Teams FrontlineのBYODオンボーディングウィザード(Microsoft 365 Roadmap ID 523213)は、一般提供を前提にした導入を進めない状態となっています。管理者はウィザードの再提供を待つのではなく、Microsoft Entra ID、Microsoft Intune、Microsoft Authenticator、ポータル サイト、Teamsモバイルアプリを組み合わせた既存のオンボーディング手順へ切り替える必要があります。
影響を受けるのは、個人所有のAndroid・iPhoneへTeamsを設定する手順を自動案内していた専用ウィザードです。TeamsのBYOD利用そのものや、MFA、アプリ保護ポリシー、端末コンプライアンス、条件付きアクセスが使えなくなるわけではありません。
2026年7月24日時点では、Roadmap ID 523213を指定しても現行ロードマップに該当項目が表示されません。Microsoftは、一般提供済みだけでなく、キャンセルまたは延期された機能もロードマップから削除される場合があると説明しています。一方、Microsoft Learnには公開プレビュー時のウィザード説明が残っているため、古い手順書だけを参照しないことが重要です。(Microsoft)
Teams FrontlineのBYODウィザード提供中止で変わること
BYODオンボーディングウィザードは、店舗や現場の共有PCから専用Webページを開き、利用者がAndroidまたはiOSを選択して、必要なアプリの導入やMFA設定を進める仕組みでした。
組織のセキュリティポリシーに応じて、Teams、Microsoft Authenticator、Intuneポータル サイトなどの導入手順が変わることが特徴です。Microsoft Learnでは、アプリ保護ポリシー、アプリ構成ポリシー、条件付きアクセスを利用している場合、Androidでポータル サイトのインストールが必要になるケースも説明されていました。(Microsoft Learn)
提供中止後の影響を整理すると、次のようになります。
| 項目 | 提供中止後の扱い |
|---|---|
| BYODオンボーディングウィザード | 今後の導入手順として依存しない |
| Teamsモバイルアプリ | 引き続き利用可能 |
| Microsoft Entra IDの職場アカウント | 引き続き必要 |
| MFA | 既存の登録・認証手順を使用 |
| Intuneアプリ保護ポリシー | 引き続き利用可能 |
| Intune端末登録 | 必要な組織では従来どおり実施 |
| 条件付きアクセス | 既存ポリシーを継続、必要に応じて見直す |
| 旧ウィザードのURL・QRコード | 社内手順書から削除する |
| 利用者向け案内 | Android用とiPhone用に分けて作成する |
管理者が最初に行うべきことは、条件付きアクセスを解除することではありません。自組織がBYODを「アプリだけ管理する」のか、「端末も登録して管理する」のかを決め、利用者向けの手動手順へ落とし込むことです。
手動導入前にMAMとMDMのどちらを使うか決める
Teams FrontlineのBYODを構成する方法は、大きく2種類あります。
MAMのみでアプリを保護する方法
MAMは、個人端末をIntuneへ完全登録せず、Teamsなどの業務アプリ内にある組織データを保護する方法です。
Intuneのアプリ保護ポリシーを使い、次のような制御を設定します。
- Teamsから個人用アプリへのコピーを制限する
- 組織データを個人用ストレージへ保存させない
- 管理対象アプリ間だけでデータを受け渡す
- 業務アプリにPINを要求する
- ルート化、脱獄された端末をブロックする
- 退職時に組織データだけを選択的に削除する
この方式は、個人端末全体を組織管理下に置きたくない場合に適しています。
アプリベースの条件付きアクセスでは、端末をMicrosoft Entra IDへ登録するためのブローカーアプリが使用されます。Microsoftの説明では、iOSではMicrosoft Authenticator、Androidではポータル サイトがブローカーアプリとして利用されます。端末をIntuneへ完全登録しない構成でも、これらのアプリのインストールが必要になる場合があります。(Microsoft Learn)
MDMで個人端末を登録する方法
MDMは、個人端末をIntuneへ登録し、端末のコンプライアンス状態まで確認する方法です。
例えば、次の要件を満たしている端末だけにTeamsへのアクセスを許可できます。
- 画面ロックが設定されている
