Skip to main content

2026 年 8 月 26 日

追加の加入制限

追加の加入制限を設定して、Workspace ONE UEM に加入できるユーザーや許可するデバイス タイプを制御することができます。

ディレクトリ サービスの統合、BYOD のサポート、デバイスの登録、その他の構成に関係なく、追加の加入制限を任意の展開に適用することができます。

また、組織グループあたりの加入デバイスの最大数を指定することもできます。加入制限を構成したら、その制限事項をポリシーとして保存することもできます。

検討事項 #1:特定のプラットフォーム、OS バージョン、または許可するデバイスの最大台数を制限しますか。

  • Samsung SAFE/Knox、HTC Sense、LG Enterprise、Motorola デバイスなどの、エンタープライズ管理機能が組み込まれているデバイスのみをサポートしますか。その場合は、Android デバイスがサポート対象のエンタープライズ バージョンであることを加入制限として要求することができます。
  • 1 人のユーザーが加入できるデバイスの台数を制限しますか。その場合は、企業所有デバイスと従業員所有デバイスを区別して、この数量を設定することができます。
  • 展開において特定のプラットフォームをサポート対象から除外しますか。その場合は、ブロック対象のデバイス プラットフォームのリストを作成することで、加入を禁止できます。

従業員所有デバイスの台数と種類を調べる必要があります。また、職場環境での使用にふさわしいデバイスを特定する必要があります。これらの作業が完了したら、これらの加入制限事項をポリシーとして保存できます。

検討事項 #2: 企業デバイスのリストを作成して加入を制限しますか。

追加の登録オプションを使用することで、エンド ユーザーが加入できるデバイスを制御することができます。この方法は、拒否リスト デバイスの加入を禁止することや、許可リスト デバイスの加入だけを許可することができるため、個人所有デバイスの持ち込み (BYOD) 導入において役立ちます。タイプ、プラットフォーム、特定のデバイス ID、およびシリアル番号を基準にして、デバイスを許可リストに登録することができます。

たとえば、Windows デスクトップ デバイス が OOBE (Out of Box Experience) を介して Workspace ONE UEM に加入することをブロックする場合は、除外するすべての Windows デスクトップ デバイスのすべての IMEI、シリアル番号、または UDID 番号を含む、拒否リストを作成する必要があります。

詳細については、「拒否リストと許可リストのデバイスの登録」を参照してください。

検討事項 #3:組織グループごとに、加入するデバイスの台数を制限しますか。

1 つの組織グループに加入できるデバイス数の上限を設定することができます。上限を設定することで、有効な加入デバイス数が際限なく増えて貴社展開の管理が困難になることを防ぎます。詳細については、このページの「組織グループごとの加入済みデバイス数の制限」セクションを参照してください。

加入制限の設定を構成する

Workspace ONE UEM をディレクトリ サービスと統合する際に、どのユーザーに貴社の展開への加入を許可するのか、制限を設けることができます。

既存のユーザーまたは構成済みのグループのみに加入を限定することができます。既存のユーザーとは、console 上に存在するユーザーを指します。構成済みのグループとは、ユーザー グループとの統合を選択する場合、ディレクトリ サービス グループに関連付けられたユーザーを指します。組織グループごとに加入できるデバイス数に上限を設定することもできます。この設定を保存し、ポリシーとして再利用することもできます。

これらのオプションは [グループと設定] > [すべての設定] > [デバイスとユーザー] > [全般] > [加入] の順に進み、[制限事項] タブを選択して利用します。制限事項タブでは、組織グループとユーザー グループに基づいて加入制限ポリシーをカスタマイズすることができます。

  • ポリシー設定を用いて加入制限を作成したり、既存の制限を割り当てたりすることができます。
  • グループ割り当て設定エリアでユーザー グループにポリシーを割り当てます。
  • プラットフォーム、OS、UDID、IMEI 等に基づいてデバイスを拒否リスト/許可リスト設定します。
設定説明
ユーザー アクセスの管理Workspace ONE への直接加入は、すべてのユーザー アクセス コントロールのオプションをサポートします。
[加入を既知のユーザーのみに制限] – 有効にすると、UEM Console に存在するユーザーのみに加入を制限します。この制限は、1 人ずつ手動で、または一括インポートで UEM Console に追加されたディレクトリ ユーザーに適用されます。すべてのユーザーに加入を許可した最初の展開後に、加入をロックダウンする場合にも使用できます。このオプションにより、加入できるユーザーを選択性にすることができます。
このオプションを無効にすると、UEM Console でアカウントを持っていないすべてのディレクトリ ユーザーが Workspace ONE UEM に加入できます。ユーザー アカウントは加入中に自動で作成されます。
加入を構成済みのグループのみに制限 – このオプションを有効にすると、デバイスの加入はすべてのグループに、あるいは、(ユーザー グループの統合を行っている場合には) 選択されたグループに属するユーザーのみに制限されます。貴社のディレクトリサービス ユーザーグループと統合していない場合は、このオプションを選択しないでください。
**注:**加入を構成済みのグループに制限することは、次の条件が満たされた場合にジャストインタイム (JIT) ユーザー加入でのみサポートされています。
*Workspace ONE UEM は、Omnissa Workspace ONE Intelligent Hub の認証ソースとして構成されます。これは、[グループと設定] > [すべての設定] > [デバイスとユーザー] > [全般] > [加入] の順に移動し、[認証] タブを選択して構成します。
* 加入ユーザーに対して認証の SAML がアクティベーション解除になっています。これを構成するには、[グループと設定] > [すべての設定] > [システム] > [エンタープライズ統合] > [ディレクトリ サービス] の順に移動して、「Directory Services System Settings Documentation」を参照してください。
オプションを無効にすると、加入時に Workspace ONE UEM ユーザー アカウントを作成して、すべてのディレクトリ ユーザーが加入できます。デバイスを自動的に企業情報ワイプするには、[構成されたグループから削除されるユーザーのデバイスを企業情報ワイプする] を選択します。すべてのグループ を選択した場合、どのユーザー グループにも属さないデバイスは削除されます。選択されたグループ を選択した場合、特定のユーザー グループに属さないデバイスは削除されます。
ユーザー グループとの統合のためのオプションの 1 つは、「MDM 承認済み」ディレクトリ サービス グループを作成し、Workspace ONE UEM にインポートすることです。このインポート手順の後、Workspace ONE UEM で使用可能になったときに「MDM 承認済み」グループに既存のディレクトリ サービス ユーザー グループを追加できます。
この組織グループとサブグループに加入デバイス数の上限を設定現在の組織グループに加入できるデバイス数の上限を設定する場合は、この設定を有効にし、デバイス数の上限を入力します。Workspace ONE への直接加入は、このオプションをサポートします。

組織グループごとの加入済みデバイス数の制限

任意のタイプの組織グループ(グローバル、カスタマー、パートナー)に加入デバイス数の制限を適用できます。上限を設定することで、デバイスごとにライセンスが必要な環境で、有効な加入デバイス数が際限なく増えて貴社展開の管理が困難になることを防ぎます。

ある組織グループに対して上限数を設定した場合、その組織グループ分岐内の場所に別の上限数を設定することはできません。ただし、別の組織グループ分岐内に上限数を設定することはできます。

この図は、制限が個々のブランチに適用された方法のために、加入済みデバイスに対する制限が成功した組織グループの階層ツリーを示しています。この図は、制限が個々のブランチに適用された方法のために、加入済みデバイスに対する制限が失敗した組織グループの階層ツリーを示しています。

このオプションが表示されていない場合は、メイン組織グループ(現在の組織グループの上位にある組織グループ)またはサブ組織グループ(現在の組織グループの下位にある組織グループ)を確認してください。現在の組織グループの上位または下位の組織グループに、既に制限が存在している可能性があります。

  1. [グループと設定] > [すべての設定] > [デバイスとユーザー] > [全般] > [加入] の順に進み、[制限事項] タブを選択します。
  2. この組織グループとサブ組織グループに加入デバイス数の上限を設定で制限を有効にします。

加入制限ポリシーを作成する

従業員所有デバイスの台数と種類を調べる必要があります。また、職場環境で使用するデバイスを特定する必要があります。これらの作業が完了したら、これらの加入制限事項をポリシーとして保存できます。

このスクリーンショットは、[デバイスとユーザー]、[全般]、[加入]、[システム設定] の [制限] タブを示しています。

  1. [グループと設定] > [すべての設定] > [デバイスとユーザー] > [全般] > [加入] の順に移動します。

  2. [制限] タブを選択し、ポリシー設定セクションにある [ポリシーを追加] を選択します。

  3. [加入制限ポリシーの追加/編集] 画面で、次の説明に基づいて加入制限ポリシーのオプションを構成します。

    このスクリーンショットは、新しい制限ポリシーの作成に使用できる [加入制限ポリシーの追加/編集] ページを示しています。

    設定説明
    加入制限ポリシー名貴社の加入制限ポリシーの名前を入力します。
    組織グループドロップダウン メニューから組織グループを選択します。貴社の新しい加入制限ポリシーを適用する組織グループです。
    ポリシー タイプ加入制限ポリシーのタイプを選択します。選択された組織グループに適用するには 組織グループ既定 を選択します。また、制限事項 タブのグループ割り当てから特定のユーザー グループを選択した上で、そのグループに適用するには ユーザー グループ ポリシー を選択します。
    許可された所有形態タイプ[企業 – 専用][企業 – 共有][従業員所有] デバイスの許可/禁止を選択します。Workspace ONE への直接加入は、企業所有-専用および従業員所有の所有形態タイプのみをサポートします。
    許可された加入タイプMDM(Workspace ONE Intelligent Hub)と Container(iOS または Android 対応)アプリケーション経由のデバイス加入を許可するか禁止するかを選択します。
    ユーザーあたりのデバイス数上限[無制限] を選択すると、ユーザーは設定された組織グループ内で無制限にデバイスを加入させることができます。

    ユーザーごとに構成されるデバイスの制限は、ポリシーが構成されている組織グループにのみ適用されます。

    Workspace ONE への直接加入は、ユーザーごとのデバイス制限の設定をサポートします。[ユーザーあたりのデバイス上限] セクションの値を入力して、所有形態タイプごとにデバイスの最大数を定義する場合は、このボックスを選択解除します。
    * ユーザーあたりのデバイス数上限
    * 企業デバイス数上限
    * 共有デバイス数上限
    * 従業員所有のデバイス数上限
    許可されデバイスのタイプ特定デバイスに制限を追加するには、[特定のプラットフォーム、モデル、OS への加入を制限する] チェック ボックスを選択します。このオプションは Workspace ONE への直接加入でサポートされます。
    デバイス レベル制限モードこのオプションは、[許可されたデバイス タイプ] オプションの [特定のプラットフォーム、モデル、OS への加入を制限する] を選択した場合のみに表示されます。
    デバイス制限のタイプを選びます。
    * リストに挙げられたデバイス タイプのみを許可(許可リスト)– 入力したパラメータに合致するデバイスのみを明示的に許可し、その他すべてのデバイスをブロックする場合にこのオプションを選択します。
    * リストに挙げられたデバイス タイプをブロック(拒否リスト)– 入力したパラメータに合致するデバイスを明示的にブロックし、その他すべてのデバイスを許可する場合にこのオプションを選択します。
    いずれのデバイス レベル制限事項モードでも、[デバイスの制限を追加] を選択し、[プラットフォーム][モデル][メーカー][OS] のいずれかを選択します。定義されたデバイス制限ごとに デバイス上限 を追加することもできます。複数のデバイス制限項目を追加できます。
    IMEI、シリアル番号 または UDID に基づいて特定のデバイスをブロックすることも可能です。これを行うには、[デバイス] > [ライフサイクル] > [登録] と進み、[追加] を選択します。これは、他のユーザーのデバイスに影響を与えることなく、特定のデバイスをブロックし、再加入を防止したい際に役立ちます。企業情報ワイプを実行する際のオプションで再加入を防止することもできます。
    このオプションは Workspace ONE への直接加入でサポートされます。
  4. [保存] を選択して変更を保存し、[デバイスとユーザー] > [全般] > [加入] 画面に戻ります。

制限付きデバイスのトラブルシューティング

UEM Console で構成されたさまざまな加入制限ポリシーが原因で、デバイスの加入に失敗することがあります。加入に失敗した場合に、デバイス ログを手動で確認し、すべての制限タイプを確認する作業には、時間と手間がかかります。

どの加入制限がエラーの原因となっているのかを素早く特定するには、[デバイス イベント] 画面に記録されたイベントを確認します。

制限が原因でユーザーのデバイス加入に失敗した場合、「加入制限によってデバイスがブロックされました」というイベントが作成され、[デバイス イベント] 画面の [イベント] 列にクリック可能なリンクとして表示されます。イベントの重要度は「通知」として記録されます。リンクをクリックすると、失敗の原因となった制限に関する具体的な詳細が表示されます。

デバイス ユーザーに対しても、加入失敗の原因となった具体的な理由を通知するメッセージがデバイスに表示されます。

特定ユーザーに対する加入制限のために失敗したすべての加入も、[ユーザー] > [ユーザー詳細表示] > [イベント ログ] 画面に記録されます。

特定の OS バージョン以降を搭載する Android デバイスのみに、加入を許可する制限が構成されたシナリオについて考えてみましょう。エンド ユーザーが旧バージョンの OS を搭載したデバイスを加入させようとすると、「オペレーティング システムのバージョンに制限があるため、デバイスを加入できません」というメッセージが表示され、加入できません。

以下に示すように、イベントの詳細がコンソールに表示されます。

加入に失敗した場合にエンド ユーザーに表示される内容

このセクションでは、構成された加入制限が原因でデバイスの加入に失敗した場合に、エンド ユーザーに表示されるメッセージの一覧を示します。加入の失敗についてユーザーをサポートする場合、これらのデバイス上のメッセージは、原因をすばやく特定し、より効果的に問題をトラブルシューティングするのに役立ちます。

加入制限のタイプデバイス画面に表示されるエラー メッセージ
ブラックリスト デバイス

ユーザーは拒否リストにあるデバイスを加入させようとしています。
デバイスに加入資格がありません。詳細は管理者までお問い合わせください。
登録済みデバイスのみ

登録済みデバイスのみを加入できますが、ユーザーは未登録デバイスを加入させようとしています。
登録制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
プラットフォームの制限

ユーザーは、制限対象のプラットフォームのデバイスを加入させようとしています。
オペレーティング システムの制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
製造元の制限

ユーザーは、制限対象の製造元のデバイスを加入させようとしています。
製造元の制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
OS バージョンの制限

ユーザーは、制限対象の OS バージョンのデバイスを加入させようとしています。
オペレーティング システムのバージョン制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
モデルの制限

ユーザーは、制限対象のモデルのデバイスを加入させようとしています。
モデルの制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
既知のユーザーのみに加入を制限

不明なユーザーがデバイスを加入させようとしています。
ユーザー アクセスの制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
加入を構成済みのグループのみに制限

構成されたユーザー グループ外のユーザーがデバイスを加入させようとしています。
グループ アクセスの制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
組織グループのユーザーあたりの最大許容デバイス数

ユーザーは、加入できるデバイス数の上限を超えています。
ユーザーのデバイス数の上限に達したため、デバイスを加入できません。詳細は管理者までお問い合わせください。
登録済みデバイスのみ。

組織グループでは登録済みデバイスのみを加入させることができますが、ユーザーは登録レコードが存在しないデバイスを加入させようとしています。
登録制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。
トークンを使用して登録されたデバイスのみ

組織グループでは加入にトークンが必要ですが、加入時にユーザーによって誤ったトークンが提供されました。
登録制限のため、デバイスを加入できません。詳細は管理者までお問い合わせください。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…