Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Sada Microsoft Intune App SDK pro Android umožňuje začlenit zásady ochrany aplikací Intune (označované také jako zásady MAM) do nativní aplikace Java/Kotlin pro Android. Aplikace spravovaná Intune je aplikace, která je integrovaná se sadou Intune App SDK. Správci Intune můžou do vaší Intune spravované aplikace snadno nasadit zásady ochrany aplikací Intune když ji aktivně spravuje.
Poznámka
Tento průvodce je rozdělen do několika odlišných fází. Začněte tím, že si projdete 1. fázi: Plánování integrace.
Fáze 4: Základy integrace MAM
Cíle fází
- Povolte přísný režim MAM.
- Zaregistrujte se k odběru důležitých oznámení ze sady SDK.
- Implementujte a zaregistrujte zpětné volání ověřování, které poskytne tokeny Microsoft Entra z MSAL do sady SDK.
- Po ověření pomocí MSAL zaregistrujte nové účty pro správu MAM.
- Zrušte registraci účtů při odhlášení a odstraňte firemní data.
- (Doporučeno) Začleňte do aplikace protokolování MAM.
- (Doporučeno) Zjistěte, jak používat diagnostické dialogové okno sady SDK.
Pozadí
Teď, když máte sadu Intune App SDK staženou, integrovanou do sestavení a úspěšně nahrazující třídy a metody, je čas provést základní změny kódu, abyste mohli začít vynucovat nastavení zásad ochrany aplikací pro účty chráněné MAM.
V této fázi se dozvíte, jak se připojit k protokolování sady SDK, vyvolat dialogové okno diagnostiky, povolit přísný režim MAM a identifikovat možné chyby integrace, zaregistrovat se k odběru oznámení ze sady SDK a především jak zaregistrovat účet pro Intune MAM, aby začal přijímat zásady.
Přísný režim MAM
Přísný režim MAM dokáže identifikovat potenciální chyby v integraci vaší aplikace se sadou Intune App SDK. Tyto chyby integrace můžou vést k chybám při správném použití zásad ochrany aplikací a ponechání podnikových dat nechráněných. Proto je nutné použít přísný režim MAM.
Přísný režim MAM hledá anomálie v používání rozhraní MAM API a rozhraní API platformy s omezeným přístupem k MAM ve vaší aplikaci. Striktní režim MAM, volně vytvořený podle StrictMode Androidu, spouští předdefinovanou sadu kontrol, které vyvolávají chyby za běhu, když selžou. Přísný režim MAM není určen k tomu, aby byl povolený v produkčních buildech. Místo toho ho použijte v buildech interního vývoje, ladění a/nebo interního vývoje aplikací.
Pokud chcete povolit přísný režim MAM, zavolejte následující metodu v rané fázi inicializace aplikace (například): Application.onCreate
MAMStrictMode.enable();
Když se kontrola přísného režimu MAM nezdaří, zkuste určit, jestli se jedná o skutečný problém, který je možné opravit ve vaší aplikaci, nebo o falešně pozitivní výsledek. Pokud se domníváte, že se jedná o falešně pozitivní výsledek, nebo si nejste jistí, dejte o tom vědět týmu Intune MAM. To nám umožní ujistit se, že s falešně pozitivním určením souhlasíme, a pokusit se zlepšit detekci pro budoucí verze. Pokud chcete potlačit falešně pozitivní výsledky, zakažte neúspěšnou kontrolu podle následujících pokynů.
Řešení porušení
Pokud se kontrola nezdaří, spustí se MAMStrictViolationHandler.
Výchozí obslužná rutina Errorvyvolá , u kterého se očekává chybové ukončení aplikace.
Cílem je, aby chyby byly co nejhlučnější, a zapadá to do záměru, že striktní režim by neměl být povolen v produkčních buildech.
Pokud by vaše aplikace chtěla zpracovávat porušení jinak, může poskytnout vlastní obslužnou rutinu voláním následující metody, kde handler implementuje MAMStrictViolationHandler:
MAMStrictMode.global().setHandler(handler);
Potlačení kontrol
Pokud se kontrola nezdaří v situaci, kdy vaše aplikace nedělá nic nesprávného, nahlaste to, jak je uvedeno výše. Mezitím může být nutné zakázat kontrolu, při které dojde k falešně pozitivnímu výsledku, alespoň při čekání na aktualizovanou sadu SDK. Kontrola, která selhala, se zobrazí v chybě vyvolané výchozí obslužnou rutinou nebo se předá vlastní obslužné rutině, pokud je nastavená.
I když potlačení lze provést globálně, je upřednostňováno dočasné zakázání pro každé vlákno v konkrétní lokalitě volání. Následující příklady ukazují různé způsoby zakázání MAMStrictCheck.IDENTITY_NO_SUCH_FILE (je vyvoláno, pokud je proveden pokus o ochranu souboru, který neexistuje).
Per-Thread Dočasné potlačení
Toto je preferovaný mechanismus potlačení.
try (StrictScopedDisable disable = MAMStrictMode.thread().disableScoped(MAMStrictCheck.IDENTITY_NO_SUCH_FILE)) {
// Perform the operation which raised a violation here
}
// The check is no longer disabled once the block exits
Per-Thread Trvalé potlačení
MAMStrictMode.thread().disable(MAMStrictCheck.IDENTITY_NO_SUCH_FILE);
Globální (celoprocesové) potlačení
MAMStrictMode.global().disable(MAMStrictCheck.IDENTITY_NO_SUCH_FILE);
Zaregistrujte se k odběru oznámení ze sady SDK.
Sada Intune App SDK vydává mnoho různých typů oznámení, která informují aplikace o časově citlivých operacích správy. Vaše aplikace se může zaregistrovat k libovolnému z těchto oznámení a provést nějakou akci, když je obdrží.
Kdykoli například správce IT vydá pro zařízení příkaz k selektivnímu vymazání, služba Intune odešle oznámení do sady SDK, které se předá vaší aplikaci jako WIPE_USER_DATA.
Vaše aplikace může naslouchat tomuto oznámení a řídit, jaká data se vymažou. nebo se může spolehnout na výchozí chování vymazání sady SDK.
Mnoho oznámení je volitelných. V závislosti na funkcích sady SDK, které vaše aplikace využívá, se můžou vyžadovat některá oznámení. Podrobnosti o tom, jak se zaregistrovat k odběru oznámení, která oznámení sada SDK poskytuje a jak zpracovávat konkrétní typy oznámení, najdete v části Registrace k oznámením ze sady SDK ve fázi 7: Funkce účasti v aplikaci .
