You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Graph API是否存在面向所有托管应用的资源类型?

关于Intune应用保护策略定向所有托管应用的Graph API方案

核心结论

目前Microsoft Graph API中不存在与allDevicesAssignmentTarget、allLicensedUsersAssignmentTarget对应的“所有托管应用”分配目标资源类型,无法通过单一目标类型一键将策略定向到所有托管应用。

当前方式的局限性

你当前使用的端点:

https://graph.microsoft.com/v1.0/deviceAppManagement/androidManagedAppProtections/{ID}/apps

本质是将策略与具体应用实例关联,这种方式仅能覆盖当时添加的应用——后续新纳入Intune的托管应用不会自动被策略覆盖,需要手动重复添加操作。

替代解决方案

1. 自动化批量同步

通过脚本定期执行以下两步操作,实现对所有托管应用的覆盖:

  • 批量获取托管应用:调用GET /deviceAppManagement/mobileApps,配合$filter筛选出所有托管应用,示例筛选条件:
    $filter=isManaged eq true
    
    也可根据应用类型精准筛选,比如安卓托管商店应用:
    $filter=@odata.type eq '#microsoft.graph.androidManagedStoreApp'
    
  • 批量关联到策略:通过POST /deviceAppManagement/androidManagedAppProtections/{ID}/apps/$ref,将获取到的应用ID批量添加到策略的应用关联列表中。

2. 动态应用组分配

利用Azure AD动态组实现自动覆盖:

  • 创建动态应用组,设置规则为“所有托管应用”(例如基于应用的isManaged属性或应用类型),新加入的托管应用会自动进入该组。
  • 将应用保护策略定向到这个动态组,无需手动更新策略关联的应用列表,新应用满足规则后会自动受策略约束。

内容的提问来源于stack exchange,提问作者Mykl Sandusky

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 08:02:19