Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Intune supporta la gestione del profilo di lavoro, un'opzione di gestione di Android Enterprise che consente la separazione a livello di piattaforma delle app e dei dati di lavoro nei dispositivi registrati. Quando un dipendente o uno studente registra il proprio dispositivo in Intune, abilita la creazione di un profilo aziendale. Il profilo di lavoro crea una partizione separata nel dispositivo per l'account aziendale dell'utente, in modo che l'utente possa passare tra le app personali e le app di lavoro in modo semplice e sicuro. Quando lasciano il profilo di lavoro, tornano al lato personale del dispositivo, dove le app e i dati personali non sono interessati dai criteri di Intune.
Questo articolo fornisce una panoramica delle opzioni di gestione del profilo di lavoro di Android Enterprise supportate da Microsoft Intune, che includono:
- Profili di lavoro per i dispositivi di proprietà dell'azienda.
- Profili di lavoro per dispositivi personali.
Esperienza di registrazione
Microsoft Intune supporta diverse modalità di registrazione dei dispositivi Android con un profilo di lavoro. A seconda della configurazione dell'organizzazione, gli utenti possono avviare la registrazione da una pagina Web (registrazione basata sul Web) o tramite l'app Portale aziendale Intune (registrazione basata su app).
- Profilo di lavoro per dispositivi personali
- Profilo di lavoro per i dispositivi di proprietà dell'azienda
Per un confronto tra i diversi metodi di registrazione, vedere la tabella seguente.
| Funzionalità/passaggio | Profilo di lavoro di proprietà dell'azienda | Profilo di lavoro personale (registrazione basata su app) | Profilo di lavoro personale (registrazione basata sul Web) |
|---|---|---|---|
| Chi avvia la registrazione | IT/amministratore o utente | Utente | Utente |
| Metodo di avvio della registrazione | Codice QR/token/app | Installare l'app Portale aziendale da Google Play | Apri URL di registrazione nel browser (Chrome/Edge) |
| Proprietà del dispositivo | Aziendale | Personale (BYOD) | Personale (BYOD) |
| Metodo di recapito dei criteri | API di gestione Android | DPC personalizzato | API di gestione Android |
| Ruolo app Portale aziendale | Nascosto/reindirizza a Intune | Obbligatorio per la registrazione e il catalogo app | Installato per la gestione del catalogo app/applicazioni mobili, non necessario per la registrazione |
Devi sapere
Android Enterprise non è disponibile ovunque. Prima di creare un profilo di registrazione nell'interfaccia di amministrazione di Microsoft Intune, assicurarsi che Android Enterprise sia disponibile nella propria area geografica. Per altre informazioni sulla disponibilità e sui requisiti per Android Enterprise, vedere Requisiti di Android Enterprise (apre la Guida di Android Enterprise).
Nelle posizioni in cui Android Enterprise non è supportato, esistono altre opzioni di gestione di Android supportate da Intune tra cui scegliere, tra cui:
- Gestione della piattaforma open source Android (AOSP)
- Gestione degli amministratori di dispositivi Android
- Gestione di applicazioni mobili
Account Google Play gestito
Per abilitare la gestione di dispositivi e app per i dispositivi Android Enterprise in Intune, è necessario connettere il tenant di Microsoft Intune a un account Google Play gestito.
Gestione del profilo di lavoro
I criteri e le impostazioni di Microsoft Intune si applicano solo al profilo di lavoro. Gli amministratori di Intune possono gestire le parti aziendali del dispositivo registrato.
- Tutte le app distribuite in Intune vengono installate nel profilo di lavoro. Gli amministratori possono gestire e monitorare le app e le azioni che rientrano nell'ambito del profilo di lavoro.
- Tutte le app e i dati Android al di fuori del profilo di lavoro rimangono personali e sotto il controllo dell'utente del dispositivo. Gli utenti possono installare qualsiasi app che scelgono sul lato personale del dispositivo.
Nel profilo di lavoro sono disponibili icone delle app univoche che consentono agli utenti di distinguere tra le app di lavoro e le app personali nel dispositivo.
Le impostazioni disponibili in Intune, che vanno dalla registrazione alla configurazione dei dispositivi fino alla conformità, consentono di personalizzare il livello di protezione in base alle esigenze dell'organizzazione. Per altre informazioni sulle impostazioni applicabili, vedi:
- Impostazioni di conformità dei dispositivi per Android Enterprise in Intune
- Impostazioni del dispositivo Android Enterprise per consentire o limitare le funzionalità tramite Intune
Pubblicazione e distribuzione di app
Managed Google Play è parte integrante della distribuzione e della gestione delle app Android Enterprise. Tutte le app distribuite nel profilo di lavoro nei dispositivi personali e di proprietà dell'azienda provengono dal servizio Google Play gestito.
Per gestire e distribuire app nel Play Store, accedi al sito Web di Google Play con le credenziali di amministratore per la gestione di Google. Da qui è possibile approvare le app per la distribuzione. Le app approvate vengono sincronizzate con Microsoft Intune e vengono visualizzate nell'interfaccia di amministrazione in cui è possibile distribuirle e gestirle. Le app line-of-business (LOB) sviluppate dall'organizzazione devono essere pubblicate in Google Play gestito usando la console di pubblicazione gestita di Google Play.
Le app possono essere installate senza interazione dell'utente e senza richiedere all'utente di consentire l'installazione di app da origini sconosciute. Per esplorare e installare app facoltative o disponibili, l'utente può esplorare la versione gestita di Google Play Store sul proprio dispositivo. Per altre informazioni, vedere Assegnare app ai dispositivi del profilo aziendale Android Enterprise con Intune.
Dopo la registrazione, diverse app vengono installate automaticamente.
| App | Descrizione | Registrazione basata su app | Registrazione basata sul Web |
|---|---|---|---|
| Microsoft Intune | Usato per le attività di gestione dei dispositivi, tra cui il controllo dello stato di conformità, la sincronizzazione del dispositivo, la raccolta dei log di diagnostica e il contatto del supporto IT. | ✔ | ✔ |
| Portale aziendale | Usato per esplorare, installare e gestire le app di lavoro e supporta scenari di gestione delle applicazioni per dispositivi mobili. | ✔ | ✔ |
| Criteri relativi ai dispositivi Android | Applica i criteri di gestione al profilo di lavoro. Questa app è installata in uno stato nascosto e gli utenti non la vedono. | ✗ | ✔ |
| Microsoft Authenticator | Fornisce l'accesso e l'autenticazione per le app aziendali. | ✔ | ✔ |
Configurazione delle app
Android Enterprise fornisce un'infrastruttura per la distribuzione dei valori di configurazione delle app alle app che li supportano. Specificando i valori per le app aziendali, ci si assicura che siano configurati correttamente quando gli utenti avviano l'app per la prima volta. Il supporto per la configurazione delle app richiede che gli sviluppatori di app creino app Android specifiche per supportare i valori della configurazione gestita. In questo caso, è possibile usare Intune per specificare e applicare queste impostazioni di configurazione. Per altre informazioni, vedere Aggiungere criteri di configurazione delle app per i dispositivi Android gestiti.
Configurazione Email
Android Enterprise non fornisce un'app di posta elettronica predefinita o un oggetto profilo di posta elettronica nativo come quelli forniti da iOS/iPadOS. È invece possibile configurare le impostazioni di posta elettronica per le app di posta elettronica supportate tramite le impostazioni di configurazione dell'app Intune.
Gmail e Nine Work sono due app client di Exchange ActiveSync (EAS) nel Play Store che supportano la configurazione delle app Android Enterprise. Intune fornisce modelli di configurazione per Gmail e Nine app di lavoro, in modo da poterle gestire come app di lavoro. È possibile configurare altre app di posta elettronica che supportano i profili di configurazione delle app in un criterio di configurazione delle app.
Se si usa l'accesso condizionale di Exchange ActiveSync per un dispositivo personale o aziendale, prendere in considerazione l'uso dell'app di posta elettronica Gmail o Nine Work. Sono supportate anche l'app Microsoft Outlook per Android e qualsiasi altra app di posta elettronica che usa l'autenticazione moderna tramite MSAL. Per altre informazioni, vedere Come configurare le impostazioni di posta elettronica in Microsoft Intune.
Consiglio
L'autenticazione di Azure AD Library (ADAL) è stata deprecata, quindi è consigliabile aggiornare le app che attualmente usano ADAL a MSAL. Per altre informazioni, vedere Aggiornare le applicazioni per l'uso di Libreria di Autenticazione Microsoft (MSAL) e Microsoft API Graph.
Criteri di protezione delle app
Microsoft Intune supporta i criteri di protezione delle app applicati alle app nel profilo di lavoro e sul lato personale dei dispositivi. È possibile pubblicare app line-of-business nella console di pubblicazione di Google Play e rendere private le app per l'organizzazione.
Per ulteriori informazioni sui criteri di protezione delle app per il profilo di lavoro, vedere gli articoli seguenti:
Profili VPN
Il supporto VPN è simile ai profili VPN Android. Gli stessi provider VPN e le stesse opzioni di configurazione di base sono disponibili per la gestione di Android Enterprise, con due differenze:
VPN con ambito profilo di lavoro : le connessioni VPN sono limitate alle app distribuite nel profilo di lavoro nei dispositivi personali e di proprietà dell'azienda, quindi solo le app gestite possono usare la connessione VPN. Le app personali nel dispositivo non possono usare una connessione VPN gestita. Per ulteriori informazioni, vedere Impostazioni VPN per Android Enterprise.
VPN specifica dell'app: è possibile configurare una VPN specifica dell'app in Intune se il provider VPN supporta:
Configurazione di una VPN specifica dell'app.
Possibilità di configurare la VPN per app tramite il profilo di configurazione dell'app Android Enterprise.
Per ulteriori informazioni, vedere Utilizzare un profilo personalizzato di Microsoft Intune per creare un profilo VPN per app per i dispositivi Android.
Profili certificato
Le stesse configurazioni del profilo di certificato disponibili per la gestione di Android sono disponibili per il profilo di lavoro nei dispositivi personali e di proprietà dell'azienda. Android Enterprise offre API di gestione dei certificati avanzate.
Gestione avanzata dei certificati:
Garantisce che la distribuzione dei certificati sia silenziosa e semplice per l'utente.
Garantisce che i certificati distribuiti vengano rimossi quando un dispositivo viene ritirato da Intune e il profilo di lavoro viene rimosso.
Informa gli utenti del dispositivo che il certificato è stato distribuito e configurato dal responsabile del supporto IT tramite Microsoft Intune.
Per altre informazioni, vedere Configurare un profilo certificato per i dispositivi in Microsoft Intune.
Profili Wi-Fi
Wi-Fi profili vengono rimossi quando il dispositivo viene ritirato dalla Intune e il profilo di lavoro viene eliminato. Per altre informazioni, vedere Come configurare Wi-Fi impostazioni in Microsoft Intune.