Przewodnik wdrażania: Zarządzanie urządzeniami z systemem Android w usłudze Microsoft Intune

Usługa Intune obsługuje zarządzanie urządzeniami przenośnymi (MDM) urządzeń z systemem Android, aby zapewnić użytkownikom bezpieczny dostęp do służbowej poczty e-mail, danych i aplikacji. Ten przewodnik zawiera zasoby specyficzne dla systemu Android, które ułatwiają konfigurowanie rejestracji w usłudze Intune oraz wdrażanie aplikacji i zasad dla użytkowników i urządzeń.

Wymagania wstępne

Zanim zaczniesz, spełnij te wymagania wstępne, aby włączyć zarządzanie urządzeniami z systemem Android w usłudze Intune. Aby uzyskać bardziej szczegółowe informacje na temat konfigurowania usługi Intune, dołączania i przenoszenia do niej, zobacz Przewodnik wdrażania konfiguracji usługi Intune.

Zalecamy używanie roli o najniższych uprawnieniach, która jest potrzebna do wykonywania zadań. Na przykład rola o najniższych uprawnieniach, która może wykonywać zadania rejestracji urządzeń, to wbudowana rola Menedżera zasad i profilów usługi Intune.

Aby uzyskać więcej informacji na temat wbudowanych ról i ich możliwości, zobacz Kontrola dostępu oparta na rolach (RBAC) z usługą Intune iWbudowane uprawnienia ról dla usługi Intune.

Planowanie wdrożenia

Skorzystaj z przewodnika po planowaniu Microsoft Intune, aby uzyskać pomoc dotyczącą planowania, projektowania i implementowania Microsoft Intune w organizacji. Przewodnik zawiera informacje, które pomogą Ci:

  • Określ cele, scenariusze przypadków użycia i wymagania.
  • Utwórz plany wdrożenia i komunikacji.
  • Tworzenie planów pomocy technicznej, testowania i weryfikacji.

Ważna

Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.

Tworzenie reguł zgodności

Zasady zgodności umożliwiają zdefiniowanie reguł i warunków, które użytkownicy i urządzenia powinni spełnić, aby uzyskać dostęp do chronionych zasobów organizacji. Możesz również utworzyć zasady dostępu warunkowego, które działają wraz z wynikami zgodności urządzenia, aby blokować dostęp do zasobów z niezgodnych urządzeń. Aby uzyskać szczegółowe informacje dotyczące zasad zgodności oraz rozpoczynania pracy, zobacz Korzystanie z zasad zgodności w celu ustawiania reguł dla urządzeń zarządzanych w usłudze Intune.

Poniższe zadania dotyczą zarówno platformy Android Enterprise, jak i platformy administratora urządzeń z systemem Android.

Zadanie Szczegóły
Tworzenie zasad zgodności Uzyskaj szczegółowe wskazówki dotyczące tworzenia i przypisywania zasad zgodności do grup użytkowników i urządzeń.
Dodawanie akcji w przypadku niezgodności Wybierz, co się stanie, gdy urządzenia przestaną spełniać warunki określone przez zasady zgodności. Możesz dodać akcje na wypadek niezgodności podczas konfigurowania zasad zgodności urządzenia lub edytując je później.
Utwórz zasady dostępu warunkowego oparte na urządzeniu lub aplikacji . Określ aplikacje lub usługi, które chcesz chronić, i zdefiniuj warunki dostępu.
Blokowanie dostępu do aplikacji, które nie korzystają z nowoczesnego uwierzytelniania Utwórz zasady dostępu warunkowego oparte na aplikacji, aby blokować aplikacje korzystające z metod uwierzytelniania innych niż OAuth2. Na przykład możesz zablokować aplikacje używające uwierzytelniania podstawowego i opartego na formularzach. Przed zablokowaniem dostępu zaloguj się do usługi Microsoft Entra ID i przejrzyj raport aktywności metod uwierzytelniania, aby sprawdzić, czy użytkownicy korzystają z uwierzytelniania podstawowego, aby uzyskać dostęp do podstawowych elementów (takich jak kalendarz spotkań, kioski), o których zapomnieli lub o których nie wiedzą.

Konfigurowanie zabezpieczeń punktu końcowego

Funkcje zabezpieczeń punktu końcowego w usłudze Intune umożliwiają konfigurowanie zabezpieczeń urządzeń i zarządzanie zadaniami zabezpieczeń dla zagrożonych urządzeń.

Poniższe zadania dotyczą zarówno platformy Android Enterprise, jak i platformy administratora urządzeń z systemem Android.

