Configurar o registro para dispositivos totalmente gerenciados do Android Enterprise

Configure a solução de dispositivo totalmente gerenciado Android Enterprise no Microsoft Intune para registrar e gerenciar dispositivos corporativos. Um dispositivo totalmente gerenciado está associado a um único usuário e destina-se ao trabalho, não ao uso pessoal. Como administrador do Intune, você pode gerenciar todo o dispositivo e impor controles de política que não estão disponíveis com o perfil de trabalho do Android Enterprise, como:

  • Permitir a instalação de aplicativo somente do Google Play Gerenciado.
  • Impeça que os usuários desinstalem aplicativos gerenciados.
  • Evite que os usuários redefinissem os dispositivos de fábrica.

Você e os usuários do dispositivo podem iniciar o registro inserindo ou digitalizando um token de registro durante a configuração do dispositivo. Este artigo descreve os pré-requisitos para o registro e como criar perfis e tokens de registro. No final deste artigo, você pode registrar dispositivos.

Etapa 1: Pré-requisitos

Conclua estes pré-requisitos para garantir um registro bem-sucedido.

Requisitos de nuvem

Certifique-se de que o Android Enterprise tenha suporte em sua região. Para requisitos do Android Enterprise, consulte Introdução ao Android Enterprise.

Requisitos da plataforma do dispositivo

Os dispositivos precisam:

  • Execute o sistema operacional Android versão 10.0 e posterior.
  • Execute uma compilação do Android que tenha conectividade com o Google Mobile Services.
  • Ter o Google Mobile Services disponível e ser capaz de se conectar a ele.

Não há restrição sobre o fabricante do dispositivo/OEM se todos os três requisitos forem atendidos. Certifique-se de que o Android Enterprise seja compatível com dispositivos. Para saber mais, confira:

Requisitos de configuração do locatário

Observação

O processo de configuração do Android usa uma guia do Chrome para autenticar os usuários do dispositivo durante o registro. Se você tiver uma política de Acesso Condicional do Microsoft Entra com as seguintes configurações, deverá excluir o aplicativo de nuvem do Microsoft Intune da política:

  • Exigir que um dispositivo seja marcado como configuração de conformidade é usada para conceder ou bloquear o acesso.
  • A política se aplica a todos os aplicativos de nuvem, Android e navegadores.

Etapa 2: Criar novo perfil de registro

O Intune gera automaticamente um perfil de registro padrão e um token de registro para dispositivos totalmente gerenciados. O perfil de registro padrão é denominado Perfil Totalmente Gerenciado Padrão.

Para criar um novo perfil de registro:

  1. Entre no Centro de administração do Microsoft Intune.

  2. Vá para Registro de dispositivos>.

  3. Selecione a guia Android .

  4. Em Android Enterprise>Enrollment Profiles, escolha dispositivos de usuário totalmente gerenciados e de propriedade corporativa.

  5. Selecione Criar política.

  6. Insira o básico para o seu perfil:

    • Nome: Dê um nome ao perfil. Anote o nome para mais tarde, pois você precisará dele ao configurar o grupo de dispositivos dinâmicos.

    • Descrição: Insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.

    • Tipo de token: escolha o tipo de token que você deseja usar para registrar dispositivos corporativos totalmente gerenciados. Para obter mais informações, confira Tipos de token neste artigo. Suas opções:

      • Corporativo, totalmente gerenciado (padrão)

      • Propriedade corporativa, totalmente gerenciada, por meio de preparo

      Dica

      Não há suporte para o agrupamento de tempo de registro com o token de preparo. Se você estiver configurando um perfil para uso com o agrupamento de horário de registro, use o token totalmente gerenciado (padrão) de propriedade corporativa.

    • Data de expiração do token: disponível somente com o token de preparo. Insira a data em que deseja que o token expire, até 65 anos no futuro. Formato de data aceitável: MM/DD/YYYY ou YYYY-MM-DD O token expira na data selecionada às 12:59:59 no fuso horário em que foi criado.

    • Modelo de nomenclatura: o comportamento padrão nomeia dispositivos usando propriedades do dispositivo, como tipo de registro, ID do dispositivo e hora de registro. Exemplo: AndroidForWork_01/01/2025_12:00

      Para criar um modelo de nomenclatura personalizado:

      1. Em Aplicar modelo de nome de dispositivo, escolha Sim.

      2. Insira o modelo de nomenclatura que você deseja aplicar aos dispositivos. Os nomes podem conter letras, números e hifens.

      Você pode usar as cadeias de caracteres a seguir para criar seu modelo de nomenclatura. O Intune substitui as cadeias de caracteres por valores específicos do dispositivo.

      • {{SERIAL}} para o número de série do dispositivo.

      • {{SERIALLAST4DIGITS}} para os últimos 4 dígitos do número de série do dispositivo.

      • {{DEVICETYPE}} para o tipo de dispositivo. Exemplo: AndroidForWork

      • {{ENROLLMENTDATETIME}} para a data e hora do registro.

      • {{UPNPREFIX}} para o primeiro nome do usuário. Exemplo: Eric, quando o dispositivo é afiliado ao usuário.

      • {{USERNAME}} para o nome de usuário do usuário quando o dispositivo é afiliado ao usuário. Exemplo: EricSolomon

      • {{RAND:x}} para uma sequência aleatória de números, onde x está entre 1 e 9 e indica o número de dígitos a serem adicionados. O Intune adiciona os dígitos aleatórios ao final do nome.

      As edições feitas no modelo de nomenclatura se aplicam apenas a novos registros.

  7. Selecione Avançar para continuar para o Grupo de dispositivos.

  8. Opcionalmente, selecione onde agrupar dispositivos no momento do registro. Selecione Pesquisar por nome do grupo. Em seguida, localize e selecione um grupo de dispositivos estáticos do Microsoft Entra. Para obter informações sobre como criar um grupo de dispositivos a ser usado para agrupamento, consulte Configurar o agrupamento de horário de inscrição.

    Dica

    Certifique-se de selecionar um grupo de dispositivos, não um grupo de usuários.

  9. Selecione Avançar para continuar para Rótulos de escopo.

  10. Aplique uma ou mais marcas de escopo para limitar a visibilidade e o gerenciamento de perfil a determinados usuários administradores no Intune. As marcas de escopo são opcionais. Para obter mais informações sobre como usar tags de escopo, consulte Usar RBAC (controle de acesso baseado em função) e tags de escopo para TI distribuída.

  11. Selecione Avançar para continuar para Revisar + criar.

  12. Examine o resumo do seu perfil e selecione Criar para finalizá-lo.

Para revisar, fazer alterações ou excluir o perfil:

  1. Selecione o perfil.

  2. Selecione Visão geral para revisar os fundamentos do perfil e excluir o perfil.

  3. Selecione Propriedades Editar> para fazer alterações nos conceitos básicos do perfil ou nas tags de escopo.

  4. Selecione Token para recuperar, revogar ou exportar o token.

Etapa 3: criar um grupo dinâmico do Microsoft Entra

Opcionalmente, crie um grupo dinâmico do Microsoft Entra para agrupar automaticamente dispositivos com base em um determinado atributo ou variável. Nesse caso, queremos usar a enrollmentProfileName propriedade para agrupar dispositivos que estão registrando com o mesmo perfil.

Observação

Os grupos dinâmicos baseados em enrollmentProfileName são úteis quando você precisa de associação de grupo para cenários entre cargas de trabalho (como Acesso Condicional ou licenciamento baseado em grupo). Se sua meta for apenas direcionar políticas e aplicativos do Intune para dispositivos com propriedades específicas, considere usar filtros de atribuição. Os filtros são avaliados no marcar sem depender do processamento da associação ao grupo.

Adicione estas configurações ao seu grupo:

  • Tipo de grupo: segurança

  • Tipo de afiliação: Dispositivo Dinâmico

  • Adicione uma consulta dinâmica com a seguinte regra:

Você não pode usar grupos dinâmicos com o perfil de registro padrão. Para obter mais informações sobre como criar um grupo dinâmico com regras, consulte Criar uma regra de associação a grupo.

Etapa 4: Registrar dispositivos

Observação

O aplicativo Microsoft Authenticator é instalado automaticamente em dispositivos totalmente gerenciados durante o registro. Esse aplicativo é necessário para o registro e não pode ser desinstalado.

Depois de configurar o perfil de registro, o token e o grupo dinâmico, você poderá usar qualquer um destes métodos de provisionamento para registrar dispositivos como totalmente gerenciados:

  • Comunicação a Curta Distância (NFC)
  • Cadeia de caracteres de token ou código QR
  • Registro sem toque
  • Registro do Samsung Knox Mobile

Para obter as próximas etapas, incluindo como registrar dispositivos com cada método de provisionamento, consulte Inscrever dispositivos de propriedade corporativa do Android Enterprise.

Tipos de token

Ao criar o perfil de registro no centro de administração, você precisa selecionar um tipo de token. Há dois tipos de tokens. Cada tipo permite um fluxo de registro diferente.

O token padrão, de propriedade corporativa, totalmente gerenciado, registra dispositivos no Microsoft Intune como dispositivos corporativos totalmente gerenciados Android Enterprise padrão. Esse token exige que você conclua as etapas de pré-provisionamento antes de distribuir os dispositivos. Os usuários finais concluem as etapas restantes no dispositivo quando entram com sua conta corporativa ou de estudante.

O token de preparo do dispositivo, de propriedade corporativa, totalmente gerenciado, por meio do preparo, registra dispositivos no Microsoft Intune em um modo de preparo para que você ou um fornecedor de terceiros possa concluir todas as etapas de pré-provisionamento. Os usuários finais concluem a última etapa do provisionamento entrando no aplicativo Microsoft Intune com sua conta corporativa ou de estudante. Os dispositivos estão prontos para uso no momento da entrada. O Intune dá suporte ao preparo de dispositivos para dispositivos Android Enterprise com Android 10 ou posterior.

Para obter mais informações, consulte Visão geral do preparo do dispositivo.

Substituir, remover ou exportar token

Selecione um token no centro de administração para acessar essas opções de gerenciamento:

  • Substituir token: gere um novo token que está próximo da expiração.

  • Revogar token: expira imediatamente o token. Depois de revogá-lo, o token não pode mais ser usado. Essa opção é útil se você:

    • Compartilhe acidentalmente o token com uma parte não autorizada.

    • Conclua todos os registros e não precisa mais do token.

  • Exportar token: exporte o conteúdo JSON do token. Você pode usar essa opção para obter o conteúdo JSON necessário para a configuração do Google Zero Touch ou Knox Mobile Enrollment.

Quando aplicadas, essas ações não têm efeito nos dispositivos que já estão registrados.