Android Enterprise 功能列表

本页列出了完整的 Android 企业版功能集。

如果您打算管理 500 部以上的设备,您的 EMM 解决方案必须支持至少一个解决方案集的所有标准功能 (),然后才能投入商业使用。通过标准功能验证的 EMM 解决方案会在 Android 的企业解决方案目录中列为提供标准管理集

每个解决方案集都提供了一组额外的高级功能。这些功能在每个解决方案集页面中都有注明:个人自有设备上的工作资料公司自有设备上的工作资料完全托管设备专用设备。通过高级功能验证的 EMM 解决方案会在 Android 的企业解决方案目录中列出,并被标记为提供高级管理集

标准功能 高级功能 可选功能 不适用

1. 设备配置

1.1. 最先采用 DPC 的工作资料配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.1+

从 Google Play 下载 EMM 的 DPC 后,可以配置工作资料

1.1.1. EMM 的 DPC 必须在 Google Play 上公开提供,以便用户可以在设备的个人侧安装该 DPC。

1.1.2. 安装完成后,DPC 必须引导用户完成工作资料配置流程。

1.1.3. 配置完成后,设备的个人侧不能保留任何管理存在

  • 必须移除在配置期间实施的所有政策。
  • 必须撤消应用权限。
  • EMM 的 DPC 必须至少在设备的个人侧处于关闭状态。

1.2. DPC 标识符设备配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+
12.0+

IT 管理员可以根据 Play EMM API 开发者文档中定义的实现指南,使用 DPC 标识符 (“afw#”) 配置全托管式设备或专用设备。

1.2.1. EMM 的 DPC 必须在 Google Play 上公开提供。DPC 必须可通过在设备设置向导中输入 DPC 特有的标识符进行安装。

1.2.2. 安装完成后,EMM 的 DPC 必须引导用户完成全托管式设备或专用设备的配置流程。

1.3. NFC 设备配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本
12.0+

IT 管理员可以使用 NFC 标签根据 Play EMM API 开发者文档中定义的实现指南来配置新设备或恢复出厂设置的设备。

1.3.1. EMM 必须使用内存至少为 888 字节的 NFC Forum 类型 2 标签。 配置必须使用配置 extra 将非敏感注册详细信息(例如服务器 ID 和注册 ID)传递给设备。注册详细信息不应包含密码或证书等敏感信息。

1.3.2. 在 EMM 的 DPC 将自身设为设备所有者后,DPC 必须立即打开并锁定到屏幕,直到设备完全配置完毕。1.3.3. 由于 NFC Beam(也称为 NFC Bump)已被弃用,我们建议从 Android 10 开始使用 NFC 标签。

1.4. 二维码设备配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以使用新设备或恢复出厂设置的设备扫描 EMM 控制台生成的二维码来配置设备,具体操作请参阅 Play EMM API 开发者文档中定义的实现指南。

1.4.1. 二维码必须使用配置额外信息将非敏感注册详细信息(例如服务器 ID 和注册 ID)传递给设备。 注册详细信息不得包含密码或证书等敏感信息。

1.4.2. 在 EMM 的 DPC 设置设备后,DPC 必须立即打开并锁定到屏幕,直到设备完全配置完毕。

1.5. 零触摸注册

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
8.0 及更高版本(Pixel:Android 7.1 及更高版本)

IT 管理员可以预配置从授权转销商处购买的设备,并使用 EMM 控制台管理这些设备。

1.5.1. IT 管理员可以使用面向 IT 管理员的零触摸注册中所述的零触摸注册方法来配置公司自有设备。

1.5.2. 当设备首次开机时,系统会自动强制将设备设置为 IT 管理员定义的设置。

1.6. 高级零触摸配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
8.0 及更高版本(Pixel:Android 7.1 及更高版本)

IT 管理员可以通过零触摸注册来部署 DPC 注册详细信息,从而自动执行大部分设备注册流程。EMM 的 DPC 支持根据 EMM 提供的配置选项将注册限制为特定账号或网域。

1.6.1. IT 管理员可以使用零触摸注册方法(如面向 IT 管理员的零触摸注册中所述)来配置公司自有设备。

1.6.2. 在 EMM 的 DPC 设置设备后,EMM 的 DPC 必须立即打开并锁定到屏幕,直到设备完全配置完毕。

  • 如果设备使用零触摸注册详细信息以静默方式自行完成完全配置(例如,在专用设备部署中),则可免除此要求。

1.6.3. 使用注册详细信息,EMM 的 DPC 必须确保在调用 DPC 后,未经授权的用户无法继续进行激活。至少,必须将激活锁定到特定企业的用户。

1.6.4. 使用注册详细信息,EMM 的 DPC 必须允许 IT 管理员预先填充注册详细信息(例如服务器 ID、注册 ID),但不能填充唯一的用户或设备信息(例如用户名/密码、激活令牌),以便用户在激活设备时不必输入详细信息。

  • EMM 不得在零接触注册的配置中包含密码或证书等敏感信息。

1.7. Google 账号工作资料配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

对于使用受管理的 Google 网域的企业,此功能会在用户在设备设置期间或在已激活的设备上输入公司 Workspace 凭据后,引导用户完成工作资料的设置。在这两种情况下,公司 Workspace 身份都将迁移到工作资料中。

1.7.1. Google 账号配置方法会根据已定义的实现指南配置工作资料。

1.8. Google 账号设备配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

对于使用 Workspace 的企业,此功能会在用户在初始设备设置期间输入其企业 Workspace 凭据后,引导用户完成 EMM 的 DPC 安装。安装完成后,DPC 会完成公司自有设备的设置。

1.8.1. Google 账号配置方法会根据已定义的实现指南配置公司自有设备。

1.8.2. 除非 EMM 能够明确将设备识别为公司资产,否则在配置过程中,他们无法在没有提示的情况下配置设备。此提示必须采取非默认操作,例如选中复选框或选择非默认菜单选项。建议 EMM 能够将设备识别为公司资产,这样就不需要显示提示。

1.9. 直接零触摸配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
8.0+

IT 管理员可以使用 EMM 的控制台,通过零触摸 iframe 设置零触摸设备。

1.10. 公司自有设备上的工作资料

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
8.0+

EMM 可以注册装有工作资料的公司自有设备。

1.10.1. 故意留空。

1.10.2. IT 管理员可以为公司自有设备上的工作资料设置合规性操作。

1.10.3. IT 管理员可以停用工作资料或整个设备中的相机。

1.10.4. IT 管理员可以在工作资料或整个设备中停用屏幕截图功能。

1.10.5. IT 管理员可以设置无法在个人资料中安装的应用的 blocklist。

1.10.6. IT 管理员可以通过移除工作资料或擦除整个设备来放弃对公司自有设备的管理权限。

1.11. 专用设备配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
8.0+

IT 管理员可以注册专用设备,而无需提示用户使用 Google 账号进行身份验证。


2. 设备安全

2.1. 设备安全验证

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以在受管设备上设置并强制执行设备安全验证(PIN 码/解锁图案/密码),并从预定义的 3 个复杂度级别中进行选择。

2.1.1. 政策必须强制执行用于管理设备安全验证的设置(工作资料的 parentProfilePasswordRequirements,完全受管设备和专用设备的 passwordRequirements)。

2.1.2. 密码复杂度必须映射到以下密码复杂度:

  • PASSWORD_COMPLEXITY_LOW - 包含重复 (4444) 或有序(1234、4321、2468)序列的解锁图案或 PIN 码。
  • PASSWORD_COMPLEXITY_MEDIUM - 不包含重复 (4444) 或有序(1234、4321、2468)序列的 PIN 码,长度至少为 4 的字母或字母数字密码
  • PASSWORD_COMPLEXITY_HIGH - 不包含重复 (4444) 或有序(1234、4321、2468)序列且长度至少为 8 的 PIN 码,或者长度至少为 6 的字母或字母数字密码
2.1.3. 此外,还可以在公司自有设备上以旧版设置的形式强制执行其他密码限制。

2.2. 工作资料安全验证

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以为工作资料中的应用和数据设置并强制执行安全性质询,该安全性质询与设备安全性质询 (2.1.) 不同,并且有不同的要求。

2.2.1. 政策必须强制执行工作资料的安全验证。 默认情况下,如果未指定范围,IT 管理员应仅针对工作资料设置限制。IT 管理员可以通过指定范围(请参阅要求 2.1)来设置设备范围的限制

2.1.2. 密码复杂度应映射到以下密码复杂度:

  • PASSWORD_COMPLEXITY_LOW - 包含重复 (4444) 或有序(1234、4321、2468)序列的解锁图案或 PIN 码。
  • PASSWORD_COMPLEXITY_MEDIUM - 不包含重复 (4444) 或有序(1234、4321、2468)序列的 PIN 码,长度至少为 4 的字母或字母数字密码
  • PASSWORD_COMPLEXITY_HIGH - 不包含重复 (4444) 或有序(1234、4321、2468)序列且长度至少为 8 的 PIN 码,或者长度至少为 6 的字母或字母数字密码
2.2.3. 还可以强制执行其他密码限制(作为旧版设置)

2.3. 高级密码管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

2.3.1. 故意留空。

2.3.2. 故意留空。

2.3.3. 您可以为设备上可用的每个锁屏设置以下密码生命周期设置:

  1. 故意留空
  2. 故意留空
  3. 擦除前允许输错密码的最大次数:指定用户在公司数据从设备中擦除之前可以输入错误密码的次数。IT 管理员必须能够关闭此功能。
2.3.4. (Android 8.0 及更高版本)需要强身份验证的超时时间:在 IT 管理员设置的超时时间过后,必须输入强身份验证密码(例如 PIN 码或密码)。在超时期限过后,非加强型身份验证方法(例如指纹、人脸解锁)会关闭,直到设备通过加强型身份验证密码解锁。

2.4. 智能门锁管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以管理 Android Smart Lock 功能中的哪些可信代理可以解锁设备。IT 管理员可以关闭特定的解锁方法,例如可信蓝牙设备、人脸识别和语音识别,也可以选择完全关闭该功能。

2.4.1. IT 管理员可以为设备上可用的每个锁定屏幕单独停用 Smart Lock 可信代理

2.4.2. IT 管理员可以为设备上可用的每个锁定屏幕分别选择性地允许和设置 Smart Lock 可信代理,这些可信代理包括:蓝牙、NFC、地点、面孔、贴身和语音。

2.5. 擦除并锁定

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以使用 EMM 的控制台远程锁定受管设备并擦除其中的工作数据。

2.5.1. EMM 的 DPC 必须锁定设备。

2.5.2. EMM 的 DPC 必须擦除设备。

2.6. 合规性强制执行

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

如果设备不符合安全政策,系统会自动限制对工作数据的访问。

2.6.1. 设备上强制执行的安全政策必须至少包含密码政策。

2.7. 默认安全政策

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

EMM 必须默认在设备上强制执行指定的安全政策,而无需 IT 管理员在 EMM 的控制台中设置或自定义任何设置。建议(但并非强制要求)EMM 不允许 IT 管理员更改这些安全功能的默认状态。

2.7.1. EMM 的 DPC 必须禁止安装来自未知来源的应用,包括安装在任何设有工作资料的 Android 8.0 及更高版本设备的个人侧的应用。

2.7.2. EMM 的 DPC 必须屏蔽调试功能。

2.8. 专用设备的安全政策

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

专用设备处于锁定状态,无法执行其他操作。

2.8.1. EMM 的 DPC 必须默认关闭启动进入安全模式。

2.8.2. 在配置期间,EMM 的 DPC 必须在首次启动时立即打开并锁定到屏幕,以确保不会以任何其他方式与设备互动。

2.8.3. 必须将 EMM 的 DPC 设置为默认启动器,以确保在启动时将允许的应用锁定到屏幕,这符合已定义的实现指南

2.9. Play Integrity 支持

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

EMM 使用 Play Integrity API 来确保设备是有效的 Android 设备。

2.9.1. EMM 的 DPC 在配置期间实现 Play Integrity API,并且默认情况下,仅当返回的设备完整性为 MEETS_STRONG_INTEGRITY 时,才会完成设备与公司数据的配置。

2.9.2. 每次设备与 EMM 的服务器签入时,EMM 的 DPC 都会执行另一次 Play Integrity 检查,IT 管理员可以配置此行为。EMM 服务器会在更新设备上的公司政策之前,验证完整性检查响应中的 APK 信息和响应本身。

2.9.3. IT 管理员可以根据 Play 完整性检查的结果设置不同的政策响应,包括阻止配置、擦除公司数据和允许继续注册。

  • EMM 服务将针对每次完整性检查的结果强制执行此政策响应。

2.9.4. 如果初始 Play 完整性检查失败或返回的结果不符合强完整性,并且 EMM 的 DPC 尚未调用 ensureWorkingEnvironment,则必须在配置完成之前调用该方法并重复检查。

2.10. 强制要求验证应用

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以在设备上开启验证应用。“验证应用”功能会在 Android 设备上安装应用之前和之后扫描应用,以检测是否存在有害软件,从而帮助确保恶意应用不会泄露公司数据。

2.10.1. EMM 的 DPC 必须默认开启“验证应用”功能。

2.11. 直接启动支持

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

在首次解锁之前,应用无法在刚刚开机的 Android 7.0 及更高版本设备上运行。直接启动支持可确保 EMM 的 DPC 始终处于活动状态并能够强制执行政策,即使设备尚未解锁也是如此。

