Przypisywanie aplikacji do grup za pomocą usługi Microsoft Intune

Po dodaniu aplikacji do usługi Microsoft Intune możesz przypisać aplikację do użytkowników i urządzeń. Możesz wdrożyć aplikację na urządzeniu niezależnie od tego, czy urządzenie jest zarządzane przez usługę Intune.

Opcje przypisywania aplikacji zarządzanych

W poniższej tabeli wymieniono różne opcje przypisywania aplikacji do użytkowników i urządzeń:

Opcja Urządzenia zarejestrowane w usłudze Intune Urządzenia nie zarejestrowane w usłudze Intune
Przypisz do użytkowników Tak Tak
Przypisz do urządzeń Tak Nie
Przypisywanie opakowanych aplikacji lub aplikacji, które zawierają zestaw SDK usługi Intune (dla zasad ochrony aplikacji) Tak Tak
Przypisz aplikacje jako dostępne Tak Tak
Przypisz aplikacje zgodnie z wymaganiami Tak Nie
Odinstalowywanie aplikacji Tak Nie
Otrzymywanie aktualizacji aplikacji z usługi Intune Tak Nie
Użytkownicy końcowi instalują dostępne aplikacje z poziomu aplikacji Portal firmy Tak Nie
Użytkownicy końcowi instalują dostępne aplikacje z internetowego portalu firmy Tak Tak

Uwaga

Obecnie można przypisywać aplikacje systemów iOS/iPadOS i Android (aplikacje biznesowe i kupione w sklepie) do urządzeń, które nie są zarejestrowane w usłudze Intune.

Użytkownicy urządzeń niezarejestrowani w usłudze Intune muszą otworzyć Portal firmy swojej organizacji i ręcznie zainstalować aktualizacje aplikacji.

W przypadku niemal wszystkich typów aplikacji i platform Dostępne przypisania są prawidłowe tylko w przypadku przypisywania do grup użytkowników, a nie do grup urządzeń.

Wyjątkami od tej reguły są:

  1. Aplikacje Win32 można przypisać do grupy użytkowników lub grup urządzeń jako dostępne.
  2. Aplikacje przeznaczone dla w pełni zarządzanych urządzeń z systemem Android Enterprise (COBO) i firmowych urządzeń osobistych z systemem Android Enterprise (COPE) można przypisać do grupy użytkowników lub grup urządzeń jako dostępne.

Jeśli zarządzane aplikacje do śledzenia przedprodukcyjnego w sklepie Google Play są przypisane zgodnie z wymaganiami na urządzeniach z profilem służbowym należącym do użytkownika systemu Android Enterprise, nie są one instalowane na urządzeniu. Aby obejść ten problem, utwórz dwie identyczne grupy użytkowników. Przypisz ścieżkę przedprodukcyjną jako "dostępną" dla jednej grupy i "wymaganą" dla drugiej grupy. W efekcie ścieżka przedprodukcyjna zostanie pomyślnie wdrożona na urządzeniu.

Przypisz aplikację

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Aplikacje>Wszystkie aplikacje.

  3. W okienku Aplikacje wybierz aplikację, którą chcesz przypisać.

  4. W sekcji Zarządzaj w menu wybierz pozycję Właściwości.

  5. Przewiń w dół do pozycji Właściwości i wybierz pozycję Zadania.

  6. Wybierz pozycję Dodaj grupę , aby otworzyć okienko Dodaj grupę powiązane z aplikacją.

  7. Dla określonej aplikacji wybierz typ zadania:

    • Dostępne dla zarejestrowanych urządzeń: Przypisz aplikację do grup użytkowników, którzy mogą zainstalować aplikację z poziomu aplikacji lub witryny internetowej Portal firmy.

    • Dostępne z rejestracją lub bez rejestracji: Przypisz to ustawienie do grup użytkowników, których urządzenia nie są zarejestrowane w usłudze Intune. Użytkownicy muszą mieć przypisaną licencję usługi Intune, zobacz Licencje usługi Intune.

    • Wymagane: Aplikacja jest zainstalowana na urządzeniach w wybranych grupach. Niektóre platformy mogą mieć więcej monitów do potwierdzenia przez użytkownika końcowego przed rozpoczęciem instalacji aplikacji.

    • Odinstaluj: Aplikacja jest odinstalowywana z urządzeń w wybranych grupach, jeśli usługa Intune wcześniej zainstalowała aplikację. Dotyczy to tylko aplikacji zainstalowanych za pośrednictwem przypisania "Dostępne dla zarejestrowanych urządzeń" lub "Wymagane" przy użyciu tego samego wdrożenia.

      Uwaga

      Tylko w przypadku aplikacji dla systemu iOS/iPadOS:

      • Aby skonfigurować, co stanie się z aplikacjami zarządzanymi, gdy urządzenia nie będą już zarządzane, możesz wybrać odpowiednie ustawienie w obszarze Odinstaluj podczas usuwania urządzenia. Aby uzyskać więcej informacji, zobacz Ustawienie odinstalowywania aplikacji dla aplikacji zarządzanych przez system iOS/iPadOS.
      • Jeśli tworzysz profil sieci VPN dla systemu iOS/iPadOS, który zawiera ustawienia sieci VPN dla aplikacji, możesz wybrać profil sieci VPN w obszarze VPN. Po uruchomieniu aplikacji zostanie otwarte połączenie sieci VPN. Aby uzyskać więcej informacji, zobacz ustawienia sieci VPN dla urządzeń z systemem iOS/iPadOS.
      • Aby skonfigurować, czy wymagana aplikacja systemu iOS/iPadOS jest instalowana jako aplikacja wymienna przez użytkowników końcowych, możesz wybrać ustawienie w obszarze Zainstaluj jako wymienne.
      • Aby zapobiec tworzeniu kopii zapasowej usługi iCloud dla zarządzanej aplikacji iOS/iPadOS, wybierz jedno z następujących ustawień po dodaniu przypisania grupy: VPN, Odinstaluj podczas usuwania urządzenia lub Zainstaluj jako wymienne. Następnie skonfiguruj ustawienie o nazwie Zapobiegaj tworzeniu kopii zapasowych aplikacji iCloud. Aby uzyskać więcej informacji, zobacz Ustawienie Zapobiegaj tworzeniu kopii zapasowych aplikacji iCloud dla aplikacji iOS/iPadOS i macOS.

      Dotyczy tylko aplikacji macOS:

      Dotyczy tylko aplikacji dla systemu Android:

      • Jeśli wdrożysz aplikację systemu Android jako dostępną z rejestracją lub bez niej, stan raportowania jest dostępny tylko na zarejestrowanych urządzeniach.

      W przypadku pozycji Dostępne dla zarejestrowanych urządzeń:

      • Aplikacja jest wyświetlana jako dostępna tylko wtedy, gdy użytkownik logujący się do portalu firmy jest podstawowym użytkownikiem, który zarejestrował urządzenie, a aplikacja ma zastosowanie do urządzenia.
  8. Aby wybrać grupy użytkowników, których dotyczy to przypisanie aplikacji, wybierz pozycję Uwzględnione grupy.

  9. Po wybraniu co najmniej jednej grupy do uwzględnienia wybierz pozycję Zaznacz.

  10. W okienku Przypisywanie wybierz przycisk OK , aby zakończyć wybór dołączonych grup.

  11. Jeśli chcesz wykluczyć dowolne grupy użytkowników, na których ma wpływ to przypisanie aplikacji, wybierz pozycję Wyklucz grupy.

  12. Jeśli zdecydujesz się wykluczyć dowolne grupy, w obszarze Wybierz grupy wybierz pozycję Wybierz.

  13. W okienku Dodawanie grupy wybierz przycisk OK.

  14. W okienku Zadania aplikacji wybierz pozycję Zapisz.

Aplikacja zostanie przypisana do wybranych grup.

Uwaga

Jeśli usługa Microsoft Entra miękko usunie którąkolwiek z tych grup, usługa Intune wyświetli je jako nietrwale usunięte w konsoli, a ich przypisania nie będą stosowane do czasu przywrócenia grup.

Aby uzyskać więcej informacji na temat dołączania i wykluczania przypisań aplikacji, zobacz Dołączanie i wykluczanie przypisań aplikacji.

Uwaga

Stan wybranej grupy jest wyświetlany w zadaniach. Możliwe opcje stanu to: Aktywny, Usunięty lub Usunięty programowo.

Porada

Usługa Intune obsługuje przypisywanie aplikacji do grup zagnieżdżonych. Jeśli na przykład przypiszesz aplikację do grupy "Engineering Global", a jako grupy podrzędne zostaną zagnieżdżone pozycje "Engineering APAC", "Engineering EMEA" i "Engineering US", zadanie będzie również przeznaczone dla członków tych grup podrzędnych.

Ustawienie zapobiegania tworzeniu kopii zapasowych aplikacji iCloud dla aplikacji iOS/iPadOS i macOS

Administratorzy nie mogą już tworzyć kopii zapasowych zarządzanych aplikacji ze sklepu App Store i aplikacji biznesowych (LOB) w systemie iOS/iPadOS oraz zarządzanych aplikacji ze sklepu App Store na urządzeniach z systemem macOS. Dotyczy to zarówno licencjonowanych przez użytkownika i urządzenia aplikacji VPP/innych niż VPP. Aplikacje biznesowe systemu macOS nie obsługują tego ustawienia.

Ta funkcja obejmuje zarówno nowe, jak i istniejące aplikacje ze sklepu App Store/LOB wysyłane z i bez VPP, które są dodawane do usługi Intune i kierowane do użytkowników oraz urządzeń. Zapobieganie tworzeniu kopii zapasowych określonych aplikacji zarządzanych zapewnia prawidłowe wdrożenie za pośrednictwem usługi Intune podczas rejestrowania i przywracania urządzenia z kopii zapasowej.

Jeśli skonfigurujesz nowe ustawienie dla nowych/istniejących aplikacji w dzierżawie, zarządzane aplikacje mogą być ponownie instalowane dla urządzeń, ale usługa Intune nie zezwala już na tworzenie ich kopii zapasowych.

Uwaga

Chociaż nie oczekujemy, że zarządzane aplikacje na urządzeniach będą tworzyć kopie zapasowe danych w usłudze iCloud, dane zapisane lokalnie dla zarządzanych aplikacji mogą nie być dostępne po utworzeniu kopii zapasowej i przywróceniu.

W przypadku istniejących urządzeń, gdy opcja Zapobiegaj tworzeniu kopii zapasowej aplikacji iCloud jest ustawiona na wartość Tak dla aplikacji lub aplikacji, nowe zachowanie jest automatycznie aktualizowane dla wszystkich wymaganych aplikacji ze sklepu App Store/LOB (z VPP lub bez).

Wymagane aplikacje zainstalowane wcześniej na urządzeniach są automatycznie ponownie konfigurowane dla wszystkich urządzeń po zapisaniu wartości ustawienia na Tak.

Dostępne aplikacje wymagają od użytkownika ponownego ich pobrania z aplikacji Portal firmy lub witryny internetowej Portal firmy. W zależności od konfiguracji i licencjonowania aplikacji może być potrzebna synchronizacja między usługą Intune i urządzeniem.

Jak są rozwiązywane konflikty między intencjami aplikacji

Pojedyncza grupa nie może być celem dla wielu intencji przypisania aplikacji. Jeśli jednak użytkownik lub urządzenie należy do wielu grup, z których każda jest przypisana do innych celów, dochodzi do konfliktu. Tworzenie konfliktów przypisań dla aplikacji nie jest zalecane. Informacje zawarte w poniższej tabeli mogą ułatwić zrozumienie intencji wynikłej w przypadku wystąpienia konfliktu:

Uwaga

Jeśli występują konflikty przypisań dla aplikacji, filtr przydziałów może nie działać zgodnie z oczekiwaniami, ponieważ intencja przydziału jest oceniana przed filtrem przydziału.

Intencja grupy 1 Intencja grupy 2 Intencja wynikowa
Wymagany użytkownik Dostępny dla użytkownika Wymagane i dostępne
Wymagany użytkownik Odinstalowywanie użytkownika Wymagany
Dostępny dla użytkownika Odinstalowywanie użytkownika Odinstalowanie
Wymagany użytkownik Wymagane urządzenie Oba istnieją, usługa Intune traktuje jako wymagane
Wymagany użytkownik Odinstalowywanie urządzenia Oba istnieją, usługa Intune rozwiązuje wymagane
Dostępny dla użytkownika Wymagane urządzenie Oba istnieją. Usługa Intune rozpoznaje wartości Wymagane (wymagane i dostępne)
Dostępny dla użytkownika Odinstalowywanie urządzenia Oba istnieją, usługa Intune rozpoznaje dostępne informacje.

Aplikacja zostanie wyświetlona w Portal firmy.

Jeśli aplikacja jest już zainstalowana (jako wymagana aplikacja z wcześniejszym zamiarem), zostanie odinstalowana.

Jeśli użytkownik wybierze pozycję Zainstaluj z poziomu Portal firmy, aplikacja zostanie zainstalowana, a zamiar odinstalowania nie będzie honorowany.
Odinstalowywanie użytkownika Wymagane urządzenie Oba istnieją, usługa Intune rozwiązuje wymagane
Odinstalowywanie użytkownika Odinstalowywanie urządzenia Oba istnieją, usługa Intune rozwiązuje problem z odinstalowywaniem
Wymagane urządzenie Odinstalowywanie urządzenia Wymagany
Wymagane urządzenie Dostępne urządzenie Wymagane i dostępne
Dostępne urządzenie Odinstalowywanie urządzenia Odinstalowanie
Wymagany i dostępny użytkownik Dostępny dla użytkownika Wymagane i dostępne
Wymagany i dostępny użytkownik Odinstalowywanie użytkownika Wymagane i dostępne
Wymagany i dostępny użytkownik Wymagane urządzenie Istnieją oba te elementy: wymagane i dostępne
Wymagany i dostępny użytkownik Odinstalowywanie urządzenia Oba istnieją. Usługa Intune rozpoznaje wartości Wymagane (wymagane i dostępne)
Użytkownik dostępny bez rejestracji Wymagany i dostępny użytkownik Wymagane i dostępne
Użytkownik dostępny bez rejestracji Wymagany użytkownik Wymagany
Użytkownik dostępny bez rejestracji Dostępny dla użytkownika Dostępna
Użytkownik dostępny bez rejestracji Wymagane urządzenie Wymagane i dostępne bez rejestracji
Użytkownik dostępny bez rejestracji Odinstalowywanie urządzenia Odinstaluj i dostępne bez rejestracji.

Jeśli użytkownik nie zainstalował aplikacji z poziomu Portal firmy, odinstalowanie jest honorowane.

Jeśli użytkownik zainstaluje aplikację z poziomu Portal firmy, instalacja ma priorytet przed dezinstalacją.

Uwaga

W przypadku zarządzania aplikacjami ze sklepu iOS po dodaniu tych aplikacji do usługi Microsoft Intune i przypisaniu ich jako wymaganych aplikacje są tworzone automatycznie. Otrzymują zarówno wymagane jak i dostępne intencje.

Aplikacje ze sklepu iOS Store (nie aplikacje VPP dla systemu iOS/iPadOS), które są przeznaczone z wymaganym zamiarem, są wymuszane na urządzeniu w momencie zaewidencjonowania urządzenia i są również wyświetlane w aplikacji Portal firmy.

W przypadku wystąpienia konfliktów w ustawieniu Odinstaluj przy usuwaniu urządzenia aplikacja nie jest usuwana z urządzenia, gdy urządzenie nie jest już zarządzane.

Uwaga

Aplikacje wdrożone jako wymagane w firmowym profilu służbowym i należących do firmy urządzeniach w pełni zarządzanych nie mogą zostać odinstalowane ręcznie przez użytkownika.

Wdrażanie aplikacji zarządzanych na urządzeniach niezarządzanych

W przypadku niezarejestrowanych urządzeń z systemem Android możesz użyć zarządzanego sklepu Google Play, aby wdrożyć aplikacje ze sklepu i aplikacje biznesowe (LOB) u użytkowników. Po wdrożeniu możesz zarządzać aplikacjami za pomocą zarządzania aplikacjami mobilnymi (MAM).

Zarządzane aplikacje ze sklepu Google Play oznaczone jako dostępne z rejestracją lub bez niej są wyświetlane w aplikacji Sklep Play na urządzeniu użytkownika końcowego, a nie w aplikacji Portal firmy. Użytkownicy końcowi przeglądają i instalują aplikacje wdrożone w ten sposób z aplikacji Play.

Ponieważ aplikacje są instalowane z zarządzanego sklepu Google Play, użytkownik końcowy nie musi zmieniać ustawień urządzenia, aby zezwolić na instalację aplikacji z nieznanych źródeł. Oznacza to, że urządzenia są bezpieczniejsze. Jeśli deweloper aplikacji opublikuje w Google Play nową wersję aplikacji, która została zainstalowana na urządzeniu użytkownika, aplikacja zostanie automatycznie zaktualizowana przez funkcję Play.

Kroki przypisywania aplikacji zarządzanego ze sklepu Google Play do urządzeń niezarządzanych:

  1. Połącz dzierżawę usługi Intune z zarządzanym sklepem Google Play. Jeśli zostało to już zrobione, aby zarządzać osobistymi, dedykowanymi, w pełni zarządzanymi lub należącymi do firmy urządzeniami z profilem służbowym Android Enterprise, nie musisz tego robić ponownie.

  2. Dodaj aplikacje z zarządzanego sklepu Google Play do centrum administracyjnego usługi Intune.

  3. Kieruj zarządzane aplikacje ze Sklepu Google Play jako dostępne z rejestracją lub bez rejestracji dla wybranej grupy użytkowników. Określanie wartości docelowej aplikacji Wymagane i Odinstalowanie nie są obsługiwane w przypadku urządzeń niezarejestrowanych.

  4. Przypisz zasady ochrony aplikacji do grupy użytkowników.

  5. Użytkownik loguje się w dowolnej chronionej aplikacji.

  6. Gdy następnym razem użytkownik końcowy otworzy aplikację Portal firmy i ukończy proces logowania, w sekcji Aplikacje zostanie wyświetlony komunikat. Ten komunikat wskazuje, że są dla nich dostępne aplikacje. Użytkownik może wybrać to powiadomienie, aby przejść do Sklepu Play.

    Uwaga

    Opcje ustawień rejestracji urządzeń można skonfigurować jako Dostępny, Brak monitów lub Niedostępny. To ustawienie zapobiega przypadkowemu zarejestrowaniu urządzenia przez użytkowników. Uniemożliwia to również rejestrowanie powiadomień po zalogowaniu się do Portal firmy.

  7. Użytkownik końcowy może rozwinąć menu kontekstowe w aplikacji Sklep Play i przełączać się między osobistym kontem Google (gdzie widzi swoje osobiste aplikacje) a kontem służbowym (gdzie widzi sklep i aplikacje LOB przeznaczone dla niego). Użytkownicy końcowi instalują aplikacje, naciskając pozycję Zainstaluj w aplikacji Sklep Play.

Po wydaniu selektywnego czyszczenia aplikacji w centrum administracyjnym usługi Intune, konto służbowe jest automatycznie usuwane ze sklepu Play. Od tego momentu użytkownik końcowy nie widzi już aplikacji służbowych w katalogu aplikacji Sklepu Play.

W przypadku niezarządzanych urządzeń z systemem Android możesz również użyć aplikacji Portal firmy, aby umożliwić użytkownikom końcowym przeglądanie i instalowanie dostępnych aplikacji biznesowych. W tym scenariuszu użytkownicy końcowi przeglądają i instalują aplikacje z aplikacji Portal firmy, a nie ze aplikacji Play Store. Aby udostępnić aplikacje LOB z poziomu aplikacji Portal firmy, dodaj aplikacje firmowe dla systemu Android z platformą docelową administratora urządzeń. Określ aplikacje jako dostępne z rejestracją lub bez rejestracji do wybranej grupy użytkowników. Opcje ustawień rejestracji urządzeń powinny być skonfigurowane jako Dostępne, bez monitów lub Niedostępne.

Uwaga

Usługa Intune zakończyła wsparcie techniczne dla urządzeń administratora urządzeń z systemem Android za pomocą usługi GMS w grudniu 2024 r.

Gdy konto służbowe zostanie usunięte z urządzenia, aplikacje zainstalowane ze Sklepu Play pozostaną zainstalowane na urządzeniu i nie zostaną odinstalowane.

Ustawienie odinstalowywania aplikacji dla aplikacji zarządzanych przez system iOS

W przypadku urządzeń z systemem iOS/iPadOS można wybrać, co ma się stać z aplikacjami zarządzanymi po wyrejestrowaniu urządzenia z usługi Intune lub usunięciu profilu zarządzania przy użyciu ustawienia Odinstaluj na urządzeniu. To ustawienie ma zastosowanie tylko w przypadku aplikacji po zarejestrowaniu urządzenia i zainstalowaniu aplikacji jako zarządzanych. Tego ustawienia nie można skonfigurować dla aplikacji sieci Web ani linków internetowych. Tylko dane chronione przez zarządzanie aplikacjami mobilnymi (MAM) są usuwane po wycofaniu przez selektywne czyszczenie aplikacji.

Wartości domyślne ustawienia są wstępnie wypełniane dla nowych przypisań w następujący sposób:

Typ aplikacji systemu iOS Ustawienie domyślne opcji "Odinstaluj podczas usuwania urządzenia"
Aplikacja biznesowa Tak
Aplikacja ze sklepu Nie
Aplikacja VPP Nie
Wbudowana aplikacja Nie

Uwaga

"Dostępne" typy zadań: Jeśli aktualizujesz to ustawienie dla grup "dostępne dla zarejestrowanych urządzeń" lub "dostępne z rejestracją lub bez rejestracji", użytkownicy, którzy mają już zarządzaną aplikację, nie otrzymają zaktualizowanego ustawienia, dopóki nie zsynchronizują urządzenia z usługą Intune i nie zainstalują ponownie aplikacji.

Istniejące zadania: Ustawienie odinstalowywania aplikacji zostało wprowadzone w maju 2019 r. Przypisania, które istniały przed tą datą, nie są modyfikowane, a wszystkie zarządzane aplikacje są usuwane po usunięciu urządzenia z zarządzania.

Jeśli zadanie zostało utworzone przed majem 2019 r., może być konieczne jawne skonfigurowanie ustawienia odinstalowywania aplikacji. Ustawienia domyślne mogą nie mieć zastosowania do starszych zadań.

Następne kroki

Aby dowiedzieć się więcej na temat monitorowania przypisań aplikacji, zobacz Jak monitorować aplikacje.