Aplikacja Microsoft Tunnel do zarządzania aplikacjami mobilnymi dla systemu Android

Ta funkcja wymaga subskrypcji usługi Microsoft Intune Plan 2 lub dodatkowej subskrypcji. Aby zapoznać się z opcjami licencjonowania, zobacz Plany i ceny usługi Microsoft Intune oraz Plany zabezpieczeń platformy Microsoft 365 dla przedsiębiorstw.

Po dodaniu usługi Microsoft Tunnel do zarządzania aplikacjami mobilnymi (MAM) do dzierżawy można używać usługi Microsoft Tunnel VPN Gateway z niezarejestrowanymi urządzeniami z systemem Android do obsługi scenariuszy zarządzania aplikacjami mobilnymi. Dzięki obsłudze zarządzania aplikacjami mobilnymi niezarejestrowane urządzenia mogą korzystać z usługi Tunnel do bezpiecznego nawiązywania połączeń z organizacją, umożliwiając użytkownikom i aplikacjom bezpieczny dostęp do danych organizacji.

Dotyczy:

  • Android Enterprise

Aby rozszerzyć istniejącą konfigurację aplikacji Microsoft Tunnel o obsługę usługi MAM, utwórz i wdróż trzy profile, które skonfigurują tę obsługę na niezarejestrowanych urządzeniach:

  • Zasady konfiguracji aplikacji dla usługi Microsoft Defender. Te zasady konfigurują usługę Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniu jako aplikacja kliencka tunelu VPN.
  • Zasady konfiguracji aplikacji dla przeglądarki Microsoft Edge. Ta zasada konfiguruje przeglądarkę Microsoft Edge do obsługi przełączania tożsamości, które automatycznie łączy i rozłącza tunel VPN podczas przełączania z konta służbowego Microsoft na "konto osobiste" Microsoft w przeglądarce Microsoft Edge.
  • Zasady ochrony aplikacji automatycznie uruchamiają połączenie z aplikacją Microsoft Tunnel, gdy aplikacja z obsługą zarządzania aplikacjami mobilnymi na urządzeniu uzyskuje dostęp do zasobów firmy.

Dzięki tym zasadom istniejące konfiguracje lokacji i serwera dla aplikacji Tunnel obsługują dostęp z urządzeń, które nie są zarejestrowane w usłudze Intune. Ponadto możesz wdrożyć konfiguracje tunelu zarządzania aplikacjami mobilnymi na zarejestrowanych urządzeniach, zamiast korzystać z konfiguracji tunelu MDM. Zarejestrowane urządzenie musi używać tylko konfiguracji tunelu MDM lub konfiguracji tunelowania zarządzania aplikacjami mobilnymi, ale nie obu tych konfiguracji. Na przykład zarejestrowane urządzenia nie mogą mieć aplikacji, takiej jak Microsoft Edge, która używa konfiguracji tunelu MAM, podczas gdy inne aplikacje używają konfiguracji tunelu MDM.

Wypróbuj interaktywną prezentację: Interakcyjny pokaz [Microsoft Tunnel for Mobile Application Management for Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) interakcyjny pokaz pokazuje, jak aplikacja Tunnel dla zarządzania aplikacjami mobilnymi rozszerza VPN Gateway Microsoft Tunnel w celu obsługi urządzeń z systemem Android, które nie są zarejestrowane w Intune.

Wymagania wstępne

Infrastruktura i dzierżawa:

Aplikacja Tunnel dla zarządzania aplikacjami mobilnymi wymaga tych samych zagadnień i wymagań wstępnych, co korzystanie z usługi Tunnel dla zarejestrowanych urządzeń. Aby uzyskać więcej informacji, zobacz Wymagania wstępne dotyczące tunelu.

Po skonfigurowaniu aplikacji Microsoft Tunnel możesz dodać dwie zasady konfiguracji aplikacji oraz zasady ochrony aplikacji, które umożliwią niezarejestrowanym urządzeniom korzystanie z usługi Tunnel. Konfiguracja tych zasad została szczegółowo opisana w poniższych sekcjach.

Urządzenia:

Użytkownicy urządzeń, które nie są zarejestrowane w usłudze Intune, muszą zainstalować następujące aplikacje na swoich urządzeniach z systemem Android, zanim będą mogli korzystać ze scenariusza tunelowania dla MAM. Wszystkie te aplikacje można zainstalować ręcznie ze sklepu Google Play:

  1. Microsoft Defender – Pobierz z witryny Microsoft Defender – Aplikacje w Google Play. Usługa Microsoft Defender zawiera aplikację klienta tunelu, której urządzenie używa do łączenia się z aplikacją Microsoft Tunnel. Aby zapewnić obsługę funkcji Tunnel dla funkcji MAM, ochrona punktu końcowego w usłudze Microsoft Defender musi być w wersji 1.0.4722.0101 lub nowszej.

  2. Microsoft Edge — pobierz z przeglądarki Microsoft Edge: przeglądarka internetowa — aplikacje ze sklepu Google Play.

  3. Portal firmy — pobierz ją w witrynie Intune Portal firmy — Portal firmy — Aplikacje w sklepie Google Play. Urządzenia muszą zainstalować aplikację Portal firmy, nawet jeśli użytkownicy nie będą musieli logować się do aplikacji ani rejestrować swoich urządzeń w usłudze Intune.

Aplikacje biznesowe:

W przypadku aplikacji biznesowych (LOB) zintegruj je z zestawem SDK zarządzania aplikacjami mobilnymi. Później możesz dodać aplikacje LOB do zasad ochrony aplikacji i zasad konfiguracji aplikacji dla tunelu MAM. Zobacz Wprowadzenie do zarządzania aplikacjami mobilnymi dla systemu Android.

Uwaga

Upewnij się, że aplikacje LOB systemu Android obsługują bezpośredni serwer proxy lub automatyczną konfigurację serwera proxy (PAC) zarówno dla zarządzania urządzeniami przenośnymi (MDM, jak i MAM.

Wersja zestawu SDK zarządzania aplikacjami mobilnymi:

Aby korzystać z funkcji zaufanych katalogów głównych systemu Android dla systemu Microsoft Tunnel do MAM wymaga zestawu SDK zarządzania aplikacjami mobilnymi w wersji 9.5.0 lub nowszej, przejdź do wersji 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android on github.com.

Pomoc techniczna dla chmury dla instytucji rządowych

Aplikacja Microsoft Tunnel do MAM w systemie Android jest obsługiwana przez następujące niezależne środowiska chmury:

  • U.S. Government Community Cloud (GCC) High
  • Departament Obrony Stanów Zjednoczonych (DoD)

Aplikacja Microsoft Tunnel do MAM w systemie Android nie jest obsługiwana na platformie Microsoft Azure obsługiwanej przez firmę 21Vianet.

Aplikacja Microsoft Tunnel do MAM w systemie Android nie obsługuje Federal Information Processing Standard (FIPS).

Aby uzyskać więcej informacji, zobacz opis usługi Microsoft Intune dla rządu USA GCC.

Konfigurowanie zasad do obsługi aplikacji Microsoft Tunnel do MAM

Aby obsługiwać korzystanie z aplikacji Tunnel dla zarządzania aplikacjami mobilnymi, utwórz i wdróż trzy profile wyszczególnione w poniższych sekcjach. Zasady te można utworzyć w dowolnej kolejności:

Gdy wszystkie trzy są skonfigurowane i wdrożone w tych samych grupach, zasady ochrony aplikacji automatycznie wyzwalają aplikację Tunnel w celu nawiązania połączenia z siecią VPN przy każdym uruchomieniu przeglądarki Microsoft Edge.

Możesz również skonfigurować profil zaufanego certyfikatu do używania z przeglądarką Microsoft Edge i aplikacjami biznesowymi, gdy muszą one łączyć się z zasobami lokalnymi i są chronione certyfikatem SSL/TLS wystawionym przez lokalny lub prywatny urząd certyfikacji. Domyślnie przeglądarka Microsoft Edge obsługuje zaufane certyfikaty główne. W przypadku aplikacji biznesowych możesz użyć zestawu SDK zarządzania aplikacjami mobilnymi, aby dodać obsługę zaufanych certyfikatów głównych.

Zasady konfiguracji aplikacji dla usługi Microsoft Defender

Utwórz zasady konfiguracji aplikacji, aby skonfigurować usługę Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniu do użytku jako aplikacja kliencka tunelu.

Uwaga

Upewnij się, że tylko jedna zasada konfiguracji aplikacji usługi Defender jest przeznaczona dla niezarejestrowanego urządzenia. Określanie wartości docelowej więcej niż 1 zasady konfiguracji aplikacji z różnymi ustawieniami tunelu dla usługi Defender for Endpoint spowoduje utworzenie problemów z połączeniem tunelu na urządzeniu.

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycji Konfiguracja aplikacji>:>tworzenie>aplikacji zarządzanych.

  2. Na karcie Podstawy :

    1. Wprowadź nazwę i opis (opcjonalnie) dla tych zasad.
    2. Kliknij pozycję Wybierz aplikacje publiczne, wybierz pozycję Punkt końcowy usługi Microsoft Defender dla systemu Android, a następnie kliknij pozycję Wybierz.

    Gdy punkt końcowy usługi Microsoft Defender znajduje się na liście aplikacji publicznych, wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający konfigurowanie zasad konfiguracji aplikacji z punktem końcowym usługi Microsoft Defender jako aplikacją publiczną.

  3. Na karcie Ustawienia pomiń kategorię Ustawienia konfiguracji ogólnej , która nie jest używana w przypadku tych zasad. Dla kategorii ustawień aplikacji Microsoft Tunnel wykonaj następujące konfiguracje:

    • Ustaw opcję Użyj sieci VPN Microsoft Tunnel na wartość Tak.
    • W polu Nazwa połączenia określ nazwę połączenia sieci VPN.

    Następnie kliknij Wybierz witrynę:

    • W polu Nazwa witryny wybierz dostępną witrynę, a następnie kliknij przycisk OK.

    • Sieć VPN dla aplikacji (tylko system Android) jest ustawieniem opcjonalnym. Wybierz aplikacje publiczne lub niestandardowe, aby ograniczyć korzystanie z połączenia Tunnel VPN do tych określonych aplikacji.

      Ważna

      Aby zapewnić bezproblemowe przełączanie tożsamości i dokładne powiadomienia Tunnel w przeglądarce Microsoft Edge, należy uwzględnić przeglądarkę Edge na liście sieci VPN dla poszczególnych aplikacji.

      Zrzut ekranu przedstawiający konfigurację dla poszczególnych aplikacji z dodaną przeglądarką Microsoft Edge.

      Ważna

      Aplikacja MAM Tunnel dla systemu Android nie obsługuje korzystania z zawsze włączonej sieci VPN. Gdy opcja Always-on VPN jest ustawiona na Enable, Tunnel nie łączy się pomyślnie i wysyła powiadomienia o niepowodzeniu połączenia do użytkownika urządzenia.

      Aby zablokować ruch sieciowy, gdy połączenie tunelowania zarządzania aplikacjami mobilnymi jest niedostępne, skonfiguruj tryb ścisłego tunelowania za pomocą zasad konfiguracji aplikacji Microsoft Edge zamiast zawsze włączonej sieci VPN.

    • Serwer proxy jest ustawieniem opcjonalnym. Skonfiguruj ustawienia serwera proxy, aby spełnić wymagania dotyczące sieci lokalnej.

      Uwaga

      Konfiguracje serwera proxy nie są obsługiwane w wersjach systemu Android starszych niż wersja 10. Aby uzyskać więcej informacji, zobacz VpnService.Builder w dokumentacji dla deweloperów Android.

    Gdy wszystko będzie gotowe, wybierz pozycję Dalej , aby kontynuować.

    Zrzut ekranu przedstawiający konfigurację ustawień zasad konfiguracji aplikacji.

  4. Na karcie Zadania wybierz pozycję Dodaj grupy, a następnie wybierz te same grupy usługi Microsoft Entra, w których wdrożono profil konfiguracji aplikacji Microsoft Edge, a następnie wybierz pozycję Dalej.

  5. Na karcie Przeglądanie + tworzenie wybierz pozycję Utwórz , aby ukończyć tworzenie zasad i wdrożyć zasady w przypisanych grupach.

Nowe zasady zostaną wyświetlone na liście zasad konfiguracji aplikacji.

Zasady konfiguracji aplikacji dla przeglądarki Microsoft Edge

Utwórz zasady konfiguracji aplikacji dla przeglądarki Microsoft Edge. Ta zasada konfiguruje przeglądarkę Microsoft Edge do obsługi przełączania tożsamości, zapewniając możliwość automatycznego łączenia się z tunelem VPN podczas logowania się lub przełączania na "służbowe" konto Microsoft oraz automatycznego rozłączania tunelu VPN podczas przełączania na osobiste konto Microsoft.

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycji Konfiguracja aplikacji>:>tworzenie>aplikacji zarządzanych.

  2. Na karcie Podstawy :

    1. Wprowadź nazwę zasady i jej opis (opcjonalnie).
    2. Kliknij Wybierz aplikacje publiczne, wybierz Microsoft Edge dla Androida, a następnie kliknij Wybierz.

    Gdy przeglądarka Microsoft Edge znajdzie się na liście aplikacji publicznych, wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający konfigurowanie zasady konfiguracji aplikacji z przeglądarką Microsoft Edge jako aplikacją publiczną.

  3. Na karcie Ustawienia skonfiguruj parę Nazwa i Wartość w kategorii Ogólne ustawienia konfiguracji w następujący sposób:

    Name (Nazwa) Opis
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Wartość: True
    Po ustawieniu wartości Truezapewnia obsługę programu Edge w trybie ścisłego tunelowania . Gdy użytkownicy logują się do przeglądarki Microsoft Edge za pomocą konta organizacji, jeśli sieć VPN nie jest podłączona, tryb ścisłego tunelowania blokuje ruch internetowy.

    Gdy VPN połączy się ponownie, przeglądanie Internetu będzie ponownie dostępne.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Wartość: True
    Po ustawieniu wartości Truezapewnia obsługę przełączania tożsamości na przeglądarkę Edge.

    Gdy użytkownicy logują się za pomocą konta służbowego, przeglądarka Edge automatycznie łączy się z siecią VPN. Gdy użytkownicy włączą przeglądanie prywatne, przeglądarka Edge przełącza się na konto osobiste i rozłącza sieć VPN.

    Uwaga

    Klucz StrictTunnelMode konfiguracji aplikacji ma zastosowanie do scenariuszy zarządzania aplikacjami mobilnymi dla niezarejestrowanych urządzeń, w których blokuje ruch internetowy w przeglądarce Edge, gdy połączenie tunelowania zarządzania aplikacjami mobilnymi jest niedostępne. W przypadku zarejestrowanych urządzeń tryb ścisłego tunelowania jest skonfigurowany jako ustawienie na poziomie urządzenia w profilu Microsoft Tunnel VPN i ma zastosowanie do całego ruchu sieciowego na urządzeniu, nie tylko w przeglądarce Edge.

    Na poniższej ilustracji przedstawiono Identity switch ustawienie w zasadach konfiguracji aplikacji dla przeglądarki Microsoft Edge:

    Obraz przedstawiający klucz konfiguracji przełącznika tożsamości i wartość dla zarządzania aplikacjami mobilnymi Tunnel na niezarządzanych urządzeniach z systemem Android w usłudze Microsoft Intune.

    Uwaga

    Upewnij się, że na końcu ustawienia konfiguracji ogólnej nie ma spacji końcowych.

    Tych samych zasad można użyć do skonfigurowania innych konfiguracji przeglądarki Microsoft Edge w kategorii ustawień konfiguracji przeglądarki Microsoft Edge . Po przygotowaniu wszelkich dodatkowych konfiguracji przeglądarki Microsoft Edge wybierz pozycję Dalej.

  4. Na karcie Przypisania wybierz pozycję Dodaj grupy, a następnie wybierz jedną lub więcej grup usługi Microsoft Entra, które otrzymają te zasady. Po skonfigurowaniu grup wybierz pozycję Dalej.

  5. Na karcie Przeglądanie + tworzenie wybierz pozycję Utwórz , aby ukończyć tworzenie zasad i wdrożyć zasady w przypisanych grupach.

Nowe zasady zostaną wyświetlone na liście zasad konfiguracji aplikacji.

Zasady ochrony aplikacji dla przeglądarki Microsoft Edge

Utwórz zasady ochrony aplikacji, aby automatycznie uruchamiać połączenie VPN Microsoft Tunnel po uruchomieniu aplikacji.

Uwaga

Po uruchomieniu aplikacji zostanie podjęta próba uruchomienia połączenia Tunnel VPN, po uruchomieniu urządzenie będzie miało dostęp do lokalnych tras sieciowych dostępnych za pośrednictwem bramy Microsoft Tunnel. Jeśli chcesz ograniczyć dostęp do sieci tunelu do określonych aplikacji, skonfiguruj ustawienia "Sieć VPN dla aplikacji (tylko system Android)".

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do stronyOchrona> aplikacji >Utwórz>system Android.

  2. Na karcie Podstawy wprowadź nazwę tych zasad i opis (opcjonalnie), a następnie wybierz przycisk Dalej.

  3. Na karcie Aplikacje kliknij pozycję Wybierz aplikacje publiczne, wybierz pozycję Microsoft Edge, a następnie kliknij przycisk Wybierz.

    Gdy przeglądarka Microsoft Edge znajduje się na liście aplikacji publicznych, wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający konfigurowanie zasad ochrony aplikacji z przeglądarką Microsoft Edge jako aplikacją publiczną.

  4. Na karcie Ochrona danych przewiń w dół i ustaw opcję Uruchom połączenie Microsoft Tunnel podczas uruchamiania aplikacji na wartość Tak, a następnie wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający konfigurowanie ustawienia zasad ochrony aplikacji dla używania aplikacji Tunnel podczas uruchamiania aplikacji.

  5. Przejdź dalej obok kart Wymagania dostępu i Uruchamianie warunkowe .

  6. Na karcie Zadania wybierz pozycję Dodaj grupy, a następnie wybierz te same grupy usługi Microsoft Entra, w których wdrożono dwa profile konfiguracji aplikacji, a następnie wybierz przycisk Dalej.

  7. Na karcie Przeglądanie + tworzenie wybierz pozycję Utwórz , aby ukończyć tworzenie zasad i wdrożyć zasady w przypisanych grupach.

Nowe zasady zostaną wyświetlone na liście zasad konfiguracji aplikacji.

Konfigurowanie aplikacji biznesowych

Jeśli masz zintegrowane aplikacje LOB z zestawem SDK zarządzania aplikacjami mobilnymi, możesz ich używać z aplikacją Microsoft Tunnel, dodając je jako aplikacje niestandardowe do trzech wcześniej utworzonych zasad tunelowania zarządzania aplikacjami mobilnymi.

Aby uzyskać więcej informacji na temat dodawania aplikacji niestandardowych do zasad, zobacz następujące artykuły dotyczące tych dwóch typów zasad:

Aby obsługiwać aplikacje LOB na niezarejestrowanych urządzeniach, muszą one zostać wdrożone jako dostępne aplikacje z poziomu centrum administracyjnego usługi Microsoft Intune. Za pomocą usługi Intune nie można wdrażać aplikacji jako wymaganych aplikacji na niezarejestrowanych urządzeniach.

Używanie profilu zaufanego certyfikatu

Aplikacje biznesowe korzystające z tunelu MAM w systemie Android muszą być zintegrowane z zestawem SDK aplikacji usługi Intune App SDK i muszą używać nowego menedżera zaufania aplikacji Tunnel dla MAM, aby korzystać z obsługi zaufanych certyfikatów głównych dla swoich aplikacji biznesowych. Do obsługi zaufanych certyfikatów głównych należy używać minimalnej wersji zestawu SDK (lub nowszej) opisanej w sekcji Wymagania wstępne w tym artykule.

Zarządzanie zaufanymi certyfikatami głównymi:

Jeśli aplikacja wymaga certyfikatów SSL/TLS wystawionych przez lokalny lub prywatny urząd certyfikacji w celu zapewnienia bezpiecznego dostępu do wewnętrznych witryn i aplikacji, zestaw SDK aplikacji usługi Intune dodaje obsługę zarządzania zaufaniem certyfikatów przy użyciu klas interfejsu API MAMTrustedRootCertsManager i MAMCertTrustWebViewClient.

Wymagania:

  • Formaty certyfikatów obsługiwane przez aplikację Tunnel dla MAM Android:

    • Plik binarny X.509 z kodowaniem DER
    • PEM
  • Funkcja MAMCertTrustWebViewClient obsługuje:

    • Android 11 lub nowszy
  • MAMTrustedRootCertsManager obsługuje:

    • SSLContext
    • SSLSocketFactory
    • Menedżer zaufania
    • Widok sieci Web

Podczas konfigurowania profilu konfiguracji aplikacji dla aplikacji, która będzie korzystać z tunelu dla zarządzania aplikacjami mobilnymi, wybierz profil certyfikatu, który będzie używany:

  1. Na karcie Ustawienia profilu konfiguracji aplikacji rozwiń ustawienia aplikacji Microsoft Tunnel dla zarządzania aplikacjami mobilnymi. Widok ustawień tunelu w zasadach konfiguracji aplikacji.

  2. Skonfiguruj następujące opcje:

    1. Ustaw opcję Użyj aplikacji Microsoft Tunnel do MAM na wartość Tak.
    2. W polu Nazwa połączenia określ nazwę skierowaną do użytkownika dla tego połączenia, na przykład mam-tunnel-vpn.
    3. Następnie wybierz pozycję Wybierz lokację i wybierz jedną z witryn bramy Microsoft Tunnel. Jeśli nie skonfigurowano witryny bramy tunelu, zobacz Konfigurowanie aplikacji Microsoft Tunnel.
    4. Jeśli aplikacja wymaga zaufanego certyfikatu, wybierz pozycję Certyfikat główny , aby otworzyć okienko Wybierz certyfikaty główne , a następnie wybierz profil zaufanego certyfikatu, który ma być używany.

    Widok okienka wyboru certyfikatu głównego.

    Aby uzyskać informacje o konfigurowaniu profilów certyfikatów głównych, zobacz Profile zaufanych certyfikatów głównych dla usługi Microsoft Intune.

  3. Po skonfigurowaniu ustawień zarządzania aplikacjami mobilnymi tunelu wybierz pozycję Dalej, aby otworzyć kartę Zadania.

Znane problemy

Poniżej przedstawiono znane problemy lub ograniczenia dotyczące tunelu MAM dla systemu Android.

Aplikacja Tunnel do zarządzania aplikacjami mobilnymi nie obsługuje usługi Microsoft Defender w trybie profilu osobistego

Aby uzyskać informacje dotyczące usługi Microsoft Defender w trybie profilu osobistego, zobacz usługę Microsoft Defender w profilu osobistym w systemie Android Enterprise w trybie BYOD.

Obejście: Brak.

Tunel zarządzania aplikacjami mobilnymi nie jest obsługiwany podczas korzystania z tunelu MDM

Możesz użyć tunelowania zarządzania aplikacjami mobilnymi z zarejestrowanymi urządzeniami zamiast konfiguracji tunelowania MDM. Zarejestrowane urządzenie musi używać tylko konfiguracji tunelu MDM lub konfiguracji tunelowania zarządzania aplikacjami mobilnymi, ale nie obu tych konfiguracji. Na przykład zarejestrowane urządzenia nie mogą mieć aplikacji, takiej jak Microsoft Edge, która używa konfiguracji tunelu MAM, podczas gdy inne aplikacje używają konfiguracji tunelu MDM.

Obejście: Brak.

Aplikacja liniowa korzystająca z widoku sieci Web i zestawu SDK usługi Intune na potrzeby obsługi zaufanego katalogu głównego, wewnętrzne punkty końcowe są nierenderowalne

Obejście: ręcznie wdróż i zainstaluj zaufany certyfikat główny na niezarejestrowanych urządzeniach z systemem Android, które używają aplikacji LOB z widokiem WebView w tunelu.

System Android nie może utworzyć łańcucha certyfikatów, gdy jest używany prywatny urząd certyfikacji

W przypadku używania widoku sieci Web z kontrolą MAMCertTrustWebViewClient w usłudze zarządzania aplikacjami mobilnymi do weryfikowania certyfikatów zarządzanie aplikacjami mobilnymi deleguje do systemu Android w celu utworzenia łańcucha certyfikatów z certyfikatów dostarczonych przez administratorów i serwer. Jeśli serwer korzystający z certyfikatów prywatnych zapewnia pełny łańcuch do łączącego się widoku WebView, ale administrator wdroży tylko certyfikat główny, system Android może nie zbudować łańcucha certyfikatów i zakończyć się niepowodzeniem podczas sprawdzania zaufania serwera. Takie zachowanie występuje, ponieważ system Android wymaga certyfikatów pośrednich, aby zbudować łańcuch do akceptowalnego poziomu.

Obejście: Aby zapewnić właściwą walidację certyfikatu, administratorzy muszą wdrożyć certyfikat główny i wszystkie certyfikaty pośrednie w usłudze Intune. Jeśli certyfikat główny wraz ze wszystkimi certyfikatami pośrednimi nie zostanie wdrożony, system Android może nie zbudować łańcucha certyfikatów i nie ufać serwerowi.

Błąd certyfikatu usługi Defender for Endpoint podczas używania certyfikatu TLS/SSL z prywatnego urzędu certyfikacji

Gdy serwer bramy tunelowej firmy Microsoft używa certyfikatu TLS/SSL wystawionego przez prywatny (lokalny) urząd certyfikacji, ochrona punktu końcowego w usłudze Microsoft Defender generuje błąd certyfikatu podczas próby nawiązania połączenia.

Obejście: ręcznie zainstaluj odpowiedni zaufany certyfikat główny prywatnego urzędu certyfikacji na urządzeniu z systemem Android. Przyszła aktualizacja aplikacji Ochrona punktu końcowego w usłudze Defender zapewni obsługę i usunie konieczność ręcznego instalowania zaufanego certyfikatu głównego.

Przeglądarka Microsoft Edge nie może skontaktować się z zasobami wewnętrznymi przez krótki czas po uruchomieniu

Natychmiast po otwarciu przeglądarki Microsoft Edge przeglądarka próbuje nawiązać połączenie z zasobami wewnętrznymi, zanim pomyślnie połączy się z aplikacją Tunnel. To zachowanie powoduje, że przeglądarka zgłasza, że adres URL zasobu lub docelowego adresu URL jest niedostępny.

Obejście: odśwież połączenie przeglądarki na urządzeniu. Zasób staje się dostępny po ustanowieniu połączenia z tunelem.

Trzy aplikacje wymagane do obsługi aplikacji Tunnel dla niezarejestrowanych urządzeń nie są widoczne w aplikacji Portal firmy na urządzeniu

Po tym, jak przeglądarki Microsoft Edge, Ochrona punktu końcowego w usłudze Microsoft Defender i Portal firmy zostaną przypisane do urządzenia jako dostępnego z rejestracją lub bez niej, użytkownik docelowy nie może znaleźć aplikacji w Portal firmy ani w portal.manage.microsoft.com.

Obejście: zainstaluj ręcznie wszystkie trzy aplikacje ze sklepu Google Play. Linki do wszystkich trzech aplikacji w sklepie Google Play można znaleźć w sekcji Wymagania wstępne tego artykułu.

Błąd: "Nie można uruchomić MSTunnel VPN, skontaktuj się z administratorem IT, aby uzyskać pomoc"

Ten komunikat o błędzie może zostać wyświetlony, nawet jeśli tunel jest podłączony.

Obejście: Ten komunikat można zignorować.

Błąd: Nieprawidłowa licencja, skontaktuj się z administratorem

Ten błąd występuje, gdy wersja Ochrona punktu końcowego w usłudze Microsoft Defender nie obsługuje tunelu.

Obejście: Zainstaluj obsługiwaną wersję usługi Defender for Endpoint z usługi Microsoft Defender — Aplikacje w sklepie Google Play.

Używanie wielu zasad dla usługi Defender do konfigurowania różnych witryn tuneli dla różnych aplikacji nie jest obsługiwane

Używanie dwóch lub więcej zasad konfiguracji aplikacji dla usługi Microsoft Defender, które określają różne lokalizacje tunelu, nie jest obsługiwane i może spowodować sytuację wyścigu uniemożliwiającą pomyślne użycie tunelu.

Obejście: Określ jako cel każde urządzenie za pomocą jednej zasady konfiguracji aplikacji dla usługi Microsoft Defender, zapewniając, że każde niezarejestrowane urządzenie jest skonfigurowane do korzystania tylko z jednej witryny.

Automatyczne rozłączanie za pomocą aplikacji biznesowych

Nie obsługujemy automatycznego odłączania w scenariuszach biznesowych (LOB).

Jeśli Edge jest jedyną aplikacją wymienioną w konfiguracji VPN dla danej aplikacji, funkcja automatycznego rozłączania będzie działać poprawnie. Jeśli konfiguracja sieci VPN dla poszczególnych aplikacji zawiera inne aplikacje, funkcja automatycznego rozłączania nie będzie działać. W takim przypadku użytkownicy muszą rozłączać się ręcznie, aby upewnić się, że wszystkie połączenia zostały zakończone.

Obejście: Użytkownicy muszą ręcznie rozłączać połączenia w scenariuszach LOB.

Następne kroki

Zobacz też: