Android Management API gebruiken voor persoonlijke apparaten met werkprofielen

Microsoft Intune stapt over naar de Android Management API van Google. Deze wijziging moderniseert de manier waarop Intune beleid levert aan Android-apparaten met een persoonlijk werkprofiel en introduceert een webregistratiestroom.

In dit artikel wordt beschreven wat Android Management API is, welke invloed dit heeft op uw Intune omgeving en wat u moet doen om u voor te bereiden.

Wat is de Android Management API?

Android Management API is de aanbevolen API van Google voor Android Enterprise-apparaatbeheer. Android Management API gebruikt de app Android Device Policy om beleid af te dwingen op apparaten, waardoor er geen aangepaste DPC's (Device Policy Controllers) nodig zijn, zoals de app Intune-bedrijfsportal.

Toen Intune voor het eerst ondersteuning uitbracht voor het beheer van persoonlijke werkprofielen in Android, werd er gebruikgemaakt van een aangepaste DPC-implementatie die was ingebouwd in de app Bedrijfsportal. Sindsdien heeft Google Android Management API uitgebracht en beveelt deze nu aan voor al het Android Enterprise-beheer. Google is actief bezig met het afschaffen van aangepaste DPC-functionaliteit.

Intune gebruikt de Android Management API al voor de drie zakelijke Android Enterprise-beheermethoden:

  • Apparaten in bedrijfseigendom met een werkprofiel
  • Volledig beheerde apparaten
  • Specifieke apparaten

Het persoonlijke werkprofiel is de laatste beheermethode die naar de Android Management API wordt verplaatst.

Voordelen van de overstap naar Android Management API

De overstap naar Android Management API biedt IT-beheerders de volgende voordelen:

  • Snellere levering van functies: nieuwe Android Enterprise-beheerfuncties worden tegelijkertijd uitgebracht voor alle Android Enterprise-beheermethoden in plaats van afzonderlijke ontwikkeling voor de aangepaste DPC-implementatie te vereisen.
  • Consistent gedrag: alle Android Enterprise-beheermethoden gebruiken dezelfde onderliggende API, wat resulteert in voorspelbaar en uniform gedrag.
  • Bijgewerkte gebruikers-app: De Microsoft Intune-app vervangt de Bedrijfsportal-app als de primaire gebruikersgerichte app voor apparaatbeheer, diagnostische gegevens en IT-contactpersonen. Dit komt overeen met hoe zakelijke Android Enterprise-apparaten al werken.

Vereisten

Vereisten voor apparaatplatforms

Deze functie ondersteunt het volgende platform:

  • Apparaten in persoonlijk eigendom van Android Enterprise met een werkprofiel dat is ingeschreven bij Intune

Rolvereisten

Het configuratiebeleid voor apparaten maken:

Webregistratie voor nieuwe apparaten gebruiken

De overstap naar Android Management API maakt ook een nieuwe webgebaseerde inschrijvingsstroom mogelijk voor persoonlijke werkprofielapparaten, vergelijkbaar met webgebaseerde apparaatregistratie voor iOS.

Webregistratie inschakelen

Wanneer u inschrijving via internet inschakelt, wordt deze op tenantniveau toegepast op alle nieuwe inschrijvingen voor persoonlijke werkprofielen. Gebruikers kunnen zich inschrijven vanaf een webpagina zonder dat app-installatie is vereist. Ze hebben toegang tot de inschrijvingspagina via een URL die u opgeeft of via productiviteitsapps wanneer voor voorwaardelijke toegang inschrijving is vereist voordat toegang kan worden verkregen tot bedrijfsbronnen.

Voordat u inschrijving via internet inschakelt:

  • Test in een testtenant voordat u deze inschakelt in productie.
  • Doorloop de registratieprocedure en werk de documentatie van uw interne helpdesk bij.

Zie Een inschrijvingsprofiel maken voor de stappen om inschrijving via internet in te schakelen. Het inschakelen van inschrijving via internet is van toepassing op tenantniveau en kan niet ongedaan worden gemaakt.

Een apparaatconfiguratieprofiel maken voor bestaande apparaten

Voor apparaten die al zijn geregistreerd bij Intune, gebruikt u het apparaatconfiguratiebeleid van de Android Management API om deze apparaten te migreren naar Android Management API. Nadat ze zijn gemigreerd naar Android Management API, kunnen ze niet worden teruggezet naar de vorige beheermethode.

Voordat u gaat migreren

  • Bereid uw omgeving voor. Er zijn functies die niet werken met Android Management API en andere functies die mogelijk het gedrag hebben gewijzigd.

  • Begin klein. Migreer een kleiner aantal apparaten om de ervaring te valideren voordat je je volledige machinepark migreert.

  • Stel gebruikers op de hoogte. Voordat u apparaten gaat migreren, stuurt u een e-mail naar gebruikers of configureert u aangepaste meldingen om de aanstaande wijzigingen uit te leggen.

