Förbereda Android-appar för appskyddsprinciper med Intune App Wrapping Tool

Använd Microsoft Intune App Wrapping Tool för Android för att ändra beteendet för dina interna Android-appar genom att begränsa funktionerna i appen utan att ändra koden för själva appen.

Verktyget är ett Windows-kommandoradsprogram som körs i PowerShell och skapar en omslutning runt din Android-app. När appen har omslutits kan du ändra appens funktioner genom att konfigurera principer för hantering av mobilprogram i Intune.

Innan du kör verktyget bör du läsa säkerhetsöverväganden för att köra App Wrapping Tool. Ladda ned verktyget genom att gå till Microsoft Intune App Wrapping Tool för Android på GitHub.

Obs!

Om du har problem med att använda Intune App Wrapping Tool med dina appar skickar du en begäran om hjälp på GitHub.

Uppfyll förutsättningarna för att använda App Wrapping Tool

  • Din app måste använda uppdaterade bibliotek

  • Appen måste vara kompatibel med kraven för Google Play

  • Om din app är komplex måste den integreras med Intune App SDK för Android

  • Du måste köra App Wrapping Tool på en Windows-dator som kör Windows 10 eller senare.

  • Indataappen måste vara ett giltigt Android-programpaket med filnamnstillägget .apk och:

    • Det kan inte krypteras.
    • Den får inte tidigare ha förpackats av Intune App Wrapping Tool.
    • Den måste vara skriven för Android 9.0 eller senare.

    Obs!

    Om indataappen är ett AAB-arkiv (.aab) måste du konvertera den till en APK-fil innan du använder Intune App Wrapping Tool. Mer information finns i Konvertera AAB (Android App Bundle) till APK. Från och med augusti 2021 kan nya privata appar fortfarande publiceras i Google Play Butik som APK-filer.

  • Appen måste vara utvecklad av eller för ditt företag. Du kan inte använda det här verktyget på appar som är tillgängliga i Google Play Store. Detta inkluderar att ladda ner eller hämta appen från Google Play Butik.

  • Om du vill köra App Wrapping Tool måste du installera den senaste versionen av Java Runtime Environment och sedan se till att Java-sökvägsvariabeln har angetts till C:\ProgramData\Oracle\Java\javapath i Windows-miljövariablerna. Mer hjälp finns i Java-dokumentationen.

    Obs!

    I vissa fall kan 32-bitarsversionen av Java leda till minnesproblem. Det är en bra idé att installera 64-bitarsversionen.

  • Android kräver att alla appaket (.apk) är signerade. Information om hur du återanvänder befintliga certifikat och övergripande vägledning för signeringscertifikat finns i Återanvända signeringscertifikat och omsluta appar. När du har omslutit den .apk filen med Intune App Wrapping Tool är rekommendationen att använda Googles Apksigner-verktyg. Detta säkerställer att när din app kommer till slutanvändarens enheter kan den startas korrekt enligt Android-standarder.

  • (Valfritt) Ibland kan en app nå storleksgränsen för Dalvik Executable (DEX) på grund av de Intune MAM SDK-klasser som läggs till under omslutningen. DEX-filer är en del av sammanställningen av en Android-app. Den Intune App Wrapping Tool hanterar automatiskt DEX-filspill under omslutning för appar med en lägsta API-nivå på 21 eller högre (från och med v. 1.0.2501.1). För appar med en minsta API-nivå på < 21 är bästa praxis att öka den minsta API-nivån med hjälp av omslutningens -UseMinAPILevelForNativeMultiDex flagga. För kunder som inte kan öka appens lägsta API-nivå finns följande lösningar för DEX-spill tillgängliga. I vissa organisationer kan detta kräva att du arbetar med den som kompilerar appen (dvs. appbyggteamet):

    • Använd ProGuard för att ta bort oanvända klassreferenser från appens primära DEX-fil.
    • För kunder som använder v3.1.0 eller senare av Android Gradle-plugin-programmet inaktiverar du D8 dexer.

Hur ofta ska jag omsluta min Android-applikation med Intune App Wrapping Tool?

De huvudsakliga scenarierna där du skulle behöva omsluta dina program är följande:

  • Själva applikationen har släppt en ny version. Den tidigare versionen av programmet paketerades och laddades upp till Microsoft Intune administrationscenter.

  • Intune App Wrapping Tool för Android har släppt en ny version som möjliggör viktiga felkorrigeringar eller nya, specifika Intune principfunktioner för programskydd. Detta sker var 6–8:e vecka via GitHub-lagringsplatsen för Microsoft Intune App Wrapping Tool för Android.

Här är några beprövade metoder för att paketera om:

Installera App Wrapping Tool

  1. Från GitHub-lagringsplatsen laddar du ned installationsfilen InstallAWT.exe för Intune App Wrapping Tool för Android till en Windows-dator. Öppna installationsfilen.

  2. Godkänn licensavtalet och slutför installationen.

Notera mappen där du installerade verktyget. Standardplatsen är: C:\Program Files (x86)\Microsoft Intune Mobile Application Management\Android\App Wrapping Tool.

Kör App Wrapping Tool

Viktigt

Intune släpper regelbundet uppdateringar till Intune App Wrapping Tool. Kontrollera regelbundet om det finns uppdateringar i Intune App Wrapping Tool för Android och använd dem i din versionscykel för programvaruutveckling för att säkerställa att dina appar har stöd för de senaste inställningarna för appskyddsprinciper.

  1. På Windows-datorn där du installerade App Wrapping Tool öppnar du ett PowerShell-fönster.

  2. Från mappen där du installerade verktyget importerar du App Wrapping Tool PowerShell-modulen:

    Import-Module .\IntuneAppWrappingTool.psm1
    
  3. Kör verktyget med hjälp av kommandot invoke-AppWrappingTool , som har följande användningssyntax:

    Invoke-AppWrappingTool [-InputPath] <String> [-OutputPath] <String> [<CommonParameters>]
    

    I följande tabell visas egenskaperna för kommandot invoke-AppWrappingTool :

Egenskap Information
-InputPath<Sträng> Sökväg till Android-källappen (.apk).
-OutputPath<Sträng> Sökväg till utgångs-Android-appen. Om det här är samma katalogsökväg som InputPath misslyckas paketeringen.
<CommonParameters> (Valfritt) Kommandot stöder vanliga PowerShell-parametrar som utförlig och felsökning.
  • En lista över vanliga parametrar finns i Microsoft Script Center.

  • Om du vill se detaljerad användningsinformation för verktyget anger du kommandot:

    Help Invoke-AppWrappingTool
    

Exempel:

Importera PowerShell-modulen.

Import-Module "C:\Program Files (x86)\Microsoft Intune Mobile Application Management\Android\App Wrapping Tool\IntuneAppWrappingTool.psm1"

Kör App Wrapping Tool i den inbyggda appen HelloWorld.apk.

invoke-AppWrappingTool -InputPath .\app\HelloWorld.apk -OutputPath .\app_wrapped\HelloWorld_wrapped.apk -Verbose

Den omslutna appen och en loggfil genereras och sparas i den utdatasökväg du angav.

Återanvända signeringscertifikat och omsluta appar

Android kräver att alla appar måste vara signerade med ett giltigt certifikat för att kunna installeras på Android-enheter.

Omslutna appar kan signeras efter omslutningen med dina befintliga signeringsverktyg (all signeringsinformation i appen före omslutningen ignoreras). Om möjligt bör den signeringsinformation som redan användes under byggprocessen användas under omslutningen. I vissa organisationer kan detta kräva att du arbetar med den som äger informationen om nyckelbehållaren (dvs. appbyggteamet).

Om det tidigare signeringscertifikatet inte kan användas, eller om appen inte har distribuerats tidigare, kan du skapa ett nytt signeringscertifikat genom att följa instruktionerna i Android Developer Guide.

Om appen har distribuerats tidigare med ett annat signeringscertifikat kan appen inte laddas upp till Intune efter uppgraderingen. Appuppgraderingsscenarier kommer att brytas om din app är signerad med ett annat certifikat än det som appen är byggd med. Därför bör alla nya signeringscertifikat behållas för appuppgraderingar.

Säkerhetsöverväganden vid körning av App Wrapping Tool

Så här förhindrar du potentiell förfalskning, avslöjande av information och utökade privilegier:

  • Kontrollera att LOB-indataprogrammet och utdataprogrammet finns på samma Windows-dator där App Wrapping Tool körs.

  • Importera utdataprogrammet till Intune på samma dator där verktyget körs. Se keytool för mer information om Java-nyckelverktyget.

  • Om utdataprogrammet och verktyget finns på en UNC-sökväg (Universal Naming Convention) och du inte kör verktyget och indatafilerna på samma dator, konfigurerar du miljön så att den är säker med hjälp av IPsec- (Internet Protocol Security) eller SMB-signering (Server Message Block).

  • Kontrollera att programmet kommer från en betrodd källa.

  • Skydda utdatakatalogen som har den omslutna appen. Överväg att använda en katalog på användarnivå för utdata.

Konvertera Android App Bundle (AAB) till APK

Den Intune App Wrapping Tool stöder för närvarande endast APK-ingångar. AAB-arkiv för Android måste först konverteras till en APK-fil för att kunna användas med verktyget.

Ett AAB-arkiv för Android kan konverteras till en APK med Googles kommandoradsverktyg, bundletool. Den senaste versionen av bundle-tool kan laddas ner från Googles bundletool GitHub-repo.

bundletoolkan användas för att skapa en enda universell APK-fil för användning med Intune App Wrapping Tool med följande kommando:

bundletool build-apks --bundle=input.aab --mode=universal --output=input.apks

Utdatafilen .apks är ett ZIP-arkiv som innehåller en enda universell APK-fil. Packa upp arkivet och använd den APK-filen som ingång till Intune App Wrapping Tool.

Se även