Intuneの未登録デバイス向けMAMガイダンス更新: BYODで今も重要な理由と実装ポイント

MicrosoftがIntuneの未登録デバイス向けMAMガイダンスを更新して改めて示した結論は、BYODでは「端末を丸ごと管理しなくても、アプリ内の業務データは守れる」ということです。Intuneのアプリ保護ポリシーを使えば、個人スマホにMDM登録を求めずに、OutlookやTeams、OneDrive、Microsoft Edge、Word/Excel/PowerPointなどの対応アプリで、PIN要求、保存先制御、コピー・貼り付け制限、選択的ワイプといった保護を実装できます。いっぽうで、Wi-Fi/VPN/証明書配布や端末コンプライアンス管理の代替にはならないため、会社支給端末や共有端末までMAM単独で済ませるのは適切ではありません。 (Microsoft Learn)

この記事では、Intuneの未登録デバイス向けMAMの意味、MDMとの違い、BYODで今も重要な理由、設定の優先順位、失敗しやすいポイントまで、実務でそのまま使える形で整理します。 (Microsoft Learn)

目次

今回の更新で押さえるべき結論

  • 未登録デバイスのMAMは、個人端末のBYODで業務アプリだけを安全に使わせたいときの中核手段です。Microsoft自身も、MAMを個人端末やBYOD、または追加のアプリ保護が必要な端末向けの選択肢として位置づけています。 (Microsoft Learn)
  • ただしMAMはあくまでアプリレベルの制御です。アプリ配布、証明書、Wi-Fi、VPN、継続的な端末管理はMDMの役割であり、組織所有端末や共有端末はIntuneへの登録が推奨されます。 (Microsoft Learn)
  • 2026年の実装では、Conditional Accessも含めて「Require app protection policy」を中心に組み直す視点が重要です。Microsoft Entraの公式ガイダンスでは、新規のConditional Accessではこの制御の利用を案内しており、従来の「Require approved client app」単独運用は2026年6月30日で実質的に終了予定です。 (Microsoft Learn)

つまり、未登録BYODの対策は「端末統制を捨てる」ことではありません。統制の境界を端末からアプリとIDに寄せることが、現実的で運用しやすい落としどころです。Intuneのアプリ保護はユーザーID中心で動作し、個人利用の文脈には基本的に影響しないため、私物端末を業務に使う環境と相性がいい設計です。 (Microsoft Learn)

未登録デバイスのMAMとは何か

Intuneの未登録デバイス向けMAMは、端末をMDM登録しなくても、対応アプリに対してアプリ保護ポリシーやアプリ構成を適用する仕組みです。公式ガイドでは、未登録デバイス向けMAMはアプリ構成プロファイルでアプリを構成し、アプリ保護ポリシーと組み合わせることでアプリ内データを保護すると説明されています。対象プラットフォームとしては Android、iOS/iPadOS、Windows が挙げられています。 (Microsoft Learn)

ここで誤解しやすいのが、「未登録デバイス」は「何も登録情報が作られない端末」ではないという点です。アプリベースのConditional Accessでは、初回認証時に iOS は Microsoft Authenticator、Android は Company Portal などの broker アプリが使われ、Microsoft Entra ID 側にデバイスレコードが作成されます。ただし、これはMDM enrollmentとは別物です。未登録MAMを理解するときは、「MDM未登録」と「ID基盤上の登録情報がまったく無い」は分けて考える必要があります。 (Microsoft Learn)

さらにMicrosoftのガイドでは、未登録MAMは BYOD だけでなく、別のMDM製品で管理されている端末にも使える選択肢として整理されています。すでに他社UEMが入っている環境で、Microsoft 365 アプリ側だけ Intune のアプリ保護を効かせたいケースでも使いやすいのが特徴です。 (Microsoft Learn)

MDMとどう使い分けるか

Microsoftの公式ドキュメントを実務向けに整理すると、使い分けは次のとおりです。 (Microsoft Learn)

方式守れる範囲向いているケース
MAM(未登録)対応アプリ内の業務データ保護。PIN、暗号化、コピー・保存先制御、選択的ワイプなど個人スマホBYOD、他社MDM管理端末、私物端末に端末登録を求めにくい環境
MDM端末登録、アプリ配布、証明書、Wi-Fi/VPN、コンプライアンス、構成管理会社支給端末を標準化したい環境
MDM + MAM端末全体管理に加え、アプリ単位のデータ保護も実施会社支給端末、高機密ユーザー、より強いゼロトラスト運用

特に重要なのは、組織所有端末や共有・キオスク端末をMAM単独で済ませないことです。Microsoftの未登録MAMガイドでも、組織所有端末をMAMだけで扱うのは推奨されず、共有端末やユーザーレス端末はIntuneで登録・管理すべきと明記されています。逆に、登録済み端末でも特定アプリに追加の制御をかけたいなら、MDMとMAMを併用する価値があります。 (Microsoft Learn)

BYODセキュリティで今も重要な理由

BYODで最も難しいのは、「業務データは守りたいが、個人端末を会社管理にしたくない」という矛盾です。Intuneのアプリ保護はこの矛盾に対して、管理対象を端末ではなくアプリと職場アカウントに絞ることで応えています。Microsoftは、アプリ保護ポリシーの利点として、管理の中心がユーザーIDであり、個人文脈にはポリシーを適用せず、会社データだけを保護できる点を挙げています。 (Microsoft Learn)

しかも、未登録MAMでも実効性は十分あります。公式ドキュメントでは、アプリ保護ポリシーにより、会社データの個人ストレージ保存防止、他アプリへのデータ移動制御、PIN要求、root化・脱獄端末の遮断、必要時の会社データだけのワイプといった制御が可能です。これは「業務データが個人アプリへ流れる事故」を防ぐうえで非常に現実的です。 (Microsoft Learn)

さらに、MAMは段階導入にも向いています。まずは Outlook や Teams だけ MAM で守り、後から会社支給端末だけ MDM へ広げる、といった進め方ができます。Microsoftの公式資料でも、管理状態ごとに別のアプリ保護ポリシーを作り、未登録端末のほうをより厳しくする運用が案内されています。 (Microsoft Learn)

未登録デバイスのMAMでできること

情報漏えいを抑える

未登録デバイス向けMAMでまず効くのは、業務データの持ち出し制御です。Android と iOS/iPadOS の両方で、組織データを他アプリへ送れる範囲を「ポリシー管理アプリのみ」に絞れます。さらに「Save copies of org data」で保存先を制御し、「Restrict cut, copy, and paste」でコピー経路も制御できます。Webリンクを Microsoft Edge に限定する設定もあり、ブラウザーまで含めて管理文脈をそろえやすくなります。 (Microsoft Learn)

iOS/iPadOS では通知に業務データを出さない設定や、スクリーンショット・画面録画・AirPlay・QuickTime 経由のミラーリングまで制御できる設定があります。Android でもスクリーンショット、Circle to Search、Google Assistant による業務データアクセスをブロックできます。BYODで見落とされがちなのは、コピーだけでなく「通知」「画面キャプチャ」「音声アシスタント」経由の漏えいです。ここまで詰めて初めて、アプリ保護が実務レベルになります。 (Microsoft Learn)

アプリへのアクセスを絞る

アプリ保護では、業務データに入るときだけ PIN や生体認証を求められます。iOS/iPadOS では Touch ID や Face ID を使え、Android では PIN 桁数や最大試行回数、承認キーボードなどの設定が可能です。端末そのものを会社管理にしなくても、業務データに触れる瞬間だけアクセス要件を厳しくできるのがMAMの強みです。 (Microsoft Learn)

条件に合わない端末を止める

未登録MAMでも、条件付き起動でかなり踏み込めます。iOS/iPadOS と Android の両方で、jailbreak/root 端末をブロックまたはワイプできます。さらに最小OS、Android の最小セキュリティパッチ、オフライン猶予、Google Play Integrity、MTD連携による脅威レベルなども条件にできます。単なる「データ持ち出し防止」ではなく、「危ない端末では業務データを開かせない」設計が可能です。 (Microsoft Learn)

会社データだけを消せる

Intuneのアプリ保護は、必要時にアプリから会社データだけを削除できます。端末全体を初期化するのではなく、アプリ内の職場データだけを選択的にワイプできるため、退職者対応や紛失時の初動で使いやすいのが利点です。私物端末に対して「全部消す」前提の運用を避けられる点は、BYOD現場では非常に大きい意味があります。 (Microsoft Learn)

