Lista de recursos do Android Enterprise

Esta página lista o conjunto completo de recursos do Android Enterprise.

Se você pretende gerenciar mais de 500 dispositivos, sua solução de EMM precisa oferecer suporte todos os recursos padrão () de pelo menos um antes de disponibilizá-la comercialmente. As soluções de EMM que passam na verificação de recursos padrão são listadas no Diretório de soluções empresariais do Android como oferecendo um conjunto de gerenciamento padrão.

Um conjunto extra de recursos avançados está disponível para cada conjunto de soluções. Esses são indicados em cada página do conjunto de soluções: perfil de trabalho; , dispositivo totalmente gerenciado e dispositivo dedicado. As soluções de EMM aprovadas na verificação de recursos avançados estão listadas na Diretório de soluções corporativas oferecer um conjunto de gerenciamento avançado.

Chave

padrão recurso avançado recurso recurso opcional não aplicável

1. Provisionamento de dispositivos

1.1. Provisionamento do perfil de trabalho com foco no DPC

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.1 ou superior

Depois de fazer o download do Android Device Policy no Google Play, os usuários podem provisionar um perfil de trabalho.

1.1.1. O EMM fornece um QR code ou código de ativação ao administrador de TI para são compatíveis com este método de provisionamento (acesse registrar e provisionar um dispositivo).

1.2. Provisionamento de dispositivo identificador de DPC

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente
12.0 ou mais recente

A inserção de "afw#" no assistente de configuração do dispositivo provisiona um dispositivo totalmente gerenciado ou dedicado.

1.2.1. O EMM fornece um QR code ou código de ativação ao administrador de TI este método de provisionamento. Acesse Como registrar e provisionar um dispositivo.

1.3. Provisionamento de dispositivos NFC

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente
12.0 ou mais recente

As tags NFC podem ser usadas por administradores de TI para provisionar dispositivos novos ou redefinidos para a configuração original, de acordo com as diretrizes de implementação definidas na documentação para desenvolvedores da API Play EMM.

1.3.1. Os EMMs precisam usar tags do tipo 2 do NFC Forum com pelo menos 888 bytes de memória. O provisionamento precisa usar extras de provisionamento para transmitir registros não confidenciais detalhes como IDs do servidor e de registro em um dispositivo. Detalhes do registro não podem incluir informações sensíveis, como senhas ou certificados.

1.3.2. Recomendamos o uso de tags NFC para o Android 10 em diante devido ao Suspensão do uso do NFC Beam (também conhecido como bump NFC).

1.4. Provisionamento de dispositivo com QR code

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

O console do EMM pode gerar um QR code que os administradores de TI podem ler para provisionar um totalmente gerenciado ou dedicado, de acordo com as diretrizes de implementação definido no Documentação do desenvolvedor da API Android Management.

1.4.1. O código QR precisa usar extras de provisionamento para transmitir detalhes de registro não sensíveis (como IDs do servidor, IDs de registro) a um dispositivo. Os detalhes de registro não podem incluir informações sensíveis, como senhas ou certificados. .

1.5. Registro sem toque

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
8.0 ou mais recente (Pixel: Android 7.1 ou versões mais recentes)

Os administradores de TI podem pré-configurar dispositivos comprados autorizado revendedores e os gerencie usando o console de EMM.

1.5.1. Os administradores de TI podem provisionar dispositivos da empresa usando o registro sem toque método de registro, descrito em Registro sem toque para administradores de TI.

1.5.2. Quando um dispositivo é ligado pela primeira vez, ele é automaticamente forçado a entrar as configurações definidas pelo administrador de TI. .

1.6. Provisionamento avançado sem toque

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
8.0+ (Pixel: Android 7.1+)

Os administradores de TI podem automatizar grande parte do processo de registro de dispositivos com o registro sem toque inscrição. Combinado com URLs de login , os administradores de TI podem limitar o registro a contas ou domínios específicos, de acordo com as opções de configuração oferecidas pelo EMM.

1.6.1. Os administradores de TI podem provisionar um dispositivo corporativo usando o registro sem toque método de registro.

1.6.2. Esse requisito foi descontinuado.

1.6.3. Com o URL de login , o EMM precisará garantir que usuários não autorizados não possam prosseguir com a ativação. No mínimo, a ativação precisa ser restrita a usuários de uma determinada empresa.

1.6.4. Com o URL de login , o EMM precisa possibilitar Os administradores de TI precisam pré-preencher os detalhes do registro (por exemplo, IDs de servidores, IDs de registro) além das informações exclusivas do usuário ou do dispositivo (por exemplo, nome de usuário/senha, token de ativação) para que os usuários não precisem inserir detalhes ao ativar um dispositivo.

  • Os EMMs não podem incluir informações sensíveis, como senhas ou na configuração do registro sem toque.

1,7. Provisionamento do perfil de trabalho da Conta do Google

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Para empresas que usam um Managed Google Domain, esse recurso orienta usuários com a configuração de um perfil de trabalho após entrarem no plano Workspace durante a configuração do dispositivo ou em um dispositivo que já está ativado. Nos dois casos, a identidade corporativa do Workspace vai ser migrada o perfil de trabalho.

1,8. Provisionamento de dispositivo da Conta do Google

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0+

A API Android Management não oferece suporte a esse recurso.

1,9. Configuração direta sem toque

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
8.0+

Os administradores de TI podem usar o console do EMM para configurar dispositivos sem toque usando o iframe sem toque.

1,10 Perfis de trabalho em dispositivos corporativos

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
8.0 ou posterior

Os EMMs podem registrar dispositivos da empresa que têm um perfil de trabalho definindo AllowPersonalUsage .

1.10.1. intencionalmente em branco.

1.10.2. Administradores de TI podem definir ações de compliance para perfis de trabalho em empresas usando PersonalUsagePolicies.

1.10.3. Os administradores de TI podem desativar a câmera no perfil de trabalho ou no dispositivo inteiro usando as PersonalUsagePolicies.

1.10.4. Os administradores de TI podem desativar a captura de tela no perfil de trabalho o dispositivo inteiro com PersonalUsagePolicies.

1.10.5. Os administradores de TI podem definir uma lista de permissões ou de bloqueio com aplicativos que podem ou não pode ser instalado no perfil pessoal por meio da PersonalApplicationPolicy.

1.10.6. Os administradores de TI podem renunciar ao gerenciamento de um dispositivo da empresa removendo o perfil de trabalho ou excluindo permanentemente os dados de todo o dispositivo. .

1,11. Provisionamento de dispositivos dedicados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
8.0 ou posterior

Os EMMs podem registrar dispositivos dedicados sem que o usuário precise fazer isso autenticar com uma Conta do Google.


