Обзор управления рабочими профилями Android Enterprise

Microsoft Intune поддерживает управление рабочими профилями, параметр управления Android Enterprise, который позволяет разделять рабочие приложения и данные на зарегистрированных устройствах на уровне платформы. Когда сотрудник или учащийся регистрирует свое устройство в Intune, он включает создание рабочего профиля. Рабочий профиль создает отдельный раздел на устройстве для рабочей учетной записи пользователя, чтобы пользователь мог легко и безопасно переключаться между личными и рабочими приложениями. Покидая рабочий профиль, они возвращаются в личную часть своего устройства, где политики Intune не влияют на их личные приложения и данные.

В этой статье представлен обзор параметров управления рабочими профилями Android Enterprise, поддерживаемых Microsoft Intune, в том числе:

  • Рабочие профили для корпоративных устройств.
  • Рабочие профили для личных устройств.

Процесс регистрации

Microsoft Intune поддерживает несколько способов регистрации устройств Android с рабочим профилем. В зависимости от конфигурации вашей организации пользователи могут начать регистрацию с веб-страницы (регистрация через Интернет) или через приложение Корпоративный портал Intune (регистрация на основе приложений).

В таблице ниже сравниваются разные методы регистрации.

Компонент или шаг корпоративный рабочий профиль; Личный рабочий профиль (регистрация на основе приложения) Личный рабочий профиль (регистрация через Интернет)
Кто инициирует регистрацию ИТ-отдел, администратор или пользователь Пользователь Пользователь
Метод начала регистрации QR-код/маркер/приложение Установка приложения "Корпоративный портал" из Google Play Открыть URL-адрес регистрации в браузере (Chrome или Microsoft Edge)
Владение устройствами Корпоративные Личные (BYOD) Личные (BYOD)
Метод доставки политики Android Management API Пользовательский ЦОД Android Management API
Роль приложения на корпоративном портале Скрыто/перенаправляет в Intune Требуется для регистрации и каталога приложений Устанавливается для управления каталогом приложений или мобильными приложениями, не требуется для регистрации

Вам нужно знать

Android Enterprise доступен не везде. Перед созданием профиля регистрации в Центре администрирования Microsoft Intune убедитесь, что Android Enterprise доступен в вашем регионе. Дополнительные сведения о доступности и требованиях для Android Enterprise см. в разделе требований Android Enterprise (откроется справка по Android Enterprise).

В местах, где Android Enterprise не поддерживается, на выбор доступны другие варианты управления Android с поддержкой Intune, в том числе:

  • Управление платформой открытого кода Android (AOSP)
  • Управление администраторами устройств Android
  • управление мобильными приложениями;

Управляемая учетная запись Google Play

Чтобы включить управление устройствами и приложениями для устройств Android Enterprise в Intune, необходимо подключить клиент Microsoft Intune к управляемой учетной записи Google Play.

Управление рабочим профилем

Политики и параметры Microsoft Intune применяются только к рабочему профилю. Как администратор Intune вы можете управлять рабочими частями зарегистрированного устройства.

  • Все приложения, развернутые в Intune, устанавливаются в рабочем профиле. Администраторы могут контролировать и отслеживать приложения и действия в рабочем профиле.
  • Все приложения и данные Android за пределами рабочего профиля остаются личными и находятся под контролем пользователя устройства. Пользователи могут установить любое приложение по своему выбору на персональной стороне устройства.

В рабочем профиле есть уникальные значки приложений, которые помогают пользователям различать рабочие приложения и личные приложения на устройстве.

Доступные в Intune параметры (от регистрации до настройки устройства и соответствия требованиям) позволяют настроить уровень защиты в соответствии с потребностями вашей организации. Дополнительные сведения о применимых параметрах см. в разделе:

Публикация и распространение приложений

Управляемый Google Play является неотъемлемой частью процесса распространения приложений Android Enterprise и управления ими. Все приложения, развернутые в рабочем профиле на личных и корпоративных устройствах, поступают из управляемой службы Google Play.

Чтобы управлять приложениями в Play Маркете и развертывать их, войдите на веб-сайт Google Play с учетными данными администратора для управления Google. Здесь вы можете утвердить приложения для развертывания. Утвержденные приложения синхронизируются с Microsoft Intune и отображаются в Центре администрирования, где их можно развернуть и управлять. Бизнес-приложения, разработанные вашей организацией, должны публиковаться в управляемом Google Play с помощью консоли управляемой публикации Google Play.

Приложения можно устанавливать без взаимодействия с пользователем, не требуя от пользователя разрешения установки приложений из неизвестных источников. Для просмотра и установки дополнительных или доступных приложений пользователь может просмотреть управляемый магазин Google Play на своем устройстве. Дополнительные сведения см. в статье о назначении приложений управляемого Google Play для корпоративных устройств с Android в Intune.

После регистрации несколько приложений устанавливаются автоматически.

Приложение Описание Регистрация на основе приложений Регистрация через Интернет
Microsoft Intune Используется для задач управления устройством, включая проверку состояния соответствия, синхронизацию устройства, сбор журналов диагностики и обращение в ИТ-службу поддержки.
Корпоративный портал Используется для просмотра, установки и управления рабочими приложениями и поддерживает сценарии управления мобильными приложениями.
Политика в отношении устройств с Android Применяет политики управления к рабочему профилю. Это приложение установлено в скрытом состоянии, и пользователи не видят его.
Microsoft Authenticator Обеспечивает вход и проверку подлинности для рабочих приложений.

Конфигурация приложений

Android для бизнеса предоставляет инфраструктуру для развертывания значений конфигурации в поддерживающих их приложениях. Указывая значения для рабочих приложений, вы обеспечиваете их правильную настройку при первом запуске приложения. Поддержка конфигурации приложений требует, чтобы разработчики приложений создавали приложения Android специально для поддержки управляемых значений конфигурации. В этом случае вы сможете указать и применить эти параметры конфигурации с помощью Intune. Дополнительные сведения см. в статье Добавление политик конфигурации приложений для управляемых устройств Android.

Конфигурация электронной почты

В отличие от iOS и iPadOS в Android для бизнеса не предоставляется приложение электронной почты по умолчанию или нативный профиль электронной почты. Вместо этого вы можете настроить параметры электронной почты для поддерживаемых почтовых приложений с помощью параметров конфигурации приложения Intune.

Gmail и Nine Work — это два клиентских приложения Exchange ActiveSync (EAS) в магазине Google Play, поддерживающие настройку приложений Android Enterprise. Intune предоставляет шаблоны конфигурации для приложений Gmail и Nine Work, чтобы вы могли управлять ими как рабочими приложениями. Другие почтовые приложения, поддерживающие профили конфигурации приложений, можно настроить в политике конфигурации приложений.

Если вы используете условный доступ Exchange ActiveSync для личного или корпоративного устройства, рассмотрите возможность использования электронной почты Gmail или приложения Nine Work. Также поддерживается приложение Microsoft Outlook для Android и любые другие почтовые приложения, использующие современную проверку подлинности через MSAL. Дополнительные сведения см. в разделе Настройка параметров электронной почты в Microsoft Intune.

Совет

Библиотека аутентификации Azure AD (ADAL) устарела, поэтому мы рекомендуем обновить приложения, которые в настоящее время используют ADAL, до MSAL. Подробности см. в статье Обновление приложений, чтобы использовать библиотеку проверки подлинности Майкрософт (MSAL) и API Microsoft Graph

Политики защиты приложений

Microsoft Intune поддерживает политики защиты приложений, применяемые к приложениям в рабочем профиле и на личной стороне устройств. Вы можете публиковать бизнес-приложения в консоли публикации Google Play, а также можете сделать приложения частными для своей организации.

Дополнительные сведения о политиках защиты приложений для рабочего профиля см. в следующих статьях:

Профили VPN

Поддержка VPN аналогична профилям Android VPN. Те же поставщики VPN и базовые параметры конфигурации доступны для управления Android Enterprise с двумя отличиями:

  • VPN на уровне рабочего профиля. VPN-подключения ограничены приложениями, развернутыми в рабочем профиле на личных и корпоративных устройствах, поэтому VPN-подключение могут использовать только управляемые приложения. Личные приложения на устройстве не могут использовать управляемое VPN-подключение. Дополнительные сведения см. в разделе о параметрах VPN Android для бизнеса.

  • VPN для конкретного приложения — вы можете настроить VPN для конкретного приложения в Intune, если поставщик услуг VPN поддерживает:

    • Конфигурация VPN для конкретного приложения.

    • Возможность настройки VPN для каждого приложения через профиль конфигурации приложения Android Enterprise.

    Дополнительные сведения см. в разделе Использование пользовательского профиля Microsoft Intune с целью создания профиля VPN для каждого приложения на устройствах Android.

Профили сертификатов

Те же конфигурации профилей сертификатов, которые доступны руководству Android, будут доступны для рабочего профиля на личных и корпоративных устройствах. Android Enterprise предоставляет расширенные API управления сертификатами.

Улучшенное управление сертификатами:

  • Гарантирует, что развертывание сертификатов будет автоматическим и беспроблемным для пользователя.

  • Обеспечивает удаление развернутых сертификатов при выходе устройства из Intune и удалении рабочего профиля.

  • Информирует пользователей устройств о том, что сертификат был развернут и настроен их специалистом по ИТ-поддержке через Microsoft Intune.

Дополнительные сведения см. в разделе Настройка профиля сертификата для устройств в Microsoft Intune.

Профили Wi-Fi

Wi-Fi профили удаляются, когда устройство выходит из Intune и рабочий профиль удаляется. Дополнительные сведения см. в разделе Настройка параметров Wi-Fi в Microsoft Intune.

Дальнейшие действия