Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esse recurso requer o Plano 2 do Microsoft Intune ou uma assinatura adicional. Para obter opções de licenciamento, consulte Planos e preços do Microsoft Intune e Planos do Microsoft 365 Security Enterprise.
Ao adicionar o Microsoft Tunnel para Gerenciamento de Aplicativos Móveis (MAM) ao seu locatário, você pode usar o Gateway de VPN do Microsoft Tunnel com dispositivos Android não registrados para dar suporte a cenários de MAM. Com suporte para MAM, seus dispositivos não registrados podem usar o Tunnel para se conectar com segurança à sua organização, permitindo que usuários e aplicativos tenham acesso seguro aos seus dados organizacionais.
Aplicável a:
- Android Enterprise
Para estender sua configuração existente do Microsoft Tunnel para oferecer suporte ao MAM, crie e implante três perfis que configuram esse suporte em seus dispositivos não registrados:
- Política de configuração de aplicativo para o Microsoft Defender. Essa política configura o Microsoft Defender para Ponto de Extremidade em um dispositivo como o aplicativo cliente de túnel VPN.
- Política de configuração de aplicativo para Microsoft Edge. Essa política configura o Microsoft Edge para dar suporte à troca de identidade, que conecta e desconecta automaticamente o túnel VPN ao alternar de uma conta "corporativa ou de estudante" da Microsoft para uma "conta pessoal" da Microsoft no Microsoft Edge.
- Política de Proteção de aplicativos para iniciar automaticamente a conexão com o Microsoft Tunnel quando o aplicativo habilitado para MAM no dispositivo acessar recursos corporativos.
Com essas políticas em vigor, suas configurações existentes de Site e Servidor para o Túnel dão suporte ao acesso de dispositivos que não estão registrados no Intune. Além disso, você pode optar por implantar suas configurações do MAM Tunnel em dispositivos registrados em vez de usar as configurações do MDM Tunnel. No entanto, um dispositivo registrado deve usar apenas as configurações de túnel MDM ou as configurações de túnel MAM, mas não ambas. Por exemplo, os dispositivos registrados não podem ter um aplicativo como o Microsoft Edge que usa configurações de túnel MAM enquanto outros aplicativos usam configurações de túnel MDM.
Experimente a demonstração interativa: A demonstração interativa do [Microsoft Tunnel for Mobile Application Management for Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) mostra como o Tunnel para MAM estende a Gateway de VPN do Microsoft Tunnel para dar suporte a dispositivos Android não registrados no Intune.
Pré-requisitos
Infraestrutura e locatário:
O Tunnel para MAM requer as mesmas considerações e pré-requisitos que o uso do Tunnel para dispositivos registrados. Para obter mais informações, consulte Pré-requisitos do túnel.
Depois de configurar o Microsoft Tunnel, você estará pronto para adicionar as duas políticas de configuração de aplicativos e a política de Proteção de aplicativos que permite que dispositivos não registrados usem o Tunnel. A configuração dessas políticas é descrita nas seções a seguir.
Dispositivos:
Os usuários de dispositivos que não estão registrados no Intune devem instalar os seguintes aplicativos em seus dispositivos Android antes de poderem usar o cenário Tunnel for MAM. Todos esses aplicativos podem ser instalados manualmente da Google Play Store:
Microsoft Defender – Obtenha-o no Microsoft Defender – Apps no Google Play. O Microsoft Defender inclui o aplicativo cliente de túnel que o dispositivo usa para se conectar ao Microsoft Tunnel. Para oferecer suporte ao Tunnel para MAM, o Microsoft Defender para Ponto de Extremidade deve ser a versão 1.0.4722.0101 ou superior.
Microsoft Edge – Obter no Microsoft Edge: Navegador da Web – Apps no Google Play.
Portal da Empresa – Obtenha-o no Portal da Empresa do Intune – Aplicativos no Google Play. Os dispositivos devem instalar o aplicativo do Portal da Empresa, mesmo que os usuários não precisem entrar no aplicativo ou registrar seus dispositivos no Intune.
Aplicativos de Linha de Negócios:
Para seus aplicativos de linha de negócios (LOB), integre-os ao SDK do MAM. Posteriormente, você poderá adicionar seus aplicativos LOB à política de proteção de aplicativo e às políticas de configuração de aplicativo para o MAM Tunnel. Consulte Introdução ao MAM para Android.
Observação
Certifique-se de que seus aplicativos LOB do Android sejam compatíveis com proxy direto ou PAC (Configuração Automática de Proxy) para MDM e MAM.
Versão do MAM SDK:
Para usar a funcionalidade de raízes confiáveis do Android para Microsoft Tunnel para MAM requer uma versão do SDK do MAM 9.5.0 ou posterior, vá para a versão de lançamento 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android no github.com.
Suporte de nuvem do Governo
O Microsoft Tunnel para MAM no Android é compatível com os seguintes ambientes de nuvem soberana:
- Nuvem Comunitária do Governo dos EUA (GCC) Alta
- DoD (Departamento de Defesa) dos EUA
Microsoft Tunnel para MAM no Android não é compatível com o Microsoft Azure operado pela 21Vianet.
O Microsoft Tunnel para MAM no Android não é compatível com o FIPS (Federal Information Processing Standard).
Para obter mais informações, consulte a descrição do serviço GCC do Microsoft Intune para Governo dos EUA.
Configurar políticas para dar suporte ao Microsoft Tunnel para MAM
Para oferecer suporte ao uso do Tunnel para MAM, crie e implante os três perfis detalhados nas seções a seguir. Essas políticas podem ser criadas em qualquer ordem:
- Política de configuração de aplicativo para Microsoft Edge
- Política de configuração de aplicativo para o Microsoft Defender
- Política de Proteção de aplicativos para Microsoft Edge
Quando todos os três são configurados e implantados nos mesmos grupos, a política de proteção do aplicativo dispara automaticamente o Tunnel para se conectar à VPN sempre que o Microsoft Edge é iniciado.
Você também pode configurar um perfil de certificado confiável para uso com o Microsoft Edge e com seus aplicativos de linha de negócios quando eles devem se conectar a recursos locais e são protegidos por um certificado SSL/TLS emitido por uma CA (autoridade de certificação) local ou privada. Por padrão, o Microsoft Edge dá suporte a certificados raiz confiáveis. Para aplicativos LOB, use o SDK do MAM para adicionar suporte a certificados raiz confiáveis.
Política de configuração de aplicativo para o Microsoft Defender
Crie uma política de configuração de aplicativo para configurar o Microsoft Defender para Ponto de Extremidade no dispositivo para uso como o aplicativo cliente de túnel.
Observação
Certifique-se de que apenas uma única política de configuração de aplicativo do Defender tenha como alvo o dispositivo não registrado. Direcionar mais de 1 política de configuração de aplicativo com configurações de túnel diferentes para o Defender para Ponto de Extremidade criará problemas de conexão de túnel no dispositivo.
Entre no centro de administração do Microsoft Intune e vá paraConfiguração de>Aplicativos>Criar>Aplicativos Gerenciados.
Na guia Noções Básicas:
- Insira um Nome para essa política e uma Descrição (opcional).
- Clique em Selecionar aplicativos públicos, selecione Microsoft Defender Endpoint para Android e clique em Selecionar.
Quando o Ponto de Extremidade do Microsoft Defender estiver listado para Aplicativos públicos, selecione Avançar.
Na guia Configurações , ignore a categoria de definições de configuração geral , que não é usada para esta política. Para a categoria de configurações do Microsoft Tunnel , faça as seguintes configurações:
- Defina Usar a VPN do Microsoft Tunnel como Sim.
- Em Nome da conexão, especifique o nome da conexão de sua VPN.
Em seguida, clique em Selecionar um site:
Em Nome do Site, selecione um site disponível e clique em OK.
A VPN por aplicativo (somente Android) é uma configuração opcional. Selecione aplicativos públicos ou personalizados, para restringir o uso ou use a conexão Tunnel VPN para esses aplicativos especificados.
Importante
Para garantir a troca de identidade perfeita e notificações precisas do Tunnel no Microsoft Edge, é essencial incluir o Edge em sua lista de VPN por aplicativo.
Importante
O MAM Tunnel para Android não oferece suporte ao uso de VPN sempre ativa. Quando a VPN sempre ativa está definida como Habilitar, o Tunnel não se conecta com êxito e envia notificações de falha de conexão ao usuário do dispositivo.
Para bloquear o tráfego de rede quando a conexão de túnel MAM não estiver disponível, configure o modo de túnel estrito por meio da política de configuração de aplicativos Microsoft Edge em vez de VPN sempre ativa.
O proxy é uma configuração opcional. Defina as configurações de proxy para atender aos requisitos de rede local.
Observação
As configurações do servidor proxy não são suportadas com versões do Android anteriores à versão 10. Para obter mais informações, consulte VpnService.Builder na documentação do desenvolvedor do Android.
Quando estiver pronto, selecione Avançar para continuar.
Na guia Atribuições, selecione Adicionar grupos, selecione os mesmos grupos do Microsoft Entra em que você implantou o perfil de configuração de aplicativos do Microsoft Edge e selecione Avançar.
Na guia Examinar + Criar , selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.
A nova política aparece na lista de políticas de configuração de aplicativos.
Política de configuração de aplicativo para Microsoft Edge
Crie uma política de configuração de aplicativo para o Microsoft Edge. Esta política configura o Microsoft Edge para oferecer suporte à troca de identidade, fornecendo a capacidade de conectar automaticamente o túnel VPN ao entrar ou alternar para uma conta "corporativa ou de estudante" da Microsoft e desconectar automaticamente o túnel VPN ao alternar para uma conta pessoal da Microsoft.
Entre no centro de administração do Microsoft Intune e vá paraConfiguração de>Aplicativos>Criar>Aplicativos Gerenciados.
Na guia Noções Básicas:
- Insira um Nome para a política e uma Descrição (opcional).
- Clique em Selecionar aplicativos públicos, selecione Microsoft Edge para Android e, em seguida, clique em Selecionar.
Depois que o Microsoft Edge estiver listado para Aplicativos públicos, selecione Avançar.
Na guia Configurações , configure o par Nome e Valor na categoria Definições de configuração geral da seguinte maneira:
Nome Descrição com.microsoft.intune.mam.managedbrowser.StrictTunnelMode
Valor:TrueQuando definido como True, ele fornece suporte ao Modo de Túnel Estrito para o Edge. Quando os usuários entrarem no Edge com uma conta da organização, se a VPN não estiver conectada, o Modo de Túnel Estrito bloqueará o tráfego da Internet.
Quando a VPN for reconectada, a navegação na Internet estará disponível novamente.com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly
Valor:TrueQuando definido como , ele fornece suporte ao Trueswitch de identidade para o Edge.
Quando os usuários entram com uma conta corporativa ou de estudante, o Edge se conecta automaticamente à VPN. Quando os usuários habilitam a navegação in-private, o Edge muda para uma conta pessoal e desconecta a VPN.Observação
A
StrictTunnelModechave de configuração do aplicativo se aplica a cenários do MAM para dispositivos não registrados, onde bloqueia o tráfego da Internet de borda quando a conexão do túnel MAM não está disponível. Para dispositivos registrados, o Modo de Túnel Estrito é configurado como uma configuração no nível do dispositivo no perfil VPN do Microsoft Tunnel e se aplica a todo o tráfego de rede no dispositivo, não apenas no Edge.A imagem a seguir mostra a
Identity switchconfiguração em uma política de configuração de aplicativo para o Microsoft Edge:
Observação
Verifique se não há espaços à direita no final da definição de configuração Geral.
Você pode usar essa mesma política para definir outras configurações do Microsoft Edge na categoria de definições de configuração do Microsoft Edge . Depois que todas as configurações adicionais do Microsoft Edge estiverem prontas, selecione Avançar.
Na guia Atribuições, selecione Adicionar Grupos e, em seguida, selecione um ou mais grupos do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.
Na guia Examinar + Criar , selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.
A nova política aparece na lista de políticas de configuração de aplicativos.
Política de Proteção de aplicativos para Microsoft Edge
Crie uma política de proteção de aplicativo para iniciar automaticamente a conexão VPN do Microsoft Tunnel quando o aplicativo for iniciado.
Observação
Quando o aplicativo for iniciado, a conexão VPN de túnel tentará iniciar, uma vez iniciada, o dispositivo terá acesso às rotas de rede locais disponíveis por meio do Gateway do Microsoft Tunnel. Se você deseja limitar o acesso à rede do túnel a aplicativos específicos, defina as configurações de "VPN por aplicativo (somente Android).
Entre no centro de administração do Microsoft Intune e vá paraProteção de>Aplicativos>Criar>Android.
Na guia Noções básicas , insira um Nome para essa política e uma Descrição (opcional) e selecione Avançar.
Na guia Aplicativos , clique em Selecionar aplicativos públicos, selecione Microsoft Edge e clique em Selecionar.
Quando o Microsoft Edge estiver listado para Aplicativos públicos, selecione Avançar.
Na guia Proteção de dados , role até a parte inferior e defina Iniciar conexão do Microsoft Tunnel na inicialização do aplicativo como Sim e selecione Avançar.
Continue após as guias Requisitos de acesso e Inicialização condicional .
Na guia Atribuições, selecione Adicionar grupos, selecione os mesmos grupos do Microsoft Entra em que você implantou os dois perfis de configuração de aplicativo e selecione Avançar.
Na guia Examinar + Criar , selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.
A nova política aparece na lista de políticas de configuração de aplicativos.
Configurar aplicativos de Linha de Negócios
Se você integrou seus aplicativos LOB ao SDK do MAM, poderá usá-los ao Microsoft Tunnel adicionando-os como aplicativos personalizados às três políticas do MAM Tunnel criadas anteriormente.
Para obter mais informações sobre como adicionar aplicativos personalizados às políticas, confira os seguintes artigos para os dois tipos de política:
- Políticas de configuração de aplicativo para aplicativos gerenciados pelo SDK de Aplicativos do Intune
- Como criar e atribuir as políticas de proteção de aplicativo
Para dar suporte a aplicativos LOB em seus dispositivos não registrados, os aplicativos devem ser implantados como aplicativos disponíveis no centro de administração do Microsoft Intune. Você não pode usar o Intune para implantar aplicativos como aplicativos necessários em dispositivos não registrados.
Usar um perfil de certificado confiável
Os aplicativos LOB que usam o túnel MAM no Android precisam se integrar ao SDK do aplicativo do Intune e devem usar o novo gerenciador de confiança do Tunnel for MAM para utilizar o suporte a certificado raiz confiável para seus aplicativos LOB. Para dar suporte a certificados raiz confiáveis, você deve usar a versão mínima do SDK (ou posterior), conforme detalhado na seção Pré-requisitos deste artigo.
Gerenciamento de certificados raiz confiáveis:
Se o aplicativo exigir certificados SSL/TLS emitidos por uma autoridade de certificação local ou privada para fornecer acesso seguro a sites e aplicativos internos, o SDK do Aplicativo do Intune adicionou suporte para gerenciamento de confiança de certificado usando as classes de API MAMTrustedRootCertsManager e MAMCertTrustWebViewClient.
Requisitos:
Formatos de certificado com suporte no Tunnel para MAM Android:
- Binário X.509 codificado por DER
- PEM
O MAMCertTrustWebViewClient dá suporte a:
- Android 11 ou superior
MAMTrustedRootCertsManager dá suporte a:
- SSLContext
- SSLSocketFactory
- TrustManager
- Modo de Exibição da Web
Durante a configuração do perfil de configuração do aplicativo para um aplicativo que usará o Tunnel para MAM, selecione o perfil de certificado que será usado:
Na guia Configurações do perfil de configuração do aplicativo, expanda as configurações do Microsoft Tunnel para Gerenciamento de Aplicativos Móveis.
Configure as seguintes opções:
- Defina Usar o Microsoft Tunnel para MAM como Sim.
- Em Nome da conexão, especifique um nome voltado para o usuário para essa conexão, como mam-tunnel-vpn.
- Em seguida, selecione Selecionar um Site e escolha um dos sites do Microsoft Tunnel Gateway. Se você ainda não configurou um site do Gateway de Túnel, consulte Configurar o Microsoft Tunnel.
- Se o aplicativo exigir um certificado confiável, selecione Certificado Raiz para abrir o painel Selecionar Certificados Raiz e, em seguida, selecione um perfil de certificado confiável para usar.
Para obter informações sobre como configurar perfis de certificado raiz, consulte Perfis de certificado raiz confiáveis para o Microsoft Intune.
Depois de definir as configurações do Tunnel MAM, selecione Avançar para abrir a guia Tarefas .
Problemas Conhecidos
A seguir estão os problemas conhecidos ou limitações do MAM Tunnel para Android.
O Tunnel for Mobile Application Management não dá suporte ao Microsoft Defender no modo Perfil Pessoal
Para obter informações sobre o Microsoft Defender no modo de perfil pessoal, consulte Microsoft Defender no perfil pessoal no Android Enterprise no modo BYOD.
Solução alternativa: nenhuma.
Túnel MAM não suportado ao usar o túnel MDM
Você pode optar por usar o MAM Tunnel com dispositivos registrados em vez de usar as configurações do MDM Tunnel. No entanto, um dispositivo registrado deve usar apenas as configurações de túnel MDM ou as configurações de túnel MAM, mas não ambas. Por exemplo, os dispositivos registrados não podem ter um aplicativo como o Microsoft Edge que usa configurações de túnel MAM enquanto outros aplicativos usam configurações de túnel MDM.
Solução alternativa: nenhuma.
Aplicativo de linha de negócios usando o WebView e o SDK do Intune para suporte raiz confiável, os pontos de extremidade internos não podem ser renderizados
Solução alternativa: implante e instale manualmente o certificado raiz confiável em dispositivos Android não registrados que usam aplicativos LOB com WebView no túnel.
Android falha ao criar a cadeia de certificados quando você usa autoridade de certificação privada
Ao usar o WebView com MAMCertTrustWebViewClient no MAM para validar certificados, o MAM delega ao Android para criar uma cadeia de certificados a partir de certificados fornecidos pelos administradores e pelo servidor. Se um servidor que usa certificados privados fornecer a cadeia completa para o WebView de conexão, mas o administrador implantar apenas o certificado raiz, o Android poderá falhar ao compilar a cadeia de certificados e falhar ao verificar a confiança do servidor. Esse comportamento ocorre porque o Android requer certificados intermediários para compilar a cadeia a um nível aceitável.
Solução alternativa: para garantir a validação adequada do certificado, os administradores devem implantar o certificado raiz e todos os certificados intermediários no Intune. Se o certificado raiz junto com todos os certificados intermediários não forem implantados, o Android poderá falhar ao criar a cadeia de certificados e não confiar no servidor.
Erro de certificado do Defender para Ponto de Extremidade ao usar um certificado TLS/SSL de uma autoridade de certificação privada
Quando o servidor Microsoft Tunnel Gateway usa um certificado TLS/SSL emitido por uma CA privada (local), o Microsoft Defender para Ponto de Extremidade gera um erro de certificado ao tentar se conectar.
Solução alternativa: instale manualmente o certificado raiz confiável correspondente da autoridade de certificação privada no dispositivo Android. Uma atualização futura do aplicativo Defender para Ponto de Extremidade fornecerá suporte e removerá a necessidade de instalar manualmente o certificado raiz confiável.
O Microsoft Edge não pode acessar recursos internos por um curto período de tempo após ser iniciado
Imediatamente após o Microsoft Edge ser aberto, o navegador tenta se conectar aos recursos internos antes de se conectar com êxito ao Tunnel. Esse comportamento faz com que o navegador relate que o recurso ou a URL de destino não está disponível.
Solução alternativa: atualize a conexão do navegador no dispositivo. O recurso fica disponível depois que a conexão com o Tunnel é estabelecida.
Os três aplicativos necessários para dar suporte ao Tunnel para dispositivos não registrados não estão visíveis no aplicativo do Portal da Empresa em um dispositivo
Depois que o Microsoft Edge, o Microsoft Defender para Ponto de Extremidade e o Portal da Empresa são atribuídos a um dispositivo como disponível com ou sem registro, o usuário-alvo não consegue encontrar os aplicativos no Portal da Empresa ou no portal.manage.microsoft.com.
Solução alternativa: instale todos os três aplicativos manualmente da Google Play Store. Você pode encontrar links para todos os três aplicativos no Google Play nesta seção de pré-requisitos .
Erro: "Falha ao iniciar o MSTunnel VPN, entre em contato com o administrador de TI para obter ajuda"
Essa mensagem de erro pode ocorrer mesmo que o túnel esteja conectado.
Solução alternativa: Esta mensagem pode ser ignorada.
Erro: Licenciamento inválido, entre em contato com o administrador
Esse erro ocorre quando a versão do Microsoft Defender para Ponto de Extremidade não dá suporte ao Tunnel.
Solução alternativa: instale a versão com suporte do Defender para Ponto de Extremidade do Microsoft Defender – Apps no Google Play.
Não há suporte para o uso de várias políticas do Defender para configurar diferentes sites de túnel para diferentes aplicativos
Não há suporte para o uso de duas ou mais políticas de configuração de aplicativo para o Microsoft Defender que especificam diferentes Sites de Túnel e pode resultar em uma condição de corrida que impede o uso bem-sucedido do Túnel.
Solução alternativa: direcione cada dispositivo com uma política de configuração de aplicativo único para o Microsoft Defender, garantindo que cada dispositivo não registrado esteja configurado para usar apenas um site.
Desconectar automaticamente com aplicativos de linha de negócios
Não oferecemos suporte à desconexão automática em cenários de LOB (Linha de Negócios).
Se o Edge for o único aplicativo listado na configuração de VPN por aplicativo, o recurso de desconexão automática funcionará corretamente. Se houver outros aplicativos incluídos na configuração de VPN por aplicativo, o recurso de desconexão automática não funcionará. Nesse caso, os usuários devem se desconectar manualmente para garantir que todas as conexões sejam encerradas.
Solução alternativa: os usuários devem desconectar manualmente as conexões em cenários LOB.
Próximas etapas
Confira também: