Microsoft 365アプリへ職場または学校アカウントでサインインすると、「このデバイス上のすべてのアプリにサインインする」「組織がデバイスを管理できるようにする」「いいえ、このアプリのみにサインインします」といった選択が表示されます。企業が選ぶべき答えは一律ではありません。組織所有PCは管理者が定めた登録・管理手順へ統一し、個人所有PCはBYODポリシー、必要なアクセス、管理範囲、利用者の同意で決めます。便利そうだから常に許可する、監視が怖いから常にアプリのみを選ぶ、という判断では安全にも業務にも合いません。
三つの状態を混同しない
- アプリだけのサインイン:現在のOutlook、Wordなど一つのアプリへアカウントを追加する。
- Microsoft Entraへのデバイス登録:Windowsへ職場アカウントを追加し、組織ディレクトリに端末情報を登録する。
- MDMへの登録:Microsoft Intuneなどでセキュリティ設定、アプリ、準拠状態を管理する。
Microsoft Entraへの登録とMDMへの登録は同じではありません。公式説明では、Entra登録された端末はBYODで組織リソースへアクセスするための端末IDを持ち、管理者が許可していればさらにIntuneなどへ登録して構成を強制できます。新しいサインイン画面では、アカウントを端末へ追加する確認と、デバイス管理へ登録する確認が別段階で表示される場合があります。古い画面では「組織がこのデバイスを管理できるようにする」というチェック項目が同じ流れに見えることがあります。
[はい]でアカウントを端末へ追加するとどうなるか
Microsoftの現行サポートでは、登録画面で[はい]を選ぶと、職場または学校アカウントが対応するデスクトップアプリとWebアプリで利用でき、多くの場合は毎回認証しなくてもサインインできます。端末は組織のディレクトリへ登録され、デバイス名、OSと版、参加の種類、所有者、管理構成、準拠状態、登録日、最終活動などの基本情報が組織側へ示されます。
これは直ちに端末全体がMDM管理されることと同義ではありません。ただし組織がデバイス管理を設定している場合、次の画面で管理への登録を求められます。利用者は画面に表示された組織名と管理の説明を確認します。見知らぬテナント名や個人PCで想定外の管理要求が出た場合は進めず、IT窓口へ確認します。
[いいえ、このアプリのみ]で何が変わるか
[いいえ、このアプリのみ]を選ぶと、現在サインインしようとしている個別アプリだけへアカウントが追加されます。Microsoftの公式説明では、アカウントはWindowsの[アカウント]へ追加されず、他のアプリへ自動サインインせず、端末も組織ディレクトリへ登録されません。この流れからデバイス管理も有効になりません。
ただし、アプリのみを選べば必ず業務データへアクセスできるとは限りません。組織が条件付きアクセスで「登録済み」「Intune準拠」などを要求している場合、認証後にアクセスを拒否されることがあります。制限を回避するのではなく、個人端末が許可されているか、アプリ保護だけで利用できるか、組織所有端末が必要かを確認します。
組織所有PCの推奨判断
会社や学校が所有・貸与するWindows PCは、利用者ごとに場当たり的な選択をさせず、Windows Autopilot、Microsoft Entra参加、自動MDM登録など、管理者が設計した方法でセットアップします。利用者は案内どおりに組織アカウントを追加し、必要な端末管理へ登録します。すでに管理済みの端末で別の登録を重ねると重複端末や認証問題が生じるため、表示された組織名が正しいかを確認します。
- 所有者、利用者、端末名、登録方式を資産台帳と一致させる。
- 必要な暗号化、更新、ウイルス対策、PIN、アプリをポリシーで配布する。
- 条件付きアクセスと準拠ポリシーを小規模グループで検証する。
- 退職、返却、紛失、再配布時の停止・回収・消去手順を決める。
- 利用者へ選択画面の正しい例と問い合わせ先を示す。
個人所有PCの推奨判断
個人所有PCでは、まず組織がBYODを許可しているかを確認します。メールや一つのOfficeアプリだけを使い、組織がアプリ単位の利用を許可しているなら[このアプリのみ]が適する場合があります。複数アプリのSSO、社内ネットワーク、準拠端末限定の情報へアクセスする必要があり、BYODのEntra登録やIntune登録が正式に認められているなら、説明と同意を確認して端末登録・管理を選びます。
組織は「個人端末を管理する/しない」だけでなく、対象者、対象OS、最低版、暗号化、PIN、アプリ一覧の取得、会社データの削除、端末全体のワイプが可能な条件、退職時の解除方法を事前に開示します。家族共用PC、管理者権限がないPC、サポート終了OSはBYOD対象外とする判断も必要です。
MDM登録後に管理者ができること
Intune登録されたWindows端末では、組織が業務アプリや更新を配布し、端末設定やセキュリティポリシーを適用し、暗号化やPINなどの要件を確認できます。Microsoftの利用者向け公式説明は、IT担当者がインストール済みソフトウェアを確認し、業務アプリを導入し、仕事関連のファイルとアプリを削除し、条件によって端末を工場出荷状態へ戻せることを案内しています。
一方、同じ公式説明では、Intuneが準拠確認のためストレージへアクセスしても、IT担当者がハードドライブ内の個人ファイルを自由に閲覧・変更するものではないとしています。実際の能力はOS、登録方式、ポリシー、遠隔操作の種類で異なります。「管理者は何も見えない」「個人データを必ず消さない」と断定せず、組織の利用規約と登録画面を確認します。
遠隔操作を理解する
Microsoft Intuneには同期、再起動、名前変更、回収、削除、ワイプなどの遠隔操作があります。公式資料では、[回収]は会社データと管理設定を削除して個人データを残す操作、[ワイプ]は端末を工場出荷状態へ戻してデータと設定を削除する操作として区別されています。利用可能な操作は端末プラットフォームと登録方式で変わります。組織はBYODへ許可する操作と承認手順を限定し、誤操作防止の役割分離と記録を行います。
条件付きアクセスとの関係
デバイスベースの条件付きアクセスは、Intuneの準拠状態をMicrosoft Entraへ渡し、要件を満たす端末だけにアクセスを許可する仕組みです。アプリのみのサインインを許す場合は、端末準拠を要求するポリシーとの矛盾がないか確認します。いきなり全社員へ適用せず、緊急用アカウントを除外して保護し、報告専用や小規模グループで影響を確認してから展開します。
企業が先に決めるべき項目
- 組織所有、個人所有、共有、請負先端末をどう分類するか。
- 各分類でEntra登録、Entra参加、Intune登録のどれを使うか。
- アプリのみで利用できるサービスと、準拠端末を必須にするサービス。
- 管理者が見られる情報、適用する設定、実行できる遠隔操作。
- 登録失敗、端末紛失、退職、端末交換、個人端末の解除手順。
- 利用者への同意文、画面例、問い合わせ先、例外承認者。
MicrosoftのWindows登録ガイドも、個人端末で組織ITが管理するかどうかを決め、利用者が選ぶ項目を具体的に案内するよう管理者へ求めています。選択を利用者の勘に任せると、必要な端末が未管理になり、逆に不要な個人端末が登録されます。
現在の状態を確認する
- Windowsの[設定]、[アカウント]、[職場または学校にアクセスする]を開きます。
- 接続された組織名、アカウント、管理情報が想定どおりか確認します。
- Company Portalを使う組織では、端末の登録・準拠状態と必要な修正を確認します。
- 管理者はEntraとIntuneで端末ID、所有区分、参加種類、MDM、準拠状態、最終活動を照合します。
- テスト用ユーザーでOutlook、Teams、OneDrive、ブラウザー、社内アプリへのアクセスを確認します。
選択を変更・解除するとき
Microsoftの公式案内では、アプリのみを選んだ場合はそのアプリからサインアウトします。端末へアカウントを追加した場合は、[設定]、[アカウント]、[職場または学校にアクセスする]で対象アカウントを選び、[切断]します。ただし管理済みの組織所有PCや、業務データを保持する端末で利用者が独断で切断してはいけません。アクセス、証明書、VPN、業務アプリ、会社データが失われる可能性を確認し、IT管理者の退役手順を使います。
避けるべき対応
- 画面を出さないためにレジストリや組織ポリシーを変更する。
- 見知らぬ組織名のまま[はい]を押す。
- 個人PCを無断でEntra参加またはMDM登録する。
- 条件付きアクセスを回避するため別アカウントや非管理ブラウザーを使う。
- 登録エラーの解消目的で端末レコードを根拠なく削除する。
- パスワード、MFAコード、端末ID、会社画面を公開掲示板へ載せる。
完了条件
設定完了はOfficeアプリが開いた時点ではありません。端末所有区分と利用目的が明確で、アプリのみ・Entra登録・MDM登録の違いを利用者が理解し、組織名と管理範囲へ同意し、Windows、Entra、Intuneの状態が一致し、必要なアプリへアクセスでき、不要な端末情報が登録されず、退職・紛失・解除の手順も検証されている状態です。企業は選択肢を端末種別ごとの標準手順として配布します。

コメント