Omówienie zarządzania profilami służbowymi systemu Android Enterprise

Usługa Microsoft Intune obsługuje zarządzanie profilami służbowymi — opcję zarządzania systemem Android Enterprise, która umożliwia rozdzielenie aplikacji służbowych od danych na zarejestrowanych urządzeniach na poziomie platformy. Gdy pracownik lub student rejestruje swoje urządzenie w usłudze Intune, umożliwia utworzenie profilu służbowego. Profil służbowy tworzy na urządzeniu osobną partycję dla konta służbowego użytkownika, dzięki czemu użytkownik może łatwo i bezpiecznie przełączać się między aplikacjami osobistymi i służbowymi. Gdy opuszczają profil służbowy, wracają do osobistej strony urządzenia, gdzie zasady usługi Intune nie mają wpływu na ich osobiste aplikacje i dane.

Ten artykuł zawiera omówienie opcji zarządzania profilami służbowymi systemu Android Enterprise obsługiwanych przez usługę Microsoft Intune, które obejmują:

  • Profile służbowe dla urządzeń należących do firmy.
  • Profile służbowe dla urządzeń osobistych.

Środowisko rejestracji

Usługa Microsoft Intune obsługuje wiele sposobów rejestrowania urządzeń z systemem Android za pomocą profilu służbowego. W zależności od konfiguracji organizacji użytkownicy mogą rozpocząć rejestrację z poziomu strony internetowej (rejestracja internetowa) lub za pośrednictwem aplikacji Intune — Portal firmy (rejestracja oparta na aplikacji).

W poniższej tabeli przedstawiono porównanie różnych metod rejestracji.

Funkcja/krok Profil służbowy należący do firmy Osobisty profil służbowy (rejestracja oparta na aplikacji) Osobisty profil służbowy (rejestracja internetowa)
Kto inicjuje rejestrację Informatycznie/administrator lub użytkownik Użytkownik Użytkownik
Metoda rozpoczęcia rejestracji Kod QR/token/aplikacja Instalowanie aplikacji Portal firmy ze sklepu Google Play Otwieranie adresu URL rejestracji w przeglądarce (Chrome/Edge)
Własność urządzenia Korporacyjne Osobiste (BYOD) Osobiste (BYOD)
Metoda dostarczania zasad Android Management API Niestandardowy DPC Android Management API
Rola aplikacji Portal firmy Ukryte/przekierowujące do usługi Intune Wymagane do rejestracji i wykazu aplikacji Zainstalowany na potrzeby zarządzania wykazem aplikacji/aplikacjami mobilnymi, nie jest wymagany do rejestracji

Musisz wiedzieć

Usługa Android Enterprise nie jest dostępna wszędzie. Zanim utworzysz profil rejestracji w centrum administracyjnym usługi Microsoft Intune, upewnij się, że system Android Enterprise jest dostępny w Twoim regionie. Aby uzyskać więcej informacji na temat dostępności i wymagań dotyczących systemu Android Enterprise, zobacz Wymagania systemu Android Enterprise (otwiera pomoc systemu Android Enterprise).

W miejscach, w których system Android Enterprise nie jest obsługiwany, dostępne są inne obsługiwane przez usługę Intune opcje zarządzania systemem Android do wyboru, w tym:

  • Zarządzanie platformą open source (AOSP) systemu Android
  • Zarządzanie administratorem urządzeń z systemem Android
  • Zarządzanie aplikacjami mobilnymi

Zarządzane konto Google Play

Aby włączyć zarządzanie urządzeniami i aplikacjami dla urządzeń z systemem Android Enterprise w usłudze Intune, należy połączyć dzierżawę usługi Microsoft Intune z kontem zarządzanego sklepu Google Play.

Zarządzanie profilem służbowym

Zasady i ustawienia usługi Microsoft Intune dotyczą tylko profilu służbowego. Jako administrator usługi Intune możesz zarządzać częściami roboczymi zarejestrowanego urządzenia.

  • Wszystkie aplikacje wdrażane w usłudze Intune są instalowane w profilu służbowym. Administratorzy mogą zarządzać aplikacjami i działaniami w zakresie profilu służbowego, a także je monitorować.
  • Wszystkie aplikacje systemu Android i dane poza profilem służbowym pozostają osobiste i znajdują się pod kontrolą użytkownika urządzenia. Użytkownicy mogą zainstalować dowolną wybraną aplikację po osobistej stronie urządzenia.

W profilu służbowym znajdują się unikatowe ikony aplikacji ułatwiające użytkownikom rozróżnienie między aplikacjami służbowymi a osobistymi na urządzeniu.

Ustawienia dostępne w usłudze Intune, począwszy od rejestracji, poprzez konfigurację urządzenia, aż po zgodność z przepisami, umożliwiają dostosowanie poziomu ochrony do potrzeb organizacji. Aby uzyskać więcej informacji o odpowiednich ustawieniach, zobacz:

Publikowanie i dystrybucja aplikacji

Zarządzany sklep Google Play jest integralną częścią dystrybucji aplikacji Android Enterprise i zarządzania nimi. Wszystkie aplikacje wdrożone w profilu służbowym na urządzeniach należących do firmy i osobistych pochodzą z zarządzanej usługi Google Play.

Aby wdrażać aplikacje w Sklepie Play i zarządzać nimi, zaloguj się w witrynie Google Play przy użyciu poświadczeń administratora do zarządzania przez Google. W tym miejscu możesz zatwierdzać aplikacje do wdrożenia. Zatwierdzone aplikacje synchronizują się z usługą Microsoft Intune i są wyświetlane w centrum administracyjnym, gdzie można je wdrażać i zarządzać nimi. Aplikacje biznesowe (LOB) opracowane przez Twoją organizację muszą być publikowane w zarządzanym Sklepie Google Play przy użyciu zarządzanej konsoli publikowania Google Play.

Aplikacje można instalować bez interakcji z użytkownikiem i bez konieczności zezwalania użytkownikowi na instalacje aplikacji z nieznanych źródeł. Aby przeglądać i instalować opcjonalne lub dostępne aplikacje, użytkownik może przeglądać zarządzany sklep Google Play na swoim urządzeniu. Aby uzyskać więcej informacji, zobacz Przypisywanie aplikacji do urządzeń z profilem służbowym Android Enterprise za pomocą usługi Intune.

Po zarejestrowaniu kilka aplikacji jest instalowanych automatycznie.

Aplikacja Opis Rejestracja oparta na aplikacji Rejestracja oparta na sieci Web
Microsoft Intune Służy do zadań zarządzania urządzeniami, w tym sprawdzania stanu zgodności, synchronizowania urządzenia, zbierania dzienników diagnostycznych i kontaktowania się z pomocą techniczną IT. ✔ ✔
Portal firmy Służy do przeglądania i instalowania aplikacji służbowych oraz zarządzania nimi oraz obsługuje scenariusze zarządzania aplikacjami dla urządzeń przenośnych. ✔ ✔
Zasady dotyczące urządzeń z systemem Android Stosuje zasady zarządzania do profilu służbowego. Ta aplikacja jest zainstalowana w stanie ukrytym i użytkownicy jej nie widzą. ✗ ✔
Microsoft Authenticator Zapewnia logowanie i uwierzytelnianie dla aplikacji służbowych. ✔ ✔

Konfiguracja aplikacji

System Android Enterprise udostępnia infrastrukturę do wdrażania wartości konfiguracji aplikacji w aplikacjach, które je obsługują. Określając wartości dla aplikacji służbowych, masz pewność, że będą one poprawnie skonfigurowane, gdy użytkownicy uruchamiają aplikację po raz pierwszy. Pomoc techniczna dla konfiguracji aplikacji wymaga, aby deweloperzy aplikacji tworzyli aplikacje systemu Android specjalnie do obsługi zarządzanych wartości konfiguracji. Jeśli tak, możesz użyć usługi Intune, aby określić i zastosować te ustawienia konfiguracji. Aby uzyskać więcej informacji, zobacz Dodawanie zasad konfiguracji aplikacji dla zarządzanych urządzeń z systemem Android.

Konfiguracja aplikacji Email

System Android Enterprise nie udostępnia domyślnej aplikacji poczty e-mail ani natywnego obiektu profilu poczty e-mail, takiego jak te dostarczane przez system iOS/iPadOS. Zamiast tego możesz skonfigurować ustawienia poczty e-mail dla obsługiwanych aplikacji poczty e-mail za pomocą ustawień konfiguracji aplikacji usługi Intune.

Gmail i Nine Work to dwie aplikacje klienckie Exchange ActiveSync (EAS) w sklepie Play, które obsługują konfigurację aplikacji Android Enterprise. Usługa Intune udostępnia szablony konfiguracji dla usług Gmail i Nine Work apps, dzięki czemu można zarządzać nimi jak aplikacjami służbowymi. W zasadach konfiguracji aplikacji możesz skonfigurować inne aplikacje poczty e-mail, które obsługują profile konfiguracji aplikacji.

Jeśli korzystasz z dostępu warunkowego programu Exchange ActiveSync na urządzeniu osobistym lub firmowym, rozważ użycie aplikacji poczty e-mail Gmail lub Nine Business. Obsługiwana jest również aplikacja Microsoft Outlook dla systemu Android i każda inna aplikacja poczty e-mail, która używa nowoczesnego uwierzytelniania za pośrednictwem biblioteki MSAL. Aby uzyskać więcej informacji, zobacz Jak skonfigurować ustawienia poczty e-mail w usłudze Microsoft Intune.

Porada

Biblioteka uwierzytelniania usługi Azure AD (ADAL) została wycofana, dlatego zalecamy zaktualizowanie aplikacji, które obecnie używają biblioteki ADAL do biblioteki MSAL. Aby uzyskać więcej informacji, zobacz Aktualizowanie aplikacji do korzystania z biblioteki Microsoft Authentication Library (MSAL) i interfejsu interfejs Graph API Microsoft.

Zasady ochrony aplikacji

Usługa Microsoft Intune obsługuje zasady ochrony aplikacji stosowane do aplikacji w profilu służbowym i po stronie osobistej urządzeń. Możesz publikować aplikacje biznesowe w konsoli publikowania w Google Play, a także oznaczać aplikacje jako prywatne dla organizacji.

Aby uzyskać więcej informacji na temat zasad ochrony aplikacji dla profilu służbowego, zobacz następujące artykuły:

Profile sieci VPN

Obsługa sieci VPN jest podobna do obsługi profilów VPN w systemie Android. Do zarządzania Android Enterprise są dostępni ci sami dostawcy VPN i podstawowe opcje konfiguracji, z dwiema różnicami:

  • Sieć VPN o zakresie profilu służbowego — połączenia sieci VPN są ograniczone do aplikacji wdrożonych w profilu służbowym na urządzeniach osobistych i firmowych, więc tylko aplikacje zarządzane mogą korzystać z połączenia sieci VPN. Aplikacje osobiste na urządzeniu nie mogą korzystać z zarządzanego połączenia sieci VPN. Aby uzyskać więcej informacji, zobacz ustawienia VPN dla systemu Android Enterprise.

  • Sieć VPN specyficzna dla aplikacji — w usłudze Intune można skonfigurować sieć VPN specyficzną dla aplikacji, jeśli dostawca sieci VPN obsługuje:

    • Konfiguracja sieci VPN specyficznej dla aplikacji.

    • Możliwość konfigurowania sieci VPN dla poszczególnych aplikacji za pośrednictwem profilu konfiguracji aplikacji Android Enterprise.

    Aby uzyskać więcej informacji, zobacz Tworzenie profilu VPN dla aplikacji dla urządzeń z systemem Android przy użyciu profilu niestandardowego usługi Microsoft Intune.

Profile certyfikatów

Te same konfiguracje profilu certyfikatu, które są dostępne dla zarządzania systemem Android, są dostępne dla profilu służbowego na urządzeniach osobistych i należących do firmy. System Android Enterprise udostępnia ulepszone interfejsy API zarządzania certyfikatami.

Ulepszone zarządzanie certyfikatami:

  • Zapewnia, że wdrażanie certyfikatu jest dyskretne i bezproblemowe dla użytkownika.

  • Zapewnia, że wdrożone certyfikaty zostaną usunięte, gdy urządzenie zostanie wycofane z usługi Intune, a profil służbowy zostanie usunięty.

  • Informuje użytkowników urządzeń, że certyfikat został wdrożony i skonfigurowany przez pracownika pomocy technicznej IT za pośrednictwem usługi Microsoft Intune.

Aby uzyskać więcej informacji, zobacz Konfigurowanie profilu certyfikatu dla urządzeń w usłudze Microsoft Intune.

Wi-Fi profile

Wi-Fi profile są usuwane, gdy urządzenie zostanie wycofane z Intune, a profil służbowy zostanie usunięty. Aby uzyskać więcej informacji, zobacz Jak skonfigurować ustawienia Wi-Fi w programie Microsoft Intune.

Następne kroki