Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Microsoft Intune Android Enterprise: quale enrollment scegliere nel 2026

Microsoft Intune supporta più modalità di enrollment Android Enterprise, pensate per scenari BYOD, dispositivi aziendali assegnati a un singolo utente, smartphone corporate con spazio personale e dispositivi kiosk o condivisi. Scegliere il metodo corretto prima del rollout è fondamentale perché determina privacy, livello di controllo, esperienza utente e possibilità di applicare policy.

La guida storica parlava di Microsoft Endpoint Manager. Nel 2026 il riferimento corretto è Microsoft Intune; per Android con Google Mobile Services Microsoft raccomanda Android Enterprise. Il vecchio Android Device Administrator è deprecato e non è più disponibile per dispositivi GMS.

Prerequisito: collegare Intune a Managed Google Play

Per usare le modalità Android Enterprise supportate - personally owned work profile, corporate-owned work profile, fully managed e dedicated - il tenant Intune deve essere collegato a Managed Google Play. Dal 2024 Microsoft raccomanda anche l'uso di un account Microsoft Entra per il collegamento a Google Play, quando applicabile.

microsoft intune

I quattro scenari principali Android Enterprise

Scenario

Ownership

Uso

Factory reset

Personally-owned work profile

Personale/BYOD

Separare app e dati di lavoro dal profilo personale

No

Corporate-owned work profile (COPE)

Aziendale con uso personale consentito

Controllo corporate + spazio personale separato

Fully managed (COBO)

Aziendale solo lavoro, 1 utente

Controllo completo del dispositivo

Dedicated (COSU)

Aziendale kiosk/shared/single-purpose

Dispositivo dedicato a un compito o condiviso

enrollment profile

  • Il primo profilo Personally-owned è utilizzato in molti scenari in quanto il più immediato e pratico dal punto di vista dei permessi sui dispositivi.
    Consente comunque un livello di controllo sul device anche se non dispone di tutte le funzioni che hanno i tre restanti profili.
  • I tre profili Corporate-owned permettono la gestione totale dell’hardware ma richiedono una inizializzazione che avviene soltanto al primo avvio del dispositivo da nuovo oppure tramite rispristino alla condizione di fabbrica.

Personally-owned work profile: BYOD

È il modello tipico per smartphone personali. Android crea un work profile separato, con app e dati aziendali distinti dalla parte personale. L'amministratore gestisce il perimetro di lavoro senza ottenere controllo equivalente sull'intero dispositivo.

L'enrollment può essere app-based tramite Intune Company Portal oppure, in scenari supportati, web-based. Il modello è utile quando l'obiettivo principale è proteggere il dato aziendale rispettando la privacy del dipendente.

Il nome dell’App da installare è Portale Aziendale Intune:

https://play.google.com/store/apps/details?id=com.microsoft.windowsintune.companyportal&hl=it&gl=US

Una volta avviata l’applicazione, proseguire la configurazione configurando come di seguito. 

Eseguendo dapprima l’accesso con le credenziali fornite dall’organizzazione, avremo accesso al passaggio successivo, cioè all’abilitazione del profilo di lavoro. 

portale aziendale

La configurazione del profilo attiverà l’ambiente dedicato sul device e aggiornerà le impostazioni come da configurazione lato Endpoint Manager.

configurazione profilo

Terminata la configurazione troveremo l’icona dedicata dell’ambiente “WORK”.

Questo ci permette di separare gli ambienti personale/aziendale.

ambiente work

Questa installazione è la più rapida e meno invasiva dal lato dei diritti sul dispositivo. Questo spazio rimarrà separato dalle altre applicazioni presenti sul device, in caso di rimozione del profilo di lavoro non ci sono conseguenze per i file personali.

applicazioni aziendali

Corporate-owned work profile (COPE)

Il dispositivo appartiene all'azienda, ma l'utente può utilizzare anche uno spazio personale separato. Intune può applicare controlli che interessano il dispositivo nel suo complesso, oltre a gestire il work profile.

Questo scenario richiede normalmente il provisioning di un dispositivo nuovo o factory-reset. Il vecchio metodo afw#setup non va usato come istruzione universale: Microsoft documenta che per COPE è supportato solo su Android 8-10 e non su Android 11.

Il dispositivo di proprietà dell’azienda verrà quindi configurato tramite
un QR-code generato nel pannello di amministrazione di  Microsoft Enpoint Manager - Admin Center    https://endpoint.microsoft.com/

corporate_owned_dedicated_devices

Sul dispositivo nuovo appena acceso o rispristinato come da impostazioni di fabbrica avviare la configurazione come di seguito. 

avvio configurazione

Subito dopo la schermata iniziale e di registrazione ad una rete Wi-Fi, digitare:  
afw#setup  
come visualizzato in figura, poi premere Avanti 

setup

Nel seguente passaggio Consentire alla fotocamera del dispositivo di poter inquadrare il QR-Code che abbiamo generato in precedenza: 

lettura qr code

La configurazione del profilo attiverà l’ambiente dedicato sul device e aggiornerà le impostazioni come da configurazione lato Endpoint Manager 

completamento configurazione

Questa installazione è la più leggera ma dedicata solo a quei dispositivi che vengono messi in esposizione o destinati ad un uso base o condiviso tra gli utenti. 

visualizzazione applicazioni

Fully managed: dispositivo aziendale solo lavoro

Il fully managed è indicato quando lo smartphone è corporate-owned, assegnato a un singolo utente e destinato esclusivamente al lavoro. L'amministratore può applicare un livello di controllo più esteso rispetto al work profile.

Microsoft supporta provisioning con NFC, token/QR code, Google Zero-touch e Samsung Knox Mobile Enrollment. Nei flussi moderni può essere usato anche device staging per pre-provisionare il dispositivo prima della consegna all'utente.

Il dispositivo di proprietà dell’azienda verrà quindi configurato tramite un QR-code generato nel pannello di amministrazione di Microsoft Enpoint Manager - Admin Center    https://endpoint.microsoft.com/

corporate-owned dedicated devices

Sul dispositivo nuovo appena acceso o rispristinato come da impostazioni di fabbrica avviare la configurazione come di seguito.

avvio configurazione

Subito dopo la schermata iniziale e di registrazione ad una rete Wi-Fi, digitare:
afw#setup
come visualizzato in figura, poi premere Avanti

setup

Nel seguente passaggio Consentire alla fotocamera del dispositivo di poter inquadrare il QR-Code che abbiamo generato in precedenza:

lettura qr code

La configurazione del profilo attiverà l’ambiente dedicato sul device e aggiornerà le impostazioni come da configurazione lato Endpoint Manager

installazione delle app di lavoro

Al termine della procedura troviamo le applicazioni aziendali in un unico spazio applicativo.
Non viene in questo caso contemplato l’utilizzo di account personali in quanto ogni applicazione è gestita dall’amministratore.

applicazioni installate

Nello Store delle applicazioni infatti possiamo visualizzare ed installare soltanto quelle che sono state autorizzate: 

store applicazioni

Dedicated device: kiosk, shared e frontline

I dedicated device sono destinati a scenari single-purpose o condivisi: digital signage, terminali di magazzino, retail, ticketing, tablet di reparto o dispositivi frontline. Le app vengono distribuite tramite Managed Google Play e il dispositivo può essere limitato a un set molto ristretto di funzioni.

Per dispositivi condivisi Microsoft supporta anche scenari con Microsoft Entra shared device mode, che aggiungono requisiti e app specifiche come Microsoft Authenticator e Company Portal in base al token utilizzato.

Metodi di provisioning: quale scegliere

Metodo

Quando usarlo

Nota

QR code / token

Pilot, piccoli lotti, rollout controllato

Semplice e immediato dopo factory reset.

Google Zero-touch

Flotte Android Enterprise acquistate da reseller supportati

Zero-touch provisioning su larga scala.

Samsung Knox Mobile Enrollment

Flotte Samsung Knox

Caricamento automatico o tramite Knox Deployment App.

NFC

Scenari e versioni supportate

Verificare compatibilità del metodo col profilo e Android version.

Device staging

Pre-provisioning da IT o partner

Disponibile per scenari corporate supportati; riduce setup utente.

La tua azienda rispetta le politiche di sicurezza dei dati e riservatezza dei contenuti aziendali nella gestione dei dispositivi?

Scopri il corso MS 030 Microsoft Office 365 Administrator incentrato sulle competenze necessarie per configurare e supportare un tenant di Office 365 e i relativi utenti. Consigliato anche il corso MS-101 Microsoft 365 Mobility and Security che copre argomenti quali la gestione della sicurezza di Microsoft 365, la gestione della conformità di Microsoft 365 e la gestione dei dispositivi di Microsoft 365.

Se desideri maggiori informazioni o una consulenza non esitare a contattarci.

samsung knox mobile enrollment

Samsung Knox Mobile Enrollment

Per flotte Samsung, Knox Mobile Enrollment può automatizzare l'enrollment di dedicated, fully managed e corporate-owned work profile. Microsoft documenta l'integrazione con Intune tramite profilo EMM e token di enrollment.

Google Zero-touch

Google Zero-touch è particolarmente adatto a rollout su scala: il dispositivo acquistato tramite canali supportati riceve la configurazione al primo avvio senza dover distribuire manualmente QR code a ogni utente. È il corrispettivo Android del concetto zero-touch già familiare in Windows Autopilot e Apple Automated Device Enrollment.

Come scegliere tra BYOD, COPE, fully managed e dedicated

Domanda

Se la risposta è...

Scelta

Il device è personale?

Personally-owned work profile

È aziendale ma l'utente può usarlo anche privatamente?

Corporate-owned work profile

È aziendale e solo lavorativo con un utente?

Fully managed

È kiosk, condiviso o single-purpose?

Dedicated

Enrollment e Conditional Access

L'enrollment è solo il primo livello. Il valore arriva quando il dispositivo riceve configuration profile, compliance policy e app gestite e viene collegato alle policy di accesso dell'organizzazione. Per una visione completa del ciclo di vita mobile e desktop, consulta la pagina Endpoint Management e UEM.

Enrollment non significa MAM

MDM enrollment e Mobile Application Management non sono la stessa cosa. In alcuni scenari BYOD l'azienda può scegliere app protection policy senza gestire completamente il dispositivo. Questa decisione dipende da dati, applicazioni, requisiti di compliance e livello di controllo accettabile.

Checklist prima del rollout Android

  1. Collega Intune a Managed Google Play.
  2. Definisci ownership: personale, corporate, shared/kiosk.
  3. Scegli il profilo Android Enterprise corretto.
  4. Verifica se il metodo richiede factory reset.
  5. Definisci gruppi, token e naming dei profili.
  6. Prepara app Managed Google Play e configuration profile.
  7. Crea compliance policy e Conditional Access coerenti.
  8. Esegui pilot su modelli/versioni Android reali.
  9. Documenta wipe, retire, offboarding e sostituzione device.
  10. Per grandi flotte valuta Zero-touch o Knox Mobile Enrollment.

Formazione Intune

Per amministratori che devono gestire enrollment, app, policy, compliance e sicurezza su più piattaforme, Nexsys propone il Corso Microsoft Intune. Per chi cerca un percorso più ampio sul ruolo Endpoint Administrator è disponibile anche il Corso MD-102 Microsoft 365 Endpoint Administrator.

Devi scegliere il modello di enrollment Android per la tua azienda?

Nexsys può definire profili BYOD/COPE/COBO/COSU, Managed Google Play, Zero-touch, Knox, compliance e Conditional Access.

Richiedi una valutazione Microsoft Intune

FAQ 

Quali tipi di enrollment Android Enterprise supporta Intune?

I principali sono personally-owned work profile, corporate-owned work profile, fully managed e dedicated devices. Per dispositivi senza Google Mobile Services esistono anche metodi AOSP specifici.

Per Android Enterprise serve Managed Google Play?

Sì. Intune deve essere collegato a Managed Google Play per le modalità Android Enterprise supportate.

Qual è la differenza tra COPE e fully managed?

COPE è un dispositivo aziendale che mantiene anche uno spazio personale separato; fully managed è un dispositivo corporate destinato esclusivamente al lavoro e associato a un utente.

Un dispositivo dedicated ha un utente?

Può essere single-purpose o condiviso. Il modello è pensato per kiosk, frontline e dispositivi dedicati a un'attività.

afw#setup è ancora consigliato?

Non come procedura universale. Per corporate-owned work profile Microsoft ne limita il supporto ad Android 8-10; per rollout moderni sono preferibili i metodi documentati per il profilo scelto, come QR/token, Zero-touch o Knox.

Android Device Administrator è ancora supportato?

Microsoft ne ha deprecato la gestione e non è più disponibile sui dispositivi con Google Mobile Services; Android Enterprise è il modello raccomandato.