2.11.1. 在 DPC 的凭据加密存储空间解密之前,EMM 的 DPC 会利用设备加密的存储空间来执行关键管理功能。在“直接启动”期间可用的管理功能必须包括(但不限于):

2.11.2. EMM 的 DPC 不得在设备加密存储空间内公开公司数据。

2.11.3. EMM 可以设置并激活令牌,以在工作资料的锁定屏幕上启用忘记了密码按钮。此按钮用于请求 IT 管理员安全地重置工作资料密码。

2.12. 硬件安全管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.1+

IT 管理员可以锁定公司自有设备的硬件元素,以确保数据泄露防护。

2.12.1. IT 管理员可以禁止用户在其设备上装载物理外部介质

2.12.2. IT 管理员可以禁止用户使用 NFC 光束共享设备中的数据。此子功能是可选的,因为 Android 10 及更高版本不再支持 NFC Beam 功能。

2.12.3. IT 管理员可以禁止用户通过 USB 从其设备传输文件。

2.13. 企业安全日志记录

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以从设备收集使用情况数据,可以解析并以编程方式评估这些数据,以规避恶意或危险行为。记录的活动包括 Android 调试桥 (adb) 活动、应用打开和屏幕解锁。

2.13.1. IT 管理员可以为特定设备启用安全日志记录,并且 EMM 的 DPC 必须能够自动检索安全日志重新启动前的安全日志

2.13.2. IT 管理员可以在 EMM 的控制台中查看指定设备和可配置时间窗口的企业安全日志

2.13.3. IT 管理员可以从 EMM 的控制台中导出企业安全日志。


3. 账号和应用管理

3.1. 企业绑定

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以将 EMM 绑定到组织,从而允许 EMM 使用 Google Play 企业版向设备分发应用。

3.1.1. 拥有现有受管理 Google 网域的管理员可以将网域绑定到 EMM。

3.1.2. EMM 的控制台必须为每个企业以静默方式预配并设置唯一的 ESA

3.1.3. 使用 Play EMM API 退订企业。

3.1.4. EMM 控制台会引导管理员在 Android 注册流程中输入其工作电子邮件地址,并建议他们不要使用 Gmail 账号。

3.1.5. EMM 会在 Android 注册流程中预填充管理员的电子邮件地址。

3.2. Google Play 企业版账号配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

EMM 可以静默配置企业用户账号(称为 Google Play 企业版账号)。这些账号用于标识受管理的用户,并允许制定针对每个用户的独特应用分发规则。

3.2.1. EMM 的 DPC 可以根据已定义的实现指南以静默方式配置和激活受管理的 Google Play 账号。这样一来:

  • 向设备添加了类型为 userAccount 的 Google Play 企业版账号。
  • 类型为 userAccount 的受管理 Google Play 账号必须与 EMM 控制台中的实际用户进行一对一映射。

3.3. Google Play 企业版设备账号配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

EMM 可以创建和配置 Google Play 企业版设备账号 。设备账号支持从受管理的 Google Play 商店静默安装应用,并且不与单个用户相关联。而是使用设备账号来标识单个设备,以便在专用设备场景中支持按设备应用分发规则。

3.3.1. EMM 的 DPC 可以根据已定义的实现指南以静默方式配置和激活受管理的 Google Play 账号。为此,必须向设备添加类型为 deviceAccount 的 Google Play 企业版账号。

3.4. 为旧版设备配置 Google Play 企业版账号

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更早版本

EMM 可以静默配置企业用户账号(称为受管理的 Google Play 账号)。这些账号用于标识受管理的用户,并允许制定针对每个用户的独特应用分发规则。

3.4.1. EMM 的 DPC 可以根据已定义的实现指南以静默方式配置和激活受管理的 Google Play 账号。 这样一来:

    1. 向设备添加了类型为 userAccount 的 Google Play 企业版账号。
    2. 类型为 userAccount 的受管理 Google Play 账号必须与 EMM 控制台中的实际用户进行一对一映射。

3.5. 静默应用分发

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以在用户设备上静默分发工作应用,而无需用户进行任何互动。

3.5.1. EMM 控制台必须使用 Play EMM API,以便 IT 管理员在受管理的设备上安装工作应用。

3.5.2. EMM 控制台必须使用 Play EMM API,以便 IT 管理员更新受管设备上的工作应用。

3.5.3. EMM 控制台必须使用 Play EMM API,以便 IT 管理员在受管理的设备上卸载应用。

3.6. 受管理配置管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以查看并以静默方式设置支持托管配置的应用的托管配置。

3.6.1. EMM 的控制台必须能够检索和显示任何 Play 应用的受管理配置设置。

3.6.2. EMM 的控制台必须允许 IT 管理员使用 Play EMM API 为任何 Play 应用设置任何配置类型(由 Android 框架定义)。

3.6.3. EMM 的控制台必须允许 IT 管理员设置通配符(例如 $username$ 或 %emailAddress%),以便将 Gmail 等应用的单个配置应用于多个用户。受管理的配置 iframe 会自动支持此要求。

3.7. 应用目录管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以从 Google Play 企业版 (play.google.com/work) 导入已获企业批准的应用列表。

3.7.1. EMM 的控制台可以显示已获准分发的应用列表,包括:

3.8. 程序化应用审批

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

EMM 的控制台使用 Google Play 企业版 iframe 来支持 Google Play 的应用发现和审批功能。IT 管理员无需离开 EMM 的控制台,即可搜索应用、批准应用和批准新的应用权限。

3.8.1. IT 管理员可以使用 Google Play 企业版 iframe 在 EMM 的控制台中搜索应用并批准应用。

3.9. 基本商店布局管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

您可以在设备上使用 Google Play 企业版商店应用来安装和更新工作应用。系统默认显示基本商店布局,其中列出了已获企业批准的应用,EMM 会根据政策按用户过滤这些应用。

3.9.1. IT 管理员可以 [管理用户的可用产品集]/android/work/play/emm-api/samples#grant_a_user_access_to_apps),以允许用户在“商店首页”部分查看和安装 Google Play 企业版商店中的应用。

3.10. 高级商店布局配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以自定义设备上的 Google Play 企业版商店应用中显示的商店布局。

3.10.1. IT 管理员可以在 EMM 的控制台中执行以下操作,以自定义 Google Play 企业版商店布局

  • 最多可创建 100 个商店布局页面。网页可以有任意数量的本地化网页名称。
  • 为每个网页最多创建 30 个聚类。集群可以有任意数量的本地化集群名称。
  • 为每个集群分配最多 100 个应用。
  • 为每个网页添加最多 10 个快捷链接。
  • 指定集群内应用和页面内集群的排序顺序。

