Пакет SDK приложения Intune для Android — планирование интеграции

Пакет SDK для приложений Microsoft Intune для Android позволяет включать политики защиты приложений Intune (также известные как политики MAM) в родное приложение Java/Kotlin для Android. Приложение, управляемое Intune, интегрировано с пакетом SDK для приложений Intune. Администраторы Intune могут легко развернуть политики защиты приложений в вашем приложении, управляемом Intune, когда Intune активно управляет приложением.

Этап 1: планирование интеграции

Это руководство предназначено для разработчиков Android, которые хотят добавить поддержку политик защиты приложений Microsoft Intune в свое существующее приложение Android.

Цели этапа

  • Узнайте, какие параметры политики защиты приложений доступны для Android и как эти политики будут работать в вашем приложении.
  • Поймите ключевые моменты принятия решений в процессе интеграции пакета SDK и спланируйте интеграцию своего приложения.
  • Знакомство с требованиями к приложениям, интегрирующим пакет SDK.
  • Создание тестового клиента Intune и настройка политики защиты приложений для Android.

Общие сведения о MAM

Прежде чем приступить к интеграции пакета SDK для приложений Intune в приложение Android, уделите немного времени для ознакомления с решением для управления мобильными приложениями Microsoft Intune:

Примечание.

Для поддержки некоторых параметров политики защиты приложений для Android требуется определенный код. Дополнительные сведения см. в разделе Этап 7: Функции участия в приложении .

Основные решения по интеграции пакета SDK

Нужно ли регистрировать приложение на платформе удостоверений Майкрософт?

Да, все приложения, интегрируемые с пакетом SDK Intune, должны быть зарегистрированы на платформе удостоверений Майкрософт. Следуйте инструкциям в кратком руководстве: Зарегистрируйте приложение на платформе удостоверений Майкрософт — платформе удостоверений Майкрософт.

Есть ли у меня доступ к исходному коду приложения?

Если у вас нет доступа к исходному коду приложения, а есть доступ только к скомпилированному приложению в формате .apk или .aab, вы не сможете интегрировать пакет SDK в свое приложение. Однако ваше приложение может быть по-прежнему совместимо с политиками защиты приложений Intune. Дополнительные сведения см. в статье App Wrapping Tool для Android.

Следует ли интегрировать в моем приложении библиотеку проверки подлинности Майкрософт (MSAL)?

Обратитесь к обзору библиотеки проверки подлинности Майкрософт (MSAL), чтобы определить, требуется ли вашему приложению интегрировать MSAL. Большинство приложений должны интегрировать MSAL перед интеграцией пакета SDK Intune.

Ваше приложение может пропустить интеграцию MSAL только в том случае, если выполняются все следующие условия:

  • В вашем приложении отсутствует или требуется интерактивный пользовательский интерфейс входа и выхода.
  • Приложение не поддерживает одновременный вход нескольких учетных записей.
  • Приложению не требуется поддерживать учетные записи, не относящиеся к Intune.
  • Приложение не предоставляет доступ к ресурсам, защищенным с помощью функции условного доступа.

Если ваше приложение удовлетворяет всем вышеперечисленным условиям и не интегрирует MSAL, его все равно можно защитить с помощью политик защиты приложений, хотя и без возможности неуправляемого использования. Подробные сведения см. в разделе Регистрация по умолчанию .

Инструкции по интеграции MSAL и дополнительные сведения о сценариях идентификации в приложении см. в разделе Этап 2. Необходимые условия для MSAL .

Является ли мое приложение одноудостоверенным или мультиудостоверенным?

Как приложение обрабатывает проверку подлинности пользователей и учетные записи без поддержки политики защиты приложений Intune?

  • Ваше приложение в настоящее время позволяет входить только в одну учетную запись? Ваше приложение явно заставляет учетную запись, в которую вошел, выйти из системы и удалить данные предыдущей учетной записи, прежде чем разрешить вход другой учетной записи? Если это так, ваше приложение является одноудостоверенным.

  • Позволяет ли приложение сейчас входить второй учетной записи, даже если вход уже выполнен в другой учетной записи? Отображается ли приложение данные нескольких учетных записей на общем экране? Хранит ли приложение данные нескольких учетных записей? Позволяет ли приложение пользователям переключаться между разными учетными записями? Если это так, ваше приложение является многоудостоверенным , и вам нужно будет следовать этапу 5: Множественное удостоверение. Этот раздел необходим для вашего приложения.

Даже если ваше приложение является многоудостоверенным, следуйте указаниям по интеграции по порядку. Первоначальная интеграция и тестирование в качестве единого удостоверения поможет обеспечить надлежащую интеграцию и предотвратить ошибки, из-за которых корпоративные данные оказываются незащищенными.

Есть ли в моем приложении параметры конфигурации приложений?

Android поддерживает конфигурации управления для конкретных приложений , которые применяются к приложениям, развернутым в режимах управления Android Enterprise. Администраторы могут настроить эти политики конфигурации приложений для управляемых устройств Android Enterprise в Центре администрирования Microsoft Intune.

Intune также поддерживает конфигурации приложений, применимые к приложениям, интегрированным с пакетом SDK, независимо от режима управления устройством. Администраторы могут настроить эти политики конфигурации приложений для управляемых приложений в Центре администрирования Microsoft Intune.

Пакет SDK для приложений Intune поддерживает оба типа конфигурации приложений и предоставляет один API для доступа к конфигурациям из обоих каналов. Если ваше приложение поддерживает или будет поддерживать какой-либо из этих типов конфигурации приложений, вам потребуется выполнить этап 6: Конфигурация приложений.

Нужно ли приложению определять детальную защиту входящего и исходящего трафика данных?

Если ваше приложение позволяет пользователям сохранять или открывать данные из облачных служб или в расположениях устройств, в него необходимо внести изменения для поддержки расширенной политики передачи данных. См. Политику ограничения передачи данных между приложениями и расположениями устройства или облачного хранилища на этапе 7: Функции участия в приложениях.

Отображает ли приложение уведомления, содержащие сведения о пользователе?

Приложения с несколькими удостоверениями должны вносить изменения в код, чтобы правильно соблюдать политику уведомлений. Приложениям с одним удостоверением может потребоваться внести изменения в код, чтобы эта политика уведомлений не блокировала 100 % уведомлений их приложений. См. раздел "Политика ограничения содержимого в уведомлениях " на этапе 7: Функции участия в приложении.

Поддерживает ли мое приложение функции резервного копирования и восстановления Android?

Android поддерживает функции резервного копирования и восстановления для сохранения данных и персонализации для пользователей при обновлении до нового устройства или переустановке вашего приложения.

Intune также поддерживает функции резервного копирования и восстановления для приложений, интегрированных в пакет SDK, чтобы исключить утечку корпоративных данных путем восстановления.

Если приложение поддерживает эту функцию, необходимо внести изменения в код для защиты корпоративных данных во время восстановления. См. Политику защиты данных резервной копии на этапе 7: Функции участия приложения.

Есть ли в моем приложении ресурсы, которые должны быть защищены с помощью условного доступа?

Условный доступ (ЦС) — это функция Microsoft Entra ID, которую можно использовать для управления доступом к ресурсам Microsoft Entra. Администраторы Intune могут определять правила ЦС, разрешающие доступ к ресурсам только с устройств или приложений, управляемых Intune.

Intune поддерживает два типа ЦС: ЦС на основе устройства и ЦС на основе приложений, также известный как ЦС защиты приложений. Центр сертификации на основе устройства блокирует доступ к защищенным ресурсам до тех пор, пока все устройство не будет управляться Intune. Центр сертификации на основе приложений блокирует доступ к защищенным ресурсам до тех пор, пока конкретное приложение не будет управляться политиками защиты приложений Intune.

