Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of mappen te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen om mappen te wijzigen.
Met de Microsoft Intune App SDK voor Android kunt u beveiligingsbeleid voor de Intune-app (ook wel MAM-beleid genoemd) opnemen in uw eigen Android-app Java/Kotlin. Een door Intune beheerde toepassing is een toepassing die is geïntegreerd met de Intune App SDK. Intune-beheerders kunnen eenvoudig beveiligingsbeleid voor apps implementeren in uw door Intune beheerde app wanneer de app actief wordt beheerd door Intune.
Fase 1: De integratie plannen
Deze handleiding is bedoeld voor Android-ontwikkelaars die ondersteuning willen toevoegen voor het beveiligingsbeleid voor apps van Microsoft Intune in hun bestaande Android-app.
Fase doelen
- Informatie over welke instellingen voor app-beveiligingsbeleid beschikbaar zijn voor Android en hoe deze beleidsregels werken in uw toepassing.
- Zorg dat u de belangrijkste beslissingspunten tijdens het SDK-integratieproces begrijpt en de integratie van uw app plant.
- Informatie over de vereisten voor toepassingen waarin de SDK is geïntegreerd.
- Een test-Intune tenant maken en een beveiligingsbeleid voor Android-apps configureren.
Informatie over MAM
Neem voordat u begint met het integreren van de Intune App SDK in uw Android-toepassing even de tijd om vertrouwd te raken met de Mobile Application Management-oplossing van Microsoft Intune:
- Appbeheer van Microsoft Intune biedt een overzicht op hoog niveau van MAM-mogelijkheden op verschillende platforms en waar deze functies te vinden zijn in het Microsoft Intune-beheercentrum.
- Intune overzicht van de App SDK gaat één laag dieper en beschrijft de huidige functies van de SDK.
- In de instellingen voor het beveiligingsbeleid voor Android-apps worden elke Android-instelling in detail beschreven. Uw app ondersteunt deze instellingen door de SDK te integreren. Tijdens het SDK-integratieproces configureert u deze instellingen ook in uw eigen testtenant voor validatie.
Opmerking
Voor bepaalde instellingen voor het beveiligingsbeleid voor Android-apps is specifieke code vereist voor ondersteuning. Zie Fase 7: Functies voor deelname aan apps voor meer informatie.
Belangrijke beslissingen voor SDK-integratie
Moet ik mijn toepassing registreren bij het Microsoft identity platform?
Ja, alle apps die zijn geïntegreerd met de Intune SDK moeten zich registreren bij het Microsoft identity platform. Volg de stappen in Snelstartgids: Een app registreren in het Microsoft identity platform - Microsoft identity platform.
Heb ik toegang tot de broncode van mijn toepassing?
Als u geen toegang hebt tot de broncode van uw toepassing en alleen toegang hebt tot de gecompileerde toepassing in .apk- of .aab-indeling, kunt u de SDK niet integreren in uw toepassing. Het is echter mogelijk dat uw toepassing nog steeds compatibel is met Intune app-beveiligingsbeleid. Zie App Wrapping Tool voor Android voor meer informatie.
Moet mijn toepassing de Microsoft Authentication Library (MSAL) integreren?
Raadpleeg Overview of the Microsoft Authentication Library (MSAL) om te bepalen of uw toepassing MSAL moet integreren. De meeste toepassingen moeten MSAL integreren voordat de Intune SDK kan worden geïntegreerd.
Uw app kan de integratie van MSAL alleen overslaan als aan alle volgende voorwaarden is voldaan:
- Uw toepassing heeft geen interactieve ervaring voor eindgebruikers bij het in- en uitloggen of heeft deze ervaring nodig.
- Uw toepassing ondersteunt niet meerdere accounts die tegelijkertijd zijn aangemeld.
- Je toepassing hoeft geen niet-Intune-accounts te ondersteunen.
- Uw toepassing verleent geen toegang tot bronnen die worden beveiligd met voorwaardelijke toegang.
Als uw app voldoet aan alle bovenstaande voorwaarden en MSAL niet is geïntegreerd, kan deze nog steeds worden beschermd door app-beveiligingsbeleid, zij het zonder optie voor onbeheerd gebruik. Zie Standaardinschrijving voor meer informatie.
Zie Fase 2: De MSAL-vereiste voor instructies over de integratie van MSAL en aanvullende details over identiteitsscenario's in uw toepassing.
Is mijn toepassing één identiteit of meerdere identiteiten?
Hoe verwerkt uw toepassing gebruikersverificatie en accounts zonder ondersteuning voor Intune App Protection Policy?
Staat uw applicatie momenteel slechts één account toe? Dwingt uw toepassing het aangemelde account expliciet om zich af te melden en de gegevens van dat vorige account te verwijderen voordat een ander account zich kan aanmelden? Als dat het geval is, is uw toepassing single-identity.
Staat uw applicatie momenteel een tweede account toe om in te loggen, zelfs als een ander account al is ingelogd? Geeft uw toepassing de gegevens van meerdere accounts weer op een gedeeld scherm? Worden in uw toepassing meerdere accountgegevens opgeslagen? Kunnen gebruikers met uw applicatie wisselen tussen verschillende ingelogde accounts? Als dat het geval is, gaat het om uw toepassing met meerdere identiteiten en moet u fase 5 doorlopen: meerdere identiteiten. Dit gedeelte is vereist voor uw app.
Zelfs als uw toepassing meerdere identiteiten heeft, volgt u deze integratiehandleiding in de juiste volgorde. In eerste instantie integreren en testen als single-identity zorgt voor een goede integratie en voorkomt bugs waarbij bedrijfsgegevens onbeschermd blijven.
Heeft mijn toepassing instellingen voor App Configuration of heeft deze instellingen nodig?
Android ondersteunt toepassingsspecifieke beheerconfiguraties die van toepassing zijn op toepassingen die worden geïmplementeerd in Android Enterprise-beheermodi. Beheerders kunnen dit beleid voor toepassingsconfiguratie configureren voor beheerde Android Enterprise-apparaten in het Microsoft Intune-beheercentrum.
Intune ondersteunt ook toepassingsconfiguraties die van toepassing zijn op toepassingen die zijn geïntegreerd met SDK, ongeacht de modus van apparaatbeheer. Beheerders kunnen dit toepassingsconfiguratiebeleid configureren voor beheerde apps in het Microsoft Intune-beheercentrum.
De Intune App SDK ondersteunt beide typen toepassingsconfiguraties en biedt één API voor toegang tot configuraties vanuit beide kanalen. Als uw toepassing een van deze typen toepassingsconfiguratie heeft of zal ondersteunen, moet u fase 6 volgen: App Configuration.
Moet mijn toepassing gedetailleerde beveiliging definiëren voor inkomend en uitgaand verkeer van gegevens?
Als uw app gebruikers de mogelijkheid biedt gegevens op te slaan in of te openen vanuit cloudservices of op apparaatlocaties, moeten er wijzigingen worden doorgevoerd om het uitgebreide beleid voor gegevensoverdracht te ondersteunen. Zie Beleid voor het beperken van gegevensoverdracht tussen apps en apparaat- of cloudopslaglocaties in fase 7: Functies voor deelname aan apps.
Geeft mijn toepassing meldingen weer die specifieke gebruikersinformatie bevatten?
Apps met meerdere identiteiten moeten codewijzigingen doorvoeren om het meldingsbeleid correct te respecteren. Apps met één identiteit willen mogelijk codewijzigingen doorvoeren zodat dit meldingsbeleid niet 100% van de app-meldingen blokkeert. Zie Beleid voor het beperken van inhoud in meldingen in fase 7: functies voor deelname aan apps.
Ondersteunt mijn toepassing de back-up- en herstelfunctionaliteit van Android?
Android ondersteunt back-up- en herstelfunctionaliteit om gegevens en persoonlijke instellingen te behouden voor gebruikers wanneer ze een upgrade uitvoeren naar een nieuw apparaat of uw app opnieuw installeren.
Intune biedt ook ondersteuning voor back-up- en herstelfuncties voor toepassingen die zijn geïntegreerd met SDK, om ervoor te zorgen dat bedrijfsgegevens niet kunnen worden gelekt via een herstelbewerking.
Als uw app deze functionaliteit ondersteunt, moeten er codewijzigingen worden doorgevoerd om bedrijfsgegevens te beschermen tijdens het terugzetten. Zie Beleid voor het beschermen van back-upgegevens in fase 7: functies voor deelname aan apps.
Bevat mijn toepassing bronnen die moeten worden beveiligd met voorwaardelijke toegang?
Voorwaardelijke toegang (CA) is een Microsoft Entra ID-functie die kan worden gebruikt om de toegang tot Microsoft Entra-bronnen te beheren. Intune-beheerders kunnen CA-regels definiëren die alleen toegang tot bronnen toestaan vanaf apparaten of apps die worden beheerd door Intune.
Intune ondersteunt twee typen CA's: apparaatgebaseerde CA en app-gebaseerde CA, ook wel bekend als App Protection CA. Apparaatgebaseerde CA blokkeert toegang tot beveiligde bronnen totdat het hele apparaat wordt beheerd door Intune. Op apps gebaseerde CA blokkeert toegang tot beveiligde bronnen totdat de specifieke app wordt beheerd door het beveiligingsbeleid van de Intune-app.
Als uw app Microsoft Entra-toegangstokens verkrijgt en toegang heeft tot bronnen die met CA kunnen worden beveiligd, moet u Ondersteuning App Protection CA volgen in fase 7: Functies voor deelname aan apps.
Heeft mijn toepassing een apart thema dat aanwezig moet blijven in de gebruikersinterface die wordt weergegeven in de Intune App SDK?
Standaard worden in de SDK van de Intune-app UI-onderdelen voor het afdwingen van beleid weergegeven die zijn ingekleurd volgens het standaardthema.
De mogelijkheid om het standaardthema te overschrijven is cosmetisch en optioneel. Zie Een aangepast thema bieden in fase 7: functies voor deelname aan apps.
Vereisten
App voor Bedrijfsportal
De Intune App SDK voor Android is afhankelijk van de aanwezigheid van de Bedrijfsportal-app op het apparaat om app-beveiligingsbeleid in te schakelen. De Bedrijfsportal haalt app-beveiligingsbeleid op van de Intune-service. Wanneer een met SDK geïntegreerde app wordt geïnitialiseerd, worden beleid en code geladen om dat beleid af te dwingen in de Bedrijfsportal.
Opmerking
Wanneer de Bedrijfsportal-app zich niet op het apparaat bevindt, gedraagt een met SDK geïntegreerde app zich hetzelfde als een normale app die geen ondersteuning biedt voor Intune app-beveiligingsbeleid. Zelfs als de app Bedrijfsportal zich op het apparaat bevindt, gedraagt een met SDK geïntegreerde app zich hetzelfde als normaal wanneer het beveiligingsbeleid voor apps niet op de eindgebruiker is gericht.
De gebruiker hoeft zich niet aan te melden bij de Bedrijfsportal-app of deze zelfs maar te starten om het app-beveiligingsbeleid te laten werken.
Android-versies
Opmerking
Zorg ervoor dat uw app compatibel is met de vereisten voor Google Play.
De SDK biedt volledige ondersteuning voor Android API 28 (Android 9.0) tot en met Android API 36 (Android 16).
Als u Android API 36 (Android 16) als doel wilt gebruiken, moet u Intune App SDK v12.0.0 of hoger gebruiken.
API's 26 tot en met 27 (Android 8.0 - 8.1) worden in beperkte ondersteuning ondersteund. De app Bedrijfsportal wordt niet ondersteund onder Android API 26 (Android 8.0). App-beveiligingsbeleid wordt niet ondersteund onder Android API 28 (Android 9.0).
Als uw app aangeeft minSdkVersion dat het API-niveau lager is dan API 28 (Android 9.0), zal de Intune App SDK het app-gebruik niet blokkeren voor gebruikers die niet onder het app-beveiligingsbeleid vallen.
Telemetrie
De Intune App SDK voor Android bepaalt niet het verzamelen van gegevens vanuit uw app. De Bedrijfsportal-toepassing registreert standaard door het systeem gegenereerde gegevens. Deze gegevens worden verzonden naar Microsoft Intune. Volgens het Microsoft-beleid verzamelt Intune geen persoonlijke gegevens.
Tip
Als eindgebruikers ervoor kiezen deze gegevens niet te verzenden, moeten ze telemetrie uitschakelen onder Instellingen in de app Bedrijfsportal. Zie Het verzamelen van gebruiksgegevens door Microsoft uitschakelen voor meer informatie.
Een testbeveiligingsbeleid voor Android-apps maken
Demotenant instellen
Als u nog geen tenant bij uw bedrijf hebt, kunt u een demo-tenant maken met of zonder vooraf gegenereerde gegevens. U moet zich registreren als Microsoft-partner om toegang te krijgen tot Microsoft CDX. Een nieuw account maken:
- Navigeer naar de Microsoft CDX-site voor het maken van tenants en maak een Microsoft 365 Enterprise-tenant.
- Stel Intune in om MDM (Mobile Device Management) in te schakelen.
- Gebruikers maken.
- Groepen maken.
- Wijs de juiste licenties toe voor het testen.
App-beveiliging beleidsconfiguratie
Beveiligingsbeleid voor apps maken en toewijzen in het beheercentrum van Microsoft Intune. Naast het maken van beveiligingsbeleid voor apps, kunt u ook een app-configuratiebeleid maken en toewijzen in Intune.
Voordat u instellingen voor app-beveiligingsbeleid in uw eigen toepassing test, is het handig om vertrouwd te raken met hoe deze instellingen werken in andere SDK-toepassingen.
Tip
Als uw app niet wordt weergegeven in het beheercentrum van Microsoft Intune, kunt u deze met een beleid targeten door de optie Meer apps te selecteren en de pakketnaam in het tekstvak op te geven. U moet uw app targeten met app-beveiligingsbeleid en het beleid implementeren voor een gebruiker om de integratie met succes te testen. Zelfs als beleid gericht is en wordt geïmplementeerd, past uw app beleid als de SDK is geïntegreerd.
Exit-criteria
- Bent u vertrouwd geraakt met de verschillende instellingen voor app-beveiligingsbeleid in uw Android-app?
- Hebt u uw app bekeken en de integratie van uw app gepland voor MSAL, voorwaardelijke toegang, meerdere identiteiten, App Configuration en alle aanvullende SDK-functies?
- Hebt u een beveiligingsbeleid voor Android-apps gemaakt in uw testtenant?
Veelgestelde vragen
Waarom is de app Bedrijfsportal vereist voor beveiligingsbeleid voor toepassingen op Android?
De Android-Bedrijfsportal haalt app-beveiligingsbeleid van de Intune-service op en behoudt dit namens alle MAM-toepassingen op het apparaat. Wanneer MAM-toepassingen worden geïnitialiseerd, worden beleidsdetails en code voor het afdwingen van deze beleidsinstellingen geïmporteerd vanuit de Bedrijfsportal. De Bedrijfsportal bevat ook code waarmee u het aantal verificatieprompts voor eindgebruikers kunt verminderen. Ten slotte verzamelt de Bedrijfsportal systeemgegevens om de Intune service te verbeteren. Zie Telemetrie voor meer informatie.
Opmerking
Deze Bedrijfsportal-functionaliteit voor app-beveiligingsbeleid is specifiek voor Android.
Wat gebeurt er wanneer voor gebruikers met niet-ondersteunde apparaten app-beveiligingsbeleid is gericht?
De ervaring van de eindgebruiker op Android-apparaten die niet worden ondersteund door het beveiligingsbeleid van Intune app, is afhankelijk van de versie van het Android-besturingssysteem van het apparaat:
| Android OS-versies | Gedrag van Google Play | Gedrag van MAM-app |
|---|---|---|
| Onder Android 8.0 | De app Bedrijfsportal kan niet meer worden gedownload vanuit Google Play. Apparaten waarop de Bedrijfsportal al is geïnstalleerd, kunnen niet worden bijgewerkt naar nieuwe versies van de Bedrijfsportal. | MAM-functionaliteit wordt niet universeel geblokkeerd. Aangezien met SDK geïntegreerde apps echter worden geleverd met nieuwe versies van de SDK, wordt de toegang tot deze apps geblokkeerd voor op MAM gerichte gebruikers, omdat ze de Bedrijfsportal niet kunnen bijwerken. Wanneer een gebruiker met MAM-beleid en die zich eerder heeft aangemeld bij de app een dergelijke app start, wordt hem gevraagd de Bedrijfsportal te upgraden. Gebruikers kunnen dit probleem beperken door het op MAM gerichte account uit de toepassing te verwijderen. Als gebruikers de Bedrijfsportal verwijderen, wordt hun account automatisch verwijderd uit de app, maar kunnen ze zich niet opnieuw aanmelden met het MAM-doelaccount. |
| Android 8.x | U kunt de app Bedrijfsportal downloaden via Google Play. Apparaten waarop de Bedrijfsportal al is geïnstalleerd, kunnen nog steeds worden bijgewerkt naar nieuwe versies van de Bedrijfsportal. | MAM-functionaliteit wordt niet actief geblokkeerd. Android 8.x wordt echter niet ondersteund en MAM-functies werken mogelijk niet zoals verwacht. |
Wat is de app Wrapping-tool?
Ontwikkelaars van Android-apps hebben meerdere manieren om Intune-functionaliteit te integreren in hun toepassingen. Naast de SDK, die in deze handleiding wordt beschreven, kunnen ontwikkelaars ook de App Wrapping Tool voor Android gebruiken. Zie Line-Of-Business-apps voorbereiden voor app-beveiligingsbeleid voor een gedetailleerde vergelijking tussen de SDK en het hulpprogramma App Wrapping.
Volgende stappen
Nadat u aan alle bovenstaande exitcriteria hebt voldaan, gaat u door naar fase 2: de MSAL-vereiste.