Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Для использования этой функции требуется Microsoft Intune, план 2 или дополнительная подписка. Сведения о лицензировании см. в статьях "Планы и цены Microsoft Intune" и "Корпоративные планы безопасности Microsoft 365".
При добавлении Microsoft Tunnel для управления мобильными приложениями (MAM) в клиент вы можете использовать Microsoft Tunnel VPN-шлюз с незарегистрированными устройствами Android для поддержки сценариев MAM. Благодаря поддержке MAM ваши незарегистрированные устройства могут использовать Tunnel для безопасного подключения к организации, предоставляя пользователям и приложениям безопасный доступ к данным организации.
Применимо к:
- Android Enterprise
Чтобы расширить существующую конфигурацию Microsoft Tunnel для поддержки MAM, создайте и разверните три профиля, которые настроят эту поддержку на незарегистрированных устройствах:
- Политика конфигурации приложений для Microsoft Defender. Эта политика настраивает Microsoft Defender для конечной точки на устройстве как клиентское приложение VPN-туннеля.
- Политика конфигурации приложений для Microsoft Edge. Эта политика настраивает Microsoft Edge для поддержки переключения удостоверений, которое автоматически подключает и отключает VPN-туннель при переключении с учетной записи Microsoft "Work or School" на Microsoft "личную учетную запись" Microsoft в Microsoft Edge.
- Политика защита приложений автоматически запускает подключение к Microsoft Tunnel, когда приложение с поддержкой MAM на устройстве получает доступ к корпоративным ресурсам.
При наличии этих политик существующие конфигурации сайта и сервера для туннелей поддерживают доступ с устройств, которые не зарегистрированы в Intune. Кроме того, вы можете развернуть конфигурации туннеля MAM на зарегистрированных устройствах вместо использования конфигураций туннеля MDM. Однако зарегистрированное устройство должно использовать только конфигурации туннеля MDM или конфигурации туннеля MAM, но не обе конфигурации. Например, на зарегистрированных устройствах не может быть такого приложения, как Microsoft Edge, которое использует конфигурации туннеля MAM, в то время как другие приложения используют конфигурации туннеля MDM.
Попробуйте интерактивную демонстрацию: интерактивная демонстрация [Microsoft Tunnel for Mobile Application Management for Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) показывает, как Tunnel для MAM расширяет VPN-шлюз Microsoft Tunnel для поддержки устройств Android, не зарегистрированных в Intune.
Предварительные условия
Инфраструктура и арендатор:
Tunnel для MAM требует тех же требований и требований, что и использование Tunnel для зарегистрированных устройств. Дополнительные сведения см. в разделе Предварительные требования к туннелям.
После настройки Microsoft Tunnel вы будете готовы добавить две политики конфигурации приложений и политику защита приложений, которая позволяет незарегистрированным устройствам использовать Tunnel. Конфигурация этих политик подробно описана в следующих разделах.
Устройства:
Пользователи устройств, не зарегистрированных в Intune, должны установить следующие приложения на своих устройствах Android, прежде чем они смогут использовать туннель для сценария MAM. Все эти приложения можно установить вручную из Google Play Маркета:
Microsoft Defender - Скачать из Microsoft Defender - Приложения в Google Play. Microsoft Defender включает в себя клиентское приложение Tunnel, которое устройство использует для подключения к Microsoft Tunnel. Для поддержки туннеля для MAM в Microsoft Defender для конечной точки должна быть версия 1.0.4722.0101 или более поздняя.
Microsoft Edge – Скачать из Microsoft Edge: Веб-браузер - Приложения в Google Play.
Корпоративный портал — его можно скачать на Корпоративном портале Intune — приложения в Google Play. На устройствах должно быть установлено приложение "Корпоративный портал", даже если пользователям не нужно будет входить в приложение или регистрировать свое устройство в Intune.
Бизнес-приложения:
Интегрируйте бизнес-приложения с пакетом SDK MAM. Позже вы сможете добавить бизнес-приложения в политику защиты приложений и в политики конфигурации приложений для туннеля MAM. Начало работы с MAM для Android.
Примечание.
Убедитесь, что бизнес-приложения Android поддерживают прямой прокси-сервер или автоматическую настройку прокси-сервера (PAC) как для MDM, так и для MAM.
Версия пакета SDK MAM:
Чтобы использовать функцию Android Trusted Roots для Microsoft Tunnel для MAM требуется пакет SDK MAM версии 9.5.0 или более поздней, перейдите к выпуску версии 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android на github.com.
Поддержка облака для государственных организаций
Microsoft Tunnel для MAM на Android поддерживается в следующих национальных облачных средах:
- Облако сообщества для государственных организаций США (GCC) High
- Министерство обороны США
Microsoft Tunnel для MAM на Android не поддерживается в Microsoft Azure, предоставляемом 21Vianet.
Microsoft Tunnel для MAM на Android не поддерживает Федеральную Standard обработки информации (FIPS).
Дополнительные сведения см. в описании службы Microsoft Intune для государственных организаций США в рамках GCC.
Настройка политик для поддержки Microsoft Tunnel для MAM
Для поддержки использования туннеля для MAM создайте и разверните три профиля, подробно описанные в следующих разделах. Эти политики можно создавать в произвольном порядке:
- Политика конфигурации приложений для Microsoft Edge
- Политика конфигурации приложений для Microsoft Defender
- Политика защита приложений для Microsoft Edge
Если все три настроены и развернуты в одних и тех же группах, политика защиты приложений автоматически запускает Tunnel для подключения к VPN при каждом запуске Microsoft Edge.
Вы также можете настроить профиль доверенного сертификата для использования с Microsoft Edge и бизнес-приложениями, когда они должны подключаться к локальным ресурсам и защищены сертификатом SSL/TLS, выданным локальным или частным центром сертификации (ЦС). По умолчанию Microsoft Edge поддерживает доверенные корневые сертификаты. Для бизнес-приложений вы используете MAM SDK , чтобы добавить поддержку доверенных корневых сертификатов.
Политика конфигурации приложений для Microsoft Defender
Создайте политику конфигурации приложений, чтобы настроить Microsoft Defender для конечной точки на устройстве для использования в качестве клиентского приложения туннеля.
Примечание.
Убедитесь, что только одна политика конфигурации приложений Defender нацелена на незарегистрированное устройство. Нацеливание более чем на одну политику конфигурации приложений с различными параметрами туннеля для Defender для конечной точки создаст проблемы с подключением к туннелю на устройстве.
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Конфигурация> приложений>" "Создание>управляемых приложений".
На вкладке Основное:
- Введите имя этой политики и описание (необязательно).
- Щелкните "Выбрать общедоступные приложения", выберите "Конечная точка Microsoft Defender для Android" и нажмите кнопку "Выбрать".
Если конечная точка Microsoft Defender указана для общедоступных приложений, нажмите кнопку "Далее".
На вкладке "Параметры " пропустите категорию "Общие параметры конфигурации ", которая не используется для этой политики. Для категории параметров туннеля (Майкрософт ) выполните следующие настройки.
- Для параметра "Использование VPN через туннель Майкрософт " установите значение "Да".
- В поле "Имя подключения" укажите имя подключения VPN.
Затем нажмите " Выбрать сайт":
В поле "Имя сайта" выберите доступный сайт и нажмите кнопку "ОК".
VPN для каждого приложения (только для Android) является необязательным параметром. Выберите общедоступные или пользовательские приложения, чтобы ограничить использование туннельного VPN-подключения этими конкретными приложениями.
Важно!
Чтобы обеспечить удобное переключение удостоверений и точные уведомления о туннелях в Microsoft Edge, важно включать Edge в список VPN для каждого приложения.
Важно!
MAM Tunnel для Android не поддерживает использование постоянного VPN. Если для параметра Always-on VPN установлено значение Enable, Tunnel не подключается успешно и отправляет уведомления о сбое подключения пользователю устройства.
Чтобы блокировать сетевой трафик при недоступности туннельного подключения MAM, настройте режим строгого туннелирования с помощью политики конфигурации приложений Microsoft Edge, а не с помощью постоянного VPN.
Прокси-сервер является необязательным параметром. Настройте параметры прокси-сервера в соответствии с требованиями локальной сети.
Примечание.
Конфигурации прокси-сервера не поддерживаются в версиях Android до версии 10. Дополнительные сведения см. в разделе VpnService.Builder в документации для разработчиков Android.
Затем нажмите кнопку Далее, чтобы продолжить.
На вкладке "Задания" нажмите "Добавить группы", а затем выберите те же группы Microsoft Entra, в которых вы развернули профиль конфигурации приложения Microsoft Edge, а затем нажмите кнопку "Далее".
На вкладке " Рецензирование+Создание " нажмите кнопку " Создать ", чтобы завершить создание политики и развернуть ее в назначенных группах.
Новая политика появится в списке политик конфигурации приложений.
Политика конфигурации приложений для Microsoft Edge
Создайте политику конфигурации приложений для Microsoft Edge. Эта политика настраивает Microsoft Edge для поддержки переключения удостоверений, предоставляя возможность автоматически подключать VPN-туннель при входе или переходе к учетной записи Майкрософт «Рабочая или учебная» и автоматически отключать VPN-туннель при переключении на личную учетную запись Майкрософт.
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Конфигурация> приложений>" "Создание>управляемых приложений".
На вкладке Основное:
- Введите имя и описание (необязательно).
- Щелкните "Выбрать общедоступные приложения", выберите Microsoft Edge для Android и нажмите кнопку "Выбрать".
После того как Microsoft Edge появится в списке общедоступных приложений, нажмите кнопку "Далее".
На вкладке "Параметры" настройте пару "имя-значение" в категории "Общие параметры конфигурации" следующим образом.
Имя Описание com.microsoft.intune.mam.managedbrowser.StrictTunnelMode
Стоимость:TrueЕсли задано значение , он обеспечивает поддержку режима строгого туннелирования Trueдля Edge. Если пользователи входят в Edge с учетной записью организации, VPN-режим строгого туннелирования блокирует интернет-трафик.
Когда VPN-подключение восстановится, просмотр веб-страниц снова станет доступен.com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly
Стоимость:TrueЕсли задано значение True, он обеспечивает поддержку переключения удостоверений на Edge.
Когда пользователи входят с помощью рабочей или учебной учетной записи, Edge автоматически подключается к VPN. Когда пользователи включают просмотр в приватном режиме, Edge переключается на личную учетную запись и отключает VPN.Примечание.
Ключ
StrictTunnelModeконфигурации приложения применяется к сценариям MAM для незарегистрированных устройств, где он блокирует интернет-трафик Edge при недоступности туннельного подключения MAM. Для зарегистрированных устройств режим строгого туннелирования настраивается как параметр на уровне устройства в профиле VPN туннеля Microsoft и применяется ко всему сетевому трафику на устройстве, а не только к Edge.На следующем рисунке
Identity switchпоказан параметр политики конфигурации приложений для Microsoft Edge.
Примечание.
Убедитесь, что в конце параметра "Общая конфигурация" отсутствуют пробелы в конце.
Эту же политику можно использовать для настройки других конфигураций Microsoft Edge в категории "Параметры конфигурации Microsoft Edge ". После завершения дополнительных конфигураций для Microsoft Edge нажмите кнопку "Далее".
На вкладке "Назначения" нажмите кнопку "Добавить группы", а затем выберите одну или несколько групп Microsoft Entra, которые получат эту политику. После настройки групп нажмите кнопку "Далее".
На вкладке " Рецензирование+Создание " нажмите кнопку " Создать ", чтобы завершить создание политики и развернуть ее в назначенных группах.
Новая политика появится в списке политик конфигурации приложений.
Политика защита приложений для Microsoft Edge
Создайте политику защиты приложений, чтобы автоматически запускать VPN-подключение Microsoft Tunnel при запуске приложения.
Примечание.
При запуске приложения будет предпринята попытка запуска туннельного VPN-подключения. После запуска устройство получит доступ к локальным сетевым маршрутам, доступным через шлюз туннелей (Майкрософт). Если вы хотите ограничить доступ к туннельной сети определенными приложениями, настройте параметры «VPN для каждого приложения (только для Android)».
Войдите в Центр администрирования Microsoft Intune и перейдите враздел "Защита>приложений>".Создайте>Android.
На вкладке " Основы " введите имя для политики и описание (необязательно), а затем нажмите кнопку "Далее".
На вкладке "Приложения " нажмите кнопку "Выбрать общедоступные приложения", выберите Microsoft Edge и нажмите кнопку "Выбрать".
Если Microsoft Edge указан для общедоступных приложений, нажмите кнопку "Далее".
На вкладке " Защита данных " прокрутите вниз и задайте для параметра "Начинать туннельное подключение при запуске приложения " значение "Да", а затем нажмите кнопку "Далее".
Пройдите мимо вкладок "Требования к доступу " и "Условный запуск ".
