Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Le SDK d’application Microsoft Intune pour Android vous permet d’incorporer des stratégies de protection des applications Intune (également appelées stratégies MAM) dans votre application Android Java/Kotlin native. Une application gérée par Intune est une application intégrée au Kit de développement logiciel (SDK) Intune App. Intune administrateurs peuvent facilement déployer des stratégies de protection des applications sur votre application gérée par Intune lorsque Intune gère activement l’application.
Étape 1 : Planifier l’intégration
Ce guide s’adresse aux développeurs Android qui cherchent à ajouter la prise en charge des stratégies de protection des applications de Microsoft Intune dans leur application Android existante.
Objectifs de la scène
- Découvrez quels paramètres de stratégie de protection des applications sont disponibles pour Android et comment ces stratégies fonctionneront à l’intérieur de votre application.
- Comprenez les points de décision clés pendant le processus d’intégration du SDK et planifiez l’intégration de votre application.
- Comprendre les exigences pour les applications intégrant le Kit de développement logiciel (SDK).
- Créez un client Intune de test et configurez une stratégie de protection des applications Android.
Présentation de la gestion des applications mobiles
Avant de commencer à intégrer le Kit de développement logiciel (SDK) de l’application Intune dans votre application Android, prenez quelques instants pour vous familiariser avec la solution de gestion des applications mobiles de Microsoft Intune :
- La gestion des applications Microsoft Intune fournit une vue d’ensemble générale des fonctionnalités GAM sur différentes plateformes et où trouver ces fonctionnalités dans le Centre d’administration de Microsoft Intune.
- La vue d’ensemble du SDK de l’application Intune va un niveau plus loin, décrivant les fonctionnalités actuelles du SDK.
- Les paramètres de stratégie de protection des applications Android décrivent chaque paramètre Android en détail. Votre application prendra en charge ces paramètres en intégrant le Kit de développement logiciel (SDK). Pendant le processus d’intégration du Kit de développement logiciel (SDK), vous configurerez également ces paramètres dans votre propre locataire de test pour la validation.
Remarque
Certains paramètres de stratégie de protection des applications Android nécessitent un code spécifique pour être pris en charge. Pour plus d’informations , consultez Étape 7 : Fonctionnalités de participation de l’application .
Décisions clés pour l’intégration du SDK
Dois-je inscrire mon application auprès de la Plateforme d’identités Microsoft ?
Oui, toutes les applications qui s’intègrent au SDK Intune doivent s’inscrire auprès du Plateforme d'identités Microsoft. Suivez les étapes du Guide de démarrage rapide : Inscrire une application dans la Plateforme d’identités Microsoft - Plateforme d’identités Microsoft.
Ai-je accès au code source de mon application ?
Si vous n’avez pas accès au code source de votre application et que vous n’avez accès à l’application compilée qu’au format .apk ou .aab, vous ne pourrez pas intégrer le SDK dans votre application. Toutefois, il est possible que votre application reste compatible avec les stratégies de protection des applications Intune. Voir App Wrapping Tool pour Android pour plus de détails.
Mon application doit-elle intégrer la bibliothèque d’authentification Microsoft (MSAL) ?
Reportez-vous à Vue d’ensemble de la bibliothèque d’authentification Microsoft (MSAL) pour déterminer si votre application doit intégrer MSAL. La plupart des applications doivent intégrer MSAL avant d’intégrer le Kit de développement logiciel (SDK) Intune.
Votre application peut ignorer l’intégration de MSAL uniquement si toutes les conditions suivantes sont remplies :
- Votre application n’a pas ou n’a pas besoin d’une expérience utilisateur de connexion et de déconnexion interactive.
- Votre application ne prend pas en charge plusieurs comptes connectés simultanément.
- Votre application n’a pas besoin de prendre en charge les comptes non Intune.
- Votre application n’accorde pas l’accès aux ressources protégées par l’accès conditionnel.
Si votre application remplit toutes les conditions ci-dessus et n’intègre pas MSAL, elle peut toujours être protégée par des stratégies de protection des applications, mais sans option d’utilisation non gérée. Pour plus d’informations, reportez-vous à la section Inscription par défaut .
Reportez-vous à l’étape 2 : le prérequis MSAL pour obtenir des instructions sur l’intégration de MSAL et des détails supplémentaires sur les scénarios d’identité dans votre application.
Mon application est-elle à identité unique ou multi-identité ?
Sans la prise en charge de la stratégie de protection des applications Intune, comment votre application gère-t-elle l’authentification des utilisateurs et des comptes ?
Votre application ne permet-elle actuellement qu’une seule connexion à un seul compte ? Votre application force-t-elle explicitement le compte connecté à se déconnecter (et à supprimer les données de ce compte précédent) avant d’autoriser un autre compte à se connecter ? Si c’est le cas, votre application est à identité unique.
Votre application autorise-t-elle actuellement la connexion d’un deuxième compte, même si un autre compte est déjà connecté ? Votre application affiche-t-elle les données de plusieurs comptes sur un écran partagé ? Votre application stocke-t-elle les données de plusieurs comptes ? Votre application permet-elle aux utilisateurs de basculer entre différents comptes connectés ? Si c’est le cas, votre application est multi-identité et vous devrez suivre l’étape 5 : Multi-identité. Cette section est obligatoire pour votre application.
Même si votre application est multi-identités, suivez ce guide d’intégration dans l’ordre. L’intégration et les tests initiaux en tant qu’identité unique permettront d’assurer une bonne intégration et d’éviter les bogues où les données de l’entreprise se retrouvent sans protection.
Mon application a-t-elle ou a-t-elle besoin de paramètres App Configuration ?
Android prend en charge les configurations de gestion spécifiques aux applications qui s’appliquent aux applications déployées dans le cadre des modes de gestion Android Enterprise. Les administrateurs peuvent configurer ces stratégies de configuration d’application pour les appareils Android Enterprise gérés dans le Centre d’administration Microsoft Intune.
Intune prend également en charge les configurations d’application qui s’appliquent aux applications intégrées au SDK, quel que soit le mode de gestion des appareils. Les administrateurs peuvent configurer ces stratégies de configuration d’application pour les applications gérées dans le Centre d’administration Microsoft Intune.
Le Kit de développement logiciel (SDK) de l’application Intune prend en charge les deux types de configuration d’application et fournit une API unique pour accéder aux configurations à partir des deux canaux. Si votre application a ou prendra en charge l’un de ces types de configuration d’application, vous devez suivre l’étape 6 : App Configuration.
Mon application doit-elle définir une protection granulaire pour l’entrée et la sortie des données ?
Si votre application permet aux utilisateurs d’enregistrer ou d’ouvrir des données sur des services cloud ou sur des emplacements d’appareils, elle doit apporter des modifications pour prendre en charge la stratégie de transfert de données améliorée. Voir Stratégie de limitation du transfert de données entre les applications et les emplacements de stockage d’appareil ou cloud à l’étape 7 : Fonctionnalités de participation d’application.
Mon application affiche-t-elle des notifications contenant des informations spécifiques à l’utilisateur ?
Les applications multi-identités doivent apporter des modifications de code pour honorer correctement la stratégie de notification. Les applications à identité unique peuvent accepter des modifications de code afin que cette stratégie de notification ne bloque pas 100 % des notifications de leur application. Voir Stratégie de restriction du contenu dans les notifications à l’étape 7 : Fonctionnalités de participation de l’application.
Mon application prend-elle en charge la fonctionnalité de sauvegarde et de restauration d’Android ?
Android prend en charge les fonctionnalités de sauvegarde et de restauration pour préserver les données et la personnalisation pour les utilisateurs lorsqu’ils effectuent une mise à niveau vers un nouvel appareil ou réinstallent votre application.
Intune prend également en charge la fonctionnalité de sauvegarde et de restauration pour les applications intégrées au SDK, afin d’éviter toute fuite de données d’entreprise lors d’une restauration.
Si votre application prend en charge cette fonctionnalité, elle doit prendre des modifications de code pour protéger les données d’entreprise pendant la restauration. Voir Stratégie de protection des données de sauvegarde à l’étape 7 : Fonctionnalités de participation de l’application.
Mon application contient-elle des ressources qui doivent être protégées par l’accès conditionnel ?
L’accès conditionnel (CA) est une fonctionnalité de Microsoft Entra ID qui peut être utilisée pour contrôler l’accès aux ressources de Microsoft Entra. Les administrateurs d’Intune peuvent définir des règles d’autorité de certification qui autorisent l’accès aux ressources uniquement à partir d’appareils ou d’applications gérés par Intune.
Intune prend en charge deux types d’autorité de certification : l’autorité de certification basée sur l’appareil et l’autorité de certification basée sur l’application, également appelée autorité de certification de protection des applications. L’autorité de certification basée sur l’appareil bloque l’accès aux ressources protégées tant que l’ensemble de l’appareil n’est pas géré par Intune. L’autorité de certification basée sur l’application bloque l’accès aux ressources protégées tant que l’application spécifique n’est pas gérée par Intune stratégies de protection des applications.
Si votre application acquiert des jetons d’accès Microsoft Entra et accède à des ressources qui peuvent être protégées par une autorité de certification, vous devez suivre l’autorité de certification Protection des applications du support à l’étape 7 : Fonctionnalités de participation de l’application.
Mon application a-t-elle un thème distinct qui doit être conservé dans l’interface utilisateur affichée par le kit de développement logiciel (SDK) d’application Intune ?
Par défaut, le Kit de développement logiciel (SDK) de l’application Intune affiche les composants d’interface utilisateur de l’application des stratégies en couleur selon le thème par défaut.
La possibilité de remplacer le thème par défaut est cosmétique et facultative. Voir Fournir un thème personnalisé à l’étape 7 : Fonctionnalités de participation de l’application.
Configuration requise
Application Portail d’entreprise
Le Kit de développement logiciel (SDK) de l’application Intune pour Android repose sur la présence de l’application du Portail d’entreprise sur l’appareil pour activer les stratégies de protection des applications. Le Portail d’entreprise récupère les stratégies de protection des applications à partir du service Intune. Lorsqu’une application intégrée au SDK est initialisée, elle charge la stratégie et le code pour appliquer cette stratégie à partir du Portail d’entreprise.
Remarque
Lorsque l’application Portail d'entreprise n’est pas sur l’appareil, une application intégrée au Kit de développement logiciel (SDK) se comporte comme une application normale qui ne prend pas en charge les stratégies de protection des applications Intune. Même si l’application Portail d'entreprise se trouve sur l’appareil, une application intégrée au SDK se comporte comme une application normale lorsque l’utilisateur final n’est pas ciblé par la stratégie de protection des applications.
L’utilisateur n’est pas obligé de se connecter ou même de lancer l’application du Portail d’entreprise pour que la stratégie de protection des applications fonctionne.
Versions d’Android
Remarque
Assurez-vous que votre application est compatible avec les exigences de Google Play.
Le Kit de développement logiciel (SDK) prend entièrement en charge l’API Android 28 (Android 9.0) via l’API Android 36 (Android 16).
Pour cibler l’API Android 36 (Android 16), vous devez utiliser le SDK v12.0.0 d’application Intune ou version ultérieure.
Les API 26 à 27 (Android 8.0 - 8.1) bénéficient d’un support limité. L’application Portail d’entreprise n’est pas prise en charge sous l’API Android 26 (Android 8.0). La stratégie de protection des applications n’est pas prise en charge sous l’API Android 28 (Android 9.0).
Si votre application déclare minSdkVersion un niveau d’API inférieur à API 28 (Android 9.0), le Kit de développement logiciel (SDK) d’application Intune ne bloque pas l’utilisation de l’application pour les utilisateurs qui ne sont pas ciblés par la stratégie de protection des applications.
Télémétrie
Le SDK de l’application Intune pour Android ne contrôle pas la collecte de données à partir de votre application. L’application du Portail d’entreprise enregistre par défaut les données générées par le système. Ces données sont envoyées à Microsoft Intune. Conformément à la stratégie de Microsoft, Intune ne collecte aucune donnée personnelle.
Conseil
Si les utilisateurs finaux choisissent de ne pas envoyer ces données, ils doivent désactiver la télémétrie sous Paramètres sur l’application du Portail d’entreprise. Pour plus d’informations, voir Désactiver la collecte de données d’utilisation de Microsoft.
Création d’une stratégie de protection des applications Android de test
Configuration du client de démonstration
Si vous n’avez pas encore de client avec votre entreprise, vous pouvez créer un client de démonstration avec ou sans données prégénérées. Vous devez vous inscrire en tant que partenaire Microsoft pour accéder à Microsoft CDX. Pour créer un compte :
- Accédez au site de création de client Microsoft CDX et créez un locataire Microsoft 365 Entreprise.
- Configurez Intune pour activer la gestion des périphériques mobiles (GPM).
- Créer des utilisateurs.
- Créer des groupes.
- Attribuez des licences en fonction de vos tests.
Configuration de la stratégie de protection d’applications
Créez et attribuez des stratégies de protection des applications dans le Centre d’administration Microsoft Intune. Outre la création de stratégies de protection des applications, vous pouvez créer et attribuer une stratégie de configuration d’application dans Intune.
Avant de tester les paramètres de stratégie de protection des applications au sein de votre propre application, il est utile de vous familiariser avec le comportement de ces paramètres dans d’autres applications intégrées au Kit de développement logiciel (SDK).
