Microsoft Intune公式更新:MAMCertTrustWebViewClientの最小Androidバージョン変更で確認すべき点

Microsoft Intuneの公式ドキュメント更新「Fix MAMCertTrustWebViewClient minimum Android version (11 → 10)」で最初に押さえるべき結論は、MAMCertTrustWebViewClientの最小Androidバージョン表記が、Android 11以上からAndroid 10以上へ修正されたという点です。これはIntune全体やMicrosoft Tunnel全体のAndroid 10サポートを復活させる発表ではなく、Intune App SDKの証明書信頼管理で使うWebView向けクラスに関するドキュメント修正です。公式コミットでは、以前のMDE関連更新でこのクラスまでAndroid 11に引き上げられたのは誤りであり、実装上の技術的下限はAPI 29、つまりAndroid 10だと説明されています。(GitHub)

管理者がすぐ確認すべきことは、Android 10端末を一律に許可・ブロックすることではありません。自社の基幹業務アプリがMAMCertTrustWebViewClientを使っているか、Microsoft TunnelやMicrosoft Defender for Endpointの要件と混同していないか、Intuneのアプリ構成ポリシーで信頼済みルート証明書を正しく配布しているかを切り分けることが重要です。

目次

Microsoft Intuneの公式ドキュメント更新で何が変わったか

今回のMicrosoftDocs系更新は、Intune App SDK for Androidの「Trusted Root Certificates Management」に関する表記修正です。対象は、WebView内でプライベートCAやオンプレミスCAの証明書を信頼させるために使うMAMCertTrustWebViewClientです。

確認項目更新前の読み方更新後の正しい読み方
対象クラスMAMCertTrustWebViewClient変更なし
最小AndroidバージョンAndroid 11以上Android 10以上
技術的な下限Android 11と誤認される可能性API 29、つまりAndroid 10
証明書の配布経路Defender経由と誤解される可能性Intune App Configuration Policy経由
変更の性質新機能追加ではないドキュメント上の誤記修正

公式の英語版ドキュメントでも、MAMCertTrustWebViewClientはAndroid 10以降をサポートすると記載されています。また、同じセクションでは、信頼済みルート証明書管理がSSLContext、SSLSocketFactory、TrustManager、WebViewをサポートすることも説明されています。(Microsoft Learn)

MAMCertTrustWebViewClientとは何か

MAMCertTrustWebViewClientは、AndroidのWebViewClientを拡張したIntune App SDKのクラスです。WebViewでSSL_UNTRUSTEDエラーが発生したとき、Intuneで構成され、MAMサービスから提供される信頼済みルート証明書を使って、対象ホストを信頼できるか確認します。処理できないSSLエラーの場合は、継承元の既定動作に戻ります。([Microsoft Connect][3])

実務では、次のようなアプリが影響を受けます。

アプリの状況今回の更新の影響
WebViewで社内Webサイトを表示している影響を受ける可能性が高い
社内CA・プライベートCAのSSL/TLS証明書を使っている証明書信頼管理の確認が必要
MAMCertTrustWebViewClientを明示的に使っているAndroid 10をテスト対象に戻せる可能性がある
WebViewを使っていない直接の影響は小さい
Microsoft TunnelやDefenderのOS要件だけを見ている今回の更新とは切り分けが必要

特に重要なのは、MAMCertTrustWebViewClientのAndroid 10対応と、Microsoft TunnelやMicrosoft Defender for EndpointのAndroid 10サポートは同じ話ではないことです。Microsoft Tunnelの前提条件では、Android 10でのMicrosoft Tunnelサポートは2026年3月31日に終了し、Android 10デバイスはAndroid 11以降へアップグレードする必要があるとされています。(Microsoft Learn)

セキュリティ管理者とコンプライアンス担当が確認すべき点

今回の更新は、端末管理ポリシーやコンプライアンス基準をすぐ変更する根拠にはなりません。確認すべきなのは、社内でAndroid 10を制限している理由です。

たとえば、過去に「MAMCertTrustWebViewClientはAndroid 11以上」と読んで、基幹業務アプリの利用条件をAndroid 11以上に引き上げていた場合は、その判断を見直す余地があります。一方で、Microsoft Tunnel、Defender、社内セキュリティ基準、端末ベンダーのセキュリティ更新状況を理由にAndroid 10をブロックしている場合、今回の更新だけで緩和するのは危険です。

判断対象見直しの考え方
アプリ保護ポリシーの最小OS条件MAMCertTrustWebViewClientだけを理由にAndroid 11以上へ引き上げていないか確認
デバイスコンプライアンスポリシーOSサポート、パッチ提供、業界基準を含めて判断
条件付き起動のブロック設定Android 10を警告にするかブロックにするかを用途別に整理
例外申請ルール「WebView証明書信頼のみ」と「Tunnel利用」を分けて扱う
監査証跡変更理由を「公式ドキュメント修正」として記録

コンプライアンス観点では、「Android 10でもこのクラスは技術的に動く」と「Android 10端末を業務利用として許容する」は別の判断です。前者はSDK仕様、後者は組織のリスク許容度です。

