重要事項
在註冊完成之前,裝置使用者不應重新啟動裝置。 如果裝置使用者透過工作設定檔設定完全受控的裝置或公司擁有的裝置,在註冊中途重新啟動其裝置,其裝置可能無法向 Microsoft Intune 註冊。 重新開機的裝置可能看似已註冊,但不會受到 Intune 原則的保護。
在 Intune 中設定 Android 企業版專用裝置、完全受控裝置或公司擁有的工作設定檔裝置之後,您可以註冊裝置。 您有數個註冊這些裝置的選項:QR 代碼、Google Zero Touch、Knox 行動註冊、近距離無線通訊 (NFC) 或權杖輸入。
注意事項
如果您定義的 Microsoft Entra 條件式存取原則使用要求裝置標示為符合規範的授權控制項或封鎖原則,並適用於所有雲端應用程式、Android 和瀏覽器,您必須從此原則中排除 Microsoft Intune 雲端應用程式。 這是因為 Android 安裝程序會在註冊期間使用 Chrome 索引標籤來驗證您的使用者。 如需詳細資訊,請參閱 Microsoft Entra 條件式存取文件。
恢復出廠設置保護有助於防止在恢復出廠設置後對設備進行未經授權的存取。 如果未經您的許可重置裝置,在某些情況下,只有您輸入的 Google 電子郵件地址才能解鎖裝置。 設定 [ 恢復出廠預設值] 保護電子郵件 設定時,會有不同的恢復出廠預設值保護行為:
| 註冊方法 | 設定 > 資料恢復出廠預設值 | 設定 > 復原/開機載入程式 | Intune 抹除 |
|---|---|---|---|
| 公司擁有的裝置具有工作設定檔 ( COPE) | ✅ 恢復出廠預設值保護 | ✅ 恢復出廠預設值保護 | ❌ 沒有恢復出廠預設值保護 |
| 完全受控的 (COBO) | ❌ 沒有恢復出廠預設值保護 | ✅ 恢復出廠預設值保護 | ❌ 沒有恢復出廠預設值保護 |
| 專用 ( COSU) | ❌ 沒有恢復出廠預設值保護 | ✅ 恢復出廠預設值保護 | ❌ 沒有恢復出廠預設值保護 |
對於公司擁有的公司擁有的裝置,其工作設定檔執行 Android 15,您必須在透過 [設定] 應用程式完成任何重設之後,重新輸入與設定相關聯的 Google 帳戶。 請務必規劃您的重新佈建工作流程 (例如套用Intune抹除或透過 [設定] 應用程式) 重設,以便在需要時提供所需的認證。 如需背景和指引,請參閱 Android 企業版 (FRP) 強制執行行為的恢復原廠設定保護。
必要條件
裝置平台需求
此功能支援 支援的 Android 作業系統版本上的以下平台:
- Android 企業版公司所擁有的完全受控裝置 (COBO)
- (COSU) Android 企業版公司所擁有的專用裝置
- 具有工作設定檔 (COPE) 的 Android 企業版公司擁有的裝置
使用 QR 代碼註冊
Intune 系統管理員可以直接從註冊設定檔掃描 QR 代碼來註冊裝置。 針對大部分客戶案例,我們建議使用此註冊方法。
- 抹除裝置之後,點選您重複看到的第一個畫面以啟動 QR 閱讀程式。
- 如果系統提示,請在您的裝置上安裝 QR 閱讀程式。 執行 Android 9.0 及更新版本的裝置會預先安裝 QR 閱讀程式。
- 掃描註冊設定檔 QR 代碼,然後依照畫面上的提示完成註冊。
提示
瀏覽器縮放設定可能會使您的裝置無法掃描 QR 代碼。 如果您的裝置無法掃描代碼,請放大並再試一次。
使用 Google Zero Touch 註冊
重要事項
裝置必須向授權的零觸控轉銷商購買,並支援零觸控註冊。 如需詳細資訊,例如先決條件、購買裝置的位置,以及如何將 Google 帳戶與公司電子郵件建立關聯,請參閱 IT 系統管理員的零觸控註冊 , (開啟 Android 企業版說明文件) 。
這個方法利用零接觸註冊和 Google 零接觸註冊入口網站來佈建和註冊公司擁有的裝置。 當使用者開啟其裝置時,佈建隨即開始。 本節說明如何:
- 使用 Microsoft Intune 系統管理中心的佈建詳細資料建立零觸控設定。
- 在零接觸註冊入口網站中使用佈建詳細資訊建立零接觸設定。
在系統管理中心建立零觸控設定
零接觸 iframe 可讓您存取零接觸註冊入口網站,以及 Microsoft Intune 系統管理中心的零接觸設定。
若要啟用 iframe,您必須先新增 [更新應用程式同步 處理] 權限,並為公司擁有的完全受管理的裝置啟用註冊。 啟用 iframe 後,您可以:
- 將您的零觸控帳戶連結至 Intune
- 新增支援資訊
- 設定啟用零觸控的裝置
- 自訂佈建額外內容
完成本節中的步驟以啟用 iframe。 若要在零接觸註冊入口網站中建立設定,請跳至在 零接觸註冊入口網站中建立設定。
步驟 1:新增必要權限
新增 更新應用程式同步 處理權限。
- 登入 Microsoft Intune 系統管理中心系統管理員。
- 選取 租用戶管理>角色。
- 從清單中選取您的角色。
- 選取 [內容]。
- 移至 [權限] ,然後選取 [編輯]。
- 選取 [Android 企業]。
- 在 [更新應用程式同步處理] 旁邊,選取 [是]。
- 選取 [檢閱 + 儲存 ] 以檢閱您的變更。
- 選取 [儲存]。
步驟 2:將零觸控帳戶連結至 Intune
將零觸控帳戶與您的 Microsoft Intune 帳戶連結。
在 Microsoft Intune 系統管理中心,移至 [依>平台>裝置]Android 圖示。
選取裝置上線>註冊。
在 [大量註冊方法] 底下,選擇 [零觸控註冊]。
iframe 隨即開啟。 選取 [下一步 ] 以開始設定。
使用您提供給經銷商的 Google 帳戶登入。
選取您要連結的零觸控帳戶,然後選取 [ 連結]。
已建立預設設定。 此時會出現一個畫面,其中包含有關組態的基本資訊。 Intune 會自動將預設設定套用至任何沒有現有設定的已啟用零觸控的裝置。
注意
用於預設設定的權杖適用於完全受管理的裝置。 連結帳戶之後,在 Intune 中建立的預設零觸控設定會覆寫在零接觸註冊入口網站中設定的預設設定設定檔。 如果您想要為公司擁有的工作設定檔裝置或專用裝置建立零觸控設定,請勿將您的帳戶連結至 Intune。 請改為選取 [ 在零接觸入口網站中檢視裝置]。 然後繼續在本文中的 [在零接觸註冊入口網站] 中建立設定 ,以取得後續步驟。
選取 [下一步] 繼續。
新增支援資訊以在設定期間協助裝置使用者。
選取 [儲存]。
一旦將您的帳戶與 Intune 連結後,預設設定就會套用到尚未有設定的零觸控裝置,以及經銷商未來新增的裝置。 您可以在系統管理中心檢視現有的零接觸設定、編輯支援資訊、取消連結帳戶,以及連結其他帳戶。
在零接觸註冊入口網站中建立設定
在 零接觸註冊入口網站中新增零接觸設定。 您可以單獨使用入口網站來管理組態,也可以與零觸控 iframe 結合使用。 入口網站支援完全受控和專用裝置,以及具有工作設定檔的公司擁有裝置的設定。
使用您的 Google 帳戶登入零接觸註冊入口網站。
選取選項以新增設定。
在設定面板中填寫資訊。
選取 Microsoft Intune 作為 EMM DPC 應用程式。
將下列 JSON 文字複製到 DPC 額外內容欄位。
