モバイル デバイス管理 (MDM) は、IT 管理者が 1 回設定する自動化およびプロビジョニング ソリューションです。ゼロタッチ登録またはユーザ登録の招待によって、デバイスが自動的に登録され、保護されます。集中コンソールから、MDM を使用すると、組織は、ライフサイクル全体を通じて、スマートフォン、タブレット、ラップトップ、およびその他のエンドポイント構成、監視、および管理できます。これにより、IT チームはセキュリティ ポリシーを施行し、アプリを配布し、デバイス フリート全体でコンプライアンスを追跡できます。
IT用語の説明
モバイル デバイス管理 (MDM) とは何ですか?
- How mobile device management works
- What MDM can and cannot see
- Core capabilities of MDM software
- Device ownership models and common deployment scenarios: BYOD, corporate-owned, kiosk, etc.
- Apple enrollment options
- Android Enterprise deployment models
- MDM vs. EMM vs. UEM vs. AEM
- Mobile device management vs. modern device management
- What a mobile device management policy covers
- Benefits of mobile device management
- MDM across operating systems
- Frequently asked questions
モバイル デバイス管理の仕組み
モバイル デバイス管理は、デバイスを管理プラットフォームに接続することで機能します。管理者は設定の適用、アプリケーションの配布、セキュリティ ポリシーの適用、コンプライアンス監視を一場所的に実行できます。
ほとんどのモバイル デバイス管理プラットフォームは、同じ基本プロセスに従います。
- デバイスを登録します。
- 管理プロファイルまたは管理フレームワークをインストールします。
- ポリシーと構成を適用します。
- デバイスのステータスと準拠を監視します。
- 必要に応じてリモート管理コマンドを送信します。
Apple デバイスでは、MDM プラットフォームは、Apple MDM プロトコルまたは宣言型デバイス管理フレームワーク (DDM) と Apple プッシュ通知サービス (APN) を使用して、管理対象デバイスと通信します。Android 管理は通常、Android Enterprise と Android Management API に依存します。Windowsデバイスは、ビルトインMDM機能と構成サービスプロバイダー(CSP)を使用します。
デバイス登録
デバイス登録は、デバイスをモバイル デバイス管理プラットフォームに登録するプロセスです。登録により、IT チームがポリシーの適用、アプリの配布、セキュリティ設定の実施、コンプライアンス監視を行えるような管理関係が確立されます。
一般的な登録方法は次のとおりです。
- ゼロタッチ登録
- 自動デバイス登録
- ユーザが開始した登録
- QR コード登録
- プロビジョニング ベースの登録
登録が完了すると、デバイスは組織から管理ポリシーと構成を受信できます。
MDM プロファイルと構成
MDM プロファイルは、管理方法を示す設定とポリシーの集合です 管理対象 。MDM プロファイルには、Wi-Fi 設定、VPN 構成、Security Controls、証明書、電子メール設定、制限、アプリケーション ポリシーが含まれる場合があります。
MDM プロファイルを削除すると、組織デバイスの管理、ポリシーの適用、アプリの配布、リモート アクションの実行ができなくなります。正確な影響は、オペレーティング システム、登録方法、および所有権モデルによって異なります。
MDM が表示できるものとできないもの
モバイルデバイス管理により、管理者はデバイスの管理と保護に必要な情報を可視化できます。ただし、MDM プラットフォームは通常、個人のアクティビティ監視のではなく、デバイスと企業データを管理するように設計されています。
管理者が利用できる情報は、プラットフォーム、所有権モデル、および組織ポリシーによって異なる場合があります。
MDM は通常 | MDM は通常 |
|---|---|
デバイス モデルとシリアル番号 | 個人用テキスト メッセージ |
オペレーティング システム バージョン | 個人の写真とビデオ |
デバイス所有権ステータス | 個人用電子メールの内容 |
セキュリティと準拠ステータス | 個人用連絡先 |
暗号化ステータス | 個人パスワード |
管理対象アプリケーション インベントリ | キーストローク |
デバイス構成設定 | 個人用アプリ内に保存されたコンテンツ |
多くの企業所有デバイスの場所 | 管理対象外アプリでの個人閲覧アクティビティ |
組織は、どのような情報が収集され、どのように使用され、管理対象デバイスに適用されるプライバシー保護を明確に伝える必要があります。
MDM ソフトウェアのコア機能
モバイル デバイス管理ソフトウェアは、組織が集中管理コンソールからデバイスを管理、保護、監視するのに役立ちます。機能はベンダによって異なりますが、ほとんどの MDM ソフトウェアには複数の共通機能があります。
構成管理
モバイル デバイス管理ソフトウェアは、Wi-Fi 構成、VPN 設定、電子メール プロファイル、オペレーティング システム制限、デバイス間のSecurity Controlsなどの設定を適用および維持できます。
アプリ管理と配布
MDM ソフトウェアは、管理対象デバイスでアプリケーションを配布、更新、構成、削除できます。これにより、組織は一貫したソフトウェア構成を維持し、手動管理を削減できます。
セキュリティ ポリシーと準拠
モバイル デバイス管理では、組織はパスコード要件、暗号化設定、オペレーティング システム更新ポリシー、およびその他のSecurity Controlsを強制できます。コンプライアンス監視は、ポリシー要件外のデバイスを特定するのに役立ちます。
証明書と ID 管理
多くの MDM プラットフォームは、デジタル証明書の配布と ID プロバイダとの統合をサポートしています。これらの機能により、組織は認証とビジネス リソースへのアクセスを管理できます。
リモートロックとワイプ
管理者はMDMツールを使用して、デバイスをリモートでロックしたり、ビジネス データの選択的ワイプを実行したり、紛失、盗難、または撤去時にデバイスを消去したりできます。
インベントリとレポート
MDM ソフトウェアは、デバイスのハードウェア、ソフトウェア、準拠ステータス、および管理アクティビティを可視化します。レポート機能は、組織が運用要件とコンプライアンス要件をサポートするのに役立ちます。
デバイス オーナーシップ モデルと一般的な配布シナリオ: BYOD、企業所有、キオスクなど
モバイル デバイス管理は、組織制御とユーザの柔軟性のバランスが異なる複数の所有権モデルをサポートしています。以下の配布シナリオは複数のプラットフォームに適用できますが、Apple と Android はそれぞれ、次のセクションで説明する独自の登録および管理アプローチを使用します。
モデル | 定義 | 所有権 | 一般的な使用例 |
|---|---|---|---|
自分のデバイスの持ち込み (BYOD) | 管理範囲が限られ、多くの場合、個人データと仕事用データを分離して登録された従業員所有デバイス | 従業員所有 | 個人のスマートフォン/タブレットで会社の電子メールまたはアプリにアクセスする従業員 |
企業所有のデバイス管理 | 完全ポリシー適用と構成制御により、IT部門によって完全に管理対象および制御された会社所有のデバイス 制御 | 組織所有 | 従業員、エグゼクティブ デバイス、および標準オフィス エンドポイントに発行された会社のラップトップと電話 |
キオスク | 1つのアプリまたは専用機能用の制限されたアプリセットにロックされたデバイス | 組織所有 | リテール チェックアウト タブレット、セルフサービス キオスク、デジタル サイネージ、レストラン注文ステーション |
フロントライン/共有デバイス | 複数のワーカー間で共有されるデバイス。多くの場合、シフト単位またはユーザ単位のチェックイン/チェックアウト ワークフローを使用します。 | 組織所有 | 倉庫スキャナ、病院共有タブレット、小売フロア アソシエイツのハンドヘルド デバイス |
高堅牢/フィールド デバイス | 過酷な環境でも耐久性と接続性のために管理対象される産業用デバイスまたは高耐久性デバイス | 組織所有 | 配達ドライバ スキャナ、ユーティリティ フィールド技術者タブレット、ロジスティクス ハンドヘルド コンピュータ |
教育 (1:1 または共有) | 学生に発行されるデバイス。多くの場合、コンテンツフィルタリングと教室での使用に合わせたアプリ制限があります | 組織所有 | 学校支給のChromebookまたはiPad、共有教室型タブレットカート |
組織が BYOD から COBO およびキオスクの配布に移行すると、管理範囲が一般的に増加し、プライバシーに関する考慮事項が変更されます。
Apple 登録オプション
Apple は、企業所有および個人所有のデバイスを組織が管理できる、いくつかの登録方法をサポートしています。登録方法は、使用可能な管理レベルと、デバイスが監視されているかどうかを決定します。
登録方法 | 定義 | デバイス所有権 | 一般的な使用例 |
|---|---|---|---|
自動デバイス登録 (ADE) | Apple Business Manager/Apple School Manager 経由で購入されたデバイスは、最初のセットアップ時に監視が適用され、MDM に自動的に登録されます。 | 組織所有 | 企業所有のフリートを大規模に展開、ゼロタッチプロビジョニング |
アカウント主導デバイス登録 | ユーザが管理対象Appleアカウントでサインインし、デバイスをMDMに直接登録する新しい登録方法(ABM/ASMは不要、デバイスは監視対象外)。 | 組織所有または従業員所有、異なる | ABM 経由で調達されていない企業デバイス、または監視なしでデバイス レベルの MDM を必要とする組織 |
アカウント主導のユーザ登録 | ユーザが管理対象Appleアカウントでサインインすると、管理対象データの個別の暗号化されたボリューム/データパーティションが作成され、個人データと仕事用データが分離されます。 | 従業員所有(個人所有デバイス) | 強力なデータ分離による BYOD |
プロファイル登録 | ユーザ管理対象の Apple アカウントまたは ABM/ASM に関連付けられていない MDM 構成プロファイルを手動でインストールします (Safari または設定経由)。 | 組織所有または従業員所有、異なる | レガシ登録パス、アドホックまたは非マネージド調達デバイス |
共有 iPad | 監視対象デバイス (ADE 経由) は複数のユーザをサポートするように構成され、それぞれが管理対象 Apple アカウントでサインインし、個別のデータにアクセスします。 | 組織所有 | シフトワーカー、教育、現場/共有使用シナリオ |
Android Enterprise 配布モデル
Android Enterprise は、仕事用データと個人データの分離方法と、組織デバイスに対してどの程度制御権限を持っているかを決定する配布モデルを使用します。
配布モデル | 説明 | デバイス所有権 | 一般的な使用例 |
|---|---|---|---|
仕事用プロファイル | 個人(BYOD)デバイスで仕事用アプリ/データ用に別の暗号化されたコンテナを作成するAndroid Enterpriseモード。 | 従業員所有 | BYOD プログラム |
完全に管理対象されたデバイス | デバイス全体が企業所有であり、IT によって制御される Android Enterprise モード。通常は企業支給のデバイスに使用されます。 | 組織所有 | 組織アプリケーション、設定、セキュリティ ポリシーを管理および制御する仕事専用に使用される企業所有デバイス |
企業所有の仕事用プロファイル (COPE) | 完全管理対象デバイスと仕事用プロファイルを組み合わせたAndroid Enterpriseモードにより、企業制御と個人使用の両方が可能になります。 | 組織所有 | 個人使用が制限された企業所有デバイス |
企業所有のビジネスのみ (COBO) | 組織デバイスを完全に管理し、個人使用を期待せずにビジネス使用のみに制限するAndroid Enterpriseモード。 | 組織所有 | 個人使用を想定しない完全な管理制御 |
企業所有のシングルユース (COSU) | Android Enterprise 配布モデル、1つのビジネス目的または承認された機能の限定されたセット専用のデバイス用に設計されています。デバイスは完全に管理対象され、高度に制限されています。 | 組織所有 | セルフサービス キオスク、デジタル サイネージ、POS システム、チェックイン ステーション、インベントリ スキャナ、その他の専用デバイス |
専用デバイス | Android Enterpriseモード。特定のビジネス目的でデバイスを構成し、1つ以上の承認されたアプリケーションに制限できます。専用デバイスは、一般的に COSU シナリオで配布されます。 | 組織所有 | 小売、倉庫、物流、医療、フィールド サービス、現場シナリオ |
MDM 対 EMM 対 UEM 対 AEM
モバイル デバイス管理は、 エンドポイント管理技術の1つのカテゴリです。組織がデバイス タイプと管理要件を追加するにつれて、より広範な管理アプローチが浮上しました。
テクノロジー | 定義 | 追加内容 |
|---|---|---|
モバイル デバイス管理 (MDM) | モバイル デバイス管理は、モバイル デバイスの登録、構成、保護、監視に重点を置いています。 | 一元管理されたモバイル デバイス管理 |
Enterprise Mobility管理 (EMM) | Enterprise Mobility管理は、アプリケーションとコンテンツ管理機能で MDM を拡張します。 | モバイルアプリとコンテンツ管理 |
統合 エンドポイント管理 (UEM) | 統合 エンドポイント管理は、モバイル デバイス、Windows Server、PC、Mac、Linux、およびその他のエンドポイントを単一のソリューションで管理します。 | 幅広い エンドポイント範囲 |
自動 エンドポイント管理 (AEM) | 自律 エンドポイント管理は、 エンドポイント管理に自動化とインテリジェントな修正機能を追加します。 | 自動化と自律動作の強化 |
モバイル デバイス管理と最新デバイス管理
頭字語 MDM は、モバイル デバイス管理または最新デバイス管理のいずれかを参照できます。用語は似ていますが、異なる概念を記述しています。
モバイル デバイス管理とは、デバイスの管理と保護に使用される技術を指します。最新のデバイス管理とは、最新のオペレーティング システム フレームワーク、ID サービス、および管理ツールを使用するクラウドファーストの管理アプローチを指します。
モバイル デバイス管理ポリシーの内容
モバイル デバイス管理ポリシーは、組織内で管理対象デバイスがどのように管理されるかを定義するドキュメントです。モバイル デバイス管理ポリシーは、セキュリティ要件、ユーザの責任、およびプライバシーへの期待を確立するのに役立ちます。
一般的な MDM ポリシーには、次のようなものがあります。
- 登録範囲と適格性
- パスコード要件
- 暗号化要件
- 承認済みおよび制限されたアプリ
- ネットワークと VPN 設定
- データ分離要件
- リモート ロックまたはワイプの条件
- ユーザの責任
- プライバシーの約束と開示
明確な MDM ポリシーは、セキュリティ要件、コンプライアンス義務、および従業員エクスペリエンスのバランスを取るのに役立ちます。
モバイル デバイス管理の利点
モバイル デバイス管理は、組織のデバイスの保護、運用効率の向上、分散環境全体の可視性の維持に役立ちます。
一貫したセキュリティ体制
モバイル デバイス管理は、場所やオペレーティング システムに関係なく、組織が管理対象デバイス全体にSecurity Controlsを一貫して適用するのに役立ちます。
IDと認証制御の強化
モバイル デバイス管理は、ID プロバイダと統合し、プラットフォーム SSO や条件付きアクセスなどの認証要件を強制できます。これにより、検証されたユーザと信頼できる デバイスのみが企業リソースにアクセスできることが保証されます。
プロビジョニングの高速化
自動登録と構成により、新しいデバイスを手動ステップを少なくして、より迅速に配布できます。
手動 IT 作業の削減
一元管理により、反復的な管理タスクの必要性が減り、IT チームが大規模なデバイス環境を効率的に管理できるようになります。
監査と準拠のサポート
モバイル デバイス管理は、ポリシー準拠、デバイス インベントリ、監査およびレポート要件をサポートする管理アクティビティを可視化します。
デバイス リスクの低減
リモート ロック、リモート ワイプ、ポリシー強制機能は、デバイスの紛失、盗難、または侵害に関連するリスクを低減するのに役立ちます。
オペレーティング システム全体の MDM
iOS および iPadOS
iPhone および iPad iOS デバイス上のモバイル デバイス管理は、Apple の管理フレームワークを使用して、設定の配布、アプリの配布、セキュリティ ポリシーの施行、企業所有モデルと個人所有モデルのサポートを行います。
Android
Androidデバイスのモバイルデバイス管理では、一般的にAndroid Enterprise機能を使用して、仕事用データと個人データを分離し、アプリを管理し、組織ポリシーを適用します。
macOS
macOS のモバイル デバイス管理は、Apple デスクトップおよびノートパソコン デバイス全体のデバイス構成、ソフトウェア配布、コンプライアンス監視、セキュリティ管理をサポートします。
Windows
Windows のモバイル デバイス管理では、ビルトイン管理機能と構成サービスプロバイダ (CSP) を使用して、設定、アプリケーション、更新、コンプライアンス ポリシーを管理します。
XR、VR、ウェアラブル デバイス
モバイル デバイス管理は、拡張現実 (XR) デバイス、仮想現実 (VR) ヘッドセット、ウェアラブル テクノロジー、その他の特殊な エンドポイントなど、新しいエンドポイント カテゴリもサポートできます。組織が従来のスマートフォンやラップトップを超えて拡大するにつれ、MDM は、セキュリティ ポリシーの適用、アプリケーションの管理、コンプライアンスの維持、幅広い接続デバイスにわたるデバイス ライフサイクル管理のサポートを支援します。
管理対象特殊エンドポイントの例には、医療、小売、物流、製造、フィールドサービス環境で使用される XR および VR ヘッドセット、ウェアラブル デバイス、堅牢なモバイル コンピュータ、キオスク、およびその他の専用デバイスなどがあります。
XR、VR、ウェアラブル デバイスのサポートは、製造元、オペレーティング システム、および管理フレームワークによって異なります。組織は、これらのデバイス タイプを大規模に配布するときに、プラットフォーム固有の管理機能を評価する必要があります。
よくある質問
簡単に言うと、MDM とは何ですか?
MDM またはモバイル デバイス管理は、組織が一元化されたプラットフォームからスマートフォン、タブレット、ラップトップ、およびその他の エンドポイント デバイスを管理、保護、監視、サポートするのに役立つソフトウェアです。
MDM は UEM と同じですか?
いいえ。モバイル デバイス管理は主にデバイスの管理に重点を置いていますが、統合 エンドポイント管理 (UEM) は、Windows サーバ、Linux、PC、およびその他の エンドポイントを含む、より広範なエンドポイント タイプにわたって管理を拡張します。
雇用主は、MDM 経由で個人データを表示できますか?
いいえ。モバイル デバイス管理は、一般的に個人所有デバイスの持ち込み (BYOD) プログラムで使用されます。組織は、ビジネス データおよびセキュリティ要件のみを管理し、個人情報へのアクセスを制限できます。
MDM とモバイル アプリケーション管理の違いは何ですか?
モバイル アプリケーション管理 (MAM) は、必ずしもデバイス全体を管理することなく、ビジネス アプリケーションとそれらに含まれるデータの管理と保護に焦点を当てています。多くの場合、組織はMAMを使用して、セキュリティ ポリシーを企業アプリに適用し、ビジネス データを保護し、BYOD (個人所有デバイスの持ち込み) プログラムをサポートします。多くの MDM プラットフォームには MAM 機能が含まれていますが、一部の組織では、完全なデバイス管理とは独立して MAM を使用しています。
最も一般的な MDM ベンダの例は何ですか?
広く使用されている MDM ソリューションには、Ivanti Neurons for MDM、Microsoft Intune、Jamf、Omnissa Workspace ONE、Google Workspace エンドポイント管理などがあります。