Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här funktionen kräver Microsoft Intune abonnemang 2 eller en ytterligare prenumeration. Licensalternativ finns i Microsoft Intune abonnemang och priser och Microsoft 365 Security Enterprise-abonnemang.
När du lägger till Microsoft Tunnel for Mobile Application Management (MAM) i klientorganisationen kan du använda Microsoft Tunnel VPN Gateway med oregistrerade Android-enheter för att stödja MAM-scenarier. Med stöd för MAM kan dina oregistrerade enheter använda Tunnel för att på ett säkert sätt ansluta till din organisation och ge användare och appar säker åtkomst till dina organisationsdata.
Gäller för:
- Android enterprise
Om du vill utöka din befintliga Microsoft Tunnel-konfiguration för att stödja MAM skapar och distribuerar du tre profiler som konfigurerar det här stödet på dina oregistrerade enheter:
- Appkonfigurationsprincip för Microsoft Defender. Den här principen konfigurerar Microsoft Defender för Endpoint på en enhet som VPN-tunnelklientappen.
- Appkonfigurationsprincip för Microsoft Edge. Den här principen konfigurerar Microsoft Edge för att stödja identitetsväxling, som automatiskt ansluter och kopplar från VPN-tunneln när du växlar från ett Microsoft-konto för arbete eller skola till ett personligt Microsoft-konto i Microsoft Edge.
- Princip för Appskydd för att automatiskt starta anslutningen till Microsoft Tunnel när den MAM-aktiverade appen på enheten får åtkomst till företagsresurser.
Med dessa principer på plats stöder dina befintliga plats- och serverkonfigurationer för Tunnel åtkomst från enheter som inte har registrerats i Intune. Dessutom kan du välja att distribuera dina konfigurationer för MAM-tunnel till registrerade enheter i stället för att använda MDM-tunnelkonfigurationer. En registrerad enhet får dock endast använda MDM-tunnelkonfigurationerna eller MAM-tunnelkonfigurationerna, men inte båda. Registrerade enheter kan till exempel inte ha en app som Microsoft Edge som använder MAM-tunnelkonfigurationer medan andra appar använder MDM-tunnelkonfigurationer.
Prova den interaktiva demon: Den interaktiva demon [Microsoft Tunnel for Mobile Application Management for Android](/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) visar hur Tunnel för MAM utökar Microsoft Tunnel-VPN Gateway för att stödja Android-enheter som inte har registrerats med Intune.
Förhandskrav
Infrastruktur och klientorganisation:
Tunnel för MAM kräver samma överväganden och krav som att använda Tunnel för registrerade enheter. Mer information finns i Krav för tunnel.
När du har konfigurerat Microsoft Tunnel är du redo att lägga till de två appkonfigurationsprinciperna och principen för appskydd som gör att oregistrerade enheter kan använda Tunnel. Konfigurationen av dessa principer beskrivs i följande avsnitt.
Enheter:
Användare av enheter som inte har registrerats med Intune måste installera följande appar på sina Android-enheter innan de kan använda tunneln för MAM-scenariot. Dessa appar kan alla installeras manuellt från Google Play Store:
Microsoft Defender – Hämta det från Microsoft Defender – Appar på Google Play. Microsoft Defender innehåller tunnelklientappen som enheten använder för att ansluta till Microsoft Tunnel. För att stödja tunnel för MAM måste Microsoft Defender för Endpoint vara version 1.0.4722.0101 eller senare.
Microsoft Edge – Hämta det från Microsoft Edge: Webbläsare – Appar på Google Play.
Företagsportal – hämta den på Intune-företagsportal – appar på Google Play. Enheter måste installera appen Företagsportal, även om användarna inte behöver logga in på appen eller registrera sin enhet med Intune.
Verksamhetsspecifika appar:
Integrera LOB-appar med MAM SDK för dina verksamhetsspecifika appar. Senare kan du lägga till dina verksamhetsspecifika appar i din programskyddsprincip och dina appkonfigurationsprinciper för MAM-tunneln. Se Komma igång med MAM för Android.
Obs!
Kontrollera att dina LOB-program för Android stöder direktproxy eller PAC (Proxy Auto-Configuration) för både MDM och MAM.
MAM SDK-version:
Om du vill använda betrodda rotfunktioner för Android för Microsoft Tunnel för MAM kräver en MAM SDK-version av 9.5.0 eller senare går du till versionsversion 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android på github.com.
Stöd för myndighetsmoln
Microsoft Tunnel för MAM på Android stöds med följande nationella molnmiljöer:
- U.S. Government Community Cloud (GCC) High
- USA:s försvarsdepartement (DoD)
Microsoft Tunnel för MAM på Android stöds inte på Microsoft Azure som drivs av 21Vianet.
Microsoft Tunnel för MAM på Android stöder inte Federal Information Processing Standard (FIPS).
Mer information finns i Microsoft Intune för amerikanska myndigheter GCC-tjänstbeskrivning.
Konfigurera principer som stöder Microsoft Tunnel för MAM
För att stödja användning av Tunnel för MAM skapar och distribuerar du de tre profiler som beskrivs i följande avsnitt. Dessa principer kan skapas i valfri ordning:
- Appkonfigurationsprincip för Microsoft Edge
- Appkonfigurationsprincip för Microsoft Defender
- Policy för Appskydd för Microsoft Edge
När alla tre har konfigurerats och distribuerats till samma grupper utlöser appskyddsprincipen automatiskt Tunnel för att ansluta till VPN när Microsoft Edge startas.
Du kan också konfigurera en betrodd certifikatprofil för användning med Microsoft Edge och dina verksamhetsspecifika appar när de måste ansluta till lokala resurser och skyddas av ett SSL/TLS-certifikat som utfärdats av en lokal eller privat certifikatutfärdare (CA). Som standard stöder Microsoft Edge betrodda rotcertifikat. För LOB-appar använder du MAM SDK för att lägga till stöd för betrodda rotcertifikat.
Appkonfigurationsprincip för Microsoft Defender
Skapa en appkonfigurationsprincip för att konfigurera Microsoft Defender för Endpoint på enheten för användning som tunnelklientapp.
Obs!
Se till att endast en enda Defender-appkonfigurationsprincip riktar sig mot den oregistrerade enheten. Om du riktar in dig på mer än 1 appkonfigurationsprincip med olika tunnelinställningar för Defender för Endpoint skapas tunnelanslutningsproblem på enheten.
Logga in på administrationscentret för Microsoft Intune och gå till Appar>, konfiguration>,skapa>hanterade appar.
På fliken Grundläggande :
- Ange ett namn för principen och en beskrivning (valfritt)).
- Klicka på Välj offentliga appar, välj Microsoft Defender Endpoint för Android och klicka sedan på Välj.
När Microsoft Defender Endpoint visas för offentliga appar väljer du Nästa.
På fliken Inställningar hoppar du över kategorin Allmänna konfigurationsinställningar , som inte används för den här principen. Gör följande konfigurationer för kategorin Microsoft Tunnel-inställningar :
- Ställ in Använd Microsoft Tunnel VPN på Ja.
- För Anslutningsnamn anger du anslutningsnamnet för VPN.
Klicka sedan på Välj en webbplats:
Välj en tillgänglig webbplats i Webbplatsnamn och klicka sedan på OK.
VPN per app (endast Android) är en valfri inställning. Välj offentliga eller anpassade appar för att begränsa användningen av Tunnel VPN-anslutningen till dessa angivna appar.
Viktigt
För att säkerställa sömlös identitetsväxling och korrekta tunnelmeddelanden i Microsoft Edge är det viktigt att inkludera Edge i din VPN-lista per app.
Viktigt
MAM Tunnel för Android stöder inte användningen av Always-on VPN. När Always-on VPN är inställt på Aktivera ansluter inte Tunnel korrekt och skickar meddelanden om anslutningsfel till enhetens användare.
Om du vill blockera nätverkstrafik när MAM-tunnelanslutningen inte är tillgänglig konfigurerar du strikt tunnelläge via appkonfigurationsprincipen för Microsoft Edge i stället för Always-on VPN.
Proxy är en valfri inställning. Konfigurera proxyinställningarna så att de uppfyller kraven för ditt lokala nätverk.
Obs!
Proxyserverkonfigurationer stöds inte med tidigare versioner av Android än version 10. Mer information finns i VpnService.Builder i dokumentationen för Android-utvecklare.
När du är klar väljer du Nästa för att fortsätta.
På fliken Tilldelningar väljer du Lägg till grupper och väljer sedan samma Microsoft Entra grupper som du distribuerade appkonfigurationsprofilen för Microsoft Edge till och väljer sedan Nästa.
På fliken Granska + skapa väljer du Skapa för att slutföra skapandet av principen och distribuera principen till de tilldelade grupperna.
Den nya principen visas i listan över appkonfigurationsprinciper.
Appkonfigurationsprincip för Microsoft Edge
Skapa en appkonfigurationsprincip för Microsoft Edge. Den här principen konfigurerar Microsoft Edge för att stödja identitetsväxling, vilket ger möjlighet att automatiskt ansluta VPN-tunneln när du loggar in eller växlar till ett Microsoft-konto för "arbete eller skola" och automatiskt koppla från VPN-tunneln när du växlar till ett personligt Microsoft-konto.
Logga in på administrationscentret för Microsoft Intune och gå till Appar>, konfiguration>,skapa>hanterade appar.
På fliken Grundläggande :
- Ange ett namn för principen och en beskrivning (valfritt).
- Klicka på Välj offentliga appar, välj Microsoft Edge för Android och klicka sedan på Välj.
När Microsoft Edge visas för offentliga appar väljer du Nästa.
På fliken Inställningar konfigurerar du paret Namn och Värde i kategorin Allmänna konfigurationsinställningar på följande sätt:
Namn Beskrivning com.microsoft.intune.mam.managedbrowser.StrictTunnelMode
Värde:TrueNär den är inställd Truepå ger den stöd för Strikt tunnelläge till Edge. När användare loggar in på Edge med ett organisationskonto, om VPN inte är anslutet, blockerar strikt tunnelläge internettrafik.
När VPN-tjänsten återansluter är det möjligt att surfa på internet igen.com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly
Värde:TrueNär den är inställd Truepå ger den stöd för identitetsväxling till Edge.
När användare loggar in med ett arbetskonto eller ett skolkonto ansluter Edge automatiskt till VPN. När användarna aktiverar in-private-surfning växlar Edge till ett personligt konto och kopplar från VPN.Obs!
Appkonfigurationsnyckeln
StrictTunnelModegäller för MAM-scenarier för oregistrerade enheter, där den blockerar Edge-internettrafik när MAM-tunnelanslutningen inte är tillgänglig. För registrerade enheter konfigureras strikt tunnelläge som en inställning på enhetsnivå i Microsoft Tunnel VPN-profilen och gäller för all nätverkstrafik på enheten, inte bara Edge.Följande bild visar
Identity switchinställningen i en appkonfigurationsprincip för Microsoft Edge:
Obs!
Kontrollera att det inte finns några avslutande blanksteg i slutet av den allmänna konfigurationsinställningen.
Du kan använda samma princip för att konfigurera andra Microsoft Edge konfigurationer i kategorin konfigurationsinställningar för Microsoft Edge . När eventuella ytterligare konfigurationer för Microsoft Edge är klara väljer du Nästa.
På fliken Tilldelningar väljer du Lägg till grupper och väljer sedan en eller flera Microsoft Entra grupper som ska ta emot den här principen. När du har konfigurerat grupper väljer du Nästa.
På fliken Granska + skapa väljer du Skapa för att slutföra skapandet av principen och distribuera principen till de tilldelade grupperna.
Den nya principen visas i listan över appkonfigurationsprinciper.
Policy för Appskydd för Microsoft Edge
Skapa en appskyddsprincip för att automatiskt starta VPN-anslutningen för Microsoft Tunnel när appen startas.
Obs!
När appen startas försöker Tunnel VPN-anslutningen starta, när den har startats har enheten åtkomst till de lokala nätverksvägarna som är tillgängliga via Microsoft Tunnel Gateway. Om du vill begränsa tunnelnätverksåtkomsten till specifika appar konfigurerar du inställningarna för VPN per app (endast Android).
Logga in på administrationscentret för Microsoft Intune och gå till Apps>Protection>Create>Android.
På fliken Grundläggande anger du ett namn för den här principen och en beskrivning (valfritt) och väljer sedan Nästa.
På fliken Appar klickar du på Välj offentliga appar, väljer Microsoft Edge och klickar sedan på Välj.
När Microsoft Edge visas för offentliga appar väljer du Nästa.
På fliken Dataskydd bläddrar du längst ned och anger Starta Microsoft-tunnelanslutning vid appstart till Ja och väljer sedan Nästa.
Fortsätt förbi flikarna Åtkomstkrav och Villkorsstyrd start .
På fliken Tilldelningar väljer du Lägg till grupper och väljer sedan samma Microsoft Entra -grupper som du distribuerade de två appkonfigurationsprofilerna till och väljer sedan Nästa.
På fliken Granska + skapa väljer du Skapa för att slutföra skapandet av principen och distribuera principen till de tilldelade grupperna.
Den nya principen visas i listan över appkonfigurationsprinciper.
Konfigurera verksamhetsspecifika program
Om du har integrerat dina verksamhetsspecifika appar med MAM SDK kan du använda dem med Microsoft Tunnel genom att lägga till dem som anpassade appar i de tre MAM Tunnel-principer som du har skapat tidigare.
Mer information om hur du lägger till anpassade appar i principer finns i följande artiklar för de två principtyperna:
- Appkonfigurationsprinciper för Intune App SDK-hanterade appar
- Så här skapar och tilldelar du appskyddsprinciper
För att stödja LOB-appar på oregistrerade enheter måste apparna distribueras som tillgängliga appar från Microsoft Intune administrationscenter. Du kan inte använda Intune för att distribuera appar som nödvändiga appar till oregistrerade enheter.
Använda en betrodd certifikatprofil
LOB-appar som använder MAM-tunneln på Android måste integreras med Intune App SDK och måste använda den nya tunneln för MAM trust manager för att använda stöd för betrodda rotcertifikat för sina LOB-appar. För att stödja betrodda rotcertifikat måste du använda den lägsta SDK-versionen (eller senare) enligt beskrivningen i avsnittet Förutsättningar i den här artikeln.
Hantering av betrodda rotcertifikat:
Om ditt program kräver SSL/TLS-certifikat utfärdade av en lokal eller privat certifikatutfärdare för att ge säker åtkomst till interna webbplatser och program har Intune App SDK lagt till stöd för certifikatförtroendehantering med API-klasserna MAMTrustedRootCertsManager och MAMCertTrustWebViewClient.
Förutsättningar:
Certifikatformat som stöds av Tunnel för MAM Android:
- DER-kodad binär X.509
- PEM
MAMCertTrustWebViewClient stöder:
- Android 11 eller senare
MAMTrustedRootCertsManager stöder:
- SSLContext
- SSLSocketFactory
- TrustManager
- WebView (webbvy)
Under konfigurationen av appkonfigurationsprofilen för en app som ska använda Tunnel för MAM väljer du den certifikatprofil som ska användas:
På fliken Inställningar i din appkonfigurationsprofil expanderar du Microsoft Tunnel för hanteringsinställningar för mobilprogram.
Konfigurera följande alternativ:
- Ange Använd Microsoft Tunnel för MAM till Ja.
- I Anslutningsnamn anger du ett användarnamn för den här anslutningen, till exempel mam-tunnel-vpn.
- Välj sedan Välj en webbplats och välj en av dina Microsoft Tunnel Gateway-platser. Om du inte har konfigurerat en Tunnel Gateway-plats kan du läsa Konfigurera Microsoft Tunnel.
- Om appen kräver ett betrott certifikat väljer du Rotcertifikat för att öppna fönstret Välj rotcertifikat och väljer sedan en betrodd certifikatprofil som ska användas.
Information om hur du konfigurerar rotcertifikatprofiler finns i Betrodda rotcertifikatprofiler för Microsoft Intune.
När du har konfigurerat inställningarna för Tunnel MAM väljer du Nästa för att öppna fliken Tilldelningar .
Kända problem
Följande är kända problem eller begränsningar för MAM Tunnel för Android.
Tunnel för hantering av mobilprogram stöder inte Microsoft Defender i läget Personlig profil
Information om Microsoft Defender i läget Personlig profil finns i Microsoft Defender i personlig profil på Android Enterprise i BYOD-läge.
Lösning: Ingen.
MAM-tunnel stöds inte när du använder MDM-tunneln
Du kan välja att använda MAM-tunnel med registrerade enheter i stället för att använda MDM-tunnelkonfigurationer. En registrerad enhet får dock endast använda MDM-tunnelkonfigurationerna eller MAM-tunnelkonfigurationerna, men inte båda. Registrerade enheter kan till exempel inte ha en app som Microsoft Edge som använder MAM-tunnelkonfigurationer medan andra appar använder MDM-tunnelkonfigurationer.
Lösning: Ingen.
Verksamhetsspecifika program med WebView och Intune SDK för betrott rotstöd är interna slutpunkter inte renderbara
Lösning: Distribuera och installera det betrodda rotcertifikatet manuellt på oregistrerade Android-enheter som använder LOB-appar med WebView i tunnel.
Android kan inte bygga certifikatkedjan när du använder en privat certifikatutfärdare
När du använder WebView med MAMCertTrustWebViewClient i MAM för att validera certifikat delegerar MAM till Android för att skapa en certifikatkedja från certifikat som tillhandahålls av administratörerna och servern. Om en server som använder privata certifikat tillhandahåller hela kedjan till den anslutande webbvyn, men administratören bara distribuerar rotcertifikatet, kan Android misslyckas med att bygga certifikatkedjan och misslyckas när serverförtroendet kontrolleras. Det här beteendet inträffar eftersom Android kräver mellanliggande certifikat för att skapa kedjan till en acceptabel nivå.
Lösning: För att säkerställa korrekt certifikatverifiering måste administratörer distribuera rotcertifikatet och alla mellanliggande certifikat i Intune. Om rotcertifikatet tillsammans med alla mellanliggande certifikat inte distribueras kan Android misslyckas med att skapa certifikatkedjan och inte lita på servern.
Defender för Endpoint-certifikatfel när du använder ett TLS/SSL-certifikat från en privat certifikatutfärdare
När Microsoft Tunnel Gateway-servern använder ett TLS/SSL-certifikat utfärdat av en privat (lokal) certifikatutfärdare genererar Microsoft Defender för Endpoint ett certifikatfel vid försök att ansluta.
Lösning: Installera manuellt motsvarande betrodda rotcertifikat för den privata certifikatutfärdaren på Android-enheten. En framtida uppdatering av Defender för Endpoint-appen ger stöd och tar bort behovet av att manuellt installera det betrodda rotcertifikatet.
Microsoft Edge kan inte nå interna resurser under en kort tid efter att den har startats
Omedelbart efter att Microsoft Edge öppnas försöker webbläsaren ansluta till interna resurser innan den kan ansluta till Tunnel. Det här beteendet resulterar i att webbläsaren rapporterar att resursen eller mål-URL:en inte är tillgänglig.
Lösning: Uppdatera webbläsaranslutningen på enheten. Resursen blir tillgänglig när anslutningen till tunneln har upprättats.
De tre appar som krävs för att stödja Tunnel för oregistrerade enheter visas inte i företagsportalen på en enhet
När Microsoft Edge, Microsoft Defender för Endpoint och Företagsportal har tilldelats till en enhet som tillgänglig med eller utan registrering kan målanvändaren inte hitta apparna i Företagsportal eller på portal.manage.microsoft.com.
Lösning: Installera alla tre apparna manuellt från Google Play Store. Du hittar länkar till alla tre apparna på Google Play i den här artikeln Avsnittet Förutsättningar .
Fel: "Det gick inte att starta MSTunnel VPN, kontakta IT-administratören om hjälp"
Det här felmeddelandet kan visas även om tunneln är ansluten.
Lösning: Det här meddelandet kan ignoreras.
Fel: Ogiltig licensiering, kontakta administratören
Det här felet uppstår när versionen av Microsoft Defender för Endpoint inte stöder Tunnel.
Lösning: Installera den version av Defender som stöds för Endpoint från Microsoft Defender – Appar på Google Play.
Det går inte att använda flera principer för Defender för att konfigurera olika tunnelplatser för olika appar
Det går inte att använda två eller flera appkonfigurationsprinciper för Microsoft Defender som anger olika tunnelplatser och kan resultera i ett konkurrenstillstånd som förhindrar framgångsrik användning av tunneln.
Lösning: Rikta in dig på varje enhet med en enda appkonfigurationsprincip för Microsoft Defender, vilket säkerställer att varje oregistrerad enhet är konfigurerad för att endast använda en plats.
Koppla från automatiskt med verksamhetsspecifika appar
Vi stöder inte automatisk frånkoppling i verksamhetsspecifika scenarier.
Om Edge är det enda programmet som anges i VPN-konfigurationen per app fungerar funktionen för automatisk frånkoppling korrekt. Om det finns andra program som ingår i VPN-konfigurationen per app fungerar inte funktionen för automatisk frånkoppling. I det här fallet måste användarna koppla från manuellt för att säkerställa att alla anslutningar avslutas.
Lösning: Användare måste manuellt koppla från anslutningar i LOB-scenarier.
Nästa steg
Se även: