Nastavení registrace pro plně spravovaná zařízení s Androidem Enterprise

Nastavte řešení plně spravovaných zařízení s Androidem Enterprise v Microsoft Intune pro registraci a správu zařízení vlastněných společností. Plně spravované zařízení je přidružené k jedinému uživateli a je určené pro práci, nikoli pro osobní použití. Jako správce Intune můžete spravovat celé zařízení a vynucovat ovládací prvky zásad, které nejsou dostupné v pracovním profilu Androidu Enterprise, jako například:

  • Povolit instalaci aplikací pouze ze spravovaného obchodu Google Play.
  • Blokovat uživatelům možnost odinstalace spravovaných aplikací.
  • Zabránit uživatelům v obnovení továrního nastavení zařízení.

Vy a uživatelé vašeho zařízení můžete zahájit registraci zadáním nebo naskenováním registračního tokenu během nastavování zařízení. Tento článek popisuje předpoklady pro registraci a postup vytvoření registračních profilů a tokenů. Na konci tohoto článku můžete zařízení zaregistrovat.

Krok 1: Předpoklady

Pokud chcete zajistit úspěšnou registraci, splňte tyto předpoklady.

Požadavky na cloud

Ujistěte se, že je ve vaší oblasti podporován Android Enterprise. Požadavky na Android Enterprise najdete v tématu Začínáme s Androidem Enterprise.

Požadavky na platformu zařízení

Zařízení musí:

  • Spusťte operační systém Android verze 10.0 a novější.
  • Spusťte build Androidu s připojením ke službě Google Mobile Services.
  • Mít k dispozici mobilní služby Google a být schopen se k nim připojit.

Pokud jsou splněné všechny tři požadavky, neexistuje žádné omezení pro výrobce zařízení nebo výrobce OEM. Ujistěte se, že je na zařízeních podporovaný Android Enterprise. Další informace najdete tady:

Požadavky na konfiguraci tenanta

Poznámka

Proces nastavení Androidu používá k ověřování uživatelů zařízení během registrace kartu Chrome. Pokud máte zásady podmíněného přístupu Microsoft Entra s následujícími konfiguracemi, musíte z této zásady vyloučit cloudovou aplikaci Microsoft Intune:

  • Nastavení Vyžadovat, aby bylo zařízení označeno jako vyhovující se používá k udělení nebo zablokování přístupu.
  • Zásada platí pro všechny cloudové aplikace, Android a prohlížeče.

Krok 2: Vytvoření nového registračního profilu

Intune automaticky vygeneruje výchozí registrační profil a registrační token pro plně spravovaná zařízení. Výchozí registrační profil má název Výchozí plně spravovaný profil.

Vytvoření nového registračního profilu:

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Přejděte na Registrace zařízení>.

  3. Vyberte kartu Android .

  4. V části Android Enterprise>Enrollment Profiles zvolte plně spravovaná uživatelská zařízení vlastněná společností.

  5. Vyberte Vytvořit zásadu.

  6. Zadejte základní údaje profilu:

    • Název: Pojmenujte profil. Poznamenejte si tento název na později, protože ho budete potřebovat při nastavování dynamické skupiny zařízení.

    • Popis: Zadejte popis profilu. Toto nastavení není povinné, ale doporučujeme ho zadat.

    • Typ tokenu: Zvolte typ tokenu, který chcete použít k registraci podnikových plně spravovaných zařízení. Další informace najdete v tématu Typy tokenů v tomto článku. Možnosti:

      • Plně spravované ve vlastnictví společnosti (výchozí)

      • Vlastněná společností, plně spravovaná, prostřednictvím stagingu

      Tip

      Seskupení podle času registrace není s přípravným tokenem podporováno. Pokud konfigurujete profil pro použití se seskupováním času registrace, použijte plně spravovaný (výchozí) token vlastněný společností.

    • Datum vypršení platnosti tokenu: K dispozici pouze s přípravným tokenem. Zadejte datum, kdy má platnost tokenu vypršet, a to až za 65 let v budoucnu. Přijatelný formát data: MM/DD/YYYY nebo YYYY-MM-DD Platnost tokenu vyprší k vybranému datu 12:59:59 v časovém pásmu, ve kterém byl vytvořen.

    • Šablona pojmenování: Výchozí chování pojmenovává zařízení pomocí vlastností zařízení, jako je typ registrace, ID zařízení a čas registrace. Příklad: AndroidForWork_01.01.2025_12:00 odp.

      Vytvoření vlastní šablony pro pojmenování:

      1. V části Použít šablonu názvu zařízení zvolte Ano.

      2. Zadejte šablonu pojmenování, kterou chcete použít na zařízeních. Názvy mohou obsahovat písmena, čísla a pomlčky.

      K vytvoření šablony pro pojmenování můžete použít následující řetězce. Intune nahradí řetězce hodnotami specifickými pro zařízení.

      • {{SERIAL}} pro sériové číslo zařízení.

      • {{SERIALLAST4DIGITS}} pro poslední 4 číslice sériového čísla zařízení.

      • {{DEVICETYPE}} pro typ zařízení. Příklad: AndroidForWork

      • {{ENROLLMENTDATETIME}} pro datum a čas registrace.

      • {{UPNPREFIX}} za křestní jméno uživatele. Příklad: Eriku, když je zařízení přidružené k uživateli.

      • {{USERNAME}} pro uživatelské jméno uživatele, pokud je zařízení přidružené k uživateli. Příklad: EricSolomon

      • {{RAND:x}} pro náhodný řetězec čísel, kde x je mezi 1 a 9 a označuje počet číslic, které se mají sečíst. Intune přidá náhodné číslice na konec názvu.

      Úpravy, které uděláte v šabloně pro pojmenování, se použijí jenom u nových registrací.

