在 Microsoft Intune 中設定 Android 企業版完全受控的裝置解決方案,以註冊和管理公司擁有的裝置。 完全受管理的裝置與單一使用者相關聯,適用於工作用途,而非個人用途。 身為 Intune 系統管理員,您可以管理整個裝置,並強制執行 Android 企業版工作設定檔無法使用的原則控制項,例如:
- 僅允許從受管理的 Google Play 安裝應用程式。
- 封鎖使用者使其無法解除安裝受管理應用程式。
- 防止使用者將裝置恢復出廠預設值。
您和您的裝置使用者可以在裝置設定期間輸入或掃描註冊權杖,以啟動註冊。 本文說明註冊的必要條件,以及如何建立註冊設定檔和權杖。 在本文的結尾,您可以註冊裝置。
步驟 1:必要條件
完成這些先決條件以確保成功註冊。
雲端需求
確定您所在地區支援 Android 企業版。 如需 Android 企業版需求,請參閱 開始使用 Android 企業版。
裝置平台需求
裝置必須:
- 執行 Android OS 版本 10.0 及更新版本。
- 執行具有 Google Mobile Services 連線能力的 Android 組建。
- 有 Google Mobile Services 可供使用並可連線至該服務。
如果這三個需求都符合,則對裝置製造商/OEM 沒有限制。 確定裝置上支援 Android 企業版。 如需詳細資訊,請參閱:
租用戶設定需求
注意事項
Android 安裝程序會在註冊期間使用 Chrome 索引標籤來驗證裝置使用者。 如果您有具有下列設定的 Microsoft Entra 條件式存取原則,則必須從原則中排除 Microsoft Intune 雲端應用程式:
- [要求將裝置標示為符合規範] 設定會用來授與或封鎖存取權。
- 此原則適用 于所有雲端應用程式、 Android 和 瀏覽器。
步驟 2:建立新的註冊設定檔
Intune 會自動為完全受管理的裝置產生預設註冊設定檔和註冊權杖。 預設註冊設定檔名為 預設完全受管理設定檔。
若要建立新的註冊設定檔:
移至 [裝置>註冊]。
選取 [Android ] 索引標籤。
在 [Android 企業>註冊設定檔] 底下,選擇 [公司擁有的完全受控使用者裝置]。
選取 [建立原則]。
輸入設定檔的基本知識:
名稱:為設定檔命名。 記下名稱以供日後使用,因為當您設定動態裝置群組時需要此名稱。
描述:輸入設定檔的描述。 這是選擇性設定,但建議進行。
權杖類型:選擇您要用來註冊公司完全受控裝置的權杖類型。 如需詳細資訊,請參閱本文中的 權杖類型 。 選項包括:
公司擁有、完全受控 (預設)
公司擁有、完全託管、透過分段
提示
分段權杖不支援註冊時間分組。 如果您要設定設定檔以用於註冊時間群組,請使用公司擁有的完全受控 (預設) 權杖。
權杖到期日:僅適用於暫存權杖。 輸入您希望權杖到期的日期,最多為 65 年後。 可接受的日期格式:
MM/DD/YYYY或YYYY-MM-DD權杖會在所選日期中午 12:59:59 過期,採用建立時區的時區。命名範本:預設行為會使用裝置的屬性命名裝置,例如註冊類型、裝置識別碼及註冊時間。 範例: AndroidForWork_01/01/2025_12:00 PM
若要建立自訂命名範本:
在 [套用裝置名稱範本] 底下,選擇 [是]。
輸入要套用至裝置的命名範本。 名稱可以包含字母、數字和連字號。
您可以使用下列字串建立命名範本。 Intune 會以裝置特定的值取代字串。
{{SERIAL}} 裝置的序號。
{{SERIALLAST4DIGITS}} 代表裝置序號的最後 4 位數。
{{DEVICETYPE}} 裝置類型。 範例.. AndroidForWork
{{ENROLLMENTDATETIME}} 註冊的日期和時間。
{{UPNPREFIX}} 來取代使用者的名字。 範例: Eric,當裝置為使用者附屬時。
{{USERNAME}} 當裝置為使用者附屬時,為使用者的使用者名稱。 範例: EricSolomon
{{RAND:x}} 代表隨機數字字串,其中 x 介於 1 到 9 之間,表示要相加的位數。 Intune 會將隨機數字新增到名稱的結尾。
您對命名範本所做的編輯僅適用於新的註冊。
選取 [下一步 ] 以繼續 [ 裝置] 群組。
您可以選擇在註冊時選取要將裝置分組的位置。 選取 [ 依群組名稱搜尋]。 然後尋找並選取靜態 Microsoft Entra 裝置群組。 如需如何建立裝置群組以用於分組的詳細資訊,請參閱 設定註冊時間分組。
提示
請務必選取裝置群組,而不是使用者群組。
選取 [下一步 ] 以繼續設定 標籤範圍。
套用一或多個範圍標記,以將設定檔可見度和管理限制為 Intune 中的特定系統管理員使用者。 範圍標籤是選用的。 如需如何使用範圍標記的詳細資訊,請參閱針對 分散式 IT 使用角色型存取控制 (RBAC) 和範圍標記。
選取 [下一步 ] 以繼續 [檢閱 + 建立]。
檢閱設定檔摘要,然後選取 [ 建立 ] 以完成它。
若要檢閱、變更或刪除個人檔案:
選取設定檔。
選取 [概觀 ] 以檢閱設定檔基本資訊並刪除設定檔。
選取 [內容>編輯 ] 以變更設定檔基本資訊或範圍標籤。
選取 [權杖] 以擷取、撤銷或匯出權杖。
步驟 3:建立動態 Microsoft Entra 群組
或者,建立動態 Microsoft Entra 群組,以根據特定屬性或變數自動將裝置分組。 在此案例中,我們想要使用屬性將 enrollmentProfileName 使用相同設定檔註冊的裝置分組。
注意事項
當您需要跨工作負載案例的群組成員資格時,[動態群組] enrollmentProfileName 非常有用 (例如條件式存取或群組型授權) 。 如果您的目標只是將 Intune 原則和應用程式目標設定為具有特定屬性的裝置,請考慮改用指派篩選。 篩選會在簽入時評估,而不取決於群組成員資格處理。
將這些設定新增到群組:
群組類型:安全性
成員資格類型:動態裝置
使用下列規則新增動態查詢:
- 屬性: enrollmentProfileName
- 運算子:等於
- 值:輸入您在步驟 2:建立新的註冊設定檔中建立的註冊設定檔名稱。
您無法搭配預設註冊設定檔使用動態群組。 如需如何使用規則建立動態群組的詳細資訊,請參閱 建立群組成員資格規則。
步驟 4:註冊裝置
注意事項
在註冊期間,Microsoft Authenticator 應用程式會自動安裝在完全受管理的裝置上。 此註冊方法需要此應用程式,且無法解除安裝。
設定註冊設定檔、權杖和動態群組之後,您可以使用下列任何一種佈建方法,將裝置註冊為完全受控:
- 近距離無線通訊 (NFC)
- 權杖字串或 QR 代碼
- 零接觸註冊
- Samsung Knox Mobile 註冊
如需後續步驟,包括如何使用每種佈建方法註冊裝置,請參閱註冊 Android 企業版公司擁有的裝置。
權杖類型
在系統管理中心建立註冊設定檔時,您必須選取權杖類型。 有兩種類型的權杖。 每種類型都會啟用不同的註冊流程。
公司擁有、完全受控的預設權杖會將裝置註冊到 Microsoft Intune 做為標準 Android 企業版完全受控裝置。 此權杖要求您先完成預先佈建步驟,再散發裝置。 使用者在使用公司或學校帳戶登入時,會在裝置上完成剩餘步驟。
裝置暫存權杖 (公司擁有、完全受控、透過暫存) 會以暫存模式將裝置註冊到 Microsoft Intune,讓您或協力廠商可以完成所有預先佈建步驟。 使用者使用其公司或學校帳戶登入 Microsoft Intune 應用程式,以完成佈建的最後一個步驟。 裝置一經登入即可使用。 Intune 支援執行 Android 10 或更新版本的 Android 企業版裝置的裝置暫存。
如需詳細資訊,請參閱 裝置暫存概觀。
取代、移除或匯出權杖
在系統管理中心選取權杖以存取這些管理選項:
取代權杖:產生即將到期的新權杖。
撤銷權杖:立即使權杖過期。 撤銷後,權杖將無法再使用。 如果您遇到以下情況,此選項會很有用:
不小心與未經授權的一方共用權杖。
完成所有註冊,且不再需要權杖。
匯出權杖:匯出權杖的 JSON 內容。 您可以使用此選項來取得 Google Zero Touch 或 Knox 行動裝置註冊設定所需的 JSON 內容。
套用這些動作時,不會對已註冊的裝置造成任何影響。