Раздельное хранение рабочих и личных данных на устройствах iOS.

Supported editions for this feature: Frontline Starter, Frontline Standard, and Frontline Plus; Business Plus; Enterprise Standard and Enterprise Plus; Education Standard, Education Plus, and Endpoint Education Upgrade; Enterprise Essentials and Enterprise Essentials Plus; G Suite Basic and G Suite Business; Cloud Identity Premium. Compare your edition

As an administrator, you can manage all data on a user's personal iOS device, or only the work data. Apple User Enrollment separates work and personal data on iOS devices to give you full control of work data on the device while users retain privacy over their personal data.

Compare iOS device enrollment options

Для устройств iOS, используемых по принципу BYOD (используйте собственное устройство), вы можете выбрать между регистрацией устройства и регистрацией пользователя. Каждый тип регистрации предоставляет вам разный набор функций.

  • Используйте регистрацию пользователей, если хотите защитить рабочие данные на устройстве и обеспечить конфиденциальность личных данных пользователя.
  • Используйте регистрацию устройства для более полного контроля над ним, включая возможность стирания данных с устройства.
Mobile management feature Регистрация устройства Регистрация пользователей
Настройте учетные записи для доступа к рабочим данным во встроенных приложениях iOS.
Install and configure apps
Require passwords for devices
См. перечень рабочих приложений
Remove work data only
Требуется надежный пароль
Получите доступ к списку личных приложений.
Удаленное удаление всех данных с устройства (включая персональные данные).

Прежде чем начать

  • Регистрация пользователей поддерживается на личных устройствах под управлением iOS 15.5 и более поздних версий. Она недоступна для устройств, принадлежащих компании.

Примечание: Оригинальный метод регистрации пользователей на основе профилей (поддерживаемый в iOS 15.5 и более поздних версиях) больше не поддерживается на устройствах под управлением iOS 18 и более поздних версий.

Вы можете связать Apple Business Manager или Apple School Manager с Google Workspace, чтобы пользователи могли использовать свои имена пользователей Google Workspace в качестве управляемых Apple ID. Они смогут использовать эти данные для входа в свои устройства iOS. Вам потребуются лицензии для приложения Google Device Policy и любых других приложений, которые вы хотите распространить на зарегистрированные устройства пользователей. Чтобы связать Apple Business Manager с Google Workspace:

  1. Откройте Apple Business Manager или Apple School Manager и войдите в систему, используя свой корпоративный Apple ID.
  2. At the bottom left, select your name а потом Настройки а потом Управление учетными записями Apple .
  3. Next to Federated Authentication , click Edit .
  4. Выберите рабочее пространство Google а потом Подключитесь и войдите в систему, используя свою учетную запись администратора Google Workspace.
  5. Установите флажок рядом с каждым из запрашиваемых разрешений и нажмите «Продолжить». а потом Сделанный .
  6. Next to Domains , click Edit .
  7. Next to your verified domain, click Federate .
  8. В левой части экрана нажмите «Синхронизация каталогов» и включите синхронизацию рабочих пространств Google .

Шаг 2: Получите лицензии на приложение для Google Device Policy.

Для приложения «Политика устройств» и любых других приложений, которые вы хотите распространять на зарегистрированные устройства пользователей, вам потребуются лицензии. Подробности см. в разделе «Распространение приложений iOS с помощью Apple VPP» .

Step 3: Select the enrollment type

Before you begin: If you have devices with different enrollment requirements, set up an organizational unit for each enrollment type. For example, company-owned devices are device-enrolled, so make sure they're in an organizational unit with Device Enrollment or User's choice selected. For details, go to Add an organizational unit .

  1. In the Google Admin console, go to Menu а потом Устройства а потом Mobile & endpoints а потом Настройки а потом iOS .

    Для этого требуются права администратора системы управления мобильными устройствами .

  2. Click Enrollment .
  3. (Необязательно) Чтобы применить настройку к отделу или команде, выберите организационное подразделение сбоку.
  4. Choose an option (one per organizational unit):
    • (По умолчанию) Для управления рабочими и личными данными на личных устройствах iOS выберите «Регистрация устройства» .
    • Чтобы управлять только рабочими данными на личных устройствах, выберите «Регистрация пользователя» .
      Чтобы применить настройку только к новым устройствам, установите флажок «Разрешить регистрацию устройств для существующих пользователей» .
    • Чтобы пользователь мог выбрать тип регистрации, выберите «Выбор пользователя» .
      • Если пользователь выбирает регистрацию устройства, ему необходимо установить приложение Google Device Policy и профиль конфигурации. Подробности см. в разделе «Установка приложения Google Device Policy» .
      • Если они выберут «Регистрация пользователя», перейдите к шагу 5 (далее на этой странице), чтобы узнать, как зарегистрировать устройство.
  5. Нажмите «Сохранить». Или вы можете нажать «Переопределить» для организационной единицы.

    Чтобы впоследствии восстановить унаследованное значение, нажмите кнопку «Наследовать» .

Step 4: Set up account-driven user enrollment

Требуется для устройств с iOS 18 и более поздних версий. Необязательно для устройств с iOS 17 и более ранних версий.

Set up account-driven user enrollment so users can enroll their personal devices in the iOS settings app. To set up account-driven enrollment, you need to configure service discovery by hosting enrollment information on your web server. This allows Apple to retrieve the information from Google endpoint management.

Configure service discovery

  1. Определите JSON-документ для обнаружения сервисов:

    {
       "Servers": [
        {
           "BaseURL":"https://ios-mdm.google.com/userenrollment/enroll",
           "Version":"mdm-byod"
        }
       ]
    }
    
  2. Настройте свой веб-хостинг так, чтобы он обслуживал JSON-документ по следующему адресу:

     https://YOUR_DOMAIN/.well-known/com.apple.remotemanagement 

    Важный:

    • Убедитесь, что заголовок Content-Type в HTTP-ответе установлен на application/json.
    • The SSL certificate for the web server must be issued by a trusted certificate authority and have the same fully qualified domain name (FQDN) as the verified domain setup in step 1 (earlier on this page).
    • Конфигурация обнаружения служб должна размещаться на сервере, поддерживающем запросы HTTPS GET.
  3. Проверьте конфигурацию обнаружения служб, выполнив команду:

    curl -I https:// YOUR_DOMAIN /.well-known/com.apple.remotemanagement

    Убедитесь, что веб-сервер, предоставляющий JSON-файл, может обрабатывать дополнительные параметры URL. В некоторых версиях iOS к HTTP GET-запросу могут добавляться следующие параметры:

    • идентификатор пользователя — идентификатор учетной записи пользователя (например, email@example.com)
    • семейство моделей — семейство моделей устройства (например, iPhone или iPad)

    The command should print a response similar to:

    HTTP/2 200  content-type: application/json
    last-modified: Wed, 30 Oct 2024 19:14:12 GMT
    accept-ranges: bytes
    date: Fri, 27 Dec 2024 18:40:36 GMT
    content-length: 138
    

This configuration lets the iOS device find the Google endpoint management enrollment servers during the account-driven enrollment process. After a user enters the email address of their Managed Apple Account , the following occurs:

  1. Устройство извлекает доменное имя из управляемой учетной записи Apple.
  2. Устройство отправляет HTTP-запрос на веб-сервер, на котором размещена информация о регистрации.

Пример
Если пользователь Дана входит в систему на устройстве с помощью управляемого Apple ID dana@example.com:

  • The device extracts example.com and uses the service discovery process to make an HTTPS request for the enrollment information that's hosted at https://example.com/.well-known/com.apple.remotemanagement .
  • Устройство идентифицирует службу управления конечными точками Google в конфигурации обнаружения служб и инициирует регистрацию.

Для получения дополнительной информации о процессе обнаружения служб см. документацию «Обнаружение серверов аутентификации» на веб-сайте Apple Developer.

Шаг 5: Предложите пользователям зарегистрировать свои устройства.

Для регистрации устройств iOS в системе управления пользователям необходимо выполнить следующие действия:

  1. If the user's device was already enrolled for management, have them unregister their Google Workspace account from the Device Policy app and then uninstall the app. For details, go to Manage the Device Policy app .
  2. Выберите вариант:
    • Если вы настроили регистрацию пользователей на основе учетных записей (как описано ранее в этой статье), предложите пользователям нажать «Настройки». а потом Общий а потом VPN & Device Management а потом Войдите в свою рабочую или учебную учетную запись и используйте для входа свою учетную запись Workspace.
    • В противном случае, пусть пользователи входят в систему с помощью своей рабочей учетной записи в приложении Gmail, установленном из Apple App Store.
  3. Follow the prompts to install the configuration profile. The user might need to go to the iOS settings app to install the downloaded profile. The Google Device Policy app is automatically installed.
  4. После загрузки приложения «Политика устройства» пользователь должен войти в систему. Подробности см. в разделе «Настройка личного устройства» .
  5. Install managed apps from the Device Policy app. If an app is marked as Required in the Device Policy app, the user must uninstall the app and then reinstall it from the Device Policy app. For details, go to Get approved work apps on iOS devices .

Примечания:

  • В целях обеспечения конфиденциальности система управления конечными точками Google не может читать список установленных приложений на устройствах, зарегистрированных пользователем. Если пользователь еще не установил управляемое приложение из приложения «Политика устройств», мы не можем определить, установлено ли это приложение уже как неуправляемое из App Store. Если приложение уже установлено на устройстве, пользователю необходимо удалить его перед установкой из приложения «Политика устройств». Для получения более подробной информации о защите конфиденциальности пользователя обратитесь к документации Apple .
  • Уведомления об одобрении администратором по электронной почте не отправляются для регистрации пользователей Apple. Вам необходимо вручную проверить и одобрить устройства, используя список ожидающих подтверждения устройств.

Управляйте мобильными приложениями для вашей организации.