YourEnrollmentToken取代為您在註冊設定檔中建立的註冊權杖。 請務必以雙引號括住註冊權杖。{ "android.app.extra.PROVISIONING_DEVICE_ADMIN_COMPONENT_NAME": "com.google.android.apps.work.clouddpc/.receivers.CloudDeviceAdminReceiver", "android.app.extra.PROVISIONING_DEVICE_ADMIN_SIGNATURE_CHECKSUM": "I5YvS0O5hXY46mb01BlRjq4oJJGs2kuUcHvVkAPEXlg", "android.app.extra.PROVISIONING_DEVICE_ADMIN_PACKAGE_DOWNLOAD_LOCATION": "https://play.google.com/managed/downloadManagingApp?identifier=setup", "android.app.extra.PROVISIONING_ADMIN_EXTRAS_BUNDLE": { "com.google.android.apps.work.clouddpc.EXTRA_ENROLLMENT_TOKEN": "YourEnrollmentToken" } }輸入組織的名稱和支援資訊,這些資訊會在使用者設定其裝置時顯示在螢幕上。
如需有關如何指派預設設定或在零接觸入口網站中套用設定的詳細資訊,請參閱 IT 系統管理員的零接觸註冊 (開啟 Android 企業版說明文件) 。
使用 Knox Mobile 註冊進行註冊
若要使用 Samsung Knox 行動註冊,裝置必須執行 支援的 Samsung Knox 版本。 如需詳細資訊,請了解如何 使用 Knox Mobile Enrollment 自動為您的裝置註冊。
使用近距離無線通訊 (NFC) 進行註冊
建立特殊格式的 NFC 標籤來佈建支援 NFC 的裝置。 您可以使用自己的應用程序或任何 NFC 標籤創建工具。 如需詳細資訊,請參閱使用 Microsoft Intune 的 C 型 Android 企業版裝置註冊和 Google 的 Android 管理 API 文件。
注意事項
不支援具有工作設定檔 (COPE) 執行 Android 版本 11.0 的 Android 企業公司擁有裝置。 如需詳細資訊,請參閱 Google 開發人員文件。
使用權杖註冊
在無法使用 QR 代碼或 NFC 方法的情況下,針對新的或恢復出廠設定的裝置,我們建議使用此方法。 這需要佈建裝置的人員輸入註冊權杖字串 (範例: 12345) 提供。 當您準備好註冊時,請直接與目標使用者共用權杖,或將其張貼到貴組織的支援網站,以便輕鬆擷取。 權杖適用於所有具有 Intune 授權的使用者,不會過期。
注意事項
不支援具有工作設定檔 (COPE) 執行 Android 版本 11.0 的 Android 企業公司擁有裝置。
您可以使用此方法搭配使用 Microsoft Intune DPC 識別碼來設定完全受管理的裝置。
- 開啟裝置。
- 在 [歡迎] 畫面上,選取您的語言。
- 連線至您的無線網路,然後選擇 [下一步]。
- 接受 Google 條款及條件,然後選擇 [下一步]。
- 在 Google 登入畫面上,輸入 afw#setup 而不是 Gmail 帳戶。 此值是 Microsoft Intune 的 DPC 識別碼。 選擇 [下一步]。
- 針對 Android Device Policy 應用程式選擇 [安裝 ]。
- 繼續安裝原則。 某些裝置可能需要接受額外的條款。
- 在 [註冊此裝置 ] 畫面中,允許您的裝置掃描 QR 代碼。 或者,手動輸入權杖。
- 依照畫面上的提示完成註冊。
如需使用 DPC 識別碼方法佈建裝置的詳細資訊,請參閱 Google 開發人員文件。