Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Androidhoz készült Microsoft Intune App SDK lehetővé teszi az Intune alkalmazásvédelmi szabályzatok (más néven MAM-házirendek) beépítését a natív Java/Kotlin Android-alkalmazásba. Az Intune által felügyelt alkalmazások integrálva vannak az Intune App SDK-val. Az Intune rendszergazdái egyszerűen telepíthetnek alkalmazásvédelmi szabályzatokat az Intune által felügyelt alkalmazásra, ha az Intune aktívan kezeli az alkalmazást.
1. szakasz: Az integráció megtervezése
Ez az útmutató azoknak az Android-fejlesztőknek szól, akik a meglévő Android-alkalmazásukon belül szeretnék hozzáadni a Microsoft Intune alkalmazásvédelmi szabályzatainak támogatását.
Szakasz céljai
- Megtudhatja, hogy milyen alkalmazásvédelmi házirend-beállítások érhetők el Androidon, és ezek hogyan működnek majd az alkalmazáson belül.
- Ismerje meg az SDK integrációs folyamatának főbb döntési pontjait, és tervezze meg az alkalmazás integrációját.
- Ismerje meg az SDK-t integráló alkalmazásokra vonatkozó követelményeket.
- Hozzon létre egy teszt Intune-bérlőt, és konfiguráljon egy Android-alkalmazásvédelmi szabályzatot.
A mobileszköz-kezelés ismertetése
Mielőtt elkezdené integrálni az Intune App SDK-t az Android-alkalmazásába, ismerkedjen meg a Microsoft Intune mobilalkalmazás-kezelési megoldásával:
- A Microsoft Intune alkalmazáskezelés magas szintű áttekintést nyújt a különböző platformokon elérhető mobileszköz-kezelési funkciókról, valamint arról, hogy hol találhatók ezek a funkciók a Microsoft Intune felügyeleti központban.
- Az Intune App SDK áttekintése egy réteggel mélyebbre megy, és leírja az SDK jelenlegi funkcióit.
- Az Android appvédelmi házirendjének beállításai részletesen ismertetik az egyes Android-beállításokat. Az alkalmazás az SDK integrálásával támogatja ezeket a beállításokat. Az SDK integrációs folyamata során ezeket a beállításokat a saját tesztbérlőjében is konfigurálnia kell ellenőrzés céljából.
Megjegyzés:
Egyes Android-alkalmazásvédelmi házirend-beállítások támogatásához speciális kód szükséges. További részletekért lásd: 7. szakasz: Alkalmazás-részvételi funkciók .
Az SDK-integrációval kapcsolatos legfontosabb döntések
Regisztrálnom kell az alkalmazásomat a Microsoft Identitásplatform?
Igen, az Intune SDK-val integrálható összes alkalmazásnak regisztrálnia kell a Microsoft Identitásplatform. Kövesse a Rövid útmutató lépéseit: Alkalmazás regisztrálása a Microsoft Identitásplatform – Microsoft Identitásplatform.
Hozzáférek az alkalmazásom forráskódjához?
Ha nem fér hozzá az alkalmazás forráskódjához, és csak a lefordított alkalmazáshoz fér hozzá .apk vagy .aab formátumban, akkor nem fogja tudni integrálni az SDK-t az alkalmazásába. Az alkalmazás azonban továbbra is kompatibilis lehet az Intune alkalmazásvédelmi szabályzataival. További részletekért lásd: App Wrapping Tool for Android.
Integrálnia kell az alkalmazásomnak a Microsoft hitelesítési tárat (MSAL)?
A Microsoft hitelesítési tár (MSAL) áttekintése annak megállapításához, hogy az alkalmazásnak integrálnia kell-e az MSAL-t. A legtöbb alkalmazásnak integrálnia kell az MSAL-t az Intune SDK integrálása előtt.
Az alkalmazás csak akkor hagyhatja ki az MSAL integrálását , ha az alábbi feltételek mindegyike teljesül:
- Az alkalmazás nem rendelkezik interaktív be- és kijelentkezési végfelhasználói felülettel, vagy nincs rá szükség.
- Az alkalmazás nem támogatja egyszerre több fiók bejelentkezését.
- Az alkalmazásnak nem kell támogatnia a nem Intune-fiókokat.
- Az alkalmazás nem biztosít hozzáférést a feltételes hozzáférés által védett erőforrásokhoz.
Ha az alkalmazás megfelel az összes fenti feltételnek , és nem integrálja az MSAL-t, továbbra is védhetik az alkalmazásvédelmi szabályzatok, bár a nem felügyelt használat lehetősége nincs. A részletekért lásd : Alapértelmezett beléptetés .
Az MSAL integrálásához és az alkalmazáson belüli identitásforgatókönyvek további részleteiért tekintse meg a 2. szakaszt: Az MSAL előfeltételét .
Az alkalmazásom egy- vagy többszörös identitással rendelkezik?
Hogyan kezeli az alkalmazás a felhasználói hitelesítést és a fiókokat az Intune alkalmazásvédelmi szabályzat támogatása nélkül?
Az alkalmazás jelenleg csak egyetlen fiókba engedélyezi a bejelentkezést? Az alkalmazás kifejezetten arra kényszeríti a bejelentkezett fiókot, hogy jelentkezzen ki – és törölje az előző fiók adatait – mielőtt egy másik fiók bejelentkezhetne? Ha igen, az alkalmazás egyetlen identitással rendelkezik.
Az alkalmazás jelenleg engedélyezi egy második fiók használatát, még akkor is, ha már egy másik fiók van bejelentkezve? Az alkalmazás több fiók adatait jeleníti meg egy megosztott képernyőn? Az alkalmazás több fiók adatait tárolja? Alkalmazása lehetővé teszi a felhasználóknak a különböző bejelentkezett fiókok közötti váltást? Ha igen, az alkalmazás többidentitású, és az 5. szakaszt kell követnie: Többszörös identitás. Ez a szakasz az Ön alkalmazásához kötelező.
Még akkor is, ha az alkalmazás többidentitásos, kövesse sorban az alábbi integrációs útmutatót. A kezdeti integráció és tesztelés egyetlen identitásként segít biztosítani a megfelelő integrációt, és megelőzni azokat a hibákat, amelyeknél a vállalati adatok védelem nélkül maradnak.
Az alkalmazásom rendelkezik App Configuration beállításokkal, vagy szükséges ezek hozzájuk?
Az Android támogatja az Android Enterprise felügyeleti módokban üzembe helyezett alkalmazásokra vonatkozó alkalmazásspecifikus felügyeleti konfigurációkat . A rendszergazdák ezeket az alkalmazáskonfigurációs házirendeket a felügyelt Android Enterprise-eszközökhöz a Microsoft Intune Felügyeleti központban konfigurálhatják.
Az Intune támogatja az SDK-val integrált alkalmazásokra vonatkozó alkalmazáskonfigurációkat is, az eszközkezelési módtól függetlenül. A rendszergazdák ezeket az alkalmazáskonfigurációs házirendeket a felügyelt appokhoz a Microsoft Intune Felügyeleti központban konfigurálhatják.
Az Intune App SDK mindkét típusú alkalmazáskonfigurációt támogatja, és egyetlen API-t biztosít a konfigurációk eléréséhez mindkét csatornáról. Ha az alkalmazás rendelkezik vagy támogatni fogja az ilyen típusú alkalmazáskonfigurációk valamelyikét, a 6. szakaszt kell követnie: App Configuration.
Meg kell határoznia az alkalmazásomnak az adatok be- és kiáramlásának részletes védelmét?
Ha az alkalmazás lehetővé teszi a felhasználók számára felhőszolgáltatásokba vagy eszközhelyekre mentett adatok mentését vagy megnyitását, akkor a kibővített adatátviteli házirend támogatásához módosításokat kell végrehajtania. Az alkalmazások és az eszközök vagy a felhőbeli tárhelyek közötti adatátvitel korlátozására vonatkozó házirendet a 7. szakaszban: Az alkalmazásban való részvétel funkciói című szakaszban találja.
Megjelenít az alkalmazásom felhasználóspecifikus információkat tartalmazó értesítéseket?
A többidentitásos alkalmazásoknak kódmódosításokat kell végrehajtaniuk az értesítési házirend megfelelő tiszteletben tartásához. Előfordulhat, hogy az egyidentitásos alkalmazások kódmódosításokat szeretnének végrehajtani, hogy ez az értesítési házirend ne blokkolja az alkalmazás értesítéseinek 100%-át. Lásd az értesítésekben található tartalom korlátozására vonatkozó házirendet a 7. szakaszban: Alkalmazás-részvételi funkciók.
Támogatja az alkalmazásom az Android biztonsági mentési és visszaállítási funkcióit?
Az Android támogatja a biztonsági mentési és visszaállítási funkciókat az adatok megőrzéséhez és a személyre szabáshoz a felhasználók számára, amikor új eszközre frissítenek, vagy újratelepítik az alkalmazást.
Az Intune az SDK-val integrált alkalmazások biztonsági mentési és visszaállítási funkcióit is támogatja, hogy a vállalati adatok ne szivároghassanak el visszaállítással.
Ha az alkalmazás támogatja ezt a funkciót, kódmódosításokat kell végrehajtania, hogy megvédje a vállalati adatokat a visszaállítás során. Lásd a biztonsági mentési adatok védelmére vonatkozó házirendet a 7. szakaszban: Az alkalmazásban való részvétel funkciói.
Vannak az alkalmazásom olyan erőforrásokkal, amelyeket feltételes hozzáféréssel kell védeni?
A feltételes hozzáférés egyMicrosoft Entra ID szolgáltatás, amellyel szabályozható a Microsoft Entra erőforrásaihoz való hozzáférés. Az Intune rendszergazdái olyan CA-szabályokat határozhatnak meg, amelyek csak az Intune által kezelt eszközökről vagy alkalmazásokról engedélyezik az erőforrások elérését.
Az Intune kétféle hitelesítésszolgáltatót támogat: az eszközalapú hitelesítésszolgáltatót és az alkalmazásalapú hitelesítésszolgáltatót, más néven alkalmazásvédelmi hitelesítésszolgáltatót. Az eszközalapú hitelesítésszolgáltató blokkolja a védett erőforrásokhoz való hozzáférést, amíg a teljes eszközt az Intune nem kezeli. Az alkalmazásalapú hitelesítésszolgáltató blokkolja a védett erőforrásokhoz való hozzáférést, amíg az adott alkalmazást az Intune alkalmazásvédelmi szabályzatai nem kezelik.
Ha az alkalmazás Microsoft Entra hozzáférési jogkivonatokat szerez be, és olyan erőforrásokhoz fér hozzá, amelyek CA által is védhetők, akkor kövesse a támogatási alkalmazásvédelmi CA-t a 7. szakaszban: Alkalmazás-részvételi funkciók.
Van az alkalmazásomnak egy egyedi témája, amelyet meg kell őriznie az Intune App SDK által megjelenített felhasználói felületen?
Alapértelmezés szerint az Intune App SDK az alapértelmezett témának megfelelően színezve jeleníti meg a házirendkényszerítés felhasználói felületének összetevőit.
Az alapértelmezett téma felülírása esztétikai és nem kötelező. Lásd : Egyéni téma megadása a 7. szakaszban: Az alkalmazásban való részvétellel kapcsolatos funkciók.
Követelmények
Céges portál alkalmazás
Az Androidhoz készült Intune App SDK a Céges portál alkalmazás jelenlétére támaszkodik az eszközön az alkalmazásvédelmi szabályzatok engedélyezéséhez. A Céges portál lekéri az alkalmazásvédelmi szabályzatokat az Intune szolgáltatásból. Amikor egy SDK-ba integrált alkalmazás inicializálódik, betölti a házirendet és a kódot a házirend kényszerítéséhez a Céges portál.
