Android 版行動應用程式管理的 Microsoft 通道

這項功能需要 Microsoft Intune 方案 2 或其他訂閱。 如需授權選項,請參閱 Microsoft Intune 方案與定價,以及 Microsoft 365 安全性企業方案。

當您將 Microsoft Tunnel for Mobile Application Management (MAM) 新增至您的租用戶時,您可以使用 Microsoft Tunnel VPN 閘道搭配未註冊的 Android 裝置來支援 MAM 案例。 透過 MAM 的支援,您未註冊的裝置可以使用 Tunnel 安全地連線到您的組織,讓使用者和應用程式安全地存取您的組織資料。

適用於:

  • Android Enterprise

若要擴充現有的 Microsoft 通道設定 以支援 MAM,請建立並部署三個設定檔,以在未註冊的裝置上設定這項支援:

  • Microsoft Defender 的應用程式設定原則。 這項原則會將裝置上的適用於端點的 Microsoft Defender設定為 VPN 通道用戶端應用程式。
  • Microsoft Edge 的應用程式設定原則。 此原則會將 Microsoft Edge 設定為支援身分識別切換,當從 Microsoft「公司或學校」帳戶切換到 Microsoft 中的 Microsoft「個人帳戶」時,會自動連線和中斷 Microsoft Microsoft 通道。
  • 應用程式防護原則會在裝置上已啟用 MAM 的應用程式存取公司資源時,自動啟動與 Microsoft 通道的連線。

有了這些原則,您現有的通道站台和伺服器設定就支援來自未在 Intune 中註冊的裝置存取。 此外,您可以選擇將 MAM 通道設定部署至已註冊的裝置,而非使用 MDM 通道設定。 不過,已註冊的裝置必須只使用 MDM 通道設定或 MAM 通道設定,但不能同時使用兩者。 例如,已註冊的裝置不能有像 Microsoft Edge 這樣使用 MAM 通道設定的應用程式,而其他應用程式則使用 MDM 通道設定。

嘗試互動式示範: [Android 行動應用程式管理的 Microsoft 通道] (/ https:/regale.cloud/Microsoft/viewer/1896/microsoft-tunnel-for-mobile-application-management-for-android/index.html#/0/0) 互動式示範示範 Tunnel for MAM 如何擴充 Microsoft 通道VPN 閘道,以支援未註冊 Intune 的 Android 裝置。

必要條件

基礎結構和租用戶:

Tunnel for MAM 需要與對已註冊的裝置使用 Tunnel 相同的考量和必要條件。 如需詳細資訊,請參閱 通道必要條件。

設定 Microsoft 通道之後,您就可以新增兩個應用程式設定原則和應用程式防護原則,讓未註冊的裝置能夠使用 Tunnel。 下列各節將詳細說明這些原則的設定。

裝置:

未註冊 Intune 的裝置使用者必須先在 Android 裝置上安裝下列應用程式,才能使用 MAM 通道案例。 這些應用程式都可以從 Google Play 商店手動安裝:

  1. Microsoft Defender – 從 Microsoft Defender 取得 - Google Play上的應用程式。 Microsoft Defender 包含裝置用來連線到 Microsoft 通道的通道用戶端應用程式。 若要支援 MAM 通道,適用於端點的 適用於端點的 Microsoft Defender 必須是版本 1.0.4722.0101 或更新版本。

  2. Microsoft Edge – 取得 Microsoft Edge: 網頁瀏覽器 - Google Play上的應用程式。

  3. 公司入口網站 - 在 Intune 公司入口網站取得 - Google Play 上的應用程式。 裝置必須安裝公司入口網站應用程式,即使使用者不需要登入該應用程式或註冊其裝置以使用 Intune。

企業營運應用程式:

針對您的企業營運 (LOB) 應用程式,請將它們與 MAM SDK 整合。 稍後,您可以 將 LOB 應用程式新增至 MAM 通道的應用程式保護原則和應用程式設定原則。 請參閱 開始使用 Android 版 MAM。

注意事項

請確定您的 Android LOB 應用程式支援直接 Proxy 或 Proxy 自動設定 (適用於 MDM 和 MAM 的 PAC) 。

MAM SDK 版本:

若要使用適用於 適用於 MAM 的 Microsoft Tunnel 的 Android 可信任根功能需要 9.5.0 版或更新版本的 MAM SDK,請前往發行版本 9.5.0 · msintuneappsdk/ms-intune-app-sdk-android on github.com。

