Microsoft Intune の監視あり iOS/iPadOS デバイスのソフトウェア更新プログラム計画ガイドとシナリオ

ソフトウェアの更新プログラムを使用してモバイル デバイスを最新の状態に保つことが重要です。 セキュリティ イベントのリスクを軽減し、organization とユーザーへの中断を最小限に抑える必要があります。 iOS/iPadOS 監視対象デバイスでは、Intune にはソフトウェア更新プログラムを管理できるポリシーが組み込まれています。

この記事には、iOS/iPadOS 監視対象デバイスでソフトウェア更新プログラムを開始するのに役立つ管理者チェックリストが含まれています。 また、一般的な業界シナリオと、お使いの環境で構成できるサンプル ポリシーも一覧表示します。

ソフトウェア更新プログラム ポリシーを作成する具体的な手順については、「Intune での iOS/iPadOS ソフトウェア更新プログラム ポリシーの管理」を参照してください。

この記事は、次の項目に適用されます:

  • Intune に登録されている iOS/iPadOS 監視ありデバイス

ヒント

organization 所有デバイスの管理チェックリスト

このセクションでは、デバイスにソフトウェア更新プログラムをインストールするために Microsoft が推奨するガイダンスと戦略の一覧を示します。

✅ ポリシーを使用して更新プログラムを管理する

Microsoft では、デバイスを更新するポリシーを作成することをお勧めします。

既定では、ユーザーに通知が届くか、デバイスで利用可能な最新の更新プログラムが表示されます ([設定] > [全般] > [ソフトウェア] Updates)。 ユーザーは、必要なときにいつでも更新プログラムをダウンロードしてインストールすることを選択できます。

ユーザーが (管理者が更新プログラムを管理するのではなく) 独自の更新プログラムをインストールすると、ユーザーの生産性やビジネス タスクに支障が生じる可能性があります。 例:

  • ユーザーは必要なときに更新を開始できますが、更新プログラムのインストール中は作業できない場合があります。

  • ユーザーは、organization が承認していない更新プログラムを適用できます。 この決定により、アプリケーションの互換性の問題、オペレーティング システムの変更、またはデバイスの使用を中断するユーザー エクスペリエンスの変更が発生する可能性があります。

  • ユーザーは、セキュリティやアプリの互換性に影響を与える必須更新プログラムの適用を回避できます。 この状況により、デバイスが危険にさらされたり、デバイスが機能しなくなったりする可能性があります。

✅ 自動更新を有効にしたままにする

iOS/iPadOS 12 以降では、更新プログラムが利用可能になると、Apple デバイスは自動的に更新プログラムをインストールします。 既定では、この機能は新しいデバイスで有効になっています。 この機能を有効にしたままにします

この自動修正プログラムを使用し、更新プログラムをより迅速にインストールするには、デバイスが次の状態であることを確認してください:

  • Powered on
  • 接続済み
  • インターネットに接続されている

デバイスに電源が入り、電源に接続され、インターネットに接続されると、更新プログラムが自動的にダウンロード & インストールされ、デバイスが再起動されます。 デバイスがこれらの条件を満たしていない場合、更新プログラムは自動的にダウンロードおよびインストールされません。

最小限の労力でデバイスを最新バージョンに維持するには、自動更新機能を有効にしたままにしてください。

iOS/iPadOS Apple デバイスの自動更新設定を示すスクリーンショット。

自動更新は他の更新ポリシーと連動して動作し、管理者とエンド ユーザーに肯定的なエクスペリエンスを提供できます。

Intune ポリシーを使用して、ユーザーにデバイスの更新を強制することもできます。

  • 登録 制限を使用して 、ユーザーが最新ではないデバイスを登録できないようにします。
  • 更新されていないデバイスを特定するための コンプライアンス ポリシー を作成します。
  • 更新されていないデバイスをブロックする条件 付きアクセス (CA) ポリシー を作成します。 CA ポリシーでは、ユーザーがアクセスを回復できるように、最新の更新プログラムをインストールするようにユーザーに指示することもできます。

知っておく必要があること

  • 自動更新機能が無効になっている場合は、OS の制限により、ポリシーを使用して変更できません。 デバイスで設定を手動で変更するか、デバイスをリセット & 再プロビジョニングする必要があります。

  • デバイスに PIN が設定されている場合、ソフトウェア更新を開始するには、PIN を入力する必要があります。 通常、PIN の入力は、インフォメーション ワーカー 1:1 デバイスでは問題になりません。

    キオスク、ファクトリ フロア、またはユーザーレス シナリオで更新を計画する場合は、PIN の動作に対応するようにプロセスを調整する必要がある場合があります。

✅ 組み込み設定を使用する

注:

Apple は、MDM ベースのソフトウェア更新プログラムのワークロードを非推奨にしました。 この変更に合わせて、Microsoft Intune では MDM ベースの Apple ソフトウェア更新プログラム ポリシーのサポートが間もなく終了します。 Apple のソフトウェア更新プログラムの管理とインストールには、宣言型デバイス管理 (DDM) を使用することをお勧めします。 この移行の詳細については、Intune カスタマー サクセス ブログ「Apple ソフトウェア更新プログラムの宣言型デバイス管理に移行する」を参照してください。

更新プログラムを管理するために、Apple には次のオプションがあります。

  • 宣言型デバイス管理 (DDM)

    iOS/iPadOS 17.0 以降では、Apple の宣言型デバイス管理 (DDM) を使用してソフトウェア更新プログラムを管理します。 DDM は、デバイスがソフトウェア更新プログラムのライフサイクル全体を処理するため、ユーザー エクスペリエンスを向上させてデバイスを管理するための最新の方法です。 更新プログラムが利用可能であることをユーザーに通知し、更新プログラムをダウンロードし、インストール用にデバイスを準備 &、更新プログラムをインストールします。

    DDM の設定は、Microsoft Intune 管理センターで構成できます。 詳細については、「 設定カタログを使用した管理されたソフトウェア更新プログラム」を参照してください。

  • ソフトウェア更新ポリシー

    これらの MDM ポリシーは、特定のバージョンの制御されたロールアウトを提供します。 古いバージョンのデバイスを強制的にアップグレードすることもできます。 管理者は iOS/iPadOS バージョンを入力してインストールし、インストールをスケジュールできます。

    これらの設定は、Microsoft Intune 管理センターで構成できます。 詳細については、「Intune で iOS/iPadOS ソフトウェア更新プログラム ポリシーを管理する」を参照してください。

  • ソフトウェア更新プログラムの延期ポリシー

    これらの MDM ポリシーは、最大 90 日間更新プログラムを非表示にします。 これにより、ユーザーは承認されていないバージョンにデバイスを手動で更新できなくなります。 この機能は、更新プログラムが適用されるタイミングを制御しません。

    これらの設定は、Microsoft Intune 管理センターで構成できます。 詳細については、「Intune で iOS/iPadOS ソフトウェア更新プログラム ポリシーを管理する」を参照してください。

これらの機能を使用すると、管理者は Apple デバイスで特定のソフトウェア バージョンを実行していることを確認し、デバイス間でのアップデートのリリースを制御できます。

✅ 多くのタイム ゾーンをサポートするポリシーを作成する

すべてのポリシー時間は協定世界時 (UTC) を使用します。 デバイスのローカル タイムゾーンは使用されません。

作成および管理する必要があるポリシーの数を最小限に抑えるには、多くのタイム ゾーンをサポートする構成を作成します。 タイム ゾーンごとに個別のポリシーを作成しないでください。

たとえば、米国には、太平洋 (UTC-8)、山地 (UTC-7)、中部 (UTC-6)、東部 (UTC-5) の 4 つの主要なタイム ゾーンがあります。 タイム ゾーンごとに個別のポリシーを作成できます。 または、同じ結果を得る 1 つか 2 つのポリシーを作成します。

✅ バージョン設定に注意する

ソフトウェア更新プログラム ポリシーを作成するときは、すべてのポリシーに含まれるバージョンの詳細の影響が広範囲に及ぶことに注意する必要があります。

例:

  • 更新プログラムを 90 日間延期するポリシーを構成します。 登録制限ポリシーでデバイスに最新の iOS/iPadOS バージョンが設定されている必要がある場合、デバイスのリセット後、デバイスの登録がブロックされる可能性があります。

  • コンプライアンス ポリシーを作成して、iOS/iPadOS の最低バージョンが最新である必要があります。 このポリシーにより、以前のリリースのデバイスは非準拠になります。 条件付きアクセスを使用してコンプライアンスを強制すると、ユーザーはブロックされ、作業できなくなります。

一般的な業界シナリオ

Apple デバイスは、企業、小売、製造、教育など、さまざまな業界で使用されています。 ほとんどのデバイスのユース ケースは、次の種類に分類できます。

  • 1:1: デバイスは 1 人だけが使用します。
  • 共有: デバイスは複数のユーザーによって使用されています。
  • 専用: デバイスは、キオスクやデジタル サイネージなど、特定の業務目的に使用されます。

次の表には、この資料で使用されている一般的な業界用語が含まれています。

Industry 用語 ユース ケース
Enterprise ナレッジ ワーカー 1:1
小売 キオスク 専用
製造 Factory machine ミッション クリティカル
Education 割り当て済みのデバイス 共有

このセクションでは、いくつかの一般的な業界シナリオについて説明し、Intune ポリシーの例を示します。

ナレッジ ワーカー

このグループは、エンタープライズ ビジネスや組織で働く知識を得た人々です。 彼らの知識と思考能力は彼らの仕事です。 たとえば、エンジニア、コンテンツ開発者、プログラマー、会計士、コミュニケーション、コンサルタントなどです。

ナレッジ ワーカーは通常、独自のデバイスを持っています。 デバイスは、他のユーザーや他のナレッジ ワーカーと共有されません。

ナレッジ ワーカー デバイスなどのシナリオでは、主な目標は、更新プロセスをできるだけシンプルかつ迅速にすることです。 そのほとんどがストア ベースのアプリであり、アプリは最新の OS バージョンとの互換性を維持する必要があります。 これらのデバイスでは、ユーザーは通常、更新プログラムのプロンプトや再起動に適した時間の選択に寛容です。

これらのデバイスの更新戦略と優先順位には、通常が含まれます。

  • 基本的な更新プログラムの構成
  • 最新バージョン
  • 自動更新

シナリオ例:

Contoso のナレッジ ワーカーの更新プロファイルを構成しています。 これらのユーザーは主に Microsoft 365 アプリといくつかの一括購入プログラム (VPP) アプリを使用しています。

管理者として、あなたは以下に抵抗を持たせません:

  • 最新リリースの iOS/iPadOS バージョンを実行しているデバイス
  • デバイスが Intune にチェックしたらすぐに更新プログラムをダウンロードしてインストールする
  • エンド ユーザーが更新プログラムをインストールし、デバイスを再起動して更新プログラムを適用するタイミングを決定できるようにします

これらの目標を達成するには、次の既定の設定でポリシーを使用できます。

Microsoft Intune 管理センターの iOS/iPadOS デバイスのソフトウェア更新プログラムの種類をインストールしてスケジュールするために選択されたバージョンを示すスクリーンショット。

キオスク

これらのデバイスは通常、店舗内のリテール デバイスであり、デスクトップ コンピューターまたはモバイル デバイスの場合があります。 これらは、従業員が顧客にサービスを提供するために使用し、顧客がセルフサービス タスクに直接使用します。 また、オンプレミスにいるときにすべてのお客様が視覚的に表示できるようにすることもできます。

キオスクのようなシナリオでは、デバイスを更新する主な目的は次のとおりです。

  • 承認済みの OS 更新プログラムでデバイスが最新であることを確認します。
  • 管理者は、更新プログラムとバージョン管理を管理します。
  • インストールと再起動は営業時間外に行われます。

これらのデバイスの更新戦略と優先順位には、通常が含まれます。

  • 基本的な更新プログラムの構成
  • 予測可能なバージョン管理
  • 予測可能なリリース サイクル

シナリオ例:

Contoso でキオスク デバイスの iOS/iPadOS 更新プロファイルを構成しています。 これらのデバイスは小売店で動作します。 スタッフはこれらのデバイスを使用して、小売営業時間の延長を含め、週 7 日顧客にサービスを提供しています。 デバイスは、Contoso が社内で開発した単一の基幹業務 (LOB) キオスク アプリを実行します。 この内部アプリケーションは、四半期ごとにのみテストおよび検証されます。

この LOB アプリが最近テストされた特定の iOS/iPadOS バージョンである iOS 16.3 を展開する必要があります。 このキオスク アプリケーションが正しく機能しない場合、小売店は顧客にサービスを提供できません。 デバイスは Wi-Fi に接続され、小売店が顧客に営業を閉めているときは一晩充電されます。

ストアが開く前に、更新プログラムをダウンロードして適用できる 10 時間の夜間サービス期間を選択しました。

このタスクを実行するには、次の設定でポリシーを作成します。

月曜日の夜に Microsoft Intune 管理センターで iOS/iPadOS デバイスの更新プログラムをインストールする特定のバージョンとインストールを示すスクリーンショット。

