Microsoft Intune 最新週度更新為多租戶組織帶來了一項重要變化:多託管帳戶 (MMA) 支援現已擴展至 iOS/iPadOS 版 Microsoft Outlook(版本 5.2626.0 或更高)。
如果您是 MSP、顧問或管理多個組織的 IT 管理員,這就是您一直在等待的更新。以下是變更內容、重要性以及您應該採取的行動。
什麼是多託管帳戶?
多託管帳戶 (MMA) 是 Intune 行動應用程式管理 (MAM) 的一項功能,允許使用者在單一應用程式執行個體中新增和管理多個託管工作帳戶——並對每個帳戶獨立套用應用程式保護政策。
此前,MMA 僅在 iOS/iPadOS 版 Microsoft Teams(v8.10.0 或更高)中可用,這是 Microsoft 在服務版本 2605 中引入的。擴展到 Outlook 是支援此功能的第二個應用程式,也是許多多租戶專業人士一直期待的應用程式。
關鍵行為細節:
- 每個帳戶是一個獨立管理的託管工作身份,綁定到各自的 Intune 租戶
- 應用程式保護政策 (APP) 按帳戶獨立評估和執行,而非按應用程式
- 存取設定(PIN、生物辨識、越獄檢查、最低作業系統版本)在應用程式開啟時按帳戶評估
- 資料保護控制(複製/貼上限制、另存為封鎖、加密)根據目前活躍帳戶的政策執行
- MMA 需要明確的 Intune SDK 整合——包裝應用程式不支援
為什麼 Outlook MMA 很重要
對於管理多個工作身份的任何人——顧問、MSP 工程師、共享服務 IT 員工或正在經歷併購的員工——Outlook 一直是痛點。您可以在應用程式中新增多個帳戶,但一次只能有一個帳戶受 MAM 管理。這意味著:
- 在租戶信箱之間切換時需要不斷登出/登入
- 為「另一個」組織使用第二台裝置或備用郵件應用程式
- 非託管帳戶沒有 DLP 保護
有了 Outlook 中的 MMA,顧問現在可以在同一個 Outlook 應用程式中並排使用租戶 A 的信箱和租戶 B 的信箱,每個信箱都受各自組織的應用程式保護政策保護。無需切換應用程式,不丟失 DLP 保護,無需第二支手機。
資料隔離如何運作
這是安全和合規團隊需要關注的技術部分。
Outlook 中的每個託管帳戶都作為其自己的邏輯工作資料容器運行。Intune 的 MAM 框架按帳戶加密和標記組織資料,確保租戶 A 的郵件資料與租戶 B 的資料被區別對待。
實際範例:
| 場景 | 租戶 A 政策 | 租戶 B 政策 | 行為 |
|---|---|---|---|
| 從租戶 A 郵件複製,貼上到個人筆記 | 封鎖複製/貼上到非託管應用程式 | 不適用 | 被封鎖——租戶 A 的政策生效 |
| 從租戶 B 信箱儲存附件 | 不適用 | 僅允許儲存到 OneDrive for Business | 允許,但僅限租戶 B 的 OneDrive |
| 將租戶 A 郵件轉寄到租戶 B 信箱 | 封鎖傳送給外部收件者 | 允許內部轉寄 | 被租戶 A 的寄件政策封鎖 |
政策不會混合。正確的政策僅在使用該帳戶資料時套用。跨帳戶互動根據來源帳戶的規則進行評估,防止租戶間的資料外洩。
Outlook 被歸類為**「混合檢視應用程式」**——它在統一介面中顯示組織資料和個人資料——但 MAM 框架在幕後按身份處理隔離和保護。
管理員注意事項:需要規劃什麼
1. 跨租戶政策設計
由於政策按帳戶而非按應用程式執行,您可以安全地為每個租戶設定不同的 PIN 要求、資料保護規則和存取設定——即使使用的是同一個 Outlook 應用程式。如果租戶 A 需要 6 位 PIN 和生物辨識,而租戶 B 只需要 4 位 PIN,兩個政策可以獨立共存。
2. 條件啟動行為
越獄/Root 檢查、裝置健康要求和其他條件啟動控制按帳戶獨立評估。一台裝置可能被一個租戶允許但被另一個租戶封鎖,導致部分功能不可用——一個信箱可存取,另一個不可。在支援文件中規劃好這種情況。
3. 僅 MAM vs. MDM+MAM 目標定位
MMA 適用於 MAM 託管帳戶,包括僅 MAM(無需完全 MDM 註冊)。確保在每個租戶中正確目標定位僅 MAM 使用者群組,避免出現一個租戶帳戶沒有 APP 政策而另一個完全受保護的缺口。
4. 使用者教育
使用者需要理解行為可能因使用的信箱不同而異。複製/貼上、儲存和開啟方式可能因活躍帳戶的政策而變化。對於在不同安全等級的租戶間工作的使用者尤為重要。
5. 推出時間
Microsoft 指出此功能正在逐步推出,可能尚未在您的租戶中可用。不要假設所有使用者都能立即看到多託管帳戶支援。先與試點小組測試。
已知限制
- 僅限 iOS/iPadOS — Android 支援即將推出但無 ETA
- 需要 Outlook v5.2626.0 或更高版本 — 驗證使用者是否在最低版本上
- 需要 Intune SDK 整合 — 包裝應用程式不支援
- 逐步推出 — 部分租戶可能尚未看到該功能
- 目前支援兩個應用程式 — Teams 和 Outlook;更多應用程式和平台「即將推出」
下一批支援 MMA 的應用程式可能是什麼?
Microsoft 未發布明確的路線圖,但基於多身份場景的邏輯候選應用程式包括:
- OneDrive — 多租戶檔案存取
- Microsoft 365 行動應用程式 — 統一 Office 體驗
- Planner / Microsoft To Do — 跨租戶任務管理
- Android 平台支援 — 最受期待的擴展
鑑於 MMA 是通用的 Intune SDK 功能,任何已整合 Intune MAM 的 Microsoft 365 行動應用程式都是候選。關注每個服務版本的 Intune What’s New 頁面。
建議行動
- 驗證 Outlook 版本 — 確保目標使用者使用 iOS/iPadOS Outlook v5.2626.0 或更高版本
- 審查每個租戶的 APP 政策 — 確認每個租戶的應用程式保護政策正確定位,不會以混淆使用者的方式相互衝突
- 與多租戶使用者試點 — 確定管理多個租戶的顧問或 MSP 員工,在廣泛通知前測試體驗
- 更新使用者文件 — 解釋複製/貼上、儲存和共用行為可能因帳戶不同而異
- 監控推出狀態 — 在 Intune 管理中心檢查租戶中的功能可用性
- 為 Android 做規劃 — 如果有多租戶使用者使用 Android,他們需要等待平台支援
總結
將多託管帳戶擴展到 iOS/iPadOS 版 Outlook 對多租戶組織來說是一個聚焦但重要的更新。它消除了 Intune MAM 中最持久的摩擦點之一——無法在同一郵件應用程式中保護多個工作帳戶——並使 Outlook 與 Teams 已提供的功能保持一致。
對於需要管理多個組織的 MSP、顧問和 IT 員工,這意味著更少的裝置、更少的上下文切換以及跨所有託管身份的一致 DLP 保護。這不是一個頭條新聞等級的功能,但它是那種讓日常工作顯著更輕鬆的實用改進。
隨著 Microsoft 繼續將 MMA 擴展到更多應用程式和平台,預期多身份管理將成為標準期望而非錦上添花。現在就規劃好您的政策,以便在下一個應用程式獲得支援時做好準備。
在 X/Twitter 上關注 Kevin:https://x.com/kkaminski,取得更多 Intune 和端點管理內容。