Průvodce nasazením: Správa zařízení s Androidem v Microsoft Intune

Intune podporuje správu mobilních zařízení (MDM) zařízení s Androidem, aby uživatelé měli zabezpečený přístup k pracovním e-mailům, datům a aplikacím. Tato příručka poskytuje zdroje informací specifické pro Android, které vám pomůžou nastavit registraci v Intune a nasadit aplikace a zásady pro uživatele a zařízení.

Požadavky

Než začnete, splňte tyto požadavky, abyste povolili správu zařízení s Androidem v aplikaci Intune. Podrobnější informace o tom, jak nastavit, připojit nebo přesunout do služby Intune, najdete v průvodci nasazením nastavení služby Intune.

Doporučujeme používat roli s nejnižšími oprávněními, která je potřebná k dokončení úkolů. Například role s nejnižšími oprávněními, která může provádět úlohy registrace zařízení, je předdefinovaná role Správce zásad a profilů Intune.

Další informace o předdefinovaných rolích a o tom, co můžou dělat, najdete v tématech Řízení přístupu na základě role (RBAC) s Intune a předdefinovaná oprávnění rolí pro Intune.

Plánování nasazení

Pokud potřebujete pomoc s plánováním, návrhem a implementací služby Microsoft Intune ve vaší organizaci, použijte průvodce plánováním služby Microsoft Intune. Příručka obsahuje informace, které vám pomůžou:

  • Určete cíle, scénáře použití a požadavky.
  • Vytvořte plány zavedení a komunikace.
  • Vytvořte plány podpory, testování a ověřování.

Důležité

Správa Správce zařízení s Androidem (DA) je zastaralá a už není dostupná pro zařízení s přístupem k Mobilním službám Google (GMS). Pokud aktuálně používáte správu DA, doporučujeme přejít na jinou možnost správy Androidu. Podpora a dokumentace nápovědy jsou i nadále k dispozici pro některá zařízení s Androidem 15 a starší bez GMS. Další informace najdete v tématu Ukončení podpory správce zařízení s Androidem na zařízeních GMS.

Vytvoření pravidel dodržování předpisů

Pomocí zásad dodržování předpisů definujte pravidla a podmínky, které by uživatelé a zařízení měli splňovat pro přístup k chráněným prostředkům vaší organizace. Můžete také vytvořit zásady podmíněného přístupu, které spolupracují s výsledky dodržování předpisů zařízením a blokují přístup k prostředkům ze zařízení, která nedodržují předpisy. Podrobné vysvětlení zásad dodržování předpisů a toho, jak začít, najdete v tématu Použití zásad dodržování předpisů k nastavení pravidel pro zařízení, která spravujete pomocí Intune.

Následující úkoly platí pro platformy Android Enterprise i pro správce zařízení s Androidem.

Úloha Detail
Vytvoření zásad dodržování předpisů Získejte podrobné pokyny k vytvoření a přiřazení zásad dodržování předpisů skupinám uživatelů a zařízení.
Přidání akcí při nedodržení předpisů Zvolte, co se stane, když zařízení přestanou splňovat podmínky vašich zásad dodržování předpisů. Akce při nedodržení předpisů můžete přidat při konfiguraci zásad dodržování předpisů zařízením nebo později úpravou zásad.
Vytvořte zásady podmíněného přístupu založené na zařízení nebo aplikaci . Zadejte aplikaci nebo služby, které chcete chránit, a definujte podmínky přístupu.
Blokování přístupu k aplikacím, které nepoužívají moderní ověřování Vytvořte zásady podmíněného přístupu založené na aplikaci, které budou blokovat aplikace, které používají jiné metody ověřování než OAuth2. Můžete například zablokovat aplikace, které používají základní ověřování a ověřování pomocí formulářů. Než zablokujete jakýkoliv přístup, přihlaste se ke Microsoft Entra ID a prohlédněte si sestavu aktivit metod ověřování, abyste zjistili, jestli uživatelé používají základní ověřování pro přístup k základním věcem (jako jsou zasedací místnosti, kalendáře, kiosky), o kterých jste zapomněli nebo o kterých nevíte.

Konfigurace zabezpečení koncového bodu

Pomocí funkcí zabezpečení koncových bodů služby Intune můžete konfigurovat zabezpečení zařízení a spravovat úlohy zabezpečení ohrožených zařízení.

Následující úkoly platí pro platformy Android Enterprise i pro správce zařízení s Androidem.

Úloha Detail
Správa zařízení s funkcemi zabezpečení koncových bodů Pomocí nastavení zabezpečení koncových bodů v aplikaci Intune můžete efektivně spravovat zabezpečení zařízení a napravovat problémy se zařízeními.
Povolení konektoru ochrany před mobilními hrozbami (MTD) pro registrovaná zařízení Povolte připojení MTD v Intune, aby partnerské aplikace MTD mohly pracovat s Intune a zásadami dodržování předpisů zařízením MTD. Pokud nepoužíváte Microsoft Defender for Endpoint, zvažte povolení konektoru, abyste mohli používat jiné řešení ochrany před mobilními hrozbami. Konektor MTD můžete povolit také pro zařízení, která nejsou zaregistrovaná v Intune.
Vytvoření zásad ochrany aplikací MTD Vytvořte zásadu ochrany aplikací Intune, která vyhodnocuje rizika a omezuje přístup zařízení k pracovním nebo školním aplikacím.
Vytvoření zásad dodržování předpisů zařízením MTD Vytvořte zásadu ochrany aplikací Intune, která vyhodnotí riziko a omezí podnikový přístup zařízení na základě úrovně hrozby.
Přidání a přiřazení aplikací MTD Přidejte a nasazujte aplikace MTD v Intune. Tyto aplikace spolupracují se zásadami dodržování předpisů na zařízeních a ochrany aplikací, aby identifikovaly a pomohly zmírňovat hrozby na zařízení. Aplikace MTD můžete také přiřadit zařízením, která nejsou zaregistrovaná v Intune.

Konfigurovat nastavení zařízení

Pomocí Microsoft Intune můžete povolit nebo zakázat nastavení a funkce na zařízeních. Pokud chcete tato nastavení nakonfigurovat a vynutit, vytvořte profil zařízení a pak tento profil přiřaďte skupinám ve vaší organizaci. Zařízení obdrží profil po registraci.

Úloha Detail Platforma
Vytvoření profilu Monitorování stavu Windows v Microsoft Intune Přečtěte si o různých typech profilů zařízení, které můžete pro svoji organizaci vytvořit. Android Enterprise, správce zařízení s Androidem
Konfigurace Wi-Fi profilu Tento profil umožňuje lidem najít síť Wi-Fi vaší organizace a připojovat se k ní. Popis nastavení v této oblasti najdete v referenčních informacích k nastavení Wi-Fi pro nastavení Wi-Fi Android Enterprise nebo nastavení Wi-Fi správce zařízení s Androidem. Android Enterprise, správce zařízení s Androidem
Konfigurovat profil VPN Nastavte možnost zabezpečené sítě VPN, jako je Microsoft Tunnel, pro lidi, kteří se připojují k síti vaší organizace. Popis nastavení v této oblasti najdete v referenčních informacích k nastavení VPN pro Android Enterprise VPN nebo k nastavení VPN správce zařízení s Androidem. Android Enterprise, správce zařízení s Androidem
Konfigurace e-mailového profilu Nakonfigurujte nastavení e-mailu tak, aby se lidé mohli připojit k poštovnímu serveru a získat přístup ke svému pracovnímu nebo školnímu e-mailu. Popis nastavení v této oblasti najdete v tématu Nastavení e-mailu s Androidem Enterprise nebo Nastavení e-mailu správce zařízení s Androidem. Android Enterprise, správce zařízení s Androidem
Omezit funkce zařízení Chraňte uživatele před neoprávněným přístupem a rušivými vlivy tím, že omezíte funkce zařízení, které můžou používat v práci nebo ve škole. Popis nastavení v této oblasti naleznete v části Nastavení zařízení s Androidem Enterprise nebo Nastavení zařízení správce zařízení s Androidem. Android Enterprise, správce zařízení s Androidem
Konfigurace vlastních nastavení pro správce zařízení s Androidem Přidejte nebo vytvořte vlastní nastavení, která nejsou integrovaná do Intune, jako je například profil VPN pro jednotlivé aplikace a webová ochrana pomocí služby Microsoft Defender for Endpoint. Registrace správce zařízení s Androidem
Konfigurace aplikací Samsung Knox Vytvořte si vlastní profil, abyste povolili a blokovali aplikace pro zařízení Samsung Knox Standard. Registrace správce zařízení s Androidem
Konfigurace profilu MX (Zebra Mobility Extensions) Pomocí profilů MX (Mobility Extensions) Zebry můžete v Intune přizpůsobit nebo přidat další nastavení specifická pro Zebru. Registrace správce zařízení s Androidem
Vytvoření konfiguračního profilu OEMConfig Pomocí nástroje OEMConfig můžete přidávat, vytvářet a přizpůsobovat nastavení specifická pro výrobce OEM pro zařízení s Androidem Enterprise. Android Enterprise
Přizpůsobení brandingu a prostředí pro registraci Přizpůsobte si Portál společnosti Intune a aplikace Microsoft Intune brandingem vaší organizace a vytvořte tak známé prostředí pro lidi, kteří registrují svá zařízení. Android Enterprise, správce zařízení s Androidem

Nastavení bezpečných metod ověřování

Nastavte v Intune metody ověřování, které zajistí, že k vašim interním prostředkům budou mít přístup jenom autorizovaní uživatelé. Intune podporuje vícefaktorové ověřování, certifikáty SCEP a PKCS a odvozené přihlašovací údaje. Certifikáty se dají taky používat k podepisování a šifrování e-mailů pomocí S/MIME.

Úloha Detail Platforma
Vyžadování vícefaktorového ověřování (MFA) Vyžadovat, aby lidé při registraci poskytli dvě formy přihlašovacích údajů. Android Enterprise
Vytvoření profilu důvěryhodného certifikátu Před vytvořením profilu importovaného certifikátu SCEP, PKCS nebo PKCS vytvořte a nasaďte profil důvěryhodného certifikátu. Profil důvěryhodného certifikátu nasadí důvěryhodný kořenový certifikát do zařízení používajících importované certifikáty SCEP, PKCS a PKCS. Android Enterprise, správce zařízení s Androidem
Použití certifikátů SCEP s Intune Zjistěte, co je potřeba k používání certifikátů SCEP s Intune, a nakonfigurujte požadovanou infrastrukturu. Poté můžete vytvořit profil certifikátu SCEP nebo nastavit certifikační autoritu třetí strany s SCEP. Android Enterprise
Použití certifikátů PKCS s aplikací Intune Nakonfigurujte požadovanou infrastrukturu (například místní konektory certifikátů), exportujte certifikát PKCS a přidejte certifikát do Intune konfiguračního profilu zařízení. Android Enterprise, správce zařízení s Androidem
Použití importovaných certifikátů PKCS s Intune Nastavte si importované certifikáty PKCS, které vám umožní nastavit a používat S/MIME k šifrování e-mailů. Android Enterprise, správce zařízení s Androidem
Nastavení vystavitele odvozených přihlašovacích údajů Nastavte na zařízeních s Androidem certifikáty, které jsou odvozené od čipových karet uživatelů. Android Enterprise

Nasazení aplikací

Při nastavování aplikací a zásad aplikací myslete na požadavky vaší organizace, jako jsou platformy, které budete podporovat, úkoly, které lidé potřebují dělat, typ aplikací, které potřebují k dokončení těchto úkolů, a skupiny, které tyto aplikace potřebují. Můžete použít Intune ke správě celého zařízení (včetně aplikací) nebo použít Intune jenom ke správě aplikací.

