Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Функция нескольких управляемых учетных записей (MMA) в управлении мобильными приложениями (MAM) Intune позволяет пользователям добавлять и управлять несколькими учетными записями с поддержкой MAM в одном приложении. При использовании MMA политики защиты приложений применяются независимо для каждой учетной записи, как определено администратором. Это особенно полезно в таких сценариях, как консультанты, работающие в организациях, приобретения компании или пользователи, управляющие несколькими почтовыми ящиками в одном клиенте.
Примечание.
Эта функция развертывается постепенно и может быть пока недоступна в вашем клиенте.
Ключевые сценарии
- Консультант с управляемыми учетными записями в двух организациях может получить доступ к обеим программам в одном приложении, при этом для каждой учетной записи будет действовать собственная политика защиты приложений.
- Сотрудники, находящиеся в процессе перехода (например, во время слияний), могут использовать несколько управляемых учетных записей в разных клиентах.
- Пользователи службы поддержки или общего почтового ящика могут управлять несколькими учетными записями в одном клиенте.
Поддерживаемые типы учетных записей и приложения
MMA поддерживает следующие конфигурации учетных записей:
- Одна учетная запись может управляться MDM+MAM; дополнительные учетные записи доступны только для MAM. Несколько MDM не поддерживаются.
- Все учетные записи могут быть только MAM.
- В области областей действия находятся только приложения, поддерживающие несколько удостоверений. Например, PowerApps выходит за рамки области.
Поддерживаемые в настоящее время приложения
В ближайшее время будет реализована поддержка дополнительных приложений и платформ.
| Приложение | Платформа | Минимальная версия |
|---|---|---|
| Microsoft Teams | iOS/iPadOS | версия 8.10.0 или более поздняя |
| Microsoft Outlook | iOS/iPadOS | версия 5.2626.0 или более поздняя |
Сегментированные и смешанные представления
Приложения, поддерживающие MMA, обрабатывают несколько управляемых учетных записей одним из двух способов.
- Сегментированное представление: В приложении одновременно отображаются данные одной учетной записи. Все представления находятся в контексте одного пользователя, и пользователь переключается между учетными записями. Принудительное применение политик (ПИН-код, условный запуск, передача данных) применяется к активной учетной записи. Teams является примером приложения с сегментированным представлением.
- Смешанное представление: приложение отображает данные из нескольких учетных записей в общем представлении, например в объединенном почтовом ящике или календаре. Принудительное применение политик для доступа к приложению и условного запуска применяется при открытии приложения, и политики для каждой учетной записи оцениваются независимо. Outlook — это пример приложения со смешанным представлением.
Важно!
В смешанных представлениях всегда применяется полная блокировка (наиболее строгое поведение), независимо от отдельных политик учетной записи. В смешанном представлении вырезание, копирование и вставка полностью блокируются (в том числе в представлении приложения), создание снимков экрана и создание снимков экрана блокируются, а другие элементы управления защитой данных по умолчанию ведут себя наиболее строго. Это применимо, даже если в противном случае одни политики управляемых учетных записей позволили бы эти действия.
Это изменение поведения также влияет на сценарии, когда существует одна управляемая учетная запись с неуправляемыми учетными записями в смешанном представлении (например, в папке "Входящие" или календаре Outlook).
Вопросы и ответы
Общие
Что такое ММА с точки зрения администратора?
MMA позволяет поддерживаемым приложениям входить в систему с несколькими управляемыми удостоверениями в одном экземпляре приложения. Это возможность, а не отдельный параметр политики, требующий участия приложения. Администраторам следует ожидать MMA только в приложениях, которые явно поддерживают эту функцию.
Какие приложения поддерживают MMA?
Только приложения, в которых завершена интеграция MMA, поддерживают несколько управляемых удостоверений. Администраторам следует проверить поддержку приложения и требования к версии, прежде чем устранять неполадки в работе MMA. Список поддерживаемых в настоящее время приложений см. в разделе.
Поддерживаются ли приложения, оболочка которых включена в Intune?
Нет. MMA не поддерживается для упакованных приложений. В области областей действия находятся только приложения, интегрированные с пакетом SDK Intune.
Поведение при входе в систему и удостоверениях
Могут ли пользователи входить в систему с несколькими управляемыми учетными записями во всех приложениях?
Нет. Пользователи могут входить в систему с несколькими управляемыми удостоверениями только в приложениях с поддержкой MMA. В приложениях, которые не поддерживают MMA (приложения с одним удостоверением или устаревшие приложения с несколькими удостоверениями), пользователи ограничены одной управляемой учетной записью на приложение на одного издателя приложения. При попытке добавить еще одну управляемую учетную запись пользователю может быть предложено удалить существующую учетную запись.
Что происходит на устройствах, зарегистрированных в MDM?
На устройствах, зарегистрированных в MDM, приложения с поддержкой MMA могут входить в систему с помощью управляемых учетных записей, которые не совпадают с учетной записью регистрации MDM. Такое поведение ожидаемо при включенном MMA. Приложения, не относящиеся к MMA, по-прежнему требуют, чтобы учетная запись MAM соответствовала учетной записи MDM, когда это применимо.
Ограничение использования MMA
В настоящее время MMA не предоставляет первоклассных средств администрирования для явного включения или отключения нескольких управляемых учетных записей. Однако некоторые существующие параметры платформы или MAM могут косвенно ограничивать поведение MMA, поскольку они контролируют право на вход в учетную запись или принудительное применение на уровне приложений.
Применяется поведение, зависящее от платформы:
-
iOS: включение
IntuneMAMAllowedAccountsOnlyэтого параметра ограничивает приложение одной управляемой учетной записью на управляемых устройствах. Хотя этот параметр не предназначен для MMA, его эффект заключается в том, что MMA фактически отключается даже в приложениях, которые поддерживают MMA.
Биометрия и ПИН-код
Как биометрические запросы и запросы на ввод PIN-кода обрабатываются при наличии нескольких учетных записей?
- Если для всех управляемых учетных записей требуется биометрия, пользователю будет предложен один раз в зависимости от частоты запросов, настроенной администратором.
- Если учетные записи предъявляют разные требования (например, один ПИН-код, одна биометрия), для пользователей могут отображаться отдельные запросы для каждого метода.
- Запросы регулируются конфигурацией администратора.
Клавиатуры
Как сторонние клавиатуры работают с MMA?
- iOS: сторонние клавиатуры блокируются на уровне приложений. Это поведение не зависит от удостоверения и применяется ко всем учетным записям, независимо от MMA или типа просмотра.
Защита от угроз в мобильных устройствах (MTD)
Как MTD работает с несколькими управляемыми учетными записями?
Уровень угрозы устройства MTD оценивается на уровне устройства, а не для каждой управляемой учетной записи. Уровень угрозы устройства связан с записью устройства Microsoft Entra (ИД устройства), что влияет на поведение MTD при использовании нескольких управляемых учетных записей.
Одинаковые сценарии клиентов: если несколько управляемых учетных записей из одного и того же клиента используют одного поставщика MTD, они используют одну и ту же запись устройства. Когда одна учетная запись входит в приложение MTD и сообщает об уровне угрозы устройству, все управляемые учетные записи этого клиента на устройстве могут сообщать об одном и том же уровне угрозы устройству. Хотя уровень угрозы может быть общим, политика защиты приложений для каждой управляемой учетной записи оценивается независимо, и результат определяется для каждой учетной записи.
Сценарии работы с несколькими клиентами: если управляемые учетные записи из разных клиентов используют одного поставщика MTD, у каждого клиента будет отдельная запись устройства. В этом случае поставщик MTD может поддерживать несколько учетных записей, сообщая уровень угрозы устройству отдельно для каждого клиента.
Важно!
Поведение MTD зависит от того, как поставщик MTD интегрируется с Microsoft Entra ID и сообщает об уровне угрозы устройства для каждой записи устройства Entra (идентификатор устройства). Администраторы должны проверить поддерживаемые сценарии MMA и обработку требований безопасности у своего поставщика MTD, прежде чем полагаться на принудительное применение MTD для нескольких управляемых учетных записей.
Устранение неполадок
Пользователь не может добавить вторую управляемую учетную запись
- Проверьте, ограничивает ли параметр "Разрешить только учетные записи организации " в iOS возможность добавления второй управляемой учетной записи.
- Убедитесь, что пользователь пытается войти в приложение, поддерживающее MMA. См. список поддерживаемых в настоящее время приложений.
Политики выглядят более строгими, чем ожидалось
- Проверьте, не используется ли для пользователя смешанное представление. В смешанных представлениях всегда применяется полная блокировка (максимальное ограничение).
Регистрация запросов в службу поддержки
- Для проблем, возникающих на управляемом устройстве, необходимо регистрировать запросы в службу поддержки от клиента, который управляет устройством.