Come distribuire KeePassium con Intune
Questa guida è rivolta agli amministratori IT che devono gestire KeePassium in un ambiente aziendale gestito da Microsoft Intune.
KeePassium funziona con Intune. Il livello di compatibilità dipende dall'edizione dell'app:
- KeePassium e KeePassium Pro sono progettate come app personali per gli utenti finali. Possono essere distribuite tramite Intune, ma non possono accettare criteri di protezione delle app. Di conseguenza, possono funzionare solo come app del perimetro personale.
- KeePassium for Intune è un'app dedicata, creata appositamente con l'Intune SDK. Può essere distribuita come app di lavoro gestita da criteri e applicherà i criteri di protezione e di configurazione delle app.
Il resto di questa guida si riferisce a KeePassium for Intune. Per brevità, la chiameremo semplicemente KeePassium.
Criteri supportati
Le impostazioni dei criteri di protezione delle app (APP) vengono applicate dall'Intune SDK compilato nell'app. La maggior parte delle impostazioni dei criteri viene applicata senza che l'app ne sia consapevole. Secondo Microsoft, le impostazioni APP di base vengono applicate a tutte le app gestite. Al contrario, le impostazioni APP avanzate dipendono dallo stato di registrazione del dispositivo.
KeePassium supporta anche il controllo di accesso condizionale "Richiedi criteri di protezione delle app".
Infine, è possibile creare un criterio di configurazione delle app per controllare i parametri delle app gestite (AppConfig).
⚠️ Nessun inserimento automatico
KeePassium for Intune non dispone della funzione di inserimento automatico delle password, perché l'Intune SDK non la supporta.
Installazione
KeePassium for Intune è pubblicata sull'App Store come app gratuita. Puoi aggiungerla seguendo la guida di Microsoft: Aggiungere app dello store iOS a Microsoft Intune
Configurazione
Una volta aggiunta l'app, crea un criterio di configurazione delle app:
- Nell'interfaccia di amministrazione di Intune, apri App --> Criteri di configurazione delle app
- Fai clic su Aggiungi e seleziona il contesto necessario. Per questa guida, selezioneremo App gestite.
- Assegna un nome al criterio e imposta Destinazione su App selezionate

- Fai clic su Seleziona app pubbliche, trova "KeePassium for Intune", selezionala e poi fai clic su Seleziona.
- Fai clic su Avanti fino a raggiungere la scheda Impostazioni
- Crea due parametri di configurazione:
license— la chiave della tua licenza business. Contattaci per ottenerne una.supportEmail— indirizzo email per tutte le richieste di supporto dall'app. Impostalo sul contatto di supporto interno, in modo da controllare quali dati diagnostici raggiungono il supporto esterno.
- Se necessario, puoi aggiungere altri parametri di configurazione gestita.

- Fai clic su Avanti e assegna il criterio di configurazione ai gruppi appropriati.
- Fai clic su Avanti, rivedi il criterio e fai clic su Crea per completare la configurazione dell'app.
Configurazione sul dispositivo
- Al primo avvio, KeePassium for Intune chiederà all'utente di accedere con il proprio account di lavoro. Questo è richiesto dall'Intune SDK e non è legato alle funzionalità di KeePassium.
- Dopo che Intune ha identificato l'utente e recuperato i criteri pertinenti, l'app si riavvia con i criteri applicati.
- Per tutto il resto, l'app continua a funzionare come la versione standard di KeePassium, con tutte le funzionalità attive (con le restrizioni dei criteri, se configurate).
Autorizzazioni di accesso
KeePassium for Intune richiede due autorizzazioni:
User.Read— consente agli utenti di accedere all'app, in modo che Intune possa applicare i criteri pertinenti.DeviceManagementManagedApps.ReadWrite— consente all'app di leggere e scrivere i dati dell'utente che la riguardano nella gestione delle applicazioni mobili di Intune. Questo è richiesto dall'Intune SDK.
Puoi concedere queste autorizzazioni a livello di tenant.
API OneDrive
La sincronizzazione con OneDrive richiede autorizzazioni aggiuntive, affinché gli utenti possano accedere ai propri database e a quelli condivisi. Vedi: Come sincronizzare con OneDrive.
Risoluzione dei problemi
KeePassium non ha trovato l'account aziendale della tua istituzione
Questo significa che KeePassium non ha trovato una licenza business valida tra i parametri di configurazione gestita. Assicurati di aver seguito i passaggi di configurazione dell'app e che la chiave di licenza sia valida.
Il criterio di protezione delle app non viene applicato sui dispositivi client
Assicurati che il criterio sia destinato al gruppo corretto. Tieni inoltre presente che il recapito dei criteri in Intune può richiedere diverse ore: Informazioni sui tempi di recapito dei criteri di protezione delle app
L'account dispone di una licenza per Intune ma non è destinatario di criteri MAM
Questo errore proviene dalla libreria Intune. Secondo il loro issue tracker, le cause più probabili sono:
- Deve esistere un criterio di protezione delle app configurato per l'app. Assicurati che sia creato nel contesto corretto (dispositivo / utente).
- In alcuni ambienti, il criterio di configurazione delle app deve includere alcune chiavi predefinite:
Chiave Valore IntuneMAMUPN{{userprincipalname}}IntuneMAMOID{{userid}}IntuneMAMDeviceID{{deviceID}}
È necessaria l'approvazione dell'amministratore
Questo può accadere se l'utente che accede a KeePassium non è autorizzato a fornire il consenso affinché le app accedano ai dati dell'organizzazione.
La soluzione consiste nel concedere il consenso da un account amministratore. L'URL per concedere il consenso amministratore a livello di tenant per KeePassium for Intune è:
https://login.microsoftonline.com/organizations/adminconsent?client_id=292a80b3-139a-4165-a20d-b2d2e764e538Incolla questo URL nel browser, accedi con un account amministratore, rivedi le autorizzazioni richieste e fai clic su Accetta.

Se gestisci più tenant, potrebbe essere necessario modificare l'URL come descritto nell'articolo di Microsoft.