Úloha Detail Platforma
Přidání aplikací z obchodu Google Play Přidejte aplikace pro Android z Obchodu Google Play. Registrace správce zařízení s Androidem
Přidání spravovaných aplikací Google Play Přidejte aplikace ze Storu, obchodní aplikace a webové aplikace prostřednictvím spravovaného Obchodu Google Play. Android Enterprise
Přidání systémových aplikací pro Android Enterprise K povolení a zakázání systémových aplikací pro Android Enterprise použijte Intune. Android Enterprise
Přidání webových aplikací Přidejte webové aplikace do Intune a přiřaďte je do skupin. Registrace správce zařízení s Androidem
Přidání integrovaných aplikací Přidejte integrované aplikace do aplikace Intune a přiřaďte je do skupin. Registrace správce zařízení s Androidem
Přidání obchodních aplikací Přidejte obchodní aplikace pro Android do Intune a přiřaďte je do skupin. Registrace správce zařízení s Androidem
Přiřazování aplikací ke skupinám Přiřaďte aplikace uživatelům a zařízením. Android Enterprise, správce zařízení s Androidem
Zahrnutí a vyloučení přiřazení aplikací Řídí přístup a dostupnost aplikace zahrnutím nebo vyloučením vybraných skupin z přiřazení. Android Enterprise, správce zařízení s Androidem
Vytvoření zásady ochrany aplikace pro Android Udržujte data organizace obsažená ve spravovaných aplikacích, jako je Outlook a Word. Podrobnosti o jednotlivých nastaveních najdete v tématu Nastavení zásad ochrany aplikací pro Android. Android Enterprise, správce zařízení s Androidem
Ověření zásad ochrany aplikací Před nasazením v celé organizaci ověřte, že jsou zásady ochrany aplikací správně nastavené a fungují. Android Enterprise, správce zařízení s Androidem
Vytvoření zásady správy aplikací Umožňuje použít vlastní nastavení konfigurace u aplikací pro Android na zaregistrovaných zařízeních. Tyto typy zásad můžete použít také na spravované aplikace bez registrace zařízení. Android Enterprise, správce zařízení s Androidem
Konfigurace aplikace Microsoft Edge Pomocí zásad ochrany a konfigurace aplikací Intune s Microsoft Edge pro Android zajistíte, že se na firemních webech bude přistupovat s ochrannými opatřeními. Android Enterprise, správce zařízení s Androidem
Konfigurace Google Chromu Pomocí zásad konfigurace aplikace Intune nakonfigurujte Google Chrome na zařízeních s Androidem zaregistrovaných ve službě Intune. Android Enterprise
Konfigurace aplikace Spravovaná domovská obrazovka Microsoftu Nastavení Spravovaná domovská obrazovka na zařízeních s Androidem Enterprise vlastněných společností zaregistrovaných přes Intune a spuštěných v celoobrazovkovém režimu s více aplikacemi. Android Enterprise
Konfigurovat aplikaci Microsoft Launcher Nakonfigurujte Microsoft Launcher tak, aby se přizpůsobilo prostředí domovské obrazovky na plně spravovaných zařízeních vaší organizace. Android Enterprise
Konfigurace aplikací systém Microsoft Office Pomocí zásad ochrany a konfigurace aplikací Intune v aplikacích Office můžete zajistit, aby se k podnikovým souborům přistupovalo s ochrannými opatřeními. Android Enterprise
Konfigurace Microsoft Teams Pomocí zásad ochrany a konfigurace aplikací Intune s Teams můžete zajistit, aby týmová prostředí pro spolupráci byla přístupná se zavedenými ochrannými opatřeními. Android Enterprise
Konfigurace aplikace Microsoft Outlook Pomocí zásad ochrany a konfigurace aplikací Intune s Outlookem zajistěte, aby se k podnikovému e-mailu a kalendářům přistupovalo s ochrannými opatřeními. Android Enterprise

Zápis zařízení

Registrace zařízení jim umožní přijímat zásady, které vytvoříte, takže připravte si uživatelské skupiny a skupiny zařízení v aplikaci Microsoft Entra.

Intune podporuje následující metody registrace pro zařízení s Androidem:

  • Přineste si vlastní zařízení (BYOD): Zařízení s Androidem Enterprise v osobním vlastnictví s pracovním profilem
  • Android Enterprise vyhrazená zařízení ve vlastnictví společnosti
  • Android Enterprise vlastněný společností Plně spravovaný
  • Pracovní profil Androidu Enterprise vlastněný společností
  • Registrace správce zařízení s Androidem

Informace o jednotlivých způsobech registrace a o tom, jak zvolit tu, která je pro vaši organizaci nejvhodnější, najdete v průvodci registrací zařízení s Androidem pro Microsoft Intune.

Úloha Detail Platforma
Připojení účtu Intune ke spravovanému účtu Google Play Pokud chcete v Intune povolit správu Androidu Enterprise, připojte účet tenanta Intune ke spravovanému účtu Google Play. Android Enterprise
Nastavení registrace pracovního profilu pro zařízení v osobním vlastnictví Nastavte správu pracovních profilů pro zařízení v osobním vlastnictví. Tento způsob registrace vytvoří na zařízení samostatnou oblast pro pracovní data, aby osobní věci zůstaly nedotčeny. Android Enterprise
Nastavení registrace pracovního profilu pro zařízení vlastněná společností Nastavte správu pracovních profilů pro zařízení vlastněná společností a jsou určená pro práci a osobní použití. Tento způsob registrace vytvoří na zařízení samostatnou oblast pro pracovní data, aby osobní věci zůstaly nedotčeny. Android Enterprise
Nastavení registrace pro vyhrazená zařízení Nastavte registraci pro podniková zařízení na jedno použití v beznabídkovém režimu. Android Enterprise
Nastavení registrace plně spravovaných zařízení Nastavte registraci pro zařízení vlastněná společností, která jsou přidružená k jednomu uživateli a používají se výhradně k práci. Android Enterprise
Registrace vyhrazených, plně spravovaných nebo firemních zařízení s pracovním profilem Po nastavení registrace Intune pro Android Enterprise zaregistrujte zařízení pomocí jedné z pěti podporovaných metod registrace. Android Enterprise
Nastavení registrace správce zařízení Nastavte registraci správce zařízení s Androidem. Tento způsob správy zařízení nahradil systém Android Enterprise, takže tímto způsobem nedoporučujeme registrovat nová zařízení. Registrace správce zařízení s Androidem
Automatická registrace zařízení s Androidem pomocí mobilní registrace Samsung Knox Nastavte si Intune pro Samsung Knox Mobile Enrollment (KME), který vám umožní automaticky zaregistrovat velký počet firemních zařízení s Androidem. Android Enterprise, správce zařízení s Androidem
Identifikace zařízení jako vlastněných společností Přiřaďte zařízením stav vlastněný společností, abyste v Intune umožnili další možnosti správy a identifikace. Android Enterprise, správce zařízení s Androidem
Změnit vlastnictví zařízení Po registraci zařízení můžete změnit jeho popisek vlastnictví v Intune na firemní nebo osobní. Tato úprava změní způsob, jakým můžete zařízení spravovat. Android Enterprise, správce zařízení s Androidem
Řešení potíží s registrací Odstraňte a najděte řešení problémů, ke kterým došlo během registrace. Android Enterprise, správce zařízení s Androidem

Spuštění vzdálených akcí

Po nastavení zařízení můžete použít vzdálené akce v Intune ke správě a řešení potíží se zařízeními na dálku. Dostupnost se liší podle platformy zařízení. Pokud akce na portálu chybí nebo je zakázaná, není na zařízení podporovaná.

Úloha Detail
Spouštění vzdálených akcí v aplikaci Intune Zjistěte, jak přejít k podrobnostem a vzdáleně spravovat jednotlivá zařízení a řešit potíže v aplikaci Intune. Tento článek obsahuje seznam všech vzdálených akcí, které jsou dostupné v Intune, a odkazy na tyto postupy.
Opravte ohrožení zabezpečení zjištěná službou Microsoft Defender for Endpoint Integrujte Intune s Microsoft Defender for Endpoint, abyste mohli využívat výhod Threat and Vulnerability Management Defenderu, a použijte Intune k nápravě slabých míst koncových bodů identifikovaných schopností správy rizik Defenderu.
Vymazání podnikových dat z aplikací spravovaných přes Intune Selektivně odeberte ze zařízení data související s prací.

Další kroky

Podívejte se na tyto kurzy registrace, ve kterých se dozvíte, jak provádět některé z hlavních úkolů v Intune. Kurzy jsou obsah na úrovni 100 až 200 pro lidi, kteří začínají s aplikací Intune nebo konkrétním scénářem.

Verzi této příručky pro iOS/iPadOS najdete v tématu Průvodce nasazením: Správa zařízení s iOS/iPadOS v Microsoft Intune.