Megjegyzés:
Ha a Céges portál alkalmazás nincs az eszközön, az SDK-val integrált alkalmazások ugyanúgy viselkednek, mint az Intune alkalmazásvédelmi szabályzatokat nem támogató normál alkalmazások. Még ha a Céges portál alkalmazás meg is található az eszközön, az SDK-ba integrált alkalmazások ugyanúgy viselkednek, mint a normál alkalmazások, ha a végfelhasználót nem célozza meg az alkalmazásvédelmi szabályzat.
Az alkalmazásvédelmi házirend működéséhez a felhasználónak nem kell bejelentkeznie, sőt még el sem kell indítania a Céges portál alkalmazást.
Android-verziók
Megjegyzés:
Győződjön meg arról, hogy az alkalmazás kompatibilis a Google Play követelményeivel.
Az SDK teljes mértékben támogatja az Android API 28-at (Android 9.0) az Android API 36-on (Android 16) keresztül.
Az Android API 36 (Android 16) megcélzásához az Intune App SDK-t v12.0.0 vagy újabb verziót kell használnia.
A 26–27-es (Android 8.0–8.1) API-k korlátozott támogatással rendelkeznek. A Céges portál alkalmazás nem támogatott az Android API 26 (Android 8.0) alatt. Az alkalmazásvédelmi házirend nem támogatott az Android API 28 (Android 9.0) alatt.
Ha az alkalmazás az API 28 (Android 9.0) alatti API-szintet jelenti minSdkVersion be, az Intune App SDK nem fogja letiltani az alkalmazáshasználatot az alkalmazásvédelmi szabályzat által nem megcélzott felhasználók számára.
Telemetria
Az Androidhoz készült Intune App SDK nem szabályozza az alkalmazásból való adatgyűjtést. A Céges portál alkalmazás alapértelmezés szerint naplózza a rendszer által létrehozott adatokat. Ezeket az adatokat a rendszer elküldi a Microsoft Intune-nak. A Microsoft szabályzata értelmében az Intune nem gyűjt személyes adatokat.
Tipp
Ha a végfelhasználók úgy döntenek, hogy nem küldik el ezeket az adatokat, ki kell kapcsolniuk a telemetriát a Céges portál alkalmazás beállításai között. További információért lásd: A Microsoft használati adatok gyűjtésének kikapcsolása.
Tesztcélú Android-alkalmazásvédelmi szabályzat létrehozása
Bérlői bemutató beállítása
Ha még nem rendelkezik bérlővel a vállalatánál, létrehozhat egy demóbérlőt előre létrehozott adatokkal vagy azok nélkül. A Microsoft CDX eléréséhez Microsoft-partnerként kell regisztrálnia. Új fiók létrehozása:
- Lépjen a Microsoft CDX bérlő-létrehozási webhelyre, és hozzon létre egy Microsoft 365 Nagyvállalati verzió-bérlőt.
- Állítsa be az Intune-t a mobileszköz-kezelés (MDM) engedélyezéséhez.
- Felhasználók létrehozása
- Csoportok létrehozása.
- Rendeljen licenceket a teszteléshez szükségesnek.
Alkalmazásvédelem-házirend konfigurációja
Appvédelmi házirendeket hozhat létre és rendelhet hozzá a Microsoft Intune Felügyeleti központban. Az alkalmazásvédelmi szabályzatok létrehozása mellett alkalmazáskonfigurációs házirendeket is létrehozhat és hozzárendelhet az Intune-ban.
Mielőtt teszteli az alkalmazásvédelmi szabályzat beállításait a saját alkalmazásában, érdemes megismernie, hogyan viselkednek ezek a beállítások más SDK-integrált alkalmazásokban.
Tipp
Ha az alkalmazás nem szerepel a Microsoft Intune Felügyeleti központban, a további alkalmazások lehetőséget választva és a csomag nevének szövegmezőben való megadásával házirenddel célozhatja meg. Az integráció sikeres teszteléséhez appvédelmi házirenddel kell megcéloznia az alkalmazást, és telepítenie kell a házirendet egy felhasználóra. Még ha a házirend meg is célzott és telepítve van, az alkalmazás mindaddig nem fogja megfelelően érvényesíteni a házirendeket, amíg nem integrálta sikeresen az SDK-t.