- 一定以上のOSバージョンを使用している
- 暗号化が有効になっている
- ルート化や脱獄が行われていない
- Intuneで正常に同期されている
- 組織が指定したセキュリティ基準を満たしている
Androidでは仕事用プロファイルを利用し、個人領域と業務領域を分ける構成も可能です。iPhoneでは、組織が採用する登録方式に応じて、ポータル サイトやOSの管理プロファイルを使って登録します。
MAMとMDMの比較
| 比較項目 | MAMのみ | MDM登録 |
|---|---|---|
| 主な管理対象 | Teamsなどの業務アプリ | 端末と業務アプリ |
| Intuneへの完全な端末登録 | 原則不要 | 必要 |
| 個人端末への影響 | 比較的小さい | 比較的大きい |
| 条件付きアクセス | アプリ保護ポリシーを要求 | 準拠済み端末を要求 |
| アプリ配布 | 利用者がストアから導入することが多い | ポータル サイトから配布可能 |
| 組織データの削除 | アプリ内データを選択的に削除 | 登録解除や管理対象データの削除が可能 |
| 利用者の心理的負担 | 比較的小さい | 管理範囲の説明が必要 |
| 適した組織 | 個人端末のプライバシーを重視 | 端末レベルの統制が必要 |
Microsoftは、Frontline Workerの代表的な端末モデルとしてBYODと共有端末を挙げています。一方で、個人端末の業務利用が労働条件や組織ルールに合わない場合や、全従業員が安定した個人端末を持っているとは限らない点も考慮事項としています。BYODを唯一の利用方法にせず、必要に応じて共有端末を残すことも重要です。(Microsoft Learn)
Teams FrontlineのBYODウィザード中止後に使う管理者側の手動設定
対象ユーザーとライセンスを整理する
最初に、Teams Frontlineを利用するユーザーをMicrosoft Entra IDのグループへまとめます。
例えば、次のように本番用と検証用を分けます。
FLW-BYOD-PilotFLW-BYOD-ProductionFLW-SharedDeviceFLW-BYOD-Excluded
グループを分けることで、アプリ保護ポリシーや条件付きアクセスを少人数から段階的に適用できます。
対象ユーザーには、Teams、Intune、条件付きアクセスなど、採用する機能を利用できるライセンスが必要です。特に条件付きアクセスにはMicrosoft Entra ID P1またはP2が必要となるため、Frontline向けライセンスの名称だけで判断せず、テナントで実際に付与されているサービスプランを確認してください。(Microsoft Learn)
Microsoft 365 Frontlineの基本的な展開も、ユーザーの作成、グループ構成、ライセンス割り当て、端末設定、Teams展開という順序で進めることが案内されています。(Microsoft Learn)
必要なモバイルアプリを決める
BYOD利用者には、少なくともTeamsモバイルアプリが必要です。追加アプリはOSと認証方式によって異なります。
| OS | 基本アプリ | 追加で必要になりやすいアプリ |
|---|---|---|
| iPhone・iPad | Microsoft Teams | Microsoft Authenticator |
| Android | Microsoft Teams | Intuneポータル サイト |
| AndroidでAuthenticator通知を使う場合 | Microsoft Teams、ポータル サイト | Microsoft Authenticator |
Microsoft AuthenticatorはMFAだけでなく、iOSにおけるブローカーアプリとしても使われます。AndroidのMAM構成では、端末を完全登録しない場合でも、アプリ保護や条件付きアクセスの処理にポータル サイトが必要になることがあります。(Microsoft Learn)
利用者向け手順書では、「ポータル サイトをインストールすること」と「端末をIntuneへ登録すること」を分けて説明してください。
この2つを同じ意味として案内すると、MAMのみを採用している組織でも、利用者が誤って端末登録を進めてしまう可能性があります。
Intuneのアプリ保護ポリシーを設定する
MAMを利用する場合は、Teamsを対象としたアプリ保護ポリシーを作成します。
最低限確認したい項目は次のとおりです。
| 設定項目 | 設定例・判断基準 |
|---|---|
| 対象アプリ | Teamsに加え、Outlook、OneDrive、Microsoft 365など業務で使うアプリ |
| データ転送 | 管理対象アプリ間のみ許可 |
| コピーと貼り付け | 管理対象アプリ内に制限 |
| 組織データの保存 | 個人用クラウドやローカル保存を制限 |
| アクセス要件 | アプリPINまたは生体認証を要求 |
| オフライン利用 | 業務上必要な期間に限定 |
| OSバージョン | サポート対象の最低バージョンを指定 |
| 侵害端末 | ルート化・脱獄端末をブロック |
| 選択的ワイプ | 退職、紛失、端末変更時の手順を準備 |
Teamsだけを保護しても、Teamsから開くファイルはSharePointやOneDriveに保存されていることがあります。OutlookやMicrosoft 365アプリも併用する場合は、アプリごとに異なるルールを設定するのではなく、データの受け渡し先を含めて一貫したポリシーにすることが重要です。
条件付きアクセスを設定する
MAMのみのBYOD構成では、条件付きアクセスの許可制御として「アプリ保護ポリシーを必須にする」を使用します。
基本的な構成例は次のとおりです。
| 項目 | 設定例 |
|---|---|
| ユーザー | FLW-BYOD-Pilot |
| 対象リソース | Microsoft Teamsまたは関連するMicrosoft 365リソース |
| デバイスプラットフォーム | Android、iOS |
| クライアントアプリ | モバイルアプリとデスクトップクライアント |
| 許可制御 | アプリ保護ポリシーを必須にする |
| MFA | 組織の認証ポリシーに従って要求 |
| 初期状態 | レポート専用 |
| 除外 | 緊急アクセス用アカウント |
端末をIntuneへ登録するMDM構成では、許可制御を「デバイスが準拠済みとしてマークされていることを必須にする」へ変更します。
Microsoftは、条件付きアクセスをいきなり有効にするのではなく、レポート専用モードで影響を確認してから段階的に有効化することを推奨しています。(Microsoft Learn)
「承認済みクライアントアプリを必須にする」は新規利用しない
古い手順書では、条件付きアクセスの許可制御として「承認済みクライアントアプリを必須にする」が案内されている場合があります。
しかし、この制御の廃止日は2026年6月30日へ延長された後、現在は新しいポリシーでの利用が推奨されていません。既存ポリシーは読み取り専用となり、有効なポリシーは継続して適用されますが、編集はできません。
これからTeams FrontlineのBYODポリシーを作成する場合は、「アプリ保護ポリシーを必須にする」へ統一してください。(Microsoft Learn)
Teams以外のリソースも含めて設計する
条件付きアクセスの対象をMicrosoft Teamsだけに限定すると、Teams内からファイルを開いたときに、SharePointやOneDrive側のポリシーと矛盾することがあります。
例えば、次のような状態です。
- Teamsへのサインインは成功する
- チャットは利用できる
- チャネルのファイルだけ開けない
- OneDriveへの移動時に再認証を繰り返す
- SharePointのリンクを開くとアクセス拒否になる
Teams Frontlineの利用範囲にファイル共有、メール、Viva Connectionsなどが含まれる場合は、Teams単体ではなく、関連するMicrosoft 365リソース全体でポリシーの整合性を確認してください。
Microsoftのアプリベース条件付きアクセスの構成例でも、対象リソースとしてOffice 365などを選択し、Intuneのアプリ保護ポリシーと組み合わせる方法が示されています。(Microsoft Learn)
利用者向け手順をAndroidとiPhoneで分ける
旧ウィザードは、OSを選択すると必要な手順を自動的に切り替えていました。手動運用では、管理者が同じ役割を手順書で再現する必要があります。
1つの手順書にAndroidとiPhoneの画面を混在させると、現場利用者が別OSの操作を行いやすくなります。
少なくとも、次の2種類を作成してください。
- Teams Frontline BYOD設定手順 Android版
- Teams Frontline BYOD設定手順 iPhone版
さらに、MAMとMDMの両方を採用する場合は、端末登録の有無でも分けます。
- 個人端末・アプリ保護のみ
- 個人端末・Intune登録あり
MAMのみでTeamsを使う利用者側の手順
MAM構成では、一般的に次の流れでオンボーディングします。
必要なアプリをインストールする
iPhoneでは、TeamsとMicrosoft Authenticatorをインストールします。
Androidでは、TeamsとIntuneポータル サイトをインストールします。MFAでAuthenticator通知を利用する場合は、Microsoft Authenticatorも追加します。
アプリは必ず公式のApp StoreまたはGoogle Playから入手するよう案内してください。
MFAを登録する
利用者は職場アカウントでサインインし、組織が指定するMFAを登録します。
初回サインイン時にMFA登録とTeams設定を同時に行わせると、画面遷移が複雑になります。現場での問い合わせを減らすには、次のどちらかに統一すると運用しやすくなります。
- 勤務先の共有PCで先にMFAを登録する
- 初回Teamsサインイン時にMFA登録まで行う
どちらを採用する場合でも、利用者向けマニュアルの画面と実際の条件付きアクセスポリシーを一致させる必要があります。
Teamsへサインインする
Teamsを起動し、職場アカウントでサインインします。
ポリシーに応じて、次の操作を求められることがあります。
- Microsoft Authenticatorによる本人確認
- 端末のMicrosoft Entra ID登録
- ポータル サイトのインストール
- 組織によるアプリ管理への同意
- 管理対象アプリ用PINの作成
- Teamsの再起動
MAMのみの構成では、ポータル サイトのインストールが必要でも、Intuneへの完全な端末登録を行わない場合があります。利用者が表示された画面を自己判断で進めないよう、組織の手順書に「どのボタンを押すか」を記載してください。
Teamsの利用確認を行う
サインインできたことだけで完了とせず、実際に使用する機能を確認します。
- チャットを送受信できる
- 所属チームが表示される
- チャネルを開ける
- Shiftsを利用できる
- Teams内のファイルを開ける
- 通知を受け取れる
- 管理対象外アプリへのコピー制限が機能する
Intuneへ端末登録する利用者側の手順
MDM構成では、Teamsへサインインする前に端末登録を完了させます。
ポータル サイトへサインインする
Intuneポータル サイトを起動し、職場アカウントでサインインします。
画面の案内に従い、組織による端末管理への同意と登録を進めます。
OSごとの登録処理を完了する
Androidでは、組織の設定により仕事用プロファイルが作成されることがあります。仕事用プロファイル内に、業務用のTeamsアイコンが追加される場合もあります。
iPhoneでは、組織が採用する登録方式に応じて、管理プロファイルのインストールやOSの設定画面での承認が必要です。
画面構成はOSバージョンや登録方式によって変わるため、社内マニュアルには自組織で確認した画面を使用してください。
端末を準拠状態にする
登録後、ポータル サイトで端末の状態を確認します。
準拠していない場合は、次のような対応が必要です。
- 画面ロックを設定する
- OSを更新する
- 暗号化を有効にする
- 禁止されている設定を解除する
- ポータル サイトで状態を再確認する
- Intuneとの同期を実行する
端末が非準拠のままでは、条件付きアクセスによってTeamsへのサインインが拒否されます。
Teamsをインストールしてサインインする
端末が準拠状態になった後、ポータル サイトまたは公式アプリストアからTeamsをインストールします。
Teamsを起動して職場アカウントでサインインし、MFAと利用確認を完了します。
ウィザードから手動導入へ移行するチェックリスト
旧ウィザードを案内していた組織は、次の項目を確認してください。
- 社内ポータルに旧ウィザードへのリンクが残っていないか
- 店舗や事業所に旧QRコードが掲示されていないか
- 入社時研修の資料にウィザード画面が掲載されていないか
- ヘルプデスクの回答テンプレートが旧手順のままになっていないか
- Frontline Manager向け資料に旧URLが残っていないか
- AndroidとiPhoneの手順を分けているか
- MAMとMDMの説明が混在していないか
- 条件付きアクセスをレポート専用で検証したか
- 新規テストユーザーで初回設定を確認したか
- TeamsだけでなくファイルやShiftsまでテストしたか
Microsoft Learnでも、公開プレビュー機能の確認には新しいテストユーザーを使い、初回セットアップ体験を検証するよう案内していました。既存ユーザーでは認証情報やアプリ設定が残っているため、初回利用者が実際に遭遇する画面を再現できないことがあります。(Microsoft Learn)
