Android Enterprise 功能列表

本页列出了 Android Enterprise 的全部功能。

如果您打算管理超过 500 台设备,您的 EMM 解决方案必须支持至少一个解决方案集的所有标准功能 (),然后才能将其用于商业用途。通过标准功能验证的 EMM 解决方案在 Android 的 Google 企业解决方案目录中被列为提供标准管理集

每个解决方案集都提供了一组额外的高级功能。以下功能在每个解决方案集页面中都有说明:工作资料全代管式设备专用设备。通过高级功能验证的 EMM 解决方案在 Android 的 Google 企业解决方案目录中被列为提供高级管理集的 EMM 解决方案。

注意:使用 Android Management API 时须遵守允许使用的政策

标准功能 可选功能 不适用

1. 设备配置

1.1. DPC 优先工作资料配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.1 及更高版本

从 Google Play 下载 EMM 的 DPC 后,您可以配置工作资料

1.1.1. EMM 的 DPC 必须在 Google Play 上公开发布,以便用户可以在设备个人端安装 DPC。

1.1.2. 安装后,DPC 必须引导用户完成工作资料配置流程。

1.1.3. 配置完成后,设备的个人端不能保留管理状态

  • 必须移除预配期间实施的任何政策。
  • 必须撤消应用权限。
  • EMM 的 DPC 必须至少在设备个人端关闭。

1.2. DPC 标识符设备配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以根据 Play EMM API 开发者文档中定义的实现指南,使用 DPC 标识符(“afw#”)配置全代管式设备或专用设备。

1.2.1. EMM 的 DPC 必须在 Google Play 上公开发布。必须可通过输入 DPC 专用标识符从设备设置向导安装 DPC。

1.2.2. 安装后,EMM 的 DPC 必须引导用户完成预配全代管式设备或专用设备的过程。

1.3. NFC 设备配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以根据 Play EMM API 开发者文档中定义的实现准则,使用 NFC 标签配置新设备或恢复出厂设置的设备。

1.3.1. EMM 必须使用至少 888 字节内存的 NFC Forum 2 型标记。配置必须使用配置 extra 将服务器 ID 和注册 ID 等非敏感注册详细信息传递给设备。注册详情不应包含敏感信息,例如密码或证书。

1.3.2. EMM 的 DPC 将自己设为设备所有者后,DPC 必须立即打开并锁定到屏幕,直到设备完全配置完毕。

1.3.3. 由于 NFC Beam(也称为 NFC Bump)已弃用,因此我们建议为 Android 10 及更高版本使用 NFC 标签。

1.4. 二维码设备配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

根据 Play EMM API 开发者文档中定义的实现指南,IT 管理员可以使用新设备或恢复出厂设置的设备扫描 EMM 控制台生成的二维码来配置设备。

1.4.1. 二维码必须使用配置 extra 将非敏感注册详细信息(如服务器 ID 和注册 ID)传递给设备。注册详情不得包含敏感信息,例如密码或证书。

1.4.2. EMM 的 DPC 设置设备后,DPC 必须立即打开并自行锁定到屏幕,直到设备完全配置完毕。

1.5. 零触摸注册

Android 版本
工作资料
全代管式设备
专用设备
MAM
8.0 及更高版本(Pixel 7.1 及更高版本)

IT 管理员可以预配置从授权转销商购买的设备,并使用您的 EMM 控制台对其进行管理。

1.5.1. IT 管理员可以使用面向 IT 管理员的零触摸注册中所述的零触摸注册方法配置公司自有设备。

1.5.2. 首次开启设备时,系统会自动强制该设备采用由 IT 管理员定义的设置。

1.6. 高级零触摸配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
8.0 及更高版本(Pixel 7.1 及更高版本)

IT 管理员可以通过零触摸注册来部署 DPC 注册详情,从而自动执行大部分设备注册流程。根据 EMM 提供的配置选项,EMM 的 DPC 支持仅限特定帐号或网域注册。

1.6.1. IT 管理员可以使用零触摸注册方法(如面向 IT 管理员的零触摸注册中所述)配置公司自有设备。

1.6.2. EMM 的 DPC 设置设备后,EMM 的 DPC 必须立即打开并自行锁定到屏幕,直到设备完全配置完毕。

  • 对于使用零触摸注册注册详情以静默方式进行完全配置的设备(例如,在专用设备部署中),可豁免此要求。

1.6.3. EMM 的 DPC 必须使用注册详细信息来确保在调用 DPC 后无法继续激活未经授权的用户。至少必须仅限指定企业的用户进行激活。

1.6.4. EMM 的 DPC 必须使用注册详细信息,让 IT 管理员能够预填充唯一身份用户或设备信息(例如用户名/密码、激活令牌)之外的注册详细信息(例如服务器 ID、注册 ID),这样用户在激活设备时无需输入详细信息。

  • EMM 不得在零触摸注册的配置中包含敏感信息,例如密码或证书。

1.7. Google 账号工作资料配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

对于使用 Workspace 的企业,此功能将引导用户在设备设置期间或在已激活的设备上输入公司工作区凭据后完成工作资料的设置。在这两种情况下,公司工作区身份都会迁移到工作资料。

1.7.1. Google 帐号配置方法根据定义的实现准则预配工作资料。

1.8 Google 帐号设备配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

对于使用 Workspace 的企业,当用户在初始设备设置期间输入公司工作区凭据后,此功能会引导用户完成 EMM DPC 的安装。安装后,DPC 会完成公司自有设备的设置。

1.8.1. Google 帐号配置方法根据定义的实现指南配置公司自有设备。

1.8.2. 除非 EMM 能够明确将设备标识为公司资产,否则在配置过程中,如果未发出提示,就无法配置设备。此提示必须执行非默认操作,例如勾选复选框或选择非默认菜单选项。建议 EMM 能够将设备识别为公司资产,这样就无需提示。

1.9. 直接零触摸配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
8.0 及更高版本

IT 管理员可以通过 EMM 的控制台,通过零触摸 iframe 设置零触摸设备。

1.10 公司自有设备上的工作资料

Android 版本
工作资料
全代管式设备
专用设备
MAM
8.0 及更高版本

EMM 可以注册具有工作资料的公司自有设备。

1.10.1 IT 管理员可以使用二维码或零触摸注册,将设备配置为公司自有设备上的工作资料。

1.10.2 IT 管理员可以针对公司自有设备上的工作资料设置法规遵从操作。

1.10.3 IT 管理员可以在工作资料或整个设备中停用摄像头。

1.10.4 IT 管理员可以在工作资料或整个设备中停用屏幕截图功能。

1.10.5 IT 管理员可以针对个人资料中可安装或无法安装的应用设置许可名单或屏蔽名单。

1.10.6 IT 管理员可以通过移除工作资料或擦除整个设备,不再管理公司自有设备。


2. 设备安全

2.1. 设备安全性验证

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以在受管理的设备上设置和强制执行设备安全验证(PIN 码/图案/密码),从预设的 3 个复杂级别中选择。

2.1.1. 政策必须强制执行设置来管理设备安全验证(工作资料的 parentProfilePasswordRequirements、完全受管设备和专用设备的密码要求)。

2.1.2. 密码复杂度必须与以下密码复杂度相对应:

  • PASSWORD_COMPLEXITY_LOW - 具有重复 (4444) 或有序 (1234、4321、2468) 序列的图案或 PIN 码。
  • PASSWORD_COMPLEXITY_MEDIUM - 不含重复 (4444) 或有序 (1234、4321、2468) 序列的密码、字母或字母数字密码(长度至少为 4)
  • PASSWORD_COMPLEXITY_HIGH - 不含重复 (4444) 或有序 (1234、4321、2468) 序列的 PIN 码,长度至少为 8 个,或者字母或字母数字密码(长度至少为 6)
2.1.3. 您还可以在公司自有设备上以旧版设置的形式强制实施其他密码限制。

2.2 工作安全性挑战

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以针对工作资料中的应用和数据设置和强制执行安全性挑战,这类挑战与设备安全性挑战 (2.1.) 的要求有所不同。

2.2.1. 政策必须对工作资料强制执行安全性验证。 默认情况下,如果未指定范围,IT 管理员应仅为工作资料设置限制。IT 管理员可以通过指定范围来设置此设备级(请参阅要求 2.1)

2.1.2. 密码复杂度应对应以下密码复杂度:

  • PASSWORD_COMPLEXITY_LOW - 具有重复 (4444) 或有序 (1234、4321、2468) 序列的图案或 PIN 码。
  • PASSWORD_COMPLEXITY_MEDIUM - 不含重复 (4444) 或有序 (1234、4321、2468) 序列的密码、字母或字母数字密码(长度至少为 4)
  • PASSWORD_COMPLEXITY_HIGH - 不含重复 (4444) 或有序 (1234、4321、2468) 序列的 PIN 码,长度至少为 8 个,或者字母或字母数字密码(长度至少为 6)
2.2.3. 其他密码限制也可以作为旧版设置强制执行

2.3. 高级密码管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

2.3.1. [特意留空]

2.3.2. [特意留空]

2.3.3. 您可为设备上可用的每个锁定屏幕设置以下密码生命周期设置:

  1. [特意留空]
  2. [特意留空]
  3. 擦除失败的密码数量上限:指定在擦除设备上的公司数据之前,用户可以输入错误密码的次数。IT 管理员必须能够关闭此功能。

2.3.4. (Android 8.0+) 强身份验证需要超时:必须在 IT 管理员设置的超时期限之后输入强身份验证密码(例如 PIN 码或密码)。超时期限过后,系统会关闭非安全系数高的身份验证方法(例如指纹、人脸解锁),直到设备使用安全系数高的身份验证密码解锁。

2.4. Smart Lock 管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以管理 Android Smart Lock 功能中允许哪些可信代理解锁设备。IT 管理员可以关闭特定的解锁方法(例如可信蓝牙设备、人脸识别和语音识别),也可以选择完全关闭该功能。

2.4.1. IT 管理员可以针对设备上可用的每个锁定屏幕单独停用 Smart Lock 可信代理

2.4.2. IT 管理员可以针对设备上可用的每个锁定屏幕,针对以下可信代理选择性地允许并设置 Smart Lock 可信代理:蓝牙、NFC、地点、人脸、贴身和语音。

2.5. 擦除并锁定

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以使用 EMM 的控制台远程锁定和擦除受管设备中的工作数据。

2.5.1. EMM 的 DPC 必须锁定设备。

2.5.2. EMM 的 DPC 必须擦除设备。

2.6. 法规遵从

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

如果设备不符合安全政策,工作数据会自动受到限制。

2.6.1. 在设备上强制执行的安全政策至少必须包含密码政策。

2.7. 默认安全政策

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

默认情况下,EMM 必须在设备上强制执行指定的安全政策,而无需 IT 管理员在 EMM 的控制台中设置或自定义任何设置。建议(但并非必须)EMM 允许 IT 管理员更改这些安全功能的默认状态。

2.7.1. EMM 的 DPC 必须禁止安装来自未知来源的应用,包括任何搭载 Android 8.0 及更高版本且装有工作资料的设备的个人端安装的应用

2.7.2. EMM 的 DPC 必须屏蔽调试功能。

2.8. 专用设备的安全政策

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

专用设备会被锁定且无法逃开,以便执行其他操作。

2.8.1. EMM 的 DPC 必须默认停止启动进入安全模式。

2.8.2. 在配置期间,EMM 的 DPC 必须在首次启动时立即打开并锁定到屏幕,以确保不以任何其他方式与设备交互。

2.8.3. 根据定义的实现指南,必须将 EMM 的 DPC 设为默认启动器,以确保允许的应用在启动时锁定到屏幕。

2.9. Play Integrity 支持

Android 版本
工作资料
全代管式设备
专用设备
MAM

EMM 使用 Play Integrity API 确保设备是有效的 Android 设备。

2.9.1. EMM 的 DPC 会在配置期间实现 Play Integrity API。默认情况下,仅当返回的设备完整性为 MEETS_STRONG_INTEGRITY 时,EMM 的 DPC 才会使用公司数据完成设备配置。

2.9.2. 每次设备在 EMM 服务器签入时,EMM 的 DPC 都会执行另一项 Play 完整性检查(可由 IT 管理员进行配置)。EMM 服务器会先验证完整性检查响应中的 APK 信息以及响应本身,然后再更新设备上的企业政策。

2.9.3. IT 管理员可以根据 Play 完整性检查的结果设置不同的政策响应,包括阻止配置、擦除公司数据以及允许继续注册。

  • EMM 服务将针对每次完整性检查的结果强制执行此政策响应。

2.10. 强制执行验证应用

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以在设备上开启验证应用。“验证应用”功能会在 Android 设备上安装的应用前后扫描是否存在有害软件,帮助确保恶意应用无法破解公司数据。

2.10.1. EMM 的 DPC 必须默认启用验证应用。

2.11. 支持直接启动

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

只有在首次解锁且搭载 Android 7.0 及更高版本的设备上,应用才能在设备首次解锁后运行。直接启动支持可确保 EMM 的 DPC 始终处于活动状态,并且能够强制执行政策,即使设备尚未解锁也是如此。

2.11.1. EMM 的 DPC 会在解密 DPC 的凭据加密存储空间之前利用设备加密存储空间执行关键管理功能。“直接启动”期间可用的管理功能必须包括(但不限于):

2.11.2. EMM 的 DPC 不得公开设备加密存储空间内的公司数据。

2.11.3. EMM 可以 [设置并激活令牌],以在工作资料的锁定屏幕上开启“忘记了密码”按钮。此按钮用于请求 IT 管理员安全地重置工作资料的密码。

2.12. 硬件安全管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.1 及更高版本

IT 管理员可以锁定公司自有设备的硬件元件,以防止数据丢失。

2.12.1. IT 管理员可以禁止用户在其设备上装载外部物理介质

2.12.2. IT 管理员可以禁止用户使用 NFC 传输功能分享设备中的数据。此子功能是可选的,因为 Android 10 及更高版本不再支持 NFC 传输功能。

2.12.3. IT 管理员可以禁止用户从其设备通过 USB 传输文件

2.13. 企业安全日志记录

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以从设备收集使用情况数据,这些数据可通过解析和程序化方式进行评估,以评估是否存在恶意或危险行为。记录的活动包括 Android 调试桥 (adb) 活动、应用打开和屏幕解锁。

2.13.1. IT 管理员可以为特定设备启用安全日志记录,EMM 的 DPC 必须能够自动检索安全日志重新启动前安全日志

2.13.2. IT 管理员可以在 EMM 的控制台中查看给定设备和可配置时间范围的企业安全日志

2.13.3. IT 管理员可以从 EMM 的控制台中导出企业安全日志。


3. 帐号和应用管理

3.1. Google Play 企业版账号企业注册

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以创建一个 Google Play 企业版帐号企业,即一个允许 Google Play 企业版向设备分发应用的实体。以下注册阶段必须集成到 EMM 的控制台中

3.1.1. 使用 Play EMM API 注册 Google Play 企业版帐号企业。

3.1.2. EMM 的控制台必须为每个企业以静默方式预配和设置唯一的 ESA

3.1.3. 使用 Play EMM API 取消注册 Google Play 企业版账号企业。

3.2. Google Play 企业版账号配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

EMM 可以静默配置企业用户帐号(称为 Google Play 企业版帐号)。这些帐号可识别受管理用户,并允许按用户分别应用唯一的应用分发规则。

3.2.1. EMM 的 DPC 可以根据定义的实现指南以静默方式配置和激活 Google Play 企业版帐号。具体操作步骤如下:

  • 将一个类型为 userAccount 的 Google Play 企业版帐号添加到了设备中。
  • userAccount 类型的 Google Play 企业版帐号必须与 EMM 控制台中的实际用户进行一对一映射。

3.3. Google Play 企业版设备帐号配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

EMM 可以创建和配置 Google Play 企业版设备帐号。设备帐号支持以静默方式安装来自 Google Play 企业版商店的应用,并且未与单个用户关联。相反,设备帐号用于标识单个设备,以便在专用设备场景中支持按设备应用的分发规则。

3.3.1. EMM 的 DPC 可以根据定义的实现指南以静默方式配置和激活 Google Play 企业版帐号。为此,必须向设备添加类型为 deviceAccount 的 Google Play 企业版帐号。

3.4. 适用于旧版设备的 Google Play 企业版帐号配置

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更低版本

EMM 可以静默配置企业用户帐号(称为 Google Play 企业版帐号)。这些帐号可识别受管理用户,并允许按用户分别应用唯一的应用分发规则。

3.4.1. EMM 的 DPC 可以根据定义的实现指南以静默方式配置和激活 Google Play 企业版帐号。具体操作步骤如下:

    1. 将一个类型为 userAccount 的 Google Play 企业版帐号添加到了设备中。
    2. userAccount 类型的 Google Play 企业版帐号必须与 EMM 控制台中的实际用户进行一对一映射。

3.5. 静默式应用分发

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以在不进行任何用户互动的情况下,在用户设备上静默分发工作应用。

3.5.1. EMM 控制台必须使用 Play EMM API,才能允许 IT 管理员在受管设备上安装工作应用。

3.5.2. EMM 控制台必须使用 Play EMM API,才能允许 IT 管理员更新受管理设备上的工作应用。

3.5.3. EMM 控制台必须使用 Play EMM API,才能允许 IT 管理员在受管设备上卸载应用。

3.6. 代管式配置管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以为支持托管配置的任何应用查看和静默设置托管配置。

3.6.1. EMM 的控制台必须能够检索并显示任何 Play 应用的受管理配置设置。

3.6.2. EMM 的控制台必须允许 IT 管理员为使用 Play EMM API 的任何 Play 应用设置任何配置类型(由 Android 框架定义)。

3.6.3. EMM 的控制台必须允许 IT 管理员设置通配符(例如 $username$ 或 %emailAddress%),以便 Gmail 等应用的一项配置可应用于多个用户。托管配置 iframe 自动支持此要求

3.7. 应用目录管理

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以从 Google Play 企业版 (play.google.com/work) 导入已为其企业批准的应用列表。

3.7.1. EMM 的控制台可以显示已获准分发的应用列表,包括:

3.8. 程序化应用审批

Android 版本
工作资料
全代管式设备
专用设备
MAM

EMM 的控制台使用 Google Play 企业版 iframe 来支持 Google Play 的应用发现和审批功能。IT 管理员可以搜索应用、批准应用和批准新的应用权限,而无需离开 EMM 控制台。

3.8.1. IT 管理员可以使用 Google Play 企业版 iframe,在 EMM 的控制台中搜索并批准应用。

3.9. 基本的商店布局管理

Android 版本
工作资料
全代管式设备
专用设备
MAM

您可以在设备上使用 Google Play 企业版商店应用来安装和更新工作应用。默认情况下,系统会显示基本商店布局,并列出已批准用于企业的应用,EMM 会根据政策按用户过滤这些应用。

3.9.1. IT 管理员可以管理用户的可用商品集,以允许在“商店首页”部分下查看和安装 Google Play 企业版商店中的应用。

3.10. 高级商店布局配置

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以自定义设备上 Google Play 企业版商店应用中的商店布局。

3.10.1. IT 管理员可以在 EMM 的控制台中执行以下操作,自定义 Google Play 企业版商店布局

  • 最多可创建 100 个商店布局页面。网页可以有任意数量的本地化网页名称。
  • 为每个页面最多创建 30 个集群。集群可以具有任意数量的本地化集群名称。
  • 最多可向每个集群分配 100 个应用。
  • 每个页面最多可添加 10 个快速链接。
  • 指定集群中的应用和单个页面的排列顺序。

3.11. 应用许可管理

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以通过 EMM 的控制台查看和管理在 Google Play 企业版中购买的应用许可。

3.11.1. 对于已获准用于企业的付费应用,EMM 的控制台必须显示

  • 购买的许可数量。
  • 使用许可的用户数和使用许可的用户数。
  • 可供分发的许可数量。

3.11.2. IT 管理员可以以静默方式向用户分配许可,而无需强制在任何用户设备上安装该应用。

3.11.3. IT 管理员可以向用户取消分配应用许可

3.12. 管理 Google 托管的专用应用

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以通过 EMM 控制台(而非 Google Play 管理中心)更新 Google 托管的专用应用。

3.12.1. IT 管理员可以使用以下命令上传以非公开方式面向企业发布的新版应用:

3.13. 自主托管的专用应用管理

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以设置和发布自托管的专用应用。与 Google 托管的专用应用不同,Google Play 不托管 APK。相反,EMM 可帮助 IT 管理员自行托管 APK,并确保只有 Google Play 企业版授权才能安装自托管的应用,从而有助于保护此类应用。

IT 管理员可以转到支持专用应用了解详情。

3.13.1. EMM 的控制台必须通过提供以下两个选项来帮助 IT 管理员托管应用 APK:

  • 在 EMM 的服务器上托管 APK。服务器可以基于本地或云端。
  • 将 APK 托管在 EMM 服务器之外(由 IT 管理员自行决定)。IT 管理员必须在托管 APK 的 EMM 控制台中指定。

3.13.2. EMM 的控制台必须使用提供的 APK 生成适当的 APK 定义文件,并且必须引导 IT 管理员完成发布流程。

3.13.3. IT 管理员可以更新自托管的专用应用,EMM 的控制台可以使用 Google Play Developer Publishing API 以静默方式发布更新后的 APK 定义文件。

3.13.4. EMM 的服务器仅处理自托管的 APK 的下载请求,该 APK 的请求 Cookie 中包含有效 JWT,且已通过专用应用的公钥验证。

  • 为了简化此过程,EMM 的服务器必须指导 IT 管理员从 Play Google Developers Console 下载自托管应用的许可公钥,并将此密钥上传到 EMM 控制台。

3.14. EMM 拉取通知

Android 版本
工作资料
全代管式设备
专用设备
MAM

EMM 拉取通知会主动将此类事件实时主动通知 EMM,从而使 EMM 能够自动执行操作并根据这些事件提供自定义管理通知,而不是定期查询 Play 来识别过去的事件(例如包含新权限或托管配置的应用更新)。

3.14.1. EMM 必须使用 Play 的 EMM 通知拉取通知集

3.14.2. EMM 必须自动将以下通知事件通知 IT 管理员(例如通过自动发送的电子邮件):

  • newPermissionEvent:需要 IT 管理员批准新的应用权限,才能在用户的设备上静默安装或更新应用。
  • appRestrictionsSchemaChangeEvent:可能会要求 IT 管理员更新应用的托管配置以维护预期功能。
  • appUpdateEvent:可能需要验证核心工作流功能是否不受应用更新影响的 IT 管理员可能感兴趣。
  • productAvailabilityChangeEvent:可能会影响能否安装应用或获取应用更新。
  • installFailureEvent:Play 无法在设备上以静默方式安装应用,这表明设备配置可能存在问题,阻止了安装。收到此通知后,EMM 不应立即再次尝试静默安装,因为 Play 自己的重试逻辑已经失败。

3.14.3. EMM 会根据以下通知事件自动执行适当的操作:

  • newDeviceEvent:在设备配置期间,EMM 必须等待 newDeviceEvent 才能针对新设备进行后续 Play EMM API 调用,包括静默应用安装和设置托管配置。
  • productApprovalEvent:收到 productApprovalEvent 通知后,如果有正在进行的 IT 管理员会话,或者已批准的应用列表不会在每个 IT 管理员会话开始时自动重新加载,EMM 必须自动更新导入 EMM 控制台的已批准应用列表以分发到设备。

3.15. API 使用要求

Android 版本
工作资料
全代管式设备
专用设备
MAM

EMM 能够大规模实施 Google 的 API,从而避免可能对 IT 管理员在生产环境中管理应用的能力产生负面影响的流量模式。

3.15.1. EMM 必须遵循 Play EMM API 用量限额。如果不纠正超出这些准则的行为,Google 可能会自行决定暂停 API 的使用。

3.15.2. EMM 应该在一天中分配来自不同企业的流量,而不是在特定或相似时间整合企业流量。符合此流量模式的行为(例如为每台已注册的设备安排的批处理操作)可能会导致 API 暂停使用(由 Google 自行决定)。

3.15.3. EMM 不应发出一致、不完整或故意不正确的请求,并且此类请求不应尝试检索或管理实际的企业数据。符合此流量模式的行为可能会导致 API 被暂停使用(由 Google 自行决定)。

3.16. 高级托管配置管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

3.16.1. EMM 的控制台必须能够使用以下命令检索和显示任何 Play 应用的受管理配置设置(最多可嵌套 4 层)

3.16.2. EMM 的控制台必须能够检索和显示应用的反馈渠道返回的任何反馈(由 IT 管理员设置)。

  • EMM 的控制台必须允许 IT 管理员将特定反馈项与其源设备和应用相关联。
  • EMM 的控制台必须允许 IT 管理员订阅特定消息类型的提醒或报告(例如错误消息)。

