SDK do aplicativo do Intune para Android - Planejar a integração

O SDK do aplicativo do Microsoft Intune para Android permite incorporar políticas de proteção do aplicativo do Intune (também conhecidas como políticas de MAM) em seu aplicativo nativo Java/Kotlin para Android. Um aplicativo gerenciado do Intune é aquele que é integrado ao SDK do aplicativo do Intune. Os administradores do Intune podem facilmente implantar políticas de proteção de aplicativo em seu aplicativo gerenciado pelo Intune quando o Intune gerencia ativamente o aplicativo.

Etapa 1: Planejar a integração

Este guia é para desenvolvedores do Android que desejam adicionar suporte para as políticas de proteção de aplicativo do Microsoft Intune dentro de seu aplicativo Android existente.

Objetivos do Estágio

  • Saiba quais configurações de política de proteção de aplicativo estão disponíveis para Android e como essas políticas funcionarão dentro do seu aplicativo.
  • Entenda os principais pontos de decisão durante o processo de integração do SDK e planeje a integração do seu aplicativo.
  • Entenda os requisitos para aplicativos que integram o SDK.
  • Crie um locatário de teste no Intune e configure uma política de proteção de aplicativo Android.

Noções básicas sobre o MAM

Antes de começar a integrar o SDK do Aplicativo do Intune ao seu aplicativo Android, reserve um momento para se familiarizar com a solução de Gerenciamento de Aplicativos Móveis do Microsoft Intune:

Observação

Algumas configurações de política de proteção de aplicativos Android exigem um código específico para dar suporte. Consulte Estágio 7: Recursos de participação no aplicativo para obter mais detalhes.

Principais decisões para a integração do SDK

Preciso registrar meu aplicativo na plataforma de identidade da Microsoft?

Sim, todos os aplicativos que se integram ao SDK do Intune são necessários para se registrar na plataforma de identidade da Microsoft. Siga as etapas em Início rápido: Registrar um aplicativo na plataforma de identidade da Microsoft - plataforma de identidade da Microsoft.

Tenho acesso ao código-fonte do meu aplicativo?

Se você não tiver acesso ao código-fonte do aplicativo e tiver acesso apenas ao aplicativo compilado no formato .apk ou .aab, não poderá integrar o SDK ao seu aplicativo. No entanto, seu aplicativo ainda pode ser compatível com as políticas de proteção do aplicativo do Intune. Confira App Wrapping Tool para Android para obter mais detalhes.

Meu aplicativo deve integrar a MSAL (Biblioteca de Autenticação da Microsoft)?

Consulte Visão geral da Biblioteca de Autenticação da Microsoft (MSAL) para determinar se seu aplicativo precisará integrar a MSAL. A maioria dos aplicativos deve integrar a MSAL antes de integrar o SDK do Intune.

Seu aplicativo poderá ignorar a integração da MSAL somente se todos os itens a seguir forem verdadeiros:

  • Seu aplicativo não tem ou precisa de uma experiência interativa de usuário final de logon e logout.
  • Seu aplicativo não oferece suporte a várias contas conectadas simultaneamente.
  • Seu aplicativo não precisa dar suporte a contas que não são do Intune.
  • Seu aplicativo não concede acesso a nenhum recurso protegido pelo Acesso Condicional.

Se o aplicativo atender a todas as condições acima e não integrar a MSAL, ele ainda poderá ser protegido por políticas de proteção de aplicativo, embora sem opção para uso não gerenciado. Consulte Inscrição Padrão para obter detalhes.

Consulte o Estágio 2: o pré-requisito da MSAL para obter instruções sobre a integração da MSAL e detalhes adicionais sobre cenários de identidade dentro de seu aplicativo.

Meu aplicativo tem identidade única ou várias identidades?

Sem o suporte à Política de Proteção do Aplicativo do Intune, como seu aplicativo lida com contas e autenticação de usuário?

  • No momento, seu aplicativo permite que apenas uma única conta seja conectada? Seu aplicativo força explicitamente a conta conectada a fazer logoff e excluir os dados da conta anterior antes de permitir que outra conta faça logon? Nesse caso, seu aplicativo é de identidade única.

  • No momento, seu aplicativo permite que uma segunda conta faça logon, mesmo que uma conta diferente já esteja conectada? Seu aplicativo exibe dados de várias contas em uma tela compartilhada? Seu aplicativo armazena dados de várias contas? Seu aplicativo permite que os usuários alternem entre diferentes contas conectadas? Nesse caso, seu aplicativo tem várias identidades e você precisará seguir o Estágio 5: Várias Identidades. Esta seção é necessária para o seu aplicativo.

Mesmo que seu aplicativo tenha várias identidades, siga este guia de integração na ordem. Inicialmente, a integração e o teste como identidade única ajudarão a garantir a integração adequada e evitar bugs em que os dados corporativos acabam desprotegidos.

Meu aplicativo tem ou precisa de definições de Configuração de Aplicativos?

O Android oferece suporte a configurações de gerenciamento específicas de aplicativos que se aplicam a aplicativos implantados nos modos de gerenciamento do Android Enterprise. Os administradores podem configurar essas políticas de configuração de aplicativo para dispositivos Android Enterprise gerenciados no centro de administração do Microsoft Intune.

O Intune também dá suporte a configurações de aplicativo que se aplicam a aplicativos integrados ao SDK, independentemente do modo de gerenciamento de dispositivos. Os administradores podem configurar essas políticas de configuração de aplicativo para aplicativos gerenciados no centro de administração do Microsoft Intune.

O SDK do aplicativo do Intune dá suporte a ambos os tipos de configuração de aplicativo e fornece uma única API para acessar configurações de ambos os canais. Se o aplicativo tiver ou der suporte a qualquer um desses tipos de configuração de aplicativo, você precisará seguir o Estágio 6: Configuração de Aplicativos.

Meu aplicativo precisa definir proteção granular para entrada e saída de dados?

Se o aplicativo permitir que os usuários salvem dados ou abram dados de serviços em nuvem ou de locais de dispositivos, ele deverá realizar alterações para dar suporte à política de transferência de dados aprimorada. Consulte Política para limitar a transferência de dados entre aplicativos e dispositivos ou locais de armazenamento em nuvem no Estágio 7: Recursos de Participação no Aplicativo.

Meu aplicativo exibe notificações que contêm informações específicas do usuário?

Os aplicativos de várias identidades devem executar alterações de código para honrar corretamente a política de notificação. Os aplicativos de identidade única podem querer fazer alterações de código para que essa política de notificação não bloqueie 100% das notificações do aplicativo. Consulte Política para restringir o conteúdo dentro de notificações no Estágio 7: Recursos de participação do aplicativo.

Meu aplicativo é compatível com a funcionalidade de backup e restauração do Android?

O Android é compatível com as funcionalidades de backup e restauração para preservar dados e personalização para os usuários quando eles fizerem upgrade para um novo dispositivo ou reinstalarem seu app.

O Intune também dá suporte à funcionalidade de backup e restauração para aplicativos integrados ao SDK, para garantir que os dados corporativos não possam vazar por meio de uma restauração.

Se o aplicativo der suporte a essa funcionalidade, ele deverá executar alterações de código para proteger os dados corporativos durante a restauração. Consulte Política para proteger dados de backup no Estágio 7: Recursos de Participação no Aplicativo.

Meu aplicativo tem recursos que devem ser protegidos pelo Acesso Condicional?

O Acesso Condicional (CA) é um recurso do Microsoft Entra ID que pode ser usado para controlar o acesso aos recursos do Microsoft Entra. Os administradores do Intune podem definir regras de autoridade de certificação que permitem o acesso aos recursos somente de dispositivos ou aplicativos gerenciados pelo Intune.

O Intune dá suporte a dois tipos de autoridade de certificação: CA baseada em dispositivo e CA baseada em aplicativo, também conhecida como CA de Proteção de Aplicativo. A AC baseada em dispositivo bloqueia o acesso a recursos protegidos até que todo o dispositivo seja gerenciado pelo Intune. A AC baseada em aplicativo bloqueia o acesso a recursos protegidos até que o aplicativo específico seja gerenciado pelas Políticas de Proteção do Aplicativo do Intune.

Se seu aplicativo adquirir algum token de acesso do Microsoft Entra e acessar recursos que possam ser protegidos pela autoridade de certificação, você precisará seguir o Suporte da CA de Proteção do Aplicativo no Estágio 7: Recursos de Participação no Aplicativo.

Meu aplicativo tem um tema distinto que precisa persistir na interface do usuário mostrada pelo SDK do aplicativo do Intune?

Por padrão, o SDK do aplicativo do Intune exibirá componentes da interface do usuário de imposição de política coloridos de acordo com o tema padrão.

A capacidade de substituir o tema padrão é cosmética e opcional. Consulte Fornecendo um tema personalizado no Estágio 7: Recursos de participação do aplicativo.

Requisitos

Aplicativo do Portal da Empresa

O SDK do Aplicativo do Intune para Android depende da presença do aplicativo do Portal da Empresa no dispositivo para habilitar as políticas de proteção do aplicativo. O Portal da Empresa recupera políticas de proteção de aplicativo do serviço do Intune. Quando um aplicativo integrado ao SDK é inicializado, ele carrega a política e o código para impor essa política do Portal da Empresa.

Observação

Quando o aplicativo do Portal da Empresa não está no dispositivo, um aplicativo integrado ao SDK se comporta da mesma forma que um aplicativo normal que não dá suporte às políticas de proteção do aplicativo do Intune. Mesmo que o aplicativo do Portal da Empresa esteja no dispositivo, um aplicativo integrado ao SDK se comporta da mesma forma que um normal quando o usuário final não é direcionado com a política de proteção do aplicativo.

O usuário não precisa entrar ou até mesmo iniciar o aplicativo do Portal da Empresa para que a Política de Proteção do Aplicativo funcione.

Versões do Android

Observação

Verifique se o app é compatível com os requisitos do Google Play.

O SDK oferece suporte total à API do Android 28 (Android 9.0) até a API do Android 36 (Android 16). Para direcionar a API do Android 36 (Android 16), você deve usar o SDK v12.0.0 do aplicativo do Intune ou posterior.

As APIs 26 a 27 (Android 8.0 - 8.1) têm suporte limitado. O aplicativo do Portal da Empresa não tem suporte na API do Android 26 (Android 8.0). A Política de Proteção do Aplicativo não tem suporte na API do Android 28 (Android 9.0).

Se seu aplicativo declarar um nível de API abaixo da API 28 (Android 9.0), o SDK do Aplicativo do Intune não bloqueará o uso do aplicativo para usuários que não são direcionados minSdkVersion pela Política de Proteção do Aplicativo.

Telemetria

O SDK do aplicativo do Intune para Android não controla a coleta de dados do seu aplicativo. O aplicativo do Portal da Empresa registra os dados gerados pelo sistema por padrão. Esses dados são enviados para o Microsoft Intune. De acordo com a Política da Microsoft, o Intune não coleta dados pessoais.

Dica

Se os usuários finais optarem por não enviar esses dados, eles deverão desativar a telemetria em Configurações no aplicativo do Portal da Empresa. Para saber mais, consulte Desativar a coleta de dados de uso da Microsoft.

Criação de uma política de proteção de aplicativo Android de teste

Configuração de locatário de demonstração

Se você ainda não tiver um locatário com sua empresa, poderá criar um locatário de demonstração com ou sem dados pré-gerados. Você deve se registrar como um parceiro da Microsoft para acessar o Microsoft CDX. Para criar uma nova conta:

  1. Navegue até o site de criação de locatário do Microsoft CDX e crie um locatário do Microsoft 365 Enterprise.
  2. Configure o Intune para habilitar o MDM (gerenciamento de dispositivo móvel).
  3. Criar usuários.
  4. Criar grupos.
  5. Atribua licenças conforme apropriado para seus testes.

Configuração de política de Proteção de aplicativos

Criar e atribuir políticas de proteção de aplicativo no centro de administração do Microsoft Intune. Além de criar políticas de proteção do aplicativo, você pode criar e atribuir uma política de configuração de aplicativo no Intune.

Antes de testar as configurações da política de proteção do aplicativo em seu próprio aplicativo, é útil familiarizar-se com como essas configurações se comportam dentro de outros aplicativos integrados ao SDK.

Dica

Se o aplicativo não estiver listado no centro de administração do Microsoft Intune, você poderá direcioná-lo com uma política selecionando a opção mais aplicativos e fornecendo o nome do pacote na caixa de texto. Você deve direcionar seu aplicativo com a política de proteção do aplicativo e implantar a política para um usuário para testar sua integração com êxito. Mesmo que a política seja direcionada e implantada, seu aplicativo não aplicará políticas corretamente até que tenha integrado o SDK com êxito.

Critérios de Saída

  • Você já se familiarizou com o comportamento das diferentes configurações de política de proteção do aplicativo no seu aplicativo Android?
  • Você examinou seu aplicativo e planejou sua integração com base em MSAL, Acesso Condicional, Multiidentidade, Configuração de Aplicativos e todos os recursos adicionais do SDK?
  • Você criou uma política de proteção de aplicativo Android em seu locatário de teste?

Perguntas frequentes

Por que o aplicativo do Portal da Empresa é necessário para as Políticas de Proteção de Aplicativos no Android?

O Portal da Empresa do Android recupera e persiste as políticas de proteção de aplicativo do serviço do Intune em nome de todos os aplicativos habilitados para MAM no dispositivo. Quando os aplicativos habilitados para MAM são inicializados, os detalhes da política e o código para impor essas configurações de política são importados do Portal da Empresa. O Portal da Empresa também contém código para reduzir o número de prompts de autenticação mostrados aos usuários finais. Por fim, o Portal da Empresa coleta dados do sistema para melhorar o serviço Intune. Consulte Telemetria para obter detalhes.

Observação

Esta funcionalidade do Portal da Empresa para a política de proteção do aplicativo é específica para Android.

O que acontece quando usuários com dispositivos sem suporte têm a Política de Proteção do Aplicativo direcionada?

A experiência do usuário final em dispositivos Android sem suporte pelas políticas de proteção do aplicativo do Intune depende da versão do sistema operacional Android do dispositivo:

Versões do sistema operacional Android Comportamento do Google Play Comportamento do aplicativo MAM
Abaixo do Android 8.0 O aplicativo do Portal da Empresa não estará disponível para download no Google Play. Os dispositivos que já têm o Portal da Empresa instalado não poderão ser atualizados para novas versões do Portal da Empresa. A funcionalidade MAM não será bloqueada universalmente. No entanto, à medida que os aplicativos integrados ao SDK são fornecidos com novas versões do SDK, os usuários direcionados ao MAM serão impedidos de entrar nesses aplicativos, pois não podem atualizar o Portal da Empresa. Quando um usuário, que tem política de MAM direcionada e fez logon anteriormente no aplicativo, iniciar esse aplicativo, ele será solicitado a atualizar o Portal da Empresa. Os usuários podem atenuar esse comportamento removendo a conta direcionada ao MAM do aplicativo. Se os usuários desinstalarem o Portal da Empresa, a conta será removida automaticamente do aplicativo, mas eles não poderão fazer logon novamente com a conta direcionada ao MAM.
Android 8.x O aplicativo do Portal da Empresa estará disponível para download no Google Play. Os dispositivos que já têm o Portal da Empresa instalado ainda poderão ser atualizados para novas versões do Portal da Empresa. A funcionalidade MAM não está ativamente bloqueada. No entanto, o Android 8.x não é suportado e os recursos de MAM podem não funcionar conforme o esperado.

O que é a ferramenta de Encapsulamento de Aplicativo?

Os desenvolvedores de aplicativos Android têm várias maneiras de integrar a funcionalidade do Intune em seus aplicativos. Além do SDK, que este guia descreve, os desenvolvedores também podem usar a App Wrapping Tool para Android. Consulte Preparar aplicativos de linha de negócios para políticas de proteção de aplicativo para obter uma comparação detalhada entre o SDK e a ferramenta de encapsulamento de aplicativos.

Próximas etapas

Depois de concluir todos os Critérios de Saída acima, continue para o Estágio 2: o pré-requisito da MSAL.