Configurare la registrazione per i dispositivi Android Enterprise completamente gestiti

Configura la soluzione per dispositivi Android Enterprise completamente gestiti in Microsoft Intune per registrare e gestire i dispositivi di proprietà dell'azienda. Un dispositivo completamente gestito è associato a un singolo utente ed è destinato al lavoro, non all'uso personale. Gli amministratori di Intune possono gestire l'intero dispositivo e applicare controlli dei criteri non disponibili con il profilo di lavoro Android Enterprise, ad esempio:

  • Consenti l'installazione di app solo dalla versione gestita di Google Play.
  • Impedire agli utenti di disinstallare le app gestite.
  • Impedire agli utenti di ripristinare le impostazioni predefinite dei dispositivi.

Tu e gli utenti del tuo dispositivo potete avviare la registrazione immettendo o scansionando un token di registrazione durante la configurazione del dispositivo. Questo articolo descrive i prerequisiti per la registrazione e come creare profili e token di registrazione. Alla fine di questo articolo, è possibile registrare i dispositivi.

Passo 1: Prerequisiti

Completare questi prerequisiti per garantire una registrazione corretta.

Requisiti del cloud

Assicurati che Android Enterprise sia supportato nella tua area geografica. Per i requisiti di Android Enterprise, vedere Introduzione ad Android Enterprise.

Requisiti della piattaforma del dispositivo

I dispositivi devono:

  • Esegui il sistema operativo Android versione 10.0 e successive.
  • Esegui una build Android con connettività a Google Mobile Services.
  • Avere a disposizione Google Mobile Services ed essere in grado di connettersi.

Non sono previste restrizioni per il produttore/OEM del dispositivo se tutti e tre i requisiti sono soddisfatti. Assicurarsi che Android Enterprise sia supportato nei dispositivi. Per altre informazioni, vedere:

Requisiti di configurazione del tenant

Nota

Il processo di configurazione di Android usa una scheda Chrome per autenticare gli utenti del dispositivo durante la registrazione. Se si dispone di un criterio di accesso condizionato di Microsoft Entra con le configurazioni seguenti, è necessario escludere l'app cloud Microsoft Intune dal criterio:

  • L'opzione Richiedi che un dispositivo sia contrassegnato come conforme viene utilizzata per concedere o bloccare l'accesso.
  • Il criterio si applica a tutte le app cloud, Android e browser.

Passaggio 2: Creare un nuovo profilo di registrazione

Intune genera automaticamente un profilo di registrazione predefinito e un token di registrazione per i dispositivi completamente gestiti. Il profilo di registrazione predefinito è denominato Profilo completamente gestito predefinito.

Per creare un nuovo profilo di registrazione:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Vai a Registrazione dei dispositivi>.

  3. Seleziona la scheda Android .

  4. InProfili di registrazioneAndroid Enterprise>, scegliere Dispositivi utente completamente gestiti e di proprietà dell'azienda.

  5. Selezionare Crea criterio.

  6. Immettere le informazioni di base per il profilo:

    • Nome: assegnare un nome al profilo. Prendere nota del nome per un secondo momento, perché è necessario quando si configura il gruppo di dispositivi dinamico.

    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.

    • Tipo di token: scegliere il tipo di token da usare per registrare i dispositivi aziendali completamente gestiti. Per altre informazioni, consulta Tipi di token in questo articolo. Le opzioni disponibili sono:

      • Di proprietà dell'azienda, completamente gestito (impostazione predefinita)

      • Di proprietà dell'azienda, completamente gestito, tramite gestione temporanea

      Consiglio

      Il raggruppamento temporale della registrazione non è supportato con il token di gestione temporanea. Se si configura un profilo per l'utilizzo con il raggruppamento temporale di registrazione, utilizzare il token completamente gestito (predefinito) di proprietà dell'azienda.

    • Data di scadenza del token: disponibile solo con il token di gestione temporanea. Immettere la data di scadenza del token, fino a 65 anni dopo. Formato data accettabile: MM/DD/YYYY o YYYY-MM-DD Il token scade il giorno selezionato alle 12:59:59 nel fuso orario in cui è stato creato.

    • Modello di denominazione: il comportamento predefinito assegna un nome ai dispositivi utilizzando le proprietà del dispositivo, ad esempio il tipo di registrazione, l'ID dispositivo e l'ora di registrazione. Esempio: 01/AndroidForWork_01/2025_12:00

      Per creare un modello di denominazione personalizzato:

      1. In Applica modello di nome dispositivo scegliere .

      2. Immettere il modello di denominazione da applicare ai dispositivi. I nomi possono contenere lettere, numeri e trattini.

      È possibile usare le stringhe seguenti per creare il modello di denominazione. Intune sostituisce le stringhe con valori specifici del dispositivo.

      • {{SERIAL}} per il numero di serie del dispositivo.

      • {{SERIALLAST4DIGITS}} per le ultime 4 cifre del numero di serie del dispositivo.

      • {{DEVICETYPE}} per il tipo di dispositivo. Esempio: AndroidForWork

      • {{ENROLLMENTDATETIME}} per la data e l'ora dell'iscrizione.

      • {{UPNPREFIX}} per il nome dell'utente. Esempio: Eric, quando il dispositivo è affiliato all'utente.

      • {{USERNAME}} per il nome utente dell'utente quando il dispositivo è affiliato all'utente. Esempio: EricSolomon

      • {{RAND:x}} per una stringa casuale di numeri, dove x è compreso tra 1 e 9 e indica il numero di cifre da sommare. Intune aggiunge le cifre casuali alla fine del nome.

      Le modifiche apportate al modello di denominazione si applicano solo alle nuove iscrizioni.

  7. Seleziona Avanti per passare al gruppo di dispositivi.

  8. Facoltativamente, selezionare dove raggruppare i dispositivi al momento della registrazione. Selezionare Cerca per nome del gruppo. Trova e seleziona quindi un gruppo di dispositivi statico di Microsoft Entra. Per informazioni su come creare un gruppo di dispositivi da utilizzare per il raggruppamento, vedere Configurare il raggruppamento temporale di registrazione.

    Consiglio

    Assicurarsi di selezionare un gruppo di dispositivi, non un gruppo di utenti.

  9. Selezionare Avanti per continuare con i tag degli ambiti.

  10. Applicare uno o più tag di ambito per limitare la visibilità e la gestione del profilo a determinati utenti amministratori in Intune. I tag di ambito sono facoltativi. Per altre informazioni su come usare i tag degli ambiti, vedere Usare il controllo di accesso basato sui ruoli (RBAC) e i tag degli ambiti per l'IT distribuito.

  11. Selezionare Avanti per continuare con Rivedi + Crea.

  12. Rivedere il riepilogo del profilo e quindi selezionare Crea per finalizzarlo.

Per rivedere, apportare modifiche o eliminare il profilo:

  1. Selezionare il profilo.

  2. Seleziona Panoramica per esaminare le nozioni di base del profilo ed eliminare il profilo.

  3. Selezionare Modifica proprietà> per apportare modifiche alle nozioni di base del profilo o ai tag dell'ambito.

  4. Selezionare Token per recuperare, revocare o esportare il token.

Passaggio 3: Creare un gruppo dinamico di Microsoft Entra

Facoltativamente, creare un gruppo di Microsoft Entra dinamico per raggruppare automaticamente i dispositivi in base a un determinato attributo o variabile. In questo caso, si vuole usare la proprietà per raggruppare i enrollmentProfileName dispositivi che si registrano con lo stesso profilo.

Nota

I gruppi dinamici basati su enrollmentProfileName sono utili quando è necessaria l'appartenenza a gruppi per scenari tra carichi di lavoro, ad esempio l'accesso condizionale o le licenze basate su gruppi. Se l'obiettivo è solo quello di indirizzare i criteri e le app di Intune a dispositivi con proprietà specifiche, è consigliabile usare i filtri delle assegnazioni. I filtri valutano al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo.

Aggiungere queste configurazioni al gruppo:

  • Tipo di gruppo: Sicurezza

  • Tipo di appartenenza: Dispositivo dinamico

  • Aggiungere una query dinamica con la regola seguente:

Non è possibile usare gruppi dinamici con il profilo di registrazione predefinito. Per ulteriori informazioni su come creare un gruppo dinamico con regole, vedere Creare una regola di appartenenza a un gruppo.

Passaggio 4: Registrare i dispositivi

Nota

L'app Microsoft Authenticator viene installata automaticamente in dispositivi completamente gestiti durante la registrazione. Questa app è necessaria per questo metodo di registrazione e non può essere disinstallata.

Dopo aver configurato il profilo di registrazione, il token e il gruppo dinamico, è possibile usare uno di questi metodi di provisioning per registrare i dispositivi come completamente gestiti:

  • NFC (Near Field Communication)
  • Stringa token o codice QR
  • Registrazione zero-touch
  • Registrazione Samsung Knox per registrazione di dispositivi mobili

Per i passaggi successivi, inclusa la procedura di registrazione dei dispositivi con ogni metodo di provisioning, consulta Registrare i dispositivi Android Enterprise di proprietà dell'azienda.

Tipi di token

Quando si crea il profilo di registrazione nell'interfaccia di amministrazione, è necessario selezionare un tipo di token. Esistono due tipi di token. Ogni tipo abilita un flusso di registrazione diverso.

Il token predefinito, di proprietà dell'azienda, completamente gestito, registra i dispositivi in Microsoft Intune come dispositivi Android Enterprise aziendali standard completamente gestiti. Questo token richiede di completare i passaggi di pre-provisioning prima di distribuire i dispositivi. Gli utenti finali completano i passaggi rimanenti nel dispositivo quando accedono con il proprio account aziendale o dell'istituto di istruzione.

Il token di gestione temporanea del dispositivo, di proprietà dell'azienda, completamente gestito, tramite gestione temporanea, registra i dispositivi in Microsoft Intune in una modalità di gestione temporanea in modo che tu o un fornitore di terze parti possiate completare tutti i passaggi di pre-provisioning. Gli utenti finali completano l'ultimo passaggio del provisioning accedendo all'app Microsoft Intune con il proprio account aziendale o dell'istituto di istruzione. I dispositivi sono pronti all'uso al momento dell'accesso. Intune supporta la gestione temporanea dei dispositivi per i dispositivi Android Enterprise che eseguono Android 10 o versione successiva.

Per ulteriori informazioni, consulta Panoramica della gestione temporanea del dispositivo.

Sostituisci, rimuovi o esporta token

Selezionare un token nell'interfaccia di amministrazione per accedere a queste opzioni di gestione:

  • Sostituisci token: genera un nuovo token prossimo alla scadenza.

  • Revoca token: fa scadere immediatamente il token. Dopo la revoca, il token non è più utilizzabile. Questa opzione è utile se:

    • Condividere accidentalmente il token con una parte non autorizzata.

    • Completare tutte le registrazioni e non è più necessario il token.

  • Esporta token: esporta il contenuto JSON del token. È possibile utilizzare questa opzione per ottenere il contenuto JSON necessario per la configurazione della registrazione di Google Zero Touch o Knox Mobile.

Quando vengono applicate, queste azioni non hanno alcun effetto sui dispositivi già registrati.