Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Intune supporta la gestione di dispositivi mobili (MDM) dei dispositivi Android per offrire agli utenti un accesso sicuro alla posta elettronica, ai dati e alle app aziendali. Questa guida fornisce risorse specifiche per Android che consentono di configurare la registrazione in Intune e distribuire app e criteri a utenti e dispositivi.
Prerequisiti
Prima di iniziare, completare questi prerequisiti per abilitare la gestione dei dispositivi Android in Intune. Per informazioni più dettagliate su come configurare, eseguire l'onboarding o passare a Intune, vedere la guida alla distribuzione della configurazione di Intune.
- Aggiungere utenti e gruppi
- Assegnare licenze agli utenti
- Impostare l'autorità di gestione dei dispositivi mobili
È consigliabile usare il ruolo con privilegi minimi necessario per completare le attività. Ad esempio, il ruolo con privilegi minimi che può completare le attività di registrazione dei dispositivi è il ruolo predefinito di Intune Gestione criteri e profili.
Per altre informazioni sui ruoli predefiniti e sulle operazioni che possono eseguire, vedere Controllo di accesso in base ai ruoli con Intune e Autorizzazioni dei ruoli predefinite per Intune.
Pianificare la distribuzione
Usare la guida alla pianificazione di Microsoft Intune per assistenza nella pianificazione, progettazione e implementazione di Microsoft Intune nell'organizzazione. La guida fornisce informazioni utili per:
- Determinare obiettivi, scenari di casi d'uso e requisiti.
- Creare piani di implementazione e comunicazione.
- Creare piani di supporto, test e convalida.
Importante
La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.
Creare regole di conformità
Usa i criteri di conformità per definire le regole e le condizioni che gli utenti e i dispositivi devono soddisfare per accedere alle risorse protette della tua organizzazione. Puoi anche creare criteri di accesso condizionale che funzionano insieme ai risultati di conformità dei dispositivi per bloccare l'accesso alle risorse da dispositivi non conformi. Per una spiegazione dettagliata sui criteri di conformità e su come iniziare, vedere Usare i criteri di conformità per impostare le regole per i dispositivi gestiti con Intune.
Le attività seguenti si applicano alle piattaforme di amministrazione di dispositivi Android Enterprise e Android.
| Attività | Dettagli |
|---|---|
| Creare i criteri di conformità | Istruzioni dettagliate su come creare e assegnare criteri di conformità a gruppi di utenti e dispositivi. |
| Aggiungere azioni per la mancata conformità | Scegliere cosa accade quando i dispositivi non soddisfano più le condizioni dei criteri di conformità. È possibile aggiungere azioni per la non conformità quando si configurano un criterio di conformità dei dispositivi o in un secondo momento modificando il criterio. |
| Creare criteri di accesso condizionale basati su dispositivo o app . | Specificare l'app o i servizi da proteggere e definire le condizioni per l'accesso. |
| Bloccare l'accesso alle app che non usano l'autenticazione moderna | Creare criteri di accesso condizionale basati su app per bloccare le app che usano metodi di autenticazione diversi da OAuth2. Ad esempio, è possibile bloccare le app che usano l'autenticazione di base e basata su moduli. Prima di bloccare qualsiasi accesso, accedi a Microsoft Entra ID ed esamina il report sulle attività dei metodi di autenticazione per verificare se gli utenti usano l'autenticazione di base per accedere a elementi essenziali (ad esempio chioschi multimediali del calendario delle sale riunioni) di cui ti sei dimenticato o di cui non sei a conoscenza. |
Configurare la sicurezza degli endpoint
Usare le funzionalità di sicurezza degli endpoint di Intune per configurare la sicurezza dei dispositivi e gestire le attività di sicurezza per i dispositivi a rischio.