3.11. 应用许可管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以在 EMM 的控制台中查看和管理在受管理的 Google Play 中购买的应用许可。

3.11.1. 对于获批在企业中使用的付费应用,EMM 的控制台必须显示

  • 购买的许可数量。
  • 已使用的许可数以及使用许可的用户。
  • 可分发的许可数量。

3.11.2. IT 管理员可以以静默方式向用户分配许可,而无需强制在任何用户的设备上安装相应应用。

3.11.3. IT 管理员可以取消向用户分配应用许可

3.12. Google 托管的专用应用管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以通过 EMM 控制台(而非 Google Play 管理中心)更新 Google 托管的专用应用。

3.12.1. IT 管理员可以使用以下方法将已私下发布给企业的新版应用上传到企业:

3.13. 自行托管的专用应用管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以设置和发布自托管的专用应用。与 Google 托管的专用应用不同,Google Play 不托管 APK。相反,EMM 可帮助 IT 管理员自行托管 APK,并通过验证自行托管的应用只能在获得受管理的 Google Play 授权后才能安装,从而帮助保护这些应用。

IT 管理员可以前往支持专用应用了解详情。

3.13.1. EMM 的控制台必须通过提供以下两种选项来帮助 IT 管理员托管应用 APK:

  • 在 EMM 的服务器上托管 APK。服务器可以是本地服务器,也可以是基于云的服务器。
  • 由 IT 管理员自行决定是否将 APK 托管在 EMM 的服务器之外。IT 管理员必须在 EMM 控制台中指定 APK 的托管位置。

3.13.2. EMM 的控制台必须使用提供的 APK 生成相应的 APK 定义文件,并引导 IT 管理员完成发布流程。

3.13.3. IT 管理员可以更新自行托管的专用应用,EMM 的控制台可以使用 Google Play Developer Publishing API 静默发布更新后的 APK 定义文件。

3.13.4. EMM 的服务器仅处理以下自行托管 APK 的下载请求:该请求的 Cookie 中包含有效的 JWT,并且该 JWT 已通过私密应用的公钥验证。

  • 为方便此流程,EMM 的服务器必须引导 IT 管理员从 Google Play 管理中心下载自行托管应用的许可公钥,并将此密钥上传到 EMM 控制台。

3.14. EMM 拉取通知

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

EMM 拉取通知会主动实时通知 EMM 过去发生的事件(例如包含新权限或受管理的配置的应用更新),而不是定期查询 Play 以识别这些事件,从而使 EMM 能够根据这些事件采取自动操作并提供自定义的管理通知。

3.14.1. EMM 必须使用 Play 的 EMM 通知提取通知集

3.14.2. EMM 必须自动通过电子邮件等方式将以下通知事件告知 IT 管理员:

  • newPermissionEvent:要求 IT 管理员批准新的应用权限,然后才能在用户设备上静默安装或更新应用。
  • appRestrictionsSchemaChangeEvent:可能需要 IT 管理员更新应用的受管理配置,以保持预期效率。
  • appUpdateEvent:可能对希望验证核心工作流性能是否不受应用更新影响的 IT 管理员有用。
  • productAvailabilityChangeEvent:可能会影响安装应用或接收应用更新的能力。
  • installFailureEvent:Play 无法在设备上静默安装应用,这表明设备配置可能存在阻止安装的问题。收到此通知后,EMM 不应立即再次尝试静默安装,因为 Play 自身的重试逻辑已失败。

3.14.3. EMM 会根据以下通知事件自动采取适当措施:

  • newDeviceEvent:在设备配置期间,EMM 必须等待 newDeviceEvent,然后才能为新设备发出后续的 Play EMM API 调用,包括静默应用安装和设置受管理的配置。
  • productApprovalEvent:收到 productApprovalEvent 通知后,如果 IT 管理员会话处于有效状态,或者如果批准的应用列表在每个 IT 管理员会话开始时不会自动重新加载,EMM 必须自动更新导入到 EMM 控制台中的批准的应用列表,以便分发到设备。

3.15. API 使用要求

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

EMM 可大规模实现 Google 的 API,避免出现可能会对 IT 管理员在生产环境中管理应用的能力产生负面影响的流量模式。

3.15.1. EMM 必须遵守 Play EMM API 用量限制。如果不纠正超出这些准则的行为,Google 可能会自行决定暂停 API 使用权限。

3.15.2. EMM 应在一天内分配来自不同企业的流量,而不是在特定或相似的时间合并企业流量。如果出现符合此流量模式的行为(例如为每个已注册的设备安排批量操作),Google 可能会自行决定暂停 API 使用权限。

3.15.3. EMM 不应发出持续的、不完整的或故意错误的请求,这些请求不会尝试检索或管理实际的企业数据。如果行为符合此流量模式,Google 可自行决定暂停相应 API 的使用权限。

3.16. 高级受管配置管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

3.16.1. EMM 的控制台必须能够使用以下方式检索和显示任何 Play 应用的受管理配置设置(最多嵌套四层)

3.16.2. 当 IT 管理员设置 EMM 的控制台时,该控制台必须能够检索并显示应用反馈渠道返回的任何反馈。

  • EMM 的控制台必须允许 IT 管理员将特定反馈项与生成该反馈项的设备和应用相关联。
  • EMM 的控制台必须允许 IT 管理员订阅特定消息类型(例如错误消息)的提醒或报告。

3.16.3. EMM 的控制台必须仅发送具有默认值或由管理员手动设置的值,方法是使用:

  • 受管理配置 iframe,或
  • 自定义界面。

3.17. Web 应用管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以在 EMM 控制台中创建和分发 Web 应用。

3.17.1. IT 管理员可以使用 EMM 的控制台通过以下方式分发 Web 应用的快捷方式:

3.18. Google Play 企业版账号生命周期管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

EMM 可以代表 IT 管理员创建、更新和删除 Google Play 企业版账号。

3.18.1. EMM 可以根据 Play EMM API 开发者文档中定义的实现指南来管理受管理的 Google Play 账号的生命周期。

3.18.2. EMM 可以重新验证受管理的 Google Play 企业版账号,而无需用户互动。

3.19. 应用轨道管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

3.19.1. IT 管理员可以提取开发者为特定应用设置的轨道 ID 列表。

3.19.2. IT 管理员可以将设备设置为使用应用的特定开发轨道

3.20. 高级应用更新管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

3.20.1. IT 管理员可以允许应用使用高优先级应用更新,以便在更新准备就绪时进行更新。

3.20.2. IT 管理员可以允许应用推迟应用更新 90 天。

3.21. 配置方法管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

EMM 可以生成配置配置,并以可分发给最终用户的形式(例如二维码、零触摸配置、Play 商店网址)将其呈现给 IT 管理员。

3.22. 升级企业绑定

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以将企业绑定类型升级为受管理的 Google 企业版网域,从而允许组织在已注册的设备上访问 Google 账号服务和功能。

3.22.1. 借助 EMM 控制台,IT 管理员可以使用必需的 API 将现有的 Google Play 企业版账号集升级为 Google 企业版域名。

3.22.2. EMM 应使用 Pub/Sub 接收有关 IT 管理员发起的升级事件(即使这些事件发生在 EMM 控制台之外)的通知,并更新其界面以反映这些更改。

3.23. 受管理的 Google 账号配置

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

EMM 可以为设备配置企业用户账号,称为受管理的 Google 账号。 这些账号用于标识受管理的用户,并允许应用分发规则,以及允许访问 Google 服务。IT 管理员还可以设置一项政策,以要求在注册期间或之后进行受管理的 Google 账号身份验证。

3.23.1. EMM 的 DPC 可以根据已定义的实现指南来配置受管理的 Google 账号。

这样一来:

  • 向设备添加受管理的 Google 账号。
  • 受管理的 Google 账号必须与 EMM 控制台中的实际用户一一对应。

3.23.2. IT 管理员可以使用此政策为用户提供登录受管理的 Google 账号以进行注册的选项。

3.23.3. IT 管理员可以使用此政策来控制用户是否必须登录受管理的 Google 账号才能完成注册。

3.23.4. IT 管理员可以选择性地将升级流程限制为特定设备的特定账号标识符(电子邮件地址)。

3.24. Google Play 企业版账号升级

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备

IT 管理员可以将用户账号类型升级为受管理的 Google 账号从而允许设备访问已注册设备上的 Google 账号服务和功能。

3.24.1. IT 管理员可以将设备上现有的 Google Play 企业版账号升级为受管理的 Google 账号。

3.24.2. IT 管理员可以选择性地将升级流程限制为特定设备的特定账号标识符(电子邮件地址)。


4. 设备管理

4.1. 运行时权限政策管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以静默设置对工作应用发出的运行时权限请求的默认响应。

4.1.1. IT 管理员在为其组织设置默认运行时权限政策时,必须能够从以下选项中进行选择:

  • 提示(允许用户选择)
  • allow
  • deny

EMM 应使用 EMM 的 DPC 来强制执行这些设置。

4.2. 运行时权限授予状态管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

设置默认运行时权限政策(前往 4.1)后,IT 管理员可以为基于 API 23 或更高版本构建的任何工作应用中的特定权限静默设置响应。

4.2.1. IT 管理员必须能够设置基于 API 23 或更高版本构建的任何工作应用所请求的任何权限的授予状态(默认、授予或拒绝)。EMM 应使用 EMM 的 DPC 来强制执行这些设置。

4.3. Wi-Fi 配置管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以在受管理设备上以静默方式预配企业 Wi-Fi 配置,包括

4.3.1. SSID,使用 EMM 的 DPC

4.3.2. 密码,使用 EMM 的 DPC

4.4. Wi-Fi 安全管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以在受管设备上配置企业 WLAN 配置,其中包括以下高级安全功能

4.4.1. 使用 EMM 的 DPC 的身份。

4.4.2. 用于客户端授权的证书,使用 EMM 的 DPC

4.4.3. 使用 EMM 的 DPC 的 CA 证书。

4.5. 高级 Wi-Fi 管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以锁定受管理设备上的 Wi-Fi 配置,以防止用户创建配置或修改公司配置。

4.5.1. IT 管理员可以采用以下任一配置来锁定公司 Wi-Fi 配置:

4.6. 账号管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以验证未经授权的企业账号是否无法与企业数据互动,例如 SaaS 存储和效率类应用或电子邮件。如果不使用此功能,个人账号可以添加到也支持消费者账号的公司应用中,从而允许这些应用与个人账号共享公司数据。

4.6.1. IT 管理员可以禁止添加或修改账号

  • 在设备上强制执行此政策时,EMM 必须在完成配置之前设置此限制,以确保您无法通过在政策生效之前添加账号来规避此政策。

4.7. Workspace 账号管理

此功能已弃用。如需了解更换要求,请参阅 3.23.

4.8. 证书管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

允许 IT 管理员将身份证书和证书授权机构部署到设备,以允许访问公司资源。

4.8.1. IT 管理员可以根据具体用户安装由其 PKI 生成的用户身份证书。EMM 的控制台必须与至少一个 PKI 集成,并分发从该基础架构生成的证书。

4.8.2. IT 管理员可以在受管理的密钥库中安装证书授权机构

4.9. 高级证书管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

允许 IT 管理员以静默方式选择特定受管理应用应使用的证书。此功能还允许 IT 管理员从有效设备中移除 CA 和身份证书。此功能可防止用户修改存储在受管理的密钥库中的凭据。

4.9.1. 对于分发到设备的任何应用,IT 管理员都可以指定应用在运行时将静默授予访问权限的证书。

  • 证书选择必须足够通用,以允许单个配置适用于所有用户,而每个用户可能都有特定于用户的身份证书。

4.9.2. IT 管理员可以从受管理的密钥库中静默移除证书

4.9.3. IT 管理员可以静默卸载 CA 证书所有非系统 CA 证书

4.9.4. IT 管理员可以禁止用户在受管理的密钥库中配置凭据

4.9.5. IT 管理员可以为工作应用预先授予证书

4.10. 委托证书管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以将第三方证书管理应用分发到设备,并授予该应用特权访问权限,以将证书安装到受管理的密钥库中。

4.10.1. IT 管理员指定一个证书管理软件包,以设置为 DPC 委托的证书管理应用。

  • 控制台可以选择性地建议已知的证书管理软件包,但必须允许 IT 管理员从可供安装的应用列表中为适用用户进行选择。

4.11. 高级 VPN 管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

允许 IT 管理员指定“始终开启的 VPN”,以验证指定受管理应用的数据是否始终通过设置的 VPN 传输。

4.11.1. IT 管理员可以指定任意 VPN 软件包设置为“始终开启的 VPN”。

  • EMM 的控制台可能会选择性地建议支持“始终开启的 VPN”的已知 VPN 软件包,但不能将可用于“始终开启”配置的 VPN 限制为任何任意列表。

4.11.2. IT 管理员可以使用受管理的配置来指定应用的 VPN 设置。

4.12. IME 管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以管理可为设备设置哪些输入法 (IME)。由于 IME 在工作资料和个人资料之间共享,因此屏蔽 IME 的使用也会阻止将这些 IME 用于个人用途。不过,IT 管理员可能无法在工作资料中屏蔽系统 IME(如需了解详情,请参阅高级 IME 管理)。

4.12.1. IT 管理员可以设置任意长度的 IME 许可名单(包括空列表,用于屏蔽非系统 IME),其中可以包含任何任意 IME 软件包。

  • EMM 的控制台可以选择性地建议将已知或推荐的 IME 纳入许可名单,但必须允许 IT 管理员从可供安装的应用列表中为适用用户进行选择。

4.12.2. EMM 必须告知 IT 管理员,在设置了工作资料的设备上,系统 IME 不受管理。

4.13. 高级 IME 管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以管理可为设备设置哪些输入法 (IME)。高级 IME 管理功能扩展了基本功能,允许 IT 管理员管理系统 IME 的使用情况,这些 IME 通常由设备制造商或设备运营商提供。

4.13.1. IT 管理员可以设置任意长度的 IME 许可名单(不包括空列表,空列表会屏蔽所有 IME,包括系统 IME),其中可以包含任意 IME 软件包。

  • EMM 的控制台可以选择性地建议将已知或推荐的 IME 纳入许可名单,但必须允许 IT 管理员从可供安装的应用列表中为适用用户进行选择。

4.13.2. EMM 必须阻止 IT 管理员设置空白的许可名单,因为此设置会阻止在设备上设置所有 IME(包括系统 IME)。

4.13.3. EMM 必须验证,如果 IME 许可名单不包含系统 IME,则在将许可名单应用到设备之前,第三方 IME 是否已静默安装。

4.14. 无障碍服务管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以管理用户设备上允许使用的无障碍服务。虽然无障碍服务是残障用户或暂时无法与设备进行全面互动的用户的强大工具,但它们可能会以不符合公司政策的方式与公司数据互动。借助此功能,IT 管理员可以关闭任何非系统无障碍服务。

4.14.1. IT 管理员可以设置任意长度的辅助服务许可名单(包括空列表,用于阻止非系统辅助服务),其中可以包含任何任意辅助服务软件包。如果应用于工作资料,则会同时影响个人资料和工作资料。

  • 控制台可以选择性地建议将已知或推荐的无障碍服务纳入许可名单,但必须允许 IT 管理员从可供安装的应用列表中为适用用户进行选择。

4.15. 位置信息分享管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以禁止用户与工作资料中的应用共享位置数据。否则,您可以在“设置”中配置工作资料的位置信息设置。

4.15.1. IT 管理员可以停用工作资料中的位置信息服务

4.16. 高级位置信息分享管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以在受管理的设备上强制执行给定的位置信息分享设置。 此功能可确保公司应用始终能够访问高精确度的位置数据。此功能还可以通过将位置信息设置限制为省电模式来确保不会消耗额外的电池电量。

4.16.1. IT 管理员可以将设备位置信息服务设置为以下任一模式

  • 高精确度。
  • 仅限传感器,例如 GPS,但不包括网络提供的位置。
  • 省电模式,可限制更新频率。
  • 关闭。

4.17. 恢复出厂设置保护机制管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.1+

允许 IT 管理员通过确保未经授权的用户无法将公司自有设备恢复出厂设置来保护这些设备免遭盗窃。如果恢复出厂设置保护在设备退回给 IT 部门时造成了操作复杂性,IT 管理员也可以完全关闭恢复出厂设置保护。

4.17.1. IT 管理员可以禁止用户通过“设置”将设备恢复出厂设置

4.17.2. IT 管理员可以指定有权在恢复出厂设置后配置设备的解锁公司账号

  • 此账号可以与个人相关联,也可以供整个企业用于解锁设备。

4.17.3. IT 管理员可以为指定设备停用恢复出厂设置保护

4.17.4. IT 管理员可以启动远程设备数据清除,该操作可以选择性地清除重置保护数据,从而移除重置设备上的恢复出厂设置保护。

4.18. 高级应用控制

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以通过“设置”阻止用户卸载或以其他方式修改受管理的应用,例如强制关闭应用或清除应用的数据缓存。

4.18.1. IT 管理员可以禁止卸载任何任意受管理的应用,或所有受管理的应用

4.18.2. IT 管理员可以禁止用户通过“设置”修改应用数据

4.19. 屏幕截图管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以禁止用户在使用受管理的应用时截取屏幕截图。此设置包括屏蔽使用系统屏幕截图功能的屏幕共享应用和类似应用(例如 Google 助理)。

4.19.1. IT 管理员可以禁止用户截取屏幕截图

4.20. 停用相机

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以禁止受管理的应用使用设备摄像头。

4.20.1. IT 管理员可以禁止受管理的应用使用设备摄像头

4.21. 网络统计信息收集

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以从设备的工作资料中查询网络使用情况统计信息。收集的统计信息反映了在“设置”的数据用量部分中与用户分享的使用情况数据。收集的统计信息适用于工作资料中应用的使用情况。

4.21.1. IT 管理员可以查询工作资料的网络统计信息摘要(针对指定设备和可配置的时间窗口),并在 EMM 的控制台中查看这些详细信息。

4.21.2. IT 管理员可以查询工作资料中应用的流量使用情况统计摘要,查询指定设备在可配置时间范围内的流量使用情况,并在 EMM 的控制台中查看按 UID 整理的这些详细信息。

4.21.3. IT 管理员可以查询工作资料的网络使用历史数据(针对特定设备和可配置的时间窗口),并在 EMM 的控制台中查看按 UID 整理的这些详细信息。

4.22. 高级网络统计信息收集

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以查询整个受管理设备的网络使用情况统计信息。收集的统计信息反映了“设置”的数据使用部分中与用户分享的使用情况数据。收集的统计信息适用于设备上应用的使用情况。

4.22.1. IT 管理员可以查询整个设备的网络统计信息摘要,也可以查询指定设备在可配置时间窗口内的网络统计信息摘要,并在 EMM 的控制台中查看这些详细信息。

4.22.2. IT 管理员可以查询指定设备在可配置时间窗口内的应用网络使用情况统计摘要,并在 EMM 的控制台中查看按 UID 整理的这些详细信息。

4.22.3. IT 管理员可以查询指定设备和可配置时间窗口的网络使用历史数据,并在 EMM 的控制台中查看按 UID 整理的这些详细信息。

4.23. 重新启动设备

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以远程重启受管理的设备。

4.23.1. IT 管理员可以远程重启受管理的设备。

4.24. 系统无线电管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

允许 IT 管理员对系统网络无线装置和关联的使用政策进行精细管理。

4.24.1. IT 管理员可以停用服务提供商发送的手机广播(例如 AMBER 警报)。

4.24.2. IT 管理员可以禁止用户在“设置”中修改移动网络设置

4.24.3. IT 管理员可以禁止用户在“设置”中重置网络设置

4.24.4. IT 管理员可以允许或禁止在漫游时使用移动数据

4.24.5. IT 管理员可以设置设备是否可以拨出电话(紧急呼叫除外)。

4.24.6. IT 管理员可以设置设备是否可以收发短信

4.24.7. IT 管理员可以通过网络共享来禁止用户将设备用作便携式热点

4.24.8. IT 管理员可以将 Wi-Fi 超时时间设置为默认仅在插电时从不

4.24.9. IT 管理员可以阻止用户设置或修改现有的蓝牙连接

4.25. 系统音频管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以静默管理设备音频功能,包括将设备静音、禁止用户更改音量设置,以及禁止用户取消设备麦克风静音。

4.25.1. IT 管理员可以静默将受管理的设备设为静音

4.25.2. IT 管理员可以禁止用户修改设备音量设置

4.25.3. IT 管理员可以禁止用户将设备麦克风设为非静音状态

4.26. 系统时钟管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

IT 管理员可以管理设备时钟和时区设置,并阻止用户修改自动设备设置。

4.26.1. IT 管理员可以强制执行系统自动时间,从而阻止用户设置设备的日期和时间。

4.26.2. IT 管理员可以静默关闭或开启自动时间自动时区

4.27. 高级专用设备功能

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

使 IT 管理员能够管理更精细的专用设备功能,以支持各种自助服务终端使用情形。

4.27.1. IT 管理员可以停用设备锁屏

4.27.2. IT 管理员可以关闭设备状态栏,从而屏蔽通知和“快捷设置”。

4.27.3. IT 管理员可以强制设备屏幕在接通电源时保持开启状态

4.27.4. IT 管理员可以阻止显示以下系统界面

  • 消息框
  • 应用叠加层。

4.27.5. IT 管理员可以允许系统在首次启动时,针对应用推荐跳过用户教程和其他入门提示

4.28. 委托范围管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
8.0+

IT 管理员能够将额外的权限委托给各个软件包。

4.28.1. IT 管理员可以管理以下范围:

4.29. 注册专属 ID 支持

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
12.0+

从 Android 12 开始,工作资料将无法再访问特定于硬件的标识符。IT 管理员可以通过注册专用 ID 跟踪具有工作资料的设备的生命周期,该 ID 在恢复出厂设置后仍会保留。

4.29.1. IT 管理员可以设置获取注册专用 ID

4.29.2. 此注册特定 ID 必须在恢复出厂设置后保持不变

4.30. 凭据管理器政策

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
14.0+

IT 管理员可以使用政策来管理允许或屏蔽哪些凭据管理器应用。

4.30.1 IT 管理员可以选择性地屏蔽设备上(或工作资料内)的所有凭据管理器。

4.30.2 IT 管理员可以指定仅允许预加载的(系统应用)凭据管理器。

4.30.3 IT 管理员可以指定允许提供凭据管理器功能的软件包名称列表。

4.31. 基本 eSIM 卡管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
14.0+

允许 IT 管理员使用 eSIM 卡配置文件配置设备,并管理设备上的 eSIM 卡生命周期。

4.31.1 IT 管理员可以静默地在设备上配置 eSIM 卡配置文件。

4.31.2 IT 管理员可以从设备中删除受管理的 eSIM 卡。

4.31.3 IT 管理员可以禁止用户在“设置”中修改移动网络设置(前往 mobileNetworksConfigDisabled)。

4.31.4 当 IT 管理员对设备或工作资料执行远程清除操作时,可以选择同时从设备中移除受管理的 eSIM 卡。默认情况下,受管理的 eSIM 卡会从个人自带设备上的工作资料中移除,但在公司自有设备上会保留。

4.31.5(可选)IT 管理员可以使用 EMM 控制台界面(或等效方法)检索设备的 EID(嵌入式身份文档)标识符,并导出这些值。


5. 设备可用性

5.1. 托管配置自定义

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以修改默认设置流程用户体验,以纳入企业专用功能。(可选)IT 管理员可以在配置期间显示 EMM 提供的品牌信息。

5.1.1. IT 管理员可以通过指定以下企业专用详细信息来自定义配置流程:企业颜色企业徽标企业服务条款和其他免责声明

5.1.2. IT 管理员可以部署不可配置的 EMM 特定自定义设置,其中包括以下详细信息:EMM 颜色EMM 徽标EMM 服务条款和其他免责声明

5.1.3 [primaryColor] 已针对 Android 10 及更高版本上的企业资源弃用。

  • 即使不使用 EMM 特定的自定义设置,EMM 也必须在其配置流程中包含配置服务条款和系统配置免责声明软件包中的其他免责声明。
  • EMM 可以将其不可配置的 EMM 特定自定义项设置为所有部署的默认设置,但必须允许 IT 管理员设置自己的自定义项。

5.2. 企业自定义

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以自定义工作资料的各个方面,以添加公司品牌。 例如,IT 管理员可以将工作资料中的用户图标设置为公司徽标。另一个示例是设置工作挑战的背景颜色。

5.2.1. IT 管理员可以设置组织颜色,以用作工作挑战的背景颜色。

5.2.2. IT 管理员可以设置工作资料的显示名称

5.2.3. IT 管理员可以设置工作资料的用户图标

5.2.4. IT 管理员可以阻止用户修改工作资料用户图标

5.3. 高级企业自定义功能

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以使用公司品牌信息自定义受管设备。例如,IT 管理员可以将主用户图标设置为公司徽标,或设置设备壁纸。

5.3.1. IT 管理员可以为受管理的设备设置显示名称

5.3.2. IT 管理员可以设置受管理设备的用户图标

5.3.3. IT 管理员可以禁止用户修改设备用户图标

5.3.4. IT 管理员可以设置设备壁纸

5.3.5. IT 管理员可以禁止用户修改设备壁纸

5.4. 锁定屏幕消息

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以设置始终显示在设备锁定屏幕上的自定义消息,无需解锁设备即可查看。

5.4.1. IT 管理员可以设置自定义锁屏消息

5.5. 政策透明度管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以自定义在用户修改设备上的受管理设置时向其提供的帮助文本,也可以部署 EMM 提供的通用支持消息。您可以自定义简短的支持消息和较长的支持消息。例如,当用户尝试卸载 IT 管理员已禁止卸载的受管理应用时,系统会显示这些消息。

5.5.1. IT 管理员可以自定义简短详细支持消息。

5.5.2. IT 管理员可以部署不可配置的 EMM 特有简短长篇支持消息。

  • EMM 可以将其不可配置的 EMM 特有支持消息设置为所有部署的默认消息,但必须允许 IT 管理员设置自己的消息。

5.6. 跨资料联系人管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以控制哪些联系人数据可以离开工作资料。电话和即时通讯 (SMS) 应用必须在个人资料中运行,并且需要访问工作资料联系人数据才能为工作联系人提供高效服务,但管理员可以选择停用这些功能来保护工作数据。