Если ваше приложение получает какие-либо маркеры доступа Microsoft Entra и обращается к ресурсам, которые могут быть защищены центром сертификации, необходимо выполнить действия центра поддержки защиты приложений на этапе 7: Функции участия приложения.

Есть ли в моем приложении отдельная тема, которая должна сохраняться в пользовательском интерфейсе, отображаемом пакетом SDK для приложения Intune?

По умолчанию пакет SDK для приложений Intune отображает компоненты пользовательского интерфейса для принудительного применения политик, окрашенные в соответствии с темой по умолчанию.

Возможность переопределения темы по умолчанию является косметической и необязательной. См. Предоставление пользовательской темы на этапе 7: Функции участия приложения.

Требования

Приложение "Корпоративный портал"

Пакет SDK приложения Intune для Android использует наличие приложения "Корпоративный портал" на устройстве для включения политик защиты приложений. Корпоративный портал получает политики защиты приложений из службы Intune. При инициализации приложения, интегрированного с пакетом SDK, оно загружает политику и код для применения этой политики с корпоративного портала.

Примечание.

Если приложения "Корпоративный портал" нет на устройстве, интегрированное с пакетом SDK приложение ведет себя так же, как обычное приложение, не поддерживающее политики защиты приложений Intune. Даже если приложение "Корпоративный портал" находится на устройстве, приложение, интегрированное с пакетом SDK, ведет себя так же, как обычно, если для конечного пользователя не применяется политика защиты приложений.

Пользователю не требуется входить в приложение или даже запускать приложение Корпоративный портал для функционирования политики защиты приложений.

Версии для Android

Примечание.

Убедитесь, что ваше приложение совместимо с требованиями Google Play.

SDK полностью поддерживает Android API 28 (Android 9.0) — Android API 36 (Android 16). Для работы с Android API 36 (Android 16) необходимо использовать пакет SDK v12.0.0 для приложений Intune или более позднюю версию.

API с 26 по 27 (Android 8.0–8.1) имеют ограниченную поддержку. Приложение "Корпоративный портал" не поддерживается ниже Android API 26 (Android 8.0). Политика защиты приложений не поддерживается ниже Android API 28 (Android 9.0).

Если ваше приложение заявляет minSdkVersion уровень API ниже API 28 (Android 9.0), пакет SDK для приложений Intune не будет блокировать использование приложения для пользователей, на которых не распространяется политика защиты приложений.

Телеметрия

Пакет SDK приложения Intune для Android не управляет сбором данных из приложения. По умолчанию приложение "Корпоративный портал" регистрирует системные данные. Эти данные отправляются в Microsoft Intune. В соответствии с политикой Майкрософт Intune не собирает никакие персональные данные.

Совет

Если конечные пользователи решат не отправлять эти данные, они должны отключить телеметрию в параметрах приложения "Корпоративный портал". Дополнительные сведения см. в разделе "Отключение сбора данных об использовании Майкрософт".

Создание тестовой политики защиты приложений Android

Настройка демонстрационного клиента

Если у вас еще нет клиента в вашей компании, вы можете создать демонстрационный клиент с предварительно сгенерированными данными или без них. Чтобы получить доступ к Microsoft CDX, необходимо зарегистрироваться в качестве партнера Майкрософт . Чтобы создать новую учетную запись:

  1. Перейдите на сайт создания клиента Microsoft CDX и создайте клиент Microsoft 365 корпоративный.
  2. Настройте Intune для включения управления мобильными устройствами (MDM).
  3. Создайте пользователей.
  4. Создавайте группы.
  5. Назначьте лицензии , соответствующие результатам тестирования.

Конфигурация политики защита приложений

Создавайте и назначайте политики защиты приложений в Центре администрирования Microsoft Intune. Помимо создания политик защиты приложений, можно создать и назначить политику конфигурации приложений в Intune.

Прежде чем тестировать параметры политики защиты приложений в собственном приложении, полезно ознакомиться с тем, как эти параметры работают в других приложениях, интегрированных с пакетом SDK.

Совет

Если вашего приложения нет в списке в Центре администрирования Microsoft Intune, вы можете настроить для него политику, выбрав параметр "Дополнительные приложения" и указав имя пакета в текстовом поле. Вы должны использовать политику защиты приложений в своем приложении и развернуть ее для пользователя, чтобы успешно протестировать интеграцию. Даже если политика целенаправленна и развернута, приложение не будет должным образом применять политики, пока не будет успешно интегрирован пакет SDK.

Критерии выхода

  • Вы ознакомились с поведением различных параметров политики защиты приложений в приложении для Android?
  • Вы проанализировали свое приложение и спланировали его интеграцию с MSAL, условным доступом, несколькими удостоверениями, конфигурацией приложений и всеми дополнительными функциями пакета SDK?
  • Создали ли вы политику защиты приложений Android в тестовом клиенте?

Вопросы и ответы

Почему приложение "Корпоративный портал" необходимо для политик защиты приложений в Android?

Корпоративный портал Android извлекает и сохраняет политики защиты приложений из службы Intune от имени всех приложений с поддержкой MAM на устройстве. При инициализации приложений с поддержкой MAM сведения о политике и код для применения этих параметров политики импортируются из Корпоративного портала. Кроме того, Корпоративный портал содержит код, позволяющий сократить количество запросов на проверку подлинности, отображаемых пользователям. Наконец, Корпоративный портал собирает системные данные для улучшения службы Intune; дополнительные сведения см. в разделе Телеметрия.

Примечание.

Эта функция корпоративного портала для политики защиты приложений относится к Android.

Что происходит, когда пользователи с неподдерживаемыми устройствами применяют целевую политику защиты приложений?

Взаимодействие с конечным пользователем на устройствах Android, не поддерживаемых политиками защиты приложений Intune, зависит от версии ОС Android устройства:

Версии ОС Android Поведение Google Play Поведение приложения MAM
Ниже Android 8.0 Приложение "Корпоративный портал" будет невозможно скачать из Google Play. Устройства, на которых уже установлен Корпоративный портал, не смогут обновиться до новых версий Корпоративного портала. Функциональность MAM не будет блокироваться повсеместно. Однако, поскольку приложения, интегрированные с пакетом SDK, поставляются с новыми версиями пакета SDK, пользователи, нацеленные на MAM, не смогут войти в эти приложения, так как они не смогут обновлять Корпоративный портал. Если пользователь с целевой политикой MAM и ранее выполнивший вход в это приложение запускает такое приложение, ему будет предложено обновить Корпоративный портал. Пользователи могут уменьшить это поведение, удалив учетную запись, предназначенную для MAM, из приложения. При удалении пользователями Корпоративного портала их учетные записи будут автоматически удалены из приложения, но они не смогут повторно войти в систему с учетной записью, предназначенной для MAM.
Android 8.x Приложение "Корпоративный портал" можно будет скачать из Google Play. Устройства, на которых уже установлен Корпоративный портал, все равно смогут обновиться до новых версий Корпоративного портала. Функции MAM не блокируются активно. Однако Android 8.x не поддерживается, а функции MAM могут работать неправильно.

Что такое средство упаковки приложений?

Разработчики приложений для Android предлагают несколько способов интеграции функций Intune в свои приложения. В дополнение к пакету SDK, описанному в этом руководстве, разработчики также могут использовать инструмент App Wrapping Tool для Android. Подробное сравнение пакета SDK и средства упаковки приложений см. в разделе "Подготовка бизнес-приложений к применению политик защиты приложений ".

Дальнейшие действия

Выполнив все указанные выше условия выхода, переходите к этапу 2: Предварительные требования MSAL.