Androidデバイスの企業管理は、iPhone 企業管理と比べて複雑です。様々な管理方式(Work Profile、COPE、COBO)があり、企業環境に応じた最適な方法を選択する必要があります。本記事では、Android Enterprise 管理フレームワークの仕組み、Work Profileコンテナ化、Managed Google Playを活用したアプリ配信、セキュリティポリシー設定について、実践的に解説します。
Android Enterprise フレームワークの基礎
Android Enterpriseは、Googleが提供する企業向けAndroid管理フレームワークです。iOS/macOS管理と異なり、複数のデバイス所有・運用形態に対応しています。
管理形式の種類
1. Work Profile(BYOD対応)
従業員の私物Android デバイスに、業務用コンテナを追加する形式です。
[プライベートAndroidデバイス]
├── [個人用コンテナ]
│ ├── 個人メール(Gmail)
│ ├── SNSアプリ(LINE、Instagram)
│ ├── ゲーム
│ └── 設定:ユーザーが自由に変更
│
└── [業務用コンテナ(Work Profile)]
├── 企業メール
├── 営業支援ツール(Salesforce)
├── ポリシー:MDMにより強制
└── 暗号化:MDMにより強制
メリット:
- デバイス購入コストを削減(従業員の私物を活用)
- プライバシーを保護(個人データはIT部門の制御外)
- 退職時に業務用コンテナのみ削除可能
デメリット:
- デバイス管理の権限が制限される
- 個人アプリのマルウェア感染の影響を受ける可能性
- ユーザーが個人用設定を変更すると、業務に影響する可能性
対象企業: BYOD導入企業、中堅企業
2. COPE(Corporate-Owned, Personally-Enabled)
企業が購入・所有するデバイスだが、従業員が私的利用も可能な形式です。
[企業支給Androidデバイス]
├── [仕事用領域]
│ ├── 企業メール
│ ├── 営業支援ツール
│ └── ポリシー:MDMにより強制
│
└── [プライベート領域]
├── 個人メール
├── SNSアプリ
└── ユーザーが自由に利用
メリット:
- デバイス全体をIT部門がコントロール可能
- 強力なセキュリティポリシー設定ができる
- 企業データ保護が確実
- デバイス紛失時の完全ワイプが可能
デメリット:
- デバイス購入コストが高い
- プライベート利用による個人データ混在
- 削除時に個人データの誤削除リスク
対象企業: 大規模企業、セキュリティ重視企業
3. COBO(Corporate-Owned, Business-Only)
企業が購入・所有し、業務のみに使用するデバイス形式です。
[企業支給Androidデバイス(業務専用)]
├── 企業メール
├── 営業支援ツール
├── クラウドストレージ
├── セキュリティ設定:MDMにより完全強制
└── プライベート利用:禁止
メリット:
- セキュリティレベルが最も高い
- デバイス管理が最も簡単
- コンプライアンス対応が強い
- 監査部門の要求を満たしやすい
デメリット:
- デバイス購入・運用コストが高い
- ユーザーの満足度が低い(プライベート利用不可)
- デバイス台数の管理が複雑
対象企業: 金融機関、官公庁、医療機関
企業に最適な形式の選択基準
| 項目 | Work Profile | COPE | COBO |
|---|---|---|---|
| コスト | 低い | 中程度 | 高い |
| セキュリティレベル | 中程度 | 高い | 最高 |
| ユーザー満足度 | 高い | 中程度 | 低い |
| 管理難易度 | 低い | 中程度 | 高い |
| BYOD適性 | ◎ | △ | × |
MDM選定ガイド
MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。
Android Enterprise による管理機能
Work Profile による業務用・個人用の完全分離
Work Profileは、Androidデバイスに独立した業務用コンテナを作成します。
分離される項目:
| 項目 | 個人用 | 業務用 |
|---|---|---|
| メール | 個人メール(Gmail) | 企業メール |
| アプリ | ユーザーが選択 | Managed Google Play |
| ストレージ | 個人フォルダ | 企業フォルダ |
| 通知 | すべて表示 | ポリシー強制 |
| バックアップ | iCloud等 | 企業ストレージのみ |
| VPN | オフ | 常時接続 |
| 暗号化 | 任意 | 強制ON |
ユーザー体験:
Androidデバイス上に、2つのアプリランチャーアイコンが表示されます:
- 個人用ランチャー:デフォルトで表示(個人アプリのみ)
- 仕事用ランチャー:別アイコン(企業アプリのみ)
ユーザーは仕事用ランチャーをタップすることで、業務用アプリに切り替えられます。
Managed Google Play によるアプリ配信
Managed Google Playは、企業向けアプリストアです。企業が承認したアプリのみを配信できます。
実装フロー:
[Google Workspace アカウント]
↓
[Google Play for Work にアクセス]
↓
[企業が使用するアプリを承認]
↓
[MDM(LOCKED)と統合]
↓
[対象デバイス・ユーザーグループに配信]
↓
[デバイス側で自動インストール]
配信対象アプリの例:
| カテゴリ | アプリ | 配信方法 |
|---|---|---|
| 業務システム | Salesforce | 強制インストール |
| クラウドストレージ | OneDrive | 強制インストール |
| 通信 | Teams | 強制インストール |
| 生産性向上 | Office 365 | 強制インストール |
| セキュリティ | Authenticator | 強制インストール |
| ユーティリティ | Google Maps | オプション配信 |
インストール方式の選択:
| 方式 | 説明 | 用途 |
|---|---|---|
| 強制インストール | ユーザーが削除不可 | メール、VPN、セキュリティツール |
| オプション配信 | ユーザーが選択可能 | ツール、ユーティリティ |
| 更新強制 | アプリ更新を強制 | セキュリティが重要なアプリ |
デバイスポリシー管理
Android Enterpriseでは、Work Profileに対して細かいセキュリティポリシーを設定できます。
パスワードポリシーの例:
[パスワード設定]
- 最小文字数:8文字
- 複雑度:大文字・小文字・数字・記号すべて必須
- 有効期限:90日
- 履歴:前回5回は再利用禁止
- ロック失敗時:6回失敗後、10分ロック
[暗号化設定]
- ストレージ暗号化:強制ON
- ファイル単位の暗号化:強制ON
通信セキュリティ設定:
[VPN設定]
- プロトコル:IKEv2(IPsec)
- 常時接続:ON
- 暗号化方式:AES-256
- キルスイッチ:ON
[Wi-Fi設定]
- 公開Wi-Fi接続:禁止
- TLS 1.2以上:強制
- 証明書ピンニング:有効
アプリ制御設定:
[許可アプリ一覧]
- Managed Google Play からのアプリのみインストール可能
- Google Play Store へのアクセス:禁止
- APK ファイルのサイドロード:禁止
[危険なアプリの検知]
- マルウェアの可能性があるアプリを自動検知
- 非準拠を通知
- 自動削除(設定可能)
セキュリティパッチ管理と自動更新
Androidデバイスのセキュリティパッチは、OSメーカー(Samsung、Sony等)と、Googleが異なるスケジュールで提供します。企業はこれらを一元管理する必要があります。
セキュリティパッチの提供スケジュール
Google のセキュリティパッチ(毎月第一金曜日):
OS レベルの脆弱性に対応。すべてのAndroidデバイスに配信。
OEM のセキュリティパッチ(メーカー依存):
デバイスメーカー固有の脆弱性対応。提供スケジュールがメーカーによってばらつく。
例:
- Samsung:毎月第一月曜日
- Sony:毎月第二月曜日
- その他:不定期
MDM による自動更新管理
更新方針の設定例:
[更新スケジュール]
- 重要度:Critical → 24時間以内に自動更新
- 重要度:High → 7日以内に自動更新
- 重要度:Medium → 30日以内に自動更新
[再起動タイミング]
- 営業時間外:自動再起動OK
- 営業時間内:ユーザーに通知、翌日再起動
[更新失敗時の対応]
- 再試行:最大3回
- 失敗後:IT部門に通知
- 非準拠デバイスに分類
自動更新による効果
| 項目 | 手動更新 | 自動更新 | 削減 |
|---|---|---|---|
| パッチ適用率 | 40~60% | 98~100% | 40~60% |
| IT 管理工数 | 200時間/年 | 10時間/年 | 190時間 |
| セキュリティインシデント | 年平均3~5件 | 年平均0~1件 | 2~5件 |
Managed Google Play での許可アプリ管理
許可アプリ一覧の作成手順
ステップ1:企業で使用するアプリを整理
[必須アプリ]
- 企業メール(Outlook Mobile)
- 営業管理(Salesforce)
- クラウドストレージ(OneDrive)
[部門別アプリ]
- 営業部:CRM、提案資料ツール
- 企画部:プロジェクト管理、分析ツール
- 事務部:会計システム、文書管理
[セキュリティツール]
- VPN クライアント(Cisco AnyConnect)
- 認証器(Microsoft Authenticator)
- セキュリティスキャナー(Mobile Threat Defense)
ステップ2:Google Play for Work に登録
- Google Workspace 管理コンソールにログイン
- 「Managed Google Play」を選択
- 使用するアプリを検索・承認
- 配信対象グループを指定
ステップ3:MDM と統合
- LOCKED MDM にログイン
- Android Enterprise ポリシーを設定
- Managed Google Play で承認したアプリを選択
- 配信方式を選択(強制 / オプション)
- 対象デバイスグループを指定
ステップ4:配信実行
- 「配信」ボタンをクリック
- デバイス側で自動インストール(数分以内)
- インストール状況をダッシュボードで監視
許可外アプリのブロック
Work Profile にて、Google Play Store からのアプリインストールを禁止できます。
[ポリシー設定]
- 「Google Play Store へのアクセス」→「禁止」
[効果]
- ユーザーがGoogle Play Store を開こうとするとブロック
- Managed Google Play 経由のアプリのみインストール可能
- 非許可アプリのインストール防止
[ユーザーへの説明]
- 「セキュリティポリシーで、Managed Google Play
からのアプリのみが利用可能です」と通知
COBO(業務専用デバイス)の運用フロー
COBO形式は、セキュリティレベルが最も高い代わりに、運用が複雑です。
COBO 初期セットアップ
ステップ1:デバイス一括購入
- 企業がメーカーから複数台をまとめて購入
- ABMなど、キャリア指定の配送を選択
- Google Workspaceアカウントと紐付け
ステップ2:初期設定の自動化
デバイス受け取り後、以下の設定を自動実行:
- Google Workspace アカウントの自動設定
- デバイス登録(MDMへのエンロール)
- セキュリティポリシープロファイルの配信
- 企業アプリの強制インストール
- Wi-Fi / VPN 設定の自動適用
ステップ3:デバイス配付
- ユーザーにデバイスを配付
- セットアップウィザード実行(言語設定、Google ID確認)
- 初日から全業務システムにアクセス可能
COBO 運用時のポリシー設定
最強度のセキュリティポリシー例:
[デバイスロック]
- 自動ロック時間:5分
- ロック失敗時:3回失敗後、5分ロック
[ネットワーク]
- Wi-Fi:企業SSID のみ許可
- VPN:常時接続(キルスイッチ ON)
- Bluetooth:禁止(側聞型攻撃防止)
[アプリ]
- Google Play Store:禁止
- USB デバッグ:禁止
- 開発者オプション:禁止
[カメラ・マイク]
- カメラ:禁止(情報漏洩防止)
- マイク:禁止(音声盗聴防止)
- 画面キャプチャ:禁止
[個人データ]
- 個人ファイル保存:禁止
- Bluetooth ファイル転送:禁止
COBO 紛失時の対応
[初期対応(数分以内)]
1. デバイス紛失報告を受ける
2. MDM から「Remote Lock」を実行
3. デバイスが即座にロック状態に
[2次対応(1時間以内)]
1. デバイスの位置情報を取得(GPS あれば)
2. 警察に紛失届けを提出
[3次対応(3日経過後)]
1. 回収見込みなし判定
2. MDM から「Complete Wipe」を実行
3. デバイス全体をリセット状態に
[4次対応]
1. 新規デバイスを配付
2. 前述の初期セットアップを実行
LOCKEDの詳細を見る Android Enterprise 管理でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →