Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Intune obsługuje zarządzanie urządzeniami przenośnymi (MDM) urządzeń z systemem Android, aby zapewnić użytkownikom bezpieczny dostęp do służbowej poczty e-mail, danych i aplikacji. Ten przewodnik zawiera zasoby specyficzne dla systemu Android, które ułatwiają konfigurowanie rejestracji w usłudze Intune oraz wdrażanie aplikacji i zasad dla użytkowników i urządzeń.
Wymagania wstępne
Zanim zaczniesz, spełnij te wymagania wstępne, aby włączyć zarządzanie urządzeniami z systemem Android w usłudze Intune. Aby uzyskać bardziej szczegółowe informacje na temat konfigurowania usługi Intune, dołączania i przenoszenia do niej, zobacz Przewodnik wdrażania konfiguracji usługi Intune.
- Dodawanie użytkowników i grup
- Przypisywanie licencji do użytkowników
- Ustawianie urzędu zarządzania urządzeniami przenośnymi
Zalecamy używanie roli o najniższych uprawnieniach, która jest potrzebna do wykonywania zadań. Na przykład rola o najniższych uprawnieniach, która może wykonywać zadania rejestracji urządzeń, to wbudowana rola Menedżera zasad i profilów usługi Intune.
Aby uzyskać więcej informacji na temat wbudowanych ról i ich możliwości, zobacz Kontrola dostępu oparta na rolach (RBAC) z usługą Intune iWbudowane uprawnienia ról dla usługi Intune.
Planowanie wdrożenia
Skorzystaj z przewodnika po planowaniu Microsoft Intune, aby uzyskać pomoc dotyczącą planowania, projektowania i implementowania Microsoft Intune w organizacji. Przewodnik zawiera informacje, które pomogą Ci:
- Określ cele, scenariusze przypadków użycia i wymagania.
- Utwórz plany wdrożenia i komunikacji.
- Tworzenie planów pomocy technicznej, testowania i weryfikacji.
Ważna
Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.
Tworzenie reguł zgodności
Zasady zgodności umożliwiają zdefiniowanie reguł i warunków, które użytkownicy i urządzenia powinni spełnić, aby uzyskać dostęp do chronionych zasobów organizacji. Możesz również utworzyć zasady dostępu warunkowego, które działają wraz z wynikami zgodności urządzenia, aby blokować dostęp do zasobów z niezgodnych urządzeń. Aby uzyskać szczegółowe informacje dotyczące zasad zgodności oraz rozpoczynania pracy, zobacz Korzystanie z zasad zgodności w celu ustawiania reguł dla urządzeń zarządzanych w usłudze Intune.
Poniższe zadania dotyczą zarówno platformy Android Enterprise, jak i platformy administratora urządzeń z systemem Android.
| Zadanie | Szczegóły |
|---|---|
| Tworzenie zasad zgodności | Uzyskaj szczegółowe wskazówki dotyczące tworzenia i przypisywania zasad zgodności do grup użytkowników i urządzeń. |
| Dodawanie akcji w przypadku niezgodności | Wybierz, co się stanie, gdy urządzenia przestaną spełniać warunki określone przez zasady zgodności. Możesz dodać akcje na wypadek niezgodności podczas konfigurowania zasad zgodności urządzenia lub edytując je później. |
| Utwórz zasady dostępu warunkowego oparte na urządzeniu lub aplikacji . | Określ aplikacje lub usługi, które chcesz chronić, i zdefiniuj warunki dostępu. |
| Blokowanie dostępu do aplikacji, które nie korzystają z nowoczesnego uwierzytelniania | Utwórz zasady dostępu warunkowego oparte na aplikacji, aby blokować aplikacje korzystające z metod uwierzytelniania innych niż OAuth2. Na przykład możesz zablokować aplikacje używające uwierzytelniania podstawowego i opartego na formularzach. Przed zablokowaniem dostępu zaloguj się do usługi Microsoft Entra ID i przejrzyj raport aktywności metod uwierzytelniania, aby sprawdzić, czy użytkownicy korzystają z uwierzytelniania podstawowego, aby uzyskać dostęp do podstawowych elementów (takich jak kalendarz spotkań, kioski), o których zapomnieli lub o których nie wiedzą. |
Konfigurowanie zabezpieczeń punktu końcowego
Funkcje zabezpieczeń punktu końcowego w usłudze Intune umożliwiają konfigurowanie zabezpieczeń urządzeń i zarządzanie zadaniami zabezpieczeń dla zagrożonych urządzeń.
