blog

DeNAのエンジニアが考えていることや、担当しているサービスについて情報発信しています

2026.09.24 技術記事

Jamfのブループリント機能(DDM)で新macOSのアップデート抑止を試してみた

by Daiki Sato

#corporate-it #mac #jamf #device-management #ddm

はじめに

IT本部 IT戦略部 エンプロイーエクスペリエンスグループの佐藤と申します。
DeNAグループにおける PC 等の端末管理、トラブル対応などを担っています。

これまで新 macOS リリース時のアップデート抑止は、 Jamf の構成プロファイルと制限付きソフトウェアを組み合わせた手法で対応してきました。 今回は9月にリリースされた macOS 27 Golden Gate をターゲットとして、はじめて DDM (宣言型デバイス管理) のブループリント機能を使ったアップデート抑止を試してみました。 本記事では、その先行トライアルの内容と、学びについて紹介したいと思います。

なぜブループリントを使うのか

これまでは新しい macOS がリリースされると、構成プロファイルと制限付きソフトウェアの機能を使って、リリース日から一定期間アップデートを抑止する運用を行ってきました。 今後、 macOS 27 Golden Gate 以降が稼働する PC では構成プロファイルによるアップデート抑止が利用できず、 DDM (宣言型デバイス管理) を使ったブループリントでの延期設定が必要になります。

ブループリントについて調査したところ、アップデートを抑止する設定は構成プロファイルとブループリントの設定が重複しても、基本的にブループリントの設定が優先されるため、競合によるリスクも低いという点が判明しました。 今後を見据え、構成プロファイルによる抑止設定を全体に残しつつ、ブループリントが利用可能な macOS 15 Sequoia 以降の端末については、先行してブループリント側で抑止を行う方針としました。(macOS 15 Sequoia 未満の端末は従来通り構成プロファイルで抑止します)

実際にやったこと

検証環境で試してみる

検証を行った時点では macOS 27 Golden Gate がまだリリースされておらず、「メジャーバージョンアップが実際に抑止できるか」はリリース後でないと確認ができませんでした。 とはいえ、リリース当日にいきなり本番投入するのも少し不安があったため、その前に一度ブループリントを使った抑止設定がどう機能するのかを試しておくことにしました。

そこで試したのは、現行 OS のマイナーバージョンへのアップデートを対象に、抑止設定を入れてみて、正しく抑止されるか(アップデートできない状況を作れるか)を確認することです。 具体的には、当時 macOS 26 Tahoe の 26.4.1 で稼働していた PC を使い、最新の 26.5.2 が「ソフトウェアアップデート」に表示されなくなる(降ってこなくなる)ことを確認しました。 これにより、ブループリントによる延期設定が意図通りに効いていること、またシステム設定の「デバイス管理」上で、どのように設定が適用されているかについてもあわせて確認ができました。

tech-blog_1.png

tech-blog_2.png

抑止設定の内容

ブループリント内のコンポーネントライブラリから「ソフトウェアアップデート設定」を検索し、その中の「遅延」設定の中にある「macOS ソフトウェアのメジャーアップデートを延期する日数」の箇所に延期したい日数を設定します。 Max は 90日 なので、いったん 90 を設定しておきます。

tech-blog_3.png

これにより、 macOS 27 Golden Gate のリリース後も、対象端末は最大で 90 日間はアップデートを延期できます。 それよりも前(早い段階)に社内リリースの準備が整った場合は、早めにこの設定を OFF にする想定です。

対象範囲の設定

ブループリントの適用対象は、 macOS 15 Sequoia 以上の OS を搭載した PC に絞るスマートコンピュータグループを作成し、そのグループに対して設定を実施しました。非サポートの OS を対象とすると、デプロイ後にエラーとしてカウントされてしまうため、確認時のノイズを避ける目的があります。

もちろん検証環境ではテストしましたが、ブループリントを本番環境で使うのははじめてなので、いきなり全社には適用せず、以下の通り対象範囲を段階的に広げていく形をとりました。

  1. 自分のチームメンバーの Mac
  2. IT戦略部全体の Mac
  3. 全社の Mac

各段階で様子を見ながら、意図しないエラーや挙動が発生しないかをウォッチしつつ進めました。この進め方により、大きな問題等を起こさずに社内へ展開することができました。

今回の学び

学んだこと①:構成プロファイルとの競合リスクについて

ブループリントについて調査する上で、今回使用した「延期」の設定は構成プロファイルと競合しても、ブループリント側が優先される動きだったため、問題なく適用ができました。 ただし、今後他の設定を構成プロファイルからブループリントへ移行していく際には、設定項目ごとに競合時の優先関係などを個別に検証していく必要があると感じています。

学んだこと②:ブループリント運用における課題

現在、社内の macOS 15 Sequoia 以上の端末に対してはすでにメジャーアップデートの延期設定をデプロイ済みで、今のところほぼエラーなく適用できています。これ自体は良い結果で満足しています。

一方で、運用上の課題として感じているのが「ブループリントの適用状況の見え方」です。 管理画面上では適用状況を総数・適用済み台数・エラー台数という台数ベースで確認ができるものの、実際に「どの端末に適用済みか」「どの端末でエラーが起きているか」を一覧として確認するための画面がありません。 エラー発生時など、端末の状態を確認するにはまずその端末を特定する必要がありますが、現状はその確認手段がありません。数十台であれば特定はできるかもしれませんが、数百台・数千台規模になるとさらに状況は難しくなると思います。

tech-blog_4.png

また、特定のブループリント等に依存関係のあるグループを編集した際、影響を受ける旨の警告が表示されますが、実際にどのブループリントが対象なのかを特定できないため、数自体が増えていくと苦労する場面もあるかもしれません。

tech-blog_5.png

今後、構成プロファイルからブループリントへの移行を本格的に進めていく上では、上記の可視性が整ってから進めていきたいと考えています。

最後まで読んでいただき、ありがとうございます!
この記事をシェアしていただける方はこちらからお願いします。

recruit

DeNAでは、失敗を恐れず常に挑戦し続けるエンジニアを募集しています。