モバイル デバイス管理機関の設定

モバイル デバイス管理 (MDM) 機関の設定によって、デバイスの管理方法が決まります。 IT 管理者が MDM 機関を設定してからでないと、ユーザーは管理対象のデバイスを登録できません。 また、MDM 機関を設定するための Intune ライセンスも割り当てる必要があります。

可能な構成は以下のとおりです。

  • Intune スタンドアロン - Azure Portal を利用して構成する、クラウドのみの管理。 Intune で提供される機能がすべて含まれます。 開始するには、「Microsoft Intune 管理センターで MDM 機関を設定する」を参照してください。

  • Intune 共同管理 - Intune クラウド ソリューションと Configuration Manager for Windows デバイスの統合。 Configuration Manager コンソールを使用して Intune を構成します。 開始するには、「デバイスの Intune への自動登録を構成する」を参照してください。

  • Microsoft 365 の基本的なモビリティとセキュリティ - この構成がアクティブ化されると、MDM 機関は「Office 365」に設定されます。 Intune の使用を開始する場合は、Intune ライセンスを購入する必要があります。

  • 基本的なモビリティとセキュリティ for Microsoft 365 の共存 - 既に 基本的なモビリティとセキュリティ for Microsoft 365 を使用している場合は、テナントにIntuneを追加できます。 MDM に登録されたデバイスの管理に使用されるサービスを指定するために、各ユーザーの管理機関を Intune または Microsoft 365 の基本的なモビリティとセキュリティに設定できます。 各ユーザーの管理権限は、ユーザーに割り当てられたライセンスに基づいて定義されます。

    • Microsoft 365 の基本的なモビリティとセキュリティは、Microsoft 365 Basic または Standard のライセンスのみを持っているユーザーのデバイスを管理します。
    • Intune は、使用する資格を持つライセンスを持つユーザーのデバイスを管理します。
    • 以前に 基本的なモビリティとセキュリティ for Microsoft 365 によって管理されていたユーザーに Intune の資格を与えるライセンスを追加すると、そのデバイスは Intune 管理に切り替わります。 ユーザーのデバイスで Microsoft 365 の基本的なモビリティとセキュリティの構成が失われないようにするには、Intune に切り替える前に、必ず Intune 構成をユーザーに割り当ててください。

MDM 機関を Intune に設定する

  1. Microsoft Intune 管理センターで、オレンジ色のバナーを選択して [モバイルデバイス管理機関] 設定を開きます。 オレンジのバナーは、MDM 機関をまだ設定していない場合にのみ表示されます。 オレンジ色のバナーが表示されない場合は、MDM 機関の設定に直接移動して、 MDM 機関を構成できます。

  2. [モバイル デバイス管理機関] で、次の選択肢から MDM 機関を選択します。

    • Intune MDM 機関
    • なし

    Intune のモバイル デバイス管理機関の設定画面のスクリーンショット。

MDM 機関が Intune に正しく設定されたことを示すメッセージが表示されます。

Intune 管理 UI のワークフロー

Android または Apple デバイスの管理が有効になっていると、Intune では、それぞれのデバイスを管理するために、デバイスとユーザー情報を送信し、これらのサード パーティ サービスと統合できるようにします。

データを共有することに同意するシナリオは、次の場合に含まれます。

  • 個人または企業が所有する Android Enterprise 仕事用プロファイルを有効にします。
  • Apple MDM プッシュ通知証明書を有効にしてアップロードします。
  • Device Enrollment Program、School Manager および Volume Purchasing Program など、Apple の任意のサービスを有効にします。

いずれの場合も、同意はモバイル デバイス管理サービスの実行に厳密に関連します。 たとえば、IT 管理者が Google または Apple デバイスの登録を許可されていることを確認します。 新しいワークフローが公開されたとき、どの情報が共有されるかを示すドキュメントは、次の場所から入手することができます。

主な考慮事項

新しい MDM 機関に切り替えた後、デバイスがチェックインしてサービスと同期するまでにある程度の移行時間 (最大 8 時間) があります。 変更後も登録されたデバイスが引き続き管理および保護されるようにするには、新しい MDM 機関で設定を構成する必要があります。

  • デバイスの既存の設定が新しい MDM 機関の設定 (Intune スタンドアロン) に置き換わるように、変更後にご使用のデバイスをサービスに接続する必要があります。
  • MDM 機関を変更した後も、前の MDM 機関からの基本的な設定の一部 (プロファイルなど) が、最大 7 日間、またはデバイスが最初にサービスに接続するまで、デバイスに残ります。 新しい MDM 機関でアプリと設定 (ポリシー、プロファイル、アプリなど) をできるだけ早く構成し、既存の登録済みデバイスを持つユーザーを含むユーザー グループに設定を展開する必要があります。 MDM 機関の変更後、デバイスがサービスに接続すると、新しい MDM 機関の新しい設定がすぐに送信されるので、管理と保護の中断を回避できます。
  • 関連付けられているユーザーがいない (通常は iOS/iPadOS の Device Enrollment Program または一括登録シナリオの場合) デバイスは、新しい MDM 機関に移行されません。 これらのデバイスでは、新しい MDM 機関への移行を支援してもらうためにサポートを要請する必要があります。

共存

共存を有効にすると、既存のユーザーには基本的なモビリティとセキュリティを引き続き使用しながら、新しいユーザーのセットには Intune を使用できます。 ユーザーを介して Intune によって管理されるデバイスを制御できます。 Intune は、ユーザーが Intune ライセンスを持っているか、Intune を Configuration Manager で共同管理している場合、ユーザーによって登録されたすべてのデバイスを管理します。 それ以外の場合、ユーザーは Basic Mobility and Security によって管理されます。

共存を有効にするための主要な手順は次の 3 つです。

  1. 準備
  2. Intune MDM 機関を追加する
  3. ユーザーとデバイスの移行 (オプション)。

準備

Basic Mobility and Security との共存を有効にする前に、次の点を考慮してください。

  • Intune で管理する予定のユーザーに対して、十分な Intune ライセンスがあることを確認します。
  • Intune ライセンスが割り当てられているユーザーを確認します。 共存を有効にした後、Intune ライセンスが既に割り当てられているユーザーは自分のデバイスを Intune に切り替えることができます。 予期しないデバイス切り替えを回避するために、共存を有効にするまでは、Intune ライセンスを割り当てないことをお勧めします。
  • Intune ポリシーを作成して展開することで、Office 365 Security & Compliance ポータルを通して最初に展開したデバイス セキュリティ ポリシーを置き換えます。 この置き換えは、Basic Mobility and Security から Intune に移行させる予定のすべてのユーザーに対しても行う必要があります。 それらのユーザーに Intune ポリシーが割り当てられていない場合、共存が有効にされると、彼らは Basic Mobility and Security の設定を失ってしまう可能性があります。 これらの設定は、管理されたメール プロファイルと同様に、置き換えられずに失われます。 デバイスのセキュリティ ポリシーを Intune ポリシーに置き換える場合でも、デバイスを Intune の管理に移動した後で、ユーザーはメール プロファイルの再認証を求められることがあります。
  • Basic Mobility and Security を設定した後は、プロビジョニングを解除することはできません。 ただし、ポリシーをオフにするために実行できる手順があります。 詳細については、「Basic Mobility and Security をオフにする」を参照してください。

Intune MDM 機関を追加する

共存を有効にするには、ご利用の環境の MDM 機関として Intune を追加する必要があります。

  1. Microsoft Entra グローバルまたは Intune サービス管理者の権限で Microsoft Intune 管理センターにサインインします。

  2. [デバイス] に移動します。

  3. [MDM 機関の追加] ブレード バナーが表示されます。

  4. MDM 機関を Office 365 から Intune に切り替えてから共存を有効にするには、[Intune MDM 機関][追加] の順に選択します。

    [MDM 機関の追加] 画面のスクリーンショット。

ユーザーとデバイスの移行 (オプション)

Intune MDM 機関を有効にすると、共存がアクティブになり、Intune を使用してユーザーの管理を開始できるようになります。 必要に応じて、以前は 基本的なモビリティとセキュリティ によって管理されていたデバイスを、それらのユーザーに Intune ライセンスを割り当てることで、それらのデバイスが Intune によって管理されるように移動できます。 ユーザーのデバイスは、次回の MDM チェックイン時に Intune に切り替わります。 基本的なモビリティとセキュリティを通じてこれらのデバイスに適用された設定は適用されなくなり、デバイスから削除されます。

MDM 証明書の有効期限が切れた後のモバイル デバイスのクリーンアップ

MDM 証明書は、モバイル デバイスが Intune サービスと通信しているときに自動的に更新されます。 モバイル デバイスがワイプされたり、一定の時間 Intune サービスとモバイル デバイスが通信できなかったりすると、MDM 証明書は更新されません。 デバイスは、MDM 証明書の有効期限が切れてから 180 日後に、Azure Portal から削除されます。

MDM 機関を削除する

MDM 機関を [不明] に戻すことはできません。 MDM 機関は、登録されたデバイスからどのポータルにレポートするか (Microsoft Intune または Basic Mobility and Security for Microsoft 365) を特定するサービスによって利用されます。

MDM 機関を変更した後の注意点

  • Intune サービスは、テナントの MDM 機関の変更を検出すると、登録されているすべてのデバイスに通知メッセージを送信します。 この通知メッセージは、通常のスケジュール外に、サービスにチェックして同期するようにデバイスに求めるメッセージを表示します。 その結果、電源がオンであるすべてのオンライン デバイスがサービスに接続し、新しい MDM 機関を受け取ります。 新しい機関は、中断することなくデバイスを管理および保護します。 したがって、テナントの MDM 機関がスタンドアロン Intune から変更された後も、デバイスは新しい MDM 機関の下で正常に機能し続けます。

  • MDM 機関の変更中または変更直後に電源がオンになりオンラインになったデバイスでは、遅延が発生します。 遅延は、次回の定期チェックのタイミングに応じて、最大 8 時間続く場合があります。 遅延の間、デバイスは新しい MDM 機関のサービスに登録されません。 遅延後、デバイスは新しい MDM 機関の下で完全に登録され、動作します。

    重要

    MDM 機関を変更してから、更新された APNs 証明書が新しい機関にアップロードされるまで、iOS/iPadOS デバイスの新しいデバイスの登録とデバイスのチェックインは失敗します。 そのため、MDM 機関を変更した後は、できるだけ早く APNs 証明書を確認し、新しい機関にアップロードすることが重要です。

  • ユーザーが新しい MDM 機関にすぐに変更するには、デバイスからサービスへのチェックインを手動で開始します。 ポータル サイト アプリを使用して、デバイス コンプライアンス チェックを開始することで、ユーザーはこの変更を簡単に実行できます。

  • MDM 機関の変更後、デバイスがチェックインしてサービスと同期した後に、動作が正常であることを確認するには、新しい MDM 機関でそのデバイスを探します。

  • MDM 機関の変更中にデバイスがオフラインだったときから、デバイスがサービスにチェックインするまでは中間期間があります。 中間期間中は、デバイスの機能を保護して維持することが重要です。 デバイスの機能を保護および維持するために、次のプロファイルがデバイスに残ります。 これらのプロファイルは、最大 7 日間、またはデバイスが新しい MDM 機関に接続するまでデバイスに残ります。 デバイスが接続して新しい設定を受信すると、既存のプロファイルが上書きされます。

    • 電子メール プロファイル
    • VPN プロファイル
    • 証明書プロファイル
    • Wi-Fi プロファイル
    • 構成プロファイル
  • 新しい MDM 機関に変更した後、Microsoft Intune 管理センターのコンプライアンス データが正確に報告されるまでに最大 1 週間かかることがあります。 ただし、Microsoft Entra ID およびデバイス上のコンプライアンス状態は正確であるため、デバイスは引き続き保護されます。

  • 既存の設定を上書きするための新しい設定が、以前の設定と同じ名前になっていることを確認し、古い設定が確実に上書きされるようにします。 そうしないと、デバイスのプロファイルとポリシーが重複する可能性があります。

    ヒント

    ベスト プラクティスとして、MDM 機関の変更が完了した直後に、すべての管理設定、構成、展開を作成することをお勧めします。 こうすることで、中間期間にもデバイスを保護し、アクティブに管理することができます。

  • MDM 機関を変更した後に、次の手順を実行して、新しいデバイスが新しい機関に正常に登録されたことを確認します。

    • 新しいデバイスを登録する
    • 新しく登録されたデバイスが、新しい MDM 機関に表示されることを確認します。
    • Microsoft Intune 管理センターからデバイスに対してリモート ロックなどのアクションを実行します。 成功した場合は、新しい MDM 機関によってデバイスが管理されています。
  • 特定のデバイスで問題がある場合、できるだけ早くデバイスを新しい機関に接続し、管理対象にするには、そのデバイスの登録を解除してから再登録します。

テナントの MDM 機関を確認する

MDM 機関が Intune に設定されていることを確認するには、次の手順を使用します。

  1. Microsoft Intune管理センターで、[テナント管理]>[テナントの状態] を選択します。
  2. [ テナントの詳細 ] タブで、 MDM 機関を見つけます。

次の手順

MDM 機関が設定されると、デバイスの登録を開始することができます。