Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Intune unterstützt die Verwaltung von Arbeitsprofilen, eine Android Enterprise-Verwaltungsoption, die die Trennung von Arbeits-Apps und Daten auf registrierten Geräten auf Plattformebene ermöglicht. Wenn Mitarbeiter oder Schüler/Studenten ihr Gerät in Intune registrieren, ermöglichen sie die Erstellung eines Arbeitsprofils. Das Arbeitsprofil erstellt auf dem Gerät eine separate Partition für das Geschäftskonto des Benutzers, sodass der Benutzer einfach und sicher zwischen seinen persönlichen und geschäftlichen Apps wechseln kann. Wenn sie das Arbeitsprofil verlassen, kehren sie zur persönlichen Seite ihres Geräts zurück, wo ihre persönlichen Apps und Daten von den Intune-Richtlinien nicht betroffen sind.
Dieser Artikel bietet einen Überblick über die von Microsoft Intune unterstützten Android Enterprise-Arbeitsprofilverwaltungsoptionen, darunter:
- Arbeitsprofile für unternehmenseigene Geräte.
- Arbeitsprofile für persönliche Geräte.
Benutzeroberfläche für die Registrierung
Microsoft Intune unterstützt mehrere Möglichkeiten zum Registrieren von Android-Geräten mit einem Arbeitsprofil. Abhängig von der Konfiguration Ihrer organization können Benutzer die Registrierung über eine Webseite (webbasierte Registrierung) oder über die Intune-Unternehmensportal-App (App-basierte Registrierung) starten.
In der folgenden Tabelle finden Sie einen Vergleich der verschiedenen Registrierungsmethoden.
| Feature/Schritt | Unternehmenseigenes Arbeitsprofil | Persönliches Arbeitsprofil (App-basierte Registrierung) | Persönliches Arbeitsprofil (webbasierte Registrierung) |
|---|---|---|---|
| Wer initiiert die Registrierung? | IT/Administrator oder Benutzer | Benutzer | Benutzer |
| Startmethode für die Registrierung | QR-Code/Token/App | Installieren der Unternehmensportal-App aus dem Google Play Store | Registrierungs-URL im Browser öffnen (Chrome/Edge) |
| Gerätebesitz | Unternehmen | Persönlich (BYOD) | Persönlich (BYOD) |
| Methode der Richtlinienzustellung | Android Management API | Benutzerdefinierte DPC | Android Management API |
| App-Rolle "Unternehmensportal" | Ausgeblendet/Leitet an Intune um | Erforderlich für Registrierung und App-Katalog | Für die Verwaltung von App-Katalogen/mobilen Anwendungen installiert, nicht für die Registrierung erforderlich |
Das müssen Sie wissen
Android Enterprise ist nicht überall verfügbar. Bevor Sie ein Registrierungsprofil im Microsoft Intune Admin Center erstellen, stellen Sie sicher, dass Android Enterprise in Ihrer Region verfügbar ist. Weitere Informationen zur Verfügbarkeit und zu den Anforderungen für Android Enterprise finden Sie unter Android Enterprise-Anforderungen (öffnet die Android Enterprise-Hilfe).
An Orten, an denen Android Enterprise nicht unterstützt wird, stehen andere von Intune unterstützte Android-Verwaltungsoptionen zur Auswahl, einschließlich:
- Verwaltung der Android-Open Source-Plattform (AOSP)
- Verwaltung von Android-Geräteadministratoren
- Mobile Anwendungsverwaltung (Mobile Application Management)
Verwaltetes Google Play-Konto
Um die Geräte- und App-Verwaltung für Android Enterprise-Geräte in Intune zu aktivieren, müssen Sie Ihren Microsoft Intune-Mandanten mit einem verwalteten Google Play-Konto verbinden.
Verwalten des Arbeitsprofils
Microsoft Intune-Richtlinien und -Einstellungen gelten nur für das Arbeitsprofil. Als Intune-Administrator können Sie die Arbeitsteile des registrierten Geräts verwalten.
- Alle Apps, die Sie in Intune bereitstellen, werden im Arbeitsprofil installiert. Administratoren können Apps und Aktionen im Arbeitsprofil verwalten und überwachen.
- Alle Android-Apps und -Daten außerhalb des Arbeitsprofils bleiben persönlich und unter der Kontrolle des Gerätebenutzers. Benutzer können auf der persönlichen Seite des Geräts eine beliebige App installieren.
Das Arbeitsprofil enthält eindeutige App-Symbole, damit Benutzer zwischen den geschäftlichen und persönlichen Apps auf ihrem Gerät unterscheiden können.
Mit den in Intune verfügbaren Einstellungen, die von der Registrierung über die Gerätekonfiguration bis hin zur Compliance reichen, können Sie die Schutzebene an die Bedürfnisse Ihrer Organization anpassen. Weitere Informationen zu den anwendbaren Einstellungen finden Sie unter:
- Gerätekompatibilitätseinstellungen für Android Enterprise in Intune
- Android Enterprise-Geräteeinstellungen zum Zulassen oder Einschränken von Features mit Intune
Veröffentlichung und Verteilung von Apps
Managed Google Play ist integraler Bestandteil der App-Verteilung und -Verwaltung von Android Enterprise. Alle Apps, die für das Geschäftsprofil auf privaten und unternehmenseigenen Geräten bereitgestellt werden, stammen aus dem Managed Google Play-Dienst.
Um Apps im Play Store zu verwalten und bereitzustellen, melden Sie sich auf der Google Play-Website mit Ihren Administrator-Anmeldeinformationen für die Google-Verwaltung an. Von hier aus können Sie Apps für die Bereitstellung genehmigen. Genehmigte Apps werden mit Microsoft Intune synchronisiert und im Admin Center angezeigt, wo Sie sie bereitstellen und verwalten können. Branchen-Apps, die von Ihrer Organization entwickelt wurden, müssen über die Google Play Managed Publishing Console im Managed Google Play veröffentlicht werden.
Apps können ohne Benutzerinteraktion installiert werden, ohne dass der Benutzer App-Installationen aus unbekannten Quellen zulassen muss. Um optionale oder verfügbare Apps zu durchsuchen und zu installieren, kann der Benutzer den Managed Google Play Store auf seinem Gerät durchsuchen. Weitere Informationen finden Sie unter Zuweisen von Apps zu Android Enterprise-Arbeitsprofilgeräten mit Intune.
Nach der Registrierung werden mehrere Apps automatisch installiert.
| App | Beschreibung | App-basierte Registrierung | Webbasierte Registrierung |
|---|---|---|---|
| Microsoft Intune | Wird für Geräteverwaltungsaufgaben verwendet, z. B. Überprüfen des Status der Kompatibilität, Synchronisieren des Geräts, Sammeln von Diagnoseprotokollen und Kontaktieren des IT-Supports. | ✔ | ✔ |
| Unternehmensportal | Wird zum Durchsuchen, Installieren und Verwalten von Arbeits-Apps verwendet und unterstützt mobile Anwendungsverwaltungsszenarien. | ✔ | ✔ |
| Richtlinie für Android-Geräte | Wendet Verwaltungsrichtlinien auf das Arbeitsprofil an. Diese App ist in einem versteckten Zustand installiert, und die Benutzer sehen sie nicht. | ✗ | ✔ |
| Microsoft Authenticator | Bietet Anmeldung und Authentifizierung für Arbeits-Apps. | ✔ | ✔ |
App-Konfiguration
Android Enterprise bietet die Infrastruktur für die Bereitstellung von App-Konfigurationswerten für Apps, die diese unterstützen. Indem Sie die Werte für Arbeits-Apps angeben, stellen Sie sicher, dass sie ordnungsgemäß konfiguriert sind, wenn Benutzer die App zum ersten Mal starten. Die Unterstützung für die App-Konfiguration erfordert, dass App-Entwickler Android-Apps speziell für die Unterstützung verwalteter Konfigurationswerte erstellen. Wenn dies der Fall, können Sie diese Konfigurationseinstellungen mit Intune angeben und anwenden. Weitere Informationen finden Sie unter Hinzufügen von App-Konfigurationsrichtlinien für verwaltete Android-Geräte.
E-Mail-Konfiguration
Android Enterprise stellt keine Standard-E-Mail-App bzw. kein natives E-Mail-Profil-Objekt bereit, wie es bei iOS/iPadOS der Fall ist. Stattdessen können Sie E-Mail-Einstellungen für unterstützte E-Mail-Apps über die App-Konfigurationseinstellungen in Intune konfigurieren.
Gmail und Nine Work sind zwei Exchange ActiveSync (EAS)-Client-Apps im Play Store, die die Android Enterprise-App-Konfiguration unterstützen. Intune stellt Konfigurationsvorlagen für Gmail und Nine Work-Apps bereit, damit Sie diese als Arbeits-Apps verwalten können. Sie können andere E-Mail-Apps, die App-Konfigurationsprofile unterstützen, in einer App-Konfigurationsrichtlinie konfigurieren.
Wenn Sie bedingten Zugriff in Exchange ActiveSync für ein persönliches oder unternehmenseigenes Gerät verwenden, sollten Sie die Verwendung der E-Mail- oder Nine Work-E-Mail-App in Betracht ziehen. Die Microsoft Outlook für Android-App und alle anderen E-Mail-Apps, die die moderne Authentifizierung über MSAL verwenden, werden ebenfalls unterstützt. Weitere Informationen finden Sie unter Konfigurieren von E-Mail-Einstellungen in Microsoft Intune.
Tipp
Die Azure AD-Authentifizierungsbibliothek (ADAL) ist veraltet, daher empfehlen wir, Apps, die derzeit ADAL verwenden, auf MSAL zu aktualisieren. Weitere Informationen finden Sie unter Aktualisieren Ihrer Anwendungen für die Verwendung der Microsoft-Authentifizierungsbibliothek (MSAL) und der Microsoft Graph-API.
App-Schutzrichtlinien
Microsoft Intune unterstützt App-Schutzrichtlinien, die auf Apps im Arbeitsprofil und auf der persönlichen Seite von Geräten angewendet werden. Sie können Branchen-Apps in der Google Play-Veröffentlichungskonsole veröffentlichen und Apps für Ihre Organization privat machen.
Weitere Informationen zu App-Schutzrichtlinien für das Arbeitsprofil finden Sie in den folgenden Artikeln:
VPN-Profile
VPN-Unterstützung entspricht Android VPN-Profilen. Für die Verwaltung von Android Enterprise stehen die gleichen VPN-Anbieter und grundlegenden Konfigurationsoptionen zur Verfügung, mit zwei Unterschieden:
Arbeitsprofilbezogenes VPN: VPN-Verbindungen sind auf die Apps beschränkt, die im Geschäftsprofil auf persönlichen und unternehmenseigenen Geräten bereitgestellt werden, sodass nur verwaltete Apps die VPN-Verbindung verwenden können. Persönliche Apps auf dem Gerät können keine verwaltete VPN-Verbindung verwenden. Weitere Informationen finden Sie im Artikel zu den Android Enterprise-VPN-Einstellungen.
App-spezifisches VPN – Sie können ein App-spezifisches VPN in Intune konfigurieren, wenn der VPN-Anbieter Folgendes unterstützt:
Die Konfiguration eines App-spezifischen VPNs.
Die Möglichkeit zum Konfigurieren von VPN pro App über das Android Enterprise-App-Konfigurationsprofil.
Weitere Informationen finden Sie unter Verwenden eines benutzerdefinierten Microsoft Intune-Profils zum Erstellen eines VPN-Profils pro App für Android-Geräte.
Zertifikatprofile
Die gleichen Zertifikatprofilkonfigurationen, die für die Android-Verwaltung verfügbar sind, sind für das Arbeitsprofil auf privaten und unternehmenseigenen Geräten verfügbar. Android Enterprise bietet verbesserte Zertifikatverwaltungs-APIs.
Erweiterte Zertifikatverwaltung:
Stellt sicher, dass die Zertifikatbereitstellung für den Benutzer geräuschlos und nahtlos verläuft.
Stellt sicher, dass bereitgestellte Zertifikate entfernt werden, wenn ein Gerät aus Intune und das Arbeitsprofil entfernt wird.
Informiert Gerätebenutzer darüber, dass das Zertifikat von ihrem IT-Supportmitarbeiter über Microsoft Intune bereitgestellt und konfiguriert wurde.
Weitere Informationen finden Sie unter Konfigurieren eines Zertifikatprofils für Ihre Geräte in Microsoft Intune.
WLAN-Profile
Wi-Fi Profile werden entfernt, wenn das Gerät aus Intune eingestellt und das Arbeitsprofil gelöscht wird. Weitere Informationen finden Sie unter So konfigurieren Sie WLAN-Einstellungen in Microsoft Intune.