Microsoft Intune 最新周度更新为多租户组织带来了一项重要变化:多托管账户 (MMA) 支持现已扩展至 iOS/iPadOS 版 Microsoft Outlook(版本 5.2626.0 或更高)。

如果您是 MSP、顾问或管理多个组织的 IT 管理员,这就是您一直在等待的更新。以下是变更内容、重要性以及您应该采取的行动。


什么是多托管账户?

多托管账户 (MMA) 是 Intune 移动应用管理 (MAM) 的一项功能,允许用户在单个应用实例中添加和管理多个托管工作账户——并对每个账户独立应用应用保护策略。

此前,MMA 仅在 iOS/iPadOS 版 Microsoft Teams(v8.10.0 或更高)中可用,这是 Microsoft 在服务版本 2605 中引入的。扩展到 Outlook 是支持此功能的第二个应用,也是许多多租户专业人士一直期待的应用。

关键行为细节:

  • 每个账户是一个独立管理的托管工作身份,绑定到各自的 Intune 租户
  • 应用保护策略 (APP) 按账户独立评估和执行,而非按应用
  • 访问设置(PIN、生物识别、越狱检查、最低操作系统版本)在应用打开时按账户评估
  • 数据保护控制(复制/粘贴限制、另存为阻止、加密)根据当前活动账户的策略执行
  • MMA 需要显式的 Intune SDK 集成——包装应用不支持

为什么 Outlook MMA 很重要

对于管理多个工作身份的任何人——顾问、MSP 工程师、共享服务 IT 员工或正在经历并购的员工——Outlook 一直是痛点。您可以在应用中添加多个账户,但一次只能有一个账户受 MAM 管理。这意味着:

  • 在租户邮箱之间切换时需要不断登出/登入
  • 为"另一个"组织使用第二台设备或备用邮件应用
  • 非托管账户没有 DLP 保护

有了 Outlook 中的 MMA,顾问现在可以在同一个 Outlook 应用中并排使用租户 A 的邮箱和租户 B 的邮箱,每个邮箱都受各自组织的应用保护策略保护。无需切换应用,不丢失 DLP 保护,无需第二部手机。


数据隔离如何工作

这是安全和合规团队需要关注的技术部分。

Outlook 中的每个托管账户都作为其自己的逻辑工作数据容器运行。Intune 的 MAM 框架按账户加密和标记组织数据,确保租户 A 的邮件数据与租户 B 的数据被区别对待。

实际示例:

场景租户 A 策略租户 B 策略行为
从租户 A 邮件复制,粘贴到个人笔记阻止复制/粘贴到非托管应用不适用被阻止——租户 A 的策略生效
从租户 B 邮箱保存附件不适用仅允许保存到 OneDrive for Business允许,但仅限租户 B 的 OneDrive
将租户 A 邮件转发到租户 B 邮箱阻止发送给外部收件人允许内部转发被租户 A 的发件策略阻止

策略不会混合。正确的策略仅在使用该账户数据时应用。跨账户交互根据源账户的规则进行评估,防止租户间的数据泄露。

Outlook 被归类为**“混合视图应用”**——它在统一界面中显示组织数据和个人数据——但 MAM 框架在后台按身份处理隔离和保护。


管理员注意事项:需要规划什么

1. 跨租户策略设计

由于策略按账户而非按应用执行,您可以安全地为每个租户配置不同的 PIN 要求、数据保护规则和访问设置——即使使用的是同一个 Outlook 应用。如果租户 A 需要 6 位 PIN 和生物识别,而租户 B 只需要 4 位 PIN,两个策略可以独立共存。

2. 条件启动行为

越狱/Root 检查、设备健康要求和其他条件启动控制按账户独立评估。一台设备可能被一个租户允许但被另一个租户阻止,导致部分功能不可用——一个邮箱可访问,另一个不可。在支持文档中规划好这种情况。

3. 仅 MAM vs. MDM+MAM 目标定位

MMA 适用于 MAM 托管账户,包括仅 MAM(无需完全 MDM 注册)。确保在每个租户中正确目标定位仅 MAM 用户组,避免出现一个租户账户没有 APP 策略而另一个完全受保护的缺口。

4. 用户教育

用户需要理解行为可能因使用的邮箱不同而异。复制/粘贴、保存和打开方式可能因活动账户的策略而变化。对于在不同安全级别的租户间工作的用户尤为重要。

5. 推出时间

Microsoft 指出此功能正在逐步推出,可能尚未在您的租户中可用。不要假设所有用户都能立即看到多托管账户支持。先与试点小组测试。


已知限制

  • 仅限 iOS/iPadOS — Android 支持即将推出但无 ETA
  • 需要 Outlook v5.2626.0 或更高版本 — 验证用户是否在最低版本上
  • 需要 Intune SDK 集成 — 包装应用不支持
  • 逐步推出 — 部分租户可能尚未看到该功能
  • 目前支持两个应用 — Teams 和 Outlook;更多应用和平台"即将推出"

下一批支持 MMA 的应用可能是什么?

Microsoft 未发布明确的路线图,但基于多身份场景的逻辑候选应用包括:

  • OneDrive — 多租户文件访问
  • Microsoft 365 移动应用 — 统一 Office 体验
  • Planner / Microsoft To Do — 跨租户任务管理
  • Android 平台支持 — 最受期待的扩展

鉴于 MMA 是通用的 Intune SDK 功能,任何已集成 Intune MAM 的 Microsoft 365 移动应用都是候选。关注每个服务版本的 Intune What’s New 页面。


建议行动

  1. 验证 Outlook 版本 — 确保目标用户使用 iOS/iPadOS Outlook v5.2626.0 或更高版本
  2. 审查每个租户的 APP 策略 — 确认每个租户的应用保护策略正确定位,不会以混淆用户的方式相互冲突
  3. 与多租户用户试点 — 确定管理多个租户的顾问或 MSP 员工,在广泛通知前测试体验
  4. 更新用户文档 — 解释复制/粘贴、保存和共享行为可能因账户不同而异
  5. 监控推出状态 — 在 Intune 管理中心检查租户中的功能可用性
  6. 为 Android 做规划 — 如果有多租户用户使用 Android,他们需要等待平台支持

总结

将多托管账户扩展到 iOS/iPadOS 版 Outlook 对多租户组织来说是一个聚焦但重要的更新。它消除了 Intune MAM 中最持久的摩擦点之一——无法在同一邮件应用保护多个工作账户——并使 Outlook 与 Teams 已提供的功能保持一致。

对于需要管理多个组织的 MSP、顾问和 IT 员工,这意味着更少的设备、更少的上下文切换以及跨所有托管身份的一致 DLP 保护。这不是一个头条新闻级别的功能,但它是那种让日常工作显著更轻松的实用改进。

随着 Microsoft 继续将 MMA 扩展到更多应用和平台, expect 多身份管理将成为标准期望而非锦上添花。现在就规划好您的策略,以便在下一个应用获得支持时做好准备。


在 X/Twitter 上关注 Kevin:https://x.com/kkaminski,获取更多 Intune 和端点管理内容。