Microsoft Intune 最新周度更新为多租户组织带来了一项重要变化:多托管账户 (MMA) 支持现已扩展至 iOS/iPadOS 版 Microsoft Outlook(版本 5.2626.0 或更高)。
如果您是 MSP、顾问或管理多个组织的 IT 管理员,这就是您一直在等待的更新。以下是变更内容、重要性以及您应该采取的行动。
什么是多托管账户?
多托管账户 (MMA) 是 Intune 移动应用管理 (MAM) 的一项功能,允许用户在单个应用实例中添加和管理多个托管工作账户——并对每个账户独立应用应用保护策略。
此前,MMA 仅在 iOS/iPadOS 版 Microsoft Teams(v8.10.0 或更高)中可用,这是 Microsoft 在服务版本 2605 中引入的。扩展到 Outlook 是支持此功能的第二个应用,也是许多多租户专业人士一直期待的应用。
关键行为细节:
- 每个账户是一个独立管理的托管工作身份,绑定到各自的 Intune 租户
- 应用保护策略 (APP) 按账户独立评估和执行,而非按应用
- 访问设置(PIN、生物识别、越狱检查、最低操作系统版本)在应用打开时按账户评估
- 数据保护控制(复制/粘贴限制、另存为阻止、加密)根据当前活动账户的策略执行
- MMA 需要显式的 Intune SDK 集成——包装应用不支持
为什么 Outlook MMA 很重要
对于管理多个工作身份的任何人——顾问、MSP 工程师、共享服务 IT 员工或正在经历并购的员工——Outlook 一直是痛点。您可以在应用中添加多个账户,但一次只能有一个账户受 MAM 管理。这意味着:
- 在租户邮箱之间切换时需要不断登出/登入
- 为"另一个"组织使用第二台设备或备用邮件应用
- 非托管账户没有 DLP 保护
有了 Outlook 中的 MMA,顾问现在可以在同一个 Outlook 应用中并排使用租户 A 的邮箱和租户 B 的邮箱,每个邮箱都受各自组织的应用保护策略保护。无需切换应用,不丢失 DLP 保护,无需第二部手机。
数据隔离如何工作
这是安全和合规团队需要关注的技术部分。
Outlook 中的每个托管账户都作为其自己的逻辑工作数据容器运行。Intune 的 MAM 框架按账户加密和标记组织数据,确保租户 A 的邮件数据与租户 B 的数据被区别对待。
实际示例:
| 场景 | 租户 A 策略 | 租户 B 策略 | 行为 |
|---|---|---|---|
| 从租户 A 邮件复制,粘贴到个人笔记 | 阻止复制/粘贴到非托管应用 | 不适用 | 被阻止——租户 A 的策略生效 |
| 从租户 B 邮箱保存附件 | 不适用 | 仅允许保存到 OneDrive for Business | 允许,但仅限租户 B 的 OneDrive |
| 将租户 A 邮件转发到租户 B 邮箱 | 阻止发送给外部收件人 | 允许内部转发 | 被租户 A 的发件策略阻止 |
策略不会混合。正确的策略仅在使用该账户数据时应用。跨账户交互根据源账户的规则进行评估,防止租户间的数据泄露。
Outlook 被归类为**“混合视图应用”**——它在统一界面中显示组织数据和个人数据——但 MAM 框架在后台按身份处理隔离和保护。
管理员注意事项:需要规划什么
1. 跨租户策略设计
由于策略按账户而非按应用执行,您可以安全地为每个租户配置不同的 PIN 要求、数据保护规则和访问设置——即使使用的是同一个 Outlook 应用。如果租户 A 需要 6 位 PIN 和生物识别,而租户 B 只需要 4 位 PIN,两个策略可以独立共存。
2. 条件启动行为
越狱/Root 检查、设备健康要求和其他条件启动控制按账户独立评估。一台设备可能被一个租户允许但被另一个租户阻止,导致部分功能不可用——一个邮箱可访问,另一个不可。在支持文档中规划好这种情况。
3. 仅 MAM vs. MDM+MAM 目标定位
MMA 适用于 MAM 托管账户,包括仅 MAM(无需完全 MDM 注册)。确保在每个租户中正确目标定位仅 MAM 用户组,避免出现一个租户账户没有 APP 策略而另一个完全受保护的缺口。
4. 用户教育
用户需要理解行为可能因使用的邮箱不同而异。复制/粘贴、保存和打开方式可能因活动账户的策略而变化。对于在不同安全级别的租户间工作的用户尤为重要。
5. 推出时间
Microsoft 指出此功能正在逐步推出,可能尚未在您的租户中可用。不要假设所有用户都能立即看到多托管账户支持。先与试点小组测试。
已知限制
- 仅限 iOS/iPadOS — Android 支持即将推出但无 ETA
- 需要 Outlook v5.2626.0 或更高版本 — 验证用户是否在最低版本上
- 需要 Intune SDK 集成 — 包装应用不支持
- 逐步推出 — 部分租户可能尚未看到该功能
- 目前支持两个应用 — Teams 和 Outlook;更多应用和平台"即将推出"
下一批支持 MMA 的应用可能是什么?
Microsoft 未发布明确的路线图,但基于多身份场景的逻辑候选应用包括:
- OneDrive — 多租户文件访问
- Microsoft 365 移动应用 — 统一 Office 体验
- Planner / Microsoft To Do — 跨租户任务管理
- Android 平台支持 — 最受期待的扩展
鉴于 MMA 是通用的 Intune SDK 功能,任何已集成 Intune MAM 的 Microsoft 365 移动应用都是候选。关注每个服务版本的 Intune What’s New 页面。
建议行动
- 验证 Outlook 版本 — 确保目标用户使用 iOS/iPadOS Outlook v5.2626.0 或更高版本
- 审查每个租户的 APP 策略 — 确认每个租户的应用保护策略正确定位,不会以混淆用户的方式相互冲突
- 与多租户用户试点 — 确定管理多个租户的顾问或 MSP 员工,在广泛通知前测试体验
- 更新用户文档 — 解释复制/粘贴、保存和共享行为可能因账户不同而异
- 监控推出状态 — 在 Intune 管理中心检查租户中的功能可用性
- 为 Android 做规划 — 如果有多租户用户使用 Android,他们需要等待平台支持
总结
将多托管账户扩展到 iOS/iPadOS 版 Outlook 对多租户组织来说是一个聚焦但重要的更新。它消除了 Intune MAM 中最持久的摩擦点之一——无法在同一邮件应用保护多个工作账户——并使 Outlook 与 Teams 已提供的功能保持一致。
对于需要管理多个组织的 MSP、顾问和 IT 员工,这意味着更少的设备、更少的上下文切换以及跨所有托管身份的一致 DLP 保护。这不是一个头条新闻级别的功能,但它是那种让日常工作显著更轻松的实用改进。
随着 Microsoft 继续将 MMA 扩展到更多应用和平台, expect 多身份管理将成为标准期望而非锦上添花。现在就规划好您的策略,以便在下一个应用获得支持时做好准备。
在 X/Twitter 上关注 Kevin:https://x.com/kkaminski,获取更多 Intune 和端点管理内容。