1Approval
消耗品・購買

MDMとは|端末管理の仕組みと導入手順

MDM(モバイルデバイス管理)の仕組みを、Apple Business Manager・Android Enterprise・Windows Autopilotという3つのOS基盤から解説。導入手順5ステップ、野良デバイスが生まれる原因、台帳とのズレを防ぐ運用設計まで実務目線でまとめます。

MDMとは|端末管理の仕組みと導入手順

「退職者が返却したiPhoneのパスコードが分からず初期化できない」「現場から上がってきた端末台帳と、MDMの管理画面に出てくる台数が合わない」——PC・スマートフォンの管理を任された情シス担当者が、最初にぶつかる壁はだいたいこの2つです。MDM(モバイルデバイス管理)は、こうした端末管理を仕組みに落とし込むためのツールですが、製品を契約しただけでは解決しません。実際には、端末を「どこから・どの手順で買うか」という調達プロセスまで含めて設計しないと、管理対象から漏れた端末——いわゆる野良デバイス——が増え続けます。本記事では、MDMが端末を管理している仕組みをOS基盤のレベルから解き明かし、導入の5ステップと、運用が崩れる典型パターンへの対処までを整理します。

この記事の要点

  • MDMは端末に「構成プロファイル」を配布して設定を強制する仕組みであり、その土台にはApple Business Manager・Android Enterprise・Windows AutopilotというOSベンダー側の管理基盤がある。
  • ゼロタッチ(箱を開けて電源を入れるだけで設定が完了する)導入ができるかどうかは、端末をどこから購入したかで決まる。Apple製品の場合、正規の法人窓口・正規販売店経由でない端末は自動デバイス登録の対象外になる。
  • 導入は「棚卸 → ポリシー設計 → OS基盤の初期設定 → パイロット展開 → ライフサイクル運用」の5ステップで進める。いきなり全端末に厳しい制限をかけると現場が回避策を探し始める。
  • 野良デバイスの大半は、セキュリティ意識の欠如ではなく購買プロセスの抜け穴から生まれる。稟議を通さずに現場判断で買われた端末は、情シスが存在を知る機会がないため登録されない。
  • MDMは「いま手元で動いている端末」は正確に把握できるが、「買ったが使われていない端末」「貸出中の端末」までは追えない。購買データと連動した台帳を別に持つ必要がある。

MDM(モバイルデバイス管理)とは何か?

MDMとは、スマートフォン・タブレット・PCといった業務端末の設定・アプリ・セキュリティポリシーを、管理サーバーから一元的に配布・制御する仕組みです。端末1台ずつを手作業で設定する運用を置き換え、「全端末にパスコード6桁以上を強制する」「紛失した端末を遠隔でロックする」といった操作を管理画面から一括で実行できるようにします。

MDMで具体的に何ができるのか

代表的な機能は、端末の初期設定(キッティング)の自動化、業務アプリの一括配布、パスコードポリシーや暗号化の強制、カメラ・AirDrop・外部ストレージといった機能の制限、紛失時のリモートロック/リモートワイプ、そしてOSバージョンやインストール済みアプリのインベントリ収集です。加えて、Windows端末ではOS・アプリの更新プログラム適用状況の管理まで対象に含める製品が多くなっています。

ここで押さえておきたいのは、MDMができることはあくまでOSベンダーが許可した範囲に限られるという点です。iOSの通話履歴やメッセージ本文をMDMが取得することはできませんし、私物端末(BYOD)では管理できる領域が業務領域に限定されます。「MDMを入れれば端末の中身がすべて見える」という理解は、現場への説明時にトラブルの元になります。

MDM・EMM・UEM・IT資産管理ツールの違い

言葉が乱立している領域なので、関係を整理しておきます。

用語主な管理対象位置づけ
MDM(Mobile Device Management)端末そのものの設定・制御端末単位の管理が出発点
MAM(Mobile Application Management)業務アプリとその中のデータBYODで端末全体を管理できない場合に使う
EMM(Enterprise Mobility Management)MDM+MAM+ID・コンテンツ管理モバイル運用を束ねた概念
UEM(Unified Endpoint Management)モバイル+PC+その他端末OSを問わず統合管理する現在の主流
IT資産管理ツール資産としての台帳・ライセンス・契約「モノとお金」の管理が主眼

現在市販されている製品の多くは実質的にUEMであり、MDMという呼び方が慣習的に残っているだけ、というのが実情です。一方で、IT資産管理ツールとMDMは目的が異なります。MDMが見ているのは「いま通信できている端末」であり、購入したが箱のまま保管されている端末、リース満了が近い端末、貸出中で所在が不明な端末は、MDMの管理画面には現れません。

なぜ今、端末管理を仕組み化する必要があるのか

ハイブリッドワークの定着で、業務端末が社内ネットワークの外で使われる時間が大幅に増えました。社内LANに接続されていることを前提にした従来の管理手法——たとえば資産管理ソフトのエージェントが社内サーバーと通信する前提の運用——では、月に一度も社内に来ない端末を把握できません。また、委託先や監査法人からセキュリティチェックシートを求められる機会も増え、「全社の端末台数と、そのうち暗号化・パスコード設定済みの台数」を数字で即答できる状態が実務上の必須要件になりつつあります。

MDMはどうやって端末を管理しているのか?

MDMが端末を制御できるのは、OSベンダーが用意した管理用の仕組みに、MDMサーバーが「管理者」として登録されるからです。MDM製品そのものが端末を乗っ取っているわけではなく、Apple・Google・Microsoftそれぞれの管理基盤の上で動く、いわば運転席に座るソフトウェアだと理解すると構造がつかみやすくなります。

MDMの三層構造の図解。最下層にiOS・Android・Windowsの端末、中間層にApple Business Manager/Android Enterprise/Windows AutopilotというOSベンダーの管理基盤、最上層にMDMサーバーが位置し、構成プロファイルの配布とインベントリ収集が双方向に行われることを示している

OSごとの管理基盤:ABM・Android Enterprise・Autopilot

Apple(iPhone・iPad・Mac) では、Apple Business Manager(ABM)が起点になります。ABMに自社の組織を登録し、MDMサーバーを紐付けると、自動デバイス登録(ADE。かつてDEPと呼ばれていた仕組み)が使えるようになります。ADEの対象になった端末は、初期設定の段階で強制的にMDMに登録され、ユーザーが管理プロファイルを削除することもできません。あわせてVPP(一括購入プログラム)を使えば、有料アプリのライセンスを法人として購入し、端末やユーザーに割り当てられます。

Android では、Android Enterpriseが標準の管理方式です。会社所有端末を全面管理する「フルマネージド」と、私物端末の中に業務用の領域だけを作る「仕事用プロファイル」を選べる点が特徴で、BYODを許容する場合はこの仕事用プロファイルが前提になります。対応端末と対応販売事業者の組み合わせであれば、ゼロタッチ登録により電源投入時の自動登録も可能です。

Windows では、Windows AutopilotとMicrosoft Entra IDの組み合わせが中心です。端末の固有IDをあらかじめテナントに登録しておくことで、ユーザーが初回サインインしたタイミングで組織のプロファイルが適用され、情シスが事前にマスターイメージを作り込む必要がなくなります。

ゼロタッチ導入の成否は「どこから買ったか」で決まる

ここが実務上もっとも見落とされる点です。Apple製品の自動デバイス登録は、Appleの法人窓口や正規販売店など、ABMに紐付けられる経路で購入した端末でなければ適用されません。現場の担当者が家電量販店やECサイトで個別に購入した端末は、原則としてADEの対象外になります。

代替手段としてApple Configuratorを使って手動でABMに追加する方法はありますが、この経路で追加した端末には、ユーザー側が管理を解除できる30日間の暫定期間が発生します。つまり「配布前に30日寝かせる」か、「解除されるリスクを許容する」かの選択を迫られることになり、いずれも運用負荷になります。購買ルートが統制されていないと、この手戻りが端末を買うたびに発生します。

構成プロファイルとリモートワイプの実際

MDMから端末に届くのは、設定内容を記述した構成プロファイルと、その都度発行されるコマンドです。Wi-Fi・VPN・証明書・メールアカウントの設定はプロファイルとして配布され、リモートロックやリモートワイプはコマンドとして送られます。ここで理解しておくべきなのは、コマンドは端末がネットワークに接続していなければ届かないという点です。紛失した端末の電源が落ちていれば、ワイプ命令はキューに積まれたまま実行されません。「MDMがあるから紛失しても安全」ではなく、「端末側のストレージ暗号化とパスコードが第一防衛線で、リモートワイプは補助手段」という優先順位で説明するのが正確です。

MDM導入はどの順番で進めればいいのか?

MDM導入は、管理対象の棚卸から始め、ポリシー設計・OS基盤の初期設定・パイロット展開・ライフサイクル運用という5ステップで進めるのが実務上の定石です。製品選定を最初に行うと、自社に不要な機能で比較してしまい、導入後に運用が回らなくなります。

【手順1】管理対象端末と利用シーンの棚卸

まず「何台を、誰が、どういう使い方をしているか」を洗い出します。全社員に配る業務スマートフォン、現場で共有する点検用タブレット、役員のみが使うノートPC、そして私物端末の業務利用——これらは必要なポリシーがまったく異なります。会社所有か私物か、1人1台か共有か、この2軸で分類するだけでも、必要な管理方式とライセンスの課金単位(端末課金かユーザー課金か)が見えてきます。

【手順2】端末管理規程とセキュリティポリシーの設計

次に、パスコードの桁数、画面自動ロックまでの時間、OSバージョンの下限、インストールを許可するアプリの範囲、紛失時の報告経路と対応手順を文書化します。ここで重要なのは、制限を最初から最大にしないことです。カメラもAirDropも業務アプリ以外のインストールも全面禁止にすると、現場は私物端末で業務データをやり取りし始め、かえって把握できない領域が広がります。禁止する機能ごとに「なぜ禁止するのか」を説明できるかを基準にすると、過剰な制限を避けられます。

【手順3】ABM・Android Enterprise・Autopilotの初期設定

管理基盤側の設定を行います。Apple製品を使う場合はABMで組織を登録し、購入経路(法人窓口の顧客番号や販売店番号)を登録したうえでMDMサーバーを紐付けます。ここで販売店側の情報が正しく登録されていないと、納品された端末がABMの一覧に現れず、せっかくのゼロタッチ導入が機能しません。この設定は端末を発注する前に完了させておくのが鉄則です。

【手順4】パイロット展開と現場向けの手順整備

情シス部門と協力的な1部署、合計10〜20台程度で先行導入し、初期設定にかかる時間、ユーザー側に表示される画面、問い合わせが発生しそうな箇所を洗い出します。あわせて「紛失した」「機種変更したい」「アプリを追加してほしい」という代表的な問い合わせへの対応フローを整備しておくと、全社展開後のヘルプデスク負荷を抑えられます。

【手順5】棚卸とライフサイクル運用の定着

導入後に効いてくるのはこのステップです。入社・異動・退職に連動した端末の払い出しと回収、リース満了・保守契約・ライセンス更新の期限管理、そして定期的な棚卸——これらが運用に組み込まれていなければ、MDMの管理台数と実態は半年で乖離します。棚卸は年1回の全数確認だけでなく、購買・貸出の記録と突合する形で日常的に回るようにしておくのが理想です。

このライフサイクルの起点は、実は端末の購入時点にあります。1Approval 消耗品・購買の詳細を見ると、承認された購買データがそのまま資産台帳として起票される仕組みを確認できます。

MDM運用でつまずきやすいポイントはどこか?

MDM運用が崩れる原因は、製品の機能不足ではなく、MDMの外側にあるプロセスにあることがほとんどです。具体的には、統制されていない購買、台帳とのデータのズレ、そして退職・異動時の回収漏れの3つです。

野良デバイスが生まれる経路の図解。左側は現場が独自に端末を購入し情シスが把握できないまま業務利用される「統制なし」の経路、右側は購買申請が承認された時点で資産台帳に自動起票されMDMへ登録される「統制あり」の経路を対比している

野良デバイスは「買い方」から生まれる

管理対象から漏れた端末が発生する最大の原因は、情シスがその端末の存在を知る機会がないことです。現場の判断でECサイトからタブレットを購入し、経費精算で処理されてしまえば、情シスの手元には何の情報も残りません。この状態でいくら棚卸の頻度を上げても、そもそも数えるべきリストに載っていない端末は見つかりません。

逆に言えば、端末の購買が必ず承認フローを通り、承認された時点でその内容が資産台帳に記録される仕組みがあれば、野良デバイスは構造的に生まれにくくなります。消耗品購買における職務分掌や証跡管理の考え方は端末調達にもそのまま当てはまるため、消耗品購買の内部統制の記事もあわせて参考になります。

MDMの管理台数と資産台帳が合わない

MDMは通信できている端末しか把握できないため、予備機として保管している端末、故障で修理に出している端末、退職者から回収して初期化待ちの端末は管理画面から消えます。一方、資産台帳側にはこれらも資産として残っているため、両者の台数は必然的にずれます。ここで「MDMの台数が正」と考えると保管中の資産が帳簿から消え、「台帳が正」と考えると実際には使われていない端末のライセンス費用を払い続けることになります。

実務的な解は、購買時点で台帳に登録し、MDMの登録状況をその台帳の属性として持つという設計です。購買データと台帳が同一のデータであれば、「購入済みだがMDM未登録の端末」という、もっとも危険な状態を一覧で抽出できるようになります。1Approval では、購買したPC・モバイル端末についてLANSCOPE・CLOMO MDM・Jamf といったIT資産管理/MDM製品と連携し、台帳登録とアクティベートを同期させる構成にも対応しています。

退職・異動時の回収漏れと期限管理

端末の回収漏れは、退職手続きのチェックリストに「貸与端末の返却」が含まれていない、あるいは含まれていても誰が確認するか決まっていないことから起こります。貸出・返却を申請ベースで記録し、返却されていない端末を未返却リストとして自動抽出できる状態にしておくと、人事手続きとの突合が現実的な工数で回せるようになります。同様に、リース満了日・保守契約の更新日・ソフトウェアライセンスの有効期限も、台帳側で段階的にアラートを出す設計にしておくのが安全です。

MDMに関するよくある質問(FAQ)

MDMは私物のスマートフォン(BYOD)にも導入できますか?

はい、導入できます。ただし端末全体を管理するのではなく、Androidの仕事用プロファイルやiOSのユーザー登録といった方式で、業務用の領域だけを分離して管理するのが一般的です。この方式では、私的な写真・連絡先・アプリの利用状況を管理者が参照することはできず、端末を初期化する場合も業務領域のみを削除します。従業員への説明時に、この「見えない範囲」を明示することが導入をスムーズに進めるポイントです。

MDMを入れれば紛失した端末は必ず消去できますか?

いいえ、必ずしも消去できるとは限りません。リモートワイプのコマンドは端末がネットワークに接続した時点で実行されるため、電源が切られている端末や、SIMを抜かれた端末には届きません。そのため、実務上の第一防衛線は端末側のストレージ暗号化とパスコードロックであり、リモートワイプは補助的な手段と位置づけるのが妥当です。

MDMとIT資産管理ツールは両方必要ですか?

用途によります。管理したいのが「端末の設定とセキュリティ状態」だけであればMDMで足ります。一方、購入金額・保有部署・保管場所・リース満了日・貸出状況といった資産としての情報まで管理する必要がある場合は、購買データと紐付いた台帳の仕組みが別に必要です。近年のUEM製品は簡易な資産情報も保持しますが、購買・会計側のデータとの突合までは担わないのが一般的です。

MDM導入にはどれくらいの期間がかかりますか?

管理基盤の初期設定とポリシー設計に数週間、パイロット展開と全社展開を含めて2〜3か月程度を見込むケースが多くなります。特に時間がかかるのは製品の設定作業ではなく、端末管理規程の合意形成と、既存端末をどう登録し直すかの調整です。すでに稼働中の端末をADEの対象にするには初期化が必要になる場合があり、この段取りに想定以上の工数がかかることがあります。

既存の端末が複数のOSに分かれていてもMDMで一元管理できますか?

はい、可能です。現在の主要製品は iOS・iPadOS・Android・Windows・macOS を1つの管理画面で扱えるUEM型になっています。ただし、OSごとに設定できる項目と制限できる機能の粒度は異なるため、「全OSで同一のポリシーを適用する」ことはできません。OSごとにポリシーを作り分ける前提で設計してください。製品ごとの得意OSの違いは、MDM製品の比較記事で整理しています。

まとめ:MDMは「導入」より「端末の入口と出口」の設計で決まる

MDMは端末の設定を強制し、セキュリティ状態を可視化する強力な仕組みですが、管理できるのは登録された端末だけです。運用の成否を分けるのは製品の機能差ではなく、端末が組織に入ってくる入口(調達・キッティング)と、出ていく出口(回収・廃棄・解約)が設計されているかどうかにあります。

まず「台数が即答できる状態」を目標にする

導入検討の第一歩としては、機能比較よりも先に「自社にいま何台の業務端末があり、そのうち何台がMDMに登録されているか」を数字で出してみることをおすすめします。この2つの数字が一致しない差分こそが、対処すべき課題そのものです。

購買承認とMDM登録をつなげて野良デバイスを防ぐ

端末の購買が必ず承認を通り、承認された内容がそのまま資産台帳として起票され、MDMへの登録状況まで同じデータで追える——この状態を作れば、野良デバイスは仕組みとして生まれなくなります。1Approval 消耗品・購買の詳細を見ることで、購買の承認から台帳の自動起票、MDM連携までをどう1本につなぐかの具体像がつかめます。

監修

伏見 匡矩

伏見 匡矩

株式会社エイチ 代表取締役社長

株式会社エイチ代表取締役社長。出張手配・会場手配の実務を起点に、申請・承認から購買実行までを一体で扱う1Approvalを立ち上げ、事業責任者としてプロダクト設計に携わる。消耗品・工具の購買から会場手配まで、現場の調達を代行してきた経験をもとに、立替精算と勝手購買が生まれる構造を扱っている。

経歴・運営者情報を見る

この記事のテーマ

あわせて読みたい

備品管理システム比較7選|選定の進め方

備品管理システムの比較方法を、タイプ分類・課金体系・識別方式・初期データ投入という実務の観点から解説。Convi.BASE・Assetment Neo・備品管理クラウド・zaico・ジョーシス・Colorkrew Biz・スマートマットクラウドの7サービスを同じ軸で比較し、形骸化させない選び方まで整理します。

MDM比較7選|機能・料金と失敗しない選び方

Intune・Jamf Pro・CLOMO MDM・LANSCOPE・Optimal Biz・mobiconnect・Workspace ONE の7製品と、KDDI・ドコモ・ソフトバンクのキャリア系MDMを、対応OS・課金単位・料金目安・サポート体制で比較。端末課金とユーザー課金の損得、自社に合うMDMの選び方と、導入後に効いてくる資産管理連携まで解説します。

GASで承認フローを自動化する方法と限界

GoogleフォームとスプレッドシートをGASで連携し、承認フローを無料で自動化する手順を解説。実装方法から運用上の限界、専用ワークフローシステムへの乗り換え基準まで紹介します。

Googleフォームで承認ワークフローは作れる?限界と対策

Googleフォームだけで承認ワークフローは作れるのか。標準機能・スプレッドシート連携・GASでの実装方法と限界、そして専用アドオンを使った本格運用への移行先までを情シス担当者向けに具体的に解説します。

消耗品・工具購買のお役立ち記事をすべて見る

※記載されている会社名・製品名は各社の商標または登録商標です。