Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Служба Microsoft Intune переводит личное управление рабочими профилями на Google Android Management API. Это изменение модернизирует способ, которым Intune предоставляет политики для устройств личного рабочего профиля Android, и вводит веб-процесс регистрации.
В этой статье рассказывается, что такое Android Management API, как он влияет на среду Intune и что вам нужно сделать, чтобы подготовиться.
Что такое Android Management API?
Android Management API — это рекомендуемый Google API для управления устройствами Android Enterprise. Android Management API использует приложение Android Device Policy для применения политик на устройствах, заменяя необходимость в настраиваемых контроллерах политики устройств (DPC), таких как приложение Корпоративный портал Intune Intune.
Когда компания Intune впервые выпустила поддержку для управления личным рабочим профилем Android, в ней использовалась пользовательская реализация DPC, встроенная в приложение "Корпоративный портал". С тех пор Google выпустил Android Management API и теперь рекомендует его для управления всем Android Enterprise. Google активно рекомендует не использовать пользовательские функции DPC.
Intune уже использует Android Management API для трех корпоративных методов управления Android Enterprise:
- Корпоративные устройства с рабочим профилем
- Полностью управляемые устройства
- выделенные устройства
Личный рабочий профиль является последним методом управления, который переходит на Android Management API.
Преимущества перехода на Android Management API
Переход на Android Management API обеспечивает следующие преимущества для ИТ-администраторов:
- Более быстрая доставка функций: новые функции управления Android Enterprise выпускаются во всех методах управления Android Enterprise одновременно вместо того, чтобы требовать отдельной разработки для реализации пользовательской DPC.
- Согласованное поведение: все методы управления Android Enterprise используют один и тот же базовый API, что приводит к предсказуемому и единообразному поведению.
- Обновленное пользовательское приложение: приложение Microsoft Intune заменяет приложение "Корпоративный портал" в качестве основного пользовательского приложения для управления устройствами, диагностики и ИТ-контакта. Это соответствует тому, как работают корпоративные устройства Android Enterprise.
Предварительные условия
Требования к платформе устройства
Эта функция поддерживается на следующих платформах:
- Личные устройства Android Enterprise с рабочим профилем, зарегистрированные в Intune
Требования к ролям
Чтобы создать политику конфигурации устройства, выполните следующие действия.
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью "Диспетчер политик и профилей". Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Использование веб-регистрации для новых устройств
Переход на Android Management API также обеспечивает реализацию нового веб-процесса регистрации для личных устройств рабочего профиля, аналогичного веб-регистрации устройств iOS.
Включение веб-регистрации
Если включить веб-регистрацию, она применяется на уровне клиента ко всем новым регистрациям личного рабочего профиля. Пользователи могут начать регистрацию с веб-страницы без установки приложения. Они могут получить доступ к странице регистрации через указанный вами URL-адрес или через приложения для повышения производительности, если условный доступ требует регистрации для доступа к корпоративным ресурсам.
Перед включением веб-регистрации:
- Прежде чем включать его в производственной среде, протестируйте его в тестовом клиенте.
- Пошаговые инструкции по регистрации и обновление внутренней документации службы поддержки.
Инструкции по включению веб-регистрации см. в статье "Создание профиля регистрации". Включение веб-регистрации применяется на уровне клиента и не может быть отменено.
Создание профиля конфигурации устройства для существующих устройств
Для устройств, уже зарегистрированных в Intune, используйте политику конфигурации устройств API управления Android, чтобы перенести эти устройства в API управления Android. После миграции в Android Management API они не смогут вернуться к предыдущему методу управления.
Перед миграцией
Подготовьте среду. Некоторые функции не работают с Android Management API и другими функциями, поведение которых могло изменить
Начните с малого. Перенесите меньший набор устройств, чтобы проверить работу перед переносом всего парка.
Уведомлять пользователей. Перед переносом устройств отправьте электронное письмо пользователям или настройте настраиваемые уведомления с объяснением предстоящих изменений.
Отслеживание хода выполнения. Используйте отчет "Личные устройства в API управления Android " для отслеживания устройств по следующим состояниям:
- AMAPI: устройства в Android Management API.
- Не предназначено для перемещения: устройства, не предназначенные для перехода на Android Management API.
- Ожидание перемещения: устройства, предназначенные для перемещения и ожидающие завершения.
- Ошибка: при попытке перемещения устройств произошла ошибка.
Создание профиля конфигурации устройства
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.
Укажите следующие свойства:
- Платформа: выберите Android Enterprise.
- Тип профиля: Выберите шаблоны>Перейти на Android Management API.
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошее имя политики — Android: Переход на Android Management API.
- Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе "Параметры конфигурации" нажмите кнопку "Далее".
В этом шаблоне нет параметров для настройки. Настройка выполняется Intune, когда устройство получает политику.
В разделе "Задания" выберите группы устройств, которые будут получать ваш профиль. Сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.
Нажмите кнопку Далее.
Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.
При назначении политики устройства начнут переходить на Android Management API. Если отменить назначение или удалить эту политику, устройства, которые уже перемещены, продолжат использовать Android Management API. Целевые устройства, не получившие политику, не будут перемещены в Android Management API.
Что происходит с устройствами во время миграции
При миграции устройства на Android Management API:
- Отмена регистрации не выполняется. Пользователи сохраняют доступ к корпоративным ресурсам на протяжении всей миграции.
- Приложение Microsoft Intune устанавливается автоматически и становится основным пользовательским приложением. Он заменяет Корпоративный портал для задач управления устройствами.
- Приложение "Политика устройств Android" устанавливается в скрытом состоянии, чтобы обеспечить соблюдение политик Android Management API.
