Wechseln zu:Navigation, Suche
Wiki
KKeine Bearbeitungszusammenfassung
KKeine Bearbeitungszusammenfassung
Zeile 58: Zeile 58:
| {{b| Aktiviere die Sperrbildschirm-Informationen}} || {{ButtonAn }} || Im Sperrbildschirm soll eine Information angezeigt werden.
| {{b| Aktiviere die Sperrbildschirm-Informationen}} || {{ButtonAn }} || Im Sperrbildschirm soll eine Information angezeigt werden.
|-
|-
| {{b| Device Owner lockscreen info}} || {{ic | Eigentum Securepoint GmbH.<br>Support:  04131 - 2401-0}} || Die Gerätebesitzerinformationen, die auf dem Sperrbildschirm angezeigt werden sollen. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
| {{b| Device Owner lockscreen info}} || {{ic | Eigentum ttt-point GmbH.<br>Support:  04131 - 2401-0}} || Die Gerätebesitzerinformationen, die auf dem Sperrbildschirm angezeigt werden sollen. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
|-
|-
| class="Leerzeile" style="border-bottom: 0;"| <br/>{{spc | save}}
| class="Leerzeile" style="border-bottom: 0;"| <br/>{{spc | save}}
Zeile 67: Zeile 67:
{{h4|Compliance|{{Reiter|Compliance}} }}
{{h4|Compliance|{{Reiter|Compliance}} }}
{{pt2|MS_v1.4.8_Profile_Android-emm_Compliance.png}}
{{pt2|MS_v1.4.8_Profile_Android-emm_Compliance.png}}
Es können Regeln definiert werden, wann das Telefon bzw das Arbeitsprofil gesperrt und wann es gelöscht (in Werkszustand zurückgesetzt) wird. Der Anwender wird aufgefordert, die ausgewählte Richtlinie auf dem Gerät zu aktivierten. Andernfalls wird das Gerät / Arbeitsprofil geblockt bzw. auf die Werkseinstellungen zurückgesetzt / gelöscht.{{f|Verstehe ich nicht: Wieso wird das bei COPE-Geräten nicht gleich umgesetzt?§ Sollte als Zusatzoption im jeweiligen Eintrag unter {{Reiter|Einschränkungen}} mit dem Zusatz: »bei BYOD-Geräten Blockieren nach <code>x</code>Tagen Löschen nach <code>x</code>Tagen« aufgeführt werden}}
Es können Regeln definiert werden, wann das Telefon bzw das Arbeitsprofil gesperrt und wann es gelöscht (in Werkszustand zurückgesetzt) wird. Der Anwender wird aufgefordert, die ausgewählte Richtlinie auf dem Gerät zu aktivierten. Andernfalls wird das Gerät / Arbeitsprofil geblockt bzw. auf die Werkseinstellungen zurückgesetzt / gelöscht.
<br clear=all>
<br clear=all>
{| class="sptable striped"
{| class="sptable striped"
Zeile 193: Zeile 193:
| {{b|Kurze Supportnachricht}} || {{ic |Deaktiviert durch Ihre IT-Abteilung }} || Eine Meldung, die dem Benutzer auf dem Einstellungsbildschirm angezeigt wird, wenn die Funktionalität vom Administrator deaktiviert wurde. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
| {{b|Kurze Supportnachricht}} || {{ic |Deaktiviert durch Ihre IT-Abteilung }} || Eine Meldung, die dem Benutzer auf dem Einstellungsbildschirm angezeigt wird, wenn die Funktionalität vom Administrator deaktiviert wurde. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
|-
|-
| {{b|Lange Supportnachricht}} || {{ic | }} || Eine Nachricht, die dem {{f|Benutzer auf dem Einstellungsbildschirm des Geräteadministrators ?Wo ist das?}} angezeigt wird. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
| {{b|Lange Supportnachricht}} || {{ic |Diese Funktion wurde durch den Geräteadminstrator deaktiviert. Bei Rückfrsgen wende nSie sich an die IT-Abteilung unter 04131-2401-0 }} || Eine Nachricht, die dem {{f|Benutzer auf dem Einstellungsbildschirm des Geräteadministrators ?Wo ist das?}} angezeigt wird. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
|-
|-
| {{b|Zulässige Eingabemethoden}} || {{ic | }} || Falls vorhanden, sind nur die Eingabemethoden zulässig, die von Paketen in dieser Liste bereitgestellt werden. Wenn dieses Feld vorhanden ist, die Liste jedoch leer ist, sind nur Systemeingabemethoden zulässig.
| {{b|Zulässige Eingabemethoden}} || {{ic | }} || Falls vorhanden, sind nur die Eingabemethoden zulässig, die von Paketen in dieser Liste bereitgestellt werden. Wenn dieses Feld vorhanden ist, die Liste jedoch leer ist, sind nur Systemeingabemethoden zulässig. {{f|Heißt was?}}
|-
|-
| {{b|E-Mail für Werkseinstellung Zurücksetzung}} || {{ic | it-intern@anyideas.de}} || E-Mail-Adressen von Geräteadministratoren zum Schutz vor Zurücksetzen auf die Werkseinstellungen. Wenn das Gerät auf die Werkseinstellungen zurückgesetzt wird, muss sich einer dieser Administratoren mit der E-Mail-Adresse und dem Passwort des Google-Kontos anmelden, um das Gerät zu entsperren. {{Hinweis|!}}Wenn keine Administratoren angegeben sind, bietet das Gerät <u>keinen Schutz</u> vor Zurücksetzen auf die Werkseinstellungen.
