Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Intune gaat het beheer van werkprofielen in persoonlijk eigendom overzetten naar de Android Management-API van Google. Deze wijziging moderniseert de wijze waarop Intune beleidsregels levert voor android-apparaten met een werkprofiel in persoonlijk eigendom en introduceert een webinschrijvingsstroom.
In dit artikel wordt beschreven wat Android Management-API is, hoe dit van invloed is op uw Intune omgeving en wat u moet doen om u voor te bereiden.
Wat is de Android Management-API?
Android Management-API is de aanbevolen API van Google voor Android Enterprise-apparaatbeheer. De Android Management-API maakt gebruik van de app Android Device Policy om beleid af te dwingen op apparaten, waardoor aangepaste apparaatbeleidscontrollers (APC's) zoals de Intune-bedrijfsportal-app worden vervangen.
Toen Intune ondersteuning voor het beheer van android-werkprofielen in persoonlijk eigendom voor het eerst uitbracht, werd een aangepaste DPC-implementatie gebruikt die is ingebouwd in de Bedrijfsportal-app. Sindsdien heeft Google de Android Management-API uitgebracht en deze nu aanbevolen voor alle Android Enterprise-beheer. Google is actief bezig met het afschaken van aangepaste DPC-functionaliteit.
Intune maakt al gebruik van de Android Management-API voor de drie zakelijke Android Enterprise-beheermethoden:
- Apparaten in bedrijfseigendom met een werkprofiel
- Volledig beheerde apparaten
- Toegewezen apparaten
Het werkprofiel in persoonlijk eigendom is de laatste beheermethode die wordt verplaatst naar de Android Management-API.
Voordelen van overstappen naar Android Management-API
De overgang naar android management-API biedt de volgende voordelen voor IT-beheerders:
- Snellere levering van functies: nieuwe Android Enterprise-beheerfuncties worden tegelijkertijd uitgebracht op alle Android Enterprise-beheermethoden in plaats van afzonderlijke ontwikkeling voor de aangepaste DPC-implementatie te vereisen.
- Consistent gedrag: alle Android Enterprise-beheermethoden gebruiken dezelfde onderliggende API, wat resulteert in voorspelbaar en uniform gedrag.
- Bijgewerkte gebruikers-app: de Microsoft Intune-app vervangt de Bedrijfsportal-app als de primaire gebruikersgerichte app voor apparaatbeheer, diagnostische gegevens en IT-contactpersonen. Dit komt overeen met hoe zakelijke Android Enterprise-apparaten al werken.
Vereisten
Vereisten voor apparaatplatform
Deze functie ondersteunt het volgende platform:
- Android Enterprise-apparaten in persoonlijk eigendom met een werkprofiel dat is ingeschreven in Intune
Vereisten voor rollen
Het apparaatconfiguratiebeleid maken:
- Meld u aan bij het Microsoft Intune-beheercentrum met een account met de ingebouwde rol Beleid en Profielbeheer. Ga naar Op rollen gebaseerd toegangsbeheer voor Microsoft Intune voor meer informatie over de ingebouwde rollen.
Inschrijving via het web gebruiken voor nieuwe apparaten
De overstap naar De Android Management-API maakt ook een nieuwe webgebaseerde inschrijvingsstroom mogelijk voor apparaten met een werkprofiel in persoonlijk eigendom, vergelijkbaar met webgebaseerde apparaatinschrijving voor iOS.
Inschrijving via het web inschakelen
Wanneer u inschrijving via het web inschakelt, is dit van toepassing op tenantniveau op alle nieuwe inschrijvingen voor werkprofielen in persoonlijk eigendom. Gebruikers kunnen de inschrijving starten vanaf een webpagina zonder dat ze een app hoeven te installeren. Ze hebben toegang tot de inschrijvingspagina via een URL die u opgeeft of via productiviteits-apps wanneer voor voorwaardelijke toegang inschrijving is vereist voordat ze toegang krijgen tot bedrijfsresources.
Voordat u inschrijving via het web inschakelt:
- Test in een testtenant voordat u deze inschakelt in productie.
- Doorloop de registratie-ervaring en werk uw interne helpdeskdocumentatie bij.
Zie Een inschrijvingsprofiel maken voor de stappen voor het inschakelen van webinschrijving. Het inschakelen van webinschrijving is van toepassing op tenantniveau en kan niet worden teruggedraaid.
Een apparaatconfiguratieprofiel maken voor bestaande apparaten
Voor apparaten die al zijn ingeschreven bij Intune, gebruikt u het apparaatconfiguratiebeleid van de Android Management-API om deze apparaten te migreren naar de Android Management-API. Nadat ze zijn gemigreerd naar de Android Management-API, kunnen ze niet teruggaan naar de vorige beheermethode.
Voordat u migreert
Bereid uw omgeving voor. Er zijn enkele functies die niet werken met de Android Management-API en andere functies die mogelijk het gedrag hebben gewijzigd.
Begin klein. Migreer een kleinere set apparaten om de ervaring te valideren voordat u uw volledige vloot migreert.
Gebruikers op de hoogte stellen. Voordat u apparaten migreert, e-mailt u gebruikers of configureert u aangepaste meldingen om de toekomstige wijzigingen uit te leggen.
Voortgang bewaken. Gebruik het rapport Persoonlijke apparaten op Android Management API om apparaten in deze statussen bij te houden:
- AMAPI: Apparaten op Android Management API.
- Niet gericht om te verplaatsen: apparaten die niet zijn bedoeld om te worden verplaatst naar de Android Management-API.
- Verplaatsen in behandeling: apparaten die zijn bedoeld om te worden verplaatst en in afwachting van voltooiing.
- Fout: apparaten die hebben geprobeerd te verplaatsen en een fout hebben opgetreden.
Het apparaatconfiguratieprofiel maken
Meld je aan bij het Microsoft Intune-beheercentrum.
Selecteer Apparaten>Apparaten beheren>Configuratie>Maken>Nieuw beleid.
Geef de volgende eigenschappen op:
- Platform: selecteer Android Enterprise.
- Profieltype: selecteer Sjablonen>verplaatsen naar Android Management-API.
Selecteer Maken.
Voer in Basisinformatie de volgende eigenschappen in:
- Naam: een unieke beschrijvende naam voor het beleid. Geef je beleid een naam, zodat je ze later eenvoudig kunt identificeren. Een goede beleidsnaam is bijvoorbeeld Android: Verplaatsen naar Android Management-API.
- Beschrijving: voer een beschrijving in voor het beleid. Deze instelling is optioneel, maar wordt aanbevolen.
Selecteer Volgende.
Selecteer volgende in Configuratie-instellingen.
Deze sjabloon heeft geen instellingen die u kunt configureren. De configuratie wordt uitgevoerd door Intune wanneer het apparaat het beleid ontvangt.
Selecteer in Toewijzingen de apparaatgroepen die uw profiel ontvangen. Ga naar Gebruikers- en apparaatprofielen toewijzen voor informatie over het toewijzen van profielen.
Selecteer Volgende.
Controleer uw instellingen in Controleren en maken. Wanneer u Maken selecteert, worden uw wijzigingen opgeslagen en wordt het profiel toegewezen. Het beleid wordt ook weergegeven in de lijst met profielen.
Wanneer u het beleid toewijst, worden apparaten verplaatst naar de Android Management-API. Als u de toewijzing van dit beleid ongedaan maakt of verwijdert, blijven apparaten die al zijn verplaatst Android Management API gebruiken. Doelapparaten die het beleid niet hebben ontvangen, worden niet verplaatst naar de Android Management-API.
Wat gebeurt er met apparaten tijdens de migratie
Wanneer een apparaat wordt gemigreerd naar de Android Management-API:
- Er vindt geen uitschrijving plaats. Gebruikers houden tijdens de migratie toegang tot bedrijfsresources.
- De Microsoft Intune-app wordt op de achtergrond geïnstalleerd en wordt de primaire gebruikers-app. Het vervangt Bedrijfsportal voor apparaatbeheertaken.
- De app Android-apparaatbeleid wordt in een verborgen status geïnstalleerd om Api-beleid voor Android Management af te dwingen.
- Wi-Fi toegang kan worden beïnvloed. Apparaten die zijn verbonden met zakelijke Wi-Fi met gebruikersnaam/wachtwoordverificatie, verliezen Wi-Fi toegang totdat de gebruiker zich opnieuw aanmeldt. Apparaten die gebruikmaken van Wi-Fi verificatie op basis van certificaten, worden niet beïnvloed.
Tip
Ga naar Wi-Fi verificatie op basis van certificaten voordat u apparaten migreert om Wi-Fi onderbrekingen te voorkomen. Certificaatverificatie is ook veiliger.
Apps die zijn geïnstalleerd na inschrijving of migratie
Intune installeert automatisch de volgende apps op apparaten die worden beheerd door de Android Management-API:
| App | Doel |
|---|---|
| Microsoft Intune | Gebruikersgerichte app voor apparaatbeheer, IT-contactpersonen en het verzamelen van diagnostische logboeken. |
| Bedrijfsportal | Vereist voor het beheer van mobiele apps. |
| Android-apparaatbeleid | Dwingt Api-beleid voor Android Management af. Geïnstalleerd in een verborgen status. Gebruikers zien deze niet. |
| Microsoft Authenticator | Biedt eenmalige aanmelding (SSO) voor het werkaccount van de gebruiker. |
Uw omgeving voorbereiden
Voer deze acties uit vóór de migratie naar de Android Management-API om een soepele overgang te garanderen.
Aangepast configuratiebeleid vervangen
Intune ondersteuning voor aangepast configuratiebeleid voor apparaten met een werkprofiel in persoonlijk eigendom beëindigd. Aangepaste beleidsregels werken niet met de Android Management-API. Vervang alle aangepaste beleidsregels door gelijkwaardige ingebouwde beleidsregels.
Zie Aangepaste beleidsregels vervangen door ingebouwde instellingen voor hulp bij de vervangende instellingen. Als de instelling beschikbaar is in de instellingencatalogus, maakt u een catalogusbeleid voor instellingen. Als de instelling niet beschikbaar is in de catalogus met instellingen, gebruikt u de sjabloon apparaatbeperkingen.
Overschakelen naar verificatie op basis van Wi-Fi op basis van certificaten
Als uw Wi-Fi beleid gebruikmaakt van verificatie via gebruikersnaam/wachtwoord, schakelt u over naar verificatie op basis van certificaten. Apparaten op de Android Management-API verliezen Wi-Fi toegang tijdens de migratie totdat de gebruiker zich handmatig weer aanmeldt.
Biometrische configuratie evalueren
Android Management API biedt geen ondersteuning voor beleid dat verhindert dat gebruikers biometrische gegevens (gezicht, vingerafdruk, iris) of vertrouwensagenten gebruiken om hun apparaat op apparaatniveau te ontgrendelen. Beleidsregels die biometrie op het niveau van het werkprofiel blokkeren, worden nog steeds ondersteund.
Als u momenteel biometrische gegevens blokkeert op apparaatniveau, kunt u overwegen deze beperking te verplaatsen naar het niveau van het werkprofiel om werkresources te blijven beveiligen.
Opmerking
Voor gebruikers die een uniform wachtwoord gebruiken (één vergrendeling voor zowel het apparaat als het werkprofiel), zijn biometrische instellingen die zijn geconfigureerd voor het werkprofiel ook van toepassing op het apparaat.
Inschrijvingsbeperkingen controleren
De instelling Apparaat in persoonlijk eigendom in inschrijvingsbeperkingen (onder Android Enterprise (werkprofiel)) is niet van toepassing op apparaten die worden beheerd door de Android Management-API. Deze instelling wordt verwijderd uit het Intune-beheercentrum wanneer alle apparaten zich in de Android Management-API bevinden.
Als u persoonlijk eigendom momenteel instelt op Blokkeren, plant u een alternatieve aanpak:
- Gebruik in plaats daarvan een bedrijfsbeheermethode, zoals een werkprofiel in bedrijfseigendom.
- Inschrijvingsbeperkingen configureren om alleen een specifieke groep gebruikers toe te staan.
Apparaten bijwerken naar een ondersteunde Android-versie
Zorg ervoor dat op apparaten een ondersteunde Android-versie wordt uitgevoerd. Nadat u de inschrijving met de Android Management-API hebt ingeschakeld, kunnen apparaten met elke versie van het Android-besturingssysteem worden ingeschreven. Zie Ondersteunde platforms voor een lijst met alle ondersteunde versies.
Op apparaten moet Android 9 of hoger worden uitgevoerd om te migreren naar de Android Management-API.
Moedig gebruikers aan om bij te werken naar de nieuwste beschikbare Android-versie van hun apparaat voor de beste ervaring.
Wijzigingen waar u rekening mee moet houden
Sommige gedragingen veranderen op apparaten die worden beheerd door de Android Management-API in vergelijking met de aangepaste DPC-implementatie:
| Gebied | Aangepast DPC-gedrag | Gedrag van Android Management-API |
|---|---|---|
| Vereiste apps | Gebruikers kunnen vereiste apps verwijderen; ze worden binnen een paar uur automatisch opnieuw geïnstalleerd. | Gebruikers kunnen vereiste apps niet verwijderen. |
| Nummerweergave en zoeken naar contactpersonen | Afzonderlijke instellingen voor het weergeven van de nummerweergave van werkcontactpersonen en het zoeken naar werkcontactpersonen in het persoonlijke profiel. | Eén gecombineerde instelling. Als een van beide is geblokkeerd, blokkeert Intune beide. |
| Schermtime-out | Configureerbaar op apparaat- of werkprofielniveau. | Alleen configureerbaar op het niveau van het werkprofiel. Intune gebruikt de mindere van de twee waarden tijdens de migratie. |
| Naleving van beveiligingsprovider en Google Play Services | Bijgewerkte beveiligingsprovider en geconfigureerde nalevingsinstellingen van Google Play Services zijn beschikbaar. | Niet ondersteund. Beveiligingsupdates worden automatisch bijgewerkt en Google Play-services zijn vereist voor inschrijving. Instellingen worden verwijderd uit nalevingsbeleid. |
| Inschrijvingsrapporten | Rapporten over mislukte inschrijvingen en onvolledige gebruikersinschrijvingen omvatten alle apparaten. | Deze rapporten bevatten geen apparaten die zijn ingeschreven via de Android Management-API. |
| Vermelding van Google-domein toestaan | Geconfigureerd via Intune apparaatbeperkingsbeleid. | Beheerd via de Google Beheer-console onder Integraties van derden. De instelling wordt verwijderd uit Intune apparaatbeperkingsbeleid. |
Verwante onderwerpen
Zie New policy implementation and web enrollment for Android workly owned work profile (Nieuwe beleidsuitvoering en webinschrijving voor android-werkprofiel in persoonlijk eigendom) voor de meest recente updates over de implementatietijdlijn en afdwingingswijzigingen.