Android Enterprise 功能清單

本頁面列出完整的 Android Enterprise 功能。

如果您要管理的裝置超過 500 部,EMM 解決方案必須支援至少一組解決方案的所有標準功能 (),才能商業化。通過標準功能驗證的 EMM 解決方案會在 Android 的企業解決方案目錄中列為提供標準管理組合

每個解決方案組合都提供額外的進階功能。每個解決方案組合頁面都會標示以下功能:個人擁有裝置上的 work profile公司擁有裝置上的 work profile全代管裝置專屬裝置。通過進階功能驗證的 EMM 解決方案會在 Android 的 企業解決方案目錄中列為提供進階管理組合的解決方案。

標準功能 進階功能 選用功能 」不適用

1. 裝置佈建

1.1. DPC 優先工作資料夾佈建功能

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
5.1 以上

從 Google Play 下載 EMM 的 DPC 後,您可以佈建工作資料夾

1.1.1. EMM 的 DPC 必須在 Google Play 上公開發布,方便使用者在裝置的個人端安裝 DPC。

1.1.2. 安裝完成後,DPC 必須引導使用者完成工作資料夾的佈建程序。

1.1.3. 佈建完成後,裝置個人端就不會保留管理服務

  • 凡是佈建期間設置的政策,都必須移除。
  • 必須撤銷應用程式權限。
  • 在裝置的個人端,至少必須關閉 EMM 的 DPC。

1.2. DPC ID 裝置佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上版本
12.0 以上版本

IT 管理員可以根據 Play EMM API 開發人員說明文件中定義的實作指南,使用 DPC 識別碼 (「afw#」) 佈建全代管或專屬裝置。

1.2.1. EMM 的裝置政策控制器必須在 Google Play 公開發布。您必須輸入 DPC 專屬 ID,才能透過裝置設定精靈安裝 DPC。

1.2.2. 安裝完成後,EMM 的 DPC 必須引導使用者完成全代管或專屬裝置的佈建程序。

1.3. NFC 裝置佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本
12.0 以上

IT 管理員可以使用 NFC 標記,根據 Play EMM API 開發人員說明文件中定義的實作指南,為全新或已恢復原廠設定的裝置進行佈建。

1.3.1. EMM 必須使用 NFC 論壇 Type 2 標記,且記憶體至少為 888 個位元組。佈建程序必須使用佈建額外項目,將非敏感的註冊詳細資料 (例如伺服器 ID 和註冊 ID) 傳送至裝置。註冊詳細資料不應包含密碼或證書等機密資訊。

1.3.2. 在 EMM 的 DPC 將自己設為裝置擁有者後,DPC 必須立即開啟並將自己鎖定在螢幕上,直到裝置完全佈建為止。1.3.3. 由於 NFC Beam (也稱為 NFC Bump) 已淘汰,因此建議您在 Android 10 以上版本使用 NFC 標記。

1.4. QR code 裝置佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以使用全新或已恢復原廠設定的裝置,掃描 EMM 主控台產生的 QR code,並依照 Play EMM API 開發人員說明文件中定義的實作指南,佈建裝置。

1.4.1. QR code 必須使用佈建附加元件,將非敏感的註冊詳細資料 (例如伺服器 ID 和註冊 ID) 傳送至裝置。註冊詳細資料不得包含密碼或證書等機密資訊。

1.4.2. EMM 的 DPC 設定裝置後,DPC 必須立即開啟並鎖定螢幕,直到裝置完成佈建為止。

1.5. 零接觸註冊機制

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
8.0 以上 (Pixel:Android 7.1 以上)

IT 管理員可以預先設定從授權經銷商購買的裝置,並使用 EMM 控制台管理這些裝置。

1.5.1. IT 管理員可以使用「適用於 IT 管理員的零接觸註冊機制」一文中所述的零接觸註冊方法,為公司擁有的裝置進行佈建。

1.5.2. 裝置首次開機時,系統會自動強制將裝置切換至 IT 管理員定義的設定。

1.6. 進階零接觸佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
8.0 以上版本 (Pixel:Android 7.1 以上版本)

IT 管理員可以透過零接觸註冊機制,部署 DPC 註冊詳細資料,來自動化大部分的裝置註冊程序。根據 EMM 提供的設定選項,EMM 的 DPC 支援將註冊限制在特定帳戶或網域。

1.6.1. IT 管理員可以使用零接觸註冊機制佈建公司擁有的裝置,詳情請參閱「適用於 IT 管理員的零接觸註冊機制」。

1.6.2. EMM 的 DPC 設定裝置後,必須立即開啟 EMM 的 DPC,並將其鎖定在螢幕上,直到裝置完成佈建為止。

  • 如果裝置使用零接觸註冊機制的註冊詳細資料來完全自動佈建 (例如,在專屬裝置部署中),則不受這項規定影響。

1.6.3. 透過註冊詳細資料,EMM 的 DPC 必須確保叫用 DPC 後,未經授權的使用者就無法繼續執行啟用程序。至少必須將啟用功能鎖定給特定企業的使用者。

1.6.4. 使用註冊詳細資料時,EMM 的 DPC 必須讓 IT 管理員能夠預先填入註冊詳細資料 (例如伺服器 ID、註冊 ID),以及獨特的使用者或裝置資訊 (例如使用者名稱/密碼、啟用權杖),這樣使用者在啟用裝置時,就不需要輸入詳細資料。

  • EMM 不得在零接觸註冊設定中加入密碼或憑證等機密資訊。

1.7. Google 帳戶工作資料夾佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

如果企業採用代管 Google 網域,這項功能會引導使用者在裝置設定或已啟用的裝置上輸入公司 Workspace 憑證,然後完成工作資料夾設定。在這兩種情況下,公司 Workspace 身分都會遷移至工作資料夾。

1.7.1. Google 帳戶佈建方法會根據定義的導入規範佈建工作資料夾。

1.8. Google 帳戶裝置佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

如果企業採用 Workspace,使用者在初始裝置設定期間輸入公司 Workspace 憑證後,這項功能會引導使用者安裝 EMM 的 DPC。安裝完成後,DPC 就會完成公司擁有裝置的設定。

1.8.1. Google 帳戶佈建方法會根據定義的實作指南,佈建公司擁有的裝置。

1.8.2. 除非 EMM 能明確識別裝置為公司資產,否則在佈建程序中,如果沒有提示,就無法佈建裝置。這個提示必須採取非預設動作,例如勾選核取方塊或選取非預設的選單選項。建議 EMM 能將裝置識別為公司資產,這樣就不須使用這個提示。

1.9. 直接零接觸設定

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
8.0 以上版本

IT 管理員可以透過 EMM 的控制台,使用零接觸 iframe 設定零接觸裝置。

1.10. 公司裝置上的工作資料夾

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
8.0 以上

EMM 可以註冊公司擁有且已設定工作資料夾的裝置。

1.10.1. 故意空白。

1.10.2. IT 管理員可以為公司擁有裝置上的工作資料夾設定法規遵循動作。

1.10.3. IT 管理員可以在工作資料夾或整部裝置中停用相機。

1.10.4. IT 管理員可以在工作資料夾或整部裝置中停用螢幕畫面擷取功能。

1.10.5. IT 管理員可以設定許可清單或封鎖清單,決定哪些應用程式可在個人資料夾中安裝,哪些應用程式則不行。

1.10.6. IT 管理員可以移除工作資料夾或抹除整部裝置,藉此放棄管理公司裝置。

1.11. 專用裝置佈建

故意空白。


2. 裝置安全性

2.1. 裝置安全性驗證問題

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以在受管理的裝置上,從預先選取的 3 種複雜度層級中,設定並強制執行裝置安全性驗證 (PIN 碼/圖案/密碼)。

2.1.1. 政策必須強制執行設定,管理裝置安全性驗證 (工作資料夾的 parentProfilePasswordRequirements、完全受管理和專屬裝置的 passwordRequirements)。

2.1.2. 密碼複雜度必須對應至下列密碼複雜度:

  • PASSWORD_COMPLEXITY_LOW - 解鎖圖案或 PIN 碼包含重複數列 (4444) 或規則數列 (1234、4321、2468)。
  • PASSWORD_COMPLEXITY_MEDIUM - PIN 碼沒有重複 (4444) 或排序 (1234、4321、2468) 序列、字母或英數字元,長度至少為 4
  • PASSWORD_COMPLEXITY_HIGH - 不含重複數列 (4444) 或規則數列 (1234、4321、2468) 的 PIN 碼,長度不得少於 8 個字元,或由英文字母或英數字元組成的密碼,長度不得少於 6 個字元
2.1.3. 您也可以在公司擁有的裝置上,將其他密碼限制設為舊版設定。

2.2. 工作安全挑戰

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以為工作資料夾中的應用程式和資料設定及強制執行安全性驗證,這些資料夾與裝置安全性驗證 (2.1.) 的規定不同。

2.2.1. 政策必須強制執行工作資料夾的安全性驗證。根據預設,如果未指定範圍,IT 管理員應只為工作資料夾設定限制。IT 管理員可以指定範圍,以便針對整部裝置設定限制 (請參閱第 2.1 項規定)

2.1.2. 密碼複雜度應對應至下列密碼複雜度:

  • PASSWORD_COMPLEXITY_LOW - 解鎖圖案或 PIN 碼包含重複數列 (4444) 或規則數列 (1234、4321、2468)。
  • PASSWORD_COMPLEXITY_MEDIUM - 不含重複數列 (4444) 或規則數列 (1234、4321、2468) 的 PIN 碼、字母或英數字元密碼,長度不得少於 4 個字元
  • PASSWORD_COMPLEXITY_HIGH - 不含重複數列 (4444) 或規則數列 (1234、4321、2468) 的 PIN 碼,長度不得少於 8 個字元,或由英文字母或英數字元組成的密碼,長度不得少於 6 個字元
2.2.3. 其他密碼限制也可以透過舊版設定強制執行

2.3. 進階密碼管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

2.3.1. 故意空白。

2.3.2. 故意空白。

2.3.3. 您可以為裝置提供的每個螢幕鎖定畫面調整下列密碼生命週期設定:

  1. 故意空白
  2. 蓄意空白
  3. 密碼輸入錯誤次數上限 (清除裝置資料):指定使用者輸入錯誤密碼的次數上限,超過上限後,系統就會清除裝置上的公司資料。IT 管理員必須能夠關閉這項功能。
2.3.4. (Android 8.0 以上版本) 強式驗證要求的逾時期限:在IT 管理員設定的逾時期限過後,必須輸入強式驗證密碼 (例如 PIN 碼或密碼)。逾時後,系統會關閉非高強度驗證方法 (例如指紋、臉部解鎖),直到使用高強度驗證密碼解鎖裝置為止。

2.4. 智慧門鎖管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以管理 Android Smart Lock 功能中哪些信任的代理程式可解鎖裝置。IT 管理員可以關閉特定解鎖方式,例如信任的藍牙裝置、臉孔辨識和語音辨識,也可以選擇完全關閉這項功能。

2.4.1. IT 管理員可以停用 Smart Lock 信任的代理程式,且可針對裝置上可用的每個螢幕鎖定畫面個別停用。

2.4.2. IT 管理員可以選擇允許並設定 Smart Lock 信任代理程式,針對裝置上可用的每個螢幕鎖定畫面,分別設定下列信任代理程式:藍牙、NFC、地點、臉孔、身體和語音。

2.5. 清除並鎖定

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以使用 EMM 控制台,從受管理的裝置上遠端鎖定及清除工作資料。

2.5.1. EMM 的 DPC 必須鎖定裝置。

2.5.2. EMM 的 DPC 必須抹除裝置。

2.6. 強制執行政策

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

如果裝置不符合安全防護政策,系統會自動限制工作資料的存取權。

2.6.1. 在裝置上強制執行的安全性政策至少必須包含密碼政策。

2.7. 預設安全性政策

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

EMM 必須在裝置上強制執行指定的安全性政策 (預設),而不需要 IT 系統管理員在 EMM 主控台中設定或自訂任何設定。我們建議 (但不強制規定) 讓 EMM 禁止 IT 管理員變更這些安全性功能的預設狀態。

2.7.1. EMM 的 DPC 必須禁止安裝來源不明的應用程式,包括任何設有工作資料夾的 Android 8.0 以上版本裝置在個人資料夾中安裝的應用程式

2.7.2. EMM 的 DPC 必須封鎖偵錯功能。

2.8. 專屬裝置的安全性政策

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

專用裝置會鎖定,且沒有可讓使用者執行其他操作的逃逸機制。

2.8.1. EMM 的 DPC 必須預設關閉啟動至安全模式的功能。

2.8.2. 佈建期間,必須在首次啟動時立即開啟 EMM 的 DPC 並鎖定至螢幕,以確保使用者不會透過任何其他方式與裝置互動。

2.8.3. 根據定義的實作指南,EMM 的 DPC 必須設為預設啟動器,確保允許的應用程式在啟動時鎖定螢幕。

2.9. Play Integrity 支援

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

EMM 會使用 Play Integrity API,確保裝置為有效的 Android 裝置。

2.9.1. EMM 的 DPC 會在佈建期間實作 Play Integrity API,且根據預設,只有在裝置完整性傳回的值為 MEETS_STRONG_INTEGRITY 時,才會為裝置完成佈建程序,並使用企業資料。

2.9.2. EMM 的 DPC 會在裝置與 EMM 伺服器簽入時,執行另一項 Play Integrity 檢查 (可由 IT 管理員設定)。EMM 伺服器會先驗證完整性檢查回應中的 APK 資訊和回應本身,再更新裝置上的企業政策。

2.9.3. IT 管理員可以根據 Play Integrity 檢查結果設定不同的政策回應,包括封鎖裝置、清除公司資料,以及允許註冊程序繼續進行。

  • EMM 服務會針對每次完整性檢查的結果強制執行此政策回應。

2.9.4. 如果初始的 Play 完整性檢查失敗,或傳回的結果不符合強力完整性,如果 EMM 的 DPC 尚未呼叫 ensureWorkingEnvironment,則必須呼叫該方法,並在佈建完畢前重複檢查。

2.10. 驗證應用程式的強制執行狀態

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以在裝置上開啟「驗證應用程式」。在安裝到 Android 裝置之前和之後,「驗證應用程式」會掃描安裝在 Android 裝置上的應用程式,檢查是否有有害軟體,確保惡意應用程式不會危害公司資料。

2.10.1. 根據預設,EMM 的 DPC 必須開啟驗證應用程式。

2.11. 支援直接啟動

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

應用程式無法在剛開機的 Android 7.0 以上裝置上執行,必須先解鎖裝置才能執行。直接啟動支援可確保 EMM 的 DPC 一律處於啟用狀態並能強制執行政策,即使裝置尚未解鎖亦然。

2.11.1. EMM 的 DPC 會在解密 DPC 的憑證加密儲存空間之前,利用裝置加密儲存空間執行重要管理功能。在直接啟動模式下可用的管理功能必須包括 (但不限於) 下列項目:

2.11.2. EMM 的 DPC 不得在裝置加密儲存空間中揭露公司資料。

2.11.3. EMM 可以設定並啟用權杖,在工作資料夾的螢幕鎖定畫面上開啟「忘記密碼」按鈕。這個按鈕可用於要求 IT 管理員以安全的方式重設工作資料夾密碼。

2.12. 硬體安全性管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
5.1 以上

IT 管理員可以鎖定公司裝置的硬體元素,確保資料不會遺失。

2.12.1. IT 管理員可以禁止使用者在裝置上掛載實體外部媒體

2.12.2. IT 管理員可以禁止使用者使用 NFC 發送功能分享裝置資料。由於 Android 10 以上版本不再支援 NFC 發射功能,因此這個子功能屬於選用功能。

2.12.3. IT 管理員可以禁止使用者透過 USB 傳輸裝置上的檔案

2.13. 企業安全性記錄

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以從裝置收集使用資料,並透過程式碼評估是否有惡意或危險行為。記錄的活動包括 Android Debug Bridge (ADB) 活動、應用程式開啟和螢幕解鎖。

2.13.1. IT 管理員可以為特定裝置啟用安全性記錄,且 EMM 的 DPC 必須能夠自動擷取安全性記錄重新啟動前的安全性記錄

2.13.2. IT 管理員可以在 EMM 控制台中,查看特定裝置和可設定時間範圍的企業安全性記錄

2.13.3. IT 管理員可以從 EMM 控制台匯出企業安全性記錄。


3. 帳戶和應用程式管理

3.1. 企業繫結

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽

IT 管理員可以將 EMM 綁定至機構,讓 EMM 使用 Google Play 管理版,將應用程式發布至裝置。

3.1.1. 擁有現有受管理 Google 網域的管理員可以將網域繫結至 EMM。

3.1.2. 企業行動管理服務 (EMM) 控制台必須為每家企業靜默地佈建及設定專屬的 ESA

3.1.3. 使用 Play EMM API 取消註冊企業。

3.1.4. EMM 控制台會引導管理員在 Android 註冊流程中輸入公司電子郵件地址,並建議他們不要使用 Gmail 帳戶。

3.1.5. EMM 會在 Android 註冊流程中預先填入管理員的電子郵件地址。

3.2. Google Play 管理版帳戶佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

EMM 可靜默佈建企業使用者帳戶,稱為 Google Play 管理版帳戶。這類帳戶可用來識別受管理的使用者,並允許依使用者區分的應用程式發布規則。

3.2.1. EMM 的 DPC 可根據定義的實作指南,在無聲的情況下佈建及啟用 Google Play 管理版帳戶。這麼做會導致下列情況:

  • 裝置會新增 userAccount 類型的受管理 Google Play 帳戶。
  • userAccount 類型的 Google Play 管理版帳戶必須在 EMM 控制台中與實際使用者 1 對 1 對應。

3.3. Google Play 管理版裝置帳戶佈建

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

EMM 可以建立及佈建 Google Play 管理版裝置帳戶。裝置帳戶可從受管理的 Google Play 商店自動安裝應用程式,且不會與單一使用者綁定。相反地,裝置帳戶可用於識別單一裝置,以便在專屬裝置情境中支援個別裝置應用程式發布規則。

3.3.1. EMM 的 DPC 可根據定義的導入指南,靜默佈建及啟用受管理的 Google Play 帳戶。做法是將類型為 deviceAccount 的 Google Play 管理版帳戶新增至裝置。

3.4. 為舊版裝置佈建 Google Play 管理版帳戶

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以下版本

EMM 可靜默佈建企業使用者帳戶 (稱為 Google Play 管理版帳戶)。這些帳戶可識別受管理的使用者,並允許個別使用者的應用程式發布規則。

3.4.1. EMM 的 DPC 可根據定義的導入指南,靜默佈建及啟用受管理的 Google Play 帳戶。執行此操作:

    1. 裝置會新增 userAccount 類型的受管理 Google Play 帳戶。
    2. userAccount 類型的 Google Play 管理版帳戶必須在 EMM 控制台中與實際使用者 1 對 1 對應。

3.5. 靜音應用程式發布

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

IT 管理員可在使用者未進行任何互動的情況下,自行在使用者的裝置上發行工作應用程式。

3.5.1. EMM 控制台必須使用 Play EMM API,才能讓 IT 管理員在受管理的裝置上安裝工作應用程式。

3.5.2. EMM 控制台必須使用 Play EMM API,才能讓 IT 管理員更新受管理裝置上的公司應用程式。

3.5.3. EMM 控制台必須使用 Play EMM API,才能讓 IT 管理員解除安裝受管理裝置上的應用程式。

3.6. 受管理的設定管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以查看並靜默設定受管理的設定,或任何支援受管理的設定的應用程式。

3.6.1. EMM 控制台必須能夠擷取及顯示任何 Play 應用程式的受管理設定。

3.6.2. EMM 控制台必須允許 IT 管理員為使用 Play EMM API 的任何 Play 應用程式設定任何設定類型 (由 Android 架構定義)。

3.6.3. EMM 的主控台必須允許 IT 管理員設定萬用字元 (例如 $username$ 或 %emailAddress%),才能將應用程式 (例如 Gmail) 的單一設定套用至多位使用者。受管理設定 iframe 會自動支援這項規定。

