Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Androidhoz készült Microsoft Intune App SDK lehetővé teszi az Intune alkalmazásvédelmi szabályzatok (más néven MAM-házirendek) beépítését a natív Java/Kotlin Android-alkalmazásba. Az Intune által felügyelt alkalmazások integrálódnak az Intune App SDK-val. Az Intune rendszergazdái egyszerűen telepíthetnek alkalmazásvédelmi szabályzatokat az Intune által felügyelt alkalmazásra, ha az Intune aktívan kezeli az alkalmazást.
Megjegyzés:
Ez az útmutató több különálló szakaszra oszlik. Első lépésként tekintse át az Integráció megtervezése című cikket.
7. szakasz: Az alkalmazásban való részvétellel kapcsolatos funkciók
Szakasz céljai
- Megismerheti az Intune App SDK által kínált alkalmazás-részvételi funkciókat.
- Integrálja az alkalmazás és a felhasználók számára releváns részvételi funkciókat.
- Tesztelje a funkciók integrációját.
Mik azok az "alkalmazásbeli részvételi funkciók"?
Ez az SDK-integrációs folyamat megkísérli minimalizálni a fejlesztők által írt alkalmazásspecifikus kód mennyiségét. Az SDK-integráció előző fázisainak sikeres befejezésével az alkalmazás mostantól kényszeríti a legtöbb alkalmazásvédelmi házirend-beállítást, például a fájltitkosítást, a másolásra és beillesztésre vonatkozó korlátozásokat, a képernyőképek blokkolását és az adatátviteli korlátozásokat.
Egyes beállítások megfelelő érvényesítéséhez azonban alkalmazásspecifikus kód szükséges; Ezeket a beállításokat alkalmazásbeli részvételi funkcióknak nevezzük. Az SDK általában nem rendelkezik elegendő kontextussal az alkalmazás kódjával vagy a végfelhasználói forgatókönyvvel kapcsolatban a beállítások automatikus kényszerítéséhez, ezért a fejlesztőkre támaszkodik az SDK API-k megfelelő hívásában.
Az alkalmazásban való részvétel funkciói nem feltétlenül választhatók. Az alkalmazás meglévő funkcióitól függően szükség lehet ezekre a funkciókra. A részletekért tekintse meg az SDK-integrációval kapcsolatos legfontosabb döntéseket .
Az útmutató előző szakaszai már ismertetették az alkalmazásban való részvételre vonatkozó számos funkciót:
- Többszörös identitás az 5. szakaszban leírtak szerint : Többszörös identitás.
- Alkalmazáskonfiguráció a 6. szakasz: App Configuration szerint.
Az útmutató hátralévő részében az alkalmazásban való részvételre vonatkozó további funkciókat ismertetjük:
- A fájlok helyi vagy felhőbeli tárhelyre mentését vagy megnyitását korlátozó házirend érvénye.
- Az értesítések tartalmát korlátozó házirend kényszerítése.
- A biztonsági mentési adatokat védő házirend kényszerítése.
- Képernyőfelvételt korlátozó házirend kényszerítése (ha az alkalmazás egyéni képernyőkép-rögzítési kóddal rendelkezik).
- Támogatási alkalmazásvédelmi hitelesítésszolgáltató.
- Regisztráljon az SDK értesítéseire.
- Egyéni alkalmazástéma alkalmazása.
- Megbízható tanúsítványokat használjon az Intune-ból, így biztosítva a megbízhatósági láncot a helyszíni végpontokhoz.
Az alkalmazásban való részvétel funkciójának alapjai
Az AppPolicy felületén számos módszer tájékoztatja az alkalmazást arról, hogy bizonyos műveletek engedélyezettek-e.
Az alkalmazásokban való részvételhez kapcsolódó funkciók többsége a következőket foglalja magában:
- Az alkalmazás kódjában a megfelelő hely azonosítása a művelet engedélyezett állapotának ellenőrzéséhez.
- Egy metódus meghívása
AppPolicyannak ellenőrzésére, hogy egy művelet engedélyezve van-e az aktuálisan konfigurált házirend alapján. - Az eredménytől függően a művelet befejezésének engedélyezése, vagy az alkalmazás viselkedésének módosítása, amikor a művelet le van tiltva.
Példány beolvasásához AppPolicy használja a MAMPolicyManager egyik metódusát, például getPolicy(final Context context) a vagy getPolicyForIdentityOID(final String oid).
Információs módszerek az AppPolicy-ben
Nem minden módszer AppPolicy kötődik alkalmazásbeli részvételi funkcióhoz.
Egyes módszerek tájékoztatást nyújtanak, és adatokat nyújtanak az alkalmazásnak arról, hogy jelenleg milyen házirendek vannak konfigurálva, még akkor is, ha ezeket a házirendeket az SDK automatikusan kényszeríti.
Ezek a módszerek lehetőséget biztosítanak az alkalmazásnak arra, hogy egyéni felhasználói élményt jelenítsen meg bizonyos házirendek konfigurálásakor.
Példa: Annak megállapítása, hogy blokkolva vannak-e a képernyőképek
Ha az alkalmazás rendelkezik olyan vezérlővel, amely lehetővé teszi, hogy a felhasználó képernyőképet készítsen, érdemes letiltani vagy elrejteni ezt a vezérlőt, ha az alkalmazásvédelmi házirend letiltja a képernyőképeket.
Az alkalmazás hívással MAMPolicyManager.getPolicy(currentActivity).getIsScreenCaptureAllowed()ellenőrizheti.
Az alkalmazások és az eszköz vagy a felhőbeli tárhelyek közötti adatátvitel korlátozására vonatkozó házirend
Számos alkalmazás lehetővé teszi a végfelhasználóknak, hogy adatokat mentsenek vagy nyissanak meg helyi tárhelyre vagy felhőtárhely-szolgáltatásra. Az Intune App SDK lehetővé teszi a rendszergazdáknak az adatok behatolása és kiszivárgása elleni védelmet azáltal, hogy korlátozza, hogy az alkalmazások hol menthetnek adatokat, és hol nyithatnak meg adatokat.
Megjegyzés:
Ha az alkalmazás lehetővé teszi a személyes vagy a felhőbeli helyekre való mentést közvetlenül az alkalmazásból, vagy az adatok közvetlen megnyitását az alkalmazásban, implementálnia kell ezt az Intune App SDK-hoz való hozzáférési funkciót**, hogy a rendszergazdák letilthassák ezt a mentést és megnyitást.
Mentés eszközre vagy a felhőbeli tárhelyre
Az getIsSaveToLocationAllowedForOID API tudatja az alkalmazással, hogy engedélyezett-e bizonyos helyekre menteni egy adott identitás esetében a konfigurált házirend alapján:
MAMPolicyManager.getPolicy(currentActivity).getIsSaveToLocationAllowedForOID(
SaveLocation service, String oid);
Ha meg szeretné állapítani, hogy az alkalmazásnak végre kell-e hajtania az ellenőrzést getIsSaveToLocationAllowedForOID , az alábbi táblázat segítségével állapítsa meg, hogy az alkalmazás támogatja-e az adatforgalomot:
service Paraméter: SaveLocation enumerációs érték |
Használati eset | Társított OID |
|---|---|---|
ONEDRIVE |
Az alkalmazás a OneDrive-ra menti az adatokat. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
SHAREPOINT |
Az alkalmazás adatokat ment a SharePointba. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
BOX |
Az alkalmazás adatokat ment a Boxba. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
LOCAL |
Az alkalmazás egy külső tárolóhelyre menti az adatokat az eszközön, amely nem az alkalmazás privát tárhelye. | Ez a tárolási hely nem számít felhőszolgáltatásnak, és mindig OID paraméterrel kell használni null . |
PHOTO_LIBRARY |
Az alkalmazás az Android helyi fényképtárolójába menti az adatokat. | A helyi fényképtárolás nem számít felhőszolgáltatásnak, ezért mindig OID paraméterrel kell használni null . |
IMANAGE |
Az alkalmazás adatokat ment az iManage-be. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
EGNYTE |
Az alkalmazás adatokat ment az Egnyte-be. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
ACCOUNT_DOCUMENT |
Az alkalmazás az alkalmazáson belül egy fiókhoz társított helyre menti az adatokat, és nem tartozik a táblázatban szereplő felhőbeli helyek közé. Ezen a helyen állapíthatja meg, hogy az adatok átadhatók-e a fiókok között egy többidentitásos alkalmazásban. |
A Microsoft Entra-hitelesítéshez használt fiók OID azonosítója. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
OTHER |
Az alkalmazás olyan helyre menti az adatokat, amely nem szerepel ebben a táblázatban, és amely nem felel meg a táblázat ACCOUNT_DOCUMENTfeltételeinek. |
A oid rendszer nem értékeli ki ezt a helyet, ezért kell lennie null. |
A privát alkalmazástárhelyen elhelyezett Files, amelyek vagy az alkalmazás működéséhez szükségesek, vagy ideiglenesen letöltve megjelenítés céljából, mindig engedélyezettek; nem szükséges ellenőriznigetIsSaveToLocationAllowedForOID.
Ellenőrizze SaveLocation.LOCAL a következőt:
- Files outside private app storage.
- Az alkalmazás működéséhez nem szükséges privát alkalmazástárolóba letöltött Files (például amikor a felhasználó kifejezetten úgy dönt, hogy letölti az eszközt).
Megjegyzés:
A mentési házirend ellenőrzésekor annak a felhőszolgáltatásnak a OID-jének kell megneveznie, oid amely a mentett felhőszolgáltatáshoz van társítva (ez a fiók nem feltétlenül egyezik meg a mentendő dokumentum tulajdonosával).
Helyi vagy felhőbeli tárhely adatainak megnyitása
Az getIsOpenFromLocationAllowedForOID API tudatja az alkalmazással, hogy a konfigurált szabályzat alapján engedélyezett-e bizonyos helyekről való megnyitás egy adott identitáshoz:
MAMPolicyManager.getPolicy(currentActivity).getIsOpenFromLocationAllowedForOID(
OpenLocation location, String oid);
Ha meg szeretné állapítani, hogy az alkalmazásnak végre kell-e hajtania az ellenőrzést getIsOpenFromLocationAllowedForOID , az alábbi táblázat segítségével állapítsa meg, hogy az alkalmazás támogatja-e az adatok beáramlását:
location Paraméter: OpenLocation enumerációs érték |
Használati eset | Társított OID |
|---|---|---|
ONEDRIVE_FOR_BUSINESS |
Az alkalmazás a OneDrive-ról származó adatokat nyit meg. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
SHAREPOINT |
Az alkalmazás SharePoint-adatokat nyit meg. | Egy olyan fiók OID azonosítója, amely felhőszolgáltatás-hitelesítéshez és Microsoft Entra-hitelesítéshez is használatos. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
CAMERA |
Az alkalmazás az eszköz kamerájából származó adatokat nyitja meg. | Érték null , mert az eszköz kamerája nem felhőszolgáltatás. |
LOCAL |
Az alkalmazás az eszközön lévő külső tárolóhelyről származó adatokat nyitja meg, amely nem az alkalmazás privát tárhelye. | Bár a külső tárolóeszköz nem felhőszolgáltatás, paraméter használata oid várható, mivel tulajdonjogot jelez.* Identitáscímkézett fájlok esetén: oid a fájl tulajdonosának azonosítójának kell lennie.* Identitáscímke nélküli fájlok esetén: oid kellene lennie null. |
PHOTO_LIBRARY |
Az alkalmazás az Android helyi fényképtárolójából nyitja meg az adatokat. | A helyi fényképtárolás nem számít felhőszolgáltatásnak, ezért mindig OID paraméterrel kell használni null . |
ACCOUNT_DOCUMENT |
Az alkalmazás az alkalmazáson belül egy fiókhoz társított helyről nyitja meg az adatokat, és nem tartozik a táblázatban szereplő felhőbeli helyek közé. Ezen a helyen állapíthatja meg, hogy az adatok átadhatók-e a fiókok között egy többidentitásos alkalmazásban. |
A Microsoft Entra-hitelesítéshez használt fiók OID azonosítója. Ha ez a fiók nem létezik, vagy az OID nem ismert, használja a null. |
OTHER |
Az alkalmazás olyan helyről nyitja meg az adatokat, amely nem szerepel ebben a táblázatban, és amely nem felel meg a .ACCOUNT_DOCUMENT |
A oid rendszer nem értékeli ki ezt a helyet, ezért kell lennie null. |
Megjegyzés:
A megnyitási házirend ellenőrzésekor annak a fióknak az OID-jének kell lennie, oidamely a megnyitott fájlhoz vagy felhőszolgáltatáshoz társított fiók OID-je legyen (nem feltétlenül ugyanaz, mint a dokumentumot megnyitó fióké).
Tipp
Az egyszerűség kedvéért az SDK biztosítja azt a metódust AppPolicy.isOpenFromLocalStorageAllowed , amely paramétert vesz File fel a helyi tárolóban lévő fájlokhoz.
A házirend-kényszerítés szempontjából ez a módszer funkcionálisan megegyezik a hívással AppPolicy.getIsOpenFromLocationAllowedForOID(OpenLocation.LOCAL, oid) , azzal a különbséggel, hogy kezeli a fájltulajdonos oid elemzését a File.
Megosztás letiltva párbeszédpanel
Az SDK egy párbeszédpanelt biztosít, amely értesíti a felhasználót, ha a mobileszköz-kezelési házirend letilt egy adatátviteli műveletet.
A párbeszédpanelnek minden alkalommal meg kell jelennie a felhasználónak, ha az getIsSaveToLocationAllowedForOIDgetIsOpenFromLocationAllowedForOID API-hívás a mentési/megnyitási művelet letiltását eredményezi.
A párbeszédpanel egy általános üzenetet jelenít meg, és bezáráskor visszatér a híváshoz Activity .
A párbeszédpanel megjelenítéséhez adja hozzá a következő kódot:
MAMUIHelper.showSharingBlockedDialog(currentActivity)
Fájlmegosztás engedélyezése
Ha a nyilvános tárhelyekre való mentés nem engedélyezett, az alkalmazásnak akkor is lehetővé kell tennie a fájlok megtekintését a felhasználónak, ha letölti azokat az alkalmazás privát tárhelyére , majd megnyitja őket a rendszerválasztóval.
Az értesítéseken belüli tartalom korlátozására vonatkozó házirend
Az egyidentitásos alkalmazások esetében az Intune App SDK alapértelmezett viselkedése megkísérli letiltani az összes értesítést, amikor az alkalmazásvédelmi szabályzat korlátozza az értesítéseket.
Az SDK alapértelmezett viselkedése korlátozott. Az SDK nem tudja automatikusan figyelembe venni a "Szervezeti adatok letiltása" értéket, amelynek célja csak a felügyelt tartalmak eltávolítása az értesítésekből. Többidentitásos alkalmazások esetén az SDK nem tudja meghatározni, hogy mely értesítések tartalmaznak felügyelt tartalmat.
Ha az alkalmazás értesítéseket jelenít meg, és többidentitásos, és/vagy tiszteletben kell tartania a "Szervezeti adatok blokkolása" értéket, az értesítés megjelenítése előtt ellenőriznie kell az értesítéshez társított fiók értesítés-korlátozási házirendjét.
Annak megállapításához, hogy a házirend kényszerítve van-e, hajtsa végre az alábbi hívást:
NotificationRestriction notificationRestriction =
MAMPolicyManager.getPolicyForIdentityOID(notificationIdentityOid).getNotificationRestriction();
Az eredményül kapott NotificationRestriction felsorolás értékei a következők:
NotificationRestriction Felsorolás |
Az alkalmazás várt viselkedése |
|---|---|
BLOCKED |
Az alkalmazás nem jeleníthet meg értesítést a házirendhez társított fiókra vonatkozóan. Egyetlen identitást használó alkalmazások esetén az Intune App SDK automatikusan blokkolja az összes értesítést, és nincs szükség további kódra. |
BLOCK_ORG_DATA |
Az alkalmazásnak meg kell jelenítenie egy módosított értesítést, amely nem tartalmaz szervezeti adatokat. |
UNRESTRICTED |
Az alkalmazásnak az összes értesítést meg kell jelenítenie. |
Ha az alkalmazás nem hívja meg getNotificationRestrictionmegfelelően, a MAM SDK mindent megtesz annak érdekében, hogy az értesítéseket csak az egyetlen identitást tartalmazó alkalmazásokra korlátozza automatikusan.
Ebben az esetben a rendszer ugyanúgy kezeli, BLOCK_ORG_DATA mint BLOCKED és az értesítés egyáltalán nem jelenik meg.
A részletesebb szabályozáshoz ellenőrizze az Alkalmazásértesítések getNotificationRestriction értékét, és módosítsa azokat megfelelően.
A biztonsági mentési adatok védelmére vonatkozó házirend
Az Intune App SDK letilthatja az Android beépített biztonsági mentési és visszaállítási funkciójába való adatfeltöltést. Az Android biztonsági mentéséről és visszaállításáról további információt az Android API útmutatójában és az Android S / 12-ben bevezetett módosításokról a Módosítás biztonsági mentésre és visszaállításra című témakörben talál.
Alkalmazások automatikus biztonsági mentése
Az Android M-től kezdve az Android automatikus, teljes biztonsági másolatot készít az alkalmazások Google Drive-ról, az alkalmazás cél API-jától függetlenül.
Az Intune lehetővé teszi az Android által biztosított összes automatikus biztonsági mentési funkció használatát, beleértve az egyéni szabályok XML-ben történő meghatározásának lehetőségét, speciális Intune-integrációs útmutatóval az adatvédelem alkalmazásának biztosítása érdekében.
Biztonsági mentési viselkedés konfigurálása az alkalmazás jegyzékfájljában
Alapértelmezés szerint android:allowBackup true ( igaz) értékre van állítva, ahogy azt a biztonsági mentés engedélyezése és letiltása című részben ismertettük.
Ha az alkalmazás nem igényel teljes körű biztonsági mentési és visszaállítási funkciókat, állítsa a android:allowBackupbeállítást hamis értékre.
Ebben az esetben nincs szükség további beavatkozásra, és a vállalati adatok az alkalmazáson belül maradnak.
