Implementatiehandleiding: Android-apparaten beheren in Microsoft Intune

Intune ondersteunt MDM (Mobile Device Management) van Android-apparaten, zodat mensen veilige toegang hebben tot zakelijke e-mail, gegevens en apps. Deze handleiding bevat specifieke bronnen voor Android-gebruikers om u te helpen bij het instellen van de inschrijving bij Intune en het implementeren van apps en beleid voor gebruikers en apparaten.

Vereisten

Voltooi voordat u begint aan deze vereisten om Android-apparaatbeheer in Intune in te schakelen. Zie de installatiehandleiding voor Intune voor meer informatie over het instellen, onboarden of verplaatsen naar Intune.

U wordt aangeraden de minst bevoorrechte rol te gebruiken die nodig is om taken uit te voeren. De rol met de minste bevoegdheid die bijvoorbeeld apparaatregistratietaken kan uitvoeren, is de ingebouwde rol Intune Beleids- en profielbeheer.

Zie Toegangsbeheer op basis van rollen met Intune en ingebouwde rolmachtigingen voor Intune voor meer informatie over ingebouwde rollen en wat deze kunnen doen.

De implementatie plannen

Gebruik de planningshandleiding voor Microsoft Intune voor hulp bij het plannen, ontwerpen en implementeren van Microsoft Intune in uw organisatie. De gids bevat informatie die u kan helpen:

  • Bepaal doelen, use-case-scenario's en vereisten.
  • Maak implementatie- en communicatieplannen.
  • Ondersteunings-, test- en validatieplannen maken.

Belangrijk

Beheer van Android-apparaatbeheerder (DA) is afgeschaft en niet meer beschikbaar voor apparaten met toegang tot Google Mobile Services (GMS). Als u momenteel DA-beheer gebruikt, raden we u aan over te schakelen naar een andere Android-beheeroptie. Ondersteunings- en Help-documentatie blijft beschikbaar voor sommige Android 15- en eerdere apparaten zonder GMS. Zie Ondersteuning voor Android-apparaatbeheerder op GMS-apparaten beëindigen voor meer informatie.

Nalevingsregels maken

Gebruik nalevingsbeleid om de regels en voorwaarden te definiëren waaraan gebruikers en apparaten moeten voldoen om toegang te krijgen tot de beveiligde resources van uw organisatie. U kunt ook beleid voor voorwaardelijke toegang maken, dat samen met de resultaten van apparaatnaleving werkt om toegang tot bronnen van niet-compatibele apparaten te blokkeren. Zie Nalevingsbeleid gebruiken om regels in te stellen voor apparaten die u met Intune beheert voor meer informatie over compliancebeleid en hoe u aan de slag gaat.

De volgende taken zijn van toepassing op zowel Android Enterprise- als Android-apparaatbeheerdersplatforms.

Taak Details
Een nalevingsbeleid maken Krijg stapsgewijze instructies voor het maken en toewijzen van een nalevingsbeleid aan gebruikers- en apparaatgroepen.
Acties voor niet-naleving toevoegen Kies wat er moet gebeuren wanneer apparaten niet langer voldoen aan de voorwaarden van uw nalevingsbeleid. U kunt acties voor niet-naleving toevoegen wanneer u een nalevingsbeleid voor apparaten configureert, of later door het beleid te bewerken.
U kunt een beleid voor voorwaardelijke toegang op basis van een apparaat of app maken. Geef de app of services op die u wilt beveiligen en definieer de voorwaarden voor toegang.
Toegang blokkeren tot apps die geen moderne verificatie gebruiken Maak een app-gebaseerd beleid voor voorwaardelijke toegang om apps te blokkeren die gebruikmaken van andere verificatiemethoden dan OAuth2. U kunt bijvoorbeeld apps blokkeren die gebruikmaken van basis- en formuliergebaseerde verificatie. Voordat je toegang blokkeert, meld je je aan bij Microsoft Entra ID en bekijk je het activiteitenrapport met verificatiemethoden om te zien of gebruikers basisverificatie gebruiken om toegang te krijgen tot essentiële dingen (zoals agendakiosken voor vergaderruimten) die je bent vergeten of waarvan je niet op de hoogte bent.

Eindpuntbeveiliging configureren

Gebruik de Intune functies voor eindpuntbeveiliging om apparaatbeveiliging te configureren en beveiligingstaken te beheren voor apparaten die risico lopen.

De volgende taken zijn van toepassing op zowel Android Enterprise- als Android-apparaatbeheerdersplatforms.

Taak Details
Apparaten beheren met eindpuntbeveiligingsfuncties Gebruik de instellingen voor eindpuntbeveiliging in Intune om apparaatbeveiliging effectief te beheren en problemen met apparaten op te lossen.
De MTD-connector (Mobile Threat Defense) inschakelen voor geregistreerde apparaten Schakel de MTD-verbinding in Intune in, zodat apps van MTD-partners kunnen werken met het nalevingsbeleid van uw Intune en uw MTD-apparaat. Als u Microsoft Defender voor Eindpunt niet gebruikt, kunt u overwegen de connector in te schakelen, zodat u een andere Mobile Threat Defense-oplossing kunt gebruiken. U kunt de MTD-connector ook inschakelen voor apparaten die niet zijn geregistreerd bij Intune.
Beveiligingsbeleid voor MTD-apps maken Maak een Intune app-beveiligingsbeleid dat risico's beoordeelt en de toegang van een apparaat tot werk- of school-apps beperkt.
Nalevingsbeleid voor MTD-apparaten maken Maak een Intune app-beveiligingsbeleid dat risico's beoordeelt en de bedrijfstoegang van een apparaat beperkt op basis van het dreigingsniveau.
MTD-apps toevoegen en toewijzen MTD-apps toevoegen en implementeren in Intune. Deze apps werken samen met uw beleid voor apparaatnaleving en app-beveiliging om apparaatbedreigingen te identificeren en te verhelpen. U kunt ook MTD-apps toewijzen aan apparaten die niet zijn geregistreerd bij Intune.

Apparaatinstellingen configureren

Gebruik Microsoft Intune om instellingen en functies op apparaten in of uit te schakelen. Als u deze instellingen wilt configureren en afdwingen, maakt u een apparaatprofiel en wijst u dit profiel vervolgens toe aan groepen in uw organisatie. Apparaten ontvangen het profiel nadat ze zijn geregistreerd.

Taak Details Platform
Een apparaatprofiel maken in Microsoft Intune Meer informatie over de verschillende typen apparaatprofielen die u voor uw organisatie kunt maken. Android Enterprise, beheerder van Android-apparaat
Profiel Wi-Fi configureren Met dit profiel kunnen gebruikers het Wi-Fi netwerk van uw organisatie vinden en er verbinding mee maken. Zie voor een beschrijving van de instellingen in dit gebied de naslaginformatie over Wi-Fi instellingen voor Android Enterprise Wi-Fi-instellingen of instellingen voor Android-apparaatbeheerder Wi-Fi. Android Enterprise, beheerder van Android-apparaat
VPN-profiel configureren Stel een veilige VPN-optie in, zoals Microsoft Tunnel, voor personen die verbinding maken met het netwerk van uw organisatie. Zie voor een beschrijving van de instellingen in dit gebied de naslaginformatie over VPN-instellingen voor Android Enterprise of de VPN-instellingen van de beheerder van het Android-apparaat. Android Enterprise, beheerder van Android-apparaat
E-mailprofiel configureren E-mailinstellingen zodanig configureren dat mensen verbinding kunnen maken met een e-mailserver en toegang hebben tot hun werk- of school-e-mail. Zie de e-mailinstellingen voor Android Enterprise of de e-mailinstellingen van de beheerder van een Android-apparaat voor een beschrijving van de instellingen op dit gebied. Android Enterprise, beheerder van Android-apparaat
Apparaatfuncties beperken Bescherm gebruikers tegen onbevoegde toegang en afleiding door de apparaatfuncties te beperken die ze op het werk of op school kunnen gebruiken. Zie Instellingen voor Android Enterprise-apparaten of Instellingen voor Android-besturingsbeheer voor een beschrijving van de instellingen op dit gebied. Android Enterprise, beheerder van Android-apparaat
Aangepaste instellingen configureren voor beheerder van Android-apparaat Aangepaste instellingen toevoegen of maken die niet zijn ingebouwd in Intune, zoals een VPN-profiel per app en webbeveiliging met Microsoft Defender voor Eindpunt. Android apparaatbeheerder
Samsung Knox-apps configureren Maak een aangepast profiel om apps voor Samsung Knox Standard-apparaten toe te staan en te blokkeren. Android apparaatbeheerder
Zebra Mobility Extensions (MX)-profiel configureren Gebruik de MX-profielen (Mobility Extensions) van Zebra om meer Zebra-specifieke instellingen aan te passen of toe te voegen in Intune. Android apparaatbeheerder
OEMConfig-configuratieprofiel maken Gebruik OEMConfig om OEM-specifieke instellingen toe te voegen, te maken en aan te passen voor Android Enterprise-apparaten. Android Enterprise
Huisstijl en inschrijvingservaring aanpassen Pas de Intune-bedrijfsportal en Microsoft Intune apps aan met de huisstijl van uw organisatie om een vertrouwde ervaring te creëren voor personen die hun apparaten registreren. Android Enterprise, beheerder van Android-apparaat

