En utilisant la plateforme Workspace ONE UEM, vous avez accès à une gamme complète de solutions pour enrôler, protéger, ajuster et superviser efficacement vos terminaux Android. La Workspace ONE UEM Console offre une variété d'outils et de fonctionnalités pour gérer efficacement toutes les étapes des terminaux personnels et émis par l'entreprise.
Le guide explique comment intégrer Workspace ONE UEM en tant que fournisseur EMM avec les terminaux Android.
Termes clés pour Android
Avant de commencer, familiarisez-vous avec ces termes clés associés à Android pour mieux comprendre comment configurer et déployer des paramètres pour vos utilisateurs :
- DPC personnalisé : avec un DPC personnalisé, Workspace ONE UEM distribue des stratégies, des applications internes, etc. pour Workspace ONE Intelligent Hub, qui agit comme l'application de gestion principale du terminal ou du profil professionnel. Intelligent Hub applique ces ressources au terminal et renvoie les informations du terminal à Workspace ONE UEM.
- API de gestion Android (AMAPI) – L'API de gestion Android, ou AMAPI, est native du système d'exploitation Android et facilite la gestion des terminaux utilisés pour Android Enterprise. Avec AMAPI, Workspace ONE UEM crée l'état souhaité du terminal et le transmet à AMAPI, qui l'applique au terminal.
- Profil professionnel – Le mode Profil professionnel, également appelé Propriétaire du profil, crée un conteneur dédié sur votre terminal pour les applications et le contenu d'entreprise uniquement. - -Le mode Profil professionnel permet aux organisations de gérer les données et les applications de l'entreprise sans avoir accès aux applications et données personnelles de l'utilisateur. Les applications Android sont signalées par une icône en forme de mallette pour pouvoir les distinguer des applications personnelles.
- Géré pour le travail – Le mode Géré pour le travail, également appelé mode Propriétaire du terminal ou mode entièrement géré, verrouille l'ensemble du terminal. Les utilisateurs auront accès aux applications d'entreprise et n'auront pas accès aux applications personnelles via Google Play Store. Le mode Entièrement géré est disponible sur les terminaux Android 5.0 et versions ultérieures.
- Terminaux professionnels et personnels – Les terminaux professionnels et personnels (COPE) font référence aux terminaux possédés par l'entreprise, comme les terminaux gérés pour le travail, mais les utilisateurs reçoivent un profil professionnel pour accéder aux applications d'entreprise tout en étant capables d'utiliser le terminal pour leurs besoins personnels. Comme pour BYOD, ces terminaux disposent d'un profil professionnel dédié pour séparer les données professionnelles des données personnelles lors de l'enrôlement UEM. COPE est disponible sur Android 8.0 et les versions ultérieures.
- Compte Google géré – La configuration d'Android Enterprise à l'aide d'un domaine Google géré (anciennement G Suite) nécessite que vous configuriez un domaine Google pour votre organisation et que vous suiviez une procédure de vérification pour prouver que vous possédez le domaine. Ce domaine peut uniquement être lié à un compte EMM vérifié. Pour activer l'enrôlement d'Android Enterprise à l'aide de Google Workspace, votre organisation doit créer un compte de service avec Google et fournir un accès à l'API spécifique pour appliquer les configurations aux terminaux gérés.
- Compte Google Play géré : un compte Google Play géré est utilisé lorsque votre entreprise n'utilise pas Google Workspace (anciennement G Suite) et permet de lier Workspace ONE UEM à Android Enterprise à l'aide d'un compte Gmail personnel. Aucune synchronisation Active Directory ou vérification Google n'est requise ici.
- Compte de service Google – Le compte de service Google est un compte Google spécial utilisé par les applications pour accéder aux API Google recommandées pour les clients de G Suite.
- Jeton EMM – ID unique que Workspace ONE UEM utilise pour connecter Workspace ONE UEM Console au compte Google géré.
- Domaine Google géré – Domaine demandé pour l'activation d'Android, associé à votre entreprise.
- Configuration du domaine Google – Processus Google pour demander un domaine Google géré.
- AirWatch Relay – L'application Workspace ONE UEM permet aux administrateurs d'enrôler par lots des terminaux Android dans Workspace ONE UEM.
- Bump NFC – Technologie de communication qui permet à des terminaux que l'on fait s'entrechoquer d'échanger des informations. Cette opération est effectuée lors de l'utilisation de l'application AirWatch Relay pour transmettre les informations du terminal parent au terminal enfant.
- Réseau AOSP/fermé – Les réseaux Android Open Source Project ou fermés font référence aux terminaux Android sans Google Mobile Services (GMS) et aux environnements de console sans accès à Google. Aucun compte Google n'est créé avec ce mode d'enrôlement.
