一連のユーザーをユーザー グループにまとめることができます。ユーザー グループは、組織グループと同様、プロファイルとアプリケーションを割り当てる際のフィルタのような機能を果たします。Workspace ONE UEM で環境を構成する際には、ユーザー グループを、組織におけるセキュリティ グループとビジネス役割区分に添った形で作成する必要があります。
プロファイル、順守ポリシー、コンテンツ、およびアプリケーションを、ユーザー グループに属するユーザーとデバイスに割り当てることができます。既存のディレクトリ サービス グループを Workspace ONE UEM に追加することも、すべて手作業でユーザー グループを作成することもできます。
あるいは、ユーザー グループの代わりに、事前構成されたネットワーク IP アドレス範囲やカスタム属性に基づいてデバイスを割り当てることでコンテンツを管理することもできます。
[ユーザー グループ リスト表示] ページには、ユーザー グループの閲覧/融合/削除、不明ユーザーの追加、ユーザー グループの同期など、ユーザー グループの一般的なメンテナンスや維持にとって便利なツールがあります。
この画面から、最も重要な基準に基づいてユーザー グループのリストを素早くカスタマイズすることができます。新しいユーザー グループを個別にまたは一括で追加することもできます。
アカウント > ユーザー グループ > リスト表示 と進みます。
操作 | 説明 |
---|---|
フィルタ | 以下のフィルタを使用し、必要なユーザー グループのみ表示します。 * ユーザー グループ タイプ * 同期状態 * 融合状態 |
追加 | |
ユーザー グループを追加します。 | ディレクトリベースのユーザー グループまたはカスタム ユーザー グループのいずれかを 1 つ追加します。 |
バッチ インポート | 新しいデバイス プロファイルを CSV ファイルを使用して一括インポートします。一意の名前および説明を入力して、一度に複数のユーザー グループを整理できます。 |
カラムの並べ替えとサイズ変更 | 「リスト表示」 の中で並べ替えができるカラムは、「グループ名」、「最終同期日」、「ユーザー」 および 「融合状態」 です。幅を変更できるカラムは、「グループ名」と「最終同期日」です。 |
詳細表示 | 「詳細表示」 でユーザー グループ基本情報を表示するには、グループ名 カラムのリンクを選択します。ユーザー グループ基本情報の内容は、グループ名、グループ タイプ、外部タイプ、マネージャ、およびユーザー数です。[詳細表示] の [グループ化] タブで [すべての設定] > [デバイスとユーザー] > [全般] > [加入] の順に進むと、グループ マッピング設定へのリンクが表示されます。 |
エクスポート () | フィルタ適用なしまたはフィルタ適用済みの [リスト表示] 全体の CSV(コンマ区切り値)ファイルを保存します。このファイルは MS Excel で表示して分析できます。 |
ユーザー グループ リスト表示 のユーザーの左側には、選択チェック ボックスと 編集 アイコンがあります。編集 アイコン () を選択し、ユーザー グループに基本的な変更を加えることができます。ユーザー グループに対して一括アクションを実行するには、1 つ以上のグループを選択します。選択したユーザー グループに対するアクション ボタンが表示されます。
必要な数のチェック ボックスを選択し、必要なユーザー グループをすべて選択できます。そうすることにより利用可能なアクション ボタンが変わります。それらのアクションは、複数のユーザーとそれぞれのデバイスに適用されます。
操作 | 説明 |
---|---|
同期 | 最近追加されたユーザー グループのユーザーを一時テーブルにコピーし、自動的に行われるようスケジュールされた Workspace ONE UEM および Workspace ONE Express による Active Directory 同期が実行される前に手動で同期します。 注:ユーザー属性の同期プロセスは、重複するユーザーが検出されても続行されます。このような同期失敗が発生すると、トラブルシューティング用に、DuplicateUserSyncFailure と呼ばれるコンソール イベント ログにエントリが作成されます。このコンソール イベント ログ エントリと他のコンソール イベント ログ エントリを確認するには、[モニタ] > [レポートおよび分析] > [イベント] > [コンソール イベント] の順に進みます。 |
ユーザーを表示する | ユーザー グループ メンバー 画面が表示されます。この画面で、選択したユーザー グループ内のすべてのメンバーのユーザー名を確認できます。 |
その他のアクション | |
閲覧と融合 | 一時的なユーザー グループに最近追加されたユーザーの追加または削除と閲覧を行います。このテーブルに表示されるユーザー グループ ユーザーは、Workspace ONE UEM および Workspace ONE Express での自動ユーザー グループ同期を待機します。 |
不明ユーザーを追加 | 一時的なユーザー グループの表を Active Directory の表と組み合わせ、ユーザー グループに新しいユーザーを正式に追加します。 |
削除 | ユーザー グループを削除します。 |
必要に応じて、ユーザー グループにユーザーを追加できます。スケジュール設定された自動起動するユーザー グループの Active Directory 同期を待機しない場合は、ユーザー グループを手動で同期できます。
以下の手順に従って 1 つ以上のユーザー グループに新しいユーザーを追加します。
アカウント > ユーザー グループ > リスト表示 と進みます。
Active Directory との自動同期処理が実行されるまで待てない場合、手動で同期させることができます。手動同期を実行するには、ユーザーを追加したユーザー グループを選択し、同期 ボタンを選択します。
注:ユーザー属性の同期プロセスは、重複するユーザーが検出されても続行されます。このような同期失敗が発生すると、トラブルシューティング用に、DuplicateUserSyncFailure と呼ばれるコンソール イベント ログにエントリが作成されます。このコンソール イベント ログ エントリと他のコンソール イベント ログ エントリを確認するには、[モニタ] > [レポートおよび分析] > [イベント] > [コンソール イベント] の順に進みます。
オプションで、[さらに] > [閲覧して融合] の順に選択し、保留中のユーザー グループのユーザーの確認、追加、削除といったメンテナンス作業を行うこともできます。
貴社の既存の Active Directory 構造に含まれないユーザー グループを作成することもできます。管理者は、この機能を用いて特別なユーザー グループをいつでも作成することができます。機能およびコンテンツへのアクセスを特別に設計して、展開に応じてユーザー グループをカスタマイズします。これは、必要なユーザー グループの種類に応じて推奨される場合があります。
たとえば、特殊なアプリ、デバイス プロファイル、順守ポリシーを要する特別なプロジェクト向けに一時的なユーザー グループを作成したりすることができます。
ユーザー グループを一括で追加する方法については、バッチ インポート機能の「ユーザー グループのバッチ インポート」というタイトルのセクションを参照してください。
カスタム ユーザー グループを追加できるのはカスタマー レベルの組織グループのみですのでご注意ください。
複数のユーザーを追加するには、リスト内の各 ユーザー名 の左端にあるチェック ボックスをオンにします。次に、カラム見出しの上にある [管理] ボタンを選択し、[ユーザー グループに追加] を選択します。
Active Directory 統合なしにカスタム ユーザー グループを設定する代わりに、貴社の既存の Active Directory 構造を利用したユーザー統合を行うことができます。この方法には多くのメリットがあります。
既存のディレクトリ サービス ユーザー グループを Workspace ONE UEM ユーザー グループとしてインポートすることで、以下のようなタスクを実行できます。
管理者は、デバイスとユーザー管理のベースとなるメインのルート場所として、既存の組織グループを 1 つ指定する必要があります。また、ディレクトリ サービスはこのルート組織グループ レベルで有効にする必要があります。
貴社の既存のディレクトリ サービス グループを Workspace ONE UEM に追加することができます。この操作で、各ディレクトリ サービス アカウントに対するユーザー アカウントを即時に作成することはできませんが、Workspace ONE UEM はそれらのアカウントをユーザー グループとして認識します。このグループを加入制限の一つの方法として使用することができます。
ディレクトリ ユーザー グループを一括で追加する方法については、バッチ インポート機能の「ユーザー グループのバッチ インポート」というタイトルのセクションを参照してください。
ディレクトリ統合を行ってユーザー グループを作成することは、より系統だったデバイス管理を行ううえでメリットがあります。デバイス加入に加え、それ以降の更新、管理、ユーザー管理にいたるまで、貴社の既存のディレクトリ サービス構造と足並みを揃えて行うことができます。
開始する前に次を実行します。ユーザー グループ タイプ が ディレクトリ であることを確認します。
アカウント > ユーザー グループ > リスト表示 と進み、追加、ユーザー グループの追加 の順に選択します。
設定 | 説明 |
---|---|
タイプ | ユーザー グループのタイプを選択します。 * ディレクトリ – 貴社の既存の Active Directory 構造に沿ってユーザー グループを作成します。 * カスタム – 貴社の既存の Active Directory 構造とは関係なくユーザー グループを作成します。このユーザー グループ タイプでは、ベーシック ユーザーとディレクトリ ユーザーが機能とコンテンツを利用して、貴社の環境に従ってユーザー グループをカスタマイズすることができます。カスタム ユーザー グループを追加できるのはカスタマー レベルの組織グループのみですのでご注意ください。 |
外部タイプ | 追加するグループの外部タイプを選択します。 * グループ – 貴社のユーザー グループのベースとなるグループ オブジェクト クラスを参照します。このクラスをカスタマイズするには、[グループと設定] > [すべての設定] > [システム] > [エンタープライズ統合] > [ディレクトリ サービス] > [グループ] の順に進みます。 * 組織ユニット – 貴社のユーザー グループのベースとなる組織ユニット オブジェクト クラスを参照します。このクラスをカスタマイズするには、[グループと設定] > [すべての設定] > [システム] > [エンタープライズ統合] > [ディレクトリ サービス] > [グループ] の順に進みます。 * カスタム クエリ – カスタム クエリを実行し、返されたユーザーを含むユーザー グループを作成することもできます。この外部タイプを選択すると、テキスト検索の代わりに、「カスタム クエリ」 セクションが表示されます。 |
テキスト検索 | 貴社のディレクトリ内のユーザーの名前を特定するには、検索条件を入力し、検索 を選択して検索します。入力した語句がディレクトリ グループの名前に含まれている場合、そのグループ名のリストが表示されます。 外部タイプ として カスタム クエリ を選択した場合、このフィールドは使用できません。 |
ディレクトリ名 | 貴社のディレクトリ サービス サーバのアドレスが表示されます。この欄は読み取りのみです。 |
ドメイン と グループ ベース DN | この情報は、[ディレクトリ サービス] 画面([グループと設定] > [システム] > [エンタープライズ統合] > [ディレクトリ サービス])で入力したディレクトリ サービス サーバ情報に基づいて自動的に入力されます。 グループ ベース DN の横にある DN を取得 (+) を選択します。識別名のリストが表示されます。このリストで識別名を選択できます。 |
カスタム オブジェクト クラス | クエリを実行するオブジェクト クラスを特定します。既定のオブジェクト クラスは 「person」 ですが、カスタム オブジェクト クラスを提供することで貴社のユーザーを特定する精度を上げることができます。 この欄は、外部タイプ として カスタム クエリ を選択した場合のみに表示されます。 |
グループ名 | テキスト検索 結果リストから グループ名 を選択します。「識別名」 欄の値を変えると、選択されるグループ名も自動で変わります。 このオプションは、テキスト検索 設定を使った検索が正常に行われた後にのみ使用できます。 |
識別名 | 作成しているグループの完全な識別名が表示されます。この欄は読み取りのみです。 この欄は、外部タイプ として グループ または 組織ユニット を選択した場合のみ表示されます。 |
カスタム ベース DN | ベース識別名を特定します。これはクエリの開始点としての役割を果たします。既定のベース識別名は「AirWatch」および「sso」です。ただし、別の開始点からクエリを実行したい場合は、カスタム ベース識別名を指定できます。 この欄は、外部タイプ として カスタム クエリ を選択した場合のみに表示されます。 |
組織グループ割り当て | この欄はオプションです。これにより、作成しているユーザー グループを特定の組織グループ (OG) に割り当てることができます。 * この欄は、外部タイプ として グループ または 組織ユニット を選択した場合のみ表示されます。 * 「カスタマー」タイプの OG を選択する必要があります。カスタマー タイプ以外の OG へのユーザー グループの割り当ては許可されていません。 |
ユーザー グループ設定 | [既定の設定を適用] と [このユーザー グループに対して、カスタム設定を使用する] のいずれかを選択します。設定の追加説明については、この表の [カスタム設定] 行を参照してください。グループを作成した後、権限設定からこれらを構成することができます。 この欄は、外部タイプ として グループ または 組織ユニット を選択した場合のみ表示されます。 |
カスタム クエリ - クエリ | この欄は、クエリをテスト ボタンを選択したときと、続行 ボタンを選択したときに、現在読み込んでいるクエリを表示します。カスタム ロジック 欄または カスタム オブジェクト クラス 欄の変更はここに反映されます。 |
カスタム ロジック | ユーザー名や管理者名などのカスタム クエリ ロジックはここに追加します。例:“cn=jsmith”。識別名の大部分を含めることも、わずかな部分しか含めないこともできます。クエリをテスト ボタンにより、クエリのシンタックスが正しいかを 続行 ボタンをクリックする前に確認することができます。 |
カスタム設定 - 管理権限 | 作成するユーザー グループを管理する権限を、すべての管理者に許可することも管理権限をブロックすることもできます。 |
既定役割 | ドロップダウン メニューからユーザー グループの既定の役割を選択します。 |
既定の加入ポリシー | ドロップダウン メニューから既定の加入ポリシーを選択します。 |
ディレクトリと自動同期 | このオプションでディレクトリ同期が有効になり、ディレクトリ サーバからユーザー メンバーシップを検出し、一時テーブルに保管します。[自動融合] チェック ボックスがオフになっている場合、管理者はコンソールに対する変更内容を承認します。 定期同期時にユーザー グループが自動同期されないようにするには、この設定のアクティベーションの解除を行う必要があります。 |
変更を自動融合する | 管理者の承認なしにデータベースの変更を自動で適用するようにするにはこのオプションを有効に設定します。 |
許可された最大の変更数 | 自動によるユーザーグループ同期の変更数にしきい値を設定する場合はこの欄を使用します。この数を超えると、変更を適用する前に承認が必要になります。 変更回数がこのしきい値を超えた場合、管理者による承認が必要になります。また、その旨の通知が送信されます。 この欄は 変更を自動融合する が有効になっている場合のみに表示されます。 |
グループ メンバーを自動で追加 | ユーザーをユーザー グループに自動追加するには、この設定を有効にします。 定期同期時にユーザー グループが自動同期されないようにするには、この設定のアクティベーションの解除を行う必要があります。 |
不明なユーザーを追加するときにユーザーに Eメールを送信する | ユーザー グループに不明なユーザーが追加されている場合に、ユーザーに E メールを送信できるようにします。不明ユーザーを追加するということは、一時ユーザー グループ テーブルと Active Directory テーブルを結合することを意味します。 |
メッセージ テンプレート | この欄は 不明なユーザーを追加するときにユーザーに Eメールを送信する が有効になっている場合のみに表示されます。 不明ユーザーをユーザー グループに追加する際に Eメール通知に使用するメッセージ テンプレートを選択します。 Active Directory ユーザーを Workspace ONE UEM コンソールに新規追加する場合、メッセージ テンプレートを使用できるかどうかは、[グループと設定] > [すべての設定] > [デバイスとユーザー] > [全般] > [加入] で [認証] を選択し、[デバイス加入モード] オプションで選択して構成した加入モードに応じて決まります。 新規加入 が デバイス加入モード として選択されている場合、ユーザー アクティブ化 E メール テンプレートを メッセージ テンプレート ドロップダウンで使用できます。この E メール メッセージは、新しい Active Directory ユーザーの登録を有効にします。 登録済みデバイスのみ が デバイス加入モード として選択されている場合、デバイス アクティベーション E メール テンプレートを メッセージ テンプレート ドロップダウンで使用できます。この E メール メッセージは、新しい Active Directory ユーザーがデバイスを登録できるようにします。登録トークンを要求する が有効になっている場合は、このメッセージに組み込まれたトークンでデバイスを登録できます。 |
識別名の詳細は、Microsoft TechNet (https://technet.microsoft.com/) で 「Object Naming」 と題された記事を参照してください。
[保存] を選択します。
貴社のどのユーザーが特定グループの変更権限をもつのかを再検討するためには、ユーザー グループ権限を調整します。たとえば、貴社組織に会社役員のユーザー グループがある場合、それよりも低いレベルの管理者にそのグループの管理者権限を与えることは適切ではないかもしれません。
権限 画面を使用し、誰に特定ユーザー グループの管理権限を与え、誰にプロファイル/順守ポリシー/アプリケーションをユーザー グループに割り当てる権限を与えるのかを制御します。
ユーザーとユーザー グループが設定された後は、ユーザー詳細、関連デバイス、インタラクションに関するすべてのユーザー情報を閲覧することができます。
ユーザー名が表示されている、Workspace ONE UEM コンソール内の任意の画面で、ユーザー情報を閲覧できます。次に例を示します。
以下のようなユーザー詳細情報が 1 つの画面に表示されます。
必要に応じて、個人を特定できる情報 (氏名、Eメール アドレス、電話番号等) を暗号化することができます。