Wi-Fi список параметров для устройств Android в Microsoft Intune

Вы можете создать профиль с определенными параметрами Wi-Fi, а затем развернуть этот профиль на своих устройствах Android. Microsoft Intune предлагает множество функций, в том числе проверку подлинности в сети, использование предварительного ключа и многое другое.

Данная функция применяется к:

  • Android Enterprise — корпоративный рабочий профиль (COPE)
  • Android Enterprise — полностью управляемые корпоративные устройства (COBO)
  • Android Enterprise — выделенные корпоративные устройства (COSU)
  • Личные устройства Android Enterprise с рабочим профилем (BYOD)
  • Android (AOSP)

В этой статье описаны эти параметры. Использование Wi-Fi на устройствах содержит дополнительные сведения о функции Wi-Fi в Microsoft Intune.

Подготовка к работе

Настройки Android

В этом разделе перечислены параметры шаблонов, которые можно настроить на устройствах Android Enterprise (корпоративных и личных) и AOSP.

Эти параметры применяются к следующим типам регистрации Android Enterprise, где Intune управляет всем устройством:

  • Полностью управляемые устройства
  • выделенные устройства
  • Корпоративные устройства с рабочим профилем

Обычный

  • Тип Wi-Fi: выберите Базовый.

  • Сетевое имя: введите имя для этого Wi-Fi подключения. Конечные пользователи видят это имя при поиске доступных подключений к Wi-Fi на устройстве. Например, введите Contoso WiFi.

  • SSID: введите идентификатор набора служб, который является реальным именем беспроводной сети, к которой подключаются устройства. Однако при выборе подключения пользователи видят только имя сети , настроенное вами.

    Важно!

    • Вы не можете настроить два профиля Wi-Fi с одинаковым SSID на одно устройство. Поэтому убедитесь, что все новые профили Wi-Fi используют другой идентификатор SSID.
    • Если вы планируете изменить доверенный корневой сертификат профиля Wi-Fi, перед изменением сертификата убедитесь, что устройство подключается к другому подключению к Интернету. Резервное подключение к Интернету позволяет назначить профиль Wi-Fi с обновленным сертификатом. В будущем обновлении (без ETA) Intune будет поддерживать несколько доверенных корневых сертификатов в Wi-Fi профиле. В этом случае второе подключение к Интернету не требуется.
  • Подключаться автоматически. Включить автоматическое подключение к Wi-Fi сети, когда устройства находятся в зоне действия. Выберите "Отключить", чтобы предотвратить или заблокировать автоматическое подключение.

    Когда устройства подключаются к другому предпочтительному Wi-Fi подключению, они не подключаются автоматически к этой Wi-Fi сети. Если устройства не подключаются автоматически при включении этого параметра, отключите устройства от всех существующих подключений к Wi-Fi.

  • Скрытая сеть: выберите "Включить ", чтобы скрыть эту сеть из списка доступных сетей на устройстве. SSID не транслируется. Выберите "Отключить", чтобы отобразить эту сеть в списке доступных сетей на устройстве.

  • Тип защиты: выберите протокол безопасности для проверки подлинности в сети Wi-Fi. Доступны следующие параметры:

    • Открытая (без проверки подлинности): используйте этот параметр только в том случае, если сеть не защищена.

    • WEP-Pre-shared key: Введите пароль в поле Pre-shared key. Когда сеть вашей организации установлена ​​или настроена, настраивается пароль или сетевой ключ. Введите этот пароль или сетевой ключ для значения PSK.

      Предупреждение

      В Android 12 и более поздних версиях Google не рекомендует поддержку предварительных ключей WEP (PSK) в профилях конфигурации Wi-Fi. Возможно, WEP все еще будет работать. Но это не рекомендуется и считается устаревшим. Вместо них в профилях конфигурации Wi-Fi используйте предварительные ключи WPA (PSK).

      Дополнительные сведения см. в справочнике разработчика Android — WifiConfiguration.GroupCipher.

    • WPA-Pre-shared key: введите пароль в поле Pre-shared key. Когда сеть вашей организации установлена ​​или настроена, настраивается пароль или сетевой ключ. Введите этот пароль или сетевой ключ для значения PSK.

  • Параметры прокси-сервера. Выберите конфигурацию прокси-сервера. Доступны следующие параметры:

    • Нет: параметры прокси-сервера не настроены.

    • Вручную: Настройка параметров прокси вручную:

      • Адрес прокси-сервера: введите IP-адрес прокси-сервера. Например, введите 10.0.0.22.

      • Номер порта: введите номер порта прокси-сервера. Например, введите 8080.

      • Список исключений: введите имя узла или IP-адрес, которые не будут использовать прокси-сервер. Вы можете использовать * подстановочный знак и ввести несколько имен узлов и IP-адресов. Если вы вводите несколько имен узлов или IP-адресов, они должны быть в отдельной строке. Например, можно ввести:

        *.contoso.com
        test.contoso1.com
        mysite.contoso2.com
        10.0.0.5
        10.0.0.6
        
    • Автоматический: использование файла для настройки прокси-сервера. Введите URL-адрес прокси-сервера, содержащий файл конфигурации. Например, введите http://proxy.contoso.com, 10.0.0.11 или http://proxy.contoso.com/proxy.pac.

      Дополнительные сведения о файлах PAC см. в файле автоматической настройки прокси-сервера (файл PAC) (открывает сторонний сайт).

  • Случайное заполнение MAC-адресов: при необходимости используйте случайные MAC-адреса, например, для поддержки управления доступом к сети (NAC). Пользователи могут изменить этот параметр.

    Доступны следующие параметры:

    • Использовать устройство по умолчанию: Intune не изменяет и не обновляет этот параметр. По умолчанию, когда устройства подключаются к сети, они представляют случайный MAC-адрес вместо физического MAC-адреса. Все изменения, внесенные пользователем в параметр, сохраняются.

    • Использовать случайный MAC: включает случайный выбор MAC-адресов на устройствах. Когда устройства подключаются к новой сети, они представляют случайный MAC-адрес вместо физического MAC-адреса. Если пользователь изменяет это значение на своем устройстве, оно сбрасывается на «Использовать случайный MAC-адрес при следующей синхронизации Intune».

    • Использование MAC устройства: устройства должны отображать фактический Wi-Fi MAC-адрес вместо случайного MAC-адреса. С помощью этого параметра устройства отслеживаются по их MAC-адресу. Используйте это значение только при необходимости, например для поддержки управления доступом к сети (NAC). Если пользователь изменяет это значение на своем устройстве, оно сбрасывается на «Использовать MAC устройства при следующей синхронизации Intune».

    Данная функция применяется к:

    • Android 13 и более поздние версии

Корпоративная

  • Тип Wi-Fi: выберите "Предприятие".

  • SSID: введите идентификатор набора служб, который является реальным именем беспроводной сети, к которой подключаются устройства. Однако при выборе подключения пользователи видят только имя сети , настроенное вами.

    Важно!

    • Вы не можете настроить два профиля Wi-Fi с одинаковым SSID на одно устройство. Поэтому убедитесь, что все новые профили Wi-Fi используют другой идентификатор SSID.
    • Если вы планируете изменить доверенный корневой сертификат профиля Wi-Fi, перед изменением сертификата убедитесь, что устройство подключается к другому подключению к Интернету. Резервное подключение к Интернету позволяет назначить профиль Wi-Fi с обновленным сертификатом. В будущем обновлении (без ETA) Intune будет поддерживать несколько доверенных корневых сертификатов в Wi-Fi профиле. В этом случае второе подключение к Интернету не требуется.
  • Подключаться автоматически. Включить автоматическое подключение к Wi-Fi сети, когда устройства находятся в зоне действия. Выберите "Отключить", чтобы предотвратить или заблокировать автоматическое подключение.

    Когда устройства подключаются к другому предпочтительному Wi-Fi подключению, они не подключаются автоматически к этой Wi-Fi сети. Если устройства не подключаются автоматически при включении этого параметра, отключите устройства от всех существующих подключений к Wi-Fi.

  • Скрытая сеть: выберите "Включить ", чтобы скрыть эту сеть из списка доступных сетей на устройстве. SSID не транслируется. Выберите "Отключить", чтобы отобразить эту сеть в списке доступных сетей на устройстве.

  • Тип EAP: выберите тип протокола расширенной проверки подлинности (EAP), который используется для проверки подлинности защищенных беспроводных подключений. Доступны следующие параметры:

    • EAP-TLS: для проверки подлинности протокол TLS использует цифровой сертификат на сервере и цифровой сертификат на клиенте. Оба сертификата подписаны центром сертификации (ЦС), которому доверяют сервер и клиент.

      Также введите:

      • Имя сервера Radius: Во время проверки подлинности клиента в точке доступа Wi-Fi сервер предоставляет сертификат. Введите DNS-имя этого сертификата. Например, введите Contoso.com, uk.contoso.com или jp.contoso.com.

        Если у вас несколько серверов Radius с одинаковым суффиксом DNS в полном доменном имени, вы можете ввести только суффикс. Например, можно ввести contoso.com.

        При вводе этого значения пользовательские устройства могут обходить диалоговое окно динамического доверия, которое может отображаться при подключении к сети Wi-Fi.

        • Android 11 и более поздние версии: Для новых профилей Wi-Fi может потребоваться настроить этот параметр. В противном случае устройства могут не подключиться к Wi-Fi сети.

        • Android 14 и более поздние версии: Google не разрешает общую длину контента всех серверов Radius превышать 256 символов или включать специальные символы. Если у вас есть несколько серверов Radius с одинаковым DNS-суффиксом в их полном доменном имени, рекомендуется вводить только суффикс.

      • Корневой сертификат для проверки сервера. Выберите существующий профиль доверенного корневого сертификата. Когда клиент подключается к сети, этот сертификат используется для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, включать корневой сертификат не нужно.

        Примечание.

        Требования к сертификатам могут отличаться в зависимости от версии ОС Android и инфраструктуры проверки подлинности Wi-Fi. Возможно, вам потребуется добавить алгоритм (алгоритмы) безопасного хеширования (SHA) из сертификата, используемого сервером политики сети (NPS). Или, если ваш сервер Radius или NPS имеет публично подписанный сертификат, корневой сертификат может не потребоваться для проверки.

        Рекомендуется ввести имя сервера Radius и добавить корневой сертификат для проверки сервера.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.
        • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.
      • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

    • EAP-TTLS: для проверки подлинности туннельный транспортный протокол (TTLS) протокола расширенной проверки подлинности (EAP) использует цифровой сертификат на сервере. Когда клиент делает запрос на проверку подлинности, сервер использует туннель, который является безопасным соединением, для выполнения запроса проверки подлинности.

      Также введите:

      • Имя сервера Radius: Во время проверки подлинности клиента в точке доступа Wi-Fi сервер предоставляет сертификат. Введите DNS-имя этого сертификата. Например, введите Contoso.com, uk.contoso.com или jp.contoso.com.

        Если у вас несколько серверов Radius с одинаковым суффиксом DNS в полном доменном имени, вы можете ввести только суффикс. Например, можно ввести contoso.com.

        При вводе этого значения пользовательские устройства могут обходить диалоговое окно динамического доверия, которое может отображаться при подключении к сети Wi-Fi.

        • Android 11 и более поздние версии: Для новых профилей Wi-Fi может потребоваться настроить этот параметр. В противном случае устройства могут не подключиться к Wi-Fi сети.

        • Android 14 и более поздние версии: Google не разрешает общую длину контента всех серверов Radius превышать 256 символов или включать специальные символы. Если у вас есть несколько серверов Radius с одинаковым DNS-суффиксом в их полном доменном имени, рекомендуется вводить только суффикс.

      • Корневой сертификат для проверки на сервере: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, включать корневой сертификат не нужно.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.

        • Имя пользователя и пароль: запрашивайте у пользователя имя пользователя и пароль для проверки подлинности подключения. Также введите:

          • Метод без EAP (внутреннее удостоверение): выберите способ проверки подлинности подключения. Убедитесь, что выбран протокол, настроенный в вашей сети Wi-Fi. Доступны следующие параметры:

            • Незашифрованный пароль (PAP)
            • Microsoft CHAP (MS-CHAP)
            • Microsoft CHAP версии 2 (MS-CHAP v2)
        • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.

        • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

    • PEAP: протокол PEAP шифрует и проверяет подлинность с помощью защищенного туннеля. Также введите:

      • Имя сервера Radius: Во время проверки подлинности клиента в точке доступа Wi-Fi сервер предоставляет сертификат. Введите DNS-имя этого сертификата. Например, введите Contoso.com, uk.contoso.com или jp.contoso.com.

        Если у вас несколько серверов Radius с одинаковым суффиксом DNS в полном доменном имени, вы можете ввести только суффикс. Например, можно ввести contoso.com.

        При вводе этого значения пользовательские устройства могут обходить диалоговое окно динамического доверия, которое может отображаться при подключении к сети Wi-Fi.

        • Android 11 и более поздние версии: Для новых профилей Wi-Fi может потребоваться настроить этот параметр. В противном случае устройства могут не подключиться к Wi-Fi сети.

        • Android 14 и более поздние версии: Google не разрешает общую длину контента всех серверов Radius превышать 256 символов или включать специальные символы. Если у вас есть несколько серверов Radius с одинаковым DNS-суффиксом в их полном доменном имени, рекомендуется вводить только суффикс.

      • Корневой сертификат для проверки на сервере: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, включать корневой сертификат не нужно.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.

        • Имя пользователя и пароль: запрашивайте у пользователя имя пользователя и пароль для проверки подлинности подключения. Также введите:

          • Метод проверки подлинности (внутреннее удостоверение): выберите способ проверки подлинности подключения. Убедитесь, что выбран протокол, настроенный в вашей сети Wi-Fi. Доступны следующие параметры:

            • Нет
            • Microsoft CHAP версии 2 (MS-CHAP v2)
        • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.

        • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

  • Параметры прокси-сервера. Выберите конфигурацию прокси-сервера. Доступны следующие параметры:

    • Нет: параметры прокси-сервера не настроены.

    • Вручную: Настройка параметров прокси вручную:

      • Адрес прокси-сервера: введите IP-адрес прокси-сервера. Например, введите 10.0.0.22.

      • Номер порта: введите номер порта прокси-сервера. Например, введите 8080.

      • Список исключений: введите имя узла или IP-адрес, которые не будут использовать прокси-сервер. Вы можете использовать * подстановочный знак и ввести несколько имен узлов и IP-адресов. Если вы вводите несколько имен узлов или IP-адресов, они должны быть в отдельной строке. Например, можно ввести:

        *.contoso.com
        test.contoso1.com
        mysite.contoso2.com
        10.0.0.5
        10.0.0.6
        
    • Автоматический: использование файла для настройки прокси-сервера. Введите URL-адрес прокси-сервера, содержащий файл конфигурации. Например, введите http://proxy.contoso.com, 10.0.0.11 или http://proxy.contoso.com/proxy.pac.

      Дополнительные сведения о файлах PAC см. в файле автоматической настройки прокси-сервера (файл PAC) (открывает сторонний сайт).

      Примечание.

      Если во время регистрации устройство отмечено как корпоративное (принадлежит организации), политики управляют функциями и параметрами устройства. Пользователям можно запретить управлять функциями и параметрами в политике. Если политика Wi-Fi назначена устройствам, Wi-Fi включена, и пользователям можно запретить отключать Wi-Fi.

  • Случайное заполнение MAC-адресов: при необходимости используйте случайные MAC-адреса, например, для поддержки управления доступом к сети (NAC). Пользователи могут изменить этот параметр.

    Доступны следующие параметры:

    • Использовать устройство по умолчанию: Intune не изменяет и не обновляет этот параметр. По умолчанию, когда устройства подключаются к сети, они представляют случайный MAC-адрес вместо физического MAC-адреса. Все изменения, внесенные пользователем в параметр, сохраняются.

    • Использовать случайный MAC: включает случайный выбор MAC-адресов на устройствах. Когда устройства подключаются к новой сети, они представляют случайный MAC-адрес вместо физического MAC-адреса. Если пользователь изменяет это значение на своем устройстве, оно сбрасывается на «Использовать случайный MAC-адрес при следующей синхронизации Intune».

    • Использование MAC устройства: устройства должны отображать фактический Wi-Fi MAC-адрес вместо случайного MAC-адреса. С помощью этого параметра устройства отслеживаются по их MAC-адресу. Используйте это значение только при необходимости, например для поддержки управления доступом к сети (NAC). Если пользователь изменяет это значение на своем устройстве, оно сбрасывается на «Использовать MAC устройства при следующей синхронизации Intune».

    Данная функция применяется к:

    • Android 13 и более поздние версии