LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

Androidゼロタッチ登録とは|仕組み・対応機種・導入手順を解説

関連トピック: Android Enterprise 管理ガイド|Managed Google Play・Work Profile の実装手順

Android のゼロタッチ登録(Zero-touch Enrollment)は、企業がAndroid端末を大量導入する際に、IT管理者の手作業を最小限に抑え、デバイスの初回起動時に自動でモバイルデバイス管理 MDMに登録できるGoogleの公式プロビジョニング機能です。本記事では、ゼロタッチ登録の仕組み、Samsung Knox Mobile Enrollment(KME)との違い、対応OEM一覧、ゼロタッチポータルの設定手順、Android Enterprise 管理との連携方法、導入メリット、注意点とトラブルシューティングまで、IT管理者向けに体系的に解説します。

ゼロタッチ登録(Zero-touch Enrollment)の概要

ゼロタッチ登録とは

ゼロタッチ登録は、Android 9.0(Pie)以降(一部OEMではAndroid 8.0対応)を搭載した対応デバイスで利用できる、企業向けのデバイスプロビジョニング機能です。Googleが提供するゼロタッチポータルを通じて、購入したデバイスにMDM設定を事前に紐付けておくことで、エンドユーザーがデバイスの電源を入れてネットワークに接続するだけで、自動的にMDMへの登録が開始されます。

なぜゼロタッチ登録が必要なのか

従来のAndroidデバイス導入では、IT管理者が以下の作業を1台ずつ手動で行う必要がありました。

[従来の手動プロビジョニング]

  1. デバイスの開封・電源ON
  2. Wi-Fi設定
  3. Googleアカウントのセットアップ
  4. MDMエージェントアプリのインストール
  5. MDMへの手動登録(QRコード読み取り or トークン入力)
  6. セキュリティポリシーの適用確認
  7. 業務アプリの配信・確認

  → 1台あたり 15〜30分 × 導入台数
  → 100台導入時: 25〜50時間の作業工数

ゼロタッチ登録を利用すれば、上記の手順2〜6が完全に自動化されます。IT管理者はゼロタッチポータルでの事前設定のみで完了し、デバイスはエンドユーザーに直接配送(ドロップシップ)することも可能です。

ゼロタッチ登録の主な特徴

項目内容
対応OSAndroid 9.0(Pie)以降(一部OEMではAndroid 8.0対応)
管理モードDevice Owner(完全管理)/ Work Profile(Android 10以降)
登録方式デバイス初回起動時に自動登録
ユーザー操作Wi-Fi接続のみ(それ以外は自動)
登録解除エンドユーザーによる解除不可(IT管理者のみ)
費用無料(Google提供)
前提条件対応OEMのデバイス+認定リセラーからの購入
選定ガイド(無料)

MDM選定ガイド

MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。

無料でダウンロード

ゼロタッチの仕組み

全体フロー

ゼロタッチ登録は、Google、OEM/リセラー、IT管理者、エンドユーザーの4者が関与する仕組みです。以下にエンドツーエンドのフローを示します。

┌─────────────────────────────────────────────────────────────────┐
│                  ゼロタッチ登録 全体フロー                        │
└─────────────────────────────────────────────────────────────────┘

[Phase 1: 購入・登録]

  ┌──────────┐    デバイス購入     ┌──────────────┐
  │  企業     │ ─────────────────→ │ 認定リセラー   │
  │ (IT管理者) │                    │ (販売代理店)   │
  └──────────┘                    └──────┬───────┘
       │                                 │
       │ ゼロタッチポータルで             │ デバイスIMEI/SNを
       │ MDM設定を紐付け                 │ ゼロタッチポータルに登録
       │                                 │
       ▼                                 ▼
  ┌──────────────────────────────────────────────┐
  │         Google ゼロタッチポータル               │
  │  (デバイス一覧 + MDM構成プロファイル)           │
  └──────────────────────────────────────────────┘

[Phase 2: 配送]

  ┌──────────────┐    デバイスを直接配送    ┌──────────────┐
  │ 認定リセラー   │ ──────────────────────→ │ エンドユーザー  │
  └──────────────┘    (ドロップシップ可)     └──────────────┘

[Phase 3: 初回起動・自動登録]

  ┌──────────────┐   電源ON    ┌────────────┐  構成取得   ┌─────────┐
  │ エンドユーザー  │ ─────────→ │ デバイス     │ ─────────→ │ Google   │
  │               │  Wi-Fi接続  │ (Android)   │           │ サーバー  │
  └──────────────┘            └──────┬─────┘           └────┬────┘
                                     │                      │
                                     │  MDM構成情報を返却     │
                                     │ ←────────────────────┘
                                     │
                                     ▼
                              ┌─────────────┐
                              │ MDMエージェント │
                              │ 自動インストール │
                              │ & 自動登録     │
                              └──────┬──────┘
                                     │
                                     ▼
                              ┌─────────────┐
                              │ セキュリティ   │
                              │ ポリシー適用   │
                              │ アプリ配信     │
                              └─────────────┘

各ステップの詳細

ステップ1:デバイスの購入とポータル登録

[リセラー側の操作]
1. 企業からデバイスの注文を受ける
2. デバイスのIMEI番号またはシリアル番号を取得
3. Google ゼロタッチポータルにデバイス情報を登録
4. 企業のゼロタッチアカウントにデバイスを紐付け

認定リセラーがデバイスをゼロタッチポータルに登録することが前提条件です。企業が独自にポータルへデバイスを追加することはできません(リセラー経由でのみ登録可能)。

ステップ2:MDM構成プロファイルの作成

[IT管理者の操作]
1. ゼロタッチポータル(https://partner.android.com/zerotouch)にログイン
2. 「構成」メニューから新規構成を作成
3. 以下を設定:
   - EMM DPC(MDMエージェント)の指定
   - EMM固有のプロビジョニング設定(JSON)
   - 企業名・連絡先・カスタムメッセージ
4. 作成した構成をデバイスに割り当て

ステップ3:デバイスの初回起動時の動作

[デバイス側の自動処理]
1. デバイスの電源ON
2. 言語・地域の選択
3. Wi-Fi(またはモバイルデータ)に接続
4. Googleサーバーにデバイス情報(IMEI等)を送信
5. ゼロタッチ構成が存在する場合:
   → MDMエージェント(DPC)を自動ダウンロード
   → DPCが起動し、MDMサーバーへ自動登録
   → Device Ownerモードでプロビジョニング完了
   → セキュリティポリシー・アプリが自動配信
6. ユーザーはGoogleアカウント設定等の最低限の操作のみ

技術的な仕組み

ゼロタッチ登録の裏側では、以下の技術要素が連携しています。

[技術アーキテクチャ]

  デバイス出荷時
  ├── OEMファームウェアにゼロタッチクライアントが組み込み済み
  ├── デバイス固有ID(IMEI/シリアル番号)がGoogleに登録済み
  └── 初回起動時にGoogleサーバーへ自動問い合わせ

  Googleサーバー側
  ├── デバイスIDとゼロタッチ構成のマッピングを保持
  ├── 構成情報にはDPCパッケージ名・プロビジョニングExtrasを含む
  └── デバイスからの問い合わせに対し構成情報を返却

  MDMサーバー側
  ├── DPC(Device Policy Controller)アプリを提供
  ├── プロビジョニングExtrasで認証トークン等を受け取り
  ├── Device Ownerとしてデバイスを登録
  └── ポリシー・アプリ・証明書等を配信

Samsung Knox Mobile Enrollment(KME)との違い

Samsung Knox Mobile Enrollment(KME)は、Samsung独自のデバイス自動登録機能です。ゼロタッチ登録と目的は類似していますが、対応範囲や機能に違いがあります。

比較表

比較項目ゼロタッチ登録Knox Mobile Enrollment(KME)
提供元GoogleSamsung
対応メーカー複数OEM(Google, Samsung, Sony等)Samsungのみ
対応OSAndroid 9.0以降(一部OEMでは8.0対応)最新5世代のAndroidバージョン(2026年時点でAndroid 12以降)
管理ポータルGoogle ゼロタッチポータルSamsung Knox Portal
管理モードDevice Owner / Work Profile(Android 10以降)Device Owner / Profile Owner
登録方式認定リセラー経由Samsung正規代理店 or IMEIアップロード
デバイス登録方法リセラーがポータルに登録IT管理者がIMEIを直接アップロード可
Wi-Fiプロファイル事前設定不可可能
カスタムセットアップ画面限定的(メッセージのみ)ブランドロゴ・利用規約表示等が可能
VPN事前設定不可可能(Knox VPN統合)
工場出荷状態リセット後再登録あり(構成が残る)再登録あり(構成が残る)
費用無料無料(Knox Suite契約で追加機能あり)
API提供あり(Customer API)あり(Knox API)

使い分けの指針

[判断フローチャート]

  デバイスはSamsung製のみ?
  │
  ├── YES → Knox Mobile Enrollment を検討
  │         ├── KME固有機能(Wi-Fi事前設定、VPN統合等)が必要?
  │         │   ├── YES → KME を採用
  │         │   └── NO  → ゼロタッチ登録でも可(併用も可能)
  │         └── 注: Samsung端末はゼロタッチとKMEの両方に対応
  │
  └── NO  → ゼロタッチ登録 を採用
            └── 複数メーカー混在環境では統一管理が容易

ポイント: Samsung端末はゼロタッチ登録とKMEの両方に対応しています。マルチベンダー環境では、管理の統一性を重視してゼロタッチ登録に一本化する企業が多い傾向にあります。一方、Samsung端末のみの環境でKME固有の機能(Wi-Fiプロファイル事前設定、VPN統合など)が必要な場合はKMEが有利です。

対応OEM一覧

ゼロタッチ登録に対応しているOEM(端末メーカー)は、Googleの認定を受けたメーカーに限られます。以下は主要な対応OEM一覧です。

グローバル主要OEM

メーカー代表的な対応シリーズ備考
GooglePixel シリーズ全般Pixel以降(初代Pixel含む)で対応
SamsungGalaxy S / A / Note / Z / Tab / XCoverKMEとの併用も可能
SonyXperia 1 / 5 / 10 / PRO シリーズ法人向けモデルで対応
Motorolamoto g / edge シリーズLenovo傘下
NokiaHMD Global製 Android端末Android One含む
OnePlusOnePlus 9 以降法人向け対応を拡大
OPPO一部法人向けモデル地域により異なる

日本市場で主要なOEM

メーカー代表的な対応シリーズ備考
SharpAQUOS wish / sense / R シリーズ国内法人向けで高シェア
FCNTarrows Be / We シリーズ法人向けモデルで対応。2023年に民事再生手続を経てLenovo傘下で事業継続
京セラDIGNO / TORQUE シリーズ高耐久モデルで法人需要あり。2025年3月にコンシューマー向けスマートフォン事業を終了し、法人向け端末に特化
SamsungGalaxy A / S シリーズ(国内版)キャリア販売モデルも対応
SonyXperia Ace / 10 シリーズ(国内版)国内キャリア向けモデル
GooglePixel シリーズ(国内版)SIMフリー・キャリア版ともに対応

対応デバイスの確認方法

[確認手順]
1. Googleの公式ドキュメントで最新の対応OEM一覧を確認
   → https://androidenterprisepartners.withgoogle.com/devices/
2. Android Enterprise Recommended デバイスから選定すると確実
3. リセラーに対象デバイスのゼロタッチ対応可否を事前確認

注意: 同一メーカー・同一シリーズであっても、販売地域やキャリアモデルによってゼロタッチ登録に対応していない場合があります。購入前に必ずリセラーに確認してください。

ゼロタッチポータルの設定手順

前提条件

ゼロタッチポータルを利用するには、以下の準備が必要です。

[前提条件チェックリスト]
□ Google Workspace または Cloud Identity のアカウントを保有
□ ゼロタッチ登録対応のデバイスを購入済み(または購入予定)
□ 認定リセラーがデバイスをゼロタッチポータルに登録済み
□ MDM(EMM)ソリューションが導入済み or 選定済み
□ MDMのDPC(Device Policy Controller)情報を入手済み

ステップ1:ゼロタッチポータルへのアクセス

[操作手順]
1. ブラウザで https://partner.android.com/zerotouch にアクセス
2. Google Workspace 管理者アカウントでログイン
3. 初回アクセス時、利用規約に同意
4. ダッシュボードが表示される

ゼロタッチポータルへのアクセス権限は、Google Workspace管理者がGoogle管理コンソールから付与します。

[アクセス権限の付与手順]
1. Google 管理コンソール(https://admin.google.com)にログイン
2. 「デバイス」→「モバイルとエンドポイント」→「設定」
3. 「ゼロタッチ登録」を選択
4. 担当者のメールアドレスを追加
5. ロールを選択(管理者 or オーナー)

ステップ2:構成プロファイルの作成

構成プロファイルは、デバイスがどのMDMに自動登録されるかを定義する設定です。

[操作手順]
1. ゼロタッチポータルの左メニューから「構成」を選択
2. 「+」ボタンをクリックして新規構成を作成
3. 以下の項目を設定:

   ┌─────────────────────────────────────────────┐
   │ 構成名:    例)本番環境MDM構成               │
   │                                              │
   │ EMM DPC:   ドロップダウンからMDMを選択       │
   │            例)Locked MDM / Intune / CLOMO 等│
   │                                              │
   │ DPC Extras: MDM固有のプロビジョニング設定    │
   │            (JSON形式)                       │
   │                                              │
   │ 会社名:    例)株式会社○○                   │
   │                                              │
   │ 連絡先メール: admin@example.co.jp            │
   │                                              │
   │ 連絡先電話番号: 03-XXXX-XXXX                 │
   │                                              │
   │ カスタムメッセージ:                           │
   │   例)会社支給端末のセットアップ中です。      │
   │       完了まで数分お待ちください。            │
   └─────────────────────────────────────────────┘

4. 「追加」をクリックして構成を保存

ステップ3:DPC Extras の設定例

DPC Extras はMDMベンダーごとに異なるJSON形式の設定です。代表的な例を示します。

{
  "android.app.extra.PROVISIONING_ADMIN_EXTRAS_BUNDLE": {
    "server_url": "https://mdm.example.com/enroll",
    "enrollment_token": "YOUR_ENROLLMENT_TOKEN",
    "company_name": "株式会社○○"
  }
}

各MDMベンダーの公式ドキュメントでDPC Extras の正確なフォーマットを必ず確認してください。

ステップ4:デバイスへの構成割り当て

[操作手順]
1. ゼロタッチポータルの左メニューから「デバイス」を選択
2. リセラーが登録したデバイス一覧が表示される
3. 構成を割り当てるデバイスを選択(複数選択可)
4. 「構成を割り当て」をクリック
5. ステップ2で作成した構成を選択
6. 「割り当て」をクリック

[一括割り当て]
- CSVファイルによる一括割り当てにも対応
- Customer API を使用したプログラムによる自動割り当ても可能

ステップ5:設定の確認とテスト

[テスト手順]
1. テスト用デバイスを1台用意
2. デバイスを工場出荷状態にリセット
3. 電源ON → Wi-Fi接続
4. 自動的にMDMエージェントがインストールされることを確認
5. MDMコンソールでデバイスが登録されたことを確認
6. ポリシー・アプリが正しく配信されることを確認
7. 問題なければ、残りのデバイスにも同じ構成を適用

MDMとの連携設定

Android Enterprise バインディング

ゼロタッチ登録をMDMと連携させるには、まずMDMとAndroid Enterpriseのバインディング(紐付け)が必要です。

[バインディング手順(一般的なフロー)]

  ┌──────────┐                    ┌──────────────┐
  │ MDMコンソール │ ── バインド開始 ──→ │ Google Play  │
  │            │                    │ 管理用アカウント │
  └──────────┘                    └──────┬───────┘
       │                                 │
       │ Managed Google Play              │ 企業アカウント
       │ 企業アカウントを作成              │ と紐付け
       │                                 │
       ▼                                 ▼
  ┌──────────────────────────────────────────┐
  │       Android Enterprise 連携完了          │
  │  (MDMがDevice Owner設定を配信可能に)       │
  └──────────────────────────────────────────┘

MDMコンソールでの登録トークン取得

[操作手順]
1. MDMコンソールにログイン
2. Android Enterprise 設定画面を開く
3. 「登録トークン」または「Enrollment Token」を生成
4. トークンをコピー
5. ゼロタッチポータルのDPC Extrasに設定

連携確認ポイント

[連携チェックリスト]
□ MDMとAndroid Enterpriseのバインディングが完了している
□ MDMコンソールでゼロタッチ登録が有効になっている
□ DPC Extras に正しい登録トークン/サーバーURLが設定されている
□ テストデバイスでエンドツーエンドの動作確認が完了している
□ MDMコンソール上でデバイスが「管理対象」として表示される
□ ポリシー・アプリ配信が正常に動作する

導入時のメリット

メリット1:IT部門の工数削減

[工数比較]

  手動プロビジョニング:
  ┌────────────────────────────────────────────┐
  │ 1台あたり: 15〜30分                         │
  │ 100台導入: 25〜50時間(3〜6人日)            │
  │ 1000台導入: 250〜500時間(31〜62人日)       │
  │ → IT担当者の長期拘束、繁忙期のボトルネック    │
  └────────────────────────────────────────────┘

  ゼロタッチ登録:
  ┌────────────────────────────────────────────┐
  │ 初期設定: 1〜2時間(構成作成+テスト)         │
  │ 1台あたり: ポータルでの割り当て約1分           │
  │ 100台導入: 初期設定 + 割り当て約2時間         │
  │ 1000台導入: 初期設定 + 一括割り当て約3時間    │
  │ → 台数が増えるほど効率化効果が大きい           │
  └────────────────────────────────────────────┘

  削減効果:
  ├── 100台導入時:  約90%の工数削減
  └── 1000台導入時: 約99%の工数削減

メリット2:セキュリティ強化

セキュリティ観点ゼロタッチ登録による効果
MDM登録の強制初回起動時に自動登録。ユーザーによるスキップ不可
工場出荷リセット耐性リセット後も再度ゼロタッチ構成が適用される
登録解除防止Device Ownerモードのため、ユーザーがMDMを解除不可
ポリシー適用の即時性デバイス起動直後からポリシーが適用される
デバイス紛失対策MDM登録が強制されるため、リモートワイプが確実に実行可能

メリット3:ユーザー体験の向上

[エンドユーザーの体験]

  従来:
  1. IT部門にデバイスを持参
  2. IT担当者がセットアップ(待ち時間発生)
  3. セットアップ完了後にデバイスを受け取り
  → 受取までに1日〜数日かかることも

  ゼロタッチ登録:
  1. デバイスが自席(またはリモート勤務先)に届く
  2. 電源ON → Wi-Fi接続
  3. 自動でセットアップ完了(数分)
  4. すぐに業務開始可能
  → 受取から業務開始まで数分

メリット4:ドロップシップ対応

IT管理者がデバイスに物理的に触れることなく、リセラーからエンドユーザーに直接配送できます。リモートワーク環境や複数拠点を持つ企業にとって、物流コストと時間の大幅な削減につながります。

注意点とトラブルシューティング

導入前の注意点

1. 認定リセラー経由での購入が必須

[重要]
ゼロタッチ登録を利用するには、Googleが認定した
リセラー(販売代理店)からデバイスを購入する必要があります。

- 家電量販店やECサイトでの一般購入品は登録不可
- キャリア(docomo, au, SoftBank等)が認定リセラーと
  なっている場合は、キャリア経由の法人契約でも利用可能
- 認定リセラー一覧はGoogleの公式サイトで確認

2. Work Profileモードの対応状況

Android 10以降では、ゼロタッチ登録でWork Profile(COPE:会社所有の個人利用端末を含む)モードでのプロビジョニングにも対応しています。ただし、Android 9以前のデバイスではDevice Owner(完全管理)モードのみが対象です。純粋なBYOD(個人所有端末)環境では、引き続きQRコード登録やManaged Google Playアカウント方式も検討してください。

3. ネットワーク環境の確認

[必要なネットワーク接続先]
デバイスの初回セットアップ時に、以下のドメインへの
アクセスが必要です。ファイアウォールやプロキシで
ブロックされていないことを確認してください。

- *.google.com
- *.googleapis.com
- *.gstatic.com
- *.android.com
- accounts.google.com
- play.google.com
- MDMベンダーのサーバードメイン

よくあるトラブルと対処法

トラブル1:デバイス起動時にゼロタッチ登録が開始されない

[原因と対処]
原因1: リセラーがデバイスをポータルに未登録
→ 対処: リセラーに確認し、IMEI登録を依頼

原因2: ゼロタッチポータルで構成が未割り当て
→ 対処: ポータルでデバイスに構成を割り当て

原因3: デバイスがゼロタッチ非対応モデル
→ 対処: Android Enterprise Recommended一覧で対応確認

原因4: ネットワーク接続の問題
→ 対処: Wi-Fi接続を確認。必要なドメインがブロック
         されていないかファイアウォール設定を確認

原因5: デバイスが中古品でFRP(Factory Reset Protection)が有効
→ 対処: 前のアカウントを解除してからリセット

トラブル2:MDMへの登録が失敗する

[原因と対処]
原因1: DPC Extras のJSON形式が不正
→ 対処: JSONバリデーターで構文を確認。MDMベンダーの
         ドキュメントでフォーマットを再確認

原因2: 登録トークンの有効期限切れ
→ 対処: MDMコンソールで新しいトークンを生成し、
         ゼロタッチポータルのDPC Extrasを更新

原因3: MDMサーバーへの接続エラー
→ 対処: MDMサーバーの稼働状況を確認。ネットワーク設定を確認

原因4: Android Enterprise バインディング未完了
→ 対処: MDMコンソールでバインディング状態を確認

トラブル3:ゼロタッチ構成を解除したい

[解除手順]
1. ゼロタッチポータルにログイン
2. 「デバイス」から対象デバイスを選択
3. 構成の割り当てを解除(「構成なし」に変更)
4. デバイスを工場出荷状態にリセット
5. 次回起動時はゼロタッチ登録が発動しない

※ 注意: 構成解除後も、既にMDMに登録済みのデバイスは
  MDM側で別途登録解除が必要

運用上のベストプラクティス

[推奨事項]
1. 構成プロファイルは本番用とテスト用を分けて管理する
2. 新しいMDM設定を適用する前に、必ずテストデバイスで検証する
3. DPC Extras の変更履歴を社内ドキュメントに記録する
4. 登録トークンの有効期限を管理し、定期的に更新する
5. 複数拠点がある場合、拠点ごとに構成を分けることも検討
6. Customer API を活用して、デバイス登録の自動化を検討
7. ゼロタッチポータルのアクセス権限は最小限の管理者に限定

まとめ

ゼロタッチ登録は、Androidデバイスの大量導入を効率化し、セキュリティを強化するための重要な仕組みです。

[ゼロタッチ登録の要点]

  ✓ IT管理者の手作業を大幅に削減(90%以上の工数削減)
  ✓ 初回起動時に自動でMDM登録(ユーザーによるスキップ不可)
  ✓ 工場出荷リセット後も再登録が強制される高いセキュリティ
  ✓ ドロップシップに対応し、リモートワーク環境でも導入可能
  ✓ 複数OEMに対応し、マルチベンダー環境でも統一管理が可能
  ✓ Google提供の無料サービス

ゼロタッチ登録の導入を検討されている方、MDMの選定や設定でお困りの方は、ぜひお気軽にご相談ください。

お問い合わせはこちら → https://locked.jp/contact/


参考リンク

関連記事

商標について:本記事に記載されているCLOMOIntuneGoogle Workspace等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MDM

この課題、LOCKEDで解決できます

「MDM選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード