Vai al contenuto
Questa pagina è stata tradotta automaticamente; potrebbero esserci imprecisioni.Leggi l'originale in inglese

Come distribuire KeePassium con Intune

Questa guida è rivolta agli amministratori IT che devono gestire KeePassium in un ambiente aziendale gestito da Microsoft Intune.

KeePassium funziona con Intune. Il livello di compatibilità dipende dall'edizione dell'app:

  • KeePassium e KeePassium Pro sono progettate come app personali per gli utenti finali. Possono essere distribuite tramite Intune, ma non possono accettare criteri di protezione delle app. Di conseguenza, possono funzionare solo come app del perimetro personale.
  • KeePassium for Intune è un'app dedicata, creata appositamente con l'Intune SDK. Può essere distribuita come app di lavoro gestita da criteri e applicherà i criteri di protezione e di configurazione delle app.

Il resto di questa guida si riferisce a KeePassium for Intune. Per brevità, la chiameremo semplicemente KeePassium.

Criteri supportati

Le impostazioni dei criteri di protezione delle app (APP) vengono applicate dall'Intune SDK compilato nell'app. La maggior parte delle impostazioni dei criteri viene applicata senza che l'app ne sia consapevole. Secondo Microsoft, le impostazioni APP di base vengono applicate a tutte le app gestite. Al contrario, le impostazioni APP avanzate dipendono dallo stato di registrazione del dispositivo.

KeePassium supporta anche il controllo di accesso condizionale "Richiedi criteri di protezione delle app".

Infine, è possibile creare un criterio di configurazione delle app per controllare i parametri delle app gestite (AppConfig).

⚠️ Nessun inserimento automatico

KeePassium for Intune non dispone della funzione di inserimento automatico delle password, perché l'Intune SDK non la supporta.

Installazione

KeePassium for Intune è pubblicata sull'App Store come app gratuita. Puoi aggiungerla seguendo la guida di Microsoft: Aggiungere app dello store iOS a Microsoft Intune

Configurazione

Una volta aggiunta l'app, crea un criterio di configurazione delle app:

  • Nell'interfaccia di amministrazione di Intune, apri App --> Criteri di configurazione delle app
  • Fai clic su Aggiungi e seleziona il contesto necessario. Per questa guida, selezioneremo App gestite.
  • Assegna un nome al criterio e imposta Destinazione su App selezionate
Screenshot: Creazione di un criterio di configurazione delle app
  • Fai clic su Seleziona app pubbliche, trova "KeePassium for Intune", selezionala e poi fai clic su Seleziona.
  • Fai clic su Avanti fino a raggiungere la scheda Impostazioni
  • Crea due parametri di configurazione:
    • license — la chiave della tua licenza business. Contattaci per ottenerne una.
    • supportEmail — indirizzo email per tutte le richieste di supporto dall'app. Impostalo sul contatto di supporto interno, in modo da controllare quali dati diagnostici raggiungono il supporto esterno.
  • Se necessario, puoi aggiungere altri parametri di configurazione gestita.
Screenshot: Aggiunta delle impostazioni di configurazione dell'app
  • Fai clic su Avanti e assegna il criterio di configurazione ai gruppi appropriati.
  • Fai clic su Avanti, rivedi il criterio e fai clic su Crea per completare la configurazione dell'app.

Configurazione sul dispositivo

  • Al primo avvio, KeePassium for Intune chiederà all'utente di accedere con il proprio account di lavoro. Questo è richiesto dall'Intune SDK e non è legato alle funzionalità di KeePassium.
  • Dopo che Intune ha identificato l'utente e recuperato i criteri pertinenti, l'app si riavvia con i criteri applicati.
  • Per tutto il resto, l'app continua a funzionare come la versione standard di KeePassium, con tutte le funzionalità attive (con le restrizioni dei criteri, se configurate).

Autorizzazioni di accesso

KeePassium for Intune richiede due autorizzazioni:

  • User.Read — consente agli utenti di accedere all'app, in modo che Intune possa applicare i criteri pertinenti.
  • DeviceManagementManagedApps.ReadWrite — consente all'app di leggere e scrivere i dati dell'utente che la riguardano nella gestione delle applicazioni mobili di Intune. Questo è richiesto dall'Intune SDK.

Puoi concedere queste autorizzazioni a livello di tenant.

API OneDrive

La sincronizzazione con OneDrive richiede autorizzazioni aggiuntive, affinché gli utenti possano accedere ai propri database e a quelli condivisi. Vedi: Come sincronizzare con OneDrive.

Risoluzione dei problemi

KeePassium non ha trovato l'account aziendale della tua istituzione

Questo significa che KeePassium non ha trovato una licenza business valida tra i parametri di configurazione gestita. Assicurati di aver seguito i passaggi di configurazione dell'app e che la chiave di licenza sia valida.

Il criterio di protezione delle app non viene applicato sui dispositivi client

Assicurati che il criterio sia destinato al gruppo corretto. Tieni inoltre presente che il recapito dei criteri in Intune può richiedere diverse ore: Informazioni sui tempi di recapito dei criteri di protezione delle app

L'account dispone di una licenza per Intune ma non è destinatario di criteri MAM

Questo errore proviene dalla libreria Intune. Secondo il loro issue tracker, le cause più probabili sono:

  • Deve esistere un criterio di protezione delle app configurato per l'app. Assicurati che sia creato nel contesto corretto (dispositivo / utente).
  • In alcuni ambienti, il criterio di configurazione delle app deve includere alcune chiavi predefinite:
    ChiaveValore
    IntuneMAMUPN{{userprincipalname}}
    IntuneMAMOID{{userid}}
    IntuneMAMDeviceID{{deviceID}}

È necessaria l'approvazione dell'amministratore

Questo può accadere se l'utente che accede a KeePassium non è autorizzato a fornire il consenso affinché le app accedano ai dati dell'organizzazione.

La soluzione consiste nel concedere il consenso da un account amministratore. L'URL per concedere il consenso amministratore a livello di tenant per KeePassium for Intune è:

https://login.microsoftonline.com/organizations/adminconsent?client_id=292a80b3-139a-4165-a20d-b2d2e764e538

Incolla questo URL nel browser, accedi con un account amministratore, rivedi le autorizzazioni richieste e fai clic su Accetta.

Finestra di approvazione delle autorizzazioni

Se gestisci più tenant, potrebbe essere necessario modificare l'URL come descritto nell'articolo di Microsoft.

Vedi anche