Le attività seguenti si applicano alle piattaforme di amministrazione di dispositivi Android Enterprise e Android.
| Attività | Dettagli |
|---|---|
| Gestire i dispositivi con le funzionalità di sicurezza degli endpoint | Usa le impostazioni di sicurezza degli endpoint in Intune per gestire in modo efficace la sicurezza dei dispositivi e risolvere i problemi per i dispositivi. |
| Abilitare il connettore Mobile Threat Defense (MTD) per i dispositivi registrati | Abilita la connessione MTD in Intune in modo che le app partner MTD possano funzionare con Intune e i criteri di conformità dei dispositivi MTD. Se non si usa Microsoft Defender per endpoint, è consigliabile abilitare il connettore in modo da poter usare un'altra soluzione mobile di difesa dalle minacce. È anche possibile abilitare il connettore MTD per i dispositivi non registrati in Intune. |
| Creare criterio di protezione delle app MTD | Creare criteri di protezione dell'app di Intune che valutino i rischi e limitino l'accesso di un dispositivo alle app aziendali o dell'istituto di istruzione. |
| Creare criteri di conformità dei dispositivi MTD | Creare criteri di protezione delle app di Intune che valutano i rischi e limitano l'accesso aziendale di un dispositivo in base al livello di minaccia. |
| Aggiungere e assegnare app MTD | Aggiungere e distribuire app MTD in Intune. Queste app funzionano con i criteri di conformità e protezione delle app per identificare e correggere le minacce ai dispositivi. È anche possibile assegnare app MTD a dispositivi non registrati in Intune. |
Configurare le impostazioni del dispositivo
Usa Microsoft Microsoft Intune per abilitare o disabilitare impostazioni e funzionalità nei dispositivi. Per configurare e applicare queste impostazioni, crea un profilo del dispositivo e quindi assegnalo ai gruppi dell'organizzazione. I dispositivi ricevono il profilo dopo la registrazione.
| Attività | Dettagli | Piattaforma |
|---|---|---|
| Creare un profilo di dispositivo in Microsoft Intune | Informazioni sui diversi tipi di profili di dispositivo che è possibile creare per l'organizzazione. | Android Enterprise, amministratore di dispositivi Android |
| Configurare il profilo Wi-Fi | Questo profilo consente alle persone di trovare e connettersi alla rete Wi-Fi dell'organizzazione. Per una descrizione delle impostazioni in quest'area, vedere il riferimento alle impostazioni di Wi-Fi per le impostazioni di Android Enterprise Wi-Fi o le impostazioni Wi-Fi dell'amministratore di dispositivi Android. | Android Enterprise, amministratore di dispositivi Android |
| Configurare il profilo VPN | Configurare un'opzione VPN sicura, ad esempio Microsoft Tunnel, per le persone che si connettono alla rete dell'organizzazione. Per una descrizione delle impostazioni in quest'area, vedere il riferimento alle impostazioni VPN per le impostazioni VPN di Android Enterprise o le impostazioni VPN dell'amministratore di dispositivi Android. | Android Enterprise, amministratore di dispositivi Android |
| Configurare il profilo di posta elettronica | Configurare le impostazioni di posta elettronica in modo che gli utenti possano connettersi a un server di posta elettronica e accedere alla posta elettronica aziendale o dell'istituto di istruzione. Per una descrizione delle impostazioni in quest'area, vedere Impostazioni di posta elettronica di Android Enterprise o Impostazioni di posta elettronica dell'amministratore di dispositivi Android. | Android Enterprise, amministratore di dispositivi Android |
| Limitare le funzionalità del dispositivo | Proteggi gli utenti da accessi non autorizzati e distrazioni limitando le funzionalità dei dispositivi che possono usare al lavoro o a scuola. Per una descrizione delle impostazioni in quest'area, vedere Impostazioni dei dispositivi Android Enterprise o Impostazioni dei dispositivi dell'amministratore di dispositivi Android. | Android Enterprise, amministratore di dispositivi Android |
| Configurare le impostazioni personalizzate per l'amministratore del dispositivo Android | Aggiungere o creare impostazioni personalizzate non incorporate in Intune, ad esempio un profilo VPN per app e protezione Web con Microsoft Defender per endpoint. | Amministratore del dispositivo Android |
| Configurare le app Samsung Knox | Crea un profilo personalizzato per consentire e bloccare le app per i dispositivi Samsung Knox Standard. | Amministratore del dispositivo Android |
| Configurare il profilo Zebra Mobility Extensions (MX) | Utilizzate i profili MX (Mobility Extensions) di Zebra per personalizzare o aggiungere altre impostazioni specifiche di Zebra in Intune. | Amministratore del dispositivo Android |
| Creare il profilo di configurazione OEMConfig | Usare OEMConfig per aggiungere, creare e personalizzare le impostazioni specifiche dell'OEM per i dispositivi Android Enterprise. | Android Enterprise |
| Personalizzare l'esperienza di personalizzazione e registrazione | Personalizza le app Portale aziendale Intune e Microsoft Intune con la personalizzazione dell'organizzazione per creare un'esperienza familiare per le persone che registrano i propri dispositivi. | Android Enterprise, amministratore di dispositivi Android |
Configurare metodi di autenticazione sicuri
Configurare i metodi di autenticazione in Intune per assicurarsi che solo gli utenti autorizzati accedano alle risorse interne. Intune supporta l'autenticazione a più fattori, i certificati SCEP e PKCS e le credenziali derivate. I certificati possono essere usati anche per la firma e la crittografia della posta elettronica tramite S/MIME.
