Kaffeeundcode

Sektion 12: Android Enterprise: Zero Touch & Work Profiles

13. August 2026 Bruno 0 Kommentare

Letzte Aktualisierung: Dezember 2026
Zielgruppe: Intune Administratoren, Enterprise Mobility Experten
Voraussetzungen: Grundlegende Intune-Kenntnisse, Android Device-Verwaltung

1. Executive Summary

Android Enterprise stellt den modernen Standard für die Verwaltung von Android-Geräten in Unternehmensumgebungen dar. Diese Sektion behandelt zwei kritische Deployment-Modelle:

  • Zero Touch Enrollment: Automatisierte, kontaktlose Erstinbetriebnahme von Firmen-owned Geräten
  • Work Profiles: Strikte Trennung von privaten und geschäftlichen Daten auf BYOD-Geräten

Die korrekte Implementierung beider Modelle reduziert den IT-Overhead um 60-80% bei gleichzeitiger Erhöhung der Security-Compliance.

2. Android Enterprise Architektur

2.1 Management-Modi im Überblick

Android Enterprise unterstützt vier primäre Betriebsmodi:

Modus Besitzverhältnis Use Case Daten-Trennung
Device Owner (DO) Company-owned Vollständig verwaltete Firmen-Geräte Keine Trennung (voll verwaltet)
Profile Owner (PO) User-owned (BYOD) Work Profile auf privaten Geräten Strikte Container-Trennung
Dedicated Device Company-owned Kiosk, Digital Signage, Single-App Vollständig gesperrt
COBO Company-owned Corporate-owned, Business-only Keine privaten Apps erlaubt

2.2 Technical Deep Dive: Android Management API

Microsoft Intune kommuniziert über die Android Management API (v1) mit den Geräten. Diese API ersetzt die deprecated Device Admin API und bietet:

  • API-Level 21+ (Android 5.0+) Unterstützung
  • Granulare Berechtigungssteuerung pro Profil
  • Google Play Managed Google Apps Integration
  • Zero Touch Provisioning (ZTP) Integration

Kritisch: Device Admin wurde ab Android 10 vollständig deprecated. Bestehende Device Admin Policies müssen auf Android Enterprise migriert werden.

3. Zero Touch Enrollment (ZTE)

3.1 Was ist Zero Touch?

Zero Touch Enrollment ermöglicht die kontaktlose Erstinbetriebnahme von Firmen-owned Android-Geräten. Das Gerät wird direkt vom Händler oder Hersteller als „Company-owned“ im System registriert und bootet automatisch in den verwalteten Modus.

Vorteile:

  • Kein manueller Setup-Assistent am Gerät nötig
  • Gerät kann direkt an Enduser verschickt werden
  • Keine QR-Codes oder NFC-Tags erforderlich
  • Automatische Device Owner-Provisionierung

3.2 Voraussetzungen

  1. Hardware: Nur zertifizierte Zero Touch-Geräte (Samsung, Google Pixel, Honeywell, Zebra, etc.)
  2. Android Version: Minimum Android 8.0 (empfohlen: 10+)
  3. Intune License: Intune Plan 1 oder Microsoft 365 E3/E5
  4. Google Account: Unternehmens-Google Account für Zero Touch Portal
  5. Network: Gerät benötigt Internetverbindung während des Setup-Prozesses

3.3 Schritt-für-Schritt: Zero Touch Konfiguration

Phase 1: Zero Touch Portal Setup

  1. Portal aufrufen: zero-touch.google.com
  2. Mit Unternehmens-Google Account anmelden
  3. Navigieren zu Configs → Create Config
  4. Konfiguration definieren:
    • Config Name: INTUNE-DO-CONFIG
    • Management Mode: Device Owner
    • EMM Provider: Microsoft Intune
    • Token: Wird automatisch von Intune bereitgestellt
  5. Config speichern und als Default markieren

Phase 2: Intune Connector Einrichtung

  1. Intune Portal: Devices → Enrollment → Android Enrollment → Android Enterprise
  2. Android Enterprise Connector herunterladen
  3. Connector auf Windows Server installieren (2016+ empfohlen)
  4. Mit Global Admin Credentials anmelden
  5. Connector-Status überwachen: Admin → Connectors and servers

