Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Настройте полностью управляемые устройства Android Enterprise в Microsoft Intune для регистрации корпоративных устройств и управления ими. Полностью управляемое устройство связано с одним пользователем и предназначено для работы, а не для личного использования. Как администратор Intune вы можете управлять всем устройством и применять элементы управления политиками, которые недоступны в рабочем профиле Android Enterprise, например:
- Разрешить установку приложений только из управляемого Google Play.
- Блокировка удаления управляемых приложений пользователями.
- Запретить пользователям сбрасывать устройства до заводских.
Вы и пользователи ваших устройств можете инициировать регистрацию, введя или отсканировав маркер регистрации во время настройки устройства. В этой статье описаны предварительные требования к регистрации и создание профилей и маркеров регистрации. В конце этой статьи вы можете зарегистрировать устройства.
Шаг 1. Предварительные условия
Выполните эти предварительные требования, чтобы обеспечить успешную регистрацию.
Требования к облаку
Убедитесь, что Android Enterprise поддерживается в вашем регионе. Требования для Android Enterprise см. в статье Начало работы с Android Enterprise.
Требования к платформе устройства
Устройства должны:
- Используйте ОС Android версии 10.0 или более поздней.
- Запустите сборку Android, подключенную к мобильным службам Google.
- иметь доступ к мобильным службам Google и иметь возможность подключения к ним;
Нет ограничений для изготовителя или изготовителя устройства, если выполнены все три требования. Убедитесь, что Android Enterprise поддерживается на устройствах. Дополнительные сведения см. в разделе:
Требования к конфигурации клиента
Примечание.
В процессе настройки Android для проверки подлинности пользователей устройств во время регистрации используется вкладка Chrome. Если у вас есть политика условного доступа Microsoft Entra со следующими конфигурациями, необходимо исключить облачное приложение Microsoft Intune из политики:
- Параметр "Требовать, чтобы устройство было помечено как совместимое " используется для предоставления или блокировки доступа.
- Эта политика применяется ко всем облачным приложениям, Android и браузерам.
Шаг 2. Создание нового профиля регистрации
Intune автоматически создает профиль регистрации по умолчанию и маркер регистрации для полностью управляемых устройств. Профиль регистрации по умолчанию называется "Полностью управляемый профиль по умолчанию".
Создание нового профиля регистрации:
Войдите в Центр администрирования Microsoft Intune.
Перейдите враздел "Регистрацияустройств>".
Выберите вкладку "Android ".
В разделе "Профили регистрацииAndroid Enterprise>" выберите "Корпоративные полностью управляемые устройства пользователей".
Нажмите Создать политику.
Введите основы профиля:
Имя: присвойте профилю имя. Запишите имя позже, так как оно понадобится при настройке динамической группы устройств.
Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
Тип токена: выберите тип токена, который вы хотите использовать для регистрации корпоративных полностью управляемых устройств. Дополнительные сведения см. в разделе "Типы маркеров " в этой статье. Доступны следующие параметры:
Корпоративный, полностью управляемый (по умолчанию)
Корпоративный, полностью управляемый, через промежуточную подготовку
Совет
Группировка по времени регистрации не поддерживается с помощью промежуточного маркера. Если вы настраиваете профиль для использования с группировкой по времени регистрации, используйте корпоративный полностью управляемый маркер (по умолчанию).
Дата окончания срока действия маркера: доступно только для промежуточного маркера. Укажите желаемую дату окончания срока действия токена (до 65 лет). Допустимый формат даты:
MM/DD/YYYYилиYYYY-MM-DDСрок действия маркера истекает в выбранную дату в 12:59:59 в часовом поясе, который он создал.Шаблон именования: поведение по умолчанию присваивает имена устройствам с использованием свойств устройства, таких как тип регистрации, идентификатор устройства и время регистрации. Пример: 01.01.AndroidForWork_01 2025_12:00
Чтобы создать настраиваемый шаблон именования:
В разделе "Применить шаблон имени устройства" выберите "Да".
Введите шаблон именования, который нужно применить к устройствам. Имена могут содержать буквы, цифры и дефисы.
Для создания шаблона именования можно использовать следующие строки. Intune заменяет строки значениями, зависящими от устройства.
{{SERIAL}} для серийного номера устройства.
{{SERIALLAST4DIGITS}} для последних 4 цифр серийного номера устройства.
{{DEVICETYPE}} для типа устройства. Пример: AndroidForWork
{{ENROLLMENTDATETIME}} — дата и время регистрации.
{{UPNPREFIX}} для имени пользователя. Пример: Эрик, когда устройство связано с пользователем.
{{ИМЯ_ПОЛЬЗОВАТЕЛЯ}} — имя пользователя, если устройство связано с пользователем. Пример: EricSolomon
{{RAND:x}} для случайной строки чисел, где x находится от 1 до 9 и обозначает количество цифр для сложения. Intune добавляет случайные цифры в конец имени.
Изменения, внесенные в шаблон именования, применяются только к новым регистрациям.
Нажмите кнопку "Далее", чтобы перейти к группе устройств.
