Usare l'API di gestione Android per dispositivi personali con profili di lavoro

Microsoft Intune sta trasferendo la gestione del profilo di lavoro personale all'API di gestione Android di Google. Questa modifica modernizza il modo in cui Intune recapita i criteri ai dispositivi Android di profilo di lavoro personale e introduce un flusso di registrazione basato sul Web.

Questo articolo illustra cos'è Android Management API, come influisce sul tuo ambiente Intune e cosa devi fare per prepararti.

Che cos'è l'API di gestione Android?

L'API di gestione Android è l'API consigliata da Google per la gestione dei dispositivi Android Enterprise. L'API di gestione Android usa l'app Android Device Policy per applicare i criteri ai dispositivi, sostituendo la necessità di controller dei criteri dei dispositivi (DPC) personalizzati come l'app Portale aziendale Intune.

Quando Intune ha rilasciato per la prima volta il supporto per la gestione dei profili di lavoro personali di Android, ha usato un'implementazione DPC personalizzata integrata nell'app Portale aziendale. Da allora, Google ha rilasciato l'API di gestione Android e ora la consiglia per tutta la gestione di Android Enterprise. Google sta deprecando attivamente la funzionalità DPC personalizzata.

Intune utilizza già Android Management API per i tre metodi di gestione aziendale di Android Enterprise:

  • Dispositivi di proprietà dell'azienda con un profilo di lavoro
  • Dispositivi completamente gestiti
  • Dispositivi dedicati

Il profilo di lavoro personale è l'ultimo metodo di gestione che passa all'API di gestione Android.

Vantaggi del passaggio all'API di gestione Android

Il passaggio all'API di gestione Android offre i seguenti vantaggi per gli amministratori IT:

  • Distribuzione delle funzionalità più rapida: nuove funzionalità di gestione di Android Enterprise rilasciate contemporaneamente in tutti i metodi di gestione di Android Enterprise invece di richiedere uno sviluppo separato per l'implementazione del DPC personalizzato.
  • Comportamento coerente: tutti i metodi di gestione di Android Enterprise usano la stessa API sottostante, con conseguente comportamento prevedibile e uniforme.
  • App utente aggiornata: L'app Microsoft Intune sostituisce l'app Portale aziendale come app principale rivolta agli utenti per la gestione dei dispositivi, la diagnostica e i contatti IT. Ciò è in linea con il funzionamento dei dispositivi aziendali Android Enterprise.

Prerequisiti

Requisiti della piattaforma del dispositivo

Questa funzionalità supporta la piattaforma seguente:

  • Dispositivi Android Enterprise di proprietà personale con profilo di lavoro registrato in Intune

Requisiti dei ruoli

Per creare il criterio di configurazione del dispositivo:

Usare la registrazione basata sul Web per i nuovi dispositivi

Il passaggio all'API di gestione Android abilita anche un nuovo flusso di registrazione basato sul Web per i dispositivi del profilo di lavoro di proprietà personale, simile alla registrazione dei dispositivi basati sul Web per iOS.

Abilitare la registrazione basata sul Web

Quando si abilita la registrazione basata sul Web, questa si applica a livello di tenant a tutte le nuove registrazioni del profilo di lavoro di proprietà personale. Gli utenti possono iniziare la registrazione da una pagina Web senza bisogno di installare app. Possono accedere alla pagina di registrazione tramite un URL fornito dall'utente o tramite app di produttività quando l'accesso condizionale richiede la registrazione prima di accedere alle risorse aziendali.

Prima di abilitare la registrazione basata sul Web:

  • Esegui il test in un tenant di test prima di abilitarlo nell'ambiente di produzione.
  • Esaminare l'esperienza di registrazione e aggiornare la documentazione interna dell'helpdesk.

Per i passaggi per abilitare la registrazione basata sul Web, vedere Creare un profilo di registrazione. L'abilitazione della registrazione basata sul Web si applica a livello di tenant e non può essere annullata.

Creare un profilo di configurazione del dispositivo per i dispositivi esistenti

Per i dispositivi già registrati in Intune, usare i criteri di configurazione dei dispositivi dell'API di gestione Android per eseguire la migrazione di questi dispositivi all'API di gestione Android. Dopo aver eseguito la migrazione all'API di gestione Android, non possono eseguire il rollback al metodo di gestione precedente.

Prima della migrazione

  • Preparare l'ambiente. Alcune funzionalità non funzionano con l'API di gestione Android e altre funzionalità che potrebbero aver modificato il comportamento.

  • Inizia in piccolo. Esegui la migrazione di un set più piccolo di dispositivi per convalidare l'esperienza prima di migrare l'intero parco istanze.

  • Avvisare gli utenti. Prima di eseguire la migrazione dei dispositivi, inviare un'e-mail agli utenti o configurare notifiche personalizzate per spiegare le modifiche imminenti.

  • Monitorare lo stato di avanzamento. Utilizza il report dell'API di gestione di dispositivi personali in Android per tenere traccia dei dispositivi in questi stati:

    • AMAPI: dispositivi nell'API di gestione Android.
    • Non destinato allo spostamento: dispositivi non destinati al passaggio all'API di gestione Android.
    • Spostamento in sospeso: dispositivi destinati allo spostamento e in attesa di completamento.
    • Errore: dispositivi che hanno tentato di spostarsi e hanno riscontrato un errore.

Creare il profilo di configurazione del dispositivo

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Dispositivi>Gestisci dispositivi>Configurazione>Crea>Nuovo criterio.

  3. Immettere le proprietà seguenti:

    • Piattaforma: selezionare Android Enterprise.
    • Tipo di profilo: seleziona i modelli Passa all'API>di gestione Android.
  4. Selezionare Crea.

  5. In Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere un nome descrittivo per il criterio. Assegnare ai criteri nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di criterio valido è Android: Passa all'API di gestione Android.
    • Descrizione: immettere una descrizione per il criterio. Questa impostazione è facoltativa ma consigliata.
  6. Seleziona Avanti.

  7. In Impostazioni di configurazione selezionare Avanti.

    Questo modello non ha impostazioni da configurare. La configurazione viene eseguita da Intune quando il dispositivo riceve i criteri.

  8. In Attività selezionare i gruppi di dispositivi che riceveranno il profilo. Per informazioni sull'assegnazione dei profili, vai a Assegnare profili utente e dispositivo.

    Seleziona Avanti.

  9. In Rivedi e crea rivedere le impostazioni. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei profili.

Quando si assegna il criterio, i dispositivi iniziano a passare all'API di gestione Android. Se si annulla l'assegnazione o si elimina questo criterio, i dispositivi già spostati continuano a usare l'API di gestione Android. I dispositivi di destinazione che non hanno ricevuto il criterio non verranno spostati nell'API di gestione Android.

Cosa accade ai dispositivi durante la migrazione

Quando un dispositivo esegue la migrazione all'API di gestione Android:

  • Non si verifica alcuna disiscrizione. Gli utenti mantengono l'accesso alle risorse aziendali per tutta la durata della migrazione.
  • L'app Microsoft Intune viene installata automaticamente e diventa l'app dell'utente principale. Sostituisce il Portale aziendale per le attività di gestione dei dispositivi.
  • L'app Android Device Policy viene installata in uno stato nascosto per applicare i criteri dell'API di gestione Android.
  • Wi-Fi accesso potrebbe essere interessato. I dispositivi connessi a Wi-Fi aziendali con autenticazione nome utente/password perdono l'accesso Wi-Fi fino a quando l'utente non accede nuovamente. I dispositivi che usano l'autenticazione Wi-Fi basata su certificato non sono interessati.

Consiglio

Passare all'autenticazione Wi-Fi basata su certificato prima di eseguire la migrazione dei dispositivi per evitare interruzioni Wi-Fi. Anche l'autenticazione dei certificati è più sicura.

App installate dopo la registrazione o la migrazione

Intune installa automaticamente le app seguenti nei dispositivi gestiti dall'API di gestione Android:

App Finalità
Microsoft Intune App rivolta all'utente per la gestione dei dispositivi, i contatti IT e la raccolta di log di diagnostica.
Portale aziendale Obbligatorio per la gestione delle app per dispositivi mobili.
Criteri relativi ai dispositivi Android Applica i criteri dell'API di gestione Android. Installato in uno stato nascosto. Gli utenti non la vedono.
Microsoft Authenticator Fornisce Single Sign-On (SSO) per l'account aziendale dell'utente.

Predisporre l'ambiente

Esegui queste azioni prima della migrazione all'API di gestione Android per garantire una transizione senza problemi.

Sostituire i criteri di configurazione personalizzati

Intune ha terminato il supporto per i criteri di configurazione personalizzati per i dispositivi del profilo di lavoro di proprietà personale. I criteri personalizzati non funzionano con l'API di gestione Android. Sostituire tutti i criteri personalizzati con criteri predefiniti equivalenti.

Per informazioni sulle impostazioni sostitutive, vedere Sostituire i criteri personalizzati con impostazioni predefinite. Se l'impostazione è disponibile nel catalogo delle impostazioni, creare un criterio del catalogo delle impostazioni. Se l'impostazione non è disponibile nel catalogo delle impostazioni, usa il modello Restrizioni del dispositivo.

Passare all'autenticazione Wi-Fi basata su certificato

Se i criteri Wi-Fi usano l'autenticazione nome utente/password, passare all'autenticazione basata su certificati. I dispositivi nell'API di gestione Android perdono l'accesso Wi-Fi durante la migrazione fino a quando l'utente non accede di nuovo manualmente.

Valutare la configurazione biometrica

L'API di gestione Android non supporta criteri che impediscono agli utenti di usare la biometria (volto, impronta digitale, iride) o di fidarsi degli agenti per sbloccare il dispositivo a livello di dispositivo. I criteri che bloccano la biometria a livello di profilo di lavoro sono ancora supportati.

Se attualmente blocchi la biometria a livello di dispositivo, valuta la possibilità di spostare tale restrizione a livello di profilo di lavoro per continuare a proteggere le risorse di lavoro.

Nota

Per gli utenti che usano una password unificata (un blocco sia per il dispositivo che per il profilo di lavoro), le impostazioni biometriche configurate per il profilo di lavoro si applicano anche al dispositivo.

Rivedere le restrizioni di registrazione

L'impostazione Dispositivo di proprietà personale nelle restrizioni di registrazione (in Android Enterprise (profilo aziendale)) non si applica ai dispositivi gestiti dall'API di gestione Android. Questa impostazione verrà rimossa dall'interfaccia di amministrazione di Intune quando tutti i dispositivi usano l'API di gestione Android.

Se attualmente imposti Di proprietà personale su Blocco, pianifica un approccio alternativo:

  • Usare invece un metodo di gestione aziendale, ad esempio il profilo di lavoro di proprietà dell'azienda.
  • Configurare le restrizioni di registrazione per consentire solo un gruppo specifico di utenti.

Aggiornare i dispositivi a una versione Android supportata

Verificare che i dispositivi eseguano una versione Android supportata. Dopo aver abilitato la registrazione con l'API di gestione Android, i dispositivi che eseguono qualsiasi versione del sistema operativo Android possono registrarsi. Per un elenco di tutte le versioni supportate, vedere Piattaforme supportate.

Per eseguire la migrazione all'API di gestione Android, i dispositivi devono eseguire Android 9 o versione successiva.

Invitare gli utenti a eseguire l'aggiornamento alla versione Android più recente disponibile sul dispositivo per un'esperienza ottimale.

Modifiche da tenere presenti

Alcuni comportamenti cambiano nei dispositivi gestiti dall'API di gestione Android rispetto all'implementazione del DPC personalizzato:

Area Comportamento DPC personalizzato Comportamento dell'API di gestione Android
App necessarie Gli utenti possono disinstallare le app richieste; Si reinstallano automaticamente entro poche ore. Gli utenti non possono disinstallare le app necessarie.
ID chiamante e ricerca contatti Impostazioni separate per la visualizzazione dell'ID chiamante del contatto aziendale e per la ricerca dei contatti di lavoro dal profilo personale. Impostazione combinata singola. Se uno dei due è bloccato, Intune blocca entrambi.
Timeout schermo Configurabile a livello di dispositivo o di profilo di lavoro. Configurabile solo a livello di profilo di lavoro. Intune usa il minore dei due valori durante la migrazione.
Provider di sicurezza e conformità di Google Play Services Sono disponibili impostazioni di conformità aggiornate per il provider di sicurezza e Google Play Services. Non supportate. I provider di sicurezza si aggiornano automaticamente e per la registrazione sono necessari i servizi di Google Play. Le impostazioni verranno rimosse dai criteri di conformità.
Report di registrazione I report sugli errori di registrazione e le registrazioni utenteincomplete includono tutti i dispositivi. Questi report non includono i dispositivi registrati tramite l'API di gestione Android.
Elenco dei domini consentiti di Google Configurato tramite i criteri di restrizione del dispositivo di Intune. Gestito tramite la Console di Amministrazione Google in Integrazioni di terze parti. L'impostazione verrà rimossa dai criteri di restrizione del dispositivo di Intune.

Per gli ultimi aggiornamenti sulla sequenza temporale di implementazione e sulle modifiche all'applicazione, vedere Implementazione di nuovi criteri e registrazione Web per il profilo di lavoro personale di Android.