Wichtig: Der Connector benötigt outbound HTTPS (443) zu:

  • manage.microsoft.com
  • androidenterprise.googleapis.com
  • zero-touch.google.com

Phase 3: Device-Registrierung

Option A: Händler-Registrierung (empfohlen)

  • Beim Kauf die Zero Touch-Option beim Händler auswählen
  • Hinterlegung der Firmen-Email im Zero Touch Portal
  • Geräte erscheinen automatisch im Portal nach Lieferung

Option B: Manuelle Nachregistrierung

  • Gerät auf Werkseinstellungen zurücksetzen
  • Im Zero Touch Portal: Devices → Add Devices
  • Seriennummer oder IMEI manuell eingeben (max. 1000 pro Batch)
  • Config zuweisen

Phase 4: Intune Enrollment Profile

  1. Intune Portal: Devices → Enrollment → Android Enrollment → Enrollment Profiles
  2. Create Profile → Android Enterprise → Device Owner → Fully Managed
  3. Profil konfigurieren:
    • Name: Android-DO-ZeroTouch
    • Token: Existing Token auswählen
    • Device Owner: Automatisch
  4. Profil speichern

3.4 Provisioning-Ablauf (Technical Flow)

1. Gerät wird aus der Verpackung entnommen
2. Power-On → Bootloader startet
3. Gerät prüft Zero Touch-Status bei Google-Servern
4. Bei Match: Config wird heruntergeladen
5. Gerät springt direkt zu "Connect to WiFi"
6. Nach Netzwerkverbindung: Intune Enrollment startet automatisch
7. Device Owner wird ohne User-Interaktion installiert
8. Intune Policies werden angewendet
9. Gerät ist einsatzbereit

Zeitbedarf: 3-5 Minuten pro Gerät (ohne manuelle Interaktion)

3.5 Troubleshooting Zero Touch

Fehler Ursache Lösung
„No config found“ Gerät nicht im Zero Touch Portal registriert Seriennummer/IMEI im Portal nachtragen
„EMM token expired“ Intune Token abgelaufen (1 Jahr Gültigkeit) Token im Zero Touch Portal erneuern
„Device already enrolled“ Gerät wurde ранее registriert Im Portal: Device entfernen, Factory Reset
„Network timeout“ Firewall blockiert Google APIs HTTPS-Regeln für Google-Domains freigeben

4. Work Profiles (BYOD)

4.1 Konzept und Architektur

Work Profiles ermöglichen die strikte Trennung von privaten und geschäftlichen Daten auf einem physischen Gerät. Dies ist das empfohlene Modell für BYOD-Szenarien (Bring Your Own Device).

Technische Eigenschaften:

  • Android Profilerstellung (Profile Owner)
  • Zwei separate App-Container: Personal und Work
  • Work-Profil ist verschlüsselt und isoliert
  • IT verwaltet nur das Work-Profil, nicht das gesamte Gerät
  • User behält volle Kontrolle über den Personal-Bereich

4.2 Datenschutz und Compliance

Work Profiles erfüllen strenge Datenschutzanforderungen (DSGVO, BDSG):

  • IT-Sichtbarkeit: Nur Work-Apps und Work-Daten sind für Intune sichtbar
  • IT-Zugriff: Kein Remote-Wipe des gesamten Geräts, nur Work-Profil
  • User-Kontrolle: User kann Work-Profil jederzeit selbst deaktivieren
  • App-Daten-Trennung: Apps können nicht cross-profil auf Daten zugreifen

Kritisch: Bei Mitarbeiter-Austritt wird nur das Work-Profil gelöscht (Selective Wipe). Private Fotos, Apps und Daten bleiben unberührt.

4.3 Enrollment-Methoden

Methode 1: Company Portal App (empfohlen)

  1. User lädt Intune Company Portal aus Google Play Store
  2. Öffnet App und meldet sich mit Unternehmens-Account an
  3. App erkennt BYOD-Szenario automatisch
  4. User akzeptiert Work Profile-Erstellung
  5. Android erstellt separates Profil mit eigenem Launcher-Icon
  6. Company Portal wird im Work-Profil installiert
  7. Policies werden angewendet

Methode 2: QR-Code Enrollment

  1. Intune Portal: Devices → Enrollment → Android Enrollment → QR Code
  2. QR-Code generieren und herunterladen
  3. User öffnet Geräteeinstellungen → „Gerät einrichten“
  4. QR-Code scannen (beim Setup-Assistenten)
  5. Work Profile wird automatisch erstellt

Vorteil: Keine Company Portal-App vorab nötig
Nachteil: Erfordert Android 9.0+ für natives QR-Scanning

Methode 3: NFC-Tag (für große Deployments)

  1. NFC-Tags mit Enrollment-Token programmieren
  2. User hält Gerät an NFC-Tag beim Setup
  3. Enrollment-Daten werden per NFC übertragen
  4. Work Profile-Erstellung startet automatisch

Use Case: Ideal für Onboarding-Events mit 50+ Geräten

4.4 Work Profile Policies

Intune bietet granulare Policies für Work Profiles:

4.4.1 App Protection Policies (MAM)
Policy: Data Protection
- Copy/Paste zwischen Work/Personal: BLOCKED
- Save As zu personal Storage: BLOCKED
- Öffnen in nicht-verwalteten Apps: BLOCKED
- Backup zu Google Drive (personal): BLOCKED
4.4.2 Device Configuration Policies
Setting Work-Profil Begründung
Passcode erforderlich JA (min. 6 Zeichen) Datenschutz-Compliance
Verschlüsselung Erzwungen Android-standard ab 6.0
Camera im Work-Profil Erlaubt (konfigurierbar) Business-Anwendungen
Bluetooth Erlaubt Headsets, Drucker
WiFi-Profile Pushbar Unternehmensnetzwerke
VPN-Profil Pushbar (Always-On möglich) Secure Access
4.4.3 App Deployment

Apps werden ausschließlich im Work-Profil installiert:

  1. Intune Portal: Apps → All Apps → Add
  2. App-Typ: Android Enterprise (Managed Google Play)
  3. App aus Managed Google Play auswählen
  4. Zuweisung: User-Gruppen (BYOD-User)
  5. App erscheint NUR im Work-Profil des Users

Wichtig: Managed Google Play muss im Intune Connector konfiguriert sein (siehe Abschnitt 3.3, Phase 2).

4.5 User Experience

Visuelle Trennung:

  • Work-Apps haben ein kleines orangefarbenes Aktentaschen-Icon
  • Separater „Work“-Tab im App-Drawer
  • Work-Profil kann in Einstellungen ein-/ausgeschaltet werden
  • Bei deaktiviertem Work-Profil: Keine Benachrichtigungen, keine Connectivity

Benachrichtigungen:

  • Work-App-Benachrichtigungen zeigen Aktentaschen-Icon
  • User kann Work-Benachrichtigungen separat stummschalten

5. Real-World Deployment-Szenarien

5.1 Szenario 1: Vertriebsteam (50 Geräte)

Ausgangslage:

  • 50 Vertriebsmitarbeiter erhalten Firmen-Samsung-Geräte
  • Geräte werden zentral eingekauft und versendet
  • Kein IT-Kontakt beim Enduser gewünscht

Lösung: Zero Touch + Device Owner

  1. Bestellung über Samsung Zero Touch-Partner
  2. Seriennummern automatisch im Zero Touch Portal hinterlegt
  3. Default-Config auf INTUNE-DO-CONFIG gesetzt
  4. Geräte werden direkt an Mitarbeiteradressen versendet
  5. Mitarbeiter: Auspacken → Einschalten → WiFi verbinden → Fertig
  6. Intune installiert automatisch:
    • Company Portal
    • Outlook Mobile
    • Teams Mobile
    • Vertrieb-CRM-App
  7. VPN-Profil für CRM-Zugriff wird gepusht

Ergebnis: 50 Geräte in unter 2 Stunden vollständig deployed (ohne IT-Vor-Ort-Einsatz)

5.2 Szenario 2: Consulting-Firma (BYOD, 200 Mitarbeiter)

Ausgangslage:

  • 200 Consultant nutzen private Android-Geräte
  • Zugriff auf Kundendaten erfordert Compliance
  • Keine Kontrolle über private Daten gewünscht
  • Lösung: Work Profile + MAM Policies

    1. Intune Enrollment: Company Portal App aus Play Store
    2. User meldet sich mit Azure AD Account an
    3. Work Profile wird erstellt
    4. Apps im Work-Profil:
      • Outlook (mit Conditional Access)
      • OneDrive for Business
      • Kunden-VPN-Client
      • Zeit tracking-App
    5. App Protection Policies:
      • Copy/Paste aus Work-Apps blockiert
      • Screenshots in Work-Apps blockiert
      • Backup zu personal Google Drive blockiert
      • Öffnen in nicht-verwalteten Apps blockiert
    6. Conditional Access Policy:
      • Zugriff nur von verwalteten Geräten
      • Work-Profil muss aktiv sein
      • Mindest-PIN: 6 Zeichen

    Ergebnis: Vollständige Compliance ohne Eingriff in private Daten

    5.3 Szenario 3: Lager-Scanner (Dedicated Devices)

    Ausgangslage:

    • 10 Zebra TC52 Scanner für Lagerverwaltung
    • Nur eine App soll ausführbar sein (Kiosk-Modus)
    • Geräte werden im Schichtbetrieb genutzt

    Lösung: Dedicated Device + Single App Kiosk

    1. Zero Touch Enrollment mit Dedicated Device-Config
    2. Intune Profile: Android Enterprise → Dedicated Device
    3. Kiosk-Einstellungen:
      • Single App Mode: Lager-App (APK oder Managed App)
      • Power-Menü deaktiviert
      • Status-Leiste ausgeblendet
      • Home-Button deaktiviert
      • USB-Debugging blockiert
    4. Auto-Start der App nach Boot
    5. Geräte-Namen: WH-SCANNER-01 bis WH-SCANNER-10

    Ergebnis: 100% fokussierte Geräte ohne Ablenkung oder Missbrauchsrisiko

    6. Advanced Configuration

    6.1 Custom APK Deployment (Sideloading)

    Für Line-of-Business-Apps ohne Play Store-Präsenz:

    1. Intune Portal: Apps → All Apps → Add → App type: Android enterprise (LOAP)
    2. APK-Datei hochladen (max. 2 GB)
    3. App-Informationen manuell eingeben (Paket-Name, Version)
    4. Zuweisung definieren
    5. App wird als verwaltete App installiert

    Security-Hinweis: APK muss signiert sein. Intune prüft Signatur bei Upload.

    6.2 WiFi- und VPN-Profilkonfiguration

    WiFi-Profil (Enterprise WPA2-Enterprise)

    Profile Type: Android Enterprise → Wi-Fi
    SSID: CORP-SECURE
    Security Type: WPA2-Enterprise
    EAP Type: PEAP
    Authentication: MSCHAPv2
    Identity Format: Username
    CA Certificate: Intune Root CA (gepusht)
    Validate Server Certificate: YES
    

    VPN-Profil (Always-On für Zero Trust)

    Profile Type: Android Enterprise → VPN
    Connection Name: CORP-VPN
    Provider: Microsoft Tunnel / Third-Party (z.B. Zscaler)
    Server: vpn.company.com
    VPN Type: IKEv2 / IPSec
    Always-On: ENABLED
    Block Internet ohne VPN: ENABLED (für Zero Trust)
    

    6.3 Compliance Policies

    Beispielhafte Compliance-Regeln für Android:

    Rule Setting Action bei Non-Compliance
    Mindest-Android-Version Android 10.0+ Block Access
    Security Patch Level Max. 90 Tage alt Mark non-compliant
    Root/Unlock Nicht erlaubt Block Access
    Mindest-PIN-Länge 6 Zeichen Block Access
    Verschlüsselung Erforderlich Block Access
    Google Play Protect Aktiviert Mark non-compliant

    6.4 Conditional Access Integration

    Azure AD Conditional Access Policies für Android:

    Policy Name: Android-Device-Compliance
    Cloud Apps: Office 365, Azure Management
    Conditions:
      - Device Platform: Android
      - Client App: Mobile Apps and Desktop Clients
    Grant:
      - Require device to be marked compliant (Intune)
      - Require approved client app (Intune Company Portal)
    Session:
      - Sign-in frequency: 10 hours
      - Persistent browser session: Never
    

    7. Troubleshooting und Best Practices

    7.1 Häufige Probleme

    Problem: „Device not compliant“ trotz Enrollment

    Diagnose:

    1. Intune Portal: Devices → All Devices → [Device] → Device Compliance
    2. Compliance-Policies prüfen
    3. Häufige Ursachen:
      • Security Patch veraltet
      • Root-Erkennung falsch positiv (bei Custom ROMs)
      • Google Play Services veraltet

    Lösung:

    • User anweisen: Settings → System → System Update
    • Company Portal App auf neueste Version updaten
    • Bei Custom ROM: Gerät durch zertifiziertes Modell ersetzen

    Problem: Work Profile kann nicht erstellt werden

    Ursachen:

    • Android-Version zu alt (unter 8.0)
    • Bereits ein anderes Work Profile vorhanden (nur 1 pro Gerät)
    • Device Admin noch aktiv (Konflikt mit Android Enterprise)

    Lösung:

    1. Android-Version prüfen: Settings → About Phone → Android Version
    2. Bestehende Profile entfernen: Settings → Accounts → Work Profile
    3. Device Admin deaktivieren: Settings → Security → Device Admin Apps
    4. Factory Reset und erneuter Enrollment-Versuch

    Problem: Zero Touch-Gerät bootet in normalen Setup-Assistenten

    Ursache: Gerät nicht korrekt im Zero Touch Portal registriert

    Lösung:

    1. Zero Touch Portal: Devices → Search (nach Seriennummer/IMEI)
    2. Wenn nicht gefunden: Manuell hinzufügen
    3. Config zuweisen und als Default markieren
    4. Gerät auf Werkseinstellungen zurücksetzen
    5. Erneuter Boot-Versuch

    7.2 Best Practices

    Security

    • Immer Conditional Access mit Device Compliance kombinieren
    • Security Patch-Level Policy: Max. 90 Tage Alter
    • Root-Erkennung aktivieren (verhindert Custom ROMs)
    • Google Play Protect für alle Geräte erzwingen
    • Bei BYOD: Work Profile mit App Protection Policies absichern

    Deployment

    • Zero Touch für alle neuen Firmen-Geräte verwenden
    • Enrollment-Profile nach Abteilung/Use Case trennen
    • Test-Gruppe (5-10 Geräte) vor Rollout validieren
    • Dokumentation für Enduser erstellen (1-Seiter mit Screenshots)

    Operations

    • Wöchentliche Compliance-Reports einrichten
    • Non-Compliant-Geräte automatisch an IT melden
    • Intune Connector auf separatem Server (nicht DC) installieren
    • Connector-Health überwachen (Alert bei Ausfall)
    • Zero Touch-Token vor Ablauf erneuern (1 Jahr Gültigkeit)

    8. Zusammenfassung

    Zero Touch Enrollment ist der Goldstandard für Company-owned Android-Geräte:

    • Kontaktlose Erstinbetriebnahme ohne IT-Intervention
    • Automatische Device Owner-Provisionierung
    • Ideal für große Deployments (50+ Geräte)
    • Reduziert Setup-Zeit von 30 Min. auf 3 Min. pro Gerät

    Work Profiles sind die empfohlene Lösung für BYOD:

    • Strikte Trennung von privaten und geschäftlichen Daten
    • DSGVO-konform (kein Zugriff auf private Daten)
    • Selective Wipe bei Austritt (nur Work-Profil)
    • User behält Kontrolle über privates Gerät

    Kritische Erfolgsfaktoren:

    1. Frühzeitige Planung der Management-Modi (DO vs. PO)
    2. Korrekte Zero Touch-Config vor Geräte-Lieferung
    3. App Protection Policies für sensible Daten
    4. Conditional Access als Security-Layer
    5. Regelmäßige Compliance-Überwachung

    Nächste Sektion: Sektion 13 – iOS/iPadOS Management: DEP, VPP und App Protection

    © 2026 Kaffee & Code – Intune Mastercourse. Alle Rechte vorbehalten.

Academy

Weiterlernen in der Kaffeeundcode Academy

Wenn du diese Themen systematisch vertiefen willst, schau dir den ersten Academy-Kurs zur PSADT-Softwarepaketierung an. Im Fokus stehen .msi, .exe, Silent Switches, Detection, Logs und ein belastbarer Troubleshooting-Workflow.