本页列出了 Android Enterprise 的全部功能。
如果您打算管理超过 1000 台设备,则您的 EMM 解决方案必须支持至少一个解决方案集的所有标准功能 (企业解决方案目录中列为“标准管理集”。
),然后才能将其用于商业化。通过标准功能验证的 EMM 解决方案在 Android 的每个解决方案集都提供一组额外的高级功能。每个解决方案集页面中都有以下功能:工作资料、全代管式设备和专用设备。通过高级功能验证的 EMM 解决方案在 Android 的企业解决方案目录中列为“高级管理集”。
键
标准功能 | 可选功能 | 不适用 |
1. 设备配置
1.1. DPC 优先工作资料配置
从 Google Play 下载 Android Device Policy 后,用户可以配置工作资料。
1.1.1. EMM 会向 IT 管理员提供二维码或激活码,以支持此配置方法(请参阅 注册和配置设备)。
1.2. DPC 标识符设备配置
在设备的设置向导中输入“afw#”即可配置全代管式设备或专用设备。
1.2.1. EMM 会向 IT 管理员提供二维码或激活码,以支持此配置方法(请参阅注册和配置设备)。
1.3. NFC 设备配置
根据 Play EMM API 开发者文档中定义的实现准则,IT 管理员可以使用 NFC 标签配置新设备或恢复出厂设置的设备。
1.3.1. EMM 必须使用内存至少为 888 个字节的 NFC Forum 2 标记。预配必须使用配置 extra 将非敏感注册详细信息(例如服务器 ID 和注册 ID)传递给设备。注册详情不应包含敏感信息,例如密码或证书。
1.3.2. 由于 NFC Beam(也称为 NFC Bump)已弃用,我们建议为 Android 10 及更高版本使用 NFC 标签。
1.4. 二维码设备配置
EMM 的控制台可以生成一个二维码,IT 管理员可以根据 Android Management API 开发者文档中定义的实现指南来扫描该二维码,以配置全代管式设备或专用设备。
1.4.1. 二维码必须使用配置 extra 将非敏感注册详细信息(如服务器 ID、注册 ID)传递给设备。注册详情不得包含敏感信息,例如密码或证书。
1.5. 零触摸注册
IT 管理员可以预配置从授权转销商购买的设备,并使用 EMM 控制台管理这些设备。
1.5.1. IT 管理员可以使用面向 IT 管理员的零触摸注册中所述的零触摸注册方法配置公司自有设备。
1.5.2. 首次开启设备时,系统会自动强制设备采用 IT 管理员定义的设置。
1.6. 高级零触摸配置
IT 管理员可以通过零触摸注册来自动执行大部分设备注册流程。根据 EMM 提供的配置选项,IT 管理员可以将注册与登录网址结合使用,从而仅限特定帐号或网域注册。
1.6.1. IT 管理员可以使用零触摸注册方法配置公司自有设备。
1.6.2. 此要求已废弃。
1.6.3. 使用登录网址,EMM 必须确保未经授权的用户无法继续进行激活。至少必须为给定企业的用户锁定激活流程。
1.6.4. 使用登录网址时,IT 管理员必须能够预先填充唯一用户或设备信息(例如用户名/密码、激活令牌)之外的注册详细信息(例如服务器 ID、注册 ID),这样用户在激活设备时就无需输入详细信息。
- EMM 不得在零触摸注册配置中包含敏感信息(例如密码或证书)。
1.7. Google 账号工作资料配置
Android Management API 不支持此功能。
1.8 Google 帐号设备配置
Android Management API 不支持此功能。
1.9. 直接零触摸配置
IT 管理员可以通过 EMM 的控制台设置使用零触摸 iframe 的零触摸设备。
1.10. 公司自有设备上的工作资料
EMM 可以通过设置 AllowPersonalUsage 来注册具有工作资料的公司自有设备。
1.10.1. IT 管理员可以使用二维码或零触摸注册,将设备配置为公司自有设备上的工作资料。
1.10.2. IT 管理员可以通过 PersonalUsagePolicies 为公司自有设备上的工作资料设置合规性操作。
1.10.3. IT 管理员可以通过 PersonalUsagePolicies 在工作资料或整个设备中停用摄像头。
1.10.4. IT 管理员可以通过 PersonalUsagePolicies 在工作资料或整个设备中停用屏幕截图功能。
1.10.5. IT 管理员可以通过 PersonalApplicationPolicy 设置允许或无法安装在个人资料中的应用许可名单或屏蔽名单。
1.10.6. IT 管理员可以通过移除工作资料或擦除整个设备,来放弃对公司自有设备的管理。
2. 设备安全
2.1. 设备安全性验证
IT 管理员可以在受管设备上设置和强制执行设备安全验证(PIN 码/图案/密码),从预设的 3 种复杂程度中选择一项。
2.1.1 政策必须强制执行管理设备安全验证的设置(工作资料的 parentProfilePasswordRequire 要求、完全受管设备和专用设备的密码要求)。
