Einrichten der Intune-Registrierung für dedizierte Android Enterprise-Geräte

Verwenden Sie die dedizierte Android Enterprise-Gerätelösung mit Microsoft Intune, um unternehmenseigene Einweggeräte im Kioskstil für Mitarbeiter in Service und Produktion einzurichten. Diese Geräte werden nur für einen einzigen Zweck verwendet, z. B. für Digital Signage, Ticketdruck oder Bestandsverwaltung. Als Administrator können Sie die Nutzung eines Geräts auf eine einzelne App oder eine begrenzte Anzahl von Apps, einschließlich Web-Apps, beschränken. Benutzer werden daran gehindert, andere Apps hinzuzufügen oder Aktionen auf dem Gerät auszuführen, es sei denn, dies wurde ausdrücklich von Ihnen genehmigt.

Geräte, die für die dedizierte Verwendung vorgesehen sind, können auf zwei Arten in Microsoft Intune registriert werden:

  • Als dediziertes Android Enterprise-Standardgerät: Diese Geräte werden ohne Benutzerkonto bei Intune registriert und sind keinem Benutzer zugeordnet. Diese Geräte sind nicht für persönliche Apps oder Apps wie Microsoft Outlook oder Google Mail vorgesehen, die benutzerspezifische Kontodaten erfordern.

  • Als standardmäßiges dediziertes Android Enterprise-Gerät, das automatisch mit Microsoft Authenticator eingerichtet und während der Registrierung für den freigegebenen Microsoft Entra-Gerätemodus konfiguriert wird. Diese Geräte sind in Intune ohne Benutzerkonto registriert und keinem Benutzer zugeordnet. Diese Geräte sind für die Verwendung mit Apps vorgesehen, die in Microsoft Entra Modus für gemeinsam genutzte Geräte integriert sind und eine einmalige An- und Abmeldung zwischen Benutzern über die teilnehmenden Apps hinweg ermöglichen.

In diesem Artikel wird beschrieben, wie Sie Microsoft Intune einrichten und konfigurieren, um dedizierte Geräte zu registrieren. Weitere Informationen zu Android Enterprise-Verwaltungslösungen finden Sie unter Erste Schritte mit Android Enterprise(öffnet Android Enterprise-Hilfecenter).

Geräteanforderungen

Cloudanforderungen

Bestätigen Sie die Verfügbarkeit von Android Enterprise in Ihrem Land/Ihrer Region. Weitere Informationen finden Sie unter Ist Android Enterprise in meinem Land/meiner Region verfügbar?.

Anforderungen an die Geräteplattform

Geräte müssen über Folgendes verfügen:

Anforderungen an die Mandantenkonfiguration

Einrichten der Verwaltung von dedizierten Android Enterprise-Geräten

Führen Sie die folgenden Schritte aus, um die Verwaltung für dedizierte Android Enterprise-Geräte einzurichten:

  1. Sie müssen Microsoft Intune als MDM-Autorität (Verwaltung mobiler Geräte) festlegen, um die Verwaltung mobiler Geräte vorzubereiten. Sie legen dieses Element nur einmal fest, wenn Sie die Ersteinrichtung von Intune für die Verwaltung mobiler Geräte durchführen.
  2. Verknüpfen Sie Ihr Intune-Mandantenkonto mit Ihrem verwalteten Google Play-Konto.
  3. Erstellen Sie ein Registrierungsprofil.
  4. Erstellen Sie eine Gerätegruppe.
  5. Registrieren Sie die dedizierten Geräte.

Erstellen eines Registrierungsprofils

Hinweis

Nachdem ein Token abgelaufen ist, verschwindet das zugehörige Profil aus der Ansicht unter Android-Registrierung >Registrierungsprofile>Unternehmenseigene dedizierte Geräte. Um alle Profile anzuzeigen, die aktiven und inaktiven Token zugeordnet sind, wählen Sie Filter aus. Aktivieren Sie dann die Kontrollkästchen für den aktiven und inaktiven Richtlinienstatus.

Sie müssen ein Registrierungsprofil erstellen, damit Sie Ihre dedizierten Geräte registrieren können. Nach der Erstellung des Profils erhalten Sie ein Registrierungstoken in Form einer Zeichenfolge und eines QR-Codes.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wechseln Sie zu Geräte, und wählen Sie dann unter Geräte-Onboardingdie Option Registrierung aus.

  3. Wählen Sie die Registerkarte Android.

  4. Wählen Sie im Abschnitt Enrollment Profiles die Option Corporate-owned dedicated devices aus.

  5. Wählen Sie Profil erstellen aus.

  6. Geben Sie die Grundlagen für Ihr Profil ein:

    • Name: Geben Sie Ihrem Profil einen Namen, damit Sie es später leicht identifizieren können.

    • Beschreibung: Geben Sie eine Beschreibung für das Profil ein. Diese Einstellung ist optional, wird jedoch empfohlen.

    • Tokentyp: Wählen Sie den Tokentyp aus, den Sie zum Registrieren dedizierter Geräte verwenden möchten.

      • Unternehmenseigenes dediziertes Gerät (Standard): Dieses Token registriert Geräte als dediziertes Android Enterprise Standardgerät. Für diese Geräte sind keine Benutzeranmeldeinformationen erforderlich. Hierbei handelt es sich um den Standardtokentyp, mit dem dedizierte Geräte registriert werden, es sei denn, sie werden bei der Erstellung des Tokens von einem Administrator geändert.
      • Unternehmenseigenes dediziertes Gerät mit freigegebenem Microsoft Entra ID-Modus: Dieses Token registriert Geräte als dediziertes Standardgerät für Android Enterprise und stellt während der Registrierung die im freigegebenen Microsoft Entra-Gerätemodus konfigurierte Authenticator-App von Microsoft bereit. Mit dieser Option können Benutzer einmaliges Anmelden und Abmelden für Apps auf dem Gerät erreichen, die in die Microsoft Entra Microsoft-Authentifizierungsbibliothek und globale An-/Abmeldeaufrufe integriert sind.
    • Token-Ablaufdatum: Geben Sie das Datum ein, an dem das Token ablaufen soll, bis zu 65 Jahre in der Zukunft. Das Token läuft am ausgewählten Datum um 12:59:59 Uhr in der Zeitzone ab, an dem es erstellt wurde. Zulässiges Datumsformat: MM/DD/YYYY oder YYYY-MM-DD

    • Benennungsvorlage: Das Standardverhalten benennt Geräte mithilfe von Eigenschaften des Geräts, z. B. Registrierungstyp, Geräte-ID und Zeitpunkt der Registrierung. Beispiel: AndroidForWork_01/01/2025_12:00 PM

      So erstellen Sie eine benutzerdefinierte Benennungsvorlage:

      1. Wählen Sie unter Gerätenamenvorlage anwendendie Option Ja aus.

      2. Geben Sie die Benennungsvorlage ein, die Sie auf die Geräte anwenden möchten. Namen können Buchstaben, Zahlen und Bindestriche enthalten.

      Sie können die folgenden Zeichenfolgen verwenden, um Ihre Benennungsvorlage zu erstellen. Intune ersetzt die Zeichenfolgen durch gerätespezifische Werte.

      • {{SERIAL}} für die Seriennummer des Geräts.

      • {{SERIALLAST4DIGITS}} für die letzten 4 Ziffern der Seriennummer des Geräts.

      • {{DEVICETYPE}} für den Gerätetyp. Beispiel: AndroidForWork

      • {{ENROLLMENTDATETIME}} für das Datum und die Uhrzeit der Registrierung.

      • {{UPNPREFIX}} für den Vornamen des Benutzers. Beispiel: Eric, wenn das Gerät benutzerverbunden ist.

      • {{USERNAME}} für den Benutzernamen des Benutzers, wenn das Gerät benutzerverbunden ist. Beispiel: EricSolomon

      • {{RAND:x}} für eine zufällige Zahlenfolge, wobei x zwischen 1 und 9 liegt und die Anzahl der hinzuzufügenden Ziffern angibt. Intune fügt die zufälligen Ziffern am Ende des Namens hinzu.

      Änderungen, die Sie an der Benennungsvorlage vornehmen, gelten nur für neue Registrierungen.

    • Token-Ablaufdatum: Geben Sie das Datum ein, an dem das Token ablaufen soll, bis zu 65 Jahre in der Zukunft. Das Token läuft am ausgewählten Datum um 12:59:59 Uhr in der Zeitzone ab, an dem es erstellt wurde. Zulässiges Datumsformat: MM/DD/YYYY oder YYYY-MM-DD

  7. Wählen Sie "Weiter " aus, um mit der Gerätegruppe fortzufahren.

  8. Wählen Sie optional aus, wo Geräte zum Zeitpunkt der Registrierung gruppiert werden sollen. Wählen Sie "Nach Gruppenname suchen" aus. Suchen Sie dann eine statische Microsoft Entra-Gerätegruppe, und wählen Sie diese aus. Informationen zum Erstellen einer Gerätegruppe, die für die Gruppierung verwendet werden soll, finden Sie unter Einrichten der Zeitgruppierung für die Registrierung.

    Tipp

    Achten Sie darauf, eine Gerätegruppe auszuwählen, keine Benutzergruppe.

  9. Klicken Sie auf "Weiter ", um mit dem Festlegen des Bereichs der Tags fortzufahren.

  10. Wenden Sie optional ein oder mehrere Bereichstags an, um die Sichtbarkeit und Verwaltung von Profilen auf bestimmte Administratorbenutzer in Intune zu beschränken. Weitere Informationen zur Verwendung von Bereichstags finden Sie unter Verwenden der rollenbasierten Zugriffssteuerung (Role-Based Access Control, RBAC) und Bereichstags für verteilte IT.

  11. Wählen Sie "Weiter " aus, um mit " Überprüfen + erstellen" fortzufahren.

  12. Überprüfen Sie Ihre Entscheidungen, und wählen Sie dann "Erstellen " aus, um die Erstellung des Profils abzuschließen.

Zugriffsregistrierungstoken

Greifen Sie im Admin Center auf das Registrierungstoken zu.

  1. Wechseln Sie zu>Geräteregistrierung.
  2. Wählen Sie die Registerkarte Android.
  3. Wählen Sie im Abschnitt Enrollment Profiles die Option Corporate-owned dedicated devices aus.
  4. Wählen Sie in der Liste Ihr Registrierungsprofil aus.
  5. Wählen Sie Token aus.

Das Token wird als 20-stellige Zeichenfolge und QR-Code angezeigt. Verwenden Sie dieses Token, um Geräte über die Mechanismen zu registrieren, die unter Registrieren von dedizierten, vollständig verwalteten oder unternehmenseigenen Arbeitsprofilgeräten beschrieben sind. Zum Zeitpunkt der Registrierung wird der Gerätebenutzer zur Eingabe des Registrierungstokens aufgefordert. Sie können die Zeichenfolge oder den QR bereitstellen, sofern dies vom Android-Betriebssystem und der Version des Registrierungsgeräts unterstützt wird.

Token ersetzen, entfernen oder exportieren

Wählen Sie ein Token aus, um auf diese Optionen zuzugreifen:

  • Token ersetzen: Generieren Sie ein neues Token, das bald abläuft.
  • Token widerrufen: Das Token läuft sofort ab. Nach dem Widerruf ist das Token nicht mehr verwendbar. Diese Option ist nützlich, wenn Sie:
    • Versehentliches Freigeben des Tokens für eine nicht autorisierte Partei.
    • Schließen Sie alle Registrierungen ab und benötigen Sie das Token nicht mehr.
  • Token exportieren: Exportieren Sie den JSON-Inhalt des Tokens. Diese Option ist nützlich, um den JSON-Inhalt abzurufen, der zum Konfigurieren von Google Zero Touch oder Knox Mobile Enrollment erforderlich ist.

Wenn diese Aktionen angewendet werden, haben sie keine Auswirkungen auf Geräte, die bereits registriert sind.

Erstellen einer Gerätegruppe

Sie können Apps und Richtlinien auf zugewiesene oder dynamische Gerätegruppen ausrichten. Sie können dynamische Microsoft Entra-Gerätegruppen so konfigurieren, dass Geräte, die mit einem bestimmten Registrierungsprofil registriert sind, automatisch aufgefüllt werden, indem Sie die folgenden Schritte ausführen:

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wählen Sie "Gruppen",>"Alle Gruppen>","Neue Gruppe" aus.

  2. Füllen Sie alle erforderlichen Felder wie folgt aus:

    • Gruppentyp: Sicherheit
    • Gruppenname: Geben Sie einen intuitiven Namen ein, z. B. Factory 1-Geräte
    • Mitgliedschaftstyp: Dynamisches Gerät
  3. Klicken Sie auf Dynamische Abfrage hinzufügen.

  4. Füllen Sie auf der Seite "Regeln für die dynamische Mitgliedschaft" alle Felder wie folgt aus:

    • Eigenschaft: enrollmentProfileName
    • Operator: Gleich
    • Wert: Geben Sie den Namen des Registrierungsprofils ein, den Sie zuvor erstellt haben.

    Weitere Informationen zu Regeln für dynamische Mitgliedschaft finden Sie unter Regeln für dynamische Mitgliedschaft für Gruppen in Microsoft Entra ID.

  5. Wählen Sie Speichern aus, um die Regel abzuschließen.

Registrieren der dedizierten Geräte

Sie können jetzt Ihre dedizierten Geräte registrieren.

Hinweis

Während der Registrierung eines dedizierten Geräts wird die Microsoft Intune-App automatisch installiert. Die App ist für die Registrierung erforderlich und kann nicht deinstalliert werden. Microsoft Authenticator und Unternehmensportal werden automatisch während der Registrierung eines dedizierten Geräts installiert, wenn der Tokentyp "Unternehmenseigenes" dediziertes Gerät mit freigegebenem Microsoft Entra ID-Modus verwendet wird. Diese Apps sind für diese Registrierungsmethode erforderlich und können nicht deinstalliert werden.

Verwalten von Apps auf dedizierten Android Enterprise-Geräten

Nur Apps, deren Zuweisungstyp auf "Erforderlich" festgelegt ist, können auf dedizierten Android Enterprise-Geräten installiert werden. Apps werden aus dem Managed Google Play Store auf die gleiche Weise installiert wie Android Enterprise-Geräte mit persönlichen und unternehmenseigenen Arbeitsprofilen.

Apps werden auf verwalteten Geräten automatisch aktualisiert, wenn der App-Entwickler ein Update auf Google Play veröffentlicht.

Sie können eine der folgenden Aktionen durchführen, um eine App von dedizierten Android Enterprise-Geräten zu entfernen:

  • Löschen Sie die erforderliche App-Bereitstellung.
  • Erstellen Sie eine Deinstallationsdatei für die App.

Nächste Schritte