セキュリティ
ストレージ暗号化・ロック画面制限・工場出荷時リセット保護(FRP)・データ消去・非準拠時の自動対応など、 デバイスと組織のデータを保護する上で中核となる設定を扱います。本ページの設定は誤設定時の影響が大きいため、 各項目の前提条件・組み合わせ要件を必ず確認した上で運用してください。
本ページは実運用のリスク判断に直結します
特に frpAdminEmails と policyEnforcementRules は、 設定漏れ・設定ミスがあっても API 上はエラーにならず「意図せず保護が働かない」状態のまま運用されてしまう典型的な項目です。 設定後は必ず実機で挙動を確認してください。基本セキュリティ設定
encryptionPolicy
enum EncryptionPolicy
デバイスストレージの暗号化要求レベルを指定します。値は以下の 3 つのみです。
ENCRYPTION_POLICY_UNSPECIFIED
暗号化を要求しません。
ENABLED_WITHOUT_PASSWORD
暗号化を必須にします。ブート時のパスワード入力は不要です。
ENABLED_WITH_PASSWORD
暗号化を必須にし、さらにブート時のパスワード入力を必須にします。
minimumApiLevel
integer
管理登録を許可する、デバイスの最小 Android API レベルを指定します。 このレベルを下回る Android バージョンのデバイスは管理登録できません。
maximumTimeToLock
string (int64、ミリ秒)
ユーザー操作がない状態からデバイスが自動的にロックされるまでの最大時間をミリ秒で指定します。
0 は制限なしを意味します。
stayOnPluggedModes(充電中は画面をオンのまま保持する設定)を使用する場合、
本フィールドをクリア(未設定)にしておくことが推奨されます。充電中の自動ロック抑止と本フィールドの制限時間が競合するのを避けるためです。
keyguardDisabledFeatures
array of KeyguardDisabledFeature
ロック画面(キーガード)上で無効化する機能を指定します。
KEYGUARD_DISABLED_FEATURE_UNSPECIFIED は既定値のため選択肢には含まれません。
CAMERA
セキュアなキーガード画面上でのカメラ起動を無効化します。
NOTIFICATIONS
ロック画面上での全通知の表示を無効化します。
UNREDACTED_NOTIFICATIONS
通知の内容をそのまま(未編集で)表示することを無効化します。
TRUST_AGENTS
トラストエージェント(Smart Lock 等)の状態を無視し、キーガードを常に有効化します。
DISABLE_FINGERPRINT
指紋センサーによるロック解除を無効化します。
DISABLE_REMOTE_INPUT
Android 6(API 23)以下で、通知への直接テキスト入力を無効化します。 Android 7(API 24)以上では効果を持ちません。
FACE
顔認証によるロック解除を無効化します。
IRIS
虹彩認証によるロック解除を無効化します。
BIOMETRICS
指紋・顔・虹彩を含む、すべての生体認証によるロック解除を無効化します。
SHORTCUTS
Android 14(API 34)以上で、ロック画面上の全ショートカットを無効化します。
ALL_FEATURES
現在サポートされている全機能に加え、将来 Android に追加されるキーガードのカスタマイズ機能もすべて無効化します。
crossDevicePolicies
object(Android 13 以上)
近くにある個人所有デバイスとの間で、通知やアプリ画面をストリーミングする機能を制御します。 対象はフルマネージドデバイス、またはワークプロファイル内のアプリです。 いずれのフィールドも共通の 4 値の enum を取ります。
未設定
*_UNSPECIFIED。
既定値であり、*_USER_CHOICE_SAME_MANAGED_ACCOUNT と同じ挙動になります。
_USER_CHOICE
ユーザーが任意にストリーミングの可否を選択できます。
_DISABLED
ストリーミングを完全に無効化します。
_USER_CHOICE_SAME_MANAGED_ACCOUNT
同一の認証済み管理アカウントでサインインしている近隣デバイスに限り、ユーザーが選択できます。
nearbyNotificationStreaming
通知のストリーミングを制御します。
nearbyAppStreaming
アプリ画面のストリーミングを制御します。
accountTypesWithManagementDisabled
array of string
ユーザーが自身で追加・削除・管理できない(= デバイス管理機能の対象外にする)アカウント種別を、
パッケージ名形式(例: com.google)で指定します。
同名フィールドが 2 箇所に存在します
本フィールドは Policy 直下と、personalUsagePolicies 直下の両方に同名で存在し、適用範囲が異なります。
- Policy 直下の accountTypesWithManagementDisabled — デバイス全体(フルマネージドデバイス、または会社所有デバイスのワークプロファイル側)に適用されます。
- personalUsagePolicies.accountTypesWithManagementDisabled — 会社所有デバイスの個人プロファイル側に適用されます。
frpAdminEmails — 重要
array of string
工場出荷時リセット保護(Factory Reset Protection, FRP)の解除に使用できる、管理者の Google アカウントのメールアドレスを指定します。 デバイスが工場出荷時リセットされた場合、セットアップ完了には、ここに指定したいずれかの管理者アカウントで Google へのログインが必要になります。
未設定の場合、FRP 保護は一切機能しません
frpAdminEmails を指定しない場合、デバイスは
FRP による保護を一切提供しません。
すなわち、端末が盗難・紛失し工場出荷時リセットされた場合、第三者がそのまま初期セットアップを完了できてしまい、
組織のデバイス管理から完全に外れます。
紛失・盗難対策としての FRP を有効にする場合は、退職や異動で無効化されない組織所有のメールアドレスを 最低 1 件以上指定してください。個人アカウントのみを指定すると、そのアカウントの権限失効時に 正規の解除経路も失われるおそれがあります。
wipeDataFlags
array of WipeDataFlag
実質的に選択可能な値は WIPE_ESIMS の 1 つのみです
WIPE_DATA_FLAG_UNSPECIFIED は指定しても無視されるため使用できません。
「外部ストレージも消去する」「FRP データを保持する」といった値は
本フィールドには存在しません。誤って想定しないよう注意してください。
FRP 保護データの保持を制御したい場合は、本ページ後半の
policyEnforcementRules の wipeAction.preserveFrp
を使用してください。こちらは別フィールドです。
WIPE_ESIMS
デバイスのワイプ時に eSIM を削除対象に含めます。 会社所有デバイスでは理由を問わず端末上の全 eSIM を削除し、個人所有デバイスでは管理対象の eSIM のみを削除します。
Android 15 以上でサポートされます。
Android 16 以上では、個人所有デバイスのワークプロファイル削除時、本フラグの指定有無にかかわらず 管理対象の eSIM は常にワイプされます。
policyEnforcementRules
array of PolicyEnforcementRule
指定したポリシー項目が非準拠(non-compliant)状態になった場合の自動対応(ブロック・ワイプ)を定義します。 複数のルールが同時に発火した場合は、それぞれの対応内容のうち最も厳しいアクションにマージされて適用されます。
旧方式 complianceRules は非推奨(DEPRECATED)
旧来のcomplianceRules は Google 公式リファレンスで非推奨とされています。
新規設定・既存設定の見直しでは、本ページで解説する policyEnforcementRules の使用が推奨されます。
settingName
string
監視対象のポリシー項目名を指定します(例: applications、
passwordPolicies)。この項目が非準拠になった際に、下記のアクションが実行されます。
blockAction
object
blockAfterDays— integer。非準拠状態になってから何日後にブロックするか。0で即時ブロック。wipeAfterDays より小さい値である必要があります。blockScope— enum。BLOCK_SCOPE_UNSPECIFIED(既定で WORK_PROFILE 扱い)/BLOCK_SCOPE_WORK_PROFILE/BLOCK_SCOPE_DEVICE(会社所有デバイスのみ指定可能)。
wipeAction
object
wipeAfterDays— integer。非準拠状態になってから何日後にワイプするか。blockAfterDays より大きい値である必要があります。preserveFrp— boolean。ワイプ後も FRP 保護データを端末上に保持するか。フルマネージドデバイス、および会社所有デバイスのワークプロファイルに適用されます。
blockAction と wipeAction は必ずセットで指定してください
AMAPI(Android Management API)の仕様上、policyEnforcementRules の各ルールは
blockAction と wipeAction の両方を指定する必要があります。
どちらか一方のみを指定した場合、そのルール自体が正しく機能しない、あるいは意図した非準拠対応が発動しない状態になり得ます。
「ブロックだけしたい」「ワイプだけしたい」場合であっても、両方のオブジェクトを設定した上で、
日数の大小関係(blockAfterDays < wipeAfterDays)を守ってください。
JSON
非準拠から7日でワークプロファイルをブロックし、30日でワイプする例
{
"policyEnforcementRules": [
{
"settingName": "applications",
"blockAction": {
"blockAfterDays": 7,
"blockScope": "BLOCK_SCOPE_WORK_PROFILE"
},
"wipeAction": {
"wipeAfterDays": 30,
"preserveFrp": true
}
}
]
}設定例: 会社所有デバイスの基本セキュリティ構成
JSON
{
"encryptionPolicy": "ENABLED_WITH_PASSWORD",
"minimumApiLevel": 30,
"keyguardDisabledFeatures": ["UNREDACTED_NOTIFICATIONS"],
"frpAdminEmails": ["admin@example.com"],
"wipeDataFlags": ["WIPE_ESIMS"],
"policyEnforcementRules": [
{
"settingName": "passwordPolicies",
"blockAction": { "blockAfterDays": 0, "blockScope": "BLOCK_SCOPE_DEVICE" },
"wipeAction": { "wipeAfterDays": 14, "preserveFrp": true }
}
]
}誤設定リスク・チェックリスト
frpAdminEmails が未設定になっていないか。 未設定のままだと、端末が盗難・紛失後に工場出荷時リセットされた際、FRP 保護が一切機能せず誰でもセットアップを完了できてしまいます。
policyEnforcementRules で blockAction / wipeAction の片方だけ設定していないか。 両方セットでの指定が必須であり、片方のみの指定はルールが正しく機能しない原因になります。
blockAfterDays と wipeAfterDays の大小関係が逆転していないか。 blockAfterDays は wipeAfterDays 未満である必要があります。
wipeDataFlags に存在しない値を指定していないか。 「外部ストレージ消去」「FRP保持」に相当する値は存在しません。FRP保持は policyEnforcementRules.wipeAction.preserveFrp で制御します。
accountTypesWithManagementDisabled を設定する階層を間違えていないか。 Policy 直下と personalUsagePolicies 直下は適用範囲(会社領域/個人領域)が異なります。
旧方式 complianceRules を使い続けていないか。 非推奨のため、新規・既存構成ともに policyEnforcementRules への移行を検討してください。