Skip to content

Appleデバイスの管理

最終更新: 2026年10月8日

Appleのデバイス管理により、ITチームは組織内のすべてのiPhone、iPad、Mac、Apple TVを、初回起動から使用終了時のデータ消去に至るまで一元的に管理できます。Appleデバイスの導入台数が数台から拡大する場合、プロトコルアーキテクチャと登録オプションを理解しているかどうかが、管理しやすい環境を実現できるか、それとも毎日のサポート対応に追われることになるかの分かれ目となります。

Apple MDMの仕組み:プロトコルアーキテクチャ

Apple MDMは、本質的にプロトコルベースのフレームワークであり、MDMサーバーがApple Push Notification Service(APNs)を介して登録済みデバイスと通信します。ポリシーやコマンドをプッシュすると、MDMサーバーはAPNsを通じてサイレントプッシュ通知を送信し、デバイスが応答すると、サーバーはHTTPS経由で実際のペイロードを配信します。

このアーキテクチャには、いくつかの実用上の影響があります:

  • APNsの証明書は毎年失効します。有効期限が切れると、更新して再プッシュを行うまで、MDMサーバーは登録済みのすべてのデバイスと通信できなくなります。
  • デバイスはコマンドを受信するためにオンラインである必要があります。コマンドはサーバー側でキューに入れられますが、デバイスが接続するまで実行されません。
  • MDMプロファイルが配信の仕組みとなります。構成プロファイル(.mobileconfig)には、Wi-Fi設定、VPN、制限、証明書などのペイロードが含まれています。各ペイロードは、デバイス上の特定の管理対象設定ドメインに対応付けられます。

Appleおよび非Appleのデバイス群の両方に適用される基本原則を含め、プラットフォームを横断したデバイス管理の全体像を把握するためには、Apple固有の詳細に深く入る前に、この基礎的な背景知識を読む価値があります。

監督対象デバイスと非監督対象デバイス

監督状態は、Appleデバイス上で実際に管理できる範囲を決定する最も重要な要素です。監督対象デバイスでは、はるかに多くの制御が可能です。

「監督対象」デバイスでのみ利用可能な機能には、以下が含まれます:

  • ユーザーへの確認なしでのアプリのサイレントインストール
  • アクティベーションロックのバイパス
  • シングルアプリモードおよび自律型シングルアプリモード
  • DNSプロキシによるWebコンテンツのフィルタリング
  • デバイスの消去機能のブロック
  • AirDrop、iMessage、またはApp Storeの機能を完全に制限する
  • 企業所有デバイスの位置情報を特定するための「紛失モード」

非管理対象のデバイスでも、設定プロファイルの受信、パスコード要件の適用、アプリ管理は行われますが、ユーザーは数回のタップでMDM登録を解除することができます。

Macは、自動デバイス登録(ADE)を通じて監督対象となります。iPhoneおよびiPadは、ADEまたはApple Configurator 2を通じて監督対象となります。Webベースのデバイス登録またはユーザー登録を介して登録されたデバイスは、すべて非監督対象となります。

Appleのデバイス登録方法の比較

適切な登録方法を選択することで、適用できる制限、ユーザーが感じる手間、および非公開に保たれるデータが決まります。現在使用されている4つの方法は以下の通りです:

自動デバイス登録(ADE)

ADE(旧称DEP)は、サプライチェーンの段階で物理デバイスをApple Businessアカウントに関連付けます。割り当てられたデバイスが初めて電源を入れると、Appleのサーバーに接続し、MDMサーバーのURLを受け取り、ユーザーがアカウントを作成する前に自動的に登録されます。

これは、実質的な「ゼロタッチ展開」です。IT部門がデバイスを従業員に直接発送し、従業員が電源を入れると、10分以内に完全に管理・設定済みの端末が利用可能になります。IT部門の関与も、イメージ作成も、ステージングも不要です。ADEで登録されたデバイスはデフォルトで「監督対象」となり、エンドユーザーによる恒久的な登録解除はできません。

デバイス登録

デバイス登録は、Apple Business Manager(ABM)に未登録の企業向けデバイスに対するWebベースの登録方法です。ユーザーはURLまたはメールのリンクから登録プロファイルをダウンロードし、インストールします。これは、ABMアカウントが作成される前に購入されたレガシーデバイスや、通常の調達チャネル以外で入手されたデバイスに有効です。

この方法で登録されたデバイスは、監視対象外となります。ユーザーは「設定」からMDMプロファイルを削除することができ、これにより管理対象の設定やアプリがすべて同時に削除されます。

ユーザー登録

ユーザー登録は、iOS 13で導入されたAppleのBYODフレームワークです。これは「管理対象Appleアカウント」を使用して、同一デバイス上の業務データと個人データを暗号技術によって分離します。MDMサーバーは業務データのみを閲覧・管理でき、デバイス全体のデータを消去したり、個人用アプリを閲覧したり、個人データにアクセスしたりすることはできません。

このプライバシーの分離は、法的および人事上の両方の観点から重要です。規制の厳しい業界では、個人用アプリのデータにアクセスできないことで、従業員が個人用デバイスを職場に持ち込むことに対する大きな懸念が解消されます。IT部門は、管理対象アプリのデータ暗号化、業務用アカウントとデータのみを削除する機能、および管理対象アプリ向けのアプリ単位のVPNルーティングを利用できます。

Apple Configurator 2

Apple Businessを利用できない環境や、小売店で購入した会議室用iPadのような特殊なケースでは、Apple Configurator 2を使用することで、USBまたはWi-Fi経由でデバイスを物理的に管理・登録できます。手動での操作となり、スケーラビリティには欠けますが、ADEを経由できないデバイスに対する対応策となります。

Apple Businessとゼロタッチ展開

Apple Businessは、調達、MDM、コンテンツライセンスを一元的に管理するWebポータルです。2026年4月、AppleはApple Business ManagerとApple School Managerを統合したApple Businessプラットフォームを立ち上げ、インターフェースを合理化しつつ、ITチームが依存する中核的なワークフローを維持しました。

MDM統合におけるABMの主な機能:

デバイスの割り当て:認定販売代理店またはAppleから直接Appleデバイスを購入すると、それらのデバイスは自動的にABMに表示されます。それらをMDMサーバーに割り当てると、初回起動時にADEへの登録が行われます。

アプリと書籍:ABMを通じたアプリライセンスにより、アプリライセンスを一元的に購入し、MDMを介してデバイスやユーザーに配布できます。ライセンスは取り消し可能であるため、従業員が退職した際には、その従業員のアプリライセンスを自動的に回収できます。 これは従来のボリューム購入プログラム(VPP)モデルに代わるもので、管理対象とする有料アプリと無料アプリの両方で機能します。

管理対象のAppleアカウント:ABMを使用すると、組織のドメインに範囲を限定した、従業員向けの管理対象Appleアカウントを作成できます。これらのアカウントにより、業務用コンテンツ向けのiCloud Drive、管理対象アカウント向けの「メモ」および「リマインダー」の同期、BYOD向けの「ユーザー登録」が利用可能になります。

宣言型デバイス管理:現代的なアプローチ

従来のMDMは「プル型」モデルを採用しています。つまり、サーバーがデバイスにチェックインを指示し、デバイスが指示を取得し、サーバーが定期的にポーリングを行ってコンプライアンスを確認します。この方式は機能しますが、ポリシーの変更から適用までの間に遅延が生じ、大規模な環境ではMDMサーバーにポーリングの負荷がかかります。

2021年にAppleが導入し、現在では最新のAppleデバイス管理において推奨されるアプローチとなっている「宣言型デバイス管理(DDM)」は、このモデルを逆転させます。サーバーはコマンドの代わりに、デバイスがどのような状態であるべきかを状態ベースで記述した「宣言」を送信します。 デバイスはローカルでコンプライアンスを管理し、変更を自律的に適用し、何か変更があった場合にのみステータスをサーバーに報告します。

ITチームにとっての実用的なメリットは以下の通りです。

  • 適用が迅速化されます。デバイスは設定の逸脱を検知すると、次のMDMチェックインサイクルを待たずに修正を行います。
  • OSアップデートの管理が向上します。DDMの「ソフトウェアアップデート」宣言を使用すると、期限や延期期間を指定して正確なOSバージョンを設定でき、厳格な締め切りを維持しつつ、ユーザーに猶予期間を与えることが可能です。
  • サーバー負荷の軽減。5,000台のデバイス規模では、ポーリングベースのアーキテクチャとイベントベースのアーキテクチャとの差は、インフラコストにおいて顕著に現れます。
  • ステータス報告。DDMのステータスサブスクリプションにより、MDMサーバーは、サーバー側から問い合わせを行うことなく、デバイスの属性(ディスク暗号化の状態、OSバージョン、バッテリーの健全性)をリアルタイムで把握できます。

DDM を利用するには、macOS 13 以降、iOS 16 以降、および宣言 API を実装した MDM ソリューションが必要です。すべての MDM ベンダーが DDM を完全に実装しているわけではないため、プラットフォームを選択する前に確認しておく価値があります。

Appleデバイス向けのセキュリティポリシーとCISコンプライアンス

コンプライアンス要件のある組織にとって、CIS Appleベンチマークは、macOSおよびiOSのセキュリティ強化において最も広く参照されている基準です。CISはレベル1およびレベル2のプロファイルを公開しています:

  • レベル1は、スクリーンセーバーのロック、ファイアウォールの有効化、自動アップデート、Safariのセーフブラウジングといった基礎的なセキュリティ制御を網羅しています。これらは、ほとんどのユーザーに適した、負担の少ない制御です。
  • レベル2では、Bluetoothの無効化、カメラ使用の制限、より厳格なパスワードの複雑性要件の適用など、より制限の厳しい制御が追加されます。これらは、高度なセキュリティが求められる役割や、規制対象のデータ環境に適しています。

設定プロファイルを通じてこれらを手動で実装するには、各CIS推奨事項を対応するMDMペイロードキーにマッピングする必要があります。macOSの場合、これはcom.apple. securityやcom.apple.screensaverなどの設定ドメインを処理することを意味します。500台のデバイス群に対する完全な手動実装は可能ですが、ミスが発生しやすいです。

NIST SP 800-124 Rev. 2 は、モバイルデバイス管理ポリシーに関する連邦政府のベースラインを規定しており、登録時のセキュリティ、データ保護要件、ネットワークアクセス制御などを網羅しています。FedRAMP または FISMA への準拠を目指す組織にとって、MDM ポリシーをこのフレームワークに整合させることは、その第一歩となります。

MDMによって実施すべき主要なセキュリティ対策:

  • フルディスク暗号化(Mac の FileVault、iOS/iPadOS の組み込みハードウェア暗号化)
  • パスコードの複雑性およびロックアウトポリシー
  • 証明書ベースのWi-FiおよびVPN認証(802.1X)
  • 定義されたSLAウィンドウに基づくOS更新の自動適用
  • 紛失または盗難に遭った端末に対するリモートワイプ機能
  • IDプロバイダーとの条件付きアクセスの統合

アプリの配布とライフサイクル管理

MDM を通じてアプリを大規模に管理することは、単に App Store のリンクをプッシュするだけにとどまりません。成熟したアプリ配布ワークフローは、ライフサイクル全体を網羅しています:

調達:ABM Apps and Booksを通じてライセンスを購入します。社内で開発されたアプリについては、エンタープライズアプリとしてMDM経由で直接配布するか、プライベートアプリとしてApp Store経由で配布します。

配布: InstallApplicationMDMコマンドを使用して、管理対象デバイスにアプリをバックグラウンドでプッシュします。非管理対象デバイスでは、ユーザーにインストールプロンプトが表示されます。スコープ設定ルールを使用して、適切なデバイスグループにアプリを配信します(エンジニアリング部門にはXcode、財務部門にはERPクライアント、全従業員にはVPNクライアントを配布するなど)。

更新:MDMはアプリの更新をサイレントにプッシュできます。セキュリティ上重要なアプリには自動更新ポリシーを設定し、バージョン管理が重要なアプリ(例えば、新しいバージョンで動作しなくなるレガシーERPアプリなど)には、管理された更新の延期機能を使用します。

削除:ABMアプリのライセンスを取り消したり、デバイスの登録を解除したりすると、管理対象アプリとそのデータは削除されます。これはクリーンなオフボーディングのプロセスであり、手動でのアンインストール手順は不要です。

OSのパッチ適用:セキュリティとユーザー体験のバランス

OSのパッチ適用は、Appleデバイスの管理において政治的に複雑になりがちな領域です。セキュリティチームは、パッチがリリースされてから数日以内に展開されることを望みます。一方、ユーザーは自分のマシンを自由に制御したいと考えており、午後の真っ最中に強制再起動を強いられることに不満を抱きます。

macOSにおける実用的なパッチ適用ポリシーには、以下の内容が含まれます:

1.重要度の低い更新プログラムの猶予期間:リリースから14日間。これにより、コミュニティが互換性の問題を洗い出す時間を確保できます。

2.セキュリティ更新プログラムの必須適用期限:現在悪用されている脆弱性を修正する更新プログラムについては7日間。

3.通知の頻度:7日目に最初の通知を行い、12日目からは毎日通知し、期限までに強制インストールを行う。

4.DDM ベースの適用:ソフトウェアアップデートの宣言を使用して、対象 OS バージョンと期限を定義します。残りの処理は、サーバーへの継続的なポーリングを行うことなく、デバイス側で処理されます。

この点において、MDMベンダーによるOSリリース当日のサポートが重要です。 もしAppleが火曜日にmacOS Sequoia 15.5をリリースし、MDMベンダーが新リリースに対してペイロードスキーマの検証に2週間を要する場合、その2週間の間はアップデートを強制適用できません。Appleを最優先とするMDMベンダーは、同日サポートを最優先事項としています。なぜなら、それが彼らの価値提案の中核だからです。

IruのAppleデバイス管理へのアプローチ

IruはAppleに特化して構築されています。プラットフォームのすべての機能は、Appleのエコシステムが実際にどのように機能するかを反映しており、数十台ではなく数千台のデバイスを管理する際に重要な実装の詳細も含まれています。

これが具体的に表れている分野をいくつか挙げます:

当日中のOSサポート。AppleがmacOS 26 TahoeやiOS 19のマイナーアップデートをリリースすると、Iruはリリース初日からサポートを提供します。ITチームは、検証サイクルを待つことなく、DDMの「ソフトウェアアップデート」宣言を通じて新しいOSバージョンを強制適用できます。

ADEルーティングを備えたブループリントベースの設定。Iruにおけるデバイス設定は、デバイスに適用されるプロファイル、アプリ、スクリプトのセットである「ブループリント」として整理されています。ADEのタグベースのルーティングにより、デバイスの種類、部署、または任意のカスタム属性に基づいて、ゼロタッチ登録時に適切なブループリントを自動的に割り当てることができます。 エンジニアリング部門に配送されたMacは「エンジニアリング」ブループリントに、財務部門に配送されたMacは「財務」ブループリントに自動的に割り当てられます。手動での割り当ては不要です。

ワンクリックで適用可能なCISコンプライアンステンプレート。CISベンチマークの制御項目をMDMペイロードに手動でマッピングする代わりに、IruはmacOS向けのCISレベル1およびレベル2用の事前構築済みテンプレートを提供します。テンプレートをブループリントに適用するだけで、対応する設定プロファイルが構成され、適用範囲が設定されます。専任のセキュリティエンジニアがいないチームにとって、これにより実装上の大きな障壁が取り除かれます。

Macオンボーディング「Liftoff」。Liftoffは、Iruが提供する独自のMacオンボーディング体験です。従業員がADEを通じて登録された新しいMacの電源を入れると、Liftoffは企業のブランドを反映したカスタマイズされたセットアップフローを表示し、バックグラウンドで必要なアプリをインストールし、アカウント設定をガイドします。 IT部門の関与を必要としない開封体験は、特にリモート勤務の従業員にとって重要です。彼らにとって、ITインフラとの最初の接点は、まさに勤務初日そのものだからです。

期限を強制するOS更新の管理。Iruのパッチ適用自動化機能により、更新に関するSLAを定義でき、DDMを通じて通知のエスカレーションと強制実行を処理します。管理者がポリシーを設定すれば、プラットフォームがフォローアップを行います。

セルフサービスアプリ。Iruのセルフサービスアプリにより、ユーザーはチケットを開くことなく、IT部門が承認したアプリ、スクリプト、リソースにアクセスできます。一般的なリクエスト(VPNプロファイルの再インストール、プリンター設定、アプリのインストール)がセルフサービス化されるため、利用可能なリソースに対するIT部門の管理を損なうことなく、ティア1のチケット件数を削減できます。

組織に適したApple MDMソリューションの選び方

MDM市場は、「Appleファースト」のソリューションと、Android、Windows、Chromeに加えAppleもサポートするクロスプラットフォームのUEMツールの2つのカテゴリーに分かれます。適切な選択は環境によって異なりますが、明確にすべき決定基準がいくつかあります。

端末群が主にApple製品で構成されている場合、クロスプラットフォームUEMにおけるAppleのサポートは常に二次的な優先事項となります。組織のリソース、開発スピード、製品ロードマップへの注力は、顧客の大多数が存在する分野に集中するものです。これは、OSサポートの即日対応、DDM実装の完全性、およびmacOS固有の設定オプションの充実度において顕著に表れます。

もしデバイス構成が真に混在している場合(Appleに加え、WindowsやAndroidが相当数存在する)、統合プラットフォームを採用すれば、複数のコンソールを管理する手間を省くことができます。ただし、トレードオフは確かに存在します。Apple専用のMDMが提供するApple特有の機能の充実度は、評価の際に考慮に入れる価値があります。

あらゆるApple MDMの評価チェックリスト:

  • OSのアップデートやステータス報告のためのDDMに対応していますか?
  • 過去3回の主要なAppleリリースにおける、ベンダーのOS即日サポートの実績はどうか?
  • 貴社の規模において、ADEの割り当てとブループリントのルーティングはどのように機能しますか?
  • BYOD/ユーザー登録の実装はどのようなものか?
  • 管理対象のAppleアカウントおよび条件付きアクセスについて、御社のIDプロバイダー(Okta、Entra ID、Google Workspace)と連携していますか?
  • CISコンプライアンス対策はどのように実装されていますか?手動でのプロファイル作成、あらかじめ作成されたテンプレート、それとも自動修正機能ですか?
  • オンボーディングおよび継続的なセルフサービスにおけるエンドユーザーの体験はどのようなものですか?

Appleが提供するデバイス管理サービスの選定に関するガイダンスには、ホスティングオプションやクエリ機能など、ベンダーの視点から見た基本的な評価基準が記載されています。これを基準として活用し、その上で上記の企業固有の質問事項を組み込んでください。

100台以上のAppleデバイスを管理しており、さらなる拡張を計画しているITチーム向けに、Iruはプラットフォーム評価および概念実証(PoC)導入を提供しています。導入を決定する前に、実際のデバイス在庫に対して「Blueprint」ルーティング、「Liftoff」オンボーディング、およびCISコンプライアンステンプレートがどのように機能するかを確認できます。

FAQs

What is Apple MDM and how does it work?

Apple MDM (Mobile Device Management) is a protocol framework that lets IT teams remotely manage Apple devices including iPhone, iPad, Mac, and Apple TV. The MDM server communicates with devices through Apple Push Notification service (APNs), which triggers devices to check in and receive configuration profiles, commands, and app installations over HTTPS. Devices must be enrolled in an MDM server to be managed.

What is the difference between Apple Business and an MDM solution?

Apple Business is Apple's web portal for device procurement, app licensing, and Managed Apple Account creation. It does not manage devices itself. An MDM solution (like Iru, Jamf, or others) connects to ABM to pull device assignments and app licenses, then handles the actual policy enforcement, configuration, and app distribution. You need both: ABM for zero-touch enrollment and app purchasing, and an MDM server for active device management.

What is Automated Device Enrollment (ADE) and why does it matter?

Automated Device Enrollment is Apple's zero-touch deployment mechanism. Devices purchased through Apple or authorized resellers are registered in your ABM account and assigned to your MDM server. When the device powers on for the first time, it checks Apple's servers, receives your MDM server URL, and enrolls automatically before the user sets up the device. ADE-enrolled devices are supervised, giving IT significantly more management control, and cannot be permanently unenrolled by end users.

What is Declarative Device Management (DDM)?

Declarative Device Management is Apple's modern management architecture that replaces the traditional poll-and-command model. Instead of the MDM server issuing commands and polling for compliance, the server sends declarations describing the desired device state. The device manages its own compliance locally and reports status back only when something changes. DDM enables faster policy enforcement, better OS update management with deadline-based controls, and real-time device status reporting. It requires iOS 16+, macOS 13+, and an MDM vendor that has implemented the DDM API.

How does User Enrollment work for BYOD Apple devices?

User Enrollment uses a Managed Apple Account to create a cryptographic separation between work and personal data on a personal device. The MDM server can only see and manage work-related data, apps, and accounts. It cannot see personal apps, access personal data, or wipe the entire device. IT can remove only work content and accounts when an employee leaves. This privacy boundary makes User Enrollment the appropriate path for personal device programs in regulated industries.

How do CIS Benchmarks apply to Apple device management?

The Center for Internet Security publishes CIS Apple Benchmarks for macOS and iOS that define security hardening controls at Level 1 (foundational, low-friction) and Level 2 (higher security, more restrictive). These controls translate into specific MDM configuration profile payloads, such as enabling FileVault, enforcing screensaver timeouts, and requiring passcode complexity. Organizations use CIS Benchmarks as a compliance baseline for audits, and some MDM platforms ship pre-built CIS templates that apply these controls without requiring manual profile configuration.

Iruの実力をご覧ください

数千ものチームがIruを選ぶ理由をご覧ください

本フォームを送信することで、Iruのプライバシーポリシーに同意し、Iruから製品およびサービスに関するご連絡を受けることに同意します。

最新情報をお届け

ITおよびセキュリティチームが常に先を行くための、Iruによる隔週の最新記事、動画、リサーチをお届けします。