Più account gestiti per i criteri di protezione delle app

La funzionalità Multiple Managed Accounts (MMA) nella gestione di applicazioni mobili (MAM) di Intune consente agli utenti di aggiungere e gestire più account abilitati per MAM all'interno di una singola app. Con MMA, i criteri di protezione delle app vengono applicati in modo indipendente per ogni account, come definito dall'amministratore. Ciò è particolarmente utile per scenari come consulenti che lavorano tra organizzazioni, acquisizioni di società o utenti che gestiscono più cassette postali all'interno dello stesso tenant.

Nota

Questa funzionalità viene distribuita gradualmente e potrebbe non essere ancora disponibile nel tenant.

Scenari principali

  • Un consulente con account gestiti in due organizzazioni può accedere a entrambi all'interno della stessa app, con ogni account regolato dai propri criteri di protezione delle app.
  • I dipendenti in transizione (ad esempio, durante le fusioni) possono utilizzare più account gestiti tra tenant.
  • Gli utenti dell'help desk o delle cassette postali condivise possono gestire più account nello stesso tenant.

Tipi di account e app supportati

Le seguenti configurazioni dell'account sono supportate con MMA:

  • Un account può essere gestito da MDM+MAM; gli account aggiuntivi sono solo MAM. Non sono supportati più MDM.
  • Tutti gli account possono essere solo MAM.
  • Solo le app che supportano più identità sono nell'ambito. Ad esempio, PowerApps non rientra nell'ambito.

App attualmente supportate

Il supporto per altre app e piattaforme è in arrivo.

App Piattaforma Versione minima
Microsoft Teams iOS/iPadOS v8.10.0 o versione successiva
Microsoft Outlook iOS/iPadOS v5.2626.0 o versione successiva

Visualizzazioni segmentate e viste miste

Le app che supportano MMA gestiscono più account gestiti in uno dei due modi seguenti:

  • Visualizzazione segmentata: l'app mostra i dati di un account alla volta. Tutte le visualizzazioni sono nel contesto di un singolo utente e l'utente passa da un account all'altro. L'applicazione dei criteri (PIN, avvio condizionale, trasferimento dei dati) si applica all'account attivo. Teams è un esempio di app di visualizzazione segmentata.
  • Visualizzazione mista: l'app visualizza i dati di più account in una visualizzazione condivisa, ad esempio una cartella Posta in arrivo combinata o un calendario. L'applicazione dei criteri per l'accesso alle app e l'avvio condizionale si applica all'apertura dell'app e i criteri per ogni account vengono valutati in modo indipendente. Outlook è un esempio di app a visualizzazione mista.

Importante

Le visualizzazioni miste applicano sempre un blocco completo (comportamento più restrittivo), indipendentemente dai criteri dei singoli account. In una visualizzazione mista, le opzioni taglia, copia e incolla sono completamente bloccate (anche all'interno della visualizzazione app), l'acquisizione dello schermo e gli screenshot sono bloccati e altri controlli di protezione dei dati sono impostati per impostazione predefinita sul comportamento più restrittivo. Questo vale anche se un singolo criterio dell'account gestito consentirebbe altrimenti queste azioni.

Questa modifica del comportamento influisce anche sugli scenari in cui è presente un singolo account gestito con account non gestiti in una visualizzazione mista (ad esempio, una cartella posta in arrivo o un calendario di Outlook).

Domande frequenti

Generale

Che cos'è l'MMA dal punto di vista dell'amministratore?

MMA consente alle app supportate di accedere con più identità gestite nella stessa istanza dell'app. Si tratta di una funzionalità, non di un'impostazione autonoma dei criteri, e richiede la partecipazione dell'app. Gli amministratori dovrebbero aspettarsi comportamenti MMA solo nelle app che lo supportano esplicitamente.

Quali app supportano MMA?

Solo le app che hanno completato l'integrazione MMA supportano più identità gestite. Gli amministratori devono verificare il supporto dell'app e i requisiti di versione prima di risolvere i problemi relativi al comportamento MMA. Per l'elenco, vedi App attualmente supportate .

Sono supportate le app di cui è stato eseguito il wrapping di Intune?

No. MMA non è supportato per le app di cui è stato eseguito il wrapping. Solo le app integrate con Intune SDK sono nell'ambito.

Comportamento di identità e accesso

Gli utenti possono accedere con più account gestiti in tutte le app?

No. Gli utenti possono accedere con più identità gestite solo nelle app abilitate per MMA. Nelle app che non supportano MMA (app a identità singola o con più identità legacy), gli utenti sono limitati a un account gestito per app e per ogni autore di app. Se si tenta di aggiungere un altro account gestito, l'utente potrebbe dover rimuovere un account esistente.

Cosa succede nei dispositivi registrati in MDM?

Nei dispositivi registrati in MDM le app abilitate per MMA possono accedere con account gestiti che non corrispondono all'account di registrazione MDM. Questo comportamento è previsto quando MMA è abilitato. Le app non MMA continuano a richiedere che l'account MAM sia allineato all'account MDM, se applicabile.

Limitare l'uso di MMA

MMA attualmente non fornisce controlli amministrativi di prima classe per abilitare o disabilitare esplicitamente più account gestiti. Tuttavia, alcune impostazioni esistenti della piattaforma o del MAM possono limitare indirettamente il comportamento delle MMA perché controllano l'idoneità all'accesso all'account o l'applicazione a livello di app.

Si applica il comportamento specifico della piattaforma:

  • iOS: l'abilitazione IntuneMAMAllowedAccountsOnly limita un'app a un singolo account gestito nei dispositivi gestiti. Sebbene questa impostazione non sia stata progettata per le MMA, il suo effetto è che le MMA sono effettivamente disabilitate, anche nelle app che altrimenti supportano le MMA.

Dati biometrici e PIN

Come vengono gestite le richieste di dati biometrici e PIN con più account?

  • Se tutti gli account gestiti richiedono la biometria, l'utente riceve la richiesta una sola volta, in base alla frequenza di richiesta configurata dall'amministratore.
  • Se gli account hanno requisiti diversi (ad esempio, un PIN, una biometrica), gli utenti potrebbero visualizzare richieste separate per ogni metodo.
  • I prompt sono regolati dalla configurazione dell'amministratore.

Tastiere

Come funzionano le tastiere di terze parti con le MMA?

  • iOS: le tastiere di terze parti sono bloccate a livello di app. Questo comportamento è indipendente dall'identità e si applica a tutti gli account, indipendentemente da MMA o dal tipo di visualizzazione.

Mobile Threat Defense (MTD)

Come funziona MTD con più account gestiti?

Il livello di minaccia del dispositivo MTD viene valutato a livello di dispositivo, non per account gestito. Il livello di minaccia del dispositivo è associato al record del dispositivo Microsoft Entra (ID dispositivo), che influisce sul comportamento di MTD quando vengono utilizzati più account gestiti.

Stessi scenari tenant: Se più account gestiti dello stesso tenant usano lo stesso provider MTD, condividono lo stesso record del dispositivo. Quando un account accede all'app MTD e segnala il livello di minaccia del dispositivo, tutti gli account gestiti di quel tenant nel dispositivo potrebbero segnalare lo stesso livello di minaccia del dispositivo. Anche se il livello di minaccia può essere condiviso, i criteri di protezione delle app di ogni account gestito vengono valutati in modo indipendente e il risultato viene determinato per ogni account.

Scenari tra tenant: Se gli account gestiti di tenant diversi usano lo stesso provider MTD, ogni tenant ha un record di dispositivo distinto. In questo caso, un provider MTD potrebbe supportare più account segnalando il livello di minaccia del dispositivo separatamente per ogni tenant.

Importante

Il comportamento MTD dipende dal modo in cui il provider MTD si integra con Microsoft Entra ID e segnala il livello di minaccia del dispositivo per ogni record del dispositivo Entra (ID dispositivo). Gli amministratori devono convalidare gli scenari MMA supportati e la gestione dei requisiti di sicurezza con il proprio fornitore MTD prima di affidarsi all'imposizione MTD per più account gestiti.

Risoluzione dei problemi

Un utente non può aggiungere un secondo account gestito

  • Verificare se l'impostazione Consenti solo account dell'organizzazione in iOS limita la possibilità di aggiungere un secondo account gestito.
  • Verificare che l'utente stia tentando di accedere a un'app che supporta MMA. Vedere App attualmente supportate.

I criteri sembrano più restrittivi del previsto

  • Verificare se l'utente si trova in una visualizzazione mista. Le opinioni miste impongono sempre un comportamento di blocco completo (il più restrittivo).

Registrazione dei ticket di supporto

  • Per i problemi che si verificano in un dispositivo gestito, i ticket di supporto devono essere registrati dal tenant che gestisce il dispositivo.