3.16.3. EMM 的控制台只能发送具有默认值或由管理员手动设置的值,方法如下:

  • 托管配置 iframe,或
  • 自定义界面。

3.17. Web 应用管理

Android 版本
工作资料
全代管式设备
专用设备
MAM

IT 管理员可以在 EMM 控制台中创建和分发 Web 应用。

3.17.1. IT 管理员可以通过 EMM 的控制台通过以下方式向 Web 应用分发快捷方式:

3.18. Google Play 企业版账号生命周期管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

EMM 可以代表 IT 管理员创建、更新和删除 Google Play 企业版帐号。

3.18.1. EMM 可以根据 Play EMM API 开发者文档中定义的实现指南来管理 Google Play 企业版帐号的生命周期。

3.18.2. EMM 无需用户交互即可重新对 Google Play 企业版帐号进行身份验证。

3.19. 应用轨道管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

3.19.1. IT 管理员可以提取开发者为特定应用设置的轨道 ID 列表。

3.19.2. IT 管理员可以将设备设置为针对应用使用特定开发轨道

3.20. 高级应用更新管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

3.20.1. IT 管理员可以允许应用使用高优先级应用更新在有可用更新时进行更新。

3.20.2. IT 管理员可以允许应用将更新应用推迟 90 天。

3.21. 配置方法管理

Android 版本
工作资料
全代管式设备
专用设备
MAM

EMM 可以生成配置,并以准备好分发给最终用户的形式(例如二维码、零触摸配置、Play 商店网址)向 IT 管理员显示这些配置。


4. 设备管理

4.1. 运行时权限政策管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以静默地针对工作应用发出的运行时权限请求设置默认响应。

4.1.1. IT 管理员在为其组织设置默认运行时权限政策时,必须能够从以下选项中进行选择:

  • 提示(允许用户选择)
  • allow
  • deny

EMM 应使用 EMM 的 DPC 强制执行这些设置。

4.2. 运行时权限授予状态管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

设置默认的运行时权限政策(请参阅 4.1)后,IT 管理员可以静默地针对基于 API 23 或更高级别构建的任何工作应用的特定权限设置响应。

4.2.1. IT 管理员必须能够设置基于 API 23 或更高级别构建的任何工作应用所请求任何权限的授予状态(默认、授予或拒绝)。EMM 应使用 EMM 的 DPC 强制执行这些设置。

4.3. Wi-Fi 配置管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以在受管设备上静默配置企业 Wi-Fi 配置,包括

4.3.1. SSID(通过 EMM 的 DPC)。

4.3.2. 密码(通过 EMM 的 DPC)。

4.4. Wi-Fi 安全管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以在包含以下高级安全功能的受管理设备上配置企业 Wi-Fi 配置

4.4.1. 身份(通过 EMM 的 DPC)。

4.4.2. 客户端授权证书(通过 EMM 的 DPC)。

4.4.3. CA 证书(通过 EMM 的 DPC)。

4.5. 高级 Wi-Fi 管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以锁定受管设备上的 Wi-Fi 配置,以防止用户创建配置或修改公司配置。

4.5.1. IT 管理员可以通过以下任一配置锁定企业 Wi-Fi 配置:

4.6. 账号管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以确保未经授权的公司帐号无法与公司数据互动,以便获享 SaaS 存储和效率应用或电子邮件等服务。如果没有此功能,可将个人账号添加到那些也支持消费者账号的公司应用中,使其能够与这些个人账号共享公司数据。

4.6.1. IT 管理员可以阻止添加或修改帐号

  • 在设备上强制执行此政策时,EMM 必须在完成配置之前设置此限制,以确保您无法在此政策生效前通过添加帐号来规避此政策。

4.7. Workspace 账号管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以确保未经授权的 Google 帐号无法与公司数据互动。如果没有此功能,可以将个人 Google 帐号添加到公司 Google 应用(例如 Google 文档或 Google 云端硬盘),使其能够与这些个人帐号共享公司数据。

4.7.1. IT 管理员可以指定在帐号管理锁定生效后在预配期间激活的 Google 帐号。

4.7.2. EMM 的 DPC 必须提示激活 Google 帐号,并通过指定要添加的帐号来确保只能激活特定帐号。

4.8. 证书管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

让 IT 管理员能够将身份证书和证书授权机构部署到设备,以允许访问公司资源。

4.8.1. IT 管理员可以针对每位用户安装由其 PKI 生成的用户身份证书。EMM 的控制台必须与至少一个 PKI 集成,并分发通过该基础架构生成的证书。

4.8.2. IT 管理员可以在代管式密钥库中安装证书授权机构

4.9. 高级证书管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

让 IT 管理员可以静默选择特定受管理应用应使用的证书。此功能还使 IT 管理员能够从活跃设备中移除 CA 和身份证书。此功能可防止用户修改存储在代管式密钥库中的凭据。

4.9.1. 对于分发到设备的任何应用,IT 管理员可以指定在运行时以静默方式向应用授予访问权限的证书。

  • 证书选择的选择必须足够通用,以允许将单个配置应用于所有用户,并且每个证书可能都有特定于用户的身份证书。

4.9.2. IT 管理员可以以静默方式从代管式密钥库中移除证书

4.9.3. IT 管理员可以静默地卸载 CA 证书所有非系统 CA 证书

4.9.4. IT 管理员可以阻止用户在代管式密钥库中配置凭据

4.9.5. IT 管理员可以为工作应用预授权证书

4.10. 委托证书管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以将第三方证书管理应用分发到设备,并授予该应用将证书安装到代管式密钥库的特权访问权限。

4.10.1. IT 管理员指定一个证书管理软件包,以由 DPC 设置为委派证书管理应用。

  • 控制台可能会选择性地推荐已知的证书管理软件包,但必须允许 IT 管理员从适用用户可安装应用的列表中进行选择。

4.11. 高级 VPN 管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

让 IT 管理员可以指定始终开启的 VPN,以确保来自指定受管理应用的数据始终通过已设定的虚拟专用网 (VPN) 进行。

4.11.1. IT 管理员可以指定任意 VPN 软件包设置为始终开启的 VPN。

  • EMM 的控制台可能会选择推荐支持 Always On VPN 的已知 VPN 软件包,但无法将可用于“始终开启”配置的 VPN 限制为任何列表。

4.11.2. IT 管理员可以使用托管配置为应用指定 VPN 设置。

4.12. IME 管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以管理能够为设备设置哪些输入法 (IME)。由于工作资料和个人资料共用 IME,因此阻止使用 IME 也会阻止将这些 IME 用于个人用途。不过,IT 管理员不得屏蔽工作资料上的系统 IME(如需了解详情,请转到高级 IME 管理)。

4.12.1. IT 管理员可以设置任意长度的 IME 许可名单(包括屏蔽非系统 IME 的空列表),其中可能包含任何任意 IME 软件包。

  • EMM 的控制台可能会建议将已知或建议的 IME 添加到许可名单中,但必须允许 IT 管理员从适用用户可安装的应用列表中选择。

4.12.2. EMM 必须通知 IT 管理员已从具有工作资料的设备的管理中排除系统 IME。

4.13. 高级 IME 管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以管理能够为设备设置哪些输入法 (IME)。高级 IME 管理通过允许 IT 管理员管理系统 IME(通常由设备制造商或设备的运营商提供)的使用来扩展该基本功能。

4.13.1. IT 管理员可以设置任意长度的 IME 许可名单(不包括空列表,此列表会屏蔽包括系统 IME 在内的所有 IME),其中可能包含任何任意 IME 软件包。

  • EMM 的控制台可能会建议将已知或建议的 IME 添加到许可名单中,但必须允许 IT 管理员从适用用户可安装的应用列表中选择。

4.13.2. EMM 必须阻止 IT 管理员设置空许可名单,因为此设置会禁止在设备上设置所有 IME(包括系统 IME)。

4.13.3. EMM 必须确保:如果 IME 许可名单不包含系统 IME,则在将许可名单应用到设备之前,会先静默安装第三方 IME。

4.14. 无障碍服务管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以管理允许在用户设备上使用哪些无障碍服务。对于残障用户或暂时无法与设备进行全面互动的用户而言,无障碍服务是功能强大的工具,但这些服务可能会以不符合公司政策的方式与公司数据进行交互。借助此功能,IT 管理员可以关闭任何非系统无障碍服务。

4.14.1. IT 管理员可以设置任意长度的无障碍服务许可名单(包括屏蔽非系统无障碍服务的空列表),其中可包含任何任意无障碍服务软件包。应用于工作资料时,此操作会同时影响个人资料和工作资料。

  • 控制台可能会建议将已知或推荐的无障碍服务列入许可名单,但必须允许 IT 管理员从适用用户可安装的应用列表中选择该服务。

4.15. 位置信息分享管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本
IT 管理员可以禁止用户与工作资料中的应用共享位置数据。否则,可在“设置”中配置工作资料的位置信息设置。 4.15.1. IT 管理员可以在工作资料中 [停用位置信息服务](https://developer.android.com/reference/android/os/UserManager#DISALLOW_SHARE_LOCATION)。

4.16. 高级位置信息分享管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本
IT 管理员可以在受管理的设备上强制执行指定的位置信息分享设置。 此功能可以确保企业应用始终可以访问准确度高的位置数据。此外,该功能还可以将位置信息设置限制为“耗电量低”模式,从而确保不会消耗额外的电量。 4.16.1. IT 管理员可以将 [设备位置信息服务](https://developer.android.com/reference/android/provider/Settings.Secure#LOCATION_MODE) 设置为以下各种模式:
  • 高精确度。
  • 仅限传感器,例如 GPS,但不包括网络提供的位置。
  • 耗电量低,这会限制更新频率。
  • 已关闭。

4.17. 恢复出厂设置保护管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.1 及更高版本

让 IT 管理员可以确保未经授权的用户无法将设备恢复出厂设置,从而防止公司自有设备被盗。如果恢复出厂设置保护在将设备退回 IT 时导致操作变得复杂,IT 管理员还可以完全关闭恢复出厂设置保护。

4.17.1. IT 管理员可以通过“设置”禁止用户将设备恢复出厂设置

4.17.2. IT 管理员可以指定有权在恢复出厂设置后预配设备的公司解锁帐号

  • 此帐号可以与个人关联,也可以供整个企业用来解锁设备。

4.17.3. IT 管理员可以为指定设备停用恢复出厂设置保护

4.17.4. IT 管理员可以启动远程设备擦除操作,以便选择擦除重置保护数据,从而移除重置设备上的恢复出厂设置保护。

4.18. 高级应用控制

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以通过“设置”阻止用户卸载或修改受管理应用,例如强制关闭应用或清除应用的数据缓存。

4.18.1. IT 管理员可以阻止卸载任何任意受管理的应用或所有受管理的应用

4.18.2. IT 管理员可以阻止用户通过“设置”修改应用数据

4.19. 屏幕截图管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以禁止用户在使用受管理的应用时截取屏幕截图。此设置包括屏蔽屏幕共享应用以及会利用系统屏幕截图功能的类似应用(例如 Google 助理)。

4.19.1. IT 管理员可以禁止用户截取屏幕截图

4.20. 停用相机

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以禁止受管理的应用使用设备摄像头。

4.20.1. IT 管理员可以通过受管理的应用禁止使用设备摄像头

4.21. 网络统计信息收集

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以通过设备的工作资料查询网络使用情况统计信息。收集的统计信息反映了“设置”的流量使用情况部分中与用户分享的使用情况数据。收集的统计信息适用于工作资料中应用的使用情况。

4.21.1. IT 管理员可以针对给定设备和可配置时间范围查询工作资料的网络统计信息摘要,并在 EMM 的控制台中查看这些详细信息。

4.21.2. IT 管理员可以针对给定设备和可配置时间范围在工作资料的网络使用统计信息中查询应用的摘要,并在 EMM 的控制台中查看按 UID 整理的这些详细信息。

4.21.3. IT 管理员可以针对给定设备和可配置时间范围查询工作资料的网络使用历史数据,并在 EMM 的控制台中查看这些按 UID 整理的详细信息。

4.22. 高级网络统计信息收集

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以查询整个受管设备的网络使用情况统计信息。收集的统计信息反映了“设置”的数据使用部分中与用户分享的使用情况数据。所收集的统计信息适用于设备上应用的使用。

4.22.1. IT 管理员可以针对给定设备和可配置时间范围查询整个设备的网络统计信息摘要,并在 EMM 的控制台中查看这些详细信息。

4.22.2. IT 管理员可以针对给定设备和可配置时间范围查询应用网络使用情况统计信息摘要,并在 EMM 的控制台中查看这些按 UID 整理的详细信息。

4.22.3. IT 管理员可以针对给定设备和可配置时间范围查询网络使用情况历史数据,并在 EMM 的控制台中查看按 UID 整理的这些详细信息。

4.23. 重新启动设备

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以远程重启受管理的设备。

4.23.1. IT 管理员可以远程重新启动受管设备。

4.24. 系统无线装置管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

让 IT 管理员能够对系统网络无线装置和相关使用政策进行精细管理。

4.24.1. IT 管理员可以停用服务提供商发送的小区广播(例如安珀警报)。

4.24.2. IT 管理员可以禁止用户在“设置”中修改移动网络设置

4.24.3. IT 管理员可以禁止用户在“设置”中重置网络设置

4.24.4. IT 管理员可以允许或禁止在漫游时使用移动数据

4.24.5. IT 管理员可以设置设备是否可以拨出电话(紧急呼叫除外)。

4.24.6. IT 管理员可以设置设备是否可以收发短信

4.24.7. IT 管理员可以通过网络共享防止用户将其设备用作便携式热点

4.24.8. IT 管理员可以将 Wi-Fi 超时设置设为默认值仅在接通电源时永不

4.24.9. IT 管理员可以禁止用户设置或修改现有蓝牙连接

4.25. 系统音频管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以以静默方式管理设备音频功能,包括将设备静音、防止用户更改音量设置,以及阻止用户将设备麦克风取消静音。

4.25.1. IT 管理员可以在不发出提示的情况下将受管理的设备设为静音

4.25.2. IT 管理员可以禁止用户修改设备音量设置

4.25.3. IT 管理员可以禁止用户将设备的麦克风取消静音

4.26. 系统时钟管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以管理设备时钟和时区设置,并禁止用户修改自动设备设置。

4.26.1. IT 管理员可以强制执行系统自动时间,从而阻止用户设置设备的日期和时间。

4.26.2. IT 管理员可以静默地关闭或开启自动时间自动时区

4.27. 高级专用设备功能

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

让 IT 管理员能够管理更精细的专用设备功能,以支持各种自助服务终端用例。

4.27.1. IT 管理员可以停用设备锁屏

4.27.2. IT 管理员可以关闭设备状态栏,以及屏蔽通知和快捷设置。

4.27.3. IT 管理员可以在设备接通电源时强制设备屏幕保持开启

4.27.4. IT 管理员可以阻止显示以下系统界面

  • 消息框
  • 应用叠加层。

4.27.5. IT 管理员可以允许系统建议应用在首次启动时跳过用户教程和其他入门提示

4.28. 委托范围管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
8.0 及更高版本

IT 管理员可以向个别软件包授予额外的权限。

4.28.1. IT 管理员可以管理以下范围:

4.29. 针对注册的 ID 的支持

Android 版本
工作资料
全代管式设备
专用设备
MAM
12.0 及更高版本

从 Android 12 开始,工作资料将无法再访问硬件专用标识符。IT 管理员可以通过注册专用 ID 跟踪具有工作资料的设备的生命周期,该 ID 在恢复出厂设置后将保持不变

4.29.1. IT 管理员可以设置obtain注册专用 ID

4.29.2. 此注册专用 ID 必须在恢复出厂设置后保留


5. 设备易用性

5.1. 托管配置自定义

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以修改默认设置流程用户体验,以包含企业专用功能。(可选)IT 管理员可以在配置期间显示 EMM 提供的品牌信息。

5.1.1. IT 管理员可以指定以下特定于企业的详细信息来自定义预配流程:企业颜色企业徽标企业服务条款和其他免责声明

5.1.2. IT 管理员可以部署不可配置且特定于 EMM 的自定义设置,其中包括以下详细信息:EMM 颜色EMM 徽标EMM 服务条款和其他免责声明

已针对 Android 10 及更高版本的企业资源废弃 5.1.3 [primaryColor]。

  • EMM 必须在系统配置免责声明包中针对配置流程提供配置服务条款和其他免责声明,即使未使用特定于 EMM 的自定义设置也是如此。
  • EMM 可能会将其不可配置、特定于 EMM 的自定义设置设为所有部署的默认选项,但必须允许 IT 管理员设置自己的自定义设置。

5.2. 企业自定义

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以使用公司品牌信息自定义工作资料的各个方面。 例如,IT 管理员可以将工作资料中的用户图标设置为公司徽标。另一个示例是设置工作挑战的背景颜色。

5.2.1. IT 管理员可以设置组织颜色,作为工作挑战的背景颜色。

5.2.2. IT 管理员可以设置工作资料的显示名称

5.2.3. IT 管理员可以设置工作资料的用户图标

5.2.4. IT 管理员可以禁止用户修改工作资料用户图标

5.3. 高级企业自定义功能

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以使用公司品牌信息自定义受管设备。例如,IT 管理员可以将主要用户图标设置为公司徽标,或者设置设备壁纸。

5.3.1. IT 管理员可以为受管设备设置显示名称

5.3.2. IT 管理员可以设置受管设备的用户图标

5.3.3. IT 管理员可以禁止用户修改设备用户图标

5.3.4. IT 管理员可以设置设备壁纸

5.3.5. IT 管理员可以禁止用户修改设备壁纸

5.4. 锁屏消息

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以设置一条自定义消息,该消息会始终显示在设备锁定屏幕上,且无需解锁设备即可查看。

5.4.1. IT 管理员可以设置自定义锁定屏幕消息

5.5. 政策透明度管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以自定义在用户修改设备上的受管理设置时向用户提供的帮助文本,或部署 EMM 提供的通用支持消息。无论是较短的支持消息还是较长的支持消息,均可自定义。例如,尝试卸载 IT 管理员已阻止卸载的受管理应用等实例中都会显示这些消息。

5.5.1. IT 管理员可自定义支持消息。

5.5.2. IT 管理员可以部署不可配置且特定于 EMM 的支持消息。

  • EMM 可能会将其不可配置且特定于 EMM 的支持消息设置为所有部署的默认支持消息,但必须允许 IT 管理员设置自己的消息。

5.6. 跨资料联系人管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以控制哪些联系人数据可以从工作资料中移除。电话和即时通讯 (SMS) 应用都必须在个人资料中运行,并且需要访问工作资料联系人数据才能为工作联系人提供功能,但管理员可以选择停用这些功能以保护工作数据。

5.6.1. 对于使用系统联系人提供程序的个人应用,IT 管理员可以停用跨资料联系人搜索功能

5.6.2. IT 管理员可以针对使用系统联系人提供程序的个人拨号器应用停用跨资料来电显示查找功能。

5.6.3. IT 管理员可以停用与使用系统联系人提供程序的蓝牙设备进行蓝牙联系人共享功能,例如在汽车或耳机中进行免触摸通话。

5.7. 跨资料数据管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

除了工作资料的默认安全功能之外,让 IT 管理员能够管理哪些数据可以离开工作资料。借助此功能,IT 管理员可以允许部分类型的跨资料数据共享,以提高关键用例中的易用性。IT 管理员还可以采取更多锁定措施,进一步保护公司数据。

5.7.1. IT 管理员可以配置跨资料 intent 过滤器,以便个人应用可以解析工作资料中的 intent,例如共享 intent 或网页链接。

  • 控制台可以选择性地建议已知或推荐的 intent 过滤器以进行配置,但不能将 intent 过滤器限制为任意列表。

5.7.2. IT 管理员可以允许受管理的应用在主屏幕上显示微件

  • EMM 的控制台必须让 IT 管理员能够从可供适用用户安装的应用列表中进行选择。

5.7.3. IT 管理员可以禁止在工作资料和个人资料之间复制/粘贴

5.7.4. IT 管理员可以禁止用户使用 NFC 传输功能共享工作资料中的数据

5.7.5. IT 管理员可以允许个人应用通过工作资料打开网页链接

5.8. 系统更新政策

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以为设备设置并应用无线下载 (OTA) 系统更新。

5.8.1. EMM 的控制台允许 IT 管理员设置以下 OTA 配置:

  • 自动:在 OTA 更新可用时,设备会收到 OTA 更新。
  • 推迟:IT 管理员必须能够将 OTA 更新最多推迟 30 天。此政策不会影响安全更新(例如每月安全补丁)。
  • 窗口化:IT 管理员必须能够在每日维护期内安排 OTA 更新。

5.8.2. EMM 的 DPC 会将 OTA 配置应用于设备。

5.9. 锁定任务模式管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
6.0 及更高版本

IT 管理员可以将一个或一组应用锁定到屏幕,并确保用户无法退出应用。

5.9.1. EMM 的控制台可让 IT 管理员以静默方式允许任意一组应用安装并锁定到设备。EMM 的 DPC 允许使用专用设备模式。

5.10. 永久性首选 activity 管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

IT 管理员可以将应用设置为与特定 intent 过滤器匹配的 intent 的默认 intent 处理程序。例如,让 IT 管理员能够选择哪个浏览器应用会自动打开网页链接,或者在点按主屏幕按钮时要使用哪个启动器应用。

5.10.1. IT 管理员可以将任何软件包设置为任意 intent 过滤器的默认 intent 处理程序

  • EMM 的控制台可以选择性地建议已知或推荐 intent 以进行配置,但不能将 intent 限制为任意列表。
  • EMM 的控制台必须允许 IT 管理员从可供适用用户安装的应用列表中进行选择。

5.11. 锁屏功能管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本
IT 管理员可以在解锁设备锁屏(锁定屏幕)和工作挑战锁屏(锁定屏幕)之前管理用户可用的功能。 5.11.1. EMM 的 DPC 可以关闭以下设备锁屏功能:
  • 可信代理
  • 指纹解锁
  • 未隐去数据的通知

5.11.2. EMM 的 DPC 可以关闭工作资料中的以下锁屏功能:

  • 可信代理
  • 指纹解锁

5.12. 高级锁屏功能管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本
IT 管理员可以管理公司自有设备上的高级设备锁屏功能。 5.12.1. IT 管理员可以停用以下设备锁屏功能:

5.13. 远程调试

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

IT 管理员可以从设备检索调试资源,而无需执行额外的步骤。

5.13.1. IT 管理员可以远程请求获取 bug 报告,通过 EMM 的控制台查看 bug 报告,以及通过 EMM 的控制台下载 bug 报告。

5.14. MAC 地址检索

Android 版本
工作资料
全代管式设备
专用设备
MAM
7.0 及更高版本

EMM 可以静默提取设备的 MAC 地址。MAC 地址可用于识别企业基础架构其他部分中的设备(例如,在识别用于网络访问权限控制的设备时)。

5.14.1. EMM 可以以静默方式检索设备的 MAC 地址,并在 EMM 的控制台中将其与该设备相关联。

5.15. 高级锁定任务模式管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
9.0 及更高版本

将设备设置为专用设备后,IT 管理员可以使用 EMM 的控制台执行以下任务

5.15.1. 通过 EMM 的 DPC,以静默方式允许单个应用锁定到设备。

5.15.2. 通过 EMM 的 DPC 启用或停用以下系统界面功能:

  • “主屏幕”按钮
  • 概览
  • 全局操作
  • 通知
  • 系统信息 / 状态栏
  • 锁屏(锁定屏幕)

5.15.3. 通过 EMM 的 DPC 关闭“系统错误”对话框。

5.16. 高级系统更新政策

Android 版本
工作资料
全代管式设备
专用设备
MAM
9.0 及更高版本

IT 管理员可以在指定的冻结期内阻止设备上的系统更新。

5.16.1. EMM 的 DPC 可以在指定的冻结期内对设备应用无线下载 (OTA) 系统更新。

5.17. 工作资料政策透明度管理

Android 版本
工作资料
全代管式设备
专用设备
MAM
9.0 及更高版本

IT 管理员可以自定义从设备中移除工作资料时向用户显示的消息。

5.17.1. IT 管理员可以提供在擦除工作资料时显示的自定义文本

5.18. 关联的应用支持

Android 版本
工作资料
全代管式设备
专用设备
MAM
11.0 及更高版本

IT 管理员可以设置软件包列表,以便跨工作资料边界进行通信。

5.19. 手动系统更新

Android 版本
工作资料
全代管式设备
专用设备
MAM
11.0 及更高版本

IT 管理员可以提供文件路径,从而手动安装系统更新

6. 设备管理服务弃用

6. 设备管理服务弃用

Android 版本
工作资料
全代管式设备
专用设备
MAM
5.0 及更高版本

EMM 必须在 2022 年底前发布方案,并于 2023 年第 1 季度末停止在 GMS 设备上为设备管理员提供客户支持。