Як розгорнути KeePassium через Intune
Цей посібник призначений для ІТ-адміністраторів, яким потрібно керувати KeePassium у корпоративному середовищі під керуванням Microsoft Intune.
KeePassium працює з Intune. Рівень сумісності залежить від редакції застосунку:
- KeePassium та KeePassium Pro розроблені як особисті застосунки для кінцевих користувачів. Їх можна розгортати через Intune, але вони не підтримують політики захисту застосунків. Тому вони можуть працювати лише як застосунки особистого периметра.
- KeePassium for Intune — це окремий застосунок, спеціально створений з Intune SDK. Його можна розгортати як робочий застосунок, керований політиками, і він застосовуватиме політики захисту та конфігурації застосунків.
Решта цього посібника стосується KeePassium for Intune. Для стислості називатимемо його просто KeePassium.
Підтримувані політики
Параметри політики захисту застосунків (APP) застосовуються бібліотекою Intune SDK, вбудованою в застосунок. Більшість параметрів політики застосовуються без відома застосунку. За інформацією Microsoft, основні параметри APP застосовуються для всіх керованих застосунків. Натомість розширені параметри APP залежать від статусу реєстрації пристрою.
KeePassium також підтримує елемент керування умовним доступом «Вимагати політику захисту застосунків».
Нарешті, ви можете створити політику конфігурації застосунку, щоб керувати параметрами керованого застосунку (AppConfig).
⚠️ Без автозаповнення
KeePassium for Intune не має функції автозаповнення паролів, оскільки Intune SDK її не підтримує.
Встановлення
KeePassium for Intune опубліковано в App Store як безплатний застосунок. Ви можете додати його за посібником Microsoft: Додавання застосунків з магазину iOS до Microsoft Intune
Конфігурація
Після додавання застосунку створіть політику конфігурації застосунку:
- У центрі адміністрування Intune відкрийте Програми --> Політики конфігурації програм
- Натисніть Додати та виберіть потрібний контекст. Для цього посібника виберемо Керовані програми.
- Дайте політиці назву та встановіть Ціль на Вибрані програми

- Натисніть Вибрати загальнодоступні програми, знайдіть «KeePassium for Intune», клацніть його, а потім натисніть Вибрати.
- Натискайте Далі, доки не дійдете до вкладки Параметри
- Створіть два параметри конфігурації:
license— ваш бізнес-ліцензійний ключ. Зв'яжіться з нами, щоб отримати його.supportEmail— адреса електронної пошти для всіх запитів на підтримку із застосунку. Вкажіть контакт вашої внутрішньої служби підтримки, щоб контролювати, які діагностичні дані потрапляють до зовнішньої підтримки.
- За потреби ви можете додати інші параметри керованої конфігурації.

- Натисніть Далі та призначте політику конфігурації відповідним групам.
- Натисніть Далі, перегляньте політику та натисніть Створити, щоб завершити конфігурацію застосунку.
Налаштування на пристрої
- Під час першого запуску KeePassium for Intune попросить користувача увійти за допомогою робочого облікового запису. Цього вимагає Intune SDK, і це не пов'язано з функціональністю KeePassium.
- Після того, як Intune ідентифікує користувача та отримає відповідні політики, застосунок перезапускається із застосованими політиками.
- В усьому іншому застосунок продовжує працювати як стандартна версія KeePassium з усіма увімкненими функціями (з обмеженнями політик, якщо вони налаштовані).
Дозволи на доступ
KeePassium for Intune потребує двох дозволів:
User.Read— дозволяє користувачам входити в застосунок, щоб Intune міг застосувати відповідні політики.DeviceManagementManagedApps.ReadWrite— дозволяє застосунку читати та записувати дані користувача, що стосуються самого застосунку, у службі керування мобільними застосунками Intune. Це вимога Intune SDK.
Ви можете надати ці дозволи для всього клієнта (tenant).
OneDrive API
Синхронізація з OneDrive потребує додаткових дозволів, щоб користувачі могли отримувати доступ до власних і спільних баз паролів. Див.: Як синхронізувати через OneDrive.
Усунення несправностей
KeePassium не вдалося знайти корпоративний обліковий запис вашої організації
Це означає, що KeePassium не зміг знайти дійсну бізнес-ліцензію серед параметрів керованої конфігурації. Переконайтеся, що ви виконали кроки конфігурації застосунку і що ваш ліцензійний ключ дійсний.
Політика захисту застосунків не застосовується на клієнтських пристроях
Переконайтеся, що політика націлена на правильну групу. Також зауважте, що доставлення політики в Intune може тривати кілька годин: Розуміння часу доставлення політики захисту застосунків
Обліковий запис має ліцензію Intune, але не є ціллю політики MAM
Ця помилка походить від бібліотеки Intune. Згідно з їхнім трекером проблем, найімовірніші причини такі:
- Для застосунку має бути налаштована політика захисту застосунків. Переконайтеся, що вона створена в правильному контексті (пристрій / користувач).
- У деяких середовищах політика конфігурації застосунку має містити кілька наперед визначених ключів:
Ключ Значення IntuneMAMUPN{{userprincipalname}}IntuneMAMOID{{userid}}IntuneMAMDeviceID{{deviceID}}
Потрібне схвалення адміністратора
Це може статися, якщо користувачу, який входить у KeePassium, не дозволено надавати згоду на доступ застосунків до даних вашої організації.
Рішення — надати згоду з облікового запису адміністратора. URL для надання згоди адміністратора для всього клієнта для KeePassium for Intune:
https://login.microsoftonline.com/organizations/adminconsent?client_id=292a80b3-139a-4165-a20d-b2d2e764e538Вставте цей URL у браузер, увійдіть з обліковим записом адміністратора, перегляньте запитані дозволи та натисніть Прийняти.

Якщо ви керуєте кількома клієнтами, можливо, доведеться змінити URL, як описано у статті Microsoft.