Kit de développement logiciel (SDK) de l’application Intune pour Android - Notions de base sur l’intégration de la gestion des applications mobiles

Le SDK d’application Microsoft Intune pour Android vous permet d’incorporer des stratégies de protection des applications Intune (également appelées stratégies MAM) dans votre application Android Java/Kotlin native. Une application gérée par Intune est une application intégrée au Kit de développement logiciel (SDK) Intune App. Intune administrateurs peuvent facilement déployer des stratégies de protection des applications sur votre application gérée par Intune lorsque Intune gère activement l’application.

Remarque

Ce guide est divisé en plusieurs étapes distinctes. Commencez par passer en revue l’étape 1 : Planifiez l’intégration.

Étape 4 : Notions de base sur l’intégration de la gestion des applications

Objectifs de la scène

  • Activer le mode strict GAM.
  • Inscrivez-vous pour recevoir les notifications critiques du Kit de développement logiciel (SDK).
  • Implémentez et inscrivez un rappel d’authentification pour fournir des jetons Microsoft Entra de MSAL au Kit de développement logiciel (SDK).
  • Inscrivez de nouveaux comptes pour la gestion des applications de gestion des applications mobiles après leur authentification avec MSAL.
  • Désinscrivez les comptes lors de la déconnexion pour supprimer les données d’entreprise.
  • (Recommandé) Intégrez la journalisation MAM dans votre application.
  • (Recommandé) Découvrez comment utiliser la boîte de dialogue de diagnostic du Kit de développement logiciel (SDK).

Arrière-plan

Maintenant que le kit de développement logiciel (SDK) d’application Intune est téléchargé, intégré dans votre build et que vous avez correctement effectué les remplacements de classe et de méthode, il est temps d’apporter les modifications de code essentielles pour commencer à appliquer les paramètres de stratégie de protection des applications pour les comptes protégés par le GAM.

Cette étape vous explique comment vous connecter à la journalisation du Kit de développement logiciel (SDK), appeler une boîte de dialogue diagnostics, activer le mode strict MAM pour identifier les bogues d’intégration possibles, vous inscrire pour recevoir des notifications du Kit de développement logiciel (SDK) et, surtout, comment inscrire un compte pour Intune gestion des applications mobiles afin de commencer à recevoir la stratégie.

MAM Strict Mode

Le mode MAM strict peut identifier les bogues potentiels dans l’intégration du SDK d’application Intune par votre application. Ces bogues d’intégration peuvent entraîner des échecs dans l’application de la stratégie de protection des applications et laisser les données d’entreprise sans protection. Par conséquent, l’utilisation du mode strict MAM est requise.

Le mode MAM strict recherche les anomalies dans l’utilisation par votre application des API GAM et des API de plateforme restreintes à la gestion des applications mobiles. Vaguement inspiré du mode strict d’Android, le mode strict MAM exécute un ensemble prédéfini de vérifications qui déclenchent des erreurs d’exécution en cas d’échec. Le mode strict MAM n’est pas destiné à rester activé dans les builds de production ; utilisez-le plutôt dans le développement interne, le débogage et/ou les builds de version de test de votre application.

Pour activer le mode strict GAM, appelez la méthode suivante au début de l’initialisation de l’application (par exemple) Application.onCreate:

MAMStrictMode.enable();

Lorsqu’une vérification de case activée en mode strict MAM échoue, essayez de déterminer s’il s’agit d’un problème réel qui peut être résolu dans votre application ou d’un faux positif. Si vous pensez qu’il s’agit d’un faux positif ou si vous n’êtes pas sûr, informez-en l’équipe MAM d’Intune. Cela nous permettra de vérifier que nous sommes d’accord avec la détermination de faux positifs et de tenter d’améliorer la détection pour les futures versions. Pour supprimer les faux positifs, désactivez la vérification de la case activée d’échec en suivant les instructions ci-dessous.

Gestion des violations

Lorsqu’une case activée échoue, exécute un MAMStrictViolationHandler. Le gestionnaire par défaut lève un Error, qui devrait bloquer l’application. Cela permet de rendre les échecs aussi bruyants que possible et correspond à l’intention de ne pas activer le mode strict dans les builds de production.

Si votre application souhaite gérer les violations différemment, elle peut fournir son propre gestionnaire en appelant la méthode suivante where handler impléments MAMStrictViolationHandler:

MAMStrictMode.global().setHandler(handler);

Suppression des vérifications

Si une case activée échoue dans une situation où votre application ne fait rien d’incorrect, signalez-le comme mentionné ci-dessus. En attendant, il peut être nécessaire de désactiver la case activée qui rencontre un faux positif, au moins en attendant un kit de développement logiciel (SDK) mis à jour. La case activée qui a échoué s’affiche dans l’erreur générée par le gestionnaire par défaut ou passe à un gestionnaire personnalisé, si elle est définie.

Bien que les suppressions puissent être effectuées globalement, il est préférable de désactiver temporairement par thread sur le site d’appel spécifique. Les exemples suivants montrent différentes façons de désactiver MAMStrictCheck.IDENTITY_NO_SUCH_FILE (levée si une tentative est faite pour protéger un fichier qui n’existe pas).

Per-Thread Suppression temporaire

C’est le mécanisme de suppression préféré.

try (StrictScopedDisable disable = MAMStrictMode.thread().disableScoped(MAMStrictCheck.IDENTITY_NO_SUCH_FILE)) {
    // Perform the operation which raised a violation here
}
// The check is no longer disabled once the block exits

Per-Thread Suppression permanente

MAMStrictMode.thread().disable(MAMStrictCheck.IDENTITY_NO_SUCH_FILE);

Suppression globale (à l’échelle du processus)

MAMStrictMode.global().disable(MAMStrictCheck.IDENTITY_NO_SUCH_FILE);

S’inscrire pour recevoir des notifications à partir du SDK

Le SDK de l’application Intune émet de nombreux types de notifications pour informer les applications d’opérations de gestion urgentes. Votre application peut s’inscrire et prendre des mesures lorsqu’elle reçoit l’une de ces notifications.

Par exemple, chaque fois qu’un administrateur informatique émet une commande d’effacement sélectif pour un appareil, le service Intune envoie une notification au Kit de développement logiciel (SDK), qui est transmise à votre application en tant que WIPE_USER_DATA. Votre application peut écouter cette notification et contrôler les données qui sont effacées ; ou il peut s’appuyer sur le comportement d’effacement par défaut du Kit de développement logiciel (SDK).