政府雲端支援

下列主權雲端環境支援 Android 上的 適用於 MAM 的 Microsoft Tunnel:

  • GCC) High (美國政府社群雲端
  • 美國國防部 (國防部)

由 21Vianet 運作的 Microsoft Azure不支援 Android 上的 適用於 MAM 的 Microsoft Tunnel。

Android 上的 適用於 MAM 的 Microsoft Tunnel 不支援聯邦資訊處理Standard (FIPS) 。

如需詳細資訊,請參閱適用於美國政府的 Microsoft Intune GCC 服務描述。

設定原則以支援適用於 MAM 的 Microsoft Tunnel

若要支援使用適用於 MAM 的隧道,請建立和部署下列各節所述的三個設定檔。 這些原則可以依任何順序建立:

當這三個都已設定並部署到相同的群組時,每當啟動 Microsoft Edge 時,應用程式保護原則就會自動觸發通道以連線到 VPN。

您也可以設定 受信任的憑證設定檔 ,以在 Microsoft Edge 和企業營運應用程式必須連線到內部部署資源,並受到由內部部署或私人憑證授權單位 (CA) 所發行的 SSL/TLS 憑證保護時搭配使用。 根據預設,Microsoft Edge 支援受信任的根憑證。 針對 LOB 應用程式,您可以使用 MAM SDK 來新增受信任根憑證的支援。

Microsoft Defender 的應用程式設定原則

建立應用程式設定原則,在裝置上設定適用於端點的 Microsoft Defender,以做為通道用戶端應用程式使用。

注意事項

確保只有一個 Defender 應用程式設定原則以未註冊的裝置為目標。 針對適用於端點的 Defender,鎖定一個以上的應用程式設定原則,使用不同的通道設定,會在裝置上建立通道連線問題。

  1. 登入 Microsoft Intune 系統管理中心,然後移至 [應用程式>設定>] [建立>受控應用程式]。

  2. 在 [基本] 索引標籤上:

    1. 輸入此原則的 [名稱 ] 和 [ 描述] (選用) 。
    2. 按一下 [選取公用應用程式],選取 [Android 版 Microsoft Defender 端點],然後按一下 [選取]。

    當 Microsoft Defender 端點列為公用應用程式時,請選取 [下一步]。

    使用 Microsoft Defender 端點作為公用應用程式設定應用程式設定應用程式原則的螢幕擷取畫面。

  3. 在 [ 設定 ] 索引標籤上,略過 [ 一般組態設定 ] 類別,此類別不會用於此原則。 針對 Microsoft 通道設定 類別,進行下列設定:

    • 將 [使用 Microsoft 通道 VPN ] 設定為 [是]。
    • 針對 [連線名稱],指定 VPN 的連線名稱。

    接下來,按一下 選取網站:

    • 針對 [網站名稱],選取可用的網站,然後按一下 [確定]。

    • 僅限 Android (個別應用程式 VPN) 是選擇性設定。 選取公用或自訂應用程式,以限制使用對這些指定的應用程式使用 Tunnel VPN 連線。

      重要事項

      若要確保 Microsoft Edge 中的無縫身分識別切換和準確的通道通知,請務必將 Edge 包含在每個應用程式的 VPN 清單中。

      已新增 Microsoft Edge 的個別應用程式設定設定螢幕擷取畫面。

      重要事項

      適用於 Android 的 MAM 通道不支援使用 永遠在線的 VPN。 當 Always-on VPN 設定為 [啟用] 時,通道將無法成功連線,並會傳送連線失敗通知給裝置使用者。

      若要在 MAM 通道連線無法使用時封鎖網路流量,請透過 Microsoft Edge 應用程式設定原則來設定 嚴格通道模式 ,而不是永遠開啟 VPN。

    • Proxy 是選擇性設定。 設定 Proxy 設定以符合內部部署網路需求。

      注意事項

      版本 10 之前的 Android 版本不支援 Proxy 伺服器設定。 如需詳細資訊,請參閱該 Android 開發人員文件中的 VpnService.Builder 。

    一切準備就緒時,選取 [下一步 ] 以繼續。

    應用程式組態原則設定設定的螢幕擷取畫面。

  4. 在 [作業] 索引標籤上,選取 [新增群組],然後選取您部署 Microsoft Edge 應用程式組態設定檔的相同 Microsoft Entra 群組,然後選取 [下一步]。

