Configurazione app Criteri per Microsoft Intune

I criteri di configurazione delle app consentono di eliminare i problemi di configurazione delle app consentendo di assegnare le impostazioni di configurazione a un criterio assegnato agli utenti finali prima che eseguano l'app. Le impostazioni vengono quindi fornite automaticamente quando l'app viene configurata nel dispositivo degli utenti finali e questi ultimi non devono eseguire alcuna azione. Le impostazioni di configurazione sono uniche per ogni app.

È possibile creare e usare criteri di configurazione delle app per fornire impostazioni di configurazione per le app iOS/iPadOS o Android. Queste impostazioni di configurazione consentono di personalizzare un'app tramite la configurazione e la gestione delle app. Le impostazioni dei criteri di configurazione vengono usate quando l'app verifica la presenza di queste impostazioni, in genere la prima volta che l'app viene eseguita.

Un'impostazione di configurazione dell'app, ad esempio, potrebbe richiedere di specificare uno dei dettagli seguenti:

  • Numero di porta personalizzato
  • Impostazioni lingua
  • Impostazioni di protezione
  • Impostazioni di personalizzazione, ad esempio un logo aziendale

Se invece gli utenti finali immettessero queste impostazioni, potrebbero farlo in modo non corretto. I criteri di configurazione delle app possono contribuire a garantire la coerenza all'interno di un'organizzazione e a ridurre le chiamate all'helpdesk da parte degli utenti finali che cercano di configurare le impostazioni autonomamente. Usando i criteri di configurazione delle app, l'adozione di nuove app può essere più semplice e rapida.

I parametri di configurazione disponibili e la loro implementazione vengono definiti dagli sviluppatori dell'applicazione. È necessario esaminare la documentazione del fornitore per vedere quali configurazioni sono disponibili e in che modo influenzano il comportamento dell'applicazione. Per alcune applicazioni, Intune compilerà le impostazioni di configurazione disponibili.

Nota

In Google Play Store gestito, le app che supportano la configurazione saranno contrassegnate come tali:

Screenshot di un'app configurata

Quando si usano i dispositivi gestiti come tipo di registrazione per i dispositivi Android, verranno visualizzate solo le app del Google Play Store gestito, non del Google Play Store.

È possibile assegnare un criterio di configurazione dell'app a un gruppo di utenti finali e dispositivi usando una combinazione di assegnazioni di inclusione ed esclusione. Come parte del processo di aggiunta o aggiornamento di un criterio di configurazione dell'app, è possibile impostare le assegnazioni per il criterio di configurazione dell'app. Quando si impostano le assegnazioni per il criterio, è possibile scegliere di includere ed escludere i gruppi di utenti finali a cui il criterio si applica. Quando si sceglie di includere uno o più gruppi, è possibile scegliere di selezionare gruppi specifici da includere o gruppi predefiniti. I gruppi predefiniti includono Tutti gli utenti, Tutti i dispositivi e Tutti gli utenti + Tutti i dispositivi.

È anche possibile usare filtri per perfezionare l'ambito dell'assegnazione durante la distribuzione dei criteri di configurazione delle app per i dispositivi iOS e Android gestiti. È prima di tutto necessario creare un filtro utilizzando una delle proprietà disponibili per iOS e Android. Nell'interfaccia di amministrazione di Microsoft Intune è possibile assegnare i criteri di configurazione delle app gestite selezionandoConfigurazione>app>Crea>dispositivi gestiti e passare alla pagina di assegnazione. Dopo aver selezionato un gruppo, è possibile perfezionare l'applicabilità del criterio scegliendo un filtro e decidendo di utilizzarlo in modalità Include o Escludi .

Il carico di lavoro dei criteri di configurazione delle app fornisce un elenco dei criteri di configurazione delle app creati per il tenant. Questo elenco fornisce i dettagli, ad esempio Nome, Piattaforma, Aggiornamento, Tipo di registrazione e Tag di ambito. Per altri dettagli su un criterio di configurazione dell'app specifico, selezionare il criterio. Nel riquadro Panoramica dei criteri è possibile visualizzare dettagli specifici, ad esempio lo stato del criterio in base al dispositivo e all'utente, nonché se il criterio è stato assegnato.

App che supportano la configurazione dell’app

La configurazione dell'app può essere fornita tramite il canale del sistema operativo di gestione dei dispositivi mobili (MDM) nei dispositivi registrati (canale di Configurazione app gestita per iOS o Android nel canale Enterprise per Android) o tramite il canale di gestione delle applicazioni mobili (MAM).

Intune rappresenta questi diversi canali dei criteri di configurazione delle app come:

  • Dispositivi gestiti: il dispositivo viene gestito da Intune come provider di gestione unificato degli endpoint. L'app deve essere aggiunta al profilo di gestione in iOS/iPadOS, distribuita tramite Google Play gestito o come app line-of-business distribuita direttamente nei dispositivi Android. Inoltre, l'app supporta la configurazione dell'app desiderata.
  • App gestite: app che ha integrato Intune App SDK o che è stata incapsulata usando lo strumento di wrapping di Intune e supporta i criteri di protezione delle app. In questa configurazione, lo stato di registrazione del dispositivo o il modo in cui l'app viene recapitata al dispositivo non sono importanti. L'app supporta la configurazione dell'app desiderata.

Tipo di registrazione del dispositivo

Le app possono gestire le impostazioni dei criteri di configurazione delle app in modo diverso a seconda delle preferenze dell’utente. Ad esempio, con Outlook per iOS e Android, l'impostazione di configurazione dell'app Posta in arrivo evidenziata rispetta l'impostazione dell’utente, consentendogli di ignorare l’intento dell’amministratore. Altre impostazioni possono consentire di controllare se un utente può o meno modificare l'impostazione in base alle finalità dell'amministratore.

Nota

Questo requisito non si applica ai dispositivi Android di Microsoft Teams poiché questi dispositivi continueranno a essere supportati.

Per i criteri di protezione delle app di Intune e la configurazione delle app forniti tramite i criteri di configurazione delle app gestite, Intune richiede Android 10.0 o versione successiva.

Dispositivi gestiti

La selezione di dispositivi gestiti come tipo di registrazione del dispositivo si riferisce in modo specifico alle app distribuite da Intune nel dispositivo registrato e pertanto gestite da Intune come provider di registrazione.

Per supportare la configurazione delle app distribuite tramite Intune nei dispositivi registrati, le app devono essere scritte in modo da supportare l'uso delle configurazioni delle app definite dal sistema operativo. Consulta il fornitore dell'app per informazioni dettagliate sulle chiavi di configurazione dell'app supportate per il recapito tramite il canale del sistema operativo MDM. Esistono in genere quattro scenari per il recapito della configurazione delle app tramite il canale del sistema operativo MDM:

  • Consentire solo account aziendali o dell'istituto di istruzione
  • Impostazioni di configurazione della configurazione dell'account
  • Impostazioni generali di configurazione dell'app
  • Impostazioni di configurazione S/MIME

App gestite

La selezione di App gestite come Tipo di registrazione del dispositivo, si riferisce specificamente alle app configurate con un criterio di protezione delle app Intune nei dispositivi, indipendentemente dallo stato di registrazione.

Per supportare la configurazione dell'app tramite il canale MAM, l'app deve essere integrata con Intune App SDK. Le app line-of-business possono integrare il Intune App SDK o usare Intune App Wrapping Tool. Per un confronto tra Intune App SDK e Intune App Wrapping Tool, vedere Preparare app line-of-business per criteri di protezione delle app.

Il recapito della configurazione dell'app tramite il canale MAM non richiede la registrazione del dispositivo o la gestione o il recapito dell'app tramite la soluzione di gestione unificata degli endpoint. Esistono tre scenari per il recapito della configurazione delle app tramite il canale MAM:

  • Impostazioni generali di configurazione dell'app
  • Impostazioni di configurazione S/MIME
  • Criteri avanzati di protezione delle app, impostazioni di protezione dei dati che estendono le funzionalità offerte dai criteri di protezione delle app

Nota

Intune app gestite eseguiranno il check-in con un intervallo di 30 minuti per lo stato dei criteri di Intune Configurazione app, se distribuite insieme a un criterio di protezione delle app Intune. Se all'utente non viene assegnato un criterio di protezione delle app di Intune, l'intervallo di controllo del criterio di configurazione delle app di Intune è impostato su 720 minuti.

Per informazioni sulle app che supportano la configurazione delle app tramite il canale MAM, vedere App protette di Microsoft Intune.

Criteri di configurazione dell’app Android Enterprise

Per i criteri di configurazione delle app Android Enterprise, è possibile selezionare il tipo di registrazione del dispositivo prima di creare un profilo di configurazione delle app. È possibile tenere conto dei profili di certificato basati sul tipo di registrazione.

Il tipo di registrazione può essere uno dei seguenti:

  • Tutti i tipi di profilo: se viene creato un nuovo profilo ed è selezionato Tutti i tipi di profilo per il tipo di registrazione del dispositivo, non sarà possibile associare un profilo di certificato ai criteri di configurazione dell'app. Questa opzione supporta l'autenticazione con nome utente e password. Se usi l'autenticazione basata su certificato, non usare questa opzione.
  • Solo profilo di lavoro completamente gestito, dedicato e Corporate-Owned: se viene creato un nuovo profilo e viene selezionato Solo un profilo completamente gestito, dedicato e Corporate-Owned solo il profilo di lavoro, è possibile usare i criteri di certificato del profilo di lavoro completamente gestiti, dedicati e Corporate-Owned creati in Gestione dispositivi>>di configurazione. Questa opzione supporta l'autenticazione basata su certificato e l'autenticazione con nome utente e password. Completamente gestito si riferisce ai dispositivi Android Enterprise completamente gestiti (COBO). Il termine dedicato si riferisce ai dispositivi dedicati Android Enterprise (COSU). Il profilo di lavoro di proprietà dell'azienda è correlato al profilo di lavoro di proprietà dell'azienda (COPE) di Android Enterprise.
  • Solo profilo di lavoro personale: se viene creato un nuovo profilo ed è selezionato Solo profilo di lavoro personale, è possibile utilizzare i criteri di certificato del profilo di lavoro creati in Configurazione di Gestione dispositivi>> dispositivi. Questa opzione supporta l'autenticazione basata su certificato e l'autenticazione con nome utente e password.

Nota

Se distribuisci un profilo di configurazione Gmail o Nine in un profilo di lavoro dedicato per dispositivi Android Enterprise che non coinvolge un utente, l'operazione non riuscirà perché Intune non è in grado di risolvere l'utente.

Importante

I criteri esistenti creati prima del rilascio di questa funzionalità (versione aprile 2020 - 2004) che non hanno profili di certificato associati al criterio, verranno impostati automaticamente su Tutti i tipi di profilo per il tipo di registrazione del dispositivo. Inoltre, i criteri esistenti creati prima del rilascio di questa funzionalità a cui sono associati profili di certificato verranno impostati per impostazione predefinita solo sul profilo di lavoro.

I criteri esistenti non correggeranno né rilasceranno nuovi certificati.

Convalidare i criteri di configurazione dell'app applicati

È possibile convalidare i criteri di configurazione dell'app usando i tre metodi seguenti:

  1. Verificare i criteri di configurazione dell'app in modo visibile nel dispositivo. Verificare che l'app di destinazione mostri il comportamento applicato nei criterio di configurazione dell'app.

  2. Verifica tramite log di diagnostica (vedere la sezione Log di diagnostica di seguito).

  3. Verifica nell'interfaccia di amministrazione di Microsoft Intune. Nell'interfaccia di amministrazione di Microsoft Intune, selezionare App>Tutte le app>selezionare l'app correlata*. Quindi, nella sezione Monitoraggio selezionare Stato installazione dispositivo: Il report sullo stato di installazione del dispositivo monitora le ultime archiviazioni per tutti i dispositivi a cui sono stati assegnati i criteri di configurazione. Primo screenshot dello stato di installazione del dispositivo

    Inoltre, nell'interfaccia di amministrazione di Microsoft Intune selezionare Dispositivi>Tutti i dispositivi>selezionare un dispositivo>Configurazione dell'app. Il riquadro di configurazione dell'app mostrerà tutti i criteri assegnati e il relativo stato:

    Screenshot della configurazione dell'app

Log di diagnostica

Configurazione di iOS/iPadOS su dispositivi non gestiti

È possibile convalidare la configurazione di iOS/iPadOS con il log di diagnostica di Intune per le impostazioni distribuite tramite i criteri di configurazione delle app gestite. Oltre ai passaggi seguenti, puoi accedere ai log delle app gestite usando Microsoft Edge. Per altre informazioni, vedere Usare Microsoft Edge per iOS e Android per accedere ai log delle app gestite.

  1. Se non è già installato nel dispositivo, scarica e installa Microsoft Edge dall'App Store. Per altre informazioni, vedere App protette da Microsoft Intune.

  2. Avviare Microsoft Edge e immettere about:intunehelp nella casella dell'indirizzo.

  3. Fai clic su Inizia.

  4. Fare clic su Condividi registri.

  5. Usare l'app di posta elettronica scelta per inviare i log a se stessi in modo che possano essere visualizzati nel PC.

  6. RivediIntuneMAMDiagnostics.txtnel visualizzatore di file di testo.

  7. Cercare ApplicationConfiguration. I risultati saranno simili ai seguenti:

        {
            (
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.BlockListURLs";
                    Value = "https://www.aol.com";
                },
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.bookmarks";
                    Value = "Outlook Web|https://outlook.office.com||Bing|https://www.bing.com";
                }
            );
        },
        {
            ApplicationConfiguration =
            (
                {
                Name = IntuneMAMUPN;
                Value = "CMARScrubbedM:13c45c42712a47a1739577e5c92b5bc86c3b44fd9a27aeec3f32857f69ddef79cbb988a92f8241af6df8b3ced7d5ce06e2d23c33639ddc2ca8ad8d9947385f8a";
                },
                {
                Name = "com.microsoft.outlook.Mail.BlockExternalImagesEnabled";
                Value = true;
                }
            );
        }
    

I dettagli di configurazione dell'applicazione devono corrispondere ai criteri di configurazione dell'applicazione configurati per il tenant.

Configurazione dell'app di destinazione

Configurazione di iOS/iPadOS nei dispositivi gestiti

È possibile convalidare la configurazione di iOS/iPadOS con il log di diagnostica di Intune nei dispositivi gestiti per la configurazione delle app gestite.

  1. Se non è già installato nel dispositivo, scarica e installa Microsoft Edge dall'App Store. Per altre informazioni, vedere App protette da Microsoft Intune.
  2. Avviare Microsoft Edge e immettere about:intunehelp nella casella dell'indirizzo.
  3. Fai clic su Inizia.
  4. Fare clic su Condividi registri.
  5. Usare l'app di posta elettronica scelta per inviare i log a se stessi in modo che possano essere visualizzati nel PC.
  6. RivediIntuneMAMDiagnostics.txtnel visualizzatore di file di testo.
  7. Cercare AppConfig. I risultati devono corrispondere ai criteri di configurazione dell'applicazione configurati per il tenant.

Configurazione di Android nei dispositivi gestiti

È possibile convalidare la configurazione di Android con il log di diagnostica di Intune nei dispositivi gestiti per la configurazione gestita delle app.

Per raccogliere i log da un dispositivo Android, l'utente o l'utente finale deve scaricare i log dal dispositivo tramite una connessione USB (o l'equivalente Esplora file sul dispositivo). Ecco la procedura:

  1. Connetti il dispositivo Android al computer con il cavo USB.

  2. Nel computer cerca una directory con il nome del tuo dispositivo. In quella directory, trovare Android Device\Phone\Android\data\com.microsoft.windowsintune.companyportal.

  3. com.microsoft.windowsintune.companyportal Nella cartella, apri la cartella Files e apri OMADMLog_0.

  4. Cerca per AppConfigHelper trovare i messaggi relativi alla configurazione dell'app. I risultati saranno simili al seguente blocco di dati:

    2019-06-17T20:09:29.1970000 INFO AppConfigHelper 10888 02256 Returning app config JSON [{"ApplicationConfiguration":[{"Name":"com.microsoft.intune.mam.managedbrowser.BlockListURLs","Value":"https:\/\/www.aol.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.bookmarks","Value":"Outlook Web|https:\/\/outlook.office.com||Bing|https:\/\/www.bing.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.homepage","Value":"https:\/\/www.arstechnica.com"}]},{"ApplicationConfiguration":[{"Name":"IntuneMAMUPN","Value":"AdeleV@M365x935807.OnMicrosoft.com"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled","Value":"false"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled.UserChangeAllowed","Value":"false"}]}] for user User-875363642

Supporto dell'API Graph per la configurazione delle app

È possibile usare l'API Graph per eseguire attività di configurazione dell'app. Per informazioni dettagliate, vedere la documentazione di riferimento dell'API Graph Configurazione di destinazione MAM. Per altre informazioni su Intune e Graph, vedere Uso di Intune in Microsoft Graph.

Risoluzione dei problemi

Utilizzo dei log per visualizzare un parametro di configurazione

Quando i log mostrano un parametro di configurazione confermato per l'applicazione ma che non sembra funzionare, potrebbe essersi verificato un problema con l'implementazione della configurazione da parte dello sviluppatore dell'app. Contattare prima lo sviluppatore di app o controllare la loro Knowledge Base potrebbe farti risparmiare una chiamata di supporto con Microsoft. Se si tratta di un problema relativo al modo in cui viene gestita la configurazione all'interno di un'app, è necessario risolverlo in una versione aggiornata futura dell'app.

Passaggi successivi

Dispositivi gestiti

App gestite