Android のゼロタッチ登録(Zero-touch Enrollment)は、企業がAndroid端末を大量導入する際に、IT管理者の手作業を最小限に抑え、デバイスの初回起動時に自動でモバイルデバイス管理 MDMに登録できるGoogleの公式プロビジョニング機能です。本記事では、ゼロタッチ登録の仕組み、Samsung Knox Mobile Enrollment(KME)との違い、対応OEM一覧、ゼロタッチポータルの設定手順、Android Enterprise 管理との連携方法、導入メリット、注意点とトラブルシューティングまで、IT管理者向けに体系的に解説します。
ゼロタッチ登録(Zero-touch Enrollment)の概要
ゼロタッチ登録とは
ゼロタッチ登録は、Android 9.0(Pie)以降(一部OEMではAndroid 8.0対応)を搭載した対応デバイスで利用できる、企業向けのデバイスプロビジョニング機能です。Googleが提供するゼロタッチポータルを通じて、購入したデバイスにMDM設定を事前に紐付けておくことで、エンドユーザーがデバイスの電源を入れてネットワークに接続するだけで、自動的にMDMへの登録が開始されます。
なぜゼロタッチ登録が必要なのか
従来のAndroidデバイス導入では、IT管理者が以下の作業を1台ずつ手動で行う必要がありました。
[従来の手動プロビジョニング]
1. デバイスの開封・電源ON
2. Wi-Fi設定
3. Googleアカウントのセットアップ
4. MDMエージェントアプリのインストール
5. MDMへの手動登録(QRコード読み取り or トークン入力)
6. セキュリティポリシーの適用確認
7. 業務アプリの配信・確認
→ 1台あたり 15〜30分 × 導入台数
→ 100台導入時: 25〜50時間の作業工数
ゼロタッチ登録を利用すれば、上記の手順2〜6が完全に自動化されます。IT管理者はゼロタッチポータルでの事前設定のみで完了し、デバイスはエンドユーザーに直接配送(ドロップシップ)することも可能です。
ゼロタッチ登録の主な特徴
| 項目 | 内容 |
|---|---|
| 対応OS | Android 9.0(Pie)以降(一部OEMではAndroid 8.0対応) |
| 管理モード | Device Owner(完全管理)/ Work Profile(Android 10以降) |
| 登録方式 | デバイス初回起動時に自動登録 |
| ユーザー操作 | Wi-Fi接続のみ(それ以外は自動) |
| 登録解除 | エンドユーザーによる解除不可(IT管理者のみ) |
| 費用 | 無料(Google提供) |
| 前提条件 | 対応OEMのデバイス+認定リセラーからの購入 |
MDM選定ガイド
MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。
ゼロタッチの仕組み
全体フロー
ゼロタッチ登録は、Google、OEM/リセラー、IT管理者、エンドユーザーの4者が関与する仕組みです。以下にエンドツーエンドのフローを示します。
┌─────────────────────────────────────────────────────────────────┐
│ ゼロタッチ登録 全体フロー │
└─────────────────────────────────────────────────────────────────┘
[Phase 1: 購入・登録]
┌──────────┐ デバイス購入 ┌──────────────┐
│ 企業 │ ─────────────────→ │ 認定リセラー │
│ (IT管理者) │ │ (販売代理店) │
└──────────┘ └──────┬───────┘
│ │
│ ゼロタッチポータルで │ デバイスIMEI/SNを
│ MDM設定を紐付け │ ゼロタッチポータルに登録
│ │
▼ ▼
┌──────────────────────────────────────────────┐
│ Google ゼロタッチポータル │
│ (デバイス一覧 + MDM構成プロファイル) │
└──────────────────────────────────────────────┘
[Phase 2: 配送]
┌──────────────┐ デバイスを直接配送 ┌──────────────┐
│ 認定リセラー │ ──────────────────────→ │ エンドユーザー │
└──────────────┘ (ドロップシップ可) └──────────────┘
[Phase 3: 初回起動・自動登録]
┌──────────────┐ 電源ON ┌────────────┐ 構成取得 ┌─────────┐
│ エンドユーザー │ ─────────→ │ デバイス │ ─────────→ │ Google │
│ │ Wi-Fi接続 │ (Android) │ │ サーバー │
