Перейти к содержимому
Эта страница переведена автоматически; возможны неточности.Открыть оригинал на английском

Как развернуть KeePassium с помощью Intune

Это руководство предназначено для ИТ-администраторов, которым нужно управлять KeePassium в корпоративной среде под управлением Microsoft Intune.

KeePassium работает с Intune. Уровень совместимости зависит от редакции приложения:

  • KeePassium и KeePassium Pro разработаны как персональные приложения для конечных пользователей. Их можно развернуть через Intune, но они не могут принимать политики защиты приложений. Поэтому они могут работать только как приложения персонального периметра.
  • KeePassium for Intune — специальное приложение, собранное с Intune SDK. Его можно развернуть как управляемое политиками рабочее приложение, и оно будет применять политики защиты и конфигурации приложений.

Остальная часть руководства относится к KeePassium for Intune. Для краткости будем называть его просто KeePassium.

Поддерживаемые политики

Параметры политики защиты приложений (App Protection Policy, APP) применяются библиотекой Intune SDK, встроенной в приложение. Большинство параметров политики применяются без участия самого приложения. Согласно Microsoft, основные параметры APP применяются для всех управляемых приложений. В свою очередь, расширенные параметры APP зависят от статуса регистрации устройства.

KeePassium также поддерживает элемент управления условным доступом «Требовать политику защиты приложений».

Наконец, вы можете создать политику конфигурации приложений для управления параметрами управляемого приложения (AppConfig).

⚠️ Нет автозаполнения

В KeePassium for Intune отсутствует функция автозаполнения паролей, поскольку Intune SDK её не поддерживает.

Установка

KeePassium for Intune опубликовано в App Store как бесплатное приложение. Вы можете добавить его, следуя руководству Microsoft: Добавление приложений из магазина iOS в Microsoft Intune

Настройка

После добавления приложения создайте политику конфигурации приложений:

  • В центре администрирования Intune откройте Приложения --> Политики конфигурации приложений
  • Нажмите Добавить и выберите нужный контекст. Для этого руководства выберем Управляемые приложения.
  • Дайте политике имя и установите для параметра Целевой объект значение Выбранные приложения
Снимок экрана: Создание политики конфигурации приложений
  • Нажмите Выбрать общедоступные приложения, найдите «KeePassium for Intune», нажмите на него, затем нажмите Выбрать.
  • Нажимайте Далее, пока не дойдёте до вкладки Параметры
  • Создайте два параметра конфигурации:
    • license — ключ вашей бизнес-лицензии. Свяжитесь с нами, чтобы получить его.
    • supportEmail — адрес электронной почты для всех обращений в поддержку из приложения. Укажите контакт вашей внутренней службы поддержки, чтобы контролировать, какие диагностические данные попадают во внешнюю поддержку.
  • При необходимости можно добавить другие параметры управляемой конфигурации.
Снимок экрана: Добавление параметров конфигурации приложения
  • Нажмите Далее и назначьте политику конфигурации соответствующим группам.
  • Нажмите Далее, проверьте политику и нажмите Создать, чтобы завершить настройку приложения.

Настройка на устройстве

  • При первом запуске KeePassium for Intune попросит пользователя войти с рабочей учётной записью. Это требование Intune SDK, не связанное с функциональностью самой программы.
  • После того как Intune идентифицирует пользователя и получит соответствующие политики, приложение перезапустится с уже применёнными политиками.
  • Во всём остальном приложение продолжает работать как стандартная версия KeePassium, со всеми доступными функциями (с учётом ограничений политик, если они настроены).

Разрешения на доступ

KeePassium for Intune требует два разрешения:

  • User.Read — позволяет пользователям входить в приложение, чтобы Intune мог применить соответствующие политики.
  • DeviceManagementManagedApps.ReadWrite — позволяет приложению читать и записывать относящиеся к нему данные пользователя в системе управления мобильными приложениями Intune. Это требование Intune SDK.

Вы можете предоставить эти разрешения на уровне всего клиента (tenant).

OneDrive API

Для синхронизации с OneDrive требуются дополнительные разрешения, чтобы пользователи могли получать доступ к собственным и общим базам паролей. См.: Как синхронизировать через OneDrive.

Устранение неполадок

KeePassium не удалось найти учётную запись вашей организации

Это означает, что программе не удалось найти действительную бизнес-лицензию среди параметров управляемой конфигурации. Убедитесь, что вы выполнили шаги настройки приложения и что ваш лицензионный ключ действителен.

Политика защиты приложений не применяется на клиентских устройствах

Убедитесь, что политика нацелена на правильную группу. Также учтите, что доставка политик в Intune может занять несколько часов: Сроки доставки политики защиты приложений

The account is licensed for Intune but is not targeted with MAM policy

Эта ошибка возникает в библиотеке Intune. Согласно их баг-трекеру, наиболее вероятные причины таковы:

  • Для приложения должна быть настроена политика защиты приложений. Убедитесь, что она создана в правильном контексте (устройство / пользователь).
  • В некоторых средах политика конфигурации приложений должна включать несколько предопределённых ключей:
    КлючЗначение
    IntuneMAMUPN{{userprincipalname}}
    IntuneMAMOID{{userid}}
    IntuneMAMDeviceID{{deviceID}}

Требуется утверждение администратора

Это может произойти, если пользователю, который входит в KeePassium, не разрешено давать согласие на доступ приложений к данным вашей организации.

Решение — предоставить согласие из учётной записи администратора. URL-адрес для предоставления согласия администратора на уровне всего клиента для KeePassium for Intune:

https://login.microsoftonline.com/organizations/adminconsent?client_id=292a80b3-139a-4165-a20d-b2d2e764e538

Вставьте этот URL-адрес в браузер, войдите с учётной записью администратора, проверьте запрашиваемые разрешения и нажмите Принять.

Диалог утверждения разрешений

Если вы управляете несколькими клиентами, возможно, потребуется изменить URL-адрес, как описано в статье Microsoft.

См. также