Configurar la inscripción para dispositivos Android Enterprise totalmente administrados

Configure la solución de dispositivo totalmente administrado de Android Enterprise en Microsoft Intune para inscribir y administrar dispositivos corporativos. Un dispositivo totalmente administrado está asociado a un único usuario y está diseñado para el trabajo, no para el uso personal. Como administrador de Intune, puede administrar todo el dispositivo y aplicar controles de directiva que no están disponibles con el perfil de trabajo de Android Enterprise, como:

  • Permite la instalación de aplicaciones solo desde Google Play administrado.
  • Impedir que los usuarios desinstalen aplicaciones administradas.
  • Impedir a los usuarios el restablecimiento de fábrica de los dispositivos.

Usted y los usuarios del dispositivo pueden iniciar la inscripción escribiendo o examinando un token de inscripción durante la configuración del dispositivo. En este artículo se describen los requisitos previos para la inscripción y cómo crear tokens y perfiles de inscripción. Al final de este artículo, puede inscribir dispositivos.

Paso 1: Requisitos previos

Complete estos requisitos previos para garantizar una inscripción correcta.

Requisitos de la nube

Asegúrese de que Android Enterprise sea compatible con su región. Para conocer los requisitos de Android Enterprise, consulte Introducción a Android Enterprise.

Requisitos de plataforma del dispositivo

Los dispositivos deben:

  • Ejecute el sistema operativo Android versión 10.0 y posteriores.
  • Ejecute una compilación de Android que tenga conectividad de Google Mobile Services.
  • Tener disponibles los Servicios Móviles de Google y poder conectarte a él.

No hay ninguna restricción para el fabricante o OEM del dispositivo si se cumplen los tres requisitos. Asegúrese de que Android Enterprise es compatible con dispositivos. Para más información, vea:

Requisitos de configuración de inquilinos

Nota:

El proceso de configuración de Android usa una pestaña de Chrome para autenticar a los usuarios del dispositivo durante la inscripción. Si tiene una directiva de acceso condicional de Microsoft Entra con las configuraciones siguientes, debe excluir la aplicación en la nube de Microsoft Intune de la directiva:

  • Requerir que un dispositivo esté marcado como compatible se usa para conceder o bloquear el acceso.
  • La directiva se aplica a todas las aplicaciones en la nube, Android y exploradores.

Paso 2: Crear un nuevo perfil de inscripción

Intune genera automáticamente un perfil de inscripción predeterminado y un token de inscripción para dispositivos totalmente administrados. El perfil de inscripción predeterminado se denomina perfil totalmente administrado predeterminado.

Para crear un nuevo perfil de inscripción:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Vaya aInscripción dedispositivos>.

  3. Seleccione la pestaña Android .

  4. EnPerfiles de inscripción de Android Enterprise>, elija dispositivos de usuario totalmente administrados y propiedad de la empresa.

  5. Seleccione Crear directiva.

  6. Introduzca los aspectos básicos de su perfil:

    • Nombre: asigne un nombre al perfil. Anote el nombre para más adelante, ya que lo necesita al configurar el grupo de dispositivo dinámico.

    • Descripción: escriba una descripción para el perfil. Esta configuración es opcional pero recomendada.

    • Tipo de token: elija el tipo de token que desea usar para inscribir dispositivos corporativos totalmente administrados. Para obtener más información, consulte los tipos de token en este artículo. Las opciones son:

      • Propiedad de la empresa, totalmente administrado (predeterminado)

      • Propiedad corporativa, totalmente administrado, a través de almacenamiento provisional

      Sugerencia

      La agrupación del tiempo de inscripción no se admite con el token de almacenamiento provisional. Si está configurando un perfil para usarlo con la agrupación de tiempo de inscripción, use el token totalmente administrado (predeterminado) de propiedad corporativa.

    • Fecha de expiración del token: solo disponible con el token de almacenamiento provisional. Introduce la fecha en la que quieres que caduque el token, hasta 65 años en el futuro. Formato de fecha aceptable: MM/DD/YYYY o YYYY-MM-DD El token expira en la fecha seleccionada a las 12:59:59 p. m. en la zona horaria en la que se creó.

    • Plantilla de nomenclatura: el comportamiento predeterminado nombra los dispositivos mediante propiedades del dispositivo, como el tipo de inscripción, el id. de dispositivo y la hora de inscripción. Ejemplo: AndroidForWork_01/01/2025_12:00 PM

      Para crear una plantilla de nomenclatura personalizada:

      1. En Aplicar plantilla de nombre de dispositivo, elija .

      2. Escriba la plantilla de nomenclatura que desea aplicar a los dispositivos. Los nombres pueden contener letras, números y guiones.

      Puede usar las cadenas siguientes para crear la plantilla de nomenclatura. Intune reemplaza las cadenas por valores específicos del dispositivo.

      • {{SERIAL}} para el número de serie del dispositivo.

      • {{SERIALLAST4DIGITS}} para los últimos 4 dígitos del número de serie del dispositivo.

      • {{DEVICETYPE}} para el tipo de dispositivo. Ejemplo: AndroidForWork

      • {{ENROLLMENTDATETIME}} para la fecha y hora de inscripción.

      • {{UPNPREFIX}} para el nombre del usuario. Ejemplo: Eric, cuando el dispositivo está afiliado al usuario.

      • {{USERNAME}} para el nombre de usuario del usuario cuando el dispositivo está afiliado al usuario. Ejemplo: EricSolomon

      • {{RAND:x}} para una cadena aleatoria de números, donde x está entre 1 y 9 e indica el número de dígitos que se van a sumar. Intune agrega los dígitos aleatorios al final del nombre.

      Las modificaciones que realice en la plantilla de nomenclatura solo se aplicarán a las nuevas inscripciones.

  7. Selecciona Siguiente para continuar al grupo de dispositivos.

  8. Opcionalmente, seleccione dónde quiere agrupar los dispositivos en el momento de la inscripción. Seleccione Buscar por nombre de grupo. A continuación, busque y seleccione un grupo de dispositivos estáticos de Microsoft Entra. Para obtener información sobre cómo crear un grupo de dispositivos que se usará para la agrupación, consulte Configurar la agrupación del tiempo de inscripción.

    Sugerencia

    Asegúrate de seleccionar un grupo de dispositivos, no un grupo de usuarios.

  9. Selecciona Siguiente para continuar con las etiquetas de ámbito.

  10. Aplique una o más etiquetas de ámbito para limitar la visibilidad y la administración de perfiles a determinados usuarios administradores en Intune. Las etiquetas de ámbito son opcionales. Para obtener más información sobre cómo usar etiquetas de ámbito, consulte Uso del control de acceso basado en roles (RBAC) y etiquetas de ámbito para TI distribuida.

  11. Selecciona Siguiente para continuar con Revisar + crear.

  12. Revisa el resumen de tu perfil y, a continuación, selecciona Crear para finalizarlo.

Para revisar, realizar cambios o eliminar el perfil:

  1. Selecciona el perfil.

  2. Seleccione Información general para revisar los aspectos básicos del perfil y eliminar el perfil.

  3. Seleccione Propiedades>Editar para realizar cambios en las etiquetas de perfil básico o ámbito.

  4. Seleccione Token para recuperar, revocar o exportar el token.

Paso 3: Crear grupo dinámico de Microsoft Entra

Opcionalmente, cree un grupo dinámico de Microsoft Entra para agrupar automáticamente los dispositivos en función de un atributo o variable determinados. En este caso, queremos usar la enrollmentProfileName propiedad para agrupar los dispositivos que se inscriben con el mismo perfil.

Nota:

Los grupos dinámicos basados en enrollmentProfileName son útiles cuando se necesita la pertenencia a grupos en escenarios entre cargas de trabajo (como el acceso condicional o las licencias basadas en grupos). Si su objetivo es solo dirigir las directivas y aplicaciones de Intune a dispositivos con propiedades específicas, considere la posibilidad de usar filtros de asignación en su lugar. Los filtros se evalúan en la comprobación sin depender del procesamiento de pertenencia a grupos.

Agregue estas configuraciones al grupo:

  • Tipo de grupo: seguridad

  • Tipo de suscripción: dispositivo dinámico

  • Agregue una consulta dinámica con la siguiente regla:

No puede usar grupos dinámicos con el perfil de inscripción predeterminado. Para obtener más información sobre cómo crear un grupo dinámico con reglas, consulte Crear una regla de pertenencia a grupos.

Paso 4: Inscribir dispositivos

Nota:

La aplicación Microsoft Authenticator se instala automáticamente en dispositivos totalmente administrados durante la inscripción. Esta aplicación es necesaria con este método de inscripción y no se puede desinstalar.

Después de configurar el perfil de inscripción, el token y el grupo dinámico, puede usar cualquiera de estos métodos de aprovisionamiento para inscribir dispositivos como totalmente administrados:

  • Comunicación de campo cercano (NFC)
  • Cadena de token o código QR
  • Inscripción sin interacción
  • Inscripción móvil de Samsung Knox

Para conocer los pasos siguientes, incluido cómo inscribir dispositivos con cada método de aprovisionamiento, consulte Inscribir dispositivos corporativos de Android Enterprise.

Tipos de token

Al crear el perfil de inscripción en el centro de administración, tiene que seleccionar un tipo de token. Existen dos tipos de tokens. Cada tipo permite un flujo de inscripción diferente.

El token predeterminado, propiedad de la empresa, totalmente administrado, inscribe dispositivos en Microsoft Intune como dispositivos corporativos estándar de Android Enterprise totalmente administrados. Este token requiere que completes los pasos previos al aprovisionamiento antes de distribuir los dispositivos. Los usuarios finales completan los pasos restantes en el dispositivo cuando inician sesión con su cuenta profesional o educativa.

El token de almacenamiento provisional de dispositivos, propiedad de la empresa, totalmente administrado, a través del almacenamiento provisional, inscribe los dispositivos en Microsoft Intune en un modo de ensayo para que usted o un proveedor externo puedan completar todos los pasos previos al aprovisionamiento. Los usuarios finales completan el último paso del aprovisionamiento iniciando sesión en la aplicación Microsoft Intune con su cuenta profesional o educativa. Los dispositivos están listos para usarse al iniciar sesión. Intune admite el almacenamiento provisional de dispositivos para dispositivos Android Enterprise que ejecutan Android 10 o posterior.

Para obtener más información, consulta Información general sobre el almacenamiento provisional de dispositivos.

Reemplazar, quitar o exportar token

Seleccione un token en el centro de administración para acceder a estas opciones de administración:

  • Reemplazar token: generar un nuevo token que esté a punto de expirar.

  • Revocar token: el token expira inmediatamente. Después de revocarla, el token ya no se puede usar. Esta opción es útil si:

    • Compartir accidentalmente el token con una parte no autorizada.

    • Complete todas las inscripciones y ya no necesite el token.

  • Exportar token: exportar el contenido JSON del token. Puede usar esta opción para obtener el contenido JSON necesario para la configuración de Google Zero Touch o Knox Mobile Enrollment.

Cuando se aplican, estas acciones no tienen ningún efecto en los dispositivos que ya están inscritos.