LOBアプリや一部のパートナーアプリにも広げられる

対象はMicrosoftアプリだけではありません。Intune App SDK を組み込んだアプリ、または App Wrapping Tool で対応したアプリは、アプリ保護ポリシーの対象にできます。Microsoft Learn には保護対象アプリの一覧が公開されており、パートナー製アプリも多数含まれます。BYODで使う業務アプリがMicrosoft 365以外にもあるなら、ここを先に確認しておくと設計がぶれません。 (Microsoft Learn)

逆にできないこと

  • 未登録MAMだけでは、アプリを端末へ自動配布できません。ユーザーはストア、Company Portal アプリ、または Company Portal のWebサイトからアプリを入手します。 (Microsoft Learn)
  • 証明書プロファイル、会社Wi-Fi、VPNなどの端末設定は配れません。ここはMDMの領域です。 (Microsoft Learn)
  • 組織所有端末や共有端末をMAM単独で運用するのは適切ではありません。Microsoftの公式ガイドでも非推奨です。 (Microsoft Learn)
  • どのアプリにも同じように効くわけではありません。通知、保存先、画面キャプチャなどはアプリ側のサポート差があるため、事前に保護対象アプリ一覧を確認すべきです。 (Microsoft Learn)
  • Office モバイルで保存先を厳しくするなら、OneDrive などの「管理された保存先」も合わせて設計しないと、ユーザーが保存できずに詰まります。 (Microsoft Learn)
  • 未登録MAMでも前提条件はあります。ユーザーには Microsoft Entra アカウントと Intune ライセンス、対象ユーザーグループへの所属が必要です。Android では Company Portal が必要で、iOS では Microsoft Authenticator などの broker アプリが必要になる場面があります。 (Microsoft Learn)

最初のポリシーは3段階で考える

Microsoftはアプリ保護を、最低限・強化・高保護の3レベルで整理しています。BYODで最初から全部盛りにすると反発や問い合わせが増えやすいので、段階設計の考え方をそのまま使うのが実務的です。 (Microsoft Learn)

レベル想定ユーザー最初に入れたい設定の例
レベル1全社の最低基準PIN/生体認証、アプリ暗号化、選択的ワイプ、root/jailbreak対策
レベル2一般的なBYOD利用者コピー・貼り付け制限、保存先制御、通知制御、画面キャプチャ制御、最小OS/最小パッチ
レベル3高機密データを扱う部門より厳格なPIN、承認キーボード、印刷制限、MTD/脅威レベル、より強い整合性チェック

一般社員のBYODなら、まずはレベル1〜2の間で設計するのが現実的です。いきなりレベル3まで入れると、便利さは下がる一方で、サポート負荷だけが増えがちです。逆に、役員・法務・研究開発のような高感度情報を扱う層では、承認キーボードや脅威レベル連携まで視野に入れる価値があります。 (Microsoft Learn)

実装するならこの順番が失敗しにくい

対象アプリと対象ユーザーを先に絞る

最初のスコープは広げすぎないほうが安全です。Intuneでは、保護対象を All Apps / Microsoft Apps / Core Microsoft Apps から選べます。Core Microsoft Apps には Microsoft Edge、Excel、Office、OneDrive、OneNote、Outlook、PowerPoint、SharePoint、Teams、To Do、Word が含まれるため、BYODの初期導入ではここから始めると整理しやすくなります。 (Microsoft Learn)

管理済み端末と未登録端末でポリシーを分ける

アプリ保護はユーザーIDベースで動くため、何も考えずに作ると同じユーザーの管理済み端末にも未登録端末にも同じポリシーが当たります。Microsoftは、未登録端末をより厳しく、管理済み端末をやや緩くする分離運用を案内しています。BYODを扱うなら、この分離はほぼ必須です。 (Microsoft Learn)

アプリ構成は「Managed apps」チャネルで作る

未登録デバイスにアプリ構成を届けるときは、Managed devices ではなく Managed apps チャネルを使います。公式ドキュメントでも、MAMチャネルのアプリ構成は端末登録を必要とせず、一般設定、S/MIME、アプリ保護を補強する高度設定に使えると説明されています。なお、Managed apps 経由の Intune app protection / app configuration は Android 10 以降が要件です。 (Microsoft Learn)

まずAPPを配り、その後でConditional Accessをかける

Microsoftの作成ガイドでは、アプリ保護ポリシーは既存端末に反映まで時間がかかるため、Conditional Access より先に適用しておくことが推奨されています。いきなり CA を強制すると、まだポリシー未反映のユーザーまでブロックされやすくなります。順番は「APP作成 → パイロット配布 → 反映確認 → CA適用」が基本です。 (Microsoft Learn)

Conditional AccessはReport-onlyから始める

モバイルBYODの未登録MAMでは、アプリベースのConditional Accessを使って、保護対象アプリ以外のアクセスを止めるのが定石です。Microsoft Entra の公式ガイドでも、まず Report-only で影響を確認し、その後 On に切り替える流れが推奨されています。新規ポリシーでは「Require app protection policy」を基本にし、既存の「Require approved client app」中心のポリシーは 2026年6月30日までに移行計画を立てるべきです。 (Microsoft Learn)

監視は App protection status を見る

運用開始後は、Apps > Monitor > App protection status で、ユーザー、アプリ、管理種別、最終同期、ポリシー名、SDKバージョン、コンプライアンス状態などを確認できます。現場で起きる「ポリシーが当たらない」「端末は対象のはずなのにブロックされる」といった問い合わせは、この画面でかなり切り分けできます。 (Microsoft Learn)

失敗しやすいポイント

  • 「未登録MAMなら端末側に何も要らない」と考えることです。実際は Android では Company Portal、iOS では broker アプリが必要になる場面があり、Conditional Access と組み合わせると Microsoft Entra 側のデバイスレコードも関わります。 (Microsoft Learn)
  • 未登録デバイス向けなのに、アプリ構成を Managed devices チャネルで作ってしまうことです。未登録端末で使うなら Managed apps を選ぶ必要があります。 (Microsoft Learn)
  • Office系アプリで「Save copies of org data」を厳しくしたのに、OneDrive などの管理済み保存先を用意していないことです。ユーザー目線では「保存できないアプリ」に見えるため、運用トラブルになりやすい典型例です。 (Microsoft Learn)
  • 管理済み端末と未登録端末を分けずに同一ポリシーを当てることです。BYOD向けの厳しいDLPが会社支給端末にも効いてしまい、かえって使い勝手を落とします。 (Microsoft Learn)
  • 対象アプリの対応状況を確認しないことです。通知、保存先、画面キャプチャ、SDK依存機能はアプリごとに差があるため、「設定を入れたのに効かない」は珍しくありません。 (Microsoft Learn)
  • クライアント側を古いまま放置することです。Microsoftは2026年1月以降、MAMサービス更新に伴い、Android の Company Portal、iOS の Intune App SDK、iOS の App Wrapper を最新化する必要があると案内しています。更新が遅れると、アプリ起動ブロックの原因になりえます。 (Microsoft Learn)

補足: WindowsのBYODで見るなら

Windowsでも、個人Windows端末上の Microsoft Edge を使った Windows MAM という考え方があります。ただし公式ドキュメントでは、これは個人Windows端末での保護付きアクセスが中心で、既に管理済みの端末では Intune MAM は適用されません。スマホ向けBYODの延長で「Windowsも同じように端末非登録で何でも守れる」と考えるとズレやすいので、Windowsは Edge 中心の補完的シナリオとして理解しておくと混乱が減ります。 (Microsoft Learn)

迷ったら、この順番で進めれば外しにくい

まずは Outlook、Teams、OneDrive、Edge などの Core Microsoft Apps を対象に、未登録BYOD向けの厳しめAPPを1本作ることから始めるのがおすすめです。次に、保存先、コピー・貼り付け、通知、画面キャプチャ、最小OS/パッチを決め、代表ユーザーでパイロットします。そのうえで Conditional Access を Report-only で追加し、最後に App protection status で同期状況と管理種別を確認します。Intuneの未登録デバイス向けMAMは、BYODの自由度を保ちながら業務データを守るための「妥協案」ではなく、今も十分に主役になれる設計です。 (Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次