Installatie Intune inschrijving van apparaten die eigendom zijn van Android Enterprise met werkprofiel

Android Enterprise-apparaten met een werkprofiel zijn apparaten van één gebruiker die zijn bedoeld voor zakelijk en persoonlijk gebruik.

Eindgebruikers kunnen hun werk- en persoonlijke gegevens gescheiden houden en hebben de garantie dat persoonlijke gegevens en applicaties privé blijven. Beheerders kunnen bepaalde instellingen en functies voor het hele apparaat beheren, waaronder:

  • Vereisten instellen voor het apparaatwachtwoord
  • Bluetooth en dataroaming beheren
  • Beveiliging tegen opnieuw instellen bij fabrieksinstellingen configureren

Intune helpt u bij het implementeren van apps en instellingen op apparaten met een werkprofiel die eigendom zijn van Android Enterprise in het bedrijf. Zie Enterprise-vereisten voor Android voor specifieke informatie over Android Enterprise.

Apparaatvereisten

Cloudvereisten

Controleer de beschikbaarheid van Android Enterprise in uw land/regio. Zie Is Android Enterprise beschikbaar in mijn land/regio voor meer informatie?

Vereisten voor apparaatplatforms

Apparaten moeten aan de volgende vereisten voldoen om te worden beheerd als apparaten met een werkprofiel die eigendom zijn van Android Enterprise:

Vereisten voor tenantconfiguratie

Apparaatbeheer voor werkprofielen die eigendom zijn van het Android-bedrijf instellen

Ga als volgt te werk om apparaatbeheer in te stellen voor werkprofielen die eigendom zijn van het Android-bedrijf:

  1. Ter voorbereiding van het beheer van mobiele apparaten moet u de MDM-bevoegdheid (Mobile Device Management) instellen op Microsoft Intune voor instructies. U stelt dit item slechts eenmaal in, namelijk wanneer u Intune voor het beheer van mobiele apparaten voor het eerst instelt.
  2. Koppel uw Intune tenantaccount aan uw beheerde Google Play-account.
  3. Maak een inschrijvingsprofiel.
  4. Maak een apparaatgroep.
  5. Registreer de apparaten met werkprofielen die eigendom zijn van het bedrijf.

Een inschrijvingsprofiel maken

Opmerking

  • Tokens voor apparaten die eigendom zijn van het bedrijf met een werkprofiel verlopen niet automatisch. Als een beheerder besluit een token in te trekken, wordt het profiel dat eraan is gekoppeld niet weergegeven in Apparaten>per platform> Onboardingop>Android-apparaat>Inschrijving>Apparaten die eigendom zijn van het bedrijf met een werkprofiel. Om alle profielen te zien die zijn gekoppeld aan zowel actieve als inactieve tokens, klikt u op Filteren en vinkt u de vakjes aan voor zowel "Actieve" als "Inactieve" beleidsstatussen.
  • Voor COPE-apparaten (Corporate Own Work Profile) worden de afw#setup registratiemethode en de NFC-registratiemethode (Near Field Communication) alleen ondersteund op apparaten met Android 8-10. Ze zijn niet beschikbaar op Android 11. Zie de Google-documentatie voor ontwikkelaars hier voor meer informatie.

U moet een inschrijvingsprofiel maken, zodat gebruikers apparaten met werkprofielen die eigendom zijn van het bedrijf kunnen registreren. Wanneer het profiel is gemaakt, ontvangt u een inschrijvingstoken (willekeurige tekenreeks) en een QR-code. Afhankelijk van het Android-besturingssysteem en de versie van het apparaat, kunt u de token of QR-code gebruiken om het specifieke apparaat in te schrijven.

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Ga naar Apparaten>registreren.

  3. Selecteer het Android-tabblad .

  4. Kies onder Android Enterprise>Enrollment Profiles, de optie Apparaten die eigendom zijn van het bedrijf met werkprofiel.

  5. Selecteer Profiel maken.

  6. Voer de basisprincipes voor uw profiel in:

    • Naam: geef het profiel een naam. Noteer de naam voor later gebruik, omdat u deze nodig hebt bij het instellen van de dynamische apparaatgroep.

    • Beschrijving: voer een beschrijving in voor het profiel. Deze instelling is optioneel, maar wordt aanbevolen.

    • Tokentype: kies het type token dat u wilt gebruiken om apparaten in te schrijven. Zie Tokentypen in dit artikel voor meer informatie. Uw opties:

      • Bedrijfseigendom met werkprofiel (standaard)

      • Eigendom van het bedrijf met werkprofiel, via staging

      Tip

      Groepering van inschrijvingstijd wordt niet ondersteund met het faseringstoken. Als u een profiel configureert voor gebruik met groepering van inschrijvingstijd, gebruikt u het token dat eigendom is van het bedrijf met een werkprofiel (standaard).

    • Vervaldatum van token: Alleen beschikbaar met het staging-token. Voer de datum in waarop u wilt dat het token verloopt, tot 65 jaar in de toekomst. Acceptabele datumnotatie: MM/DD/YYYY of YYYY-MM-DD Het token verloopt op de geselecteerde datum om 12:59:59 uur in de tijdzone waarin het is gemaakt.

  7. Selecteer Volgende om door te gaan naar Apparaatgroep.

  8. Geef desgewenst op waar apparaten tijdens de inschrijving moeten worden gegroepeerd. Selecteer Zoeken op groepsnaam. Zoek en selecteer vervolgens een statische Microsoft Entra-apparaatgroep. Zie Groepering van inschrijvingstijd instellen voor informatie over het maken van een apparaatgroep voor groepering.

    Tip

    Zorg ervoor dat u een apparaatgroep selecteert, geen gebruikersgroep.

  9. Selecteer Volgende om door te gaan naar Bereiktags.

  10. Pas eventueel een of meer bereiktags toe om de zichtbaarheid en het beheer van beperkingen te beperken tot bepaalde beheerders in Intune. Zie Toegangsbeheer op basis van rollen en bereiktags voor gedistribueerde IT gebruiken voor meer informatie over het gebruik van bereiktags.

    • Naamgevingssjabloon: het standaardgedrag noemt apparaten met behulp van eigenschappen van het apparaat, zoals inschrijvingstype, apparaat-id en tijdstip van inschrijving. Voorbeeld: AndroidForWork_01-01-2025_12:00 PM

      Een aangepaste naamgevingssjabloon maken:

      1. Kies onder Sjabloon voor apparaatnaam toepassende optie Ja.

      2. Voer de naamgevingssjabloon in die u wilt toepassen op de apparaten. Namen kunnen letters, cijfers en afbreekstreepjes bevatten.

      U kunt de volgende tekenreeksen gebruiken om uw naamgevingssjabloon te maken. Intune vervangt de tekenreeksen door apparaatspecifieke waarden.

      • {{SERIAL}} voor het serienummer van het apparaat.

      • {{SERIALLAST4DIGITS}} voor de laatste vier cijfers van het serienummer van het apparaat.

      • {{DEVICETYPE}} voor het apparaattype. Voorbeeld: AndroidForWork

      • {{ENROLLMENTDATETIME}} voor de datum en tijd van inschrijving.

      • {{UPNPREFIX}} voor de voornaam van de gebruiker. Voorbeeld: Eric, wanneer apparaat is gekoppeld aan een gebruiker.

      • {{USERNAME}} voor de gebruikersnaam van de gebruiker wanneer het apparaat is aangesloten. Voorbeeld: EricSolomon

      • {{RAND:x}} voor een willekeurige reeks getallen, waarbij x tussen 1 en 9 staat en het aantal cijfers aangeeft dat bij elkaar moet worden opgeteld. Intune voegt de willekeurige cijfers toe aan het einde van de naam.

      Bewerkingen die u aanbrengt in de naamgevingssjabloon zijn alleen van toepassing op nieuwe inschrijvingen.

  11. Kies Volgende om door te gaan naar Maken + controleren.

  12. Bekijk je keuzes en selecteer vervolgens Maken om het maken van het profiel te voltooien.

Toegangsregistratietoken

Nadat u een profiel hebt gemaakt, genereert Intune het token dat u nodig hebt voor inschrijving.

  1. Ga terug naar Apparaten>inschrijven en selecteer het tabblad Android.

  2. Kies in de sectie Inschrijvingsprofielen de optie Apparaten die eigendom zijn van het bedrijf met een werkprofiel.

  3. Selecteer uw inschrijvingsprofiel in de lijst.

  4. Selecteer Token.

Een andere manier om de token te vinden is als volgt:

  1. Zoek uw profiel in de lijst en selecteer vervolgens het menu Meer (...) ernaast.

  2. Selecteer Inschrijvingstoken weergeven.

Het token wordt weergegeven als een tekenreeks van acht cijfers en een QR-code. Gebruik dit token om u in te schrijven op basis van de inschrijvingsmechanismen die worden beschreven in het registratiedocument voor apparaten die eigendom zijn van Android Enterprise.

Tokens intrekken of exporteren

  • Token intrekken: U kunt de token/QR-code onmiddellijk laten verlopen. Vanaf dit moment is de token/QR-code niet meer bruikbaar. U kunt deze optie gebruiken als u:

    • De token/QR-code per ongeluk delen met een onbevoegde partij.
    • Voltooi alle inschrijvingen en heb de token/QR-code niet meer nodig.
  • Exporttoken: U kunt de JSON-inhoud van de token/QR-code exporteren. U kunt deze optie gebruiken om JSON-inhoud voor Zero Touch Enrollment (ZTE) of Knox Mobile Enrollment (KME) te kopiëren/plakken.

Het intrekken of exporteren van een token/QR-code heeft geen effect op apparaten die al zijn geregistreerd.

  1. Ga in het beheercentrum naar Apparaten>registreren.
  2. Selecteer het Android-tabblad .
  3. Kies onder Android Enterprise>Enrollment Profiles, de optie Apparaten die eigendom zijn van het bedrijf met werkprofiel.
  4. Kies het profiel waarmee u wilt werken.
  5. Kies Token.
  6. Als u het token wilt intrekken, kiest u Revoke-token>Ja.
  7. Als u het token wilt exporteren, kiest u Token exporteren.

Een apparaatgroep maken

U kunt apps en beleid richten op toegewezen of dynamische apparaatgroepen. U kunt dynamische Microsoft Entra-apparaatgroepen configureren om apparaten die zijn geregistreerd met een bepaald inschrijvingsprofiel automatisch te vullen door de volgende stappen uit te voeren:

  1. Meld je aan bij het Microsoft Intune-beheercentrum.
  2. Ga naar Groepen>Alle groepen>Nieuwe groep.
  3. Vul de verplichte velden als volgt in:
    • Groepstype: Beveiliging
    • Groepsnaam: typ een intuïtieve naam, zoals Factory 1-apparaten
    • Lidmaatschapstype: Dynamisch apparaat
  4. Selecteer Dynamische query toevoegen.
  5. Voor regels voor dynamisch lidmaatschap vult u de velden als volgt in:
    • Regel voor dynamisch lidmaatschap toevoegen: Eenvoudige regel
    • Voeg apparaten toe waarbij: enrollmentProfileName
    • Kies in het middelste vak de optie is gelijk aan.
    • Voer in het laatste veld de naam van het inschrijvingsprofiel in die u eerder hebt gemaakt. Zie Regels voor dynamisch lidmaatschap voor groepen in Microsoft Entra ID voor meer informatie over regels voor dynamisch lidmaatschap.
  6. Kies Query>maken toevoegen.

De apparaten met werkprofielen die eigendom zijn van het bedrijf registreren

Gebruikers kunnen nu apparaten met hun bedrijfsprofiel registreren.

Opmerking

De Microsoft Intune-app wordt automatisch geïnstalleerd op apparaten met een werkprofiel die eigendom zijn van het bedrijf tijdens de registratie. Deze app is vereist voor inschrijving en kan niet worden verwijderd. Als u de app Intune-bedrijfsportal implementeert op een apparaat en de gebruiker probeert de app te starten, wordt deze omgeleid naar de Microsoft Intune-app en wordt het pictogram van de app in de Bedrijfsportal verborgen. De Microsoft Authenticator-app wordt automatisch geïnstalleerd op apparaten met werkprofielen die eigendom zijn van het bedrijf tijdens de inschrijving. Deze app is vereist voor inschrijving en kan niet worden verwijderd.

Tokentypen

Wanneer u het inschrijvingsprofiel in het beheercentrum maakt, moet u een tokentype selecteren. Er zijn twee soorten tokens. Bij elk type is een andere inschrijvingsstroom mogelijk.

Het standaardtoken, Werkprofiel dat eigendom is van het bedrijf, registreert apparaten bij Microsoft Intune als standaard Android Enterprise-apparaten met werkprofielen. Dit token vereist dat u de stappen voor het inrichten uitvoert voordat u de apparaten distribueert. Eindgebruikers voeren de resterende stappen uit op het apparaat wanneer ze zich aanmelden met hun werk- of schoolaccount.

Het token voor apparaatfasering, Werkprofiel eigendom van het bedrijf, registreert apparaten via fasering bij Microsoft Intune, zodat u of een partnerleverancier alle stappen voor het inrichten kan uitvoeren. Eindgebruikers voltooien de laatste stap van de inrichting door zich aan te melden bij de Microsoft Intune-app met hun werk- of schoolaccount. Apparaten zijn klaar voor gebruik bij aanmelding. Intune ondersteunt apparaattesting voor Android Enterprise-apparaten met Android 8 of hoger.

Zie Overzicht van apparaatmatrices voor meer informatie.

Apps beheren op apparaten met een werkprofiel die eigendom zijn van het Android-bedrijf

Apps worden op dezelfde manier geïnstalleerd vanuit de beheerde Google Play Store als apparaten met een persoonlijk werkprofiel van Android Enterprise.

Apps worden automatisch bijgewerkt op beheerde apparaten wanneer de app-ontwikkelaar een update publiceert naar Google Play.

Als u een app wilt verwijderen uit apparaten met een werkprofiel dat eigendom is van Android Enterprise, kunt u:

  • Verwijder de vereiste app-implementatie.
  • Maak een verwijderimplementatie voor de app.

Op apparaten met een bedrijfsprofiel wordt de Microsoft Intune-app automatisch geïnstalleerd en is deze vereist voor apparaatbeheer. De Bedrijfsportal-app is verborgen en leidt gebruikers om naar de Intune-app als deze is geïmplementeerd. De app Microsoft Authenticator wordt ook automatisch geïnstalleerd voor verificatie.

Beperkingen

De beperkingen in deze sectie zijn van toepassing op apparaten met een werkprofiel die eigendom zijn van het bedrijf.

Privéruimte is een functie die is geïntroduceerd met Android 15 en waarmee mensen een ruimte op hun apparaat kunnen maken voor gevoelige apps en gegevens die ze verborgen willen houden. De privéruimte wordt beschouwd als een persoonlijk profiel. Microsoft Intune biedt geen ondersteuning voor het beheer van mobiele apparaten in de privéruimte en biedt geen technische ondersteuning voor apparaten die proberen de privéruimte in te schrijven.

Volgende stappen