BYOD/プロファイル管理

個人所有デバイスへのワークプロファイル展開(BYOD)や、会社所有デバイス上でのワークプロファイル運用における、 仕事用アカウントのセットアップ方法と、個人プロファイル・仕事用プロファイル間のデータ分離を構成します。

workAccountSetupConfig — 仕事用アカウントのセットアップ設定

workAccountSetupConfig.authenticationType

enum AuthenticationType

デバイスセットアップ時のユーザー認証状態を強制するかどうかを制御します。

  • AUTHENTICATION_TYPE_UNSPECIFIED — 未指定。AUTHENTICATION_TYPE_NOT_ENFORCED と同じ扱い(デフォルト)
  • AUTHENTICATION_TYPE_NOT_ENFORCED — 認証状態を強制しない
  • GOOGLE_AUTHENTICATED — Google 認証済みアカウントでの管理を必須化する

workAccountSetupConfig.requiredAccountEmail

string

デバイスに追加すべき特定の Google 仕事用アカウントのメールアドレスを指定します。

有効になる条件と制約

  • 本フィールドは authenticationType が GOOGLE_AUTHENTICATED の場合にのみ有効です。
  • 指定するアカウントはエンタープライズアカウントである必要があります(個人のコンシューマー Google アカウントは指定できません)。
  • 一度 Google 認証済みアカウントがデバイスに追加された後は、本フィールドの値を変更しても効果がありません。
  • メールアドレスはすべて小文字で指定する必要があります。

personalUsagePolicies — 個人プロファイル利用ポリシー

personalUsagePolicies.personalPlayStoreMode

enum PlayStoreMode

個人プロファイル側の Play Store アプリ表示モードを制御します。 personalApplications(個別のアプリ許可・ブロックリスト)と併用します。

  • PLAY_STORE_MODE_UNSPECIFIED — 未指定。BLOCKLIST と同じ扱い(デフォルト)
  • BLACKLIST — 非推奨。 BLOCKLIST を使用してください
  • BLOCKLIST — 個別にブロックしたアプリ以外は利用可能
  • ALLOWLIST — 明示的に指定したアプリのみインストール可能

personalUsagePolicies.maxDaysWithWorkOff

integer

ワークプロファイルをオフのままにできる最大日数です。この日数を超えてワークプロファイルが無効化されたままの場合、デバイスに制限が課されます。

最小値は 3 日以上

設定できる最小値は 3 日以上です。 0 を指定すると、本機能自体がオフになります(日数制限なし)。

personalUsagePolicies.privateSpacePolicy

enum PrivateSpacePolicy

Android のプライベートスペース機能の作成を許可するかどうかを制御します。

  • PRIVATE_SPACE_POLICY_UNSPECIFIED — 未指定。PRIVATE_SPACE_ALLOWED と同じ扱い(デフォルト)
  • PRIVATE_SPACE_ALLOWED — プライベートスペースの作成を許可
  • PRIVATE_SPACE_DISALLOWED — プライベートスペースの作成を禁止

PRIVATE_SPACE_DISALLOWED は既存のプライベートスペースを削除します

PRIVATE_SPACE_DISALLOWED は 会社所有デバイス + ワークプロファイルの構成でのみサポートされます。 この値を適用すると、デバイス上に既に存在するプライベートスペースがあれば削除されます。 ユーザーデータの損失を伴うため、適用前に周知することを推奨します。

crossProfilePolicies — プロファイル間ポリシー

ワークプロファイルがないデバイスでの扱い

デバイスにワークプロファイルが存在しない場合、crossProfilePolicies の各設定は適用しようがないため、 MANAGEMENT_MODE の非準拠(non-compliance)として報告されます。

crossProfilePolicies.crossProfileDataSharing

enum CrossProfileDataSharing

一方のプロファイルのデータを、もう一方のプロファイルのアプリと共有できるかを制御します。 共有インテント等を介した単純なデータ共有が対象です。

  • CROSS_PROFILE_DATA_SHARING_UNSPECIFIED — 未指定。DATA_SHARING_FROM_WORK_TO_PERSONAL_DISALLOWED と同じ扱い(デフォルト)
  • CROSS_PROFILE_DATA_SHARING_DISALLOWED — 両方向とも禁止
  • DATA_SHARING_FROM_WORK_TO_PERSONAL_DISALLOWED — 仕事用→個人方向のみ禁止(個人→仕事用は許可。デフォルト)
  • CROSS_PROFILE_DATA_SHARING_ALLOWED — 両方向とも許可

crossProfilePolicies.showWorkContactsInPersonalProfile

enum ShowWorkContactsInPersonalProfile

個人プロファイル側のアプリが、仕事用プロファイルの連絡先にアクセス(検索・発信元表示等)できるかを制御します。

  • SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_UNSPECIFIED — 未指定。_ALLOWED と同じ扱い(デフォルト)
  • SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_DISALLOWED — 禁止(Android 7.0 以上でサポート)
  • SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_ALLOWED — 許可(デフォルト。Android 7.0 以上でサポート)
  • SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_DISALLOWED_EXCEPT_SYSTEM — OEM 標準の電話・メッセージ・連絡先アプリ以外は禁止。Android 14 以上でサポート、それ未満のバージョンでは _DISALLOWED にフォールバックします

関連フィールドとして、例外的にアクセスを許可するアプリを指定する exemptionsToShowWorkContactsInPersonalProfile(例外アプリリスト)が Google 側の仕様として存在しますが、 AXROID では現時点で未実装です。

設定例: 会社所有デバイス + ワークプロファイル(BYOD 相当)

仕事用アカウントを Google 認証必須にし、個人プロファイルとのデータ分離を強めに設定する例:

JSON

{
  "workAccountSetupConfig": {
    "authenticationType": "GOOGLE_AUTHENTICATED",
    "requiredAccountEmail": "user@example.com"
  },
  "personalUsagePolicies": {
    "personalPlayStoreMode": "BLOCKLIST",
    "maxDaysWithWorkOff": 3,
    "privateSpacePolicy": "PRIVATE_SPACE_ALLOWED"
  },
  "crossProfilePolicies": {
    "crossProfileDataSharing": "DATA_SHARING_FROM_WORK_TO_PERSONAL_DISALLOWED",
    "showWorkContactsInPersonalProfile": "SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_DISALLOWED"
  }
}

ベストプラクティス

1.

requiredAccountEmail は小文字・エンタープライズアカウントで指定する。 個人のコンシューマーアカウントや大文字混じりのメールアドレスは正しく機能しません。

2.

privateSpacePolicy を DISALLOWED にする前にユーザーへ周知する。 既存のプライベートスペースが削除されるため、データ損失の懸念を事前に伝えてください。

3.

ワークプロファイルの有無を確認してから crossProfilePolicies を設定する。 ワークプロファイルがないデバイスに適用すると非準拠として報告されます。

4.

対象 OS バージョンを確認する。 showWorkContactsInPersonalProfile の DISALLOWED_EXCEPT_SYSTEM は Android 14 以上が必要で、それ未満では DISALLOWED として動作します。

関連ドキュメント

サーバーに再接続しています...

再接続に失敗しました...
秒後に再試行します。

サーバーへの再接続に失敗しました。
ページを更新するか、手動で再試行してください。

サーバーによってセッションが一時停止されました。

セッションの再開に失敗しました。
ページを更新するか、手動で再試行してください。