Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Unternehmenseigene Android Enterprise-Geräte mit Arbeitsprofil sind Einzelbenutzergeräte, die für die geschäftliche und private Benutzung vorgesehen sind.
Endbenutzer können ihre Arbeits- und persönlichen Daten getrennt halten und haben die Garantie, dass persönliche Daten und Anwendungen privat bleiben. Administratoren können einige Einstellungen und Features für das gesamte Gerät steuern, darunter:
- Festlegen der Anforderungen für das Gerätekennwort
- Steuern von Bluetooth und Datenroaming
- Konfigurieren des Schutzes vor Zurücksetzung auf Werkseinstellungen
Intune unterstützt Sie beim Bereitstellen von Apps und Einstellungen für unternehmenseigene Android Enterprise-Geräte mit Arbeitsprofil. Ausführliche Informationen über Android Enterprise finden Sie in den Voraussetzungen für Android Enterprise.
Geräteanforderungen
Cloudanforderungen
Bestätigen Sie die Verfügbarkeit von Android Enterprise in Ihrem Land/Ihrer Region. Weitere Informationen finden Sie unter Ist Android Enterprise in meinem Land/meiner Region verfügbar?.
Anforderungen an die Geräteplattform
Geräte müssen die folgenden Anforderungen erfüllen, um als unternehmenseigene Android Enterprise-Geräte mit Arbeitsprofil verwaltet werden zu können:
- Android-Version 8.0 und höher
- Geräte müssen eine Android-Verteilung ausführen, die über GMS-Konnektivität (Google Mobile Services) verfügt. Geräte müssen über GMS verfügen und dazu in der Lage sein, eine Verbindung mit GMS herzustellen.
- Stellen Sie sicher, dass Android Enterprise auf Geräten unterstützt wird. Weitere Informationen finden Sie unter:
Anforderungen an die Mandantenkonfiguration
- Legen Sie die MDM-Autorität (Mobile Device Management) auf Microsoft Intune fest. Sie müssen diesen Schritt nur einmal ausführen, wenn Sie Intune zum ersten Mal für die Verwaltung mobiler Geräte einrichten.
- Verknüpfen Sie Ihr Intune-Mandantenkonto mit Ihrem verwalteten Google Play-Konto.
Einrichten der Verwaltung für unternehmenseigene Android Enterprise-Geräte mit Arbeitsprofil
Führen Sie die folgenden Schritte aus, um die Verwaltung für unternehmenseigene Android Enterprise-Geräte mit Arbeitsprofil einzurichten:
- Sie müssen Microsoft Intune als MDM-Autorität (Verwaltung mobiler Geräte) festlegen, um die Verwaltung mobiler Geräte vorzubereiten. Sie legen dieses Element nur einmal fest, wenn Sie die Ersteinrichtung von Intune für die Verwaltung mobiler Geräte durchführen.
- Verknüpfen Sie Ihr Intune-Mandantenkonto mit Ihrem verwalteten Google Play-Konto.
- Erstellen Sie ein Registrierungsprofil.
- Erstellen Sie eine Gerätegruppe.
- Registrieren Sie die unternehmenseigenen Geräte mit Arbeitsprofil.
Erstellen eines Registrierungsprofils
Hinweis
- Token für unternehmenseigene Geräte mit Arbeitsprofil laufen nicht automatisch ab. Wenn ein Administrator beschließt, ein Token zurückzunehmen, wird das zugehörige Profil nichtunter "Geräte>nach Plattform"> angezeigt.Android>Onboarding-Registrierung>> von Geräten Unternehmenseigene Geräte mit Arbeitsprofil. Klicken Sie auf Filter, und aktivieren Sie die Kontrollkästchen für die beiden Richtlinienstatus „Aktiv“ und „Inaktiv“, um alle Profile anzuzeigen, um alle Profile anzuzeigen, die sowohl den aktiven als auch den inaktiven Token zugeordnet sind.
- Für unternehmenseigene Arbeitsprofilgeräte (COPE) wird die
afw#setup- und die NFC-Registrierungsmethode (Near Field Communication) nur auf Geräten mit Android 8-10 unterstützt. Sie sind unter Android 11 nicht verfügbar. Weitere Informationen finden Sie in der Google-Entwicklerdokumentation hier.
Sie müssen ein Registrierungsprofil erstellen, damit Benutzer unternehmenseigene Geräte mit Arbeitsprofil registrieren können. Wenn das Profil erstellt wird, wird ein Registrierungstoken (zufällige Zeichenfolge) und ein QR-Code bereitgestellt. Je nach Android-Betriebssystem und Version des Geräts können Sie entweder das Token oder den QR-Code zum Registrieren des dedizierten Geräts verwenden.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wechseln Sie zu>Geräteregistrierung.
Wählen Sie die Registerkarte Android.
Wählen Sie unter AndroidEnterprise-Registrierungsprofile> die Option Unternehmenseigene Geräte mit Arbeitsprofil aus.
Wählen Sie Profil erstellen aus.
Geben Sie die Grundlagen für Ihr Profil ein:
Name: Geben Sie dem Profil einen Namen. Notieren Sie sich den Namen für später, da Sie ihn benötigen, wenn Sie die dynamische Gerätegruppe einrichten.
Beschreibung: Geben Sie eine Beschreibung für das Profil ein. Diese Einstellung ist optional, wird jedoch empfohlen.
Tokentyp: Wählen Sie den Tokentyp aus, den Sie zum Registrieren von Geräten verwenden möchten. Weitere Informationen finden Sie unter Tokentypen in diesem Artikel. Ihre Optionen:
Unternehmenseigenständig mit Arbeitsprofil (Standard)
Unternehmenseigenständig mit Arbeitsprofil, über Staging
Tipp
Die Gruppierung der Registrierungszeit wird für das Stagingtoken nicht unterstützt. Wenn Sie ein Profil für die Verwendung mit der Gruppierung der Registrierungszeit konfigurieren, verwenden Sie das Token "Unternehmenseigentum mit Arbeitsprofil" (Standard).
Ablaufdatum des Tokens: Nur mit dem Stagingtoken verfügbar. Geben Sie das Datum ein, an dem der Token ablaufen soll, bis zu 65 Jahre in der Zukunft. Zulässiges Datumsformat: oder
YYYY-MM-DDDas Token läuft am ausgewählten Datum um 12:59:59 Uhr in der Zeitzone ab,MM/DD/YYYYan dem es erstellt wurde.
Wählen Sie "Weiter " aus, um mit der Gerätegruppe fortzufahren.
Wählen Sie optional aus, wo Geräte zum Zeitpunkt der Registrierung gruppiert werden sollen. Wählen Sie "Nach Gruppenname suchen" aus. Suchen Sie dann eine statische Microsoft Entra-Gerätegruppe, und wählen Sie diese aus. Informationen zum Erstellen einer Gerätegruppe, die für die Gruppierung verwendet werden soll, finden Sie unter Einrichten der Zeitgruppierung für die Registrierung.
Tipp
Achten Sie darauf, eine Gerätegruppe auszuwählen, keine Benutzergruppe.
Klicken Sie auf "Weiter ", um mit dem Festlegen des Bereichs der Tags fortzufahren.
Wenden Sie optional ein oder mehrere Bereichstags an, um die Sichtbarkeit und Verwaltung von Einschränkungen auf bestimmte Administratorbenutzer in Intune zu beschränken. Weitere Informationen zur Verwendung von Bereichstags finden Sie unter Verwenden von rollenbasierten Zugriffssteuerungen und Bereichstags für verteilte IT.
Benennungsvorlage: Das Standardverhalten benennt Geräte mithilfe von Eigenschaften des Geräts, z. B. Registrierungstyp, Geräte-ID und Zeitpunkt der Registrierung. Beispiel: AndroidForWork_01/01/2025_12:00 PM
So erstellen Sie eine benutzerdefinierte Benennungsvorlage:
Wählen Sie unter Gerätenamenvorlage anwendendie Option Ja aus.
Geben Sie die Benennungsvorlage ein, die Sie auf die Geräte anwenden möchten. Namen können Buchstaben, Zahlen und Bindestriche enthalten.
Sie können die folgenden Zeichenfolgen verwenden, um Ihre Benennungsvorlage zu erstellen. Intune ersetzt die Zeichenfolgen durch gerätespezifische Werte.
{{SERIAL}} für die Seriennummer des Geräts.
{{SERIALLAST4DIGITS}} für die letzten 4 Ziffern der Seriennummer des Geräts.
{{DEVICETYPE}} für den Gerätetyp. Beispiel: AndroidForWork
{{ENROLLMENTDATETIME}} für das Datum und die Uhrzeit der Registrierung.
{{UPNPREFIX}} für den Vornamen des Benutzers. Beispiel: Eric, wenn das Gerät benutzerverbunden ist.
{{USERNAME}} für den Benutzernamen des Benutzers, wenn das Gerät benutzerverbunden ist. Beispiel: EricSolomon
{{RAND:x}} für eine zufällige Zahlenfolge, wobei x zwischen 1 und 9 liegt und die Anzahl der hinzuzufügenden Ziffern angibt. Intune fügt die zufälligen Ziffern am Ende des Namens hinzu.
Änderungen, die Sie an der Benennungsvorlage vornehmen, gelten nur für neue Registrierungen.
Wählen Sie Weiter aus, um mit Erstellen + Überprüfen fortzufahren.
Überprüfen Sie Ihre Entscheidungen, und wählen Sie dann "Erstellen " aus, um die Erstellung des Profils abzuschließen.
Zugriffsregistrierungstoken
Nachdem Sie ein Profil erstellt haben, generiert Intune das Token, das Sie für die Registrierung benötigen.
Kehren Sie zu"Geräteregistrierung>" zurück, und wählen Sie die Registerkarte "Android" aus.
Wählen Sie im Abschnitt Registrierungsprofile die Option Unternehmenseigene Geräte mit Arbeitsprofil aus.
Wählen Sie in der Liste Ihr Registrierungsprofil aus.
Wählen Sie Token aus.
Sie können das Token auch so finden:
Suchen Sie Ihr Profil in der Liste, und wählen Sie daneben das Menü Mehr (...) aus.
Wählen Sie Registrierungstoken anzeigen aus.
Das Token wird als achtstellige Zeichenfolge und QR-Code angezeigt. Verwenden Sie dieses Token für die Registrierung basierend auf den Registrierungsmechanismen, die im Registrierungsdokument für unternehmenseigene Android Enterprise-Geräte beschrieben sind.
Token widerrufen oder exportieren
Token widerrufen: Sie können das Token bzw. den QR-Code sofort ablaufen lassen. Von diesem Zeitpunkt an kann das Token bzw. der QR-Code nicht mehr verwendet werden. Sie können diese Option verwenden, wenn Sie:
- Versehentliches Freigeben des Tokens/QR-Codes an eine nicht autorisierte Partei.
- Schließen Sie alle Registrierungen ab und benötigen Sie das Token/QR-Code nicht mehr.
Token exportieren: Sie können den JSON-Inhalt des Tokens/QR-Codes exportieren. Sie können diese Option verwenden, um JSON-Inhalte für Zero Touch Enrollment (ZTE) oder Knox Mobile Enrollment (KME) zu kopieren/einzufügen.
Das Widerrufen oder Exportieren eines Tokens/QR-Codes hat keine Auswirkungen auf Geräte, die bereits registriert sind.
- Wechseln Sie im Admin Center zu>Geräteregistrierung.
- Wählen Sie die Registerkarte Android.
- Wählen Sie unter AndroidEnterprise-Registrierungsprofile> die Option Unternehmenseigene Geräte mit Arbeitsprofil aus.
- Wählen Sie das Profil aus, mit dem Sie arbeiten möchten.
- Klicken Sie auf Token.
- Klicken Sie auf Token widerrufen>Ja, um das Token zu widerrufen.
- Um das Token zu exportieren, wählen Sie Token exportieren aus.
Erstellen einer Gerätegruppe
Sie können Apps und Richtlinien auf zugewiesene oder dynamische Gerätegruppen ausrichten. Sie können dynamische Microsoft Entra-Gerätegruppen so konfigurieren, dass Geräte, die mit einem bestimmten Registrierungsprofil registriert sind, automatisch aufgefüllt werden, indem Sie die folgenden Schritte ausführen:
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Gehe zu Gruppen>Alle Gruppen>Neue Gruppe.
- Füllen Sie die erforderlichen Felder wie folgt aus:
- Gruppentyp: Sicherheit
- Gruppenname: Geben Sie einen intuitiven Namen ein, z. B. Factory 1-Geräte
- Mitgliedschaftstyp: Dynamisches Gerät
- Wählen Sie Dynamische Abfrage hinzufügen aus.
-
Füllen Sie für Regeln für dynamische Mitgliedschaft die Felder wie folgt aus:
- Regel für dynamische Mitgliedschaft hinzufügen: Einfache Regel
- Geräte hinzufügen, wobei: enrollmentProfileName
- Klicken Sie im mittleren Feld auf Ist gleich.
- Geben Sie im letzten Feld den Namen des Registrierungsprofils ein, das Sie zuvor erstellt haben. Weitere Informationen zu Regeln für dynamische Mitgliedschaft finden Sie unter Regeln für dynamische Mitgliedschaft für Gruppen in Microsoft Entra ID.
- Wählen Sie Abfrage hinzufügen>Erstellen aus.
Registrieren von unternehmenseigenen Geräten mit Arbeitsprofil
Benutzer können nun ihre unternehmenseigenen Geräte mit Arbeitsprofil registrieren.
Hinweis
Die Microsoft Intune-App wird während der Registrierung automatisch auf unternehmenseigenen Arbeitsprofilgeräten installiert. Diese App ist für die Registrierung erforderlich und kann nicht deinstalliert werden. Wenn Sie die Intune-Unternehmensportal-App auf einem Gerät bereitstellen und der Benutzer versucht, die App zu starten, wird er zur Microsoft Intune-App umgeleitet und das Symbol der Unternehmensportal-App ausgeblendet. Die Microsoft Authenticator-App wird während der Registrierung automatisch auf unternehmenseigenen Arbeitsprofilgeräten installiert. Diese App ist für die Registrierung erforderlich und kann nicht deinstalliert werden.
Tokentypen
Wenn Sie das Registrierungsprofil im Admin Center erstellen, müssen Sie einen Tokentyp auswählen. Es gibt zwei Arten von Token. Jeder Typ ermöglicht einen anderen Registrierungsfluss.
Das Standardtoken, unternehmenseigene Arbeitsprofil, registriert Geräte in Microsoft Intune als standardmäßige unternehmenseigene Android Enterprise-Geräte mit Arbeitsprofilen. Für dieses Token müssen Sie vor der Verteilung der Geräte Schritte zur Vorbereitstellung ausführen. Endbenutzer führen die restlichen Schritte auf dem Gerät aus, wenn sie sich mit ihrem Geschäfts-, Schul- oder Unikonto anmelden.
Das Gerätestagingtoken, Unternehmenseigenes Arbeitsprofil, registriert Geräte über Staging in Microsoft Intune in einem Stagingmodus, sodass Sie oder ein Partneranbieter alle Schritte vor der Bereitstellung ausführen können. Endbenutzer schließen den letzten Schritt der Bereitstellung ab, indem sie sich mit ihrem Geschäfts-, Schul- oder Unikonto bei der Microsoft Intune-App anmelden. Die Geräte können nach der Anmeldung verwendet werden. Intune unterstützt das Gerätestaging für Android Enterprise-Geräte, auf denen Android 8 oder höher ausgeführt wird.
Weitere Informationen finden Sie unter Übersicht über das Gerätestaging.
Verwalten von Apps auf unternehmenseigenen Android Enterprise-Geräten mit Arbeitsprofil
Apps werden aus dem Managed Google Play Store auf die gleiche Weise installiert wie Geräte mit persönlichen Android Enterprise-Arbeitsprofilen.
Apps werden auf verwalteten Geräten automatisch aktualisiert, wenn der App-Entwickler ein Update auf Google Play veröffentlicht.
Um eine App von unternehmenseigenen Android Enterprise-Arbeitsprofilgeräten zu entfernen, haben Sie folgende Möglichkeiten:
- Löschen Sie die erforderliche App-Bereitstellung.
- Erstellen Sie eine Deinstallationsdatei für die App.
Auf unternehmenseigenen Arbeitsprofilgeräten wird die Microsoft Intune-App automatisch installiert und ist für die Geräteverwaltung erforderlich. Die Unternehmensportal-App ist ausgeblendet und leitet Benutzer bei Bereitstellung zur Intune-App um. Die Microsoft Authenticator-App wird zur Authentifizierung ebenfalls automatisch installiert.
Begrenzungen
Die Einschränkungen in diesem Abschnitt gelten für unternehmenseigene Geräte mit einem Arbeitsprofil.
Der private Bereich ist eine mit Android 15 eingeführte Funktion, mit der Benutzer auf ihrem Gerät einen Bereich für vertrauliche Apps und Daten erstellen können, die sie ausblenden möchten. Der private Bereich gilt als persönliches Profil. Microsoft Intune unterstützt weder die Verwaltung mobiler Geräte im privaten Bereich noch bietet es technischen Support für Geräte, die versuchen, den privaten Bereich zu registrieren.