从 Android 9 开始,设备管理员 API 陆续被标记为弃用,到 Android 10 及后续版本,Google 的策略方向已经很明确:旧式设备管理员模式不再是企业设备管理的首选路径。对 IT 团队而言,这意味着一套沿用多年的策略框架需要重新设计,而迁移路径的核心在于根据设备归属和使用场景,选择工作资料模式或全托管模式。
判断迁移方向的首要依据是设备的所有权和使用边界。工作资料模式适用于自带设备(BYOD)场景,它能在个人数据和企业数据之间建立沙箱隔离,IT 只管理工作资料内的应用、策略和网络配置,不触及用户个人空间。全托管模式则适用于企业自有设备,IT 拥有整台设备的完全控制权,可以统一配置 Wi-Fi、VPN、证书,以及手动安装系统更新等高级能力。如果企业当前仍在使用设备管理员 API 统一管理所有设备,就需要先按设备归属将策略拆分为两套独立的配置集。
迁移过程中的技术检查点主要集中在几个容易被忽略的细节上。首先是现有策略中是否仍调用了已弃用的 API。设备管理员模式下常见的锁屏策略、密码策略和禁用摄像头等接口,部分已经在 Android 10 及以上版本中失效或行为变更。IT 团队需要逐条核对当前 MDM 策略中调用的 API,确认其在新目标模式下是否有等效替代。其次是网络配置的重新验证。全托管模式下新增了 EAP Wi-Fi、私有 DNS、VPN 锁定模式豁免和证书选择等能力,这些功能在旧式管理员模式下可能根本不存在,迁移后反而可以获得更强的网络策略控制。但前提是配置参数必须与新 API 对齐,否则设备可能无法正确应用策略。
证书管理也是迁移中容易出问题的一环。旧式设备管理员模式下,证书通常通过 DevicePolicyManager 的 installCaCert 方法下发,而在工作资料或全托管模式下,证书管理委托给特定的 Profile Owner 或 Device Owner,API 调用方式和作用域都不同。如果迁移后证书未能正确安装或更新,企业应用的身份验证、VPN 连接和 Wi-Fi 认证都会中断。建议在迁移前导出当前所有证书配置,并在新模式下重新验证安装路径和更新机制。
最后,迁移不是一次性动作,而是分阶段推进的过程。可以先选择一批测试设备,在保留旧策略的同时叠加新模式的策略,验证应用兼容性、网络连通性和审计日志的完整性。确认无误后,再按设备批次逐步切换。同时,网络活动日志和审计流程也需要同步调整,因为新模式下日志的委托范围和记录方式与旧式管理员不同,如果审计系统直接依赖旧 API 的输出,切换后可能出现监控盲区。把外部平台变化转成内部版本化的部署检查清单,是避免迁移过程中出现策略失效或合规断层的有效做法。
