Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Skonfiguruj w pełni zarządzane urządzenie z systemem Android Enterprise w usłudze Microsoft Intune, aby rejestrować urządzenia należące do firmy i zarządzać nimi. W pełni zarządzane urządzenie jest skojarzone z jednym użytkownikiem i jest przeznaczone do pracy, a nie do użytku osobistego. Jako administrator usługi Intune możesz zarządzać całym urządzeniem i wymuszać mechanizmy kontroli zasad, które nie są dostępne w profilu służbowym systemu Android Enterprise, takie jak:
- Zezwalaj na instalowanie aplikacji tylko z zarządzanego sklepu Google Play.
- Zablokuj użytkownikom możliwość odinstalowywania aplikacji zarządzanych.
- Uniemożliwia użytkownikom przywracanie ustawień fabrycznych urządzeń.
Ty i użytkownicy Twoich urządzeń możecie zainicjować rejestrację, wprowadzając lub skanując token rejestracji podczas konfigurowania urządzenia. W tym artykule opisano wymagania wstępne rejestracji oraz sposób tworzenia profilów rejestracji i tokenów. Na końcu tego artykułu możesz zarejestrować urządzenia.
Krok 1. Wymagania wstępne
Spełnij te wymagania wstępne, aby zapewnić pomyślną rejestrację.
Wymagania dotyczące chmury
Upewnij się, że system Android Enterprise jest obsługiwany w Twoim regionie. Aby uzyskać informacje na temat wymagań Android Enterprise, zobacz Wprowadzenie do systemu Android Enterprise.
Wymagania dotyczące platformy urządzenia
Urządzenia muszą:
- Uruchom system operacyjny Android w wersji 10.0 lub nowszej.
- Uruchom kompilację na Androida, która ma łączność z usługami Google Mobile Services.
- Skorzystaj z usług Google Mobile Services i połącz się z nimi.
Nie ma ograniczeń co do producenta urządzenia/producenta OEM, jeśli wszystkie trzy wymagania są spełnione. Upewnij się, że system Android Enterprise jest obsługiwany na urządzeniach. Więcej informacji można znaleźć w następujących artykułach:
Wymagania dotyczące konfiguracji dzierżawy
- Autonomiczna dzierżawa usługi Intune z urzędem zarządzania urządzeniami przenośnymi (MDM) ustawionym na usługę Microsoft Intune.
- Połącz konto dzierżawy usługi Intune z kontem usługi Android Enterprise.
Uwaga
Proces konfiguracji systemu Android używa karty Chrome do uwierzytelniania użytkowników urządzeń podczas rejestracji. Jeśli masz zasady dostępu warunkowego usługi Microsoft Entra z następującymi konfiguracjami, musisz wykluczyć aplikację w chmurze usługi Microsoft Intune z tych zasad:
- Ustawienie Wymagaj oznaczenia urządzenia jako zgodnego służy do udzielania lub blokowania dostępu.
- Zasady dotyczą wszystkich aplikacji w chmurze, systemu Android i przeglądarek.
Krok 2. Tworzenie nowego profilu rejestracji
Usługa Intune automatycznie generuje domyślny profil rejestracji i token rejestracji dla w pełni zarządzanych urządzeń. Domyślny profil rejestracji nosi nazwę Domyślny profil w pełni zarządzany.
Aby utworzyć nowy profil rejestracji:
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Przejdź do pozycji Rejestracja urządzeń>.
Wybierz kartę Android .
W obszarzeProfile rejestracjisystemu Android Enterprise> wybierz w pełni zarządzane urządzenia użytkowników należące do firmy.
Wybierz pozycję Utwórz zasady.
Wprowadź podstawowe informacje o swoim profilu:
Nazwa: Nadaj profilowi nazwę. Zanotuj tę nazwę na później, ponieważ będzie potrzebna podczas konfigurowania dynamicznej grupy urządzeń.
Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
Typ tokenu: wybierz typ tokenu, którego chcesz użyć do zarejestrowania w pełni zarządzanych urządzeń firmowych. Aby uzyskać więcej informacji, zobacz Typy tokenów w tym artykule. Dostępne opcje:
Należąca do firmy, w pełni zarządzana (domyślnie)
Własność firmy, w pełni zarządzana, poprzez przemieszczanie
Porada
Grupowanie według czasu rejestracji nie jest obsługiwane przy użyciu tokenu tymczasowego. Jeśli konfigurujesz profil do używania z grupowaniem czasu rejestracji, użyj w pełni zarządzanego (domyślnego) tokenu będącego własnością firmy.
