Konfigurowanie rejestracji urządzeń z profilem służbowym należącymi do użytkownika systemu Android Enterprise

Skonfiguruj rejestrację dla scenariuszy przynoszenia własnego urządzenia (BYOD) i urządzeń osobistych przy użyciu rozwiązania do zarządzania profilami służbowymi należącymi do użytkownika systemu Android Enterprise . Podczas rejestracji na urządzeniu jest tworzony profil służbowy, w którym przechowywane są aplikacje służbowe i dane służbowe. Możesz użyć zasad usługi Microsoft Intune do zarządzania profilem służbowym i jego zawartością. Aplikacje osobiste i dane pozostają oddzielone w innej części urządzenia i usługa Intune nie ma na nie wpływu.

Aby uzyskać więcej informacji na temat funkcji profilu służbowego systemu Android Enterprise, zobacz Profile służbowe (otwiera pomoc systemu Android Enterprise).

Metody rejestracji

Ważna

Usługa Intune przenosi zarządzanie profilami służbowymi należącymi do użytkownika do rejestracji opartej na sieci Web. Aby włączyć tę funkcję, włącz rejestrację opartą na sieci Web dla nowych urządzeń i wdróż zasady Move to Android Management API dla istniejących zarejestrowanych urządzeń. Aby uzyskać więcej informacji, zobacz Interfejs API zarządzania systemem Android dla profilów służbowych należących do użytkownika.

Usługa Intune obsługuje dwie metody rejestracji dla urządzeń z profilem służbowym należącym do użytkownika. Poniższa tabela umożliwia zrozumienie dostępnych opcji i ścieżki migracji.

Metoda rejestracji Realizacja zasad Jak zainicjowano Stan
Aplikacja Portal firmy Niestandardowy DPC Aplikacja Portal firmy Jest wycofywany. Migruje do rejestracji opartej na sieci Web po włączeniu.
Rejestracja oparta na sieci Web Android Management API Przeglądarka (adres URL/przekierowanie) Ustawienie domyślne dla nowych dzierżaw i po migracji z niestandardowego oświadczenia DPC. Portal firmy nie jest wymagany do rejestracji.

Wymagania

Wymagania dotyczące chmury

Potwierdź dostępność systemu Android Enterprise w swoim kraju/regionie. Aby uzyskać więcej informacji, zobacz Czy system Android Enterprise jest dostępny w moim kraju/regionie?.

Wymagania dotyczące konfiguracji dzierżawy

Wymagania dotyczące platformy urządzenia

Upewnij się, że system Android Enterprise jest obsługiwany na urządzeniach. Więcej informacji można znaleźć w następujących artykułach:

Uwaga

Rejestracja oparta na Internecie wymaga obecnie przeglądarki Chrome, Edge lub Samsung. Inne przeglądarki mogą nie obsługiwać wszystkich kroków rejestracji.

Konfigurowanie rejestracji

Wykonaj poniższe czynności, aby skonfigurować rejestrację dla urządzeń z systemem Android Enterprise w scenariuszach BYOD. Niezależnie od tego, czy użytkownicy rejestrują się za pośrednictwem przepływu opartego na sieci Web, czy za pośrednictwem aplikacji Portal firmy, najpierw należy utworzyć profil rejestracji. Rejestracja oparta na sieci Web jest zalecaną metodą i wymaga dodatkowego kroku w ramach profilu, aby ją włączyć. W przypadku rejestracji opartej na aplikacjach za pośrednictwem Portal firmy utwórz ten sam profil rejestracji, ale nie wybieraj opcji rejestracji w sieci Web. Konfigurowanie ograniczeń platformy urządzeń jest opcjonalne i wymagane tylko wtedy, gdy chcesz ograniczyć lub dostosować zachowanie rejestracji w sposób wykraczający poza wartości domyślne.

Uwaga

Menedżerowie rejestracji urządzeń mogą zarejestrować maksymalnie 10 urządzeń na konto.

Tworzenie profilu rejestracji

Utwórz profil rejestracji dla osobistych urządzeń z profilem służbowym. Ten sam profil obsługuje zarówno rejestrację opartą na sieci Web, jak i rejestrację opartą na aplikacji Portal firmy. Włączenie rejestracji w sieci Web to tylko jeden dodatkowy krok w ramach tego programu.

Uwaga

Jeśli klucze dostępu są skonfigurowane jako jedyna akceptowana metoda uwierzytelniania w dzierżawie, nie włączaj rejestracji w sieci Web, dopóki nie zostanie ogłoszona obsługa kluczy dostępu dla rejestracji w sieci Web.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Przejdź do pozycji Urządzenia.

  3. Rozwiń węzeł Dołączanie urządzeń i wybierz pozycję Rejestracja.

  4. Wybierz kartę Android .

  5. W obszarze Profile rejestracji wybierz pozycję Urządzenia osobiste z profilem służbowym.

  6. Wybierz pozycję Użyj rejestracji w sieci Web dla wszystkich użytkowników rejestrujących się w usłudze zarządzania profilami służbowymi należącymi do użytkownika systemu Android , aby umożliwić rejestrację opartą na sieci Web. Jeśli klucze dostępu są jedyną metodą uwierzytelniania, pozostaw to ustawienie niezaznaczone i polegaj na rejestracji opartej na aplikacji Portal firmy.

  7. Wybierz Zapisz. Włączenie rejestracji opartej na sieci Web obowiązuje na poziomie dzierżawy i nie można go cofnąć.

Konfigurowanie ograniczeń platformy urządzeń

Użyj tej sekcji tylko wtedy, gdy chcesz kontrolować lub ograniczać inne metody rejestracji, takie jak blokowanie rejestracji administratora urządzenia z systemem Android. Jeśli ustawienia domyślne spełniają Twoje potrzeby, pomiń ten krok.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Przejdź do pozycji Urządzenia.

  3. Rozwiń węzeł Dołączanie urządzeń i wybierz pozycję Rejestracja.

  4. Wybierz kartę Android .

  5. W sekcji Opcje rejestracji wybierz opcję Device platform restriction.

  6. Wybierz kartę ograniczeń systemu Android .

  7. Wybierz pozycję Utwórz ograniczenie.

  8. Na stronie Podstawy wprowadź nazwę i opis ograniczenia, które odróżnić je od innych ograniczeń w centrum administracyjnym. Użytkownicy urządzeń nie widzą tych szczegółów.

  9. Wybierz przycisk Dalej , aby przejść do ustawień platformy.

  10. Skonfiguruj ustawienia platformy dla systemu Android Enterprise (profil służbowy). Dostępne opcje:

    • Platforma: wybierz pozycję Zezwalaj , aby zezwolić na rejestrację z profilem służbowym systemu Android Enterprise. Wybierz pozycję Zablokuj , aby uniemożliwić rejestrację profilu służbowego. Jeśli zablokujesz profil służbowy, urządzenia będą rejestrowane za pomocą rozwiązania do zarządzania administratorem urządzeń z systemem Android, chyba że rejestracja administratora urządzeń jest również zablokowana.
    • Własność osobista: wybierz pozycję Zezwalaj , aby zezwolić urządzeniom osobistym na rejestrację przy użyciu profilu służbowego. Urządzenia osobiste są domyślnie dozwolone. Wybierz pozycję Zablokuj , aby uniemożliwić urządzeniom osobistym rejestrowanie przy użyciu profilu służbowego. Urządzenia z systemem Android, które nie obsługują systemu Android Enterprise, należy zarejestrować przy użyciu rozwiązania administratora urządzeń z systemem Android, chyba że rejestracja administratora urządzeń jest zablokowana.

    Ważna

    Ustawienie Własność osobista skonfigurowana jako Blokuj nie ma zastosowania do urządzeń z interfejsem Android Management API (AMAPI) i nie jest niezawodne w przypadku urządzeń z systemem Android 12 lub nowszym, które używają niestandardowej rejestracji DPC. Jeśli używasz tego ustawienia, aby uniemożliwić rejestrację profilu służbowego należącego do użytkownika, rozważ jedną z następujących alternatyw:

    • Stosuj metodę zarządzania należącą do firmy: rejestruj urządzenia jako urządzenia z profilem służbowym należące do firmy , a nie należące do użytkownika.
    • Ogranicz rejestrację według grupy użytkowników: skonfiguruj ograniczenie rejestracji, aby zablokować rejestrację profilu służbowego systemu Android Enterprise dla wszystkich użytkowników. Następnie utwórz ograniczenie o wyższym priorytecie, które umożliwia rejestrację tylko zatwierdzonej grupy. Takie podejście steruje rejestracją za pośrednictwem członkostwa w grupie, a nie ustawienia należącego do użytkownika .

    Każde urządzenie obsługujące osobiste profile służbowe z systemem Android Enterprise obsługuje również rozwiązanie do zarządzania administratorem urządzeń z systemem Android, więc jeśli nie chcesz, aby administrator urządzenia z systemem Android brał udział w rejestracji, pamiętaj, aby zablokować platformę. Aby uzyskać więcej informacji, zobacz ograniczenia platformy urządzenia.

    Uwaga

    Obecnie zarządzanie profilami służbowymi systemu Android Enterprise na urządzeniach osobistych jest domyślnie dozwolone. W zasadach skonfigurowanych przed lipcem 2019 r. bez żadnych zmian ustawienie domyślne blokuje zarządzanie profilami służbowymi systemu Android Enterprise.

    Ważna

    Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.

  11. Wybierz przycisk Dalej , aby przejść do tagów zakresu.

  12. W razie potrzeby zastosuj co najmniej jeden tag zakresu, aby ograniczyć widoczność ograniczeń i zarządzanie nimi do niektórych użytkowników administracyjnych w usłudze Intune. Aby uzyskać więcej informacji na temat używania tagów zakresu, zobacz Używanie kontroli dostępu opartej na rolach i tagów zakresu dla rozproszonej infrastruktury IT.

  13. Wybierz przycisk Dalej, aby przejść do pozycji Zadania.

  14. Przypisz ograniczenie do wszystkich użytkowników lub wybierz określone grupy.

  15. Wybierz przycisk Dalej , aby kontynuować przeglądanie + tworzenie.

  16. Przejrzyj dostępne opcje, a następnie wybierz pozycję Utwórz , aby zakończyć tworzenie ograniczenia.

Rejestrowanie urządzeń

Po włączeniu rejestracji opartej na sieci Web użytkownicy mogą uzyskać dostęp do rejestracji z dowolnego z następujących punktów wejścia, z których wszystkie uruchamiają tę samą stronę internetową rejestracji:

  • Aplikacje zwiększające produktywność, takie jak Teams lub Outlook (zalecane): Jeśli skonfigurowano zasady dostępu warunkowego, które wymagają rejestracji przed uzyskaniem dostępu do zasobów firmy, użytkownicy są monitowani o zarejestrowanie się po otwarciu obsługiwanej aplikacji.
  • Aplikacja Portal firmy: Użytkownicy mogą otworzyć aplikację Portal firmy i postępować zgodnie z instrukcjami, aby się zarejestrować.
  • Adres URL rejestracji: Użytkownicy mogą przejść do aka.ms/enrollmyandroid w przeglądarce, aby rozpocząć rejestrację.

Pamiętaj, aby poinformować o tym, z którego punktu wejścia korzysta Twoja organizacja, wraz z jasnymi wskazówkami dotyczącymi kroków rejestracji i informacji do wprowadzenia. Użytkownicy mogą nie być zaznajomieni z samodzielną rejestracją lub z usługą Intune — Portal firmy i aplikacjami Microsoft Intune. Aby uzyskać wskazówki dotyczące komunikowania się z użytkownikami, zobacz Przewodnik planowania: Krok 5 — tworzenie planu wdrażania.

Podczas rejestracji użytkownicy muszą być zalogowani na swoim podstawowym koncie użytkownika na swoim urządzeniu. Rejestracja nie jest obsługiwana na kontach użytkowników pomocniczych. Urządzenia osobiste, które zostały wcześniej zarejestrowane przy użyciu funkcji administratora urządzeń z systemem Android, można wyrejestrować, a następnie zarejestrować ponownie, korzystając z rozwiązania opartego na profilu służbowym.

Porada

Możesz zdalnie przywrócić urządzenie do stanu, w którym jest gotowe do zarejestrowania ponownie, przy użyciu funkcji Wycofaj w centrum administracyjnym. Aby uzyskać więcej informacji, zobacz Akcja urządzenia zdalnego: wycofanie.

Aby uzyskać więcej informacji i zrzuty ekranu dotyczące środowiska użytkownika końcowego, zobacz Rejestrowanie urządzenia z profilem służbowym Android w dokumentacji pomocy dla użytkowników usługi Intune.

Aplikacje instalowane podczas rejestracji

Usługa Intune automatycznie instaluje następujące aplikacje na zarejestrowanych urządzeniach:

  • Microsoft Intune: aplikacja dla użytkownika do zadań zarządzania urządzeniami, w tym sprawdzania zgodności, zasad synchronizacji, zbierania dzienników diagnostycznych i kontaktowania się z pomocą techniczną IT.
  • Portal firmy: służy do przeglądania i instalowania aplikacji służbowych oraz obsługuje scenariusze zarządzania aplikacjami mobilnymi.
  • Zasady dotyczące urządzeń z systemem Android: wymuszają zasady interfejsu Android Management API w przypadku rejestracji internetowych. Zainstalowano w stanie ukrytym. Użytkownicy tego nie widzą.
  • Microsoft Authenticator: zapewnia logowanie jednokrotne (SSO) dla konta służbowego użytkownika.

Dane udostępniane firmie Google

Gdy jest włączone zarządzanie urządzeniami z systemem Android Enterprise, usługa Microsoft Intune udostępnia określone informacje o użytkownikach i urządzeniach firmie Google. Aby uzyskać więcej informacji, zobacz Dane wysyłane przez usługę Intune do usługi Google.

Ograniczenia

Ograniczenia opisane w tej sekcji dotyczą urządzeń osobistych z profilem służbowym.

Przestrzeń prywatna

Przestrzeń prywatna to funkcja wprowadzona w Androidzie 15, która umożliwia użytkownikom utworzenie na urządzeniu miejsca na poufne aplikacje i dane, które chcą ukryć.

  • Przestrzeń prywatna jest uznawana za profil osobisty. Usługa Microsoft Intune nie obsługuje zarządzania urządzeniami przenośnymi w przestrzeni prywatnej ani nie zapewnia pomocy technicznej dla urządzeń, które próbują zarejestrować przestrzeń prywatną.

  • Jeśli użytkownicy podejmą próbę zarejestrowania miejsca prywatnego po zarejestrowaniu urządzenia, usługa Intune zainicjuje proces rejestracji administratora urządzenia. Druga rejestracja powoduje wyświetlenie dwóch rekordów rejestracji w centrum administracyjnym usługi Microsoft Intune: jednego w obszarze zarządzania profilami służbowymi i jednego w obszarze zarządzania administratorem urządzenia. Usługa Microsoft Intune nie obsługuje tego scenariusza.

Rejestracja oparta na sieci Web

  • Jeśli klucze dostępu są skonfigurowane jako jedyna akceptowana metoda uwierzytelniania w dzierżawie, użytkownicy nie mogą ukończyć rejestracji w sieci Web. Nie włączaj rejestracji w sieci Web, dopóki nie zostanie ogłoszona obsługa kluczy dostępu.
  • Microsoft Teams i Outlook są obsługiwanymi punktami wejścia aplikacji biurowych do rejestracji w sieci Web. Inne aplikacje platformy Microsoft 365 nie są obecnie obsługiwane jako punkty wejścia rejestracji.
  • Warunki użytkowania usługi Microsoft Entra (TOU) przed utworzeniem profilu służbowego nie są obsługiwane w przypadku rejestracji internetowej w systemie Android bez wymagania ich we wszystkich scenariuszach usługi Intune.
  • Po zarejestrowaniu w sieci Web zarówno aplikacja Microsoft Intune (do zarządzania urządzeniami), jak i Portal firmy (do zarządzania aplikacjami) są instalowane w profilu służbowym urządzenia. Jeśli Portal firmy nie jest widoczna, sprawdź, czy została pomyślnie zainstalowana.
  • Jeśli użytkownik jest już zarejestrowany przy użyciu starszego niestandardowego profilu służbowego DPC i otworzy aplikację biurową w swoim profilu osobistym po włączeniu rejestracji w sieci web, ale przed migracją urządzenia, może zostać wyświetlony monit o ponowne zarejestrowanie. Próba ponownego zarejestrowania kończy się błędem. Poinstruuj tych użytkowników, aby zamiast tego otworzyli aplikację biurową w swoich profilach służbowych.
  • Jeśli użytkownik zostanie wyświetlony na stronie rejestracji, ale jego urządzenie jest już zarejestrowane, być może wystarczy ponownie dołączyć do miejsca pracy. Aby uzyskać więcej informacji, zobacz Ponowne dołączanie do miejsca pracy dla urządzeń z systemem Android Enterprise.
  • Jeśli Portal firmy jest starszy niż wersja 2604.x, użytkownicy są kierowani do procesu rejestracji opartego na aplikacji, a nie na rejestracji opartej na sieci Web. Upewnij się, że portal firmy jest aktualny na urządzeniach przed włączeniem rejestracji opartej na sieci Web.
  • Podczas rejestracji przeglądarka może wyświetlić monit o dodanie konta służbowego w przeglądarce. Użytkownicy powinni pominąć ten monit i kontynuować kroki rejestracji.

Następne kroki