Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Intune přechází správa pracovních profilů v osobním vlastnictví na rozhraní Android Management API společnosti Google. Tato změna modernizuje způsob, jakým Intune doručuje zásady do zařízení s osobním pracovním profilem Androidu, a zavádí webový tok registrace.
Tento článek popisuje, co je rozhraní API pro správu Androidu, jaký má vliv na prostředí Intune a co je potřeba udělat pro přípravu.
Co je rozhraní API pro správu Androidu?
Rozhraní API služby Android Management je doporučené rozhraní API společnosti Google pro správu zařízení s Androidem Enterprise. Rozhraní API pro správu Androidu používá k vynucování zásad na zařízeních aplikaci Zásady zařízení s Androidem a nahrazuje potřebu vlastních řadičů zásad zařízení(DPC), jako je aplikace Portál společnosti Intune.
Když Intune poprvé vydána podpora pro správu pracovních profilů v osobním vlastnictví Androidu, používala vlastní implementaci DPC integrovanou do aplikace Portál společnosti. Od té doby Google vydal rozhraní API pro správu Androidu a nyní ho doporučuje pro veškerou správu Androidu Enterprise. Google aktivně vyřazuje vlastní funkce DPC.
Intune už používá rozhraní API pro správu Androidu pro tři podnikové metody správy Androidu Enterprise:
- Zařízení vlastněná společností s pracovním profilem
- Plně spravovaná zařízení
- Vyhrazená zařízení
Pracovní profil v osobním vlastnictví je poslední metodou správy, která přechází na rozhraní ANDROID Management API.
Výhody přechodu na rozhraní API pro správu Androidu
Přechod na rozhraní API pro správu Androidu poskytuje správcům IT následující výhody:
- Rychlejší doručování funkcí: Nové funkce správy Androidu Enterprise se vydávají napříč všemi metodami správy Androidu Enterprise současně, aniž by bylo potřeba samostatného vývoje pro vlastní implementaci DPC.
- Konzistentní chování: Všechny metody správy Android Enterprise používají stejné základní rozhraní API, což vede k předvídatelným a jednotným chováním.
- Aktualizovaná uživatelská aplikace: Aplikace Microsoft Intune nahrazuje aplikaci Portál společnosti jako primární uživatelskou aplikaci pro správu zařízení, diagnostiku a kontakt IT. To odpovídá tomu, jak už fungují podniková zařízení s Androidem Enterprise.
Požadavky
Požadavky na platformu zařízení
Tato funkce podporuje následující platformu:
- Zařízení s Androidem Enterprise v osobním vlastnictví s pracovním profilem zaregistrovaným v Intune
Požadavky na role
Vytvoření zásad konfigurace zařízení:
- Přihlaste se k Centru pro správu Microsoft Intune pomocí účtu, který má předdefinované role Správce zásad a profilů. Další informace o předdefinovaných rolích najdete v tématu Řízení přístupu na základě role pro Microsoft Intune.
Použití webové registrace pro nová zařízení
Přechod na rozhraní API pro správu Androidu také umožňuje nový webový tok registrace pro zařízení s pracovním profilem v osobním vlastnictví, podobně jako registrace webových zařízení pro iOS.
Povolení webové registrace
Když povolíte webovou registraci, použije se na úrovni tenanta pro všechny nové registrace pracovních profilů v osobním vlastnictví. Uživatelé můžou zahájit registraci z webové stránky bez nutnosti instalace aplikace. Ke stránce registrace mají přístup prostřednictvím adresy URL, kterou zadáte, nebo prostřednictvím aplikací pro zvýšení produktivity, pokud podmíněný přístup vyžaduje registraci před přístupem k podnikovým prostředkům.
Než povolíte webovou registraci:
- Než ho povolíte v produkčním prostředí, otestujte ho v testovacím tenantovi.
- Projděte si prostředí registrace a aktualizujte si interní dokumentaci helpdesku.
Postup povolení webové registrace najdete v tématu Vytvoření profilu registrace. Povolení webové registrace se vztahuje na úrovni tenanta a nedá se vrátit zpět.
Vytvoření konfiguračního profilu zařízení pro existující zařízení
U zařízení, která jsou už zaregistrovaná v Intune, použijte k migraci těchto zařízení do rozhraní ANDROID Management API zásadu konfigurace zařízení. Po migraci do rozhraní API pro správu Androidu se nemůžou vrátit k předchozí metodě správy.
Před migrací
Připravte si prostředí. Některé funkce, které nefungují s rozhraním API pro správu Androidu, a další funkce, které mohly změnit chování.
Začněte od začátku. Migrujte menší sadu zařízení, abyste ověřili prostředí před migrací celého vozového parku.
Upozorňovat uživatele. Před migrací zařízení pošlete uživatelům e-mail nebo nakonfigurujte vlastní oznámení, abyste vysvětlili chystané změny.
Monitorujte průběh. Pomocí sestavy osobních zařízení v rozhraní API pro správu Androidu můžete sledovat zařízení v těchto stavech:
- AMAPI: Zařízení v rozhraní API pro správu Androidu.
- Necílit se na přesunutí: Zařízení, která nejsou určená pro přechod na rozhraní API pro správu Androidu.
- Čekající přesun: Zařízení, na která se má přesunout, a čekající na dokončení.
- Chyba: Zařízení, která se pokusila přesunout a zjistila chybu.
Vytvoření konfiguračního profilu zařízení
Přihlaste se k Centru pro správu Microsoft 365.
Vyberte Zařízení>Spravovat zařízení>Konfigurace>Vytvořit>Nová zásada.
Zadejte tyto vlastnosti:
- Platforma: Vyberte Android Enterprise.
- Typ profilu: Vyberte Šablony>Přesunout do rozhraní API pro správu Androidu.
Vyberte Vytvořit.
V Základy zadejte následující vlastnosti:
- Název: Zadejte popisný název profilu. Zásady pojmenujte, abyste je později mohli snadno identifikovat. Dobrým názvem zásady je například Android: Přechod na rozhraní API pro správu Androidu.
- Popis: Zadejte popis zásady. Toto nastavení není povinné, ale doporučujeme ho zadat.
Vyberte Další.
V části Nastavení konfigurace vyberte Další.
Tato šablona nemá nastavení, která byste mohli konfigurovat. Konfiguraci provádí Intune, když zařízení přijme zásadu.
V části Přiřazení vyberte skupiny zařízení, které obdrží váš profil. Informace o přiřazování profilů najdete v tématu Přiřazení profilů uživatelů a zařízení.
Vyberte Další.
V Zkontrolovat a vytvořit zkontrolujte nastavení. Když vyberete Vytvořit, změny se uloží a profil se přiřadí. Zásada se taky zobrazuje v seznamu profilů.
Když přiřadíte zásadu, zařízení se začnou přesouvat do rozhraní API pro správu Androidu. Pokud zrušíte přiřazení nebo odstraníte tuto zásadu, zařízení, která se už přesunula, budou dál používat rozhraní API pro správu Androidu. Cílová zařízení, která nedostala zásadu, se nepřesunou do rozhraní API pro Správu Androidu.
Co se stane se zařízeními během migrace
Když se zařízení migruje na rozhraní API pro správu Androidu:
- Nedochází k zrušení registrace. Uživatelé si během migrace zachovají přístup k podnikovým prostředkům.
- Aplikace Microsoft Intune se bezobslužně nainstaluje a stane se primární uživatelskou aplikací. Nahrazuje Portál společnosti pro úlohy správy zařízení.
- Aplikace Zásady zařízení s Androidem se nainstaluje ve skrytém stavu, aby se vynutily zásady rozhraní API pro Android Management.
- Wi-Fi může být ovlivněn přístup. Zařízení připojená k podnikovému Wi-Fi s ověřováním uživatelského jména a hesla ztratí Wi-Fi přístup, dokud se uživatel znovu nepřihlásí. Zařízení, která používají ověřování založené na certifikátech Wi-Fi, nejsou ovlivněna.
Tip
Před migrací zařízení přejděte na ověřování založené na Wi-Fi certifikátů, abyste se vyhnuli přerušení Wi-Fi. Ověřování certifikátem je také bezpečnější.
Aplikace nainstalované po registraci nebo migraci
Intune automaticky nainstaluje následující aplikace na zařízení spravovaná pomocí rozhraní API pro správu Androidu:
| App | Účel |
|---|---|
| Microsoft Intune | Uživatelská aplikace pro správu zařízení, it kontakt a shromažďování diagnostických protokolů. |
| Portál společnosti | Vyžaduje se pro správu mobilních aplikací. |
| Zásady zařízení s Androidem | Vynucuje zásady rozhraní API pro Android Management. Nainstalováno ve skrytém stavu. Uživatelé ho nevidí. |
| Microsoft Authenticator | Poskytuje jednotné přihlašování (SSO) pro pracovní účet uživatele. |
Příprava prostředí
Před migrací na rozhraní API pro správu Androidu proveďte tyto akce, abyste zajistili hladký přechod.
Nahrazení vlastních zásad konfigurace
Intune ukončena podpora vlastních zásad konfigurace pro zařízení s pracovním profilem v osobním vlastnictví. Vlastní zásady nefungují s rozhraním API pro správu Androidu. Nahraďte všechny vlastní zásady ekvivalentními předdefinované zásady.
Nápovědu k nahrazování najdete v tématu Nahrazení vlastních zásad integrovaným nastavením. Pokud je nastavení dostupné v katalogu nastavení, vytvořte zásadu katalogu nastavení. Pokud nastavení není k dispozici v katalogu nastavení, použijte šablonu omezení zařízení.
Přepnutí na ověřování pomocí Wi-Fi certifikátů
Pokud zásady Wi-Fi používají ověřování pomocí uživatelského jména nebo hesla, přepněte na ověřování na základě certifikátů. Zařízení v rozhraní API pro správu Androidu ztratí během migrace Wi-Fi přístup, dokud se uživatel znovu nepřihlásí ručně.
Vyhodnocení biometrické konfigurace
Rozhraní API pro Android Management nepodporuje zásady, které uživatelům brání v odemčení zařízení na úrovni zařízení pomocí biometriky (obličeje, otisku prstu, duhovky) nebo důvěryhodných agentů. Zásady, které blokují biometriku na úrovni pracovního profilu , jsou stále podporované.
Pokud aktuálně blokujete biometriku na úrovni zařízení, zvažte přesunutí omezení na úroveň pracovního profilu, abyste mohli pokračovat v ochraně pracovních prostředků.
Poznámka
Pro uživatele, kteří používají jednotné heslo (jeden zámek pro zařízení i pracovní profil), platí pro zařízení také biometrické nastavení nakonfigurované pro pracovní profil.
Kontrola omezení registrace
Nastavení Zařízení v osobním vlastnictví v omezeních registrace (v části Android Enterprise (pracovní profil)) se nevztahuje na zařízení spravovaná rozhraním API pro správu Androidu. Toto nastavení se odebere z Centra pro správu Intune, když jsou všechna zařízení v rozhraní API pro správu Androidu.
Pokud jste v současné době nastavili možnost Blokovat v osobním vlastnictví, naplánujte alternativní přístup:
- Použijte místo toho podnikovou metodu správy, například pracovní profil vlastněný společností.
- Nakonfigurujte omezení registrace tak, aby umožňovala pouze konkrétní skupinu uživatelů.
Aktualizace zařízení na podporovanou verzi Androidu
Ujistěte se, že zařízení používají podporovanou verzi Androidu. Po povolení registrace pomocí rozhraní API pro správu Androidu se můžou zaregistrovat zařízení s libovolnou verzí operačního systému Android. Seznam všech podporovaných verzí najdete v tématu Podporované platformy.
Zařízení musí mít android 9 nebo novější, aby bylo možné migrovat do rozhraní API pro správu Androidu.
Doporučte uživatelům, aby si aktualizovali na nejnovější dostupnou verzi Androidu na svém zařízení, aby to bylo co nejlepší.
Změny, o které je potřeba vědět
V porovnání s vlastní implementací DPC se na zařízeních spravovaných rozhraním API pro správu Androidu mění některá chování:
| Oblasti | Vlastní chování DPC | Chování rozhraní API služby Android Management |
|---|---|---|
| Požadované aplikace | Uživatelé můžou odinstalovat požadované aplikace. během několika hodin se automaticky přeinstalují. | Uživatelé nemůžou odinstalovat požadované aplikace. |
| ID volajícího a hledání kontaktů | Samostatná nastavení pro zobrazení ID volajícího pracovního kontaktu a vyhledávání pracovních kontaktů z osobního profilu | Jedno kombinované nastavení. Pokud je některý z těchto bloků, Intune zablokuje obojí. |
| Časový limit obrazovky | Konfigurovatelné na úrovni zařízení nebo pracovního profilu. | Konfigurovatelné pouze na úrovni pracovního profilu. Intune během migrace používá menší z těchto dvou hodnot. |
| Poskytovatel zabezpečení a dodržování předpisů pro služby Google Play | K dispozici je aktuální poskytovatel zabezpečení a služby Google Play s nakonfigurovaným nastavením dodržování předpisů. | Nepodporováno Poskytovatelé zabezpečení se aktualizují automaticky a pro registraci se vyžadují služby Google Play. Nastavení se odebere ze zásad dodržování předpisů. |
| Sestavy registrace | Sestavy neúspěšných registrací a neúplných registrací uživatelů zahrnují všechna zařízení. | Tyto sestavy nezahrnují zařízení zaregistrovaná prostřednictvím rozhraní API pro správu Androidu. |
| Seznam povolených domén Google | Nakonfigurované prostřednictvím zásad omezení zařízení Intune. | Spravováno prostřednictvím konzoly Google Správa v části Integrace třetích stran. Nastavení se odebere ze zásad omezení zařízení Intune. |
Související obsah
Nejnovější informace o časové ose zavedení a změnách vynucování najdete v tématu Implementace nových zásad a webová registrace pro pracovní profil Androidu v osobním vlastnictví.