└──────────────┘ └──────┬─────┘ └────┬────┘
│ │
│ MDM構成情報を返却 │
│ ←────────────────────┘
│
▼
┌─────────────┐
│ MDMエージェント │
│ 自動インストール │
│ & 自動登録 │
└──────┬──────┘
│
▼
┌─────────────┐
│ セキュリティ │
│ ポリシー適用 │
│ アプリ配信 │
└─────────────┘
各ステップの詳細
ステップ1:デバイスの購入とポータル登録
[リセラー側の操作]
1. 企業からデバイスの注文を受ける
2. デバイスのIMEI番号またはシリアル番号を取得
3. Google ゼロタッチポータルにデバイス情報を登録
4. 企業のゼロタッチアカウントにデバイスを紐付け
認定リセラーがデバイスをゼロタッチポータルに登録することが前提条件です。企業が独自にポータルへデバイスを追加することはできません(リセラー経由でのみ登録可能)。
ステップ2:MDM構成プロファイルの作成
[IT管理者の操作]
1. ゼロタッチポータル(https://partner.android.com/zerotouch)にログイン
2. 「構成」メニューから新規構成を作成
3. 以下を設定:
- EMM DPC(MDMエージェント)の指定
- EMM固有のプロビジョニング設定(JSON)
- 企業名・連絡先・カスタムメッセージ
4. 作成した構成をデバイスに割り当て
ステップ3:デバイスの初回起動時の動作
[デバイス側の自動処理]
1. デバイスの電源ON
2. 言語・地域の選択
3. Wi-Fi(またはモバイルデータ)に接続
4. Googleサーバーにデバイス情報(IMEI等)を送信
5. ゼロタッチ構成が存在する場合:
→ MDMエージェント(DPC)を自動ダウンロード
→ DPCが起動し、MDMサーバーへ自動登録
→ Device Ownerモードでプロビジョニング完了
→ セキュリティポリシー・アプリが自動配信
6. ユーザーはGoogleアカウント設定等の最低限の操作のみ
技術的な仕組み
ゼロタッチ登録の裏側では、以下の技術要素が連携しています。
[技術アーキテクチャ]
デバイス出荷時
├── OEMファームウェアにゼロタッチクライアントが組み込み済み
├── デバイス固有ID(IMEI/シリアル番号)がGoogleに登録済み
└── 初回起動時にGoogleサーバーへ自動問い合わせ
Googleサーバー側
├── デバイスIDとゼロタッチ構成のマッピングを保持
├── 構成情報にはDPCパッケージ名・プロビジョニングExtrasを含む
└── デバイスからの問い合わせに対し構成情報を返却
MDMサーバー側
├── DPC(Device Policy Controller)アプリを提供
├── プロビジョニングExtrasで認証トークン等を受け取り
├── Device Ownerとしてデバイスを登録
└── ポリシー・アプリ・証明書等を配信
Samsung Knox Mobile Enrollment(KME)との違い
Samsung Knox Mobile Enrollment(KME)は、Samsung独自のデバイス自動登録機能です。ゼロタッチ登録と目的は類似していますが、対応範囲や機能に違いがあります。
比較表
| 比較項目 | ゼロタッチ登録 | Knox Mobile Enrollment(KME) |
|---|---|---|
| 提供元 | Samsung | |
| 対応メーカー | 複数OEM(Google, Samsung, Sony等) | Samsungのみ |
| 対応OS | Android 9.0以降(一部OEMでは8.0対応) | 最新5世代のAndroidバージョン(2026年時点でAndroid 12以降) |
| 管理ポータル | Google ゼロタッチポータル | Samsung Knox Portal |
| 管理モード | Device Owner / Work Profile(Android 10以降) | Device Owner / Profile Owner |
| 登録方式 | 認定リセラー経由 | Samsung正規代理店 or IMEIアップロード |
| デバイス登録方法 | リセラーがポータルに登録 | IT管理者がIMEIを直接アップロード可 |
| Wi-Fiプロファイル事前設定 | 不可 | 可能 |
| カスタムセットアップ画面 | 限定的(メッセージのみ) | ブランドロゴ・利用規約表示等が可能 |
| VPN事前設定 | 不可 | 可能(Knox VPN統合) |
| 工場出荷状態リセット後 | 再登録あり(構成が残る) | 再登録あり(構成が残る) |
| 費用 | 無料 | 無料(Knox Suite契約で追加機能あり) |
| API提供 | あり(Customer API) | あり(Knox API) |
使い分けの指針
[判断フローチャート]
デバイスはSamsung製のみ?
