Instiq
第4章 · アプリの管理と保護·v1.0.0·更新 2026/6/30·読了目安 約13分

変更要約: MD-102 第4章を新規作成(ドメイン: アプリの管理と保護)。アプリの展開と更新(Win32 app .intunewin/LOB app/Microsoft Store app・Microsoft 365 Apps・Office Deployment Tool・Microsoft 365 Apps admin center・Apple VPP/Google Play・Quiet Time policies・deployment status 監視と installation failures)、アプリ保護とアプリ構成ポリシー(app protection policies MAM の managed/unmanaged BYOD アプリ内データ保護・Conditional Access で app protection 要求・app configuration policies)。

4.2アプリ保護とアプリ構成ポリシー

この節の要点

app protection policies(MAM)による managed/unmanaged BYOD のアプリ内データ保護、Conditional Access による app protection の要求、app configuration policies を理解します。

デバイス全体を管理しなくても、アプリ内のデータだけを保護できます。設定の事前構成とは目的が異なります。

4.2.1アプリ保護ポリシー(MAM)

app protection policiesMAM(Mobile Application Management) で、アプリ内の組織データを保護します(コピー&ペーストの制限・暗号化・「名前を付けて保存」先の制限・PIN 要求など)。デバイスの登録(MDM)が不要なので、unmanaged な BYOD でもアプリ単位で保護でき、managed デバイスにも適用できます。Microsoft Entra Conditional Access と組み合わせ、「承認済みクライアント アプリ+アプリ保護ポリシーを要求」してアクセスを制御します。「アプリ内データ保護(登録不要)」=app protection policy、と覚えます。

4.2.2アプリ構成ポリシー

app configuration policies は、管理対象アプリや管理対象デバイス向けに、アプリの設定を事前に構成して配布します(接続先 URL・既定値・サインオン情報など)。これは「アプリの設定をあらかじめ入れておく」もので、データ保護を行う app protection policy とは役割が異なります。さらに、デバイス全体の準拠を扱う device compliance とも別レイヤーです。

試験ポイント

決め手:「アプリ内の組織データを保護(コピー制限/暗号化/PIN)・デバイス登録不要のBYOD」=app protection policy(MAM)。「承認済みアプリ+保護ポリシーを要求」=Conditional Access。「管理アプリ/デバイスのアプリ設定を事前構成」=app configuration policy。デバイス全体の準拠はdevice compliance(別)。

注意

混同に注意:
①app protection policy(MAMのアプリ内データ保護・登録不要)とapp configuration policy(アプリ設定の事前構成)を取り違えない。
②app protection policyはデバイス登録なしのBYODでも機能する。
③device compliance/configuration profile(デバイス全体)とアプリ単位のMAMは別レイヤー。

app protection policy は MAM(Mobile Application Management)でアプリ内の組織データを保護(コピー制限/暗号化/PIN)、デバイス登録が不要なので未登録の BYOD でも機能する。app configuration policy は管理対象アプリの設定(接続先 URL/既定値)を事前構成する(役割が別)。Microsoft Entra Conditional Access は承認済みクライアント アプリ+アプリ保護ポリシーの適用を要求してアクセスを制御する、と示す図。
保護と設定の違い

4.2.3この節のまとめ

  • app protection policy(MAM)はアプリ内データを保護・デバイス登録不要のBYODでも機能
  • Conditional Accessで承認済みアプリ+アプリ保護ポリシーを要求
  • app configuration policyは管理アプリ/デバイスのアプリ設定を事前構成

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 従業員の個人スマートフォン(BYOD・未登録)で、業務アプリ内の組織データのコピーや保存を制限して保護したい。最適なのはどれですか?

Q2. 管理対象アプリに、接続先 URL や既定値などの設定をあらかじめ構成して配布したい。最適なのはどれですか?

Q3. 組織データへのアクセスを、承認済みのクライアント アプリかつアプリ保護ポリシーが適用されている場合のみ許可したい。最適なのはどれですか?

Q4. app protection policy(MAM)の特徴として正しいのはどれですか?

Q5. app protection policy と app configuration policy の違いとして正しいのはどれですか?

理解度を確認第4章「アプリの管理と保護」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。