指南

Android 设备预配方式:部署选型指南

不存在普遍适用的最佳预配方式。应先确定目标所有权与管理状态,排除具体设备和管理体系无法支持的路径,再验证所选路径能否重复执行并完成恢复。

作者
Vantora
发布于
更新于
Conceptual Android device provisioning routes converging on a managed fleet
指南
围绕真实部署环境构建

先确定管理状态,再选择接入方式

这两个决策经常被混为一谈。所有权与管理状态决定设置完成后的控制边界;预配接入方式只是让设备进入该受支持状态的路径。QR 码本身不代表设备就是“专用设备”,零接触也不决定设备最终接收哪套策略。请先阅读专用设备与全托管设备对比;Google 的 Android Enterprise 设备设置指南也指出,不同 EMM 服务商支持的方式会有所不同。

将目标管理状态与建立该状态所用的路径分开考虑。
决策项需要回答的问题示例
所有权与管理状态设置完成后,设备应与组织形成何种关系,并具备多大控制范围?个人自有设备工作资料、公司自有设备工作资料、全托管设备或专用设备
预配接入方式这台具体设备如何进入所选的受支持状态?零接触、QR 码、令牌或 DPC 标识符、NFC、登录,或 OEM 专用路径

预配、注册与批次预配相互关联,但并不相同

注册是设备与其管理环境之间建立的托管关系。预配则把设备从约定的起始条件转换到所需的初始状态。批次预配会在量产设备上执行已验收路径、核查结果、记录例外并准备移交。因此,注册令牌只是某些流程的输入,并不会自动构成一种独立的预配方式。

  • 个人自有设备的工作资料通常直接添加到已经设置好的设备上,无需恢复出厂设置。
  • 公司自有设备工作资料、全托管设备和专用设备通常在新设备或已恢复出厂设置设备的设置向导中建立。
  • 在受支持的设置向导流程中,afw#setup 标识符会下载 Android Device Policy;实际注册数据则是独立的配置材料。
  • 生产环境令牌值、QR 码载荷、租户标识符、凭据和设备清单绝不能出现在公开内容或普通验收证据中。

对比主要预配接入方式

该矩阵用于辅助选型,并非普遍适用的支持承诺。批准任何路径前,必须确认具体型号、区域 SKU、Android 与固件版本、GMS 或 AOSP 路径、所选 EMM 或 DPC、许可、管理状态和网络。现行 Android Management API 预配指南记录了 Google 支持的路径及其前提条件。

试点前必须确认的预配接入方式及适用条件。
接入方式起始条件与前提要求适用场景重要限制
零接触注册设备符合资格且已由经销商登记,已分配配置,EMM 支持该方式,设置期间可访问 GMS 和网络受支持的公司自有设备工作资料、全托管设备或专用设备路径仍需处理账户、经销商、配置、连接和例外事项
QR 码预配受支持的 Android 7.0+ 新设备或已恢复出厂设置的设备,配有 QR 码读取器和 EMM 生成的载荷全托管设备或专用设备;如受支持,也可用于 Android 8.0+ 的公司自有设备工作资料达到版本门槛并不能证明每个型号、EMM 或目标状态都受支持
设置向导令牌或 DPC 标识符受支持的 Android 6.0+ 新设备或已恢复出厂设置的设备,可访问互联网,并采用受支持的 EMM 或 DPC 流程如受支持,可用于全托管设备、专用设备或公司自有设备工作资料afw#setup 用于获取 Android Device Policy;注册令牌仍是独立数据
AMAPI 登录 URL受支持的身份验证流程,用于选择或接收预期注册策略个人或公司自有设备工作资料,或全托管部署不适用于无用户的专用设备;具体实现取决于服务商
NFC 预配支持 NFC 的 Android 6.0+ 新设备或已恢复出厂设置的设备,并具备受支持的 EMM 或 DPC 配置数据受支持的全托管设备或专用设备部署不支持公司自有设备工作资料预配,也不是普遍适用的默认方式
个人自有设备工作资料流程现有设备使用受支持的系统设置、链接或管理应用流程无需重置个人数据即可添加托管工作容器无法提供全托管或专用设备所需的整机控制
OEM 或固件专用路径已针对具体项目确认 OEM 项目、配置版本访问权限、代理或 DPC、签名、更新与恢复路径部分 AOSP、非 GMS 或非标准设备项目管理范围、持久性、安全维护和恢复方式均须按项目确定

试点前先排除不受支持的路径

在明确项目依赖前,不应对各种方式进行排序。应通过以下检查项,排除无法让具体设备及配置版本进入目标管理状态的路径。

选择 Android 设备预配方式的六步决策路径
先选择目标管理状态,再只验证具体项目实际支持的路径。
  • 目标状态——个人自有设备工作资料、公司自有设备工作资料、全托管设备或专用设备。
  • 设备基线——具体型号、区域 SKU、Android 版本、固件版本和相关安全状态。
  • Google 服务路径——所选路径需要时,确认 GMS、Google Play 服务和 Android Enterprise 支持。
  • EMM 架构——该具体配置版本所支持的接入方式与管理状态。
  • 供应链——明确设备登记、配置分配、OEM 项目和账户例外的责任方。
  • 网络——实际 Wi-Fi、强制门户、代理、防火墙、DNS、时间和服务访问条件。
  • 恢复——约定起始状态,以及发生中断、重置、换机或注册失败时的处理方式。

从预期起始状态验证路径

文档只能证明某种方式存在;项目验收则要求实际执行具体实现。应在纳入版本控制的样机上运行该路径,并为每个检查点记录不含敏感信息的证据。预配成功只证明在记录条件下,受测方式和管理状态能够成立,并不能证明完整应用流程、Kiosk 行为、外设、区域适配性、更新或批次一致性都已通过。这个区别正是 MDM 就绪与部署就绪的核心。

测试并验收 Android 预配路径的验证闭环
预配验收仅适用于已记录的设备、配置版本、方式、条件和恢复路径。
  • 记录起始状态以及具体设备与配置版本标识。
  • 使用受控且不公开的预配数据执行已批准路径。
  • 确认目标企业、设备组、所有权状态和管理模式。
  • 核实预期策略和已批准应用是否下发,但不能把“已下发”视为完整行为已经验证。
  • 测试重启、临时断网、设置中断、策略刷新以及约定的支持访问路径。
  • 根据所有权状态选择合适场景,在需要时测试重置和重新注册。
  • 记录例外、恢复操作、责任方、结果,以及所有触发重新验证的条件。

将已验收路径转化为受控批次作业说明

样机路径通过验收后,应将其转化为受版本控制的作业说明。批次预配不是另一种 Android Enterprise 接入方式,而是一项运营流程:一致执行已验收路径、跟踪设备和例外、完成约定检查,并为移交准备证据。更完整的交付背景请参见 Android 设备预配与批次预配

  • 记录设备与固件版本、目标状态、预配方式、EMM 策略和已批准应用的引用信息。
  • 使用不含敏感信息的注册配置引用,不要嵌入生产环境令牌或 QR 码载荷。
  • 记录起始条件、网络前提、操作人员检查点、例外路径、停止规则和责任方。
  • 将序列号或 IMEI 范围与已验收配置版本、策略、应用、标签、配件和外箱状态关联。
  • 配置版本、GMS/AOSP 路径、EMM 或 DPC、策略、应用、经销商流程、网络或恢复假设发生变化后,应重新验证。

将 AOSP 和非 GMS 项目作为独立可行性路径处理

不能假定 QR 码、零接触、DPC 标识符或托管 Google 路径可以原样迁移到 AOSP 或非 GMS 配置版本。量产路径取决于 OEM 配置版本、所含管理组件、签名与权限模型、设置体验、更新责任方和预配流程。应先阅读 GMS 与 AOSP 决策指南。AOSP 文档说明了平台的设备管理架构设备所有者预配机制,但具体项目仍需单独提供安全、恢复、生命周期和验收证据。

  • AOSP 项目可能需要 OEM、固件、USB、APK、代理或批次预配专用流程。
  • 不应把旧版 Device Admin 当作现代化捷径;新的 EMM 方案应采用 Android Management API,不应再申请新的 Play EMM API 或定制 DPC 注册。
  • 定制 DPC 实现必须遵循当前 Android 版本的预配处理机制,并在 OS 或固件变更后重新验证。

明确账户与责任分工

下列责任模型是规划基线,并非普遍适用的合同。Vantora 可以协调设备项目,但不会因此成为客户的 EMM 服务商、租户管理方、Android Enterprise 运营方,也不会承担每个 OEM 注册项目的全部责任。

试点批准前需确认的典型预配职责。
参与方需确认的职责
客户或系统集成商目标管理状态、EMM 租户与策略权限、网络访问、验收标准、现场激活和最终放行决策
EMM 服务商或管理员受支持的方式与管理状态、DPC 或代理行为、注册配置、策略分配、报告和升级处理
OEM、经销商或分销商符合资格的具体型号与 SKU、适用时的设备登记或分配、固件基线和供应链例外处理
Vantora 设备项目团队设备与路径可行性、样机协调、受控作业说明、验证证据、批次准备、QA 和移交记录

常见故障与恢复情形

大多数预配失败都源于少数几类项目依赖。应在受控样机上发现这些问题,并在所选方式转化为量产作业说明前演练恢复路径。

  • 强制门户、代理、DNS、防火墙或不稳定网络阻止 DPC 或策略下载。
  • 租户错误、账户不匹配、零接触配置未分配,或经销商登记缺失。
  • 型号、区域 SKU、固件版本或管理状态不受支持。
  • 令牌过期、载荷格式错误、DPC 报错或设备标识符重复。
  • 意外重置、恢复出厂设置保护,或重新注册路径不完整。
  • 策略或应用已下发,但重启、更新或临时断网后,典型工作流程仍然失败。

常见问题

零接触注册适用于所有 Android 设备吗?

不适用。零接触只适用于符合零接触资格的硬件;设备必须由授权经销商添加到客户账户,并预先分配配置。资格取决于 OEM 和平台,须针对所选型号确认。

QR 码注册可以离线完成吗?

不能完全离线。QR 码携带预配引用信息,但设备在设置过程中仍需联网下载并安装设备策略控制器,才能完成注册。因此,设备必须能够连接可用的 Wi-Fi 或移动网络。

注册账户由谁负责?

零接触账户归组织所有,设备由经销商录入;采用 QR 码或令牌路径时,管理账户由负责运行 MDM/EMM 平台的一方管理。我们会提前约定账户归属,确保在任何批次开始预配前责任清晰。

QR 码注册与零接触注册有什么区别?

QR 码注册需要在设备恢复出厂设置后逐台扫描,不需要经销商账户,适合工作台预配;零接触可让设备开箱后自动注册,但要求硬件符合资格,并由经销商将设备录入账户,更适合通过参与该项目的供应链处理较大订单。

设备发货前可以完成预配吗?

大部分工作可以通过仓库预配在发货前完成:在工作台上进行注册、应用安装、验证和资产贴标,使设备到货时更接近就绪状态。具体预配范围可根据 MDM/EMM 方案配置,并在已验证硬件上依据约定规范进行测试。

afw#setup 是注册令牌吗?

不是。在受支持的 Android Management API 设置向导流程中,afw#setup 用于下载 Android Device Policy。要把设备预配到目标企业并应用预期策略,仍需 QR 码或手动输入的注册令牌。

专用设备使用独立的 Android 所有权模式吗?

不是。专用设备是针对受限用途配置的全托管设备。预配用于建立受支持的全托管状态;策略、应用、启动器、Kiosk 和恢复验证则决定设备能否满足专用工作流程。

AOSP 或非 GMS 设备可以使用 Android Enterprise 零接触吗?

不能想当然。标准零接触依赖符合资格且已登记的设备、Google 移动服务、支持该方式的 EMM、已分配配置以及对 Google 服务的访问。AOSP 或非 GMS 设备需要单独评估 OEM、固件、管理代理或批次预配路径的可行性。

告诉我们您的工作流程和管控规则。

我们将需求转化为可直接部署的设备。