│
├── YES → Knox Mobile Enrollment を検討
│ ├── KME固有機能(Wi-Fi事前設定、VPN統合等)が必要?
│ │ ├── YES → KME を採用
│ │ └── NO → ゼロタッチ登録でも可(併用も可能)
│ └── 注: Samsung端末はゼロタッチとKMEの両方に対応
│
└── NO → ゼロタッチ登録 を採用
└── 複数メーカー混在環境では統一管理が容易
ポイント: Samsung端末はゼロタッチ登録とKMEの両方に対応しています。マルチベンダー環境では、管理の統一性を重視してゼロタッチ登録に一本化する企業が多い傾向にあります。一方、Samsung端末のみの環境でKME固有の機能(Wi-Fiプロファイル事前設定、VPN統合など)が必要な場合はKMEが有利です。
対応OEM一覧
ゼロタッチ登録に対応しているOEM(端末メーカー)は、Googleの認定を受けたメーカーに限られます。以下は主要な対応OEM一覧です。
グローバル主要OEM
| メーカー | 代表的な対応シリーズ | 備考 |
|---|---|---|
| Pixel シリーズ全般 | Pixel以降(初代Pixel含む)で対応 | |
| Samsung | Galaxy S / A / Note / Z / Tab / XCover | KMEとの併用も可能 |
| Sony | Xperia 1 / 5 / 10 / PRO シリーズ | 法人向けモデルで対応 |
| Motorola | moto g / edge シリーズ | Lenovo傘下 |
| Nokia | HMD Global製 Android端末 | Android One含む |
| OnePlus | OnePlus 9 以降 | 法人向け対応を拡大 |
| OPPO | 一部法人向けモデル | 地域により異なる |
日本市場で主要なOEM
| メーカー | 代表的な対応シリーズ | 備考 |
|---|---|---|
| Sharp | AQUOS wish / sense / R シリーズ | 国内法人向けで高シェア |
| FCNT | arrows Be / We シリーズ | 法人向けモデルで対応。2023年に民事再生手続を経てLenovo傘下で事業継続 |
| 京セラ | DIGNO / TORQUE シリーズ | 高耐久モデルで法人需要あり。2025年3月にコンシューマー向けスマートフォン事業を終了し、法人向け端末に特化 |
| Samsung | Galaxy A / S シリーズ(国内版) | キャリア販売モデルも対応 |
| Sony | Xperia Ace / 10 シリーズ(国内版) | 国内キャリア向けモデル |
| Pixel シリーズ(国内版) | SIMフリー・キャリア版ともに対応 |
対応デバイスの確認方法
[確認手順]
1. Googleの公式ドキュメントで最新の対応OEM一覧を確認
→ https://androidenterprisepartners.withgoogle.com/devices/
2. Android Enterprise Recommended デバイスから選定すると確実
3. リセラーに対象デバイスのゼロタッチ対応可否を事前確認
注意: 同一メーカー・同一シリーズであっても、販売地域やキャリアモデルによってゼロタッチ登録に対応していない場合があります。購入前に必ずリセラーに確認してください。
ゼロタッチポータルの設定手順
前提条件
ゼロタッチポータルを利用するには、以下の準備が必要です。
[前提条件チェックリスト]
□ Google Workspace または Cloud Identity のアカウントを保有
□ ゼロタッチ登録対応のデバイスを購入済み(または購入予定)
□ 認定リセラーがデバイスをゼロタッチポータルに登録済み
□ MDM(EMM)ソリューションが導入済み or 選定済み
□ MDMのDPC(Device Policy Controller)情報を入手済み
ステップ1:ゼロタッチポータルへのアクセス
[操作手順]
1. ブラウザで https://partner.android.com/zerotouch にアクセス
2. Google Workspace 管理者アカウントでログイン
3. 初回アクセス時、利用規約に同意
