Einrichten der Registrierung von Geräten mit persönlichem Android Enterprise-Arbeitsprofil

Richten Sie die Registrierung für BYOD- (Bring-your-own-Device) und persönliche Geräteszenarien mit der persönlichen Android Enterprise-Lösung zur Verwaltung persönlicher Arbeitsprofile ein. Während der Registrierung wird auf dem Gerät ein Arbeitsprofil erstellt, in dem Arbeits-Apps und Arbeitsdaten gespeichert werden. Sie können Microsoft Intune-Richtlinien verwenden, um das Arbeitsprofil und dessen Inhalte zu verwalten. Persönliche Apps und Daten bleiben in einem anderen Teil des Geräts getrennt und bleiben von Intune unberührt.

Weitere Informationen zu den Arbeitsprofilfunktionen von Android Enterprise finden Sie unter Arbeitsprofile (öffnet die Android Enterprise-Hilfe).

Registrierungsmethoden

Wichtig

Intune stellt die Verwaltung persönlicher Arbeitsprofile auf eine webbasierte Registrierung um. Um sich anzumelden, aktivieren Sie die webbasierte Registrierung für neue Geräte, und stellen Sie die Richtlinie zum Wechseln zu Android Management-API für vorhandene registrierte Geräte bereit. Weitere Informationen finden Sie unter Android-Verwaltungs-API für persönliche Arbeitsprofile.

Intune unterstützt zwei Registrierungsmethoden für persönliche Arbeitsprofilgeräte. Verwenden Sie die folgende Tabelle, um Ihre Optionen und den Migrationspfad zu verstehen.

Registrierungsmethode Richtlinienübermittlung Wie initiiert Status
Unternehmensportal-App Benutzerdefinierte DPC Unternehmensportal-App Wird auslaufen. Migriert zur webbasierten Registrierung, wenn aktiviert.
Webbasierte Registrierung Android Management API Browser (URL/Umleitung) Standard für neue Mandanten und nach der Migration von benutzerdefiniertem DPC. Unternehmensportal für die Registrierung nicht erforderlich.

Anforderungen

Cloudanforderungen

Bestätigen Sie die Verfügbarkeit von Android Enterprise in Ihrem Land/Ihrer Region. Weitere Informationen finden Sie unter Ist Android Enterprise in meinem Land/meiner Region verfügbar?.

Anforderungen an die Mandantenkonfiguration

Anforderungen an die Geräteplattform

Stellen Sie sicher, dass Android Enterprise auf Geräten unterstützt wird. Weitere Informationen finden Sie unter:

Hinweis

Für die webbasierte Registrierung sind derzeit Chrome, Edge oder der Samsung-Browser erforderlich. Andere Browser unterstützen möglicherweise nicht alle Registrierungsschritte.

Registrierung einrichten

Führen Sie die folgenden Schritte aus, um die Registrierung für Android Enterprise-Geräte in BYOD-Szenarien einzurichten. Unabhängig davon, ob sich Benutzer über den webbasierten Flow oder über die Unternehmensportal-App registrieren, erstellen Sie zunächst ein Registrierungsprofil. Die webbasierte Registrierung ist die empfohlene Methode und erfordert einen zusätzlichen Schritt innerhalb des Profils, um sie zu aktivieren. Erstellen Sie für die App-basierte Registrierung über das Unternehmensportal das gleiche Registrierungsprofil, wählen Sie jedoch nicht die Option der Webregistrierung aus. Das Konfigurieren von Einschränkungen für die Geräteplattform ist optional und nur erforderlich, wenn Sie das Registrierungsverhalten über die Standardwerte hinaus einschränken oder anpassen möchten.

Hinweis

Geräteregistrierungsmanager können bis zu 10 Geräte pro Konto registrieren.

Erstellen eines Anmeldungsprofils

Erstellen eines Registrierungsprofils für Geräte mit privatem Arbeitsprofil. Dasselbe Profil unterstützt sowohl webbasierte als auch Unternehmensportal-App-basierte Registrierung. Die Aktivierung der Webregistrierung ist nur ein weiterer Schritt dabei.

Hinweis

Wenn Passkeys als einzige akzeptierte Authentifizierungsmethode in Ihrem Mandanten konfiguriert sind, aktivieren Sie die Webregistrierung erst, wenn die Unterstützung von Passkeys für die Webregistrierung angekündigt wird.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wechseln Sie zu Geräte.

  3. Erweitern Sie " Geräteonboarding", und wählen Sie "Registrierung" aus.

  4. Wählen Sie die Registerkarte Android.

  5. Wählen Sie unter "Registrierungsprofile" die Option "Persönliche Geräte mit einem Arbeitsprofil" aus.

  6. Wählen Sie Webregistrierung für alle Benutzer verwenden, die sich bei der persönlichen Android-Arbeitsprofilverwaltung registrieren , um die webbasierte Registrierung zu aktivieren. Wenn Passkeys Ihre einzige Authentifizierungsmethode sind, lassen Sie diese Option deaktiviert, und verlassen Sie sich stattdessen auf die App-basierte Registrierung im Unternehmensportal.

  7. Klicken Sie auf Speichern. Die Aktivierung der webbasierten Registrierung gilt auf Mandantenebene und kann nicht rückgängig gemacht werden.

Konfigurieren von Geräteplattformeinschränkungen

Verwenden Sie diesen Abschnitt nur, wenn Sie andere Registrierungsmethoden steuern oder einschränken müssen, z. B. das Blockieren der Registrierung von Android-Geräteadministratoren. Wenn die Standardeinstellungen Ihren Anforderungen entsprechen, überspringen Sie diesen Schritt.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wechseln Sie zu Geräte.

  3. Erweitern Sie " Geräteonboarding", und wählen Sie "Registrierung" aus.

  4. Wählen Sie die Registerkarte Android.

  5. Wählen Sie im Abschnitt "Enrollment options" die Option "Device platform restriction" (Einschränkung der Geräteplattform) aus.

  6. Wählen Sie die Registerkarte Android-Einschränkungen aus.

  7. Klicken Sie auf Erstellen, um die Einschränkung zu erstellen.

  8. Geben Sie auf der Seite "Grundlagen" einen Namen und eine Beschreibung für die Einschränkung ein, damit Sie sie von anderen Einschränkungen im Admin Center unterscheiden können. Gerätebenutzern werden diese Details nicht angezeigt.

  9. Wählen Sie "Weiter " aus, um mit den Plattformeinstellungen fortzufahren.

  10. Konfigurieren Sie die Plattformeinstellungen für Android Enterprise (Arbeitsprofil). Ihre Optionen:

    • Plattform: Wählen Sie "Zulassen " aus, um die Registrierung mit dem Android Enterprise-Arbeitsprofil zuzulassen. Wählen Sie "Blockieren " aus, um die Registrierung von Arbeitsprofilen zu verhindern. Wenn Sie das Arbeitsprofil blockieren, werden Geräte mithilfe der Android-Geräteadministrator-Verwaltungslösung registriert, sofern die Registrierung als Geräteadministrator nicht ebenfalls blockiert ist.
    • Persönlich: Wählen Sie "Zulassen " aus, um die Registrierung persönlicher Geräte mit einem Arbeitsprofil zu erlauben. Persönliche Geräte sind standardmäßig zugelassen. Wählen Sie "Blockieren " aus, um zu verhindern, dass persönliche Geräte mit einem Arbeitsprofil registriert werden. Android-Geräte, die Android Enterprise nicht unterstützen, werden mit der Android-Geräteadministratorlösung registriert, es sei denn, die Registrierung als Geräteadministrator ist blockiert.

    Wichtig

    Die Einstellung "Persönlicher Besitz ", die als "Blockieren " konfiguriert ist, gilt nicht für AMAPI-Geräte (Android Management API) und ist nicht zuverlässig für Geräte mit Android 12 und höher, die eine benutzerdefinierte DPC-Registrierung verwenden. Wenn Sie diese Einstellung verwenden, um die Registrierung persönlicher Arbeitsprofile zu verhindern, sollten Sie eine der folgenden Alternativen in Betracht ziehen:

    • Verwenden einer unternehmenseigenen Verwaltungsmethode: Registrieren Sie Geräte als unternehmenseigene Arbeitsprofilgeräte statt als persönliche Geräte.
    • Registrierung nach Benutzergruppe einschränken: Konfigurieren Sie die Registrierungsbeschränkung, um die Registrierung des Android Enterprise-Arbeitsprofils für alle Benutzer zu blockieren. Erstellen Sie dann eine Einschränkung mit höherer Priorität, die nur die Registrierung für eine genehmigte Gruppe zulässt. Dieser Ansatz steuert die Registrierung über eine Gruppenmitgliedschaft anstelle der Einstellung "Persönlicher Besitz ".

    Jedes Gerät, das persönliche Android Enterprise-Arbeitsprofile unterstützt, unterstützt auch die Android-Geräteadministrator-Verwaltungslösung. Wenn Sie also nicht möchten, dass der Android-Geräteadministrator Teil von Registrierungen ist, stellen Sie sicher, dass Sie die Plattform blockieren. Weitere Informationen finden Sie unter Einschränkungen für Geräteplattformen.

    Hinweis

    Heute ist die Android Enterprise-Arbeitsprofilverwaltung für persönliche Geräte standardmäßig zulässig. In Richtlinien, die vor Juli 2019 ohne Änderungen konfiguriert wurden, blockiert die Standardeinstellung die Verwaltung von Android Enterprise-Arbeitsprofilen.

    Wichtig

    Die Verwaltung des Android-Geräteadministrators (DA) ist veraltet und für Geräte mit Zugriff auf Google Mobile Services (GMS) nicht mehr verfügbar. Wenn Sie derzeit die DA-Verwaltung verwenden, empfehlen wir, zu einer anderen Android-Verwaltungsoption zu wechseln. Support- und Hilfedokumentation bleiben für einige Android 15- und frühere Geräte ohne GMS verfügbar. Weitere Informationen finden Sie unter Beenden der Unterstützung für den Android-Geräteadministrator auf GMS-Geräten.

  11. Klicken Sie auf "Weiter ", um mit dem Festlegen des Bereichs der Tags fortzufahren.

  12. Wenden Sie bei Bedarf ein oder mehrere Bereichstags an, um die Sichtbarkeit und Verwaltung von Einschränkungen für bestimmte Administratorbenutzer in Intune einzuschränken. Weitere Informationen zur Verwendung von Bereichstags finden Sie unter Verwenden von rollenbasierten Zugriffssteuerungen und Bereichstags für verteilte IT.

  13. Wählen Sie "Weiter " aus, um mit "Aufgaben" fortzufahren.

  14. Weisen Sie die Einschränkung allen Benutzern zu, oder wählen Sie bestimmte Gruppen aus.

  15. Wählen Sie "Weiter " aus, um mit " Überprüfen + erstellen" fortzufahren.

  16. Überprüfen Sie Ihre Entscheidungen, und wählen Sie dann "Erstellen " aus, um die Erstellung der Einschränkung abzuschließen.

Registrieren von Geräten

Wenn die webbasierte Registrierung aktiviert ist, können Benutzer von jedem der folgenden Einstiegspunkte aus auf die Registrierung zugreifen, die alle dieselbe Registrierungswebseite öffnen:

  • Produktivitäts-Apps wie Teams oder Outlook (empfohlen): Wenn Sie Richtlinien für bedingten Zugriff konfiguriert haben, die vor dem Zugriff auf Unternehmensressourcen eine Registrierung erfordern, werden Benutzer aufgefordert, sich zu registrieren, wenn sie eine unterstützte App öffnen.
  • Unternehmensportal-App: Benutzer können die Unternehmensportal-App öffnen und den Anweisungen zur Registrierung folgen.
  • Registrierungs-URL: Benutzer können in ihrem Browser zu aka.ms/enrollmyandroid gehen, um die Registrierung zu starten.

Stellen Sie sicher, dass Sie mitteilen, welchen Einstiegspunkt Ihre organization verwendet, und geben Sie klare Anleitungen zu den Registrierungsschritten und den einzugebenden Informationen. Benutzer sind möglicherweise mit der Selbstregistrierung oder dem Intune-Unternehmensportal und den Microsoft Intune-Apps nicht vertraut. Einige Anleitungen zur Kommunikation mit Ihren Benutzern finden Sie im Planungshandbuch: Schritt 5 – Erstellen eines Rolloutplans.

Benutzer müssen bei der Registrierung beim primären Benutzerkonto auf ihrem Gerät angemeldet sein. Die Registrierung wird für sekundäre Benutzerkonten nicht unterstützt. Persönliche Geräte, die zuvor beim Android-Geräteadministrator registriert wurden, können sich abmelden und dann mit der Arbeitsprofillösung erneut registrieren.

Tipp

Sie können ein Gerät remote in einen Zustand versetzen, in dem es wieder registriert werden kann, indem Sie die Funktion "Zurückziehen" im Admin Center verwenden. Weitere Informationen finden Sie unter Remotegeräteaktion: Zurückziehen.

Weitere Informationen und Screenshots der Endbenutzererfahrung finden Sie unter Registrieren eines Geräts mit Android-Arbeitsprofil in den Intune-Benutzerhilfedokumenten.

Bei der Registrierung installierte Apps

Intune installiert automatisch die folgenden Apps auf registrierten Geräten:

  • Microsoft Intune: Benutzerseitige App für Geräteverwaltungsaufgaben, einschließlich der Überprüfung der Compliance, der Synchronisierung von Richtlinien, des Sammelns von Diagnoseprotokollen und der Kontaktaufnahme mit dem IT-Support.
  • Unternehmensportal: Wird zum Durchsuchen und Installieren von Arbeits-Apps verwendet und unterstützt MAM-Szenarien.
  • Android-Geräterichtlinie: Erzwingt Android-Verwaltungs-API-Richtlinien für webbasierte Registrierungen. In einem ausgeblendeten Zustand installiert. Benutzer sehen es nicht.
  • Microsoft Authenticator: Bietet einmaliges Anmelden (Single Sign-On, SSO) für das Geschäftskonto des Benutzers.

Für Google freigegebene Daten

Microsoft Intune gibt bestimmte Benutzer- und Geräteinformationen für Google frei, wenn die Android Enterprise-Geräteverwaltung aktiviert ist. Weitere Informationen finden Sie unter Von Intune an Google gesendete Daten.

Begrenzungen

Die Einschränkungen in diesem Abschnitt gelten für persönliche Geräte mit einem Arbeitsprofil.

Privater Raum

Der private Bereich ist eine mit Android 15 eingeführte Funktion, mit der Benutzer auf ihrem Gerät einen Bereich für vertrauliche Apps und Daten erstellen können, die sie ausblenden möchten.

  • Der private Bereich gilt als persönliches Profil. Microsoft Intune unterstützt weder die Verwaltung mobiler Geräte im privaten Bereich noch bietet es technischen Support für Geräte, die versuchen, den privaten Bereich zu registrieren.

  • Wenn Benutzer versuchen, den privaten Bereich zu registrieren, nachdem sie das Gerät registriert haben, initiiert Intune den Registrierungsprozess für Geräteadministratoren. Die zweite Registrierung bewirkt, dass zwei Registrierungsdatensätze im Microsoft Intune Admin Center angezeigt werden: einen unter der Arbeitsprofilverwaltung und einen unter der Geräteadministratorverwaltung. Microsoft Intune bietet für dieses Szenario keine Unterstützung.

Webbasierte Registrierung

  • Wenn Passkeys als einzige akzeptierte Authentifizierungsmethode in Ihrem Mandanten konfiguriert sind, können Benutzer die Webregistrierung nicht abschließen. Aktivieren Sie die Webregistrierung erst, wenn die Unterstützung von Passkeys angekündigt wird.
  • Microsoft Teams und Outlook sind die unterstützten Produktivitäts-App-Einstiegspunkte für die Webregistrierung. Andere Microsoft 365-Apps werden derzeit nicht als Einstiegspunkte für die Registrierung unterstützt.
  • Microsoft Entra-Nutzungsbedingungen (TOU) vor der Erstellung von Arbeitsprofilen werden für die Android-Webregistrierung nicht unterstützt, ohne sie auch in allen Intune-Szenarien vorzuschreiben.
  • Nach der Webregistrierung werden sowohl die Microsoft Intune-App (für die Geräteverwaltung) als auch das Unternehmensportal (für die App-Verwaltung) im Arbeitsprofil des Geräts installiert. Wenn das Unternehmensportal nicht angezeigt wird, überprüfen Sie, ob es erfolgreich installiert wurde.
  • Wenn ein Benutzer bereits mit einem älteren benutzerdefinierten DPC-Arbeitsprofil registriert ist und eine Produktivitäts-App in seinem persönlichen Profil öffnet, nachdem die Webregistrierung aktiviert wurde, aber bevor sein Gerät migriert wird, wird er möglicherweise aufgefordert, sich erneut zu registrieren. Der Versuch, sich erneut zu registrieren, führt zu einem Fehler. Weisen Sie diese Benutzer an, stattdessen die Produktivitäts-App in ihrem Arbeitsprofil zu öffnen.
  • Wenn ein Benutzer auf der Registrierungsseite "Erste Schritte " landet, sein Gerät aber bereits registriert ist, muss er möglicherweise nur die Arbeitsplatzverknüpfung wiederholen. Weitere Informationen finden Sie unter Wiederholen von Arbeitsplatzverknüpfungen für Android Enterprise-Geräte.
  • Wenn das Unternehmensportal älter als Version 2604.x ist, werden die Benutzer an den App-basierten Registrierungsablauf anstatt an die webbasierte Registrierung weitergeleitet. Stellen Sie sicher, dass das Unternehmensportal auf den Geräten auf dem neuesten Stand ist, bevor Sie die webbasierte Registrierung aktivieren.
  • Während der Registrierung werden Benutzer möglicherweise aufgefordert, ihr Geschäftskonto zum Browser hinzuzufügen. Benutzer sollten diese Aufforderung überspringen und mit den Registrierungsschritten fortfahren.

Nächste Schritte