この記事では、Android Enterprise デバイスで制御できるさまざまな VPN 接続設定について説明します。 モバイル デバイス管理 (MDM) ソリューションの一部として、これらの設定を使用して VPN 接続の作成、VPN の認証方法の選択、VPN サーバーの種類の選択などを行うことができます。
この機能は、以下に適用されます。
- 仕事用プロファイルがある個人所有の Android Enterprise デバイス (BYOD)
- 会社所有 Android Enterprise 仕事用プロファイル (COPE)
- 会社所有 Android Enterprise フル マネージド (COBO)
- 会社所有 Android Enterprise 専用デバイス (COSU)
Intune 管理者は、VPN 設定を作成して Android Enterprise デバイスに割り当てることができます。 Intune の VPN プロファイルの詳細については、「VPN プロファイル」を参照してください。
注:
常時稼働 VPN を構成するには、次の手順を実行する必要があります。
- この記事で説明しているように、接続情報を使用して VPN プロファイルを作成します。
- Always-on VPN 設定を構成して、Android Enterprise デバイスの制限>企業所有>接続プロファイルを作成します。
- 両方のプロファイルをグループに割り当てます。
開始する前に
Android Enterprise VPN デバイス構成プロファイルを作成します。
- フル マネージドの専用の企業所有の仕事用プロファイル
- 個人所有の仕事用プロファイル
-
Outlook などの一部の Microsoft 365 サービスは、サード パーティまたはパートナーの VPN を使用すると正常に動作しない可能性があります。 サード パーティまたはパートナーの VPN を使用していて、遅延またはパフォーマンスの問題が発生している場合は、VPN を削除してください。
VPN を削除して問題が解決した場合は、次の操作を実行できます。
- 考えられる解決策については、サード パーティまたはパートナー VPN と連携してください。 Microsoft は、サード パーティまたはパートナーの VPN に対するテクニカル サポートを提供していません。
- Outlook トラフィックで VPN を使用しないでください。
- VPN を使用する必要がある場合は、スプリット トンネル VPN を使用します。 また、Outlook トラフィックが VPN をバイパスできるようにします。
詳細については、次を参照してください:
先進認証と条件付きアクセスを使用してオンプレミスのリソースにアクセスするためにこれらのデバイスが必要な場合は、スプリット トンネリングをサポートする Microsoft トンネルを使用できます。
完全に管理された専用の Corporate-Owned 仕事用プロファイル
接続の種類: VPN 接続の種類を選択します。 次のようなオプションがあります:
- Cisco AnyConnect
- SonicWall Mobile Connect
- F5 Access
- Pulse Secure
- Microsoft トンネル (Android Enterprise 専用デバイスではサポートされていません)。
使用可能な設定は、選択した VPN クライアントによって異なります。 一部の設定は、特定の VPN クライアントでのみ使用できます。
基本 VPN (完全に管理された専用の企業所有の仕事用プロファイル)
接続名: この接続の名前を入力します。 エンド ユーザーが使用可能な VPN 接続を探すと、この名前が表示されます。 たとえば、「
Contoso VPN」と入力します。VPN サーバー アドレスまたは FQDN: デバイスが接続する VPN サーバーの IP アドレスまたは完全修飾ドメイン名 (FQDN) を入力します。 たとえば、「
192.168.1.1」または「vpn.contoso.com」と入力します。認証方法: デバイスが VPN サーバーで認証する方法を選択します。 次のようなオプションがあります:
証明書: 接続を認証する既存の SCEP 証明書または PKCS 証明書プロファイルを選択します。 [証明書の構成] には、証明書プロファイルを作成する手順が一覧表示されます。
ユーザー名とパスワード: エンド ユーザーが VPN サーバーにサインインすると、ユーザーはユーザー名とパスワードの入力を求められます。
派生資格情報: ユーザーのスマート カードから派生した証明書を使用します。 派生資格情報発行者が構成されていない場合、Intune は追加するように求めるメッセージを表示します。
詳細については、「Intune で派生資格情報を使用する」を参照してください。
NetMotion Mobility VPN属性のキーと値のペアを入力してください:VPN接続をカスタマイズする キー と 値 を追加またはインポートします。 これらの値は、通常、VPN プロバイダーから提供されます。
Microsoft トンネル サイト (Microsoft トンネルのみ): 既存のサイトを選択します。 VPN クライアントはこのサイトのパブリック IP アドレスまたは FQDN に接続します。
詳細については、「Microsoft Tunnel for Intune」を参照してください。
アプリごとの VPN (完全に管理された専用の企業所有の仕事用プロファイル)
- 追加: 一覧から [マネージド アプリ] を選択します。 追加したアプリをユーザーが起動すると、トラフィックは VPN 接続を通じて自動的にルーティングされます。
詳細については、「 Android Enterprise デバイスで VPN とアプリごとの VPN ポリシーを使用する」を参照してください。
Always-on VPN (フル マネージドの専用の企業所有の仕事用プロファイル)
常時接続の VPN: 常時接続の VPN を有効にして、VPN クライアントが可能な場合に自動的に VPN に接続して再接続できるようにします。 [未構成] に設定すると、Intune では、この設定は変更または更新されません。 既定では、Always-On VPN はすべての VPN クライアントに対して無効になっている場合があります。
デバイスで常時オン VPN 用に構成できる VPN クライアントは 1 つだけです。 1 台のデバイスに展開されている常時オンの VPN ポリシーは 1 つだけしないようにしてください。
プロキシ (完全に管理された専用の企業所有の仕事用プロファイル)
-
自動構成スクリプト: ファイルを使用してプロキシ サーバーを構成します。 構成ファイルを含むプロキシ サーバーの URL を入力します。 たとえば、「
http://proxy.contoso.com/pac」と入力します。 -
アドレス: プロキシ サーバーの IP アドレスまたは完全修飾ホスト名を入力します。 たとえば、「
10.0.0.3」または「vpn.contoso.com」と入力します。 -
ポート番号: プロキシ サーバーに関連付けられているポート番号を入力します。 たとえば、「
8080」と入力します。
個人所有の仕事用プロファイル
接続の種類: VPN 接続の種類を選択します。 次のようなオプションがあります:
Check Point Capsule VPN
Cisco AnyConnect
注:
個人所有のワーク プロファイルに Cisco AnyConnect がある場合、エンド ユーザが VPN 接続を完了するための追加の手順が必要になる場合があります。 詳細については、「 VPN プロファイル - 成功した VPN プロファイルの外観」を参照してください。
SonicWall Mobile Connect
F5 Access
Pulse Secure
NetMotion Mobility
Microsoft Tunnel
使用可能な設定は、選択した VPN クライアントによって異なります。 一部の設定は、特定の VPN クライアントでのみ使用できます。
基本 VPN (個人所有の仕事用プロファイル)
接続名: この接続の名前を入力します。 エンド ユーザーが使用可能な VPN 接続を探すと、この名前が表示されます。 たとえば、「
Contoso VPN」と入力します。VPN サーバー アドレス: デバイスが接続する VPN サーバーの IP アドレスまたは完全修飾ドメイン名 (FQDN) を入力します。 たとえば、「
192.168.1.1」または「vpn.contoso.com」と入力します。認証方法: デバイスが VPN サーバーで認証する方法を選択します。 次のようなオプションがあります:
証明書: 接続を認証する既存の SCEP 証明書または PKCS 証明書プロファイルを選択します。 [証明書の構成] には、証明書プロファイルを作成する手順が一覧表示されます。
ユーザー名とパスワード: エンド ユーザーが VPN サーバーにサインインすると、ユーザーはユーザー名とパスワードの入力を求められます。
派生資格情報: ユーザーのスマート カードから派生した証明書を使用します。 派生資格情報発行者が構成されていない場合、Intune は追加するように求めるメッセージを表示します。
詳細については、「Intune で派生資格情報を使用する」を参照してください。
指紋 (Check Point Capsule VPN のみ):
Contoso Fingerprint Codeなどの VPN ベンダーから提供された指紋文字列を入力します。 このフィンガープリントは、VPN サーバーが信頼できることを確認します。認証時には、指紋がクライアントに送信されるため、クライアントは同じ指紋を持つ任意のサーバーを信頼することがわかります。 デバイスに指紋がない場合は、指紋を表示している間、VPN サーバーを信頼するようにユーザーに求めるメッセージが表示されます。 ユーザーは指紋を手動で検証し、信頼して接続することを選択します。
NetMotion Mobility VPN属性のキーと値のペアを入力してください:VPN接続をカスタマイズする キー と 値 を追加またはインポートします。 これらの値は、通常、VPN プロバイダーから提供されます。
Microsoft トンネル サイト (Microsoft トンネルのみ): 既存のサイトを選択します。 VPN クライアントはこのサイトのパブリック IP アドレスまたは FQDN に接続します。
詳細については、「Microsoft Tunnel for Intune」を参照してください。
アプリごとの VPN (個人所有の仕事用プロファイル)
- 追加: 一覧から [マネージド アプリ] を選択します。 追加したアプリをユーザーが起動すると、トラフィックは VPN 接続を通じて自動的にルーティングされます。
詳細については、「 Android Enterprise デバイスで VPN とアプリごとの VPN ポリシーを使用する」を参照してください。
Always-on VPN (個人所有の仕事用プロファイル)
常時接続の VPN: 常時接続の VPN を有効にして、VPN クライアントが可能な場合に自動的に VPN に接続して再接続できるようにします。 [未構成] に設定すると、Intune では、この設定は変更または更新されません。 既定では、Always-On VPN はすべての VPN クライアントに対して無効になっている場合があります。
デバイスで常時オン VPN 用に構成できる VPN クライアントは 1 つだけです。 1 台のデバイスに展開されている常時オンの VPN ポリシーは 1 つだけしないようにしてください。
プロキシ (個人所有の仕事用プロファイル)
-
自動構成スクリプト: ファイルを使用してプロキシ サーバーを構成します。 構成ファイルを含むプロキシ サーバーの URL を入力します。 たとえば、「
http://proxy.contoso.com/pac」と入力します。 -
アドレス: プロキシ サーバーの IP アドレスまたは完全修飾ホスト名を入力します。 たとえば、「
10.0.0.3」または「vpn.contoso.com」と入力します。 -
ポート番号: プロキシ サーバーに関連付けられているポート番号を入力します。 たとえば、「
8080」と入力します。
関連記事
プロファイルを割り当て、その状態を監視します。
Android デバイス管理者、iOS/iPadOS、macOS、Windows 用の VPN プロファイルを作成します。
Microsoft Intune で VPN プロファイルの問題をトラブルシューティングする方法について説明します。