3.7. 應用程式目錄管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽

IT 管理員可以從 Google Play 管理版 (play.google.com/work) 匯入企業核准的應用程式清單。

3.7.1. EMM 控制台可顯示核准發布的應用程式清單,包括:

3.8. 程式輔助應用程式核准

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

EMM 控制台會使用 Google Play 管理版 iframe,支援 Google Play 的應用程式探索和核准功能。IT 管理員可以搜尋應用程式、核准應用程式,以及核准新應用程式權限,無須離開 EMM 控制台。

3.8.1. IT 管理員可以使用 Google Play 管理版 iframe,在 EMM 控制台中搜尋及核准應用程式。

3.9. 基本商店版面配置管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽

您可以在裝置上使用 Google Play 管理版商店應用程式,安裝及更新工作應用程式。系統預設會顯示基本商店版面配置,並列出企業核准的應用程式,EMM 會根據政策篩選個人使用者。

3.9.1. IT 管理員可以 [管理使用者可用的產品集]/android/work/play/emm-api/samples#grant_a_user_access_to_apps),在「商店首頁」部分下,允許從 Google Play 管理版商店查看及安裝應用程式。

3.10. 進階商店版面配置設定

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

IT 管理員可以自訂裝置上 Google Play 管理版商店應用程式所顯示的商店版面配置。

3.10.1. IT 管理員可以在 EMM 控制台中執行下列操作,自訂 Google Play 管理版商店版面配置

  • 最多可建立 100 個商店版面配置頁面。頁面可以有任意數量的本地化網頁名稱,
  • 每個網頁最多可建立 30 個叢集。叢集可有任意數量的本地化叢集名稱。
  • 每個叢集最多可以指派 100 個應用程式。
  • 每個頁面最多可新增 10 個快速連結。
  • 指定叢集內應用程式的排序順序,以及頁面內的叢集。

3.11. 應用程式授權管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽

IT 管理員可以透過 EMM 控制台,查看及管理在 Google Play 管理版中購買的應用程式授權。

3.11.1. 對於已獲企業核准的付費應用程式,EMM 控制台必須顯示

  • 已購買的授權數。
  • 已使用的授權數量,以及使用授權的使用者。
  • 可供發布的授權數量。

3.11.2. IT 管理員可以以靜音方式將授權指派給使用者,不必強制在任何使用者的裝置上安裝該應用程式。

3.11.3. IT 管理員可以從使用者取消指派應用程式授權

3.12. Google 代管的私人應用程式管理服務

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽

IT 管理員可以透過 EMM 控制台更新 Google 代管的私人應用程式,而非透過 Google Play 管理中心。

3.12.1. IT 管理員可以使用下列方式,上傳已私下發布給企業的新版應用程式:

3.13. 自行代管的私人應用程式管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

IT 管理員可以設定及發布自行代管的私人應用程式。與 Google 代管的私人應用程式不同,Google Play 不會代管 APK。相反地,EMM 可協助 IT 管理員自行代管 APK,並確保只有經過 Google Play 管理版授權的應用程式才能安裝,進而保護自行代管的應用程式。

IT 管理員可以參閱支援私人應用程式一文瞭解詳情。

3.13.1. EMM 控制台必須提供下列兩種選項,協助 IT 管理員代管應用程式 APK:

  • 在 EMM 伺服器上代管 APK。伺服器可以是地端部署伺服器,也可以是雲端伺服器。
  • 根據 IT 管理員的判斷,在 EMM 伺服器外部代管 APK。IT 管理員必須在 EMM 控制台中指定 APK 的代管位置。

3.13.2. EMM 的控制台必須使用提供的 APK 產生適當的 APK 定義檔案,並引導 IT 管理員完成發布程序。

3.13.3. IT 管理員可以更新自架式私人應用程式,而 EMM 主控台則可使用 Google Play Developer Publishing API 悄悄發布更新的 APK 定義檔案。

3.13.4. EMM 伺服器只會針對自管 APK 提供下載要求,這些 APK 在要求的 Cookie 中包含有效的 JWT,並經過私人應用程式的公開金鑰驗證。

  • 為簡化這項程序,EMM 伺服器必須引導 IT 管理員從 Play 管理中心下載自管應用程式的授權公開金鑰,並將這組金鑰上傳至 EMM 控制台。

3.14。EMM 提取通知

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

EMM 提取通知會主動通知 EMM 這類事件,而不是定期查詢 Google Play 找出過往事件,讓 EMM 能自動採取相關動作,並根據這些事件提供自訂管理通知。

3.14.1. EMM 必須使用 Play 的 EMM 通知,才能提取通知集

3.14.2. EMM 必須自動通知 IT 管理員下列通知事件:

  • newPermissionEvent:IT 管理員必須核准新的應用程式權限,應用程式才能在使用者的裝置上靜默安裝或更新。
  • appRestrictionsSchemaChangeEvent:可能需要 IT 管理員更新應用程式的受管理設定,以維持預期效率。
  • appUpdateEvent:可能適合想驗證核心工作流程效能不會受到應用程式更新影響的 IT 管理員。
  • productAvailabilityChangeEvent:可能會影響安裝應用程式或更新應用程式的功能。
  • installFailureEvent:Play 無法在裝置上靜默安裝應用程式,表示裝置設定可能會阻止安裝作業。收到這則通知後,EMM 不應立即再次嘗試靜默安裝,因為 Play 本身的重試邏輯已失敗。

3.14.3. EMM 會根據下列通知事件自動採取適當行動:

  • newDeviceEvent:在裝置佈建期間,EMM 必須等待 newDeviceEvent,才能為新裝置發出後續的 Play EMM API 呼叫,包括靜默安裝應用程式和設定受管理的設定。
  • productApprovalEvent:收到 productApprovalEvent 通知後,如果有有效的 IT 管理員工作階段,或是在每個 IT 管理員工作階段開始時,系統未自動重新載入核准應用程式清單,EMM 就必須自動更新清單,以便將應用程式發布至裝置。

3.15. API 使用規定

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽

EMM 會大規模實作 Google 的 API,避免這些流量模式對 IT 管理員在實際工作環境中管理應用程式的能力造成負面影響。

3.15.1. EMM 必須遵守 Play EMM API 用量限制。如果您未修正違反這些規範的行為,Google 可能會視情況暫停您的 API 使用權限。

3.15.2. EMM 應在一天內平均分配不同企業的流量,而不是合併特定或類似時間的企業流量。Google 可自行斟酌是否將符合此流量模式的行為 (例如,為每個註冊裝置排定批次作業) 暫停使用 API。

3.15.3. EMM 應確保不會嘗試擷取或管理實際企業資料,而做出一致、不完整或確實不正確的要求。符合這種流量模式的行為可能會導致 API 使用權遭到 Google 暫停,具體情況視 Google 而定。

3.16. 進階受管理設定管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

3.16.1. EMM 控制台必須能夠使用以下方式,擷取及顯示任何 Play 應用程式的管理設定 (最多四層巢狀結構):

3.16.2. 當 IT 管理員設定 EMM 控制台時,該控制台必須能夠擷取並顯示任何由應用程式意見回饋管道傳回的意見回饋。

  • EMM 控制台必須允許 IT 管理員將特定意見回饋項目與其來源裝置和應用程式建立關聯。
  • EMM 的主控台必須允許 IT 管理員訂閱特定訊息類型 (例如錯誤訊息) 的快訊或報告。

