Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Beleid voor app-configuratie in Microsoft Intune levert instellingen op voor beheerde Google Play-apps en direct geïmplementeerde LOB-apps (Line-Of-Business) op beheerde Android Enterprise-apparaten. De app-ontwikkelaar stelt door Android beheerde app-configuratie-instellingen beschikbaar. Intune gebruikt deze blootgestelde instelling om de beheerder functies voor de app te laten configureren. Het app-configuratiebeleid wordt toegewezen aan je gebruikersgroepen. De beleidsinstellingen worden gebruikt wanneer de app deze controleert, meestal de eerste keer dat de app wordt uitgevoerd.
Belangrijk
Wanneer een line-of-business-app van Android die rechtstreeks is geïmplementeerd in Intune, wordt bijgewerkt naar een nieuwe versie, wordt het bestaande app-configuratiebeleid dat is gekoppeld aan de vorige versie, niet automatisch toegepast op de bijgewerkte app. U moet een nieuw app-configuratiebeleid maken en toewijzen dat is gericht op de nieuwe app-versie om ervoor te zorgen dat configuratie-instellingen worden toegepast.
Opmerking
App-configuratiebeleid voor direct geïmplementeerde Android LOB-apps wordt ondersteund op volledig beheerde (COBO) en toegewezen (COSU) Android Enterprise-apparaten. Apparaten met een persoonlijk werkprofiel en COPE-apparaten (bedrijfseigen werkprofiel) bieden geen ondersteuning voor directe LOB-app-implementatie of app-configuratie voor directe LOB-apps.
Niet elke app ondersteunt app-configuratie. Neem contact op met de app-ontwikkelaar om te zien of hun app app-configuratiebeleid ondersteunt.
Opmerking
Deze vereiste is niet van toepassing op Android-apparaten van Microsoft Teams, omdat deze apparaten nog steeds worden ondersteund.
Voor Intune app-beveiligingsbeleid en app-configuratie geleverd via het configuratiebeleid voor beheerde apps, is Android 10.0 of hoger vereist Intune.
E-mailapps
Android Enterprise heeft verschillende inschrijvingsmethoden. Het inschrijvingstype is afhankelijk van hoe e-mail is geconfigureerd op het apparaat:
- Gebruik voor volledig beheerde, toegewezen en bedrijfseigendom van Android Enterprise een app-configuratiebeleid en de stappen in dit artikel. App-configuratiebeleid ondersteunt e-mailapps van Gmail en Nine Work.
- Maak op Android Enterprise-apparaten in persoonlijk eigendom met een werkprofiel een configuratieprofiel voor Android Enterprise-e-mailapparaten. Wanneer je het profiel maakt, kun je instellingen configureren voor e-mailclients die app-configuratiebeleid ondersteunen. Wanneer u de configuratieontwerper gebruikt, bevat Intune e-mailinstellingen die specifiek zijn voor Gmail en Nine Work-apps.
Beleid voor app-beheer maken
Meld je aan bij het Microsoft Intune-beheercentrum.
Kies deconfiguratie van>apps>,beheerde apparatenmaken>. U kunt kiezen tussen Beheerde apparaten en Beheerde apps. Zie Apps die app-configuratie ondersteunen voor meer informatie.
Geef op de pagina Basisinformatie de volgende gegevens op:
- Naam - de naam van het profiel dat wordt weergegeven in de portal.
- Beschrijving - De beschrijving van het profiel dat in de portal wordt weergegeven.
- Apparaatinschrijvingstype - deze instelling is ingesteld op Beheerde apparaten.
Selecteer Android Enterprise als het Platform.
Selecteer App selecteren naast Gerichte app. Het deelvenster Gekoppelde app wordt weergegeven.
Kies in het deelvenster Gekoppelde app de beheerde app die u wilt koppelen aan het configuratiebeleid en selecteer OK.
Selecteer Volgende om de pagina Instellingen weer te geven.
Selecteer Toevoegen om het deelvenster Machtigingen toevoegen weer te geven.
Selecteer de machtigingen die u wilt overschrijven. Verleende machtigingen overschrijven het beleid 'Standaardapp-machtigingen' voor de geselecteerde apps.
Stel de machtigingsstatus in voor elke machtiging. Je kunt kiezen uit Vragen, Automatische toekenning of Automatisch weigeren.
