部署指南:在 Microsoft Intune 中管理 Android 裝置

Intune 支援 Android 裝置的行動裝置管理 (MDM) ,讓人員能夠安全地存取公司電子郵件、資料和應用程式。 本指南提供 Android 專用資源,協助您在 Intune 中設定註冊,並將應用程式和原則部署至使用者和裝置。

必要條件

開始之前,請先完成這些必要條件,以在 Intune 中啟用 Android 裝置管理。 如需如何設定、上線或移至 Intune 的詳細資訊,請參閱 Intune 安裝程式部署指南。

建議您使用完成工作所需的最低權限角色。 例如,可完成裝置註冊工作的最低權限角色是內建原則和設定檔管理員 Intune 角色。

如需內建角色及其功能詳細資訊,請參閱具有Intune和內建角色權限的 RBAC) 角色型存取控制 ( 和 Intune 的內建角色權限。

規劃您的部署

使用 Microsoft Intune 規劃指南,以取得在組織中規劃、設計及實作 Microsoft Intune 的協助。 此指南提供的資訊可協助您:

  • 確定目標、使用案例案例和需求。
  • 建立推出和通訊計畫。
  • 建立支援、測試和驗證計劃。

重要事項

DA) 管理 (Android 裝置系統管理員已淘汰,且無法再供有權存取 Google Mobile Services (GMS) 的裝置使用。 如果您目前使用 DA 管理,建議您切換到另一個 Android 管理選項。 支援和說明文件仍然適用於部分不使用 GMS 的 Android 15 和更早版本的裝置。 如需詳細資訊,請參閱 結束支援 GMS 裝置上的 Android 裝置系統管理員。

建立合規性規則

使用合規性原則來定義使用者和裝置存取組織受保護資源時應符合的規則和條件。 您也可以建立條件式存取原則,這些原則與您的裝置合規性結果一起運作,以封鎖來自不相容裝置對資源的存取。 如需合規性原則和如何開始的詳細說明,請參閱 使用合規性原則來設定您使用 Intune 管理的裝置之規則。

下列工作適用於 Android 企業版和 Android 裝置系統管理員平台。

工作 詳細資料
建立合規性原則 取得有關如何建立合規性原則並將其指派給使用者和裝置群組的逐步指導方針。
新增不合規定的動作 選擇當裝置不再符合合規性原則的條件時會採取的動作。 您可以在設定裝置合規性原則時或稍後編輯原則來新增不符合規範的動作。
建立 以裝置為基礎 或 以應用程式為基礎 的條件式存取原則。 指定您要保護的應用程式或服務,並定義存取條件。
封鎖對不使用新式驗證的應用程式的存取 建立以應用程式為基礎的條件式存取原則,以封鎖使用 OAuth2 以外的驗證方法的應用程式。 例如,您可以封鎖使用基本和表單型驗證的應用程式。 封鎖任何存取之前,請先登入 Microsoft Entra ID 並檢閱驗證方法活動報告,查看使用者是否使用基本驗證來存取重要 (,例如您忘記或不知道的會議室行事曆亭) 。

設定端點安全性

使用 Intune 端點安全性功能來設定裝置安全性,並管理有風險之裝置的安全性工作。

下列工作適用於 Android 企業版和 Android 裝置系統管理員平台。

工作 詳細資料
使用端點安全性功能管理裝置 使用 Intune 中的端點安全性設定,有效管理裝置安全性並補救裝置問題。
為已註冊的裝置啟用行動威脅防禦 (MTD) 連接器 在 Intune 中啟用 MTD 連線,讓 MTD 合作夥伴應用程式可以與 Intune 和您的 MTD 裝置合規性原則一起使用。 如果您不是使用適用於端點的 Microsoft Defender,請考慮啟用連接器,以便您可以使用另一個行動裝置威脅防禦解決方案。 您也可以為未在 Intune 中註冊的裝置啟用 MTD 連接器。
建立 MTD 應用程式防護原則 建立 Intune 應用程式防護原則,以評估風險並限制裝置對公司或學校應用程式的存取。
建立 MTD 裝置合規性原則 建立 Intune 應用程式防護原則,以評估風險並根據威脅等級限制裝置的公司存取。
新增並指派 MTD 應用程式 在 Intune 中新增和部署 MTD 應用程式。 這些應用程式會配合您的裝置合規性和應用程式保護原則,以識別並協助修復裝置威脅。 您也可以將 MTD 應用程式指派給未在 Intune 中註冊的裝置。

設定裝置設定

使用 Microsoft Intune 啟用或停用裝置上的設定和功能。 若要設定並強制執行這些設定,請建立裝置設定檔,然後將設定檔指派給貴組織的群組。 裝置在註冊之後會收到設定檔。

工作 詳細資料 平台
在 Microsoft Intune 中建立裝置設定檔 了解您可以為組織建立的不同類型裝置設定檔。 Android 企業版、Android 裝置系統管理員
設定 Wi-Fi 設定檔 此個人檔案可讓人員尋找並連線到貴組織的 Wi-Fi 網路。 如需此區域中設定的描述,請參閱 Android 企業版 Wi-Fi 設定 的 Wi-Fi 設定參考或 Android 裝置系統管理員 Wi-Fi 設定。 Android 企業版、Android 裝置系統管理員
設定 VPN 設定檔 為連線至貴組織網路的人員設定安全的 VPN 選項,例如 Microsoft 通道。 如需此區域中設定的描述,請參閱 Android 企業版 VPN 設定 或 Android 裝置系統管理員 VPN 設定的 VPN 設定參考。 Android 企業版、Android 裝置系統管理員
設定電子郵件設定檔 設定電子郵件設定,讓人員可以連線到郵件伺服器,並存取其公司或學校電子郵件。 如需此區域中設定的描述,請參閱 Android 企業版電子郵件設定 或 Android 裝置系統管理員電子郵件設定。 Android 企業版、Android 裝置系統管理員
限制裝置功能 限制使用者在公司或學校可以使用的裝置功能,以保護使用者免於未經授權的存取和干擾。 如需此區域中設定的描述,請參閱 Android 企業版裝置設定 或 Android 裝置系統管理員裝置設定。 Android 企業版、Android 裝置系統管理員
設定 Android 裝置系統管理員的自訂設定 新增或建立非內建於 Intune 的自訂設定,例如個別應用程式 VPN 設定檔,以及使用適用於端點的 適用於端點的 Microsoft Defender 進行 Web 保護。 Android 裝置系統管理員
設定 Samsung Knox 應用程式 建立自訂設定檔以允許和封鎖適用於 Samsung Knox Standard 裝置的應用程式。 Android 裝置系統管理員
設定 Zebra 行動擴充功能 (MX) 設定檔 使用 Zebra 的行動擴充功能 (MX) 設定檔,在 Intune 中自訂或新增更多 Zebra 特定設定。 Android 裝置系統管理員
建立 OEMConfig 組態設定檔 使用 OEMConfig 新增、建立及自訂適用於 Android 企業版裝置的 OEM 特定設定。 Android Enterprise
自訂品牌和註冊體驗 使用貴組織的商標自訂 Intune 公司入口網站 和 Microsoft Intune 應用程式,為註冊其裝置的人員建立熟悉的體驗。 Android 企業版、Android 裝置系統管理員

設定安全驗證方法

在 Intune 中設定驗證方法,以確保只有授權人員才能存取您的內部資源。 Intune 支援多重要素驗證、SCEP 和 PKCS 憑證,以及衍生認證。 憑證也可用於使用 S/MIME 簽署和加密電子郵件。

工作 詳細資料 平台
要求多重要素驗證 (MFA) 要求人們在註冊時提供兩種形式的憑證。 Android Enterprise
建立受信任的憑證設定檔 在建立 SCEP、PKCS 或 PKCS 匯入的憑證設定檔之前,請先建立和部署受信任的憑證設定檔。 受信任的憑證設定檔會使用 SCEP、PKCS 和 PKCS 匯入的憑證,將受信任的根憑證部署至裝置。 Android 企業版、Android 裝置系統管理員
搭配 Intune 使用 SCEP 憑證 了解搭配 Intune 使用 SCEP 憑證所需的項目,並設定所需的基礎結構。 完成此操作之後,您可以 建立 SCEP 憑證設定檔 ,或 使用 SCEP 設定協力廠商憑證授權單位。 Android Enterprise
搭配 Intune 使用 PKCS 憑證 設定必要的基礎結構 (,例如) 內部部署憑證連接器、匯出 PKCS 憑證,以及將憑證新增至 Intune 裝置組態設定檔。 Android 企業版、Android 裝置系統管理員
搭配 Intune 使用匯入的 PKCS 憑證 設定匯入的 PKCS 憑證,讓您 設定並使用 S/MIME 加密電子郵件。 Android 企業版、Android 裝置系統管理員
設定衍生憑證簽發者 使用衍生自使用者智慧卡的憑證佈建 Android 裝置。 Android Enterprise

部署應用程式

當您設定應用程式和應用程式原則時,請考慮組織的需求,例如您將支援的平台、人員需要執行的工作、完成這些工作所需的應用程式類型,以及需要這些應用程式的群組。 您可以使用 Intune 來管理整個裝置 (包括應用程式) ,或使用 Intune 只管理應用程式。

工作 詳細資料 平台
新增 Google Play 商店應用程式 從 Google Play 商店新增 Android 應用程式。 Android 裝置系統管理員
新增受控的 Google Play 應用程式 透過受管理的 Google Play 商店新增市集應用程式、企業營運 (LOB) 應用程式,以及 Web 應用程式。 Android Enterprise
新增 Android 企業版系統應用程式 使用 Intune 啟用和停用 Android 企業版系統應用程式。 Android Enterprise
新增 Web 應用程式 將 Web 應用程式新增至 Intune 並指派給群組。 Android 裝置系統管理員
新增內建應用程式 將內建應用程式新增至 Intune 並指派給群組。 Android 裝置系統管理員
新增企業營運應用程式 將 Android 企業營運 (LOB) 應用程式新增至Intune並指派給群組。 Android 裝置系統管理員
將應用程式指派給群組 將應用程式指派給使用者和裝置。 Android 企業版、Android 裝置系統管理員
包含及排除應用程式指派 透過在作業中包含和排除選取的群組,控制應用程式的存取權和可用性。 Android 企業版、Android 裝置系統管理員
建立 Android 應用程式防護原則 讓組織的資料保持包含在 Outlook 和 Word 等受管理應用程式中。 如需每個設定的詳細資訊,請參閱 Android 應用程式防護原則設定。 Android 企業版、Android 裝置系統管理員
驗證您的應用程式防護原則 在整個組織部署應用程式防護原則之前,請驗證您的應用程式防護原則是否已正確設定並正常運作。 Android 企業版、Android 裝置系統管理員
建立應用程式設定原則 將自訂組態設定套用至已註冊裝置上的 Android 應用程式。 您也可以將這些類型的原則 套用至受管理的 App,而不需要註冊裝置。 Android 企業版、Android 裝置系統管理員
設定 Microsoft Edge 將 Intune 應用程式保護和設定原則與 Android 版 Microsoft Edge 搭配使用,以確保在存取公司網站時已做好保護措施。 Android 企業版、Android 裝置系統管理員
設定 Google Chrome 使用 Intune 應用程式設定原則,在已註冊 Intune 的 Android 裝置上設定 Google Chrome。 Android Enterprise
設定 Microsoft 受控主畫面應用程式 在透過 Intune 註冊並以多應用程式 kiosk 模式執行的公司擁有的 Android 企業版專用裝置上設定受控主畫面。 Android Enterprise
設定 Microsoft Launcher 應用程式 設定 Microsoft Launcher 以在貴組織完全受管理的裝置上自訂主畫面體驗。 Android Enterprise
設定 Microsoft Office 應用程式 搭配 Office 應用程式使用 Intune 應用程式防護和設定原則,以確保存取公司檔案時防護措施已就緒。 Android Enterprise
設定 Microsoft Teams 搭配使用 Intune 應用程式保護和設定原則與 Teams,以確保在存取共同作業團隊體驗時防護措施就緒。 Android Enterprise
設定 Microsoft Outlook 搭配 Outlook 使用 Intune 應用程式防護和設定原則,以確保在防護措施下存取公司電子郵件和行事曆。 Android Enterprise

註冊裝置

註冊裝置可讓裝置接收您建立的原則,因此請準備好您的 Microsoft Entra 使用者群組和裝置群組。

Intune 支援下列適用於 Android 裝置的註冊方法:

  • 攜帶您自己的裝置 (BYOD) :具有工作設定檔的 Android 企業版個人擁有的裝置
  • Android 企業版公司所擁有的專用裝置
  • Android 企業版公司擁有完全受控
  • Android 企業版公司所擁有的工作設定檔
  • Android 裝置系統管理員

如需每個註冊方法以及如何選擇適合您組織的註冊方法的相關資訊,請參閱適用於 Microsoft Intune 的 Android 裝置註冊指南。

工作 詳細資料 平台
將 Intune 帳戶連線到受控的 Google Play 帳戶 若要在 Intune 中啟用 Android 企業版管理,請將 Intune 租用戶帳戶連線到受管理的 Google Play 帳戶。 Android Enterprise
為個人擁有的裝置設定工作設定檔註冊 設定個人擁有裝置的工作設定檔管理。 此註冊方法會在裝置上建立一個單獨的區域來儲存工作相關的資料,讓個人項目不受影響。 Android Enterprise
設定公司擁有裝置的工作設定檔註冊 針對公司擁有的裝置設定工作設定檔管理,供公司使用及個人使用。 此註冊方法會在裝置上建立一個單獨的區域來儲存工作相關的資料,讓個人項目不受影響。 Android Enterprise
設定專用裝置的註冊 為公司擁有的一次性 kiosk 式裝置設定註冊。 Android Enterprise
設定完全受管理的裝置註冊 為與單一使用者相關聯且專門用於工作的公司擁有裝置設定註冊。 Android Enterprise
註冊專用、完全託管或公司擁有的工作設定檔裝置 設定適用於 Android 企業版的 Intune 註冊之後,請使用五種支援的註冊方法之一註冊裝置。 Android Enterprise
設定裝置系統管理員註冊 設定 Android 裝置系統管理員註冊。 此管理裝置的方法已由 Android 企業版取代,因此我們不建議用這種方式註冊新裝置。 Android 裝置系統管理員
使用 Samsung Knox 行動裝置註冊自動註冊 Android 裝置 為 Samsung Knox 行動裝置註冊設定 Intune (KME) ,這可讓您自動註冊大量公司擁有的 Android 裝置。 Android 企業版、Android 裝置系統管理員
將裝置識別為公司擁有 將公司擁有狀態指派給裝置,以在 Intune 中啟用更多管理和識別功能。 Android 企業版、Android 裝置系統管理員
變更裝置擁有權 註冊裝置之後,您可以在 Intune 中將裝置擁有權標籤變更為公司擁有或個人擁有。 此調整會變更您管理裝置的方式。 Android 企業版、Android 裝置系統管理員
疑難排解註冊問題 對註冊期間發生的問題進行疑難排解並尋找解決方案。 Android 企業版、Android 裝置系統管理員

執行遠端動作

設定裝置之後,您可以使用 Intune 中的遠端動作來遠距管理和疑難排解裝置。 可用性會因裝置平台而異。 如果入口網站中缺少或停用某個動作,則裝置上不支援該動作。

工作 詳細資料
在 Intune 中執行遠端動作 了解如何深入了解並遠端管理 Intune 中的個別裝置,並對其進行疑難排解。 本文列出 Intune 中可用的所有遠端動作,以及這些程序的連結。
修正適用於端點的 Microsoft Defender 識別的弱點 整合 Intune 與適用於端點的 Microsoft Defender,以利用 Defender 的威脅和弱點管理,並使用 Intune 補救 Defender 的弱點管理功能所識別的端點弱點。
從 Intune 管理的應用程式中抹除公司資料 選擇性地從裝置移除工作相關的資料。

後續步驟

請參閱這些註冊教學課程,以了解如何在 Intune 中執行一些最熱門的工作。 教學課程是 100 到 200 層級的內容,適用於 Intune 的新使用者或特定案例。

如需本指南的 iOS/iPadOS 版本,請參閱 部署指南:在 Microsoft Intune 中管理 iOS/iPadOS 裝置。