App Configuration-Richtlinien für Microsoft Intune

App-Konfigurationsrichtlinien können Ihnen helfen, App-Setupprobleme zu beseitigen, indem Sie Konfigurationseinstellungen einer Richtlinie zuweisen können, die Endbenutzern zugewiesen wird, bevor sie die App ausführen. Die Einstellungen werden dann automatisch bereitgestellt, wenn die App auf dem Gerät des Endbenutzers konfiguriert wird, und die Endbenutzer müssen keine Maßnahmen ergreifen. Die Konfigurationseinstellungen sind für jede App eindeutig.

Sie können App-Konfigurationsrichtlinien erstellen und verwenden, um Konfigurationseinstellungen für iOS/iPadOS- oder Android-Apps bereitzustellen. Diese Konfigurationseinstellungen ermöglichen die Anpassung einer App mithilfe der App-Konfiguration und -Verwaltung. Die Einstellungen für die Konfigurationsrichtlinie werden verwendet, wenn die App sie überprüft, in der Regel bei ihrer ersten Ausführung.

Für eine App-Konfigurationseinstellung müssen Sie z. B. möglicherweise folgende Details angeben:

  • Eine benutzerdefinierte Portnummer
  • Spracheinstellungen
  • Sicherheitseinstellungen
  • Brandingeinstellungen wie z. B. ein Firmenlogo

Wenn Endbenutzer diese Einstellungen stattdessen eingeben, könnten sie dies falsch tun. App-Konfigurationsrichtlinien können dazu beitragen, Konsistenz im gesamten Unternehmen zu gewährleisten und Helpdeskanrufe von Endbenutzern zu reduzieren, die versuchen, Einstellungen selbst zu konfigurieren. Durch die Verwendung von App-Konfigurationsrichtlinien kann die Einführung neuer Apps einfacher und schneller erfolgen.

Die verfügbaren Konfigurationsparameter und die Implementierung der Konfigurationsparameter werden von den Entwicklern der Anwendung festgelegt. Die Dokumentation des Anwendungsanbieters sollte überprüft werden, um zu sehen, welche Konfigurationen verfügbar sind und wie sich die Konfigurationen auf das Verhalten der Anwendung auswirken. Bei einigen Anwendungen füllen Intune die verfügbaren Konfigurationseinstellungen auf.

Hinweis

Im verwalteten Google Play Store werden Apps, die die Konfiguration unterstützen, als solche gekennzeichnet:

Screenshot einer konfigurierten App

Wenn Sie verwaltete Geräte als Registrierungstyp für Android-Geräte verwenden, werden nur Apps aus dem verwalteten Google Play-Store und nicht aus dem Google Play Store angezeigt.

Sie können einer Gruppe von Endbenutzern und Geräten eine App-Konfigurationsrichtlinie zuweisen, indem Sie eine Kombination aus Ein- und Ausschlusszuweisungen verwenden. Im Rahmen des Prozesses zum Hinzufügen oder Aktualisieren einer App-Konfigurationsrichtlinie können Sie die Zuweisungen für die App-Konfigurationsrichtlinie festlegen. Wenn Sie die Zuweisungen für die Richtlinie festlegen, können Sie die Endbenutzergruppen ein- und ausschließen, für die die Richtlinie gilt. Wenn Sie sich dafür entscheiden, eine oder mehrere Gruppen einzuschließen, können Sie entweder spezifische Gruppen oder vordefinierte Gruppen auswählen. Zu den integrierten Gruppen gehören "Alle Benutzer", "Alle Geräte" und "Alle Benutzer" + "Alle Geräte".

Sie können auch Filter verwenden, um den Zuweisungsbereich zu verfeinern, wenn Sie App-Konfigurationsrichtlinien für verwaltete iOS- und Android-Geräte bereitstellen. Zuerst müssen Sie einen Filter mit einer der verfügbaren Eigenschaften für iOS und Android erstellen. Anschließend können Sie im Microsoft Intune Admin Center Ihre Konfigurationsrichtlinie für verwaltete Apps zuweisen, indem Sie "App-Konfiguration>""Verwaltete> Geräteerstellen>" auswählen und zur Zuweisungsseite wechseln. Nachdem Sie eine Gruppe ausgewählt haben, können Sie die Anwendbarkeit der Richtlinie verfeinern, indem Sie einen Filter auswählen und entscheiden, ob Sie ihn im Einschließen - oder Ausschlussmodus verwenden möchten.

Die App-Konfigurationsrichtlinien-Workload stellt eine Liste von App-Konfigurationsrichtlinien bereit, die für Ihren Mandanten erstellt wurden. Diese Liste enthält Details wie Name, Plattform, Aktualisiert, Registrierungstyp und Bereichstags. Wählen Sie die Richtlinie aus, um weitere Details zu einer bestimmten App-Konfigurationsrichtlinie zu erhalten. Im Richtlinienübersichtsbereich können Sie bestimmte Details sehen, z. B. den Status der Richtlinie basierend auf dem Gerät und dem Benutzer sowie die Zuweisung der Richtlinie.

Apps, die die App-Konfiguration unterstützen

Die App-Konfiguration kann entweder über den Betriebssystemkanal Mobile Device Management (MDM) auf registrierten Geräten (Managed App Configuration-Kanal für iOS oder Android im Enterprise-Kanal für Android) oder über den MAM-Kanal (Mobile Application Management) bereitgestellt werden.

Intune stellt die folgenden verschiedenen App-Konfigurationsrichtlinienkanäle dar:

  • Verwaltete Geräte: Das Gerät wird von Intune als einheitlichem Endpunktverwaltungsanbieter verwaltet. Die App muss an das Verwaltungsprofil unter iOS/iPadOS angeheftet werden, über Managed Google Play bereitgestellt oder als direkt bereitgestellte Branchen-App auf Android-Geräten. Darüber hinaus unterstützt die App die gewünschte App-Konfiguration.
  • Verwaltete Apps: Eine App, die entweder das Intune App SDK integriert hat oder mit dem Intune Wrapping Tool umschlossen wurde und App-Schutzrichtlinien unterstützt. Bei dieser Konfiguration ist weder der Registrierungsstatus des Geräts noch die Art und Weise, wie die App an das Gerät übermittelt wird, von Bedeutung. Die App unterstützt die gewünschte App-Konfiguration.

Geräteregistrierungstyp

Apps können App-Konfigurationsrichtlinieneinstellungen in Bezug auf die Benutzereinstellungen unterschiedlich behandeln. Bei Outlook für iOS und Android berücksichtigt beispielsweise die App-Konfigurationseinstellung für den Posteingang mit Relevanz die Benutzereinstellung, sodass der Benutzer die Administratorabsicht außer Kraft setzen kann. Mit anderen Einstellungen können Sie möglicherweise steuern, ob ein Benutzer die Einstellung basierend auf der Absicht des Administrators ändern kann oder nicht.

Hinweis

Diese Anforderung gilt nicht für Microsoft Teams-Android-Geräte, da diese Geräte weiterhin unterstützt werden.

Für Intune-App-Schutzrichtlinien und App-Konfigurationen, die über App-Konfigurationsrichtlinien für verwaltete Apps bereitgestellt werden, erfordert Intune Android 10.0 oder höher.

Verwaltete Geräte

Die Auswahl von "Verwaltete Geräte" als Geräteregistrierungstyp bezieht sich speziell auf Apps, die von Intune auf dem registrierten Gerät bereitgestellt werden und daher von Intune als Registrierungsanbieter verwaltet werden.

Um die App-Konfiguration für Apps zu unterstützen, die über Intune auf registrierten Geräten bereitgestellt werden, müssen Apps so geschrieben werden, dass sie die Verwendung von App-Konfigurationen, wie vom Betriebssystem definiert, unterstützen. Informieren Sie sich bei Ihrem App-Anbieter darüber, welche App-Konfigurationsschlüssel für die Übermittlung über den MDM-Betriebssystemkanal unterstützt werden. Im Allgemeinen gibt es vier Szenarien für die Bereitstellung der App-Konfiguration mithilfe des MDM-Betriebssystemkanals:

  • Nur Geschäfts-, Schul- oder Unikonten zulassen
  • Konfigurationseinstellungen für die Kontoeinrichtung
  • Allgemeine App-Konfigurationseinstellungen
  • S/MIME-Konfigurationseinstellungen

Verwaltete Apps

Die Auswahl verwalteter Apps als Geräteregistrierungstyp bezieht sich speziell auf Apps, die unabhängig vom Registrierungsstatus mit einer Intune App-Schutzrichtlinie auf Geräten konfiguriert wurden.

Um die App-Konfiguration über den MAM-Kanal zu unterstützen, muss die App in Intune App SDK integriert sein. Branchenspezifische Apps können entweder das Intune App SDK integrieren oder die Intune App Wrapping Tool verwenden. Einen Vergleich zwischen dem Intune App SDK und dem Intune App Wrapping Tool finden Sie unter Vorbereiten von Branchen-Apps für App-Schutzrichtlinien.

Für die Bereitstellung der App-Konfiguration über den MAM-Kanal ist es nicht erforderlich, dass das Gerät registriert ist oder dass die App über die einheitliche Endpunktverwaltungslösung verwaltet oder bereitgestellt wird. Es gibt drei Szenarien für die Bereitstellung der App-Konfiguration mithilfe des MAM-Kanals:

  • Allgemeine App-Konfigurationseinstellungen
  • S/MIME-Konfigurationseinstellungen
  • Erweiterte App-Schutzrichtlinien Datenschutzeinstellungen, die die Funktionen von App-Schutzrichtlinien erweitern

Hinweis

Intune verwalteten Apps checken mit einem Intervall von 30 Minuten für Intune App Configuration Richtlinie status ein, wenn sie in Verbindung mit einer Intune App-Schutzrichtlinie bereitgestellt werden. Wenn dem Benutzer keine Intune App-Schutzrichtlinie zugewiesen ist, wird das Intune App Configuration Richtlinien-Eincheckintervall auf 720 Minuten festgelegt.

Informationen dazu, welche Apps die App-Konfiguration über den MAM-Kanal unterstützen, finden Sie unter Microsoft Intune geschützten Apps.

App-Konfigurationsrichtlinien im Framework für die Android Enterprise-Sicherheitskonfiguration

Für Android Enterprise-App-Konfigurationsrichtlinien können Sie den Typ der Geräteregistrierung auswählen, bevor Sie ein App-Konfigurationsprofil erstellen. Sie können Zertifikatprofile berücksichtigen, die auf dem Registrierungstyp basieren.

Die Art der Registrierung kann eine der folgenden sein:

  • Alle Profiltypen: Wenn ein neues Profil erstellt und Alle Profiltypen als Geräteregistrierungstyp ausgewählt ist, können Sie der App-Konfigurationsrichtlinie kein Zertifikatprofil zuordnen. Diese Option unterstützt die Authentifizierung von Benutzername und Kennwort. Wenn Sie die zertifikatbasierte Authentifizierung verwenden, verwenden Sie diese Option nicht.
  • Nur vollständig verwaltetes, dediziertes und Corporate-Owned Arbeitsprofil: Wenn ein neues Profil erstellt und vollständig verwaltetes, dediziertes und Corporate-Owned Arbeitsprofil ausgewählt wird, können die Zertifikatrichtlinien "Vollständig verwaltet", "dediziert" und "Corporate-Owned " verwendet werden, die unter Geräte>verwalten>erstellt wurden. Diese Option unterstützt die zertifikatbasierte Authentifizierung sowie die Benutzernamen- und Kennwortauthentifizierung. Fully Managed bezieht sich auf Android Enterprise Fully Managed Devices (COBO). Dediziert bezieht sich auf dedizierte Android Enterprise-Geräte (COSU). Das unternehmenseigene Arbeitsprofil bezieht sich auf das unternehmenseigene Arbeitsprofil (Corporate Owned Work Profile, COPE) von Android Enterprise.
  • Nur persönliches Arbeitsprofil: Wenn ein neues Profil erstellt und Nur persönliches Arbeitsprofil ausgewählt ist, können Arbeitsprofilzertifikatrichtlinien, die unter> Geräteverwalten>Konfiguration erstellt wurden, verwendet werden. Diese Option unterstützt die zertifikatbasierte Authentifizierung sowie die Benutzernamen- und Kennwortauthentifizierung.

Hinweis

Wenn Sie ein Gmail- oder Nine-Konfigurationsprofil für ein dediziertes Android Enterprise-Gerätearbeitsprofil bereitstellen, an dem kein Benutzer beteiligt ist, tritt ein Fehler auf, da Intune den Benutzer nicht auflösen kann.

Wichtig

Vorhandene Richtlinien, die vor der Veröffentlichung dieses Features (Version April 2020 – 2004) erstellt wurden und der Richtlinie keine Zertifikatprofile zugeordnet haben, werden standardmäßig auf "Alle Profiltypen " für den Geräteregistrierungstyp festgelegt. Außerdem werden vorhandene Richtlinien, die vor der Veröffentlichung dieses Features erstellt wurden und denen Zertifikatprofile zugeordnet sind, standardmäßig nur auf Arbeitsprofil festgelegt.

Vorhandene Richtlinien werden keine Korrekturen vornehmen oder neue Zertifikate ausstellen.

Überprüfen der angewendeten App-Konfigurationsrichtlinie

Sie können die App-Konfigurationsrichtlinie mit den folgenden drei Methoden überprüfen:

  1. Überprüfen Sie die App-Konfigurationsrichtlinie sichtbar auf dem Gerät. Vergewissern Sie sich, dass die zielorientierte App das verhalten zeigt, das in der App-Konfigurationsrichtlinie angewendet wird.

  2. Überprüfen Sie dies mithilfe von Diagnoseprotokollen (siehe Abschnitt "Diagnoseprotokolle " weiter unten).

  3. Überprüfen Sie dies im Microsoft Intune Admin Center. Wählen Sie im Microsoft Intune Admin Center"Alle Apps" die Option "Alle >Apps>"aus, und wählen Sie die zugehörige App* aus. Wählen Sie dann im Abschnitt Überwachen die Option Geräteinstallation status: Statusbericht zur Geräteinstallation Überwacht die letzten Check-Ins für alle Geräte, auf die die Konfigurationsrichtlinie ausgerichtet war. Erster Screenshot des Status der Geräteinstallation

    Wählen Sie außerdem im Microsoft Intune Admin Center"Geräte" aus:"Alle> Geräte>"Wählen Sie eineGeräte-App-Konfiguration> aus. Im App-Konfigurationsbereich werden alle zugewiesenen Richtlinien und deren Status angezeigt:

    Screenshot der App-Konfiguration

Diagnoseprotokolle

iOS/iPadOS-Konfiguration auf nicht verwalteten Geräten

Sie können die iOS/iPadOS-Konfiguration mit dem Intune-Diagnoseprotokoll für Einstellungen überprüfen, die über die Konfigurationsrichtlinien für verwaltete Apps bereitgestellt werden. Zusätzlich zu den folgenden Schritten können Sie mithilfe von Microsoft Edge auf verwaltete App-Protokolle zugreifen. Weitere Informationen finden Sie unter Verwenden von Microsoft Edge für iOS und Android für den Zugriff auf verwaltete App-Protokolle.

  1. Wenn noch nicht auf dem Gerät installiert, laden Sie Microsoft Edge aus dem App Store herunter, und installieren Sie es. Weitere Informationen finden Sie unter Microsoft Intune-geschützte Apps.

  2. Starten Sie Microsoft Edge und geben Sie about:intunehelp in das Adressfeld ein.

  3. Klicken Sie auf Erste Schritte.

  4. Klicken Sie auf "Protokolle freigeben".

  5. Verwenden Sie die Mail-App Ihrer Wahl, um das Protokoll an sich selbst zu senden, damit es auf Ihrem PC angezeigt werden kann.

  6. Überprüfen Sie IntuneMAMDiagnostics.txt in Ihrem Textdatei-Viewer.

  7. Suchen nach ApplicationConfiguration. Die Ergebnisse sehen wie folgt aus:

        {
            (
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.BlockListURLs";
                    Value = "https://www.aol.com";
                },
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.bookmarks";
                    Value = "Outlook Web|https://outlook.office.com||Bing|https://www.bing.com";
                }
            );
        },
        {
            ApplicationConfiguration =
            (
                {
                Name = IntuneMAMUPN;
                Value = "CMARScrubbedM:13c45c42712a47a1739577e5c92b5bc86c3b44fd9a27aeec3f32857f69ddef79cbb988a92f8241af6df8b3ced7d5ce06e2d23c33639ddc2ca8ad8d9947385f8a";
                },
                {
                Name = "com.microsoft.outlook.Mail.BlockExternalImagesEnabled";
                Value = true;
                }
            );
        }
    

Die Details der Anwendungskonfiguration sollten mit den Richtlinien für die Anwendungskonfiguration übereinstimmen, die für Ihren Mandanten konfiguriert sind.

Gezielte App-Konfiguration

iOS/iPadOS-Konfiguration auf verwalteten Geräten

Sie können die iOS/iPadOS-Konfiguration mit dem Intune-Diagnoseprotokoll auf verwalteten Geräten für die verwaltete App-Konfiguration überprüfen.

  1. Wenn noch nicht auf dem Gerät installiert, laden Sie Microsoft Edge aus dem App Store herunter, und installieren Sie es. Weitere Informationen finden Sie unter Microsoft Intune-geschützte Apps.
  2. Starten Sie Microsoft Edge , und geben Sie "about:intunehelp" in das Adressfeld ein.
  3. Klicken Sie auf Erste Schritte.
  4. Klicken Sie auf "Protokolle freigeben".
  5. Verwenden Sie die Mail-App Ihrer Wahl, um das Protokoll an sich selbst zu senden, damit es auf Ihrem PC angezeigt werden kann.
  6. Überprüfen Sie IntuneMAMDiagnostics.txt in Ihrem Textdatei-Viewer.
  7. Suchen nach AppConfig. Ihre Ergebnisse sollten mit den für Ihren Mandanten konfigurierten Anwendungskonfigurationsrichtlinien übereinstimmen.

Android-Konfiguration auf verwalteten Geräten

Sie können die Android-Konfiguration mit dem Intune-Diagnoseprotokoll auf verwalteten Geräten für die verwaltete App-Konfiguration überprüfen.

Um Protokolle von einem Android-Gerät zu sammeln, müssen Sie oder der Endbenutzer die Protokolle über eine USB-Verbindung (oder den entsprechenden Explorer auf dem Gerät) vom Gerät herunterladen. Die Schritte sind hier aufgeführt:

  1. Verbinden Sie das Android-Gerät über das USB-Kabel mit Ihrem Computer.

  2. Suchen Sie auf dem Computer nach einem Verzeichnis, das den Namen Ihres Geräts enthält. Suchen Sie in diesem Verzeichnis nach Android Device\Phone\Android\data\com.microsoft.windowsintune.companyportal."

  3. Öffnen Sie im com.microsoft.windowsintune.companyportal Ordner den Ordner Files und öffnen Sie OMADMLog_0.

  4. Suchen Sie nach Nachrichten zur AppConfigHelper App-Konfiguration. Die Ergebnisse sehen in etwa wie im folgenden Datenblock aus:

    2019-06-17T20:09:29.1970000 INFO AppConfigHelper 10888 02256 Returning app config JSON [{"ApplicationConfiguration":[{"Name":"com.microsoft.intune.mam.managedbrowser.BlockListURLs","Value":"https:\/\/www.aol.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.bookmarks","Value":"Outlook Web|https:\/\/outlook.office.com||Bing|https:\/\/www.bing.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.homepage","Value":"https:\/\/www.arstechnica.com"}]},{"ApplicationConfiguration":[{"Name":"IntuneMAMUPN","Value":"AdeleV@M365x935807.OnMicrosoft.com"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled","Value":"false"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled.UserChangeAllowed","Value":"false"}]}] for user User-875363642

Graph-API-Unterstützung für App-Konfiguration

Sie können die Graph-API verwenden, um App-Konfigurationsaufgaben auszuführen. Weitere Informationen finden Sie unter Referenz zur Graph-API MAM-Zielkonfiguration. Weitere Informationen zu Intune und Graph finden Sie unter Arbeiten mit Intune in Microsoft Graph.

Problembehandlung

Verwenden von Protokollen zum Anzeigen eines Konfigurationsparameters

Wenn die Protokolle einen Konfigurationsparameter anzeigen, dessen Anwendbarkeit bestätigt wird, aber nicht zu funktionieren scheint, liegt möglicherweise ein Problem mit der Konfigurationsimplementierung durch den App-Entwickler vor. Wenn Sie sich zuerst an diesen App-Entwickler wenden oder in seiner Wissensdatenbank nachsehen, sparen Sie sich möglicherweise einen Supportanruf bei Microsoft. Wenn es ein Problem damit ist, wie die Konfiguration innerhalb einer App gehandhabt wird, müsste es in einer zukünftigen aktualisierten Version dieser App behoben werden.

Nächste Schritte

Verwaltete Geräte

Verwaltete Apps