5.6.1. IT 管理员可以为使用系统联系人提供程序的个人应用停用跨资料联系人搜索功能

5.6.2. IT 管理员可以为使用系统联系人提供程序的个人拨号器应用停用跨资料来电显示查找功能

5.6.3. IT 管理员可以停用与使用系统联系人提供程序的蓝牙设备(例如汽车或耳机中的免提通话)的蓝牙联系人共享功能

5.7. 跨资料数据管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

除了工作资料的默认安全功能之外,还允许 IT 管理员管理哪些数据可以离开工作资料。借助此功能,IT 管理员可以允许选择性地共享跨配置文件数据,从而在关键使用情形下提高易用性。IT 管理员还可以通过更多锁定措施进一步保护公司数据。

5.7.1. IT 管理员可以配置跨资料 intent 过滤器,以便个人应用可以解析工作资料中的 intent,例如共享 intent 或网页链接。

  • 控制台可能会选择性地建议用于配置的已知或推荐的 intent 过滤器,但不能将 intent 过滤器限制为任何任意列表。

5.7.2. IT 管理员可以允许在主屏幕上显示 widget 的受管理应用

  • EMM 的控制台必须为 IT 管理员提供从可供安装的应用列表中进行选择的功能,以便将应用安装到适用的用户设备上。

5.7.3. IT 管理员可以禁止在工作资料和个人资料之间使用复制/粘贴功能

5.7.4. IT 管理员可以禁止用户使用 NFC 光束共享工作资料中的数据

5.7.5. IT 管理员可以允许个人应用打开工作资料中的网页链接

5.8. 系统更新政策

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以为设备设置无线下载 (OTA) 系统更新并将其应用于设备。

5.8.1. EMM 的控制台允许 IT 管理员设置以下 OTA 配置:

  • 自动:设备会在 OTA 更新推出时安装。
  • 推迟:IT 管理员必须能够将 OTA 更新推迟最多 30 天。此政策不会影响安全更新(例如每月安全补丁)。
  • 窗口化:IT 管理员必须能够在每日维护窗口内安排 OTA 更新。

5.8.2. EMM 的 DPC 会将 OTA 配置应用到设备。

5.9. 锁定任务模式管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
6.0+

IT 管理员可以将一个或一组应用锁定到屏幕上,并确保用户无法退出该应用。

5.9.1. 通过 EMM 的控制台,IT 管理员可以静默允许任意一组应用安装到设备并锁定到设备。EMM 的 DPC 允许专用设备模式。

5.10. 持久的首选 activity 管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

允许 IT 管理员将应用设置为与特定 intent 过滤器匹配的 intent 的默认 intent 处理程序。例如,允许 IT 管理员选择哪个浏览器应用会自动打开网页链接,或者在点按主屏幕按钮时使用哪个启动器应用。

5.10.1. IT 管理员可以将任何软件包设置为任意 intent 过滤器的默认 intent 处理程序

  • EMM 的控制台可能会选择性地建议用于配置的已知 intent 或推荐 intent,但不能将 intent 限制为任何任意列表。
  • EMM 的控制台必须允许 IT 管理员从可供适用用户安装的应用列表中进行选择。

5.11. Keyguard 功能管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本
IT 管理员可以管理用户在解锁设备密钥卫士(锁定屏幕)和工作挑战密钥卫士(锁定屏幕)之前可使用的功能。 5.11.1. EMM 的 DPC 可以关闭以下设备锁屏功能:
  • 可信代理
  • 指纹解锁
  • 未经过编辑的通知

5.11.2. EMM 的 DPC 可以关闭工作资料中的以下锁屏功能:

  • 可信代理
  • 指纹解锁

5.12. 高级锁屏功能管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本
IT 管理员可以在公司自有设备上管理高级设备锁屏功能。 5.12.1. IT 管理员可以停用以下设备锁屏功能:

5.13. 远程调试

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

IT 管理员可以从设备检索调试资源,而无需执行额外的步骤。

5.13.1. IT 管理员可以远程请求生成 bug 报告、在 EMM 的控制台中查看 bug 报告,以及从 EMM 的控制台中下载 bug 报告。

5.14. MAC 地址检索

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
7.0 及更高版本

EMM 可以静默方式获取设备的 MAC 地址。MAC 地址可用于识别企业基础架构的其他部分中的设备(例如,在识别设备以进行网络访问控制时)。

5.14.1. EMM 可以静默检索设备的 MAC 地址,并将其与 EMM 控制台中的设备相关联。

5.15. 高级锁定任务模式管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
9.0 及更高版本

当设备设置为专用设备时,IT 管理员可以使用 EMM 的控制台执行以下任务

5.15.1. 使用 EMM 的 DPC 以静默方式允许单个应用锁定到设备。

5.15.2. 使用 EMM 的 DPC 开启或关闭以下系统界面功能:

  • “主屏幕”按钮
  • 概览
  • 全局操作
  • 通知
  • 系统信息 / 状态栏
  • Keyguard(锁定屏幕)

5.15.3. 使用 EMM 的 DPC 关闭“系统错误”对话框。

5.16. 高级系统更新政策

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
9.0 及更高版本

IT 管理员可以在指定冻结期内阻止设备上的系统更新。

5.16.1. EMM 的 DPC 可以在指定的冻结期内将无线下载 (OTA) 系统更新应用于设备。

5.17. 工作资料政策透明度管理

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
9.0 及更高版本

IT 管理员可以自定义从设备中移除工作资料时向用户显示的消息。

5.17.1. IT 管理员可以提供在工作资料被擦除时显示的自定义文本

5.18. 关联的应用支持

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
11.0+

IT 管理员可以设置可在工作资料边界之间通信的软件包列表

5.19. 手动系统更新

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
11.0+

IT 管理员可以通过提供路径来手动安装系统更新

6. 设备管理服务弃用

6.1. 设备管理服务弃用

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

EMM 必须在 2022 年底之前发布计划,以便在 2023 年第 1 季度末之前结束对 GMS 设备上设备管理员的客户支持。

7. API 用量

7.1. 新绑定的标准政策控制器

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

默认情况下,任何新绑定都必须使用 Android Device Policy 来管理设备。EMM 可能会提供使用自定义 DPC 在“高级”标题下的设置区域中管理设备的选项,或使用类似术语。新客户在任何初始配置或设置工作流程中,都不应面临技术堆栈的任意选择。

7.2. 新设备的标准政策控制器

Android 版本
个人自有设备上的工作资料
公司自有设备上的工作资料
全代管式设备
专用设备
5.0 及更高版本

默认情况下,对于所有新设备注册(包括现有绑定和新绑定),设备都必须使用 Android Device Policy 进行管理。EMM 可能会提供使用自定义 DPC 管理设备的选项,该选项位于标题为“高级”或类似术语的设置区域下。