Использование политик VPN и Per-App VPN на устройствах Android Enterprise в Microsoft Intune

Виртуальные частные сети (VPN) позволяют пользователям получать удаленный доступ к ресурсам организации, в том числе из дома, гостиниц, кафе и других объектов. В Microsoft Intune вы можете настроить клиентские приложения VPN на устройствах Android Enterprise с помощью политики конфигурации приложений. Затем разверните эту политику с конфигурацией VPN на устройствах в вашей организации.

Вы также можете создать политики VPN, используемые определенными приложениями. Эта функция называется VPN для каждого приложения. Когда приложение активно, оно может подключаться к VPN и получать доступ к ресурсам через VPN. Если приложение неактивно, VPN не используется.

Данная функция применяется к:

  • Android Enterprise

Существует два способа создания политики конфигурации для приложения VPN-клиента:

  • Конструктор конфигураций
  • Данные JSON

В этой статье показано, как создать политику конфигурации VPN и приложения VPN для каждого приложения с помощью обоих вариантов.

Примечание.

Многие параметры конфигурации VPN-клиента схожи. Однако у каждого приложения есть свои уникальные клавиши и параметры. Проконсультируйтесь с поставщиком VPN, если у вас есть вопросы.

Подготовка к работе

  • Android не запускает подключение VPN-клиента автоматически при открытии приложения. VPN-подключение необходимо запускать вручную. Или вы можете использовать всегда включенный VPN для запуска подключения.

  • Политики конфигурации приложений Intune поддерживают следующие VPN-клиенты.

    • Cisco AnyConnect
    • Citrix SSO
    • F5 Access
    • Palo Alto Networks GlobalProtect
    • Pulse Secure
    • SonicWall Mobile Connect
  • При создании политики VPN в Intune вам нужно выбрать разные клавиши для настройки. Эти названия клавиш различаются в зависимости от разных клиентских приложений VPN. Таким образом, имена ключей в вашей среде могут отличаться от примеров в этой статье.

  • Конструктор конфигураций и данные JSON могут успешно использовать проверку подлинности на основе сертификатов. Если для проверки подлинности VPN требуются сертификаты клиентов, создайте профили сертификатов перед созданием политики VPN. Политики настройки приложения VPN используют значения из профилей сертификатов.

    Устройства личного рабочего профиля Android Enterprise поддерживают сертификаты SCEP и PKCS. Устройства полностью управляемого, выделенного и корпоративного рабочего профиля Android Enterprise поддерживают только сертификаты SCEP. Дополнительные сведения см. в статье Использование сертификатов для проверки подлинности в Microsoft Intune.

Обзор VPN для каждого приложения

При создании и тестировании VPN для каждого приложения базовый поток включает следующие действия:

  1. Выберите клиентское приложение VPN. Перед началом работы (в этой статье) перечислите поддерживаемые приложения.
  2. Получите идентификаторы пакетов приложений, которые будут использовать VPN-подключение. Получение кода пакета приложения (в этой статье) покажет, как это сделать.
  3. Если вы используете сертификаты для проверки подлинности VPN-подключения, создайте и разверните профили сертификатов перед развертыванием политики VPN. Убедитесь в успешном развертывании профилей сертификатов. Дополнительные сведения см. в статье Использование сертификатов для проверки подлинности в Microsoft Intune.
  4. Добавьте клиентское приложение VPN в Intune и разверните его для пользователей и устройств.
  5. Создайте политику конфигурации приложения VPN. Используйте идентификаторы пакетов приложений и сведения о сертификатах в политике.
  6. Разверните новую политику VPN.
  7. Убедитесь, что клиентское приложение VPN успешно подключается к вашему VPN-серверу.
  8. Если приложение активно, убедитесь, что трафик из приложения успешно проходит через VPN.

Получение кода пакета приложения

Получите идентификатор пакета для каждого приложения, которое будет использовать VPN. Для общедоступных приложений вы можете получить идентификатор пакета приложения в магазине Google Play. Отображаемый URL-адрес каждого приложения включает идентификатор пакета.

В следующем примере идентификатором пакета приложения браузера Microsoft Edge является com.microsoft.emmx. Идентификатор пакета является частью URL-адреса:

Получите код пакета приложения по URL-адресу в Google Play Маркет.

Для бизнес-приложений (LOB) получите код пакета у поставщика или разработчика приложения.

Сертификаты

В этой статье предполагается, что VPN-подключение использует проверку подлинности на основе сертификатов. Он также предполагает, что вы успешно развернули все сертификаты в цепочке, необходимые клиентам для успешной проверки подлинности клиентов. Как правило, эта цепочка сертификатов включает сертификат клиента, любые промежуточные сертификаты и корневой сертификат.

Дополнительные сведения о сертификатах см. в разделе Использование сертификатов для проверки подлинности в Microsoft Intune.

При развертывании профиля сертификата проверки подлинности клиента в профиле сертификата создается маркер сертификата. Этот маркер используется для создания политики конфигурации приложения VPN.

Если вы не знакомы с созданием политик конфигурации приложений, см. статью Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.

Использование Designer конфигураций

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите"Конфигурацияприложений>"Создайте>>управляемые устройства.

  3. В разделе Основные укажите следующие свойства.

    • Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошим именем политики является политика конфигурации приложения: Политика VPN Cisco AnyConnect для устройств рабочего профиля Android Enterprise.

    • Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.

    • Платформа: выберите Android Enterprise.

    • Тип профиля: Параметры:

      • Все типы профилей: этот параметр поддерживает проверку подлинности с именем пользователя и паролем. Если вы используете проверку подлинности на основе сертификатов, не используйте этот вариант.
      • Только полностью управляемый, выделенный и Corporate-Owned рабочий профиль: этот вариант поддерживает проверку подлинности на основе сертификатов, а также проверку подлинности с именем пользователя и паролем.
      • Только личный рабочий профиль: этот вариант поддерживает проверку подлинности на основе сертификатов, а также проверку подлинности с именем пользователя и паролем.
    • Целевое приложение: выберите ранее добавленное клиентское приложение VPN. В следующем примере используется клиентское приложение VPN Cisco AnyConnect:

      Создание политики конфигурации приложений для настройки VPN или VPN для каждого приложения в Microsoft Intune

  4. Нажмите кнопку Далее.

  5. В разделе "Параметры" введите следующие свойства:

    • Формат параметров конфигурации: выберите "Использовать конструктор конфигурации":

      Создание политики VPN конфигурации приложения в Microsoft Intune с помощью Designer конфигураций - пример.

    • Добавление: Отображение списка ключей конфигурации. Выберите все ключи конфигурации, необходимые для вашей конфигурации>.

      В следующем примере мы выбрали минимальный список для AnyConnect VPN, включая проверку подлинности на основе сертификатов и VPN для каждого приложения:

      Добавление ключей конфигурации в политику конфигурации приложения VPN в Microsoft Intune с помощью Designer конфигураций - пример.

    • Значение конфигурации: введите значения для выбранных вами ключей конфигурации. Помните, что имена ключей различаются в зависимости от приложения VPN-клиента, которое вы используете. В клавишах, выбранных в нашем примере:

      • Для каждого приложения VPN разрешенные приложения: введите идентификатор пакета приложения, собранные ранее. Например, вы можете:

        Введите идентификаторы разрешенных пакетов приложений в политику конфигурации приложения VPN в Microsoft Intune, используя Designer конфигураций - пример.

      • Псевдоним сертификата цепочки ключей (необязательно): измените тип значения со строки на сертификат. Выберите профиль сертификата клиента для использования с проверкой подлинности VPN. Например, вы можете:

        Изменение псевдонима сертификата клиента KeyChain в политике конфигурации приложения VPN в Microsoft Intune с помощью примера Designer конфигураций.

      • Протокол: выберите туннельный протокол SSL или IPsec VPN.

      • Имя подключения: введите понятное имя для VPN-подключения. Пользователи видят это имя подключения на своих устройствах. Например, введите ContosoVPN.

      • Узел: введите URL-адрес имени узла для маршрутизатора головной станции. Например, введите vpn.contoso.com.

        Примеры протокола, подключения и имени узла в политике конфигурации приложения VPN в Microsoft Intune с помощью Designer конфигураций

  6. Нажмите кнопку Далее.

  7. В разделе "Назначения" выберите группы, чтобы назначить политику конфигурации приложения VPN.

    Нажмите кнопку Далее.

  8. Проверьте параметры в окне Проверка и создание. При нажатии кнопки "Создать" изменения сохраняются, а политика развертывается в группах. Политика также отображается в списке политик конфигурации приложений.

    Просмотрите политику конфигурации приложений с помощью примера Configuration Designer Flow в Microsoft Intune.

Использование формата JSON

Используйте этот вариант, если у вас нет или вы не знаете все необходимые параметры VPN, используемые в конструкторе конфигураций. Если вам нужна помощь, обратитесь к поставщику VPN.

Получение маркера сертификата

На этих шагах создайте временную политику. Политика не будет сохранена. Цель — скопировать маркер сертификата. Этот маркер будет использоваться при создании политики VPN с помощью JSON (см. следующий раздел).

  1. В Центре администрирования Microsoft Intune выберите Конфигурация приложений>** >Добавить>управляемые устройства.

  2. В разделе Основные укажите следующие свойства.

    • Имя: введите любое имя. Эта политика носит временный характер и не будет сохранена.
    • Платформа: выберите Android Enterprise.
    • Тип профиля: выберите "Только личный рабочий профиль".
    • Целевое приложение: выберите ранее добавленное клиентское приложение VPN.
  3. Нажмите кнопку Далее.

  4. В разделе "Параметры" введите следующие свойства:

    • Формат параметров конфигурации: выберите "Использовать конструктор конфигураций".

    • Добавление: Отображение списка ключей конфигурации. Выберите любой ключ со строкойс типом значения. Нажмите OK.

      В конструкторе конфигураций выберите любой ключ со строковым типом значения в политике конфигурации VPN-приложений Microsoft Intune

  5. Измените тип значения со строки на сертификат. Этот шаг позволяет выбрать правильный профиль сертификата клиента, который проверяет подлинность VPN:

    Изменение имени подключения в политике конфигурации приложения VPN в примере Microsoft Intune

  6. Сразу же измените тип значения обратно на строку. Значение конфигурации изменяется на маркер{{cert:GUID}}:

    Значение конфигурации показывает маркер сертификата в политике конфигурации приложения VPN в Microsoft Intune

  7. Скопируйте этот маркер сертификата и вставьте его в другой файл, например в текстовый редактор.

  8. Отменить эту политику. Не сохраняйте ее. Единственная цель — скопировать и вставить маркер сертификата.

Создайте политику VPN с помощью JSON

  1. В Центре администрирования Microsoft Intune выберитеКонфигурация>приложений>Создание>управляемых устройств.

  2. В разделе Основные укажите следующие свойства.

    • Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошее имя политики — политика конфигурации приложения: JSON Политика VPN Cisco AnyConnect для устройств рабочего профиля Android Enterprise во всей компании.
    • Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
    • Платформа: выберите Android Enterprise.
    • Тип профиля: Параметры:
      • Все типы профилей: Этот параметр поддерживает проверку подлинности с именем пользователя и паролем. Если вы используете проверку подлинности на основе сертификатов, не используйте этот вариант.
      • Только полностью управляемый, выделенный и Corporate-Owned рабочий профиль: этот вариант поддерживает проверку подлинности на основе сертификатов, а также проверку подлинности с именем пользователя и паролем.
      • Только личный рабочий профиль: этот вариант поддерживает проверку подлинности на основе сертификатов, а также проверку подлинности с именем пользователя и паролем.
    • Целевое приложение: выберите ранее добавленное клиентское приложение VPN.
  3. Нажмите кнопку Далее.

  4. В разделе "Параметры" введите следующие свойства:

    • Формат параметров конфигурации: выберите "Введите данные JSON". Файл JSON можно редактировать напрямую.
    • Скачать шаблон JSON: используйте этот параметр, чтобы скачать и обновить шаблон в любом внешнем редакторе. Будьте осторожны с текстовыми редакторами, использующими "умные кавычки", так как они могут создать недопустимый текст JSON.

    После ввода значений, необходимых для конфигурации, удалите все параметры, которые содержат "STRING_VALUE" или STRING_VALUE.

    Пример использования потока JSON — редактирование JSON.

  5. Нажмите кнопку Далее.

  6. В разделе "Назначения" выберите группы, чтобы назначить политику конфигурации приложения VPN.

    Нажмите кнопку Далее.

  7. Проверьте параметры в окне Проверка и создание. При нажатии кнопки "Создать" изменения сохраняются, а политика развертывается в группах. Политика также отображается в списке политик конфигурации приложений.

Пример JSON для доступа VPN с клавишей F5

{
    "kind": "androidenterprise#managedConfiguration",
    "productId": "app:com.f5.edge.client_ics",
    "managedProperty": [
        {
            "key": "disallowUserConfig",
            "valueBool": false
        },
        {
            "key": "vpnConfigurations",
            "valueBundleArray": [
                {
                    "managedProperty": [
                        {
                            "key": "name",
                            "valueString": "MyCorpVPN"
                        },
                        {
                            "key": "server",
                            "valueString": "vpn.contoso.com"
                        },
                        {
                            "key": "weblogonMode",
                            "valueBool": false
                        },
                        {
                            "key": "fipsMode",
                            "valueBool": false
                        },
                        {
                            "key": "clientCertKeychainAlias",
                            "valueString": "{{cert:77333880-14e9-0aa0-9b2c-a1bc6b913829}}"
                        },
                        {
                            "key": "allowedApps",
                            "valueString": "com.microsoft.emmx"
                        },
                        {
                            "key": "mdmAssignedId",
                            "valueString": ""
                        },
                        {
                            "key": "mdmInstanceId",
                            "valueString": ""
                        },
                        {
                            "key": "mdmDeviceUniqueId",
                            "valueString": ""
                        },
                        {
                            "key": "mdmDeviceWifiMacAddress",
                            "valueString": ""
                        },
                        {
                            "key": "mdmDeviceSerialNumber",
                            "valueString": ""
                        },
                        {
                            "key": "allowBypass",
                            "valueBool": false
                        }
                    ]
                }
            ]
        }
    ]
}

Дополнительные сведения

Дальнейшие действия