Adicionar políticas de Configuração de Aplicativos para dispositivos Android Enterprise gerenciados

As políticas de configuração de aplicativo no Microsoft Intune fornecem configurações para aplicativos gerenciados do Google Play e aplicativos de linha de negócios (LOB) implantados diretamente em dispositivos Android Enterprise gerenciados. O desenvolvedor do aplicativo expõe as definições de configuração de aplicativos gerenciados pelo Android. O Intune usa essas configurações expostas para permitir que o administrador configure recursos para o aplicativo. A política de configuração do aplicativo é atribuída aos seus grupos de usuários. As configurações da política são usadas quando o aplicativo as verifica, normalmente na primeira vez em que é executado.

Importante

Quando um aplicativo de linha de negócios Android implantado diretamente no Intune é atualizado para uma nova versão, as políticas de configuração de aplicativo existentes associadas à versão anterior não são aplicadas automaticamente ao aplicativo atualizado. Você deve criar e atribuir uma nova política de configuração de aplicativo direcionada à nova versão do aplicativo para garantir que as definições de configuração sejam aplicadas.

Observação

As políticas de configuração de aplicativo para aplicativos LOB Android implantados diretamente têm suporte em dispositivos Android Enterprise totalmente gerenciados (COBO) e dedicados (COSU). Os dispositivos de perfil de trabalho de propriedade pessoal e COPE (perfil de trabalho de propriedade corporativa) não dão suporte à implantação de aplicativo LOB direto ou à configuração de aplicativo para aplicativos LOB diretos.

Nem todo aplicativo dá suporte à configuração do aplicativo. Verifique com o desenvolvedor do aplicativo se este dá suporte a políticas de configuração do aplicativo.

Observação

Este requisito não se aplica a dispositivos Android do Microsoft Teams, uma vez que estes dispositivos continuarão a ser suportados.

Para políticas de proteção de aplicativo do Intune e configuração de aplicativo fornecidas por meio de políticas de configuração de aplicativo de aplicativos gerenciados, o Intune requer o Android 10.0 ou superior.

Aplicativos do e-mail

O Android Enterprise tem vários métodos de registro. O tipo de registro depende de como o email é configurado no dispositivo:

  • Em Perfis de Trabalho Totalmente Gerenciados, Dedicados e Corporativos do Android Enterprise, use uma política de configuração de aplicativo e as etapas deste artigo. As políticas de configuração de aplicativo dão suporte a aplicativos de email do Gmail e Nine Work.
  • Em dispositivos Android Enterprise de propriedade pessoal com um perfil de trabalho, crie um perfil de configuração de dispositivo de email do Android Enterprise. Ao criar o perfil, você pode definir configurações para clientes de email que deem suporte a políticas de configuração de aplicativo. Quando você usa o designer de configuração, o Intune inclui configurações de email específicas para os aplicativos Gmail e Nine Work.

Criar uma política de configuração de aplicativo

  1. Entre no Centro de administração do Microsoft Intune.

  2. Escolha aConfiguração> de Aplicativos>Criar>dispositivos gerenciados. Você pode escolher entre dispositivos gerenciados e aplicativos gerenciados. Para obter mais informações, consulte Aplicativos que dão suporte à configuração de aplicativos.

  3. Na página Básico, defina os seguintes detalhes:

    • Nome: o nome do perfil que aparece no portal.
    • Descrição: a descrição do perfil que aparece no portal.
    • Tipo de registro de dispositivo: essa configuração está definida como Dispositivos gerenciados.
  4. Selecione Android Enterprise como a Plataforma.

  5. Selecione Selecionar aplicativo ao lado de Aplicativo de destino. O painel Aplicativo associado é exibido.

  6. No painel Aplicativo associado, escolha o aplicativo gerenciado para associar à política de configuração e selecione OK.

  7. Selecione Avançar para exibir a página Configurações .

  8. Selecione Adicionar para exibir o painel Adicionar permissões .

  9. Selecione as permissões que você deseja substituir. As permissões concedidas substituem a política "Permissões de aplicativo padrão" para os aplicativos selecionados.

  10. Defina o Estado de permissão para cada permissão. Você pode escolher entre Prompt, Concessão automática ou Negação automática.

    Observação

    A partir do Android 12, configurar a concessão automática para as permissões a seguir não é compatível com o perfil de trabalho de propriedade corporativa ou dispositivos dedicados de propriedade corporativa.

    • SMS (lido)
    • Acesso ao local (aproximado)
    • Acesso ao local (fino)
    • Acesso à localização (segundo plano)
    • Câmera
    • Gravar áudio
    • Permitir dados do sensor corporal

    Observação

    A partir do Android 16, configurar a concessão automática para permissões no grupo de permissões INTEGRIDADE não é mais compatível.

  11. Se o aplicativo gerenciado der suporte às definições de configuração, a caixa suspensa Formato das definições de configuração ficará visível. Selecione um dos seguintes métodos para adicionar informações de configuração:

    • Usar o designer de configuração
    • Inserir dados JSON

    Para obter detalhes sobre como usar o designer de configuração, consulte Usar o designer de configuração. Para obter detalhes sobre como inserir dados XML, consulte Inserir dados JSON.

  12. Caso precise habilitar os usuários a conectarem o aplicativo de destino nos perfis pessoais e de trabalho, selecione Habilitado ao lado de Aplicativos conectados.

    Captura de tela da política de configuração – Configurações

    Observação

    Essa configuração só funciona para dispositivos de perfil de trabalho de propriedade pessoal e corporativa.

    Alterar a configuração de Aplicativos conectados para Não Configurada não removerá a política de configuração do dispositivo. Para remover a funcionalidade Aplicativos conectados de um dispositivo, você deve cancelar a atribuição da política de configuração relacionada.

  13. Para permitir que aplicativos específicos atuem como um provedor de credenciais do sistema, selecione Provedor de credenciais. Por padrão, o Android bloqueia provedores de credenciais de terceiros para fornecer credenciais. Para obter mais informações, consulte Permitir que um aplicativo seja um provedor de credenciais.

  14. Selecione Avançar para exibir a página Marcas do escopo .

  15. [Opcional] Você pode configurar marcas de escopo para a política de configuração do aplicativo. Para obter mais informações sobre marcas de escopo, veja o artigo Usar controle de acesso baseado em função e marcas de escopo para TI distribuída.

  16. Selecione Avançar para exibir a página Tarefas .

  17. Na caixa suspensa ao lado de Atribuir para, selecione Adicionar grupos, Adicionar todos os usuários ou Adicionar todos os dispositivos para atribuir a política de configuração de aplicativo. Depois de selecionar um grupo de atribuições, você poderá selecionar um filtro para refinar o escopo de atribuições ao implantar políticas de configuração de aplicativos para dispositivos gerenciados.

    Captura de tela das atribuições de política – Atribuições

  18. Selecione Todos os usuários na caixa suspensa.

    Captura de tela das atribuições de política – Opção de lista suspensa Todos os Usuários

  19. [Opcional] selecione Editar filtro para adicionar um filtro e refinar o escopo da atribuição.

    Captura de tela das atribuições de política – Editar filtro

  20. Selecione Selecionar grupos a serem excluídos para exibir o painel relacionado.

  21. Escolha os grupos que você deseja excluir e, em seguida, escolha Selecionar.

    Observação

    Quando você adiciona um grupo, se qualquer outro grupo já estiver incluído para um determinado tipo de tarefa, ele será pré-selecionado e inalterável para outros tipos de tarefa de inclusão. Portanto, um grupo já usado não pode ser selecionado como um grupo excluído.

  22. Selecione Avançar para exibir a página Revisar + criar .

  23. Selecione Criar para adicionar a política de configuração de aplicativo ao Intune.

Usar o designer de configuração

Você pode usar o designer de configuração para aplicativos Google Play gerenciados quando o aplicativo for projetado para dar suporte às definições de configuração. A configuração se aplica a dispositivos registrados no Intune. O designer permite que você configure valores de configuração específicos para as configurações expostas pelo aplicativo.

  1. Selecione Adicionar. Escolha a lista de definições de configuração que deseja inserir ao aplicativo.

    Se você estiver usando aplicativos de email do Gmail ou Nine Work, as configurações do dispositivo Android Enterprise para configurar o email terão mais informações sobre essas configurações específicas.

  2. Para cada chave e valor na configuração, defina:

    • Tipo de valor: o tipo de dados do valor da configuração. Para tipos de valor de cadeia de caracteres, você pode, opcionalmente, escolher uma variável ou um perfil de certificado como o tipo de valor. Depois que a política é criada, esses tipos de valor são mostrados como uma cadeia de caracteres.
    • Valor da configuração: o valor da configuração. Se você selecionar uma variável ou certificado para o Tipo de valor, escolha a partir de uma lista de variáveis ou perfis de certificado. Se você escolher um certificado, o alias do certificado implantado no dispositivo será preenchido em runtime.

Variáveis com suporte para valores de configuração

Você poderá escolher as seguintes opções se escolher uma variável como o tipo de valor:

Opção Exemplo
ID do Dispositivo Microsoft Entra dc0dc142-11d8-4b12-bfea-cae2a8514c82
AccountID fc0dc142-71d8-4b12-bbea-bae2a8514c81
IMEI 123456789012345
ID de Dispositivo do Intune b9841cd9-9843-405f-be28-b2265c59ef97
Email john@contoso.com
UPN parcial julio
ID do Usuário 3ec2c00f-b125-4519-acf0-302ac3761822
Nome de usuário Júlio Pinto
Nome UPN john@contoso.com
Nome da conta Contoso
Nome do dispositivo John_AndroidEnterprise_1/2/2025_12:00 PM
ID do funcionário 123456
MEID 12345678901234
Número de série 1A2B3C4D5E6F7G
Últimos quatro dígitos do número de série 6F7G

Permitir apenas contas da organização configuradas em aplicativos

Como administrador do Microsoft Intune, você pode controlar quais contas corporativas ou de estudante são adicionadas aos aplicativos da Microsoft em dispositivos gerenciados. Você pode limitar o acesso apenas a contas de usuário da organização permitidas e bloquear contas pessoais em dispositivos registrados. Para dispositivos Android, use os seguintes pares de chave/valor em uma política de configuração de aplicativos de Dispositivos Gerenciados:

Chave com.microsoft.intune.mam.AllowedAccountUPNs
Valores
  • Um ou mais UPNs delimitados por ;.
  • Somente as contas de usuário gerenciadas definidas por essa chave são permitidas.
  • Para dispositivos registrados do Intune, o {{userprincipalname}} token pode ser usado para representar a conta de usuário registrada.

Observação

Os seguintes aplicativos processam a configuração anterior do aplicativo e permitem apenas contas da organização:

  • Copilot para Android (28.1.420328045 e posterior)
  • Edge para Android (42.0.4.4048 e posterior)
  • Office, Word, Excel, PowerPoint para Android (16.0.9327.1000 e posterior)
  • OneDrive para Android (5.28 e posterior)
  • OneNote para Android (16.0.13231.20222 ou posterior)
  • Outlook para Android (2.2.222 e posterior)
  • Teams para Android (1416/1.0.0.2020073101 and later)

Inserir dados JSON

Algumas definições de configuração em aplicativos (como aplicativos com Tipos de pacote) não podem ser definidas com o designer de configuração. Use o editor JSON para esses valores. As configurações são fornecidas automaticamente aos aplicativos quando eles são instalados.

  1. Para o Formato de definições de configuração, selecione Inserir editor JSON.
  2. No editor, você pode definir os valores JSON para as definições de configuração. Você pode escolher Baixar modelo JSON para baixar um arquivo de exemplo que pode ser configurado.
  3. Escolha OK e, em seguida, Adicionar.

A política é criada e mostrada na lista.

Quando o aplicativo atribuído for executado em um dispositivo, isso será feito com as configurações que você definiu na política de configuração do aplicativo.

Habilitar aplicativos conectados

Aplicável a:
Android 11 e acima

Os usuários de perfis de trabalho de propriedade pessoal devem ter o Portal da Empresa versão 5.0.5291.0 ou mais recente. Os usuários do perfil de trabalho de propriedade corporativa não precisam de uma versão específica do aplicativo Microsoft Intune para obter suporte.

Você pode permitir que os usuários que usam perfis de trabalho de propriedade pessoal e corporativa do Android ativem as experiências de aplicativos conectados em aplicativos com suporte. Essa definição de configuração de aplicativo permite que os aplicativos se conectem e integrem dados de aplicativo entre as instâncias de aplicativo pessoal e de trabalho.

Para que um aplicativo forneça essa experiência, ele precisa se integrar ao SDK de aplicativos conectados do Google, portanto, somente aplicativos limitados dão suporte a ele. Você pode ativar a configuração de aplicativos conectados de forma proativa e, quando os aplicativos adicionarem suporte, os usuários poderão habilitar a experiência dos aplicativos conectados.

Alterar a configuração de Aplicativos conectados para Não Configurada não removerá a política de configuração do dispositivo. Para remover a funcionalidade Aplicativos conectados de um dispositivo, você deve cancelar a atribuição da política de configuração relacionada.

Aviso

Se você habilitar a funcionalidade de aplicativos conectados para um aplicativo, os dados de trabalho em aplicativos pessoais não serão protegidos por uma política de proteção de aplicativo.

Além disso, independentemente da configuração dos aplicativos conectados, alguns OEMs podem conectar automaticamente determinados aplicativos ou solicitar a aprovação do usuário para conectar aplicativos que você não configurou. Um exemplo de um aplicativo nesse caso pode ser o aplicativo de teclado de OEM.

Há duas maneiras pelas quais os usuários podem conectar aplicativos pessoais e de trabalho depois de habilitar a configuração de aplicativos conectados:

  1. Um aplicativo compatível pode optar por solicitar que um usuário aprove sua conexão entre perfis.
  2. Os usuários podem abrir o aplicativo Configurações e ir para a seção Trabalho conectado & aplicativos pessoais, onde veem todos os aplicativos compatíveis listados.

Importante

Se várias políticas de configuração de aplicativo forem direcionadas ao mesmo aplicativo e dispositivo e uma política definir Aplicativos Conectados e Enabled outra não, a configuração do aplicativo relatará um conflito. Em seguida, o dispositivo desativa os aplicativos conectados.

Permitir que um aplicativo seja um provedor de credenciais

Aplicável a:

  • Dispositivos totalmente gerenciados (COBO) do Android Enterprise
  • Dispositivos Android Enterprise dedicados (COSU)
  • Dispositivos corporativos Android Enterprise com um perfil de trabalho (COPE)
  • Dispositivos de perfil de trabalho (BYOD, dispositivos de perfil de trabalho) de propriedade pessoal do Android Enterprise, após a migração para a API de Gerenciamento do Android (API do AM)

O recurso Provedor de Credenciais do Android permite que você controle quais aplicativos podem atuar como provedores de credenciais no nível do sistema, responsáveis pelo preenchimento automático de senhas e armazenamento de senhas em dispositivos Android Enterprise gerenciados, dispositivos BYOD (perfil de trabalho) corporativos e pessoais.

Por padrão, o Android impede que aplicativos provedores de credenciais de terceiros forneçam credenciais. Use a configuração Provedor de credenciais para permitir que aplicativos específicos (como um gerenciador de senhas de terceiros) atuem como o provedor de credenciais do sistema. O Microsoft Authenticator é permitido automaticamente.

Para configurar as permissões do provedor de credenciais, acesseConfiguração de>aplicativos>,Criar>dispositivos gerenciados e escolha o Android Enterprise como plataforma. Selecione Provedor de credenciais nas configurações para permitir que aplicativos específicos atuem como provedores de credenciais.

Essa configuração permite que você:

  • Permitir que aplicativos específicos atuem como provedores de credenciais
  • Ativar o login baseado em senha em dispositivos Android Enterprise gerenciados
  • Mantenha o controle sobre quais fontes de credenciais são confiáveis em dispositivos corporativos e pessoais

Observação

Para dispositivos BYOD (perfil de trabalho de propriedade pessoal), o Provedor de Credenciais só é suportado depois que seus dispositivos pessoais com um perfil de trabalho forem movidos para a API de Gerenciamento do Android (API AM).

Importante

O Gerenciador de senhas do Google não tem permissão para atuar como um provedor de credenciais em dispositivos de perfil de trabalho de propriedade corporativa e dispositivos pessoais com perfil de trabalho. Ele está bloqueado no dispositivo do usuário final. Use um aplicativo de credenciais diferente como solução alternativa.

Antes de migrar dispositivos de propriedade pessoal para a API do AM

Ao migrar dispositivos de perfil de trabalho de propriedade pessoal (BYOD) para a API de Gerenciamento do Android (API de IAM), você deve criar políticas de configuração de aplicativo para todos os aplicativos de provedor de credenciais nos quais seus usuários confiam antes de iniciar a migração ou escolher o registro baseado na Web. Os aplicativos de provedor de credenciais comuns incluem:

  • Microsoft Authenticator (permitido automaticamente, nenhuma política de configuração de aplicativo necessária)
  • LastPass
  • 1Senha
  • Okta
  • Bitwarden
  • Dashlane
  • Próton
  • PodPod de Chamadas
  • Nordpass
  • RoboForm

Se as políticas de configuração do aplicativo não estiverem em vigor antes da migração para provedores de credenciais de terceiros:

  • O preenchimento automático pode não funcionar conforme o esperado para usuários em dispositivos Android 14 e posteriores.
  • A entrada baseada em senha pode não estar disponível em dispositivos Android 14 e posteriores.

A migração do perfil de trabalho de propriedade pessoal para a API do AM não pode ser revertida. Se você continuar sem as políticas de configuração de aplicativo necessárias, ainda poderá criá-las após a conclusão da migração para restaurar a funcionalidade do provedor de credenciais para seus usuários.

Pré-configurar o estado de concessão de permissões para aplicativos

Você também pode pré-configurar permissões de aplicativo para acessar os recursos do dispositivo Android. Por padrão, os aplicativos Android que exigem permissões de dispositivo, como o acesso ao local ou à câmera do dispositivo, solicitam que os usuários aceitem ou neguem permissões.

Por exemplo, um aplicativo usa o microfone do dispositivo. O usuário é solicitado a conceder permissão ao aplicativo para usar o microfone.

  1. No Centro de administração do Microsoft Intune, selecioneConfiguração de>Aplicativos>Criar>dispositivos gerenciados.
  2. Adicione as seguintes propriedades:
    • Nome: insira um nome descritivo para a política. Nomeie suas políticas para você identificá-las facilmente mais tarde. Por exemplo, um bom nome de política é a política de aplicativo de permissões de solicitação do Android Enterprise para toda a empresa.
    • Descrição. Insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
    • Tipo de registro de dispositivo: essa configuração está definida como Dispositivos gerenciados.
    • Plataforma: selecione Android Enterprise.
  3. Selecione o Tipo de Perfil:
  4. Selecione o Aplicativo Direcionado. Escolha o aplicativo ao qual você deseja associar uma política de configuração. Selecione na lista de aplicativos de perfil de trabalho totalmente gerenciados do Android Enterprise que você aprova e sincronizou com o Intune.
  5. Selecione Permissões>Adicionar. Na lista, selecione as permissões de aplicativo disponíveis >OK.
  6. Selecione uma opção para cada permissão a ser concedida com essa política:
    • Solicitação. Solicite que o usuário aceite ou negue algo.
    • Concessão automática. Aprove automaticamente sem notificar o usuário.
    • Negação automática. Negue automaticamente sem notificar o usuário.
  7. Para atribuir a política de configuração de aplicativo, selecione a política de configuração de aplicativo >Atribuição>Selecionar grupos. Escolha os grupos de usuários a serem atribuídos >Selecionar.
  8. Escolha Salvar para atribuir a política.

Informações adicionais

Próximas etapas

Continue a atribuir e monitorar o aplicativo.