As an administrator, you can manage all data on a user's personal iOS device, or only the work data. Apple User Enrollment separates work and personal data on iOS devices to give you full control of work data on the device while users retain privacy over their personal data.
Compare iOS device enrollment options
Для устройств iOS, используемых по принципу BYOD (используйте собственное устройство), вы можете выбрать между регистрацией устройства и регистрацией пользователя. Каждый тип регистрации предоставляет вам разный набор функций.
- Используйте регистрацию пользователей, если хотите защитить рабочие данные на устройстве и обеспечить конфиденциальность личных данных пользователя.
- Используйте регистрацию устройства для более полного контроля над ним, включая возможность стирания данных с устройства.
| Mobile management feature | Регистрация устройства | Регистрация пользователей |
|---|---|---|
| Настройте учетные записи для доступа к рабочим данным во встроенных приложениях iOS. | ✔ | ✔ |
| Install and configure apps | ✔ | ✔ |
| Require passwords for devices | ✔ | ✔ |
| См. перечень рабочих приложений | ✔ | ✔ |
| Remove work data only | ✔ | ✔ |
| Требуется надежный пароль | ✔ | |
| Получите доступ к списку личных приложений. | ✔ | |
| Удаленное удаление всех данных с устройства (включая персональные данные). | ✔ |
Прежде чем начать
- Регистрация пользователей поддерживается на личных устройствах под управлением iOS 15.5 и более поздних версий. Она недоступна для устройств, принадлежащих компании.
Примечание: Оригинальный метод регистрации пользователей на основе профилей (поддерживаемый в iOS 15.5 и более поздних версиях) больше не поддерживается на устройствах под управлением iOS 18 и более поздних версий.
- Подготовьте данные для входа как в консоль администратора Google, так и в Apple Business Manager или Apple School Manager вашей организации.
- Включите расширенное управление мобильными устройствами для подразделения организации, которое будет использовать эти устройства.
- Настройте программу корпоративных закупок Apple (VPP) для распространения рабочих приложений среди пользователей.
Шаг 1: Свяжите Apple Business Manager с Google Workspace.
Вы можете связать Apple Business Manager или Apple School Manager с Google Workspace, чтобы пользователи могли использовать свои имена пользователей Google Workspace в качестве управляемых Apple ID. Они смогут использовать эти данные для входа в свои устройства iOS. Вам потребуются лицензии для приложения Google Device Policy и любых других приложений, которые вы хотите распространить на зарегистрированные устройства пользователей. Чтобы связать Apple Business Manager с Google Workspace:
- Откройте Apple Business Manager или Apple School Manager и войдите в систему, используя свой корпоративный Apple ID.
- At the bottom left, select your name
Настройки
Управление учетными записями Apple .
- Next to Federated Authentication , click Edit .
- Выберите рабочее пространство Google
Подключитесь и войдите в систему, используя свою учетную запись администратора Google Workspace.
- Установите флажок рядом с каждым из запрашиваемых разрешений и нажмите «Продолжить».
Сделанный .
- Next to Domains , click Edit .
- Next to your verified domain, click Federate .
- В левой части экрана нажмите «Синхронизация каталогов» и включите синхронизацию рабочих пространств Google .
Шаг 2: Получите лицензии на приложение для Google Device Policy.
Для приложения «Политика устройств» и любых других приложений, которые вы хотите распространять на зарегистрированные устройства пользователей, вам потребуются лицензии. Подробности см. в разделе «Распространение приложений iOS с помощью Apple VPP» .
Step 3: Select the enrollment type
Before you begin: If you have devices with different enrollment requirements, set up an organizational unit for each enrollment type. For example, company-owned devices are device-enrolled, so make sure they're in an organizational unit with Device Enrollment or User's choice selected. For details, go to Add an organizational unit .
In the Google Admin console, go to Menu
Устройства
Mobile & endpoints
Настройки
iOS .
Для этого требуются права администратора системы управления мобильными устройствами .
- Click Enrollment .
- (Необязательно) Чтобы применить настройку к отделу или команде, выберите организационное подразделение сбоку.
- Choose an option (one per organizational unit):
- (По умолчанию) Для управления рабочими и личными данными на личных устройствах iOS выберите «Регистрация устройства» .
- Чтобы управлять только рабочими данными на личных устройствах, выберите «Регистрация пользователя» .
Чтобы применить настройку только к новым устройствам, установите флажок «Разрешить регистрацию устройств для существующих пользователей» . - Чтобы пользователь мог выбрать тип регистрации, выберите «Выбор пользователя» .
- Если пользователь выбирает регистрацию устройства, ему необходимо установить приложение Google Device Policy и профиль конфигурации. Подробности см. в разделе «Установка приложения Google Device Policy» .
- Если они выберут «Регистрация пользователя», перейдите к шагу 5 (далее на этой странице), чтобы узнать, как зарегистрировать устройство.
- Нажмите «Сохранить». Или вы можете нажать «Переопределить» для организационной единицы.
Чтобы впоследствии восстановить унаследованное значение, нажмите кнопку «Наследовать» .
Step 4: Set up account-driven user enrollment
Требуется для устройств с iOS 18 и более поздних версий. Необязательно для устройств с iOS 17 и более ранних версий.
Set up account-driven user enrollment so users can enroll their personal devices in the iOS settings app. To set up account-driven enrollment, you need to configure service discovery by hosting enrollment information on your web server. This allows Apple to retrieve the information from Google endpoint management.
Configure service discovery
Определите JSON-документ для обнаружения сервисов:
{ "Servers": [ { "BaseURL":"https://ios-mdm.google.com/userenrollment/enroll", "Version":"mdm-byod" } ] }Настройте свой веб-хостинг так, чтобы он обслуживал JSON-документ по следующему адресу:
https://YOUR_DOMAIN/.well-known/com.apple.remotemanagement
Важный:
- Убедитесь, что заголовок Content-Type в HTTP-ответе установлен на application/json.
- The SSL certificate for the web server must be issued by a trusted certificate authority and have the same fully qualified domain name (FQDN) as the verified domain setup in step 1 (earlier on this page).
- Конфигурация обнаружения служб должна размещаться на сервере, поддерживающем запросы HTTPS GET.
Проверьте конфигурацию обнаружения служб, выполнив команду:
curl -I https:// YOUR_DOMAIN /.well-known/com.apple.remotemanagementУбедитесь, что веб-сервер, предоставляющий JSON-файл, может обрабатывать дополнительные параметры URL. В некоторых версиях iOS к HTTP GET-запросу могут добавляться следующие параметры:
- идентификатор пользователя — идентификатор учетной записи пользователя (например, email@example.com)
- семейство моделей — семейство моделей устройства (например, iPhone или iPad)
The command should print a response similar to:
HTTP/2 200 content-type: application/json last-modified: Wed, 30 Oct 2024 19:14:12 GMT accept-ranges: bytes date: Fri, 27 Dec 2024 18:40:36 GMT content-length: 138
This configuration lets the iOS device find the Google endpoint management enrollment servers during the account-driven enrollment process. After a user enters the email address of their Managed Apple Account , the following occurs:
- Устройство извлекает доменное имя из управляемой учетной записи Apple.
- Устройство отправляет HTTP-запрос на веб-сервер, на котором размещена информация о регистрации.
Пример
Если пользователь Дана входит в систему на устройстве с помощью управляемого Apple ID dana@example.com:
- The device extracts example.com and uses the service discovery process to make an HTTPS request for the enrollment information that's hosted at https://example.com/.well-known/com.apple.remotemanagement .
- Устройство идентифицирует службу управления конечными точками Google в конфигурации обнаружения служб и инициирует регистрацию.
Для получения дополнительной информации о процессе обнаружения служб см. документацию «Обнаружение серверов аутентификации» на веб-сайте Apple Developer.
Шаг 5: Предложите пользователям зарегистрировать свои устройства.
Для регистрации устройств iOS в системе управления пользователям необходимо выполнить следующие действия:
- If the user's device was already enrolled for management, have them unregister their Google Workspace account from the Device Policy app and then uninstall the app. For details, go to Manage the Device Policy app .
- Выберите вариант:
- Если вы настроили регистрацию пользователей на основе учетных записей (как описано ранее в этой статье), предложите пользователям нажать «Настройки».
Общий
VPN & Device Management
Войдите в свою рабочую или учебную учетную запись и используйте для входа свою учетную запись Workspace.
- В противном случае, пусть пользователи входят в систему с помощью своей рабочей учетной записи в приложении Gmail, установленном из Apple App Store.
- Если вы настроили регистрацию пользователей на основе учетных записей (как описано ранее в этой статье), предложите пользователям нажать «Настройки».
- Follow the prompts to install the configuration profile. The user might need to go to the iOS settings app to install the downloaded profile. The Google Device Policy app is automatically installed.
- После загрузки приложения «Политика устройства» пользователь должен войти в систему. Подробности см. в разделе «Настройка личного устройства» .
- Install managed apps from the Device Policy app. If an app is marked as Required in the Device Policy app, the user must uninstall the app and then reinstall it from the Device Policy app. For details, go to Get approved work apps on iOS devices .
Примечания:
- В целях обеспечения конфиденциальности система управления конечными точками Google не может читать список установленных приложений на устройствах, зарегистрированных пользователем. Если пользователь еще не установил управляемое приложение из приложения «Политика устройств», мы не можем определить, установлено ли это приложение уже как неуправляемое из App Store. Если приложение уже установлено на устройстве, пользователю необходимо удалить его перед установкой из приложения «Политика устройств». Для получения более подробной информации о защите конфиденциальности пользователя обратитесь к документации Apple .
- Уведомления об одобрении администратором по электронной почте не отправляются для регистрации пользователей Apple. Вам необходимо вручную проверить и одобрить устройства, используя список ожидающих подтверждения устройств.