Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Feature "Mehrere verwaltete Konten" (MMA) in der mobilen Anwendungsverwaltung (Mobile Application Management, MAM) von Intune ermöglicht es Benutzern, mehr als ein MAM-fähiges Konto innerhalb einer einzelnen App hinzuzufügen und zu verwalten. Bei MMA werden App-Schutzrichtlinien unabhängig für jedes Konto durchgesetzt, wie vom Administrator definiert. Dies ist besonders nützlich für Szenarien wie Berater, die organisationsübergreifend arbeiten, Unternehmensübernahmen oder Benutzer, die mehrere Postfächer innerhalb desselben Mandanten verwalten.
Hinweis
Dieses Feature wird schrittweise eingeführt und ist möglicherweise noch nicht in Ihrem Mandanten verfügbar.
Schlüsselszenarien
- Ein Berater mit verwalteten Konten in zwei Organisationen kann innerhalb derselben App auf beide zugreifen, wobei jedes Konto seiner eigenen App-Schutzrichtlinie unterliegt.
- Mitarbeiter im Übergang (z. B. während Fusionen) können mehrere verwaltete Konten mandantenübergreifend verwenden.
- Helpdeskbenutzer oder Benutzer von freigegebenen Postfächern können mehrere Konten im selben Mandanten verwalten.
Unterstützte Kontotypen und Apps
Die folgenden Kontokonfigurationen werden mit MMA unterstützt:
- Ein Konto kann MDM+MAM-verwaltet werden; Zusätzliche Konten sind nur MAM. Multiple MDM wird nicht unterstützt.
- Alle Konten können nur MAM sein.
- Nur Apps, die mehrere Identitäten unterstützen, befinden sich im Bereich. Beispielsweise liegt PowerApps außerhalb des Gültigkeitsbereichs.
Aktuell unterstützte Apps
Die Unterstützung für zusätzliche Apps und Plattformen folgt in Kürze.
| App | Plattform | Mindestversion |
|---|---|---|
| Microsoft Teams | iOS/iPadOS | v8.10.0 oder höher |
| Microsoft Outlook | iOS/iPadOS | v5.2626.0 oder höher |
Segmentierte Ansichten und gemischte Ansichten
Apps, die MMA unterstützen, verarbeiten mehrere verwaltete Konten auf eine der beiden folgenden Arten:
- Segmentierte Ansicht: Die App zeigt jeweils Daten für ein Konto an. Alle Ansichten befinden sich im Kontext eines einzelnen Benutzers, und der Benutzer wechselt zwischen Konten. Die Richtlinienerzwingung (PIN, bedingter Start, Datenübertragung) gilt für das aktive Konto. Teams ist ein Beispiel für eine App mit segmentierter Ansicht.
- Gemischte Ansicht: Die App zeigt Daten aus mehreren Konten in einer gemeinsamen Ansicht an, z. B. in einem kombinierten Posteingang oder Kalender. Die Richtlinienerzwingung für App-Zugriff und bedingten Start wird angewendet, wenn die App geöffnet wird, und die Richtlinien für jedes Konto werden unabhängig ausgewertet. Outlook ist ein Beispiel für eine gemischte Ansicht.
Wichtig
Gemischte Ansichten erzwingen unabhängig von den individuellen Kontorichtlinien immer eine vollständige Sperrung (restriktivstes Verhalten). In einer gemischten Ansicht werden Ausschneiden, Kopieren und Einfügen vollständig blockiert (auch in der App-Ansicht), Bildschirmaufnahmen und Screenshots werden blockiert, und andere Datenschutzkontrollen weisen standardmäßig das restriktivste Verhalten auf. Dies gilt auch dann, wenn eine einzelne Richtlinie für verwaltete Konten diese Aktionen ansonsten zulassen würde.
Diese Verhaltensänderung wirkt sich auch auf Szenarien aus, in denen ein einzelnes verwaltetes Konto mit nicht verwalteten Konten in einer gemischten Ansicht vorhanden ist (z. B. ein Outlook-Posteingang oder -Kalender).
Häufig gestellte Fragen
Allgemein
Was ist MMA aus Sicht eines Admins?
MMA ermöglicht es unterstützten Apps, sich mit mehreren verwalteten Identitäten in derselben App-Instance anzumelden. Hierbei handelt es sich um eine Funktion, nicht um eine eigenständige Richtlinieneinstellung, und die Teilnahme ist für die App erforderlich. Administratoren sollten MMA-Verhaltensweisen nur in Apps erwarten, die dies explizit unterstützen.
Welche Apps unterstützen MMA?
Nur Apps, die die MMA-Integration abgeschlossen haben, unterstützen mehrere verwaltete Identitäten. Administratoren sollten die App-Unterstützung und die Versionsanforderungen überprüfen, bevor sie Probleme mit dem MMA-Verhalten beheben. Eine Liste finden Sie unter Derzeit unterstützte Apps .
Werden Intune-umschlossene Apps unterstützt?
Nein MMA wird für umschlossene Apps nicht unterstützt. Nur Apps, die in das Intune SDK integriert sind, befinden sich im Geltungsbereich.
Identität und Anmeldeverhalten
Können sich Benutzer in allen Apps mit mehreren verwalteten Konten anmelden?
Nein Benutzer können sich nur in MMA-fähigen Apps mit mehreren verwalteten Identitäten anmelden. In Apps, die MMA (Single-Identity- oder Legacy-Apps mit mehreren Identitäten) nicht unterstützen, sind Benutzer auf ein verwaltetes Konto pro App pro App-Herausgeber beschränkt. Beim Versuch, ein weiteres verwaltetes Konto hinzuzufügen, wird der Benutzer möglicherweise aufgefordert, ein vorhandenes Konto zu entfernen.
Was geschieht auf MDM-registrierten Geräten?
Auf MDM-registrierten Geräten können sich MMA-fähige Apps mit verwalteten Konten anmelden, die nicht mit dem MDM-Registrierungskonto übereinstimmen. Dieses Verhalten wird erwartet, wenn MMA aktiviert ist. Bei Nicht-MMA-Apps muss das MAM-Konto weiterhin mit dem MDM-Konto abgeglichen werden, sofern zutreffend.
Begrenzen der MMA-Nutzung
MMA bietet derzeit keine erstklassigen Admin-Steuerelemente, um mehrere verwaltete Konten explizit zu aktivieren oder zu deaktivieren. Einige vorhandene Plattform- oder MAM-Einstellungen können das MMA-Verhalten jedoch indirekt einschränken, da sie die Anmeldeberechtigung des Kontos oder die Durchsetzung auf App-Ebene steuern.
Es gilt plattformspezifisches Verhalten:
-
iOS: Durch Aktivieren
IntuneMAMAllowedAccountsOnlywird eine App auf verwalteten Geräten auf ein einziges verwaltetes Konto beschränkt. Diese Einstellung wurde zwar nicht für MMA entwickelt, bewirkt aber, dass MMA effektiv deaktiviert wird, auch in Apps, die ansonsten MMA unterstützen.
Biometrie und PIN
Wie werden biometrische und PIN-Eingabeaufforderungen bei mehreren Konten behandelt?
- Wenn alle verwalteten Konten Biometrie erfordern, wird der Benutzer einmal aufgefordert, basierend auf der vom Administrator konfigurierten Eingabeaufforderungshäufigkeit.
- Wenn Konten unterschiedliche Anforderungen haben (zum Beispiel eine PIN, eine biometrische Information), werden den Benutzern möglicherweise für jede Methode separate Eingabeaufforderungen angezeigt.
- Prompts unterliegen der Administratorkonfiguration.
Tastaturen
Wie funktionieren Tastaturen von Drittanbietern mit MMA?
- iOS: Tastaturen von Drittanbietern werden auf App-Ebene blockiert. Dieses Verhalten ist identitätsunabhängig und gilt für alle Konten, unabhängig von MMA oder Ansichtstyp.
Mobile Threat Defense (MTD)
Wie funktioniert MTD mit mehreren verwalteten Konten?
Die MTD-Gerätebedrohungsstufe wird auf Geräteebene ausgewertet, nicht pro verwaltetem Konto. Die Bedrohungsstufe des Geräts ist dem Microsoft Entra-Gerätedatensatz (Geräte-ID) zugeordnet, der sich darauf auswirkt, wie sich MTD verhält, wenn mehrere verwaltete Konten verwendet werden.
Szenarien mit demselben Mandanten: Wenn mehrere verwaltete Konten desselben Mandanten denselben MTD-Anbieter verwenden, teilen sie sich denselben Gerätedatensatz. Wenn sich ein Konto bei der MTD-App anmeldet und die Gerätebedrohungsstufe meldet, melden alle verwalteten Konten dieses Mandanten auf dem Gerät möglicherweise dieselbe Gerätebedrohungsstufe. Die Bedrohungsstufe kann zwar geteilt werden, aber die App-Schutzrichtlinie jedes verwalteten Kontos wird unabhängig ausgewertet, und das Ergebnis wird pro Konto bestimmt.
Mandantenübergreifende Szenarien: Wenn verwaltete Konten von verschiedenen Mandanten denselben MTD-Anbieter verwenden, verfügt jeder Mandant über einen separaten Gerätedatensatz. In diesem Fall unterstützt ein MTD-Anbieter möglicherweise mehrere Konten, indem er die Bedrohungsstufe für Geräte für jeden Mandanten separat meldet.
Wichtig
Das MTD-Verhalten hängt davon ab, wie der MTD-Anbieter in Microsoft Entra ID integriert ist und die Bedrohungsstufe des Geräts pro Entra-Gerätedatensatz (Geräte-ID) meldet. Administratoren sollten unterstützte MMA-Szenarien und den Umgang mit Sicherheitsanforderungen mit ihrem MTD-Anbieter überprüfen, bevor sie sich auf die MTD-Erzwingung für mehrere verwaltete Konten verlassen.
Problembehandlung
Ein Benutzer kann kein zweites verwaltetes Konto hinzufügen
- Überprüfen Sie, ob die Einstellung "Nur Organisationskonten zulassen " unter iOS die Möglichkeit zum Hinzufügen eines zweiten verwalteten Kontos einschränkt.
- Überprüfen Sie, ob der Benutzer versucht, sich bei einer App anzumelden, die MMA unterstützt. Weitere Informationen finden Sie unter Aktuell unterstützte Apps.
Richtlinien sehen restriktiver aus als erwartet
- Überprüfen Sie, ob sich der Benutzer in einer gemischten Ansicht befindet. Gemischte Ansichten erzwingen immer ein vollständiges Sperrverhalten (am restriktivsten).
Protokollieren von Supporttickets
- Bei Problemen, die auf einem verwalteten Gerät auftreten, müssen Supporttickets von dem Mandanten protokolliert werden, der das Gerät verwaltet.