Workspace ONE UEM optimisé par AirWatch fournit un ensemble de solutions robustes pour la gestion de la mobilité, permettant d'enrôler, sécuriser, configurer et gérer les déploiements de terminaux Android. Workspace ONE UEM Console met à votre disposition plusieurs outils et fonctionnalités pour gérer le cycle de vie complet des terminaux de l'entreprise et des employés.
Le guide explique comment intégrer Workspace ONE UEM en tant que fournisseur EMM avec les terminaux Android.
Ces termes clés associés à Android vous aideront à comprendre comment configurer et déployer les paramètres pour vos utilisateurs.
Avant le déploiement sur les terminaux Android, prenez connaissance des prérequis, des exigences concernant l'enrôlement, des documents d'accompagnement et des suggestions fournis par l'équipe de Workspace ONE UEM.
Android 5.X.X (Lollipop)
Android 6.X.X
Android 7.X.X
Android 8.X.X
Android 9.X.X
Remarque : L'application du service LG n'est plus prise en charge sur les terminaux LG exécutant Android 9 et les versions ultérieures avec des déploiements Android (hérités). Si vous utilisez des terminaux LG sur Android 9 ou version ultérieure à l'aide de la méthode d'enrôlement Android Hérité, envisagez une migration vers Android Enterprise.
Android 10.X.X
Android 11.X.X
Remarque : Les clients bénéficieront d'un ensemble de fonctionnalités de protection de la confidentialité mis à jour lors de la mise à niveau d'un terminal enrôlé COPE d'Android 10 vers Android 11. Un résumé des fonctionnalités clés des terminaux COPE est disponible dans le document Présentation des modes des terminaux Android.
Remarque : Si votre entreprise a besoin de plus de temps pour effectuer des tests, il existe deux options pour retarder la mise à niveau de vos terminaux vers Android 11. Reportez-vous au document Gérer les mises à jour système pour les terminaux Android.
Si vos terminaux ne prennent pas en charge l'intégration EMM de Google Play, reportez-vous au déploiement Android (hérité) ou utilisez la configuration de réseau AOSP/fermé.
Pour plus d'informations sur le réseau AOSP/fermé, reportez-vous au document Présentation des modes des terminaux Android.
Android Go n'est pas pris en charge par Workspace ONE UEM.
Les terminaux d'utilisateur final doivent pouvoir atteindre certains points de terminaison pour accéder aux applications et aux services. La configuration réseau requise pour Android est une liste de points de terminaison connus pour les versions actuelles et antérieures des API de gestion d'entreprise.
Pour atteindre tous les points de terminaison, vous devez utiliser une connexion directe. La connexion des terminaux derrière un proxy empêche la communication directe et entraîne l’échec de certaines fonctions.
Hôte de destination | Ports | Objectif |
---|---|---|
play.google.com,android.com,google-analytics.com, *.googleusercontent.com,*gstatic.com,*gvt1.com*, *ggpht.com,dl.google.com,dl-ssl.google.com, android.clients.google.com,*gvt2.com,*gvt3.com | TCP/443TCP, UDP/5228-5230 | Google Play et updatesgstatic.com,* googleusercontent.com - Contient du contenu généré par l'utilisateur (p. ex. icônes d'application dans le Store)*gvt1.com, *.ggpht, dl.google.com,dl-ssl.google.com,android.clients.google.com - Le téléchargement des applications et des mises à jour, les API PlayStore, gvt2.com et gvt3.com sont utilisés pour les diagnostics et la surveillance de la connectivité de Play. |
*.googleapis.com | TCP/443 | API EMM/Google/PlayStore |
accounts.google.com, accounts.google.[pays] | TCP/443 | Authentification pour accounts.google.[pays] : utilisez votre domaine de niveau supérieur local pour [pays]. Par exemple, pour l'Australie, utilisez accounts.google.com.au, et pour le Royaume-Uni, accounts.google.co.uk. |
fcm.googleapis.com, fcm-xmpp.googleapis.com | TCP/443,5228-5230 | Firebase Cloud Messaging (p.ex. communication Repérer mon terminal, EMM Console <-> DPC, configurations push) |
pki.google.com, clients1.google.com | TCP/443 | Vérifications de la liste de révocation des certificats pour les certificats émis par Google |
clients2.google.com, clients3.google.com. clients4.google.com, clients5.google.com, clients6.google.com | TCP/443 | Domaines partagés par divers services de backend Google, tels que le rapport d'incident, la synchronisation des signets Chrome, la synchronisation de l'heure (tlsdate) et bien d'autres encore |
omahaproxy.appspot.com | TCP/443 | Mises à jour Chrome |
android.clients.google.com | TCP/443 | URL de téléchargement CloudDPC utilisée dans le provisionnement NFC |
connectivitycheck.android.com www.google.com | TCP/443 | La vérification de la connectivité avant celle de CloudDPC V470 Android à partir de N MR1 nécessite que le lien https://www.google.com/generate _204 soit accessible, ou que le réseau WiFi concerné pointe vers un fichier PAC accessible. Elle est également requise pour les terminaux AOSP exécutant Android 7.0 ou versions ultérieures. |
| |www.google.com, www.google.com/generate_204| |Terminaux AOSP exécutant Android 7.0 ou versions ultérieures|
Si une console EMM est localisée sur site, les destinations ci-dessous doivent être accessibles depuis le réseau afin de créer une entreprise Google Play gérée et d'accéder à l'iFrame Google Play géré.
Ces exigences reflètent les exigences actuelles de Google Cloud et sont sujettes à modification.
Hôte de destination | Ports | Objectif |
---|---|---|
play.google.com, www.google.com | TCP/443 | Réenrôler l'entreprise Google Play Store Play |
fonts.googleapis.com*, .gstatic.com | TCP/443 | iFrame JS, polices Google, contenu généré par l'utilisateur (p.ex., icônes d'application dans le Store) |
accounts.youtube.com, accounts.google.com, accounts.google.com.* | TCP/443 | Authentification de compte, authdomains de compte spécifiques à un pays |
apis.google.com, ajax.googleapis.com | TCP/443 | GCM, autres services Web Google et iFrame JS |
clients1.google.com, payments.google.com, google.com | TCP/443 | Approbation de l'application |
ogs.google.com | TCP/443 | Éléments de l'interface utilisateur iFrame |
notifications.google.com | TCP/443 | Notifications de poste de travail/mobiles |
Tous les terminaux Android de votre déploiement d'entreprise doivent être enrôlés pour pouvoir communiquer avec Workspace ONE UEM et accéder au contenu et aux fonctionnalités internes. Avant d'enrôler votre terminal, vous devez fournir les informations suivantes.
Si un domaine de messagerie est associé à votre environnement – Si la détection automatique est utilisée :
Si un domaine de messagerie n'est pas associé à votre environnement – Si la détection automatique n'est pas utilisée :
Si un domaine de messagerie n'est pas associé à votre environnement, il vous sera demandé de saisir votre adresse e-mail. Puisque la détection automatique n'est pas activée, vous devrez ensuite fournir les informations suivantes :
Pour télécharger VMware Workspace ONE Intelligent Hub et ensuite enrôler un terminal Android, vous devez effectuer l'une des opérations suivantes :
Les restrictions d'enrôlement vous permettent de provisionner l'enrôlement, comme restreindre l'enrôlement aux utilisateurs ou groupes d'utilisateurs connus, ou limiter le nombre de terminaux enrôlés autorisés.
Ces options sont disponibles en accédant à Groupes et paramètres > Tous les paramètres > Terminaux et utilisateurs > Général > Enrôlement. Cliquez sur l'onglet Restrictions pour personnaliser les politiques de restriction de l'enrôlement par groupe organisationnel et par groupe d'utilisateurs.
Vous pouvez créer des restrictions d'enrôlement en fonction des éléments suivants :
Fabricant et modèle Android, afin que seuls les terminaux Android approuvés soient enrôlés dans Workspace ONE UEM. Lorsqu'un terminal Android est enrôlé, le Smart Group et les critères de restriction d'enrôlement sont mis à jour pour inclure la nouvelle marque et le nouveau modèle du terminal.
Remarque : Certains terminaux sont fabriqués par d'autres fournisseurs. Vous pouvez créer une stratégie avec le fabricant actuel du terminal pour que les stratégies entrent en vigueur. Voici quelques façons d'identifier le fabricant du terminal :
adb shell getprop | grep "manufacturer"
.Mettez les terminaux sur liste noire ou blanche en indiquant leur UDID, IMEI et numéro de série.
Remarque : Lors de l'enrôlement de terminaux Android 10 ou version ultérieure en mode Profil professionnel, les terminaux sont maintenus dans un état d'attente jusqu'à ce qu'UEM console puisse récupérer l'IMEI ou le numéro de série sur les terminaux pour voir s'ils sont sur liste blanche ou noire. Tant que cette opération n'est pas vérifiée, le terminal ne sera pas entièrement enrôlé et aucune donnée de travail n'est envoyée avant la fin de l'enrôlement.
Les fonctions de gestion intégrées d'Android permettent aux administrateurs de gérer entièrement les terminaux utilisés exclusivement pour le travail.
Android propose plusieurs modes en fonction de la propriété du terminal en cours d'utilisation au sein de votre organisation :
Les applications dans le mode Profil professionnel se différencient par une icône de porte-documents rouge. Appelées applications badgées, elles s'affichent dans un seul et même lanceur avec les applications personnelles de l'utilisateur. Par exemple, votre terminal affiche une icône personnelle pour Google Chrome et une icône distincte pour Work Chrome marquée avec le badge. L'utilisateur final peut penser qu'il s'agit de deux applications différentes. En fait, l'application n'est installée qu'une seule fois, mais les données professionnelles sont stockées séparément des données personnelles.
VMware Workspace ONE Intelligent Hub est badgé et n'existe que dans l'espace de données Profil professionnel. Il n'existe aucun contrôle sur les applications personnelles, et VMware Workspace ONE Intelligent Hub n'a pas accès aux informations personnelles.
Quelques applications système sont incluses par défaut dans le profil professionnel : Work Chrome, Google Play, Google Settings, Contacts et Camera, par exemple. Ces applications peuvent être masquées à l'aide d'un profil de restrictions.
Certains paramètres indiquent la séparation entre les configurations personnelles et professionnelles. Des configurations différentes s'affichent pour les paramètres suivants :
Lorsque les terminaux sont enrôlés en mode Terminaux gérés pour le travail, un mode de propriété professionnelle réel est créé. Workspace ONE UEM contrôle l'intégralité du terminal, et il n'existe aucune séparation entre les données personnelles et professionnelles.
Les choses importantes à prendre en compte pour le mode Terminaux gérés pour le travail sont :
Si vous utilisez Workspace ONE UEM sur des terminaux AOSP (Android Open Source Project) ou sur des terminaux non-GMS ou que vous utilisez des réseaux fermés au sein de votre entreprise, vous pouvez enrôler vos terminaux Android à l'aide du flux d'enrôlement de terminaux gérés pour le travail sans Google Play Services. Vous pouvez héberger des applications sur l'intranet de votre entreprise et utiliser des méthodes d'enrôlement spécifiques OEM pour le déploiement.
Vous devrez spécifier dans UEM Console que vous utilisez un réseau AOSP/fermé lors de l'enregistrement EMM Android.
Éléments à prendre en compte lors de l'utilisation d'un terminal géré pour le travail sans Google Play Services sur des déploiements de réseaux AOSP/fermés :
Lorsque les terminaux sont enrôlés à l'aide du mode COPE, vous contrôlez toujours l'intégralité du terminal. Le mode COPE vous procure une capacité unique : il vous permet d'appliquer deux ensembles distincts de politiques, telles que les restrictions, pour le terminal et au sein d'un profil de travail.
Le mode COPE est uniquement disponible sur les terminaux Android 8.0 et versions ultérieures. Si vous enrôlez des terminaux Android sous Android 8.0, le terminal s'enrôle automatiquement en tant que terminal entièrement géré.
Certaines mises en garde doivent être prises en compte concernant l'enrôlement des terminaux en mode COPE :
Pour les nouveaux enrôlements avec Android 11, vous devez utiliser Workspace ONE Intelligent Hub 20.08 pour Android et Workspace ONE UEM console 2008. Pour obtenir des informations spécifiques, reportez-vous à Modifications apportées aux terminaux professionnels et personnels (COPE) dans Android 11.
Le chiffrement basé sur le code PIN et l'authentification unique Workspace ONE UEM à l'aide du SDK ne sont pas pris en charge pour les terminaux professionnels et personnels. Un code d'accès professionnel peut être appliqué pour s'assurer que l'utilisation d'applications professionnelles nécessite l'utilisation d'un code d'accès.
Le préenrôlement d'un utilisateur unique et le préenrôlement de plusieurs utilisateurs ne sont pas pris en charge pour les enrôlements COPE.
Les applications internes (hébergées dans Workspace ONE UEM) et les applications publiques déployées sur les terminaux COPE sont affichées dans l'application Catalog du profil professionnel.
Comme pour les enrôlements en mode Profil professionnel uniquement, les terminaux professionnels et personnels permettent aux utilisateurs de désactiver le profil professionnel (par exemple, si l'utilisateur est en congé). Lorsque le profil professionnel est désactivé, les applications professionnelles n'affichent plus de notifications et ne peuvent pas être lancées. L'état (activé ou désactivé) du profil professionnel est présenté à l'administrateur sur la page Détails du terminal. Lorsque le profil professionnel est désactivé, les informations les plus récentes sur les applications et le profil ne peuvent pas être extraites du profil professionnel.
VMware Workspace ONE Intelligent Hub existe dans les sections Entièrement géré et Profil professionnel du terminal professionnel et personnel. Puisqu'elles existent à la fois au sein du profil professionnel et en dehors de celui-ci, les politiques de gestion peuvent être appliquées au sein du profil professionnel et à tout le terminal. Toutefois, VMware Workspace ONE Intelligent Hub est uniquement visible dans le profil professionnel.
Lorsque des notifications Push sont envoyées au terminal, VMware Workspace ONE Intelligent Hub en dehors du profil professionnel est temporairement disponible pour permettre à l'utilisateur d'afficher les messages, garantissant ainsi qu'il reçoit les messages critiques, même si le profil professionnel est temporairement désactivé.
Les profils attribués peuvent être affichés par le biais de VMware Workspace ONE Intelligent Hub, dans le profil professionnel.
Les politiques de conformité pour la gestion d'applications (telles que Bloquer/Supprimer des applications) sont uniquement prises en charge pour les applications dans le profil professionnel. Les applications peuvent être mises sur liste noire sur le terminal (en dehors du profil professionnel) en utilisant les profils de contrôle des applications.
Un effacement des données professionnelles réinitialisera les terminaux professionnels et personnels aux paramètres d'usine.
Le provisionnement de produit n'est pas pris en charge sur les inscriptions COPE.
Modifications propres à Android 11 :