| {{b|E-Mail für Werkseinstellung Zurücksetzung}} || {{ic | it-intern@anyideas.de}} || E-Mail-Adressen von Geräteadministratoren zum Schutz vor Zurücksetzen auf die Werkseinstellungen. Wenn das Gerät auf die Werkseinstellungen zurückgesetzt wird, muss sich einer dieser Administratoren mit der E-Mail-Adresse und dem Passwort des Google-Kontos anmelden, um das Gerät zu entsperren. {{Hinweis|!}}Wenn keine Administratoren angegeben sind, bietet das Gerät <u>keinen Schutz</u> vor Zurücksetzen auf die Werkseinstellungen.
|-
|-
| {{b|Ortungsmodus}} || {{ic | Nicht spezifiziert | dr}} || Der Grad der Standorterkennung {{f| ist aktiviert.§ Satzbau?}} Der Benutzer kann den Wert ändern, es sei denn, der Benutzer kann nicht auf Geräteeinstellungen zugreifen. Weitere Werte: <br/>{{ic | Hohe Genauigkeit | dr}} {{f|heißt was?}} <br/>{{ic | Nur Sensoren | dr}} <br/>{{ic | Batterieschonung | dr}} {{f|heißt was?}} <br/>{{ic | Off | dr}}
| {{b|Ortungsmodus}} || {{ic | Batterieschonung | dr}} || Der Grad der Standorterkennung {{f| ist aktiviert.§ Satzbau?}} Der Benutzer kann den Wert ändern, es sei denn, der Benutzer kann nicht auf Geräteeinstellungen zugreifen. Weitere Werte: <br/>{{ic | Hohe Genauigkeit | dr}} {{f|heißt was?}} <br/>{{ic | Nur Sensoren | dr}} <br/>{{ic | Batterieschonung | dr}} {{f|heißt was?}} <br/>{{ic | Off | dr}}
|-
|-
| {{b|Deaktivieren Sie die Bildschirmaufnahme}} || {{ButtonAn}} || Um Datenschutz zu gewährleisten, sollen keine Screenshots angefertigt werden können. {{f| MS weiß noch zu berichten; § Zudem wird verhindert, dass der Inhalt auf Anzeigegeräten angezeigt wird, die über keine sichere Videoausgabe verfügen. }}
| {{b|Deaktivieren Sie die Bildschirmaufnahme}} || {{ButtonAn}} || Um Datenschutz zu gewährleisten, sollen keine Screenshots angefertigt werden können. {{f| MS weiß noch zu berichten; § Zudem wird verhindert, dass der Inhalt auf Anzeigegeräten angezeigt wird, die über keine sichere Videoausgabe verfügen. }}
Zeile 213: Zeile 213:
| {{b|Deaktivieren Sie das Ändern von Konten}} || {{ButtonAus}} || Gibt an, ob das Hinzufügen oder Entfernen von Konten deaktiviert ist. {{f|braucht man das?}}
| {{b|Deaktivieren Sie das Ändern von Konten}} || {{ButtonAus}} || Gibt an, ob das Hinzufügen oder Entfernen von Konten deaktiviert ist. {{f|braucht man das?}}
|-
|-
| {{b|Deaktivieren Sie den sicheren Start}} || {{ButtonAus}} || Gibt an, ob der Neustart des Geräts im sicheren Startmodus deaktiviert ist. {{f|braucht man das?}}
| {{b|Deaktivieren Sie den sicheren Start}} || {{ButtonAn}} || Im Modus "Sicherer Start" werden Apps von Drittanbiertern deaktiviert. Dadurch sind ungewollte Einstellungen möglich!
|-
|-
| {{b|Tastensperre deaktivieren}} || {{ButtonAus}} || Gibt an, ob die Tastensperre deaktiviert ist.
| {{b|Deaktivieren Sie die Bluetooth-Kontaktfreigabe}} || {{ButtonAn}} || Per Bluetooth sollen keine Kontaktdate ndas Gerät verlassen.
|-
|-
| {{b|Deaktivieren Sie die Bluetooth-Kontaktfreigabe}} || {{ButtonAus}} || Gibt an, ob die Bluetooth-Kontaktfreigabe deaktiviert ist.
| {{b|Deaktivieren Sie die Bluetooth-Konfiguration}} || {{ButtonAn}} || Die Bluetooth-Konfiguration ist deaktiviert.
|-
|-
| {{b|Deaktivieren Sie die Bluetooth-Konfiguration}} || {{ButtonAus}} || Gibt an, ob die Bluetooth-Konfiguration deaktiviert ist.
| {{b|Deaktivieren Sie die Cell Broadcast-Konfiguration}} || {{ButtonAn}} || Die Konfiguration von Cell Broadcast ist deaktiviert.
|-
|-
| {{b|Deaktivieren Sie die Cell Broadcast-Konfiguration}} || {{ButtonAus}} || Gibt an, ob die Konfiguration von Cell Broadcast deaktiviert ist.
| {{b|Deaktivieren Sie die Konfiguration der Anmeldeinformationen}} || {{ButtonAn}} || {{f|was genau wird da nicht mehr konfiguriert?}} Gibt an, ob die Konfiguration von Benutzeranmeldeinformationen deaktiviert ist.
|-
|-
| {{b|Deaktivieren Sie die Konfiguration der Anmeldeinformationen}} || {{ButtonAus}} || Gibt an, ob die Konfiguration von Benutzeranmeldeinformationen deaktiviert ist.
| {{b|Deaktivieren Sie die Mobilfunknetzkonfiguration}} || {{ButtonAn}} || Die Konfiguration von Mobilfunknetzen ist deaktiviert.
|-
|-
| {{b|Deaktivieren Sie die Mobilfunknetzkonfiguration}} || {{ButtonAus}} || Gibt an, ob die Konfiguration von Mobilfunknetzen deaktiviert ist.
| {{b|Deaktivieren Sie die Tethering-Konfiguration}} || {{ButtonAn}} || Die Konfiguration von Tethering und portablen Hotspots ist deaktiviert.
|-
|-
| {{b|Deaktivieren Sie die Tethering-Konfiguration}} || {{ButtonAus}} || Gibt an, ob die Konfiguration von Tethering und portablen Hotspots deaktiviert ist.
| {{b|Deaktivieren Sie die VPN-Konfiguration}} || {{ButtonAn}} || Die Konfiguration von VPN ist deaktiviert.
|-
|-
| {{b|Deaktivieren Sie die VPN-Konfiguration}} || {{ButtonAus}} || Gibt an, ob die Konfiguration von VPN deaktiviert ist.
| {{b|Deaktivieren Sie die Wi-Fi-Konfiguration}} || {{ButtonAn}} || Die Konfiguration von Wi-Fi-Zugangspunkten ist deaktiviert.
|-
| {{b|Deaktivieren Sie die Wi-Fi-Konfiguration}} || {{ButtonAus}} || Gibt an, ob die Konfiguration von Wi-Fi-Zugangspunkten deaktiviert ist.
|-
|-
| {{b|Deaktivieren Sie das Erstellen von Fenstern}} || {{ButtonAus}} || Gibt an, ob das Erstellen von Fenstern neben App-Fenstern deaktiviert ist.
| {{b|Deaktivieren Sie das Erstellen von Fenstern}} || {{ButtonAus}} || Gibt an, ob das Erstellen von Fenstern neben App-Fenstern deaktiviert ist.
Zeile 237: Zeile 235:
| {{b|Deaktivieren Sie das Zurücksetzen der Netzwerkeinstellungen}} || {{ButtonAus}} || Gibt an, ob das Zurücksetzen der Netzwerkeinstellungen deaktiviert ist.
| {{b|Deaktivieren Sie das Zurücksetzen der Netzwerkeinstellungen}} || {{ButtonAus}} || Gibt an, ob das Zurücksetzen der Netzwerkeinstellungen deaktiviert ist.
|-
|-
| {{b|Datei per NFC versenden deaktivieren {{f|Abgehenden Strahl deaktivieren§ Ähh - nö }} }} || {{ButtonAus}} || Gibt an, ob die Verwendung von NFC zum Übertragen von Daten aus Apps deaktiviert ist.
| {{b|Datei per NFC versenden deaktivieren {{f|Abgehenden Strahl deaktivieren§ Ähh - nö }} }} || {{ButtonAn}} || Die Verwendung von NFC zum Übertragen von Daten aus Apps ist deaktiviert.
|-
|-
| {{b|Ausgehende Anrufe deaktivieren}} || {{ButtonAus}} || Gibt an, ob ausgehende Anrufe deaktiviert sind. {{f|Notruf?}}
| {{b|Deaktivieren Sie die USB-Datenübertragung}} || {{ButtonAn}} || Die Übertragung von Dateien über USB ist deaktiviert.
|-
| {{b|Deaktivieren Sie das Entfernen von Benutzern}} || {{ButtonAus}} || Ob das Entfernen anderer Benutzer deaktiviert ist.
|-
| {{b|Deaktivieren Sie die Standortfreigabe}} || {{ButtonAus}} || Gibt an, ob die Standortfreigabe deaktiviert ist.
|-
| {{b|SMS deaktivieren}} || {{ButtonAus}} || Gibt an, ob das Senden und Empfangen von SMS-Nachrichten deaktiviert ist.
|-
| {{b|Mikrofon einschalten verhindern}} || {{ButtonAus}} || Gibt an, ob das Mikrofon stummgeschaltet ist und die Mikrofonlautstärke nicht eingestellt werden kann.
|-
| {{b|Deaktivieren Sie die USB-Datenübertragung}} || {{ButtonAus}} || Gibt an, ob die Übertragung von Dateien über USB deaktiviert ist.
|-
|-
| {{b|App-Überprüfung erzwingen}} || {{ButtonAus}} || Gibt an, ob die App-Überprüfung erzwungen wird. {{f|Was ist das?}}
| {{b|App-Überprüfung erzwingen}} || {{ButtonAus}} || Gibt an, ob die App-Überprüfung erzwungen wird. {{f|Was ist das?}}
|-
|-
| {{b|Einstellungsbenutzersymbol deaktivieren}} || {{ButtonAus}} || Gibt an, ob das Ändern des Benutzersymbols deaktiviert ist.
| {{b|Aktivieren Sie die Blockierung anderer Apps}} || {{ButtonA}} || Gibt an, ob andere als die in Anwendungen konfigurierten Anwendungen für die Installation gesperrt sind. Wenn diese Option aktiviert ist, werden Anwendungen, die unter einer früheren Richtlinie installiert wurden, jedoch nicht mehr in der Richtlinie angezeigt werden, automatisch deinstalliert. {{f|Was ist mit §  (Apps) Managed Google Play??}}
|-
| {{b|Deaktivieren Sie die Hintergrundeinstellungen}} || {{ButtonAus}} || Gibt an, ob das Ändern des Hintergrundbilds deaktiviert ist.
|-
| {{b|Roaming deaktivieren}} || {{ButtonAus}} || Gibt an, ob Roaming-Datendienste deaktiviert sind.
|-
|-
| {{b|Deaktivieren Sie den Netzwerk Escape Hatch}} || {{ButtonAus}} || Gibt an, ob der Netzwerk Escape Hatch aktiviert ist. Wenn beim Booten keine Netzwerkverbindung hergestellt werden kann, fordert der Escape Hatch den Benutzer auf, vorübergehend eine Verbindung zu einem Netzwerk herzustellen, um die Geräterichtlinie zu aktualisieren. Nach dem Anwenden der Richtlinie wird das temporäre Netzwerk vergessen und das Gerät fährt mit dem Booten fort. Auf diese Weise wird verhindert, dass keine Verbindung zu einem Netzwerk hergestellt werden kann, wenn in der letzten Richtlinie kein geeignetes Netzwerk vorhanden ist und das Gerät im Task-Sperrmodus eine App startet oder der Benutzer ansonsten die Geräteeinstellungen nicht erreichen kann.
| {{b|Debugging-Funktionen zulassen}} || {{ButtonAn}} || Der Benutzer darf Debugging-Funktionen aktivieren.
|-
|-
| {{b|Bluetooth deaktivieren}} || {{ButtonAus}} || Gibt an, ob Bluetooth deaktiviert ist. Ziehen Sie diese Einstellung bluetooth_config_disabled vor, da bluetooth_config_disabled vom Benutzer umgangen werden kann.{{f|Kann man die Beiden Einstellungen direkt untereinander anzeigen?}}
| {{b|Aktivieren Sie den benutzerdefinierten Kiosk-Starter}} || {{ButtonAn}} || Der Startbildschirm wird durch einen Starter ersetzt, der das Gerät für die über die Anwendungseinstellung installierten Apps sperrt. Die Apps werden auf einer einzelnen Seite in alphabetischer Reihenfolge angezeigt. Es wird empfohlen, status_bar_disabled auch zu verwenden, um den Zugriff auf Geräteeinstellungen zu blockieren.
|-
| {{b|Aktivieren Sie die Blockierung anderer Apps}} || {{ButtonAus}} || Gibt an, ob andere als die in Anwendungen konfigurierten Anwendungen für die Installation gesperrt sind. Wenn diese Option aktiviert ist, werden Anwendungen, die unter einer früheren Richtlinie installiert wurden, jedoch nicht mehr in der Richtlinie angezeigt werden, automatisch deinstalliert. {{f|Was ist mit §  (Apps) Managed Google Play??}}
|-
| {{b|Erlaube unbekannte Quellen}} || {{ButtonAus}} || Gibt an, ob der Benutzer die Einstellung "Unbekannte Quellen" aktivieren darf, mit der Apps aus unbekannten Quellen installiert werden können.
|-
| {{b|Debugging-Funktionen zulassen}} || {{ButtonAus}} || Gibt an, ob der Benutzer Debugging-Funktionen aktivieren darf.
|-
| {{b|"Spaß" deaktivieren}} || {{ButtonAus}} || Gibt an, ob das Easteregg-Spiel in den Einstellungen deaktiviert ist.
|-
| {{b|Benötige automatische Zeit}} || {{ButtonAus}} || Gibt an, ob die Zeit automatisch ermittelt (aus den Datenpaketen des Netzbetreibers) wird, sodass der Benutzer Datum und Uhrzeit nicht manuell einstellen kann.
|-
| {{b|Aktivieren Sie den benutzerdefinierten Kiosk-Starter}} || {{ButtonAus}} || Gibt an, ob der benutzerdefinierte Kiosk-Starter aktiviert ist. Dadurch wird der Startbildschirm durch einen Starter ersetzt, der das Gerät für die über die Anwendungseinstellung installierten Apps sperrt. Die Apps werden auf einer einzelnen Seite in alphabetischer Reihenfolge angezeigt. Es wird empfohlen, status_bar_disabled auch zu verwenden, um den Zugriff auf Geräteeinstellungen zu blockieren.
|-
|-
| {{b|Hinweise zum ersten Benutzer überspringen}} || {{ButtonAus}} || Flag, um Hinweise zur ersten Verwendung zu überspringen. Der Unternehmensadministrator kann die Systemempfehlung für Apps aktivieren, um das Benutzer-Tutorial und andere einführende Hinweise beim ersten Start zu überspringen.{{f|doppelter Text}}
| {{b|Hinweise zum ersten Benutzer überspringen}} || {{ButtonAus}} || Flag, um Hinweise zur ersten Verwendung zu überspringen. Der Unternehmensadministrator kann die Systemempfehlung für Apps aktivieren, um das Benutzer-Tutorial und andere einführende Hinweise beim ersten Start zu überspringen.{{f|doppelter Text}}
Zeile 279: Zeile 251:
| {{b|Flag, um Hinweise zur ersten Verwendung zu überspringen. Der Unternehmensadministrator kann die Systemempfehlung für Apps aktivieren, um das Benutzer-Tutorial und andere einführende Hinweise beim ersten Start zu überspringen.}} {{f|doppelter Text}} || {{ButtonAus}} ||Ermöglicht die Anzeige der Benutzeroberfläche auf einem Gerät, damit ein Benutzer einen privaten Schlüsselalias auswählen kann, wenn in ChoosePrivateKeyRules keine übereinstimmenden Regeln vorhanden sind. Bei Geräten unter Android P können durch diese Einstellung Unternehmensschlüssel angegriffen werden.
| {{b|Flag, um Hinweise zur ersten Verwendung zu überspringen. Der Unternehmensadministrator kann die Systemempfehlung für Apps aktivieren, um das Benutzer-Tutorial und andere einführende Hinweise beim ersten Start zu überspringen.}} {{f|doppelter Text}} || {{ButtonAus}} ||Ermöglicht die Anzeige der Benutzeroberfläche auf einem Gerät, damit ein Benutzer einen privaten Schlüsselalias auswählen kann, wenn in ChoosePrivateKeyRules keine übereinstimmenden Regeln vorhanden sind. Bei Geräten unter Android P können durch diese Einstellung Unternehmensschlüssel angegriffen werden.
|-
|-
| rowspan="4" |{{b|Play-Store-Modus {{f|abspielen}} }} ||class="sichtbar_monitor"| || In diesem Modus wird gesteuert, welche Apps dem Benutzer im Play Store zur Verfügung stehen und wie sich das Gerät verhält, wenn Apps aus der Richtlinie entfernt werden. <br/>Mögliche Werte: Default:
| rowspan="4" |{{b|Play-Store-Modus {{f|abspielen}} }} ||{{ic | Whitelist|dr}} || {{f| Tut nicht, was ich erwarte. Was soll es tun?}} In diesem Modus wird gesteuert, welche Apps dem Benutzer im Play Store zur Verfügung stehen und wie sich das Gerät verhält, wenn Apps aus der Richtlinie entfernt werden. <br/>Mögliche Werte: Default:
|-
| {{ic | Nicht spezifiziert |dr}} ||
|-
| {{ic | Whitelist|dr}} || {{f| Tut nicht, was ich erwarte. Was soll es tun?}}
|-
| {{ic | Blacklist|dr}} || {{f|?}}
|-
|-
| {{b|Deaktivieren Sie die Keyguard-Funktionen}} || {{ic | }} || Deaktivierte Keyguard-Anpassungen, z. B. Widgets.<br/>
| {{b|Deaktivieren Sie die Keyguard-Funktionen}} || {{ic | }} || Deaktivierte Keyguard-Anpassungen, z. B. Widgets.<br/>

Version vom 9. September 2019, 14:12 Uhr




























Beispielhafte Konfiguration eines EMM-Profils

Neu

  • Bestpractice


Einleitung

In einem Profil werden Berechtigungen, Einschränkungen, Passwort-Voraussetzungen, E-Mail-Einstellungen und Sicherheits-Einstellungen konfiguriert.

Android Enterprise-Profile (EMM) verhalten sich grundlegend anders als herkömmliche Android Profile. Die Geräte-Registrierung wird direkt an ein Profil gebunden.
Es muss zuerst ein Profil angelegt ( und konfiguriert) werden, bevor ein Gerät registriert werden kann.
Es ist nicht mehr möglich ein Profil einer Rolle, einem Benutzer oder einem Tag zuzuordnen.

In Android Enterprise-Profilen könnn zahlreiche sicherheitsrelevante Einstellungen vorgenommen werden, so z.B.

  • Kamara deaktivieren
  • Mikrofon deaktivieren
  • USB-Dateiübertragung deaktivieren
  • ausgehende Anrufe deaktivieren
  • Bluetooth deaktivieren
  • Kontaktfreigabe deaktivieren
  • Tethering deaktivieren
  • sms deaktivieren
  • Netzwerk nur mit VPN ermöglichen
  • uvm.

Android Enterprise Profile werden unmittelbar angewendet und müssen nicht veröffentlicht werden !


Android Enterprise Profil

Allgemein

Allgemein

Allgemeine Einstellungen

Anzeige der verwendeten Plattform, des Profil-Namens und der zugeordneten Geräte.

Soll ein Android EMM-Profil neu angelegt werden, muss als Plattform Android Enterprise ausgewählt werden.


Grundeinstellungen

Grundeinstellungen

Grundeinstellungen

Die hier gezeigten Einstellungen sind Beispiele, die einen möglichst Umfassenden Schutz bieten. Eine Anpassung an lokale Anforderungen ist unbedingt vorzunehmen !

Beschriftung Werte Beschreibung
Maximale Zeit zum Sperren 120Link= Das Gerät soll nach 2 Min Inaktivität gesperrt werden.
Verschlüsselung Mit Passwort aktiviert Verschlüsselung kann nur mit Kennwort aufgehoben werden. Die Verschlüsselung erfolgt auf Dateisystemebene und verhindert das Auslesen von Daten, bei physischem Zugriff auf ein gesperrtes Gerät. Es verhindert nicht das lesen von Daten eines entsperrten Gerätes.
Automatische App-Updates Immer Die auf einem Gerät erzwungene Richtlinie zur automatischen Aktualisierung von Apps in Abhängigkeit der Netzwerkverbindung: Auch bei Geräten, die selten oder nie in ein WLAN zurückkehren, sollen die Apps aktualisiert werden. Das Datenvolumen wirkt sich bei üblichen Volumentarifen in der Regel kaum aus.
Modi in denen das Gerät an bleibt Ignorieren Der Akkulade-Modus soll keine Auswirkung darauf haben, ob das Gerät eingeschaltet bleibt.

Device Owner lockscreen info
Aktiviere die Sperrbildschirm-Informationen    Im Sperrbildschirm soll eine Information angezeigt werden.
Device Owner lockscreen info Eigentum ttt-point GmbH.
Support: 04131 - 2401-0
Die Gerätebesitzerinformationen, die auf dem Sperrbildschirm angezeigt werden sollen. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.

  Speichern

Compliance

Compliance

MS v1.4.8 Profile Android-emm Compliance.png

Es können Regeln definiert werden, wann das Telefon bzw das Arbeitsprofil gesperrt und wann es gelöscht (in Werkszustand zurückgesetzt) wird. Der Anwender wird aufgefordert, die ausgewählte Richtlinie auf dem Gerät zu aktivierten. Andernfalls wird das Gerät / Arbeitsprofil geblockt bzw. auf die Werkseinstellungen zurückgesetzt / gelöscht.

Beschriftung Werte Beschreibung
Einstellungsname passwordPolicies Die Kennwortrichtlinien müssen auf dem Telefon angewendet werden.

Blockieren
Blockieren nach x Tagen 1Link= Anzahl der Tage, an denen die Richtlinie nicht konform ist, bevor das Gerät oder das Arbeitsprofil blockiert wird. Um den Zugriff sofort zu blockieren, wird der Wert auf 0 gesetzt.

Löschen
Werkeinstellungs-Reset-Schutz erhalten    Wenn aktiviert, wird der Werkeinstellungs-Reset-Schutz im Profil erhalten. Bei Diebstahl oder Verlust muss man sich erst in das Google-Konto einloggen, bevor sich das Gerät auf Werkseinstellungen zurücksetzen lässt. Diese Einstellung Nur für interne Prüfzwecke nicht mit Arbeitsprofilen.
Löschen nach x Tagen 7Link= Anzahl der Tage, bevor das Gerät oder das Arbeitsprofil gelöscht wird. Löschen muss größer als sein als Blockieren.



Anwendungen

Apps auf Geräten, die über EMM verwaltet werden, werden innerhalb der Profile konfiguriert !

Das Menü   Apps hat auf diese Profile / Geräte keine Auswirkung!


MSP Profile Anwendungen BP.png

Die hier gezeigten Einstellungen sind Beispiele. Eine Anpassung an lokale Anforderungen ist unbedingt vorzunehmen !

Beschriftung Vorgeschlagener Wert Beschreibung
Standardberechtigungsrichtlinie Gewähren Es werden ohnehin nur vorher geprüfte Apps erlaubt, die dann auch alles dürfen, was nicht explizit verboten wird
Deaktivieren Sie die Installation von Apps    Es dürfen keine Apps durch den Benutzer installiert werden
Deaktivieren Sie die Deinstallation von Apps    Es dürfen keine Apps durch den Benutzer deinstalliert werden
App-Überprüfung erzwingen    Nur für interne Prüfzwecke


  Speichern

 Anwendung hinzufügen

  Select app Auswahl der gewünschten Apps Für unser Beispiel: Nextcloud

Übernahme der App mit Auswählen

MSA Profile Anwendungen Apps.png


Beschriftung Vorgeschlagener Wert Beschreibung
Paketnamen com.nextcloud.client Der Paketname der App, die zuvor ausgewählt wurde
Installationstyp Vorinstallation Die App wird automatisch auf dem Gerät installiert
Standardberechtigungsrichtlinie Prompt Werden neue, nicht explizit gewährte oder verweigerte Berechtigungen benötigt, fragt das System nach einer Berechtigung.
Berechtigungen  Berechtigung hinzufügen Einzelne Berechtigungen können anders als die zuvor konfigurierte Standardberechtigungsrichtlinie eingestellt werden und überschreiben deren Werte
Permission / Erweitern oder minimieren einer Berechtigung
Löschen der Berechtigung
Genehmigung android.permission.GET_ACCOUNTS Die App soll sich mit den Zugangsberechtigungen anderer Konten anmelden können.
Regel Gewähren Die Richtlinie zum Erteilen der Berechtigung.
Genehmigung android.permission.INTERNET Die App soll Zugriff auf vorhandene Internetverbindungen erhalten.
Regel Gewähren Die Richtlinie zum Erteilen der Berechtigung.
Genehmigung com.nextcloud.client.
permission.C2D_MASSAGE
Die App soll Push-Nachrichten über Firebase Cloud Messaging (ehemals Goocle Cloud Massage) erhalten können (Cloud to Device → C2D)
Regel Gewähren Die Richtlinie zum Erteilen der Berechtigung.
Hier sind ggf. weitere Berechtigungen zu gewähren oder zu verweigern
Bereiche delegieren     Die Richtlinie zum Erteilen der Berechtigung. Nur für interne Prüfzwecke

Netzwerke

Netzwerke
Beschriftung Default-Einstellung Beschreibung

VPN immer aktiv
Aktiviere "VPN immer aktiv"    Nur für interne Prüfzwecke
Paketnamen
Nur für interne Prüfzwecke
Paketnamen Der Paketname der VPN-App.
Sperre aktiviert    Es wird jede Netzwerkverbindung verhindert, wenn das VPN nicht verbunden ist. Nur für interne Prüfzwecke

Offene Netzwerkkonfiguration
Netzwerkkonfigurationen + Konfiguration hinzufügen Zugangsprofile für WiFi-Netzwerke konfigurieren
Netzwerk
Name Firmen-WLAN Niederlassung Der Name der Konfiguration
Typ WiFi Der Konfigurationstyp ist vorgegeben

Wifi

SSID WiFi-SSID-vor-Ort Die SSID des Netzwerks
Sicherheit WPA-PSK Höchstmögliche Sicherheitsstufe
Versteckte SSID Legt fest ob die SSID versteckt ist.
Automatisch verbinden    Das Gerät soll sich automatisch mit dem Netzwerk verbinden.

Einschränkungen

Nur für interne Prüfzwecke
Beschriftung Eingabe Beschreibung

Support-Meldungen
Kurze Supportnachricht Deaktiviert durch Ihre IT-Abteilung Eine Meldung, die dem Benutzer auf dem Einstellungsbildschirm angezeigt wird, wenn die Funktionalität vom Administrator deaktiviert wurde. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
Lange Supportnachricht Diese Funktion wurde durch den Geräteadminstrator deaktiviert. Bei Rückfrsgen wende nSie sich an die IT-Abteilung unter 04131-2401-0 Eine Nachricht, die dem Nur für interne Prüfzwecke angezeigt wird. Die maximale Nachrichtenlänge beträgt 4096 Zeichen.
Zulässige Eingabemethoden     Falls vorhanden, sind nur die Eingabemethoden zulässig, die von Paketen in dieser Liste bereitgestellt werden. Wenn dieses Feld vorhanden ist, die Liste jedoch leer ist, sind nur Systemeingabemethoden zulässig. Nur für interne Prüfzwecke
E-Mail für Werkseinstellung Zurücksetzung it-intern@anyideas.de E-Mail-Adressen von Geräteadministratoren zum Schutz vor Zurücksetzen auf die Werkseinstellungen. Wenn das Gerät auf die Werkseinstellungen zurückgesetzt wird, muss sich einer dieser Administratoren mit der E-Mail-Adresse und dem Passwort des Google-Kontos anmelden, um das Gerät zu entsperren. Wenn keine Administratoren angegeben sind, bietet das Gerät keinen Schutz vor Zurücksetzen auf die Werkseinstellungen.
Ortungsmodus Batterieschonung Der Grad der Standorterkennung Nur für interne Prüfzwecke Der Benutzer kann den Wert ändern, es sei denn, der Benutzer kann nicht auf Geräteeinstellungen zugreifen. Weitere Werte:
Hohe Genauigkeit Nur für interne Prüfzwecke
Nur Sensoren
Batterieschonung Nur für interne Prüfzwecke
Off
Deaktivieren Sie die Bildschirmaufnahme    Um Datenschutz zu gewährleisten, sollen keine Screenshots angefertigt werden können. Nur für interne Prüfzwecke
Kamera deaktivieren    Per Default soll die Kamera deaktiviert sein
Kontotypen mit deaktivierter Verwaltung     Kontotypen, die vom Benutzer nicht verwaltet werden können. Nur für interne Prüfzwecke
Deaktivieren Sie den Werksreset    Gibt an, ob das Zurücksetzen auf Werkseinstellungen deaktiviert ist. Nur für interne Prüfzwecke
Deaktivieren Sie die Bereitstellung physischer Medien    Gibt an, ob der Benutzer, der physische externe Medien bereitstellt, deaktiviert ist. Nur für interne Prüfzwecke
Deaktivieren Sie das Ändern von Konten Gibt an, ob das Hinzufügen oder Entfernen von Konten deaktiviert ist. Nur für interne Prüfzwecke
Deaktivieren Sie den sicheren Start    Im Modus "Sicherer Start" werden Apps von Drittanbiertern deaktiviert. Dadurch sind ungewollte Einstellungen möglich!
Deaktivieren Sie die Bluetooth-Kontaktfreigabe    Per Bluetooth sollen keine Kontaktdate ndas Gerät verlassen.
Deaktivieren Sie die Bluetooth-Konfiguration    Die Bluetooth-Konfiguration ist deaktiviert.
Deaktivieren Sie die Cell Broadcast-Konfiguration    Die Konfiguration von Cell Broadcast ist deaktiviert.
Deaktivieren Sie die Konfiguration der Anmeldeinformationen    Nur für interne Prüfzwecke Gibt an, ob die Konfiguration von Benutzeranmeldeinformationen deaktiviert ist.
Deaktivieren Sie die Mobilfunknetzkonfiguration    Die Konfiguration von Mobilfunknetzen ist deaktiviert.
Deaktivieren Sie die Tethering-Konfiguration    Die Konfiguration von Tethering und portablen Hotspots ist deaktiviert.
Deaktivieren Sie die VPN-Konfiguration    Die Konfiguration von VPN ist deaktiviert.
Deaktivieren Sie die Wi-Fi-Konfiguration    Die Konfiguration von Wi-Fi-Zugangspunkten ist deaktiviert.
Deaktivieren Sie das Erstellen von Fenstern Gibt an, ob das Erstellen von Fenstern neben App-Fenstern deaktiviert ist.
Deaktivieren Sie das Zurücksetzen der Netzwerkeinstellungen Gibt an, ob das Zurücksetzen der Netzwerkeinstellungen deaktiviert ist.
Datei per NFC versenden deaktivieren Nur für interne Prüfzwecke    Die Verwendung von NFC zum Übertragen von Daten aus Apps ist deaktiviert.
Deaktivieren Sie die USB-Datenübertragung    Die Übertragung von Dateien über USB ist deaktiviert.
App-Überprüfung erzwingen Gibt an, ob die App-Überprüfung erzwungen wird. Nur für interne Prüfzwecke
Aktivieren Sie die Blockierung anderer Apps Vorlage:ButtonA Gibt an, ob andere als die in Anwendungen konfigurierten Anwendungen für die Installation gesperrt sind. Wenn diese Option aktiviert ist, werden Anwendungen, die unter einer früheren Richtlinie installiert wurden, jedoch nicht mehr in der Richtlinie angezeigt werden, automatisch deinstalliert. Nur für interne Prüfzwecke
Debugging-Funktionen zulassen    Der Benutzer darf Debugging-Funktionen aktivieren.
Aktivieren Sie den benutzerdefinierten Kiosk-Starter    Der Startbildschirm wird durch einen Starter ersetzt, der das Gerät für die über die Anwendungseinstellung installierten Apps sperrt. Die Apps werden auf einer einzelnen Seite in alphabetischer Reihenfolge angezeigt. Es wird empfohlen, status_bar_disabled auch zu verwenden, um den Zugriff auf Geräteeinstellungen zu blockieren.
Hinweise zum ersten Benutzer überspringen Flag, um Hinweise zur ersten Verwendung zu überspringen. Der Unternehmensadministrator kann die Systemempfehlung für Apps aktivieren, um das Benutzer-Tutorial und andere einführende Hinweise beim ersten Start zu überspringen.Nur für interne Prüfzwecke
Flag, um Hinweise zur ersten Verwendung zu überspringen. Der Unternehmensadministrator kann die Systemempfehlung für Apps aktivieren, um das Benutzer-Tutorial und andere einführende Hinweise beim ersten Start zu überspringen. Nur für interne Prüfzwecke Ermöglicht die Anzeige der Benutzeroberfläche auf einem Gerät, damit ein Benutzer einen privaten Schlüsselalias auswählen kann, wenn in ChoosePrivateKeyRules keine übereinstimmenden Regeln vorhanden sind. Bei Geräten unter Android P können durch diese Einstellung Unternehmensschlüssel angegriffen werden.
Play-Store-Modus Nur für interne Prüfzwecke Whitelist Nur für interne Prüfzwecke In diesem Modus wird gesteuert, welche Apps dem Benutzer im Play Store zur Verfügung stehen und wie sich das Gerät verhält, wenn Apps aus der Richtlinie entfernt werden.
Mögliche Werte: Default:
Deaktivieren Sie die Keyguard-Funktionen     Deaktivierte Keyguard-Anpassungen, z. B. Widgets.
Option Beschreibung
Kamera ?
Benachrichtigungen ?
Nicht umgesetzte Benachrichtigungen Vertrauensagenten ignorieren Fingerabdruck Remote-Eingang Alles

Statusmeldung
Aktivieren Sie die Statusmeldung Nachdem Sie dies aktiviert haben, können Sie die Konfiguration der Statusberichte festlegen
Hardware Status Gibt an, ob die Hardware-Statusmeldung aktiviert ist.
Anwendungsberichte Gibt an, ob App-Berichte aktiviert sind.
Softwareinfo Gibt an, ob die Software-Info-Berichterstattung aktiviert ist.
Speicherinfo Gibt an, ob die Speicherberichterstattung aktiviert ist.
Anzeigen Informationen Gibt an, ob die Anzeige von Berichten aktiviert ist.
Netzwerk information Gibt an, ob die Netzwerkinfomeldung aktiviert ist.
Geräteeinstellungen Gibt an, ob die Berichterstellung für Geräteeinstellungen aktiviert ist.
Energieverwaltungsereignisse Gibt an, ob die Energieverwaltungsereignisberichterstattung aktiviert ist.

Systemaktualisierung
Aktivieren Sie die Statusmeldung Nachdem Sie dies aktiviert haben, können Sie die Systemaktualisierungskonfiguration einstellen
Energieverwaltungsereignisse Die Art der zu konfigurierenden Systemaktualisierung.
Nicht spezifiziert
AutNur für interne Prüfzweckeomatisch Nur für interne Prüfzwecke
Im Fenster
Start minutes 0Link= If the type is windowed, the start of the maintenance window, measured as the number of minutes after midnight in the device's local time. This value must be between 0 and 1439, inclusive.
End minutes 0Link= If the type is WINDOWED, the end of the maintenance window, measured as the number of minutes after midnight in device's local time. This value must be between 0 and 1439, inclusive. If this value is less than start_minutes, then the maintenance window spans midnight. If the maintenance window specified is smaller than 30 minutes, the actual window is extended to 30 minutes beyond the start time.
Verschieben Nur für interne Prüfzwecke
Regeln für private Schlüssel  Regel hinzufügen Regeln für die automatische Auswahl eines privaten Schlüssels und Zertifikats zur Authentifizierung des Geräts bei einem Server. Die Regeln sind nach Priorität geordnet. Wenn also eine ausgehende Anforderung mehr als einer Regel entspricht, definiert die letzte Regel, welcher private Schlüssel verwendet werden soll.
URL-Muster
URL-Muster
Das URL-Muster, das mit der URL der ausgehenden Anforderung abgeglichen werden soll. Das Muster kann Platzhalter mit Sternchen (*) enthalten. Jede URL stimmt überein, wenn sie nicht angegeben ist.
Paketnamen
Paketnamen hinzufügen
Die Paketnamen, für die ausgehende Anforderungen dieser Regel unterliegen. Wenn keine Paketnamen angegeben sind, gilt die Regel für alle Pakete. Für jeden aufgelisteten Paketnamen gilt die Regel für dieses Paket und alle anderen Pakete, die dieselbe Android-UID verwendet haben. Der SHA256-Hash der Signaturschlüsselsignaturen jedes Paketnamens wird mit den von Play bereitgestellten verglichen
Alias für privaten Schlüssel
Alias
Der Alias des zu verwendenden privaten Schlüssels.
Globale Erlaubnisgewährung  Berechtigung hinzufügen Explizite Erlaubnis oder Gruppengewährung oder -verweigerung für alle Apps. Diese Werte überschreiben die defaultPermissionPolicy.
Genehmigung
   
Die Android-Berechtigung oder -Gruppe, z. android.permission.READ_CALENDAR oder android.permission_group.CALENDAR.
Regel
Nicht spezifiziert
Die Richtlinie zum Erteilen der Berechtigung. Nur für interne Prüfzwecke

Passwort

Passwortrichtlinien

Passwortrichtlinien können für Arbeitsprofile und komplett verwaltete Geräte verwendet werden.

Beschrifung Werte Beschreibung
Umfang Der Bereich, für den die Kennwortanforderung gilt.
Gerät Die Richtlinie gilt nur für komplett verwaltete Geräte Nur für interne Prüfzwecke
Workprofile Die Richtlinie gilt nur für Arbeitsprofile auf BYOD-Geräten Nur für interne Prüfzwecke
Beide Die Richtlinie gilt für komplett verwaltete Geräte und Arbeitsprofile auf BYOD-Geräten Nur für interne Prüfzwecke
Passcode-Qualität Die erforderliche Passwortqualität.Nur für interne Prüfzwecke
Nicht spezifiziert
Biometric
Irgendetwas
Numerisch
Numberic (complex)
Alphabetisch
Alphanumerisch
Komplex
Länge des Passwortverlaufs 0Link= Die Länge des Kennwortverlaufs. Nach dem Einstellen dieses Felds kann der Benutzer kein neues Kennwort eingeben, das mit dem Kennwort im Verlauf identisch ist. Ein Wert von 0 bedeutet, dass keine Einschränkung vorliegt.
Maximale Anzahl fehlgeschlagener Versuche 0Link= Anzahl der zulässigen Eingabeversuche, bevor alle Daten auf dem Gerät gelöscht werden
Ablaufzeitlimit 0s Eine Dauer in Sekunden mit bis zu neun Nachkommastellen, die mit "s" abgeschlossen wird. Beispiel: 3.5s Nur für interne Prüfzwecke

Sicherheit

Sicherheit

Bei    Aktivierung wird die Nur für interne Prüfzwecke Securepoint Mobile Security-App hinzu gefügt bzw. entfernt.
Dies ist erforderlich, um die Sicherheitseinstellungen zu konfigurieren.


Es werden zahlreiche Einstellungen konfiguriert, die die Sicherheit bei Web-Anwendungen steuern.
Konfiguration mit Klick auf Sicherheit aktivieren

Aktion Default Beschreibung
Protokoll TCP Das Protokoll, das für den VPN Tunnel verwendet wird: TCP oder UDP
Portfilter-Typ Offen Netzwerkverkehr filtern aufgrund von Netzwerk Ports:alle Ports sind freigegeben
Geschlossen Lediglich Port 80 (http) und 443 (https) sind freigegeben
Auswahl Portfilter-Regelauswahl: Festlegen, welche Port-Collections für den Netzwerkverkehr geöffnet sind:





Port-Collection Port Protokoll Anwendung
Administrative Tools 21 TCP ftp
3389 TCP ms-rdp
23 TCP telnet
5900 TCP vnc
22 TCP ssh
5938 TCP/UDP teamviewer
Communication 3478-3481 UDP Skype
49152-65535 UDP
49152-65535 TCP
5222 TCP Google Push-Notifications
5223 UDP
5228 TCP
VOIP 5060 UDP SIP/RTP
7070-7089 UDP
VPN 1194 TCP OpenVPN
1194 UDP
500 UDP IPSec
4500 UDP & ESP
1701 UDP L2TP
Mail 25 TCP smtp
587 TCP
465 TCP smtps
110 TCP pop3
995 TCP
143 TCP imap
993 TCP
SSL-Interception Standard Definiert, ob SSL-Datenverkehr abgefangen wird oder nicht. Der Standardwert ist das Abfangen von Datenverkehr basierend auf der Antwort des Content-Filters.
Content-Filter Allowlist Einträge hinzufügen Klick-Box: Webseiten, die auf einer Allowlist eingetragen werden sollen. Mögliche Einträge: Contentfilter
Content-Filter Blocklist Einträge hinzufügen Klick-Box: Webseiten, die auf einer Blocklist eingetragen werden sollen.
VPN für SSIDs deaktivieren SSIDs hinzufügen Eingabe von WLAN-SSIDs, für die die Sicherheitsfunktionen deaktiviert werden sollen.
IP-Adressen von VPN ausschließen IPs hinzufügen Es können IP-Adressen oder Netzwerke eingegeben werden, für die die Sicherheitsfunktionen deaktiviert werden sollen, d.h. Der einzelne Host 192.0.2.192/32 oder das gesamte Subnetz 192.0.2.0/24. Bei Adressblöcken mit weniger als drei Stellen muss ein Punkt eingegeben oder mit den Cursortasten innerhalb der Maske navigiert werden.
Erlaube das Unterbrechen von Always-On-VPN    Erlaubt es dem Benutzer das VPN vorübergehend zu deaktivieren. Wenn der Benutzer es nicht selbst wieder aktiviert, geschieht dies um die vom Benutzer gewählte Uhrzeit.
Andere VPN Profile erlauben    Erlaubt das Hinzufügen von anderen VPN Profilen, zusätzlich zu dem Security-Profil
Lokales WLAN vom VPN ausnehmen Wenn aktiviert, wird eine Route hinzugefügt, die den lokalen WLAN-IP-Bereich vom Tunnel ausschließt.