手動オンボーディングで起きやすい問題と対処法
| 症状 | 主な原因 | 確認する場所 |
|---|---|---|
| Teamsへサインインできない | 条件付きアクセスの許可制御を満たしていない | Entra IDのサインインログ |
| アプリ保護ポリシーが適用されない | 対象ユーザー、対象アプリ、ライセンスの不一致 | Intuneのアプリ保護状態 |
| ポータル サイトの導入を繰り返し求められる | ブローカーアプリが古い、アカウント登録が未完了 | アプリ更新、職場アカウント状態 |
| 端末が非準拠のまま変わらない | OS、画面ロック、暗号化、同期の問題 | ポータル サイトの端末状態 |
| Teamsは使えるがファイルを開けない | SharePointやOneDriveとの条件付きアクセス不整合 | 対象リソースと許可制御 |
| iPhoneでMFAがループする | Authenticator登録未完了、認証ポリシーの競合 | 認証方法、サインインログ |
| AndroidにTeamsが2つ表示される | 個人領域と仕事用プロファイルの両方にインストール | アイコンの仕事用マーク |
| 一部の利用者だけポリシーが適用されない | グループ割り当て、除外設定、トークンの反映待ち | Entraグループ、Intune割り当て |
| コピー制限が想定どおり動かない | Teamsと移動先アプリの管理状態が異なる | アプリ保護ポリシーのデータ転送設定 |
問題が発生したときは、アプリを何度も再インストールする前にMicrosoft Entra IDのサインインログを確認してください。
サインインログでは、次の情報を確認できます。
- 適用された条件付きアクセスポリシー
- 成功または失敗したポリシー
- 満たせなかった許可制御
- 使用したクライアントアプリ
- 認識されたOS
- 対象となったクラウドリソース
「Teamsの不具合」に見えても、実際にはアプリ保護ポリシー、端末コンプライアンス、MFA、SharePoint側の条件付きアクセスが原因というケースがあります。
BYODオンボーディングで避けるべき設定
導入を急ぐために条件付きアクセスを解除する
利用者がサインインできないからといって、条件付きアクセスを無効にすると、未管理アプリや未準拠端末から組織データへアクセスされる可能性があります。
まずレポート専用モードとサインインログで原因を特定し、ユーザー、アプリ、端末、ポリシーのどこに不整合があるかを確認してください。
全ユーザーへ一度に適用する
BYODは、端末メーカー、OSバージョン、既存アカウント、MFA登録状態が利用者ごとに異なります。
検証グループでAndroidとiPhoneの両方を確認し、その後に対象を広げる方が安全です。
MAMとMDMを同じ手順書で説明する
「ポータル サイトを入れるだけ」と「組織へ端末を登録する」は異なる操作です。
両方を同じ手順書で説明すると、利用者が管理範囲を誤解し、個人端末の利用に不安を感じる原因になります。
Teamsへのサインインだけで検証を終える
TeamsはSharePoint、OneDrive、Microsoft Entra IDなど複数のサービスと連携します。
チャット、ファイル、Shifts、通知、アプリ保護、退職時のデータ削除まで確認して、初めてBYOD導入が完了したと判断できます。
まとめ
Teams FrontlineのBYODオンボーディングウィザードが提供されなくても、個人所有端末でTeamsを利用する仕組み自体がなくなるわけではありません。
管理者が取るべき対応は次のとおりです。
- 旧ウィザードを前提にしたURL、QRコード、手順書を廃止する
- MAMのみか、IntuneへのMDM登録ありかを決める
- Teams、Authenticator、ポータル サイトの導入手順をOS別に作る
- Intuneアプリ保護ポリシーまたは端末コンプライアンスを設定する
- 条件付きアクセスはレポート専用モードから検証する
- 新規ポリシーでは「アプリ保護ポリシーを必須にする」を使用する
- Teamsだけでなく、SharePointやOneDriveを含めて動作確認する
- BYODを利用できない従業員向けに共有端末も検討する
最初に小規模な検証グループを作り、新規ユーザーによるAndroidとiPhoneの初回設定を再現してください。その結果を基に手順書を確定し、旧ウィザードへの依存を順次取り除くのが、最も安全な移行方法です。

コメント