Разделение рабочих и личных данных на устройствах iOS

Эта функция доступна в версиях Frontline Starter, Frontline Standard, Frontline Plus, Business Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, лицензия Endpoint Education, Enterprise Essentials, Enterprise Essentials Plus, G Suite Basic, G Suite Business и Cloud Identity Premium. Сравнение версий

Администратор может управлять всеми данными на личном iOS-устройстве пользователя или только рабочими данными. С помощью функции регистрации пользователей Apple можно разделить рабочие и личные данные на устройствах iOS. Так администратор может полностью управлять рабочими данными на устройстве, при этом сохраняя конфиденциальность личных данных пользователя.

Сравнение вариантов регистрации устройств iOS

Если сотрудники вашей организации используют собственные устройства iOS для работы, вы можете выбрать регистрацию устройств или пользователей. От этого выбора зависит набор доступных возможностей.

  • Регистрация пользователей помогает защитить рабочие данные на устройствах и обеспечить конфиденциальность личных данных пользователя.
  • Регистрация устройств позволяет лучше контролировать устройства, в том числе очищать данные на них.
Функция управления мобильными устройствами Регистрация устройств Регистрация пользователей
Настройка аккаунтов для доступа к рабочим данным во встроенных приложениях iOS ✔ ✔
Установка и настройка приложений ✔ ✔
Обязательный пароль для устройств ✔ ✔
Просмотр установленных на устройства рабочих приложений ✔ ✔
Удаление только рабочих данных ✔ ✔
Требование надежного пароля ✔
Просмотр установленных на устройства личных приложений ✔
Удаленная очистка всех данных на устройстве (в том числе личных) ✔

Подготовка

  • Регистрация пользователей доступна на личных устройствах под управлением iOS 15.5 и более новых версий. Она недоступна для корпоративных устройств.

Примечание. Исходный метод регистрации пользователей на основе профиля (поддерживается в iOS 15.5 и более поздних версий) больше не поддерживается на устройствах под управлением iOS 18 и более поздних версий.

  • Подготовьте учетные данные для консоли администратора Google и Apple Business Manager или Apple School Manager организации.
  • Включите расширенное управление мобильными устройствами для организационного подразделения, сотрудники которого будут использовать устройства.
  • Настройте Apple Volume Purchase Program (VPP), чтобы установить рабочие приложения на устройствах пользователей.

Связать Apple Business Manager или Apple School Manager с Google Workspace нужно для того, чтобы сотрудники могли использовать свои имена пользователей Google Workspace в качестве идентификаторов Managed Apple ID и входить с их помощью на собственные устройства iOS. Вам понадобятся лицензии для приложения Google Device Policy и других приложений, которые нужно установить на устройства сотрудников. Чтобы связать Apple Business Manager с Google Workspace, сделайте следующее:

  1. Перейдите на портал Apple Business Manager или Apple School Manager и выполните вход с помощью идентификатора Apple ID вашей компании.
  2. В нижнем левом углу выберите свое имя > Настройки > Управляемые аккаунты Apple.
  3. Рядом с параметром Federated Authentication (Объединенная аутентификация) нажмите Edit (Изменить).
  4. Выберите Google Workspace > Connect (Подключить) и войдите с учетными данными администратора Google Workspace.
  5. Установите флажок рядом с каждым необходимым разрешением и выберите Continue (Продолжить) > Done (Готово).
  6. В разделе Domains (Домены) нажмите Edit (Изменить).
  7. Рядом с подтвержденным доменом нажмите Federate (Создать федерацию).
  8. Слева выберите Directory Sync и включите параметр Google Workspace Sync.

Шаг 2. Получите лицензии на приложения для Google Device Policy

Вам понадобятся лицензии для приложения Device Policy и других приложений, которые нужно установить на устройства сотрудников. Подробнее о том, как распространять приложения iOS по программе Apple VPP…

Шаг 3. Выберите тип регистрации

Подготовка. Если у вас есть устройства с разными требованиями к регистрации, настройте организационное подразделение для каждого типа регистрации. Например, если принадлежащие компании устройства регистрируются на уровне устройств, нужно убедиться, что они находятся в организационном подразделении, для которого выбран вариант "Регистрация устройств" или "Регистрация пользователей". Подробнее о том, как добавить организационное подразделение…

  1. В консоли администратора Google нажмите на значок меню > Устройства > Мобильные устройства и конечные точки > Настройки > iOS.

    У вас должны быть права администратора с доступом к управлению мобильными устройствами.

  2. Нажмите Регистрация.
  3. Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
  4. Выберите подходящий вариант (один на каждое организационное подразделение):
    • Чтобы управлять и рабочими, и личными данными на личных устройствах iOS, выберите Регистрация устройств.
    • Чтобы управлять только рабочими данными на личных устройствах, выберите Регистрация пользователей.
      Чтобы применять параметр только к новым устройствам, установите флажок Разрешить существующим пользователям регистрировать устройства.
    • Чтобы разрешить пользователям задавать тип регистрации, выберите По выбору пользователя.
      • Если пользователь выбирает вариант "Регистрация устройств", ему нужно установить приложение Google Device Policy и профиль конфигурации. Подробнее о том, как установить приложение Google Device Policy…
      • О том, как зарегистрировать устройство при выборе варианта "Регистрация устройств", рассказывается в описании шага 5 (далее на этой странице).
  5. Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.

    Чтобы вернуться к наследуемому значению, нажмите Наследовать.

Шаг 4. Настройте регистрацию пользователей на основе аккаунтов

Обязательно на устройствах под управлением iOS 18 и более поздних версий. Не обязательно на устройствах под управлением iOS 17 и более ранних версий.

Настройте регистрацию пользователей на основе аккаунтов, чтобы пользователи могли зарегистрировать свои личные устройства с помощью приложения "Настройки" для iOS. Для этого нужно настроить обнаружение сервисов, разместив информацию о регистрации на своем веб-сервере. Тогда Apple сможет получать эту информацию от функций управления конечными точками Google.

Как настроить обнаружение сервисов

  1. Определите документ JSON обнаружения сервисов:

    {
       "Servers": [
        {
           "BaseURL":"https://ios-mdm.google.com/userenrollment/enroll",
           "Version":"mdm-byod"
        }
       ]
    }
    
  2. Настройте веб-хостинг, чтобы документ JSON предоставлялся из следующего местоположения:

     https://YOUR_DOMAIN/.well-known/com.apple.remotemanagement 

    Важно!

    • Убедитесь, что для заголовка Content-Type в HTTP-ответе задано значение application/json.
    • SSL-сертификат для веб-сервера должен быть выдан доверенным центром сертификации и иметь такое же полное доменное имя (FQDN), как указано при настройке проверенного домена на шаге 1 (ранее на этой странице).
    • Конфигурация обнаружения сервисов должна размещаться на сервере, поддерживающем GET-запросы HTTPS.
  3. Проверьте конфигурацию обнаружения сервисов, выполнив такую команду:

    curl -I https://YOUR_DOMAIN/.well-known/com.apple.remotemanagement

    Убедитесь, что веб-сервер, предоставляющий файл JSON, может обрабатывать дополнительные параметры URL. Некоторые версии iOS могут включать в GET-запрос HTTP следующие параметры:

    • user-identifier – идентификатор аккаунта пользователя (например, email@example.com);
    • model-family – семейство моделей устройств (например, iPhone или iPad).

    Команда должна вывести ответ, похожий на следующий:

    HTTP/2 200  content-type: application/json
    last-modified: Wed, 30 Oct 2024 19:14:12 GMT
    accept-ranges: bytes
    date: Fri, 27 Dec 2024 18:40:36 GMT
    content-length: 138
    

Такая конфигурация дает возможность iOS-устройству находить серверы регистрации системы управления конечными точками Google в процессе регистрации на основе аккаунтов. После того как пользователь вводит адрес электронной почты своего управляемого аккаунта Apple, происходит следующее:

  1. Устройство извлекает из управляемого аккаунта Apple доменное имя.
  2. Устройство отправляет HTTP-запрос веб-серверу, на котором хранится регистрационная информация.

Пример
Если пользователь Дана выполняет вход на устройстве с управляемым идентификатором Apple ID dana@example.com:

  • Устройство извлекает example.com и использует процесс обнаружения сервисов, чтобы отправить HTTPS-запрос на информацию, хранящуюся по адресу https://example.com/.well-known/com.apple.remotemanagement.
  • На основе конфигурации обнаружения сервисов устройство идентифицирует управление конечными точками Google и инициирует регистрацию.

Дополнительные сведения о процессе обнаружения сервисов приведены в документации по обнаружению сервисов аутентификации на сайте Apple Developer.

Шаг 5. Попросите пользователей зарегистрировать устройства

Чтобы зарегистрировать устройства iOS для управления, попросите пользователей выполнить описанные ниже действия.

  1. Тем сотрудникам, чьи устройства ранее были зарегистрированы для управления, нужно отменить регистрацию аккаунта Google Workspace в приложении Device Policy, а затем удалить это приложение. С подробной информацией можно ознакомиться в статье Как управлять приложением Device Policy.
  2. Выберите один из вариантов:
    • Если вы настроили регистрацию пользователей на основе аккаунта (ранее в этой статье), попросите сотрудников нажать Настройки > Основные > VPN и управление устройствами > Войти в рабочий/учебный аккаунт и войти в аккаунт Workspace.
    • Или же пусть пользователи выполнят вход в свои рабочие аккаунты в приложении Gmail, установленном из Apple App Store.
  3. Следуйте инструкциям, чтобы установить профиль конфигурации. Для установки загруженного профиля пользователю может потребоваться перейти в приложение настроек iOS. Приложение Google Device Policy будет установлено автоматически.
  4. После скачивания приложения Device Policy пользователь должен в него войти. Подробнее о том, как настроить личное устройство…
  5. Установите управляемые приложения из приложения Device Policy. Если приложение помечено в нем как Обязательно, пользователю нужно удалить приложение и снова установить его из приложения Device Policy. Подробнее о том, как получить одобренные рабочие приложения на устройствах iOS…

Примечания

  • Из соображений конфиденциальности функции управления конечными точками Google не могут считывать список установленных приложений на устройствах пользователей. Если пользователь ещё не установил управляемое приложение из Device Policy, мы не можем определить, установлено ли уже это приложение как неуправляемое из App Store. Если приложение уже установлено на устройстве, пользователю необходимо удалить его, прежде чем устанавливать из Device Policy. Подробнее о защите конфиденциальности пользователей…
  • Уведомления по электронной почте об одобрении администратором не отправляются при регистрации пользователей Apple. Вам нужно вручную проверять и одобрять устройства, используя список ожидающих одобрения устройств.

Как настраивать мобильные приложения в организации