Verwalten von KI unter Android mit Intune – Leitfaden für IT-Administratoren

In Microsoft Intune können Sie die generative KI-Nutzung auf Android-Geräten, die in Intune registriert sind, verwalten und einschränken. Sie können KI-Apps, Websites, bildschirmgesteuerte Erlebnisse, KI-Dienste auf dem Gerät und OEM-spezifische KI-Funktionen blockieren (oder zulassen).

In diesem Artikel werden verschiedene Möglichkeiten aufgelistet, wie KI-Erfahrungen auf Android-Geräten verfügbar sein können, und wie Sie Intune verwenden können, um diese Erfahrungen zu blockieren.

Wenn Sie die Schritte in diesem Handbuch verwenden, können Sie KI-Erfahrungen auf Ihren Android-Geräten verwalten und einschränken.

Gilt für:

  • Android für Unternehmen

Voraussetzungen

Anforderungen an die Geräteplattform

IT-Administratoren und Sicherheitstechniker können generative KI für die folgenden Android-Registrierungstypen zulassen/blockieren:

  • Android Enterprise-eigene vollständig verwaltete Geräte (COBO)
  • Unternehmenseigene, dedizierte Android Enterprise-Geräte (COSU)
  • Android Enterprise-eigene Geräte mit einem Arbeitsprofil (COPE)
  • Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil (BYOD)

Weitere Informationen zu den verschiedenen Android-Registrierungsoptionen finden Sie im Leitfaden zur Android-Registrierung.

Anforderungen an die Gerätekonfiguration

  • In Intune registrierte Geräte, einschließlich gemeinsam verwalteter Geräte
  • Verwaltetes Google Play-Konto, das im Intune Admin Center verknüpft ist (Geräte>, Android-Registrierung >> Managed Google Play)

Anforderungen an Rollen

Verwenden Sie zum Konfigurieren der Richtlinien ein Konto mit der folgenden Rolle:

Bevor Sie beginnen

  • Wenn Sie die KI-Richtlinien erstellen, können Sie sie den Gruppen "Alle Benutzer " und "Alle Geräte " zuweisen. Obwohl diese Zuweisung der einfachste Ansatz ist, können Sie Ihre Richtlinien auf bestimmte Benutzer und Geräte ausrichten.

    Weitere Informationen finden Sie unter:

  • Für unternehmenseigene Geräte mit einem Arbeitsprofil (COPE) und persönliche Geräte mit einem Arbeitsprofil (BYOD) sind die meisten Steuerelemente nur im Arbeitsprofil verfügbar. Sie sind nicht im persönlichen Profil verfügbar.

  • Die Schritte in dieser Anleitung zeigen Ihnen, wie Sie KI-Erfahrungen blockieren können. Wenn Sie bestimmte KI-Erfahrungen zulassen möchten, können Sie die gleichen Schritte ausführen, sie jedoch so konfigurieren, dass sie zugelassen werden, anstatt sie zu blockieren.

  • Wenn Sie eine Richtlinie erstellen und zuweisen, erhalten die Geräte die Richtlinie beim nächsten Einchecken mit Intune. Weitere Informationen finden Sie unter Aktualisierungsintervalle für Intune-Richtlinien.

Wie KI auf Android angezeigt wird

Auf Android-Geräten ist KI auf verschiedene Arten verfügbar:

  • KI-Apps – Eigenständige Apps wie ChatGPT, Microsoft Copilot und Perplexity können heruntergeladen und auf den Geräten verwendet werden.
  • KI-Websites : Benutzer können über Browser-Apps wie Microsoft Edge und Chrome auf KI-Websites zugreifen.
  • Bildschirmgesteuerte und Assistant-Erfahrungen – Betriebssystemintegrierte Features, die Bildschirminhalte lesen (z. B. "Circle to Search") oder Assistenten-Hilfe bereitstellen, sind in der Regel standardmäßig installiert und verfügbar.
  • KI-Dienste auf dem Gerät: Android kann das Gemini Nano-Basismodell auf dem Gerät lokal mit AICore ausführen. Apps wie Nachrichten, Rekorder oder GBoard verwenden Gemini Nano, um auf Nachrichten zu antworten, Zusammenfassungen zu generieren und intelligente Antworten vorzuschlagen.
  • OEM-spezifische KI-Dienste – OEMs können ihre eigenen KI-Funktionen implementieren, z. B. Galaxy AI von Samsung.

KI-Apps blockieren

Ziel – Endbenutzer können KI-Apps nicht aus dem Google Play Store installieren

KI-Apps wie ChatGPT, Copilot, Perplexity und Claude können aus dem Google Play Store installiert werden. Sie können Intune verwenden, um die Installation dieser Apps auf Ihren Geräten zu blockieren.

Unterstützte Registrierungstypen:

  • Unternehmenseigene vollständig verwaltete Geräte (COBO)
  • Unternehmenseigene dedizierte Geräte (Corporate Owned Dedicated Devices, COSU)
  • Unternehmenseigene Geräte mit einem Arbeitsprofil (COPE)

Schritt 1 – Ermitteln Ihrer App-Strategie

Ermitteln der App-Strategie Ihrer organization – Blockieren oder Zulassen:

  • Sperrstrategie : Im Google Play Store können keine Apps heruntergeladen werden, es sei denn, diese werden von Administratoren zugewiesen. Nur zugewiesene Apps sind auf dem Gerät verfügbar.

    Diese Strategie ist die Standardeinstellung für unternehmenseigene Geräte.

  • Zulassungsstrategie : Alle Apps können heruntergeladen werden, sofern sie nicht ausdrücklich von Administratoren blockiert werden.

    Wenn die folgende Einstellung in einem Konfigurationsprofil für Geräteeinschränkungen auf "Zulassen" festgelegt ist, verwendet Ihre organization wahrscheinlich eine "Zulassen"-Strategie. Diese Einstellung ermöglicht das Herunterladen von Apps, die nicht von Administratoren festgelegt wurden:

    • Geräte>Android Enterprise>Konfiguration>Erstellen>Neue Richtlinie>Vorlagen>Geräteeinschränkungen>Anwendungen>Zugriff auf alle Apps im Google Play Store zulassen

Schritt 2 – Implementieren Ihrer App-Strategie

Implementieren Sie in diesem Schritt Ihre App-Strategie, um KI-Apps zu blockieren oder zuzulassen.

Blockstrategie (Standard)

Mit einer Blockierungsstrategie können keine Apps im Google Play Store heruntergeladen werden, es sei denn, dies wird ausdrücklich erlaubt. Führen Sie die folgenden Schritte aus, um sicherzustellen, dass die App, die Sie blockieren möchten, noch nicht auf Ihren Geräten bereitgestellt ist.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Apps > Android > Android-Apps.
  2. Wählen Sie den App-Namen >Eigenschaften aus.
  3. Stellen Sie sicher, dass "Zuweisungen" nicht auf "Erforderlich", nicht auf "Verfügbar" für registrierte Geräte oder nicht auf "Verfügbar mit oder ohne Registrierung" festgelegt ist.

Wenn nicht alle diese Optionen festgelegt sind, wurde die App nicht von einer Intune-Richtlinie bereitgestellt. Wenn eine dieser Optionen festgelegt ist, wird die App bereitgestellt. In diesem Szenario können Sie die Zuweisung zu "Deinstallieren " ändern, um es von den Geräten zu entfernen.

Strategie zulassen

Mit einer Zulassen-Strategie können alle Apps im Google Play Store heruntergeladen werden.

  1. Stellen Sie fest, ob die Einstellung Zugriff auf alle Apps im Google Play Store zulassen auf "Zulassen" festgelegt ist.

    Wenn Sie Copilot verwenden, können Sie Copilot bitten, diese Einstellung für Sie zu überprüfen. Sie können auch ein neues Profil für Geräteeinschränkungen erstellen, um diese Einstellung zu konfigurieren.

    1. Wechseln Sie im Microsoft Intune Admin Center zu Gerätekonfiguration>>Neue Richtlinieerstellen>

    2. Konfigurieren Sie die folgenden Eigenschaften, und wählen Sie "Erstellen" aus.

      • Plattform: Wählen Sie Android Enterprise aus.
      • Profiltyp: Vorlagen> auswählenVollständig verwaltete, dedizierte und Corporate-Owned Arbeitsprofilgeräteeinschränkungen>.
    3. Erweitern Sie die Kategorie Anwendungen , und setzen Sie die Einstellung Zugriff auf alle Apps im Google Play Store zulassen auf Zulassen.

    4. Wählen Sie Weiter aus, und fahren Sie mit der Erstellung des Profils fort. Eine schrittweise Anleitung finden Sie unter Erstellen von Geräteprofilen.

  2. Fügen Sie die Apps hinzu, die Sie blockieren möchten.

    Wenn sie zu Intune hinzugefügt werden, können Sie die Apps blockieren. Dann gelten sie als verwaltete Apps.

    1. Wechseln Sie im Microsoft Intune Admin Center zu Apps > Android > Managed Google Play-App erstellen>.
    2. Wählen Sie die KI-App aus, für die Sie die Synchronisierung blockieren > möchten.
    3. Stellen Sie in Apps Android > Android-Apps sicher, dass die App in der Liste angezeigt wird.> Die Synchronisierung kann einige Minuten dauern.
  3. Blockiert bestimmte Apps, indem sie zur Deinstallation zugewiesen werden:

    Wenn die Apps bereits auf Geräten installiert sind, werden sie durch das Zuweisen zur Deinstallation von den Geräten entfernt.

    1. Wechseln Sie im Microsoft Intune Admin Center zu Apps > Android > Android-Apps.
    2. Wählen Sie die KI-App aus, die Sie deinstallieren möchten. > Eigenschaften.
    3. Wählen Sie "Aufgaben>bearbeiten" aus.
    4. Fügen Sie unter Deinstallieren eine Gruppe, Benutzer oder Geräte hinzu.

KI-Websites blockieren

Ziel – KI-Websites in Webbrowser-Apps blockieren

Sie können Intune-App-Konfigurationsrichtlinien verwenden, um den Zugriff auf KI-Websites in Webbrowser-Apps wie Microsoft Edge und Chrome zu blockieren. Nur die von Ihnen eingegebenen Websites werden blockiert. Sie können diesen Ansatz also auch verwenden, um nur bestimmte KI-Websites zuzulassen. Wenn Sie mehrere Browser verwenden, müssen Sie für jede Webbrowser-App eine separate Richtlinie erstellen.

Unterstützte Registrierungstypen:

  • Unternehmenseigene vollständig verwaltete Geräte (COBO)
  • Unternehmenseigene dedizierte Geräte (Corporate Owned Dedicated Devices, COSU)
  • Unternehmenseigene Geräte mit einem Arbeitsprofil (COPE)
  • Persönliche Geräte mit einem Arbeitsprofil (BYOD)

Schritt 1 – Hinzufügen Ihres Webbrowsers als verwaltete App

Um die Browsereinstellungen zu konfigurieren, müssen Sie zuerst die Browser-App zu Intune hinzufügen, damit sie zu einer verwalteten App wird.

Die Schritte finden Sie unter:

Schritt 2 – Erstellen einer App-Konfigurationsrichtlinie

Führen Sie die folgenden Schritte aus, um eine App-Konfigurationsrichtlinie zu erstellen, die Ihre Webbrowser-App so konfiguriert, dass der Zugriff auf die von Ihnen eingegebenen KI-Websites blockiert wird.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Apps-Konfiguration >> Verwaltete Geräte erstellen>.

  2. Konfigurieren Sie unter "Grundlagen" die folgenden Eigenschaften:

    • Name: Geben Sie einen Namen für die Richtlinie ein, z. B. "KI-Websites in Edge blockieren".

    • Plattform: Wählen Sie Android Enterprise aus.

    • Profiltyp: Wählen Sie Ihren Registrierungstyp aus:

      • Nur vollständig verwaltetes, dediziertes und Corporate-Owned Arbeitsprofil
      • Geräte mit persönlichem Arbeitsprofil
    • Gezielte App: Wählen Sie die hinzugefügte Browser-App aus, z. B. Microsoft Edge oder Chrome.

  3. Wählen Sie Weiter aus.

  4. > Wählen SieimEinstellungseinstellungseinstellungsformatdie Option JSON-Daten eingeben aus. Geben Sie die Liste der zu blockierenden URLs ein. Geben Sie z. B. Folgendes ein:

    {
      "key": "URLBlocklist",
      "valueStringArray": [ "https://chatgpt.com", "https://claude.ai", "https://copilot.microsoft.com", "https://perplexity.ai", "https://gemini.google.com" ]
    }
    
  5. Wählen Sie "Weiter" aus, und fahren Sie mit dem Erstellen der Richtlinie fort. Eine schrittweise Anleitung finden Sie unter Hinzufügen von App Configuration-Richtlinien für verwaltete Android Enterprise-Geräte.

Screen-Driven KI-Erfahrungen blockieren

Ziel – Blockieren von Funktionen, die Bildschirminhalte lesen können

KI-Features können Bildschirminhalte lesen und Erkenntnisse & Empfehlungen aus Screenshots und Inhalten auf dem Bildschirm bereitstellen. Einige dieser Funktionen sind in das Betriebssystem integriert, z. B. Circle to Search, und andere werden von Assistenten-Apps bereitgestellt.

Um diese Features zu blockieren, können Sie Intune verwenden, um Screenshot-Funktionen einzuschränken und die Inhaltsfreigabe für privilegierte Apps zu blockieren.

Unterstützte Registrierungstypen:

  • Unternehmenseigene vollständig verwaltete Geräte (COBO)
  • Unternehmenseigene dedizierte Geräte (Corporate Owned Dedicated Devices, COSU)

Schritt 1 – Implementieren Sie die Basisdeckung

In diesem Schritt wird eine Einstellungskatalogrichtlinie erstellt, die die Einstellung "Inhaltsfreigabe mit privilegierten Apps blockieren" konfiguriert.

Diese Einstellung verhindert, dass Hilfsinhalte wie Screenshots und App-Details an eine privilegierte App wie eine Assistent-App gesendet werden. Die Einstellung kann für Android-KI-Funktionen wie "Kreisen zum Suchen" verwendet werden. Diese Einstellung wirkt sich nicht auf allgemeine Screenshot-Fähigkeiten aus.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Gerätekonfiguration >> Neue Richtlinie erstellen>.

  2. Geben Sie die folgenden Eigenschaften ein:

    • Plattform: Wählen Sie Android Enterprise aus.
    • Profiltyp: Wählen Sie Katalog Einstellungen aus.
  3. Wählen Sie Erstellen aus.

  4. Geben Sie unter "Grundlagen" einen Namen für das Profil ein, und wählen Sie "Weiter" aus.

  5. Wählen Sie Einstellungen hinzufügen aus.

  6. Wählen Sie die Kategorie "> Allgemein" Die Einstellung "Inhaltsfreigabe mit privilegierten Apps unterstützen" blockieren. Legen Sie den Wert auf "True" fest.

  7. Wählen Sie Weiter aus, und fahren Sie mit der Erstellung des Profils fort. Eine schrittweise Anleitung finden Sie unter Verwenden des Intune-Einstellungskatalogs zum Konfigurieren von Einstellungen.

Schritt 2 – Implementieren Sie eine umfassende Abdeckung (optional)

Für einen umfassenderen Schutz können Sie auch Screenshot-Funktionen und andere Funktionen einschränken, indem Sie Screenshots blockieren.

Diese Einstellung verhindert, dass KI-Features auf Bildschirminhalte zugreifen, deaktiviert aber auch geräteweite Screenshots.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Gerätekonfiguration >> Neue Richtlinie erstellen>.

  2. Geben Sie die folgenden Eigenschaften ein:

    • Plattform: Wählen Sie Android Enterprise aus.
    • Profiltyp: Wählen Sie Katalog Einstellungen aus.
  3. Wählen Sie Erstellen aus.

  4. Geben Sie unter "Grundlagen" einen Namen für das Profil ein, und wählen Sie "Weiter" aus.

  5. Wählen Sie Einstellungen hinzufügen aus.

  6. Wählen Sie die allgemeine Kategorie >"Bildschirmaufnahmeeinstellung blockieren " aus. Legen Sie den Wert auf "True" fest.

    Diese Einstellung verhindert, dass KI-Features auf Bildschirminhalte zugreifen. Endbenutzer können keine Screenshots auf dem Gerät erstellen.

  7. Wählen Sie Weiter aus, und fahren Sie mit der Erstellung des Profils fort. Eine schrittweise Anleitung finden Sie unter Verwenden des Intune-Einstellungskatalogs zum Konfigurieren von Einstellungen.

Deaktivieren der KI-System-App auf dem Gerät

Ziel – Blockieren Sie die lokale KI-Verarbeitung durch Google

Gemini Nano ist Googles On-Device-Basismodell und verarbeitet KI-Interaktionen auf dem Gerät. Es ermöglicht KI-Zusammenfassungs- und Nachrichtenantwortfunktionen in Nachrichten, Recorder, GBoard und anderen Diensten. Sie können Intune verwenden, um die AICore-System-App zu deaktivieren.

Unterstützte Registrierungstypen:

  • Unternehmenseigene vollständig verwaltete Geräte (COBO)
  • Unternehmenseigene dedizierte Geräte (Corporate Owned Dedicated Devices, COSU)
  • Unternehmenseigene Geräte mit einem Arbeitsprofil (COPE)
  • Persönliche Geräte mit einem Arbeitsprofil (BYOD)

Deaktivieren Sie die AICore-System-App mit den folgenden Schritten.

  1. Wählen Sie im Microsoft Intune Admin CenterApps > Android > Erstellen aus.

  2. Wählen Sie unter App-Typ auswählendie Option Andere > Android Enterprise-System-App aus, und wählen Sie dann Auswählen aus.

  3. Konfigurieren Sie in den App-Informationen die folgenden Eigenschaften, und wählen Sie dann Weiter aus:

    • Name: Enter AICore.
    • Publisher: Enter Google Android.
    • Paketname: Enter com.google.android.aicore.
  4. Wählen Sie in Bereichsmarkierungen die Option Weiter aus.

  5. Wählen Sie unter "Deinstallieren von Aufgaben" >die Gruppenaufgaben für die App aus. Wenn Sie "Deinstallieren" auswählen, ist die App deaktiviert.

    Wählen Sie Weiter aus.

  6. Überprüfen Sie unter Überprüfen + Erstellen die Werte und Einstellungen, die Sie für die App eingegeben haben. Wenn Sie fertig sind, wählen Sie Erstellen aus.

Deaktivieren OEM-Specific KI-Funktionen

Ziel – Deaktivieren der von OEMs bereitgestellten KI-Features

OEMs können ihre eigenen KI-Features und -Funktionen auf dem Gerät integrieren, z. B. die Samsung Galaxy KI-Erlebnisse über das Knox Service Plugin. Diese Features werden in der Regel über die OEMs OEMConfig-App verwaltet. Mithilfe von Intune können Sie die OEMConfig-App konfigurieren, um diese KI-Features zu verwalten.

Um die OEMConfig-App zu konfigurieren, müssen Sie die in der App verfügbaren KI-Einstellungen kennen. Wenden Sie sich an Ihre OEMs, um eine Liste der verfügbaren KI-Steuerelemente in ihren OEMConfig-Apps zu erhalten.

Eine Liste der unterstützten OEMConfig-Apps finden Sie unter OEMConfig in Intune – Unterstützte OEMConfig-Apps.

Unterstützte Registrierungstypen:

  • Unternehmenseigene vollständig verwaltete Geräte (COBO)
  • Unternehmenseigene dedizierte Geräte (Corporate Owned Dedicated Devices, COSU)
  • Unternehmenseigene Geräte mit einem Arbeitsprofil (COPE)
  • Persönliche Geräte mit einem Arbeitsprofil (BYOD)

Führen Sie die folgenden Schritte aus, um die OEMConfig-App und ihre KI-Funktionen hinzuzufügen, bereitzustellen und zu konfigurieren.

Schritt 1: Hinzufügen der OEMConfig-App

  1. Wechseln Sie im Microsoft Intune Admin Center zu Apps > Android > Create > Managed Google Play app > Select.
  2. Wählen Sie die OEMConfig-App aus, die Sie konfigurieren möchten.
  3. Wählen Sie"Synchronisierungauswählen>" aus.

Stellen Sie sicher, dass die App in der Liste angezeigt wird (Apps, > Android > , Android-Apps). Die Synchronisierung kann einige Minuten dauern.

Schritt 2: Bereitstellen der OEMConfig-App

  1. Wechseln Sie im Microsoft Intune Admin Center zu Apps > Android > Android-Apps.

  2. Wählen Sie die hinzugefügte OEMConfig-App aus.

  3. Wählen Sie Eigenschaften>Zuweisungen>Bearbeiten aus.

  4. Fügen Sie Ihre Gruppe und/oder Benutzer den folgenden Aufgaben hinzu:

    • Erforderlich
    • Für registrierte Geräte verfügbar
    • Mit oder ohne Registrierung verfügbar
  5. Überprüfen und speichern Sie Ihre Änderungen.

Schritt 3 – Konfigurieren der OEMConfig-App

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte > Geräte verwalten > Konfiguration > Neue Richtlinie erstellen>.

  2. Geben Sie die folgenden Eigenschaften ein:

    • Plattform: Wählen Sie Android Enterprise aus.
    • Profiltyp: Vorlagen > auswählen OEMConfig.
  3. Wählen Sie Erstellen aus.

  4. Konfigurieren Sie unter "Grundlagen" die folgenden Eigenschaften, und klicken Sie dann auf "Weiter":

    • Name: Geben Sie einen Namen für das Profil ein.
    • OEMConfig-App: Wählen Sie die OEMConfig-App aus, die Sie hinzugefügt und zugewiesen haben.
  5. Wählen Sie in den Konfigurationseinstellungen den Konfigurationsdesigner oder JSON-Editor aus, um die in der OEMConfig-App verfügbaren Einstellungen zu konfigurieren. Wenn Sie Configuration Designer auswählen, können Sie möglicherweise das Suchfeld "Suchen " verwenden, um KI-bezogene Einstellungen zu finden.

    Die verfügbaren Einstellungen hängen von der ausgewählten OEMConfig-App ab. Wenden Sie sich an Ihren OEM, um eine Liste der verfügbaren KI-Steuerelemente in seinen OEMConfig-Apps zu erhalten.

  6. Wählen Sie Weiter aus, und fahren Sie mit der Erstellung des Profils fort. Eine schrittweise Anleitung finden Sie unter Verwenden und Verwalten von Android Enterprise-Geräten mit OEMConfig.

    Stellen Sie sicher, dass Sie das Profil denselben Gruppen und/oder Benutzern zuweisen, denen Sie die OEMConfig-App zugewiesen haben.