Enterprise ITが確認すべき運用影響

Enterprise ITやIntune管理者は、次の順で確認すると無駄がありません。

手順確認内容失敗しやすいポイント
アプリ棚卸しWebViewを使うLOBアプリを洗い出すEdgeや外部ブラウザー利用アプリと混同する
コード確認MAMCertTrustWebViewClientの利用有無を確認既存の独自WebViewClientだけ見て終わる
OS条件確認minSdkVersionや配布条件を見るアプリ自体がAndroid 10にインストールできない
証明書確認ルート証明書と中間証明書を確認ルート証明書だけ配布してチェーン検証に失敗する
ポリシー確認アプリ構成ポリシーの割り当てを確認対象ユーザー・対象アプリの割り当て漏れ
テストAndroid 10とAndroid 11以降で比較Android 11だけで動作確認して完了する

Intuneの信頼済みルート証明書管理では、Intuneのアプリ構成ポリシーで配布された証明書を、デバイス側の証明書ストアに必要な証明書がない場合のフォールバックとして利用できます。アプリ側でNetwork Security Configurationにカスタム信頼アンカー、ドメイン別ルール、証明書ピンニングを設定している場合は、Intune側のカスタム信頼チェックがスキップされ、プラットフォーム既定のTrustManagerに委ねられるケースがあります。(Microsoft Learn)

Android 10を許可してよいケース、移行を優先すべきケース

今回の更新を受けてAndroid 10を許可するかどうかは、次のように分けて判断します。

判断該当するケース
Android 10を一時的に許可する余地がある対象がMAMCertTrustWebViewClientを使うWebView証明書信頼管理に限定される
Android 10を一時的に許可する余地があるアプリのminSdkVersionがAPI 29以下で、Android 10実機または検証端末でテスト済み
Android 10を一時的に許可する余地があるMicrosoft TunnelやDefenderのAndroid 11以上要件に依存しない構成
Android 11以降への移行を優先すべきMicrosoft Tunnelを利用している
Android 11以降への移行を優先すべき組織のOSサポート基準でAndroid 10を非推奨またはブロックしている
Android 11以降への移行を優先すべき証明書チェーン、WebView、アプリ構成ポリシーのAndroid 10検証が未完了
Android 11以降への移行を優先すべきヘルプデスクや監査対応でAndroid 10例外運用を維持できない

実務では、Android 10を「恒久的に残す」よりも、「対象アプリと対象ユーザーを限定し、移行期限を設定したうえで一時許可する」ほうが安全です。とくにグローバル企業では、地域ごとの端末更新タイミング、業務アプリのリリース周期、監査基準が異なるため、単一のOS条件で全拠点を縛ると現場運用に無理が出やすくなります。

証明書まわりで確認すべき注意点

MAMCertTrustWebViewClientは、WebViewで発生する証明書信頼エラーに関係するため、トラブルの原因がアプリ、証明書、ポリシー、ネットワークのどこにあるかを切り分けにくい領域です。

特に注意したいのは、プライベートCAを使う場合の証明書チェーンです。関連するMicrosoft Learnの既知の問題では、WebViewでMAMCertTrustWebViewClientを使って証明書を検証するとき、Androidが証明書チェーン構築を担うため、サーバーが完全なチェーンを提示していても、管理者がルート証明書だけをデプロイしていると検証に失敗する可能性があると説明されています。回避策として、ルート証明書だけでなく、必要な中間証明書もIntuneにデプロイすることが示されています。(Microsoft Learn)

確認項目具体的な見方
ルート証明書Intuneの対象プロファイルに正しいCAが含まれているか
中間証明書サーバー証明書のチェーンに必要な中間CAを配布しているか
証明書形式運用ドキュメント上の対応形式と実際の証明書ファイルを照合する
対象アプリアプリ構成ポリシーが該当LOBアプリに割り当てられているか
対象ユーザー検証ユーザーが正しいMicrosoft Entraグループに含まれているか
WebView実装setWebViewClient()で意図したクライアントが設定されているか

証明書エラーが出た場合は、最初からSDK不具合と決めつけないことが大切です。実際には、アプリ構成ポリシーの割り当て漏れ、証明書チェーン不足、独自WebViewClientとの競合、Network Security Configurationの影響が原因になることがあります。

開発チームが見るべきコードとビルド設定

Androidアプリ開発チームは、まずソースコード内で次のキーワードを検索します。

MAMCertTrustWebViewClient
MAMTrustedRootCertsManager
setWebViewClient
WebViewClient
SSL_UNTRUSTED
Network Security Configuration

MAMCertTrustWebViewClientを利用している場合は、次の点を確認します。

確認項目判断基準
minSdkVersionAndroid 10を許可するならAPI 29以下に対応している必要がある
targetSdkVersion最新SDK要件やAndroidの挙動変更を踏まえて検証する
WebViewの利用箇所社内URL、認証画面、ポータル画面などを洗い出す
独自WebViewClientSSL処理以外の独自実装が失われないか確認する
証明書ピンニングIntuneの信頼済みルート証明書管理と競合しないか確認する
テスト端末Android 10、Android 11、現行利用端末で比較する

