Distributionsguide: Registrera Android-enheter i Microsoft Intune

Intune stöder hantering av mobila enheter (MDM) för Android-enheter för att ge människor säker åtkomst till e-post, data och appar för arbetet. Den här guiden innehåller Android-specifika resurser som hjälper dig att konfigurera registrering i Intune och distribuera appar och principer till användare och enheter.

Förhandskrav

Innan du börjar måste du slutföra dessa förutsättningar för att aktivera Android-enhetshantering i Intune. Mer detaljerad information om hur du konfigurerar, registrerar eller flyttar till Intune finns i distributionsguiden för Intune-konfiguration.

Vi rekommenderar att du använder den minst privilegierade roll som krävs för att slutföra uppgifter. Den minst privilegierade rollen som kan slutföra enhetsregistreringsuppgifter är till exempel den inbyggda rollen Policy and Profile Manager Intune.

Mer information om de inbyggda rollerna och vad de kan göra finns i Rollbaserad åtkomstkontroll (RBAC) med Intune och inbyggda rollbehörigheter för Intune.

Planera för distributionen

Använd planeringsguiden för Microsoft Intune om du behöver hjälp med att planera, utforma och implementera Microsoft Intune i din organisation. I guiden finns information som hjälper dig att:

  • Fastställ mål, användningsscenarier och krav.
  • Skapa distributions- och kommunikationsplaner.
  • Skapa support-, testnings- och valideringsplaner.

Viktigt

Hantering av Android-enhetsadministratör (DA) är inaktuell och inte längre tillgänglig för enheter med åtkomst till Google Mobile Services (GMS). Om du för närvarande använder DA-hantering rekommenderar vi att du byter till ett annat Android-hanteringsalternativ. Support och hjälpdokumentation är fortfarande tillgänglig för vissa Android 15- och tidigare enheter utan GMS. Mer information finns i Avsluta stöd för Android-enhetsadministratör på GMS-enheter.

Skapa efterlevnadsregler

Använd efterlevnadsprinciper för att definiera de regler och villkor som användare och enheter ska uppfylla för att få åtkomst till organisationens skyddade resurser. Du kan också skapa principer för villkorsstyrd åtkomst, som fungerar tillsammans med dina enhetsefterlevnadsresultat för att blockera åtkomst till resurser från inkompatibla enheter. En detaljerad förklaring om efterlevnadsprinciper och hur du kommer igång finns i Använd efterlevnadsprinciper för att ange regler för enheter som du hanterar med Intune.

Följande uppgifter gäller för både Android Enterprise- och Android-enhetsadministratörsplattformar.

Uppgift Beskrivning
Skapa en efterlevnadsprincip Få stegvisa anvisningar om hur du skapar och tilldelar en efterlevnadsprincip till användar- och enhetsgrupper.
Lägg till åtgärder vid inkompatibilitet Välj vad som ska hända när enheter inte längre uppfyller villkoren i din efterlevnadsprincip. Du kan lägga till åtgärder för inkompatibilitet när du konfigurerar efterlevnadsprinciper för enheter, eller senare genom att redigera principen.
Skapa en enhetsbaserad eller appbaserad princip för villkorsstyrd åtkomst. Ange den app eller de tjänster som du vill skydda och definiera villkoren för åtkomst.
Blockera åtkomst till appar som inte använder modern autentisering Skapa en appbaserad princip för villkorsstyrd åtkomst för att blockera appar som använder andra autentiseringsmetoder än OAuth2. Du kan till exempel blockera appar som använder grundläggande och formulärbaserad autentisering. Innan du blockerar någon åtkomst loggar du in på Microsoft Entra ID och granskar aktivitetsrapporten för autentiseringsmetoder för att se om användarna använder grundläggande autentisering för att komma åt viktiga saker (som helskärmstider för mötesrum, kalenderkiosker) som du har glömt bort eller inte känner till.

Konfigurera slutpunktsskydd

Använd intune-slutpunktssäkerhetsfunktionerna för att konfigurera enhetssäkerhet och hantera säkerhetsuppgifter för enheter i farozonen.

Följande uppgifter gäller för både Android Enterprise- och Android-enhetsadministratörsplattformar.

Uppgift Beskrivning
Hantera enheter med säkerhetsfunktioner för slutpunkter Använd inställningarna för slutpunktssäkerhet i Intune för att effektivt hantera enhetssäkerhet och åtgärda problem för enheter.
Aktivera MTD-anslutningsappen (Mobile Threat Defense) för registrerade enheter Aktivera MTD-anslutningen i Intune så att MTD-partnerappar kan fungera med Intune och dina MTD-enhetsefterlevnadsprinciper. Om du inte använder Microsoft Defender för Endpoint kan du aktivera anslutningsappen så att du kan använda en annan lösning för skydd mot mobilhot. Du kan också aktivera MTD-anslutningsappen för enheter som inte har registrerats i Intune.
Skapa MTD-appskyddsprincip Skapa en appskyddsprincip i Intune som utvärderar risker och begränsar en enhets åtkomst till arbets- eller skolappar.
Skapa en efterlevnadsprincip för MTD-enheter Skapa en Intune-appskyddsprincip som utvärderar risker och begränsar en enhets företagsåtkomst baserat på hotnivån.
Lägg till och tilldela MTD-appar Lägg till och distribuera MTD-appar i Intune. Dessa appar arbetar med dina principer för enhetsefterlevnad och appskydd för att identifiera och hjälpa till att åtgärda hot mot enheten. Du kan också tilldela MTD-appar till enheter som inte har registrerats i Intune.

Konfigurera enhetsinställningar

Använd Microsoft Intune för att aktivera eller inaktivera inställningar och funktioner på enheter. Om du vill konfigurera och tillämpa de här inställningarna skapar du en enhetsprofil och tilldelar sedan profilen till grupper i din organisation. Enheterna får profilen när de har registrerats.

Uppgift Beskrivning Plattform
Skapa en enhetsprofil i Microsoft Intune Läs mer om de olika typer av enhetsprofiler som du kan skapa för din organisation. Android Enterprise, administratör för Android-enheter
Konfigurera Wi-Fi profil Med den här profilen kan personer hitta och ansluta till organisationens Wi-Fi-nätverk. En beskrivning av inställningarna i det här området finns i referensen för Wi-Fi inställningar för Android Enterprise Wi-Fi ellerAndroid enhetsadministratör Wi-Fi inställningar. Android Enterprise, administratör för Android-enheter
Konfigurera VPN-profil Konfigurera ett säkert VPN-alternativ, till exempel Microsoft Tunnel, för personer som ansluter till organisationens nätverk. En beskrivning av inställningarna i det här området finns i VPN-inställningsreferensen för VPN för Android Enterprise eller VPN-inställningar för Android-enhetsadministratören. Android Enterprise, administratör för Android-enheter
Konfigurera e-postprofil Konfigurera e-postinställningar så att personer kan ansluta till en e-postserver och komma åt sin e-post på arbetet eller skolan. En beskrivning av inställningarna i det här området finns i e-postinställningar för Android Enterprise eller e-postinställningar för Android-enhetsadministratör. Android Enterprise, administratör för Android-enheter
Begränsa enhetsfunktioner Skydda användare från obehörig åtkomst och distraktioner genom att begränsa vilka enhetsfunktioner de kan använda på jobbet eller i skolan. En beskrivning av inställningarna i det här området finns i Android Enterprise-enhetsinställningar eller Android-enhetsadministratörsenhetsinställningar. Android Enterprise, administratör för Android-enheter
Konfigurera anpassade inställningar för Android-enhetsadministratören Lägg till eller skapa anpassade inställningar som inte är inbyggda i Intune, till exempel en VPN-profil per app och webbskydd med Microsoft Defender för Endpoint. Android-enhetsadministratör
Konfigurera Samsung Knox-appar Skapa en anpassad profil för att tillåta och blockera appar för Samsung Knox Standard-enheter. Android-enhetsadministratör
Konfigurera MX-profilen (Zebra Mobility Extensions) Använd Zebras MX-profiler (Mobility Extensions) för att anpassa eller lägga till fler zebraspecifika inställningar i Intune. Android-enhetsadministratör
Skapa OEMConfig-konfigurationsprofil Använd OEMConfig för att lägga till, skapa och anpassa OEM-specifika inställningar för Android Enterprise-enheter. Android enterprise
Anpassa varumärkes- och registreringsupplevelse Anpassa apparna Intune-företagsportal och Microsoft Intune med organisationens varumärke för att skapa en välbekant upplevelse för personer som registrerar sina enheter. Android Enterprise, administratör för Android-enheter

Konfigurera säkra autentiseringsmetoder

Konfigurera autentiseringsmetoder i Intune för att säkerställa att endast behöriga personer får åtkomst till dina interna resurser. Intune stöder multifaktorautentisering, SCEP- och PKCS-certifikat och härledda autentiseringsuppgifter. Certifikat kan också användas för signering och kryptering av e-post med hjälp av S/MIME.

Uppgift Beskrivning Plattform
Kräv multifaktorautentisering (MFA) Kräv att personer anger två former av autentiseringsuppgifter vid tidpunkten för registreringen. Android enterprise
Skapa en betrodd certifikatprofil Skapa och distribuera en betrodd certifikatprofil innan du skapar en SCEP-, PKCS- eller PKCS-importerad certifikatprofil. Den betrodda certifikatprofilen distribuerar det betrodda rotcertifikatet till enheter med hjälp av importerade SCEP-, PKCS- och PKCS-certifikat. Android Enterprise, administratör för Android-enheter
Använda SCEP-certifikat med Intune Lär dig vad som behövs för att använda SCEP-certifikat med Intune och konfigurera den infrastruktur som krävs. När du gör det kan du skapa en SCEP-certifikatprofil eller konfigurera en certifikatutfärdare från tredje part med SCEP. Android enterprise
Använda PKCS-certifikat med Intune Konfigurera nödvändig infrastruktur (till exempel lokala certifikatkopplingar), exportera ett PKCS-certifikat och lägg till certifikatet i en Intune-enhetskonfigurationsprofil. Android Enterprise, administratör för Android-enheter
Använda importerade PKCS-certifikat med Intune Konfigurera importerade PKCS-certifikat som gör att du kan konfigurera och använda S/MIME för att kryptera e-post. Android Enterprise, administratör för Android-enheter
Konfigurera en utfärdare för härledda autentiseringsuppgifter Etablera Android-enheter med certifikat som härleds från smartkort för användare. Android enterprise

Distribuera appar

När du konfigurerar program och programprinciper bör du tänka på organisationens krav, till exempel vilka plattformar du stöder, vad användarna behöver göra, vilken typ av program de behöver för att utföra dessa uppgifter och vilka grupper som behöver programmen. Du kan använda Intune för att hantera hela enheten (inklusive appar) eller använda Intune för att bara hantera appar.

Uppgift Beskrivning Plattform
Lägga till Google Play Store-appar Lägg till Android-appar från Google Play Butik. Android-enhetsadministratör
Lägga till hanterade Google Play-appar Lägg till Store-appar, verksamhetsspecifika appar och webbappar via hanterad Google Play Store. Android enterprise
Lägga till Android Enterprise system-appar Använd Intune för att aktivera och inaktivera Android Enterprise-systemappar. Android enterprise
Lägg till webbappar Lägg till webbappar i Intune och tilldela till grupper. Android-enhetsadministratör
Lägg till inbyggda appar Lägg till inbyggda appar i Intune och tilldela grupper. Android-enhetsadministratör
Lägga till verksamhetsspecifika appar Lägg till verksamhetsspecifika Android-appar i Intune och tilldela till grupper. Android-enhetsadministratör
Tilldela appar till grupper Tilldela appar till användare och enheter. Android Enterprise, administratör för Android-enheter
Inkludera och exkludera apptilldelningar Kontrollera åtkomst och tillgänglighet för en app genom att inkludera och exkludera valda grupper från tilldelning. Android Enterprise, administratör för Android-enheter
Skapa en princip för Android-appskydd Behåll organisationens data i hanterade appar som Outlook och Word. Mer information om varje inställning finns i Inställningar för Android-appskyddsprinciper. Android Enterprise, administratör för Android-enheter
Verifiera din appskyddsprincip Verifiera att appskyddsprincipen är korrekt konfigurerad och fungerar innan du distribuerar den i hela organisationen. Android Enterprise, administratör för Android-enheter
Skapa en appkonfigurationsprincip Tillämpa anpassade konfigurationsinställningar för Android-appar på registrerade enheter. Du kan också använda de här typerna av principer för hanterade appar utan enhetsregistrering. Android Enterprise, administratör för Android-enheter
Konfigurera Microsoft Edge Använd Appskydd och konfigurationsprinciper för Intune med Microsoft Edge för Android för att säkerställa att företagets webbplatser nås med skyddsåtgärder. Android Enterprise, administratör för Android-enheter
Konfigurera Google Chrome Använd en appkonfigurationsprincip från Intune för att konfigurera Google Chrome på Android-enheter som registrerats i Intune. Android enterprise
Konfigurera Microsoft Hanterad hemskärm-appen Konfigurera hanterad hemskärm på företagsägda dedikerade Android Enterprise-enheter som registrerats via Intune och körs i helskärmsläge för flera appar. Android enterprise
Konfigurera programmet Microsoft Launcher Konfigurera Microsoft Launcher för att anpassa startskärmen på organisationens fullständigt hanterade enheter. Android enterprise
Konfigurera Microsoft Office appar Använd programskydds- och konfigurationsprinciper för Intune med Office-appar för att säkerställa att företagsfiler kommers åt med säkerhetsåtgärder. Android enterprise
Konfigurera Microsoft Teams Använd programskydds- och konfigurationsprinciperna för Intune med Teams för att säkerställa att samarbetsgruppfunktioner används med säkerhetsåtgärder. Android enterprise
Konfigurera Outlook Använd programskydds- och konfigurationsprinciper för Intune med Outlook för att se till att företags-e-post och -kalendrar skyddas. Android enterprise

Registrera enheter

Genom att registrera enheter kan de ta emot de principer du skapar, så ha dina Microsoft Entra användargrupper och enhetsgrupper redo.

Intune stöder följande registreringsmetoder för Android-enheter:

  • Bring-your-own-device (BYOD): Android Enterprise personligt ägda enheter med en arbetsprofil
  • Företagsägda Android Enterprise-enheter
  • Fullständigt hanterad Android Enterprise-företagsägd
  • Företagsägd arbetsprofil för Android Enterpris
  • Android-enhetsadministratör

Information om varje registreringsmetod och hur du väljer en som passar din organisation finns i registreringsguiden för Android-enheter för Microsoft Intune.

Uppgift Beskrivning Plattform
Ansluta Intune konto till hanterat Google Play-konto Om du vill aktivera Android Enterprise-hantering i Intune ansluter du ditt Intune klientkonto till ditt hanterade Google Play-konto. Android enterprise
Konfigurera registrering av arbetsprofil för personligt ägda enheter Konfigurera arbetsprofilhantering för personligt ägda enheter. Med den här registreringsmetoden skapas ett separat område på enheten för arbetsrelaterade data så att personliga saker inte påverkas. Android enterprise
Konfigurera registrering av arbetsprofil för företagsägda enheter Konfigurera arbetsprofilhantering för företagsägda enheter avsedda för arbete och privat användning. Med den här registreringsmetoden skapas ett separat område på enheten för arbetsrelaterade data så att personliga saker inte påverkas. Android enterprise
Konfigurera registrering för dedikerade enheter Konfigurera registrering för företagsägda enheter för engångsbruk i kioskformat. Android enterprise
Konfigurera registrering för fullständigt hanterade enheter Konfigurera registrering för företagsägda enheter som är kopplade till en enskild användare och som används uteslutande för arbete. Android enterprise
Registrera dedikerade, fullständigt hanterade eller företagsägda arbetsprofilenheter När du har konfigurerat Intune för Android Enterprise-registrering registrerar du enheter med någon av de fem registreringsmetoder som stöds. Android enterprise
Ställ in administratörsregistrering Konfigurera registrering som administratör för Android-enheter. Den här metoden för att hantera enheter har ersatts av Android Enterprise, så vi rekommenderar inte att du registrerar nya enheter på det här sättet. Android-enhetsadministratör
Använda Samsung Knox Mobile Enrollment för att automatiskt registrera Android-enheter Konfigurera Intune för Samsung Knox Mobile Enrollment (KME), vilket gör att du automatiskt kan registrera ett stort antal företagsägda Android-enheter. Android Enterprise, administratör för Android-enheter
Identifiera enheter som företagsägda Tilldela företagsägd status till enheter för att aktivera fler hanterings- och identifieringsfunktioner i Intune. Android Enterprise, administratör för Android-enheter
Ändra enhetsägande När en enhet har registrerats kan du ändra ägarskapsetiketten i Intune till företagsägd eller personligt ägd. Den här justeringen ändrar hur du kan hantera enheten. Android Enterprise, administratör för Android-enheter
Felsök registreringsproblem Felsök och hitta lösningar på problem som uppstår under registreringen. Android Enterprise, administratör för Android-enheter

Kör fjärråtgärder

När enheterna har konfigurerats kan du använda fjärråtgärder i Intune för att hantera och felsöka enheter på avstånd. Tillgängligheten varierar beroende på enhetsplattform. Om en åtgärd saknas eller är inaktiverad i portalen stöds den inte på enheten.

Uppgift Beskrivning
Köra fjärråtgärder i Intune Lär dig att öka detaljnivån och fjärrhantera och felsöka enskilda enheter i Intune. I den här artikeln visas alla fjärråtgärder som är tillgängliga i Intune och länkar till dessa procedurer.
Använd Intune för att åtgärda sårbarheter som upptäckts av Microsoft Defender för Endpoint Integrera Intune med Microsoft Defender för Endpoint för att dra nytta av Defenders hantering av hot och säkerhetsrisker och använd Intune för att åtgärda slutpunktssvagheter som identifieras av Defenders sårbarhetshanteringsfunktion.
Rensa företagsdata från Intune-hanterade appar Ta bort arbetsrelaterade data selektivt från en enhet.

Nästa steg

I de här självstudiekurserna för registrering får du lära dig hur du utför några av de viktigaste uppgifterna i Intune. Självstudiekurserna är innehåll på 100–200 nivåer för personer som är nybörjare i Intune eller ett visst scenario.

Mer information om iOS/iPadOS-versionen av den här guiden finns i Distributionsguide: Hantera iOS/iPadOS-enheter i Microsoft Intune.