LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

アクティベーションロックの企業管理|MDMによるバイパスと運用ポイント

関連トピック: iPhone 企業管理設定|Apple Business Manager・DEP・ABM の詳細設定ガイド

企業が管理するiPhone・iPad・Macにおいて、アクティベーションロックは盗難防止に有効な一方、退職者の端末回収やデバイス再配備の際に大きな障壁となります。本記事では、MDM(モバイルデバイス管理)を活用したアクティベーションロックのバイパス手法、エスクローによるバイパスコード管理、ABM(Apple Business Manager)との連携、iOS/iPadOSとmacOSでの挙動の違い、そして入社から退職までのライフサイクルに沿った運用フロー設計まで、IT管理者が押さえるべきポイントを包括的に解説します。

アクティベーションロックとは

基本的な仕組み

アクティベーションロック(Activation Lock)は、Apple デバイスの盗難抑止機能です。「探す(Find My)」機能を有効にすると自動的にオンになり、デバイスを初期化(ワイプ)した後でも、元のApple IDとパスワードを入力しない限りデバイスをアクティベート(再設定)できなくなります。

[デバイス初期化]
  ↓
[アクティベーション画面]
  ↓
[Apple ID / パスワード入力を要求]
  ↓
  ├─ 正しい認証情報を入力 → アクティベーション成功
  └─ 認証情報なし → デバイス使用不可(ロック状態)

iCloud / Apple IDとの紐付け

アクティベーションロックは、デバイスのハードウェア識別子(シリアル番号やIMEI)とApple IDをAppleのサーバー側で紐付けることで成立します。この紐付けはデバイス本体ではなくAppleのサーバー上に保持されるため、デバイスを初期化しても解除されません。

紐付けの流れ:

  1. ユーザーがデバイスにApple IDでサインイン
  2. 「探す」機能が有効化される
  3. Appleサーバーにデバイス識別子とApple IDの紐付けが登録される
  4. 以降、デバイスをワイプしてもサーバー側の紐付けが残存する

「探す(Find My)」機能との関係

アクティベーションロックは「探す」機能の一部として動作します。ユーザーが「設定 > [ユーザー名] > 探す > [デバイス]を探す」をオンにした時点で、アクティベーションロックも自動的に有効になります。

「探す」機能の構成要素:
  ├─ デバイスの位置情報追跡
  ├─ 紛失モード(Lost Mode)
  ├─ リモートワイプ
  └─ アクティベーションロック ← 自動で有効化

注意点: 「探す」をオフにするにはApple IDのパスワードが必要です。これにより、盗難者が勝手にアクティベーションロックを解除することを防ぎます。

選定ガイド(無料)

MDM選定ガイド

MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。

無料でダウンロード

企業で問題になるシーン

退職者の端末回収

企業でアクティベーションロックが最も深刻な問題になるのは、退職者からデバイスを回収する場面です。

典型的なトラブルシナリオ:

[退職日]
  ↓
[従業員がデバイスを返却]
  ↓
[IT部門がデバイスを初期化]
  ↓
[アクティベーションロック画面が表示される]
  ↓
  ├─ 退職者に連絡がつく → Apple IDでサインアウトを依頼
  │   └─ 退職者が非協力的 → 長期間デバイス使用不可
  ├─ 退職者と連絡がつかない → デバイス使用不可
  └─ 退職者がApple IDのパスワードを忘れている → 解除困難

このシナリオでは、1台あたり数万円のデバイスが「文鎮化」し、新規購入を余儀なくされるケースも少なくありません。100台規模の企業であれば、年間で数十台がこの問題に該当し、数百万円のコスト損失につながり得ます。

デバイスの再配備(リプロビジョニング)

部署異動や役職変更に伴うデバイスの再配備でも、アクティベーションロックは障壁になります。

  • 前任者のApple IDが紐付いたまま初期化すると、ロックがかかる
  • 異動前にApple IDのサインアウトを徹底する運用ルールが必要
  • サインアウトを忘れた場合の回復手段がないと、再配備が滞る

