App Configuration zasady dotyczące Microsoft Intune

Zasady konfiguracji aplikacji mogą pomóc w wyeliminowaniu problemów z konfiguracją aplikacji, umożliwiając przypisanie ustawień konfiguracji do zasad przypisanych do użytkowników końcowych przed uruchomieniem aplikacji. Ustawienia są następnie dostarczane automatycznie podczas konfigurowania aplikacji na urządzeniu użytkownika końcowego i użytkownicy nie muszą podejmować żadnych działań. Ustawienia konfiguracji są unikatowe dla każdej aplikacji.

Zasady konfiguracji aplikacji można tworzyć i używać ich, aby udostępniać ustawienia konfiguracji zarówno dla aplikacji iOS/iPadOS, jak i Android. Te ustawienia konfiguracji umożliwiają dostosowywanie aplikacji przy użyciu funkcji zarządzania konfiguracją i konfiguracją aplikacji. Ustawienia zasad konfiguracji są używane podczas sprawdzania tych ustawień przez aplikację, zazwyczaj przy pierwszym uruchomieniu aplikacji.

Ustawienie konfiguracji aplikacji może na przykład wymagać podania dowolnego z następujących szczegółów:

  • Niestandardowy numer portu
  • Ustawienia języka
  • Ustawienia zabezpieczeń
  • Ustawienia znakowania, na przykład logo firmy

Jeśli zamiast tego użytkownicy końcowi wprowadzą te ustawienia, mogą to zrobić niepoprawnie. Zasady konfiguracji aplikacji mogą pomóc w zapewnieniu spójności w całym przedsiębiorstwie i zmniejszyć liczbę zgłoszeń pomocy technicznej od użytkowników końcowych próbujących samodzielnie skonfigurować ustawienia. Dzięki zasadom konfiguracji aplikacji wdrażanie nowych aplikacji może być łatwiejsze i szybsze.

O dostępnych parametrach konfiguracyjnych i implementacji parametrów konfiguracyjnych decydują twórcy aplikacji. Należy przejrzeć dokumentację od dostawcy aplikacji, aby zobaczyć, jakie konfiguracje są dostępne i jak konfiguracje wpływają na zachowanie aplikacji. W przypadku niektórych aplikacji usługa Intune wypełni dostępne ustawienia konfiguracji.

Uwaga

W zarządzanym Sklepie Google Play aplikacje obsługujące konfigurację będą oznaczone w następujący sposób:

Zrzut ekranu przedstawiający skonfigurowaną aplikację

W przypadku używania zarządzanych urządzeń jako typu rejestracji dla urządzeń z systemem Android będą widoczne tylko aplikacje z zarządzanego sklepu Google Play, a nie ze sklepu Google Play.

Zasady konfiguracji aplikacji można przypisać do grupy użytkowników końcowych i urządzeń przy użyciu kombinacji przypisań dołączania i wykluczania. W ramach procesu dodawania lub aktualizowania zasad konfiguracji aplikacji można ustawić przypisania dla zasad konfiguracji aplikacji. Podczas określania przypisań zasad można uwzględniać i wykluczać grupy użytkowników końcowych, których zasady dotyczą. Jeśli zdecydujesz się dołączyć co najmniej jedną grupę, możesz wybrać określone grupy do dołączenia lub wybrać grupy wbudowane. Wbudowane grupy obejmują Wszyscy użytkownicy, Wszystkie urządzenia i Wszyscy użytkownicy + Wszystkie urządzenia.

Możesz również użyć filtrów , aby uściślić zakres przypisania podczas wdrażania zasad konfiguracji aplikacji dla zarządzanych urządzeń z systemami iOS i Android. Musisz najpierw utworzyć filtr, używając dowolnej z dostępnych właściwości dla systemów iOS i Android. Następnie w centrum administracyjnym usługi Microsoft Intune możesz przypisać zasady konfiguracji aplikacji zarządzanych, wybierając pozycjęKonfiguracja>aplikacji>,Utwórz>zarządzane urządzenia i przechodząc do strony przypisania. Po wybraniu grupy można uściślić zastosowanie zasad, wybierając filtr i wybierając go w trybie dołączania , czy wykluczania .

Obciążenie zasadami konfiguracji aplikacji zawiera listę zasad konfiguracji aplikacji, które zostały utworzone dla dzierżawy. Ta lista zawiera szczegółowe informacje, takie jak nazwa, platforma, aktualizacja, typ rejestracji i tagi zakresu. Aby uzyskać dodatkowe informacje na temat określonych zasad konfiguracji aplikacji, wybierz zasady. W okienku Przegląd zasad możesz wyświetlić szczegółowe informacje, takie jak stan zasad na podstawie urządzenia i użytkownika, a także to, czy zasady zostały przypisane.

Aplikacje obsługujące konfigurację aplikacji

Konfiguracja aplikacji może być dostarczana za pośrednictwem kanału zarządzania urządzeniami przenośnymi (MDM) systemu operacyjnego na zarejestrowanych urządzeniach (kanał zarządzanej konfiguracji aplikacji dla systemu iOS lub system Android w kanale Enterprise dla systemu Android) lub za pośrednictwem kanału zarządzania aplikacjami mobilnymi (MAM).

Usługa Intune reprezentuje te różne kanały zasad konfiguracji aplikacji jako:

  • Urządzenia zarządzane — urządzenie jest zarządzane przez usługę Intune jako dostawca ujednoliconego zarządzania punktami końcowymi. Aplikacja musi być przypięta do profilu zarządzania w systemie iOS/iPadOS, wdrożona za pośrednictwem zarządzanego sklepu Google Play lub jako bezpośrednio wdrożona aplikacja biznesowa na urządzeniach z systemem Android. Ponadto aplikacja obsługuje żądaną konfigurację aplikacji.
  • Aplikacje zarządzane — aplikacja, która ma zintegrowany zestaw SDK aplikacji usługi Intune lub została opakowana przy użyciu narzędzia Intune Wrapping Tool i obsługuje zasady ochrony aplikacji. W tej konfiguracji nie ma znaczenia ani stan rejestracji urządzenia, ani sposób dostarczania aplikacji do urządzenia. Aplikacja obsługuje żądaną konfigurację aplikacji.

Typ rejestracji urządzenia

Aplikacje mogą obsługiwać ustawienia zasad konfiguracji aplikacji w różny sposób w odniesieniu do preferencji użytkownika. Na przykład w przypadku aplikacji Outlook dla systemu iOS i Android ustawienie konfiguracji aplikacji Priorytetowa skrzynka odbiorcza będzie uwzględniać ustawienie użytkownika, umożliwiając użytkownikowi zastąpienie intencji administratora. Inne ustawienia mogą pozwalać na kontrolowanie, czy użytkownik może, czy nie może zmienić ustawienia, w zależności od intencji administratora.

Uwaga

To wymaganie nie ma zastosowania do urządzeń z systemem Android w usłudze Microsoft Teams, ponieważ te urządzenia będą nadal obsługiwane.

W przypadku zasad ochrony aplikacji usługi Intune i konfiguracji aplikacji dostarczanych za pośrednictwem zasad konfiguracji aplikacji zarządzanych usługa Intune wymaga systemu Android 10.0 lub nowszego.

Zarządzane urządzenia

Wybranie urządzeń zarządzanych jako typu rejestracji urządzenia odnosi się w szczególności do aplikacji wdrożonych przez usługę Intune na zarejestrowanym urządzeniu, a zatem są zarządzane przez usługę Intune jako dostawcę rejestracji.

Aby obsługiwać konfigurację aplikacji dla aplikacji wdrożonych za pośrednictwem usługi Intune na zarejestrowanych urządzeniach, aplikacje muszą być napisane tak, aby obsługiwały korzystanie z konfiguracji aplikacji zdefiniowanych przez system operacyjny. Skonsultuj się z dostawcą aplikacji, aby uzyskać szczegółowe informacje na temat obsługiwanych kluczy konfiguracji aplikacji na potrzeby dostarczania za pośrednictwem kanału MDM OS. Ogólnie rzecz biorąc, istnieją cztery scenariusze dostarczania konfiguracji aplikacji przy użyciu kanału systemu operacyjnego MDM:

  • Zezwalaj tylko na konta służbowe
  • Ustawienia konfiguracji konta
  • Ogólne ustawienia konfiguracji aplikacji
  • Ustawienia konfiguracji S/MIME

Aplikacje zarządzane

Wybranie aplikacji zarządzanych jako typu rejestracji urządzenia odnosi się w szczególności do aplikacji skonfigurowanych za pomocą zasad ochrony aplikacji usługi Intune na urządzeniach niezależnie od stanu rejestracji.

Aby obsługiwać konfigurację aplikacji za pośrednictwem kanału MAM, aplikacja musi być zintegrowana z zestawem SDK aplikacji usługi Intune. Aplikacje biznesowe mogą integrować Intune App SDK lub korzystać z Intune App Wrapping Tool. Aby uzyskać porównanie między zestawem Intune App SDK i Intune App Wrapping Tool, zobacz Przygotowywanie aplikacji biznesowych dla zasad ochrony aplikacji.

Dostarczenie konfiguracji aplikacji za pośrednictwem kanału MAM nie wymaga, aby urządzenie było zarejestrowane ani aby aplikacja była zarządzana lub dostarczana za pośrednictwem rozwiązania do ujednoliconego zarządzania punktami końcowymi. Istnieją trzy scenariusze dostarczania konfiguracji aplikacji przy użyciu kanału MAM:

  • Ogólne ustawienia konfiguracji aplikacji
  • Ustawienia konfiguracji S/MIME
  • Zaawansowane zasady ochrony aplikacji ustawienia ochrony danych, które rozszerzają możliwości oferowane przez zasady ochrony aplikacji

Uwaga

Intune aplikacje zarządzane będą ewidencjonowane z interwałem 30 minut dla stanu zasad Intune App Configuration przypadku wdrożenia w połączeniu z Intune zasadami ochrony aplikacji. Jeśli zasady ochrony aplikacji Intune nie są przypisane do użytkownika, interwał sprawdzania zasad Intune App Configuration jest ustawiony na 720 minut.

Aby uzyskać informacje na temat aplikacji obsługujących konfigurację aplikacji za pośrednictwem kanału MAM, zobacz Aplikacje chronione przez usługę Microsoft Intune.

Zasady konfiguracji aplikacji dla systemu Android Enterprise

W przypadku zasad konfiguracji aplikacji systemu Android Enterprise można wybrać typ rejestracji urządzenia przed utworzeniem profilu konfiguracji aplikacji. Można uwzględnić profile certyfikatów oparte na typie rejestracji.

Możesz wybrać jeden z następujących typów rejestracji:

  • Wszystkie typy profilów: jeśli zostanie utworzony nowy profil i wybrano pozycję Wszystkie typy profili dla typu rejestracji urządzenia, nie będzie można skojarzyć profilu certyfikatu z zasadami konfiguracji aplikacji. Ta opcja obsługuje uwierzytelnianie za pomocą nazwy użytkownika i hasła. Jeśli korzystasz z uwierzytelniania opartego na certyfikatach, nie używaj tej opcji.
  • Tylko profil w pełni zarządzany, dedykowany i Corporate-Owned profil służbowy: W przypadku utworzenia nowego profilu i wybrania opcji W pełni zarządzany, dedykowany i Corporate-Owned tylko profil służbowy, zasady certyfikatów profilu w pełni zarządzany, dedykowany i Corporate-Owned profilu służbowego utworzony w obszarze Zarządzanie>urządzeniami> można użyćkonfiguracji. Ta opcja obsługuje uwierzytelnianie oparte na certyfikatach oraz uwierzytelnianie za pomocą nazwy użytkownika i hasła. W pełni zarządzane odnosi się do w pełni zarządzanych urządzeń z systemem Android Enterprise (COBO). Dedykowany odnosi się do dedykowanych urządzeń Android Enterprise (COSU). Profil służbowy należący do firmy odnosi się do firmowego profilu służbowego systemu Android Enterprise (COPE).
  • Tylko profil służbowy należący do użytkownika: W przypadku utworzenia nowego profilu i wybrania pozycji Tylko profil służbowy należący do użytkownika można użyć zasad certyfikatów profilu służbowego utworzonych w obszarzeKonfiguracjaurządzeń>do zarządzania urządzeniami>. Ta opcja obsługuje uwierzytelnianie oparte na certyfikatach oraz uwierzytelnianie za pomocą nazwy użytkownika i hasła.

Uwaga

Jeśli wdrożysz profil konfiguracji Gmail lub Nine w profilu służbowym dedykowanego urządzenia z systemem Android Enterprise, który nie obejmuje użytkownika, zakończy się niepowodzeniem, ponieważ usługa Intune nie może rozpoznać użytkownika.

Ważna

Istniejące zasady utworzone przed wydaniem tej funkcji (wydanie z kwietnia 2020 r. — 2004), które nie mają żadnych profilów certyfikatów skojarzonych z zasadami, będą domyślnie ustawione na Wszystkie typy profilów dla typu rejestracji urządzenia. Ponadto istniejące zasady utworzone przed wydaniem tej funkcji, z którymi są skojarzone profile certyfikatów, będą domyślnie używać tylko profilu służbowego.

Istniejące zasady nie będą korygować ani wystawiać nowych certyfikatów.

Sprawdź poprawność zastosowanych zasad konfiguracji aplikacji

Zasady konfiguracji aplikacji można sprawdzić przy użyciu następujących trzech metod:

  1. Sprawdź zasady konfiguracji aplikacji w widoczny sposób na urządzeniu. Upewnij się, że aplikacja docelowa wykazuje zachowanie zastosowane w zasadach konfiguracji aplikacji.

  2. Weryfikuj za pomocą dzienników diagnostycznych (zobacz sekcję "Dzienniki diagnostyczne " poniżej).

  3. Zweryfikuj w centrum administracyjnym usługi Microsoft Intune. W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Aplikacje>Wszystkie aplikacje>wybierz powiązaną aplikację*. Następnie w sekcji Monitorowanie wybierz pozycję Stan instalacji urządzenia: Raport o stanie instalacji urządzenia monitoruje najnowsze ewidencjonowanie dla wszystkich urządzeń, do których zostały skierowane zasady konfiguracji. Pierwszy zrzut ekranu przedstawiający stan instalacji urządzenia

    Ponadto w centrum administracyjnym usługi Microsoft Intune wybierz pozycję Wszystkie>urządzenia> Wybierzkonfigurację aplikacjiurządzenia>. W okienku konfiguracji aplikacji zostaną wyświetlone wszystkie przypisane zasady i ich stan:

    Zrzut ekranu przedstawiający konfigurację aplikacji

Dzienniki diagnostyczne

Konfiguracja systemu iOS/iPadOS na urządzeniach niezarządzanych

Konfigurację systemu iOS/iPadOS można sprawdzić za pomocą dziennika diagnostycznego usługi Intune dla ustawień wdrożonych za pośrednictwem zasad konfiguracji aplikacji zarządzanych. Oprócz poniższych kroków dostęp do dzienników aplikacji zarządzanych możesz uzyskać przy użyciu przeglądarki Microsoft Edge. Aby uzyskać więcej informacji, zobacz Uzyskiwanie dostępu do dzienników aplikacji zarządzanych przez systemy iOS i Android.

  1. Jeśli przeglądarka Microsoft Edge nie jest zainstalowana na urządzeniu, pobierz ją z App Store i zainstaluj. Aby uzyskać więcej informacji, zobacz Aplikacje chronione przez usługę Microsoft Intune.

  2. Uruchom przeglądarkę Microsoft Edge i wpisz about:intunehelp w polu adresu.

  3. Kliknij przycisk Rozpocznij.

  4. Kliknij pozycję Udostępnij dzienniki.

  5. Za pomocą wybranej aplikacji poczty wyślij dziennik do siebie, aby można go było wyświetlić na komputerze.

  6. Przejrzyj IntuneMAMDiagnostics.txt w przeglądarce plików tekstowych.

  7. ApplicationConfigurationWyszukaj plik . Wyniki będą wyglądać następująco:

        {
            (
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.BlockListURLs";
                    Value = "https://www.aol.com";
                },
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.bookmarks";
                    Value = "Outlook Web|https://outlook.office.com||Bing|https://www.bing.com";
                }
            );
        },
        {
            ApplicationConfiguration =
            (
                {
                Name = IntuneMAMUPN;
                Value = "CMARScrubbedM:13c45c42712a47a1739577e5c92b5bc86c3b44fd9a27aeec3f32857f69ddef79cbb988a92f8241af6df8b3ced7d5ce06e2d23c33639ddc2ca8ad8d9947385f8a";
                },
                {
                Name = "com.microsoft.outlook.Mail.BlockExternalImagesEnabled";
                Value = true;
                }
            );
        }
    

Szczegóły konfiguracji aplikacji powinny być zgodne z zasadami konfiguracji aplikacji skonfigurowanymi dla dzierżawy.

