Настройка регистрации в Intune для корпоративных устройств Android Enterprise с рабочим профилем

Корпоративные устройства Android Enterprise с рабочим профилем — это устройства с одним пользователем, предназначенные для корпоративного и личного использования.

Конечные пользователи могут хранить рабочие и личные данные отдельно и гарантированно сохранять конфиденциальность личных данных и приложений. Администраторы могут управлять некоторыми параметрами и функциями для всего устройства, в том числе следующими.

  • Настройка требований для пароля устройства.
  • Управление подключением Bluetooth и роумингом данных.
  • Настройка защиты от сброса к заводским настройкам.

Intune помогает развертывать приложения и параметры на корпоративных устройствах с Android Enterprise с рабочим профилем. Дополнительные сведения об Android Enterprise см. в статье Требования Android Enterprise.

Требования к устройству

Требования к облаку

Подтвердите доступность Android Enterprise в вашей стране или регионе. Дополнительные сведения см. в разделе Доступен ли Android Enterprise в моей стране или регионе?.

Требования к платформе устройства

Устройства должны удовлетворять следующим требованиям, чтобы ими можно было управлять как корпоративными устройствами Android Enterprise с рабочим профилем.

Требования к конфигурации клиента

Настройка управления корпоративным устройством Android Enterprise с рабочим профилем

Следуйте инструкциями по настройке управления корпоративным устройством Android Enterprise с рабочим профилем.

  1. Чтобы подготовиться к управлению мобильными устройствами, нужно установить Microsoft Intune в качестве центра управления мобильными устройствами (MDM) для получения инструкций. Этот параметр указывается только один раз при первой настройке Intune для управления мобильными устройствами.
  2. Подключите учетную запись клиента Intune к учетной записи управляемого Google Play.
  3. Создайте профиль регистрации.
  4. Создайте группу устройств.
  5. Зарегистрируйте корпоративные устройства с рабочим профилем.

Создание профиля регистрации

Примечание.

  • Срок действия токенов для корпоративных устройств с рабочим профилем не истекает автоматически. Если администратор решит отозвать маркер, связанный с ним профиль не будет отображатьсяв разделе "Устройства>на разных платформах>" Регистрация при подключении>> устройствс Android>Корпоративные устройства с рабочим профилем. Чтобы просмотреть все профили, связанные с активными и неактивными маркерами, щелкните Фильтр и установите флажки для состояний политики "Активно" и "Не активно".
  • Методы регистрации afw#setup и NFC поддерживаются только на устройствах с корпоративным рабочим профилем (COPE) под управлением Android версий 8–10. Для устройств с Android 11 эти методы недоступны. Дополнительные сведения см. в документации Google для разработчиков здесь.

Необходимо создать профиль регистрации, чтобы пользователи могли регистрировать корпоративные устройства с рабочим профилем. При создании профиля вы получаете токен регистрации (случайная строка) и QR-код. В зависимости от версии Android и устройства вы можете использовать токен или QR-код для регистрации выделенного устройства.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейдите враздел "Регистрацияустройств>".

  3. Выберите вкладку "Android ".

  4. В разделе "Профили регистрацииAndroid Enterprise>" выберите корпоративные устройства с рабочим профилем.

  5. Выберите "Создать профиль".

  6. Введите основы профиля:

    • Имя: присвойте профилю имя. Запишите имя позже, так как оно понадобится при настройке динамической группы устройств.

    • Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.

    • Тип токена: выберите тип токена, который вы хотите использовать для регистрации устройств. Дополнительные сведения см. в разделе "Типы маркеров " в этой статье. Доступны следующие параметры:

      • Корпоративная собственность с рабочим профилем (по умолчанию)

      • Корпоративная собственность с рабочим профилем, через промежуточную подготовку

      Совет

      Группировка по времени регистрации не поддерживается с помощью промежуточного маркера. Если вы настраиваете профиль для использования с группировкой по времени регистрации, используйте корпоративный маркер с рабочим профилем (по умолчанию).

    • Дата окончания срока действия маркера: доступно только для промежуточного маркера. Укажите желаемую дату окончания срока действия токена (до 65 лет). Допустимый формат даты: MM/DD/YYYY или YYYY-MM-DD Срок действия маркера истекает в выбранную дату в 12:59:59 в часовом поясе, который он создал.

  7. Нажмите кнопку "Далее", чтобы перейти к группе устройств.

  8. При необходимости укажите, где сгруппировать устройства во время регистрации. Выберите поиск по имени группы. Затем найдите и выберите статическую группу устройств Microsoft Entra. Сведения о том, как создать группу устройств для использования для группировки, см. в разделе Настройка группировки по времени регистрации.

    Совет

    Убедитесь, что выбрана группа устройств, а не группа пользователей.

  9. Нажмите кнопку "Далее", чтобы перейти к тегам области.

  10. При необходимости примените один или несколько тегов областей, чтобы ограничить видимость ограничений и управление ими для определенных администраторов в Intune. Дополнительные сведения об использовании тегов областей см. в статье Использование тегов областей и управления доступом на основе ролей для распределенных ИТ-служб.

    • Шаблон именования: поведение по умолчанию присваивает имена устройствам с использованием свойств устройства, таких как тип регистрации, идентификатор устройства и время регистрации. Пример: 01.01.AndroidForWork_01 2025_12:00

      Чтобы создать настраиваемый шаблон именования:

      1. В разделе "Применить шаблон имени устройства" выберите "Да".

      2. Введите шаблон именования, который нужно применить к устройствам. Имена могут содержать буквы, цифры и дефисы.

      Для создания шаблона именования можно использовать следующие строки. Intune заменяет строки значениями, зависящими от устройства.

      • {{SERIAL}} для серийного номера устройства.

      • {{SERIALLAST4DIGITS}} для последних 4 цифр серийного номера устройства.

      • {{DEVICETYPE}} для типа устройства. Пример: AndroidForWork

      • {{ENROLLMENTDATETIME}} — дата и время регистрации.

      • {{UPNPREFIX}} для имени пользователя. Пример: Эрик, когда устройство связано с пользователем.

      • {{ИМЯ_ПОЛЬЗОВАТЕЛЯ}} — имя пользователя, если устройство связано с пользователем. Пример: EricSolomon

      • {{RAND:x}} для случайной строки чисел, где x находится от 1 до 9 и обозначает количество цифр для сложения. Intune добавляет случайные цифры в конец имени.

      Изменения, внесенные в шаблон именования, применяются только к новым регистрациям.

  11. Нажмите кнопку "Далее", чтобы перейти к разделу "Создание + проверка".

  12. Проверьте свои варианты и нажмите кнопку " Создать ", чтобы завершить создание профиля.

Маркер регистрации доступа

После создания профиля Intune генерирует маркер, необходимый для регистрации.

  1. Вернитесь враздел "Регистрацияустройств>" и выберите вкладку "Android".

  2. В разделе Enrollment Profiles (Профили регистрации ) выберите Корпоративные устройства с рабочим профилем.

  3. Из списка выберите свой профиль регистрации.

  4. Выберите Маркер.

Другой способ найти маркер:

  1. Найдите свой профиль в списке и выберите меню Дополнительно (...) рядом с ним.

  2. Выберите Просмотреть маркер регистрации.

Маркер отображается в виде восьмизначной строки и QR-кода. Используйте этот маркер для регистрации на основе механизмов регистрации, описанных в документе о регистрации корпоративных устройств Android Enterprise.

Отзыв или экспорт маркеров

  • Отменить токен. Вы можете незамедлительно прекратить действие токена или QR-кода. С этого момента токен или QR-код будут недействительны. Эту опцию можно использовать, если вы:

    • Случайно поделитесь токеном или QR-кодом с неавторизованной стороной.
    • Выполните все регистрации, и вам больше не нужен токен или QR-код.
  • Экспорт маркера: вы можете экспортировать JSON-содержимое маркера или QR-кода. Этот параметр можно использовать для копирования и вставки содержимого JSON для автоматической регистрации (ZTE) или регистрации Knox Mobile Enrollment (KME).

Отзыв или экспорт токена или QR-кода никак не влияет на устройства, которые уже зарегистрированы.

  1. В Центре администрирования перейдите в раздел Регистрация устройств>.
  2. Выберите вкладку "Android ".
  3. В разделе "Профили регистрацииAndroid Enterprise>" выберите корпоративные устройства с рабочим профилем.
  4. Выберите нужный профиль.
  5. Выберите Токен.
  6. Чтобы отозвать токен, нажмите Отозвать токен>Да.
  7. Чтобы экспортировать маркер, выберите Экспорт маркера.

Создание группы устройств

Вы можете выбирать приложения и политики для назначенных или динамических групп устройств. Динамические группы устройств Microsoft Entra можно настроить для автоматического заполнения устройств, зарегистрированных с определенным профилем регистрации, выполнив следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune.
  2. Перейдите в раздел "Группы","Все> группы>","Новая группа".
  3. Заполните обязательные поля следующим образом:
    • Тип группы: безопасность
    • Имя группы: введите интуитивно понятное имя, например "Устройства производителя 1"
    • Тип членства: динамическое устройство
  4. Выберите Добавить динамический запрос.
  5. Для динамических правил членства заполните поля следующим образом:
    • Добавить правило динамического членства: простое правило
    • Место добавления устройств: enrollmentProfileName
    • В среднем поле выберите Равно.
    • В последнем поле введите имя профиля регистрации, который был создан ранее. Дополнительные сведения о правилах динамического членства см. в разделе Правила динамического членства для групп в Microsoft Entra ID.
  6. Выберите Добавить запрос>Создать.

Регистрация корпоративных устройств с рабочим профилем

Теперь пользователи могут регистрировать корпоративные устройства с рабочим профилем.

Примечание.

Приложение Microsoft Intune автоматически устанавливается на устройствах корпоративного рабочего профиля во время регистрации. Это приложение необходимо для регистрации, и его невозможно удалить. Если вы разворачиваете приложение Корпоративного портала Корпоративный портал Intune на устройстве и пользователь пытается запустить приложение, он будет перенаправлен в приложение Microsoft Intune, а значок приложения Корпоративный портал будет скрыт. Приложение Microsoft Authenticator автоматически устанавливается на принадлежащие организации устройства рабочего профиля во время регистрации. Это приложение необходимо для регистрации, и его невозможно удалить.

Типы маркеров

При создании профиля регистрации в Центре администрирования необходимо выбрать тип маркера. Существует два типа маркеров. Каждый тип обеспечивает свой процесс регистрации.

Маркер по умолчанию, корпоративный рабочий профиль, регистрирует устройства в Microsoft Intune как стандартные корпоративные устройства Android Enterprise с рабочими профилями. Этот маркер требует выполнения действий предварительной подготовки перед распространением устройств. Конечные пользователи выполняют оставшиеся действия на устройстве при входе с помощью рабочей или учебной учетной записи.

Промежуточный маркер устройства (корпоративный рабочий профиль) посредством промежуточного хранения регистрирует устройства в Microsoft Intune в промежуточном режиме, чтобы вы или поставщик партнера могли выполнить все шаги предварительной подготовки. Конечные пользователи выполняют последний шаг подготовки, входя в приложение Microsoft Intune со своей рабочей или учебной учетной записью. Устройства готовы к использованию с момента входа. Intune поддерживает промежуточную подготовку для устройств Android Enterprise под управлением Android 8 или более поздней версии.

Дополнительные сведения см. в статье Общие сведения о промежуточном устройстве.

Управление приложениями на корпоративных устройствах Android Enterprise с рабочим профилем

Приложения устанавливаются из управляемого магазина Google Play так же, как и устройства с личным рабочим профилем Android Enterprise.

Приложения обновляются автоматически на управляемых устройствах, когда разработчик приложения публикует обновление в Google Play.

Чтобы удалить приложение с устройств корпоративного рабочего профиля Android Enterprise, выполните одно из указанных ниже действий.

  • Удалите развертывание обязательного приложения.
  • Создайте развертывание удаления для приложения.

На устройствах с корпоративным рабочим профилем приложение Microsoft Intune устанавливается автоматически и требуется для управления устройством. Приложение "Корпоративный портал" скрыто и при развертывании перенаправляет пользователей в приложение Intune. Приложение Microsoft Authenticator также устанавливается автоматически для проверки подлинности.

Ограничения

Ограничения, указанные в этом разделе, применяются к корпоративным устройствам с рабочим профилем.

Личное пространство — это функция, представленная в Android 15, которая позволяет пользователям создавать на своем устройстве пространство для конфиденциальных приложений и данных, которые они хотят скрыть. Личное пространство считается личным профилем. Microsoft Intune не поддерживает управление мобильными устройствами в частном пространстве и не предоставляет техническую поддержку для устройств, которые пытаются зарегистрировать частное пространство.

Дальнейшие действия