修理・交換時の問題

Apple正規修理や保険交換の際にも、アクティベーションロックが解除されていないと以下の問題が発生します。

  • Apple Store / 正規サービスプロバイダが修理を受け付けない場合がある
  • 交換品の設定時にロック解除が求められる
  • 「探す」がオンのままだと、Appleの修理プロセスで追加確認が必要になる

個人Apple IDと法人端末の混在

BYOD(Bring Your Own Device)ではなく会社支給端末であっても、従業員が個人のApple IDでサインインしている場合は同様の問題が発生します。これは日本企業で特に多い運用パターンです。

MDMによるアクティベーションロック管理

MDMで可能な制御

MDMを導入することで、アクティベーションロックに対して以下の制御が可能になります。

1. アクティベーションロックの許可/禁止制御

MDMの構成プロファイル(Restrictions Payload)で、アクティベーションロック自体を許可するかどうかを制御できます。

制限プロファイルの設定項目:
  allowActivationLock = true  → アクティベーションロックを許可
  allowActivationLock = false → アクティベーションロックを禁止

監視対象(Supervised)デバイスの場合:

  • allowActivationLock = false に設定すると、ユーザーが「探す」を有効にしてもアクティベーションロックが発動しない
  • 「探す」の位置情報追跡やリモートワイプ機能は引き続き利用可能

監視対象でないデバイスの場合:

  • allowActivationLock の制限は適用されない
  • バイパスコードのエスクローも利用不可(バイパスコードは監視対象デバイスでのみ利用可能)

2. バイパスコードのエスクロー(預託)

MDMに登録された監視対象デバイスでは、アクティベーションロックを解除するための「バイパスコード」をMDMサーバーにエスクロー(預託)できます。このバイパスコードがあれば、Apple IDのパスワードがなくてもアクティベーションロックを解除できます。

3. リモートでのアクティベーションロック解除

MDMコマンドを使って、リモートからアクティベーションロックを解除できます。これにより、退職者に連絡を取る必要がなくなります。

MDMによるアクティベーションロック管理の全体像:

[MDMサーバー]
  ├─ 構成プロファイル配布
  │   └─ allowActivationLock の制御
  ├─ バイパスコードのエスクロー保管
  │   └─ デバイス登録時に自動取得
  └─ MDMコマンド発行
      ├─ ClearActivationLockBypassCode(バイパスコード削除)
      └─ EraseDevice + バイパスコード指定(ロック解除付きワイプ)

MDMコマンドの詳細

アクティベーションロック関連で利用可能なMDMコマンドは以下の通りです。

ActivationLockBypassCode の取得:

監視対象デバイスがMDMに登録されると、MDMサーバーはデバイスからバイパスコードを取得できます。このコードはデバイスごとに一意で、MDMサーバー側に安全に保管されます。

ClearActivationLockBypassCode:

MDMサーバーに保管されたバイパスコードをクリアします。デバイスの再登録時に新しいバイパスコードを生成させる場合に使用します。

EraseDevice コマンドとバイパスコードの組み合わせ:

デバイスをワイプする際に、バイパスコードを同時に送信することで、ワイプ後のアクティベーションロック画面をスキップできます。

ワイプ + バイパスコードの流れ:

[MDMサーバー] → EraseDevice コマンド送信(バイパスコード付き)
  ↓
[デバイスがワイプを実行]
  ↓
[アクティベーション画面] → バイパスコードで自動解除
  ↓
[セットアップアシスタント] → 即座に再設定可能

バイパスコードの仕組みとMDMによるエスクロー

バイパスコードとは

バイパスコードは、Appleが生成する一意のコードで、アクティベーションロック画面でApple IDの代わりに使用できます。このコードはデバイスごとに生成され、MDMサーバーに自動的にエスクロー(預託)されます。

