Używanie interfejsu Android Management API dla urządzeń osobistych z profilami służbowymi

W usłudze Microsoft Intune zarządzanie profilami służbowymi należącymi do użytkownika jest przenoszone do interfejsu API zarządzania systemem Android firmy Google. Ta zmiana unowocześnia sposób, w jaki usługa Intune dostarcza zasady do urządzeń z profilem służbowym należącym do użytkownika systemu Android i wprowadza przepływ rejestracji oparty na sieci Web.

W tym artykule opisano, czym jest interfejs Android Management API, jak wpływa na środowisko usługi Intune i co należy zrobić, aby się przygotować.

Co to jest interfejs Android Management API?

Android Management API to zalecany przez firmę Google interfejs API do zarządzania urządzeniami z systemem Android Enterprise. Interfejs Android Management API używa aplikacji Android Device Policy do wymuszania zasad na urządzeniach, eliminując potrzebę stosowania niestandardowych kontrolerów zasad urządzeń (DPC), takich jak aplikacja Intune — Portal firmy.

Gdy usługa Intune po raz pierwszy udostępniła obsługę zarządzania profilami służbowymi należącymi do użytkownika systemu Android, użyto niestandardowej implementacji DPC wbudowanej w aplikację Portal firmy. Od tego czasu firma Google wydała interfejs API zarządzania Androidem i teraz poleca go do całego zarządzania Android Enterprise. Firma Google aktywnie wycofuje niestandardową funkcję DPC.

Usługa Intune używa już interfejsu Android Management API dla trzech firmowych metod zarządzania systemem Android Enterprise:

  • Urządzenia należące do firmy z profilem służbowym
  • W pełni zarządzane urządzenia
  • Dedykowane urządzenia

Profil służbowy należący do użytkownika to ostatnia metoda zarządzania, która została przeniesiona do interfejsu Android Management API.

Korzyści z przejścia na interfejs Android Management API

Przejście na interfejs Android Management API zapewnia administratorom IT następujące korzyści:

  • Szybsze dostarczanie funkcji: nowe funkcje zarządzania systemem Android Enterprise są udostępniane jednocześnie we wszystkich metodach zarządzania systemem Android Enterprise, dzięki czemu nie wymagają osobnego opracowywania niestandardowej implementacji DPC.
  • Spójne zachowanie: Wszystkie metody zarządzania Android Enterprise wykorzystują ten sam podstawowy interfejs API, co skutkuje przewidywalnym i jednolitym zachowaniem.
  • Zaktualizowana aplikacja użytkownika: aplikacja usługi Microsoft Intune zastępuje aplikację Portal firmy jako podstawowa aplikacja przeznaczona dla użytkownika do zarządzania urządzeniami, diagnostyki i kontaktu z działem IT. Jest to zgodne z tym, jak już działają korporacyjne urządzenia z systemem Android Enterprise.

Wymagania wstępne

Wymagania dotyczące platformy urządzenia

Ta funkcja obsługuje następującą platformę:

  • Urządzenia z systemem Android Enterprise należące do użytkownika z profilem służbowym zarejestrowanym w usłudze Intune

Wymagania dotyczące ról

Aby utworzyć zasadę konfiguracji urządzenia:

Korzystanie z rejestracji internetowej dla nowych urządzeń

Przejście na interfejs Android Management API umożliwia również nowy internetowy przepływ rejestracji dla osobistych urządzeń z profilem służbowym, podobny do internetowej rejestracji urządzeń w systemie iOS.

Włączanie rejestracji opartej na sieci Web

Po włączeniu rejestracji opartej na sieci Web jest ona stosowana na poziomie dzierżawy do wszystkich nowych rejestracji profilu służbowego należącego do użytkownika. Użytkownicy mogą rozpocząć rejestrację z poziomu strony sieci Web bez konieczności instalowania aplikacji. Mogą oni uzyskiwać dostęp do strony rejestracji za pomocą podanego przez Ciebie adresu URL lub aplikacji zwiększających produktywność, jeśli dostęp warunkowy wymaga rejestracji przed uzyskaniem dostępu do zasobów firmy.

Przed włączeniem rejestracji opartej na sieci Web:

  • Przetestuj w dzierżawie testowej przed włączeniem jej w środowisku produkcyjnym.
  • Przejdź przez proces rejestracji i zaktualizuj wewnętrzną dokumentację pomocy technicznej.

Aby uzyskać instrukcje dotyczące włączania rejestracji opartej na sieci Web, zobacz Tworzenie profilu rejestracji. Włączenie rejestracji opartej na sieci Web obowiązuje na poziomie dzierżawy i nie można go cofnąć.

Tworzenie profilu konfiguracji urządzenia dla istniejących urządzeń

W przypadku urządzeń już zarejestrowanych w usłudze Intune użyj zasad konfiguracji urządzeń interfejsu Android Management API, aby przeprowadzić migrację tych urządzeń do interfejsu Android Management API. Po migracji do interfejsu Android Management API nie można przywrócić poprzedniej metody zarządzania.

Przed migracją

  • Przygotuj środowisko. Istnieją pewne funkcje, które nie działają z interfejsem Android Management API i innymi funkcjami, które mogły zmienić zachowanie.

  • Zacznij od małych kroków. Przeprowadź migrację mniejszego zestawu urządzeń, aby sprawdzić komfort użytkowania przed migracją całej floty.

  • Powiadom użytkowników. Przed migracją urządzeń, wyślij wiadomość e-mail do użytkowników lub skonfiguruj powiadomienia niestandardowe z wyjaśnieniem nadchodzących zmian.

  • Monitoruj postęp. Skorzystaj z raportu interfejsu API zarządzania urządzeniami osobistymi w Androidzie , aby śledzić urządzenia w tych stanach:

    • AMAPI: urządzenia w interfejsie Android Management API.
    • Nieprzeznaczone do przenoszenia: urządzenia nie są przeznaczone do przeniesienia do interfejsu Android Management API.
    • Oczekiwanie na przeniesienie: urządzenia przeznaczone do przeniesienia i oczekujące na zakończenie.
    • Błąd: Urządzenia, które próbowały się przenieść i napotkały błąd.

Tworzenie profilu konfiguracji urządzenia

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz kolejno pozycje Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady.

  3. Wprowadź następujące właściwości:

    • Platforma: wybierz pozycję Android Enterprise.
    • Typ profilu: Wybierz szablony>Przenieś do interfejsu Android Management API.
  4. Wybierz pozycję Utwórz.

  5. W obszarze Podstawy wprowadź następujące właściwości:

    • Nazwa: wprowadź opisową nazwę zasad. Nadaj nazwę zasadom, aby można było je później łatwo rozpoznać. Na przykład dobra nazwa zasad to Android: Przenieś do interfejsu API zarządzania systemem Android.
    • Opis: wprowadź opis zasad. To ustawienie jest opcjonalne, ale zalecane.
  6. Wybierz pozycję Dalej.

  7. W ustawieniach konfiguracji wybierz pozycję Dalej.

    Ten szablon nie zawiera ustawień do skonfigurowania. Konfiguracja jest wykonywana przez usługę Intune, gdy urządzenie odbiera zasady.

  8. W obszarze Przypisania wybierz grupy urządzeń, które otrzymają Twój profil. Aby uzyskać informacje o przypisywaniu profilów, przejdź do tematu Przypisywanie profilów użytkowników i urządzeń.

    Wybierz pozycję Dalej.

  9. W obszarze Przeglądanie + tworzenie przejrzyj ustawienia. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również wyświetlane na liście profilów.

  10. Monitoruj postęp w raporcie interfejsu API zarządzania urządzeniami osobistymi w systemie Android w obszarze Urządzenia —> monitor. Pamiętaj, że raportowanie nie będzie wyświetlane w obszarze samych zasad —> "stan przypisania urządzenia" ani w widoku urządzenia —> konfiguracja urządzenia.

Po przypisaniu zasad urządzenia zaczną przechodzić do interfejsu Android Management API. Jeśli anulujesz lub usuniesz tę zasadę, urządzenia, które zostały już przeniesione, nadal będą używać interfejsu Android Management API. Urządzenia docelowe, które nie otrzymały tych zasad, nie zostaną przeniesione do interfejsu Android Management API.

Co dzieje się z urządzeniami podczas migracji

Gdy urządzenie przechodzi na interfejs Android Management API:

  • Wyrejestrowanie nie nastąpi. Użytkownicy zachowują dostęp do zasobów firmowych przez cały czas migracji.
  • Aplikacja usługi Microsoft Intune zostanie zainstalowana w trybie dyskretnym i stanie się podstawową aplikacją użytkownika. Zastępuje on aplikację Portal firmy do zadań zarządzania urządzeniami.
  • Aplikacja Android Device Policy instaluje się w stanie ukrytym, aby wymusić zasady interfejsu Android Management API.
  • Wi-Fi dostęp może być zakłócony. Urządzenia podłączone do Wi-Fi firmowej z uwierzytelnianiem za pomocą nazwy użytkownika/hasła tracą dostęp do Wi-Fi do momentu ponownego zalogowania się użytkownika. Nie ma to wpływu na urządzenia korzystające z uwierzytelniania Wi-Fi opartego na certyfikatach.

Porada

Przed migracją urządzeń zastosuj uwierzytelnianie Wi-Fi oparte na certyfikatach, aby uniknąć zakłóceń Wi-Fi. Uwierzytelnianie za pomocą certyfikatu jest również bezpieczniejsze.

Aplikacje zainstalowane po zarejestrowaniu lub migracji

Usługa Intune automatycznie instaluje następujące aplikacje na urządzeniach zarządzanych przez interfejs Android Management API:

Aplikacja Przeznaczenie
Microsoft Intune Przeznaczona dla użytkownika aplikacja do zarządzania urządzeniami, kontaktu IT i zbierania dzienników diagnostycznych.
Portal firmy Wymagane do zarządzania aplikacjami mobilnymi.
Zasady dotyczące urządzeń z systemem Android Wymusza zasady interfejsu API zarządzania systemem Android. Zainstalowano w stanie ukrytym. Użytkownicy tego nie widzą.
Microsoft Authenticator Zapewnia logowanie jednokrotne (SSO) dla konta służbowego użytkownika.

Przygotowywanie środowiska

Wykonaj te czynności przed migracją do interfejsu Android Management API, aby zapewnić płynne przejście.

Zastępowanie niestandardowych zasad konfiguracji

Usługa Intune zakończyła wsparcie techniczne dla niestandardowych zasad konfiguracji dla urządzeń z profilem służbowym należącym do użytkownika. Zasady niestandardowe nie współdziałają z interfejsem Android Management API. Zastąp wszystkie zasady niestandardowe równoważnymi zasadami wbudowanymi.

Aby uzyskać pomoc dotyczącą zastępowania ustawień, zobacz temat Zastępowanie zasad niestandardowych ustawieniami wbudowanymi. Jeśli ustawienie jest dostępne w katalogu ustawień, utwórz zasady wykazu ustawień. Jeśli ustawienie nie jest dostępne w katalogu ustawień, użyj szablonu ograniczeń urządzenia.

Przełączanie się na uwierzytelnianie Wi-Fi oparte na certyfikatach

Jeśli zasady Wi-Fi korzystają z uwierzytelniania za pomocą nazwy użytkownika/hasła, przełącz się na uwierzytelnianie oparte na certyfikatach. Urządzenia z interfejsem Android Management API utracą dostęp do Wi-Fi podczas migracji, dopóki użytkownik nie zaloguje się ponownie ręcznie.

Oceń konfigurację biometryczną

Interfejs Android Management API nie obsługuje zasad, które uniemożliwiają użytkownikom korzystanie z danych biometrycznych (twarzy, odcisków palców, tęczówki) lub ufaj agentom do odblokowywania urządzenia na poziomie urządzenia. Zasady, które blokują dane biometryczne na poziomie profilu służbowego , są nadal obsługiwane.

Jeśli obecnie blokujesz dane biometryczne na poziomie urządzenia, rozważ przeniesienie tego ograniczenia na poziom profilu służbowego, aby nadal chronić zasoby służbowe.

Uwaga

W przypadku użytkowników korzystających z ujednoliconego hasła (jedna blokada zarówno dla urządzenia, jak i profilu służbowego) ustawienia biometryczne skonfigurowane dla profilu służbowego są również stosowane do urządzenia.

Przejrzyj ograniczenia rejestracji

Ustawienie Urządzenie osobiste w ograniczeniach rejestracji (w ramach systemu Android Enterprise (profil służbowy)) nie ma zastosowania do urządzeń zarządzanych przez interfejs Android Management API. To ustawienie zostanie usunięte z centrum administracyjnego usługi Intune, gdy wszystkie urządzenia będą w interfejsie Android Management API.

Jeśli obecnie ustawiono opcję Blokowanie jako własność osobistą, zaplanuj alternatywne rozwiązanie:

  • Zamiast tego skorzystaj z firmowej metody zarządzania, takiej jak firmowy profil służbowy.
  • Skonfiguruj ograniczenia rejestracji, aby zezwolić tylko na określoną grupę użytkowników.

Aktualizowanie urządzeń do obsługiwanej wersji systemu Android

Upewnij się, że na urządzeniach jest uruchomiona obsługiwana wersja systemu Android. Po włączeniu rejestracji za pomocą interfejsu Android Management API można zarejestrować urządzenia z dowolną wersją systemu operacyjnego Android. Aby uzyskać listę wszystkich obsługiwanych wersji, zobacz Obsługiwane platformy.

Aby można było przeprowadzić migrację do interfejsu Android Management API, na urządzeniach musi być zainstalowany system Android 9 lub nowszy.

Zachęć użytkowników do zaktualizowania urządzenia do najnowszej dostępnej wersji systemu Android w celu uzyskania najlepszego środowiska.

Zmiany, o których należy pamiętać

Niektóre zachowania zmieniają się na urządzeniach zarządzanych przez interfejs Android Management API w porównaniu z niestandardową implementacją DPC:

Powierzchnia Niestandardowe zachowanie DPC Zachowanie interfejsu Android Management API
Wymagane aplikacje Użytkownicy mogą odinstalować wymagane aplikacje; Są one automatycznie instalowane ponownie w ciągu kilku godzin. Użytkownicy nie mogą odinstalować wymaganych aplikacji.
Identyfikacja dzwoniącego i wyszukiwanie kontaktów Oddzielne ustawienia wyświetlania identyfikatora rozmówcy kontaktu służbowego i wyszukiwania kontaktów służbowych z poziomu profilu osobistego. Jedno połączone ustawienie. Jeśli jedna z nich jest zablokowana, usługa Intune blokuje obie te blokady.
Limit czasu ekranu Można skonfigurować na poziomie urządzenia lub profilu służbowego. Można skonfigurować tylko na poziomie profilu służbowego. Podczas migracji usługa Intune używa mniejszej z tych dwóch wartości.
Dostawca zabezpieczeń i zgodność z Usługami Google Play Aktualny dostawca zabezpieczeń i Usługi Google Play są skonfigurowane , dostępne są ustawienia zgodności. Brak obsługi. Dostawcy zabezpieczeń aktualizują się automatycznie, a do rejestracji wymagane są Usługi Google Play. Ustawienia zostaną usunięte z zasad zgodności.
Raporty dotyczące rejestracji Raporty dotyczące niepowodzeń rejestracji i niekompletnych rejestracji użytkowników obejmują wszystkie urządzenia. Te raporty nie obejmują urządzeń zarejestrowanych za pomocą interfejsu Android Management API.
Umieszczanie na liście dozwolonych domen Google Skonfigurowane za pośrednictwem zasad ograniczeń urządzeń usługi Intune. Zarządzane za pośrednictwem konsoli Administracja Google w sekcji Integracje innych firm. Ustawienie zostanie usunięte z zasad ograniczeń urządzeń usługi Intune.

Aby uzyskać najnowsze informacje na temat harmonogramu wdrażania i zmian wymuszania, zobacz Implementacja nowych zasad i rejestracja w Internecie dla profilu służbowego należącego do użytkownika systemu Android.