Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политики конфигурации приложений в Microsoft Intune предоставляют параметры для управляемых приложений Google Play и непосредственно развернутых бизнес-приложений на управляемых устройствах Android Enterprise. Разработчик приложения предоставляет параметры конфигурации приложений, управляемых Android. Intune использует эти открытые параметры, чтобы позволить администратору настраивать функции для приложения. Политика конфигурации приложений назначается группам пользователей. Параметры политики используются, когда приложение проверяет их наличие, обычно при первом запуске приложения.
Важно!
Когда бизнес-приложение Android, развернутое непосредственно в Intune, обновляется до новой версии, существующие политики конфигурации приложений, связанные с предыдущей версией, не применяются автоматически к обновленному приложению. Необходимо создать и назначить новую политику конфигурации приложений, предназначенную для новой версии приложения, чтобы обеспечить применение параметров конфигурации.
Примечание.
Политики конфигурации приложений для непосредственно развернутых бизнес-приложений Android поддерживаются на полностью управляемых (COBO) и выделенных (COSU) устройствах Android Enterprise. Устройства личного рабочего профиля и корпоративного рабочего профиля (COPE) не поддерживают прямое развертывание бизнес-приложений или настройку приложений для прямых бизнес-приложений.
Не все приложения поддерживают конфигурацию приложений. Обратитесь к разработчику приложения, чтобы узнать, поддерживает ли его приложение политики конфигурации приложений.
Примечание.
Это требование не применяется к устройствам Android с Microsoft Teams , поскольку эти устройства по-прежнему будут поддерживаться.
Для политик защиты приложений Intune и конфигурации приложений, поставляемых через политики конфигурации приложений управляемых приложений, для Intune требуется Android 10.0 или более поздней версии.
Приложения электронной почты
В Android Enterprise существует несколько способов регистрации. Тип регистрации зависит от настройки электронной почты на устройстве.
- В полностью управляемых, выделенных и корпоративных рабочих профилях Android Enterprise используйте политику настройки приложений и действия, описанные в этой статье. Политики конфигурации приложений поддерживают почтовые приложения Gmail и Nine Work.
- На личных устройствах Android Enterprise с рабочим профилем создайте профиль конфигурации почтового устройства Android Enterprise. При создании профиля вы можете настроить параметры для почтовых клиентов, поддерживающих политики конфигурации приложений. При использовании конструктора конфигураций в Intune включены параметры электронной почты, относящиеся к приложениям Gmail и Nine Work.
Создание политики конфигурации приложений
Войдите в Центр администрирования Microsoft Intune.
Выборконфигурации>приложений>Создание>управляемых устройств. Вы можете выбрать между управляемыми устройствами и управляемыми приложениями. Дополнительные сведения см. в разделе Приложения, поддерживающие настройку приложений.
На странице Основные укажите следующие сведения:
- Name - имя профиля, отображаемого на портале.
- Description - Описание профиля, отображаемого на портале.
- Тип регистрации устройства — для этого параметра задано значение Управляемые устройства.
Выберите Android Enterprise в качестве платформы.
Выберите "Выбрать приложение " рядом с пунктом "Целевое приложение". Появится панель Связанное приложение.
На панели "Связанное приложение" выберите управляемое приложение, которое будет связано с политикой конфигурации, и нажмите кнопку "ОК".
Нажмите кнопку "Далее", чтобы открыть страницу параметров.
Нажмите кнопку "Добавить", чтобы открыть панель "Добавить разрешения".
Выберите разрешения, которые нужно переопределить. Предоставляемые разрешения переопределяют политику "Разрешения приложений по умолчанию" для выбранных приложений.
Задайте состояние разрешения для каждого разрешения. Можно выбрать один из вариантов: "Запрос","Автоматическое предоставление" или "Автоматическое отклонение".
Примечание.
Начиная с Android 12 настройка автоматического предоставления следующих разрешений не поддерживается для корпоративного рабочего профиля или корпоративных выделенных устройств.
- SMS (чтение)
- Доступ к местоположению (грубый)
- Доступ к местоположению (хорошо)
- Доступ к расположению (фон)
- Камера
- Запись звука
- Разрешить данные датчиков тела
Примечание.
С Android 16 настройка автоматического предоставления разрешений в группе разрешений HEALTH больше не поддерживается.
Если управляемое приложение поддерживает параметры конфигурации, отображается раскрывающийся список формата параметров конфигурации . Выберите один из следующих способов для добавления сведений о конфигурации:
- Конструктор конфигураций
- Введите данные JSON
Дополнительные сведения об использовании конструктора конфигураций см. в разделе Использование конструктора конфигураций. Дополнительные сведения о вводе данных XML см. в статье Ввод данных JSON.
Если вам нужно разрешить пользователям подключать целевое приложение как в рабочем, так и в личном профиле, выберите "Включено " рядом с "Подключенные приложения".
Примечание.
Этот параметр работает только для личного рабочего профиля и устройств с корпоративным рабочим профилем.
Изменение значения параметра "Подключенные приложения " на "Не настроено " не приведет к удалению политики конфигурации с устройства. Чтобы удалить функцию подключенных приложений с устройства, необходимо отменить назначение связанной политики конфигурации.
Чтобы разрешить определенным приложениям выступать в качестве поставщика системных учетных данных, выберите Поставщик учетных данных. По умолчанию Android блокирует предоставление учетных данных сторонними поставщиками учетных данных. Дополнительные сведения см. в статье Предоставление приложению возможности быть поставщиком учетных данных.
Нажмите кнопку "Далее", чтобы отобразить страницу "Теги области".
[Необязательно] Можно настроить теги области для политики конфигурации приложений. Дополнительные сведения о тегах области см. в статье Использование управления доступом на основе ролей и тегов области для распределенных ИТ-систем.
Нажмите кнопку "Далее", чтобы открыть страницу "Задания".
В раскрывающемся списке рядом с пунктом "Назначить" выберите "Добавить группы", "Добавить всех пользователей" или "Добавить все устройства ", чтобы назначить политику конфигурации приложения. После выбора группы назначений можно выбрать фильтр, чтобы уточнить области назначения при развертывании политик конфигурации приложений для управляемых устройств.
Выберите Все пользователи в раскрывающемся списке.
[Необязательно] Выберите "Изменить фильтр", чтобы добавить фильтр и уточнить области задания.
Выберите "Выбрать группы" для исключения , чтобы отобразить связанную панель.
Выберите группы, которые нужно исключить, и нажмите кнопку "Выбрать".
Примечание.
При добавлении группы, если какая-либо другая группа уже включена для определенного типа назначения, она предварительно выбирается и не может быть изменена для других типов включения. Поэтому уже используемую группу нельзя выбрать как исключенную.
Нажмите кнопку "Далее", чтобы отобразить страницу "Рецензирование+создание".
Нажмите кнопку "Создать", чтобы добавить политику конфигурации приложений в Intune.
Использование конструктора конфигураций
Конструктор конфигураций можно использовать для управляемых приложений Google Play, если приложение поддерживает параметры конфигурации. Конфигурация применяется к устройствам, зарегистрированным в Intune. Конструктор позволяет настроить определенные значения конфигурации для параметров, предоставляемых приложением.
Нажмите Добавить. Выберите список параметров конфигурации, которые необходимо ввести для приложения.
Если вы используете почтовые приложения Gmail или Nine Work, в настройках устройства с Android Enterprise для настройки электронной почты есть дополнительные сведения об этих параметрах.
Для каждого ключа и значения в конфигурации укажите:
- Тип значения: тип данных значения конфигурации. Для строковых типов значений можно выбрать в качестве типа значения переменную или профиль сертификата. После создания политики эти типы значений отображаются в виде строки.
- Значение конфигурации: значение конфигурации. Если в качестве типа значения выбрана переменная или сертификат, выберите переменную из списка переменных или профилей сертификатов. Если вы выбираете сертификат, то во время выполнения заполняется псевдоним сертификата, развернутого на устройстве.
Поддерживаемые переменные для значений конфигурации
Если вы выбрали переменную в качестве типа значения, вы можете выбрать следующие параметры:
| Вариант | Пример |
|---|---|
| Идентификатор устройства Microsoft Entra | DC0DC142-11D8-4B12-BFEA-CAE2A8514C82 |
| ID счета | fc0dc142-71d8-4b12-bbea-bae2a8514c81 |
| IMEI | 123456789012345 |
| Идентификатор устройства Intune | b9841cd9-9843-405f-be28-b2265c59ef97 |
| Почта | john@contoso.com |
| Частичное имя участника-пользователя (UPN) | John |
| Идентификатор пользователя | 3ec2c00f-b125-4519-acf0-302ac3761822 |
| Имя пользователя | Иван Петров |
| "User Principal Name" (Имя участника-пользователя); | john@contoso.com |
| Имя учетной записи | Contoso |
| Имя устройства | 02.0 John_AndroidEnterprise_1 2025_12:00 |
| Идентификатор сотрудника | 123456 |
| MEID | 12345678901234 |
| Серийный номер | 1A2B3C4D5E6F7G |
| Последние четыре цифры серийного номера | 6F7G |
Разрешить только настроенные учетные записи организации в приложениях
Если вы являетесь администратором Microsoft Intune, вы можете определять, какие рабочие или учебные учетные записи добавляются приложения Майкрософт на управляемых устройствах. Можно предоставить доступ только разрешенным пользователям организации и заблокировать личные учетные записи на зарегистрированных устройствах. Для устройств с Android используйте следующие пары "ключ-значение" в политике конфигурации приложения "Управляемые устройства":
| Ключ | com.microsoft.intune.mam.AllowedAccountUPNs |
|---|---|
| Значения |
|
Примечание.
Следующие приложения обрабатывают предыдущую конфигурацию приложения и разрешают только учетные записи организации:
- Copilot для Android (28.1.420328045 и более поздние версии)
- Microsoft Edge для Android (42.0.4.4048 и более поздние версии)
- Office, Word, Excel, PowerPoint для Android (16.0.9327.1000 и более поздние версии)
- OneDrive для Android (5.28 и более поздних версий)
- OneNote для Android (16.0.13231.20222 или более поздней версии)
- Outlook для Android (2.2.222 и более поздние версии)
- Teams для Android (1416/1.0.0.2020073101 и более поздние версии)
Введите данные JSON
Некоторые параметры конфигурации для приложений (например, приложения с типами пакетов) нельзя настроить с помощью конструктора конфигураций. Для этих значений используйте редактор JSON. Параметры предоставляются приложениям автоматически при установке приложений.
- В поле "Параметры конфигурации" выберите " Войти в редактор JSON".
- В редакторе можно определить значения JSON для параметров конфигурации. Вы можете выбрать "Скачать шаблон JSON ", чтобы скачать образец файла, который затем можно настроить.
- Нажмите кнопку "ОК", а затем кнопку "Добавить".
Политика будет создана и отображена в списке.
Когда назначенное приложение запускается на устройстве, оно выполняется с параметрами, настроенными в политике конфигурации приложений.
Включение подключенных приложений
Применимо к:
Android 11+
Пользователи личного рабочего профиля должны иметь Корпоративный портал версии 5.0.5291.0 или более поздней. Пользователям корпоративного рабочего профиля не требуется определенная версия приложения Microsoft Intune для поддержки.
Вы можете разрешить пользователям, использующим личные и корпоративные рабочие профили Android, включать возможности подключенных приложений для поддерживаемых приложений. Этот параметр конфигурации приложений позволяет приложениям подключать и интегрировать данные приложения в рабочих и личных экземплярах приложений.
Чтобы обеспечить такую возможность, оно должно быть интегрировано с пакетом SDK подключенных приложений Google, поэтому его поддерживают только некоторые приложения. Вы можете включить параметр подключенных приложений заранее, и когда приложения добавят поддержку, пользователи смогут включить возможности подключенных приложений.
Изменение значения параметра "Подключенные приложения " на "Не настроено " не приведет к удалению политики конфигурации с устройства. Чтобы удалить функцию подключенных приложений с устройства, необходимо отменить назначение связанной политики конфигурации.
Предупреждение
Если включить функции подключенных приложений для приложения, рабочие данные в личных приложениях не будут защищены политикой защиты приложений.
Кроме того, независимо от конфигурации подключенных приложений некоторые изготовители оборудования могут автоматически подключать определенные приложения или могут запрашивать разрешение пользователя на подключение приложений, которые вы не настраивали. Примером приложения в этом случае может быть приложение клавиатуры изготовителя оборудования.
Существует два способа, с помощью которых пользователи смогут подключать рабочие и личные приложения после включения параметра подключенных приложений:
- Поддерживаемое приложение может запрашивать у пользователя разрешение на подключение между профилями.
- Пользователи могут открыть приложение "Параметры" и перейти в раздел "Подключенные рабочие & персональные приложения", где будут показаны все поддерживаемые приложения.
Важно!
Если несколько политик конфигурации приложений нацелены на одно и то же приложение и устройство, и одна политика настраивает подключенные приложения , а другая — нет Enabled , конфигурация приложения сообщает о конфликте. После этого устройство отключает подключенные приложения.
Разрешение приложению быть поставщиком учетных данных
Применимо к:
- Полностью управляемые устройства Android Enterprise (COBO)
- Android Enterprise — выделенные устройства (COSU)
- Корпоративные устройства Android Enterprise с рабочим профилем (COPE)
- Устройства личного рабочего профиля (BYOD) Android Enterprise после миграции на Android Management API (AM API)
Возможность поставщика учетных данных Android позволяет управлять тем, какие приложения могут выступать в качестве поставщиков учетных данных системного уровня, отвечающих за автозаполнение паролей и хранилище ключей доступа на управляемых устройствах Android Enterprise, как корпоративных, так и на личных устройствах с рабочим профилем (BYOD).
По умолчанию Android блокирует сторонние приложения поставщика учетных данных от предоставления учетных данных. Используйте параметр поставщика учетных данных , чтобы разрешить определенным приложениям (например, стороннему диспетчеру паролей) выступать в качестве поставщика системных учетных данных. Microsoft Authenticator разрешается автоматически.
Чтобы настроить разрешения поставщика учетных данных, перейдите враздел "Конфигурация>приложений>"Создание>управляемых устройств и выберите Android Enterprise в качестве платформы. Выберите поставщика учетных данных в параметрах, чтобы разрешить определенным приложениям выступать в качестве поставщиков учетных данных.
Этот параметр позволяет:
- Разрешить определенным приложениям выступать в качестве поставщиков учетных данных
- Включение входа на основе ключей доступа на управляемых устройствах Android Enterprise
- Управление тем, каким источникам учетных данных доверяют на корпоративных и личных устройствах
Примечание.
Для устройств с рабочими профилями, находящимися в личной собственности (BYOD), поставщик учетных данных поддерживается только после перехода личных устройств с рабочим профилем на Android Management API (AM API).
Важно!
Диспетчеру паролей Google запрещено выступать в качестве поставщика учетных данных на устройствах с рабочим профилем компании или на личных устройствах с рабочим профилем. Она заблокирована на устройстве конечного пользователя. В качестве обходного решения используйте другое приложение с учетными данными.
Перед миграцией личных устройств в AM API
При переносе устройств личного рабочего профиля (BYOD) на API управления Android (AM API) необходимо создать политики конфигурации для всех приложений поставщика учетных данных, которые используют ваши пользователи, прежде чем начинать миграцию или выбирать веб-регистрацию. Распространенные приложения поставщика учетных данных включают:
- Microsoft Authenticator (разрешено автоматически, политика настройки приложений не требуется)
- LastPass
- 1Пароль
- Okta
- Bitwarden
- Dashlane
- Протон
- Callpod
- Nordpass
- Робоформ
Если политики конфигурации приложений не были настроены до миграции для сторонних поставщиков учетных данных:
- Автозаполнение может работать неправильно для пользователей устройств Android 14 и более поздних версий.
- Вход на основе ключа доступа может быть недоступен на устройствах с Android 14 и более поздних версий.
Переход из личного рабочего профиля в API AM необратим. Если вы продолжите без необходимых политик конфигурации приложений, их все равно можно создать после завершения миграции, чтобы восстановить функциональность поставщика учетных данных для ваших пользователей.
Предварительная настройка состояния предоставления разрешений для приложений
Вы также можете предварительно настроить разрешения приложения для доступа к функциям устройств Android. По умолчанию приложения Android, требующие разрешения устройства, такие как доступ к местоположению или камере устройства, предлагают пользователям принять или отклонить разрешения.
Например, приложение использует микрофон устройства. Пользователю будет предложено предоставить приложению разрешение на использование микрофона.
- В Центре администрирования Microsoft Intune выберитеКонфигурация>приложений>Создание>управляемых устройств.
- Добавьте следующие свойства:
- Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошее имя политики — Android Enterprise запрос разрешений политики приложения для всей компании.
- Описание. Введите описание для профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
- Тип регистрации устройства: Этот параметр имеет значение "Управляемые устройства".
- Платформа: выберите Android Enterprise.
- Выберите тип профиля:
- Выберите целевое приложение. Выберите приложение, с которым необходимо связать политику конфигурации. Выберите приложение из списка полностью управляемых приложений рабочего профиля Android Enterprise, которые вы утвердили и синхронизировали с Intune.
- Выберите "Добавить разрешения".> В списке выберите доступные разрешения > для приложения ОК.
- Выберите параметр для каждого разрешения, которое нужно предоставить с помощью этой политики:
- Запрос. Предложить пользователю принять или отклонить.
- Автоматическое предоставление. Автоматическое утверждение без уведомления пользователя.
- Автоматическое отклонение. Автоматически отклонять без уведомления пользователя.
- Чтобы назначить политику конфигурации приложений, выберите политику > конфигурации приложений Назначение>Выберите группы. Выберите группы пользователей, которые нужно назначить >Select.
- Нажмите кнопку "Сохранить", чтобы назначить политику.
Дополнительные сведения
- Назначение управляемого приложения Google Play устройствам с рабочим профилем (Android Enterprise) лично или корпоративно
- Развертывание параметров конфигурации Outlook для iOS/iPadOS и Android
Дальнейшие действия
Продолжайте назначение и отслеживание приложения.