Ha az alkalmazás teljes körű biztonsági mentési és visszaállítási funkcionalitást igényel, állítsa be a "igaz" értéketandroid:allowBackup, és hajtsa végre a következő lépéseket:
Ha az alkalmazás nem a saját egyéniségét
BackupAgenthasználja, az alapértelmezett MAMBackupAgent használatával engedélyezheti az Intune-szabályzatnak megfelelő automatikus teljes biztonsági mentéseket. Helyezze el a következőket az alkalmazás jegyzékfájljában:<application ... android:fullBackupOnly="true" android:backupAgent="com.microsoft.intune.mam.client.app.backup.MAMDefaultBackupAgent" ...> </application>Nem kötelező. Egyéni
BackupAgentimplementálás esetén a MAMBackupAgent vagy a MAMBackupAgentHelper eszközt kell használnia. Lásd az alábbi szakaszokat. Fontolja meg az 1. lépésben leírt Intune MAMDefaultBackupAgent használatára való váltást, amely egyszerű biztonsági mentést biztosít Android M és újabb rendszereken.Amikor eldönti, hogy az alkalmazása milyen típusú teljes biztonsági másolatot kapjon (szűrés nélküli, szűrt vagy nincs), állítsa az attribútumot
android:fullBackupContenttrue,falsevagy az alkalmazás XML-erőforrásának egyikére.Ezután az értéket
android:fullBackupContentcom.microsoft.intune.mam.FullBackupContenta metaadatcímkébe, illetve az API 31-ben hozzáadott XML konfigurációs formátumot támogató alkalmazások esetén acom.microsoft.intune.mam.DataExtractionRulesmetaadatcímkébe kell másolnia.1. példa: Ha azt szeretné, hogy az alkalmazás kizárások nélkül teljes biztonsági másolatokat készítsen, true ( igaz) értékre kell állítania az attribútumokat és a metaadatcímkéket:
<application ... android:fullBackupContent="true" ...> </application> ... <meta-data android:name="com.microsoft.intune.mam.FullBackupContent" android:value="true" /> <meta-data android:name="com.microsoft.intune.mam.DataExtractionRules" android:value="true" />2. példa: Ha azt szeretné, hogy az alkalmazás az egyéni,
BackupAgentés elutasítsa a teljes, Intune-házirendnek megfelelő, automatikus biztonsági mentéseket, false értékre kell állítania az attribútumokat és a metaadatcímkéket:<application ... android:fullBackupContent="false" ...> </application> ... <meta-data android:name="com.microsoft.intune.mam.FullBackupContent" android:value="false" /> <meta-data android:name="com.microsoft.intune.mam.DataExtractionRules" android:value="false" />3. példa: Ha azt szeretné, hogy az alkalmazás teljes biztonsági másolattal rendelkezzen az XML-fájlban definiált egyéni szabályoknak megfelelően, állítsa be az attribútumot és a metaadatcímkét ugyanarra az XML-erőforrásra:
<application ... android:fullBackupContent="@xml/my_full_backup_content_scheme" android:dataExtractionRules="@xml/my_data_extraction_rules_scheme" ...> </application> ... <meta-data android:name="com.microsoft.intune.mam.FullBackupContent" android:resource="@xml/my_full_backup_content_scheme" /> <meta-data android:name="com.microsoft.intune.mam.DataExtractionRules" android:resource="@xml/my_data_extraction_rules_scheme" />
Kulcs/érték biztonsági mentés
A kulcs/érték biztonsági mentése lehetőség az összes API 8+ számára elérhető, és feltölti az alkalmazásadatokat az Android biztonsági mentési szolgáltatásba. Az apponkénti adatmennyiség legfeljebb 5 MB. Ha kulcs/érték biztonsági mentést használ, BackupAgentHelpert vagy biztonsági mentési ügynököt kell használnia.
BackupAgentHelper
A BackupAgentHelper könnyebben implementálható, mint a BackupAgent, mind a natív Android funkciók és az Intune MAM-integráció szempontjából.
A BackupAgentHelper lehetővé teszi a fejlesztő számára, hogy teljes fájlokat és megosztott beállításokat regisztráljon egy FileBackupHelper és-re SharedPreferencesBackupHelper , amelyeket a létrehozáskor hozzáadnak a BackupAgentHelperhez.
Kövesse az alábbi lépéseket a BackupAgentHelper Intune MAM-mel való használatához:
Ha több identitást szeretne biztonsági másolatot használni,
BackupAgentHelperkövesse az Android útmutatóját a BackupAgentHelper kiterjesztéséhez.Kérje meg az osztályt, hogy terjessze ki a BackupAgentHelper, a FileBackupHelper és a SharedPreferencesBackupHelper paranccsal egyenértékű mobileszköz-kezelési támogatást.
| Android-osztály | MAM-nek megfelelő |
|---|---|
BackupAgentHelper |
MAMBackupAgentHelper |
FileBackupHelper |
MAMFileBackupHelper |
SharedPreferencesBackupHelper |
MAMSharedPreferencesBackupHelper |
Ezen irányelvek követésével sikeres biztonsági mentést és visszaállítást végezhet több identitáson keresztül.
BackupAgent
A BackupAgent segítségével sokkal egyértelműbbé teheti, hogy milyen adatokról készül biztonsági másolat. Mivel a fejlesztő felelős a megvalósításért, további lépésekre van szükség ahhoz, hogy megfelelő adatvédelmet biztosítson az Intune-tól. Mivel a munka nagy része Önre, mint fejlesztőre hárul, az Intune-integráció valamivel bonyolultabb.
A MAM integrálása:
Figyelmesen olvassa el a kulcs/érték biztonsági mentéssel és különösen a BackupAgent kiterjesztésével foglalkozó Android-útmutatót, hogy a BackupAgent implementációja kövesse az Android irányelveit.
Kérje meg osztálya számára a MAMBackupAgent kiterjesztését.
Többszörös identitás biztonsági mentése:
A biztonsági mentés megkezdése előtt ellenőrizze, hogy a rendszergazda engedélyezte-e a biztonsági mentést készíteni kívánt fájlokról vagy adatpufferekről többidentitásos helyzetekben. A viselkedés meghatározásához a
isBackupAllowedMAMFileProtectionManager és a MAMDataProtectionManager használható. Ha nincs engedélyezve a fájlról vagy az adatpufferről biztonsági másolat, akkor ne foglalja bele a biztonsági másolatba.Ha biztonsági másolatot szeretne készíteni az 1. lépésben beadott fájlok identitásáról, a biztonsági mentés során fel kell hívnia
backupMAMFileIdentity(BackupDataOutput data, File … files)azokat a fájlokat, amelyekből adatokat szeretne kinyerni. Ez a metódus automatikusan létrehozza az új biztonsági mentési entitásokat, és beírja őketBackupDataOutputaz Ön számára. Ezeket az entitásokat a rendszer automatikusan felhasználja a visszaállításkor.
Többszörös identitás visszaállítása: Az adatbiztonsági mentési útmutató egy általános algoritmust határoz meg az alkalmazás adatainak visszaállításához, és kódmintát is biztosít a BackupAgent kiterjesztése szakaszban. A több identitást tartalmazó sikeres visszaállításhoz kövesse az ebben a kódmintában megadott általános struktúrát, különös figyelmet fordítva az alábbi pontokra:
A biztonsági mentési entitásokon való átlépéshez * hurkot kell használnia
while(data.readNextHeader()).Akkor kell hívnia
data.skipEntityData(), hadata.getKey()az nem egyezik a beírtonBackupkulccsal. E lépés nélkül előfordulhat, hogy a visszaállítások sikertelenek maradnak.Kerülje a
while(data.readNextHeader())visszatérést a * szerkezet biztonsági mentési entitásainak használata közben, mert ebben az esetben az automatikusan írt entitások elvesznek.
- Hol
datatalálható az alkalmazás által a visszaállításkor kapott MAMBackupDataInput helyi változóneve.
Egyéni képernyő-Rögzítés korlátozások
Ha az alkalmazás olyan egyéni képernyőfelvételi funkciót tartalmaz, amely megkerüli az WindowAndroid -szintű FLAG_SECURE korlátozását, ellenőriznie kell a képernyőkép-rögzítési házirendet, mielőtt engedélyezné a funkció teljes hozzáférését.
Ha például az alkalmazás egyéni renderelőmotor használatával jeleníti meg az aktuális nézetet PNG-fájlként, akkor először ellenőriznie AppPolicy.getIsScreenCaptureAllowed()kell, hogy .
Megjegyzés:
Ha az alkalmazás nem rendelkezik egyéni vagy nem a Microsoft által biztosított képernyőrögzítési funkciókkal, nincs szükség beavatkozásra a képernyőfelvételek korlátozásához.
A képernyőfelvételi házirend automatikusan érvényesül Window az összes integrált MAM-alkalmazás szintjén.
Az operációs rendszer vagy más alkalmazások által az alkalmazásban való rögzítésre tett kísérleteket Window szükség szerint blokkolja.
Ha például egy felhasználó az Android beépített képernyőkép- vagy képernyőfelvételi funkcióival próbálja rögzíteni az alkalmazás képernyőjét, a rögzítés automatikusan korlátozva lesz az alkalmazás részvétele nélkül.
Támogatási alkalmazásvédelmi CA
Az alkalmazásvédelmi hitelesítésszolgáltató (feltételes hozzáférés), más néven alkalmazásalapú hitelesítésszolgáltató, korlátozza az erőforrásokhoz való hozzáférést. Az Intune alkalmazásvédelmi szabályzatoknak kezelniük kell az alkalmazást, mielőtt hozzáférhetne ezekhez az erőforrásokhoz. A Microsoft Entra ID úgy kényszeríti ki ezt a házirendet, hogy megköveteli, hogy az alkalmazásnak regisztrálnia kell az Intune alkalmazásvédelmi szabályzataival, és azok kezelhesse, mielőtt jogkivonatot biztosítana egy feltételes hozzáféréssel védett erőforrás eléréséhez.
Megjegyzés:
Az alkalmazásvédelmi hitelesítésszolgáltató támogatásához a Microsoft Authentication Library (MSAL) 1.0.0-s vagy újabb verziója szükséges.
A MSAL meg nem felelésének kezelése
Amikor az alkalmazás jogkivonatot szerez be egy fiókhoz, az MSAL-kódtár visszaküldhet vagy eldobhat MsalIntuneAppProtectionPolicyRequiredException , hogy jelezze az alkalmazásvédelmi szabályzat kezelésének meg nem felelését.
A kivételből további paramétereket is kinyerhet a megfelelőség szervizeléséhez (lásd: MAMComplianceManager).
A sikeres szervizelés után az alkalmazás ismét megkísérelheti a jogkivonat beszerzését az MSAL-en keresztül.
MAMComplianceManager
A MAMComplianceManager felület akkor használatos, ha a házirend által megkövetelt hiba érkezik az MSAL-tól.
Ez tartalmazza azt a [remediateCompliance] metódust, amelyet meg kell hívnia az alkalmazás megfelelő állapotba való helyezéséhez.
Az alábbi hivatkozásokat MAMComplianceManager szerezheti be:
MAMComplianceManager mgr = MAMComponents.get(MAMComplianceManager.class);
// make use of mgr
A MAMComplianceManager visszaadott példány garantáltan nem .null
package com.microsoft.intune.mam.policy;
public interface MAMComplianceManager {
void remediateCompliance(String upn, String aadId, String tenantId, String authority, boolean showUX);
}
A remediateCompliance() metódus megkísérli az alkalmazást felügyelet alá helyezni, hogy megfeleljen a Microsoft Entra ID által kért jogkivonat megadásának feltételeinek.
Az első négy paraméter az MSAL AuthenticationCallback.onError() metódus által kapott kivételből nyerhető ki.
Az utolsó paraméter egy logikai érték, amely meghatározza, hogy a felhasználói élmény megjelenik-e a megfelelőségi kísérlet során.
remediateCompliance Egy egyszerű letiltási folyamatjelző párbeszédpanelt jelenít meg, így az alkalmazásoknak nem kell testre szabott élményt megjeleníteniük a művelet során.
Ez a párbeszédpanel csak addig jelenik meg, amíg a megfelelőség szervizelése folyamatban van. A végleges eredményt nem jeleníti meg.
Az alkalmazás regisztrálhat egy fogadót az értesítéshez COMPLIANCE_STATUS , hogy kezelje a megfelelőségi szervizelési kísérlet sikerességét vagy sikertelenségét.
További részletekért tekintse meg a megfelelőségi állapotot jelző értesítéseket .
remediateCompliance() a megfelelőség megállapításának részeként kezdeményezheti a mobileszköz-kezelési regisztrációt.
Az alkalmazás regisztrációs értesítést kaphat, ha regisztrált egy értesítési címzettet a regisztrációs értesítésekhez.
Az alkalmazás regisztrált MAMServiceAuthenticationCallbackacquireToken() metódusát hívják meg a regisztráció jogkivonatának lekéréséhez.
acquireToken() azt megelőzően hívható meg, hogy az alkalmazás megszerzi a saját jogkivonatát. Előfordulhat, hogy az alkalmazás által a jogkivonatok sikeres beszerzése után elvégzett könyvelési vagy fióklétrehozási feladatok még nem lettek elvégezve.
Ebben az esetben a visszahívásnak képesnek kell lennie egy jogkivonat beszerzésére.
Ha nem tud visszaküldeni egy jogkivonatot acquireToken(), a megfelelőségi szervizelési kísérlet sikertelen lesz.
Ha később a kért erőforrás érvényes jogkivonatával hívja fel updateToken a hívást, a megfelelőség szervizelése azonnal folytatódik a megadott jogkivonattal.
Megjegyzés:
A csendes jogkivonat-beszerzés továbbra is lehetséges acquireToken() , mivel a felhasználó már a kivétel bekövetkezte előtt elvezette a közvetítő telepítéséhez és az eszköz MsalIntuneAppProtectionPolicyRequiredException regisztrálásához.
Ez a folyamat azt eredményezi, hogy a bróker érvényes frissítési jogkivonattal rendelkezik a gyorsítótárban, amely lehetővé teszi, hogy a bróker csendesen beszerezze a kért jogkivonatot.
Az alábbi mintában a metódus a házirendhez kapcsolódó hibát AuthenticationCallback.onError() kapja, és meghívja a MAMComplianceManagert a hiba kezeléséhez.
public void onError(@Nullable MsalException exc) {
if (exc instanceof MsalIntuneAppProtectionPolicyRequiredException) {
final MsalIntuneAppProtectionPolicyRequiredException policyRequiredException =
(MsalIntuneAppProtectionPolicyRequiredException) ex;
final String upn = policyRequiredException.getAccountUpn();
final String aadId = policyRequiredException.getAccountUserId();
final String tenantId = policyRequiredException.getTenantId();
final String authority = policyRequiredException.getAuthorityURL();
MAMComplianceManager complianceManager = MAMComponents.get(MAMComplianceManager.class);
complianceManager.remediateCompliance(upn, aadId, tenantId, authority, showUX);
}
}
Megfelelőségi állapotértesítések
Ha az alkalmazás regisztrál a típusú COMPLIANCE_STATUSértesítésekre, a rendszer küld egy MAMComplianceNotification értesítést, amely tájékoztatja az alkalmazást a megfelelőségi szervizelési kísérlet végleges állapotáról.
A regisztrációval kapcsolatos részletekért lásd: Regisztráció az SDK értesítéseire .
public interface MAMComplianceNotification extends MAMUserNotification {
MAMCAComplianceStatus getComplianceStatus();
String getComplianceErrorTitle();
String getComplianceErrorMessage();
}
A getComplianceStatus() metódus a megfelelőségi szervizelési kísérlet eredményét adja vissza a [MAMCAComplianceStatus] felsorolásból.
| Állapotkód | Magyarázat |
|---|---|
UNKNOWN |
Az állapot ismeretlen. Ez az állapot váratlan hiba okát jelezheti. További információt a Céges portál naplóiban találhat. |
COMPLIANT |
A megfelelőség szervizelése sikerült, és az alkalmazás most már megfelel a házirendnek. Az MSAL-jogkivonat beszerzését újra kell próbálkozni. |
NOT_COMPLIANT |
A megfelelőség orvoslására tett kísérlet nem sikerült. Az alkalmazás nem megfelelő, és az MSAL-jogkivonatok beszerzését nem szabad újra megkísérelni a hibaállapot kijavításáig. Ez MAMComplianceNotification további hibainformációkat is tartalmaz. |
SERVICE_FAILURE |
Hiba történt a megfelelőségi adatok Intune szolgáltatásból való lekérése közben. További információt a Céges portál naplóiban találhat. |
NETWORK_FAILURE |
Hiba történt az Intune szolgáltatáshoz való csatlakozáskor. Az alkalmazásnak újra meg kell próbálnia a jogkivonat-beszerzést, amikor a hálózati kapcsolat helyreáll. |
CLIENT_ERROR |
A megfelelőség orvoslására tett kísérlet egy ügyféllel kapcsolatos probléma, például hiányzó vagy helytelen felhasználói token miatt nem sikerült. Ez MAMComplianceNotification további hibainformációkat tartalmaz. |
PENDING |
A megfelelőség orvoslására tett kísérlet meghiúsul, mert a szolgáltatás nem küldte el az állapotra vonatkozó választ a határidő lejárta előtt. Az alkalmazásnak később újra meg kell kísérelnie a jogkivonatok beszerzését. |
COMPANY_PORTAL_REQUIRED |
A megfelelőségi szervizelés sikerességéhez telepíteni kell a Céges portál az eszközön. Ha már telepítve van, újra kell indítani az alkalmazást. Egy párbeszédpanel arra kéri a felhasználót, hogy indítsa újra az alkalmazást. |
Ha a megfelelőségi állapot , MAMCAComplianceStatus.COMPLIANTaz alkalmazásnak újra kell indítania az eredeti jogkivonat-beszerzést (a saját erőforrásához).
Ha a megfelelőségi szervizelési kísérlet sikertelen volt, az getComplianceErrorTitle() és getComplianceErrorMessage() metódusok honosított sztringeket adnak vissza, amelyeket az alkalmazás megjeleníthet a végfelhasználó számára, ha úgy dönt.
Az alkalmazás a legtöbb esetben nem tudja megoldani a hibákat. Általában sikertelen a fiók létrehozása vagy bejelentkezés, és engedélyezze a felhasználó számára, hogy később újból megpróbálja.
Ha a hiba tartós, a Céges portál naplói segíthetnek meghatározni a hibát. A naplókat a végfelhasználó elküldheti. További információ: Feltöltési és e-mail naplók.
Íme egy példa arra, hogy hogyan regisztrálhat egy fogadót egy névtelen osztály használatával a MAMNotificationReceiver interfész implementálásához:
final MAMNotificationReceiverRegistry notificationRegistry = MAMComponents.get(MAMNotificationReceiverRegistry.class);
// create a receiver
final MAMNotificationReceiver receiver = new MAMNotificationReceiver() {
public boolean onReceive(MAMNotification notification) {
if (notification.getType() == MAMNotificationType.COMPLIANCE_STATUS) {
MAMComplianceNotification complianceNotification = (MAMComplianceNotification) notification;
// take appropriate action based on complianceNotification.getComplianceStatus()
// unregister this receiver if no longer needed
notificationRegistry.unregisterReceiver(this, MAMNotificationType.COMPLIANCE_STATUS);
}
return true;
}
};
// register the receiver
notificationRegistry.registerReceiver(receiver, MAMNotificationType.COMPLIANCE_STATUS);
Megjegyzés:
A hívás remediateCompliance() előtt regisztrálnia kell az értesítés fogadóját, hogy elkerülhesse az olyan versenyhelyzetet, amely miatt esetleg nem kapta meg az értesítést.
Az alkalmazásvédelmi hitelesítésszolgáltató támogatásának deklarálása
Ha az alkalmazás készen áll az alkalmazás-hitelesítésszolgáltatói szervizelés kezelésére, értesítheti a Microsoft Identity-t, hogy az alkalmazás készen áll az alkalmazás-hitelesítésszolgáltatóra. Ehhez az MSAL-alkalmazásban hozza létre a nyilvános ügyfelet a "protapp" ügyfélképességeivel
{
"client_id" : "[YOUR_CLIENT_ID]",
"authorization_user_agent" : "DEFAULT",
"redirect_uri" : "[YOUR_REDIRECT_URI]",
"multiple_clouds_supported":true,
"broker_redirect_uri_registered": true,
"account_mode": "MULTIPLE",
"client_capabilities": "protapp",
"authorities" : [
{
"type": "AAD",
"audience": {
"type": "AzureADandPersonalMicrosoftAccount"
}
}
]
}
A lépések befejezése után folytassa az alkalmazásvédelem hitelesítésszolgáltatójának ellenőrzésével.