  7. Výběrem možnosti Další pokračujte do skupiny zařízení.

  8. Volitelně můžete vybrat, kam se mají zařízení v době registrace seskupit. Vyberte Hledat podle názvu skupiny. Pak najděte a vyberte statickou skupinu zařízení v aplikaci Microsoft Entra. Informace o tom, jak vytvořit skupinu zařízení, která se použije pro seskupení, najdete v tématu Nastavení seskupení času registrace.

    Tip

    Ujistěte se, že vybíráte skupinu zařízení, nikoli skupinu uživatelů.

  9. Vyberte Další a pokračujte na Značky oboru.

  10. Použitím jedné nebo více značek oboru omezte viditelnost a správu profilu na určité uživatele s právy správce v aplikaci Intune. Značky oboru jsou volitelné. Další informace o tom, jak používat značky oboru, najdete v tématu Použití řízení přístupu na základě role (RBAC) a značek oboru pro distribuované IT.

  11. Vyberte Další a pokračujte na Zkontrolovat + vytvořit.

  12. Zkontrolujte souhrn svého profilu a pak ho dokončete výběrem možnosti Vytvořit .

Pokud chcete profil zkontrolovat, změnit nebo odstranit:

  1. Vyberte profil.

  2. Výběrem možnosti Přehled zkontrolujte základy profilu a odstraňte profil.

  3. Pokud chcete provést změny základních profilů nebo značek oboru, vyberte Upravit> vlastnosti.

  4. Vyberte Token pro načtení, odvolání nebo export tokenu.

Krok 3: Vytvoření dynamické skupiny aplikace Microsoft Entra

Volitelně můžete vytvořit dynamickou skupinu aplikace Microsoft Entra, která automaticky seskupí zařízení na základě určitého atributu nebo proměnné. V tomto případě chceme tuto enrollmentProfileName vlastnost použít k seskupení zařízení, která se registrují se stejným profilem.

Poznámka

Dynamické skupiny založené na enrollmentProfileName jsou užitečné, když potřebujete členství ve skupinách pro scénáře napříč úlohami (jako je podmíněný přístup nebo licencování na základě skupin). Pokud je vaším cílem cílit zásady a aplikace Intune jenom na zařízení s konkrétními vlastnostmi, zvažte místo toho použití filtrů přiřazení. Filtry se vyhodnocují při vrácení se změnami, aniž by závisely na zpracování členství ve skupině.

Přidejte do skupiny tyto konfigurace:

  • Typ skupiny: Zabezpečení

  • Typ členství: Dynamické zařízení

  • Přidejte dynamický dotaz s tímto pravidlem:

Dynamické skupiny nemůžete používat s výchozím registračním profilem. Další informace o tom, jak vytvořit dynamickou skupinu s pravidly, najdete v tématu Vytvoření pravidla členství ve skupině.

Krok 4: Registrace zařízení

Poznámka

Aplikace Microsoft Authenticator se během registrace automaticky nainstaluje na plně spravovaná zařízení. Tato aplikace je pro tuto metodu registrace povinná a nedá se odinstalovat.

Po nastavení registračního profilu, tokenu a dynamické skupiny můžete použít kteroukoli z těchto metod zřizování k registraci zařízení jako plně spravovaných:

  • Bezkontaktní komunikace (NFC)
  • Řetězec tokenu nebo kód QR
  • Bezobslužná registrace
  • Samsung Knox Mobile Enrollment

Další kroky, včetně toho, jak zaregistrovat zařízení pomocí jednotlivých metod zřizování, najdete v tématu Registrace zařízení Android Enterprise vlastněných společností.

Typy tokenů

Při vytváření registračního profilu v Centru pro správu musíte vybrat typ tokenu. Existují dva typy tokenů. Každý typ umožňuje jiný průběh registrace.

Výchozí token, vlastněný společností, plně spravovaný, zaregistruje zařízení do Microsoft Intune jako standardní podniková plně spravovaná zařízení s Androidem Enterprise. Tento token vyžaduje, abyste před distribucí zařízení dokončili kroky předběžného zřizování. Koncoví uživatelé provedou zbývající kroky na zařízení, když se přihlásí pomocí svého pracovního nebo školního účtu.

Přípravný token zařízení, vlastněný společností a plně spravovaný, prostřednictvím přípravného tokenu zaregistruje zařízení do služby Microsoft Intune v přípravném režimu, abyste vy nebo dodavatel třetí strany mohli dokončit všechny kroky předběžného zřizování. Koncoví uživatelé dokončí poslední krok zřizování tak, že se přihlásí k aplikaci Microsoft Intune pomocí svého pracovního nebo školního účtu. Zařízení jsou připravená k použití po přihlášení. Intune podporuje přípravu zařízení pro zařízení s Androidem Enterprise s Androidem 10 nebo novějším.

Další informace naleznete v tématu Přehled přípravy zařízení.

Nahrazení, odebrání nebo export tokenu

Výběrem tokenu v Centru pro správu získáte přístup k těmto možnostem správy:

  • Nahradit token: Vygeneruje nový token, kterému se blíží vypršení platnosti.

  • Odvolat token: Okamžitě vyprší platnost tokenu. Po odvolání už token nebude použitelný. Tato možnost je užitečná v těchto případech:

    • Token můžete omylem sdílet s neoprávněnou stranou.

    • Dokončete všechny registrace a token už nepotřebujete.

  • Export tokenu: Vyexportujte obsah tokenu JSON. Tuto možnost můžete použít k získání obsahu JSON vyžadovaného pro konfiguraci Google Zero Touch nebo Knox Mobile Enrollment.

Při použití nemají tyto akce žádný vliv na zařízení, která už jsou zaregistrovaná.