| Attività | Dettagli | Piattaforma |
|---|---|---|
| Richiedere l'autenticazione a più fattori (MFA) | Richiedere agli utenti di fornire due forme di credenziali al momento della registrazione. | Android Enterprise |
| Creare un profilo certificato attendibile | Creare e distribuire un profilo di certificato attendibile prima di creare un profilo di certificato SCEP o PKCS oppure un profilo di certificato PKCS importato. Il profilo del certificato attendibile distribuisce il certificato radice attendibile nei dispositivi che usano i certificati importati SCEP, PKCS e PKCS. | Android Enterprise, amministratore di dispositivi Android |
| Usare i certificati SCEP con Intune | Informazioni sugli elementi necessari per usare i certificati SCEP con Intune e configurare l'infrastruttura necessaria. Successivamente, è possibile creare un profilo certificato SCEP o configurare un'autorità di certificazione di terze parti con SCEP. | Android Enterprise |
| Usare certificati PKCS con Intune | Configurare l'infrastruttura necessaria (ad esempio i connettori di certificato locali), esportare un certificato PKCS e aggiungere il certificato a un profilo di configurazione del dispositivo Intune. | Android Enterprise, amministratore di dispositivi Android |
| Usare i certificati PKCS importati con Intune | Configurare i certificati PKCS importati, che consentono di configurare e usare S/MIME per crittografare la posta elettronica. | Android Enterprise, amministratore di dispositivi Android |
| Configurare un’emittente di credenziali derivate | Effettuare il provisioning dei dispositivi Android con certificati derivati da smart card utente. | Android Enterprise |
Distribuire le app
Durante la configurazione delle app e dei criteri delle app, valutare i requisiti dell'organizzazione, ad esempio le piattaforme supportate, le attività che le persone devono eseguire, il tipo di app necessarie per completare tali attività e i gruppi che necessitano di tali app. È possibile usare Intune per gestire l'intero dispositivo (incluse le app) o usare Intune per gestire solo le app.
