在 Microsoft Intune 中设置 Android 企业版完全托管设备解决方案,以注册和管理公司拥有的设备。 完全托管的设备与单个用户相关联,适用于工作,而不是个人使用。 作为 Intune 管理员,你可以管理整个设备,并强制实施 Android 企业版工作配置文件不可用的策略控制,例如:
- 仅允许从托管的 Google Play 安装应用。
- 阻止用户卸载托管应用。
- 防止用户将设备恢复出厂设置。
你和你的设备用户可以通过在设备设置期间输入或扫描注册令牌来启动注册。 本文介绍注册的先决条件以及如何创建注册配置文件和令牌。 在本文末尾,你可以注册设备。
步骤 1:先决条件
完成这些先决条件以确保成功注册。
云要求
请确保你所在的区域支持 Android 企业版。 有关 Android 企业版要求,请参阅 Android 企业版入门。
设备平台要求
设备必须:
- 运行 Android OS 版本 10.0 及更高版本。
- 运行具有 Google 移动服务连接的 Android 版本。
- 使 Google 移动服务可用并能够连接到它。
如果满足所有三个要求,则对设备制造商/OEM 没有限制。 确保设备支持 Android Enterprise。 有关更多信息,请参阅:
租户配置要求
注意
Android 安装过程使用 Chrome 选项卡在注册期间对设备用户进行身份验证。 如果具有具有以下配置的 Microsoft Entra 条件访问策略,则必须从策略中排除 Microsoft Intune 云应用:
- 要求将设备标记为合规 设置用于授予或阻止访问权限。
- 该策略适用于 所有云应用、 Android 和 浏览器。
步骤 2:创建新的注册配置文件
Intune 自动为完全托管设备生成默认注册配置文件和注册令牌。 默认注册配置文件名为 默认完全托管配置文件。
要创建新的注册配置文件:
转到 设备>注册。
选择 Android 选项卡。
在“ Android 企业>注册配置文件”下,选择 “公司拥有的完全托管用户设备”。
选择“创建策略”。
输入个人资料的基本信息:
名称:为配置文件命名。 记下名称以供日后使用,因为设置动态设备组时需要它。
说明:输入配置文件的说明。 此设置是可选的,但建议进行。
令牌类型:选择要用于注册公司完全托管设备的令牌类型。 有关详细信息,请参阅本文中的 令牌类型 。 选项包括:
公司拥有的完全托管 (默认)
公司拥有、完全托管、通过暂存
提示
暂存令牌不支持注册时间分组。 如果要将配置文件配置为用于注册时间分组,请使用公司拥有的完全托管 (默认) 令牌。
令牌过期日期:仅适用于暂存令牌。 输入希望令牌过期的日期,最多在将来 65 年。 可接受的日期格式:
MM/DD/YYYY或YYYY-MM-DD令牌将在所选日期中午 12:59:59 过期(与创建时区相关联)。命名模板:默认行为使用设备的属性(如注册类型、设备 ID 和注册时间)命名设备。 示例: AndroidForWork_01/01/2025_12:00 PM
若要创建自定义命名模板:
在 Apply device name template (应用设备名称模板) 下,选择 Yes(是)。
输入要应用于设备的命名模板。 名称可以包含字母、数字和连字符。
可以使用以下字符串创建命名模板。 Intune 将字符串替换为设备特定的值。
{{SERIAL}} 表示设备的序列号。
{{SERIALLAST4DIGITS}} 表示设备序列号的最后 4 位数字。
{{DEVICETYPE}} 表示设备类型。 示例: AndroidForWork
注册日期和时间为 {{ENROLLMENTDATETIME}}。
{{UPNPREFIX}} 用于用户的名字。 示例: Eric,当设备与用户关联时。
{{USERNAME}} 用于用户的用户名(如果设备与用户关联)。 示例: EricSolomon
{{RAND:x}} 表示随机数字字符串,其中 x 介于 1 和 9 之间,指示要相加的位数。 Intune 将随机数字添加到名称的末尾。
对命名模板所做的编辑仅适用于新注册。
选择 “下一步 ”以继续转到 “设备组”。
(可选)选择在注册时对设备进行分组的位置。 选择 “按组名称搜索”。 然后,查找并选择静态 Microsoft Entra 设备组。 有关如何创建用于分组的设备组的信息,请参阅 设置注册时间分组。
提示
请务必选择设备组,而不是用户组。
选择 “下一步 ”以继续“ 范围标记”。
应用一个或多个范围标记,将配置文件可见性和管理限制为 Intune 中的某些管理员用户。 作用域标记是可选的。 有关如何使用范围标记的详细信息,请参阅将基于 角色的访问控制 (RBAC) 和范围标记用于分布式 IT。
选择 “下一步 ”以继续“ 审阅 + 创建”。
查看个人资料摘要,然后选择“ 创建 ”以完成它。
要查看、更改或删除档案:
选择配置文件。
选择 “概述 ”以查看个人资料要点并删除个人资料。
选择“ 属性”>“编辑 ”以更改配置文件、基本信息或范围标记。
选择 “令牌” 以检索、撤销或导出令牌。
步骤 3:创建动态 Microsoft Entra 组
(可选)创建动态 Microsoft Entra 组以基于特定属性或变量自动对设备进行分组。 在这种情况下,我们想要使用该 enrollmentProfileName 属性对使用相同配置文件进行注册的设备进行分组。
注意
当 enrollmentProfileName 需要跨工作负载方案的组成员身份时(如条件访问或基于组的许可) )时 (基于的动态组非常有用。 如果目标仅是将 Intune 策略和应用定位到具有特定属性的设备,请考虑改用分配筛选器。 筛选器在检查时进行评估,而不依赖于组成员资格处理。
将这些配置添加到组:
组类型:安全性
成员身份类型: 动态设备
使用以下规则添加动态查询:
- 属性: enrollmentProfileName
- 运算符:等于
- 值:输入在 步骤 2:创建新的注册配置文件中创建的注册配置文件的名称。
不能将动态组与默认注册配置文件一起使用。 有关如何使用规则创建动态组的更多信息,请参阅 创建组成员身份规则。
步骤 4:注册设备
注意
注册期间,Microsoft Authenticator 应用会自动安装在完全托管设备上。 此注册方法需要此应用,并且无法卸载。
设置注册配置文件、令牌和动态组后,可以使用以下任一预配方法将设备注册为完全托管设备:
- 近场通信 (NFC)
- 令牌字符串或 QR 代码
- 零接触注册
- Samsung Knox 移动设备注册
有关后续步骤,包括如何使用每种预配方法注册设备,请参阅 注册 Android Enterprise 公司拥有的设备。
令牌类型
在管理中心创建注册配置文件时,必须选择令牌类型。 有两种类型的令牌。 每种类型都支持不同的注册流程。
默认令牌(公司拥有的完全托管)将设备作为标准 Android 企业企业完全托管设备注册到 Microsoft Intune。 此令牌要求你在分发设备之前完成预预配步骤。 最终用户使用其工作或学校帐户登录时,完成设备上的剩余步骤。
设备暂存令牌(公司拥有、完全托管、通过暂存)在暂存模式下将设备注册到 Microsoft Intune,以便你或第三方供应商可以完成所有预预配步骤。 最终用户通过使用其工作或学校帐户登录到 Microsoft Intune 应用来完成预配的最后一步。 设备在登录后即可使用。 Intune 支持运行 Android 10 或更高版本的 Android 企业版设备的设备暂存。
有关详细信息,请参阅 设备暂存概述。
替换、删除或导出令牌
在管理中心中选择一个令牌以访问以下管理选项:
替换令牌:生成即将过期的新令牌。
撤销令牌:立即使令牌过期。 撤销后,令牌将不再可用。 此选项在以下情况非常有用:
意外与未经授权的参与方共享令牌。
完成所有注册,不再需要令牌。
导出令牌:导出令牌的 JSON 内容。 可以使用此选项获取 Google 零接触或 Knox 移动注册配置所需的 JSON 内容。
应用这些操作时,对已注册的设备没有任何影响。