Methoden voor veilige verificatie instellen

Stel verificatiemethoden in Intune in om ervoor te zorgen dat alleen geautoriseerde personen toegang hebben tot uw interne resources. Intune ondersteunt meervoudige verificatie, SCEP- en PKCS-certificaten en afgeleide referenties. Certificaten kunnen ook worden gebruikt voor het ondertekenen en versleutelen van e-mail met S/MIME.

Taak Details Platform
Meervoudige verificatie (MFA) vereisen Vereist dat mensen twee soorten referenties opgeven op het moment van inschrijving. Android Enterprise
Een vertrouwd certificaatprofiel maken Maak en implementeer een vertrouwd certificaatprofiel voordat u een door SCEP, PKCS of PKCS geïmporteerd certificaatprofiel maakt. Het vertrouwde certificaatprofiel implementeert het vertrouwde basiscertificaat op apparaten die SCEP-, PKCS- en PKCS-geïmporteerde certificaten gebruiken. Android Enterprise, beheerder van Android-apparaat
SCEP-certificaten gebruiken met Intune Informatie over wat er nodig is om SCEP-certificaten te gebruiken met Intune en om de vereiste infrastructuur te configureren. Nadat u dat hebt gedaan, kunt u een SCEP-certificaatprofiel maken of een externe certificeringsinstantie met SCEP instellen. Android Enterprise
PKCS-certificaten gebruiken met Intune Configureer de vereiste infrastructuur (zoals on-premises certificaatconnectors), exporteer een PKCS-certificaat en voeg het certificaat toe aan een configuratieprofiel voor een Intune-apparaat. Android Enterprise, beheerder van Android-apparaat
Geïmporteerde PKCS-certificaten gebruiken met Intune Geïmporteerde PKCS-certificaten instellen voor het instellen en gebruiken van S/MIME voor het versleutelen van e-mail. Android Enterprise, beheerder van Android-apparaat
Een uitgever van afgeleide referenties instellen Android-apparaten inrichten met certificaten die zijn afgeleid van gebruikerssmartcards. Android Enterprise

Apps implementeren

Denk bij het instellen van apps en app-beleid na over de vereisten van uw organisatie, zoals de platforms die u gaat ondersteunen, de taken die personen moeten uitvoeren, het type apps dat ze nodig hebben om deze taken uit te voeren en de groepen die deze apps nodig hebben. U kunt met Intune het hele apparaat (inclusief apps) beheren of met Intune alleen apps.

Taak Details Platform
Google Play Store-apps toevoegen Voeg Android-apps toe vanuit de Google Play Store. Android apparaatbeheerder
Beheerde Google Play-apps toevoegen Voeg Store-apps, LOB-apps (line-of-business) en web-apps toe via de beheerde Google Play Store. Android Enterprise
Android Enterprise-systeemapps toevoegen Gebruik Intune om Android Enterprise-systeemapps in en uit te schakelen. Android Enterprise
Web-apps toevoegen Web-apps toevoegen aan Intune en toewijzen aan groepen. Android apparaatbeheerder
Ingebouwde apps toevoegen Voeg ingebouwde apps toe aan Intune en wijs deze toe aan groepen. Android apparaatbeheerder
Line-Of-Business-apps toevoegen Voeg LOB-apps (Line-Of-Business) van Android toe aan Intune en wijs deze toe aan groepen. Android apparaatbeheerder
Apps toewijzen aan groepen Apps toewijzen aan gebruikers en apparaten. Android Enterprise, beheerder van Android-apparaat
App-opdrachten opnemen en uitsluiten Toegang en beschikbaarheid tot een app beheren door geselecteerde groepen op te nemen en uit te sluiten van toewijzing. Android Enterprise, beheerder van Android-apparaat
Beveiligingsbeleid voor Android-apps maken Bewaar de gegevens van uw organisatie in beheerde apps zoals Outlook en Word. Zie Instellingen voor beveiligingsbeleid voor Android-apps voor meer informatie over elke instelling. Android Enterprise, beheerder van Android-apparaat
Uw app-beveiligingsbeleid valideren Controleer of uw beleid voor app-beveiliging correct is ingesteld en werkt voordat u dit in de hele organisatie implementeert. Android Enterprise, beheerder van Android-apparaat
Beleid voor app-beheer maken Aangepaste configuratie-instellingen toepassen op Android-apps op geregistreerde apparaten. U kunt deze typen beleid ook toepassen op beheerde apps, zonder apparaatregistratie. Android Enterprise, beheerder van Android-apparaat
Microsoft Edge configureren Gebruik Intune app-beveiligings- en configuratiebeleid met Microsoft Edge voor Android om ervoor te zorgen dat bedrijfswebsites worden geopend met veiligheidsmaatregelen. Android Enterprise, beheerder van Android-apparaat
Google Chrome configureren Een Intune-app-configuratiebeleid gebruiken om Google Chrome te configureren op Android-apparaten die zijn ingeschreven bij Intune. Android Enterprise
De app Microsoft Beheerd startscherm configureren Stel het Beheerd startscherm in op Android Enterprise-apparaten die eigendom zijn van het bedrijf en die zijn geregistreerd via Intune en die worden uitgevoerd in de kioskmodus voor meerdere apps. Android Enterprise
Microsoft Launcher-app configureren Configureer Microsoft Launcher om de ervaring op het startscherm aan te passen op de volledig beheerde apparaten van uw organisatie. Android Enterprise
Microsoft Office-apps configureren Gebruik Intune app-beveiligings- en configuratiebeleid met Office-apps om ervoor te zorgen dat bedrijfsbestanden veilig worden geopend. Android Enterprise
Microsoft Teams configureren Gebruik Intune app-beveiligings- en configuratiebeleid met Teams om ervoor te zorgen dat samenwerkingservaringen met behulp van veiligheidsmaatregelen worden gebruikt. Android Enterprise
Microsoft Outlook configureren Gebruik Intune app-beveiligings- en configuratiebeleid met Outlook om ervoor te zorgen dat zakelijke e-mail en agenda's toegankelijk zijn met veiligheidsmaatregelen. Android Enterprise

Apparaten registreren

Als u apparaten registreert, kunnen ze het beleid ontvangen dat u maakt, dus houd uw Microsoft Entra-gebruikersgroepen en apparaatgroepen bij de hand.

Intune ondersteunt de volgende registratiemethoden voor Android-apparaten:

  • Bring-your-own-device (BYOD): persoonlijke Android Enterprise-apparaten met een werkprofiel
  • Speciale apparaten die eigendom zijn van Android Enterprise
  • Android Enterprise eigendom volledig beheerd
  • Android Enterprise-werkprofiel in bedrijfseigendom
  • Android apparaatbeheerder

Zie de registratiehandleiding voor Android-apparaten voor Microsoft Intune voor informatie over elke registratiemethode en het kiezen van de methode die geschikt is voor uw organisatie.

Taak Details Platform
Verbind Intune account met een beheerd Google Play-account Als u Android Enterprise-beheer wilt inschakelen in Intune, koppelt u uw Intune tenant-account aan uw beheerde Google Play-account. Android Enterprise
Werkprofielinschrijving instellen voor apparaten in persoonlijk bezit Stel beheer van werkprofielen in voor apparaten in persoonlijk eigendom. Met deze registratiemethode wordt een afzonderlijk gebied op het apparaat gemaakt voor werkgerelateerde gegevens, zodat persoonlijke zaken niet worden beïnvloed. Android Enterprise
Inschrijving voor werkprofielen instellen voor apparaten die eigendom zijn van het bedrijf Stel beheer van werkprofielen in voor apparaten die eigendom zijn van het bedrijf en die zijn bedoeld voor werk en persoonlijk gebruik. Met deze registratiemethode wordt een afzonderlijk gebied op het apparaat gemaakt voor werkgerelateerde gegevens, zodat persoonlijke zaken niet worden beïnvloed. Android Enterprise
Inschrijving instellen voor toegewezen apparaten Stel inschrijving in voor apparaten die eigendom zijn van het bedrijf en bestemd zijn voor eenmalig gebruik in kioskstijl. Android Enterprise
Inschrijving instellen voor volledig beheerde apparaten Stel inschrijving in voor apparaten die eigendom zijn van het bedrijf en die zijn gekoppeld aan één gebruiker en die exclusief voor werk worden gebruikt. Android Enterprise
Speciaale, volledig beheerde of bedrijfsapparaten met werkprofielen registreren Nadat u de inschrijving bij Intune for Android Enterprise hebt ingesteld, registreert u apparaten met een van de vijf ondersteunde registratiemethoden. Android Enterprise
Registratie van apparaatbeheerder instellen Inschrijving als beheerder van Android-apparaat instellen. Deze methode voor het beheren van apparaten is vervangen door Android Enterprise, dus we raden u af nieuwe apparaten op deze manier in te schrijven. Android apparaatbeheerder
Samsung Knox Mobile Enrollment gebruiken om automatisch Android-apparaten in te schrijven Stel Intune in voor Samsung Knox Mobile Enrollment (KME), waarmee u automatisch grote aantallen Android-apparaten in bedrijfseigendom kunt registreren. Android Enterprise, beheerder van Android-apparaat
Apparaten identificeren als eigendom van het bedrijf Wijs de bedrijfsstatus toe aan apparaten om meer beheer- en identificatiemogelijkheden in Intune mogelijk te maken. Android Enterprise, beheerder van Android-apparaat
Eigendom van apparaat wijzigen Nadat een apparaat is geregistreerd, kunt u het eigendomslabel in Intune wijzigen in bedrijfseigendom of persoonlijk eigendom. Deze aanpassing wijzigt de manier waarop u het apparaat kunt beheren. Android Enterprise, beheerder van Android-apparaat
Inschrijvingsproblemen oplossen Problemen oplossen die zich voordoen tijdens de inschrijving. Android Enterprise, beheerder van Android-apparaat

Externe acties uitvoeren

Nadat apparaten zijn ingesteld, kunt u externe acties in Intune gebruiken om apparaten op afstand te beheren en problemen op te lossen. De beschikbaarheid verschilt per platform van het apparaat. Als een actie ontbreekt of is uitgeschakeld in de portal, wordt deze niet ondersteund op het apparaat.

Taak Details
Externe acties uitvoeren in Intune Meer informatie over het op afstand beheren en oplossen van problemen met afzonderlijke apparaten in Intune. Dit artikel bevat alle externe acties die beschikbaar zijn in Intune, plus koppelingen naar die procedures.
Kwetsbaarheden oplossen die door Microsoft Defender voor Eindpunt zijn geïdentificeerd Integreer Intune met Microsoft Defender voor Eindpunt om te profiteren van de Threat and Vulnerability Management van Defender en gebruik Intune om zwakke eindpunten te verhelpen die zijn geïdentificeerd door de kwetsbaarheidsbeheerfunctie van Defender.
Bedrijfsgegevens wissen uit door Intune beheerde apps Werkgerelateerde gegevens selectief verwijderen van een apparaat.

Volgende stappen

Bekijk deze zelfstudies voor inschrijving voor meer informatie over het uitvoeren van enkele van de belangrijkste taken in Intune. Zelfstudies bevatten inhoud op 100 tot 200 niveaus voor personen die nog niet eerder met Intune of een specifiek scenario hebben gewerkt.

Zie Implementatiehandleiding voor de iOS-/iPadOS-versie van deze handleiding: iOS-/iPadOS-apparaten beheren in Microsoft Intune.