MDMとMAM:その違いとは?
従業員の端末上の企業データをどのように保護すべきか検討している場合、すぐに「MDMとMAMのどちらを選ぶべきか」という疑問が浮上するでしょう。正しい答えは、端末の所有者が誰か、コンプライアンス要件がどのようなものか、そして組織が実際にどの程度の管理を必要としているかによって異なります。
本ガイドでは、モバイルデバイス管理(MDM)とモバイルアプリケーション管理(MAM)の違い、それぞれのアプローチが適している場面、そしてどちらか一方だけでは不十分な場合に両者を組み合わせる方法について解説します。例として取り上げるのは主にApple製品に焦点を当てたものですが、これは現在、中堅企業や大企業のITチームの多くが管理リソースをApple製品に注いでいるためです。
MDMとは何か、その仕組みは?
モバイルデバイス管理(MDM)は、IT管理者にオペレーティングシステム(OS)レベルでの制御権を提供します。デバイスがMDMに登録されると、プラットフォームは標準化された管理プロトコルを介してOSと直接通信します。Appleデバイスでは、これはApple独自のMDMフレームワークであり、近年「宣言型デバイス管理(DDM)」の導入に伴い大幅に進化しています。
MDMを通じて、以下のことが可能です:
- FileVaultの暗号化およびパスコードポリシーの適用
- Wi-Fi、VPN、および証明書の設定をプッシュ配信する
- 紛失または盗難に遭ったデバイスのデータを遠隔で消去
- ハードウェア機能(カメラ、AirDrop、USBポート)を制限する
- ボリューム購入を通じてアプリケーションを展開し、自動インストールを行う
- デバイスのインベントリ情報を照会:OSバージョン、シリアル番号、インストール済みアプリ、ハードウェア仕様
- ソフトウェア更新の期限を強制
登録は重要なステップです。企業所有の Apple ハードウェアでは、登録は Apple Business および自動デバイス登録(ADE)を通じて行われます。つまり、ユーザーがデバイスに触れる前に MDM プロファイルがインストールされます。この関係は工場出荷時設定へのリセット後も維持されるため、データが消去されたデバイスは初回起動時に自動的に再登録されます。
管理レイヤーの内部的な仕組みについてさらに詳しく知りたい場合は、「デバイス管理の仕組み」および「Appleデバイス管理の全体像」をご覧ください。
MDM により、包括的な可視性と制御が可能になります。その代償として、デバイスの登録が必要となるため、個人所有のデバイスを使用する従業員にとってはプライバシー上の考慮事項が生じます。
MAMとは何か、その仕組みは?
モバイルアプリケーション管理(MAM)は、OSレベルではなくアプリケーション層で動作します。MAMはデバイス全体を管理するのではなく、特定のアプリと、そのアプリ内のデータを管理します。
MAMの機能には通常、以下のものが含まれます:
- アプリごとのVPNおよびデータ暗号化の適用
- 管理対象アプリと非管理対象アプリ間のコピー/貼り付けのブロック
- 企業用アプリデータのローカルバックアップの防止
- 個人データには影響を与えずに、企業用アプリのデータのみをリモートで消去
- デバイスのロック解除とは別の、アプリレベルの認証(PINまたは生体認証)を必須とする
- どのアプリ同士がデータを共有できるかを制御する
iOSおよびiPadOSでは、MAMは主にMicrosoft Intuneの「アプリ保護ポリシー」を通じて、あるいはアプリラッピングやSDK統合を通じて提供されます。アプリは、MAM SDKに対応して構築されるか、ラッピングツールによって既存のアプリバイナリにポリシー適用レイヤーが組み込まれます。いずれの場合も、ポリシーはデバイスではなくアプリに紐づきます。
BYODシナリオにおける大きな利点:MAMではデバイスの登録が不要です。従業員はOutlookやTeamsなどの管理対象アプリをインストールし、企業IDで認証を行うと、MAMポリシーが自動的に適用されます。IT部門は企業データを管理し、デバイスは完全にプライベートなままです。
MDM 対 MAM:直接比較
ITおよびセキュリティチームにとって最も重要な観点から、これら2つのアプローチを比較すると以下のようになります:
| 要素 | MDM | MAM |
|---|---|---|
| 管理範囲 | デバイス全体 | 特定のアプリのみ |
| 登録が必要 | はい | いいえ(アプリベース) |
| リモートワイプ | 端末全体または選択的 | 企業用アプリデータのみ |
| BYODへの適性 | 限定的(プライバシー上の摩擦) | 高い |
| 企業所有端末への適性 | 高い | 補足 |
| 可視性 | ハードウェアおよびソフトウェアの完全なインベントリ | アプリの使用状況およびポリシーのステータスのみ |
| 構成管理 | OSレベル(Wi-Fi、VPN、証明書) | アプリレベルのポリシー |
| コンプライアンスの証拠 | 詳細(暗号化状態、OSバージョン、パッチ適用状況) | 限定的 |
| Appleの典型的な利用事例 | 企業所有のiPhone、iPad、Mac | 企業用アプリがインストールされたBYODのiPhone |
MDMの利用シーン:企業所有のデバイス
組織がハードウェアを所有している場合は、MDMの導入が適切です。これには以下が含まれます:
完全に管理された企業所有のデバイス群。IT部門から配布されたiPhone、iPad、MacはすべてMDMに登録する必要があります。コンプライアンスの証拠となることだけでも、その導入は正当化されます。監査人に対して、デバイスが暗号化され、パッチが適用され、承認されたソフトウェアのみが実行されていることを実証できます。
規制対象業界。HIPAAの対象となる医療機関、SOC 2の対象となる金融サービス企業、およびNIST 800-171への準拠を目指す政府請負業者は、MDMが提供するデバイスレベルの証拠を必要とします。CISベンチマークの設定を強制し、コンプライアンスレポートを生成するMDMソリューションを導入することで、監査の負担を大幅に軽減できます。
共有デバイスやキオスク端末。「ガイド付きアクセス」モードで単一のアプリを実行する小売店のiPadや、医療現場で共有されるiPadには、OSをロックダウンし、ユーザーセッションを管理し、夜間に自動でアプリを更新するためにMDMが必要です。
大規模なゼロタッチ展開。新しいオフィス向けに500台のMacBookをプロビジョニングする場合、MDMとADEを組み合わせることで、すべてのデバイスがあらかじめ設定済みの状態で届きます。従業員は電源を入れ、Managed Apple Accountでサインインするだけで、IT部門が一切手を加えることなく、完全に設定済みのマシンを利用できます。これは、チームが拡大するにつれて特に重要になります。
MAMの利用シーン:BYODおよびプライバシーを最優先する環境
MAMは、デバイスの所有権や従業員のプライバシーが最優先事項となる場合に最適です:
BYODプログラム。従業員が個人のiPhoneを使用して会社のメールを確認したりSalesforceにアクセスしたりする場合、それらのデバイスを完全なMDMに登録すると、法的および文化的な摩擦が生じます。IT部門は、理論上、個人データを閲覧したり、個人デバイスにパスコードポリシーを適用したり、リモートワイプの際に誤って個人の写真を消去したりする可能性があります。MAMはこれらすべての問題を回避します。 管理対象のアプリ内の企業データは保護されますが、それ以外のデータはIT部門からは見えません。
請負業者や派遣社員へのアクセス。請負業者が個人端末へのMDM登録に同意することはほとんどありません。MAMなら、登録を強制することなくMicrosoft 365や社内ツールへのアクセスを許可しつつ、データ保護ポリシーを適用し続けることができます。
ITリソースが限られている組織。MAMは、フル機能のMDMに比べて運用負荷が軽いです。登録ライフサイクル全体を管理する余裕がない場合でも、重要なアプリを限定してMAMを導入することで、オーバーヘッドを抑えつつ、実効性のあるデータ保護を実現できます。
教育機関および混合利用シナリオ。学術プラットフォームに個人端末を利用する学生や教職員にとって、MAMの軽微な介入は有益です。個人の活動を監視することなく、機関のデータを保護できます。
Apple特有の課題:ユーザー登録
Appleは、MDMとMAMの比較でほとんど見落とされがちな中間的な選択肢として、「ユーザー登録(User Enrollment)」を導入しました。これを理解しておく価値があります。
ユーザー登録は、BYOD向けに特別に設計されたMDM登録モードです。これには「管理対象Appleアカウント」(Apple Businessを通じてプロビジョニングされる)が必要であり、デバイス上の個人用データと業務用データを暗号技術によって分離します。 MDMサーバーは、業務関連のデータのみを閲覧・管理できます。個人のアプリ、個人のアカウント、またはデバイスのシリアル番号を閲覧することはできません。
「ユーザー登録」で利用可能な機能は、フルデバイス登録と比較して意図的に制限されています:
- IT部門は、業務用アカウント、業務用アプリ、および業務データを管理できます
- IT部門は、個人用アプリを確認したり、デバイス全体に適用されるポリシーを強制したりすることはできません
- 選択的ワイプでは、個人用コンテンツには影響を与えずに業務用データを削除します
このため、「ユーザー登録」は、MDMスタイルの管理とMAMスタイルのプライバシー境界の両方を求めるApple優先の組織にとって、魅力的な選択肢となります。従業員がiPhoneを使用しており、BYODプログラムを実施している場合、サードパーティ製SDKによる純粋なMAMよりも、「ユーザー登録」の方が適していることがよくあります。
MDMとMAMの組み合わせ:両方が必要な場合
多くの組織にとって、MDM対MAMの真の答えは「MDMとMAMの併用」です。実際の運用例を以下に示します。
従業員600人の金融サービス企業を例に考えてみましょう。同社の端末構成は以下の通りです:
- MacBook 400台および会社支給のiPhone:完全にMDMに登録済み、CISベンチマークの設定が適用され、証明書が展開され、FileVaultおよび暗号化DNSが強制適用されている
- Microsoft TeamsおよびOutlookに個人所有のiPhoneを使用する従業員200名:Intune App Protectionを通じてMAMポリシーを適用し、個人用アプリへのデータエクスポートをブロックするとともに、企業用アプリを開く際に生体認証を必須としている
MDM層は、コンプライアンスの証拠管理、パッチの適用、および社用ハードウェアに対するゼロトラストネットワークアクセスを担当します。MAM層は、デバイスを完全に登録することによる法的リスクを生じさせることなく、データ保護を個人所有のデバイスにまで拡張します。どちらのアプローチも単独では、これら両方のユーザー層をカバーすることはできません。
特にゼロトラストアーキテクチャにおいては、この組み合わせがますます標準化されています。企業所有のデバイスは、デバイス信頼性の検証の一環として完全なMDM登録が行われます。アプリへのアクセスが必要な個人所有のデバイスには、MAMポリシーに加え、アプリのコンプライアンス状態に基づいてアクセス可能な範囲を制限する条件付きアクセス制御が適用されます。
コンプライアンス・フレームワークと、それらが実際に要求するもの
よくある誤解として、コンプライアンス・フレームワークがMDMを義務付けているというものです。実際には、そうではありません。フレームワークが要求しているのは、実証可能なデータ保護であり、その実現方法はフレームワークごとに異なります。
HIPAA:保存中および転送中のePHIの暗号化、アクセス制御、および監査ログの記録が求められます。MDMは暗号化の証拠とリモートワイプ機能を提供します。MAMは特定のアプリ内での暗号化を強制できます。どちらでも技術的保護措置の要件を満たすことは可能ですが、MDMの方がより強力な証拠と広範な制御を提供します。
NIST 800-53 / 800-171:NISTの構成管理およびシステム保護に関する制御基準では、モバイルデバイス管理が明示的に言及されています。ベースライン(iOSやmacOS向けのCISベンチマークなど)を強制する完全なMDM登録こそが、コンプライアンスを実証するための最も確実な方法です。
SOC 2 Type II:監査人は、アクセスが制御され、データが暗号化され、デバイスが管理されていることを確認したいと考えています。通常、MDMと文書化されたポリシーを組み合わせることで、この要件を満たすことができます。MAMのみでは、特にデバイスの状態に関して、証拠記録に不備が生じる可能性があります。
ほとんどの規制対象環境において、企業所有のデバイスへのMDM導入は基本要件です。MAMは、完全な登録が不可能なBYOD環境におけるギャップを埋める役割を果たします。
IruのMDMおよびアプリケーションセキュリティへのアプローチ
IruはApple専用に構築されています。MDMとMAMの選択肢を評価する際、この特化性は重要です。なぜなら、Appleの管理フレームワークには独自のアーキテクチャ、独自の登録モード、そして独自の機能があり、汎用的なクロスプラットフォームのプラットフォームでは、これらが部分的にしか実装されていないか、対応が遅れていることが多いからです。
Iruは、管理モデルをポーリングベースのチェックインアーキテクチャからデバイス主導の状態管理システムへと移行させる「宣言型デバイス管理(Declarative Device Management)」を含め、AppleのMDMプロトコルを完全にサポートしています。実際には、これにより、常にオンライン状態ではないデバイスにおいても、ポリシーの適用が高速化され、複雑な設定状態への対応が向上します。
企業所有のAppleデバイス群については、Iruの「Blueprint」アーキテクチャにより、ITチームは完全なデバイス構成を、プロファイル、ポリシー、アプリ割り当てからなる構造化されたセットとして定義できます。 そのBlueprintに割り当てられたデバイスは、MDMのチェックインサイクルを待つことなく、自身のコンプライアンス状態を継続的に評価し、可能な場合は自己修復を行います。これにより、デバイスが長期間オフラインだった場合に監査で明らかになるギャップを解消できます。
Iruは、同じプラットフォーム内にエンドポイントセキュリティ機能も備えています。MDM、MAM、あるいはその組み合わせを評価しているセキュリティチームにとって、MDMによる設定の強制と脅威の検出を単一のエージェントとコンソールで実現できることは、統合に関する大きな課題を解消します。
サードパーティ製のMAMポリシー(例:iOS上のIntuneアプリ保護ポリシー)が必要な組織の場合、それらのポリシーはMDM登録とは独立して動作し、同じデバイス群上でIruのMDM登録と共存することができます。
セキュリティを最優先としたApple環境の構築に関するさらなる背景情報については、「デバイス管理のベストプラクティス」および「デバイス管理とセキュリティ」をご覧ください。
Appleデバイス群におけるMDM、MAM、あるいはその両方の選択
まずはデバイスの所有権から検討し、その上でコンプライアンス要件や従業員の実情を重ね合わせて検討してください。
以下の場合は MDM を使用してください:
- 組織がデバイスを所有している場合
- 規制の厳しい業界(医療、金融、政府機関)に属している場合
- デバイスレベルでのパッチ適用強制、暗号化の証明、またはリモートワイプが必要な場合
- 大規模に展開しており、ゼロタッチプロビジョニングが必要な場合
MAM を使用すべき場合:
- 従業員が業務用アプリに個人所有の端末を使用している場合
- 従業員がデバイスの完全な登録を受け入れない場合
- 限られたデータ保護を契約社員やパートタイムスタッフにも適用する必要がある場合
- デバイス全体の管理に伴うオーバーヘッドを伴わずに、特定のアプリ数個のデータを保護したい場合
以下の場合は、両方を併用してください:
- 社用端末と個人用端末が混在している場合
- セキュリティアーキテクチャにおいて、一部のユーザー層にはデバイスの信頼性検証を、別のユーザー層にはアプリレベルの制御が必要である場合
- ゼロトラスト・ネットワーク・アクセス・モデルへの移行を進めている場合
Apple特有のBYODシナリオでは、サードパーティ製MAMをデフォルトとして採用する前に、「ユーザー登録(User Enrollment)」を検討してください。これにより、ネイティブOSのサポートによる実効性のあるデータ分離が実現され、アプリごとのSDK統合への依存を回避できます。
企業のApple端末を管理しており、Apple専用に設計されたMDMプラットフォームをまだ評価していない場合は、Iruの機能を確認してみる価値があります。 ネイティブMDM、エンドポイントセキュリティ、およびBlueprintベースのコンプライアンスを単一のプラットフォームに統合することで、クロスプラットフォームツールでは通常実現できないレベルの複雑さを解消します。デモをご依頼いただき、Iruがお客様の具体的な端末構成にどのように対応するかをご確認ください。
FAQs
What is the main difference between MDM and MAM?
MDM manages the entire device at the OS level, giving IT control over system configuration, encryption, remote wipe, and app deployment. MAM manages specific applications and the corporate data within them, without touching anything else on the device. MDM requires device enrollment; MAM typically does not.
Can MDM and MAM be used together?
Yes, and in many enterprise environments they should be. Corporate-owned devices get full MDM enrollment for compliance and control. Personal (BYOD) devices get MAM policies applied to specific corporate apps without requiring enrollment. The two layers cover different device populations and ownership models.
Is MDM or MAM better for BYOD?
MAM is generally the better fit for BYOD because it doesn't require device enrollment and doesn't give IT visibility into personal data. On Apple devices specifically, User Enrollment is worth evaluating as a middle option that provides MDM-style management with strict privacy boundaries enforced at the OS level.
Do I need MDM if I already have MAM?
For corporate-owned devices, yes. MAM alone cannot enforce OS-level security controls, deploy certificates, manage system configuration, or provide the device-level compliance evidence that regulated industries require. MAM works well as a supplement for BYOD populations, but it does not replace MDM for managed corporate hardware.
How does MDM vs. MAM apply specifically to Apple devices?
Apple has its own MDM framework with features like Automated Device Enrollment through Apple Business, Declarative Device Management, and User Enrollment for BYOD. These are Apple-native capabilities not available on other platforms. Apple does not have a native MAM framework equivalent, so MAM on iOS relies on third-party implementations like Microsoft Intune App Protection Policies or SDK-wrapped apps.
What compliance frameworks require MDM?
No major compliance framework mandates MDM by name, but several require demonstrable controls that MDM satisfies most cleanly. NIST 800-171 references mobile device configuration management directly. HIPAA's technical safeguards require encryption and access controls that MDM can enforce and document. SOC 2 auditors typically expect device management evidence for corporate hardware. MAM can supplement compliance for BYOD but rarely satisfies the full evidence requirement for corporate-owned devices.