Intune App SDK für Android – Integration planen

Mit dem Microsoft Intune App SDK für Android können Sie Intune-App-Schutzrichtlinien (auch bekannt als MAM-Richtlinien) in Ihre native Java/Kotlin-Android-App integrieren. Eine von Intune verwaltete Anwendung ist eine Anwendung, die in das Intune App SDK integriert ist. Intune-Administratoren können App-Schutzrichtlinien auf einfache Weise für Ihre von Intune verwaltete App bereitstellen, wenn Intune die App aktiv verwaltet.

Phase 1: Planen der Integration

Dieser Leitfaden richtet sich an Android-Entwickler, die Unterstützung für die App-Schutzrichtlinien von Microsoft Intune in ihre vorhandene Android-App integrieren möchten.

Etappenziele

  • Erfahren Sie, welche App-Schutz-Richtlinieneinstellungen für Android verfügbar sind und wie diese Richtlinien in Ihrer Anwendung funktionieren.
  • Verstehen Sie die wichtigsten Entscheidungspunkte während des SDK-Integrationsprozesses und planen Sie die Integration Ihrer App.
  • Machen Sie sich mit den Anforderungen für Anwendungen vertraut, die das SDK integrieren.
  • Erstellen Sie einen Intune-Testmandanten und konfigurieren Sie eine Android-App-Schutzrichtlinie.

MAM verstehen

Bevor Sie mit der Integration des Intune App SDK in Ihre Android-Anwendung beginnen, nehmen Sie sich einen Moment Zeit, um sich mit der Lösung von Microsoft Intune für die Verwaltung mobiler Anwendungen vertraut zu machen:

Hinweis

Einige Richtlinieneinstellungen für den Schutz von Android-Apps erfordern zur Unterstützung einen bestimmten Code. Weitere Informationen finden Sie unter Phase 7: App-Teilnahmefeatures .

Wichtige Entscheidungen für die SDK-Integration

Muss ich meine Anwendung bei der Microsoft Identity Platform registrieren?

Ja, alle Apps, die in das Intune SDK integriert sind, müssen sich bei der Microsoft Identity Platform registrieren. Führen Sie die Schritte im Schnellstart: Registrieren einer App bei der Microsoft Identity Platform – Microsoft Identity Platform aus.

Habe ich Zugriff auf den Quellcode meiner Anwendung?

Wenn Sie keinen Zugriff auf den Quellcode Ihrer Anwendung haben und nur Zugriff auf die kompilierte Anwendung im .apk- oder .aab-Format haben, können Sie das SDK nicht in Ihre Anwendung integrieren. Möglicherweise ist Ihre Anwendung jedoch weiterhin mit Intune-App-Schutzrichtlinien kompatibel. Weitere Informationen finden Sie unter App Wrapping Tool für Android.

Sollte meine Anwendung die Microsoft-Authentifizierungsbibliothek (MSAL) integrieren?

Unter Übersicht über die Microsoft Authentication Library (MSAL) (MSAL) erfahren Sie, ob MSAL in Ihre Anwendung integriert werden muss. Die meisten Anwendungen müssen MSAL integrieren, bevor sie das Intune SDK integrieren.

Ihre App kann die Integration von MSAL nur überspringen, wenn alle folgenden Bedingungen erfüllt sind:

  • Ihre Anwendung verfügt oder benötigt keine interaktive An- und Abmeldung für Endbenutzer.
  • Ihre Anwendung unterstützt nicht mehrere Konten, die gleichzeitig angemeldet sind.
  • Ihre Anwendung muss keine Nicht-Intune-Konten unterstützen.
  • Ihre Anwendung gewährt keinen Zugriff auf Ressourcen, die durch bedingten Zugriff geschützt sind.

Wenn Ihre App alle oben genannten Bedingungen erfüllt und MSAL nicht integriert, kann sie dennoch durch App-Schutzrichtlinien geschützt werden, wenn auch ohne Option für eine unverwaltete Nutzung. Weitere Informationen finden Sie unter Standardregistrierung .

Anweisungen zur Integration von MSAL und zusätzliche Details zu Identitätsszenarien in Ihrer Anwendung finden Sie unter Phase 2: Die MSAL-Voraussetzung .

Gibt an, ob meine Anwendung eine Single-Identity- oder eine Multi-Identity-Anwendung ist?

Wie verarbeitet Ihre Anwendung ohne Unterstützung der Intune-App-Schutzrichtlinie die Benutzerauthentifizierung und Konten?

  • Lässt Ihre Anwendung derzeit nur die Anmeldung eines einzigen Kontos zu? Erzwingt Ihre Anwendung explizit, dass sich das angemeldete Konto abmeldet und die Daten des vorherigen Kontos löscht, bevor einem anderen Konto die Anmeldung gestattet wird? Wenn ja, ist Ihre Anwendung mit einer einzigen Identität.

  • Lässt Ihre Anwendung derzeit die Anmeldung eines zweiten Kontos zu, auch wenn bereits ein anderes Konto angemeldet ist? Zeigt Ihre Anwendung die Daten mehrerer Konten auf einem freigegebenen Bildschirm an? Speichert Ihre Anwendung die Daten mehrerer Konten? Ermöglicht Ihre Anwendung Benutzern das Wechseln zwischen verschiedenen angemeldeten Konten? Wenn dies der Fall ist, ist Ihre Anwendung multiidentity, und Sie müssen Phase 5: multi-identity befolgen. Dieser Abschnitt ist für Ihre App erforderlich.

Auch wenn es sich bei Ihrer Anwendung um mehrere Identitäten handelt, befolgen Sie diesen Integrationsleitfaden in der angegebenen Reihenfolge. Die anfängliche Integration und das Testen als Single-Identity tragen dazu bei, eine ordnungsgemäße Integration sicherzustellen und Fehler zu verhindern, bei denen Unternehmensdaten ungeschützt bleiben.

Verfügt oder benötigt meine Anwendung App Configuration-Einstellungen?

Android unterstützt anwendungsspezifische Verwaltungskonfigurationen , die für Anwendungen gelten, die im Android Enterprise-Verwaltungsmodus bereitgestellt werden. Administratoren können diese Anwendungskonfigurationsrichtlinien für verwaltete Android Enterprise-Geräte im Microsoft Intune Admin Center konfigurieren.

Intune unterstützt auch Anwendungskonfigurationen, die unabhängig vom Geräteverwaltungsmodus für SDK-integrierte Anwendungen gelten. Administratoren können diese Anwendungskonfigurationsrichtlinien für verwaltete Apps im Microsoft Intune Admin Center konfigurieren.

Das Intune App SDK unterstützt beide Arten der Anwendungskonfiguration und bietet eine einzelne API für den Zugriff auf Konfigurationen aus beiden Kanälen. Wenn Ihre Anwendung über eine dieser Arten der Anwendungskonfiguration verfügt oder diese unterstützt, müssen Sie Phase 6: App Configuration befolgen.

Muss meine Anwendung einen präzisen Schutz für den Ein- und Ausgang von Daten definieren?

Wenn Ihre App Benutzern das Speichern oder Öffnen von Daten in Clouddiensten oder an Gerätespeicherorten ermöglicht, müssen Änderungen vorgenommen werden, um die erweiterte Datenübertragungsrichtlinie zu unterstützen. Weitere Informationen finden Sie unter Richtlinie zum Einschränken der Datenübertragung zwischen Apps und Geräte- oder Cloud-Speicherorten in Phase 7: App-Teilnahmefunktionen.

Zeigt meine Anwendung Benachrichtigungen an, die benutzerspezifische Informationen enthalten?

Apps mit mehreren IDs müssen Codeänderungen vornehmen, um die Benachrichtigungsrichtlinie ordnungsgemäß zu berücksichtigen. Single-Identity-Apps möchten möglicherweise Codeänderungen vornehmen, damit diese Benachrichtigungsrichtlinie nicht 100 % der Benachrichtigungen ihrer App blockiert. Siehe Richtlinie zum Einschränken des Inhalts in Benachrichtigungen in Phase 7: App-Teilnahmefeatures.

Unterstützt meine Anwendung die Sicherungs- und Wiederherstellungsfunktionen von Android?

Android unterstützt Sicherungs- und Wiederherstellungsfunktionen , um Daten und Personalisierung für Benutzer zu erhalten, wenn sie auf ein neues Gerät upgraden oder Ihre App neu installieren.

Intune unterstützt auch Sicherungs- und Wiederherstellungsfunktionen für SDK-integrierte Anwendungen, um sicherzustellen, dass Unternehmensdaten nicht durch eine Wiederherstellung verloren gehen.

Wenn Ihre App diese Funktionalität unterstützt, muss sie Codeänderungen vornehmen, um Unternehmensdaten während der Wiederherstellung zu schützen. Weitere Informationen finden Sie unter Richtlinie zum Schutz von Sicherungsdaten in Phase 7: Features für die App-Teilnahme.

Verfügt meine Anwendung über Ressourcen, die durch bedingten Zugriff geschützt werden sollten?

Bedingter Zugriff (Conditional Access, CA) ist ein Feature von Microsoft Entra ID, das verwendet werden kann, um den Zugriff auf Microsoft Entra-Ressourcen zu steuern. Intune-Administratoren können CA-Regeln definieren, die den Ressourcenzugriff nur von Geräten oder Apps zulassen, die von Intune verwaltet werden.

Intune unterstützt zwei Arten von Zertifizierungsstellen: die gerätebasierte Zertifizierungsstelle und die App-basierte Zertifizierungsstelle, auch bekannt als App-Schutzzertifizierungsstelle. Die gerätebasierte Zertifizierungsstelle blockiert den Zugriff auf geschützte Ressourcen, bis das gesamte Gerät von Intune verwaltet wird. App-basierte Zertifizierungsstelle blockiert den Zugriff auf geschützte Ressourcen, bis die jeweilige App von Intune verwaltet wird App-Schutzrichtlinien.

Wenn Ihre App Microsoft Entra-Zugriffstoken erhält und auf Ressourcen zugreift, die durch eine Zertifizierungsstelle geschützt werden können, müssen Sie die Support-App-Schutzzertifizierungsstelle in Phase 7: Features für die App-Teilnahme befolgen.

Hat meine Anwendung ein bestimmtes Design, das über die vom Intune App SDK angezeigte Benutzeroberfläche beibehalten werden muss?

Standardmäßig zeigt das Intune App SDK UI-Komponenten der Richtlinienerzwingung entsprechend dem Standarddesign an.

Die Möglichkeit, das Standarddesign außer Kraft zu setzen, ist kosmetisch und optional. Weitere Informationen finden Sie unter Bereitstellen eines benutzerdefinierten Designs in Phase 7: Features für die App-Teilnahme.

Anforderungen

Unternehmensportal-App

Das Intune App SDK für Android basiert auf dem Vorhandensein der Unternehmensportal-App auf dem Gerät, um App-Schutzrichtlinien zu aktivieren. Das Unternehmensportal ruft App-Schutzrichtlinien vom Intune-Dienst ab. Wenn eine SDK-integrierte App initialisiert wird, lädt sie Richtlinie und Code, um diese Richtlinie aus dem Unternehmensportal zu erzwingen.

Hinweis

Wenn sich die Unternehmensportal-App nicht auf dem Gerät befindet, verhält sich eine SDK-integrierte App genauso wie eine normale App, die keine Intune-App-Schutzrichtlinien unterstützt. Auch wenn sich die Unternehmensportal-App auf dem Gerät befindet, verhält sich eine SDK-integrierte App wie eine normale App, wenn der Endbenutzer nicht von einer App-Schutzrichtlinie betroffen ist.

Der Benutzer muss sich nicht bei der Unternehmensportal-App anmelden oder die App starten, damit die App-Schutzrichtlinie funktioniert.

Android-Versionen

Hinweis

Stellen Sie sicher, dass Ihre App mit den Anforderungen von Google Play kompatibel ist.

Das SDK unterstützt Android API 28 (Android 9.0) bis Android API 36 (Android 16) vollständig. Für die Ausrichtung auf Android API 36 (Android 16) müssen Sie das Intune App SDK v12.0.0 oder höher verwenden.

Die APIs 26 bis 27 (Android 8.0 – 8.1) werden nur eingeschränkt unterstützt. Die Unternehmensportal-App wird unterhalb der Android API 26 (Android 8.0) nicht unterstützt. Die App-Schutzrichtlinie wird unterhalb der Android API 28 (Android 9.0) nicht unterstützt.

Wenn Ihre App eine API-Ebene unterhalb von API 28 (Android 9.0) deklariertminSdkVersion, blockiert das Intune App SDK nicht die App-Nutzung für Benutzer, die nicht von der App-Schutzrichtlinie betroffen sind.

Telemetrie

Das Intune App SDK für Android steuert nicht die Datensammlung aus Ihrer App. Die Anwendung "Unternehmensportal" protokolliert standardmäßig vom System generierte Daten. Diese Daten werden an Microsoft Intune gesendet. Gemäß der Microsoft-Richtlinie sammelt Intune keine personenbezogenen Daten.

Tipp

Wenn Endbenutzer diese Daten nicht senden möchten, müssen sie die Telemetrie unter Einstellungen in der Unternehmensportal-App deaktivieren. Weitere Informationen finden Sie unter Deaktivieren der Sammlung von Microsoft-Nutzungsdaten.

Erstellen einer Richtlinie zum Schutz von Android-Apps

Demo-Mandanteneinrichtung

Wenn Sie noch keinen Mandanten in Ihrem Unternehmen haben, können Sie einen Demomandanten mit oder ohne vorab generierte Daten erstellen. Sie müssen sich als Microsoft-Partner registrieren, um auf Microsoft CDX zugreifen zu können. So erstellen Sie ein neues Konto:

  1. Navigieren Sie zur Microsoft CDX-Mandantenerstellungswebsite, und erstellen Sie einen Microsoft 365 Enterprise-Mandanten.
  2. Richten Sie Intune ein, um die Verwaltung mobiler Geräte (Mobile Device Management, MDM) zu aktivieren.
  3. Benutzer erstellen.
  4. Erstellen von Gruppen.
  5. Weisen Sie Lizenzen entsprechend Ihren Tests zu.

Richtlinienkonfiguration für App-Schutz

Erstellen und Zuweisen von App-Schutzrichtlinien im Microsoft Intune Admin Center. Zusätzlich zum Erstellen von App-Schutzrichtlinien können Sie in Intune eine App-Konfigurationsrichtlinie erstellen und zuweisen.

Bevor Sie App-Schutzrichtlinieneinstellungen in Ihrer eigenen Anwendung testen, ist es hilfreich, sich damit vertraut zu machen, wie sich diese Einstellungen in anderen SDK-integrierten Anwendungen verhalten.

Tipp

Wenn Ihre App nicht im Microsoft Intune Admin Center aufgeführt ist, können Sie sie mit einer Richtlinie adressieren, indem Sie die Option "Weitere Apps" auswählen und den Paketnamen im Textfeld angeben. Sie müssen Ihre App mit einer App-Schutzrichtlinie ausrichten und die Richtlinie für einen Benutzer bereitstellen, um Ihre Integration erfolgreich zu testen. Selbst wenn die Richtlinie zielgerichtet ist und bereitgestellt wird, erzwingt Ihre App Richtlinien erst dann ordnungsgemäß, wenn das SDK erfolgreich integriert wurde.

Beendigungskriterien

  • Haben Sie sich damit vertraut gemacht, wie sich verschiedene App-Schutzrichtlinieneinstellungen in Ihrer Android-Anwendung verhalten?
  • Haben Sie Ihre App überprüft und ihre Integration in Bezug auf MSAL, bedingten Zugriff, Mehrfachidentität, App Configuration und alle zusätzlichen SDK-Features geplant?
  • Haben Sie eine Richtlinie zum Schutz von Android-Apps in Ihrem Testmandanten erstellt?

Häufig gestellte Fragen

Warum ist die Unternehmensportal-App für Anwendungsschutzrichtlinien auf Android erforderlich?

Das Android-Unternehmensportal ruft App-Schutzrichtlinien vom Intune-Dienst im Namen aller MAM-fähigen Anwendungen auf dem Gerät ab und behält diese bei. Wenn MAM-fähige Anwendungen initialisiert werden, werden Richtliniendetails und Code zur Erzwingung dieser Richtlinieneinstellungen aus dem Unternehmensportal importiert. Das Unternehmensportal enthält auch Code, um die Anzahl der Authentifizierungsaufforderungen zu reduzieren, die Endbenutzern angezeigt werden. Schließlich sammelt das Unternehmensportal Systemdaten, um den Intune-Dienst zu verbessern. Weitere Informationen finden Sie unter Telemetrie.

Hinweis

Diese Unternehmensportal-Funktionalität für App-Schutzrichtlinien ist spezifisch für Android.

Was geschieht, wenn die App-Schutzrichtlinie für Benutzer mit nicht unterstützten Geräten aktiviert ist?

Die Benutzererfahrung auf Android-Geräten, die nicht von Intune-App-Schutzrichtlinien unterstützt werden, hängt von der Android-Betriebssystemversion des Geräts ab:

Versionen des Android-Betriebssystems Google Play-Verhalten Verhalten der MAM-App
Unter Android 8.0 Die Unternehmensportal-App kann nicht von Google Play heruntergeladen werden. Geräte, auf denen das Unternehmensportal bereits installiert ist, können nicht auf neue Versionen des Unternehmensportals aktualisiert werden. Die MAM-Funktionalität wird nicht universell blockiert. Da SDK-integrierte Apps jedoch mit neuen Versionen des SDK ausgeliefert werden, werden MAM-spezifische Benutzer am Zugriff auf diese Apps gehindert, da sie das Unternehmensportal nicht aktualisieren können. Wenn ein Benutzer, der die MAM-Richtlinie als Ziel hat und sich zuvor bei der App angemeldet hat, eine solche App startet, wird er aufgefordert, das Unternehmensportal zu aktualisieren. Benutzer können dieses Verhalten abmildern, indem sie das MAM-spezifische Konto aus der Anwendung entfernen. Wenn Benutzer das Unternehmensportal deinstallieren, wird ihr Konto automatisch aus der App entfernt, sie können sich jedoch nicht mehr mit dem MAM-spezifischen Konto anmelden.
Android 8.x Die Unternehmensportal-App steht bei Google Play zum Download zur Verfügung. Geräte, auf denen das Unternehmensportal bereits installiert ist, können weiterhin auf neue Versionen des Unternehmensportals aktualisiert werden. Die MAM-Funktionalität wird nicht aktiv blockiert. Android 8.x wird jedoch nicht unterstützt, und MAM-Features funktionieren möglicherweise nicht wie erwartet.

Was ist das App Wrapping Tool?

Android-App-Entwickler haben mehrere Möglichkeiten, Intune-Funktionen in ihre Anwendungen zu integrieren. Neben dem SDK, das in diesem Leitfaden beschrieben wird, können Entwickler auch das App Wrapping Tool für Android verwenden. Einen detaillierten Vergleich zwischen dem SDK und dem App Wrapping-Tool finden Sie unter Vorbereiten von Branchen-Apps für App-Schutzrichtlinien .

Nächste Schritte

Nachdem Sie alle oben genannten Beendigungskriterien erfüllt haben, fahren Sie mit Phase 2 fort: Die MSAL-Voraussetzung.