Usar la API de administración de Android para dispositivos personales con perfiles de trabajo

Microsoft Intune está realizando la transición de la administración de perfiles de trabajo de propiedad personal a la API de administración de Android de Google. Este cambio moderniza la forma en que Intune entrega directivas a los dispositivos de perfil de trabajo de propiedad personal de Android e introduce un flujo de inscripción basado en web.

En este artículo se explica qué es la API de administración de Android, cómo afecta a tu entorno de Intune y qué debes hacer para prepararte.

¿Qué es la API de administración de Android?

La API de administración de Android es la API recomendada de Google para la administración de dispositivos empresariales de Android. La API de administración de Android usa la aplicación Android Device Policy para aplicar directivas en los dispositivos, reemplazando la necesidad de controladores de directivas de dispositivo (DPC) personalizados como la aplicación Portal de empresa de Intune.

Cuando Intune lanzó por primera vez la compatibilidad con la administración de perfiles de trabajo de propiedad personal de Android, utilizó una implementación personalizada de DPC integrada en la aplicación Portal de empresa. Desde entonces, Google lanzó la API de administración de Android y ahora la recomienda para toda la administración de Android Enterprise. Google está dejando de usar activamente las funciones DPC personalizadas.

Intune ya usa la API de administración de Android para los tres métodos de administración corporativos de Android Enterprise:

  • Dispositivos corporativos con un perfil de trabajo
  • Dispositivos totalmente administrados
  • Dispositivos dedicados

El perfil de trabajo de propiedad personal es el último método de administración que se pasa a la API de administración de Android.

Ventajas de migrar a la API de administración de Android

La transición a la API de administración de Android proporciona las siguientes ventajas para los administradores de TI:

  • Entrega de funciones más rápida: las nuevas funciones de administración de Android Enterprise se lanzan en todos los métodos de administración de Android Enterprise simultáneamente en lugar de requerir un desarrollo separado para la implementación personalizada de DPC.
  • Comportamiento coherente: todos los métodos de administración de Android Enterprise utilizan la misma API subyacente, lo que da como resultado un comportamiento predecible y uniforme.
  • Aplicación de usuario actualizada: la aplicación Microsoft Intune reemplaza a la aplicación del Portal de empresa como la aplicación principal accesible para el usuario para la administración de dispositivos, el diagnóstico y el contacto con TI. Esto se alinea con la forma en que ya funcionan los dispositivos corporativos de Android Enterprise.

Requisitos previos

Requisitos de plataforma del dispositivo

Esta característica es compatible con la siguiente plataforma:

  • Dispositivos Android Enterprise de propiedad personal con un perfil de trabajo inscrito en Intune

Requisitos de roles

Para crear la directiva de configuración de dispositivos:

Usar la inscripción basada en web para nuevos dispositivos

El cambio a la API de administración de Android también habilita un nuevo flujo de inscripción basado en web para dispositivos de perfil de trabajo de propiedad personal, similar a la inscripción de dispositivos basada en web para iOS.

Habilitar la inscripción basada en web

Cuando se habilita la inscripción basada en web, se aplica en el nivel de inquilino a todas las nuevas inscripciones de perfiles de trabajo de propiedad personal. Los usuarios pueden iniciar la inscripción desde una página web sin necesidad de instalar la aplicación. Pueden acceder a la página de inscripción a través de una dirección URL que proporcione o a través de aplicaciones de productividad cuando el acceso condicional requiera inscripción antes de acceder a los recursos corporativos.

Antes de habilitar la inscripción basada en web:

  • Prueba en un inquilino de prueba antes de habilitarlo en producción.
  • Recorra la experiencia de inscripción y actualice la documentación interna del departamento de soporte técnico.

Para conocer los pasos para habilitar la inscripción basada en web, consulte Crear un perfil de inscripción. La habilitación de la inscripción basada en web se aplica en el nivel de inquilino y no se puede revertir.

Crear un perfil de configuración de dispositivos para dispositivos existentes

Para los dispositivos que ya están inscritos en Intune, use la directiva de configuración de dispositivos de la API de administración de Android para migrar estos dispositivos a la API de administración de Android. Después de migrar a la API de administración de Android, no se puede revertir al método de administración anterior.

Antes de migrar

  • Prepare su entorno. Hay algunas funciones que no funcionan con la API de administración de Android y otras funciones que podrían haber cambiado el comportamiento.

  • Empieza poco a poco. Migre un conjunto más pequeño de dispositivos para validar la experiencia antes de migrar su flota completa.

  • Notificar a los usuarios. Antes de migrar dispositivos, envíe un correo electrónico a los usuarios o configure notificaciones personalizadas para explicar los próximos cambios.

  • Supervisar el progreso. Use el informe de la API de administración de dispositivos personales en Android para realizar un seguimiento de los dispositivos en estos estados:

    • AMAPI: Dispositivos en la API de administración de Android.
    • No está previsto moverse: dispositivos no destinados a moverse a la API de administración de Android.
    • Movimiento pendiente: dispositivos destinados a mover y pendiente de finalización.
    • Error: Dispositivos que intentaron moverse y encontraron un error.

Creación de un perfil de configuración de dispositivo

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Seleccione Dispositivos>Administrar dispositivos>Configuración>Crear>Nueva directiva.

  3. Escriba las propiedades siguientes:

    • Plataforma: seleccione Android Enterprise.
    • Tipo de perfil: Seleccione Plantillas>Mover a la API de administración de Android.
  4. Seleccione Crear.

  5. En Básico, escriba las propiedades siguientes:

    • Nombre: escriba un nombre descriptivo para la directiva. Asígnele un nombre a las directivas para que pueda identificarlas de manera sencilla más adelante. Por ejemplo, un buen nombre de directiva es Android: Move to Android Management API.
    • Descripción: escriba una descripción para la directiva. Esta configuración es opcional pero recomendada.
  6. Seleccione Siguiente.

  7. En Opciones de configuración, selecciona Siguiente.

    Esta plantilla no tiene opciones de configuración. Intune realiza la configuración cuando el dispositivo recibe la directiva.

  8. En Tareas, selecciona los grupos de dispositivos que recibirán tu perfil. Para obtener información sobre la asignación de perfiles, vaya a Asignar perfiles de usuario y dispositivo.

    Seleccione Siguiente.

  9. En Revisar y crear, revise la configuración. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de perfiles.

Al asignar la directiva, los dispositivos empiezan a moverse a la API de administración de Android. Si anula la asignación o elimina esta directiva, los dispositivos que ya se movieron seguirán usando la API de administración de Android. Los dispositivos de destino que no han recibido la directiva no se moverán a la API de administración de Android.

Qué sucede con los dispositivos durante la migración

Cuando un dispositivo migra a la API de administración de Android:

  • No se produce ninguna anulación de la inscripción. Los usuarios mantienen el acceso a los recursos corporativos durante toda la migración.
  • La aplicación Microsoft Intune se instala de forma silenciosa y se convierte en la aplicación de usuario principal. Reemplaza al Portal de empresa para las tareas de administración de dispositivos.
  • La aplicación Directiva de dispositivo Android se instala en un estado oculto para aplicar las directivas de API de administración de Android.
  • Wi-Fi acceso puede verse afectado. Los dispositivos conectados a Wi-Fi corporativos con autenticación de nombre de usuario o contraseña pierden Wi-Fi acceso hasta que el usuario vuelve a iniciar sesión. Los dispositivos que usan la autenticación de Wi-Fi basada en certificados no se ven afectados.

Sugerencia

Cambie a la autenticación de Wi-Fi basada en certificados antes de migrar los dispositivos para evitar interrupciones Wi-Fi. La autenticación de certificados también es más segura.

Aplicaciones instaladas después de la inscripción o migración

Intune instala automáticamente las siguientes aplicaciones en los dispositivos administrados mediante la API de administración de Android:

Aplicación Objetivo
Microsoft Intune Aplicación accesible para la administración de dispositivos, contactos de TI y recopilación de registros de diagnóstico.
Portal de empresa Necesario para la administración de aplicaciones móviles.
Directiva de dispositivos Android Aplica las directivas de API de administración de Android. Instalado en estado oculto. Los usuarios no la ven.
Microsoft Authenticator Proporciona inicio de sesión único (SSO) para la cuenta profesional del usuario.

Prepare el entorno

Realiza estas acciones antes de la migración a la API de administración de Android para garantizar una transición sin problemas.

Reemplazar directivas de configuración personalizadas

Intune ha finalizado la compatibilidad con las directivas de configuración personalizadas para los dispositivos de perfil de trabajo de propiedad personal. Las directivas personalizadas no funcionan con la API de administración de Android. Reemplace todas las directivas personalizadas por directivas integradas equivalentes.

Para obtener ayuda con la configuración de reemplazo, consulte Reemplazar las directivas personalizadas por configuraciones integradas. Si la configuración está disponible en el catálogo de configuración, cree una directiva de catálogo de configuración. Si la configuración no está disponible en el catálogo de configuración, usa la plantilla de restricciones de dispositivo.

Cambiar a la autenticación de Wi-Fi basada en certificados

Si las directivas de Wi-Fi usan la autenticación de nombre de usuario y contraseña, cambie a la autenticación basada en certificados. Los dispositivos de la API de administración de Android pierden Wi-Fi acceso durante la migración hasta que el usuario vuelva a iniciar sesión manualmente.

Evaluar la configuración biométrica

La API de administración de Android no admite directivas que impiden que los usuarios usen datos biométricos (cara, huella digital, iris) o agentes de confianza para desbloquear su dispositivo en el nivel de dispositivo. Las directivas que bloquean la biometría en el nivel de perfil de trabajo aún se admiten.

Si actualmente bloquea la biometría en el nivel de dispositivo, considere la posibilidad de trasladar esa restricción al nivel de perfil de trabajo para seguir protegiendo los recursos de trabajo.

Nota:

Para los usuarios que usan una contraseña unificada (un bloqueo para el dispositivo y el perfil de trabajo), la configuración biométrica configurada para el perfil de trabajo también se aplica al dispositivo.

Revisar restricciones de inscripción

La configuración de Dispositivo de propiedad personal en las restricciones de inscripción (en Android Enterprise (perfil de trabajo)) no se aplica a los dispositivos administrados por la API de administración de Android. Esta configuración se quitará del Centro de administración de Intune cuando todos los dispositivos estén en la API de administración de Android.

Si actualmente establece Propiedad personal en Bloquear, planifique un enfoque alternativo:

  • En su lugar, use un método de administración corporativa, como un perfil de trabajo corporativo.
  • Configure las restricciones de inscripción para permitir solo un grupo específico de usuarios.

Actualizar los dispositivos a una versión de Android compatible

Asegúrese de que los dispositivos ejecutan una versión de Android compatible. Después de habilitar la inscripción con la API de administración de Android, los dispositivos que ejecutan cualquier versión del sistema operativo Android pueden inscribirse. Para obtener una lista de todas las versiones compatibles, consulte Plataformas compatibles.

Los dispositivos deben ejecutar Android 9 o posterior para migrar a la API de administración de Android.

Anima a los usuarios a actualizar a la última versión disponible de Android de sus dispositivos para disfrutar de la mejor experiencia.

Cambios que se deben tener en cuenta

Algunos comportamientos cambian en los dispositivos administrados por la API de administración de Android en comparación con la implementación personalizada de DPC:

Área Comportamiento DPC personalizado Comportamiento de la API de administración de Android
Aplicaciones necesarias Los usuarios pueden desinstalar las aplicaciones necesarias; Se reinstalan automáticamente en unas pocas horas. Los usuarios no pueden desinstalar las aplicaciones necesarias.
Identificador de llamada y búsqueda de contactos Configuraciones independientes para mostrar el contacto de trabajo, el identificador de llamadas y buscar contactos de trabajo desde el perfil personal. Ajuste único combinado. Si se bloquea alguno de ellos, Intune bloquea ambos.
Tiempo de espera de pantalla Configurable a nivel de dispositivo o de perfil de trabajo. Solo se puede configurar en el nivel de perfil de trabajo. Intune utiliza el menor de los dos valores durante la migración.
Proveedor de seguridad y cumplimiento de Google Play Services Se encuentran disponibles las opciones de cumplimiento del proveedor de seguridad actualizado y Google Play Services. No admitida. Los proveedores de seguridad se actualizan automáticamente y se requieren Google Play Services para la inscripción. La configuración se quitará de las directivas de cumplimiento.
Informes de inscripción Los errores de inscripción y los informes de inscripciones de usuarios incompletos incluyen todos los dispositivos. Estos informes no incluyen los dispositivos inscritos a través de la API de administración de Android.
Lista de dominios permitidos de Google Configurado a través de directivas de restricción de dispositivos de Intune. Administrado a través de la consola de Google Administración en Integraciones de terceros. La opción se quitará de las directivas de restricción de dispositivos de Intune.

Para ver las últimas actualizaciones sobre el cronograma de implementación y los cambios de cumplimiento, consulte Nueva implementación de directivas e inscripción web para perfiles de trabajo de propiedad personal de Android.