Poniższe zadania dotyczą zarówno platformy Android Enterprise, jak i platformy administratora urządzeń z systemem Android.
| Zadanie | Szczegóły |
|---|---|
| Zarządzanie urządzeniami za pomocą funkcji zabezpieczeń punktu końcowego | Ustawienia zabezpieczeń punktu końcowego w usłudze Intune umożliwiają efektywne zarządzanie zabezpieczeniami urządzeń i rozwiązywanie problemów dotyczących urządzeń. |
| Włączanie łącznika usługi Mobile Threat Defense (MTD) dla zarejestrowanych urządzeń | Enable the MTD connection in Intune so to MTD partner apps can work with Intune and your MTD device compliance policies. Jeśli nie korzystasz z ochrony punktu końcowego w usłudze Microsoft Defender, rozważ włączenie łącznika, aby użyć innego rozwiązania do obrony przed zagrożeniami mobilnymi. Łącznik MTD można również włączyć dla urządzeń niezarejestrowanych w usłudze Intune. |
| Tworzenie zasad ochrony aplikacji OPZM | Utwórz zasady ochrony aplikacji usługi Intune, które oceniają ryzyko i ograniczają dostęp urządzenia do aplikacji służbowych. |
| Tworzenie zasad zgodności urządzeń MTD | Utwórz zasady ochrony aplikacji w usłudze Intune, które oceniają ryzyko i ograniczają dostęp urządzenia do zasobów firmy na podstawie poziomu zagrożenia. |
| Dodawanie i przypisywanie aplikacji MTD | Dodawanie i wdrażanie aplikacji MTD w usłudze Intune. Te aplikacje współpracują z zasadami zgodności i ochrony aplikacji urządzenia, aby identyfikować zagrożenia dla urządzeń i pomagać w ich korygowaniu. Aplikacje MTD można również przypisać do urządzeń niezarejestrowanych w usłudze Intune. |
Konfigurowanie ustawień urządzenia
Włączanie i wyłączanie ustawień i funkcji na urządzeniach przy użyciu usługi Microsoft Intune. Aby skonfigurować i wymusić te ustawienia, utwórz profil urządzenia, a następnie przypisz ten profil do grup w organizacji. Urządzenia otrzymają profil po ich zarejestrowaniu.
| Zadanie | Szczegóły | Platforma |
|---|---|---|
| Tworzenie profilu urządzenia w usłudze Microsoft Intune | Dowiedz się więcej o różnych typach profilów urządzeń, które można utworzyć dla organizacji. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie profilu sieci Wi-Fi | Ten profil umożliwia użytkownikom znajdowanie sieci Wi-Fi organizacji i łączenie się z nią. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz informacje o ustawieniach Wi-Fi dla ustawień systemu Android Enterprise Wi-Fi lub ustawień administratora urządzeń z systemem Android Wi-Fi. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie profilu sieci VPN | Skonfiguruj opcję bezpiecznej sieci VPN, taką jak aplikacja Microsoft Tunnel, dla osób łączących się z siecią organizacji. Opis ustawień w tym obszarze można znaleźć w dokumentacji ustawień VPN dla ustawień VPN dla systemu Android Enterprise lub ustawień VPN administratora urządzeń z systemem Android. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie profilu poczty e-mail | Skonfiguruj ustawienia poczty e-mail, aby użytkownicy mogli łączyć się z serwerem poczty i korzystać ze służbowego adresu e-mail. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz Ustawienia poczty e-mail systemu Android Enterprise lub Ustawienia poczty e-mail administratora urządzenia z systemem Android. | Android Enterprise, administrator urządzenia z systemem Android |
| Ograniczanie funkcji urządzeń | Chroń użytkowników przed nieautoryzowanym dostępem i rozproszeniem uwagi, ograniczając funkcje urządzeń, z których korzystają służbowo. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz Ustawienia urządzenia z systemem Android Enterprise lub Ustawienia urządzenia administratora urządzenia z systemem Android. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie ustawień niestandardowych dla administratora urządzenia z systemem Android | Dodaj lub utwórz ustawienia niestandardowe, które nie są wbudowane w usługę Intune, takie jak profil sieci VPN dla poszczególnych aplikacji i ochrona sieci Web za pomocą usługi Ochrona punktu końcowego w usłudze Microsoft Defender. | Administratora urządzenia z systemem Android |
| Konfigurowanie aplikacji platformy Samsung Knox | Utwórz profil niestandardowy, aby zezwalać i blokować aplikacje na urządzeniach z systemem Samsung Knox Standard. | Administratora urządzenia z systemem Android |
| Konfigurowanie profilu rozszerzeń Zebra Mobility Extensions (MX) | Użyj profili Mobility Extensions (MX) firmy Zebra, aby dostosować lub dodać więcej ustawień specyficznych dla zebry w usłudze Intune. | Administratora urządzenia z systemem Android |
| Utwórz profil konfiguracji OEMConfig | Użyj OEMConfig do dodawania, tworzenia i dostosowywania ustawień specyficznych dla producentów OEM dla urządzeń z systemem Android Enterprise. | Android Enterprise |
| Dostosowywanie procesu znakowania i rejestracji | Dostosuj aplikacje Intune — Portal firmy i Microsoft Intune za pomocą znakowania swojej organizacji, aby utworzyć znajome środowisko dla osób rejestrujących swoje urządzenia. | Android Enterprise, administrator urządzenia z systemem Android |
Konfigurowanie bezpiecznych metod uwierzytelniania
Skonfiguruj metody uwierzytelniania w usłudze Intune, aby upewnić się, że dostęp do zasobów wewnętrznych mają tylko autoryzowane osoby. Usługa Intune obsługuje uwierzytelnianie wieloskładnikowe, certyfikaty SCEP i PKCS oraz poświadczenia pochodne. Certyfikaty mogą być również używane do podpisywania i szyfrowania poczty e-mail przy użyciu protokołu S/MIME.
| Zadanie | Szczegóły | Platforma |
|---|---|---|
| Wymaganie uwierzytelniania wieloskładnikowego (MFA) | Wymagaj od użytkowników podania dwóch form poświadczeń podczas rejestracji. | Android Enterprise |
| Tworzenie profilu zaufanego certyfikatu | Zanim utworzysz profil certyfikatu SCEP, PKCS lub zaimportowanego certyfikatu PKCS, utwórz i wdróż profil certyfikatu zaufanego. Profil zaufanego certyfikatu wdraża zaufany certyfikat główny na urządzeniach przy użyciu protokołów SCEP, PKCS i zaimportowanych certyfikatów PKCS. | Android Enterprise, administrator urządzenia z systemem Android |
| Używanie certyfikatów SCEP w usłudze Intune | Dowiedz się, co jest potrzebne do korzystania z certyfikatów SCEP w usłudze Intune i skonfigurowania wymaganej infrastruktury. Po wykonaniu tych czynności możesz utworzyć profil certyfikatu SCEP lub skonfigurować urząd certyfikacji innej firmy za pomocą protokołu SCEP. | Android Enterprise |
| Używanie certyfikatów PKCS w usłudze Intune | Skonfiguruj wymaganą infrastrukturę (na przykład lokalne łączniki certyfikatów), wyeksportuj certyfikat PKCS, a następnie dodaj go do profilu konfiguracji urządzenia w usłudze Intune. | Android Enterprise, administrator urządzenia z systemem Android |
| Korzystanie z zaimportowanych certyfikatów PKCS w usłudze Intune | Skonfiguruj zaimportowane certyfikaty PKCS, które umożliwiają konfigurowanie protokołu S/MIME i używanie go do szyfrowanie wiadomości e-mail. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie wystawcy poświadczeń pochodnych | Aprowizuj urządzenia z systemem Android przy użyciu certyfikatów pochodzących z kart inteligentnych użytkowników. | Android Enterprise |
Wdrażanie aplikacji
Podczas konfigurowania aplikacji i zasad dotyczących aplikacji weź pod uwagę wymagania organizacji, takie jak platformy, które będziesz obsługiwać, zadania, które użytkownicy muszą wykonać, typ aplikacji potrzebnych do wykonywania tych zadań oraz grupy, które potrzebują tych aplikacji. Za pomocą usługi Intune można zarządzać całym urządzeniem (w tym aplikacjami) lub za pomocą usługi Intune można zarządzać tylko aplikacjami.
| Zadanie | Szczegóły | Platforma |
|---|---|---|
| Dodawanie aplikacji ze Sklepu Google Play | Dodaj aplikacje dla systemu Android ze sklepu Google Play. | Administratora urządzenia z systemem Android |
| Dodawanie zarządzanych aplikacji ze sklepu Google Play | Dodawaj aplikacje ze sklepu, aplikacje biznesowe (LOB) i aplikacje internetowe za pośrednictwem zarządzanego Sklepu Google Play. | Android Enterprise |
| Dodawanie aplikacji systemu Android Enterprise | Włączanie i wyłączanie aplikacji systemu Android Enterprise przy użyciu usługi Intune. | Android Enterprise |
| Dodawanie aplikacji internetowych | Dodaj aplikacje internetowe do usługi Intune i przypisz je do grup. | Administratora urządzenia z systemem Android |
| Dodawanie aplikacji wbudowanych | Dodaj wbudowane aplikacje do usługi Intune i przypisz je do grup. | Administratora urządzenia z systemem Android |
| Dodawanie aplikacji biznesowych | Dodaj aplikacje biznesowe dla systemu Android (LOB) do usługi Intune i przypisz je do grup. | Administratora urządzenia z systemem Android |
| Przypisywanie aplikacji do grup | Przypisz aplikacje do użytkowników i urządzeń. | Android Enterprise, administrator urządzenia z systemem Android |
| Uwzględnianie i wykluczanie przypisań aplikacji | Kontroluj dostęp do aplikacji, dołączając i wykluczając wybrane grupy z przypisania. | Android Enterprise, administrator urządzenia z systemem Android |
| Tworzenie zasad ochrony aplikacji systemu Android | Przechowuj dane organizacji w aplikacjach zarządzanych, takich jak Outlook i Word. Aby uzyskać szczegółowe informacje na temat każdego ustawienia, zobacz ustawienia zasad ochrony aplikacji systemu Android. | Android Enterprise, administrator urządzenia z systemem Android |
| Weryfikowanie zasad ochrony aplikacji | Przed wdrożeniem w całej organizacji sprawdź, czy zasady ochrony aplikacji są poprawnie skonfigurowane i działają. | Android Enterprise, administrator urządzenia z systemem Android |
| Tworzenie zasad konfiguracji aplikacji | Zastosuj niestandardowe ustawienia konfiguracji do aplikacji systemu Android na zarejestrowanych urządzeniach. Tego typu zasady można również stosować do aplikacji zarządzanych bez rejestracji urządzenia. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie usługi Microsoft Edge | Użyj zasad ochrony i konfiguracji aplikacji usługi Intune w przeglądarce Microsoft Edge dla systemu Android, aby zapewnić dostęp do firmowych witryn internetowych z zachowaniem zabezpieczeń. | Android Enterprise, administrator urządzenia z systemem Android |
| Konfigurowanie przeglądarki Google Chrome | Konfigurowanie przeglądarki Google Chrome na urządzeniach z systemem Android zarejestrowanych w usłudze Intune przy użyciu zasad konfiguracji aplikacji usługi Intune. | Android Enterprise |
| Konfigurowanie aplikacji Zarządzany ekran główny firmy Microsoft | Konfigurowanie zarządzanego ekranu głównego na należących do firmy dedykowanych urządzeniach z systemem Android Enterprise zarejestrowanych za pośrednictwem usługi Intune i działających w trybie kiosku z wieloma aplikacjami. | Android Enterprise |
| Konfigurowanie aplikacji Microsoft Launcher | Skonfiguruj aplikację Microsoft Launcher, aby dostosować środowisko ekranu głównego na w pełni zarządzanych urządzeniach w Twojej organizacji. | Android Enterprise |
| Konfigurowanie aplikacji Microsoft Office | Korzystaj z rozwiązania Intune App Protection i zasad konfiguracji z aplikacjami pakietu Office, aby zapewnić dostęp do plików firmy z zastosowaniem odpowiednich zabezpieczeń. | Android Enterprise |
| Konfigurowanie usługi Microsoft Teams | Korzystaj z rozwiązania Intune App Protection i zasad konfiguracji z aplikacją Teams, aby zapewnić dostęp do środowiska współpracy zespołu z zastosowaniem odpowiednich zabezpieczeń. | Android Enterprise |
| Konfigurowanie aplikacji Microsoft Outlook | Korzystaj z rozwiązania Intune App Protection i zasad konfiguracji z aplikacją Outlook, aby zapewnić dostęp do firmowej poczty e-mail i kalendarzy z zastosowaniem odpowiednich zabezpieczeń. | Android Enterprise |
Rejestrowanie urządzeń
Zarejestrowanie urządzeń umożliwia im otrzymywanie utworzonych przez Ciebie zasad, więc przygotuj grupy użytkowników i grupy urządzeń usługi Microsoft Entra.
Usługa Intune obsługuje następujące metody rejestracji dla urządzeń z systemem Android:
- Przynieś własne urządzenie (BYOD): urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- Dedykowane urządzenia należące do firmy z systemem Android Enterprise
- W pełni zarządzane przez firmę Android Enterprise
- Profil służbowy należący do firmy w systemie Android Enterprise
- Administratora urządzenia z systemem Android
Aby uzyskać informacje o każdej metodzie rejestracji i sposobie wyboru odpowiedniej dla organizacji, zobacz przewodnik rejestracji urządzeń z systemem Android dla usługi Microsoft Intune.
| Zadanie | Szczegóły | Platforma |
|---|---|---|
| Łączenie konta usługi Intune z kontem zarządzanego sklepu Google Play | Aby włączyć zarządzanie usługą Android Enterprise w usłudze Intune, połącz konto dzierżawy usługi Intune z zarządzanym kontem Google Play. | Android Enterprise |
| Konfigurowanie rejestracji profilu służbowego dla urządzeń osobistych | Skonfiguruj zarządzanie profilami służbowymi dla urządzeń należących do użytkownika. Ta metoda rejestracji powoduje utworzenie na urządzeniu oddzielnego obszaru na dane związane z pracą, aby dane osobiste pozostały nienaruszone. | Android Enterprise |
| Konfigurowanie rejestracji profilu służbowego dla urządzeń należących do firmy | Skonfiguruj zarządzanie profilami służbowymi dla urządzeń należących do firmy przeznaczonych do użytku służbowego i prywatnego. Ta metoda rejestracji powoduje utworzenie na urządzeniu oddzielnego obszaru na dane związane z pracą, aby dane osobiste pozostały nienaruszone. | Android Enterprise |
| Konfigurowanie rejestracji dla dedykowanych urządzeń | Skonfiguruj rejestrację dla należących do firmy urządzeń jednorazowego użytku w stylu kiosku. | Android Enterprise |
| Konfigurowanie rejestracji dla w pełni zarządzanych urządzeń | Skonfiguruj rejestrację urządzeń należących do firmy, które są skojarzone z jednym użytkownikiem i używane wyłącznie do pracy. | Android Enterprise |
| Rejestrowanie dedykowanych, w pełni zarządzanych lub należących do firmy urządzeń z profilami służbowymi | Po skonfigurowaniu rejestracji usługi Intune dla systemu Android Enterprise zarejestruj urządzenia, korzystając z jednej z pięciu obsługiwanych metod rejestracji. | Android Enterprise |
| Konfiguracja rejestracji administratora urządzeń | Skonfiguruj rejestrację administratora urządzenia z systemem Android. Ta metoda zarządzania urządzeniami została zastąpiona przez system Android Enterprise, dlatego nie zalecamy rejestrowania nowych urządzeń w ten sposób. | Administratora urządzenia z systemem Android |
| Automatyczne rejestrowanie urządzeń z systemem Android przy użyciu rozwiązania Samsung Knox Mobile Enrollment | Skonfiguruj usługę Intune for Samsung Knox Mobile Enrollment (KME), która umożliwia automatyczne rejestrowanie dużej liczby firmowych urządzeń z systemem Android. | Android Enterprise, administrator urządzenia z systemem Android |
| Identyfikowanie urządzeń firmowych | Przypisz do urządzeń status własności firmy, aby zwiększyć możliwości zarządzania i identyfikacji w usłudze Intune. | Android Enterprise, administrator urządzenia z systemem Android |
| Zmienianie własności urządzeń | Po zarejestrowaniu urządzenia możesz zmienić jego etykietę własności w usłudze Intune na własność firmową lub osobistą. Ta zmiana wpływa na sposób zarządzania urządzeniem. | Android Enterprise, administrator urządzenia z systemem Android |
| Rozwiązywanie problemów z rejestracją | Rozwiąż problemy występujące podczas rejestracji. | Android Enterprise, administrator urządzenia z systemem Android |
Uruchamianie akcji zdalnych
Po skonfigurowaniu urządzeń możesz używać akcji zdalnych w usłudze Intune, aby zarządzać urządzeniami i rozwiązywać związane z nimi problemy na odległość. Dostępność różni się w zależności od platformy urządzenia. Jeśli brakuje akcji lub jest wyłączona w portalu, nie jest ona obsługiwana na urządzeniu.
| Zadanie | Szczegóły |
|---|---|
| Uruchamianie akcji zdalnych w usłudze Intune | Dowiedz się, jak przejść do szczegółów i zdalnie zarządzać poszczególnymi urządzeniami oraz rozwiązywać związane z nimi problemy w usłudze Intune. Ten artykuł zawiera listę wszystkich akcji zdalnych dostępnych w usłudze Intune oraz linki do tych procedur. |
| Korygowanie luk w zabezpieczeniach znalezionych przez ochronę punktu końcowego w usłudze Microsoft Defender | Zintegruj usługę Intune z usługą Ochrona punktu końcowego w usłudze Microsoft Defender, aby skorzystać z zarządzania zagrożeniami i lukami w usłudze Defender oraz użyj usługi Intune do skorygowania słabości punktu końcowego zidentyfikowanej przez usługę Defender Zdolność zarządzania lukami w zabezpieczeniach. |
| Czyszczenie danych firmowych z aplikacji zarządzanych przez usługę Intune | Selektywnie usuń z urządzenia dane związane z pracą. |
Następne kroki
Zapoznaj się z tymi samouczkami dotyczącymi rejestracji, aby dowiedzieć się, jak wykonywać najważniejsze zadania w usłudze Intune. Zawartość samouczków klasyfikowana jest na poziomie 100–200 w przypadku nowych użytkowników usługi Intune lub określonego scenariusza.
- Spacer po centrum administracyjnym usługi Intune
- Konfigurowanie platformy Slack do używania usługi Intune do zarządzania mobilnością w przedsiębiorstwie (EMM) i konfiguracji aplikacji
Aby zapoznać się z wersją tego przewodnika dla systemu iOS/iPadOS, zobacz Przewodnik wdrażania: Zarządzanie urządzeniami z systemem iOS/iPadOS w usłudze Microsoft Intune.