Registrace k zásadám ochrany aplikací
Správci vytvářejí zásady ochrany aplikací a zaměřují je na konkrétní účty ve své organizaci. V klientovi potřebuje sada SDK vědět, který účet aplikaci používá, aby mohla načíst zásady tohoto účtu a nastavení odpovídajícím způsobem vynutit. Vaše aplikace je odpovědná za poskytnutí těchto informací o účtu SDK. Tento proces se nazývá registrace.
Pokaždé, když vaše aplikace přidá nový účet, musí ho zaregistrovat pomocí sady SDK, i když jiné účty už jsou zaregistrované. Vaše aplikace si může zaregistrovat víc účtů. V současné době je ale možné zaregistrovat jenom jeden účet nebo se můžou použít zásady ochrany aplikací. Na Androidu platí toto omezení pro jeden spravovaný účet pro celé zařízení.
Registrace vs. registrace
Registrace je proces, při kterém vaše aplikace informuje sadu SDK o tom, že se používá nový účet. Sada SDK obsahuje funkce, které musí vaše aplikace volat pro registraci a zrušení registrace účtů.
Registrace je proces, při kterém sada SDK zaznamená registrovaný účet ve službě Intune, aby mohla použít zásady účtu. Vaše aplikace nemusí volat žádné funkce pro registraci. Sada SDK plně zpracovává registraci po registraci účtu.
Pokud je pro vaši aplikaci už zaregistrovaný jeden účet, při registraci jiného účtu, i když na tento účet cílí zásady ochrany aplikací, se tento druhý účet nezaregistruje a zásady se nepoužijí.
Poznámka
Termín "registrace" může také odkazovat na registraci MDM pro celé zařízení. Další informace najdete v dodatku na téma Registrace MDM a MAM.
Realizace registrace
Upozornění
Pokud vaše aplikace neintegruje MSAL (důrazně doporučujeme), místo pokračování v této části si přečtěte výchozí registraci v dodatku .
Aby bylo možné účet úspěšně zaregistrovat, musí vaše aplikace provést tři změny kódu:
Aplikace musí implementovat a zaregistrovat instanci rozhraní MAMServiceAuthenticationCallback nebo MAMServiceAuthenticationCallbackExtended . Instance zpětného volání musí být zaregistrována v metodě
onCreate()(oronMAMCreate()) podtřídy Application.Když se vytvoří účet a uživatel se úspěšně přihlásí pomocí MSAL, musí aplikace volat registerAccountForMAM.
Po odebrání účtu by aplikace měla volat unregisterAccountForMAM a odebrat účet ze správy Intune.
Upozornění
Volání může iniciovat vymazání, aby se z účtu úplně odebrala podniková data.
Všechna potřebná autentizační a registrační rozhraní API najdete v rozhraní MAMEnrollmentManager .
Odkaz na lze MAMEnrollmentManager získat takto:
MAMEnrollmentManager mgr = MAMComponents.get(MAMEnrollmentManager.class);
// make use of mgr
Je zaručeno, že vrácená MAMEnrollmentManager instance nebude null.
Metody API spadají do dvou kategorií: ověřování a registrace účtu.
MAMEnrollmentManager a ověřování
Sada SDK často komunikuje se službou Intune: pro registraci registrovaných účtů, pro získání aktualizací nastavení zásad ochrany aplikací a pro získání čekajících akcí správce, jako je selektivní vymazání chráněných dat uvnitř aplikace. Aby bylo možné úspěšně komunikovat se službou Intune, vyžaduje sada SDK nové přístupové tokeny z aplikací, které mají integrované MSAL.
Pokud sada SDK nebude moct načíst nový token, nebude moct komunikovat se službou Intune, což může zpozdit načítání a vynucování nových nastavení zásad nebo akcí správce. Je důležité, aby vaše aplikace tyto kroky dokončila, aby se zajistilo bezproblémové vynucování zásad.
Ve fázi 2 jste do aplikace integrovali MSAL pro ověřování a získávání přístupových tokenů. Tady implementujete zpětné volání ověřování, které sadě SDK umožní požadovat potřebné tokeny.
MAMEnrollmentManager má následující metody ověřování:
interface MAMServiceAuthenticationCallback {
String acquireToken(String upn, String aadId, String resourceId);
}
interface MAMServiceAuthenticationCallbackExtended extends MAMServiceAuthenticationCallback {
String acquireToken(String upn, String aadId, String tenantId, String authority, String resourceId);
}
void registerAuthenticationCallback(MAMServiceAuthenticationCallback callback);
void updateToken(String upn, String aadId, String resourceId, String token);
Poznámka
Parametr aadId v těchto metodách odkazuje na ID uživatele služby Microsoft Entra, dříve označované jako AAD ID a také známé jako OID.
Aplikace musí implementovat rozhraní MAMServiceAuthenticationCallback nebo rozhraní MAMServiceAuthenticationCallbackExtended , aby sada SDK mohla požádat o token Microsoft Entra pro daný účet a ID prostředku. Instance zpětného volání musí být poskytnuta voláním
MAMEnrollmentManagerjejí registerAuthenticationCallback metody. Token může být potřebný v rané fázi životního cyklu aplikace pro opakování registrace nebo vrácení se změnami aktualizace zásad ochrany aplikace, takže zpětné volání musí být zaregistrováno v metoděonCreate()(oronMAMCreate()) podtřídy aplikaceApplication.Metoda
acquireTokenby měla získat přístupový token pro požadované ID prostředku pro daný účet. Pokud nemůže získat požadovaný token, měl by vrátit null .Tip
Ujistěte se, že vaše aplikace používá
resourceIdparametry aaadIdpředané tomuacquireToken(), aby se získal správný token. Parametrupnslouží pouze pro informační účely; neměl by být používán k identifikaci účtu bez ohledu na rozhraníaadId. MělaresourceIdby se použít ke generování správných oborů a mělaaadIdby se použít k předání správného účtu. Pokud se tokeny vrátí pro nesprávný účet nebo nesprávný prostředek, můžou způsobit zpoždění nebo selhání při registraci aplikace a načítání zásad. Pokud vaše aplikace potřebuje autoritu Microsoft Entra ke správnému získání tokenuMAMServiceAuthenticationCallbackExtended, implementujte rozhraní.class MAMAuthCallback implements MAMServiceAuthenticationCallbackExtended { public String acquireToken(String upn, String aadId, String tenantId, String authority, String resourceId) { final String[] scopes = {resourceId + "/.default"}; final IAccount account = getAccount(aadId); if (account == null) { // Log error or warning here about: "no account found for " + aadId return null; } AcquireTokenSilentParameters params = new AcquireTokenSilentParameters.Builder() .forAccount(account) .fromAuthority(account.getAuthority()) .withScopes(Arrays.asList(scopes)) .withCallback(callback) .build(); return mMsalClientApplication.acquireTokenSilent(params); } private static IAccount getAccount(String aadId) throws InterruptedException, MsalException { IAccount account = null; if (mMsalClientApplication instanceof IMultipleAccountPublicClientApplication) { IMultipleAccountPublicClientApplication multiAccountPCA = (IMultipleAccountPublicClientApplication) mMsalClientApplication; account = multiAccountPCA.getAccount(aadId); } else { ISingleAccountPublicClientApplication singleAccountPCA = (ISingleAccountPublicClientApplication) mMsalClientApplication; ICurrentAccountResult accountResult = singleAccountPCA.getCurrentAccount(); if (accountResult != null) { account = accountResult.getCurrentAccount(); // make sure this is the correct user if (account != null && !account.getId().equals(aadId)) account = null; } } return account; } }V případě, že aplikace nemůže poskytnout token při volání
acquireToken()sady SDK – například pokud se nezdaří tiché ověřování a je nevhodný čas na zobrazení uživatelského rozhraní – může aplikace poskytnout token později voláním metody updateToken . Stejný hlavní název uživatele, Microsoft Entra ID a ID prostředku, které byly požadovány předchozím volánímacquireToken(), musí být předány doupdateToken(), spolu s tokenem, který byl nakonec získán. Tentoupnparametr slouží pouze pro informační účely a sada MAM SDK ho obecně ignoruje. Aplikace by měla tuto metodu volat co nejdříve po vrácení hodnoty null ze zadaného zpětného volání.Upozornění
Nevolejte
updateToken()z vaší implementaceacquireToken().updateToken()by se měl použít v případě, žeacquireToken()není možné token získat.Poznámka
Sada SDK bude pravidelně volat
acquireToken(), aby získala token, takže voláníupdateToken()není nezbytně nutné. Důrazně se ale doporučuje, protože může pomoct včas dokončit registrace a vrácení zásad ochrany aplikací.
Poznámky k implementaci ověřování
Aplikacím se doporučuje, aby si před volánímregisterAccountForMAM koupily tokeny služby Microsoft Entra. Po registraci účtu obdrží aplikace zpětné volání k registrované
MAMServiceAuthenticationCallbackmetoděacquireToken()v jiném vlákně. Poskytnutí platného tokenu v tomto zpětném volání umožní pokračovat v registraci. Aplikace obdrží výsledek registrace prostřednictvím oznámení.Pokud aplikace nevrátí platný token aplikace Microsoft Entra, bude konečný výsledek pokusu o
AUTHORIZATION_NEEDEDregistraci . Pokud aplikace obdrží tento výsledek prostřednictvím oznámení, doporučuje se urychlit proces registrace získáním tokenu pro účet a prostředek, který byl dříve požadován z acquireToken a voláním updateToken metody, která znovu zahájí proces registrace.Zaregistrovaná
MAMServiceAuthenticationCallbackaplikace bude také vyzvána, aby získala token pro pravidelné kontroly při aktualizaci zásad ochrany aplikací. Pokud aplikace nemůže na vyžádání poskytnout token, nedostane oznámení, ale měla by se pokusit získat token a zavolatupdateToken()v nejbližší vhodnou dobu, aby se proces vrácení se změnami urychlil. Pokud token není zadaný, může být zpětné volání stále voláno při dalším pokusu o vrácení se změnami.Podpora suverénních cloudů vyžaduje poskytnutí oprávnění.
Pokud
MAMServiceAuthenticationCallbackExtendedje implementováno rozhraní, zděděnáacquireToken()metoda zMAMServiceAuthenticationCallbacknemusí být implementována, protožeMAMServiceAuthenticationCallbackExtendedrozhraní poskytuje výchozí implementaci.
MAMEnrollmentManager a registrace
Pokaždé, když aplikace přidá účet, musí ho zaregistrovat pomocí sady SDK. Stejně tak platí, že kdykoli aplikace odebere účet, měla by zrušit registraci tohoto účtu, což znamená, že by už aplikace neměla pro tento účet používat zásady. Pokud byl účet zaregistrovaný ve službě MAM, jeho registrace se zruší a aplikace se vymaže.
MAMEnrollmentManager má následující metody registrace účtu:
void registerAccountForMAM(String upn, String aadId, String tenantId);
void registerAccountForMAM(String upn, String aadId, String tenantId, String authority);
void unregisterAccountForMAM(String upn, String aadId);
Result getRegisteredAccountStatus(String upn, String aadId);
Pokud chcete zaregistrovat účet pro správu, měla by aplikace volat
registerAccountForMAM(). Účet se identifikuje podle hlavního názvu uživatele (UPN) i podle ID uživatele v aplikaci Microsoft Entra. ID tenanta je také potřeba k přidružení údajů o registraci k tenantovi Microsoft Entra účtu. Oprávnění účtu může být také poskytnuto tak, aby umožňovalo registraci do konkrétních suverénních cloudů; Další informace najdete v tématu Sovereign Cloud Registration. Sada SDK se může pokusit zaregistrovat aplikaci pro daný účet ve službě MAM. Pokud se registrace nezdaří, bude se pravidelně opakovat registrace, dokud nebude registrace úspěšná nebo dokud se registrace účtu nezruší. Období opakování bude obvykle 12 až 24 hodin. Sada SDK poskytuje stav pokusů o registraci asynchronně prostřednictvím oznámení.Nejlepší čas pro volání
registerAccountForMAMje, jakmile se uživatel přihlásí k aplikaci a úspěšně se ověří pomocí MSAL. ID uživatele, ID tenanta a autorita účtu služby Microsoft Entra se vrátí z ověřovacího volání MSAL jako součástIAccountsouvisející s rozhranímIAuthenticationResult.- Účet pochází z
IAuthenticationResult.getAccount()metody a obsahuje příslušné informace o účtu. - AAD ID (označované také jako Microsoft Entra ID nebo OID) pochází z
IAccount.getId()metody. - ID tenanta pochází z
IAccount.getTenantId()metody. - Autorita vychází z
IAccount.getAuthority()metody.
- Účet pochází z
Pokud chcete zrušit registraci účtu ve správě Intune, měla by aplikace volat
unregisterAccountForMAM(). Pokud je účet úspěšně zaregistrovaný a spravovaný, sada SDK zruší registraci účtu a vymaže jeho data. Pravidelné opakované pokusy o registraci pro účet se zastaví. Sada SDK poskytuje stav žádostí o zrušení registrace asynchronně prostřednictvím oznámení.
Poznámky k implementaci registrace
Metody registrace jsou idempotentní. Například registerAccountForMAM zaregistruje účet a pokusí se zaregistrovat aplikaci jenom v případě, že ještě není zaregistrovaný, a unregisterAccountForMAM zruší registraci jenom účtu, pokud je právě zaregistrovaný. Následná volání jsou no-ops, takže není na škodu volat tyto metody více než jednou.
Není zaručeno, že každé volání při registraci nebo zrušení registrace bude mít odpovídající oznámení o výsledku. Pokud
registerAccountForMAM()je například voláno pro účet, který už je zaregistrovaný, oznámení pro tuto identitu nemusí být znovu odesláno. Případně může sada SDK odesílat oznámení i v případě, že vaše aplikace tyto metody nevolala, protože sada SDK se může pravidelně pokoušet o registrace na pozadí a zrušení registrace se může aktivovat žádostmi o vymazání přijatými ze služby Intune.Metody registrace lze volat pro libovolný počet různých účtů, ale v současné době lze úspěšně zaregistrovat pouze jeden účet. Pokud je více účtů, které mají licenci pro Intune a na které cílí zásady ochrany aplikací, zaregistrovaných ve stejnou dobu nebo téměř ve stejnou dobu, neexistuje žádná záruka, který z nich závod vyhraje.
Můžete se dotazovat MAMEnrollmentManager , abyste zjistili, jestli je konkrétní účet zaregistrovaný, a abyste získali jeho aktuální stav pomocí metody getRegisteredAccountStatus . Pokud zadaný účet není zaregistrovaný, vrátí tato metoda hodnotu null. Pokud je účet registrovaný, vrátí tato metoda stav účtu jako jednoho z členů výčtu MAMEnrollmentManager.Result .
Registrace Sovereign Cloud
Azure podporuje několik fyzicky izolovaných cloudů, které se označují jako suverénní nebo národní cloudy.
Pokud vaše aplikace podporuje suverénní cloud, musí poskytnout authority parametr pro registerAccountForMAM().
Pokyny MSAL
V případě MSAL nastavte multiple_clouds_supported v truekonfiguračním souboru MSAL.
{
"multiple_clouds_supported": true,
}
Registrace Výsledek a stavové kódy
Při první registraci účet začíná ve PENDING stavu, který označuje, že počáteční pokus o registraci služby MAM je nedokončený.
Po dokončení pokusu o registraci se pošle oznámení s jedním z kódů výsledku v následující tabulce.
Kromě toho getRegisteredAccountStatus metoda vrátí stav účtu, takže aplikace může vždy určit, jestli má tento účet vynucené zásady ochrany aplikací.
Pokud se pokus o registraci nezdaří, může se stav účtu v průběhu času změnit, protože sada SDK opakuje registraci na pozadí.
| Kód výsledku | Vysvětlení |
|---|---|
AUTHORIZATION_NEEDED |
Tento výsledek značí, že token nebyl poskytnut registrovanou instancí MAMServiceAuthenticationCallback aplikace nebo že zadaný token byl neplatný. Aplikace by měla získat platný token a volat updateToken , pokud je to možné. |
NOT_LICENSED |
Účet nemá licenci pro Intune nebo se nezdařil pokus o kontaktování služby Intune MAM. Aplikace by měla pokračovat v nespravovaném (normálním) stavu a uživatel by neměl být blokován. Pro případ, že se účet v budoucnu stane licencovaným, se bude registrace pravidelně opakovat. |
ENROLLMENT_SUCCEEDED |
Pokus o registraci byl úspěšný nebo je účet už zaregistrovaný. V případě úspěšné registrace se před tímto oznámením odešle oznámení o aktualizaci zásad. Přístup k firemním datům by měl být povolený. |
ENROLLMENT_FAILED |
Pokus o registraci se nezdařil. Další podrobnosti najdete v protokolech zařízení. Aplikace by v tomto stavu neměla umožňovat přístup k podnikovým datům, protože se dříve zjistilo, že účet je licencovaný pro Intune. Všechny aplikace by měly zajistit, aby přístup k firemním datům byl neautorizovaný, dokud ENROLLMENT_SUCCEEDED ho vaše aplikace nezíská. |
WRONG_USER |
Aplikaci ve službě MAM může zaregistrovat jen jeden účet na jedno zařízení. Tento výsledek označuje, že na účet, pro který byl tento výsledek doručen (druhý účet), cílí zásady MAM, ale jiný účet už je zaregistrovaný. Vzhledem k tomu, že pro druhý účet nejde vynutit zásady MAM, nesmí vaše aplikace umožnit přístup k datům tohoto účtu (například odebráním účtu z aplikace), dokud se registrace tohoto účtu později nepodaří. Současně s doručením tohoto WRONG_USER výsledku vyzve MAM koncového uživatele se dvěma možnostmi nápravy: (1) odebrat existující zaregistrovaný účet, aby se mohl druhý účet zaregistrovat, nebo (2) odebrat druhý účet (pokus), aby se výzva přestala zobrazovat, ale stávající účet zůstane zaregistrovaný. Pokud uživatel zvolí možnost (1), bude možné zaregistrovat druhý účet o chvíli později. Pokud uživatel zvolí možnost (2), MAM zruší registraci druhého místního účtu a podá hlášení UNENROLLMENT_SUCCEEDED pro tento účet prostřednictvím standardního oznámení o výsledku registrace. Vzhledem k tomu, že druhý účet nebyl nikdy zaregistrovaný, neprovede se žádné selektivní vymazání a nedoručí se žádné oznámení o vymazání. MAM také zastaví opakované pokusy o registraci pro tento účet, takže se výzva už nebude znovu zobrazovat. Dokud druhý účet zůstane zaregistrovaný (tj. uživatel nezvolí možnost (2)), MAM se pravidelně pokouší o registraci. |
UNENROLLMENT_SUCCEEDED |
Zrušení registrace proběhlo úspěšně. |
UNENROLLMENT_FAILED |
Žádost o zrušení registrace se nezdařila. Další podrobnosti najdete v protokolech zařízení. Obecně k tomu nedochází, pokud aplikace projde platným hlavním názvem uživatele (UPN, který nemá hodnotu null ani není prázdný). Aplikace nemůže provést žádnou přímou a spolehlivou nápravu. Pokud se tato hodnota přijme při zrušení registrace platného hlavního názvu uživatele (UPN), nahlaste jako chybu týmu Intune MAM. |
PENDING |
Probíhá první pokus o registraci účtu. Aplikace může blokovat přístup k podnikovým datům, dokud nebude znám výsledek registrace, ale není to vyžadováno. |
COMPANY_PORTAL_REQUIRED |
Účet je licencovaný pro Intune, ale aplikaci není možné zaregistrovat, dokud nebude na zařízení nainstalovaná aplikace Portál společnosti. Sada Intune App SDK se pokusí blokovat přístup k aplikaci pro daný účet a nasměruje uživatele k instalaci aplikace Portál společnosti. Při odesílání tohoto oznámení do aplikace zobrazí sada Intune App SDK nad aktuální aktivitou neblokující uživatelské rozhraní, pokud je aktivita aktuálně viditelná pro uživatele nebo se zavolá příštěonResume. Pokud uživatel toto neblokující uživatelské rozhraní zruší, sada SDK pro aplikaci Intune zobrazí blokující uživatelské rozhraní při příštím onCreate volání aktivity a správa aktuální identity (podrobnosti o řešení potíží najdete níže). |
(Doporučeno) Protokolování
Protokolování by se mělo inicializovat brzy, aby se z protokolovaných dat vytěžila co největší hodnota.
