Управление мобильными приложениями и рабочие профили Personally-Owned на устройствах Android Enterprise в Intune

Во многих организациях перед администраторами стоит задача защиты ресурсов и данных на различных устройствах. Одной из проблем является защита ресурсов для пользователей с личными устройствами Android Enterprise, также известными как BYOD. Microsoft Intune поддерживает два сценария развертывания Android для использования собственных устройств (BYOD):

Сценарии развертывания личного рабочего профиля MAM и Android Enterprise включают следующие ключевые функции, важные для сред BYOD:

  • Защита и разделение данных, управляемых организацией: оба решения защищают данные организации, применяя средства защиты от потери данных (DLP) к данным, управляемым организацией. Эти средства защиты предотвращают случайную утечку защищенных данных, например, случайный общий доступ пользователя к ним в личном приложении или учетной записи. Они также гарантируют, что устройство, получающее доступ к данным, исправно и не скомпрометировано.

  • Конфиденциальность конечных пользователей: MAM разделяет содержимое конечных пользователей и организации в управляемых приложениях и личных рабочих профилях Android Enterprise, отделяет содержимое конечных пользователей на устройстве и данные, управляемые администратором управления мобильными устройствами (MDM). В обоих случаях ИТ-администраторы применяют политики, такие как проверка подлинности только с помощью ПИН-кода, к приложениям или удостоверениям, управляемым организацией. ИТ-администраторы не могут читать, получать доступ к данным, принадлежащим конечным пользователям или контролируемым ими, а также удалять их.

Выбор личных рабочих профилей MAM или Android Enterprise для развертывания BYOD зависит от ваших требований и потребностей бизнеса. Цель этой статьи — предоставить рекомендации, которые помогут вам принять решение. Дополнительные сведения об управляемых устройствах Android см. в разделе Управление устройствами личного или корпоративного рабочего профиля Android с помощью Intune.

Сведения о политиках защиты приложений Intune

Политики защиты приложений Intune — это политики защиты данных, предназначенные для пользователей. Эти политики применяют защиту от потери данных на уровне приложения. Политики защиты приложений Intune требуют, чтобы разработчики приложений включали функции политик защиты приложений в создаваемых ими приложениях.

Отдельные приложения Android включаются для APP несколькими способами:

  1. Встроенная интеграция с собственными приложениями Майкрософт: приложения Microsoft 365 (Office) для Android и ряд других приложений Майкрософт поставляются со встроенным приложением Intune. Эти приложения Microsoft 365, например Word, OneDrive, Outlook и т. д., не нуждаются в дополнительной настройке для применения политик. Конечные пользователи могут устанавливать эти приложения непосредственно из Google Play Маркета.

  2. Интеграция в сборки приложений разработчиками с помощью пакета SDK Intune: разработчики приложений могут интегрировать пакет SDK Intune в исходный код и перекомпилировать приложения для поддержки функций политик защиты приложений Intune.

  3. Упаковано с помощью средства упаковки приложений Intune: Некоторые клиенты компилируют приложения Android (. APK) без доступа к исходному коду. Без исходного кода разработчик не сможет интегрировать его с пакетом SDK Intune. Без пакета SDK они не смогут включить в своем приложении политики защиты приложений. Разработчик должен изменить или перекодировать приложение для поддержки политик защиты приложений.

    Чтобы помочь, Intune включает средство App Wrapping Tool для существующих приложений Android (APK) и создает приложение, которое распознает политики защиты приложений.

    Дополнительные сведения об этом инструменте см. в статье "Подготовка бизнес-приложений для применения политик защиты приложений".

Список приложений, в которых включена функция APP, см. в разделе "Управляемые приложения с расширенным набором политик защиты мобильных приложений".

Сценарии развертывания

В этом разделе описаны важные характеристики сценариев развертывания личных рабочих профилей MAM и Android Enterprise.

MAM

Развертывание MAM определяет политики для приложений, а не для устройств. Для BYOD MAM часто используется на незарегистрированных устройствах. Для защиты приложений и доступа к данным организации администраторы используют приложения, управляемые приложениями, и применяют к этим приложениям политики защиты данных.

Данная функция применяется к:

  • Android 4.4 и более поздних версий

Совет

Дополнительные сведения см. в статье Что такое политики защиты приложений?.

Личные рабочие профили Android Enterprise

Личные рабочие профили Android Enterprise — это основной сценарий развертывания Android Enterprise. Личный рабочий профиль Android Enterprise — это отдельный раздел, созданный на уровне ОС Android, которым может управлять Intune.

Личный рабочий профиль Android Enterprise включает следующие функции:

  • Традиционная функциональность MDM: основные возможности MDM, такие как управление жизненным циклом приложений с помощью управляемого Google Play, доступны в любом сценарии Android Enterprise. Управляемый Google Play обеспечивает надежную установку и обновление приложений без вмешательства пользователя. ИТ-специалисты также могут передавать параметры конфигурации приложений в приложения организации. Он также не требует от конечных пользователей разрешать установку из неизвестных источников. Другие распространенные операции MDM, такие как развертывание сертификатов, настройка Wi-Fi/VPN и установка кодов доступа для устройства, доступны в личных рабочих профилях Android Enterprise.