Zadanie Szczegóły
Zarządzanie urządzeniami za pomocą funkcji zabezpieczeń punktu końcowego Ustawienia zabezpieczeń punktu końcowego w usłudze Intune umożliwiają efektywne zarządzanie zabezpieczeniami urządzeń i rozwiązywanie problemów dotyczących urządzeń.
Włączanie łącznika usługi Mobile Threat Defense (MTD) dla zarejestrowanych urządzeń Enable the MTD connection in Intune so to MTD partner apps can work with Intune and your MTD device compliance policies. Jeśli nie korzystasz z ochrony punktu końcowego w usłudze Microsoft Defender, rozważ włączenie łącznika, aby użyć innego rozwiązania do obrony przed zagrożeniami mobilnymi. Łącznik MTD można również włączyć dla urządzeń niezarejestrowanych w usłudze Intune.
Tworzenie zasad ochrony aplikacji OPZM Utwórz zasady ochrony aplikacji usługi Intune, które oceniają ryzyko i ograniczają dostęp urządzenia do aplikacji służbowych.
Tworzenie zasad zgodności urządzeń MTD Utwórz zasady ochrony aplikacji w usłudze Intune, które oceniają ryzyko i ograniczają dostęp urządzenia do zasobów firmy na podstawie poziomu zagrożenia.
Dodawanie i przypisywanie aplikacji MTD Dodawanie i wdrażanie aplikacji MTD w usłudze Intune. Te aplikacje współpracują z zasadami zgodności i ochrony aplikacji urządzenia, aby identyfikować zagrożenia dla urządzeń i pomagać w ich korygowaniu. Aplikacje MTD można również przypisać do urządzeń niezarejestrowanych w usłudze Intune.

Konfigurowanie ustawień urządzenia

Włączanie i wyłączanie ustawień i funkcji na urządzeniach przy użyciu usługi Microsoft Intune. Aby skonfigurować i wymusić te ustawienia, utwórz profil urządzenia, a następnie przypisz ten profil do grup w organizacji. Urządzenia otrzymają profil po ich zarejestrowaniu.

Zadanie Szczegóły Platforma
Tworzenie profilu urządzenia w usłudze Microsoft Intune Dowiedz się więcej o różnych typach profilów urządzeń, które można utworzyć dla organizacji. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie profilu sieci Wi-Fi Ten profil umożliwia użytkownikom znajdowanie sieci Wi-Fi organizacji i łączenie się z nią. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz informacje o ustawieniach Wi-Fi dla ustawień systemu Android Enterprise Wi-Fi lub ustawień administratora urządzeń z systemem Android Wi-Fi. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie profilu sieci VPN Skonfiguruj opcję bezpiecznej sieci VPN, taką jak aplikacja Microsoft Tunnel, dla osób łączących się z siecią organizacji. Opis ustawień w tym obszarze można znaleźć w dokumentacji ustawień VPN dla ustawień VPN dla systemu Android Enterprise lub ustawień VPN administratora urządzeń z systemem Android. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie profilu poczty e-mail Skonfiguruj ustawienia poczty e-mail, aby użytkownicy mogli łączyć się z serwerem poczty i korzystać ze służbowego adresu e-mail. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz Ustawienia poczty e-mail systemu Android Enterprise lub Ustawienia poczty e-mail administratora urządzenia z systemem Android. Android Enterprise, administrator urządzenia z systemem Android
Ograniczanie funkcji urządzeń Chroń użytkowników przed nieautoryzowanym dostępem i rozproszeniem uwagi, ograniczając funkcje urządzeń, z których korzystają służbowo. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz Ustawienia urządzenia z systemem Android Enterprise lub Ustawienia urządzenia administratora urządzenia z systemem Android. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie ustawień niestandardowych dla administratora urządzenia z systemem Android Dodaj lub utwórz ustawienia niestandardowe, które nie są wbudowane w usługę Intune, takie jak profil sieci VPN dla poszczególnych aplikacji i ochrona sieci Web za pomocą usługi Ochrona punktu końcowego w usłudze Microsoft Defender. Administratora urządzenia z systemem Android
Konfigurowanie aplikacji platformy Samsung Knox Utwórz profil niestandardowy, aby zezwalać i blokować aplikacje na urządzeniach z systemem Samsung Knox Standard. Administratora urządzenia z systemem Android
Konfigurowanie profilu rozszerzeń Zebra Mobility Extensions (MX) Użyj profili Mobility Extensions (MX) firmy Zebra, aby dostosować lub dodać więcej ustawień specyficznych dla zebry w usłudze Intune. Administratora urządzenia z systemem Android
Utwórz profil konfiguracji OEMConfig Użyj OEMConfig do dodawania, tworzenia i dostosowywania ustawień specyficznych dla producentów OEM dla urządzeń z systemem Android Enterprise. Android Enterprise
Dostosowywanie procesu znakowania i rejestracji Dostosuj aplikacje Intune — Portal firmy i Microsoft Intune za pomocą znakowania swojej organizacji, aby utworzyć znajome środowisko dla osób rejestrujących swoje urządzenia. Android Enterprise, administrator urządzenia z systemem Android

Konfigurowanie bezpiecznych metod uwierzytelniania

Skonfiguruj metody uwierzytelniania w usłudze Intune, aby upewnić się, że dostęp do zasobów wewnętrznych mają tylko autoryzowane osoby. Usługa Intune obsługuje uwierzytelnianie wieloskładnikowe, certyfikaty SCEP i PKCS oraz poświadczenia pochodne. Certyfikaty mogą być również używane do podpisywania i szyfrowania poczty e-mail przy użyciu protokołu S/MIME.

Zadanie Szczegóły Platforma
Wymaganie uwierzytelniania wieloskładnikowego (MFA) Wymagaj od użytkowników podania dwóch form poświadczeń podczas rejestracji. Android Enterprise
Tworzenie profilu zaufanego certyfikatu Zanim utworzysz profil certyfikatu SCEP, PKCS lub zaimportowanego certyfikatu PKCS, utwórz i wdróż profil certyfikatu zaufanego. Profil zaufanego certyfikatu wdraża zaufany certyfikat główny na urządzeniach przy użyciu protokołów SCEP, PKCS i zaimportowanych certyfikatów PKCS. Android Enterprise, administrator urządzenia z systemem Android
Używanie certyfikatów SCEP w usłudze Intune Dowiedz się, co jest potrzebne do korzystania z certyfikatów SCEP w usłudze Intune i skonfigurowania wymaganej infrastruktury. Po wykonaniu tych czynności możesz utworzyć profil certyfikatu SCEP lub skonfigurować urząd certyfikacji innej firmy za pomocą protokołu SCEP. Android Enterprise
Używanie certyfikatów PKCS w usłudze Intune Skonfiguruj wymaganą infrastrukturę (na przykład lokalne łączniki certyfikatów), wyeksportuj certyfikat PKCS, a następnie dodaj go do profilu konfiguracji urządzenia w usłudze Intune. Android Enterprise, administrator urządzenia z systemem Android
Korzystanie z zaimportowanych certyfikatów PKCS w usłudze Intune Skonfiguruj zaimportowane certyfikaty PKCS, które umożliwiają konfigurowanie protokołu S/MIME i używanie go do szyfrowanie wiadomości e-mail. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie wystawcy poświadczeń pochodnych Aprowizuj urządzenia z systemem Android przy użyciu certyfikatów pochodzących z kart inteligentnych użytkowników. Android Enterprise

Wdrażanie aplikacji

Podczas konfigurowania aplikacji i zasad dotyczących aplikacji weź pod uwagę wymagania organizacji, takie jak platformy, które będziesz obsługiwać, zadania, które użytkownicy muszą wykonać, typ aplikacji potrzebnych do wykonywania tych zadań oraz grupy, które potrzebują tych aplikacji. Za pomocą usługi Intune można zarządzać całym urządzeniem (w tym aplikacjami) lub za pomocą usługi Intune można zarządzać tylko aplikacjami.

Zadanie Szczegóły Platforma
Dodawanie aplikacji ze Sklepu Google Play Dodaj aplikacje dla systemu Android ze sklepu Google Play. Administratora urządzenia z systemem Android
Dodawanie zarządzanych aplikacji ze sklepu Google Play Dodawaj aplikacje ze sklepu, aplikacje biznesowe (LOB) i aplikacje internetowe za pośrednictwem zarządzanego Sklepu Google Play. Android Enterprise
Dodawanie aplikacji systemu Android Enterprise Włączanie i wyłączanie aplikacji systemu Android Enterprise przy użyciu usługi Intune. Android Enterprise
Dodawanie aplikacji internetowych Dodaj aplikacje internetowe do usługi Intune i przypisz je do grup. Administratora urządzenia z systemem Android
Dodawanie aplikacji wbudowanych Dodaj wbudowane aplikacje do usługi Intune i przypisz je do grup. Administratora urządzenia z systemem Android
Dodawanie aplikacji biznesowych Dodaj aplikacje biznesowe dla systemu Android (LOB) do usługi Intune i przypisz je do grup. Administratora urządzenia z systemem Android
Przypisywanie aplikacji do grup Przypisz aplikacje do użytkowników i urządzeń. Android Enterprise, administrator urządzenia z systemem Android
Uwzględnianie i wykluczanie przypisań aplikacji Kontroluj dostęp do aplikacji, dołączając i wykluczając wybrane grupy z przypisania. Android Enterprise, administrator urządzenia z systemem Android
Tworzenie zasad ochrony aplikacji systemu Android Przechowuj dane organizacji w aplikacjach zarządzanych, takich jak Outlook i Word. Aby uzyskać szczegółowe informacje na temat każdego ustawienia, zobacz ustawienia zasad ochrony aplikacji systemu Android. Android Enterprise, administrator urządzenia z systemem Android
Weryfikowanie zasad ochrony aplikacji Przed wdrożeniem w całej organizacji sprawdź, czy zasady ochrony aplikacji są poprawnie skonfigurowane i działają. Android Enterprise, administrator urządzenia z systemem Android
Tworzenie zasad konfiguracji aplikacji Zastosuj niestandardowe ustawienia konfiguracji do aplikacji systemu Android na zarejestrowanych urządzeniach. Tego typu zasady można również stosować do aplikacji zarządzanych bez rejestracji urządzenia. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie usługi Microsoft Edge Użyj zasad ochrony i konfiguracji aplikacji usługi Intune w przeglądarce Microsoft Edge dla systemu Android, aby zapewnić dostęp do firmowych witryn internetowych z zachowaniem zabezpieczeń. Android Enterprise, administrator urządzenia z systemem Android
Konfigurowanie przeglądarki Google Chrome Konfigurowanie przeglądarki Google Chrome na urządzeniach z systemem Android zarejestrowanych w usłudze Intune przy użyciu zasad konfiguracji aplikacji usługi Intune. Android Enterprise
Konfigurowanie aplikacji Zarządzany ekran główny firmy Microsoft Konfigurowanie zarządzanego ekranu głównego na należących do firmy dedykowanych urządzeniach z systemem Android Enterprise zarejestrowanych za pośrednictwem usługi Intune i działających w trybie kiosku z wieloma aplikacjami. Android Enterprise
Konfigurowanie aplikacji Microsoft Launcher Skonfiguruj aplikację Microsoft Launcher, aby dostosować środowisko ekranu głównego na w pełni zarządzanych urządzeniach w Twojej organizacji. Android Enterprise
Konfigurowanie aplikacji Microsoft Office Korzystaj z rozwiązania Intune App Protection i zasad konfiguracji z aplikacjami pakietu Office, aby zapewnić dostęp do plików firmy z zastosowaniem odpowiednich zabezpieczeń. Android Enterprise
Konfigurowanie usługi Microsoft Teams Korzystaj z rozwiązania Intune App Protection i zasad konfiguracji z aplikacją Teams, aby zapewnić dostęp do środowiska współpracy zespołu z zastosowaniem odpowiednich zabezpieczeń. Android Enterprise
Konfigurowanie aplikacji Microsoft Outlook Korzystaj z rozwiązania Intune App Protection i zasad konfiguracji z aplikacją Outlook, aby zapewnić dostęp do firmowej poczty e-mail i kalendarzy z zastosowaniem odpowiednich zabezpieczeń. Android Enterprise

Rejestrowanie urządzeń

Zarejestrowanie urządzeń umożliwia im otrzymywanie utworzonych przez Ciebie zasad, więc przygotuj grupy użytkowników i grupy urządzeń usługi Microsoft Entra.

Usługa Intune obsługuje następujące metody rejestracji dla urządzeń z systemem Android:

  • Przynieś własne urządzenie (BYOD): urządzenia osobiste z systemem Android Enterprise z profilem służbowym
  • Dedykowane urządzenia należące do firmy z systemem Android Enterprise
  • W pełni zarządzane przez firmę Android Enterprise
  • Profil służbowy należący do firmy w systemie Android Enterprise
  • Administratora urządzenia z systemem Android

Aby uzyskać informacje o każdej metodzie rejestracji i sposobie wyboru odpowiedniej dla organizacji, zobacz przewodnik rejestracji urządzeń z systemem Android dla usługi Microsoft Intune.

Zadanie Szczegóły Platforma
Łączenie konta usługi Intune z kontem zarządzanego sklepu Google Play Aby włączyć zarządzanie usługą Android Enterprise w usłudze Intune, połącz konto dzierżawy usługi Intune z zarządzanym kontem Google Play. Android Enterprise
Konfigurowanie rejestracji profilu służbowego dla urządzeń osobistych Skonfiguruj zarządzanie profilami służbowymi dla urządzeń należących do użytkownika. Ta metoda rejestracji powoduje utworzenie na urządzeniu oddzielnego obszaru na dane związane z pracą, aby dane osobiste pozostały nienaruszone. Android Enterprise
Konfigurowanie rejestracji profilu służbowego dla urządzeń należących do firmy Skonfiguruj zarządzanie profilami służbowymi dla urządzeń należących do firmy przeznaczonych do użytku służbowego i prywatnego. Ta metoda rejestracji powoduje utworzenie na urządzeniu oddzielnego obszaru na dane związane z pracą, aby dane osobiste pozostały nienaruszone. Android Enterprise
Konfigurowanie rejestracji dla dedykowanych urządzeń Skonfiguruj rejestrację dla należących do firmy urządzeń jednorazowego użytku w stylu kiosku. Android Enterprise
Konfigurowanie rejestracji dla w pełni zarządzanych urządzeń Skonfiguruj rejestrację urządzeń należących do firmy, które są skojarzone z jednym użytkownikiem i używane wyłącznie do pracy. Android Enterprise
Rejestrowanie dedykowanych, w pełni zarządzanych lub należących do firmy urządzeń z profilami służbowymi Po skonfigurowaniu rejestracji usługi Intune dla systemu Android Enterprise zarejestruj urządzenia, korzystając z jednej z pięciu obsługiwanych metod rejestracji. Android Enterprise
Konfiguracja rejestracji administratora urządzeń Skonfiguruj rejestrację administratora urządzenia z systemem Android. Ta metoda zarządzania urządzeniami została zastąpiona przez system Android Enterprise, dlatego nie zalecamy rejestrowania nowych urządzeń w ten sposób. Administratora urządzenia z systemem Android
Automatyczne rejestrowanie urządzeń z systemem Android przy użyciu rozwiązania Samsung Knox Mobile Enrollment Skonfiguruj usługę Intune for Samsung Knox Mobile Enrollment (KME), która umożliwia automatyczne rejestrowanie dużej liczby firmowych urządzeń z systemem Android. Android Enterprise, administrator urządzenia z systemem Android
Identyfikowanie urządzeń firmowych Przypisz do urządzeń status własności firmy, aby zwiększyć możliwości zarządzania i identyfikacji w usłudze Intune. Android Enterprise, administrator urządzenia z systemem Android
Zmienianie własności urządzeń Po zarejestrowaniu urządzenia możesz zmienić jego etykietę własności w usłudze Intune na własność firmową lub osobistą. Ta zmiana wpływa na sposób zarządzania urządzeniem. Android Enterprise, administrator urządzenia z systemem Android
Rozwiązywanie problemów z rejestracją Rozwiąż problemy występujące podczas rejestracji. Android Enterprise, administrator urządzenia z systemem Android

Uruchamianie akcji zdalnych

Po skonfigurowaniu urządzeń możesz używać akcji zdalnych w usłudze Intune, aby zarządzać urządzeniami i rozwiązywać związane z nimi problemy na odległość. Dostępność różni się w zależności od platformy urządzenia. Jeśli brakuje akcji lub jest wyłączona w portalu, nie jest ona obsługiwana na urządzeniu.

Zadanie Szczegóły
Uruchamianie akcji zdalnych w usłudze Intune Dowiedz się, jak przejść do szczegółów i zdalnie zarządzać poszczególnymi urządzeniami oraz rozwiązywać związane z nimi problemy w usłudze Intune. Ten artykuł zawiera listę wszystkich akcji zdalnych dostępnych w usłudze Intune oraz linki do tych procedur.
Korygowanie luk w zabezpieczeniach znalezionych przez ochronę punktu końcowego w usłudze Microsoft Defender Zintegruj usługę Intune z usługą Ochrona punktu końcowego w usłudze Microsoft Defender, aby skorzystać z zarządzania zagrożeniami i lukami w usłudze Defender oraz użyj usługi Intune do skorygowania słabości punktu końcowego zidentyfikowanej przez usługę Defender Zdolność zarządzania lukami w zabezpieczeniach.
Czyszczenie danych firmowych z aplikacji zarządzanych przez usługę Intune Selektywnie usuń z urządzenia dane związane z pracą.

Następne kroki

Zapoznaj się z tymi samouczkami dotyczącymi rejestracji, aby dowiedzieć się, jak wykonywać najważniejsze zadania w usłudze Intune. Zawartość samouczków klasyfikowana jest na poziomie 100–200 w przypadku nowych użytkowników usługi Intune lub określonego scenariusza.

Aby zapoznać się z wersją tego przewodnika dla systemu iOS/iPadOS, zobacz Przewodnik wdrażania: Zarządzanie urządzeniami z systemem iOS/iPadOS w usłudze Microsoft Intune.