Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Stel de volledig beheerde apparaatoplossing Android Enterprise in Microsoft Intune in om apparaten in bedrijfseigendom in te schrijven en te beheren. Een volledig beheerd apparaat is gekoppeld aan één gebruiker en is bedoeld voor werk, niet voor persoonlijk gebruik. Als een Intune-beheerder kunt u het hele apparaat beheren en beleidsinstellingen afdwingen die niet beschikbaar zijn met het Android Enterprise-werkprofiel, zoals:
- Alleen app-installatie toestaan vanuit beheerde Google Play.
- Voorkomen dat gebruikers beheerde apps verwijderen.
- Voorkomen dat gebruikers de fabrieksinstellingen van apparaten terugzetten.
U en de gebruikers van uw apparaat kunnen de inschrijving starten door een registratietoken in te voeren of te scannen tijdens het instellen van het apparaat. In dit artikel worden de vereisten voor inschrijving beschreven en wordt beschreven hoe u inschrijvingsprofielen en tokens maakt. Aan het einde van dit artikel kunt u apparaten registreren.
Stap 1: Vereisten
Voltooi aan deze vereisten om een succesvolle inschrijving te garanderen.
Cloudvereisten
Controleer of Android Enterprise wordt ondersteund in uw regio. Zie Aan de slag met Android Enterprise voor vereisten voor Android Enterprise.
Vereisten voor apparaatplatforms
Apparaten moeten:
- Voer Android-besturingssysteem versie 10.0 en hoger uit.
- Voer een Android-build uit met Google Mobile Services-connectiviteit.
- Zorg dat Google Mobile Services beschikbaar is en er verbinding mee kan maken.
Er gelden geen beperkingen voor de fabrikant/OEM van het apparaat als aan alle drie de vereisten wordt voldaan. Controleer of Android Enterprise wordt ondersteund op apparaten. Zie voor meer informatie:
Vereisten voor tenantconfiguratie
- Een Intune zelfstandige tenant waarbij de machtiging voor het beheer van mobiele apparaten (MDM) is ingesteld op Microsoft Intune.
- Koppel uw Intune tenantaccount aan uw Android Enterprise-account.
Opmerking
Bij het installatieproces van Android wordt een Chrome-tabblad gebruikt om apparaatgebruikers tijdens de registratie te verifiëren. Als u een beleid voor voorwaardelijke toegang van Microsoft Entra hebt met de volgende configuraties, moet u de cloud-app voor Microsoft Intune uitsluiten van het beleid:
- De instelling Vereisen dat een apparaat wordt gemarkeerd als compatibel, wordt gebruikt om toegang te verlenen of te blokkeren.
- Het beleid is van toepassing op Alle cloud-apps, Android en Browsers.
Stap 2: Nieuw inschrijvingsprofiel maken
Intune genereert automatisch een standaardinschrijvingsprofiel en -token voor volledig beheerde apparaten. Het standaardinschrijvingsprofiel heet Standaard volledig beheerd profiel.
Een nieuw inschrijvingsprofiel maken:
Meld je aan bij het Microsoft Intune-beheercentrum.
Ga naar Apparaten>registreren.
Selecteer het Android-tabblad .
Kies onder Android Enterprise>Enrollment-profielen de optie Volledig beheerde gebruikersapparaten die eigendom zijn van het bedrijf.
Selecteer Beleid maken.
Voer de basisprincipes voor uw profiel in:
Naam: geef het profiel een naam. Noteer de naam voor later gebruik, omdat u deze nodig hebt bij het instellen van de dynamische apparaatgroep.
Beschrijving: voer een beschrijving in voor het profiel. Deze instelling is optioneel, maar wordt aanbevolen.
Tokentype: kies het type token dat u wilt gebruiken om volledig beheerde apparaten van uw bedrijf in te schrijven. Zie Tokentypen in dit artikel voor meer informatie. Uw opties:
Eigendom van het bedrijf, volledig beheerd (standaard)
Eigendom van het bedrijf, volledig beheerd, via staging
Tip
Groepering van inschrijvingstijd wordt niet ondersteund met het faseringstoken. Als u een profiel configureert voor gebruik met groepering van inschrijvingstijd, gebruikt u het volledig beheerde token (standaard) dat eigendom is van het bedrijf.
Vervaldatum van token: Alleen beschikbaar met het staging-token. Voer de datum in waarop u wilt dat het token verloopt, tot 65 jaar in de toekomst. Acceptabele datumnotatie:
MM/DD/YYYYofYYYY-MM-DDHet token verloopt op de geselecteerde datum om 12:59:59 uur in de tijdzone waarin het is gemaakt.Naamgevingssjabloon: het standaardgedrag noemt apparaten met behulp van eigenschappen van het apparaat, zoals inschrijvingstype, apparaat-id en tijdstip van inschrijving. Voorbeeld: AndroidForWork_01-01-2025_12:00 PM
Een aangepaste naamgevingssjabloon maken:
Kies onder Sjabloon voor apparaatnaam toepassende optie Ja.
Voer de naamgevingssjabloon in die u wilt toepassen op de apparaten. Namen kunnen letters, cijfers en afbreekstreepjes bevatten.
U kunt de volgende tekenreeksen gebruiken om uw naamgevingssjabloon te maken. Intune vervangt de tekenreeksen door apparaatspecifieke waarden.
{{SERIAL}} voor het serienummer van het apparaat.
{{SERIALLAST4DIGITS}} voor de laatste vier cijfers van het serienummer van het apparaat.
{{DEVICETYPE}} voor het apparaattype. Voorbeeld: AndroidForWork
{{ENROLLMENTDATETIME}} voor de datum en tijd van inschrijving.
{{UPNPREFIX}} voor de voornaam van de gebruiker. Voorbeeld: Eric, wanneer apparaat is gekoppeld aan een gebruiker.
{{USERNAME}} voor de gebruikersnaam van de gebruiker wanneer het apparaat is aangesloten. Voorbeeld: EricSolomon
{{RAND:x}} voor een willekeurige reeks getallen, waarbij x tussen 1 en 9 staat en het aantal cijfers aangeeft dat bij elkaar moet worden opgeteld. Intune voegt de willekeurige cijfers toe aan het einde van de naam.
Bewerkingen die u aanbrengt in de naamgevingssjabloon zijn alleen van toepassing op nieuwe inschrijvingen.
Selecteer Volgende om door te gaan naar Apparaatgroep.
Geef desgewenst op waar apparaten tijdens de inschrijving moeten worden gegroepeerd. Selecteer Zoeken op groepsnaam. Zoek en selecteer vervolgens een statische Microsoft Entra-apparaatgroep. Zie Groepering van inschrijvingstijd instellen voor informatie over het maken van een apparaatgroep voor groepering.
Tip
Zorg ervoor dat u een apparaatgroep selecteert, geen gebruikersgroep.
Selecteer Volgende om door te gaan naar Bereiktags.
Pas een of meer bereiktags toe om de zichtbaarheid van en het beheer van profielen te beperken tot bepaalde beheerders in Intune. Bereiktags zijn optioneel. Zie Toegangsbeheer op basis van rollen (RBAC) en bereiktags voor gedistribueerde IT gebruiken voor meer informatie over het gebruik van bereiktags.
Selecteer Volgende om door te gaan naar Controleren + maken.
Bekijk de samenvatting van je profiel en selecteer vervolgens Maken om het te voltooien.
Het profiel controleren, wijzigen of verwijderen:
Selecteer het profiel.
Selecteer Overzicht om de essentiële zaken van het profiel te bekijken en het profiel te verwijderen.
Selecteer Eigenschappen>bewerken om wijzigingen aan te brengen in de profielbasis- of bereiktags.
Selecteer Token om het token op te halen, in te trekken of te exporteren.
Stap 3: maak een dynamische Microsoft Entra-groep
Maak desgewenst een dynamische Microsoft Entra-groep om apparaten automatisch te groeperen op basis van een bepaald kenmerk of een bepaalde variabele. In dit geval willen we de enrollmentProfileName eigenschap gebruiken om apparaten te groeperen die met hetzelfde profiel worden geregistreerd.
Opmerking
Dynamische groepen op basis van enrollmentProfileName zijn handig wanneer u groepslidmaatschap nodig hebt voor scenario's met meerdere werkbelastingen (zoals voorwaardelijke toegang of licenties op basis van groepen). Als het uw bedoeling is om het beleid en de apps van Intune uitsluitend te richten op apparaten met specifieke eigenschappen, kunt u overwegen om in plaats daarvan toewijzingsfilters te gebruiken. Filters worden beoordeeld bij het inchecken zonder afhankelijk te zijn van de verwerking van het groepslidmaatschap.
Voeg deze configuraties toe aan uw groep:
Groepstype: Beveiliging
Lidmaatschapstype: Dynamisch apparaat
Voeg een dynamische query toe met de volgende regel:
- Eigenschap: enrollmentProfileName
- Operator: is gelijk aan
- Waarde: Voer de naam in van het inschrijvingsprofiel dat u hebt gemaakt in Stap 2: Nieuw inschrijvingsprofiel maken.
U kunt dynamische groepen niet gebruiken met het standaardinschrijvingsprofiel. Zie Een regel voor groepslidmaatschap maken voor meer informatie over het maken van een dynamische groep met regels.
Stap 4: Apparaten inschrijven
Opmerking
De Microsoft Authenticator-app wordt automatisch geïnstalleerd op volledig beheerde apparaten tijdens de registratie. Deze app is vereist voor deze registratiemethode en kan niet worden verwijderd.
Nadat u het inschrijvingsprofiel, het token en de dynamische groep hebt ingesteld, kunt u een van de volgende inrichtingsmethoden gebruiken om apparaten als volledig beheerd in te schrijven:
- NFC (Near Field Communication)
- Tokentekenreeks of QR-code
- Zero-touch inschrijving
- Samsung Knox mobiele inschrijving
Zie Android Enterprise-apparaten in eigendom van Android Enterprise inschrijven voor de volgende stappen, waaronder het registreren van apparaten met elke inrichtingsmethode.
Tokentypen
Wanneer u het inschrijvingsprofiel in het beheercentrum maakt, moet u een tokentype selecteren. Er zijn twee soorten tokens. Bij elk type is een andere inschrijvingsstroom mogelijk.
Het standaardtoken, eigendom van het bedrijf, volledig beheerd, registreert apparaten bij Microsoft Intune als standaard volledig beheerde apparaten voor Android Enterprise bedrijven. Dit token vereist dat u de stappen voor het inrichten uitvoert voordat u de apparaten distribueert. Eindgebruikers voeren de resterende stappen uit op het apparaat wanneer ze zich aanmelden met hun werk- of schoolaccount.
Met het token voor apparaatfasering, eigendom van het bedrijf, volledig beheerd, via fasering, worden apparaten in een faseringsmodus ingeschreven bij Microsoft Intune, zodat u of een externe leverancier alle stappen voor het inrichten kan uitvoeren. Eindgebruikers voltooien de laatste stap van de inrichting door zich aan te melden bij de Microsoft Intune-app met hun werk- of schoolaccount. Apparaten zijn klaar voor gebruik bij aanmelding. Intune ondersteunt testfase van apparaten voor Android Enterprise-apparaten met Android 10 of hoger.
Zie Overzicht van apparaatmatrices voor meer informatie.
Token vervangen, verwijderen of exporteren
Selecteer een token in het beheercentrum voor toegang tot deze beheeropties:
Token vervangen: genereer een nieuw token dat bijna is verlopen.
Token intrekken: Het token onmiddellijk laten verlopen. Nadat u het token hebt ingetrokken, is het niet meer bruikbaar. Deze optie is handig voor de volgende gevallen:
Het token per ongeluk delen met een onbevoegde partij.
Voltooi alle inschrijvingen en heb het token niet meer nodig.
Exporttoken: exporteer de JSON-inhoud van het token. U kunt deze optie gebruiken om de JSON-inhoud op te halen die vereist is voor de configuratie van Google Zero Touch of Knox mobiele inschrijving.
Wanneer deze acties worden toegepast, hebben ze geen effect op apparaten die al zijn geregistreerd.