Настройка регистрации устройств личного рабочего профиля Android Enterprise

Настройте регистрацию для сценариев использования личных устройств и личных устройств с помощью решения для управления личным рабочим профилем Android Enterprise . Во время регистрации на устройстве создается рабочий профиль для размещения рабочих приложений и рабочих данных. Можно использовать политики Microsoft Intune для управления рабочим профилем и его содержимым. Личные приложения и данные хранятся отдельно в другой части устройства и не затрагиваются Intune.

Дополнительные сведения о функциях рабочего профиля Android Enterprise см. в разделе Рабочие профили (откроется справка по Android Enterprise).

Способы регистрации

Важно!

Служба Intune переводит личное управление рабочими профилями в веб-регистрацию. Чтобы согласиться на использование, включите веб-регистрацию для новых устройств и разверните политику перехода на API управления Android для существующих зарегистрированных устройств. Дополнительные сведения см. в статье Android Management API для личных рабочих профилей.

Intune поддерживает два способа регистрации для устройств личного рабочего профиля. В таблице ниже описаны варианты и схема миграции.

Метод регистрации Доставка политик Способ инициирования Состояние
Приложение "Корпоративный портал" Пользовательский ЦОД Приложение "Корпоративный портал" Постепенно прекращается. При включении выполняется миграционная регистрация.
Регистрация через Интернет Android Management API Браузер (URL-адрес/перенаправление) По умолчанию для новых клиентов и после миграции из пользовательского DPC. Для регистрации не требуется Корпоративный портал.

Требования

Требования к облаку

Подтвердите доступность Android Enterprise в вашей стране или регионе. Дополнительные сведения см. в разделе Доступен ли Android Enterprise в моей стране или регионе?.

Требования к конфигурации клиента

Требования к платформе устройства

Убедитесь, что Android Enterprise поддерживается на устройствах. Дополнительные сведения см. в разделе:

Примечание.

Для веб-регистрации требуется Chrome или Edge. Другие браузеры могут поддерживать не все этапы регистрации.

Настройка регистрации

Выполните следующие действия, чтобы настроить регистрацию устройств Android Enterprise в сценариях BYOD. Независимо от того, регистрируются ли пользователи через веб-интерфейс или через приложение Корпоративный портал, сначала создается профиль регистрации. Рекомендуемым методом является веб-регистрация, для включения которой требуется дополнительный шаг в профиле. Для регистрации на основе приложения через Корпоративный портал создайте такой же профиль регистрации, но не выбирайте параметр веб-регистрации. Настройка ограничений платформы устройства необязательна и требуется только в том случае, если вы хотите ограничить или настроить поведение регистрации за пределами значений по умолчанию.

Примечание.

Менеджеры по регистрации устройств могут зарегистрировать до 10 устройств для одной учетной записи.

Создание профиля регистрации

Создание профиля регистрации для личных устройств рабочего профиля. Один и тот же профиль поддерживает регистрацию как через веб-браузер, так и через приложение на корпоративном портале. Включение веб-регистрации — это лишь один дополнительный шаг в рамках этой процедуры.

Примечание.

Если ключи доступа настроены как единственный допустимый метод проверки подлинности в клиенте, не включайте веб-регистрацию, пока не будет объявлено о поддержке ключей доступа для веб-регистрации.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейдите в раздел "Устройства".

  3. Разверните Подключение устройств и выберите Регистрация.

  4. Выберите вкладку "Android ".

  5. В разделе " Профили регистрации" выберите "Личные устройства с рабочим профилем".

  6. Выберите Использовать веб-регистрацию для всех пользователей, регистрирующихся в управлении личным рабочим профилем Android, чтобы включить веб-регистрацию. Если ключи доступа являются вашим единственным способом проверки подлинности, не выбирайте этот параметр и вместо этого полагайтесь на регистрацию на основе приложения на корпоративном портале.

  7. Выберите Сохранить. Включение веб-регистрации применяется на уровне клиента и не может быть отменено.

Настройка ограничений платформы устройств

Используйте этот раздел, только если вам необходимо контролировать или ограничить другие способы регистрации, например заблокировать регистрацию администратора устройства Android. Если параметры по умолчанию соответствуют вашим потребностям, пропустите этот шаг.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейдите в раздел "Устройства".

  3. Разверните Подключение устройств и выберите Регистрация.

  4. Выберите вкладку "Android ".

  5. В разделе Параметры регистрации выберите ограничение платформы устройства.

  6. Выберите вкладку ограничений Android .

  7. Выберите Создать ограничение.

