Skip to Content
Cross-PlatformAndroid Enterprise

Android Enterprise

Verwaltung von Android-Geräten über Microsoft Intune mit Android Enterprise — dem Google-Standard für die sichere Trennung von Firmen- und Privatdaten auf Android-Geräten.

Note

Voraussetzung: Ein Managed Google Play Account muss mit dem Intune-Tenant verknĂĽpft sein. Dies wird bei der Ersteinrichtung von Android Enterprise im Intune Admin Center durchgefĂĽhrt (einmalig, kein Google Workspace erforderlich).


Enrollment-Typen

Work Profile — BYOD (Concat Standard für BYOD)

Szenario: Mitarbeiter nutzen ihr privates Android-Gerät für die Arbeit.

Funktionsweise

  • Android erstellt einen separaten Firmen-Container auf dem Gerät
  • Firmen-Apps und persönliche Apps laufen isoliert voneinander
  • Die IT verwaltet nur den Work Profile Bereich — keinen Zugriff auf private Daten, Fotos oder Apps
  • Firmendaten können nicht in den privaten Bereich kopiert werden (Data Loss Prevention)

Enrollment-Flow

User installiert Company Portal

User lädt das Intune Company Portal aus dem Google Play Store herunter.

Anmeldung mit Firmen-Account

User meldet sich mit seinem Entra ID Account an → MFA wird durchgeführt.

Work Profile erstellen

Das Company Portal erstellt automatisch das Work Profile → Firmen-Apps werden installiert.

Fertig

Firmen-Apps erscheinen mit einem blauen Aktenkoffer-Icon — deutlich erkennbar als Firmen-Apps.

Work Profile Settings (Concat Standard)

EinstellungWertBegrĂĽndung
Copy/Paste zwischen ProfilenBlockiertFirmendaten bleiben im Work Profile
Screenshot im Work ProfileBlockiertVerhindert Screenshots von Firmendaten
Kamera im Work ProfileErlaubtFĂĽr Teams-Calls und Dokumentenscans
File SharingNur innerhalb Work ProfileKein Teilen in private Apps
Work Profile LockSeparater PIN / BiometrieZusätzlicher Schutz für Firmendaten
Kontakt-IntegrationCaller-ID erlaubt (konfigurierbar)Firmen-Kontakte im Anruf sichtbar

App-Deployment (Managed Google Play)

Funktionsweise

Alle Android-Apps werden über Managed Google Play bereitgestellt — nicht über den regulären Play Store. Managed Google Play wird automatisch beim Android Enterprise Setup mit dem Intune-Tenant verknüpft.

App in Managed Google Play freigeben

Intune Admin Center → Apps → Android → Add → Managed Google Play app → App suchen → Approve → Approval Settings konfigurieren.

App-Zuweisung in Intune

App → Assignments → Zielgruppe zuweisen:

  • Required: App wird automatisch silent installiert
  • Available: App erscheint im Work Profile Play Store

Sync abwarten

Nach dem Sync wird die App automatisch auf den Zielgeräten installiert (Required) oder im Managed Play Store angezeigt (Available).

Basis-Apps (Required)

AppDeployment
Microsoft OutlookRequired
Microsoft TeamsRequired
Microsoft AuthenticatorRequired
Intune Company PortalRequired
Microsoft DefenderRequired (bei Lizenz)
Microsoft EdgeRequired

Compliance Policies

Compliance-RegelWork Profile (BYOD)Fully Managed
Rooted DeviceBlockiertBlockiert
Min. OS VersionAndroid 13Android 13
Min. Patch LevelAktuell - 2 MonateAktuell - 1 Monat
Passcode RequiredJa (Work Profile PIN)Ja (Device PIN)
EncryptionRequiredRequired
SafetyNet / Play IntegrityBasic integrityBasic + Device
Defender Threat LevelMedium or belowMedium or below

Compliance-Status wird an Entra ID Conditional Access (CA-002) gemeldet → Non-Compliant Geräte werden von M365-Ressourcen blockiert.


Android Enterprise Setup (Ersteinrichtung)

Managed Google Play verbinden

Intune Admin Center → Devices → Enrollment → Android → Managed Google Play → „I agree” → Mit einem Google Account anmelden.

Empfehlung: Einen funktionalen Google Account verwenden (z. B. intune-admin@kunde.com als Gmail), nicht den persönlichen Account eines Mitarbeiters.

Enrollment-Profile erstellen

FĂĽr jeden Enrollment-Typ ein separates Profil erstellen:

  • Work Profile (BYOD)
  • Fully Managed
  • Dedicated Device (falls benötigt)

Enrollment-Restrictions konfigurieren

Intune → Devices → Enrollment → Device platform restrictions → Android Enterprise erlauben, Legacy Android Device Administrator blockieren.

Warning

Android Device Administrator ist veraltet! Google hat den Legacy „Device Administrator” Enrollment-Typ offiziell als deprecated markiert. Alle Android-Geräte müssen über Android Enterprise verwaltet werden. Bestehende Device Administrator Enrollments sollten zeitnah migriert werden.


Querverweise

ThemaVerwandte Seite
iOS / iPadOS VerwaltungiOS / iPadOS
macOS ManagementmacOS Management
Conditional AccessEntra ID Setup
App Deployment RegelnDeployment-Regeln
Non-Compliant Device untersuchenRunbook 1.4
Defender fĂĽr AndroidDefender Konfiguration
Last updated on