Configurer l’inscription pour les appareils Android Enterprise entièrement gérés

Configurez la solution d’appareils entièrement gérés Android Enterprise dans Microsoft Intune pour inscrire et gérer des appareils appartenant à l’entreprise. Un appareil entièrement géré est associé à un seul utilisateur et est destiné à un usage professionnel et non personnel. En tant qu’administrateur Intune, vous pouvez gérer l’ensemble de l’appareil et appliquer des contrôles de stratégie qui ne sont pas disponibles avec le profil professionnel Android Enterprise, tels que :

  • Autoriser l’installation d’applications à partir du Google Play géré uniquement.
  • Empêchez les utilisateurs de désinstaller les applications gérées.
  • Empêcher les utilisateurs de réinitialiser les appareils aux paramètres d’usine.

Vous et les utilisateurs de votre appareil pouvez lancer l’inscription en entrant ou en analysant un jeton d’inscription lors de la configuration de l’appareil. Cet article décrit les conditions préalables à l’inscription et comment créer des profils d’inscription et des jetons. À la fin de cet article, vous pouvez inscrire des appareils.

Étape 1 : Conditions préalables

Remplissez ces conditions préalables pour garantir la réussite de l’inscription.

Configuration cloud requise

Assurez-vous qu’Android Enterprise est pris en charge dans votre région. Pour connaître la configuration requise pour Android Enterprise, consultez la section Prise en main d’Android Enterprise.

Configuration requise pour la plateforme d’appareil

Les appareils doivent :

  • Exécutez le système d’exploitation Android version 10.0 et ultérieure.
  • Exécutez une version Android disposant de la connectivité Google Mobile Services.
  • Disposer de Google Mobile Services et pouvoir s’y connecter.

Il n’existe aucune restriction sur le fabricant de l’appareil/OEM si les trois exigences sont remplies. Assurez-vous qu’Android Enterprise est pris en charge sur les appareils. Pour plus d’informations, reportez-vous aux rubriques suivantes :

Configuration requise pour les locataires

Remarque

Le processus d’installation Android utilise un onglet Chrome pour authentifier les utilisateurs de l’appareil lors de l’inscription. Si vous avez une stratégie d’accès conditionnel Microsoft Entra avec les configurations suivantes, vous devez exclure l’application cloud Microsoft Microsoft Intune de la stratégie :

  • Le paramètre Exiger qu’un appareil soit marqué comme conforme est utilisé pour accorder ou bloquer l’accès.
  • La stratégie s’applique à toutes les applications cloud, à Android et aux navigateurs.

Étape 2 : Créer un profil d’inscription

Intune génère automatiquement un profil d’inscription par défaut et un jeton d’inscription pour les appareils entièrement gérés. Le profil d’inscription par défaut est nommé Profil par défaut entièrement géré.

Pour créer un nouveau profil d’inscription :

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Accédez àInscription des appareils>.

  3. Sélectionnez l’onglet Android .

  4. SousProfils d’inscriptionAndroid Entreprise>, choisissez Appareils utilisateur entièrement gérés appartenant à l’entreprise.

  5. Sélectionnez Créer.

  6. Entrez les principes de base de votre profil :

    • Nom : donnez un nom au profil. Notez le nom pour plus tard, car vous en avez besoin lorsque vous configurez le groupe d’appareils dynamiques.

    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.

    • Type de jeton : choisissez le type de jeton que vous souhaitez utiliser pour inscrire des appareils d’entreprise entièrement gérés. Pour plus d’informations, consultez Types de jetons dans cet article. Les options disponibles sont les suivantes :

      • Propriété de l’entreprise, entièrement géré (par défaut)

      • Détenu par l’entreprise, entièrement géré, via la mise en lots

      Conseil

      Le regroupement d’heures d’inscription n’est pas pris en charge avec le jeton de mise en scène. Si vous configurez un profil à utiliser avec le regroupement de périodes d’inscription, utilisez le jeton entièrement géré (par défaut) appartenant à l’entreprise.

    • Date d’expiration du jeton : disponible uniquement avec le jeton intermédiaire. Entrez la date à laquelle vous souhaitez que le jeton expire, jusqu’à 65 ans dans le futur. Format de date acceptable : MM/DD/YYYY ou YYYY-MM-DD Le jeton expire à la date sélectionnée à 00:59:59 dans le fuseau horaire où il a été créé.

    • Modèle d’appellation : le comportement par défaut nomme les appareils à l’aide des propriétés de l’appareil, telles que le type d’inscription, l’ID de l’appareil et l’heure d’inscription. Exemple : AndroidForWork_01/01/2025_12:00

      Pour créer un modèle de nommage personnalisé :

      1. Sous Appliquer le modèle de nom d’appareil, choisissez Oui.

      2. Entrez le modèle de nom que vous souhaitez appliquer aux appareils. Les noms peuvent contenir des lettres, des chiffres et des traits d’union.

      Vous pouvez utiliser les chaînes suivantes pour créer votre modèle de nommage. Intune remplace les chaînes par des valeurs spécifiques à l’appareil.

      • {{SERIAL}} pour le numéro de série de l’appareil.

      • {{SERIALLAST4DIGITS}} pour les 4 derniers chiffres du numéro de série de l’appareil.

      • {{DEVICETYPE}} pour le type d’appareil. Exemple : AndroidForWork

      • {{ENROLLMENTDATETIME}} pour la date et l’heure de l’inscription.

      • {{UPNPREFIX}} pour le prénom de l’utilisateur. Exemple : Eric, lorsque l’appareil est affilié à l’utilisateur.

      • {{USERNAME}} pour le nom d’utilisateur de l’utilisateur lorsque l’appareil est affilié à l’utilisateur. Exemple : EricSolomon

      • {{RAND :x}} pour une chaîne aléatoire de nombres, où x est compris entre 1 et 9 et indique le nombre de chiffres à ajouter. Intune ajoute les chiffres aléatoires à la fin du nom.

      Les modifications que vous apportez au modèle de nom ne s’appliquent qu’aux nouvelles inscriptions.

  7. Sélectionnez Suivant pour continuer vers le groupe d’appareils.

  8. Si vous le souhaitez, sélectionnez l’emplacement de regroupement des appareils au moment de l’inscription. Sélectionnez Rechercher par nom de groupe. Ensuite, recherchez et sélectionnez un groupe d’appareils Microsoft Entra statique. Pour plus d’informations sur la création d’un groupe d’appareils à utiliser pour le regroupement, voir Configurer le regroupement de l’heure d’inscription.

    Conseil

    Veillez à sélectionner un groupe d’appareils, et non un groupe d’utilisateurs.

  9. Sélectionnez Suivant pour continuer avec Étendue des balises.

  10. Appliquez une ou plusieurs balises d’étendue pour limiter la visibilité et la gestion du profil à certains utilisateurs administrateurs dans Intune. Les balises d’étendue sont facultatives. Pour plus d’informations sur l’utilisation des balises d’étendue, voir Utiliser le contrôle d’accès en fonction du rôle (RBAC) et les balises d’étendue pour l’informatique distribuée.

  11. Sélectionnez Suivant pour continuer à Vérifier + créer.

  12. Passez en revue le résumé de votre profil, puis sélectionnez Créer pour le finaliser.

Pour réviser, modifier ou supprimer le profil :

  1. Sélectionnez le profil.

  2. Sélectionnez Vue d’ensemble pour passer en revue les éléments essentiels du profil et supprimer le profil.

  3. SélectionnezProperties Edit (Modifier les propriétés>) pour apporter des modifications aux bases du profil ou aux balises d’étendue.

  4. Sélectionnez Jeton pour récupérer, révoquer ou exporter le jeton.

Étape 3 : Créer un groupe dynamique Microsoft Entra

Si vous le souhaitez, créez un groupe Microsoft Entra dynamique pour regrouper automatiquement les appareils en fonction d’un certain attribut ou d’une variable. Dans ce cas, nous voulons utiliser la propriété pour regrouper les enrollmentProfileName appareils qui sont inscrits avec le même profil.

Remarque

Les groupes dynamiques basés sur enrollmentProfileName sont utiles lorsque vous avez besoin d’une appartenance à un groupe pour des scénarios de charge de travail croisée (tels que l’accès conditionnel ou les licences basées sur des groupes). Si votre objectif est de cibler les stratégies et les applications Intune uniquement sur des appareils ayant des propriétés spécifiques, envisagez d’utiliser plutôt des filtres d’affectation. Les filtres sont évalués à la case activée sans dépendre du traitement de l’appartenance au groupe.

Ajoutez ces configurations à votre groupe :

  • Type de groupe : Sécurité

  • Type d’appartenance : Appareil dynamique

  • Ajoutez une requête dynamique avec la règle suivante :

Vous ne pouvez pas utiliser de groupes dynamiques avec le profil d’inscription par défaut. Pour plus d’informations sur la création d’un groupe dynamique avec des règles, voir Créer une règle d’appartenance à un groupe.

Étape 4 : Inscrire des appareils

Remarque

L’application Microsoft Authenticator s’installe automatiquement sur les appareils entièrement gérés pendant l’inscription. Cette application est requise pour cette méthode d’inscription et ne peut pas être désinstallée.

Une fois que vous avez configuré le profil d’inscription, le jeton et le groupe dynamique, vous pouvez utiliser l’une de ces méthodes d’approvisionnement pour inscrire des appareils entièrement gérés :

  • Communication en champ proche (NFC)
  • Chaîne de jeton ou code QR
  • Inscription sans contact
  • Inscription Samsung Knox Mobile

Pour obtenir les étapes suivantes, notamment la procédure d’inscription des appareils avec chaque méthode d’approvisionnement, consultez Inscrire des appareils Android Enterprise appartenant à l’entreprise.

Types de jetons

Lorsque vous créez le profil d’inscription dans le centre d’administration, vous devez sélectionner un type de jeton. Il existe deux types de jetons. Chaque type active un flux d’inscription différent.

Le jeton par défaut, appartenant à l’entreprise, entièrement géré, inscrit les appareils dans Microsoft Intune en tant qu’appareils d’entreprise standard entièrement gérés par Android Enterprise. Ce jeton vous oblige à effectuer les étapes de pré-provisionnement avant de distribuer les appareils. Les utilisateurs finaux effectuent les étapes restantes sur l’appareil lorsqu’ils se connectent avec leur compte professionnel ou scolaire.

Le jeton intermédiaire de l’appareil, appartenant à l’entreprise, entièrement géré, via la mise en scène, inscrit les appareils dans Microsoft Intune en mode intermédiaire afin que vous ou un fournisseur tiers puissiez effectuer toutes les étapes de préprovisionnement. Les utilisateurs finaux effectuent la dernière étape du provisionnement en se connectant à l’application Microsoft Intune avec leur compte professionnel ou scolaire. Les appareils sont prêts à l’emploi lors de la connexion. Intune prend en charge la mise en lots d’appareils pour les appareils Android Enterprise exécutant Android 10 ou version ultérieure.

Pour plus d’informations, consultez Présentation de la mise en lots des appareils.

Remplacer, supprimer ou exporter le jeton

Sélectionnez un jeton dans le Centre d’administration pour accéder à ces options de gestion :

  • Remplacer le jeton : générez un nouveau jeton qui approche de l’expiration.

  • Révoquer le jeton : le jeton expire immédiatement. Une fois que vous l’avez révoqué, le jeton n’est plus utilisable. Cette option est utile si vous :

    • Partager accidentellement le jeton avec une partie non autorisée.

    • Effectuez toutes les inscriptions et n’avez plus besoin du jeton.

  • Exporter le jeton : exportez le contenu JSON du jeton. Vous pouvez utiliser cette option pour obtenir le contenu JSON requis pour la configuration de l’inscription Google Zero Touch ou Knox Mobile.

Lorsqu’elles sont appliquées, ces actions n’ont aucun effet sur les appareils déjà inscrits.