Intune での macOS のデバイス コンプライアンス設定

この記事では、Intune の macOS デバイスで構成できるさまざまなコンプライアンス設定の一覧を示し、説明します。 モバイル デバイス管理 (MDM) ソリューションの一部として、これらの設定を使用して、最小または最大の OS バージョンを設定したり、パスワードの有効期限を設定したりすることができます。

この機能は、以下に適用されます:

  • macOS

この記事の設定は、コンプライアンス ポリシーの作成時に管理センターに表示されるセクション別に編成されています。

開始する前に

注:

ユーザーレスの macOS デバイスでは、デバイス コンプライアンス評価はサポートされていません。

デバイスの正常性

  • システムの整合性保護が必要
    • 構成 (既定値) - この設定はコンプライアンスまたは非コンプライアンスについて評価されません。
    • 必須 - macOS デバイスで システムの整合性保護 (Apple の Web サイトを開く) を有効にする必要があります。

デバイス プロパティ

  • 最小 OS バージョン
    最小 OS バージョン要件を満たしていないデバイスは、非準拠と見なされます。 デバイス ユーザーは、アップグレード方法に関する情報を含むリンクを表示でき、デバイスのアップグレードを選択できます。 その後、organizationリソースにアクセスできます。

  • 最大 OS バージョン
    デバイスがルールのバージョンより後の OS バージョンを使用すると、organization リソースへのアクセスがブロックされます。 デバイス ユーザーは、IT 管理者に問い合わせるように求められます。 OS バージョンを許可するようにルールが変更されるまで、デバイスは organization リソースにアクセスできません。

  • 最小の OS ビルド バージョン
    Apple がセキュリティ更新プログラムを公開すると、通常は OS バージョンではなくビルド番号が更新されます。 この機能を使用して、デバイスで許可される最小ビルド番号を入力します。 Apple Rapid Security Response の更新プログラムの場合は、 22E772610a などの補足ビルド バージョンを入力します。

  • 最大 OS ビルド バージョン
    Apple がセキュリティ更新プログラムを公開すると、通常は OS バージョンではなくビルド番号が更新されます。 この機能を使用して、デバイスで許可される最大ビルド番号を入力します。 Apple Rapid Security Response の更新プログラムの場合は、 22E772610a などの補足ビルド バージョンを入力します。

システム セキュリティ

Password

警告

コンプライアンス ポリシーでパスワードを要求すると、LAPS やプラットフォーム SSO によって作成されたアカウントを含め、デバイス上のすべてのアカウントの既存のパスワードが自動的に期限切れになります。 [次回の変更時の認証] を False に構成した設定カタログ ポリシーを使用して、デバイス パスワードを管理することをお勧めします。

  • デバイスのロック解除にパスワードを要求する

    • 未構成 (既定値)
    • MFA をユーザーは、デバイスにアクセスする前にパスワードを入力する必要があります。
  • 単純なパスワード

    • 未構成 (既定) - ユーザーは 12341111 などの簡単なパスワードを作成できます。
    • ブロック - ユーザーは 12341111 などの単純なパスワードを作成できません。
  • パスワードの最小文字数
    パスワードに必要な最小桁数または文字数を入力します。

  • パスワードの種類
    パスワードに 数字 のみを含めるか、数字と他の文字を組み合わせる (英数字) かを選択します。

  • パスワード内の英数字以外の文字数
    パスワードに含める特殊文字 ( &#%! など) の最小数を入力します。

    より大きな数値を設定するには、ユーザーがより複雑なパスワードを作成する必要があります。

  • パスワードが要求されるまでの非アクティブの最長時間 (分)
    ユーザーがパスワードを再入力する必要がある前のアイドル時間を入力します。

  • パスワードの有効期限 (日)
    パスワードの有効期限が切れるまでの日数を選択すると、新しいパスワードを作成する必要があります。

  • 再使用を禁止するパスワード世代数
    以前に使用したが使用できないパスワードの数を入力します。

重要

macOS デバイスでパスワード要件が変更されると、次回ユーザーがパスワードを変更するまで有効になりません。 たとえば、パスワードの長さの制限を 8 桁に設定し、macOS デバイスに現在 6 桁のパスワードが設定されている場合、デバイスは次回ユーザーがデバイスでパスワードを更新するまで準拠したままになります。

暗号化

  • デバイス上のデータ ストレージの暗号化を要求する
    • 未構成 (既定値)
    • 必須 - [ 必須] を使用して、デバイス上のデータ ストレージを暗号化します。

デバイスのセキュリティ

ファイアウォールは、承認されていないネットワーク アクセスからデバイスを保護します。 ファイアウォールを使用すると、アプリケーションごとに接続を制御できます。

  • ファイアウォール

    • 構成 (既定値) - この設定ではファイアウォールがオフのままで、ネットワーク トラフィックは許可されます (ブロックされません)。
    • 有効化 - 未承認のアクセスからデバイスを保護するには、[ 有効化] を使用します。 この機能を有効にすると、着信インターネット接続を処理したり、ステルス モードを使用したりできるようになります。
  • 着信接続

    • 未構成 (既定) - 着信接続と共有サービスを許可します。
    • ブロック - DHCP、Bonjour、IPSec などの基本的なインターネット サービスに必要な接続を除くすべての着信ネットワーク接続をブロックします。 また、この設定では、画面共有、リモート アクセス、iTunes 音楽共有など、すべての共有サービスもブロックされます。
  • ステルス モード

    • 未構成 (既定値) - この設定では、ステルス モードはオフのままになります。
    • 有効 - ステルス モードをオンにして、悪意のあるユーザーが行う可能性のあるプローブ要求にデバイスが応答しないようにします。 有効にすると、デバイスは承認されたアプリに対する着信要求に引き続き応答します。

Gatekeeper

詳細については、 macOS の Gatekeeper (Apple の Web サイトが開きます) を参照してください。

  • これらの場所からのアプリのダウンロードを許可する
    サポートされているアプリケーションを、さまざまな場所からデバイスにインストールできるようにします。 位置情報オプション:

    • 未構成 (デフォルト) - ゲートキーパー オプションはコンプライアンスまたは非コンプライアンスに影響しません。
    • Mac App Store - Mac App Store 用のアプリのみをインストールします。 サード パーティから、または特定された開発者からアプリをインストールすることはできません。 ユーザーが Gatekeeper を選択して Mac App Store 以外のアプリをインストールする場合、デバイスは準拠していないと見なされます。
    • Mac App Store と特定された開発者 - Mac アプリ ストアおよび特定された開発者からアプリをインストールします。 macOS は、開発者の ID を確認し、アプリの整合性を確認するために他のいくつかのチェックを行います。 ユーザーが Gatekeeper を選択してこれらのオプション外のアプリをインストールした場合、デバイスは準拠していないと見なされます。
    • どこからでも - アプリはどこからでも、どの開発者でもインストールできます。 このオプションは、最も安全性が低いです。

次の手順