変更要約: MD-102 第4章を新規作成(ドメイン: アプリの管理と保護)。アプリの展開と更新(Win32 app .intunewin/LOB app/Microsoft Store app・Microsoft 365 Apps・Office Deployment Tool・Microsoft 365 Apps admin center・Apple VPP/Google Play・Quiet Time policies・deployment status 監視と installation failures)、アプリ保護とアプリ構成ポリシー(app protection policies MAM の managed/unmanaged BYOD アプリ内データ保護・Conditional Access で app protection 要求・app configuration policies)。
4.2アプリ保護とアプリ構成ポリシー
app protection policies(MAM)による managed/unmanaged BYOD のアプリ内データ保護、Conditional Access による app protection の要求、app configuration policies を理解します。
デバイス全体を管理しなくても、アプリ内のデータだけを保護できます。設定の事前構成とは目的が異なります。
4.2.1アプリ保護ポリシー(MAM)
app protection policies は MAM(Mobile Application Management) で、アプリ内の組織データを保護します(コピー&ペーストの制限・暗号化・「名前を付けて保存」先の制限・PIN 要求など)。デバイスの登録(MDM)が不要なので、unmanaged な BYOD でもアプリ単位で保護でき、managed デバイスにも適用できます。Microsoft Entra Conditional Access と組み合わせ、「承認済みクライアント アプリ+アプリ保護ポリシーを要求」してアクセスを制御します。「アプリ内データ保護(登録不要)」=app protection policy、と覚えます。
4.2.2アプリ構成ポリシー
app configuration policies は、管理対象アプリや管理対象デバイス向けに、アプリの設定を事前に構成して配布します(接続先 URL・既定値・サインオン情報など)。これは「アプリの設定をあらかじめ入れておく」もので、データ保護を行う app protection policy とは役割が異なります。さらに、デバイス全体の準拠を扱う device compliance とも別レイヤーです。