4. ダッシュボードが表示される
ゼロタッチポータルへのアクセス権限は、Google Workspace管理者がGoogle管理コンソールから付与します。
[アクセス権限の付与手順]
1. Google 管理コンソール(https://admin.google.com)にログイン
2. 「デバイス」→「モバイルとエンドポイント」→「設定」
3. 「ゼロタッチ登録」を選択
4. 担当者のメールアドレスを追加
5. ロールを選択(管理者 or オーナー)
ステップ2:構成プロファイルの作成
構成プロファイルは、デバイスがどのMDMに自動登録されるかを定義する設定です。
[操作手順]
1. ゼロタッチポータルの左メニューから「構成」を選択
2. 「+」ボタンをクリックして新規構成を作成
3. 以下の項目を設定:
┌─────────────────────────────────────────────┐
│ 構成名: 例)本番環境MDM構成 │
│ │
│ EMM DPC: ドロップダウンからMDMを選択 │
│ 例)Locked MDM / Intune / CLOMO 等│
│ │
│ DPC Extras: MDM固有のプロビジョニング設定 │
│ (JSON形式) │
│ │
│ 会社名: 例)株式会社○○ │
│ │
│ 連絡先メール: admin@example.co.jp │
│ │
│ 連絡先電話番号: 03-XXXX-XXXX │
│ │
│ カスタムメッセージ: │
│ 例)会社支給端末のセットアップ中です。 │
│ 完了まで数分お待ちください。 │
└─────────────────────────────────────────────┘
4. 「追加」をクリックして構成を保存
ステップ3:DPC Extras の設定例
DPC Extras はMDMベンダーごとに異なるJSON形式の設定です。代表的な例を示します。
{
"android.app.extra.PROVISIONING_ADMIN_EXTRAS_BUNDLE": {
"server_url": "https://mdm.example.com/enroll",
"enrollment_token": "YOUR_ENROLLMENT_TOKEN",
"company_name": "株式会社○○"
}
}
各MDMベンダーの公式ドキュメントでDPC Extras の正確なフォーマットを必ず確認してください。
ステップ4:デバイスへの構成割り当て
[操作手順]
1. ゼロタッチポータルの左メニューから「デバイス」を選択
2. リセラーが登録したデバイス一覧が表示される
3. 構成を割り当てるデバイスを選択(複数選択可)
4. 「構成を割り当て」をクリック
5. ステップ2で作成した構成を選択
6. 「割り当て」をクリック
[一括割り当て]
- CSVファイルによる一括割り当てにも対応
- Customer API を使用したプログラムによる自動割り当ても可能
ステップ5:設定の確認とテスト
[テスト手順]
1. テスト用デバイスを1台用意
2. デバイスを工場出荷状態にリセット
3. 電源ON → Wi-Fi接続
4. 自動的にMDMエージェントがインストールされることを確認
5. MDMコンソールでデバイスが登録されたことを確認
6. ポリシー・アプリが正しく配信されることを確認
7. 問題なければ、残りのデバイスにも同じ構成を適用
MDMとの連携設定
Android Enterprise バインディング
ゼロタッチ登録をMDMと連携させるには、まずMDMとAndroid Enterpriseのバインディング(紐付け)が必要です。
[バインディング手順(一般的なフロー)]
┌──────────┐ ┌──────────────┐
│ MDMコンソール │ ── バインド開始 ──→ │ Google Play │
│ │ │ 管理用アカウント │
└──────────┘ └──────┬───────┘
│ │
│ Managed Google Play │ 企業アカウント
│ 企業アカウントを作成 │ と紐付け
│ │
▼ ▼
┌──────────────────────────────────────────┐
│ Android Enterprise 連携完了 │
│ (MDMがDevice Owner設定を配信可能に) │