| Attività | Dettagli | Piattaforma |
|---|---|---|
| Aggiungere app Google Play Store | Aggiungere app Android da Google Play Store. | Amministratore del dispositivo Android |
| Aggiungere app gestite di Google Play | Aggiungere app dello store, app line-of-business (LOB) e app Web tramite la versione gestita di Google Play Store. | Android Enterprise |
| Aggiungere app di sistema Android Enterprise | Usa Intune per abilitare e disabilitare le app di sistema Android Enterprise. | Android Enterprise |
| Aggiungere app Web | Aggiungere app Web a Intune e assegnarle ai gruppi. | Amministratore del dispositivo Android |
| Aggiungere app predefinite | Aggiungere app predefinite a Intune e assegnarle ai gruppi. | Amministratore del dispositivo Android |
| Aggiungere app line-of-business | Aggiungere app line-of-business (LOB) Android a Intune e assegnarle ai gruppi. | Amministratore del dispositivo Android |
| Assegnare app ai gruppi | Assegnare app a utenti e dispositivi. | Android Enterprise, amministratore di dispositivi Android |
| Includi ed escludi assegnazioni app | Controllare l'accesso e la disponibilità a un'app includendo ed escludendo i gruppi selezionati dall'assegnazione. | Android Enterprise, amministratore di dispositivi Android |
| Creare un criterio di protezione per le app Android | Mantenere i dati dell'organizzazione contenuti all'interno di app gestite come Outlook e Word. Per informazioni dettagliate su ogni impostazione, vedere Impostazioni dei criteri di protezione delle app Android. | Android Enterprise, amministratore di dispositivi Android |
| Convalidare i criteri di protezione delle app | Verificare che i criteri di protezione delle app siano configurati correttamente e funzionino prima di distribuirli a livello di organizzazione. | Android Enterprise, amministratore di dispositivi Android |
| Creare criteri di configurazione delle app | Applicare impostazioni di configurazione personalizzate alle app Android nei dispositivi registrati. È anche possibile applicare questi tipi di criteri alle app gestite, senza registrazione del dispositivo. | Android Enterprise, amministratore di dispositivi Android |
| Configurare Microsoft Edge | Usa i criteri di protezione e configurazione delle app di Intune con Microsoft Edge per Android per assicurarti che l'accesso ai siti Web aziendali avvenga nel rispetto delle misure di sicurezza. | Android Enterprise, amministratore di dispositivi Android |
| Configurare Google Chrome | Utilizzare un criterio di configurazione dell'app Intune per configurare Google Chrome nei dispositivi Android registrati in Intune. | Android Enterprise |
| Configura l'app Schermata iniziale gestita da Microsoft | Configura la schermata iniziale gestita nei dispositivi dedicati Android Enterprise di proprietà dell'azienda registrati tramite Intune e in esecuzione in modalità tutto schermo con più app. | Android Enterprise |
| Configurare l'app Microsoft Launcher | Configurare Microsoft Launcher per personalizzare l'esperienza della schermata iniziale nei dispositivi completamente gestiti dell'organizzazione. | Android Enterprise |
| Configurare le app Microsoft Office | Usare i criteri di configurazione e di protezione delle app di Intune con le app di Office per garantire l'accesso ai file aziendali con misure di sicurezza. | Android Enterprise |
| Configurare Microsoft Teams | Usare i criteri di configurazione e protezione delle app di Intune con Teams per garantire l'accesso alle esperienze del team di collaborazione con misure di sicurezza. | Android Enterprise |
| Configurare Microsoft Outlook | Usare i criteri di configurazione e protezione delle app di Intune con Outlook per garantire l'accesso alla posta elettronica e ai calendari aziendali con misure di sicurezza. | Android Enterprise |
Registrare i dispositivi
La registrazione dei dispositivi consente loro di ricevere i criteri creati, quindi avere pronti i gruppi di utenti e i gruppi di dispositivi di Microsoft Entra.
Intune supporta i seguenti metodi di registrazione per i dispositivi Android:
- BYOD (Bring-Your-Own-Device): dispositivi Android Enterprise di proprietà personale con un profilo di lavoro
- Dispositivi dedicati di proprietà dell'azienda Android Enterprise
- Android Enterprise di proprietà aziendale completamente gestito
- Profilo aziendale di proprietà di Android Enterprise
- Amministratore del dispositivo Android
Per informazioni su ogni metodo di registrazione e su come scegliere quello giusto per la tua organizzazione, vedi la Guida alla registrazione dei dispositivi Android per Microsoft Intune.
| Attività | Dettagli | Piattaforma |
|---|---|---|
| Connettere l'account Intune all'account Google Play gestito | Per abilitare la gestione di Android Enterprise in Intune, connettere l'account tenant di Intune all'account Google Play gestito. | Android Enterprise |
| Configurare la registrazione del profilo di lavoro per i dispositivi di proprietà personale | Configurare la gestione del profilo di lavoro per i dispositivi di proprietà personale. Questo metodo di registrazione crea un'area separata nel dispositivo per i dati di lavoro, in modo che gli oggetti personali rimangano inalterati. | Android Enterprise |
| Configurare la registrazione del profilo di lavoro per i dispositivi di proprietà dell'azienda | Configurare la gestione del profilo di lavoro per i dispositivi di proprietà dell'azienda destinati al lavoro e all'uso personale. Questo metodo di registrazione crea un'area separata nel dispositivo per i dati di lavoro, in modo che gli oggetti personali rimangano inalterati. | Android Enterprise |
| Configurare la registrazione per i dispositivi dedicati | Configurare la registrazione per i dispositivi in stile chiosco multimediale monouso di proprietà dell'azienda. | Android Enterprise |
| Configurare la registrazione per i dispositivi a gestione completa | Configurare la registrazione per i dispositivi di proprietà dell'azienda associati a un singolo utente e usati esclusivamente per il lavoro. | Android Enterprise |
| Registrare dispositivi del profilo di lavoro dedicati, completamente gestiti o di proprietà dell'azienda | Dopo aver configurato Intune per la registrazione ad Android Enterprise, registra i dispositivi usando uno dei cinque metodi di registrazione supportati. | Android Enterprise |
| Configurare la registrazione di tipo amministratore di dispositivi | Configurare la registrazione come amministratore di dispositivi Android. Questo metodo di gestione dei dispositivi è stato superato da Android Enterprise, quindi non è consigliabile registrare nuovi dispositivi in questo modo. | Amministratore del dispositivo Android |
| Usa Samsung Knox Mobile Enrollment per registrare automaticamente i dispositivi Android | Configurare Intune per Samsung Knox Mobile Enrollment (KME), che consente di registrare automaticamente un numero elevato di dispositivi Android di proprietà dell'azienda. | Android Enterprise, amministratore di dispositivi Android |
| Identificare i dispositivi di proprietà dell'azienda | Assegnare lo stato di proprietà dell'azienda ai dispositivi per abilitare più funzionalità di gestione e identificazione in Intune. | Android Enterprise, amministratore di dispositivi Android |
| Modificare la proprietà del dispositivo | Dopo aver registrato un dispositivo, è possibile modificarne l'etichetta di proprietà in Intune in proprietà aziendale o personale. Questa modifica il modo in cui è possibile gestire il dispositivo. | Android Enterprise, amministratore di dispositivi Android |
| Risolvere i problemi di registrazione | Risolvere e trovare le soluzioni ai problemi che si verificano durante la registrazione. | Android Enterprise, amministratore di dispositivi Android |
Eseguire azioni remote
Dopo aver configurato i dispositivi, è possibile usare le azioni remote in Intune per gestire e risolvere i problemi dei dispositivi a distanza. La disponibilità varia in base alla piattaforma del dispositivo. Se un'azione è assente o disabilitata nel portale, non è supportata nel dispositivo.
| Attività | Dettagli |
|---|---|
| Eseguire azioni remote in Intune | Informazioni su come eseguire il drill-down e gestire e risolvere i problemi dei singoli dispositivi in Intune in remoto. Questo articolo elenca tutte le azioni remote disponibili in Intune e i collegamenti a tali procedure. |
| Correggere le vulnerabilità identificate da Microsoft Defender per endpoint | Integrare Intune con Microsoft Defender per endpoint per sfruttare la gestione di minacce e vulnerabilità di Defender e usare Intune per correggere la debolezza degli endpoint identificata dalla funzionalità di gestione delle vulnerabilità di Defender. |
| Cancellare i dati aziendali dalle app gestite da Intune | Rimuovere selettivamente i dati di lavoro da un dispositivo. |
Passaggi successivi
Vedere queste esercitazioni sulla registrazione per informazioni su come eseguire alcune delle attività principali in Intune. Le esercitazioni sono un contenuto di 100 – 200 livelli per gli utenti che non hanno esperienza in Intune o uno scenario specifico.
- Esplorare l'interfaccia di amministrazione di Intune
- Configurare Slack per l'utilizzo di Intune per Enterprise Mobility Management (EMM) e la configurazione delle app
Per la versione iOS/iPadOS di questa guida, vedere Guida alla distribuzione: Gestire i dispositivi iOS/iPadOS in Microsoft Intune.