修补程序、主要 & 次要更新以及新的操作系统版本会经常发布。 组织必须保持设备更新才能获取最新的安全更新。
使用 Android Google 移动服务 (GMS) 的设备包括所有 Google 应用和 Google 服务。 这些应用和服务位于 OEM 自己的固件功能和应用之上。 这些设备接收不同类型的更新,并且会随机更新,具体取决于 Google、OEM 和运营商/电信公司的行为。
Intune 具有可管理软件更新的内置策略。
本文包含一个适用于已注册和管理的 Android 企业版设备的管理员清单。 使用此信息帮助管理组织拥有设备上的软件更新。
本文适用于:
- 已在 Intune 中注册的 Android 企业版设备
提示
如果你的设备为个人所有,请转到 个人设备的软件更新规划指南。
开始之前
要避免设备接收更新延迟,请确保设备:
- 已开机
- 已插入
- 已连接到 Internet
- 空闲且未主动使用
公司设备的管理员清单
公司或组织拥有的设备应由组织注册和管理。 对于 Android 企业版,可以管理以下设备类型上的软件更新:
- 专用设备
- 完全托管设备
- 具有工作配置文件的完全托管设备
本部分列出了 Microsoft 建议用于在托管 Android 设备上安装软件更新的策略。
✅ 使用策略管理更新
请创建更新设备的策略。 不要将此责任推给最终用户。
如果用户安装自己的更新 (而不是由管理员管理更新) ,则可能会中断用户的工作效率和业务任务。 例如:
用户可以根据需要启动更新,但在安装更新期间可能无法工作。
用户可以应用组织尚未批准的更新。 此决定可能会导致应用程序兼容性问题、操作系统更改或中断设备使用的用户体验更改。
用户可以避免应用影响安全性或应用程序兼容性的必需更新。 这种情况可能会使设备处于危险之中和/或阻止设备正常工作。
✅ 配置系统更新设置
使用Intune设备配置文件中的系统更新设置管理操作系统更新 (设备>管理设备>配置>创建>设备限制>常规) 。
对于已注册的 Android 企业版设备,可以配置此设置并选择何时安装更新。 例如,你能够:
使用设备的默认行为,即如果设备已连接到 Wi-Fi、正在充电且处于空闲状态,则会自动安装更新。
无需用户交互即可自动安装更新。 挂起的更新立即安装。
将更新推迟 30 天,然后提示用户安装更新。 设备制造商和/或运营商应防止重要的安全更新被推迟。
创建维护时段以在特定时间范围内自动安装更新。
有关此设置和可配置的值的更多详细信息,请转到 Android 模板设备设置列表,以使用 Intune>公司拥有>的常规限制功能。
✅ 在关键时刻使用冻结期
在 Intune 设备配置文件中配置系统更新的冻结期设置 (设备>管理设备>配置>创建>设备限制>常规) 。
在一年中的关键时期(如节假日和其他事件),冻结期会阻止设备接收系统更新、安全补丁和有关挂起更新的通知。 用户无法手动检查更新:
有关此设置的详细信息,请转到 Android 模板设备设置列表,以使用 Intune>公司拥有>的常规限制功能。
✅ 使用 OEMConfig 进行固件更新
对于某些坚固耐用的 Android 设备,可以使用 OEMConfig 配置特定于该 OEM 的固件更新和其他设置。 如果 OEM 提供 OEMConfig 应用,则在 Intune 中,你可以部署该应用并使用配置文件配置其设置。
若要开始,请转到“在 Intune 中通过 OEMConfig 使用和管理 Android 企业版设备”。 本文还列出了 Intune 支持的 OEMConfig 应用。
有关配置架构中可用的固件和其他设置,请与制造商联系。
升级较旧的设备
自 2022 年 1 月 7 日起,支持的最低版本为:
- 适用于移动设备管理的 Android 8.0 (MDM)
- 适用于移动应用程序管理 (MAM) 的 Android 9.0
运行当前已在 Intune 中注册的旧版本的 Android 设备不会收到 Android 公司门户应用或 Intune 应用的更新。 Google Play 商店中不提供这些应用。 如果在此更改之前下载了这些应用,则不会阻止设备注册。 应用于这些设备的策略将继续部署,但设备未处于受支持的状态。
如果你的组织中当前有运行较旧 Android 版本的设备,请升级或替换它们。 使用本文中的信息帮助定义更新策略。 使用较新的操作系统版本可为用户和组织提供更高的工作效率和安全性。
有关更多版本信息,请转到 Intune 中支持的操作系统和浏览器。