Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Intune переходит к управлению личным рабочим профилем в API управления Android Google. Это изменение модернизирует Intune доставку политик на устройства с личным рабочим профилем Android, и вводит поток регистрации через Интернет.
В этой статье описывается, что такое API управления Android, как он влияет на среду Intune и что необходимо сделать для подготовки.
Что такое API управления Android?
API управления Android — это рекомендуемый API Google для управления устройствами Android Enterprise. API управления Android использует приложение "Политика устройств Android" для принудительного применения политик на устройствах, заменяя необходимость в пользовательских контроллерах политики устройств (DPCs), таких как приложение Корпоративный портал Intune.
Когда Intune впервые выпустила поддержку управления личным рабочим профилем Android, она использовала пользовательскую реализацию DPC, встроенную в приложение Корпоративный портал. С тех пор Google выпустила API управления Android и теперь рекомендует его для всего управления Android Enterprise. Google активно устареет пользовательские функции DPC.
Intune уже использует API управления Android для трех корпоративных методов управления Android Enterprise:
- Корпоративные устройства с рабочим профилем
- Полностью управляемые устройства
- выделенные устройства
Личный рабочий профиль является последним методом управления, который переходит в API управления Android.
Преимущества перехода на API управления Android
Переход на API управления Android предоставляет ИТ-администраторам следующие преимущества:
- Более быстрая доставка функций. Новые функции управления Android Enterprise выпускаются во всех методах управления Android Enterprise одновременно, а не требуют отдельной разработки для пользовательской реализации DPC.
- Согласованное поведение. Все методы управления Android Enterprise используют один и тот же базовый API, что приводит к предсказуемому и единообразному поведению.
- Обновленное пользовательское приложение. Приложение Microsoft Intune заменяет приложение Корпоративный портал в качестве основного приложения для пользователей для управления устройствами, диагностика и ИТ-контакта. Это соответствует принципу работы корпоративных устройств Android Enterprise.
Предварительные условия
Требования к платформе устройства
Эта функция поддерживается на следующих платформах:
- Личные устройства Android Enterprise с рабочим профилем, зарегистрированные в Intune
Требования к ролям
Чтобы создать политику конфигурации устройства, выполните следующие действия.
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью Диспетчер политик и профилей. Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Использование веб-регистрации для новых устройств
Переход на API управления Android также обеспечивает новый поток регистрации на основе интернета для устройств с личным рабочим профилем, аналогичный регистрации устройств через Интернет для iOS.
Включение регистрации через Интернет
При включении регистрации через Интернет она применяется на уровне клиента ко всем новым зарегистрированным личным рабочим профилям. Пользователи могут начать регистрацию с веб-страницы без необходимости установки приложения. Они могут получить доступ к странице регистрации через предоставленный URL-адрес или через приложения для повышения производительности, если для доступа к корпоративным ресурсам требуется условный доступ.
Перед включением регистрации через Интернет:
- Протестируйте в тестовом клиенте перед включением его в рабочей среде.
- Ознакомьтесь с процессом регистрации и обновите внутреннюю документацию службы технической поддержки.
Инструкции по включению регистрации через Интернет см. в разделе Создание профиля регистрации. Включение регистрации через Интернет применяется на уровне клиента и не может быть отменено.
Создание профиля конфигурации устройства для существующих устройств
Для устройств, уже зарегистрированных в Intune, используйте политику конфигурации устройств API управления Android, чтобы перенести эти устройства в API управления Android. После миграции в API управления Android они не смогут выполнить откат к предыдущему методу управления.
Перед миграцией
Подготовьте среду. Существуют некоторые функции, которые не работают с API управления Android, и другие функции, которые могли изменить поведение.
Начните с малого. Перед переносом полного парка необходимо выполнить миграцию небольшого набора устройств.
Уведомление пользователей. Перед переносом устройств отправьте пользователям по электронной почте сообщение или настройте настраиваемые уведомления, чтобы объяснить предстоящие изменения.
Отслеживайте ход выполнения. Используйте отчет API управления "Личные устройства в Android" , чтобы отслеживать устройства в следующих состояниях:
- AMAPI: устройства в API управления Android.
- Не предназначено для перемещения: устройства, не предназначенные для перехода в API управления Android.
- Ожидание перемещения: устройства, предназначенные для перемещения и ожидающего завершения.
- Ошибка: устройства, которые пытались переместиться и обнаружили ошибку.
Создание профиля конфигурации устройства
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.
Укажите следующие свойства:
- Платформа: выберите Android Enterprise.
- Тип профиля: выберите Шаблоны>Переместить в API управления Android.
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошее имя политики — Android: Переход на API управления Android.
- Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе Параметры конфигурации нажмите кнопку Далее.
Этот шаблон не имеет параметров для настройки. Настройка выполняется с помощью Intune, когда устройство получает политику.
В разделе Назначения выберите группы устройств, которые будут получать ваш профиль. Сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.
Нажмите кнопку Далее.
Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.
При назначении политики устройства начинают переходить на API управления Android. Если вы отмените или удалите эту политику, устройства, которые уже перемещены, будут использовать API управления Android. Целевые устройства, которые не получили политику, не будут перемещены в API управления Android.
Что происходит с устройствами во время миграции
При миграции устройства на API управления Android:
- Отмена регистрации не выполняется. Пользователи сохраняют доступ к корпоративным ресурсам на протяжении всего процесса миграции.
- Приложение Microsoft Intune устанавливается автоматически и становится основным пользовательским приложением. Он заменяет Корпоративный портал для задач управления устройствами.
- Приложение "Политика устройств Android" устанавливается в скрытом состоянии для применения политик API управления Android.
- Wi-Fi доступ может быть затронут. Устройства, подключенные к корпоративной Wi-Fi с проверкой подлинности имени пользователя или пароля, теряют Wi-Fi доступ до тех пор, пока пользователь снова не войдет в систему. Устройства, использующие проверку подлинности на основе сертификатов Wi-Fi, не затрагиваются.
Совет
Перед переносом устройств перейдите к проверке подлинности на основе сертификатов Wi-Fi, чтобы избежать перебоев Wi-Fi. Проверка подлинности с помощью сертификата также является более безопасной.
Приложения, установленные после регистрации или миграции
Intune автоматически устанавливает следующие приложения на устройства, управляемые API управления Android:
| Приложение | Назначение |
|---|---|
| Microsoft Intune | Приложение для пользователей для управления устройствами, ИТ-контакта и сбора журналов диагностики. |
| Корпоративный портал | Требуется для управления мобильными приложениями. |
| Политика устройства Android | Принудительно применяет политики API управления Android. Устанавливается в скрытом состоянии. Пользователи не видят его. |
| Microsoft Authenticator | Предоставляет единый вход (SSO) для рабочей учетной записи пользователя. |
Подготовка среды
Выполните эти действия перед переходом на API управления Android, чтобы обеспечить плавный переход.
Замена настраиваемых политик конфигурации
Intune прекращена поддержка пользовательских политик конфигурации для устройств с личным рабочим профилем. Пользовательские политики не работают с API управления Android. Замените все пользовательские политики эквивалентными встроенными политиками.
Сведения о замене параметров см. в разделе Замена пользовательских политик встроенными параметрами. Если параметр доступен в каталоге параметров, создайте политику каталога параметров. Если параметр недоступен в каталоге параметров, используйте шаблон ограничений устройства.
Переключение на проверку подлинности на основе сертификата Wi-Fi
Если политики Wi-Fi используют проверку подлинности с использованием имени пользователя и пароля, переключитесь на проверку подлинности на основе сертификатов. Устройства в API управления Android теряют доступ к Wi-Fi во время миграции, пока пользователь не выполнит вход вручную.
Оценка биометрической конфигурации
API управления Android не поддерживает политики, которые запрещают пользователям использовать биометрические данные (лицо, отпечатки пальцев, радужной оболочки глаза) или доверенные агенты для разблокировки устройства на уровне устройства. Политики, которые блокируют биометрию на уровне рабочего профиля , по-прежнему поддерживаются.
Если в настоящее время биометрические данные блокируются на уровне устройства, рассмотрите возможность перемещения этого ограничения на уровень рабочего профиля, чтобы продолжить защиту рабочих ресурсов.
Примечание.
Для пользователей, использующих единый пароль (одна блокировка как для устройства, так и для рабочего профиля), биометрические параметры, настроенные для рабочего профиля, также применяются к устройству.
Проверка ограничений регистрации
Параметр Личного устройства в ограничениях регистрации (в разделе Android Enterprise (рабочий профиль)) не применяется к устройствам, управляемым API управления Android. Этот параметр будет удален из Центра администрирования Intune, если все устройства находятся в API управления Android.
Если в настоящее время для личных владельцев задано значение Блокировать, спланируйте альтернативный подход:
- Вместо этого используйте корпоративный метод управления, например корпоративный рабочий профиль.
- Настройте ограничения регистрации, чтобы разрешить только определенную группу пользователей.
Обновление устройств до поддерживаемой версии Android
Убедитесь, что на устройствах установлена поддерживаемая версия Android. После включения регистрации с помощью API управления Android можно зарегистрировать устройства с любой версией ОС Android. Список всех поддерживаемых версий см. в разделе Поддерживаемые платформы.
Для перехода на API управления Android устройства должны работать под управлением Android 9 или более поздней версии.
Предложите пользователям обновить последнюю доступную версию Android на устройстве для оптимального взаимодействия.
Изменения, о которых следует знать
Некоторые варианты поведения на устройствах, управляемых API управления Android, изменяются по сравнению с пользовательской реализацией DPC:
| Область | Настраиваемое поведение DPC | Поведение API управления Android |
|---|---|---|
| Требуемые приложения | Пользователи могут удалять необходимые приложения; они автоматически переустановят в течение нескольких часов. | Пользователи не могут удалять необходимые приложения. |
| Поиск по идентификатору звонящего и контакту | Отдельные параметры для отображения идентификатора звонящего рабочего контакта и поиска рабочих контактов из личного профиля. | Единый комбинированный параметр. Если один из этих элементов заблокирован, Intune блокирует оба параметра. |
| Время ожидания экрана | Настраивается на уровне устройства или рабочего профиля. | Настраивается только на уровне рабочего профиля. Intune использует меньшее из двух значений во время миграции. |
| Соответствие поставщику безопасности и Службам Google Play | Доступны актуальные параметры соответствия поставщику безопасности и службам Google Play. | Не поддерживается. Поставщики безопасности обновляются автоматически, а для регистрации требуются службы Google Play. Параметры будут удалены из политик соответствия требованиям. |
| Отчеты о регистрации | Отчеты о сбоях регистрации и неполных регистрациях пользователей включают все устройства. | Эти отчеты не включают устройства, зарегистрированные с помощью API управления Android. |
| Список разрешенных доменов Google | Настроено с помощью политик ограничения устройств Intune. | Управляется через консоль Google Администратор в разделе Сторонние интеграции. Параметр будет удален из Intune политик ограничения устройств. |
Связанные материалы
Последние обновления о выпуске временная шкала и изменениях принудительного применения см. в статье Новая реализация политики и регистрация в Интернете для личного рабочего профиля Android.