Políticas de Configuração de Aplicativos para o Microsoft Intune

As políticas de configuração de aplicativo podem ajudá-lo a eliminar problemas de configuração do aplicativo, permitindo atribuir definições de configuração a uma política atribuída aos usuários finais antes que eles executem o aplicativo. As configurações são fornecidas automaticamente quando o aplicativo é configurado no dispositivo dos usuários finais e os usuários finais não precisam fazer nada. As definições de configuração são exclusivas para cada aplicativo.

Você pode criar e usar políticas de configuração de aplicativo para fornecer definições de configuração para aplicativos iOS/iPadOS ou Android. Essas definições de configuração permitem que um aplicativo seja personalizado usando a configuração e o gerenciamento do aplicativo. As definições de política de configuração são usadas quando o aplicativo verifica essas configurações, normalmente na primeira vez que o aplicativo é executado.

Uma definição de configuração de aplicativo, por exemplo, pode exigir que você especifique qualquer um dos seguintes detalhes:

  • Um número de porta personalizado
  • Opções de linguagem
  • Configurações de segurança
  • Configurações de marca, como um logotipo da empresa

Se, em vez disso, os usuários finais inserissem essas configurações, eles poderiam fazer isso incorretamente. As políticas de configuração de aplicativo podem ajudar a fornecer consistência em uma empresa e reduzir chamadas de assistência técnica de usuários finais que tentam definir as configurações por conta própria. Ao usar políticas de configuração de aplicativos, a adoção de novos aplicativos pode ser mais fácil e rápida.

Os parâmetros de configuração disponíveis e a implementação dos parâmetros de configuração são decididos pelos desenvolvedores do aplicativo. A documentação do fornecedor do aplicativo deve ser revisada para ver quais configurações estão disponíveis e como as configurações influenciam o comportamento do aplicativo. Para alguns aplicativos, o Intune preencherá as definições de configuração disponíveis.

Observação

Na Managed Google Play Store, os aplicativos compatíveis com a configuração serão marcados como:

Captura de tela de um aplicativo configurado

Você só verá aplicativos da Google Play Store Gerenciada, não da Google Play Store, ao usar Dispositivos Gerenciados como o Tipo de Registro para dispositivos Android.

Você pode atribuir uma política de configuração de aplicativo a um grupo de usuários finais e dispositivos usando uma combinação de atribuições de inclusão e exclusão. Como parte do processo para adicionar ou atualizar uma política de configuração de aplicativo, você pode definir as atribuições para a política de configuração de aplicativo. Ao definir as atribuições da política, você pode optar por incluir e excluir os grupos de usuários finais aos quais a política se aplica. Ao optar por incluir um ou mais grupos, você pode optar por selecionar grupos específicos para incluir ou selecionar grupos internos. Os grupos integrados incluem Todos os Usuários, Todos os Dispositivos e Todos os Usuários + Todos os Dispositivos.

Você também pode usar filtros para refinar o escopo da atribuição ao implantar políticas de configuração de aplicativo para dispositivos iOS e Android gerenciados. Primeiro, você deve criar um filtro usando qualquer uma das propriedades disponíveis para iOS e Android. Em seguida, no Centro de administração do Microsoft Intune, você pode atribuir sua política de configuração de aplicativo gerenciado selecionandoConfiguração> de Aplicativos>,Criar>Dispositivos Gerenciados e ir para a página de atribuição. Depois de selecionar um grupo, você pode refinar a aplicabilidade da política escolhendo um filtro e decidindo usá-la no modo Incluir ou Excluir .

A carga de trabalho da política de configuração de aplicativo fornece uma lista de políticas de configuração de aplicativo que foram criadas para seu locatário. Esta lista fornece detalhes, como Nome, Plataforma, Atualizado, Tipo de Inscrição e Tags de Escopo. Para obter detalhes adicionais sobre uma política de configuração de aplicativo específica, selecione a política. No painel Visão geral da política, você pode ver detalhes específicos, como o status da política com base no dispositivo e com base no usuário, bem como se a política foi atribuída.

Aplicativos que oferecem suporte à configuração de aplicativos

A configuração do aplicativo pode ser fornecida por meio do canal do sistema operacional MDM (gerenciamento de dispositivo móvel) em dispositivos registrados (canal de Configuração de Aplicativos Gerenciados para iOS ou Android no canal Enterprise para Android) ou por meio do canal MAM (Gerenciamento de Aplicativos Móveis).

O Intune representa esses diferentes canais de política de configuração de aplicativo como:

  • Dispositivos gerenciados – o dispositivo é gerenciado pelo Intune como o provedor de gerenciamento de ponto de extremidade unificado. O aplicativo deve ser fixado no perfil de gerenciamento no iOS/iPadOS, implantado por meio do Google Play Gerenciado ou como um aplicativo de linha de negócios implantado diretamente em dispositivos Android. Além disso, o aplicativo suporta a configuração de aplicativo desejada.
  • Aplicativos gerenciados – um aplicativo que integrou o SDK do Aplicativo do Intune ou foi encapsulado usando a Ferramenta de Encapsulamento do Intune e dá suporte a políticas de proteção de aplicativo. Nessa configuração, nem o estado de registro do dispositivo nem a forma como o aplicativo é entregue ao dispositivo são importantes. O aplicativo suporta a configuração de aplicativo desejada.

Tipo de registro de dispositivo

Os aplicativos podem lidar com as definições de política de configuração do aplicativo de maneira diferente em relação à preferência do usuário. Por exemplo, com o Outlook para iOS e Android, a configuração do aplicativo Caixa de entrada Destaques respeitará a configuração do usuário, permitindo que o usuário substitua a intenção do administrador. Outras configurações podem permitir que você controle se um usuário pode ou não alterar a configuração com base na intenção do administrador.

Observação

Este requisito não se aplica a dispositivos Android do Microsoft Teams, uma vez que estes dispositivos continuarão a ser suportados.

Para políticas de proteção de aplicativo do Intune e configuração de aplicativo fornecidas por meio de políticas de configuração de aplicativo de aplicativos gerenciados, o Intune requer o Android 10.0 ou superior.

Dispositivos gerenciados

Selecionar dispositivos gerenciados como o Tipo de Registro de Dispositivo refere-se especificamente a aplicativos implantados pelo Intune no dispositivo registrado e, portanto, são gerenciados pelo Intune como o provedor de registro.

Para dar suporte à configuração de aplicativos implantados por meio do Intune em dispositivos registrados, os aplicativos devem ser gravados para dar suporte ao uso de configurações de aplicativo, conforme definido pelo sistema operacional. Consulte o fornecedor do aplicativo para obter detalhes sobre quais chaves de configuração de aplicativo eles dão suporte para entrega por meio do canal do sistema operacional do MDM. Geralmente, há quatro cenários para entrega de configuração de aplicativo usando o canal MDM OS:

  • Permitir apenas contas corporativas ou de estudante
  • Configurações de configuração da conta
  • Configurações gerais do aplicativo
  • Configurações de S/MIME

Aplicativos gerenciado

A seleção de Aplicativos gerenciados como o Tipo de Inscrição de Dispositivo refere-se especificamente a aplicativos configurados com uma Política de Proteção de Aplicativos do Intune em dispositivos, independentemente do estado de inscrição.

Para oferecer suporte à configuração do aplicativo por meio do canal MAM, o aplicativo deve ser integrado ao SDK de Aplicativo do Intune. Os aplicativos de linha de negócios podem integrar o SDK de Aplicativo do Intune ou usar a Ferramenta de Encapsulamento de Aplicativo do Intune. Para obter uma comparação entre o SDK de Aplicativo do Intune e a Ferramenta de encapsulamento de aplicativo do Intune, consulte Preparar aplicativos de linha de negócios para políticas de proteção de aplicativos.

A entrega da configuração do aplicativo por meio do canal MAM não exige que o dispositivo seja inscrito ou que o aplicativo seja gerenciado ou entregue por meio da solução unificada de gerenciamento de ponto de extremidade. Há três cenários para entrega de configuração de aplicativo usando o canal MAM:

  • Configurações gerais do aplicativo
  • Configurações de S/MIME
  • Políticas avançadas de proteção de aplicativos, configurações de proteção de dados que estendem os recursos oferecidos pelas políticas de proteção de aplicativos

Observação

Intune aplicativos gerenciados serão marcar com um intervalo de 30 minutos para Intune Configuração de Aplicativos Política status, quando implantados em conjunto com uma Política de Proteção de Aplicativo Intune. Se uma Política de Proteção de Aplicativo do Intune não for atribuída ao usuário, o intervalo de check-in da Política de Configuração de Aplicativo do Intune será definido como 720 minutos.

Para obter informações sobre quais aplicativos oferecem suporte à configuração de aplicativos por meio do canal MAM, consulte Aplicativos protegidos do Microsoft Intune.

Políticas de configuração do aplicativo Android Enterprise

Para políticas de configuração de aplicativo do Android Enterprise, você pode selecionar o tipo de registro de dispositivo antes de criar um perfil de configuração de aplicativo. Você pode contabilizar perfis de certificado baseados no tipo de inscrição.

O tipo de registro pode ser um dos seguintes:

  • Todos os tipos de perfil: se um novo perfil for criado e Todos os tipos de perfil for selecionado para o tipo de registro de dispositivo, você não poderá associar um perfil de certificado à política de configuração do aplicativo. Esta opção suporta autenticação de senha e nome de usuário. Se você usa autenticação baseada em certificado, não use essa opção.
  • Somente perfil de trabalho totalmente gerenciado, dedicado e Corporate-Owned: se um novo perfil for criado e Corporate-Owned Totalmente Gerenciado, Dedicado e Somente Perfil de Trabalho for selecionado, as políticas de certificado de Perfil de Trabalho Totalmente Gerenciado, Dedicado e Corporate-Owned criadas naConfiguração deDispositivos>e Gerenciar dispositivos> poderão ser utilizadas. Esta opção suporta autenticação baseada em certificado e autenticação de nome de usuário e senha. Fully Managed está relacionado a dispositivos totalmente gerenciados (COBO) do Android Enterprise. Dedicado está relacionado a dispositivos dedicados Android Enterprise (COSU). O perfil de trabalho de propriedade corporativa está relacionado ao COPE (perfil de trabalho de propriedade corporativa) do Android Enterprise.
  • Somente Perfil de Trabalho de Propriedade Pessoal: Se um novo perfil for criado e Somente Perfil de Trabalho de Propriedade Pessoal for selecionado, as políticas de certificado de Perfil de Trabalho criadas emConfiguração deGerenciar dispositivos> de Dispositivos> poderão ser utilizadas. Esta opção suporta autenticação baseada em certificado e autenticação de nome de usuário e senha.

Observação

Se você implantar um perfil de configuração do Gmail ou Nine em um perfil de trabalho de dispositivo dedicado Android Enterprise que não envolva um usuário, ele falhará porque o Intune não pode resolver o usuário.

Importante

As políticas existentes criadas antes do lançamento desse recurso (versão de abril de 2020 - 2004) que não têm perfis de certificado associados à política terão como padrão Todos os Tipos de Perfil para o tipo de registro de dispositivo. Além disso, as políticas existentes criadas antes do lançamento desse recurso que têm perfis de certificado associados a elas terão como padrão apenas o Perfil de Trabalho.

As políticas existentes não corrigirão nem emitirão novos certificados.

Validar a política de configuração do aplicativo aplicada

Você pode validar a política de configuração de aplicativo usando os três métodos a seguir:

  1. Verifique a política de configuração do aplicativo visivelmente no dispositivo. Confirme se o aplicativo de destino está exibindo o comportamento aplicado na política de configuração do aplicativo.

  2. Verificar por meio de Logs de Diagnóstico (consulte a seção Logs de Diagnóstico abaixo).

  3. Verifique no centro de administração do Microsoft Intune. No Centro de administração do Microsoft Intune, selecione Aplicativos>Todos os Aplicativos>selecione o aplicativo relacionado*. Em seguida, na seção Monitor, selecione Status de instalação do dispositivo: O relatório de status de instalação do dispositivo monitora as últimas marcas de todos os dispositivos para os quais a política de configuração foi direcionada. Primeira captura de tela do status de instalação do dispositivo

    Além disso, no Centro de administração do Microsoft Intune, selecione Dispositivos>,Todos os Dispositivos>,selecione uma configuração de aplicativo do dispositivo>. O painel de configuração de aplicativos exibirá todas as políticas atribuídas e seu estado:

    Captura de tela da configuração do aplicativo

Logs de diagnóstico

Configuração do iOS/iPadOS em dispositivos não gerenciados

Você pode validar a configuração do iOS/iPadOS com o Log de Diagnóstico do Intune para configurações implantadas por meio das políticas de configuração de aplicativos gerenciados. Além das etapas abaixo, você pode acessar logs de aplicativos gerenciados usando o Microsoft Edge. Para obter mais informações, consulte Usar o Microsoft Edge para iOS e Android para acessar logs de aplicativos gerenciados.

  1. Se ainda não estiver instalado no dispositivo, baixe e instale o Microsoft Edge da App Store. Para obter mais informações, consulte Aplicativos protegidos do Microsoft Intune.

  2. Inicie o Microsoft Edge e insira about:intunehelp na caixa de endereço.

  3. Clique em Introdução.

  4. Clique em Compartilhar Logs.

  5. Use o aplicativo de email de sua escolha para enviar o log para si mesmo para que ele possa ser exibido em seu computador.

  6. Examine IntuneMAMDiagnostics.txt no visualizador de arquivos de texto.

  7. Pesquise por ApplicationConfiguration. Os resultados serão semelhantes aos seguintes:

        {
            (
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.BlockListURLs";
                    Value = "https://www.aol.com";
                },
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.bookmarks";
                    Value = "Outlook Web|https://outlook.office.com||Bing|https://www.bing.com";
                }
            );
        },
        {
            ApplicationConfiguration =
            (
                {
                Name = IntuneMAMUPN;
                Value = "CMARScrubbedM:13c45c42712a47a1739577e5c92b5bc86c3b44fd9a27aeec3f32857f69ddef79cbb988a92f8241af6df8b3ced7d5ce06e2d23c33639ddc2ca8ad8d9947385f8a";
                },
                {
                Name = "com.microsoft.outlook.Mail.BlockExternalImagesEnabled";
                Value = true;
                }
            );
        }
    

Os detalhes de configuração do aplicativo devem corresponder às políticas de configuração do aplicativo configuradas para seu locatário.

Configuração do aplicativo direcionado

Configuração do iOS/iPadOS em dispositivos gerenciados

Você pode validar a configuração do iOS/iPadOS com o Log de Diagnóstico do Intune em dispositivos gerenciados para a configuração de aplicativos gerenciados.

  1. Se ainda não estiver instalado no dispositivo, baixe e instale o Microsoft Edge da App Store. Para obter mais informações, consulte Aplicativos protegidos do Microsoft Intune.
  2. Inicie o Microsoft Edge e insira about:intunehelp na caixa de endereço.
  3. Clique em Introdução.
  4. Clique em Compartilhar Logs.
  5. Use o aplicativo de email de sua escolha para enviar o log para si mesmo para que ele possa ser exibido em seu computador.
  6. Examine IntuneMAMDiagnostics.txt no visualizador de arquivos de texto.
  7. Pesquise por AppConfig. Seus resultados devem corresponder às políticas de configuração de aplicativo configuradas para seu locatário.

Configuração do Android em dispositivos gerenciados

Você pode validar a configuração do Android com o Log de Diagnóstico do Intune em dispositivos gerenciados para a configuração de aplicativos gerenciados.

Para coletar logs de um dispositivo Android, você ou o usuário final devem baixar os logs do dispositivo por meio de uma conexão USB (ou o equivalente do Explorador de Arquivos no dispositivo). Estas são as etapas:

  1. Conecte o dispositivo Android ao computador com o cabo USB.

  2. No computador, procure um diretório que tenha o nome do seu dispositivo. Nesse diretório, localize Android Device\Phone\Android\data\com.microsoft.windowsintune.companyportal.

  3. com.microsoft.windowsintune.companyportal Na pasta, abra a pasta Files e abra OMADMLog_0.

  4. AppConfigHelper Pesquise para encontrar mensagens relacionadas à configuração do aplicativo. Os resultados serão semelhantes ao seguinte bloco de dados:

    2019-06-17T20:09:29.1970000 INFO AppConfigHelper 10888 02256 Returning app config JSON [{"ApplicationConfiguration":[{"Name":"com.microsoft.intune.mam.managedbrowser.BlockListURLs","Value":"https:\/\/www.aol.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.bookmarks","Value":"Outlook Web|https:\/\/outlook.office.com||Bing|https:\/\/www.bing.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.homepage","Value":"https:\/\/www.arstechnica.com"}]},{"ApplicationConfiguration":[{"Name":"IntuneMAMUPN","Value":"AdeleV@M365x935807.OnMicrosoft.com"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled","Value":"false"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled.UserChangeAllowed","Value":"false"}]}] for user User-875363642

Suporte à API do Graph para configuração de aplicativo

Você pode usar a API do Graph para realizar tarefas de configuração do aplicativo. Para obter detalhes, consulte Referência da API do Graph Configuração direcionada do MAM. Para obter mais informações sobre o Intune e o Graph, consulte Trabalhando com o Intune no Microsoft Graph.

Solução de problemas

Usando logs para mostrar um parâmetro de configuração

Quando os logs mostram um parâmetro de configuração que está confirmado para ser aplicado, mas não parece funcionar, pode haver um problema com a implementação da configuração pelo desenvolvedor do aplicativo. Entrar em contato com esse desenvolvedor de aplicativo primeiro ou verificar sua base de dados de conhecimento pode evitar uma chamada de suporte com a Microsoft. Se for um problema com a forma como a configuração está sendo tratada em um aplicativo, ele precisará ser resolvido em uma versão atualizada futura desse aplicativo.

Próximas etapas

Dispositivos gerenciados

Aplicativos gerenciado