Microsoft Tunnel para Administración de aplicaciones móviles para Android

Esta característica requiere el Plan 2 de Microsoft Intune o una suscripción adicional. Para ver las opciones de licencias, consulte Planes y precios de Microsoft Intune y Planes empresariales de Microsoft 365 Security Enterprise.

Al agregar Microsoft Tunnel for Mobile Application Management (MAM) a su inquilino, puede usar Microsoft Tunnel VPN Gateway con dispositivos Android no inscritos para admitir escenarios de MAM. Con la compatibilidad con MAM, los dispositivos no inscritos pueden usar Tunnel para conectarse de forma segura a la organización, lo que permite a los usuarios y aplicaciones acceso seguro a los datos de la organización.

Se aplica a:

  • Android Enterprise

Para ampliar la configuración existente de Microsoft Tunnel para que sea compatible con MAM, cree e implemente tres perfiles que configuren esta compatibilidad en los dispositivos no inscritos:

  • Directiva de configuración de aplicaciones para Microsoft Defender. Esta directiva configura Microsoft Defender para punto de conexión en un dispositivo como la aplicación cliente de túnel VPN.
  • Directiva de configuración de aplicaciones para Microsoft Edge. Esta directiva configura Microsoft Edge para admitir el cambio de identidad, que conecta y desconecta automáticamente el túnel VPN al cambiar de una cuenta profesional o educativa de Microsoft a una "cuenta personal" de Microsoft en Microsoft Edge.
  • Directiva de protección de aplicaciones para iniciar automáticamente la conexión a Microsoft Tunnel cuando la aplicación habilitada para MAM en el dispositivo acceda a los recursos corporativos.

Con estas directivas implementadas, las configuraciones existentes del sitio y del servidor para Tunnel admiten el acceso desde dispositivos que no están inscritos en Intune. Además, puede optar por implementar las configuraciones para el túnel MAM en los dispositivos inscritos en lugar de usar configuraciones de túnel MDM. Sin embargo, un dispositivo inscrito solo debe usar las configuraciones de túnel MDM o las configuraciones de túnel MAM, pero no ambas. Por ejemplo, los dispositivos inscritos no pueden tener una aplicación como Microsoft Edge que use configuraciones de túnel MAM mientras que otras aplicaciones usan configuraciones de túnel MDM.

Pruebe la demostración interactiva: La demostración interactiva [Microsoft Tunnel for Mobile Application Management para Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) muestra cómo Tunnel for MAM extiende el VPN Gateway de Microsoft Tunnel para admitir dispositivos Android que no estén inscritos con Intune.

Requisitos previos

Infraestructura e inquilino:

Tunnel para MAM requiere las mismas consideraciones y requisitos previos que usar Tunnel para los dispositivos inscritos. Para obtener más información, consulte Requisitos previos del túnel.

Después de configurar Microsoft Tunnel, estará listo para agregar las dos directivas de configuración de aplicaciones y la directiva de protección de aplicaciones que permite a los dispositivos no inscritos usar Tunnel. La configuración de estas directivas se detalla en las secciones siguientes.

Dispositivos:

Los usuarios de dispositivos que no están inscritos con Intune deben instalar las siguientes aplicaciones en su dispositivo Android antes de poder usar el escenario de Tunnel for MAM. Todas estas aplicaciones se pueden instalar manualmente desde la tienda Google Play:

  1. Microsoft Defender: obténgalo desde Microsoft Defender: aplicaciones en Google Play. Microsoft Defender incluye la aplicación cliente de túnel que el dispositivo usa para conectarse a Microsoft Tunnel. Para admitir Tunnel for MAM, Microsoft Defender para punto de conexión debe tener la versión 1.0.4722.0101 o superior.

  2. Microsoft EdgeObtenerlo desde Microsoft Edge: Explorador web - Aplicaciones en Google Play.

  3. Portal de empresa: obténgalo en el Portal de empresa de Intune: aplicaciones en Google Play. Los dispositivos deben instalar la aplicación Portal de empresa, aunque los usuarios no necesiten iniciar sesión en la aplicación ni inscribir su dispositivo con Intune.

Aplicaciones de línea de negocio:

Para las aplicaciones de línea de negocio (LOB), instégrelas con el SDK de MAM. Más adelante, puede agregar las aplicaciones de LOB a la directiva de protección de aplicaciones y a las directivas de configuración de aplicaciones para el túnel MAM. Consulte Introducción a MAM para Android.

Nota:

Asegúrese de que las aplicaciones de Android LOB admiten el proxy directo o la configuración automática de proxy (PAC) para MDM y MAM.

Versión del SDK de MAM:

Para usar la funcionalidad de raíces de confianza de Android para Microsoft Tunnel para MAM se requiere una versión del SDK de MAM de 9.5.0 o posterior, vaya a la versión de lanzamiento 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android en github.com.

Soporte técnico de la nube de administración pública

Microsoft Tunnel para MAM en Android es compatible con los siguientes entornos de nube soberana:

  • U.S. Government Community Cloud (GCC) High
  • Departamento de Defensa de los Estados Unidos (DoD)

Microsoft Tunnel para MAM en Android no se admite en Microsoft Azure operado por 21Vianet.

Microsoft Tunnel para MAM en Android no admite Federal Information Processing Standard (FIPS).

Para obtener más información, consulte Descripción del servicio GCC de Microsoft Intune para el Gobierno de Estados Unidos.

Configurar directivas de compatibilidad con Microsoft Tunnel para MAM

Para admitir el uso de Tunnel for MAM, cree e implemente los tres perfiles detallados en las secciones siguientes. Estas directivas se pueden crear en cualquier orden:

Cuando los tres se configuran e implementan en los mismos grupos, la directiva de protección de aplicaciones desencadena automáticamente Tunnel para conectarse a la VPN cada vez que se inicia Microsoft Edge.

También puede configurar un perfil de certificado de confianza para usarlo con Microsoft Edge y con las aplicaciones de línea de negocio cuando deben conectarse a recursos locales y están protegidas por un certificado SSL/TLS emitido por una entidad de certificación (CA) local o privada. De forma predeterminada, Microsoft Edge admite certificados raíz de confianza. Para las aplicaciones de LOB, use el SDK de MAM para agregar compatibilidad con certificados raíz de confianza.

Directiva de configuración de aplicaciones para Microsoft Defender

Cree una directiva de configuración de aplicaciones para configurar Microsoft Defender para punto de conexión en el dispositivo para usarlo como aplicación cliente de túnel.

Nota:

Asegúrese de que solo una única directiva de configuración de aplicaciones de Defender tenga como destino el dispositivo no inscrito. Destinar más de 1 directiva de configuración de aplicaciones con diferentes configuraciones de túnel para Defender para punto de conexión creará problemas de conexión de túnel en el dispositivo.

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Configuraciónde>aplicaciones>Crear>aplicaciones administradas.

  2. En la pestaña Aspectos básicos:

    1. Escriba un nombre para esta directiva y una descripción (opcional).
    2. Haga clic en Seleccionar aplicaciones públicas, seleccione Punto de conexión de Microsoft Defender para Android y, a continuación, haga clic en Seleccionar.

    Cuando aparezca un punto de conexión de Microsoft Defender para aplicaciones públicas, selecciona Siguiente.

    Captura de pantalla de la configuración de una directiva de configuración de la aplicación con un punto de conexión de Microsoft Defender como una aplicación pública.

  3. En la pestaña Configuración , omita la categoría Opciones de configuración general , que no se usa para esta directiva. Para la categoría de configuración de Microsoft Tunnel , realice las siguientes configuraciones:

    • Establezca Usar VPN de Microsoft Tunnel en .
    • En Nombre de conexión, especifica el nombre de conexión de tu VPN.

    Después, haga clic en Seleccionar un sitio:

    • En Nombre del sitio, seleccione un sitio disponible y, a continuación, haga clic en Aceptar.

    • VPN por aplicación (solo Android) es una configuración opcional. Seleccione aplicaciones públicas o personalizadas para restringir el uso de la conexión VPN de túnel a estas aplicaciones especificadas.

      Importante

      Para garantizar un cambio de identidad fluido y notificaciones precisas de Tunnel en Microsoft Edge, es esencial incluir Edge en la lista de VPN por aplicación.

      Captura de pantalla de la configuración de configuración por aplicación con Microsoft Edge agregado.

      Importante

      MAM Tunnel para Android no admite el uso de VPN Always-on. Cuando la VPN siempre activada se establece en Habilitar, Tunnel no se conecta correctamente y envía notificaciones de errores de conexión al usuario del dispositivo.

      Para bloquear el tráfico de red cuando la conexión de túnel MAM no está disponible, configure el modo de túnel estricto a través de la directiva de configuración de aplicaciones Microsoft Edge en lugar de la VPN siempre activada.

    • El proxy es una configuración opcional. Configure las opciones de proxy para cumplir los requisitos de red locales.

      Nota:

      Las configuraciones de servidor proxy no son compatibles con versiones de Android anteriores a la versión 10. Para obtener más información, consulte VpnService.Builder en esa documentación para desarrolladores de Android.

    Cuando esté listo, seleccione Siguiente para continuar.

    Captura de pantalla de la configuración de la aplicación, la configuración de las directivas, la configuración.

  4. En la pestaña Tareas, seleccione Agregar grupos y, a continuación, seleccione los mismos grupos de Microsoft Entra en los que implementó el perfil de configuración de la aplicación Microsoft Edge y, a continuación, seleccione Siguiente.

  5. En la pestaña Revisar + crear , seleccione Crear para completar la creación de la directiva e implementarla en los grupos asignados.

La nueva directiva aparece en la lista de directivas de configuración de aplicaciones.

Directiva de configuración de aplicaciones para Microsoft Edge

Crear una directiva de configuración de aplicaciones para Microsoft Edge. Esta directiva configura Microsoft Edge para admitir el cambio de identidad, lo que proporciona la capacidad de conectar automáticamente el túnel VPN al iniciar sesión o cambiar a una cuenta "profesional o educativa" de Microsoft, y desconectar automáticamente el túnel VPN al cambiar a una cuenta personal de Microsoft.

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Configuraciónde>aplicaciones>Crear>aplicaciones administradas.

  2. En la pestaña Aspectos básicos:

    1. Escriba un nombre para la directiva y una descripción (opcional).
    2. Haga clic en Seleccionar aplicaciones públicas, Microsoft Edge para Android y, a continuación, haga clic en Seleccionar.

    Después de que Microsoft Edge aparezca en la lista de aplicaciones públicas, seleccione Siguiente.

    Captura de pantalla de la configuración de una directiva de configuración de aplicaciones con Microsoft Edge como una aplicación pública.

  3. En la pestaña Configuración , configure el par Nombre y Valor en la categoría de opciones de configuración general de la siguiente manera:

    Nombre Descripción
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Valor: True
    Cuando se establece en True, proporciona compatibilidad con el modo de túnel estricto a Edge. Cuando los usuarios inician sesión en Edge con una cuenta de la organización, si la VPN no está conectada, el modo de túnel estricto bloquea el tráfico de Internet.

    Cuando la VPN se vuelva a conectar, la exploración en Internet volverá a estar disponible.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Valor: True
    Cuando se establece en True, proporciona compatibilidad con el cambio de identidad a Edge.

    Cuando los usuarios inician sesión con una cuenta profesional o educativa, Edge se conecta automáticamente a la VPN. Cuando los usuarios habilitan la exploración privada, Edge cambia a una cuenta personal y desconecta la VPN.

    Nota:

    La StrictTunnelMode clave de configuración de la aplicación se aplica a escenarios MAM para dispositivos no inscritos, donde bloquea el tráfico de Internet de Edge cuando la conexión de túnel MAM no está disponible. Para los dispositivos inscritos, el modo de túnel estricto se configura como una configuración de nivel de dispositivo en el perfil de VPN de Microsoft Tunnel y se aplica a todo el tráfico de red del dispositivo, no solo a Edge.

    En la imagen siguiente se muestra la configuración de Identity switch una directiva de configuración de aplicaciones para Microsoft Edge:

    Imagen que muestra la clave de configuración del conmutador de identidad y el valor para el túnel MAM en dispositivos Android no administrados en Microsoft Intune.

    Nota:

    Asegúrese de que no haya espacios finales al final de la configuración General.

    Puedes usar esta misma directiva para configurar otras configuraciones de Microsoft Edge en la categoría Opciones de configuración de Microsoft Edge . Cuando tengas listas las configuraciones adicionales para Microsoft Edge, selecciona Siguiente.

  4. En la pestaña Asignaciones, seleccione Agregar grupos y, a continuación, seleccione uno o más grupos de Microsoft Entra que recibirán esta directiva. Después de configurar los grupos, seleccione Siguiente.

  5. En la pestaña Revisar + crear , seleccione Crear para completar la creación de la directiva e implementarla en los grupos asignados.

La nueva directiva aparece en la lista de directivas de configuración de aplicaciones.

Directiva de protección de aplicaciones para Microsoft Edge

Cree una directiva de protección de aplicaciones para iniciar automáticamente la conexión VPN de Microsoft Tunnel cuando se inicie la aplicación.

Nota:

Cuando se inicia la aplicación, la conexión VPN de túnel intentará iniciarse. Una vez iniciado, el dispositivo tendrá acceso a las rutas de red locales disponibles a través de la puerta de enlace de Microsoft Tunnel. Si deseas limitar el acceso a la red de túnel a aplicaciones específicas, configura los ajustes de "VPN por aplicación (solo Android)".

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Protecciónde>aplicaciones>Crear>Android.

  2. En la pestaña Aspectos básicos , escriba un nombre para esta directiva y una descripción (opcional) y, a continuación, seleccione Siguiente.

  3. En la pestaña Aplicaciones , haga clic en Seleccionar aplicaciones públicas, Microsoft Edge y, a continuación, haga clic en Seleccionar.

    Cuando aparezca Microsoft Edge para aplicaciones públicas, seleccione Siguiente.

    Captura de pantalla de la configuración de una directiva de protección de aplicaciones con Microsoft Edge como una aplicación pública.

  4. En la pestaña Protección de datos , desplázate hasta la parte inferior y establece Iniciar conexión de Microsoft Tunnel al iniciar la aplicación en y, a continuación, selecciona Siguiente.

    Captura de pantalla de la configuración de una configuración de la directiva de protección de aplicaciones para usar Tunnel en el inicio de la aplicación.

  5. Continúe más allá de las pestañas Requisitos de acceso e Inicio condicional .

  6. En la pestaña Tareas, seleccione Agregar grupos y, a continuación, seleccione los mismos grupos de Microsoft Entra en los que implementó los dos perfiles de configuración de aplicaciones y, a continuación, seleccione Siguiente.

  7. En la pestaña Revisar + crear , seleccione Crear para completar la creación de la directiva e implementarla en los grupos asignados.

La nueva directiva aparece en la lista de directivas de configuración de aplicaciones.

Configurar aplicaciones de línea de negocio

Si ha integrado las aplicaciones de LOB con el SDK de MAM, puede usarlas con Microsoft Tunnel agregándolas como aplicaciones personalizadas a las tres directivas de túnel MAM que ha creado anteriormente.

Para obtener más información sobre cómo agregar aplicaciones personalizadas a las directivas, consulte los siguientes artículos para los dos tipos de directiva:

Para admitir aplicaciones de línea de negocio en los dispositivos no inscritos, las aplicaciones deben implementarse como aplicaciones disponibles desde el Centro de administración de Microsoft Intune. No puede usar Intune para implementar aplicaciones como aplicaciones necesarias en dispositivos no inscritos.

Usar un perfil de certificado de confianza

Las aplicaciones de LOB que usan el túnel MAM en Android deben integrarse con el SDK de aplicaciones de Intune y deben usar el nuevo administrador de confianza de Tunnel for MAM para usar la compatibilidad con certificados raíz de confianza para sus aplicaciones de LOB. Para admitir certificados raíz de confianza, debe usar la versión mínima del SDK (o posterior) como se detalla en la sección Requisitos previos de este artículo.

Administración de certificados raíz de confianza:

Si la aplicación requiere certificados SSL/TLS emitidos por una entidad de certificación local o privada para proporcionar acceso seguro a los sitios web y aplicaciones internos, el SDK de aplicaciones de Intune ha agregado compatibilidad para la administración de certificados de confianza mediante las clases de API MAMTrustedRootCertsManager y MAMCertTrustWebViewClient.

Requisitos:

  • Formatos de certificado admitidos por Tunnel para MAM Android:

    • DER binario codificado X.509
    • PEM
  • MAMCertTrustWebViewClient admite:

    • Android 11 o superior
  • MAMTrustedRootCertsManager admite:

    • SSLContext
    • SSLSocketFactory
    • Administrador de confianza
    • Vista web

Durante la configuración del perfil de configuración de la aplicación para una aplicación que usará Tunnel for MAM, seleccione el perfil de certificado que se usará:

  1. En la pestaña Configuración del perfil de configuración de la aplicación, expanda Microsoft Tunnel para la configuración de Administración de aplicaciones móviles. Vista de la configuración de Tunnel en una directiva de configuración de aplicaciones.

  2. Configure las siguientes opciones:

    1. Establezca Usar Microsoft Tunnel para MAM en .
    2. En Nombre de conexión, especifique un nombre accesible para el usuario para esta conexión, como mam-tunnel-vpn.
    3. A continuación, seleccione Seleccionar un sitio y elija uno de los sitios de puerta de enlace de Microsoft Tunnel. Si no ha configurado un sitio de puerta de enlace de túnel, consulte Configuración de Microsoft Tunnel.
    4. Si la aplicación requiere un certificado de confianza, seleccione Certificado raíz para abrir el panel Seleccionar certificados raíz y, a continuación, seleccione un perfil de certificado de confianza para usar.

    Vista del panel de selección de certificados raíz.

    Para obtener información acerca de cómo configurar perfiles de certificado raíz, consulte Perfiles de certificado raíz de confianza para Microsoft Intune.

  3. Después de configurar los ajustes de MAM de túnel, seleccione Siguiente para abrir la pestaña Asignaciones .

Problemas conocidos

A continuación se muestran los problemas conocidos o limitaciones de MAM Tunnel para Android.

Tunnel for Mobile Application Management no admite Microsoft Defender en modo de perfil personal

Para obtener información sobre Microsoft Defender en modo de perfil personal, consulte Microsoft Defender en perfil personal en Android Enterprise en modo BYOD.

Solución alternativa: Ninguna.

El túnel MAM no es compatible cuando se usa el túnel MDM

Puede optar por usar el túnel MAM con los dispositivos inscritos en lugar de usar las configuraciones de túnel MDM. Sin embargo, un dispositivo inscrito solo debe usar las configuraciones de túnel MDM o las configuraciones de túnel MAM, pero no ambas. Por ejemplo, los dispositivos inscritos no pueden tener una aplicación como Microsoft Edge que use configuraciones de túnel MAM mientras que otras aplicaciones usan configuraciones de túnel MDM.

Solución alternativa: Ninguna.

Aplicación de línea de negocio que usa WebView y Intune SDK para soporte raíz de confianza, los puntos de conexión internos no se pueden representar

Solución alternativa: Implemente e instale manualmente el certificado raíz de confianza en dispositivos Android no inscritos que usan aplicaciones de LOB con WebView en Tunnel.

Android no puede compilar la cadena de certificados cuando se usa una entidad de certificación privada

Cuando se usa WebView con MAMCertTrustWebViewClient en MAM para validar certificados, MAM delega en Android para crear una cadena de certificados a partir de los certificados proporcionados por los administradores y el servidor. Si un servidor que usa certificados privados proporciona la cadena completa a WebView que se conecta, pero el administrador implementa solo el certificado raíz, Android puede fallar al compilar la cadena de certificados y fallar al comprobar la confianza del servidor. Este comportamiento se produce porque Android requiere certificados intermedios para compilar la cadena a un nivel aceptable.

Solución alternativa: Para garantizar una validación de certificados adecuada, los administradores deben implementar el certificado raíz y todos los certificados intermedios en Intune. Si no se implementa el certificado raíz junto con todos los certificados intermedios, Android puede no construir la cadena de certificados y no confiar en el servidor.

Error de certificado de Defender para punto de conexión al usar un certificado TLS/SSL de una entidad de certificación privada

Cuando el servidor de puerta de enlace de Microsoft Tunnel usa un certificado TLS/SSL emitido por una CA privada (local), Microsoft Defender para punto de conexión genera un error de certificado al intentar conectarse.

Solución alternativa: Instale manualmente el certificado raíz de confianza correspondiente de la entidad de certificación privada en el dispositivo Android. Una actualización futura de la aplicación Defender para punto de conexión proporcionará compatibilidad y eliminará la necesidad de instalar manualmente el certificado raíz de confianza.

Microsoft Edge no puede alcanzar los recursos internos durante un breve período de tiempo después de iniciarse

Inmediatamente después de abrir Microsoft Edge, el explorador intenta conectarse a los recursos internos antes de conectarse correctamente a Tunnel. Este comportamiento hace que el explorador notifique que la dirección URL de recurso o de destino no está disponible.

Solución alternativa: actualice la conexión del explorador en el dispositivo. El recurso estará disponible una vez establecida la conexión con Tunnel.

Las tres aplicaciones necesarias para admitir Tunnel para dispositivos no inscritos no están visibles en la aplicación Portal de empresa en un dispositivo

Después de asignar Microsoft Edge, Microsoft Defender para punto de conexión y el Portal de empresa a un dispositivo como disponibles con o sin inscripción, el usuario de destino no puede encontrar las aplicaciones en el Portal de empresa o en portal.manage.microsoft.com.

Solución alternativa: instale las tres aplicaciones manualmente desde Google Play Store. Puede encontrar enlaces a las tres aplicaciones en Google Play en la sección Requisitos previos de este artículo.

Error: "MSTunnel VPN no se inicia, póngase en contacto con su administrador de TI para obtener ayuda"

Este mensaje de error puede producirse aunque el túnel esté conectado.

Solución alternativa: este mensaje se puede omitir.

Error: Licencia no válida, póngase en contacto con el administrador

Este error se produce cuando la versión de Microsoft Defender para punto de conexión no admite Tunnel.

Solución alternativa: instale la versión compatible de Defender para punto de conexión desde Microsoft Defender: aplicaciones en Google Play.

No se admite el uso de varias directivas para que Defender configure diferentes sitios de túnel para diferentes aplicaciones

No se admite el uso de dos o más directivas de configuración de aplicaciones para Microsoft Defender que especifiquen sitios de túnel diferentes y puede dar lugar a una condición de carrera que impida el uso correcto del túnel.

Solución alternativa: Diríjase a cada dispositivo con una única directiva de configuración de aplicaciones para Microsoft Defender, asegurándose de que cada dispositivo no inscrito esté configurado para usar solo un sitio.

Desconectar automáticamente con aplicaciones de línea de negocio

No se admite la desconexión automática en escenarios de línea de negocio (LOB).

Si Edge es la única aplicación que aparece en la configuración de VPN por aplicación, la característica de desconexión automática funcionará correctamente. Si hay otras aplicaciones incluidas en la configuración de VPN por aplicación, la característica de desconexión automática no funcionará. En este caso, los usuarios deben desconectarse manualmente para asegurarse de que terminan todas las conexiones.

Solución alternativa: los usuarios deben desconectar manualmente las conexiones en escenarios de LOB.

Pasos siguientes

Consulte también: