Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questa funzionalità richiede Microsoft Intune Piano 2 o un abbonamento aggiuntivo. Per le opzioni di licenza, vedere Piani e prezzi di Microsoft Intune e Piani Microsoft 365 Security Enterprise.
Quando si aggiunge Microsoft Tunnel per la gestione di applicazioni mobili (MAM) al tenant, è possibile usare Microsoft Tunnel Gateway VPN con dispositivi Android non registrati per supportare gli scenari MAM. Con il supporto di MAM, i dispositivi non registrati possono usare Tunnel per connettersi in modo sicuro all'organizzazione, consentendo agli utenti e alle app l'accesso sicuro ai dati dell'organizzazione.
Si applica a:
- Android Enterprise
Per estendere la configurazione di Microsoft Tunnel esistente per supportare MAM, creare e distribuire tre profili che configurano questo supporto nei dispositivi non registrati:
- Criteri di configurazione delle app per Microsoft Defender. Questo criterio configura Microsoft Defender per endpoint in un dispositivo come app client del tunnel VPN.
- Criteri di configurazione delle app per Microsoft Edge. Questo criterio configura Microsoft Edge per supportare il cambio di identità, che connette e disconnette automaticamente il tunnel VPN quando si passa da un account Microsoft "aziendale o dell'istituto di istruzione" a un "account personale" Microsoft in Microsoft Edge.
- Criteri di protezione di app per avviare automaticamente la connessione a Microsoft Tunnel quando l'app abilitata per MAM nel dispositivo accede alle risorse aziendali.
Con questi criteri, le configurazioni esistenti del sito e del server per il tunnel supportano l'accesso dai dispositivi non registrati in Intune. Inoltre, è possibile scegliere di distribuire le configurazioni per il tunnel MAM nei dispositivi registrati invece di usare le configurazioni del tunnel MDM. Tuttavia, un dispositivo registrato deve usare solo le configurazioni del tunnel MDM o le configurazioni del tunnel MAM, ma non entrambe. Ad esempio, i dispositivi registrati non possono avere un'app come Microsoft Edge che usa configurazioni del tunnel MAM mentre altre app usano configurazioni del tunnel MDM.
Prova la demo interattiva: La demo interattiva [Microsoft Tunnel for Mobile Application Management for Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) mostra come Tunnel for MAM estende il Gateway VPN Microsoft Tunnel per supportare i dispositivi Android non registrati con Intune.
Prerequisiti
Infrastruttura e tenant:
Tunnel per MAM richiede le stesse considerazioni e gli stessi prerequisiti dell'uso di Tunnel per i dispositivi registrati. Per ulteriori informazioni, consulta Prerequisiti del tunnel.
Dopo aver configurato Microsoft Tunnel, sarai pronto per aggiungere i due criteri di configurazione dell'app e il criterio di protezione di app che consente ai dispositivi non registrati di usare Tunnel. La configurazione di questi criteri è illustrata in dettaglio nelle sezioni seguenti.
Dispositivi:
Gli utenti di dispositivi non registrati con Intune devono installare le app seguenti sul dispositivo Android prima di poter usare il tunnel per lo scenario MAM. Tutte queste app possono essere installate manualmente da Google Play Store:
Microsoft Defender - Ottieni questo da Microsoft Defender - App su Google Play. Microsoft Defender include l'app client Tunnel usata dal dispositivo per connettersi a Microsoft Tunnel. Per supportare Tunnel per MAM, Microsoft Defender per endpoint deve essere la versione 1.0.4722.0101 o successiva.
Microsoft Edge - Disponibile da Microsoft Edge: Web browser - App su Google Play.
Portale aziendale - Disponibile nel Portale aziendale Intune - App in Google Play. I dispositivi devono installare l'app Portale aziendale, anche se gli utenti non dovranno accedere all'app o registrare il dispositivo con Intune.
App line-of-business:
Per le tue app line-of-business (LOB), integrale con l'SDK MAM. In seguito, è possibile aggiungere le app line-of-business ai criteri di protezione delle app e ai criteri di configurazione delle app per il tunnel MAM. Vedi Introduzione a MAM per Android.
Nota
Assicurarsi che le applicazioni line-of-business Android supportino il proxy diretto o la configurazione automatica del proxy (PAC) sia per MDM che per MAM.
Versione MAM SDK:
Per usare la funzionalità Android Trusted Roots per Microsoft Tunnel per MAM richiede una versione 9.5.0 o successiva di MAM SDK, passare alla versione di rilascio 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android su github.com.
Supporto del cloud per enti pubblici
Microsoft Tunnel per MAM su Android è supportato con i seguenti ambienti cloud sovrani:
- U.S. Government Community Cloud (GCC) High
- Dipartimento della difesa degli Stati Uniti (DoD)
Microsoft Tunnel per MAM su Android non è supportato in Microsoft Azure gestito da 21Vianet.
Microsoft Tunnel per MAM su Android non supporta Federal Information Processing Standard (FIPS).
Per ulteriori informazioni, vedere Descrizione del servizio GCC di Microsoft Intune per il governo degli Stati Uniti.
Configurare i criteri per supportare Microsoft Tunnel per MAM
Per supportare l'uso di Tunnel per MAM, creare e distribuire i tre profili descritti in dettaglio nelle sezioni seguenti. Questi criteri possono essere creati in qualsiasi ordine:
- Criteri di configurazione delle app per Microsoft Edge
- Criteri di configurazione delle app per Microsoft Defender
- Criteri di protezione di app per Microsoft Edge
Quando tutti e tre vengono configurati e distribuiti negli stessi gruppi, i criteri di protezione delle app attivano automaticamente il tunnel per connettersi alla VPN ogni volta che viene avviato Microsoft Edge.
È anche possibile configurare un profilo di certificato attendibile per l'uso con Microsoft Edge e con le app line-of-business quando devono connettersi alle risorse locali e sono protette da un certificato SSL/TLS emesso da un'autorità di certificazione (CA) locale o privata. Per impostazione predefinita, Microsoft Edge supporta i certificati radice attendibili. Per le app LOB, usare MAM SDK per aggiungere il supporto per i certificati radice attendibili.
Criteri di configurazione delle app per Microsoft Defender
Creare un criterio di configurazione dell'app per configurare Microsoft Defender per endpoint sul dispositivo per l'uso come app client tunnel.
Nota
Assicurarsi che solo un singolo criterio di configurazione dell'app Defender abbia come destinazione il dispositivo non registrato. Se si prendono di mira più criteri di configurazione dell'app con impostazioni del tunnel diverse per Defender per endpoint, verranno creati problemi di connessione al tunnel nel dispositivo.
Accedere all'interfaccia di amministrazione di Microsoft Intune e passare aConfigurazione delle>app>Creare>app gestite.
Nella scheda Informazioni di base :
- Immettere un nome per il criterio e una descrizione (facoltativa).
- Fare clic su Seleziona app pubbliche, selezionare Microsoft Defender Endpoint per Android e quindi fare clic su Seleziona.
Quando l'endpoint di Microsoft Defender è elencato per le app pubbliche, seleziona Avanti.
Nella scheda Impostazioni ignorare la categoria Impostazioni di configurazione generale , che non viene usata per questo criterio. Per la categoria Impostazioni Microsoft Tunnel , effettuare le seguenti configurazioni:
- Imposta Usa VPN Microsoft Tunnel su Sì.
- In Nome connessione, specificare il nome della connessione della VPN.
Quindi, fai clic su Seleziona un sito:
Per Nome sito selezionare un sito disponibile e quindi fare clic su OK.
La VPN per app (solo Android) è un'impostazione facoltativa. Selezionare app pubbliche o personalizzate per limitare l'uso della connessione VPN Tunnel alle app specificate.
Importante
Per garantire un cambio di identità facile e notifiche di tunnel accurate all'interno di Microsoft Edge, è essenziale includere Edge nell'elenco delle VPN per app.
Importante
MAM Tunnel per Android non supporta l'uso di VPN sempre attiva. Quando VPN sempre attiva è impostato su Abilita, il tunnel non si connette correttamente e invia notifiche di errore di connessione all'utente del dispositivo.
Per bloccare il traffico di rete quando la connessione del tunnel MAM non è disponibile, configurare la modalità tunnel strict tramite i criteri di configurazione dell'app Microsoft Edge anziché la VPN sempre attiva.
Proxy è un'impostazione facoltativa. Configurare le impostazioni del proxy per soddisfare i requisiti della rete locale.
Nota
Le configurazioni dei server proxy non sono supportate con le versioni di Android precedenti alla versione 10. Per altre informazioni, vedere VpnService.Builder nella documentazione per sviluppatori Android.
Quando sei pronto, seleziona Avanti per continuare.
Nella scheda Assegnazioni selezionare Aggiungi gruppi e quindi selezionare gli stessi gruppi di Microsoft Entra in cui è stato distribuito il profilo di configurazione dell'app Microsoft Edge e quindi selezionare Avanti.
Nella scheda Revisione + Crea selezionare Crea per completare la creazione del criterio e distribuirlo ai gruppi assegnati.
Il nuovo criterio viene visualizzato nell'elenco dei criteri di configurazione dell'app.
Criteri di configurazione delle app per Microsoft Edge
Creare un criterio di configurazione dell'app per Microsoft Edge. Questo criterio configura Microsoft Edge per supportare il cambio di identità, fornendo la possibilità di connettere automaticamente il tunnel VPN quando si accede o si passa a un account Microsoft aziendale o dell'istituto di istruzione e di disconnettere automaticamente il tunnel VPN quando si passa a un account personale Microsoft.
Accedere all'interfaccia di amministrazione di Microsoft Intune e passare aConfigurazione delle>app>Creare>app gestite.
Nella scheda Informazioni di base :
- Immettere un nome per il criterio e una Descrizione (facoltativo).
- Fare clic su Seleziona app pubbliche, selezionare Microsoft Edge per Android e quindi fare clic su Seleziona.
Quando Microsoft Edge viene elencato per le app pubbliche, selezionare Avanti.
Nella scheda Impostazioni configurare la coppia Nome e Valore nella categoria Impostazioni di configurazione generale come indicato di seguito:
Nome Descrizione com.microsoft.intune.mam.managedbrowser.StrictTunnelMode
Valore:TrueSe impostato su , fornisce il supporto della Truemodalità tunnel severa a Microsoft Edge. Quando gli utenti accedono a Edge con un account aziendale, se la VPN non è connessa, la modalità tunnel severa blocca il traffico Internet.
Quando la VPN si riconnette, l'esplorazione Internet è nuovamente disponibile.com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly
Valore:TrueSe impostato su , fornisce il supporto per il cambio di Trueidentità a Edge.
Quando gli utenti accedono con l'account aziendale o dell'istituto di istruzione, Edge si connette automaticamente alla VPN. Quando gli utenti abilitano la navigazione in-private, Edge passa a un account personale e disconnette la VPN.Nota
La
StrictTunnelModechiave di configurazione dell'app si applica agli scenari MAM per i dispositivi non registrati, in cui blocca il traffico Internet Edge quando la connessione del tunnel MAM non è disponibile. Per i dispositivi registrati, la modalità tunnel strict è configurata come impostazione a livello di dispositivo nel profilo VPN di Microsoft Tunnel e si applica a tutto il traffico di rete nel dispositivo, non solo a Edge.L'immagine seguente mostra l'impostazione in un criterio di configurazione dell'app
Identity switchper Microsoft Edge:
Nota
Verificare che non siano presenti spazi finali alla fine dell'impostazione di configurazione generale.
È possibile usare lo stesso criterio per configurare altre configurazioni di Microsoft Edge nella categoria di impostazioni di configurazione di Microsoft Edge . Quando sono pronte le altre configurazioni per Microsoft Edge, selezionare Avanti.
Nella scheda Assegnazioni selezionare Aggiungi gruppi e quindi selezionare uno o più gruppi di Microsoft Entra che riceveranno questo criterio. Dopo aver configurato i gruppi, selezionare Avanti.
Nella scheda Revisione + Crea selezionare Crea per completare la creazione del criterio e distribuirlo ai gruppi assegnati.
Il nuovo criterio viene visualizzato nell'elenco dei criteri di configurazione dell'app.
Criteri di protezione di app per Microsoft Edge
Creare un criterio di protezione delle app per avviare automaticamente la connessione VPN di Microsoft Tunnel all'avvio dell'app.
Nota
Quando l'app viene avviata, la connessione VPN del tunnel tenterà di avviarsi; una volta avviata, il dispositivo avrà accesso alle route di rete locali disponibili tramite Microsoft Tunnel Gateway. Se si desidera limitare l'accesso alla rete del tunnel ad app specifiche, configurare le impostazioni "VPN per app (solo Android).
Accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Protezione delle app>>Crea>Android.
Nella scheda Informazioni di base immettere un nome per il criterio e una Descrizione (facoltativa), quindi selezionare Avanti.
Nella scheda App fare clic su Seleziona app pubbliche, quindi su Microsoft Edge e quindi su Seleziona.
Quando Microsoft Edge è elencato per le app pubbliche, seleziona Avanti.
Nella scheda Protezione dei dati scorrere verso il basso e impostare Avvia la connessione del tunnel Microsoft all'avvio dell'app su Sì, quindi selezionare Avanti.
Continuare con le schede Requisiti di accesso e Avvio condizionale .
Nella scheda Assegnazioni selezionare Aggiungi gruppi e quindi selezionare gli stessi gruppi di Microsoft Entra in cui sono stati distribuiti i due profili di configurazione dell'app e quindi selezionare Avanti.
Nella scheda Revisione + Crea selezionare Crea per completare la creazione del criterio e distribuirlo ai gruppi assegnati.
Il nuovo criterio viene visualizzato nell'elenco dei criteri di configurazione delle app.
Configurare le applicazioni line-of-business
Se le app line-of-business sono state integrate con MAM SDK, è possibile usarle con Microsoft Tunnel aggiungendole come app personalizzate ai tre criteri di MAM Tunnel creati in precedenza.
Per altre informazioni sull'aggiunta di app personalizzate ai criteri, vedere gli articoli seguenti per i due tipi di criteri:
- Criteri di configurazione delle app per le app gestite di Intune App SDK
- Come creare e assegnare criteri di protezione delle app
Per supportare le app line-of-business nei dispositivi non registrati, le app devono essere distribuite come app disponibili dall'interfaccia di amministrazione di Microsoft Intune. Non è possibile usare Intune per distribuire le app come app necessarie ai dispositivi non registrati.
Usare un profilo di certificato attendibile
Le app line-of-business che usano il tunnel MAM in Android devono integrarsi con Intune App SDK e devono usare il nuovo tunnel per il gestore attendibilità MAM per usare il supporto del certificato radice attendibile per le app LOB. Per supportare i certificati radice attendibili, è necessario usare la versione SDK minima (o successiva) come descritto nella sezione Prerequisiti di questo articolo.
Gestione dei certificati radice attendibili:
Se l'applicazione richiede certificati SSL/TLS emessi da un'autorità di certificazione locale o privata per fornire un accesso sicuro a siti Web e applicazioni interni, in Intune App SDK è stato aggiunto il supporto per la gestione dell'attendibilità dei certificati usando le classi API MAMTrustedRootCertsManager e MAMCertTrustWebViewClient.
Requisiti:
Formati di certificato supportati da Tunnel per MAM Android:
- Binario codificato in DER X.509
- PEM
MAMCertTrustWebViewClient supporta:
- Android 11 o versione successiva
MAMTrustedRootCertsManager supporta:
- SSLContext
- SSLSocketFactory
- TrustManager
- WebView
Durante la configurazione del profilo di configurazione dell'app per un'app che userà Tunnel per MAM, selezionare il profilo del certificato che verrà usato:
Nella scheda Impostazioni del profilo di configurazione dell'app, espandere le impostazioni di Microsoft Tunnel per la gestione delle applicazioni per dispositivi mobili.
Configurare le opzioni seguenti:
- Imposta Usa Microsoft Tunnel per MAM suSì.
- In Nome connessione, specificare un nome rivolto all'utente per questa connessione, ad esempio mam-tunnel-vpn.
- Quindi, selezionare Seleziona un sito e scegliere uno dei siti di Microsoft Tunnel Gateway. Se non è stato configurato un sito Tunnel Gateway, vedere Configurazione di Microsoft Tunnel.
- Se l'app richiede un certificato attendibile, selezionare Certificato radice per aprire il riquadro Seleziona certificati radice e quindi selezionare un profilo di certificato attendibile da usare.
Per informazioni sulla configurazione dei profili del certificato radice, vedere Profili del certificato radice attendibili per Microsoft Intune.
Dopo aver configurato le impostazioni di Tunnel MAM, selezionare Avanti per aprire la scheda Assegnazioni .
Problemi noti
Di seguito sono riportati i problemi noti o le limitazioni di MAM Tunnel per Android.
Tunnel per la gestione delle applicazioni mobili non supporta Microsoft Defender in modalità Profilo personale
Per informazioni su Microsoft Defender in modalità Profilo personale, vedere Microsoft Defender in Profilo personale in Android Enterprise in modalità BYOD.
Soluzione alternativa: nessuna.
Il tunnel MAM non è supportato quando si usa il tunnel MDM
È possibile scegliere di usare il tunnel MAM con i dispositivi registrati invece di usare le configurazioni del tunnel MDM. Tuttavia, un dispositivo registrato deve usare solo le configurazioni del tunnel MDM o le configurazioni del tunnel MAM, ma non entrambe. Ad esempio, i dispositivi registrati non possono avere un'app come Microsoft Edge che usa configurazioni del tunnel MAM mentre altre app usano configurazioni del tunnel MDM.
Soluzione alternativa: nessuna.
Applicazione line-of-business che usa WebView e Intune SDK Per il supporto della radice attendibile, gli endpoint interni non sono renderizzabili
Soluzione alternativa: distribuire e installare manualmente il certificato radice attendibile nei dispositivi Android non registrati che usano app line-of-business con WebView nel tunnel.
Android non riesce a creare la catena di certificati quando si utilizza un'Autorità di certificazione privata
Quando si usa WebView con MAMCertTrustWebViewClient in MAM per convalidare i certificati, MAM delega ad Android per creare una catena di certificati dai certificati forniti dagli amministratori e dal server. Se un server che utilizza certificati privati fornisce l'intera catena alla WebView di connessione ma l'amministratore distribuisce solo il certificato radice, Android può non riuscire a creare la catena di certificati e fallire durante il controllo dell'attendibilità del server. Questo comportamento si verifica perché Android richiede certificati intermedi per creare la catena a un livello accettabile.
Soluzione alternativa: per garantire la corretta convalida del certificato, gli amministratori devono distribuire il certificato radice e tutti i certificati intermedi in Intune. Se il certificato radice insieme a tutti i certificati intermedi non vengono distribuiti, Android potrebbe non riuscire a creare la catena di certificati e non riuscire a considerare attendibile il server.
Errore di Defender per endpoint quando si usa un certificato TLS/SSL da un'autorità di certificazione privata
Quando Microsoft Tunnel Gateway Server usa un certificato TLS/SSL emesso da una CA privata (locale), Microsoft Defender per endpoint genera un errore di certificato durante il tentativo di connessione.
Soluzione alternativa: installare manualmente il certificato radice attendibile corrispondente dell'autorità di certificazione privata nel dispositivo Android. Un aggiornamento futuro dell'app Defender per endpoint fornirà supporto e rimuoverà la necessità di installare manualmente il certificato radice attendibile.
Microsoft Edge non riesce a raggiungere le risorse interne per un breve periodo di tempo dopo l'avvio
Subito dopo l'apertura di Microsoft Edge, il browser tenta di connettersi alle risorse interne prima di connettersi correttamente al tunnel. Questo comportamento fa sì che il browser segnali che la risorsa o l'URL di destinazione non è disponibile.
Soluzione alternativa: aggiornare la connessione del browser nel dispositivo. La risorsa diventa disponibile dopo aver stabilito la connessione a Tunnel.
Le tre app necessarie per supportare Tunnel per i dispositivi non registrati non sono visibili nell'app Portale aziendale in un dispositivo
Dopo l'assegnazione di Microsoft Edge, Microsoft Defender per endpoint e Portale aziendale a un dispositivo come disponibile con o senza registrazione, l'utente di destinazione non può trovare le app nel Portale aziendale o in portal.manage.microsoft.com.
Soluzione alternativa: installa tutte e tre le app manualmente da Google Play Store. Puoi trovare i collegamenti a tutte e tre le app su Google Play in questo articolo Sezione Prerequisiti .
Errore: "Non è stato possibile avviare MSTunnel VPN, contatta l'amministratore IT per assistenza"
Questo messaggio di errore può verificarsi anche se il tunnel è connesso.
Soluzione alternativa: questo messaggio può essere ignorato.
Errore: Licenze non valide, contattare l'amministratore
Questo errore si verifica quando la versione di Microsoft Defender per endpoint non supporta Tunnel.
Soluzione alternativa: installare la versione supportata di Defender per endpoint da Microsoft Defender - App su Google Play.
L'uso di più criteri per Defender per configurare siti tunnel diversi per app diverse non è supportato
L'uso di due o più criteri di configurazione delle app per Microsoft Defender che specificano siti di tunnel diversi non è supportato e può causare una race condition che impedisce l'uso corretto del tunnel.
Soluzione alternativa: impostare come destinazione ogni dispositivo con un singolo criterio di configurazione dell'app per Microsoft Defender, assicurandosi che ogni dispositivo di cui viene annullata la registrazione sia configurato per l'uso di un solo sito.
Disconnessione automatica con le app line-of-business
La disconnessione automatica non è supportata negli scenari line-of-business (LOB).
Se Edge è l'unica applicazione elencata nella configurazione VPN per app, la funzionalità di disconnessione automatica funzionerà correttamente. Se nella configurazione VPN per app sono incluse altre applicazioni, la funzionalità di disconnessione automatica non funzionerà. In questo caso, gli utenti devono disconnettersi manualmente per assicurarsi che tutte le connessioni siano terminate.
Soluzione alternativa: gli utenti devono disconnettere manualmente le connessioni negli scenari LOB.
Passaggi successivi
Vedere anche: