Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Richten Sie die vollständig verwaltete Android Enterprise-Gerätelösung in Microsoft Intune ein, um unternehmenseigene Geräte zu registrieren und zu verwalten. Ein vollständig verwaltetes Gerät ist einem einzelnen Benutzer zugeordnet und für die Arbeit und nicht für den persönlichen Gebrauch vorgesehen. Als Intune-Administrator können Sie das gesamte Gerät verwalten und Richtliniensteuerelemente erzwingen, die mit dem Android Enterprise-Arbeitsprofil nicht verfügbar sind, z. B.:
- Nur App-Installation über Managed Google Play zulassen.
- Verhindern, dass Benutzer verwaltete Apps deinstallieren.
- Verhindern, dass Benutzer Geräte auf die Werkseinstellungen zurücksetzen.
Sie und Ihre Gerätebenutzer können die Registrierung initiieren, indem Sie während der Geräteeinrichtung ein Registrierungstoken eingeben oder scannen. In diesem Artikel werden die Voraussetzungen für die Registrierung und das Erstellen von Registrierungsprofilen und -token beschrieben. Am Ende dieses Artikels können Sie Geräte registrieren.
Schritt 1: Voraussetzungen
Erfüllen Sie diese Voraussetzungen, um eine erfolgreiche Registrierung sicherzustellen.
Cloudanforderungen
Stellen Sie sicher, dass Android Enterprise in Ihrer Region unterstützt wird. Informationen zu den Anforderungen für Android Enterprise finden Sie unter Erste Schritte mit Android Enterprise.
Anforderungen an die Geräteplattform
Geräte müssen die folgenden Voraussetzungen erfüllen:
- Führen Sie Android OS Version 10.0 und höher aus.
- Führen Sie einen Android-Build aus, der über Google Mobile Services-Konnektivität verfügt.
- Sie müssen über Google Mobile Services verfügen und eine Verbindung herstellen können.
Es gibt keine Einschränkungen für Gerätehersteller/OEM, wenn alle drei Anforderungen erfüllt sind. Stellen Sie sicher, dass Android Enterprise auf Geräten unterstützt wird. Weitere Informationen finden Sie unter:
Anforderungen an die Mandantenkonfiguration
- Ein eigenständiger Intune-Mandant, bei dem die Berechtigung zur Verwaltung mobiler Geräte (Mobile Device Management, MDM) auf Microsoft Intune festgelegt ist.
- Verknüpfen Sie Ihr Intune-Mandantenkonto mit Ihrem Android Enterprise-Konto.
Hinweis
Der Android-Setupprozess verwendet eine Chrome-Registerkarte, um Gerätebenutzer während der Registrierung zu authentifizieren. Wenn Sie über eine Microsoft Entra bedingte Zugriffsrichtlinie mit den folgenden Konfigurationen verfügen, müssen Sie die Microsoft Intune-Cloud-App von der Richtlinie ausschließen:
- Die Einstellung "Markieren eines Geräts als kompatibel erforderlich" wird verwendet, um den Zugriff zu gewähren oder zu blockieren.
- Die Richtlinie gilt für alle Cloud-Apps, Android und Browser.
Schritt 2: Erstellen eines neuen Registrierungsprofils
Intune generiert automatisch ein Standardregistrierungsprofil und ein Registrierungstoken für vollständig verwaltete Geräte. Das Standardregistrierungsprofil heißt "Vollständig verwaltetes Standardprofil".
So erstellen Sie ein neues Registrierungsprofil:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wechseln Sie zu>Geräteregistrierung.
Wählen Sie die Registerkarte Android.
Wählen Sie unter AndroidEnterprise-Registrierungsprofile> die Option Unternehmenseigene, vollständig verwaltete Benutzergeräte aus.
Wählen Sie Richtlinie erstellen aus.
Geben Sie die Grundlagen für Ihr Profil ein:
Name: Geben Sie dem Profil einen Namen. Notieren Sie sich den Namen für später, da Sie ihn benötigen, wenn Sie die dynamische Gerätegruppe einrichten.
Beschreibung: Geben Sie eine Beschreibung für das Profil ein. Diese Einstellung ist optional, wird jedoch empfohlen.
Tokentyp: Wählen Sie den Tokentyp aus, den Sie zum Registrieren vollständig verwalteter Unternehmensgeräte verwenden möchten. Weitere Informationen finden Sie unter Tokentypen in diesem Artikel. Ihre Optionen:
Unternehmenseigentum, vollständig verwaltet (Standard)
Unternehmenseigentum, vollständig verwaltet, über Staging
Tipp
Die Gruppierung der Registrierungszeit wird für das Stagingtoken nicht unterstützt. Wenn Sie ein Profil für die Verwendung mit der Gruppierung von Registrierungszeiten konfigurieren, verwenden Sie das unternehmenseigene, vollständig verwaltete (Standard-) Token.
Ablaufdatum des Tokens: Nur mit dem Stagingtoken verfügbar. Geben Sie das Datum ein, an dem der Token ablaufen soll, bis zu 65 Jahre in der Zukunft. Zulässiges Datumsformat: oder
YYYY-MM-DDDas Token läuft am ausgewählten Datum um 12:59:59 Uhr in der Zeitzone ab,MM/DD/YYYYan dem es erstellt wurde.Benennungsvorlage: Das Standardverhalten benennt Geräte mithilfe von Eigenschaften des Geräts, z. B. Registrierungstyp, Geräte-ID und Zeitpunkt der Registrierung. Beispiel: AndroidForWork_01/01/2025_12:00 PM
So erstellen Sie eine benutzerdefinierte Benennungsvorlage:
Wählen Sie unter Gerätenamenvorlage anwendendie Option Ja aus.
Geben Sie die Benennungsvorlage ein, die Sie auf die Geräte anwenden möchten. Namen können Buchstaben, Zahlen und Bindestriche enthalten.
Sie können die folgenden Zeichenfolgen verwenden, um Ihre Benennungsvorlage zu erstellen. Intune ersetzt die Zeichenfolgen durch gerätespezifische Werte.
{{SERIAL}} für die Seriennummer des Geräts.
{{SERIALLAST4DIGITS}} für die letzten 4 Ziffern der Seriennummer des Geräts.
{{DEVICETYPE}} für den Gerätetyp. Beispiel: AndroidForWork
{{ENROLLMENTDATETIME}} für das Datum und die Uhrzeit der Registrierung.
{{UPNPREFIX}} für den Vornamen des Benutzers. Beispiel: Eric, wenn das Gerät benutzerverbunden ist.
{{USERNAME}} für den Benutzernamen des Benutzers, wenn das Gerät benutzerverbunden ist. Beispiel: EricSolomon
{{RAND:x}} für eine zufällige Zahlenfolge, wobei x zwischen 1 und 9 liegt und die Anzahl der hinzuzufügenden Ziffern angibt. Intune fügt die zufälligen Ziffern am Ende des Namens hinzu.
Änderungen, die Sie an der Benennungsvorlage vornehmen, gelten nur für neue Registrierungen.
Wählen Sie "Weiter " aus, um mit der Gerätegruppe fortzufahren.
Wählen Sie optional aus, wo Geräte zum Zeitpunkt der Registrierung gruppiert werden sollen. Wählen Sie "Nach Gruppenname suchen" aus. Suchen Sie dann eine statische Microsoft Entra-Gerätegruppe, und wählen Sie diese aus. Informationen zum Erstellen einer Gerätegruppe, die für die Gruppierung verwendet werden soll, finden Sie unter Einrichten der Zeitgruppierung für die Registrierung.
Tipp
Achten Sie darauf, eine Gerätegruppe auszuwählen, keine Benutzergruppe.
Klicken Sie auf "Weiter ", um mit dem Festlegen des Bereichs der Tags fortzufahren.
Wenden Sie ein oder mehrere Bereichstags an, um die Sichtbarkeit und Verwaltung des Profils auf bestimmte Administratorbenutzer in Intune zu beschränken. Bereichstags sind optional. Weitere Informationen zur Verwendung von Bereichstags finden Sie unter Verwenden der rollenbasierten Zugriffssteuerung (Role-Based Access Control, RBAC) und Bereichstags für verteilte IT.
Wählen Sie "Weiter " aus, um mit " Überprüfen + erstellen" fortzufahren.
Überprüfen Sie die Zusammenfassung Ihres Profils, und wählen Sie dann Erstellen aus, um sie abzuschließen.
So überprüfen, nehmen Sie Änderungen vor oder löschen Sie das Profil:
Wählen Sie das Profil aus.
Wählen Sie "Übersicht" aus, um die Profilgrundlagen zu überprüfen und das Profil zu löschen.
Wählen Sie Eigenschaften>Bearbeiten aus, um Änderungen an den Profilgrundlagen oder Bereichstags vorzunehmen.
Wählen Sie Token aus, um das Token abzurufen, zu widerrufen oder zu exportieren.
Schritt 3: Erstellen einer dynamischen Microsoft Entra-Gruppe
Erstellen Sie optional eine dynamische Microsoft Entra-Gruppe, um Geräte automatisch basierend auf einem bestimmten Attribut oder einer bestimmten Variablen zu gruppieren. In diesem Fall möchten wir die enrollmentProfileName Eigenschaft verwenden, um Geräte zu gruppieren, die mit demselben Profil registriert werden.
Hinweis
Dynamische Gruppen, die auf basieren enrollmentProfileName , sind nützlich, wenn Sie eine Gruppenmitgliedschaft für arbeitsauslastungsübergreifende Szenarien benötigen (z. B. bedingter Zugriff oder gruppenbasierte Lizenzierung). Wenn Ihr Ziel darin besteht, Intune-Richtlinien und -Apps nur auf Geräte mit bestimmten Eigenschaften auszurichten, sollten Sie stattdessen Zuweisungsfilter verwenden. Filter werden beim Einchecken ausgewertet, ohne von der Verarbeitung der Gruppenmitgliedschaft abhängig zu sein.
Fügen Sie diese Konfigurationen zu Ihrer Gruppe hinzu:
Gruppentyp: Sicherheit
Mitgliedschaftstyp: Dynamisches Gerät
Fügen Sie eine dynamische Abfrage mit der folgenden Regel hinzu:
- Eigenschaft: enrollmentProfileName
- Operator: Gleich
- Wert: Geben Sie den Namen des Registrierungsprofils ein, das Sie in Schritt 2: Erstellen eines neuen Registrierungsprofils erstellt haben.
Sie können dynamische Gruppen nicht mit dem Standardregistrierungsprofil verwenden. Weitere Informationen zum Erstellen einer dynamischen Gruppe mit Regeln finden Sie unter Erstellen einer Gruppenmitgliedschaftsregel.
Schritt 4: Registrieren von Geräten
Hinweis
Die Microsoft Authenticator-App wird während der Registrierung automatisch auf vollständig verwalteten Geräten installiert. Die App ist für diese Registrierungsmethode erforderlich und kann nicht deinstalliert werden.
Nachdem Sie das Registrierungsprofil, das Token und die dynamische Gruppe eingerichtet haben, können Sie jede dieser Bereitstellungsmethoden verwenden, um Geräte als vollständig verwaltet zu registrieren:
- NFC (Near Field Communication)
- Tokenzeichenfolge oder QR-Code
- Zero-Touch-Registrierung
- Samsung Knox Mobile-Registrierung
Informationen zu den nächsten Schritten, einschließlich der Vorgehensweise zum Registrieren von Geräten mit jeder Bereitstellungsmethode, finden Sie unter Registrieren von unternehmenseigenen Android Enterprise-Geräten.
Tokentypen
Wenn Sie das Registrierungsprofil im Admin Center erstellen, müssen Sie einen Tokentyp auswählen. Es gibt zwei Arten von Token. Jeder Typ ermöglicht einen anderen Registrierungsfluss.
Das Standardtoken, unternehmenseigen, vollständig verwaltet, registriert Geräte bei Microsoft Intune als standardmäßige vollständig verwaltete Android Enterprise-Unternehmensgeräte. Für dieses Token müssen Sie vor der Verteilung der Geräte Schritte zur Vorbereitstellung ausführen. Endbenutzer führen die restlichen Schritte auf dem Gerät aus, wenn sie sich mit ihrem Geschäfts-, Schul- oder Unikonto anmelden.
Das Gerätestagingtoken, unternehmenseigen, vollständig verwaltet, über Staging registriert Geräte in Microsoft Intune in einem Stagingmodus, sodass Sie oder ein Drittanbieter alle Schritte vor der Bereitstellung ausführen können. Endbenutzer schließen den letzten Schritt der Bereitstellung ab, indem sie sich mit ihrem Geschäfts-, Schul- oder Unikonto bei der Microsoft Intune-App anmelden. Die Geräte können nach der Anmeldung verwendet werden. Intune unterstützt das Gerätestaging für Android Enterprise-Geräte, auf denen Android 10 oder höher ausgeführt wird.
Weitere Informationen finden Sie unter Übersicht über das Gerätestaging.
Token ersetzen, entfernen oder exportieren
Wählen Sie im Admin Center ein Token aus, um auf diese Verwaltungsoptionen zuzugreifen:
Token ersetzen: Generieren Sie ein neues Token, das bald abläuft.
Token widerrufen: Das Token läuft sofort ab. Nachdem Sie es widerrufen haben, kann das Token nicht mehr verwendet werden. Diese Option ist nützlich, wenn Sie:
Versehentliches Freigeben des Tokens für eine nicht autorisierte Partei.
Schließen Sie alle Registrierungen ab und benötigen Sie das Token nicht mehr.
Token exportieren: Exportieren Sie den JSON-Inhalt des Tokens. Sie können diese Option verwenden, um den JSON-Inhalt abzurufen, der für die Google Zero Touch- oder Knox Mobile-Registrierungskonfiguration erforderlich ist.
Wenn diese Aktionen angewendet werden, haben sie keine Auswirkungen auf Geräte, die bereits registriert sind.