BYOD/プロファイル管理
個人所有デバイスへのワークプロファイル展開(BYOD)や、会社所有デバイス上でのワークプロファイル運用における、 仕事用アカウントのセットアップ方法と、個人プロファイル・仕事用プロファイル間のデータ分離を構成します。
workAccountSetupConfig — 仕事用アカウントのセットアップ設定
workAccountSetupConfig.authenticationType
enum AuthenticationType
デバイスセットアップ時のユーザー認証状態を強制するかどうかを制御します。
AUTHENTICATION_TYPE_UNSPECIFIED— 未指定。AUTHENTICATION_TYPE_NOT_ENFORCEDと同じ扱い(デフォルト)AUTHENTICATION_TYPE_NOT_ENFORCED— 認証状態を強制しないGOOGLE_AUTHENTICATED— Google 認証済みアカウントでの管理を必須化する
workAccountSetupConfig.requiredAccountEmail
string
デバイスに追加すべき特定の Google 仕事用アカウントのメールアドレスを指定します。
有効になる条件と制約
- 本フィールドは
authenticationTypeがGOOGLE_AUTHENTICATEDの場合にのみ有効です。 - 指定するアカウントはエンタープライズアカウントである必要があります(個人のコンシューマー Google アカウントは指定できません)。
- 一度 Google 認証済みアカウントがデバイスに追加された後は、本フィールドの値を変更しても効果がありません。
- メールアドレスはすべて小文字で指定する必要があります。
personalUsagePolicies — 個人プロファイル利用ポリシー
personalUsagePolicies.personalPlayStoreMode
enum PlayStoreMode
個人プロファイル側の Play Store アプリ表示モードを制御します。
personalApplications(個別のアプリ許可・ブロックリスト)と併用します。
PLAY_STORE_MODE_UNSPECIFIED— 未指定。BLOCKLISTと同じ扱い(デフォルト)BLACKLIST— 非推奨。BLOCKLISTを使用してくださいBLOCKLIST— 個別にブロックしたアプリ以外は利用可能ALLOWLIST— 明示的に指定したアプリのみインストール可能
personalUsagePolicies.maxDaysWithWorkOff
integer
ワークプロファイルをオフのままにできる最大日数です。この日数を超えてワークプロファイルが無効化されたままの場合、デバイスに制限が課されます。
最小値は 3 日以上
設定できる最小値は 3 日以上です。0 を指定すると、本機能自体がオフになります(日数制限なし)。
personalUsagePolicies.privateSpacePolicy
enum PrivateSpacePolicy
Android のプライベートスペース機能の作成を許可するかどうかを制御します。
PRIVATE_SPACE_POLICY_UNSPECIFIED— 未指定。PRIVATE_SPACE_ALLOWEDと同じ扱い(デフォルト)PRIVATE_SPACE_ALLOWED— プライベートスペースの作成を許可PRIVATE_SPACE_DISALLOWED— プライベートスペースの作成を禁止
PRIVATE_SPACE_DISALLOWED は既存のプライベートスペースを削除します
PRIVATE_SPACE_DISALLOWED は
会社所有デバイス + ワークプロファイルの構成でのみサポートされます。
この値を適用すると、デバイス上に既に存在するプライベートスペースがあれば削除されます。
ユーザーデータの損失を伴うため、適用前に周知することを推奨します。
crossProfilePolicies — プロファイル間ポリシー
ワークプロファイルがないデバイスでの扱い
デバイスにワークプロファイルが存在しない場合、crossProfilePolicies の各設定は適用しようがないため、
MANAGEMENT_MODE の非準拠(non-compliance)として報告されます。
crossProfilePolicies.crossProfileDataSharing
enum CrossProfileDataSharing
一方のプロファイルのデータを、もう一方のプロファイルのアプリと共有できるかを制御します。 共有インテント等を介した単純なデータ共有が対象です。
CROSS_PROFILE_DATA_SHARING_UNSPECIFIED— 未指定。DATA_SHARING_FROM_WORK_TO_PERSONAL_DISALLOWEDと同じ扱い(デフォルト)CROSS_PROFILE_DATA_SHARING_DISALLOWED— 両方向とも禁止DATA_SHARING_FROM_WORK_TO_PERSONAL_DISALLOWED— 仕事用→個人方向のみ禁止(個人→仕事用は許可。デフォルト)CROSS_PROFILE_DATA_SHARING_ALLOWED— 両方向とも許可
crossProfilePolicies.showWorkContactsInPersonalProfile
enum ShowWorkContactsInPersonalProfile
個人プロファイル側のアプリが、仕事用プロファイルの連絡先にアクセス(検索・発信元表示等)できるかを制御します。
SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_UNSPECIFIED— 未指定。_ALLOWEDと同じ扱い(デフォルト)SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_DISALLOWED— 禁止(Android 7.0 以上でサポート)SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_ALLOWED— 許可(デフォルト。Android 7.0 以上でサポート)SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_DISALLOWED_EXCEPT_SYSTEM— OEM 標準の電話・メッセージ・連絡先アプリ以外は禁止。Android 14 以上でサポート、それ未満のバージョンでは_DISALLOWEDにフォールバックします
関連フィールドとして、例外的にアクセスを許可するアプリを指定する
exemptionsToShowWorkContactsInPersonalProfile(例外アプリリスト)が Google 側の仕様として存在しますが、
AXROID では現時点で未実装です。
設定例: 会社所有デバイス + ワークプロファイル(BYOD 相当)
仕事用アカウントを Google 認証必須にし、個人プロファイルとのデータ分離を強めに設定する例:
JSON
{
"workAccountSetupConfig": {
"authenticationType": "GOOGLE_AUTHENTICATED",
"requiredAccountEmail": "user@example.com"
},
"personalUsagePolicies": {
"personalPlayStoreMode": "BLOCKLIST",
"maxDaysWithWorkOff": 3,
"privateSpacePolicy": "PRIVATE_SPACE_ALLOWED"
},
"crossProfilePolicies": {
"crossProfileDataSharing": "DATA_SHARING_FROM_WORK_TO_PERSONAL_DISALLOWED",
"showWorkContactsInPersonalProfile": "SHOW_WORK_CONTACTS_IN_PERSONAL_PROFILE_DISALLOWED"
}
}ベストプラクティス
requiredAccountEmail は小文字・エンタープライズアカウントで指定する。 個人のコンシューマーアカウントや大文字混じりのメールアドレスは正しく機能しません。
privateSpacePolicy を DISALLOWED にする前にユーザーへ周知する。 既存のプライベートスペースが削除されるため、データ損失の懸念を事前に伝えてください。
ワークプロファイルの有無を確認してから crossProfilePolicies を設定する。 ワークプロファイルがないデバイスに適用すると非準拠として報告されます。
対象 OS バージョンを確認する。 showWorkContactsInPersonalProfile の DISALLOWED_EXCEPT_SYSTEM は Android 14 以上が必要で、それ未満では DISALLOWED として動作します。