Zestaw SDK aplikacji usługi Intune dla systemu Android — planowanie integracji

Zestaw SDK aplikacji usługi Microsoft Intune dla systemu Android umożliwia dołączanie zasad ochrony aplikacji usługi Intune (znanych również jako zasady zarządzania aplikacjami mobilnymi) do natywnej aplikacji systemu Android Java/Kotlin. Aplikacja zarządzana przez usługę Intune to aplikacja zintegrowana z zestawem SDK aplikacji usługi Intune. Administratorzy usługi Intune mogą łatwo wdrażać zasady ochrony aplikacji w aplikacji zarządzanej przez usługę Intune, gdy usługa Intune aktywnie zarządza tą aplikacją.

Etap 1: Zaplanuj integrację

Ten przewodnik jest przeznaczony dla deweloperów systemu Android, którzy chcą dodać obsługę zasad ochrony aplikacji usługi Microsoft Intune w istniejącej aplikacji systemu Android.

Cele etapu

  • Dowiedz się, jakie ustawienia zasad ochrony aplikacji są dostępne dla systemu Android i jak te zasady będą działać w aplikacji.
  • Zrozumienie kluczowych punktów decyzyjnych podczas procesu integracji zestawu SDK i zaplanowanie integracji aplikacji.
  • Zapoznaj się z wymaganiami dotyczącymi aplikacji integrujących zestaw SDK.
  • Utwórz testową dzierżawę usługi Intune i skonfiguruj zasady ochrony aplikacji systemu Android.

Opis zarządzania aplikacjami mobilnymi

Zanim zaczniesz integrować zestaw SDK aplikacji usługi Intune z aplikacją dla systemu Android, poświęć chwilę na zapoznanie się z rozwiązaniem do zarządzania aplikacjami mobilnymi usługi Microsoft Intune:

Uwaga

Niektóre ustawienia zasad ochrony aplikacji systemu Android wymagają obsługi określonego kodu. Aby uzyskać więcej szczegółów , zobacz etap 7: funkcje uczestnictwa w aplikacji .

Kluczowe decyzje dotyczące integracji z zestawem SDK

Czy muszę zarejestrować moją aplikację na Platforma tożsamości Microsoft?

Tak, wszystkie aplikacje integrujące się z zestawem SDK usługi Intune są wymagane do zarejestrowania się na platformie Platforma tożsamości Microsoft. Postępuj zgodnie z instrukcjami podanymi w przewodniku Szybki start: rejestrowanie aplikacji na Platforma tożsamości Microsoft — Platforma tożsamości Microsoft.

Czy mam dostęp do kodu źródłowego mojej aplikacji?

Jeśli nie masz dostępu do kodu źródłowego aplikacji i masz dostęp tylko do skompilowanej aplikacji w formacie .apk lub .aab, nie będzie można zintegrować zestawu SDK z aplikacją. Jednak aplikacja może być nadal zgodna z zasadami ochrony aplikacji usługi Intune. Zobacz App wrapping tool dla systemu Android, aby uzyskać więcej szczegółowych informacji.

Czy moja aplikacja powinna integrować bibliotekę Microsoft Authentication Library (MSAL)?

Zapoznaj się z omówieniem biblioteki Microsoft Authentication Library (MSAL), aby określić, czy Twoja aplikacja będzie musiała integrować bibliotekę MSAL. Większość aplikacji musi integrować bibliotekę MSAL przed zintegrowaniem zestawu SDK usługi Intune.

Twoja aplikacja może pominąć integrację biblioteki MSAL tylko wtedy, gdy są spełnione następujące warunki:

  • Twoja aplikacja nie ma lub nie potrzebuje interakcyjnego środowiska użytkownika końcowego logowania i wylogowywania.
  • Aplikacja nie obsługuje wielu kont zalogowanych jednocześnie.
  • Aplikacja nie musi obsługiwać kont innych niż usługa Intune.
  • Twoja aplikacja nie udziela dostępu do żadnych zasobów chronionych przez dostęp warunkowy.

Jeśli aplikacja spełnia wszystkie powyższe warunki i nie integruje biblioteki MSAL, nadal może być chroniona przez zasady ochrony aplikacji, aczkolwiek bez opcji użycia niezarządzanego. Aby uzyskać szczegółowe informacje, zobacz Rejestracja domyślna .

Zobacz Etap 2: Wymaganie wstępne MSAL , aby uzyskać instrukcje dotyczące integrowania biblioteki MSAL i dodatkowe szczegóły dotyczące scenariuszy tożsamości w aplikacji.

Czy moja aplikacja jest pojedynczą tożsamością, czy wieloma tożsamościami?

Bez obsługi zasad ochrony aplikacji usługi Intune, jak aplikacja obsługuje uwierzytelnianie i konta użytkowników?

  • Czy Twoja aplikacja obecnie pozwala na zalogowanie się tylko na jedno konto? Czy aplikacja jawnie wymusza wylogowanie zalogowanego konta — i usunięcie danych poprzedniego konta — przed zezwoleniem na zalogowanie się na inne konto? Jeśli tak, Twoja aplikacja jest pojedynczą tożsamością.

  • Czy Twoja aplikacja obecnie zezwala na zalogowanie się na drugie konto, nawet jeśli zalogowane jest już inne konto? Czy aplikacja wyświetla dane wielu kont na udostępnionym ekranie? Czy aplikacja przechowuje dane wielu kont? Czy Twoja aplikacja umożliwia użytkownikom przełączanie się między różnymi zalogowanymi kontami? Jeśli tak, Twoja aplikacja obsługuje wiele tożsamości i musisz wykonać etap 5: Wiele tożsamości. Ta sekcja jest wymagana w przypadku aplikacji.

Nawet jeśli Twoja aplikacja obsługuje wiele tożsamości, postępuj zgodnie z tym przewodnikiem integracji w kolejności. Początkowa integracja i testowanie jako pojedyncza tożsamość pomoże zapewnić właściwą integrację i zapobiec błędom, gdy dane firmowe nie są chronione.

Czy moja aplikacja ma lub potrzebuje ustawień App Configuration?

System Android obsługuje konfiguracje zarządzania specyficzne dla aplikacji , które mają zastosowanie do aplikacji wdrożonych w trybach zarządzania systemu Android Enterprise. Administratorzy mogą konfigurować te zasady konfiguracji aplikacji dla zarządzanych urządzeń z systemem Android Enterprise w centrum administracyjnym usługi Microsoft Intune.

Usługa Intune obsługuje także konfiguracje aplikacji, które mają zastosowanie do aplikacji zintegrowanych z zestawem SDK, niezależnie od trybu zarządzania urządzeniami. Administratorzy mogą konfigurować te zasady konfiguracji aplikacji dla aplikacji zarządzanych w centrum administracyjnym usługi Microsoft Intune.

Zestaw SDK aplikacji usługi Intune obsługuje oba typy konfiguracji aplikacji i udostępnia jeden interfejs API do uzyskiwania dostępu do konfiguracji z obu kanałów. Jeśli aplikacja ma lub będzie obsługiwać jeden z tych typów konfiguracji aplikacji, musisz wykonać etap 6: App Configuration.

Czy moja aplikacja musi definiować szczegółową ochronę dla ruchu przychodzącego i wychodzącego danych?

Jeśli aplikacja umożliwia użytkownikom zapisywanie lub otwieranie danych z usług w chmurze lub w lokalizacjach urządzeń, musi wprowadzić zmiany, aby obsługiwać ulepszone zasady transferu danych. Zobacz Zasady dotyczące ograniczania transferu danych między aplikacjami a lokalizacjami przechowywania urządzenia lub w chmurze w etapie 7: Funkcje uczestnictwa w aplikacji.

Czy moja aplikacja wyświetla powiadomienia zawierające informacje specyficzne dla użytkownika?

Aplikacje korzystające z wielu tożsamości muszą wprowadzić zmiany w kodzie, aby prawidłowo honorować zasady powiadomień. Aplikacje z pojedynczą tożsamością mogą chcieć wprowadzić zmiany w kodzie, aby te zasady powiadomień nie blokowały 100% powiadomień ich aplikacji. Zobacz zasady dotyczące ograniczania zawartości w powiadomieniach na etapie 7: funkcje uczestnictwa w aplikacji.

Czy moja aplikacja obsługuje funkcję tworzenia kopii zapasowych i przywracania systemu Android?

Android obsługuje funkcje tworzenia kopii zapasowych i przywracania w celu zachowania danych i personalizacji dla użytkowników podczas uaktualniania do nowego urządzenia lub ponownej instalacji aplikacji.

Usługa Intune obsługuje również funkcje tworzenia i przywracania kopii zapasowych dla aplikacji zintegrowanych z zestawem SDK, aby zapewnić, że dane firmowe nie wyciekną podczas przywracania.

Jeśli aplikacja obsługuje tę funkcję, musi wprowadzić zmiany w kodzie, aby chronić dane firmowe podczas przywracania. Zobacz Zasady ochrony danych kopii zapasowej w etapie 7: Funkcje uczestnictwa w aplikacji.

Czy moja aplikacja ma zasoby, które powinny być chronione przez dostęp warunkowy?

Dostęp warunkowy (CA) to funkcja usługi Tożsamość Microsoft Entra, której można używać do kontrolowania dostępu do zasobów usługi Microsoft Entra. Administratorzy usługi Intune mogą definiować reguły CA, które zezwalają na dostęp do zasobów tylko z urządzeń lub aplikacji zarządzanych przez usługę Intune.

Usługa Intune obsługuje dwa typy urzędu certyfikacji: urząd certyfikacji oparty na urządzeniu i urząd certyfikacji oparty na aplikacji, znany również jako urząd certyfikacji ochrony aplikacji. Zależny od urządzenia urząd certyfikacji blokuje dostęp do chronionych zasobów, dopóki całe urządzenie nie będzie zarządzane przez usługę Intune. Kontener certyfikacji oparty na aplikacji blokuje dostęp do chronionych zasobów, dopóki określona aplikacja nie jest zarządzana przez zasady ochrony aplikacji usługi Intune.

Jeśli aplikacja uzyskuje jakiekolwiek tokeny dostępu usługi Microsoft Entra i uzyskuje dostęp do zasobów, które mogą być chronione przez urząd certyfikacji, musisz postępować zgodnie z zasadami urzędu certyfikacji pomocy technicznej App Protection w etapie 7: Funkcje uczestnictwa w aplikacji.

Czy moja aplikacja ma odrębny motyw, który musi być utrwalony w interfejsie użytkownika wyświetlanym przez zestaw SDK aplikacji usługi Intune?

Domyślnie zestaw SDK aplikacji usługi Intune wyświetla składniki interfejsu użytkownika wymuszania zasad w kolorze zgodnym z motywem domyślnym.

Możliwość zastąpienia motywu domyślnego jest kosmetyczna i opcjonalna. Zobacz Dostarczanie motywu niestandardowego w etapie 7: Funkcje uczestnictwa w aplikacji.

Wymagania

Aplikacja Portal firmy

Zestaw SDK aplikacji usługi Intune dla systemu Android polega na obecności aplikacji Portal firmy na urządzeniu w celu włączenia zasad ochrony aplikacji. Portal firmy pobiera zasady ochrony aplikacji z usługi Intune. Podczas inicjowania aplikacji zintegrowanej z zestawem SDK ładuje zasady i kod, aby wymusić te zasady z Portal firmy.

Uwaga

Gdy aplikacja Portal firmy nie znajduje się na urządzeniu, aplikacja zintegrowana z zestawem SDK zachowuje się tak samo jak normalna aplikacja, która nie obsługuje zasad ochrony aplikacji usługi Intune. Nawet jeśli aplikacja Portal firmy znajduje się na urządzeniu, aplikacja zintegrowana z zestawem SDK zachowuje się tak samo jak normalnie, gdy użytkownik końcowy nie jest objęty zasadami ochrony aplikacji.

Użytkownik nie musi logować się do aplikacji Portal firmy ani nawet jej uruchamiać, aby zasady ochrony aplikacji działały.

Wersje systemu Android

Uwaga

Upewnij się, że aplikacja jest zgodna z wymaganiami Google Play.

Zestaw SDK w pełni obsługuje Android API 28 (Android 9.0) do Android API 36 (Android 16). W celu kierowania na interfejs API systemu Android 36 (Android 16) należy użyć zestawu SDK v12.0.0 aplikacji usługi Intune lub nowszego.

Interfejsy API od 26 do 27 (Android 8.0 - 8.1) są objęte ograniczoną obsługą. Aplikacja Portal firmy nie jest obsługiwana poniżej interfejsu API systemu Android 26 (Android 8.0). Zasady ochrony aplikacji nie są obsługiwane poniżej interfejsu API systemu Android 28 (Android 9.0).

Jeśli Twoja aplikacja deklaruje minSdkVersion poziom interfejsu API poniżej poziomu API 28 (Android 9.0), zestaw SDK aplikacji usługi Intune nie będzie blokować użycia aplikacji dla użytkowników, którzy nie są objęci zasadami ochrony aplikacji.

Telemetria

Zestaw SDK aplikacji usługi Intune dla systemu Android nie kontroluje zbierania danych z aplikacji. Aplikacja Portal firmy domyślnie rejestruje dane wygenerowane przez system. Te dane są wysyłane do usługi Microsoft Intune. Zgodnie z zasadami firmy Microsoft usługa Intune nie zbiera żadnych danych osobowych.

Porada

Jeśli użytkownicy końcowi zdecydują się nie wysyłać tych danych, muszą wyłączyć telemetrię w obszarze Ustawienia w aplikacji Portal firmy. Aby dowiedzieć się więcej, zobacz sekcję Wyłączanie zbierania danych użycia przez firmę Microsoft.

Tworzenie testowych zasad ochrony aplikacji dla systemu Android

Demonstracja konfiguracji dzierżawy

Jeśli nie masz jeszcze dzierżawy w firmie, możesz utworzyć dzierżawę demonstracyjną ze wstępnie wygenerowanymi danymi lub bez nich. Aby uzyskać dostęp do platformy Microsoft CDX, musisz zarejestrować się jako partner firmy Microsoft . Aby utworzyć nowe konto:

  1. Przejdź do witryny tworzenia dzierżawy usługi Microsoft CDX i utwórz dzierżawę usługi Microsoft 365 Enterprise.
  2. Skonfiguruj usługę Intune, aby włączyć zarządzanie urządzeniami przenośnymi (MDM).
  3. Tworzenie użytkowników.
  4. Tworzenie grup.
  5. Przypisz licencje odpowiednio do testów .

Konfiguracja zasad ochrony aplikacji

Utwórz i przypisz zasady ochrony aplikacji w centrum administracyjnym usługi Microsoft Intune. Oprócz tworzenia zasad ochrony aplikacji można utworzyć i przypisać zasady konfiguracji aplikacji w usłudze Intune.

Przed przetestowaniem ustawień zasad ochrony aplikacji we własnej aplikacji warto zapoznać się z tym, jak te ustawienia zachowują się w innych aplikacjach zintegrowanych z zestawem SDK.

Porada

Jeśli Twoja aplikacja nie znajduje się na liście w centrum administracyjnym usługi Microsoft Intune, możesz kierować do niej zasady, wybierając opcję Więcej aplikacji i podając nazwę pakietu w polu tekstowym. Musisz kierować swoją aplikację za pomocą zasad ochrony aplikacji i wdrożyć zasady u użytkownika, aby pomyślnie przetestować integrację. Nawet jeśli zasady są ukierunkowane i wdrożone, aplikacja nie będzie prawidłowo wymuszać zasad, dopóki nie zostanie pomyślnie zintegrowana z zestawem SDK.

Kryteria zakończenia

  • Czy zapoznałeś się z tym, jak różne ustawienia zasad ochrony aplikacji będą zachowywać się w aplikacji dla systemu Android?
  • Czy dokonano przeglądu aplikacji i zaplanowano jej integrację wokół biblioteki MSAL, dostępu warunkowego, wielu tożsamości, App Configuration i wszystkich dodatkowych funkcji zestawu SDK?
  • Czy utworzono zasady ochrony aplikacji dla systemu Android w dzierżawie testowej?

Często zadawane pytania

Dlaczego aplikacja Portal firmy jest wymagana dla zasad ochrony aplikacji w systemie Android?

Portal firmy dla systemu Android pobiera i utrwala zasady ochrony aplikacji z usługi Intune w imieniu wszystkich aplikacji obsługujących zarządzanie aplikacjami mobilnymi na urządzeniu. Podczas inicjowania aplikacji obsługujących zarządzanie aplikacjami szczegóły zasad i kod wymuszający te ustawienia zasad są importowane z Portal firmy. Portal firmy zawiera również kod zmniejszający liczbę monitów o uwierzytelnienie wyświetlanych użytkownikom końcowym. Ponadto Portal firmy zbiera dane systemowe w celu ulepszenia usługi Intune. Zobacz Telemetria, aby uzyskać szczegółowe informacje.

Uwaga

Ta funkcja Portal firmy dotycząca zasad ochrony aplikacji jest specyficzna dla systemu Android.

Co się stanie, gdy użytkownicy z nieobsługiwanymi urządzeniami mają ustawione zasady ochrony aplikacji jako docelowe?

Środowisko użytkownika końcowego na urządzeniach z systemem Android nieobsługiwanych przez zasady ochrony aplikacji usługi Intune zależy od wersji systemu operacyjnego Android urządzenia:

Wersje systemu operacyjnego Android Zachowanie sklepu Google Play Zachowanie aplikacji MAM
Android poniżej wersji 8.0 Aplikacji Portal firmy nie będzie można pobrać ze sklepu Google Play. Urządzenia, na których już zainstalowano portal firmy, nie będą mogły przeprowadzić aktualizacji do nowych wersji portalu firmy. Funkcja zarządzania aplikacjami mobilnymi nie będzie powszechnie blokowana. Ponieważ jednak aplikacje zintegrowane z zestawem SDK są dostarczane z nowymi wersjami zestawu SDK, użytkownicy korzystający z funkcji zarządzania aplikacjami mobilnymi nie będą mogli wejść do tych aplikacji, ponieważ nie będą mogli zaktualizować Portal firmy. Gdy użytkownik, który ma ukierunkowane zasady zarządzania aplikacjami mobilnymi i wcześniej zalogował się do aplikacji, uruchomi taką aplikację, zostanie wyświetlony monit o uaktualnienie Portal firmy. Użytkownicy mogą ograniczyć to zachowanie, usuwając z aplikacji konto kierowane do zarządzania aplikacjami mobilnymi. Jeśli użytkownicy odinstalują Portal firmy, ich konta zostaną automatycznie usunięte z aplikacji, ale nie będą mogli zalogować się ponownie przy użyciu konta docelowego zarządzania aplikacjami mobilnymi.
Android 8.x Aplikacja Portal firmy będzie dostępna do pobrania ze sklepu Google Play. Urządzenia, na których już zainstalowano Portal firmy, nadal będą mogły uaktualnić do nowych wersji Portal firmy. Funkcja zarządzania aplikacjami mobilnymi nie jest aktywnie zablokowana. Jednak system Android 8.x nie jest obsługiwany, a funkcje zarządzania aplikacjami mobilnymi mogą nie działać zgodnie z oczekiwaniami.

Co to jest narzędzie opakowujące aplikacje?

Deweloperzy aplikacji dla systemu Android mają wiele sposobów integrowania funkcji usługi Intune ze swoimi aplikacjami. Oprócz zestawu SDK, który opisuje ten przewodnik, programiści mogą również korzystać z narzędzia App Wrapping Tool dla systemu Android. Zobacz Przygotowywanie aplikacji biznesowych pod kątem zasad ochrony aplikacji , aby uzyskać szczegółowe porównanie między zestawem SDK a narzędziem opakowującym aplikacje.

Następne kroki

Po spełnieniu wszystkich powyższych kryteriów zakończenia przejdź do etapu 2: Wymaganie wstępne MSAL.