特定の Wi-Fi 設定を使用してプロファイルを作成し、このプロファイルを Android デバイスに展開できます。 Microsoft Intune には、ネットワークへの認証、事前共有キーの使用など、多くの機能が用意されています。
この機能は、以下に適用されます。
- Android Enterprise の会社所有の仕事用プロファイル (COPE)
- 会社所有 Android Enterprise フル マネージド (COBO)
- 会社所有 Android Enterprise 専用デバイス (COSU)
- 仕事用プロファイルがある個人所有の Android Enterprise デバイス (BYOD)
- Android (AOSP)
この記事では、これらの設定について説明します。 「デバイスで Wi-Fi する」には、Microsoft Intune の Wi-Fi 機能に関する詳細情報が含まれています。
開始する前に
Intune 管理センターで Android Enterprise Wi-Fi デバイス構成プロファイルを作成します。 プロファイルを作成するときに、次のオプションを選択します。
- プラットフォーム: Android Enterprise または Android (AOSP) を選択します。
- プロファイルの種類: [テンプレート] を選択します。
手順については、「 Android Enterprise Wi-Fi デバイス構成プロファイル」を参照してください。
Android の設定
このセクションでは、Android Enterprise (企業所有および個人所有) デバイスと AOSP デバイスで構成できるテンプレート設定の一覧を示します。
これらの設定は、Intune がデバイス全体を制御する次の Android Enterprise 登録の種類に適用されます。
- 完全に管理されたデバイス
- 専用デバイス
- 仕事用プロファイルを持つ企業所有のデバイス
Basic
Wi-Fi タイプ: [基本] を選択します。
ネットワーク名: この Wi-Fi 接続の名前を入力します。 エンド ユーザーが利用可能な Wi-Fi 接続を探すためにデバイスを参照すると、この名前が表示されます。 たとえば、「 Contoso WiFi」と入力します。
SSID: サービス セット識別子を入力します。これは、デバイスが接続するワイヤレス ネットワークの実際の名前です。 ただし、ユーザーには、接続を選択したときに構成した ネットワーク名 のみが表示されます。
重要
- SSID が同じ 2 つの Wi-Fi プロファイルを同一デバイスに対してターゲットにすることはできません。 そのため、新しい Wi-Fi プロファイルで別の SSID を使用することを確認してください。
- Wi-Fi プロファイルの信頼されたルート証明書を変更する場合は、証明書を変更する前に、デバイスが別のインターネット接続に接続していることを確認してください。 バックアップ インターネット接続を使用すると、更新された証明書を含む Wi-Fi プロファイルを割り当てることができます。 今後の更新 (ETA なし) では、Intune プロファイルで複数の信頼されたルート証明書 Wi-Fi サポートされます。 その後、2 つ目のインターネット接続は必要ありません。
自動的に接続: デバイス が範囲内にあるときに Wi-Fi ネットワークに自動的に接続します。 この自動接続を禁止またはブロックするには 、[無効にする] を選択します。
デバイスが別の優先 Wi-Fi 接続に接続されている場合、この Wi-Fi ネットワークに自動的には接続されません。 この設定を有効にしたときにデバイスが自動的に接続されない場合は、既存の Wi-Fi 接続からデバイスを切断します。
非表示のネットワーク: デバイス上の使用可能なネットワークの一覧からこのネットワークを非表示にするには、[ 有効にする ] を選択します。 SSID はブロードキャストされません。 デバイス上の利用可能なネットワークの一覧にこのネットワークを表示するには、[ 無効にする] を選択します。
セキュリティの種類: Wi-Fi ネットワークに対して認証するセキュリティプロトコルを選択します。 次のようなオプションがあります:
オープン (認証なし): このオプションは、ネットワークがセキュリティで保護されていない場合にのみ使用します。
WEP-Pre-shared key: 事前共有キーにパスワードを入力します。 組織のネットワークが設定または構成されると、パスワードまたはネットワーク キーも構成されます。 PSK 値として、このパスワードまたはネットワーク キーを入力します。
警告
Android 12 以降では、Google は Wi-Fi 構成プロファイルでの WEP 事前共有キー (PSK) のサポートを廃止しました。 WEP がまだ機能する可能性があります。 ただし、これは推奨されておらず、時代遅れと見なされます。 代わりに、Wi-Fi 構成プロファイルで WPA 事前共有キー (PSK) を使用します。
詳細については、 Android 開発者向けリファレンス - WifiConfiguration.GroupCipher をご覧ください。
WPA-事前共有キー: 事前共有キーにパスワードを入力します。 組織のネットワークが設定または構成されると、パスワードまたはネットワーク キーも構成されます。 PSK 値として、このパスワードまたはネットワーク キーを入力します。
プロキシ設定: プロキシ構成を選択します。 次のようなオプションがあります:
なし: プロキシ設定は構成されていません。
手動: プロキシ設定を手動で構成する:
プロキシ サーバーのアドレス: プロキシ サーバーの IP アドレスを入力します。 たとえば、「
10.0.0.22」と入力します。ポート番号: プロキシ サーバーのポート番号を入力します。 たとえば、「
8080」と入力します。除外リスト: プロキシを使用しないホスト名または IP アドレスを入力します。
*ワイルドカード文字を使用して、複数のホスト名と IP アドレスを入力できます。 複数のホスト名または IP アドレスを入力する場合は、別の行に入力する必要があります。 たとえば、次のように入力できます。*.contoso.com test.contoso1.com mysite.contoso2.com 10.0.0.5 10.0.0.6
[自動]: ファイルを使用してプロキシ サーバーを構成します。 構成ファイルを含む プロキシ サーバーの URL を入力します。 たとえば、「
http://proxy.contoso.com」、「10.0.0.11」、または「http://proxy.contoso.com/proxy.pac」と入力します。PAC ファイルの詳細については、「 プロキシの自動構成 (PAC) ファイル (Microsoft 以外のサイトを開く)」を参照してください。
MAC アドレスのランダム化: ネットワーク アクセス制御 (NAC) のサポートなど、必要に応じてランダムな MAC アドレスを使用します。 ユーザーはこの設定を変更できます。
次のようなオプションがあります:
デバイスの既定値を使用する: Intune はこの設定を変更または更新しません。 既定では、デバイスがネットワークに接続すると、デバイスは物理 MAC アドレスではなくランダム化された MAC アドレスを表示します。 ユーザーが設定に対して行った更新は保持されます。
ランダム化された MAC を使用する: デバイスで MAC アドレスのランダム化を有効にします。 デバイスが新しいネットワークに接続すると、デバイスは物理 MAC アドレスではなくランダム化された MAC アドレスを表示します。 ユーザーがデバイスでこの値を変更すると、次の Intune 同期でランダム化された MAC を使用するようにリセットされます。
デバイス MAC を使用: ランダムな MAC アドレスではなく、実際の Wi-Fi MAC アドレスを提示するようにデバイスに強制します。 この設定では、デバイスは MAC アドレスによって追跡されます。 この値は、ネットワーク アクセス制御 (NAC) のサポートなど、必要な場合にのみ使用します。 ユーザーがデバイスでこの値を変更すると、次回の Intune 同期時にデバイス MAC を使用するようにリセットされます。
この機能は、以下に適用されます。
- Android 13 以降
Enterprise
Wi-Fi タイプ: [エンタープライズ] を選択します。
SSID: サービス セット識別子を入力します。これは、デバイスが接続するワイヤレス ネットワークの実際の名前です。 ただし、ユーザーには、接続を選択したときに構成した ネットワーク名 のみが表示されます。
重要
- SSID が同じ 2 つの Wi-Fi プロファイルを同一デバイスに対してターゲットにすることはできません。 そのため、新しい Wi-Fi プロファイルで別の SSID を使用することを確認してください。
- Wi-Fi プロファイルの信頼されたルート証明書を変更する場合は、証明書を変更する前に、デバイスが別のインターネット接続に接続していることを確認してください。 バックアップ インターネット接続を使用すると、更新された証明書を含む Wi-Fi プロファイルを割り当てることができます。 今後の更新 (ETA なし) では、Intune プロファイルで複数の信頼されたルート証明書 Wi-Fi サポートされます。 その後、2 つ目のインターネット接続は必要ありません。
自動的に接続: デバイス が範囲内にあるときに Wi-Fi ネットワークに自動的に接続します。 この自動接続を禁止またはブロックするには 、[無効にする] を選択します。
デバイスが別の優先 Wi-Fi 接続に接続されている場合、この Wi-Fi ネットワークに自動的には接続されません。 この設定を有効にしたときにデバイスが自動的に接続されない場合は、既存の Wi-Fi 接続からデバイスを切断します。
非表示のネットワーク: デバイス上の使用可能なネットワークの一覧からこのネットワークを非表示にするには、[ 有効にする ] を選択します。 SSID はブロードキャストされません。 デバイス上の利用可能なネットワークの一覧にこのネットワークを表示するには、[ 無効にする] を選択します。
EAP の種類: セキュリティで保護されたワイヤレス接続の認証に使用される拡張認証プロトコル (EAP) の種類を選択します。 次のようなオプションがあります:
EAP-TLS: 認証のために、拡張認証プロトコル (EAP) トランスポート層セキュリティ (TLS) は、サーバー上のデジタル証明書とクライアント上のデジタル証明書を使用します。 どちらの証明書も、サーバーとクライアントが信頼する証明機関 (CA) によって署名されています。
また、以下の内容も入力します。
Radius サーバー名: Wi-Fi アクセス ポイントへのクライアント認証中に、Radius サーバーは証明書を提示します。 この証明書の DNS 名を入力します。 たとえば、「
Contoso.com」、「uk.contoso.com」、または「jp.contoso.com」と入力します。完全修飾ドメイン名に同じ DNS サフィックスを持つ複数の Radius サーバーがある場合は、サフィックスのみを入力できます。 たとえば、「
contoso.com」と入力できます。この値を入力すると、Wi-Fi ネットワークへの接続時に表示される動的信頼ダイアログをユーザー デバイスでバイパスできます。
Android 11 以降: 新しい Wi-Fi プロファイルでは、この設定の構成が必要になる場合があります。 そうしないと、デバイスが Wi-Fi ネットワークに接続されない可能性があります。
Android 14 以降: Google では、すべての Radius サーバーのコンテンツの合計長が 256 文字を超えたり、特殊文字を含めたりすることは許可されていません。 完全修飾ドメイン名に同じ DNS サフィックスを持つ複数の Radius サーバーがある場合は、サフィックスのみを入力することをお勧めします。
サーバー検証用のルート証明書: 既存の信頼されたルート証明書プロファイルを選択します。 クライアントがネットワークに接続するときに、この証明書を使用してサーバーとの信頼チェーンを確立します。 認証サーバーが公開証明書を使用している場合は、ルート証明書を含める必要はありません。
注:
Android OS のバージョンと Wi-Fi 認証インフラストラクチャに応じて、証明書の要件は異なる場合があります。 ネットワーク ポリシー サーバー (NPS) で使用される証明書からセキュア ハッシュ アルゴリズム (SHA) を追加する必要がある場合があります。 または、Radius サーバーまたは NPS サーバーに公開署名済みの証明書がある場合は、検証にルート証明書は必要ない場合があります。
Radius サーバー名を入力し、サーバー検証用にルート証明書を追加することをお勧めします。
認証方法: デバイス クライアントで使用する認証方法を選択します。 次のようなオプションがあります:
- 派生資格情報: ユーザーのスマート カードから派生した証明書を使用します。 派生資格情報発行者が構成されていない場合、Intune は追加するように求めるメッセージを表示します。 詳細については、「Microsoft Intune で派生した資格情報を使用する」を参照してください。
- 証明書: デバイスにも展開されている SCEP または PKCS クライアント証明書プロファイルを選択します。 この証明書は、接続を認証するためにデバイスからサーバーに提示される ID です。
ID のプライバシー (外部 ID): EAP ID 要求への応答で送信されるテキストを入力します。 このテキストには、
anonymousなどの任意の値を指定できます。 認証中に、この匿名 ID が最初に送信されます。 その後、実際のIDが安全なトンネルで送信されます。
EAP-TTLS: 認証のために、拡張認証プロトコル (EAP) のトンネル トランスポート層セキュリティ (TTLS) は、サーバー上のデジタル証明書を使用します。 クライアントが認証要求を行うと、サーバーはセキュアな接続であるトンネルを使用して認証要求を完了します。
また、以下の内容も入力します。
Radius サーバー名: Wi-Fi アクセス ポイントへのクライアント認証中に、Radius サーバーは証明書を提示します。 この証明書の DNS 名を入力します。 たとえば、「
Contoso.com」、「uk.contoso.com」、または「jp.contoso.com」と入力します。完全修飾ドメイン名に同じ DNS サフィックスを持つ複数の Radius サーバーがある場合は、サフィックスのみを入力できます。 たとえば、「
contoso.com」と入力できます。この値を入力すると、Wi-Fi ネットワークへの接続時に表示される動的信頼ダイアログをユーザー デバイスでバイパスできます。
Android 11 以降: 新しい Wi-Fi プロファイルでは、この設定の構成が必要になる場合があります。 そうしないと、デバイスが Wi-Fi ネットワークに接続されない可能性があります。
Android 14 以降: Google では、すべての Radius サーバーのコンテンツの合計長が 256 文字を超えたり、特殊文字を含めたりすることは許可されていません。 完全修飾ドメイン名に同じ DNS サフィックスを持つ複数の Radius サーバーがある場合は、サフィックスのみを入力することをお勧めします。
サーバー検証用のルート証明書: 1 つ以上の既存の信頼できるルート証明書プロファイルを選択します。 クライアントがネットワークに接続するとき、これらの証明書はサーバーとの信頼チェーンを確立するために使用されます。 認証サーバーが公開証明書を使用している場合は、ルート証明書を含める必要はありません。
認証方法: デバイス クライアントで使用する認証方法を選択します。 次のようなオプションがあります:
派生資格情報: ユーザーのスマート カードから派生した証明書を使用します。 派生資格情報発行者が構成されていない場合、Intune は追加するように求めるメッセージを表示します。 詳細については、「Microsoft Intune で派生した資格情報を使用する」を参照してください。
ユーザー名とパスワード: 接続を認証するために、ユーザー名とパスワードの入力をユーザーに求めます。 また、以下の内容も入力します。
非 EAP 方式 (内部 ID): 接続の認証方法を選択します。 Wi-Fi ネットワークで構成されているプロトコルと同じものを選択していることを確認してください。 次のようなオプションがあります:
- 暗号化されていないパスワード (PAP)
- Microsoft CHAP (MS-CHAP)
- Microsoft CHAP バージョン 2 (MS-CHAP v2)
証明書: デバイスにも展開されている SCEP または PKCS クライアント証明書プロファイルを選択します。 この証明書は、接続を認証するためにデバイスからサーバーに提示される ID です。
ID のプライバシー (外部 ID): EAP ID 要求への応答で送信されるテキストを入力します。 このテキストには、
anonymousなどの任意の値を指定できます。 認証中に、この匿名 ID が最初に送信されます。 その後、実際のIDが安全なトンネルで送信されます。
PEAP: 保護された拡張認証プロトコル (PEAP) は、保護されたトンネルを使用して暗号化および認証を行います。 また、以下の内容も入力します。
Radius サーバー名: Wi-Fi アクセス ポイントへのクライアント認証中に、Radius サーバーは証明書を提示します。 この証明書の DNS 名を入力します。 たとえば、「
Contoso.com」、「uk.contoso.com」、または「jp.contoso.com」と入力します。完全修飾ドメイン名に同じ DNS サフィックスを持つ複数の Radius サーバーがある場合は、サフィックスのみを入力できます。 たとえば、「
contoso.com」と入力できます。この値を入力すると、Wi-Fi ネットワークへの接続時に表示される動的信頼ダイアログをユーザー デバイスでバイパスできます。
Android 11 以降: 新しい Wi-Fi プロファイルでは、この設定の構成が必要になる場合があります。 そうしないと、デバイスが Wi-Fi ネットワークに接続されない可能性があります。
Android 14 以降: Google では、すべての Radius サーバーのコンテンツの合計長が 256 文字を超えたり、特殊文字を含めたりすることは許可されていません。 完全修飾ドメイン名に同じ DNS サフィックスを持つ複数の Radius サーバーがある場合は、サフィックスのみを入力することをお勧めします。
サーバー検証用のルート証明書: 1 つ以上の既存の信頼できるルート証明書プロファイルを選択します。 クライアントがネットワークに接続するとき、これらの証明書はサーバーとの信頼チェーンを確立するために使用されます。 認証サーバーが公開証明書を使用している場合は、ルート証明書を含める必要はありません。
認証方法: デバイス クライアントで使用する認証方法を選択します。 次のようなオプションがあります:
派生資格情報: ユーザーのスマート カードから派生した証明書を使用します。 派生資格情報発行者が構成されていない場合、Intune は追加するように求めるメッセージを表示します。 詳細については、「Microsoft Intune で派生した資格情報を使用する」を参照してください。
ユーザー名とパスワード: 接続を認証するために、ユーザー名とパスワードの入力をユーザーに求めます。 また、以下の内容も入力します。
非 EAP 認証方法 (内部 ID): 接続の認証方法を選択します。 Wi-Fi ネットワークで構成されているプロトコルと同じものを選択していることを確認してください。 次のようなオプションがあります:
- なし
- Microsoft CHAP バージョン 2 (MS-CHAP v2)
証明書: デバイスにも展開されている SCEP または PKCS クライアント証明書プロファイルを選択します。 この証明書は、接続を認証するためにデバイスからサーバーに提示される ID です。
ID のプライバシー (外部 ID): EAP ID 要求への応答で送信されるテキストを入力します。 このテキストには、
anonymousなどの任意の値を指定できます。 認証中に、この匿名 ID が最初に送信されます。 その後、実際のIDが安全なトンネルで送信されます。
プロキシ設定: プロキシ構成を選択します。 次のようなオプションがあります:
なし: プロキシ設定は構成されていません。
手動: プロキシ設定を手動で構成する:
プロキシ サーバーのアドレス: プロキシ サーバーの IP アドレスを入力します。 たとえば、「
10.0.0.22」と入力します。ポート番号: プロキシ サーバーのポート番号を入力します。 たとえば、「
8080」と入力します。除外リスト: プロキシを使用しないホスト名または IP アドレスを入力します。
*ワイルドカード文字を使用して、複数のホスト名と IP アドレスを入力できます。 複数のホスト名または IP アドレスを入力する場合は、別の行に入力する必要があります。 たとえば、次のように入力できます。*.contoso.com test.contoso1.com mysite.contoso2.com 10.0.0.5 10.0.0.6
[自動]: ファイルを使用してプロキシ サーバーを構成します。 構成ファイルを含む プロキシ サーバーの URL を入力します。 たとえば、「
http://proxy.contoso.com」、「10.0.0.11」、または「http://proxy.contoso.com/proxy.pac」と入力します。PAC ファイルの詳細については、「 プロキシの自動構成 (PAC) ファイル (Microsoft 以外のサイトを開く)」を参照してください。
注:
登録時にデバイスが企業 (organization-owned) としてマークされた場合、ポリシーはデバイスの機能と設定を制御します。 ユーザーはポリシー内の機能や設定を管理できないようにすることができます。 Wi-Fi ポリシーがデバイスに割り当てられている場合、Wi-Fi が有効になり、ユーザーが Wi-Fi をオフにできないようにすることができます。
MAC アドレスのランダム化: ネットワーク アクセス制御 (NAC) のサポートなど、必要に応じてランダムな MAC アドレスを使用します。 ユーザーはこの設定を変更できます。
次のようなオプションがあります:
デバイスの既定値を使用する: Intune はこの設定を変更または更新しません。 既定では、デバイスがネットワークに接続すると、デバイスは物理 MAC アドレスではなくランダム化された MAC アドレスを表示します。 ユーザーが設定に対して行った更新は保持されます。
ランダム化された MAC を使用する: デバイスで MAC アドレスのランダム化を有効にします。 デバイスが新しいネットワークに接続すると、デバイスは物理 MAC アドレスではなくランダム化された MAC アドレスを表示します。 ユーザーがデバイスでこの値を変更すると、次の Intune 同期でランダム化された MAC を使用するようにリセットされます。
デバイス MAC を使用: ランダムな MAC アドレスではなく、実際の Wi-Fi MAC アドレスを提示するようにデバイスに強制します。 この設定では、デバイスは MAC アドレスによって追跡されます。 この値は、ネットワーク アクセス制御 (NAC) のサポートなど、必要な場合にのみ使用します。 ユーザーがデバイスでこの値を変更すると、次回の Intune 同期時にデバイス MAC を使用するようにリセットされます。
この機能は、以下に適用されます。
- Android 13 以降
関連記事
プロファイルは作成されますが、何も行われていない可能性があります。 必ずこのプロファイルを割り当てて、その状態を監視してください。
iOS/iPadOS、macOS、Windows の Wi-Fi プロファイルを作成することもできます。