3.16.3. EMM 的主控台只能使用以下條件傳送具有預設值或由管理員手動設定的值:

  • 受管理的設定 iframe,或
  • 自訂 UI。

3.17。網頁應用程式管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

IT 管理員可以在 EMM 控制台中建立及發布網頁應用程式。

3.17.1. IT 管理員可以使用 EMM 控制台,透過以下方式發布網頁應用程式的捷徑:

3.18. Google Play 管理版帳戶生命週期管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

EMM 可以代表 IT 管理員建立、更新及刪除 Google Play 管理版帳戶。

3.18.1. EMM 可根據 Play EMM API 開發人員說明文件中定義的導入指南,管理 Google Play 管理版帳戶的生命週期。

3.18.2. EMM 不需要使用者互動,就能重新驗證 Google Play 管理版帳戶。

3.19. 應用程式追蹤管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

3.19.1. IT 管理員可以擷取開發人員為特定應用程式設定的追蹤 ID 清單。

3.19.2. IT 管理員可以設定裝置,讓應用程式使用特定開發測試群組

3.20。進階應用程式更新管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

3.20.1. IT 管理員可以允許應用程式使用高優先順序應用程式更新,在更新可用時進行更新。

3.20.2. IT 管理員可以允許應用程式將應用程式更新延後 90 天。

3.21. 佈建方法管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM

EMM 可以產生佈建設定,並透過可發布給使用者的表單 (例如 QR code、零接觸設定、Play 商店網址) 將這些設定呈現給 IT 管理員。


4. 裝置管理

4.1. 執行階段權限政策管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以針對工作應用程式提出的執行階段權限要求,設定預設回應。

4.1.1. 為所屬機構設定預設的執行階段權限政策時,IT 管理員必須能夠從下列選項中選擇:

  • 提示 (允許使用者選擇)
  • allow
  • deny

EMM 應使用 EMM 的 DPC 強制執行這些設定。

4.2. 執行階段權限授予狀態管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

設定預設的執行階段權限政策後 (請參閱 4.1 節),IT 管理員可以針對任何以 API 23 以上版本建構的工作應用程式,靜默設定特定權限的回應。

4.2.1. IT 管理員必須能夠設定任何工作應用程式要求的任何權限的授予狀態 (預設、授予或拒絕),這些應用程式是以 API 23 以上版本建構。EMM 應使用 EMM 的 DPC 強制執行這些設定。

4.3. Wi-Fi 設定管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以在受管理的裝置上靜默佈建企業 Wi-Fi 設定,包括:

4.3.1. SSID,使用 EMM 的 DPC

4.3.2. 使用EMM 的 DPC 的密碼。

4.4. Wi-Fi 安全性管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以在受管理的裝置上佈建企業 Wi-Fi 設定,包括下列進階安全性功能:

4.4.1. 身分,使用EMM 的 DPC

4.4.2. 使用 EMM 的 DPC 時,用於授權用戶端的憑證。

4.4.3. 使用EMM 的 DPC 的 CA 憑證。

4.5. 進階 Wi-Fi 管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以鎖定受管理裝置的 Wi-Fi 設定,防止使用者建立設定或修改公司設定。

4.5.1. IT 管理員可以透過下列任一設定,鎖定公司 Wi-Fi 設定:

4.6. 帳戶管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以確保未經授權的公司帳戶無法存取 SaaS 儲存空間、生產力應用程式或電子郵件等服務的公司資料。如果沒有這項功能,個人帳戶可以新增至同時支援消費者帳戶的公司應用程式,讓這些應用程式可與個人帳戶共用公司資料。

4.6.1. IT 管理員可以禁止新增或修改帳戶

  • 在裝置上強制執行這項政策時,EMM 必須在佈建完成前設定這項限制,確保您無法在政策生效前透過新增帳戶規避這項政策。

4.7. Workspace 帳戶管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以確保未經授權的 Google 帳戶無法存取公司資料。沒有這項功能,個人 Google 帳戶就無法新增至公司 Google 應用程式 (例如 Google 文件或 Google 雲端硬碟),無法與這些個人帳戶共用公司資料。

4.7.1. 在帳戶管理鎖定功能啟用後,IT 管理員可以指定要啟用的 Google 帳戶。

4.7.2. EMM 的 DPC 必須提示啟用 Google 帳戶,並指定要新增的帳戶,確保只有特定帳戶可以啟用。

4.8. 憑證管理功能

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

允許 IT 管理員將識別憑證和憑證授權單位部署到裝置,以便存取公司資源。

4.8.1. IT 管理員可以根據個別使用者,安裝 PKI 產生的使用者身分憑證。EMM 主控台必須整合至少一個 PKI,並發布該基礎架構產生的憑證。

4.8.2. IT 管理員可以在代管 KeyStore 中安裝憑證授權單位

4.9. 進階憑證管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

允許 IT 管理員靜默選取特定受管理應用程式應使用的憑證。這項功能還可讓 IT 管理員從活動裝置中移除 CA 和身分證書。這項功能可防止使用者修改儲存在受管理金鑰庫中的憑證。

4.9.1. 針對發布至裝置的任何應用程式,IT 管理員可以指定應用程式在執行階段期間以靜音方式授予存取權的憑證。

  • 憑證選取必須夠通用,才能讓單一設定套用至所有使用者,而每位使用者都可能擁有專屬的使用者身分憑證。

4.9.2. IT 管理員可以從受管理的鍵值儲存庫中移除憑證

4.9.3. IT 管理員可以悄悄解除安裝 CA 憑證,或解除安裝所有非系統 CA 憑證

4.9.4. IT 管理員可以禁止使用者在受管理的 KeyStore 中設定憑證

4.9.5. IT 管理員可以為工作應用程式預先授予憑證

4.10. 委派憑證管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以將第三方憑證管理應用程式發行至裝置,並授予該應用程式將憑證安裝至代管 KeyStore 的權限。

4.10.1. IT 管理員會指定憑證管理套件,以便 DPC 設為委派的憑證管理應用程式。

  • 控制台可選擇性提供已知的憑證管理套件建議,但必須允許 IT 管理員從清單中針對適用使用者選擇安裝的應用程式。

4.11. 進階 VPN 管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

允許 IT 管理員指定永久連線的 VPN,確保指定受管理應用程式中的資料一律會透過已設定的 VPN 傳送。

4.11.1. IT 管理員可以指定任意 VPN 套件,將其設為永久連線的 VPN。

  • EMM 控制台可視需要建議支援永久連線 VPN 的已知 VPN 套件,但無法將可用於永久連線設定的 VPN 限制在任意清單中。

4.11.2. IT 管理員可以使用受管理設定,指定應用程式的 VPN 設定。

4.12. 輸入法編輯器管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以管理裝置可設定的輸入法 (IME)。由於 IME 會在工作和個人資料夾之間共用,因此禁止使用 IME 也會禁止使用者在個人資料夾中使用這些 IME。不過,IT 管理員不得在工作資料夾中封鎖系統 IME (詳情請參閱進階 IME 管理)。

