Graph API是否存在面向所有托管应用的资源类型?
关于Intune应用保护策略定向所有托管应用的Graph API方案
核心结论
目前Microsoft Graph API中不存在与allDevicesAssignmentTarget、allLicensedUsersAssignmentTarget对应的“所有托管应用”分配目标资源类型,无法通过单一目标类型一键将策略定向到所有托管应用。
当前方式的局限性
你当前使用的端点:
https://graph.microsoft.com/v1.0/deviceAppManagement/androidManagedAppProtections/{ID}/apps
本质是将策略与具体应用实例关联,这种方式仅能覆盖当时添加的应用——后续新纳入Intune的托管应用不会自动被策略覆盖,需要手动重复添加操作。
替代解决方案
1. 自动化批量同步
通过脚本定期执行以下两步操作,实现对所有托管应用的覆盖:
- 批量获取托管应用:调用
GET /deviceAppManagement/mobileApps,配合$filter筛选出所有托管应用,示例筛选条件:
也可根据应用类型精准筛选,比如安卓托管商店应用:$filter=isManaged eq true$filter=@odata.type eq '#microsoft.graph.androidManagedStoreApp' - 批量关联到策略:通过
POST /deviceAppManagement/androidManagedAppProtections/{ID}/apps/$ref,将获取到的应用ID批量添加到策略的应用关联列表中。
2. 动态应用组分配
利用Azure AD动态组实现自动覆盖:
- 创建动态应用组,设置规则为“所有托管应用”(例如基于应用的
isManaged属性或应用类型),新加入的托管应用会自动进入该组。 - 将应用保护策略定向到这个动态组,无需手动更新策略关联的应用列表,新应用满足规则后会自动受策略约束。
内容的提问来源于stack exchange,提问作者Mykl Sandusky
相关产品推荐
相关产品推荐

