Sada Intune App SDK pro Android – plánování integrace

Sada Microsoft Intune App SDK pro Android umožňuje začlenit zásady ochrany aplikací Intune (označované také jako zásady MAM) do nativní aplikace Java/Kotlin pro Android. Aplikace spravovaná Intune je aplikace, která je integrovaná se sadou Intune App SDK. Správci Intune můžou do vaší Intune spravované aplikace snadno nasadit zásady ochrany aplikací Intune když ji aktivně spravuje.

1. fáze: Plánování integrace

Tato příručka je určená pro vývojáře Androidu, kteří chtějí přidat podporu pro zásady ochrany aplikací Microsoft Intune do své stávající aplikace pro Android.

Cíle fází

  • Zjistěte, jaká nastavení zásad ochrany aplikací jsou k dispozici pro Android a jak budou tato nastavení fungovat ve vaší aplikaci.
  • Pochopte klíčové rozhodovací body během procesu integrace sady SDK a naplánujte integraci své aplikace.
  • Seznamte se s požadavky na aplikace integrující sadu SDK.
  • Vytvořte testovacího tenanta Intune a nakonfigurujte zásady ochrany aplikace pro Android.

Seznámení s MAM

Než začnete integrovat sadu Intune App SDK do aplikace pro Android, věnujte chvíli seznámení s řešením pro správu mobilních aplikací od Microsoft Intune:

Poznámka

Některá nastavení zásad ochrany aplikací pro Android vyžadují podporu konkrétního kódu. Další podrobnosti najdete v 7. fázi: Funkce účasti v aplikacích .

Klíčová rozhodnutí pro integraci sady SDK

Musím svou aplikaci zaregistrovat u platformy Microsoft identity platform?

Ano, všechny aplikace integrované se sadou Intune SDK se musí zaregistrovat u platformy Microsoft identity platform. Postupujte podle pokynů v tématu Rychlý start: Registrace aplikace na platformě Microsoft identity platform – Microsoft identity platform.

Mám přístup ke zdrojovému kódu své aplikace?

Pokud nemáte přístup ke zdrojovému kódu vaší aplikace a máte přístup pouze ke zkompilované aplikaci ve formátu .apk nebo .aab, nebudete moct sadu SDK do své aplikace integrovat. Vaše aplikace ale může být stále kompatibilní se zásadami ochrany aplikací Intune. Další podrobnosti najdete v tématu App Wrapping Tool pro Android.

Má moje aplikace integrovat knihovnu Identity a ověřování Microsoftu (MSAL)?

Informace o tom, jestli bude potřeba integrovat MSAL, najdete v přehledu knihovny Identity a ověřování Microsoftu (MSAL). Většina aplikací musí před integrací sady Intune SDK integrovat MSAL.

Vaše aplikace může přeskočit integraci MSAL jenom v případě, že jsou splněné všechny následující podmínky:

  • Vaše aplikace nemá nebo nepotřebuje interaktivní uživatelské prostředí pro přihlášení a odhlášení.
  • Vaše aplikace nepodporuje více současně přihlášených účtů.
  • Vaše aplikace nemusí podporovat účty, které nejsou účty Intune.
  • Vaše aplikace neuděluje přístup k žádným prostředkům chráněným podmíněným přístupem.

Pokud vaše aplikace splňuje všechny výše uvedené podmínky a neintegruje MSAL, může být stále chráněná zásadami ochrany aplikací, i když bez možnosti nespravovaného využití. Podrobnosti viz Výchozí registrace .

Pokyny k integraci MSAL a další podrobnosti o scénářích identit uvnitř vaší aplikace najdete v části 2: Předpoklad MSAL .

Je moje aplikace s jednou nebo více identitami?

Jak vaše aplikace zpracovává ověřování uživatelů a účty bez podpory zásad ochrany aplikací Intune?

  • Umožňuje vaše aplikace aktuálně přihlášení pouze k jednomu účtu? Nutí vaše aplikace výslovně přihlášený účet, aby se odhlásil a odstranil data předchozího účtu, než povolí přihlášení jinému účtu? Pokud ano, vaše aplikace je s jednou identitou.

  • Umožňuje vaše aplikace aktuálně přihlášení druhému účtu, i když je už přihlášený jiný účet? Zobrazuje vaše aplikace na sdílené obrazovce data více účtů? Ukládá vaše aplikace data více účtů? Umožňuje vaše aplikace uživatelům přepínat mezi různými přihlášenými účty? Pokud ano, vaše aplikace má více identit a budete muset postupovat podle fáze 5: Multi-Identity. Tato část je pro vaši aplikaci povinná.

I když je vaše aplikace s více identitami, postupujte podle tohoto průvodce integrací v pořadí. Počáteční integrace a testování s jedinou identitou pomůže zajistit správnou integraci a zabránit chybám, kdy podniková data skončí nechráněná.

Má nebo potřebuje moje aplikace nastavení App Configuration?

Android podporuje konfigurace správy specifické pro aplikace , které se vztahují na aplikace nasazené v režimech správy systému Android Enterprise. Správci můžou tyto zásady konfigurace aplikací pro spravovaná zařízení s Androidem Enterprise nakonfigurovat v Centru pro správu Microsoft Intune.

Intune také podporuje konfigurace aplikací, které se vztahují na aplikace integrované se sadou SDK, bez ohledu na režim správy zařízení. Správci můžou tyto zásady konfigurace aplikací pro spravované aplikace konfigurovat v Centru pro správu služby Microsoft Intune.

Sada Intune App SDK podporuje oba typy konfigurace aplikací a poskytuje jedno rozhraní API pro přístup ke konfiguracím z obou kanálů. Pokud vaše aplikace má nebo bude podporovat některý z těchto typů konfigurace aplikace, budete muset postupovat podle 6. fáze: App Configuration.

Musí moje aplikace definovat podrobnou ochranu pro příchozí a odchozí přenos dat?

Pokud vaše aplikace umožňuje uživatelům ukládat data do cloudových služeb nebo otevírat data z cloudových služeb nebo na různá zařízení, musí provést změny, které budou podporovat rozšířené zásady přenosu dat. Viz Zásady pro omezení přenosu dat mezi aplikacemi a umístěními zařízení nebo cloudových úložišť ve fázi 7: Funkce účasti v aplikacích.

Zobrazuje moje aplikace oznámení, která obsahují informace specifické pro uživatele?

Aplikace s více identitami musí přijmout změny kódu, aby správně dodržovaly zásady oznamování. Aplikace s jednou identitou můžou chtít provést změny kódu, aby tyto zásady oznamování neblokovaly 100 % oznámení jejich aplikací. Viz Zásady pro omezení obsahu v oznámeních ve fázi 7: Funkce účasti v aplikaci.

Podporuje moje aplikace funkce zálohování a obnovení systému Android?

Android podporuje funkce zálohování a obnovení , které uživatelům umožňují zachovat data a přizpůsobení při upgradu na nové zařízení nebo při přeinstalaci aplikace.

Intune také podporuje funkce zálohování a obnovení pro aplikace integrované se sadou SDK, aby se zajistilo, že při obnovení nedojde k úniku podnikových dat.

Pokud vaše aplikace tuto funkci podporuje, musí provést změny kódu, aby byla během obnovení chráněna podniková data. Viz Zásady ochrany zálohovaných dat ve fázi 7: Funkce účasti v aplikaci.

Má moje aplikace prostředky, které by měly být chráněné podmíněným přístupem?

Podmíněný přístup (CA) je funkce Microsoft Entra ID, kterou je možné použít k řízení přístupu k prostředkům aplikace Microsoft Entra. Správci služby Intune můžou definovat pravidla certifikační autority, která umožňují přístup k prostředkům jenom ze zařízení nebo aplikací spravovaných službou Intune.

Intune podporuje dva typy certifikačních autorit: certifikační autoritu založenou na zařízení a certifikační autoritu založenou na aplikaci, která se označuje také jako certifikační autorita pro ochranu aplikací. Certifikační autorita založená na zařízení blokuje přístup k chráněným prostředkům, dokud není celé zařízení spravované přes Intune. Certifikační autorita založená na aplikaci blokuje přístup k chráněným prostředkům, dokud není konkrétní aplikace spravovaná zásadami ochrany aplikací Intune.