2.1.2. 密码复杂性应对应于以下密码复杂性:
- PASSWORD_COMPLEXITY_LOW - 具有重复 (4444) 序列或有序 (1234, 4321, 2468) 序列的图案或 PIN 码。
- PASSWORD_COMPLEXITY_MEDIUM - 密码不得重复 (4444) 或有序 (1234, 4321, 2468) 序列、字母或字母数字密码(长度至少为 4)
- PASSWORD_COMPLEXITY_HIGH - PIN 码,不能重复 (4444) 或有序 (1234, 4321, 2468) 序列,且长度至少为 8 个,或者由字母或字母数字组成且长度至少为 6
2.1.3. 在公司自有设备上,额外的密码限制还可作为旧版设置强制执行。
2.2 工作安全性挑战
IT 管理员可以针对工作资料中的应用和数据设置和强制执行安全验证,这种验证方式与设备安全验证 (2.1.) 的要求不同。
2.2.1. 政策必须对工作资料强制执行安全验证。
- 默认情况下,如果未指定范围,IT 管理员应仅为工作资料设置限制
- IT 管理员可以通过指定范围来设置此设备的整个范围(请参阅要求 2.1)
2.2.2. 密码复杂度应对应以下预定义的密码复杂度:
- PASSWORD_COMPLEXITY_LOW - 具有重复 (4444) 序列或有序 (1234, 4321, 2468) 序列的图案或 PIN 码。
- PASSWORD_COMPLEXITY_MEDIUM - 密码不得重复 (4444) 或有序 (1234, 4321, 2468) 序列、字母或字母数字密码(长度至少为 4)
- PASSWORD_COMPLEXITY_HIGH - PIN 码,不能重复 (4444) 或有序 (1234, 4321, 2468) 序列,且长度至少为 8 个,或者由字母或字母数字组成且长度至少为 6
2.2.3. 其他密码限制也可以作为旧版设置强制执行
2.3. 高级密码管理
IT 管理员可以在设备上进行高级密码设置。
2.3.1. [特意留空]
2.3.2. [特意留空]
2.3.3. 您可以为设备上可用的每个锁定屏幕指定以下密码生命周期设置:
- [特意留空]
- [特意留空]
- 擦除失败的密码数量上限:指定在擦除设备上的公司数据之前,用户可以输入错误密码的次数。IT 管理员必须能够关闭此功能。
2.3.4. (Android 8.0+) 强身份验证需要超时:IT 管理员设置的超时期限过后,必须输入安全系数高的身份验证密码(例如 PIN 码或密码)。超时时限过后,系统会停用非安全系数高的身份验证方法(例如指纹、人脸解锁),直到设备使用安全系数高的身份验证密码解锁为止。
2.4. Smart Lock 管理
IT 管理员可以管理是否允许 Android Smart Lock 功能中的可信代理将设备解锁时间延长至最长 4 小时。
2.4.1. IT 管理员可以在设备上停用信任代理。
2.5. 擦除并锁定
IT 管理员可以使用 EMM 的控制台远程锁定和擦除受管设备中的工作数据。
2.5.1. 必须使用 Android Management API 锁定设备。
2.5.2. 必须使用 Android Management API 擦除设备。
2.6. 法规遵从
如果设备不符合安全政策,由 Android Management API 制定的合规性规则会自动限制对工作数据的使用。
2.6.1. 在设备上强制执行的安全政策至少必须包含密码政策。
2.7. 默认安全政策
默认情况下,EMM 必须在设备上强制执行指定的安全政策,而无需 IT 管理员在 EMM 的控制台中设置或自定义任何设置。我们鼓励(但不强制要求)EMM 让 IT 管理员更改这些安全功能的默认状态。
2.7.1. 必须阻止安装来自未知来源的应用,包括在装有工作资料的 Android 8.0 及更高版本设备的个人端安装的应用。 默认情况下支持此子功能。
2.7.2. 必须禁用调试功能。默认支持此子功能。
2.8. 专用设备的安全政策
不允许对锁定的专用设备执行任何其他操作。
2.8.1. 启动进入安全模式的操作必须通过政策默认关闭(前往 safeBootDisabled
)。
2.9. Play Integrity 支持
默认情况下,系统会进行 Play 完整性检查。无需额外的实现。
2.9.1. 故意留空。
2.9.2. 故意留空。
2.9.3. IT 管理员可以根据设备的 SecurityRisk 值设置不同的政策响应,包括阻止预配、擦除公司数据以及允许继续注册。
- EMM 服务将针对每次完整性检查的结果强制执行此政策响应。
2.10. 强制执行验证应用
IT 管理员可以在设备上开启验证应用。“验证应用”功能会在 Android 设备上安装的应用前后扫描应用是否存在有害软件,帮助确保恶意应用无法破解公司数据。
2.10.1. 必须通过政策默认启用“验证应用”功能(前往 ensureVerifyAppsEnabled
)。
2.11. 支持直接启动
Android Management API 默认支持此功能。无需额外的实现。
2.12. 硬件安全管理
IT 管理员可以锁定公司自有设备的硬件元件,以防止数据丢失。
2.12.1. IT 管理员可以通过政策(转到 mountPhysicalMediaDisabled
)禁止用户装载外部物理介质。
2.12.2. IT 管理员可以通过政策(前往 outgoingBeamDisabled
)禁止用户使用 NFC 传输来分享设备中的数据。此子功能是可选的,因为 Android 10 及更高版本不再支持 NFC 传输功能。
2.12.3. IT 管理员可以通过政策(前往 usbFileTransferDisabled
)禁止用户通过 USB 传输文件。
2.13. 企业安全性日志记录
Android Management API 目前不支持此功能。
3. 帐号和应用管理
3.1. Google Play 企业版帐号企业注册
IT 管理员可以创建受管理的 Google Play 帐号企业,该实体可让 Google Play 企业版向设备分发应用。以下注册阶段必须集成到 EMM 的控制台中:
3.1.1. 使用 Android Management API 注册 Google Play 企业版帐号企业。
3.2. Google Play 企业版账号配置
EMM 可以静默预配企业用户帐号(称为 Google Play 企业版帐号)。这些帐号用于标识受管理的用户,并允许针对每位用户的唯一应用分发规则。
3.2.1. 配置设备时,系统会自动创建 Google Play 企业版帐号(用户帐号)。
Android Management API 默认支持此功能。无需额外的实现。
3.3. Google Play 企业版设备帐号配置
EMM 可以创建和配置 Google Play 企业版设备帐号。设备帐号支持从 Google Play 企业版商店以静默方式安装应用,并且未与单个用户关联。相反,设备帐号用于标识单个设备,以便在专用设备场景中支持每个设备的应用分发规则。
3.3.1. 配置设备时,系统会自动创建 Google Play 企业版帐号。
Android Management API 默认支持此功能。无需额外的实现。
3.4. 旧版设备的 Google Play 企业版帐号配置
此功能已弃用。
3.5. 静默分发应用
IT 管理员可以在设备上静默分发工作应用,无需任何用户互动。
3.5.1. EMM 的控制台必须使用 Android Management API 来允许 IT 管理员在受管设备上安装工作应用。
3.5.2. EMM 的控制台必须使用 Android Management API,以允许 IT 管理员更新受管设备上的工作应用。
3.5.3. EMM 的控制台必须使用 Android Management API 来允许 IT 管理员在受管设备上卸载应用。
3.6. 托管配置管理
IT 管理员可以查看和静默设置支持托管配置的任何应用的托管配置。
3.6.1. EMM 的控制台必须能够检索并显示任何 Play 应用的受管理配置设置。
3.6.2. EMM 的控制台必须允许 IT 管理员为使用 Android Management API 的任何 Play 应用设置任何配置类型(由 Android Enterprise 框架定义)。
3.6.3. EMM 的控制台必须允许 IT 管理员设置通配符(例如 $username$ 或 %emailAddress%),以便 Gmail 等应用的单项配置可应用于多个用户。
3.7. 应用目录管理
Android Management API 默认支持此功能。无需额外的实现。
3.8. 程序化应用审批
EMM 的控制台使用 Google Play 企业版 iframe 来支持 Google Play 的应用发现和审批功能。IT 管理员可以搜索应用、批准应用和批准新的应用权限,而无需离开 EMM 的控制台。
3.8.1. IT 管理员可以使用 Google Play 企业版 iframe,在 EMM 的控制台中搜索并批准应用。
3.9. 商店布局基本管理
您可以使用 Google Play 企业版商店应用安装和更新工作应用。 默认情况下,Google Play 企业版商店会在单个列表中显示用户已批准的应用。此布局称为基本商店布局。
3.9.1. EMM 的控制台应允许 IT 管理员管理最终用户的基本商店布局中显示的应用。
3.10. 高级商店布局配置
3.10.1. IT 管理员可以自定义 Google Play 企业版商店应用中显示的商店布局。
3.11. 应用许可管理
此功能已弃用。
3.12. 管理 Google 托管的专用应用
IT 管理员可以通过 EMM 控制台(而非 Google Play 管理中心)更新 Google 托管的专用应用。
3.12.1. IT 管理员可以通过以下方式上传以非公开方式向企业发布的应用的新版本:
3.13. 自主托管的专用应用管理
IT 管理员可以设置和发布自托管的专用应用。与 Google 托管的专用应用不同,Google Play 不托管 APK。相反,EMM 可帮助 IT 管理员自行托管 APK,并确保只有 Google Play 企业版授权才能安装自托管的应用,从而帮助保护自托管的应用。
3.13.1. EMM 的控制台必须通过提供以下两个选项来帮助 IT 管理员托管应用 APK:
- 在 EMM 的服务器上托管 APK。服务器可以是本地服务器,也可以是云端服务器。
- 将 APK 托管在 EMM 服务器之外(由企业自行决定)。IT 管理员必须在 EMM 控制台中指定托管 APK 的位置。
3.13.2. EMM 的控制台必须使用提供的 APK 生成适当的 APK 定义文件,并且必须引导 IT 管理员完成发布流程。
3.13.3. IT 管理员可以更新自托管的专用应用,EMM 的控制台可以使用 Google Play Developer Publishing API 以静默方式发布更新后的 APK 定义文件。
3.13.4. EMM 的服务器为自托管的 APK 处理下载请求,该 APK 在请求的 Cookie 中包含有效 JWT,由私有应用的公钥验证。
- 为了加快此过程,EMM 的服务器必须指导 IT 管理员从 Play Google Developers Console 下载自主托管的应用的许可公钥,然后将此密钥上传到 EMM 控制台。
3.14. EMM 拉取通知
此功能不适用于 Android Management API。请改为设置 Pub/Sub 通知。
3.15. API 使用要求
EMM 大规模实现了 Android Management API,避免了可能对企业在生产环境中管理应用的能力产生负面影响的流量模式。
3.15.1. EMM 必须遵循 Android Management API 用量限额。如不纠正超出这些准则的行为,Google 可能会自行决定暂停使用相应 API。
3.15.2. EMM 应该在一天之中分配来自不同企业的流量,而不是在特定或类似的时间整合企业流量。符合此流量模式的行为(例如为每台已注册的设备安排的批量操作)可能会导致 Google 自行决定暂停 API 的使用。
3.15.3. EMM 不应发出一致、不完整或故意不正确的请求,并且此类请求不得尝试检索或管理实际的企业数据。符合此流量模式的行为可能会导致 API 被中止使用,具体由 Google 自行决定。
3.16. 高级托管配置管理
EMM 支持以下高级托管配置管理功能:
3.16.1. EMM 的控制台必须能够通过以下方式检索和显示任何 Play 应用的最多四层的嵌套托管配置设置:
- Google Play 企业版 iframe,或
- 自定义界面
3.16.2. EMM 的控制台必须能够检索并显示应用反馈渠道返回的任何反馈(如果反馈由 IT 管理员设置)。
- EMM 的控制台必须允许 IT 管理员将特定反馈项与其源的设备和应用相关联。
- EMM 的控制台必须允许 IT 管理员订阅特定消息类型(例如错误消息)的提醒或报告。
3.16.3. EMM 的控制台只能发送以下值:具有默认值的值或由管理员手动设置的值:
- 托管配置 iframe,或
- 自定义界面。
3.17. Web 应用管理
IT 管理员可以在 EMM 控制台中创建和分发 Web 应用。
3.17.1. 借助 EMM 控制台,IT 管理员可以通过以下方式向 Web 应用分发快捷方式:
3.18. Google Play 企业版账号生命周期管理
EMM 可以代表 IT 管理员创建、更新和删除 Google Play 企业版帐号,并在帐号到期时自动恢复。
默认情况下支持此功能。无需额外的 EMM 实现。
3.19. 应用轨道管理
3.19.1. IT 管理员可以提取开发者为特定应用设置的轨道 ID 列表
3.19.2. IT 管理员可以将设备设置为针对应用使用特定的开发轨道。
3.20. 高级应用更新管理
IT 管理员可以允许应用立即更新,或将应用推迟 90 天更新。
3.20.1. IT 管理员可以允许应用使用高优先级应用更新在有可用更新时进行更新。 3.20.2. IT 管理员可以允许应用将应用更新推迟 90 天。
3.21. 配置方法管理
EMM 可以生成配置,并以准备好分发给最终用户的形式(例如二维码、零触摸配置、Play 商店网址)将这些配置提交给 IT 管理员。
4. 设备管理
4.1. 运行时权限政策管理
IT 管理员可以针对工作应用发出的运行时权限请求,静默地设置默认响应。
4.1.1. IT 管理员在为其组织设置默认运行时权限政策时,必须能够从以下选项中进行选择:
- 提示(允许用户选择)
- allow
- deny
EMM 应通过政策强制实施这些设置。
4.2. 运行时权限授予状态管理
设置默认运行时权限政策后(请转到 4.1),IT 管理员可以针对基于 API 23 或更高级别构建的任何工作应用的特定权限,静默设置响应。
4.2.1. IT 管理员必须能够为基于 API 23 或更高级别构建的任何工作应用请求的任何权限设置授予状态(默认、授予或拒绝)。EMM 应通过政策强制实施这些设置。
4.3. Wi-Fi 配置管理
IT 管理员可以在受管设备上静默预配企业 Wi-Fi 配置,包括:
4.3.1. SSID(通过 policy)。
4.3.2. 密码(通过政策)。
4.4. Wi-Fi 安全管理
IT 管理员可以在包含以下高级安全功能的设备上预配企业 Wi-Fi 配置:
4.4.1. 身份
4.4.2. 用于客户端授权的证书
4.4.3. CA 证书
4.5. 高级 Wi-Fi 管理
IT 管理员可以锁定受管设备上的 Wi-Fi 配置,以防止用户创建配置或修改公司配置。
4.5.1. IT 管理员可以在以下任一配置中通过政策锁定企业 Wi-Fi 配置:
- 用户无法修改 EMM 预配的任何 Wi-Fi 配置(转到
wifiConfigsLockdownEnabled
),但可以添加和修改自己的用户可配置网络(例如个人网络)。 - 用户无法在设备上添加或修改任何 Wi-Fi 网络(前往
wifiConfigDisabled
),这会将 Wi-Fi 连接限制为只能连接由 EMM 预配的网络。
4.6. 账号管理
IT 管理员可以确保只有获得授权的公司帐号才能与公司数据进行交互,以用于 SaaS 存储和办公应用或电子邮件等服务。如果没有此功能,用户可以将个人帐号添加到支持消费者帐号的公司应用,使他们能够与这些个人帐号共享公司数据。
4.6.1. IT 管理员可以阻止用户添加或修改帐号(请参阅 modifyAccountsDisabled
)。
- 在设备上强制执行此政策时,EMM 必须在完成配置之前设置此限制,以确保用户在实施此政策之前无法通过添加帐号来规避此政策。
4.7. Workspace 账号管理
Android Management API 不支持此功能。
4.8. 证书管理
让 IT 管理员可以将身份证书和证书授权机构部署到设备,以允许使用公司资源。
4.8.1. IT 管理员可以按用户安装由其 PKI 生成的用户身份证书。EMM 的控制台必须与至少一个 PKI 集成,并分发通过该基础架构生成的证书。
4.8.2. IT 管理员可以在代管式密钥库中安装证书授权机构(请参阅 caCerts
)。不过,此子功能目前不支持。
4.9. 高级证书管理
让 IT 管理员能够静默选择特定受管理应用应使用的证书。此功能还使 IT 管理员能够从活跃设备中移除 CA 和身份证书,并阻止用户修改存储在代管式密钥库中的凭据。
4.9.1. 对于分发到设备的任何应用,IT 管理员可以指定证书在运行时以静默方式向应用授予访问权限。(目前不支持此子功能)
- 证书选择必须足够宽泛,以便允许单个配置适用于所有用户,并且每个证书都可能具有特定于用户的身份证书。
4.9.2. IT 管理员可以静默地从托管式密钥库中移除证书。
4.9.3. IT 管理员可以静默卸载 CA 证书。(目前不支持此子功能)
4.9.4. IT 管理员可以阻止用户在代管式密钥库中配置凭据(转到 credentialsConfigDisabled
)。
4.9.5. IT 管理员可以使用 ChoosePrivateKeyRule 为工作应用预先授予证书。
4.10. 委托证书管理
IT 管理员可以将第三方证书管理应用分发到设备,并授予该应用特许访问权限,以将证书安装到代管式密钥库。
4.10.1. IT 管理员可以指定证书管理软件包(前往 delegatedCertInstallerPackage
)设置为委托证书管理应用。
- EMM 可能会选择性地推荐已知的证书管理软件包,但必须允许 IT 管理员从可供安装应用的列表中进行选择,以供适用用户使用。
4.11. 高级 VPN 管理
让 IT 管理员可以指定始终开启的 VPN,以确保来自指定受管理应用的数据始终通过已设置的虚拟专用网 (VPN) 进行。
4.11.1. IT 管理员可以指定任意 VPN 软件包设置为始终开启的 VPN。
- EMM 的控制台可能会选择推荐支持“始终开启的 VPN”的已知 VPN 软件包,但无法将可用于“始终开启”配置的 VPN 限制为任意列表。
4.11.2. IT 管理员可以使用托管配置为应用指定 VPN 设置。
4.12. IME 管理
IT 管理员可以管理可以为设备设置哪些输入法 (IME)。由于工作资料和个人资料共用 IME,因此阻止使用 IME 会导致用户也无法允许这些 IME 用于个人用途。不过,IT 管理员不得阻止在工作资料中使用系统 IME(如需了解详情,请转到高级 IME 管理)。
4.12.1. IT 管理员可以设置任意长度的 IME 许可名单 (前往 permitted_input_methods
)(包括一个屏蔽非系统 IME 的空列表),其中可能包含任何任意 IME 软件包。
- EMM 的控制台可以选择性地建议已知或推荐的 IME 并将其添加到许可名单,但必须允许 IT 管理员从可供安装的应用列表中进行选择,以供适用用户使用。
4.12.2. EMM 必须通知 IT 管理员,已将系统 IME 从具有工作资料的设备的管理中排除。
4.13. 高级 IME 管理
IT 管理员可以管理用户可以在设备上设置哪些输入法 (IME)。高级 IME 管理扩展了基本功能,它允许 IT 管理员管理设备制造商或设备的运营商通常提供的系统 IME 的使用。
4.13.1. IT 管理员可以设置任意长度的 IME 许可名单(转到 permitted_input_methods
),但空列表除外,它会屏蔽包括系统 IME 在内的所有 IME,其中可能包含任何任意 IME 软件包。
- EMM 的控制台可以选择性地建议已知或推荐的 IME 并将其添加到许可名单,但必须允许 IT 管理员从可供安装的应用列表中进行选择,以供适用用户使用。
4.13.2. EMM 必须阻止 IT 管理员设置空许可名单,因为此设置会阻止在设备上设置包括系统 IME 在内的所有 IME。
4.13.3. EMM 必须确保,如果 IME 许可名单不包含系统 IME,相应第三方 IME 会在将许可名单应用到设备上之前静默安装。
4.14. 无障碍服务管理
IT 管理员可以管理用户可以在设备上允许使用哪些无障碍服务。无障碍服务是强大的工具,适用于残障用户或暂时无法与设备进行全面互动的用户。但是,他们可能会以违反公司政策的方式与公司数据交互。IT 管理员可以利用此功能关闭所有非系统无障碍服务。
4.14.1. IT 管理员可以设置任意长度的无障碍服务许可名单(前往 permittedAccessibilityServices
),其中包括一个空列表,该名单会阻止非系统无障碍服务,其中可能包含任何任意无障碍服务软件包。应用于工作资料时,此配置会同时影响个人资料和工作资料。
- 控制台可能会建议将已知或推荐的无障碍服务添加到许可名单中,但必须允许 IT 管理员从可供安装的应用列表中进行选择,以供适用用户参考。
4.15. 位置信息分享管理
IT 管理员可以阻止用户与工作资料中的应用共享位置数据。否则,可以在“设置”中配置工作资料中的位置信息设置。
4.15.1. IT 管理员可以在工作资料中停用位置信息服务(前往 shareLocationDisabled
)。
4.16. 高级位置信息分享管理
IT 管理员可以在受管设备上强制执行指定的位置信息分享设置。此功能可以确保公司应用始终拥有高精度的位置数据。此功能还可以将位置信息设置限制为“耗电量低”模式,确保不会消耗额外的电量。
4.16.1. IT 管理员可以将设备位置信息服务设置为以下每种模式:
- 高精确度。
- 仅限传感器(例如 GPS),但不包括网络提供的位置信息。
- 低耗电量(限制更新频率)。
- 已关闭。
4.17. 恢复出厂设置保护管理
使 IT 管理员可以确保未经授权的用户无法将设备恢复出厂设置,从而保护公司自有设备免遭盗窃。如果恢复出厂设置保护在将设备退回给 IT 时会增加操作复杂性,则 IT 管理员可以完全关闭恢复出厂设置保护。
4.17.1. IT 管理员可以在“设置”中禁止用户将其设备恢复出厂设置(前往 factoryResetDisabled
)。
4.17.2. IT 管理员可以指定有权在恢复出厂设置后预配设备的公司解锁帐号(转到 frpAdminEmails
)。
- 此帐号可以与个人关联,也可以供整个企业用于解锁设备。
4.17.3. IT 管理员可以为指定设备停用恢复出厂设置保护(前往 factoryResetDisabled
)。
4.17.4. IT 管理员可以启动远程设备擦除,可以选择擦除重置保护数据,从而移除恢复出厂设置设备上的恢复出厂设置保护。
4.18. 高级应用控制
IT 管理员可以通过“设置”阻止用户卸载或修改受管理的应用。例如,防止强制关闭应用或清除应用的数据缓存。
4.18.1. IT 管理员可以阻止卸载任何任意受管理的应用或所有受管理的应用(转到 uninstallAppsDisabled
)。
4.18.2. IT 管理员可以通过“设置”禁止用户修改应用数据。(Android Management API 不支持此子功能)
4.19. 屏幕截取管理
在使用受管理的应用时,IT 管理员可以禁止用户截取屏幕截图。 此设置包括屏蔽屏幕共享应用和会利用系统屏幕截图功能的类似应用(例如 Google 助理)。
4.19.1. IT 管理员可以禁止用户截取屏幕截图(前往 screenCaptureDisabled
)。
4.20. 停用相机
IT 管理员可以禁止受管理的应用使用设备摄像头。
4.20.1. IT 管理员可以禁止受管理的应用使用设备摄像头(前往 cameraDisabled
)。
4.21. 网络统计信息收集
Android Management API 目前不支持此功能。
4.22. 高级网络统计信息收集
Android Management API 目前不支持此功能。
4.23. 重新启动设备
IT 管理员可以远程重启受管理的设备。
4.23.1. IT 管理员可以远程重新启动受管设备。
4.24. 系统无线电管理
通过政策,为 IT 管理员提供对系统网络无线装置和相关使用政策的精细管理。
4.24.1. IT 管理员可以关闭服务提供商发送的小区广播(前往 cellBroadcastsConfigDisabled
)。
4.24.2. IT 管理员可以禁止用户在“设置”(前往 mobileNetworksConfigDisabled
)中修改移动网络设置。
4.24.3. IT 管理员可以在“设置”中阻止用户重置所有网络设置。(请前往 networkResetDisabled
)。
4.24.4. IT 管理员可以设置设备在漫游时是否允许使用移动流量(前往 dataRoamingDisabled
)。
4.24.5. IT 管理员可以设置设备是否可以拨出电话,不包括紧急呼叫(转到 outGoingCallsDisabled
)。
4.24.6. IT 管理员可以设置设备是否可以收发短信(前往 smsDisabled
)。
4.24.7. IT 管理员可以通过网络共享来阻止用户将设备用作便携式热点(转到 tetheringConfigDisabled
)。
4.24.8. IT 管理员可以将 Wi-Fi 超时设置为默认值、接通电源时或永不。(Android Management API 不支持此子功能)
4.24.9. IT 管理员可以禁止用户设置或修改现有蓝牙连接(前往 bluetoothConfigDisabled
)。
4.25. 系统音频管理
IT 管理员可以静默控制设备音频功能,包括将设备静音、阻止用户修改音量设置,以及阻止用户将设备麦克风取消静音。
4.25.1. IT 管理员可以将受管理的设备设为静音。(Android Management API 不支持此子功能)
4.25.2. IT 管理员可以禁止用户修改设备音量设置(前往 adjustVolumeDisabled
)。此操作还会将设备静音。
4.25.3. IT 管理员可以禁止用户将设备麦克风取消静音(前往 unmuteMicrophoneDisabled
)。
4.26. 系统时钟管理
IT 管理员可以管理设备时钟和时区设置,并禁止用户修改自动设备设置。
4.26.1. IT 管理员可以强制执行系统自动时间和自动时区,阻止用户设置设备的日期、时间和时区。
4.27. 高级专用设备功能
对于专用设备,IT 管理员可以通过政策管理以下功能,以支持各种自助服务终端用例。
4.27.1. IT 管理员可以关闭设备锁屏功能(前往 keyguardDisabled
)。
4.27.2. IT 管理员可以关闭设备状态栏,屏蔽通知和快捷设置(前往 statusBarDisabled
)。
4.27.3. IT 管理员可以强制设备屏幕在接通电源时保持开启状态(前往 stayOnPluggedModes
)。
4.27.4. IT 管理员可以禁止显示以下系统界面(前往 createWindowsDisabled
):
- 消息框
- 应用叠加层。
4.27.5. IT 管理员可以允许系统建议在应用首次启动时跳过用户教程和其他介绍性提示(前往 skip_first_use_hints
)。
4.28. 委托范围管理
IT 管理员可以向各个软件包委派额外的权限。
4.28.1. IT 管理员可以管理以下范围:
- 证书安装和管理
- 托管配置管理
- 网络日志记录
- 安全日志记录
4.29. 特定于注册的 ID 支持
从 Android 12 开始,工作资料将无法再访问硬件专用标识符。IT 管理员可以通过注册专用 ID 跟踪具有工作资料的设备的生命周期,该 ID 在恢复出厂设置后将保持不变
4.29.1. IT 管理员可以获取注册专用 ID
4.29.2. 此注册专用 ID 在恢复出厂设置后必须保留
5. 设备易用性
5.1. 托管配置自定义
IT 管理员可以修改默认设置流程用户体验,以添加特定于企业的功能。(可选)IT 管理员可以在预配期间显示 EMM 提供的品牌信息。
5.1.1. IT 管理员可以指定企业专用服务条款和其他免责声明(转到 termsAndConditions
),自定义预配过程。
5.1.2. IT 管理员可以deploy不可配置且特定于 EMM 的服务条款和其他免责声明(请参阅 termsAndConditions
)。
- EMM 可以将其不可配置、特定于 EMM 的自定义设置设为部署的默认自定义设置,但必须允许 IT 管理员设置自己的自定义设置。
已针对 Android 10 及更高版本上的企业资源废弃 5.1.3 primaryColor
。
5.2. 企业自定义
Android Management API 不支持此功能。
5.3. 高级企业自定义功能
Android Management API 不支持此功能。
5.4. 锁定屏幕消息
IT 管理员可以设置始终显示在设备锁定屏幕上的自定义消息,且无需用户解锁设备即可查看。
5.4.1. IT 管理员可以设置自定义锁定屏幕消息(前往 deviceOwnerLockScreenInfo
)。
5.5. 政策透明度管理
IT 管理员可以自定义在用户尝试修改设备上的受管理设置时向其提供的帮助文本,或部署 EMM 提供的通用支持消息。简短的支持消息和较长的支持消息都可以自定义,并且会显示在实例中(例如,尝试卸载 IT 管理员已阻止卸载的受管理应用)。
5.5.1. IT 管理员可以自定义面向用户的简短支持消息。
5.5.2. IT 管理员可以部署不可配置、特定于 EMM、简短和长期的支持消息(转到 policies
中的 shortSupportMessage
和 longSupportMessage
)。
- EMM 可能会将其不可配置且特定于 EMM 的支持消息设置为部署的默认支持消息,但必须允许 IT 管理员设置自己的消息。
5.6. 跨资料联系人管理
5.6.1. IT 管理员可以禁止在个人资料联系人搜索和来电中显示工作联系人。
5.6.2. IT 管理员可以停用工作联系人的蓝牙联系人共享功能,例如在汽车或耳机中进行免提通话。
5.7. 跨资料数据管理
让 IT 管理员能够管理可以在工作资料和个人资料之间共享的数据类型,使管理员能够根据其需求平衡易用性和数据安全。
5.7.1. IT 管理员可以配置跨资料数据共享政策,以便个人应用可以解析工作资料中的 intent,例如共享 intent 或网站链接。
5.7.2. Android Management API 尚不支持工作微件管理。
5.7.3. IT 管理员可以控制在工作资料和个人资料之间复制/粘贴的功能。
5.8. 系统更新政策
IT 管理员可以设置和应用无线下载 (OTA) 系统更新设备。
5.8.1. EMM 的控制台允许 IT 管理员设置以下 OTA 配置:
- 自动:设备会在 OTA 更新可用时收到更新。
- 推迟:IT 管理员必须能够将 OTA 更新最多推迟 30 天。此政策不会影响安全更新(例如每月安全补丁)。
- 窗口化:IT 管理员必须能够在每日维护期内安排 OTA 更新。
5.8.2. OTA 配置通过政策应用于设备。
5.9. 锁定任务模式管理
IT 管理员可以将某个应用或一组应用锁定到屏幕上,并确保用户无法退出应用。
5.9.1. EMM 的控制台可让 IT 管理员以静默方式允许任意一组应用安装和锁定到设备。政策允许设置专用设备。
5.10. 永久性首选 activity 管理
允许 IT 管理员将应用设置为与特定 intent 过滤器匹配的 intent 的默认 intent 处理程序。例如,IT 管理员可以利用此功能选择自动打开网页链接的浏览器应用。此功能可以管理点按主屏幕按钮时使用哪个启动器应用。
5.10.1. IT 管理员可以将任何软件包设置为任意 intent 过滤器的默认 intent 处理程序。
- EMM 的控制台可以选择性地建议已知或推荐的 intent 进行配置,但不能将 intent 限制为任意列表。
- EMM 的控制台必须允许 IT 管理员从可供适用用户安装的应用列表中进行选择。
5.11. Keyguard 功能管理
IT 管理员可以管理用户在解锁设备锁屏(锁屏)和工作挑战锁屏(锁屏)之前可用的功能。
5.11.1.政策可以关闭以下设备锁屏功能:
- 可信代理
- 指纹解锁
- 未隐去数据的通知
5.11.2. 工作资料的以下锁屏功能可通过政策关闭:
- 可信代理
- 指纹解锁
5.12. 高级锁屏功能管理
- 安全摄像头
- 所有通知
- 未隐去
- 可信代理
- 指纹解锁
- 所有键盘锁功能
5.13. 远程调试
Android Management API 目前不支持此功能。
5.14. MAC 地址检索
EMM 可以静默提取设备的 MAC 地址,用于识别企业基础架构中其他部分的设备(例如,在识别设备以实现网络访问权限控制时)。
5.14.1. EMM 可以以静默方式检索设备的 MAC 地址,并可以在 EMM 的控制台中将其与设备相关联。
5.15. 高级锁定任务模式管理
借助专用设备,IT 管理员可以使用 EMM 的控制台执行以下任务:
5.15.1. 以静默方式允许单个应用安装并锁定到设备。
5.15.2. 开启或关闭以下系统界面功能:
- 主屏幕按钮
- 概览
- 全局操作
- 通知
- 系统信息 / 状态栏
- Keyguard(锁定屏幕)。在实现 5.15.1 版本后,此子功能默认处于开启状态。
5.15.3. 关闭系统错误对话框。
5.16. 高级系统更新政策
IT 管理员可以设置指定的冻结期来阻止设备上的系统更新。
5.16.1. EMM 的控制台必须允许 IT 管理员在指定的冻结期内阻止无线下载 (OTA) 系统更新。
5.17. 工作资料政策透明度管理
IT 管理员可以自定义从设备中移除工作资料时向用户显示的消息。
5.17.1. IT 管理员可以提供在工作资料被擦除后显示的自定义文本(转到 wipeReasonMessage
)。
5.18. 关联的应用支持
IT 管理员可以通过设置 ConnectedWorkAndPersonalApp,设置可以跨工作资料边界进行通信的软件包列表。
5.19. 手动系统更新
Android Management API 不支持此功能。
6. 弃用设备管理服务
6. 弃用设备管理服务
EMM 必须在 2022 年底前发布相关方案,并于 2023 年第 1 季度末停止在 GMS 设备上为设备管理应用提供客户支持。