Как администратор, вы можете управлять всеми данными на личном устройстве iOS пользователя или только рабочими данными. Функция регистрации пользователей Apple разделяет рабочие и личные данные на устройствах iOS, предоставляя вам полный контроль над рабочими данными на устройстве, в то время как пользователи сохраняют конфиденциальность своих личных данных.
Сравните варианты регистрации устройств iOS.
Для устройств iOS, используемых по принципу BYOD (используйте собственное устройство), вы можете выбрать между регистрацией устройства и регистрацией пользователя. Каждый тип регистрации предоставляет вам разный набор функций.
- Use user enrollment if you want to secure work data on the device and give the user privacy over their personal data.
- Используйте регистрацию устройства для более полного контроля над ним, включая возможность стирания данных с устройства.
| Функция управления мобильными устройствами | Регистрация устройства | Регистрация пользователей |
|---|---|---|
| Настройте учетные записи для доступа к рабочим данным во встроенных приложениях iOS. | ✔ | ✔ |
| Установка и настройка приложений | ✔ | ✔ |
| Требовать пароли для устройств | ✔ | ✔ |
| См. перечень рабочих приложений | ✔ | ✔ |
| Удалите только рабочие данные. | ✔ | ✔ |
| Требуется надежный пароль | ✔ | |
| Получите доступ к списку личных приложений. | ✔ | |
| Remotely wipe entire device (including personal data) | ✔ |
Прежде чем начать
- Регистрация пользователей поддерживается на личных устройствах под управлением iOS 15.5 и более поздних версий. Она недоступна для устройств, принадлежащих компании.
Note: The original profile-based User Enrollment method (supported on iOS 15.5 and later) is no longer supported for devices running iOS 18 and later.
- Prepare the sign-in details for both the Google Admin console and your organization's Apple Business Manager or Apple School Manager.
- Включите расширенное управление мобильными устройствами для подразделения организации, которое будет использовать эти устройства.
- Set up Apple Volume Purchase Program (VPP) to distribute work apps to users.
Шаг 1: Свяжите Apple Business Manager с Google Workspace.
Вы можете связать Apple Business Manager или Apple School Manager с Google Workspace, чтобы пользователи могли использовать свои имена пользователей Google Workspace в качестве управляемых Apple ID. Они смогут использовать эти данные для входа в свои устройства iOS. Вам потребуются лицензии для приложения Google Device Policy и любых других приложений, которые вы хотите распространить на зарегистрированные устройства пользователей. Чтобы связать Apple Business Manager с Google Workspace:
- Open Apple Business Manager or Apple School Manager and sign in with your business Apple ID.
- В левом нижнем углу выберите своё имя.
Настройки
Управление учетными записями Apple .
- Рядом с пунктом «Федеративная аутентификация» нажмите «Редактировать» .
- Выберите рабочее пространство Google
Connect , and sign in with your Google Workspace administrator account.
- Check the box next to each of the requested permissions, and click Continue
Сделанный .
- Рядом с пунктом «Домены» нажмите «Редактировать» .
- Рядом с подтвержденным доменом нажмите «Федерация» .
- At the left, click Directory Sync and enable Google Workspace Sync .
Шаг 2: Получите лицензии на приложение для Google Device Policy.
You need licenses for the Device Policy app and any other apps that you want to distribute to user-enrolled devices. For details, go to Distribute iOS apps with Apple VPP .
Шаг 3: Выберите тип регистрации
Перед началом работы: Если у вас есть устройства с различными требованиями к регистрации, создайте организационное подразделение для каждого типа регистрации. Например, устройства, принадлежащие компании, регистрируются автоматически, поэтому убедитесь, что они находятся в организационном подразделении, в котором выбраны параметры «Регистрация устройства» или «Выбор пользователя». Подробности см. в разделе «Добавление организационного подразделения» .
В консоли администратора Google перейдите в меню.
Устройства
Мобильные устройства и конечные точки
Настройки
iOS .
Для этого требуются права администратора системы управления мобильными устройствами .
- Нажмите «Запись на обучение» .
- (Необязательно) Чтобы применить настройку к отделу или команде, выберите организационное подразделение сбоку.
- Выберите один вариант (по одному на каждое организационное подразделение):
- (Default) To manage work and personal data on personal iOS devices, select Device Enrollment .
- To manage only the work data on personal devices, select User Enrollment .
To apply the setting only to new devices, check the Allow Device Enrollment for existing users box. - To let the user decide the enrollment type, select User's choice .
- Если пользователь выбирает регистрацию устройства, ему необходимо установить приложение Google Device Policy и профиль конфигурации. Подробности см. в разделе «Установка приложения Google Device Policy» .
- If they choose User Enrollment, go to Step 5 (later on this page) for steps to enroll the device.
- Нажмите «Сохранить». Или вы можете нажать «Переопределить» для организационной единицы.
Чтобы впоследствии восстановить унаследованное значение, нажмите кнопку «Наследовать» .
Шаг 4: Настройка регистрации пользователей на основе учетных записей.
Required for iOS 18 and later devices. Optional for iOS 17 and earlier devices.
Настройте регистрацию пользователей на основе учетных записей, чтобы пользователи могли регистрировать свои личные устройства в приложении «Настройки» iOS. Для настройки регистрации на основе учетных записей необходимо настроить обнаружение служб, разместив информацию о регистрации на вашем веб-сервере. Это позволит Apple получать информацию из системы управления конечными точками Google.
Настройка обнаружения служб
Определите JSON-документ для обнаружения сервисов:
{ "Servers": [ { "BaseURL":"https://ios-mdm.google.com/userenrollment/enroll", "Version":"mdm-byod" } ] }Configure your web hosting to serve the JSON document from the following location:
https://yourdomain.com/.well-known/com.apple.remotemanagementВажный:
- Ensure that the Content-Type header in the HTTP response is set to application/json.
- SSL-сертификат для веб-сервера должен быть выдан доверенным центром сертификации и иметь то же полное доменное имя (FQDN), что и проверенный домен, настроенный на шаге 1 (ранее на этой странице).
- The service discovery configuration must be hosted on a server that supports HTTPS GET requests.
Проверьте конфигурацию обнаружения служб, выполнив команду:
curl -I https://your_domain/.well-known/com.apple.remotemanagementУбедитесь, что веб-сервер, предоставляющий JSON-файл, может обрабатывать дополнительные параметры URL. В некоторых версиях iOS к HTTP GET-запросу могут добавляться следующие параметры:
- user-identifier —the user account identifier (for example, email@yourdomain.com)
- семейство моделей — семейство моделей устройства (например, iPhone или iPad)
Команда должна вывести ответ, похожий на следующий:
HTTP/2 200 content-type: application/json last-modified: Wed, 30 Oct 2024 19:14:12 GMT accept-ranges: bytes date: Fri, 27 Dec 2024 18:40:36 GMT content-length: 138
Эта конфигурация позволяет устройству iOS находить серверы регистрации Google MDM в процессе регистрации на основе учетной записи. После того, как пользователь вводит адрес электронной почты своей управляемой учетной записи Apple , происходит следующее:
- The device extracts the domain name from the managed Apple account.
- The device sends an HTTP request to the web server hosting the enrollment information.
Пример
Если пользователь Энди Джонс входит в систему на устройстве с помощью управляемого Apple ID andy.jones@yourdomain.com :
- Устройство извлекает yourdomain.com и использует процесс обнаружения служб для выполнения HTTPS-запроса к информации о регистрации, размещенной по адресу https: //your_domain/.well-known/com.apple.remotemanagement .
- Устройство идентифицирует Google MDM в конфигурации обнаружения служб и инициирует регистрацию.
For more information about the service discovery process, see the Discover Authentication Servers documentation from the Apple Developer website.
Шаг 5: Предложите пользователям зарегистрировать свои устройства.
To enroll iOS devices for management, have users do the following:
- Если устройство пользователя уже было зарегистрировано для управления, попросите его отменить регистрацию учетной записи Google Workspace в приложении «Политика устройств», а затем удалить приложение. Подробности см. в разделе «Управление приложением «Политика устройств»» .
- Выберите вариант:
- If you set up account-driven user enrollment (earlier in this article), have users tap Settings
Общий
VPN и управление устройствами
Войдите в свою рабочую или учебную учетную запись и используйте для входа свою учетную запись Workspace.
- Otherwise, have users sign in with their work account in the Gmail app installed from the Apple App Store.
- If you set up account-driven user enrollment (earlier in this article), have users tap Settings
- Следуйте инструкциям для установки профиля конфигурации. Пользователю может потребоваться перейти в приложение «Настройки» iOS, чтобы установить загруженный профиль. Приложение «Политика устройств Google» устанавливается автоматически.
- После загрузки приложения «Политика устройства» пользователь должен войти в систему. Подробности см. в разделе «Настройка личного устройства» .
- Устанавливайте управляемые приложения из приложения «Политика устройств». Если приложение помечено как «Требуемое» в приложении «Политика устройств», пользователь должен удалить приложение, а затем переустановить его из приложения «Политика устройств». Для получения более подробной информации перейдите в раздел «Получение утвержденных рабочих приложений на устройствах iOS» .
Примечания:
- В целях обеспечения конфиденциальности система управления конечными точками Google не может читать список установленных приложений на устройствах, зарегистрированных пользователем. Если пользователь еще не установил управляемое приложение из приложения «Политика устройств», мы не можем определить, установлено ли это приложение уже как неуправляемое из App Store. Если приложение уже установлено на устройстве, пользователю необходимо удалить его перед установкой из приложения «Политика устройств». Для получения более подробной информации о защите конфиденциальности пользователя обратитесь к документации Apple .
- Admin approval email notifications are not sent for Apple User Enrollment. You must manually check and approve devices using the pending devices list.