  • Защита от потери данных в границах личного рабочего профиля Android Enterprise: в личном рабочем профиле Android Enterprise политики защиты от потери данных применяются на уровне рабочего профиля, а не на уровне приложений. Например, защита от копирования и вставки обеспечивается параметрами политик защиты приложений, применяемыми к приложению, или рабочим профилем. При развертывании приложения в рабочий профиль администраторы могут приостановить защиту копирования и вставки в рабочий профиль, отключив эту политику на уровне политик защиты приложений.

Советы по оптимизации рабочего профиля

Следует учитывать способы использования политик защиты приложений и мультиудостоверений при работе с личными рабочими профилями Android Enterprise.

Когда следует использовать политики защиты приложений в личных рабочих профилях Android Enterprise

Политики защиты приложений Intune и личные рабочие профили Android Enterprise являются взаимодополняющими технологиями, которые можно использовать вместе или по отдельности. С точки зрения архитектуры оба решения применяют политики на разных уровнях — политики защиты приложений на уровне отдельных приложений, а рабочий профиль — на уровне профиля. Развертывание приложений, управляемых с помощью политик защиты приложений, в приложении в рабочем профиле является допустимым и поддерживаемым сценарием. Использование политик защиты приложений, рабочих профилей или сочетания зависит от ваших требований к защите от потери данных.

Android Enterprise, личные Рабочие профили и политики защиты приложений дополняют параметры друг друга, обеспечивая дополнительную защиту, если один профиль не соответствует требованиям защиты данных вашей организации. Например, рабочие профили не предоставляют встроенные элементы управления, ограничивающие сохранение приложения в ненадежном облачном хранилище. Эта функция включена в политики защита приложений. Вы можете решить, что защиты от потери данных, предоставляемой только рабочим профилем, достаточно, и отказаться от использования политик защиты приложений. Или можно потребовать защиту из комбинации этих двух вариантов.

Отключение политик защиты приложений для личных рабочих профилей Android Enterprise

Может потребоваться поддержка отдельных пользователей, у которых есть несколько устройств: незарегистрированные устройства с приложениями под управлением MAM, и управляемые устройства с личными рабочими профилями Android Enterprise.

Например, вы требуете, чтобы конечные пользователи вводили PIN-код при открытии рабочего приложения. В зависимости от устройства функции ПИН-кода обрабатываются политиками защиты приложений или рабочим профилем. Для приложений, управляемых MAM, контроль доступа, включая поведение PIN-кода для запуска, обеспечивается политиками защиты приложений. Для зарегистрированных устройств ПИН-код политик защиты приложений можно отключить, чтобы не требовать одновременно ПИН-код устройства и ПИН-код политики защиты приложений. (Политики защита приложений: параметр ПИН-кода для Android. Для устройств рабочего профиля можно использовать ПИН-код устройства или рабочего профиля, принудительно применяемый операционной системой. Для выполнения этого сценария настройте параметры политик защиты приложений таким образом, чтобы они не применялись при развертывании приложения в рабочем профиле. Если вы не настроите его таким образом, конечный пользователь получит запрос на ввод ПИН-кода от устройства и снова на уровне политик защиты приложений.

Управление поведением с несколькими удостоверениями в личных рабочих профилях Android Enterprise

Приложения Office, такие как Outlook и OneDrive, работают с несколькими удостоверениями. В одном экземпляре приложения конечный пользователь может добавить подключения к нескольким различным учетным записям или расположениям облачного хранилища. В приложении данные, извлеченные из этих расположений, могут быть разделены или объединены. Кроме того, пользователь может контекстно переключаться между личными удостоверениями (user@outlook.com) и удостоверениями организации (user@contoso.com).

При использовании личных рабочих профилей Android Enterprise вы можете отключить это поведение с несколькими удостоверениями. Если этот параметр отключен, для экземпляров приложения с эмблемой в рабочем профиле можно настроить только удостоверение организации. Используйте параметр конфигурации приложений "Разрешенные учетные записи" для поддержки приложений Office Android.

Дополнительные сведения см. в статье Развертывание Outlook для iOS/iPadOS и параметров конфигурации приложений для Android.

Когда использовать приложение Intune

Существует несколько сценариев корпоративной мобильности, в которых использование приложения Intune является лучшей рекомендацией.

Нет MDM, нет регистрации, сервисы Google недоступны

Некоторые клиенты не хотят использовать какие-либо формы управления устройствами, включая управление личным рабочим профилем Android Enterprise, по разным причинам:

  • Правовые причины и причины ответственности
  • Для согласованности взаимодействия с пользователем
  • Среда устройств Android очень неоднородна
  • Отсутствует подключение к сервисам Google, необходимое для управления рабочим профилем.

Например, клиенты в Китае или имеющие пользователей в Китае не могут использовать управление устройствами Android, так как службы Google заблокированы. В этом случае используйте приложение Intune для защиты от потери данных.

Сводка

При использовании Intune для вашей программы Android BYOD доступны личные рабочие профили MAM и Android Enterprise. Вы можете выбрать MAM и/или рабочие профили в зависимости от вашего бизнеса и требований использования. Таким образом, используйте личные рабочие профили Android Enterprise, если вам нужны действия MDM на управляемых устройствах, такие как развертывание сертификатов, отправка приложений и т. д. Используйте MAM, если нужно защитить данные организации в приложениях.

Дальнейшие действия

Начните использовать политики защиты приложений или зарегистрируйте свои устройства.