以下配置文件负载适用于使用 Android 管理 API 管理的 Android 设备。Workspace ONE UEM Console 显示每个设置支持的管理模式和最低操作系统版本。
网络切片
您可以管理企业拥有的 Android 设备上的网络切片设置。仅在 Android 13 及更高版本中受支持。请咨询您的运营商,了解有哪些网络切片可供您的设备使用。
注意:网络切片设置配置错误可能导致应用程序与设备的移动网络断开连接。
您可以选择将供工作配置文件中的所有应用使用的默认网络切片。如果您在受管应用的应用程序策略中分配了特定网络,则受管应用将会忽略此设置。如果您仅为特定应用程序配置网络切片,请将此选项设置为"无" 。
如果应用程序在 Workspace ONE UEM 中配置为使用网络切片,您还可以配置它们的行为方式。
| 设置 | 说明 |
|---|---|
| 回退到设备网络 | 设置当切片不可用时,应用程序是否可以回退到设备的默认移动网络连接。 |
| 允许应用选择其他网络切片 | 设置是否允许应用程序使用与 Workspace ONE UEM 中配置的切片不同的切片。 |
例如,如果将"默认网络切片"设置为 ENTERPRISE,请配置如下设置:
- 在受管浏览器应用程序的"应用程序策略"中,将网络切片设置为 ENTERPRISE3
- 对于 ENTERPRISE:
- 允许回退到设备网络
- 允许"允许应用选择其他网络切片"
- 对于 ENTERPRISE3:
- 不允许回退到设备网络
- 不允许"允许应用选择其他网络切片"
然后:
-
对于受管浏览器应用程序:
- Android 将通过切片 ENTERPRISE3 路由来自受管浏览器应用程序的网络请求。
- 如果 ENTERPRISE3 不可用,浏览器应用程序将不会回退到默认移动网络连接(无网络切片或"无")。在设备连接到 Wi-Fi 或 ENTERPRISE3 变为可用之前,浏览器将无法发出网络请求。
- 不允许浏览器应用程序使用其他网络切片。例如,如果应用程序开发人员将浏览器应用程序编程为在连接到某些站点时使用切片 ENTERPRISE5,Android 将会阻止此操作。
-
对于工作配置文件中的所有其他应用程序(受管和非受管):
- Android 将通过 ENTERPRISE 路由网络请求
- 如果 ENTERPRISE 不可用,应用程序将回退到默认移动网络连接(无网络切片或"无")。应用程序的网络请求将不会通过特定的网络切片进行路由。
- 应用程序将被允许通过其他网络切片发出网络请求。
显示屏设置
使用此配置文件在企业拥有的 Android 设备上管理屏幕超时和亮度设置。仅在 Android 15 及更高版本中受支持。
| 设置 | 说明 |
|---|---|
| 设置屏幕超时 | 启用此选项以设置屏幕超时值。 |
| 屏幕超时 (秒) | 设备屏幕关闭之前处于非活动状态的时间期限。如果此值大于"限制 > 设置最大屏幕超时"值,则会忽略该值。 |
| 设置屏幕亮度 | 启用此选项以管理屏幕亮度。用户将无法更改设备的屏幕亮度。 |
| 屏幕亮度模式 | 当设置为"自动"时,将考虑"首选屏幕亮度",因为该屏幕亮度会根据环境光线条件自动调整。当设置为"固定"时,屏幕亮度将保持"固定屏幕亮度"值不变。 |
| 首选屏幕亮度 | 设置设备的平均屏幕亮度。 |
| 固定屏幕亮度 | 设置设备的固定屏幕亮度。当"屏幕亮度模式"设置为"固定"时适用。 |
高级安全覆盖
通过"高级安全覆盖"负载,您可以控制 Android 中的敏感功能。例如,您可以使用"高级安全覆盖"负载限制用户启用"开发人员设置"。相反,您也可以允许用户禁用 Play 验证应用。
| 设置 | 说明 |
|---|---|
| 允许未知应用 | 设置是否可以从 Google Play 以外的来源安装应用程序。默认情况下,不允许在工作配置文件中安装来自未知源的应用。 |
| 允许禁用应用程序验证 | 允许用户禁用 Google Play 验证应用。 |
| 允许开发人员设置 | 允许用户启用开发人员设置 |
| 允许个人应用读取工作通知 | 设置个人配置文件中的非系统应用程序是否能够读取工作配置文件中的应用程序。 |
始终使用 VPN
使用此负载为您选择的 VPN 应用程序启用始终开启 VPN。Android 将自动启动此应用程序的 VPN 服务,并使其始终保持运行状态。
| 设置 | 说明 |
|---|---|
| 始终启用 VPN 应用 | 应为其启用始终开启 VPN 的 VPN 应用程序。 |
| 允许不使用 VPN 进行连接 | 如果禁用此设置,当未连接 VPN 时,设备将失去网络连接。默认情况下,Intelligent Hub 可豁免此限制,保留管理设备的能力。 |
应用程序凭证访问
通常,Android 应用程序无法以静默方式访问存储在 Android 密钥库中的用户证书(也称为私钥)。应用程序通常必须要求用户选择他们应该使用 Android 密钥库中的哪个用户证书。从列表中选择用户证书,即表示用户同意应用程序访问用户证书。
使用此负载允许应用程序通过以下方法之一,以静默方式访问用户证书:
- 如果未指定 URL 模式,应用程序可以使用 Keychain.getPrivateKey,以静默方式获取用户证书。仅在 Android 11 及更高版本中支持此功能。请注意,使用此选项的应用程序必须提前知道证书的主体名称。当 Workspace ONE UEM 将证书添加到 Android 密钥库时,Workspace ONE UEM 会将证书的主体名称设置为证书的别名或友好名称。通常,管理员通过将证书别名作为应用的应用程序配置的一部分发送,提前将证书别名传递给应用程序。
- 如果提供了 URL 模式,则当应用程序调用 Keychain.selectPrivateKeyAlias 以获取与此 URL 模式匹配的 URL 时,将自动授予该应用程序对证书的访问权限。所有操作系统版本均支持此功能。
| 设置 | 说明 |
|---|---|
| URL 模式 | 设置一个 URL 模式,该模式将与来自应用程序的任何 Keychain.choosePrivateKeyAlias 调用进行比较。如果未设置,将授予应用程序直接从 Android 密钥库检索证书的访问权限。 |
| 允许的应用程序 | 允许以静默方式访问证书的应用程序。 |
| 允许的凭据 | 包含应允许指定应用程序以静默方式访问的证书的凭证负载。凭证负载必须添加到同一配置文件,才能在此字段中可用。 |
凭证
可以为 Android 设备置备证书以满足多种用例需求:
- 允许设备连接到 WPA2 Enterprise 和 WPA3 Enterprise 网络。
- 允许应用程序执行基于证书的身份验证。
- 允许应用程序信任第三方和内部证书颁发机构。
- 使用 S/MIME 确保电子邮件通信安全。
您必须先为设备配置设备 PIN 码,Workspace ONE UEM 才能安装含专用密钥的证书。
自定义消息
使用此负载自定义受管 Android 设备上的错误消息、锁屏消息和支持信息。
| 设置 | 说明 |
|---|---|
| 编辑阻止设置的提示消息 | 自定义当用户尝试执行管理员通过设备管理策略阻止的操作时显示的错误消息。 |
| 设置用户在设置中看到的消息 | 在 Android 设备策略应用程序的设置 > 安全性 > 设备管理员下设置用户查看消息。 |
| 设置锁屏消息 | 设置用户在锁屏上看到的消息。 |
密码
设置密码策略需要最终用户输入密码,这为设备上的敏感数据提供了第一层保护。
工作配置文件密码策略中的要求仅适用于工作应用,而设备密码策略中的要求仅适用于设备解锁。具有工作配置文件的设备获得的结果取决于启用的策略:
- 仅工作密码策略:要求用户仅为满足策略要求的工作应用创建单独的密码。但是,如果现有设备密码已满足工作密码策略的复杂性要求,并且在工作密码策略中启用了"允许一次锁定",则可能不会提示用户设置单独的密码。而是使用他们当前的设备密码来解锁个人应用和工作应用。
- 仅设备密码策略:需要设备密码才能满足策略要求。如果当前设备密码不符合策略要求,系统会要求用户设置新密码。
- 应用于工作密码策略和设备密码策略:该结果类似于设置仅工作密码策略。但是,用户还需要设置满足设备密码策略要求的设备范围密码。
| 设置 | 说明 |
|---|---|
| 密码复杂度 | 从下拉菜单中选择以下选项之一,以确保密码内容符合您的安全要求:任意、数字、字母数字、字母、复杂、复杂数字或弱生物识别。这是工作配置文件或设备密码所需的最低复杂性。注意:弱效生物识别通行码内容可使用安全性较低的生物识别解除锁定方法,如面部识别。 |
| 密码长度下限 | 设置最小字符数,确保密码具有合适的复杂度。 |
| 失败尝试次数上限 | 指定在设备被擦除之前允许的尝试次数。 |
| 密码历史记录 | 设置在可以重复使用旧密码之前必须更改密码的次数。 |
| 最长密码期限 (天) | 指定密码的最长有效天数。将此值输入为 0 会使密码期限不受限制 |
| 需要输入密码的频率 | 设置使用非强身份验证方法(如指纹或人脸识别)解锁设备之后需要密码之前的时间长度。设备密码策略中也会提供此选项。 |
| 允许一个锁 | 禁用以强制为工作配置文件和设备锁屏使用单独的密码。 |
权限
根据设备管理模式,为设备或工作配置文件上的所有应用程序设置默认权限行为。您也可以为特定权限的默认权限行为设置例外。对于在工作配置文件模式下注册的设备,此负载仅控制工作应用的权限。
此负载仅应用于运行时权限,也称为危险权限。示例包括访问设备摄像头或位置。默认情况下,应用程序必须要求用户授予其运行时权限。用户可以选择授予或拒绝这些权限请求。通过将默认行为设置为"授予"或"拒绝",管理员可避免用户交互并确定应用权限请求的结果。
Workspace ONE 无法向受管应用程序授予特权权限,例如"使用情况访问"或"出现在应用上"。有关权限类型的更多信息,请参阅(Android 开发者网站)[https://developer.android.com/guide/topics/permissions/overview]。
对于在工作配置文件模式下注册的 Android 12 及更高版本的设备,Workspace ONE UEM 无法以静默方式授予涉及传感器(如摄像头)的运行时权限,以及对设备位置的访问权限。
| 设置 | 说明 |
|---|---|
| 默认权限策略 | 设置任何应用请求的任何运行时权限的行为。 |
| 设备权限例外 | 设置任何应用请求的特定运行时权限的行为。 |
限制
应用与设备功能、网络连接、与其他设备的连接、应用程序等相关的限制。在设备上安装多个限制配置文件时,Workspace ONE UEM 会从安装的配置文件集中为每个设置选择限制性最高的值。
Tunnel
使用此配置文件负载配置 Android Workspace ONE Tunnel 应用程序。要为 Tunnel 启用始终开启 VPN,请使用始终开启 VPN 配置文件负载。这种情况下,建议在同一配置文件中同时包含 Tunnel 和始终开启 VPN 负载。
Wi-Fi
配置 Wi-Fi 配置文件允许设备连接到企业网络,即使这些网络已隐藏、加密或受保护。
对出差到多个使用独特无线网络的办公网点的最终用户而言,或者对于在办公室自动配置设备以连接正确无线网络,Wi-Fi 配置文件都是非常实用的。
如果用户之前已手动将设备连接到 Wi-Fi 网络,则 Workspace ONE UEM 无法更改 Wi-Fi 配置。
| 设置 | 说明 |
|---|---|
| 服务集标识符 (SSID) | 提供要连接的网络的名称。 |
| 隐藏网络 | |
| 设置为活跃网络 | |
| 安全类型 | |
| 密码 | 设备用于在网络中进行身份验证的密码。如果"安全类型"设置为 WEP,则仅接受 10 位和 26 位密码。 |
| 单因素身份验证 | 选择身份验证协议。可用选项包括 EAP-TLS、PEAP、EAP AKA、EAP SIM 或 EAP-TTLS。 |
| 使用双重身份验证 | 使用双因素身份验证 - 启用后,将显示"第二因素身份验证"字段。仅当"单一工厂身份验证"设置为 PEAP 时可用。 |
| 第二因素身份验证 | 选择内部身份验证方法。可用选项包括 MSCHAPv2 和 PAP。 |
| 匿名标识 | Android 用于建立 WiFi 连接的匿名身份。 |
| 标识 | 标识连接到网络的用户或设备。 |
| 标识证书 | 设备将用于在网络中进行身份验证的用户证书的凭证负载。凭证负载必须添加到同一配置文件,才能在此字段中可用。 |
| 根证书 | 最多选择设备的两个根证书来验证网络服务器的证书。必须将根证书作为凭证负载的一部分添加到配置文件。至少应该有一个根证书是颁发当前网络服务器 SSL 证书的证书颁发机构。如果要将网络服务器的 SSL 证书从一个证书颁发机构迁移到另一个证书颁发机构,请将当前证书颁发机构和新证书颁发机构都添加为根证书,以便在此整个过程中保持信任。注意:将根证书字段留空会导致配置不安全,并且在较新的 Android 版本中不允许这样做。有关设置多个根证书的信息,请参阅这篇有关错误安装的证书的知识库文章。 |
| 域 | 设备将用于验证网络服务器是否可信的域名。仅当与域匹配的网络服务器证书的 SubjectAltName 元素中包含 dnsName 时,设备才会连接到网络。具体来说,Android 将尝试在这些值之间匹配后缀。例如,如果域设置为"omnissa.com",而网络服务器证书的 SubjectAltName 包含 dnsName 元素"test.omnissa.com",匹配将会成功。在同一示例中,如果 dnsName 元素为"omnissa.test.com",匹配将会失败。 |
| MAC 地址随机化 | 设置在连接到网络时设备将会提供随机化 MAC 地址还是硬件 MAC 地址。Android 13 或更高版本。 |
| 代理服务器类型 | 启用此选项以配置 Wi-Fi 代理设置。注意:不支持使用每应用 VPN 自动配置 Wi-Fi 代理。 |
| 代理服务器 | 输入代理服务器的主机名或 IP 地址。 |
| 代理服务器端口 | 输入代理服务器的端口。 |
| 排除列表 | 输入要从代理排除的主机名。此处输入的主机名不会通过代理路由。可使用 * 作为域名通配符。例如:*.air-watch.com 或 *air-watch.com。 |
| PAC URL | 设备将从中检索代理 pac 配置文件的端点。 |
系统更新
使用此配置文件可管理注册到 Workspace ONE UEM 的企业拥有 Android 设备上的 Android 设备更新。
| 设置 | 说明 |
|---|---|
| 自动更新 | 自动安装更新:在更新可用时自动安装更新。推迟更新通知:推迟所有更新。发送最长 30 天阻止 OS 更新的策略。设置更新窗口:设置更新设备的每天时间窗口。 |
| 每年系统更新冻结期 | 设备所有者可以将设备的 OTA 系统更新推迟 90 天,以便在关键时间段(如节假日)冻结这些设备上运行的操作系统版本。系统会在定义的任何冻结时间段后强制实施强制 60 天的缓冲,以防止设备无限期冻结。 |
| 冻结期 | 使用此字段可设置无法安装更新时的冻结期(以月和日为单位)。当设备的时间处于任何冻结期内时,所有传入的系统更新(包括安全修补程序)都将被阻止,并且无法安装。每个单独冻结期最多允许为 90 天,相邻冻结期必须至少相隔 60 天。 |
每年系统更新冻结期的注意事项
按照以下准则考虑系统如何在冻结期内应用更新:
- 设备不会收到任何有关待定 OTA 更新的通知。
- 设备不会将任何 OTA 更新安装到操作系统。
- 设备用户无法手动检查 OTA 更新。
企业出厂重置保护
出厂重置保护 (FRP) 是一项 Android 安全功能,可防止在未授权的出厂重置后访问设备。通过推送企业出厂重置保护配置文件,可以指定哪些 Google 帐户可用于重新获得对设备的访问权限。除非管理员通过 Workspace ONE UEM 擦除设备,否则在擦除设备或进行出厂重置时会触发 FRP。
例如,如果用户从 Android 设置应用程序重置设备,他们将必须使用其中一个列入允许列表的 Google 帐户重新获得对设备的访问权限。
| 设置 | 说明 |
|---|---|
| 受信任的 Google 帐户 | 提供一个 Google 帐户列表,这些帐户可用于在设备进行出厂重置后重新获得对该设备的访问权限。 |
个人使用限制 (COPE)
这些限制适用于在企业拥有、个人启用 (COPE) 模式下注册的设备的个人端。
| 设置 | 说明 |
|---|---|
| 允许屏幕捕获 | 允许用户截取个人应用程序的屏幕截图。 |
| 允许摄像头访问 | 允许用户从个人配置文件中的应用程序使用摄像头。 |
| 不允许按类型进行帐户管理 | 指定一个逗号分隔列表,列出不允许用户管理的帐户类型。用户将被禁止添加、编辑或移除这些类型的帐户。帐户类型示例:"com.google, com.twitter.android.auth.login" |
| 允许禁用工作配置文件的最大天数 | 设置工作配置文件可在企业拥有设备上保持禁用状态的天数。最短期限为 3 天。 |
| 限制个人配置文件中的应用程序 | 限制用户可以在"企业所有、个人启用"模式下管理的设备的个人配置文件中安装哪些应用程序。 |
此页面对您有帮助吗?