前回、iOS編としてMDMを使ったWebコンテンツフィルタリングの設定方法を解説しました。

[MDMでWebフィルタリングを設定する(iOS編)]

Androidは端末メーカーやOSバージョンの幅が広いこともあり、「iOSと同じ感覚で設定しようとしたら、思った通りに動かなかった」という声をよく耳にします。今回はAndroid編として、Android EnterpriseとChrome管理者ポリシーを使ったWebフィルタリングの設定方法を解説します。

Android Enterpriseには、大きく分けて「フルマネージド(会社所有の専用端末)」と「Work Profile(私物端末に仕事用の領域を作るBYOD向け)」という2つの管理モードがあります。この違いによって、Webフィルタリングが適用される範囲も変わってきます。

フルマネージドでは、端末全体に対してChromeの管理者ポリシーを適用でき、条件によっては他のブラウザアプリ自体の利用を制限することもできます。一方Work Profileでは、あくまで仕事用プロファイル内のChromeだけが対象になり、個人プロファイル側のアプリやブラウジングにはMDM側から一切干渉できません。これはAndroid Enterpriseの設計思想として、個人データを会社が覗けないようにするための意図的な仕様です。

「BYOD端末だから全部制限できるはず」と思い込んでいると、実際には個人プロファイル側が野放しになっている、という誤解が起きがちです。導入前にどちらの管理モードを採用するのか、目的に照らして選定してください。

まず、ChromeのManaged Configurationとして提供されている「URLBlocklist」「URLAllowlist」ポリシーを使い、禁止・許可するURLを設計します。iOS同様、業務利用しているSaaSのドメインを事前に洗い出しておかないと、必要なサイトまでブロックしてしまう恐れがあります。

次に、お使いのMDM/EMM(Intune・Jamf・LANSCOPEなど)のコンソールから、このポリシーをManaged Configurationとして端末に配信します。Android EnterpriseはGoogleが定めたManaged Configurationの仕組みに各MDMベンダーが対応する形で実装されているため、設定項目の名称や配置がベンダーごとに微妙に異なる点には注意してください。

最後に、実際にWork Profileまたはフルマネージド環境で、意図した通りにフィルタリングが機能しているかをテストします。特にWork Profile環境では、個人プロファイル側で同じサイトにアクセスできてしまうのが正常な挙動なので、「仕事用アプリだけ制限されていればOK」という基準でテストすることを忘れないでください。

1つ目の勘どころは、Chrome以外のブラウザアプリへの対応です。Work Profile環境では、そもそもGoogle Playからインストールできるアプリを会社側でホワイトリスト管理することが多いため、フィルタリング対象外のブラウザアプリ自体を業務用プロファイルにインストールさせない、という設計とセットで考える必要があります。

2つ目は、端末メーカーごとの独自機能への配慮です。SamsungのKnoxなど、メーカー独自のセキュリティ機能を持つ端末では、標準のAndroid Enterprise機能に加えて追加の制御ができる場合があります。自社の端末構成に応じて、標準機能だけで十分か、メーカー固有機能の活用も検討すべきかを見極めてください。

3つ目は、OSアップデート時の設定引き継ぎ確認です。Android端末はメーカーごとにOSアップデートの提供時期がばらつくため、アップデート後にManaged Configurationが正しく引き継がれているか、都度確認する運用を組み込んでおくと安心です。

Android EnterpriseのManaged Configurationは、GoogleのChrome Enterprise公式ポリシーがベースになっていますが、MDMベンダーのコンソール上では、日本語訳や項目名の表記がベンダーごとに異なることがあります。「URL許可リスト」という名称になっていたり、「ブロックリスト」という表記になっていたりと、見た目は違っても中身は同じポリシーだったというケースは珍しくありません。複数のMDMを併用している環境では、設定のたびに公式ドキュメントで実際のポリシー名(URLBlocklist/URLAllowlist)を確認する癖をつけておくと、設定ミスを防げます。

iOSとAndroidが混在する環境では、それぞれの仕組みが別物であることを前提に、フィルタリングルールを二重管理する必要があります。共通のURLリストをどちらのプラットフォームにも展開できるよう、あらかじめリストをテキストベースで一元管理しておくと、更新の手間を減らせます。iOS編で紹介したWebContentFilterペイロードと、今回のManaged Configurationは仕組みこそ違いますが、「業務で必要なドメインの洗い出しが最初の壁になる」という点は共通しています。

AndroidのWebフィルタリングは、フルマネージドかWork Profileかという管理モードの違いによって適用範囲が大きく変わります。Chrome管理者ポリシーをManaged Configurationとして配信する流れ自体はシンプルですが、メーカー差やOSアップデートへの配慮まで含めて設計することで、実運用に耐える仕組みになります。

iOS編とあわせて読むことで、混在環境全体のフィルタリング設計がより立体的に見えてくるはずです。

[MDMでWebフィルタリングを設定する(iOS編)]

iOS・Android混在環境でのWebフィルタリング設計や、複数MDM環境でのポリシー統一についても、Mobitech Solutionでは実務目線でのご相談を承っています。「今のフィルタリング設定、本当に意図通りに動いているか不安」という方は、ぜひ現状の運用を一緒に確認させてください。

🛡️

この記事を読んだあなたにおすすめの「情シスの武器」

VPN / セキュリティ

NordVPN
プライバシー保護 + 海外接続

詳細を見る →
セキュリティソフト
🔒

ノートン 360
業界No.1セキュリティ

詳細を見る →
レンタルサーバー

ConoHa WING
WordPress最速サーバー

詳細を見る →