既存アプリで独自のWebViewClientを使っている場合、単純にMAMCertTrustWebViewClientへ置き換えると、ページ遷移、ヘッダー付与、認証処理、エラーハンドリングなどの独自処理が失われる可能性があります。証明書信頼だけを見るのではなく、WebView全体の動作を回帰テストに含めてください。

テストで確認すべきシナリオ

今回の更新後は、Android 10を含めたテストマトリクスを作り直すのが安全です。最低限、次のシナリオを確認します。

シナリオ期待結果失敗時に見るポイント
Android 10で社内WebViewを開くプライベートCAの証明書でも表示できる証明書チェーン、アプリ構成ポリシー、対象ユーザー
Android 11以降で同じWebViewを開くAndroid 10と同等に表示できるOS差分、WebView実装、ネットワーク経路
証明書が未配布のユーザーで開くSSLエラーまたは既定動作になる期待どおりに保護されているか
中間証明書を外して開くチェーン検証に失敗する可能性中間CAの配布漏れ
独自WebViewClientありで開く既存の画面遷移や認証処理が維持されるsetWebViewClient()の上書き
Tunnel利用アプリで開くTunnel要件に従って動作するAndroid 10を許可していないか

テスト結果は、アプリチームだけでなく、Intune管理者、セキュリティ管理者、ヘルプデスクにも共有してください。現場では「Android 10で動くのか」「なぜこのユーザーだけ証明書エラーになるのか」という問い合わせが起きやすいため、判断基準を先にそろえておくと対応が早くなります。

ローカライズされたドキュメントや関連ページの差異にも注意

Microsoft LearnやGitHub上のドキュメントは、英語版、ローカライズ版、関連ページで反映タイミングがずれることがあります。2026年5月3日時点で、英語版のIntune App SDKガイドではMAMCertTrustWebViewClientがAndroid 10以降をサポートすると表示されていますが、関連する日本語のMAM TunnelページではAndroid 11以降と読める記載が残っています。(Microsoft Learn)

社内標準や設計書を更新するときは、単一ページだけで判断せず、次の順で確認すると安全です。

優先度確認先
高MicrosoftDocsの該当コミット
高英語版の最新Microsoft Learnページ
中対象機能のAPIリファレンス
中関連するMicrosoft Tunnel、Defender、Intune前提条件ページ
低ローカライズ版ページの古い記載

ドキュメント差異を見つけた場合は、社内資料に「参照日」と「参照元」を残してください。監査や変更管理の場面で、なぜAndroid 10を許可または拒否したのかを説明しやすくなります。

変更管理として実施すべきアクション

今回の更新を受けた実務アクションは、次の順で進めると効率的です。

優先度アクション担当
高LOBアプリでMAMCertTrustWebViewClientを使っているか確認アプリ開発チーム
高Android 10をブロックしている理由を棚卸しセキュリティ管理者
高Microsoft TunnelやDefender要件と混同していないか確認Intune管理者
中アプリ構成ポリシーの証明書配布先を確認Enterprise IT
中Android 10、11、現行OSでWebViewテストを実施QA・開発チーム
中ヘルプデスク向けのFAQを更新運用チーム
低社内設計書・標準手順書の表記を更新情報システム部門

FAQには、少なくとも次の3点を入れておくと問い合わせ対応がしやすくなります。

  • 今回の更新はMAMCertTrustWebViewClientの最小OS表記修正である
  • Microsoft Tunnel全体のAndroid 10サポートとは別問題である
  • Android 10利用可否は、アプリ、証明書、Tunnel利用、社内セキュリティ基準を合わせて判断する

まとめ:まずは「対象クラス」と「Tunnel要件」を切り分ける

Microsoft Intuneの公式ドキュメント更新「Fix MAMCertTrustWebViewClient minimum Android version (11 → 10)」は、Intune App SDKのWebView向け証明書信頼管理クラスについて、最小AndroidバージョンをAndroid 10に戻す修正です。重要なのは、この更新を「Android 10端末を全面的に許可してよい」という意味に拡大解釈しないことです。

次に取るべき行動は明確です。まず、自社のLOBアプリがMAMCertTrustWebViewClientを使っているか確認します。次に、Android 10を制限している理由がこのクラスの表記だけだったのか、Microsoft Tunnel、Defender、OSサポート、社内ポリシーに基づくものなのかを切り分けます。そのうえで、アプリ構成ポリシー、証明書チェーン、WebView実装、Android 10実機テストを順番に確認してください。

今回の更新は小さな1行修正に見えますが、Android端末の移行計画、アプリ検証、証明書運用、コンプライアンス判断に影響します。特にグローバル環境では、公式ドキュメントの差分を変更管理に残し、Android 10の扱いを「一律」ではなく「用途別」に整理することが、実務上もっとも安全な対応です。

[3]: https://microsoftconnect.github.io/ms-intune-app-sdk-android/reference/com/microsoft/intune/mam/client/app/MAMCertTrustWebViewClient.html “

MAMCertTrustWebViewClient

“

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次