Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политики конфигурации приложений помогают устранить проблемы с настройкой приложений, позволяя назначать параметры конфигурации политике, назначаемой конечным пользователям, перед запуском приложения. Параметры затем предоставляются автоматически при настройке приложения на устройстве конечного пользователя, и конечным пользователям не нужно предпринимать никаких действий. Параметры конфигурации уникальны для каждого приложения.
Вы можете создавать и использовать политики конфигурации приложений, чтобы предоставлять параметры конфигурации для приложений iOS/iPadOS или Android. Эти параметры конфигурации позволяют настраивать приложение с помощью конфигурации и управления приложениями. Параметры политики конфигурации используются, когда приложение проверяет эти параметры (как правило, при первом запуске приложения).
Например, параметр конфигурации приложения может потребовать указать следующие сведения:
- Пользовательский номер порта
- Языковые параметры
- Параметры безопасности
- Параметры фирменной символики, такой как логотип компании
Если бы конечные пользователи вводили эти параметры вместо этого, они могли бы сделать это неправильно. Политики конфигурации приложений помогают обеспечить согласованность в масштабах предприятия и сократить количество обращений в службу поддержки от конечных пользователей, пытающихся настроить параметры самостоятельно. Благодаря политикам конфигурации приложений внедрение новых приложений происходит проще и быстрее.
Доступные параметры конфигурации и реализация параметров конфигурации определяются разработчиками приложения. Документацию от поставщика приложения следует просмотреть, чтобы узнать, какие конфигурации доступны и как конфигурации влияют на работу приложения. Intune заполняет доступные параметры конфигурации для некоторых приложений.
Примечание.
Приложения из управляемого магазина Google Play, которые поддерживают конфигурацию, будут помечены следующим образом:
При использовании управляемых устройств в качестве типа регистрации для устройств Android вы будете видеть только приложения из Управляемого магазина Google Play, а не из Магазина Google Play.
Вы можете назначить политику конфигурации приложения группе конечных пользователей и устройств, используя комбинацию включений и исключений. В процессе добавления или обновления политики конфигурации приложений можно задать назначения для политики конфигурации приложений. При настройке назначений для политики можно включить и исключить группы конечных пользователей, к которым применяется политика. Если выбрано включение одной или нескольких групп, то можно выбрать определенные включаемые группы. Также можно выбрать встроенные группы. К встроенным группам относятся категории Все пользователи, Все устройства и Все пользователи + все устройства.
Вы также можете использовать фильтры для уточнения областей назначений при развертывании политик конфигурации приложений для управляемых устройств с iOS и Android. Необходимо сначала создать фильтр , используя любое из доступных свойств для iOS и Android. Затем в Центре администрирования Microsoft Intune можно назначить политику конфигурации управляемых приложений, выбрав "Конфигурация приложений>", "Создать>>управляемые устройства" и перейти на страницу назначения. Выбрав группу, можно уточнить применимость политики, выбрав фильтр и решив использовать его в режиме включения или исключения .
Рабочая нагрузка политики конфигурации приложений предоставляет список политик конфигурации приложений, созданных для вашего клиента. Этот список содержит сведения про имя, платформу, обновление, тип регистрации и теги области. Для получения дополнительных сведений о конкретной политике конфигурации приложений выберите эту политику. В области "Обзор политики" можно увидеть конкретные сведения, такие как состояние политики в зависимости от устройства и пользователя, а также сведения о том, назначена ли политика.
Приложения, поддерживающие конфигурацию приложений
Конфигурация приложений может предоставляться либо через канал управления мобильными устройствами (MDM) на зарегистрированных устройствах (канал управляемых конфигурация приложений для iOS или Android в корпоративном канале для Android), либо через канал управления мобильными приложениями (MAM).
Intune представляет различные каналы политик конфигурации приложений, такие как:
- Управляемые устройства. Устройством управляет Intune как единый поставщик управления конечными точками. Приложение должно быть закреплено в профиле управления на iOS/iPadOS, развернуто через управляемый Google Play или развернуто непосредственно на устройствах Android. Кроме того, приложение поддерживает требуемую конфигурацию приложения.
- Управляемые приложения — приложение, интегрированное с пакетом SDK для приложений Intune или обернутое с помощью средства упаковки Intune и поддерживающее политики защиты приложений. В этой конфигурации не имеют значения ни состояние регистрации устройства, ни способ доставки приложения на устройство. Приложение поддерживает требуемую конфигурацию приложения.
Приложения могут обрабатывать параметры политики конфигурации приложений по-разному в соответствии с предпочтениями пользователя. Например, в Outlook для iOS и Android параметр конфигурации приложения Сортировка почты будет учитывать параметры пользователя, позволяя пользователю переопределить намерение администратора. Другие параметры позволяют указать, может ли пользователь изменять тот или иной параметр в зависимости от намерений администратора.
Примечание.
Это требование не применяется к устройствам Android с Microsoft Teams , поскольку эти устройства по-прежнему будут поддерживаться.
Для политик защиты приложений Intune и конфигурации приложений, поставляемых через политики конфигурации приложений управляемых приложений, для Intune требуется Android 10.0 или более поздней версии.
Управляемые устройства
Выбор управляемых устройств в качестве типа регистрации устройства конкретно относится к приложениям, развернутым Intune на зарегистрированном устройстве и, таким образом, управляются Intune как поставщиком регистрации.
Для поддержки конфигурации приложений, развернутых с помощью Intune на зарегистрированных устройствах, приложения должны быть написаны таким образом, чтобы поддерживать использование конфигураций приложений, определенных ОС. Проконсультируйтесь с поставщиком приложения, чтобы узнать, какие ключи конфигурации приложения он поддерживает для доставки через канал MDM OS. Обычно выделяют четыре сценария установки конфигурации приложения с помощью канала MDM операционной системы.
- Разрешение только для рабочих и учебных учетных записей
- Установка параметров конфигурации в учетной записи
- Общие параметры конфигурации приложения
- Параметры конфигурации S/MIME
Управляемые приложения
Выбор управляемых приложений в качестве типа регистрации устройств относится к приложениям, настроенным с помощью политики защиты приложений Intune на устройствах независимо от состояния регистрации.
Для поддержки конфигурации приложения через канал MAM приложение должно быть интегрировано с пакетом SDK для приложений Intune. Бизнес-приложения могут либо интегрировать пакет SDK для приложений Intune, либо использовать инструмент упаковки приложений Intune. Сравнение пакета SDK для приложений Intune и инструмента упаковки приложений Intune см. в статье Подготовка бизнес-приложений к политикам защиты приложений.
Доставка конфигурации приложения через канал MAM не требует регистрации устройства или управления приложением или его доставки через единое решение для управления конечными точками. Существуют три сценария установки конфигурации приложения с помощью канала MAM:
- Общие параметры конфигурации приложения
- Параметры конфигурации S/MIME
- Расширенные политики защиты приложений: параметры защиты данных, расширяющие возможности, предлагаемые политиками защиты приложений.
Примечание.
Intune управляемые приложения будут проверка с интервалом в 30 минут для Intune Конфигурация приложений состояния политики при развертывании вместе с политикой защиты приложений Intune. Если политика защиты приложений Intune не назначена пользователю, то интервал регистрации конфигурации политик приложений Intune будет составлять 720 минут.
Сведения о том, какие приложения поддерживают конфигурацию приложений через канал MAM, см. в статье Приложения, защищенные с помощью Microsoft Intune.
Политики конфигурации приложений Android Enterprise
В политиках конфигурации приложений Android Enterprise можно выбрать тип регистрации устройства перед созданием профиля конфигурации приложения. Вы можете зарегистрировать профили сертификатов с учетом типа регистрации.
Тип регистрации может иметь следующие значения:
- Все типы профилей: если создан новый профиль и выбран параметр "Все типы профилей " для типа регистрации устройства, вы не сможете связать профиль сертификата с политикой конфигурации приложения. Этот параметр поддерживает проверку подлинности с использованием имени пользователя и пароля. Если вы используете проверку подлинности на основе сертификатов, не используйте этот вариант.
- Только полностью управляемый, выделенный и Corporate-Owned рабочий профиль: если создан новый профиль с параметрами "Полностью управляемый", "Выделенный" и Corporate-Owned "Только рабочий профиль", "Полностью управляемый", "Выделенный" и Corporate-Owned Можно использовать политики сертификата рабочего профиля, созданные вразделе "Конфигурацияуправления устройствами>>". Этот параметр поддерживает проверку подлинности на основе сертификата, а также проверку подлинности с использованием имени пользователя и пароля. Полностью управляемые относятся к полностью управляемым устройствам Android Enterprise (COBO). Выделенная относится к выделенным устройствам Android Enterprise (COSU). Корпоративный рабочий профиль относится к корпоративному рабочему профилю Android Enterprise (COPE).
- Только личный рабочий профиль: если создан новый профиль и выбран только личный рабочий профиль, можно использовать политики сертификата рабочего профиля, созданные вразделе "Конфигурация управления>устройствами>". Этот параметр поддерживает проверку подлинности на основе сертификата, а также проверку подлинности с использованием имени пользователя и пароля.
Примечание.
Если вы развертываете профиль конфигурации Gmail или Nine в выделенном рабочем профиле Android Enterprise, в котором не участвует пользователь, произойдет сбой, так как Intune не может разрешить пользователя.
Важно!
Для существующих политик, созданных до выпуска этой функции (выпуск за апрель 2020 г. — 2004 г.), у которых нет профилей сертификатов, связанных с политикой, по умолчанию будут использоваться все типы профилей для типа регистрации устройства. Кроме того, для существующих политик, созданных до выпуска этой функции, с которыми связаны профили сертификатов, по умолчанию будет использоваться только рабочий профиль.
Существующие политики не будут исправлять или выдавать новые сертификаты.
Проверка политики конфигурации примененного приложения
Вы можете проверить политику конфигурации приложения с помощью следующих трех методов:
Проверьте политику конфигурации приложения на устройстве. Убедитесь, что целевое приложение демонстрирует работу, соответствующую политике конфигурации приложения.
Проверьте с помощью журналов диагностики (см. раздел "Журналы диагностики " ниже).
Проверка в Центре администрирования Microsoft Intune. В Центре администрирования Microsoft Intune выберите "Приложения>","Все приложения>", выберите связанное приложение*. Затем в разделе «Монитор» выберите «Состояние установки устройства»: Отчет о состоянии установки устройства отслеживает последние проверки для всех устройств, для которых была предназначена политика конфигурации.
Кроме того, в Центре администрирования Microsoft Intune выберите "Устройства","Все устройства", выберите"Конфигурация>>приложения>". На панели конфигурации приложения будут отображаться все назначенные политики и их состояние:
Журналы диагностики
Конфигурация iOS/iPadOS на неуправляемых устройствах
Вы можете проверить конфигурацию iOS/iPadOS с помощью журнала диагностики Intune для параметров, развернутых с помощью политик конфигурации управляемых приложений. В дополнение к описанным ниже шагам вы можете получить доступ к управляемым журналам приложений с помощью Microsoft Edge. Дополнительные сведения см. в статье "Использование Microsoft Edge для iOS и Android для доступа к журналам управляемых приложений".
Если еще не установлено на устройстве, скачайте и установите Microsoft Edge из App Store. Дополнительные сведения см. в разделе "Приложения, защищенные Microsoft Intune".
Запустите Microsoft Edge и введите about:intunehelp в адресном поле.
Нажмите кнопку "Начало работы".
Нажмите "Поделиться журналами".
Используйте выбранное почтовое приложение, чтобы отправить журналы себе, чтобы их можно было просмотреть на компьютере.
Просмотрите IntuneMAMDiagnostics.txt в средстве просмотра текстовых файлов.
Выполните поиск по запросу
ApplicationConfiguration. Результаты будут выглядеть следующим образом:{ ( { Name = "com.microsoft.intune.mam.managedbrowser.BlockListURLs"; Value = "https://www.aol.com"; }, { Name = "com.microsoft.intune.mam.managedbrowser.bookmarks"; Value = "Outlook Web|https://outlook.office.com||Bing|https://www.bing.com"; } ); }, { ApplicationConfiguration = ( { Name = IntuneMAMUPN; Value = "CMARScrubbedM:13c45c42712a47a1739577e5c92b5bc86c3b44fd9a27aeec3f32857f69ddef79cbb988a92f8241af6df8b3ced7d5ce06e2d23c33639ddc2ca8ad8d9947385f8a"; }, { Name = "com.microsoft.outlook.Mail.BlockExternalImagesEnabled"; Value = true; } ); }
Сведения о конфигурации приложения должны соответствовать политикам конфигурации приложений, настроенным для вашего клиента.
Конфигурация iOS/iPadOS на управляемых устройствах
Вы можете проверить конфигурацию iOS/iPadOS с помощью журнала диагностики Intune на управляемых устройствах для конфигурации управляемого приложения.
- Если еще не установлено на устройстве, скачайте и установите Microsoft Edge из App Store. Дополнительные сведения см. в разделе "Приложения, защищенные Microsoft Intune".
- Запустите Microsoft Edge и введите about:intunehelp в адресной строке.
- Нажмите кнопку "Начало работы".
- Нажмите "Поделиться журналами".
- Используйте выбранное почтовое приложение, чтобы отправить журналы себе, чтобы их можно было просмотреть на компьютере.
- Просмотрите IntuneMAMDiagnostics.txt в средстве просмотра текстовых файлов.
- Выполните поиск по запросу
AppConfig. Ваши результаты должны соответствовать политикам конфигурации приложений, настроенным для вашего клиента.
Конфигурация Android на управляемых устройствах
Вы можете проверить конфигурацию Android с помощью журнала диагностики Intune на управляемых устройствах для конфигурации управляемого приложения.
Для сбора журналов с устройства Android вы или конечный пользователь должны загрузить журналы с устройства через USB-соединение (или эквивалент проводника на устройстве). Эти этапы описаны ниже.
Подключите устройство Android к компьютеру с помощью USB-кабеля.
Найдите на компьютере каталог с именем вашего устройства. В этом каталоге найдите
Android Device\Phone\Android\data\com.microsoft.windowsintune.companyportal.В папке
com.microsoft.windowsintune.companyportalоткройте папку Files и откройте приложение .OMADMLog_0Выполните поиск,
AppConfigHelperчтобы найти сообщения, связанные с конфигурацией приложения. Результаты будут выглядеть примерно так:2019-06-17T20:09:29.1970000 INFO AppConfigHelper 10888 02256 Returning app config JSON [{"ApplicationConfiguration":[{"Name":"com.microsoft.intune.mam.managedbrowser.BlockListURLs","Value":"https:\/\/www.aol.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.bookmarks","Value":"Outlook Web|https:\/\/outlook.office.com||Bing|https:\/\/www.bing.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.homepage","Value":"https:\/\/www.arstechnica.com"}]},{"ApplicationConfiguration":[{"Name":"IntuneMAMUPN","Value":"AdeleV@M365x935807.OnMicrosoft.com"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled","Value":"false"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled.UserChangeAllowed","Value":"false"}]}] for user User-875363642
Поддержка API Graph для конфигурации приложений
Для настройки приложений можно использовать API Graph. Дополнительные сведения см. в статье Справочник по API Graph Целевая конфигурация MAM. Дополнительные сведения об Intune и Graph см. в статье Работа с Intune в Microsoft Graph.
Устранение неполадок
Использование журналов для отображения параметра конфигурации
Если журналы показывают параметр конфигурации, применение которого подтверждено, но, похоже, он не работает, возможно, существует проблема с реализацией конфигурации разработчиком приложения. Если вы сначала обратитесь к разработчику этого приложения или проверите его база знаний, это избавит вас от обращения в службу поддержки Майкрософт. Если это проблема с тем, как конфигурация обрабатывается в приложении, ее необходимо будет решить в будущей обновленной версии этого приложения.
Дальнейшие действия
Управляемые устройства
- Узнайте, как использовать конфигурацию приложений на устройствах с iOS и iPadOS. См. статью "Добавление политик конфигурации приложений для управляемых устройств с iOS/iPadOS".
- Узнайте, как использовать конфигурацию приложений на устройствах с Android. См. статью "Добавление политик конфигурации приложений для управляемых устройств Android".
Управляемые приложения
- Узнайте, как использовать конфигурацию приложений для управляемых приложений. См. статью "Добавление политик конфигурации приложений для управляемых приложений без регистрации устройства".