LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

Android Enterprise 管理|Work Profile から COBO・COPE まで

関連トピック: Android Enterprise 管理ガイド|Managed Google Play・Work Profile の実装手順

Androidデバイスの企業管理は、iPhone 企業管理と比べて複雑です。様々な管理方式(Work Profile、COPE、COBO)があり、企業環境に応じた最適な方法を選択する必要があります。本記事では、Android Enterprise 管理フレームワークの仕組み、Work Profileコンテナ化、Managed Google Playを活用したアプリ配信、セキュリティポリシー設定について、実践的に解説します。

Android Enterprise フレームワークの基礎

Android Enterpriseは、Googleが提供する企業向けAndroid管理フレームワークです。iOS/macOS管理と異なり、複数のデバイス所有・運用形態に対応しています。

管理形式の種類

1. Work Profile(BYOD対応)

従業員の私物Android デバイスに、業務用コンテナを追加する形式です。

[プライベートAndroidデバイス]
├── [個人用コンテナ]
│  ├── 個人メール(Gmail)
│  ├── SNSアプリ(LINE、Instagram)
│  ├── ゲーム
│  └── 設定:ユーザーが自由に変更
│
└── [業務用コンテナ(Work Profile)]
   ├── 企業メール
   ├── 営業支援ツール(Salesforce)
   ├── ポリシー:MDMにより強制
   └── 暗号化:MDMにより強制

メリット:

  • デバイス購入コストを削減(従業員の私物を活用)
  • プライバシーを保護(個人データはIT部門の制御外)
  • 退職時に業務用コンテナのみ削除可能

デメリット:

  • デバイス管理の権限が制限される
  • 個人アプリのマルウェア感染の影響を受ける可能性
  • ユーザーが個人用設定を変更すると、業務に影響する可能性

対象企業: BYOD導入企業、中堅企業

2. COPE(Corporate-Owned, Personally-Enabled)

企業が購入・所有するデバイスだが、従業員が私的利用も可能な形式です。

[企業支給Androidデバイス]
├── [仕事用領域]
│  ├── 企業メール
│  ├── 営業支援ツール
│  └── ポリシー:MDMにより強制
│
└── [プライベート領域]
   ├── 個人メール
   ├── SNSアプリ
   └── ユーザーが自由に利用

メリット:

  • デバイス全体をIT部門がコントロール可能
  • 強力なセキュリティポリシー設定ができる
  • 企業データ保護が確実
  • デバイス紛失時の完全ワイプが可能

デメリット:

  • デバイス購入コストが高い
  • プライベート利用による個人データ混在
  • 削除時に個人データの誤削除リスク

対象企業: 大規模企業、セキュリティ重視企業

3. COBO(Corporate-Owned, Business-Only)

企業が購入・所有し、業務のみに使用するデバイス形式です。

[企業支給Androidデバイス(業務専用)]
├── 企業メール
├── 営業支援ツール
├── クラウドストレージ
├── セキュリティ設定:MDMにより完全強制
└── プライベート利用:禁止

メリット:

  • セキュリティレベルが最も高い
  • デバイス管理が最も簡単
  • コンプライアンス対応が強い
  • 監査部門の要求を満たしやすい

デメリット:

  • デバイス購入・運用コストが高い
  • ユーザーの満足度が低い(プライベート利用不可)
  • デバイス台数の管理が複雑

対象企業: 金融機関、官公庁、医療機関

企業に最適な形式の選択基準

項目Work ProfileCOPECOBO
コスト低い中程度高い
セキュリティレベル中程度高い最高
ユーザー満足度高い中程度低い
管理難易度低い中程度高い
BYOD適性×
選定ガイド(無料)

MDM選定ガイド

MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。

無料でダウンロード

Android Enterprise による管理機能

Work Profile による業務用・個人用の完全分離

Work Profileは、Androidデバイスに独立した業務用コンテナを作成します。

分離される項目:

項目個人用業務用
メール個人メール(Gmail)企業メール
アプリユーザーが選択Managed Google Play
ストレージ個人フォルダ企業フォルダ
通知すべて表示ポリシー強制
バックアップiCloud等企業ストレージのみ
VPNオフ常時接続
暗号化任意強制ON