  5. 在 [檢閱 + 建立 ] 索引標籤上,選取 [ 建立 ] 以完成原則的建立,並將原則部署到指派的群組。

新原則會顯示在應用程式設定原則清單中。

Microsoft Edge 的應用程式設定原則

建立 Microsoft Edge 的應用程式設定原則。 此原則會將 Microsoft Edge 設定為支援身分識別切換,提供在登入或切換至 Microsoft「公司或學校」帳戶時自動連接 Microsoft 通道的功能,並在切換至 Microsoft 個人帳戶時自動中斷 Microsoft 通道連線。

  1. 登入 Microsoft Intune 系統管理中心,然後移至 [應用程式>設定>] [建立>受控應用程式]。

  2. 在 [基本] 索引標籤上:

    1. 輸入原則的 [名稱 ] 和 [描述] (選用) 。
    2. 按一下 [選取公用應用程式],選取 [Android 版 Microsoft Edge],然後按一下 [選取]。

    在將 Microsoft Edge 列 為公用應用程式之後,選取 [ 下一步]。

    使用 Microsoft Edge 作為公用應用程式來設定應用程式設定原則的螢幕擷取畫面。

  3. 在 [設定] 索引標籤上,在 [一般組態設定] 類別中設定 [名稱] 和 [值] 配對,如下所示:

    名稱 描述
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    值: True
    當設定為 True時,它為 Edge 提供 嚴格通道模式 支援。 當使用者使用組織帳戶登入 Edge 時,如果 VPN 未連線, 則嚴格通道模式 會封鎖網際網路流量。

    當 VPN 重新連線時,網際網路瀏覽將再次可供使用。
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    值: True
    當設定為 True時,它為 Edge 提供 身分識別切換 支援。

    當使用者使用 公司帳戶或學校帳戶登入時,Edge 會自動連線至 VPN。 當使用者啟用私密瀏覽時,Edge 會切換至 個人帳戶 並中斷 VPN 連線。

    注意事項

    StrictTunnelMode應用程式組態金鑰適用於未註冊裝置的 MAM 案例,當 MAM 通道連線無法使用時,它會封鎖 Edge 網際網路流量。 對於已註冊的裝置,嚴格通道模式會設定為 Microsoft 通道 VPN 設定檔 中的裝置層級設定,並套用至裝置上的所有網路流量,而不只是 Edge。

    下圖顯示 Identity switch Microsoft Edge 應用程式設定原則中的設定:

    顯示 Microsoft Intune 中未受管理 Android 裝置上 MAM 通道的身分識別交換器設定機碼和值的影像。

    注意事項

    請確定 [一般] 組態設定結尾沒有空格。

    您可以使用相同的原則,在 Microsoft Edge 設定類別 中設定其他 Microsoft Edge 設定。 Microsoft Edge 的任何其他設定都準備就緒之後,選取 [下一步]。

  4. 在 [作業] 索引標籤上,選取 [新增群組],然後選取一或多個將接收此原則的 Microsoft Entra 群組。 設定群組之後,選取 [下一步]。

  5. 在 [檢閱 + 建立 ] 索引標籤上,選取 [ 建立 ] 以完成原則的建立,並將原則部署到指派的群組。

新原則會顯示在應用程式設定原則清單中。

Microsoft Edge 的應用程式防護原則

建立應用程式保護原則,以在應用程式啟動時自動啟動 Microsoft 通道 VPN 連線。

注意事項

啟動應用程式時,通道 VPN 連線將嘗試啟動,一旦啟動,裝置將可透過 Microsoft 通道閘道存取可用的內部部署網路路由。 如果您想要限制通道網路存取特定應用程式,請設定「僅限 Android (每個應用程式 VPN) 設定。

  1. 登入 Microsoft Intune 系統管理中心,然後移至 [應用程式>保護>]> 建立Android。

  2. 在 [基本] 索引標籤上,輸入此原則的 [名稱 ],以及 [ 描述] (選用) ,然後選取 [下一步]。

  3. 在 [ 應用程式 ] 索引標籤上,按一下 [選取公用應用程式],選取 [Microsoft Edge],然後按一下 [選取]。

    當 Microsoft Edge 列 為公用應用程式時,請選取 [下一步]。

    使用 Microsoft Edge 作為公用應用程式設定應用程式保護原則的螢幕擷取畫面。

  4. 在 [ 資料保護 ] 索引標籤上,捲動至底部,並將 [ 應用程式啟動時啟動 Microsoft 通道連線] 設定為 [是],然後選取 [下一步]。

    設定應用程式保護原則設定以在應用程式啟動時使用 Tunnel 的螢幕擷取畫面。

  5. 繼續通過 [存取需求 ] 和 [條件啟動 ] 索引標籤。

  6. 在 [作業] 索引標籤上,選取 [新增群組],然後選取您部署兩個應用程式組態設定檔的相同 Microsoft Entra 群組,然後選取 [下一步]。

  7. 在 [檢閱 + 建立 ] 索引標籤上,選取 [ 建立 ] 以完成原則的建立,並將原則部署到指派的群組。

新原則會顯示在應用程式設定原則清單中。

設定企業營運應用程式

如果您已將 LOB 應用程式與 MAM SDK 整合,您可以透過將它們新增為 自訂應用程式 新增至 您先前建立的三個 MAM 通道原則,以搭配 Microsoft 通道使用它們。

如需有關將自訂應用程式新增至原則的詳細資訊,請參閱下列有關這兩個原則類型的文章:

若要支援未註冊裝置上的 LOB 應用程式,應用程式必須從 Microsoft Intune 系統管理中心部署為可用的應用程式。 您無法使用 Intune 將應用程式作為所需應用程式部署至未註冊的裝置。

使用受信任的憑證設定檔

在 Android 上使用 MAM 通道的 LOB 應用程式必須與 Intune 應用程式 SDK 整合,而且必須使用 MAM 信任管理員的新通道,才能在其 LOB 應用程式中利用受信任的根憑證支援。 若要支援受信任的根憑證,您必須使用最低 SDK 版本 (或更新版本) 如本文的 必要條件 一節所詳述。

受信任的根憑證管理:

如果您的應用程式需要由內部部署或私人憑證授權單位所頒發的 SSL/TLS 憑證,以提供對內部網站和應用程式的安全存取,Intune App SDK 已使用 API 類別 MAMTrustedRootCertsManager 和 MAMCertTrustWebViewClient 新增憑證信任管理的支援。

要求:

  • Tunnel for MAM Android 支援的憑證格式:

    • DER 編碼二進位 X.509
    • PEM
  • MAMCertTrustWebViewClient 支援:

    • Android 11 或更新版本
  • MAMTrustedRootCertsManager 支援:

    • SSLContext
    • SSLSocketFactory
    • TrustManager
    • Web 檢視

在設定將使用 Tunnel for MAM 之應用程式的應用程式設定期間,選取要使用的憑證設定檔:

  1. 在應用程式組態設定檔的 [ 設定] 索引標籤上,展開 [行動裝置應用程式管理的 Microsoft 通道] 設定。 檢視應用程式設定原則中的通道設定。

  2. 設定下列選項:

    1. 將 [適用於 MAM 的 Microsoft Tunnel] 設定為 [是]。
    2. 針對 [連線名稱],指定此連線的使用者面向名稱,例如 mam-tunnel-vpn。
    3. 接下來,選取 [ 選取網站],然後選擇您的其中一個 Microsoft 通道閘道網站。 如果您尚未設定 Tunnel 閘道站台,請參閱 設定 Microsoft Tunnel。
    4. 如果您的應用程式需要受信任的憑證,請選取 [根憑證] 以開啟 [ 選取根憑證] 窗格,然後選取要使用的受信任憑證設定檔。

    根憑證選取窗格的檢視。

    如需設定根憑證設定檔的詳細資訊,請參閱 Microsoft Intune 的受信任根憑證設定檔。

  3. 設定完通道 MAM 設定之後,選取 [ 下一步 ] 以開啟 [指派] 索引標籤。

已知問題

以下是 Android 版 MAM 通道的已知問題或限制。

行動裝置通道應用程式管理不支援個人設定檔模式中的 Microsoft Defender

如需有關個人設定檔模式中 Microsoft Defender 的資訊,請參閱 BYOD 模式中 Android 企業版個人設定檔中的 Microsoft Defender。

因應措施:無。

使用 MDM 通道時不支援 MAM 通道

您可以選擇搭配已註冊的裝置使用 MAM 通道,而非使用 MDM 通道設定。 不過,已註冊的裝置必須只使用 MDM 通道設定或 MAM 通道設定,但不能同時使用兩者。 例如,已註冊的裝置不能有像 Microsoft Edge 這樣使用 MAM 通道設定的應用程式,而其他應用程式則使用 MDM 通道設定。

因應措施:無。

使用 WebView 和 Intune SDK 提供信任根支援的企業營運應用程式,無法轉譯內部端點

因應措施:在隧道上使用 LOB 應用程式搭配 WebView 的未註冊 Android 裝置上,手動部署和安裝受信任的根憑證。

當您使用私人憑證授權單位時,Android 無法建置憑證鏈結

搭配 MAM 中的 MAMCertTrustWebViewClient 使用 WebView 來驗證憑證時,MAM 會委派給 Android,以從系統管理員和伺服器所提供的憑證建立憑證鏈結。 如果使用私人憑證的伺服器為連線的 WebView 提供完整鏈結,但系統管理員只部署根憑證,Android 可能無法建立憑證鏈結,並在檢查伺服器信任時失敗。 之所以會發生這種行為,是因為 Android 需要中繼憑證,才能將鏈結建置到可接受的等級。

因應措施:為了確保正確的憑證驗證,系統管理員必須在 Intune 中部署根憑證和所有中繼憑證。 如果未部署根憑證以及所有中繼憑證,Android 可能無法建置憑證鏈,且無法信任伺服器。

使用來自私人憑證授權單位的 TLS/SSL 憑證時,發生適用於端點的 Defender 憑證錯誤

當Microsoft通道閘道伺服器使用由私人 (內部部署) CA 所頒發的 TLS/SSL 憑證時,適用於端點的 Microsoft Defender嘗試連線時會產生憑證錯誤。

因應措施:在 Android 裝置上手動安裝私人憑證授權單位的對應受信任根憑證。 適用於端點的 Defender 應用程式的未來更新將提供支援,並消除手動安裝受信任根憑證的需求。

Microsoft Edge 在啟動後短時間內無法連線到內部資源

在 Microsoft Edge 開啟之後,瀏覽器會立即嘗試連線到內部資源,然後再成功連線到 Tunnel。 此行為會導致瀏覽器報告資源或目的地 URL 無法使用。

因應措施:重新整理裝置上的瀏覽器連線。 建立與 Tunnel 的連線後,資源才可供使用。

支援未註冊裝置的 Tunnel 所需的三個應用程式無法顯示在裝置上的公司入口網站應用程式中公司入口網站

將 Microsoft Edge、適用於端點的 Microsoft Defender 和 公司入口網站 指派給無論是否註冊的可用裝置之後,目標使用者就無法在公司入口網站或 portal.manage.microsoft.com 中找到應用程式。

因應措施:從 Google Play 商店手動安裝這三個應用程式。 您可以在這篇文章中找到 Google Play 上所有三個應用程式的連結 先 決條件 章節。

錯誤:「無法啟動 MSTunnel VPN,請聯絡您的 IT 系統管理員尋求協助」

即使通道已連線,也可能會出現此錯誤訊息。

因應措施:可以忽略此訊息。

錯誤:授權無效,請聯絡系統管理員

當 適用於端點的 Microsoft Defender 版本不支援 Tunnel 時,便會發生此錯誤。

因應措施:從 Microsoft Defender 安裝支援的適用於端點的 Defender 版本 - Google Play 上的應用程式。

不支援使用多個 Defender 原則來為不同的應用程式設定不同的通道站台

不支援針對 Microsoft Defender 使用指定不同 Tunnel 網站的兩個或多個應用程式設定原則,且可能導致競爭條件,從而阻止成功使用 Tunnel。

因應措施:以適用於 Microsoft Defender 的單一應用程式設定原則來鎖定每個裝置,確保每個未註冊的裝置都設定為僅使用一個網站。

使用企業營運應用程式自動中斷連線

我們不支援在企業營運 (LOB) 案例中自動中斷連線。

如果 Edge 是個別應用程式 VPN 設定中列出的唯一應用程式,則自動中斷連線功能將會正常運作。 如果每個應用程式 VPN 設定中包含其他應用程式,自動中斷連線功能將無法運作。 在這種情況下,使用者必須手動斷開連線,以確保所有連線都已終止。

因應措施:使用者必須在 LOB 案例中手動中斷連線。

後續步驟

另請參閱: