Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Intune transfère la gestion des profils professionnels détenus personnellement vers l’API de gestion Android de Google. Cette modification modernise la façon dont Intune fournit des stratégies aux appareils de profil professionnel Android appartenant à l’utilisateur et introduit un flux d’inscription web.
Cet article explique ce qu’est l’API de gestion Android, comment elle affecte votre environnement Intune et ce que vous devez faire pour vous préparer.
Qu’est-ce que l’API de gestion Android ?
L’API de gestion Android est l’API recommandée par Google pour la gestion des appareils Android Enterprise. L’API de gestion Android utilise l’application Stratégie d’appareil Android pour appliquer des stratégies sur les appareils, en remplaçant le besoin de contrôleurs de stratégie d’appareil (DPC) personnalisés comme l’application Portail d’entreprise Intune.
Lorsque Intune a publié la première prise en charge de la gestion des profils professionnels Android personnelle, elle a utilisé une implémentation DPC personnalisée intégrée à l’application du Portail d’entreprise. Depuis lors, Google a publié l’API de gestion Android et la recommande désormais pour toute la gestion Android Enterprise. Google déprécie activement les fonctionnalités DPC personnalisées.
Intune utilise déjà l’API de gestion Android pour les trois méthodes de gestion d’entreprise Android Enterprise :
- Appareils appartenant à l’entreprise avec un profil professionnel
- Appareils entièrement gérés
- Appareils dédiés
Le profil de travail détenu personnellement est la dernière méthode de gestion passant à l’API de gestion Android.
Avantages de la migration vers l’API de gestion Android
La transition vers l’API de gestion Android offre les avantages suivants pour les administrateurs informatiques :
- Livraison plus rapide des fonctionnalités : les nouvelles fonctionnalités de gestion Android Enterprise sont publiées simultanément pour toutes les méthodes de gestion Android Enterprise au lieu de nécessiter un développement distinct pour l’implémentation DPC personnalisée.
- Comportement cohérent : Toutes les méthodes de gestion Android Enterprise utilisent la même API sous-jacente, ce qui entraîne un comportement prévisible et uniforme.
- Application utilisateur mise à jour : l’application Microsoft Intune remplace l’application Portail d'entreprise en tant qu’application principale orientée utilisateur pour la gestion des périphériques, le diagnostics et le contact informatique. Cela correspond à la façon dont les appareils Android Enterprise d’entreprise fonctionnent déjà.
Configuration requise
Configuration requise pour la plateforme d’appareil
Elle est compatible avec la plateforme suivante :
- Android Enterprise appareils personnels avec un profil professionnel inscrits dans Intune
Exigences des rôles
Pour créer la stratégie de configuration d’appareil :
- Connectez-vous au Centre d’administration Microsoft Intune avec un compte doté du rôle Gestionnaire de stratégies et de profils intégré. Pour plus d’informations sur les rôles intégrés, accédez à Contrôle d’accès basé sur un rôle pour Microsoft Intune.
Utiliser l’inscription web pour les nouveaux appareils
Le passage à l’API de gestion Android permet également un nouveau flux d’inscription web pour les appareils de profil professionnel personnels, similaire à l’inscription d’appareils web pour iOS.
Activer l’inscription web
Lorsque vous activez l’inscription web, elle s’applique au niveau du locataire à toutes les nouvelles inscriptions de profil de travail détenues personnellement. Les utilisateurs peuvent commencer l’inscription à partir d’une page web sans installation d’application requise. Ils peuvent accéder à la page d’inscription via une URL que vous fournissez, ou via des applications de productivité lorsque l’accès conditionnel nécessite une inscription avant d’accéder aux ressources de l’entreprise.
Avant d’activer l’inscription web :
- Testez dans un locataire test avant de l’activer en production.
- Parcourez l’expérience d’inscription et mettez à jour votre documentation d’assistance interne.
Pour connaître les étapes permettant d’activer l’inscription en ligne, consultez Créer un profil d’inscription. L’activation de l’inscription web s’applique au niveau du locataire et ne peut pas être contrepassée.
Créer un profil de configuration de périphérique pour des périphériques existants
Pour les appareils déjà inscrits dans Intune, utilisez la stratégie de configuration des appareils de l’API de gestion Android pour migrer ces appareils vers l’API de gestion Android. Une fois qu’ils ont migré vers l’API de gestion Android, ils ne peuvent pas revenir à la méthode de gestion précédente.
Avant de procéder à la migration
Préparez votre environnement. Certaines fonctionnalités ne fonctionnent pas avec l’API de gestion Android et d’autres fonctionnalités peuvent avoir changé de comportement.
Commencez petit. Migrez un plus petit ensemble d’appareils pour valider l’expérience avant de migrer l’ensemble de votre flotte.
Avertir les utilisateurs. Avant de migrer les appareils, envoyez un e-mail aux utilisateurs ou configurez des notifications personnalisées pour expliquer les changements à venir.
Surveillez la progression. Utilisez le rapport de l’API de gestion des appareils personnels sur Android pour suivre les appareils dans ces états :
- AMAPI : appareils sur l’API de gestion Android.
- Non ciblé pour le déplacement : appareils non ciblés pour passer à l’API de gestion Android.
- Déplacement en attente : appareils ciblés pour le déplacement et en attente d’achèvement.
- Erreur : les appareils qui ont tenté de se déplacer et ont rencontré une erreur.
Créer un profil de configuration d’appareil
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionnez Appareils>Gérer les appareils>Configuration>Créer une>stratégie.
Entrez les propriétés suivantes :
- Plateforme : sélectionnez Android Entreprise.
- Type de profil : Sélectionner des modèles>Migrer vers l’API de gestion Android.
Sélectionnez Créer.
Dans Informations de base, entrez les propriétés suivantes :
- Nom : attribuez un nom descriptif à la stratégie. Nommez vos stratégies afin de pouvoir les identifier facilement ultérieurement. Par exemple, un bon nom de stratégie est Android : Move to Android Management API.
- Description : entrez une description pour la stratégie. Ce paramètre est facultatif, mais recommandé.
Sélectionnez Suivant.
Dans les paramètres de configuration, sélectionnez Suivant.
Ce modèle ne dispose pas de paramètres à configurer. La configuration est effectuée par Intune lorsque l’appareil reçoit la stratégie.
Dans Devoirs, sélectionnez les groupes d’appareils qui recevront votre profil. Pour plus d’informations sur l’attribution de profils, accédez à Affecter des profils d’utilisateur et d’appareil.
Sélectionnez Suivant.
Dans Vérifier + créer, passez en revue vos paramètres. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie apparaît également dans la liste des profils.
Lorsque vous attribuez la stratégie, les appareils commencent à passer à l’API de gestion Android. Si vous annulez l’attribution ou supprimez cette stratégie, les appareils déjà déplacés continuent d’utiliser l’API de gestion Android. Les appareils ciblés qui n’ont pas reçu la stratégie ne seront pas déplacés vers l’API de gestion Android.
Qu’arrive-t-il aux appareils pendant la migration ?
Lorsqu’un appareil migre vers l’API de gestion Android :
- Il n’y a pas de désinscription. Les utilisateurs conservent l’accès aux ressources de l’entreprise tout au long de la migration.
- L’application Microsoft Intune s’installe en mode silencieux et devient l’application utilisateur principale. Il remplace le Portail d’entreprise pour les tâches de gestion des appareils.
- L’application Stratégie d’appareil Android s’installe dans un état masqué pour appliquer les stratégies d’API de gestion Android.
- Wi-Fi accès peut être affecté. Les appareils connectés aux Wi-Fi d’entreprise avec l’authentification par nom d’utilisateur/mot de passe perdent l’accès Wi-Fi tant que l’utilisateur ne se reconnecte pas. Les appareils utilisant l’authentification Wi-Fi basée sur un certificat ne sont pas affectés.
Conseil
Passez à l’authentification Wi-Fi basée sur les certificats avant de migrer les appareils pour éviter les interruptions Wi-Fi. L’authentification par certificat est également plus sécurisée.
Applications installées après l’inscription ou la migration
Intune installe automatiquement les applications suivantes sur les appareils gérés par l’API de gestion Android :
| Application | Objectif |
|---|---|
| Microsoft Intune | Application orientée utilisateur pour la gestion des appareils, les contacts informatiques et la collecte des journaux de diagnostic. |
| Portail d'entreprise | Requis pour la gestion des applications mobiles. |
| Stratégie d’appareils Android | Applique les stratégies de l’API de gestion Android. Installé dans un état masqué. Les utilisateurs ne le voient pas. |
| Microsoft Authenticator | Fournit une authentification unique (SSO) pour le compte professionnel de l’utilisateur. |
Préparer votre environnement
Effectuez ces actions avant la migration vers l’API de gestion Android pour garantir une transition fluide.
Remplacer les stratégies de configuration personnalisées
Intune a mis fin à la prise en charge des stratégies de configuration personnalisées pour les appareils de profil professionnel personnels. Les stratégies personnalisées ne fonctionnent pas avec l’API de gestion Android. Remplacez toutes les stratégies personnalisées par des stratégies intégrées équivalentes.
Pour obtenir de l’aide sur les paramètres de remplacement, consultez Remplacer les stratégies personnalisées par des paramètres intégrés. Si le paramètre est disponible dans le catalogue de paramètres, créez une stratégie de catalogue de paramètres. Si le paramètre n’est pas disponible dans le catalogue de paramètres, utilisez le modèle de restrictions d’appareil.
Passer à l’authentification par Wi-Fi basée sur les certificats
Si vos stratégies Wi-Fi utilisent l’authentification par nom d’utilisateur/mot de passe, passez à l’authentification basée sur les certificats. Les appareils sur l’API de gestion Android perdent l’accès Wi-Fi pendant la migration tant que l’utilisateur ne se reconnecte pas manuellement.
Évaluer la configuration biométrique
L’API de gestion Android ne prend pas en charge les stratégies qui empêchent les utilisateurs d’utiliser la biométrie (visage, empreinte digitale, iris) ou font confiance à des agents pour déverrouiller leur appareil au niveau de l’appareil. Les stratégies qui bloquent la biométrie au niveau du profil professionnel sont toujours prises en charge.
Si vous bloquez actuellement la biométrie au niveau de l’appareil, envisagez de déplacer cette restriction au niveau du profil de travail pour continuer à protéger les ressources de travail.
Remarque
Pour les utilisateurs qui utilisent un mot de passe unifié (un verrou pour l’appareil et le profil professionnel), les paramètres biométriques configurés pour le profil professionnel s’appliquent également à l’appareil.
Passer en revue les restrictions d’inscription
Le paramètre d’appareil personnel dans les restrictions d’inscription (sous Android Entreprise (profil professionnel)) ne s’applique pas aux appareils gérés par l’API de gestion Android. Ce paramètre sera supprimé du Centre d’administration Intune lorsque tous les appareils seront sur l’API de gestion Android.
Si vous avez actuellement défini la propriété personnelle sur Bloquer, planifiez une autre approche :
- Utilisez plutôt une méthode de gestion d’entreprise, telle qu’un profil professionnel appartenant à l’entreprise.
- Configurez les restrictions d’inscription pour autoriser uniquement un groupe spécifique d’utilisateurs.
Mettre à jour les appareils vers une version Android prise en charge
Assurez-vous que les appareils exécutent une version prise en charge d’Android. Une fois que vous avez activé l’inscription avec l’API de gestion Android, les appareils exécutant n’importe quelle version du système d’exploitation Android peuvent s’inscrire. Pour obtenir la liste de toutes les versions prises en charge, consultez Plateformes prises en charge.
Les appareils doivent exécuter Android 9 ou version ultérieure pour migrer vers l’API de gestion Android.
Encouragez les utilisateurs à effectuer une mise à jour vers la dernière version d’Android disponible sur leur appareil pour une expérience optimale.
Changements à prendre en compte
Certains comportements changent sur les appareils gérés par l’API de gestion Android par rapport à l’implémentation DPC personnalisée :
| Zone | Comportement DPC personnalisé | Comportement de l’API de gestion Android |
|---|---|---|
| Applications requises | Les utilisateurs peuvent désinstaller les applications requises ; Ils se réinstallent automatiquement en quelques heures. | Les utilisateurs ne peuvent pas désinstaller les applications requises. |
| Recherche d’identification de l’appelant et de contacts | Paramètres distincts pour afficher l’ID de l’appelant du contact professionnel et rechercher des contacts professionnels à partir du profil personnel. | Réglage combiné unique. Si l’un ou l’autre est bloqué, Intune bloque les deux. |
| Délai d’écran | Configurable au niveau de l’appareil ou du profil professionnel. | Configurable uniquement au niveau du profil de travail. Intune utilise la plus petite des deux valeurs pendant la migration. |
| Fournisseur de sécurité et conformité Google Play Services | Un fournisseur de sécurité à jour et Google Play Services sont configurés des paramètres de conformité sont disponibles. | Non prise en charge. Les fournisseurs de sécurité se mettent à jour automatiquement et les services Google Play sont requis pour l’inscription. Les paramètres seront supprimés des stratégies de conformité. |
| Rapports d’inscription | Les rapports d’échecs d’inscription et d’inscriptions d’utilisateurs incomplètes incluent tous les appareils. | Ces rapports n’incluent pas les appareils inscrits via l’API de gestion Android. |
| Liste verte de domaine Google | Configuré via les stratégies de restriction des appareils Intune. | Géré via la console d’Administration Google sous Intégrations tierces. Le paramètre sera supprimé des stratégies de restriction d’appareils Intune. |
Contenu connexe
Pour obtenir les dernières mises à jour sur la chronologie de déploiement et les modifications d’application, consultez Nouvelle implémentation de stratégie et inscription web pour le profil professionnel Android personnel.