Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V mnoha organizacích čelí správci výzvám, aby chránili zdroje a data na různých zařízeních. Jednou z výzev je ochrana prostředků pro uživatele s osobními zařízeními s Androidem Enterprise, označovaná také jako BYOD (Přineste si vlastní zařízení). Microsoft Intune podporuje dva scénáře nasazení Androidu pro BYOD (Přineste si vlastní zařízení):
Scénáře nasazení MAM a pracovního profilu Android Enterprise v osobním vlastnictví zahrnují následující klíčové funkce důležité pro prostředí BYOD:
Ochrana a oddělení dat spravovaných organizací: Obě řešení chrání data organizace vynucením ovládacích prvků ochrany před únikem informací (DLP) u dat spravovaných organizací. Tyto ochrany zabraňují náhodnému úniku chráněných dat, například jejich náhodnému sdílení koncovým uživatelem s osobní aplikací nebo účtem. Slouží také k zajištění toho, aby zařízení, které přistupuje k datům, bylo v pořádku a nebylo ohroženo.
Ochrana osobních údajů koncových uživatelů: MAM odděluje obsah koncových uživatelů a organizace ve spravovaných aplikacích a pracovní profily Androidu Enterprise v osobním vlastnictví oddělují obsah koncových uživatelů v zařízení a data spravovaná správcem správy mobilních zařízení (MDM). V obou případech správci IT vynucují zásady, jako je ověřování jen pomocí PIN kódu u aplikací nebo identit spravovaných organizací. Správci IT nemůžou číst, přistupovat ani mazat data, která vlastní nebo řídí koncoví uživatelé.
To, jestli se pro nasazení BYOD rozhodnete pro MAM nebo Android Enterprise, závisí na vašich požadavcích a obchodních potřebách. Cílem tohoto článku je poskytnout vám vodítko, které vám pomůže se rozhodnout. Další informace týkající se spravovaných zařízení s Androidem najdete v tématu Správa zařízení s pracovním profilem v osobním nebo firemním vlastnictví s Androidem pomocí služby Intune.
Informace o zásadách ochrany aplikací Intune
Zásady ochrany aplikací Intune jsou zásady ochrany dat zaměřené na uživatele. Zásady uplatňují ochranu před ztrátou dat na úrovni aplikace. Zásady ochrany aplikací Intune vyžadují, aby vývojáři aplikací povolili funkce zásad ochrany aplikací v aplikacích, které vytvářejí.
Jednotlivé aplikace pro Android jsou povolené pro APP několika způsoby:
Nativně integrované do aplikací Microsoftu od Microsoftu: Aplikace Microsoft 365 (Office) pro Android a vybrané další aplikace Microsoftu mají aplikaci Intune APP integrovanou. Tyto Microsoft 365 aplikace, jako je Word, OneDrive, Outlook atd., nepotřebují žádné další přizpůsobení, aby bylo možné aplikovat zásady. Koncoví uživatelé si tyto aplikace můžou nainstalovat přímo z Obchodu Google Play.
Vývojáři integrované do sestavení aplikací pomocí sady Intune SDK: Vývojáři aplikací můžou sadu Intune SDK integrovat do svého zdrojového kódu a překompilovat své aplikace tak, aby podporovaly funkce zásad ochrany aplikací Intune.
Zabalené pomocí nástroje pro balení aplikací Intune: Někteří zákazníci kompilují aplikace pro Android (. APK) bez přístupu ke zdrojovému kódu. Bez zdrojového kódu se vývojář nemůže integrovat se sadou Intune SDK. Bez sady SDK nemůžou povolit svoji aplikaci pro zásady ochrany aplikací. Vývojář musí aplikaci upravit nebo překódovat tak, aby podporovala zásady ochrany aplikací.
Aby vám pomohlo, obsahuje Intune nástroj App Wrapping Tool pro stávající aplikace pro Android (APK) a vytvoří aplikaci, která rozpoznává zásady ochrany aplikací.
Další informace o tomto nástroji najdete v tématu Příprava obchodních aplikací pro zásady ochrany aplikací.
Pokud chcete zobrazit seznam aplikací s povolenou aplikací APP, přečtěte si téma Spravované aplikace s bohatou sadou zásad ochrany mobilních aplikací.
Scénáře nasazení
Tato část popisuje důležité charakteristiky scénářů nasazení pracovního profilu MAM a Android Enterprise v osobním vlastnictví.
MAM
Nasazení MAM definuje zásady pro aplikace, nikoli pro zařízení. V případě BYOD se MAM často používá na neregistrovaných zařízeních. K ochraně aplikací a přístupu k datům organizace používají správci aplikace, které lze spravovat, a u těchto aplikací uplatňují zásady ochrany dat.
Tato funkce platí pro:
- Android 4.4 a novější
Tip
Další informace najdete v tématu Co jsou zásady ochrany aplikací?.
Pracovní profily Androidu Enterprise v osobním vlastnictví
Android Enterprise pracovní profily v osobním vlastnictví jsou základním scénářem nasazení Androidu Enterprise. Pracovní profil Androidu Enterprise v osobním vlastnictví je samostatný oddíl vytvořený na úrovni operačního systému Android, který může spravovat služba Intune.
Pracovní profil Androidu Enterprise v osobním vlastnictví obsahuje následující funkce:
Tradiční funkce MDM: Klíčové funkce MDM, jako je správa životního cyklu aplikací pomocí spravovaného Google Play, jsou k dispozici ve všech scénářích Androidu Enterprise. Spravovaný obchod Google Play poskytuje robustní prostředí pro instalaci a aktualizaci aplikací bez jakéhokoli zásahu uživatele. IT oddělení může také nabídnout nastavení konfigurace aplikací do aplikací v organizaci. Rovněž nevyžaduje, aby koncoví uživatelé povolili instalace z neznámých zdrojů. Další běžné aktivity MDM, jako je nasazování certifikátů, konfigurace Wi-Fi/VPN a nastavení přístupových kódů zařízení, jsou k dispozici v pracovních profilech Androidu Enterprise v osobním vlastnictví.
Ochrana před únikem informací na hranici pracovního profilu Androidu Enterprise v osobním vlastnictví: U pracovního profilu Androidu Enterprise v osobním vlastnictví se zásady ochrany před únikem informací vynucují na úrovni pracovního profilu, nikoli na úrovni aplikace. Ochrana před kopírováním a vložením je například vynucována nastavením zásad ochrany aplikací použitým u aplikace nebo pracovním profilem. Když je aplikace nasazená do pracovního profilu, můžou správci pozastavit ochranu proti kopírování a vkládání do pracovního profilu vypnutím této zásady na úrovni zásad ochrany aplikací.
Tipy k optimalizaci prostředí pracovního profilu
Při práci s pracovními profily Androidu Enterprise v osobním vlastnictví byste měli zvážit, jak používat zásady ochrany aplikací a více identit.
Kdy použít zásady ochrany aplikací v pracovních profilech Androidu Enterprise v osobním vlastnictví
Zásady ochrany aplikací Intune a pracovní profily Androidu Enterprise v osobním vlastnictví jsou doplňkové technologie, které je možné používat společně nebo samostatně. Architektonicky obě řešení vynucují zásady v různých vrstvách – zásady ochrany aplikací v jednotlivých vrstvách aplikací a pracovní profil ve vrstvě profilu. Nasazení aplikací spravovaných pomocí zásad ochrany aplikací do aplikace v pracovním profilu je platný a podporovaný scénář. Použití zásad ochrany aplikací, pracovních profilů nebo jejich kombinace závisí na vašich požadavcích na ochranu před únikem informací.
Android Enterprise v osobním vlastnictví Pracovní profily a zásady ochrany aplikací se vzájemně doplňují a poskytují další pokrytí, pokud některý profil nesplňuje požadavky vaší organizace na ochranu dat. Pracovní profily například nativně neobsahují ovládací prvky, které by aplikaci omezily v ukládání do nedůvěryhodného cloudového úložiště. Tuto funkci obsahují zásady Ochrana aplikací. Můžete se rozhodnout, že DLP poskytovaná výhradně pracovním profilem je dostatečná, a rozhodnete se nepoužívat zásady ochrany aplikací. Nebo můžete vyžadovat ochranu vyplývající z kombinace obojího.
Potlačení zásad ochrany aplikací pro pracovní profily Androidu Enterprise v osobním vlastnictví
Možná budete muset podporovat jednotlivé uživatele, kteří mají více zařízení – neregistrovaná zařízení s aplikacemi spravovanými MAM a spravovaná zařízení s pracovními profily Android Enterprise v osobním vlastnictví.
Například vyžadujete, aby koncoví uživatelé při otevření pracovní aplikace zadali PIN. V závislosti na zařízení jsou funkce PIN kódu zpracovávány zásadami ochrany aplikací nebo pracovním profilem. U aplikací spravovaných pomocí MAM jsou řízení přístupu včetně chování při spouštění PIN kódu vynucené zásadami ochrany aplikací. U registrovaných zařízení může být PIN kód zásad ochrany aplikací zakázaný, aby se nevyžadoval PIN kód zařízení i PIN kód zásad ochrany aplikací. (Ochrana aplikací nastavení PIN kódu zásad pro Android. U zařízení s pracovním profilem můžete použít PIN kód zařízení nebo pracovního profilu vynucovaný operačním systémem. Pokud chcete tento scénář provést, nakonfigurujte nastavení zásad ochrany aplikací tak, aby se nepoužila při nasazení aplikace do pracovního profilu. Pokud to tímto způsobem nenakonfigurujete, zařízení vyzve koncového uživatele k zadání PIN kódu a znovu na vrstvě zásad ochrany aplikací.
Řízení chování více identit v pracovních profilech Androidu Enterprise v osobním vlastnictví
Aplikace Office, jako je Outlook a OneDrive, se chovají jako aplikace s více identitami. V rámci jedné instance aplikace může koncový uživatel přidat připojení k více různým účtům nebo umístěním cloudových úložišť. Data načtená z těchto umístění je možné v aplikaci oddělit nebo sloučit. Uživatel taky může přepínat kontext mezi osobními identitami (user@outlook.com) a identitami organizace (user@contoso.com).
Při používání pracovních profilů Androidu Enterprise v osobním vlastnictví můžete chtít toto chování s více identitami zakázat. Když ho zakážete, bude možné instance aplikace s odznáčkem v pracovním profilu konfigurovat jenom s identitou organizace. Pro podporu aplikací Office pro Android použijte nastavení konfigurace aplikace Povolené účty.
Další informace najdete v tématu Nasazení nastavení konfigurace aplikací Outlook pro iOS/iPadOS a Android.
Kdy použít aplikaci Intune
Existuje několik scénářů podnikové mobility, ve kterých je použití aplikace Intune nejlepším doporučením.
Žádné MDM, žádná registrace, služby Google nejsou dostupné
Někteří zákazníci nechtějí žádnou formu správy zařízení, včetně správy pracovního profilu Android Enterprise v osobním vlastnictví, a to z různých důvodů:
- Právní důvody a důvody odpovědnosti
- Pro konzistentní uživatelské prostředí
- Prostředí zařízení s Androidem je vysoce heterogenní
- Není k dispozici žádné připojení ke službám Google, které je vyžadováno pro správu pracovních profilů.
Například zákazníci v Číně nebo uživatelé v Číně nemohou používat správu zařízení Android, protože služby Google jsou blokovány. V takovém případě použijte pro ochranu před únikem informací aplikaci Intune.
Souhrn
Při použití služby Intune jsou pro program BYOD pro Android k dispozici pracovní profily v osobním vlastnictví MAM i Android Enterprise. V závislosti na vašich obchodních požadavcích a požadavcích na využití se můžete rozhodnout používat MAM a/nebo pracovní profily. Stručně řečeno, pokud potřebujete aktivity MDM na spravovaných zařízeních, jako je nasazení certifikátů, nabízení aplikací atd., použijte pracovní profily Androidu Enterprise v osobním vlastnictví. MAM použijte, pokud chcete chránit data organizace v rámci aplikací.
Další kroky
Začněte používat zásady ochrany aplikací nebo zaregistrujte svoje zařízení.