Pokud vaše aplikace získá nějaké přístupové tokeny Microsoft Entra a přistupuje k prostředkům, které je možné chránit certifikační autoritou, budete muset postupovat podle certifikační autority Support App Protection vefázi 7: Funkce účasti v aplikaci.

Má moje aplikace odlišný motiv, který se musí zachovat v uživatelském rozhraní, které zobrazuje sada Intune App SDK?

Ve výchozím nastavení bude sada Intune App SDK zobrazovat komponenty uživatelského rozhraní vynucování zásad zbarvené podle výchozího motivu.

Možnost přepsat výchozí motiv je kosmetická a volitelná. Viz Poskytnutí vlastního motivu ve fázi 7: Funkce účasti v aplikaci.

Požadavky

Aplikace Portál společnosti

Sada Intune App SDK pro Android spoléhá na přítomnost aplikace Portál společnosti na zařízení, aby povolila zásady ochrany aplikací. Portál společnosti načte zásady ochrany aplikací ze služby Intune. Když se inicializuje aplikace integrovaná se sadou SDK, načte zásady a kód pro vynucení těchto zásad z Portál společnosti.

Poznámka

Pokud aplikace Portál společnosti není na zařízení, aplikace integrovaná se sadou SDK se chová stejně jako normální aplikace, která nepodporuje zásady ochrany aplikací Intune. I když je aplikace Portál společnosti na zařízení, aplikace integrovaná se sadou SDK se chová stejně jako normálně, pokud na koncového uživatele necílí zásady ochrany aplikací.

Uživatel se nemusí přihlásit k aplikaci Portál společnosti ani ji spustit, aby zásady ochrany aplikace fungovaly.

Verze Androidu

Poznámka

Zkontrolujte, zda je vaše aplikace kompatibilní s požadavky služby Google Play.

Sada SDK plně podporuje Android API 28 (Android 9.0) až Android API 36 (Android 16). Aby bylo možné cílit na Android API 36 (Android 16), musíte použít sadu Intune App SDK v12.0.0 nebo novější.

Rozhraní API 26 až 27 (Android 8.0 až 8.1) mají omezenou podporu. Aplikace Portál společnosti není v rozhraní Android API 26 (Android 8.0) podporovaná. Zásady ochrany aplikací nejsou podporované v níže uvedeném rozhraní Android API 28 (Android 9.0).

Pokud se vaše aplikace deklaruje minSdkVersion na úroveň rozhraní API nižší než API 28 (Android 9.0), sada Intune App SDK nebude blokovat použití aplikací pro uživatele, na které zásady ochrany aplikací necílí.

Telemetrie

Sada Intune App SDK pro Android neřídí shromažďování dat z vaší aplikace. Aplikace Portál společnosti ve výchozím nastavení protokoluje data generovaná systémem. Tato data se odesílají do služby Microsoft Intune. V souladu s Microsoft Policy neshromažďuje Intune žádné osobní údaje.

Tip

Pokud se koncoví uživatelé rozhodnou tato data neposílat, musí vypnout telemetrii v části Nastavení v aplikaci Portál společnosti. Další informace najdete v tématu Vypnutí shromažďování dat o využití společností Microsoft.

Vytvoření testovací zásady ochrany aplikace pro Android

Ukázkové nastavení tenanta

Pokud ještě nemáte u vaší společnosti tenanta, můžete vytvořit ukázkového tenanta s předgenerovanými daty nebo bez nich. Pro přístup k Microsoft CDX se musíte zaregistrovat jako partner společnosti Microsoft . Vytvoření nového účtu:

  1. Přejděte na web pro vytvoření tenanta Microsoft CDX a vytvořte tenanta Microsoft 365 Enterprise.
  2. Nastavte aplikaci Intune a povolte správu mobilních zařízení (MDM).
  3. Vytvářejte uživatele.
  4. Vytvářet skupiny
  5. Přiřaďte licence podle potřeby.

Konfigurace zásad Ochrana aplikací

Zásady ochrany aplikací můžete vytvářet a přiřazovat v Centru pro správu služby Microsoft Intune. Kromě vytváření zásad ochrany aplikací můžete vytvořit a přiřadit zásady konfigurace aplikací v Intune.

Před testováním nastavení zásad ochrany aplikací ve vlastní aplikaci je užitečné seznámit se s tím, jak se tato nastavení chovají v jiných aplikacích integrovaných se sadou SDK.

Tip

Pokud vaše aplikace není uvedená v Centru pro správu služby Microsoft Intune, můžete na ni zacílit pomocí zásady tak, že vyberete možnost Další aplikace a do textového pole zadáte název balíčku. Pokud chcete úspěšně otestovat integraci, musíte aplikaci zacílit pomocí zásad ochrany aplikací a nasadit zásady na uživatele. I když jsou zásady cílené a nasazené, vaše aplikace nebude zásady správně vynucovat, dokud sadu SDK úspěšně neintegruje.

Kritéria pro ukončení

  • Seznámili jste se s tím, jak se různá nastavení zásad ochrany aplikací budou chovat ve vaší aplikaci pro Android?
  • Zkontrolovali jste svou aplikaci a naplánovali integraci aplikace kolem MSAL, podmíněného přístupu, více identit, App Configuration a všech dalších funkcí sady SDK?
  • Vytvořili jste v testovacím tenantovi zásady ochrany aplikací pro Android?

Časté otázky

Proč se aplikace Portál společnosti vyžaduje pro zásady ochrany aplikací v Androidu?

Portál společnosti pro Android načte a zachová zásady ochrany aplikací ze služby Intune jménem všech aplikací s podporou MAM v zařízení. Při inicializaci aplikací s povolenou MAM se z Portál společnosti importují podrobnosti o zásadách a kód pro vynucení těchto nastavení zásad. Portál společnosti obsahuje také kód pro snížení počtu výzev k ověření, které se zobrazují koncovým uživatelům. V neposlední řadě shromažďuje Portál společnosti systémová data za účelem vylepšení služby Intune; podrobnosti najdete v tématu Telemetrie.

Poznámka

Tato funkce Portálu společnosti pro zásady ochrany aplikací je specifická pro Android.

Co se stane, když uživatelé s nepodporovanými zařízeními cílí na zásady ochrany aplikací?

Prostředí koncového uživatele na zařízeních s Androidem, které zásady ochrany aplikací Intune nepodporují, závisí na verzi operačního systému Android zařízení:

Verze operačního systému Android Chování Google Play Chování aplikace MAM
Nižší verze než Android 8.0 Aplikaci Portál společnosti nebude možné stáhnout z Google Play. Zařízení, na kterých je už nainstalovaný Portál společnosti, se nebudou moct aktualizovat na nové verze Portál společnosti. Funkce MAM nebude univerzálně blokována. Vzhledem k tomu, že se aplikace integrované se sadou SDK dodávají s novými verzemi sady SDK, bude uživatelům cíleným na MAM zablokován vstup do těchto aplikací, protože nemůžou aktualizovat Portál společnosti. Když uživatel, který má cílené zásady MAM a dříve se k aplikaci přihlásil, spustí takovou aplikaci, zobrazí se mu výzva k upgradu Portál společnosti. Uživatelé můžou toto chování zmírnit odebráním účtu cíleného na MAM z aplikace. Pokud uživatelé odinstalují Portál společnosti, jejich účet se automaticky odebere z aplikace, ale nebudou se moct znovu přihlásit pomocí účtu cíleného na MAM.
Android 8.x Aplikaci Portál společnosti budete moct stáhnout z Google Play. Zařízení, na kterých je už nainstalovaný Portál společnosti, se budou moct aktualizovat na nové verze Portál společnosti. Funkce MAM není aktivně blokována. Systém Android 8.x však není podporovaný a funkce MAM nemusí fungovat podle očekávání.

Co je nástroj Obtékání aplikace?

Vývojáři aplikací pro Android mají několik způsobů, jak integrovat funkce Intune do svých aplikací. Kromě sady SDK, kterou tato příručka popisuje, můžou vývojáři používat také nástroj App Wrapping Tool pro Android. Podrobné porovnání mezi sadou SDK a nástrojem pro balení aplikací najdete v tématu Příprava obchodních aplikací pro zásady ochrany aplikací .

Další kroky

Po splnění všech výše uvedených závěrečných kritérií pokračujte do fáze 2: Předpoklad MSAL.