Skip to main content

21 août 2026

Configuration de profils pour Android avec AMAPI

Les charges utiles de profil suivantes sont disponibles pour les terminaux Android gérés à l'aide de l'API de gestion Android. La Workspace ONE UEM Console affiche les modes de gestion pris en charge et les versions minimales du système d'exploitation pour chaque paramètre.

Sectionnement du réseau

Vous pouvez gérer les paramètres de sectionnement réseau sur les terminaux Android professionnels. Uniquement pris en charge sur Android 13 et versions ultérieures. Consultez votre opérateur pour connaître les sections réseau disponibles sur vos terminaux.

Attention : une configuration incorrecte des paramètres de sectionnement réseau peut entraîner la perte de connectivité des applications au réseau mobile du terminal.

Vous pouvez sélectionner une section réseau par défaut qui sera utilisée par toutes les applications du profil professionnel. Les applications gérées ignoreront ce paramètre si vous avez attribué un réseau spécifique dans leur stratégie d'application. Si vous configurez uniquement le sectionnement réseau pour des applications spécifiques, définissez cette option sur AUCUN.

Vous pouvez également configurer le comportement des applications lorsqu'elles sont configurées pour utiliser une section réseau dans Workspace ONE UEM.

ParamètreDescription
Recours au réseau du terminalDéfinissez si les applications peuvent revenir à la connexion réseau mobile par défaut du terminal lorsque la section n'est pas disponible.
Autoriser les applications à choisir une autre section réseauIndiquez si les applications sont autorisées à utiliser une autre section que celle configurée dans Workspace ONE UEM.

Par exemple, si vous définissez la section réseau par défaut sur ENTERPRISE, configurez les paramètres comme suit :

  • Dans la stratégie d'application d'une application de navigateur gérée, définissez la section réseau sur ENTERPRISE3.
  • Pour ENTERPRISE :
    • Repli sur le réseau du terminal est Autorisé
    • Autoriser les applications à choisir une autre section réseau est Autorisé
  • Pour ENTERPRISE3 :
    • Repli sur le réseau du terminal est Non autorisé
    • Autoriser les applications à choisir une autre section réseau est Non autorisé

Ensuite :

  • Pour l'application de navigateur gérée :

    • Android acheminera les demandes réseau à partir de l'application de navigateur gérée via la section ENTERPRISE3.
    • Si ENTERPRISE3 n'est pas disponible, l'application de navigateur ne revient pas à la connexion réseau mobile par défaut (aucune section réseau ou AUCUN). Le navigateur ne pourra pas effectuer de demandes réseau tant que le terminal n'est pas connecté au Wi-Fi ou que ENTERPRISE3 n'est pas disponible.
    • L'application de navigateur n'est pas autorisée à utiliser d'autres sections réseau. Par exemple, si le développeur de l'application programme l'application de navigateur pour utiliser la section ENTERPRISE5 lors de la connexion à certains sites, Android empêchera cette utilisation.
  • Pour toutes les autres applications du profil professionnel (gérées et non gérées) :

    • Android acheminera les demandes réseau via ENTERPRISE
    • Si ENTERPRISE n'est pas disponible, les applications reviendront à la connexion réseau mobile par défaut (aucune section réseau ou AUCUN). Les demandes réseau de l'application ne seront pas acheminées via une section réseau spécifique.
    • Les applications seront autorisées à effectuer des demandes réseau via d'autres sections réseau.

Paramètres d’affichage

Utilisez ce profil pour gérer les paramètres de délai d'expiration et de luminosité de l'écran sur les terminaux Android professionnels. Pris en charge sur Android 15 et versions ultérieures.

ParamètreDescription
Définir le délai d'expiration de l'écranActivez ce paramètre pour définir une valeur de délai d'expiration de l'écran.
Délai d'expiration de l'écran en secondesPériode d'inactivité après laquelle l'écran du terminal doit s'éteindre. Cette valeur est ignorée si elle est supérieure à Restrictions > Définir le délai d'expiration maximal de l'écran.
Définir la luminosité de l'écranActivez ce paramètre pour gérer la luminosité de l'écran. Les utilisateurs ne pourront pas modifier la luminosité de l'écran du terminal.
Mode de luminosité de l'écranLorsque cette option est définie sur Automatique, la luminosité de l'écran préférée est prise en compte, car la luminosité de l'écran est ajustée automatiquement en fonction des conditions de lumière ambiante. Lorsque cette option est définie sur Fixe, la luminosité de l'écran ne change pas de la luminosité de l'écran fixée.
Luminosité de l'écran préféréeDéfinissez une luminosité moyenne de l'écran pour le terminal.
Luminosité de l'écran fixeDéfinissez une luminosité fixe de l'écran pour le terminal. Applicable lorsque le mode de luminosité de l'écran est défini sur Fixe.

Remplacements avancés de la sécurité

La charge utile Remplacements avancés de la sécurité vous permet de contrôler les fonctionnalités sensibles dans Android. Par exemple, vous pouvez utiliser la charge utile Remplacements avancés de la sécurité pour empêcher les utilisateurs d'activer les paramètres du développeur. À l'inverse, vous pouvez également autoriser les utilisateurs à désactiver les applications Google Play Verify.

ParamètreDescription
Autoriser les applications inconnuesIndiquez si les applications peuvent être installées à partir de sources autres que Google Play. Par défaut, l'installation d'applications provenant de sources inconnues n'est pas autorisée dans le profil professionnel.
Autoriser la désactivation de la vérification d'applicationAutorisez les utilisateurs à désactiver les applications Google Play Verify.
Autoriser les paramètres du développeurAutoriser les utilisateurs à autoriser les paramètres du développeur
Autoriser les applications personnelles à lire les notifications professionnellesDéfinissez si les applications non système dans le profil personnel peuvent lire les applications dans le profil professionnel.

VPN toujours actif

Utilisez cette charge utile pour activer le VPN permanent pour une application VPN de votre choix. Android démarrera automatiquement le service VPN pour cette application et la gardera toujours en exécution.

ParamètreDescription
Application VPN toujours activéeApplication VPN pour laquelle le VPN permanent doit être activé.
Autoriser la connectivité sans VPNSi ce paramètre est désactivé, le terminal perdra la connectivité réseau si le VPN n'est pas connecté. Par défaut, Intelligent Hub est exempté de cette restriction afin de conserver la capacité de gestion du terminal.

Accès aux informations d'identification de l'application

Normalement, les applications Android ne peuvent pas accéder en mode silencieux aux certificats utilisateur, également appelés clés privées, qui sont stockés dans le keystore Android. Les applications doivent généralement demander à l'utilisateur de choisir le certificat utilisateur qu'il doit utiliser dans le keystore Android. En choisissant un certificat utilisateur dans la liste, l'utilisateur consent à ce que l'application accède au certificat utilisateur.

Utilisez cette charge utile pour permettre aux applications d'accéder silencieusement aux certificats des utilisateurs de l'une des manières suivantes :

  • Si aucun modèle d'URL n'est spécifié, les applications peuvent obtenir silencieusement le certificat utilisateur à l'aide de Keychain.getPrivateKey. Cette méthode est uniquement prise en charge sur Android 11 et versions ultérieures. Notez que les applications qui utilisent cette option doivent connaître à l'avance le nom de sujet du certificat. Workspace ONE UEM définit le nom de sujet du certificat comme l'alias, ou le nom convivial, du certificat lorsque Workspace ONE UEM l'ajoute au keystore Android. Normalement, les administrateurs transmettent l'alias de certificat aux applications à l'avance en l'envoyant dans le cadre de la Configuration d'application de l'application.
  • Si un modèle d'URL est fourni, lorsque l'application appelle Keychain.choosePrivateKeyAlias pour une URL correspondant à ce modèle d'URL, l'application se voit automatiquement accorder l'accès au certificat. Cette fonction est prise en charge sur toutes les versions du système d'exploitation.
ParamètreDescription
Modèle d'URLDéfinissez un modèle d'URL qui sera comparé à tous les appels de Keychain.choosePrivateKeyAlias de l'application. S'il n'est pas défini, l'application disposera d'un accès pour récupérer directement le certificat depuis le keystore Android.
Applications autoriséesApplications autorisées à accéder silencieusement au certificat.
Informations d'identification autoriséesCharge utile Informations d'identification avec le certificat auquel les applications spécifiées doivent être autorisées à accéder en mode silencieux. Les charges utiles Informations d'identification doivent être ajoutées au même profil pour être disponibles dans ce champ.

Identifiants

Les certificats peuvent être provisionnés sur les terminaux Android pour répondre à un certain nombre de cas d'utilisation :

  • Autoriser les terminaux à se connecter aux réseaux WPA2 Enterprise et WPA3 Enterprise.
  • Autoriser les applications à effectuer une authentification basée sur les certificats.
  • Autoriser les applications à faire confiance à des autorités de certification tierces et internes.
  • Sécuriser les communications par e-mail à l'aide de S/MIME.

Les terminaux doivent disposer d'un code PIN de terminal configuré avant que Workspace ONE UEM puisse installer des certificats avec une clé privée.

Message personnalisé

Utilisez cette section charge utile pour personnaliser les messages d'erreur, les messages de l'écran de verrouillage et les informations de support sur les terminaux Android gérés.

ParamètreDescription
Définir un message pour les paramètres bloquésPersonnalisez le message d'erreur affiché lorsque l'utilisateur tente d'effectuer une action qui a été bloquée par l'administrateur via les stratégies de gestion des terminaux.
Définir un message pour les utilisateurs à afficher dans les paramètresDéfinissez le message que les utilisateurs voient sous Paramètres > Sécurité > Administrateurs de terminaux pour l'application de la stratégie de terminal Android.
Définir un message pour l'écran de verrouillageDéfinissez le message que les utilisateurs voient sur l'écran de verrouillage.

Code secret

Une politique de code secret exige de vos utilisateurs finaux qu'ils saisissent un code secret, fournissant ainsi un premier niveau de sécurité pour les données sensibles des terminaux.

Les exigences de la stratégie de code secret du profil professionnel s'appliquent uniquement aux applications professionnelles, tandis que les exigences de la stratégie de code secret du terminal s'appliquent uniquement au déverrouillage du terminal. Le résultat pour les terminaux avec un profil professionnel dépend des stratégies activées :

  • Stratégie de code secret professionnel uniquement : les utilisateurs sont invités à créer un code secret distinct uniquement pour leurs applications professionnelles qui répond aux exigences de la stratégie. Cependant, si le code secret du terminal existant répond déjà aux exigences de complexité de la stratégie de code secret professionnel et que l'option Autoriser un verrouillage unique est activée dans la stratégie de code secret professionnel, les utilisateurs peuvent ne pas être invités à définir un code secret distinct. Au lieu de cela, le code secret actuel du terminal est utilisé pour déverrouiller les applications personnelles et professionnelles.
  • Stratégie de code secret du terminal uniquement : le code secret du terminal est requis pour répondre aux exigences de la stratégie. Si le code secret du terminal actuel ne répond pas aux exigences de la stratégie, l'utilisateur est invité à définir un nouveau code secret.
  • S'applique à la stratégie de code secret professionnel et à la stratégie de code secret du terminal : le résultat est semblable à la définition d'une stratégie de code secret professionnel uniquement. Cependant, les utilisateurs doivent également définir un code secret à l'échelle du terminal qui répond aux exigences de la stratégie de code secret du terminal.
ParamètreDescription
Complexité du code secretAssurez-vous que le contenu du code secret répond à vos exigences en matière de sécurité en sélectionnant l'une des options suivantes dans le menu déroulant : Indifférent, Numérique, Alphanumérique, Alphabétique, Complexe, Numérique complexe ou Biométrique faible. Il s'agit de la complexité minimale requise pour le code secret du profil professionnel ou du terminal. Remarque : Le contenu doté d'un code secret biométrique faible permet des méthodes de déverrouillage biométrique peu sécurisées, telles que la reconnaissance faciale.
Longueur minimale du code secretAssurez-vous que les codes secrets sont suffisamment complexes en définissant un nombre minimal de caractères.
Nombre maximum d'échecsTentatives Indiquez le nombre de tentatives autorisées avant la réinitialisation du terminal.
historique du code secretIndiquez le nombre de changements de code secret requis avant qu'un ancien code ne puisse être réutilisé.
Durée de vie maximale du code secret (en jours)Indiquez le nombre maximum de jours durant lequel le code secret restera actif. Si vous entrez cette valeur sur 0, l'ancienneté du code secret est illimitée.
Fréquence de code secret requisDéfinit la durée après le déverrouillage d'un terminal via une authentification non forte (telle qu'une empreinte digitale ou une reconnaissance faciale) qui s'écoule avant qu'un code secret ne soit requis. Cette option est également disponible dans la stratégie de code secret du terminal.
Autoriser le verrouillage OneDésactivez cette option pour séparer le code secret du profil professionnel et de l'écran de verrouillage du terminal.

Autorisations

Définissez le comportement d'autorisation par défaut pour toutes les applications sur le terminal ou le profil professionnel, en fonction du mode de gestion du terminal. Vous pouvez également définir des exceptions au comportement d'autorisation par défaut pour des autorisations spécifiques. Pour les terminaux enrôlés en mode Profil professionnel, cette charge utile contrôle les autorisations pour les applications professionnelles uniquement.

Cette charge utile s'applique uniquement aux autorisations d'exécution, également appelées autorisations dangereuses, par exemple l'accès à l'appareil photo ou à l'emplacement du terminal. Par défaut, les applications doivent demander aux utilisateurs de leur accorder des autorisations d'exécution. Les utilisateurs peuvent choisir d'accorder ou de refuser ces demandes d'autorisations. En définissant le comportement par défaut sur Autoriser ou Refuser, l'administrateur évite l'interaction de l'utilisateur et détermine le résultat des demandes d'autorisation par les applications.

Workspace ONE n'est pas en mesure d'accorder des autorisations privilégiées, telles que l'accès à l'utilisation ou à la superposition d'applications aux applications gérées. Pour plus d'informations sur les types d'autorisations, reportez-vous à (Site Web de développeurs Android)[https://developer.android.com/guide/topics/permissions/overview].

Pour les terminaux sous Android 12 et versions ultérieures qui sont enrôlés en mode Profil professionnel, Workspace ONE UEM ne peut pas accorder silencieusement des autorisations d'exécution impliquant des capteurs, tels que l'appareil photo et l'accès à l'emplacement du terminal.

ParamètreDescription
Stratégie d'autorisation par défautDéfinissez le comportement de toutes les autorisations d'exécution demandées par n'importe quelle application.
Exceptions d'autorisation du terminalDéfinissez le comportement des autorisations d'exécution spécifiques demandées par n'importe quelle application.

Restrictions

Appliquez des restrictions relatives aux fonctionnalités des terminaux, à la mise en réseau, à la connectivité aux autres terminaux, aux applications, etc. Lorsque plusieurs profils de restrictions sont installés sur le terminal, Workspace ONE UEM choisit la valeur la plus restrictive pour chaque paramètre de l'ensemble de profils installés.

Tunnel

Utilisez cette charge utile de profil pour configurer l'application Workspace ONE Tunnel Android. Pour activer le VPN permanent pour Tunnel, utilisez une charge utile de profil VPN permanent. Dans ce cas, il est recommandé d'avoir les charges utiles Tunnel et VPN permanent dans le même profil.

Wi-Fi

La configuration d'un profil Wi-Fi permet aux terminaux de se connecter aux réseaux d'entreprise même s'ils sont masqués, chiffrés ou protégés.

Ce profil Wi-Fi peut s'avérer utile pour les utilisateurs finaux en déplacement dans des bureaux disposant de leur propre réseau sans fil ou pour configurer les terminaux automatiquement de sorte qu'ils se connectent au réseau sans fil approprié d'un site.

Si un utilisateur a déjà connecté manuellement le terminal à un réseau Wi-Fi, la configuration Wi-Fi ne peut pas être modifiée par Workspace ONE UEM.

ParamètreDescription
Identifiant SSID (Service Set Identifier)Indiquez le nom du réseau auquel se connecter.
Réseau masqué
Définir comme réseau actif
Type de sécurité
Mot de passeMot de passe utilisé par le terminal pour s'authentifier sur le réseau. Si le type de sécurité est défini sur WEP, seuls les mots de passe à 10 chiffres et 26 chiffres sont acceptés.
Authentification à facteur uniqueChoisissez un protocole d'authentification. Les options disponibles sont EAP-TLS, PEAP, EAP AKA, EAP SIM et EAP-TTLS.
Utiliser l'authentification à deux facteursUtiliser l'authentification à deux facteurs- Lorsqu'elle est activée, le champ Authentification du deuxième facteur s'affiche. Disponible uniquement lorsque l'authentification unique est définie sur PEAP.
Authentification du deuxième facteurChoisissez une méthode d'authentification interne. Les options disponibles sont MSCHAPv2 et PAP.
Identité anonymeIdentité anonyme utilisée par Android pour établir la connexion Wi-Fi.
IdentitéIdentifie l'utilisateur ou le terminal se connectant au réseau.
Certificat d'identitéCharge utile Identifiants avec le certificat utilisateur utilisé par le terminal pour s'authentifier sur le réseau. Les charges utiles Informations d'identification doivent être ajoutées au même profil pour être disponibles dans ce champ.
Certificat racineChoisissez jusqu'à deux certificats racine pour que le terminal valide le certificat du serveur réseau. Ces certificats doivent être ajoutés au profil dans le cadre de la charge utile Informations d'identification. Au moins l'un des certificats racine doit être l'autorité de certification qui a émis le certificat SSL de votre serveur réseau actuel. Si vous migrez le certificat SSL de votre serveur réseau d'une autorité de certification vers une autre, ajoutez les autorités de certification actuelles et nouvelles en tant que certificats racines pour maintenir la confiance tout au long de ce processus. Remarque : Si vous laissez le champ certificat racine vide, la configuration n'est pas sécurisée et n'est pas autorisée dans les versions Android plus récentes. Pour plus d'informations sur la définition de plusieurs certificats racines, reportez-vous à cet article de la base de connaissances sur les certificats mal installés.
DomaineNom de domaine utilisé par le terminal pour vérifier si le serveur réseau est de confiance. Le terminal se connectera au réseau uniquement si le domaine correspond au certificat du serveur réseau dispose d'un dnsName dans son élément SubjectAltName. En particulier, Android tentera une correspondance de suffixe entre ces valeurs. Par exemple, si Le domaine est défini sur « omnissa.com » et que SubjectAltName du certificat du serveur réseau contient un élément dnsName « test.omnissa.com », la correspondance réussit. Dans le même exemple, si l'élément dnsName est « omnissa.test.com », la correspondance échoue.
Randomisation d'adresses MACDéfinissez si le terminal fournira une adresse MAC aléatoire ou matérielle lors de la connexion au réseau. Android 13 ou version ultérieure.
Type de proxyActivez ce paramètre pour configurer les paramètres du proxy Wi-Fi. Remarque : Le VPN par application ne prend pas en charge la configuration automatique du proxy Wi-Fi.
Serveur proxySaisissez le nom d'hôte ou l'adresse IP du serveur proxy.
Port du serveur proxyIndiquez le port du serveur proxy.
Liste d'exclusionsSaisissez les noms d'hôte à exclure du proxy. Les noms d'hôte indiqués ici ne seront pas routés via le proxy. Utilisez le caractère générique * pour le domaine. par exemple : *.air-watch.com ou *air-watch.com.
URL PACPoint de terminaison à partir duquel le terminal récupérera le fichier de configuration PAC du proxy.

Mises à jour système

Utilisez ce profil pour gérer les mises à jour des terminaux Android sur les terminaux Android professionnels enrôlés dans Workspace ONE UEM.

ParamètreDescription
Mises à jour automatiquesInstaller automatiquement les mises à jour : installez automatiquement les mises à jour lorsqu'elles sont disponibles. Différer les notifications de mise à jour : différez toutes les mises à jour. Vous pouvez envoyer une politique qui bloque les mises à jour de l'OS pour une période maximale de 30 jours.Définir la fenêtre de mise à jour : définissez une fenêtre d'heure quotidienne durant laquelle mettre à jour le terminal.
Périodes de gel des mises à jour système annuellesLes propriétaires de terminaux peuvent reporter les mises à jour système à distance (OTA) sur des terminaux pendant 90 jours maximum pour figer la version du système d'exploitation exécutée sur ces terminaux sur des périodes critiques (telles que les vacances). Le système applique une mémoire tampon de 60 jours après une période de blocage définie afin d'éviter de figer le terminal indéfiniment.
Période de gelUtilisez ce champ pour définir des périodes de gel, en mois et en jours, lorsque les mises à jour ne peuvent pas être installées. Lorsque l'heure du terminal atteint l'une des périodes de gel, toutes les mises à jour système entrantes, y compris les correctifs de sécurité, sont bloquées et ne peuvent pas être installées. Chaque période de gel individuelle est autorisée à être d'au moins 90 jours et les périodes de gel adjacentes doivent être espacées d'au moins 60 jours.

Éléments à prendre en compte pour les périodes de gel des mises à jour système annuelles

Examinez la manière dont le système applique les mises à jour pendant une période de blocage en suivant les directives suivantes :

  • Les terminaux ne reçoivent aucune notification sur les mises à jour à distance en attente.
  • Les terminaux n'installent pas de mises à jour à distance sur le système d'exploitation.
  • Les utilisateurs de terminaux ne peuvent pas vérifier manuellement les mises à jour à distance.

Protection contre la réinitialisation d'usine

La protection contre la réinitialisation d'usine (FRP) est une fonction de sécurité Android qui empêche l'accès à un terminal après une réinitialisation aux paramètres d'usine non autorisée. En transférant un profil de protection contre la réinitialisation des paramètres d'usine, vous pouvez spécifier quels comptes Google peuvent être utilisés pour accéder à nouveau au terminal. FRP est déclenché lorsque le terminal est effacé ou réinitialisé aux paramètres d'usine, sauf si le terminal est effacé par l'administrateur via Workspace ONE UEM.

Par exemple, si l'utilisateur réinitialise le terminal à partir de l'application Paramètres Android, il devra utiliser l'un des comptes Google sur liste autorisée pour rétablir l'accès au terminal.

ParamètreDescription
Comptes Google de confianceFournissez une liste de comptes Google qui peuvent être utilisés pour rétablir l'accès au terminal après sa réinitialisation aux paramètres d'usine.

Restrictions d'utilisation personnelle (COPE)

Ces restrictions s'appliquent au côté personnel des terminaux enrôlés en mode Propriété de l'entreprise et autorisé pour les utilisateurs (COPE).

ParamètreDescription
Autoriser la capture d'écranAutorisez les utilisateurs à prendre des captures d'écran d'applications personnelles.
Autoriser l'accès à l'appareil photoAutorisez les utilisateurs à utiliser l'appareil photo depuis les applications du profil personnel.
Interdire la gestion des comptes par typeSpécifiez une liste séparée par des virgules des types de comptes que l'utilisateur ne peut pas gérer. Les utilisateurs ne pourront pas ajouter, modifier ou supprimer des comptes de ce type. Exemples de types de compte : « com.google, com.twitter.android.auth.login »
Nombre maximal de jours d'autorisation de désactivation des profils de travailDéfinissez le nombre de jours pendant lesquels le profil professionnel peut rester désactivé sur un terminal professionnel. La période minimale est de 3 jours.
Limiter les applications dans le profil personnelLimitez les applications que les utilisateurs peuvent installer dans le profil personnel des terminaux gérés en mode Propriété de l'entreprise et autorisé pour les utilisateurs.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…