При необходимости укажите, где сгруппировать устройства во время регистрации. Выберите поиск по имени группы. Затем найдите и выберите статическую группу устройств Microsoft Entra. Сведения о том, как создать группу устройств для использования для группировки, см. в разделе Настройка группировки по времени регистрации.
Совет
Убедитесь, что выбрана группа устройств, а не группа пользователей.
Нажмите кнопку "Далее", чтобы перейти к тегам области.
Примените один или несколько тегов областей, чтобы ограничить видимость профиля и управление им определенными пользователями-администраторами в Intune. Теги области являются необязательными. Дополнительные сведения об использовании тегов областей см. в разделе Использование управления доступом на основе ролей (RBAC) и тегов областей для распределенных ИТ-ресурсов.
Нажмите кнопку "Далее", чтобы перейти к разделу "Рецензирование + создание".
Просмотрите сводку профиля и нажмите кнопку "Создать ", чтобы завершить ее.
Чтобы просмотреть, изменить или удалить профиль, выполните следующие действия.
Выберите профиль.
Выберите "Обзор", чтобы просмотреть основные сведения о профиле и удалить профиль.
Нажмите «Изменить свойства>», чтобы внести изменения в основы профиля или теги областей.
Выберите маркер, чтобы получить, отозвать или экспортировать маркер.
Шаг 3. Создание динамической группы Microsoft Entra
При необходимости создайте динамическую группу Microsoft Entra для автоматической группировки устройств на основе определенного атрибута или переменной. В этом случае мы хотим использовать свойство enrollmentProfileName для группировки устройств, которые регистрируются с одним и тем же профилем.
Примечание.
Динамические группы на основе enrollmentProfileName полезны, если вам нужно членство в группах для сценариев с разными рабочими нагрузками (например, условный доступ или групповое лицензирование). Если ваша цель состоит только в том, чтобы назначить политики и приложения Intune на устройства с определенными свойствами, рассмотрите возможность использования фильтров назначения. Фильтры оцениваются при проверке без зависимости от обработки членства в группах.
Добавьте в группу следующие конфигурации:
Тип группы: безопасность
Тип членства: динамическое устройство
Добавьте динамический запрос со следующим правилом:
- Свойство: enrollmentProfileName
- Оператор: равно
- Значение: Введите имя профиля регистрации, созданного на шаге 2: Создание нового профиля регистрации.
Динамические группы нельзя использовать с профилем регистрации по умолчанию. Дополнительные сведения о создании динамической группы с правилами см. в статье Создание правила членства в группе.
Шаг 4. Регистрация устройств
Примечание.
Приложение Microsoft Authenticator автоматически устанавливается на полностью управляемые устройства во время регистрации. Это приложение является обязательным для данного метода регистрации. Его нельзя удалить.
После настройки профиля регистрации, маркера и динамической группы можно использовать любой из этих методов подготовки для регистрации устройств в качестве полностью управляемых:
- Радиочастотная связь ближнего действия (NFC)
- Строка маркера или QR-код
- Автоматическая регистрация
- Регистрация Samsung Knox Mobile
Следующие действия, в том числе сведения о регистрации устройств с помощью каждого метода подготовки, см. в статье Регистрация корпоративных устройств Android Enterprise.
Типы маркеров
При создании профиля регистрации в Центре администрирования необходимо выбрать тип маркера. Существует два типа маркеров. Каждый тип обеспечивает свой процесс регистрации.
Маркер по умолчанию (корпоративный, полностью управляемый) регистрирует устройства в Microsoft Intune в качестве стандартных корпоративных полностью управляемых устройств Android Enterprise. Этот маркер требует выполнения действий предварительной подготовки перед распространением устройств. Конечные пользователи выполняют оставшиеся действия на устройстве при входе с помощью рабочей или учебной учетной записи.
Промежуточный маркер устройства (корпоративный, полностью управляемый) посредством промежуточного хранения регистрирует устройства в Microsoft Intune в промежуточном режиме, чтобы вы или сторонний поставщик могли выполнить все шаги предварительной подготовки. Конечные пользователи выполняют последний шаг подготовки, входя в приложение Microsoft Intune со своей рабочей или учебной учетной записью. Устройства готовы к использованию с момента входа. Intune поддерживает промежуточную подготовку для устройств Android Enterprise под управлением Android 10 или более поздней версии.
Дополнительные сведения см. в статье Общие сведения о промежуточном устройстве.
Замена, удаление или экспорт маркера
Выберите маркер в Центре администрирования, чтобы получить доступ к этим параметрам управления:
Заменить маркер: создайте новый маркер, срок действия которого близится к концу.
Отозвать токен: немедленно истекает срок действия токена. После его отзыва маркер больше не будет использоваться. Этот параметр полезен, если:
Случайно поделитесь маркером с неавторизованной стороной.
Выполните все регистрации. Маркер больше не требуется.
Экспорт маркера: экспорт содержимого JSON маркера. Этот вариант можно использовать для получения содержимого JSON, необходимого для конфигурации Google Zero Touch или Knox Mobile Enrollment.
При применении эти действия не оказывают никакого влияния на устройства, которые уже зарегистрированы.