Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Androidhoz készült Microsoft Intune App SDK lehetővé teszi az Intune alkalmazásvédelmi szabályzatok (más néven MAM-házirendek) beépítését a natív Java/Kotlin Android-alkalmazásba. Az Intune által felügyelt alkalmazások integrálva vannak az Intune App SDK-val. Az Intune rendszergazdái egyszerűen telepíthetnek alkalmazásvédelmi szabályzatokat az Intune által felügyelt alkalmazásra, ha az Intune aktívan kezeli az alkalmazást.
Megjegyzés:
Ez az útmutató több különálló szakaszra oszlik. Első lépésként tekintse át az 1. szakaszt: Az integráció megtervezése.
4. szakasz: A mobileszköz-kezelési integráció alapjai
Szakasz céljai
- Engedélyezze a szigorú mobileszköz-kezelési módot.
- Regisztráljon az SDK kritikus értesítéseire.
- Implementáljon és regisztráljon egy hitelesítési visszahívást a Microsoft Entra-jogkivonatok MSAL-ból való biztosításához az SDK-hoz.
- Új fiókokat regisztrálhat a mobileszköz-kezeléshez az MSAL-zal való hitelesítés után.
- Kijelentkezéskor szüntesse meg a fiókok regisztrációját a vállalati adatok eltávolításához.
- (Ajánlott) A mobileszköz-kezelési bejelentkezés beépítése az alkalmazásba.
- (Ajánlott) Megtudhatja, hogyan használhatja az SDK diagnosztikai párbeszédpanelt.
Háttér
Most, hogy letöltötte az Intune App SDK-t, integrálta a buildbe, és sikeresen végrehajtotta az osztály- és metóduscseréket, ideje elvégezni az alapvető kódmódosításokat az alkalmazásvédelmi szabályzat beállításainak kényszerítéséhez a MAM-védett fiókokhoz.
Ez a szakasz bemutatja, hogyan csatlakozhat az SDK naplózásához, hogyan hívhat meg diagnosztikai párbeszédpanelt, engedélyezheti a szigorú módú mobileszköz-kezelést a lehetséges integrációs hibák azonosításához, hogyan regisztrálhat az SDK értesítéseire, és ami a legfontosabb, hogyan regisztrálhat egy fiókot az Intune MAM-ban a házirendek fogadásának megkezdéséhez.
MAM-szigorú mód
A MAM szigorú módja azonosíthatja az Intune App SDK alkalmazás integrációjának lehetséges hibáit. Ezek az integrációs hibák az alkalmazásvédelmi szabályzat megfelelő alkalmazásához vezethetnek, és a vállalati adatok védelem nélkül hagyhatók. Ennek következtében a mobileszköz-kezelés szigorú módjának használatára van szükség.
A MAM-szigorú mód anomáliákat keres a MAM API-k és a MAM-korlátozott platform API-k alkalmazásbeli használata során. Az Android StrictMode szabályai alapján lazán mintázott MAM Szigorú mód olyan előre definiált ellenőrzéseket futtat, amelyek futásidejű hibákat okoznak, ha azok meghiúsulnak. A MAM szigorú módja nem engedélyezett az éles buildekben; Ehelyett az alkalmazás belső fejlesztési, hibakeresési és/vagy dogfood buildjeiben használja.
A MAM-szigorú mód engedélyezéséhez hívja meg a következő módszert az alkalmazás inicializálásának korai szakaszában (például: Application.onCreate
MAMStrictMode.enable();
Ha a szigorú módú mobileszköz-kezelés ellenőrzése sikertelen, próbálja meg megállapítani, hogy valódi, az alkalmazásban javítható problémáról van-e szó, vagy téves riasztásról van-e szó. Ha úgy véli, hogy hamis pozitív eredményről van szó, vagy nem biztos benne, tájékoztassa az Intune MAM csapatát. Ez lehetővé teszi számunkra, hogy egyetértsünk a hamis pozitív megállapítással, és megpróbáljuk javítani az észlelést a jövőbeli kiadásokhoz. A hamis pozitív eredmények elrejtéséhez az alábbi utasításokat követve tiltsa le a sikertelen ellenőrzést.
Szabálysértések kezelése
Sikertelen ellenőrzés esetén futtat egy MAMStrictViolationHandlert.
Az alapértelmezett kezelő egy Error-t dob, amely várhatóan összeomlítja az alkalmazást.
Ennek célja, hogy a hibák a lehető legzajosabbak legyenek, és illeszkedjen ahhoz a szándékhoz, hogy a szigorú módot ne engedélyezzék az éles buildekben.
Ha az alkalmazás másképp szeretné kezelni az irányelvsértéseket, megadhatja a saját kezelőjét a következő metódus meghívásával, ahol implements handlerMAMStrictViolationHandler:
MAMStrictMode.global().setHandler(handler);
Ellenőrzések mellőzése
Ha egy ellenőrzés olyan esetben is meghiúsul, hogy az alkalmazás nem csinál hibát, jelentse a fent leírtak szerint. Addig is előfordulhat, hogy le kell tiltani a hamis pozitív eredményt hozó ellenőrzést, legalábbis amíg egy frissített SDK-ra vár. A sikertelen ellenőrzés az alapértelmezett kezelő által kiváltott hibaüzenetben jelenik meg, vagy átadja egy egyéni kezelőnek, ha be van állítva.
Bár a letiltások globálisan elvégezhetők, a szálankénti ideiglenes letiltás az adott hívási helyen ajánlott. Az alábbi példák a MAMStrictCheck.IDENTITY_NO_SUCH_FILE letiltásának különböző módjait mutatják be (amely akkor merül fel, ha nem létező fájl védelmére tesznek kísérletet).
Per-Thread Ideiglenes letiltás
Ez az előnyben részesített elnyomási mechanizmus.
try (StrictScopedDisable disable = MAMStrictMode.thread().disableScoped(MAMStrictCheck.IDENTITY_NO_SUCH_FILE)) {
// Perform the operation which raised a violation here
}
// The check is no longer disabled once the block exits
Per-Thread Állandó elnyomás
MAMStrictMode.thread().disable(MAMStrictCheck.IDENTITY_NO_SUCH_FILE);
Globális (folyamatszintű elnyomás)
MAMStrictMode.global().disable(MAMStrictCheck.IDENTITY_NO_SUCH_FILE);
Regisztrálás az SDK értesítéseire
Az Intune App SDK számos különböző típusú értesítést ad ki, hogy tájékoztassa az alkalmazásokat az időérzékeny felügyeleti műveletekről. Az alkalmazás regisztrálhat ezen értesítések bármelyikére, és lépéseket tehet, amikor ilyen értesítéseket kap.
Például amikor egy rendszergazda szelektív törlési parancsot ad ki egy eszközhöz, az Intune szolgáltatás értesítést küld az SDK-nak, amelyet a rendszer továbbít az alkalmazásnak .WIPE_USER_DATA
Az alkalmazás figyelheti ezt az értesítést, és szabályozhatja, hogy milyen adatokat töröljön; Vagy támaszkodhat az SDK alapértelmezett törlési viselkedésére.
Sok értesítés nem kötelező. Az alkalmazás által használt SDK-funkcióktól függően előfordulhat, hogy bizonyos értesítésekre szükség van. Lásd a Regisztráció az SDK értesítéseire a 7. szakaszban: Alkalmazás-részvételi funkciók az értesítésekre való regisztrációról, az SDK által kézbesített értesítésekről és a különböző értesítéstípusok kezeléséről.
Regisztráció az alkalmazásvédelmi szabályzatra
Amikor a rendszergazdák alkalmazásvédelmi szabályzatokat hoznak létre, ezeket a házirendeket a szervezet adott fiókjaira irányítják. Az ügyfélen az SDK-nak tudnia kell, hogy melyik fiók használja az alkalmazást, hogy le tudja kérni a fiók házirendjét, és megfelelően kényszeríteni tudja a beállításokat. Az alkalmazás felelős azért, hogy az SDK számára biztosítsa ezeket a fiókadatokat. Ezt a folyamatot regisztrációnak nevezzük.
Amikor az alkalmazás hozzáad egy új fiókot, akkor is regisztrálnia kell a fiókot az SDK-val, ha más fiókok már regisztrálva vannak. Az alkalmazás több fiókot is regisztrálhat. Jelenleg azonban csak egy fiók regisztrálható, vagy alkalmazásvédelmi házirend alkalmazható rá. Android rendszeren ez az egyetlen felügyelt fiókra vonatkozó korlátozás az egész eszközre vonatkozik.
Regisztráció és regisztráció
A regisztráció az a folyamat, amikor az alkalmazás tájékoztatja az SDK-t arról, hogy egy új fiók van használatban. Az SDK olyan függvényeket tartalmaz, amelyeket az alkalmazásnak meg kell hívnia a fiókok regisztrálásához vagy a regisztráció törléséhez.
A regisztráció az a folyamat, ahol az SDK rögzíti a regisztrált fiókot az Intune szolgáltatásban, hogy alkalmazhassa a fiók házirendjét. Az alkalmazásnak nem kell meghívnia egyetlen függvényt sem a regisztrációhoz. Az SDK teljes mértékben kezeli a regisztrációt a fiók regisztrálása után.
Ha egy fiók már regisztrálva van az alkalmazáshoz, amikor regisztrál egy másik fiókot, még ha azt a fiókot alkalmazásvédelmi házirendek is megcélozzák, a második fiók nem lesz regisztrálva, és a házirend nem lesz alkalmazva.
Megjegyzés:
A "regisztráció" kifejezés utalhat az eszközszintű MDM-regisztrációra is. További információt a Mobileszköz-kezelés és mobileszköz-kezelés regisztrálása című Függelékben talál.
A regisztráció végrehajtása
Figyelem!
Ha az alkalmazás nem támogatja az MSAL-t (erősen ajánlott), olvassa el az Alapértelmezett regisztráció című részt a függelékben , ahelyett, hogy folytatná ezt a szakaszt.
Az alkalmazásnak három kódmódosítást kell végrehajtania a fiók sikeres regisztrálásához:
Az alkalmazásnak implementálnia és regisztrálnia kell a MAMServiceAuthenticationCallback vagy a MAMServiceAuthenticationCallbackExtended felület egy példányát. A visszahívási példányt regisztrálni kell az
onCreate()Alkalmazás alosztály (vagyonMAMCreate()) metódusában.Ha létrehoz egy fiókot, és a felhasználó sikeresen bejelentkezik az MSAL-be, az alkalmazásnak meg kell hívnia aregisterAccountForMAMot.
Fiók eltávolításakor az alkalmazásnak hívnia kell az unregisterAccountForMAM parancsot, hogy eltávolítsa a fiókot az Intune kezeléséből.
Figyelem!
Előfordulhat, hogy a hívás törlést kezdeményez a fiók vállalati adatainak teljes eltávolításához.
Az összes szükséges hitelesítési és regisztrációs API megtalálható a MAMEnrollmentManager felületén.
A hivatkozás MAMEnrollmentManager az alábbiak szerint szerezhető be:
MAMEnrollmentManager mgr = MAMComponents.get(MAMEnrollmentManager.class);
// make use of mgr
A MAMEnrollmentManager visszaadott példány garantáltan nem null.
Az API-módszerek két kategóriába sorolhatók: hitelesítés és fiókregisztráció.
MAMEnrollmentManager és hitelesítés
Az SDK gyakran kommunikál az Intune szolgáltatással: a regisztrált fiókok regisztrálásához, az alkalmazásvédelmi házirend beállításainak frissítéseihez és a függőben lévő rendszergazdai műveletekhez, például a védett adatok szelektív törléséhez az alkalmazáson belül. Az Intune szolgáltatással való sikeres kommunikációhoz az SDK-nak friss hozzáférési jogkivonatokra van szüksége az integrált MSAL-szal rendelkező alkalmazásokból.
Ha az SDK nem tudja lekérni a friss jogkivonatot, nem tud kommunikálni az Intune szolgáltatással, ami késleltetheti az új házirend-beállítások vagy rendszergazdai műveletek lekérését és kényszerítését. A szabályzat zökkenőmentes érvényesítésének érdekében rendkívül fontos, hogy az alkalmazás elvégezze ezeket a lépéseket.
A 2. szakaszban integrálta az MSAL-t az alkalmazásba a hitelesítéshez és a hozzáférési jogkivonatok beszerzéséhez. Itt egy hitelesítési visszahívást implementál, amely lehetővé teszi az SDK számára a szükséges jogkivonatok kérését.
A MAMEnrollmentManager a következő hitelesítési módszerekkel rendelkezik:
interface MAMServiceAuthenticationCallback {
String acquireToken(String upn, String aadId, String resourceId);
}
interface MAMServiceAuthenticationCallbackExtended extends MAMServiceAuthenticationCallback {
String acquireToken(String upn, String aadId, String tenantId, String authority, String resourceId);
}
void registerAuthenticationCallback(MAMServiceAuthenticationCallback callback);
void updateToken(String upn, String aadId, String resourceId, String token);
Megjegyzés:
A metódusokban a aadId paraméter a Microsoft Entra felhasználói azonosítójára utal, amely korábbi nevén AAD-azonosító, más néven OID néven ismert.
Az alkalmazásnak implementálnia kell a MAMServiceAuthenticationCallback felületet vagy a MAMServiceAuthenticationCallbackExtended felületet, hogy az SDK Microsoft Entra-jogkivonatot kérhessen az adott fiókhoz és erőforrás-azonosítóhoz. A visszahívási példányt a registerAuthenticationCallback metódus meghívásával kell biztosítani
MAMEnrollmentManager. Előfordulhat, hogy jogkivonatra van szükség az alkalmazás életciklusának korai szakaszában a regisztrációs újrapróbálkozásokhoz vagy az alkalmazásvédelmi szabályzat frissítési bejelentkezéseihez, ezért a visszahívást az alkalmazásApplicationalosztályának (vagyonMAMCreate()) metódusában kell regisztrálnionCreate().A
acquireTokenmetódusnak be kell szereznie az adott fiókhoz kért erőforrás-azonosító hozzáférési jogkivonatát. Ha nem tudja beszerezni a kért jogkivonatot, akkor null értéket kell visszaadnia.Tipp
Győződjön meg arról, hogy az alkalmazás használja az
resourceIdésaadIda paramétereket, amelyeknek átadtaacquireToken()a megfelelő jogkivonat beszerzéséhez. Aupnparaméter csak tájékoztatási célokra szolgál; nem használható egy fiók azonosítására anélkül, hogy figyelembe venné a .aadIdAresourceIdmegfelelő hatókörök generálására és aaadIdmegfelelő fiók átadására kell használni. Ha nem a megfelelő fiókhoz és/vagy erőforráshoz adja vissza a jogkivonatokat, az késéseket vagy sikertelenséget okozhat az alkalmazás regisztrálásában és a szabályzatok lekérésében. Ha az alkalmazásnak szüksége van a Microsoft Entra hatóságára a jogkivonat megfelelő beszerzéséhez, implementálja a felületetMAMServiceAuthenticationCallbackExtended.class MAMAuthCallback implements MAMServiceAuthenticationCallbackExtended { public String acquireToken(String upn, String aadId, String tenantId, String authority, String resourceId) { final String[] scopes = {resourceId + "/.default"}; final IAccount account = getAccount(aadId); if (account == null) { // Log error or warning here about: "no account found for " + aadId return null; } AcquireTokenSilentParameters params = new AcquireTokenSilentParameters.Builder() .forAccount(account) .fromAuthority(account.getAuthority()) .withScopes(Arrays.asList(scopes)) .withCallback(callback) .build(); return mMsalClientApplication.acquireTokenSilent(params); } private static IAccount getAccount(String aadId) throws InterruptedException, MsalException { IAccount account = null; if (mMsalClientApplication instanceof IMultipleAccountPublicClientApplication) { IMultipleAccountPublicClientApplication multiAccountPCA = (IMultipleAccountPublicClientApplication) mMsalClientApplication; account = multiAccountPCA.getAccount(aadId); } else { ISingleAccountPublicClientApplication singleAccountPCA = (ISingleAccountPublicClientApplication) mMsalClientApplication; ICurrentAccountResult accountResult = singleAccountPCA.getCurrentAccount(); if (accountResult != null) { account = accountResult.getCurrentAccount(); // make sure this is the correct user if (account != null && !account.getId().equals(aadId)) account = null; } } return account; } }Abban az esetben, ha az alkalmazás nem tud jogkivonatot biztosítani az SDK hívásaiban
acquireToken()– például ha a csendes hitelesítés sikertelen, és kényelmetlen alkalom a felhasználói felület megjelenítése –, az alkalmazás később biztosíthat egy jogkivonatot az updateToken metódus meghívásával. Ugyanazt az UPN-t, Microsoft Entra ID-t és erőforrás-azonosítót, amelyet az előző hívás kért,acquireToken()át kell adniupdateToken(), a végül beszerzett tokennel együtt. Ezupna paraméter csak tájékoztatási célokat szolgál, és a MAM SDK általában figyelmen kívül hagyja. Az alkalmazásnak a lehető leghamarabb meg kell hívnia ezt a metódust, miután null értéket adott vissza a megadott visszahívásból.Figyelmeztetés
Ne hívjon
updateToken()acquireToken()a .updateToken()abban az esetben kell használni, haacquireToken()nem tud jogkivonatot beszerezni.Megjegyzés:
Az SDK rendszeres időközönként hívja
acquireToken()a jogkivonatot, így a hívásupdateToken()nem feltétlenül szükséges. Azonban erősen ajánlott, mivel segíthet a regisztrációk és az alkalmazásvédelmi szabályzatok adott időben történő befejezésében.
A hitelesítés megvalósításával kapcsolatos megjegyzések
Azt javasoljuk az alkalmazásoknak, hogy szerezzenek be Microsoft Entra-jogkivonatokat a registerAccountForMAMmeghívása előtt. Fiók regisztrálása után az alkalmazások visszahívást kapnak a regisztrált
MAMServiceAuthenticationCallbackmetódusáraacquireToken()egy másik szálon. A visszahívásban érvényes jogkivonat megadása lehetővé teszi a regisztráció folytatását. Az alkalmazás értesítésen keresztül kapja meg a regisztráció eredményét.Ha az alkalmazás nem ad vissza érvényes Microsoft Entra-jogkivonatot, a regisztrációs kísérlet végeredménye a következő
AUTHORIZATION_NEEDEDlesz. Ha az alkalmazás értesítésen keresztül kapja meg ezt az eredményt, javasoljuk, hogy gyorsítsa fel a regisztrációs folyamatot azáltal, hogy beszerzi a fiók és az erőforrás jogkivonatát, amelyet korábban kért a acquireTokentől , és meghívja az updateToken metódust a regisztrációs folyamat újbóli elindításához.Az alkalmazás regisztrált
MAMServiceAuthenticationCallbacktagjait arra is meghívja a rendszer, hogy szerezzenek be egy jogkivonatot az alkalmazásvédelmi szabályzat rendszeres frissítéséhez. Ha az alkalmazás kérésre nem tud biztosítani a jogkivonatot, nem kap értesítést, de meg kell kísérelnie beszerezni a jogkivonatot, és a következő megfelelő időpontban fel kell hívniaupdateToken()a bejelentkezési folyamat felgyorsítása érdekében. Ha nincs megadva jogkivonat, a visszahívás akkor is hívható a következő bejelentkezési kísérlet során.A szuverén felhők támogatásához meg kell adni a jogosultságot.
Ha
MAMServiceAuthenticationCallbackExtendedaz interfész implementálva van, akkor az örököltacquireToken()metódustMAMServiceAuthenticationCallbacknem kell implementálni, mivel aMAMServiceAuthenticationCallbackExtendedfelület alapértelmezett megvalósítást biztosít.
MAMEnrollmentManager és regisztráció
Amikor az alkalmazás hozzáad egy fiókot, regisztrálnia kell a fiókot az SDK-val. Hasonlóképpen, valahányszor az alkalmazás eltávolít egy fiókot, törölnie kell a fiók regisztrációját, jelezve, hogy az alkalmazás a továbbiakban nem alkalmazhat házirendet az adott fiókra. Ha a fiókot regisztrálták a mobileszköz-kezelési szolgáltatásban, a fiók regisztrációja törlődik, és a rendszer törli az alkalmazást.
A MAMEnrollmentManager a következő fiókregisztrációs módszerekkel rendelkezik:
void registerAccountForMAM(String upn, String aadId, String tenantId);
void registerAccountForMAM(String upn, String aadId, String tenantId, String authority);
void unregisterAccountForMAM(String upn, String aadId);
Result getRegisteredAccountStatus(String upn, String aadId);
Ha fiókot szeretne regisztrálni a felügyelethez, az alkalmazásnak meg kell hívnia a következőt
registerAccountForMAM(): . A fiókot az egyszerű felhasználónév és a Microsoft Entra felhasználói azonosító alapján is azonosíthatja. A bérlőazonosítóra akkor is szükség van, ha a regisztrációs adatokat a fiók Microsoft Entra-bérlőjéhez társítaná. A fiók engedélye is biztosítható bizonyos szuverén felhők felé történő regisztrálás lehetővé tételéhez; További információ: Sovereign Cloud regisztráció. Az SDK megkísérelheti beléptetni az alkalmazást az adott fiókhoz a MAM szolgáltatásban; Ha a regisztráció nem sikerül, a rendszer rendszeres időközönként újrapróbálkozik a regisztrációval, amíg a regisztráció sikeres nem lesz, vagy a fiók regisztrációját vissza nem vonják. Az újrapróbálkozási időszak általában 12–24 óra. Az SDK aszinkron módon, értesítéseken keresztül adja meg a regisztrációs kísérletek állapotát.A hívásra az az időpont a legjobb
registerAccountForMAMidőpont, ha a felhasználó bejelentkezett az alkalmazásba, és sikeresen elvégezte a hitelesítést az MSAL használatával. A fiók Microsoft Entra felhasználói azonosítóját, bérlőazonosítóját és szolgáltatóját a rendszer visszaadja az MSAL-hitelesítési híváson keresztül aIAccountkapcsolódó .IAuthenticationResult- A fiók a
IAuthenticationResult.getAccount()metódusból származik, és tartalmazza a kapcsolódó fiókadatokat. - Az AAD-azonosító (más néven Microsoft Entra ID vagy OID) a
IAccount.getId()metódusból származik. - A bérlőazonosító a metódusból
IAccount.getTenantId()származik. - A tekintély a
IAccount.getAuthority()metódusból származik.
- A fiók a
Ha törölni szeretne egy fiók regisztrációját az Intune felügyeletéből, az alkalmazásnak meg kell hívnia
unregisterAccountForMAM(). Ha a fiók regisztrálása és felügyelete sikeresen megtörtént, az SDK törli a fiók regisztrációját, és törli az adatokat. A fiók rendszeres regisztrációs újrapróbálkozásai le lesznek állítva. Az SDK aszinkron módon, értesítésen keresztül adja meg a regisztráció-megszüntetési kérelmek állapotát.
A regisztráció megvalósításával kapcsolatos megjegyzések
A regisztrációs módszerek idempotensek. A registerAccountForMAM például csak akkor regisztrál egy fiókot és próbálja meg regisztrálni az alkalmazást, ha a fiók még nincs regisztrálva, az unregisterAccountForMAM pedig csak akkor törli a regisztrációját, ha az jelenleg regisztrálva van. A további hívások nem működnek, ezért nem árt, ha ezeket a metódusokat többször is meghívja.
Nincs garancia arra, hogy minden regisztráció/regisztráció törlése esetén van megfelelő eredményértesítés. Ha például
registerAccountForMAM()egy már regisztrált fiók esetén van hívás, előfordulhat, hogy az értesítést nem küldi el újra az adott identitáshoz. Másik lehetőségként az SDK akkor is küldhet értesítéseket, ha az alkalmazás nem hívta meg ezeket a metódusokat, mivel az SDK rendszeres időközönként megkísérelhet belépni a háttérbe, és a regisztrációk törlését az Intune szolgáltatástól kapott törlési kérések válthatják ki.A regisztrációs módok tetszőleges számú különböző számlához hívhatók, de jelenleg csak egy számla regisztrálható sikeresen. Ha több, az Intune-hoz licencelt és alkalmazásvédelmi szabályzattal megcélzott fiók van regisztrálva a közel azonos időpontban, akkor nincs garancia arra, hogy melyik nyeri a versenyt.
Lekérdezheti a MAMEnrollmentManager fájlt, hogy egy adott fiók regisztrálva van-e, és a getRegisteredAccountStatus metódussal megállapíthassa az aktuális állapotát. Ha a megadott fiók nincs regisztrálva, ez a módszer null értéket ad vissza. Ha a fiók regisztrálva van, ez a módszer azt adja vissza, hogy a fiók a MAMEnrollmentManager.Result enumerálás egyik tagja.
Sovereign Cloud regisztráció
Az Azure több fizikailag elkülönített felhőt támogat, amelyeket szuverén vagy nemzeti felhőnek neveznek.
Ha az alkalmazás ismeri a szuverén felhőt, akkor meg kell adnia a paramétert authority a következőnek registerAccountForMAM(): .
MSAL-útmutató
Az MSAL esetében az MSAL konfigurációs fájlban adja meg multiple_clouds_supportedtrue.
{
"multiple_clouds_supported": true,
}
Regisztráció Eredmény- és állapotkódok
A fiók első regisztrálása az állapotban PENDING kezdődik, ami azt jelzi, hogy a mobileszköz-kezelési szolgáltatás kezdeti regisztrációs kísérlete nem fejeződött be.
A regisztrációs kísérlet befejezése után a rendszer értesítést küld az alábbi táblázatban szereplő eredménykódok egyikével.
Emellett a getRegisteredAccountStatus metódus visszaadja a fiók állapotát, így az alkalmazás mindig meg tudja állapítani, hogy a fiókhoz alkalmazásvédelmi szabályzatok vannak-e kényszerítve.
Ha a regisztrációs kísérlet sikertelen, a fiók állapota idővel megváltozhat, ahogy az SDK újra belép a regisztrációba a háttérben.
| Eredménykód | Magyarázat |
|---|---|
AUTHORIZATION_NEEDED |
Ez az eredmény azt jelzi, hogy az alkalmazás regisztrált MAMServiceAuthenticationCallback példánya nem adott meg jogkivonatot, vagy a megadott jogkivonat érvénytelen volt. Az alkalmazásnak érvényes jogkivonatot kell beszereznie, és meg kell hívnia az updateToken függvényt, ha lehetséges. |
NOT_LICENSED |
A fióknak nincs Intune-licence, vagy az Intune MAM szolgáltatáshoz való csatlakozás kísérlete sikertelen volt. Az alkalmazásnak továbbra is nem felügyelt (normál) állapotban kell maradnia, és a felhasználót nem szabad letiltani. A regisztrációkat rendszeres időközönként újrapróbálkozzuk arra az esetre, ha a fiók később licencet kapna. |
ENROLLMENT_SUCCEEDED |
A regisztrációs kísérlet sikerült, vagy a fiók már regisztrálva van. Sikeres regisztráció esetén a rendszer ezt megelőzően elküld egy házirendfrissítési értesítést. Engedélyezni kell a vállalati adatokhoz való hozzáférést. |
ENROLLMENT_FAILED |
A regisztrációs kísérlet sikertelen volt. További részletek az eszköznaplókban találhatók. Az alkalmazásnak ebben az állapotban nem szabad engedélyeznie a vállalati adatokhoz való hozzáférést, mivel korábban megállapították, hogy a fiók Intune-licenccel rendelkezik. Minden alkalmazásnak gondoskodnia kell arról, hogy a vállalati adatokhoz való hozzáférés jogosulatlan legyen, amíg az alkalmazás meg nem ENROLLMENT_SUCCEEDED szerzi azt. |
WRONG_USER |
Eszközönként csak egy fiók regisztrálhat egy alkalmazást a MAM szolgáltatásban. Ez az eredmény azt jelzi, hogy a fiókot, amelyhez ez az eredmény kézbesített (a második fiókot), a MAM-házirend van megcélozva, de egy másik fiók már regisztrálva van. Mivel a MAM-házirend nem érvényesíthető a második fiókra, az alkalmazás nem engedélyezheti a hozzáférést e fiók adataihoz (feltehetőleg úgy, hogy eltávolítja a fiókot az appból), kivéve amíg a fiók regisztrálása egy későbbi időpontban sikeres nem lesz. Ennek az eredménynek a kihirdetésével WRONG_USER egyidejűleg a mobileszköz-kezelés két lehetőséget kér a végfelhasználótól: (1) eltávolítani a meglévő regisztrált fiókot, hogy a második regisztrálni tudja azt, vagy (2) eltávolítani a második (megkísérelt) fiókot, hogy a kérdés ne jelenjen meg, amíg a meglévő fiók regisztrálva marad. Ha a felhasználó az (1) lehetőséget választja, rövid idővel később lehetősége lesz a második fiók regisztrálására. Ha a felhasználó a (2) lehetőséget választja, a mobileszköz-kezelés megszünteti a második fiók regisztrációját helyben, és jelentést készít erről a fiókról a regisztráció eredményéről szóló UNENROLLMENT_SUCCEEDED normál értesítésen keresztül; mivel a második fiók soha nem lett regisztrálva, nem történik szelektív törlés, és nem jelenik meg törlési értesítés. A mobileszköz-kezelés továbbá leállítja az adott fiók beléptetési próbálkozását, így a kérdés többé nem jelenik meg újra. Mindaddig, amíg a második fiók regisztrálva marad (azaz a felhasználó nem választotta a (2) lehetőséget), a mobileszköz-kezelési szolgáltatás rendszeresen újra regisztrál. |
UNENROLLMENT_SUCCEEDED |
A regisztráció törlése sikeres volt. |
UNENROLLMENT_FAILED |
A regisztráció törlésére irányuló kérelem sikertelen volt. További részletek az eszköznaplókban találhatók. Ez általában nem fordul elő mindaddig, amíg az alkalmazás átad egy érvényes (sem null, sem üres) egyszerű felhasználónevet. Az alkalmazás nem tud közvetlen, megbízható szervizelést végezni. Ha ez az érték érvényes UPN regisztrációjának törlésekor érkezik, jelentse hibaként az Intune MAM csapatának. |
PENDING |
A fiók kezdeti beléptetési kísérlete folyamatban van. Az alkalmazás blokkolhatja a vállalati adatokhoz való hozzáférést, amíg a regisztráció eredménye ismert nem lesz, de ehhez nem kötelező. |
COMPANY_PORTAL_REQUIRED |
A fiók Intune-licenccel rendelkezik, de az alkalmazás nem regisztrálható, amíg a Céges portál alkalmazás nincs telepítve az eszközön. Az Intune App SDK megkísérli letiltani az adott fiók hozzáférését az alkalmazáshoz, és a Céges portál alkalmazás telepítésére utasítja a felhasználót. Amikor elküldi ezt az értesítést az alkalmazásnak, az Intune App SDK egy nem letiltással kapcsolatos felhasználói felületet jelenít meg az aktuális tevékenység tetején, ha a tevékenység jelenleg látható a felhasználó számára, vagy ha a következő alkalommal onResume meg van hívva. Ha a felhasználó megszakítja ezt a nem letiltó felhasználói felületet, az Intune App SDK egy letiltó felhasználói felületet jelenít meg, amikor onCreate legközelebb meghívják egy tevékenységet, és az aktuális identitást kezeli (a hibaelhárítás részleteit alább találja). |
(Ajánlott) Naplózás
A naplózást érdemes idejében inicializálni, hogy a legtöbbet hozhassa ki a naplózott adatokból.
Application.onMAMCreate() általában a legjobb hely a naplózás inicializálására.
Ha mobileszköz-kezelési naplókat szeretne fogadni az alkalmazásban, hozzon létre egy Java-kezelőt , és adja hozzá a MAMLogHandlerWrapperhez.
Ez minden naplóüzenet esetében meghívja publish() az alkalmazáskezelőt.
/**
* Global log handler that enables fine grained PII filtering within MAM logs.
* To start using this you should build your own log handler and add it via
* MAMComponents.get(MAMLogHandlerWrapper.class).addHandler(myHandler, false);
* You may also remove the handler entirely via
* MAMComponents.get(MAMLogHandlerWrapper.class).removeHandler(myHandler);
*/
public interface MAMLogHandlerWrapper {
/**
* Add a handler, PII can be toggled.
* @param handler handler to add.
* @param wantsPII if PII is desired in the logs.
*/
void addHandler(final Handler handler, final boolean wantsPII);
/**
* Remove a handler.
* @param handler handler to remove.
*/
void removeHandler(final Handler handler);
}
Megjegyzés:
A személyes adatok a "személyazonosításra alkalmas adatok" kifejezést jelentik, és olyan adatokat tartalmazhatnak, mint a felhasználónevek és az egyszerű felhasználónevek. Erősen javasoljuk, hogy zárja ki az ilyen személyes adatokat a saját termelési naplójából. További részletekért tekintse meg a Microsoft adatvédelmi szabályzatát .
(Ajánlott) Diagnosztikai információk
Az Intune Céges portál alkalmazás több lehetőséget is kínál a diagnosztikai adatok összegyűjtésére. A Céges portál felhasználói felületet tartalmaz, amely:
- Lehetővé teszi a végfelhasználók számára a Céges portál naplóinak összegyűjtését.
- Az eszköz és a fiók metaadatait jeleníti meg.
- Az aktuális mobileszköz-kezelési házirend apponkénti adatait tartalmazza.
A Céges portál naplóiban és a diagnosztikai felhasználói felületen található adatok részletes ismertetését lásd: A Céges portál naplóinak ismertetése a függelékben.
Tipp
Ha olyan fiókkal teszteli, amelynek mobileszköz-kezelési házirendet kellene alkalmaznia, de a diagnosztika nem jelenít meg semmilyen házirendet az alkalmazás csomagnevére vonatkozóan, tekintse meg az alábbi hibaelhárítási szakaszt.
Az alkalmazások a diagnosztikai felhasználói felületen a következővel MAMPolicyManager.showDiagnostics(context)indíthatják el: .
A végfelhasználók a Céges portál diagnosztikai konzolját a Microsoft Edge-en keresztül is elindíthatják, ha beírják about:intunehelp a címsorba.
Ez egy opcionális funkció, amely segíthet a hibakeresésben.
Ez a diagnosztikai információ csak akkor érhető el, ha a Céges portál telepítve van az eszközön.
Ha a meghívást úgy hívják meg, hogy nincs telepítve a Céges portál, akkor megjelenik egy figyelmeztető párbeszédpanelshowDiagnostics.
Kilépési feltételek
Az integráció ezen pontján az alkalmazás fogadhatja és érvényesítheti az alkalmazásvédelmi szabályzatot. Az integráció ellenőrzéséhez hajtsa végre az alábbi teszteket.
Első házirend-alkalmazás tesztelése
Először az alábbi teszt végrehajtásával ismerkedhet meg az alkalmazáson belüli házirend-alkalmazással kapcsolatos teljes végfelhasználói felülettel:
- Hozzon létre egy Android-alkalmazásvédelmi szabályzatot a Microsoft Intune Felügyeleti központban (részletekért lásd: Tesztelési Android-alkalmazásvédelmi szabályzat létrehozása az 1. fázisban). Ehhez a teszthez konfigurálja a házirendet:
- Az Adatvédelem területen állítsa a "Képernyőkép rögzítése és Google Asszisztens" beállítást "Letiltás" értékre.
- A Hozzáférési követelmények csoportban hagyjuk meg az alapértelmezett beállításokat. Fontos, hogy a "PIN-kód a hozzáféréshez" értéknek "Kötelező" értékűnek kell lennie.
- Győződjön meg arról, hogy az alkalmazásvédelmi szabályzat az alkalmazásra vonatkozik. Valószínűleg kézzel kell majd megadnia a csomag nevét a házirend-létrehozó varázslóban.
- Rendelje az alkalmazásvédelmi szabályzatot a tesztfiókot tartalmazó felhasználói csoporthoz.
- Egy tesztcélú Android-eszközön távolítsa el az SDK-val integrált többi alkalmazást, például a Microsoft Outlookot, a Teamst, a OneDrive-ot és az Office-t. Emellett távolítsa el az Intune Céges portál alkalmazást és a Microsoft Authenticator alkalmazást.
-
Tipp
Az egyéb SDK-ba integrált alkalmazások eltávolításával biztosíthatja, hogy kizárólag a saját alkalmazásának integrációját tesztelje.
-
- Telepítse az alkalmazást.
- Jelentkezzen be az alkalmazásba az alkalmazásvédelmi szabályzat által megcélzott tesztfiókjával.
- Győződjön meg arról, hogy a rendszer kéri az Intune Céges portál telepítését a Google Play áruházból.
-
Megjegyzés:
Ha a teszteszközön nincs telepítve a Google Play Áruház alkalmazás, ellenőrizze, hogy a rendszer kéri-e az Intune Céges portál telepítését egy másik alkalmazás-áruházból vagy a Microsoft webhelyéről.
-
- Telepítse a Céges portál. Nem kell elindítania a Céges portált, és nem kell bejelentkeznie a Céges portálra.
- Térjen vissza az alkalmazásba, és jelentkezzen be újra, ha szükséges.
- Ellenőrizze, hogy a rendszer kérte-e a Hozzáférés kérése képernyőn. Ez azt jelzi, hogy az SDK sikeresen lekérte a fiókra vonatkozó házirendet.
- A rendszer kérni fogja egy alkalmazás PIN-kódjának beállítását. Hozzon létre egy PIN-kódot.
- Navigáljon az alkalmazásban, és próbáljon meg képernyőképeket készíteni. Mivel az SDK rendelkezik házirenddel, ezt következetesen le kell tiltani minden képernyőn.
- Jelentkezzen ki a felügyelt fiókot az alkalmazásból.
- Ha lehetséges, bejelentkezés nélkül, navigáljon az alkalmazásban, és próbáljon képernyőképeket készíteni. Most, hogy a fiókot eltávolítottuk, ezt a fiókot még nem szabadna letiltani.
Ez egy minimális teszt annak ellenőrzésére, hogy az alkalmazás megfelelően regisztrálta-e a fiókot, regisztrálta a hitelesítési visszahívást, illetve törölte-e a fiók regisztrációját. Az alábbi tesztek végrehajtásával alaposabban ellenőrizheti, hogy az alkalmazásvédelmi házirend egyéb beállításai hogyan módosítják az alkalmazás viselkedését.
Adatvédelmi tesztek
Az alábbi tesztek az alkalmazásvédelmi szabályzatban konfigurált adatvédelmi beállításokra vonatkoznak. Ha módosítja az alkalmazásvédelmi házirend beállításait a Microsoft Intune felügyeleti központban, az ügyfél nem fog azonnal frissülni. A tesztelés felgyorsításához a Gyors tesztelés a házirend módosításával című cikkben talál tippeket.
Ezekhez a tesztekhez:
- Telepítse az alkalmazást.
- Telepítse az Intune Céges portál.
- Telepítsen egy másik felügyelt alkalmazást, amelyet az alkalmazásával megegyező házirend rendel meg, és amely képes adatok másolására és beillesztésére (mint például a Microsoft Office).
- Telepíthet (vagy újrahasználhat) egy olyan nem felügyelt alkalmazást, amely képes adatok másolására és beillesztésére.
- Jelentkezzen be az alkalmazásba a tesztként kezelt fiókkal.
- Jelentkezzen be a másik felügyelt appba a felügyelt tesztfiókkal.
| Forgatókönyv | Appvédelmi házirend beállítása | Tesztelési lépések |
|---|---|---|
| Képernyőkép | "Képernyőfelvétel és Google Asszisztens" "Letiltás" értékre állítva | 1. Navigáljon az alkalmazás összes lapjára. 2. Próbáljon meg képernyőképet készíteni az egyes lapokról. 3. Győződjön meg arról, hogy a képernyőképek le vannak tiltva, vagy a mentett kép teljesen üres. |
| Szöveg másolása | "Kivágás, másolás és beillesztés korlátozása más alkalmazások között" a "Szabályzat által felügyelt alkalmazások" értékre állítva | 0. Ha az alkalmazás nem rendelkezik másolható szöveggel, hagyja ki. 1. Nyissa meg az alkalmazás összes olyan lapját, amelyen másolható szöveg található. 2. Szöveg másolása. 3. Váltson a nem felügyelt alkalmazásra. 4. Próbáljon meg tartalmat beilleszteni a nem kezelt alkalmazásban. 5. Győződjön meg arról, hogy a paszta le van tiltva. 6. Lépjen a másik felügyelt alkalmazásra. 7. Próbálja meg beilleszteni a felügyelt alkalmazásban. 8. Győződjön meg arról, hogy a beillesztés engedélyezve van. |
| Szöveg beillesztése | "Kivágás, másolás és beillesztés korlátozása más alkalmazások között" a "Szabályzat által felügyelt alkalmazások" értékre állítva | 0. Ha az alkalmazás nem rendelkezik beilleszthető szöveggel, hagyja ki. 1. Váltson a nem felügyelt alkalmazásra. 2. Másolja a szöveget a nem felügyelt alkalmazásból. 3. Nyissa meg az alkalmazás összes olyan lapját, amelyen van szövegbevitel. 5. Illesztési kísérlet a nem felügyelt alkalmazásból. 5. Győződjön meg arról, hogy a paszta le van tiltva. 6. Váltson a másik felügyelt alkalmazásra. 7. Másolja a szöveget a másik felügyelt alkalmazásból. 7. Nyissa meg az alkalmazás összes olyan lapját, amelyen szövegbevitel érhető el. 8. Illesztési kísérlet a másik felügyelt alkalmazásból. 9. Győződjön meg arról, hogy a beillesztés engedélyezve van. |
| Nyomtatás | "Szervezeti adatok nyomtatása" "Letiltás" értékre állítva | 0. Ha az alkalmazásban nincsenek nyomtatható oldalak vagy dokumentumok, hagyja ki a lépéseket. 1. Nyissa meg az alkalmazás összes olyan lapját, amely meghívja az Android nyomtatási funkcióját. 2. Próbáljon meg minden oldalról nyomtatni. 3. Győződjön meg arról, hogy a nyomtatás le van tiltva. |
| Microsoft Edge webes tartalom korlátozása | "Webes tartalom átvitelének korlátozása más alkalmazásokkal" "Microsoft Edge" értékre állítva | 0. Ha az alkalmazás nem jeleníti meg a hivatkozásokat, hagyja ki őket. 1. Nyissa meg az alkalmazás összes olyan lapját, amely képes hivatkozásokat megjeleníteni, vagy kattintható webhivatkozásokká alakítható szövegbevitelt tartalmaz. 2. Minden lapon jelölje ki a webes hivatkozást. 3. Győződjön meg arról, hogy a rendszer a Microsoft Edge telepítésére kéri, és a webhivatkozás nem nyílik meg egy másik böngészőben. |
| Korlátozott billentyűzet | "Jóváhagyott billentyűzetek" "Kötelező" értékre állítva A "Jóváhagyandó billentyűzetek kiválasztása" beállítás Csak egy billentyűzetcsomagra van állítva, amely jelenleg nincs telepítve az eszközön |
0. Ha az alkalmazás nem rendelkezik szövegbeviteli lehetőséggel, hagyja ki. 1. Nyissa meg az alkalmazás összes olyan lapját, amelyen szövegbevitel van beírva. 2. Válassza ki a szövegbevitelt az eszköz billentyűzetének megjelenítéséhez. 3. Győződjön meg arról, hogy a rendszer a konfigurált jóváhagyott billentyűzet telepítésére kéri, és az aktuális eszköz billentyűzete nem nyílik meg. |
Adatátviteli tesztek
Az adatátviteli beállítások az alkalmazásvédelmi házirend adatvédelmi funkcióinak egy részét képezik, amelyek szabályozzák az adatok felügyelt alkalmazásokkal való belépését és kilépését. A legtöbb alkalmazásba történő adatküldést vagy adatfogadást támogató alkalmazás többsége képes adatokat menteni helyi vagy felhőbeli tárhelyre, illetve megnyitni onnan származó adatokat. Ha az alkalmazás rendelkezik ezekkel a képességekkel, további támogatást kell megvalósítania. A részletekért tekintse meg az alkalmazások és az eszközök vagy a felhőtárhelyek közötti adatátvitel korlátozására vonatkozó házirendet .
Előfordulhat, hogy az alkalmazás aktívan importál adatokat más alkalmazásokból, például a Microsoft Outlookból, amely fájlt csatol a Microsoft OneDrive-ról. Az alkalmazás passzívan fogadhat adatokat más alkalmazásokból is, például a Microsoft Office-ból, amely megnyit egy dokumentumot egy Microsoft Outlook-mellékletből. Az "Adatok fogadása más alkalmazásoktól" házirend-beállítás mindkét forgatókönyvre érvényes.
Ezekhez a tesztekhez:
- Telepítse az alkalmazást.
- Telepítse az Intune Céges portál.
- Telepítsen egy másik felügyelt alkalmazást, amelyet az alkalmazással megegyező házirend rendel hozzá, és amely képes adatok küldésére és fogadására (mint például a Microsoft Outlook).
- Telepítsen (vagy használjon újra) egy olyan nem felügyelt alkalmazást, amely képes adatok küldésére és fogadására.
- Jelentkezzen be az alkalmazásba a tesztként kezelt fiókkal.
- Jelentkezzen be a másik felügyelt appba a felügyelt tesztfiókkal.
| Forgatókönyv | Appvédelmi házirend beállítása | Tesztelési lépések |
|---|---|---|
| Adatok küldése más appoknak | "Szervezeti adatok küldése más alkalmazásoknak" a "Házirenddel felügyelt alkalmazások" értékre állítva | 0. Ha az alkalmazás nem tud adatokat küldeni más alkalmazásoknak, hagyja ki. 1. Navigáljon arra a helyre, ahová az alkalmazás adatokat küldhet. 2. Adatküldési kísérlet. 3. Győződjön meg arról, hogy csak más felügyelt alkalmazásoknak küldhet adatokat. Egy csak felügyelt alkalmazásokat tartalmazó appválasztót kell látnia. |
| Adatok importálása más appokból | "Adatok fogadása más alkalmazásoktól" a "Szabályzattal felügyelt alkalmazások" értékre állítva | 0. Ha az alkalmazás nem tudja importálni az adatokat más alkalmazásokból, hagyja ki ezt a lépést. 1. Nyissa meg azt a helyet, ahol az alkalmazás adatokat importálhat más alkalmazásokból. 2. Próbálja meg importálni az adatokat. 3. Győződjön meg arról, hogy csak egyéb felügyelt alkalmazásokból importálhat adatokat. Egy csak felügyelt alkalmazásokat tartalmazó appválasztót kell látnia. |
| Adatok fogadása nem felügyelt alkalmazásból | "Adatok fogadása más alkalmazásoktól" a "Szabályzattal felügyelt alkalmazások" értékre állítva | 0. Ha az alkalmazás nem tud adatokat fogadni más alkalmazásoktól, hagyja ki. 1. Váltson a nem felügyelt alkalmazásra. 2. Nyissa meg azt a helyet, ahová adatokat küldhet. 3. Próbáljon meg adatokat küldeni a nem felügyelt alkalmazásból az alkalmazásba. 4. Győződjön meg arról, hogy az alkalmazás nem tud adatokat fogadni a nem felügyelt alkalmazásból. |
| Adatok fogadása a felügyelt alkalmazásból | "Adatok fogadása más alkalmazásoktól" a "Szabályzattal felügyelt alkalmazások" értékre állítva | 0. Ha az alkalmazás nem tud adatokat fogadni más alkalmazásoktól, hagyja ki. 1. Váltson a másik felügyelt alkalmazásra. 2. Nyissa meg azt a helyet, ahová adatokat küldhet. 3. Próbáljon meg adatokat küldeni a másik felügyelt alkalmazásból az alkalmazásba. 4. Győződjön meg arról, hogy az alkalmazás képes adatokat fogadni a másik felügyelt alkalmazásból. |
Egyéb adatvédelmi beállítások
A következő adatvédelmi beállítások nem lépnek érvénybe, amíg az alkalmazás további módosításokat nem végez. Ezeket a beállításokat jelenleg nem kell tesztelnie. További részletekért lásd: 7. szakasz: Alkalmazás-részvételi funkciók .
| Forgatókönyv | Appvédelmi házirend beállítása | Támogatást kell végrehajtania, ha... |
|---|---|---|
| Adatok másolatának mentése | A szervezeti adatok másolatának mentése | Az alkalmazás helyi vagy felhőbeli tárhelyre mentheti az adatokat. |
| Adatok megnyitása a tárolóból | Adatok megnyitása szervezeti dokumentumokba | Az alkalmazás képes helyi vagy felhőbeli tárhelyen tárolt adatok megnyitására. |
| Felügyelt értesítési tartalom | Szervezeti adatokkal kapcsolatos értesítések | Az alkalmazás felhasználói adatokat tartalmaz az értesítésekben. |
| Biztonsági mentés és visszaállítás | Szervezeti adatok biztonsági mentése az Android biztonsági mentési szolgáltatásokba | Az alkalmazás megosztja a felhasználói adatokat az Android biztonsági mentési funkciójával. |
Feltételes indítási tesztek
A feltételes indítási beállítások az alkalmazásvédelmi házirend funkcióinak egy részét képezik, amelyek konfigurálható eszközszintű vagy alkalmazásspecifikus feltételek alapján korlátozzák az alkalmazáshoz való hozzáférést. Ezek a beállítások feltételeket (például "operációs rendszer minimális verziója") és műveleteket (például "hozzáférés letiltása") is tartalmaznak. A feltételes indítási műveletek a következők lehetnek:
- Figyelmeztetés: a végfelhasználó egy figyelmeztető párbeszédpanelt lát, ha az eszköz vagy alkalmazás nem felel meg a feltételeknek. Továbbra is hozzáférhetnek az összes alkalmazásadathoz.
- Hozzáférés letiltása: a végfelhasználó egy figyelmeztető párbeszédpanelt lát, ha az eszköze vagy alkalmazása nem felel meg a feltételeknek. Nem léphetnek be az alkalmazásba és férhetnek hozzá az alkalmazás adataihoz, amíg nem felelnek meg a feltételeknek, vagy el nem távolítják a felügyelt fiókot az alkalmazásból.
- Adatok törlése: a felügyelt fiókhoz társított minden vállalati adat törlődik, ha az eszköz vagy alkalmazás nem felel meg a feltételeknek. A felhasználónak az adatok eltávolítása előtt nem lesz lehetősége megfelelni a feltételeknek.
Egyes feltételes indítási beállítások több érték és művelet használatával is konfigurálhatók. Például:
- Az operációs rendszer minimális verziója, "10.0 érték", a művelet "Figyelmeztetés" értékkel
- Az operációs rendszer minimális verziója, "9.0 érték", a művelet a "Hozzáférés letiltása" értékre állítva
- Az operációs rendszer minimális verziója, "8.0 érték", a művelet az "Adatok törlése" értékre állítva.
Az ebben a szakaszban leírt integrációs lépések végrehajtásával az alkalmazás mostantól támogatja az összes feltételes indítási funkciót. Ismerkedjen meg a feltételes indítás funkciójával úgy, hogy módosítsa a házirendelemeket úgy, hogy a teszteszköz:
- Megfelel az összes konfigurált feltételes indítási beállításnak.
- Sikertelen a "Figyelmeztetés" műveletre beállított feltételes indítási beállítás konfigurált végrehajtása.
- Sikertelen a konfigurált feltételes indítási beállítás "Hozzáférés letiltása" műveletének végrehajtása.
- Sikertelen a konfigurált feltételes indítási beállítás "Adatok törlése" műveletre állítása.
Hibaelhárítás
Első házirend-alkalmazás tesztelési hibaelhárítása
Az első házirend-alkalmazás tesztelésének fenti lépéseit követően a következő váratlan viselkedést tapasztalhatja:
Miután bejelentkeztem egy felügyelt fiókkal, a rendszer nem kéri a Céges portál telepítését (7. lépés)
Először keresse fel az Intune felügyeleti központot, és ellenőrizze, hogy az alkalmazásvédelmi szabályzat a tesztfiókra vonatkozik-e.
Másodszor, ellenőrizze a forráskódban a hívásokat registerAccountForMAM és a .MAMServiceAuthenticationCallback
Ha az előbbit nem a megfelelő időben hívja meg és/vagy az utóbbi nem adott meg megfelelően érvényes jogkivonatot, nem jelenik meg a Céges portál parancssora.
Végül vagy nézze meg a naplókban (vagy hibakereséskor) a regisztráció eredménykódját, vagy hívja meg getRegisteredAccountStatus explicit módon a fiókot.
A NOT_LICENSED-hez hasonló kódok a tesztfiókkal kapcsolatos konfigurációs problémákat jelezhetnek.
Nem jelent meg a Hozzáférés kérése képernyő a bejelentkezés után (10. lépés)
Ha a Céges portál korábban még nem volt telepítve, előfordulhat, hogy folytatnia kell az alkalmazás használatát, vagy újra kell indítania az alkalmazást a Hozzáférés kérése képernyő megjelenítéséhez és a házirend megfelelő érvényesítéséhez. Ez egy várt eredmény annak alapján, hogy az SDK-integrált alkalmazások hogyan használják fel a kódot a Céges portál alkalmazásban.
Ha az alkalmazás újraindítása és az újbóli bejelentkezés után sem jelenik meg a Hozzáférés kérése képernyő, előfordulhat, hogy az SDK nem tudja regisztrálni a fiókot, vagy nem tudja lekérni a fiók házirendjét.
Ellenőrizze, hogy a forráskódban hogyan implementálta a .MAMServiceAuthenticationCallback
A bejelentkezés után nem jelent meg az alkalmazás PIN-kódjának beállítására vagy megadására szolgáló képernyő (11. lépés)
Vannak egyéb SDK-integrált alkalmazások a teszteszközön? Az alkalmazás PIN-kódja meg van osztva az összes felügyelt alkalmazás között, és az SDK globális időzítővel rendelkezik, amely megakadályozza, hogy a rendszer a PIN-kód megadását kérje a végfelhasználóktól minden felügyelt alkalmazás indításakor vagy folytatásakor.
Ellenkező esetben látogasson el az Intune Felügyeleti központba, és ellenőrizze, hogy az alkalmazásvédelmi szabályzatban engedélyezve van-e az alkalmazás PIN-kódja, és hogy a tesztfiókjára van-e irányítva.
Végső megoldásként az eszköz újraindításával alaphelyzetbe állítja a PIN-kód időzítőjét. Ha a PIN-kód képernyő nem jelenik meg az eszköz újraindítása után, akkor valószínűleg nincs megfelelően konfigurálva a házirendben.
Láttam a Hozzáférés kérése képernyőt, de a képernyőképek továbbra is engedélyezettek (12. lépés)
A házirend lekérése közben nem a megfelelő házirend alkalmazása történik. Először keresse fel az Intune Felügyeleti központot, és ellenőrizze, hogy az alkalmazásvédelmi szabályzat letiltja-e a képernyőképeket, és hogy a tesztfiókra irányul-e. Másodszor, a diagnosztikai konzol használatával (fent leírva) ellenőrizze az alkalmazáshoz eltávolított házirendet. Ha mindkét házirend megerősíti, hogy a képernyőképek le vannak tiltva, ellenőrizze a Gradle build beépülő modul konfigurációját, és győződjön meg arról, hogy a rendszer lecseréli a mobileszköz-kezelési bővítményeket.
Úgy tűnt, hogy az app összeomlott vagy bezárult a kijelentkezés után (13. lépés)
Egy korábban regisztrált és házirend által kényszerített fiók regisztrációjának törlésekor az SDK törli a fiókhoz társított adatokat. Az alkalmazásfolyamat befejezése várható.
A képernyőképek a kijelentkezés után is le vannak tiltva (14. lépés)
Ellenőrizze még egyszer a .unregisterAccountForMAM()
Ha a házirend a kijelentkezés után is érvényben van, akkor valószínű, hogy a fiók regisztrációja és regisztrációja nem lett megfelelően törölve.
Adatvédelmi teszt hibaelhárítása
A fenti adatvédelmi tesztek lépéseit követően a következő váratlan viselkedést tapasztalhatja:
Az alkalmazás nem fogad és nem érvényesít semmilyen házirendet
Először győződjön meg arról, hogy az alkalmazásvédelmi szabályzat egy, a tesztfiókot tartalmazó csoportra van célozva. Részletes információkért lásd: Az alkalmazásvédelmi házirend beállításainak ellenőrzése a Microsoft Intune-ban.
Másodszor ellenőrizze az ügyfél diagnosztikai adatait , és ellenőrizze, hogy az SDK megkapta-e a konfigurált házirendet.
Ha nem, vizsgálja meg, hogy az alkalmazás hogyan implementálta-e a MAMServiceAuthenticationCallback következőt, és hívja-e a következőt registerAccountForMAM: .
Ellenőrizze a naplókat is, vagy végezze el a hibakeresést annak ellenőrzéséhez, hogy .MAMEnrollmentManager.Result
Az alkalmazás adatokat oszthat meg egy nem felügyelt alkalmazással
Győződjön meg arról, hogy a "Szervezeti adatok küldése más alkalmazásoknak" beállításnál a "Házirend által felügyelt alkalmazások" érték szerepel. A Microsoft Intune felügyeleti központban ellenőrizze, hogy a házirend megfelelően van-e konfigurálva és megcélozva. Ellenőrizze az ügyfél diagnosztikai adatait , és ellenőrizze, hogy az SDK megkapta-e a konfigurált szabályzatot.
Ezt követően ellenőrizze, hogy megfelelően van-e beállítva és ha a házirend megfelelően van beolvasva, ellenőrizze , hogy vannak-e érvényben házirendek: Az alkalmazás nem fogad és nem kényszerít ki házirendeket.
Az alkalmazás nem tud adatokat megosztani egy másik felügyelt alkalmazással
Ellenőrizze az alkalmazásvédelmi házirend beállításait, amelyek az alkalmazásra és a másik felügyelt alkalmazásra is vonatkoznak. Javasoljuk, hogy ugyanaz a házirend mindkét alkalmazásra érvényes. Az alkalmazást célzó házirendnek a "Szervezeti adatok küldése más alkalmazásoknak" beállítást kell tartalmaznia "Házirend által felügyelt alkalmazások" értékre. Ellenőrizze a másik alkalmazást célzó házirendet; ha az "Adatok fogadása más alkalmazásoktól" beállításnál a "Nincs" érték látható, akkor ez a várt működés.
Az appom adatokat fogadhat nem kezelt alkalmazásoktól
Győződjön meg arról, hogy az "Adatok fogadása más alkalmazásoktól" beállítás a "Házirend által felügyelt alkalmazások" értékre van állítva. A Microsoft Intune felügyeleti központban ellenőrizze, hogy a házirend megfelelően van-e konfigurálva és megcélozva. Ellenőrizze az ügyfél diagnosztikai adatait , és ellenőrizze, hogy az SDK megkapta-e a konfigurált szabályzatot.
Ezt követően ellenőrizze, hogy megfelelően van-e beállítva és ha a házirend megfelelően van beolvasva, ellenőrizze , hogy vannak-e érvényben házirendek: Az alkalmazás nem fogad és nem kényszerít ki házirendeket.
Az alkalmazás nem tud adatokat fogadni egy másik felügyelt alkalmazástól
Ellenőrizze az alkalmazásvédelmi házirend beállításait, amelyek az alkalmazásra és a másik felügyelt alkalmazásra is vonatkoznak. Javasoljuk, hogy ugyanaz a házirend mindkét alkalmazásra érvényes. Az alkalmazást célzó házirend "Adatok fogadása más alkalmazásoktól" beállításának "Szabályzat által felügyelt alkalmazások" értékre kell állítania. Ellenőrizze a másik alkalmazást célzó házirendet; Ha a "Szervezeti adatok küldése más alkalmazásoknak" beállításnál a "Nincs" érték látható, akkor ez a viselkedés várt.
Következő lépések
Miután teljesítette az összes fenti kilépési feltételt , az alkalmazás sikeresen integrálva lett egyetlen identitásként, és képes az összes alapvető alkalmazásvédelmi szabályzatot kikényszeríteni. A következő szakaszok, az 5. szakasz: Többszörös identitás, a 6. szakasz: App Configuration és a 7. szakasz: Az alkalmazás-részvételi funkciókra szükség lehet attól függően, hogy az alkalmazás milyen alkalmazásvédelmi szabályzatot támogat. Ha nem biztos abban, hogy ezen szakaszok bármelyike vonatkozik-e az Ön alkalmazására, tekintse át újra az SDK-integrációval kapcsolatos legfontosabb döntéseket.