4.12.1. IT 管理員可以設定任意長度的輸入法編輯器許可清單 (包括空白清單,可封鎖非系統輸入法編輯器),其中可包含任意輸入法編輯器套件。

  • EMM 控制台可視需要建議已知或建議的 IME,以便納入許可清單,但必須允許 IT 管理員為適用的使用者,從可安裝應用程式清單中選擇。

4.12.2. EMM 必須告知 IT 管理員,系統 IME 不受設有工作資料夾的裝置管理。

4.13. 進階 IME 管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以管理裝置可設定的輸入法 (IME)。進階 IME 管理也讓 IT 管理員能夠管理系統輸入法編輯器的使用情形,而進階 IME 管理功能通常由裝置的裝置製造商或電信業者提供,進一步擴充基本功能。

4.13.1. IT 管理員可以設定任意長度的輸入法編輯器許可清單 (不含空白清單,因為這會封鎖所有輸入法編輯器,包括系統輸入法編輯器),其中可包含任意輸入法編輯器套件。

  • EMM 的控制台可能會建議您建議要加入許可清單的已知或建議的 IME,但必須允許 IT 管理員從可安裝的應用程式清單中,針對適用使用者進行安裝。

4.13.2. EMM 必須防止 IT 管理員設定空白的許可清單,因為這項設定會阻止所有 IME (包括系統 IME) 在裝置上設定。

4.13.3. EMM 必須確保如果 IME 許可清單不含系統 IME,系統會在為裝置套用許可清單前,以無訊息方式安裝第三方 IME。

4.14. 無障礙服務管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以管理使用者裝置可允許的無障礙服務。雖然無障礙服務是身心障礙使用者或暫時無法與裝置全面互動的使用者強大的工具,但他們可能會以不符合公司政策的方式與公司資料互動。IT 管理員可使用這項功能關閉任何非系統無障礙服務。

4.14.1. IT 管理員可以設定任意長度的無障礙服務許可清單 (包括空白清單,可封鎖非系統無障礙服務),其中可包含任何無障礙服務套件。套用至工作資料夾時,這會影響個人資料夾和工作資料夾。

  • 管理控制台可視需要建議可納入許可清單的已知或建議無障礙服務,但必須讓 IT 管理員為適用的使用者,從可安裝的應用程式清單中選擇。

4.15. 管理位置資訊分享

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以禁止使用者在工作資料夾中與應用程式分享位置資料。否則,您可以在「設定」中設定工作資料夾的位置設定。

4.15.1. IT 管理員可以在工作資料夾中停用定位服務

4.16. 進階位置資訊分享管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以在受管理的裝置上強制執行指定的位置資訊分享設定。 這項功能可確保企業應用程式隨時都能存取高精確度的位置資料。這項功能還可限制位置設定為省電模式,確保不會耗用額外電池電力。

4.16.1. IT 管理員可以將裝置位置資訊服務設定為下列任一模式:

  • 僅限感應器,例如 GPS,但不包括網路提供的位置資訊。
  • 省電模式,可限制更新頻率。
  • 關閉。

4.17。恢復原廠設定保護機制管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
5.1 以上版本

IT 管理員可以透過這項功能,確保未經授權的使用者無法將公司裝置恢復原廠設定,進而保護公司裝置免於遭竊。如果恢復原廠設定保護機制會在裝置歸還 IT 部門時造成作業複雜度,IT 管理員也可以完全關閉恢復原廠設定保護機制。

4.17.1. IT 管理員可以透過「設定」禁止使用者將裝置恢復原廠設定

4.17.2. IT 管理員可以在恢復原廠設定後,指定有權佈建裝置的公司解鎖帳戶

  • 這個帳戶可以連結至個人,也可以由整個企業使用來解鎖裝置。

4.17.3. IT 管理員可以為指定裝置停用恢復原廠設定保護機制

4.17.4. IT 管理員可以啟動遠端裝置清除程序,並視需要清除重設保護資料,藉此移除重設裝置上的恢復原廠設定保護機制。

4.18. 進階應用程式控制

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可防止使用者透過「設定」解除安裝或修改受管理的應用程式,例如強制關閉應用程式或清除應用程式的資料快取。

4.18.1. IT 管理員可以禁止解除安裝任何受管理的應用程式或所有受管理的應用程式

4.18.2. IT 管理員可禁止使用者透過「設定」修改應用程式資料

4.19。螢幕畫面擷取管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以禁止使用者在使用受管理的應用程式時擷取螢幕截圖。這項設定包括封鎖使用系統螢幕截圖功能的螢幕分享應用程式和類似應用程式 (例如 Google 助理)。

4.19.1. IT 管理員可以禁止使用者擷取螢幕截圖

4.20。停用相機

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

IT 管理員可以關閉受管理應用程式使用裝置相機的權限。

4.20.1. IT 管理員可以關閉受管理應用程式使用裝置相機

4.21. 收集網路統計資料

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上版本

IT 管理員可以透過裝置的工作資料夾查詢網路使用統計資料。收集到的統計資料會反映「設定」中的「資料用量」部分與使用者分享的使用資料。收集到的統計資料適用於工作資料夾中的應用程式用量。

4.21.1. IT 管理員可以在指定裝置和可設定的時間範圍中查詢工作資料夾的網路統計資料摘要,然後在 EMM 控制台中查看這些詳細資料。

4.21.2. IT 管理員可以查詢工作資料夾的網路使用統計資料中應用程式的摘要,針對特定裝置和可設定的時間範圍,查看這些詳細資料,並在 EMM 控制台中依 UID 查看這些詳細資料。

4.21.3. IT 管理員可以針對特定裝置和可設定的時間範圍查詢工作資料夾的網路使用歷來資料,然後在 EMM 控制台中查看依 UID 整理的詳細資料。

4.22. 進階網路統計資料收集

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上版本

IT 管理員可以查詢整個受管理裝置的網路使用統計資料。收集到的統計資料會反映設定中「資料使用」部分與使用者分享的使用資料。收集的統計資料適用於裝置上的應用程式使用情形。

4.22.1. IT 管理員可以針對特定裝置和可設定的時間範圍,查詢整個裝置的網路統計資料摘要,並在 EMM 控制台中查看這些詳細資料。

4.22.2. IT 管理員可以針對特定裝置和可設定的時間範圍查詢應用程式網路使用統計資料的摘要,並在 EMM 控制台中查看由 UID 整理的詳細資料。

4.22.3. IT 管理員可以針對特定裝置和可設定的時間範圍,查詢網路使用歷來資料,並在 EMM 控制台中查看這些以 UID 分類的詳細資料。

4.23. 重新啟動裝置

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以從遠端重新啟動受管理的裝置。

4.23.1. IT 管理員可以從遠端重新啟動受管理的裝置。

4.24. 系統無線電管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

允許 IT 管理員細部管理系統網路無線電和相關使用政策。

4.24.1. IT 管理員可以停用服務供應商傳送的行動廣播訊息 (例如 AMBER 警報)。

4.24.2. IT 管理員可以禁止使用者在「設定」中修改行動網路設定

4.24.3. IT 管理員可以禁止使用者在「設定」中重設網路設定

4.24.4. IT 管理員可以允許或禁止漫遊期間使用行動數據

4.24.5. IT 管理員可以設定裝置能否撥打電話 (但不包括緊急電話)。

4.24.6. IT 管理員可以設定裝置是否可傳送及接收簡訊

4.24.7. IT 管理員可以禁止使用者透過 Tethering 將裝置當成行動熱點使用

4.24.8. IT 管理員可以設定 Wi-Fi 逾時時間,將其設為預設值僅在插電時永不

4.24.9. IT 管理員可以禁止使用者設定或修改現有的藍牙連線

4.25. 系統音訊管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以靜默管理裝置音訊功能,包括將裝置靜音、防止使用者變更音量設定,以及防止使用者取消靜音裝置麥克風。

4.25.1. IT 管理員可以將受管理的裝置設為靜音

4.25.2. IT 管理員可以禁止使用者修改裝置音量設定

4.25.3. IT 管理員可以禁止使用者開啟裝置麥克風

4.26. 系統時鐘管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

IT 管理員可以管理裝置時鐘和時區設定,並禁止使用者修改自動裝置設定。

4.26.1. IT 管理員可以強制執行系統自動時間,防止使用者設定裝置的日期和時間。

4.26.2. IT 管理員可關閉或開啟自動時間自動時區,不發出任何通知。

4.27. 專用裝置的進階功能

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上版本

為 IT 管理員提供更精細的專屬裝置功能管理能力,以支援各種資訊站用途。

4.27.1. IT 管理員可以停用裝置鍵盤鎖

4.27.2. IT 管理員可以關閉裝置狀態列,封鎖通知和快速設定。

4.27.3. IT 管理員可以強制裝置螢幕保持開啟,即使裝置已插上充電器也一樣。

4.27.4. IT 管理員可以避免顯示下列系統 UI

  • 浮動式訊息
  • 應用程式重疊。

4.27.5. IT 管理員可以允許系統建議的應用程式在首次啟動時略過使用者教學課程和其他入門提示

4.28. 委派範圍管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
8.0 以上

IT 管理員可以將額外權限委派給個別套件。

4.28.1. IT 管理員可以管理下列範圍:

4.29. 支援註冊專屬 ID

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
12.0 以上

自 Android 12 起,工作資料夾將不再能存取硬體專屬 ID。IT 管理員可以透過註冊專屬 ID,追蹤設有工作資料夾的裝置生命週期,這些 ID 會在恢復原廠設定後保留下來。

4.29.1. IT 管理員可以設定取得註冊專屬 ID

4.29.2. 這個註冊專屬 ID 必須在恢復原廠設定後仍保留


5. 裝置可用性

5.1. 自訂代管佈建功能

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以修改預設設定流程使用者體驗,加入企業專屬功能。IT 管理員可以選擇在佈建期間顯示 EMM 提供的品牌資訊。

5.1.1. IT 管理員可以指定下列企業專屬詳細資料,自訂佈建程序:企業顏色企業標誌企業服務條款和其他免責事項

5.1.2. IT 管理員可以部署無法設定的 EMM 專屬自訂設定,包括以下詳細資料:EMM 顏色EMM 標誌EMM 服務條款和其他免責事項

5.1.3 [primaryColor] 已淘汰,不適用於 Android 10 以上版本的企業資源。

  • EMM 必須在系統佈建免責事項套件中納入佈建流程的佈建服務條款和其他免責事項,即便並未使用 EMM 專用的自訂項目也一樣。
  • EMM 可能會將不可設定且無法設定的 EMM 專屬自訂項目,設為所有部署作業的預設值,但必須允許 IT 管理員自行設定。

5.2. 企業自訂

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上版本

IT 管理員可以使用企業品牌宣傳訊息,自訂工作資料夾的各個層面。例如,IT 管理員可以將工作資料夾中的使用者圖示設為公司標誌。另一個例子是設定工作挑戰的背景顏色。

5.2.1. IT 管理員可以設定機構顏色,做為工作挑戰的背景顏色。

5.2.2. IT 管理員可以設定工作資料夾的顯示名稱

5.2.3. IT 管理員可以設定工作資料夾的使用者圖示

5.2.4. IT 管理員可以防止使用者修改工作資料夾使用者圖示

5.3. 進階企業自訂功能

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上版本

IT 管理員可以使用企業品牌宣傳訊息自訂受管理的裝置。舉例來說,IT 管理員可以將主要使用者圖示設為公司標誌,或設定裝置桌布。

5.3.1. IT 管理員可以設定受管裝置的顯示名稱

5.3.2. IT 管理員可以設定受管理裝置的使用者圖示

5.3.3. IT 管理員可以禁止使用者修改裝置使用者圖示

5.3.4. IT 管理員可以設定裝置桌布

5.3.5. IT 管理員可以禁止使用者修改裝置桌布

5.4. 螢幕鎖定畫面訊息

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上版本

IT 管理員可以設定自訂訊息,讓訊息一律顯示在裝置螢幕鎖定畫面上,且不需要解鎖裝置即可查看。

5.4.1. IT 管理員可以設定自訂螢幕鎖定訊息

5.5. 政策透明化管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以自訂在使用者修改裝置上的受管理設定,或部署 EMM 提供的一般支援訊息時提供給使用者的說明文字。您可以自訂短版和長版支援訊息。當您嘗試解除安裝 IT 管理員已封鎖解除安裝作業的受管理應用程式時,系統就會顯示這些訊息。

5.5.1. IT 管理員可以自訂簡短長篇支援訊息。

5.5.2. IT 管理員可以部署不可設定的 EMM 專屬支援訊息。

  • EMM 可能會將其設為所有部署項目的預設 EMM 專屬支援訊息,無法設定,但必須允許 IT 管理員自行設定訊息。

5.6. 跨設定檔聯絡人管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以控管可從工作資料夾離開的聯絡資料。通訊和訊息 (簡訊) 應用程式都必須在個人資料夾中執行,且需要取得工作資料夾聯絡資料的存取權,才能為工作聯絡人提供效率,但管理員可以選擇停用這些功能來保護工作資料。

5.6.1. IT 管理員可以為使用系統聯絡資料提供者的個人應用程式,停用跨設定檔聯絡人搜尋功能

5.6.2. IT 管理員可以針對使用系統聯絡人供應商的個人撥號應用程式,停用跨設定檔來電顯示查詢功能

5.6.3. IT 管理員可以停用藍牙聯絡人與藍牙裝置的共用功能,例如車輛或耳機的免持聽筒模式。

5.7. 跨設定檔資料管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

授予 IT 管理員管理權,讓他們可管理哪些資料可離開工作資料夾,而非僅管理工作資料夾的預設安全性功能。有了這項功能,IT 管理員就能允許特定類型的跨設定檔資料分享,提升重要用途的可用性。IT 管理員也可以透過更多鎖定功能進一步保護公司資料。

5.7.1. IT 管理員可以設定跨資料夾意圖篩選器,讓個人應用程式能夠解析工作資料夾中的意圖,例如分享意圖或網頁連結。

  • 控制台可選擇為設定建議已知或建議的意圖篩選器,但無法將意圖篩選器限制為任何清單。

5.7.2. IT 管理員可以允許受管理的應用程式在主畫面上顯示小工具

  • EMM 控制台必須讓 IT 管理員從應用程式清單中選擇可供適用使用者安裝的應用程式。

5.7.3. IT 管理員可以禁止在工作資料夾和個人資料夾之間複製/貼上資料

5.7.4. IT 管理員可以禁止使用者透過 NFC 傳輸功能分享工作資料夾中的資料

5.7.5. IT 管理員可以允許個人應用程式從工作資料夾開啟網頁連結

5.8. 系統更新政策

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上

IT 管理員可以設定無線 (OTA) 系統更新,並套用至裝置。

5.8.1. 透過 EMM 控制台,IT 管理員可以設定下列 OTA 設定:

  • 自動:裝置會在無線更新 (OTA) 推出時安裝。
  • 延後:IT 管理員必須能將 OTA 更新時間延後最多 30 天。這項政策不會影響安全性更新 (例如每月安全性修補程式)。
  • 有時間限制:IT 管理員必須能夠在每日維護期間內安排 OTA 更新。

5.8.2. EMM 的 DPC 會將 OTA 設定套用到裝置。

5.9. 鎖定任務模式管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
6.0 以上版本

IT 管理員可以將應用程式或一組應用程式鎖定在螢幕上,確保使用者無法退出應用程式。

5.9.1. EMM 控制台可讓 IT 管理員靜默允許任意應用程式組合安裝至裝置並鎖定。EMM 的 DPC 允許專用裝置模式。

5.10. 持續偏好活動管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上版本

允許 IT 管理員將應用程式設為符合特定意圖篩選器的意圖的預設意圖處理常式。舉例來說,IT 管理員可以選擇哪個瀏覽器應用程式自動開啟網頁連結,或是在輕觸主畫面按鈕時使用哪個啟動器應用程式。

5.10.1. IT 管理員可以針對任何意圖篩選器,將任何套件設為預設意圖處理常式

  • EMM 控制台可視需要建議已知或建議的意圖設定,但無法將意圖限制為任何任意清單。
  • EMM 控制台必須允許 IT 管理員從應用程式清單中選擇可供適用使用者安裝的應用程式。

5.11. 鎖定螢幕功能管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上
IT 管理員可以管理使用者在解鎖裝置鎖定畫面和工作驗證鎖定畫面前可存取的功能。 5.11.1. EMM 的 DPC 可以關閉下列裝置鎖定畫面功能:
  • 信任的代理程式
  • 指紋解鎖
  • 未遮蓋的通知

5.11.2. EMM 的 DPC 可在工作資料夾中關閉下列 Keyguard 功能:

  • 信任的代理程式
  • 指紋解鎖

5.12. 進階鎖定畫面功能管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上
IT 管理員可以管理公司擁有裝置的進階裝置鍵盤鎖 (螢幕鎖定) 功能。5.12.1. IT 管理員可以停用下列裝置鍵盤保護功能:

5.13. 遠端偵錯

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

IT 管理員可以從裝置擷取偵錯資源,無須執行額外步驟。

5.13.1. IT 管理員可以從遠端要求錯誤報告、透過 EMM 控制台查看錯誤報告,以及從 EMM 控制台下載錯誤報告。

5.14. MAC 位址擷取

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
7.0 以上

EMM 可以自動擷取裝置的 MAC 位址。企業基礎架構的其他部分 (例如識別用於網路存取控制的裝置) 可使用 MAC 位址。

5.14.1. EMM 可以靜默擷取裝置的 MAC 位址,並在 EMM 主控台中將該位址與裝置建立關聯。

5.15. 進階鎖定任務模式管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
9.0 以上

將裝置設為專用裝置後,IT 管理員可以使用 EMM 的控制台執行下列工作:

5.15.1. 使用 EMM 的 DPC,讓單一應用程式在裝置上靜默鎖定。

5.15.2. 使用EMM 的 DPC 開啟或關閉下列系統 UI 功能:

  • [首頁] 按鈕
  • 總覽
  • 全域動作
  • 通知
  • 系統資訊 / 狀態列
  • 鍵盤鎖 (螢幕鎖定畫面)

5.15.3. 使用 EMM 的 DPC 關閉系統錯誤對話方塊。

5.16. 進階系統更新政策

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
9.0 以上

IT 管理員可以在指定的凍結期間,封鎖裝置上的系統更新。

5.16.1. EMM 的 DPC 可在指定的凍結期間,將無線 (OTA) 系統更新套用至裝置。

5.17. 工作資料夾政策資訊公開管理

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
9.0 以上

IT 管理員可以自訂訊息,在使用者從裝置移除工作資料夾時顯示給使用者。

5.17.1. IT 管理員可以提供要顯示的自訂文字,以便在清除工作資料夾時顯示。

5.18. 連結的應用程式支援

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
11.0 以上

IT 管理員可以設定套件清單,以便跨工作資料夾邊界進行通訊。

5.19。手動系統更新

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
MAM
11.0 以上

IT 管理員可以提供路徑,手動安裝系統更新

6. 裝置管理員淘汰作業

6.1. 裝置管理員淘汰通知

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

EMM 必須在 2022 年底前發布計畫,以便在 2023 年第 1 季結束前,停止為 GMS 裝置提供裝置管理員客戶服務。

7. API 使用量

7.1. 適用於新繫結的標準政策控制器

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

根據預設,裝置必須使用 Android Device Policy 管理任何新的繫結。EMM 可能會在「進階」或類似字詞的標題下,提供使用自訂 DPC 來管理裝置的選項。新客戶在任何新手上路或設定工作流程期間,不得在技術堆疊之間任意選擇。

7.2. 新裝置的標準政策控制器

Android 版本
個人裝置上的工作資料夾
公司裝置上的工作資料夾
全代管裝置
專用裝置
媽媽
5.0 以上

根據預設,無論是現有還是新的繫結註冊新裝置,都必須使用 Android Device Policy 進行管理。EMM 可能會在「進階」或類似的標題下,提供使用自訂 DPC 來管理裝置的選項。