Conseil
Si votre application n’est pas répertoriée dans le Centre d’administration Microsoft Intune, vous pouvez la cibler avec une stratégie en sélectionnant l’option Plus d’applications et en fournissant le nom du package dans la zone de texte. Vous devez cibler votre application avec une stratégie de protection des applications et déployer la stratégie sur un utilisateur pour tester correctement votre intégration. Même si la stratégie est ciblée et déployée, votre application n’appliquera pas correctement les stratégies tant qu’elle n’aura pas intégré avec succès le Kit de développement logiciel (SDK).
Critères de sortie
- Vous êtes-vous familiarisé avec le comportement des différents paramètres de stratégie de protection des applications dans votre application Android ?
- Avez-vous passé en revue votre application et planifié l’intégration de votre application autour de MSAL, de l’accès conditionnel, de la multi-identité, de App Configuration et de toutes les fonctionnalités supplémentaires du Kit de développement logiciel (SDK) ?
- Avez-vous créé une stratégie de protection des applications Android dans votre locataire test ?
FAQ
Pourquoi l’application Portail d'entreprise est-elle requise pour les stratégies de protection des applications sur Android ?
Le Portail d’entreprise Android récupère et conserve les stratégies de protection des applications à partir du service Intune pour le compte de toutes les applications compatibles GAM sur l’appareil. Lorsque les applications compatibles GAM sont initialisées, les détails de la stratégie et le code permettant d’appliquer ces paramètres de stratégie sont importés à partir du Portail d’entreprise. Le Portail d’entreprise contient également du code pour réduire le nombre d’invites d’authentification affichées aux utilisateurs finaux. Enfin, le Portail d'entreprise collecte des données système pour améliorer le service Intune. Voir Télémétrie pour plus de détails.
Remarque
Cette fonctionnalité de Portail d’entreprise pour la stratégie de protection des applications est spécifique à Android.
Que se passe-t-il lorsque des utilisateurs avec des appareils non pris en charge ont une stratégie de protection des applications ciblée ?
L’expérience utilisateur final sur les appareils Android non pris en charge par les stratégies de protection des applications Intune dépend de la version du système d’exploitation Android de l’appareil :
| Versions du système d’exploitation Android | Comportement Google Play | Comportement de l’application GAM |
|---|---|---|
| Sous Android 8.0 | L’application du Portail d’entreprise ne sera pas disponible en téléchargement à partir de Google Play. Les appareils sur lesquels le Portail d’entreprise est déjà installé ne pourront pas effectuer de mise à jour vers les nouvelles versions du Portail d’entreprise. | La fonctionnalité GAM ne sera pas bloquée universellement. Toutefois, à mesure que les applications intégrées au SDK sont livrées avec les nouvelles versions du SDK, les utilisateurs ciblés par la gestion des applications mobiles ne pourront pas accéder à ces applications, car ils ne peuvent pas mettre à jour le portail d’entreprise. Lorsqu’un utilisateur, qui a ciblé la stratégie GAM et s’est précédemment connecté à l’application, lance une telle application, il est invité à mettre à niveau le Portail d’entreprise. Les utilisateurs peuvent atténuer ce comportement en supprimant de l’application le compte ciblé MAM. Si les utilisateurs désinstallent le Portail d’entreprise, leur compte est automatiquement supprimé de l’application, mais ils ne peuvent pas se reconnecter avec le compte ciblé MAM. |
| Android 8.x | L’application du Portail d’entreprise sera disponible en téléchargement à partir de Google Play. Les appareils sur lesquels le Portail d’entreprise est déjà installé pourront toujours effectuer la mise à jour vers les nouvelles versions du Portail d’entreprise. | La fonctionnalité GAM n’est pas activement bloquée. Android 8.x n’est toutefois pas pris en charge et les fonctionnalités GAM peuvent ne pas fonctionner comme prévu. |
Qu’est-ce que l’outil d’habillage d’application ?
Les développeurs d’applications Android ont plusieurs façons d’intégrer les fonctionnalités d’Intune dans leurs applications. Outre le Kit de développement logiciel (SDK) décrit dans ce guide, les développeurs peuvent également utiliser l’App Wrapping Tool pour Android. Pour une comparaison détaillée entre le SDK et l’outil d’habillage d’application, voir Préparer les applications métier pour les stratégies de protection des applications .
Étapes suivantes
Une fois que vous avez rempli tous les critères de sortie ci-dessus, passez à l’étape 2 : le prérequis MSAL.