「アクティベーションロック」は、iOSおよびiPadOS搭載デバイス 、ならびに 最新のMacコンピュータ ( Apple T2セキュリティチップおよびAppleシリコン搭載モデル)に搭載されている盗難防止機能です。 このようなデバイスが初期化された後にセットアップしようとすると、Appleのサーバーに照会してアクティベーションロックが有効かどうかが確認されます。有効になっている場合、デバイスを再び使用(再アクティベーション)するには、ユーザーのApple IDのパスワードが必要となります。これにより、デバイスの転売価値が事実上失われ、盗難犯にとっての魅力が低下します。
ユーザーのApple IDに依存していることから、アクティベーションロックは、管理対象デバイスが使用される組織環境には不向きに見えるかもしれません。しかし、必ずしもそうとは限りません。 ユーザーに「探す」機能の利用を許可しつつ、Apple ID なしでアクティベーションロックの盗難防止機能を活用することも可能です。この記事では、アクティベーションロックとは何か、MDM を使ってどのように管理できるかについて解説し、一般的なワークフローやいくつかの既知の注意点についても探っていきます。
アクティベーションロックとは?
アクティベーションロックはiOS 7で初めて導入され、macOS Catalina(対応モデル)でMacにも導入されました。 この機能に関する組織的な考慮事項はひとまず置いておくと、これは「探す」がオンになっている場合に、Appleデバイスを特定のApple IDに紐づけるサーバー側の保護メカニズムです。デバイスは一般的にアクティベーションロックがオンになっているかどうかを「認識」していますが、最終的な判断基準は常にAppleのサーバーにあります。
対応デバイスは初期化後にAppleに状態を報告し、Appleのサーバーがそのデバイスのアクティベーションを許可するか否かを決定します。許可されない場合、iOSまたはiPadOSデバイスでは(『Apple Platform Security』 の説明によると ):
アクティベーションロックが有効になっているデバイスは、その時点でアクティベーションロックを有効にしたユーザーのiCloud認証情報をユーザーに入力するよう求めます。
Macコンピュータの場合:
デバイスがアクティベーションロックされている場合、recoveryOSは、アクティベーションロックを有効にしたユーザーのiCloud認証情報をユーザーに入力するよう求めます...
いずれの場合も、ロックが解除されるまでデバイスは使用不能になります。iOS/iPadOSのセットアップアシスタントは先に進まず、macOSはリカバリーOSを除いて起動しません。
アクティベーションロックと管理対象デバイス
しかし、これらはすべて管理対象外のデバイスにおけるアクティベーションロックの動作です。では、組織内の管理対象(スーパーバイズド)デバイスについてはどうでしょうか?最大の違いは、アクティベーションロックと「探す」がもはや同義ではないという点です。
組織が所有または管理するスーパーバイズドデバイスでは、アクティベーションロックは「探す」、iCloud、またはユーザーのApple IDとは完全に別個のものとして考える必要があります。新しくセットアップされ、登録されたスーパーバイズドデバイスでは、iOS、iPadOS、macOSにおいて、アクティベーションロックはデフォルトでオフになっています。 MDMソリューションがこれらのデフォルト設定を上書きしていないと仮定すると、セットアップされたばかりの監督対象デバイスでは、ユーザーはiCloudや「探す」を自由に利用でき、デバイスが個人のAppleアカウントにロックされるリスクは一切ありません。これは、組織にとってアクティベーションロックを管理する上で、断然最も簡単な方法です。つまり、一切管理しないということです。
「探す」はエンドユーザーが自身のデバイスを探すには優れた方法ですが、組織内の紛失・盗難デバイスを追跡したい管理者にとっては適していません。MDMの「紛失モード」を利用すれば、iOSおよびiPadOSデバイスを特定するための代替手段があります。また、すべての種類のデバイスに対して、ロックやリモート消去を行うことも可能です。 多くの組織にとって、アクティベーションロックがなくても、これらの機能だけで十分な管理が可能です。
消去されたデバイスについては、以前に「自動デバイス登録」が設定されていれば、MDMに自動的に再登録されます(紛失・盗難デバイスについては、登録認証を無効にすることを推奨します)。 実際、自動再登録はアクティベーション・ロックよりもさらに有用である可能性があります。なぜなら、自動再登録ではデバイスに関する情報の収集を継続できるのに対し、アクティベーション・ロックは解除されるまでデバイスのセットアップ機能を完全にブロックしてしまうからです。
ユーザー関連付け型と組織関連付け型のアクティベーションロック
アクティベーションロック を活用したい場合 、MDMでは2つの管理方法があります。1つはユーザー関連付け型アクティベーションロックを許可する方法(管理対象デバイス上で「探す」とアクティベーションロックを実質的に統合するもの)、もう1つはApple Business Manager上のiOSおよびiPadOSデバイスにおいて、Appleアカウントを使用せずに直接有効にする方法です。 本記事では、後者を「組織リンク型アクティベーションロック」と呼ぶことにします。
ユーザー関連付け型アクティベーションロックの場合、MDMはまずデバイスからアクティベーションロックバイパスコード(「ALBC」と略されることもあります)を要求します。その後、MDM設定コマンドを介して、デバイスに対し「現在、アクティベーションロックを許可してもよい」と指示します。 iCloudにAppleアカウントがすでにサインインされており、「探す」がオンになっている場合、この操作によって「探す」とアクティベーションロックが再連携され、そのデバイスはそのユーザーのAppleアカウントに紐付けられます。Appleアカウントがサインインされていない場合、次に誰かがサインインして「探す」をオンにすると、そのデバイスはそのAppleアカウントにロックされます。
Apple Business Manager における iOS および iPadOS デバイス向けの組織リンク型アクティベーションロックの場合、MDM はデバイスと一切やり取りする必要がありません。アクティベーションロックの最終的な決定権は Apple のサーバーにあることを覚えておいてください。
この方法では、MDMは独自のバイパスコードと関連するロックデータを生成した後(ユーザーリンク型ワークフローのようにデバイスから要求するのではなく)、Appleのサーバーに対して、このデバイスのアクティベーションロックを有効にするよう指示を送信します。 リクエストが成功すると、そのデバイスは、Appleのサーバー上でアクティベーションロックが有効化されます。この際、デバイスを使用しているユーザーのApple ID(存在する場合)には紐付けられず、代わりに組織に紐付けられます。 組織関連付け型のアクティベーションロックは、Appleが「共有iPad」を導入したiOS 9.3で開発・リリースされました。これにより、組織はマルチユーザー対応のiPadデバイスを特定のユーザーではなく、組織自体にロックできるようになりました。
(注:現在、デバイスを組織に関連付ける際、Appleはアクティベーションロックを、MDMサーバートークンを作成したApple Business Manager内のデバイスマネージャーの「管理対象Appleアカウント」に紐づけています。)
Apple Business Manager におけるアクティベーションロックの管理
2024年の夏、Appleは組織から長年にわたり要望されていた機能をApple Business Managerに追加しました。それは、組織のApple Business Managerインスタンスに登録されているデバイスのアクティベーションロックを無効にする機能です。 つまり、デバイスでアクティベーションロックがどのように有効化されたかに関わらず、アクティベーションロックが適用される前にそのデバイスがApple Business Managerに登録されていれば、簡単に無効化することができます。
Apple Business Managerでアクティベーションロックを無効にするには、ユーザーのロールに「デバイスの管理」権限が必要です。Apple Business Managerにおけるアクティベーションロック管理の詳細については、『Apple Business Managerユーザーガイド』をご覧ください。
まとめ
では、これらすべてが実際の導入においてどのような意味を持つのでしょうか?アクティベーションロックの管理に関心がなく、MDMが提供する他の制御機能だけでデバイスのセキュリティを確保できる場合は、MDMソリューションが「管理対象デバイスではアクティベーションロックをオフに保つ」というデフォルトの動作を変更していないことを確認するだけで十分です。
ユーザーリンク型のアクティベーションロックを許可したい場合は、MDMソリューションの設定で、これがどこで構成されているかを確認するとともに、ユーザーがiCloudからサインアウトする前に組織を離脱した場合にアクティベーションロックを無効にするために必要なバイパスコードがどこにあるかを確認してください。 (Iru では、これは「自動デバイス登録ライブラリ項目」で設定されます。バイパスコードは、特定のデバイスの「デバイスアクション」メニューで確認できます。ダウンロードした登録プロファイルを使用して登録された Mac コンピュータに対して、アクティベーションロックを明示的に許可することはサポートされていません。)
組織リンク型のアクティベーションロックについては、MDMソリューションの設定でこれがどこで構成されているかを確認するとともに、デバイス上でアクティベーションロックを無効にするために必要なバイパスコードがどこにあるかを確認してください。 なお、一部のソリューションでは、この方法によるアクティベーションロックのバイパスコードが表示されず、代わりにAppleを通じて直接無効化するオプションのみが用意されている場合があります。 (Iru では、これは「iPad」および「iPhone」セクションの「自動デバイス登録ライブラリアイテム」で設定されます。MDM によって生成されたバイパスコードは表示され、特定のデバイスのデバイスアクションメニューから確認できます。)
お使いのMDMソリューションが、Apple経由で直接アクティベーションロックを無効にする機能をサポートしているかご確認ください。例えば、デバイスの初期化の一環としてこれが行われる場合もあります。 あるいは、iOS または iPadOS デバイスのセットアップ中に「Apple ID のパスワード」フィールドにバイパスコードを入力するか、Mac コンピュータでは「リカバリーOS」でメニューバーから「リカバリーアシスタント」>「MDM キーでアクティベート」を選択して入力することも可能です。
組織のApple Business Managerインスタンスに登録されているデバイスについては、デバイスのリセット時にそこでアクティベーションロックを無効にすることも可能です。多くの場合、これが最も簡単な方法となります。
アクティベーションロックの管理:その他のヒントとコツ
組織環境でのアクティベーションロックの管理に関しては、注意すべき点がいくつかあります:
- いずれのタイプのアクティベーションロックを使用する場合でも、適切なタイミングでスタッフやコミュニティのメンバーに対し、デバイスがこのように保護されていることを伝えることは、一般的に良い慣行であり、盗難抑止効果を最大限に高めることができます。これは、コミュニティ全体で広く知られるようになる可能性のある、iPadの集中的な導入において特に当てはまります。
- この記事の執筆時点では、アクティベーションロックがかけられ、Apple IDの入力を求められているデバイスにおいて、ユーザー名とドメインサフィックスの両方が難読化されている場合、それが組織に紐付けられたアクティベーションロックであることが判別できます。 ユーザー関連付けのアクティベーションロックの場合、ドメインは表示されたままで、ユーザー名のみが難読化されます。
- iOSおよびiPadOSにおける組織リンク型アクティベーションロックの場合、アクティベーションロック画面で、Apple Business Manager内でMDMサーバートークンを生成したアカウントの「管理対象Appleアカウント」の認証情報を入力することも可能です。これは多くの場合、あくまで最後の手段となります。特に現在では、Apple Business Managerに登録されているデバイスについては、同サービスを使用して組織リンク型アクティベーションロックを無効にできるようになったためです。
- 一度に有効にできるアクティベーション・ロックは 1 種類のみです。ユーザー関連と組織関連の両方が試行された場合、常に最初に設定されたロックが優先されます。
- ユーザー関連のアクティベーションロックの場合、MDMがデバイスに要求するバイパスコードは、無期限に取得し続けることはできません。このコードは、最初に要求が行われてから最初の14日間のみ利用可能です。 これは、あるMDMから別のMDMへの移行を検討する際に特に重要な点です。MDM Aでアクティベーションロックの有効化が許可されていた端末は、単にMDM Bに登録しただけでは自動的にロックが解除されず、MDM Bでもバイパスコードを利用できないためです。 Apple Platform Deploymentでは、MDMの移行を行う際に過去のバイパスコードのコピーを保管しておくことの重要性を 強調していますが 、これがその理由です。アクティベーションロックのバイパスコードへのアクセスを確保することは依然として重要ですが、Apple Business Managerに登録されているデバイスについては、同サービスを使用してアクティベーションロックを無効にできるようになったため、リスクの一部は軽減されています。
- デバイス登録(ダウンロードした登録プロファイルをインストールすること)を使用してMDMに登録されたMacコンピュータは、その時点で自動的に「監督対象」となります。これは、MacとiOS/iPadOSデバイスとの大きな違いです。つまり、これまで管理対象外だったMacがMDMに登録されると、登録の時点で初めて「監督対象」となる可能性があります。 これまで一度も「監督対象」状態になったことがないため、要求があればMDMにバイパスコードを提供できます。しかし、登録前は管理対象外だったため、ユーザーがiCloudにサインインしており「探す」がオンになっていた場合、アクティベーションロックは依然として有効なままとなります。 MDMに提供されたバイパスコードではアクティベーションロックを解除できず、そのコードは次回デバイスがアクティベーションロック状態になった際にのみ有効となります。そのため、これまで管理されたことのないMacをMDMに登録する際は、登録プロセスに「登録前に『探す』をオフにする」という手順を追加することが不可欠です。 これに対するわずかな例外として、Apple Business Managerでデバイスが利用可能であったものの、「探す」がオンにされた時点でMDMに登録されていなかった場合、Apple Business Managerでアクティベーションロックをオフにすることが可能です。
- 組織の場合、AppleCare Enterprise Supportでは、デバイスの正規の購入証明を提示できる場合に限り、アクティベーションロックの解除を支援できることがあります。ただし、このプロセスには厳しい制限があり、一定期間内に支援できる解除件数にも上限が設けられています。 これはあくまで最後の手段としてのみ頼るべきものであり、Apple Business Managerで対象となるデバイスのアクティベーションロックを解除できるようになった今、その必要性ははるかに低くなっていることが望まれます。
アクティベーションロックを最も効果的に管理するには、MDMを導入し、デバイスのライフサイクルの最初から監督管理を行うことが重要です。つまり、可能な限りApple Business Managerと自動デバイス登録(Automated Device Enrollment)を活用し、MDMソリューションで設定されたアクティベーションロックの管理方法(または非管理設定)を徹底的に確認する必要があります。
綿密かつ適切な計画を立てれば、アクティベーションロックは、必要に応じて簡単に無効化できる、組織のデバイスを守る有用な盗難防止機能となることもあれば、あるいは全く気にする必要のないものとなることもあります。それは完全にあなた次第です。
Iruについて
Iruは、安全かつ生産的なグローバルワークを実現するデバイス管理およびセキュリティプラットフォームです。Iruを利用することで、デバイスは適切なアプリ、設定、セキュリティシステムがすべて整った、企業利用に最適なエンドポイントへと変貌します。高度な自動化と配慮の行き届いたユーザー体験を通じて、私たちはITチームとセキュリティチームの現在および将来の働き方に、切望されていた調和をもたらしています。
Kandjiは現在、Iruとなりました。この記事は、もともとKandjiブランドとして公開されたものです。