Kilépési feltételek
- Ismerte már meg, hogy a különböző alkalmazásvédelmi házirend-beállítások hogyan fognak viselkedni az Android-alkalmazásban?
- Áttekintette az alkalmazást, és megtervezte az alkalmazás integrációját az MSAL, a feltételes hozzáférés, a Multi-Identity, az App Configuration és az összes további SDK-funkció köré?
- Létrehozott Android-alkalmazásvédelmi szabályzatot a tesztbérlőn belül?
GYIK
Miért van szükség a Céges portál alkalmazásra az Android alkalmazásvédelmi szabályzataihoz?
Az Android Céges portál az eszközön lévő összes MAM-kompatibilis alkalmazás nevében lekéri és megőrzi az alkalmazásvédelmi szabályzatokat az Intune szolgáltatásból. A MAM-kompatibilis alkalmazások inicializálásakor a rendszer importálja a házirend részleteit és a házirend-beállítások érvényesítéséhez szükséges kódot a Céges portálról. A Céges portál kódot is tartalmaz a végfelhasználóknak megjelenített hitelesítési kérések számának csökkentéséhez. Végezetül a Céges portál rendszeradatokat gyűjt az Intune szolgáltatás fejlesztése érdekében; a részletekért lásd: Telemetria.
Megjegyzés:
Az alkalmazásvédelmi házirend Céges portál funkciója Androidra jellemző.
Mi történik, ha a nem támogatott eszközökkel rendelkező felhasználókat appvédelmi házirend megcélozza?
Az Intune alkalmazásvédelmi szabályzatai által nem támogatott Android-eszközök végfelhasználói élménye az eszköz Android operációs rendszerének verziójától függ:
| Android operációs rendszer verziói | A Google Play használata | MAM-alkalmazások viselkedése |
|---|---|---|
| Android 8.0 alatt | A Céges portál alkalmazás nem tölthető le a Google Play áruházból. Azok az eszközök, amelyeken már telepítve van a Céges portál, nem frissíthetők a Céges portál új verziójára. | A mobileszköz-kezelési funkciók nem lesznek általánosan blokkolva. Mivel azonban az SDK-ba integrált alkalmazások az SDK új verzióival érkeznek, a MAM-célzott felhasználók nem léphetnek be ezekbe az alkalmazásokba, mivel nem frissíthetik a Céges portál. Ha egy olyan felhasználó, akinek megcélzott mobileszköz-kezelési házirendje van, és korábban már bejelentkezett az appba, elindít egy ilyen alkalmazást, a rendszer felkéri a Céges portál frissítésére. A felhasználók ezt a viselkedést úgy enyhíthetik, hogy eltávolítják a MAM-célra használt fiókot az alkalmazásból. Ha a felhasználók eltávolítják a Céges portál, a fiókjuk automatikusan el lesz távolítva az appból, de nem fognak tudni újra bejelentkezni a MAM-célba állított fiókkal. |
| Android 8.x | A Céges portál alkalmazás letölthető a Google Play áruházból. Azok az eszközök, amelyeken már telepítve van a Céges portál, továbbra is frissíthetők a Céges portál új verzióira. | A mobileszköz-kezelési funkciók nincsenek aktívan letiltva. Az Android 8.x azonban nem támogatott, és előfordulhat, hogy a mobileszköz-kezelési funkciók nem a várt módon működnek. |
Mi az az alkalmazásburkoló eszköz?
Az Android-alkalmazások fejlesztői többféleképpen integrálhatják az Intune funkcióit az alkalmazásaikba. Az SDK mellett, amelyet ez az útmutató ismertet, a fejlesztők az Androidhoz készült App Wrapping Tool eszközt is használhatják. Az SDK és az alkalmazásburkoló eszköz részletes összehasonlítását az Üzletági alkalmazások előkészítése appvédelmi szabályzatokhoz című témakörben találja.
Következő lépések
Miután teljesítette az összes fenti kilépési feltételt , folytassa a 2. szakaszsal: Az MSAL előfeltételével.