将 Android 管理 API 用于具有工作配置文件的个人拥有的设备

Microsoft Intune正在将个人拥有的工作配置文件管理转换为 Google 的 Android 管理 API。 此更改使 Intune 向 Android 个人拥有的工作配置文件设备提供策略的方式现代化,并引入了基于 Web 的注册流。

本文介绍什么是 Android 管理 API、它如何影响Intune环境,以及需要执行哪些准备操作。

什么是 Android 管理 API?

Android 管理 API 是 Google 推荐的适用于 Android Enterprise 设备管理的 API。 Android 管理 API 使用 Android 设备策略应用在设备上强制实施策略,从而取代了对自定义设备策略控制器 (DPC) (如 Intune 公司门户 应用)的需求。

当Intune首次发布对 Android 个人拥有的工作配置文件管理的支持时,它使用了内置于 公司门户 应用中的自定义 DPC 实现。 此后,Google 发布了 Android 管理 API,现在建议将其用于所有 Android Enterprise 管理。 Google 正在积极弃用自定义 DPC 功能。

Intune已将 Android 管理 API 用于三种企业 Android Enterprise 管理方法:

  • 具有工作配置文件的公司自有设备
  • 完全托管的设备
  • 专用设备

个人拥有的工作配置文件是迁移到 Android 管理 API 的最后一种管理方法。

迁移到 Android 管理 API 的好处

过渡到 Android 管理 API 为 IT 管理员提供了以下优势:

  • 更快的功能交付:跨所有 Android Enterprise 管理方法同时发布新的 Android Enterprise 管理功能,而无需单独开发自定义 DPC 实现。
  • 一致行为:所有 Android Enterprise 管理方法都使用相同的基础 API,从而生成可预测且统一的行为。
  • 更新的用户应用:Microsoft Intune应用将公司门户应用替换为面向用户的主要应用,用于设备管理、诊断和 IT 联系人。 这与企业 Android Enterprise 设备已经工作的方式一致。

先决条件

设备平台要求

此功能支持以下平台:

  • 在 Intune 中注册了工作配置文件的 Android Enterprise 个人拥有的设备

角色要求

若要创建设备配置策略,请执行以下操作:

对新设备使用基于 Web 的注册

迁移到 Android 管理 API 还会为个人拥有的工作配置文件设备启用新的基于 Web 的注册流,类似于适用于 iOS 的基于 Web 的设备注册。

启用基于 Web 的注册

启用基于 Web 的注册时,它将在租户级别应用于所有新的个人拥有的工作配置文件注册。 用户可以从网页开始注册,无需安装应用。 当条件访问需要注册才能访问公司资源时,他们可以通过提供的 URL 或生产力应用访问注册页。

在启用基于 Web 的注册之前:

  • 在生产中启用之前,先在测试租户中进行测试。
  • 演练注册体验并更新内部支持人员文档。

有关启用基于 Web 的注册的步骤,请参阅 创建注册配置文件。 启用基于 Web 的注册适用于租户级别,无法撤消。

为现有设备创建设备配置文件

对于已在 Intune 中注册的设备,请使用 Android 管理 API 设备配置策略将这些设备迁移到 Android 管理 API。 迁移到 Android 管理 API 后,它们无法回滚到以前的管理方法。

迁移之前

  • 准备环境。 某些功能不适用于 Android 管理 API 和其他可能已更改行为的功能。

  • 从小开始。 迁移一小部分设备,以在迁移整个机群之前验证体验。

  • 通知用户。 在迁移设备之前,请向用户发送电子邮件或配置自定义通知,以说明即将进行的更改。

  • 监视进度。 使用 Android 管理 API 上的个人设备 报告跟踪以下状态的设备:

    • AMAPI:Android 管理 API 上的设备。
    • 未针对移动:未面向移动到 Android 管理 API 的设备。
    • 移动挂起:目标为移动和等待完成的设备。
    • 错误:尝试移动但遇到错误的设备。

创建设备配置文件

  1. 登录到Microsoft Intune 管理中心

  2. 选择“设备”>“管理设备”>“配置”>“创建”>“新策略”。

  3. 输入以下属性:

    • 平台:选择“Android Enterprise”。
    • 配置文件类型:选择 “模板>”“移动到 Android 管理 API”。
  4. 选择“创建”。

  5. 在“基本信息”中,输入以下属性:

    • 名称:输入策略的描述性名称。 为策略命名,以便稍后可以轻松地识别它们。 例如,一个好的策略名称是 Android:移动到 Android 管理 API
    • 说明:输入配置文件的说明。 此设置是可选的,但建议进行。
  6. 选择 下一步

  7. “配置设置”中,选择“ 下一步”。

    此模板没有要配置的设置。 当设备收到策略时,Intune完成配置。

  8. “分配”中,选择将接收配置文件的设备组。 有关分配配置文件的信息,请转到 分配用户和设备配置文件

    选择 下一步

  9. “查看并创建”中查看设置。 选择“创建”时,将保存所做的更改并分配配置文件。 该策略也会显示在配置文件列表中。

分配策略后,设备将开始迁移到 Android 管理 API。 如果取消分配或删除此策略,则已移动的设备会继续使用 Android 管理 API。 未收到策略的目标设备不会移动到 Android 管理 API。

迁移期间设备会发生什么情况

设备迁移到 Android 管理 API 时:

  • 不会取消注册。 在整个迁移过程中,用户保持对公司资源的访问权限。
  • Microsoft Intune应用以无提示方式安装,并成为主要用户应用。 它替换了设备管理任务的公司门户。
  • Android 设备策略应用以隐藏状态安装,以强制实施 Android 管理 API 策略。
  • Wi-Fi 访问可能会受到影响。 连接到具有用户名/密码身份验证的公司 Wi-Fi 的设备将失去 Wi-Fi 访问权限,直到用户再次登录。 使用基于证书 Wi-Fi 身份验证的设备不受影响。

提示

在迁移设备之前,请迁移到基于证书的 Wi-Fi 身份验证,以避免 Wi-Fi 中断。 证书身份验证也更安全。

注册或迁移后安装的应用

Intune在 Android 管理 API 管理的设备上自动安装以下应用:

应用 用途
Microsoft Intune 面向用户的应用,用于设备管理、IT 联系人和诊断日志收集。
公司门户 对于移动应用管理是必需的。
Android 设备策略 强制实施 Android 管理 API 策略。 以隐藏状态安装。 用户看不到它。
Microsoft Authenticator 为用户的工作帐户提供单一登录 (SSO) 。

准备环境

在迁移到 Android 管理 API 之前执行这些操作,以确保平稳过渡。

替换自定义配置策略

Intune终止了对个人拥有的工作配置文件设备的自定义配置策略的支持。 自定义策略不适用于 Android 管理 API。 将所有自定义策略替换为等效的内置策略。

有关替换设置的帮助,请参阅 将自定义策略替换为内置设置。 如果设置在 设置目录中可用,请创建设置目录策略。 如果设置在设置目录中不可用,请使用 设备限制模板

切换到基于证书的 Wi-Fi 身份验证

如果 Wi-Fi 策略使用用户名/密码身份验证,请切换到基于证书的身份验证。 在迁移期间,Android 管理 API 上的设备将失去 Wi-Fi 访问权限,直到用户手动重新登录。

评估生物识别配置

Android 管理 API 不支持阻止用户使用生物识别 (人脸、指纹、虹膜) 或信任代理在 设备级别解锁其设备的策略。 仍支持在 工作配置文件级别 阻止生物识别的策略。

如果当前在设备级别阻止生物识别,请考虑将该限制移动到工作配置文件级别,以继续保护工作资源。

注意

对于对设备和工作配置文件) 使用统一密码 (一个锁的用户,为工作配置文件配置的生物识别设置也适用于设备。

查看注册限制

Android Enterprise (工作配置文件 下注册限制 (个人拥有的设备设置) ) 不适用于 Android 管理 API 管理的设备。 当所有设备都使用 Android 管理 API 时,此设置将从 Intune 管理中心中删除。

如果当前将 “个人拥有 ”设置为 “阻止”,请规划替代方法:

  • 请改用公司管理方法,例如公司拥有的工作配置文件。
  • 将注册限制配置为仅允许特定用户组。

将设备更新到受支持的 Android 版本

确保设备运行的是受支持的 Android 版本。 使用 Android 管理 API 启用注册后,运行任何 Android OS 版本的设备都可以注册。 有关所有受支持版本的列表,请参阅 支持的平台

设备必须运行 Android 9 或更高版本才能迁移到 Android 管理 API。

鼓励用户更新到其设备的最新可用 Android 版本,以获得最佳体验。

要注意的更改

与自定义 DPC 实现相比,Android 管理 API 管理的设备上的某些行为发生了变化:

领域 自定义 DPC 行为 Android 管理 API 行为
必需应用 用户可以卸载所需的应用;它们会在几个小时内自动重新安装。 用户无法卸载所需的应用。
来电显示和联系人搜索 用于显示工作联系人呼叫者 ID 和从个人个人资料搜索工作联系人的单独设置。 单个组合设置。 如果阻止其中一个,Intune阻止两者。
屏幕超时 可在设备级别或工作配置文件级别配置。 只能在工作配置文件级别配置。 Intune在迁移过程中使用两个值中的较小值。
安全提供商和 Google Play Services 合规性 最新的安全提供程序Google Play Services 配置符合性设置可用。 不支持。 安全提供程序会自动更新,注册需要 Google Play 服务。 将从合规性策略中删除设置。
注册报告 注册失败不完整的用户注册 报告包括所有设备。 这些报表不包括通过 Android 管理 API 注册的设备。
Google 域允许列表 通过Intune设备限制策略进行配置。 通过第三方集成下的 Google 管理员 控制台进行管理。 将从Intune设备限制策略中删除设置。

有关推出时间线和强制更改的最新更新,请参阅 Android 个人拥有的工作配置文件的新策略实现和 Web 注册