Konfiguracja aplikacji docelowej

Konfiguracja systemu iOS/iPadOS na urządzeniach zarządzanych

Możesz sprawdzić konfigurację systemu iOS/iPadOS za pomocą dziennika diagnostycznego usługi Intune na urządzeniach zarządzanych na potrzeby konfiguracji aplikacji zarządzanych.

  1. Jeśli przeglądarka Microsoft Edge nie jest zainstalowana na urządzeniu, pobierz ją z App Store i zainstaluj. Aby uzyskać więcej informacji, zobacz Aplikacje chronione przez usługę Microsoft Intune.
  2. Uruchom przeglądarkę Microsoft Edge i wprowadź ciąg about:intunehelp w polu adresu.
  3. Kliknij przycisk Rozpocznij.
  4. Kliknij pozycję Udostępnij dzienniki.
  5. Za pomocą wybranej aplikacji poczty wyślij dziennik do siebie, aby można go było wyświetlić na komputerze.
  6. Przejrzyj IntuneMAMDiagnostics.txt w przeglądarce plików tekstowych.
  7. AppConfigWyszukaj plik . Wyniki powinny być zgodne z zasadami konfiguracji aplikacji skonfigurowanymi dla dzierżawy.

Konfiguracja systemu Android na zarządzanych urządzeniach

Możesz sprawdzić konfigurację systemu Android za pomocą dziennika diagnostycznego usługi Intune na urządzeniach zarządzanych dla konfiguracji aplikacji zarządzanej.

Aby zbierać dzienniki z urządzenia z systemem Android, Ty lub użytkownik końcowy musicie pobrać dzienniki z urządzenia przy użyciu połączenia USB (lub odpowiednika w eksploratorze plików na urządzeniu). W tym celu należy wykonać następujące czynności:

  1. Podłącz urządzenie z systemem Android do komputera za pomocą kabla USB.

  2. Na komputerze poszukaj katalogu z nazwą urządzenia. W tym katalogu znajdź Android Device\Phone\Android\data\com.microsoft.windowsintune.companyportalplik .

  3. W tym folderze com.microsoft.windowsintune.companyportal otwórz folder Files i otwórz plik OMADMLog_0.

  4. Wyszukaj AppConfigHelper , aby znaleźć wiadomości związane z konfiguracją aplikacji. Wyniki będą wyglądać podobnie do następującego bloku danych:

    2019-06-17T20:09:29.1970000 INFO AppConfigHelper 10888 02256 Returning app config JSON [{"ApplicationConfiguration":[{"Name":"com.microsoft.intune.mam.managedbrowser.BlockListURLs","Value":"https:\/\/www.aol.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.bookmarks","Value":"Outlook Web|https:\/\/outlook.office.com||Bing|https:\/\/www.bing.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.homepage","Value":"https:\/\/www.arstechnica.com"}]},{"ApplicationConfiguration":[{"Name":"IntuneMAMUPN","Value":"AdeleV@M365x935807.OnMicrosoft.com"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled","Value":"false"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled.UserChangeAllowed","Value":"false"}]}] for user User-875363642

Obsługa interfejsu Interfejs interfejs Graph API dla konfiguracji aplikacji

Za pomocą interfejsu interfejs Graph API można wykonywać zadania konfiguracji aplikacji. Aby uzyskać szczegółowe informacje, zobacz Dokumentacja interfejsu MAM ukierunkowanej konfiguracji interfejsu interfejs Graph API. Aby uzyskać więcej informacji na temat Intune i Graph, zobacz Praca z Intune w programie Microsoft Graph.

Rozwiązywanie problemów

Używanie dzienników do wyświetlania parametru konfiguracji

Gdy w dziennikach pojawi się parametr konfiguracji, który ma zastosowanie, ale nie działa, może występować problem z implementacją konfiguracji przez dewelopera aplikacji. Skontaktowanie się najpierw z tym deweloperem aplikacji lub sprawdzenie jego bazy wiedzy może zaoszczędzić Ci czasu na rozmowie z pomocą techniczną firmy Microsoft. Jeśli występuje problem ze sposobem obsługi konfiguracji w aplikacji, należy go rozwiązać w przyszłej zaktualizowanej wersji tej aplikacji.

Następne kroki

Zarządzane urządzenia

Aplikacje zarządzane