App Configuration Policies for Intune App SDK Managed Apps

Das Intune App Software Development Kit (SDK) unterstützt die Bereitstellung von App-Konfigurationen über den mobilen App-Verwaltungskanal (Mobile App Management, MAM). Im Intune Admin Center wird der MAM-Kanal als App-Konfigurationsrichtlinie für verwaltete Apps bezeichnet. Der MAM-Kanal unterscheidet sich von den Betriebssystemplattformkanälen für die Verwaltung mobiler Geräte (Mobile Device Management, MDM), die bei der Registrierung eines Geräts angeboten werden.

Um die App-Konfiguration über den MAM-Kanal zu unterstützen, muss die App in Intune App SDK integriert sein. Branchenspezifische Apps können entweder das Intune App SDK integrieren oder die Intune App Wrapping Tool verwenden. Einen Vergleich zwischen dem Intune App SDK und dem Intune App Wrapping Tool finden Sie unter Vorbereiten von Branchen-Apps für App-Schutzrichtlinien.

Mithilfe des MAM-Kanals können Apps App-Konfigurationsrichtlinien unabhängig vom Registrierungsstatus des Gerätes empfangen. Informationen dazu, welche Apps die App-Konfiguration über den MAM-Kanal unterstützen, finden Sie unter Microsoft Intune geschützten Apps. Die Dokumentation des App-Anbieters sollte überprüft werden, um zu sehen, welche Konfigurationen verfügbar sind und wie die Konfigurationen das Verhalten der App beeinflussen.

Weitere Informationen finden Sie unter App-Konfigurationsrichtlinien für Microsoft Intune.

Hinweis

Diese Anforderung gilt nicht für Microsoft Teams-Android-Geräte, da diese Geräte weiterhin unterstützt werden.

Für Intune-App-Schutzrichtlinien und App-Konfigurationen, die über App-Konfigurationsrichtlinien für verwaltete Apps bereitgestellt werden, erfordert Intune Android 10.0 oder höher.

Hinzufügen einer App-Konfigurationsrichtlinie für verwaltete Apps auf iOS/iPadOS- und Android-Geräten

Führen Sie die folgenden Schritte aus, um eine Konfigurationsrichtlinie für verwaltete Apps zu erstellen. Nachdem die Konfiguration erstellt wurde, können Sie die Einstellungen Benutzergruppen zuweisen.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie dieApps-Konfiguration>>Verwaltete Appserstellen>.

  3. Nehmen Sie auf der Seite Allgemeine Informationen die folgenden Einstellungen vor:

    • Name: Der Name des Profils, das im Portal angezeigt wird.
    • Beschreibung: Die Beschreibung des Profils, das im Portal angezeigt wird.
    • Geräteregistrierungstyp: "Verwaltete Apps" ist ausgewählt.
  4. Wählen Sie entweder "Öffentliche Apps auswählen " oder "Benutzerdefinierte Apps auswählen " aus, um die App auszuwählen, die Sie konfigurieren möchten. Wählen Sie die App aus der Liste der Apps aus, die Sie genehmigt und mit Intune synchronisiert haben.

  5. Klicken Sie auf Weiter, um die Seite Einstellungen anzuzeigen.

  6. Die Seite Einstellungen enthält Optionen, die basierend auf der App angezeigt werden, die Sie konfigurieren:

    • Allgemeine Konfigurationseinstellungen : Geben Sie für jede allgemeine Konfigurationseinstellung, die von der App unterstützt wird, den Namen und den Wert ein.

      Intune App SDK-fähige Apps unterstützen Konfigurationen in Schlüssel-Wert-Paaren. Weitere Informationen dazu, welche Schlüsselwertkonfigurationen unterstützt werden, finden Sie in der Dokumentation der einzelnen Apps. Beachten Sie, dass Sie Token verwenden können, die dynamisch mit von der Anwendung generierten Daten aufgefüllt werden. Um eine allgemeine Konfigurationseinstellung zu löschen, wählen Sie die Auslassungspunkte (...) und dann Löschen aus. Weitere Informationen finden Sie unter Konfigurationswerte für die Verwendung von Token.

    Hinweis

    Verwenden Sie den LocalDocsMLExempt Konfigurationsschlüssel, um zu unterdrücken, dass verwaltete Apps Dokumente öffnen, die im lokalen Speicher und im persönlichen Cloudspeicher enthalten sind. Der persönliche Cloudspeicher umfasst das persönliche OneDrive und iCloud. Informationen zur App-Konfiguration finden Sie unter App-Konfigurationsrichtlinien für Microsoft Intune.

    Informationen zu App-Konfigurationseinstellungen für bestimmte Microsoft-Apps finden Sie unter:

  7. Klicken Sie auf Weiter, um die Seite Zuweisungen anzuzeigen.

  8. Klicken Sie auf Wählen Sie die Gruppen aus, die einbezogen werden sollen.

  9. Wählen Sie im Bereich "Wählen Sie die Gruppen aus, die eingeschlossen werden sollen" eine Gruppe aus, und klicken Sie auf "Auswählen".

  10. Klicken Sie auf Auszuschließende Gruppen auswählen, um den zugehörigen Bereich anzuzeigen.

  11. Wählen Sie die Gruppen aus, die Sie ausschließen möchten, und klicken Sie anschließend auf Auswählen.

    Hinweis

    Wenn beim Hinzufügen einer Gruppe bereits eine andere Gruppe für einen bestimmten Aufgabentyp enthalten ist, wird diese vorausgewählt und kann für andere Einschlusszuweisungstypen nicht geändert werden. Daher kann die Gruppe, die verwendet wurde, nicht als ausgeschlossene Gruppe verwendet werden.

  12. Klicken Sie auf Weiter, um die Seite Überprüfen + erstellen anzuzeigen.

  13. Klicken Sie auf Erstellen, um die App-Konfigurationsrichtlinie zu Intune hinzuzufügen.

Hinzufügen einer App-Konfigurationsrichtlinie für verwaltete Apps auf Windows-Geräten

Führen Sie die folgenden Schritte aus, um eine Konfigurationsrichtlinie für verwaltete Apps-Apps zu erstellen. Nachdem die Konfiguration erstellt wurde, können Sie die Einstellungen Benutzergruppen zuweisen.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie dieApps-Konfiguration>>Verwaltete Appserstellen>.

  3. Nehmen Sie auf der Seite Allgemeine Informationen die folgenden Einstellungen vor:

    • Name: Der Name des Profils, das im Portal angezeigt wird.
    • Beschreibung: (Optional) Die Beschreibung des Profils, das im Portal angezeigt wird.
    • Geräteregistrierungstyp: Verwaltete Apps ist ausgewählt.
  4. Wählen Sie entweder "Öffentliche Apps auswählen " oder "Benutzerdefinierte Apps auswählen " aus, um die App auszuwählen, die Sie konfigurieren möchten. Wählen Sie die App aus der Liste der Apps aus, die Sie genehmigt, hinzugefügt und mit Intune synchronisiert haben.

    Hinweis

    Derzeit ist Microsoft Edge für Windows die einzige unterstützte App. Derzeit werden keine anderen öffentlichen oder benutzerdefinierten Apps unterstützt.

  5. Klicken Sie auf "Weiter ", um die Seite "Einstellungenkatalog" anzuzeigen. Im Einstellungskatalog können Sie auswählen, welche Einstellungen Sie konfigurieren möchten.

  6. Klicken Sie auf "Einstellungen hinzufügen ", um den Auswahlbereich "Einstellungen " anzuzeigen.

  7. Suchen, filtern oder durchsuchen Sie den Einstellungskatalog, um die auszuwählenden Kategorieeinstellungen zu finden. Klicken Sie auf "Suchen ", um eine bestimmte Einstellung oder Einstellungsunterkategorie zu finden.

  8. Wählen Sie alle Konfigurationseinstellungen aus, die für Ihre Organization erforderlich sind.

  9. Nachdem Sie die zu konfigurierenden Einstellungen ausgewählt haben, werden auf der Seite "Einstellungenkatalog" die ausgewählten Einstellungen angezeigt, die Sie konfigurieren können.

  10. Konfigurieren Sie jede Einstellung, indem Sie die erforderlichen Details hinzufügen. Klicken Sie auf das Informationssymbol, um zusätzliche Informationen für jede Einstellung zu finden.

  11. Klicken Sie auf Weiter, um die Seite Einstellungen anzuzeigen.

  12. Die Seite Einstellungen enthält Optionen, die basierend auf der App angezeigt werden, die Sie konfigurieren:

    • Allgemeine Konfigurationseinstellungen : Geben Sie für jede allgemeine Konfigurationseinstellung, die von der App unterstützt wird, den Namen und den Wert ein.

      Intune App SDK-fähige Apps unterstützen Konfigurationen in Schlüssel-Wert-Paaren. Weitere Informationen dazu, welche Schlüsselwertkonfigurationen unterstützt werden, finden Sie in der Dokumentation der einzelnen Apps. Beachten Sie, dass Sie Token verwenden können, die dynamisch mit von der Anwendung generierten Daten aufgefüllt werden. Um eine allgemeine Konfigurationseinstellung zu löschen, wählen Sie die Auslassungspunkte (...) und dann Löschen aus. Weitere Informationen finden Sie unter Konfigurationswerte für die Verwendung von Token.

  13. Klicken Sie auf Weiter, um die Seite Zuweisungen anzuzeigen.

  14. Klicken Sie auf Wählen Sie die Gruppen aus, die einbezogen werden sollen.

  15. Wählen Sie im Bereich "Wählen Sie die Gruppen aus, die eingeschlossen werden sollen" eine Gruppe aus, und klicken Sie auf "Auswählen".

  16. Klicken Sie auf Auszuschließende Gruppen auswählen, um den zugehörigen Bereich anzuzeigen.

  17. Wählen Sie die Gruppen aus, die Sie ausschließen möchten, und klicken Sie anschließend auf Auswählen.

    Hinweis

    Wenn beim Hinzufügen einer Gruppe bereits eine andere Gruppe für einen bestimmten Aufgabentyp enthalten ist, wird diese vorausgewählt und kann für andere Einschlusszuweisungstypen nicht geändert werden. Daher kann die Gruppe, die verwendet wurde, nicht als ausgeschlossene Gruppe verwendet werden.

  18. Klicken Sie auf Weiter, um die Seite Überprüfen + erstellen anzuzeigen.

  19. Klicken Sie auf Erstellen, um die App-Konfigurationsrichtlinie zu Intune hinzuzufügen.

Konfigurationswerte für die Verwendung von Token

Intune kann bestimmte Token generieren und an die verwaltete Anwendung senden. Wenn Ihre App-Konfiguration beispielsweise eine E-Mail-Einstellung verwenden kann, können Sie mithilfe eines Tokens eine dynamische E-Mail hinzufügen. Geben Sie den von der App erwarteten Namen in das Feld Name und dann in das Feld Wert ein{{mail}}.

Intune unterstützt die folgenden Tokentypen in den Konfigurationseinstellungen. Andere benutzerdefinierte Schlüssel-Wert-Paare werden nicht unterstützt.

  • {{userprincipalname}} – z. B.:John@contoso.com
  • {{mail}} – z. B.:John@contoso.com
  • {{partialupn}} – z. B.: John
  • {{accountid}} – z. B.: fc0dc142-71d8-4b12-bbea-bae2a8514c81
  • {{userid}}—z. B. 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
  • {{username}} – z. B.: John Doe
  • {{PrimarySMTPAddress}}—zum Beispiel testuser@ad.domain.com

Hinweis

Die Zeichen {{ and }} werden nur von Tokentypen verwendet und dürfen nicht für andere Zwecke verwendet werden.

Schützen von Daten auf VisionOS-Geräten

Sie können eine App-Konfigurationsrichtlinie verwenden, um den Schutz bestimmter Apps auf Apple Vision Pro-Geräten zuzulassen. Apple Vision Pro-Geräte unterstützen das VisionOS-Betriebssystem.

Nachdem die App konfiguriert wurde, können Sie Ihren VisionOS-Geräten eine App-Schutzrichtlinie zuweisen. Die Implementierung einer App-Schutzrichtlinie stellt sicher, dass Unternehmensdaten auf VisionOS-Geräten geschützt sind und gleichzeitig Compliance und Sicherheit gewährleistet sind.

Um die App-Schutzrichtlinie auf Microsoft Edge (v136 oder höher), OneDrive (v16.8.4 oder höher) und Outlook (v4.2513.0 oder höher) für VisionOS-Geräte anzuwenden, müssen Sie zuerst die App mithilfe einer App-Konfigurationsrichtlinie konfigurieren.

Um die Konfigurationseinstellung zu Ihrer App-Konfigurationsrichtlinie hinzuzufügen, fügen Sie auf der Seite Einstellungen unter dem Abschnitt Allgemeine Konfigurationseinstellungen den folgenden Konfigurationsnamen und -wert hinzu:

  • Bezeichnung: com.microsoft.intune.mam.visionOSAllowiPadCompatApps
  • Wert: Enabled

Um die App-Schutzrichtlinie auf Microsoft Teams anzuwenden, wenden Sie beim Erstellen der App-Schutzrichtlinie den verwalteten App-Filter app.deviceModel -startsWith "RealityDevice" an. Weitere Informationen zu Filtern für verwaltete App-Eigenschaften finden Sie unter verwaltete App-Eigenschaften.

Weitere Informationen zum Erstellen von App-Schutzrichtlinien finden Sie unter Einstellungen für iOS-App-Schutzrichtlinien.

Nächste Schritte

Fahren Sie mit dem Zuweisen und Überwachen der App wie gewohnt fort.