Megvalósítással kapcsolatos megjegyzések
Megjegyzés:
Az alkalmazás MAMServiceAuthenticationCallback.acquireToken() metódusának hamisnak kell lennie a forceRefresh jelző számára acquireTokenSilentAsync().
AcquireTokenSilentParameters acquireTokenSilentParameters =
builder.withScopes(Arrays.asList(scopes))
.forceRefresh(false)
.build();
acquireTokenSilentAsync(acquireTokenSilentParameters);
Megjegyzés:
Ha egyéni blokkoló felhasználói felületet szeretne megjeleníteni a szervizelési kísérlet során, akkor adja át a "false" értéket a showUX paraméternek a következőnek remediateCompliance(): .
A hívás remediateCompliance()előtt meg kell győződnie arról, hogy megjeleníti a felhasználói élményt, és regisztrálnia kell az értesítésfigyelőt.
Ez megakadályozza az olyan versenyhelyzetet, amelyben az remediateCompliance() értesítés gyors sikertelenség esetén lemaradhat.
Például egy onCreate() Tevékenység alosztály or onMAMCreate() metódusa ideális hely az értesítésfigyelő regisztrálásához, majd a híváshoz remediateCompliance().
A paraméterek remediateCompliance() szándékextrákként adhatók át a felhasználói felületnek.
Amikor megkapta a megfelelőségi állapotértesítést, megjelenítheti az eredményt, vagy befejezheti a tevékenységet.
Megjegyzés:
remediateCompliance() Regisztrálja a fiókot, és megkísérli a regisztrációt. A fő token beszerzése után a hívásra registerAccountForMAM() nincs szükség, de ez nem árt.
Másrészt, ha az alkalmazásnak nem sikerül beszereznie a jogkivonatot, és el kívánja távolítani a felhasználói fiókot, hívást kell kérnie unregisterAccountForMAM() a fiók eltávolítása érdekében, és meg kell akadályoznia a háttérbeli regisztrációs újrapróbálkozásokat.
Regisztrálás az SDK értesítéseire
Az Intune App SDK útmutatója számos olyan forgatókönyvet ismertet, ahol az alkalmazásnak regisztrálnia kell az SDK értesítéseire, például:
- Többidentitásos alkalmazások kezelése
WRONG_USER(lásd: Felügyelt és nem felügyelt identitások) - Többidentitásos alkalmazások kezelése
MANAGEMENT_REMOVED(lásd: Adatpuffer-védelem). - Több identitást kezelő alkalmazások
WIPE_USER_DATAkezelése vagyWIPE_USER_AUXILIARY_DATA(lásd: Szelektív törlés). - Az alkalmazáskonfiguráció kezelését
REFRESH_APP_CONFIGimplementáló alkalmazások (lásd: Alkalmazáskonfiguráció lekérése az SDK-ból).
Ez a szakasz az SDK által küldhető összes értesítéstípust ismerteti, azt, hogy az alkalmazás mikor és miért szeretné figyelni ezekre, valamint az értesítésfogadó implementálásának módját.
Értesítések típusai
Minden SDK-értesítés implementálja a MAMNotification felületet, amelynek egyetlen függvénye van, getType()amely egy MAMNotificationType felsorolást ad vissza.
A legtöbb értesítés MAMUserNotification példány, amely egyetlen identitásra vonatkozó információkat nyújt. Az identitás OID a függvényen keresztül getUserOid() kérhető le, az identitás egyszerű felhasználóneve pedig a következőn getUserIdentity()keresztül.
A MAMEnrollmentNotification és a MAMComplianceNotification tovább bővül MAMUserNotification, amely tartalmazza a felhasználó vagy eszköz MAM szolgáltatásba való beléptetésére tett kísérletek eredményeit, illetve az alkalmazásvédelmi hitelesítésszolgáltató megfelelőségének szervizelésére tett kísérletek eredményeit.
| Értesítés típusa | Értesítési osztály | Az értesítés oka | Alkalmazhatóság | Tanácsok a kezeléshez | Hozzászóláslánc adatai |
|---|---|---|---|---|---|
COMPLIANCE_STATUS |
MAMComplianceNotification |
Egy megfelelőségi szervizelési kísérlet eredményét adja vissza. | Ezt az alkalmazásvédelmet alkalmazó alkalmazásoknak kell kezelniük ezt. | – | Nem determinisztikus |
MAM_ENROLLMENT_RESULT |
MAMEnrollmentNotification |
Egy regisztrációs kísérlet eredményét adja vissza. | Minden alkalmazás megkapja ezt. | – | Nem determinisztikus |
MANAGEMENT_REMOVED |
MAMUserNotification |
Az alkalmazás felügyelete megszűnik. | Az ezt használó MAMDataProtectionManager appoknak kezelniük kell ezt. |
Lásd : MANAGEMENT_REMOVED. | Soha nincs felhasználói felületen |
REFRESH_APP_CONFIG |
MAMUserNotification |
Előfordulhat, hogy az alkalmazás konfigurációs értékei módosultak. | Ezt az alkalmazáskonfigurációt és az alkalmazáskonfigurációs adatok gyorsítótárazását megvalósító alkalmazásoknak kell kezelniük. | Az alkalmazásoknak érvényteleníteniük és frissíteniük kell a gyorsítótárazott alkalmazáskonfigurációs adatokat. | Nem determinisztikus |
REFRESH_POLICY |
MAMUserNotification |
Előfordulhat, hogy módosult az Alkalmazásvédelem házirendje. | Az appvédelmi házirendet gyorsítótárazó appoknak kell kezelniük ezt. | Az alkalmazásoknak érvényteleníteniük kell és frissíteniük kell a gyorsítótárazott alkalmazásvédelmi házirend adatait. | Nem determinisztikus |
WIPE_USER_DATA |
MAMUserNotification |
Törlés hamarosan megtörténik (*). | A használatot használó MAMDataProtectionManager alkalmazásoknak kezelniük kell ezt a vagyWIPE_USER_AUXILIARY_DATA. |
Lásd: Szelektív törlés. | Soha nincs felhasználói felületen |
WIPE_USER_AUXILIARY_DATA |
MAMUserNotification |
Törlés hamarosan megtörténik (*). | Ezt csak a többidentitásos alkalmazások kapják meg. A használatot használó MAMDataProtectionManager alkalmazásoknak kezelniük kell ezt a vagyWIPE_USER_DATA. |
Lásd: Szelektív törlés. | Soha nincs felhasználói felületen |
WIPE_COMPLETED |
MAMUserNotification |
A törlés befejeződött. | Nem kötelező az összes alkalmazás esetében. | Kézbesítés utána WIPE_USER_DATA vagy WIPE_USER_AUXILIARY_DATA.Ha az alkalmazás hibát jelez a törléskezelőtől, a rendszer nem küldi el ezt az értesítést. |
Soha nincs felhasználói felületen |
(*) A törlésnek számos oka lehet, például:
- Az unregisterAccountForMAM nevű app.
- Egy rendszergazda távoli törlést kezdeményezett.
- A Rendszergazda által megkövetelt feltételes hozzáférési szabályzatok nem teljesültek.
Figyelmeztetés
Egy alkalmazásnak soha nem szabad az és WIPE_USER_DATAWIPE_USER_AUXILIARY_DATA az értesítésekre regisztrálnia.
MANAGEMENT_REMOVED
Az MANAGEMENT_REMOVED értesítés arról tájékoztatja az alkalmazást, hogy egy korábban házirend által felügyelt fiók felügyelete megszűnik.
A fiók felügyeletének visszavonása után az alkalmazás már nem tudja olvasni a fiók titkosított fájljait, nem tudja olvasni a fiók titkosított MAMDataProtectionManageradatait, nem használhatja a titkosított vágólapot, és más módon sem vehet részt a felügyelt alkalmazások ökoszisztémájában.
Ehhez nem szükséges a felhasználói adatok törlése vagy a felhasználó kijelentkeztetése (ha törlésre lenne szükség, a rendszer értesítést WIPE_USER_DATA küldött).
Előfordulhat, hogy sok alkalmazásnak nem kell kezelnie ezt az értesítést, azonban az azt használó MAMDataProtectionManager alkalmazásoknak igen.
Részletes információkért olvassa el az Adatpuffer elleni védelem című részt.
Amikor az SDK meghívja az alkalmazás MANAGEMENT_REMOVED fogadóját, az alábbiak igazak:
Az SDK már visszafejtette az alkalmazáshoz tartozó korábban titkosított fájlokat (de nem védett adatpuffereket). Az SD-kártyán lévő nyilvános helyeken található, nem közvetlenül az alkalmazáshoz tartozó Files (például a Dokumentumok vagy a Letöltés mappa) nincs visszafejtve.
A vevő metódus által létrehozott esetleges új fájlok vagy védett adatpufferek (vagy a vevő indítása után futó egyéb kódok) nincsenek titkosítva.
Az alkalmazás továbbra is hozzáfér a titkosítási kulcsokhoz, így az olyan műveletek, mint az adatpufferek visszafejtése sikeresek.
Miután az alkalmazás vevője visszatér, többé nem férhet hozzá a titkosítási kulcsokhoz.
A MAMNotificationReceiver implementálása
Az SDK értesítéseire való regisztráláshoz az alkalmazásnak létre kell hoznia egy MAMNotificationReceivert , és regisztrálnia kell a MAMNotificationReceiverRegistry használatával.
A vevő regisztrálásához hívja a registerReceiver fogadót és a kívánt értesítéstípust Application.onCreate a metódusban:
@Override
public void onCreate() {
super.onCreate();
MAMComponents.get(MAMNotificationReceiverRegistry.class)
.registerReceiver(
new ToastNotificationReceiver(),
MAMNotificationType.WIPE_USER_DATA);
}
Az alkalmazás MAMNotificationReceiver implementációjának tartalmaznia kell a onReceive(MAMNotification notification) metódust.
Ez a metódus minden kapott értesítésnél külön-külön meghívódik, és boolean.
Általában ennek a módszernek mindig vissza kell térnie true, kivéve, ha az alkalmazás nem reagált egy értesítésre.
Az androidos vevőkészülékek más típusaihoz hasonlóan az alkalmazás rugalmasan kezeli az értesítéseket:
- Különböző értesítéstípusokhoz létrehozhat különböző MAMNotificationReceiver-implementációkat . Ebben az esetben ügyeljen arra, hogy minden megvalósítást és minden értesítéstípust külön regisztráljon.
- Egyetlen MAMNotificationReceiver implementációt használhat, amely logikát tartalmaz több különböző értesítéstípusra való válaszadáshoz. Ebben az esetben regisztrálni kell minden értesítéstípushoz, amelyre válaszolni tud.
- Több MAMNotificationReceiver implementációt is létrehozhat, amelyek mindegyike ugyanarra az értesítéstípusra válaszol. Ebben az esetben mindkettőt ugyanarra az értesítéstípusra kell regisztrálni.
Tipp
A bejelentkezés MAMNotificationReceiver.onReceive biztonságos, mert a visszahívása nem fut a felhasználói felület szálán.
Egyéni témák
Az Intune App SDK-hoz egyéni téma biztosítható; ez az egyéni téma az összes SDK-képernyőre és -párbeszédpanelre vonatkozik. Ha nincs téma, a rendszer az alapértelmezett SDK-témát használja.
Egyéni téma megadása
Téma megadásához írja be a következő kódsort a Application.onMAMCreate metódusba:
MAMThemeManager.setAppTheme(R.style.AppTheme);
A példában cserélje le R.style.AppTheme az SDK által alkalmazni kívánt stílustémára.
A megbízható főtanúsítványok kezelése
Ha az alkalmazás helyszíni vagy privát hitelesítésszolgáltató által kibocsátott SSL/TLS-tanúsítványokat igényel a belső webhelyek és alkalmazások biztonságos eléréséhez, az Intune App SDK támogatja a tanúsítványmegbízhatóság kezelését a MAMTrustedRootCertsManager és a MAMCertTrustWebViewClient API-osztályokkal.
Megjegyzés:
A MAMCertTrustWebViewClient az Android 10-es vagy újabb verzióját támogatja.
A Trusted Root Certificates Management a következőket támogatja:
- SSLContext
- SSLSocketFactory
- TrustManager
- WebView
Követelmények
- A megbízható főtanúsítványok kezeléséhez Microsoft Tunnel for Mobile Application Management licenc szükséges. További információért látogasson el ide: Microsoft Tunnel mobilalkalmazás-kezeléssel.
- A Intune App Configuration szabályzatok konfigurálásával megbízható főtanúsítványokat biztosíthat az üzletági appokhoz és a Microsoft Edge-hez Android rendszeren. További információ: A Microsoft Tunnel VPN használata olyan Android-eszközökkel, amelyek nincsenek regisztrálva a Microsoft Intune-ban.
Megjegyzés:
A Trusted Root Certificates Management a Microsoft Tunnel VPN Gateway-től függetlenül használható, de a használatához licencelnie kell a Microsoft MAM Tunnelt.
Megbízható főtanúsítványok használata az Intune-ból megbízhatósági horgonyok létrehozásához
A megbízható főtanúsítványok kezelése lehetővé teszi, hogy az alkalmazás az Intune-ból származó megbízható főtanúsítványokat használjon az eszközről származó tanúsítványokkal kombinálva.
A MAMTrustedRootCertsManager és a MAMCertTrustWebViewClient API-osztályok az App Configuration Policy használatával kézbesített Intune megbízható főtanúsítványokat használják tartaléklehetőségként, ha az eszköz megbízható főtanúsítvány-tárolói nem tartalmazzák a helyszíni erőforrásokkal való biztonságos kapcsolat létrehozásához szükséges megbízható főtanúsítványokat. Így az alkalmazás eszköz- és Intune-tanúsítványok használatával is ellenőrizheti a biztonságos kapcsolatokat és a megbízható forrásokkal folytatott kommunikációt.
A hálózati biztonsági beállítások javításához az alkalmazások használhatják a Hálózati biztonsági konfiguráció XML-fájlját. A megbízható főtanúsítványok kezelése tiszteletben tartja ezt a extra biztonságot, és ellenőrzi, hogy az alkalmazás Hálózati biztonsági konfigurációs XML-fájlja rendelkezik-e az alábbi funkciók valamelyikével:
- Egyéni megbízhatósági horgonyok további hitelesítésszolgáltatókkal, például önaláírt tanúsítványokkal.
- Tartományspecifikus szabályok a megbízható hitelesítésszolgáltatók korlátozására.
- Az adott tartományok tanúsítványainak PIN-kódjai.
Megjegyzés:
További információ az Android hálózati biztonsági konfigurációjáról: Hálózati biztonsági konfiguráció.
Ha ezek bármelyike olyan tartományra vonatkozik, amelynek megbízhatósága éppen vizsgálva van, akkor a Megbízható főtanúsítványok kezelése kihagyja az egyéni megbízhatósági ellenőrzéseket erre a tartományra vonatkozóan, és csak a platform alapértelmezett megbízhatósági kezelőinek végzi el az ellenőrzéseket.
Class MAMTrustedRootCertsManager
Ez az osztály a következő API-kat biztosítja:
-
createSSLContextForOID(String oid, String protocol): létrehoz egy objektumotSSLContext, amely megbízható főtanúsítványt használ a megadott identitáshoz és a megadott SSL/TLS protokollhoz. Az ebből az osztályból visszaadottSSLContextobjektum már helyesenX509TrustManagerinicializálva van az eszköz és a mobileszköz-kezelés szolgáltatás egyesített megbízható főtanúsítványait használó objektumokkal. -
createSSLSocketFactoryForOID(String oid, String protocol): létrehoz egy objektumotSSLSocketFactory, amely megbízható főtanúsítványt használ a megadott identitáshoz és a megadott SSL/TLS protokollhoz. A visszaadottSSLSocketFactoryobjektumra az osztály azonosSSLContextobjektumából hivatkozik. -
createX509TrustManagersForOID(String oid): olyan objektumok tömbjétX509TrustManagerhozza létre, amelyek az eszköz és a mobileszköz-kezelési szolgáltatás kombinált megbízható főtanúsítványait használják a megadott identitáshoz.
Megjegyzés:
A oid paraméternek az alkalmazást futtató adott felhasználó Microsoft Entra felhasználói azonosítója (OID) kell lennie. Ha a felhasználói azonosító előzetesen ismeretlen, átadhat egy értéket null , és a mobileszköz-kezelés megkísérli felderíteni a helyes identitást abból a szálból vagy folyamatból, amelyben ezek az API-k meg vannak hívva. Ahhoz, hogy a mobileszköz-kezelés felderíthesse az identitást, helyesen kell beállítani az identitást a folyamaton vagy a szálon. Az aktív identitás folyamatra vagy szálra való beállításáról további információt az 5. szakasz: Többidentitásos identitás című szakaszban talál.
Megjegyzés:
Ha a paraméter nincs megadva protocol , a platform a legjobban támogatott SSL/TLS protokollt használja.
Íme néhány példa ennek az osztálynak a használatára.
Példa a HttpsUrlConnection használatával
// Create an SSL socket factory using supplying the optional parameters identity and protocol
SSLSocketFactory sslSocketFactory = MAMTrustedRootCertsManager.createSSLSocketFactoryForOID(oid, "TLSv1.3");
// Create a URL object for the desired endpoint
URL url = new URL("https://example.com");
// Open a connection using the URL object
HttpsURLConnection httpsURLConnection = (HttpsURLConnection) url.openConnection();
// Set the SSL socket factory for the connection
httpsURLConnection.setSSLSocketFactory(sslSocketFactory);
// Perform any other configuration or operations on the connection as needed
...
Példa az OkHttpClient használatával
// Get the TrustManager instances for an identity from the SDK
TrustManager[] trustManagers = MAMTrustedRootCertsManager.createX509TrustManagersForOID(oid);
// Get SSLContext from the platform
SSLContext sslContext = SSLContext.getInstance("TLSv1.3");
// Initialize the SSLContext with the trust managers from the Intune App SDK
sslContext.init(null, trustManagers, null);
// Create an OkHttpClient.Builder object
OkHttpClient.Builder builder = new OkHttpClient.Builder();
// Set the SSLSocketFactory and the trust managers from the SDK
builder.sslSocketFactory(sslContext.socketFactory, trustManagers[0] as X509TrustManager).build();
// Build an OkHttpClient object from the builder
OkHttpClient okHttpClient = builder.build();
// Create a Request object for the desired endpoint
Request request = new Request.Builder().url("https://example.com").build();
// Execute the request using the OkHttpClient object and get a Response object
Response response = okHttpClient.newCall(request).execute();
// Perform any other operations on the response as needed
...
Class MAMCertTrustWebViewClient
Ez az osztály az Android osztály android.webkit.WebViewClientegyéni megvalósítását biztosítja. Az osztály lehetőséget nyújt az SSL-hiba android.net.http.SslError.SSL_UNTRUSTEDWebViewkezelésére.
A hiba kezelésekor az osztály az Intune által konfigurált és a mobileszköz-kezelési szolgáltatás által biztosított megbízható főtanúsítványokat használ. Ez a módszer az SSL-hibát WebViewgeneráló cél URL-cím alapján ellenőrzi az állomás megbízhatóságát . Ha az egyéni implementáció nem kezeli az SSL-hibát, a rendszer a felső osztálytól örökölt alapértelmezett viselkedést hívja meg.
Amikor ezt az osztályt használja, hozzon létre belőle egy példányt, majd hívja meg WebView.setWebViewClient(WebViewClient) , hogy regisztrálja egy WebView példánysal.
Íme egy példa ennek az osztálynak a használatára.
Példa a WebView használatával
// Get the MAM implementation of WebViewClient from the Intune App SDK
MAMCertTrustWebViewClient mamCertTrustWebViewClient = new MAMCertTrustWebViewClient();
// Set the MAM WebViewClient from the SDK as the current handler on the instance of WebView
webView.setWebViewClient(mamCertTrustWebViewClient);
// Perform any other operations on WebView
...
Kína App Store adatvédelem-megfelelőség
Egyes kínai alkalmazásboltok megkövetelik, hogy az alkalmazások jelenítsenek meg egy adatvédelmi hozzájárulási párbeszédpanelt a felhasználóknak, mielőtt olyan műveleteket hajtanak végre, amelyek az eszközön lévő más alkalmazásokkal kommunikálnak. Ebbe beletartozik a csomagtelepítési/-eltávolítási eseményeket figyelő szórásos vevők regisztrálása. A MAM SDK ezt végzi el, hogy figyelje a Céges portál meglétét, ahol a MAM-logika nagy része található.
Ha az alkalmazást olyan kínai alkalmazásáruházokon keresztül terjesztik, amelyek rendelkeznek ezzel a követelménysel, az alábbi integrációval késleltetheti az offline indítási műveleteket az adatvédelmi hozzájárulás beszerzéséig.
1. Jegyzékfájl-jelölő hozzáadása
Adja hozzá a következő metaadatokat az alkalmazás AndroidManifest.xml:
<application>
<meta-data
android:name="com.microsoft.intune.mam.OfflineStartupDeferredUntilAppSignal"
android:value="true"/>
</application>
Megjegyzés:
Ezt a jelzőt csak a kínai alkalmazásáruházakban terjesztett APK-khoz szabad hozzáadni, amelyek adatvédelmi hozzájárulást igényelnek az egyéb alkalmazásokkal való interakció előtt. A más áruházakban terjesztett APK-k esetében ezt a jelölőt nem szabad szerepeltetni.
2. Készenlét jelzése az adatvédelmi párbeszédpanel után
Miután a felhasználó elfogadta az adatvédelmi hozzájárulási párbeszédpanelt, hívja meg az SDK-t, hogy jelezze, hogy folytathatják az offline indítási műveleteket:
// After user accepts privacy dialog
MAMComponents.get(DeferredStartupManager::class.java)
.setOfflineStartupReady()
Vagy Java-ban:
// After user accepts privacy dialog
MAMComponents.get(DeferredStartupManager.class)
.setOfflineStartupReady();
Viselkedés
A készenléti állapot az alkalmazásindítások során megmarad. A hívás után setOfflineStartupReady() a következő indítások az alkalmazás inicializálása során azonnal regisztrálják a vevőt.
Megjegyzések:
- A
setOfflineStartupReady()módszer idempotens, így biztonságos a többszöri használat. - Ha a Céges portál már telepítve van (online mód), a hívásnak
setOfflineStartupReady()nincs hatása, mivel a vevőre nincs szükség. -
Fontos: Az adatvédelmi párbeszédpanel elfogadása után mindig telefonáljon
setOfflineStartupReady().
Kilépési feltételek
További információt a Gyors tesztelés és a házirend módosítása című témakörben talál a tesztelés megkönnyítése érdekében.
A mentés helye és a megnyitás korlátozásainak ellenőrzése
Ugorja át ezt a szakaszt, ha nem alkalmazott házirendet az alkalmazások és az eszközök vagy a felhőbeli tárhelyek közötti adatátvitel korlátozására.
Ismerkedjen meg újra minden olyan forgatókönyvvel, ahol az alkalmazás adatokat menthet felhőszolgáltatásokba vagy helyi adatokba, és megnyithat adatokat felhőbeli szolgáltatásokból vagy helyi adatokról.
Az egyszerűség kedvéért ezek a tesztek feltételezik, hogy az alkalmazás csak a OneDrive-ra mentett adatokat menti és nyitja meg az appon belüli egyetlen helyről. Ugyanakkor minden kombinációt ellenőriznie kell: minden támogatott mentési helyet minden olyan helyen, ahol az alkalmazás lehetővé teszi az adatok mentését, és minden támogatott nyitott helyet minden olyan helyen, ahol az alkalmazás lehetővé teszi az adatok megnyitását.
Ezekhez a tesztekhez telepítse az alkalmazást és az Intune Céges portál; a teszt megkezdése előtt jelentkezzen be egy felügyelt fiókkal. Másik lehetőség:
- Állítsa be a felügyelt fiók házirendjét a következőre:
- "Szervezeti adatok küldése más alkalmazásoknak" a "Házirenddel felügyelt alkalmazások" értékre állítva.
- "Adatok fogadása más alkalmazásoktól" a "Szabályzattal felügyelt alkalmazások" értékre állítva.
| Forgatókönyv | Előfeltételek | Lépések |
|---|---|---|
| Mentés helye, teljes mértékben engedélyezve | "A szervezeti adatok másolatának mentése" házirend Engedélyezés értékre van állítva | - Navigáljon az alkalmazás azon részére, ahol adatokat menthet a OneDrive-ra. - Próbáljon meg menteni egy dokumentumot a OneDrive-ra ugyanazzal a felügyelt fiókkal, amely be van jelentkezve az alkalmazásba. - Győződjön meg arról, hogy a mentés engedélyezve van. |
| Mentés helye, kivétel | - A "Szervezeti adatok másolatainak mentése" házirend letiltásra van állítva - "A felhasználó másolatokat menthet a kijelölt szolgáltatásokba" házirend csak a OneDrive-ra állítva |
- Navigáljon az alkalmazás azon részére, ahol adatokat menthet a OneDrive-ra. - Próbáljon meg menteni egy dokumentumot a OneDrive-ra ugyanazzal a felügyelt fiókkal, amely be van jelentkezve az alkalmazásba. - Győződjön meg arról, hogy a mentés engedélyezve van. - Ha az alkalmazás lehetővé teszi, próbálja meg egy másik felhőalapú tárhelyre menteni a fájlt, majd ellenőrizze, hogy le van-e tiltva. |
| Mentés helye, letiltva | A "Szervezeti adatok másolatának mentése" házirend letiltásra van állítva | - Navigáljon az alkalmazás azon részére, ahol adatokat menthet a OneDrive-ra. - Próbáljon meg menteni egy dokumentumot a OneDrive-ra ugyanazzal a felügyelt fiókkal, amely be van jelentkezve az alkalmazásba. - Győződjön meg arról, hogy a mentés le van-e tiltva. - Ha az alkalmazás lehetővé teszi, próbálja meg egy másik felhőalapú tárhelyre menteni a fájlt, majd ellenőrizze, hogy le van-e tiltva. |
| Megnyitás innen, teljes körűen engedélyezve | "Open data into Organization documents" (Adatok megnyitása szervezeti dokumentumokban) házirend engedélyezése | - Navigáljon az alkalmazás azon részére, ahol az adatokat nyithat meg a OneDrive-ról. - Próbáljon meg megnyitni egy dokumentumot a OneDrive-ról ugyanazzal a felügyelt fiókkal, amely be van jelentkezve az alkalmazás tárhelyére. - Győződjön meg arról, hogy a megnyitás engedélyezve van. |
| Nyitott forrás, kivétel | - Az "Adatok megnyitása a szervezeti dokumentumokban" házirend letiltása értékre van állítva - "A kijelölt szolgáltatásokból származó adatok megnyitásának engedélyezése a felhasználóknak" házirend csak OneDrive-ra állítva |
- Navigáljon az alkalmazás azon részére, ahol az adatokat nyithat meg a OneDrive-ról. - Próbáljon meg megnyitni egy dokumentumot a OneDrive-ról ugyanazzal a felügyelt fiókkal, amely be van jelentkezve az alkalmazás tárhelyére. - Győződjön meg arról, hogy a megnyitás engedélyezve van. - Ha az alkalmazás lehetővé teszi, próbáljon meg megnyitni egy másik fájlt egy másik felhőalapú tárhelyről, és győződjön meg arról, hogy az le van tiltva. |
| Megnyitás innen, letiltva | Letiltásra beállított "Adatok megnyitása szervezeti dokumentumokban" házirend | - Navigáljon az alkalmazás azon részére, ahol az adatokat nyithat meg a OneDrive-ról. - Próbáljon meg megnyitni egy dokumentumot a OneDrive-ról ugyanazzal a felügyelt fiókkal, amely be van jelentkezve az alkalmazás tárhelyére. - Győződjön meg arról, hogy a megnyitás le van-e tiltva. - Ha az alkalmazás lehetővé teszi, próbáljon meg megnyitni egy másik fájlt egy másik felhőalapú tárhelyről, és győződjön meg arról, hogy az le van tiltva. |
Értesítési korlátozások ellenőrzése
Ugorja át ezt a szakaszt, ha nem alkalmazott házirendet az értesítéseken belüli tartalom korlátozására.
Ami az alkalmazásvédelmi szabályzatot illeti, az alkalmazás három különböző típusú értesítést jeleníthet meg:
- Fiókadatokat nem tartalmazó értesítések.
- Felügyelt fiókhoz tartozó adatokat tartalmazó értesítések.
- Nem kezelt fiókhoz tartozó adatokat tartalmazó értesítések.
Ha az alkalmazás egyetlen identitással rendelkezik, csak az első kettő releváns, mivel az egyetlen fiók nem felügyelt fiók esetén a rendszer nem alkalmaz védelmet.
Az értesítési korlátozásokat mindhárom értesítéstípus aktiválásával ellenőrizheti, és eltérő házirendértékek vannak konfigurálva.
Ezekhez a tesztekhez telepítse az alkalmazást és az Intune Céges portál; a teszt megkezdése előtt jelentkezzen be egy felügyelt fiókkal. Ha az alkalmazás többidentitásos, akkor szintén nem felügyelt fiókkal jelentkezzen be az alkalmazásba.
| Forgatókönyv | Előfeltételek | Lépések |
|---|---|---|
| Teljes tartalom letiltva | A "Szervezeti adatokkal kapcsolatos értesítések" házirend letiltása értékre van állítva | - Állítsa be az alkalmazást, hogy fiókadatok nélküli értesítést aktiváljon. - Győződjön meg arról, hogy az értesítés nem jelenít meg tartalmat. - Aktiválja az alkalmazást, hogy értesítést küldjön a felügyelt fiók adataival. - Győződjön meg arról, hogy az értesítés nem jelenít meg tartalmat. - Aktiválja az alkalmazást, hogy értesítést küldjön a nem felügyelt fiók adataival. - Győződjön meg arról, hogy az értesítés nem jelenít meg tartalmat. |
| Részleges letiltott tartalom | A "Szervezeti adatokkal kapcsolatos értesítések" házirend a Szervezeti adatok blokkolása beállításra van állítva | - Állítsa be az alkalmazást, hogy fiókadatok nélküli értesítést aktiváljon. - Győződjön meg arról, hogy az értesítés teljes tartalmát megjeleníti. - Aktiválja az alkalmazást, hogy értesítést küldjön a felügyelt fiók adataival. - Győződjön meg arról, hogy az értesítés kitakarja a felügyelt fiók tartalmát. - Aktiválja az alkalmazást, hogy értesítést küldjön a nem felügyelt fiók adataival. - Győződjön meg arról, hogy az értesítés teljes tartalmát megjeleníti. |
| Nincs letiltott tartalom | A "Szervezeti adatokkal kapcsolatos értesítések" házirend engedélyezésre van állítva | - Állítsa be az alkalmazást, hogy fiókadatok nélküli értesítést aktiváljon. - Győződjön meg arról, hogy az értesítés teljes tartalmát megjeleníti. - Aktiválja az alkalmazást, hogy értesítést küldjön a felügyelt fiók adataival. - Győződjön meg arról, hogy az értesítés teljes tartalmát megjeleníti. - Aktiválja az alkalmazást, hogy értesítést küldjön a nem felügyelt fiók adataival. - Győződjön meg arról, hogy az értesítés teljes tartalmát megjeleníti. |
Adatok biztonsági mentésének és visszaállításának ellenőrzése
Ugorja át ezt a szakaszt, ha nem alkalmazott szabályzatot a biztonsági mentési adatok védelmére.
Ismerkedjen meg újra azzal a tartalommal (fájlok és kulcs-érték párok), amelyet az alkalmazás a biztonsági mentéshez konfigurált. Győződjön meg arról, hogy csak a várt tartalom része a visszaállításnak. A visszaállítás felesleges tartalma adatszivárgáshoz vezethet.
Ezekhez a tesztekhez telepítse az alkalmazást és az Intune Céges portál; a teszt megkezdése előtt jelentkezzen be egy felügyelt fiókkal. Ha az alkalmazás többidentitásos, akkor szintén nem felügyelt fiókkal jelentkezzen be az alkalmazásba.
Kövesse az Android hivatalos biztonsági mentési utasításait. Ezek az utasítások eltérnek az automatikus biztonsági mentés és a kulcs/érték biztonsági mentés esetén, ezért szorosan kövesse őket.
Egyéni képernyőkép rögzítésének ellenőrzése a házirend alapján
Ugorja át ezt a szakaszt, ha nem alkalmazta az egyéni képernyő-Rögzítés korlátozásokat.
Ha az alkalmazás olyan funkcióval rendelkezik, amely megkerüli az Android -szintjétWindowFLAG_SECURE, ellenőrizze, hogy ezt a funkciót blokkolják-e az alkalmazásvédelmi szabályzat képernyőkép-rögzítési korlátozásai.
Ezekhez a tesztekhez telepítse az alkalmazást és az Intune Céges portál; a teszt megkezdése előtt jelentkezzen be egy felügyelt fiókkal.
| Forgatókönyv | Előfeltételek | Lépések |
|---|---|---|
| Képernyőkép rögzítése letiltva | "Képernyőkép és Google Asszisztens" házirend letiltásra van állítva | - Navigálj az alkalmazás azon részére, amely az egyéni FLAG_SECURE kódot használja.- Próbáld meg használni ezt a funkciót. - Győződjön meg arról, hogy a funkció le van tiltva. |
| Képernyőkép rögzítése engedélyezett | "Képernyőkép és Google Asszisztens" házirend engedélyezésre van állítva | - Navigálj az alkalmazás azon részére, amely az egyéni FLAG_SECURE kódot használja.- Próbáld meg használni ezt a funkciót. - Győződjön meg arról, hogy a funkció engedélyezve van. |
Az alkalmazásvédelmi hitelesítésszolgáltató ellenőrzése
Ugorja át ezt a szakaszt, ha nem implementálta a támogatási alkalmazásvédelmi hitelesítésszolgáltatót.
Az alkalmazásvédelmi szabályzat alkalmazáshoz és tesztfiókhoz való létrehozásának és az alkalmazáshoz és a tesztfiókhoz való hozzárendelésének tipikus érvényesítési lépésein túl létre kell hoznia és hozzá kell rendelnie egy alkalmazásvédelmi feltételes hozzáférési szabályzatot is a tesztfiókhoz. Részletekért lásd: Alkalmazásalapú feltételes hozzáférési szabályzatok beállítása az Intune-nal.
A tesztelés lépései:
- A teszt megkezdése előtt távolítsa el a Microsoft Authenticator és az Intune Céges portál.
- Telepítse az alkalmazást.
- Jelentkezzen be az alkalmazásba a tesztfiókjával, amelyet az alkalmazásvédelmi házirend és az alkalmazásalapú hitelesítésszolgáltatói házirend is megcéloz.
- Győződjön meg arról, hogy az alkalmazás a Céges portál telepítésére szólítja fel.
- Jelentkezzen be újra.
- Győződjön meg arról, hogy az alkalmazás az eszköz regisztrálására kéri-e. Kövesse a megjelenő utasításokat. Ha az alkalmazás itt nem kér regisztrációt, először ellenőrizze, hogy a teszteszköz eltávolított-e más SDK-kompatibilis alkalmazásokat, a Céges portált és az Authenticatort. Ha ezt követően sem jelenik meg a kérdés, tekintse át ismét az implementációs utasításokat.
- A regisztráció után győződjön meg arról, hogy hozzá tud férni az összes alkalmazásadathoz.
Az értesítésfogadók ellenőrzése
Ugorja át ezt a szakaszt, ha nem implementálta a Regisztráció az SDK-tól érkező értesítésekre lehetőséget.
Az érvényesítési lépések attól függnek, hogy az alkalmazás milyen típusú értesítésekre regisztrált. Minden értesítéstípus esetén vegyen fel naplózást, hogy biztosítsa a vevő megfelelő meghívását.
MAM_ENROLLMENT_RESULT Úgy aktiválható, hogy bejelentkezik az alkalmazásba egy olyan fiókkal, amelyet alkalmazásvédelmi szabályzat céloz meg.
Elindíthatja REFRESH_APP_CONFIG és REFRESH_POLICY frissítheti a tesztfiókot célzó megfelelő App Configuration Policy és App Protection Policy frissítésével, és megvárhatja, amíg az SDK megkapja a frissített szabályzatot.
Tipp
A folyamat felgyorsításához tekintse át a Gyors tesztelés a házirendek módosításával című cikket.
Az , , WIPE_USER_DATAWIPE_USER_AUXILIARY_DATAés WIPE_COMPLETED az értesítéseket a Microsoft Intune szelektív törlésével aktiválhatjaMANAGEMENT_REMOVED.
Egyéni témák ellenőrzése
Ugorja át ezt a szakaszt, ha nem alkalmazott egyéni témákat.
Az egyéni téma támogatását az SDK párbeszédpaneljén látható színek vizsgálatával ellenőrizheti. A legegyszerűbben a mobileszköz-kezelést igénylő PIN-kód képernyőn ellenőrizheti az ellenőrzést.
Előfeltételek:
- Állítsa be a felügyelt fiók házirendjét a következőre:
- "PIN-kód a hozzáféréshez" "Kötelező" értékre állítva.
- Telepítse az alkalmazást és az Intune Céges portál.
A tesztelés lépései:
- Indítsa el az alkalmazást, és jelentkezzen be a tesztfiókkal.
- Győződjön meg arról, hogy megjelenik a mobileszköz-kezelési PIN-kód képernyő, és a téma az SDK-ban megadott egyéni téma alapján van kialakítva.
Következő lépések
Ha ebben az esetben követte ezt az útmutatót, és teljesítette a cikk korábbi részében szereplő összes kilépési feltételt, az alkalmazás most már teljes mértékben integrálva van az Intune App SDK-val, és alkalmazásvédelmi szabályzatokat kényszeríthet ki. Ha kihagyta az előző alkalmazásban való részvételi szakaszok egyikét, az 5. szakaszt: Multi-Identity és a 6. szakasz: App Configuration, és nem biztos abban, hogy az alkalmazás támogatja-e ezeket a funkciókat, tekintse át újra az SDK-integrációval kapcsolatos legfontosabb döntéseket.
Az Alkalmazásvédelem mostantól az alkalmazás egyik alapvető forgatókönyvévé vált. Az alkalmazás fejlesztése során továbbra is hivatkozzon erre az útmutatóra és a függelékre .