Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zasady konfiguracji aplikacji w usłudze Microsoft Intune dostarczają ustawienia do zarządzanych aplikacji ze sklepu Google Play i bezpośrednio wdrożonych aplikacji biznesowych (LOB) na zarządzanych urządzeniach z systemem Android Enterprise. Deweloper aplikacji uwidacznia ustawienia konfiguracji aplikacji zarządzanych przez system Android. Usługa Intune używa tych uwidocznionych ustawień, aby umożliwić administratorowi konfigurowanie funkcji aplikacji. Zasady konfiguracji aplikacji są przypisywane do grup użytkowników. Ustawienia zasad są używane podczas sprawdzania ich przez aplikację, zazwyczaj przy pierwszym uruchomieniu aplikacji.
Ważna
Gdy aplikacja biznesowa systemu Android wdrożona bezpośrednio w usłudze Intune zostanie zaktualizowana do nowej wersji, istniejące zasady konfiguracji aplikacji skojarzone z poprzednią wersją nie są automatycznie stosowane do zaktualizowanej aplikacji. Aby mieć pewność, że ustawienia konfiguracji są stosowane, należy utworzyć i przypisać nowe zasady konfiguracji aplikacji przeznaczone dla nowej wersji aplikacji.
Uwaga
Zasady konfiguracji aplikacji dla bezpośrednio wdrożonych aplikacji LOB systemu Android są obsługiwane na urządzeniach w pełni zarządzanych (COBO) i dedykowanych (COSU) z systemem Android Enterprise. Urządzenia z osobistym profilem służbowym i firmowym profilem służbowym (COPE) nie obsługują bezpośredniego wdrażania aplikacji LOB ani konfiguracji aplikacji dla bezpośrednich aplikacji LOB.
Nie każda aplikacja obsługuje konfigurację aplikacji. Skontaktuj się z deweloperem aplikacji, aby sprawdzić, czy jego aplikacja obsługuje zasady konfiguracji aplikacji.
Uwaga
To wymaganie nie ma zastosowania do urządzeń z systemem Android w usłudze Microsoft Teams, ponieważ te urządzenia będą nadal obsługiwane.
W przypadku zasad ochrony aplikacji usługi Intune i konfiguracji aplikacji dostarczanych za pośrednictwem zasad konfiguracji aplikacji zarządzanych usługa Intune wymaga systemu Android 10.0 lub nowszego.
Aplikacje poczty e-mail
System Android Enterprise ma kilka metod rejestracji. Typ rejestracji zależy od sposobu skonfigurowania poczty e-mail na urządzeniu:
- W przypadku w pełni zarządzanych, dedykowanych i należących do firmy profilów służbowych systemu Android Enterprise użyj zasad konfiguracji aplikacji i kroków opisanych w tym artykule. Zasady konfiguracji aplikacji obsługują aplikacje poczty e-mail Gmail i Nine Work.
- Na urządzeniach prywatnych z systemem Android Enterprise, które posiadają profil służbowy, należy utworzyć profil konfiguracji urządzenia do obsługi poczty e-mail w rozwiązaniu Android Enterprise. Podczas tworzenia profilu można skonfigurować ustawienia dla klientów poczty e-mail obsługujących zasady konfiguracji aplikacji. W przypadku korzystania z projektanta konfiguracji usługa Intune uwzględnia ustawienia poczty e-mail specyficzne dla usług Gmail i aplikacji Nine Work.
Tworzenie zasad konfiguracji aplikacji
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierzkonfiguracjęaplikacji>, >aby utworzyć>urządzenia zarządzane. Możesz wybierać między urządzeniami zarządzanymi i aplikacjami zarządzanymi. Aby uzyskać więcej informacji, zobacz Aplikacje obsługujące konfigurację aplikacji.
Na stronie Podstawy skonfiguruj następujące szczegóły:
- Nazwa — Nazwa profilu wyświetlanego w portalu.
- Opis — Opis profilu wyświetlanego w portalu.
- Typ rejestracji urządzenia — To ustawienie jest ustawione na opcję Urządzenia zarządzane.
Wybierz Android Enterprise jako platformę .
Wybierz pozycję Wybierz aplikację obok pozycji Aplikacja docelowa. Zostanie wyświetlone okienko Aplikacja skojarzona.
W okienku Skojarzona aplikacja wybierz zarządzaną aplikację, którą chcesz skojarzyć z zasadami konfiguracji, a następnie wybierz przycisk OK.
Wybierz przycisk Dalej , aby wyświetlić stronę Ustawienia .
Wybierz pozycję Dodaj , aby wyświetlić okienko Dodaj uprawnienia .
Wybierz uprawnienia, które chcesz zastąpić. Przyznane uprawnienia zastępują zasadę "Domyślne uprawnienia aplikacji" dla wybranych aplikacji.
Ustaw Stan uprawnień dla każdego uprawnienia. Możesz wybrać opcję Monituj, Automatyczne udzielanielub Automatyczne odmawianie.
Uwaga
Od systemu Android 12 konfigurowanie automatycznego przyznawania następujących uprawnień nie jest obsługiwane w przypadku firmowego profilu służbowego ani dedykowanych urządzeń należących do firmy.
- SMS (odczyt)
- Dostęp do lokalizacji (przybliżona)
- Dostęp do lokalizacji (dokładna)
- Dostęp do lokalizacji (w tle)
- Aparat
- Nagrywanie dźwięku
- Zezwalaj na dane z czujników ciała
Uwaga
Od systemu Android 16 konfigurowanie automatycznego przyznawania uprawnień w grupie uprawnień HEALTH nie jest już obsługiwane.
Jeśli aplikacja zarządzana obsługuje ustawienia konfiguracji, pole listy rozwijanej formatu ustawień konfiguracji jest widoczne. Wybierz jedną z następujących metod dodawania informacji o konfiguracji:
- Użyj projektanta konfiguracji
- Wprowadź dane JSON
Aby uzyskać szczegółowe informacje na temat korzystania z projektanta konfiguracji, zobacz sekcję Korzystanie z projektanta konfiguracji. Aby uzyskać szczegółowe informacje na temat wprowadzania danych XML, zobacz Wprowadzanie danych JSON.
Jeśli chcesz umożliwić użytkownikom łączenie aplikacji docelowej zarówno w profilach służbowych, jak i osobistych, wybierz pozycję Włączone obok pozycji Połączone aplikacje.
Uwaga
To ustawienie działa tylko w przypadku osobistych urządzeń z profilem służbowym i firmowych urządzeń z profilem służbowym.
Zmiana ustawienia Połączone aplikacje na Nieskonfigurowane nie spowoduje usunięcia zasad konfiguracji z urządzenia. Aby usunąć funkcję Połączone aplikacje z urządzenia, należy cofnąć przypisanie powiązanych zasad konfiguracji.
Aby zezwolić określonym aplikacjom na działanie jako dostawca poświadczeń systemu, wybierz pozycję Dostawca poświadczeń. Domyślnie system Android blokuje dostarczanie poświadczeń dostawcom poświadczeń innych firm. Aby uzyskać więcej informacji, zobacz Zezwalanie aplikacji jako dostawcy poświadczeń.
Wybierz przycisk Dalej , aby wyświetlić stronę Tagi zakresu .
[Opcjonalnie] Możesz skonfigurować tagi zakresu dla zasad konfiguracji aplikacji. Aby uzyskać więcej informacji na temat tagów zakresu, zobacz Używanie kontroli dostępu opartej na rolach i tagów zakresu dla rozproszonej infrastruktury IT.
Wybierz przycisk Dalej , aby wyświetlić stronę Zadania .
W polu listy rozwijanej obok pozycji Przypisz dowybierz pozycję międzyDodaj grupy, Dodaj wszystkich użytkownikówlub Dodaj wszystkie urządzenia, aby przypisać zasady konfiguracji aplikacji. Po wybraniu grupy przypisań możesz wybrać filtr , aby uściślić zakres przypisań podczas wdrażania zasad konfiguracji aplikacji dla urządzeń zarządzanych.
Wybierz pozycję Wszyscy użytkownicy w polu listy rozwijanej.
[Opcjonalnie] wybierz pozycję Edytuj filtr , aby dodać filtr i uściślić zakres przypisania.
Wybierz pozycję Wybierz grupy do wykluczenia , aby wyświetlić powiązane okienko.
Wybierz grupy, które chcesz wykluczyć, a następnie wybierz pozycję Wybierz.
Uwaga
Podczas dodawania grupy, jeśli jakakolwiek inna grupa została już uwzględniona dla danego typu zadania, jest ona wstępnie wybrana i nie można jej zmienić dla innych typów zadań dołączanych. Dlatego już używana grupa nie może zostać wybrana jako wykluczona.
Wybierz przycisk Dalej , aby wyświetlić stronę Przejrzyj + utwórz .
Wybierz pozycję Utwórz, aby dodać zasady konfiguracji aplikacji do usługi Intune.
Korzystanie z projektanta konfiguracji
Możesz użyć projektanta konfiguracji dla Zarządzanych aplikacji Google Play, jeśli aplikacja została zaprojektowana do obsługi ustawień konfiguracji. Konfiguracja dotyczy urządzeń zarejestrowanych w usłudze Intune. Projektant umożliwia skonfigurowanie określonych wartości konfiguracji dla ustawień uwidocznionych przez aplikację.
Wybierz opcję Dodaj. Wybierz listę ustawień konfiguracji, które chcesz wprowadzić dla aplikacji.
Jeśli używasz aplikacji poczty e-mail Gmail lub Nine Work, Ustawienia urządzeń z systemem Android Enterprise do konfigurowania poczty e-mail zawierają więcej informacji na temat tych konkretnych ustawień.
Dla każdego klucza i wartości w konfiguracji ustaw:
- Typ wartości: typ danych wartości konfiguracji. W przypadku typów wartości typu string można opcjonalnie wybrać zmienną lub profil certyfikatu jako typ wartości. Po utworzeniu zasad te typy wartości są wyświetlane jako ciąg.
- Wartość konfiguracji: wartość dla danej konfiguracji. Jeśli wybierzesz zmienną lub certyfikat dla Typu wartości, wybierz z listy zmiennych lub profilów certyfikatów. W przypadku wybrania certyfikatu, alias certyfikatu wdrożonego na urządzeniu jest wypełniany w czasie działania programu.
Obsługiwane zmienne dla wartości konfiguracji
W przypadku wybrania zmiennej jako typu wartości można wybrać następujące opcje:
| Opcja | Przykład |
|---|---|
| Identyfikator urządzenia Microsoft Entra | dc0dc142-11d8-4b12-bfea-cae2a8514c82 |
| Identyfikator konta | fc0dc142-71d8-4b12-bbea-bae2a8514c81 |
| Numer IMEI | 123456789012345 |
| Identyfikator urządzenia usługi Intune | b9841cd9-9843-405f-be28-b2265c59ef97 |
| Poczta | john@contoso.com |
| Skrócona forma nazwy UPN użytkownika | Jan |
| Identyfikator użytkownika | 3ec2c00f-b125-4519-acf0-302ac3761822 |
| Nazwa użytkownika | Jan Nowak |
| Główna nazwa użytkownika | john@contoso.com |
| Nazwa konta | Contoso |
| Nazwa urządzenia | John_AndroidEnterprise_1/2/2025_12:00 PM |
| Identyfikator pracownika | 123456 |
| MEID | 12345678901234 |
| Numer seryjny | 1A2B3C4D5E6F7G |
| Ostatnie cztery cyfry numeru seryjnego | 6F7G |
Zezwalaj tylko na skonfigurowane konta organizacji w aplikacjach
Jako administrator usługi Microsoft Intune możesz kontrolować, które konta służbowe są dodawane do aplikacji firmy Microsoft na zarządzanych urządzeniach. Możesz ograniczyć dostęp tylko do dozwolonych kont użytkowników organizacji i zablokować konta osobiste na zarejestrowanych urządzeniach. W przypadku urządzeń z systemem Android użyj następujących par klucz/wartość w zasadach konfiguracji aplikacji Urządzenia zarządzane:
| Klucz | com.microsoft.intune.mam.AllowedAccountUPNs |
|---|---|
| Wartości |
|
Uwaga
Następujące aplikacje przetwarzają poprzednią konfigurację aplikacji i zezwalają tylko na konta organizacji:
- Funkcja Copilot dla systemu Android (28.1.420328045 i nowsze wersje)
- Przeglądarka Edge dla systemu Android (wersja 42.0.4.4048 i nowsze wersje)
- Programy Office, Word, Excel, PowerPoint dla systemu Android (16.0.9327.1000 i nowsze wersje)
- Usługa OneDrive dla systemu Android ( 5.28 i nowsze wersje)
- Usługa OneNote dla systemu Android (16.0.13231.20222 lub nowsze wersje)
- Usługa Outlook dla systemu Android ( 2.2.222 i nowsze wersje)
- Usługa Teams dla systemu Android (1416/1.0.0.2020073101 i nowsze wersje)
Wprowadź dane JSON
Niektórych ustawień konfiguracji w aplikacjach (takich jak aplikacje z typami pakietów) nie można skonfigurować za pomocą projektanta konfiguracji. Użyj edytora JSON dla tych wartości. Ustawienia są dostarczane do aplikacji automatycznie po zainstalowaniu aplikacji.
- Aby uzyskać Format ustawień konfiguracji, wybierz pozycję Wprowadź edytor JSON.
- W edytorze można zdefiniować wartości JSON dla ustawień konfiguracji. Możesz wybrać pozycję Pobierz szablon JSON, aby pobrać przykładowy plik, który można następnie skonfigurować.
- Wybierz przycisk OK, a następnie przycisk Dodaj.
Zasady zostaną utworzone i wyświetlone na liście.
Po uruchomieniu przypisanej aplikacji na urządzeniu jest ona uruchamiana przy użyciu ustawień skonfigurowanych w zasadach konfiguracji aplikacji.
Włącz połączone aplikacje
Dotyczy:
Android w wersji 11+
Użytkownicy profilu służbowego należącego do użytkownika muszą mieć aplikację Portal firmy w wersji 5.0.5291.0 lub nowszej. Użytkownicy profilu służbowego należącego do firmy nie potrzebują określonej wersji aplikacji usługi Microsoft Intune w celu uzyskania pomocy technicznej.
Użytkownikom korzystającym z osobistych i firmowych profili służbowych w systemie Android można zezwolić na włączanie środowiska połączonych aplikacji dla obsługiwanych aplikacji. To ustawienie konfiguracji aplikacji umożliwia aplikacjom łączenie i integrowanie danych aplikacji w wystąpieniach aplikacji służbowych i osobistych.
Aby aplikacja mogła zapewnić to środowisko, aplikacja musi zostać zintegrowana z zestawem SDK połączonych aplikacji firmy Google,więc obsługuje to tylko ograniczona liczba aplikacji. Ustawienie połączonych aplikacji można włączać proaktywnie, a gdy aplikacje dodadzą obsługę, użytkownicy będą mogli włączyć środowisko połączonych aplikacji.
Zmiana ustawienia Połączone aplikacje na Nieskonfigurowane nie spowoduje usunięcia zasad konfiguracji z urządzenia. Aby usunąć funkcję Połączone aplikacje z urządzenia, należy cofnąć przypisanie powiązanych zasad konfiguracji.
Ostrzeżenie
Jeśli włączysz dla aplikacji funkcję połączonych aplikacji, dane służbowe w aplikacjach osobistych nie będą chronione przez zasady ochrony aplikacji.
Ponadto niezależnie od konfiguracji połączonych aplikacji niektórzy producenci OEM mogą automatycznie połączyć określone aplikacje lub mogą wymagać zatwierdzenia połączenia przez użytkownika aplikacji, które nie zostały skonfigurowane. Przykładem aplikacji w tym przypadku może być aplikacja klawiatury producenta OEM.
Istnieją dwa sposoby łączenia aplikacji służbowych i osobistych przez użytkowników po włączeniu ustawienia połączonych aplikacji:
- Obsługiwana aplikacja może wyświetlić monit o zgodę użytkownika na połączenie jej między profilami.
- Użytkownicy mogą otworzyć aplikację Ustawienia i przejść do sekcji Połączone aplikacje służbowe & osobiste, gdzie widzą listę wszystkich obsługiwanych aplikacji.
Ważna
Jeśli wiele zasad konfiguracji aplikacji jest kierowanych do tej samej aplikacji i urządzenia, a jedna z nich ustawia połączone aplikacje na Enabled , a inna nie, konfiguracja aplikacji zgłasza konflikt. Następnie urządzenie nie zezwala na połączone aplikacje.
Zezwalanie aplikacji na bycie dostawcą poświadczeń
Dotyczy:
- W pełni zarządzane urządzenia z systemem Android Enterprise (COBO)
- Dedykowane urządzenia z systemem Android Enterprise (COSU)
- Urządzenia firmowe z systemem Android Enterprise z profilem służbowym (COPE)
- Urządzenia z osobistym profilem służbowym (BYOD) z systemem Android Enterprise po migracji do interfejsu API zarządzania systemem Android (AM API)
Funkcja dostawcy poświadczeń systemu Android pozwala kontrolować, które aplikacje mogą działać jako dostawcy poświadczeń na poziomie systemu, odpowiedzialni za automatyczne wypełnianie haseł i przechowywanie kluczy dostępu na zarządzanych urządzeniach z systemem Android Enterprise, zarówno należących do firmy, jak i na urządzeniach z profilem służbowym należącym do użytkownika (BYOD).
Domyślnie system Android blokuje udostępnianie poświadczeń przez aplikacje dostawców poświadczeń innych firm. Użyj ustawienia Dostawca poświadczeń , aby zezwolić określonym aplikacjom (na przykład menedżerowi haseł innej firmy) na działanie jako dostawca poświadczeń systemowych. Aplikacja Microsoft Authenticator jest dozwolona automatycznie.
Aby skonfigurować uprawnienia dostawcy poświadczeń, przejdź dokonfiguracji>aplikacji>,stwórz>zarządzane urządzenia, a następnie wybierz system Android Enterprise jako platformę. Wybierz pozycję Dostawca poświadczeń w ustawieniach, aby zezwolić określonym aplikacjom na działanie jako dostawcy poświadczeń.
To ustawienie umożliwia:
- Zezwalaj określonym aplikacjom na działanie jako dostawcy poświadczeń
- Włącz logowanie na podstawie klucza dostępu na zarządzanych urządzeniach z systemem Android Enterprise
- Zachowanie kontroli nad tym, które źródła poświadczeń są zaufane na urządzeniach firmowych i prywatnych
Uwaga
W przypadku osobistych urządzeń z profilem służbowym (BYOD) dostawca poświadczeń jest obsługiwany dopiero po przejściu Twoich prywatnych urządzeń z profilem służbowym na interfejs Android Management API (AM API).
Ważna
Menedżer haseł Google nie może działać jako dostawca poświadczeń na urządzeniach z profilem służbowym należących do firmy ani na urządzeniach osobistych z profilem służbowym. Jest on zablokowany na urządzeniu użytkownika końcowego. Aby obejść ten problem, użyj innej aplikacji poświadczenia.
Przed migracją urządzeń osobistych do interfejsu API AM
Podczas migrowania urządzeń z profilu służbowego należącego do użytkownika (BYOD) do interfejsu Android Management API (AM API) przed zainicjowaniem migracji lub wybraniem rejestracji opartej na sieci Web należy utworzyć zasady konfiguracji aplikacji dla wszystkich aplikacji dostawcy poświadczeń, z których korzystają użytkownicy. Typowe aplikacje dostawców poświadczeń obejmują:
- Microsoft Authenticator (dozwolone automatycznie, żadne zasady konfiguracji aplikacji nie są wymagane)
- LastPass
- 1Hasło
- Okta
- Bitwarden
- Dashlane
- Proton
- Słuchawka Callpod
- Przepustka Nordpass
- Roboform
Jeśli przed rozpoczęciem migracji w przypadku dostawców poświadczeń innych firm zasady konfiguracji aplikacji nie zostały wdrożone:
- Autowypełnianie może nie działać zgodnie z oczekiwaniami dla użytkowników urządzeń z systemem Android 14 lub nowszym.
- Logowanie za pomocą klucza dostępu może być niedostępne na urządzeniach z systemem Android 14 i nowszych.
Nie można cofnąć migracji z profilu służbowego należącego do użytkownika do interfejsu API AM. Jeśli kontynuujesz bez wymaganych zasad konfiguracji aplikacji, nadal możesz je utworzyć po ukończeniu migracji, aby przywrócić funkcjonalność dostawcy poświadczeń dla użytkowników.
Wstępnie skonfiguruj stan udzielania uprawnień dla aplikacji
Możesz również wstępnie skonfigurować uprawnienia aplikacji, aby uzyskać dostęp do funkcji urządzenia z systemem Android. Domyślnie aplikacje systemu Android, które wymagają uprawnień urządzenia, takie jak dostęp do lokalizacji lub aparatu urządzenia, monitują użytkowników o zaakceptowanie lub odrzucenie uprawnień.
Na przykład aplikacja używa mikrofonu urządzenia. Użytkownik jest monitowany o udzielenie aplikacji uprawnienia do korzystania z mikrofonu.
- W centrum administracyjnym Microsoft Intune wybierz pozycjęKonfiguracja>aplikacji>,tworzenie>urządzeń zarządzanych.
- Dodaj następujące właściwości:
- Nazwa: wprowadź opisową nazwę zasad. Nadaj nazwę zasadom, aby można było je później łatwo rozpoznać. Na przykład dobrą nazwą zasad jest Zasady aplikacji monitu o uprawnienia dla systemu Android Enterprise dla całej firmy.
- opis. Wprowadź opi dla profilu. To ustawienie jest opcjonalne, ale zalecane.
- Typ rejestracji urządzenia: to ustawienie jest ustawione na Zarządzane urządzenia.
- Platforma: wybierz pozycję Android Enterprise.
- Wybierz Typ profilu:
- Wybierz pozycjęAplikacja docelowa. Wybierz aplikację, z którą chcesz skojarzyć zasady konfiguracji. Wybierz z listy w pełni zarządzanych aplikacji profilu służbowego systemu Android Enterprise, które zatwierdzisz i zsynchronizujesz z usługą Intune.
- Wybierz pozycję Uprawnienia>dodaj. Z listy wybierz dostępne uprawnienia aplikacji>OK.
- Wybierz opcję dla każdego uprawnienia do udzielenia za pomocą tych zasad:
- Monit. Monituj użytkownika o zaakceptowanie lub odmówienie.
- Automatycznie udziel. Automatycznie zatwierdzaj bez powiadamiania użytkownika.
- Automatyczne odmów. Automatycznie odmów bez powiadamiania użytkownika.
- Aby przypisać zasady konfiguracji aplikacji, wybierz zasady konfiguracji aplikacji >Przypisanie>Wybierz grupy. Wybierz grupy użytkowników do przypisania >Wybierz.
- Wybierz pozycję Zapisz, aby przypisać zasady.
Informacje dodatkowe
- Przypisz zarządzaną aplikację Google Play do osobistych i firmowych urządzeń z systemem Android Enterprise o profilu służbowym
- Wdrażanie ustawień konfiguracji aplikacji Outlook dla systemów iOS/iPadOS i Android
Następne kroki
Kontynuuj przypisywanie i monitorowanie aplikacji.