Microsoft Intuneの公式ドキュメント更新「Fix MAMCertTrustWebViewClient minimum Android version (11 → 10)」で最初に押さえるべき結論は、MAMCertTrustWebViewClientの最小Androidバージョン表記が、Android 11以上からAndroid 10以上へ修正されたという点です。これはIntune全体やMicrosoft Tunnel全体のAndroid 10サポートを復活させる発表ではなく、Intune App SDKの証明書信頼管理で使うWebView向けクラスに関するドキュメント修正です。公式コミットでは、以前のMDE関連更新でこのクラスまでAndroid 11に引き上げられたのは誤りであり、実装上の技術的下限はAPI 29、つまりAndroid 10だと説明されています。(GitHub)
管理者がすぐ確認すべきことは、Android 10端末を一律に許可・ブロックすることではありません。自社の基幹業務アプリがMAMCertTrustWebViewClientを使っているか、Microsoft TunnelやMicrosoft Defender for Endpointの要件と混同していないか、Intuneのアプリ構成ポリシーで信頼済みルート証明書を正しく配布しているかを切り分けることが重要です。
Microsoft Intuneの公式ドキュメント更新で何が変わったか
今回のMicrosoftDocs系更新は、Intune App SDK for Androidの「Trusted Root Certificates Management」に関する表記修正です。対象は、WebView内でプライベートCAやオンプレミスCAの証明書を信頼させるために使うMAMCertTrustWebViewClientです。
| 確認項目 | 更新前の読み方 | 更新後の正しい読み方 |
|---|---|---|
| 対象クラス | MAMCertTrustWebViewClient | 変更なし |
| 最小Androidバージョン | Android 11以上 | Android 10以上 |
| 技術的な下限 | Android 11と誤認される可能性 | API 29、つまりAndroid 10 |
| 証明書の配布経路 | Defender経由と誤解される可能性 | Intune App Configuration Policy経由 |
| 変更の性質 | 新機能追加ではない | ドキュメント上の誤記修正 |
公式の英語版ドキュメントでも、MAMCertTrustWebViewClientはAndroid 10以降をサポートすると記載されています。また、同じセクションでは、信頼済みルート証明書管理がSSLContext、SSLSocketFactory、TrustManager、WebViewをサポートすることも説明されています。(Microsoft Learn)
MAMCertTrustWebViewClientとは何か
MAMCertTrustWebViewClientは、AndroidのWebViewClientを拡張したIntune App SDKのクラスです。WebViewでSSL_UNTRUSTEDエラーが発生したとき、Intuneで構成され、MAMサービスから提供される信頼済みルート証明書を使って、対象ホストを信頼できるか確認します。処理できないSSLエラーの場合は、継承元の既定動作に戻ります。([Microsoft Connect][3])
実務では、次のようなアプリが影響を受けます。
| アプリの状況 | 今回の更新の影響 |
|---|---|
| WebViewで社内Webサイトを表示している | 影響を受ける可能性が高い |
| 社内CA・プライベートCAのSSL/TLS証明書を使っている | 証明書信頼管理の確認が必要 |
MAMCertTrustWebViewClientを明示的に使っている | Android 10をテスト対象に戻せる可能性がある |
| WebViewを使っていない | 直接の影響は小さい |
| Microsoft TunnelやDefenderのOS要件だけを見ている | 今回の更新とは切り分けが必要 |
特に重要なのは、MAMCertTrustWebViewClientのAndroid 10対応と、Microsoft TunnelやMicrosoft Defender for EndpointのAndroid 10サポートは同じ話ではないことです。Microsoft Tunnelの前提条件では、Android 10でのMicrosoft Tunnelサポートは2026年3月31日に終了し、Android 10デバイスはAndroid 11以降へアップグレードする必要があるとされています。(Microsoft Learn)
セキュリティ管理者とコンプライアンス担当が確認すべき点
今回の更新は、端末管理ポリシーやコンプライアンス基準をすぐ変更する根拠にはなりません。確認すべきなのは、社内でAndroid 10を制限している理由です。
たとえば、過去に「MAMCertTrustWebViewClientはAndroid 11以上」と読んで、基幹業務アプリの利用条件をAndroid 11以上に引き上げていた場合は、その判断を見直す余地があります。一方で、Microsoft Tunnel、Defender、社内セキュリティ基準、端末ベンダーのセキュリティ更新状況を理由にAndroid 10をブロックしている場合、今回の更新だけで緩和するのは危険です。
| 判断対象 | 見直しの考え方 |
|---|---|
| アプリ保護ポリシーの最小OS条件 | MAMCertTrustWebViewClientだけを理由にAndroid 11以上へ引き上げていないか確認 |
| デバイスコンプライアンスポリシー | OSサポート、パッチ提供、業界基準を含めて判断 |
| 条件付き起動のブロック設定 | Android 10を警告にするかブロックにするかを用途別に整理 |
| 例外申請ルール | 「WebView証明書信頼のみ」と「Tunnel利用」を分けて扱う |
| 監査証跡 | 変更理由を「公式ドキュメント修正」として記録 |
コンプライアンス観点では、「Android 10でもこのクラスは技術的に動く」と「Android 10端末を業務利用として許容する」は別の判断です。前者はSDK仕様、後者は組織のリスク許容度です。
Enterprise ITが確認すべき運用影響
Enterprise ITやIntune管理者は、次の順で確認すると無駄がありません。
| 手順 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| アプリ棚卸し | WebViewを使うLOBアプリを洗い出す | Edgeや外部ブラウザー利用アプリと混同する |
| コード確認 | MAMCertTrustWebViewClientの利用有無を確認 | 既存の独自WebViewClientだけ見て終わる |
| OS条件確認 | minSdkVersionや配布条件を見る | アプリ自体がAndroid 10にインストールできない |
| 証明書確認 | ルート証明書と中間証明書を確認 | ルート証明書だけ配布してチェーン検証に失敗する |
| ポリシー確認 | アプリ構成ポリシーの割り当てを確認 | 対象ユーザー・対象アプリの割り当て漏れ |
| テスト | Android 10とAndroid 11以降で比較 | Android 11だけで動作確認して完了する |
Intuneの信頼済みルート証明書管理では、Intuneのアプリ構成ポリシーで配布された証明書を、デバイス側の証明書ストアに必要な証明書がない場合のフォールバックとして利用できます。アプリ側でNetwork Security Configurationにカスタム信頼アンカー、ドメイン別ルール、証明書ピンニングを設定している場合は、Intune側のカスタム信頼チェックがスキップされ、プラットフォーム既定のTrustManagerに委ねられるケースがあります。(Microsoft Learn)
Android 10を許可してよいケース、移行を優先すべきケース
今回の更新を受けてAndroid 10を許可するかどうかは、次のように分けて判断します。
| 判断 | 該当するケース |
|---|---|
| Android 10を一時的に許可する余地がある | 対象がMAMCertTrustWebViewClientを使うWebView証明書信頼管理に限定される |
| Android 10を一時的に許可する余地がある | アプリのminSdkVersionがAPI 29以下で、Android 10実機または検証端末でテスト済み |
| Android 10を一時的に許可する余地がある | Microsoft TunnelやDefenderのAndroid 11以上要件に依存しない構成 |
| Android 11以降への移行を優先すべき | Microsoft Tunnelを利用している |
| Android 11以降への移行を優先すべき | 組織のOSサポート基準でAndroid 10を非推奨またはブロックしている |
| Android 11以降への移行を優先すべき | 証明書チェーン、WebView、アプリ構成ポリシーのAndroid 10検証が未完了 |
| Android 11以降への移行を優先すべき | ヘルプデスクや監査対応でAndroid 10例外運用を維持できない |
実務では、Android 10を「恒久的に残す」よりも、「対象アプリと対象ユーザーを限定し、移行期限を設定したうえで一時許可する」ほうが安全です。とくにグローバル企業では、地域ごとの端末更新タイミング、業務アプリのリリース周期、監査基準が異なるため、単一のOS条件で全拠点を縛ると現場運用に無理が出やすくなります。
証明書まわりで確認すべき注意点
MAMCertTrustWebViewClientは、WebViewで発生する証明書信頼エラーに関係するため、トラブルの原因がアプリ、証明書、ポリシー、ネットワークのどこにあるかを切り分けにくい領域です。
特に注意したいのは、プライベートCAを使う場合の証明書チェーンです。関連するMicrosoft Learnの既知の問題では、WebViewでMAMCertTrustWebViewClientを使って証明書を検証するとき、Androidが証明書チェーン構築を担うため、サーバーが完全なチェーンを提示していても、管理者がルート証明書だけをデプロイしていると検証に失敗する可能性があると説明されています。回避策として、ルート証明書だけでなく、必要な中間証明書もIntuneにデプロイすることが示されています。(Microsoft Learn)
| 確認項目 | 具体的な見方 |
|---|---|
| ルート証明書 | Intuneの対象プロファイルに正しいCAが含まれているか |
| 中間証明書 | サーバー証明書のチェーンに必要な中間CAを配布しているか |
| 証明書形式 | 運用ドキュメント上の対応形式と実際の証明書ファイルを照合する |
| 対象アプリ | アプリ構成ポリシーが該当LOBアプリに割り当てられているか |
| 対象ユーザー | 検証ユーザーが正しいMicrosoft Entraグループに含まれているか |
| WebView実装 | setWebViewClient()で意図したクライアントが設定されているか |
証明書エラーが出た場合は、最初からSDK不具合と決めつけないことが大切です。実際には、アプリ構成ポリシーの割り当て漏れ、証明書チェーン不足、独自WebViewClientとの競合、Network Security Configurationの影響が原因になることがあります。
開発チームが見るべきコードとビルド設定
Androidアプリ開発チームは、まずソースコード内で次のキーワードを検索します。
MAMCertTrustWebViewClient
MAMTrustedRootCertsManager
setWebViewClient
WebViewClient
SSL_UNTRUSTED
Network Security Configuration
MAMCertTrustWebViewClientを利用している場合は、次の点を確認します。
| 確認項目 | 判断基準 |
|---|---|
minSdkVersion | Android 10を許可するならAPI 29以下に対応している必要がある |
targetSdkVersion | 最新SDK要件やAndroidの挙動変更を踏まえて検証する |
| WebViewの利用箇所 | 社内URL、認証画面、ポータル画面などを洗い出す |
| 独自WebViewClient | SSL処理以外の独自実装が失われないか確認する |
| 証明書ピンニング | Intuneの信頼済みルート証明書管理と競合しないか確認する |
| テスト端末 | Android 10、Android 11、現行利用端末で比較する |
既存アプリで独自のWebViewClientを使っている場合、単純にMAMCertTrustWebViewClientへ置き換えると、ページ遷移、ヘッダー付与、認証処理、エラーハンドリングなどの独自処理が失われる可能性があります。証明書信頼だけを見るのではなく、WebView全体の動作を回帰テストに含めてください。
テストで確認すべきシナリオ
今回の更新後は、Android 10を含めたテストマトリクスを作り直すのが安全です。最低限、次のシナリオを確認します。
| シナリオ | 期待結果 | 失敗時に見るポイント |
|---|---|---|
| Android 10で社内WebViewを開く | プライベートCAの証明書でも表示できる | 証明書チェーン、アプリ構成ポリシー、対象ユーザー |
| Android 11以降で同じWebViewを開く | Android 10と同等に表示できる | OS差分、WebView実装、ネットワーク経路 |
| 証明書が未配布のユーザーで開く | SSLエラーまたは既定動作になる | 期待どおりに保護されているか |
| 中間証明書を外して開く | チェーン検証に失敗する可能性 | 中間CAの配布漏れ |
| 独自WebViewClientありで開く | 既存の画面遷移や認証処理が維持される | setWebViewClient()の上書き |
| Tunnel利用アプリで開く | Tunnel要件に従って動作する | Android 10を許可していないか |
