Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Richten Sie die Registrierung für BYOD-Szenarien (Bring Your Own Device) und persönliche Geräte mithilfe der Persönlichen Android Enterprise-Arbeitsprofilverwaltungslösung ein. Während der Registrierung wird auf dem Gerät ein Arbeitsprofil für Arbeits-Apps und Arbeitsdaten erstellt. Sie können Microsoft Intune Richtlinien verwenden, um das Arbeitsprofil und dessen Inhalt zu verwalten. Persönliche Apps und Daten bleiben in einem anderen Teil des Geräts getrennt und bleiben von Intune nicht betroffen.
Weitere Informationen zu Android Enterprise-Arbeitsprofilfeatures finden Sie unter Arbeitsprofile (öffnet die Android Enterprise-Hilfe).
Registrierungsmethoden
Wichtig
Intune stellt die verwaltung von persönlichen Arbeitsprofilen auf die webbasierte Registrierung um. Aktivieren Sie zum Anmelden die webbasierte Registrierung für neue Geräte, und stellen Sie die API-Richtlinie Zum Android-Verwaltungsdienst verschieben für vorhandene registrierte Geräte bereit. Weitere Informationen finden Sie unter Android-Verwaltungs-API für persönliche Arbeitsprofile.
Intune unterstützt zwei Registrierungsmethoden für persönliche Arbeitsprofilgeräte. Verwenden Sie die folgende Tabelle, um Ihre Optionen und den Migrationspfad zu verstehen.
| Registrierungsmethode | Richtlinienübermittlung | Wie initiiert | Status |
|---|---|---|---|
| Unternehmensportal-App | Benutzerdefinierter DPC | Unternehmensportal-App | Abgeschafft. Migriert zur webbasierten Registrierung, wenn aktiviert. |
| Webbasierte Registrierung | Android-Verwaltungs-API | Browser (URL/Umleitung) | Standard für neue Mandanten und nach der Migration von benutzerdefiniertem DPC. Unternehmensportal für die Registrierung nicht erforderlich. |
Anforderungen
Cloudanforderungen
Bestätigen Sie die Verfügbarkeit von Android Enterprise in Ihrem Land/Ihrer Region. Weitere Informationen finden Sie unter Ist Android Enterprise in meinem Land/meiner Region verfügbar?.
Mandantenkonfigurationsanforderungen
Geräteplattformanforderungen
Stellen Sie sicher, dass Android Enterprise auf Geräten unterstützt wird. Weitere Informationen finden Sie unter:
Hinweis
Für die webbasierte Registrierung ist Chrome oder Edge erforderlich. Andere Browser unterstützen möglicherweise nicht alle Registrierungsschritte.
Einrichten der Registrierung
Führen Sie diese Schritte aus, um die Registrierung für Android Enterprise-Geräte in BYOD-Szenarien einzurichten. Unabhängig davon, ob sich Benutzer über den webbasierten Flow oder über die Unternehmensportal-App registrieren, erstellen Sie zunächst ein Registrierungsprofil. Die webbasierte Registrierung ist die empfohlene Methode und erfordert einen zusätzlichen Schritt innerhalb des Profils, um sie zu aktivieren. Erstellen Sie für die App-basierte Registrierung über Unternehmensportal dasselbe Registrierungsprofil, aber wählen Sie nicht die Webregistrierungsoption aus. Das Konfigurieren von Geräteplattformeinschränkungen ist optional und nur erforderlich, wenn Sie das Registrierungsverhalten über die Standardeinstellungen hinaus einschränken oder anpassen möchten.
Hinweis
Geräteregistrierungs-Manager können bis zu 10 Geräte pro Konto registrieren.
Erstellen eines Anmeldungsprofils
Erstellen Sie ein Registrierungsprofil für persönliche Arbeitsprofilgeräte. Dasselbe Profil unterstützt sowohl die webbasierte als auch die Unternehmensportal app-basierte Registrierung. Das Aktivieren der Webregistrierung ist nur ein weiterer Schritt darin.
Hinweis
Wenn Kennungsschlüssel als die einzige akzeptierte Authentifizierungsmethode in Ihrem Mandanten konfiguriert sind, aktivieren Sie die Webregistrierung erst, wenn die Unterstützung von Schlüsseln für die Webregistrierung angekündigt wurde.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wechseln Sie zu Geräte.
Erweitern Sie Geräte-Onboarding , und wählen Sie Registrierung aus.
Wählen Sie die Registerkarte Android aus.
Wählen Sie unter Registrierungsprofile die Option Persönliche Geräte mit einem Arbeitsprofil aus.
Wählen Sie Webregistrierung für alle Benutzer verwenden aus, die sich bei der persönlichen Android-Arbeitsprofilverwaltung registrieren , um die webbasierte Registrierung zu aktivieren. Wenn Passkeys Ihre einzige Authentifizierungsmethode sind, lassen Sie diese Option deaktiviert, und verlassen Sie sich stattdessen auf Unternehmensportal App-basierte Registrierung.
Klicken Sie auf Speichern. Die Aktivierung der webbasierten Registrierung gilt auf Mandantenebene und kann nicht rückgängig gemacht werden.
Konfigurieren von Geräteplattformeinschränkungen
Verwenden Sie diesen Abschnitt nur, wenn Sie andere Registrierungsmethoden steuern oder einschränken müssen, z. B. das Blockieren der Android-Geräteadministratorregistrierung. Wenn die Standardeinstellungen Ihren Anforderungen entsprechen, überspringen Sie diesen Schritt.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wechseln Sie zu Geräte.
Erweitern Sie Geräte-Onboarding , und wählen Sie Registrierung aus.
Wählen Sie die Registerkarte Android aus.
Wählen Sie im Abschnitt Registrierungsoptionen die Option Geräteplattformeinschränkung aus.
Wählen Sie die Registerkarte Android-Einschränkungen aus.
Klicken Sie auf Erstellen, um die Einschränkung zu erstellen.
Geben Sie auf der Seite Grundlagen einen Namen und eine Beschreibung für die Einschränkung ein, damit Sie sie von anderen Einschränkungen im Admin Center unterscheiden können. Gerätebenutzer sehen diese Details nicht.
Wählen Sie Weiter aus, um mit den Plattformeinstellungen fortzufahren.
Konfigurieren Sie Plattformeinstellungen für Android Enterprise (Arbeitsprofil). Ihre Optionen:
- Plattform: Wählen Sie Zulassen aus, um die Registrierung mit dem Android Enterprise-Arbeitsprofil zuzulassen. Wählen Sie Blockieren aus, um die Registrierung des Arbeitsprofils zu verhindern. Wenn Sie das Arbeitsprofil blockieren, registrieren sich Geräte mit der Android-Geräteadministratorverwaltungslösung, es sei denn, die Geräteadministratorregistrierung wird ebenfalls blockiert.
- Persönlich im Besitz: Wählen Sie Zulassen aus, um die Registrierung mit einem Arbeitsprofil auf persönlichen Geräten zuzulassen. Persönliche Geräte sind standardmäßig zulässig. Wählen Sie Blockieren aus, um zu verhindern, dass sich persönliche Geräte mit einem Arbeitsprofil registrieren. Android-Geräte, die Android Enterprise nicht unterstützen, registrieren sich mit der Android-Geräteadministratorlösung, es sei denn, die Geräteadministratorregistrierung wird blockiert.
Wichtig
Die einstellung Personally owned , die als Blockieren konfiguriert ist, gilt nicht für Android Management API-Geräte (AMAPI) und ist nicht zuverlässig für Geräte mit Android 12 und höher, die die benutzerdefinierte DPC-Registrierung verwenden. Wenn Sie diese Einstellung verwenden, um die Registrierung eines persönlichen Arbeitsprofils zu verhindern, sollten Sie eine der folgenden Alternativen in Betracht ziehen:
- Verwenden Sie eine unternehmenseigene Verwaltungsmethode: Registrieren Sie Geräte als unternehmenseigene Arbeitsprofilgeräte statt als persönliche Geräte.
- Registrierung nach Benutzergruppe einschränken: Konfigurieren Sie die Registrierungseinschränkung, um die Registrierung von Android Enterprise-Arbeitsprofilen für alle Benutzer zu blockieren. Erstellen Sie dann eine Einschränkung mit höherer Priorität, die nur die Registrierung für eine genehmigte Gruppe zulässt. Dieser Ansatz steuert die Registrierung über die Gruppenmitgliedschaft anstelle der Einstellung Persönlich.
Jedes Gerät, das persönliche Android Enterprise-Arbeitsprofile unterstützt, unterstützt auch die Verwaltungslösung für Android-Geräteadministratoren. Wenn Sie also nicht möchten, dass der Android-Geräteadministrator teil der Registrierungen ist, stellen Sie sicher, dass Sie die Plattform blockieren. Weitere Informationen finden Sie unter Geräteplattformeinschränkungen.
Hinweis
Heute ist die Android Enterprise-Arbeitsprofilverwaltung für persönliche Geräte standardmäßig zulässig. In Richtlinien, die vor Juli 2019 ohne Änderungen konfiguriert wurden, blockiert die Standardeinstellung die Verwaltung von Android Enterprise-Arbeitsprofilen.
Wichtig
Die Verwaltung von Android-Geräteadministratoren (Android Device Administrator, DA) ist veraltet und für Geräte mit Zugriff auf Google Mobile Services (GMS) nicht mehr verfügbar. Wenn Sie derzeit die DA-Verwaltung verwenden, wird empfohlen, zu einer anderen Android-Verwaltungsoption zu wechseln. Support- und Hilfedokumentationen bleiben für einige Android 15- und frühere Geräte ohne GMS verfügbar. Weitere Informationen finden Sie unter Beenden der Unterstützung für Android-Geräteadministratoren auf GMS-Geräten.
Wählen Sie Weiter aus, um mit Bereichstags fortzufahren.
Wenden Sie bei Bedarf ein oder mehrere Bereichstags an, um die Sichtbarkeit und Verwaltung von Einschränkungen auf bestimmte Administratorbenutzer in Intune zu beschränken. Weitere Informationen zur Verwendung von Bereichstags finden Sie unter Verwenden der rollenbasierten Zugriffssteuerung und Bereichstags für verteilte IT.For more information how to use scope tags, see Use role-based access control and scope tags for distributed IT.
Wählen Sie Weiter aus, um mit Zuweisungen fortzufahren.
Weisen Sie die Einschränkung allen Benutzern zu, oder wählen Sie bestimmte Gruppen aus.
Wählen Sie Weiter aus, um mit Überprüfen + erstellen fortzufahren.
Überprüfen Sie Ihre Auswahl, und wählen Sie dann Erstellen aus, um die Erstellung der Einschränkung abzuschließen.
Registrieren von Geräten
Wenn die webbasierte Registrierung aktiviert ist, können Benutzer über einen der folgenden Einstiegspunkte auf die Registrierung zugreifen, die alle dieselbe Registrierungswebseite starten:
- Produktivitäts-Apps wie Teams oder Outlook (empfohlen): Wenn Sie Richtlinien für bedingten Zugriff konfiguriert haben, die vor dem Zugriff auf Unternehmensressourcen eine Registrierung erfordern, werden Benutzer aufgefordert, sich zu registrieren, wenn sie eine unterstützte App öffnen.
- Unternehmensportal-App: Benutzer können die Unternehmensportal-App öffnen und den Anweisungen folgen, um sich zu registrieren.
- Registrierungs-URL: Benutzer können in ihrem Browser zu aka.ms/enrollmyandroid wechseln, um die Registrierung zu starten.
Stellen Sie sicher, dass Sie mitteilen, welchen Einstiegspunkt Ihr organization verwendet, zusammen mit einer klaren Anleitung zu den Registrierungsschritten und den informationen, die eingegeben werden sollen. Benutzer sind möglicherweise nicht mit der Selbstregistrierung oder mit den Intune-Unternehmensportal- und Microsoft Intune-Apps vertraut. Eine Anleitung zur Kommunikation mit Ihren Benutzern finden Sie unter Planungsleitfaden: Schritt 5: Erstellen eines Rolloutplans.
Benutzer müssen bei der Registrierung beim primären Benutzerkonto auf ihrem Gerät angemeldet sein. Die Registrierung wird für sekundäre Benutzerkonten nicht unterstützt. Persönliche Geräte, die zuvor beim Android-Geräteadministrator registriert wurden, können die Registrierung aufheben und dann mithilfe der Arbeitsprofillösung erneut registrieren.
Tipp
Sie können ein Gerät remote in einen Zustand versetzen, in dem es bereit ist, sich erneut zu registrieren, indem Sie die Funktion AußerKraftsetzen im Admin Center verwenden. Weitere Informationen finden Sie unter Remotegeräteaktion: Außerbetriebnahme.
Weitere Informationen und Screenshots der Endbenutzererfahrung finden Sie unter Registrieren eines Geräts mit android-Arbeitsprofilen in der Intune Dokumentation zur Benutzerhilfe.
Bei der Registrierung installierte Apps
Intune installiert automatisch die folgenden Apps auf registrierten Geräten:
- Microsoft Intune: Benutzerorientierte App für Geräteverwaltungsaufgaben, einschließlich Überprüfung der Konformität, Synchronisieren von Richtlinien, Sammeln von Diagnoseprotokollen und Kontaktaufnahme mit dem IT-Support.
- Unternehmensportal: Wird zum Durchsuchen und Installieren von Arbeits-Apps verwendet und unterstützt MAM-Szenarien.
- Android-Geräterichtlinie: Erzwingt Android Management-API-Richtlinien für webbasierte Registrierungen. Wird im ausgeblendeten Zustand installiert. Benutzern wird sie nicht angezeigt.
- Microsoft Authenticator: Bietet einmaliges Anmelden (Single Sign-On, SSO) für das Geschäftskonto des Benutzers.
Für Google freigegebene Daten
Microsoft Intune gibt bestimmte Benutzer- und Geräteinformationen für Google weiter, wenn die Android Enterprise-Geräteverwaltung aktiviert ist. Weitere Informationen finden Sie unter Von Intune an Google gesendete Daten.
Begrenzungen
Die Einschränkungen in diesem Abschnitt gelten für persönliche Geräte mit einem Arbeitsprofil.
Privater Bereich
Privater Bereich ist ein Feature, das mit Android 15 eingeführt wurde und es Benutzern ermöglicht, auf ihrem Gerät einen Bereich für vertrauliche Apps und Daten zu erstellen, die sie verborgen halten möchten.
Der private Raum gilt als persönliches Profil. Microsoft Intune unterstützt die Verwaltung mobiler Geräte im privaten Bereich nicht oder bietet technischen Support für Geräte, die versuchen, den privaten Bereich zu registrieren.
Wenn Benutzer versuchen, den privaten Bereich zu registrieren, nachdem sie das Gerät registriert haben, initiiert Intune den Registrierungsprozess des Geräteadministrators. Die zweite Registrierung bewirkt, dass zwei Registrierungsdatensätze im Microsoft Intune Admin Center angezeigt werden: einer unter der Arbeitsprofilverwaltung und einer unter Geräteadministratorverwaltung. Microsoft Intune bietet keine Unterstützung für dieses Szenario.
Webbasierte Registrierung
- Wenn Kennungen als die einzige akzeptierte Authentifizierungsmethode in Ihrem Mandanten konfiguriert sind, können Benutzer die Webregistrierung nicht abschließen. Aktivieren Sie die Webregistrierung erst, wenn Die Unterstützung von Schlüsseln angekündigt wurde.
- Wenn MFA einen Telefonanruf erfordert, den der Benutzer auf dem Gerät, das er registriert, annehmen muss, kann die Webregistrierung unterbrochen werden. Um dieses Problem zu umgehen, müssen Sie den Benutzer auf einem sekundären Gerät authentifizieren oder SMS anstelle eines Telefonanrufs verwenden.
- Microsoft Teams und Outlook sind die unterstützten Einstiegspunkte für Produktivitäts-Apps für die Webregistrierung. Andere Microsoft 365-Apps werden derzeit nicht als Einstiegspunkte für die Registrierung unterstützt.
- Microsoft Entra Nutzungsbedingungen vor der Erstellung von Arbeitsprofilen werden für die Android-Webregistrierung nicht unterstützt, ohne dass sie in allen Intune Szenarien erforderlich sind.
- Nach der Webregistrierung werden sowohl die Microsoft Intune-App (für die Geräteverwaltung) als auch Unternehmensportal (für die App-Verwaltung) im Arbeitsprofil des Geräts installiert. Wenn Unternehmensportal nicht sichtbar ist, überprüfen Sie, ob die Installation erfolgreich war.
- Wenn ein Benutzer bereits mit einem älteren benutzerdefinierten DPC-Arbeitsprofil registriert ist und eine Produktivitäts-App in ihrem persönlichen Profil öffnet, nachdem die Webregistrierung aktiviert wurde, aber bevor sein Gerät migriert wird, wird er möglicherweise aufgefordert, sich erneut zu registrieren. Der Versuch, sich erneut zu registrieren, führt zu einem Fehler. Weisen Sie diese Benutzer stattdessen an, die Produktivitäts-App in ihrem Arbeitsprofil zu öffnen.
- Wenn ein Benutzer zur Registrierungsseite "Erste Schritte " gelangt, sein Gerät aber bereits registriert ist, muss er möglicherweise nur den Workplace Join wiederholen. Weitere Informationen finden Sie unter Wiederholen des Arbeitsplatzbeitritts für Android Enterprise-Geräte.
- Wenn Unternehmensportal älter als Version 2604.x ist, werden Benutzer an den appbasierten Registrierungsflow statt an die webbasierte Registrierung weitergeleitet. Stellen Sie sicher, dass Unternehmensportal auf Geräten auf dem neuesten Stand ist, bevor Sie die webbasierte Registrierung aktivieren.
- Während der Registrierung fordert der Browser Benutzer möglicherweise auf, ihr Geschäftskonto zum Browser hinzuzufügen. Benutzer sollten diese Eingabeaufforderung überspringen und mit den Registrierungsschritten fortfahren.