将应用添加到 Microsoft Intune 后,可以将应用分配给用户和设备。 无论设备是否由 Intune 管理,都可以将应用部署到设备。
分配托管应用时的选项
下表列出了向用户和设备 分配应用 时的各种选项:
| 选项 | 已向 Intune 注册的设备 | 未向 Intune 注册的设备 |
|---|---|---|
| 分配给用户 | 是 | 是 |
| 分配给设备 | 是 | 否 |
| 为应用保护策略分配包装的应用或包含 Intune SDK (的应用) | 是 | 是 |
| 将应用分配为可用 | 是 | 是 |
| 根据需要分配应用 | 是 | 否 |
| 卸载应用 | 是 | 否 |
| 从 Intune 接收应用更新 | 是 | 否 |
| 最终用户从公司门户应用安装可用应用 | 是 | 否 |
| 最终用户从基于 Web 的公司门户安装可用应用 | 是 | 是 |
注意
目前,可以将 iOS/iPadOS 和 Android 应用分配给 (业务线和应用商店购买的应用) 到未注册 Intune 的设备。
具有未在 Intune 中注册设备的设备用户必须打开其组织的公司公司门户并手动安装应用更新。
对于几乎所有应用类型和平台, 可用分配 仅在分配给用户组时有效,而不是设备组。
此规则的例外情况包括:
- Win32 应用可以分配给用户组或设备 组,因为它可用。
- 面向 Android 企业版完全托管设备 (COBO) 和 Android 企业公司拥有的个人启用 (COPE) 的应用可以分配给用户组或设备 组,因为它可用。
如果在 Android 企业版个人拥有的工作配置文件设备上按要求分配了托管 Google Play 预生产跟踪应用,则这些应用不会安装在设备上。 要解决此问题,请创建两个完全相同的用户组。 将预制作轨道分配给一组为“可用”,为另一组分配为“必需”。 结果是预生产轨道成功部署到设备。
分配应用
选择 “应用>”“所有”应用“。
在“ 应用 ”窗格中,选择要分配的应用。
在菜单的 “管理” 部分中,选择 “属性”。
向下滚动到 “属性” ,然后选择“ 作业”。
选择“ 添加组 ”以打开与应用相关的 “添加组 ”窗格。
对于特定应用,请选择 分配类型:
适用于已注册的设备:将应用分配给可从公司门户应用或网站安装应用的用户组。
无论是否注册可用:将此设置分配给设备未向 Intune 注册的用户组。 必须为用户分配 Intune 许可证,请参阅 Intune 许可证。
必需:应用安装在所选组中的设备上。 某些平台可能在应用安装开始之前提供更多提示供最终用户确认。
卸载:如果 Intune 以前安装了应用程序,则会从所选组中的设备卸载应用。 这仅适用于使用同一部署通过“适用于已注册设备”或“必需”分配安装的应用。
注意
仅适用于 iOS/iPadOS 应用:
- 若要配置当设备不再受管理时托管应用所发生的情况,可以在 “删除设备时卸载”下选择预期设置。 有关详细信息,请参阅 iOS/iPadOS 托管应用的应用卸载设置。
- 如果创建包含每应用 VPN 设置的 iOS/iPadOS VPN 配置文件,则可以在 VPN 下选择该 VPN 配置文件。 应用运行时,VPN 连接将打开。 有关详细信息,请参阅 iOS/iPadOS 设备的 VPN 设置。
- 若要配置最终用户是否将所需的 iOS/iPadOS 应用安装为可移动应用,可以在 “安装为可移动应用”下选择设置。
- 若要阻止托管 iOS/iPadOS 应用的 iCloud 备份,请在添加组分配后选择以下设置之一:VPN、设备删除时卸载或安装为可移动设备。 然后,配置名为“阻止 iCloud 应用备份”的设置。 有关详细信息,请参阅 阻止 iOS/iPadOS 和 macOS 应用的 iCloud 应用备份设置。
仅适用于 macOS 应用:
- 若要阻止托管 macOS 应用的 iCloud 备份,请在添加组分配后选择以下设置之一:“VPN”、“设备删除时卸载”或“以可移动方式安装。 然后,配置名为“阻止 iCloud 应用备份”的设置。 有关详细信息,请参阅 阻止 iOS/iPadOS 和 macOS 应用的 iCloud 应用备份设置。
仅适用于 Android 应用:
- 如果将 Android 应用部署为 “无论是否注册均可用”,则报告状态仅在已注册设备上可用。
对于“适用于已注册的设备”:
- 仅当登录公司门户的用户是注册设备的主要用户,并且应用适用于设备时,应用才显示为可用。
若要选择受此应用分配影响的用户组,请选择 “包含的组”。
选择要包含的一个或多个组后,选择 “选择”。
在 “分配” 窗格中,选择“ 确定 ”以完成选择包含的组。
如果要排除受此应用分配影响的任何用户组,请选择“ 排除组”。
如果选择排除任何组,请在 “选择组”中选择 “选择”。
在 “添加组 ”窗格中,选择“ 确定”。
在应用 “分配” 窗格中,选择“ 保存”。
应用现已分配给所选组。
注意
如果 Microsoft Entra 软删除了这些组中的任何一个,Intune 会在控制台中将其显示为软删除,并且在还原组之前,它们的分配不会应用。
有关包含和排除应用分配的详细信息,请参阅 包含和排除应用分配。
注意
你将在作业中看到所选组的状态。 可能的状态选项为:活动、已删除或软删除。
提示
Intune 支持将应用分配到嵌套组。 例如,如果将应用分配给“工程全球”组,并且将“工程亚太”、“工程、EMEA”和“工程美国”嵌套为子组,则该分配还会以这些子组的成员为目标。
阻止 iOS/iPadOS 和 macOS 应用的 iCloud 应用备份设置
管理员可以选择不再备份 iOS/iPadOS 上的托管App Store应用和业务线 (LOB) 应用,以及 macOS 设备上的托管App Store应用。 这适用于用户和设备许可的 VPP/非 VPP 应用。 macOS LOB 应用不支持此设置。
此功能包括使用和不使用 VPP 发送的新 App Store/LOB 应用,这些应用已添加到 Intune 并面向用户和设备。 如果阻止备份指定的托管应用,可确保在注册设备并从备份还原时通过 Intune 正确部署。
如果为租户中的新/现有应用配置新设置,则可以为设备重新安装托管应用,但 Intune 不再允许备份它们。
注意
虽然我们不希望设备上的托管应用将数据备份到 iCloud,但在备份和还原之后,为本地保存的托管应用的数据可能不可用。
对于现有设备,当一个或多个应用的“阻止 iCloud 应用备份”设置为“是”时,将自动更新所有必需的 App Store/LOB 应用的新行为, (使用或不使用 VPP) 。
将设置值保存为 “是”后,将自动为所有设备重新配置以前安装在设备上的必需应用。
可用的应用要求用户从公司门户应用或公司门户网站重新下载可用的应用。 根据应用的配置和许可,可能需要在 Intune 与设备之间进行同步。
如何解决应用意图之间的冲突
防止单个组成为多个应用分配意向的目标。 但是,如果用户或设备是多个组的成员,每个组都分配了不同的意图,则会导致冲突。 不建议为应用程序创建分配冲突。 下表中的信息可以帮助您理解发生冲突时生成的意图:
注意
如果应用程序存在分配冲突,则分配筛选器可能无法按预期工作,因为分配意图是在分配筛选器之前评估的。
| 组 1 意向 | 组 2 意向 | 生成的意向 |
|---|---|---|
| 需要用户 | 用户可用 | 必需和可用 |
| 需要用户 | 用户卸载 | 必需 |
| 用户可用 | 用户卸载 | 卸载 |
| 需要用户 | 所需设备 | 两者都存在,Intune 将 必需 |
| 需要用户 | 设备卸载 | 两者都存在,Intune 解决 必需 |
| 用户可用 | 所需设备 | 两者都存在,Intune解决必需 (必需和可用) |
| 用户可用 | 设备卸载 | 两者都存在,Intune 解析可用。 应用将显示在公司门户中。 如果已将应用安装 (为具有先前意图) 的必需应用,则该应用将被卸载。 如果用户从公司门户选择“安装”,则表示已安装应用,并且不会实现卸载意图。 |
| 用户卸载 | 所需设备 | 两者都存在,Intune 解决 必需 |
| 用户卸载 | 设备卸载 | 两者都存在,Intune 解决卸载问题 |
| 所需设备 | 设备卸载 | 必需 |
| 所需设备 | 设备可用 | 必需和可用 |
| 设备可用 | 设备卸载 | 卸载 |
| 用户必需且可用 | 用户可用 | 必需和可用 |
| 用户必需且可用 | 用户卸载 | 必需和可用 |
| 用户必需且可用 | 所需设备 | “存在”、“必需”和“可用” |
| 用户必需且可用 | 设备卸载 | 两者都存在,Intune解决必需 (必需和可用) |
| 用户 无需注册即可使用 | 用户必需且可用 | 必需和可用 |
| 用户 无需注册即可使用 | 需要用户 | 必需 |
| 用户 无需注册即可使用 | 用户可用 | 可用 |
| 用户 无需注册即可使用 | 所需设备 | 必需且无需注册即可使用 |
| 用户 无需注册即可使用 | 设备卸载 | 卸载且无需注册即可使用。 如果用户未从公司门户安装应用,则将接受卸载。 如果用户从公司门户安装应用,则安装优先于卸载。 |
注意
仅对于托管 iOS 应用商店应用,当你将这些应用添加到 Microsoft Intune 并根据需要进行分配时,会自动创建应用。 它们会同时接收 必需 和 可用 意向。
iOS 应用商店应用 (而不是 iOS/iPadOS VPP 应用) 以所需意图为目标的应用在设备检查时在设备上强制实施,并且也会显示在 公司门户 应用中。
当 在设备删除设置时发生冲突 时,当设备不再受管理时,不会从设备中删除应用。
注意
用户无法手动卸载部署为公司拥有的工作配置文件和公司拥有的完全托管设备的应用。
将托管应用部署到非托管设备
对于未注册的 Android 设备,可以使用托管的 Google Play 将应用商店应用和业务线 (LOB) 应用部署到用户。 部署后,可以使用 移动应用程序管理 (MAM) 来管理应用程序。
目标为“有或没有注册都可用”的托管 Google Play 应用显示在最终用户设备上的 Play Store 应用中,而不是在公司门户应用中。 最终用户从 Play 应用浏览和安装以此方式部署的应用。
由于应用是从托管的 Google Play 安装的,因此最终用户无需更改其设备设置即可允许安装来自未知来源的应用。 这意味着设备更安全。 如果应用开发人员将安装在用户设备上的新版本应用发布到 Play,则 Play 会自动更新该应用。
将托管 Google Play 应用分配给非托管设备的步骤:
将 Intune 租户连接到托管的 Google Play。 如果已执行此操作来管理 Android Enterprise 个人拥有的、专用的、完全托管的或公司拥有的工作配置文件设备,则无需再次执行此操作。
将托管Google Play中的应用添加到 Intune 管理中心。
将托管 Google Play 应用作为“可用”的目标,无论是否 注册 到所需用户组。 未注册设备不支持必需和卸载应用目标。
将应用保护策略分配给用户组。
任何受保护应用中的用户日志。
最终用户下次打开公司门户应用并完成登录过程时,他们会在 应用 部分看到一条消息。 此消息表示有可用于它们的应用。 用户可以选择此通知以导航到 Play 商店。
注意
你可以将 设备注册设置选项 配置为 “可用”、“无提示” 或“ 不可用”。 此设置可防止用户无意中注册其设备。 它还会阻止在用户登录到公司门户后注册通知。
最终用户可以展开 Play Store 应用中的上下文菜单,并在其个人 Google 帐户 ((在其中看到其个人应用) )和工作帐户 ((在其中看到针对) 他们的应用商店和 LOB 应用)之间切换。 最终用户通过点击 Play Store 应用中的“安装”来安装应用。
在 Intune 管理中心发出应用选择性擦除时,将自动从 Play 商店应用中删除工作帐户。 从那时起,最终用户在 Play Store 应用目录中将不再看到工作应用。
对于非托管 Android 设备,还可以使用公司门户应用来允许最终用户浏览和安装可用的业务线应用程序。 在此方案中,最终用户从公司门户应用(而不是 Play Store)应用浏览和安装应用。 若要使 LOB 应用可从公司门户应用使用,请使用“设备管理员”的目标平台添加 Android 业务线应用。 将应用定向为 “可用 ”,无论是否注册到所需的用户组。 设备注册设置选项 应配置为 “可用”、“无提示” 或 “不可用”。
注意
Intune 于 2024 年 12 月终止了对具有 GMS 的 Android 设备管理员设备的支持。
从设备中删除工作帐户后,从 Play Store 安装的应用仍安装在设备上,不会卸载。
iOS 托管应用的应用卸载设置
对于iOS/iPadOS 设备,可以选择从 Intune 取消注册设备或使用“设备删除时卸载”设置删除管理配置文件时托管应用会发生什么情况。 此设置仅适用于在注册设备并将应用作为托管安装后的应用。 无法为 Web 应用或 Web 链接配置此设置。 停用后,仅通过应用选择性擦除删除受移动应用程序管理 (MAM) 保护的数据。
为新分配预填充设置的默认值如下所示:
| iOS 应用类型 | “删除设备时卸载”的默认设置 |
|---|---|
| 业务线应用 | 是 |
| 应用商店应用 | 否 |
| VPP 应用 | 否 |
| 内置应用 | 否 |
注意
“可用”分配类型:如果要更新“适用于已注册设备”或“可在注册或未注册的情况下可用”组的此设置,则已拥有托管应用的用户在将设备与 Intune 同步并重新安装应用之前,不会获得更新的设置。
预先存在的作业: 应用卸载设置于 2019 年 5 月推出。 此日期之前存在的分配将不予修改,并且从管理中删除设备时,所有托管应用都会被删除。
如果你的作业是在 2019 年 5 月之前创建的,则可能需要显式设置“应用卸载”设置。 默认设置可能不适用于较旧的作业。
后续步骤
若要了解有关监视应用分配的详细信息,请参阅 如何监视应用。