Android Enterprise 功能清單

本頁列出 Android Enterprise 的完整功能。

如果您預計管理的裝置超過 500 部,EMM 解決方案必須支援至少一個解決方案集的所有標準功能 (),才能供商業使用者使用。通過標準功能驗證的 EMM 解決方案列在 Android 企業解決方案目錄中,提供標準管理集

每個解決方案集還有一組額外的進階功能。每個解決方案集頁面都會註明這些功能:工作資料夾全代管裝置專用裝置。通過進階功能驗證的 EMM 解決方案列在 Android 企業解決方案目錄中,即提供進階管理集

注意:使用 Android Management API 時必須遵循許可使用政策

標準地圖項目 選用功能 不適用「

1. 裝置佈建

1.1. 佈建 DPC 優先的工作資料夾

Android 版本
工作資料夾
全代管裝置
專用裝置
5.1 以上版本

從 Google Play 下載 Android Device Policy 後,使用者就能佈建工作資料夾。

1.1.1. EMM 會向 IT 管理員提供 QR code 或啟用代碼,以支援這種佈建方法 (請參閱「 註冊及佈建裝置」)。

1.2. DPC-ID 裝置佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

如果在裝置的設定精靈中輸入「afw#」,系統就會佈建全代管或專用裝置。

1.2.1. EMM 會向 IT 管理員提供 QR code 或啟用代碼,以支援這種佈建方式 (請參閱註冊及佈建裝置)。

1.3. NFC 裝置佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以根據 Play EMM API 開發人員說明文件定義的實作指南,使用 NFC 標記佈建全新或恢復原廠設定的裝置。

1.3.1. EMM 必須使用 NFC 論壇類型 2 標記,且記憶體至少有 888 個位元組。佈建作業必須使用佈建額外資料,將非機密的註冊詳細資料 (例如伺服器 ID 和註冊 ID) 傳遞至裝置。註冊詳細資料不應包含密碼或憑證等機密資訊。

1.3.2. 我們建議 Android 10 以上版本使用 NFC 標記,因為 NFC Beam (又稱為 NFC Bump) 已淘汰。

1.4. QR code 裝置佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

EMM 控制台可產生 QR code,讓 IT 管理員可以根據 Android Management API 開發人員說明文件中定義的實作指南,佈建全代管或專用裝置。

1.4.1. QR code 必須使用佈建額外項目,將非機密註冊詳細資料 (例如伺服器 ID、註冊 ID) 傳遞至裝置。註冊詳細資料不得包含密碼或憑證等機密資訊。

1.5. 零接觸註冊機制

Android 版本
工作資料夾
全代管裝置
專用裝置
8.0 以上版本 (Pixel 7.1 以上機型)

IT 管理員可以預先設定向授權經銷商購買的裝置,並使用 EMM 控制台進行管理。

1.5.1. IT 管理員可以使用零接觸註冊機制佈建公司擁有的裝置,詳情請參閱「適用於 IT 管理員的零接觸註冊機制」一文。

1.5.2. 初次開啟裝置時,系統會自動將裝置強制採用 IT 管理員定義的設定。

1.6. 進階零接觸佈建功能

IT 管理員可以透過零接觸註冊機制,自動執行大多數裝置註冊程序。結合登入網址後,IT 管理員可以根據 EMM 提供的設定選項,將註冊範圍限制為特定帳戶或網域。

1.6.1. IT 管理員可以使用零接觸註冊機制佈建公司擁有的裝置。

1.6.2. 這項規定已不適用。

1.6.3. EMM 須使用登入網址,確保未經授權的使用者無法繼續進行啟用作業。啟用時至少必須鎖定特定企業的使用者。

1.6.4. 使用登入網址時,EMM 必須可讓 IT 管理員在不重複使用者或裝置資訊 (例如使用者名稱/密碼、啟用權杖) 之外,預先填入註冊詳細資料 (例如伺服器 ID、註冊 ID),讓使用者在啟用裝置時不必輸入詳細資料。

  • EMM 不得在零接觸註冊機制的設定中加入密碼或憑證等機密資訊。

1.7. Google 帳戶工作資料夾佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

Android Management API 不支援這項功能。

1.8 Google 帳戶裝置佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

Android Management API 不支援這項功能。

1.9. 直接零接觸設定

Android 版本
工作資料夾
全代管裝置
專用裝置
8.0 以上版本

IT 管理員可以透過 EMM 控制台,使用零接觸 iframe 設定零接觸裝置。

1.10. 公司裝置上的工作資料夾

Android 版本
工作資料夾
全代管裝置
專用裝置
8.0 以上版本

EMM 可以藉由設定 AllowPersonalUsage,來註冊設有工作資料夾的公司裝置。

1.10.1. IT 管理員可以使用 QR code 或零接觸註冊機制,在公司擁有的裝置上佈建為工作資料夾。

1.10.2. IT 管理員可以透過 PersonalUsagePolicies,為公司擁有的裝置上的工作資料夾設定法規遵循動作。

1.10.3. IT 管理員可以透過 PersonalUsagePolicies,停用工作資料夾或整個裝置上的攝影機。

1.10.4. IT 管理員可以透過 PersonalUsagePolicies,停用工作資料夾或整個裝置上的螢幕畫面擷取功能。

1.10.5. IT 管理員可以透過 PersonalApplicationPolicy,設定應用程式許可清單或封鎖清單,決定哪些應用程式是否可以安裝在個人資料夾中。

1.10.6. IT 管理員可以移除工作資料夾或抹除整部裝置,藉此停止管理公司擁有的裝置。


2. 裝置安全性

2.1. 裝置安全性驗證問題

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以從受管理的 3 種複雜層級中,為受管理的裝置設定及強制執行裝置安全性驗證問題 (PIN 碼/圖案/密碼)。

2.1.1 政策必須強制執行管理裝置安全性驗證設定的設定 (Work 設定檔的 parentProfilePassword 規定、全代管及專屬裝置的密碼規定)。

2.1.2. 密碼複雜度應對應至下列密碼複雜度:

  1. PASSWORD_COMPLEXITY_LOW - 包含重複 (4444) 或排序 (1234、4321、2468) 序列的圖案或 PIN 碼。
  2. PASSWORD_COMPLEXITY_MEDIUM - 沒有重複 (4444) 或排序 (1234、4321、2468) 序列、英文字母或英數字元密碼,長度至少 4 個字元
  3. PASSWORD_COMPLEXITY_HIGH - 不含重複 (4444) 或排序序列 (1234、4321、2468) 的 PIN 碼,且長度至少為 8 個或英數字元,且長度至少為 6 個英數字元

2.1.3. 此外,您也可以在公司擁有的裝置上強制執行額外的密碼限制,當做舊版設定。

2.2 工作安全性挑戰

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

對於工作資料夾中的應用程式和資料,IT 管理員可以針對獨立於裝置安全性驗證問題 (2.1.) 內的應用程式和資料,設定並強制執行安全驗證問題。

2.2.1. 政策:必須為工作資料夾強制執行安全性驗證問題。

  1. 根據預設,如果未指定範圍,IT 管理員應只針對工作資料夾設定限制
  2. IT 管理員可以指定範圍,為所有裝置進行設定 (請參閱規定 2.1)

2.2.2. 密碼複雜度應對應至下列預先定義的密碼複雜性:

  1. PASSWORD_COMPLEXITY_LOW - 包含重複 (4444) 或排序 (1234、4321、2468) 序列的圖案或 PIN 碼。
  2. PASSWORD_COMPLEXITY_MEDIUM - 沒有重複 (4444) 或排序 (1234、4321、2468) 序列、英文字母或英數字元密碼,長度至少 4 個字元
  3. PASSWORD_COMPLEXITY_HIGH - 不含重複 (4444) 或排序序列 (1234、4321、2468) 的 PIN 碼,且長度至少為 8 個或英數字元,且長度至少為 6 個英數字元

2.2.3. 也可以強制執行其他密碼限製做為舊版設定

2.3. 進階密碼管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以在裝置上進行進階密碼設定。

2.3.1. [刻意留空]

2.3.2. [刻意留空]

2.3.3. 您可以為裝置可用的各個螢幕鎖定設定下列密碼生命週期設定

  1. [刻意留空]
  2. [刻意留空]
  3. 密碼清除失敗次數上限:指定使用者在將公司資料清除前,輸入錯誤密碼的次數。IT 管理員必須能關閉這項功能。

2.3.4. (Android 8.0 以上版本) 要求進行高強度驗證的逾時設定:必須在 IT 管理員設定的逾時期限後輸入高強度驗證密碼 (例如 PIN 碼或密碼)。逾時期限過後,系統會關閉非高強度驗證方法 (例如指紋、人臉解鎖) 功能,直到裝置使用高強度的驗證密碼解鎖。

2.4. Smart Lock 管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可管理 Android Smart Lock 功能中的可信任代理程式是否允許延長裝置解鎖時間最長四小時。

2.4.1. IT 管理員可以在裝置上停用信任代理程式。

2.5. 抹除並鎖定

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以使用 EMM 控制台,從遠端鎖定及抹除受管理裝置上的工作資料。

2.5.1. 必須使用 Android Management API 鎖定裝置。

2.5.2. 必須使用 Android Management API 清除裝置資料。

2.6. 違規處置

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

如果裝置不符合安全性政策,Android Management API 設置的法規遵循規則會自動限制工作資料的使用。

2.6.1. 裝置強制執行的安全性政策至少必須包含密碼政策。

2.7. 預設安全性政策

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

根據預設,EMM 必須「預設」在裝置上強制執行指定的安全性政策,而 IT 管理員不需在 EMM 控制台中設定或自訂任何設定。我們鼓勵 (但非必要) 禁止 IT 管理員變更這些安全性功能的預設狀態。

2.7.1. 必須禁止安裝來源不明的應用程式,包括在搭載工作資料夾的任何 Android 8.0 以上版本裝置的個人側安裝的應用程式。預設支援這項子功能

2.7.2. 必須封鎖偵錯功能。預設支援這項子功能。

2.8. 專用裝置的安全性政策

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

你無法在已鎖定的專用裝置上採取其他動作。

2.8.1. 您必須透過政策 (前往 safeBootDisabled) 預設關閉進入安全模式。

2.9. Play Integrity 支援

Android 版本
工作資料夾
全代管裝置
專用裝置

根據預設,系統會執行 Play Integrity 檢查。不需要額外實作。

2.9.1. 完全留白。

2.9.2. 完全留白。

2.9.3. IT 管理員可以根據裝置的 SecurityRisk 的值設定不同的政策回應,包括封鎖佈建、清除公司資料,以及允許註冊繼續進行。

  • EMM 服務會針對每項完整性檢查結果強制執行這項政策回應。

2.10. 驗證應用程式的強制執行狀態

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以開啟裝置上的「驗證應用程式」。「驗證應用程式」會在安裝前與安裝完成後,掃描 Android 裝置上安裝的應用程式是否存在有害軟體,協助確保惡意應用程式不會損害企業資料。

2.10.1. 驗證應用程式必須透過政策預設為開啟 (前往 ensureVerifyAppsEnabled)。

2.11. 直接啟動支援

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

Android Management API 預設支援這項功能。您不需要額外實作。

2.12. 硬體安全性管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.1 以上版本

IT 管理員可以鎖定公司擁有裝置的硬體元素,以確保資料遺失。

2.12.1. IT 管理員可以透過政策禁止使用者掛接實體外部媒體 (前往 mountPhysicalMediaDisabled)。

2.12.2. IT 管理員可透過政策 (前往 outgoingBeamDisabled) 禁止使用者透過 NFC 傳輸功能分享裝置中的資料。由於 Android 10 以上版本已不再支援 NFC 傳輸功能,因此這項子功能為選用功能。

2.12.3. IT 管理員可以透過政策禁止使用者透過 USB 傳輸檔案 (前往 usbFileTransferDisabled)。

2.13. 企業安全性記錄功能

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

Android Management API 目前不支援這項功能。


3. 帳戶與應用程式管理

3.1. Google Play 管理版帳戶企業註冊

Android 版本
工作資料夾
全代管裝置
專用裝置

IT 管理員可以建立 Google Play 管理版帳戶企業,這是讓 Google Play 管理版將應用程式發布到裝置的實體。下列註冊階段必須整合至 EMM 控制台:

3.1.1. 使用 Android Management API 註冊 Google Play 管理版帳戶企業。

3.2. Google Play 管理版帳戶佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

EMM 可以在不發出通知的情況下,佈建企業使用者帳戶,也就是 Google Play 管理版帳戶。這些帳戶可識別受管理的使用者,以及允許每位使用者專屬的應用程式發布規則。

3.2.1. 裝置佈建完成後,系統會自動建立 Google Play 管理版帳戶 (使用者帳戶)。

Android Management API 預設支援這項功能。您不需要額外實作。

3.3. Google Play 管理版裝置帳戶佈建

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

EMM 可以建立及佈建 Google Play 管理版裝置帳戶。裝置帳戶支援從 Google Play 管理版商店中以無訊息方式安裝應用程式,也不會與單一使用者綁定。相反地,裝置帳戶可以用來識別單一裝置,在專用裝置情境中支援每部裝置的應用程式發布規則。

3.3.1. 佈建裝置時,系統會自動建立 Google Play 管理版帳戶。

Android Management API 預設支援這項功能。您不需要額外實作。

3.4. 為舊版裝置佈建 Google Play 管理版帳戶

Android 版本
工作資料夾
全代管裝置
專用裝置

這項功能已淘汰。

3.5. 應用程式靜音發布

Android 版本
工作資料夾
全代管裝置
專用裝置

IT 管理員可以直接在裝置上發布工作應用程式,無需使用者互動。

3.5.1. EMM 控制台必須使用 Android Management API,讓 IT 管理員能夠在受管理的裝置上安裝工作應用程式。

3.5.2. EMM 控制台必須使用 Android Management API,讓 IT 管理員能夠更新受管理裝置上的工作應用程式。

3.5.3. EMM 控制台必須使用 Android Management API,讓 IT 管理員能夠解除安裝受管理裝置上的應用程式。

3.6. 受管理的設定管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以針對任何支援受管理設定的應用程式,查看及調整受管理設定。

3.6.1. EMM 控制台必須能夠擷取及顯示任何 Play 應用程式的受管理設定。

3.6.2. EMM 控制台必須允許 IT 管理員使用 Android Management API,為任何 Play 應用程式指定任何設定類型 (根據 Android Enterprise 架構定義)。

3.6.3. EMM 控制台必須允許 IT 管理員設定萬用字元 (例如 $username$ 或 %emailAddress%),以便為多位使用者套用 Gmail 等應用程式的單一設定。

3.7. 應用程式目錄管理

Android 版本
工作資料夾
全代管裝置
專用裝置

Android Management API 預設支援這項功能。不需要額外實作。

3.8. 程式輔助應用程式核准

Android 版本
工作資料夾
全代管裝置
專用裝置

EMM 控制台會使用 Google Play 管理版 iframe 來支援 Google Play 的應用程式探索與核准功能。IT 管理員可以直接在 EMM 控制台中搜尋應用程式、核准應用程式,以及核准新的應用程式權限。

3.8.1. IT 管理員可以使用 Google Play 管理版 iframe,在 EMM 控制台中搜尋並核准應用程式。

3.9. 基本的商店版面配置管理

Android 版本
工作資料夾
全代管裝置
專用裝置

Google Play 管理版應用程式可用於安裝及更新工作應用程式。 根據預設,Google Play 管理版商店會在單一清單中顯示使用者已核准的應用程式。這種版面配置稱為「基本商店版面配置」

3.9.1. EMM 控制台應可讓 IT 管理員管理顯示在使用者基本商店配置中的應用程式

3.10。進階儲存庫版面配置設定

Android 版本
工作資料夾
全代管裝置
專用裝置

3.10.1. IT 管理員可以在 Google Play 管理版應用程式中自訂商店版面配置

3.11。應用程式授權管理

Android 版本
工作資料夾
全代管裝置
專用裝置

這項功能已淘汰。

3.12. Google 代管的私人應用程式管理服務

Android 版本
工作資料夾
全代管裝置
專用裝置

IT 管理員可以透過 EMM 控制台 (而非 Google Play 管理中心) 更新 Google 代管的私人應用程式。

3.12.1. IT 管理員可使用以下方式,將已發布私人應用程式的新版本上傳至企業:

3.13. 自行管理私人應用程式

Android 版本
工作資料夾
全代管裝置
專用裝置

IT 管理員可以設定並發布自行管理的私人應用程式。與 Google 代管的私人應用程式不同,Google Play 不會代管 APK。相反地,EMM 可以協助 IT 管理員自行代管 APK,並確保只有在獲得 Google Play 管理版授權的情況下才能安裝自行代管的應用程式,協助保護自行代管的應用程式。

3.13.1. EMM 控制台提供以下兩個選項,協助 IT 管理員代管應用程式 APK:

  • 在 EMM 的伺服器上代管 APK。伺服器可內部部署或雲端。
  • 將 APK 託管於 EMM 的伺服器之外,請企業自行斟酌。IT 管理員必須在代管 APK 的 EMM 控制台中指定。

3.13.2. EMM 控制台必須使用提供的 APK 產生適當的 APK 定義檔案,且必須引導 IT 管理員完成發布程序。

3.13.3. IT 管理員可以更新自行代管的私人應用程式,EMM 控制台可以使用 Google Play Developer Publishing API,自動發布更新後的 APK 定義檔案,不另行通知。

3.13.4. EMM 的伺服器會針對自行代管的 APK,提供在要求的 Cookie 內包含有效 JWT 的下載要求,且該要求經過私人應用程式公開金鑰驗證。

  • 為協助進行這項程序,EMM 的伺服器必須引導 IT 管理員從 Google Developers Console 下載自行代管的應用程式授權公開金鑰,並將這組金鑰上傳至 EMM 控制台。

3.14。EMM 提取通知

Android 版本
工作資料夾
全代管裝置
專用裝置

這項功能不適用於 Android Management API。請改為設定 Pub/Sub 通知

3.15。API 使用規定

Android 版本
工作資料夾
全代管裝置
專用裝置

EMM 會大規模實作 Android Management API,避免流量模式對企業在正式環境中管理應用程式的能力造成負面影響。

3.15.1. EMM 必須遵守 Android Management API 用量限制。如未修正超出上述規範的行為,Google 可能會自行斟酌是否暫停使用 API。

3.15.2. EMM 應在一天內分散來自不同企業的流量,而不是在特定或類似時間合併企業流量。如果符合此流量模式的行為 (例如每部註冊裝置排定的批次作業),Google 可能會自行斟酌是否暫停使用 API。

3.15.3. EMM 不得提出一致、不完整或故意不正確的要求,且要求不得試圖擷取或管理實際的企業資料。一旦出現符合此流量模式的行為,Google 可能會自行斟酌是否暫停使用 API。

3.16. 進階受管理的設定管理服務

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

EMM 支援下列進階受管理設定管理功能:

3.16.1. EMM 控制台必須能夠使用下列方法,擷取並顯示任何 Play 應用程式最多四個層級的巢狀受管理設定:

3.16.2. 由 IT 管理員設定時,EMM 控制台必須能夠擷取及顯示應用程式意見回饋管道傳回的所有意見回饋。

  • EMM 控制台必須允許 IT 管理員將特定意見回饋項目與來源裝置和應用程式建立關聯。
  • EMM 控制台必須允許 IT 管理員訂閱特定訊息類型的快訊或報告 (例如錯誤訊息)。

3.16.3. EMM 控制台只能傳送有預設值,或是由管理員手動設定的值,如下所示:

  • 受管理的設定 iframe;或
  • 自訂 UI。

3.17。網頁應用程式管理

Android 版本
工作資料夾
全代管裝置
專用裝置

IT 管理員可以在 EMM 控制台建立及發布網頁應用程式。

3.17.1. EMM 控制台可讓 IT 管理員透過下列裝置發布網頁應用程式的捷徑:

3.18。Google Play 管理版帳戶生命週期管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

EMM 可以代表 IT 管理員建立、更新及刪除 Google Play 管理版帳戶,並在帳戶到期時自動復原帳戶。

此功能預設為支援。您不需要額外導入 EMM。

3.19。應用程式追蹤管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

3.19.1. IT 管理員可提取開發人員針對特定應用程式設定的測試群組 ID 清單

3.19.2. IT 管理員可以設定裝置,針對應用程式使用特定開發測試群組

3.20。進階應用程式更新管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可允許應用程式立即更新,或將更新作業延後 90 天。

3.20.1. IT 管理員可允許應用程式在更新準備就緒時更新高優先順序應用程式更新。 3.20.2. IT 管理員可以允許應用程式延後 90 天。

3.21. 佈建方法管理

Android 版本
工作資料夾
全代管裝置
專用裝置
客戶經理

EMM 可以產生佈建設定,並以表單提供給 IT 管理員,方便他們發布給使用者,例如 QR code、零接觸設定、Play 商店網址。


4. 裝置管理

4.1. 執行階段權限政策管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以針對工作應用程式發出的執行階段權限要求,設定預設回應,而不會顯示任何通知。

4.1.1. 為機構設定預設執行階段權限政策時,IT 管理員必須能夠選擇下列任一選項:

  • 提示 (可讓使用者選擇)
  • allow
  • deny

EMM 應透過政策強制執行這些設定。

4.2. 執行階段權限授予狀態管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

設定預設的執行階段權限政策後 (前往 4.1),IT 管理員可針對使用 API 23 以上版本建構的任何工作應用程式,提供特定權限的回應。

4.2.1. IT 管理員必須能夠針對建構於 API 23 以上版本的任何工作應用程式要求的任何權限,設定授予狀態 (預設、授予或拒絕)。EMM 應透過政策強制執行這些設定。

4.3. Wi-Fi 設定管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以在受管理的裝置上,以通知的方式佈建企業 Wi-Fi 設定,包括:

4.3.1. SSID (透過政策)。

4.3.2. 密碼:透過政策使用。

4.4. Wi-Fi 安全性管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以在搭載下列進階安全防護功能的裝置上佈建企業 Wi-Fi 設定

4.4.1. 身分

4.4.2. 用戶端授權憑證

4.4.3. CA 憑證

4.5. 進階 Wi-Fi 管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以鎖定受管理裝置上的 Wi-Fi 設定,防止使用者建立設定或修改公司設定。

4.5.1. IT 管理員可以透過以下任一設定中的政策鎖定企業 Wi-Fi 設定:

  • 使用者無法修改 EMM 佈建的任何 Wi-Fi 設定 (前往 wifiConfigsLockdownEnabled),但可能會新增及修改自己可由使用者設定的網路 (例如個人網路)。
  • 使用者無法在裝置上新增或修改任何 Wi-Fi 網路 (前往 wifiConfigDisabled),僅將 Wi-Fi 連線限制為僅限 EMM 佈建的網路。

4.6. 帳戶管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以確保只有獲得授權的公司帳戶能使用公司資料,例如軟體式服務 (SaaS) 儲存空間和效率提升應用程式,或電子郵件等。如果沒有這項功能,使用者就能將個人帳戶新增至支援個人帳戶的企業應用程式,以便與這些個人帳戶共用公司資料。

4.6.1. IT 管理員可以禁止使用者新增或修改帳戶 (請參閱 modifyAccountsDisabled)。

  • 在裝置上強制執行這項政策時,EMM 必須在佈建完成前設定這項限制,確保使用者在政策生效前新增帳戶,就無法規避這項政策。

4.7. Workspace 帳戶管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

Android Management API 不支援這項功能。

4.8. 憑證管理功能

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

允許 IT 管理員將身分憑證和憑證授權單位部署到裝置,以允許使用公司資源。

4.8.1. IT 管理員可以針對每位使用者,安裝 PKI 產生的使用者身分憑證。EMM 控制台必須與至少一個 PKI 整合,並發布該基礎架構產生的憑證。

4.8.2. IT 管理員可以在受管理的 KeyStore 中安裝憑證授權單位 (請參閱 caCerts)。但目前不支援這項子功能。

4.9. 進階憑證管理

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

可讓 IT 管理員在無訊息的情況下選取特定受管理應用程式應使用的憑證。此外,這項功能也讓 IT 管理員能夠從使用中的裝置移除 CA 和身分識別憑證,並禁止使用者修改代管 KeyStore 中儲存的憑證。

4.9.1. 針對發布至裝置的任何應用程式,IT 管理員可以指定應用程式在執行階段期間獲得存取權,不顯示通知。(目前不支援這項子功能)

  • 憑證選取作業必須廣泛,才能套用至所有使用者的單一設定,每個設定可能會具備使用者專屬的識別憑證。

4.9.2. IT 管理員可以直接在代管 KeyStore 中移除憑證

4.9.3. IT 管理員可以直接解除安裝 CA 憑證,不必另行通知。(目前不支援這項子功能)

4.9.4. IT 管理員可以禁止使用者在代管 KeyStore 中設定憑證 (前往 credentialsConfigDisabled)。

4.9.5. IT 管理員可以使用 ChoosePrivateKeyRule 預先授予工作應用程式的憑證。

4.10。委派憑證管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以向裝置發布第三方憑證管理應用程式,並授予該應用程式特殊權限,得以將憑證安裝到代管 KeyStore。

4.10.1. IT 管理員可以指定憑證管理套件 (前往 delegatedCertInstallerPackage),並設為委派憑證管理應用程式。

  • EMM 可能會視需要建議已知的憑證管理套件,但必須允許 IT 管理員從可供安裝的應用程式清單中,為適用的使用者選擇。

4.11。進階 VPN 管理服務

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

允許 IT 管理員指定永久連線的 VPN,確保來自特定受管理應用程式的資料一律會經過設定好的虛擬私人網路 (VPN)。

4.11.1. IT 管理員可以指定任意 VPN 套件,設為永久連線的 VPN。

  • EMM 控制台可能會視需要建議支援永久連線的 VPN 的已知 VPN 套件,但無法將可用於「永久連線」設定的 VPN 限制為任意清單。

4.11.2. IT 管理員可以使用受管理設定來指定應用程式的 VPN 設定。

4.12。輸入法編輯器管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以管理可供裝置設定的輸入法 (IME)。由於工作資料夾會共用工作資料夾和個人設定檔,因此禁止使用 IME,也會導致使用者無法允許這些 IME 用於個人用途。不過,IT 管理員可能不會禁止在工作資料夾中使用系統輸入法 (詳情請參閱進階輸入法編輯器管理)。

4.12.1. IT 管理員可以設定任意長度的 IME 許可清單 (前往 permitted_input_methods),包括封鎖非系統 IME 的空白清單,其中可能包含任意 IME 套件。

  • EMM 控制台可能會視需要建議將已知或建議的輸入法編輯器納入許可清單,但必須允許 IT 管理員從適用於適用的使用者清單中,選擇可安裝的應用程式。

4.12.2. EMM 必須告知 IT 管理員,不在有工作資料夾的裝置上管理系統輸入法編輯器。

4.13。進階輸入法編輯器管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以管理使用者可在裝置上設定的輸入法 (IME)。進階輸入法編輯器管理服務不僅允許 IT 管理員控管系統輸入法編輯器的使用情況 (裝置通常提供的裝置製造商或電信業者),進一步擴充基本功能。

4.13.1. IT 管理員可以設定任意長度的 IME 許可清單 (前往 permitted_input_methods),但空白清單會封鎖所有 IME,其中可能會包含任何任意輸入法編輯器套件。

  • EMM 控制台可能會視需要建議將已知或建議的輸入法編輯器納入許可清單,但必須允許 IT 管理員從適用於適用的使用者清單中,選擇可安裝的應用程式。

4.13.2. EMM 必須防止 IT 管理員設定空白許可清單,因為這項設定會禁止裝置上設定所有 IME (包括系統輸入法編輯器)。

4.13.3. EMM 必須確保如果輸入法編輯器許可清單不含系統輸入法編輯器,則在套用許可清單前,系統會先以靜音方式安裝第三方 IME。

4.14。無障礙服務管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以管理使用者能在裝置上允許哪些無障礙服務。無障礙服務是十分強大的工具,適合身心障礙使用者或暫時無法與裝置完整互動的使用者。然而,他們可能與公司資料互動的方式不符合公司政策。這項功能可讓 IT 管理員停用任何非系統的無障礙服務。

4.14.1. IT 管理員可以設定任意長度的無障礙服務許可清單 (前往 permittedAccessibilityServices),包括封鎖非系統無障礙服務的空白清單,其中可能包含任何任意無障礙服務套件。如果套用至工作資料夾,個人資料夾和工作資料夾都會受到影響。

  • 控制台可能會視需要建議已知或建議的無障礙服務,加入許可清單,但必須允許 IT 管理員從可供安裝的應用程式清單中選擇適用於適用使用者的應用程式。

4.15。位置資訊分享管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以禁止使用者與工作資料夾中的應用程式分享位置資料。否則,您可以在「設定」中調整工作資料夾的位置資訊設定。

4.15.1. IT 管理員可以在工作資料夾中停用定位服務 (前往 shareLocationDisabled)。

4.16。進階位置資訊分享管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以在受管理的裝置上強制執行指定的「位置資訊分享」設定。這項功能可確保公司應用程式隨時擁有高精確度的位置資料。這項功能還可以將位置資訊設定限制為省電模式,確保裝置不會耗用額外的電力。

4.16.1. IT 管理員可以將裝置定位服務設定為以下三種模式:

  • 感應器僅用於 GPS 執行個體,不包括網路提供的位置。
  • 省電模式,這會限制更新頻率。
  • 關閉。

4.17。恢復原廠設定保護機制管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.1 以上

可讓 IT 管理員確保未經授權的使用者無法將裝置恢復原廠設定,藉此防止公司擁有的裝置遭竊。如果恢復原廠設定保護措施會在裝置交還給 IT 時造成作業複雜,IT 管理員則可完全停用恢復原廠設定保護機制。

4.17.1. IT 管理員可以透過「設定」禁止使用者將裝置恢復原廠設定 (前往 factoryResetDisabled)。

4.17.2. IT 管理員可以在恢復原廠設定後指定有權佈建裝置的公司解鎖帳戶 (前往 frpAdminEmails)。

  • 這個帳戶可以與個人連結,或供整個企業用來解鎖裝置。

4.17.3. IT 管理員可以為指定裝置停用恢復原廠設定保護機制 (前往 0 factoryResetDisabled)。

4.17.4. IT 管理員可以啟動遠端裝置抹除,選擇是否要清除恢復原廠設定保護資料,移除重設裝置上的恢復原廠設定保護機制。

4.18。進階應用程式控制項

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可禁止使用者透過「設定」解除安裝或修改受管理的應用程式。例如防止強制關閉應用程式或清除應用程式的資料快取。

4.18.1. IT 管理員可以禁止解除安裝任何受管理的應用程式,或所有受管理的應用程式 (前往 uninstallAppsDisabled)。

4.18.2. IT 管理員可禁止使用者透過「設定」修改應用程式資料(Android Management API 不支援這項子功能)

4.19。螢幕畫面擷取管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以禁止使用者在使用受管理的應用程式時擷取螢幕截圖。 這項設定包括禁止分享螢幕畫面的應用程式,以及採用系統螢幕截圖功能的類似應用程式 (例如 Google 助理)。

4.19.1. IT 管理員可以禁止使用者擷取螢幕截圖 (請前往 screenCaptureDisabled)。

4.20。停用相機

Android 版本
工作資料夾
全代管裝置
專用裝置
依附元件
8.0 以上版本
5.0 以上版本
5.0 以上版本

IT 管理員可以禁止受管理的應用程式使用裝置相機。

4.20.1. IT 管理員可以停用受管理應用程式使用裝置相機 (前往 cameraDisabled)。

4.21. 網路統計資料收集

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

Android Management API 目前不支援這項功能。

4.22. 進階網路統計資料收集功能

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

Android Management API 目前不支援這項功能。

4.23. 重新啟動裝置

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

IT 管理員可以從遠端重新啟動受管理的裝置。

4.23.1. IT 管理員可以從遠端重新啟動受管理的裝置。

4.24。系統無線電管理

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

透過政策,讓 IT 管理員精細地管理系統網路無線電和相關使用政策。

4.24.1. IT 管理員可以關閉服務供應商傳送的區域廣播 (前往 cellBroadcastsConfigDisabled)。

4.24.2. IT 管理員可禁止使用者修改「設定」中的行動網路設定 (前往 mobileNetworksConfigDisabled)。

4.24.3. IT 管理員可以禁止使用者重設「設定」中的所有網路設定。(前往 networkResetDisabled)。

4.24.4. IT 管理員可設定裝置是否允許在漫遊時使用行動數據 (前往 dataRoamingDisabled)。

4.24.5. IT 管理員可以設定裝置是否能撥打電話,但不包括緊急電話 (前往 outGoingCallsDisabled)。

4.24.6. IT 管理員可以設定裝置能否收發簡訊 (前往 smsDisabled)。

4.24.7. IT 管理員可以透過網路共用功能,禁止使用者將裝置做為可攜式無線基地台 (請前往 tetheringConfigDisabled)。

4.24.8. IT 管理員可以將 Wi-Fi 逾時設定為預設、接上電源時或一律拒絕。(Android Management API 不支援這項子功能)

4.24.9. IT 管理員可以禁止使用者設定或修改現有的藍牙連線 (前往 bluetoothConfigDisabled)。

4.25。系統音訊管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

IT 管理員可以在靜音模式下控管裝置音訊功能,包括將裝置設為靜音、禁止使用者修改音量設定,以及禁止使用者取消關閉裝置麥克風。

4.25.1. IT 管理員可以將受管理的裝置設為靜音。(Android Management API 不支援這項子功能)

4.25.2. IT 管理員可禁止使用者修改裝置音量設定 (請前往 adjustVolumeDisabled)。這麼做也會將裝置設為靜音。

4.25.3. IT 管理員可以禁止使用者取消裝置麥克風的靜音設定 (前往 unmuteMicrophoneDisabled)。

4.26。系統時鐘管理

Android 版本
工作資料夾
全代管裝置
專用裝置
依附元件
8.0 以上版本
5.0 以上版本
5.0 以上版本

IT 管理員可以管理裝置時鐘和時區設定,以及禁止使用者修改自動裝置設定。

4.26.1. IT 管理員可以強制執行系統自動時間和自動設定的時區,防止使用者設定裝置的日期、時間和時區。

4.27。進階專用裝置功能

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

如果是專用裝置,IT 管理員可以透過政策管理下列功能,以支援各種資訊站使用情境。

4.27.1. IT 管理員可以關閉裝置鍵盤保護功能 (前往 keyguardDisabled)。

4.27.2. IT 管理員可以關閉裝置狀態列、封鎖通知和快速設定 (前往 statusBarDisabled)。

4.27.3. IT 管理員可以在裝置接上電源時,強制開啟裝置螢幕 (前往 stayOnPluggedModes)。

4.27.4. IT 管理員可以禁止顯示下列系統 UI (前往 createWindowsDisabled):

  • 烤麵包機
  • 應用程式重疊。

4.27.5. IT 管理員可讓系統建議應用程式在首次啟動時略過使用者教學課程和其他簡介提示 (前往 skip_first_use_hints)。

4.28。委派範圍管理

Android 版本
工作資料夾
全代管裝置
專用裝置
8.0 以上版本

IT 管理員可以將額外權限委派給個別套件。

4.28.1. IT 管理員可以管理以下範圍

  • 憑證安裝與管理
  • 管理化設定
  • 網路記錄
  • 安全記錄

4.29。註冊專屬 ID 支援

Android 版本
工作資料夾
全代管裝置
專用裝置
12.0 以上版本

自 Android 12 起,工作資料夾將無法再存取硬體專屬 ID。IT 管理員可以使用註冊專屬 ID 追蹤設有工作資料夾的裝置生命週期,此 ID 恢復原廠設定後仍會保留下來

4.29.1. IT 管理員可以取得註冊專屬 ID

4.29.2. 這組註冊專屬 ID 必須在恢復原廠設定後保留


5. 裝置可用性

5.1. 自訂代管佈建作業

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

IT 管理員可以修改預設設定流程 UX,加入企業專屬功能。如有需要,IT 管理員可以在佈建期間顯示 EMM 提供的品牌資訊。

5.1.1. IT 管理員可以指定企業專屬的服務條款和其他免責事項 (前往 termsAndConditions),自訂佈建程序。

5.1.2. IT 管理員可以deploy不可設定的 EMM 專用服務條款和其他免責事項 (前往 termsAndConditions)。

  • EMM 可能會將部署作業的 EMM 專屬自訂項目設為部署作業的預設值,但必須允許 IT 管理員自行設定自訂功能。

5.1.3 primaryColor 在 Android 10 以上版本中的企業資源已淘汰。

5.2. 企業自訂功能

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

Android Management API 不支援這項功能。

5.3. 進階企業自訂功能

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

Android Management API 不支援這項功能。

5.4. 螢幕鎖定訊息

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

IT 管理員可以設定自訂訊息。訊息一律會顯示在裝置螢幕鎖定畫面,且使用者不需解鎖裝置即可查看。

5.4.1. IT 管理員可以設定自訂螢幕鎖定畫面訊息 (前往 deviceOwnerLockScreenInfo)。

5.5. 政策透明度管理

Android 版本
工作資料夾
全代管裝置
專用裝置
客戶經理
7.0 以上版本

IT 管理員可以自訂說明文字,當他們嘗試修改裝置上的受管理設定,或是部署 EMM 提供的一般支援訊息時,就可以看到說明文字。您可以自訂簡短和長效支援訊息,並會在這類訊息中顯示,例如嘗試解除安裝 IT 管理員已封鎖的受管理應用程式。

5.5.1. IT 管理員可以自訂簡短和長版面向使用者的支援訊息

5.5.2. IT 管理員可以部署無法設定的 EMM 專用、簡短和長版支援訊息 (請前往 policiesshortSupportMessagelongSupportMessage)。

  • EMM 可能會將部署作業的 EMM 專屬支援訊息設為部署作業的預設值,但必須允許 IT 管理員自行設定訊息。

5.6. 跨設定檔聯絡人管理

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

5.6.1. IT 管理員可以停用在個人資料夾中的聯絡人搜尋結果和來電顯示工作聯絡人

5.6.2. IT 管理員可以停用工作聯絡人的藍牙聯絡人共用功能,例如在車用或耳機中進行免持通話。

5.7. 跨設定檔資料管理

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

可讓 IT 管理員管理可在工作和個人資料夾之間共用的資料類型,以便讓管理員依照自身需求在可用性和資料安全性之間取得平衡。

5.7.1. IT 管理員可以設定跨設定檔資料共用政策,讓個人應用程式能夠解析工作資料夾中的意圖,例如共用意圖或網頁連結。

5.7.2. IT 管理員可以允許工作資料夾中的應用程式在個人資料夾的主畫面建立及顯示小工具。此功能預設為關閉,但您可以使用 workProfileWidgetsworkProfileWidgetsDefault 欄位設為允許。

5.7.3. IT 管理員可以控管在工作資料夾和個人資料夾之間複製/貼上的功能

5.8. 系統更新政策

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以設定及套用無線更新 (OTA) 系統更新裝置。

5.8.1. EMM 控制台可讓 IT 管理員指定下列 OTA 設定:

  • 自動:裝置會在 OTA 更新推出時收到更新。
  • 延後:IT 管理員必須能夠將 OTA 更新延後最多 30 天。這項政策不會影響安全性更新 (例如每月安全性修補程式)。
  • 維護期間:IT 管理員必須能夠在每日維護期間內排定 OTA 更新時間。

5.8.2. OTA 設定會透過政策套用至裝置。

5.9. 鎖定工作模式管理

Android 版本
工作資料夾
全代管裝置
專用裝置
6.0 以上版本

IT 管理員可以將一或多個應用程式鎖定在螢幕上,確保使用者無法退出應用程式。

5.9.1. EMM 控制台可讓 IT 管理員在不發出通知的情況下,允許特定一組應用程式安裝並鎖定裝置。政策可讓您設定專用裝置。

5.10。永久性偏好的活動管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本

允許 IT 管理員將應用程式設為預設的意圖處理常式,用於符合特定意圖篩選器的意圖。舉例來說,IT 管理員可運用這項功能,選擇可自動開啟網頁連結的瀏覽器應用程式。這項功能可管理輕觸主畫面按鈕時要使用的啟動器應用程式。

5.10.1. IT 管理員可以為任何任意意圖篩選器,將任何套件設為預設意圖處理常式

  • EMM 控制台可能會建議設定已知或建議的意圖,但無法將意圖限制為任何任意清單。
  • EMM 控制台必須允許 IT 管理員從清單中為適用的使用者提供安裝的應用程式。

5.11. KeyGuard 功能管理

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

IT 管理員可以在解鎖裝置鍵盤 (螢幕鎖定) 和工作驗證鍵盤鎖 (螢幕鎖定) 之前,控管使用者能使用的功能。

5.11.1.「政策」可關閉下列裝置鍵盤保護功能:

  • 信任的代理程式
  • 指紋解鎖
  • 未遮蓋的通知

5.11.2. 下列工作資料夾的鍵盤保護功能可以透過政策關閉:

  • 信任的代理程式
  • 指紋解鎖

5.12. 進階鍵盤保護功能功能管理

Android 版本
工作資料夾
全代管裝置
專用裝置
5.0 以上版本
IT 管理員可以管理公司裝置的進階裝置鍵盤保護 (螢幕鎖定) 功能。 5.12.1. IT 管理員可以透過政策停用下列裝置鍵盤保護功能:
  • 固定式相機
  • 所有通知
  • 未遮蓋
  • 信任的代理程式
  • 指紋解鎖
  • 所有鍵盤鎖功能

5.13. 遠端偵錯

Android Management API 目前不支援這項功能。

5.14。MAC 位址擷取

Android 版本
工作資料夾
全代管裝置
專用裝置
7.0 以上版本

EMM 可以自動擷取裝置的 MAC 位址,以便在企業基礎架構的其他部分識別裝置 (例如識別用於控管網路存取權的裝置時)。

5.14.1. EMM 可以靜音擷取裝置的 MAC 位址,並在 EMM 控制台中將其與裝置建立關聯。

5.15。進階鎖定工作模式管理

Android 版本
工作資料夾
全代管裝置
專用裝置
9.0 以上版本

IT 管理員可以使用專用裝置,透過 EMM 控制台執行下列工作:

5.15.1. 允許單一應用程式安裝並鎖定至裝置

5.15.2. 開啟或關閉下列系統 UI 功能:

5.15.3. 關閉「系統錯誤對話方塊」

5.16. 進階系統更新政策

Android 版本
工作資料夾
全代管裝置
專用裝置
9.0 以上版本

IT 管理員可以指定凍結期間,以封鎖裝置上的系統更新。

5.16.1. EMM 控制台必須允許 IT 管理員在指定凍結期間封鎖無線更新 (OTA)。

5.17。工作資料夾政策透明度管理

Android 版本
工作資料夾
全代管裝置
專用裝置
9.0 以上版本

IT 管理員可以自訂在使用者從裝置移除工作資料夾時看到的訊息。

5.17.1. IT 管理員可以在工作資料夾抹除資料時,提供要顯示的自訂文字 (前往 wipeReasonMessage)。

5.18。支援已連結的應用程式

Android 版本
工作資料夾
全代管裝置
專用裝置
11.0 以上版本

IT 管理員可以設定 ConnectedWorkAndPersonalApp,以設定能在工作資料夾邊界通訊的套件清單。

5.19。手動系統更新

Android 版本
工作資料夾
全代管裝置
專用裝置
11.0 以上版本

Android Management API 不支援這項功能。

6. 淘汰裝置管理員

6. 淘汰裝置管理員

Android 版本
工作資料夾
全代管裝置
專用裝置
客戶經理
5.0 以上版本

在 2022 年底前,EMM 使用者必須在 2023 年第 1 季結束前,針對 GMS 裝置上的裝置管理員提供客戶服務方案。