Настройка приложений с помощью Microsoft Intune
После настройки и развертывания возможностей Intune и добавления приложений, которыми вы хотите управлять для Intune, можно приступить к созданию политик конфигурации приложений. Политики конфигурации приложений позволяют членам вашей организации (конечным пользователям) легко устанавливать и использовать связанные приложения на своих устройствах. С помощью политик конфигурации приложений можно устранить проблемы с настройкой приложений. Вы можете назначить параметры конфигурации политике, которая затем назначается конечным пользователям перед запуском приложения. Затем параметры предоставляются автоматически при настройке приложения на устройстве конечного пользователя. Самое главное, что конечным пользователям не нужно принимать меры. Вы можете создавать и использовать политики конфигурации приложений для предоставления параметров конфигурации для приложений iOS/iPadOS или Android. Параметры политики конфигурации используются, когда приложение проверяет эти параметры (как правило, при первом запуске приложения).
Примечание.
Политики конфигурации приложений не всегда требуются или не требуются. Разработчик приложения должен включить поддержку конфигурации приложений в приложение, чтобы разрешить настройку приложения с помощью Intune.
Intune предоставляется в виде веб-консоли для управления, защиты и мониторинга всех конечных точек вашей организации, независимо от того, являются ли эти конечные точки устройствами или приложениями.
Как и политики защиты приложений, политики конфигурации приложений должны быть назначены конечным пользователям и (или) устройствам перед назначением связанного приложения.
Политики конфигурации приложений создаются непосредственно в Intune, которые уникальны для каждого приложения и каждой группы конечных пользователей. Затем вы можете применить каждую политику конфигурации приложений к конечным пользователям и (или) устройствам. Существует множество различных параметров, которые можно использовать для настройки приложения. Например, для параметра конфигурации приложения может потребоваться указать следующие сведения:
- Пользовательский номер порта
- Языковые параметры
- Параметры S/MIME
- Параметры безопасности и защиты
- Параметры фирменной символики (например, логотип компании)
Если бы конечные пользователи вводили эти параметры, они могли бы ввести их неправильно. Политики конфигурации приложений помогают обеспечить согласованность на предприятии и уменьшить количество вызовов службы поддержки от конечных пользователей, пытающихся настроить параметры самостоятельно. Благодаря политикам конфигурации приложений внедрение новых приложений происходит проще и быстрее.
Преимущества политик конфигурации приложений
Политики конфигурации приложений помогают упростить установку приложений, повысить уровень внедрения приложений, уменьшить проблемы с установкой и обеспечить согласованность конфигурации приложений. Кроме того, благодаря согласованной настройке приложений с правильными параметрами данные организации будут лучше защищены.
Доступные параметры конфигурации и реализация параметров конфигурации определяются разработчиками приложения. Документацию от поставщика приложения следует просмотреть, чтобы узнать, какие конфигурации доступны и как конфигурации влияют на работу приложения. Intune заполняет доступные параметры конфигурации для некоторых приложений.
Примечание.
В зависимости от типа приложения вы можете настроить определенные сведения о приложении при добавлении приложения в Intune. Общие сведения о приложении включают имя, описание, издателя, минимальную операционную систему, URL-адрес конфиденциальности и другие атрибуты приложения. Эти сведения подробно описаны при добавлении приложения, а не в конкретной конфигурации приложения. Например, Приложения Microsoft 365 для Windows 10 и более поздних версий предлагает конфигурацию при добавлении приложения (или набора приложений) в Intune. Обратите внимание, что политики конфигурации приложений предоставляются для платформ iOS/iPadOS и Android.
Предварительные условия
Прежде чем настраивать приложения и управлять ими с помощью Microsoft Intune, необходимо следовать нескольким предварительным требованиям для настройки Intune, а также понимать основные конфигурации управления приложениями.
Примечание.
Если вы не знакомы с Intune, начните с Microsoft Intune бесплатной пробной версии. Пробная версия Intune предоставляется бесплатно на 30 дней. После завершения процесса регистрации у вас будет новый клиент, который можно использовать для оценки Intune. Клиент — это выделенный экземпляр Microsoft Entra ID (Microsoft Entra ID), где размещается ваша подписка на Intune. Затем можно настроить клиент, который включает в себя множество возможностей, которые можно использовать для защиты организации. Один из них включает добавление и настройку приложений для Intune.
Если вы еще не настроили Intune и добавили приложения, которыми необходимо управлять, выполните следующие действия.
- Настройка и развертывание Intune
- Общие сведения о конфигурациях управления мобильными приложениями
- Общие сведения о типах приложений
- Добавление приложений в Intune
Важно!
Чтобы использовать Microsoft Intune вне бесплатной пробной версии, необходимо получить лицензию от корпорации Майкрософт. Дополнительные сведения о лицензиях, включающих Microsoft Intune, см. в разделе лицензирование Microsoft Intune.
Несмотря на то, что многие приложения, которые можно развернуть для членов организации, являются бесплатными, для некоторых приложений может потребоваться лицензия, подписка или учетная запись для каждого пользователя для использования приложения. Дополнительные сведения о лицензиях приложений см. в статье Общие сведения о лицензиях приложений, используемых в Intune.
Приложения, поддерживающие конфигурацию приложений
Приложения, которые были специально улучшены для поддержки единого поставщика управления конечными точками, например Microsoft Intune, могут поддерживать конфигурацию. Приложения, которые можно настроить с помощью политики конфигурации приложений Intune, были включены для поддержки параметров конфигурации с помощью пакета SDK для приложений Intune или Intune App Wrapping Tool. Список приложений, которые были улучшены для поддержки Intune, см. в разделе Microsoft Intune защищенных приложений. Обратите внимание, что для назначения конечным пользователям и (или) устройствам приложение не должно поддерживать конфигурацию или защиту приложений.
Примечание.
Приложения, поддерживающие конфигурацию в Microsoft Intune поддерживают стандарт сообщества AppConfig.
Определение модели развертывания управления
Прежде чем настраивать приложения для управления Intune, сначала необходимо определить модель развертывания управления. Intune поддерживает управление мобильными устройствами (MDM), управление мобильными приложениями (MAM) и mdm + MAM. Устройства, зарегистрированные в Intune используют MDM. MDM позволяет организациям защищать свои ресурсы и данные на зарегистрированных устройствах. Приложения, управляемые (MAM) самостоятельно без управления устройствами (MDM), можно настроить и защитить с помощью Intune. MAM позволяет управлять данными организации и защищать их в приложении.
Модель развертывания управления | Описание |
---|---|
MDM | Устройства, зарегистрированные в Intune используют MDM. MDM позволяет организациям защищать свои ресурсы и данные на зарегистрированных устройствах. Если вы используете только MDM, канал политики конфигурации приложений должен иметь значение Управляемые устройства. Дополнительные сведения о MDM см. в разделе регистрация Microsoft Intune. |
MAM | Приложения, управляемые (MAM) без управления устройствами (MDM), можно настроить и защитить с помощью Intune. MAM позволяет управлять данными организации и защищать их в приложении. Если вы решили управлять только приложениями на устройствах, используемых участниками организации, без регистрации устройств или управления ими, канал политики конфигурации приложений должен иметь значение Управляемые приложения . Эту конфигурацию обычно называют MAM без регистрации устройства. Вы можете управлять приложениями с помощью MAM с помощью Intune конфигурации и политик защиты на устройствах, не зарегистрированных в Intune MDM. MAM идеально подходит для защиты данных организации на мобильных устройствах, используемых членами организации для личных и рабочих задач.
ЗАМЕТКА. Дополнительные сведения см. в разделе MAM без управления устройствами. |
MDM + MAM | Intune позволяет управлять устройствами (MDM) и приложениями (MAM). Эту конфигурацию обычно называют MAM + MDM. Вы можете управлять приложениями с помощью MAM на устройствах, зарегистрированных в Intune MDM. Политика конфигурации, которая предоставляется через канал приложений Manged, будет иметь приоритет над политикой конфигурации, доставляемой через канал Управляемых устройств . Дополнительные сведения о MDM + MAM см. в разделе MAM с управлением устройствами. |
Важно понимать, что у вас есть разные параметры и возможности конфигурации приложений в зависимости от рабочего процесса управления, используемого в вашей организации. Дополнительные сведения о MAM см. в разделе Конфигурации MAM. Дополнительные сведения о моделях развертывания управления см . в разделе Регистрация в управлении устройствами, управление приложениями или и то, и другое.
Какой процесс следует выполнить?
Процесс настройки приложения
После добавления приложения в Intune вы можете назначить политику конфигурации приложений конечным пользователям. Политика конфигурации будет использоваться при установке приложения на устройстве конечного пользователя.
Каналы доставки для политик конфигурации приложений
Важно понимать разницу между политиками конфигурации приложений, поддерживающими управляемые устройства и управляемые приложения. Управляемые устройства — это устройства, зарегистрированные в едином поставщике управления конечными точками, например Microsoft Intune. Эти зарегистрированные устройства используют управление мобильными устройствами (MDM), предоставляемое единым поставщиком управления конечными точками. MDM позволяет организациям защищать свои ресурсы и данные на зарегистрированных устройствах. Управляемые приложения — это приложения, назначенные пользователям через единый поставщик управления конечными точками, например Intune. Управляемые приложения поддерживают политики конфигурации приложений и политики защиты приложений. В этих приложениях используется управление мобильными приложениями (MAM), предоставляемое единым поставщиком управления конечными точками. MAM позволяет организациям управлять и защищать свои данные в приложении.
При создании политики конфигурации приложений в Intune существует два способа доставки конфигурации приложения с помощью Intune:
- Использование канала ОС управления мобильными устройствами (MDM) на зарегистрированных устройствах
- Для устройств iOS используйте управляемый канал Конфигурация приложений для iOS.
- Для устройств Android используйте Android в канале Enterprise для Android
- Использование канала управления мобильными приложениями (MAM)
Intune представляет различные каналы политик конфигурации приложений, такие как:
- Управляемые устройства. Устройство управляется Intune в качестве единого поставщика управления конечными точками. Приложение должно быть закреплено в профиле управления в iOS/iPadOS или развернуто с помощью управляемого Google Play на устройствах Android. Кроме того, приложение поддерживает требуемую конфигурацию приложения.
- Управляемые приложения — приложение, которое либо интегрировало пакет SDK для Intune приложений, либо было упаковано с помощью средства упаковки Intune и поддерживает политики защиты приложений (APP) и (или) политики конфигурации приложений. В этой конфигурации не имеет значения ни состояние регистрации устройства, ни способ доставки приложения на устройство. Приложение поддерживает требуемую конфигурацию приложения. Использование политики конфигурации управляемых приложений позволяет защищать приложения на неуправляемых (незарегистрированных) устройствах.
Приложения могут обрабатывать параметры политики конфигурации приложений по-разному в соответствии с предпочтениями пользователя. Например, в Outlook для iOS и Android параметр конфигурации приложения "Фокусированные входящие" учитывает параметр пользователя, позволяя пользователю переопределить намерение администратора. Другие параметры позволяют управлять тем, может ли пользователь изменять параметр в зависимости от намерения администратора.
В Microsoft Intune конфигурация приложения, предоставляемая через канал MDM OS, называется политикой Конфигурация приложений управляемых устройств (ACP). Конфигурация приложений, предоставляемая через канал Политики защиты приложений, называется политикой Конфигурация приложений управляемых приложений.
Важно!
Конфигурация приложения в Intune зависит от рабочего процесса управления (MDM, MAM или MDM+MAM), который используется вами и вашей организацией. Дополнительные сведения см. в статье Определение модели развертывания управления.
Общие сведения о политике конфигурации приложений
Как упоминалось, вы можете применить конфигурацию для управляемых приложений с помощью политик конфигурации приложений. Эти политики создаются и назначаются в Центре администрирования Microsoft Intune. При создании политики конфигурации приложений сначала выберите создать политику для управляемых устройств или управляемых приложений , как описано выше. Затем добавьте следующие области и действия политики:
- Основные сведения . Необходимо добавить имя политики, целевую платформу и целевое приложение.
- Параметры . У вас есть два метода добавления параметров в политику. Вы можете использовать более визуальный конструктор конфигураций или ввести XML-данные. Оба метода могут получить одинаковые результаты, однако после создания политики нельзя изменить формат. Каждый параметр включает ключ конфигурации, тип значения и значение конфигурации. Важно отметить, что ключи конфигурации приложения чувствительны к регистру. Чтобы убедиться, что конфигурация вступит в силу, необходимо использовать правильный регистр.
- Теги области. При необходимости можно задать теги, которые сужают область доступа политик, в зависимости от роли каждого Intune администратора.
- Назначения . Вы можете указать, каким пользователям назначена политика конфигурации приложений. После выбора группы назначения можно выбрать фильтр, чтобы более точно задать область назначения при развертывании политик конфигурации приложений на управляемых устройствах.
- Просмотр и создание — вы подтвердите параметры политики, а затем создадите новую политику. При нажатии кнопки Создать изменения сохраняются, а политика развертывается в группах. Политика также отображается в списке политик конфигурации приложений.
Дополнительные сведения см. в разделах Политики конфигурации приложений, управляемые устройства iOS и управляемые устройства Android.
Общая конфигурация приложения для управляемых устройств
Для поддержки конфигурации приложений, развернутых с помощью Intune на зарегистрированных устройствах, приложения должны быть написаны для поддержки использования конфигураций приложений, определенных в ОС. Обратитесь к поставщику приложений, чтобы узнать, какие ключи конфигурации приложения поддерживаются для доставки через канал ОС MDM. Обычно существует четыре сценария доставки конфигурации приложений при использовании канала ОС MDM:
Сценарий конфигурации | Описание |
---|---|
Разрешить только учетные записи организации | Некоторые компании должны записывать всю информацию о коммуникациях в своей корпоративной среде, а также гарантировать, что устройства используются только для корпоративных коммуникаций. Для поддержки этих требований можно настроить несколько приложений Майкрософт для iOS и Android на зарегистрированных устройствах, чтобы разрешить подготовку только одной учетной записи организации в приложении. Дополнительные сведения см. в следующем параметре: |
Установка параметров конфигурации в учетной записи | Используется с управляемыми устройствами, зарегистрированными в решении для единого управления конечными точками (UEM). Поддерживается любой поставщик UEM. Для некоторых приложений M365 для iOS/iPadOS и Android, таких как Microsoft Outlook, вы можете "отправлять" конфигурации учетных записей пользователям с использованием гибридной современной проверки подлинности. Дополнительные сведения о настройке учетной записи см. в статье Настройка учетной записи с современной проверкой подлинности в Exchange Online. |
Общие параметры конфигурации приложения | Политика конфигурации приложения содержит раздел Общие параметры конфигурации в области Параметры . В этом разделе можно ввести имя и значение , чтобы настроить параметр для приложения. Имя также называется ключом. |
Параметры конфигурации для конкретного приложения | Несколько приложений также содержат уникальный раздел конфигурации приложения в области Параметры политики конфигурации приложений. Сведения о том, какие приложения поддерживают конфигурацию, см. в списке приложений Майкрософт и сторонних разработчиков. Для сторонних приложений может потребоваться ознакомиться с документацией разработчика приложения или обратиться к ним напрямую, чтобы узнать о ключах и значениях конфигурации приложения. |
Общая конфигурация приложений для управляемых приложений
Чтобы установить конфигурацию приложения через канал MAM, регистрация устройства, управление приложением или его установка через единое решение для управления конечными точками не требуется. Существуют три сценария установки конфигурации приложения с помощью канала MAM:
- Общие параметры конфигурации приложения
- Параметры конфигурации S/MIME
- Расширенные параметры защиты данных APP, которые расширяют возможности, предоставляемые политиками защиты приложений
Дополнительные возможности конфигурации приложений
Некоторые поддерживаемые приложения можно настроить для добавления дополнительных возможностей. Эти возможности могут зависеть от платформы приложений, политик конфигурации приложений и конкретного приложения.
Включение подключенных приложений Android
Вы можете разрешить пользователям, использующим личные и корпоративные рабочие профили Android, включать возможности подключенных приложений для поддерживаемых приложений. Этот параметр конфигурации приложения позволяет приложениям подключать и интегрировать данные приложений в рабочих и личных экземплярах приложений на Android. Чтобы приложение обеспечило эту возможность, приложение должно интегрироваться с пакетом SDK для подключенных приложений Google, что означает, что его поддерживают только ограниченные приложения. Параметр подключенных приложений можно включить заранее, и когда приложения добавляют поддержку, пользователи смогут включить интерфейс подключенных приложений. Дополнительные сведения см. в разделе Включение подключенных приложений.
Состояние предоставления для приложений Android
Вы можете предварительно настроить разрешения приложения для доступа к функциям устройств Android. По умолчанию приложения Android, которым требуются разрешения устройства, например доступ к расположению или камере устройства, запрашивают или запрещают разрешения. Дополнительные сведения см. в статье Предварительная настройка состояния предоставления разрешений для приложений.
Конфигурация приложений Майкрософт
Определенные приложения Майкрософт, которые были улучшены для поддержки единого поставщика управления конечными точками, например Microsoft Intune, поддерживают общий набор возможностей конфигурации. Эти возможности конфигурации являются дополнением к определенным параметрам конфигурации приложения, которые могут быть доступны для защищенного приложения Майкрософт. Защищенные приложения Майкрософт включают общие параметры, такие как:
- Режим разрешенных учетных записей организации
- Параметры S/MIME
Настройка доступа только для учетных записей организации
Вы можете контролировать, какие рабочие или учебные учетные записи добавляются в приложения Майкрософт на управляемых устройствах. Можно предоставить доступ только разрешенным пользователям организации и заблокировать личные учетные записи в приложениях (если это поддерживается) на зарегистрированных устройствах. Ключи конфигурации iOS, используемые в этом сценарии, включают IntuneMAMAllowedAccountsOnly
и IntuneMAMUPN
. Ключ конфигурации Android — .com.microsoft.intune.mam.AllowedAccountUPNs
Следующие приложения поддерживают настройку доступа только учетными записями организации:
- iOS/iPadOS:
- Edge для iOS (44.8.7 и более поздние версии)
- Office, Word, Excel, PowerPoint для iOS (2.41 и более поздние версии)
- OneDrive для iOS (10.34 и более поздние версии)
- OneNote для iOS (2.41 и более поздние версии)
- Outlook для iOS (2.99.0 и более поздние версии)
- Teams для iOS (2.0.15 и более поздние версии)
- Андроид:
- Edge для Android (42.0.4.4048 и более поздние версии)
- Office, Word, Excel, PowerPoint для Android (16.0.9327.1000 и более поздние версии)
- OneDrive для Android (5.28 и более поздних версий)
- OneNote для Android (16.0.13231.20222 или более поздней версии)
- Outlook для Android (2.2.222 и более поздние версии)
- Teams для Android (1416/1.0.0.2020073101 и более поздние версии)
Дополнительные сведения см. в разделах iOS/iPadOS . Разрешить только настроенные учетные записи организации в приложениях и Android . Разрешить только настроенные учетные записи организации в приложениях.
Что в этом решении
Это решение описывает процесс создания политик конфигурации приложений в Microsoft Intune для конкретных приложений и назначения этих политик вашей организации. Выполнив указанные выше предварительные требования, вы можете создать политики защиты приложений для своей организации в Intune. Использование политик конфигурации и защиты в рамках управления приложениями позволяет членам вашей организации безопасно использовать приложения. Управляя приложениями в организации, вы помогаете защитить и защитить данные организации.
Настройка Корпоративного портала
Если ваша организация управляет устройствами с помощью Intune, необходимо использовать приложение Корпоративный портал. Конечные пользователи в вашей организации используют Корпоративный портал для безопасного доступа к корпоративным данным и выполнения общих задач. Пользователи могут получить доступ к этим задачам и сведениям с помощью приложения Корпоративный портал, веб-сайта Корпоративный портал или приложения Intune. Приложение Корпоративный портал поддерживает устройства iOS/iPadOS, Linux, macOS и Windows. Приложение Intune поддерживает устройства Android.
Примечание.
"Корпоративный портал" обычно используется в качестве дескриптора для приложения Intune, приложения корпоративного портала и веб-сайта корпоративного портала.
Вам не нужно использовать Корпоративный портал, если вы управляете только устройствами (MDM). Если вы используете MAM или MDM + MAM, необходимо использовать Корпоративный портал.
Администратор Intune может настроить пользовательский интерфейс Корпоративный портал для своей организации. В частности, можно задать Корпоративный портал фирменной символики, сведений о поддержке, регистрации, конфиденциальности, уведомлений, категорий устройств, источников приложений и действий самообслуживания.
Рекомендуемые шаги по настройке приложения см. в статье Настройка и настройка Корпоративный портал.
Настройка Microsoft Outlook
Outlook для iOS и Android поддерживает параметры приложений, которые позволяют администраторам единого управления конечными точками (UEM) (с помощью таких средств, как Microsoft Intune) и Microsoft 365 или Office 365 администраторам настраивать поведение приложения.
Приложение Outlook для iOS и Android расширяет возможности мобильных устройств пользователей в организации, объединяя электронную почту, календарь, контакты и другие файлы.
Самые богатые и широкие возможности защиты данных Microsoft 365 доступны при подписке на пакет Enterprise Mobility + Security, который включает функции Microsoft Intune и Microsoft Entra ID P1 или P2, такие как условный доступ.
Примечание.
Помимо реализации политик конфигурации приложений, необходимо развернуть политику условного доступа, которая позволяет подключаться к Outlook для iOS и Android с мобильных устройств, а также политику защиты приложений Intune, обеспечивающую защиту совместной работы.
Рекомендуемые шаги по настройке приложений см. в разделе Настройка Microsoft Outlook.
Настройка Приложения Microsoft 365
Microsoft 365 (M365), ранее известный как Microsoft Office, представляет собой набор приложений для повышения производительности, включая Microsoft Word, Excel, PowerPoint, Teams и многое другое. Microsoft Intune рекомендуется установить приложения M365 для устройств и пользователей в вашей организации.
Windows, iOS и Android предоставляет несколько основных преимуществ, включая следующие:
- Объединение Word, Excel и PowerPoint таким образом, чтобы упростить работу с меньшим количеством приложений, которые нужно загружать или переключаться между ними. Для этого требуется гораздо меньше места на телефоне, чем для установки отдельных приложений, сохраняя при этом практически все возможности существующих мобильных приложений, которые уже знают и используют пользователи.
- Интеграция технологии Office Lens, которая поможет вашей организации использовать возможности камеры устройства. Эти возможности включают преобразование изображений в редактируемые документы Word и Excel, сканирование PDF-файлов и запись досок с автоматическими цифровыми улучшениями, чтобы упростить чтение содержимого.
- Добавление новых функциональных возможностей для распространенных задач, с которыми часто сталкиваются пользователи при работе с телефоном, такие как быстрое создание заметок, подписывание PDF-файлов, сканирование QR-кодов и передача файлов между устройствами.
Самые широкие возможности защиты данных Microsoft 365 доступны при подписке на набор Enterprise Mobility + Security, включающий функции Microsoft Intune и Microsoft Entra ID P1 или P2.
Рекомендуемые шаги по настройке приложения см. в разделе Настройка Приложения Microsoft 365.
Настройка Microsoft Edge
Microsoft Edge для iOS и Android поддерживает несколько удостоверений и предназначен для того, чтобы пользователи могли просматривать веб-страницы. Пользователи могут добавить рабочую учетную запись, а также личную учетную запись для просмотра веб-страниц. Предусмотрено полное разделение между двумя удостоверениями, аналогичное тому, что предлагается в других мобильных приложениях Майкрософт.
Рекомендуемые шаги по настройке приложения см. в разделе Настройка Microsoft Edge.
Настройка Microsoft Teams
Microsoft Teams — это центр совместной работы с командами в Microsoft 365, который интегрирует людей, содержимое и инструменты, необходимые вашей команде для более активного и эффективного взаимодействия.
Рекомендуемые шаги по настройке приложения см. в разделе Настройка Microsoft Teams.
Настройка других приложений
Microsoft Intune поддерживает настройку определенных приложений, которые были улучшены для поддержки Intune. К ним относятся приложения Майкрософт, партнерские продуктивные приложения и партнерские приложения UEM. Для партнерских приложений для повышения производительности может потребоваться обратиться к поставщику приложений для получения конкретных сведений о Intune связанных параметрах и поддержке.
Рекомендуемые шаги по настройке приложений см. в разделе Настройка других приложений.
Проверка конфигурации приложения
Intune предоставляет отчет о состоянии конфигурации приложений, помогающий отслеживать приложения, развернутые для конечных пользователей. Кроме того, Intune предоставляет журналы диагностики и состояние конфигурации для каждого устройства.
Рекомендуемые шаги по настройке приложений см. в разделе Мониторинг конфигурации приложения.
Выполнив описанные выше действия, вы сможете защищать, назначать и отслеживать управляемые приложения, которые использует ваша организация.