Microsoft Intune에서 Android Enterprise 완전 관리형 장치 솔루션을 설정하여 회사 소유 장치를 등록하고 관리합니다. 완전 관리형 디바이스는 단일 사용자와 연결되며 개인용이 아닌 업무용입니다. Intune 관리자는 전체 디바이스를 관리하고 다음과 같이 Android Enterprise 회사 프로필에서 사용할 수 없는 정책 제어를 적용할 수 있습니다.
- 관리형 Google Play에서만 앱 설치를 허용합니다.
- 사용자가 관리 앱을 제거하지 못하도록 차단합니다.
- 사용자가 장치를 공장 초기화하지 못하도록 합니다.
사용자 및 장치 사용자는 장치를 설정하는 동안 등록 토큰을 입력하거나 스캔하여 등록을 시작할 수 있습니다. 이 문서에서는 등록을 위한 필수 구성 요소와 등록 프로필 및 토큰을 만드는 방법을 설명합니다. 이 문서의 끝에서 장치를 등록할 수 있습니다.
1단계: 필수 구성 요소
성공적인 등록을 보장하려면 다음 필수 구성 요소를 완료하세요.
클라우드 요구 사항
해당 지역에서 Android Enterprise가 지원되는지 확인하세요. Android Enterprise 요구 사항은 Android Enterprise 시작을 참조하세요.
디바이스 플랫폼 요구 사항
디바이스는 다음과 같아야 합니다.
- Android OS 버전 10.0 이상을 실행합니다.
- Google 모바일 서비스가 연결된 Android 빌드를 실행합니다.
- Google 모바일 서비스를 사용할 수 있고 연결할 수 있어야 합니다.
세 가지 요구 사항이 모두 충족되면 장치 제조업체/OEM에 제한이 없습니다. 장치에서 Android Enterprise가 지원되는지 확인합니다. 자세한 내용은 다음 항목을 참조하세요.
테넌트 구성 요구 사항
- MDM(모바일 장치 관리) 기관이 Microsoft Intune로 설정된 Intune 독립 실행형 테넌트입니다.
- Intune 테넌트 계정을 Android 엔터프라이즈 계정에 연결합니다.
참고
Android 설정 프로세스에서는 Chrome 탭을 사용하여 등록하는 동안 디바이스 사용자를 인증합니다. 다음 구성의 Microsoft Entra 조건부 액세스 정책이 있는 경우 정책에서 Microsoft Intune 클라우드 앱을 제외해야 합니다.
- 준수로 표시된 디바이스 요구 설정을 사용하여 액세스 권한을 부여하거나 차단합니다.
- 정책은 모든 클라우드 앱, Android 및 브라우저에 적용됩니다.
2단계: 새 등록 프로필 만들기
Intune은 완전히 관리되는 디바이스에 대한 기본 등록 프로필 및 등록 토큰을 자동으로 생성합니다. 기본 등록 프로필의 이름은 기본 완전 관리형 프로필입니다.
새 등록 프로필을 만들려면 다음을 수행합니다.
Microsoft Intune 관리 센터에 로그인합니다.
장치> 등록으로 이동합니다.
Android 탭을 선택합니다.
Android 엔터프라이즈>등록 프로필에서 회사 소유의 완전 관리형 사용자 디바이스를 선택합니다.
정책 만들기를 선택합니다.
프로필의 기본 사항을 입력합니다.
이름: 프로필에 이름을 지정합니다. 동적 디바이스 그룹을 설정할 때 필요하므로 나중을 위해 이름을 적어둡니다.
설명: 프로필에 대한 설명을 입력합니다. 이 설정은 선택 사항이지만 권장됩니다.
토큰 유형: 기업의 완전 관리형 장치를 등록하는 데 사용할 토큰 유형을 선택합니다. 자세한 내용은 이 문서의 토큰 유형을 참조하세요. 옵션은 다음과 같습니다.
회사가 소유한 완전 관리형(기본값)
스테이징을 통해 회사에서 소유하고 완전히 관리됨
팁
준비 토큰에서는 등록 시간 그룹화가 지원되지 않습니다. 등록 시간 그룹화에 사용할 프로필을 구성하는 경우 회사 소유의 완전 관리형(기본값) 토큰을 사용합니다.
토큰 만료 날짜: 스테이징 토큰에만 사용할 수 있습니다. 토큰을 만료할 날짜(최대 65년 후)를 입력합니다. 허용되는 날짜 형식:
MM/DD/YYYY또는YYYY-MM-DD토큰은 생성된 표준 시간대에서 선택한 날짜 오후 12:59:59에 만료됩니다.명명 템플릿: 기본 동작은 등록 유형, 장치 ID 및 등록 시간과 같은 장치 속성을 사용하여 장치 이름을 지정합니다. 예: AndroidForWork_01/01/2025_12:00 PM
사용자 지정 명명 템플릿을 만들려면 다음을 수행합니다.
Apply device name template(디바이스 이름 템플릿 적용)에서 Yes(예)를 선택합니다.
장치에 적용할 명명 템플릿을 입력합니다. 이름에는 문자, 숫자 및 하이픈을 포함할 수 있습니다.
다음 문자열을 사용하여 명명 템플릿을 만들 수 있습니다. Intune은 문자열을 장치별 값으로 바꿉니다.
장치의 일련 번호에 대한 {{SERIAL}}입니다.
{{SERIALLAST4DIGITS}}(장치 일련 번호의 마지막 4자리)입니다.
장치 유형의 경우 {{DEVICETYPE}}. 예: AndroidForWork
등록 날짜 및 시간의 경우 {{ENROLLMENTDATETIME}}입니다.
사용자의 이름에 {{UPNPREFIX}}를 입력합니다. 예: 장치가 사용자와 연결된 경우 Eric입니다.
디바이스가 사용자와 관련이 있는 경우 사용자의 사용자 이름에 대한 {{USERNAME}}입니다. 예: EricSolomon
{{RAND:x}}: 임의의 숫자 문자열의 경우, 여기서 x 는 1과 9 사이이며 더할 자릿수를 나타냅니다. Intune에서는 임의의 숫자를 이름 끝에 추가합니다.
명명 템플릿에 대한 편집 내용은 새 등록에만 적용됩니다.
다음을 선택하여장치 그룹으로 계속 이동합니다.
필요에 따라 등록 시 장치를 그룹화할 위치를 선택합니다. 그룹 이름으로 검색을 선택합니다. 그런 다음 정적 Microsoft Entra 장치 그룹을 찾아 선택합니다. 그룹화에 사용할 장치 그룹을 만드는 방법에 대한 자세한 내용은 등록 시간 그룹화 설정을 참조하세요.
팁
사용자 그룹이 아닌 장치 그룹을 선택해야 합니다.
다음을 선택하여태그 범위 지정을 계속합니다.
하나 이상의 scope 태그를 적용하여 Intune에서 특정 관리자 사용자에 대한 프로필 표시 여부 및 관리를 제한합니다. 범위 태그는 선택 사항입니다. scope 태그를 사용하는 방법에 대한 자세한 내용은 분산 IT에 RBAC(역할 기반 액세스 제어) 및 scope 태그 사용을 참조하세요.
검토 + 만들기를 계속하려면 다음을 선택합니다.
프로필 요약을 검토한 다음 만들기 를 선택하여 완료합니다.
프로필을 검토, 변경 또는 삭제하려면 다음을 수행합니다.
프로필을 선택합니다.
개요를 선택하여 프로필 필수 사항을 검토하고 프로필을 삭제합니다.
속성>편집을 선택하여 프로필 기본 사항 또는 scope 태그를 변경합니다.
토큰을 검색, 해지 또는 내보내려면 토큰을 선택합니다.
3단계: 동적 Microsoft Entra 그룹 만들기
필요에 따라 동적 Microsoft Entra 그룹을 만들어 특정 특성 또는 변수에 따라 디바이스를 자동으로 그룹화합니다. 이 경우 속성을 enrollmentProfileName 사용하여 동일한 프로필로 등록하는 장치를 그룹화하려고 합니다.
참고
동적 enrollmentProfileName 그룹은 조건부 액세스 또는 그룹 기반 라이선스와 같은 교차 워크로드 시나리오에 대한 그룹 구성원 자격이 필요한 경우에 유용합니다. 특정 속성이 있는 디바이스에 Intune 정책 및 앱만 대상으로 지정하는 것이 목표인 경우 대신 할당 필터를 사용하는 것이 좋습니다. 필터는 그룹 멤버십 처리에 종속되지 않고 검사 시 평가됩니다.
다음 구성을 그룹에 추가합니다.
그룹 유형: 보안
멤버 자격 유형: 동적 장치
다음 규칙을 사용하여 동적 쿼리를 추가합니다.
- 속성: enrollmentProfileName
- 연산자: 같음
- 값: 2단계: 새 등록 프로필 만들기에서 만든 등록 프로필의 이름을 입력합니다.
기본 등록 프로필에는 동적 그룹을 사용할 수 없습니다. 규칙을 사용하여 동적 그룹을 만드는 방법에 대한 자세한 내용은 그룹 구성원 규칙 만들기를 참조하세요.
4단계: 장치 등록
참고
Microsoft Authenticator 앱은 등록하는 동안 완전히 관리되는 장치에 자동으로 설치됩니다. 이 앱은 해당 등록 방법에 필요하며 제거할 수 없습니다.
등록 프로필, 토큰 및 동적 그룹을 설정한 후에는 다음 프로비전 방법 중 하나를 사용하여 장치를 완전 관리형으로 등록할 수 있습니다.
- NFC(근거리 무선 통신)
- 토큰 문자열 또는 QR 코드
- 제로 터치 등록
- Samsung Knox 모바일 등록
각 프로비전 방법으로 장치를 등록하는 방법을 포함한 다음 단계는 Android Enterprise 회사 소유 장치 등록을 참조하세요.
토큰 유형
관리 센터에서 등록 프로필을 만들 때 토큰 유형을 선택해야 합니다. 두 가지 유형의 토큰이 있습니다. 각 유형은 서로 다른 등록 흐름을 지원합니다.
회사 소유의 완전 관리형 기본 토큰은 표준 Android Enterprise 기업 완전 관리형 장치로 Microsoft Intune에 장치를 등록합니다. 이 토큰을 사용하려면 장치를 배포하기 전에 사전 프로비전 단계를 완료해야 합니다. 최종 사용자는 회사 또는 학교 계정으로 로그인할 때 디바이스에서 나머지 단계를 완료합니다.
회사 소유의 완전 관리형 디바이스 스테이징 토큰은 스테이징을 통해 디바이스를 스테이징 모드의 Microsoft Intune에 등록하므로 사용자 또는 타사 공급업체가 모든 사전 프로비전 단계를 완료할 수 있습니다. 최종 사용자는 회사 또는 학교 계정으로 Microsoft Intune 앱에 로그인하여 프로비저닝의 마지막 단계를 완료합니다. 로그인할 때 장치를 사용할 준비가 됩니다. Intune은 Android 10 이상을 실행하는 Android Enterprise 디바이스에 대한 디바이스 스테이징을 지원합니다.
자세한 내용은 디바이스 준비 개요를 참조하세요.
토큰 교체, 제거 또는 내보내기
관리 센터에서 토큰을 선택하여 다음 관리 옵션에 액세스합니다.
토큰 바꾸기: 만료가 임박한 새 토큰을 생성합니다.
토큰 해지: 토큰을 즉시 만료합니다. 토큰을 해지하면 더 이상 토큰을 사용할 수 없습니다. 이 옵션은 다음과 같은 경우에 유용합니다.
실수로 권한이 없는 당사자와 토큰을 공유했습니다.
모든 등록을 완료하고 더 이상 토큰이 필요하지 않습니다.
토큰 내보내기: 토큰의 JSON 콘텐츠를 내보냅니다. 이 옵션을 사용하여 Google 제로 터치 또는 Knox 모바일 등록 구성에 필요한 JSON 콘텐츠를 가져올 수 있습니다.
이러한 작업은 적용해도 이미 등록된 장치에는 영향을 주지 않습니다.