、Edge MAM ドキュメントをもとに整理しています。 (Microsoft Learn)

ここで大事なのは、APP 単体には限界があることです。未登録端末ではアプリ配布、証明書配布、会社 Wi-Fi や VPN の設定はできません。一方で、APP ならアプリ内の会社データだけを選択ワイプできますが、フルワイプや MDM の選択ワイプは Intune に登録された端末でしか実行できません。つまり、APP はデータ境界、MDM は端末統制、と役割を分けて考えるのが正解です。 (Microsoft Learn)

レベル 1〜3 はこう選ぶ

Microsoft は APP の設計を Level 1〜3 で整理していますが、実務ではこのレベル分けを使うとポリシー設計がかなり楽になります。

レベル向いている対象実務上の目安
Level 1まず最低限の保護を入れたい組織PIN、暗号化、選択ワイプの最低線を早く入れる
Level 2一般的な企業ユーザーの標準線会社データの保存先やアプリ間移動を絞り、最小 OS 条件もかける
Level 3役員、研究開発、機密部門、高リスク部門より厳しい PIN、追加のデータ移動制御、脅威ベースの条件まで入れる

※Microsoft は Level 1 を最低限、Level 2 を「ほとんどのモバイルユーザー向けの推奨標準」、Level 3 を高リスクユーザー向けと位置づけています。Level 2 は Level 1 を含みつつ、保存先制御、ポリシー管理アプリ間のみのデータ移動、最小 OS などを追加します。Level 3 はさらに強い PIN 条件や Mobile Threat Defense 連携などを加える考え方です。 (Microsoft Learn)

迷ったら、全社標準は Level 2 から考えるのが現実的です。Microsoft 自身が Level 2 を most mobile users 向けと説明しているため、初期導入で Level 1 に寄せすぎると「保護したつもりだが持ち出し制御が弱い」状態になりやすく、逆に全社をいきなり Level 3 にするとユーザー影響が強く出ます。 (Microsoft Learn)

Intune アプリ保護ポリシーを実務で導入する手順

  1. まず、対象アプリを絞ります。最初から全アプリを守ろうとせず、Outlook、Teams、OneDrive、Office、SharePoint、Edge など、業務データが実際に流れるアプリから始めるのが定石です。自社アプリがある場合は、Intune App SDK または App Wrapping Tool で APP 対応できるかを確認します。 (Microsoft Learn)
  2. 次に、BYOD と管理端末を分けて設計します。Microsoft は device management state を使い、Intune 管理端末にはやや緩い MAM、未登録端末にはより厳しい MAM を割り当てる設計を案内しています。BYOD 比率が高い環境でこれを分けないと、会社支給端末向けのルールがそのまま個人端末にかかって反発や問い合わせが増えます。 (Microsoft Learn)
  3. Conditional Access は必ず Report-only から入れます。現在の Microsoft の案内でも、APP を要求するポリシーは report-only で影響確認し、その後に On に切り替える進め方です。あわせて、緊急アクセス用のブレークグラスアカウントは必ず除外してください。APP 対応アプリでないとブロックされるため、ここを雑に始めるとロックアウト事故になります。 (Microsoft Learn)
  4. Android と Office の前提条件は、先に利用者へ周知します。Android では Company Portal が必要で、Microsoft 365 アプリに対する MAM は Microsoft Entra へのデバイス登録も必要です。また Word / Excel / PowerPoint では、保存先制御を厳しくするなら OneDrive などの managed location が前提になります。ここを説明せずに本番化すると、「急に開けない」「保存できない」という問い合わせが一気に増えます。 (Microsoft Learn)
  5. 展開は一気に全社へ出さず、QA → Preview → Production のリングで進めます。Microsoft のデータ保護フレームワークでも、事前検証・一部本番・本番展開の順が推奨されています。個別アプリの APP 動作確認には、Microsoft Edge の about:Intunehelp を使った検証手段も案内されています。 (Microsoft Learn)

よくある失敗と回避策

よくある失敗起きやすい原因回避策
Android で Microsoft 365 アプリに APP が効かないCompany Portal 未導入、または Entra デバイス登録未完了配布前に前提条件をユーザーガイドに明記する
Word / Excel / PowerPoint で保存先制御がうまく動かないOneDrive などの managed location 未設定「Save copies of org data」と保存先アプリの両方を確認する
BYOD と会社支給端末で同じ厳しさのポリシーを当ててしまうdevice management state で分けていない未登録端末用と管理端末用で APP を分ける
Conditional Access を先に本番 ON にしてしまうReport-only なし、除外アカウントなしまず影響確認し、緊急アクセス用アカウントを除外する
APP 対応外のアプリまで守れると思い込む対応アプリ一覧を見ていない公式の保護アプリ一覧で事前確認する
オンプレ前提のままモバイル保護を設計するExchange / SharePoint の対応条件を見落とすOutlook の hybrid modern auth、SharePoint Online 前提を確認する

※この表は、Microsoft の APP overview、保護アプリ一覧、Conditional Access 移行ガイドをもとに、導入時に起こりやすい論点を整理したものです。Outlook は Exchange Online と hybrid modern auth を前提にした案内があり、Office モバイルは SharePoint Online を前提としています。 (Microsoft Learn)

まとめ

Microsoft が Intune アプリ保護ポリシーの概要を更新した今回の動きは、派手な新機能追加というより、APP が今も Microsoft のモバイルデータ保護の中核であることをあらためて示したものです。BYOD を守る、個人データに踏み込まずに会社データを囲う、Conditional Access と一体でアクセス制御する。この3点が、APP をいま見直すべき理由です。 (Microsoft Learn)

次にやるべきことは明確です。まず、Conditional Access に古い「Require approved client app」単独 grant が残っていないか確認すること。次に、Outlook・Teams・OneDrive・Office・Edge を軸に Level 2 を標準案として作ること。最後に、BYOD と管理端末を分けたポリシー設計で、Report-only とパイロット展開から始めることです。ここまでできれば、今回の更新は単なるドキュメント修正ではなく、自社のモバイルデータ保護を現実的に前進させる材料になります。 (Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次