Utilizzare criteri VPN e VPN Per-App sui dispositivi Android Enterprise in Microsoft Intune

Le reti private virtuali (VPN) consentono agli utenti di accedere alle risorse dell'organizzazione in remoto, anche da casa, hotel, bar e altro ancora. In Microsoft Intune è possibile configurare le app client VPN nei dispositivi Android Enterprise usando un criterio di configurazione delle app. Quindi, distribuire questo criterio con la relativa configurazione VPN nei dispositivi dell'organizzazione.

È anche possibile creare criteri VPN usati da app specifiche. Questa funzionalità è denominata VPN per app. Quando l'app è attiva, può connettersi alla VPN e accedere alle risorse tramite VPN. Quando l'app non è attiva, la VPN non viene usata.

Questa funzionalità si applica a:

  • Android Enterprise

Esistono due modi per creare i criteri di configurazione per l'app client VPN:

  • Progettazione configurazione
  • Dati JSON

Questo articolo illustra come creare criteri di configurazione VPN e VPN per app usando entrambe le opzioni.

Nota

Molti parametri di configurazione del client VPN sono simili. Ma ogni app ha le sue chiavi e opzioni uniche. In caso di domande, rivolgersi al fornitore VPN.

Prima di iniziare

  • Android non attiva automaticamente una connessione client VPN quando si apre un'app. La connessione VPN deve essere avviata manualmente. In alternativa, puoi usare la VPN sempre attiva per avviare la connessione.

  • I client VPN seguenti supportano i criteri di configurazione dell'app Intune:

    • Cisco AnyConnect
    • Citrix SSO
    • Accesso F5
    • Palo Alto Networks GlobalProtect
    • Pulse Secure
    • SonicWall Mobile Connect
  • Quando si creano i criteri VPN in Intune, si selezionano chiavi diverse da configurare. I nomi delle chiavi variano a seconda delle diverse app client VPN. Pertanto, i nomi delle chiavi nell'ambiente in uso potrebbero essere diversi dagli esempi riportati in questo articolo.

  • La finestra di progettazione della configurazione e i dati JSON possono utilizzare correttamente l'autenticazione basata su certificati. Se l'autenticazione VPN richiede certificati client, creare i profili dei certificati prima di creare il criterio VPN. I criteri di configurazione dell'app VPN usano i valori dei profili di certificato.

    I dispositivi di profilo aziendale di proprietà personale di Android Enterprise supportano i certificati SCEP e PKCS. I dispositivi di profilo aziendale Android Enterprise completamente gestiti, dedicati e di proprietà dell'azienda supportano solo i certificati SCEP. Per altre informazioni, vedere Usare i certificati per l'autenticazione in Microsoft Intune.

Panoramica delle VPN per app

Quando si crea e si testa una VPN per app, il flusso di base include i passaggi seguenti:

  1. Selezionare l'applicazione client VPN. Prima di iniziare (in questo articolo) elenca le app supportate.
  2. Ottenere gli ID dei pacchetti dell'applicazione delle app che useranno la connessione VPN. Ottenere l'ID del pacchetto dell'app (in questo articolo) mostra come fare.
  3. Se si usano i certificati per autenticare la connessione VPN, creare e distribuire i profili dei certificati prima di distribuire il criterio VPN. Verificare che i profili di certificato vengano distribuiti correttamente. Per altre informazioni, vedere Usare i certificati per l'autenticazione in Microsoft Intune.
  4. Aggiungere l'applicazione client VPN a Intune e distribuire l'app agli utenti e ai dispositivi.
  5. Creare i criteri di configurazione dell'app VPN. Usare gli ID dei pacchetti dell'app e le informazioni sui certificati nei criteri.
  6. Distribuire il nuovo criterio VPN.
  7. Verificare che l'app client VPN si connetta correttamente al server VPN.
  8. Quando l'app è attiva, verificare che il traffico proveniente dall'app passi attraverso la VPN.

Ottenere l'ID del pacchetto dell'app

Ottenere l'ID del pacchetto per ogni applicazione che userà la VPN. Per le applicazioni disponibili pubblicamente, è possibile ottenere l'ID del pacchetto dell'app nel Google Play Store. L'URL visualizzato per ogni applicazione include l'ID pacchetto.

Nell'esempio seguente, l'ID pacchetto dell'app browser Microsoft Edge è com.microsoft.emmx. L'ID pacchetto fa parte dell'URL:

Ottenere l'ID del pacchetto dell'app nell'URL in Google Play Store.

Per le app line-of-business (LOB), ottenere l'ID pacchetto dal fornitore o dallo sviluppatore dell'applicazione.

Certificati

Questo articolo presuppone che la connessione VPN usi l'autenticazione basata su certificati. Si presuppone inoltre che tutti i certificati della catena necessari per l'autenticazione dei client siano stati distribuiti correttamente. In genere, questa catena di certificati include il certificato client, eventuali certificati intermedi e il certificato radice.

Per altre informazioni sui certificati, vedere Usare i certificati per l'autenticazione in Microsoft Intune.

Quando viene distribuito il profilo del certificato di autenticazione client, viene creato un token di certificato nel profilo del certificato. Questo token viene usato per creare i criteri di configurazione dell'app VPN.

Se non si ha familiarità con la creazione di criteri di configurazione delle app, vedere Aggiungere criteri di configurazione delle app per i dispositivi Android Enterprise gestiti.

Usare Progettazione configurazione e Designer

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionarela configurazione delle>app>per creare>dispositivi gestiti.

  3. In Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere un nome descrittivo per il criterio. Assegnare ai criteri nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di criterio valido è Criterio di configurazione dell'app: Criterio VPN Cisco AnyConnect per dispositivi di profilo aziendale Android Enterprise.

    • Descrizione: immettere una descrizione per il criterio. Questa impostazione è facoltativa ma consigliata.

    • Piattaforma: selezionare Android Enterprise.

    • Tipo di profilo: Le opzioni disponibili:

      • Tutti i tipi di profilo: questa opzione supporta l'autenticazione con nome utente e password. Se usi l'autenticazione basata su certificato, non usare questa opzione.
      • Solo profilo di lavoro completamente gestito, dedicato e Corporate-Owned: questa opzione supporta l'autenticazione basata su certificati e l'autenticazione con nome utente e password.
      • Solo profilo di lavoro personale: questa opzione supporta l'autenticazione basata su certificati e l'autenticazione con nome utente e password.
    • App di destinazione: selezionare l'app client VPN aggiunta in precedenza. Nell'esempio seguente viene utilizzata l'app client Cisco AnyConnect VPN:

      Creare un criterio di configurazione dell'app per configurare la VPN o VPN per app in Microsoft Intune

  4. Seleziona Avanti.

  5. In Impostazioni immettere le proprietà seguenti:

    • Formato impostazioni di configurazione: Selezionare Usa Progettazione configurazione:

      Creare un criterio VPN di configurazione dell'app in Microsoft Intune usando Configuration Designer (ad esempio).

    • Aggiungi: mostra l'elenco delle chiavi di configurazione. Selezionare tutte le chiavi di configurazione necessarie per la configurazione >OK.

      Nell'esempio seguente, è stato selezionato un elenco minimo per AnyConnect VPN, tra cui l'autenticazione basata su certificato e la VPN per app:

      Ad esempio, aggiungere chiavi di configurazione a un criterio di configurazione dell'app VPN in Microsoft Intune usando il Designer di configurazione.

    • Valore di configurazione: immettere i valori per le chiavi di configurazione selezionate. Tenere presente che i nomi delle chiavi variano a seconda dell'app client VPN in uso. Nelle chiavi selezionate nell'esempio:

      • App consentite da VPN per app: immettere l'ID o i pacchetti dell'applicazione raccolti in precedenza. Ad esempio:

        Immettere gli ID dei pacchetti dell'app consentiti in un criterio di configurazione dell'app VPN in Microsoft Intune usando il Designer Configurazione - esempio.

      • Alias certificato portachiavi (facoltativo): modificare il tipo di valore da stringa a certificato. Selezionare il profilo del certificato client da usare con l'autenticazione VPN. Ad esempio:

        Modificare l'alias del certificato client Portachiavi in un criterio di configurazione dell'app VPN in Microsoft Intune usando il Designer Configurazione - esempio.

      • Protocollo: selezionare il protocollo del tunnel SSL o IPsec della VPN.

      • Nome connessione: immettere un nome descrittivo per la connessione VPN. Gli utenti vedono questo nome di connessione nei loro dispositivi. Immettere ad esempio ContosoVPN.

      • Host: immettere l'URL del nome host per il router headend. Immettere ad esempio vpn.contoso.com.

        Esempi di protocollo, nome di connessione e nome host in un criterio di configurazione dell'app VPN in Microsoft Intune usando il Designer Configurazione

  6. Seleziona Avanti.

  7. In Assegnazioni selezionare i gruppi ad cui assegnare i criteri di configurazione dell'app VPN.

    Seleziona Avanti.

  8. In Rivedi e crea rivedere le impostazioni. Quando si seleziona Crea, le modifiche vengono salvate e il criterio viene distribuito ai gruppi. Il criterio viene visualizzato anche nell'elenco dei criteri di configurazione delle app.

    Esaminare i criteri di configurazione dell'app usando il flusso di Designer di configurazione in Microsoft Intune esempio.

Usare JSON

Usare questa opzione se non si hanno o non si conoscono tutte le impostazioni VPN necessarie usate nella finestra di progettazione della configurazione. Se hai bisogno di aiuto, consulta il fornitore della VPN.

Ottenere il token del certificato

In questi passaggi creare un criterio temporaneo. Il criterio non verrà salvato. Lo scopo è copiare il token del certificato. Questo token verrà usato durante la creazione del criterio VPN con JSON (sezione successiva).

  1. Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Configurazione delle app>** >Aggiungi>dispositivi gestiti.

  2. In Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere un nome. Questo criterio è temporaneo e non verrà salvato.
    • Piattaforma: selezionare Android Enterprise.
    • Tipo di profilo: Selezionare solo il profilo di lavoro personale.
    • App di destinazione: selezionare l'app client VPN aggiunta in precedenza.
  3. Seleziona Avanti.

