Claude Media
Claude for Intuneの設定手順 — Intune管理下のiPhoneにClaudeを配る

Claude for Intuneの設定手順 — Intune管理下のiPhoneにClaudeを配る

Intune管理下のiPhone/iPadでClaudeを使うための別アプリ「Claude for Intune」を、Entraの管理者同意からアプリ保護ポリシーまで順に設定します。

Claude for Intuneは、Microsoft Intuneでモバイル端末を管理している組織向けに用意された、Claude for iOSの管理版です。標準のClaudeアプリとは別のアプリで、App Storeに両方が並びます。Intuneのアプリ保護ポリシーを効かせたい端末には、標準アプリではなくこちらを入れてもらう必要があります。

この記事では、Intune管理者が行う設定を順番に追います。Enterpriseプランの契約、Microsoftアカウントでのサインイン、iOS 18.0以降が前提です。

Claude for Intuneは標準アプリと何が違うのか

特徴は4つです。

  • 標準のClaudeアプリとは別のアプリ
  • 会社支給のiPhone/iPadにも、従業員の私物端末にもアプリ保護ポリシーを適用できる
  • サインイン方法はMicrosoftのみ
  • Intuneのアプリ保護ポリシーとMicrosoft Entraの条件付きアクセスに対応する

つまり、標準アプリにIntuneのポリシーを後から被せる構成ではありません。ポリシーの対象になるのはClaude for Intuneだけです。

iPhone/iPad版Claudeそのものの使い方はClaude iPhone/iPadアプリの使い方にまとめています。Windowsデスクトップ側の一括配布はClaude DesktopをWindowsで一括導入する手順の領分で、別の経路です。

始める前に満たす条件

次の7つがそろっていないと、従業員のサインインが通りません。

条件内容
プラン内容Enterpriseプランであること
Intune内容組織がIntuneを使い、Intune管理センターに入れること
サインイン内容従業員がMicrosoftでサインインすること(他の方法は使えない)
OS内容iOSまたはiPadOS 18.0以降
ドメイン内容組織のメールドメインでMicrosoftサインインがAnthropic側で有効化されていること
条件付きアクセス内容使う場合は、Claude for IntuneがEntraテナントに登録されていること
管理者同意内容Entraテナントの管理者がClaude for Intuneに同意済みであること(全組織で必須)

下の2行が見落としやすい点です。条件付きアクセスを使わない組織でも、管理者同意は省けません。

手順1: AnthropicにMicrosoftサインインの有効化を依頼する

従業員がサインインできるようになる前に、Anthropic側で、組織のメールドメインに対するMicrosoftサインインを有効にしてもらいます。依頼先はAnthropicのアカウント担当チームまたはサポートです。従業員がサインインに使うメールドメインを伝えます。

有効化はAnthropic側の作業なので、管理者が画面で切り替えるものではありません。着手が早いほど後工程が止まりにくくなります。

手順2: Entraテナントで管理者同意を付与する

Entraテナントの管理者が、Claude for Intuneに管理者同意を与えます。この同意は、アプリがIntuneのアプリ保護と連携するために使う権限を承認するものです。同時に、条件付きアクセスのポリシーでアプリを選べるよう、テナントにアプリを登録する役目も持ちます。

テナント管理者が次のURLを開きます。{organization}はテナントIDまたはドメインに置き換えます。

https://login.microsoftonline.com/{organization}/adminconsent?client_id=bb747f0e-002b-4882-9960-916fe00a2b90

付与できたかどうかはEntra管理センターで確かめます。

  1. 「エンタープライズアプリケーション」を開く
  2. 「Claude for Intune (Public)」を開く
  3. 「アクセス許可」を選ぶ
  4. 「管理者の同意」タブに「Microsoft Mobile Application Management」が出ているか見る

出ていなければ、同じ画面の「管理者の同意を与えます」を選びます。

claude.aiで「Continue with Microsoft」からサインインしても、この同意は付きません。別物です。

従業員がサインインした数秒後にサインアウトされるなら、この手順が済んでいない可能性が高い症状です。同意を付与したあと、従業員にアプリの削除、再インストール、再サインインを依頼します。

手順3: Intune管理センターにアプリを追加する

アプリをIntune管理下のアプリとして登録し、私物端末(BYOD)でも会社ポータルから入れられるようにします。

手順

Intuneにアプリを追加する流れ

  1. 1

    iOS/iPadOSのアプリ作成を開く

    Intune管理センターの左メニューで「アプリ」を選び、プラットフォームの「iOS/iPadOS」から「作成」を押します。

  2. 2

    iOS storeアプリを選ぶ

    アプリの種類は「iOS storeアプリ」にして、画面下の「選択」を押します。

  3. 3

    Claude for Intuneを検索する

    「Claude for Intune」を検索して選びます。

  4. 4

    最小OSをiOS 18にする

    アプリ情報の画面で、最小オペレーティングシステムをiOS 18に設定して「次へ」を押します。

  5. 5

    割り当てる

    割り当てでユーザーのグループを追加すると、そのグループの会社ポータルにアプリが表示されます。確認して作成します。

従業員は、自分の端末の会社ポータルからアプリをダウンロードします。

手順4: アプリ保護ポリシーをClaude for Intuneに適用する

次に、アプリ保護ポリシーを作ります。対象アプリの指定にバンドルIDを手入力するのがこの作業の要点です。

  1. Intune管理センターの「アプリ」で、「アプリの管理」の下の「保護」を選ぶ
  2. 「作成」を押して「iOS/iPadOS」を選ぶ
  3. 基本情報タブで名前を入力し、「次へ」でアプリの画面に進む
  4. ターゲットポリシーを「選択したアプリ」にし、「カスタムアプリの選択」を押す
  5. バンドルIDを入力して選択する
com.anthropic.claudeforintune

選ぶと「選択したアプリ」に表示されます。「選択」を押したあと、アプリの画面の「カスタムアプリ」にそのバンドルIDが載っていることを確認して、次へ進みます。

あとは、データ保護、アクセス要件、条件付き起動の各設定を必要に応じて調整します。割り当てのタブでユーザーグループを選び、確認して作成すれば完了です。

保護対象アプリの一覧に出てくるまでは手入力

Claude for Intuneは、Microsoftの保護対象アプリ一覧にまだ載っていません。そのため、ポリシー作成時にアプリ名で検索しても見つかりません。一覧に載るまでは、上の手順のとおり「カスタムアプリの選択」からバンドルIDを入力します。

載ったあとは、カスタムアプリではなく、公開アプリの一覧から選ぶ形に変わります。

管理対象になるタイミング

インストール直後のアプリは、まだ管理対象ではありません。ユーザーが組織の資格情報でサインインして初めて、管理対象のアプリになります。再起動が必要になる場合もあります。「ポリシーを割り当てたのに効いていない」と感じたら、サインイン済みか、アプリを再起動したかを先に確認します。

条件付きアクセスでアプリ保護を必須にする

サインインの時点でアプリ保護を要求したいなら、Entraの条件付きアクセスを使います。ここには落とし穴が1つあります。

ルールの対象は「すべてのリソース」にし、許可の制御は「アプリ保護ポリシーが必要」にします。Office 365だけ、あるいはClaudeのSSOだけを指名したルールでは、Claude for Intuneはカバーされません。端末にはMicrosoft Authenticatorも入っている必要があります。

Microsoft側の説明では、「アプリ保護ポリシーが必要」と「承認済みクライアントアプリが必要」を併用し、どちらか一方を満たせばよいOR条件にもできます。アプリ保護ポリシーの要求は、アプリがその許可制御に対応しているときに強制されます。

レポート専用モードで試す場合は、挙動に注意してください。条件をすべて満たしていても、サインインログの「条件付きアクセス」タブに「Report-only: Failure」と出ることがあります。このモードでは許可制御が実際には満たされないためです。ポリシーを有効にすれば制御が適用され、サインインはブロックされません。

従業員にどちらのアプリを入れてもらうか

Intuneの保護を必須にしている範囲では、管理対象の端末でも私物のiPhone/iPadでも、標準のClaudeアプリではなくClaude for Intuneを入れるよう案内します。ポリシーが効くのは後者だけです。

案内文に入れておきたいのは、次の3点です。

  • 会社ポータルからインストールすること
  • Microsoftアカウントでサインインすること(他の方法は選べない)
  • 初回サインイン後は、必要に応じてアプリを再起動すること

私物端末と管理端末でポリシーを分ける

アプリ保護はデバイス登録なしでも適用できます。Microsoftの説明では、端末の状態は大きく3つに分かれます。

  • Intuneに登録済みの端末(主に会社所有)
  • Intune以外のMDMに登録済みの端末(主に会社所有)
  • どのMDMにも登録していない端末(主に従業員の私物)

ユーザーにポリシーを割り当てるだけで端末の状態を指定しないと、BYODにもIntune管理端末にも同じポリシーが届きます。端末の状態で出し分けるなら、ポリシー作成時に「すべてのアプリの種類を対象にする」を「いいえ」にします。たとえばIntune管理端末には緩めのポリシー、未登録の端末には厳しめのポリシーを当てる形です。

この出し分けはClaude固有の機能ではなく、Intuneのアプリ保護ポリシー全般の機能です。Claude for Intuneも、通常のカスタムアプリと同じようにこの枠組みに乗ります。

つまずきやすい点

症状まず見る点
サインインの数秒後にサインアウトされるまず見る点手順2の管理者同意。付与後に再インストールと再サインインを依頼
ポリシーの対象アプリを検索しても出てこないまず見る点保護対象アプリ一覧に未掲載のため、バンドルIDを手入力
条件付きアクセスがClaude for Intuneに効かないまず見る点対象が「すべてのリソース」か。Office 365だけの指定では対象外
ポリシーが反映されないまず見る点サインイン済みか、アプリを再起動したか
Microsoftでサインインできないまず見る点手順1のドメイン有効化がAnthropic側で済んでいるか

Claude全体のSSOをMicrosoft Entra IDで組む場合の比較はClaudeのSSO設定、IdPはOkta・Google Workspace・Entra IDのどれかが詳しく、こちらはウェブやデスクトップのログイン経路の話です。モバイルのClaude for Intuneは、これと並行してMicrosoftサインインを有効にする位置づけになります。

まとめ

Claude for Intuneの導入は、依頼1件と管理者作業3つに分けられます。Anthropicへのドメイン有効化の依頼、Entraでの管理者同意、Intuneでのアプリ追加とアプリ保護ポリシー(バンドルID com.anthropic.claudeforintune の手入力)です。条件付きアクセスを足すなら「すべてのリソース」を対象にします。

詰まった場合の大半は、管理者同意の漏れか、条件付きアクセスの対象範囲です。従業員向けには「標準アプリではなくClaude for Intune」の一点を、最初の案内にそろえておくのが近道です。

この記事を共有:XはてブLinkedIn