Application.onMAMCreate() je obvykle nejlepším místem pro inicializaci protokolování.
Pokud chcete do aplikace dostávat protokoly MAM, vytvořte obslužnou rutinu jazyka Java a přidejte ji do MAMLogHandlerWrapper.
To se vyvolá publish() v obslužné rutině aplikace pro každou zprávu protokolu.
/**
* Global log handler that enables fine grained PII filtering within MAM logs.
* To start using this you should build your own log handler and add it via
* MAMComponents.get(MAMLogHandlerWrapper.class).addHandler(myHandler, false);
* You may also remove the handler entirely via
* MAMComponents.get(MAMLogHandlerWrapper.class).removeHandler(myHandler);
*/
public interface MAMLogHandlerWrapper {
/**
* Add a handler, PII can be toggled.
* @param handler handler to add.
* @param wantsPII if PII is desired in the logs.
*/
void addHandler(final Handler handler, final boolean wantsPII);
/**
* Remove a handler.
* @param handler handler to remove.
*/
void removeHandler(final Handler handler);
}
Poznámka
PII je zkratka pro "osobně identifikovatelné informace" a může zahrnovat data, jako jsou uživatelská jména a UPN. Důrazně doporučujeme, abyste tyto osobní údaje ve svých výrobních protokolech vyloučili. Další podrobnosti najdete v zásadách ochrany osobních údajů společnosti Microsoft .
(Doporučeno) Informace o diagnostice
Aplikace Portál společnosti Intune nabízí několik možností shromažďování diagnostických informací. Portál společnosti obsahuje uživatelské rozhraní, které:
- Umožňuje koncovým uživatelům shromažďovat protokoly Portál společnosti.
- Zobrazuje metadata zařízení a účtu.
- Obsahuje informace o aktuálních zásadách MAM pro jednotlivé aplikace.
Informace
Intune
Podrobné vysvětlení dat obsažených v protokolech Portál společnosti a v uživatelském rozhraní diagnostiky najdete v části Principy protokolů Portál společnosti v Dodatku.
Tip
Pokud testujete s účtem, který by měl mít použitou zásadu MAM, ale diagnostika nezobrazuje žádné zásady pro název balíčku vaší aplikace, přečtěte si část Řešení potíží níže.
Aplikace můžou spustit toto uživatelské rozhraní diagnostiky vyvoláním MAMPolicyManager.showDiagnostics(context).
Koncoví uživatelé můžou také spustit diagnostickou konzoli Portál společnosti prostřednictvím Microsoft Edge zadáním about:intunehelp do adresního řádku.
Toto je volitelná funkce, která může pomoci při ladění.
Tyto diagnostické informace jsou k dispozici jenom v případě, že je na zařízení nainstalovaný Portál společnosti.
Dialogové okno upozornění se zobrazí vždy, když showDiagnostics není volání nainstalované, protože není nainstalovaný Portál společnosti.
Kritéria pro ukončení
V tomto bodě integrace může vaše aplikace přijímat a vynucovat zásady ochrany aplikací. Proveďte následující testy, abyste ověřili integraci.
První test aplikace zásad
Nejprve proveďte následující test, abyste se seznámili s kompletním prostředím aplikace zásad pro koncové uživatele ve vaší aplikaci:
- Vytvořte zásadu ochrany aplikací pro Android v centru pro správu Microsoft Intune (podrobnosti najdete v tématu Vytvoření testovací zásady ochrany aplikace pro Android ve fázi 1). Pro tento test nakonfigurujte zásady:
- V části Ochrana dat nastavte "Snímek obrazovky a Google Assistant" na "Blokovat".
- V části Požadavky na přístup ponechte výchozí nastavení. Konkrétně by PIN kód pro přístup měl být "Vyžadovat".
- Ujistěte se, že zásady ochrany aplikací jsou cílené na vaši aplikaci. Název balíčku budete pravděpodobně muset přidat ručně v průvodci vytvořením zásad.
- Přiřaďte zásady ochrany aplikací skupině uživatelů, která obsahuje váš testovací účet.
- Na testovacím zařízení s Androidem odinstalujte další aplikace integrované se sadou SDK, jako je Microsoft Outlook, Teams, OneDrive a Office. Odinstalujte také aplikace Portál společnosti Intune a Microsoft Authenticator.
-
Tip
Odinstalováním ostatních aplikací integrovaných se sadou SDK zajistíte, že testujete výhradně integraci vlastní aplikace.
-
- Nainstalujte aplikaci.
- Přihlaste se ke své aplikaci pomocí testovacího účtu, na který cílí zásady ochrany aplikací.
- Ověřte, že se zobrazí výzva k instalaci Portál společnosti Intune z Google Play.
-
Poznámka
Pokud vaše testovací zařízení neobsahuje aplikaci Google Play Store, zkontrolujte, že se zobrazí výzva k instalaci Portál společnosti Intune z jiného App Storu nebo webu Microsoftu.
-
- Nainstalujte si Portál společnosti. Nemusíte spouštět Portál společnosti ani se přihlašovat k Portál společnosti.
- Vraťte se do aplikace a v případě potřeby se znovu přihlaste.
- Potvrďte, že se zobrazí obrazovka Získat přístup. To znamená, že sada SDK úspěšně načetla zásady pro tento účet.
- Měla by se zobrazit výzva k nastavení PIN kódu aplikace. Vytvoření PIN kódu
- Procházejte aplikaci a pokuste se pořizovat snímky obrazovky. Vzhledem k tomu, že sada SDK má zásady, měla by být tato zásada na všech obrazovkách důsledně blokovaná.
- Odhlaste spravovaný účet z aplikace.
- Pokud je to možné, bez přihlášení procházejte aplikaci a pokuste se pořídit snímky obrazovky. Teď, když je účet odstraněný, by neměl být blokovaný.
Toto je naprosté minimum testu, který ověří, že vaše aplikace správně zaregistrovala účet, zaregistrovala zpětné volání ověřování a zrušila registraci účtu. Proveďte následující testy, abyste důkladněji ověřili, jak další nastavení zásad ochrany aplikací upravují chování vaší aplikace.
Testy ochrany dat
Následující testy pokrývají konkrétní nastavení ochrany dat nakonfigurovaná v rámci zásad ochrany aplikací. Když změníte nastavení zásad ochrany aplikací v centru pro správu Microsoft Intune, klient se okamžitě neaktualizuje. Tipy, jak urychlit testování, najdete v části Rychlé testování s měnícími se zásadami .
Pro tyto testy:
- Nainstalujte si aplikaci.
- Nainstalujte si Portál společnosti Intune.
- Nainstalujte další spravovanou aplikaci, na kterou se zaměřují stejné zásady jako vaše aplikace a která může kopírovat a vkládat data (například systém Microsoft Office).
- Nainstalujte (nebo znovu použijte) libovolnou nespravovanou aplikaci, která může kopírovat a vkládat data.
- Přihlaste se k aplikaci pomocí testovacího spravovaného účtu.
- Přihlaste se k jiné spravované aplikaci pomocí spravovaného testovacího účtu.
| Scénář | Nastavení zásad ochrany aplikací | Testovací kroky |
|---|---|---|
| Snímek obrazovky | "Snímek obrazovky a Google Assistant" nastaveno na "Blokovat" | 1. Přejděte na všechny stránky aplikace. 2. Pokuste se na každé stránce pořídit snímek obrazovky. 3. Zkontrolujte, zda jsou snímky obrazovky blokovány nebo že je uložený obrázek zcela prázdný. |
| Kopírování textu | "Zakázat vyjmutí, kopírování a vložení mezi jinými aplikacemi" nastavené na "Aplikace spravované podle zásad" | 0. Pokud vaše aplikace neobsahuje žádný text ke zkopírování, přeskočte. 1. Přejděte na všechny stránky ve vaší aplikaci, které obsahují kopírovatelný text. 2. Zkopírujte text. 3. Přepněte na nespravovanou aplikaci. 4. Pokuste se vložit nespravovanou aplikaci. 5. Zkontrolujte, zda je vložení zablokované. 6. Přejděte do jiné spravované aplikace. 7. Pokuste se vložit spravovanou aplikaci. 8. Ujistěte se, že vkládání je povolené. |
| Vložení textu | "Zakázat vyjmutí, kopírování a vložení mezi jinými aplikacemi" nastavené na "Aplikace spravované podle zásad" | 0. Pokud vaše aplikace neobsahuje žádné textové vstupy ke vložení, přeskočte. 1. Přepněte na nespravovanou aplikaci. 2. Zkopírujte text z nespravované aplikace. 3. Přejděte na všechny stránky ve vaší aplikaci, které obsahují textové vstupy. 5. Pokuste se vložit obsah z nespravované aplikace. 5. Zkontrolujte, zda je vložení zablokované. 6. Přepněte na jinou spravovanou aplikaci. 7. Zkopírujte text z jiné spravované aplikace. 7. Přejděte na všechny stránky ve vaší aplikaci, které obsahují textové vstupy. 8. Pokuste se vložit obsah z jiné spravované aplikace. 9. Potvrďte, že je vkládání povolené. |
| Tisk | "Tisk dat organizace" nastaven na "Blok" | 0. Pokud vaše aplikace nemá žádné stránky nebo dokumenty, které byste mohli vytisknout, přeskočte. 1. Přejděte na všechny stránky ve vaší aplikaci, které vyvolávají funkci tisku pro Android. 2. Pokuste se tisknout z každé stránky. 3. Zkontrolujte, že je tisk blokovaný. |
| Omezení webového obsahu v Microsoft Edgi | "Omezit přenos webového obsahu jinými aplikacemi" nastavené na "Microsoft Edge" | 0. Pokud vaše aplikace nevykresluje webové odkazy, přeskočte. 1. Přejděte na všechny stránky ve vaší aplikaci, které můžou zobrazovat webové odkazy nebo mají textový vstup, který se vykresluje do webových odkazů, na které lze kliknout. 2. U každé stránky vyberte webový odkaz. 3. Ověřte, že jste vyzváni k instalaci aplikace Microsoft Edge a webový odkaz se neotevře v jiném prohlížeči. |
| Zakázaná klávesnice | "Schválené klávesnice" nastavené na "Povinné" Možnost "Select keyboards to approte" (Vyberte klávesnice ke schválení) nastavená jenom na balíček klávesnice, který na vašem zařízení není momentálně nainstalovaný |
0. Pokud vaše aplikace neobsahuje žádné textové vstupy, přeskočte. 1. Přejděte na všechny stránky ve vaší aplikaci, které obsahují textové vstupy. 2. Výběrem textového vstupu otevřete klávesnici zařízení. 3. Ověřte, že jste byli vyzváni k instalaci nakonfigurované schválené klávesnice a aktuální klávesnice zařízení se neotevřela. |
Testy přenosu dat
Nastavení přenosu dat jsou podmnožinou zásad ochrany aplikací funkce ochrany dat, které řídí vstupy do spravovaných aplikací a jejich ukončování. Většina aplikací, které podporují odesílání dat do jiných aplikací nebo přijímání dat z jiných aplikací, má také schopnost ukládat data do místního nebo cloudového úložiště a otevírat je z něj. Pokud vaše aplikace tyto funkce má, budete muset implementovat další podporu. Podrobnosti najdete v tématu Zásady pro omezení přenosu dat mezi aplikacemi a zařízeními nebo umístěními cloudových úložišť .
Vaše aplikace může aktivně importovat data z jiných aplikací, například Microsoft Outlook může připojit soubor z Microsoft OneDrivu. Vaše aplikace může také pasivně přijímat data z jiných aplikací, například z systém Microsoft Office otevírající dokument z přílohy Microsoft Outlooku. Nastavení zásad "Přijímat data z jiných aplikací" pokrývá oba scénáře.
Pro tyto testy:
- Nainstalujte si aplikaci.
- Nainstalujte si Portál společnosti Intune.
- Nainstalujte další spravovanou aplikaci, na kterou cílí stejné zásady jako vaše aplikace a která může odesílat a přijímat data (například Microsoft Outlook).
- Nainstalujte (nebo znovu používejte) libovolnou nespravovanou aplikaci, která může odesílat a přijímat data.
- Přihlaste se k aplikaci pomocí testovacího spravovaného účtu.
- Přihlaste se k jiné spravované aplikaci pomocí spravovaného testovacího účtu.
| Scénář | Nastavení zásad ochrany aplikací | Testovací kroky |
|---|---|---|
| Odesílání dat do jiných aplikací | Možnost "Posílat data organizace do jiných aplikací" nastavená na "Aplikace spravované podle zásad" | 0. Pokud vaše aplikace nemůže posílat data do jiných aplikací, přeskočte. 1. Přejděte do umístění, do kterého může vaše aplikace odesílat data. 2. Pokuste se odeslat data. 3. Potvrďte, že jste omezení na odesílání dat jenom do jiných spravovaných aplikací. Měl by se zobrazit výběr aplikací obsahující pouze spravované aplikace. |
| Import dat z jiných aplikací | Možnost "Přijímat data z jiných aplikací" nastavená na "Aplikace spravované podle zásad" | 0. Pokud vaše aplikace nemůže importovat data z jiných aplikací, přeskočte. 1. Přejděte na místo, kam může vaše aplikace importovat data z jiných aplikací. 2. Pokuste se importovat data. 3. Potvrďte, že jste omezeni na import dat pouze z jiných spravovaných aplikací. Měl by se zobrazit výběr aplikací obsahující pouze spravované aplikace. |
| Příjem dat z nespravované aplikace | Možnost "Přijímat data z jiných aplikací" nastavená na "Aplikace spravované podle zásad" | 0. Pokud vaše aplikace nemůže přijímat data z jiných aplikací, přeskočte. 1. Přepněte na nespravovanou aplikaci. 2. Přejděte na místo, kam může odesílat data. 3. Pokuste se odeslat data z nespravované aplikace do vaší aplikace. 4. Ověřte, že vaše aplikace nemůže přijímat data z nespravované aplikace. |
| Příjem dat ze spravované aplikace | Možnost "Přijímat data z jiných aplikací" nastavená na "Aplikace spravované podle zásad" | 0. Pokud vaše aplikace nemůže přijímat data z jiných aplikací, přeskočte. 1. Přepněte na jinou spravovanou aplikaci. 2. Přejděte na místo, kam může odesílat data. 3. Pokuste se odeslat data z jiné spravované aplikace do vaší aplikace. 4. Ověřte, že vaše aplikace může přijímat data z druhé spravované aplikace. |
Další nastavení ochrany dat
Následující nastavení ochrany dat nebudou vynucována, dokud vaše aplikace neprovede další změny. V této fázi nemusíte tato nastavení testovat. Další podrobnosti najdete v 7. fázi: Funkce účasti v aplikacích .
| Scénář | Nastavení zásad ochrany aplikací | Musí implementovat podporu, pokud... |
|---|---|---|
| Ukládání kopií dat | Ukládání kopií dat organizace | Vaše aplikace může ukládat data do místního nebo cloudového úložiště. |
| Otevření dat z úložiště | Otevírání dat do dokumentů organizace | Vaše aplikace může otevírat data z místního nebo cloudového úložiště. |
| Obsah spravovaných oznámení | Oznámení o datech organizace | Vaše aplikace zahrnuje uživatelská data do oznámení. |
| Zálohování a obnovení | Zálohování dat organizace do zálohovacích služeb systému Android | Vaše aplikace sdílí uživatelská data s funkcí zálohování Androidu. |
Testy podmíněného spuštění
Nastavení podmíněného spuštění je podmnožinou funkcí zásad ochrany aplikací, které omezují přístup do aplikace na základě konfigurovatelných kritérií pro celé zařízení nebo konkrétní aplikaci. Tato nastavení zahrnují jak podmínky (například "minimální verze operačního systému"), tak akce (například "blokovat přístup"). Akce podmíněného spuštění můžou být buď:
- Upozornění: Koncovému uživateli se zobrazí dialogové okno s upozorněním, když jeho zařízení nebo aplikace nesplní kritéria. Ke všem datům aplikací budou mít stále přístup.
- Blokovat přístup: Koncovému uživateli se zobrazí dialogové okno s upozorněním, když jeho zařízení nebo aplikace nesplní kritéria. Nebudou mít povolený vstup do aplikace a přístup k datům aplikace, dokud nesplní kritéria nebo neodeberou spravovaný účet z aplikace.
- Vymazání dat: Pokud zařízení nebo aplikace nesplní kritéria, budou vymazána veškerá firemní data spojená se spravovaným účtem. Uživatel nebude mít před odebráním dat možnost kritéria splnit.
Některá nastavení podmíněného spuštění se dají nakonfigurovat na více hodnot a akcí. Příklady:
- Minimální verze operačního systému, hodnota 10.0, akce nastavená na Upozornění.
- Minimální verze operačního systému, hodnota 9.0, nastavená akce na Blokovat přístup
- Minimální verze operačního systému, hodnota 8.0, akce nastavená na Vymazat data.
Po dokončení integračních kroků v této fázi teď vaše aplikace podporuje všechny funkce podmíněného spouštění. Seznamte se s funkcí podmíněného spuštění tak, že změníte položky zásad tak, aby vaše testovací zařízení:
- Projde všemi nakonfigurovanými nastaveními podmíněného spuštění.
- Dojde k selhání nakonfigurovaného nastavení podmíněného spuštění nastaveného na akci "Upozornění".
- Dojde k selhání nakonfigurovaného nastavení podmíněného spuštění nastaveného na akci Blokovat přístup.
- Dojde k selhání nakonfigurovaného nastavení podmíněného spuštění nastaveného na akci Vymazat data.
Řešení problémů
První řešení potíží s testem aplikace zásad
Po předchozím postupu prvního testu aplikace zásad můžete narazit na následující neočekávané chování:
Po přihlášení pomocí spravovaného účtu se mi nezobrazuje výzva k instalaci Portál společnosti (krok 7)
Nejprve navštivte Centrum pro správu Intune a zkontrolujte, jestli jsou zásady ochrany aplikací cílené na váš testovací účet.
Za druhé, pečlivě zkontrolujte zdrojový kód pro volání registerAccountForMAM a implementaci MAMServiceAuthenticationCallbackrozhraní .
Pokud první z nich není volán ve správný čas nebo pokud druhý správně neposkytl platný token, výzva Portál společnosti se nezobrazí.
Nakonec se buď podívejte do protokolů (nebo ladění) na kód výsledku registrace, nebo explicitně zavolejte getRegisteredAccountStatus účet.
Kódy jako NOT_LICENSED můžou indikovat problémy s konfigurací testovacího účtu.
Po přihlášení se mi nezobrazovala obrazovka Získat přístup (krok 10)
Pokud nebyl Portál společnosti dříve nainstalovaný, budete možná muset aplikaci obnovit nebo úplně restartovat, aby se zobrazila obrazovka Získat přístup a aby se zásady řádně vynucovaly. Jedná se o očekávaný výsledek na základě toho, jak aplikace integrované se sadou SDK využívají kód v aplikaci Portál společnosti.
Pokud se obrazovka Získat přístup stále nezobrazí, a to ani po restartování aplikace a opětovném přihlášení, je možné, že se sadě SDK nedaří zaregistrovat účet ani načíst zásady účtu.
Znovu zkontrolujte implementaci MAMServiceAuthenticationCallbackrozhraní .
Po přihlášení se mi nezobrazila obrazovka pro nastavení nebo zadání PIN kódu aplikace (krok 11)
Jsou na vašem testovacím zařízení další aplikace integrované se sadou SDK? PIN kód aplikace se sdílí mezi všemi spravovanými aplikacemi a sada SDK má globální časovač, který zabraňuje tomu, aby se koncovým uživatelům při každém spuštění nebo obnovení spravované aplikace zobrazovala výzva k zadání PIN kódu.
V opačném případě navštivte Centrum pro správu Intune a překontrolujte, jestli jsou v zásadách ochrany aplikací povolený PIN kód aplikace a že cílí na váš testovací účet.
Jako poslední možnost, restartování zařízení resetuje časovač PIN kódu. Pokud se po restartování zařízení nezobrazí obrazovka s PIN kódem, pravděpodobně není v zásadách správně nakonfigurovaný.
Zobrazila se mi obrazovka Získat přístup, ale screenshoty jsou pořád povolené (krok 12)
Při načítání zásad se používá nesprávná zásada. Nejprve navštivte Centrum pro správu Intune a zkontrolujte, jestli zásady ochrany aplikací zakazují snímky obrazovky a cílí na váš testovací účet. Pak pomocí diagnostické konzole (popsané výše) zkontrolujte zásady, které byly pro vaši aplikaci staženy. Pokud obě zásady potvrdí, že snímky obrazovky by měly být blokovány, zkontrolujte konfiguraci modulu plug-in sestavení Gradle a ujistěte se, že se provádí nahrazení MAM.
Aplikace se po odhlášení chybově ukončila nebo zavřela (krok 13)
Když zrušíte registraci účtu, který byl dříve zaregistrovaný a měl vynucené zásady, sada SDK vymaže data přidružená k tomuto účtu. Očekává se ukončení procesu aplikace.
Snímky obrazovky jsou stále blokovány, i když se odhlásím (krok 14)
Překontrolujte zdrojový kód pro volání .unregisterAccountForMAM()
Pokud jsou zásady po odhlášení stále vynucovány, je pravděpodobné, že účet nebyl správně zrušen a odregistrován.
Řešení potíží s testem ochrany dat
Při provádění výše uvedených kroků Testů ochrany dat můžete narazit na následující neočekávané chování:
Moje aplikace nepřijímá ani nevynucuje žádné zásady
Nejprve ověřte, že zásady ochrany aplikací cílí na skupinu, která obsahuje váš testovací účet. Podrobnosti najdete v tématu Ověření nastavení zásad ochrany aplikací v Microsoft Intune.
Dále zkontrolujte diagnostické informace klienta a ověřte, že sada SDK přijala nakonfigurované zásady.
Pokud tomu tak není, zkontrolujte implementaci MAMServiceAuthenticationCallback vaší aplikace a volání .registerAccountForMAM
Zkontrolujte také protokoly nebo ladění pro ověření MAMEnrollmentManager.Resultrozhraní .
Moje aplikace může sdílet data s nespravovanou aplikací.
Potvrďte, že možnost Odesílat data organizace do jiných aplikací je nastavená na Spravovat zásady. V Centru pro správu služby Microsoft Intune ověřte, že jsou zásady správně nakonfigurované a cílené. Zkontrolujte diagnostické informace klienta a ověřte, že sada SDK přijala nakonfigurované zásady.
Dále – pokud jsou zásady správně nakonfigurované a načtené – zkontrolujte, jestli se vynucují nějaké zásady: Moje aplikace nepřijímá ani nevynucuje žádné zásady.
Moje aplikace nemůže sdílet data s jinou spravovanou aplikací
Ověřte nastavení zásad ochrany aplikací, která jsou cílená na vaši aplikaci i druhou spravovanou aplikaci. Doporučuje se, aby obě aplikace cílily stejné zásady. Zásady, které cílí na vaši aplikaci, by měly mít možnost "Posílat data organizace do jiných aplikací" nastavenou na "Aplikace spravované podle zásad". Zkontrolujte zásady cílené na jinou aplikaci. Pokud má možnost "Přijímat data z jiných aplikací" nastavenou na "Žádná", je toto chování očekávané.
Moje aplikace může přijímat data z nespravované aplikace
Potvrďte, že možnost "Přijímat data z jiných aplikací" je nastavená na "Aplikace spravované podle zásad". V Centru pro správu služby Microsoft Intune ověřte, že jsou zásady správně nakonfigurované a cílené. Zkontrolujte diagnostické informace klienta a ověřte, že sada SDK přijala nakonfigurované zásady.
Dále – pokud jsou zásady správně nakonfigurované a načtené – zkontrolujte, jestli se vynucují nějaké zásady: Moje aplikace nepřijímá ani nevynucuje žádné zásady.
Moje aplikace nemůže přijímat data z jiné spravované aplikace
Ověřte nastavení zásad ochrany aplikací, která jsou cílená na vaši aplikaci i druhou spravovanou aplikaci. Doporučuje se, aby obě aplikace cílily stejné zásady. Zásady, které cílí na vaši aplikaci, by měly mít možnost "Přijímat data z jiných aplikací" nastavenou na "Aplikace spravované podle zásad". Zkontrolujte zásady cílené na jinou aplikaci. Pokud je možnost "Posílat data organizace do jiných aplikací" nastavená na "Žádné", toto chování se očekává.
Další kroky
Po splnění všech výše uvedených kritérií ukončení je teď vaše aplikace úspěšně integrovaná jako aplikace s jednou identitou a může vynutit všechny základní zásady ochrany aplikací. Následující části, fáze 5: více identit,fáze 6: App Configuration a fáze 7: Účast v aplikaci Funkce mohou, ale nemusí být vyžadovány v závislosti na požadované podpoře zásad ochrany aplikací vaší aplikací. Pokud si nejste jistí, jestli se některá z těchto částí vztahuje na vaši aplikaci, vraťte se ke klíčovým rozhodnutím o integraci sady SDK.