  4. In Impostazioni immettere le proprietà seguenti:

    • Formato impostazioni di configurazione: Selezionare Usa Progettazione configurazione.

    • Aggiungi: mostra l'elenco delle chiavi di configurazione. Selezionare una chiave con un tipo di stringa. Selezionare OK.

      In Progettazione configurazione selezionare una chiave con un valore di tipo stringa nei criteri di configurazione dell'app VPN di Microsoft Intune

  5. Modificare il tipo di valore da stringa a certificato. Questo passaggio consente di selezionare il profilo del certificato client corretto che autentica la VPN:

    Modificare il nome della connessione in un criterio di configurazione dell'app VPN in Microsoft Intune esempio

  6. Modificare immediatamente il tipo di valore in stringa. Il valore di configurazione cambia in un token {{cert:GUID}}:

    Il valore di configurazione mostra il token del certificato in un criterio di configurazione dell'app VPN in Microsoft Intune

  7. Copiare e incollare il token del certificato in un altro file, ad esempio un editor di testo.

  8. Eliminare questo criterio. Non salvarlo. L'unico scopo è copiare e incollare il token del certificato.

Creare il criterio VPN con JSON

  1. Nell'interfaccia di amministrazione di Microsoft Intune selezionareConfigurazione>delle app>Crea>dispositivi gestiti.

  2. In Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere un nome descrittivo per il criterio. Assegnare ai criteri nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di criterio valido è Criterio di configurazione dell'app: JSON Criteri VPN Cisco AnyConnect per dispositivi di profilo aziendale Android Enterprise nell'intera azienda.
    • Descrizione: immettere una descrizione per il criterio. Questa impostazione è facoltativa ma consigliata.
    • Piattaforma: selezionare Android Enterprise.
    • Tipo di profilo: Le opzioni disponibili:
      • Tutti i tipi di profilo: questa opzione supporta l'autenticazione con nome utente e password. Se usi l'autenticazione basata su certificato, non usare questa opzione.
      • Solo profilo aziendale completamente gestito, dedicato e Corporate-Owned: questa opzione supporta l'autenticazione basata su certificati e l'autenticazione con nome utente e password.
      • Solo profilo di lavoro personale: questa opzione supporta l'autenticazione basata su certificati e l'autenticazione con nome utente e password.
    • App di destinazione: selezionare l'app client VPN aggiunta in precedenza.
  3. Seleziona Avanti.

  4. In Impostazioni immettere le proprietà seguenti:

    • Formato delle impostazioni di configurazione: Seleziona Inserisci dati JSON. Puoi modificare direttamente il JSON.
    • Scarica modello JSON: usa questa opzione per scaricare e aggiornare il modello in qualsiasi editor esterno. Fai attenzione agli editor di testo che usano le virgolette intelligenti, perché potrebbero creare JSON non valido.

    Dopo aver immesso i valori necessari per la configurazione, rimuovere tutte le impostazioni con "STRING_VALUE" o STRING_VALUE.

    Esempio di utilizzo del flusso JSON - Modifica JSON.

  5. Seleziona Avanti.

  6. In Assegnazioni selezionare i gruppi ad cui assegnare i criteri di configurazione dell'app VPN.

    Seleziona Avanti.

  7. In Rivedi e crea rivedere le impostazioni. Quando si seleziona Crea, le modifiche vengono salvate e il criterio viene distribuito ai gruppi. Il criterio viene visualizzato anche nell'elenco dei criteri di configurazione delle app.

Esempio di JSON per VPN con accesso F5

{
    "kind": "androidenterprise#managedConfiguration",
    "productId": "app:com.f5.edge.client_ics",
    "managedProperty": [
        {
            "key": "disallowUserConfig",
            "valueBool": false
        },
        {
            "key": "vpnConfigurations",
            "valueBundleArray": [
                {
                    "managedProperty": [
                        {
                            "key": "name",
                            "valueString": "MyCorpVPN"
                        },
                        {
                            "key": "server",
                            "valueString": "vpn.contoso.com"
                        },
                        {
                            "key": "weblogonMode",
                            "valueBool": false
                        },
                        {
                            "key": "fipsMode",
                            "valueBool": false
                        },
                        {
                            "key": "clientCertKeychainAlias",
                            "valueString": "{{cert:77333880-14e9-0aa0-9b2c-a1bc6b913829}}"
                        },
                        {
                            "key": "allowedApps",
                            "valueString": "com.microsoft.emmx"
                        },
                        {
                            "key": "mdmAssignedId",
                            "valueString": ""
                        },
                        {
                            "key": "mdmInstanceId",
                            "valueString": ""
                        },
                        {
                            "key": "mdmDeviceUniqueId",
                            "valueString": ""
                        },
                        {
                            "key": "mdmDeviceWifiMacAddress",
                            "valueString": ""
                        },
                        {
                            "key": "mdmDeviceSerialNumber",
                            "valueString": ""
                        },
                        {
                            "key": "allowBypass",
                            "valueBool": false
                        }
                    ]
                }
            ]
        }
    ]
}

Informazioni aggiuntive

Passaggi successivi