- Enrôlement basé sur l'utilisateur – Lorsqu'un terminal est enrôlé, le compte Google créé est le même sur tous les terminaux enrôlés par cet employé. Cette méthode d'enrôlement est idéale lorsque vous attribuez des employés à des terminaux sans préenrôlement.
- Enrôlement basé sur le terminal – Le compte Google généré est unique pour chaque terminal enrôlé par le même utilisateur. Cette méthode est idéale pour le préenrôlement de terminaux ou pour des terminaux dédiés.
- Cap and Grow – Cap and Grow vous permet de continuer à utiliser votre déploiement de terminal actuel lorsque vous effectuez la transition d'Android (hérité) vers Android Enterprise. Tout nouveau déploiement de terminal peut être enrôlé dans Android Enterprise et géré avec des terminaux plus anciens.
Conditions requises pour l'utilisation d'Android avec Workspace ONE UEM
Avant le déploiement sur les terminaux Android, prenez connaissance des prérequis, des exigences concernant l'enrôlement, des documents d'accompagnement et des suggestions fournis par l'équipe de Workspace ONE UEM.
Systèmes d'exploitation pris en charge
Android 8.X.X
Android 9.X.X
Android 10.X.X
Android 11.X.X
Android 12.X.X
Android 13.X.X
Android 14.X.X
Android 15.X.X
Android 16.X.X
Remarque : Les clients bénéficieront d'un ensemble de fonctionnalités de protection de la confidentialité mis à jour lors de la mise à niveau d'un terminal enrôlé COPE d'Android 10 vers Android 11. Un résumé des fonctionnalités clés des terminaux COPE est disponible dans le document Présentation des modes des terminaux Android.
Remarque : Si votre entreprise a besoin de plus de temps pour effectuer des tests, il existe deux options pour retarder la mise à niveau de vos terminaux vers Android 11. Reportez-vous au document Gérer les mises à jour système pour les terminaux Android.
Si vos terminaux ne prennent pas en charge l'intégration EMM de Google Play, utilisez la configuration de réseau AOSP/fermé.
Pour plus d'informations sur le réseau AOSP/fermé, reportez-vous au document Présentation des modes des terminaux Android.
Configuration réseau requise pour Android
Les terminaux d'utilisateur final doivent pouvoir atteindre certains points de terminaison pour accéder aux applications et aux services. La configuration réseau requise pour Android est une liste de points de terminaison connus pour les versions actuelles et antérieures des API de gestion d'entreprise.
Pour atteindre tous les points de terminaison, vous devez utiliser une connexion directe. La connexion des terminaux derrière un proxy empêche la communication directe et entraîne l'échec de certaines fonctions.
| Hôte de destination | Ports | Objectif |
|---|---|---|
| play.google.com, android.com, google-analytics.com, *.googleusercontent.com, *gstatic.com, *gvt1.com, *ggpht.com,dl.google.com, dl-ssl.google.com, android.clients.google.com, *gvt2.com, *gvt3.com | TCP/443TCP UDP/5228-5230 | Google Play et updatesgstatic.com, *googleusercontent.com – contient du contenu généré par l'utilisateur (par ex. icônes d'application dans le Store), *gvt1.com, *.ggpht, dl.google.com, dl-ssl.google.com, android.clients.google.com -Télécharger les applications et mises à jour, API PlayStore, gvt2.com et gvt3.com sont utilisés pour les diagnostics pour la surveillance de la connectivité de Play. |
| *.googleapis.com | TCP/443 | API EMM/Google/PlayStore |
| accounts.google.com, accounts.google.[pays] | TCP/443 | Authentification pour accounts.google.[pays] : utilisez votre domaine de niveau supérieur local pour [pays]. Par exemple, pour l'Australie, utilisez accounts.google.com.au, et pour le Royaume-Uni, accounts.google.co.uk. |
| gcm-http.googleapis.com, gcm-xmpp.googleapis.com, android.googleapis.com | TCP/443,5228-5230 | Google Cloud Messaging (p.ex. communication EMM Console <-> DPC, comme les configurations push) |
| fcm.googleapis.com, fcm-xmpp.googleapis.com | TCP/443,5228-5230 | Firebase Cloud Messaging (par ex. localiser mon terminal, console EMM <-> communication DPC, comme le transfert de configurations). Cela ne fonctionne pas avec les proxys (voir les détails ici). |
| fcm-xmpp.googleapis.com,gcm-xmpp.googleapis.com | TCP/5235,5236 | Pour l'utilisation d'une connexion XMPP bidirectionnelle persistante à des serveurs FCM et GCM |
| accounts.google.com, accounts.google.[pays] | TCP/443 | Authentification pour accounts.google.[pays] : utilisez votre domaine de niveau supérieur local pour [pays]. Par exemple, pour l'Australie, utilisez accounts.google.com.au, et pour le Royaume-Uni, accounts.google.co.uk. |
| fcm.googleapis.com, fcm-xmpp.googleapis.com | TCP/443,5228-5230 | Firebase Cloud Messaging (par ex. localiser mon terminal, communication console EMM <-> DPC, comme le transfert de configurations). Ne fonctionne pas avec les proxys. Voir les détails ici. |
| connectivitycheck.android.com connectivitycheck.gstatic.com www.google.com | TCP/443 | Utilisé par le système d'exploitation Android pour la vérification de la connectivité chaque fois que le terminal se connecte à un réseau Wi-Fi/mobile quelconque. La vérification de la connectivité Android, à partir de N MR1, nécessite que le lien https://www.google.com/generate_204 soit accessible, ou que le réseau WiFi concerné pointe vers un fichier PAC accessible. |
| ota.googlezip.net ota-cache1.googlezip.net ota-cache2.googlezip.net | TCP/443 | Utilisé par les terminaux Pixel pour les mises à jour OTA |
| mtalk.google.com mtalk4.google.com mtalk-staging.google.com mtalk-dev.google.com alt1-mtalk.google.com alt2-mtalk.google.com alt3-mtalk.google.com alt4-mtalk.google.com alt5-mtalk.google.com alt6-mtalk.google.com alt7-mtalk.google.com alt8-mtalk.google.com android.clients.google.com device-provisioning.googleapis.com | TCP/443,5228–5230 | Permet aux terminaux mobiles de se connecter à FCM lorsqu'un pare-feu d'organisation est présent sur le réseau. voir les détails ici |
| time.google.com | UDP/123 | Lors du provisionnement, les terminaux Android nécessitent un accès à un serveur NTP, qui est généralement accessible via le port UDP/123. Cela peut être modifié par un OEM. |
Configuration requise pour le proxy des services de terminaux
L'application Services de terminaux Workspace ONE UEM utilise l'API d'attestation SafetyNet de Google pour vérifier l'intégrité des terminaux Android et s'assurer qu'ils ne sont pas compromis. Pour ce faire, il effectue des appels API sortants aux serveurs Google. Dans les environnements sur site, les entreprises peuvent choisir d'autoriser uniquement l'application des services de terminaux à établir des connexions sortantes via un proxy. Dans ces cas-là, en plus de configurer les paramètres de proxy au niveau de l'application via l'Workspace ONE UEM Console, les clients doivent également configurer ce proxy sortant au niveau du système pour le serveur Windows qui héberge l'application des services de terminaux. Si le serveur Windows ne peut pas établir de connexions sortantes aux points de terminaison Google requis, l'attestation d'intégrité SafetyNet échouera.
Règles de pare-feu pour les Consoles
Si une console EMM est localisée sur site, les destinations ci-dessous doivent être accessibles depuis le réseau afin de créer une entreprise Google Play gérée et d'accéder à l'iFrame Google Play géré.
Ces exigences reflètent les exigences actuelles de Google Cloud et sont sujettes à modification.
| Hôte de destination | Ports | Objectif |
|---|---|---|
| www.googleapis.com androidmanagement.googleapis.com | TCP/443 | Lire l'API EMM (le cas échéant, demander à votre EMM) API de gestion Android (le cas échéant, demander à votre EMM) |
| play.google.com, www.google.com | TCP/443 | Réenrôler l'entreprise Google Play Store Play |
| fonts.googleapis.com*, .gstatic.com | TCP/443 | iFrame JS, polices Google, contenu généré par l'utilisateur (p.ex., icônes d'application dans le Store) |
| accounts.youtube.com, accounts.google.com, accounts.google.com.* | TCP/443 | Authentification de compte, authdomains de compte spécifiques à un pays |
| fcm.googleapis.com | TCP/443,5228-5230 | Firebase Cloud Messaging (p.ex. communication Repérer mon terminal, EMM Console <-> DPC, configurations push) |
| crl.pki.goog ocsp.pki.goog | TCP/443 | Validation du certificat |
| apis.google.com, ajax.googleapis.com | TCP/443 | GCM, autres services Web Google et iFrame JS |
| clients1.google.com, payments.google.com, google.com | TCP/443 | Approbation de l'application |
| ogs.google.com | TCP/443 | Éléments de l'interface utilisateur iFrame |
| notifications.google.com | TCP/443 | Notifications de poste de travail/mobiles |
| enterprise.google.com/android/* | TCP/443 | Console Zero Touch |
Conditions requises pour les certificats UEM
Les terminaux Android disposent d'un ensemble préchargé d'autorités de certification approuvées. Cette liste varie selon les terminaux et est mise à jour au fil du temps pour inclure de nouveaux fournisseurs de certificats SSL commerciaux. Par conséquent, les anciens modèles de terminaux Android peuvent ne pas faire confiance aux fournisseurs de certificats SSL plus récents.
Le certificat SSL dans les nœuds des services de terminaux Workspace ONE UEM doit être approuvé par les terminaux Android. Dans les environnements Workspace ONE UEM hébergés dans le cloud, des fournisseurs de certificats largement approuvés sont utilisés pour atténuer le risque de ce problème. Dans les environnements Workspace ONE UEM sur site, vous fournirez le certificat SSL comme détaillé dans la section Configurer votre enregistrement DNS externe et vos certificats.
Si l'approbation ne peut pas être établie, Intelligent ne peut pas communiquer avec Workspace ONE UEM. En conséquence :
- Les fonctions de gestion des terminaux sont limitées. Dans le DPC personnalisé, presque aucune fonction de gestion des terminaux ne peut fonctionner sans cette approbation.
- Lorsque les utilisateurs tentent d'enrôler un terminal Android dans Workspace ONE UEM, ils voient une erreur « Une erreur s'est produite lors de la découverte ».
Si nécessaire, vous pouvez installer le certificat racine de l'autorité de certification sur les terminaux avant de les enrôler dans Workspace ONE UEM.
- Pour les terminaux personnels, le certificat doit être installé manuellement par l'utilisateur.
- Pour les terminaux professionnels, reportez-vous à la section Indicateurs supplémentaires pour l'enrôlement pour savoir comment inclure le certificat dans un code QR ou dans une configuration d'enrôlement prête à l'emploi.
Conditions requises en matière d'enrôlement
Tous les terminaux Android de votre déploiement d'entreprise doivent être enrôlés pour pouvoir communiquer avec Workspace ONE UEM et accéder au contenu et aux fonctionnalités internes. Avant d'enrôler votre terminal, vous devez fournir les informations suivantes.
Si un domaine de messagerie est associé à votre environnement – Si la détection automatique est utilisée :
- Adresse e-mail – Il s'agit de l'adresse e-mail professionnelle. Exemple : JohnDoe@acme.com.
- Identifiants – Nom d'utilisateur et Mot de passe qui vous permettent d'accéder à l'environnement Workspace ONE UEM. Vous pouvez utiliser vos identifiants de services d'annuaire ou en définir d'autres dans Workspace ONE UEM console.
Si un domaine de messagerie n'est pas associé à votre environnement – Si la détection automatique n'est pas utilisée :
Si un domaine de messagerie n'est pas associé à votre environnement, il vous sera demandé de saisir votre adresse e-mail. Puisque la détection automatique n'est pas activée, vous devrez ensuite fournir les informations suivantes :
- ID de groupe – Défini dans Workspace ONE UEM Console, l'ID de groupe associe le terminal au rôle dans l'entreprise.
- Informations d'identification – Association unique d'un nom d'utilisateur et d'un mot de passe qui vous permet d'accéder à l'environnement AirWatch. Vous pouvez utiliser vos identifiants de services d'annuaire ou en définir d'autres dans Workspace ONE UEM console.
Pour télécharger Workspace ONE Intelligent Hub et ensuite enrôler un terminal Android, vous devez effectuer l'une des opérations suivantes :
- Accédez à https://www.getwsone.com et suivez les invites.
- Téléchargez Workspace ONE Intelligent Hub depuis le Google Play Store.
Restrictions d'enrôlement pour Android
Les restrictions d'enrôlement vous permettent de provisionner l'enrôlement, comme restreindre l'enrôlement aux utilisateurs ou groupes d'utilisateurs connus, ou limiter le nombre de terminaux enrôlés autorisés.
Ces options sont disponibles en accédant à Groupes et paramètres > Tous les paramètres > Terminaux et utilisateurs > Général > Enrôlement. Cliquez sur l'onglet Restrictions pour personnaliser les politiques de restriction de l'enrôlement par groupe organisationnel et par groupe d'utilisateurs.
Vous pouvez créer des restrictions d'enrôlement en fonction des éléments suivants :
-
Fabricant et modèle Android, afin que seuls les terminaux Android approuvés soient enrôlés dans Workspace ONE UEM. Lorsqu'un terminal Android est enrôlé, le Smart Group et les critères de restriction d'enrôlement sont mis à jour pour inclure la nouvelle marque et le nouveau modèle du terminal.
Remarque : Certains terminaux sont fabriqués par d'autres fournisseurs. Vous pouvez créer une stratégie avec le fabricant actuel du terminal pour que les stratégies entrent en vigueur. Voici quelques façons d'identifier le fabricant du terminal :
- Accédez à la page À propos dans les paramètres du terminal.
- Avec une commande adb :
adb shell getprop | grep "manufacturer".
-
Mettez les terminaux sur liste noire ou blanche en indiquant leur UDID, IMEI et numéro de série.
Remarque : Lors de l'enrôlement de terminaux Android 10 ou version ultérieure en mode Profil professionnel, les terminaux sont maintenus dans un état d'attente jusqu'à ce qu'UEM console puisse récupérer l'IMEI ou le numéro de série sur les terminaux pour voir s'ils sont sur liste blanche ou noire. Tant que cette opération n'est pas vérifiée, le terminal ne sera pas entièrement enrôlé et aucune donnée de travail n'est envoyée avant la fin de l'enrôlement.
DPC personnalisé
Avec le DPC personnalisé, vous pouvez gérer séparément l'accès aux applications et aux données professionnelles sur les terminaux Android pris en charge. DPC personnalisé :
- Communique avec le Workspace ONE UEM pour appliquer les profils, les restrictions de terminaux et les paramètres.
- Implémente les configurations gérées et vérifie la conformité des terminaux avec les stratégies d'UEM.
Pour provisionner des applications publiques sur des terminaux Android, Workspace ONE UEM exploite l'API Google Play EMM.

API de gestion Android (AMAPI)
Lorsque vos terminaux sont gérés sous l'API de gestion Android ou AMAPI, les terminaux sont enrôlés via les paramètres de gestion des profils professionnels. Avec AMAPI, Workspace ONE UEM transmet les paramètres et configurations souhaités du terminal à AMAPI en tant qu'ADP. De la même manière que le DPC personnalisé, cela inclut les applications publiques qu'AMAPI doit installer sur le terminal. Workspace ONE UEM transmet également les stratégies de gestion et/ou les profils (exigences de code secret, certificats, paramètres d'autorisation d'application, collecte de données) à AMAPI. À son tour, AMAPI transfère les stratégies vers le client ADP (Android Device Policy), qui les applique au terminal.
Workspace ONE Intelligent Hub pour Android gère toujours la distribution des certificats et des applications internes, et il rend possible des fonctionnalités uniques telles que le provisionnement de produits et Freestyle Orchestrator. Intelligent Hub pour Android reste une partie du processus, car il héberge notre catalogue d'applications unifié, le SDK Mobile Threat Defense, des intégrations à Intelligence pour les analyses avancées, etc.

En quoi l'expérience AMAPI est-elle différente pour les administrateurs et les utilisateurs finaux ?
En tant qu'administrateur, vous verrez deux mises à jour majeures dans la Workspace ONE UEM Console :
- Lors de la création de profils Android, vous choisissez désormais de créer des profils pour DPC personnalisé ou AMAPI.
- Lors de l'enrôlement de terminaux, vous choisirez si les nouveaux terminaux s'enrôlant dans Workspace ONE UEM seront gérés à l'aide d'un DPC personnalisé ou d'AMAPI. Cela peut être défini par mode (Profil professionnel, COPE ou Entièrement géré) et par groupe organisationnel.
En tant qu'utilisateur final du terminal :
- Lors de l'enrôlement de vos terminaux, vous pouvez désormais initier l'enrôlement de vos terminaux personnels en lançant une URL d'enrôlement AMAPI en plus de l'enrôlement via Intelligent Hub. Cette URL d'enrôlement est partagée par l'administrateur UEM et peut être distribuée via un code QR, un SMS, un e-mail, un site interne ou d'autres moyens.
- Lorsque vous définissez une stratégie qui nécessite l'interaction de l'utilisateur final, AMAPI prend des mesures pour s'assurer que les exigences de la stratégie sont appliquées. Par exemple, lorsque vous définissez des exigences minimales de code secret de terminal via les Profils, AMAPI interrompt les applications gérées jusqu'à ce que le code secret du terminal réponde aux exigences de la stratégie. AMAPI guide également l'utilisateur final pour définir un code secret conforme à la stratégie.
Présentation des types de gestion des terminaux Android
Workspace ONE UEM propose différentes méthodes de gestion des terminaux Android qui peuvent être utilisés en tant que terminal Personnel ou Professionnel. Avec tant d'options disponibles avec Workspace ONE UEM, vous devrez comprendre les différences et choisir la meilleure solution pour répondre aux besoins de votre entreprise.
Personnel fait référence aux terminaux appartenant à l'utilisateur final et qu'il peut utiliser pour accéder aux ressources de l'entreprise. Ces terminaux sont également appelés BYOD (Bring Your Own Devices).
Les terminaux professionnels appartiennent à votre entreprise et sont fournis à l'employé (utilisateur final) à des fins professionnelles. Si un terminal appartient à l'entreprise, mais qu'il est également activé pour une utilisation personnelle, c'est ce qu'on appelle un terminal professionnel et personnel (COPE).
Vous pouvez sélectionner le type de gestion approprié en fonction du niveau de sécurité et de confidentialité requis pour vos utilisateurs finaux. Les options de gestion disponibles sont les suivantes :
| Mode Périphérique | AMAPI | DPC personnalisé |
|---|---|---|
| Profil professionnel | ✓ | ✓ |
| COPE | ✓ | ✓ |
| Entièrement géré | ✓ | |
| Entièrement géré (réseau AOSP/fermé) | ✓ |
Remarque * AMAPI est uniquement pris en charge pour les terminaux professionnels et personnels utilisant Android 11 ou versions ultérieures.
Ce diagramme présente également les méthodes d'enrôlement et la gestion des profils avec chaque type de gestion.
| Méthode d'enrôlement | Paramètres App > Ajouter un compte (AMAPI uniquement) | Télécharger Workspace ONE Intelligent Hub. | Identifiant Workspace ONE Intelligent Hub | Code QR | Sans intervention | Enrôlement mobile KNOX (KME) | Zebra Stage Now | Chargement de version test ADB | Transfert NFC |
|---|---|---|---|---|---|---|---|---|---|
| Profil professionnel | ✓ | ✓ | |||||||
| COPE | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| Entièrement géré | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Entièrement géré (réseau AOSP/fermé) | ✓ | ✓ | ✓ | ✓ | ✓ |
Mode Profil professionnel
Profil professionnel pour les terminaux personnels (également appelés BYOD)
Les terminaux gérés par les stratégies de profil professionnel créent un espace sécurisé, ou conteneur, sur le terminal pour les applications et les données professionnelles uniquement. Il s'agit du déploiement idéal pour les applications BYOD (Bring Your Own Device). Les données personnelles et professionnelles du propriétaire du terminal sont séparées à tout moment. Les applications dans le mode Profil professionnel se différencient par une icône de porte-documents rouge. Appelées applications badgées, elles s'affichent dans un seul et même lanceur avec les applications personnelles de l'utilisateur. Par exemple, votre terminal affiche une icône personnelle pour Google Chrome et une icône distincte pour Work Chrome marquée avec le badge. L'utilisateur final peut penser qu'il s'agit de deux applications différentes. En fait, l'application n'est installée qu'une seule fois, mais les données professionnelles sont stockées séparément des données personnelles.
Workspace ONE Intelligent Hub est badgé et n'existe que dans l'espace de données Profil professionnel. Il n'existe aucun contrôle sur les applications personnelles, et Workspace ONE Intelligent Hub n'a pas accès aux informations personnelles.
Quelques applications système sont incluses par défaut dans le profil professionnel : Work Chrome, Google Play, Google Settings, Contacts et Camera, par exemple. Ces applications peuvent être masquées à l'aide d'un profil de restrictions.
Certains paramètres indiquent la séparation entre les configurations personnelles et professionnelles. Des configurations différentes s'affichent pour les paramètres suivants :
- Identifiants – Affiche les certificats d'entreprise pour l'authentification des utilisateurs sur les terminaux gérés.
- Comptes – Affiche le compte Google géré lié au profil professionnel.
- Applications – Répertorie toutes les applications installées sur le terminal.
- Sécurité – Affiche le statut de chiffrement du terminal.
Lors du désenrôlement ou de l'effacement des données professionnelles, le profil professionnel est supprimé du terminal sans affecter les paramètres ou configurations côté personnel.
Terminal professionnel et personnel (COPE)
Profil professionnel pour les terminaux professionnels et personnels de l'entreprise
Les terminaux professionnels sont attribués aux utilisateurs finaux dont les ressources professionnelles sont déjà installées. Comme les terminaux BYOD, les utilisateurs disposeront d'un conteneur professionnel dédié et auront également accès à la configuration et à l'utilisation des applications personnelles. Les administrateurs peuvent configurer des paramètres de restrictions et de confidentialité supplémentaires en appliquant des paramètres de profil Géré pour le travail à ces terminaux.
Éléments clés à prendre en compte pour toutes les versions du système d'exploitation pour le mode COPE :
- Vous pouvez appliquer des stratégies qui s'appliquent uniquement au profil professionnel ainsi qu'à l'ensemble du terminal.
- Le provisionnement de produit n'est pas pris en charge sur les inscriptions COPE.
- Le chiffrement basé sur le code PIN et l'authentification unique Workspace ONE UEM à l'aide du SDK ne sont pas pris en charge pour les terminaux professionnels et personnels. Un code secret professionnel peut être appliqué pour s'assurer que l'utilisation d'applications professionnelles nécessite l'utilisation d'un code secret.
- Comme le profil professionnel, uniquement pour les enrôlements ; les terminaux en mode COPE permettent aux utilisateurs de désactiver le profil professionnel (par exemple, si l'utilisateur est en congé). Lorsque le profil professionnel est désactivé, les applications professionnelles n'affichent plus de notifications et ne peuvent pas être lancées. L'état (activé ou désactivé) du profil professionnel est présenté à l'administrateur sur la page Détails du terminal. Lorsque le profil professionnel est désactivé, les informations les plus récentes sur les applications et le profil ne peuvent pas être extraites du profil professionnel. Les administrateurs peuvent définir le nombre de jours pendant lesquels le profil professionnel peut rester désactivé.
Remarque : Avec Android 11, Google a mis à jour les configurations de confidentialité, qui peuvent être consultées ici
Mode Terminal professionnel et personnel (COPE), Android 10 et versions antérieures
Le mode COPE sur Android 10 et versions antérieures est uniquement pris en charge avec le DPC personnalisé.
Avec Android 10 et versions antérieures, les terminaux COPE sont entièrement contrôlés par l'organisation. Les organisations ont une visibilité sur les applications installées dans le profil personnel, et Workspace ONE Intelligent Hub pour Android s'exécute à la fois dans le profil personnel et le profil professionnel. Il est vivement recommandé aux organisations d'utiliser le mode COPE sur les terminaux Android 11 et versions ultérieures pour obtenir un meilleur équilibre entre la confidentialité de l'utilisateur et le contrôle du terminal.
Mode Terminal professionnel et personnel (COPE), Android 11 et versions ultérieures
Le mode COPE sur Android 11 et versions ultérieures est pris en charge à la fois avec DPC personnalisé et AMAPI.
Avec Android 11 et versions ultérieures, Android permet aux organisations de définir des stratégies sur l'ensemble du terminal tout en protégeant la confidentialité de l'utilisateur en limitant la visibilité sur le profil personnel. Par exemple, les organisations peuvent définir une liste autorisée d'applications que les utilisateurs peuvent installer dans le profil personnel, mais ne peuvent pas voir quelles applications sont installées dans le profil personnel.
Éléments clés à prendre en compte pour le mode COPE sur Android 11 et versions ultérieures :
- (DPC personnalisé) Les utilisateurs ne peuvent pas utiliser afw#hub pour commencer l'enrôlement.
- Comme pour le provisionnement de produit, les applications internes ne sont pas prises en charge. Les entreprises peuvent uniquement envoyer des applications développées en interne vers le terminal en les publiant dans le Google Play Store géré.
- Les applications peuvent uniquement être gérées directement dans le profil professionnel. Dans le profil personnel, les organisations peuvent toujours définir des listes autorisées et des listes bloquées d'applications.
- Vous pouvez choisir d'effacer les données d'entreprise sur les terminaux au lieu d'effectuer un effacement complet des terminaux. Lorsque vous effectuez un effacement des données professionnelles, le terminal supprime le profil professionnel et renvoie à l'utilisateur la propriété du terminal. Les données personnelles de l'utilisateur sont conservées. Vous pouvez toujours utiliser la commande d'effacement du terminal pour lancer une réinitialisation aux paramètres d'usine du terminal.
Entièrement géré
Géré pour le travail pour les terminaux professionnels
Lorsque les terminaux sont enrôlés en mode Terminaux gérés pour le travail, un mode de propriété professionnelle réel est créé. Workspace ONE UEM contrôle l'intégralité du terminal, et il n'existe aucune séparation entre les données personnelles et professionnelles.
Les choses importantes à prendre en compte pour le mode Terminaux gérés pour le travail sont :
- L'écran d'accueil n'affiche pas les applications badgées comme dans le mode Profil professionnel.
- Les utilisateurs ont accès à différentes applications préchargées lorsque le terminal est activé. Les applications supplémentaires peuvent uniquement être approuvées et ajoutées via Workspace ONE UEM console.
- Workspace ONE Intelligent Hub est défini comme administrateur du terminal dans les paramètres de sécurité. Il ne peut pas être désactivé.
- Les terminaux entièrement gérés sont généralement attribués à un seul utilisateur ou partagés entre les utilisateurs qui travaillent par postes.
- Le désenrôlement du terminal du mode Terminaux gérés pour le travail demande une réinitialisation du terminal aux paramètres d'usine.
Entièrement géré (réseau fermé) – AOSP (projet Android Open Source)
Terminal géré pour le travail sans Google Play Services
Si vous utilisez Workspace ONE UEM sur des terminaux AOSP (Android Open Source Project) ou sur des terminaux non-GMS ou que vous utilisez des réseaux fermés au sein de votre entreprise, vous pouvez enrôler vos terminaux Android à l'aide du flux d'enrôlement de terminaux gérés pour le travail sans Google Play Services. Vous pouvez héberger des applications sur l'intranet de votre entreprise et utiliser des méthodes d'enrôlement spécifiques OEM pour le déploiement.
Vous devrez spécifier dans UEM Console que vous utilisez un réseau AOSP/fermé lors de l'enregistrement EMM Android.
Éléments à prendre en compte lors de l'utilisation d'un terminal géré pour le travail sans Google Play Services sur des déploiements de réseaux AOSP/fermés :
- Si vous avez déjà configuré Android dans un groupe organisationnel parent et que vous souhaitez déployer un réseau AOSP/fermé dans un groupe organisationnel enfant spécifique, l'administrateur UEM Console dispose d'une option pour spécifier que les enrôlements Out-Of-Box sur le groupe organisationnel enfant ne disposeront pas d'un compte Google géré. Pour plus d'informations, reportez-vous à Paramètres d'enrôlement dans l'enregistrement EMM Android.
- Si vous déployez des terminaux à l'aide de Workspace ONE UEM 1907 et version antérieure, aucune configuration d'UEM console n'est requise.
- Si vous déployez des terminaux à l'aide de Workspace ONE UEM 1908 et versions ultérieures, vous devez configurer les paramètres sur la page Enregistrement EMM Android.
- Les méthodes d'enrôlement prises en charge sont les suivantes :
- Code QR
- StageNow pour les terminaux Zebra
- Honeywell Enterprise Provisioner pour les terminaux Honeywell
- L'enrôlement via l'identifiant Workspace ONE Intelligent Hub n'est pas pris en charge sur les terminaux AOSP.
- Le profil de mise à jour automatique publique n'est pas pris en charge. Ce profil est spécifiquement destiné aux applications publiques et ne fonctionne pas sur les terminaux qui se trouvent sur des réseaux AOSP ou fermés.
- Le profil de protection contre la réinitialisation aux paramètres d'usine n'est pas pris en charge.
- Les applications internes (hébergées dans Workspace ONE UEM Console) se déploient de manière silencieuse sur les terminaux sur réseaux AOSP/fermés.
- Les terminaux gérés pour le travail enrôlés sans compte Google géré ne doivent pas être attribués à des applications publiques et ne doivent pas être pris en compte dans les calculs de terminaux attribués à des applications publiques.
- Version du système d'exploitation et exigences OEM pour les terminaux gérés pour le travail sans Google Play Services :
- AOSP (non-GMS)
- Zebra et Honeywell : ils doivent se trouver sur une version de système d'exploitation qui prend en charge l'enrôlement de StageNow ou Honeywell Enterprise Provisioner.
- Autres OEM : non pris en charge sauf si l'OEM développe sa prise en charge via un client tel que StageNow ou en autorisant les utilisateurs à accéder à l'enrôlement par code QR.
- Réseau fermé
- Zebra et Honeywell : Android 7.0 et versions ultérieures ou ils doivent se trouver sur une version de système d'exploitation qui prend en charge StageNow (version 7 0 ou version ultérieure) ou sur l'enrôlement de Honeywell Enterprise Provisioner.
- Autres OEM : Android 7.0 ou versions ultérieures, car l'enrôlement par code QR est la seule méthode prise en charge.
- AOSP (non-GMS)
- Lorsqu'un terminal géré pour le travail est configuré sans les services Google Play, Workspace ONE Intelligent Hub doit être configuré pour utiliser AWCM à la place de Firebase Cloud Messaging. Sans cette mise à jour, les terminaux ne recevront pas de notifications Push de la part de la console.
Prise en charge d'Android GO
Android Go (officiellement « Android Go Edition ») est une version légère du système d'exploitation Android créé par Google. Elle est conçue spécifiquement pour les smartphones d'entrée de gamme disposant de ressources matérielles limitées. Workspace ONE UEM prend en charge les terminaux exécutant Android GO en mode Professionnel uniquement.
Pour cela, toutes les fonctionnalités de gestion de terminaux pour le mode Professionnel sont prises en charge, à l'exception des éléments suivants :
- Workspace ONE Launcher
- Fonctionnalités de provisionnement de produit qui nécessitent la modification ou l'accès à des fichiers ou à des répertoires sur le terminal
- Fichiers/Actions - Seules les actions de redémarrage et d'exécution sont prises en charge
- Conditions : toutes les conditions à l'exception de Launcher sont prises en charge
- Événement/Actions : toutes les actions à l'exception de l'application des paramètres personnalisés sont prises en charge
Cette page vous a-t-elle été utile ?