  8. На странице "Основы " введите имя и описание ограничения, чтобы его можно было отличить от других ограничений в Центре администрирования. Пользователи устройств не видят этих сведений.

  9. Выберите Далее, чтобы перейти к параметрам платформы.

  10. Настройка параметров платформы для Android Enterprise (рабочий профиль). Доступны следующие параметры:

    • Платформа: выберите "Разрешить ", чтобы разрешить регистрацию с рабочим профилем Android Enterprise. Выберите "Заблокировать", чтобы предотвратить регистрацию рабочего профиля. При блокировке рабочего профиля устройства регистрируются с помощью решения для управления "администратор Android", если регистрация администратора устройства также не заблокирована.
    • Личное владение: выберите "Разрешить ", чтобы разрешить регистрацию личных устройств с рабочим профилем. Личные устройства разрешены по умолчанию. Выберите "Заблокировать", чтобы запретить регистрацию личных устройств с рабочим профилем. Устройства Android, не поддерживающие Android Enterprise, регистрируются с помощью решения "Администратор устройств Android", если регистрация администратора устройства не заблокирована.

    Важно!

    Параметр "Личное владение", настроенный как блокировка, не применяется к устройствам Android Management API (AMAPI) и ненадежен для устройств под управлением Android 12 и более поздних версий, использующих настраиваемую регистрацию DPC. Если вы используете этот параметр, чтобы предотвратить регистрацию личного рабочего профиля, рассмотрите одну из следующих альтернатив:

    • Используйте корпоративный метод управления: регистрируйте устройства в качестве устройств корпоративного рабочего профиля , а не личных.
    • Ограничение регистрации по группе пользователей: настройте ограничение регистрации, чтобы заблокировать регистрацию рабочего профиля Android Enterprise для всех пользователей. Затем создайте ограничение с более высоким приоритетом, которое позволяет зарегистрироваться только в утвержденной группе. Этот подход контролирует регистрацию через членство в группах, а не через параметр "Личное владение ".

    Любое устройство, поддерживающее личные рабочие профили Android Enterprise, также поддерживает решение для управления администратором устройств Android, поэтому, если вы не хотите, чтобы администратор устройства Android участвовал в регистрации, обязательно заблокируйте платформу. Дополнительные сведения см. в разделе ограничения платформы устройства.

    Примечание.

    Сегодня управление рабочими профилями Android Enterprise для личных устройств разрешено по умолчанию. В политиках, настроенных до июля 2019 г. без каких-либо изменений, параметр по умолчанию блокирует управление рабочими профилями Android Enterprise.

    Важно!

    Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.

  11. Нажмите кнопку "Далее", чтобы перейти к тегам области.

  12. При необходимости примените один или несколько тегов области, чтобы ограничить видимость ограничений и управление ими определенными пользователями-администраторами в Intune. Дополнительные сведения об использовании тегов областей см. в статье Использование тегов областей и управления доступом на основе ролей для распределенных ИТ-служб.

  13. Нажмите кнопку "Далее", чтобы перейти к заданиям.

  14. Назначьте ограничение всем пользователям или выберите определенные группы.

  15. Нажмите кнопку "Далее", чтобы перейти к разделу "Рецензирование + создание".

  16. Просмотрите свои варианты и нажмите " Создать ", чтобы завершить создание ограничения.

Регистрация устройств

Если включена веб-регистрация, пользователи могут получить доступ к регистрации из любой из следующих точек входа, каждая из которых запускает одну и ту же веб-страницу регистрации:

  • Приложения для повышения производительности, такие как Teams или Outlook (рекомендуется): если вы настроили политики условного доступа, требующие регистрации для доступа к корпоративным ресурсам, пользователям будет предложено зарегистрироваться при открытии поддерживаемого приложения.
  • Приложение "Корпоративный портал": пользователи могут открыть приложение "Корпоративный портал" и следовать инструкциям по регистрации.
  • URL-адрес регистрации: Пользователи могут перейти на aka.ms/enrollmyandroid в браузере, чтобы начать регистрацию.

Обязательно сообщите, какую точку входа использует ваша организация, а также дайте четкие указания по шагам регистрации и тому, какую информацию следует вводить. Пользователи могут быть незнакомы с самостоятельной регистрацией или с приложениями Корпоративный портал Intune и Microsoft Intune. Некоторые рекомендации по взаимодействию с пользователями см . в руководстве по планированию: шаг 5. Создание плана развертывания.

При регистрации пользователи должны войти в учетную запись основного пользователя на своем устройстве. Регистрация не поддерживается для дополнительных учетных записей пользователей. Можно отменить регистрацию личных устройств, ранее зарегистрированных с помощью администратора устройств Android, а затем повторно зарегистрировать их с помощью решения "Рабочий профиль".

Совет

Вы можете удаленно вернуть устройство в состояние, в котором оно будет готово к повторной регистрации, с помощью функции "Удалить " в Центре администрирования. Дополнительные сведения см. в статье "Действие удаленного устройства: снятие с учета".

Дополнительные сведения и снимки экрана, демонстрирующие возможности конечного пользователя, см. в разделе "Регистрация устройства с рабочим профилем Android" в справочных документах для пользователей Intune.

Приложения, установленные при регистрации

Intune автоматически устанавливает следующие приложения на зарегистрированных устройствах:

  • Microsoft Intune: приложение для управления устройствами, включая проверку соответствия требованиям, синхронизацию политик, сбор журналов диагностики и обращение в службу ИТ-поддержки.
  • Корпоративный портал: используется для просмотра и установки рабочих приложений и поддерживает сценарии MAM.
  • Политика устройств Android: применяет политики API управления Android к веб-регистрациям. Установлен в скрытом состоянии. Пользователи его не видят.
  • Microsoft Authenticator: обеспечивает единый вход для рабочей учетной записи пользователя.

Данные, передаваемые Google

Microsoft Intune передает определенные сведения о пользователях и устройствах Google, если включено управление устройствами Android Enterprise. Дополнительные сведения см. в статье Данные, отправляемые Intune в Google.

Ограничения

Ограничения в этом разделе применяются к персональным устройствам с рабочим профилем.

Личное пространство

Личное пространство — это функция, представленная в Android 15, которая позволяет пользователям создавать на своем устройстве пространство для конфиденциальных приложений и данных, которые они хотят скрыть.

  • Личное пространство считается личным профилем. Microsoft Intune не поддерживает управление мобильными устройствами в частном пространстве и не предоставляет техническую поддержку для устройств, которые пытаются зарегистрировать частное пространство.

  • Если пользователи попытаются зарегистрировать личное пространство после регистрации устройства, Intune инициирует процесс регистрации администратора устройства. Вторая регистрация приводит к отображению двух записей регистрации в Центре администрирования Microsoft Intune: одна в разделе "Управление рабочим профилем", а другая — в разделе "Управление администратором устройства". Microsoft Intune не поддерживает этот сценарий.

Регистрация через Интернет

  • Если ключи доступа настроены как единственный допустимый метод проверки подлинности в клиенте, пользователи не смогут выполнить веб-регистрацию. Не включайте веб-регистрацию, пока не будет объявлено о поддержке ключей доступа.
  • Если многофакторная проверка подлинности требует телефонного звонка, на который пользователь должен ответить с устройства, которое он регистрирует, веб-регистрация может дать сбой. Чтобы обойти эту проблему, попросите пользователя пройти проверку подлинности на дополнительном устройстве или используйте SMS вместо телефонного звонка.
  • Microsoft Teams и Outlook являются поддерживаемыми точками входа в приложения для повышения производительности при веб-регистрации. Другие приложения Microsoft 365 в настоящее время не поддерживаются в качестве точек входа регистрации.
  • Условия использования Microsoft Entra (TOU) перед созданием рабочего профиля не поддерживаются для веб-регистрации на Android без их обязательного использования во всех сценариях Intune.
  • После веб-регистрации в рабочий профиль устройства устанавливаются приложение Microsoft Intune (для управления устройствами) и Корпоративный портал (для управления приложениями). Если Корпоративный портал не отображается, убедитесь, что он успешно установлен.
  • Если пользователь уже зарегистрирован в старом пользовательском рабочем профиле DPC и открывает приложение для повышения производительности в своем личном профиле после включения веб-регистрации, но до миграции устройства, ему может быть предложено зарегистрироваться еще раз. Попытка повторной регистрации приводит к ошибке. Вместо этого попросите этих пользователей открыть приложение для повышения производительности в своем рабочем профиле.
  • Если пользователь попадает на страницу регистрации для начала работы , но его устройство уже зарегистрировано, возможно, ему нужно только повторно выполнить присоединение к рабочему месту. Дополнительные сведения см. в статье Повтор присоединения к рабочему месту для устройств Android Enterprise.
  • Если Корпоративный портал старше версии 2604.x, пользователи направляются в процесс регистрации на основе приложения, а не через Интернет. Прежде чем включать веб-регистрацию, убедитесь, что на устройствах выполнен последний обновление Корпоративного портала.
  • Во время регистрации браузер может предложить пользователям добавить свою рабочую учетную запись в браузер. Пользователи должны пропустить этот запрос и продолжить регистрацию.

Дальнейшие действия