このページでは、Android 17(API レベル 37)で導入されたエンタープライズ向け API、機能、動作変更の概要について説明します。Android 17 で導入された Android Enterprise 向けの主な新機能や変更点は以下のとおりです。
Android のエージェント型自動化
AI エージェントがアプリのワークフローを自動化し、仕事用プロファイル内の自動化を防止するためのフレームワークが確立されます。完全管理対象デバイスと COPE デバイスの個人用プロファイルでは、管理者は既存の setNearbyAppStreamingPolicy を使用して、AI による自動化を完全に無効にできます。
ローカルホストの制限
Android 17 では、企業データを保護するため、クロス プロファイル ループバック トラフィック(127.0.0.1 など)が制限されています。詳しくは、クロス プロファイル ループバック トラフィックのブロックに関する動作変更ガイドをご覧ください。
ローカル ネットワーク保護
Android 17 では、アプリがローカル デバイスを検出して通信するための ACCESS_LOCAL_NETWORK ランタイム権限が導入されています。IT 管理者は、setPermissionGrantState() を使用してこの権限を事前に付与し、ワークフローの中断を防ぐことができます。詳しくは、ローカル ネットワーク権限に関するこちらのガイドをご覧ください。
デフォルトで証明書の透明性を有効にする
ネットワーク接続では、MitM 攻撃から保護するために、Certificate Transparency(CT)検証がデフォルトで有効になります。プライベート証明書または内部証明書に依存する接続は、カスタムのネットワーク セキュリティ構成を使用してドメインを明示的にオプトアウトしない限り、失敗する可能性があります。
Android 連絡先選択ツール
システム連絡先選択ツールが強化され、アプリがプロファイル境界を越えて忠実度の高い連絡先レコードを受け取れるようになり、安全な 1 対 1 のユーザー選択モデルに移行します。クロス プロファイル連絡先の公開設定は、引き続き DevicePolicyManager.setCrossProfileContactsSearchDisabled ポリシーに則って管理されます。
Android HID API
ヒューマン インターフェース デバイス(HID)の未加工のデータストリームへのアプリケーションの直接アクセスは、危険レベルの ACCESS_HID 権限の背後にゲートで保護されるようになりました。管理者は、DevicePolicyManager.setUsbDataSignalingEnabled を使用して USB データ シグナリングを無効にすることで、企業管理デバイスでのこのアクセスを暗黙的にブロックできます。
USB4 と Thunderbolt のサポート
高速 USB4 と Thunderbolt PCIe トンネリングを有効にします。これにより、物理データレイヤの制限が積極的に尊重されます。DevicePolicyManager.setUsbDataSignalingEnabled を使用して USB データ アクセスが制限されている場合、デバイスの攻撃対象領域を保護するために高速トンネルがブロックされます。
LLM のデバイスの状態
承認済みのアシスタント アプリケーションは、アプリ機能フレームワークを使用して、デバイスレベルのデータをデバイス上のエージェントに提供し、コンテキストを考慮した応答を可能にします。この場合、仕事用プロファイルからデータは返されません。管理者は DevicePolicyManager.APP_FUNCTIONS_DISABLED フラグを使用して DevicePolicyManager.setAppFunctionsPolicy を使用してこのパイプラインをグローバルに無効にできます。