MDM (モバイルデバイス管理)
約 4 分で読めます
最終更新: 2026-09-02
MDM とは
MDM (Mobile Device Management / モバイルデバイス管理) とは、企業や組織が従業員のスマートフォン、タブレット、ノート PC などのモバイルデバイスを一元的に管理・制御するためのソリューションです。
従業員が社外の回線から業務データにアクセスする場面では、「端末が社内ネットワークの内側にある」という前提が成り立ちません。MDM を導入すると、IT 管理者はデバイスのセキュリティポリシーの適用、アプリの配布・制限、紛失時のリモートワイプ (遠隔データ消去) などを管理コンソールから一括で実行できます。
MDM はIAM (アイデンティティ・アクセス管理) と連携して「誰が」「どのデバイスから」「何にアクセスできるか」を制御し、ゼロトラストアーキテクチャの重要な構成要素として機能します。
MDM の主要機能
- デバイスの登録と構成: 新しいデバイスを MDM に登録し、Wi-Fi 設定、VPN 設定、メールアカウント、セキュリティポリシーを自動的に配布する。会社が所有する端末であれば、Apple の自動デバイス登録 (Automated Device Enrollment・旧称 DEP) や Android の Zero-Touch Enrollment を使うことで、箱から出した時点で自動的に MDM に登録される。Apple の自動デバイス登録では端末が自動的に「監督 (supervision)」状態になり、常時接続 VPN の強制のように私物端末では適用できない制御まで届くようになる。
- セキュリティポリシーの強制: パスコードの最低桁数、デバイス暗号化の有効化、画面ロックまでの時間、OS の最低バージョンなどのポリシーを強制適用する。ポリシーに準拠していないデバイスからの業務データへのアクセスをブロックできる。
- アプリの配布と制限: 業務に必要なアプリの配布、不要なアプリのインストール制限、アプリ内データの暗号化を管理する。アプリ権限の制御も MDM 経由で設定可能。
- リモートワイプ: デバイスの紛失・盗難時に、管理コンソールからデバイスのデータを遠隔消去する。「フルワイプ」(デバイス全体の初期化) と「セレクティブワイプ」(業務データのみ消去) を選択できる。
- 位置追跡と紛失モード: 紛失したデバイスの位置を追跡し、画面にメッセージを表示する「紛失モード」を有効化できる。紛失モードは管理コンソールから明示的に有効化する操作であり、有効化していない平常時に位置を送り続ける設定とは分けて考える必要がある。
BYOD と MDM の課題
BYOD (Bring Your Own Device / 私物端末の業務利用) 環境では、MDM の導入に特有の課題があります。
- プライバシーの懸念: 従業員は私物デバイスに MDM プロファイルをインストールすることに抵抗を感じることが多い。「会社に個人の写真やメッセージを見られるのではないか」という不安がある。ただし管理側が実際に読める範囲は、どの登録方式を使ったかで決まる。BYOD 向けの登録方式 (iOS のユーザ登録 / Android の仕事用プロファイル) では、管理対象は組織が配布したアカウント・設定・アプリに限られ、個人のアカウントや個人領域のアプリは管理側から参照できない。一方、会社所有端末を自動デバイス登録した場合は端末が監督状態になり、適用できる制限の範囲が広がる。どちらの方式で登録するのかを先に示せるかどうかが、従業員の納得を得られるかの分かれ目になる。
- コンテナ化による分離: BYOD の課題を解決するアプローチとして、デバイス上に業務用の暗号化されたコンテナ (仮想領域) を作成し、個人データと業務データを分離する方式がある。コンテナ内のデータだけを MDM の管理対象とし、登録プロファイルを削除したときは組織のデータだけが消えて個人のデータは残る。iOS のユーザ登録では、業務データを個人領域とは別の暗号化されたボリュームに置くことでこの分離を実現している。
- MAM (Mobile Application Management) への移行: デバイス全体を管理する MDM の代わりに、業務アプリだけを管理する MAM を選ぶ道もある。Microsoft Intune の「アプリ保護ポリシー」は MDM 登録なしでも業務アプリ内のデータを保護できるため、私物端末に管理プロファイルを入れたくない場合の落としどころになる。
BYOD ポリシーの策定では、セキュリティ要件と従業員のプライバシーのバランスが重要です。過度に制限的なポリシーは従業員の反発を招き、シャドー IT (IT 部門が把握していないデバイスやサービスの利用) を助長する結果になりかねません。
MDM とゼロトラストの統合
ネットワークの内側を無条件に信頼しない前提で設計するなら、MDM はゼロトラストモデルの重要な構成要素になります。
- デバイスの信頼性評価: ゼロトラストでは、アクセスを許可する前にデバイスの状態を検証します。MDM が提供するデバイス情報 (OS バージョン、暗号化の有無、ジェイルブレイクの検知、最終パッチ適用日) を条件付きアクセスポリシーに組み込むことで、セキュリティ基準を満たさないデバイスからのアクセスを自動的にブロックできます。
- 継続的な検証: 初回認証時だけでなく、セッション中もデバイスのコンプライアンス状態を継続的に監視します。デバイスがポリシー違反の状態になった場合 (例: OS アップデートを適用していない) は、その時点でアクセスを制限します。
- IAM との連携: ユーザー認証 (IAM) とデバイス認証 (MDM) を組み合わせることで、「正しいユーザーが、信頼できるデバイスから、許可されたリソースにアクセスしている」ことを多角的に検証します。
代表的な MDM / UEM (Unified Endpoint Management) 製品には、Microsoft Intune、Omnissa Workspace ONE (旧 VMware Workspace ONE)、Jamf (Apple デバイス特化)、Google Endpoint Management などがあります。
よくある誤解
- MDM を導入すると会社が従業員の個人データをすべて監視できる
- 見られる範囲は登録方式で決まります。BYOD 向けの登録方式 (iOS のユーザ登録 / Android の仕事用プロファイル) では、管理側が扱えるのは組織が配布したアカウント・設定・アプリだけで、個人のアカウントや個人領域のアプリ・データは参照できません。一方、会社所有端末を自動デバイス登録すると端末は監督状態になり、適用できる制限も取得できる端末情報の範囲も広がります。「何も見られない」でも「すべて見られる」でもなく、その端末がどちらの方式で登録されているかを確認するのが先です。
- MDM は大企業だけが必要なソリューション
- 従業員が 1 人でもモバイルデバイスで業務データにアクセスするなら、MDM の検討は必要です。クラウドベースの MDM は中小企業でも導入しやすい価格帯で提供されており、デバイスの紛失・盗難時のリモートワイプだけでも導入価値があります。