Distributionsguide: Hantera Android-enheter i Microsoft Intune
Artikel
Intune stöder hantering av mobila enheter (MDM) för Android-enheter för att ge användare säker åtkomst till e-post, data och appar för arbetet. Den här guiden innehåller Android-specifika resurser som hjälper dig att konfigurera registrering i Intune och distribuera appar och principer till användare och enheter.
Förhandskrav
Innan du börjar måste du slutföra dessa krav för att aktivera Android-enhetshantering i Intune. Mer detaljerad information om hur du konfigurerar, registrerar eller flyttar till Intune finns i distributionsguiden för Intune-konfiguration.
Information om Microsoft Intune roller och behörigheter finns i RBAC med Microsoft Intune. Rollerna Microsoft Entra global administratör och Intune-administratör har fullständiga rättigheter inom Microsoft Intune. Den globala administratören har fler behörigheter än vad som behövs för många enhetshanteringsuppgifter i Microsoft Intune. Vi rekommenderar att du använder den minst privilegierade roll som krävs för att utföra uppgifter. Till exempel är den minst privilegierade roll som kan slutföra enhetsregistreringsuppgifter princip- och profilhanteraren, en inbyggd Intune roll.
Planera för distributionen
Använd Microsoft Intune planeringsguide för att få hjälp med att planera, utforma och implementera Microsoft Intune i din organisation. Guiden innehåller information som hjälper dig att:
Fastställa mål, användningsfall och krav.
Skapa distributions- och kommunikationsplaner.
Skapa support-, testnings- och valideringsplaner.
Viktigt
Hantering av Android-enhetsadministratörer är inaktuell och är inte längre tillgängligt för enheter med åtkomst till Google Mobile Services (GMS). Om du för närvarande använder hantering av enhetsadministratörer rekommenderar vi att du växlar till ett annat Hanteringsalternativ för Android. Support- och hjälpdokumentationen är fortfarande tillgänglig för vissa enheter utan GMS, som kör Android 15 och tidigare. Mer information finns i Avsluta stöd för Android-enhetsadministratör på GMS-enheter.
Skapa efterlevnadsregler
Använd efterlevnadsprinciper för att definiera de regler och villkor som användare och enheter ska uppfylla för att få åtkomst till organisationens skyddade resurser. Du kan också skapa principer för villkorsstyrd åtkomst som fungerar tillsammans med dina resultat för enhetsefterlevnad för att blockera åtkomst till resurser från icke-kompatibla enheter. En detaljerad förklaring om efterlevnadsprinciper och hur du kommer igång finns i Använd efterlevnadsprinciper för att ange regler för enheter som du hanterar med Intune.
Följande uppgifter gäller för både Android Enterprise- och Android-enhetsadministratörsplattformar.
Välj vad som ska hända när enheter inte längre uppfyller villkoren i din efterlevnadsprincip. Du kan lägga till åtgärder för inkompatibilitet när du konfigurerar efterlevnadsprinciper för enheter, eller senare genom att redigera principen.
Skapa en appbaserad princip för villkorsstyrd åtkomst för att blockera appar som använder andra autentiseringsmetoder än OAuth2. Du kan till exempel blockera appar som använder grundläggande och formulärbaserad autentisering. Innan du blockerar åtkomst loggar du in på Microsoft Entra ID och granskar aktivitetsrapporten för autentiseringsmetoder för att se om användarna använder grundläggande autentisering för att få åtkomst till viktiga saker (t.ex. kiosker i mötesrummets kalender) som du har glömt bort eller inte känner till.
Konfigurera slutpunktsskydd
Använd intune-slutpunktssäkerhetsfunktionerna för att konfigurera enhetssäkerhet och hantera säkerhetsuppgifter för enheter i farozonen.
Följande uppgifter gäller för både Android Enterprise- och Android-enhetsadministratörsplattformar.
Aktivera MTD-anslutningen i Intune så att MTD-partnerappar kan fungera med Intune och dina MTD-enhetsefterlevnadsprinciper. Om du inte använder Microsoft Defender för Endpoint kan du aktivera anslutningsappen så att du kan använda en annan lösning för skydd mot mobilhot. Du kan också aktivera MTD-anslutningsappen för enheter som inte har registrerats i Intune.
Använd Microsoft Intune för att aktivera eller inaktivera inställningar och funktioner på enheter. Om du vill konfigurera och framtvinga de här inställningarna skapar du en enhetsprofil och tilldelar sedan profilen till grupper i din organisation. Enheterna får profilen när de har registrerats.
Lägg till eller skapa anpassade inställningar som inte är inbyggda i Intune, till exempel en VPN-profil per app och webbskydd med Microsoft Defender för Endpoint.
Anpassa Intune-företagsportal- och Microsoft Intune-appar med organisationens varumärke för att skapa en välbekant upplevelse för personer som registrerar sina enheter.
Android Enterprise, Android-enhetsadministratör
Konfigurera säkra autentiseringsmetoder
Konfigurera autentiseringsmetoder i Intune för att säkerställa att endast behöriga personer får åtkomst till dina interna resurser. Intune stöder multifaktorautentisering, SCEP- och PKCS-certifikat och härledda autentiseringsuppgifter. Certifikat kan också användas för signering och kryptering av e-post med hjälp av S/MIME.
Skapa och distribuera en betrodd certifikatprofil innan du skapar en SCEP-, PKCS- eller PKCS-importerad certifikatprofil. Den betrodda certifikatprofilen distribuerar det betrodda rotcertifikatet till enheter med scep-, PKCS- och PKCS-importerade certifikat.
Konfigurera nödvändig infrastruktur (till exempel lokala certifikatkopplingar), exportera ett PKCS-certifikat och lägg till certifikatet i en Intune-enhetskonfigurationsprofil.
Etablera Android-enheter med certifikat som härleds från användarens smartkort.
Android enterprise
Distribuera appar
När du konfigurerar appar och appprinciper bör du tänka på organisationens krav, till exempel de plattformar som du stöder, de uppgifter som användarna behöver utföra, vilken typ av appar de behöver för att utföra dessa uppgifter och de grupper som behöver dessa appar. Du kan använda Intune för att hantera hela enheten (inklusive appar) eller använda Intune för att endast hantera appar.
Tillämpa anpassade konfigurationsinställningar på Android-appar på registrerade enheter. Du kan också tillämpa dessa typer av principer på hanterade appar, utan enhetsregistrering.
Använd Intune appskydds- och konfigurationsprinciper med Microsoft Edge för Android för att säkerställa att företagswebbplatser används med skydd på plats.
Konfigurera Hanterad hemskärm på företagsägda dedikerade Android Enterprise-enheter som registrerats via Intune och körs i helskärmsläge för flera appar.
Använd programskydds- och konfigurationsprinciperna för Intune med Teams för att säkerställa att samarbetsgruppfunktioner används med säkerhetsåtgärder.
Konfigurera hantering av arbetsprofil för personligt ägda enheter. Den här registreringsmetoden skapar ett separat område på enheten för arbetsrelaterade data så att personliga saker inte påverkas.
Konfigurera hantering av arbetsprofil för företagsägda enheter som är avsedda för arbete och personligt bruk. Den här registreringsmetoden skapar ett separat område på enheten för arbetsrelaterade data så att personliga saker inte påverkas.
Konfigurera registrering av Android-enhetsadministratör. Den här metoden för att hantera enheter har ersatts av Android Enterprise, så vi rekommenderar inte att du registrerar nya enheter på det här sättet.
Konfigurera Intune för Samsung Knox Mobile Enrollment (KME), vilket gör att du automatiskt kan registrera ett stort antal företagsägda Android-enheter.
Tilldela företagsägd status till enheter för att aktivera fler hanterings- och identifieringsfunktioner i Intune. Företagsägd status kan inte tilldelas till enheter som registreras via Apple Business Manager.
När en enhet har registrerats kan du ändra ägarskapsetiketten i Intune till företagsägd eller personligt ägd. Den här justeringen ändrar hur du kan hantera enheten.
Felsök och hitta lösningar på problem som uppstår under registreringen.
Android Enterprise, Android-enhetsadministratör
Kör fjärråtgärder
När enheterna har konfigurerats kan du använda fjärråtgärder i Intune för att hantera och felsöka enheter på avstånd. Tillgängligheten varierar beroende på enhetsplattform. Om en åtgärd saknas eller är inaktiverad i portalen stöds den inte på enheten.
Lär dig att öka detaljnivån och fjärrhantera och felsöka enskilda enheter i Intune. I den här artikeln visas alla fjärråtgärder som är tillgängliga i Intune och länkar till dessa procedurer.
Integrera Intune med Microsoft Defender för Endpoint för att dra nytta av Defenders Hantering av hot och säkerhetsrisker och använd Intune för att åtgärda den svaghet i slutpunkten som identifieras av Defender:s sårbarhetshanteringsfunktion.
Ta bort arbetsrelaterade data selektivt från en enhet.
Nästa steg
I de här självstudiekurserna för registrering får du lära dig hur du utför några av de viktigaste uppgifterna i Intune. Självstudiekurserna är innehåll på 100–200 nivåer för personer som är nybörjare i Intune eller ett visst scenario.
Planera och köra en distributionsstrategi för slutpunkter med hjälp av viktiga delar av modern hantering, samhanteringsmetoder och Microsoft Intune-integrering.
Registrera företagsägda Android- och Android Enterprise-arbetsprofiler, personligt ägda enheter med en arbetsprofil, fullständigt hanterad, AOSP och dedikerade enheter i Microsoft Intune. Bestäm vilken registreringsmetod som ska användas och få en översikt över administratörs- och slutanvändaruppgifterna för att registrera enheter.
Läs mer om Android Enterprise-arbetsprofilhantering, ett alternativ för enhetshantering för personliga och företagsägda enheter som registreras i Microsoft Intune.