Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Intune ondersteunt het beheer van werkprofielen, een Android Enterprise-beheeroptie waarmee werk-apps en gegevens op geregistreerde apparaten op platformniveau kunnen worden gescheiden. Wanneer een werknemer of student zijn apparaat registreert bij Intune, wordt het maken van een werkprofiel ingeschakeld. Met het werkprofiel wordt een afzonderlijke partitie op het apparaat gemaakt voor het werkaccount van de gebruiker, zodat de gebruiker eenvoudig en veilig kan schakelen tussen persoonlijke apps en werk-apps. Wanneer ze het werkprofiel verlaten, keren ze terug naar de persoonlijke kant van hun apparaat, waar hun persoonlijke apps en gegevens niet worden beïnvloed door het Intune-beleid.
Dit artikel bevat een overzicht van de opties voor het beheer van werkprofielen voor Android Enterprise die worden ondersteund door Microsoft Intune, waaronder:
- Werkprofielen voor apparaten die eigendom zijn van het bedrijf.
- Werkprofielen voor persoonlijke apparaten.
Ervaring met inschrijven
Microsoft Intune ondersteunt meerdere manieren om Android-apparaten met een werkprofiel in te schrijven. Afhankelijk van de configuratie van uw organisatie kunnen gebruikers de inschrijving starten via een webpagina (inschrijving via internet) of via de app Intune-bedrijfsportal (inschrijving op basis van een app).
- Werkprofiel voor persoonlijke apparaten
- Werkprofiel voor apparaten die eigendom zijn van het bedrijf
Zie de volgende tabel voor een vergelijking van de verschillende inschrijvingsmethoden.
| Functie/stap | Werkprofiel dat eigendom is van het bedrijf | Persoonlijk werkprofiel (inschrijving op basis van een app) | Persoonlijk werkprofiel (inschrijving via internet) |
|---|---|---|---|
| Wie de inschrijving initieert | IT/beheerder of gebruiker | Gebruiker | Gebruiker |
| Methode voor het starten van de inschrijving | QR-code/token/app | De app Bedrijfsportal installeren vanuit Google Play | URL van open inschrijving in browser (Chrome/Edge) |
| Eigendom van apparaat | In een onderneming | Persoonlijk (BYOD) | Persoonlijk (BYOD) |
| Leveringsmethode voor beleid | Android Management API | Aangepaste DPC | Android Management API |
| Rol in app voor Bedrijfsportal | Verborgen/omleidingen naar Intune | Vereist voor inschrijving en app-catalogus | Geïnstalleerd voor app-catalogus/beheer van mobiele toepassingen, niet vereist voor inschrijving |
Wat u moet weten
Android Enterprise is niet overal beschikbaar. Voordat u een inschrijvingsprofiel maakt in het Microsoft Intune-beheercentrum, controleert u of Android Enterprise beschikbaar is in uw regio. Zie Android Enterprise-vereisten voor meer informatie over beschikbaarheid en vereisten voor Android Enterprise (opent Android Enterprise Help).
Op plaatsen waar Android Enterprise niet wordt ondersteund, zijn er andere Intune beheeropties voor Android waaruit u kunt kiezen, waaronder:
- Beheer van open source-platforms (AOSP) in Android
- Beheerdersbeheer voor Android-apparaten
- Mobile Application Management
Beheerde Google Play-account
Als u apparaat- en app-beheer voor Android Enterprise-apparaten in Intune wilt inschakelen, moet u uw Microsoft Intune-tenant verbinden met een beheerd Google Play-account.
Het werkprofiel beheren
Microsoft Intune beleid en instellingen zijn alleen van toepassing op het werkprofiel. Als Intune-beheerder kunt u de werkonderdelen van het geregistreerde apparaat beheren.
- Alle apps die u implementeert in Intune, worden geïnstalleerd in het werkprofiel. Beheerders kunnen apps en acties binnen het bereik van het werkprofiel beheren en controleren.
- Alle Android-apps en -gegevens buiten het werkprofiel blijven persoonlijk en onder de controle van de gebruiker van het apparaat. Gebruikers kunnen elke gewenste app installeren aan de persoonlijke kant van het apparaat.
Het werkprofiel bevat unieke app-pictogrammen waarmee gebruikers onderscheid kunnen maken tussen de werk-apps en persoonlijke apps op hun apparaat.
Met de instellingen die beschikbaar zijn in Intune, van inschrijving tot apparaatconfiguratie tot naleving, kunt u het beschermingsniveau afstemmen op de behoeften van uw organisatie. Zie voor meer informatie over toepasselijke instellingen:
- Instellingen voor apparaatcompatibiliteit voor Android Enterprise in Intune
- Apparaatinstellingen voor Android Enterprise om functies met Intune toe te staan of te beperken
Publicatie en distributie van apps
Beheerde Google Play is een integraal onderdeel van de distributie en het beheer van Android Enterprise-apps. Alle apps die zijn geïmplementeerd voor het werkprofiel op persoonlijke en zakelijke apparaten zijn afkomstig van de beheerde Google Play-service.
Als u apps in de Play Store wilt beheren en implementeren, meldt u zich aan bij de Google Play-website met uw beheerdersreferenties voor Google-beheer. Van hieruit kunt u apps goedkeuren voor implementatie. Goedgekeurde apps worden gesynchroniseerd met Microsoft Intune en worden weergegeven in het beheercentrum, waar u ze kunt implementeren en beheren. LOB-apps die door uw organisatie zijn ontwikkeld, moeten worden gepubliceerd naar beheerde Google Play met behulp van de beheerde publicatieconsole van Google Play.
Apps kunnen worden geïnstalleerd zonder tussenkomst van de gebruiker en zonder dat de gebruiker app-installaties van onbekende bronnen moet toestaan. Als de gebruiker optionele of beschikbare apps wil bekijken en installeren, kan deze bladeren in de beheerde Google Play Store op zijn of haar apparaat. Zie Apps toewijzen aan Android Enterprise-werkprofielapparaten met Intune voor meer informatie.
Na de inschrijving worden meerdere apps automatisch geïnstalleerd.
| App | Beschrijving | App-gebaseerde inschrijving | Webgebaseerde inschrijving |
|---|---|---|---|
| Microsoft Intune | Wordt gebruikt voor apparaatbeheertaken, waaronder het controleren van de nalevingsstatus, het synchroniseren van het apparaat, het verzamelen van diagnostische logboeken en het contact opnemen met IT-ondersteuning. | ✔ | ✔ |
| Bedrijfsportal | Wordt gebruikt om door werk-apps te bladeren, te installeren en te beheren en biedt ondersteuning voor scenario's voor mobiel toepassingsbeheer. | ✔ | ✔ |
| Beleid voor Android-apparaten | Hiermee wordt managementbeleid toegepast op het werkprofiel. Deze app wordt in een verborgen toestand geïnstalleerd en gebruikers zien deze niet. | ✗ | ✔ |
| Microsoft Authenticator | Biedt aanmelding en verificatie voor werk-apps. | ✔ | ✔ |
App-configuratie
Android Enterprise biedt een infrastructuur voor het implementeren van app-configuratiewaarden voor apps die deze ondersteunen. Door de waarden voor werk-apps op te geven, zorgt u ervoor dat ze correct zijn geconfigureerd wanneer gebruikers de app voor het eerst starten. Ondersteuning voor app-configuratie vereist dat app-ontwikkelaars specifiek Android-apps maken om beheerde configuratiewaarden te ondersteunen. Als dat het geval is, kunt u Intune gebruiken om deze configuratie-instellingen op te geven en toe te passen. Zie App-configuratiebeleid toevoegen voor beheerde Android-apparaten voor meer informatie.
Email configuratie
Android Enterprise biedt geen standaard e-mail-app of systeemeigen e-mailprofielobject zoals die van iOS/iPadOS. In plaats daarvan kunt u e-mailinstellingen voor ondersteunde e-mailapps configureren via Intune appconfiguratie-instellingen.
Gmail en Nine Work zijn twee Exchange ActiveSync-clientapps (EAS) in de Play Store die ondersteuning bieden voor de configuratie van Android-bedrijfsapps. Intune levert configuratiesjablonen voor Gmail en negen werk-apps, zodat u deze als werk-apps kunt beheren. U kunt andere e-mail-apps die ondersteuning bieden voor app-configuratieprofielen configureren in een app-configuratiebeleid.
Als u voorwaardelijke toegang van Exchange ActiveSync gebruikt voor een apparaat dat eigendom is van uw bedrijf of privé, kunt u overwegen de e-mailapp van Gmail of Nine Work te gebruiken. De app Microsoft Outlook voor Android en alle andere e-mail-apps die moderne verificatie via MSAL gebruiken, worden ook ondersteund. Zie E-mailinstellingen configureren in Microsoft Intune voor meer informatie.
Tip
Azure AD Authentication Library (ADAL) is afgeschaft, dus we raden u aan apps die momenteel ADAL gebruiken bij te werken naar MSAL. Zie Je toepassingen bijwerken voor het gebruik van Microsoft Authentication Library (MSAL) en Microsoft Graph API voor meer informatie.
Beleid voor app-beveiliging
Microsoft Intune ondersteunt app-beveiligingsbeleid dat wordt toegepast op apps in het werkprofiel en aan de persoonlijke kant van apparaten. U kunt line-of-business-apps publiceren in de publicatieconsole van Google Play en u kunt apps privé maken voor uw organisatie.
Zie de volgende artikelen voor meer informatie over het app-beveiligingsbeleid voor het werkprofiel:
VPN-profielen
VPN-ondersteuning is vergelijkbaar met VPN-profielen voor Android. Voor Android Enterprise-beheer zijn dezelfde VPN-providers en basisconfiguratieopties beschikbaar, met twee verschillen:
VPN met werkprofielbereik: VPN-verbindingen zijn beperkt tot de apps die zijn geïmplementeerd voor het werkprofiel op persoonlijke en bedrijfsapparaten, dus alleen beheerde apps kunnen de VPN-verbinding gebruiken. Persoonlijke apps op het apparaat kunnen geen beheerde VPN-verbinding gebruiken. Zie de VPN-instellingen voor Android Enterprise voor meer informatie.
App-specifieke VPN – U kunt een app-specifieke VPN in Intune configureren als de VPN-provider ondersteuning biedt voor het volgende:
De configuratie van een app-specifieke VPN.
De mogelijkheid om per app VPN te configureren via het Android Enterprise-app-configuratieprofiel.
Zie Een aangepast profiel van Microsoft Intune gebruiken om een VPN-profiel per app te maken voor Android-apparaten voor meer informatie.
Certificaatprofielen
De configuraties voor certificaatprofielen die beschikbaar zijn voor Android-beheer, gelden ook voor het werkprofiel op persoonlijke en zakelijke apparaten. Android Enterprise biedt API's voor verbeterd certificaatbeheer.
Verbeterd certificaatbeheer:
Zorgt ervoor dat certificaatimplementatie stil en naadloos is voor de gebruiker.
Zorgt ervoor dat geïmplementeerde certificaten worden verwijderd wanneer een apparaat buiten gebruik wordt gesteld bij Intune en het werkprofiel wordt verwijderd.
Hiermee worden gebruikers van het apparaat geïnformeerd dat het certificaat via Microsoft Intune is geïmplementeerd en geconfigureerd door de IT-ondersteuningsmedewerker.
Zie Een certificaatprofiel configureren voor uw apparaten in Microsoft Intune voor meer informatie.
Wi-Fi profielen
Wi-Fi profielen worden verwijderd wanneer het apparaat zich terugtrekt uit Intune en het werkprofiel wordt verwijderd. Zie De instellingen voor Wi-Fi configureren in Microsoft Intune voor meer informatie.