Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med Microsoft Intune App SDK för Android kan du införliva Intune appskyddsprinciper (kallas även MAM-principer) i din interna Java/Kotlin Android-app. Ett Intune-hanterat program är ett program som är integrerat med Intune App SDK. Intune administratörer kan enkelt distribuera appskyddsprinciper till din Intune hanterade app när Intune aktivt hanterar appen.
Steg 1: Planera integreringen
Den här guiden är avsedd för Android-utvecklare som vill lägga till stöd för Microsoft Intune appskyddsprinciper i sin befintliga Android-app.
Etappmål
- Läs mer om vilka inställningar för appskyddsprinciper som är tillgängliga för Android och hur dessa principer fungerar i programmet.
- Förstå de viktigaste beslutspunkterna under SDK-integreringsprocessen och planera appens integrering.
- Förstå kraven för program som integrerar SDK:n.
- Skapa en Intune testklientorganisation och konfigurera en Android-appskyddsprincip.
Förstå MAM
Innan du börjar integrera Intune App SDK i Android-programmet kan det vara en stund att bekanta dig med Microsoft Intune lösning för hantering av mobilprogram:
- Apphantering i Microsoft Intune ger en översikt över MAM-funktionerna på olika plattformar och var du hittar funktionerna i administrationscentret för Microsoft Intune.
- Översikten över Intune App SDK går ett lager djupare och beskriver de aktuella funktionerna i SDK.
- Inställningarna för Android-appskyddsprinciper beskriver varje Android-inställning i detalj. Din app har stöd för de här inställningarna genom att integrera SDK:n. Under SDK-integreringsprocessen konfigurerar du också de här inställningarna i din egen testklientorganisation för verifiering.
Obs!
Vissa inställningar för Android-appskyddsprinciper kräver specifik kod för att få stöd. Mer information finns i steg 7: Funktioner för appdeltagande .
Viktiga beslut för SDK-integrering
Måste jag registrera min ansökan med Microsofts identitetsplattform?
Ja, alla appar som integreras med Intune SDK måste registreras med Microsofts identitetsplattform. Följ stegen i Snabbstart: Registrera en app i Microsofts identitetsplattform – Microsofts identitetsplattform.
Har jag tillgång till programmets källkod?
Om du inte har åtkomst till programmets källkod och bara har åtkomst till det kompilerade programmet i antingen .apk- eller .aab-format kan du inte integrera SDK:n i ditt program. Programmet kan dock fortfarande vara kompatibelt med appskyddsprinciperna i Intune. Se App Wrapping Tool för Android för mer information.
Ska mitt program integrera Microsofts autentiseringsbibliotek (MSAL)?
Se Översikt över Microsofts autentiseringsbibliotek (MSAL) för att avgöra om ditt program behöver integrera MSAL. De flesta program måste integrera MSAL innan Intune SDK integreras.
Din app kan hoppa över integrering av MSAL endast om alla följande är sanna:
- Programmet har inte eller behöver inte en interaktiv slutanvändarupplevelse för inloggning och utloggning.
- Ditt program stöder inte flera konton som är inloggade samtidigt.
- Programmet behöver inte ha stöd för andra konton än Intune.
- Programmet beviljar inte åtkomst till resurser som skyddas av villkorsstyrd åtkomst.
Om din app uppfyller alla ovanstående villkor och inte integrerar MSAL kan den fortfarande skyddas av appskyddsprinciper, om än utan alternativ för ohanterad användning. Mer information finns i Standardregistrering .
Se steg 2: MSAL-kravet för instruktioner om hur du integrerar MSAL och ytterligare information om identitetsscenarier i ditt program.
Har mitt program en enda identitet eller flera identiteter?
Hur hanterar programmet användarautentisering och konton utan stöd för Intune appskyddsprincip?
Tillåter din applikation för närvarande endast att ett enda konto loggas in? Tvingar ditt program uttryckligen det inloggade kontot att logga ut – och ta bort det tidigare kontots data – innan ett annat konto tillåts logga in? I så fall är ditt program en enda identitet.
Tillåter ditt program för närvarande att ett andra konto loggar in, även om ett annat konto redan är inloggat? Visar programmet flera kontodata på en delad skärm? Lagrar programmet data för flera konton? Tillåter din applikation att användare växlar mellan olika inloggade konton? I så fall är ditt program multi-identity och du måste följa steg 5: Multi-Identity. Det här avsnittet krävs för din app.
Även om ditt program har flera identiteter följer du den här integreringsguiden i ordning. Inledande integrering och testning som en enda identitet hjälper till att säkerställa korrekt integrering och förhindra buggar där företagsdata blir oskyddade.
Har eller behöver mitt program App Configuration inställningar?
Android stöder programspecifika hanteringskonfigurationer som gäller för program som distribueras under Android Enterprise-hanteringslägen. Administratörer kan konfigurera dessa programkonfigurationsprinciper för hanterade Android Enterprise-enheter i Microsoft Intune administrationscenter.
Intune stöder också programkonfigurationer som gäller för SDK-integrerade program, oavsett enhetshanteringsläge. Administratörer kan konfigurera dessa programkonfigurationsprinciper för hanterade appar i Microsoft Intune administrationscenter.
Intune App SDK stöder båda typerna av programkonfiguration och tillhandahåller ett enda API för åtkomst till konfigurationer från båda kanalerna. Om programmet har eller kommer att stödja någon av dessa typer av programkonfiguration måste du följa steg 6: App Configuration.
Behöver mitt program definiera detaljerat skydd för inkommande och utgående data?
Om din app tillåter att användare sparar data till eller öppnar data från molntjänster eller på enheters platser måste den göra ändringar för att stödja den utökade dataöverföringsprincipen. Se Policy för att begränsa dataöverföring mellan appar och enheter eller molnlagringsplatser i steg 7: Funktioner för appdeltagande.
Visar mitt program meddelanden som innehåller användarspecifik information?
Appar med flera identiteter måste göra kodändringar för att korrekt följa aviseringsprincipen. Appar med en enda identitet kanske vill göra kodändringar så att den här aviseringsprincipen inte blockerar 100 % av appens meddelanden. Se Policy för att begränsa innehåll i meddelanden i steg 7: Funktioner för appdeltagande.
Stöder mitt program Androids säkerhetskopierings- och återställningsfunktion?
Android har stöd för säkerhetskopiering och återställning för att bevara data och anpassning för användare när de uppgraderar till en ny enhet eller installerar om din app.
Intune stöder också säkerhetskopierings- och återställningsfunktioner för SDK-integrerade program för att säkerställa att företagsdata inte kan läcka via en återställning.
Om appen har stöd för den här funktionen måste det krävas kodändringar för att skydda företagsdata under återställningen. Se Princip för skydd av säkerhetskopierade data i steg 7: Funktioner för appdeltagande.
Har mitt program resurser som ska skyddas av villkorsstyrd åtkomst?
Villkorlig åtkomst (CA) är en Microsoft Entra ID -funktion som kan användas för att styra åtkomsten till Microsoft Entra resurser. Intune administratörer kan definiera CA-regler som tillåter resursåtkomst endast från enheter eller appar som hanteras av Intune.
Intune stöder två typer av certifikatutfärdare: enhetsbaserad certifikatutfärdare och appbaserad certifikatutfärdare, även kallad appskyddscertifikatutfärdare. Enhetsbaserad certifikatutfärdare blockerar åtkomsten till skyddade resurser tills hela enheten hanteras av Intune. Appbaserad CA blockerar åtkomst till skyddade resurser tills den specifika appen hanteras av Intune appskyddsprinciper.
Om din app hämtar åtkomsttoken för Microsoft Entra och får åtkomst till resurser som kan skyddas av certifikatutfärdaren måste du följa CA för supportappskydd i steg 7: Funktioner för appdeltagande.
Har mitt program ett distinkt tema som måste bevaras i användargränssnittet som visas av Intune App SDK?
Som standard visar Intune App SDK användargränssnittskomponenter för principtillämpning färgade enligt standardtemat.
Möjligheten att åsidosätta standardtemat är kosmetisk och valfri. Se Lägga till ett anpassat tema i steg 7: Funktioner för appdeltagande.
Krav
Företagsportal app
Intune App SDK för Android förlitar sig på närvaron av företagsportalen appen på enheten för att aktivera appskyddsprinciper. Företagsportalen hämtar appskyddsprinciper från Intune -tjänsten. När en SDK-integrerad app initieras läses princip och kod in för att framtvinga principen från företagsportalen.
Obs!
När företagsportalen inte finns på enheten fungerar en SDK-integrerad app på samma sätt som en vanlig app som inte stöder appskyddsprinciper för Intune. Även om företagsportalen finns på enheten fungerar en SDK-integrerad app på samma sätt som normalt när slutanvändaren inte är mål för appskyddsprincipen.
Användaren behöver inte logga in i eller ens starta appen Företagsportal för att appskyddsprincipen ska fungera.
Android-versioner
Obs!
Kontrollera att din app är kompatibel med kraven för Google Play.
SDK:et har fullt stöd för Android API 28 (Android 9.0) till Android API 36 (Android 16).
Om du vill rikta in dig på Android API 36 (Android 16) måste du använda Intune App SDK v12.0.0 eller senare.
API:er 26 till 27 (Android 8.0–8.1) har begränsat stöd. Företagsportal appen stöds inte nedan Android API 26 (Android 8.0). Appskyddsprincipen stöds inte nedanför Android API 28 (Android 9.0).
Om appen deklarerar minSdkVersion till en API-nivå under API 28 (Android 9.0) blockerar Intune App SDK inte appanvändningen för användare som inte är mål för appskyddsprincipen.
Telemetri
Intune App SDK för Android styr inte datainsamlingen från din app. Programmet Företagsportal loggar systemgenererade data som standard. Dessa data skickas till Microsoft Intune. Enligt Microsofts princip samlar Intune inte in några personuppgifter.
Tips
Om slutanvändarna väljer att inte skicka dessa data måste de inaktivera telemetri under Inställningar i företagsportalen. Mer information finns i Inaktivera insamling av Microsoft-användningsdata.
Skapa en testprincip för Android-appskydd
Konfiguration av demoklient
Om du inte redan har en klient hos ditt företag kan du skapa en demoklient med eller utan förgenererade data. Du måste registrera dig som Microsoft-partner för att få åtkomst till Microsoft CDX. Så här skapar du ett nytt konto:
- Navigera till webbplatsen för skapande av Microsoft CDX-klientorganisation och skapa en klientorganisation för Microsoft 365 Enterprise.
- Konfigurera Intune för att aktivera hantering av mobila enheter (MDM).
- Skapa användare.
- Skapa grupper.
- Tilldela licenser efter behov för din testning.
Konfiguration av policy för Appskydd
Skapa och tilldela appskyddsprinciper i administrationscentret för Microsoft Intune. Förutom att skapa appskyddsprinciper kan du skapa och tilldela en appkonfigurationsprincip i Intune.
Innan du testar inställningarna för appskyddsprinciper i ditt eget program är det bra att bekanta dig med hur de här inställningarna fungerar i andra SDK-integrerade program.
Tips
Om din app inte visas i Microsoft Intune administrationscenter kan du rikta den med en princip genom att välja alternativet Fler appar och ange paketnamnet i textrutan. Du måste använda appskyddsprincipen som mål för din app och distribuera principen till en användare för att kunna testa integreringen. Även om principen är riktad och distribuerad kommer din app inte att tillämpa principer korrekt förrän den har integrerat SDK:n.
Villkor för att avsluta
- Har du bekantat dig med hur olika principinställningar för appskydd fungerar i din Android-app?
- Har du granskat din app och planerat appens integrering kring MSAL, villkorsstyrd åtkomst, flera identiteter, App Configuration och alla ytterligare SDK-funktioner?
- Har du skapat en princip för Android-appskydd i testklientorganisationen?
Vanliga frågor och svar
Varför krävs appen Företagsportal för programskyddsprinciper på Android?
Android Företagsportal hämtar och bevarar appskyddsprinciper från Intune-tjänsten för alla MAM-aktiverade program på enheten. När MAM-aktiverade program initieras importeras principinformation och kod för att upprätthålla principinställningarna från företagsportalen. Företagsportalen innehåller också kod för att minska antalet autentiseringsuppmaningar som visas för slutanvändare. Slutligen samlar företagsportalen systemdata för att förbättra Intune-tjänsten. Mer information finns i Telemetri.
Obs!
Den här företagsportalens appskyddsprincip är specifik för Android.
Vad händer när appskyddsprincipen är riktad för användare med enheter som inte stöds?
Slutanvändarupplevelsen på Android-enheter som inte stöds av Intune appskyddsprinciper beror på enhetens Android OS-version:
| Android OS-versioner | Google Play-beteende | Beteende för MAM-app |
|---|---|---|
| Nedan Android 8.0 | Företagsportalen är inte tillgänglig för nedladdning från Google Play. Enheter som redan har företagsportalen installerad kan inte uppdateras till nya versioner av företagsportalen. | MAM-funktioner blockeras inte universellt. Men eftersom SDK-integrerade appar levereras med nya versioner av SDK blockeras MAM-riktade användare från att ange dessa appar eftersom de inte kan uppdatera företagsportalen. När en användare med en MAM-princip riktad och tidigare har loggat in på appen startar en sådan app uppmanas användaren att uppgradera företagsportalen. Användare kan minimera det här beteendet genom att ta bort det MAM-riktade kontot från programmet. Om användarna avinstallerar företagsportalen tas deras konto automatiskt bort från appen, men de kan inte logga in igen med det MAM-riktade kontot. |
| Android 8.x | Appen Företagsportal kommer att vara tillgänglig för nedladdning från Google Play. Enheter som redan har företagsportalen installerad kommer fortfarande att kunna uppdatera till nya versioner av företagsportalen. | MAM-funktionerna blockeras inte aktivt. Android 8.x stöds dock inte och MAM-funktionerna kanske inte fungerar som förväntat. |
Vad är programhanteringsverktyget?
Android-apputvecklare har flera sätt att integrera Intune funktioner i sina program. Förutom SDK, som beskrivs i den här guiden, kan utvecklare även använda App Wrapping Tool för Android. Se Förbereda verksamhetsspecifika appar för appskyddsprinciper för en detaljerad jämförelse mellan SDK och programhanteringsverktyget.
Nästa steg
När du har slutfört alla avslutsvillkor ovan fortsätter du till steg 2: MSAL-kravet.