└──────────────────────────────────────────┘
MDMコンソールでの登録トークン取得
[操作手順]
1. MDMコンソールにログイン
2. Android Enterprise 設定画面を開く
3. 「登録トークン」または「Enrollment Token」を生成
4. トークンをコピー
5. ゼロタッチポータルのDPC Extrasに設定
連携確認ポイント
[連携チェックリスト]
□ MDMとAndroid Enterpriseのバインディングが完了している
□ MDMコンソールでゼロタッチ登録が有効になっている
□ DPC Extras に正しい登録トークン/サーバーURLが設定されている
□ テストデバイスでエンドツーエンドの動作確認が完了している
□ MDMコンソール上でデバイスが「管理対象」として表示される
□ ポリシー・アプリ配信が正常に動作する
導入時のメリット
メリット1:IT部門の工数削減
[工数比較]
手動プロビジョニング:
┌────────────────────────────────────────────┐
│ 1台あたり: 15〜30分 │
│ 100台導入: 25〜50時間(3〜6人日) │
│ 1000台導入: 250〜500時間(31〜62人日) │
│ → IT担当者の長期拘束、繁忙期のボトルネック │
└────────────────────────────────────────────┘
ゼロタッチ登録:
┌────────────────────────────────────────────┐
│ 初期設定: 1〜2時間(構成作成+テスト) │
│ 1台あたり: ポータルでの割り当て約1分 │
│ 100台導入: 初期設定 + 割り当て約2時間 │
│ 1000台導入: 初期設定 + 一括割り当て約3時間 │
│ → 台数が増えるほど効率化効果が大きい │
└────────────────────────────────────────────┘
削減効果:
├── 100台導入時: 約90%の工数削減
└── 1000台導入時: 約99%の工数削減
メリット2:セキュリティ強化
| セキュリティ観点 | ゼロタッチ登録による効果 |
|---|---|
| MDM登録の強制 | 初回起動時に自動登録。ユーザーによるスキップ不可 |
| 工場出荷リセット耐性 | リセット後も再度ゼロタッチ構成が適用される |
| 登録解除防止 | Device Ownerモードのため、ユーザーがMDMを解除不可 |
| ポリシー適用の即時性 | デバイス起動直後からポリシーが適用される |
| デバイス紛失対策 | MDM登録が強制されるため、リモートワイプが確実に実行可能 |
メリット3:ユーザー体験の向上
[エンドユーザーの体験]
従来:
1. IT部門にデバイスを持参
2. IT担当者がセットアップ(待ち時間発生)
3. セットアップ完了後にデバイスを受け取り
→ 受取までに1日〜数日かかることも
ゼロタッチ登録:
1. デバイスが自席(またはリモート勤務先)に届く
2. 電源ON → Wi-Fi接続
3. 自動でセットアップ完了(数分)
4. すぐに業務開始可能
→ 受取から業務開始まで数分
メリット4:ドロップシップ対応
IT管理者がデバイスに物理的に触れることなく、リセラーからエンドユーザーに直接配送できます。リモートワーク環境や複数拠点を持つ企業にとって、物流コストと時間の大幅な削減につながります。
注意点とトラブルシューティング
導入前の注意点
1. 認定リセラー経由での購入が必須
[重要]
ゼロタッチ登録を利用するには、Googleが認定した
リセラー(販売代理店)からデバイスを購入する必要があります。
- 家電量販店やECサイトでの一般購入品は登録不可
- キャリア(docomo, au, SoftBank等)が認定リセラーと
なっている場合は、キャリア経由の法人契約でも利用可能
- 認定リセラー一覧はGoogleの公式サイトで確認
2. Work Profileモードの対応状況
Android 10以降では、ゼロタッチ登録でWork Profile(COPE:会社所有の個人利用端末を含む)モードでのプロビジョニングにも対応しています。ただし、Android 9以前のデバイスではDevice Owner(完全管理)モードのみが対象です。純粋なBYOD(個人所有端末)環境では、引き続きQRコード登録やManaged Google Playアカウント方式も検討してください。
3. ネットワーク環境の確認
[必要なネットワーク接続先]
デバイスの初回セットアップ時に、以下のドメインへの
アクセスが必要です。ファイアウォールやプロキシで
ブロックされていないことを確認してください。
- *.google.com
- *.googleapis.com
- *.gstatic.com
- *.android.com
- accounts.google.com
- play.google.com
- MDMベンダーのサーバードメイン
よくあるトラブルと対処法
トラブル1:デバイス起動時にゼロタッチ登録が開始されない
[原因と対処]
原因1: リセラーがデバイスをポータルに未登録
→ 対処: リセラーに確認し、IMEI登録を依頼
原因2: ゼロタッチポータルで構成が未割り当て
→ 対処: ポータルでデバイスに構成を割り当て
原因3: デバイスがゼロタッチ非対応モデル
→ 対処: Android Enterprise Recommended一覧で対応確認
原因4: ネットワーク接続の問題
→ 対処: Wi-Fi接続を確認。必要なドメインがブロック
されていないかファイアウォール設定を確認
原因5: デバイスが中古品でFRP(Factory Reset Protection)が有効
→ 対処: 前のアカウントを解除してからリセット
トラブル2:MDMへの登録が失敗する
[原因と対処]
原因1: DPC Extras のJSON形式が不正
→ 対処: JSONバリデーターで構文を確認。MDMベンダーの
ドキュメントでフォーマットを再確認
原因2: 登録トークンの有効期限切れ
→ 対処: MDMコンソールで新しいトークンを生成し、
ゼロタッチポータルのDPC Extrasを更新
原因3: MDMサーバーへの接続エラー
→ 対処: MDMサーバーの稼働状況を確認。ネットワーク設定を確認
原因4: Android Enterprise バインディング未完了
→ 対処: MDMコンソールでバインディング状態を確認
トラブル3:ゼロタッチ構成を解除したい
[解除手順]
1. ゼロタッチポータルにログイン
2. 「デバイス」から対象デバイスを選択
3. 構成の割り当てを解除(「構成なし」に変更)
4. デバイスを工場出荷状態にリセット
5. 次回起動時はゼロタッチ登録が発動しない
※ 注意: 構成解除後も、既にMDMに登録済みのデバイスは
MDM側で別途登録解除が必要
運用上のベストプラクティス
[推奨事項]
1. 構成プロファイルは本番用とテスト用を分けて管理する
2. 新しいMDM設定を適用する前に、必ずテストデバイスで検証する
3. DPC Extras の変更履歴を社内ドキュメントに記録する
4. 登録トークンの有効期限を管理し、定期的に更新する
5. 複数拠点がある場合、拠点ごとに構成を分けることも検討
6. Customer API を活用して、デバイス登録の自動化を検討
7. ゼロタッチポータルのアクセス権限は最小限の管理者に限定
まとめ
ゼロタッチ登録は、Androidデバイスの大量導入を効率化し、セキュリティを強化するための重要な仕組みです。
[ゼロタッチ登録の要点]
✓ IT管理者の手作業を大幅に削減(90%以上の工数削減)
✓ 初回起動時に自動でMDM登録(ユーザーによるスキップ不可)
✓ 工場出荷リセット後も再登録が強制される高いセキュリティ
✓ ドロップシップに対応し、リモートワーク環境でも導入可能
✓ 複数OEMに対応し、マルチベンダー環境でも統一管理が可能
✓ Google提供の無料サービス
ゼロタッチ登録の導入を検討されている方、MDMの選定や設定でお困りの方は、ぜひお気軽にご相談ください。
お問い合わせはこちら → https://locked.jp/contact/
参考リンク
- Android Enterprise ゼロタッチ登録 公式ガイド
- Android Enterprise Recommended デバイス一覧
- ゼロタッチポータル
- Samsung Knox Mobile Enrollment
- Google Workspace 管理者ヘルプ - ゼロタッチ登録