Microsoft IntuneでEdge for Businessを安全管理:Secure Your Corporate Data更新ポイント

Microsoft Intune の「Secure Your Corporate Data in Intune with Microsoft Edge for Business」は、Edge for Business を“安全な業務ブラウザー”として使い、企業データを端末全体ではなくブラウザー単位でも守るための実装ガイドです。ポイントは、Microsoft Entra 条件付きアクセス、Intune アプリ保護ポリシー、アプリ構成ポリシー、設定カタログを組み合わせ、Windows、macOS、iOS/iPadOS、Android を横断してデータ漏えい対策を設計することです。公式情報では、対象は Microsoft Edge for Business、Intune MAM、Intune MDM、Windows/macOS/iOS/Android と整理されています。(Microsoft Learn)

管理者が最初に確認すべきなのは、「どのユーザーに、どのレベルの保護を、どの管理方式で適用するか」です。特に注意したいのは、登録済みデバイスには設定カタログ、未登録またはBYODデバイスにはアプリ構成ポリシーとアプリ保護ポリシーを使い分ける点です。両方を同じ Edge クライアントに重ねて配布すると、ポリシー競合の原因になります。(Microsoft Learn)

目次

Microsoft Intune の「Secure Your Corporate Data in Intune with Microsoft Edge for Business」とは

この公式ガイドは、Microsoft Edge for Business を Microsoft Intune で管理し、企業データを安全に扱うための設計・設定手順をまとめたものです。単に「Edge の設定を配布する」だけではなく、ブラウザーを企業データへの安全な入口として扱う点が特徴です。

Microsoft Edge for Business は新しい別製品のブラウザーではありません。Microsoft Edge の業務向けエクスペリエンスであり、Microsoft Entra ID でサインインすると業務プロファイルが有効になります。仕事用と個人用の閲覧データは、専用ウィンドウ、別のお気に入り、キャッシュ、ストレージで分離されます。(Microsoft Learn)

つまり、今回のテーマは「ブラウザーを禁止する」のではなく、業務データを扱うブラウザーを Intune で統制し、BYODや未管理デバイスでも安全なアクセス経路を作ることです。

今回の更新ポイントで押さえるべき全体像

「Secure Your Corporate Data in Intune with Microsoft Edge for Business」の中心は、Secure Enterprise Browser という考え方です。Microsoft Edge for Business と Microsoft Intune のポリシーフレームワークを組み合わせ、アプリ保護、アプリ構成、設定カタログ、条件付きアクセスを一体で設計します。(Microsoft Learn)

確認ポイント内容管理者が取るべき対応
対象プラットフォームWindows、macOS、iOS/iPadOS、Android端末種別ごとに MDM / MAM / 設定カタログの使い分けを整理する
対象サービスEdge for Business、Intune MAM、Intune MDM、Microsoft Entra 条件付きアクセスブラウザー設定だけでなく、ID・アプリ・端末状態を含めて設計する
保護レベルLevel 1、Level 2、Level 3全社一律ではなく、役割とデータ感度で分ける
既存ポリシーとの関係Edge セキュリティベースライン、設定カタログ、アプリ構成ポリシーが競合する可能性同じクライアントへ複数方式を重ねない
移行期限公式ガイド自体に全テナント共通の強制移行期限は示されていない期限対応ではなく、段階導入プロジェクトとして進める

Intune のサービス更新は段階的に展開されるため、管理画面に見えるタイミングはテナントによって差が出る場合があります。Microsoft は、月次サービス更新が内部検証後に一部データセンターへ展開され、その後数日から1週間程度で広がること、機能によっては数週間かけて展開されることを説明しています。(Microsoft Learn)

影響範囲:誰が確認すべき変更か

この更新は、単に Edge を使っているユーザーだけでなく、Microsoft 365 へのアクセス制御、BYOD運用、端末管理、情報漏えい対策を担当するチームに影響します。

影響を受けやすい組織

次のような環境では、早めに確認する価値があります。

  • 個人所有PCやスマートフォンから Microsoft 365 へアクセスさせている
  • 外部委託先、派遣、グループ会社ユーザーに業務データへのアクセスを許可している
  • Outlook、SharePoint、OneDrive、Teams などのデータ持ち出しを制御したい
  • 端末登録を必須にできないが、ブラウザー経由のアクセスは許可したい
  • Edge セキュリティベースライン、設定カタログ、条件付きアクセスをすでに運用している
  • Microsoft Purview DLP や Microsoft Defender for Endpoint と連携している

特にBYODでは、「デバイス全体を会社が管理する」ことにユーザーの抵抗が出やすくなります。その場合、Intune MAM と Edge for Business を使い、業務アプリと業務データだけを保護する設計が現実的です。公式ガイドでも、アプリ保護ポリシーはデバイス登録なしでデータ保護を提供でき、BYODや未管理デバイスに適していると説明されています。(Microsoft Learn)

Secure Enterprise Browser を構成する7つの要素

公式ガイドは、Secure Enterprise Browser の実装を複数ステップに分けています。管理者は、いきなり全設定を投入するのではなく、次の順番で整理すると失敗しにくくなります。

ステップ目的主な確認ポイント
Microsoft Entra 条件付きアクセス誰が、どの条件で、どのアプリへアクセスできるかを制御するMFA、アプリ保護ポリシー、準拠デバイス、リスク条件
アプリ保護ポリシーEdge 内の業務データのコピー、貼り付け、保存、印刷などを制御するWindows、iOS/iPadOS、Androidごとの保護設定
Mobile Threat Defense 連携端末の脅威状態をアクセス判断に使うDefender for Endpoint、MTDパートナー、Windows Security Center
アプリ構成ポリシー未登録デバイスやMAM管理の Edge 動作を制御するホームページ、SmartScreen、同期、WebRTC、URL制御など
設定カタログ登録済み Windows / macOS の Edge をデバイスレベルで制御するEdge設定、更新、拡張機能、開発者ツール、URL制御
エンドユーザー体験ユーザーがどう見え、どう操作するかを確認する仕事用・個人用プロファイルの分離、サインイン導線
トラブルシューティング適用されない、ブロックされる、競合する問題を切り分ける割り当て、サインイン、OS/Edgeバージョン、構成チャネル

この7要素を個別に設定すると、後から「どのポリシーが効いているのか」が分かりにくくなります。最初に設計書を作り、ユーザーグループ、対象プラットフォーム、ポリシー名、除外グループ、検証方法を1枚にまとめてから設定するのがおすすめです。

保護レベルは Level 1・Level 2・Level 3 で考える

公式ガイドでは、セキュリティ構成を3段階に分けています。Level 1 は基本的な保護、Level 2 はより強いDLPとリスク対策、Level 3 は高リスクユーザーや機密データ向けの厳格な保護です。(Microsoft Learn)

レベル想定ユーザー設計の考え方生産性への影響
Level 1 Basic一般社員、標準的な業務ユーザー基本的なデータ境界と安全なブラウザー利用を確立する小さい
Level 2 Enhanced管理職、IT、HR、経理、機密情報を扱う部門コピー、貼り付け、共有、端末リスクなどを強めに制御する中程度
Level 3 High経営層、法務、SecOps、高機密データ利用者管理済み・準拠済みデバイス、強い再認証、厳格なURL制御を前提にする大きい

重要なのは、Level 1、Level 2、Level 3 を同じユーザーや同じデバイスに重ねないことです。公式ガイドでは、3つのレベルは累積適用するものではなく、役割やデータ感度に応じて選ぶものとされています。(Microsoft Learn)

実務では、まず全社の標準を Level 1 に置き、HR・経理・IT管理者などを Level 2、役員やセキュリティ運用担当を Level 3 に分けると設計しやすくなります。

管理方式の使い分け:登録済みデバイスと未登録デバイスを混ぜない

今回のポイントで最も重要なのは、デバイス登録状態によって使うポリシーを変えることです。

未登録デバイス・BYODはアプリ保護ポリシーとアプリ構成ポリシー

未登録デバイスでは、端末全体をIntuneで管理しません。その代わり、Microsoft Edge for Business の業務プロファイルやアプリ内データを中心に保護します。

未登録デバイスで使う主な構成は次の通りです。

ポリシー役割具体例
アプリ保護ポリシー業務データの移動や保存を制御するコピー・貼り付け制限、印刷制限、データ暗号化、脅威レベル判定
アプリ構成ポリシーEdge の動作や機能を制御するSmartScreen有効化、検索設定、同期制御、URL許可/ブロック
条件付きアクセス保護されたブラウザー経由でのアクセスを要求するMFA要求、アプリ保護ポリシー要求、リスクベース制御

アプリ構成ポリシーは、Edge for Business の機能や動作をカスタマイズするもので、アプリ保護ポリシーのデータ保護を置き換えるものではありません。公式ガイドでも、ACPはAPPや条件付きアクセスと組み合わせて階層型のゼロトラスト体験を実現するものと説明されています。(Microsoft Learn)

登録済み Windows / macOS は設定カタログを中心にする

登録済みデバイスでは、Intune の設定カタログを使って Edge をデバイスレベルで制御します。設定カタログは、登録済み Windows と macOS の Edge 構成に対して深い制御を提供し、アプリ保護ポリシーを補完する位置づけです。(Microsoft Learn)

Windows の登録済みデバイスでは、設定カタログと Microsoft Edge セキュリティベースラインを同時に使わないようにします。どちらも Edge のセキュリティ設定を制御できるため、同じ設定に別の値を配ると競合し、期待した制御にならない可能性があります。(Microsoft Learn)

条件付きアクセスでブラウザーアクセスを制御する

Secure Enterprise Browser の効果を高めるには、Microsoft Entra 条件付きアクセスの設計が欠かせません。条件付きアクセスは、ユーザー、場所、デバイス準拠状態、対象アプリ、リスクなどのシグナルを使って、アクセス許可や追加要件を判断します。(Microsoft Learn)

公式ガイドでは、Edge for Business を保護するために Level 1、Level 2、Level 3 の条件付きアクセスポリシーと、Windowsデスクトップアプリ向けの補助ポリシーを使う構成が示されています。(Microsoft Learn)

ポリシー例目的実務での使いどころ
Level 1 Basic未管理またはBYODのブラウザーアクセスにMFAとアプリ保護ポリシーを要求一般社員の個人PCやスマートフォンからのMicrosoft 365アクセス
Level 2 Enhanced Zero Trustリスク、準拠状態、セッション制御を追加HR、経理、ITなど、機密情報を扱う部門
Level 3 High Zero Trust管理済み・準拠済みデバイスを強く要求し、再認証頻度も高める役員、法務、SecOps、高権限管理者
Desktop Apps Compliance RequiredOutlookやWordなどWindowsデスクトップアプリを準拠デバイスに限定ブラウザーは許可するが、ローカルアプリ経由の持ち出しを抑えたい場合

導入時は、いきなり「オン」にしないことが重要です。公式ガイドでは、条件付きアクセスポリシーをレポート専用モードで実行し、少なくとも1〜2週間は組み込みの分析情報やサインインログを確認することが推奨されています。(Microsoft Learn)

アプリ保護ポリシーでデータの持ち出しを制御する

アプリ保護ポリシーは、Edge for Business 内で扱う業務データを守る中核です。たとえば、業務データのコピー・貼り付け、印刷、画面キャプチャ、保存先、オフライン利用、端末脅威レベルなどを制御できます。

Windows の例では、Level 1 は比較的緩やかな制御、Level 2 はデータ転送やコピー・貼り付けを強く制限、Level 3 は印刷ブロックや高い脅威レベル条件を含む厳格な構成になります。公式ガイドの Windows 向け要約では、Level 2/3でデータ転送やコピー・貼り付けが「No destinations/sources」になり、Level 3では印刷もブロックされます。(Microsoft Learn)

iOS/iPadOS と Android でも同様に、Level が上がるほど共有先、バックアップ、画面キャプチャ、PIN要件、脱獄・root化端末、Play Integrity などの条件が厳しくなります。Android の公式要約では、Level 2/3でデータ転送先をポリシー管理アプリに限定し、Level 3では印刷ブロック、6桁PIN、強い端末ロック、Class 3 生体認証などが示されています。(Microsoft Learn)

Mobile Threat Defense 連携は先に設計する

Mobile Threat Defense、つまりMTD連携は、端末の脅威状態を Intune の判断に使うための仕組みです。Intune の MTD コネクタは、Intune と選択したMTDベンダー間の通信チャネルを作成し、端末のリスク情報をコンプライアンスポリシーや条件付きアクセスの判断に利用できます。(Microsoft Learn)

ここで失敗しやすいのは、アプリ保護ポリシーを先に広く配布してから、後でMTD連携を追加しようとするケースです。公式ガイドでは、ユーザーをこれらのポリシーにオンボードする前にMTDコネクタを構成することが重要とされています。(Microsoft Learn)

特に、Microsoft Defender for Endpoint と別のMTDパートナーを併用する場合は、どちらを主要なコネクタとして扱うのかを決めておく必要があります。未定義のまま進めると、想定と違うリスク判定が使われ、アクセス許可やブロックの理由を説明しにくくなります。

Microsoft Edge for Business のエンドユーザー体験も事前に確認する

管理者視点ではポリシーが中心になりますが、導入成功の鍵はユーザー体験です。Edge for Business では、仕事用と個人用のブラウジング体験が視覚的に区別され、仕事用データと個人用データが分離されます。公式ガイドでは、専用の仕事用・個人用ブラウジング体験、別々のお気に入り・キャッシュ・ストレージ、フィッシングやマルウェア対策などが説明されています。(Microsoft Learn)

ユーザーに周知すべきポイントは、次の3つです。

ユーザーに伝える内容理由
業務データは Edge の仕事用プロファイルで開く個人プロファイルではポリシーが適用されない場合がある
コピー・貼り付けや保存が制限されることがある情報漏えい対策の一部であり、障害ではない
サインインやMFAが増える場合がある条件付きアクセスとアプリ保護ポリシーの適用確認に必要

トラブル対応では、ユーザーが Edge に Microsoft Entra ID の業務アカウントでサインインしているかを最初に確認します。公式のトラブルシューティングでも、アプリ保護ポリシーは Microsoft Entra ID の仕事用アカウントで Edge for Business にサインインした場合に適用され、個人アカウントやローカルアカウントではポリシー適用されないと説明されています。(Microsoft Learn)

管理者が実施すべき設定変更の進め方

実務では、次の順番で進めると安全です。

事前準備

まず、Microsoft Entra ID のセキュリティグループを作成します。公式ガイドでは、Level 1〜3向けのユーザーグループとデバイスグループ、除外用グループを用意する構成が示されています。(Microsoft Learn)

例として、次のような命名にしておくと運用しやすくなります。

種類グループ例用途
ユーザーSEB-Level1-Users一般ユーザー向け
ユーザーSEB-Level2-UsersHR、経理、ITなど
ユーザーSEB-Level3-Users役員、法務、SecOpsなど
除外SEB-Excluded-Users緊急回避、検証除外
デバイスSEB-Level1-Devices登録済み端末向け
除外SEB-Excluded-Devices競合回避、例外端末

除外グループは、単なる“逃げ道”ではありません。条件付きアクセスやEdge制御に問題が出た際、業務停止を防ぎながら原因調査するための安全装置です。

現状の棚卸し

次に、既存の設定を確認します。

  • Edge セキュリティベースラインを使っているか
  • Windows / macOS に設定カタログの Edge ポリシーを配布しているか
  • iOS / Android にアプリ構成ポリシーを配布しているか
  • アプリ保護ポリシーが既に Outlook、Teams、Edge に適用されているか
  • 条件付きアクセスで「準拠デバイス必須」「承認済みクライアントアプリ必須」などを使っているか
  • Microsoft Defender for Endpoint やMTD連携を使っているか
  • Microsoft Purview DLP と Edge の関係をどう設計しているか

既存設定を見ずに新しいSecure Enterprise Browser構成を追加すると、設定競合や想定外のブロックが起きやすくなります。

パイロット設計

最初のパイロットは、全社ではなく小さな代表ユーザーで行います。

おすすめは、次のような構成です。

パイロット対象人数の目安検証内容
IT管理部門5〜10名ポリシー適用、ログ、解除手順
一般ユーザー10〜20名Level 1の使い勝手
機密部門5〜10名Level 2のコピー・保存制限
高リスクユーザー少数Level 3の再認証、ブロック挙動

条件付きアクセスはレポート専用モードから始め、サインインログで「誰がブロックされる予定か」「どの条件に該当するか」を確認します。

移行期限と展開計画の考え方

このガイド自体は、特定の日付までに全テナントが移行しなければならない強制移行を示すものではありません。したがって、管理者は“期限対応”ではなく“段階導入”として計画するのが現実的です。

ただし、Intune や Microsoft Edge for Business の機能はクラウドサービスとして継続的に更新されます。テナントによって機能表示や展開時期がずれる可能性があるため、検証環境または限定グループで確認してから本番展開することが重要です。Microsoft の Intune 更新情報でも、月次サービス更新は品質と信頼性を確保するため段階的にロールアウトされ、一部機能は数週間かけて展開される場合があると説明されています。(Microsoft Learn)

現実的な展開計画は、次の流れです。

フェーズ期間の目安実施内容
設計1〜2週間対象ユーザー、デバイス登録状態、既存ポリシー、保護レベルを整理
パイロット1〜2週間条件付きアクセスをレポート専用で検証し、Edgeの挙動を確認
小規模展開2〜4週間Level 1を一部部門へ適用し、ヘルプデスク問い合わせを収集
機密部門展開2〜4週間Level 2/3をHR、経理、法務、SecOpsなどに適用
標準運用継続例外申請、ログ監視、ポリシー見直し、端末更新対応を運用化

失敗しやすいポイントと回避策

同じEdgeに複数の管理方式を重ねる

最も多い失敗は、登録済みWindowsに設定カタログを配布しながら、同じユーザーにアプリ構成ポリシーも配布するケースです。公式ガイドでは、アプリ構成ポリシーと設定カタログを同じ Edge クライアントに同時配布しないよう明記されています。(Microsoft Learn)

回避策は、デバイス登録状態で対象を分けることです。

  • 登録済み Windows / macOS:設定カタログ
  • 未登録 Windows、iOS/iPadOS、Android:アプリ構成ポリシーとアプリ保護ポリシー
  • 高度な端末準拠制御:条件付きアクセスとコンプライアンスポリシー

Level 1〜3を全部割り当てる

Level 1、Level 2、Level 3は段階的に“上乗せ”するものではありません。ユーザーや端末には、原則として1つのレベルを割り当てます。

複数レベルを重ねると、どの設定が優先されたのか分からなくなります。特にコピー・貼り付け、ダウンロード、URL制御、開発者ツール、同期設定などはトラブルになりやすい項目です。

個人プロファイルでアクセスしている

ポリシーが効かない場合、Edge の仕事用プロファイルではなく個人プロファイルでアクセスしていることがあります。ヘルプデスク手順では、最初に次の3点を確認します。

  1. Edge 右上のプロファイルが業務アカウントか
  2. Microsoft Entra ID の対象ユーザーグループに入っているか
  3. Edge とOSがサポート要件を満たしているか

公式トラブルシューティングでも、割り当て、ポリシー設定、Edge/OSバージョン、ユーザーサインイン、構成チャネルの確認が重要なチェック項目として挙げられています。(Microsoft Learn)

モバイル共有の挙動を誤解する

モバイルでは、OSの共有機能が絡むため、管理者が想定した通りに見えない場合があります。公式トラブルシューティングでは、モバイルのシステム共有拡張が一部制限を迂回する場合があり、その場合 Intune は企業データがアプリ外へ出る前に暗号化すると説明されています。(Microsoft Learn)

「共有が見えるから漏えいしている」と即断せず、実際にデータが読める状態で外部アプリに渡っているのか、暗号化されているのかを検証してください。

MTDコネクタ未設定のまま脅威レベル条件を使う

アプリ保護ポリシーや条件付きアクセスで端末脅威レベルを使う場合、MTD連携が前提になります。MTDコネクタやDefender連携が未設定のまま脅威条件だけを入れると、期待通りの判定ができません。

導入前に、MTDコネクタ、対象プラットフォーム、主要コネクタ、レポート確認手順を決めておきましょう。

実務での活用シーン

BYODの個人PCからMicrosoft 365へ安全にアクセスさせる

個人PCを会社管理に入れられない場合でも、Edge for Business、アプリ保護ポリシー、条件付きアクセスを組み合わせることで、業務データのアクセス経路を制御できます。

たとえば、一般ユーザーには Level 1 を適用し、Microsoft 365 へのブラウザーアクセスではMFAとアプリ保護ポリシーを要求します。OutlookやWordのデスクトップアプリは、準拠済みデバイスだけに許可する補助ポリシーを使えば、ブラウザー経由の軽量アクセスと、ローカルアプリの強い制御を分けられます。

経理や人事のデータ持ち出しを抑える

経理や人事では、給与情報、個人情報、評価情報などを扱います。この場合、Level 2を基準にし、コピー・貼り付け、保存先、画面キャプチャ、バックアップ、端末リスクなどを強めに制限します。

ユーザーにとっては多少の不便が出ますが、「なぜ制限されるのか」を事前に説明しておけば、問い合わせは減らせます。特に「個人メモアプリに貼り付けられない」「ローカルに保存できない」「スクリーンショットが取れない」といった挙動は、ヘルプデスクのFAQに入れておくべきです。

高権限管理者や役員のアクセスを厳格化する

高権限管理者、役員、法務、SecOpsには Level 3 を検討します。Level 3 は、セキュリティを優先するためユーザー体験への影響が大きくなります。

そのため、最初から広範囲に適用せず、対象を明確に絞ります。条件付きアクセスで管理済み・準拠済みデバイスを要求し、頻繁な再認証、ダウンロード制御、URL許可リストなどを組み合わせると、高機密データへのアクセス経路をかなり限定できます。

管理者向けチェックリスト

本番適用前に、次の項目を確認してください。

チェック項目確認内容
ライセンスIntune、Microsoft Entra ID Premium、必要なアプリ保護・条件付きアクセス機能を利用できるか
グループLevel 1〜3のユーザー/デバイスグループ、除外グループを作成したか
既存ポリシーEdgeセキュリティベースライン、設定カタログ、アプリ構成ポリシーが重複していないか
対象デバイス登録済みデバイスと未登録デバイスを分けているか
条件付きアクセスレポート専用モードで影響を確認したか
MTD連携DefenderまたはMTDパートナーのコネクタを先に構成したか
Edgeサインインユーザーが業務アカウントでEdgeにサインインする手順を案内したか
ヘルプデスクよくあるブロック理由、解除手順、例外申請を準備したか
監視サインインログ、Intuneレポート、ポリシー適用状態を確認する担当を決めたか
例外運用除外グループの利用条件と承認者を決めたか

まず管理者が取るべき次のアクション

最初に行うべきことは、Edge for Business の設定をすぐ配布することではありません。現在のアクセス経路を棚卸しし、「登録済みデバイス」「未登録デバイス」「高リスクユーザー」「機密部門」を分けることです。

そのうえで、一般ユーザーは Level 1、機密部門は Level 2、高権限ユーザーは Level 3 という形で保護レベルを決めます。条件付きアクセスは必ずレポート専用モードから始め、1〜2週間のログ確認後に段階的に有効化します。

Microsoft Intune と Microsoft Edge for Business の組み合わせは、BYODや未管理デバイスを完全に禁止せず、業務データだけを現実的に守るための有力な選択肢です。重要なのは、ポリシーを増やすことではなく、登録状態・ユーザーリスク・データ感度に合わせて、競合しない形で管理方式を選ぶことです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次