2. Segurança do dispositivo

2.1. Desafio de segurança do dispositivo

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem definir e aplicar um desafio de segurança do dispositivo (PIN/padrão/senha) uma seleção predefinida de três níveis de complexidade em dispositivos gerenciados.

2.1.1. Política precisa aplicar configurações para gerenciar desafios de segurança do dispositivo (parentProfilePasswordrequirements para perfil de trabalho, passwordrequirements para dispositivos dedicados e totalmente gerenciados).

2.1.2. A complexidade da senha deve ser mapeada para a seguinte senha complexidades:

  1. PASSWORD_COMPLEXITY_LOW - padrão ou pino com repetição (4444) ou ordenadas (1234, 4321, 2468).
  2. PASSWORD_COMPLEXITY_MEDIUM: PIN sem repetição (4444) ou pedido (1234, 4321, 2468) sequências, senha alfabética ou alfanumérica com um de pelo menos 4
  3. PASSWORD_COMPLEXITY_HIGH: PIN sem repetição (4444) ou pedido (1234, 4321, 2468) e um comprimento de pelo menos 8, ou sequências senhas alfanuméricas com pelo menos seis

2.1.3. Outras restrições de senha também podem ser aplicadas como configurações legadas em dispositivos da empresa.

2.2. Desafio de segurança do trabalho

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Os administradores de TI podem definir e aplicar um desafio de segurança para apps e dados no perfil de trabalho que seja separado e tenha requisitos diferentes do desafio de segurança do dispositivo (2.1).

2.2.1. Política precisa aplicar o desafio de segurança ao perfil de trabalho.

  1. Por padrão, os administradores de TI precisam definir restrições apenas para o perfil de trabalho se nenhum escopo for especificado
  2. Os administradores de TI podem definir esse escopo para todo o dispositivo especificando o escopo (consulte requisito 2.1)

2.2.2. A complexidade da senha precisa ser mapeada para as seguintes complexidades predefinidas:

  1. PASSWORD_COMPLEXITY_LOW - padrão ou pino com repetição (4444) ou ordenadas (1234, 4321, 2468).
  2. PASSWORD_COMPLEXITY_MEDIUM: PIN sem repetição (4444) ou pedido (1234, 4321, 2468) sequências, senha alfabética ou alfanumérica com um de pelo menos 4
  3. PASSWORD_COMPLEXITY_HIGH: PIN sem repetição (4444) ou pedido (1234, 4321, 2468) e um comprimento de pelo menos 8, ou sequências senhas alfanuméricas com pelo menos seis

2.2.3. Outras restrições de senha também podem ser aplicadas como configurações legadas .

2.3. Gerenciamento avançado de senhas

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0+

Os administradores de TI podem definir configurações avançadas de senha nos dispositivos.

2.3.1. intencionalmente em branco.

2.3.2. intencionalmente em branco.

2.3.3. As configurações do ciclo de vida da senha a seguir podem ser definidas para cada tela de bloqueio disponível em um dispositivo:

  1. intencionalmente em branco
  2. intencionalmente em branco
  3. Senhas com falhas máximas para limpeza: especifica o número de vezes que os usuários podem inserir uma senha incorreta antes que os dados corporativos sejam excluídos do dispositivo. Os administradores de TI precisam poder desativar esse recurso.

2.3.4. (Android 8.0+) Tempo limite de Autenticação Segura necessário: um senha de autenticação (como PIN ou senha) deve ser inserida após um tempo limite definido por um administrador de TI. Depois do tempo limite, os parâmetros métodos de autenticação (como impressão digital e desbloqueio facial) ficam desativados até o dispositivo é desbloqueado com uma senha de autenticação forte.

2.4. Gerenciamento de fechaduras inteligentes

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6.0+

Os administradores de TI podem gerenciar se os agentes de confiança no recurso Smart Lock do Android podem estender o desbloqueio do dispositivo por até quatro horas.

2.4.1. Os administradores de TI podem desativar agentes de confiança no dispositivo.

2.5. Limpar e bloquear

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem usar o console do EMM para bloquear e excluir permanentemente os dados de trabalho de um dispositivo gerenciado.

2.5.1. Os dispositivos precisam ser bloqueados usando a API Android Management. ,

2.5.2. Os dispositivos precisam ser apagados usando a API Android Management.

2,6 Aplicação de compliance

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Se um dispositivo não estiver em compliance com as políticas de segurança, regras de compliance implementadas pela API Android Management restringem automaticamente o uso de trabalho dados.

2.6.1. No mínimo, as políticas de segurança aplicadas em um dispositivo precisam incluir política de senha. .

2,7 Políticas de segurança padrão

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os EMMs precisam aplicar as políticas de segurança especificadas nos dispositivos por padrão, sem exigir que os administradores de TI definam ou personalizem as configurações no EMM no console do Google Cloud. Os EMMs são incentivados (mas não obrigatórios) para não permitir que os administradores de TI façam alterações o estado padrão desses recursos de segurança.

2.7.1. A instalação de apps de fontes desconhecidas precisa ser bloqueada, inclusive os apps instalado na parte pessoal de qualquer dispositivo com Android 8.0 ou versões mais recentes com um perfil de trabalho. Esse subrecurso tem suporte por padrão.

2.7.2. Os recursos de depuração precisam ser bloqueados. Esse subrecurso tem suporte por padrão.

2,8. Políticas de segurança para dispositivos dedicados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6.0+

Nenhuma outra ação é permitida para um dispositivo dedicado bloqueado.

2.8.1. A inicialização no modo de segurança precisa ser desativada por padrão usando policy. Acesse safeBootDisabled.

2,9. Suporte à Play Integrity

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

As verificações da Play Integrity são feitas por padrão. Nenhuma implementação extra é obrigatório.

2.9.1. intencionalmente em branco.

2.9.2. intencionalmente em branco.

2.9.3. Os administradores de TI podem configurar diferentes respostas de políticas com base no valor SecurityRisk do dispositivo incluindo o bloqueio do provisionamento, a exclusão permanente de dados corporativos e a permissão inscrição para continuar.

  • O serviço de EMM aplicará essa resposta à política para o resultado para cada verificação de integridade.

2.9.4. Deliberadamente em branco.

2,10 Verificar a aplicação obrigatória de apps

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem ativar a opção Verificar apps. nos dispositivos. O recurso Verificar apps verifica se há apps instalados em dispositivos Android em busca de ameaças antes e depois da instalação, ajudando a garantir que aplicativos maliciosos e apps não comprometem os dados corporativos.

2.10.1. Verifique se os apps precisam ser ativados por padrão usando a política. Acesse ensureVerifyAppsEnabled.

2,11. Suporte de inicialização direta

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

A API Android Management oferece suporte a esse recurso por padrão. Nenhuma implementação extra é necessária.

2,12. Gerenciamento de segurança de hardware

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.1 ou superior

Os administradores de TI podem bloquear elementos de hardware de um dispositivo da empresa para garantir a prevenção de perda de dados.

2.12.1. Os administradores de TI podem impedir que os usuários montem mídia externa física usando política (acessar mountPhysicalMediaDisabled).

2.12.2. Os administradores de TI podem impedir que os usuários compartilhem dados do dispositivo usando NFC enviar usando policy (acesse outgoingBeamDisabled). Este subrecurso é opcional, já que o envio NFC não é mais compatível com o Android 10 e versões mais recentes.

2.12.3. Os administradores de TI podem impedir que usuários transfiram arquivos por USB usando política (acessar usbFileTransferDisabled).

2,13 Geração de registros de segurança empresarial

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

A API Android Management não é compatível com esse recurso.


3. Gerenciamento de contas e apps

3.1. Vinculação empresarial

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Os administradores de TI podem vincular o EMM à organização, permitindo que ele use o Google Play gerenciado para distribuir apps aos dispositivos.

3.1.1. Um administrador com um Managed Google Domain pode vincular o domínio ao EMM.

3.1.2. intencionalmente em branco.

3.1.3. intencionalmente em branco.

3.1.4. O console de EMM orienta o administrador a inserir o endereço de e-mail do trabalho no do Android e não recomenda o uso de uma conta do Gmail.

3.1.5. O EMM pré-preenche o endereço de e-mail do administrador no fluxo de inscrição do Android.

3.2. Provisionamento de conta do Google Play gerenciado

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

O EMM pode provisionar silenciosamente contas de usuários corporativos, chamadas de Contas do Google Play. Essas contas identificam usuários gerenciados e permitem um acesso regras de distribuição de apps.

3.2.1. As contas do Google Play gerenciado (contas de usuário) são criadas automaticamente. quando os dispositivos são provisionados.

A API Android Management oferece suporte a esse recurso por padrão. Sem extra implementação é obrigatória.

3.3. Provisionamento de contas de dispositivos do Google Play gerenciado

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0+

O EMM pode criar e provisionar contas de dispositivos do Google Play gerenciado. As contas de dispositivo permitem a instalação silenciosa de apps da Google Play Store gerenciada e não estão vinculadas a um único usuário. Em vez disso, uma conta de dispositivo é usada para identificar um único dispositivo para aceitar regras de distribuição de apps por dispositivo em dispositivos dedicados diferentes.

3.3.1. As contas do Google Play gerenciado são criadas automaticamente quando os dispositivos são provisionados.

A API Android Management oferece suporte a esse recurso por padrão. Nenhuma implementação extra é necessária.

3.4. Provisionamento de contas do Google Play gerenciado para dispositivos legados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Esse recurso foi descontinuado.

3.5. Distribuição silenciosa de apps

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Os administradores de TI podem distribuir silenciosamente apps de trabalho nos dispositivos sem que os usuários interação.

3.5.1. O console do EMM precisa usar a API Android Management. para permitir que os administradores de TI instalem apps de trabalho em dispositivos gerenciados.

3.5.2. O console do EMM precisa usar a API Android Management. para permitir que os administradores de TI atualizem apps de trabalho em dispositivos gerenciados.

3.5.3. O console do EMM precisa usar a API Android Management para permitir que os administradores de TI desinstalem apps em dispositivos gerenciados.

3.6. Gerenciamento de configuração gerenciada

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem visualizar e definir silenciosamente as configurações gerenciadas para qualquer aplicativo que oferece suporte a configurações gerenciadas.

3.6.1. O console do EMM precisa recuperar e exibir as definições de configuração gerenciada de qualquer app do Google Play.

3.6.2. O console do EMM precisa permitir que os administradores de TI definam qualquer tipo de configuração (conforme definido pelo framework do Android Enterprise) para qualquer app do Google Play usando a API Android Management.

3.6.3. O console do EMM precisa permitir que os administradores de TI definam caracteres curinga (como $username$ ou %emailAddress%) para que uma única configuração de um aplicativo como O Gmail pode ser aplicado a vários usuários. .

3,7 Gerenciamento do catálogo de apps

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

A API Android Management oferece suporte a esse recurso por padrão. Nenhuma implementação adicional é necessária.

3,8. Aprovação de app programático

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

O console do EMM usa o iframe do Google Play gerenciado para oferecer suporte descoberta e aprovação de apps. Os administradores de TI podem pesquisar apps, aprovar apps e novas permissões sem sair do console do EMM.

3.8.1. Os administradores de TI podem pesquisar e aprovar apps no console do EMM usando o iframe do Google Play gerenciado.

3.9. Gerenciamento básico de layout da loja

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

O app Google Play Store gerenciado pode ser usado para instalar e atualizar apps de trabalho. Por padrão, a Google Play Store gerenciada exibe apps aprovados para um usuário em em uma única lista. Esse layout é conhecido como layout básico de armazenamento.

3.9.1. O console do EMM precisa permitir que os administradores de TI gerenciem os apps visíveis no layout de loja básico de um usuário final.

3,10 Configuração avançada do layout da loja

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

3.10.1. Os administradores de TI podem personalizar o layout da loja. vista no app Google Play Store gerenciado.

3,11. Gerenciamento de licenças de apps

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Esse recurso foi descontinuado.

3.12. Gerenciamento de apps particulares hospedados pelo Google

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Os administradores de TI podem atualizar apps particulares hospedados no Google pelo console do EMM, em vez de pelo Google Play Console.

3.12.1. Os administradores de TI podem fazer upload de novas versões de apps que já foram publicados privadamente para a empresa usando:

3,13 Gerenciamento de apps particulares auto-hospedados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Os administradores de TI podem configurar e publicar apps particulares auto-hospedados. Não gostei apps particulares hospedados pelo Google, o Google Play não hospeda os APKs. Em vez disso, o EMM ajuda os administradores de TI a hospedar APKs aplicativos, garantindo que só possam ser instalados quando autorizados pelo Google Google Play.

3.13.1. O console do EMM precisa ajudar os administradores de TI a hospedar o APK do app, oferecendo ambos das seguintes opções:

  • Hospedar o APK no servidor do EMM. O servidor pode ser no local com base na nuvem.
  • Hospedar o APK fora do servidor do EMM, a critério do em uma empresa. O admin de TI precisa especificar no console de EMM onde O APK está hospedado.