La plupart des notifications sont facultatives. Selon les fonctionnalités SDK utilisées par votre application, certaines notifications peuvent être requises. Pour plus d’informations sur l’inscription aux notifications, les notifications fournies par le SDK et la gestion de types de notifications spécifiques, consultez S’inscrire aux notifications du Kit de développement logiciel (SDK) à l’étape 7 : Fonctionnalités de participation des applications pour plus d’informations sur l’inscription aux notifications, les notifications fournies par le Kit de développement logiciel (SDK) et la gestion de types de notifications spécifiques.

Inscription à la stratégie de protection des applications

Lorsque les administrateurs créent des stratégies de protection des applications, ils ciblent ces stratégies sur des comptes spécifiques dans leur organization. Sur le client, le Kit de développement logiciel (SDK) doit savoir quel compte utilise l’application afin de pouvoir récupérer la stratégie de ce compte et appliquer les paramètres correctement. Votre application est chargée de fournir ces informations de compte au Kit de développement logiciel (SDK). Ce processus est appelé inscription.

Chaque fois que votre application ajoute un nouveau compte, elle doit enregistrer le compte avec le Kit de développement logiciel (SDK), même si d’autres comptes sont déjà inscrits. Votre application peut inscrire plusieurs comptes. Toutefois, actuellement, un seul compte peut être inscrit, ou une stratégie de protection des applications peut être appliquée. Sur Android, cette limitation de compte géré unique s’applique à l’ensemble de l’appareil.

Inscription et inscription

L’inscription est le processus par lequel votre application informe le SDK qu’un nouveau compte est en cours d’utilisation. Le Kit de développement logiciel (SDK) contient les fonctions que votre application doit appeler pour l’inscription et la désinscription des comptes.

L’inscription est le processus par lequel le Kit de développement logiciel (SDK) enregistre le compte inscrit auprès du service Intune afin qu’il puisse appliquer la stratégie du compte. Votre application n’a pas besoin d’appeler des fonctions pour l’inscription. Le Kit de développement logiciel (SDK) gère entièrement l’inscription après l’inscription d’un compte.

Si un compte est déjà inscrit pour votre application, lorsqu’il inscrit un autre compte, même si ce compte est ciblé par des stratégies de protection des applications, ce deuxième compte n’est pas inscrit et la stratégie n’est pas appliquée.

Remarque

Le terme « inscription » peut également faire référence à l’inscription MDM à l’échelle de l’appareil. Pour en savoir plus, consultez l’annexe sur Inscription GPM et GAM.

Mise en œuvre de l’inscription

Attention

Si votre application n’intègre pas MSAL (fortement recommandé), consultez Inscription par défaut dans l’annexe au lieu de continuer cette section.

Votre application doit apporter trois modifications de code pour enregistrer un compte :

  1. L’application doit implémenter et inscrire une instance de l’interface MAMServiceAuthenticationCallback ou MAMServiceAuthenticationCallbackExtended. L’instance de rappel doit être enregistrée dans la onCreate() méthode (oronMAMCreate()) de la sous-classe Application.

  2. Lorsqu’un compte est créé et que l’utilisateur se connecte avec MSAL, l’application doit appeler registerAccountForMAM.

  3. Lorsqu’un compte est supprimé, l’application doit appeler unregisterAccountForMAM pour supprimer le compte de la gestion d’Intune.

    Attention

    L’appel peut lancer une réinitialisation afin de supprimer complètement les données d’entreprise du compte.

Toutes les API d’authentification et d’inscription nécessaires se trouvent dans l’interface MAMEnrollmentManager . Une référence à la MAMEnrollmentManager peut être obtenue comme suit :

MAMEnrollmentManager mgr = MAMComponents.get(MAMEnrollmentManager.class);

// make use of mgr

L’instance MAMEnrollmentManager renvoyée est garantie de ne pas être nulle. Les méthodes d’API se répartissent en deux catégories : l’authentification et l’inscription de compte.

MAMEnrollmentManager et authentification

Le Kit de développement logiciel (SDK) communique fréquemment avec le service Intune : pour inscrire des comptes inscrits, pour obtenir des mises à jour des paramètres de stratégie de protection des applications et pour obtenir des actions d’administrateur en attente, comme l’effacement sélectif des données protégées à l’intérieur de votre application. Pour communiquer correctement avec le service Intune, le Kit de développement logiciel (SDK) nécessite de nouveaux jetons d’accès provenant d’applications qui ont intégré MSAL.

Si le Kit de développement logiciel (SDK) ne parvient pas à récupérer un nouveau jeton, il ne pourra pas communiquer avec le service Intune, ce qui peut retarder la récupération et l’application de nouveaux paramètres de stratégie ou de nouvelles actions d’administration. Il est essentiel que votre application effectue ces étapes pour garantir une application transparente de la stratégie.

À l’étape 2, vous avez intégré MSAL à votre application pour l’authentification et l’acquisition de jetons d’accès. Ici, vous implémentez un rappel d’authentification pour permettre au SDK de demander les jetons nécessaires.

MAMEnrollmentManager propose les méthodes d’authentification suivantes :

interface MAMServiceAuthenticationCallback {
    String acquireToken(String upn, String aadId, String resourceId);
}
interface MAMServiceAuthenticationCallbackExtended extends MAMServiceAuthenticationCallback {
    String acquireToken(String upn, String aadId, String tenantId, String authority, String resourceId);
}
void registerAuthenticationCallback(MAMServiceAuthenticationCallback callback);
void updateToken(String upn, String aadId, String resourceId, String token);

Remarque

Le aadId paramètre dans ces méthodes fait référence à l’ID utilisateur Microsoft Entra, anciennement appelé ID AAD et également appelé OID.

  1. L’application doit implémenter l’interface MAMServiceAuthenticationCallback ou l’interface MAMServiceAuthenticationCallbackExtended pour permettre au Kit de développement logiciel (SDK) de demander un jeton Microsoft Entra pour l’ID de compte et de ressource donnés. L’instance de rappel doit être fournie à en appelant sa MAMEnrollmentManager méthode registerAuthenticationCallback. Un jeton peut être nécessaire au début du cycle de vie de l’application pour les nouvelles tentatives d’inscription ou l’actualisation de la stratégie de protection des applications case activée-ins, de sorte que le rappel doit être inscrit dans la méthode (OR onMAMCreate()) de la onCreate() sous-classe de l’applicationApplication.

  2. La acquireToken méthode doit acquérir le jeton d’accès de l’ID de ressource demandé pour le compte donné. S’il ne peut pas acquérir le jeton demandé, il doit retourner null.

    Conseil

    Assurez-vous que votre application utilise le resourceId et les aadId paramètres transmis à acquireToken() afin d’acquérir le jeton correct. Le upn paramètre est à usage d’information uniquement ; il ne doit pas être utilisé pour identifier un compte sans prendre également en compte le aadId. Le resourceId doit être utilisé pour générer les étendues appropriées et le aadId doit être utilisé pour transmettre le compte correct. Si des jetons sont retournés pour le mauvais compte et/ou la mauvaise ressource, ils peuvent entraîner des retards ou des échecs dans l’inscription de l’application et la récupération des stratégies. Si votre application a besoin de l’autorité Microsoft Entra pour acquérir correctement le jeton, implémentez l’interfaceMAMServiceAuthenticationCallbackExtended.

    class MAMAuthCallback implements MAMServiceAuthenticationCallbackExtended {
        public String acquireToken(String upn, String aadId,
                    String tenantId, String authority, String resourceId) {
            final String[] scopes = {resourceId + "/.default"};
    
            final IAccount account = getAccount(aadId);
            if (account == null) {
                // Log error or warning here about: "no account found for " + aadId
                return null;
            }
    
            AcquireTokenSilentParameters params =
                new AcquireTokenSilentParameters.Builder()
                        .forAccount(account)
                        .fromAuthority(account.getAuthority())
                        .withScopes(Arrays.asList(scopes))
                        .withCallback(callback)
                        .build();
    
            return mMsalClientApplication.acquireTokenSilent(params);
        }
    
        private static IAccount getAccount(String aadId) throws InterruptedException, MsalException {
          IAccount account = null;
    
          if (mMsalClientApplication instanceof IMultipleAccountPublicClientApplication) {
              IMultipleAccountPublicClientApplication multiAccountPCA =
                      (IMultipleAccountPublicClientApplication) mMsalClientApplication;
    
              account = multiAccountPCA.getAccount(aadId);
          } else {
              ISingleAccountPublicClientApplication singleAccountPCA =
                      (ISingleAccountPublicClientApplication) mMsalClientApplication;
    
              ICurrentAccountResult accountResult = singleAccountPCA.getCurrentAccount();
              if (accountResult != null) {
                  account = accountResult.getCurrentAccount();
                  // make sure this is the correct user
                  if (account != null && !account.getId().equals(aadId))
                      account = null;
              }
          }
          return account;
      }
    }
    
  3. Si l’application ne parvient pas à fournir un jeton lors de l’appel acquireToken() du Kit de développement logiciel (SDK), par exemple, si l’authentification silencieuse échoue et qu’il s’agit d’un moment inopportun pour afficher une interface utilisateur, l’application peut fournir un jeton ultérieurement en appelant la méthode updateToken . Les mêmes UPN, Microsoft Entra ID et ID de ressource qui ont été demandés par l’appel précédent doivent acquireToken() être transmis à updateToken(), ainsi que le jeton qui a finalement été acquis. Ce upn paramètre est fourni à titre d’information uniquement et est généralement ignoré par le Kit de développement logiciel (SDK) GAM. L’application doit appeler cette méthode dès que possible après avoir renvoyé la valeur null à partir du rappel fourni.

    Avertissement

    N’appelez updateToken() pas à partir de votre implémentation de acquireToken(). updateToken() doit être utilisé dans le cas où acquireToken() est incapable d’acquérir un jeton.

    Remarque

    Le Kit de développement logiciel (SDK) appelle acquireToken() régulièrement pour obtenir le jeton, l’appel updateToken() n’est donc pas strictement nécessaire. Toutefois, il est vivement recommandé, car il peut aider les inscriptions et les case activée de la stratégie de protection des applications à se terminer en temps voulu.

Notes sur l’implémentation de l’authentification

  • Les applications sont encouragées à acquérir des jetons Microsoft Entra avant d’appelerregisterAccountForMAM. Après avoir inscrit un compte, les applications recevront un rappel à la MAMServiceAuthenticationCallbackméthode inscrite acquireToken() sur un thread différent. La fourniture d’un jeton valide dans ce rappel permet à l’inscription de se poursuivre. L’application obtient le résultat de l’inscription par notification.

  • Si l’application ne renvoie pas de jeton Microsoft Entra valide, le résultat final de la tentative d’inscription sera AUTHORIZATION_NEEDED. Si l’application reçoit ce résultat via une notification, il est recommandé d’accélérer le processus d’inscription en acquérant le jeton pour le compte et la ressource précédemment demandés à acquireToken et en appelant la méthode updateToken pour relancer le processus d’inscription.

  • L’inscription de l’application est également appelée pour acquérir un jeton pour l’actualisation MAMServiceAuthenticationCallback périodique de la stratégie de protection des applications case activée-ins. Si l’application n’est pas en mesure de fournir un jeton lorsqu’il lui est demandé, elle n’obtient pas de notification, mais elle doit essayer d’acquérir un jeton et d’appeler updateToken() au moment opportun suivant pour accélérer le processus de case activée. Si aucun jeton n’est fourni, le rappel peut toujours être appelé à la prochaine tentative de case activée.

  • La prise en charge des clouds souverains nécessite de fournir l’autorité.

  • Si MAMServiceAuthenticationCallbackExtended l’interface est implémentée, la méthode héritée acquireToken() de MAMServiceAuthenticationCallback n’a pas besoin d’être implémentée, car l’interface MAMServiceAuthenticationCallbackExtended fournit une implémentation par défaut.

MAMEnrollmentManager et inscription

Chaque fois que l’application ajoute un compte, elle doit enregistrer le compte auprès du Kit de développement logiciel (SDK). De même, chaque fois que l’application supprime un compte, elle doit annuler l’inscription de ce compte pour indiquer qu’elle ne doit plus appliquer de stratégie pour ce compte. Si le compte était inscrit auprès du service MAM, il est désinscrit et l’application est effacée.

MAMEnrollmentManager propose les méthodes d’inscription de compte suivantes :

void registerAccountForMAM(String upn, String aadId, String tenantId);
void registerAccountForMAM(String upn, String aadId, String tenantId, String authority);
void unregisterAccountForMAM(String upn, String aadId);
Result getRegisteredAccountStatus(String upn, String aadId);
  1. Pour inscrire un compte à des fins de gestion, l’application doit appeler registerAccountForMAM(). Un compte est identifié à la fois par son UPN et son ID utilisateur Microsoft Entra. L’ID de locataire est également requis pour associer les données d’inscription au client Microsoft Entra du compte. L’autorité du compte peut également être fournie pour permettre l’inscription sur des clouds souverains spécifiques ; pour plus d’informations, consultez Sovereign Cloud Inscription. Le Kit de développement logiciel (SDK) peut tenter d’inscrire l’application pour le compte donné dans le service GAM ; Si l’inscription échoue, il réessayera périodiquement de s’inscrire jusqu’à ce que l’inscription réussisse ou que le compte ne soit pas inscrit. La période de nouvelle tentative est généralement de 12 à 24 heures. Le Kit de développement logiciel (SDK) indique le status des tentatives d’inscription de façon asynchrone par le biais de notifications.

  2. Le meilleur moment pour appeler registerAccountForMAM est une fois que l’utilisateur s’est connecté à l’application et qu’il a été authentifié avec succès à l’aide de MSAL. L’ID utilisateur, l’ID de locataire et l’autorité Microsoft Entra du compte sont renvoyés à partir de l’appel d’authentification MSAL dans le cadre de la IAccount relation avec .IAuthenticationResult

    • Le compte provient de la IAuthenticationResult.getAccount() méthode et contient les informations de compte pertinentes.
    • L’ID AAD (également appelé Microsoft Entra ID ou OID) provient de la IAccount.getId() méthode.
    • L’ID de locataire provient de la IAccount.getTenantId() méthode.
    • L’autorité vient de la IAccount.getAuthority() méthode.
  3. Pour annuler l’inscription d’un compte de la gestion d’Intune, l’application doit appeler unregisterAccountForMAM(). Si le compte a été inscrit et géré avec succès, le Kit de développement logiciel (SDK) désinscrit le compte et efface ses données. Les nouvelles tentatives d’inscription périodiques pour le compte seront arrêtées. Le Kit de développement logiciel (SDK) indique le status des demandes de désinscription de manière asynchrone par le biais d’une notification.

Notes sur la mise en œuvre de l’enregistrement

  • Les méthodes d’enregistrement sont idempotentes. Par exemple, registerAccountForMAM inscrit uniquement un compte et tente d’inscrire l’application si le compte n’est pas déjà inscrit, et unregisterAccountForMAM ne désinscrit un compte que s’il est déjà inscrit. Les appels suivants ne sont pas opérationnels, il est donc souhaitable d’appeler ces méthodes plusieurs fois.

  • Il n’est pas garanti que chaque appel d’inscription/désinscription ait une notification de résultat correspondante. Par exemple, si registerAccountForMAM() est appelé pour un compte déjà inscrit, la notification peut ne pas être renvoyée pour cette identité. Alternativement, le SDK peut envoyer des notifications même lorsque votre application n’a pas appelé ces méthodes, car il peut périodiquement tenter des inscriptions en arrière-plan et les annulations d’inscription peuvent être déclenchées par des demandes d’effacement reçues du service Intune.

  • Les méthodes d’inscription peuvent être appelées pour un nombre quelconque de comptes différents, mais actuellement, un seul compte peut être inscrit avec succès. Si plusieurs comptes concédés sous licence pour Intune et ciblés par une stratégie de protection des applications sont inscrits en même temps ou presque, il n’y a aucune garantie sur le vainqueur de la course.

  • Vous pouvez interroger MAMEnrollmentManager pour voir si un compte particulier est enregistré et pour obtenir son status actuel à l’aide de la méthode getRegisteredAccountStatus. Si le compte fourni n’est pas enregistré, cette méthode renvoie la valeur nulle. Si le compte est enregistré, cette méthode retourne le status du compte en tant que membre de l’énumération MAMEnrollmentManager.Result.

Inscription Sovereign Cloud

Azure prend en charge plusieurs clouds physiquement isolés, appelés clouds souverains ou nationaux. Si votre application prend en charge le cloud souverain, elle doit fournir le authority paramètre .registerAccountForMAM()

Instructions MSAL

Pour MSAL, paramétrer multiple_clouds_supportedtrue dans le fichier de configuration MSAL.

{
  "multiple_clouds_supported": true,
}

Résultat de l’enregistrement et codes status

Lorsqu’un compte est inscrit pour la première fois, il commence à l’état PENDING , indiquant que la tentative initiale d’inscription du service MAM est incomplète. Une fois la tentative d’inscription terminée, une notification sera envoyée avec l’un des codes de résultat dans le tableau ci-dessous. En outre, la méthode getRegisteredAccountStatus renvoie l’état du compte afin que l’application puisse toujours déterminer si ce compte a des stratégies de protection des applications appliquées. Si la tentative d’inscription échoue, le status du compte peut changer au fil du temps à mesure que le SDK tente à nouveau de s’inscrire en arrière-plan.

Code de résultat Explication
AUTHORIZATION_NEEDED Ce résultat indique qu’un jeton n’a pas été fourni par l’instance MAMServiceAuthenticationCallback inscrite de l’application ou que le jeton fourni n’était pas valide. L’application doit acquérir un jeton valide et appeler updateToken si possible.
NOT_LICENSED Le compte n’est pas sous licence pour Intune ou la tentative de contacter le service MAM Intune a échoué. L’application doit continuer dans un état non géré (normal) et l’utilisateur ne doit pas être bloqué. Les inscriptions seront retentées périodiquement au cas où le compte deviendrait autorisé à l’avenir.
ENROLLMENT_SUCCEEDED La tentative d’inscription a réussi ou le compte est déjà inscrit. En cas d’inscription réussie, une notification d’actualisation de la stratégie est envoyée avant cette notification. L’accès aux données d’entreprise doit être autorisé.
ENROLLMENT_FAILED La tentative d’inscription a échoué. Vous trouverez plus d’informations dans les journaux d’activité de l’appareil. L’application ne doit pas autoriser l’accès aux données d’entreprise dans cet état, car il a été précédemment déterminé que le compte est sous licence pour Intune. Toutes les applications doivent s’assurer que l’accès aux données d’entreprise n’est pas autorisé tant ENROLLMENT_SUCCEEDED que votre application ne l’a pas obtenu.
WRONG_USER Un seul compte par appareil peut inscrire une application auprès du service MAM. Ce résultat indique que le compte pour lequel ce résultat a été fourni (le deuxième compte) est ciblé par la stratégie MAM, mais qu’un autre compte est déjà inscrit. Étant donné que la stratégie GAM ne peut pas être appliquée pour le deuxième compte, votre application ne doit pas autoriser l’accès aux données de ce compte (éventuellement en supprimant le compte de votre application) sauf si l’inscription pour ce compte réussit ultérieurement. Parallèlement à la fourniture de ce WRONG_USER résultat, MAM invite l’utilisateur final avec deux options de correction : (1) supprimer le compte inscrit existant afin que le deuxième compte puisse s’inscrire, ou (2) supprimer le deuxième compte (tenté) afin que l’invite cesse d’apparaître tant que le compte existant reste inscrit. Si l’utilisateur choisit l’option (1), il sera possible d’inscrire le deuxième compte peu de temps après. Si l’utilisateur choisit l’option (2), MAM désinscrit le deuxième compte localement et en informe UNENROLLMENT_SUCCEEDED ce compte par le biais de la notification de résultat d’inscription standard. Étant donné que le deuxième compte n’a jamais été inscrit, aucune réinitialisation sélective n’est effectuée et aucune notification de réinitialisation n’est remise. La gestion des applications mobiles arrête également la nouvelle tentative d’inscription pour ce compte, de sorte que l’invite ne s’affiche plus. Tant que le deuxième compte reste inscrit (c’est-à-dire que l’utilisateur n’a pas choisi l’option (2)), la gestion des applications mobiles retente périodiquement l’inscription.
UNENROLLMENT_SUCCEEDED La désinscription a réussi.
UNENROLLMENT_FAILED La demande d’annulation d’inscription a échoué. Vous trouverez plus d’informations dans les journaux d’activité de l’appareil. En général, cela ne se produit pas tant que l’application transmet un UPN valide (ni nul ni vide). L’application ne peut pas effectuer de correction directe et fiable. Si cette valeur est reçue lors de la désinscription d’un UPN valide, signalez-le comme bogue à l’équipe MAM d’Intune.
PENDING La tentative d’inscription initiale pour le compte est en cours. L’application peut bloquer l’accès aux données d’entreprise jusqu’à ce que le résultat de l’inscription soit connu, mais elle n’est pas obligée de le faire.
COMPANY_PORTAL_REQUIRED Le compte est sous licence pour Intune, mais l’application ne peut pas être inscrite tant que l’application Portail d'entreprise n’est pas installée sur l’appareil. Le SDK de l’application Intune tente de bloquer l’accès à l’application pour le compte donné et demande à l’utilisateur d’installer l’application du Portail d’entreprise. Lors de l’envoi de cette notification à l’application, le SDK d’application Intune affiche une interface utilisateur non bloquante en plus de l’activité en cours si l’activité est actuellement visible pour l’utilisateur ou si la prochaine fois onResume est appelée. Si l’utilisateur annule cette interface utilisateur non bloquante, le SDK d’application Intune affiche une interface utilisateur de blocage lors de l’appel suivant onCreate pour une activité et l’identité actuelle est gérée (voir ci-dessous pour plus d’informations sur la résolution des problèmes).

La journalisation doit être initialisée tôt pour tirer le meilleur parti des données enregistrées. Application.onMAMCreate() est généralement le meilleur endroit pour initialiser la journalisation.

Pour recevoir les journaux MAM dans votre application, créez un gestionnaire Java et ajoutez-le à MAMLogHandlerWrapper. Cela s’appelle publish() sur le gestionnaire de l’application pour chaque message de journal.

/**
 * Global log handler that enables fine grained PII filtering within MAM logs.
 * To start using this you should build your own log handler and add it via
 * MAMComponents.get(MAMLogHandlerWrapper.class).addHandler(myHandler, false);
 * You may also remove the handler entirely via
 * MAMComponents.get(MAMLogHandlerWrapper.class).removeHandler(myHandler);
 */
public interface MAMLogHandlerWrapper {
    /**
     * Add a handler, PII can be toggled.
     * @param handler handler to add.
     * @param wantsPII if PII is desired in the logs.
     */
    void addHandler(final Handler handler, final boolean wantsPII);

    /**
     * Remove a handler.
     * @param handler handler to remove.
     */
    void removeHandler(final Handler handler);
}

Remarque

PII signifie « informations d’identification personnelle » et peut inclure des données telles que des noms d’utilisateur et des UPN. Vous êtes fortement encouragé à exclure ces informations personnelles dans vos propres journaux de production. Consultez la politique de confidentialité de Microsoft pour plus de détails.

L’application Portail d’entreprise Intune offre plusieurs options pour collecter des informations de diagnostic. Le portail d’entreprise comprend une interface utilisateur qui :

  • Permet aux utilisateurs finaux de collecter les journaux du Portail d’entreprise.
  • Affiche les métadonnées de l’appareil et du compte.
  • Inclut des informations par application sur la stratégie GAM actuelle.

Intune Diagnostics UI Intune Informations sur l’application

Pour obtenir des explications détaillées sur les données contenues dans les journaux du portail d’entreprise et dans l’interface utilisateur de diagnostics, consultez la section Présentation des journaux du portail d’entreprise dans l’annexe.

Conseil

Si vous effectuez des tests avec un compte pour lequel une stratégie GAM doit être appliquée, mais que les diagnostics n’affichent aucune stratégie pour le nom de package de votre application, consultez la section de résolution des problèmes ci-dessous.

Les applications peuvent lancer cette interface utilisateur de diagnostics en appelant MAMPolicyManager.showDiagnostics(context). Les utilisateurs finaux peuvent également lancer la console de diagnostic du Portail d’entreprise via Microsoft Edge, en entrant about:intunehelp dans la barre d’adresse. Il s’agit d’une fonctionnalité facultative qui peut aider au débogage.

Ces informations de diagnostics ne sont disponibles que quand le Portail d’entreprise est installé sur l’appareil. Une boîte de dialogue d’avertissement s’affiche chaque fois qu’elle showDiagnostics est appelée sans que le Portail d’entreprise soit installé.

Critères de sortie

À ce stade de l’intégration, votre application peut maintenant recevoir et appliquer la stratégie de protection des applications. Exécutez les tests suivants pour valider l’intégration.

Premier test d’application de stratégie

Exécutez d’abord le test suivant pour vous familiariser avec l’expérience utilisateur final complète de l’application de stratégie dans votre application :

  1. Créez une stratégie de protection des applications Android dans le Centre d’administration Microsoft Intune (consultez Création d’une stratégie de protection des applications Android test à l’étape 1 pour plus de détails). Pour ce test, configurez la stratégie :
    • Sous Protection des données, définissez « Capture d’écran et Assistant Google » sur « Bloquer ».
    • Sous Conditions d’accès, conservez les paramètres par défaut. Notamment, « PIN for Access » devrait être « Require ».
  2. Assurez-vous que la stratégie de protection des applications est ciblée sur votre application. Vous devrez probablement ajouter manuellement le nom du package dans l’Assistant de création de stratégie.
  3. Attribuez la stratégie de protection des applications à un groupe d’utilisateurs contenant votre compte de test.
  4. Sur un appareil Android de test, désinstallez les autres applications intégrées au Kit de développement logiciel (SDK), telles que Microsoft Outlook, Teams, OneDrive et Office. Désinstallez également l’application Portail d'entreprise Intune et l’application Microsoft Authenticator.
    • Conseil

      La désinstallation d’autres applications intégrées au SDK permet de vous assurer que vous testez exclusivement l’intégration de votre propre application.

  5. Installez votre application.
  6. Connectez-vous à votre application avec votre compte de test ciblé par la stratégie de protection des applications.
  7. Vérifiez que vous êtes invité à installer le Portail d’entreprise Intune à partir de Google Play.
    • Remarque

      Si votre appareil de test n’a pas l’application Google Play Store, confirmez que vous êtes invité à installer le Portail d’entreprise Intune à partir d’un autre magasin d’applications ou d’un site web Microsoft.

  8. Installez le Portail d’entreprise. Vous n’avez pas besoin de lancer le Portail d'entreprise ou de vous connecter au Portail d'entreprise.
  9. Revenez à votre application et reconnectez-vous, si nécessaire.
  10. Vérifiez qu’un écran Obtenir l’accès s’affiche. Cela indique que le SDK a correctement récupéré la stratégie pour ce compte.
  11. Vous devez être invité à définir un code confidentiel d’application. Créez un code PIN.
  12. Naviguez autour de votre application et essayez de prendre des captures d’écran. Étant donné que le SDK a une stratégie, celle-ci doit constamment être bloquée sur n’importe quel écran.
  13. Déconnectez le compte managé de votre application.
  14. Si possible sans vous connecter, naviguez autour de votre application et essayez de prendre des captures d’écran. Maintenant que le compte est supprimé, celui-ci ne doit pas être bloqué.

Il s’agit d’un test minimum pour confirmer que votre application a correctement inscrit le compte, enregistré le rappel d’authentification et désinscrit le compte. Exécutez les tests suivants pour valider plus précisément la façon dont les autres paramètres de stratégie de protection des applications modifient le comportement de votre application.

Tests de protection des données

Les tests suivants couvrent des paramètres de protection des données spécifiques configurés dans la stratégie de protection des applications. Lorsque vous modifiez les paramètres de stratégie de protection des applications dans le Centre d’administration Microsoft Intune, le client ne se met pas immédiatement à jour. Pour obtenir des conseils sur l’accélération des tests, voir Tester rapidement avec modification de stratégie .

Pour ces tests :

  1. Installez votre application.
  2. Installez le Portail d’entreprise Intune.
  3. Installez une autre application gérée, ciblée avec la même stratégie que votre application, qui peut copier et coller des données (comme Microsoft Office).
  4. Installez (ou réutilisez) toute application non gérée qui peut copier et coller des données.
  5. Connectez-vous à votre application avec le compte managé de test.
  6. Connectez-vous à l’autre application gérée avec le compte de test géré.
Scénario Paramètre de stratégie de protection des applications Étapes du test
Capture d’écran « Capture d’écran et Assistant Google » réglés sur « Bloquer » 1. Accédez à toutes les pages de votre application.
2. Essayez de faire une capture d’écran sur chaque page.
3. Vérifiez que les captures d’écran sont bloquées ou que l’image enregistrée est entièrement vide.
Copier du texte « Limiter les opérations de couper, copier et coller entre d’autres applications » défini sur « Applications gérées par une stratégie » 0. Si votre application n’a aucun texte à copier, ignorez.
1. Accédez à toutes les pages de votre application qui contiennent du texte copiable.
2. Copiez le texte.
3. Basculez vers l’application non gérée.
4. Essayez de coller dans l’application non gérée.
5. Vérifiez que la pâte est bloquée.
6. Accédez à l’autre application gérée.
7. Essayez de coller dans l’application gérée.
8. Vérifiez que le collage est autorisé.
Coller du texte « Limiter les opérations de couper, copier et coller entre d’autres applications » défini sur « Applications gérées par une stratégie » 0. Si votre application n’a aucune entrée de texte à coller, ignorez.
1. Basculez vers l’application non gérée.
2. Copiez le texte de l’application non gérée.
3. Accédez à toutes les pages de votre application qui comportent des entrées de texte.
5. Essayez de coller à partir de l’application non gérée.
5. Vérifiez que la pâte est bloquée.
6. Basculez vers l’autre application gérée.
7. Copiez le texte de l’autre application gérée.
7. Accédez à toutes les pages de votre application qui comportent des entrées de texte.
8. Essayez de coller à partir de l’autre application gérée.
9. Vérifiez que le collage est autorisé.
Impression « Impression de données de l’organisation » réglée sur « Bloquer » 0. Si aucune page ou document ne peut être imprimé dans votre application, ignorez.
1. Accédez à toutes les pages de votre application qui appellent la fonction d’impression d’Android.
2. Essayez d’imprimer à partir de chaque page.
3. Vérifiez que l’impression est bloquée.
Restriction de contenu web Microsoft Edge « Restreindre le transfert de contenu web avec d’autres applications » réglé sur « Microsoft Edge » 0. Si votre application ne restitue pas les liens web, ignorez.
1. Accédez à toutes les pages de votre application qui peuvent afficher des liens web ou avoir des entrées de texte qui s’affichent en liens web cliquables.
2. Pour chaque page, sélectionnez le lien web.
3. Vérifiez que vous êtes invité à installer Microsoft Edge et que le lien web ne s’ouvre pas dans un autre navigateur.
Clavier restreint « Claviers approuvés » réglés sur « Obligatoire »
« Sélectionner les claviers à approuver » configuré sur un package de claviers uniquement que votre appareil n’a pas installé actuellement
0. Si votre application n’a pas d’entrées de texte, ignorez.
1. Accédez à toutes les pages de votre application qui comportent des entrées de texte.
2. Sélectionnez l’entrée de texte pour afficher le clavier de l’appareil.
3. Vérifiez que vous êtes invité à installer le clavier approuvé configuré et que le clavier actuel de l’appareil ne s’ouvre pas.

Tests de transfert de données

Les paramètres de transfert de données sont un sous-ensemble des fonctionnalités de protection des données de la stratégie de protection des applications qui contrôlent les données entrant et sortant des applications gérées. La plupart des applications qui prennent en charge l’envoi ou la réception de données à partir d’autres applications ont également la possibilité d’enregistrer des données et d’ouvrir des données à partir d’un stockage local ou cloud. Si votre application dispose de ces fonctionnalités, vous devez implémenter une prise en charge supplémentaire. Pour plus d’informations, consultez la section Stratégie de limitation du transfert de données entre les applications et les emplacements de stockage d’appareils ou dans le cloud .

Votre application peut importer activement des données à partir d’autres applications, comme Microsoft Outlook joignant un fichier à partir de Microsoft OneDrive. Votre application peut également recevoir passivement des données d’autres applications, comme Microsoft Office ouvrant un document à partir d’une pièce jointe Microsoft Outlook. Le paramètre de stratégie « recevoir des données à partir d’autres applications » couvre les deux scénarios.

Pour ces tests :

  1. Installez votre application.
  2. Installez le Portail d’entreprise Intune.
  3. Installez une autre application gérée, ciblée avec la même stratégie que votre application, qui peut envoyer et recevoir des données (comme Microsoft Outlook).
  4. Installer (ou réutiliser) toute application non gérée pouvant envoyer et recevoir des données.
  5. Connectez-vous à votre application avec le compte managé de test.
  6. Connectez-vous à l’autre application gérée avec le compte de test géré.
Scénario Paramètre de stratégie de protection des applications Étapes du test
Envoi de données à d’autres applications « Envoyer des données d’organisation à d’autres applications » défini sur « Applications gérées par une stratégie » 0. Si votre application ne peut pas envoyer de données à d’autres applications, ignorez.
1. Accédez à l’endroit où votre application peut envoyer des données.
2. Tentative d’envoi des données.
3. Confirmez que vous êtes limité à l’envoi de données uniquement aux autres applications gérées. Vous devriez voir un sélecteur d’applications avec uniquement des applications gérées.
Importation de données à partir d’autres applications « Recevoir des données d’autres applications » défini sur « Applications gérées par une stratégie » 0. Si votre application ne peut pas importer de données à partir d’autres applications, ignorez.
1. Accédez à l’emplacement où votre application peut importer des données à partir d’autres applications.
2. Essayez d’importer les données.
3. Vérifiez que vous êtes limité à l’importation de données uniquement à partir d’autres applications gérées. Vous devriez voir un sélecteur d’applications avec uniquement des applications gérées.
Réception de données d’une application non gérée « Recevoir des données d’autres applications » défini sur « Applications gérées par une stratégie » 0. Si votre application ne peut pas recevoir de données d’autres applications, ignorez.
1. Basculez vers l’application non gérée.
2. Accédez à l’endroit où il peut envoyer des données.
3. Essayez d’envoyer des données de l’application non gérée à votre application.
4. Vérifiez que votre application n’est pas en mesure de recevoir des données de l’application non gérée.
Réception de données à partir d’une application gérée « Recevoir des données d’autres applications » défini sur « Applications gérées par une stratégie » 0. Si votre application ne peut pas recevoir de données d’autres applications, ignorez.
1. Basculez vers l’autre application gérée.
2. Accédez à l’endroit où il peut envoyer des données.
3. Essayez d’envoyer des données de l’autre application managée à votre application.
4. Vérifiez que votre application est en mesure de recevoir des données de l’autre application gérée.

Autres paramètres de protection des données

Les paramètres de protection des données suivants ne seront pas appliqués tant que votre application n’aura pas subi des modifications supplémentaires. Vous n’avez pas besoin de tester ces paramètres à ce stade. Pour plus d’informations , consultez Étape 7 : Fonctionnalités de participation de l’application .

Scénario Paramètre de stratégie de protection des applications Doit mettre en œuvre un soutien si...
Enregistrement de copies de données Enregistrer des copies des données d’organisation Votre application peut enregistrer des données dans un stockage local ou cloud.
Ouverture de données à partir d’un stockage Ouvrir les données dans les documents d’organisation Votre application peut ouvrir des données à partir d’un stockage local ou cloud.
Contenu de notification géré Notifications de données de l’organisation Votre application inclut des données utilisateur dans les notifications.
Sauvegarde et restauration Sauvegarde des données d’organisation dans Android services de sauvegarde Votre application partage des données utilisateur avec la fonctionnalité de sauvegarde Android.

Tests de lancement conditionnel

Les paramètres de lancement conditionnel sont un sous-ensemble des fonctionnalités de stratégie de protection des applications qui restreignent l’accès à votre application en fonction de critères configurables à l’échelle de l’appareil ou spécifiques à l’application. Ces paramètres incluent à la fois des conditions (telles que « version minimale du système d’exploitation ») et des actions (telles que « bloquer l’accès »). Les actions de lancement conditionnel peuvent être :

  • Avertissement : l’utilisateur final voit une boîte de dialogue d’avertissement lorsque son appareil ou son application ne répond pas aux critères. Ils auront toujours accès à toutes les données de l’application.
  • Bloquer l’accès : l’utilisateur final voit s’afficher une boîte de dialogue d’avertissement lorsque son appareil ou son application ne répond pas aux critères. Ils ne seront pas autorisés à entrer dans l’application et à accéder aux données de l’application tant qu’ils ne répondront pas aux critères ou qu’ils n’auront pas supprimé le compte géré de l’application.
  • Effacer les données : toutes les données d’entreprise associées au compte géré sont effacées lorsque l’appareil ou l’application ne répond pas aux critères. L’utilisateur n’aura pas la possibilité de répondre aux critères avant la suppression des données.

Certains paramètres de lancement conditionnel peuvent être configurés avec plusieurs valeurs et actions. Par exemple :

  • Version minimale du système d’exploitation, valeur de « 10.0 », action définie sur « Avertir ».
  • Version minimale du système d’exploitation, valeur de « 9.0 », action définie sur « Bloquer l’accès »
  • Version minimale du système d’exploitation, valeur de « 8.0 », action définie sur « Effacer les données ».

Après avoir effectué les étapes d’intégration à ce stade, votre application prend désormais en charge toutes les fonctionnalités de lancement conditionnel. Familiarisez-vous avec la fonctionnalité de lancement conditionnel en modifiant les éléments de stratégie de sorte que votre appareil de test :

  • Passe tous les paramètres de lancement conditionnel configurés.
  • Échec d’un paramètre de lancement conditionnel configuré défini sur l’action « Avertir ».
  • Échec d’un paramètre de lancement conditionnel configuré défini sur l’action « Bloquer l’accès ».
  • Échec d’un paramètre de lancement conditionnel configuré défini sur l’action « Effacer les données ».

Résolution des problèmes

Première stratégie Résolution des problèmes de test d’application

En suivant les étapes du test de la première application de stratégie ci-dessus, vous pouvez rencontrer les comportements inattendus suivants :

Après m’être connecté avec un compte géré, je ne suis pas invité à installer le Portail d’entreprise (étape 7)

Tout d’abord, visitez le Centre d’administration Intune et vérifiez que la stratégie de protection des applications est ciblée sur votre compte de test, quelle est sa case activée.

Ensuite, double-case activée votre code source pour les appels et l’implémentation registerAccountForMAM de MAMServiceAuthenticationCallback. Si ce premier n’est pas appelé au bon moment et/ou si ce dernier n’a pas correctement fourni un jeton valide, vous ne verrez pas l’invite du Portail d’entreprise.

Enfin, recherchez dans les journaux (ou le débogage) le code de résultat de l’inscription ou appelez getRegisteredAccountStatus explicitement le compte. Des codes comme NOT_LICENSED peuvent indiquer des problèmes de configuration avec le compte de test.

Je n’ai pas vu l’écran Obtenir l’accès après la connexion (étape 10)

Si le Portail d’entreprise n’a jamais été installé auparavant, vous devrez peut-être reprendre ou redémarrer complètement votre application pour voir l’écran Obtenir l’accès et appliquer correctement la stratégie. Il s’agit d’un résultat attendu basé sur la façon dont les applications intégrées au SDK exploitent le code dans l’application du Portail d’entreprise.

Si vous ne voyez toujours pas l’écran Obtenir l’accès, même après le redémarrage de votre application et la reconnexion, il se peut que le Kit de développement logiciel (SDK) ne parvienne pas à inscrire le compte ou à récupérer la stratégie pour le compte. Double-case activée l’implémentation MAMServiceAuthenticationCallbackdu fichier .

Je n’ai pas vu l’écran pour définir ou entrer un code PIN d’application après la connexion (étape 11)

Existe-t-il d’autres applications intégrées au SDK sur votre appareil de test ? Le code confidentiel de l’application est partagé entre toutes les applications gérées et le kit de développement logiciel (SDK) dispose d’un minuteur global pour empêcher les utilisateurs finaux d’être invités à entrer le code confidentiel lors de chaque lancement ou reprise d’application gérée.

Dans le cas contraire, rendez-vous dans le Centre d’administration Intune et double case activée que la stratégie de protection des applications comporte un code confidentiel d’application activé et qu’elle est ciblée sur votre compte de test.

En dernier recours, le redémarrage de votre appareil réinitialise le minuteur du code PIN. Si l’écran du code confidentiel ne s’affiche pas après le redémarrage de votre appareil, il n’est probablement pas configuré correctement dans la stratégie.

J’ai vu l’écran Obtenir l’accès, mais les captures d’écran sont toujours autorisées (étape 12)

Lors de la récupération de la stratégie, une stratégie incorrecte est appliquée. Tout d’abord, visitez le centre d’administration Intune et double case activée que la stratégie de protection des applications désactive les captures d’écran et qu’elle est ciblée sur votre compte de test. Ensuite, utilisez la console de diagnostic (décrite ci-dessus) pour case activée la stratégie qui a été retirée pour votre application. Si les deux politiques confirment que les captures d’écran doivent être bloquées, case activée la configuration de votre plug-in de génération Gradle pour vous assurer que les remplacements MAM sont effectués.

Mon application a semblé se bloquer ou se fermer après la déconnexion (étape 13)

Lorsque vous annulez l’inscription d’un compte qui était déjà inscrit et dont la stratégie était appliquée, les données associées à ce compte seront effacées par le Kit de développement logiciel (SDK). La fin du processus d’application est attendue.

Les captures d’écran sont toujours bloquées même après ma déconnexion (étape 14)

Double-case activée votre code source pour les appels à unregisterAccountForMAM(). Si la stratégie est toujours appliquée après la déconnexion, il est probable que le compte n’a pas été correctement désinscrit et désinscrit.

Résolution des problèmes de test de protection des données

En suivant les étapes des tests de protection des données ci-dessus, vous pouvez rencontrer les comportements inattendus suivants :

Mon application ne reçoit ou n’applique aucune stratégie

Tout d’abord, confirmez que la stratégie de protection des applications cible un groupe contenant votre compte de test. Pour plus d’informations, consultez Comment valider la configuration de votre stratégie de protection des applications dans Microsoft Intune.

Ensuite, vérifiez la case activée les informations de diagnostic du client pour confirmer que le Kit de développement logiciel (SDK) a reçu la stratégie configurée. Si ce n’est pas le cas, examinez l’implémentation de MAMServiceAuthenticationCallback votre application et appelle à registerAccountForMAM. case activée également les journaux ou le débogage pour vérifier le MAMEnrollmentManager.Result.

Mon application peut partager des données avec une application non gérée

Confirmez que l’option « Envoyer des données d’organisation à d’autres applications » est définie sur « Applications gérées par une stratégie ». Consultez le Centre d’administration Microsoft Intune pour vérifier que la stratégie est correctement configurée et ciblée. Vérifiez les informations de diagnostic du client pour confirmer que le Kit de développement logiciel (SDK) a reçu la stratégie configurée.

Ensuite, si la stratégie est configurée et récupérée correctement, case activée si des stratégies sont appliquées : Mon application ne reçoit ou n’applique aucune stratégie.

Mon application ne peut pas partager de données avec une autre application gérée

Confirmez les paramètres de stratégie de protection des applications ciblant à la fois votre application et l’autre application gérée. Il est recommandé d’avoir la même stratégie ciblant les deux applications. La stratégie ciblant votre application doit avoir « Envoyer des données d’organisation à d’autres applications » définie sur « Applications gérées par une stratégie ». Vérifier la stratégie ciblant l’autre application ; si l’option « Recevoir des données d’autres applications » est définie sur « Aucun », ce comportement est attendu.

Mon application peut recevoir des données d’une application non gérée

Confirmez que « Recevoir des données d’autres applications » est défini sur « Applications gérées par une stratégie ». Consultez le Centre d’administration Microsoft Intune pour vérifier que la stratégie est correctement configurée et ciblée. Vérifiez les informations de diagnostic du client pour confirmer que le Kit de développement logiciel (SDK) a reçu la stratégie configurée.

Ensuite, si la stratégie est configurée et récupérée correctement, case activée si des stratégies sont appliquées : Mon application ne reçoit ou n’applique aucune stratégie.

Mon application ne peut pas recevoir de données d’une autre application gérée

Confirmez les paramètres de stratégie de protection des applications ciblant à la fois votre application et l’autre application gérée. Il est recommandé d’avoir la même stratégie ciblant les deux applications. La stratégie ciblant votre application doit avoir « Recevoir des données d’autres applications » définie sur « Applications gérées par une stratégie ». Vérifier la stratégie ciblant l’autre application ; si l’option « Envoyer des données d’organisation à d’autres applications » est définie sur « Aucun », ce comportement est attendu.

Étapes suivantes

Une fois que vous avez rempli tous les critères de sortie ci-dessus, votre application est maintenant intégrée avec succès en tant qu’identité unique et peut appliquer toutes les stratégies de protection des applications de base. Les sections suivantes, Étape 5 : multi-identités, Étape 6 : App Configuration et Étape 7 : Participation de l’application Les fonctionnalités peuvent être requises ou non, en fonction de la prise en charge de la stratégie de protection des applications souhaitée par votre application. Si vous n’êtes pas sûr que l’une de ces sections s’applique à votre application, consultez à nouveau les décisions clés pour l’intégration du Kit de développement logiciel (SDK).