Nastavení registrace pro plně spravovaná zařízení s Androidem Enterprise

Nastavte plně spravované řešení zařízení s Androidem Enterprise v Microsoft Intune pro registraci a správu zařízení vlastněných společností. Plně spravované zařízení je přidružené k jednomu uživateli a je určené pro práci, ne pro osobní použití. Jako správce Intune můžete spravovat celé zařízení a vynucovat ovládací prvky zásad, které nejsou dostupné v pracovním profilu Androidu Enterprise, například:

  • Povolte instalaci aplikace jenom ze spravovaného Google Play.
  • Blokovat uživatelům odinstalaci spravovaných aplikací
  • Zabraňte uživatelům v obnovení továrního nastavení zařízení.

Vy a uživatelé zařízení můžete registraci zahájit zadáním nebo kontrolou registračního tokenu během instalace zařízení. Tento článek popisuje požadavky na registraci a postup vytvoření registračních profilů a tokenů. Na konci tohoto článku můžete zaregistrovat zařízení.

Krok 1: Požadavky

Splněním těchto požadavků zajistíte úspěšnou registraci.

Požadavky na cloud

Ujistěte se, že je ve vaší oblasti podporovaný Android Enterprise. Požadavky na Android Enterprise najdete v tématu Začínáme s Androidem Enterprise.

Požadavky na platformu zařízení

Zařízení musí:

  • Spusťte operační systém Android verze 10.0 a novější.
  • Spusťte build pro Android, který má připojení ke službám Google Mobile Services.
  • Mít k dispozici služby Google Mobile Services a být se k ní moct připojit.

Výrobce zařízení nebo výrobce OEM nemá žádné omezení, pokud jsou splněné všechny tři požadavky. Ujistěte se, že zařízení podporují Android Enterprise. Další informace najdete tady:

Požadavky na konfiguraci tenanta

Poznámka

Proces nastavení Androidu používá k ověření uživatelů zařízení během registrace kartu Chromu. Pokud máte zásady podmíněného přístupu Microsoft Entra s následujícími konfiguracemi, musíte ze zásad vyloučit Microsoft Intune cloudovou aplikaci:

  • Nastavení Vyžadovat, aby zařízení bylo označené jako vyhovující , se používá k udělení nebo blokování přístupu.
  • Zásady platí pro všechny cloudové aplikace, Android a prohlížeče.

Krok 2: Vytvoření nového registračního profilu

Intune automaticky vygeneruje výchozí registrační profil a registrační token pro plně spravovaná zařízení. Výchozí registrační profil má název Výchozí plně spravovaný profil.

Vytvoření nového registračního profilu:

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Přejděte na Registrace zařízení>.

  3. Vyberte kartu Android .

  4. V částiProfily registraceAndroid Enterprise> zvolte Plně spravovaná uživatelská zařízení vlastněná společností.

  5. Vyberte Vytvořit zásadu.

  6. Zadejte základní informace o vašem profilu:

    • Název: Pojmenujte profil. Poznamenejte si název na později, protože ho budete potřebovat při nastavování dynamické skupiny zařízení.

    • Popis: Zadejte popis profilu. Toto nastavení není povinné, ale doporučujeme ho zadat.

    • Typ tokenu: Zvolte typ tokenu, který chcete použít k registraci podnikových plně spravovaných zařízení. Další informace najdete v části Typy tokenů v tomto článku. Možnosti:

      • Plně spravované ve vlastnictví firmy (výchozí)

      • Plně spravované, vlastněné společností, prostřednictvím přípravy

      Tip

      Seskupování času registrace se u přípravného tokenu nepodporuje. Pokud konfigurujete profil pro použití se seskupením času registrace, použijte plně spravovaný (výchozí) token vlastněný společností.

    • Datum vypršení platnosti tokenu: K dispozici pouze s přípravným tokenem. Zadejte datum, kdy má platnost tokenu vypršet, a to až do 65 let v budoucnu. Přijatelný formát data: MM/DD/YYYY Nebo YYYY-MM-DD platnost tokenu vyprší k vybranému datu ve 12:59:59 v časovém pásmu, ve které byl vytvořen.

    • Šablona pojmenování: Výchozí chování označuje zařízení pomocí vlastností zařízení, jako je typ registrace, ID zařízení a čas registrace. Příklad: AndroidForWork_01/01/2025_12:00 PM

      Vytvoření vlastní šablony názvů:

      1. V části Použít šablonu názvu zařízení zvolte Ano.

      2. Zadejte šablonu pojmenování, kterou chcete použít pro zařízení. Názvy můžou obsahovat písmena, číslice a spojovníky.

      K vytvoření šablony pojmenování můžete použít následující řetězce. Intune nahradí řetězce hodnotami specifickými pro zařízení.

      • {{SERIAL}} pro sériové číslo zařízení.

      • {{SERIALLAST4DIGITS}} pro poslední 4 číslice sériového čísla zařízení.

      • {{DEVICETYPE}} pro typ zařízení. Příklad: AndroidForWork

      • {{ENROLLMENTDATETIME}} pro datum a čas registrace.

      • {{UPNPREFIX}} pro křestní jméno uživatele. Příklad: Eric, když je zařízení přidružené uživatelem.

      • {{USERNAME}} pro uživatelské jméno uživatele, pokud je zařízení přidružené k uživateli. Příklad: Ericsolomon

      • {{RAND:x}} pro náhodný řetězec čísel, kde x je mezi 1 a 9 a označuje počet číslic, které se mají sečíst. Intune přidá náhodné číslice na konec názvu.

      Úpravy, které provedete v šabloně pojmenování, se použijí jenom u nových registrací.

  7. Vyberte Další a pokračujte na Skupina zařízení.

  8. Volitelně můžete vybrat, kam se mají zařízení seskupit při registraci. Vyberte Hledat podle názvu skupiny. Pak vyhledejte a vyberte statickou Microsoft Entra skupinu zařízení. Informace o tom, jak vytvořit skupinu zařízení pro seskupování, najdete v tématu Nastavení seskupování času registrace.

    Tip

    Nezapomeňte vybrat skupinu zařízení, ne skupinu uživatelů.

  9. Vyberte Další a pokračujte na Obor značek.

  10. Použijte jednu nebo více značek oboru k omezení viditelnosti a správy profilu na určité uživatele s rolí správce v Intune. Značky oboru jsou volitelné. Další informace o používání značek oboru najdete v tématu Použití řízení přístupu na základě role (RBAC) a značek oboru pro distribuované IT.

  11. Vyberte Další a pokračujte na Zkontrolovat a vytvořit.

  12. Zkontrolujte souhrn svého profilu a pak vyberte Vytvořit a dokončete ho.

Kontrola, provedení změn nebo odstranění profilu:

  1. Vyberte profil.

  2. Výběrem přehledu zkontrolujte základní informace o profilu a profil odstraňte.

  3. Vyberte Upravit vlastnosti> a proveďte změny v základních profilech nebo značkách oboru.

  4. Pokud chcete token načíst, odvolat nebo exportovat, vyberte Token .

Krok 3: Vytvoření dynamické skupiny Microsoft Entra

Volitelně můžete vytvořit dynamickou skupinu Microsoft Entra, která automaticky seskupí zařízení na základě určitého atributu nebo proměnné. V tomto případě chceme vlastnost použít enrollmentProfileName k seskupení zařízení, která se registrují se stejným profilem.

Poznámka

Dynamické skupiny na základě enrollmentProfileName jsou užitečné, když potřebujete členství ve skupinách pro scénáře napříč úlohami (jako je podmíněný přístup nebo licencování na základě skupin). Pokud je vaším cílem cílit Intune zásady a aplikace pouze na zařízení s konkrétními vlastnostmi, zvažte místo toho použití filtrů přiřazení. Filtry se při vracení se změnami vyhodnocují bez závislosti na zpracování členství ve skupině.

Přidejte do skupiny tyto konfigurace:

  • Typ skupiny: Zabezpečení

  • Typ členství: Dynamické zařízení

  • Přidejte dynamický dotaz s následujícím pravidlem:

Dynamické skupiny nemůžete použít s výchozím registračním profilem. Další informace o tom, jak vytvořit dynamickou skupinu s pravidly, najdete v tématu Vytvoření pravidla členství ve skupině.

Krok 4: Registrace zařízení

Poznámka

Aplikace Microsoft Authenticator se během registrace automaticky nainstaluje na plně spravovaná zařízení. Tato aplikace je pro tuto metodu registrace povinná a nedá se odinstalovat.

Po nastavení registračního profilu, tokenu a dynamické skupiny můžete použít kteroukoli z těchto metod zřizování k registraci zařízení jako plně spravovaných:

  • Bezkontaktní komunikace (NFC)
  • Řetězec tokenu nebo kód QR
  • Registrace bez dotykového ovládání
  • Samsung Knox Mobile Enrollment

Další kroky, včetně postupu registrace zařízení pomocí jednotlivých metod zřizování, najdete v tématu Registrace zařízení vlastněných společností s Androidem Enterprise.

Typy tokenů

Při vytváření registračního profilu v Centru pro správu musíte vybrat typ tokenu. Existují dva typy tokenů. Každý typ umožňuje jiný tok registrace.

Výchozí token, plně spravovaný společností, zaregistruje zařízení do Microsoft Intune jako standardní podniková plně spravovaná zařízení s Androidem Enterprise. Tento token vyžaduje, abyste před distribucí zařízení dokončili kroky předběžného zřízení. Koncoví uživatelé dokončí zbývající kroky na zařízení, když se přihlásí pomocí svého pracovního nebo školního účtu.

Plně spravovaný token zařízení, který je ve vlastnictví firmy, prostřednictvím přípravy zaregistruje zařízení do Microsoft Intune v pracovním režimu, aby vy nebo dodavatel třetí strany mohli dokončit všechny kroky předběžného zřízení. Koncoví uživatelé dokončí poslední krok zřizování tak, že se přihlásí k aplikaci Microsoft Intune pomocí svého pracovního nebo školního účtu. Zařízení jsou připravená k použití po přihlášení. Intune podporuje přípravu zařízení pro zařízení s Androidem Enterprise se systémem Android 10 nebo novějším.

Další informace najdete v tématu Přehled přípravy zařízení.

Nahrazení, odebrání nebo export tokenu

Pokud chcete získat přístup k těmto možnostem správy, vyberte token v Centru pro správu:

  • Nahrazení tokenu: Vygenerujte nový token, u kterého se blíží vypršení platnosti.

  • Odvolání tokenu: Okamžitě vyprší platnost tokenu. Jakmile ho odvoláte, token už nebude použitelný. Tato možnost je užitečná, pokud:

    • Omylem sdílejte token s neautorizovaným účastníkem.

    • Dokončete všechny registrace a token už nepotřebujete.

  • Export tokenu: Exportujte obsah JSON tokenu. Tuto možnost můžete použít k získání obsahu JSON požadovaného pro konfiguraci Google Zero Touch nebo Knox Mobile Enrollment.

Po použití nemají tyto akce žádný vliv na zařízení, která jsou už zaregistrovaná.