  • Houd de voortgang bij. Gebruik het API-rapport Persoonlijke apparaten op Android Management om apparaten in deze statussen te traceren:

    • AMAPI: apparaten op Android Management API.
    • Niet gericht op verplaatsen: Apparaten die niet zijn gericht op verplaatsen naar Android Management API.
    • Verplaatsen in behandeling: apparaten die bedoeld zijn om te verplaatsen en in afwachting van voltooiing.
    • Fout: er is een fout opgetreden bij apparaten die hebben geprobeerd te verplaatsen en er is een fout opgetreden.

Het configuratieprofiel voor apparaten maken

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Selecteer Apparaten>Apparaten beheren>Configuratie>Maken>Nieuw beleid.

  3. Geef de volgende eigenschappen op:

    • Platform: selecteer Android Enterprise.
    • Profieltype: Selecteer Sjablonen>Move to Android Management API.
  4. Selecteer Maken.

  5. Voer in Basisinformatie de volgende eigenschappen in:

    • Naam: een unieke beschrijvende naam voor het beleid. Geef je beleid een naam, zodat je ze later eenvoudig kunt identificeren. Een goede beleidsnaam is bijvoorbeeld Android: Move to Android Management API.
    • Beschrijving: voer een beschrijving voor het beleid in. Deze instelling is optioneel, maar wordt aanbevolen.
  6. Selecteer Volgende.

  7. Selecteer Volgende in Configuratie-instellingen.

    Deze sjabloon bevat geen instellingen die u kunt configureren. De configuratie wordt uitgevoerd door Intune wanneer het apparaat het beleid ontvangt.

  8. Selecteer in Opdrachten de apparaatgroepen die uw profiel zullen ontvangen. Ga naar Gebruikers- en apparaatprofielen toewijzen voor informatie over het toewijzen van profielen.

    Selecteer Volgende.

  9. Controleer uw instellingen in Controleren en maken. Wanneer u Maken selecteert, worden uw wijzigingen opgeslagen en wordt het profiel toegewezen. Het beleid wordt ook weergegeven in de lijst met profielen.

Wanneer u het beleid toewijst, worden apparaten overgezet naar de Android Management API. Als u de toewijzing van dit beleid intrekt of verwijdert, blijven apparaten die al zijn verplaatst, Android Management API gebruiken. Doelapparaten die het beleid niet hebben ontvangen, worden niet verplaatst naar de Android Management API.

Wat gebeurt er met apparaten tijdens de migratie

Wanneer een apparaat migreert naar Android Management API:

  • Er vindt geen uitschrijving plaats. Gebruikers behouden tijdens de migratie toegang tot bedrijfsresources.
  • De Microsoft Intune-app wordt op de achtergrond geïnstalleerd en wordt de primaire gebruikers-app. Het vervangt de Bedrijfsportal voor apparaatbeheertaken.
  • De app Android Device Policy wordt in een verborgen status geïnstalleerd om API-beleid voor Android Management af te dwingen.
  • Wi-Fi toegang kan hierdoor worden beïnvloed. Apparaten die zijn verbonden met bedrijfsWi-Fi met gebruikersnaam-/wachtwoordverificatie verliezen Wi-Fi toegang totdat de gebruiker zich opnieuw aanmeldt. Apparaten die gebruikmaken van op certificaten gebaseerde Wi-Fi verificatie worden niet beïnvloed.

Tip

Stap over op Wi-Fi verificatie op basis van certificaten voordat u apparaten migreert om Wi-Fi onderbrekingen te voorkomen. Certificaatverificatie is ook veiliger.

Apps die zijn geïnstalleerd na inschrijving of migratie

Met Intune worden de volgende apps automatisch geïnstalleerd op apparaten die worden beheerd met de Android Management API:

App Doel
Microsoft Intune Gebruikersgerichte app voor apparaatbeheer, IT-contactpersonen en het verzamelen van diagnostische logboeken.
Bedrijfsportal Vereist voor beheer van mobiele apps.
Beleid voor Android-apparaten Dwingt API-beleid voor Android Management af. Geïnstalleerd in een verborgen toestand. Gebruikers zien dit niet.
Microsoft Authenticator Biedt eenmalige aanmelding (SSO) voor het werkaccount van de gebruiker.

Bereid uw omgeving voor

Neem deze acties vóór de migratie naar Android Management API om een soepele overgang te garanderen.

Aangepast configuratiebeleid vervangen

Intune heeft de ondersteuning voor aangepast configuratiebeleid voor apparaten met een persoonlijk werkprofiel beëindigd. Aangepaste beleidsregels werken niet met Android Management API. Vervang alle aangepaste beleidsregels door equivalente, ingebouwde beleidsregels.

Zie Aangepast beleid vervangen door ingebouwde instellingen voor hulp bij de vervangende instellingen. Als de instelling beschikbaar is in de instellingencatalogus, maakt u een instellingencatalogusbeleid. Als de instelling niet beschikbaar is in de catalogus met instellingen, gebruikt u de sjabloon voor apparaatbeperkingen.

Overschakelen naar Wi-Fi verificatie op basis van certificaten

Schakel over naar verificatie op basis van certificaten als uw Wi-Fi-beleid gebruikmaakt van gebruikersnaam-/wachtwoordverificatie. Apparaten op Android Management API verliezen Wi-Fi toegang tijdens de migratie totdat de gebruiker zich handmatig opnieuw aanmeldt.

Biometrische configuratie evalueren

Android Management API biedt geen ondersteuning voor beleid dat voorkomt dat gebruikers biometrische gegevens (gezicht, vingerafdruk, iris) of vertrouwensagenten gebruiken om hun apparaat op apparaatniveau te ontgrendelen. Beleid dat biometrische gegevens op werkprofielniveau blokkeert, wordt nog steeds ondersteund.

Als u biometrische gegevens momenteel op apparaatniveau blokkeert, kunt u overwegen deze beperking te verplaatsen naar het werkprofielniveau om de werkresources te blijven beschermen.

Opmerking

Voor gebruikers die gebruikmaken van een geïntegreerd wachtwoord (één vergrendeling voor zowel het apparaat als het werkprofiel), zijn de biometrische instellingen die voor het werkprofiel zijn geconfigureerd ook van toepassing op het apparaat.

Inschrijvingsbeperkingen bekijken

De instelling Apparaat in persoonlijk eigendom in inschrijvingsbeperkingen (onder Android Enterprise (werkprofiel)) is niet van toepassing op apparaten die worden beheerd door Android Management API. Deze instelling wordt verwijderd uit het Intune-beheercentrum wanneer alle apparaten Android Management API gebruiken.

Als je momenteel Persoonlijke eigendom hebt ingesteld op Blokkeren, plan dan een alternatieve aanpak:

  • Gebruik in plaats daarvan een beheermethode, zoals een werkprofiel dat eigendom is van een bedrijf.
  • Configureer inschrijvingsbeperkingen zodat alleen een specifieke groep gebruikers wordt toegelaten.

Apparaten bijwerken naar een ondersteunde Android-versie

Zorg ervoor dat apparaten een ondersteunde Android-versie gebruiken. Nadat u inschrijving met Android Management API hebt ingeschakeld, kunnen apparaten met elke Android-besturingssysteemversie worden ingeschreven. Zie Ondersteunde platformen voor een lijst met alle ondersteunde versies.

Op apparaten moet Android 9 of hoger worden uitgevoerd om te migreren naar Android Management API.

Moedig gebruikers aan om bij te werken naar de meest recente beschikbare Android-versie van hun apparaat voor de beste ervaring.

Wijzigingen waarmee u rekening moet houden

Sommige gedragingen veranderen op apparaten die worden beheerd door Android Management API in vergelijking met de aangepaste DPC-implementatie:

Gebied Aangepast DPC-gedrag Gedrag van Android Management API
Vereiste apps Gebruikers kunnen de vereiste apps verwijderen; Ze worden automatisch binnen een paar uur opnieuw geïnstalleerd. Gebruikers kunnen vereiste apps niet verwijderen.
Nummerweergave en contactpersonen zoeken Afzonderlijke instellingen voor het weergeven van nummerweergave van werkcontacten en het zoeken naar zakelijke contacten in het persoonlijke profiel. Eén gecombineerde instelling. Als een van beide wordt geblokkeerd, worden beide door Intune geblokkeerd.
Time-out scherm Configureerbaar op apparaat- of werkprofielniveau. Alleen configureerbaar op werkprofielniveau. Intune gebruikt tijdens de migratie de laagste van de twee waarden.
Naleving van beveiligingsproviders en Google Play-services Up-to-date beveiligingsprovider en Google Play Services is geconfigureerd compliance-instellingen zijn beschikbaar. Niet ondersteund. Beveiligingsproviders worden automatisch bijgewerkt en Google Play-services zijn vereist voor inschrijving. Instellingen worden verwijderd uit het compliancebeleid.
Inschrijvingsrapporten Registratiefouten en rapporten Onvolledige gebruikersinschrijvingen omvatten alle apparaten. Deze rapporten bevatten geen apparaten die zijn ingeschreven via de Android Management API.
Vermelding toegestaan Google-domein Geconfigureerd via apparaatbeperkingsbeleid van Intune. Beheerd via de Google-console voor Beheer onder integraties van derden. Deze worden verwijderd uit het apparaatbeperkingsbeleid van Intune.

Zie Nieuwe beleidsimplementatie en webinschrijving voor een persoonlijk Android-werkprofiel voor de implementatietijdlijn en handhaving voor de meest recente updates over implementatietijdlijn en handhavingswijzigingen.