- Wi-Fi доступ может быть затронут. Устройства, подключенные к корпоративным Wi-Fi с проверкой подлинности имени пользователя и пароля, теряют доступ к Wi-Fi, пока пользователь не войдет в систему снова. Устройства, использующие проверку подлинности Wi-Fi на основе сертификатов, не затрагиваются.
Совет
Перейдите на проверку подлинности Wi-Fi на основе сертификатов перед миграцией устройств, чтобы избежать Wi-Fi сбоев. Проверка подлинности на основе сертификатов также стала безопаснее.
Приложения, установленные после регистрации или миграции
Intune автоматически устанавливает следующие приложения на устройствах, управляемых Android Management API:
| Приложение | Назначение |
|---|---|
| Microsoft Intune | Приложение для управления устройствами, контактов ИТ-отдела и сбора журналов диагностики. |
| Корпоративный портал | Требуется для управления мобильными приложениями. |
| Политика в отношении устройств с Android | Применяет политики API управления Android. Установлен в скрытом состоянии. Пользователи его не видят. |
| Microsoft Authenticator | Обеспечивает единый вход для рабочей учетной записи пользователя. |
Подготовка среды
Выполните указанные ниже действия перед переходом на Android Management API, чтобы обеспечить плавный переход.
Замена настраиваемых политик конфигурации
Служба Intune завершила поддержку настраиваемых политик конфигурации для устройств с рабочими профилями, находящимися в личном владении. Настраиваемые политики не работают с Android Management API. Замените все настраиваемые политики эквивалентными встроенными политиками.
Справку по параметрам замены см. в статье Замена настраиваемых политик встроенными параметрами. Если параметр доступен в каталоге параметров, создайте политику каталога параметров. Если параметр недоступен в каталоге параметров, используйте шаблон ограничений для устройства.
Переход на проверку подлинности Wi-Fi на основе сертификатов
Если в политиках Wi-Fi используется проверка подлинности по имени пользователя и паролю, переключитесь на проверку подлинности на основе сертификатов. Устройства с API управления Android теряWi-Fi ют доступ во время миграции до тех пор, пока пользователь не выполнит повторный вход вручную.
Оценка биометрической конфигурации
Android Management API не поддерживает политики, которые запрещают пользователям использовать биометрические данные (лицо, отпечатки пальцев, радужную оболочку глаза) или доверенных агентов для разблокировки устройства на уровне устройства. Политики, блокирующие биометрию на уровне рабочего профиля , по-прежнему поддерживаются.
Если в настоящее время вы блокируете биометрию на уровне устройства, рассмотрите возможность переноса этого ограничения на уровень рабочего профиля, чтобы продолжить защищать рабочие ресурсы.
Примечание.
Для пользователей, использующих единый пароль (одна блокировка как для устройства, так и для рабочего профиля), биометрические параметры, настроенные для рабочего профиля, также применяются к устройству.
Просмотр ограничений регистрации
Параметр "Личное устройство " в ограничениях регистрации (в Android Enterprise (рабочий профиль)) не применяется к устройствам, управляемым Android Management API. Этот параметр будет удален из Центра администрирования Intune, когда все устройства будут использовать Android Management API.
Если в настоящее время для параметра "Личное владение" установлено значение "Блок", запланируйте альтернативный подход:
- Вместо этого используйте корпоративный метод управления, например корпоративный рабочий профиль.
- Настройте ограничения регистрации, чтобы разрешить только определенную группу пользователей.
Обновите устройства до поддерживаемой версии Android
Убедитесь, что на устройствах используется поддерживаемая версия Android. После включения регистрации с помощью Android Management API можно будет регистрировать устройства под управлением любой версии ОС Android. Список всех поддерживаемых версий см. в разделе "Поддерживаемые платформы".
Чтобы перейти на Android Management API, на устройствах должна быть установлена версия Android 9 или более поздняя версия.
Предложите пользователям обновить свои устройства до последней доступной версии Android для оптимальной работы.
Изменения, о которых нужно знать
На устройствах, управляемых API управления Android, некоторые изменения отличаются от пользовательской реализации DPC:
| Область | Настраиваемое поведение DPC | Поведение Android Management API |
|---|---|---|
| Требуемые приложения | Пользователи могут удалить необходимые приложения; Они автоматически устанавливаются в течение нескольких часов. | Пользователи не могут удалить необходимые приложения. |
| Идентификатор звонящего и поиск контактов | Отдельные параметры для отображения идентификатора звонящего рабочего контакта и поиска рабочих контактов из личного профиля. | Одиночная комбинированная настройка. Если один из заблокированных элементов, Intune блокирует оба. |
| Время ожидания экрана | Можно настроить на уровне устройства или на уровне рабочего профиля. | Настраивается только на уровне рабочего профиля. Во время миграции Intune использует меньшее из двух значений. |
| Поставщик безопасности и соответствие Сервисов Google Play | Поставщик услуг безопасности и сервисы Google Play настроены в актуальном состоянии, доступны параметры соответствия. | Не поддерживается. Поставщики услуг безопасности обновляются автоматически, и для регистрации требуются сервисы Google Play. Параметры будут удалены из политик соответствия требованиям. |
| Отчеты о регистрации | Отчеты о сбоях регистрации и неполных регистрациях пользователей включают все устройства. | Эти отчеты не включают устройства, зарегистрированные с помощью Android Management API. |
| Разрешить размещение в списке доменов Google | Настраивается с помощью политик ограничения устройств Intune. | Управляется через консоль администратора Google в разделе "Сторонние интеграции". Этот параметр будет удален из политик ограничения устройств Intune. |
Связанные материалы
Последние обновления, связанные с изменениями в временной шкале развертывания и принудительных применениях, см. в статье Реализация новой политики и веб-регистрация для личного рабочего профиля Android.