3.13.2. O console do EMM precisa gerar um arquivo de definição de APK adequado usando o APK fornecido e precisa orientar os administradores de TI durante o processo de publicação.

3.13.3. Os administradores de TI podem atualizar apps particulares auto-hospedados, e o console do EMM pode publicar arquivos de definição de APK atualizados em segundo plano usando a API Google Play Developer Publishing.

3.13.4. O servidor do EMM atende a solicitações de download para o APK auto-hospedado que contenha um JWT válido dentro do cookie da solicitação, conforme verificado pelo a chave pública do app particular.

  • Para facilitar esse processo, o servidor do EMM precisa orientar os administradores de TI sobre como faça o download da chave pública da licença do aplicativo auto-hospedado no diretório Play Console e faça upload dessa chave para o console de EMM.

3,14 Notificações pull de EMM

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Esse recurso não se aplica à API Android Management. Configuração notificações do Pub/Sub.

3,15 Requisitos de uso da API

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

O EMM implementa as APIs Android Management em grande escala, evitando o tráfego que poderiam impactar negativamente gerenciar aplicativos em ambientes de produção.

3.15.1. O EMM precisa aderir à API Android Management. e limites de uso. Não corrigir comportamentos que excedam essas diretrizes pode resultar em suspensão do uso da API, a critério do Google.

3.15.2. O EMM deve distribuir o tráfego de diferentes empresas do dia, em vez de consolidar o tráfego da empresa em níveis específicos vezes. O comportamento que se encaixa nesse padrão de tráfego, como lote programado operações para cada dispositivo registrado, pode resultar na suspensão do uso da API, a critério do Google.

3.15.3. O EMM não pode tornar consistente, incompleto ou deliberadamente incorreto solicitações que não tentam recuperar ou gerenciar dados corporativos reais. O comportamento que se enquadra nesse padrão de tráfego pode resultar na suspensão do uso da API em a critério do Google.

3,16 Gerenciamento avançado de configurações gerenciadas

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

O EMM é compatível com os seguintes recursos de gerenciamento de configuração gerenciada avançada recursos:

3.16.1. O console do EMM deve ser capaz de recuperar e exibir até quatro níveis de definições de configuração gerenciadas aninhadas de qualquer app do Google Play, usando:

3.16.2. O console da EMM precisa ser capaz de extrair e mostrar qualquer feedback retornado por um canal de feedback do app quando configurado por um administrador de TI.

  • O console do EMM precisa permitir que os administradores de TI associem um item de feedback específico ao dispositivo e ao app de origem.
  • O console do EMM precisa permitir que os administradores de TI se inscrevam em alertas ou relatórios de tipos de mensagens específicos (como mensagens de erro).

3.16.3. O console do EMM precisa enviar somente valores que tenham um valor padrão ou que sejam definidos manualmente pelo administrador usando:

  • O iframe de configurações gerenciadas
  • Uma interface personalizada.

3.17. Gerenciamento de apps da Web

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

Os administradores de TI podem criar e distribuir apps da Web no console de EMM.

3.17.1. O console de EMM permite que os administradores de TI distribuam atalhos para apps da Web usando:

3,18. Gerenciamento do ciclo de vida da conta do Google Play gerenciado

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

O EMM pode criar, atualizar e excluir contas do Google Play gerenciado no em nome dos administradores de TI e se recuperar automaticamente após a expiração da conta.

Esse recurso é compatível por padrão. Nenhuma outra implementação de EMM é obrigatório.

3.19. Gerenciamento de faixas de aplicativos

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

3.19.1. Os administradores de TI podem extrair uma lista de IDs de faixa definidos por um desenvolvedor para um app específico

3.19.2. Os administradores de TI podem configurar os dispositivos para usar uma faixa de desenvolvimento específica para um aplicativo.

3,20 Gerenciamento avançado de atualizações de aplicativos

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0+

Os administradores de TI podem permitir a atualização imediata de apps ou adiar a atualização dos apps atualizado por 90 dias.

3.20.1. Os administradores de TI podem permitir que apps usem atualizações de apps de alta prioridade para serem atualizados quando uma atualização estiver pronta. 3.20.2. Os administradores de TI podem permitir que as atualizações de apps sejam adiadas por 90 dias.

3.21. Gerenciamento de métodos de provisionamento

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado

O EMM pode gerar configurações de provisionamento e apresentá-las à equipe de TI administrador em um formulário pronto para distribuição aos usuários finais (como um QR code, configuração sem toque e URL da Play Store).


4. Gerenciamento de dispositivos

4.1. Gerenciamento de políticas de permissão de execução

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Os administradores de TI podem definir silenciosamente uma resposta padrão para solicitações de permissão de tempo de execução feitas por apps de trabalho.

4.1.1. Os administradores de TI precisam poder escolher entre as seguintes opções ao definir uma política de permissão de execução padrão para a organização:

  • solicitação (permite que os usuários escolham)
  • allow
  • deny

O EMM deve aplicar essas configurações usando a política. ,

4.2. Gerenciamento do estado de concessão da permissão de execução

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Depois de definir uma política de permissão de tempo de execução padrão (vá para 4.1.), Os administradores de TI podem defina silenciosamente respostas para permissões específicas de qualquer app de trabalho criado com base na API. 23 ou superior.

4.2.1. Os administradores de TI precisam ser capazes de definir o estado de concessão (padrão, concessão ou negação) de qualquer permissão solicitada por qualquer app de trabalho criado na API 23 ou mais recente. O EMM precisa aplicar essas configurações usando a política.

4.3. Gerenciamento de configuração de Wi-Fi

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Os administradores de TI podem provisionar silenciosamente configurações de Wi-Fi empresarial em redes dispositivos, incluindo:

4.3.1. SSID (Identificador do conjunto de serviços), usando a política.

4.3.2. Senha, usando policy.

4.4. Gerenciamento de segurança do Wi-Fi

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Os administradores de TI podem provisionar configurações de Wi-Fi empresariais em dispositivos com as seguintes camadas avançadas de segurança recursos:

4.4.1. Identidade

4.4.2. Certificados para autorização do cliente

4.4.3. Certificados de CA

4.5. Gerenciamento avançado de Wi-Fi

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Os administradores de TI podem bloquear configurações de Wi-Fi em dispositivos gerenciados para evitar que os usuários criem ou modifiquem configurações corporativas.

4.5.1. Os administradores de TI podem bloquear as configurações de Wi-Fi corporativas usando políticas em uma das seguintes configurações:

  • Os usuários não podem modificar as configurações de Wi-Fi provisionadas pelo EMM (acesse wifiConfigsLockdownEnabled), mas podem adicionar e modificar suas próprias redes configuráveis pelo usuário (por exemplo, redes pessoais).
  • Os usuários não podem adicionar ou modificar nenhuma rede Wi-Fi no dispositivo (acesse wifiConfigDisabled), limitando a conectividade Wi-Fi apenas a provisionadas pelo EMM.

4.6. Gerenciamento da conta

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem garantir que apenas contas corporativas autorizadas possam interagir dados corporativos, para serviços como armazenamento SaaS e apps de produtividade, ou e-mail. Sem esse recurso, os usuários podem adicionar contas pessoais aplicativos corporativos que também oferecem suporte a contas pessoais, o que permite o compartilhamento dados corporativos com essas contas pessoais.

4.6.1. Os administradores de TI podem impedir que os usuários adicionem ou modifiquem contas (consulte modifyAccountsDisabled).

  • Ao aplicar esta política a um dispositivo, os EMMs precisam definir a restrição antes da conclusão do provisionamento, para garantir que os usuários não consigam burlar essa política adicionando contas antes que a política entre em vigor.

4.7. Gerenciamento de contas do Workspace

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0+

A API Android Management não é compatível com esse recurso.

4.8. Gerenciamento de certificados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Permite que administradores de TI implantem certificados de identidade e autoridades certificadoras em dispositivos para permitir o uso de recursos corporativos.

4.8.1. Os administradores de TI podem instalar certificados de identidade do usuário geradas pela ICP por usuário. O console do EMM precisa estar integrado com pelo menos uma ICP e distribuir certificados gerados a partir dela do Google Cloud.

4.8.2. Os administradores de TI podem instalar autoridades certificadoras (consulte caCerts) no keystore gerenciado. No entanto, esse subrecurso não é compatível ,

4.9. Gerenciamento avançado de certificados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Permite que os administradores de TI selecionem silenciosamente os certificados que apps gerenciados específicos deve usar. Esse recurso também permite que os administradores de TI removam ACs e certificados de identidade de dispositivos ativos e impedem que os usuários modifiquem credenciais armazenadas no keystore gerenciado.

4.9.1. Para qualquer app distribuído a dispositivos, os administradores de TI podem especificar um certificado o app receberá acesso silencioso durante a execução. (Essa subrecurso não é compatível)

  • A seleção de certificado precisa ser genérica o suficiente para permitir que uma única que se aplica a todos os usuários, sendo que cada um deles pode ter um certificado de identidade específico do usuário.

4.9.2. Os administradores de TI podem remover certificados do keystore gerenciado sem aviso.

4.9.3. Os administradores de TI podem desinstalar silenciosamente um certificado de AC. Esse subrecurso é não tem suporte)

4.9.4. Os administradores de TI podem impedir que os usuários configurem credenciais (acesse credentialsConfigDisabled) no keystore gerenciado.

4.9.5. Os administradores de TI podem conceder certificados previamente a apps de trabalho usando ChoosePrivateKeyRule.

4.10. Gerenciamento de certificados delegados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6.0+

Os administradores de TI podem distribuir um app de gerenciamento de certificados de terceiros para dispositivos e conceder a esse app acesso privilegiado para instalar certificados no keystore gerenciado.

4.10.1. Os administradores de TI podem especificar um pacote de gerenciamento de certificados (acesse delegatedCertInstallerPackage) para ser definido como o certificado delegado de gerenciamento de projetos.

  • As EMMs podem sugerir pacotes de gerenciamento de certificados conhecidos, mas precisam permitir que o administrador de TI escolha na lista de apps disponíveis para instalação para os usuários aplicáveis.

4,11 Gerenciamento avançado de VPN

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0+

Permite que os administradores de TI especifiquem uma VPN sempre ativa para garantir que os dados dos apps gerenciados especificados sempre passem por uma configuração da VPN.

4.11.1. Os administradores de TI podem especificar um pacote arbitrário de VPN. seja definida como VPN sempre ativa.

  • O console do EMM pode sugerir pacotes de VPN conhecidos que oferecem suporte à VPN sempre ativa, mas não pode restringir as VPNs disponíveis para a configuração sempre ativa a qualquer lista arbitrária.

4.11.2. Os administradores de TI podem usar configurações gerenciadas para especificar as configurações de VPN para de um app. .

4.12. Gerenciamento do IME

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem gerenciar para quais métodos de entrada (IMEs) podem ser configurados dispositivos. Como o IME é compartilhado entre os perfis de trabalho e pessoal, bloquear o uso de IMEs impede que os usuários permitam esses IMEs para também usam. No entanto, os administradores de TI não podem bloquear o uso de IMEs do sistema no trabalho. perfis (acesse o gerenciamento avançado de IME para mais detalhes).

4.12.1. Os administradores de TI podem configurar uma lista de permissões do IME (Ir para permitted_input_methods) de tamanho arbitrário (incluindo uma lista vazia, que bloqueia IMEs que não sejam do sistema, que podem conter qualquer pacote IME arbitrário.

  • O console de EMM pode sugerir IMEs conhecidos ou recomendados para incluir na lista de permissões, mas precisa permitir que os administradores de TI escolham na lista de apps disponíveis para instalação para os usuários aplicáveis.

4.12.2. O EMM precisa informar aos administradores de TI que os IMEs do sistema foram excluídos de segurança em dispositivos com perfis de trabalho. .

4,13 Gerenciamento avançado de IME

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem gerenciar os métodos de entrada (IMEs) que os usuários podem configurar em uma dispositivo. O gerenciamento avançado de IME amplia o recurso básico, permitindo que os administradores de TI para gerenciar o uso de IMEs do sistema, qual fabricante do dispositivo ou a operadora do dispositivo.

4.13.1. Os administradores de TI podem configurar uma lista de permissões do IME (vá para permitted_input_methods) de tamanho arbitrário (excluindo uma lista vazia, que bloqueia todos os IMEs, incluindo IMEs do sistema, que podem conter erros pacotes IME.

  • O console do EMM pode sugerir IMEs conhecidos ou recomendados para incluir na lista de permissões, mas precisa permitir que os administradores de TI escolham da lista de aplicativos disponíveis para instalação, para os usuários aplicáveis.

4.13.2. O EMM precisa impedir que os administradores de TI configurem uma lista de permissões vazia, porque esse bloqueará a configuração de todos os IMEs (editores de método de entrada, na sigla em inglês), inclusive os do sistema, dispositivo.

4.13.3. O EMM precisa garantir que, se uma lista de permissões de IME não tiver IMEs do sistema, os IMEs de terceiros são instalados silenciosamente antes da aplicação da lista de permissões. no dispositivo. .

4,14 Gerenciamento de serviços de acessibilidade

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem gerenciar quais serviços de acessibilidade que os usuários podem permitir nos dispositivos. Os serviços de acessibilidade são ferramentas poderosas para usuários com deficiência ou aqueles que estão temporariamente incapazes de interagir plenamente com uma dispositivo. No entanto, eles podem interagir com os dados corporativos de maneiras não está em conformidade com a política corporativa. Esse recurso permite que os administradores de TI desativem qualquer serviço de acessibilidade que não seja do sistema.

4.14.1. Os administradores de TI podem configurar uma lista de permissões de serviços de acessibilidade. (ir até permittedAccessibilityServices) de comprimento arbitrário (incluindo um valor lista de permissões, que bloqueia serviços de acessibilidade que não sejam do sistema), que pode conter um pacote arbitrário de serviços de acessibilidade. Quando aplicada a um perfil de trabalho, afeta tanto o perfil pessoal quanto o de trabalho.

  • O console pode sugerir serviços de acessibilidade conhecidos ou recomendados para inclusão na lista de permissões, mas precisa permitir que o administrador de TI escolha entre a lista de apps disponíveis para instalação para os usuários aplicáveis.

4,15 Gerenciamento do Compartilhamento de local

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem impedir que os usuários compartilhem dados de local com apps no perfil de trabalho. Caso contrário, a configuração de localização no perfil de trabalho pode ser configurada em Configurações.

4.15.1. Os administradores de TI podem desativar os serviços de localização (acesse shareLocationDisabled) no perfil de trabalho.

4,16 Gerenciamento avançado do compartilhamento de local

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem aplicar uma determinada configuração do Compartilhamento de local em um dispositivo gerenciado. Esse recurso pode garantir que os apps corporativos sempre tenham dados de local de alta precisão. Esse recurso também pode garantir que a bateria extra não seja consumida por restringindo as configurações de localização ao modo de economia de bateria.

4.16.1. Os administradores de TI podem definir os serviços de localização do dispositivo a cada um dos seguintes modos:

  • Alta precisão.
  • Somente sensores, por exemplo, GPS, mas não incluindo os dados fornecidos pela rede o local.
  • Economia de bateria, o que limita a frequência de atualização.
  • Desligado.

4,17 Gerenciamento da proteção contra redefinição de fábrica

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.1 ou superior

Permite que os administradores de TI protejam os dispositivos da empresa contra roubo garantindo usuários não autorizados não podem redefinir dispositivos para a configuração original. Se a proteção contra redefinição de fábrica introduz complexidades operacionais quando os dispositivos são devolvidos para a TI, administradores de TI podem desativar completamente a proteção contra redefinição de fábrica.

4.17.1. Os administradores de TI podem impedir que os usuários redefinam para a configuração original. (acesse factoryResetDisabled) seu dispositivo nas Configurações.

4.17.2. Os administradores de TI podem especificar contas de desbloqueio corporativa autorizadas a provisionar dispositivos (acesse frpAdminEmails) após redefinir para a configuração original.

  • Esta conta pode ser vinculada a uma pessoa ou usada por toda a empresa para desbloquear dispositivos.

4.17.3. Os administradores de TI podem desativar a proteção contra redefinição de fábrica (vá para0 factoryResetDisabled) para os dispositivos especificados.

4.17.4. Os administradores de TI podem iniciar uma limpeza remota do dispositivo. que, opcionalmente, exclui permanentemente os dados de proteção, removendo a redefinição de fábrica no dispositivo redefinido.

4.18. Controle avançado de apps

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem impedir que o usuário desinstale ou modifique o gerenciamento nas Configurações. Por exemplo, impedir o fechamento forçado do app ou limpar o cache de dados de um app.

4.18.1. Os administradores de TI podem bloquear a desinstalação de qualquer app gerenciado arbitrário ou de todos os aplicativos gerenciados (acesse uninstallAppsDisabled).

4.18.2. Os administradores de TI podem impedir que os usuários modifiquem os dados do aplicativo em "Configurações". A API Android Management não oferece suporte a esse subrecurso.

4,19. Gerenciamento de captura de tela

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0+

Os administradores de TI podem impedir que os usuários façam capturas de tela ao usar apps gerenciados. Essa configuração inclui o bloqueio de apps de compartilhamento de tela e apps semelhantes (como o Google Assistente) que usam os recursos de captura de tela do sistema.

4.19.1. Os administradores de TI podem impedir que os usuários façam capturas de tela (acesse screenCaptureDisabled).

4,20 Desativar câmeras

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
Dependente
11.0 ou mais recente
5,0 ou mais
5,0 ou mais

Os administradores de TI podem desativar o uso de câmeras de dispositivos por apps gerenciados.

4.20.1. Os administradores de TI podem desativar o uso das câmeras do dispositivo (acesse cameraDisabled) por apps gerenciados.

4.21. Coleta de estatísticas de rede

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

A API Android Management não é compatível com esse recurso.

4,22. Coleta de estatísticas de rede avançadas

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

A API Android Management não é compatível com esse recurso.

4,23 Reinicializar o dispositivo.

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0+

Os administradores de TI podem reiniciar remotamente os dispositivos gerenciados.

4.23.1. Os administradores de TI podem reinicializar remotamente um dispositivo gerenciado.

4,24 Gerenciamento de rádio do sistema

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0+

Fornece aos administradores de TI gerenciamento granular sobre rádios de rede do sistema e políticas de uso associadas usando policy .

4.24.1. Os administradores de TI podem desativar as transmissões de celular enviadas por provedores de serviços (acesse cellBroadcastsConfigDisabled).

4.24.2. Os administradores de TI podem impedir que os usuários modifiquem as configurações de rede móvel Configurações (acesse mobileNetworksConfigDisabled).

4.24.3. Os administradores de TI podem impedir que os usuários redefinam todas as configurações de rede nas Configurações. (acesse networkResetDisabled).

4.24.4. Os administradores de TI podem definir se o dispositivo permite dados móveis em roaming (acesse dataRoamingDisabled).

4.24.5. Os administradores de TI podem definir se o dispositivo pode fazer chamadas de saída, excluindo chamadas de emergência (acesse outGoingCallsDisabled).

4.24.6. Os administradores de TI podem definir se o dispositivo pode enviar e receber mensagens de texto (acesse smsDisabled).

4.24.7. Os administradores de TI podem impedir que os usuários usem o dispositivo como um ponto de acesso portátil por tethering (acesse tetheringConfigDisabled).

4.24.8. Os administradores de TI podem definir o tempo limite do Wi-Fi como padrão enquanto estão conectados. nunca. A API Android Management não é compatível com esse subrecurso.

4.24.9. Os administradores de TI podem impedir que os usuários configurem ou modifiquem Conexões Bluetooth (acesse bluetoothConfigDisabled).

4,25 Gerenciamento de áudio do sistema

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os administradores de TI podem controlar silenciosamente os recursos de áudio do dispositivo, como desativar o som do dispositivo, impedir que os usuários modifiquem as configurações de volume, além de impedir que os usuários ativem o som do microfone do dispositivo.

4.25.1. Os administradores de TI podem desativar o som dos dispositivos gerenciados silenciosamente. A API Android Management não oferece suporte a esse subrecurso.

4.25.2. Os administradores de TI podem impedir que os usuários modifiquem o volume do dispositivo configurações (acesse adjustVolumeDisabled). Isso também desativa o som dos dispositivos.

4.25.3. Os administradores de TI podem impedir que os usuários desativem o microfone do dispositivo (acesse unmuteMicrophoneDisabled).

4,26 Gerenciamento do relógio do sistema

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
Dependente
8.0 ou mais recente
11.0+
5,0 ou mais
5,0 ou mais

Os administradores de TI podem gerenciar as configurações de relógio e fuso horário do dispositivo e impedir que os usuários modificar as configurações automáticas do dispositivo.

4.26.1. Os administradores de TI podem aplicar o horário e o fuso horário automáticos do sistema, impedindo que o usuário defina a data, a hora e o fuso horário de o dispositivo.

4,27 Recursos avançados de dispositivos dedicados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Nos dispositivos dedicados, os administradores de TI podem gerenciar os seguintes recursos usando política para apoiar em vários casos de uso de quiosques.

4.27.1. Os administradores de TI podem desativar o bloqueio de teclado do dispositivo (acesse keyguardDisabled).

4.27.2. Os administradores de TI podem desativar a barra de status do dispositivo, bloquear notificações e Configurações rápidas (acesse statusBarDisabled).

4.27.3. Os administradores de TI podem forçar a tela do dispositivo a permanecer ativada enquanto ele estiver conectado (ir para stayOnPluggedModes).

4.27.4. Os administradores de TI podem impedir a exibição das seguintes IUs do sistema:

  • Avisos
  • Sobreposições de aplicativos.

4.27.5. Os administradores de TI podem permitir que a recomendação do sistema para que os apps ignorem tutorial do usuário e outras dicas introdutórias na primeira inicialização (vá para skip_first_use_hints).

4.28. Gerenciamento de escopo delegado

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
8.0+

Os administradores de TI podem delegar privilégios extras a pacotes individuais.

4.28.1. Os administradores de TI podem gerenciar os seguintes escopos:

  • Instalação e gerenciamento de certificados
  • intencionalmente em branco
  • Registro de rede
  • Geração de registros de segurança (incompatível com o perfil de trabalho BYOD)

4,29. Suporte a IDs específicos da inscrição

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
12.0 ou posterior

A partir do Android 12, os perfis de trabalho não terão mais acesso a: identificadores específicos de hardware. Os administradores de TI podem acompanhar o ciclo de vida de um dispositivo com um perfil de trabalho pelo ID específico de registro, que será mantido por meio de redefinições para a configuração original.

4.29.1. Os administradores de TI podem receber um ID específico da inscrição

4.29.2. O ID específico do registro precisa ser redefinido para a configuração original


5. Usabilidade do dispositivo

5.1. Personalização do provisionamento gerenciado

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Os administradores de TI podem modificar a UX do fluxo de configuração padrão para incluir recursos específicos da empresa. Como alternativa, os administradores de TI podem mostrar a marca fornecida pelo EMM durante o provisionamento.

5.1.1. Os administradores de TI podem personalizar o processo de provisionamento especificando enterprise-specific Termos de Serviço e outras exonerações de responsabilidade (acesse termsAndConditions).

5.1.2. Os administradores de TI podem implantar Termos de Serviço não configuráveis e específicos de EMM e outras exonerações de responsabilidade (acesse termsAndConditions).

  • Os EMMs podem definir a personalização específica e não configurável padrão para implantações, mas precisa permitir que os administradores de TI configurem as próprias e personalização.

5.1.3. O uso de primaryColor foi descontinuado para o recurso corporativo no Android. 10 e superior.

5.2. Personalização empresarial

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

A API Android Management não é compatível com esse recurso.

5.3. Personalização empresarial avançada

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

A API Android Management não é compatível com esse recurso.

5.4. Mensagens na tela de bloqueio

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Os administradores de TI podem definir uma mensagem personalizada que é sempre exibida na tela de bloqueio do dispositivo e não exige que o dispositivo seja desbloqueado para ser lida.

5.4.1. Os administradores de TI podem definir uma mensagem personalizada na tela de bloqueio (acesse deviceOwnerLockScreenInfo).

5.5. Gerenciamento da transparência da política

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Os administradores de TI podem personalizar o texto de ajuda fornecido aos usuários quando eles tentam modificar configurações gerenciadas no dispositivo ou implantar um plano genérico mensagem de suporte. As mensagens de suporte curtas e longas podem ser personalizadas e são exibidos em casos como a tentativa de desinstalação de um app gerenciado, um administrador de TI já bloqueou a desinstalação.

5.5.1. Os administradores de TI podem personalizar mensagens de suporte para o usuário curtas e longas.

5.5.2. Os administradores de TI podem implantar implantações curtas e longas, não configuráveis e específicas para EMM mensagens de suporte (acesse shortSupportMessage e longSupportMessage em policies).

  • O EMM pode definir as mensagens de suporte não configuráveis e específicas do EMM como padrão para implantações, mas precisa permitir que os administradores de TI configurem as próprias mensagens.

5.6. Gerenciamento de contatos entre perfis

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

5.6.1. Os administradores de TI podem desativar a exibição de contatos de trabalho no perfil pessoal pesquisas de contatos e chamadas recebidas.

5.6.2. Os administradores de TI podem desativar o compartilhamento de contatos via Bluetooth. de contatos de trabalho, como ligações por viva-voz em carros ou fones de ouvido.

5.7. Gerenciamento de dados entre perfis

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Permite que os administradores de TI gerenciem os tipos de dados que podem ser compartilhados entre o trabalho e perfis pessoais, permitindo que os administradores equilibrem usabilidade e segurança de dados de acordo com os requisitos.

5.7.1. Os administradores de TI podem configurar a política de compartilhamento de dados entre perfis para que os apps pessoais possam resolver intents do perfil de trabalho, como intents de compartilhamento ou links da Web.

5.7.2. Os administradores de TI podem permitir que os apps do perfil de trabalho criem e mostrem widgets na tela inicial do perfil pessoal. Essa funcionalidade fica desativado por padrão, mas pode ser definido como permitido usando os campos workProfileWidgets e workProfileWidgetsDefault.

5.7.3. Os administradores de TI podem controlar a capacidade de copiar/colar entre os perfis de trabalho e pessoal.

5,8. Política de atualização do sistema

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6.0+

Os administradores de TI podem configurar e aplicar atualizações do sistema over the air (OTA) dispositivos.

5.8.1. O console do EMM permite que os administradores de TI definam o seguinte OTA de configuração:

  • Automático: os dispositivos instalam atualizações OTA quando ficam disponíveis.
  • Adiar: os administradores de TI precisam conseguir adiar a atualização OTA para até 30 dias. Esta política não afeta as atualizações de segurança (por exemplo, medidas de segurança área).
  • Com janela: os administradores de TI precisam conseguir agendar atualizações OTA diariamente. durante a janela de manutenção do dispositivo.

5.8.2. As configurações OTA são aplicadas aos dispositivos que usam política ,

5,9. Gerenciamento do modo de bloqueio de atividade

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
6,0 ou mais recente

Os administradores de TI podem bloquear um ou mais apps na tela e garantir que os usuários não consegue sair do app.

5.9.1. O console do EMM permite que os administradores de TI permitam silenciosamente um conjunto arbitrário de para instalar e bloquear em um dispositivo. A política permite a configuração de dispositivos dedicados.

5.10. Gerenciamento de atividade preferencial persistente

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Permite que administradores de TI definam um app como gerenciador de intents padrão para intents correspondentes um determinado filtro de intent. Por exemplo, esse recurso permitiria que os administradores de TI escolhessem qual app de navegador abre automaticamente os links da Web. Esse recurso pode gerenciar qual app de tela de início é usado ao tocar no botão home.

5.10.1. Os administradores de TI podem definir qualquer pacote como o gerenciador de intents padrão para qualquer filtro de intent arbitrário.

  • O console do EMM pode sugerir intents conhecidas ou recomendadas para mas não pode restringir intents a nenhuma lista arbitrária.
  • O console do EMM precisa permitir que os administradores de TI escolham uma opção na lista de apps disponíveis para instalação para os usuários aplicáveis.

5,11. Gerenciamento de recursos de tela de bloqueio

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0 ou superior

Os administradores de TI podem gerenciar os recursos disponíveis para os usuários antes de desbloquear a proteção de teclado do dispositivo (tela de bloqueio) e do desafio de trabalho (tela de bloqueio).

5.11.1. A política pode desativar os seguintes recursos de bloqueio de teclado do dispositivo:

  • agentes de confiança
  • desbloqueio com impressão digital
  • notificações não excluídas

5.11.2. Os seguintes recursos de proteção de teclado do perfil de trabalho podem ser desativados Usando policy:

  • agentes de confiança
  • desbloqueio com impressão digital

5,12. Gerenciamento avançado de recursos de proteção de teclado

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior
Os administradores de TI podem gerenciar recursos avançados de proteção de teclado (tela de bloqueio) em dispositivos da empresa. 5.12.1. Os administradores de TI podem desativar os seguintes recursos de proteção de teclado do dispositivo usando política:
  • Câmera segura
  • Todas as notificações
  • Não editado
  • Agentes de confiança
  • Desbloqueio por impressão digital
  • Todos os recursos de proteção de teclado

5,13 Depuração remota

A API Android Management não é compatível com esse recurso.

5,14. Recuperação de endereço MAC

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
7.0+

Os EMMs podem buscar silenciosamente o endereço MAC de um dispositivo para ser usado na identificação de dispositivos em outras partes da infraestrutura empresarial (por exemplo, ao identificar para controle de acesso à rede).

5.14.1. O EMM pode recuperar silenciosamente o endereço MAC de um dispositivo e associá-lo ao dispositivo no console do EMM.

5,15 Gerenciamento avançado do modo de bloqueio de tarefas

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
9.0 ou mais recente

Com um dispositivo dedicado, os administradores de TI podem usar console para realizar as seguintes tarefas:

5.15.1. Permitir que um único app seja instalado e bloqueado em um dispositivo silenciosamente ,

5.15.2. Ative ou desative os seguintes recursos da interface do sistema:

5.15.3. Desative Caixas de diálogo de erro do sistema.

5.16. Política avançada de atualização do sistema

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
9.0 ou mais recente

Os administradores de TI podem definir um período de congelamento específico para bloquear atualizações do sistema em um dispositivo.

5.16.1. O console do EMM precisa permitir que os administradores de TI bloqueiem a comunicação over the air (OTA) atualizações do sistema por um período de congelamento especificado.

5,17. Gerenciamento da transparência na política do perfil de trabalho

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
9.0+

Os administradores de TI podem personalizar a mensagem exibida aos usuários quando o trabalho é removido. em um dispositivo.

5.17.1. Os administradores de TI podem fornecer textos personalizados para exibição. (acesse wipeReasonMessage) quando um perfil de trabalho for excluído permanentemente.

5,18. Suporte a apps conectados

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
Mais de 11,0

Os administradores de TI podem definir uma lista de pacotes que podem se comunicar em todo o perfil de trabalho definindo ConnectedWorkAndPersonalApp.

5,19. Atualização manual do sistema

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
Mais de 11,0

A API Android Management não é compatível com esse recurso.

6. Descontinuação do administrador do dispositivo

6.1. Descontinuação do administrador do dispositivo

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Os EMMs precisam publicar um plano até o fim de 2022. O suporte ao cliente para o administrador do dispositivo em dispositivos GMS será encerrado até o fim do primeiro trimestre de 2023.

7. Uso da API

7.1. Controlador de política padrão para novas vinculações

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Por padrão, os dispositivos novos precisam ser gerenciados com o Android Device Policy. vinculações. Os EMMs podem oferecer a opção de gerenciar dispositivos usando um DPC personalizado área de configurações sob o título "Avançado" ou terminologia semelhante. Novos clientes não podem ser expostos a uma escolha arbitrária entre pilhas de tecnologia durante integração ou configuração de fluxos de trabalho.

7.2. Controlador de política padrão para dispositivos novos

Versão do Android
Perfil de trabalho (BYOD)
Perfil de trabalho (COPE)
Dispositivo totalmente gerenciado
Dispositivo dedicado
5.0 ou superior

Por padrão, todos os dispositivos novos precisam ser gerenciados usando o Android Device Policy. registros de dispositivos para vinculações novas e atuais. Os EMMs podem oferecer opção para gerenciar dispositivos usando um DPC personalizado na área de configurações abaixo de um título "Avançado" ou terminologia semelhante. .