ユーザー体験:

Androidデバイス上に、2つのアプリランチャーアイコンが表示されます:

  1. 個人用ランチャー:デフォルトで表示(個人アプリのみ)
  2. 仕事用ランチャー:別アイコン(企業アプリのみ)

ユーザーは仕事用ランチャーをタップすることで、業務用アプリに切り替えられます。

Managed Google Play によるアプリ配信

Managed Google Playは、企業向けアプリストアです。企業が承認したアプリのみを配信できます。

実装フロー:

[Google Workspace アカウント]
    ↓
[Google Play for Work にアクセス]
    ↓
[企業が使用するアプリを承認]
    ↓
[MDM(LOCKED)と統合]
    ↓
[対象デバイス・ユーザーグループに配信]
    ↓
[デバイス側で自動インストール]

配信対象アプリの例:

カテゴリアプリ配信方法
業務システムSalesforce強制インストール
クラウドストレージOneDrive強制インストール
通信Teams強制インストール
生産性向上Office 365強制インストール
セキュリティAuthenticator強制インストール
ユーティリティGoogle Mapsオプション配信

インストール方式の選択:

方式説明用途
強制インストールユーザーが削除不可メール、VPN、セキュリティツール
オプション配信ユーザーが選択可能ツール、ユーティリティ
更新強制アプリ更新を強制セキュリティが重要なアプリ

デバイスポリシー管理

Android Enterpriseでは、Work Profileに対して細かいセキュリティポリシーを設定できます。

パスワードポリシーの例:

[パスワード設定]
- 最小文字数:8文字
- 複雑度:大文字・小文字・数字・記号すべて必須
- 有効期限:90日
- 履歴:前回5回は再利用禁止
- ロック失敗時:6回失敗後、10分ロック

[暗号化設定]
- ストレージ暗号化:強制ON
- ファイル単位の暗号化:強制ON

通信セキュリティ設定:

[VPN設定]
- プロトコル:IKEv2(IPsec)
- 常時接続:ON
- 暗号化方式:AES-256
- キルスイッチ:ON

[Wi-Fi設定]
- 公開Wi-Fi接続:禁止
- TLS 1.2以上:強制
- 証明書ピンニング:有効

アプリ制御設定:

[許可アプリ一覧]
- Managed Google Play からのアプリのみインストール可能
- Google Play Store へのアクセス:禁止
- APK ファイルのサイドロード:禁止

[危険なアプリの検知]
- マルウェアの可能性があるアプリを自動検知
- 非準拠を通知
- 自動削除(設定可能)

セキュリティパッチ管理と自動更新

Androidデバイスのセキュリティパッチは、OSメーカー(Samsung、Sony等)と、Googleが異なるスケジュールで提供します。企業はこれらを一元管理する必要があります。

セキュリティパッチの提供スケジュール

Google のセキュリティパッチ(毎月第一金曜日):

OS レベルの脆弱性に対応。すべてのAndroidデバイスに配信。

OEM のセキュリティパッチ(メーカー依存):

デバイスメーカー固有の脆弱性対応。提供スケジュールがメーカーによってばらつく。

例:

  • Samsung:毎月第一月曜日
  • Sony:毎月第二月曜日
  • その他:不定期

MDM による自動更新管理

更新方針の設定例:

[更新スケジュール]
- 重要度:Critical → 24時間以内に自動更新
- 重要度:High → 7日以内に自動更新
- 重要度:Medium → 30日以内に自動更新

[再起動タイミング]
- 営業時間外:自動再起動OK
- 営業時間内:ユーザーに通知、翌日再起動

[更新失敗時の対応]
- 再試行:最大3回
- 失敗後:IT部門に通知
- 非準拠デバイスに分類

自動更新による効果

項目手動更新自動更新削減
パッチ適用率40~60%98~100%40~60%
IT 管理工数200時間/年10時間/年190時間
セキュリティインシデント年平均3~5件年平均0~1件2~5件

Managed Google Play での許可アプリ管理

許可アプリ一覧の作成手順

ステップ1:企業で使用するアプリを整理

[必須アプリ]
- 企業メール(Outlook Mobile)
- 営業管理(Salesforce)
- クラウドストレージ(OneDrive)

[部門別アプリ]
- 営業部:CRM、提案資料ツール
- 企画部:プロジェクト管理、分析ツール
- 事務部:会計システム、文書管理

[セキュリティツール]
- VPN クライアント(Cisco AnyConnect)
- 認証器(Microsoft Authenticator)
- セキュリティスキャナー(Mobile Threat Defense)

ステップ2:Google Play for Work に登録

  1. Google Workspace 管理コンソールにログイン
  2. 「Managed Google Play」を選択
  3. 使用するアプリを検索・承認
  4. 配信対象グループを指定

ステップ3:MDM と統合

  1. LOCKED MDM にログイン
  2. Android Enterprise ポリシーを設定
  3. Managed Google Play で承認したアプリを選択
  4. 配信方式を選択(強制 / オプション)
  5. 対象デバイスグループを指定

ステップ4:配信実行

  1. 「配信」ボタンをクリック
  2. デバイス側で自動インストール(数分以内)
  3. インストール状況をダッシュボードで監視

許可外アプリのブロック

Work Profile にて、Google Play Store からのアプリインストールを禁止できます。

[ポリシー設定]
- 「Google Play Store へのアクセス」→「禁止」

[効果]
- ユーザーがGoogle Play Store を開こうとするとブロック
- Managed Google Play 経由のアプリのみインストール可能
- 非許可アプリのインストール防止

[ユーザーへの説明]
- 「セキュリティポリシーで、Managed Google Play
  からのアプリのみが利用可能です」と通知

COBO(業務専用デバイス)の運用フロー

COBO形式は、セキュリティレベルが最も高い代わりに、運用が複雑です。

COBO 初期セットアップ

ステップ1:デバイス一括購入

  1. 企業がメーカーから複数台をまとめて購入
  2. ABMなど、キャリア指定の配送を選択
  3. Google Workspaceアカウントと紐付け

ステップ2:初期設定の自動化

デバイス受け取り後、以下の設定を自動実行:

  1. Google Workspace アカウントの自動設定
  2. デバイス登録(MDMへのエンロール)
  3. セキュリティポリシープロファイルの配信
  4. 企業アプリの強制インストール
  5. Wi-Fi / VPN 設定の自動適用

ステップ3:デバイス配付

  1. ユーザーにデバイスを配付
  2. セットアップウィザード実行(言語設定、Google ID確認)
  3. 初日から全業務システムにアクセス可能

COBO 運用時のポリシー設定

最強度のセキュリティポリシー例:

[デバイスロック]
- 自動ロック時間:5分
- ロック失敗時:3回失敗後、5分ロック

[ネットワーク]
- Wi-Fi:企業SSID のみ許可
- VPN:常時接続(キルスイッチ ON)
- Bluetooth:禁止(側聞型攻撃防止)

[アプリ]
- Google Play Store:禁止
- USB デバッグ:禁止
- 開発者オプション:禁止

[カメラ・マイク]
- カメラ:禁止(情報漏洩防止)
- マイク:禁止(音声盗聴防止)
- 画面キャプチャ:禁止

[個人データ]
- 個人ファイル保存:禁止
- Bluetooth ファイル転送:禁止

COBO 紛失時の対応

[初期対応(数分以内)]
1. デバイス紛失報告を受ける
2. MDM から「Remote Lock」を実行
3. デバイスが即座にロック状態に

[2次対応(1時間以内)]
1. デバイスの位置情報を取得(GPS あれば)
2. 警察に紛失届けを提出

[3次対応(3日経過後)]
1. 回収見込みなし判定
2. MDM から「Complete Wipe」を実行
3. デバイス全体をリセット状態に

[4次対応]
1. 新規デバイスを配付
2. 前述の初期セットアップを実行

LOCKEDの詳細を見る Android Enterprise 管理でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →


参考リンク

関連記事

商標について:本記事に記載されているGoogle WorkspaceSalesforce等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MDM

この課題、LOCKEDで解決できます

「MDM選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード