Claude for Intuneの設定手順 — Intune管理下のiPhoneにClaudeを配る
Intune管理下のiPhone/iPadでClaudeを使うための別アプリ「Claude for Intune」を、Entraの管理者同意からアプリ保護ポリシーまで順に設定します。
Claude for Intuneは、Microsoft Intuneでモバイル端末を管理している組織向けに用意された、Claude for iOSの管理版です。標準のClaudeアプリとは別のアプリで、App Storeに両方が並びます。Intuneのアプリ保護ポリシーを効かせたい端末には、標準アプリではなくこちらを入れてもらう必要があります。
この記事では、Intune管理者が行う設定を順番に追います。Enterpriseプランの契約、Microsoftアカウントでのサインイン、iOS 18.0以降が前提です。
Claude for Intuneは標準アプリと何が違うのか
特徴は4つです。
- 標準のClaudeアプリとは別のアプリ
- 会社支給のiPhone/iPadにも、従業員の私物端末にもアプリ保護ポリシーを適用できる
- サインイン方法はMicrosoftのみ
- Intuneのアプリ保護ポリシーとMicrosoft Entraの条件付きアクセスに対応する
つまり、標準アプリにIntuneのポリシーを後から被せる構成ではありません。ポリシーの対象になるのはClaude for Intuneだけです。
iPhone/iPad版Claudeそのものの使い方はClaude iPhone/iPadアプリの使い方にまとめています。Windowsデスクトップ側の一括配布はClaude DesktopをWindowsで一括導入する手順の領分で、別の経路です。
始める前に満たす条件
次の7つがそろっていないと、従業員のサインインが通りません。
| 条件 | 内容 |
|---|---|
| プラン | 内容Enterpriseプランであること |
| Intune | 内容組織がIntuneを使い、Intune管理センターに入れること |
| サインイン | 内容従業員がMicrosoftでサインインすること(他の方法は使えない) |
| OS | 内容iOSまたはiPadOS 18.0以降 |
| ドメイン | 内容組織のメールドメインでMicrosoftサインインがAnthropic側で有効化されていること |
| 条件付きアクセス | 内容使う場合は、Claude for IntuneがEntraテナントに登録されていること |
| 管理者同意 | 内容Entraテナントの管理者がClaude for Intuneに同意済みであること(全組織で必須) |
下の2行が見落としやすい点です。条件付きアクセスを使わない組織でも、管理者同意は省けません。
手順1: AnthropicにMicrosoftサインインの有効化を依頼する
従業員がサインインできるようになる前に、Anthropic側で、組織のメールドメインに対するMicrosoftサインインを有効にしてもらいます。依頼先はAnthropicのアカウント担当チームまたはサポートです。従業員がサインインに使うメールドメインを伝えます。
有効化はAnthropic側の作業なので、管理者が画面で切り替えるものではありません。着手が早いほど後工程が止まりにくくなります。
手順2: Entraテナントで管理者同意を付与する
Entraテナントの管理者が、Claude for Intuneに管理者同意を与えます。この同意は、アプリがIntuneのアプリ保護と連携するために使う権限を承認するものです。同時に、条件付きアクセスのポリシーでアプリを選べるよう、テナントにアプリを登録する役目も持ちます。
テナント管理者が次のURLを開きます。{organization}はテナントIDまたはドメインに置き換えます。
https://login.microsoftonline.com/{organization}/adminconsent?client_id=bb747f0e-002b-4882-9960-916fe00a2b90付与できたかどうかはEntra管理センターで確かめます。
- 「エンタープライズアプリケーション」を開く
- 「Claude for Intune (Public)」を開く
- 「アクセス許可」を選ぶ
- 「管理者の同意」タブに「Microsoft Mobile Application Management」が出ているか見る
出ていなければ、同じ画面の「管理者の同意を与えます」を選びます。
claude.aiで「Continue with Microsoft」からサインインしても、この同意は付きません。別物です。
従業員がサインインした数秒後にサインアウトされるなら、この手順が済んでいない可能性が高い症状です。同意を付与したあと、従業員にアプリの削除、再インストール、再サインインを依頼します。
手順3: Intune管理センターにアプリを追加する
アプリをIntune管理下のアプリとして登録し、私物端末(BYOD)でも会社ポータルから入れられるようにします。
Intuneにアプリを追加する流れ
- 1
iOS/iPadOSのアプリ作成を開く
Intune管理センターの左メニューで「アプリ」を選び、プラットフォームの「iOS/iPadOS」から「作成」を押します。
- 2
iOS storeアプリを選ぶ
アプリの種類は「iOS storeアプリ」にして、画面下の「選択」を押します。
- 3
Claude for Intuneを検索する
「Claude for Intune」を検索して選びます。
- 4
最小OSをiOS 18にする
アプリ情報の画面で、最小オペレーティングシステムをiOS 18に設定して「次へ」を押します。
- 5
割り当てる
割り当てでユーザーのグループを追加すると、そのグループの会社ポータルにアプリが表示されます。確認して作成します。
従業員は、自分の端末の会社ポータルからアプリをダウンロードします。
手順4: アプリ保護ポリシーをClaude for Intuneに適用する
次に、アプリ保護ポリシーを作ります。対象アプリの指定にバンドルIDを手入力するのがこの作業の要点です。
- Intune管理センターの「アプリ」で、「アプリの管理」の下の「保護」を選ぶ
- 「作成」を押して「iOS/iPadOS」を選ぶ
- 基本情報タブで名前を入力し、「次へ」でアプリの画面に進む
- ターゲットポリシーを「選択したアプリ」にし、「カスタムアプリの選択」を押す
- バンドルIDを入力して選択する
com.anthropic.claudeforintune選ぶと「選択したアプリ」に表示されます。「選択」を押したあと、アプリの画面の「カスタムアプリ」にそのバンドルIDが載っていることを確認して、次へ進みます。
あとは、データ保護、アクセス要件、条件付き起動の各設定を必要に応じて調整します。割り当てのタブでユーザーグループを選び、確認して作成すれば完了です。
保護対象アプリの一覧に出てくるまでは手入力
Claude for Intuneは、Microsoftの保護対象アプリ一覧にまだ載っていません。そのため、ポリシー作成時にアプリ名で検索しても見つかりません。一覧に載るまでは、上の手順のとおり「カスタムアプリの選択」からバンドルIDを入力します。
載ったあとは、カスタムアプリではなく、公開アプリの一覧から選ぶ形に変わります。
管理対象になるタイミング
インストール直後のアプリは、まだ管理対象ではありません。ユーザーが組織の資格情報でサインインして初めて、管理対象のアプリになります。再起動が必要になる場合もあります。「ポリシーを割り当てたのに効いていない」と感じたら、サインイン済みか、アプリを再起動したかを先に確認します。
条件付きアクセスでアプリ保護を必須にする
サインインの時点でアプリ保護を要求したいなら、Entraの条件付きアクセスを使います。ここには落とし穴が1つあります。
ルールの対象は「すべてのリソース」にし、許可の制御は「アプリ保護ポリシーが必要」にします。Office 365だけ、あるいはClaudeのSSOだけを指名したルールでは、Claude for Intuneはカバーされません。端末にはMicrosoft Authenticatorも入っている必要があります。
Microsoft側の説明では、「アプリ保護ポリシーが必要」と「承認済みクライアントアプリが必要」を併用し、どちらか一方を満たせばよいOR条件にもできます。アプリ保護ポリシーの要求は、アプリがその許可制御に対応しているときに強制されます。
レポート専用モードで試す場合は、挙動に注意してください。条件をすべて満たしていても、サインインログの「条件付きアクセス」タブに「Report-only: Failure」と出ることがあります。このモードでは許可制御が実際には満たされないためです。ポリシーを有効にすれば制御が適用され、サインインはブロックされません。
従業員にどちらのアプリを入れてもらうか
Intuneの保護を必須にしている範囲では、管理対象の端末でも私物のiPhone/iPadでも、標準のClaudeアプリではなくClaude for Intuneを入れるよう案内します。ポリシーが効くのは後者だけです。
案内文に入れておきたいのは、次の3点です。
- 会社ポータルからインストールすること
- Microsoftアカウントでサインインすること(他の方法は選べない)
- 初回サインイン後は、必要に応じてアプリを再起動すること
私物端末と管理端末でポリシーを分ける
アプリ保護はデバイス登録なしでも適用できます。Microsoftの説明では、端末の状態は大きく3つに分かれます。
- Intuneに登録済みの端末(主に会社所有)
- Intune以外のMDMに登録済みの端末(主に会社所有)
- どのMDMにも登録していない端末(主に従業員の私物)
ユーザーにポリシーを割り当てるだけで端末の状態を指定しないと、BYODにもIntune管理端末にも同じポリシーが届きます。端末の状態で出し分けるなら、ポリシー作成時に「すべてのアプリの種類を対象にする」を「いいえ」にします。たとえばIntune管理端末には緩めのポリシー、未登録の端末には厳しめのポリシーを当てる形です。
この出し分けはClaude固有の機能ではなく、Intuneのアプリ保護ポリシー全般の機能です。Claude for Intuneも、通常のカスタムアプリと同じようにこの枠組みに乗ります。
つまずきやすい点
| 症状 | まず見る点 |
|---|---|
| サインインの数秒後にサインアウトされる | まず見る点手順2の管理者同意。付与後に再インストールと再サインインを依頼 |
| ポリシーの対象アプリを検索しても出てこない | まず見る点保護対象アプリ一覧に未掲載のため、バンドルIDを手入力 |
| 条件付きアクセスがClaude for Intuneに効かない | まず見る点対象が「すべてのリソース」か。Office 365だけの指定では対象外 |
| ポリシーが反映されない | まず見る点サインイン済みか、アプリを再起動したか |
| Microsoftでサインインできない | まず見る点手順1のドメイン有効化がAnthropic側で済んでいるか |
Claude全体のSSOをMicrosoft Entra IDで組む場合の比較はClaudeのSSO設定、IdPはOkta・Google Workspace・Entra IDのどれかが詳しく、こちらはウェブやデスクトップのログイン経路の話です。モバイルのClaude for Intuneは、これと並行してMicrosoftサインインを有効にする位置づけになります。
まとめ
Claude for Intuneの導入は、依頼1件と管理者作業3つに分けられます。Anthropicへのドメイン有効化の依頼、Entraでの管理者同意、Intuneでのアプリ追加とアプリ保護ポリシー(バンドルID com.anthropic.claudeforintune の手入力)です。条件付きアクセスを足すなら「すべてのリソース」を対象にします。
詰まった場合の大半は、管理者同意の漏れか、条件付きアクセスの対象範囲です。従業員向けには「標準アプリではなくClaude for Intune」の一点を、最初の案内にそろえておくのが近道です。