Opmerking
Vanaf Android 12 wordt het configureren van Automatisch toekennen voor de volgende machtigingen niet ondersteund voor apparaten met een werkprofiel of speciale apparaten die eigendom zijn van het bedrijf.
- SMS (gelezen)
- Locatietoegang (grof)
- Locatietoegang (prima)
- Locatietoegang (achtergrond)
- Camera
- Audio opnemen
- Lichaamssensorgegevens toestaan
Opmerking
Vanaf Android 16 wordt het configureren van Automatisch verlenen voor machtigingen in de machtigingsgroep GEZONDHEID niet meer ondersteund.
Als de beheerde app configuratie-instellingen ondersteunt, wordt de vervolgkeuzelijst Indeling van configuratie-instellingen weergegeven. Selecteer een van de volgende methoden voor het toevoegen van configuratiegegevens:
- Configuration Designer gebruiken
- JSON-gegevens invoeren
Zie Configuration Designer gebruikenvoor meer informatie over het gebruik van de configuratieontwerper. Zie JSON-gegevens invoeren voor meer informatie over het invoeren van XML-gegevens.
Als je gebruikers in staat wilt stellen om verbinding te maken met de doel-app in zowel de werk- als persoonlijke profielen, selecteer je Ingeschakelde naast Verbonden apps.
Opmerking
Deze instelling werkt alleen voor apparaten met een werkprofiel in persoonlijk eigendom en werkprofiel in bedrijfseigendom.
Als u de instelling Verbonden apps wijzigt in Niet geconfigureerd , wordt het configuratiebeleid niet van het apparaat verwijderd. Als je de functionaliteit Verbonden apps van een apparaat wilt verwijderen, moet je de toewijzing van het bijbehorende configuratiebeleid ongedaan maken.
Selecteer Referentieprovider om specifieke apps toe te staan te fungeren als provider voor systeemreferenties. Android blokkeert standaard dat externe referentieproviders geen referenties verstrekken. Zie Toestaan dat een app een referentieprovider is voor meer informatie.
Selecteer Volgende om de pagina met bereiktags weer te geven.
[Optioneel] Je kunt bereiktags configureren voor je app-configuratiebeleid. Zie Toegangsbeheer op basis van rollen en bereiktags gebruiken voor gedistribueerde IT voor meer informatie over bereiktags.
Selecteer Volgende om de pagina Opdrachten weer te geven.
Selecteer in de vervolgkeuzelijst naast Toewijzen aande optie Groepen toevoegen, Alle gebruikers toevoegen of Alle apparaten toevoegen om het app-configuratiebeleid toe te wijzen. Wanneer u een toewijzingsgroep hebt geselecteerd, kunt u een filter selecteren om het bereik van de toewijzing te verfijnen bij het implementeren van app-configuratiebeleid voor beheerde apparaten.
Selecteer Alle gebruikers in de vervolgkeuzelijst.
[Optioneel] Selecteer Filter bewerken om een filter toe te voegen en het bereik van de toewijzing te verfijnen.
Selecteer Selecteer groepen die u wilt uitsluiten om het bijbehorende deelvenster weer te geven.
Kies de groepen die u wilt uitsluiten en kies vervolgens Selecteren.
Opmerking
Wanneer u een groep toevoegt en er al een andere groep is opgenomen voor een bepaald toewijzingstype, is deze vooraf geselecteerd en kan deze niet worden gewijzigd voor andere opdrachttypen. Een groep die al wordt gebruikt, kan dus niet worden geselecteerd als een uitgesloten groep.
Selecteer Volgende om de pagina Controleren + maken weer te geven.
Selecteer Maken om het app-configuratiebeleid toe te voegen aan Intune.
De configuration designer gebruiken
Je kunt de configuratieontwerper gebruiken voor beheerde Google Play-apps wanneer de app is ontworpen om configuratie-instellingen te ondersteunen. De configuratie is van toepassing op apparaten die zijn ingeschreven bij Intune. Met de ontwerpfunctie kun je specifieke configuratiewaarden configureren voor de instellingen die door de app worden weergegeven.
Kies Toevoegen. Kies de lijst met configuratie-instellingen die je wilt invoeren voor de app.
Als je Gmail- of Nine Work-e-mailapps gebruikt, bevat Android Enterprise-apparaatinstellingen voor het configureren van e-mail meer informatie over deze specifieke instellingen.
Stel voor elke sleutel en waarde in de configuratie het volgende in:
- Waardetype: het gegevenstype van de configuratiewaarde. Voor Tekenreekswaardetypen kunt je desgewenst een variabele of certificaatprofiel als waardetype kiezen. Nadat het beleid is gemaakt, worden deze waardetypen weergegeven als tekenreeks.
- Configuratiewaarde: de waarde voor de configuratie. Als je een variabele of certificaat selecteert voor het type Waarde, kies je uit een lijst met variabelen of certificaatprofielen. Als je een certificaat kiest, wordt de certificaatalias van het certificaat dat op het apparaat is geïmplementeerd, tijdens runtime ingevuld.
Ondersteunde variabelen voor configuratiewaarden
Je kunt de volgende opties kiezen als je variabele als waardetype kiest:
| Optie | Voorbeeld |
|---|---|
| Microsoft Entra-apparaat-id | dc0dc142-11d8-4b12-bfea-cae2a8514c82 |
| Account-id | fc0dc142-71d8-4b12-bbea-bae2a8514c81 |
| IMEI | 123456789012345 |
| Intune-apparaat-id | b9841cd9-9843-405f-be28-b2265c59ef97 |
| john@contoso.com | |
| Gedeeltelijke UPN | John |
| Gebruikers-id | 3ec2c00f-b125-4519-acf0-302ac3761822 |
| Gebruikersnaam | John Doe |
| Principal-naam van gebruiker | john@contoso.com |
| Accountnaam | Contoso |
| Apparaatnaam | John_AndroidEnterprise_1-2-2025_12:00 PM |
| Werknemer-id | 123456 |
| MEID | 12345678901234 |
| Serienummer | 1A2B3C4D5E6F7G |
| Laatste vier cijfers van het serienummer | 6F7G |
Alleen geconfigureerde organisatieaccounts in apps toestaan
Als Microsoft Intune-beheerder kun je bepalen welke werk- of schoolaccounts worden toegevoegd aan Microsoft-apps op beheerde apparaten. Je kunt de toegang beperken tot alleen toegestane organisatiegebruikersaccounts en persoonlijke accounts op ingeschreven apparaten blokkeren. Gebruik voor Android-apparaten de volgende sleutel-waardeparen in een app-configuratiebeleid voor beheerde apparaten:
| Sleutel | com.microsoft.intune.mam.AllowedAccountUPNs |
|---|---|
| Waarden |
|
Opmerking
De volgende apps verwerken de vorige app-configuratie en staan alleen organisatieaccounts toe:
- Copilot voor Android (28.1.420328045 en hoger)
- Edge voor Android (42.0.4.4048 en hoger)
- Office, Word, Excel, PowerPoint voor Android (16.0.9327.1000 en hoger)
- OneDrive voor Android (5.28 en hoger)
- OneNote voor Android (16.0.13231.20222 of hoger)
- Outlook voor Android (2.2.222 en hoger)
- Teams voor Android (1416/1.0.0.2020073101 en hoger)
JSON-gegevens invoeren
Sommige configuratie-instellingen voor apps (zoals apps met bundeltypen) kunnen niet worden geconfigureerd met de configuratieontwerper. Gebruik de JSON-editor voor deze waarden. Instellingen worden automatisch aan apps geleverd wanneer de app wordt geïnstalleerd.
- Selecteer voor Configuratie instellingen bestandsindeling, JSON-editor invoeren.
- In de editor kun je JSON-waarden definiëren voor configuratie-instellingen. Je kunt JSON-sjabloon downloaden kiezen om een voorbeeldbestand te downloaden dat je vervolgens kunt configureren.
- Kies OK en kies vervolgens Toevoegen.
Het beleid wordt gemaakt en weergegeven in de lijst.
Wanneer de toegewezen app wordt uitgevoerd op een apparaat, wordt deze uitgevoerd met de instellingen die je hebt geconfigureerd in het app-configuratiebeleid.
Verbonden apps inschakelen
Van toepassing op:
Android 11+
Gebruikers van een werkprofiel in persoonlijk eigendom moeten bedrijfsportalversie 5.0.5291.0 of hoger hebben. Gebruikers met een werkprofiel dat eigendom is van een bedrijf, hebben geen specifieke versie van de Microsoft Intune-app nodig voor ondersteuning.
Je kunt gebruikers die android-werkprofielen in persoonlijk eigendom en werkprofielen in bedrijfseigendom gebruiken, toestaan om ervaringen met verbonden apps in te schakelen voor ondersteunde apps. Met deze app-configuratie-instelling kunnen apps verbinding maken en app-gegevens integreren in de exemplaren van de werk- en persoonlijke app.
Een app kan deze ervaring alleen bieden als de app moet worden geïntegreerd met de SDK voor verbonden apps van Google, zodat deze alleen door beperkte apps wordt ondersteund. U kunt de instelling voor verbonden apps proactief inschakelen en wanneer apps ondersteuning toevoegen, kunnen gebruikers de ervaring met verbonden apps inschakelen.
Als u de instelling Verbonden apps wijzigt in Niet geconfigureerd , wordt het configuratiebeleid niet van het apparaat verwijderd. Als je de functionaliteit Verbonden apps van een apparaat wilt verwijderen, moet je de toewijzing van het bijbehorende configuratiebeleid ongedaan maken.
Waarschuwing
Als u de functionaliteit voor verbonden apps inschakelt voor een app, worden werkgegevens in persoonlijke apps niet beveiligd door een app-beveiligingsbeleid.
Bovendien kunnen sommige OEM's, ongeacht de configuratie van uw verbonden apps, automatisch verbinding maken met bepaalde apps of toestemming van de gebruiker vragen om apps te verbinden die u niet hebt geconfigureerd. Een voorbeeld van een app in dit geval is de toetsenbord-app van de OEM.
Er zijn twee manieren waarop gebruikers verbinding kunnen maken met werk-apps en persoonlijke apps nadat u de instelling voor verbonden apps hebt ingeschakeld:
- Een ondersteunde app kan ervoor kiezen om een gebruiker te vragen om het verbinden van deze over profielen goed te keuren.
- Gebruikers kunnen de app Instellingen openen en naar de sectie Verbonden werk & persoonlijke apps gaan, waar alle ondersteunde apps worden weergegeven.
Belangrijk
Als meerdere app-configuratiebeleidsregels op dezelfde app en hetzelfde apparaat zijn gericht, en het ene beleid Verbonden apps wel en Enabled een ander beleid niet, wordt er een conflict gerapporteerd. Het apparaat staat vervolgens verbonden apps niet meer toe.
Toestaan dat een app een referentieprovider is
Van toepassing op:
- Volledig beheerde Android Enterprise-apparaten (COBO)
- Toegewezen Android-apparaten (COSU) Enterprise
- Android Enterprise-apparaten met een werkprofiel (COPE)
- Android Enterprise persoonlijke werkprofielapparaten (BYOD), na migratie naar Android Management API (AM API)
Met de functie Referentieprovider van Android kun je bepalen welke toepassingen kunnen fungeren als referentieproviders op systeemniveau, die verantwoordelijk zijn voor het automatisch invullen van wachtwoorden en de opslag van wachtwoordsleutels op beheerde Android Enterprise-apparaten, zowel apparaten die eigendom zijn van het bedrijf als BYOD-apparaten (persoonlijk eigendom van het werkprofiel).
Standaard blokkeert Android het verstrekken van referenties door apps van derden. Gebruik de instelling Referentieprovider om specifieke apps (zoals een wachtwoordbeheerder van derden) toe te staan te fungeren als de systeemreferentieprovider. Microsoft Authenticator is automatisch toegestaan.
Als u machtigingen voor referentieprovider wilt configureren, gaat u naar>Beheerde apparatenmaken>> en kiest u Android Enterprise als platform. Selecteer Referentieprovider in de instellingen om specifieke apps toe te staan te fungeren als referentieproviders.
Met deze instelling kunt u:
- Toestaan dat specifieke apps fungeren als referentieproviders
- Op wachtwoordcode gebaseerde aanmelding inschakelen op beheerde Android Enterprise-apparaten
- Controle houden over welke referentiebronnen worden vertrouwd op apparaten van het bedrijf en persoonlijk eigendom
Opmerking
Voor BYOD-apparaten (persoonlijk eigendom van het werkprofiel) wordt referentieprovider alleen ondersteund nadat uw persoonlijke apparaten met een werkprofiel zijn overgestapt naar Android Management API (AM API).
Belangrijk
Google Wachtwoordbeheer mag niet fungeren als referentieprovider op apparaten met een werkprofiel die eigendom zijn van het bedrijf en apparaten die persoonlijk eigendom zijn van een werkprofiel. Het is geblokkeerd op het apparaat van de eindgebruiker. Gebruik een andere referentie-app als tijdelijke oplossing.
Voordat persoonlijke apparaten worden gemigreerd naar AM API
Wanneer u BYOD-apparaten (persoonlijk werkprofiel) migreert naar Android Management API (AM API), moet u app-configuratiebeleid maken voor alle apps van referentieproviders waarop uw gebruikers vertrouwen voordat u de migratie start of kiest voor inschrijving via internet. Veelgebruikte apps voor referentieproviders zijn:
- Microsoft Authenticator (automatisch toegestaan, geen app-configuratiebeleid vereist)
- LastPass
- 1Wachtwoord
- Okta
- Bitwarden
- Dashlane
- Proton
- Callpod
- Nordpass
- Roboform
Als er vóór de migratie geen app-configuratiebeleid is ingesteld voor externe referentieproviders:
- Automatisch invullen werkt mogelijk niet zoals verwacht voor gebruikers met Android 14 en latere apparaten.
- Aanmelden op basis van wachtwoordsleutels is mogelijk niet beschikbaar op apparaten met Android 14 en hoger.
De migratie van een persoonlijk werkprofiel naar een AM-API kan niet ongedaan worden gemaakt. Als u doorgaat zonder het vereiste app-configuratiebeleid, kunt u dit beleid nog steeds maken nadat de migratie is voltooid om de functionaliteit van de referentieprovider voor uw gebruikers te herstellen.
De machtigingsstatus vooraf configureren voor apps
Je kunt ook vooraf app-machtigingen configureren voor toegang tot Android-apparaatfuncties. Standaard vragen Android-apps waarvoor apparaatmachtigingen zijn vereist, zoals toegang tot de locatie of de camera van het apparaat, gebruikers om machtigingen te accepteren of te weigeren.
Een app gebruikt bijvoorbeeld de microfoon van het apparaat. De gebruiker wordt gevraagd de app toestemming te geven om de microfoon te gebruiken.
- Selecteer> in het Microsoft Intune-beheercentrumApps-configuratie Beheerde>apparatenmaken>.
- Voeg de volgende eigenschappen toe:
- Naam: een unieke beschrijvende naam voor het beleid. Geef je beleid een naam, zodat je ze later eenvoudig kunt identificeren. Een goede beleidsnaam is bijvoorbeeld Android Enterprise prompt permissions app-beleid voor het hele bedrijf.
- Beschrijving. Beschrijving (optioneel): voer een optionele beschrijving in voor het profiel. Deze instelling is optioneel, maar wordt aanbevolen.
- Apparaatinschrijvingstype: deze instelling is ingesteld op Beheerde apparaten.
- Platform: selecteer Android Enterprise.
- Selecteer Profieltype:
- Selecteer Doel-app. Kies de app waaraan je een configuratiebeleid wilt koppelen. Selecteer in de lijst met volledig beheerde Android Enterprise-apps voor werkprofielen die u goedkeurt en synchroniseert met Intune.
- Selecteer Machtigingen>Toevoegen. Selecteer in de lijst de beschikbare app-machtigingen >OK.
- Selecteer een optie voor elke machtiging die u wilt verlenen met dit beleid:
- Prompt. Vraag de gebruiker om te accepteren of te weigeren.
- Automatische toekenning. Automatisch goedkeuren zonder de gebruiker hiervan op de hoogte te stellen.
- Automatisch weigeren. Automatisch weigeren zonder de gebruiker hiervan op de hoogte te stellen.
- Als je het app-configuratiebeleid wilt toewijzen, selecteert u het app-configuratiebeleid >Toewijzing>Groepen selecteren. Kies de gebruikersgroepen om Selecteren toe te wijzen>.
- Kies Opslaan om het beleid toe te wijzen.
Aanvullende informatie
- Een beheerde Google Play-app toewijzen aan Android Enterprise-apparaten in persoonlijk eigendom en apparaten met een werkprofiel in bedrijfseigendom
- Configuratie-instellingen voor Outlook voor iOS-/iPadOS- en Android-apps implementeren