На вкладке "Задания" нажмите кнопку "Добавить группы", выберите те же группы Microsoft Entra, в которых были развернуты два профиля конфигурации приложений, после чего нажмите кнопку "Далее".
На вкладке " Рецензирование+Создание " нажмите кнопку " Создать ", чтобы завершить создание политики и развернуть ее в назначенных группах.
Новая политика появится в списке политик конфигурации приложений.
Настройка бизнес-приложений
Если вы интегрировали бизнес-приложения с пакетом SDK MAM, их можно использовать с Microsoft Tunnel, добавив их как пользовательские приложения в три ранее созданные политики MAM Tunnel.
Дополнительные сведения о добавлении настраиваемых приложений в политики см. в следующих статьях для этих двух типов политик:
- Политики конфигурации приложений для приложений, управляемых пакетом SDK для приложений Intune
- Как создать и назначить политики защиты приложений
Для поддержки бизнес-приложений на незарегистрированных устройствах приложения должны быть развернуты как доступные приложения в Центре администрирования Microsoft Intune. Вы не можете использовать Intune для развертывания приложений в качестве обязательных приложений на незарегистрированных устройствах.
Использование профиля доверенного сертификата
Бизнес-приложения, использующие туннель MAM в Android, должны интегрировать пакет SDK для приложений Intune и использовать новый туннель, чтобы диспетчер доверия MAM мог использовать поддержку доверенного корневого сертификата для своих бизнес-приложений. Для поддержки доверенных корневых сертификатов необходимо использовать минимальную версию пакета SDK (или более позднюю), как описано в разделе " Необходимые условия " этой статьи.
Управление доверенными корневыми сертификатами:
Если вашему приложению требуются сертификаты SSL/TLS, выданные локальным или частным центром сертификации для предоставления безопасного доступа к внутренним веб-сайтам и приложениям, в пакет SDK для приложений Intune добавлена поддержка управления доверием сертификатов с помощью классов API MAMTrustedRootCertsManager и MAMCertTrustWebViewClient.
Требования:
Форматы сертификатов, поддерживаемые Tunnel для MAM Android:
- Двоичный файл в кодировке DER X.509
- ПЭМ
MAMCertTrustWebViewClient поддерживает:
- Android 11 или более поздней версии
MAMTrustedRootCertsManager поддерживает:
- SSLContext
- SSLSocketFactory
- TrustManager
- Веб-представление
Во время настройки профиля конфигурации приложения, которое будет использовать туннель для MAM, выберите профиль сертификата, который будет использоваться:
На вкладке "Параметры " профиля конфигурации приложения разверните раздел "Параметры управления мобильными приложениями Microsoft Tunnel".
Настройте следующие параметры:
- Для параметра "Использовать Microsoft Tunnel для MAM" установите значение "Да".
- В поле "Имя подключения" укажите имя этого подключения, отображаемое для пользователя, например mam-tunnel-vpn.
- Затем нажмите "Выбрать сайт" и выберите один из сайтов шлюза туннелей (Майкрософт). Если вы не настроили сайт туннельного шлюза, см. статью Настройка туннеля для Майкрософт.
- Если вашему приложению требуется доверенный сертификат, выберите "Корневой сертификат ", чтобы открыть панель "Выбор корневых сертификатов ", а затем выберите профиль доверенного сертификата для использования.
Сведения о настройке профилей корневых сертификатов см. в статье Доверенные профили корневых сертификатов для Microsoft Intune.
После настройки параметров MAM в туннеле нажмите кнопку «Далее », чтобы открыть вкладку «Задания ».
Известные проблемы
Ниже описаны известные проблемы и ограничения туннеля MAM для Android.
Tunnel для управления мобильными приложениями не поддерживает Microsoft Defender в режиме личного профиля
Сведения о Microsoft Defender в режиме личного профиля см. в разделе Microsoft Defender в личном профиле Android Enterprise в режиме BYOD.
Временное решение: нет.
Туннель MAM не поддерживается при использовании туннеля MDM
Вы можете использовать туннель MAM с зарегистрированными устройствами вместо конфигураций туннеля MDM. Однако зарегистрированное устройство должно использовать только конфигурации туннеля MDM или конфигурации туннеля MAM, но не обе конфигурации. Например, на зарегистрированных устройствах не может быть такого приложения, как Microsoft Edge, которое использует конфигурации туннеля MAM, в то время как другие приложения используют конфигурации туннеля MDM.
Временное решение: нет.
Бизнес-приложения, использующие WebView и пакет SDK Intune для поддержки доверенного корня, внутренние конечные точки не отрисовываются.
Временное решение. Вручную разверните и установите доверенный корневой сертификат на незарегистрированных устройствах Android, использующих бизнес-приложения с веб-представлением в туннеле.
Android не удается построить цепочку сертификатов при использовании частного центра сертификации
При использовании WebView с MAMCertTrustWebViewClient в MAM для проверки сертификатов MAM делегирует данные Android для создания цепочки сертификатов из сертификатов, предоставленных администраторами и сервером. Если сервер, использующий частные сертификаты, предоставляет полную цепочку для подключающегося веб-представления, но администратор развертывает только корневой сертификат, Android может не создать цепочку сертификатов и не пройти проверку доверия сервера. Такое поведение происходит потому, что Android требуются промежуточные сертификаты для построения цепочки до приемлемого уровня.
Временное решение. Чтобы обеспечить надлежащую проверку сертификатов, администраторы должны развернуть корневой сертификат и все промежуточные сертификаты в Intune. Если корневой сертификат вместе со всеми промежуточными сертификатами не развернут, Android может не построить цепочку сертификатов и перестать доверять серверу.
Ошибка сертификата Defender для конечной точки при использовании сертификата TLS/SSL из частного центра сертификации
Когда сервер шлюза Microsoft Tunnel использует сертификат TLS/SSL, выданный частным (локальным) центром сертификации, служба Microsoft Defender для конечной точки создает ошибку сертификата при попытке подключения.
Временное решение: вручную установите соответствующий доверенный корневой сертификат частного центра сертификации на устройстве Android. В будущем обновлении приложения Defender для конечной точки будет предоставлена поддержка и устранена необходимость ручной установки доверенного корневого сертификата.
Microsoft Edge не может связаться с внутренними ресурсами в течение короткого времени после запуска
Сразу после открытия Microsoft Edge браузер пытается подключиться к внутренним ресурсам, прежде чем успешно подключиться к туннелю. Это поведение приводит к тому, что браузер сообщает, что URL-адрес ресурса или назначения недоступен.
Временное решение. Обновите подключение к браузеру на устройстве. Ресурс становится доступным после установки подключения к Tunnel.
Три приложения, необходимые для поддержки туннеля для незарегистрированных устройств, не отображаются в приложении "Корпоративный портал" на устройстве
После того, как Microsoft Edge, Microsoft Defender для конечной точки и Корпоративный портал будут назначены устройству с регистрацией или без нее, целевой пользователь не сможет найти приложения ни в Корпоративный портал, ни в portal.manage.microsoft.com.
Временное решение. Установите все три приложения вручную из Google Play Маркета. Ссылки на все три приложения в Google Play можно найти в разделе " Предварительные требования ".
Ошибка: "Не удалось запустить MSTunnel VPN. Обратитесь за помощью к ИТ-администратору"
Это сообщение об ошибке может появиться, даже если туннель подключен.
Временное решение. Это сообщение можно проигнорировать.
Ошибка: недопустимое лицензирование. Обратитесь к администратору
Эта ошибка возникает, если версия Microsoft Defender для конечной точки не поддерживает туннель.
Временное решение. Установите поддерживаемую версию Defender для конечной точки из приложения "Microsoft Defender - Приложения в Google Play".
Использование нескольких политик в Defender для настройки разных сайтов туннелей для разных приложений не поддерживается
Использование двух и более политик конфигурации приложений для Microsoft Defender, указывающих разные сайты туннелей, не поддерживается и может привести к состоянию гонки, препятствующему успешному использованию туннеля.
Временное решение. Установите для каждого устройства одну политику конфигурации приложений для Microsoft Defender, чтобы каждое незарегистрированное устройство было настроено на использование только одного сайта.
Автоматическое отключение бизнес-приложений
Автоматическое отключение в бизнес-сценариях не поддерживается.
Если Edge является единственным приложением, указанным в конфигурации VPN для каждого приложения, функция автоматического отключения будет работать правильно. Если в конфигурацию VPN для каждого приложения включены другие приложения, функция автоматического отключения не будет работать. В этом случае пользователи должны вручную отключиться, чтобы убедиться, что все подключения прерваны.
Временное решение. В сценариях бизнес-приложений пользователям необходимо вручную отключать подключения.
Дальнейшие действия
См. также: