はじめに
「会社支給のiPhoneから、業務に関係のないサイトが普通に見られてしまう」——そんな状態に、心当たりはないでしょうか。
Webフィルタリングというと大掛かりな仕組みに聞こえるかもしれませんが、実はMDM(Mobile Device Management:スマホやPCを遠隔で一元管理する仕組み)を使えば、構成プロファイル一つで実現できます。ただし、iOSのWebフィルタリングには「監視対象デバイス向け」と「個人所有デバイス向け」という、性質の異なる2つの入口があり、この違いを理解しないまま設定を始めると、思ったように制限がかからない、という事態に陥りがちです。
ちょうど2026年9月、iOS 27が公開されました。OSの世代が変わるこのタイミングで、Webフィルタリングの設定を一度見直しておくのは悪くない選択です。今回は、iOS端末のWebコンテンツフィルタリングをMDMで設定する方法を、実務目線で解説します。
iOSのWebフィルタリングには2つの入口がある
iOSでWebサイトへのアクセスを制限する方法は、大きく分けて2種類あります。
1つ目は「WebContentFilter」構成プロファイルペイロードです。これはApple Business Manager経由で監視対象(Supervised)に設定した会社支給端末に対して、MDMからURLの許可リスト・拒否リストを一括配信できる仕組みです。ユーザー側で解除することはできません。
2つ目は「Screen Time API」を使った方式です。こちらは個人所有デバイス(BYOD)や非監視デバイス向けで、スクリーンタイムアプリの形でユーザー本人に制限機能を提供します。あくまでユーザー本人が設定・許可することが前提になっており、MDMから強制的に配信するものではありません。
会社支給端末のつもりでWebフィルタリングを設定しようとしているのに、実際の端末が監視対象になっていなければ、WebContentFilterペイロードは正しく機能しません。まずは自社の端末がADE(Automated Device Enrollment)経由で監視対象として登録されているかどうかを確認するところから始めてください。
設定の3ステップ
まず、フィルタリングのモードを決めます。特定のURLだけを許可する「許可リスト方式」、特定のURLだけを禁止する「拒否リスト方式」、Appleが自動判定するアダルトコンテンツ等の「自動フィルタリング」の3種類があり、業務利用がメインの端末であれば許可リスト方式が最も確実です。
次に、お使いのMDM(Jamf・Intune・LANSCOPEなど)のコンソールでWebContentFilterペイロードを作成し、許可・拒否するURLを登録します。この際、業務で使うSaaSのドメインをすべて洗い出しておかないと、必要なサイトまでブロックしてしまう恐れがあるので注意してください。
最後に、対象のデバイスグループへプロファイルを配信し、実際に端末上でアクセス制限が意図通りかかっているかをテストします。配信しただけで満足せず、必ず実機で確認する工程を挟んでください。
実務の勘どころ
1つ目の勘どころは、許可リストの「抜け漏れ」対策です。SaaSは裏側で複数のサブドメインやCDNドメインを経由して読み込まれることが多く、メインドメインだけ許可してもコンテンツの一部が表示されない、という不具合がよく起きます。導入初期は拒否リスト方式から始め、業務影響を見ながら段階的に許可リスト方式へ移行する進め方も現実的です。
2つ目は、監視対象になっていない既存端末への対応です。ADEを経由せずに個人でアクティベートしてしまった端末は、あとから監視対象に変更することができません。WebContentFilterペイロードを前提にするなら、初期キッティングの段階でADE経由の登録を徹底する必要があります。
3つ目は、例外運用のルール化です。「このサイトだけ一時的に見たい」という申請は必ず出てきます。都度MDMコンソールを開いて手動対応するのか、申請フローを整備するのか、運用開始前に決めておくと現場の混乱を防げます。
落とし穴:iOS27移行時の互換性確認
iOS 27はDeclarative Device Management(DDM:端末側が宣言された状態を自律的に維持する新しい管理方式)への移行が進むタイミングのOSです。WebContentFilterペイロード自体は引き続き利用できるとされていますが、MDMベンダーによってはDDM対応の進み具合に差があり、古いプロファイル形式のままだと配信や更新が正しく反映されないケースが報告されています。iOS 27へのアップグレードを機に、既存のWebフィルタリングプロファイルが正常に動作しているか、一度実機で再確認しておくことをおすすめします。
まとめ
iOSのWebフィルタリングは、監視対象デバイス向けのWebContentFilterペイロードと、個人所有デバイス向けのScreen Time APIという、目的の異なる2つの仕組みに分かれています。自社の端末がどちらに該当するのかを見極めた上で、許可リストの抜け漏れ対策や例外運用のルール化まで含めて設計することが、運用開始後のトラブルを減らす近道です。
次回は同じテーマのAndroid編として、Android EnterpriseとChrome管理者ポリシーを使ったWebフィルタリングの設定方法を解説します。iOSとAndroidが混在する環境の方は、あわせてご覧ください。
[MDMでWebフィルタリングを設定する(Android編)]
Mobitech Solutionへのご相談
Webフィルタリングの設計や、監視対象デバイスへの移行、複数MDM環境でのプロファイル運用についても、Mobitech Solutionでは実務目線でのご相談を承っています。「今の制限設定が正しくかかっているか不安」という方は、ぜひ現状の運用を一緒に確認させてください。