セキュリティー設定

セキュリティ設定では、Windows デバイス向けのデバイス、アプリ、データ、およびバックアップと復元の設定を提供します。

セキュリティ設定を使用して、以下のセキュリティ固有のポリシー設定を構成します。

  • デバイス・セキュリティー
  • デバイス暗号化 (BitLocker)
  • データ・セキュリティー
  • 認証および暗号化
  • アプリのセキュリティー
表 1. デバイスのセキュリティー設定
ポリシー設定 説明 サポートされるデバイス
USB または SD カードの無効化 デバイスでの外部USBまたはSDカードの使用を無効にします。
  • Windows Phone 8 以上
  • Windows 10 以上の Professional、Education、Enterprise
開発者アンロックを許可 電話へのアプリ・デプロイメントが有効になるように、電話をアンロックします。 信頼できないアプリが実行されないようにするには、この設定を無効にします。
注意: この設定を有効にすると、「Windows ストア以外のアプリのインストールを許可」設定がオーバーライドされます。
  • Windows Phone 8.1 以上
  • Windows 10 以上の Professional、Education、Enterprise
  • Windows Holographic
デバイス・ロック画面で通知センターを許可 デバイスのロック画面でアクションセンターの通知を有効にします。 Windows Phone 8.1 以上
出荷時の設定へのリセットを許可 この設定を無効にしてネットワークにアクセスできなくなった場合、またはデバイスにアクセスできなくなった場合は、マイクロソフト認定サービスセンターでデバイスを修理する必要があります。 しかし、このPCをリセットするメニューと高度なスタートアップオプションはまだ利用可能ですが、正しく動作しない可能性があります。 この設定を無効にしても、USB や CD などのリムーバブル メディアから Windows イメージを使用してデバイスを復元することはできます。
重要:この機能の使用によりデバイスに生じた損害については、ベンダーは一切責任を負いません。
  • Windows Phone 8.1 以上
  • Windows 10 以上の Professional、Education、Enterprise
手動による登録解除を許可 ユーザーがデバイスからWorkPlaceアカウントを手動で削除できるようにします。 この設定を無効にすると、デバイスのセキュリティーが強化されたり、接続が失われたりして、Microsoft 認定サービス・センターでの保守が必要になる場合があります。
  • Windows Phone 8.1 以上
  • Windows 10 以上の Professional、Education、Enterprise
  • Windows Holographic
表 2. デバイス暗号化( BitLocker )の設定
ポリシー設定 説明 サポートされるデバイス
デバイス・ドライブの暗号化を強制する デフォルトでデバイス上の内部ストレージ暗号化を有効にします。 これらの設定は、既に暗号化されているドライブには適用されません。 デフォルトは. です No。 暗号化のステータスは、デバイスビューで Encryption Level として公開されます。
モード Edit で、 デバイスドライブの暗号化を強制するチェックボックスを選択し、以下のオプションを表示します。
注記: MDM Extender Agent (MES) バージョン 4.37 以降でサポートされています。
  • 暗号化モード
    管理者はドロップダウンから Silent BitLocker または Prompt User のいずれかを選択できます。 Prompt User オプションはユーザーにアクティベーションを促します。 Silent BitLocker このオプションは、ユーザーの操作なしに暗号化を自動的に適用します。
    注記: 信頼できるプラットフォームモジュール(TPM Silent BitLocker )が有効化されていないデバイスでは、暗号化は適用されません。

    [選択] をクリック Silent BitLocker して、[BitLocker UI の管理を無効にする] オプションを表示します。 この設定により、ユーザーがコントロールパネルおよびUIオプションから BitLocker の設定を管理するオプションが無効になります。 ユーザーが BitLocker を手動でオンまたはオフにすることを防止します。

  • デバイス・ドライブの暗号化の暗号化レベル
    管理者は、デバイスドライブの暗号化レベルを以下の値から選択できます。
    • AES 128-bit
    • AES 256-bit
    • XTS 128-bit
    • XTS 256-bit
重要: ドライブが IBM® MaaS360® を使用して暗号化されている場合、ポリシー Device Encryption (BitLocker) を削除するとドライブの復号化が開始されます。
  • Windows 10 以上の Professional、Education、Enterprise
リムーバブル・ドライブの暗号化を強制 リムーバブル デバイスへの書き込みまたはコンテンツの保存アクション中に、リムーバブル デバイスで暗号化を強制します。 Windows 10 以上の Professional、Education、Enterprise
システム・ドライブ・リカバリー・メッセージのオーバーライド デフォルトのシステム・ドライブ・リカバリー・メッセージをオーバーライドします。 Windows 10 以上の Professional、Education、Enterprise
BitLocker のリカバリー・パスワードを Active Directory にバックアップ ドメインに参加しているデバイスで、BitLocker のリカバリー・パスワードが自動的にバックアップされます。
  • Azure Active Directory に参加しているデバイスの場合、パスワードは Azure ポータルのデバイス情報の下に表示されます。
  • オンプレミス Active Directory に参加しているデバイスの場合、パスワードはデバイス・ビューの「プロパティー」セクションの下に表示されます。
Windows 10 以上の Professional、Education、Enterprise
BitLockerのリカバリ・キーをMaaS360にバックアップ BitLocker デバイスのリカバリキーは、 MaaS360 にバックアップされています。 ユーザは、エンドユーザー・ポータルでデバイスのレコードにアクセスすることで、リカバリ・キーを取得できます。 また、管理ポータルのデバイス記録から電子メールでリカバリーキーを共有することでも取得できます。 Windows 10 以上の Professional、Education、Enterprise
表 3. データのセキュリティー設定
ポリシー設定 説明 サポートされるデバイス
コピーと貼り付けを許可 ユーザーがデバイス上でコンテンツをコピー&ペーストできるようにする。 Windows Phone 8.1 以上
画面キャプチャーの許可 デバイス上でスクリーンキャプチャを有効にする。 Windows Phone 8.1 以上
Office 文書の「名前を付けて保存」を許可 デバイス上のファイルをMicrosoft Officeファイルとして保存できます。 Windows Phone 8.1 以上
Office 文書の共有を許可 ユーザーがMicrosoft Officeファイルを共有できるようにします。 Windows Phone 8.1 以上
表 4. 「認証および暗号化」設定
ポリシー設定 説明 サポートされるデバイス
FIPS 準拠ポリシーの許可 デバイスの連邦情報処理標準(FIPS)ポリシーを有効にします。
  • Windows Phone 10 以上
  • Windows 10 以上の Professional、Education、Enterprise
EAP 証明書ベースの認証を使用した SSO を許可します 内部リソースへのアクセスにEAP(Extensible Authentication Protocol)証明書ベースの認証を使用することで、シングルサインオンを可能にする。 Windows 10 以上の Professional、Education、Enterprise
高速再接続の許可 トランスポート層セキュリティ( TLS )に対して試行される高速なEAP再接続を有効にします。
  • Windows Phone 10 以上
  • Windows 10+ Professional、Education、Enterprise、Home
  • Windows Holographic
2 次認証デバイスの許可 セカンダリ認証されたデバイスをWindowsで使用できるようにする。
  • Windows Phone 10 以上
  • Windows 10+ Professional、Education、Enterprise、Home
表 5. アプリのセキュリティー設定
ポリシー設定 説明 サポートされるデバイス
Windows ストア以外のアプリのインストールを許可 値を有効または無効として設定するか、Windows ストア以外のアプリの再インストールを許可または禁止するためのユーザー制御を設定します。 この設定は「開発者アンロックを許可」ポリシー設定と連携します。
注意: エンタープライズ・アプリ用のモバイル・アプリ管理または Windows Phone 用のブラウザーを使用している場合は、この設定を有効にする必要があります。
  • Windows Phone 10 以上
  • Windows 10 以上の Professional、Education、Enterprise
  • Windows Holographic
Windows ストア・アプリの自動更新を許可 Microsoft Storeからアプリを自動的にアップデートできるようになります。
  • Windows 10 以上の Professional、Education、Enterprise
  • Windows Holographic
インストール済みストア・アプリの不許可 デバイスの工場出荷時のリセットを有効にします。 Windows 10 以上の Education、Enterprise
プライベート・ストアのみを許可 Windows Store for Businessのみを有効にします。 小売カタログは無効になります。
  • Windows Phone 10 以上
  • Windows 10 以上の Education、Enterprise
アプリのインストールをシステム・ドライブに制限 アプリのインストールをシステム・ドライブに制限します。
  • Windows Phone 10 以上
  • Windows 10 以上の Professional、Education、Enterprise
アプリ・データをシステム・ボリュームに制限 アプリ・データをシステム・ボリュームに制限します。
  • Windows Phone 10 以上
  • Windows 10 以上の Professional、Education、Enterprise