Översikt över hantering av arbetsprofiler i Android Enterprise

Microsoft Intune stöder hantering av arbetsprofiler, ett hanteringsalternativ för Android Enterprise som möjliggör separation på plattformsnivå av arbetsappar och data på registrerade enheter. När en anställd eller student registrerar sin enhet i Intune möjliggör de skapandet av en arbetsprofil. Arbetsprofilen skapar en separat partition på enheten för användarens arbetskonto, så att användaren enkelt och säkert kan växla mellan sina personliga appar och arbetsappar. När de lämnar arbetsprofilen återgår de till den personliga sidan av enheten, där deras personliga appar och data inte påverkas av Intune principer.

Den här artikeln innehåller en översikt över de hanteringsalternativ för Android Enterprise-arbetsprofiler som stöds av Microsoft Intune, som omfattar:

  • Arbetsprofiler för företagsägda enheter.
  • Arbetsprofiler för personliga enheter.

Registrering

Microsoft Intune stöder flera sätt att registrera Android-enheter med en arbetsprofil. Beroende på organisationens konfiguration kan användarna starta registreringen från en webbsida (webbaserad registrering) eller via appen Intune-företagsportal (appbaserad registrering).

Se följande tabell för en jämförelse av de olika registreringsmetoderna.

Funktion/steg Företagsägd arbetsprofil Personlig arbetsprofil (appbaserad registrering) Personlig arbetsprofil (webbaserad registrering)
Vem initierar registreringen IT/administratör eller användare Användare Användare
Startmetod för registrering QR-kod/token/app Installera appen Företagsportal från Google Play Öppna registrerings-URL:en i webbläsaren (Chrome/Edge)
Enhetsägarskap Företag Personligt (BYOD) Personligt (BYOD)
Leveransmetod för princip Android Management API Anpassad DPC Android Management API
Approll i företagsportal Dold/omdirigerar till Intune Krävs för registrering och programkatalog Installeras för hantering av programkatalog/mobilprogram, krävs inte för registrering

Du behöver veta

Android Enterprise är inte tillgängligt överallt. Innan du skapar en registreringsprofil i administrationscentret för Microsoft Intune kontrollerar du att Android Enterprise är tillgängligt i din region. Mer information om tillgänglighet och krav för Android Enterprise finns i Krav för Android Enterprise (öppnar Android Enterprise-hjälpen).

På platser där Android Enterprise inte stöds finns det andra Android-hanteringsalternativ som stöds av Intune att välja mellan, inklusive:

  • Hantering av Androids plattform för öppen källkod (AOSP)
  • Hantering av administratör för Android-enheter
  • Hantering av mobilprogram

Hanterat Google Play-konto

Om du vill aktivera enhets- och apphantering för Android Enterprise-enheter i Intune måste du ansluta din Microsoft Intune klientorganisation till ett hanterat Google Play-konto.

Hantera arbetsprofilen

Principer och inställningar för Microsoft Intune gäller endast för arbetsprofilen. Som Intune -administratör kan du hantera arbetsdelarna på den registrerade enheten.

  • Alla appar som du distribuerar i Intune installeras i arbetsprofilen. Administratörer kan hantera och övervaka appar och åtgärder som är begränsade till arbetsprofilen.
  • Alla Android-appar och data utanför arbetsprofilen förblir personliga och under enhetsanvändarens kontroll. Användarna kan installera valfri app på den personliga sidan av enheten.

Det finns unika appikoner i arbetsprofilen som hjälper användarna att skilja mellan arbetsappar och personliga appar på deras enhet.

De tillgängliga inställningarna i Intune, allt från registrering till enhetskonfiguration till efterlevnad, gör att du kan skräddarsy skyddsnivån efter organisationens behov. Mer information om tillämpliga inställningar finns i:

Publicering och distribution av appar

Hanterad Google Play är en integrerad del av distributionen och hanteringen av Android Enterprise-appar. Alla appar som distribueras till arbetsprofilen på personliga enheter och företagsägda enheter kommer från den hanterade Google Play-tjänsten.

Om du vill hantera och distribuera appar i Play Store loggar du in på Google Play-webbplatsen med dina administratörsuppgifter för Google-hantering. Härifrån kan du godkänna appar för distribution. Godkända appar synkroniseras med Microsoft Intune och visas i administrationscentret där du kan distribuera och hantera dem. Verksamhetsspecifika appar som utvecklats av din organisation måste publiceras på Google Play (Managed Google Play) med hjälp av konsolen för hanterad publicering i Google Play.

Appar kan installeras utan användarinteraktion och utan att användaren behöver tillåta appinstallationer från okända källor. För att bläddra och installera valfria eller tillgängliga appar kan användaren bläddra i den hanterade Google Play-butiken på sin enhet. Mer information finns i Tilldela appar till Android Enterprise-arbetsprofilenheter med Intune.

Flera appar installeras automatiskt efter registreringen.

Program Beskrivning Appbaserad registrering Webbaserad registrering
Microsoft Intune Används för enhetshanteringsuppgifter, till exempel kontroll av efterlevnadsstatus, synkronisering av enheten, insamling av diagnostikloggar och kontakt med IT-support.
Företagsportal Används för att bläddra, installera och hantera arbetsappar och har stöd för scenarier för hantering av mobilprogram.
Policy för Android-enheter Tillämpar hanteringsprinciper på arbetsprofilen. Den här appen är installerad i ett dolt tillstånd och användarna ser den inte.
Microsoft Authenticator Tillhandahåller inloggning och autentisering för arbetsappar.

Appkonfiguration

Android Enterprise tillhandahåller infrastruktur för att distribuera appkonfigurationsvärden till appar som stöder dem. Genom att ange värden för arbetsappar säkerställer du att de är korrekt konfigurerade när användarna startar appen för första gången. Stöd för appkonfiguration kräver att apputvecklare skapar Android-appar specifikt för att stödja hanterade konfigurationsvärden. Om så är fallet kan du använda Intune för att ange och tillämpa konfigurationsinställningarna. Mer information finns i Lägga till appkonfigurationsprinciper för hanterade Android-enheter.

Konfiguration av Email

Android Enterprise tillhandahåller inte en standardapp för e-post eller ett enhetligt e-postprofilobjekt som de som tillhandahålls av iOS/iPadOS. I stället kan du konfigurera e-postinställningar för e-postappar som stöds via Intune appkonfigurationsinställningar.

Gmail och Nine Work är två klientappar för Exchange ActiveSync (EAS) i Play Store som stöder appkonfiguration för Android Enterprise. Intune tillhandahåller konfigurationsmallar för Gmail- och Nine Work-appar så att du kan hantera dem som arbetsappar. Du kan konfigurera andra e-postappar som stöder appkonfigurationsprofiler i en appkonfigurationsprincip.

Om du använder villkorlig åtkomst i Exchange ActiveSync för en personlig eller företagsägd enhet bör du överväga att använda e-postprogrammet Gmail eller Nine Work. Det finns också stöd för Outlook för Android-appen och andra e-postappar som använder modern autentisering via MSAL. Mer information finns i Konfigurera e-postinställningar i Microsoft Intune.

Tips

Azure AD Authentication Library (ADAL) är inaktuellt, så vi rekommenderar att du uppdaterar appar som för närvarande använder ADAL till MSAL. Mer information finns i Uppdatera dina program så de använder Microsofts autentiseringsbibliotek (MSAL) och Microsoft Graph API.

Appskyddsprinciper

Microsoft Intune stöder appskyddsprinciper som tillämpas på appar i arbetsprofilen och på den personliga sidan av enheter. Du kan publicera verksamhetsspecifika appar i publiceringskonsolen Google Play och du kan göra appar privata för organisationen.

Mer information om appskyddsprinciper för arbetsprofilen finns i följande artiklar:

VPN-profiler

VPN-stöd liknar Android VPN-profiler. Samma VPN-leverantörer och grundläggande konfigurationsalternativ är tillgängliga för Android Enterprise-hantering, med två skillnader:

Certifikatprofiler

Samma certifikatprofilkonfigurationer som är tillgängliga för Android-hantering är tillgängliga för arbetsprofilen på personliga och företagsägda enheter. Android Enterprise har förbättrade API:er för certifikathantering.

Förbättrad certifikathantering:

  • Säkerställer att certifikatdistributionen är tyst och smidig för användaren.

  • Säkerställer att distribuerade certifikat tas bort när en enhet dras tillbaka från Intune och arbetsprofilen tas bort.

  • Informerar enhetsanvändare om att certifikatet har distribuerats och konfigurerats av IT-supporten via Microsoft Intune.

Mer information finns i Konfigurera en certifikatprofil för dina enheter i Microsoft Intune.

Wi-Fi profiler

Wi-Fi profiler tas bort när enheten dras tillbaka från Intune och arbetsprofilen tas bort. Mer information finns i Så här konfigurerar du Wi-Fi inställningar i Microsoft Intune.

Nästa steg