Microsoft Tunnel für Mobile Anwendungsverwaltung für Android

Dieses Feature erfordert Microsoft Intune Plan 2 oder ein zusätzliches Abonnement. Informationen zu Lizenzierungsoptionen finden Sie unter Microsoft Intune-Pläne und -Preise und Microsoft 365 Security Enterprise-Pläne.

Wenn Sie Microsoft Tunnel for Mobile Application Management (MAM) zu Ihrem Mandanten hinzufügen, können Sie Microsoft Tunnel VPN Gateway mit nicht registrierten Android-Geräten verwenden, um MAM-Szenarien zu unterstützen. Mit Unterstützung für MAM können Ihre nicht registrierten Geräte Tunnel verwenden, um eine sichere Verbindung mit Ihrer Organization herzustellen, sodass Benutzer und Apps sicher auf Ihre Organisationsdaten zugreifen können.

Gilt für:

  • Android für Unternehmen

Um Ihre vorhandene Microsoft Tunnel-Konfiguration für die Unterstützung von MAM zu erweitern, erstellen Sie drei Profile, die diese Unterstützung auf Ihren nicht registrierten Geräten konfigurieren, und stellen Sie sie bereit:

  • App-Konfigurationsrichtlinie für Microsoft Defender. Diese Richtlinie konfiguriert Microsoft Defender für Endpunkt auf einem Gerät als VPN-Tunnelclient-App.
  • App-Konfigurationsrichtlinie für Microsoft Edge. Diese Richtlinie konfiguriert Microsoft Edge für die Unterstützung des Identitätswechsels, der den VPN-Tunnel automatisch verbindet und trennt, wenn von einem Microsoft-Geschäfts-, Schul- oder Unikonto zu einem persönlichen Konto von Microsoft in Microsoft Edge gewechselt wird.
  • App-Schutz-Richtlinie zum automatischen Starten der Verbindung mit Microsoft Tunnel, wenn die MAM-aktivierte App auf dem Gerät auf Unternehmensressourcen zugreift.

Wenn diese Richtlinien vorhanden sind, unterstützen Ihre vorhandenen Site- und Serverkonfigurationen für Tunnel den Zugriff von Geräten, die nicht in Intune registriert sind. Darüber hinaus können Sie Ihre Konfigurationen für den MAM-Tunnel für registrierte Geräte bereitstellen, anstatt MDM-Tunnelkonfigurationen zu verwenden. Ein registriertes Gerät darf jedoch nur die MDM-Tunnelkonfigurationen oder die MAM-Tunnelkonfigurationen verwenden, aber nicht beide. Beispielsweise können registrierte Geräte keine App wie Microsoft Edge haben, die MAM-Tunnelkonfigurationen verwendet, während andere Apps MDM-Tunnelkonfigurationen verwenden.

Probieren Sie die interaktive Demo aus: Die interaktive Demo von [Microsoft Tunnel for Mobile Application Management for Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) zeigt, wie Tunnel for MAM die Microsoft Tunnel-VPN Gateway erweitert, um Android-Geräte zu unterstützen, die nicht bei Intune registriert sind.

Voraussetzungen

Infrastruktur und Mandant:

Für Tunnel für MAM gelten die gleichen Überlegungen und Voraussetzungen wie für die Verwendung von Tunnel für registrierte Geräte. Weitere Informationen finden Sie unter Voraussetzungen für Tunnel.

Nachdem Sie Microsoft Tunnel konfiguriert haben, können Sie die beiden App-Konfigurationsrichtlinien und die App-Schutz-Richtlinie hinzufügen, die nicht registrierten Geräten die Verwendung von Tunnel ermöglicht. Die Konfiguration dieser Richtlinien wird in den folgenden Abschnitten beschrieben.

Geräte:

Benutzer von Geräten, die nicht bei Intune registriert sind, müssen die folgenden Apps auf ihrem Android-Gerät installieren, bevor sie das Szenario "Tunnel für MAM" verwenden können. Diese Apps können alle manuell aus dem Google Play Store installiert werden:

  1. Microsoft Defender – Von Microsoft Defender erhalten – Apps bei Google Play. Microsoft Defender enthält die Tunnelclient-App, die das Gerät zum Herstellen einer Verbindung mit Microsoft Tunnel verwendet. Um Tunnel für MAM zu unterstützen, muss Microsoft Defender für Endpunkt Version 1.0.4722.0101 oder höher sein.

  2. Microsoft Edge – Von Microsoft Edge herunterladen: Webbrowser – Apps bei Google Play.

  3. Unternehmensportal – Abrufen im Intune-Unternehmensportal – Apps bei Google Play. Geräte müssen die Unternehmensportal-App installieren, obwohl Benutzer sich nicht bei der App anmelden oder ihr Gerät bei Intune registrieren müssen.

Branchen-Apps:

Integrieren Sie Ihre Branchen-Apps in das MAM SDK. Später können Sie Ihre branchenspezifischen Apps zu Ihrer App-Schutzrichtlinie und Ihren App-Konfigurationsrichtlinien für den MAM-Tunnel hinzufügen. Siehe Erste Schritte mit MAM für Android.

Hinweis

Stellen Sie sicher, dass Ihre Android-Branchenanwendungen den direkten Proxy oder die Proxy-Autokonfiguration (Proxy Auto-Configuration, PAC) für MDM und MAM unterstützen.

MAM SDK-Version:

Um die Android Trusted Roots-Funktionalität für Microsoft Tunnel für MAM zu verwenden, für die eine MAM-SDK-Version 9.5.0 oder höher erforderlich ist, wechseln Sie zu Releaseversion 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android auf github.com.

Support für Government Cloud

Microsoft Tunnel für MAM unter Android wird von den folgenden souveränen Cloudumgebungen unterstützt:

  • U.S. Government Community Cloud (GCC) Hoch
  • US-Verteidigungsministerium (DoD)

Microsoft Tunnel für MAM auf Android wird auf Microsoft Azure, das von 21Vianet betrieben wird, nicht unterstützt.

Microsoft Tunnel für MAM auf Android unterstützt FIPS (Federal Information Processing Standard) nicht.

Weitere Informationen finden Sie unter Microsoft Intune für US Government GCC-Dienstbeschreibung.

Konfigurieren von Richtlinien zur Unterstützung von Microsoft Tunnel für MAM

Um die Verwendung von Tunnel für MAM zu unterstützen, erstellen Sie die drei in den folgenden Abschnitten beschriebenen Profile und stellen Sie sie bereit. Diese Richtlinien können in beliebiger Reihenfolge erstellt werden:

Wenn alle drei Elemente konfiguriert und für dieselben Gruppen bereitgestellt werden, löst die App-Schutzrichtlinie automatisch aus, dass Tunnel eine Verbindung mit dem VPN herstellt, wenn Microsoft Edge gestartet wird.

Sie können ein vertrauenswürdiges Zertifikatprofil auch für die Verwendung mit Microsoft Edge und Ihren Branchen-Apps konfigurieren, wenn diese eine Verbindung mit lokalen Ressourcen herstellen müssen und durch ein SSL/TLS-Zertifikat geschützt sind, das von einer lokalen oder privaten Zertifizierungsstelle (CA) ausgestellt wurde. Standardmäßig unterstützt Microsoft Edge vertrauenswürdige Stammzertifikate. Für Branchen-Apps verwenden Sie das MAM SDK , um Unterstützung für vertrauenswürdige Stammzertifikate hinzuzufügen.

App-Konfigurationsrichtlinie für Microsoft Defender

Erstellen Sie eine App-Konfigurationsrichtlinie, um Microsoft Defender für Endpunkt auf dem Gerät zur Verwendung als Tunnelclient-App zu konfigurieren.

Hinweis

Stellen Sie sicher, dass nur eine einzelne Defender-App-Konfigurationsrichtlinie auf das nicht registrierte Gerät abzielt. Wenn Sie mehr als eine App-Konfigurationsrichtlinie mit unterschiedlichen Tunneleinstellungen für Defender für Endpunkt verwenden, werden Tunnelverbindungsprobleme auf dem Gerät verursacht.

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu "Apps-Konfiguration>>: Verwaltete Appserstellen>".

  2. Auf der Registerkarte Grundlagen:

    1. Geben Sie einen Namen für diese Richtlinie und eine Beschreibung (optional) ein.
    2. Klicken Sie auf Öffentliche Apps auswählen, wählen Sie Microsoft Defender Endpoint für Android aus, und klicken Sie dann auf Auswählen.

    Wenn Microsoft Defender Endpoint für öffentliche Apps aufgeführt ist, wählen Sie Weiter aus.

    Screenshot der Konfiguration einer App-Konfigurationsrichtlinie mit Microsoft Defender Endpoint als öffentliche App.

  3. Überspringen Sie auf der Registerkarte Einstellungen die Kategorie Allgemeine Konfigurationseinstellungen , die für diese Richtlinie nicht verwendet wird. Nehmen Sie für die Kategorie "Microsoft Tunnel-Einstellungen " die folgenden Konfigurationen vor:

    • Legen Sie "Microsoft Tunnel-VPN verwenden " auf "Ja" fest.
    • Geben Sie unter Verbindungsname den Verbindungsnamen Ihres VPN an.

    Klicken Sie anschließend auf Website auswählen:

    • Wählen Sie unter Sitename eine verfügbare Site aus, und klicken Sie dann auf OK.

    • Pro-App-VPN (nur Android) ist eine optionale Einstellung. Wählen Sie öffentliche oder benutzerdefinierte Apps aus, um die Verwendung der Tunnel-VPN-Verbindung auf diese angegebenen Apps zu beschränken.

      Wichtig

      Um einen nahtlosen Identitätswechsel und genaue Tunnelbenachrichtigungen innerhalb von Microsoft Edge zu gewährleisten, ist es wichtig, Edge in Ihre VPN-Liste pro App aufzunehmen.

      Screenshot der Konfiguration pro App mit hinzugefügtem Microsoft Edge.

      Wichtig

      Der MAM-Tunnel für Android unterstützt die Verwendung von Always-on-VPN nicht. Wenn Always-on-VPN auf "Aktivieren" festgelegt ist, kann Tunnel keine erfolgreiche Verbindung herstellen und sendet Benachrichtigungen über Verbindungsfehler an den Gerätebenutzer.

      Um den Netzwerkdatenverkehr zu blockieren, wenn die MAM-Tunnelverbindung nicht verfügbar ist, konfigurieren Sie den Modus "Strikter Tunnel" über die Konfigurationsrichtlinie der Microsoft Edge-App anstelle von "Always-on-VPN".

    • Proxy ist eine optionale Einstellung. Konfigurieren Sie die Proxyeinstellungen, um die Anforderungen an Ihr lokales Netzwerk zu erfüllen.

      Hinweis

      Proxyserverkonfigurationen werden mit Android-Versionen vor Version 10 nicht unterstützt. Weitere Informationen finden Sie unter VpnService.Builder in dieser Android-Entwicklerdokumentation.

    Klicken Sie auf Weiter, um fortzufahren.

    Screenshot der Konfiguration der Einstellungen für App-Konfigurationsrichtlinien.

  4. Wählen Sie auf der Registerkarte "Zuweisungen" die Option "Gruppen hinzufügen" und dann dieselben Microsoft Entra-Gruppen aus, für die Sie das Konfigurationsprofil für die Microsoft Edge-App bereitgestellt haben, und wählen Sie dann "Weiter" aus.

  5. Wählen Sie auf der Registerkarte Überprüfen + Erstellen die Option Erstellen aus, um die Erstellung der Richtlinie abzuschließen und die Richtlinie für die zugewiesenen Gruppen bereitzustellen.

Die neue Richtlinie wird in der Liste der App-Konfigurationsrichtlinien angezeigt.

App-Konfigurationsrichtlinie für Microsoft Edge

Erstellen Sie eine App-Konfigurationsrichtlinie für Microsoft Edge. Diese Richtlinie konfiguriert Microsoft Edge für die Unterstützung des Identitätswechsels und bietet die Möglichkeit, den VPN-Tunnel automatisch zu verbinden, wenn Sie sich anmelden oder zu einem Microsoft-Geschäfts-, Schul- oder Unikonto wechseln, und den VPN-Tunnel automatisch zu trennen, wenn Sie zu einem persönlichen Microsoft-Konto wechseln.

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu "Apps-Konfiguration>>: Verwaltete Appserstellen>".

  2. Auf der Registerkarte Grundlagen:

    1. Geben Sie einen Namen für die Richtlinie und eine Beschreibung (optional) ein.
    2. Klicken Sie auf Öffentliche Apps auswählen, wählen Sie Microsoft Edge für Android aus, und klicken Sie dann auf Auswählen.

    Nachdem Microsoft Edge für öffentliche Apps aufgeführt wurde, wählen Sie "Weiter" aus.

    Screenshot der Konfiguration einer App-Konfigurationsrichtlinie mit Microsoft Edge als öffentliche App.

  3. Konfigurieren Sie auf der Registerkarte Einstellungen das Name-Wert-Paar in der Kategorie Allgemeine Konfigurationseinstellungen wie folgt:

    Name Beschreibung
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Wert: True
    Wenn diese Einstellung festgelegt istTrue, bietet sie Edge-Unterstützung für den Modus "Strikter Tunnel". Wenn sich Benutzer mit einem Organization-Konto bei Edge anmelden und das VPN nicht verbunden ist, wird der Internetdatenverkehr im strikten Tunnelmodus blockiert.

    Wenn das VPN die Verbindung wiederherstellt, ist das Surfen im Internet wieder verfügbar.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Wert: True
    Wenn diese Einstellung festgelegt ist True, bietet sie Unterstützung für Identitätsswitches für Edge.

    Wenn sich Benutzer mit einem Geschäfts-, Schul- oder Unikonto anmelden, stellt Edge automatisch eine Verbindung mit dem VPN her. Wenn Benutzer das In-Private-Browsen aktivieren, wechselt Edge zu einem persönlichen Konto und trennt das VPN.

    Hinweis

    Der StrictTunnelMode App-Konfigurationsschlüssel gilt für MAM-Szenarien für nicht registrierte Geräte, in denen er den Edge-Internetdatenverkehr blockiert, wenn die MAM-Tunnelverbindung nicht verfügbar ist. Für registrierte Geräte wird der Modus "Strikter Tunnel" als Einstellung auf Geräteebene im Microsoft Tunnel-VPN-Profil konfiguriert und gilt für den gesamten Netzwerkdatenverkehr auf dem Gerät, nicht nur für Edge.

    Die folgende Abbildung zeigt die Identity switch Einstellung in einer App-Konfigurationsrichtlinie für Microsoft Edge:

    Abbildung, die den Konfigurationsschlüssel und den Wert des Identitätsswitches für den MAM-Tunnel auf nicht verwalteten Android-Geräten in Microsoft Intune zeigt.

    Hinweis

    Stellen Sie sicher, dass am Ende der allgemeinen Konfigurationseinstellung keine nachfolgenden Leerzeichen vorhanden sind.

    Sie können dieselbe Richtlinie verwenden, um andere Microsoft Edge-Konfigurationen in der Kategorie "Microsoft Edge-Konfigurationseinstellungen" zu konfigurieren. Nachdem alle zusätzlichen Konfigurationen für Microsoft Edge vorhanden sind, wählen Sie "Weiter" aus.

  4. Wählen Sie auf der Registerkarte "Aufgaben"die Option "Gruppen hinzufügen" und dann mindestens eine Microsoft Entra-Gruppe aus, die diese Richtlinie erhalten soll. Wählen Sie nach dem Konfigurieren von Gruppen "Weiter" aus.

  5. Wählen Sie auf der Registerkarte Überprüfen + Erstellen die Option Erstellen aus, um die Erstellung der Richtlinie abzuschließen und die Richtlinie für die zugewiesenen Gruppen bereitzustellen.

Die neue Richtlinie wird in der Liste der App-Konfigurationsrichtlinien angezeigt.

App-Schutz-Richtlinie für Microsoft Edge

Erstellen Sie eine App-Schutzrichtlinie, um die Microsoft Tunnel-VPN-Verbindung automatisch zu starten, wenn die App gestartet wird.

Hinweis

Wenn die App gestartet wird, versucht die Tunnel-VPN-Verbindung zu starten. Nach dem Start hat das Gerät Zugriff auf die lokalen Netzwerkrouten, die über das Microsoft Tunnel-Gateway verfügbar sind. Wenn Sie den Zugriff auf das Tunnelnetzwerk auf bestimmte Apps beschränken möchten, konfigurieren Sie die Einstellungen "Pro-App-VPN (nur Android).

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu App-Schutz>>Android erstellen>.

  2. Geben Sie auf der Registerkarte Grundlagen einen Namen für diese Richtlinie und eine Beschreibung (optional) ein, und wählen Sie dann Weiter aus.

  3. Klicken Sie auf der Registerkarte "Apps " auf "Öffentliche Apps auswählen", wählen Sie Microsoft Edge aus, und klicken Sie dann auf "Auswählen".

    Wenn Microsoft Edge für öffentliche Apps aufgeführt ist, wählen Sie "Weiter" aus.

    Screenshot der Konfiguration einer App-Schutzrichtlinie mit Microsoft Edge als öffentliche App.

  4. Scrollen Sie auf der Registerkarte "Datenschutz " nach unten, legen Sie "Microsoft Tunnel-Verbindung beim App-Start starten " auf "Ja" fest, und wählen Sie dann "Weiter" aus.

    Screenshot der Konfiguration einer App-Schutzrichtlinieneinstellung für die Verwendung von Tunnel beim App-Start.

  5. Fahren Sie mit den Registerkarten Zugriffsanforderungen und bedingter Start fort.

  6. Wählen Sie auf der Registerkarte "Zuweisungen" die Option "Gruppen hinzufügen" und dann dieselben Microsoft Entra-Gruppen aus, in denen Sie die beiden App-Konfigurationsprofile bereitgestellt haben, und wählen Sie dann "Weiter" aus.

  7. Wählen Sie auf der Registerkarte Überprüfen + Erstellen die Option Erstellen aus, um die Erstellung der Richtlinie abzuschließen und die Richtlinie für die zugewiesenen Gruppen bereitzustellen.

Die neue Richtlinie wird in der Liste der App-Konfigurationsrichtlinien angezeigt.

Konfigurieren von Branchenanwendungen

Wenn Sie Ihre Branchen-Apps in das MAM SDK integriert haben, können Sie sie mit Microsoft Tunnel verwenden, indem Sie sie als benutzerdefinierte Apps zu den drei zuvor erstellten MAM-Tunnelrichtlinien hinzufügen.

Weitere Informationen zum Hinzufügen von benutzerdefinierten Apps zu Richtlinien finden Sie in den folgenden Artikeln zu den beiden Richtlinientypen:

Zur Unterstützung branchenspezifischer Apps auf Ihren nicht registrierten Geräten müssen die Apps als verfügbare Apps im Microsoft Intune Admin Center bereitgestellt werden. Sie können Intune nicht verwenden, um Apps als erforderliche Apps auf nicht registrierten Geräten bereitzustellen.

Verwenden eines Profils für vertrauenswürdige Zertifikate

Branchen-Apps, die den MAM-Tunnel unter Android verwenden, müssen in das Intune App SDK integriert werden und den neuen Tunnel für den MAM-Vertrauensstellungsmanager verwenden, um die Unterstützung vertrauenswürdiger Stammzertifikate für ihre Branchen-Apps nutzen zu können. Um vertrauenswürdige Stammzertifikate zu unterstützen, müssen Sie die Mindestversion des SDK (oder höher) verwenden, wie im Abschnitt Voraussetzungen dieses Artikels beschrieben.

Verwaltung vertrauenswürdiger Stammzertifikate:

Wenn Ihre Anwendung SSL/TLS-Zertifikate benötigt, die von einer lokalen oder privaten Zertifizierungsstelle ausgestellt wurden, um sicheren Zugriff auf interne Websites und Anwendungen zu ermöglichen, hat das Intune App SDK Unterstützung für die Verwaltung der Zertifikatvertrauensstellung mithilfe der API-Klassen MAMTrustedRootCertsManager und MAMCertTrustWebViewClient hinzugefügt.

Voraussetzungen:

  • Von Tunnel für MAM Android unterstützte Zertifikatformate:

    • DER-codiert-binär X.509
    • PEM
  • MAMCertTrustWebViewClient unterstützt:

    • Android 11 oder höher
  • MAMTrustedRootCertsManager unterstützt:

    • SSLContext
    • SSLSocketFactory
    • TrustManager
    • WebView

Wählen Sie während der Konfiguration des App-Konfigurationsprofils für eine App, die Tunnel für MAM verwenden soll, das zu verwendende Zertifikatprofil aus:

  1. Erweitern Sie auf der Registerkarte "Einstellungen " Ihres App-Konfigurationsprofils die Einstellungen für die Verwaltung von Microsoft Tunnel-Anwendungen für Mobilgeräte. Ansicht der Tunneleinstellungen in einer App-Konfigurationsrichtlinie.

  2. Konfigurieren Sie die folgenden Optionen:

    1. Legen Sie "Microsoft Tunnel für MAM verwenden" auf "Ja" fest.
    2. Geben Sie unter Verbindungsname einen Benutzernamen für diese Verbindung an, z. B. mam-tunnel-vpn.
    3. Wählen Sie als Nächstes "Standort auswählen" und dann einen Ihrer Microsoft Tunnel-Gateway-Standorte aus. Wenn Sie keinen Tunnelgatewaystandort konfiguriert haben, lesen Sie Konfigurieren von Microsoft Tunnel.
    4. Wenn Ihre App ein vertrauenswürdiges Zertifikat erfordert, wählen Sie Stammzertifikat aus, um den Bereich Stammzertifikate auswählen zu öffnen, und wählen Sie dann ein zu verwendendes Profil für ein vertrauenswürdiges Zertifikat aus.

    Ansicht des Auswahlbereichs für Stammzertifikate.

    Informationen zum Konfigurieren von Stammzertifikatprofilen finden Sie unter Vertrauenswürdige Stammzertifikatprofile für Microsoft Intune.

  3. Nachdem Sie die Tunnel-MAM-Einstellungen konfiguriert haben, wählen Sie Weiter aus, um die Registerkarte Zuweisungen zu öffnen.

Bekannte Probleme

Im Folgenden sind bekannte Probleme oder Einschränkungen im Zusammenhang mit MAM Tunnel für Android aufgeführt.

Tunnel für die mobile Anwendungsverwaltung unterstützt Microsoft Defender nicht im persönlichen Profilmodus

Informationen zu Microsoft Defender im persönlichen Profilmodus finden Sie unter Microsoft Defender im persönlichen Profil auf Android Enterprise im BYOD-Modus.

Problemumgehung: Keine.

MAM-Tunnel wird bei Verwendung des MDM-Tunnels nicht unterstützt

Sie können den MAM-Tunnel mit registrierten Geräten anstelle von MDM-Tunnelkonfigurationen verwenden. Ein registriertes Gerät darf jedoch nur die MDM-Tunnelkonfigurationen oder die MAM-Tunnelkonfigurationen verwenden, aber nicht beide. Beispielsweise können registrierte Geräte keine App wie Microsoft Edge haben, die MAM-Tunnelkonfigurationen verwendet, während andere Apps MDM-Tunnelkonfigurationen verwenden.

Problemumgehung: Keine.

Branchenanwendung mit WebView und Intune SDK für vertrauenswürdige Stammunterstützung, interne Endpunkte können nicht gerendert werden

Problemumgehung: Manuelles Bereitstellen und Installieren des vertrauenswürdigen Stammzertifikats auf nicht registrierten Android-Geräten, die branchenspezifische Apps mit WebView in Tunnel verwenden.

Android kann die Zertifikatkette nicht erstellen, wenn Sie eine private Zertifizierungsstelle verwenden

Wenn Sie WebView mit MAMCertTrustWebViewClient in MAM verwenden, um Zertifikate zu überprüfen, delegiert MAM an Android, um eine Zertifikatkette aus Zertifikaten zu erstellen, die von den Administratoren und dem Server bereitgestellt werden. Wenn ein Server, der private Zertifikate verwendet, die vollständige Kette zur verbindenden WebView bereitstellt, der Administrator jedoch nur das Stammzertifikat bereitstellt, kann Android die Zertifikatkette nicht erstellen und bei der Überprüfung der Serverzuverlässigkeit fehlschlagen. Dieses Verhalten tritt auf, weil Android Zwischenzertifikate benötigt, um die Kette auf ein akzeptables Niveau aufzubauen.

Problemumgehung: Um eine ordnungsgemäße Zertifikatüberprüfung sicherzustellen, müssen Administratoren das Stammzertifikat und alle Zwischenzertifikate in Intune bereitstellen. Wenn das Stammzertifikat zusammen mit allen Zwischenzertifikaten nicht bereitgestellt wird, kann Android die Zertifikatskette nicht erstellen und dem Server nicht vertrauen.

Defender für Endpunkt-Zertifikatfehler bei Verwendung eines TLS/SSL-Zertifikats von einer privaten Zertifizierungsstelle

Wenn der Microsoft Tunnel-Gatewayserver ein TLS/SSL-Zertifikat verwendet, das von einer privaten (lokalen) Zertifizierungsstelle ausgestellt wurde, generiert Microsoft Defender for Endpoint beim Versuch, eine Verbindung herzustellen, einen Zertifikatfehler.

Problemumgehung: Installieren Sie das entsprechende vertrauenswürdige Stammzertifikat der privaten Zertifizierungsstelle manuell auf dem Android-Gerät. Ein zukünftiges Update der Defender für Endpunkt-App wird Unterstützung bieten und die Notwendigkeit beseitigen, das vertrauenswürdige Stammzertifikat manuell zu installieren.

Microsoft Edge kann nach dem Start kurzzeitig nicht auf interne Ressourcen zugreifen

Unmittelbar nach dem Öffnen von Microsoft Edge versucht der Browser, eine Verbindung mit internen Ressourcen herzustellen, bevor eine Verbindung zu Tunnel erfolgreich hergestellt wird. Dieses Verhalten führt dazu, dass der Browser meldet, dass die Ressource oder die Ziel-URL nicht verfügbar ist.

Problemumgehung: Aktualisieren Sie die Browserverbindung auf dem Gerät. Die Ressource wird verfügbar, nachdem die Verbindung mit Tunnel hergestellt wurde.

Die drei Apps, die zur Unterstützung von Tunnel für nicht registrierte Geräte erforderlich sind, sind in der Unternehmensportal-App auf einem Gerät nicht sichtbar

Nachdem Microsoft Edge, Microsoft Defender for Endpoint und das Unternehmensportal einem Gerät als mit oder ohne Registrierung verfügbar zugewiesen wurden, kann der Zielbenutzer die Apps nicht im Unternehmensportal oder unter portal.manage.microsoft.com finden.

Problemumgehung: Installieren Sie alle drei Apps manuell aus dem Google Play Store. Links zu allen drei Apps auf Google Play finden Sie im Abschnitt Voraussetzungen dieses Artikels .

Fehler: "MSTunnel VPN kann nicht gestartet werden. Wenden Sie sich an Ihren IT-Administrator, um Hilfe zu erhalten."

Diese Fehlermeldung kann auftreten, obwohl der Tunnel verbunden ist.

Problemumgehung: Diese Meldung kann ignoriert werden.

Fehler: Ungültige Lizenzierung, bitte kontaktieren Sie den Administrator

Dieser Fehler tritt auf, wenn die Version von Microsoft Defender für Endpunkt Tunnel nicht unterstützt.

Problemumgehung: Installieren Sie die unterstützte Version von Defender für Endpunkt aus Microsoft Defender – Apps bei Google Play.

Die Verwendung mehrerer Richtlinien für Defender zum Konfigurieren verschiedener Tunnelsites für verschiedene Apps wird nicht unterstützt.

Die Verwendung von zwei oder mehr App-Konfigurationsrichtlinien für Microsoft Defender, die verschiedene Tunnelstandorte angeben, wird nicht unterstützt und kann zu einer Racebedingung führen, die eine erfolgreiche Verwendung von Tunnel verhindert.

Problemumgehung: Richten Sie eine einzelne App-Konfigurationsrichtlinie für jedes Gerät für Microsoft Defender ein und stellen Sie sicher, dass jedes nicht registrierte Gerät so konfiguriert ist, dass es nur eine Site verwendet.

Automatischer Verbindungsabbruch mit Line of Business-Apps

Wir unterstützen den automatischen Verbindungsabbruch in Branchenszenarien nicht.

Wenn Edge die einzige Anwendung ist, die in der VPN-Konfiguration pro App aufgeführt ist, funktioniert das Feature zum automatischen Trennen ordnungsgemäß. Wenn andere Anwendungen in der Pro-App-VPN-Konfiguration enthalten sind, funktioniert das Feature zum automatischen Trennen nicht. In diesem Fall müssen Benutzer die Verbindung manuell trennen, um sicherzustellen, dass alle Verbindungen beendet werden.

Problemumgehung: Benutzer müssen in Branchenszenarien die Verbindungen manuell trennen.

Nächste Schritte

Siehe auch: