LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

Samsung Knoxとは|MDMと連携したAndroidデバイスのセキュリティ強化

関連トピック: Android Enterprise 管理ガイド|Managed Google Play・Work Profile の実装手順

Samsung Knox は、Samsung が開発したエンタープライズ向けセキュリティプラットフォームです。ハードウェアレベルのルートオブトラストから、デバイス登録の自動化、コンテナによるデータ分離、ファームウェアの統制管理まで、企業のAndroidデバイス運用に必要な機能を包括的に提供します。本記事では、Knox Suite の各構成要素、Android Enterprise 管理との連携方法、Android ゼロタッチ登録の仕組み、導入時のメリットと注意点について、IT管理者向けに詳しく解説します。

Samsung Knoxプラットフォームの概要

Knox とは何か

Samsung Knox は、Samsung Galaxy デバイス(スマートフォン、タブレット、ウェアラブル)に組み込まれたセキュリティプラットフォームです。2013年に初版がリリースされ、以来継続的に進化を続けています。

Knox の最大の特徴は、ハードウェアとソフトウェアの両面からデバイスを保護する多層防御アーキテクチャにあります。通常のMDMがOS上のソフトウェアレイヤーで制御を行うのに対し、Knox はチップレベルのセキュリティ機構と連携することで、より深いレベルでの保護と制御を実現します。

[Samsung Knox 多層防御アーキテクチャ]

┌─────────────────────────────────────────────┐
│           アプリケーション層                    │
│   ┌──────────┐  ┌──────────┐                │
│   │ 業務アプリ │  │ 個人アプリ │                │
│   └──────────┘  └──────────┘                │
├─────────────────────────────────────────────┤
│           Knox コンテナ層                      │
│   Work Profile / Separated Apps              │
│   データ暗号化・分離                            │
├─────────────────────────────────────────────┤
│           OS / カーネル層                      │
│   SE for Android / リアルタイムカーネル保護      │
│   Knox Verified Boot                         │
├─────────────────────────────────────────────┤
│           ハードウェア層                        │
│   ARM TrustZone / セキュアブート               │
│   Samsung Secure Element                     │
│   ハードウェアルートオブトラスト                  │
└─────────────────────────────────────────────┘

Knox が対応するデバイス

Knox は Samsung Galaxy シリーズに組み込まれており、対応デバイスの範囲は以下の通りです。

[Knox 対応デバイス]

カテゴリ          | 代表的なシリーズ           | Knox バージョン例
─────────────────┼──────────────────────────┼──────────────────
スマートフォン     | Galaxy S / Galaxy A       | Knox 3.x 以降
タブレット        | Galaxy Tab S / Tab A      | Knox 3.x 以降
折りたたみ        | Galaxy Z Fold / Z Flip    | Knox 3.x 以降
ウェアラブル      | Galaxy Watch              | Knox for Wearables
Rugged デバイス   | Galaxy XCover / Tab Active | Knox 3.x 以降

Knox のバージョンによって利用可能なAPI・機能が異なるため、導入前にデバイスモデルごとの Knox バージョンを確認することが重要です。Samsung の公式サイト(Knox Supported Devices)で最新の対応状況を確認できます。

選定ガイド(無料)

MDM選定ガイド

MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。

無料でダウンロード

Knox Suite の構成要素

Knox Suite は、エンタープライズ向けの包括的なデバイス管理ソリューションです。以下の主要コンポーネントで構成されています。

[Knox Suite 構成要素]

┌───────────────────────────────────────────────────────┐
│                    Knox Suite                          │
│                                                       │
│  ┌─────────────┐  ┌─────────────┐  ┌─────────────┐  │
│  │    Knox      │  │    Knox     │  │    Knox     │  │
│  │   Platform   │  │   Mobile    │  │   Manage    │  │
│  │     for      │  │ Enrollment  │  │             │  │
│  │  Enterprise  │  │   (KME)     │  │  (UEM/MDM)  │  │
│  │   (KPE)      │  │             │  │             │  │
│  └─────────────┘  └─────────────┘  └─────────────┘  │
│                                                       │
│  ┌─────────────┐  ┌─────────────┐  ┌─────────────┐  │
│  │    Knox     │  │    Knox     │  │    Knox     │  │
│  │   E-FOTA    │  │   Asset     │  │   Remote    │  │
│  │             │  │ Intelligence │  │   Support   │  │
│  │  (FW管理)   │  │  (分析)      │  │  (遠隔支援)  │  │
│  └─────────────┘  └─────────────┘  └─────────────┘  │
│                                                       │
│  ┌─────────────┐  ┌─────────────┐                    │
│  │    Knox     │  │    Knox     │                    │
│  │   Capture   │  │Authentication│                    │
│  │             │  │   Manager   │                    │
│  │ (バーコード) │  │  (認証管理)  │                    │
│  └─────────────┘  └─────────────┘                    │
└───────────────────────────────────────────────────────┘

※ Knox Guard は Knox Suite には含まれず、別製品として提供されています。
  主にリース契約やファイナンスプログラム向けのデバイス遠隔ロック・制御サービスです。

Knox Platform for Enterprise(KPE)

KPE は Knox の中核となるAPIフレームワークです。サードパーティ製MDM(LOCKED、Intune、VMware Workspace ONE など)が Knox の高度なデバイス制御機能にアクセスするためのインターフェースを提供します。

KPE が提供する主な機能カテゴリは以下の通りです。

  • デバイスポリシー制御: カメラ無効化、スクリーンキャプチャ禁止、USB接続制限など、Android Enterprise の標準ポリシーを超えた細粒度の制御
  • VPN管理: Per-app VPN、Always-on VPN のSamsung独自拡張
  • 証明書管理: デバイス証明書のプロビジョニングとライフサイクル管理
  • コンテナ管理: Work Profile の拡張制御、Separated Apps 設定
  • ネットワーク制御: Wi-Fi / APN の詳細設定、Bluetooth ポリシー

Knox Mobile Enrollment(KME)

KME は Samsung デバイスのゼロタッチ登録サービスです。Apple の Automated Device Enrollment(ADE)に相当する機能を Samsung デバイスに提供します。詳細は後述します。

Knox Manage

Knox Manage は Samsung が提供する UEM(統合エンドポイント管理)ソリューションです。Samsung 純正のMDMとして、Knox の全機能にネイティブにアクセスできます。ただし、マルチプラットフォーム環境(iOS + Android)を管理する場合は、サードパーティ製MDMとKPEの組み合わせの方が運用効率が高い場合があります。

Knox Guard(Knox Suite 外の別製品)

Knox Guard は、デバイスの遠隔ロック・制御を行うサービスです。Knox Suite には含まれず、別製品として提供されています。 主にリース契約やファイナンスプログラムで利用されますが、企業の資産管理においても、紛失・盗難デバイスの遠隔無効化に活用できます。

Knox E-FOTA

Knox E-FOTA(Enterprise Firmware Over-The-Air)は、Samsungデバイスのファームウェアバージョンを企業が統制管理するためのサービスです。詳細は後述します。

Knox Asset Intelligence

Knox Asset Intelligence は、デバイスのバッテリー状態、アプリ使用状況、ネットワーク接続品質などの分析情報を提供するサービスです。大規模展開環境でのデバイスヘルス監視に有用です。

ハードウェアルートオブトラスト

Knox のセキュリティアーキテクチャの根幹は、ハードウェアレベルで実装されたルートオブトラスト(信頼の起点) にあります。ソフトウェアだけでは実現できない、改ざん検知と保護を実現します。

セキュアブートチェーン

Samsung デバイスの起動プロセスでは、各段階でコードの整合性が検証されます。

[Knox セキュアブートチェーン]

電源ON
  │
  ▼
┌─────────────────────────────┐
│ 1. BootROM(読み取り専用)     │  ← チップに焼き込まれた不変コード
│    ブートローダー署名を検証     │     改ざん不可能な信頼の起点
└──────────────┬──────────────┘
               │ 署名OK
               ▼
┌─────────────────────────────┐
│ 2. ブートローダー              │  ← Samsung署名を検証
│    カーネル署名を検証           │     Knox Verified Boot 開始
└──────────────┬──────────────┘
               │ 署名OK
               ▼
┌─────────────────────────────┐
│ 3. Linux カーネル              │  ← カーネルイメージの整合性検証
│    dm-verity によるシステム     │     改ざん検知時はブートを中断
│    パーティション検証           │
└──────────────┬──────────────┘
               │ 署名OK
               ▼
┌─────────────────────────────┐
│ 4. Android OS 起動            │  ← SE for Android ポリシー適用
│    Knox サービス初期化          │     RKP(リアルタイムカーネル保護)有効化
└─────────────────────────────┘

※ いずれかの段階で署名検証に失敗した場合:
   → Knox Warranty Bit がトリップ(不可逆的に記録)
   → Knox コンテナ内データへのアクセスが不可能に
   → ハードウェアベースの改ざん証跡が残る

ARM TrustZone と TIMA

Knox は ARM プロセッサの TrustZone 技術を活用し、通常のOS環境(Normal World)とは隔離されたセキュアな実行環境(Secure World) を構築します。

[TrustZone による実行環境の分離]

┌─────────────────────────────────────────────┐
│                ARM プロセッサ                  │
│                                              │
│  ┌──────────────────┐  ┌──────────────────┐ │
│  │   Normal World    │  │   Secure World   │ │
│  │                   │  │                  │ │
│  │  Android OS       │  │  TIMA            │ │
│  │  アプリ           │  │  (TrustZone-based│ │
│  │  Knox Agent       │  │   Integrity      │ │
│  │                   │  │   Management    │ │
│  │                   │  │   Architecture)  │ │
│  │                   │  │                  │ │
│  │                   │  │  - PKM (周期的   │ │
│  │                   │  │    カーネル計測)  │ │
│  │                   │  │  - CCM (暗号認証 │ │
│  │                   │  │    モジュール)    │ │
│  │                   │  │  - Client Cert   │ │
│  │                   │  │    Management    │ │
│  └──────────────────┘  └──────────────────┘ │
│           │                    │              │
│           │    ハードウェア分離   │              │
│           └────────────────────┘              │
└─────────────────────────────────────────────┘

TIMA(TrustZone-based Integrity Management Architecture)は、Secure World 内で動作し、以下の機能を提供します。

  • 周期的カーネル計測(PKM): カーネルコードとデータ構造を定期的に検査し、ランタイムでの改ざんを検知
  • 暗号鍵の保護: 暗号鍵をSecure World内で生成・保存し、Normal World からの直接アクセスを防止
  • 証明書管理: デバイス証明書の安全な保管と利用

リアルタイムカーネル保護(RKP)

RKP(Real-time Kernel Protection)は、Knox 独自のカーネル保護メカニズムです。ハイパーバイザー技術を応用し、カーネル自体の改ざんをリアルタイムで防止します。

[RKP の動作原理]

┌─────────────────────────────────────┐
│          アプリケーション              │
├─────────────────────────────────────┤
│          Android OS                  │
├─────────────────────────────────────┤
│          Linux カーネル               │
│  ┌─────────────────────────────┐    │
│  │ ページテーブル変更要求         │    │
│  │ カーネルコード書き込み要求     │    │
│  └──────────┬──────────────────┘    │
├─────────────┼───────────────────────┤
│    RKP      │ ハイパーバイザー層      │
│             ▼                        │
│  ┌─────────────────────────────┐    │
│  │ 要求を検証                    │    │
│  │ ・カーネルコード領域の          │    │
│  │   書き込み保護                 │    │
│  │ ・ページテーブル整合性検査      │    │
│  │ ・権限昇格の検知               │    │
│  └─────────────────────────────┘    │
│                                      │
│  正当な要求 → 許可                    │
│  不正な要求 → ブロック&アラート        │
└─────────────────────────────────────┘

RKP により、root化ツールやマルウェアによるカーネルレベルの攻撃(権限昇格、SELinux無効化など)を防止できます。これは MDM の「Jailbreak/Root検知」機能よりも一段深いレベルの保護です。

Knox Warranty Bit

Knox Warranty Bit は、ハードウェアに組み込まれた一方向性のフューズです。非公式ファームウェアの書き込みやブートローダーのアンロックが行われると、不可逆的にトリップ(0x0 → 0x1)します。

[Knox Warranty Bit の状態遷移]

  正規状態                    改ざん検知後
  ┌──────┐                  ┌──────┐
  │ 0x0  │ ──── 改ざん ────→ │ 0x1  │
  │ 正常  │      検知        │ 異常  │
  └──────┘                  └──────┘
                              │
                              │ ※ 不可逆(元に戻せない)
                              │
                              ▼
                     ┌─────────────────┐
                     │ Knox コンテナ     │
                     │ アクセス不可      │
                     │                  │
                     │ Knox 関連API     │
                     │ 一部機能制限      │
                     │                  │
                     │ Samsung Pay      │
                     │ 利用不可          │
                     └─────────────────┘

IT管理者にとっての意義は、デバイスが改ざんされた事実をハードウェアレベルで証明できることです。MDMのアテステーション機能と組み合わせることで、改ざんデバイスの検知と自動隔離を実現できます。

KPE(Knox Platform for Enterprise)のMDM連携

KPE APIによる追加制御

Knox Platform for Enterprise(KPE)は、Android Enterprise の標準管理APIに加えて、Samsung独自の拡張APIを提供します。サードパーティ製MDMはKPE APIを呼び出すことで、Samsung デバイス固有の高度な制御を実行できます。

[MDM と KPE の連携構造]

┌───────────────────────────────────────────┐
│              MDMサーバー                     │
│  ┌─────────────────┐                      │
│  │ MDM管理コンソール │                      │
│  │ ポリシー設定      │                      │
│  └────────┬────────┘                      │
│           │                                │
│  ┌────────▼────────┐  ┌────────────────┐  │
│  │ Android Enterprise│  │ KPE API        │  │
│  │ 標準ポリシー       │  │ Samsung拡張     │  │
│  │ 配信              │  │ ポリシー配信     │  │
│  └────────┬────────┘  └───────┬────────┘  │
└───────────┼───────────────────┼────────────┘
            │                   │
            ▼                   ▼
┌───────────────────────────────────────────┐
│           Samsung Galaxy デバイス            │
│                                            │
│  ┌─────────────────┐  ┌────────────────┐  │
│  │ Android Enterprise│  │ Knox Agent     │  │
│  │ Device Policy     │  │ KPE ライブラリ  │  │
│  │ Manager          │  │               │  │
│  └─────────────────┘  └────────────────┘  │
│                                            │
│  ┌─────────────────────────────────────┐   │
│  │         Knox Framework               │   │
│  │  ハードウェアセキュリティ連携           │   │
│  └─────────────────────────────────────┘   │
└───────────────────────────────────────────┘

KPE で利用可能な主要ポリシー

KPE が提供する追加制御の代表例を以下にまとめます。

[KPE 追加ポリシーの例]

カテゴリ              | ポリシー例                      | 標準AEとの違い
─────────────────────┼────────────────────────────────┼─────────────────────
ハードウェア制御       | SDカードの暗号化強制             | AEでは制御不可
                     | USB デバッグの詳細制御           |
                     | Bluetooth プロファイル個別制御    |
─────────────────────┼────────────────────────────────┼─────────────────────
ネットワーク制御       | Wi-Fi設定の詳細制御              | AEより細粒度
                     | Per-App VPN(Samsung拡張)       |
                     | プロキシ設定の強制               |
─────────────────────┼────────────────────────────────┼─────────────────────
セキュリティ           | ハードウェアキーストア強制        | Knox固有
                     | FIDO認証連携                    |
                     | 証明書ベースのWi-Fi認証          |
─────────────────────┼────────────────────────────────┼─────────────────────
表示・UX制御          | キオスクモードの拡張             | AEより高機能
                     | ステータスバー・ナビゲーション制御 |
                     | ブート画面カスタマイズ            |
─────────────────────┼────────────────────────────────┼─────────────────────
コンテナ              | Separated Apps 設定             | Knox固有
                     | コンテナ内データ暗号化強度設定     |
                     | クリップボード共有制御            |

KPE ライセンスの種類

KPE の利用にはライセンスが必要です。なお、KPE Standard ライセンスは2023年3月に廃止されており、新規導入では KPE Premium(無料)のみが利用可能です。

[KPE ライセンス体系]

ライセンス種別          | 対象                    | 主な用途
──────────────────────┼────────────────────────┼──────────────────────
KPE Premium(無料)    | 高度なセキュリティ制御    | Samsung デバイスの
                      | VPN拡張機能              | 企業向け管理全般
Knox Suite            | KPE + KME + E-FOTA     | フル機能パッケージ
                      | + AI + Remote Support等 |

※ KPE Standard は2023年3月に廃止されました。
  新規デプロイメントでは KPE Premium(無料)をご利用ください。

MDMベンダーによっては、KPE ライセンスがMDMライセンスに含まれている場合と、別途調達が必要な場合があります。導入前にMDMベンダーに確認してください。

KME(Knox Mobile Enrollment)によるゼロタッチ登録

KME の概要

Knox Mobile Enrollment(KME)は、Samsung デバイスを企業のMDMに自動登録するためのサービスです。デバイスの電源を入れてWi-Fiに接続するだけで、MDMへの登録とポリシー適用が自動的に完了します。

[KME によるゼロタッチ登録フロー]

┌──────────┐     ┌──────────┐     ┌──────────┐
│  IT管理者  │     │ 販売代理店 │     │ Samsung  │
│           │     │ / キャリア │     │ KME Portal│
└─────┬────┘     └─────┬────┘     └─────┬────┘
      │                │                │
      │ 1. MDMプロファイル│                │
      │    登録          │                │
      │────────────────────────────────→ │
      │                │                │
      │                │ 2. デバイス      │
      │                │    IMEI登録     │
      │                │───────────────→ │
      │                │                │
      │ 3. プロファイル割当│               │
      │    (MDM情報紐付け)│               │
      │────────────────────────────────→ │
      │                │                │

[エンドユーザーのデバイスセットアップ]

┌──────────┐     ┌──────────┐     ┌──────────┐
│ デバイス   │     │ KMEサーバー│     │ MDMサーバー│
└─────┬────┘     └─────┬────┘     └─────┬────┘
      │                │                │
      │ 4. 電源ON       │                │
      │    Wi-Fi接続    │                │
      │                │                │
      │ 5. IMEI照合     │                │
      │───────────────→ │                │
      │                │                │
      │ 6. MDM情報返却  │                │
      │ ←──────────────│                │
      │                │                │
      │ 7. MDM Agent   │                │
      │    自動DL&登録   │                │
      │────────────────────────────────→ │
      │                │                │
      │ 8. ポリシー適用  │                │
      │ ←─────────────────────────────── │
      │                │                │
      │ 9. セットアップ  │                │
      │    完了          │                │
      └                └                └

KME と Android ゼロタッチ登録の比較

Samsung デバイスのゼロタッチ登録には、KME と Android 標準のゼロタッチ登録(Zero-touch enrollment)の2つの選択肢があります。

[KME vs Android ゼロタッチ登録]

比較項目              | KME                      | Android ゼロタッチ登録
─────────────────────┼─────────────────────────┼──────────────────────
対応デバイス          | Samsung Galaxy のみ       | Android 8.0+ 全般
管理ポータル          | Samsung KME Portal       | Google Zero-touch Portal
デバイス登録方法       | IMEI / シリアル番号       | IMEI / シリアル番号
                     | CSV一括アップロード対応    | 販売代理店経由が主
カスタマイズ性        | Samsung固有の設定項目あり  | 標準的な設定のみ
                     | (ロゴ、利用規約表示等)     |
Knox連携             | ネイティブ統合            | KPE APIで補完可能
登録解除             | MDM管理者がPortalで解除   | 管理者がPortalで解除
費用                 | Knox Suite に含まれる     | 無料
                     | (単体利用も可能)          |

Samsung デバイスのみの環境であればKMEの利用が推奨されますが、マルチベンダー環境ではAndroidゼロタッチ登録との併用も検討してください。

KME の設定手順

[KME セットアップ手順]

1. Samsung Knox Portal(https://www.samsungknox.com/)にアクセス
2. Samsung Business アカウントでログイン
3. Knox Mobile Enrollment コンソールを開く

[MDMプロファイルの作成]
4. 「MDM Profiles」→「Create Profile」を選択
5. 以下の情報を入力:
   - Profile Name: 管理用の名前(例: "本社営業部_LOCKED_MDM")
   - MDM Agent APK: MDMクライアントのAPK URL
   - MDM Server URI: MDMサーバーのエンロールメントURL
   - カスタムJSON: MDM固有の設定パラメータ
6. 利用規約やロゴのカスタマイズ(オプション)
7. 「Save」で保存

[デバイスの登録]
8. 「Devices」→「Upload Devices」を選択
9. デバイスのIMEI/シリアル番号をCSVでアップロード
   ※ 販売代理店が直接登録する場合はこの手順は不要
10. アップロードしたデバイスにMDMプロファイルを割当
11. 設定完了

Knox コンテナ(Separated Apps / Work Profile拡張)

コンテナの概念

Knox コンテナは、1台のデバイス上に暗号化された独立した業務領域を作成する技術です。Android Enterprise の Work Profile をベースに、Knox 独自のセキュリティ強化を加えたものです。

[Knox コンテナによるデータ分離]

┌─────────────────────────────────────────┐
│            Samsung Galaxy デバイス        │
│                                          │
│  ┌─────────────────┐ ┌─────────────────┐│
│  │   個人領域        │ │   業務領域       ││
│  │   (Personal)     │ │   (Work/Knox)   ││
│  │                  │ │                 ││
│  │  ┌────┐ ┌────┐  │ │ ┌────┐ ┌────┐  ││
│  │  │LINE│ │写真 │  │ │ │Teams│ │業務 │  ││
│  │  └────┘ └────┘  │ │ │    │ │メール│  ││
│  │  ┌────┐ ┌────┐  │ │ └────┘ └────┘  ││
│  │  │SNS │ │ゲーム│  │ │ ┌────┐ ┌────┐  ││
│  │  └────┘ └────┘  │ │ │CRM │ │社内 │  ││
│  │                  │ │ │    │ │Portal│  ││
│  │  個人データ       │ │ └────┘ └────┘  ││
│  │  個人設定         │ │                 ││
│  │                  │ │  業務データ      ││
│  │                  │ │  (AES-256暗号化) ││
│  │                  │ │                 ││
│  └─────────────────┘ └─────────────────┘│
│           │                    │         │
│           │   データ共有制御     │         │
│           │   ┌──────────┐    │         │
│           └──→│クリップボード│←──┘         │
│               │コピー禁止    │             │
│               │ファイル共有   │             │
│               │禁止          │             │
│               └──────────┘              │
│                                          │
└─────────────────────────────────────────┘

Work Profile と Separated Apps の違い

Knox は Android Enterprise 標準の Work Profile に加え、Separated Apps という独自機能を提供します。

[Work Profile vs Separated Apps]

機能                  | Work Profile           | Separated Apps
─────────────────────┼───────────────────────┼──────────────────────
提供元               | Android Enterprise標準  | Samsung Knox独自
データ分離           | OS レベル              | Knox暗号化レイヤー追加
暗号化               | FBE(ファイルベース)    | FBE + Knox独自暗号化
アプリ配置           | Work Profile内に       | 個人領域のアプリを
                     | 業務アプリを配置        | 隔離領域に配置
対応デバイスモード    | Work Profile モード     | Fully Managed +
                     |                        | Separated Apps
管理者の制御範囲      | Work Profile内のみ      | デバイス全体 +
                     |                        | 隔離アプリ
適用シナリオ          | BYOD / COPE            | COBO / COPE

コンテナのセキュリティポリシー設定例

MDMからKnox コンテナに対して設定可能なポリシーの例です。

[Knox コンテナ セキュリティポリシー例]

ポリシー                    | 設定値の例              | 説明
───────────────────────────┼───────────────────────┼──────────────────
コンテナパスワード強度       | 英数字8文字以上          | 個人PINとは別に設定
自動ロックタイムアウト       | 5分                    | 業務領域の自動ロック
パスワード試行上限          | 10回 → ワイプ           | コンテナ内データ消去
クリップボード共有          | 無効                    | 領域間コピペ禁止
スクリーンキャプチャ        | 業務領域で無効           | 画面キャプチャ防止
カメラ                     | 業務領域で無効           | 業務アプリからのカメラ利用制限
ファイル共有               | 業務→個人: 禁止          | データ漏洩防止
                           | 個人→業務: 許可          |

Knox E-FOTAによるファームウェア管理

E-FOTA の概要

Knox E-FOTA(Enterprise Firmware Over-The-Air)は、Samsung デバイスのOSおよびファームウェアバージョンを企業が統制管理するためのサービスです。

一般消費者向けデバイスでは、Samsungが配信するOSアップデートがユーザーの任意のタイミングで適用されますが、企業環境ではこれが問題になることがあります。

[E-FOTA なしの場合の問題]

Samsung OTAサーバー
      │
      │ アップデート配信
      ▼
┌──────────────────────────────────────┐
│ デバイス群                             │
│                                       │
│  デバイスA: Android 14 + One UI 6.0   │ ← ユーザーが即時適用
│  デバイスB: Android 13 + One UI 5.1   │ ← ユーザーが保留
│  デバイスC: Android 14 + One UI 6.1   │ ← セキュリティパッチのみ適用
│  デバイスD: Android 13 + One UI 5.0   │ ← 未対応
│                                       │
│  → バージョンが分散し、アプリ互換性     │
│    テストが困難に                       │
│  → セキュリティパッチ適用状況が不明      │
│  → 業務アプリの動作検証が追いつかない    │
└──────────────────────────────────────┘

E-FOTA による統制管理

E-FOTA を導入すると、以下の制御が可能になります。

[E-FOTA によるファームウェア統制]

IT管理者
  │
  │ 1. 許可バージョンを指定
  │    (例: Android 14 / One UI 6.0 / セキュリティパッチ 2025-12)
  ▼
┌──────────────────────────────────────┐
│ Knox E-FOTA コンソール                 │
│                                       │
│  ┌─────────────────────────┐          │
│  │ ファームウェアバージョン指定│          │
│  │                          │          │
│  │ 対象OS: Android 14       │          │
│  │ One UI: 6.0              │          │
│  │ パッチ: 2025-12-01       │          │
│  │ 適用スケジュール:         │          │
│  │   開始: 2026-01-15       │          │
│  │   終了: 2026-02-15       │          │
│  │ 強制適用: 有効            │          │
│  └─────────────────────────┘          │
│                                       │
│  2. 指定バージョン以外の                │
│     アップデートをブロック               │
└──────────────────┬───────────────────┘
                   │
                   ▼
┌──────────────────────────────────────┐
│ デバイス群                             │
│                                       │
│  デバイスA: Android 14 + One UI 6.0 ✓ │
│  デバイスB: Android 14 + One UI 6.0 ✓ │
│  デバイスC: Android 14 + One UI 6.0 ✓ │
│  デバイスD: Android 14 + One UI 6.0 ✓ │
│                                       │
│  → 全デバイスが統一バージョン            │
│  → 業務アプリの動作検証が確実            │
│  → セキュリティパッチ適用を保証           │
└──────────────────────────────────────┘

E-FOTA の主要機能

[E-FOTA 機能一覧]

機能                    | 説明
───────────────────────┼─────────────────────────────────────
バージョン固定          | 特定のFWバージョンにデバイスを固定
                       | 意図しないアップデートをブロック
───────────────────────┼─────────────────────────────────────
強制アップデート        | 指定バージョンへの強制アップデート
                       | ユーザー操作不要で適用
───────────────────────┼─────────────────────────────────────
スケジュール配信        | アップデートの適用日時を指定
                       | 業務時間外に配信するなどの制御が可能
───────────────────────┼─────────────────────────────────────
段階的ロールアウト      | デバイスグループ単位で段階的に適用
                       | 問題発生時の影響範囲を限定
───────────────────────┼─────────────────────────────────────
適用状況レポート        | デバイスごとのFWバージョン・
                       | 適用状況をダッシュボードで確認
───────────────────────┼─────────────────────────────────────
セキュリティパッチ管理  | OSアップデートとは独立して
                       | セキュリティパッチレベルを管理

E-FOTA と MDM のOS管理機能の使い分け

MDM製品にもOS更新の管理機能が搭載されていますが、E-FOTAとは役割が異なります。

[E-FOTA と MDM OS管理の比較]

項目                  | Knox E-FOTA            | MDM OS管理機能
─────────────────────┼───────────────────────┼──────────────────────
対象                 | Samsung デバイスのみ     | マルチベンダー
制御粒度             | FWバージョン単位         | OSバージョン単位
                     | (ベースバンド含む)       |
ブロック機能          | 非許可バージョンの       | 推奨のみ(強制は
                     | インストールを阻止       | デバイスによる)
強制適用             | バックグラウンドで強制    | ユーザー承認が
                     | 適用可能                | 必要な場合あり
適用確認             | FWレベルで確実           | OSレベルでの確認
                     |                        |
推奨運用             | Samsung デバイスの       | 全デバイス共通の
                     | FW統制に利用             | OS更新ポリシーに利用

Knox導入のメリットと注意点

導入メリット

1. ハードウェアレベルのセキュリティ

Knox のハードウェアルートオブトラストは、ソフトウェアのみのセキュリティ対策では防げない攻撃(ブートレベルの改ざん、カーネルエクスプロイト)に対する保護を提供します。特に、金融・医療・政府機関など、高いセキュリティ要件が求められる環境で有効です。

2. ゼロタッチ登録による導入コスト削減

KME を利用することで、IT担当者がデバイスに手動でMDMを設定する必要がなくなります。大量展開時のコスト削減効果は大きく、1台あたりの初期設定時間を数十分から数分に短縮できます。

3. ファームウェアの統制管理

E-FOTA により、企業が承認したファームウェアバージョンのみをデバイスに適用できます。業務アプリの互換性テストとアップデート適用を計画的に実施でき、予期しないアップデートによる業務中断を防止できます。

4. BYOD環境でのデータ保護

Knox コンテナにより、個人デバイス上の業務データを暗号化された領域に隔離できます。従業員のプライバシーを尊重しつつ、業務データの保護を実現するBYOD運用が可能です。

5. コンプライアンス対応

Knox は以下の認証・認定を取得しており、各種コンプライアンス要件への対応を支援します。

[Knox のセキュリティ認証]

認証・認定                     | 説明
─────────────────────────────┼────────────────────────────────
Common Criteria (CC)          | 情報セキュリティの国際評価基準
FIPS 140-2 / 140-3            | 暗号モジュールのセキュリティ要件
                               | (FIPS 140-3 は暫定認証を取得)
DISA STIG                     | 米国防総省のセキュリティ技術実装ガイド
CSfC                          | NSAの商用ソリューション認定

注意点と制約

1. Samsung デバイス限定

Knox は Samsung Galaxy デバイス専用のプラットフォームです。マルチベンダー環境では、Samsung 以外のデバイスには Knox の機能を適用できません。そのため、Android Enterprise 標準のポリシーとKnox独自ポリシーを併用する設計が必要です。

2. Knox バージョンの断片化

デバイスモデルと製造時期によって搭載される Knox のバージョンが異なります。古いデバイスでは最新の Knox API が利用できない場合があるため、導入デバイスの Knox バージョンを事前に確認し、利用可能な機能を把握しておく必要があります。

3. ライセンスコスト

KPE Premium、E-FOTA、Knox Suite などの高度な機能にはライセンス費用が発生します。デバイス台数と必要機能に応じたライセンス計画を立案してください。Knox Suite のライセンスは通常、デバイスあたり年額で課金されます。

4. MDMベンダーごとのKPE対応差

すべてのMDMベンダーがKPE APIを同程度にサポートしているわけではありません。MDM選定時には、必要とするKPE機能がMDMベンダーの製品でサポートされているかを確認してください。

[MDM選定時のKPE対応確認チェックリスト]

□ KPE Premium に対応しているか
□ KME との統合がサポートされているか
□ Knox コンテナ(Separated Apps)の管理に対応しているか
□ E-FOTA との連携が可能か
□ Knox Guard との連携が可能か
□ KPE ライセンスがMDMライセンスに含まれるか、別途必要か

5. Knox Warranty Bit のリスク理解

開発・テスト環境でカスタムROM等を使用すると、Knox Warranty Bit がトリップし、Knox 関連機能が永久に無効化されます。開発用デバイスと本番デバイスを厳密に分離管理してください。

導入ステップの全体像

[Knox 導入推奨ステップ]

Phase 1: 計画・検証
  ├── 対象デバイスモデルと Knox バージョンの確認
  ├── 必要な Knox 機能の洗い出し
  ├── ライセンス体系の確認と見積もり
  ├── MDMベンダーのKPE対応状況確認
  └── PoC(概念実証)環境での動作検証

Phase 2: 基盤構築
  ├── Samsung Knox Portal アカウント開設
  ├── KME プロファイル設定
  ├── MDM との KPE 連携設定
  ├── E-FOTA ポリシー設定(必要な場合)
  └── Knox コンテナポリシー設定

Phase 3: パイロット展開
  ├── 少数デバイスでの KME 登録テスト
  ├── ポリシー適用の動作確認
  ├── エンドユーザー体験の確認
  ├── 問題点の洗い出しと修正
  └── 運用手順書の作成

Phase 4: 本番展開
  ├── デバイスの一括 KME 登録
  ├── 段階的なポリシー展開
  ├── エンドユーザーへの案内・教育
  └── 運用監視体制の確立

まとめ

Samsung Knox は、ハードウェアルートオブトラストに基づく強固なセキュリティ基盤を Samsung Galaxy デバイスに提供します。MDMと連携することで、Android Enterprise 標準を超えた細粒度のデバイス制御、ゼロタッチ登録、ファームウェア統制管理を実現できます。

特に以下のような企業環境において、Knox の導入効果が大きくなります。

  • Samsung Galaxy デバイスを大量に展開する企業
  • 金融・医療・政府機関など高セキュリティ要件のある組織
  • BYOD / COPE でデータ分離が必要な環境
  • OSバージョンの統一管理が業務上不可欠な環境

Knox の機能を最大限に活用するには、対応するMDMソリューションとの適切な連携設計が重要です。


Samsung Knox を活用したAndroidデバイスの高度なセキュリティ管理にご興味がある方は、LOCKED MDM の導入をぜひご検討ください。KPE連携による Samsung デバイスの細粒度制御から、マルチプラットフォーム環境の統合管理まで、貴社の要件に最適なソリューションをご提案いたします。

お問い合わせ・無料デモのお申し込みはこちら


参考リンク

関連記事

商標について:本記事に記載されているIntune等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MDM

この課題、LOCKEDで解決できます

「MDM選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード