Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El SDK de aplicaciones de Microsoft Intune para Android le permite incorporar directivas de protección de aplicaciones de Intune (también conocidas como directivas MAM) en su aplicación nativa de Android Java/Kotlin. Una aplicación administrada por Intune es aquella que está integrada con el SDK de la aplicación de Intune. Los administradores de Intune pueden implementar fácilmente directivas de protección de aplicaciones en la aplicación administrada por Intune cuando Intune administra activamente la aplicación.
Etapa 1: Planificar la integración
Esta guía es para desarrolladores de Android que buscan agregar compatibilidad con las directivas de protección de aplicaciones de Microsoft Intune dentro de su aplicación de Android existente.
Objetivos de la etapa
- Obtenga información sobre qué configuraciones de directiva de protección de aplicaciones están disponibles para Android y cómo funcionarán estas directivas dentro de la aplicación.
- Comprenda los puntos clave de decisión durante el proceso de integración del SDK y planee la integración de la aplicación.
- Comprenda los requisitos para las aplicaciones que integran el SDK.
- Crear un inquilino de prueba de Intune y configurar una directiva de protección de aplicaciones Android.
Comprender MAM
Antes de empezar a integrar el SDK de la aplicación de Intune en la aplicación Android, tómese un momento para familiarizarse con la solución de administración de aplicaciones móviles de Microsoft Intune:
- La administración de aplicaciones de Microsoft Intune proporciona información general de alto nivel de las funcionalidades de MAM en distintas plataformas y dónde encontrar estas características en el Centro de administración de Microsoft Intune.
- La introducción al SDK de aplicaciones de Intune va un nivel más allá y describe las características actuales del SDK.
- La configuración de directiva de protección de aplicaciones de Android describe cada configuración de Android en detalle. La aplicación admitirá estas configuraciones mediante la integración del SDK. Durante el proceso de integración del SDK, también configurará estas opciones en su propio inquilino de prueba para la validación.
Nota:
Algunas opciones de configuración de directiva de protección de aplicaciones Android requieren un código específico para admitirse. Consulte la Etapa 7: Funciones de participación en la aplicación para obtener más detalles.
Decisiones clave para la integración de SDK
¿Necesito registrar mi aplicación con la Plataforma de identidad de Microsoft?
Sí, todas las aplicaciones que se integran con el SDK de Intune son necesarias para registrarse en la Plataforma de identidad de Microsoft. Siga los pasos de Inicio rápido: Registro de una aplicación en la Plataforma de identidad de Microsoft: la Plataforma de identidad de Microsoft.
¿Tengo acceso al código fuente de mi aplicación?
Si no tiene acceso al código fuente de la aplicación y solo tiene acceso a la aplicación compilada en formato .apk o .aab, no podrá integrar el SDK en la aplicación. Sin embargo, es posible que la aplicación siga siendo compatible con las directivas de protección de aplicaciones de Intune. Consulte App Wrapping Tool para Android para obtener más información.
¿Mi aplicación debe integrar la Biblioteca de autenticación de Microsoft (MSAL)?
Consulte Información general sobre la Biblioteca de autenticación de Microsoft (MSAL) para determinar si la aplicación necesitará integrar MSAL. La mayoría de las aplicaciones deben integrar MSAL antes de integrar el SDK de Intune.
La aplicación puede omitir la integración de MSAL solo si se cumplen las siguientes condiciones:
- Su aplicación no tiene ni necesita una experiencia interactiva de usuario final de inicio y cierre de sesión.
- La aplicación no admite varias cuentas que han iniciado sesión simultáneamente.
- No es necesario que la aplicación admita cuentas que no sean de Intune.
- La aplicación no concede acceso a ningún recurso protegido por el acceso condicional.
Si la aplicación cumple todas las condiciones anteriores y no integra MSAL, puede seguir estando protegida por las directivas de protección de aplicaciones, aunque sin opción de uso no administrado. Consulte Inscripción predeterminada para obtener más información.
Consulte Fase 2: el requisito previo de MSAL para obtener instrucciones sobre la integración de MSAL y detalles adicionales sobre los escenarios de identidad dentro de la aplicación.
¿Mi aplicación es de identidad única o de varias identidades?
Sin la compatibilidad de la directiva de protección de aplicaciones de Intune, ¿cómo controla la aplicación la autenticación de usuario y las cuentas?
¿Su aplicación actualmente solo permite que se inicie sesión en una sola cuenta? ¿La aplicación obliga explícitamente a la cuenta que ha iniciado sesión a cerrar sesión (y a eliminar los datos de la cuenta anterior) antes de permitir que otra cuenta inicie sesión? Si es así, su aplicación es de identidad única.
¿Su aplicación permite actualmente que una segunda cuenta inicie sesión, incluso si ya ha iniciado sesión una cuenta diferente? ¿La aplicación muestra datos de varias cuentas en una pantalla compartida? ¿La aplicación almacena datos de varias cuentas? ¿Su aplicación permite que los usuarios cambien entre diferentes cuentas que han iniciado sesión? Si es así, su aplicación es multi-identidad y deberá seguir la Etapa 5: Multi-Identidad. Esta sección es necesaria para la aplicación.
Incluso si su aplicación es de varias identidades, siga esta guía de integración en orden. Inicialmente, la integración y las pruebas como identidad única ayudarán a garantizar una integración adecuada y a evitar errores en los que los datos corporativos acaben desprotegidos.
¿Mi aplicación tiene o necesita ajustes de App Configuration?
Android admite configuraciones de administración específicas de la aplicación que se aplican a las aplicaciones implementadas en modos de administración de Android Enterprise. Los administradores pueden configurar estas directivas de configuración de aplicaciones para dispositivos Android Enterprise administrados en el Centro de administración de Microsoft Intune.
Intune también admite configuraciones de aplicación que se aplican a aplicaciones integradas en SDK, independientemente del modo de administración de dispositivos. Los administradores pueden configurar estas directivas de configuración de aplicaciones para aplicaciones administradas en el Centro de administración de Microsoft Intune.
El SDK de aplicaciones de Intune admite ambos tipos de configuración de aplicaciones y proporciona una única API para acceder a las configuraciones desde ambos canales. Si su aplicación tiene o admitirá cualquiera de estos tipos de configuración de aplicaciones, deberá seguir la Etapa 6: App Configuration.
¿Mi aplicación necesita definir una protección granular para la entrada y salida de datos?
Si la aplicación permite a los usuarios guardar datos o abrir datos desde servicios en la nube o en ubicaciones de dispositivos, debe realizar cambios para admitir una directiva de transferencia de datos mejorada. Consulte Directiva para limitar la transferencia de datos entre aplicaciones y dispositivos o ubicaciones de almacenamiento en la nube enFase 7: Características de participación de la aplicación.
¿Mi aplicación muestra notificaciones que contienen información específica del usuario?
Las aplicaciones de varias identidades deben realizar cambios de código para cumplir correctamente con la directiva de notificación. Es posible que las aplicaciones de identidad única quieran realizar cambios de código para que esta directiva de notificación no bloquee el 100 % de las notificaciones de su aplicación. Vea Directiva para restringir el contenido de las notificaciones en la Fase 7: Características de participación de la aplicación.
¿Mi aplicación admite la funcionalidad de copia de seguridad y restauración de Android?
Android admite la funcionalidad de copia de seguridad y restauración para preservar los datos y la personalización de los usuarios cuando actualizan a un nuevo dispositivo o reinstalan su aplicación.
Intune también admite la funcionalidad de copia de seguridad y restauración para aplicaciones integradas en SDK, para garantizar que los datos corporativos no se puedan filtrar a través de una restauración.
Si la aplicación admite esta funcionalidad, debe realizar cambios de código para proteger los datos corporativos durante la restauración. Consulte Directiva para proteger los datos de copia de seguridad en Fase 7: Características de participación de la aplicación.
¿Tiene mi aplicación recursos que deban protegerse con el acceso condicional?
El acceso condicional (CA) es una característica de Microsoft Entra ID que puede utilizarse para controlar el acceso a los recursos de Microsoft Entra. Los administradores de Intune pueden definir reglas de CA que permitan el acceso a los recursos solo desde dispositivos o aplicaciones administrados por Intune.
Intune admite dos tipos de CA: CA basada en dispositivos y CA basada en aplicaciones, también conocida como CA de protección de aplicaciones. La CA basada en dispositivo bloquea el acceso a los recursos protegidos hasta que Intune administre todo el dispositivo. La CA basada en aplicación bloquea el acceso a los recursos protegidos hasta que las directivas de protección de aplicaciones de Intune administren la aplicación específica.
Si la aplicación adquiere tokens de acceso de Microsoft Entra y accede a recursos que pueden protegerse mediante CA, deberá seguir Support App Protection CA en la Fase 7: Características de participación de la aplicación.
¿Mi aplicación tiene un tema distinto que necesita conservarse en la interfaz de usuario que se muestra en el SDK de la aplicación de Intune?
De forma predeterminada, el SDK de la aplicación de Intune mostrará los componentes de la interfaz de usuario de aplicación de directivas coloreados según el tema predeterminado.
La capacidad de invalidar el tema predeterminado es cosmética y opcional. Consulte Proporcionar un tema personalizado en la Fase 7: Características de participación en la aplicación.
Requisitos
Aplicación Portal de empresa
El SDK de aplicaciones de Intune para Android se basa en la presencia de la aplicación Portal de empresa en el dispositivo para habilitar las directivas de protección de aplicaciones. El Portal de empresa recupera las directivas de protección de aplicaciones del servicio de Intune. Cuando se inicializa una aplicación integrada en SDK, carga directiva y código para aplicar esa directiva desde el Portal de empresa.
Nota:
Cuando la aplicación del Portal de empresa no está en el dispositivo, una aplicación integrada en SDK se comporta igual que una aplicación normal que no admite las directivas de protección de aplicaciones de Intune. Incluso si la aplicación del Portal de empresa está en el dispositivo, una aplicación integrada en SDK se comporta igual que una normal cuando el usuario final no está de destino con la directiva de protección de aplicaciones.
No es necesario que el usuario inicie sesión en la aplicación del Portal de empresa ni que la inicie, para que funcione la directiva de protección de aplicaciones.
Versiones de Android
Nota:
Asegúrate de que tu aplicación sea compatible con los requisitos de Google Play.
El SDK es totalmente compatible con Android API 28 (Android 9.0) a través de Android API 36 (Android 16).
Para dirigirse a Android API 36 (Android 16), debe usar el SDK v12.0.0 de aplicaciones de Intune o posterior.
Las API 26 y 27 (Android 8.0 - 8.1) tienen soporte limitado. La aplicación Portal de empresa no se admite por debajo de la API 26 de Android (Android 8.0). La directiva de protección de aplicaciones no se admite por debajo de la API 28 de Android (Android 9.0).
Si la aplicación se declara en un nivel de minSdkVersion API inferior a API 28 (Android 9.0), el SDK de aplicación de Intune no bloqueará el uso de la aplicación para los usuarios que no sean el objetivo de la directiva de protección de aplicaciones.
Telemetría
El SDK de aplicaciones de Intune para Android no controla la recopilación de datos de la aplicación. De forma predeterminada, la aplicación del Portal de empresa registra los datos generados por el sistema. Estos datos se envían a Microsoft Intune. Según la directiva de Microsoft, Intune no recopila ningún dato personal.
Sugerencia
Si los usuarios finales deciden no enviar estos datos, deben desactivar la telemetría en Configuración en la aplicación Portal de empresa. Para obtener más información, consulta Desactivar la recopilación de datos de uso de Microsoft.
Creación de una directiva de protección de aplicaciones Android de prueba
Configuración de inquilino de demostración
Si aún no tiene un inquilino con su empresa, puede crear un inquilino de demostración con o sin datos generados previamente. Debe registrarse como asociado de Microsoft para acceder a Microsoft CDX. Para crear una cuenta nueva:
- Vaya al sitio de creación de inquilinos de Microsoft CDX y cree un inquilino de Microsoft 365 Enterprise.
- Configure Intune para habilitar la administración de dispositivos móviles (MDM).
- Crear usuarios.
- Crear grupos.
- Asigne las licencias correspondientes a sus pruebas.
Configuración de la directiva de protección de aplicaciones
Cree y asigne directivas de protección de aplicaciones en el Centro de administración de Microsoft Intune. Además de crear directivas de protección de aplicaciones, puede crear y asignar una directiva de configuración de aplicaciones en Intune.
Antes de probar la configuración de la directiva de protección de aplicaciones dentro de su propia aplicación, es útil familiarizarse con cómo se comporta esta configuración dentro de otras aplicaciones integradas en SDK.
Sugerencia
Si la aplicación no aparece en el Centro de administración de Microsoft Intune, puede dirigirse a ella con una directiva seleccionando la opción Más aplicaciones y proporcionando el nombre del paquete en el cuadro de texto. Debe dirigir la aplicación con la directiva de protección de aplicaciones e implementar la directiva a un usuario para probar correctamente la integración. Incluso si la directiva es específica e implementada, la aplicación no aplicará correctamente las directivas hasta que haya integrado correctamente el SDK.
Criterios de salida
- ¿Te has familiarizado con el comportamiento de las diferentes configuraciones de directivas de protección de aplicaciones dentro de tu aplicación Android?
- ¿Ha revisado la aplicación y planeado la integración de la aplicación en torno a MSAL, acceso condicional, identidad múltiple, App Configuration y todas las características SDK adicionales?
- ¿Ha creado una directiva de protección de aplicaciones Android en el inquilino de prueba?
Preguntas más frecuentes
¿Por qué se requiere la aplicación Portal de empresa para las directivas de protección de aplicaciones en Android?
El Portal de empresa de Android recupera y conserva las directivas de protección de aplicaciones del servicio de Intune en nombre de todas las aplicaciones habilitadas para MAM en el dispositivo. Cuando se inicializan las aplicaciones habilitadas para MAM, los detalles de directiva y el código para aplicar esa configuración de directiva se importan del Portal de empresa. El Portal de empresa también contiene código para reducir el número de solicitudes de autenticación que se muestran a los usuarios finales. Por último, el Portal de empresa recopila datos del sistema para mejorar el servicio de Intune; consulte Telemetría para obtener más información.
Nota:
Esta funcionalidad del Portal de empresa para la directiva de protección de aplicaciones es específica de Android.
¿Qué ocurre cuando se dirige la directiva de protección de aplicaciones, a los usuarios con dispositivos no compatibles?
La experiencia del usuario final en dispositivos Android no compatibles con las directivas de protección de aplicaciones de Intune depende de la versión del sistema operativo Android del dispositivo:
| Versiones del sistema operativo Android | Comportamiento de Google Play | Comportamiento de la aplicación MAM |
|---|---|---|
| Por debajo de Android 8.0 | La aplicación Portal de empresa no podrá descargarse desde Google Play. Los dispositivos que ya tengan instalado el Portal de empresa no podrán actualizarse a nuevas versiones del Portal de empresa. | La funcionalidad MAM no se bloqueará universalmente. Sin embargo, a medida que las aplicaciones integradas en SDK se envían con nuevas versiones del SDK, los usuarios de destino de MAM no podrán acceder a estas aplicaciones, ya que no pueden actualizar el Portal de empresa. Cuando un usuario al que se dirige la directiva MAM y que ya ha iniciado sesión en la aplicación inicie dicha aplicación, se le pedirá que actualice el Portal de empresa. Los usuarios pueden mitigar este comportamiento quitando de la aplicación la cuenta de destino de MAM. Si los usuarios desinstalan el Portal de empresa, su cuenta se quitará automáticamente de la aplicación, pero no podrán volver a iniciar sesión con la cuenta de destino de MAM. |
| Android 8.x | La aplicación Portal de empresa estará disponible para su descarga desde Google Play. Los dispositivos que ya tienen instalado el Portal de empresa aún podrán actualizarse a nuevas versiones del Portal de empresa. | La funcionalidad MAM no está bloqueada activamente. Sin embargo, Android 8.x no es compatible y es posible que las características de MAM no funcionen según lo esperado. |
¿Qué es la herramienta de ajuste de aplicaciones?
Los desarrolladores de aplicaciones Android tienen varias formas de integrar la funcionalidad de Intune en sus aplicaciones. Además del SDK que se describe en esta guía, los desarrolladores también pueden usar la App Wrapping Tool para Android. Consulte Preparación de aplicaciones de línea de negocio para las directivas de protección de aplicaciones para obtener una comparación detallada entre el SDK y la herramienta App Wrapping.
Pasos siguientes
Después de completar todos los criterios de salida anteriores, continúe con la Fase 2: el requisito previo de MSAL.