エスクローの仕組み

バイパスコードのエスクローフロー:

[デバイスがMDMに登録される]
  ↓
[MDMサーバーがデバイスにバイパスコード生成を要求]
  ↓
[デバイスがAppleサーバーと通信してバイパスコードを生成]
  ↓
[バイパスコードがMDMサーバーに送信・保管される]
  ↓
[必要時にMDMサーバーからバイパスコードを取り出して使用]

バイパスコードの利用条件

バイパスコードのエスクローと利用には、以下の条件があります。

条件必須/任意備考
デバイスが監視対象(Supervised)必須DEP/ADE経由またはApple Configuratorで設定
MDMに登録済み必須エスクロー先としてMDMが必要
「探す」が有効必須アクティベーションロック自体が有効である必要がある
インターネット接続必須Appleサーバーとの通信が必要

バイパスコード管理のベストプラクティス

定期的な確認:

  • MDMコンソールでバイパスコードの取得状況を定期的に確認する
  • バイパスコードが取得できていないデバイスを特定し、再取得を実施する

バックアップ:

  • MDMサーバーのバックアップにバイパスコードが含まれていることを確認する
  • MDMサーバー移行時にバイパスコードが引き継がれることを検証する

アクセス制御:

  • バイパスコードへのアクセス権限を限定する(IT管理者のみ)
  • バイパスコードの使用履歴を監査ログとして記録する

ABM(Apple Business Manager)でのデバイス管理との連携

ABMとアクティベーションロックの関係

Apple Business Manager(ABM)に登録されたデバイスは、組織が所有権を持つことがAppleに認識されます。これにより、MDM単体では不可能なアクティベーションロックの解除方法が利用可能になります。

ABMによるデバイス管理の構造:

[Apple Business Manager]
  ├─ デバイス登録(購入元から自動連携またはApple Configurator)
  ├─ MDMサーバー割り当て
  ├─ 自動デバイス登録([ADE](/article/mdm/apple-ade-enrollment))の設定
  └─ アクティベーションロックの組織管理
      ├─ 組織のアクティベーションロック(Managed Activation Lock)
      └─ デバイスのアクティベーションロック解除

組織のアクティベーションロック(Managed Activation Lock)

ABMに登録された監視対象デバイスでは、個人のApple IDではなく「組織」としてアクティベーションロックをかけることが可能です。

通常のアクティベーションロック:

  • 個人のApple IDに紐付く
  • 解除には個人のApple IDパスワードが必要

組織のアクティベーションロック:

  • ABMの組織アカウントに紐付く
  • MDM経由またはABMポータルから解除可能
  • 個人のApple IDに依存しない
通常のアクティベーションロック:
  デバイス ←→ 個人Apple ID(退職者が持ち去る可能性)

組織のアクティベーションロック:
  デバイス ←→ ABM組織アカウント(企業が常にコントロール可能)

ABMポータルからのロック解除

ABMに登録されたデバイスは、ABMのWebポータルから直接アクティベーションロックを解除できます。これはMDMから登録解除された後でも利用可能な最終手段です。

手順:

  1. ABMポータル(business.apple.com)にサインイン
  2. 「デバイス」セクションで対象デバイスを検索
  3. デバイス詳細画面で「アクティベーションロックを解除」を選択
  4. 確認後、ロックが解除される

ABM + MDM連携のメリット

機能MDMのみABM + MDM
バイパスコードのエスクロー可能(監視対象のみ)可能
リモートでのロック解除MDMコマンドで可能MDM + ABMポータルの二重手段
MDM登録解除後のロック解除不可ABMポータルから可能
組織のアクティベーションロック不可可能
ゼロタッチデプロイメント不可ADE連携で可能

iOS/iPadOSとmacOSでの挙動の違い

iOS / iPadOS でのアクティベーションロック

iOS/iPadOSでは、アクティベーションロックは以下のように動作します。

有効化の条件:

  • 「探す」がオンになっている
  • Apple IDでサインインしている

ロック画面の挙動:

  • デバイスワイプ後に「アクティベーションロック」画面が表示される
  • Apple IDとパスワード、またはバイパスコードで解除可能
  • SIMロック解除とは無関係(別の仕組み)

MDMでの制御:

  • 監視対象デバイスでは allowActivationLock で制御可能
  • バイパスコードのエスクローが利用可能
  • EraseDevice コマンドでバイパスコード付きワイプが可能

macOS でのアクティベーションロック

macOSのアクティベーションロックは、iOS/iPadOSとはいくつかの重要な違いがあります。

対応ハードウェア:

  • Apple T2セキュリティチップ搭載のIntel Mac(2018年以降のMacBook Pro、MacBook Air、Mac mini、iMac Pro、Mac Proなど)
  • Apple Silicon搭載のMac(M1以降の全モデル)

T2チップ / Apple Silicon非搭載のMacの場合:

  • アクティベーションロックは利用不可
  • EFIパスワード(ファームウェアパスワード)による保護が代替手段

macOS固有の挙動:

macOSのアクティベーションロック解除フロー:

[Macを初期化(macOS復旧から消去)]
  ↓
[再起動]
  ↓
[アクティベーションロック画面が表示]
  ↓
  ├─ Apple IDでサインイン → 解除
  ├─ MDMバイパスコードで解除 → 解除
  └─ ABMポータルから解除 → 解除

iOS/iPadOS と macOS の比較表

項目iOS / iPadOSmacOS
対応デバイス全モデルT2チップ / Apple Silicon搭載モデルのみ
有効化条件「探す」オン + Apple ID「探す」オン + Apple ID
MDMバイパスコード監視対象で利用可能監視対象で利用可能
ABMからの解除可能可能
allowActivationLock監視対象で制御可能監視対象で制御可能
Recovery Lock(macOS専用)該当なしmacOS 11.5以降のApple Silicon Macで利用可能(Intel Macは非対応)
ファームウェアパスワード該当なし全てのIntel Macで利用可能(T2の有無を問わない)

macOS固有:Recovery Lock

macOS 11.5(Big Sur)以降では、Recovery Lock という機能がMDMから利用可能です。これはmacOSのリカバリモードにパスワードを設定する機能で、アクティベーションロックとは別の保護レイヤーです。

macOSのセキュリティレイヤー:

[リカバリモード起動]
  ↓
[Recovery Lock] → MDMが設定したパスワードで保護
  ↓
[macOSの再インストール or ディスク消去]
  ↓
[アクティベーションロック] → Apple ID or バイパスコードで保護
  ↓
[macOSセットアップ]

Recovery LockはMDMの SetRecoveryLock コマンドで管理でき、パスワードはMDMサーバーにエスクローされます。

運用フロー設計(入社〜退職までのライフサイクル)

Phase 1:デバイス調達とABM登録

[デバイス購入]
  ↓
  ├─ Apple正規販売代理店から購入 → ABMに自動登録
  ├─ 量販店等から購入 → Apple Configuratorで手動登録
  └─ 既存デバイス → Apple Configuratorで手動登録
  ↓
[ABMでMDMサーバーに割り当て]
  ↓
[ADE(自動デバイス登録)の設定を適用]

ポイント:

  • ABM対応の販売代理店(Apple正規代理店)から購入すると、自動的にABMに登録されるため運用負荷が低い
  • Apple Configuratorによる手動登録も可能だが、デバイスをMacに接続する必要があるため大量展開には不向き

Phase 2:初期セットアップと従業員への配布

[従業員入社]
  ↓
[デバイスの電源ON]
  ↓
[ADE(自動デバイス登録)が起動]
  ↓
[MDMに自動登録]
  ↓
[監視対象(Supervised)として設定]
  ↓
[構成プロファイル自動配布]
  ├─ アクティベーションロック制御(allowActivationLock)
  ├─ パスコードポリシー
  ├─ Wi-Fi設定
  └─ その他セキュリティ設定
  ↓
[バイパスコードがMDMにエスクロー]
  ↓
[従業員にデバイス配布]

アクティベーションロックの運用方針(推奨):

方針設定メリットデメリット
ロックを許可(推奨)allowActivationLock = true盗難時の保護が有効、バイパスコードで管理可能運用ミスでロック状態になるリスク
ロックを禁止allowActivationLock = falseロック問題が発生しない盗難時の保護が弱まる

多くの企業では、「アクティベーションロックを許可しつつ、MDMでバイパスコードを確実にエスクローする」方針が推奨されます。

Phase 3:運用中の管理

[日常運用]
  ├─ バイパスコード取得状況の定期確認(月次)
  ├─ ABM登録状況の確認
  ├─ MDM登録状況の確認
  └─ アクティベーションロック状態の監視

定期チェックリスト:

  • 全デバイスのバイパスコードがMDMにエスクロー済みか
  • 新規登録デバイスのバイパスコードが正常に取得されているか
  • ABMのデバイスリストとMDMの登録デバイスに差異がないか
  • 「探す」が無効化されたデバイスがないか

Phase 4:部署異動・デバイス再配備

[部署異動決定]
  ↓
[前任者のデータバックアップ(必要に応じて)]
  ↓
[MDMからワイプコマンド送信]
  ├─ バイパスコード付きワイプ(推奨)
  └─ 通常ワイプ + 手動でバイパスコード入力
  ↓
[デバイスが初期化される]
  ↓
[アクティベーションロックが自動バイパスされる]
  ↓
[ADE経由で再度MDMに登録]
  ↓
[新しい従業員に配布]

Phase 5:退職時のデバイス回収

退職時のデバイス回収は、アクティベーションロック問題が最も発生しやすいフェーズです。以下の手順を徹底してください。

[退職日の1週間前]
  ↓
[IT部門から退職者に以下を案内]
  ├─ iCloudデータのバックアップ(個人データ)
  ├─ Apple IDからのサインアウト手順
  └─ デバイス返却日時の確認
  ↓
[退職日当日]
  ↓
[デバイス返却]
  ↓
[IT部門がデバイスの状態を確認]
  ├─ Apple IDがサインアウト済み → 通常の初期化へ
  └─ Apple IDがサインイン中 → 以下のフローへ
      ↓
      [MDMからバイパスコード付きワイプを実行]
      ↓
      [アクティベーションロックが自動バイパス]
      ↓
      [デバイス再利用可能]

退職者が非協力的な場合の対処:

  1. MDMのバイパスコードでワイプ → 大半のケースで解決
  2. ABMポータルからアクティベーションロックを解除 → MDMが使えない場合の代替手段
  3. Appleサポートに組織所有の証明を提出してロック解除を依頼 → 最終手段

Phase 6:デバイス廃棄

[デバイス廃棄決定]
  ↓
[MDMからデバイスを完全ワイプ]
  ↓
[MDMからデバイス登録を削除]
  ↓
[ABMからデバイスを解放(Released)]
  ↓
[アクティベーションロックが完全に解除されていることを確認]
  ↓
[廃棄業者に引き渡し or リサイクル]

注意: ABMからデバイスを解放せずに廃棄すると、次のオーナーがアクティベーションの問題に遭遇する可能性があります。

トラブルシューティング(ロック解除できない場合の対処法)

ケース1:バイパスコードがMDMに保管されていない

原因:

  • デバイスが監視対象(Supervised)でなかった
  • MDM登録時にバイパスコードの取得に失敗した
  • 「探す」が無効だった(アクティベーションロック自体が未設定)

対処法:

[バイパスコードがない場合の対処フロー]
  ↓
  ├─ ABMに登録されている場合
  │   └─ ABMポータルからアクティベーションロックを解除
  ├─ 退職者に連絡可能な場合
  │   └─ Apple IDでサインアウトを依頼(リモートでiCloud.comから「探す」を解除)
  ├─ 購入証明がある場合
  │   └─ Appleサポートに連絡し、所有権を証明してロック解除を依頼
  └─ いずれも不可能な場合
      └─ デバイスは使用不可(部品取りまたは廃棄)

ケース2:MDMからワイプコマンドが送信できない

原因:

  • デバイスがオフライン
  • デバイスがMDMから登録解除されている
  • MDMサーバーの障害

対処法:

  1. デバイスがオンラインになるのを待つ(MDMコマンドはキューに保持される)
  2. デバイスに直接アクセスできる場合は、設定画面から手動でワイプ
  3. ABMポータルからロック解除を試行
  4. Apple Configurator 2を使用して復元を試行

ケース3:ABMに登録されていないデバイス

原因:

  • ABM対応でない販売チャネルから購入した
  • Apple Configuratorでの手動登録を怠った
  • ABMアカウント作成前に購入したデバイス

対処法:

[ABM未登録デバイスの対処]
  ↓
  ├─ Apple Configuratorで今からABMに登録
  │   └─ ※ただし、既にアクティベーションロック中のデバイスは登録不可
  ├─ Appleサポートに購入証明を提出
  │   └─ 法人名義の購入レシート、シリアル番号、組織の証明書
  └─ 今後の予防策としてABM経由の購入フローを確立

ケース4:macOSでRecovery Lockも設定されている

macOSでは、アクティベーションロックに加えてRecovery Lockが設定されている場合、二重のロック解除が必要です。

対処法:

  1. Recovery Lockのパスワードを入力してリカバリモードにアクセス
  2. ディスクを消去
  3. アクティベーションロック画面でバイパスコードまたはApple IDで解除

Recovery LockのパスワードがMDMにエスクローされていない場合は、ABMポータルからの解除を試みてください。

ケース5:「探す」のアクティベーションロックとMDMのアクティベーションロックが競合

まれに、個人のApple IDによるアクティベーションロックとMDM管理のアクティベーションロックが競合することがあります。

対処法:

  1. まずMDMのバイパスコードで解除を試行
  2. 解除できない場合はABMポータルからの解除を試行
  3. それでも解除できない場合はAppleサポートに連絡

予防策まとめ

アクティベーションロックの問題を未然に防ぐために、以下の施策を導入してください。

予防策優先度効果
ABM経由でデバイスを購入・登録する最高組織管理のロック + ABMからの解除手段を確保
監視対象(Supervised)でデバイスを展開する最高バイパスコードのエスクローを有効化
MDMでバイパスコードの取得状況を定期確認エスクロー漏れを早期発見
退職フローにApple IDサインアウトを組み込む退職時のトラブルを予防
退職チェックリストの電子化・自動化人的ミスを削減
IT部門向けの対処手順書を整備トラブル発生時の対応速度向上

まとめ

アクティベーションロックは、消費者向けには優れた盗難防止機能ですが、企業のデバイス管理においては計画的な運用設計が不可欠です。

確実な管理を実現する3つの柱:

  1. ABM(Apple Business Manager) によるデバイスの組織登録
  2. MDM によるバイパスコードのエスクローと制御コマンドの活用
  3. 運用フロー としてデバイスライフサイクル全体での管理プロセス確立

これら3つが揃うことで、退職者端末の回収、デバイス再配備、修理対応のいずれにおいても、アクティベーションロックの問題を確実にコントロールできます。


Locked Suite のMDMソリューションについて詳しく知りたい方は、お気軽にお問い合わせください。

お問い合わせはこちら


参考リンク

関連記事

LOCKED MDM

この課題、LOCKEDで解決できます

「MDM選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード