Registrare dispositivi Android
Microsoft Intune offre funzionalità di gestione estese per i dispositivi Android, consentendo alle organizzazioni di proteggere i dati aziendali consentendo al tempo stesso agli utenti di essere produttivi nei dispositivi che preferiscono.
Android Enterprise
Android Enterprise è il moderno framework di gestione consigliato da Google. Semplifica la definizione dell'ambito di gestione, bilanciando le informazioni gestite dall'IT e ciò che rimane privato per l'utente.
Il diagramma seguente confronta i modelli di registrazione Android Enterprise, da un profilo di lavoro personale a un chiosco multimediale dedicato, man mano che aumenta il controllo IT.
- Dispositivi android enterprise di proprietà personale con un profilo di lavoro (BYOD): Intune consente di distribuire app e impostazioni ai dispositivi personali creando un "profilo di lavoro" sicuro e isolato. Le funzionalità di gestione influiscono solo su questo profilo di lavoro. Gli utenti possono installare qualsiasi app scelta sul lato personale del dispositivo e l'IT non può visualizzare o cancellare i dati personali.
- Profilo di lavoro di proprietà dell'azienda Android Enterprise (COPE): Di proprietà dell'azienda, abilitata personalmente. Questo vale per i dispositivi di proprietà dell'organizzazione, ma in cui i dipendenti possono usarli per attività personali. Offre la stessa separazione sicura del profilo di lavoro di BYOD, ma offre all'IT un controllo più ampio sull'intero dispositivo (ad esempio, l'applicazione del Wi-Fi a livello di dispositivo, la cancellazione dell'intero dispositivo o il blocco di determinate app sul lato personale).
- Android Enterprise completamente gestito (COBO): Di proprietà dell'azienda, solo business. Per i dispositivi utilizzati esclusivamente per lavoro e non per uso personale. Gli amministratori gestiscono l'intero dispositivo e applicano controlli rigorosi dei criteri, impedendo agli utenti di installare app personali non approvate.
- Dispositivi dedicati di proprietà dell'azienda Android Enterprise:Android Enterprise-owned dedicated devices (COSU): Di proprietà dell'azienda, uso singolo. Per i dispositivi bloccati per un'attività specifica, ad esempio la segnaletica digitale, la stampa dei biglietti o gli scanner di inventario. Gli amministratori bloccano il dispositivo in un set limitato di app (spesso usando una modalità tutto schermo o Schermata iniziale gestita) e impediscono agli utenti di accedere alle impostazioni più ampie del sistema operativo.
Importante
L'amministratore di dispositivi Android (DA) è il metodo di gestione Android legacy ed è deprecato. La gestione delle dai non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS) e Intune ha terminato il supporto per DA nei dispositivi GMS nell'agosto 2024. Se l'organizzazione dispone di dispositivi registrati da DA esistenti, eseguirne la migrazione ad Android Enterprise (profilo di lavoro per BYOD o completamente gestito/COPE per l'azienda). Per impedire nuove registrazioni DA, configurare una restrizione di registrazione che blocca l'amministratore di dispositivi Android. Per le nuove registrazioni in dispositivi non GMS, usare la registrazione AOSP (Android Open Source Project).
Prerequisiti: Connessione di Google Play gestito
Per usare qualsiasi metodo di registrazione Android Enterprise, incluso zero-touch, completamente gestito o BYOD, è necessario collegare il tenant di Intune a un account Google Play gestito. Questa connessione consente a Intune di gestire le applicazioni e di eseguire il push dei criteri nei dispositivi Android.
- Accedere all'Interfaccia di amministrazione di Microsoft Intune.
- Passare a Registrazione dispositivi>.
- Selezionare la scheda Android .
- In Prerequisiti selezionare Google Play gestito.
- Selezionare Accetto di concedere a Microsoft l'autorizzazione per inviare informazioni su utenti e dispositivi a Google.
- Selezionare Avvia Google per connettersi ora per aprire il sito Web di Google Play gestito.
- Accedere con un account Google (Gmail o Google Workspace) che verrà associato alla gestione Android Enterprise dell'organizzazione.
- Seguire i passaggi sullo schermo per completare la registrazione.
Dopo aver completato la registrazione sul lato Google, lo stato in Intune cambierà in Configurazione.
Registrare i dispositivi personali (BYOD)
È possibile consentire agli utenti di registrare i propri dispositivi personali per la gestione Intune (BYOD). Dopo aver completato i prerequisiti e le licenze degli utenti assegnati, possono scaricare l'app Portale aziendale Intune da Google Play Store e seguire le istruzioni di registrazione nell'app.
Per registrare un dispositivo Android usando il Portale aziendale, gli utenti eseguono la procedura seguente:
- Installare l'app Portale aziendale Intune da Google Play.
- Aprire l'app Portale aziendale.
- Nella schermata di benvenuto Portale aziendale toccare Accedi e quindi accedere con l'account aziendale o dell'istituto di istruzione.
- Seguire le istruzioni fornite nella Portale aziendale per creare il profilo di lavoro. L'esperienza dell'utente finale può variare in base ai criteri assegnati all'utente e/o al dispositivo.
Registrare i dispositivi completamente gestiti di proprietà dell'azienda
Per i dispositivi di proprietà dell'organizzazione e assegnati a un utente specifico, è necessario usare il metodo di registrazione completamente gestito. Il dispositivo deve essere nuovo di zecca o reimpostare le impostazioni predefinite per avviare questo processo.
- Nell'interfaccia di amministrazione di Intune passare a DispositiviRegistrazione>dispositivi>dispositivi Android>Dispositivi utente di proprietà dell'azienda e completamente gestiti.
- Creare un profilo di registrazione per generare il codice a matrice di registrazione (o token).
- Attivare il dispositivo Android nuovo o ripristinato in base alle impostazioni predefinite.
- Nella prima schermata iniziale toccare lo schermo sette volte nello stesso punto esatto per avviare il lettore di codice a matrice Android nascosto.
- Connettere il dispositivo a una rete Wi-Fi quando richiesto.
- Analizzare il codice a matrice di registrazione Intune visualizzato nella schermata di amministrazione.
- Il dispositivo scaricherà l'agente di gestione. All'utente verrà quindi richiesto di accedere con le proprie credenziali aziendali, bloccando il dispositivo in modalità completamente gestita.
Google Android Zero-Touch Enrollment (ZTE)
Usare questo metodo per i dispositivi Android non Samsung (ad esempio Google Pixel, Motorola, Nokia) acquistati tramite un rivenditore zero-touch autorizzato.
- Acquistare da un rivenditore autorizzato: Non è possibile usare dispositivi di vendita al dettaglio standard per ZTE. Il rivenditore aziendale autorizzato caricherà automaticamente gli IMEI/numeri di serie del dispositivo nel portale zero-touch dell'azienda al momento dell'acquisto.
- Accedere al portale di Google Zero-Touch: Accedere al portale usando l'account Google aziendale associato all'azienda.
-
Creare una configurazione:
- Passare a Configurazioni e fare clic sull'icona + .
- Impostare EMM DPC su Microsoft Intune.
- Nel campo Extra DPC incollare una stringa JSON contenente il token di registrazione Intune copiato in precedenza,
{"android.app.extra.PROVISIONING_ADMIN_EXTRAS_BUNDLE": {"com.google.android.apps.work.clouddpc.EXTRA_ENROLLMENT_TOKEN": "YOUR_TOKEN_HERE"}}ad esempio .
- Assegnare la configurazione: Passare alla scheda Dispositivi e assegnare la nuova configurazione Intune ai dispositivi appena acquistati.
Samsung Knox Mobile Enrollment (KME)
Samsung Knox Mobile Enrollment (KME) è una soluzione di provisioning senza tocco che automatizza l'onboarding dei dispositivi Android di proprietà dell'azienda nella piattaforma di gestione dei dispositivi mobili (MDM), ad esempio Microsoft Intune. Registrando i numeri di serie dei dispositivi nel portale knox, gli amministratori IT assicurano che i dispositivi scarichino automaticamente i criteri di sicurezza e le configurazioni aziendali nel momento in cui si connettono a una rete. Questo processo semplificato elimina la necessità di configurare manualmente i dispositivi, impedendo agli utenti finali di ignorare i controlli di gestione e consentendo alle organizzazioni di rilasciare i dispositivi in modo sicuro direttamente ai dipendenti.
- Accedere al portale di Knox Amministrazione: passare al portale Web Samsung Knox e accedere con le credenziali aziendali.
-
Creare un profilo MDM:
- Passare a Profili MDM e fare clic su Crea profilo.
- Selezionare Android Enterprise.
- Scegliere Forza registrazione del proprietario del dispositivo.
- Selezionare Microsoft Intune come ambiente MDM e incollare il token di registrazione Intune nel campo payload JSON personalizzato.
-
Aggiungere dispositivi al portale:
- Automatizzato: Acquista da un rivenditore autorizzato Samsung Knox che carica automaticamente i dispositivi.
- Manuale: Usare Knox Deployment App in uno smartphone master per analizzare il codice NFC o a matrice dei dispositivi Samsung non inseriti per aggiungerli al portale.
- Assegnare il profilo: Selezionare i dispositivi caricati e applicare il profilo MDM Intune.
Registrare i dispositivi dedicati di proprietà dell'azienda (tutto schermo)
I dispositivi dedicati seguono un processo di provisioning hardware quasi identico a quello dei dispositivi completamente gestiti, ma non richiedono l'accesso da parte di un utente, rendendoli perfetti per chioschi o scanner condivisi.
- Nell'interfaccia di amministrazione Intune passare a DispositiviRegistrazione>dispositivi>Android>Dispositivi dedicati di proprietà dell'azienda.
- Creare un profilo di registrazione per generare un codice a matrice di registrazione dedicato specifico.
- Attivare un dispositivo Android nuovo o ripristinato in base alle impostazioni predefinite.
- Toccare la schermata iniziale sette volte per avviare il lettore di codice a matrice.
- Connettersi a Wi-Fi ed eseguire l'analisi del codice a matrice di registrazione dedicato.
- Il dispositivo registrerà e applicherà automaticamente le configurazioni del chiosco multimediale, ignorando completamente la schermata di accesso dell'utente.