テスト結果は、アプリチームだけでなく、Intune管理者、セキュリティ管理者、ヘルプデスクにも共有してください。現場では「Android 10で動くのか」「なぜこのユーザーだけ証明書エラーになるのか」という問い合わせが起きやすいため、判断基準を先にそろえておくと対応が早くなります。
ローカライズされたドキュメントや関連ページの差異にも注意
Microsoft LearnやGitHub上のドキュメントは、英語版、ローカライズ版、関連ページで反映タイミングがずれることがあります。2026年5月3日時点で、英語版のIntune App SDKガイドではMAMCertTrustWebViewClientがAndroid 10以降をサポートすると表示されていますが、関連する日本語のMAM TunnelページではAndroid 11以降と読める記載が残っています。(Microsoft Learn)
社内標準や設計書を更新するときは、単一ページだけで判断せず、次の順で確認すると安全です。
| 優先度 | 確認先 |
|---|---|
| 高 | MicrosoftDocsの該当コミット |
| 高 | 英語版の最新Microsoft Learnページ |
| 中 | 対象機能のAPIリファレンス |
| 中 | 関連するMicrosoft Tunnel、Defender、Intune前提条件ページ |
| 低 | ローカライズ版ページの古い記載 |
ドキュメント差異を見つけた場合は、社内資料に「参照日」と「参照元」を残してください。監査や変更管理の場面で、なぜAndroid 10を許可または拒否したのかを説明しやすくなります。
変更管理として実施すべきアクション
今回の更新を受けた実務アクションは、次の順で進めると効率的です。
| 優先度 | アクション | 担当 |
|---|---|---|
| 高 | LOBアプリでMAMCertTrustWebViewClientを使っているか確認 | アプリ開発チーム |
| 高 | Android 10をブロックしている理由を棚卸し | セキュリティ管理者 |
| 高 | Microsoft TunnelやDefender要件と混同していないか確認 | Intune管理者 |
| 中 | アプリ構成ポリシーの証明書配布先を確認 | Enterprise IT |
| 中 | Android 10、11、現行OSでWebViewテストを実施 | QA・開発チーム |
| 中 | ヘルプデスク向けのFAQを更新 | 運用チーム |
| 低 | 社内設計書・標準手順書の表記を更新 | 情報システム部門 |
FAQには、少なくとも次の3点を入れておくと問い合わせ対応がしやすくなります。
- 今回の更新は
MAMCertTrustWebViewClientの最小OS表記修正である - Microsoft Tunnel全体のAndroid 10サポートとは別問題である
- Android 10利用可否は、アプリ、証明書、Tunnel利用、社内セキュリティ基準を合わせて判断する
まとめ:まずは「対象クラス」と「Tunnel要件」を切り分ける
Microsoft Intuneの公式ドキュメント更新「Fix MAMCertTrustWebViewClient minimum Android version (11 → 10)」は、Intune App SDKのWebView向け証明書信頼管理クラスについて、最小AndroidバージョンをAndroid 10に戻す修正です。重要なのは、この更新を「Android 10端末を全面的に許可してよい」という意味に拡大解釈しないことです。
次に取るべき行動は明確です。まず、自社のLOBアプリがMAMCertTrustWebViewClientを使っているか確認します。次に、Android 10を制限している理由がこのクラスの表記だけだったのか、Microsoft Tunnel、Defender、OSサポート、社内ポリシーに基づくものなのかを切り分けます。そのうえで、アプリ構成ポリシー、証明書チェーン、WebView実装、Android 10実機テストを順番に確認してください。
今回の更新は小さな1行修正に見えますが、Android端末の移行計画、アプリ検証、証明書運用、コンプライアンス判断に影響します。特にグローバル環境では、公式ドキュメントの差分を変更管理に残し、Android 10の扱いを「一律」ではなく「用途別」に整理することが、実務上もっとも安全な対応です。
[3]: https://microsoftconnect.github.io/ms-intune-app-sdk-android/reference/com/microsoft/intune/mam/client/app/MAMCertTrustWebViewClient.html “
MAMCertTrustWebViewClient
“

コメント