ファクトリ マシン

多くの場合、これらのデバイスは単一目的のデバイスです。 これらは、製造ラインや特殊な機器の制御 & 監視など、ミッション クリティカルな分野で使用されます。 たとえば、コンポーネントを溶接するデバイスの制御または監視ソフトウェアを実行する Android タブレットである可能性があります。

ファクトリ マシン シナリオの主な目標は、デバイスが一貫した方法で動作することを確認することです。 すべてのアプリケーション互換性テストを完了できるように、Updates を遅らせる必要がある場合があります。 インストールと再起動は特定のタイミングで行われ、通常は段階的なアプローチで展開されます。

これらのデバイスの更新戦略と優先順位には、通常が含まれます。

  • ポリシーの詳細構成
  • 厳密なバージョン管理
  • リリース サイクルが遅い

シナリオ例:

Contoso の産業施設の製造現場にあるデバイスの更新プロファイルを構成しています。 この施設は、安全点検のための数時間の強制停止を除き、年中無休で 24 時間 365 日稼働しています。 これらの検査は毎週日曜日の早朝に行われます。

これらのデバイスでは、2 つのベンダー アプリを実行します。 サポートされている構成を維持するには、両方のアプリが頻繁に更新されず、特定のバージョンのアプリと OS を実行する必要があります。

アプリ ベンダーはまだ以降のリリースをサポートしていないため、特定の古い iOS/iPadOS バージョン (15) をこれらのデバイスに展開する必要があります。 デバイスはほぼ常時使用されているため、週に一度の日曜日の短いメンテナンス期間しかありません。

日曜日の夜間に 2 時間のダウンタイム期間に更新をスケジュールしたい場合。

このタスクを実行するには、次の設定でポリシーを作成します。

日曜日に Microsoft Intune 管理センターの iOS/iPadOS デバイスの更新プログラムをインストールする特定のバージョンとインストールを示すスクリーンショット。

共有デバイス

共有デバイスは、教育環境を含め、通常デバイスにサインインおよびサインアウトする多くのユーザーによって使用されます。 これらのデバイスは、ターミナル/デスクトップ コンピューター、タブレット、ラップトップ、スマートフォンです。 オフィス、教室、小売店でよく使用されます。

共有 iOS/iPadOS デバイスの管理の詳細については、「 iOS/iPadOS 用の共有デバイス ソリューション」を参照してください。

iOS/iPadOS 共有デバイスの場合、更新プログラムを適用するには、すべてのユーザーがサインアウトする必要があります。ユーザーをサインアウトすることも、デバイスを再起動して、ユーザーを自動的にサインアウトすることもできます。

これらのデバイスの更新戦略と優先順位には、通常が含まれます。

  • ポリシーの詳細構成
  • 予測可能なバージョン管理
  • 制御された更新動作

シナリオ例:

午前中、ユーザー A はデバイスにサインインしてメールをチェックしてから床に出ます。 1 時間後、UserB は同じデバイスを使用していくつかの LOB アプリを実行します。

この共有デバイスの更新プログラムを構成する必要があります。 これらの共有デバイスは、月曜日から金曜日の午前 8 時から午後 5 時までオフィスにいる一般的な知識ワーカーが使用します。 共有デバイスで使用されているすべてのアプリをサポートする最新の iOS/iPadOS バージョンのデバイスが必要です。

ポリシーをできるだけシンプルにするために、更新プログラムは通常の稼働時間外にインストールし、さらに再起動やその他の操作のために 1 時間外にインストールする必要があります。

このタスクを実現するために、このシナリオには 2 つのポリシーが含まれます。

  • 最初のポリシーでは、すべてのユーザーをサインアウトするか、一定時間後にデバイスを再起動する必要があります。 Apple Business 登録プロファイルを作成して、15 分 (900 秒) 以上アイドル状態のユーザーをサインアウトできます。

    ユーザー アフィニティなしで iOS/iPadOS デバイスを登録する方法と、Microsoft Intune 管理センターで非アクティブ値を設定する方法を示すスクリーンショット。

  • 2 番目のポリシーでは、次の設定を使用して更新をスケジュールします。

    Microsoft Intune 管理センターで iOS/iPadOS デバイスの最新バージョンとスケジュール外の時間のソフトウェア更新プログラム設定をインストールする方法を示すスクリーンショット。