Konfigurowanie rejestracji Intune firmowych urządzeń z systemem Android Enterprise z profilem służbowym

Firmowe urządzenia z systemem Android Enterprise z profilem służbowym to urządzenia jednego użytkownika, przeznaczone do użytku firmowego i osobistego.

Użytkownicy końcowi mogą oddzielić dane służbowe od prywatnych oraz mają gwarancję, że dane osobowe i aplikacje pozostaną prywatne. Administratorzy mogą kontrolować niektóre ustawienia i funkcje dotyczące całego urządzenia, w tym:

  • Ustawianie wymagań dotyczących hasła urządzenia
  • Sterowanie Bluetooth i roamingiem danych
  • Konfigurowanie ochrony przed przywróceniem ustawień fabrycznych

Usługa Intune ułatwia wdrażanie aplikacji i ustawień na firmowych urządzeniach z systemem Android Enterprise z profilem służbowym. Aby uzyskać szczegółowe informacje na temat systemu Android Enterprise, zobacz wymagania dotyczące systemu Android Enterprise.

Wymagania dotyczące urządzeń

Wymagania dotyczące chmury

Potwierdź dostępność systemu Android Enterprise w swoim kraju/regionie. Aby uzyskać więcej informacji, zobacz Czy system Android Enterprise jest dostępny w moim kraju/regionie?.

Wymagania dotyczące platformy urządzenia

Urządzenia muszą spełniać następujące wymagania, aby były zarządzane jako firmowe urządzenia z profilem służbowym systemu Android Enterprise:

Wymagania dotyczące konfiguracji dzierżawy

Konfigurowanie zarządzania urządzeniami z firmowym profilem służbowym systemu Android Enterprise

Aby skonfigurować zarządzanie urządzeniami z profilem służbowym należącym do firmy Android Enterprise, wykonaj następujące kroki:

  1. Aby przygotować się do zarządzania urządzeniami przenośnymi, należy ustawić urząd zarządzania urządzeniami przenośnymi (MDM) na usługę Microsoft Intune, aby uzyskać instrukcje. Ten element należy ustawić tylko raz, podczas pierwszej konfiguracji usługi Intune do zarządzania urządzeniami przenośnymi.
  2. Połącz konto dzierżawy usługi Intune z kontem zarządzanego sklepu Google Play.
  3. Utwórz profil rejestracji.
  4. Tworzenie grupy urządzeń.
  5. Zarejestruj firmowe urządzenia z profilem służbowym.

Tworzenie profilu rejestracji

Uwaga

  • Tokeny dla firmowych urządzeń z profilem służbowym nie wygasną automatycznie. Jeśli administrator zdecyduje się odwołać token, skojarzony z nim profil nie będzie wyświetlany na stronie Urządzenia>Według platformy> Rejestracjadołączania> urządzeńz systemem Android>Urządzenia> należące dofirmy z profilem służbowym. Aby wyświetlić wszystkie profile skojarzone zarówno z aktywnymi, jak i nieaktywnymi tokenami, kliknij pozycję Filtruj i zaznacz pola wyboru zarówno dla "aktywnych", jak i "nieaktywnych" stanów zasad.
  • W przypadku urządzeń afw#setup z firmowym profilem służbowym (COPE) metoda rejestracji i metoda rejestracji komunikacji zbliżeniowej (NFC) są obsługiwane tylko na urządzeniach z systemem Android 8-10. Nie są one dostępne w systemie Android 11. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją dla programistów Google tutaj.

Należy utworzyć profil rejestracji, aby użytkownicy mogli rejestrować urządzenia z profilem służbowym należącym do firmy. Po utworzeniu profilu otrzymujesz token rejestracji (ciąg losowy) i kod QR. W zależności od systemu operacyjnego Android i wersji urządzenia do zarejestrowania dedykowanego urządzenia można użyć tokenu lub kodu QR.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Przejdź do pozycji Rejestracja urządzeń>.

  3. Wybierz kartę Android .

  4. W obszarzeProfile rejestracjisystemu Android Enterprise> wybierz pozycję Urządzenia należące do firmy z profilem służbowym.

  5. Wybierz pozycję Utwórz profil.

  6. Wprowadź podstawowe informacje o swoim profilu:

    • Nazwa: Nadaj profilowi nazwę. Zanotuj tę nazwę na później, ponieważ będzie potrzebna podczas konfigurowania dynamicznej grupy urządzeń.

    • Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.

    • Typ tokenu: wybierz typ tokenu, którego chcesz użyć do zarejestrowania urządzeń. Aby uzyskać więcej informacji, zobacz Typy tokenów w tym artykule. Dostępne opcje:

      • Własność firmy z profilem służbowym (domyślnym)

      • Należąca do firmy z profilem służbowym, za pośrednictwem przemieszczania

      Porada

      Grupowanie według czasu rejestracji nie jest obsługiwane przy użyciu tokenu tymczasowego. Jeśli konfigurujesz profil do używania z grupowaniem czasu rejestracji, użyj tokenu należącego do firmy z profilem służbowym (domyślnym).

    • Data wygaśnięcia tokenu: dostępny tylko z tokenem przejściowym. Wprowadź datę, kiedy token ma wygasnąć (maksymalnie 65 lat do przodu). Dopuszczalny format daty: MM/DD/YYYY lub YYYY-MM-DD Token wygasa wybranego dnia o godzinie 12:59:59 w strefie czasowej, w której został utworzony.

  7. Wybierz przycisk Dalej , aby przejść do grupy urządzeń.

  8. Opcjonalnie wybierz, gdzie mają być grupowane urządzenia w czasie rejestracji. Wybierz pozycję Wyszukaj według nazwy grupy. Następnie znajdź i wybierz statyczną grupę urządzeń usługi Microsoft Entra. Aby uzyskać informacje o sposobie tworzenia grupy urządzeń do grupowania, zobacz Konfigurowanie grupowania czasu rejestracji.

    Porada

    Pamiętaj, aby wybrać grupę urządzeń, a nie grupę użytkowników.

  9. Wybierz przycisk Dalej , aby przejść do tagów zakresu.

  10. Opcjonalnie możesz zastosować co najmniej jeden tag zakresu, aby ograniczyć widoczność ograniczeń i zarządzanie nimi do niektórych użytkowników administracyjnych w usłudze Intune. Aby uzyskać więcej informacji na temat używania tagów zakresu, zobacz Używanie kontroli dostępu opartej na rolach i tagów zakresu dla rozproszonej infrastruktury IT.

    • Szablon nazewnictwa: Domyślne zachowanie nadaje nazwy urządzeniom na podstawie właściwości urządzenia, takich jak typ rejestracji, identyfikator urządzenia i czas rejestracji. Przykład: AndroidForWork_01/01/2025_12:00 PM

      Aby utworzyć niestandardowy szablon nazewnictwa:

      1. W obszarze Zastosuj szablon nazwy urządzenia wybierz pozycję Tak.

      2. Wprowadź szablon nazewnictwa, który chcesz zastosować do urządzeń. Nazwy mogą zawierać litery, cyfry i łączniki.

      Szablon nazewnictwa można utworzyć za pomocą następujących ciągów. Usługa Intune zastępuje ciągi wartości specyficzne dla urządzenia.

      • {{SERIAL}} dla numeru seryjnego urządzenia.

      • {{SERIALLAST4DIGITS}} dla ostatnich 4 cyfr numeru seryjnego urządzenia.

      • {{DEVICETYPE}} dla typu urządzenia. Przykład: AndroidForWork

      • {{ENROLLMENTDATETIME}} dla daty i godziny rejestracji.

      • {{UPNPREFIX}} dla imienia użytkownika. Przykład: Eric, gdy urządzenie jest powiązane z użytkownikiem.

      • {{USERNAME}} dla nazwy użytkownika (jeśli urządzenie jest powiązane z użytkownikiem). Przykład: EricSolomon

      • {{RAND:x}} dla losowego ciągu liczb, gdzie x ma wartość od 1 do 9 i wskazuje liczbę cyfr do dodania. Usługa Intune doda losowe cyfry na końcu nazwy.

      Zmiany wprowadzone w szablonie nazw są stosowane tylko do nowych rejestracji.

  11. Wybierz przycisk Dalej , aby kontynuować tworzenie + recenzja.

  12. Przejrzyj dostępne opcje, a następnie wybierz pozycję Utwórz , aby zakończyć tworzenie profilu.

Token rejestracji programu Access

Po utworzeniu profilu usługa Intune generuje token potrzebny do rejestracji.

  1. Wróć do strony Rejestracja urządzeń> i wybierz kartę Android.

  2. W sekcji Profile rejestracji wybierz pozycję Urządzenia należące do firmy z profilem służbowym.

  3. Wybierz z listy swój profil rejestracji.

  4. Wybierz token.

Inny sposób znalezienia tokenu to:

  1. Znajdź swój profil na liście, a następnie wybierz menu Więcej (...), które znajduje się obok niego.

  2. Wybierz pozycję Wyświetl token rejestracji.

Token ma postać ośmiocyfrowego ciągu i kodu QR. Użyj tego tokenu, aby zarejestrować się na podstawie mechanizmów rejestracji opisanych w dokumencie rejestracji urządzenia należącego do firmy z systemem Android Enterprise.

Odwoływanie lub eksportowanie tokenów

  • Odwołaj token: możesz natychmiast wygasnąć token/kod QR. Od tego momentu token/kod QR nie będzie już można używać. Możesz użyć tej opcji, jeśli:

    • Przypadkowe udostępnienie tokenu/kodu QR nieupoważnionej osobie.
    • Ukończ wszystkie rejestracje i nie potrzebujesz już tokenu/kodu QR.
  • Eksportuj token: możesz wyeksportować zawartość JSON tokenu/kodu QR. Za pomocą tej opcji można kopiować/wklejać zawartość JSON dla rejestracji Zero Touch Enrollment (ZTE) lub Knox Mobile Enrollment (KME).

Odwoływanie lub eksportowanie tokenu/kodu QR nie ma żadnego wpływu na urządzenia, które są już zarejestrowane.

  1. W centrum administracyjnym przejdź do pozycji Rejestracja urządzeń>.
  2. Wybierz kartę Android .
  3. W obszarzeProfile rejestracjisystemu Android Enterprise> wybierz pozycję Urządzenia należące do firmy z profilem służbowym.
  4. Wybierz profil, z którym chcesz pracować.
  5. Wybierz token.
  6. Aby odwołać token, wybierz pozycję Odwołaj token>Tak.
  7. Aby wyeksportować token, wybierz pozycję Eksportuj token.

Tworzenie grupy urządzeń

Aplikacje i zasady można kierować do przypisanych lub dynamicznych grup urządzeń. Możesz skonfigurować dynamiczne grupy urządzeń usługi Microsoft Entra, aby automatycznie wypełniały urządzenia zarejestrowane przy użyciu określonego profilu rejestracji, wykonując następujące kroki:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
  2. Przejdź do pozycji Grupy>Wszystkie grupy>Nowa grupa.
  3. Wypełnij wymagane pola w następujący sposób:
    • Typ grupy: Zabezpieczenia
    • Nazwa grupy: wpisz intuicyjną nazwę, na przykład urządzenia Factory 1
    • Typ członkostwa: Urządzenie dynamiczne
  4. Wybierz pozycję Dodaj zapytanie dynamiczne.
  5. W przypadku reguł członkostwa dynamicznego wypełnij pola w następujący sposób:
    • Dodawanie dynamicznej reguły członkostwa: prosta reguła
    • Dodaj urządzenia, gdzie: enrollmentProfileName
    • W środkowym polu wybierz pozycję Równa się.
    • W ostatnim polu wpisz utworzoną wcześniej nazwę profilu rejestracji. Aby uzyskać więcej informacji na temat reguł członkostwa dynamicznego, zobacz Reguły członkostwa dynamicznego dla grup w usłudze Microsoft Entra ID.
  6. Wybierz pozycję Dodaj zapytanie>, Utwórz.

Zarejestruj firmowe urządzenia z profilem służbowym

Użytkownicy mogą teraz rejestrować urządzenia z profilami służbowymi należącymi do ich firmy.

Uwaga

Aplikacja usługi Microsoft Intune jest automatycznie instalowana na urządzeniach z profilem służbowym należącym do firmy podczas rejestracji. Ta aplikacja jest wymagana do rejestracji i nie można jej odinstalować. Jeśli wdrożysz aplikację Intune — Portal firmy na urządzeniu, a użytkownik podejmie próbę uruchomienia aplikacji, zostanie przekierowany do aplikacji Microsoft Intune, a ikona aplikacji Portal firmy zostanie ukryta. Aplikacja Microsoft Authenticator jest instalowana automatycznie na urządzeniach z profilem służbowym należącym do firmy podczas rejestracji. Ta aplikacja jest wymagana do rejestracji i nie można jej odinstalować.

Typy tokenów

Podczas tworzenia profilu rejestracji w centrum administracyjnym należy wybrać typ tokenu. Istnieją dwa typy tokenów. Każdy typ umożliwia inny przepływ rejestracji.

Token domyślny, profil służbowy należący do firmy, rejestruje urządzenia w usłudze Microsoft Intune jako standardowe urządzenia należące do firmy z systemem Android Enterprise z profilami służbowymi. Ten token wymaga wykonania czynności wstępnej aprowizacji przed rozpoczęciem dystrybucji urządzeń. Użytkownicy końcowi wykonują pozostałe kroki na urządzeniu po zalogowaniu się za pomocą konta służbowego.

Token przemieszczania urządzenia, profil służbowy należący do firmy, za pośrednictwem przemieszczania, rejestruje urządzenia w usłudze Microsoft Intune w trybie przejściowym, dzięki czemu Ty lub dostawca partnerski możecie wykonać wszystkie kroki wstępnej aprowizacji. Użytkownicy końcowi kończą ostatni krok inicjowania obsługi administracyjnej, logując się do aplikacji Microsoft Intune przy użyciu konta służbowego. Urządzenia są gotowe do użycia po zalogowaniu. Usługa Intune obsługuje przemieszczanie urządzeń dla urządzeń przedsiębiorstwa z systemem Android 8 lub nowszym.

Więcej informacji na ten temat można znaleźć w sekcji Omówienie kompletacji urządzeń.

Zarządzanie aplikacjami na firmowych urządzeniach z profilem służbowym należącymi do przedsiębiorstwa z systemem Android Enterprise

Aplikacje są instalowane z zarządzanego sklepu Google Play w taki sam sposób, jak urządzenia z osobistym profilem służbowym z systemem Android Enterprise.

Aplikacje są automatycznie aktualizowane na zarządzanych urządzeniach, gdy deweloper aplikacji opublikuje aktualizację w Google Play.

Aby usunąć aplikację z firmowych urządzeń z profilem służbowym należącymi do systemu Android Enterprise, możesz:

  • Usuń wymagane wdrożenie aplikacji.
  • Utwórz wdrożenie odinstalowywania aplikacji.

Na urządzeniach z profilem służbowym należącym do firmy aplikacja Microsoft Intune jest instalowana automatycznie i jest wymagana do zarządzania urządzeniami. Aplikacja Portal firmy jest ukryta i, w przypadku jej wdrożenia, przekierowuje użytkowników do aplikacji usługi Intune. Aplikacja Microsoft Authenticator jest również instalowana automatycznie na potrzeby uwierzytelniania.

Ograniczenia

Ograniczenia w tej sekcji dotyczą urządzeń należących do firmy z profilem służbowym.

Przestrzeń prywatna to funkcja wprowadzona w Androidzie 15, która umożliwia użytkownikom utworzenie na urządzeniu miejsca na poufne aplikacje i dane, które chcą ukryć. Przestrzeń prywatna jest uznawana za profil osobisty. Usługa Microsoft Intune nie obsługuje zarządzania urządzeniami przenośnymi w przestrzeni prywatnej ani nie zapewnia pomocy technicznej dla urządzeń, które próbują zarejestrować przestrzeń prywatną.

Następne kroki