Principer för App Configuration för Microsoft Intune

Principer för appkonfiguration kan hjälpa dig att eliminera problem med appkonfiguration genom att låta dig tilldela konfigurationsinställningar till en princip som tilldelas slutanvändarna innan de kör appen. Inställningarna anges sedan automatiskt när appen konfigureras på slutanvändarens enhet och slutanvändarna behöver inte vidta någon åtgärd. Konfigurationsinställningarna är unika för varje app.

Du kan skapa och använda appkonfigurationsprinciper för att tillhandahålla konfigurationsinställningar för både iOS/iPadOS- eller Android-appar. De här konfigurationsinställningarna gör att en app kan anpassas med hjälp av appkonfiguration och hantering. Konfigurationsprincipinställningarna används när appen söker efter de här inställningarna, vanligtvis första gången appen körs.

En appkonfigurationsinställning kan till exempel kräva att du anger någon av följande detaljer:

  • Ett anpassat portnummer
  • Språkinställningar
  • Säkerhetsinställningar
  • Varumärkesinställningar, till exempel en företagslogotyp

Om slutanvändarna skulle ange de här inställningarna i stället kan de göra det felaktigt. Appkonfigurationsprinciper kan bidra till att skapa konsekvens i ett företag och minska antalet supportsamtal från slutanvändare som försöker konfigurera inställningar på egen hand. Genom att använda appkonfigurationsprinciper kan införandet av nya appar gå enklare och snabbare.

De tillgängliga konfigurationsparametrarna och implementeringen av konfigurationsparametrarna bestäms av utvecklarna av applikationen. Dokumentationen från programleverantören bör granskas för att se vilka konfigurationer som är tillgängliga och hur konfigurationerna påverkar programmets beteende. För vissa program fyller Intune i de tillgängliga konfigurationsinställningarna.

Obs!

I Google Play Store markeras appar som stöder konfiguration som sådana:

Skärmbild av en konfigurerad app

Du ser bara appar från hanterad Google Play-butik, inte Google Play-butik, när du använder hanterade enheter som registreringstyp för Android-enheter.

Du kan tilldela en appkonfigurationsprincip till en grupp slutanvändare och enheter med hjälp av en kombination av inkludera och exkludera tilldelningar. Som en del av processen för att lägga till eller uppdatera en appkonfigurationsprincip kan du ange tilldelningarna för appkonfigurationsprincipen. När du anger tilldelningarna för principen kan du välja att inkludera och exkludera de grupper av slutanvändare som principen gäller för. När du väljer att inkludera en eller flera grupper kan du välja att välja specifika grupper som ska inkluderas eller välja inbyggda grupper. Inbyggda grupper omfattar Alla användare, Alla enheteroch Alla användare + Alla enheter.

Du kan också använda filter för att förfina tilldelningsomfånget när du distribuerar appkonfigurationsprinciper för hanterade iOS- och Android-enheter. Du måste först skapa ett filter med någon av de tillgängliga egenskaperna för iOS och Android. I Microsoft Intune administrationscenter kan du sedan tilldela konfigurationsprincipen för hanterade appar genom att välja Appkonfiguration>>Skapa>hanterade enheter och gå till tilldelningssidan. När du har valt en grupp kan du förfina principens tillämplighet genom att välja ett filter och bestämma om du vill använda det i läget Inkludera eller Exkludera .

Arbetsbelastningen för appkonfigurationsprincipen innehåller en lista över appkonfigurationsprinciper som har skapats för din klientorganisation. Den här listan innehåller information, till exempel Namn, Plattform, Uppdaterad, Registreringstyp och Omfångstaggar. Om du vill ha mer information om en specifik appkonfigurationsprincip väljer du principen. I fönstret principöversikt kan du se specifik information, till exempel principstatus baserat på enhet och användare, samt om principen har tilldelats.

Appar som stöder appkonfiguration

КоApp Configurationнфигурация приложений прил�

Intune representerar dessa olika appkonfigurationsprincipkanaler som:

  • Hanterade enheter – Enheten hanteras av Intune som leverantör för enhetlig slutpunktshantering. Appen måste fästas i hanteringsprofilen på iOS/iPadOS, distribueras via hanterad Google Play eller som en direkt distribuerad verksamhetsspecifik app på Android-enheter. Dessutom stöder appen önskad appkonfiguration.
  • Hanterade appar – En app som antingen har integrerat Intune App SDK eller har omslutits med Intune Wrapping Tool och stöder appskyddsprinciper. I den här konfigurationen spelar varken enhetens registreringsstatus eller hur appen levereras till enheten någon roll. Appen har stöd för önskad appkonfiguration.

Typ av enhetsregistrering

Appar kan hantera principinställningar för appkonfiguration på olika sätt beroende på användarinställningar. Med Outlook för iOS och Android tar till exempel konfigurationsinställningen för Prioriterad inkorg hänsyn till användarinställningen, så att användaren kan åsidosätta administratörsavsikten. Andra inställningar kan låta dig styra om en användare kan eller inte kan ändra inställningen baserat på administratörens avsikt.

Obs!

Det här kravet gäller inte för Microsoft Teams Android-enheter eftersom dessa enheter kommer att fortsätta att stödjas.

För Intune appskyddsprinciper och appkonfiguration som levereras via appkonfigurationsprinciper för hanterade appar kräver Intune Android 10.0 eller senare.

Hanterade enheter

Att välja hanterade enheter som enhetsregistreringstyp refererar specifikt till appar som distribueras av Intune på den registrerade enheten och därmed hanteras av Intune som registreringsprovider.

För att stödja appkonfigurationen för appar som distribueras via Intune på registrerade enheter måste appar skrivas för att stödja användning av appkonfigurationer som definierats av operativsystemet. Kontakta appleverantören för information om vilka appkonfigurationsnycklar de stöder för leverans via MDM OS-kanalen. Det finns vanligtvis fyra scenarier för appkonfigurationsleverans med MDM OS-kanalen:

  • Tillåt endast arbets- eller skolkonton
  • Konfigurationsinställningar för kontoinställningar
  • Allmänna inställningar för appkonfiguration
  • Konfigurationsinställningar för S/MIME

Hanterade appar

Att välja hanterade appar som enhetsregistreringstyp refererar specifikt till appar som konfigurerats med en Intune appskyddsprincip på enheter oavsett registreringstillstånd.

För att stödja appkonfiguration via MAM-kanalen måste appen integreras med Intune App SDK. Verksamhetsspecifika appar kan antingen integrera Intune App SDK eller använda Intune App Wrapping Tool. En jämförelse mellan Intune App SDK och Intune App Wrapping Tool finns i Förbereda verksamhetsspecifika appar för appskyddsprinciper.

Leverans av appkonfiguration via MAM-kanalen kräver inte att enheten är registrerad eller att appen hanteras eller levereras via den enhetliga slutpunktshanteringslösningen. Det finns tre scenarier för appkonfigurationsleverans med hjälp av MAM-kanalen:

  • Allmänna inställningar för appkonfiguration
  • Konfigurationsinställningar för S/MIME
  • Avancerade programskyddsprinciper, dataskyddsinställningar som utökar de funktioner som erbjuds av appskyddsprinciper

Obs!

Intune hanterade appar checkar in med ett intervall på 30 minuter för Intune App Configuration principstatus när de distribueras tillsammans med en Intune appskyddsprincip. Om en Intune appskyddsprincip inte har tilldelats användaren anges incheckningsintervallet för Intune App Configuration princip till 720 minuter.

Information om vilka appar som stöder appkonfiguration via MAM-kanalen finns i Microsoft Intune skyddade appar.

Konfigurationsprinciper för Android Enterprise-appar

För konfigurationsprinciper för Android Enterprise-appar kan du välja typ av enhetsregistrering innan du skapar en appkonfigurationsprofil. Du kan hantera certifikatprofiler som baseras på registreringstyp.

Inskrivningstypen kan vara någon av följande:

  • Alla profiltyper: Om en ny profil skapas och Alla profiltyper har valts för enhetsregistreringstyp kan du inte associera en certifikatprofil med appens konfigurationsprincip. Det här alternativet stöder autentisering med användarnamn och lösenord. Om du använder certifikatbaserad autentisering ska du inte använda det här alternativet.
  • Endast fullständigt hanterad, dedikerad och Corporate-Owned arbetsprofil: Om en ny profil skapas och Fullständigt hanterad, dedikerad och endast Corporate-Owned arbetsprofil är markerad, fullständigt hanterad, dedikerad och Corporate-Owned Certifikatprinciper för arbetsprofil som skapats under Enheter>Hantera enheter>Konfiguration kan användas. Det här alternativet stöder certifikatbaserad autentisering samt autentisering med användarnamn och lösenord. Fullständigt hanterad avser fullständigt hanterade Android Enterprise-enheter (COBO). Dedikerad gäller Android Enterprise dedikerade enheter (COSU). Företagsägd arbetsprofil är kopplad till Android Enterprise företagsägd arbetsprofil (COPE).
  • Endast personligt ägd arbetsprofil: Om en ny profil skapas och endast personligt ägd arbetsprofilväljs kan certifikatprinciper för arbetsprofil som skapats under Konfiguration av enheter> hanteraenheter> användas. Det här alternativet stöder certifikatbaserad autentisering samt autentisering med användarnamn och lösenord.

Obs!

Om du distribuerar en Gmail- eller Nine-konfigurationsprofil till en dedikerad Android Enterprise-enhetsarbetsprofil som inte involverar en användare misslyckas den eftersom Intune inte kan matcha användaren.

Viktigt

Befintliga principer som skapats före lanseringen av den här funktionen (april 2020-versionen - 2004) som inte har några certifikatprofiler associerade med principen kommer som standard att använda Alla profiltyper för enhetsregistreringstyp. Dessutom kommer befintliga principer som skapats innan den här funktionen släpptes och som har certifikatprofiler associerade med dem att användas endast till arbetsprofil.

Befintliga principer kommer inte att åtgärda eller utfärda nya certifikat.

Verifiera den tillämpade appkonfigurationsprincipen

Du kan verifiera appkonfigurationsprincipen med följande tre metoder:

  1. Verifiera appkonfigurationsprincipen synligt på enheten. Bekräfta att målappen uppvisar det beteende som tillämpas i appkonfigurationsprincipen.

  2. Verifiera via diagnostikloggar (se avsnittet Diagnostikloggar nedan).

  3. Kontrollera i Microsoft Intune administrationscenter. I administrationscentret för Microsoft Intune väljer du Appar>Alla appar> ochväljer relaterad app*. Under avsnittet Övervaka väljer du sedan Enhetsinstallationsstatus: Statusrapport för enhetsinstallation övervakar de senaste incheckningarna för alla enheter som konfigurationsprincipen har riktats till. Första skärmbilden av enhetsinstallationsstatus

    I administrationscentret för Microsoft Intune väljer du dessutom Enheter>Alla enheter>och väljer enenhetsappkonfiguration>. I appkonfigurationsfönstret visas alla tilldelade principer och deras tillstånd:

    Skärmbild av appkonfiguration

Diagnostikloggar

iOS/iPadOS-konfiguration på ohanterade enheter

Du kan verifiera iOS/iPadOS-konfigurationen med Intune diagnostiklogg för inställningar som distribuerats via konfigurationsprinciperna för hanterade appar. Förutom stegen nedan kan du komma åt hanterade apploggar med Microsoft Edge. Mer information finns i Använda Microsoft Edge för iOS och Android för att komma åt hanterade apploggar.

  1. Om den inte redan är installerad på enheten laddar du ned och installerar Microsoft Edge från App Store. Mer information finns i Microsoft Intune skyddade appar.

  2. Starta Microsoft Edge och ange about:intunehelp i adressfältet.

  3. Klicka på Kom igång.

  4. Klicka på Dela loggar.

  5. Använd valfri e-postapp för att skicka loggen till dig själv så att de kan visas på din dator.

  6. Granska IntuneMAMDiagnostics.txt i ditt visningsprogram för textfiler.

  7. Sök efter ApplicationConfiguration. Resultatet ser ut så här:

        {
            (
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.BlockListURLs";
                    Value = "https://www.aol.com";
                },
                {
                    Name = "com.microsoft.intune.mam.managedbrowser.bookmarks";
                    Value = "Outlook Web|https://outlook.office.com||Bing|https://www.bing.com";
                }
            );
        },
        {
            ApplicationConfiguration =
            (
                {
                Name = IntuneMAMUPN;
                Value = "CMARScrubbedM:13c45c42712a47a1739577e5c92b5bc86c3b44fd9a27aeec3f32857f69ddef79cbb988a92f8241af6df8b3ced7d5ce06e2d23c33639ddc2ca8ad8d9947385f8a";
                },
                {
                Name = "com.microsoft.outlook.Mail.BlockExternalImagesEnabled";
                Value = true;
                }
            );
        }
    

Programkonfigurationsinformationen ska matcha de programkonfigurationsprinciper som konfigurerats för din klientorganisation.

Konfiguration av riktad app

iOS/iPadOS-konfiguration på hanterade enheter

Du kan verifiera iOS/iPadOS-konfigurationen med Intune diagnostiklogg på hanterade enheter för hanterad appkonfiguration.

  1. Om den inte redan är installerad på enheten laddar du ned och installerar Microsoft Edge från App Store. Mer information finns i Microsoft Intune skyddade appar.
  2. Starta Microsoft Edge och ange about:intunehelp i adressrutan.
  3. Klicka på Kom igång.
  4. Klicka på Dela loggar.
  5. Använd valfri e-postapp för att skicka loggen till dig själv så att de kan visas på din dator.
  6. Granska IntuneMAMDiagnostics.txt i ditt visningsprogram för textfiler.
  7. Sök efter AppConfig. Resultatet bör matcha de programkonfigurationsprinciper som konfigurerats för din klientorganisation.

Android-konfiguration på hanterade enheter

Du kan verifiera Android-konfigurationen med Intune diagnostiklogg på hanterade enheter för hanterad appkonfiguration.

Om du vill samla in loggar från en Android-enhet måste du eller slutanvändaren ladda ned loggarna från enheten via en USB-anslutning (eller motsvarande i Utforskaren på enheten). Här är stegen:

  1. Anslut Android-enheten till datorn med USB-kabeln.

  2. På datorn letar du efter en katalog som har namnet på din enhet. I den katalogen letar du upp Android Device\Phone\Android\data\com.microsoft.windowsintune.companyportal.

  3. com.microsoft.windowsintune.companyportal Öppna mappen Files i mappen och öppna OMADMLog_0.

  4. Sök efter AppConfigHelper för att hitta meddelanden relaterade till appkonfigurationen. Resultatet liknar följande datablock:

    2019-06-17T20:09:29.1970000 INFO AppConfigHelper 10888 02256 Returning app config JSON [{"ApplicationConfiguration":[{"Name":"com.microsoft.intune.mam.managedbrowser.BlockListURLs","Value":"https:\/\/www.aol.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.bookmarks","Value":"Outlook Web|https:\/\/outlook.office.com||Bing|https:\/\/www.bing.com"},{"Name":"com.microsoft.intune.mam.managedbrowser.homepage","Value":"https:\/\/www.arstechnica.com"}]},{"ApplicationConfiguration":[{"Name":"IntuneMAMUPN","Value":"AdeleV@M365x935807.OnMicrosoft.com"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled","Value":"false"},{"Name":"com.microsoft.outlook.Mail.NotificationsEnabled.UserChangeAllowed","Value":"false"}]}] for user User-875363642

Graph API stöd för appkonfiguration

Du kan använda Graph API för att utföra appkonfigurationsuppgifter. Mer information finns i Graph API Reference MAM Targeted Config. Mer information om Intune och Graph finns i Arbeta med Intune i Microsoft Graph.

Felsökning

Använda loggar för att visa en konfigurationsparameter

När loggarna visar en konfigurationsparameter som har bekräftats tillämpas men som inte verkar fungera kan det finnas ett problem med konfigurationsimplementeringen av apputvecklaren. Om du kontaktar apputvecklaren först eller kontrollerar deras kunskapsbas kan du spara ett supportsamtal med Microsoft. Om det är ett problem med hur konfigurationen hanteras i en app måste det åtgärdas i en framtida uppdaterad version av appen.

Nästa steg

Hanterade enheter

Hanterade appar