Inscrivez vos appareils à profils professionnels Android Enterprise dédiés, complètement managés ou appartenant à l’entreprise

Importante

Les utilisateurs de l’appareil ne doivent pas redémarrer les appareils tant que l’inscription n’est pas terminée. Si les utilisateurs d'appareils configurant des appareils entièrement gérés ou des appareils appartenant à l'entreprise avec un profil professionnel redémarrent leurs appareils au milieu de l'inscription, il se peut que leurs appareils ne puissent pas s'enregistrer auprès de Microsoft Intune. Les appareils qui ont redémarré peuvent sembler être inscrits, mais ils ne seront pas protégés par vos stratégies Intune.

Après avoir configuré vos appareils dédiés Android Entreprise , vos appareils entièrement gérés ou vos appareils appartenant à l’entreprise dans Intune, vous pouvez les inscrire. Vous disposez de plusieurs options pour inscrire ces appareils : code QR, Google Zero Touch, inscription mobile Knox, Near Field Communication (NFC) ou entrée par jeton.

Remarque

Si vous avez défini une stratégie d’accès conditionnel Microsoft Entra qui utilise la nécessite qu’un appareil soit marqué comme conforme Grant control ou une stratégie de blocage et qu’elle s’applique à toutes les applications cloud, Android et navigateurs, vous devez exclure l’application cloud Microsoft Intune de cette stratégie. En effet, le processus de configuration Android utilise un onglet Chrome pour authentifier vos utilisateurs pendant l’inscription. Pour plus d’informations, consultez la documentation sur l’accès conditionnel de Microsoft Entra.

La protection contre la réinitialisation d’usine empêche tout accès non autorisé à votre appareil après sa réinitialisation aux paramètres d’usine. Si l’appareil est réinitialisé sans votre autorisation, dans certains cas, seules les adresses e-mail Google que vous entrez peuvent déverrouiller l’appareil. Lorsque le paramètre de réinitialisation d’usine des e-mails est configuré, le comportement de protection contre la réinitialisation d’usine est différent :

Méthode d’inscription Paramètres > Réinitialisation des données d’usine Paramètres > Recovery/bootloader Effacer Intune
Appareils appartenant à l’entreprise avec profil de travail (COPE) ✅ Protection contre la réinitialisation d’usine ✅ Protection contre la réinitialisation d’usine ❌ Pas de protection contre la réinitialisation d’usine
Entièrement géré (COBO) ❌ Pas de protection contre la réinitialisation d’usine ✅ Protection contre la réinitialisation d’usine ❌ Pas de protection contre la réinitialisation d’usine
Dédié (COSU) ❌ Pas de protection contre la réinitialisation d’usine ✅ Protection contre la réinitialisation d’usine ❌ Pas de protection contre la réinitialisation d’usine

Pour les appareils appartenant à l’entreprise avec un profil professionnel exécutant Android 15, vous devrez entrer à nouveau le compte Google associé à la configuration après toute réinitialisation effectuée via l’application Paramètres. Il est important de planifier votre flux de travail de réapprovisionnement (par exemple, l’application d’une réinitialisation Intune ou la réinitialisation via l’application Paramètres) en conséquence afin de pouvoir fournir les informations d’identification requises si nécessaire. Pour obtenir des informations et des conseils, consultez Comportement d’application de la protection contre la réinitialisation d’usine (FRP) pour Android Enterprise.

Configuration requise

Configuration requise pour la plateforme d’appareil

Cette fonctionnalité prend en charge les plateformes suivantes sur les versions du système d’exploitation Android prises en charge :

  • Android Enterprise appareils entièrement gérés (COBO) appartenant à l’entreprise
  • Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
  • Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)

Inscrire à l’aide d’un code QR

Les administrateurs Intune peuvent scanner le code QR directement à partir du profil d’inscription pour inscrire un appareil. Nous recommandons cette méthode d’inscription pour la plupart des scénarios clients.

  1. Après avoir réinitialisé l'appareil, appuyez sur le premier écran que vous voyez à plusieurs reprises pour lancer le lecteur QR.
  2. Si vous y êtes invité, installez un lecteur QR sur votre appareil. Les appareils exécutant Android 9.0 et versions ultérieures sont préinstallés avec un lecteur QR.
  3. Scannez le code QR du profil d’inscription, puis suivez les instructions à l’écran pour terminer l’inscription.

    Conseil

    Les paramètres de zoom du navigateur peuvent empêcher votre appareil de scanner le code QR. Effectuez un zoom avant et réessayez si votre appareil a des difficultés à scanner le code.

S’inscrire à l’aide de Google Zero Touch

Importante

Les appareils doivent être achetés auprès d’un revendeur Zero-Touch autorisé et prendre en charge l’inscription Zero-Touch. Pour plus d’informations, telles que les conditions préalables, l’endroit où acheter des appareils et la manière d’associer un compte Google à votre e-mail d’entreprise, consultez Inscription sans contact pour les administrateurs informatiques (ouvre les documents d’aide Android Entreprise).

Cette méthode utilise l’inscription sans contact et le portail d’inscription sans contact de Google pour configurer et inscrire les appareils appartenant à l’entreprise. L’approvisionnement commence dès la sortie de la boîte lorsque les utilisateurs allument leurs appareils. Cette section décrit comment :

  • Créez une configuration sans contact avec les détails de l’approvisionnement dans le Centre d’administration Microsoft Intune.
  • Créez une configuration sans contact avec les détails d’approvisionnement dans le portail d’inscription sans contact.

Créer une configuration sans contact dans le Centre d’administration

L’iframe sans contact vous donne accès au portail d’inscription sans contact et aux configurations sans contact dans le Centre d’administration Microsoft Intune.

Pour activer l’iframe, vous devez d’abord ajouter l’autorisation de synchronisation de l’application de mise à jour et activer l’inscription pour les appareils entièrement gérés appartenant à l’entreprise. Une fois que vous avez activé l’iframe, vous pouvez :

  • Lier votre compte Zero-Touch à Intune
  • Ajouter des informations de support
  • Configurer des appareils compatibles Zero-Touch
  • Personnaliser les extras d’approvisionnement

Suivez les étapes décrites dans cette section pour activer l’iframe. Pour créer des configurations dans le portail d’inscription sans contact, passez à Créer une configuration dans le portail d’inscription sans contact.

Étape 1 : Ajouter l’autorisation requise

Ajoutez l’autorisation de synchronisation de l’application de mise à jour .

  1. Connectez-vous à l’administrateur du Centre d’administration Microsoft Intune.
  2. Sélectionnez Rôles d’administration des> clients.
  3. Sélectionnez votre rôle dans la liste.
  4. Sélectionnez Propriétés.
  5. Accédez à Autorisations , puis sélectionnez Modifier.
  6. Sélectionnez Android Enterprise.
  7. En regard de Mettre à jour la synchronisation de l’application, sélectionnez Oui.
  8. Sélectionnez Vérifier + enregistrer pour passer en revue vos modifications.
  9. Sélectionnez Enregistrer.

Associez un compte Zero-Touch à votre compte Microsoft Intune.

  1. Dans le Centre d’administration Microsoft Intune, accédez à Appareils>par plateforme>Android.

  2. SélectionnezInscription àl’intégration des> appareils.

  3. Sous Méthodes d’inscription en bloc, choisissez Inscription sans contact.

  4. L’iframe s’ouvre. Sélectionnez Suivant pour commencer la configuration.

  5. Connectez-vous avec le compte Google que vous avez fourni à votre revendeur.

  6. Sélectionnez le compte zero-touch à lier, puis sélectionnez Lier.

  7. Une configuration par défaut est créée. Un écran s’affiche avec des informations de base sur la configuration. Intune applique automatiquement la configuration par défaut à tout appareil compatible Zero-Touch, sans configuration existante.

    Attention

    Le jeton utilisé pour la configuration par défaut est destiné à un appareil entièrement géré. Une fois que vous liez votre compte, la configuration sans contact par défaut créée dans Intune annule le profil de configuration par défaut défini dans le portail d’inscription sans contact. Si vous souhaitez créer une configuration Zero-Touch pour un appareil de profil professionnel appartenant à l’entreprise ou un appareil dédié, ne lier pas votre compte à Intune. Sélectionnez Afficher les appareils dans le portail sans contact. Continuez ensuite à créer une configuration dans le portail d’inscription sans contact dans cet article pour les étapes suivantes.

  8. Sélectionnez Suivant pour continuer.

  9. Ajoutez des informations de support pour aider les utilisateurs de l’appareil lors de la configuration.

  10. Sélectionnez Enregistrer.

Une fois que votre compte est lié à Intune, la configuration par défaut est appliquée aux appareils compatibles Zero-Touch qui n’ont pas encore de configuration et aux futurs appareils ajoutés par un revendeur. Vous pouvez afficher les configurations Zero-Touch existantes, modifier les informations de support, dissocier le compte et lier d’autres comptes dans le Centre d’administration.

Créer une configuration dans le portail d’inscription sans contact

Ajoutez une configuration sans contact dans le portail d’inscription sans contact. Vous pouvez utiliser le portail seul pour gérer les configurations, ou vous pouvez l’utiliser en combinaison avec l’iframe zero-touch. Le portail prend en charge les configurations des appareils entièrement gérés et dédiés, ainsi que des appareils appartenant à l’entreprise avec un profil professionnel.

  1. Connectez-vous au portail d’inscription sans contact avec votre compte Google.

  2. Sélectionnez l’option pour ajouter une nouvelle configuration.

  3. Renseignez les informations dans le panneau de configuration.

  4. Sélectionnez Microsoft Intune comme application EMM DPC.

  5. Copiez le texte JSON suivant dans le champ Extras du DPC. Remplacez-le YourEnrollmentToken par le jeton d’inscription que vous avez créé dans le cadre de votre profil d’inscription. Veillez à entourer le jeton d’inscription dans des guillemets doubles.

    {
    "android.app.extra.PROVISIONING_DEVICE_ADMIN_COMPONENT_NAME": "com.google.android.apps.work.clouddpc/.receivers.CloudDeviceAdminReceiver",
    "android.app.extra.PROVISIONING_DEVICE_ADMIN_SIGNATURE_CHECKSUM": "I5YvS0O5hXY46mb01BlRjq4oJJGs2kuUcHvVkAPEXlg",
    "android.app.extra.PROVISIONING_DEVICE_ADMIN_PACKAGE_DOWNLOAD_LOCATION": "https://play.google.com/managed/downloadManagingApp?identifier=setup",
    "android.app.extra.PROVISIONING_ADMIN_EXTRAS_BUNDLE": {
        "com.google.android.apps.work.clouddpc.EXTRA_ENROLLMENT_TOKEN": "YourEnrollmentToken"
    }
    }
    
    
  6. Entrez le nom de votre organisation et les informations de support, qui s’affichent à l’écran lorsque les utilisateurs installent leurs appareils.

Pour plus d’informations sur l’attribution d’une configuration par défaut ou l’application d’une configuration dans le portail sans contact, consultez Inscription sans contact pour les administrateurs informatiques (ouvre les documents d’aide Android Enterprise).

S’inscrire à l’aide de l’inscription Knox Mobile Enrollment

Pour utiliser l’inscription mobile Samsung Knox, l’appareil doit exécuter des versions Samsung Knox prises en charge. Pour plus d’informations, consultez Inscrire automatiquement des appareils Android à l’aide de l’inscription Knox Mobile Enrollment.

S’inscrire à l’aide de la communication en champ proche (NFC)

Créez une balise NFC spécialement mise en forme pour configurer les appareils compatibles NFC. Vous pouvez utiliser votre propre application ou tout outil de création de balises NFC. Pour plus d’informations, consultez Inscription d’appareils Android Enterprise basés sur C avec Microsoft Intune et Documentation de l'API de gestion Android de Google.

Remarque

Non pris en charge sur les appareils d’entreprise Android Enterprise avec un profil de travail (COPE) exécutant Android version 11.0. Pour plus d’informations, consultez la documentation pour les développeurs Google.

Inscrire à l’aide d’un jeton

Nous recommandons cette méthode pour les appareils nouveaux ou réinitialisés aux usine dans les scénarios où le code QR ou la méthode NFC ne sont pas disponibles. La personne qui approvisionne l’appareil doit saisir la chaîne de jeton d’inscription (exemple : 12345) qui lui est fournie. Lorsque vous êtes prêt pour l’inscription, partagez le jeton directement avec les utilisateurs ciblés ou publiez-le sur le site de support de votre organisation pour une récupération facile. Le jeton fonctionne pour tous les utilisateurs disposant d’une licence Intune et n’expire pas.

Remarque

Non pris en charge sur les appareils d’entreprise Android Enterprise avec un profil de travail (COPE) exécutant Android version 11.0.

Vous pouvez utiliser cette méthode conjointement avec l’identificateur DPC de Microsoft Intune pour configurer des appareils entièrement gérés.

  1. Activer l’appareil.
  2. Sur l’écran de Bienvenue, sélectionnez votre langue.
  3. Connectez-vous à votre réseau sans fil, puis choisissez SUIVANT.
  4. Acceptez les conditions générales de Google, puis choisissez SUIVANT.
  5. Dans l’écran de connexion à Google, entrez afw#setup au lieu d’un compte Gmail. Cette valeur est l’identificateur DPC pour Microsoft Intune. Sélectionnez SUIVANT.
  6. Choisissez Installer pour l’application Stratégie de l’appareil Android.
  7. Continuez à installer la stratégie. Certains appareils peuvent nécessiter l’acceptation de conditions supplémentaires.
  8. Sur l’écran Inscrire cet appareil, autorisez votre appareil à analyser le code QR. Vous pouvez également entrer le jeton manuellement.
  9. Suivez les invites à l’écran pour terminer l’inscription.

Pour plus d’informations sur l’approvisionnement d’appareils avec la méthode d’identifiant DPC, consultez la documentation de développement Google.

Prochaines étapes