Data wygaśnięcia tokenu: dostępny tylko z tokenem przejściowym. Wprowadź datę, kiedy token ma wygasnąć (maksymalnie 65 lat do przodu). Dopuszczalny format daty:
MM/DD/YYYYlubYYYY-MM-DDToken wygasa wybranego dnia o godzinie 12:59:59 w strefie czasowej, w której został utworzony.Szablon nazewnictwa: Domyślne zachowanie nadaje nazwy urządzeniom na podstawie właściwości urządzenia, takich jak typ rejestracji, identyfikator urządzenia i czas rejestracji. Przykład: AndroidForWork_01/01/2025_12:00 PM
Aby utworzyć niestandardowy szablon nazewnictwa:
W obszarze Zastosuj szablon nazwy urządzenia wybierz pozycję Tak.
Wprowadź szablon nazewnictwa, który chcesz zastosować do urządzeń. Nazwy mogą zawierać litery, cyfry i łączniki.
Szablon nazewnictwa można utworzyć za pomocą następujących ciągów. Usługa Intune zastępuje ciągi wartości specyficzne dla urządzenia.
{{SERIAL}} dla numeru seryjnego urządzenia.
{{SERIALLAST4DIGITS}} dla ostatnich 4 cyfr numeru seryjnego urządzenia.
{{DEVICETYPE}} dla typu urządzenia. Przykład: AndroidForWork
{{ENROLLMENTDATETIME}} dla daty i godziny rejestracji.
{{UPNPREFIX}} dla imienia użytkownika. Przykład: Eric, gdy urządzenie jest powiązane z użytkownikiem.
{{USERNAME}} dla nazwy użytkownika (jeśli urządzenie jest powiązane z użytkownikiem). Przykład: EricSolomon
{{RAND:x}} dla losowego ciągu liczb, gdzie x ma wartość od 1 do 9 i wskazuje liczbę cyfr do dodania. Usługa Intune doda losowe cyfry na końcu nazwy.
Zmiany wprowadzone w szablonie nazw są stosowane tylko do nowych rejestracji.
Wybierz przycisk Dalej , aby przejść do grupy urządzeń.
Opcjonalnie wybierz, gdzie mają być grupowane urządzenia w czasie rejestracji. Wybierz pozycję Wyszukaj według nazwy grupy. Następnie znajdź i wybierz statyczną grupę urządzeń usługi Microsoft Entra. Aby uzyskać informacje o sposobie tworzenia grupy urządzeń do grupowania, zobacz Konfigurowanie grupowania czasu rejestracji.
Porada
Pamiętaj, aby wybrać grupę urządzeń, a nie grupę użytkowników.
Wybierz przycisk Dalej , aby przejść do tagów zakresu.
Zastosuj co najmniej jeden tag zakresu, aby ograniczyć widoczność profilu i zarządzanie nim do określonych administratorów w usłudze Intune. Tagi zakresu są opcjonalne. Aby uzyskać więcej informacji na temat używania tagów zakresu, zobacz Używanie kontroli dostępu opartej na rolach (RBAC) i tagów zakresu dla rozproszonej infrastruktury IT.
Wybierz przycisk Dalej , aby kontynuować przeglądanie + tworzenie.
Przejrzyj podsumowanie profilu, a następnie wybierz pozycję Utwórz , aby je sfinalizować.
Aby przejrzeć profil, wprowadzić zmiany lub go usunąć:
Wybierz profil.
Wybierz pozycję Przegląd , aby przejrzeć podstawowe informacje o profilu i usunąć profil.
Wybierz pozycję Edytuj właściwości>, aby wprowadzić zmiany w tagach podstawowych informacji o profilu lub tagach zakresu.
Wybierz token , aby pobrać, odwołać lub wyeksportować token.
Krok 3. Utwórz dynamiczną grupę usługi Microsoft Entra
Opcjonalnie utwórz dynamiczną grupę usługi Microsoft Entra, aby automatycznie grupować urządzenia na podstawie określonego atrybutu lub zmiennej. W tym przypadku chcemy użyć tej enrollmentProfileName właściwości do grupowania urządzeń rejestrowanych przy użyciu tego samego profilu.
Uwaga
Grupy dynamiczne oparte na enrollmentProfileName są przydatne, gdy potrzebne jest członkostwo w grupach w scenariuszach obejmujących wiele zadań (takich jak dostęp warunkowy lub licencjonowanie oparte na grupach). Jeśli Twoim celem jest tylko kierowanie zasad i aplikacji usługi Intune do urządzeń o określonych właściwościach, rozważ użycie filtrów przypisań. Filtry są oceniane podczas ewidencjonowania bez zależności od przetwarzania członkostwa w grupie.
Dodaj następujące konfiguracje do grupy:
Typ grupy: Zabezpieczenia
Typ konta: Urządzenie dynamiczne
Dodaj zapytanie dynamiczne z następującą regułą:
- Właściwość: enrollmentProfileName
- Operator: Równa się
- Wartość: wprowadź nazwę profilu rejestracji utworzonego w kroku 2: Utwórz nowy profil rejestracji.
Nie można używać grup dynamicznych z domyślnym profilem rejestracji. Aby uzyskać więcej informacji na temat tworzenia grupy dynamicznej z regułami, zobacz Tworzenie reguły członkostwa w grupie.
Krok 4. Rejestrowanie urządzeń
Uwaga
Aplikacja Microsoft Authenticator jest instalowana automatycznie na w pełni zarządzanych urządzeniach podczas rejestracji. Ta aplikacja jest wymagana dla tej metody rejestracji i nie można jej odinstalować.
Po skonfigurowaniu profilu rejestracji, tokenu i grupy dynamicznej możesz użyć dowolnej z tych metod aprowizacji, aby zarejestrować urządzenia jako w pełni zarządzane:
- Komunikacja zbliżeniowa (NFC)
- Ciąg tokenu lub kod QR
- Rejestracja typu zero-touch
- Samsung Knox Mobile Enrollment
Aby poznać kolejne kroki, w tym sposób rejestrowania urządzeń przy użyciu każdej metody inicjowania obsługi, zobacz Rejestrowanie urządzeń należących do firmy z systemem Android Enterprise.
Typy tokenów
Podczas tworzenia profilu rejestracji w centrum administracyjnym należy wybrać typ tokenu. Istnieją dwa typy tokenów. Każdy typ umożliwia inny przepływ rejestracji.
Token domyślny, w pełni zarządzany należący do firmy, rejestruje urządzenia w usłudze Microsoft Intune jako standardowe w pełni zarządzane urządzenia firmowe z systemem Android Enterprise. Ten token wymaga wykonania czynności wstępnej aprowizacji przed rozpoczęciem dystrybucji urządzeń. Użytkownicy końcowi wykonują pozostałe kroki na urządzeniu po zalogowaniu się za pomocą konta służbowego.
Token przejściowy urządzenia, należący do firmy, w pełni zarządzany, za pośrednictwem przemieszczania, rejestruje urządzenia w usłudze Microsoft Intune w trybie przejściowym, dzięki czemu Ty lub inny dostawca możecie wykonać wszystkie kroki wstępnej aprowizacji. Użytkownicy końcowi kończą ostatni krok inicjowania obsługi administracyjnej, logując się do aplikacji Microsoft Intune przy użyciu konta służbowego. Urządzenia są gotowe do użycia po zalogowaniu. Usługa Intune obsługuje przemieszczanie urządzeń dla urządzeń z systemem Android Enterprise i systemem Android 10 lub nowszym.
Więcej informacji na ten temat można znaleźć w sekcji Omówienie kompletacji urządzeń.
Zamień, usuń lub wyeksportuj token
Wybierz token w centrum administracyjnym, aby uzyskać dostęp do tych opcji zarządzania:
Zastąp token: wygeneruj nowy token, który wkrótce wygaśnie.
Odwołaj token: Token wygasa natychmiast. Po odwołaniu token nie będzie już można używać. Ta opcja jest przydatna w następujących sytuacjach:
Przypadkowe udostępnienie tokenu nieautoryzowanej osobie.
Ukończ wszystkie rejestracje i nie potrzebujesz już tokenu.
Eksportuj token: wyeksportuj zawartość JSON tokenu. Możesz użyć tej opcji, aby pobrać zawartość JSON wymaganą do konfiguracji Google Zero Touch lub Knox Mobile Enrollment.
Po zastosowaniu te akcje nie mają żadnego wpływu na urządzenia, które są już zarejestrowane.