Przejdź do treści
Ta strona została przetłumaczona automatycznie; możliwe są nieścisłości.Przeczytaj oryginał po angielsku

Jak wdrożyć KeePassium za pomocą Intune

Ten przewodnik jest przeznaczony dla administratorów IT, którzy muszą zarządzać aplikacją KeePassium w środowisku firmowym zarządzanym przez Microsoft Intune.

KeePassium współpracuje z Intune. Poziom zgodności zależy od edycji aplikacji:

  • KeePassium i KeePassium Pro są zaprojektowane jako aplikacje osobiste dla użytkowników końcowych. Można je wdrażać przez Intune, ale nie akceptują zasad ochrony aplikacji. W rezultacie mogą działać wyłącznie jako aplikacje w obszarze osobistym.
  • KeePassium for Intune to dedykowana aplikacja zbudowana z użyciem Intune SDK. Można ją wdrożyć jako aplikację służbową zarządzaną zasadami — będzie egzekwować zasady ochrony aplikacji i zasady konfiguracji aplikacji.

Dalsza część tego przewodnika dotyczy aplikacji KeePassium for Intune. Dla zwięzłości będziemy ją nazywać po prostu KeePassium.

Obsługiwane zasady

Ustawienia zasad ochrony aplikacji (APP) są egzekwowane przez Intune SDK wkompilowany w aplikację. Większość ustawień zasad jest egzekwowana bez wiedzy aplikacji. Według Microsoftu podstawowe ustawienia APP są egzekwowane dla wszystkich aplikacji zarządzanych. Natomiast zaawansowane ustawienia APP zależą od stanu rejestracji urządzenia.

KeePassium obsługuje również przyznanie dostępu warunkowego „Wymagaj zasad ochrony aplikacji”.

Możesz też utworzyć zasady konfiguracji aplikacji, aby kontrolować parametry aplikacji zarządzanej (AppConfig).

⚠️ Brak autouzupełniania

KeePassium for Intune nie oferuje funkcji autouzupełniania haseł, ponieważ Intune SDK jej nie obsługuje.

Instalacja

KeePassium for Intune jest opublikowana w App Store jako darmowa aplikacja. Możesz ją dodać, korzystając z przewodnika Microsoftu: Dodawanie aplikacji ze sklepu dla systemu iOS do usługi Microsoft Intune

Konfiguracja

Po dodaniu aplikacji utwórz zasady konfiguracji aplikacji:

  • W centrum administracyjnym Intune otwórz Aplikacje --> Zasady konfiguracji aplikacji
  • Kliknij Dodaj i wybierz odpowiedni kontekst. Na potrzeby tego przewodnika wybierzemy Aplikacje zarządzane.
  • Nadaj zasadom nazwę i ustaw Element docelowy na Wybrane aplikacje
Zrzut ekranu: Tworzenie zasad konfiguracji aplikacji
  • Kliknij Wybierz aplikacje publiczne, znajdź „KeePassium for Intune”, kliknij ją, a następnie kliknij Wybierz.
  • Klikaj Dalej, aż dotrzesz do karty Ustawienia
  • Utwórz dwa parametry konfiguracji:
    • license — Twój biznesowy klucz licencyjny. Skontaktuj się z nami, aby go otrzymać.
    • supportEmail — adres e-mail dla wszystkich zgłoszeń pomocy technicznej z aplikacji. Ustaw go na wewnętrzny kontakt pomocy technicznej, aby kontrolować, jakie dane diagnostyczne trafiają do zewnętrznego wsparcia.
  • W razie potrzeby możesz dodać inne zarządzane parametry konfiguracji.
Zrzut ekranu: Dodawanie ustawień konfiguracji aplikacji
  • Kliknij Dalej i przypisz zasady konfiguracji do odpowiednich grup.
  • Kliknij Dalej, przejrzyj zasady i kliknij Utwórz, aby sfinalizować konfigurację aplikacji.

Konfiguracja na urządzeniu

  • Przy pierwszym uruchomieniu KeePassium for Intune poprosi użytkownika o zalogowanie się kontem służbowym. Jest to wymagane przez Intune SDK i nie ma związku z funkcjonalnością KeePassium.
  • Gdy Intune zidentyfikuje użytkownika i pobierze odpowiednie zasady, aplikacja uruchomi się ponownie z zastosowanymi zasadami.
  • Pod każdym innym względem aplikacja działa jak standardowa wersja KeePassium, ze wszystkimi funkcjami włączonymi (z ograniczeniami wynikającymi z zasad, jeśli je skonfigurowano).

Uprawnienia dostępu

KeePassium for Intune wymaga dwóch uprawnień:

  • User.Read — pozwala użytkownikom logować się do aplikacji, aby Intune mógł zastosować odpowiednie zasady.
  • DeviceManagementManagedApps.ReadWrite — pozwala aplikacji odczytywać i zapisywać dotyczące jej dane użytkownika w usłudze Intune Mobile Application Management. Jest to wymagane przez Intune SDK.

Możesz przyznać te uprawnienia dla całej dzierżawy.

OneDrive API

Synchronizacja z OneDrive wymaga dodatkowych uprawnień, aby użytkownicy mogli uzyskiwać dostęp do własnych i udostępnionych baz. Zobacz: Jak synchronizować przez OneDrive.

Rozwiązywanie problemów

KeePassium nie mogła znaleźć konta dla przedsiębiorstw Twojej organizacji

Oznacza to, że KeePassium nie znalazła ważnej licencji biznesowej wśród zarządzanych parametrów konfiguracji. Upewnij się, że wykonano kroki konfiguracji aplikacji i że klucz licencyjny jest ważny.

Zasady ochrony aplikacji nie są stosowane na urządzeniach klienckich

Upewnij się, że zasady są przypisane do właściwej grupy. Pamiętaj też, że dostarczanie zasad w Intune może potrwać kilka godzin: Omówienie czasu dostarczania zasad ochrony aplikacji

Konto ma licencję na Intune, ale nie jest objęte zasadami MAM

Ten błąd pochodzi z biblioteki Intune. Według jej systemu śledzenia problemów najbardziej prawdopodobne przyczyny to:

  • Dla aplikacji muszą być skonfigurowane zasady ochrony aplikacji. Upewnij się, że utworzono je we właściwym kontekście (urządzenie / użytkownik).
  • W niektórych środowiskach zasady konfiguracji aplikacji muszą zawierać kilka wstępnie zdefiniowanych kluczy:
    KluczWartość
    IntuneMAMUPN{{userprincipalname}}
    IntuneMAMOID{{userid}}
    IntuneMAMDeviceID{{deviceID}}

Wymagana zgoda administratora

Może się to zdarzyć, jeśli użytkownik logujący się do KeePassium nie może wyrażać zgody na dostęp aplikacji do danych organizacji.

Rozwiązaniem jest udzielenie zgody z konta administratora. Adres URL do udzielenia zgody administratora dla całej dzierżawy dla aplikacji KeePassium for Intune to:

https://login.microsoftonline.com/organizations/adminconsent?client_id=292a80b3-139a-4165-a20d-b2d2e764e538

Wklej ten adres URL do przeglądarki, zaloguj się kontem administratora, przejrzyj żądane uprawnienia i kliknij Zaakceptuj.

Okno dialogowe zatwierdzania uprawnień

Jeśli zarządzasz kilkoma dzierżawami, może być konieczne dostosowanie adresu URL zgodnie z opisem w artykule Microsoftu.

Zobacz też